Aprovo
CennikBlogZaloguj sięZacznij za darmo
CennikBlogZaloguj sięZacznij za darmo
Dokumentacja Prawna

Umowa Powierzenia Przetwarzania Danych Osobowych (DPA)

Załącznik nr 1 do Regulaminu platformy aprovo.eu

Wersja: 2.0 | Data wejścia w życie: 5 września 2026 r.

§ 1. Strony Umowy

  1. Niniejsza Umowa Powierzenia Przetwarzania Danych Osobowych (dalej: „Umowa" lub „DPA"), sporządzona na podstawie art. 28 ust. 3 Rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych (dalej: „RODO"), stanowi integralny załącznik do Regulaminu świadczenia usług platformy aprovo.eu (dalej: „Regulamin") i zostaje zawarta pomiędzy:
    • Administratorem — podmiotem (osobą fizyczną prowadzącą działalność gospodarczą lub osobą prawną), który zawarł z Usługodawcą umowę o świadczenie usług na warunkach Regulaminu, a który samodzielnie lub wspólnie z innymi ustala cele i sposoby przetwarzania danych osobowych swoich klientów (pacjentów, konsumentów) w rozumieniu art. 4 pkt 7 RODO;
    • Podmiotem Przetwarzającym (Procesorem) — AMS SOFTWARE SPÓŁKA Z OGRANICZONĄ ODPOWIEDZIALNOŚCIĄ z siedzibą w Zabrzu (41-808), ul. Józefa Wajzera 19/22, wpisaną do rejestru przedsiębiorców Krajowego Rejestru Sądowego prowadzonego przez Sąd Rejonowy w Gliwicach, X Wydział Gospodarczy, pod numerem KRS: 0001242326, NIP: 6482836354, REGON: 544821193 (dalej: „Procesor").
  2. Administrator i Procesor są dalej łącznie zwani „Stronami", a każdy z osobna — „Stroną".

§ 2. Przedmiot, charakter, cel i zakres przetwarzania

  1. Na mocy niniejszej Umowy Administrator powierza Procesorowi przetwarzanie danych osobowych w celu i w zakresie niezbędnym do świadczenia usługi cyfrowej platformy aprovo.eu, zgodnie z warunkami Regulaminu.
  2. Charakter przetwarzania: przetwarzanie zautomatyzowane w systemie informatycznym (aplikacja webowa SaaS) z elementami przetwarzania niezautomatyzowanego (obsługa support).
  3. Cel przetwarzania:umożliwienie Administratorowi cyfrowego zarządzania dokumentacją zgód klientów (pacjentów), obejmujące w szczególności:
    • zbieranie i utrwalanie danych osobowych klientów w cyfrowych formularzach zgody,
    • generowanie podpisanych dokumentów PDF z podpisami biometrycznymi,
    • przechowywanie dokumentacji fotograficznej zabiegowej (zdjęcia przed/po),
    • zarządzanie bazą klientów Administratora,
    • wysyłanie komunikatów e-mail do klientów Administratora na jego udokumentowane polecenie.
  4. Katalog operacji przetwarzania: zbieranie, utrwalanie, organizowanie, porządkowanie, przechowywanie, adaptowanie (konwersja do PDF), pobieranie, przeglądanie, wykorzystywanie, ujawnianie poprzez przesłanie (eksport danych, e-mail), ograniczanie, usuwanie, niszczenie.
  5. Procesor przetwarza dane osobowe wyłącznie na udokumentowane polecenie Administratora — w tym w odniesieniu do przekazywania danych osobowych do państwa trzeciego lub organizacji międzynarodowej — chyba że obowiązek taki nakłada na niego prawo Unii Europejskiej lub prawo państwa członkowskiego; w takim przypadku Procesor informuje Administratora o tym obowiązku prawnym przed rozpoczęciem przetwarzania, o ile prawo to nie zabrania udzielenia takiej informacji ze względu na ważny interes publiczny (art. 28 ust. 3 lit. a RODO).

