Planer Operacyjny

Umowa powierzenia przetwarzania danych osobowych

Wzór 1.0Obowiązuje od 19 września 2026Wersja do druku

Wzór do podpisu. Klient wprowadza do Planera dane swoich klientów i pracowników, więc zgodnie z art. 28 RODO potrzebna jest pisemna umowa między nim (administratorem) a nami (podmiotem przetwarzającym). Puste pola uzupełniają strony przed podpisem. Wersja polska jest wiążąca; EN i DE są tłumaczeniem.

Jak z tego skorzystać: wydrukuj wersję do druku albo poproś o plik mailem na kontakt@panelbiznesu.pl, uzupełnij dane firmy, podpisz i odeślij skan. Umowa może być też zawarta w formie elektronicznej (podpis kwalifikowany albo wymiana podpisanych skanów mailem).

Strony

Administrator: nazwa firmy (uzupełnia strona), z siedzibą adres (uzupełnia strona), NIP (uzupełnia strona), reprezentowany przez imię i nazwisko, funkcja (uzupełnia strona).

Podmiot przetwarzający: Adam Grudziński, ul. Graniczna 24a/7, 72-003 Dobra, osoba fizyczna nieprowadząca działalności gospodarczej (bez NIP-u), e-mail: kontakt@panelbiznesu.pl.

Strony zawierają umowę o następującej treści, w związku z umową o korzystanie z usługi Planer Operacyjny („Umowa główna").

§ 1. Przedmiot i czas trwania

  1. Administrator powierza Podmiotowi przetwarzającemu przetwarzanie danych osobowych w zakresie i celu opisanym w Załączniku 1, wyłącznie w związku ze świadczeniem usługi Planer Operacyjny.
  2. Umowa obowiązuje przez czas trwania Umowy głównej i do chwili usunięcia albo zwrotu wszystkich powierzonych danych zgodnie z § 7.

§ 2. Charakter i cel przetwarzania

  1. Przetwarzanie polega na przechowywaniu, porządkowaniu, wyświetlaniu, kopiowaniu na potrzeby kopii zapasowych, eksportowaniu na polecenie Administratora i usuwaniu danych w aplikacji internetowej.
  2. Celem jest umożliwienie Administratorowi planowania pracy jego zespołu w terenie: prowadzenia zleceń, kalendarza, mapy, kartoteki urządzeń, umów serwisowych i protokołów.
  3. Rodzaj danych i kategorie osób określa Załącznik 1. Administrator nie powierza danych szczególnych kategorii (art. 9 RODO) ani danych o wyrokach (art. 10). Jeżeli zamierza to zrobić, uzgadnia to wcześniej pisemnie.

§ 3. Obowiązki Podmiotu przetwarzającego

Podmiot przetwarzający:

  1. przetwarza dane wyłącznie na udokumentowane polecenie Administratora, w tym w zakresie przekazywania danych do państwa trzeciego. Za polecenie uznaje się korzystanie z funkcji aplikacji przez użytkowników Administratora oraz polecenia przesłane mailem. Jeżeli przepis prawa nakazuje mu inne przetwarzanie, informuje o tym Administratora przed rozpoczęciem, chyba że przepis tego zabrania;
  2. dopuszcza do przetwarzania tylko osoby zobowiązane do zachowania tajemnicy. Na dzień zawarcia umowy jedyną taką osobą jest Podmiot przetwarzający;
  3. stosuje środki techniczne i organizacyjne z Załącznika 2, odpowiednie do ryzyka (art. 32 RODO), i nie obniża ich poziomu w czasie trwania umowy;
  4. przestrzega warunków podpowierzenia z § 4;
  5. pomaga Administratorowi w odpowiadaniu na żądania osób, których dane dotyczą (art. 15 do 22 RODO): przekazuje otrzymane żądanie w 3 dni robocze i wykonuje techniczne czynności (wyszukanie, eksport, poprawienie, usunięcie) w 14 dni od polecenia;
  6. pomaga Administratorowi w wywiązaniu się z obowiązków z art. 32 do 36 RODO, w tym w ocenie skutków dla ochrony danych, w zakresie, w jakim dotyczy to usługi;
  7. po zakończeniu świadczenia usługi usuwa albo zwraca dane zgodnie z § 7;
  8. udostępnia informacje niezbędne do wykazania spełnienia obowiązków z art. 28 RODO i umożliwia audyty zgodnie z § 6;
  9. niezwłocznie informuje Administratora, jeżeli jego zdaniem wydane polecenie narusza RODO albo inne przepisy o ochronie danych;
  10. prowadzi rejestr kategorii czynności przetwarzania wykonywanych w imieniu Administratora (art. 30 ust. 2 RODO).

