Umowa powierzenia przetwarzania danych osobowych
Umowa określa zasady, na jakich Agileo.pl Mirosław Kapinos przetwarza dane osobowe w imieniu klubu, studia lub gabinetu korzystającego z systemu Twój Klub. Jest zawierana razem z Umową o świadczenie usługi (akceptacja Regulaminu) i stanowi jej Załącznik nr 1.
§ 1. Strony i definicje
- Stronami są: Klient w rozumieniu Regulaminu jako administrator danych (dalej „Administrator”) oraz Agileo.pl Mirosław Kapinos, NIP 8171833685, jako podmiot przetwarzający (dalej „Procesor”).
- Pojęcia pisane wielką literą mają znaczenie nadane w Regulaminie, a pojęcia „dane osobowe”, „przetwarzanie”, „naruszenie ochrony danych osobowych” i „podmiot przetwarzający” — znaczenie nadane w rozporządzeniu (UE) 2016/679 („RODO”).
- „Dalszy podmiot przetwarzający” (podprocesor) oznacza podmiot, któremu Procesor powierza przetwarzanie danych powierzonych przez Administratora.
§ 2. Przedmiot i czas trwania
- Administrator powierza Procesorowi przetwarzanie danych osobowych wprowadzanych do Konta przez Administratora, Użytkowników i Klubowiczów, w zakresie i celu określonym w § 3.
- Umowa obowiązuje przez czas trwania Umowy o świadczenie Usługi (w tym w Okresie próbnym) oraz — po jej rozwiązaniu — do czasu zwrotu i usunięcia danych zgodnie z § 11.
§ 3. Charakter, cel, rodzaj danych i kategorie osób
- Charakter przetwarzania: przechowywanie, organizowanie, porządkowanie, przeglądanie, modyfikowanie, udostępnianie Użytkownikom i Klubowiczom, przesyłanie (powiadomienia e-mail, SMS, web push), tworzenie kopii zapasowych i usuwanie — w sposób zautomatyzowany, w ramach Systemu.
- Cel przetwarzania: świadczenie Usługi, w szczególności prowadzenie kalendarza rezerwacji, zajęć grupowych, grafiku pracy, karnetów i sprzedaży, magazynu, raportów, wysyłka powiadomień oraz wsparcie techniczne.
-
Kategorie osób:
- Klubowicze — klienci i pacjenci Administratora (także osoby rezerwujące jako gość, bez konta);
- Użytkownicy — pracownicy i współpracownicy Administratora (np. recepcja, trenerzy, fizjoterapeuci, kierownicy);
- osoby kontaktowe dostawców Administratora (moduł magazynu).
-
Rodzaj danych zwykłych:
- Klubowicze: imię, nazwisko, adres e-mail, numer telefonu, data urodzenia, hasło (w postaci skrótu kryptograficznego), zgody i preferencje kanałów kontaktu, oświadczenie o braku przeciwwskazań do ćwiczeń (fakt złożenia, data, wersja treści), tagi, ulubieni prowadzący, historia rezerwacji (terminy, usługi, statusy, w tym nieobecności i odwołania wraz z podanym powodem), zapisy na zajęcia i lista rezerwowa, obecność, karnety, płatności (kwota, forma, bez danych kart płatniczych), bony, notatki Użytkowników, dziennik wysłanych powiadomień (adres, rodzaj wiadomości, dane podstawione do szablonu), dane subskrypcji powiadomień na urządzeniu;
- Użytkownicy: imię i nazwisko, adres e-mail, telefon, hasło (skrót), rola i uprawnienia, stanowisko i opis profilu, koszt godziny pracy, grafik pracy, nieobecności (rodzaj i notatka), przypisane wizyty i zajęcia, ustawienia powiadomień, adres konta Google i tokeny dostępu (szyfrowane) — jeżeli Użytkownik połączy Kalendarz Google, dziennik zmian (autor zmiany, adres IP, informacja o przeglądarce);
- osoby kontaktowe dostawców: imię i nazwisko, e-mail, telefon, notatki.
