English version

Umowa powierzenia przetwarzania danych osobowych

Wersja 1.0 · obowiązuje od 8 października 2026 r.

Ta umowa powierzenia przetwarzania danych osobowych (dalej „Umowa”) określa, na jakich zasadach SpaDesk przetwarza w imieniu salonu dane osobowe, które salon wprowadza do aplikacji – dane jego klientów, pracowników i innych osób. Jest umową, o której mowa w art. 28 ust. 3 RODO.

§ 1. Strony i zawarcie Umowy

  1. Umowę zawierają:
    • Firma, która korzysta z SpaDesk na podstawie Regulaminu, jako administrator danych (dalej „Administrator”; pojęcie to nie oznacza roli o tej nazwie w SpaDesk), oraz
    • Usługodawca jako podmiot przetwarzający (dalej „Przetwarzający”):

    Alex Maher Netskyes

    ul. Telefoniczna 23D, 91-728 Łódź, Polska

    NIP 7272820962

    E-mail: kontakt@spadesk.pl

  2. Umowę zawiera się drogą elektroniczną w chwili utworzenia Konta Firmy, gdy Właściciel, działając w imieniu Administratora, zaznacza pole akceptacji Umowy. Jeżeli Konto Firmy utworzono przed dniem wejścia Umowy w życie, Umowę zawiera się z chwilą jej zaakceptowania w aplikacji. Kolejne wersje Umowy akceptuje się w aplikacji.
  3. Umowa jest zawierana w formie elektronicznej, która spełnia wymóg art. 28 ust. 9 RODO.
  4. W sprawach ochrony danych osobowych Umowa ma pierwszeństwo przed Regulaminem; w pozostałym zakresie stosuje się Regulamin.

§ 2. Pojęcia

Pojęcia pisane w Umowie wielką literą oznaczają:

  1. RODO – rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (ogólne rozporządzenie o ochronie danych);
  2. Regulamin – Regulamin świadczenia usług drogą elektroniczną SpaDesk, dostępny pod adresem spadesk.pl/regulamin;
  3. Umowa o świadczenie Usługi – umowa zawarta między Firmą a Usługodawcą na warunkach Regulaminu (w Regulaminie: „Umowa”);
  4. Dane – dane osobowe powierzone Przetwarzającemu przez Administratora, opisane w § 4;
  5. Podprzetwarzający – dalszy podmiot przetwarzający, z którego usług korzysta Przetwarzający (art. 28 ust. 2 i 4 RODO);
  6. Strony – Administrator i Przetwarzający.

Pozostałe pojęcia pisane wielką literą, np. SpaDesk, Usługa, Usługodawca, Firma, Konto Firmy, Właściciel, Użytkownik i Platformy reklamowe, mają znaczenie nadane im w Regulaminie, a pojęcia zdefiniowane w RODO, np. przetwarzanie i naruszenie ochrony danych osobowych – znaczenie nadane im w RODO.

§ 3. Przedmiot, charakter i cel przetwarzania

  1. Administrator powierza Przetwarzającemu przetwarzanie Danych, a Przetwarzający zobowiązuje się przetwarzać je wyłącznie w zakresie i celu określonych w Umowie, zgodnie z Umową i RODO.
  2. Przetwarzanie polega na przechowywaniu, porządkowaniu i zestawianiu Danych (np. w raportach), ich wyświetlaniu, wyszukiwaniu i eksportowaniu, wysyłaniu wiadomości e-mail i SMS na polecenie Administratora, tworzeniu kopii zapasowych oraz usuwaniu Danych. Odbywa się w systemach informatycznych, za pomocą SpaDesk.
  3. Celem przetwarzania jest wyłącznie świadczenie Usługi na rzecz Administratora zgodnie z Regulaminem.
  4. Dane są przetwarzane przez czas obowiązywania Umowy (§ 17).