§ 3. Kategorie osób i rodzaje danych osobowych

  1. Kategorie osób, których dane dotyczą:
    • klienci (pacjenci, konsumenci) salonów i gabinetów korzystających z Platformy,
    • pracownicy/współpracownicy Administratora (wyłącznie w zakresie danych profilowych w Platformie: imię, nazwisko, adres e-mail służbowy).
  2. Rodzaje przetwarzanych danych osobowych — dane zwykłe:
    • dane identyfikacyjne: imię, nazwisko, krajowy numer identyfikacyjny, jeżeli Administrator go zbiera (w Polsce PESEL), rodzaj i numer dokumentu tożsamości, data urodzenia,
    • dane kontaktowe: numer telefonu, adres e-mail,
    • dane adresowe (jeśli wprowadzone przez Administratora w formularzu),
    • wizerunek: dokumentacja fotograficzna zabiegowa (zdjęcia przed i po zabiegu).
  3. Rodzaje przetwarzanych danych osobowych — dane szczególnych kategorii (art. 9 ust. 1 RODO):
    • Dane dotyczące zdrowia: oświadczenia zdrowotne zawarte w formularzach zgody (wywiady medyczne, informacje o alergiach, przeciwwskazaniach, chorobach przewlekłych, przyjmowanych lekach, ciąży oraz inne informacje o stanie zdrowia wprowadzone przez Administratora do szablonu formularza).
    • Dane biometryczne: dane wynikające ze specjalnego przetwarzania technicznego podpisu elektronicznego na urządzeniu dotykowym (tablecie), obejmujące: wektory kreślenia podpisu, dynamikę nacisku rysika, kąt nachylenia rysika, prędkość kreślenia, czas trwania składania podpisu — w zakresie, w jakim służą one jednoznacznej identyfikacji osoby fizycznej lub potwierdzeniu jej tożsamości w rozumieniu art. 4 pkt 14 RODO.
  4. Procesor oświadcza, iż jest w pełni świadomy faktu, że powierzone mu dane obejmują dane szczególnych kategorii w rozumieniu art. 9 ust. 1 RODO, i zobowiązuje się stosować wobec nich podwyższone środki ochrony technicznej i organizacyjnej, których kategorie opisano w Załączniku nr 1 do niniejszej Umowy.

§ 4. Czas trwania przetwarzania

  1. Przetwarzanie danych osobowych na mocy niniejszej Umowy rozpoczyna się z chwilą pierwszego wprowadzenia danych osobowych do Platformy przez Administratora i trwa przez cały okres obowiązywania umowy o świadczenie usług (Regulaminu) pomiędzy Stronami.
  2. Po wygaśnięciu lub rozwiązaniu umowy o świadczenie usług (z jakiegokolwiek powodu):
    • Procesor w terminie 30 (trzydziestu) dni kalendarzowych od daty zakończenia umowy umożliwi Administratorowi eksport danych osobowych w formacie umożliwiającym ich dalsze wykorzystanie (JSON, CSV lub skompletowane pliki PDF), stosownie do żądania Administratora zgłoszonego drogą elektroniczną na adres contact@aprovo.eu;
    • Procesor w terminie 90 (dziewięćdziesięciu) dni kalendarzowych od daty zakończenia umowy trwale i nieodwracalnie usunie wszelkie dane osobowe ze swoich systemów informatycznych, w tym z bazy danych produkcyjnej, kopii zapasowych (backupów) oraz usługi przechowywania plików (Amazon S3), za wyjątkiem danych, których dalsze przechowywanie jest wymagane na podstawie bezwzględnie obowiązujących przepisów prawa polskiego lub prawa Unii Europejskiej (w szczególności przepisów podatkowych i rachunkowych);
    • Procesor potwierdzi Administratorowi fakt trwałego usunięcia danych na piśmie lub drogą elektroniczną w terminie 7 (siedmiu) dni od dokonania usunięcia.

