Rezeri
Jak to działaFunkcjeIntegracjeBranżeCennikFAQ
Zaloguj Wypróbuj za darmo
Jak to działaFunkcjeIntegracjeBranżeCennikFAQ Zaloguj

Umowa powierzenia przetwarzania danych osobowych (DPA)

Spis treści

  • § 1. Strony i zawarcie umowy
  • § 2. Przedmiot umowy
  • § 3. Cel i zakres przetwarzania
  • § 4. Obowiązki Podmiotu przetwarzającego
  • § 5. Podpowierzenie (dalsze podmioty przetwarzające)
  • § 6. Środki bezpieczeństwa
  • § 7. Zgłaszanie naruszeń ochrony danych
  • § 8. Przekazywanie danych poza Europejski Obszar Gospodarczy (EOG)
  • § 9. Czas trwania, wypowiedzenie
  • § 10. Postanowienia końcowe

zawarta zgodnie z art. 28 Rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 (RODO).

§ 1. Strony i zawarcie umowy

1. Niniejsza umowa powierzenia przetwarzania danych osobowych (dalej: „Umowa") stanowi integralny załącznik do Regulaminu Rezeri i zostaje zawarta w postaci elektronicznej (art. 28 ust. 9 RODO) z chwilą zawarcia Umowy Głównej (§ 2 ust. 1), wraz z akceptacją Regulaminu. Zawarcie Umowy nie wymaga odrębnego podpisu Stron.

2. Administrator danych (Klient): dane Administratora — pełna nazwa/firma, adres, NIP oraz osoba reprezentująca — wynikają z danych podanych przez Klienta przy rejestracji Konta oraz w ustawieniach rozliczeniowych w panelu Aplikacji i stanowią integralną część niniejszej Umowy. Dane te Podmiot przetwarzający przechowuje w Koncie Klienta wraz z datą jego założenia; Strony wiąże wersja Umowy opublikowana pod adresem https://rezeri.com/dpa. Klient zobowiązany jest utrzymywać te dane w stanie aktualnym; ich aktualizacja w panelu nie zmienia tożsamości Stron, a jedynie aktualizuje ich oznaczenie na potrzeby niniejszej Umowy.

3. Podmiot przetwarzający (Rezeri):

- Pełna nazwa: Bartosz Milczarek, prowadzący działalność gospodarczą pod firmą „Bitmil Solutions - Bartosz Milczarek", wpisany do Centralnej Ewidencji i Informacji o Działalności Gospodarczej (CEIDG)

- Adres: ul. Wigury 15/55, 90-302 Łódź

- NIP: 8341751131, REGON: 364270022

- Reprezentowany przez: Bartosz Milczarek

- Kontakt w sprawach ochrony danych: support@rezeri.com

§ 2. Przedmiot umowy

1. Administrator powierza Podmiotowi przetwarzającemu przetwarzanie danych osobowych w celu i zakresie określonym w niniejszej umowie, na okres obowiązywania głównej umowy o świadczenie usług Rezeri (dalej: „Umowa Główna").

2. Podmiot przetwarzający zobowiązuje się przetwarzać powierzone dane wyłącznie na udokumentowane polecenie Administratora, chyba że obowiązek przetwarzania nakłada na niego prawo Unii Europejskiej lub prawo państwa członkowskiego.

3. Niniejsza umowa dotyczy danych osobowych, które Administrator wprowadza do Aplikacji Rezeri lub które są zbierane za pośrednictwem jego strony rezerwacji albo widżetu (dane klientów końcowych Administratora oraz dane jego pracowników/współpracowników). Umowa nie obejmuje danych przetwarzanych przez Rezeri jako odrębnego administratora (m.in. dane konta i rozliczeń subskrypcji Administratora) — te reguluje Polityka prywatności Rezeri.

§ 3. Cel i zakres przetwarzania

1. Cel przetwarzania: świadczenie usług platformy rezerwacyjnej Rezeri zgodnie z Umową Główną (zarządzanie kalendarzem, rezerwacjami, klientami, płatnościami, powiadomieniami).

2. Kategorie osób, których dane dotyczą:

- pracownicy/współpracownicy Administratora (specjaliści, recepcja),

- klienci końcowi Administratora dokonujący rezerwacji.

3. Rodzaje danych osobowych:

- dane identyfikacyjne: imię, nazwisko, adres e-mail, numer telefonu,

- dane dotyczące rezerwacji: daty i godziny wizyt, usługi, notatki dotyczące wizyt,

- dane transakcyjne: kwoty, statusy płatności (w zakresie metadanych; szczegóły karty/konta przetwarza operator płatności jako odrębny administrator — zob. § 5),

- dane techniczne: logi dostępu, adres IP, identyfikatory sesji.

