Umowa powierzenia przetwarzania danych
Wersja: DPA-2026-09-12
Data wejścia w życie: 12 września 2026
Niniejsza Umowa powierzenia przetwarzania danych („DPA”) stanowi integralną część Regulaminu Ofinly zawartego między Użytkownikiem Biznesowym korzystającym z Ofinly do zarządzania salonem lub zespołem („Administrator”) a Damianem Mąsiorem, ul. Oświęcimska 51, Gorzów, Polska, NIP 5492377002 („Podmiot przetwarzający” lub „Ofinly”). Jeżeli konto jest używane na rzecz podmiotu, Administratorem jest ten podmiot, a osoba akceptująca DPA potwierdza, że jest upoważniona do działania w jego imieniu. DPA ma zastosowanie, gdy Ofinly przetwarza dane osobowe w imieniu Administratora.
Pojęcia „dane osobowe”, „przetwarzanie”, „administrator”, „podmiot przetwarzający”, „osoba, której dane dotyczą”, „naruszenie ochrony danych osobowych” i „organ nadzorczy” mają znaczenie nadane im w Rozporządzeniu (UE) 2016/679 („RODO”).
1. Role i zakres
Administrator określa cele i zasadnicze sposoby przetwarzania danych osobowych swoich klientów, potencjalnych klientów, pracowników i innych osób, których dane wprowadza do Ofinly lub którymi zarządza za jego pośrednictwem. Ofinly przetwarza te dane na udokumentowane polecenie Administratora w celu świadczenia Usługi.
DPA nie dotyczy przetwarzania, dla którego Ofinly samodzielnie określa cele i sposoby, w tym administrowania kontem, uwierzytelniania, obsługi subskrypcji, bezpieczeństwa platformy, zapobiegania oszustwom, wykonywania obowiązków prawnych i zarządzania własną relacją wsparcia. W tym zakresie Ofinly działa jako administrator zgodnie z Polityką prywatności. Dostawca działający jako niezależny administrator, w tym operator płatności działający w tej roli, nie jest dalszym podmiotem przetwarzającym na podstawie DPA.
2. Szczegóły przetwarzania
- Przedmiot: przetwarzanie danych osobowych wprowadzanych, generowanych lub zarządzanych przez Administratora przy użyciu funkcji Ofinly dotyczących zarządzania salonem, relacji z klientami, zespołu, wizyt i komunikacji.
- Czas trwania: od pierwszego przetwarzania w imieniu Administratora do usunięcia lub zwrotu zgodnie z punktem 11, w tym przez okres próbny, usługę płatną, ograniczony dostęp, okres karencji przed usunięciem i uzgodniony okres retencji.
- Charakter: zbieranie, utrwalanie, organizowanie, przechowywanie, wyszukiwanie, przeglądanie, wyświetlanie, aktualizowanie, dopasowywanie, przekazywanie upoważnionym odbiorcom, dostarczanie powiadomień, ograniczanie, anonimizacja i usuwanie.
- Cel: udostępnianie i zabezpieczenie funkcji wybranych i skonfigurowanych przez Administratora, w tym zarządzania salonem i zespołem, kartotekami klientów, wizytami, realizacją usług, przypomnieniami, wsparciem i raportami dostępnymi w Usłudze.
3. Kategorie osób i danych osobowych
Osobami, których dane dotyczą, mogą być klienci i potencjalni klienci Administratora, właściciele salonów, menedżerowie, pracownicy, zaproszeni członkowie zespołu, współpracownicy i osoby wskazane w danych wizyt, wsparcia lub komunikacji.
Dane osobowe mogą obejmować imiona i nazwiska, dane kontaktowe, identyfikatory, rolę w salonie lub zespole, profil i grafik pracownika, historię i status wizyt, informacje o usłudze i cenie, adresy klientów dla usług z dojazdem, notatki, tagi, preferencje, oceny i opinie, komunikację, dane dostarczenia powiadomień oraz dane techniczne niezbędne do świadczenia lub zabezpieczenia Usługi.