§ 5. Obowiązki Procesora

  1. Procesor zobowiązuje się:
    • przetwarzać dane osobowe wyłącznie w zakresie, w sposób i w celu określonym w § 2 niniejszej Umowy oraz w Regulaminie, na udokumentowane polecenie Administratora;
    • zapewnić, aby osoby upoważnione do przetwarzania danych osobowych zobowiązały się do zachowania tajemnicy lub podlegały odpowiedniemu ustawowemu obowiązkowi zachowania tajemnicy (art. 28 ust. 3 lit. b RODO);
    • wdrożyć odpowiednie środki techniczne i organizacyjne wymagane na mocy art. 32 RODO, których kategorie opisano w Załączniku nr 1 do niniejszej Umowy, aby zapewnić stopień bezpieczeństwa odpowiadający ryzyku naruszenia praw lub wolności osób fizycznych, z uwzględnieniem stanu wiedzy technicznej, kosztów wdrażania, charakteru, zakresu, kontekstu i celów przetwarzania oraz ryzyka o różnym prawdopodobieństwie wystąpienia i wadze;
    • przestrzegać warunków korzystania z usług dalszego podmiotu przetwarzającego (subprocesora) określonych w § 7 niniejszej Umowy;
    • biorąc pod uwagę charakter przetwarzania, pomagać Administratorowi — w miarę możliwości i poprzez odpowiednie środki techniczne i organizacyjne — w wywiązywaniu się z obowiązku odpowiadania na żądania osób, których dane dotyczą, w zakresie wykonywania ich praw określonych w Rozdziale III RODO (art. 15-22 RODO), w terminie nie dłuższym niż 10 (dziesięć) dni roboczych od dnia otrzymania żądania Administratora;
    • uwzględniając charakter przetwarzania oraz dostępne mu informacje, pomagać Administratorowi w wywiązywaniu się z obowiązków określonych w: art. 32 RODO (bezpieczeństwo przetwarzania), art. 33 RODO (zgłaszanie naruszeń organowi nadzorczemu), art. 34 RODO (zawiadamianie osoby, której dane dotyczą, o naruszeniu), art. 35 RODO (ocena skutków dla ochrony danych — DPIA), art. 36 RODO (uprzednie konsultacje z organem nadzorczym);
    • po zakończeniu świadczenia usług przetwarzania — usunąć dane zgodnie z § 4 ust. 2 niniejszej Umowy;
    • udostępnić Administratorowi wszelkie informacje niezbędne do wykazania spełnienia obowiązków określonych w art. 28 RODO oraz umożliwić Administratorowi lub upoważnionemu przez niego audytorowi przeprowadzenie audytów, w tym inspekcji, na warunkach określonych w § 9 niniejszej Umowy;
    • niezwłocznie poinformować Administratora, jeżeli — w ocenie Procesora — wydane mu polecenie stanowi naruszenie RODO lub innych przepisów Unii Europejskiej bądź prawa państwa członkowskiego dotyczących ochrony danych osobowych (art. 28 ust. 3 akapit 2 RODO).
  2. Procesor oświadcza, że na dzień zawarcia niniejszej Umowy:
    • nie wyznaczył Inspektora Ochrony Danych (IOD) w rozumieniu art. 37 RODO, przy czym niniejsze oświadczenie zostanie niezwłocznie zaktualizowane w przypadku wyznaczenia IOD;
    • punktem kontaktowym do spraw ochrony danych osobowych jest: contact@aprovo.eu.

§ 6. Poufność

  1. Procesor zobowiązuje się do zachowania w ścisłej tajemnicy wszelkich danych osobowych powierzonych mu na podstawie niniejszej Umowy, a także wszelkich informacji o środkach technicznych i organizacyjnych ich zabezpieczenia.
  2. Obowiązek poufności, o którym mowa w ust. 1, obowiązuje bezterminowo, w tym po wygaśnięciu lub rozwiązaniu niniejszej Umowy oraz umowy o świadczenie usług.
  3. Procesor zapewnia, że do przetwarzania danych osobowych dopuszczone zostaną wyłącznie osoby posiadające pisemne, imienne upoważnienie wydane przez Procesora, które uprzednio zostały przeszkolone w zakresie ochrony danych osobowych i zobowiązały się do zachowania tajemnicy, w tym poprzez podpisanie odrębnych umów o zachowaniu poufności (NDA) lub stosownych klauzul w umowach o pracę bądź współpracę.

