Projekt dokumentu — wymaga weryfikacji przez radcę prawnego
Poniższy tekst jest projektem roboczym przygotowanym na potrzeby wewnętrzne i nie stanowi porady prawnej. Przed udostępnieniem klientom musi zostać sprawdzony i zatwierdzony przez radcę prawnego lub adwokata — w szczególności w zakresie kompletności wymagań art. 28 ust. 3 RODO, zasad podpowierzenia, terminów zgłaszania naruszeń, warunków audytu, zasad odpowiedzialności oraz sposobu zawarcia umowy (akceptacja regulaminu a forma pisemna). Dane rejestrowe, kontaktowe oraz wszystkie miejsca wymagające decyzji zostały już uzupełnione — pozostaje weryfikacja prawna.
Umowa powierzenia przetwarzania danych osobowych
Ostatnia aktualizacja: 12 września 2026 r.
Umowa (dalej: „Umowa powierzenia”) zawarta pomiędzy:
Klientem — przedsiębiorcą korzystającym z systemu Halo24 na podstawie Regulaminu, zwanym dalej „Administratorem”,
a
Grupą BSC Sp. z o.o. z siedzibą przy ul. Dąbrowska 2, 42-510 Wojkowice Kościelne, KRS 0000479650, NIP 6252448884, REGON 243270560, zwaną dalej „Podmiotem przetwarzającym”,
łącznie zwanymi „Stronami”.
Umowa powierzenia stanowi integralną część Regulaminu świadczenia usług Halo24 (dalej: „Umowa główna”) i zostaje zawarta z chwilą jego akceptacji.
§ 1. Definicje
- RODO — rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE.
- Ustawa — ustawa z dnia 10 maja 2018 r. o ochronie danych osobowych.
- Administrator — Klient, który samodzielnie lub wspólnie z innymi ustala cele i sposoby przetwarzania Danych powierzonych (art. 4 pkt 7 RODO).
- Podmiot przetwarzający — Grupa BSC Sp. z o.o., przetwarzająca Dane powierzone w imieniu Administratora (art. 4 pkt 8 RODO).
- Dane powierzone — dane osobowe wprowadzone do Systemu przez Administratora, jego pracowników lub współpracowników, a także dane pozyskane przez System w wyniku rezerwacji online składanych przez klientów Administratora w domenie *.umow24.pl.
- System — oprogramowanie Halo24 udostępniane w modelu SaaS, dostępne w domenie *.halo24.eu.
- Podprocesor (inny podmiot przetwarzający) — podmiot, któremu Podmiot przetwarzający podpowierzył przetwarzanie Danych powierzonych w całości lub w części, zgodnie z art. 28 ust. 2 i 4 RODO.
- Naruszenie — naruszenie ochrony danych osobowych w rozumieniu art. 4 pkt 12 RODO.
- PUODO — Prezes Urzędu Ochrony Danych Osobowych.
- EOG — Europejski Obszar Gospodarczy.
- Pojęcia niezdefiniowane w Umowie powierzenia mają znaczenie nadane im w RODO albo w Umowie głównej.
§ 2. Przedmiot i czas powierzenia
- Administrator powierza Podmiotowi przetwarzającemu, w trybie art. 28 RODO, przetwarzanie Danych powierzonych w zakresie i w celu określonym w Umowie powierzenia.
- Celem powierzenia jest umożliwienie Podmiotowi przetwarzającemu świadczenia usługi Halo24 na rzecz Administratora, zgodnie z Umową główną.
- Charakter przetwarzania: przetwarzanie zautomatyzowane, wykonywane przy użyciu systemów teleinformatycznych Podmiotu przetwarzającego, obejmujące w szczególności: zbieranie, utrwalanie, organizowanie, porządkowanie, przechowywanie, adaptowanie, modyfikowanie, pobieranie, przeglądanie, wykorzystywanie, ujawnianie przez przesłanie (wysyłka SMS i e-mail), ograniczanie, usuwanie i niszczenie.
- Przetwarzanie odbywa się w zakresie niezbędnym do działania funkcji Systemu, z których korzysta Administrator, w szczególności: kalendarza i rezerwacji online, bazy klientów, historii wizyt, kart zabiegowych i zdjęć, wysyłki wiadomości SMS i e-mail, magazynu, rachunków i faktur, obsługi kasy fiskalnej, programu lojalnościowego, bonów i karnetów oraz raportów.