Usługa nie jest przeznaczona do wprowadzania przez Administratora szczególnych kategorii danych z art. 9 RODO ani danych dotyczących wyroków skazujących i czynów zabronionych z art. 10 RODO. Administrator nie może wprowadzać takich danych, chyba że wcześniej ustali podstawę prawną, spełni obowiązujące wymogi i uzyska pisemne uzgodnienie z Ofinly, jeżeli konieczne są dodatkowe zabezpieczenia.
4. Polecenia i obowiązki Administratora
Regulamin, DPA, udokumentowany sposób używania i konfiguracji Usługi przez Administratora oraz dodatkowe pisemne polecenia zaakceptowane przez Ofinly stanowią udokumentowane polecenia. Ofinly przetwarza dane osobowe wyłącznie na ich podstawie, w tym w zakresie przekazywania poza Europejski Obszar Gospodarczy („EOG”), chyba że obowiązek przetwarzania wynika z prawa Unii lub państwa członkowskiego. Jeżeli prawo na to pozwala, Ofinly poinformuje Administratora przed takim przetwarzaniem wymaganym prawem.
Administrator odpowiada za zgodność swojego przetwarzania z prawem, rzetelność i przejrzystość, prawidłowość poleceń, wymagane informacje i podstawy prawne oraz zgodne z prawem używanie Usługi. Administrator nie może polecić Ofinly przetwarzania danych w sposób naruszający obowiązujące przepisy o ochronie danych.
Oświadczenia i gwarancje Administratora: Administrator oświadcza, zapewnia i gwarantuje, że:
- posiada ważną, skuteczną, rzetelną i udokumentowaną podstawę prawną przetwarzania danych osobowych zgodnie z art. 6 RODO (oraz art. 9 RODO w przypadku danych szczególnych kategorii) dla wszystkich danych klientów, potencjalnych klientów oraz pracowników i współpracowników wprowadzanych, importowanych lub przetwarzanych w bazie CRM za pośrednictwem Usługi;
- spełnił wobec wszystkich osób, których dane dotyczą, obowiązki informacyjne wynikające z art. 13 i art. 14 RODO, w tym poinformował o powierzeniu przetwarzania danych dostawcom systemów informatycznych;
- posiada wszelkie wymagane przepisami prawa, uprzednie, ważne i możliwe do wykazania zgody odbiorców na przesyłanie informacji handlowych drogą elektroniczną (zgodnie z art. 10 Ustawy o świadczeniu usług drogą elektroniczną – UŚUDE) oraz na używanie telekomunikacyjnych urządzeń końcowych i automatycznych systemów wywołujących dla celów marketingu bezpośredniego (zgodnie z przepisami Ustawy – Prawo komunikacji elektronicznej – PKE) w odniesieniu do wszelkich wiadomości SMS, powiadomień lub e-maili o charakterze marketingowym lub handlowym wysyłanych przez Administratora za pośrednictwem Usługi;
- zobowiązuje się do bieżącej weryfikacji statusu zgód i natychmiastowego zaprzestania kierowania komunikacji marketingowej do osób, które wycofały zgodę lub zgłosiły sprzeciw wobec przetwarzania ich danych osobowych.
Jeżeli zdaniem Ofinly polecenie narusza RODO lub inne obowiązujące przepisy Unii albo państwa członkowskiego o ochronie danych, Ofinly poinformuje Administratora bez zbędnej zwłoki i może wstrzymać przetwarzanie objęte poleceniem do czasu jego wyjaśnienia lub zmiany.
5. Poufność
Ofinly zapewni, że osoby upoważnione do przetwarzania danych osobowych podlegają odpowiedniemu ustawowemu lub umownemu obowiązkowi zachowania poufności i uzyskują dostęp wyłącznie w zakresie niezbędnym do wykonywania swoich obowiązków.
