Wzór umowy powierzenia przetwarzania danych osobowych
Umowa powierzenia przetwarzania danych osobowych
Wersja 1.0. Zawarta w dniu [DATA] (lub z chwilą akceptacji elektronicznej wraz z regulaminem) pomiędzy:
- [NAZWA RESTAURACJI / FIRMY KLIENTA], NIP [NIP], adres [ADRES], zwaną dalej Administratorem,
- [IMIĘ I NAZWISKO / NAZWA FIRMY USŁUGODAWCY], NIP [NIP], adres [ADRES], zwanym dalej Podmiotem przetwarzającym.
Umowa jest zawierana na podstawie art. 28 rozporządzenia (UE) 2016/679 (RODO) w związku ze świadczeniem usługi systemu rezerwacji opisanej w regulaminie resrv.pl.
§ 1. Przedmiot i zakres
- Administrator powierza Podmiotowi przetwarzającemu dane osobowe Gości zbierane w Systemie rezerwacji w celu obsługi rezerwacji stolików. Zakres danych, kategorie osób i charakter przetwarzania opisuje Załącznik nr 1.
- Podmiot przetwarzający przetwarza dane wyłącznie w zakresie i celu wynikającym z umowy oraz na udokumentowane polecenie Administratora. Polecenia Administratora wynikają z umowy, regulaminu oraz ustawień wprowadzanych w panelu Systemu (w tym okresów przechowywania i anonimizacji).
- Umowa obowiązuje przez czas świadczenia usługi.
§ 2. Obowiązki Podmiotu przetwarzającego
Podmiot przetwarzający zobowiązuje się:
- przetwarzać dane tylko na polecenie Administratora; jeśli prawo Unii lub państwa członkowskiego zobowiązuje go do innego przetwarzania, poinformuje o tym Administratora przed rozpoczęciem, o ile prawo tego nie zabrania,
- zapewnić, że osoby upoważnione do przetwarzania danych zobowiązały się do zachowania poufności lub podlegają ustawowemu obowiązkowi poufności,
- stosować środki techniczne i organizacyjne zapewniające poziom bezpieczeństwa odpowiedni do ryzyka (art. 32 RODO), opisane w Załączniku nr 2,
- przestrzegać warunków korzystania z usług innych podmiotów przetwarzających opisanych w § 3,
- pomagać Administratorowi, w zakresie technicznie możliwym, w realizacji praw osób, których dane dotyczą (dostęp, sprostowanie, usunięcie, ograniczenie, sprzeciw), w tym dzięki funkcjom panelu, takim jak anonimizacja pojedynczej rezerwacji,
- pomagać Administratorowi w wypełnianiu obowiązków z art. 32–36 RODO (bezpieczeństwo, zgłaszanie naruszeń, ocena skutków),
- po zakończeniu świadczenia usługi, według wyboru Administratora, zwrócić dane (eksport CSV) lub usunąć je, zgodnie z regulaminem, a następnie usunąć istniejące kopie, chyba że prawo nakazuje ich przechowywanie,
- udostępnić Administratorowi informacje niezbędne do wykazania wypełnienia obowiązków z art. 28 RODO i umożliwić audyty na zasadach z § 5.
§ 3. Dalsze powierzenie (podmioty podprzetwarzające)
- Administrator wyraża ogólną zgodę na korzystanie przez Podmiot przetwarzający z innych podmiotów przetwarzających wymienionych w Załączniku nr 3.
- O zamiarze dodania lub zmiany podmiotu Podmiot przetwarzający informuje Administratora mailem z wyprzedzeniem co najmniej 14 dni. Administrator może w tym czasie zgłosić uzasadniony sprzeciw. Jeśli strony nie znajdą rozwiązania, Administrator może wypowiedzieć umowę z zachowaniem terminów z regulaminu.
- Podmiot przetwarzający nakłada na podmioty podprzetwarzające obowiązki ochrony danych równoważne z umową i ponosi wobec Administratora odpowiedzialność za ich wypełnienie.
§ 4. Naruszenia ochrony danych
- Podmiot przetwarzający zgłasza Administratorowi stwierdzone naruszenie ochrony danych osobowych bez zbędnej zwłoki, nie później niż w ciągu 48 godzin od jego stwierdzenia, na adres e-mail Administratora podany w panelu lub w umowie.