- Podmiot przetwarzający przetwarza Dane powierzone wyłącznie na udokumentowane polecenie Administratora. Za takie polecenie uznaje się Umowę główną wraz z Umową powierzenia, konfigurację Systemu dokonaną przez Administratora, czynności wykonywane przez Administratora i jego użytkowników w Systemie oraz zgłoszenia kierowane na adres biuro@halo24.pl.
- Podmiot przetwarzający nie wykorzystuje Danych powierzonych do celów własnych, w szczególności do marketingu własnych usług, budowania własnych baz danych, tworzenia profili osób, których dane dotyczą, ani do trenowania modeli uczenia maszynowego.
- Umowa powierzenia obowiązuje przez czas obowiązywania Umowy głównej i wygasa z dniem jej rozwiązania lub wygaśnięcia, z zachowaniem zobowiązań wynikających z § 12 oraz § 15, które pozostają w mocy po jej zakończeniu.
- Rozwiązanie Umowy powierzenia bez jednoczesnego rozwiązania Umowy głównej nie jest możliwe, ponieważ przetwarzanie Danych powierzonych jest niezbędne do świadczenia usługi.
§ 3. Kategorie osób i rodzaje danych
- Powierzenie obejmuje dane osobowe następujących kategorii osób:
- klientki i klienci Administratora — osoby korzystające z usług salonu, gabinetu lub SPA, w tym osoby składające rezerwacje online;
- pracownicy i współpracownicy Administratora korzystający z Systemu lub wskazani w nim jako osoby wykonujące usługi;
- osoby kontaktowe po stronie dostawców i kontrahentów Administratora, jeżeli Administrator wprowadza ich dane do Systemu;
- inne osoby, których dane Administrator zdecyduje się wprowadzić do Systemu.
- Powierzenie obejmuje następujące rodzaje danych zwykłych:
- dane identyfikacyjne: imię, nazwisko, data urodzenia, płeć;
- dane kontaktowe: numer telefonu, adres e-mail, adres korespondencyjny;
- dane o wizytach: terminy, rodzaj usługi, osoba wykonująca, status wizyty, historia rezerwacji, notatki organizacyjne;
- dane rozliczeniowe: rachunki, faktury, zastosowane metody płatności, bony, karnety, punkty lojalnościowe, salda;
- dane komunikacyjne: treść i historia wysłanych wiadomości SMS i e-mail, statusy doręczenia, zgody i sprzeciwy marketingowe;
- dane techniczne: identyfikatory rekordów, logi operacji wykonywanych w Systemie;
- wizerunek — w zakresie zdjęć dołączanych do kartoteki klienta lub karty zabiegowej;
- dane pracownicze w zakresie niezbędnym do obsługi grafików, uprawnień i rozliczeń w Systemie.
- Administrator zobowiązuje się nie wprowadzać do Systemu danych wykraczających poza zakres niezbędny do korzystania z usługi, w szczególności danych, do których przetwarzania nie posiada podstawy prawnej. Za dobór zakresu wprowadzanych danych odpowiada wyłącznie Administrator.
- Jeżeli Administrator zamierza powierzyć dane wykraczające poza kategorie wskazane w ust. 1 i 2, informuje o tym Podmiot przetwarzający w celu oceny, czy wymaga to zmiany Umowy powierzenia lub dodatkowych zabezpieczeń.
§ 4. Dane szczególnych kategorii
Postanowienie o podwyższonym znaczeniu
Powierzenie może obejmować dane szczególnych kategorii w rozumieniu art. 9 ust. 1 RODO, w szczególności dane dotyczące zdrowia. Obowiązki wynikające z art. 9 RODO ciążą na Administratorze.
- Strony zgodnie ustalają, że Dane powierzone mogą obejmować dane szczególnych kategorii — przede wszystkim dane dotyczące zdrowia — jeżeli Administrator wprowadza je do Systemu. Dotyczy to w szczególności: treści kart zabiegowych, informacji o przeciwwskazaniach, alergiach, schorzeniach i przyjmowanych lekach, opisów przebiegu zabiegów i powikłań, wyników ankiet i wywiadów zdrowotnych oraz zdjęć dokumentujących stan skóry lub efekty zabiegu. Sytuacja ta występuje typowo w gabinetach medycznych i medycyny estetycznej oraz w salonach zbierających wywiad zdrowotny przed zabiegiem.
