Umowa powierzenia przetwarzania danych osobowych

Załącznik nr 2 do Regulaminu świadczenia usług drogą elektroniczną

Obowiązuje od 18 września 2026 r. Lista Kolejnych przetwarzających zaktualizowana 21 września 2026 r.

Załącznik nr 2 do Regulaminu świadczenia usług drogą elektroniczną: Umowa powierzenia przetwarzania danych osobowych

§ 1. Definicje

  1. Procesor – Usługodawca w znaczeniu nadanym temu pojęciu w Regulaminie.

  2. ADO – Gabinet, w znaczeniu nadanym temu pojęciu w Regulaminie.

  3. Dane – dane osobowe powierzone Procesorowi do przetwarzania przez ADO w związku z Umową podstawową.

  4. Kolejny przetwarzający – kolejny podmiot przetwarzający, z usług którego korzysta Procesor w związku z realizacją Umowy podstawowej.

  5. Regulamin – regulamin usługi, w ramach której Procesor udostępnia Gabinetowi Aplikację, służącą do zarządzania gabinetem kosmetycznym, wraz z częścią Aplikacji przeznaczoną dla Klientów Gabinetu.

  6. RODO - Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (ogólne rozporządzenie o ochronie danych).

  7. Umowa podstawowa – umowa zawierana na podstawie Regulaminu, na podstawie której Usługodawca świadczy Usługę na rzecz Gabinetu.

  8. Umowa – niniejsza umowa powierzenia przetwarzania danych osobowych, stanowiąca Załącznik nr 2 do Regulaminu.

§ 2. Postanowienia wstępne

  1. W związku z zawarciem przez Strony Umowy podstawowej, Strony zawierają Umowę powierzenia przetwarzania Danych.

  2. ADO powierza do przetwarzania Dane, w stosunku do których pełni rolę administratora danych osobowych w rozumieniu RODO, a Procesor zobowiązuje się do ich przetwarzania w granicach określonych Umową oraz powszechnie obowiązującymi przepisami prawa.

  3. Każde przetwarzanie Danych przez Procesora odbywa się wyłącznie na udokumentowane polecenia ADO, w szczególności zawarte w Umowie podstawowej, a także wyrażone przez zamówienie kolejnych usług, chyba że obowiązek przetwarzania nakłada na Procesora prawo Unii lub prawo państwa członkowskiego, któremu Procesor podlega; w takim przypadku Procesor informuje ADO o tym obowiązku prawnym przed rozpoczęciem przetwarzania, o ile prawo to nie zabrania udzielania takiej informacji z uwagi na ważny interes publiczny (art. 28 ust. 3 lit. a RODO).

  4. Dane przetwarzane są w celu realizacji Umowy podstawowej i w zakresie niezbędnym do jej prawidłowego wykonania.

  5. Niniejsza Umowa zastępuje wszelkie wcześniejsze umowy, ustalenia i porozumienia w tym zakresie.

  6. ADO oświadcza i zapewnia, że posiada podstawy prawne przetwarzania Danych, a powierzenie Procesorowi Danych do przetwarzania nie naruszy praw i wolności podmiotów tych danych, a także przepisów prawa (w szczególności RODO).

  7. Dane udostępniane będą Procesorowi wyłącznie w celu realizacji Umowy podstawowej.

  8. ADO poinformuje Procesora o wszelkich działaniach właściwych organów administracji publicznej, związanych z przetwarzaniem Danych przez ADO.

  9. Procesor podejmuje wszelkie środki wymagane przez właściwe przepisy prawa, zwłaszcza przez art. 32 RODO, zgodnie z którym Procesor wdraża odpowiednie środki techniczne oraz organizacyjne uwzględniając stan wiedzy technicznej, koszt wdrożenia oraz charakter, zakres, kontekst i cele przetwarzania oraz ryzyko naruszenia praw lub wolności osób fizycznych o różnym prawdopodobieństwie wystąpienia i wadze zagrożenia, aby zapewnić stopień bezpieczeństwa odpowiadający temu ryzyku. W szczególności Procesor  stosuje następujące środki techniczne i organizacyjne: szyfrowanie (transmisji i danych), kontrola dostępu, pseudonimizacja, kopie zapasowe i zdolność przywrócenia po incydencie, regularne testowanie zabezpieczeń, rozdział ról; dostęp do danych mają wyłącznie osoby upoważnione, w zakresie niezbędnym do obsługi usługi, hasła i tokeny dostępu przechowywane są w postaci zaszyfrowanej. Dane dotyczące zdrowia są szyfrowane na poziomie kolumn bazy danych, a zdjęcia na poziomie aplikacji, repozytorium kopii zapasowych przechowywanych poza infrastrukturą produkcyjną jest szyfrowane. Częstotliwość wykonywania kopii zapasowych, okres ich przechowywania oraz maksymalny akceptowalny zakres utraty danych określa Regulamin.

