Wersja 2026-09-17

Umowa powierzenia przetwarzania danych osobowych

Opublikowano 17 września 2026 r. Wobec umów zawartych wcześniej obowiązuje od dnia wskazanego w powiadomieniu, nie wcześniej niż od 2 października 2026 r.

Wiążąca jest polska wersja dokumentu.

English version

§ 1. Strony i zawarcie Umowy

  1. 1.
    Niniejsza umowa („Umowa”) jest zawierana między przedsiębiorcą prowadzącym lokal, który założył konto Lokalu w serwisie Tujemy („Administrator”), a AUTH LTD, spółką prawa angielskiego wpisaną do rejestru spółek (Companies House) pod numerem 17296846, z siedzibą pod adresem: Suite A, 82 James Carter Road, Mildenhall, IP28 7DE, Zjednoczone Królestwo („Podmiot przetwarzający”).
  2. 2.
    Umowa zostaje zawarta z chwilą jej akceptacji przy zakładaniu konta Lokalu albo w Panelu, stanowi część umowy o świadczenie usług zawartej na podstawie Regulaminu dla lokali („Umowa główna”) i wykonuje wymagania art. 28 ust. 3 rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE („RODO”).
  3. 3.
    Określenia pisane wielką literą, których Umowa nie definiuje, mają znaczenie nadane im w Regulaminie dla lokali. Naruszenie oznacza naruszenie ochrony danych osobowych w rozumieniu art. 4 pkt 12 RODO, a Podprocesor – podmiot, któremu Podmiot przetwarzający dalej powierza przetwarzanie Danych.
  4. 4.
    Wiążąca jest polska wersja Umowy. Wersja angielska jest tłumaczeniem pomocniczym.

§ 2. Przedmiot i zakres powierzenia

  1. 1.
    Administrator powierza Podmiotowi przetwarzającemu przetwarzanie danych osobowych, które Administrator wprowadza do Panelu albo które są przechowywane w Panelu na potrzeby Administratora („Dane”), w szczególności:
    1. 1)wpisów w księdze rezerwacji, w tym rezerwacji przyjętych poza Serwisem i gości bez rezerwacji;
    2. 2)notatek i historii wizyt gości prowadzonych w Panelu;
    3. 3)wiadomości wymienianych z gośćmi za pośrednictwem Panelu;
    4. 4)danych członków zespołu Administratora w zakresie ich ról, uprawnień i dziennika działań w Panelu.
  2. 2.
    Umowa nie obejmuje danych, które Podmiot przetwarzający przetwarza jako samodzielny administrator, w szczególności danych Kont Gości, danych Rezerwacji w zakresie ich przyjęcia i przekazania Administratorowi, danych rozliczeniowych oraz danych opisanych w Polityce prywatności.
  3. 3.
    Charakter przetwarzania: przechowywanie, porządkowanie, wyświetlanie, wyszukiwanie, przesyłanie powiadomień i usuwanie Danych w systemie informatycznym działającym w chmurze.
  4. 4.
    Cel przetwarzania: świadczenie na rzecz Administratora usług Panelu zgodnie z Umową główną.
  5. 5.
    Rodzaje Danych: imię i nazwisko, numer telefonu, adres e-mail, termin i liczba osób, prośby specjalne, notatki, historia wizyt, treść wiadomości oraz dane członków zespołu (imię i nazwisko, adres e-mail, rola i dziennik działań). Prośby specjalne i notatki mogą zawierać dane dotyczące zdrowia, w szczególności informacje o alergiach pokarmowych, jeżeli zostaną wpisane.
  6. 6.
    Kategorie osób, których Dane dotyczą: goście Administratora, osoby dokonujące rezerwacji w ich imieniu oraz członkowie zespołu Administratora.
  7. 7.
    Czas przetwarzania: okres obowiązywania Umowy głównej, a po jej zakończeniu czas niezbędny do zwrotu albo usunięcia Danych zgodnie z § 9.
  8. 8.
    Administrator oświadcza, że ma podstawę prawną do przetwarzania Danych i do powierzenia ich przetwarzania, a jeżeli wprowadza do Panelu dane dotyczące zdrowia, także podstawę wynikającą z art. 9 ust. 2 RODO.

