Umowa powierzenia przetwarzania danych osobowych (DPA)
Niniejsza umowa powierzenia (Data Processing Agreement) stanowi integralną część regulaminu i jest zawierana pomiędzy Klientem (Stajnią) jako Administratorem danych osobowych klientów stajni (jeźdźców, ich opiekunów, właścicieli koni) a Sendormeco Holding sp. z o.o. jako Podmiotem Przetwarzającym (procesorem), zgodnie z art. 28 RODO.
1. Strony umowy i role
Administrator: Klient (Stajnia), wprowadzający do systemu hovera dane swoich klientów, koni i pracowników. Procesor: Sendormeco Holding sp. z o.o., świadczący usługę SaaS do zarządzania stajnią. Każda ze stron pozostaje niezależnie odpowiedzialna za przetwarzanie danych w zakresie swoich obowiązków. W module transportu Administratorem jest firma przewozowa — także w zakresie danych jej kierowców, w tym danych o położeniu ze śledzenia kursu (punkt 12).
2. Przedmiot i czas przetwarzania
Procesor przetwarza powierzone dane wyłącznie w celu i zakresie niezbędnym do świadczenia usługi hovera (przechowywanie, prezentacja, kopie zapasowe, wysyłka powiadomień). Czas przetwarzania: czas trwania umowy głównej + 90 dni po jej zakończeniu (okres na eksport danych). Po upływie tego okresu dane są usuwane lub zwracane Administratorowi w formie eksportu (CSV/JSON) na jego żądanie.
3. Zakres powierzonych danych
Kategorie osób: klienci stajni (jeźdźcy, opiekunowie prawni nieletnich, właściciele koni), pracownicy stajni (instruktorzy, stajenni). Kategorie danych: dane identyfikacyjne (imię, nazwisko), kontaktowe (telefon, e-mail, adres), dane o koniach (nazwa, rasa, dokumenty weterynaryjne — jako załączniki), dane finansowe (rozliczenia za usługi), dane medyczne koni (jeśli stajnia je wprowadzi). Dane wrażliwe osób fizycznych (zdrowie, alergie jeźdźca) wymagają osobnej zgody — za którą odpowiada Administrator. W module transportu dodatkowo: dane kierowców (imię, nazwisko, dane kontaktowe, uprawnienia z datami ważności) oraz — jeżeli Administrator włączy śledzenie kursu — położenie telefonu kierowcy (współrzędne, dokładność, czas pomiaru) zapisywane od „Start kursu” do „Zakończ kurs”.
4. Środki bezpieczeństwa
Procesor stosuje: szyfrowanie ruchu TLS 1.2+, szyfrowanie danych uwierzytelniających i kluczy dostępowych (w tym danych bramek płatniczych) w bazie danych, izolację danych per tenant (osobne bazy danych), kontrolę dostępu opartą na rolach (RBAC), dwuskładnikowe uwierzytelnianie 2FA dla kont uprzywilejowanych, codzienne kopie zapasowe (retencja do 60 dni), logi dostępu i zmian (audit trail) przechowywane 12 miesięcy, procedurę zarządzania incydentami bezpieczeństwa.
5. Poddpowierzenie (subprocesorzy)
Administrator wyraża ogólną zgodę na korzystanie z dalszych podmiotów przetwarzających niezbędnych do świadczenia usługi. Aktualna lista: Hetzner Online GmbH (hosting i kopie zapasowe, Niemcy/UE), Mailgun Technologies, Inc. (poczta transakcyjna, serwery w UE, standardowe klauzule umowne), SMSAPI — ComVision sp. z o.o. (SMS, Polska), HeiGIT gGmbH — OpenRouteService (wyznaczanie tras przewozu, Niemcy/UE), Mapbox, Inc. (zapasowe wyznaczanie tras i podpowiedzi adresów, USA — standardowe klauzule umowne), Google Ireland Ltd — Firebase Cloud Messaging (powiadomienia push w aplikacji mobilnej: identyfikator urządzenia i treść powiadomienia; EU-US Data Privacy Framework i standardowe klauzule umowne), OpenStreetMap Foundation (kafelki mapy w panelu i portalu klienta; adres IP przeglądarki; Wielka Brytania — decyzja Komisji o odpowiednim stopniu ochrony). Jeżeli Administrator (przewoźnik) przyjmuje płatności od własnych klientów na własnym koncie u operatora płatności, w tym na koncie Revolut, jest stroną umowy z tym operatorem, a Procesor tych płatności nie przetwarza i nie ma dostępu do środków ani danych płatniczych. Procesor poinformuje Administratora pocztą elektroniczną o planowanych zmianach z 30-dniowym wyprzedzeniem; Administrator ma prawo sprzeciwu.
6. Prawo do audytu
Administrator ma prawo do audytu zgodności Procesora z RODO i niniejszą umową — raz w roku, na podstawie pisemnego wniosku z 30-dniowym wyprzedzeniem, w godzinach pracy Procesora, pod warunkiem zachowania poufności. Procesor może zaproponować w zamian pisemne odpowiedzi na pytania audytowe i udostępnienie opisu stosowanych środków bezpieczeństwa jako alternatywę dla audytu na miejscu.
