Ta umowa reguluje, na jakich zasadach Estelio przetwarza dane klientek i pracowników salonu, które salon wprowadza do systemu. Salon pozostaje administratorem tych danych — Estelio działa wyłącznie na polecenie salonu, jako podmiot przetwarzający w rozumieniu art. 28 RODO. Akceptacja Regulaminu Estelio oznacza zawarcie tej umowy.
Niniejsza umowa powierzenia przetwarzania danych osobowych — zwana dalej DPA — zostaje zawarta pomiędzy:
DPA zostaje zawarta w związku z korzystaniem przez Klienta z systemu Estelio.
Akceptacja Regulaminu Estelio oznacza zawarcie niniejszej DPA, jeżeli Klient wprowadza do systemu dane osobowe osób trzecich (klientek, pracowników, kontrahentów).
Klient powierza Estelio przetwarzanie danych osobowych w zakresie niezbędnym do świadczenia usługi dostępu do systemu.
Przetwarzanie odbywa się w celu:
Przetwarzanie danych trwa przez cały okres obowiązywania umowy o korzystanie z Estelio.
Po zakończeniu umowy dane mogą być przetwarzane jeszcze przez okres niezbędny do:
Przetwarzanie ma charakter zautomatyzowany i elektroniczny — odbywa się w infrastrukturze IT Estelio.
W ramach przetwarzania dane mogą być:
Wszystko to wyłącznie w zakresie niezbędnym do działania systemu.
Estelio nie przetwarza danych powierzonych w celach własnych, z wyjątkiem:
Powierzone dane mogą dotyczyć w szczególności:
Powierzone dane mogą obejmować:
Estelio nie wymaga wprowadzania danych szczególnych kategorii w rozumieniu art. 9 RODO.
Klient przyjmuje do wiadomości, że w praktyce salon beauty może wpisać do systemu informacje dotyczące zdrowia, przeciwwskazań, stanu skóry, zabiegów, konsultacji lub dokumentacji.
Klient odpowiada za samodzielną ocenę, czy wprowadzane dane są danymi szczególnych kategorii oraz za posiadanie właściwej podstawy prawnej ich przetwarzania (np. wyraźnej zgody klientki zgodnie z art. 9 ust. 2 lit. a RODO).
Jeżeli Klient nie posiada podstawy prawnej do przetwarzania określonych danych — nie powinien wprowadzać ich do systemu.
Klient zobowiązuje się:
Estelio zobowiązuje się:
Estelio stosuje środki bezpieczeństwa odpowiednie do charakteru przetwarzania:
tenant_id,tenant_id,Klient wyraża ogólną zgodę na korzystanie przez Estelio z podprocesorów, jeżeli jest to niezbędne do świadczenia usługi.
Aktualna lista podprocesorów Estelio:
| Podmiot | Cel | Zakres danych | Lokalizacja |
|---|---|---|---|
| Hostinger | hosting serwera, bazy danych, SMTP, kopie zapasowe | dane w systemie, e-maile | UE |
| Stripe | płatności subskrypcyjne | dane płatnika, e-mail, dane karty po stronie Stripe | Irlandia / USA |
| Fakturownia.pl | fakturowanie | dane do faktury Klienta | Polska |
Estelio zobowiązuje się korzystać wyłącznie z podprocesorów, którzy zapewniają odpowiedni poziom ochrony danych — porównywalny z poziomem oczekiwanym od samego Estelio.
Estelio informuje Klienta o istotnych zmianach dotyczących podprocesorów (dodanie nowego, zmiana zakresu) drogą e-mailową, komunikatem w systemie lub przez aktualizację listy podprocesorów na stronie.
Jeżeli Klient nie akceptuje nowego podprocesora, może zgłosić sprzeciw w terminie 14 dni od otrzymania informacji. W przypadku braku możliwości świadczenia usługi bez danego podprocesora, każda ze stron może rozwiązać umowę.
Estelio informuje Klienta o naruszeniu ochrony danych osobowych bez zbędnej zwłoki po jego stwierdzeniu, jeżeli naruszenie dotyczy danych powierzonych przez Klienta.
Informacja, w miarę dostępności, obejmuje:
Klient jako administrator odpowiada za samodzielną ocenę, czy naruszenie wymaga zgłoszenia do Prezesa UODO w terminie 72 godzin (art. 33 RODO) oraz czy konieczne jest zawiadomienie osób, których dane dotyczą (art. 34 RODO).
Estelio wspiera Klienta w ocenie incydentu w zakresie informacji technicznych, którymi dysponuje.
W przypadku naruszenia obejmującego dane wielu salonów, Estelio zawiadamia wszystkie salony, których dane mogły zostać naruszone, bez zbędnej zwłoki po stwierdzeniu naruszenia.
Jeżeli osoba, której dane dotyczą (np. klientka salonu), zwróci się bezpośrednio do Estelio w sprawie danych wprowadzonych przez Klienta, Estelio może:
Estelio nie podejmuje samodzielnych decyzji dotyczących usunięcia, sprostowania, ograniczenia ani wydania danych powierzonych — chyba że wynika to z polecenia Klienta, Regulaminu, przepisów prawa lub konieczności zapewnienia bezpieczeństwa systemu.
Szczegółowa procedura obsługi takich żądań znajduje się w Procedurze obsługi wniosków RODO.
System Estelio może stosować różne mechanizmy usuwania danych — usunięcie logiczne, anonimizację, usunięcie fizyczne — zależnie od typu danych i funkcji systemu.
Gdy Klient usuwa dane osoby z systemu, Estelio wykonuje operację zgodnie z funkcjami systemu i poleceniem Klienta.
Dane mogą pozostawać przez ograniczony czas w kopiach zapasowych lub logach technicznych, jeżeli jest to konieczne dla bezpieczeństwa, integralności systemu, rozliczalności lub odtworzenia danych.
Dane w kopiach zapasowych są przechowywane maksymalnie 90 dni od ostatniej kopii.
Jeżeli Estelio otrzyma żądanie organu publicznego dotyczące danych powierzonych przez Klienta:
Estelio nigdy nie udostępnia danych „na zapas" ani bez podstawy prawnej.
Estelio udostępnia Klientowi informacje niezbędne do wykazania zgodności z art. 28 RODO, w rozsądnym zakresie.
Audyt nie może naruszać:
Szczegółowe warunki audytu — jeżeli będzie konieczny — strony ustalą indywidualnie.
Po zakończeniu umowy Klient może zażądać eksportu danych w terminie określonym w Regulaminie (standardowo 30 dni).
Po upływie terminu na eksport, Estelio może usunąć lub zanonimizować dane powierzone — chyba że przepisy prawa wymagają ich dalszego przechowywania.
Kopie zapasowe są przechowywane przez technicznie uzasadniony czas (max 90 dni), po czym są nadpisywane lub usuwane zgodnie z cyklem backupów.
Niniejsza DPA stanowi integralną część Regulaminu Estelio.
W razie sprzeczności między Regulaminem a niniejszą DPA w zakresie powierzenia danych osobowych, pierwszeństwo mają postanowienia tej umowy.
Wszystkie pytania dotyczące powierzenia przetwarzania danych prosimy kierować na adres: