Dokument prawny
Wróć na stronę główną
Umowa powierzenia przetwarzania danych — NoviDesk
Warunki przetwarzania przez Admin Guard danych powierzonych przez Firmę zgodnie z art. 28 RODO.
Ostatnia aktualizacja: 24.08.2026.
§ 1. Status i zawarcie Umowy
- Niniejsza Umowa powierzenia przetwarzania danych osobowych (DPA) stanowi część umowy o korzystanie z NoviDesk w zakresie, w jakim Firma jako administrator powierza Admin Guard dane osobowe do przetwarzania w swoim imieniu.
- Administratorem jest Firma korzystająca z NoviDesk. Podmiotem przetwarzającym jest Admin Guard, NIP 8762436220, REGON 542314813, prowadzący NoviDesk.
- Akceptacja Regulaminu i niniejszej Umowy podczas rejestracji lub rozpoczęcie korzystania z NoviDesk w zakresie danych powierzonych stanowi udokumentowane polecenie przetwarzania zgodnie z funkcjami i ustawieniami wybranymi przez Firmę.
- Jeżeli pomiędzy stronami została zawarta odrębna pisemna umowa powierzenia o odmiennym zakresie, pierwszeństwo ma dokument indywidualnie uzgodniony w zakresie sprzeczności.
§ 2. Przedmiot, charakter, cel i czas
- Przedmiotem powierzenia jest przetwarzanie danych niezbędne do technicznego świadczenia NoviDesk i funkcji uruchomionych przez Firmę.
- Charakter operacji może obejmować zapisywanie, organizowanie, przechowywanie, przeglądanie, udostępnianie upoważnionym użytkownikom Firmy, modyfikowanie, wyszukiwanie, przesyłanie powiadomień, tworzenie kopii bezpieczeństwa, usuwanie oraz inne operacje konieczne do działania wybranych funkcji.
- Cele wynikają z poleceń Firmy, w szczególności prowadzenia grafiku, obsługi klientów, pracowników, rezerwacji, wizyt, usług, powiadomień, opinii, reklamacji, plików i rozliczeń operacyjnych Firmy.
- Powierzenie trwa przez okres korzystania przez Firmę z NoviDesk oraz przez okres technicznie konieczny do wykonania polecenia usunięcia lub zwrotu danych po zakończeniu współpracy, z uwzględnieniem kopii bezpieczeństwa i obowiązków prawnych.
§ 3. Kategorie osób
- Klienci Końcowi i potencjalni klienci Firmy.
- Pracownicy, współpracownicy, uczniowie, praktykanci, kierownicy i inni członkowie zespołu Firmy.
- Osoby kontaktujące się z Firmą przez rezerwacje, reklamacje, opinie lub inne funkcje udostępnione w NoviDesk.
- Inne osoby, których dane Firma zgodnie z prawem wprowadzi do systemu w związku z prowadzoną działalnością.
§ 4. Kategorie danych
- Dane identyfikacyjne i kontaktowe, np. imię i nazwisko, nazwa, telefon, e-mail, avatar.
- Dane organizacyjne i zawodowe, np. rola, stanowisko, dostęp, harmonogram pracy i przypisanie do lokalizacji.
- Dane o rezerwacjach i usługach, np. terminy, usługi, dodatki, pracownik, status, historia zmian i notatki.
- Dane o rozliczeniach operacyjnych pomiędzy Firmą a jej klientem, np. kwota, metoda, status, zgłoszenie płatności i dane BLIK podane przez Firmę.
- Treści i pliki, np. notatki, obrazy referencyjne, reklamacje, opinie, odpowiedzi Firmy i powiadomienia.
- Dane techniczne związane z kontem klienta lub pracownika, jeżeli są potrzebne do realizacji polecenia Firmy.
- Szczególne kategorie danych mogą być przetwarzane wyłącznie wtedy, gdy Firma świadomie je wprowadza, ma odpowiednią podstawę z art. 9 RODO i wydała polecenie przetwarzania w ramach funkcji NoviDesk. NoviDesk nie wymaga ich domyślnie.
§ 5. Polecenia i obowiązki Administratora
- Firma odpowiada za zgodność poleceń z prawem, podstawę prawną przetwarzania, zakres zbieranych danych, obowiązki informacyjne oraz konfigurację dostępów swoich użytkowników.
- Poleceniem jest działanie Firmy w interfejsie NoviDesk, ustawienie funkcji, import danych, utworzenie konta, przesłanie pliku, zlecenie wysyłki powiadomienia lub inne udokumentowane żądanie przekazane przez panel albo support.
