Wzór dokumentu — przed publikacją uzupełnij adres i NIP w miejscach oznaczonych nawiasami kwadratowymi oraz skonsultuj treść z prawnikiem.
Dokumenty
Umowa powierzenia przetwarzania danych osobowych
Ostatnia aktualizacja: 5 sierpnia 2026 r.
§ 1. Strony i zawarcie umowy
- Umowa powierzenia przetwarzania danych osobowych (dalej: „Umowa”) jest zawierana pomiędzy:
- Usługobiorcą (Gabinetem) w rozumieniu Regulaminu świadczenia usług Sanocal — zwanym dalej „Administratorem”, a
- Nikodemem Siałkowskim, prowadzącym działalność gospodarczą pod adresem [ADRES], NIP: [NIP], adres e-mail: kontakt@sanocal.pl — zwanym dalej „Podmiotem przetwarzającym”.
- Umowa zostaje zawarta z chwilą założenia konta w serwisie Sanocal i akceptacji Regulaminu, którego stanowi integralną część.
- Umowa jest zawierana w wykonaniu obowiązku wynikającego z art. 28 ust. 3 rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 (RODO).
§ 2. Przedmiot i czas trwania umowy
- Administrator powierza Podmiotowi przetwarzającemu przetwarzanie danych osobowych w zakresie i celu określonych w Umowie, a Podmiot przetwarzający zobowiązuje się do ich przetwarzania zgodnie z prawem i Umową.
- Umowa obowiązuje przez czas świadczenia usług na podstawie Regulaminu. Obowiązki dotyczące ochrony danych trwają do chwili usunięcia lub zwrotu wszystkich powierzonych danych zgodnie z § 9.
§ 3. Charakter i cel przetwarzania
- Przetwarzanie ma charakter ciągły i odbywa się w sposób zautomatyzowany, w systemie informatycznym Sanocal, na serwerach zlokalizowanych w Unii Europejskiej.
- Celem przetwarzania jest świadczenie Administratorowi usługi Sanocal, w szczególności: prowadzenie kalendarza i obsługa rezerwacji, prowadzenie kartotek pacjentów, wysyłka przypomnień i innych powiadomień, obsługa czatu z pacjentami, rejestrowanie zgód, obsługa przedpłat za wizyty oraz generowanie statystyk.
- Operacje przetwarzania obejmują w szczególności: zbieranie, utrwalanie, organizowanie, przechowywanie, przeglądanie, wykorzystywanie, udostępnianie Administratorowi oraz usuwanie danych.
§ 4. Rodzaj danych i kategorie osób
- Powierzenie obejmuje dane następujących kategorii osób: pacjentów (klientów) Administratora oraz — w zakresie danych kontaktowych — personelu Administratora korzystającego z systemu.
- Powierzenie obejmuje następujące rodzaje danych:
- dane identyfikacyjne i kontaktowe pacjentów (np. imię i nazwisko, numer telefonu, adres e-mail),
- historię wizyt (terminy, usługi, statusy obecności, przedpłaty),
- zgody pacjentów wraz z datami ich wyrażenia i wycofania,
- treści rozmów prowadzonych przez czat,
- inne dane wprowadzone przez Administratora do kartoteki pacjenta.
- Powierzenie może obejmować szczególne kategorie danych w rozumieniu art. 9 RODO — w szczególności dane dotyczące zdrowia, jeżeli wynikają one z rodzaju umówionej usługi, notatek z wizyt lub treści czatu. Administrator odpowiada za istnienie podstawy prawnej przetwarzania takich danych.
§ 5. Obowiązki Podmiotu przetwarzającego
Podmiot przetwarzający zobowiązuje się:
- przetwarzać dane wyłącznie na udokumentowane polecenie Administratora — za które uważa się korzystanie z funkcji systemu oraz postanowienia Regulaminu i Umowy — chyba że obowiązek przetwarzania nakłada na niego prawo Unii lub państwa członkowskiego;
- zapewnić, aby osoby upoważnione do przetwarzania danych zobowiązały się do zachowania tajemnicy lub podlegały ustawowemu obowiązkowi zachowania tajemnicy;
- wdrożyć środki techniczne i organizacyjne wymagane na mocy art. 32 RODO, odpowiednie do ryzyka, w tym szyfrowanie transmisji danych, kontrolę dostępu, regularne kopie zapasowe oraz przechowywanie danych na serwerach w Unii Europejskiej;
- niezwłocznie informować Administratora, jeżeli jego zdaniem wydane mu polecenie narusza RODO lub inne przepisy o ochronie danych;
- prowadzić rejestr kategorii czynności przetwarzania dokonywanych w imieniu Administratora, w zakresie wymaganym przez art. 30 ust. 2 RODO.
