Przejdź do głównej treści

Umowa powierzenia przetwarzania danych osobowych

Ostatnia aktualizacja: 1 sierpnia 2026

Warunki powierzenia przez Salon przetwarzania danych osobowych spółce DOKUMENT.PL sp. z o.o. zgodnie z art. 28 RODO, obejmujące przedmiot i czas przetwarzania, kategorie danych, środki bezpieczeństwa, podprzetwarzających, wsparcie w realizacji praw, transfery poza EOG, audyty oraz zasady usunięcia lub zwrotu danych.

Strony, przedmiot i charakter umowy

Niniejsza umowa powierzenia przetwarzania danych osobowych (dalej "DPA") stanowi integralną część Regulaminu usługi abonamentowej dla salonów i zostaje zawarta pomiędzy:

Administratorem, którym jest Salon, to jest przedsiębiorca korzystający z platformy Meeti Me na podstawie Umowy, oraz

Podmiotem przetwarzającym, którym jest:

  • Nazwa: DOKUMENT.PL sp. z o.o.
  • Adres: Aleja Stanow Zjednoczonych 51 lok. 222, 04-028 Warszawa, Poland
  • NIP: 5242982251
  • KRS: 0001055336
  • REGON: 526237551
  • Kapitał zakładowy: 5 000,00 PLN

Kontakt w sprawach objętych DPA: meetime.company@gmail.com. Kontakt do inspektora ochrony danych, jeżeli został wyznaczony: meetime.company@gmail.com. Kontakt w sprawach umownych: meetime.company@gmail.com.

DPA zawierana jest w wykonaniu obowiązku wynikającego z art. 28 ust. 3 rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. (RODO) i określa przedmiot, czas trwania, charakter i cel przetwarzania, rodzaj danych osobowych, kategorie osób, których dane dotyczą, oraz obowiązki i prawa Administratora.

DPA zostaje zawarta z chwilą zaakceptowania Regulaminu przez Salon i obowiązuje przez cały okres obowiązywania Umowy, a w zakresie obowiązków dotyczących zwrotu, usunięcia i poufności danych - również po jej zakończeniu.

W razie sprzeczności pomiędzy DPA a Regulaminem lub jakimkolwiek innym dokumentem umownym, w kwestiach dotyczących przetwarzania powierzonych danych osobowych pierwszeństwo ma DPA.

Wersja dokumentu: 2026-08-01. Obowiązuje od: 2026-08-01.

Role stron i rozgraniczenie odpowiedzialności

Salon jest administratorem danych osobowych swoich klientów oraz swoich pracowników i współpracowników, wprowadzonych do platformy Meeti Me lub powstałych w wyniku korzystania przez Salon z funkcji platformy, w szczególności kartoteki klientów, notatek o kliencie, historii wizyt w tym Salonie, ustaleń dotyczących usługi, grafiku pracowników oraz treści komunikacji kierowanej przez Salon do jego klientów.

Salon jako administrator samodzielnie i wyłącznie ustala cele i sposoby przetwarzania tych danych, odpowiada za posiadanie ważnej podstawy prawnej przetwarzania, za wykonanie obowiązku informacyjnego wobec osób, których dane dotyczą, za zgodność zakresu zbieranych danych z zasadą minimalizacji oraz za zgodność z prawem poleceń kierowanych do Podmiotu przetwarzającego.

DOKUMENT.PL sp. z o.o. jest podmiotem przetwarzającym w odniesieniu do danych, o których mowa powyżej. Przetwarza je wyłącznie w imieniu i na udokumentowane polecenie Salonu, w zakresie niezbędnym do świadczenia Usługi.

DOKUMENT.PL sp. z o.o. jest odrębnym administratorem w odniesieniu do: danych rejestrowych i rozliczeniowych Salonu, danych kont Użytkowników Salonu w zakresie ich uwierzytelniania i bezpieczeństwa, logów technicznych i logów bezpieczeństwa platformy, danych analityki produktowej dotyczącej korzystania z platformy oraz danych Klientów marketplace w zakresie prowadzenia ich kont, pośrednictwa w rezerwacji i powiadomień transakcyjnych. Do tego zakresu DPA nie ma zastosowania; zasady przetwarzania opisuje Polityka prywatności Meeti Me.

Salon staje się odrębnym administratorem w odniesieniu do danych Klienta przekazanych mu przez platformę w celu realizacji Rezerwacji, od chwili ich otrzymania, i odpowiada za dalsze przetwarzanie tych danych we własnym zakresie.

Żadna ze Stron nie jest współadministratorem w rozumieniu art. 26 RODO w zakresie objętym niniejszą DPA.

Zakres, charakter i cel przetwarzania

Przedmiot przetwarzania. Przetwarzanie danych osobowych powierzonych przez Salon w związku ze świadczeniem Usługi w modelu SaaS.

Charakter przetwarzania. Operacje wykonywane w sposób zautomatyzowany w systemie informatycznym: zbieranie, utrwalanie, organizowanie, porządkowanie, przechowywanie, adaptowanie lub modyfikowanie, pobieranie, przeglądanie, wykorzystywanie, ujawnianie poprzez przesłanie, dopasowywanie lub łączenie, ograniczanie, usuwanie lub niszczenie.