§ 4. Kategorie osób i rodzaje danych

  1. Przetwarzanie dotyczy następujących kategorii osób, których dane dotyczą:
    • klientów Administratora;
    • pracowników i współpracowników Administratora;
    • Użytkowników Konta Firmy Administratora;
    • osób wypełniających formularze Administratora.
  2. Przetwarzanie obejmuje następujące rodzaje danych:
    • dane identyfikacyjne i kontaktowe: imię i nazwisko, adres e-mail, numer telefonu;
    • datę urodzenia i płeć;
    • notatki i tagi;
    • informacje o sprzedaży i usługach zapisane przy wpisach finansowych (np. imię i nazwisko klienta), zakup i wykorzystanie voucherów oraz historię wysłanych wiadomości;
    • zgody marketingowe i rezygnacje z otrzymywania wiadomości;
    • odpowiedzi w formularzach, w tym podpisy;
    • dane pracowników: stanowisko, adres, numer PESEL lub numer dowodu osobistego, numer rachunku bankowego, dane osoby do kontaktu w nagłych wypadkach, umowy – w tym umowy o pracę – i inne dokumenty, wynagrodzenie, grafiki pracy i nieobecności;
    • historię zmian w Koncie Firmy, czyli informacje o tym, który Użytkownik i kiedy wprowadził lub zmienił dane;
    • inne dane, które Administrator wprowadzi do SpaDesk, w tym w polach opisowych i w załączonych plikach.
  3. Dane mogą obejmować szczególne kategorie danych osobowych (art. 9 RODO), w szczególności informacje o zdrowiu w notatkach o klientach i w ankietach, jeżeli Administrator je wprowadza lub zbiera.

§ 5. Polecenia Administratora

  1. Przetwarzający przetwarza Dane wyłącznie na udokumentowane polecenie Administratora – także w odniesieniu do przekazywania Danych do państwa trzeciego lub organizacji międzynarodowej – chyba że obowiązek przetwarzania nakłada na niego prawo Unii Europejskiej lub prawo polskie. W takim przypadku przed rozpoczęciem przetwarzania informuje Administratora o tym obowiązku prawnym, o ile prawo nie zabrania udzielania takiej informacji z uwagi na ważny interes publiczny.
  2. Udokumentowanymi poleceniami Administratora są Regulamin, Umowa oraz działania Administratora i jego Użytkowników w SpaDesk, np. dodanie lub zmiana danych klienta, wysłanie wiadomości, eksport lub usunięcie danych.
  3. Inne polecenia Administrator może przekazać e-mailem z adresu Właściciela na adres kontakt@spadesk.pl. Jeżeli ich wykonanie nie jest możliwe w ramach Usługi, Przetwarzający niezwłocznie informuje o tym Administratora, który może wtedy rozwiązać Umowę o świadczenie Usługi.
  4. Przetwarzający niezwłocznie informuje Administratora, jeżeli jego zdaniem wydane mu polecenie narusza RODO lub inne przepisy o ochronie danych.
  5. Przetwarzający nie wykorzystuje Danych do własnych celów i nie sprzedaje ich.

§ 6. Obowiązki i prawa Administratora

  1. Administrator odpowiada za zgodność przetwarzania Danych z prawem, w szczególności za to, aby:
    • miał podstawę prawną do przetwarzania Danych i do wydawanych poleceń, w tym zgody klientów na wysyłanie im wiadomości marketingowych wymagane przez ustawę z dnia 12 lipca 2024 r. – Prawo komunikacji elektronicznej, a w przypadku danych o zdrowiu – wyraźną zgodę osoby, której dane dotyczą, chyba że ma inną podstawę prawną wskazaną w art. 9 ust. 2 RODO;
    • wykonywał obowiązki informacyjne wobec osób, których dane dotyczą (art. 13 i 14 RODO), i realizował ich prawa;
    • nadawał Użytkownikom role i uprawnienia odpowiednie do ich zadań oraz upoważniał ich do przetwarzania Danych;
    • wprowadzał do SpaDesk tylko Dane potrzebne do celów, w których je przetwarza.
  2. Administrator ma w szczególności prawo wydawać polecenia (§ 5), otrzymywać informacje i przeprowadzać audyty (§ 15), sprzeciwić się nowym Podprzetwarzającym (§ 9), otrzymywać zgłoszenia naruszeń ochrony Danych (§ 13) oraz zdecydować o zwrocie Danych przed ich usunięciem (§ 14).

§ 7. Poufność

  1. Przetwarzający dopuszcza do przetwarzania Danych wyłącznie osoby, które upoważnił i które zobowiązały się do zachowania tajemnicy albo podlegają odpowiedniemu ustawowemu obowiązkowi zachowania tajemnicy.
  2. Osoby te mają dostęp do Danych tylko w zakresie niezbędnym do świadczenia Usługi, np. do usunięcia awarii lub obsługi zgłoszenia Administratora, albo do wykonania obowiązku prawnego.
  3. Obowiązek zachowania poufności trwa także po zakończeniu Umowy.

