Umowa powierzenia przetwarzania danych osobowych
Wersja 1.0 · obowiązuje od 8 października 2026 r.
Ta umowa powierzenia przetwarzania danych osobowych (dalej „Umowa”) określa, na jakich zasadach SpaDesk przetwarza w imieniu salonu dane osobowe, które salon wprowadza do aplikacji – dane jego klientów, pracowników i innych osób. Jest umową, o której mowa w art. 28 ust. 3 RODO.
§ 1. Strony i zawarcie Umowy
-
Umowę zawierają:
- Firma, która korzysta z SpaDesk na podstawie Regulaminu, jako administrator danych (dalej „Administrator”; pojęcie to nie oznacza roli o tej nazwie w SpaDesk), oraz
- Usługodawca jako podmiot przetwarzający (dalej „Przetwarzający”):
Alex Maher Netskyes
ul. Telefoniczna 23D, 91-728 Łódź, Polska
NIP 7272820962
E-mail: kontakt@spadesk.pl
- Umowę zawiera się drogą elektroniczną w chwili utworzenia Konta Firmy, gdy Właściciel, działając w imieniu Administratora, zaznacza pole akceptacji Umowy. Jeżeli Konto Firmy utworzono przed dniem wejścia Umowy w życie, Umowę zawiera się z chwilą jej zaakceptowania w aplikacji. Kolejne wersje Umowy akceptuje się w aplikacji.
- Umowa jest zawierana w formie elektronicznej, która spełnia wymóg art. 28 ust. 9 RODO.
- W sprawach ochrony danych osobowych Umowa ma pierwszeństwo przed Regulaminem; w pozostałym zakresie stosuje się Regulamin.
§ 2. Pojęcia
Pojęcia pisane w Umowie wielką literą oznaczają:
- RODO – rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (ogólne rozporządzenie o ochronie danych);
- Regulamin – Regulamin świadczenia usług drogą elektroniczną SpaDesk, dostępny pod adresem spadesk.pl/regulamin;
- Umowa o świadczenie Usługi – umowa zawarta między Firmą a Usługodawcą na warunkach Regulaminu (w Regulaminie: „Umowa”);
- Dane – dane osobowe powierzone Przetwarzającemu przez Administratora, opisane w § 4;
- Podprzetwarzający – dalszy podmiot przetwarzający, z którego usług korzysta Przetwarzający (art. 28 ust. 2 i 4 RODO);
- Strony – Administrator i Przetwarzający.
Pozostałe pojęcia pisane wielką literą, np. SpaDesk, Usługa, Usługodawca, Firma, Konto Firmy, Właściciel, Użytkownik i Platformy reklamowe, mają znaczenie nadane im w Regulaminie, a pojęcia zdefiniowane w RODO, np. przetwarzanie i naruszenie ochrony danych osobowych – znaczenie nadane im w RODO.
§ 3. Przedmiot, charakter i cel przetwarzania
- Administrator powierza Przetwarzającemu przetwarzanie Danych, a Przetwarzający zobowiązuje się przetwarzać je wyłącznie w zakresie i celu określonych w Umowie, zgodnie z Umową i RODO.
- Przetwarzanie polega na przechowywaniu, porządkowaniu i zestawianiu Danych (np. w raportach), ich wyświetlaniu, wyszukiwaniu i eksportowaniu, wysyłaniu wiadomości e-mail i SMS na polecenie Administratora, tworzeniu kopii zapasowych oraz usuwaniu Danych. Odbywa się w systemach informatycznych, za pomocą SpaDesk.
- Celem przetwarzania jest wyłącznie świadczenie Usługi na rzecz Administratora zgodnie z Regulaminem.
- Dane są przetwarzane przez czas obowiązywania Umowy (§ 17).
§ 4. Kategorie osób i rodzaje danych
-
Przetwarzanie dotyczy następujących kategorii osób, których dane dotyczą:
- klientów Administratora;
- pracowników i współpracowników Administratora;
- Użytkowników Konta Firmy Administratora;
- osób wypełniających formularze Administratora.
