Umowa powierzenia przetwarzania danych osobowych

Wersja 1.3 · Ostatnia aktualizacja: 2026-08-05
Zawierana jako integralna część Regulaminu pomiędzy Klientem (administratorem) a Operatorem (podmiotem przetwarzającym). Stanowi realizację art. 28 RODO.

§ 1. Przedmiot i role

Klient (administrator) powierza Operatorowi (podmiotowi przetwarzającemu) - Bartecki Group sp. z o.o., ul. Franciszka Ilskiego 2B/8, 04-479 Warszawa, KRS 0000720383, NIP 5223114944 - przetwarzanie danych osobowych Użytkowników końcowych Klienta, w zakresie niezbędnym do świadczenia Usługi TenTermin, na zasadach art. 28 RODO.

§ 2. Zakres, charakter i cel

Kategorie danych: dane identyfikacyjne i kontaktowe Użytkowników końcowych (imię, telefon, e-mail), historia rezerwacji i wizyt. Jeżeli Klient korzysta z funkcji danych zdrowotnych, powierzenie obejmuje także dane szczególnej kategorii dotyczące zdrowia (art. 9 ust. 2 lit. a RODO): m.in. alergie, przeciwwskazania, przyjmowane leki, ciążę i uwagi zabiegowe - przetwarzane przez Operatora wyłącznie w celu przechowywania i prezentacji w ramach Usługi, na podstawie wyraźnej zgody Użytkownika końcowego pozyskanej i udokumentowanej przez Klienta (administratora). Kategorie osób: klienci Klienta (Użytkownicy końcowi). Cel: świadczenie Usługi rezerwacji i zarządzania. Czas trwania: na czas obowiązywania Umowy głównej.

Do danych dotyczących zdrowia Operator stosuje zaostrzone środki: szyfrowanie w spoczynku, dostęp ograniczony do upoważnionego personelu w zakresie niezbędnym oraz rejestrowanie dostępu - proporcjonalnie do podwyższonego ryzyka (art. 9 i art. 32 RODO).

§ 3. Obowiązki Podmiotu przetwarzającego

§ 4. Podpowierzenie (subprocesorzy)

Klient udziela ogólnej zgody (art. 28 ust. 2 RODO) na korzystanie z dalszych podmiotów przetwarzających wspierających Usługę, na warunkach ochrony danych nie mniej rygorystycznych niż niniejsza umowa. Aktualna lista podprocesorów - wraz z nazwą, celem/zakresem usługi, lokalizacją przetwarzania oraz podstawą transferu poza EOG - jest utrzymywana i dostępna dla Klienta w panelu salonu (sekcja „Podprocesorzy danych").

Operator aktywnie poinformuje Klienta o każdym zamierzonym dodaniu lub zastąpieniu podprocesora (pocztą elektroniczną na adres wskazany w panelu oraz powiadomieniem w panelu) z wyprzedzeniem co najmniej 30 dni przed rozpoczęciem przetwarzania przez nowego podprocesora. Klient może w terminie 30 dni od powiadomienia wnieść uzasadniony sprzeciw; brak sprzeciwu w tym terminie uważa się za akceptację. W razie sprzeciwu Strony w dobrej wierze uzgodnią rozwiązanie; jeżeli nie będzie ono możliwe, Klient może wypowiedzieć umowę w zakresie usług wymagających spornego podprocesora.

Operator płatności (Paynow - system płatności online mBanku S.A., obsługiwany przez mElements S.A.) NIE jest podprocesorem - występuje jako odrębny, niezależny administrator danych płatniczych. Operator nakłada na swoich subprocesorów te same obowiązki ochrony danych.

§ 5. Audyt

Operator udostępnia informacje niezbędne do wykazania zgodności oraz umożliwia audyty, w tym inspekcje, przeprowadzane przez Klienta lub upoważnionego audytora, po uprzednim, rozsądnym powiadomieniu.

§ 6. Naruszenia ochrony danych

Operator zgłasza Klientowi naruszenie ochrony danych osobowych bez zbędnej zwłoki po jego stwierdzeniu, przekazując informacje niezbędne do realizacji obowiązków notyfikacyjnych Klienta.

§ 7. Odpowiedzialność i postanowienia końcowe

Podział odpowiedzialności. Zgodnie z art. 82 ust. 2 RODO Podmiot przetwarzający odpowiada za szkodę wynikającą z przetwarzania wyłącznie wtedy, gdy nie dopełnił obowiązków nałożonych przez RODO bezpośrednio na podmioty przetwarzające albo gdy działał poza zgodnymi z prawem instrukcjami Administratora lub wbrew nim. Administrator odpowiada za legalność poleceń, za podstawę prawną przetwarzania, za zakres i treść powierzonych danych, za spełnienie obowiązku informacyjnego wobec osób, których dane dotyczą, oraz za zgody na komunikację marketingową.

Roszczenia zwrotne. Jeżeli jedna ze Stron naprawiła szkodę lub poniosła administracyjną karę pieniężną w części odpowiadającej odpowiedzialności drugiej Strony, przysługuje jej roszczenie zwrotne w tej części (art. 82 ust. 5 RODO). Kara nałożona przez organ nadzorczy obciąża Stronę, której naruszenie ją spowodowało.

Relacja do Regulaminu. W stosunkach między Stronami stosuje się ograniczenia odpowiedzialności z Regulaminu (§ 9 i § 9a). Ograniczenia te nie mają zastosowania do odpowiedzialności wobec osób, których dane dotyczą, ani wobec organu nadzorczego - tej wyłączyć ani ograniczyć umownie nie można.

W zakresie nieuregulowanym stosuje się RODO oraz ustawę o ochronie danych osobowych. Wersją wiążącą jest wersja polska.