Dokumenty Hoplio · wersja z 2026-09-16
Umowa powierzenia przetwarzania danych osobowych
To projekt dokumentu przed weryfikacją prawną. Wersja ostateczna może się różnić.
§ 1. Strony i podstawa
Umowa jest zawierana między Bawialnią jako administratorem (dalej „Administrator”) a eedc Dawid Majchrzak, ul. Szafirowa 20, 56-400 Oleśnica, NIP 9111925935, REGON 367215236 jako podmiotem przetwarzającym (dalej „Procesor”), na podstawie art. 28 rozporządzenia (UE) 2016/679 (RODO), i stanowi część umowy o świadczenie usługi Hoplio.
§ 2. Przedmiot, charakter i cel
Procesor przetwarza dane wyłącznie w celu świadczenia usługi Hoplio: prowadzenia oferty, zapisów i rezerwacji, komunikacji z rodzicami, obsługi zadatków i zwrotów przez operatora płatności Administratora oraz prowadzenia kont personelu.
Czas przetwarzania: czas trwania umowy oraz okres usunięcia danych po jej zakończeniu.
§ 3. Rodzaje danych i kategorie osób
Kategorie osób: rodzice i opiekunowie, dzieci, pracownicy i współpracownicy Administratora.
Rodzaje danych: imiona i nazwiska, adresy e-mail i numery telefonów, daty urodzenia dzieci, relacje opiekuńcze, rezerwacje i ich historia, dane o płatnościach zadatków (bez danych kart płatniczych), treści wiadomości i notatek do rezerwacji.
§ 4. Obowiązki Procesora
Procesor przetwarza dane wyłącznie na udokumentowane polecenie Administratora, którym jest korzystanie z funkcji usługi i niniejsza umowa.
Procesor zapewnia, że osoby upoważnione do przetwarzania zobowiązały się do zachowania poufności.
Procesor stosuje środki techniczne i organizacyjne, w tym: szyfrowanie połączeń, przechowywanie danych identyfikujących dzieci i kontaktowych w odrębnej bazie, separację danych poszczególnych bawialni na poziomie bazy danych (row level security), szyfrowanie kluczy operatorów płatności, codzienne szyfrowane kopie zapasowe, kontrolę dostępu opartą na rolach i dziennik zdarzeń bezpieczeństwa.
Procesor pomaga Administratorowi w realizacji praw osób, których dane dotyczą, oraz w wypełnianiu obowiązków z art. 32–36 RODO.
Procesor zgłasza Administratorowi naruszenie ochrony danych bez zbędnej zwłoki, nie później niż w ciągu 36 godzin od jego stwierdzenia.
§ 5. Podprocesorzy
Administrator udziela ogólnej zgody na korzystanie z podprocesorów. Aktualni podprocesorzy: OVH (hosting serwerów i kopii zapasowych, Unia Europejska) oraz dostawca poczty transakcyjnej (wysyłka wiadomości e-mail).
Procesor informuje Administratora o zamiarze zmiany podprocesorów z co najmniej 14-dniowym wyprzedzeniem; Administrator może zgłosić sprzeciw i wypowiedzieć umowę. Procesor nakłada na podprocesorów te same obowiązki ochrony danych.
Operatorzy płatności, z którymi Administrator zawarł umowy, nie są podprocesorami Procesora.
§ 6. Audyt
Procesor udostępnia Administratorowi informacje niezbędne do wykazania spełnienia obowiązków i umożliwia audyt, po uprzednim zgłoszeniu z 14-dniowym wyprzedzeniem, w sposób niezakłócający działalności Procesora i nie naruszający poufności danych innych klientów.
§ 7. Zakończenie
Po zakończeniu umowy Procesor udostępnia eksport danych przez 30 dni, a następnie usuwa dane lub je anonimizuje, chyba że przepisy nakazują ich dalsze przechowywanie. Kopie zapasowe są usuwane w cyklu ich rotacji.