§ 7. Dalsze powierzenie przetwarzania (Subprocesorzy)

  1. Administrator niniejszym udziela Procesorowi ogólnej pisemnej zgody (w rozumieniu art. 28 ust. 2 zdanie 1 RODO) na korzystanie z dalszych podmiotów przetwarzających (subprocesorów) wymienionych w Załączniku nr 2 do niniejszej Umowy.
  2. Procesor informuje Administratora o wszelkich zamierzonych zmianach dotyczących dodania nowych dalszych podmiotów przetwarzających lub zastąpienia dotychczasowych z co najmniej 14 (czternasto-) dniowym wyprzedzeniem drogą elektroniczną (e-mail na adres wskazany w koncie Administratora lub powiadomienie w Platformie), dając tym samym Administratorowi możliwość wyrażenia sprzeciwu wobec takich zmian (art. 28 ust. 2 zdanie 2 RODO).
  3. Sprzeciw Administratora powinien być uzasadniony i złożony w formie pisemnej (e-mail) w terminie 14 (czternastu) dni kalendarzowychod dnia otrzymania informacji, o której mowa w ust. 2. W przypadku zgłoszenia uzasadnionego sprzeciwu:
    • Procesor podejmie w dobrej wierze rozsądne starania w celu zaproponowania Administratorowi alternatywnego rozwiązania umożliwiającego kontynuację świadczenia usług bez korzystania z zakwestionowanego subprocesora;
    • jeżeli alternatywne rozwiązanie nie jest obiektywnie dostępne, każda ze Stron ma prawo rozwiązać umowę o świadczenie usług (Regulamin) z zachowaniem 30-dniowego okresu wypowiedzenia, bez ponoszenia kar umownych ani innych sankcji z tytułu wcześniejszego zakończenia umowy.
  4. Procesor zobowiązuje się nałożyć na każdego dalszego podmiotu przetwarzającego — w drodze umowy lub innego aktu prawnego — te same obowiązki ochrony danych osobowych, jakie zostały nałożone na Procesora w niniejszej Umowie, w szczególności obowiązek wdrożenia odpowiednich środków technicznych i organizacyjnych (art. 28 ust. 4 RODO).
  5. Procesor ponosi wobec Administratora pełną odpowiedzialność za działania i zaniechania dalszych podmiotów przetwarzających w zakresie ochrony danych osobowych, tak jakby sam dokonywał tych czynności przetwarzania.

§ 8. Naruszenie ochrony danych osobowych

  1. Procesor zobowiązuje się powiadomić Administratora o każdym naruszeniu ochrony danych osobowych (w rozumieniu art. 4 pkt 12 RODO), o którym się dowiedział, bez zbędnej zwłoki — nie później jednak niż w ciągu 24 (dwudziestu czterech) godzin od momentu stwierdzenia naruszenia.
  2. Zgłoszenie naruszenia następuje drogą elektroniczną na adres e-mail Administratora wskazany w koncie Platformy i zawiera co najmniej:
    • datę i godzinę stwierdzenia naruszenia oraz — o ile możliwe do ustalenia — datę i godzinę wystąpienia naruszenia;
    • opis charakteru naruszenia ochrony danych osobowych, w tym — w miarę możliwości — wskazanie kategorii i przybliżonej liczby osób, których dane dotyczą, oraz kategorii i przybliżonej liczby wpisów danych osobowych, których dotyczy naruszenie;
    • imię i nazwisko oraz dane kontaktowe osoby wyznaczonej przez Procesora, u której można uzyskać więcej informacji;
    • opis możliwych konsekwencji naruszenia ochrony danych osobowych;
    • opis środków zastosowanych lub proponowanych przez Procesora w celu zaradzenia naruszeniu, w tym — w stosownych przypadkach — środków w celu zminimalizowania jego ewentualnych negatywnych skutków.
  3. Jeżeli nie jest możliwe jednoczesne przekazanie wszystkich informacji, o których mowa w ust. 2, Procesor przekazuje je sukcesywnie bez zbędnej zwłoki w ramach aktualizacji pierwszego zgłoszenia.
  4. Procesor dokumentuje wszelkie naruszenia ochrony danych osobowych, w tym okoliczności naruszenia, jego skutki oraz podjęte działania zaradcze, i udostępnia tę dokumentację Administratorowi na każde jego żądanie (art. 33 ust. 5 RODO).
  5. Procesor nie jest uprawniony do samodzielnego powiadamiania osób, których dane dotyczą, o naruszeniu ochrony ich danych osobowych (art. 34 RODO). Decyzja o powiadomieniu podmiotów danych należy wyłącznie do Administratora. Procesor zobowiązuje się współdziałać z Administratorem w realizacji tego obowiązku, w tym poprzez dostarczenie niezbędnych informacji i wsparcia technicznego.
  6. Procesor aktywnie współpracuje z Administratorem w celu ustalenia, czy naruszenie wymaga zgłoszenia organowi nadzorczemu właściwemu dla Administratora na podstawie art. 33 RODO, dostarczając wszelkie niezbędne informacje umożliwiające Administratorowi dokonanie oceny ryzyka naruszenia praw i wolności osób fizycznych.