§ 3. Obowiązki Podmiotu przetwarzającego

  1. 1.
    Podmiot przetwarzający:
    1. 1)przetwarza Dane wyłącznie na udokumentowane polecenie Administratora, także w odniesieniu do przekazywania Danych do państwa trzeciego; poleceniem są Umowa, Umowa główna oraz ustawienia i działania Administratora w Panelu;
    2. 2)jeżeli prawo Unii Europejskiej lub prawo państwa członkowskiego nakłada na niego obowiązek przetwarzania Danych, informuje o tym Administratora przed rozpoczęciem przetwarzania, chyba że prawo to zabrania udzielania takiej informacji;
    3. 3)niezwłocznie informuje Administratora, jeżeli jego zdaniem wydane mu polecenie narusza RODO lub inne przepisy o ochronie danych;
    4. 4)zapewnia, aby osoby upoważnione do przetwarzania Danych zobowiązały się do zachowania tajemnicy albo podlegały odpowiedniemu ustawowemu obowiązkowi zachowania tajemnicy;
    5. 5)stosuje środki bezpieczeństwa wymagane na mocy art. 32 RODO, opisane w § 6;
    6. 6)przestrzega warunków korzystania z usług Podprocesorów określonych w § 4;
    7. 7)biorąc pod uwagę charakter przetwarzania, pomaga Administratorowi, poprzez odpowiednie środki techniczne i organizacyjne, wywiązać się z obowiązku odpowiadania na żądania osób, których Dane dotyczą, w zakresie wykonywania ich praw;
    8. 8)przekazuje Administratorowi bez zbędnej zwłoki, nie później niż w terminie 5 dni roboczych, żądania osób, których Dane dotyczą, skierowane bezpośrednio do Podmiotu przetwarzającego, i nie odpowiada na nie samodzielnie, chyba że Administrator go do tego upoważni;
    9. 9)uwzględniając charakter przetwarzania oraz dostępne mu informacje, pomaga Administratorowi wywiązać się z obowiązków określonych w art. 32–36 RODO;
    10. 10)po zakończeniu świadczenia usług usuwa albo zwraca Dane zgodnie z § 9;
    11. 11)udostępnia Administratorowi wszelkie informacje niezbędne do wykazania spełnienia obowiązków określonych w art. 28 RODO oraz umożliwia Administratorowi lub upoważnionemu przez niego audytorowi przeprowadzanie audytów, w tym inspekcji, i przyczynia się do nich na zasadach określonych w § 7.

§ 4. Podprocesorzy

  1. 1.
    Administrator udziela Podmiotowi przetwarzającemu ogólnej zgody na korzystanie z usług Podprocesorów. W dniu zawarcia Umowy Podprocesorami są:
    1. 1)Google Ireland Limited (Irlandia) oraz Google LLC (Stany Zjednoczone) – usługi Firebase: baza danych Cloud Firestore i przechowywanie plików w centrach danych na terytorium Europejskiego Obszaru Gospodarczego oraz uwierzytelnianie użytkowników;
    2. 2)Vercel Inc. (Stany Zjednoczone) – hosting i uruchamianie aplikacji w regionie Frankfurt nad Menem (Niemcy);
    3. 3)Resend (Stany Zjednoczone) – wysyłka wiadomości e-mail, w tym potwierdzeń rezerwacji;
    4. 4)650 Industries, Inc. (Expo, Stany Zjednoczone) – dostarczanie powiadomień push do aplikacji mobilnej.
  2. 2.
    Podmiot przetwarzający informuje Administratora o każdej zamierzonej zmianie dotyczącej dodania lub zastąpienia Podprocesora wiadomością e-mail wysłaną na adres przypisany do konta Lokalu, co najmniej 14 dni przed zmianą, wskazując Podprocesora, zakres powierzonych mu czynności i miejsce przetwarzania.
  3. 3.
    W terminie, o którym mowa w ust. 2, Administrator może wnieść sprzeciw wobec zmiany z uzasadnionych przyczyn związanych z ochroną danych. Jeżeli strony nie uzgodnią rozwiązania, Administrator może wypowiedzieć Umowę główną ze skutkiem na dzień zmiany, a opłata za niewykorzystaną część okresu rozliczeniowego jest wtedy zwracana.
  4. 4.
    Podmiot przetwarzający nakłada na Podprocesora, w drodze umowy, te same obowiązki w zakresie ochrony danych, jakie wynikają z Umowy, w szczególności obowiązek zapewnienia wystarczających gwarancji wdrożenia odpowiednich środków technicznych i organizacyjnych. Jeżeli Podprocesor nie wywiąże się ze swoich obowiązków ochrony danych, pełna odpowiedzialność wobec Administratora za wypełnienie obowiązków Podprocesora spoczywa na Podmiocie przetwarzającym.
  5. 5.
    Stripe świadczy usługi płatnicze na rzecz Administratora na podstawie odrębnej umowy zawartej bezpośrednio między Administratorem a Stripe i nie jest Podprocesorem.

