Przejdź do treści
Umów demo
ustalone FIT

Umowa powierzenia przetwarzania danych osobowych

Wersja 1.0, obowiązuje od 9 października 2026 r.

Umowa jest częścią umowy o świadczenie usługi ustalone FIT, zawartej na warunkach Regulaminu ustalone FIT. Studio akceptuje ją przy aktywacji konta. Pojęcia pisane wielką literą mają znaczenie nadane im w Regulaminie, a RODO to rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679.

§ 1. Strony

  1. Administrator — Studio.
  2. Podmiot przetwarzający — DEVLAB spółka z ograniczoną odpowiedzialnością z siedzibą w Katowicach, ul. Uniwersytecka 13, 40-007 Katowice, KRS 0001172057, NIP 9542887760 (dalej: „my”). Kontakt w sprawach danych: ustalone@ustalone.com.

§ 2. Przedmiot i czas trwania

  1. Studio powierza nam przetwarzanie danych osobowych opisanych w § 3, na zasadach art. 28 RODO.
  2. Umowa obowiązuje przez czas trwania Umowy o świadczenie Usługi, a po jej zakończeniu — do usunięcia danych zgodnie z § 9.

§ 3. Charakter i cel przetwarzania, rodzaje danych, kategorie osób

  1. Charakter: zbieranie przez Stronę Studia i Panel, przechowywanie, porządkowanie, wyświetlanie, wysyłanie wiadomości, eksport i usuwanie — w zakresie potrzebnym do świadczenia Usługi.
  2. Cel: wyłącznie świadczenie Usługi — prowadzenie kont Klientów Studia, zapisów, sprzedaży, Strony Studia, wiadomości i rozliczeń Studia.
  3. Kategorie osób i rodzaje danych:
    • Klienci Studia — imię i nazwisko, adres e-mail, numer telefonu (jeśli go podadzą), dane logowania (hasło wyłącznie w postaci skrótu, identyfikator konta Google przy logowaniu przez Google), rezerwacje, obecności i wejścia kodem QR, karnety, vouchery i zakupy, płatności (kwota, metoda, status — bez danych kart), dane do faktur, zgoda marketingowa z historią, ustawienia powiadomień, identyfikator czatu Telegram (po połączeniu konta), wiadomości do Studia i na czacie studia, notatki Zespołu, dziennik wysłanych wiadomości;
    • Zespół — imię i nazwisko, adres e-mail, numer telefonu, rola i uprawnienia, prowadzone zajęcia, stawki i rozliczenia, zdjęcie i opis na Stronie Studia (publikowane po zgodzie tej osoby), dziennik działań w Panelu, identyfikator czatu Telegram (po połączeniu konta);
    • osoby piszące przez formularz kontaktowy Strony Studia — imię, adres e-mail, treść wiadomości;
    • osoby obdarowane voucherem — imię i adres e-mail, jeśli poda je kupujący;
    • odwiedzający Stronę Studia — adres IP, data i godzina, wywołany adres i dane przeglądarki w logach serwera, wybór z banera cookies.
  4. Usługa nie służy do przetwarzania szczególnych kategorii danych (art. 9 RODO), w tym danych o zdrowiu. Studio nie wpisuje takich informacji w notatkach ani w wiadomościach.

§ 4. Polecenia Studia

  1. Przetwarzamy dane wyłącznie na udokumentowane polecenie Studia. Poleceniami są Regulamin, ta umowa oraz ustawienia i działania Studia i Zespołu w Panelu — np. wysyłka wiadomości, eksport danych, usunięcie konta klienta.
  2. Jeśli polecenie naszym zdaniem narusza RODO lub inne przepisy o ochronie danych, niezwłocznie informujemy o tym Studio.
  3. Jeśli prawo Unii Europejskiej albo prawo polskie nakazuje nam przetwarzanie danych w innym zakresie, informujemy o tym Studio przed rozpoczęciem przetwarzania, chyba że prawo tego zabrania.
  4. Nie wykorzystujemy danych do własnych celów, w tym do trenowania modeli sztucznej inteligencji, i nie łączymy danych różnych studiów.