-
Przetwarzanie obejmuje następujące rodzaje danych:
- dane identyfikacyjne i kontaktowe: imię i nazwisko, adres e-mail, numer telefonu;
- datę urodzenia i płeć;
- notatki i tagi;
- informacje o sprzedaży i usługach zapisane przy wpisach finansowych (np. imię i nazwisko klienta), zakup i wykorzystanie voucherów oraz historię wysłanych wiadomości;
- zgody marketingowe i rezygnacje z otrzymywania wiadomości;
- odpowiedzi w formularzach, w tym podpisy;
- dane pracowników: stanowisko, adres, numer PESEL lub numer dowodu osobistego, numer rachunku bankowego, dane osoby do kontaktu w nagłych wypadkach, umowy – w tym umowy o pracę – i inne dokumenty, wynagrodzenie, grafiki pracy i nieobecności;
- historię zmian w Koncie Firmy, czyli informacje o tym, który Użytkownik i kiedy wprowadził lub zmienił dane;
- inne dane, które Administrator wprowadzi do SpaDesk, w tym w polach opisowych i w załączonych plikach.
- Dane mogą obejmować szczególne kategorie danych osobowych (art. 9 RODO), w szczególności informacje o zdrowiu w notatkach o klientach i w ankietach, jeżeli Administrator je wprowadza lub zbiera.
§ 5. Polecenia Administratora
- Przetwarzający przetwarza Dane wyłącznie na udokumentowane polecenie Administratora – także w odniesieniu do przekazywania Danych do państwa trzeciego lub organizacji międzynarodowej – chyba że obowiązek przetwarzania nakłada na niego prawo Unii Europejskiej lub prawo polskie. W takim przypadku przed rozpoczęciem przetwarzania informuje Administratora o tym obowiązku prawnym, o ile prawo nie zabrania udzielania takiej informacji z uwagi na ważny interes publiczny.
- Udokumentowanymi poleceniami Administratora są Regulamin, Umowa oraz działania Administratora i jego Użytkowników w SpaDesk, np. dodanie lub zmiana danych klienta, wysłanie wiadomości, eksport lub usunięcie danych.
- Inne polecenia Administrator może przekazać e-mailem z adresu Właściciela na adres kontakt@spadesk.pl. Jeżeli ich wykonanie nie jest możliwe w ramach Usługi, Przetwarzający niezwłocznie informuje o tym Administratora, który może wtedy rozwiązać Umowę o świadczenie Usługi.
- Przetwarzający niezwłocznie informuje Administratora, jeżeli jego zdaniem wydane mu polecenie narusza RODO lub inne przepisy o ochronie danych.
- Przetwarzający nie wykorzystuje Danych do własnych celów i nie sprzedaje ich.
§ 6. Obowiązki i prawa Administratora
-
Administrator odpowiada za zgodność przetwarzania Danych z prawem, w szczególności za to, aby:
- miał podstawę prawną do przetwarzania Danych i do wydawanych poleceń, w tym zgody klientów na wysyłanie im wiadomości marketingowych wymagane przez ustawę z dnia 12 lipca 2024 r. – Prawo komunikacji elektronicznej, a w przypadku danych o zdrowiu – wyraźną zgodę osoby, której dane dotyczą, chyba że ma inną podstawę prawną wskazaną w art. 9 ust. 2 RODO;
- wykonywał obowiązki informacyjne wobec osób, których dane dotyczą (art. 13 i 14 RODO), i realizował ich prawa;
- nadawał Użytkownikom role i uprawnienia odpowiednie do ich zadań oraz upoważniał ich do przetwarzania Danych;
- wprowadzał do SpaDesk tylko Dane potrzebne do celów, w których je przetwarza.
- Administrator ma w szczególności prawo wydawać polecenia (§ 5), otrzymywać informacje i przeprowadzać audyty (§ 15), sprzeciwić się nowym Podprzetwarzającym (§ 9), otrzymywać zgłoszenia naruszeń ochrony Danych (§ 13) oraz zdecydować o zwrocie Danych przed ich usunięciem (§ 14).
§ 7. Poufność
- Przetwarzający dopuszcza do przetwarzania Danych wyłącznie osoby, które upoważnił i które zobowiązały się do zachowania tajemnicy albo podlegają odpowiedniemu ustawowemu obowiązkowi zachowania tajemnicy.
- Osoby te mają dostęp do Danych tylko w zakresie niezbędnym do świadczenia Usługi, np. do usunięcia awarii lub obsługi zgłoszenia Administratora, albo do wykonania obowiązku prawnego.
