Przejdź do treści
Stippa
FunkcjeCennikDemoPomocKontakt
Zaloguj sięZacznij za darmo

Umowa powierzenia przetwarzania danych osobowych

Ostatnia aktualizacja: 27 sierpnia 2026

Niniejsza umowa powierzenia przetwarzania danych osobowych (dalej: „Umowa powierzenia”) stanowi integralną część Regulaminu zawartego pomiędzy De Rechter Software a Usługobiorcą (dalej: „Umowa”). Określa ona ustalenia dotyczące przetwarzania danych osobowych, które De Rechter Software wykonuje w imieniu Usługobiorcy w ramach świadczenia Stippa, zgodnie z art. 28 Rozporządzenia (UE) 2016/679 (RODO).

1. Strony i role

  • Administrator: Usługobiorca, który określa cele i sposoby przetwarzania danych osobowych swoich klientów końcowych.
  • Podmiot przetwarzający: De Rechter Software, niderlandzka jednoosobowa działalność gospodarcza (eenmanszaak) z siedzibą przy Molenwater 20, 4511 BN Breskens, Niderlandy, numer KvK 98466402, numer VAT NL005332100B80, operator Stippa, który przetwarza dane osobowe wyłącznie w imieniu i na polecenie Usługobiorcy.

2. Przedmiot, charakter, czas trwania i cel przetwarzania

Podmiot przetwarzający przetwarza dane osobowe wyłącznie na potrzeby świadczenia usługi Stippa: platformy do zarządzania i rezerwacji wizyt, zarządzania klientami i pracownikami, rejestrowania czasu pracy i nieobecności pracowników, wysyłania powiadomień, rozliczania sprzedaży w punkcie sprzedaży wraz z odpowiadającymi jej paragonami, kartami podarunkowymi i ruchami magazynowymi oraz obsługi płatności. Przetwarzanie trwa tak długo, jak długo obowiązuje Umowa, i kończy się zgodnie z sekcją 10.

3. Kategorie danych i osób, których dane dotyczą

Przetwarzanie obejmuje następujące kategorie osób, których dane dotyczą, oraz danych osobowych:

  • Osoby, których dane dotyczą: klienci końcowi Usługobiorcy oraz pracownicy Usługobiorcy.
  • Dane: imię i nazwisko, adres e-mail, numer telefonu, dane wizyty (data, godzina, usługa, pracownik, notatki), dane transakcji rozliczanych w punkcie sprzedaży (numer paragonu, nabyte usługi i produkty, ilości, kwoty, rabaty, VAT oraz sposób płatności), dane kart podarunkowych, dane dotyczące pracowników (imię i nazwisko, dane kontaktowe, grafik, przepracowane godziny i przerwy, nieobecności oraz ich zatwierdzenie, a także zdjęcie, jeżeli Usługobiorca je prześle) oraz dane związane z płatnościami (za pośrednictwem Stripe lub Mollie; nigdy pełny numer karty, lecz przy płatności kartą marka karty, cztery ostatnie cyfry oraz oznaczenie aplikacji karty, które zgodnie z zasadami organizacji płatniczych musi znaleźć się na paragonie).

Sama dokumentacja sprzedaży nie zawiera imienia i nazwiska, adresu ani danych kontaktowych osoby, której dane dotyczą: odsyła wyłącznie do karty klienta. To właśnie umożliwia wykonanie wniosku o usunięcie danych poprzez zneutralizowanie karty klienta przy zachowaniu niezmienionego paragonu (zob. sekcja 10 oraz polityka prywatności).

Podmiot przetwarzający nie przetwarza szczególnych kategorii danych osobowych, chyba że Usługobiorca sam je wprowadzi. Rodzaj i opis nieobecności mogą zawierać dane dotyczące zdrowia pracownika, na przykład w przypadku choroby. Usługobiorca decyduje, co jest tam zapisywane, odpowiada za to i zapewnia istnienie podstawy prawnej.

4. Obowiązki Podmiotu przetwarzającego

  • Podmiot przetwarzający przetwarza dane osobowe wyłącznie na podstawie udokumentowanych poleceń Administratora, w tym Umowy, również w zakresie przekazywania danych do państwa trzeciego, chyba że obowiązek prawny stanowi inaczej; w takim przypadku Podmiot przetwarzający informuje o tym Administratora przed rozpoczęciem przetwarzania, chyba że prawo to uniemożliwia.
  • Podmiot przetwarzający niezwłocznie informuje Administratora, jeżeli jego zdaniem polecenie narusza RODO lub inne mające zastosowanie przepisy o ochronie danych.
  • Podmiot przetwarzający zapewnia, by osoby mające dostęp do danych osobowych były zobowiązane do zachowania poufności.
  • Podmiot przetwarzający stosuje odpowiednie środki techniczne i organizacyjne (zob. sekcja 5).
  • Podmiot przetwarzający zapewnia Administratorowi rozsądną pomoc w odpowiadaniu na żądania osób, których dane dotyczą (dostęp, sprostowanie, usunięcie, ograniczenie, przenoszenie danych oraz sprzeciw), a także w wywiązywaniu się z obowiązków Administratora wynikających z art. 32-36 RODO (bezpieczeństwo, zgłaszanie naruszeń ochrony danych, ocena skutków dla ochrony danych oraz uprzednie konsultacje z organem nadzorczym).
  • Podmiot przetwarzający nie wykorzystuje danych osobowych do własnych celów i nigdy ich nie sprzedaje.