§ 4. Podpowierzenie

  1. Administrator wyraża ogólną zgodę na korzystanie z dalszych podmiotów przetwarzających wymienionych w Załączniku 3.
  2. O zamiarze dodania albo zmiany dalszego podmiotu przetwarzającego Podmiot przetwarzający informuje mailem właściciela konta co najmniej 14 dni wcześniej. Administrator może w tym terminie wnieść sprzeciw. Jeżeli strony nie dojdą do porozumienia, Administrator może wypowiedzieć Umowę główną ze skutkiem natychmiastowym, bez kosztów za niewykorzystany okres.
  3. Podmiot przetwarzający nakłada na każdy dalszy podmiot, w drodze umowy, te same obowiązki ochrony danych co w tej umowie, i odpowiada wobec Administratora za jego działania jak za własne.
  4. Przekazanie danych poza Europejski Obszar Gospodarczy odbywa się wyłącznie na podstawie decyzji o adekwatności (w tym EU-US Data Privacy Framework) albo standardowych klauzul umownych Komisji Europejskiej, ze środkami uzupełniającymi opisanymi w Załączniku 3.

§ 5. Naruszenie ochrony danych

  1. Podmiot przetwarzający zgłasza Administratorowi każde naruszenie ochrony powierzonych danych bez zbędnej zwłoki, nie później niż w 48 godzin od jego stwierdzenia, mailem na adres właściciela konta.
  2. Zgłoszenie zawiera co najmniej: opis charakteru naruszenia, kategorie i przybliżoną liczbę osób oraz rekordów, których dotyczy, prawdopodobne konsekwencje, zastosowane i proponowane środki zaradcze oraz dane kontaktowe. Informacje, których nie da się podać od razu, uzupełnia się sukcesywnie.
  3. Podmiot przetwarzający dokumentuje naruszenia i współpracuje przy zgłoszeniu do organu nadzorczego i zawiadomieniu osób, jeżeli Administrator uzna to za konieczne.

§ 6. Audyt

  1. Administrator ma prawo raz w roku kalendarzowym, a dodatkowo po stwierdzonym naruszeniu, przeprowadzić audyt zgodności przetwarzania z tą umową: samodzielnie albo przez upoważnionego audytora niebędącego konkurentem Podmiotu przetwarzającego.
  2. Audyt zapowiada się z 14-dniowym wyprzedzeniem, prowadzi w dni robocze, w formie zdalnej (pytania, dokumenty, pokaz konfiguracji), a jeżeli to niewystarczające, w miejscu uzgodnionym przez strony. Koszty audytu ponosi Administrator, chyba że audyt wykaże istotne naruszenie umowy.
  3. W pierwszej kolejności Podmiot przetwarzający udostępnia dokumentację: opis środków (Załącznik 2), wyniki testu odtworzenia kopii, log monitoringu dostępności i rejestr naruszeń.

§ 7. Usunięcie i zwrot danych

  1. W czasie trwania umowy Administrator może w każdej chwili pobrać wszystkie swoje dane w ustawieniach aplikacji (JSON albo ZIP z załącznikami).
  2. Po zakończeniu Umowy głównej dane pozostają dostępne do pobrania przez 30 dni. Po tym terminie, albo wcześniej na polecenie Administratora, Podmiot przetwarzający usuwa dane według następującej procedury: potwierdzenie przyjęcia polecenia w 3 dni robocze; usunięcie z bazy produkcyjnej i magazynu załączników w 14 dni; wygaśnięcie kopii zapasowych najpóźniej po 30 dniach od ich wykonania; pisemne potwierdzenie wykonania mailem w dniu usunięcia.
  3. Kopie zapasowe w okresie wygasania nie są używane do niczego poza ewentualnym odtworzeniem po awarii. Na żądanie Administratora kopie są usuwane natychmiast, co odnotowuje się w potwierdzeniu.
  4. Podmiot przetwarzający może zachować dane, których przechowywania wymaga prawo (na przykład dokumenty rozliczeniowe), wyłącznie w tym zakresie i przez wymagany okres.