4. Dane szczególnych kategorii (art. 9 RODO): Aplikacja nie udostępnia dedykowanych pól na dane szczególnych kategorii i nie przetwarza ich celowo. Jeżeli jednak działalność Administratora dotyczy obszaru medycznego, terapeutycznego lub innego, w którym sam fakt rezerwacji albo treść swobodnych pól (np. notatek) może ujawniać dane dotyczące zdrowia, Administrator pozostaje wyłącznie odpowiedzialny za podstawę prawną przetwarzania takich danych (art. 9 ust. 2 RODO) oraz za zakres danych wprowadzanych do Aplikacji. Podmiot przetwarzający nie analizuje treści takich pól. Administrator zobowiązany jest ograniczać zakres danych szczególnych kategorii wprowadzanych do pól opisowych (zasada minimalizacji danych).

5. Czas trwania przetwarzania: okres obowiązywania Umowy Głównej oraz okres retencji wymagany przepisami prawa.

§ 4. Obowiązki Podmiotu przetwarzającego

Podmiot przetwarzający:

1. Przetwarza powierzone dane wyłącznie na udokumentowane polecenie Administratora — w tym w odniesieniu do przekazywania danych osobowych do państwa trzeciego lub organizacji międzynarodowej — chyba że obowiązek taki nakłada na niego prawo Unii lub prawo państwa członkowskiego; w takim przypadku Podmiot przetwarzający informuje Administratora o tym obowiązku prawnym przed rozpoczęciem przetwarzania, chyba że prawo to zabrania udzielania takiej informacji z uwagi na ważny interes publiczny.

2. Zapewnia, że osoby upoważnione do przetwarzania danych zobowiązały się do zachowania poufności lub podlegają ustawowemu obowiązkowi zachowania tajemnicy.

3. Wdraża odpowiednie środki techniczne i organizacyjne zapewniające bezpieczeństwo przetwarzania (zob. § 6).

4. W miarę możliwości pomaga Administratorowi, poprzez odpowiednie środki techniczne i organizacyjne, w wywiązaniu się z obowiązku odpowiadania na żądania osób, których dane dotyczą (dostęp, sprostowanie, usunięcie, przeniesienie, ograniczenie, sprzeciw).

5. Pomaga Administratorowi w wywiązaniu się z obowiązków określonych w art. 32–36 RODO (bezpieczeństwo przetwarzania, zgłaszanie naruszeń, ocena skutków dla ochrony danych, uprzednie konsultacje).

6. Po zakończeniu Umowy Głównej, zależnie od decyzji Administratora, usuwa lub zwraca wszelkie powierzone dane osobowe i usuwa istniejące kopie, chyba że prawo Unii lub prawo państwa członkowskiego nakazuje przechowywanie danych. Kopie zapasowe, w których powierzone dane mogą się jeszcze znajdować, są nadpisywane w cyklu rotacji trwającym co do zasady nie dłużej niż 14 miesięcy, a niezależnie od rotacji usuwane automatycznie najpóźniej po 28 miesiącach od utworzenia; służą wyłącznie odtworzeniu systemu po awarii i nie są wykorzystywane do przywracania usuniętych danych.

7. Udostępnia Administratorowi informacje niezbędne do wykazania spełnienia obowiązków z art. 28 RODO oraz umożliwia audyty, w tym inspekcje, przeprowadzane przez Administratora lub upoważnionego przez niego audytora (z zachowaniem uzasadnionych wymogów poufności i bezpieczeństwa).

8. Niezwłocznie informuje Administratora, jeżeli jego zdaniem wydane polecenie stanowi naruszenie RODO lub innych przepisów Unii Europejskiej lub państwa członkowskiego o ochronie danych.

§ 5. Podpowierzenie (dalsze podmioty przetwarzające)

1. Podmiot przetwarzający może korzystać z dalszych podmiotów przetwarzających („podwykonawców") wyłącznie po uprzednim ogólnym pisemnym zezwoleniu Administratora. Na podwykonawcę nakładane są, na mocy umowy lub innego aktu prawnego, te same obowiązki ochrony danych co określone w niniejszej umowie, w szczególności obowiązek zapewnienia wystarczających gwarancji wdrożenia odpowiednich środków technicznych i organizacyjnych. Jeżeli podwykonawca nie wywiąże się ze swoich obowiązków ochrony danych, pełna odpowiedzialność wobec Administratora za wypełnienie obowiązków tego podwykonawcy spoczywa na Podmiocie przetwarzającym.

2. Aktualna lista podwykonawców (stan na dzień zawarcia umowy):

- App World sp. z o.o. (SMS Planet) — wysyłka wiadomości SMS (powiadomienia o rezerwacjach, przypomnienia, kody jednorazowe); lokalizacja przetwarzania: Polska. Operator podstawowy.