Cel przetwarzania. Wyłącznie świadczenie Usługi na rzecz Salonu, to jest:

  1. prowadzenie kalendarza wizyt i grafiku pracowników,
  2. prowadzenie kartoteki klientów Salonu (CRM) wraz z notatkami i historią wizyt,
  3. przyjmowanie, potwierdzanie, zmienianie i anulowanie rezerwacji w imieniu Salonu,
  4. wysyłanie w imieniu Salonu powiadomień do jego klientów kanałami e-mail, SMS, push oraz Telegram,
  5. prowadzenie rozliczeń i raportów wewnętrznych Salonu,
  6. udostępnianie Salonowi funkcji eksportu i kopii danych,
  7. świadczenie wsparcia technicznego na zgłoszenie Salonu,
  8. utrzymanie, zabezpieczenie, wykonywanie kopii zapasowych i odtwarzanie środowiska, w którym dane są przechowywane.

Czas trwania przetwarzania. Przez okres obowiązywania Umowy, powiększony o okres eksportu i usunięcia danych opisany w sekcji "Usunięcie lub zwrot danych po zakończeniu współpracy".

Kategorie osób, których dane dotyczą, i kategorie danych

Kategorie osób, których dane dotyczą:

  • klienci Salonu, w tym osoby dokonujące rezerwacji za pośrednictwem marketplace oraz osoby wprowadzone do kartoteki przez Salon,
  • pracownicy i współpracownicy Salonu, którym Salon nadał dostęp do Konta lub których dane wprowadził do grafiku,
  • osoby kontaktowe wskazane przez Salon,
  • opiekunowie prawni rezerwujący wizytę na rzecz osoby małoletniej.

Kategorie danych osobowych:

| Kategoria | Przykładowy zakres | | --- | --- | | Dane identyfikacyjne | Imię, nazwisko lub nazwa wyświetlana, płeć, jeżeli podana przez Salon | | Dane kontaktowe | Adres e-mail, numer telefonu, identyfikator czatu Telegram, jeżeli powiązany | | Dane rezerwacyjne | Data i godzina wizyty, wybrana usługa, przypisany pracownik, status rezerwacji, historia zmian i anulowań | | Dane kartoteki klienta | Notatki wprowadzone przez Salon, preferencje dotyczące usługi, historia wizyt w tym Salonie, wartość i częstotliwość wizyt | | Dane pracownicze | Imię i nazwisko, stanowisko lub rola, zakres usług, godziny pracy, urlopy i nieobecności, adres e-mail służbowy | | Dane komunikacyjne | Treść wiadomości wymienianych w związku z rezerwacją, status doręczenia powiadomień | | Dane techniczne | Identyfikatory sesji i urządzenia, adres IP, logi dostępu do Konta Salonu |

Szczególne kategorie danych. Platforma nie jest przeznaczona do przetwarzania danych, o których mowa w art. 9 i 10 RODO, w tym danych dotyczących zdrowia. Salon zobowiązuje się nie wprowadzać takich danych do systemu, w szczególności do pól notatek, bez odrębnej, ważnej podstawy prawnej, bez uprzedniego pisemnego uzgodnienia z DOKUMENT.PL sp. z o.o. dodatkowych środków bezpieczeństwa oraz bez poinformowania osoby, której dane dotyczą. Wprowadzenie takich danych wbrew powyższemu zobowiązaniu następuje na wyłączną odpowiedzialność Salonu.

Dane dzieci. Platforma przeznaczona jest dla osób, które ukończyły 16 lat, a jeżeli prawo obowiązujące zgodnie z law of Poland, without prejudice to the mandatory consumer rules of your country of residence przewiduje niższy próg - dla osób, które ukończyły wiek wynikający z tego prawa, nie niższy niż 13 lat. Rezerwacja wizyty osoby małoletniej dokonywana jest przez opiekuna prawnego.

Udokumentowane polecenia Administratora

Podmiot przetwarzający przetwarza powierzone dane osobowe wyłącznie na udokumentowane polecenie Administratora, w tym w odniesieniu do przekazywania danych do państwa trzeciego lub organizacji międzynarodowej.

Za udokumentowane polecenia Administratora uważa się:

  1. niniejszą DPA wraz z Regulaminem i cennikiem,
  2. konfigurację i ustawienia Konta dokonane przez Salon lub Użytkowników Salonu w panelu, w tym włączenie lub wyłączenie kanałów powiadomień, integracji i funkcji przetwarzających dane,
  3. czynności wykonywane przez Użytkowników Salonu w interfejsie platformy lub przez udostępnione API,
  4. zgłoszenia i wnioski kierowane przez osoby umocowane przez Salon na adres meetime.company@gmail.com lub meetime.company@gmail.com.

Podmiot przetwarzający nie wykorzystuje powierzonych danych do celów własnych, w tym nie wykorzystuje ich do trenowania modeli uczenia maszynowego, do budowania profili marketingowych ani do sprzedaży czy udostępniania osobom trzecim poza zakresem opisanym w niniejszej DPA.

Jeżeli Podmiot przetwarzający jest zobowiązany do przetwarzania danych na podstawie prawa Unii lub prawa państwa członkowskiego, informuje o tym Administratora przed rozpoczęciem przetwarzania, chyba że prawo to zabrania takiego informowania z uwagi na ważny interes publiczny.

