Umowa powierzenia przetwarzania danych osobowych
Wersja 1.0 · Wchodzi w życie: 18 sierpnia 2026
Ta umowa określa zasady, na jakich Elizium przetwarza dane osobowe klientek Twojego gabinetu — na Twoje zlecenie i pod Twoją kontrolą. Zawierasz ją elektronicznie, akceptując ją przy rejestracji konta. Stanowi integralną część umowy o świadczenie usług, zawartej na podstawie regulaminu.
Podstawą prawną tej umowy jest art. 28 rozporządzenia 2016/679 (RODO).
Integralną częścią umowy są dwa załączniki:
- Załącznik nr 1 — lista podmiotów podprzetwarzających,
- Załącznik nr 2 — środki bezpieczeństwa.
§ 1. Strony i role
- Umowę zawierają:
- Ty — przedsiębiorca prowadzący gabinet, który zarejestrował konto w Elizium (w umowie także: „Administrator"),
- my — Przedsiębiorstwo Handlowo-Usługowe NATURA Agnieszka Wolnicka, ul. Kilińskiego 18/20, 42-218 Częstochowa, NIP 5751036722, REGON 240464357 (w umowie także: „Elizium" lub „Podmiot przetwarzający").
- Ty jesteś administratorem danych osobowych swoich klientek. To Ty decydujesz, jakie dane zbierasz, po co i na jakiej podstawie prawnej.
- My jesteśmy podmiotem przetwarzającym — przetwarzamy te dane wyłącznie na Twoje zlecenie i w Twoim imieniu, w rozumieniu art. 28 RODO.
- Umowa obowiązuje od chwili założenia konta — także w okresie próbnym. Jeśli wprowadzasz dane klientek w trakcie testowania aplikacji, dzieje się to już na zasadach tej umowy.
§ 2. Przedmiot i cel powierzenia
- Powierzasz nam przetwarzanie danych osobowych swoich klientek w celu i w zakresie niezbędnym do świadczenia usługi Elizium — czyli prowadzenia gabinetu przy użyciu aplikacji.
- Charakter przetwarzania obejmuje: zbieranie (m.in. przez formularze wypełniane przez klientki), utrwalanie, przechowywanie, porządkowanie, przeglądanie i wyświetlanie osobom przez Ciebie upoważnionym, wysyłanie wiadomości SMS i e-mail na Twoje zlecenie, wykonywanie kopii zapasowych, anonimizowanie oraz usuwanie danych.
- Przetwarzanie odbywa się w systemach informatycznych. Nie przetwarzamy danych powierzonych w formie papierowej.
- Nie wykorzystujemy danych powierzonych do żadnych własnych celów — nie analizujemy ich, nie budujemy na nich statystyk ani profili i nie udostępniamy ich nikomu poza podmiotami z załącznika nr 1.
§ 3. Kategorie osób i danych
- Osoby, których dane dotyczą: klientki i klienci Twojego gabinetu, a także osoby obdarowane bonami podarunkowymi (ich dane mogą pojawić się w dedykacjach).
- Dane zwykłe:
- dane identyfikacyjne i kontaktowe: imię, nazwisko, telefon, e-mail, płeć, data urodzenia, imieniny, adres, numer karty stałego klienta,
- komunikacja: treści wysłanych SMS-ów i e-maili, numery telefonów, adresy e-mail, statusy dostarczenia,
- dane handlowe: wizyty, płatności, sprzedaż produktów, bony (w tym dedykacje), karnety, punkty lojalnościowe, kody poleceń,
- zgody: marketingowa, SMS, e-mail — wraz z treścią klauzul, które definiujesz,
- dane techniczne zapisywane przy wypełnianiu formularzy: adres IP, informacje o przeglądarce, czas wypełnienia i czas potwierdzenia kodem SMS.
- Dane szczególnych kategorii (art. 9 RODO) — dane o zdrowiu. Mówimy o tym wprost, bo to najważniejsza kategoria danych w tej umowie:
- wywiady i formularze przed zabiegami: przeciwwskazania, stan zdrowia, ciąża, przyjmowane leki, choroby skóry,
- formularze zgód na zabiegi,
- zdjęcia przed i po zabiegu — dokumentacja stanu skóry,
- notatki o klientce, pola dodatkowe definiowane przez Ciebie i komentarze — jeśli zapiszesz w nich informacje o zdrowiu,
- historia zabiegów jako całość — obraz stanu i pielęgnacji klientki,
- podpisy odręczne zapisane jako obraz, wraz z adresem IP i informacją o przeglądarce.
