Wzór dokumentu — przed publikacją uzupełnij adres i NIP w miejscach oznaczonych nawiasami kwadratowymi oraz skonsultuj treść z prawnikiem.

Dokumenty

Umowa powierzenia przetwarzania danych osobowych

Ostatnia aktualizacja: 5 sierpnia 2026 r.

§ 1. Strony i zawarcie umowy

  1. Umowa powierzenia przetwarzania danych osobowych (dalej: „Umowa”) jest zawierana pomiędzy:
    1. Usługobiorcą (Gabinetem) w rozumieniu Regulaminu świadczenia usług Sanocal — zwanym dalej „Administratorem”, a
    2. Nikodemem Siałkowskim, prowadzącym działalność gospodarczą pod adresem [ADRES], NIP: [NIP], adres e-mail: kontakt@sanocal.pl — zwanym dalej „Podmiotem przetwarzającym”.
  2. Umowa zostaje zawarta z chwilą założenia konta w serwisie Sanocal i akceptacji Regulaminu, którego stanowi integralną część.
  3. Umowa jest zawierana w wykonaniu obowiązku wynikającego z art. 28 ust. 3 rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 (RODO).

§ 2. Przedmiot i czas trwania umowy

  1. Administrator powierza Podmiotowi przetwarzającemu przetwarzanie danych osobowych w zakresie i celu określonych w Umowie, a Podmiot przetwarzający zobowiązuje się do ich przetwarzania zgodnie z prawem i Umową.
  2. Umowa obowiązuje przez czas świadczenia usług na podstawie Regulaminu. Obowiązki dotyczące ochrony danych trwają do chwili usunięcia lub zwrotu wszystkich powierzonych danych zgodnie z § 9.

§ 3. Charakter i cel przetwarzania

  1. Przetwarzanie ma charakter ciągły i odbywa się w sposób zautomatyzowany, w systemie informatycznym Sanocal, na serwerach zlokalizowanych w Unii Europejskiej.
  2. Celem przetwarzania jest świadczenie Administratorowi usługi Sanocal, w szczególności: prowadzenie kalendarza i obsługa rezerwacji, prowadzenie kartotek pacjentów, wysyłka przypomnień i innych powiadomień, obsługa czatu z pacjentami, rejestrowanie zgód, obsługa przedpłat za wizyty oraz generowanie statystyk.
  3. Operacje przetwarzania obejmują w szczególności: zbieranie, utrwalanie, organizowanie, przechowywanie, przeglądanie, wykorzystywanie, udostępnianie Administratorowi oraz usuwanie danych.

§ 4. Rodzaj danych i kategorie osób

  1. Powierzenie obejmuje dane następujących kategorii osób: pacjentów (klientów) Administratora oraz — w zakresie danych kontaktowych — personelu Administratora korzystającego z systemu.
  2. Powierzenie obejmuje następujące rodzaje danych:
    1. dane identyfikacyjne i kontaktowe pacjentów (np. imię i nazwisko, numer telefonu, adres e-mail),
    2. historię wizyt (terminy, usługi, statusy obecności, przedpłaty),
    3. zgody pacjentów wraz z datami ich wyrażenia i wycofania,
    4. treści rozmów prowadzonych przez czat,
    5. inne dane wprowadzone przez Administratora do kartoteki pacjenta.
  3. Powierzenie może obejmować szczególne kategorie danych w rozumieniu art. 9 RODO — w szczególności dane dotyczące zdrowia, jeżeli wynikają one z rodzaju umówionej usługi, notatek z wizyt lub treści czatu. Administrator odpowiada za istnienie podstawy prawnej przetwarzania takich danych.

§ 5. Obowiązki Podmiotu przetwarzającego

Podmiot przetwarzający zobowiązuje się:

  1. przetwarzać dane wyłącznie na udokumentowane polecenie Administratora — za które uważa się korzystanie z funkcji systemu oraz postanowienia Regulaminu i Umowy — chyba że obowiązek przetwarzania nakłada na niego prawo Unii lub państwa członkowskiego;
  2. zapewnić, aby osoby upoważnione do przetwarzania danych zobowiązały się do zachowania tajemnicy lub podlegały ustawowemu obowiązkowi zachowania tajemnicy;
  3. wdrożyć środki techniczne i organizacyjne wymagane na mocy art. 32 RODO, odpowiednie do ryzyka, w tym szyfrowanie transmisji danych, kontrolę dostępu, regularne kopie zapasowe oraz przechowywanie danych na serwerach w Unii Europejskiej;
  4. niezwłocznie informować Administratora, jeżeli jego zdaniem wydane mu polecenie narusza RODO lub inne przepisy o ochronie danych;
  5. prowadzić rejestr kategorii czynności przetwarzania dokonywanych w imieniu Administratora, w zakresie wymaganym przez art. 30 ust. 2 RODO.

