Wzór umowy powierzenia przetwarzania danych osobowych

Wersja 4 z dnia 8.10.2026

Umowa powierzenia przetwarzania danych osobowych

Wersja 1.0. Zawarta w dniu [DATA] (lub z chwilą akceptacji elektronicznej wraz z regulaminem) pomiędzy:

  • [NAZWA RESTAURACJI / FIRMY KLIENTA], NIP [NIP], adres [ADRES], zwaną dalej Administratorem,
  • [IMIĘ I NAZWISKO / NAZWA FIRMY USŁUGODAWCY], NIP [NIP], adres [ADRES], zwanym dalej Podmiotem przetwarzającym.

Umowa jest zawierana na podstawie art. 28 rozporządzenia (UE) 2016/679 (RODO) w związku ze świadczeniem usługi systemu rezerwacji opisanej w regulaminie resrv.pl.

§ 1. Przedmiot i zakres

  1. Administrator powierza Podmiotowi przetwarzającemu dane osobowe Gości zbierane w Systemie rezerwacji w celu obsługi rezerwacji stolików. Zakres danych, kategorie osób i charakter przetwarzania opisuje Załącznik nr 1.
  2. Podmiot przetwarzający przetwarza dane wyłącznie w zakresie i celu wynikającym z umowy oraz na udokumentowane polecenie Administratora. Polecenia Administratora wynikają z umowy, regulaminu oraz ustawień wprowadzanych w panelu Systemu (w tym okresów przechowywania i anonimizacji).
  3. Umowa obowiązuje przez czas świadczenia usługi.

§ 2. Obowiązki Podmiotu przetwarzającego

Podmiot przetwarzający zobowiązuje się:

  1. przetwarzać dane tylko na polecenie Administratora; jeśli prawo Unii lub państwa członkowskiego zobowiązuje go do innego przetwarzania, poinformuje o tym Administratora przed rozpoczęciem, o ile prawo tego nie zabrania,
  2. zapewnić, że osoby upoważnione do przetwarzania danych zobowiązały się do zachowania poufności lub podlegają ustawowemu obowiązkowi poufności,
  3. stosować środki techniczne i organizacyjne zapewniające poziom bezpieczeństwa odpowiedni do ryzyka (art. 32 RODO), opisane w Załączniku nr 2,
  4. przestrzegać warunków korzystania z usług innych podmiotów przetwarzających opisanych w § 3,
  5. pomagać Administratorowi, w zakresie technicznie możliwym, w realizacji praw osób, których dane dotyczą (dostęp, sprostowanie, usunięcie, ograniczenie, sprzeciw), w tym dzięki funkcjom panelu, takim jak anonimizacja pojedynczej rezerwacji,
  6. pomagać Administratorowi w wypełnianiu obowiązków z art. 32–36 RODO (bezpieczeństwo, zgłaszanie naruszeń, ocena skutków),
  7. po zakończeniu świadczenia usługi, według wyboru Administratora, zwrócić dane (eksport CSV) lub usunąć je, zgodnie z regulaminem, a następnie usunąć istniejące kopie, chyba że prawo nakazuje ich przechowywanie,
  8. udostępnić Administratorowi informacje niezbędne do wykazania wypełnienia obowiązków z art. 28 RODO i umożliwić audyty na zasadach z § 5.

§ 3. Dalsze powierzenie (podmioty podprzetwarzające)

  1. Administrator wyraża ogólną zgodę na korzystanie przez Podmiot przetwarzający z innych podmiotów przetwarzających wymienionych w Załączniku nr 3.
  2. O zamiarze dodania lub zmiany podmiotu Podmiot przetwarzający informuje Administratora mailem z wyprzedzeniem co najmniej 14 dni. Administrator może w tym czasie zgłosić uzasadniony sprzeciw. Jeśli strony nie znajdą rozwiązania, Administrator może wypowiedzieć umowę z zachowaniem terminów z regulaminu.
  3. Podmiot przetwarzający nakłada na podmioty podprzetwarzające obowiązki ochrony danych równoważne z umową i ponosi wobec Administratora odpowiedzialność za ich wypełnienie.