Jeżeli w ocenie Podmiotu przetwarzającego polecenie Administratora narusza RODO lub inne przepisy o ochronie danych, Podmiot przetwarzający niezwłocznie informuje o tym Administratora i może wstrzymać wykonanie polecenia do czasu jego potwierdzenia lub zmiany. Wstrzymanie wykonania polecenia z tej przyczyny nie stanowi naruszenia Umowy.

Wykonanie poleceń wykraczających poza zakres Usługi objętej Planem, w szczególności nietypowych operacji migracyjnych, może wymagać odrębnego uzgodnienia i może wiązać się z rozsądnym wynagrodzeniem odpowiadającym poniesionym kosztom, o czym Podmiot przetwarzający uprzedza Administratora przed rozpoczęciem prac.

Poufność personelu

Podmiot przetwarzający zapewnia, aby osoby upoważnione do przetwarzania powierzonych danych osobowych:

  • zostały do tego wyraźnie upoważnione w zakresie odpowiadającym pełnionej roli, zgodnie z zasadą minimalnego niezbędnego uprawnienia,
  • zobowiązały się do zachowania poufności w formie pisemnej lub dokumentowej albo podlegały ustawowemu obowiązkowi zachowania tajemnicy,
  • zostały przeszkolone z zasad ochrony danych osobowych i bezpieczeństwa informacji przed uzyskaniem dostępu do danych oraz cyklicznie, nie rzadziej niż raz w roku,
  • miały dostęp wyłącznie do danych niezbędnych do wykonywania powierzonych zadań.

Obowiązek zachowania poufności trwa również po ustaniu zatrudnienia lub współpracy z Podmiotem przetwarzającym.

Podmiot przetwarzający prowadzi ewidencję osób upoważnionych do przetwarzania powierzonych danych oraz cyklicznie, nie rzadziej niż raz na sześć miesięcy, weryfikuje aktualność nadanych uprawnień i odbiera uprawnienia zbędne.

Środki bezpieczeństwa (art. 32 RODO)

Podmiot przetwarzający wdraża i utrzymuje odpowiednie środki techniczne i organizacyjne zapewniające stopień bezpieczeństwa odpowiadający ryzyku, w szczególności:

Szyfrowanie.

  • Szyfrowanie transmisji danych protokołem TLS w wersji 1.2 lub wyższej, z wymuszeniem HTTPS i mechanizmem HSTS dla wszystkich połączeń publicznych.
  • Szyfrowanie danych w spoczynku, obejmujące bazę danych, magazyn plików w Amazon S3 oraz wszystkie kopie zapasowe, z użyciem algorytmu AES-256.
  • Przechowywanie haseł wyłącznie w postaci skrótu kryptograficznego z solą, z zastosowaniem nowoczesnej funkcji haszującej odpornej na ataki słownikowe.
  • Szyfrowanie połączeń wewnętrznych pomiędzy komponentami aplikacji oraz połączeń administracyjnych.

Kontrola dostępu.

  • Kontrola dostępu oparta na rolach, z rozdzieleniem uprawnień właściciela Salonu, menedżera i pracownika, oraz z zasadą minimalnego niezbędnego uprawnienia.
  • Ścisła izolacja danych pomiędzy Salonami na poziomie aplikacji, uniemożliwiająca dostęp jednego Salonu do danych innego Salonu.
  • Uwierzytelnianie wieloskładnikowe obowiązkowe dla wszystkich kont administracyjnych i dla dostępu do infrastruktury produkcyjnej.
  • Krótkotrwałe tokeny dostępu, unieważnianie sesji przy wylogowaniu i przy zmianie hasła, wykrywanie logowań z nowych urządzeń.
  • Dostęp personelu Podmiotu przetwarzającego do danych produkcyjnych wyłącznie na zasadzie uzasadnionej potrzeby, po zatwierdzeniu, w sposób rejestrowany i ograniczony czasowo.

Kopie zapasowe i ciągłość działania.

  • Automatyczne kopie zapasowe wykonywane co najmniej raz na dobę, przechowywane w postaci zaszyfrowanej w co najmniej dwóch odrębnych strefach dostępności na terenie Europejskiego Obszaru Gospodarczego.
  • Okres retencji kopii zapasowych wynoszący 30 dni, z rotacją zapewniającą możliwość odtworzenia stanu z wybranego punktu w czasie.
  • Cykliczne testy odtwarzania kopii zapasowych, przeprowadzane nie rzadziej niż raz na kwartał, wraz z dokumentowaniem ich wyników.
  • Docelowy czas odtworzenia usługi (RTO) wynoszący 8 godzin i docelowy punkt odtworzenia (RPO) wynoszący 24 godziny.
  • Plan ciągłości działania i plan reagowania na incydenty, poddawane przeglądowi nie rzadziej niż raz w roku.

Logowanie i monitorowanie.

  • Rejestrowanie zdarzeń bezpieczeństwa i zdarzeń dostępu do danych, w tym logowań, nieudanych prób logowania, zmian uprawnień, eksportów danych i operacji administracyjnych.
  • Przechowywanie logów bezpieczeństwa przez 12 miesięcy, w sposób uniemożliwiający ich nieuprawnioną modyfikację.
  • Monitorowanie dostępności i anomalii, alerty automatyczne, ograniczanie liczby żądań (rate limiting) oraz ochrona przed atakami typu odmowa usługi.

