Umowa Powierzenia Przetwarzania Danych Osobowych

Umowa zawarta na podstawie art. 28 Rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych (dalej: "RODO").

§1. Definicje i strony umowy

1.1 Niniejsza Umowa Powierzenia Przetwarzania Danych Osobowych (dalej: "Umowa" lub "DPA") stanowi integralną część Regulaminu Serwisu Terminarz24.pl i reguluje zasady powierzenia przetwarzania danych osobowych.

1.2 Administrator Danych (dalej: "Administrator") — Użytkownik Serwisu Terminarz24.pl, tj. podmiot prowadzący działalność gospodarczą, który w ramach korzystania z Serwisu wprowadza do systemu dane osobowe swoich klientów końcowych. Administrator samodzielnie określa cele i sposoby przetwarzania danych osobowych swoich klientów.

1.3 Podmiot Przetwarzający (dalej: "Procesor") — JDPL Damian Lalewicz z siedzibą w 32-082 Bolechowice, ul. Siedliski 12B, NIP: 8661653884, REGON: 369145787, prowadzący serwis internetowy Terminarz24.pl dostępny pod adresem https://terminarz24.pl.

1.4 Kontakt w sprawie ochrony danych osobowych: [email protected]

§2. Przedmiot i czas trwania umowy

2.1 Przedmiotem niniejszej Umowy jest powierzenie przez Administratora Procesorowi przetwarzania danych osobowych klientów końcowych Administratora w zakresie niezbędnym do realizacji usługi świadczonej przez Serwis Terminarz24.pl (zarządzanie rezerwacjami, klientami i pojazdami w modelu SaaS).

2.2 Procesor przetwarza dane osobowe wyłącznie w celach określonych przez Administratora, tj. w celu technicznej obsługi systemu rezerwacji, przechowywania danych w chmurze, wysyłki powiadomień (SMS, e-mail) oraz tworzenia kopii zapasowych.

2.3 Umowa obowiązuje przez cały okres posiadania aktywnego Konta przez Administratora w Serwisie oraz przez okres 30 dni po zamknięciu Konta (czas niezbędny na usunięcie danych zgodnie z procedurą opisaną w Regulaminie).

§3. Rodzaje danych osobowych i kategorie osób

3.1 Procesor przetwarza następujące rodzaje (kategorie) danych osobowych klientów końcowych Administratora:

  • a. Imię i nazwisko
  • b. Numer telefonu
  • c. Adres e-mail
  • d. Numer rejestracyjny pojazdu
  • e. Numer VIN pojazdu
  • f. Notatki do wizyt (treść wprowadzana przez Administratora)
  • g. Adres (w przypadku usług mobilnych)
  • h. Historia wizyt i rezerwacji

Powyższy wykaz obejmuje podstawowe kategorie danych wspólne dla wszystkich branż obsługiwanych przez Serwis. Zakres przetwarzanych danych może się różnić w zależności od specyfiki branży Administratora (np. dane pojazdów w branży motoryzacyjnej, dane zdrowotne w branży medycznej) oraz wykorzystywanych funkcjonalności Serwisu. Administrator samodzielnie decyduje, jakie dane wprowadza do systemu.

3.2 Kategorie osób, których dane dotyczą: klienci końcowi Administratora, tj. osoby fizyczne rezerwujące wizyty za pośrednictwem systemu Terminarz24.pl.

§4. Obowiązki Procesora

4.1 Procesor zobowiązuje się przetwarzać dane osobowe wyłącznie na udokumentowane polecenie Administratora (tj. poprzez korzystanie z funkcjonalności Serwisu przez Administratora), chyba że obowiązek przetwarzania wynika z prawa Unii Europejskiej lub prawa polskiego.

4.2 Procesor zapewnia, że osoby upoważnione do przetwarzania danych osobowych zobowiązały się do zachowania poufności lub podlegają odpowiedniemu ustawowemu obowiązkowi zachowania poufności.

4.3 Procesor wdraża odpowiednie środki techniczne i organizacyjne w celu zapewnienia stopnia bezpieczeństwa odpowiedniego do ryzyka, zgodnie z art. 32 RODO, w szczególności:

  • a. Szyfrowanie transmisji danych przy użyciu protokołu SSL/TLS.
  • b. Kontrola dostępu — uwierzytelnianie użytkowników, zarządzanie sesjami, rozdzielenie uprawnień (multi-tenant isolation).
  • c. Regularne tworzenie kopii zapasowych bazy danych.
  • d. Monitoring bezpieczeństwa aplikacji (wykrywanie i raportowanie błędów, ochrona przed nadmiernym obciążeniem).