-
Szczególne kategorie danych (art. 9 RODO): System nie służy do prowadzenia
dokumentacji medycznej i nie zawiera pól przeznaczonych na informacje o zdrowiu
Klubowiczów. Strony przyjmują jednak, że powierzane dane mogą obejmować dane dotyczące
zdrowia w ograniczonym zakresie:
- rodzaj nieobecności Użytkownika „choroba”;
- oświadczenie Klubowicza o braku przeciwwskazań do ćwiczeń;
- informacje, które Użytkownik wpisze w polach opisowych (notatki, powód odwołania, tagi), a także sam fakt korzystania z usług fizjoterapii lub masażu wynikający z historii rezerwacji.
§ 4. Udokumentowane polecenia Administratora
- Procesor przetwarza dane wyłącznie na udokumentowane polecenie Administratora. Poleceniem jest Regulamin wraz z niniejszą umową, konfiguracja Konta i czynności wykonywane w Systemie przez Administratora i Użytkowników (np. dodanie klienta, włączenie powiadomień SMS, połączenie z Kalendarzem Google), a także polecenia przekazane e-mailem z adresu Administratora.
- Procesor może przetwarzać dane w innym zakresie tylko wtedy, gdy obowiązek taki nakłada na niego prawo Unii lub prawo polskie; w takim przypadku przed rozpoczęciem przetwarzania informuje Administratora o tym obowiązku, o ile prawo nie zabrania udzielenia takiej informacji.
- Procesor niezwłocznie informuje Administratora, jeżeli jego zdaniem wydane polecenie narusza RODO lub inne przepisy o ochronie danych.
§ 5. Poufność
- Procesor dopuszcza do danych wyłącznie osoby upoważnione, które zobowiązały się do zachowania tajemnicy lub podlegają ustawowemu obowiązkowi tajemnicy, i tylko w zakresie niezbędnym do świadczenia Usługi, wsparcia lub usunięcia awarii.
- Obowiązek zachowania tajemnicy trwa także po zakończeniu współpracy z tymi osobami i po rozwiązaniu umowy.
§ 6. Bezpieczeństwo przetwarzania (art. 32 RODO)
Uwzględniając stan wiedzy technicznej, koszt wdrożenia oraz charakter, zakres, kontekst i cele przetwarzania, Procesor stosuje w szczególności następujące środki:
- Separacja danych: dane każdego Administratora są przechowywane w odrębnej bazie danych; Konto jest rozpoznawane po adresie, a dane logowania i klucze sesji z jednego Konta nie działają w innym. Pliki Kont są przechowywane w oddzielnych katalogach.
- Szyfrowanie transmisji: System jest udostępniany przez połączenie szyfrowane (HTTPS/TLS) z certyfikatem dla domeny twojklub.pl; treść powiadomień web push jest szyfrowana dla urządzenia odbiorcy.
- Kontrola dostępu: logowanie indywidualnymi kontami; hasła przechowywane wyłącznie jako skróty kryptograficzne (bcrypt); klucze sesji o ograniczonej ważności; role i uprawnienia nadawane przez Administratora i sprawdzane po stronie serwera przy każdym żądaniu; ograniczenie liczby prób logowania; unieważnienie sesji pracownika po wyłączeniu jego konta.
- Szyfrowanie danych dostępowych: tokeny dostępu do kont Google oraz hasła do baz danych i skrzynek pocztowych są przechowywane w postaci zaszyfrowanej.
- Rozliczalność: dziennik zmian rezerwacji, serii, grafiku, nieobecności i usług (kto, kiedy, co zmienił, z jakiego adresu IP); dostęp serwisowy Procesora do Konta jest możliwy wyłącznie na prośbę lub za zgodą Administratora, ograniczony czasowo, widocznie oznaczony w Systemie i rejestrowany zarówno w dzienniku Procesora, jak i w dzienniku Konta.