Bezpieczeństwo procesu wytwarzania.

  • Rozdzielenie środowiska produkcyjnego, testowego i deweloperskiego. W środowiskach nieprodukcyjnych nie używamy rzeczywistych danych osobowych; dane testowe są syntetyczne lub zanonimizowane.
  • Przegląd kodu przed wdrożeniem, automatyczne testy, skanowanie zależności pod kątem znanych podatności i regularne aktualizacje bezpieczeństwa.
  • Zarządzanie sekretami w dedykowanym magazynie, bez umieszczania danych uwierzytelniających w kodzie źródłowym.
  • Cykliczne testy bezpieczeństwa aplikacji, nie rzadziej niż raz w roku.

Środki organizacyjne.

  • Polityka ochrony danych i polityka bezpieczeństwa informacji, poddawane przeglądowi nie rzadziej niż raz w roku.
  • Rejestr kategorii czynności przetwarzania prowadzony zgodnie z art. 30 ust. 2 RODO.
  • Procedura zarządzania naruszeniami ochrony danych osobowych, z wyznaczonymi rolami i ścieżką eskalacji.
  • Weryfikacja podprzetwarzających przed powierzeniem im danych oraz cykliczna ocena ich zgodności.
  • Zasada uwzględniania ochrony danych w fazie projektowania i domyślnej ochrony danych (art. 25 RODO), w tym pseudonimizacja tam, gdzie jest to możliwe bez utraty funkcjonalności.

Podmiot przetwarzający może modyfikować zastosowane środki, pod warunkiem że poziom bezpieczeństwa nie ulegnie obniżeniu. Aktualny opis środków technicznych i organizacyjnych udostępniamy na żądanie skierowane na adres meetime.company@gmail.com.

Podprzetwarzający

Administrator udziela Podmiotowi przetwarzającemu ogólnej zgody na korzystanie z podprzetwarzających, na warunkach określonych w niniejszej sekcji.

Podmiot przetwarzający zawiera z każdym podprzetwarzającym umowę nakładającą na niego obowiązki w zakresie ochrony danych nie mniej rygorystyczne niż wynikające z niniejszej DPA. Podmiot przetwarzający ponosi wobec Administratora pełną odpowiedzialność za wykonanie obowiązków przez podprzetwarzającego.

Aktualna lista podprzetwarzających:

| Podprzetwarzający | Rola i zakres przetwarzania | Lokalizacja przetwarzania | | --- | --- | --- | | Amazon Web Services EMEA SARL | Hosting aplikacji i bazy danych, magazyn plików Amazon S3, przechowywanie kopii zapasowych. Dostęp do pełnego zakresu powierzonych danych w postaci zaszyfrowanej | Regiony Unii Europejskiej | | Amazon SES | Dostarczanie wiadomości e-mail wysyłanych w imieniu Salonu do jego klientów. Adres e-mail, imię lub nazwa odbiorcy, treść wiadomości, status doręczenia | Regiony Unii Europejskiej | | Dostawca usług SMS | Dostarczanie powiadomień SMS wysyłanych w imieniu Salonu. Numer telefonu, treść wiadomości, status doręczenia | Europejski Obszar Gospodarczy | | PostHog | Analityka produktowa dotycząca korzystania z panelu Salonu, wyłącznie po wyrażeniu zgody. Pseudonimizowany identyfikator Użytkownika Salonu, zdarzenia produktowe, dane urządzenia, skrócony adres IP. Nie obejmuje kartoteki klientów ani notatek | Infrastruktura hostowana w Unii Europejskiej | | Telegram | Dostarczanie powiadomień w kanale Telegram, wyłącznie po samodzielnym połączeniu konta przez odbiorcę. Identyfikator czatu, treść powiadomienia | Poza Europejskim Obszarem Gospodarczym, z zabezpieczeniami opisanymi w sekcji o transferach |

Stripe obsługuje wyłącznie płatności abonamentowe Salonu na rzecz DOKUMENT.PL sp. z o.o.. W tym zakresie DOKUMENT.PL sp. z o.o. działa jako administrator, a nie jako podmiot przetwarzający, wobec czego Stripe nie jest podprzetwarzającym w rozumieniu niniejszej DPA. Stripe nie ma dostępu do danych klientów Salonu.

Aktualna lista podprzetwarzających publikowana jest pod adresem business.meeti.me i stanowi część niniejszej DPA.

Mechanizm zmiany i prawo sprzeciwu.