- Administrator oświadcza, że przed wprowadzeniem takich danych do Systemu ustali i udokumentuje podstawę ich przetwarzania spośród warunków wskazanych w art. 9 ust. 2 RODO, w szczególności wyraźną zgodę osoby, której dane dotyczą (lit. a) albo przesłankę związaną z profilaktyką zdrowotną i opieką zdrowotną (lit. h w związku z art. 9 ust. 3 RODO).
- Administrator odpowiada za wykonanie wobec tych osób obowiązku informacyjnego, za ocenę konieczności przeprowadzenia oceny skutków dla ochrony danych (art. 35 RODO) oraz za ustalenie okresu przechowywania dokumentacji.
- Administrator zobowiązuje się ograniczyć dostęp do kart zabiegowych, notatek medycznych i zdjęć wyłącznie do osób, którym jest on niezbędny, przy użyciu mechanizmu ról i uprawnień dostępnego w Systemie, oraz niezwłocznie odbierać uprawnienia osobom, które utraciły podstawę dostępu.
- Podmiot przetwarzający stosuje wobec danych szczególnych kategorii te same środki bezpieczeństwa co wobec pozostałych Danych powierzonych, w tym szyfrowanie, kontrolę dostępu i rejestrowanie operacji, oraz uwzględnia ich charakter przy ocenie ryzyka, o której mowa w art. 32 RODO.
- Podmiot przetwarzający nie dokonuje samodzielnej oceny, czy Administrator dysponuje podstawą przetwarzania danych szczególnych kategorii, i nie ponosi odpowiedzialności za jej brak.
§ 5. Obowiązki Podmiotu przetwarzającego
Zgodnie z art. 28 ust. 3 RODO Podmiot przetwarzający zobowiązuje się do:
- przetwarzania Danych powierzonych wyłącznie na udokumentowane polecenie Administratora, w tym w zakresie przekazywania danych do państwa trzeciego lub organizacji międzynarodowej — chyba że obowiązek taki nakłada na niego prawo Unii lub prawo państwa członkowskiego; w takim przypadku Podmiot przetwarzający informuje Administratora o tym obowiązku prawnym przed rozpoczęciem przetwarzania, o ile prawo nie zabrania udzielenia takiej informacji z uwagi na ważny interes publiczny;
- zapewnienia, by osoby upoważnione do przetwarzania Danych powierzonych zobowiązały się do zachowania tajemnicy lub podlegały odpowiedniemu ustawowemu obowiązkowi zachowania tajemnicy, oraz nadawania upoważnień do przetwarzania danych wyłącznie osobom, którym dostęp jest niezbędny;
- stosowania środków technicznych i organizacyjnych zapewniających stopień bezpieczeństwa odpowiadający ryzyku, zgodnie z art. 32 RODO — środki te opisuje § 13;
- przestrzegania warunków korzystania z usług innych podmiotów przetwarzających, określonych w art. 28 ust. 2 i 4 RODO oraz w § 7;
- pomagania Administratorowi — w miarę możliwości i za pomocą odpowiednich środków technicznych i organizacyjnych — w wywiązaniu się z obowiązku odpowiadania na żądania osób, których dane dotyczą, w zakresie wykonywania ich praw z rozdziału III RODO;
- pomagania Administratorowi w wywiązaniu się z obowiązków określonych w art. 32–36 RODO, uwzględniając charakter przetwarzania oraz informacje dostępne Podmiotowi przetwarzającemu;
- usunięcia lub zwrotu Danych powierzonych po zakończeniu świadczenia usług oraz usunięcia ich istniejących kopii, zgodnie z § 12;
- udostępniania Administratorowi wszelkich informacji niezbędnych do wykazania spełnienia obowiązków określonych w art. 28 RODO oraz umożliwienia przeprowadzania audytów, zgodnie z § 11;
- niezwłocznego poinformowania Administratora, jeżeli w ocenie Podmiotu przetwarzającego wydane mu polecenie stanowi naruszenie RODO, Ustawy lub innych przepisów o ochronie danych osobowych;
- prowadzenia rejestru wszystkich kategorii czynności przetwarzania dokonywanych w imieniu Administratora, zgodnie z art. 30 ust. 2 RODO, i udostępniania go organowi nadzorczemu na żądanie.
§ 6. Obowiązki Administratora
- Administrator oświadcza, że jest administratorem Danych powierzonych i że przysługuje mu prawo do ich przetwarzania w zakresie objętym powierzeniem, a także że dysponuje podstawą prawną przetwarzania dla każdej kategorii tych danych.