- Twilio Inc. — wysyłka wiadomości SMS jako operator alternatywny wobec operatora podstawowego; lokalizacja przetwarzania: USA — decyzja o adekwatności (EU-U.S. Data Privacy Framework), a w razie jej niestosowania wiążące reguły korporacyjne (BCR) Twilio oraz Standardowe Klauzule Umowne (SCC).

- Twilio Inc. (usługa SendGrid) — wysyłka wiadomości e-mail (powiadomienia, potwierdzenia, kody jednorazowe); lokalizacja przetwarzania: UE / USA — decyzja o adekwatności (EU-U.S. Data Privacy Framework), a w razie jej niestosowania SCC.

- Google Ireland Limited — synchronizacja kalendarza Google / Google Meet (opcjonalnie, na żądanie Administratora); lokalizacja przetwarzania: UE (Irlandia) / USA — decyzja o adekwatności (EU-U.S. Data Privacy Framework), a w razie jej niestosowania SCC.

- Microsoft Ireland Operations Limited — synchronizacja kalendarza Outlook oraz spotkania Microsoft Teams (opcjonalnie, na żądanie Administratora); lokalizacja przetwarzania: UE / USA — SCC, a dodatkowo decyzja o adekwatności (EU-U.S. Data Privacy Framework).

- Contabo GmbH — hosting infrastruktury produkcyjnej (aplikacja, baza danych oraz magazyn plików: awatary i logotypy); lokalizacja przetwarzania: UE (Niemcy).

- Cloudflare, Inc. — sieć dostarczania treści (CDN) oraz ochrona/zapora (WAF) strony i widżetu rezerwacji; lokalizacja przetwarzania: USA — decyzja o adekwatności (EU-U.S. Data Privacy Framework), a w razie jej niestosowania SCC.

- Functional Software, Inc. (Sentry) — monitorowanie błędów technicznych aplikacji (dane identyfikujące są maskowane); lokalizacja przetwarzania: USA — decyzja o adekwatności (EU-U.S. Data Privacy Framework), a w razie jej niestosowania SCC.

3. Aktualną listę podwykonawców Podmiot przetwarzający publikuje pod adresem https://rezeri.com/podwykonawcy. Administrator wyraża ogólną zgodę na powyższych podwykonawców. Podmiot przetwarzający poinformuje Administratora o wszelkich zamierzonych zmianach dotyczących dodania lub zastąpienia podwykonawców z wyprzedzeniem co najmniej 30 dni, umożliwiając Administratorowi zgłoszenie uzasadnionego sprzeciwu. W razie zgłoszenia uzasadnionego sprzeciwu Strony w dobrej wierze uzgodnią rozwiązanie; jeżeli nie będzie ono możliwe, Administrator może wypowiedzieć Umowę Główną w części dotkniętej zmianą bez negatywnych konsekwencji.

4. Operatorzy płatności przetwarzają dane jako odrębni administratorzy, a nie jako podwykonawcy w rozumieniu niniejszej umowy. Płatności klientów końcowych za rezerwacje obsługuje bramka płatnicza, którą Administrator podłączył do swojego konta w Aplikacji przy użyciu własnych danych dostępowych do tej bramki; jej operator jako odrębny administrator odpowiada za dane transakcyjne i dane uwierzytelniające płatność (karta/BLIK), w tym za podstawę ewentualnego transferu tych danych poza EOG. Aktualną listę obsługiwanych operatorów Podmiot przetwarzający publikuje pod adresem https://rezeri.com/integracje.

§ 6. Środki bezpieczeństwa

Podmiot przetwarzający stosuje odpowiednie środki techniczne i organizacyjne, w szczególności:

1. szyfrowanie danych w transmisji (TLS 1.2 lub wyższy dla wszystkich połączeń),

2. przechowywanie haseł wyłącznie w postaci skrótu kryptograficznego oraz szyfrowanie wrażliwych danych uwierzytelniających integracje (np. tokenów dostępu do kalendarza),

3. kontrolę dostępu opartą na rolach i uprawnieniach (zasada najmniejszych uprawnień),

4. ograniczanie liczby prób dostępu (ochrona przed nadużyciami), logowanie zdarzeń i monitorowanie,

5. maskowanie danych identyfikujących w logach aplikacji oraz w narzędziu monitorowania błędów,

6. regularne, automatyczne kopie zapasowe powierzonych danych oraz procedury ich odtwarzania,

7. zarządzanie podatnościami: bieżące aktualizacje zabezpieczeń i przeglądy.