- Faktyczny zakres danych zależy od Ciebie — to Ty decydujesz, co wpisujesz do kartoteki, formularzy i pól dodatkowych. Wszystkie pola, w których mogą znaleźć się informacje o zdrowiu, traktujemy z ostrożnością właściwą danym szczególnych kategorii.
§ 4. Czas trwania
Powierzenie trwa przez cały czas obowiązywania umowy o świadczenie usług, a po jej zakończeniu — przez okres opisany w § 11, potrzebny do zwrotu i usunięcia danych.
§ 5. Nasze obowiązki jako podmiotu przetwarzającego
- Przetwarzamy dane wyłącznie na Twoje udokumentowane polecenie. Poleceniem są: ta umowa, regulamin, operacje wykonywane w aplikacji przez Ciebie i Twoich pracowników oraz żądania wysyłane z adresu e-mail przypisanego do konta właściciela gabinetu.
- Wyjątkiem jest sytuacja, w której obowiązek przetwarzania nakłada na nas prawo — wtedy informujemy Cię o tym przed przetwarzaniem, chyba że prawo tego zabrania.
- Jeżeli Twoje polecenie w naszej ocenie narusza RODO lub inne przepisy o ochronie danych, niezwłocznie Cię o tym informujemy.
- Zapewniamy, że dostęp do danych mają wyłącznie osoby upoważnione i zobowiązane do zachowania poufności — także po zakończeniu współpracy z nami.
- Stosujemy środki techniczne i organizacyjne opisane w załączniku nr 2, dobrane z uwzględnieniem tego, że przetwarzamy dane o zdrowiu.
- Korzystamy z podmiotów podprzetwarzających na zasadach z § 7.
- Pomagamy Ci w realizacji praw osób, których dane dotyczą (§ 9), oraz w wywiązywaniu się z obowiązków dotyczących bezpieczeństwa, zgłaszania naruszeń, oceny skutków i konsultacji z organem nadzorczym (art. 32–36 RODO).
- Po zakończeniu umowy postępujemy z danymi zgodnie z § 11.
- Udostępniamy Ci informacje niezbędne do wykazania, że spełniamy obowiązki z art. 28 RODO, i umożliwiamy kontrolę na zasadach z § 12.
§ 6. Dostęp do danych
Dostęp do danych mają wyłącznie osoby upoważnione przez Elizium, zobowiązane do zachowania poufności. Dostęp do Twojego konta może nastąpić wyłącznie w celu świadczenia wsparcia technicznego lub usunięcia awarii.
§ 7. Podmioty podprzetwarzające
- Wyrażasz ogólną zgodę na korzystanie przez nas z podmiotów podprzetwarzających. Ich aktualna lista — wraz z rolą każdego z nich i lokalizacją przetwarzania — stanowi załącznik nr 1.
- O zamiarze dodania lub zmiany podmiotu podprzetwarzającego poinformujemy Cię co najmniej 14 dni wcześniej — e-mailem lub komunikatem w aplikacji.
- W ciągu 14 dni od informacji możesz zgłosić uzasadniony sprzeciw. Jeżeli nie będziemy mogli go uwzględnić, możesz rozwiązać umowę o świadczenie usług, zanim nowy podmiot zacznie przetwarzać dane — na zasadach z regulaminu.
- Każdy podmiot podprzetwarzający jest związany obowiązkami ochrony danych nie mniejszymi niż wynikające z tej umowy. Za jego działania i zaniechania odpowiadamy jak za własne.
- Jeżeli podmiot podprzetwarzający przetwarza dane poza Europejskim Obszarem Gospodarczym, przekazanie odbywa się zgodnie z rozdziałem V RODO — na podstawie decyzji Komisji Europejskiej stwierdzającej odpowiedni stopień ochrony (EU–US Data Privacy Framework, dla odbiorców z aktualnym certyfikatem) lub standardowych klauzul umownych. Podstawę wskazujemy w załączniku nr 1.
