Przejdź do treści głównej

Umowa powierzenia przetwarzania danych

Jak przetwarzamy dane osobowe w imieniu naszych klientów biznesowych zgodnie z art. 28 RODO

Ostatnia aktualizacja: 2026-09-25

§

Strony i zakres

Niniejsza Umowa powierzenia przetwarzania danych („DPA”) stanowi część Regulaminu yAppointment („Regulamin”). Zostaje zawarta pomiędzy klientem biznesowym korzystającym z yAppointment („Administrator”) a LohiSoft s. r. o. („Podmiot przetwarzający”, „my”): • Komenskeho 317/135, 943 01 Štúrovo, Republika Słowacka; • numer rejestrowy (IČO) 53253914; • NIP SK2121316725; • e-mail: info@yappointment.com. Akceptując Regulamin, Administrator akceptuje również niniejszą DPA. Niniejsza DPA ma zastosowanie zawsze, gdy Podmiot przetwarzający przetwarza dane osobowe w imieniu Administratora w ramach świadczenia platformy yAppointment („Usługa”). Terminy „dane osobowe”, „przetwarzanie”, „administrator”, „podmiot przetwarzający”, „osoba, której dane dotyczą”, „naruszenie ochrony danych osobowych” i „organ nadzorczy” mają znaczenie nadane im w rozporządzeniu (UE) 2016/679 („RODO”).

1

Role

1.1 W odniesieniu do danych osobowych, które Administrator lub jego klienci końcowi wprowadzają do Usługi („Dane Osobowe Klienta”), Administrator jest administratorem, a Podmiot przetwarzający jest jego podmiotem przetwarzającym. Przykładami są kartoteki klientów, rezerwacje, faktury, dane programów lojalnościowych i opinie. 1.2 W odniesieniu do danych, których Podmiot przetwarzający potrzebuje do prowadzenia własnej działalności, Podmiot przetwarzający działa jako niezależny administrator zgodnie ze swoją Polityką prywatności (https://yappointment.com/privacy). Przykładami są dane konta i dane rozliczeniowe Administratora, analityka strony sprzedażowej oraz zapobieganie oszustwom. Niniejsza DPA nie obejmuje tego przetwarzania. 1.3 Administrator odpowiada za zgodność z prawem przetwarzania, które zleca. Obejmuje to posiadanie podstawy prawnej, informowanie swoich klientów końcowych oraz uzyskanie wszelkich wymaganych zgód, na przykład na marketingowe wiadomości SMS.

2

Przedmiot, czas trwania, charakter i cel

2.1 Przedmiot: hosting i przetwarzanie Danych Osobowych Klienta w celu świadczenia Usługi. 2.2 Czas trwania: okres obowiązywania Regulaminu, a następnie do czasu usunięcia danych zgodnie z sekcją 11. 2.3 Charakter przetwarzania: • zbieranie za pośrednictwem stron rezerwacji, portalu klienta, widżetu i API; • przechowywanie, porządkowanie, pobieranie i wyświetlanie; • przesyłanie pocztą elektroniczną, SMS-em i powiadomieniami push; • generowanie faktur i raportów; • opcjonalne funkcje wspomagane przez SI; • eksport i usuwanie. 2.4 Cel: świadczenie Usługi zgodnie z opisem w Regulaminie i konfiguracją dokonaną przez Administratora. Obejmuje to planowanie wizyt, zarządzanie klientami, komunikację, płatności, fakturowanie, programy lojalnościowe, opinie oraz powiązane funkcje zarządzania działalnością. 2.5 Kategorie osób, których dane dotyczą, oraz kategorie danych osobowych wymienione są w Załączniku I.