§ 6. Podpowierzenie
- Administrator wyraża ogólną zgodę na korzystanie przez Podmiot przetwarzający z usług dalszych podmiotów przetwarzających (podprocesorów) w zakresie niezbędnym do świadczenia usługi.
- Na dzień zawarcia Umowy podprocesorami są:
- Stripe — obsługa płatności (abonament oraz przedpłaty pacjentów),
- Resend — wysyłka wiadomości e-mail (transakcyjnych i marketingowych),
- dostawca hostingu i infrastruktury serwerowej w Unii Europejskiej.
- O zamierzonych zmianach dotyczących dodania lub zastąpienia podprocesorów Podmiot przetwarzający poinformuje Administratora z wyprzedzeniem, dając mu możliwość wyrażenia sprzeciwu. Zgłoszenie sprzeciwu, którego nie da się uwzględnić, uprawnia Administratora do wypowiedzenia umowy o świadczenie usług.
- Podmiot przetwarzający nakłada na podprocesorów — w drodze umowy lub innego instrumentu prawnego — te same obowiązki ochrony danych, jakie wynikają z niniejszej Umowy, i odpowiada wobec Administratora za wypełnienie obowiązków przez podprocesorów.
§ 7. Pomoc Administratorowi i zgłaszanie naruszeń
- Podmiot przetwarzający, biorąc pod uwagę charakter przetwarzania, pomaga Administratorowi — poprzez odpowiednie środki techniczne i organizacyjne oraz funkcje systemu (m.in. wgląd, edycję, eksport i trwałe usuwanie danych pacjentów, rejestr zgód) — wywiązać się z obowiązku odpowiadania na żądania osób, których dane dotyczą, w zakresie wykonywania ich praw określonych w rozdziale III RODO.
- Podmiot przetwarzający pomaga Administratorowi wywiązać się z obowiązków określonych w art. 32–36 RODO, uwzględniając charakter przetwarzania i dostępne mu informacje.
- O stwierdzonym naruszeniu ochrony danych osobowych dotyczącym powierzonych danych Podmiot przetwarzający zawiadamia Administratora bez zbędnej zwłoki, nie później niż w ciągu 48 godzin od stwierdzenia naruszenia, przekazując informacje niezbędne do wykonania przez Administratora obowiązków z art. 33 i 34 RODO.
§ 8. Audyty
- Podmiot przetwarzający udostępnia Administratorowi wszelkie informacje niezbędne do wykazania spełnienia obowiązków określonych w art. 28 RODO.
- Administrator ma prawo przeprowadzać audyty, w tym inspekcje, dotyczące przetwarzania powierzonych danych — samodzielnie lub przez upoważnionego audytora niebędącego konkurentem Podmiotu przetwarzającego.
- Audyt wymaga zawiadomienia z co najmniej 14-dniowym wyprzedzeniem i jest prowadzony w dni robocze, w sposób niezakłócający działalności Podmiotu przetwarzającego oraz nienaruszający poufności danych innych administratorów.
§ 9. Usunięcie lub zwrot danych
- Po zakończeniu świadczenia usług Podmiot przetwarzający — zależnie od decyzji Administratora — zwraca mu powierzone dane (udostępniając ich eksport) lub je usuwa, wraz z istniejącymi kopiami, chyba że prawo Unii lub państwa członkowskiego nakazuje ich dalsze przechowywanie.
- W braku odmiennej dyspozycji Administratora dane są trwale usuwane w terminie 30 dni od zakończenia umowy o świadczenie usług. Przed upływem tego terminu Administrator może wyeksportować dane z systemu.
§ 10. Odpowiedzialność
- Strony odpowiadają za przetwarzanie danych na zasadach określonych w art. 82 RODO.
- Administrator odpowiada za zgodność z prawem zebrania powierzanych danych, podstawy prawne ich przetwarzania oraz wykonanie obowiązków informacyjnych wobec osób, których dane dotyczą.
§ 11. Postanowienia końcowe
- W sprawach nieuregulowanych Umową stosuje się postanowienia Regulaminu, przepisy RODO oraz prawo polskie.
- W razie sprzeczności pomiędzy Umową a Regulaminem w zakresie ochrony danych osobowych pierwszeństwo mają postanowienia Umowy.
- Umowa obowiązuje od dnia 5 sierpnia 2026 r.