6. Bezpieczeństwo i środki techniczne i organizacyjne
Uwzględniając stan wiedzy technicznej, koszt wdrażania, charakter, zakres, kontekst i cele przetwarzania oraz ryzyko dla osób fizycznych, Ofinly wdroży i utrzyma środki odpowiednie do ryzyka zgodnie z art. 32 RODO. Środki mające zastosowanie do Usługi obejmują, stosownie do okoliczności:
- szyfrowanie transmisji z użyciem HTTPS/TLS;
- uwierzytelnianie, kontrolę sesji i uprawnienia oparte na rolach;
- ograniczenie dostępu administracyjnego i produkcyjnego według potrzeb operacyjnych;
- oddzielenie i kontrolowane przetwarzanie sekretów aplikacji i danych uwierzytelniających;
- mechanizmy logowania, monitorowania i redakcji służące ograniczeniu ujawniania danych uwierzytelniających i wybranych danych osobowych;
- procedury usuwania i anonimizacji danych oraz unieważniania sesji;
- procedury dostępności, odtwarzania i reagowania na incydenty proporcjonalne do Usługi;
- okresowy przegląd i dostosowanie środków, gdy uzasadnia to ryzyko lub istotna zmiana systemu.
Środki te opisują stosowane zabezpieczenia, ale nie stanowią gwarancji zapobieżenia każdemu incydentowi bezpieczeństwa.
7. Pomoc w realizacji praw osób
Uwzględniając charakter przetwarzania, Ofinly pomaga Administratorowi za pomocą dostępnych funkcji produktu i rozsądnych dodatkowych środków w odpowiadaniu na żądania wynikające z art. 12–23 RODO. Jeżeli Ofinly otrzyma żądanie dotyczące danych przetwarzanych wyłącznie w imieniu Administratora, skieruje osobę do Administratora, jeżeli można go rozsądnie ustalić, i nie odpowie w jego imieniu bez polecenia lub obowiązku prawnego.
8. Pomoc na podstawie art. 32–36 RODO
Uwzględniając charakter przetwarzania i dostępne informacje, Ofinly udziela Administratorowi rozsądnej pomocy w zakresie obowiązków dotyczących bezpieczeństwa, oceny i zgłaszania naruszeń ochrony danych, oceny skutków dla ochrony danych oraz uprzednich konsultacji z organem nadzorczym. Dodatkowa praca wykraczająca poza standardowe funkcje Usługi może podlegać rozsądnym uzgodnionym opłatom, chyba że jest konieczna wskutek naruszenia DPA przez Ofinly.
9. Naruszenia ochrony danych osobowych
Ofinly powiadomi Administratora bez zbędnej zwłoki po stwierdzeniu naruszenia ochrony danych osobowych dotyczącego danych przetwarzanych w jego imieniu. W miarę dostępności powiadomienie opisze charakter naruszenia, dane i osoby objęte naruszeniem, prawdopodobne konsekwencje, zastosowane lub proponowane środki i punkt kontaktowy. Informacje mogą być przekazywane etapami, jeśli nie są dostępne jednocześnie.
Powiadomienie nie stanowi uznania winy ani odpowiedzialności. Administrator odpowiada za ustalenie, czy wymagane jest zgłoszenie organowi nadzorczemu lub zawiadomienie osób, których dane dotyczą.