3

Polecenia

3.1 Podmiot przetwarzający przetwarza Dane Osobowe Klienta wyłącznie na udokumentowane polecenie Administratora, w tym w odniesieniu do przekazywania danych do państw trzecich. Poleceniami tymi są Regulamin, niniejsza DPA oraz korzystanie z Usługi i jej konfiguracja przez Administratora. 3.2 Podmiot przetwarzający może również przetwarzać Dane Osobowe Klienta, jeżeli wymaga tego prawo Unii lub prawo państwa członkowskiego. W takim przypadku informuje Administratora przed rozpoczęciem przetwarzania, chyba że prawo tego zabrania. 3.3 Podmiot przetwarzający niezwłocznie informuje Administratora, jeżeli jego zdaniem wydane polecenie narusza RODO lub inne przepisy o ochronie danych.

4

Poufność

Podmiot przetwarzający zapewnia, aby osoby upoważnione przez niego do przetwarzania Danych Osobowych Klienta zobowiązały się do zachowania tajemnicy lub podlegały odpowiedniemu ustawowemu obowiązkowi zachowania tajemnicy. Dostęp jest ograniczony do osób, które potrzebują go do świadczenia, wsparcia lub zabezpieczenia Usługi.

5

Bezpieczeństwo

5.1 Podmiot przetwarzający wdraża odpowiednie środki techniczne i organizacyjne zgodnie z art. 32 RODO, opisane w Załączniku II. Środki te uwzględniają: • stan wiedzy technicznej; • koszt wdrażania; • charakter, zakres, kontekst i cele przetwarzania. 5.2 Podmiot przetwarzający może aktualizować te środki, pod warunkiem że ogólny poziom ochrony nie ulegnie obniżeniu.

6

Dalsze podmioty przetwarzające

6.1 Ogólna zgoda. Administrator udziela Podmiotowi przetwarzającemu ogólnej pisemnej zgody na korzystanie z usług dalszych podmiotów przetwarzających. Dalsze podmioty przetwarzające wykorzystywane w dniu zawarcia niniejszej DPA wymienione są w Załączniku III oraz pod adresem https://yappointment.com/dpa#annexIII. 6.2 Powiadomienie i sprzeciw. 1. Podmiot przetwarzający powiadamia Administratora co najmniej 30 dni przed dodaniem lub zastąpieniem dalszego podmiotu przetwarzającego. Powiadomienie wysyła pocztą elektroniczną do właściciela konta i aktualizuje publiczną listę. 2. W tym terminie Administrator może zgłosić sprzeciw z uzasadnionych przyczyn dotyczących ochrony danych, pisząc na adres info@yappointment.com. 3. Strony omówią sprzeciw w dobrej wierze. 4. Jeżeli strony nie dojdą do porozumienia, Administrator może wypowiedzieć odpowiednią część Usługi przed wejściem zmiany w życie. Podmiot przetwarzający zwraca proporcjonalnie opłaty uiszczone z góry za okres po rozwiązaniu. 6.3 Przeniesienie obowiązków. Podmiot przetwarzający nakłada na każdy dalszy podmiot przetwarzający, w drodze pisemnej umowy, obowiązki w zakresie ochrony danych zasadniczo takie same jak w niniejszej DPA. Podmiot przetwarzający ponosi wobec Administratora odpowiedzialność za wypełnianie obowiązków przez dalsze podmioty przetwarzające. 6.4 Usługi wybrane przez Administratora. Niektóre integracje są wybierane, podłączane i zamawiane bezpośrednio przez Administratora. Ich dostawcy nie są dalszymi podmiotami przetwarzającymi Podmiotu przetwarzającego. Należą do nich: • oprogramowanie do fakturowania lub księgowości; • własny serwer pocztowy Administratora; • aplikacja SMS Gateway działająca na własnym telefonie Administratora; • własne konto Administratora u dostawcy płatności. Podłączając którąkolwiek z tych usług, Administrator poleca Podmiotowi przetwarzającemu przesyłanie do niej odpowiednich danych.