§ 9. Prawo do audytu i inspekcji

  1. Procesor udostępnia Administratorowi wszelkie informacje niezbędne do wykazania spełnienia obowiązków określonych w art. 28 RODO oraz umożliwia przeprowadzenie audytów, w tym inspekcji, przez Administratora lub upoważnionego przez niego audytora.
  2. Audyty i inspekcje są przeprowadzane:
    • po uprzednim uzgodnieniu terminu — z co najmniej 14 (czternasto-) dniowym pisemnym wyprzedzeniem (e-mail);
    • w godzinach pracy Procesora;
    • w sposób niepowodujący nieuzasadnionego zakłócenia działalności operacyjnej Procesora;
    • pod warunkiem podpisania przez audytora stosownego zobowiązania do zachowania poufności.
  3. Administrator jest uprawniony do przeprowadzenia jednego audytu planowanegow każdym roku kalendarzowym. Prawo do audytu dodatkowego przysługuje w przypadku:
    • uzasadnionego podejrzenia naruszenia niniejszej Umowy lub RODO,
    • naruszenia ochrony danych osobowych, o którym mowa w § 8,
    • żądania organu nadzorczego właściwego dla Administratora.
  4. Procesor może zaproponować, jako alternatywę lub uzupełnienie audytu indywidualnego, udostępnienie aktualnych wyników audytów zewnętrznych przeprowadzonych przez niezależnego audytora (np. raport SOC 2 Type II, certyfikat ISO/IEC 27001, raport z testu penetracyjnego), o ile obejmują one zakres przetwarzania objęty niniejszą Umową. Udostępnienie raportu zewnętrznego nie wyłącza prawa Administratora do audytu, o którym mowa w ust. 3.
  5. Koszty audytu ponosi Administrator, chyba że audyt wykaże istotne naruszenie niniejszej Umowy lub RODO przez Procesora — w takim przypadku koszty ponosi Procesor.

§ 10. Przekazywanie danych do państw trzecich

  1. Na dzień zawarcia niniejszej Umowy dane osobowe powierzone Procesorowi są przetwarzane wyłącznie na terenie Europejskiego Obszaru Gospodarczego (EOG), w regionie Frankfurt, Niemcy — zarówno przez Procesora, jak i przez dalsze podmioty przetwarzające wymienione w Załączniku nr 2.
  2. Procesor nie przekaże danych osobowych do państwa trzeciego (poza EOG) ani organizacji międzynarodowej bez uprzedniej pisemnej zgody Administratora i zastosowania jednego z mechanizmów transferu przewidzianych w Rozdziale V RODO (art. 44-49), w szczególności:
    • decyzji Komisji Europejskiej stwierdzającej odpowiedni stopień ochrony (art. 45 RODO), lub
    • standardowych klauzul umownych przyjętych przez Komisję Europejską w decyzji wykonawczej (UE) 2021/914 z 4 czerwca 2021 r. (art. 46 ust. 2 lit. c RODO), uzupełnionych — w razie potrzeby — o dodatkowe środki ochrony wynikające z Transfer Impact Assessment (TIA).
  3. W przypadku Google LLC (Gemini API) — Procesor oświadcza, że w konfiguracji usługi wymuszono przetwarzanie danych w regionie EU/EOG. W przypadku zmiany warunków świadczenia usługi przez Google LLC skutkującej przetwarzaniem danych poza EOG, Procesor niezwłocznie poinformuje Administratora i zastosuje odpowiednie mechanizmy transferu, o których mowa w ust. 2.

