Przejdź do treści głównej

Umowa powierzenia przetwarzania danych (DPA)

Data wejścia w życie: 19 września 2026 · Ostatnia aktualizacja: 19 września 2026

Poza Turcją sprzedaży dokonuje Glanevo SRL (Rumunia).

1. Strony i zakres

Niniejsza Umowa powierzenia przetwarzania danych („DPA”) zostaje zawarta między Klientem, który korzysta z Glanevo na potrzeby swojego salonu, jako administratorem, a Glanevo SRL (CUI 40041255) jako podmiotem przetwarzającym. Stanowi ona część Warunków korzystania i jest akceptowana wraz z nimi. Ma zastosowanie do danych osobowych, które Klient wprowadza do Glanevo, oraz do wszystkich innych danych osobowych, które Glanevo przetwarza w imieniu Klienta w ramach świadczenia usługi.

2. Standardowe klauzule umowne

Strony uzgadniają stosowanie standardowych klauzul umownych między administratorami a podmiotami przetwarzającymi, określonych w załączniku do decyzji wykonawczej Komisji (UE) 2021/915 z dnia 4 czerwca 2021 r. (EUR-Lex), przy czym Glanevo SRL występuje jako podmiot przetwarzający, a Klient jako administrator. Klauzule 1–10 tego załącznika zostają włączone do niniejszej DPA przez odesłanie. Sekcje 3–6 poniżej zawierają informacje do załączników I–IV.

Wybrane opcje: w odniesieniu do klauzuli 7.7 zastosowanie ma opcja 2 (ogólna pisemna zgoda), a Glanevo informuje Klienta na piśmie o każdym zamierzonym dodaniu lub zastąpieniu dalszych podmiotów przetwarzających z co najmniej 30-dniowym wyprzedzeniem. Fakultatywna klauzula przystąpienia (klauzula 5) nie jest stosowana. W przypadku sprzeczności między niniejszą DPA lub Warunkami korzystania a klauzulami pierwszeństwo mają klauzule (klauzula 4).

3. Załącznik I — Wykaz stron

Administrator: Klient, identyfikowany na podstawie danych jego konta Glanevo; osobą do kontaktu jest właściciel konta.

Podmiot przetwarzający: Glanevo SRL, Str. Nicolae Corneanu nr. 18, Caransebeș, okręg Caraș-Severin, Rumunia; kontakt: gdpr@glanevo.com.

Klient podpisuje niniejszą DPA, akceptując Warunki korzystania podczas zakładania konta; Glanevo SRL podpisuje ją poprzez jej opublikowanie i świadczenie usługi.

4. Załącznik II — Opis przetwarzania

  • Kategorie osób, których dane dotyczą: klienci salonu, osoby rezerwujące wizyty online oraz pracownicy salonu.
  • Kategorie danych osobowych: dane identyfikacyjne i kontaktowe; wizyty i historia usług; preferencje i notatki; zdjęcia przesłane przez salon; dane płatnicze (token, nigdy numer karty); opinie i odpowiedzi.
  • Dane wrażliwe: informacje o zdrowiu, które salon postanowi zapisać, takie jak alergie, przeciwwskazania lub notatki medyczne (szczególne kategorie danych, art. 9 RODO). Zabezpieczenia: notatka medyczna w formie tekstu swobodnego jest szyfrowana na poziomie pola; pozostałe pola zdrowotne, które salon może wypełnić — alergie, choroby przewlekłe, przyjmowane leki, grupa krwi i kontakt awaryjny — są przechowywane bez szyfrowania na poziomie pola. Wszystkie mogą zostać otwarte wyłącznie przez personel, któremu salon przyznał uprawnienie do edycji klientów, a każde otwarcie karty zdrowia jest zapisywane w dzienniku dostępu. Danych o zdrowiu nie wykorzystujemy do zautomatyzowanych decyzji ani do profilowania (art. 3 ust. 1 rumuńskiej ustawy nr 190/2018). Przed zapisaniem takich danych Klient musi dysponować podstawą prawną, co do zasady wyraźną zgodą osoby, której dane dotyczą.
  • Charakter przetwarzania: hosting, przechowywanie, porządkowanie i wyświetlanie danych, wysyłanie powiadomień (SMS, e-mail oraz — jeżeli salon je włączy — komunikatory, takie jak WhatsApp) oraz kopie zapasowe.
  • Cel: świadczenie usługi zarządzania salonem na podstawie Warunków korzystania.
  • Czas trwania: przez czas trwania umowy oraz okresu przejściowego i okresu odzyskiwania danych opisanych w sekcji 12 Warunków korzystania; następnie dane są usuwane, chyba że prawo Unii lub prawo państwa członkowskiego nakazuje ich przechowywanie.