- Zgłoszenie zawiera co najmniej: opis naruszenia, kategorie i przybliżoną liczbę osób i rekordów, prawdopodobne skutki oraz podjęte i planowane środki zaradcze.
- Obowiązek zgłoszenia naruszenia organowi nadzorczemu i osobom, których dane dotyczą, spoczywa na Administratorze.
§ 5. Kontrola i audyt
Administrator może, po uprzednim powiadomieniu z wyprzedzeniem co najmniej 30 dni, zażądać informacji lub przeprowadzić audyt zgodności przetwarzania z umową, nie częściej niż raz w roku (poza przypadkiem naruszenia), w sposób niezakłócający pracy Podmiotu przetwarzającego. Koszty audytu ponosi Administrator.
§ 6. Obowiązki Administratora
Administrator odpowiada za legalność zbierania danych Gości, w tym za udostępnienie Gościom informacji z art. 13 RODO i polityki prywatności oraz za treść zgód wyświetlanych w formularzu rezerwacji. Administrator ustawia w panelu okresy przechowywania i anonimizacji dostosowane do swoich celów. Wskazuje też w panelu adres e-mail, na który trafiają odpowiedzi Gości na wiadomości z Systemu, i odpowiada za jego zabezpieczenie.
§ 7. Odpowiedzialność i przepisy końcowe
- Odpowiedzialność stron wobec siebie reguluje regulamin usługi, z zastrzeżeniem przepisów RODO o odpowiedzialności wobec osób, których dane dotyczą.
- W sprawach nieuregulowanych stosuje się RODO i prawo polskie.
- Umowa może być zawarta w formie elektronicznej (akceptacja w serwisie lub wymiana wiadomości e-mail) wraz z regulaminem. Podmiot przetwarzający zapisuje datę, wersję dokumentu i dane osoby akceptującej.
Załącznik nr 1. Opis przetwarzania
| Element | Opis |
| --- | --- |
| Charakter przetwarzania | przechowywanie, odczyt, wyświetlanie w panelu, edycja, anonimizacja i usuwanie, wysyłka wiadomości e-mail do Gości |
| Cel | obsługa rezerwacji stolików w lokalu Administratora |
| Kategorie osób | Goście dokonujący rezerwacji, pracownicy Administratora korzystający z panelu |
| Rodzaje danych Gości | imię i nazwisko, numer telefonu, adres e-mail, data, godzina i liczba osób, uwagi do rezerwacji, status i historia zmian rezerwacji; opcjonalnie dane do faktury |
| Rodzaje danych pracowników | adres e-mail (login), rola w panelu, historia działań w panelu |
| Dane szczególnych kategorii | nie są zbierane celowo; okresy anonimizacji ustawia Administrator w panelu |
| Okres przetwarzania | czas trwania usługi; okresy anonimizacji ustawia Administrator w panelu |
Załącznik nr 2. Środki bezpieczeństwa
- Osobna instancja i osobna baza danych dla każdego Administratora.
- Szyfrowana transmisja (HTTPS/TLS) i certyfikaty wystawiane automatycznie.
- Hasła użytkowników panelu przechowywane wyłącznie jako skróty (BCrypt); kontrola ról (administrator, obsługa).
- Ochrona formularzy przed botami (pułapka honeypot i limit zapytań).
- Ochrona serwera przed atakami zgadywania haseł i ograniczenie dostępu do serwera.
- Kopie zapasowe bazy danych.
- Codzienna anonimizacja starych danych według okresów ustawionych przez Administratora i dziennik czyszczeń.
- Dziennik zmian rezerwacji (kto, kiedy, co zmienił).
- Limity wysyłki wiadomości e-mail na adres odbiorcy i dziennik wysyłek.
- Dostęp Podmiotu przetwarzającego do danych tylko w zakresie niezbędnym do utrzymania usługi i obsługi zgłoszeń Administratora.
Załącznik nr 3. Podmioty podprzetwarzające
| Podmiot | Zakres usługi | Lokalizacja |
| --- | --- | --- |
| OVH | hosting serwera VPS, na którym działa System | Francja |
Pocztę wychodzącą z Systemu obsługuje własny serwer pocztowy Podmiotu przetwarzającego, bez udziału zewnętrznego dostawcy. Odpowiedzi Gości trafiają na skrzynkę wskazaną przez Administratora w panelu; jej wybór i zabezpieczenie leżą po stronie Administratora.