§ 6. Podpowierzenie

  1. Administrator wyraża ogólną zgodę na korzystanie przez Podmiot przetwarzający z usług dalszych podmiotów przetwarzających (podprocesorów) w zakresie niezbędnym do świadczenia usługi.
  2. Na dzień zawarcia Umowy podprocesorami są:
    1. Stripe — obsługa płatności (abonament oraz przedpłaty pacjentów),
    2. Resend — wysyłka wiadomości e-mail (transakcyjnych i marketingowych),
    3. dostawca hostingu i infrastruktury serwerowej w Unii Europejskiej.
  3. O zamierzonych zmianach dotyczących dodania lub zastąpienia podprocesorów Podmiot przetwarzający poinformuje Administratora z wyprzedzeniem, dając mu możliwość wyrażenia sprzeciwu. Zgłoszenie sprzeciwu, którego nie da się uwzględnić, uprawnia Administratora do wypowiedzenia umowy o świadczenie usług.
  4. Podmiot przetwarzający nakłada na podprocesorów — w drodze umowy lub innego instrumentu prawnego — te same obowiązki ochrony danych, jakie wynikają z niniejszej Umowy, i odpowiada wobec Administratora za wypełnienie obowiązków przez podprocesorów.

§ 7. Pomoc Administratorowi i zgłaszanie naruszeń

  1. Podmiot przetwarzający, biorąc pod uwagę charakter przetwarzania, pomaga Administratorowi — poprzez odpowiednie środki techniczne i organizacyjne oraz funkcje systemu (m.in. wgląd, edycję, eksport i trwałe usuwanie danych pacjentów, rejestr zgód) — wywiązać się z obowiązku odpowiadania na żądania osób, których dane dotyczą, w zakresie wykonywania ich praw określonych w rozdziale III RODO.
  2. Podmiot przetwarzający pomaga Administratorowi wywiązać się z obowiązków określonych w art. 32–36 RODO, uwzględniając charakter przetwarzania i dostępne mu informacje.
  3. O stwierdzonym naruszeniu ochrony danych osobowych dotyczącym powierzonych danych Podmiot przetwarzający zawiadamia Administratora bez zbędnej zwłoki, nie później niż w ciągu 48 godzin od stwierdzenia naruszenia, przekazując informacje niezbędne do wykonania przez Administratora obowiązków z art. 33 i 34 RODO.

§ 8. Audyty

  1. Podmiot przetwarzający udostępnia Administratorowi wszelkie informacje niezbędne do wykazania spełnienia obowiązków określonych w art. 28 RODO.
  2. Administrator ma prawo przeprowadzać audyty, w tym inspekcje, dotyczące przetwarzania powierzonych danych — samodzielnie lub przez upoważnionego audytora niebędącego konkurentem Podmiotu przetwarzającego.
  3. Audyt wymaga zawiadomienia z co najmniej 14-dniowym wyprzedzeniem i jest prowadzony w dni robocze, w sposób niezakłócający działalności Podmiotu przetwarzającego oraz nienaruszający poufności danych innych administratorów.

§ 9. Usunięcie lub zwrot danych

  1. Po zakończeniu świadczenia usług Podmiot przetwarzający — zależnie od decyzji Administratora — zwraca mu powierzone dane (udostępniając ich eksport) lub je usuwa, wraz z istniejącymi kopiami, chyba że prawo Unii lub państwa członkowskiego nakazuje ich dalsze przechowywanie.
  2. W braku odmiennej dyspozycji Administratora dane są trwale usuwane w terminie 30 dni od zakończenia umowy o świadczenie usług. Przed upływem tego terminu Administrator może wyeksportować dane z systemu.

§ 10. Odpowiedzialność

  1. Strony odpowiadają za przetwarzanie danych na zasadach określonych w art. 82 RODO.
  2. Administrator odpowiada za zgodność z prawem zebrania powierzanych danych, podstawy prawne ich przetwarzania oraz wykonanie obowiązków informacyjnych wobec osób, których dane dotyczą.

§ 11. Postanowienia końcowe

  1. W sprawach nieuregulowanych Umową stosuje się postanowienia Regulaminu, przepisy RODO oraz prawo polskie.
  2. W razie sprzeczności pomiędzy Umową a Regulaminem w zakresie ochrony danych osobowych pierwszeństwo mają postanowienia Umowy.
  3. Umowa obowiązuje od dnia 5 sierpnia 2026 r.