4.4 Sub-procesorzy. Administrator wyraża ogólną zgodę na korzystanie przez Procesora z usług dalszych podmiotów przetwarzających (sub-procesorów) wymienionych w §5 niniejszej Umowy. Procesor zobowiązuje się do informowania Administratora o wszelkich zamierzonych zmianach dotyczących dodania lub zastąpienia sub-procesorów z wyprzedzeniem co najmniej 14 dni, dając Administratorowi możliwość wyrażenia sprzeciwu. W przypadku uzasadnionego sprzeciwu strony podejmą negocjacje w celu znalezienia rozwiązania alternatywnego. Jeśli rozwiązanie nie zostanie osiągnięte w terminie 30 dni, Administrator ma prawo rozwiązać umowę.

4.5 Procesor, biorąc pod uwagę charakter przetwarzania, w miarę możliwości pomaga Administratorowi wywiązać się z obowiązku odpowiadania na żądania osób, których dane dotyczą, w zakresie wykonywania ich praw określonych w rozdziale III RODO (art. 15–22), w tym: prawo dostępu, prawo do sprostowania, prawo do usunięcia, prawo do ograniczenia przetwarzania, prawo do przenoszenia danych oraz prawo do sprzeciwu.

4.6 Procesor pomaga Administratorowi w wywiązywaniu się z obowiązków określonych w art. 32–36 RODO, w szczególności w zakresie przeprowadzania oceny skutków dla ochrony danych (DPIA) oraz uprzednich konsultacji z organem nadzorczym (Prezesem UODO/PUODO), uwzględniając charakter przetwarzania i informacje dostępne Procesorowi.

4.7 Powiadomienie o naruszeniu ochrony danych. Procesor powiadamia Administratora o naruszeniu ochrony danych osobowych bez zbędnej zwłoki, nie później niż w ciągu 48 godzin od momentu wykrycia naruszenia. Powiadomienie zawiera co najmniej:

  • a. Opis charakteru naruszenia ochrony danych osobowych.
  • b. Kategorie danych i przybliżoną liczbę osób, których dane dotyczą.
  • c. Przewidywane konsekwencje naruszenia.
  • d. Opis środków zaradczych podjętych lub proponowanych przez Procesora w celu zaradzenia naruszeniu, w tym środków mających na celu zminimalizowanie jego ewentualnych negatywnych skutków.

4.8 Po zakończeniu świadczenia usług związanych z przetwarzaniem, Procesor — zależnie od decyzji Administratora — usuwa wszelkie dane osobowe lub zwraca je Administratorowi, a następnie usuwa istniejące kopie. Dane zostają usunięte w ciągu 30 dni od zakończenia umowy, chyba że prawo Unii Europejskiej lub prawo polskie nakazuje dalsze przechowywanie danych osobowych (np. dane fakturowe — 5 lat).

4.9 Prawo do audytu. Procesor udostępnia Administratorowi wszelkie informacje niezbędne do wykazania spełnienia obowiązków wynikających z art. 28 RODO oraz umożliwia Administratorowi lub upoważnionemu audytorowi przeprowadzenie audytów, w tym inspekcji. Administrator zobowiązany jest do powiadomienia Procesora o planowanym audycie z wyprzedzeniem co najmniej 14 dni. Audyt może być przeprowadzany nie częściej niż raz na 12 miesięcy, w godzinach roboczych Procesora, w sposób niezakłócający normalnego funkcjonowania Serwisu.

4.10 Procesor niezwłocznie informuje Administratora, jeżeli jego zdaniem wydane mu polecenie stanowi naruszenie RODO lub innych przepisów Unii Europejskiej bądź prawa polskiego dotyczących ochrony danych osobowych.

4.11 Procedura archiwizacji kont nieaktywnych (Account Sunset Policy). 4.11.1 Procesor stosuje politykę automatycznej archiwizacji Kont darmowych (Free) nieaktywnych przez 12 kolejnych miesięcy. Procedura obejmuje trzy wiadomości e-mail z wyprzedzeniem (na 90, 30 i 7 dni przed archiwizacją) oraz 30-dniowy okres karencji z możliwością przywrócenia Konta.

