Umowa — Powierzenia Przetwarzania Danych Osobowych (DPA)
Wersja obowiązująca od dnia: 11.07.2026 r. (v1.1)
Niniejsza Umowa Powierzenia Przetwarzania Danych Osobowych (DPA) stanowi umowę powierzenia przetwarzania danych osobowych w rozumieniu art. 28 Rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. (RODO) i reguluje zasady przetwarzania danych osobowych przez Planelly.pl w związku ze świadczeniem usług SaaS.
§ 1 Strony Umowy
Administratorem danych osobowych (Administrator) jest przedsiębiorca korzystający z Platformy Planelly.pl, który:
- utworzył Konto na Platformie;
- zaakceptował Regulamin świadczenia usług drogą elektroniczną;
- zawarł niniejszą Umowę DPA.
Podmiotem przetwarzającym dane osobowe (Procesor) jest
- Mikołaj Hebel prowadzący działalność gospodarczą pod firmą: Planelly Mikołaj Hebel, ul. Długa 62A, 84-240 Reda, posiadający NIP: 588-254-72-51, REGON: 544709332,
- adres e-mail: kontakt@planelly.pl
- adres wsparcia technicznego: support@planelly.pl
Administrator i Procesor zwani są dalej łącznie „Stronami”, a każdy z osobna „Stroną”.
§ 2 Charakter relacji stron
Strony potwierdzają, że w zakresie danych osobowych Klientów końcowych korzystających z usług Administratora:
- Administrator samodzielnie określa cele oraz sposób przetwarzania danych osobowych;
- Procesor świadczy wyłącznie usługę infrastruktury technicznej i oprogramowania typu SaaS;
- Procesor przetwarza dane osobowe wyłącznie na udokumentowane polecenie Administratora.
Nie występuje relacja współadministrowania danych osobowych w rozumieniu art. 26 RODO.
Procesor nie wykorzystuje danych Klientów końcowych Administratora
- do budowania własnej bazy klientów;
- do niezależnych działań marketingowych;
- do świadczenia usług konkurencyjnych wobec Administratora;
- do profilowania między różnymi Administratorami.
Procesor może działać jako odrębny administrator wyłącznie w zakresie
- danych użytkowników Kont;
- danych technicznych i bezpieczeństwa;
- logów systemowych;
- rozliczeń;
- obowiązków prawnych;
- dochodzenia lub ochrony przed roszczeniami.
§ 3 Przedmiot i cel powierzenia
Administrator powierza Procesorowi przetwarzanie danych osobowych w zakresie niezbędnym do świadczenia usług drogą elektroniczną w ramach Platformy Planelly.pl.
Powierzenie obejmuje dany osobowe Klientów końcowych Administratora oraz innych osób, których dane Administrator wprowadza do Platformy.
Celem przetwarzania danych jest w szczególności
- obsługa rezerwacji online;
- udostępnianie kalendarza wizyt;
- organizacja pracy Administratora;
- zarządzanie harmonogramami pracowników;
- wysyłka powiadomień transakcyjnych;
- przechowywanie danych w systemie;
- zapewnienie bezpieczeństwa Platformy;
- tworzenie kopii zapasowych;
- prowadzenie logów technicznych;
- obsługa płatności elektronicznych i zadatków poprzez zewnętrznych operatorów płatności;
- umożliwienie Administratorowi realizacji obowiązków wobec Klientów końcowych.
Procesor przetwarza dane wyłącznie w zakresie niezbędnym do realizacji usług świadczonych na rzecz Administratora.
§ 4 Kategorie osób i zakres danych
Kategorie osób, których dane dotyczą
- Klienci końcowi Administratora;
- osoby dokonujące rezerwacji;
- osoby wskazane przy rezerwacji;
- pracownicy lub współpracownicy Administratora;
- inne osoby, których dane Administrator dobrowolnie wprowadzi do Platformy.
Zakres danych może obejmować w szczególności
- imię i nazwisko;
- numer telefonu;
- adres e-mail;
- dane dotyczące rezerwacji;
- historię wizyt;
- informacje o usługach;
- notatki tworzone przez Administratora;
- dane dotyczące płatności i zadatków;
- dane techniczne związane z korzystaniem z Platformy.