  10. Przetwarzanie Danych odbywać się będzie w okresie obowiązywania Umowy podstawowej.

  11. Poprzez zawarcie Umowy ADO poleca przetwarzanie Danych Procesorowi, a także każdej osobie działającej z upoważnienia Procesora mającej dostęp do Danych, co stanowi udokumentowane polecenie w rozumieniu art. 28 ust. 3 lit. a w zw. z art. 29 RODO.

§ 3. Dane

  1. Procesor może przetwarzać Dane powierzone mu do przetwarzania przez ADO w celu realizacji Umowy podstawowej i w zakresie do tego niezbędnym, przez czas trwania Umowy podstawowej. Okres przechowywania Danych, w tym dokumentacji zabiegowej oraz wyników Analiz, ustala ADO. Procesor nie usuwa Danych z własnej inicjatywy ani nie stosuje automatycznego ich usuwania, chyba że ADO włączy taką funkcję w ustawieniach Aplikacji i określi okres jej stosowania. Procesor udostępnia ADO narzędzia umożliwiające przegląd Danych oraz ich usunięcie, w tym usunięcie Danych pojedynczej osoby, której dane dotyczą, oraz grupy takich osób. Obowiązek ustalenia okresu przechowywania Danych i usunięcia Danych zbędnych obciąża ADO.

  2. Kategorie osób, których dane osobowe mogą być przetwarzane w ramach Aplikacji i które w związku z tym objęte są powierzeniem ich przetwarzania Procesorowi, określa się następująco: Klienci Gabinetów, Personel Gabinetów.

  3. Rodzaj powierzonych danych obejmuje dane wprowadzone do Aplikacji przez Gabinet, w szczególności dane identyfikacyjne i kontaktowe (imię, nazwisko, telefon, e-mail); przedział wieku; dane o wizytach i zabiegach; treść oraz historię udzielonych i wycofanych zgód wraz z podpisami; dane dotyczące zdrowia (wywiad kosmetologiczny, wyniki Analiz, przeciwwskazania, alergie, przyjmowane leki, stan skóry) oraz zdjęcia skóry, mogące obejmować wizerunek Klienta Gabinetu – stanowiące szczególne kategorie danych osobowych w rozumieniu art. 9 ust. 1 RODO.

  4. Przetwarzanie powierzonych Danych obejmuje następujące czynności przetwarzania: zbieranie, utrwalanie, organizowanie, porządkowanie, przechowywanie, pobieranie, przeglądanie, wykorzystywanie, ujawnianie poprzez przesłanie, dopasowywanie lub łączenie, ograniczanie, usuwanie lub niszczenie.

§ 4. Wsparcie i audyty

  1. Uwzględniając charakter przetwarzania Procesor zapewni wsparcie ADO („Wsparcie”). W ramach Wsparcia Procesor w miarę możliwości pomoże ADO, poprzez odpowiednie środki techniczne i organizacyjne, wywiązać się z obowiązku odpowiadania na żądania osób, których Dane dotyczą, w zakresie wykonywania ich praw, określonych w rozdziale III RODO - jeśli w danym przypadku ciążą one na ADO, a także pomoże ADO wywiązać się z ciążących na ADO obowiązków określonych w art. 32 – 36 RODO – z uwzględnieniem dostępnych mu informacji.

  2. W ramach Wsparcia Procesor udostępnia ADO w Aplikacji narzędzia umożliwiające samodzielną realizację żądań osób, których Dane dotyczą, w szczególności eksport Danych w powszechnie używanym formacie nadającym się do odczytu maszynowego, trwałe usunięcie Danych wraz z dokumentacją zabiegową i zdjęciami oraz anonimizację kartoteki z zachowaniem zapisów niezbędnych do rozliczeń.

  3. Procesor zobowiązany jest do udostępnienia ADO wszelkich informacji niezbędnych do wykazania spełnienia obowiązków określonych w art. 28 RODO oraz umożliwienia ADO lub upoważnionemu przez ADO audytorowi przeprowadzenia audytów, w tym inspekcji („Audyt”) i przyczynienia się do nich.