§ 8. Odpowiedzialność

  1. Każda ze stron odpowiada za szkody spowodowane przetwarzaniem niezgodnym z RODO na zasadach art. 82 RODO.
  2. Wobec Administratora odpowiedzialność Podmiotu przetwarzającego z tej umowy jest ograniczona zgodnie z punktem 12 Regulaminu, z wyjątkiem szkód wyrządzonych umyślnie i przypadków, w których ograniczenie jest niedopuszczalne z mocy prawa.

§ 9. Postanowienia końcowe

  1. W sprawach nieuregulowanych stosuje się RODO, polskie przepisy o ochronie danych i Umowę główną. W razie sprzeczności z Regulaminem pierwszeństwo w sprawach ochrony danych ma ta umowa.
  2. Zmiany umowy wymagają formy pisemnej albo elektronicznej pod rygorem nieważności, z wyjątkiem aktualizacji Załącznika 3 w trybie § 4.
  3. Umowa podlega prawu polskiemu. Spory rozstrzyga sąd właściwy dla siedziby Podmiotu przetwarzającego.
  4. Umowę sporządzono w dwóch egzemplarzach, po jednym dla każdej ze stron, albo w formie elektronicznej.
Administrator: data, podpis, pieczęć
Podmiot przetwarzający: data, podpis

Załącznik 1. Opis przetwarzania

Kategoria osóbRodzaj danychCel
Klienci Administratora (osoby fizyczne, osoby kontaktowe u firm)imię i nazwisko, nazwa firmy, adres wykonania usługi, telefon, e-mail, notatki do zlecenia, historia zleceń, dane urządzeń u klienta, treść protokołówplanowanie i dokumentowanie zleceń, przeglądów i umów serwisowych
Pracownicy i współpracownicy Administratora (dyspozytorzy, technicy)imię i nazwisko, e-mail, telefon, rola, uprawnienia, grafik, urlopy, adres bazy, pozycja GPS w czasie pracy (tylko gdy włączona na urządzeniu), zdjęcia z realizacjikonta użytkowników, układanie grafiku, widok technika
Osoby podpisujące protokołyimię i nazwisko, podpis odręczny (obraz), datapotwierdzenie wykonania usługi
Osoby korzystające z publicznego formularza rezerwacji Administratoraimię i nazwisko, telefon, e-mail, adres, opis zgłoszeniaprzyjęcie zgłoszenia do zlecenia

Czas przetwarzania: przez okres Umowy głównej i 30 dni po jej zakończeniu (§ 7). Miejsce: infrastruktura Cloudflare z bazą i kopiami w regionie Unii Europejskiej; szczegóły w Załączniku 3.

Załącznik 2. Środki techniczne i organizacyjne

Kontrola dostępu

  • Każdy użytkownik ma własne konto z hasłem przechowywanym wyłącznie jako skrót kryptograficzny.
  • Logowanie dwuskładnikowe TOTP (RFC 6238) z kodami zapasowymi, dostępne dla każdego konta; zalecane dla właściciela.
  • Limit nieudanych prób logowania (blokada po pięciu), sesje podpisane kryptograficznie, ważne 14 dni, unieważniane po zmianie hasła i przyciskiem „wyloguj wszędzie".
  • Role użytkowników (właściciel, dyspozytor, technik) ograniczające widoczność danych i funkcji; technik nie widzi widoków biura.
  • Dostęp administracyjny do infrastruktury wyłącznie dla Podmiotu przetwarzającego, przez konto z uwierzytelnieniem dwuskładnikowym.