Administrator zobowiązuje się nie wprowadzać do Platformy danych szczególnych kategorii w rozumieniu art. 9 RODO, chyba że:
- jest to niezbędne do świadczenia usług przez Administratora;
- Administrator posiada odpowiednia podstawę prawną;
- Strony uzgodniły odrębne środki bezpieczeństwa.
Administrator ponosi wyłączną odpowiedzialność za legalność przetwarzania danych wprowadzanych do Platformy.
§ 5 Czas trwania przetwarzania
Dane osobowe przetwarzane są przez okres obowiązywania umowy o świadczenie usług drogą elektroniczną.
Po zakończeniu świadczenia usług Procesor usuwa lub zwraca dane zgodnie z instrukcją Administratora, chyba że obowiązujące przepisy prawa wymagają dalszego przechowywania danych.
Procesor może przechowywać dane po zakończeniu umowy wyłącznie w zakresie niezbędnym do
- realizacji obowiązków prawnych;
- zabezpieczenia roszczeń;
- tworzenia kopii bezpieczeństwa zgodnie z politykami retencji;
- zapewnienia integralności systemów informatycznych.
Po upływie okresów retencji dane zostaną trwale usunięte lub zanonimizowane.
§ 6 Polecenia Administratora
Procesor przetwarza dane wyłącznie na udokumentowane polecenie Administratora.
Polecenia mogą być wydawane
- poprzez konfigurację ustawień Platformy;
- poprzez działania wykonywane przez Administratora w ramach Konta;
- drogą elektroniczną;
- poprzez postanowienia Regulaminu i niniejszego DPA.
Jeżeli zdaniem Procesora wydane polecenie narusza przepisy prawa, Procesor może
- odmówić wykonania polecenia;
- czasowo wstrzymać jego realizację;
- zażądać dodatkowych wyjaśnień.
Procesor informuje Administratora o obowiązkach prawnych nakładających obowiązek przetwarzania danych, chyba, że przepisy zabraniają udzielania takiej informacji.
§ 7 Obowiązku Procesora
Procesor zobowiązuje się
- przetwarzać dane wyłącznie zgodnie z DPA i poleceniami Administratora;
- zapewnić poufność danych osobowych;
- dopuszczać i przetwarzać wyłącznie osoby upoważnione;
- stosować odpowiednie środki techniczne i organizacyjne zgodnie z art. 32 RODO;
- zabezpieczać dane przed nieuprawnionym dostępem, utratą, zniszczeniem lub modyfikacją;
- prowadzić działania mające na celu zapewnienie ciągłości działania usług;
- wspierać Administratora przy realizacji obowiązków wynikających z RODO;
- pomagać Administratorowi w realizacji praw osób, których dane dotyczą;
- zgłaszać naruszenia ochrony danych osobowych bez zbędnej zwłoki;
- prowadzić wymagane prawem rejestry czynności przetwarzania.
Procesor wdraża środki bezpieczeństwa adekwatne do ryzyka, w tym w szczególności
- szyfrowanie transmisji danych;
- kontrolę dostępu;
- segmentację uprawnień;
- monitoring infrastruktury;
- system kopii zapasowych;
- procedury odzyskiwania danych;
- mechanizmy uwierzytelniania;
- testowanie i monitorowanie bezpieczeństwa.
Procesor nie ponosi odpowiedzialności za
- legalność danych wprowadzanych przez Administratora;
- podstawy prawne przetwarzania po stronie Administratora;
- wykonanie obowiązków informacyjnych wobec Klientów końcowych;
- działania lub zaniechania Administratora.
§ 8 Naruszenia ochrony danych osobowych
Procesor zgłasza Administratorowi naruszenie ochrony danych osobowych bez zbędnej zwłoki po jego stwierdzeniu.
Zgłoszenie powinno zawierać informacje dostępne Procesorowi, w szczególności
- charakter naruszenia;
- kategorie danych;
- możliwe konsekwencje;
- zastosowane środki zaradcze.