  1. O zamiarze dodania nowego podprzetwarzającego lub zastąpienia dotychczasowego Podmiot przetwarzający informuje Administratora z co najmniej 30-dniowym wyprzedzeniem, wiadomością e-mail na adres przypisany do Konta oraz komunikatem w panelu Salonu. Zawiadomienie zawiera nazwę podprzetwarzającego, zakres i cel przetwarzania oraz lokalizację przetwarzania.
  2. Administrator może wnieść uzasadniony sprzeciw w terminie 30 dni od dnia otrzymania zawiadomienia, kierując go na adres meetime.company@gmail.com. Sprzeciw powinien wskazywać konkretne okoliczności dotyczące ochrony danych, które go uzasadniają.
  3. Po otrzymaniu sprzeciwu Strony podejmą w dobrej wierze rozmowy zmierzające do jego rozwiązania. Podmiot przetwarzający może w szczególności zaproponować alternatywnego dostawcę, dodatkowe środki zabezpieczające albo takie ograniczenie zakresu przetwarzania, które usunie podstawę sprzeciwu.
  4. Jeżeli w terminie 30 dni od wniesienia sprzeciwu Strony nie osiągną porozumienia, a korzystanie z danego podprzetwarzającego jest niezbędne do świadczenia Usługi, Administratorowi przysługuje prawo wypowiedzenia Umowy ze skutkiem na dzień poprzedzający rozpoczęcie przetwarzania przez nowego podprzetwarzającego, z proporcjonalnym zwrotem Opłaty abonamentowej za niewykorzystany okres i z zachowaniem prawa do eksportu danych.
  5. Do czasu upływu terminu na wniesienie sprzeciwu, a w razie jego wniesienia - do czasu jego rozstrzygnięcia, nowy podprzetwarzający nie rozpoczyna przetwarzania powierzonych danych.

W wyjątkowych sytuacjach wymagających natychmiastowego działania, w szczególności w razie awarii dotychczasowego dostawcy lub zagrożenia ciągłości Usługi, Podmiot przetwarzający może skorzystać z zastępczego podprzetwarzającego przed upływem okresu zawiadomienia, informując o tym Administratora niezwłocznie i wskazując przyczyny. Prawo sprzeciwu i prawo wypowiedzenia pozostają wówczas w mocy.

Pomoc w realizacji praw osób, których dane dotyczą

Podmiot przetwarzający, biorąc pod uwagę charakter przetwarzania, w miarę możliwości pomaga Administratorowi w wywiązaniu się z obowiązku odpowiadania na żądania osób, których dane dotyczą, w zakresie praw z rozdziału III RODO: dostępu, sprostowania, usunięcia, ograniczenia przetwarzania, przenoszenia danych, sprzeciwu oraz niepodlegania decyzjom opartym wyłącznie na zautomatyzowanym przetwarzaniu.

Pomoc realizowana jest przede wszystkim poprzez funkcje udostępnione w panelu Salonu, umożliwiające Administratorowi samodzielne: wyszukanie danych osoby, ich podgląd i eksport w formacie CSV oraz JSON, sprostowanie, usunięcie lub anonimizację kartoteki klienta, a także wygenerowanie raportu zakresu przetwarzanych danych.

Jeżeli żądanie osoby, której dane dotyczą, wpłynie bezpośrednio do Podmiotu przetwarzającego, Podmiot przetwarzający nie odpowiada na nie merytorycznie, lecz niezwłocznie, nie później niż w ciągu 3 dni roboczych, przekazuje je Administratorowi wraz z posiadanymi informacjami umożliwiającymi jego rozpatrzenie, i informuje osobę składającą żądanie o przekazaniu sprawy administratorowi.

Jeżeli realizacja żądania wykracza poza funkcje dostępne w panelu, Podmiot przetwarzający udziela pomocy technicznej na wniosek Administratora, w terminie umożliwiającym Administratorowi dochowanie terminu miesięcznego z art. 12 ust. 3 RODO, nie później niż w ciągu 10 dni roboczych od otrzymania wniosku. Za pomoc w zakresie wykraczającym poza standardowe funkcje Usługi i wymagającą istotnego nakładu pracy Podmiot przetwarzający może pobrać rozsądne wynagrodzenie odpowiadające poniesionym kosztom, po uprzednim poinformowaniu Administratora i uzyskaniu jego akceptacji.

Pomoc w wykonaniu obowiązków z art. 32 do 36 RODO

Podmiot przetwarzający pomaga Administratorowi w wywiązaniu się z obowiązków określonych w art. 32 do 36 RODO, uwzględniając charakter przetwarzania i dostępne mu informacje.

Bezpieczeństwo przetwarzania (art. 32). Podmiot przetwarzający udostępnia Administratorowi aktualny opis wdrożonych środków technicznych i organizacyjnych, w zakresie umożliwiającym Administratorowi ocenę adekwatności tych środków, z zastrzeżeniem ochrony tajemnicy przedsiębiorstwa i bezpieczeństwa platformy.

Zgłaszanie naruszeń organowi nadzorczemu (art. 33). Po stwierdzeniu naruszenia ochrony powierzonych danych osobowych Podmiot przetwarzający zgłasza je Administratorowi bez zbędnej zwłoki, nie później niż w ciągu 24 godzin od stwierdzenia naruszenia. Zgłoszenie zawiera, w zakresie posiadanych informacji: opis charakteru naruszenia, w tym w miarę możliwości kategorie i przybliżoną liczbę osób oraz wpisów danych, których naruszenie dotyczy, opis prawdopodobnych konsekwencji naruszenia, opis zastosowanych lub proponowanych środków zaradczych i minimalizujących, dane kontaktowe punktu, od którego można uzyskać dalsze informacje, oraz moment stwierdzenia naruszenia. Jeżeli podanie pełnych informacji nie jest możliwe od razu, Podmiot przetwarzający przekazuje je sukcesywnie, bez zbędnej zwłoki, i prowadzi bieżącą komunikację z Administratorem do czasu zamknięcia sprawy.