- Obowiązek zachowania poufności trwa także po zakończeniu Umowy.
§ 8. Bezpieczeństwo przetwarzania
-
Przetwarzający stosuje środki techniczne i organizacyjne, o których mowa w art. 32 RODO, zapewniające stopień
bezpieczeństwa odpowiadający ryzyku, w szczególności:
- szyfrowanie połączeń z SpaDesk (HTTPS/TLS);
- przechowywanie bazy danych i działanie serwerów aplikacji w Unii Europejskiej (Frankfurt), z szyfrowaniem przechowywanych danych przez dostawców infrastruktury;
- ścisłe oddzielenie danych każdej Firmy, wymuszane w bazie danych (row-level security);
- role i uprawnienia Użytkowników w Koncie Firmy, w tym ograniczanie dostępu do wybranych lokalizacji;
- historię (dziennik) zmian;
- przechowywanie haseł wyłącznie w postaci skrótów (hash);
- limity prób logowania;
- możliwość włączenia logowania dwuetapowego (kod z aplikacji uwierzytelniającej);
- potwierdzanie adresu e-mail;
- szyfrowanie w bazie danych tokenów dostępu do Platform reklamowych oraz numerów PESEL lub dowodu osobistego i numerów rachunków bankowych pracowników;
- regularne kopie zapasowe bazy danych wykonywane przez jej dostawcę;
- ograniczenie dostępu do systemów produkcyjnych do Usługodawcy i ochronę tego dostępu silnym uwierzytelnianiem.
- Przetwarzający może zmieniać te środki, jeżeli nie obniża to poziomu ochrony Danych.
- Administrator odpowiada za bezpieczeństwo po swojej stronie, w szczególności za swoje urządzenia, za to, by jego Użytkownicy chronili swoje dane logowania, oraz za eksporty Danych pobrane z SpaDesk.
§ 9. Podprzetwarzający
- Administrator udziela Przetwarzającemu ogólnej pisemnej zgody na korzystanie z usług Podprzetwarzających (art. 28 ust. 2 RODO).
-
W dniu wejścia Umowy w życie Przetwarzający korzysta z następujących Podprzetwarzających:
- Vercel Inc. – hosting aplikacji i przechowywanie plików; serwery aplikacji działają we Frankfurcie (UE);
- Neon Inc. – baza danych w regionie Frankfurt (UE);
- Resend – wysyłka wiadomości e-mail;
- SMSAPI (LINK Mobility Poland) – wysyłka SMS-ów, gdy Administrator wysyła SMS-y do swoich klientów;
- OpenAI – przygotowanie propozycji treści reklam, gdy Administrator korzysta z tej funkcji; otrzymuje opis reklamowanej usługi, cenę, nazwę Firmy i miejscowość, a nie dane klientów;
- Meta (Facebook, Instagram) i Google (Google Ads) – gdy Administrator połączy z SpaDesk swoje konta reklamowe; otrzymują treść i ustawienia reklam, w tym kierowanie, a nie dane klientów.
- O zamiarze dodania lub zastąpienia Podprzetwarzającego Przetwarzający informuje Administratora e-mailem lub w aplikacji co najmniej 14 dni wcześniej. W tym czasie Administrator może zgłosić sprzeciw na adres kontakt@spadesk.pl. Jeżeli Strony nie uzgodnią rozwiązania, Administrator może przed wprowadzeniem zmiany rozwiązać Umowę o świadczenie Usługi, usuwając Konto Firmy.
- Przetwarzający nakłada na każdego Podprzetwarzającego, w drodze umowy, te same obowiązki ochrony danych co w Umowie, w szczególności obowiązek zapewnienia wystarczających gwarancji wdrożenia odpowiednich środków technicznych i organizacyjnych, by przetwarzanie odpowiadało wymogom RODO. Jeżeli Podprzetwarzający nie wywiąże się ze swoich obowiązków ochrony danych, pełna odpowiedzialność wobec Administratora za wypełnienie tych obowiązków spoczywa na Przetwarzającym.
§ 10. Przekazywanie Danych poza EOG
- Baza danych SpaDesk i serwery aplikacji znajdują się w Unii Europejskiej (Frankfurt).
