Dokumenty · Załącznik nr 1 do Regulaminu

Umowa powierzenia przetwarzania danych osobowych

Umowa określa zasady, na jakich Agileo.pl Mirosław Kapinos przetwarza dane osobowe w imieniu klubu, studia lub gabinetu korzystającego z systemu Twój Klub. Jest zawierana razem z Umową o świadczenie usługi (akceptacja Regulaminu) i stanowi jej Załącznik nr 1.

§ 1. Strony i definicje

  1. Stronami są: Klient w rozumieniu Regulaminu jako administrator danych (dalej „Administrator”) oraz Agileo.pl Mirosław Kapinos, NIP 8171833685, jako podmiot przetwarzający (dalej „Procesor”).
  2. Pojęcia pisane wielką literą mają znaczenie nadane w Regulaminie, a pojęcia „dane osobowe”, „przetwarzanie”, „naruszenie ochrony danych osobowych” i „podmiot przetwarzający” — znaczenie nadane w rozporządzeniu (UE) 2016/679 („RODO”).
  3. „Dalszy podmiot przetwarzający” (podprocesor) oznacza podmiot, któremu Procesor powierza przetwarzanie danych powierzonych przez Administratora.

§ 2. Przedmiot i czas trwania

  1. Administrator powierza Procesorowi przetwarzanie danych osobowych wprowadzanych do Konta przez Administratora, Użytkowników i Klubowiczów, w zakresie i celu określonym w § 3.
  2. Umowa obowiązuje przez czas trwania Umowy o świadczenie Usługi (w tym w Okresie próbnym) oraz — po jej rozwiązaniu — do czasu zwrotu i usunięcia danych zgodnie z § 11.

§ 3. Charakter, cel, rodzaj danych i kategorie osób

  1. Charakter przetwarzania: przechowywanie, organizowanie, porządkowanie, przeglądanie, modyfikowanie, udostępnianie Użytkownikom i Klubowiczom, przesyłanie (powiadomienia e-mail, SMS, web push), tworzenie kopii zapasowych i usuwanie — w sposób zautomatyzowany, w ramach Systemu.
  2. Cel przetwarzania: świadczenie Usługi, w szczególności prowadzenie kalendarza rezerwacji, zajęć grupowych, grafiku pracy, karnetów i sprzedaży, magazynu, raportów, wysyłka powiadomień oraz wsparcie techniczne.
  3. Kategorie osób:
    1. Klubowicze — klienci i pacjenci Administratora (także osoby rezerwujące jako gość, bez konta);
    2. Użytkownicy — pracownicy i współpracownicy Administratora (np. recepcja, trenerzy, fizjoterapeuci, kierownicy);
    3. osoby kontaktowe dostawców Administratora (moduł magazynu).
  4. Rodzaj danych zwykłych:
    1. Klubowicze: imię, nazwisko, adres e-mail, numer telefonu, data urodzenia, hasło (w postaci skrótu kryptograficznego), zgody i preferencje kanałów kontaktu, oświadczenie o braku przeciwwskazań do ćwiczeń (fakt złożenia, data, wersja treści), tagi, ulubieni prowadzący, historia rezerwacji (terminy, usługi, statusy, w tym nieobecności i odwołania wraz z podanym powodem), zapisy na zajęcia i lista rezerwowa, obecność, karnety, płatności (kwota, forma, bez danych kart płatniczych), bony, notatki Użytkowników, dziennik wysłanych powiadomień (adres, rodzaj wiadomości, dane podstawione do szablonu), dane subskrypcji powiadomień na urządzeniu;
    2. Użytkownicy: imię i nazwisko, adres e-mail, telefon, hasło (skrót), rola i uprawnienia, stanowisko i opis profilu, koszt godziny pracy, grafik pracy, nieobecności (rodzaj i notatka), przypisane wizyty i zajęcia, ustawienia powiadomień, adres konta Google i tokeny dostępu (szyfrowane) — jeżeli Użytkownik połączy Kalendarz Google, dziennik zmian (autor zmiany, adres IP, informacja o przeglądarce);
    3. osoby kontaktowe dostawców: imię i nazwisko, e-mail, telefon, notatki.
  5. Szczególne kategorie danych (art. 9 RODO): System nie służy do prowadzenia dokumentacji medycznej i nie zawiera pól przeznaczonych na informacje o zdrowiu Klubowiczów. Strony przyjmują jednak, że powierzane dane mogą obejmować dane dotyczące zdrowia w ograniczonym zakresie:
    1. rodzaj nieobecności Użytkownika „choroba”;
    2. oświadczenie Klubowicza o braku przeciwwskazań do ćwiczeń;
    3. informacje, które Użytkownik wpisze w polach opisowych (notatki, powód odwołania, tagi), a także sam fakt korzystania z usług fizjoterapii lub masażu wynikający z historii rezerwacji.
    Administrator zobowiązuje się ograniczyć wpisywanie danych o zdrowiu do niezbędnego minimum i nie zapisywać w polach opisowych rozpoznań, wyników badań ani przebiegu terapii (§ 8 ust. 4 Regulaminu). Do danych z tej kategorii Procesor stosuje środki z § 6.