§ 4. Naruszenia ochrony danych

  1. Podmiot przetwarzający zgłasza Administratorowi stwierdzone naruszenie ochrony danych osobowych bez zbędnej zwłoki, nie później niż w ciągu 48 godzin od jego stwierdzenia, na adres e-mail Administratora podany w panelu lub w umowie.
  2. Zgłoszenie zawiera co najmniej: opis naruszenia, kategorie i przybliżoną liczbę osób i rekordów, prawdopodobne skutki oraz podjęte i planowane środki zaradcze.
  3. Obowiązek zgłoszenia naruszenia organowi nadzorczemu i osobom, których dane dotyczą, spoczywa na Administratorze.

§ 5. Kontrola i audyt

Administrator może, po uprzednim powiadomieniu z wyprzedzeniem co najmniej 30 dni, zażądać informacji lub przeprowadzić audyt zgodności przetwarzania z umową, nie częściej niż raz w roku (poza przypadkiem naruszenia), w sposób niezakłócający pracy Podmiotu przetwarzającego. Koszty audytu ponosi Administrator.

§ 6. Obowiązki Administratora

Administrator odpowiada za legalność zbierania danych Gości, w tym za udostępnienie Gościom informacji z art. 13 RODO i polityki prywatności oraz za treść zgód wyświetlanych w formularzu rezerwacji. Administrator ustawia w panelu okresy przechowywania i anonimizacji dostosowane do swoich celów. Wskazuje też w panelu adres e-mail, na który trafiają odpowiedzi Gości na wiadomości z Systemu, i odpowiada za jego zabezpieczenie.

§ 7. Odpowiedzialność i przepisy końcowe

  1. Odpowiedzialność stron wobec siebie reguluje regulamin usługi, z zastrzeżeniem przepisów RODO o odpowiedzialności wobec osób, których dane dotyczą.
  2. W sprawach nieuregulowanych stosuje się RODO i prawo polskie.
  3. Umowa może być zawarta w formie elektronicznej (akceptacja w serwisie lub wymiana wiadomości e-mail) wraz z regulaminem. Podmiot przetwarzający zapisuje datę, wersję dokumentu i dane osoby akceptującej.

Załącznik nr 1. Opis przetwarzania

| Element | Opis |
| --- | --- |
| Charakter przetwarzania | przechowywanie, odczyt, wyświetlanie w panelu, edycja, anonimizacja i usuwanie, wysyłka wiadomości e-mail do Gości |
| Cel | obsługa rezerwacji stolików w lokalu Administratora |
| Kategorie osób | Goście dokonujący rezerwacji, pracownicy Administratora korzystający z panelu |
| Rodzaje danych Gości | imię i nazwisko, numer telefonu, adres e-mail, data, godzina i liczba osób, uwagi do rezerwacji, status i historia zmian rezerwacji; opcjonalnie dane do faktury |
| Rodzaje danych pracowników | adres e-mail (login), rola w panelu, historia działań w panelu |
| Dane szczególnych kategorii | nie są zbierane celowo; okresy anonimizacji ustawia Administrator w panelu |
| Okres przetwarzania | czas trwania usługi; okresy anonimizacji ustawia Administrator w panelu |

Załącznik nr 2. Środki bezpieczeństwa

  • Osobna instancja i osobna baza danych dla każdego Administratora.
  • Szyfrowana transmisja (HTTPS/TLS) i certyfikaty wystawiane automatycznie.
  • Hasła użytkowników panelu przechowywane wyłącznie jako skróty (BCrypt); kontrola ról (administrator, obsługa).
  • Ochrona formularzy przed botami (pułapka honeypot i limit zapytań).
  • Ochrona serwera przed atakami zgadywania haseł i ograniczenie dostępu do serwera.
  • Kopie zapasowe bazy danych.
  • Codzienna anonimizacja starych danych według okresów ustawionych przez Administratora i dziennik czyszczeń.
  • Dziennik zmian rezerwacji (kto, kiedy, co zmienił).
  • Limity wysyłki wiadomości e-mail na adres odbiorcy i dziennik wysyłek.
  • Dostęp Podmiotu przetwarzającego do danych tylko w zakresie niezbędnym do utrzymania usługi i obsługi zgłoszeń Administratora.

Załącznik nr 3. Podmioty podprzetwarzające

| Podmiot | Zakres usługi | Lokalizacja |
| --- | --- | --- |
| OVH | hosting serwera VPS, na którym działa System | Francja |

Pocztę wychodzącą z Systemu obsługuje własny serwer pocztowy Podmiotu przetwarzającego, bez udziału zewnętrznego dostawcy. Odpowiedzi Gości trafiają na skrzynkę wskazaną przez Administratora w panelu; jej wybór i zabezpieczenie leżą po stronie Administratora.