Umowa powierzenia przetwarzania danych osobowych
Wersja 1.0, obowiązuje od 9 października 2026 r.
Umowa jest częścią umowy o świadczenie usługi ustalone FIT, zawartej na warunkach Regulaminu ustalone FIT. Studio akceptuje ją przy aktywacji konta. Pojęcia pisane wielką literą mają znaczenie nadane im w Regulaminie, a RODO to rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679.
§ 1. Strony
- Administrator — Studio.
- Podmiot przetwarzający — DEVLAB spółka z ograniczoną odpowiedzialnością z siedzibą w Katowicach, ul. Uniwersytecka 13, 40-007 Katowice, KRS 0001172057, NIP 9542887760 (dalej: „my”). Kontakt w sprawach danych: ustalone@ustalone.com.
§ 2. Przedmiot i czas trwania
- Studio powierza nam przetwarzanie danych osobowych opisanych w § 3, na zasadach art. 28 RODO.
- Umowa obowiązuje przez czas trwania Umowy o świadczenie Usługi, a po jej zakończeniu — do usunięcia danych zgodnie z § 9.
§ 3. Charakter i cel przetwarzania, rodzaje danych, kategorie osób
- Charakter: zbieranie przez Stronę Studia i Panel, przechowywanie, porządkowanie, wyświetlanie, wysyłanie wiadomości, eksport i usuwanie — w zakresie potrzebnym do świadczenia Usługi.
- Cel: wyłącznie świadczenie Usługi — prowadzenie kont Klientów Studia, zapisów, sprzedaży, Strony Studia, wiadomości i rozliczeń Studia.
- Kategorie osób i rodzaje danych:
- Klienci Studia — imię i nazwisko, adres e-mail, numer telefonu (jeśli go podadzą), dane logowania (hasło wyłącznie w postaci skrótu, identyfikator konta Google przy logowaniu przez Google), rezerwacje, obecności i wejścia kodem QR, karnety, vouchery i zakupy, płatności (kwota, metoda, status — bez danych kart), dane do faktur, zgoda marketingowa z historią, ustawienia powiadomień, identyfikator czatu Telegram (po połączeniu konta), wiadomości do Studia i na czacie studia, notatki Zespołu, dziennik wysłanych wiadomości;
- Zespół — imię i nazwisko, adres e-mail, numer telefonu, rola i uprawnienia, prowadzone zajęcia, stawki i rozliczenia, zdjęcie i opis na Stronie Studia (publikowane po zgodzie tej osoby), dziennik działań w Panelu, identyfikator czatu Telegram (po połączeniu konta);
- osoby piszące przez formularz kontaktowy Strony Studia — imię, adres e-mail, treść wiadomości;
- osoby obdarowane voucherem — imię i adres e-mail, jeśli poda je kupujący;
- odwiedzający Stronę Studia — adres IP, data i godzina, wywołany adres i dane przeglądarki w logach serwera, wybór z banera cookies.
- Usługa nie służy do przetwarzania szczególnych kategorii danych (art. 9 RODO), w tym danych o zdrowiu. Studio nie wpisuje takich informacji w notatkach ani w wiadomościach.
§ 4. Polecenia Studia
- Przetwarzamy dane wyłącznie na udokumentowane polecenie Studia. Poleceniami są Regulamin, ta umowa oraz ustawienia i działania Studia i Zespołu w Panelu — np. wysyłka wiadomości, eksport danych, usunięcie konta klienta.
- Jeśli polecenie naszym zdaniem narusza RODO lub inne przepisy o ochronie danych, niezwłocznie informujemy o tym Studio.
- Jeśli prawo Unii Europejskiej albo prawo polskie nakazuje nam przetwarzanie danych w innym zakresie, informujemy o tym Studio przed rozpoczęciem przetwarzania, chyba że prawo tego zabrania.
- Nie wykorzystujemy danych do własnych celów, w tym do trenowania modeli sztucznej inteligencji, i nie łączymy danych różnych studiów.