5. Załącznik III — Środki techniczne i organizacyjne

  • Szyfrowanie całego ruchu (wymuszony HTTPS/TLS) oraz szyfrowanie w spoczynku pamięci masowej bazy danych przez dostawcę hostingu.
  • Szyfrowanie na poziomie pola notatki medycznej w formie tekstu swobodnego; kontrola uprawnień i rejestrowanie dostępu dla każdej karty zdrowia, w tym pól alergii, chorób przewlekłych i leków, które nie są szyfrowane na poziomie pola.
  • Oddzielenie danych każdego salonu od danych wszystkich pozostałych salonów. Przed każdym commitem uruchamia się automatyczna kontrola, która blokuje kod pobierający tożsamość salonu z ustawienia globalnego zamiast z żądania; samo oddzielenie jest objęte testami w naszym zestawie testów.
  • Uwierzytelnianie dwuskładnikowe dostępne dla kont panelu, uprawnienia oparte na rolach ustalane przez właściciela salonu oraz unieważnianie sesji.
  • Ciągłe tworzenie kopii zapasowych bazy danych z możliwością odtworzenia stanu z określonego momentu (point-in-time recovery).
  • Dane kart są przetwarzane wyłącznie przez dostawcę usług płatniczych; Glanevo przechowuje jedynie token.
  • Obowiązek zachowania poufności dla wszystkich osób w Glanevo mających dostęp do danych osobowych.

6. Załącznik IV — Dalsze podmioty przetwarzające

Klient wyraża zgodę na korzystanie z dalszych podmiotów przetwarzających wymienionych na stronie Dalsze podmioty przetwarzające. Glanevo nakłada na każdy z nich, w drodze umowy, te same obowiązki w zakresie ochrony danych co w niniejszej DPA i informuje Klienta o zmianach w wykazie z co najmniej 30-dniowym wyprzedzeniem. Klient może wnieść sprzeciw; jeżeli sprzeciwu nie da się rozstrzygnąć, Klient może rozwiązać umowę bez dodatkowych kosztów.

7. Przekazywanie danych poza Europejski Obszar Gospodarczy

Jeżeli dalszy podmiot przetwarzający przetwarza dane osobowe poza Europejskim Obszarem Gospodarczym, Glanevo opiera się na decyzji Komisji Europejskiej stwierdzającej odpowiedni stopień ochrony w ramach Ram ochrony danych UE–USA (decyzja wykonawcza (UE) 2023/1795) w przypadku certyfikowanych odbiorców lub na standardowych klauzulach umownych przyjętych decyzją wykonawczą (UE) 2021/914 (moduł 3, przekazywanie od podmiotu przetwarzającego do podmiotu przetwarzającego). Klauzule, o których mowa w sekcji 2, same w sobie nie obejmują takiego przekazywania. Na żądanie Glanevo informuje Klienta, jakie zabezpieczenie ma zastosowanie do danego dalszego podmiotu przetwarzającego.

8. Naruszenia ochrony danych osobowych

Glanevo zgłasza Klientowi naruszenie ochrony danych osobowych bez zbędnej zwłoki po jego stwierdzeniu, przekazując informacje określone w klauzuli 9.2, tak aby Klient mógł wywiązać się ze swoich obowiązków wynikających z art. 33 i 34 RODO.

9. Zakończenie przetwarzania

Po zakończeniu umowy Klient może wyeksportować swoje dane zgodnie z sekcją 12 Warunków korzystania. Następnie Glanevo usuwa dane osobowe przetwarzane w imieniu Klienta, w tym istniejące kopie, chyba że prawo Unii lub prawo państwa członkowskiego nakazuje ich przechowywanie (klauzula 10).

10. Kontakt

Pytania dotyczące niniejszej DPA, wnioski o pomoc i wnioski o przeprowadzenie audytu: gdpr@glanevo.com.