Podmiot przetwarzający nie dokonuje zgłoszenia naruszenia organowi nadzorczemu w imieniu Administratora, chyba że Administrator wyraźnie o to wystąpi i Strony uzgodnią zakres takiego działania. Decyzja o zgłoszeniu naruszenia organowi nadzorczemu należy do Administratora.

Zawiadamianie osób, których dane dotyczą (art. 34). Podmiot przetwarzający udziela Administratorowi wsparcia technicznego i informacyjnego niezbędnego do zawiadomienia osób, których dane dotyczą, w tym udostępnia listę osób objętych naruszeniem oraz może, na polecenie Administratora i w jego imieniu, wysłać zawiadomienie kanałami dostępnymi w platformie.

Ocena skutków dla ochrony danych i uprzednie konsultacje (art. 35 i 36). Na wniosek Administratora Podmiot przetwarzający udostępnia informacje niezbędne do przeprowadzenia oceny skutków dla ochrony danych oraz do przeprowadzenia uprzednich konsultacji z organem nadzorczym, w zakresie dotyczącym powierzonego przetwarzania, w szczególności opis operacji przetwarzania, zastosowanych zabezpieczeń, lokalizacji przetwarzania i listy podprzetwarzających.

Podmiot przetwarzający prowadzi rejestr wszystkich naruszeń ochrony danych dotyczących powierzonych danych, wraz z opisem okoliczności, skutków i podjętych działań zaradczych, i udostępnia go Administratorowi na żądanie w zakresie dotyczącym danych Administratora.

Przekazywanie danych poza Europejski Obszar Gospodarczy

Zasadą jest przetwarzanie powierzonych danych osobowych wyłącznie na terytorium Europejskiego Obszaru Gospodarczego. Infrastruktura aplikacji, baza danych, magazyn plików, kopie zapasowe oraz analityka produktowa zlokalizowane są w regionach Unii Europejskiej.

Przekazanie powierzonych danych poza EOG może nastąpić wyłącznie:

  1. w zakresie opcjonalnego kanału powiadomień Telegram, aktywowanego samodzielnie przez odbiorcę powiadomienia,
  2. w zakresie ewentualnego wsparcia technicznego świadczonego przez zespoły dostawców zlokalizowane poza EOG, w trybie dostępu doraźnego, rejestrowanego i ograniczonego czasowo,
  3. na udokumentowane polecenie Administratora.

Każde takie przekazanie odbywa się wyłącznie przy zastosowaniu instrumentu zapewniającego odpowiedni stopień ochrony zgodnie z rozdziałem V RODO, to jest:

  • decyzji Komisji Europejskiej stwierdzającej odpowiedni stopień ochrony (art. 45 RODO), jeżeli taka decyzja obejmuje dane państwo lub mechanizm certyfikacji, albo
  • standardowych klauzul umownych (SCC) przyjętych decyzją wykonawczą Komisji (UE) 2021/914, w module właściwym dla relacji podmiot przetwarzający - podmiot przetwarzający (moduł trzeci) albo administrator - podmiot przetwarzający (moduł drugi), stosownie do roli stron.

Standardowe klauzule umowne uważa się za włączone do niniejszej DPA przez odniesienie. Na potrzeby ich stosowania przyjmuje się, że: eksporterem danych jest Administrator, a Podmiot przetwarzający zawiera klauzule w imieniu i na rzecz Administratora w relacji z podprzetwarzającym; opis przekazania odpowiada sekcji "Zakres, charakter i cel przetwarzania" oraz sekcji "Kategorie osób, których dane dotyczą, i kategorie danych"; środki techniczne i organizacyjne odpowiadają sekcji "Środki bezpieczeństwa"; organem nadzorczym właściwym jest the data protection authority of your country of residence; prawem właściwym dla klauzul jest law of Poland, without prejudice to the mandatory consumer rules of your country of residence, a sądem właściwym courts competent for the seat of the operator, without prejudice to the consumer right to sue at their place of residence.

Przed każdym przekazaniem opartym na SCC przeprowadzamy ocenę skutków przekazania (transfer impact assessment), uwzględniającą prawo i praktykę państwa docelowego, oraz stosujemy dodatkowe środki uzupełniające, w tym szyfrowanie danych w tranzycie i w spoczynku, minimalizację zakresu przekazywanych danych oraz procedurę kwestionowania żądań organów państw trzecich.

Jeżeli organ państwa trzeciego skieruje do Podmiotu przetwarzającego wiążące żądanie ujawnienia powierzonych danych, Podmiot przetwarzający zawiadamia o tym Administratora, chyba że jest to prawnie zabronione, podejmuje próbę zakwestionowania żądania i ogranicza ujawnienie do niezbędnego minimum.

Kopię zastosowanych zabezpieczeń, w tym treść standardowych klauzul umownych z pominięciem informacji stanowiących tajemnicę przedsiębiorstwa, udostępniamy na żądanie skierowane na adres meetime.company@gmail.com.