- Administrator odpowiada za wykonanie wobec osób, których dane dotyczą, obowiązku informacyjnego wynikającego z art. 13 i 14 RODO, w tym za poinformowanie ich o korzystaniu z systemu Halo24 i o kategoriach odbiorców danych.
- Administrator odpowiada za zgodność z prawem prowadzonej za pośrednictwem Systemu komunikacji marketingowej, w tym za uzyskanie i udokumentowanie zgód wymaganych przepisami o świadczeniu usług drogą elektroniczną i prawa telekomunikacyjnego oraz za obsługę sprzeciwów i rezygnacji.
- Administrator zarządza kontami i uprawnieniami swoich użytkowników w Systemie, w szczególności nadaje i odbiera dostęp oraz dba o to, by dane logowania nie były współdzielone.
- Administrator zobowiązuje się wydawać polecenia dotyczące przetwarzania w sposób zgodny z RODO oraz niezwłocznie informować Podmiot przetwarzający o okolicznościach mogących wpływać na zakres lub sposób przetwarzania powierzonych danych.
- Administrator odpowiada za usunięcie z Systemu danych, które nie są mu już potrzebne, przy użyciu udostępnionych w tym celu funkcji.
§ 7. Podprocesorzy i zgoda ogólna
- Administrator udziela Podmiotowi przetwarzającemu ogólnej pisemnej zgody w rozumieniu art. 28 ust. 2 RODO na korzystanie z Podprocesorów przy przetwarzaniu Danych powierzonych, wyłącznie w celu wykonania Umowy głównej.
- Podmiot przetwarzający korzysta z Podprocesorów należących do następujących kategorii:
- dostawca infrastruktury chmurowej — hosting Systemu, baz danych, plików i kopii zapasowych;
- dostawca bramki SMS — wysyłka wiadomości SMS do osób, których dane dotyczą;
- dostawca poczty transakcyjnej — wysyłka wiadomości e-mail z Systemu;
- operator płatności online — obsługa płatności realizowanych za pośrednictwem Systemu;
- system fakturowania — wystawianie, przesyłanie i archiwizacja dokumentów sprzedaży.
- Aktualna, imienna lista Podprocesorów wraz z opisem powierzonych im operacji i lokalizacją przetwarzania jest dostępna pod adresem halo24.pl/podprocesorzy oraz udostępniana Administratorowi na żądanie skierowane na adres biuro@halo24.pl.
- Podmiot przetwarzający informuje Administratora o zamierzonej zmianie dotyczącej dodania lub zastąpienia Podprocesora — pocztą elektroniczną lub komunikatem w panelu Konta — z odpowiednim wyprzedzeniem przed powierzeniem mu danych (art. 28 ust. 2 RODO).
- Administrator może wnieść uzasadniony sprzeciw wobec zmiany, o której mowa w ust. 4. Sprzeciw wymaga wskazania przyczyn dotyczących ochrony danych osobowych i powinien zostać zgłoszony niezwłocznie po otrzymaniu informacji.
- W razie wniesienia sprzeciwu Strony podejmą w dobrej wierze rozmowy zmierzające do jego uwzględnienia. Jeżeli Podmiot przetwarzający nie może zrezygnować ze zmiany bez istotnego uszczerbku dla świadczenia usługi, Administrator jest uprawniony do rozwiązania Umowy głównej ze skutkiem na koniec opłaconego okresu rozliczeniowego, bez ponoszenia z tego tytułu dodatkowych kosztów.
- Podmiot przetwarzający nakłada na każdego Podprocesora — w drodze umowy — te same obowiązki ochrony danych, jakie spoczywają na nim na mocy Umowy powierzenia, w szczególności obowiązek wdrożenia odpowiednich środków technicznych i organizacyjnych.
- Jeżeli Podprocesor nie wywiąże się ze spoczywających na nim obowiązków ochrony danych, pełna odpowiedzialność wobec Administratora za wypełnienie obowiązków tego Podprocesora spoczywa na Podmiocie przetwarzającym (art. 28 ust. 4 zd. 2 RODO).
§ 8. Przetwarzanie poza EOG
- Dane powierzone przetwarzane są na serwerach zlokalizowanych na terenie Unii Europejskiej — w infrastrukturze chmurowej Amazon Web Services, w regionie eu-central-1 (Frankfurt nad Menem, Niemcy). Dotyczy to również kopii zapasowych.
