Umowa Powierzenia Przetwarzania Danych
Stan na: marzec 2026 | Wersja 1.0
Niniejsza umowa powierzenia przetwarzania danych zgodnie z art. 28 RODO zostaje zawarta pomiędzy Unicorn Factory Media GmbH, In der Kolling 146, 66450 Bexbach, Niemcy („Podmiot przetwarzający") a danym operatorem Studia korzystającym z platformy Bookicorn („Administrator").
§ 1 Przedmiot i czas trwania
Podmiot przetwarzający udostępnia Administratorowi platformę SaaS „Bookicorn" do zarządzania rezerwacjami kursów, danymi klientów i transakcjami płatniczymi. Przetwarzanie odbywa się przez czas trwania umowy o korzystanie (Regulamin Studia). Wraz z zakończeniem umowy kończy się również niniejsza umowa powierzenia.
§ 2 Rodzaj, cel i zakres przetwarzania
Podmiot przetwarzający przetwarza następujące kategorie danych w imieniu Administratora:
- Dane podstawowe: imię i nazwisko, e-mail, telefon klientów końcowych Studia
- Dane rezerwacji: zarezerwowane kursy, terminy, anulowania, historia rezerwacji
- Dane płatności: identyfikatory transakcji, status płatności (bez pełnych danych karty)
- Dane dostępowe: zaszyfrowane hasła, tokeny sesji
- Dane komunikacyjne: e-maile, wiadomości czatu
- Dane techniczne: adresy IP, informacje o przeglądarce
Osoby, których dane dotyczą: klienci końcowi Studia, trenerzy, operatorzy Studia.
§ 3 Obowiązki Podmiotu przetwarzającego
Podmiot przetwarzający zobowiązuje się do:
- przetwarzania danych wyłącznie na udokumentowane polecenie Administratora
- zobowiązania wszystkich zaangażowanych osób do zachowania poufności
- wdrożenia odpowiednich środków technicznych i organizacyjnych (TOM) zgodnie z art. 32 RODO
- wspierania Administratora w realizacji praw osób, których dane dotyczą
- niezwłocznego zgłaszania naruszeń ochrony danych zgodnie z art. 33 RODO
- usunięcia wszystkich danych po zakończeniu umowy (z wyjątkiem ustawowych obowiązków przechowywania)
Przetwarzanie obejmuje w szczególności: przechowywanie i zarządzanie danymi klientów końcowych w bazie danych, przetwarzanie transakcji rezerwacyjnych i płatniczych, wysyłkę powiadomień e-mail w imieniu Studia, udostępnienie systemu czatu do komunikacji, sporządzanie faktur i raportów wypłat, wsparcie techniczne i usuwanie usterek.
Dostęp do danych osobowych Administratora jest ograniczony do tych pracowników i pełnomocników Podmiotu przetwarzającego, którzy potrzebują tego dostępu do wykonywania swoich obowiązków umownych. Lista osób upoważnionych do dostępu zostanie udostępniona na żądanie.
§ 4 Obowiązki Administratora
Administrator ponosi wyłączną odpowiedzialność za: zgodność z prawem przetwarzania danych klientów końcowych, przestrzeganie przepisów o ochronie danych wobec klientów końcowych, wszelkie treści, kursy, ceny i świadczenie usług.
§ 5 Prawo Administratora do wydawania poleceń
Podmiot przetwarzający przetwarza dane osobowe wyłącznie na udokumentowane polecenie Administratora zgodnie z art. 28 ust. 3 lit. a RODO. Polecenia ustne muszą zostać niezwłocznie potwierdzone na piśmie (forma tekstowa e-mailem jest wystarczająca). Jeżeli Podmiot przetwarzający uzna polecenie za niezgodne z prawem, niezwłocznie poinformuje o tym Administratora. Jest on uprawniony do wstrzymania wykonania danego polecenia do czasu wyjaśnienia sprawy.
§ 6 Środki techniczne i organizacyjne (TOM)
- Szyfrowanie: TLS/HTTPS dla wszystkich transmisji
- Kontrola dostępu: Row Level Security (RLS), uprawnienia oparte na rolach
- Przechowywanie danych w UE: serwer bazy danych AWS eu-central-1 Frankfurt
- Kopie zapasowe: automatyczne codzienne kopie zapasowe
- Ochrona haseł: hasła przechowywane wyłącznie jako hash bcrypt
- Monitoring: monitorowanie zdarzeń istotnych dla bezpieczeństwa w czasie rzeczywistym
- Pseudonimizacja: tam, gdzie jest to technicznie możliwe, dane osobowe są przetwarzane w formie pseudonimizowanej
- Kontrola wprowadzania danych: rejestrowanie wszystkich dostępów do danych i ich zmian za pomocą dzienników audytu
- Kontrola zleceń: przetwarzanie wyłącznie zgodnie z udokumentowanymi poleceniami Administratora
- Kontrola dostępności: redundantne przechowywanie danych, automatyczne mechanizmy failover
- Zasada rozdzielenia: logiczne rozdzielenie danych poszczególnych Studiów (architektura wielodostępna z Row Level Security)
§ 7 Podwykonawcy przetwarzania
Administrator wyraża zgodę na korzystanie z następujących podwykonawców przetwarzania. Zmiany będą komunikowane z co najmniej 30-dniowym wyprzedzeniem. O ile podwykonawcy mają siedzibę w krajach trzecich poza EOG, przekazywanie danych odbywa się na podstawie standardowych klauzul umownych (SCC) zgodnie z art. 46 ust. 2 lit. c RODO lub równoważnej decyzji Komisji Europejskiej stwierdzającej odpowiedni poziom ochrony.