- Niektórzy Podprzetwarzający mają siedzibę poza Europejskim Obszarem Gospodarczym, m.in. w USA. Przetwarzający przekazuje im Dane wyłącznie przy zapewnieniu zabezpieczeń wymaganych przez rozdział V RODO (art. 44 i nast.) – na podstawie decyzji Komisji Europejskiej stwierdzającej odpowiedni stopień ochrony, w tym EU-U.S. Data Privacy Framework w przypadku podmiotów nim objętych, albo standardowych klauzul umownych przyjętych przez Komisję Europejską. Administrator poleca przekazywanie Danych na tych zasadach.
§ 11. Pomoc w realizacji praw osób, których dane dotyczą
- Uwzględniając charakter przetwarzania, Przetwarzający w miarę możliwości pomaga Administratorowi, poprzez odpowiednie środki techniczne i organizacyjne, wywiązać się z obowiązku odpowiadania na żądania osób, których dane dotyczą, w zakresie wykonywania ich praw określonych w rozdziale III RODO.
- W tym celu SpaDesk umożliwia Administratorowi samodzielne przeglądanie, poprawianie, eksportowanie i usuwanie danych klientów.
- Jeżeli osoba, której dane dotyczą, zwróci się z żądaniem bezpośrednio do Przetwarzającego, Przetwarzający niezwłocznie przekazuje je Administratorowi i – poza poinformowaniem tej osoby o przekazaniu żądania – nie odpowiada na nie samodzielnie, chyba że Administrator go do tego upoważni.
- W sprawach, których Administrator nie może załatwić samodzielnie w SpaDesk, Przetwarzający udziela mu pomocy na prośbę przesłaną e-mailem.
§ 12. Pomoc w wypełnianiu obowiązków z art. 32–36 RODO
- Uwzględniając charakter przetwarzania oraz dostępne mu informacje, Przetwarzający pomaga Administratorowi wywiązać się z obowiązków określonych w art. 32–36 RODO, dotyczących bezpieczeństwa przetwarzania, zgłaszania naruszeń ochrony danych osobowych organowi nadzorczemu i zawiadamiania o nich osób, których dane dotyczą, oceny skutków dla ochrony danych oraz uprzednich konsultacji z organem nadzorczym.
- W szczególności na prośbę Administratora Przetwarzający przekazuje mu informacje o przetwarzaniu Danych i stosowanych środkach bezpieczeństwa, potrzebne do oceny skutków dla ochrony danych lub do uprzednich konsultacji.
§ 13. Naruszenia ochrony danych osobowych
- Przetwarzający zgłasza Administratorowi naruszenie ochrony Danych bez zbędnej zwłoki, nie później niż w ciągu 48 godzin od jego stwierdzenia, e-mailem na adres Właściciela.
-
Zgłoszenie zawiera, w miarę dostępności, informacje wymagane przez art. 33 ust. 3 RODO:
- opis charakteru naruszenia, w tym w miarę możliwości kategorie i przybliżoną liczbę osób, których dane dotyczą, oraz kategorie i przybliżoną liczbę wpisów danych osobowych, których dotyczy naruszenie;
- imię i nazwisko oraz dane kontaktowe osoby, od której można uzyskać więcej informacji;
- opis możliwych konsekwencji naruszenia;
- opis środków zastosowanych lub proponowanych w celu zaradzenia naruszeniu, w tym w stosownych przypadkach środków w celu zminimalizowania jego ewentualnych negatywnych skutków.
- Jeżeli nie wszystkie informacje są dostępne od razu, Przetwarzający przekazuje je sukcesywnie, bez zbędnej zwłoki.
- Przetwarzający niezwłocznie podejmuje działania w celu ograniczenia skutków naruszenia, dokumentuje naruszenia i współpracuje z Administratorem. O zgłoszeniu naruszenia organowi nadzorczemu i zawiadomieniu osób, których dane dotyczą, decyduje Administrator.
§ 14. Zwrot i usunięcie Danych
- Administrator może w każdej chwili odebrać Dane: Właściciel pobiera pełny eksport Danych w formacie JSON w Ustawieniach → Firma → Eksportuj wszystkie dane.
-
Po zakończeniu świadczenia Usługi Przetwarzający usuwa wszystkie Dane:
- gdy Właściciel usunie Konto Firmy – po 30 dniach od zlecenia usunięcia, zgodnie z § 15 Regulaminu; do tego czasu usunięcie można anulować;
- gdy Umowę o świadczenie Usługi rozwiązuje Usługodawca – po 30 dniach od dnia jej rozwiązania; do tego czasu Przetwarzający na prośbę Administratora przekazuje mu eksport Danych.