- Podmiot przetwarzający nie przekazuje Danych powierzonych poza EOG, chyba że Administrator wyda w tym zakresie odrębne polecenie albo obowiązek taki wynika z prawa Unii lub prawa państwa członkowskiego.
- Jeżeli przekazanie danych poza EOG miałoby nastąpić — w szczególności w związku ze zmianą Podprocesora — Podmiot przetwarzający poinformuje o tym Administratora zgodnie z § 7 ust. 4, umożliwiając mu podjęcie decyzji i działań niezbędnych do zapewnienia zgodności przetwarzania z prawem albo zakończenia powierzenia.
- Każde przekazanie poza EOG odbywa się wyłącznie przy zastosowaniu mechanizmu przewidzianego w rozdziale V RODO, to jest na podstawie decyzji Komisji Europejskiej stwierdzającej odpowiedni stopień ochrony (art. 45 RODO) albo standardowych klauzul umownych przyjętych przez Komisję Europejską (art. 46 ust. 2 lit. c RODO), uzupełnionych w razie potrzeby o dodatkowe środki zabezpieczające wynikające z oceny skutków transferu.
- Na żądanie Administratora Podmiot przetwarzający udostępnia informacje o zastosowanych zabezpieczeniach oraz kopię zawartych standardowych klauzul umownych.
§ 9. Zgłaszanie naruszeń ochrony danych
- Podmiot przetwarzający zgłasza Administratorowi Naruszenie dotyczące Danych powierzonych bez zbędnej zwłoki po jego stwierdzeniu, zgodnie z art. 33 ust. 2 RODO.
- Zgłoszenie kierowane jest na adres e-mail Administratora przypisany do Konta oraz — w razie potrzeby — telefonicznie, i zawiera co najmniej:
- opis charakteru Naruszenia, w tym w miarę możliwości kategorie i przybliżoną liczbę osób, których dane dotyczą, oraz kategorie i przybliżoną liczbę wpisów, których dotyczy Naruszenie;
- datę i godzinę wystąpienia oraz stwierdzenia Naruszenia;
- dane punktu kontaktowego, od którego można uzyskać więcej informacji;
- opis możliwych konsekwencji Naruszenia;
- opis środków zastosowanych lub proponowanych w celu zaradzenia Naruszeniu, w tym środków minimalizujących jego negatywne skutki.
- Jeżeli udzielenie wszystkich informacji jednocześnie nie jest możliwe, Podmiot przetwarzający przekazuje je sukcesywnie, bez zbędnej zwłoki, w miarę ich ustalania.
- Podmiot przetwarzający współdziała z Administratorem przy ustalaniu przyczyn i skutków Naruszenia oraz wdraża uzgodnione środki zaradcze i naprawcze.
- Decyzję o zgłoszeniu Naruszenia organowi nadzorczemu (art. 33 RODO) oraz o zawiadomieniu osób, których dane dotyczą (art. 34 RODO), podejmuje Administrator. Podmiot przetwarzający nie dokonuje takich zgłoszeń w imieniu Administratora bez jego wyraźnego polecenia.
- Podmiot przetwarzający niezwłocznie zawiadamia Administratora — przed podjęciem jakichkolwiek działań — o:
- wystąpieniu organu publicznego z żądaniem udostępnienia Danych powierzonych, chyba że zakaz ujawnienia tej informacji wynika z obowiązujących przepisów;
- wystąpieniu osoby, której dane dotyczą, z żądaniem dotyczącym przetwarzania jej danych;
- wszczęciu kontroli lub postępowania przez organ nadzorczy w zakresie obejmującym Dane powierzone.
- Podmiot przetwarzający dokumentuje Naruszenia dotyczące Danych powierzonych w zakresie niezbędnym do wykazania spełnienia obowiązków wynikających z art. 28 RODO.
§ 10. Pomoc w realizacji praw i obowiązków
- Podmiot przetwarzający udostępnia w Systemie funkcje pozwalające Administratorowi samodzielnie realizować prawa osób, których dane dotyczą — w szczególności wyszukiwać, poprawiać, eksportować i usuwać dane oraz obsługiwać sprzeciwy wobec komunikacji marketingowej.
- Jeżeli realizacja żądania nie jest możliwa przy użyciu funkcji Systemu, Podmiot przetwarzający udziela Administratorowi pomocy technicznej w miarę możliwości, za pomocą odpowiednich środków technicznych i organizacyjnych, uwzględniając charakter przetwarzania (art. 28 ust. 3 lit. e RODO).