§ 4. Udokumentowane polecenia Administratora

  1. Procesor przetwarza dane wyłącznie na udokumentowane polecenie Administratora. Poleceniem jest Regulamin wraz z niniejszą umową, konfiguracja Konta i czynności wykonywane w Systemie przez Administratora i Użytkowników (np. dodanie klienta, włączenie powiadomień SMS, połączenie z Kalendarzem Google), a także polecenia przekazane e-mailem z adresu Administratora.
  2. Procesor może przetwarzać dane w innym zakresie tylko wtedy, gdy obowiązek taki nakłada na niego prawo Unii lub prawo polskie; w takim przypadku przed rozpoczęciem przetwarzania informuje Administratora o tym obowiązku, o ile prawo nie zabrania udzielenia takiej informacji.
  3. Procesor niezwłocznie informuje Administratora, jeżeli jego zdaniem wydane polecenie narusza RODO lub inne przepisy o ochronie danych.

§ 5. Poufność

  1. Procesor dopuszcza do danych wyłącznie osoby upoważnione, które zobowiązały się do zachowania tajemnicy lub podlegają ustawowemu obowiązkowi tajemnicy, i tylko w zakresie niezbędnym do świadczenia Usługi, wsparcia lub usunięcia awarii.
  2. Obowiązek zachowania tajemnicy trwa także po zakończeniu współpracy z tymi osobami i po rozwiązaniu umowy.

§ 6. Bezpieczeństwo przetwarzania (art. 32 RODO)

Uwzględniając stan wiedzy technicznej, koszt wdrożenia oraz charakter, zakres, kontekst i cele przetwarzania, Procesor stosuje w szczególności następujące środki:

  1. Separacja danych: dane każdego Administratora są przechowywane w odrębnej bazie danych; Konto jest rozpoznawane po adresie, a dane logowania i klucze sesji z jednego Konta nie działają w innym. Pliki Kont są przechowywane w oddzielnych katalogach.
  2. Szyfrowanie transmisji: System jest udostępniany przez połączenie szyfrowane (HTTPS/TLS) z certyfikatem dla domeny twojklub.pl; treść powiadomień web push jest szyfrowana dla urządzenia odbiorcy.
  3. Kontrola dostępu: logowanie indywidualnymi kontami; hasła przechowywane wyłącznie jako skróty kryptograficzne (bcrypt); klucze sesji o ograniczonej ważności; role i uprawnienia nadawane przez Administratora i sprawdzane po stronie serwera przy każdym żądaniu; ograniczenie liczby prób logowania; unieważnienie sesji pracownika po wyłączeniu jego konta.
  4. Szyfrowanie danych dostępowych: tokeny dostępu do kont Google oraz hasła do baz danych i skrzynek pocztowych są przechowywane w postaci zaszyfrowanej.
  5. Rozliczalność: dziennik zmian rezerwacji, serii, grafiku, nieobecności i usług (kto, kiedy, co zmienił, z jakiego adresu IP); dostęp serwisowy Procesora do Konta jest możliwy wyłącznie na prośbę lub za zgodą Administratora, ograniczony czasowo, widocznie oznaczony w Systemie i rejestrowany zarówno w dzienniku Procesora, jak i w dzienniku Konta.
  6. Kopie zapasowe i ciągłość działania: kopie baz danych i plików wykonywane co najmniej przed każdą aktualizacją Systemu, przechowywanie siedmiu ostatnich zestawów, katalog kopii niedostępny z internetu i z uprawnieniami ograniczonymi do konta serwera; możliwość szybkiego powrotu do poprzedniej wersji Systemu.
  7. Minimalizacja: System nie zawiera pól na dokumentację medyczną; import danych odrzuca kolumny o charakterze zdrowotnym; treść zdarzeń przekazywanych do kalendarzy zewnętrznych nie obejmuje notatek.
  8. Testowanie i rozwój: zmiany Systemu są weryfikowane automatycznymi testami przed wdrożeniem, w tym testami separacji danych między Kontami; dane produkcyjne nie są używane w środowisku deweloperskim.