Usunięcie lub zwrot danych po zakończeniu współpracy

Po zakończeniu świadczenia Usługi Podmiot przetwarzający, zależnie od decyzji Administratora, usuwa powierzone dane osobowe albo zwraca je Administratorowi, a także usuwa ich istniejące kopie, chyba że prawo Unii lub prawo państwa członkowskiego nakazuje dalsze przechowywanie tych danych.

Stosujemy następujący harmonogram:

  1. Dni 1 do 30 od zakończenia Umowy: okres eksportu. Administrator zachowuje dostęp w trybie tylko do odczytu i może samodzielnie wyeksportować pełny zakres powierzonych danych w formacie CSV oraz JSON. Eksport jest bezpłatny i nie wymaga udziału Podmiotu przetwarzającego. Na wniosek złożony w tym okresie na adres meetime.company@gmail.com okres eksportu przedłużamy jednokrotnie o kolejne 30 dni.
  2. Do 90 dni od zakończenia Umowy: usunięcie z systemów produkcyjnych. Po upływie okresu eksportu Podmiot przetwarzający usuwa lub nieodwracalnie anonimizuje powierzone dane w systemach produkcyjnych, nie później niż w ciągu 90 dni od zakończenia Umowy.
  3. Do 90 dni: usunięcie z kopii zapasowych. Dane zawarte w kopiach zapasowych usuwane są zgodnie z cyklem rotacji kopii, nie dłuższym niż 90 dni od zakończenia Umowy. Do czasu ich usunięcia kopie zapasowe pozostają zaszyfrowane, a dostęp do nich jest ograniczony wyłącznie do celów odtworzenia po awarii i podlega niniejszej DPA.

Na wniosek Administratora złożony w okresie eksportu Podmiot przetwarzający dokonuje usunięcia wcześniej niż wynika to z powyższego harmonogramu, w terminie 14 dni od otrzymania wniosku, z zastrzeżeniem cyklu rotacji kopii zapasowych.

Po zakończeniu procesu Podmiot przetwarzający potwierdza usunięcie danych na piśmie lub w formie dokumentowej, na wniosek skierowany na adres meetime.company@gmail.com.

Powyższe nie dotyczy danych, których zachowanie jest wymagane przepisami prawa, w szczególności dokumentacji księgowej i podatkowej dotyczącej abonamentu oraz danych niezbędnych do ustalenia, dochodzenia lub obrony roszczeń. W tym zakresie DOKUMENT.PL sp. z o.o. przetwarza dane jako administrator, przez okres wynikający z przepisów, stosując zasadę ograniczenia dostępu wyłącznie do celu, dla którego dane zachowano.

Audyty i obowiązki informacyjne

Podmiot przetwarzający udostępnia Administratorowi wszelkie informacje niezbędne do wykazania spełnienia obowiązków określonych w art. 28 RODO oraz umożliwia przeprowadzenie audytów, w tym inspekcji, przez Administratora lub przez audytora przez niego upoważnionego, i przyczynia się do nich.

Pierwszy poziom: dokumentacja. Na wniosek skierowany na adres meetime.company@gmail.com Podmiot przetwarzający udostępnia, nie później niż w ciągu 20 dni roboczych: aktualny opis środków technicznych i organizacyjnych, aktualną listę podprzetwarzających wraz z lokalizacją przetwarzania, wypełniony kwestionariusz bezpieczeństwa, informacje o incydentach dotyczących danych Administratora, a także posiadane raporty z testów bezpieczeństwa i certyfikaty, w zakresie, w jakim ich ujawnienie nie zagraża bezpieczeństwu platformy ani nie narusza zobowiązań wobec osób trzecich.

Drugi poziom: audyt. Jeżeli informacje udostępnione na pierwszym poziomie okażą się niewystarczające, Administrator może przeprowadzić audyt na następujących zasadach:

  • audyt zapowiadany jest z co najmniej 30-dniowym wyprzedzeniem, na piśmie lub w formie dokumentowej, z podaniem zakresu, celu i planowanego czasu trwania,
  • audyt przeprowadzany jest w dni robocze, w godzinach pracy, w sposób minimalizujący zakłócenia w działaniu Podmiotu przetwarzającego, i trwa nie dłużej niż 3 dni robocze,
  • audyt przeprowadzany jest nie częściej niż raz w roku kalendarzowym, chyba że jego przeprowadzenie jest uzasadnione stwierdzonym naruszeniem ochrony danych, wiążącym poleceniem organu nadzorczego albo istotną zmianą w sposobie przetwarzania,
  • audytor zewnętrzny nie może być podmiotem konkurencyjnym wobec Podmiotu przetwarzającego i przed rozpoczęciem audytu podpisuje zobowiązanie do zachowania poufności,
  • audyt nie może obejmować danych innych klientów Podmiotu przetwarzającego, kodu źródłowego, szczegółów architektury bezpieczeństwa, których ujawnienie zagrażałoby bezpieczeństwu platformy, ani danych stanowiących tajemnicę przedsiębiorstwa osób trzecich,
  • audyt nie może polegać na przeprowadzeniu testów penetracyjnych ani testów obciążeniowych środowiska produkcyjnego bez odrębnej pisemnej zgody Podmiotu przetwarzającego i uzgodnienia warunków ich przeprowadzenia,
  • koszty audytu ponosi Administrator; koszty własne Podmiotu przetwarzającego, przekraczające rozsądny nakład, mogą zostać rozliczone według stawek uzgodnionych przed rozpoczęciem audytu, przy czym pierwszy audyt w danym roku, o standardowym zakresie, przeprowadzany jest bez obciążania Administratora tymi kosztami.