§ 8. Bezpieczeństwo
- Stosujemy środki techniczne i organizacyjne opisane w załączniku nr 2.
- Możemy zmieniać i unowocześniać poszczególne środki, o ile nie obniża to poziomu ochrony. Istotne zmiany załącznika traktujemy jak zmianę umowy (§ 16).
§ 9. Pomoc w realizacji praw osób
- Jeżeli klientka Twojego gabinetu zwróci się bezpośrednio do nas z żądaniem dotyczącym swoich danych (dostęp, sprostowanie, usunięcie, ograniczenie, przeniesienie, sprzeciw), przekażemy Ci je niezwłocznie, nie później niż w ciągu 7 dni. Nie odpowiadamy osobie merytorycznie bez Twojego polecenia — możemy jedynie potwierdzić, że żądanie przekazaliśmy administratorowi.
- Większość żądań zrealizujesz samodzielnie, narzędziami w aplikacji:
- dostęp i sprostowanie — wgląd do karty klientki i edycja danych,
- usunięcie — usunięcie klientki uruchamia 30-dniową kwarantannę, po której dane są trwale i automatycznie usuwane; na żądanie osoby możesz skorzystać z trybu natychmiastowego, bez kwarantanny,
- przeniesienie — eksport danych na zasadach z § 11.
- Dane rozliczeniowe powiązane z usuwaną klientką (wizyty, sprzedaż, bony, karnety) są anonimizowane, nie usuwane — powiązanie z osobą znika bezpowrotnie, a kwoty pozostają na potrzeby Twojej księgowości. Szczegóły w § 14.
- W sprawach wykraczających poza narzędzia w aplikacji pomagamy indywidualnie — napisz na biuro@elizium.pl.
§ 10. Zgłaszanie naruszeń
- O naruszeniu ochrony danych powierzonych zawiadomimy Cię bez zbędnej zwłoki po jego stwierdzeniu — e-mailem na adres przypisany do konta właściciela gabinetu.
- Zawiadomienie zawiera co najmniej: opis charakteru naruszenia, kategorie i przybliżoną liczbę osób oraz rekordów, których dotyczy, możliwe konsekwencje, środki, które podjęliśmy lub proponujemy, oraz kontakt do dalszych informacji.
- Jeżeli od razu nie mamy pełnych informacji, przekazujemy je sukcesywnie, w miarę ustaleń — nie czekamy z pierwszym zawiadomieniem na komplet.
- Ocena ryzyka, decyzja o zgłoszeniu naruszenia do Prezesa UODO (w terminie 72 godzin) i ewentualne zawiadomienie osób należą do Ciebie jako administratora. Dostarczymy Ci wszystkich informacji i pomocy, których do tego potrzebujesz.
- Prowadzimy wewnętrzną dokumentację naruszeń dotyczących danych powierzonych.
§ 11. Dane po zakończeniu umowy
- Po zakończeniu umowy o świadczenie usług — zgodnie z Twoją decyzją — zwracamy Ci dane i je usuwamy:
- dane przechowujemy przez 6 miesięcy od zakończenia umowy; w tym czasie możesz zamówić ich eksport,
- po upływie 6 miesięcy trwale usuwamy konto gabinetu wraz ze wszystkimi danymi powierzonymi,
- na Twoje żądanie usuniemy dane wcześniej, bez czekania na upływ 6 miesięcy.
- Eksport zamawiasz mailowo na biuro@elizium.pl. Przygotowujemy go bezpłatnie, najpóźniej w ciągu 30 dni od żądania. Obejmuje: kartotekę klientek, wizyty i sprzedaż w plikach CSV, komplet danych w formacie technicznym (JSON) oraz zdjęcia klientek. Paczkę zabezpieczamy hasłem przekazywanym osobnym kanałem.
- Usunięcie nie obejmuje danych, które prawo każe nam przechowywać — przede wszystkim dokumentów księgowych.
- Kopie zapasowe: wykonujemy kopie zapasowe danych raz na dobę. W razie awarii dokładamy starań, aby odtworzyć dane z najnowszej dostępnej kopii — w praktyce oznacza to możliwość przywrócenia stanu z ostatniej doby. Nie gwarantujemy jednak odtworzenia danych w konkretnym zakresie ani terminie. Zalecamy okresowe pobieranie własnej kopii danych — udostępniamy ją na żądanie zgłoszone na adres biuro@elizium.pl.