§ 8. Bezpieczeństwo przetwarzania

  1. Przetwarzający stosuje środki techniczne i organizacyjne, o których mowa w art. 32 RODO, zapewniające stopień bezpieczeństwa odpowiadający ryzyku, w szczególności:
    • szyfrowanie połączeń z SpaDesk (HTTPS/TLS);
    • przechowywanie bazy danych i działanie serwerów aplikacji w Unii Europejskiej (Frankfurt), z szyfrowaniem przechowywanych danych przez dostawców infrastruktury;
    • ścisłe oddzielenie danych każdej Firmy, wymuszane w bazie danych (row-level security);
    • role i uprawnienia Użytkowników w Koncie Firmy, w tym ograniczanie dostępu do wybranych lokalizacji;
    • historię (dziennik) zmian;
    • przechowywanie haseł wyłącznie w postaci skrótów (hash);
    • limity prób logowania;
    • możliwość włączenia logowania dwuetapowego (kod z aplikacji uwierzytelniającej);
    • potwierdzanie adresu e-mail;
    • szyfrowanie w bazie danych tokenów dostępu do Platform reklamowych oraz numerów PESEL lub dowodu osobistego i numerów rachunków bankowych pracowników;
    • regularne kopie zapasowe bazy danych wykonywane przez jej dostawcę;
    • ograniczenie dostępu do systemów produkcyjnych do Usługodawcy i ochronę tego dostępu silnym uwierzytelnianiem.
  2. Przetwarzający może zmieniać te środki, jeżeli nie obniża to poziomu ochrony Danych.
  3. Administrator odpowiada za bezpieczeństwo po swojej stronie, w szczególności za swoje urządzenia, za to, by jego Użytkownicy chronili swoje dane logowania, oraz za eksporty Danych pobrane z SpaDesk.

§ 9. Podprzetwarzający

  1. Administrator udziela Przetwarzającemu ogólnej pisemnej zgody na korzystanie z usług Podprzetwarzających (art. 28 ust. 2 RODO).
  2. W dniu wejścia Umowy w życie Przetwarzający korzysta z następujących Podprzetwarzających:
    • Vercel Inc. – hosting aplikacji i przechowywanie plików; serwery aplikacji działają we Frankfurcie (UE);
    • Neon Inc. – baza danych w regionie Frankfurt (UE);
    • Resend – wysyłka wiadomości e-mail;
    • SMSAPI (LINK Mobility Poland) – wysyłka SMS-ów, gdy Administrator wysyła SMS-y do swoich klientów;
    • OpenAI – przygotowanie propozycji treści reklam, gdy Administrator korzysta z tej funkcji; otrzymuje opis reklamowanej usługi, cenę, nazwę Firmy i miejscowość, a nie dane klientów;
    • Meta (Facebook, Instagram) i Google (Google Ads) – gdy Administrator połączy z SpaDesk swoje konta reklamowe; otrzymują treść i ustawienia reklam, w tym kierowanie, a nie dane klientów.
    Aktualna lista znajduje się także w Polityce prywatności.
  3. O zamiarze dodania lub zastąpienia Podprzetwarzającego Przetwarzający informuje Administratora e-mailem lub w aplikacji co najmniej 14 dni wcześniej. W tym czasie Administrator może zgłosić sprzeciw na adres kontakt@spadesk.pl. Jeżeli Strony nie uzgodnią rozwiązania, Administrator może przed wprowadzeniem zmiany rozwiązać Umowę o świadczenie Usługi, usuwając Konto Firmy.
  4. Przetwarzający nakłada na każdego Podprzetwarzającego, w drodze umowy, te same obowiązki ochrony danych co w Umowie, w szczególności obowiązek zapewnienia wystarczających gwarancji wdrożenia odpowiednich środków technicznych i organizacyjnych, by przetwarzanie odpowiadało wymogom RODO. Jeżeli Podprzetwarzający nie wywiąże się ze swoich obowiązków ochrony danych, pełna odpowiedzialność wobec Administratora za wypełnienie tych obowiązków spoczywa na Przetwarzającym.