§ 5. Przekazywanie Danych do państw trzecich

  1. 1.
    Podmiot przetwarzający ma siedzibę w Zjednoczonym Królestwie. Dostęp do Danych z terytorium Zjednoczonego Królestwa odbywa się na podstawie decyzji Komisji Europejskiej stwierdzającej odpowiedni stopień ochrony danych osobowych w Zjednoczonym Królestwie.
  2. 2.
    Przekazanie Danych Podprocesorom w Stanach Zjednoczonych odbywa się na podstawie decyzji wykonawczej Komisji (UE) 2023/1795 z dnia 10 lipca 2023 r. w sprawie odpowiedniego stopnia ochrony danych osobowych w ramach ochrony danych UE–USA, jeżeli dany Podprocesor uczestniczy w tych ramach, a w pozostałych przypadkach na podstawie standardowych klauzul umownych przyjętych przez Komisję Europejską.
  3. 3.
    Administrator poleca Podmiotowi przetwarzającemu przekazywanie Danych w zakresie opisanym w niniejszym paragrafie.

§ 6. Środki bezpieczeństwa

  1. 1.
    Podmiot przetwarzający stosuje w szczególności następujące środki:
    1. 1)szyfrowanie połączeń protokołem TLS;
    2. 2)szyfrowanie Danych przechowywanych przez dostawcę infrastruktury;
    3. 3)brak bezpośredniego dostępu do bazy danych z przeglądarek i aplikacji oraz dostęp do Danych wyłącznie za pośrednictwem serwera aplikacji, który sprawdza uprawnienia przy każdym żądaniu;
    4. 4)kontrolę dostępu w Panelu opartą na rolach i uprawnieniach ustalanych przez Administratora, obowiązkowe uwierzytelnianie dwuskładnikowe członków zespołu zaproszonych przez Administratora do Panelu oraz możliwość włączenia go przez osobę, która założyła konto Lokalu;
    5. 5)dostęp personelu Podmiotu przetwarzającego wyłącznie przez panel administracyjny z obowiązkowym uwierzytelnianiem dwuskładnikowym, ograniczeniem do zaufanych urządzeń lub sieci, uprawnieniami przydzielanymi zgodnie z zakresem obowiązków i rejestrowaniem działań;
    6. 6)hasła zarządzane przez usługę Firebase Authentication, nigdy nieprzechowywane w postaci jawnej;
    7. 7)limity liczby prób logowania i innych operacji;
    8. 8)przechowywanie bazy danych i plików w centrach danych na terytorium Europejskiego Obszaru Gospodarczego.
  2. 2.
    Podmiot przetwarzający regularnie ocenia skuteczność środków i może je zmieniać, pod warunkiem że zmiana nie obniża poziomu ochrony Danych.