- Dane usunięte z systemu mogą pozostawać w kopiach zapasowych do momentu wygaśnięcia kopii, w której się znajdują — najdłużej 6 miesięcy. Kopii nie używamy w bieżącej pracy; służą wyłącznie odtworzeniu systemu po awarii. Jeżeli odtworzymy system z kopii, ponowimy usunięcie danych, których dotyczyło wcześniejsze żądanie usunięcia.
§ 12. Kontrola i wykazanie zgodności
- Na Twój wniosek udostępniamy informacje niezbędne do wykazania, że spełniamy obowiązki określone w art. 28 RODO — w pierwszej kolejności w formie dokumentacji i odpowiedzi na pytania.
- Masz prawo przeprowadzić audyt lub inspekcję, w tym przez upoważnionego audytora, na następujących zasadach:
- termin uzgadniamy wspólnie, z zapowiedzią co najmniej 14 dni,
- audyt odbywa się w dni robocze, w sposób niezakłócający świadczenia usług,
- nie częściej niż raz na 12 miesięcy — chyba że audyt jest następstwem stwierdzonego naruszenia,
- koszty audytu ponosisz Ty,
- audytor zobowiązuje się do poufności i nie uzyskuje dostępu do danych innych gabinetów ani do informacji stanowiących naszą tajemnicę przedsiębiorstwa w zakresie szerszym, niż to konieczne.
§ 13. Twoje obowiązki jako administratora
- Odpowiadasz za legalność danych, które wprowadzasz — za istnienie podstawy prawnej przetwarzania, a przy danych o zdrowiu za posiadanie wyraźnej zgody osoby, której dane dotyczą, lub innej podstawy z art. 9 ust. 2 RODO.
- Odpowiadasz za treść klauzul informacyjnych i zgód, które prezentujesz swoim klientkom, oraz za spełnienie wobec nich obowiązku informacyjnego.
- Odpowiadasz za zgody na komunikację marketingową SMS i e-mail — zgodnie z regulaminem to Ty jesteś nadawcą wiadomości w rozumieniu prawa.
- Wydajesz nam wyłącznie polecenia zgodne z prawem.
- Zarządzasz dostępem swoich pracowników: nadajesz role i uprawnienia adekwatne do zadań i dezaktywujesz konta osób, które przestały u Ciebie pracować.
- Nie wpisuj danych osobowych klientek do czatu wsparcia — treść rozmów trafia do podmiotu obsługującego asystenta AI (załącznik nr 1), a do rozwiązania problemu te dane zwykle nie są potrzebne.
- Informujesz nas niezwłocznie o żądaniach osób i decyzjach organu nadzorczego, które wpływają na nasze przetwarzanie.
§ 14. Ograniczenia techniczne — o których mówimy wprost
Żebyś wiedziała dokładnie, co system robi, a czego nie robi:
- Kopie zapasowe. Dane usunięte z aplikacji żyją w kopiach zapasowych do wygaśnięcia kopii — najdłużej 6 miesięcy (§ 11 ust. 5).
- Logi operacyjne. Zapis operacji w aplikacji może zawierać imiona i nazwiska klientek (np. „dodano wizytę dla…"). Wpisy znikają po 12 miesiącach od powstania — nazwisko może więc pozostać w logu do 12 miesięcy po usunięciu samych danych.
- Anonimizacja zamiast usunięcia. Przy usuwaniu klientki dane rozliczeniowe (wizyty, sprzedaż, bony, karnety) nie są kasowane, lecz nieodwracalnie odłączane od osoby — kwoty zostają, bo służą Twojej księgowości. Notatki i dedykacje w tych rekordach są czyszczone.
- Eksport nie obejmuje danych wcześniej usuniętych ani haseł.
- Pola wolnotekstowe. Nie kontrolujemy i nie weryfikujemy treści, które zapisujesz w notatkach, komentarzach i polach dodatkowych — odpowiadasz za nie zgodnie z § 13.
§ 15. Odpowiedzialność
- Każda ze stron odpowiada za szkody spowodowane przetwarzaniem naruszającym jej obowiązki wynikające z RODO lub z tej umowy.