- Jeżeli żądanie osoby, której dane dotyczą, wpłynie bezpośrednio do Podmiotu przetwarzającego, nie realizuje go on samodzielnie, lecz niezwłocznie przekazuje je Administratorowi i informuje o tym osobę składającą żądanie.
- Podmiot przetwarzający wspiera Administratora w zapewnieniu bezpieczeństwa przetwarzania (art. 32 RODO), w zgłaszaniu Naruszeń (art. 33 i 34 RODO), w przeprowadzeniu oceny skutków dla ochrony danych (art. 35 RODO) oraz w uprzednich konsultacjach z organem nadzorczym (art. 36 RODO) — w zakresie wynikającym z charakteru przetwarzania i informacji, którymi dysponuje.
- Jeżeli udzielenie pomocy, o której mowa w niniejszym paragrafie, wymaga nakładów wykraczających poza funkcje Systemu — w szczególności prac programistycznych, przygotowania niestandardowych zestawień albo obsługi znacznej liczby żądań — Strony uzgodnią odrębne wynagrodzenie przed przystąpieniem do prac.
§ 11. Audyt i prawo kontroli
- Podmiot przetwarzający udostępnia Administratorowi informacje niezbędne do wykazania spełnienia obowiązków określonych w art. 28 RODO — w szczególności opis stosowanych środków bezpieczeństwa oraz, o ile nimi dysponuje, certyfikaty i raporty z audytów zewnętrznych. Udostępnienie następuje w formie i zakresie ustalonym przez Podmiot przetwarzający, z zachowaniem poufności danych innych jego klientów.
- Administrator może przeprowadzić audyt lub inspekcję w siedzibie Podmiotu przetwarzającego albo zlecić jej przeprowadzenie upoważnionemu audytorowi, jeżeli wykaże, że informacje udostępnione zgodnie z ust. 1 są niewystarczające do oceny zgodności przetwarzania.
- Audyt przeprowadza się nie częściej niż raz w roku kalendarzowym, po uzgodnieniu z Podmiotem przetwarzającym terminu i zakresu, z zachowaniem co najmniej 14-dniowego wyprzedzenia, wyłącznie w dni robocze i w godzinach pracy Podmiotu przetwarzającego.
- Ograniczenia z ust. 3 nie stosuje się, jeżeli audyt jest następstwem stwierdzonego Naruszenia dotyczącego Danych powierzonych albo jest prowadzony na żądanie organu nadzorczego. W takim przypadku audyt może zostać przeprowadzony niezwłocznie.
- Audytor zobowiązany jest do zachowania poufności, a audyt nie może naruszać tajemnicy przedsiębiorstwa Podmiotu przetwarzającego ani bezpieczeństwa i poufności danych innych jego klientów. Audyt nie obejmuje dostępu do danych innych klientów ani do kodu źródłowego Systemu.
- Wszelkie koszty audytu ponosi Administrator, w tym koszty zaangażowania personelu Podmiotu przetwarzającego oraz udostępnienia dokumentacji.
- Podmiot przetwarzający usuwa uchybienia stwierdzone w toku audytu w rozsądnym terminie, odpowiednim do ich charakteru i skali.
§ 12. Postępowanie z danymi po zakończeniu Umowy
- Po zakończeniu świadczenia usług Podmiot przetwarzający — zależnie od wyboru Administratora — zwraca mu Dane powierzone albo je usuwa, a także usuwa wszelkie ich istniejące kopie, chyba że przepisy prawa nakazują dalsze przechowywanie danych (art. 28 ust. 3 lit. g RODO).
- Administrator komunikuje swój wybór w formie dokumentowej, w tym pocztą elektroniczną, najpóźniej w dniu rozwiązania Umowy głównej. W braku odmiennego oświadczenia przyjmuje się, że Administrator wybiera usunięcie danych.
- Administrator może pobrać Dane powierzone przy użyciu funkcji eksportu dostępnych w Systemie przez cały czas obowiązywania Umowy głównej. Po jej rozwiązaniu Podmiot przetwarzający może utrzymać dostęp do danych wyłącznie w celu ich pobrania przez czas przez siebie wskazany; po upływie tego czasu dane mogą zostać usunięte.
- Dane znajdujące się w kopiach zapasowych usuwane są wraz z upływem cyklu retencji kopii stosowanego przez Podmiot przetwarzający. Do momentu ich usunięcia dane w kopiach objęte są niezmienionymi środkami bezpieczeństwa i nie są wykorzystywane do żadnych operacji przetwarzania poza odtworzeniem po awarii.