- Kopie zapasowe i ciągłość działania: kopie baz danych i plików wykonywane co najmniej przed każdą aktualizacją Systemu, przechowywanie siedmiu ostatnich zestawów, katalog kopii niedostępny z internetu i z uprawnieniami ograniczonymi do konta serwera; możliwość szybkiego powrotu do poprzedniej wersji Systemu.
- Minimalizacja: System nie zawiera pól na dokumentację medyczną; import danych odrzuca kolumny o charakterze zdrowotnym; treść zdarzeń przekazywanych do kalendarzy zewnętrznych nie obejmuje notatek.
- Testowanie i rozwój: zmiany Systemu są weryfikowane automatycznymi testami przed wdrożeniem, w tym testami separacji danych między Kontami; dane produkcyjne nie są używane w środowisku deweloperskim.
Procesor regularnie ocenia skuteczność środków i może je zmieniać, pod warunkiem że zmiana nie obniży poziomu ochrony.
§ 7. Dalsze powierzenie (podprocesorzy)
- Administrator udziela Procesorowi ogólnej zgody na powierzanie przetwarzania dalszym podmiotom przetwarzającym. Aktualna lista podprocesorów, z zakresem i miejscem przetwarzania, stanowi Załącznik nr 2 do Regulaminu i jest dostępna na stronie Podprocesorzy.
- O zamiarze dodania lub zmiany podprocesora Procesor informuje Administratora e-mailem co najmniej 14 dni wcześniej. W tym terminie Administrator może zgłosić uzasadniony sprzeciw. W razie sprzeciwu strony podejmą próbę uzgodnienia rozwiązania; jeżeli to się nie uda, Administrator może wypowiedzieć Umowę ze skutkiem na dzień poprzedzający zmianę, a Procesor zwróci proporcjonalną część opłaty za niewykorzystany Okres rozliczeniowy.
- Procesor nakłada na podprocesora, w drodze umowy, te same obowiązki w zakresie ochrony danych co w niniejszej umowie, w szczególności obowiązek zapewnienia wystarczających gwarancji wdrożenia odpowiednich środków technicznych i organizacyjnych. Procesor odpowiada wobec Administratora za wykonanie obowiązków przez podprocesora jak za własne działania.
- Integracje uruchamiane przez Administratora lub Użytkowników (np. połączenie konta pracownika z Kalendarzem Google, subskrypcja kalendarza iCal w zewnętrznej aplikacji) przekazują dane do usługodawców wybranych przez Administratora lub Użytkownika, na ich polecenie. Usługodawcy ci nie są podprocesorami Procesora; Administrator decyduje o włączeniu takich integracji.
§ 8. Przekazywanie danych poza EOG
- Procesor przetwarza powierzone dane na terenie Europejskiego Obszaru Gospodarczego i nie przekazuje ich do państwa trzeciego ani organizacji międzynarodowej bez udokumentowanego polecenia Administratora, chyba że obowiązek taki nakłada prawo.
- Jeżeli podprocesor przetwarza dane poza EOG, Procesor zapewnia podstawę przekazania zgodną z rozdziałem V RODO (decyzja stwierdzająca odpowiedni stopień ochrony, w tym EU–US Data Privacy Framework, albo standardowe klauzule umowne) i wskazuje ją na liście podprocesorów.
§ 9. Pomoc Administratorowi
- Prawa osób: Procesor pomaga Administratorowi, w miarę możliwości i z uwzględnieniem charakteru przetwarzania, wywiązywać się z obowiązku odpowiadania na żądania osób, których dane dotyczą (rozdział III RODO). Większość żądań Administrator realizuje samodzielnie w Panelu (wgląd, poprawienie, zmiana zgód, usunięcie klienta). Żądania, których nie da się zrealizować w Panelu (np. pełny wyciąg danych osoby, trwałe usunięcie z bazy), Procesor wykonuje na polecenie Administratora w terminie 7 dni. Żądanie skierowane omyłkowo do Procesora Procesor przekazuje Administratorowi bez zbędnej zwłoki, nie później niż w ciągu 3 dni roboczych, i nie odpowiada na nie samodzielnie.