§ 5. Poufność

  1. Dostęp do danych mają tylko osoby, którym jest potrzebny do świadczenia Usługi i które zobowiązały się do zachowania tajemnicy albo podlegają ustawowemu obowiązkowi tajemnicy.
  2. Do danych Studia zaglądamy tylko na jego prośbę (np. przy zgłoszeniu problemu) albo gdy wymaga tego usunięcie awarii lub zagrożenia bezpieczeństwa.

§ 6. Bezpieczeństwo

  1. Stosujemy środki z art. 32 RODO, w szczególności:
    • szyfrowane połączenia (HTTPS) z Panelem, Stroną Studia i między serwerami;
    • rozdzielenie danych studiów w aplikacji i w bazie danych — każde zapytanie jest ograniczone do jednego studia;
    • hasła wyłącznie w postaci skrótu, a klucze Studia do usług zewnętrznych (np. Operatora płatności) zaszyfrowane;
    • przechowywanie danych i kopii zapasowych w Unii Europejskiej, z kopiami poza serwerem aplikacji;
    • dostęp naszych osób do systemów ograniczony do niezbędnego, z osobnymi kontami;
    • dziennik działań Zespołu na danych Klientów Studia, dostępny dla Studia;
    • aktualizacje oprogramowania i regularne sprawdzanie zabezpieczeń.
  2. Studio dba o bezpieczeństwo po swojej stronie: chroni hasła, nadaje Zespołowi tylko potrzebne uprawnienia i odbiera je osobom, które przestały ze Studiem współpracować.

§ 7. Pomoc Studiu

  1. Usługa daje Studiu narzędzia do realizacji praw osób, których dane dotyczą: wgląd w dane i ich poprawianie, plik z danymi Klienta Studia, usunięcie konta, obsługę zgody marketingowej. Jeśli o realizację prawa zwróci się bezpośrednio do nas osoba, której dane przetwarzamy dla Studia, przekazujemy wniosek Studiu bez zbędnej zwłoki i nie odpowiadamy na niego sami, chyba że Studio nas o to poprosi.
  2. Pomagamy Studiu wywiązać się z obowiązków z art. 32–36 RODO, przekazując informacje o Usłudze potrzebne do oceny ryzyka, oceny skutków dla ochrony danych i konsultacji z organem nadzorczym.

§ 8. Naruszenia ochrony danych

  1. Po stwierdzeniu naruszenia ochrony danych Studia zawiadamiamy Studio bez zbędnej zwłoki, nie później niż w ciągu 48 godzin, e-mailem na adres właściciela i w Panelu.
  2. Zawiadomienie zawiera — w miarę, jak są dostępne — informacje z art. 33 ust. 3 RODO: charakter naruszenia, kategorie i przybliżoną liczbę osób i wpisów, możliwe konsekwencje, podjęte i proponowane środki oraz kontakt do osoby, która udzieli dalszych informacji.
  3. Zgłoszenie naruszenia Prezesowi Urzędu Ochrony Danych Osobowych i zawiadomienie osób należy do Studia jako administratora. Pomagamy w tym, przekazując posiadane informacje.

§ 9. Po zakończeniu Umowy

  1. Przez 30 dni od zakończenia Umowy Studio może pobrać dane z Panelu. Na prośbę Studia przekazujemy je w pliku.
  2. Po tym czasie usuwamy dane z Usługi, a z kopii zapasowych — w ciągu kolejnych 30 dni, chyba że prawo Unii Europejskiej albo prawo polskie nakazuje ich dalsze przechowywanie. Na prośbę Studia potwierdzamy usunięcie e-mailem.

