Umowa powierzenia przetwarzania danych osobowych
Wersja 2026-09-20
Ta umowa opisuje, na jakich zasadach przetwarzamy dane osobowe klientów w imieniu salonu korzystającego z systemu vizita.pl. Akceptuje się ją raz, w panelu salonu — moment akceptacji i wersję dokumentu zapisujemy razem z danymi salonu.
Strony
Administrator (Salon) — firma, która zaakceptowała tę umowę w panelu. Jej nazwa, adres i NIP są zapisane w panelu i pokazywane na stronie rezerwacji tego salonu.
Podmiot przetwarzający (Usługodawca) — Dawid Tomczyk, kontakt: kontakt@vizita.pl. (Pełne dane adresowe usługodawcy udostępniamy na żądanie pod adresem kontaktowym — do czasu ich uzupełnienia w systemie.)
§ 1. Przedmiot umowy
Umowa realizuje obowiązek z art. 28 ust. 3 rozporządzenia 2016/679 (RODO). Salon oświadcza, że jest administratorem powierzanych danych i ma podstawę prawną do ich przetwarzania.
§ 2. Zakres powierzenia
Usługodawca przetwarza dane osób rezerwujących wizyty w zakresie:
- imię i nazwisko,
- numer telefonu,
- adres poczty elektronicznej,
- data i godzina wizyty oraz wybrana usługa,
- informacje podane dobrowolnie w polu „Uwagi", które mogą obejmować dane dotyczące zdrowia w rozumieniu art. 9 ust. 1 RODO — zbierane wyłącznie po odrębnej zgodzie klienta.
Ponadto przetwarzane są dane osoby obsługującej panel: adres e-mail, imię i identyfikator konta Google. Przetwarzanie obejmuje zbieranie, przechowywanie, przeglądanie, przesyłanie w wiadomościach e-mail, usuwanie i anonimizację — wyłącznie w celu świadczenia usługi rezerwacji.
§ 3. Obowiązki Usługodawcy
- przetwarzanie danych wyłącznie na udokumentowane polecenie Salonu, którym jest korzystanie z funkcji systemu; dane nie są wykorzystywane do celów własnych, w tym marketingowych ani do trenowania modeli,
- zobowiązanie osób upoważnionych do zachowania poufności,
- stosowanie środków bezpieczeństwa opisanych w § 4,
- informowanie Salonu, jeżeli jego polecenie narusza przepisy o ochronie danych,
- pomoc w realizacji praw osób, których dane dotyczą — przez funkcje eksportu i usunięcia danych dostępne w panelu,
- zgłoszenie naruszenia ochrony danych bez zbędnej zwłoki, nie później niż w ciągu 24 godzin od jego stwierdzenia,
- usunięcie lub zwrot danych po zakończeniu świadczenia usługi.
§ 4. Środki bezpieczeństwa
- szyfrowanie treści pola „Uwagi" algorytmem AES-256-GCM, z kluczem poza bazą danych,
- szyfrowanie danych uwierzytelniających do Kalendarza Google tym samym mechanizmem,
- szyfrowanie połączeń protokołem TLS na wszystkich ścieżkach dostępu,
- dostęp do panelu wyłącznie kontem Google powiązanym z konkretnym salonem,
- rozdzielenie danych salonów wymuszone w każdym zapytaniu identyfikatorem salonu pobieranym z sesji, nigdy z formularza,
- przechowywanie jednorazowych odnośników do odwołania wizyty wyłącznie jako skrótów kryptograficznych,
- automatyczna anonimizacja danych po okresie retencji ustawionym przez Salon (domyślnie 12 miesięcy),
- rejestr operacji na danych: eksport, usunięcie, anonimizacja, odwołanie wizyty.
§ 5. Dalsze powierzenie
Salon wyraża ogólną zgodę na korzystanie z podwykonawców niezbędnych do działania usługi: dostawcy infrastruktury (Vercel), bazy danych (Neon), poczty (Resend), a jeżeli Salon korzysta z przypomnień SMS — również bramki SMS (SMSAPI, ComVision sp. z o.o.). Jeżeli Salon podłączy kalendarz, dochodzi Google. Usługodawca informuje o zmianie podwykonawcy, a Salon może wnieść sprzeciw.
§ 6. Okres przetwarzania
Dane rezerwacji są anonimizowane automatycznie po okresie retencji ustawionym w panelu. Po zakończeniu współpracy dane zostają usunięte lub wydane Salonowi w formie eksportu — do wyboru Salonu.
§ 7. Audyt
Salon może zażądać informacji potwierdzających spełnienie obowiązków z art. 28 RODO. Usługodawca udziela ich w terminie 14 dni.
§ 8. Zakończenie
Umowa obowiązuje przez czas korzystania z systemu. Jej rozwiązanie następuje wraz z zakończeniem świadczenia usługi rezerwacji.
Pytania do tej umowy: kontakt@vizita.pl.