- Naruszenia: Procesor zgłasza Administratorowi stwierdzenie naruszenia ochrony danych osobowych bez zbędnej zwłoki, nie później niż w ciągu 48 godzin od jego stwierdzenia, na adres e-mail Administratora podany w Umowie. Zgłoszenie zawiera co najmniej informacje wymagane art. 33 ust. 3 RODO, w zakresie, w jakim są dostępne; brakujące informacje Procesor przekazuje niezwłocznie po ich uzyskaniu. Procesor podejmuje działania w celu ograniczenia skutków naruszenia i dokumentuje je.
- Ocena skutków i konsultacje: na wniosek Administratora Procesor przekazuje informacje potrzebne do przeprowadzenia oceny skutków dla ochrony danych i uprzednich konsultacji z organem nadzorczym (art. 35 i 36 RODO).
§ 10. Audyty i informacje
- Procesor udostępnia Administratorowi wszelkie informacje niezbędne do wykazania spełnienia obowiązków z art. 28 RODO, w szczególności odpowiada na pytania i ankiety dotyczące środków bezpieczeństwa w terminie 14 dni.
- Administrator lub upoważniony przez niego audytor zobowiązany do zachowania poufności może przeprowadzić audyt, w tym inspekcję, po uprzedzeniu Procesora co najmniej 14 dni wcześniej, w Dni robocze i w sposób niezakłócający świadczenia Usługi innym Klientom. Audyt nie obejmuje dostępu do danych innych Klientów ani do infrastruktury podprocesorów (w tym zakresie Procesor przekazuje dostępne raporty i certyfikaty podprocesorów).
- Audyt przeprowadza się nie częściej niż raz w roku, chyba że jest uzasadniony naruszeniem ochrony danych lub żądaniem organu nadzorczego. Koszty audytu ponosi Administrator, chyba że audyt wykaże istotne naruszenie umowy przez Procesora.
§ 11. Zwrot i usunięcie danych po zakończeniu umowy
- Po rozwiązaniu Umowy o świadczenie Usługi Procesor, zgodnie z decyzją Administratora, zwraca mu dane (eksport na zasadach § 12 Regulaminu) i usuwa je, w terminach określonych w § 15 ust. 6 Regulaminu: baza danych Konta jest usuwana po upływie 30 dni od rozwiązania Umowy (lub wcześniej, na żądanie Administratora), a kopie zapasowe — w ramach rotacji kopii, nie później niż w terminie 30 dni od usunięcia bazy.
- Obowiązek usunięcia nie dotyczy danych, których dalsze przechowywanie nakazuje prawo Unii lub prawo polskie.
- Na wniosek Administratora Procesor potwierdza usunięcie danych e-mailem.
§ 12. Odpowiedzialność i postanowienia końcowe
- Odpowiedzialność stron za szkody wyrządzone osobom, których dane dotyczą, określa art. 82 RODO. W stosunkach między stronami stosuje się postanowienia Regulaminu o odpowiedzialności, z zastrzeżeniem przepisów bezwzględnie obowiązujących.
- W sprawach nieuregulowanych stosuje się Regulamin, RODO i przepisy prawa polskiego. W razie sprzeczności między Regulaminem a niniejszą umową w zakresie ochrony danych osobowych pierwszeństwo ma niniejsza umowa.
- Zmiany umowy wprowadza się w trybie zmiany Regulaminu (§ 20 Regulaminu). Strony mogą zawrzeć odrębną umowę powierzenia na wzorze Administratora — wtedy ma ona pierwszeństwo przed niniejszą umową.
- Umowa obowiązuje od dnia 3 października 2026 r. (wersja 1.0).