  4. W przypadku, gdy wydane przez ADO polecenia, w ocenie Procesora, stanowią naruszenie przepisów RODO lub innych przepisów prawa Unii lub prawa polskiego – Procesor niezwłocznie poinformuje o tym ADO.

  5. Procesor może odmówić przekazania ADO informacji objętych tajemnicą prawnie chronioną, w tym tajemnicą przedsiębiorstwa Procesora lub podmiotów trzecich, a także informacji stanowiących dane osobowe nie będące Danymi, jeśli informacje te mogą zostać zastąpione innymi informacjami (w tym oświadczeniami Procesora), zaś w przypadku gdy nie będzie to możliwe – informacje te zostaną udostępnione ADO (lub wyznaczonym przez niego osobom) wyłącznie w siedzibie Procesora, po uprzednim zawarciu przez ADO i wszystkie osoby działające na rzecz ADO, przedstawionej przez Procesora umowy zobowiązującej do należytej ochrony tych informacji.

  6. Przeprowadzenie Audytu jest możliwe po uprzednim pisemnym poinformowaniu Procesora przez ADO o zamiarze jego przeprowadzenia z co najmniej 14-dniowym wyprzedzeniem, wraz ze wskazaniem listy osób zaangażowanych w przeprowadzenie Audytu po stronie ADO. Zawiadomienie powinno ponadto określać czas trwania Audytu oraz jego zakres.

  7. W przypadku gdy Audyt nie jest bezpośrednio związany z działaniami uprawnionych organów administracji publicznej kierowanymi wobec ADO w związku z przetwarzaniem danych bądź stwierdzonym i udokumentowanym naruszeniem przetwarzania Danych przez Procesora – łączny czas trwania prowadzonych przez ADO Audytów nie może przekroczyć trzech dni w roku kalendarzowym.

  8. Audyt może być przeprowadzony wyłącznie po uprzednim zawarciu przez ADO i wszystkie osoby działające na rzecz ADO, przedstawionej przez Procesora umowy zobowiązującej do należytej ochrony wszelkich informacji uzyskanych w związku z Audytem.

  9. Audyt przeprowadzany jest w godzinach pracy Procesora i nie może w żaden sposób zakłócać ani negatywnie wpływać na bieżącą działalność Procesora.

  10. Procesor współpracuje z organami właściwymi do spraw ochrony danych osobowych, w zakresie wykonywanych przez nie zadań.

  11. Jeśli z przepisów prawa lub niniejszej Umowy nie wynika inny termin – wykonywanie czynności przez Procesora w związku z Umową, w tym udzielanie wszelkich informacji, będzie następować niezwłocznie, nie później niż w terminie 30 dni od otrzymania stosownego żądania.

§ 5. Kolejny przetwarzający

  1. Procesor korzysta z usług Kolejnych przetwarzających na podstawie ogólnej zgody ADO, o której mowa w art. 28 ust. 2 RODO, wyrażonej w ust. 4 poniżej, z zachowaniem trybu określonego w ust. 6-8.

  2. Procesor nałoży na każdego Kolejnego przetwarzającego, w szczególności za pośrednictwem umowy, te same obowiązki ochrony Danych jak wynikające z Umowy, w szczególności obowiązek wdrożenia wystarczających gwarancji wdrożenia odpowiednich środków technicznych i organizacyjnych, by przetwarzanie odpowiadało wymogom RODO.

  3. W przypadku niewywiązania się przez Kolejnego przetwarzającego z ciążących na nim obowiązków w stosunku do Danych, pełna odpowiedzialność wobec ADO za spełnienie obowiązków przez Kolejnego przetwarzającego spoczywa na Procesorze.

  4. ADO wyraża zgodę na korzystanie przez Procesora z Kolejnych przetwarzających wskazanych w załączniku do niniejszej Umowy. Zmiana załącznika nie stanowi zmiany Umowy i postanowienia ust. 6-8 niniejszego paragrafu stosuje się do niej odpowiednio.