10. Dalsze podmioty przetwarzające
Administrator udziela Ofinly ogólnej pisemnej zgody na korzystanie z dalszych podmiotów przetwarzających niezbędnych do świadczenia i zabezpieczenia Usługi. Zależnie od włączonych funkcji i danych objętych przetwarzaniem, obecni dostawcy lub grupy dostawców mogą obejmować:
| Dostawca lub usługa | Funkcja przetwarzania |
|---|---|
| Amazon Web Services (AWS) | Dostarczanie emaili przez SES i przechowywanie obiektów przez S3. |
| Google Firebase | Dostarczanie powiadomień push i diagnostyka awarii aplikacji mobilnych. |
| Cloudflare | Dostarczanie strony, bezpieczeństwo sieciowe, CDN i pośredniczenie w żądaniach. |
| SMSAPI | Weryfikacja SMS i dostarczanie wiadomości SMS związanych z Usługą. |
| Slack | Obsługa zgłoszeń, komunikatów operacyjnych i zdarzeń związanych z salonem. |
| Hetzner Cloud | Hosting infrastruktury produkcyjnej i geokodowania. |
Dostawca jest dalszym podmiotem przetwarzającym wyłącznie w zakresie, w którym przetwarza dane osobowe w imieniu Ofinly na rzecz Administratora. Ofinly utrzymuje informacje o mających zastosowanie dalszych podmiotach przetwarzających i udostępnia Administratorowi na żądanie aktualne dane identyfikacyjne i informacje o lokalizacji.
Ofinly nałoży na każdy dalszy podmiot przetwarzający obowiązki ochrony danych zapewniające zasadniczo ten sam poziom ochrony, którego wymaga DPA w odniesieniu do powierzonego mu przetwarzania. Ofinly pozostaje odpowiedzialne wobec Administratora za wykonanie tych obowiązków przez dalszy podmiot zgodnie z art. 28 ust. 4 RODO.
Ofinly poinformuje z rozsądnym wyprzedzeniem o planowanym dodaniu lub zastąpieniu dostawcy, które istotnie wpływa na przetwarzanie, zwykle co najmniej 14 dni przed zmianą, chyba że pilna potrzeba związana z bezpieczeństwem, dostępnością lub prawem wymaga krótszego terminu. Administrator może w tym terminie zgłosić sprzeciw oparty na uzasadnionych przyczynach dotyczących ochrony danych. Strony podejmą próbę praktycznego rozwiązania. Jeśli nie będzie ono dostępne, Administrator może zaprzestać korzystania z danej funkcji lub rozwiązać Usługę w odpowiednim zakresie zgodnie z Regulaminem.
11. Zwrot i usunięcie danych
Po zakończeniu przetwarzania Ofinly, zgodnie z wyborem Administratora przekazanym przed ostatecznym usunięciem, usunie lub zwróci dane osobowe przetwarzane w jego imieniu oraz usunie pozostałe kopie, chyba że obowiązujące prawo wymaga ich zachowania. Zwrot następuje w formatach eksportu rozsądnie obsługiwanych przez Usługę lub w inny sposób uzgodniony przez strony. Administrator odpowiada za złożenie wniosku i pobranie dostępnego eksportu przed właściwym terminem usunięcia.
Dane mogą pozostawać w chronionych kopiach zapasowych do czasu ich nadpisania lub usunięcia zgodnie z właściwym cyklem kopii i nie będą przywracane do zwykłego użycia. Jeżeli prawo wymaga retencji, Ofinly odizoluje zachowane dane od dalszego przetwarzania poza wymaganym celem prawnym.
12. Informacje i audyty
Ofinly udostępni informacje rozsądnie niezbędne do wykazania zgodności z art. 28 RODO i DPA. Administrator może przeprowadzić audyt samodzielnie lub przez niezależnego audytora zobowiązanego do poufności, nie częściej niż raz w roku, chyba że naruszenie, żądanie organu nadzorczego lub wiarygodne dowody istotnej niezgodności uzasadniają dodatkowy audyt.
Audyt wymaga rozsądnego wyprzedzenia, nie może powodować niepotrzebnego dostępu do danych innych klientów, musi chronić bezpieczeństwo i poufność oraz minimalizować zakłócenia. Strony najpierw wykorzystają dostępną dokumentację i zdalny przegląd, jeśli są wystarczające. Administrator ponosi koszty audytu, chyba że wykaże on istotne naruszenie DPA przez Ofinly.
