§1. Definicje
- RODO — Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych.
- Administrator — Usługobiorca, tj. salon, gabinet lub inny podmiot korzystający z Serwisu, decydujący o celach i sposobach przetwarzania danych swoich klientów.
- Podmiot przetwarzający — operator serwisu KartaKlienta.com.
- Dane — dane osobowe klientów Administratora wprowadzone do Serwisu.
§2. Przedmiot i cel powierzenia
Administrator powierza Podmiotowi przetwarzającemu przetwarzanie Danych wyłącznie w celu świadczenia usługi elektronicznej karty klienta i formularzy konsultacyjnych, w zakresie i przez czas określony w Regulaminie.
Podmiot przetwarzający przetwarza Dane wyłącznie na udokumentowane polecenie Administratora, którym jest w szczególności korzystanie z funkcji Serwisu.
§3. Zakres powierzonych danych
| Kategoria osób | Kategorie danych |
|---|---|
| Klienci Administratora | Imię i nazwisko, data urodzenia, numer telefonu, adres e-mail, dane wprowadzone przez Administratora w polach formularza, w tym dane dotyczące zdrowia (art. 9 RODO) w zakresie zdefiniowanym samodzielnie przez Administratora, wizerunek w postaci fotografii zabiegowych, podpis elektroniczny, treść i data udzielonych zgód |
| Personel Administratora | Imię i nazwisko, adres e-mail, dane logowania, dziennik czynności w Serwisie |
Zakres danych o zdrowiu wynika z treści formularzy skonstruowanych samodzielnie przez Administratora. Podmiot przetwarzający nie decyduje o tym, o jakie informacje Administrator pyta swoich klientów.
§4. Obowiązki Podmiotu przetwarzającego
Podmiot przetwarzający zobowiązuje się do:
- przetwarzania Danych wyłącznie na udokumentowane polecenie Administratora;
- zapewnienia, aby osoby upoważnione do przetwarzania Danych zobowiązały się do zachowania poufności;
- stosowania środków technicznych i organizacyjnych odpowiadających ryzyku, w tym szyfrowania transmisji i danych w spoczynku, kontroli dostępu, uwierzytelniania oraz regularnych kopii zapasowych;
- pomocy Administratorowi w realizacji żądań osób, których dane dotyczą (prawo dostępu, sprostowania, usunięcia, ograniczenia, przenoszenia i sprzeciwu), poprzez udostępnienie odpowiednich funkcji Serwisu;
- pomocy Administratorowi w wypełnieniu obowiązków z art. 32–36 RODO;
- zgłoszenia Administratorowi naruszenia ochrony Danych bez zbędnej zwłoki po jego stwierdzeniu, nie później niż w ciągu 24 godzin;
- udostępnienia Administratorowi informacji niezbędnych do wykazania spełnienia obowiązków z art. 28 RODO oraz umożliwienia audytu na zasadach określonych w §6;
- usunięcia lub zwrotu Danych po zakończeniu świadczenia usługi, zgodnie z §7.
§5. Podpowierzenie
Administrator wyraża ogólną zgodę na korzystanie przez Podmiot przetwarzający z dalszych podmiotów przetwarzających (podprocesorów) w zakresie infrastruktury serwerowej, wysyłki wiadomości SMS i e-mail oraz obsługi płatności.
Podmiot przetwarzający zapewnia, że na każdego podprocesora nałożone zostaną obowiązki ochrony danych odpowiadające obowiązkom z niniejszej umowy, oraz ponosi wobec Administratora pełną odpowiedzialność za wykonanie ich obowiązków.
O zamierzonych zmianach dotyczących dodania lub zastąpienia podprocesora Podmiot przetwarzający poinformuje Administratora z wyprzedzeniem, umożliwiając wyrażenie sprzeciwu.
§6. Audyt
Administrator ma prawo do przeprowadzenia audytu w zakresie przetwarzania powierzonych Danych, po uprzednim powiadomieniu z co najmniej 14-dniowym wyprzedzeniem, nie częściej niż raz w roku kalendarzowym, w godzinach pracy i w sposób nieutrudniający bieżącej działalności Podmiotu przetwarzającego.
Podmiot przetwarzający może w pierwszej kolejności przedstawić aktualne dokumenty lub raporty potwierdzające zgodność, jeżeli w wystarczającym stopniu odpowiadają one zakresowi audytu.
§7. Czas trwania i zakończenie
Umowa obowiązuje przez czas korzystania przez Administratora z Serwisu.
Po rozwiązaniu umowy o świadczenie usług Administrator ma możliwość samodzielnego wyeksportowania Danych przez okres 30 dni. Po upływie tego terminu Dane zostają trwale usunięte, chyba że obowiązek dalszego przechowywania wynika z przepisów prawa.
Administrator może w każdej chwili samodzielnie usunąć dane wybranego klienta lub całe konto za pośrednictwem funkcji Serwisu.
§8. Lokalizacja przetwarzania
Dane przetwarzane są na serwerach zlokalizowanych na terytorium Rzeczypospolitej Polskiej. Podmiot przetwarzający nie przekazuje Danych do państw trzecich poza Europejskim Obszarem Gospodarczym bez uprzedniego poinformowania Administratora i zapewnienia podstawy prawnej takiego transferu.
§9. Odpowiedzialność
Każda ze stron odpowiada za szkody wyrządzone przetwarzaniem, jeżeli nie dopełniła obowiązków wynikających z RODO nałożonych bezpośrednio na nią lub działała poza zgodnymi z prawem poleceniami drugiej strony.
Administrator ponosi wyłączną odpowiedzialność za zgodność z prawem zbierania Danych, w szczególności za posiadanie właściwej podstawy prawnej, treść klauzul informacyjnych oraz zakres pytań zawartych w tworzonych przez siebie formularzach.
§10. Postanowienia końcowe
W sprawach nieuregulowanych zastosowanie mają przepisy RODO, ustawy o ochronie danych osobowych oraz Kodeksu cywilnego.
Umowa zostaje zawarta z chwilą akceptacji Regulaminu i nie wymaga formy pisemnej. Na żądanie Administratora Podmiot przetwarzający udostępni dokument w formacie PDF.
Kontakt w sprawach ochrony danych: poczta@rybczak.com.pl