- Firma zobowiązuje się nie zlecać operacji oczywiście sprzecznych z prawem. Jeżeli Admin Guard uzna polecenie za naruszające RODO lub inne przepisy o ochronie danych, poinformuje Firmę, chyba że prawo zabrania przekazania takiej informacji.
- Firma powinna ograniczać dane do niezbędnego zakresu oraz terminowo usuwać dane, których nie potrzebuje.
§ 6. Obowiązki Admin Guard jako procesora
- Admin Guard przetwarza dane wyłącznie na udokumentowane polecenie Firmy, w tym w zakresie transferu do państwa trzeciego, chyba że obowiązek przetwarzania wynika z prawa; w takim przypadku, o ile prawo na to pozwala, Firma zostanie poinformowana przed przetwarzaniem.
- Osoby upoważnione do przetwarzania danych są zobowiązane do zachowania poufności lub podlegają odpowiedniemu ustawowemu obowiązkowi poufności.
- Admin Guard stosuje środki bezpieczeństwa wymagane art. 32 RODO, adekwatne do ryzyka i charakteru NoviDesk.
- Admin Guard pomaga Firmie, w zakresie możliwym przy użyciu dostępnych informacji i funkcji, w realizacji praw osób oraz obowiązków wynikających z art. 32–36 RODO.
- Admin Guard udostępnia informacje potrzebne do wykazania spełnienia obowiązków z art. 28 RODO i umożliwia audyt na zasadach określonych w niniejszej Umowie.
§ 7. Środki bezpieczeństwa
- Środki obejmują w szczególności HTTPS/TLS dla transmisji, uwierzytelnianie użytkowników, hashowanie haseł, kontrolę dostępu i ról, mechanizmy ochrony formularzy, separację logiczną danych Firm w aplikacji, kopie bezpieczeństwa, logowanie zdarzeń technicznych oraz ograniczenie dostępu administracyjnego.
- Zakres środków może być rozwijany wraz z ewolucją systemu. Zmiana środka na co najmniej równoważny poziom ochrony nie wymaga zmiany DPA.
- Firma odpowiada za bezpieczeństwo urządzeń swoich użytkowników, poufność haseł, właściwe role i niezwłoczne odbieranie dostępu osobom, które nie powinny już korzystać z konta.
§ 8. Dalsi przetwarzający
- Firma udziela Admin Guard ogólnej zgody na korzystanie z dalszych podmiotów przetwarzających niezbędnych do utrzymania NoviDesk.
- Kategorie dalszych podmiotów obejmują dostawcę hostingu/VPS i infrastruktury, dostawcę poczty SMTP, dostawcę ochrony formularzy Cloudflare Turnstile oraz — zależnie od funkcji — dostawców integracji technicznych.
- Stripe jest wykorzystywany przede wszystkim do rozliczeń pomiędzy Firmą a NoviDesk i w tym zakresie może działać także jako niezależny administrator zgodnie z własnymi warunkami; nie oznacza to automatycznego przekazywania Stripe bazy Klientów Końcowych Firmy.
- Google Places/Maps jest używane opcjonalnie do obsługi wizytówki i opinii. Zakres danych przekazywanych Google zależy od aktywowanej funkcji i charakteru żądania.
- Admin Guard zapewnia, aby dalszy procesor, któremu rzeczywiście powierzono dane w imieniu Firmy, był związany obowiązkami ochrony danych nie mniej rygorystycznymi niż wynikające z art. 28 RODO w odpowiednim zakresie.
- Informacja o istotnej zmianie kategorii lub kluczowego dalszego procesora zostanie udostępniona w aktualnej wersji DPA, a gdy charakter zmiany tego wymaga — przekazana Firmie dostępnym kanałem. Firma może zgłosić uzasadniony sprzeciw dotyczący ochrony danych na klosinski.it@gmail.com.
§ 9. Transfery poza EOG
- Jeżeli dalszy procesor przetwarza dane poza Europejskim Obszarem Gospodarczym, Admin Guard stosuje lub opiera się na właściwym mechanizmie transferowym wymaganym przez RODO, zależnie od dostawcy i państwa docelowego.
- Mechanizmem może być w szczególności decyzja o odpowiednim stopniu ochrony lub standardowe klauzule umowne wraz z dodatkowymi zabezpieczeniami, gdy są wymagane.
