Prawo i RODO
Umowa powierzenia przetwarzania danych
Hotelowy wzór DPA opisujący zasady przetwarzania danych przez GuestOps w imieniu obiektu. Dokument należy uzupełnić danymi stron i zaakceptować wraz z umową SaaS.
Ostatnia aktualizacja: 20 sierpnia 2026
1. Strony i role
Administratorem jest hotel lub inny podmiot określający cele i sposoby przetwarzania danych gości, personelu oraz kontrahentów („Administrator”). Operatorem platformy GuestOps, wskazanym w umowie głównej, jest podmiot przetwarzający („Procesor”). Procesor przetwarza dane wyłącznie na udokumentowane polecenie Administratora, w tym w zakresie transferów poza Europejski Obszar Gospodarczy, chyba że obowiązek wynika z prawa.
Administrator odpowiada za podstawę prawną, obowiązki informacyjne, zakres danych wprowadzanych do usługi oraz zgodność poleceń z RODO. Procesor nie wykorzystuje danych powierzonych do własnych celów marketingowych.
2. Przedmiot, czas i zakres
Powierzenie trwa przez okres świadczenia usługi oraz późniejszy okres niezbędny do bezpiecznego usunięcia danych. Obejmuje hosting i udostępnianie panelu hotelowego, obsługę zgłoszeń i zamówień gości, komunikację transakcyjną, płatności, przechowywanie załączników oraz wsparcie techniczne — zależnie od włączonych modułów.
Kategorie osób mogą obejmować gości i potencjalnych gości hotelu, personel Administratora, osoby kontaktowe dostawców i uczestników wydarzeń. Dane mogą obejmować identyfikatory pokoju i pobytu, imię i dane kontaktowe, treść zgłoszeń, preferencje usługowe, dane rozliczeniowe, informacje techniczne i załączniki. Administrator nie powinien wprowadzać danych szczególnych kategorii, chyba że uzgodniono to pisemnie i wdrożono odpowiednie zabezpieczenia.
3. Polecenia i poufność
- Poleceniami są umowa SaaS, konfiguracja konta, działania uprawnionych użytkowników i pisemne zgłoszenia.
- Procesor poinformuje o poleceniu, które jego zdaniem narusza RODO, i może wstrzymać jego wykonanie.
- Do danych mają dostęp wyłącznie osoby objęte poufnością i dostępem adekwatnym do roli.
- Administrator nie zleca działań sprzecznych z prawem ani wykraczających poza uzgodniony zakres usługi.
4. Bezpieczeństwo przetwarzania
Procesor utrzymuje środki techniczne i organizacyjne odpowiednie do ryzyka, w szczególności kontrolę dostępu, rozdzielenie środowisk, szyfrowanie transmisji, ochronę sekretów, rejestrowanie istotnych zdarzeń, kopie bezpieczeństwa adekwatne do wykorzystywanych usług, zarządzanie podatnościami oraz procedury reagowania na incydenty. Zakres środków może ewoluować bez obniżania ogólnego poziomu ochrony.
Szczegóły operacyjne opisuje strona Bezpieczeństwo i niezawodność. Opis nie stanowi deklaracji certyfikacji ani zakończonego audytu zewnętrznego.
5. Podprocesorzy
Administrator udziela ogólnej zgody na korzystanie z podprocesorów niezbędnych do świadczenia usługi. Aktualna lista, cele przetwarzania, lokalizacje i mechanizmy transferowe są publikowane na stronie Podwykonawcy. Procesor nakłada na podprocesorów obowiązki ochrony danych nie mniej rygorystyczne niż odpowiednie obowiązki z niniejszego DPA.
O planowanej zmianie Procesor poinformuje z co najmniej 14-dniowym wyprzedzeniem. Administrator może w tym czasie zgłosić uzasadniony sprzeciw dotyczący ochrony danych. Strony w dobrej wierze uzgodnią środek zaradczy; jeżeli nie będzie możliwy, Administrator może zakończyć dotkniętą część usługi.
6. Prawa osób i ocena ryzyka
Uwzględniając charakter przetwarzania, Procesor wspiera Administratora — w zakresie możliwym technicznie — przy realizacji praw osób, ocenach skutków dla ochrony danych, konsultacjach z organem nadzorczym i realizacji obowiązków z art. 32–36 RODO. Procesor nie odpowiada osobie w imieniu Administratora bez jego polecenia, poza potwierdzeniem odbioru i przekazaniem żądania.
Żądanie otrzymane bezpośrednio przez Procesora zostanie przekazane Administratorowi bez zbędnej zwłoki. Hotel pozostaje odpowiedzialny za ocenę żądania, termin i treść odpowiedzi.
7. Naruszenia ochrony danych
Po stwierdzeniu naruszenia dotyczącego danych powierzonych Procesor zawiadomi Administratora bez zbędnej zwłoki, docelowo w ciągu 24 godzin od potwierdzenia incydentu. W miarę dostępności zawiadomienie opisze charakter zdarzenia, możliwe konsekwencje, kategorie danych i osób, podjęte środki oraz punkt kontaktowy. Informacje mogą być przekazywane etapami. Zawiadomienie nie oznacza przyznania winy.
8. Zwrot i usunięcie
Po zakończeniu usługi, według wyboru Administratora, Procesor umożliwi zwrot dostępnych danych w uzgodnionym formacie albo je usunie, o ile prawo nie wymaga dalszego przechowywania. Dane produkcyjne są usuwane zgodnie z harmonogramem uzgodnionym w umowie; pozostałości w rotujących kopiach zapasowych są izolowane od zwykłego użycia i wygasają zgodnie z cyklem retencji. Administrator powinien wyeksportować potrzebne dane przed zamknięciem konta.
9. Informacje i audyt
Procesor udostępni informacje rozsądnie potrzebne do wykazania zgodności. Audyt rozpoczyna się od dokumentów i odpowiedzi zdalnych. Kontrola na miejscu wymaga co najmniej 30 dni uprzedzenia, odbywa się w godzinach pracy, nie częściej niż raz w roku (chyba że doszło do naruszenia lub żąda tego organ), nie zakłóca usług i nie ujawnia danych innych klientów. Audytora wiąże poufność. Koszty ponosi Administrator, chyba że audyt wykaże istotne naruszenie przez Procesora.
10. Transfery międzynarodowe
Jeżeli podprocesor przetwarza dane poza EOG bez decyzji stwierdzającej odpowiedni stopień ochrony, Procesor stosuje właściwy mechanizm z rozdziału V RODO, zwykle standardowe klauzule umowne Komisji Europejskiej (SCC), oraz — gdy wymaga tego ocena transferu — środki uzupełniające. Sama obecność SCC nie jest certyfikacją dostawcy.
11. Kontakt i obowiązywanie
Kwestie dotyczące DPA i ochrony danych można zgłaszać przez formularz kontaktowy. DPA staje się wiążące po zaakceptowaniu przez prawidłowo oznaczone strony lub włączeniu do podpisanej umowy głównej. Odpowiedzialność i prawo właściwe określa umowa główna z uwzględnieniem bezwzględnie obowiązujących przepisów RODO.