§ 10. Przekazywanie Danych poza EOG

  1. Baza danych SpaDesk i serwery aplikacji znajdują się w Unii Europejskiej (Frankfurt).
  2. Niektórzy Podprzetwarzający mają siedzibę poza Europejskim Obszarem Gospodarczym, m.in. w USA. Przetwarzający przekazuje im Dane wyłącznie przy zapewnieniu zabezpieczeń wymaganych przez rozdział V RODO (art. 44 i nast.) – na podstawie decyzji Komisji Europejskiej stwierdzającej odpowiedni stopień ochrony, w tym EU-U.S. Data Privacy Framework w przypadku podmiotów nim objętych, albo standardowych klauzul umownych przyjętych przez Komisję Europejską. Administrator poleca przekazywanie Danych na tych zasadach.

§ 11. Pomoc w realizacji praw osób, których dane dotyczą

  1. Uwzględniając charakter przetwarzania, Przetwarzający w miarę możliwości pomaga Administratorowi, poprzez odpowiednie środki techniczne i organizacyjne, wywiązać się z obowiązku odpowiadania na żądania osób, których dane dotyczą, w zakresie wykonywania ich praw określonych w rozdziale III RODO.
  2. W tym celu SpaDesk umożliwia Administratorowi samodzielne przeglądanie, poprawianie, eksportowanie i usuwanie danych klientów.
  3. Jeżeli osoba, której dane dotyczą, zwróci się z żądaniem bezpośrednio do Przetwarzającego, Przetwarzający niezwłocznie przekazuje je Administratorowi i – poza poinformowaniem tej osoby o przekazaniu żądania – nie odpowiada na nie samodzielnie, chyba że Administrator go do tego upoważni.
  4. W sprawach, których Administrator nie może załatwić samodzielnie w SpaDesk, Przetwarzający udziela mu pomocy na prośbę przesłaną e-mailem.

§ 12. Pomoc w wypełnianiu obowiązków z art. 32–36 RODO

  1. Uwzględniając charakter przetwarzania oraz dostępne mu informacje, Przetwarzający pomaga Administratorowi wywiązać się z obowiązków określonych w art. 32–36 RODO, dotyczących bezpieczeństwa przetwarzania, zgłaszania naruszeń ochrony danych osobowych organowi nadzorczemu i zawiadamiania o nich osób, których dane dotyczą, oceny skutków dla ochrony danych oraz uprzednich konsultacji z organem nadzorczym.
  2. W szczególności na prośbę Administratora Przetwarzający przekazuje mu informacje o przetwarzaniu Danych i stosowanych środkach bezpieczeństwa, potrzebne do oceny skutków dla ochrony danych lub do uprzednich konsultacji.

§ 13. Naruszenia ochrony danych osobowych

  1. Przetwarzający zgłasza Administratorowi naruszenie ochrony Danych bez zbędnej zwłoki, nie później niż w ciągu 48 godzin od jego stwierdzenia, e-mailem na adres Właściciela.
  2. Zgłoszenie zawiera, w miarę dostępności, informacje wymagane przez art. 33 ust. 3 RODO:
    • opis charakteru naruszenia, w tym w miarę możliwości kategorie i przybliżoną liczbę osób, których dane dotyczą, oraz kategorie i przybliżoną liczbę wpisów danych osobowych, których dotyczy naruszenie;
    • imię i nazwisko oraz dane kontaktowe osoby, od której można uzyskać więcej informacji;
    • opis możliwych konsekwencji naruszenia;
    • opis środków zastosowanych lub proponowanych w celu zaradzenia naruszeniu, w tym w stosownych przypadkach środków w celu zminimalizowania jego ewentualnych negatywnych skutków.
  3. Jeżeli nie wszystkie informacje są dostępne od razu, Przetwarzający przekazuje je sukcesywnie, bez zbędnej zwłoki.
  4. Przetwarzający niezwłocznie podejmuje działania w celu ograniczenia skutków naruszenia, dokumentuje naruszenia i współpracuje z Administratorem. O zgłoszeniu naruszenia organowi nadzorczemu i zawiadomieniu osób, których dane dotyczą, decyduje Administrator.