§ 11. Ocena Skutków dla Ochrony Danych (DPIA)

  1. Z uwagi na przetwarzanie danych szczególnych kategorii (dane dotyczące zdrowia oraz dane biometryczne), Procesor zobowiązuje się — na żądanie Administratora — do udzielenia wszelkiej niezbędnej pomocy w przeprowadzeniu Oceny Skutków dla Ochrony Danych (DPIA) zgodnie z art. 35 RODO, w tym do:
    • udostępnienia informacji o stosowanych środkach technicznych i organizacyjnych,
    • udostępnienia wyników analiz ryzyka prowadzonych przez Procesora,
    • współudziału w uprzednich konsultacjach z organem nadzorczym (art. 36 RODO), jeżeli okażą się one konieczne.

§ 12. Odpowiedzialność

  1. Procesor ponosi odpowiedzialność za szkody spowodowane przetwarzaniem danych osobowych wyłącznie w zakresie, w jakim nie dopełnił obowiązków, które RODO nakłada bezpośrednio na podmioty przetwarzające, lub gdy działał poza zgodnymi z prawem instrukcjami Administratora bądź wbrew tym instrukcjom (art. 82 ust. 2 RODO).
  2. Każda ze Stron, która zapłaciła odszkodowanie za całą wyrządzoną szkodę, ma prawo żądania od drugiej Strony zwrotu części odszkodowania odpowiadającej części szkody, za którą ta druga Strona ponosi odpowiedzialność (art. 82 ust. 5 RODO — regres).
  3. Całkowita odpowiedzialność Procesora wynikająca z niniejszej Umowy lub z nią związana jest ograniczona do kwoty stanowiącej równowartość 12-krotności miesięcznych opłat subskrypcyjnych uiszczonych przez Administratora w okresie 12 miesięcy poprzedzających zdarzenie powodujące odpowiedzialność, jednak nie mniej niż 2 500 EUR. Powyższe ograniczenie nie dotyczy odpowiedzialności wynikającej z:
    • umyślnego naruszenia niniejszej Umowy,
    • niezgodnego z prawem przetwarzania danych osobowych,
    • naruszenia obowiązku poufności, o którym mowa w § 6.
  4. Procesor nie ponosi odpowiedzialności za szkody wynikające z:
    • działania lub zaniechania Administratora niezgodnego z niniejszą Umową, Regulaminem lub RODO,
    • poleceń Administratora, których wykonanie prowadzi do naruszenia RODO, pod warunkiem że Procesor poinformował Administratora o takim ryzyku zgodnie z § 5 ust. 1 lit. i),
    • siły wyższej (tj. zdarzenia zewnętrznego, niemożliwego do przewidzenia i niemożliwego do zapobieżenia), trwającej powyżej 30 (trzydziestu) dni kalendarzowych.