Procesor regularnie ocenia skuteczność środków i może je zmieniać, pod warunkiem że zmiana nie obniży poziomu ochrony.

§ 7. Dalsze powierzenie (podprocesorzy)

  1. Administrator udziela Procesorowi ogólnej zgody na powierzanie przetwarzania dalszym podmiotom przetwarzającym. Aktualna lista podprocesorów, z zakresem i miejscem przetwarzania, stanowi Załącznik nr 2 do Regulaminu i jest dostępna na stronie Podprocesorzy.
  2. O zamiarze dodania lub zmiany podprocesora Procesor informuje Administratora e-mailem co najmniej 14 dni wcześniej. W tym terminie Administrator może zgłosić uzasadniony sprzeciw. W razie sprzeciwu strony podejmą próbę uzgodnienia rozwiązania; jeżeli to się nie uda, Administrator może wypowiedzieć Umowę ze skutkiem na dzień poprzedzający zmianę, a Procesor zwróci proporcjonalną część opłaty za niewykorzystany Okres rozliczeniowy.
  3. Procesor nakłada na podprocesora, w drodze umowy, te same obowiązki w zakresie ochrony danych co w niniejszej umowie, w szczególności obowiązek zapewnienia wystarczających gwarancji wdrożenia odpowiednich środków technicznych i organizacyjnych. Procesor odpowiada wobec Administratora za wykonanie obowiązków przez podprocesora jak za własne działania.
  4. Integracje uruchamiane przez Administratora lub Użytkowników (np. połączenie konta pracownika z Kalendarzem Google, subskrypcja kalendarza iCal w zewnętrznej aplikacji) przekazują dane do usługodawców wybranych przez Administratora lub Użytkownika, na ich polecenie. Usługodawcy ci nie są podprocesorami Procesora; Administrator decyduje o włączeniu takich integracji.

§ 8. Przekazywanie danych poza EOG

  1. Procesor przetwarza powierzone dane na terenie Europejskiego Obszaru Gospodarczego i nie przekazuje ich do państwa trzeciego ani organizacji międzynarodowej bez udokumentowanego polecenia Administratora, chyba że obowiązek taki nakłada prawo.
  2. Jeżeli podprocesor przetwarza dane poza EOG, Procesor zapewnia podstawę przekazania zgodną z rozdziałem V RODO (decyzja stwierdzająca odpowiedni stopień ochrony, w tym EU–US Data Privacy Framework, albo standardowe klauzule umowne) i wskazuje ją na liście podprocesorów.