§ 7. Zgłaszanie naruszeń ochrony danych

W przypadku stwierdzenia naruszenia ochrony danych osobowych Podmiot przetwarzający zgłasza je Administratorowi bez zbędnej zwłoki, nie później niż w terminie 72 godzin od stwierdzenia naruszenia. Zgłoszenie zawiera co najmniej:

1. opis charakteru naruszenia, w tym kategorie i przybliżoną liczbę osób, których dane dotyczą,

2. dane kontaktowe osoby udzielającej informacji (support@rezeri.com),

3. opis prawdopodobnych konsekwencji naruszenia,

4. opis środków zastosowanych lub proponowanych w celu zaradzenia naruszeniu i ograniczenia jego skutków.

Obowiązek zgłoszenia naruszenia organowi nadzorczemu (Prezesowi UODO) oraz osobom, których dane dotyczą, spoczywa na Administratorze (art. 33–34 RODO); Podmiot przetwarzający udziela mu w tym zakresie niezbędnej pomocy.

§ 8. Przekazywanie danych poza Europejski Obszar Gospodarczy (EOG)

W zakresie, w jakim przetwarzanie wymaga przekazania danych poza EOG, Podmiot przetwarzający zapewnia odpowiednią podstawę prawną zgodną z RODO (decyzje o adekwatności, Standardowe Klauzule Umowne — SCC, lub inne mechanizmy). Transfery poza EOG dotyczą podwykonawców wskazanych w § 5 z lokalizacją „USA": SendGrid, Google, Microsoft, Cloudflare, Sentry oraz Twilio. Podstawą większości z nich jest decyzja wykonawcza Komisji (UE) 2023/1795 (EU-U.S. Data Privacy Framework), a SCC pełnią rolę mechanizmu zapasowego uruchamianego, gdyby dostawca przestał być objęty tą decyzją; wyjątkiem jest Microsoft, u którego podstawą pozostają SCC. Pozostali podwykonawcy, w tym operator SMS App World sp. z o.o. oraz Contabo GmbH, przetwarzają dane w EOG.

§ 9. Czas trwania, wypowiedzenie

Umowa zawarta jest na czas obowiązywania Umowy Głównej i wygasa automatycznie z chwilą jej rozwiązania, z zastosowaniem § 4 pkt 6.

§ 10. Postanowienia końcowe

1. W sprawach nieuregulowanych niniejszą umową stosuje się RODO oraz przepisy prawa polskiego.

2. Spory wynikłe z niniejszej umowy strony rozstrzygać będą polubownie, a w razie braku porozumienia — przed sądem właściwym dla siedziby Administratora.

3. Umowę zawarto w postaci elektronicznej (art. 28 ust. 9 RODO), zgodnie z § 1 ust. 1. Umowa jest udostępniana Administratorowi do pobrania i utrwalenia pod adresem https://rezeri.com/dpa. Odrębny podpis odręczny nie jest wymagany.

4. Niniejsza wersja Umowy obowiązuje od dnia 13 września 2026 r.

Niniejszą Umowę uważa się za zawartą z chwilą akceptacji Regulaminu i zawarcia Umowy Głównej (§ 1 ust. 1). Stroną Administratora jest Klient, którego dane identyfikacyjne wynikają z danych Konta (§ 1 ust. 2); stroną Podmiotu przetwarzającego jest Rezeri (§ 1 ust. 3).

Rezeri

Rezerwacje, pod kontrolą. System dla polskich profesjonalistów usługowych.

Produkt

  • Funkcje
  • Integracje
  • Branże
  • Cennik
  • Porównania

Branże

  • Prawnicy
  • Lekarze
  • Stomatolodzy
  • Psychoterapeuci
  • Dietetycy
  • Fizjoterapeuci
  • Salony urody
  • Barber i fryzjer
  • Masaż i SPA
  • Trenerzy
  • Korepetytorzy

Wiedza

  • Baza wiedzy
  • Blog
  • Materiały

Firma

  • Regulamin
  • Polityka prywatności
  • Polityka cookies
  • Podwykonawcy
  • Umowa powierzenia (DPA)
© 2026 Bitmil Solutions · Wszystkie prawa zastrzeżone.
ul. Wigury 15/55, 90-302 Łódź · NIP 8341751131

Używamy plików cookie do statystyki (Google Analytics) i marketingu (Google Ads). Zbieramy dane dopiero po Twojej zgodzie. Polityka prywatności

Prywatność i pliki cookie

Statystyki (Google Analytics) i marketing (Google Ads) zbieramy dopiero po Twojej zgodzie. Szczegóły w polityce prywatności.

Niezbędne Zawsze aktywne

Zapamiętują Twój wybór dotyczący cookie. Bez nich ten baner wracałby przy każdej wizycie.

Analityka 1 usługa

Google Analytics — anonimowe statystyki odwiedzin, byśmy mogli ulepszać Rezeri.

Marketing 1 usługa

Google Ads — pomiar skuteczności reklam i remarketing. Bez tej zgody nie mierzymy konwersji z reklam.