- Usunięte Dane znikają z kopii zapasowych bazy danych, gdy kopie te zostaną nadpisane w zwykłym cyklu ich tworzenia. Do tego czasu są chronione tak jak pozostałe Dane i mogą zostać użyte wyłącznie do odtworzenia SpaDesk po awarii; w takim przypadku Przetwarzający ponownie usuwa Dane, które wcześniej usunięto.
- Przetwarzający może przechowywać Dane dłużej tylko wtedy, gdy wymaga tego prawo Unii Europejskiej lub prawo polskie.
- Na prośbę Administratora Przetwarzający potwierdza usunięcie Danych e-mailem.
§ 15. Informacje i audyty
- Przetwarzający udostępnia Administratorowi wszelkie informacje niezbędne do wykazania spełnienia obowiązków określonych w art. 28 RODO, w szczególności odpowiada na pytania przesłane na adres kontakt@spadesk.pl.
-
Przetwarzający umożliwia Administratorowi lub upoważnionemu przez niego audytorowi przeprowadzanie audytów, w
tym inspekcji, i przyczynia się do nich na następujących zasadach:
- Administrator zawiadamia o audycie e-mailem co najmniej 14 dni wcześniej, podając jego zakres;
- audyt odbywa się w dni robocze, w godzinach pracy Przetwarzającego, w sposób, który nie zakłóca działania SpaDesk;
- audyt może się odbyć nie częściej niż raz w roku, chyba że jest przeprowadzany po naruszeniu ochrony Danych lub na żądanie organu nadzorczego;
- koszty audytu ponosi Administrator;
- audytor zobowiązuje się na piśmie do zachowania poufności, a audyt nie obejmuje danych innych klientów Przetwarzającego ani jego tajemnic przedsiębiorstwa w zakresie wykraczającym poza potrzeby audytu.
§ 16. Odpowiedzialność
- Strony odpowiadają wobec osób, których dane dotyczą, na zasadach określonych w art. 82 RODO. Przetwarzający odpowiada za szkody spowodowane przetwarzaniem wyłącznie wtedy, gdy nie dopełnił obowiązków, które RODO nakłada bezpośrednio na podmioty przetwarzające, lub gdy działał poza zgodnymi z prawem poleceniami Administratora lub wbrew nim.
- W stosunkach między Stronami odpowiedzialność Przetwarzającego z tytułu Umowy podlega zasadom i ograniczeniom określonym w § 11 Regulaminu, w zakresie, w jakim przepisy na to pozwalają. Ograniczenia te nie wpływają na prawa osób, których dane dotyczą.
§ 17. Czas trwania Umowy
- Umowa obowiązuje przez czas obowiązywania Umowy o świadczenie Usługi, a po jej rozwiązaniu – do czasu usunięcia Danych zgodnie z § 14.
- Ponieważ świadczenie Usługi wymaga przetwarzania Danych, Umowy nie można rozwiązać bez rozwiązania Umowy o świadczenie Usługi; Administrator może rozwiązać obie umowy w sposób określony w Regulaminie.
§ 18. Zmiany i postanowienia końcowe
- O zmianach Umowy Przetwarzający informuje Administratora e-mailem lub w aplikacji co najmniej 14 dni przed dniem ich wejścia w życie. Administrator, który nie akceptuje zmian, może przed tym dniem rozwiązać Umowę o świadczenie Usługi, usuwając Konto Firmy. Nową wersję Umowy Właściciel akceptuje w aplikacji w imieniu Administratora.
- W sprawach nieuregulowanych w Umowie stosuje się RODO, przepisy prawa polskiego, w szczególności ustawy z dnia 10 maja 2018 r. o ochronie danych osobowych i Kodeksu cywilnego, oraz Regulamin.
- Umowa podlega prawu polskiemu. Spory wynikające z Umowy rozstrzyga sąd wskazany w § 17 ust. 3 Regulaminu.
- Wersja angielska Umowy (spadesk.pl/dpa) jest tłumaczeniem; w razie rozbieżności rozstrzyga wersja polska.
- Umowa obowiązuje od 8 października 2026 r.