§ 13. Postanowienia końcowe

  1. Niniejsza Umowa wchodzi w życie z chwilą zaakceptowania Regulaminu przez Administratora (w szczególności: z chwilą zaznaczenia odpowiedniego pola akceptacji podczas rejestracji konta w Platformie) i obowiązuje przez cały okres trwania stosunku prawnego łączącego Strony na podstawie Regulaminu.
  2. W sprawach nieuregulowanych niniejszą Umową zastosowanie mają przepisy RODO oraz inne właściwe przepisy prawa Unii Europejskiej i prawa państwa członkowskiego dotyczące ochrony danych osobowych.
  3. Wszelkie zmiany niniejszej Umowy wymagają powiadomienia Administratora drogą elektroniczną z co najmniej 14 (czternasto-) dniowym wyprzedzeniem. Administrator, który nie wyraża zgody na zmianę, ma prawo rozwiązać umowę o świadczenie usług (Regulamin) z zachowaniem 30-dniowego okresu wypowiedzenia, bez ponoszenia sankcji.
  4. Niniejsza Umowa podlega prawu polskiemu i dzieli prawo właściwe z Regulaminem. Strony, działające obie w charakterze zawodowym, poddają spory wyłącznej jurysdykcji sądu właściwego dla siedziby Procesora, zgodnie z art. 25 rozporządzenia (UE) nr 1215/2012. Nie ogranicza to uprawnień organu nadzorczego ani prawa osoby, której dane dotyczą, do wytoczenia powództwa przed innym sądem na podstawie art. 79 RODO.
  5. Jeżeli którekolwiek postanowienie niniejszej Umowy zostanie uznane za nieważne lub niewykonalne, pozostałe postanowienia pozostają w mocy. Strony zobowiązują się zastąpić nieważne postanowienie postanowieniem ważnym, którego skutek gospodarczy i prawny będzie możliwie najbliższy skutkowi postanowienia zastępowanego.

Załącznik nr 1 — Środki Techniczne i Organizacyjne (art. 32 RODO)

Procesor wdraża i utrzymuje odpowiednie środki techniczne i organizacyjne, obejmujące w szczególności następujące kategorie zabezpieczeń:

A. Szyfrowanie i pseudonimizacja (art. 32 ust. 1 lit. a RODO)

  • Szyfrowanie danych wrażliwych w spoczynku (at-rest) z zastosowaniem algorytmu szyfrowania blokowego klasy AES-256.
  • Szyfrowanie wszystkich połączeń sieciowych protokołem TLS 1.2+ (HTTPS).
  • Pseudonimizacja danych przeszukiwanych za pomocą techniki blind index (hash z solą), umożliwiającej wyszukiwanie bez deszyfrowania.
  • Kryptograficzna weryfikacja integralności dokumentów podpisanych (hash integralności).

B. Zapewnienie ciągłej poufności, integralności, dostępności i odporności systemów (art. 32 ust. 1 lit. b RODO)

  • Izolacja danych między najemcami (Multi-tenancy) na poziomie bazy danych — każde zapytanie jest automatycznie ograniczone do danych danego salonu.
  • Uwierzytelnianie z ochroną przed atakami XSS (tokeny sesji w zabezpieczonych plikach cookie).
  • Opcjonalne dwuskładnikowe uwierzytelnianie (2FA).
  • System ról z zasadą najmniejszych uprawnień, z dodatkowym zabezpieczeniem PIN na współdzielonych urządzeniach.
  • Ochrona przed atakami CSRF, XSS i HTML injection.
  • Nagłówki bezpieczeństwa HTTP (CSP, X-Frame-Options, Referrer-Policy, Permissions-Policy).
  • Ograniczenie częstotliwości żądań (rate limiting) na kluczowych endpointach.
  • Polityka silnych haseł (minimum 10 znaków, hashowanie z solą).

C. Zdolność do szybkiego przywrócenia dostępności danych (art. 32 ust. 1 lit. c RODO)

  • Automatyczne kopie zapasowe bazy danych z mechanizmem Point-in-Time Recovery (PITR).
  • Redundantne przechowywanie plików z trwałością 99,999999999% (11×9).
  • Ciągłe monitorowanie dostępności i wydajności systemu, z error trackingiem nieujawniającym danych PII.

D. Regularne testowanie, mierzenie i ocenianie (art. 32 ust. 1 lit. d RODO)

  • Automatyczne testy bezpieczeństwa i funkcjonalne uruchamiane w pipeline CI/CD przy każdym wdrożeniu.
  • Dziennik zdarzeń (Audit Trail) rejestrujący wszystkie istotne operacje na danych osobowych.
  • Automatyczny audyt zależności pod kątem znanych podatności.

E. Środki organizacyjne

  • Pisemne umowy o zachowaniu poufności (NDA) ze wszystkimi osobami z dostępem do danych.
  • Imienne, pisemne upoważnienia do przetwarzania danych osobowych.
  • Rejestr Kategorii Czynności Przetwarzania (art. 30 ust. 2 RODO).
  • Szkolenia z zakresu ochrony danych osobowych.