7

Pomoc w realizacji praw osób, których dane dotyczą

7.1 Biorąc pod uwagę charakter przetwarzania, Podmiot przetwarzający pomaga Administratorowi poprzez odpowiednie środki techniczne i organizacyjne w odpowiadaniu na żądania osób, których dane dotyczą, na podstawie rozdziału III RODO. W ramach Usługi: • Administrator może przeglądać, poprawiać i usuwać kartoteki klientów; • Administrator może eksportować dane swojej firmy; • klienci końcowi posiadający konto w portalu mogą eksportować i usuwać własne dane. 7.2 Jeżeli Podmiot przetwarzający otrzyma bezpośrednio od osoby, której dane dotyczą, żądanie dotyczące Danych Osobowych Klienta, przekazuje je Administratorowi bez zbędnej zwłoki. Nie odpowiada na nie samodzielnie, chyba że Administrator go do tego upoważni.

8

Inna pomoc

Podmiot przetwarzający udziela rozsądnej pomocy w wywiązywaniu się przez Administratora z obowiązków określonych w art. 32–36 RODO: bezpieczeństwo, zgłaszanie naruszeń, ocena skutków dla ochrony danych i uprzednie konsultacje. Pomoc uwzględnia charakter przetwarzania oraz informacje dostępne Podmiotowi przetwarzającemu.

9

Przekazywanie danych do państw trzecich

9.1 Serwery Usługi są hostowane w Unii Europejskiej. 9.2 Niektóre dalsze podmioty przetwarzające znajdują się poza EOG lub mogą uzyskiwać stamtąd dostęp do danych (zob. Załącznik III). W przypadku takiego przekazywania Podmiot przetwarzający opiera się na jednym z następujących mechanizmów: • decyzji Komisji Europejskiej stwierdzającej odpowiedni stopień ochrony, w tym EU–US Data Privacy Framework w przypadku certyfikowanych odbiorców; • standardowych klauzulach umownych przyjętych decyzją wykonawczą Komisji (UE) 2021/914, moduł 3 (podmiot przetwarzający – podmiot przetwarzający); • innym mechanizmie przekazywania zgodnym z rozdziałem V RODO. W razie potrzeby Podmiot przetwarzający stosuje również środki uzupełniające.

10

Naruszenia ochrony danych osobowych

10.1 Podmiot przetwarzający zgłasza Administratorowi bez zbędnej zwłoki, a w każdym razie w ciągu 48 godzin, po stwierdzeniu naruszenia ochrony danych osobowych dotyczącego Danych Osobowych Klienta. Zgłoszenie wysyłane jest na adres e-mail właściciela konta. 10.2 Zgłoszenie zawiera, w zakresie, w jakim informacje są wówczas dostępne: • charakter naruszenia; • kategorie i przybliżoną liczbę osób, których dane dotyczą, oraz rekordów danych, których dotyczy naruszenie; • prawdopodobne konsekwencje; • zastosowane lub proponowane środki; • punkt kontaktowy. Informacje, które nie są jeszcze dostępne, przekazywane są sukcesywnie, bez dalszej zbędnej zwłoki. 10.3 Podmiot przetwarzający podejmuje rozsądne kroki w celu ograniczenia i usunięcia skutków naruszenia oraz je dokumentuje. Zgłaszanie naruszeń organom nadzorczym i zawiadamianie osób, których dane dotyczą, pozostaje obowiązkiem Administratora. Podmiot przetwarzający udziela pomocy zgodnie z sekcją 8.