Administrator odpowiada za ocenę obowiązku zgłoszenia naruszenia organowi nadzorczemu oraz osobom, których dane dotyczą, chyba że przepisy prawa stanowią inaczej.
§ 9 Podpowierzenie danych (subprocesorzy)
Administrator wyraża ogólną zgodę na korzystanie przez Procesora z dalszych podmiotów przetwarzających (Subprocesorzy).
Subprocesorami mogą być w szczególności
- dostawcy hostingu i chmury obliczeniowej;
- operatorzy płatności;
- dostawcy usług SMS i e-mail;
- dostawcy narzędzi bezpieczeństwa;
- dostawcy backupów;
- dostawcy usług analitycznych i monitoringu;
- dostawcy infrastruktury CDN.
Procesor zapewnia, aby Subprocesorzy byli związani obowiązkami ochrony danych osobowych nie mniej restrykcyjnymi niż wynikające z niniejszego DPA.
Aktualna lista Subprocesorów
| Subprocesor | Cel przetwarzania | Zakres danych | Lokalizacja / transfer |
|---|---|---|---|
| Laravel Forge | Hosting aplikacji SaaS | Dane przechowywane w bazie i plikach aplikacji | Zależnie od regionu serwera VPS |
| Cloudflare | DNS, CDN, kopie zapasowe (R2) | Pliki, kopie zapasowe bazy danych | Możliwy transfer poza EOG (SCC) |
| Stripe Technology Europe Ltd. | Subskrypcje SaaS, Stripe Connect, płatności klientów salonów | Identyfikatory płatności, dane rozliczeniowe, metadane transakcji | Możliwy transfer poza EOG (SCC) |
| SMSAPI / OVH SMS | SMS transakcyjne i kampanie salonów | Numer telefonu, treść wiadomości | Zgodnie z umową dostawcy |
| Resend / SMTP (konfigurowalne) | E-mail transakcyjny | Adres e-mail, treść wiadomości | Zgodnie z umową dostawcy |
| Sentry | Monitoring błędów aplikacji | Logi techniczne, stack trace (PII minimalizowane) | USA — SCC |
| Fakturownia (opcjonalnie) | Faktury SaaS i integracje księgowe salonów | NIP, dane billingowe | Polska |
| Open-Meteo | Pogoda w module TV salonu | Lokalizacja salonu (bez danych klientów) | Unia Europejska |
| Google (Indexing API, opcjonalnie) | Indeksowanie stron publicznych salonów | Publiczne adresy URL | Możliwy transfer poza EOG |
Ta sama lista jest również publikowana w Polityce Prywatności Platformy (https://planelly.pl/polityka-prywatnosci).
Procesor może zmieniać Subprocesorów w toku świadczenia usług.
O istotnej zmianie dotyczącej Subprocesora Procesor poinformuje Administratora z odpowiednim wyprzedzeniem.
Administrator może zgłosić uzasadniony sprzeciw wobec nowego Subprocesora wyłącznie z ważnych powodów dotyczących ochrony danych osobowych.
W przypadku braku możliwości usunięcia przyczyny sprzeciwu każda ze Stron może rozwiązać umowę zgodnie z Regulaminem.
§ 10 Transfer danych poza EOG
Dane osobowe mogą być przekazywane poza Europejski Obszar Gospodarczy wyłącznie zgodnie z rozdziałem V RODO.
Procesor stosuje odpowiednie mechanizmy legalizujące transfer danych, w szczególności
- standardowe klauzule umowne Komisji Europejskiej;
- decyzje o odpowiednim stopniu ochrony;
- inne mechanizmy zgodne z RODO.
§ 11 Obowiązki Administratora
Administrator oświadcza i gwarantuje, że
- posiada podstawę prawną do przetwarzania danych osobowych;
- spełnił obowiązki informacyjne wobec osób, których dane dotyczą;
- przetwarza dane zgodnie z obowiązującymi przepisami prawa;
- jest uprawniony do powierzenia danych Procesorowi;
- zapewnia legalność komunikacji marketingowej i wysyłki wiadomości;
- odpowiada za treść danych wprowadzanych do Platformy.