4.11.2 W ramach trwałego usunięcia Procesor anonimizuje w sposób nieodwracalny dane osobowe Podmiotów danych Administratora — zgodnie z zasadą minimalizacji danych (art. 5 ust. 1 lit. e RODO). Anonimizacja obejmuje wszystkie pola identyfikujące w rejestrach klientów, pojazdów, rezerwacji oraz fizyczne usunięcie załączników z magazynu obiektowego.

4.11.3 W okresie karencji Administrator może na pisemne żądanie skierowane na adres [email protected]:

  • a. otrzymać kopię danych Podmiotów danych w formacie CSV (art. 20 RODO),
  • b. zgłosić wniosek o pełne usunięcie danych zamiast anonimizacji (art. 17 RODO),
  • c. anulować archiwizację poprzez przywrócenie Konta.

4.11.4 Niezależnie od archiwizacji Konta, Procesor przechowuje dokumenty rozliczeniowe (faktury, dane płatności) przez 5 lat od końca roku obrotowego, w którym zostały wystawione — zgodnie z art. 74 ust. 2 ustawy o rachunkowości. Faktury zawierają migawkę danych Administratora pozyskaną w momencie wystawienia dokumentu i nie podlegają anonimizacji w ramach polityki sunset.

4.11.5 Wszystkie operacje archiwizacji, anonimizacji i trwałego usunięcia są rejestrowane w wewnętrznym dzienniku audytu prowadzonym przez Procesora bezterminowo, jako dowód spełnienia obowiązku rozliczalności (art. 5 ust. 2 RODO).

§5. Lista sub-procesorów

5.1 Na dzień wejścia w życie niniejszej Umowy, Procesor korzysta z usług następujących sub-procesorów:

NazwaRolaLokalizacja
OVH SASHosting, serweryFrancja (UE)
Cloudflare, Inc. (R2)Przechowywanie plików, kopie zapasoweUSA (DPF)
ING Bank Śląski S.A. (imoje)PłatnościPolska (UE)
wFirma sp. z o.o.System księgowy, fakturowaniePolska (UE)
JUSTSEND Sp. z o.o.Wysyłka SMSPolska (UE)
Zoho Corporation B.V. (ZeptoMail)Email transakcyjnyHolandia (UE)
Functional Software, Inc. (Sentry)Monitoring błędówUSA (DPF)
Arcjet LimitedOchrona przed nadużyciamiWielka Brytania
Google LLC (Google Analytics)AnalitykaUSA (DPF)
Microsoft Corporation (Microsoft Clarity)Session replay, heatmapy, analiza UXUSA (DPF)

5.2 W przypadku sub-procesorów mających siedzibę poza Europejskim Obszarem Gospodarczym, transfer danych odbywa się na podstawie odpowiednich zabezpieczeń prawnych, w szczególności Standardowych Klauzul Umownych (SCC) przyjętych przez Komisję Europejską lub decyzji stwierdzającej odpowiedni stopień ochrony w ramach EU-US Data Privacy Framework (DPF), o ile dany sub-procesor jest certyfikowany w programie DPF.

§6. Postanowienia końcowe

6.1 Niniejsza Umowa podlega prawu polskiemu. W sprawach nieuregulowanych niniejszą Umową zastosowanie mają przepisy RODO oraz odpowiednie przepisy prawa polskiego.

6.2 Wszelkie spory wynikające z niniejszej Umowy będą rozstrzygane przez sąd właściwy dla siedziby Procesora.

6.3 Umowa wchodzi w życie z dniem akceptacji Regulaminu Serwisu Terminarz24.pl przez Administratora (Użytkownika).

6.4 Zmiany niniejszej Umowy wymagają formy pisemnej lub dokumentowej (w tym elektronicznej) pod rygorem nieważności. O zmianach Procesor informuje Administratora drogą mailową z wyprzedzeniem co najmniej 14 dni.

6.4a Obowiązek informowania, o którym mowa w § 6.4, nie dotyczy zmian o charakterze redakcyjnym, porządkowym lub technicznym, niewpływających na zakres przetwarzania danych osobowych ani na prawa i obowiązki Administratora wynikające z niniejszej Umowy. Aktualna treść Umowy jest każdorazowo dostępna w Serwisie wraz z datą jej obowiązywania.

Wchodzi w życie z dniem 27.03.2026 r. Ostatnia aktualizacja: 15.05.2026 r. (obowiązuje od 29.05.2026 r.).