11

Usunięcie i zwrot danych

11.1 W okresie obowiązywania Regulaminu Administrator może w dowolnym momencie eksportować dane swojej firmy z poziomu Usługi. 11.2 Po zakończeniu obowiązywania Regulaminu Administrator ma 30 dni na eksport swoich danych. Podmiot przetwarzający powiadamia właściciela konta pocztą elektroniczną o rozpoczęciu tego okresu i o terminie usunięcia danych. 11.3 Po upływie 30-dniowego okresu Podmiot przetwarzający automatycznie usuwa Dane Osobowe Klienta ze swoich systemów produkcyjnych: • pliki przechowywane dla Administratora są usuwane; • dane klientów i pracowników Administratora są usuwane; • jeżeli sam rekord musi zostać zachowany zgodnie z sekcją 11.4, zawarte w nim dane osobowe są zamiast tego anonimizowane. 11.4 Dane zachowywane w związku z obowiązkiem przechowywania wynikającym z przepisów prawa: • faktury i inne dokumenty księgowe; • raport kasowy; • zapisy zabezpieczające przed manipulacją wymagane przez przepisy fiskalne, takie jak NF525. Podmiot przetwarzający przechowuje je wyłącznie przez okres ustawowy i nie wykorzystuje ich w żadnym innym celu. 11.5 Wcześniejsze usunięcie. Administrator może zażądać usunięcia danych przed upływem tego okresu za pomocą funkcji samodzielnego usunięcia konta lub pisząc na adres info@yappointment.com. Usuwanie rozpoczyna się wówczas po 72-godzinnym okresie karencji, w którym żądanie można anulować. 11.6 Kopie zapasowe. Kopie zapasowe podlegają zarządzanej rotacji kopii zapasowych dostawcy bazy danych. Kopie usuniętych danych w kopiach zapasowych nie są przywracane w żadnym celu i wygasają wraz z tą rotacją.

12

Informacje i audyty

12.1 Podmiot przetwarzający udostępnia Administratorowi informacje niezbędne do wykazania spełnienia obowiązków określonych w art. 28 RODO. Na żądanie obejmuje to opis stosowanych środków bezpieczeństwa oraz aktualną listę dalszych podmiotów przetwarzających. 12.2 Jeżeli informacje te nie są wystarczające, Administrator może przeprowadzić audyt przestrzegania niniejszej DPA przez Podmiot przetwarzający. Audyt przeprowadza Administrator lub niezależny audytor zobowiązany do zachowania poufności, na następujących warunkach: • nie częściej niż raz na 12 miesięcy; • na koszt Administratora; • z co najmniej 30-dniowym pisemnym wyprzedzeniem. 12.3 Audyty przeprowadzane są przede wszystkim w formie przeglądu dokumentów, na podstawie kwestionariuszy i informacji, o których mowa w sekcji 12.1. Audyty na miejscu odbywają się wyłącznie: • gdy wymaga tego organ nadzorczy; lub • po naruszeniu ochrony danych osobowych dotyczącym danych Administratora. Odbywają się one w zwykłych godzinach pracy, bez zakłócania Usługi oraz bez narażania danych innych klientów lub bezpieczeństwa Podmiotu przetwarzającego. 12.4 Dalsze podmioty przetwarzające są audytowane na podstawie ich własnych certyfikatów i raportów, o ile są dostępne.

13

Odpowiedzialność

Odpowiedzialność każdej ze stron na podstawie niniejszej DPA lub w związku z nią podlega sekcji „Ograniczenie odpowiedzialności” Regulaminu. Sekcja ta ogranicza łączną odpowiedzialność do kwoty zapłaconej w okresie 12 miesięcy przed zgłoszeniem roszczenia. Nie ogranicza to odpowiedzialności żadnej ze stron wobec osób, których dane dotyczą, na podstawie art. 82 RODO, ani żadnej odpowiedzialności, której nie można ograniczyć na mocy prawa.

14

Pierwszeństwo, zmiany, prawo właściwe

14.1 W przypadku sprzeczności między niniejszą DPA a Regulaminem w zakresie przetwarzania Danych Osobowych Klienta pierwszeństwo ma niniejsza DPA. Jeżeli mają zastosowanie standardowe klauzule umowne, mają one pierwszeństwo przed oboma dokumentami. 14.2 Podmiot przetwarzający może aktualizować niniejszą DPA w celu uwzględnienia zmian w przepisach, w Usłudze lub w zakresie dalszych podmiotów przetwarzających. Stosuje przy tym zasady powiadamiania określone w Regulaminie (30 dni w przypadku istotnych zmian) oraz w sekcji 6.2. Aktualizacja nie obniża poziomu ochrony Danych Osobowych Klienta. 14.3 Niniejsza DPA podlega prawu Republiki Słowackiej. Właściwe są sądy Republiki Słowackiej, zgodnie z postanowieniami Regulaminu.