§ 10. Informacje i audyty

  1. Udostępniamy Studiu informacje potrzebne do wykazania, że spełniamy obowiązki z art. 28 RODO. Na pytania zadane e-mailem odpowiadamy w ciągu 14 dni.
  2. Studio albo upoważniony przez nie audytor, zobowiązany do zachowania tajemnicy, może przeprowadzić audyt, w tym inspekcję. Audyt zapowiada się co najmniej 14 dni wcześniej, przeprowadza w dni robocze w godzinach pracy i nie częściej niż raz w roku — chyba że doszło do naruszenia ochrony danych Studia albo audytu żąda organ nadzorczy.
  3. Audyt nie może obejmować danych innych studiów ani zagrażać bezpieczeństwu Usługi. Koszty audytu ponosi Studio.

§ 11. Dalsze podmioty przetwarzające

  1. Studio udziela ogólnej zgody na powierzanie danych dalszym podmiotom przetwarzającym. Aktualna lista jest w Załączniku.
  2. O zamiarze dodania albo zmiany dalszego podmiotu informujemy e-mailem i w Panelu co najmniej 14 dni wcześniej. W tym czasie Studio może zgłosić sprzeciw. Jeśli nie znajdziemy rozwiązania, Studio może wypowiedzieć Umowę ze skutkiem na dzień przed zmianą — zwracamy wtedy opłatę za niewykorzystaną część okresu.
  3. Na dalsze podmioty nakładamy umową te same obowiązki ochrony danych co w tej umowie. Odpowiadamy wobec Studia za wykonanie przez nie tych obowiązków.
  4. Operator płatności i serwisy, których treści Studio osadza na Stronie Studia (np. film z YouTube, mapa Google), działają na podstawie umów i zasad Studia albo odwiedzającego — nie są naszymi dalszymi podmiotami przetwarzającymi. Treści z serwisów zewnętrznych ładują się dopiero po kliknięciu odwiedzającego.

§ 12. Przekazywanie danych poza Europejski Obszar Gospodarczy

  1. Dane trafiają poza Europejski Obszar Gospodarczy tylko przez usługi oznaczone tak w Załączniku i tylko w opisanym tam zakresie.
  2. Przekazanie odbywa się na podstawie decyzji Komisji Europejskiej stwierdzającej odpowiedni stopień ochrony (w tym EU–US Data Privacy Framework) albo standardowych klauzul umownych przyjętych przez Komisję.

§ 13. Odpowiedzialność

Odpowiedzialność stron wobec siebie określa § 11 Regulaminu. Nie ogranicza to odpowiedzialności stron wobec osób, których dane dotyczą (art. 82 RODO).

§ 14. Postanowienia końcowe

  1. W sprawach danych osobowych ta umowa ma pierwszeństwo przed Regulaminem. W sprawach nieuregulowanych stosuje się Regulamin, RODO i prawo polskie.
  2. Zmiany tej umowy wprowadzamy tak jak zmiany Regulaminu (§ 16 Regulaminu), a zmiany listy dalszych podmiotów — według § 11 ust. 2.
  3. Umowa w tej wersji obowiązuje od 9 października 2026 r.

Załącznik — dalsze podmioty przetwarzające

Podmiot Do czego Jakie dane Gdzie
OVH Sp. z o.o. (Wrocław, grupa OVHcloud) serwery, baza danych, pliki, kopie zapasowe wszystkie dane w Usłudze Unia Europejska
Cloudflare, Inc. (USA) DNS, certyfikaty domen, ochrona i przesyłanie ruchu do serwerów adresy IP i dane przesyłane między przeglądarką a Usługą globalna sieć serwerów — także poza EOG
Resend (Plus Five Five, Inc., USA) wysyłka e-maili adres e-mail, treść wiadomości serwery w Unii Europejskiej
HostedSMS wysyłka SMS-ów numer telefonu, treść wiadomości Polska
Telegram wiadomości na Telegramie — tylko do osób, które same połączyły konto identyfikator czatu, treść wiadomości poza EOG
Google Ireland Limited (Irlandia) logowanie „Kontynuuj z Google” — tylko gdy osoba je wybierze adres e-mail, imię i nazwisko, identyfikator konta Google Unia Europejska, możliwe przekazanie do USA