Stwierdzone w audycie nieprawidłowości Podmiot przetwarzający usuwa niezwłocznie, w terminie uzgodnionym z Administratorem, adekwatnym do wagi nieprawidłowości.

Podmiot przetwarzający współpracuje z organem nadzorczym w zakresie wykonywania jego zadań i niezwłocznie informuje Administratora o każdej czynności organu nadzorczego dotyczącej powierzonych danych.

Odpowiedzialność

Każda ze Stron odpowiada za szkodę spowodowaną przetwarzaniem danych osobowych na zasadach określonych w art. 82 RODO oraz w przepisach obowiązujących zgodnie z law of Poland, without prejudice to the mandatory consumer rules of your country of residence.

Podmiot przetwarzający odpowiada za szkodę spowodowaną przetwarzaniem wyłącznie wtedy, gdy nie dopełnił obowiązków nałożonych przez RODO bezpośrednio na podmioty przetwarzające albo gdy działał poza zgodnymi z prawem poleceniami Administratora lub wbrew tym poleceniom.

Administrator odpowiada w szczególności za: brak lub wadliwość podstawy prawnej przetwarzania, niewykonanie obowiązku informacyjnego wobec osób, których dane dotyczą, wprowadzenie do platformy danych nadmiarowych lub szczególnych kategorii danych wbrew postanowieniom niniejszej DPA, treść i zgodność z prawem wydawanych poleceń oraz za przetwarzanie danych po ich pobraniu z platformy.

Ograniczenie odpowiedzialności. Do odpowiedzialności Stron wynikającej z niniejszej DPA stosuje się ograniczenia odpowiedzialności określone w Regulaminie, w tym limit kwotowy, z zastrzeżeniem, że ograniczenia te nie mają zastosowania w przypadku winy umyślnej, rażącego niedbalstwa, śmierci lub uszkodzenia ciała albo rozstroju zdrowia, a także w każdym zakresie, w jakim ograniczenie odpowiedzialności jest niedopuszczalne na podstawie bezwzględnie obowiązujących przepisów prawa, w tym w zakresie odpowiedzialności wobec osób, których dane dotyczą, oraz odpowiedzialności administracyjnej wobec organu nadzorczego.

Rozliczenia regresowe. Jeżeli jedna ze Stron zaspokoi w całości roszczenie osoby, której dane dotyczą, przysługuje jej roszczenie zwrotne wobec drugiej Strony w części odpowiadającej jej udziałowi w szkodzie, zgodnie z art. 82 ust. 5 RODO. Strony współdziałają przy obronie przed takimi roszczeniami i niezwłocznie informują się o ich wniesieniu.

Kary administracyjne nałożone przez organ nadzorczy obciążają Stronę, której działanie lub zaniechanie stanowiło podstawę ich nałożenia.

Postanowienia końcowe

Zmiany DPA. Do zmian niniejszej DPA stosuje się odpowiednio postanowienia Regulaminu o zmianie wzorca, w tym okres zawiadomienia wynoszący co najmniej 15 dni i prawo wypowiedzenia Umowy przez Administratora. Zmiany wynikające bezpośrednio ze zmiany przepisów prawa lub z wytycznych organu nadzorczego wprowadzamy w terminie wynikającym z tych przepisów lub wytycznych.

Nieważność postanowień. Jeżeli którekolwiek postanowienie DPA okaże się nieważne lub bezskuteczne, pozostałe postanowienia zachowują moc, a postanowienie nieważne zastępuje się postanowieniem zgodnym z prawem, najbliższym celowi postanowienia nieważnego.

Prawo właściwe i jurysdykcja. Do niniejszej DPA stosuje się law of Poland, without prejudice to the mandatory consumer rules of your country of residence. Spory wynikające z DPA lub z nią związane rozstrzygają courts competent for the seat of the operator, without prejudice to the consumer right to sue at their place of residence, bez uszczerbku dla prawa osób, których dane dotyczą, do wniesienia skargi do organu nadzorczego the data protection authority of your country of residence (edpb.europa.eu, see edpb.europa.eu for the list of national authorities) oraz do skorzystania ze środków ochrony prawnej przed sądem właściwym zgodnie z art. 79 RODO.

Pierwszeństwo. W zakresie przetwarzania powierzonych danych osobowych niniejsza DPA ma pierwszeństwo przed Regulaminem, cennikiem i wszelkimi wcześniejszymi ustaleniami Stron.

Wersja wiążąca

Niniejszy dokument sporządzono w wersjach językowych: polskiej (pl) i angielskiej (en).

Dla regionu PL (Polska) wiążąca jest polska (pl) wersja językowa niniejszego dokumentu. Dla regionu EU (pozostałe państwa Europejskiego Obszaru Gospodarczego) wiążąca jest angielska (en) wersja językowa. W razie rozbieżności pierwszeństwo ma wersja wiążąca dla danego regionu.