I

Załącznik I — Osoby, których dane dotyczą, i dane osobowe

Kategorie osób, których dane dotyczą, określone przez sposób korzystania z Usługi przez Administratora: • klienci Administratora oraz potencjalni klienci, którzy dokonują rezerwacji, rejestrują się lub składają zapytania; • pracownicy i użytkownicy Administratora: pracownicy, współpracownicy i usługodawcy prezentowani na stronach rezerwacji; • osoby kontaktowe klientów biznesowych i dostawców Administratora, o ile są przechowywane. Kategorie danych osobowych: • dane identyfikacyjne i kontaktowe: imię i nazwisko, adres e-mail, numer telefonu, adres pocztowy lub rozliczeniowy oraz numer identyfikacji podatkowej w przypadku fakturowania; • dane dotyczące wizyt: rezerwacje, usługi, terminy, lokalizacje, personel, notatki, anulowania, wpisy na listę oczekujących, obecność; • dane konta klienta: konto w portalu, preferencje, język, tokeny urządzeń do powiadomień push; • dane transakcyjne: zamówienia, płatności i ich status, karnety i uprawnienia, faktury, faktury korygujące. Numery kart obsługuje dostawca płatności, a Usługa ich nie przechowuje; • dane lojalnościowe i marketingowe: punkty, vouchery, oznaczenia zgód; • opinie i informacje zwrotne; • dane komunikacyjne: wiadomości e-mail, SMS i czatu wysyłane za pośrednictwem Usługi oraz status ich doręczenia; • dane techniczne: adres IP, informacje o urządzeniu i przeglądarce, dzienniki. Szczególne kategorie: Usługa nie jest przeznaczona do przetwarzania szczególnych kategorii danych osobowych w rozumieniu art. 9 RODO. Administrator odpowiada za niewprowadzanie takich danych. Jeżeli charakter jego działalności czyni to nieuniknionym, na przykład w przypadku wizyt związanych ze zdrowiem, Administrator odpowiada za posiadanie podstawy prawnej i odpowiednich zabezpieczeń. Częstotliwość: w sposób ciągły, przez okres obowiązywania Regulaminu.

II

Załącznik II — Środki techniczne i organizacyjne

1. Izolacja najemców. Dane każdej firmy są wydzielone za pomocą jej identyfikatora firmy. Warstwa dostępu do danych wymaga filtra firmy przy każdym zapytaniu dotyczącym najemcy, a usuwanie danych korzysta z tego samego zakresu firmy. 2. Szyfrowanie podczas przesyłania i w spoczynku. Publiczne punkty końcowe korzystają z HTTPS z TLS 1.2/1.3 i HSTS. Weryfikacja certyfikatów TLS jest domyślnie włączona dla połączeń wychodzących. Dane w spoczynku w bazie danych i magazynie plików są chronione szyfrowaniem w spoczynku zapewnianym przez dostawcę infrastruktury. 3. Szyfrowanie sekretów. Następujące dane są przechowywane w postaci zaszyfrowanej algorytmem AES-256-GCM, z użyciem kluczy przechowywanych poza bazą danych: • tokeny OAuth podłączonych dostawców fakturowania; • dane uwierzytelniające integracji z podmiotami trzecimi, z wersjonowanymi kluczami; • sekrety podpisywania webhooków; • przechowywane dane uwierzytelniające poczty e-mail. Tokeny nigdy nie są zapisywane w dziennikach. 4. Uwierzytelnianie. Hasła są haszowane algorytmem Argon2id. Dostępne jest uwierzytelnianie dwuskładnikowe. Wewnętrzny panel administracyjny wymaga uwierzytelniania dwuskładnikowego i odrębnego klucza API. 5. Kontrola dostępu. Administrator może nadawać własnym użytkownikom dostęp oparty na rolach i uprawnieniach. Każde żądanie API jest uwierzytelniane: JWT w przypadku użytkowników, kluczami API w przypadku integracji i tokenami urządzeń w przypadku aplikacji mobilnych. 6. Ochrona przed nadużyciami. • Ograniczanie liczby żądań działa w trybie fail-closed: żądania są odrzucane, jeżeli magazyn limitów jest niedostępny. • Dane wprowadzane przez użytkownika wykorzystywane we wzorcach wyszukiwania są escapowane. • Wychodzące adresy URL są weryfikowane pod kątem fałszowania żądań po stronie serwera (SSRF). 7. Minimalizacja i usuwanie danych. Usuwanie odbywa się automatycznie po upływie okresu na eksport po rozwiązaniu umowy, a na żądanie po 72-godzinnym okresie karencji. Usuwa lub anonimizuje wszystkie dane i pliki przypisane do firmy, zachowuje wyłącznie dokumenty wymagane przez prawo i pozostawia ślad audytowy. Samodzielny eksport i usuwanie danych są dostępne dla firm i klientów końcowych. 8. Dostępność i odporność. Kilka węzłów API działa za modułem równoważenia obciążenia z kontrolą stanu, na zarządzanej usłudze bazy danych. Kopie zapasowe podlegają zarządzanej rotacji kopii zapasowych dostawcy bazy danych. Kopie usuniętych danych w kopiach zapasowych nie są przywracane w żadnym celu i wygasają wraz z tą rotacją. 9. Środki organizacyjne. • Dostęp do środowiska produkcyjnego jest ograniczony do jednej osoby, prezesa zarządu Podmiotu przetwarzającego. • Wdrożenia są wykonywane wyłącznie z głównej gałęzi objętej kontrolą wersji. • Personel jest zobowiązany do zachowania poufności.