§ 5. Poufność
- Dostęp do danych mają tylko osoby, którym jest potrzebny do świadczenia Usługi i które zobowiązały się do zachowania tajemnicy albo podlegają ustawowemu obowiązkowi tajemnicy.
- Do danych Studia zaglądamy tylko na jego prośbę (np. przy zgłoszeniu problemu) albo gdy wymaga tego usunięcie awarii lub zagrożenia bezpieczeństwa.
§ 6. Bezpieczeństwo
- Stosujemy środki z art. 32 RODO, w szczególności:
- szyfrowane połączenia (HTTPS) z Panelem, Stroną Studia i między serwerami;
- rozdzielenie danych studiów w aplikacji i w bazie danych — każde zapytanie jest ograniczone do jednego studia;
- hasła wyłącznie w postaci skrótu, a klucze Studia do usług zewnętrznych (np. Operatora płatności) zaszyfrowane;
- przechowywanie danych i kopii zapasowych w Unii Europejskiej, z kopiami poza serwerem aplikacji;
- dostęp naszych osób do systemów ograniczony do niezbędnego, z osobnymi kontami;
- dziennik działań Zespołu na danych Klientów Studia, dostępny dla Studia;
- aktualizacje oprogramowania i regularne sprawdzanie zabezpieczeń.
- Studio dba o bezpieczeństwo po swojej stronie: chroni hasła, nadaje Zespołowi tylko potrzebne uprawnienia i odbiera je osobom, które przestały ze Studiem współpracować.
§ 7. Pomoc Studiu
- Usługa daje Studiu narzędzia do realizacji praw osób, których dane dotyczą: wgląd w dane i ich poprawianie, plik z danymi Klienta Studia, usunięcie konta, obsługę zgody marketingowej. Jeśli o realizację prawa zwróci się bezpośrednio do nas osoba, której dane przetwarzamy dla Studia, przekazujemy wniosek Studiu bez zbędnej zwłoki i nie odpowiadamy na niego sami, chyba że Studio nas o to poprosi.
- Pomagamy Studiu wywiązać się z obowiązków z art. 32–36 RODO, przekazując informacje o Usłudze potrzebne do oceny ryzyka, oceny skutków dla ochrony danych i konsultacji z organem nadzorczym.
§ 8. Naruszenia ochrony danych
- Po stwierdzeniu naruszenia ochrony danych Studia zawiadamiamy Studio bez zbędnej zwłoki, nie później niż w ciągu 48 godzin, e-mailem na adres właściciela i w Panelu.
- Zawiadomienie zawiera — w miarę, jak są dostępne — informacje z art. 33 ust. 3 RODO: charakter naruszenia, kategorie i przybliżoną liczbę osób i wpisów, możliwe konsekwencje, podjęte i proponowane środki oraz kontakt do osoby, która udzieli dalszych informacji.
- Zgłoszenie naruszenia Prezesowi Urzędu Ochrony Danych Osobowych i zawiadomienie osób należy do Studia jako administratora. Pomagamy w tym, przekazując posiadane informacje.
§ 9. Po zakończeniu Umowy
- Przez 30 dni od zakończenia Umowy Studio może pobrać dane z Panelu. Na prośbę Studia przekazujemy je w pliku.
- Po tym czasie usuwamy dane z Usługi, a z kopii zapasowych — w ciągu kolejnych 30 dni, chyba że prawo Unii Europejskiej albo prawo polskie nakazuje ich dalsze przechowywanie. Na prośbę Studia potwierdzamy usunięcie e-mailem.
§ 10. Informacje i audyty
- Udostępniamy Studiu informacje potrzebne do wykazania, że spełniamy obowiązki z art. 28 RODO. Na pytania zadane e-mailem odpowiadamy w ciągu 14 dni.