§ 14. Zwrot i usunięcie Danych

  1. Administrator może w każdej chwili odebrać Dane: Właściciel pobiera pełny eksport Danych w formacie JSON w Ustawieniach → Firma → Eksportuj wszystkie dane.
  2. Po zakończeniu świadczenia Usługi Przetwarzający usuwa wszystkie Dane:
    • gdy Właściciel usunie Konto Firmy – po 30 dniach od zlecenia usunięcia, zgodnie z § 15 Regulaminu; do tego czasu usunięcie można anulować;
    • gdy Umowę o świadczenie Usługi rozwiązuje Usługodawca – po 30 dniach od dnia jej rozwiązania; do tego czasu Przetwarzający na prośbę Administratora przekazuje mu eksport Danych.
  3. Usunięte Dane znikają z kopii zapasowych bazy danych, gdy kopie te zostaną nadpisane w zwykłym cyklu ich tworzenia. Do tego czasu są chronione tak jak pozostałe Dane i mogą zostać użyte wyłącznie do odtworzenia SpaDesk po awarii; w takim przypadku Przetwarzający ponownie usuwa Dane, które wcześniej usunięto.
  4. Przetwarzający może przechowywać Dane dłużej tylko wtedy, gdy wymaga tego prawo Unii Europejskiej lub prawo polskie.
  5. Na prośbę Administratora Przetwarzający potwierdza usunięcie Danych e-mailem.

§ 15. Informacje i audyty

  1. Przetwarzający udostępnia Administratorowi wszelkie informacje niezbędne do wykazania spełnienia obowiązków określonych w art. 28 RODO, w szczególności odpowiada na pytania przesłane na adres kontakt@spadesk.pl.
  2. Przetwarzający umożliwia Administratorowi lub upoważnionemu przez niego audytorowi przeprowadzanie audytów, w tym inspekcji, i przyczynia się do nich na następujących zasadach:
    • Administrator zawiadamia o audycie e-mailem co najmniej 14 dni wcześniej, podając jego zakres;
    • audyt odbywa się w dni robocze, w godzinach pracy Przetwarzającego, w sposób, który nie zakłóca działania SpaDesk;
    • audyt może się odbyć nie częściej niż raz w roku, chyba że jest przeprowadzany po naruszeniu ochrony Danych lub na żądanie organu nadzorczego;
    • koszty audytu ponosi Administrator;
    • audytor zobowiązuje się na piśmie do zachowania poufności, a audyt nie obejmuje danych innych klientów Przetwarzającego ani jego tajemnic przedsiębiorstwa w zakresie wykraczającym poza potrzeby audytu.

§ 16. Odpowiedzialność

  1. Strony odpowiadają wobec osób, których dane dotyczą, na zasadach określonych w art. 82 RODO. Przetwarzający odpowiada za szkody spowodowane przetwarzaniem wyłącznie wtedy, gdy nie dopełnił obowiązków, które RODO nakłada bezpośrednio na podmioty przetwarzające, lub gdy działał poza zgodnymi z prawem poleceniami Administratora lub wbrew nim.
  2. W stosunkach między Stronami odpowiedzialność Przetwarzającego z tytułu Umowy podlega zasadom i ograniczeniom określonym w § 11 Regulaminu, w zakresie, w jakim przepisy na to pozwalają. Ograniczenia te nie wpływają na prawa osób, których dane dotyczą.

§ 17. Czas trwania Umowy

  1. Umowa obowiązuje przez czas obowiązywania Umowy o świadczenie Usługi, a po jej rozwiązaniu – do czasu usunięcia Danych zgodnie z § 14.
  2. Ponieważ świadczenie Usługi wymaga przetwarzania Danych, Umowy nie można rozwiązać bez rozwiązania Umowy o świadczenie Usługi; Administrator może rozwiązać obie umowy w sposób określony w Regulaminie.

§ 18. Zmiany i postanowienia końcowe

  1. O zmianach Umowy Przetwarzający informuje Administratora e-mailem lub w aplikacji co najmniej 14 dni przed dniem ich wejścia w życie. Administrator, który nie akceptuje zmian, może przed tym dniem rozwiązać Umowę o świadczenie Usługi, usuwając Konto Firmy. Nową wersję Umowy Właściciel akceptuje w aplikacji w imieniu Administratora.
  2. W sprawach nieuregulowanych w Umowie stosuje się RODO, przepisy prawa polskiego, w szczególności ustawy z dnia 10 maja 2018 r. o ochronie danych osobowych i Kodeksu cywilnego, oraz Regulamin.
  3. Umowa podlega prawu polskiemu. Spory wynikające z Umowy rozstrzyga sąd wskazany w § 17 ust. 3 Regulaminu.
  4. Wersja angielska Umowy (spadesk.pl/dpa) jest tłumaczeniem; w razie rozbieżności rozstrzyga wersja polska.
  5. Umowa obowiązuje od 8 października 2026 r.