13. Przekazywanie danych poza EOG
Ofinly nie przekaże danych osobowych przetwarzanych na podstawie DPA poza EOG, chyba że przekazanie jest zgodne z rozdziałem V RODO. Zależnie od odbiorcy i okoliczności mechanizmem przekazania może być decyzja stwierdzająca odpowiedni stopień ochrony, Ramy Ochrony Danych UE–USA, jeśli są ważne i mają zastosowanie, Standardowe Klauzule Umowne Komisji Europejskiej lub inne zgodne z prawem zabezpieczenie.
Jeżeli wymagane są Standardowe Klauzule Umowne, Ofinly zastosuje właściwy moduł i rozsądne środki uzupełniające wynikające z oceny transferu. Ofinly udostępni informacje rozsądnie wymagane do oceny przekazania przez Administratora. Infrastruktura dostawcy może obejmować zdalne wsparcie lub odporne przetwarzanie z więcej niż jednego państwa; mechanizm transferu określają właściwe warunki umowne i aktualna konfiguracja przetwarzania.
14. Odpowiedzialność, regres, pierwszeństwo i zmiany
Odpowiedzialność wynikająca z DPA podlega Regulaminowi w zakresie dozwolonym przez obowiązujące prawo. W razie sprzeczności DPA z Regulaminem w sprawie przetwarzania danych osobowych w imieniu Administratora pierwszeństwo ma DPA. Bezwzględnie obowiązujące przepisy o ochronie danych mają pierwszeństwo przed oboma dokumentami.
Prawo regresu Usługodawcy: W przypadku gdy na Ofinly (Podmiot przetwarzający) zostanie nałożona administracyjna kara pieniężna przez Prezesa Urzędu Ochrony Danych Osobowych (UODO) lub inny organ nadzorczy, bądź jeżeli Ofinly zostanie zobowiązany do wypłaty odszkodowania lub zadośćuczynienia na rzecz osób, których dane dotyczą (w szczególności na podstawie art. 82 RODO) lub jakichkolwiek osób trzecich, a nałożenie kary lub roszczenie odszkodowawcze wynika bezpośrednio lub pośrednio z winy Administratora, bezprawnych działań Administratora, braku ważnej podstawy prawnej z art. 6 RODO dla danych zgromadzonych w bazie CRM, braku wymaganych zgód marketingowych na gruncie przepisów Prawa komunikacji elektronicznej (PKE) bądź Ustawy o świadczeniu usług drogą elektroniczną (UŚUDE), lub naruszenia przez Administratora oświadczeń i gwarancji złożonych w niniejszym DPA lub Regulaminie, Administrator zobowiązuje się zrekompensować Ofinly w pełnej wysokości wszelką poniesioną szkodę i wydatki (roszczenie regresowe). Administrator zobowiązany jest do niezwłocznego zwrotu równowartości zapłaconej kary administracyjnej, kwoty zapłaconego odszkodowania lub zadośćuczynienia, a także pokrycia wszelkich uzasadnionych kosztów doradztwa prawnego, kosztów zastępstwa procesowego oraz wydatków sądowych poniesionych przez Ofinly. Odpowiedzialność regresowa Administratora na podstawie niniejszego postanowienia nie podlega wyłączeniom ani limitom kwotowym odpowiedzialności określonym w Regulaminie lub DPA, w najszerszym zakresie dopuszczalnym przez bezwzględnie obowiązujące przepisy prawa.
Ofinly może aktualizować DPA, jeżeli jest to konieczne do uwzględnienia wymogów prawa, środków bezpieczeństwa lub zmian Usługi. O istotnych zmianach poinformuje zgodnie z Regulaminem. Zmiana nie ograniczy istotnie ochrony danych osobowych bez podstawy prawnej i odpowiedniego powiadomienia.
15. Kontakt i prawo właściwe
Pytania, polecenia i wnioski audytowe dotyczące DPA można przesyłać na adres [email protected]. Zastosowanie mają postanowienia Regulaminu dotyczące prawa właściwego i sporów, bez ograniczenia praw ani uprawnień przyznanych osobom, których dane dotyczą, i organom nadzorczym przez RODO.