Uwaga: Powyższy opis przedstawia kategorie wdrożonych zabezpieczeń w formie ogólnej. Szczegółowy opis środków technicznych i organizacyjnych, obejmujący specyfikację zastosowanych technologii i architekturę zabezpieczeń, jest udostępniany Administratorowi na jego żądanie drogą elektroniczną na adres contact@aprovo.eu.

Załącznik nr 2 — Wykaz zatwierdzonych dalszych podmiotów przetwarzających (Subprocesorów)

Stan na dzień: 6 czerwca 2026 r.

NrPodmiotSiedzibaRegion przetwarzaniaZakres powierzonego przetwarzaniaPodstawa prawna transferu (jeśli poza EOG)
1Render Services, Inc.San Francisco, CA, USAFrankfurt, Niemcy (EOG)Hosting aplikacji backendowej (Node.js), hosting statycznych stron frontendowych (React, Next.js), zarządzana baza danych PostgreSQL 16 (w tym kopie zapasowe PITR)Brak transferu poza EOG — dane przetwarzane wyłącznie w regionie Frankfurt
2Amazon Web Services, Inc. (AWS)Seattle, WA, USAeu-central-1, Frankfurt, Niemcy (EOG)Przechowywanie plików w usłudze Amazon S3: dokumenty PDF z podpisami, dokumentacja fotograficzna zabiegowa (zdjęcia przed/po), inne pliki przesłane przez AdministratoraBrak transferu poza EOG — bucket S3 skonfigurowany wyłącznie w regionie eu-central-1
3Stripe, Inc.San Francisco, CA, USAEOGObsługa płatności subskrypcyjnych Administratora (przetwarzanie kart płatniczych, generowanie faktur). Uwaga: w zakresie danych płatniczych Stripe występuje jako odrębny administrator danych (zgodnie z DPA Stripe). Dane klientów/pacjentów Administratora nie są przekazywane do Stripe.Nie dotyczy (odrębny administrator)
4Google LLCMountain View, CA, USAEOG (wymuszona lokalizacja przetwarzania EU w konfiguracji usługi)Usługa Gemini API — jednorazowe przetwarzanie treści dokumentów (PDF/DOCX) przesłanych przez Administratora w celu ekstrakcji struktury formularza. Dane nie są wykorzystywane do treningu modeli Google. Przetwarzanie ma charakter tranzytowy (dane nie są trwale przechowywane po zakończeniu przetwarzania).SCC (Standardowe Klauzule Umowne, art. 46 ust. 2 lit. c RODO) zawarte w Google Cloud Data Processing Addendum — stosowane jako zabezpieczenie rezerwowe na wypadek przetwarzania poza EOG

Historia zmian

WersjaDataOpis zmiany
2.05 września 2026 r.Edycja europejska. Odesłania do prawa polskiego zastąpione formułą „prawo Unii lub prawo państwa członkowskiego” tam, gdzie posługuje się nią RODO; organ nadzorczy nie jest już wskazany na sztywno, lecz idzie za Administratorem; z postanowień końcowych usunięto polską ustawę wdrożeniową; dolny próg odpowiedzialności wyrażony w EUR i zrównany z Regulaminem; krajowy numer identyfikacyjny uogólniony poza PESEL; usunięto wysyłkę SMS i podprocesora SMSAPI, ponieważ funkcja nie jest udostępniana.
1.06 czerwca 2026 r.Pierwsza wersja Umowy Powierzenia.

Punkt kontaktowy ds. ochrony danych Procesora:
AMS SOFTWARE SP. Z O.O.
ul. Józefa Wajzera 19/22, 41-808 Zabrze
E-mail: contact@aprovo.eu

Aprovo

Zautomatyzuj swój salon. Zbieraj prawnie wiążące zgody na zabieg na tablecie, zarządzaj dokumentami i zapomnij o stertach papieru.

Produkt

  • Cennik
  • Blog
  • Załóż konto

Kontakt

  • contact@aprovo.eu
© 2026 aprovo.eu. Wszelkie prawa zastrzeżone.
RegulaminPolityka prywatności