5. Środki bezpieczeństwa

Podmiot przetwarzający stosuje co najmniej następujące środki:

  • Szyfrowanie danych podczas przesyłania (TLS 1.2 lub nowszy) oraz w spoczynku;
  • Szyfrowanie wrażliwych tokenów algorytmem AES-256-GCM przed zapisem;
  • Zarządzanie dostępem oparte na rolach z zabezpieczeniami na poziomie wierszy (row-level security) w bazie danych;
  • Rejestrowanie zmian (dzienniki audytu) na potrzeby bezpieczeństwa i rozliczalności;
  • Dziennik dokumentacji sprzedaży, który można wyłącznie uzupełniać, bez możliwości zmiany lub usunięcia, w którym każde zdarzenie jest powiązane z poprzednim za pomocą łańcucha skrótów, dzięki czemu późniejsza zmiana jest wykrywalna;
  • Regularną ocenę skuteczności stosowanych środków.

6. Dalsze podmioty przetwarzające

Administrator udziela Podmiotowi przetwarzającemu ogólnej zgody na korzystanie z niżej wymienionych dalszych podmiotów przetwarzających:

  • Supabase Inc. do przechowywania bazy danych (hosting w UE)
  • Vercel Inc. do hostingu aplikacji webowej
  • Upstash, Inc. do ograniczania liczby żądań i zapobiegania nadużyciom (tymczasowe przetwarzanie adresów IP)
  • Cloudflare, Inc. do ochrony przed botami i nadużyciami (Turnstile)
  • Sentry (Functional Software, Inc.) do monitorowania błędów i stabilności
  • Inngest, Inc. do wykonywania zadań w tle (np. wysyłka przypomnień)
  • Grafana Labs do zarządzania logami (Loki, tylko jeśli włączone)
  • Stripe Payments Europe Ltd. i Mollie B.V. do obsługi płatności (Mollie hostowany w UE)
  • Resend, Inc. do wysyłki transakcyjnych wiadomości e-mail
  • Twilio Inc. / WhatsApp Business do opcjonalnych usług wiadomości
  • PostHog do analityki produktu (serwery w UE)

Poniższe integracje są włączane wyłącznie wtedy, gdy połączy je Administrator lub pracownik: Google LLC do synchronizacji kalendarza (zob. polityka prywatności) oraz Moneybird B.V. do integracji księgowej.

Podmiot przetwarzający nakłada na każdy dalszy podmiot przetwarzający, w drodze umowy, te same obowiązki w zakresie ochrony danych co określone w niniejszej Umowie powierzenia. Podmiot przetwarzający pozostaje wobec Administratora w pełni odpowiedzialny za wywiązanie się przez dalszy podmiot przetwarzający z jego obowiązków.

W przypadku zamiaru zmiany lub dodania dalszego podmiotu przetwarzającego Podmiot przetwarzający informuje Administratora co najmniej 30 dni wcześniej. W tym terminie Administrator może z uzasadnionych powodów wnieść sprzeciw wobec zmiany; strony przystępują wówczas do konsultacji. Jeżeli nie zostanie osiągnięte rozwiązanie, Administrator może wypowiedzieć daną usługę lub Umowę.

Endpointy webhook skonfigurowane przez Administratora nie są dalszymi podmiotami przetwarzającymi Podmiotu przetwarzającego. Konfigurując endpoint webhook w aplikacji, Administrator poleca Podmiotowi przetwarzającemu przekazywanie danych osobowych do odbiorcy wybranego przez Administratora. Za to przekazanie Administrator odpowiada jako administrator danych, samodzielnie zawiera z tym odbiorcą wymaganą umowę powierzenia i samodzielnie ocenia, czy przekazanie poza EOG jest objęte odpowiednimi zabezpieczeniami. Podmiot przetwarzający wysyła wyłącznie zdarzenia zaznaczone przez Administratora, podpisuje każdą wiadomość i udostępnia dla każdego endpointu opcję przesyłania samego typu i identyfikatora zamiast pełnych danych.