7. Zgłaszanie naruszeń
W przypadku stwierdzenia naruszenia ochrony danych osobowych Procesor zawiadomi Administratora niezwłocznie, nie później niż w ciągu 24 godzin od stwierdzenia naruszenia. Zgłoszenie zawiera: charakter naruszenia, kategorie i szacunkową liczbę osób, możliwe konsekwencje, środki zaradcze. Administrator odpowiada za zgłoszenie naruszenia do PUODO w terminie 72 godzin (jeśli wymagane).
8. Zwrot lub usunięcie danych
Po rozwiązaniu umowy głównej (z upływem 90 dni od jej zakończenia) Procesor — według wyboru Administratora — usuwa lub zwraca dane Administratorowi (eksport CSV/JSON, pełne pliki załączników w archiwum ZIP). Procesor potwierdza usunięcie pisemnie. Kopie zapasowe są usuwane zgodnie z polityką retencji (do 60 dni).
9. Odpowiedzialność i kary umowne
Procesor ponosi odpowiedzialność za szkody spowodowane naruszeniem obowiązków wynikających z RODO oraz niniejszej umowy. Strony stosują kary umowne za naruszenie obowiązków powiadomienia o incydencie zgodnie z art. 33 RODO — szczegółowe stawki w załączniku do umowy głównej. Odpowiedzialność jest ograniczona do wysokości opłat wniesionych przez Klienta w ostatnich 12 miesiącach, z wyłączeniem szkód umyślnych i kar nakładanych przez organy nadzorcze.
10. Postanowienia końcowe
W sprawach nieuregulowanych zastosowanie ma RODO oraz prawo polskie. Zmiany umowy wymagają formy pisemnej (e-mail wystarczy) i akceptacji obu stron. Spory rozstrzyga sąd właściwy dla siedziby Procesora.
11. Marketplace transportowy — przepływ danych Klient → Hovera → Przewoźnik
Niniejsza umowa DPA reguluje powierzenie danych klientów Stajni do Hovera. Dla modułu marketplace transportowego obowiązuje odrębny przepływ danych: dane osoby fizycznej zamawiającej przewóz (przez „/transport/zapytanie") są zbierane przez Hovera jako administratora, a następnie udostępniane wybranemu Przewoźnikowi, który staje się niezależnym administratorem od momentu otrzymania zapytania (NIE procesorem Hovera). Hovera i Przewoźnik nie są współadministratorami w rozumieniu art. 26 RODO — każdy odpowiada samodzielnie w swoim zakresie. Szczegóły roli, odpowiedzialności i obowiązków informacyjnych opisuje Regulamin marketplace transportowego.
12. Śledzenie kursu
Włączenie śledzenia kursu w ustawieniach jest udokumentowanym poleceniem Administratora w rozumieniu art. 28 ust. 3 lit. a RODO. Procesor: (a) zbiera położenie wyłącznie między „Start kursu” a „Zakończ kurs” i odrzuca punkty spoza tego okna; (b) udostępnia przebytą trasę wyłącznie użytkownikom Administratora z rolą biura, a ostatni punkt — klientowi, który zamówił dany przewóz przez Hovera, do zakończenia kursu; (c) usuwa trasy po 30 dniach od zapisu, a pozycję w portalu klienta — przy zakończeniu lub odwołaniu kursu, najpóźniej po dobie bez nowego punktu; (d) nie wykorzystuje danych o położeniu do własnych celów. Administrator odpowiada za podstawę prawną przetwarzania i za poinformowanie kierowców przed włączeniem śledzenia. Wyłączenie śledzenia w ustawieniach wstrzymuje zbieranie nowych punktów. Procesor może też, na polecenie Administratora wyrażone ustawieniem „SMS do klienta przy »Jadę po konie«”, wysłać klientowi przewoźnika SMS z linkiem do strony śledzenia przewozu, na której widać etap przewozu i ostatni punkt — tylko w trakcie przewozu i najdłużej dobę po nim; link wygasa, a jego kopia jest usuwana po 30 dniach.
13. Dostęp klientów Administratora do ich danych w aplikacji mobilnej
Usługa obejmuje udostępnienie klientom Administratora (jeźdźcom, właścicielom koni) ich danych w aplikacji mobilnej Hovera. W tym celu Procesor, na żądanie osoby zakładającej konto, wyszukuje w bazie Administratora karty klienta z podanym adresem e-mail, wysyła jednorazowy kod na numer telefonu z karty (SMSAPI) albo na adres e-mail (Mailgun), oznacza kartę jako powiązaną z kontem i pokazuje w aplikacji dane tej karty: zajęcia, karnety, faktury, konie i wiadomości. Samo konto w aplikacji (dane logowania, powiązania ze stajniami, tokeny i telefony do powiadomień push) Procesor prowadzi jako odrębny administrator; usunięcie konta albo odłączenie stajni zdejmuje wyłącznie oznaczenie powiązania na karcie klienta i nie usuwa danych Administratora. Powiadomienia push o zdarzeniach ze stajni idą przez Google Ireland Ltd — Firebase Cloud Messaging, wymienionego w punkcie 5.