Asystio
Wróć do Centrum Prawnego
Dokument oficjalny

Umowa Powierzenia Przetwarzania Danych (DPA)

Ostatnia aktualizacja: 1 marca 2026Dokument oficjalny

1. Przedmiot umowy

Niniejsza Umowa powierzenia przetwarzania danych osobowych (DPA) reguluje zasady przetwarzania danych osobowych przez Kamila Rogaczewskiego Asystio (dalej: „Procesor”) w imieniu Klienta (dalej: „Administrator”) w związku ze świadczeniem usług Platformy Asystio.

2. Zakres i cel przetwarzania

Procesor przetwarza dane osobowe wyłącznie w celu realizacji usług określonych w Regulaminie, w tym: przechowywanie danych klientów Administratora (CRM), obsługa kalendarza wizyt, przetwarzanie danych pracowników (moduł HR), generowanie faktur, analiza danych przez AI. Przetwarzanie odbywa się na udokumentowane polecenie Administratora.

3. Kategorie osób i danych

  • Osoby: klienci końcowi Administratora, pracownicy Administratora, kontrahenci.
  • Dane: imiona, nazwiska, adresy e-mail, numery telefonów, adresy, dane wizyt/rezerwacji, dane kadrowe (dla modułu HR), dane finansowe (faktury).

4. Obowiązki Procesora

  • Przetwarzanie danych wyłącznie na udokumentowane polecenie Administratora.
  • Zapewnienie poufności – osoby upoważnione do przetwarzania zobowiązały się do zachowania tajemnicy.
  • Wdrożenie odpowiednich środków technicznych i organizacyjnych (szyfrowanie, kontrola dostępu, kopie zapasowe).
  • Korzystanie z podprocesorów wyłącznie za uprzednią ogólną zgodą Administratora (lista podprocesorów dostępna online).
  • Pomoc Administratorowi w wywiązywaniu się z obowiązków wobec osób, których dane dotyczą (prawo dostępu, usunięcia itp.).
  • Powiadomienie Administratora o naruszeniu ochrony danych nie później niż w ciągu 36 godzin od jego wykrycia.
  • Po zakończeniu umowy – usunięcie lub zwrócenie danych (według wyboru Administratora) w ciągu 30 dni.

5. Obowiązki Administratora

  • Zapewnienie legalności przetwarzania danych (posiadanie podstaw prawnych).
  • Informowanie osób, których dane dotyczą, o przetwarzaniu przez Procesora.
  • Współpraca w przypadku incydentów bezpieczeństwa i kontroli organów nadzorczych.

6. Podprocesorzy

Aktualna lista podprocesorów dostępna jest w dokumencie „Lista podprocesorów”. Administrator wyraża ogólną zgodę na korzystanie z podprocesorów wskazanych na liście. O zmianie podprocesora Procesor poinformuje z co najmniej 14-dniowym wyprzedzeniem. Administrator może wyrazić sprzeciw w tym terminie.

7. Audyty

Administrator ma prawo do przeprowadzenia audytu zgodności Procesora z niniejszą umową, po uprzednim uzgodnieniu terminu (z co najmniej 30-dniowym wyprzedzeniem). Audyt nie może zakłócać normalnej działalności Procesora. Koszty audytu ponosi Administrator.

8. Transfer międzynarodowy

Dane są przechowywane w UE (Google Cloud). Transfer poza EOG odbywa się wyłącznie do podprocesorów wymienionych na liście, z zastosowaniem Standardowych Klauzul Umownych (SCC 2021).

9. Odpowiedzialność

Każda ze stron odpowiada za szkody wynikłe z przetwarzania niezgodnego z RODO, w zakresie określonym w art. 82 RODO. Procesor odpowiada wyłącznie za szkody spowodowane przetwarzaniem, w którym nie dopełnił obowiązków nałożonych przez RODO na procesora lub działał poza instrukcjami Administratora.

10. Czas trwania

Niniejsza DPA obowiązuje przez cały okres świadczenia usług na podstawie Regulaminu. Po zakończeniu umowy, Procesor usuwa dane w ciągu 30 dni (z wyjątkiem danych, których przechowywanie wymagane jest przez prawo).


English summary

This Data Processing Agreement (DPA) governs how Asystio (Processor) handles personal data on behalf of Clients (Controllers). Data is processed only per Client instructions for service delivery (CRM, calendar, HR, invoicing, AI analysis). The Processor implements security measures (encryption, access control, backups), uses sub-processors with prior consent (list available online, 14-day notice for changes), notifies the Controller of data breaches within 36 hours, and deletes/returns data within 30 days after contract termination. Data is stored in the EU (Google Cloud). International transfers use Standard Contractual Clauses. The Controller has audit rights with 30-day advance notice.