- Studio albo upoważniony przez nie audytor, zobowiązany do zachowania tajemnicy, może przeprowadzić audyt, w tym inspekcję. Audyt zapowiada się co najmniej 14 dni wcześniej, przeprowadza w dni robocze w godzinach pracy i nie częściej niż raz w roku — chyba że doszło do naruszenia ochrony danych Studia albo audytu żąda organ nadzorczy.
- Audyt nie może obejmować danych innych studiów ani zagrażać bezpieczeństwu Usługi. Koszty audytu ponosi Studio.
§ 11. Dalsze podmioty przetwarzające
- Studio udziela ogólnej zgody na powierzanie danych dalszym podmiotom przetwarzającym. Aktualna lista jest w Załączniku.
- O zamiarze dodania albo zmiany dalszego podmiotu informujemy e-mailem i w Panelu co najmniej 14 dni wcześniej. W tym czasie Studio może zgłosić sprzeciw. Jeśli nie znajdziemy rozwiązania, Studio może wypowiedzieć Umowę ze skutkiem na dzień przed zmianą — zwracamy wtedy opłatę za niewykorzystaną część okresu.
- Na dalsze podmioty nakładamy umową te same obowiązki ochrony danych co w tej umowie. Odpowiadamy wobec Studia za wykonanie przez nie tych obowiązków.
- Operator płatności i serwisy, których treści Studio osadza na Stronie Studia (np. film z YouTube, mapa Google), działają na podstawie umów i zasad Studia albo odwiedzającego — nie są naszymi dalszymi podmiotami przetwarzającymi. Treści z serwisów zewnętrznych ładują się dopiero po kliknięciu odwiedzającego.
§ 12. Przekazywanie danych poza Europejski Obszar Gospodarczy
- Dane trafiają poza Europejski Obszar Gospodarczy tylko przez usługi oznaczone tak w Załączniku i tylko w opisanym tam zakresie.
- Przekazanie odbywa się na podstawie decyzji Komisji Europejskiej stwierdzającej odpowiedni stopień ochrony (w tym EU–US Data Privacy Framework) albo standardowych klauzul umownych przyjętych przez Komisję.
§ 13. Odpowiedzialność
Odpowiedzialność stron wobec siebie określa § 11 Regulaminu. Nie ogranicza to odpowiedzialności stron wobec osób, których dane dotyczą (art. 82 RODO).
§ 14. Postanowienia końcowe
- W sprawach danych osobowych ta umowa ma pierwszeństwo przed Regulaminem. W sprawach nieuregulowanych stosuje się Regulamin, RODO i prawo polskie.
- Zmiany tej umowy wprowadzamy tak jak zmiany Regulaminu (§ 16 Regulaminu), a zmiany listy dalszych podmiotów — według § 11 ust. 2.
- Umowa w tej wersji obowiązuje od 9 października 2026 r.
Załącznik — dalsze podmioty przetwarzające
| Podmiot | Do czego | Jakie dane | Gdzie |
|---|---|---|---|
| OVH Sp. z o.o. (Wrocław, grupa OVHcloud) | serwery, baza danych, pliki, kopie zapasowe | wszystkie dane w Usłudze | Unia Europejska |
| Cloudflare, Inc. (USA) | DNS, certyfikaty domen, ochrona i przesyłanie ruchu do serwerów | adresy IP i dane przesyłane między przeglądarką a Usługą | globalna sieć serwerów — także poza EOG |
| Resend (Plus Five Five, Inc., USA) | wysyłka e-maili | adres e-mail, treść wiadomości | serwery w Unii Europejskiej |
| HostedSMS | wysyłka SMS-ów | numer telefonu, treść wiadomości | Polska |
| Telegram | wiadomości na Telegramie — tylko do osób, które same połączyły konto | identyfikator czatu, treść wiadomości | poza EOG |
| Google Ireland Limited (Irlandia) | logowanie „Kontynuuj z Google” — tylko gdy osoba je wybierze | adres e-mail, imię i nazwisko, identyfikator konta Google | Unia Europejska, możliwe przekazanie do USA |