III

Załącznik III — Dalsze podmioty przetwarzające

Podmiot przetwarzający korzysta z usług następujących dalszych podmiotów przetwarzających. Integracje, które Administrator sam wybiera i podłącza, nie są dalszymi podmiotami przetwarzającymi (sekcja 6.4). Należą do nich oprogramowanie do fakturowania lub księgowości, własny serwer pocztowy Administratora, aplikacja SMS Gateway na jego własnym urządzeniu oraz jego własne konto u dostawcy płatności.

Załącznik III — Dalsze podmioty przetwarzające
Dalszy podmiot przetwarzającyUsługaMiejsce przetwarzaniaZabezpieczenie przekazywania
Rackforest (Węgry)Hosting serwerów i infrastruktura: wszystkie produkcyjne serwery aplikacyjne (węzły API, moduł równoważenia obciążenia, WebSocket, Redis i serwer monitorowania poczty e-mail)Węgry (UE)Niewymagane (UE)
MongoDB, Inc. (MongoDB Atlas)Hosting bazy danychRegion AWS eu-central-1, Frankfurt, Niemcy (UE)Niewymagane w zakresie przechowywania (UE); SCC / EU–US DPF w przypadku dostępu serwisowego z USA
Amazon Web Services EMEA SARL (Amazon S3)Przechowywanie plikówRegion AWS eu-central-1, Frankfurt, Niemcy (UE)Niewymagane w zakresie przechowywania (UE); SCC / EU–US DPF w przypadku dostępu serwisowego z USA
ASSIXO Kft. (Budapeszt, Węgry)Hosting własnego serwera pocztowego platformy (mail.yappointment.com) do transakcyjnych wiadomości e-mailWęgry (UE)Niewymagane (UE)
Twilio, Inc.Dostarczanie wiadomości SMSUSAEU–US DPF; SCC
Google LLC (Firebase Cloud Messaging)Powiadomienia pushUSAEU–US DPF; SCC
Mistral AI SASFunkcje SI (domyślny dostawca)Francja (UE)Niewymagane (UE)
OpenAI, L.L.C.Funkcje SI i wyszukiwanie w centrum pomocyUSAEU–US DPF; SCC
Google LLC (Gemini API)Funkcje SIUSAEU–US DPF; SCC
Stripe Payments Europe, Ltd. / Stripe, Inc.Przetwarzanie płatności po stronie platformyIrlandia (UE) / USAEU–US DPF; SCC