- Nasza odpowiedzialność wobec Ciebie jest ograniczona na zasadach z § 16 regulaminu: do wysokości opłat zapłaconych nam w ciągu ostatnich 12 miesięcy, z wyłączeniem utraconych korzyści. Ograniczenia nie dotyczą szkód wyrządzonych przez nas umyślnie.
- Jeżeli poniesiemy odpowiedzialność wobec osób trzecich lub organu nadzorczego wskutek tego, że wprowadziłaś dane bez podstawy prawnej lub wydałaś polecenie niezgodne z prawem, zwrócisz nam udokumentowane, poniesione z tego tytułu koszty — w zakresie, w jakim naruszenie leży po Twojej stronie.
§ 16. Postanowienia końcowe
- Umowa jest zawierana elektronicznie, przez jej akceptację przy rejestracji konta. Zapisujemy, kto, kiedy i którą wersję zaakceptował.
- Załączniki nr 1 i 2 stanowią integralną część umowy.
- W sprawach danych powierzonych umowa ma pierwszeństwo przed regulaminem.
- Zmiany umowy przeprowadzamy w trybie opisanym w § 19 regulaminu: informacja co najmniej 14 dni wcześniej, a zmiany istotne wymagają Twojej akceptacji. Zmiany listy podmiotów podprzetwarzających przebiegają w trybie § 7.
- Umowa podlega prawu polskiemu. Spory rozstrzyga sąd właściwy miejscowo dla siedziby Elizium.
- Jeżeli którekolwiek postanowienie okaże się nieważne lub bezskuteczne, pozostałe pozostają w mocy.
- Każda wersja umowy ma numer i datę wejścia w życie; historia wersji jest dostępna razem z aktualnym tekstem.
Załącznik nr 1 — Lista podmiotów podprzetwarzających
Wersja 1.0 · Wchodzi w życie: 18 sierpnia 2026
Poniższe podmioty przetwarzają dane powierzone — dane klientek Twojego gabinetu — w zakresie niezbędnym do działania Elizium. Zmiany listy przeprowadzamy w trybie § 7 umowy powierzenia: informacja co najmniej 14 dni wcześniej i prawo sprzeciwu.
| Podmiot | Co robi z danymi powierzonymi | Lokalizacja przetwarzania | Przekazywanie poza EOG |
|---|---|---|---|
| OVH | utrzymuje serwery i bazę danych — tu fizycznie przechowywane są wszystkie dane | Niemcy (UE) | nie |
| SMSPlanet | wysyła wiadomości SMS: numery telefonów i treści wiadomości do klientek | Polska | nie |
| Google (Workspace) | wysyła e-maile z systemu: adresy i treści wiadomości do klientek | UE / USA | tak — Data Privacy Framework lub standardowe klauzule umowne |
| Google (Drive) | przechowuje kopie zapasowe systemu | UE / USA | tak — Data Privacy Framework lub standardowe klauzule umowne |
| Anthropic | obsługuje asystenta AI w czacie wsparcia — przetwarza treści rozmów | USA | tak — Data Privacy Framework lub standardowe klauzule umowne |
Uwagi:
- Anthropic przetwarza dane powierzone wyłącznie wtedy, gdy Ty lub Twój pracownik wpiszecie je do czatu wsparcia. Zgodnie z § 13 ust. 6 umowy — nie rób tego; do rozwiązania problemu dane klientek zwykle nie są potrzebne.
- Stripe (płatności) i InsERT (fakturowanie) nie znajdują się na tej liście, bo nie przetwarzają danych klientek Twojego gabinetu — przetwarzają wyłącznie dane Twojej firmy jako naszego klienta. Opisuje je polityka prywatności.
- Cloudflare również nie jest podmiotem podprzetwarzającym. Obsługuje wyłącznie DNS oraz ochronę antybotową ekranów logowania i rejestracji — a logują się użytkownicy aplikacji, nie klientki. Ruch aplikacji, w tym formularze wypełniane przez klientki, trafia bezpośrednio na nasz serwer, z pominięciem Cloudflare. Cloudflare przetwarza więc wyłącznie dane użytkowników aplikacji i jest opisany w polityce prywatności.