§ 7. Informacje i audyt

  1. 1.
    Na żądanie Administratora Podmiot przetwarzający udostępnia informacje niezbędne do wykazania spełnienia obowiązków określonych w art. 28 RODO, w szczególności opis stosowanych środków, aktualną listę Podprocesorów i odpowiedzi na uzasadnione pytania Administratora.
  2. 2.
    Administrator albo upoważniony przez niego audytor zobowiązany do zachowania poufności może przeprowadzić audyt, w tym inspekcję, po zawiadomieniu Podmiotu przetwarzającego z co najmniej 14-dniowym wyprzedzeniem. Audyt przeprowadza się w dni robocze, w sposób nieutrudniający działalności Podmiotu przetwarzającego i niezagrażający bezpieczeństwu danych innych klientów, nie częściej niż raz w roku, chyba że zachodzi uzasadnione podejrzenie naruszenia Umowy albo audytu wymaga organ nadzorczy.
  3. 3.
    Koszty audytu ponosi Administrator, chyba że audyt wykaże istotne naruszenie Umowy przez Podmiot przetwarzający.

§ 8. Naruszenia ochrony danych

  1. 1.
    Po stwierdzeniu Naruszenia dotyczącego Danych Podmiot przetwarzający zgłasza je Administratorowi bez zbędnej zwłoki, nie później niż w terminie 36 godzin, wiadomością e-mail wysłaną na adres przypisany do konta Lokalu.
  2. 2.
    Zgłoszenie zawiera co najmniej informacje, o których mowa w art. 33 ust. 3 RODO, w zakresie, w jakim są dostępne. Informacje, których nie można przekazać od razu, Podmiot przetwarzający przekazuje sukcesywnie bez zbędnej zwłoki.
  3. 3.
    Podmiot przetwarzający niezwłocznie podejmuje działania w celu ograniczenia skutków Naruszenia, dokumentuje je i współpracuje z Administratorem przy wyjaśnianiu Naruszenia i jego zgłoszeniu organowi nadzorczemu.

§ 9. Zakończenie przetwarzania

  1. 1.
    Po zakończeniu Umowy głównej Podmiot przetwarzający, zależnie od decyzji Administratora przekazanej w terminie 30 dni, zwraca Dane w formacie elektronicznym albo je usuwa. Jeżeli Administrator nie przekaże decyzji w tym terminie, Podmiot przetwarzający usuwa Dane w terminie kolejnych 60 dni.
  2. 2.
    Obowiązek usunięcia nie dotyczy Danych, których dalsze przechowywanie jest wymagane przez prawo Unii Europejskiej lub prawo państwa członkowskiego, ani danych, które Podmiot przetwarzający przetwarza jako samodzielny administrator zgodnie z § 2 ust. 2.
  3. 3.
    Na żądanie Administratora Podmiot przetwarzający potwierdza usunięcie Danych.

§ 10. Postanowienia końcowe

  1. 1.
    Odpowiedzialność stron wobec osób, których Dane dotyczą, określa art. 82 RODO. Odpowiedzialność stron względem siebie określa Regulamin dla lokali, w zakresie dopuszczalnym przez przepisy prawa.
  2. 2.
    W sprawach ochrony danych osobowych postanowienia Umowy mają pierwszeństwo przed postanowieniami Umowy głównej.
  3. 3.
    Umowa obowiązuje przez okres obowiązywania Umowy głównej oraz do czasu wykonania obowiązków określonych w § 9.
  4. 4.
    Zmiany Umowy wprowadza się w trybie przewidzianym dla zmian Regulaminu dla lokali.
  5. 5.
    Do Umowy stosuje się prawo polskie.
  6. 6.
    Sprawy dotyczące Umowy należy kierować na adres privacy@tujemy.com.
  7. 7.
    Umowa w niniejszej wersji obowiązuje od dnia 17 września 2026 r. wobec Administratorów zakładających konto Lokalu od tego dnia, a wobec pozostałych Administratorów od dnia wskazanego w powiadomieniu o zmianie, nie wcześniej jednak niż po upływie 15 dni od jego otrzymania.

SHA-256 tekstu polskiego

92be3568609d6aaaaf7f3760f8501785ad4beb1f904da9a62f79579eea20b6c5

Skrót pozwala sprawdzić, że ten tekst jest dokładnie tym, który zapisano przy akceptacji.