- Podmiot przetwarzający poleca odpowiednie usunięcie Danych powierzonych także swoim Podprocesorom.
- Na żądanie Administratora Podmiot przetwarzający potwierdza usunięcie danych w formie dokumentowej.
- Usunięcie danych jest nieodwracalne. Podmiot przetwarzający nie odpowiada za skutki niepobrania przez Administratora danych przed ich usunięciem.
§ 13. Środki bezpieczeństwa
- Podmiot przetwarzający wdraża i utrzymuje środki techniczne i organizacyjne zapewniające stopień bezpieczeństwa odpowiadający ryzyku, uwzględniając stan wiedzy technicznej, koszt wdrożenia oraz charakter, zakres, kontekst i cele przetwarzania (art. 32 ust. 1 RODO).
- Środki techniczne obejmują w szczególności:
- szyfrowanie transmisji danych protokołem TLS oraz szyfrowanie danych w spoczynku, w tym kopii zapasowych;
- logiczne oddzielenie danych poszczególnych Administratorów w architekturze wielodostępowej;
- uwierzytelnianie użytkowników oraz kontrolę dostępu opartą na rolach i uprawnieniach;
- rejestrowanie dostępu i istotnych operacji na danych w sposób umożliwiający późniejsze ustalenie, kto i kiedy ich dokonał;
- regularne wykonywanie kopii zapasowych oraz weryfikację możliwości odtworzenia danych;
- segmentację sieci, kontrolę ruchu przychodzącego oraz ochronę przed nieuprawnionym dostępem;
- bieżące aktualizowanie oprogramowania i komponentów infrastruktury oraz monitorowanie zdarzeń bezpieczeństwa;
- korzystanie z centrów danych zlokalizowanych na terenie Unii Europejskiej, zapewniających fizyczną kontrolę dostępu, zasilanie awaryjne i zabezpieczenia przeciwpożarowe.
- Środki organizacyjne obejmują w szczególności:
- nadawanie upoważnień do przetwarzania danych wyłącznie osobom, którym dostęp jest niezbędny, oraz ich niezwłoczne odbieranie po ustaniu potrzeby;
- zobowiązanie osób upoważnionych do zachowania poufności, obowiązujące również po ustaniu współpracy;
- szkolenia z zakresu ochrony danych osobowych i bezpieczeństwa informacji;
- prowadzenie rejestru kategorii czynności przetwarzania (art. 30 ust. 2 RODO);
- procedurę obsługi Naruszeń oraz procedurę zarządzania zmianą;
- weryfikację Podprocesorów przed powierzeniem im danych oraz zawieranie z nimi umów powierzenia;
- okresowy przegląd i testowanie skuteczności stosowanych środków (art. 32 ust. 1 lit. d RODO).
- Podmiot przetwarzający może zmieniać stosowane środki bezpieczeństwa, pod warunkiem że poziom ochrony nie ulegnie obniżeniu.
- Wyliczenia w ust. 2 i 3 mają charakter przykładowy i opisują środki stosowane w dniu zawarcia Umowy powierzenia. Nie stanowią one gwarancji określonego rezultatu ani zobowiązania do utrzymania konkretnego rozwiązania technicznego.
§ 14. Odpowiedzialność
- Każda ze Stron odpowiada za szkody wyrządzone drugiej Stronie oraz osobom, których dane dotyczą, w związku z niewykonaniem lub nienależytym wykonaniem obowiązków wynikających z Umowy powierzenia i z RODO — na zasadach określonych w art. 82 RODO.
- Podmiot przetwarzający odpowiada za szkodę spowodowaną przetwarzaniem wyłącznie wtedy, gdy nie dopełnił obowiązków nałożonych przez RODO bezpośrednio na podmioty przetwarzające albo gdy działał poza zgodnymi z prawem poleceniami Administratora lub wbrew tym poleceniom (art. 82 ust. 2 RODO).
- Podmiot przetwarzający odpowiada w szczególności za udostępnienie lub wykorzystanie Danych powierzonych niezgodnie z Umową powierzenia, a zwłaszcza za ich udostępnienie osobom nieupoważnionym.
- Administrator odpowiada wobec Podmiotu przetwarzającego za szkody wynikające z braku podstawy prawnej przetwarzania powierzonych danych, z niewykonania obowiązku informacyjnego, z wprowadzenia do Systemu danych wykraczających poza zakres powierzenia oraz z wydania poleceń niezgodnych z prawem.