Administrator ponosi wyłączną odpowiedzialność za
- relacje z Klientami końcowymi;
- polityki prywatności i zgody marketingowe;
- zgodność działalności z przepisami branżowymi.
§ 12 Audyt i informacje
Administrator ma prawo żądać informacji niezbędnych do wykazania zgodności z art. 28 RODO.
Audyty mogą być przeprowadzane po wcześniejszym uzgodnieniu terminu, zakresu i sposobu ich realizacji.
Audyty nie mogą
- naruszać tajemnicy przedsiębiorstwa Procesora;
- wpływać negatywnie na bezpieczeństwo Platformy;
- prowadzić do ujawnienia danych innych klientów Procesora.
Procesor może odmówić przeprowadzenia audytu realizowanego przez podmiot konkurencyjny wobec Procesora.
Jeżeli audyt wykracza poza standardowy zakres lub powoduje istotne koszty po stronie Procesora, Procesor może obciążyć Administratora uzasadnionymi kosztami jego realizacji.
§ 13 Odpowiedzialność
Każda ze Stron odpowiada za naruszenie obowiązków wynikających z RODO zgodnie z zasadami określonymi w RODO oraz przepisach prawa polskiego.
Procesor odpowiada wyłącznie za szkody wynikające z
- naruszenia obowiązków wyraźnie nałożonych na Procesora przez RODO;
- działania poza zgodnymi z prawem instrukcjami Administratora;
- umyślnego działania lub rażącego niedbalstwa.
W maksymalnym zakresie dopuszczalnym przez prawo odpowiedzialność Procesora ograniczona jest do wysokości wynagrodzenia zapłaconego Procesorowi przez Administratora za okres ostatnich 12 miesięcy poprzedzających zdarzenie powodujące odpowiedzialność.
Ograniczenia odpowiedzialności nie dotyczy szkód wyrządzonych umyślnie.
§ 14 Usunięcia lub zwrot danych
Po zakończeniu świadczenia usług Administrator może
- zażądać usunięcia danych;
- zażądać zwrotu danych w zakresie technicznie możliwym.
Procesor może określić techniczny format eksportu danych.
Po upływie okresów retencji dane zostaną usunięte lub zanonimizowane.
Kopie zapasowe mogą być usuwane zgodnie z cyklem retencji backupów.
§ 15 Czas obowiązywania i rozwiązanie DPA
DPA obowiązuje przez okres świadczenia usług przez Procesora.
Rozwiązanie umowy głównej skutkuje rozwiązaniem niniejszego DPA.
Procesor może wypowiedzieć DPA w przypadku
- naruszenia prawa przez Administratora;
- wykorzystania Platformy niezgodnie z Regulaminem;
- przetwarzania danych naruszającego przepisy prawa.
§ 16 Postanowienia końcowe
Niniejsze DPA stanowi integralną część Regulaminu świadczenia usług drogą elektroniczną Planelly.pl.
DPA zostaje zawarte w formie elektronicznej poprzez
- akceptację checkboxa podczas rejestracji;
- korzystanie z Platformy po udostępnieniu DPA;
- zawarcie umowy o świadczenie usług.
Procesor może jednostronnie zmieniać niniejsze DPA z ważnych przyczyn, w szczególności w przypadku:
- zmiany przepisów prawa;
- zmian technologicznych;
- zmian bezpieczeństwa;
- zmian dotyczących Subprocesorów.
O zmianach DPA Administrator zostanie poinformowany z odpowiednim wyprzedzeniem.
Prawem właściwym dla DPA jest prawo polskie.
W sprawach nieuregulowanych zastosowanie mają przepisy RODO, Kodeksu cywilnego oraz pozostałe przepisy prawa polskiego.
Spory wynikające z DPA będą rozstrzygane przez sąd właściwy dla siedziby Procesora, chyba że bezwzględnie obowiązujące przepisy prawa stanowią inaczej.
Adresy e-mail
- support@planelly.pl - wsparcie techniczne, zgłoszenia dotyczące działania platformy
- support@planelly.pl - kontakt ogólny, sprawy formalne