  5. Moduł analizy Aplikacji korzysta z modelu językowego udostępnianego przez dostawcę zewnętrznego, działającego jako Kolejny przetwarzający. Do dostawcy modelu przekazywane są wyłącznie dane dotyczące stanu skóry, wywiadu kosmetologicznego i parametrów zabiegu; wiek przekazywany jest wyłącznie jako przedział. Aplikacja nie dołącza do przekazywanych treści imienia, nazwiska, danych kontaktowych ani identyfikatorów Klienta Gabinetu lub Gabinetu, a powiązanie wyniku z konkretną osobą pozostaje wyłącznie w Aplikacji. Zdjęcia przekazywane są bez metadanych (EXIF) oraz bez nazwy pliku. Treści wprowadzone przez ADO lub jego personel w polach opisowych przekazywane są w brzmieniu nadanym przez ADO, ADO zobowiązuje się nie zamieszczać w tych polach danych identyfikujących Klienta Gabinetu. Procesor zapewnia, że dostawca modelu nie wykorzystuje przekazanych treści do trenowania ani testowania modeli, a dane wejściowe i wyjściowe usuwa w terminie określonym przez dostawcę.

  6. Powierzenie przetwarzania Danych Kolejnym przetwarzającym niewskazanym w załączniku wymaga uprzedniego zgłoszenia tego faktu ADO – w celu umożliwienia mu sprzeciwu. Zgłoszenie następuje nie później niż na czternaście dni przed powierzeniem Danych Kolejnemu przetwarzającemu. Sprzeciw może zostać zgłoszony nie później niż na siedem dni przed powierzeniem Danych Kolejnemu przetwarzającemu. Zgłoszenie zamiaru powierzenia przez Procesora może zostać dokonane w szczególności w formie elektronicznej.

  7. W przypadku braku sprzeciwu przyjmuje się, że ADO wyraził zgodę na korzystanie z Kolejnego przetwarzającego.

  8. W przypadku zgłoszenia sprzeciwu przez ADO, Procesor nie może powierzyć danych Kolejnemu przetwarzającemu, którego sprzeciw dotyczy. Procesor będzie uprawniony do rozwiązania w takim przypadku Umowy podstawowej, ze skutkiem natychmiastowym, a ADO nie będzie przysługiwać z tego tytułu jakiekolwiek odszkodowanie.

  9. Wszelkie przekazywanie danych do państwa trzeciego lub organizacji międzynarodowej przez Procesora, tj. poza obszar EOG, może odbywać się wyłącznie na udokumentowane polecenie ADO lub w celu spełnienia szczególnego wymogu na mocy prawa Unii lub prawa państwa członkowskiego, któremu podlega Procesor, i zgodnie z rozdziałem V RODO. W przypadku, gdy obowiązek taki nakłada na niego prawo Unii lub prawo państwa członkowskiego, któremu podlega Procesor, przed rozpoczęciem przetwarzania Procesor informuje ADO o tym obowiązku prawnym, o ile prawo to nie zabrania udzielania takiej informacji z uwagi na ważny interes publiczny.

  10. Jeżeli Procesor zamierza korzystać z usług Kolejnego przetwarzającego w celu przeprowadzenia określonych czynności przetwarzania (w imieniu ADO), które wiążą się z przekazywaniem danych osobowych w rozumieniu rozdziału V RODO, ADO wyraża zgodę na to, by podmioty te mogły zapewnić zgodność z rozdziałem V RODO za pomocą standardowych klauzul umownych przyjętych przez Komisję zgodnie z art. 46 ust. 2 RODO lub by taki transfer odbywał się do państwa, wobec którego Komisja Europejska wydała decyzję o adekwatności zgodnie z art. 45 RODO. W razie stwierdzenia nieważności, uchylenia lub zawieszenia decyzji o adekwatności, na której opiera się dany transfer, Procesor niezwłocznie wdraża inny mechanizm przewidziany w rozdziale V RODO albo zaprzestaje przekazywania Danych do tego państwa.

§ 6. Naruszenie danych

  1. Procesor jest obowiązany powiadomić ADO bez zbędnej zwłoki, jednak nie później niż w terminie 48 godzin od powzięcia wiedzy, o każdym przypadku wystąpienia lub podejrzenia wystąpienia incydentu bezpieczeństwa informacji związanego z powierzonymi Procesorowi Danymi, a w szczególności stanowiącym naruszenie ochrony danych osobowych. Powiadomienie zawiera co najmniej informacje wskazane w art. 33 ust. 3 RODO, w zakresie dostępnym Procesorowi; informacje brakujące Procesor przekazuje sukcesywnie, bez zbędnej zwłoki.