- Jeżeli jedna ze Stron zapłaciła odszkodowanie za całą szkodę, przysługuje jej roszczenie regresowe wobec drugiej Strony w części odpowiadającej jej odpowiedzialności za szkodę (art. 82 ust. 5 RODO).
- Ograniczenie odpowiedzialności przewidziane w Umowie głównej nie ma zastosowania do odpowiedzialności wynikającej z RODO ani z Umowy powierzenia.
§ 15. Poufność
- Podmiot przetwarzający zobowiązuje się do zachowania w tajemnicy Danych powierzonych oraz wszelkich informacji, materiałów i dokumentów otrzymanych od Administratora lub uzyskanych w związku z wykonywaniem Umowy powierzenia, niezależnie od formy ich przekazania.
- Informacje poufne nie będą wykorzystywane, ujawniane ani udostępniane w celu innym niż wykonanie Umowy głównej, chyba że obowiązek ich ujawnienia wynika z bezwzględnie obowiązujących przepisów prawa lub z prawomocnego orzeczenia albo decyzji uprawnionego organu. W takim przypadku Podmiot przetwarzający informuje o tym Administratora, o ile przepisy na to pozwalają.
- Obowiązek zachowania poufności nie jest ograniczony w czasie i pozostaje w mocy po zakończeniu Umowy powierzenia i Umowy głównej.
- Podmiot przetwarzający zapewnia, aby środki łączności i nośniki wykorzystywane do odbioru, przetwarzania i przechowywania informacji poufnych zabezpieczały je przed dostępem osób nieupoważnionych.
- Obowiązek poufności nie obejmuje informacji powszechnie dostępnych ani informacji, które Strona uzyskała zgodnie z prawem z innego źródła, bez naruszenia zobowiązania do poufności.
§ 16. Postanowienia końcowe
- Umowa powierzenia zostaje zawarta w postaci elektronicznej, z chwilą akceptacji Regulaminu przez Administratora, co czyni zadość wymogowi formy z art. 28 ust. 9 RODO. Na żądanie Administratora Podmiot przetwarzający udostępni jej egzemplarz w formacie umożliwiającym utrwalenie i wydrukowanie Umowa powierzenia jest zawierana jako odrębny dokument, podpisywany przez obie Strony w systemie podpisu elektronicznego Autenti. Podpis złożony w ten sposób spełnia wymóg formy elektronicznej z art. 28 ust. 9 RODO, a każda ze Stron otrzymuje egzemplarz umowy wraz z dowodem jej podpisania. Akceptacja Regulaminu Usługi sama w sobie nie zastępuje zawarcia niniejszej Umowy.
- Zmiana Umowy powierzenia wymaga zachowania formy właściwej dla jej zawarcia. Podmiot przetwarzający może zmienić jej treść z ważnych przyczyn, w szczególności w razie zmiany przepisów prawa, wytycznych organów nadzorczych albo zakresu świadczonej usługi, informując o tym Administratora z odpowiednim wyprzedzeniem przed wejściem zmiany w życie. Administrator, który nie akceptuje zmiany, może rozwiązać Umowę główną ze skutkiem na dzień poprzedzający jej wejście w życie.
- W sprawach nieuregulowanych stosuje się RODO, Ustawę, Kodeks cywilny oraz postanowienia Umowy głównej.
- W razie sprzeczności pomiędzy postanowieniami Umowy powierzenia a postanowieniami Umowy głównej — w zakresie dotyczącym ochrony danych osobowych — pierwszeństwo mają postanowienia Umowy powierzenia.
- Jeżeli którekolwiek postanowienie Umowy powierzenia okaże się nieważne lub bezskuteczne, pozostałe postanowienia zachowują moc, a w miejsce postanowienia wadliwego stosuje się odpowiednie przepisy prawa.
- Spory wynikłe z Umowy powierzenia rozstrzygane są zgodnie z § 19 Regulaminu.
- Niniejsza wersja Umowy powierzenia obowiązuje od dnia 12 września 2026 r.
Grupa BSC Sp. z o.o., ul. Dąbrowska 2, 42-510 Wojkowice Kościelne
tel. 32 706 11 11 · e-mail: biuro@halo24.pl
Dokumenty powiązane: Regulamin · Polityka prywatności
Wersja dokumentu z dnia 12 września 2026 r.