§ 10. Naruszenia ochrony danych
- Po stwierdzeniu naruszenia ochrony danych powierzonych Admin Guard poinformuje Firmę bez zbędnej zwłoki, jeżeli naruszenie dotyczy danych przetwarzanych w jej imieniu.
- W miarę dostępności informacja obejmie charakter zdarzenia, możliwe konsekwencje, zastosowane lub proponowane środki oraz dane umożliwiające Firmie ocenę jej obowiązków zgłoszeniowych.
- Firma odpowiada za ocenę obowiązku zgłoszenia naruszenia organowi nadzorczemu i osobom, których dane dotyczą, gdy działa jako administrator; Admin Guard udzieli rozsądnej pomocy w zakresie informacji pozostających w jego dyspozycji.
§ 11. Prawa osób i współpraca z Firmą
- Jeżeli Admin Guard otrzyma żądanie osoby dotyczące danych, dla których administratorem jest Firma, może skierować osobę do Firmy i nie będzie samodzielnie rozstrzygał żądania bez polecenia, chyba że wymaga tego prawo.
- W miarę możliwości NoviDesk udostępnia funkcje pozwalające Firmie wyszukać, poprawić, ograniczyć dostęp lub usunąć dane. Dodatkowa pomoc może być świadczona przez support.
- Zakres i sposób wykonania polecenia musi uwzględniać prawa innych osób, obowiązki ustawowe i bezpieczeństwo systemu.
§ 12. Audyt i informacje
- Na uzasadnione żądanie Firma może otrzymać informacje niezbędne do oceny zgodności przetwarzania z art. 28 RODO, z poszanowaniem bezpieczeństwa, tajemnic innych klientów i poufnych informacji systemowych.
- Audyt wymagający dostępu wykraczającego poza standardową dokumentację powinien być uzgodniony z rozsądnym wyprzedzeniem, odbywać się w godzinach pracy i nie może naruszać bezpieczeństwa ani ciągłości NoviDesk.
- Jeżeli audyt wynika z potwierdzonego naruszenia obowiązków przez Admin Guard, strony uzgodnią adekwatny zakres działań naprawczych. W pozostałych przypadkach nadzwyczajne koszty niestandardowego audytu mogą zostać uzgodnione przed jego rozpoczęciem.
§ 13. Zakończenie powierzenia, usunięcie i kopie
- Po zakończeniu usług związanych z przetwarzaniem danych Firma może zażądać usunięcia lub, jeżeli jest to technicznie dostępne i uzgodnione, zwrotu danych powierzonych.
- Admin Guard usuwa dane produkcyjne, gdy nie są już potrzebne do świadczenia usługi i nie istnieje podstawa prawna do dalszego przechowywania.
- Dane mogą przez ograniczony czas pozostawać w kopiach bezpieczeństwa do czasu ich nadpisania zgodnie z cyklem backupu. W tym okresie nie są przywracane do zwykłego użycia, chyba że jest to potrzebne do odtworzenia systemu po awarii lub wynika z prawa.
- Obowiązek usunięcia nie obejmuje danych, które Admin Guard musi zachować jako niezależny administrator, np. określonych danych rozliczeniowych, dowodowych lub bezpieczeństwa.
§ 14. Odpowiedzialność i pierwszeństwo prawa
- Każda strona odpowiada za obowiązki przypisane jej przez RODO i inne właściwe przepisy.
- Niniejsza Umowa nie ogranicza praw osób, których dane dotyczą, ani uprawnień organu nadzorczego.
- W razie sprzeczności postanowienia Umowy interpretuje się w sposób zapewniający zgodność z art. 28 RODO i innymi bezwzględnie obowiązującymi przepisami.
§ 15. Kontakt i zmiany DPA
- Kontakt w sprawach powierzenia danych: klosinski.it@gmail.com.
- DPA może zostać zaktualizowana z powodu zmiany prawa, architektury, dostawców lub zakresu usług. Aktualna wersja jest publikowana w Serwisie z datą obowiązywania.
- Istotna zmiana wpływająca na prawa lub obowiązki Firmy jako administratora zostanie zakomunikowana w adekwatny sposób.
Historia wersji
- 2026.08.1 — 24.08.2026: pierwsza publiczna, kompleksowa Umowa powierzenia NoviDesk zgodna konstrukcyjnie z art. 28 RODO i aktualnym zakresem funkcji systemu.
Powiązane dokumenty
DPA dotyczy danych przetwarzanych w imieniu Firmy. Dane, dla których Admin Guard działa jako administrator, opisuje Polityka prywatności.