  2. Obowiązek Procesora, o którym mowa w ust. 1 powyżej nie jest i nie będzie interpretowany jako potwierdzenie przez Procesora wobec osób, których dane dotyczą, wystąpienia naruszenia ochrony danych osobowych.

§ 7. Postanowienia Końcowe

  1. Umowa ulega rozwiązaniu z chwilą rozwiązania Umowy podstawowej.

  2. Procesor, po zakończeniu świadczenia usług związanych z przetwarzaniem Danych na rzecz ADO, w szczególności w przypadku rozwiązania niniejszej Umowy lub Umowy podstawowej, w zależności od decyzji ADO:

  1. usuwa Dane oraz wszelkie ich istniejące kopie, chyba że prawo Unii Europejskiej lub polskie przepisy prawa powszechnie obowiązującego nakazują przechowywanie danych osobowych;

  2. zwraca ADO wszelkie Dane oraz usuwa wszelkie ich istniejące kopie, chyba że prawo Unii Europejskiej lub polskie przepisy prawa powszechnie obowiązującego nakazują przechowywanie danych osobowych. Usunięcie Danych obejmuje kopie zapasowe z upływem okresu przechowywania tych kopii, określonego w Regulaminie. Do tego czasu Dane pozostające w kopiach zapasowych nie są wykorzystywane i podlegają odtworzeniu wyłącznie w razie konieczności przywrócenia danych po incydencie. To samo dotyczy usunięcia Danych pojedynczego Klienta Gabinetu w trakcie obowiązywania Umowy.

  1. W przypadku rozwiązania lub wygaśnięcia Umowy podstawowej ADO powinien przekazać Procesorowi decyzję, o której mowa w poprzednim ustępie, nie później niż w terminie 30 dni od dnia zakończenia Umowy podstawowej. W okresie tym Procesor przechowuje Dane i umożliwia ADO ich eksport zgodnie z Regulaminem. W przypadku braku przekazania takiej decyzji w tym terminie – przyjmuje się, że ADO nakazał Procesorowi usunięcie Danych i wszelkie związane z tym konsekwencje obciążają wyłącznie ADO.

  2. W sprawach nieuregulowanych, w tym w zakresie zmiany Umowy, zastosowania mają postanowienia Umowy podstawowej.

Załącznik: Lista Kolejnych przetwarzających

ADO wyraża zgodę na powierzenie Danych przez Procesora następującym Kolejnym przetwarzającym:

Kolejny przetwarzający Rola Lokalizacja / podstawa transferu
Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Niemcy, hosting i infrastruktura Aplikacji, w tym baza danych, zdjęcia oraz kopie zapasowe, w tym repozytorium kopii przechowywanych poza serwerem produkcyjnym Niemcy (EOG)
Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irlandia, przekaźnik poczty wychodzącej (wiadomości systemowe,); synchronizacja kalendarza wizyt (na wyraźne polecenie Gabinetu) Irlandia (EOG) – powierzenie nie wymaga podstawy z rozdziału V RODO. W zakresie dalszego powierzenia do Google LLC (USA): decyzja wykonawcza Komisji (UE) 2023/1795 (Ramy ochrony danych UE–USA), a w zakresie nieobjętym decyzją – standardowe klauzule umowne (decyzja wykonawcza Komisji (UE) 2021/914)
Anthropic PBC, 548 Market Street, PMB 90375, San Francisco, CA 94104, Stany Zjednoczone model językowy generujący interpretację kosmetologiczną (dane bez identyfikatorów – §5 ust. 5) USA - Standardowe klauzule umowne (decyzja wykonawcza Komisji (UE) 2021/914)
LINK Mobility Poland sp. z o.o., ul. Toszecka 101, 44-100 Gliwice, KRS 0000350201 (usługa SMSAPI) wysyłka przypomnień SMS o wizytach na polecenie Gabinetu Polska (EOG)
Podwykonawcy IT Procesora – osoby fizyczne, w tym prowadzące jednoosobową działalność gospodarczą, związane z Procesorem umową o współpracy oraz umową dalszego powierzenia przetwarzania danych osobowych utrzymanie, rozwój i administracja Aplikacji oraz infrastruktury, w tym dostęp do bazy danych i kopii zapasowych w zakresie niezbędnym do tych prac Polska (EOG); Dane pozostają na infrastrukturze Procesora (Hetzner, Niemcy)

Wersja do pobrania (PDF)

Polityka prywatności