- Kopie zapasowe przekazywane do magazynu zewnętrznego są szyfrowane przed wysłaniem — szczegóły w załączniku nr 2.
Załącznik nr 2 — Środki bezpieczeństwa
Wersja 1.0 · Wchodzi w życie: 18 sierpnia 2026
Poniżej opisujemy środki techniczne i organizacyjne, którymi chronimy dane powierzone. Opisujemy je na poziomie, który pozwala Ci ocenić ochronę, ale nie ułatwia ataku — dlatego nie podajemy nazw narzędzi, wersji ani szczegółów architektury.
Środki techniczne
Szyfrowanie transmisji. Cała komunikacja z aplikacją odbywa się przez połączenia szyfrowane (HTTPS).
Ochrona haseł. Hasła przechowujemy wyłącznie w postaci skrótów kryptograficznych — nie znamy haseł użytkowników i nie możemy ich odczytać.
Uwierzytelnianie dwuskładnikowe. Logowanie można zabezpieczyć drugim składnikiem. Urządzenia zaufane pozwalają pominąć drugi składnik przez ograniczony czas.
Ochrona antybotowa i tokeny formularzy. Formularze rejestracji i logowania chronione mechanizmem antybotowym. Formularze udostępniane klientkom zabezpieczone jednorazowymi, kryptograficznie losowymi tokenami z ograniczonym czasem życia.
Ograniczanie liczby żądań. Serwer ogranicza częstotliwość newralgicznych operacji — logowania, rejestracji, weryfikacji kodów dwuskładnikowych, resetu hasła i wypełniania formularzy publicznych — a całość ruchu chroni dodatkowy bezpiecznik globalny.
Rozdzielenie uprawnień. Dane każdego gabinetu są logicznie odseparowane od danych pozostałych. Wewnątrz gabinetu dostęp do danych zależy od ról i uprawnień, które nadaje właściciel konta.
Rejestrowanie operacji. System rejestruje operacje na danych — w tym odczyty danych o zdrowiu: otwarcie karty klientki, formularza i zdjęć.
Kopie zapasowe. Kopie zapasowe wykonujemy codziennie. Przed przekazaniem do magazynu zewnętrznego kopie są szyfrowane, a klucz deszyfrujący jest przechowywany poza infrastrukturą, w której znajdują się kopie. Kopie podlegają rotacji — najstarsza kopia w cyklu wymiany żyje najdłużej 6 miesięcy.
Zgody elektroniczne. Formularz podpisywany przez klientkę zapisuje: treść dokumentu w chwili podpisu wraz z sumą kontrolną, podpis, adres IP, informacje o przeglądarce oraz czas wypełnienia i potwierdzenia. Późniejsza zmiana szablonu formularza nie zmienia zapisanej treści podpisanego dokumentu.
Ograniczony dostęp do środowiska produkcyjnego. Dostęp do serwerów ma wyłącznie upoważniony personel. Panel administracyjny jest dostępny tylko z dozwolonych adresów sieciowych.
Środki organizacyjne
Upoważnienia i poufność. Dostęp do danych powierzonych mają wyłącznie osoby upoważnione, zobowiązane do zachowania poufności — także po zakończeniu współpracy.
Minimalny dostęp. Dostęp do konta gabinetu przez personel Elizium następuje wyłącznie w celu wsparcia technicznego lub usunięcia awarii (§ 6 umowy).
Zasada niewykorzystywania danych. Danych powierzonych nie używamy do żadnych własnych celów (§ 2 ust. 4 umowy).
Reagowanie na naruszenia. Postępujemy według ustalonej procedury: identyfikacja i ograniczenie naruszenia, zawiadomienie administratora bez zbędnej zwłoki (§ 10 umowy), dokumentacja zdarzenia i wniosków.
Retencja i usuwanie. Automatyczne mechanizmy pilnują zadeklarowanych okresów przechowywania: logi operacyjne i treści komunikacji — 12 miesięcy, logi błędów — 90 dni, trwałe usuwanie danych klientek po 30-dniowej kwarantannie, usuwanie danych gabinetu po zakończeniu umowy zgodnie z § 11 umowy.
Przegląd środków. Środki bezpieczeństwa okresowo przeglądamy i dostosowujemy do zmian w aplikacji oraz do rozpoznanych zagrożeń.