7. Przekazywanie poza EOG

W zakresie, w jakim dane osobowe są przekazywane dalszemu podmiotowi przetwarzającemu poza Europejski Obszar Gospodarczy, przekazanie to odbywa się wyłącznie na podstawie odpowiedniego zabezpieczenia zgodnego z rozdziałem V RODO: przy przekazywaniu do Stanów Zjednoczonych przede wszystkim na podstawie Ram Ochrony Danych UE-USA (EU-US Data Privacy Framework; decyzja Komisji Europejskiej stwierdzająca odpowiedni stopień ochrony z dnia 10 lipca 2023 r.) dla podmiotów certyfikowanych w ich ramach, a jako dodatkowe lub uzupełniające zabezpieczenie na podstawie standardowych klauzul umownych Komisji Europejskiej (Standard Contractual Clauses, decyzja wykonawcza (UE) 2021/914).

8. Naruszenia ochrony danych

Podmiot przetwarzający informuje Administratora bez zbędnej zwłoki, najpóźniej w ciągu 48 godzin od powzięcia wiadomości o naruszeniu ochrony danych osobowych. Podmiot przetwarzający przekazuje przy tym informacje, których Administrator w rozsądnym zakresie potrzebuje, aby wywiązać się z ewentualnego obowiązku zgłoszenia naruszenia Prezesowi Urzędu Ochrony Danych Osobowych oraz zawiadomienia osób, których dane dotyczą.

9. Audyty

Podmiot przetwarzający udostępnia Administratorowi na żądanie informacje niezbędne do wykazania spełnienia obowiązków, o których mowa w art. 28 RODO. Administrator może, z zachowaniem rozsądnego terminu i nie częściej niż raz w roku, przeprowadzić (lub zlecić przeprowadzenie) audytu samodzielnie albo przez upoważnionego przez siebie, niezależnego audytora. Rozsądne koszty audytu ponosi Administrator, chyba że audyt wykaże istotne uchybienie po stronie Podmiotu przetwarzającego.

10. Zwrot i usunięcie danych

Po zakończeniu Umowy Podmiot przetwarzający, według wyboru Administratora, udostępni Administratorowi wszystkie dane osobowe w postaci eksportu danych albo je usunie oraz usunie istniejące kopie, chyba że obowiązek prawny przechowywania stanowi inaczej. W braku dokonania wyboru w terminie 30 dni wskazanym w Regulaminie dane zostają usunięte.

Wyjątek ten dotyczy w szczególności dokumentacji sprzedaży. Jeżeli Administrator rozliczał sprzedaż przez Stippa, paragony, ich pozycje, płatności oraz towarzyszący im dziennik stanowią jego własną dokumentację w rozumieniu artykułu 52 niderlandzkiej ordynacji podatkowej, którą ma obowiązek przechowywać przez siedem lat. Jeżeli w kraju siedziby Administratora obowiązują inne zasady przechowywania, Administrator pozostaje sam odpowiedzialny za ich przestrzeganie. Dane te nie podlegają zatem usunięciu opisanemu powyżej: Podmiot przetwarzający przechowuje je przez siedem lat od danego zapisu i udostępnia je Administratorowi na żądanie w formie eksportu. Postanowienia niniejszej umowy powierzenia przetwarzania, które dotyczą tych danych, pozostają w mocy przez ten okres, również po zakończeniu Umowy.

11. Odpowiedzialność i prawo właściwe

Do niniejszej Umowy powierzenia stosuje się postanowienia o odpowiedzialności oraz prawo właściwe wynikające z Regulaminu. W razie sprzeczności między niniejszą Umową powierzenia a Regulaminem pierwszeństwo ma niniejsza Umowa powierzenia w zakresie, w jakim dotyczy ona przetwarzania danych osobowych.

12. Kontakt

W sprawach dotyczących niniejszej Umowy powierzenia lub w celu uzyskania podpisanego egzemplarza mogą Państwo skontaktować się pod adresem support@stippa.nl.

Stippa

Rezerwacja wizyt bez zbędnych komplikacji.

Zacznij 14 dni za darmo

Produkt

  • Funkcje
  • Cennik
  • Demo
  • FAQ
  • Kontakt
  • Status systemu

Funkcje

  • Widżet rezerwacji
  • Płatności online
  • Przypomnienia
  • Zapobieganie no-show
  • Kalendarz online
  • Własna strona
  • Zarządzanie klientami

Dla kogo

  • Dla fryzjerów
  • Salony kosmetyczne
  • Fizjoterapeuci
  • Coachowie
  • Trenerzy personalni
  • Barbershopy
  • Salony paznokci
  • Gabinety podologiczne
  • Salony masażu

Prawne

  • Polityka prywatności
  • Warunki korzystania z usług
  • Umowa powierzenia przetwarzania danych

© 2026 Stippa. Wszelkie prawa zastrzeżone.

De Rechter Software · Molenwater 20, 4511 BN Breskens · KvK 98466402 · btw NL005332100B80

······
Zacznij 14 dni za darmo

14 dni za darmo. Bez karty.