| Firma | Lokalizacja | Cel |
|---|---|---|
| Supabase Inc. | San Francisco, USA (dane na AWS EU-Central-1, Frankfurt) | Baza danych, uwierzytelnianie, synchronizacja w czasie rzeczywistym |
| Vercel Inc. | 340 Pine Street, San Francisco, CA 94104, USA | Hosting, CDN, funkcje serverless |
| Stripe Payments Europe, Ltd. | 1 Grand Canal Street Lower, Dublin 2, Irlandia | Przetwarzanie płatności, subskrypcje |
| All-Inkl.COM Neue Medien Münnich | Hauptstraße 68, 02742 Friedersdorf, Niemcy | Wysyłka wiadomości e-mail (SMTP) |
| Amazon Web Services (AWS) | Amazon Web Services EMEA SARL, Luksemburg | Infrastruktura chmurowa (poprzez Supabase), EU-Central-1 Frankfurt |
| Slack Technologies LLC | 500 Howard Street, San Francisco, CA 94105, USA | Wewnętrzna komunikacja zespołu i obsługa wsparcia |
§ 8 Prawa osób, których dane dotyczą
Podmiot przetwarzający wspiera Administratora w realizacji wniosków o dostęp, sprostowanie, usunięcie, ograniczenie przetwarzania, przenoszenie danych oraz sprzeciw zgodnie z art. 15-22 RODO. Wnioski proszę kierować na adres: hey@bookicorn.net. Po zakończeniu umowy: usunięcie danych w ciągu 30 dni, eksport danych możliwy wcześniej na żądanie.
§ 9 Prawo kontroli Administratora
Administrator ma prawo do weryfikacji przestrzegania przez Podmiot przetwarzający niniejszej umowy powierzenia oraz RODO. Kontrole mogą być przeprowadzane poprzez żądania dokumentacji, ankiety lub, po uprzednim powiadomieniu z odpowiednim wyprzedzeniem, poprzez inspekcje na miejscu. Podmiot przetwarzający udostępnia Administratorowi wszystkie informacje niezbędne do wykazania zgodności z niniejszą umową oraz umożliwia i wspiera kontrole zgodnie z art. 28 ust. 3 lit. h RODO.
§ 10 Zgłaszanie naruszeń ochrony danych
W przypadku powzięcia wiedzy o naruszeniu ochrony danych osobowych Podmiot przetwarzający informuje Administratora niezwłocznie, najpóźniej w ciągu 72 godzin od powzięcia wiedzy. Zgłoszenie zawiera: charakter naruszenia, kategorie danych osób, których dotyczy naruszenie, oraz ich liczbę, przewidywane konsekwencje, a także podjęte lub proponowane środki zaradcze. O ile to możliwe, informacje przekazywane są w momencie pierwszego zgłoszenia; dopuszczalne jest ich uzupełnienie w częściach.
§ 11 Poufność
Podmiot przetwarzający zobowiązuje wszystkie osoby zaangażowane w przetwarzanie danych do zachowania poufności. Zapewnia, że osoby te mają dostęp wyłącznie do danych niezbędnych do wykonywania ich zadań (zasada wiedzy koniecznej). Obowiązek ten trwa również po zakończeniu stosunku umownego.
§ 12 Odpowiedzialność
Każda ze stron odpowiada wobec osób, których dane dotyczą, za szkody powstałe wskutek przetwarzania niezgodnego z RODO, zgodnie z art. 82 RODO. W stosunkach wewnętrznych strony odpowiadają proporcjonalnie do swojego udziału w odpowiedzialności za szkodę. Podmiot przetwarzający odpowiada wyłącznie w przypadku naruszenia wyraźnych obowiązków wynikających z niniejszej umowy powierzenia lub RODO. Odpowiedzialność Podmiotu przetwarzającego jest ograniczona do rocznej wartości umowy z tytułu opłat za korzystanie, o ile jest to prawnie dopuszczalne.
§ 13 Postanowienia końcowe
- Forma pisemna: zmiany niniejszej umowy powierzenia wymagają formy tekstowej (wystarczy e-mail).
- Klauzula salwatoryjska: jeżeli poszczególne postanowienia niniejszej umowy powierzenia są lub staną się nieważne, nie wpływa to na ważność pozostałych postanowień. Strony zastąpią nieważne postanowienie ważną regulacją, która najbliżej odpowiada gospodarczemu celowi nieważnego postanowienia.
- Prawo właściwe: zastosowanie ma prawo Republiki Federalnej Niemiec. Sądem właściwym jest, o ile jest to prawnie dopuszczalne, Bexbach, Niemcy.
- Pierwszeństwo: w przypadku sprzeczności między niniejszą umową powierzenia a umową główną (Regulamin Studia) niniejsza umowa powierzenia ma pierwszeństwo w kwestiach ochrony danych.
§ 14 Kontakt
Unicorn Factory Media GmbH
In der Kolling 146, 66450 Bexbach, Niemcy
hey@bookicorn.net