Separacja i szyfrowanie

  • Dane każdego Administratora oznaczone identyfikatorem firmy w każdym rekordzie; każde zapytanie do bazy filtruje po tym identyfikatorze.
  • Transmisja wyłącznie przez HTTPS (TLS 1.2 lub nowszy) z nagłówkami HSTS.
  • Szyfrowanie w spoczynku danych w bazie (Cloudflare D1), magazynie plików i kopii (R2) oraz pamięci stanu (KV) przez dostawcę infrastruktury.
  • Załączniki (zdjęcia, podpisy, dokumenty) dostępne wyłącznie przez uwierzytelniony endpoint aplikacji, nigdy z publicznego adresu.

Ochrona aplikacji

  • Nagłówki bezpieczeństwa na każdej odpowiedzi: Content-Security-Policy (frame-ancestors, object-src, base-uri, form-action), X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy, Cross-Origin-Opener-Policy.
  • Walidacja danych wejściowych po stronie serwera, limity wielkości i częstotliwości żądań, ochrona publicznego formularza przed botami (Cloudflare Turnstile).
  • Klucze usług zewnętrznych przechowywane wyłącznie po stronie serwera jako sekrety środowiska, nigdy w kodzie przeglądarki.

Ciągłość działania

  • Kopia zapasowa danych każdej firmy co noc, osobno per firma, przechowywana 30 dni w Cloudflare R2 w Unii Europejskiej; procedura odtworzenia przetestowana na kopii produkcyjnej.
  • Monitoring dostępności co 5 minut z powiadomieniem o awarii i o powrocie; publiczna strona statusu.
  • Możliwość pobrania kompletu danych firmy przez Administratora w każdej chwili (JSON, ZIP).

Organizacja

  • Rejestr kategorii czynności przetwarzania i rejestr naruszeń prowadzone przez Podmiot przetwarzający.
  • Logi serwera i logowań przechowywane 90 dni, wykorzystywane wyłącznie do bezpieczeństwa i diagnozy.
  • Udokumentowana procedura usunięcia danych firmy (§ 7) z ręcznym potwierdzeniem przed wykonaniem; brak przycisku nieodwracalnego usunięcia w interfejsie, świadomie.
  • Zmiany w kodzie przechodzą automatyczne testy i kontrolę artefaktu przed wdrożeniem; wdrożenia wersji pokazowej i produkcyjnej są rozdzielone na poziomie konfiguracji i bazy.

Załącznik 3. Dalsze podmioty przetwarzające

PodmiotZakresLokalizacja danych i podstawa transferu
Cloudflare, Inc., 101 Townsend St, San Francisco, CA 94107, USAhosting aplikacji i funkcji serwerowych, baza danych D1, magazyn R2 (załączniki, kopie), KV (stan monitoringu), Turnstile, sieć CDNbaza i kopie w regionie UE; sieć globalna. EU-US Data Privacy Framework oraz standardowe klauzule umowne (Cloudflare Data Processing Addendum)
Resend, Inc., 2261 Market Street #5039, San Francisco, CA 94114, USApoczta wychodząca: reset hasła, zaproszenia, alerty terminów do dyspozytoraUSA; standardowe klauzule umowne (Resend DPA). Przekazywane: adres e-mail odbiorcy, treść wiadomości
komoot GmbH, Am Krögel 2, 10179 Berlin, Niemcy (usługa Photon)geokodowanie adresów zleceń (zamiana tekstu adresu na współrzędne)Niemcy (UE). Przekazywany wyłącznie tekst adresu, bez danych osoby i bez identyfikatora firmy
Dostawcy modeli językowych dla asystenta „Opsik": Google Ireland Ltd (Gemini), xAI Corp (USA), Cerebras Systems Inc. (USA), OpenRouter, Inc. (USA)generowanie odpowiedzi asystenta na pytania użytkowników AdministratoraUE/USA; DPF albo standardowe klauzule umowne. Przekazywana wyłącznie treść pytania i kontekst niezbędny do odpowiedzi; funkcja jest opcjonalna i może zostać wyłączona dla firmy na życzenie Administratora