§ 9. Pomoc Administratorowi

  1. Prawa osób: Procesor pomaga Administratorowi, w miarę możliwości i z uwzględnieniem charakteru przetwarzania, wywiązywać się z obowiązku odpowiadania na żądania osób, których dane dotyczą (rozdział III RODO). Większość żądań Administrator realizuje samodzielnie w Panelu (wgląd, poprawienie, zmiana zgód, usunięcie klienta). Żądania, których nie da się zrealizować w Panelu (np. pełny wyciąg danych osoby, trwałe usunięcie z bazy), Procesor wykonuje na polecenie Administratora w terminie 7 dni. Żądanie skierowane omyłkowo do Procesora Procesor przekazuje Administratorowi bez zbędnej zwłoki, nie później niż w ciągu 3 dni roboczych, i nie odpowiada na nie samodzielnie.
  2. Naruszenia: Procesor zgłasza Administratorowi stwierdzenie naruszenia ochrony danych osobowych bez zbędnej zwłoki, nie później niż w ciągu 48 godzin od jego stwierdzenia, na adres e-mail Administratora podany w Umowie. Zgłoszenie zawiera co najmniej informacje wymagane art. 33 ust. 3 RODO, w zakresie, w jakim są dostępne; brakujące informacje Procesor przekazuje niezwłocznie po ich uzyskaniu. Procesor podejmuje działania w celu ograniczenia skutków naruszenia i dokumentuje je.
  3. Ocena skutków i konsultacje: na wniosek Administratora Procesor przekazuje informacje potrzebne do przeprowadzenia oceny skutków dla ochrony danych i uprzednich konsultacji z organem nadzorczym (art. 35 i 36 RODO).

§ 10. Audyty i informacje

  1. Procesor udostępnia Administratorowi wszelkie informacje niezbędne do wykazania spełnienia obowiązków z art. 28 RODO, w szczególności odpowiada na pytania i ankiety dotyczące środków bezpieczeństwa w terminie 14 dni.
  2. Administrator lub upoważniony przez niego audytor zobowiązany do zachowania poufności może przeprowadzić audyt, w tym inspekcję, po uprzedzeniu Procesora co najmniej 14 dni wcześniej, w Dni robocze i w sposób niezakłócający świadczenia Usługi innym Klientom. Audyt nie obejmuje dostępu do danych innych Klientów ani do infrastruktury podprocesorów (w tym zakresie Procesor przekazuje dostępne raporty i certyfikaty podprocesorów).
  3. Audyt przeprowadza się nie częściej niż raz w roku, chyba że jest uzasadniony naruszeniem ochrony danych lub żądaniem organu nadzorczego. Koszty audytu ponosi Administrator, chyba że audyt wykaże istotne naruszenie umowy przez Procesora.

§ 11. Zwrot i usunięcie danych po zakończeniu umowy

  1. Po rozwiązaniu Umowy o świadczenie Usługi Procesor, zgodnie z decyzją Administratora, zwraca mu dane (eksport na zasadach § 12 Regulaminu) i usuwa je, w terminach określonych w § 15 ust. 6 Regulaminu: baza danych Konta jest usuwana po upływie 30 dni od rozwiązania Umowy (lub wcześniej, na żądanie Administratora), a kopie zapasowe — w ramach rotacji kopii, nie później niż w terminie 30 dni od usunięcia bazy.
  2. Obowiązek usunięcia nie dotyczy danych, których dalsze przechowywanie nakazuje prawo Unii lub prawo polskie.
  3. Na wniosek Administratora Procesor potwierdza usunięcie danych e-mailem.

§ 12. Odpowiedzialność i postanowienia końcowe

  1. Odpowiedzialność stron za szkody wyrządzone osobom, których dane dotyczą, określa art. 82 RODO. W stosunkach między stronami stosuje się postanowienia Regulaminu o odpowiedzialności, z zastrzeżeniem przepisów bezwzględnie obowiązujących.
  2. W sprawach nieuregulowanych stosuje się Regulamin, RODO i przepisy prawa polskiego. W razie sprzeczności między Regulaminem a niniejszą umową w zakresie ochrony danych osobowych pierwszeństwo ma niniejsza umowa.
  3. Zmiany umowy wprowadza się w trybie zmiany Regulaminu (§ 20 Regulaminu). Strony mogą zawrzeć odrębną umowę powierzenia na wzorze Administratora — wtedy ma ona pierwszeństwo przed niniejszą umową.
  4. Umowa obowiązuje od dnia 3 października 2026 r. (wersja 1.0).