Umowa powierzenia przetwarzania danych osobowych

Umowa reguluje przetwarzanie przez Tavorię danych osobowych, których administratorem jest lokal. Zawiera elementy wymagane przez art. 28 ust. 3 RODO. Jest akceptowana przy zakładaniu konta i stanowi integralną część regulaminu.

1. Strony i zakres

Podmiotem przetwarzającym jest [do uzupełnienia], [do uzupełnienia], NIP [do uzupełnienia].

Administratorem jest lokal, który założył konto — w zakresie danych osób odwiedzających ten lokal i uczestniczących w jego programie lojalnościowym.

Tavoria jest odrębnym administratorem w zakresie konta gościa w panelu gościa, tożsamości gościa i zgód, które gość wyraża wobec Tavorii. Ten zakres opisuje polityka prywatności Tavorii i nie obejmuje go niniejsza umowa.

2. Przedmiot, czas, charakter i cel przetwarzania

ElementTreść
Przedmiotdane gości lokalu przetwarzane w ramach prowadzenia strony, karty menu i programu lojalnościowego
Czasczas obowiązywania umowy o świadczenie usługi oraz okresy retencji wskazane w § 8
Charakterzbieranie, przechowywanie, porządkowanie, wyszukiwanie, wyświetlanie, przesyłanie, usuwanie
Celświadczenie usługi opisanej w regulaminie, na udokumentowane polecenie administratora

3. Rodzaje danych i kategorie osób

Kategorie osób: goście lokalu, którzy przystąpili do programu lojalnościowego albo zapisali się na powiadomienia; osoby z zespołu lokalu mające dostęp do panelu.

Rodzaje danych:

4. Polecenia administratora

Tavoria przetwarza dane wyłącznie na udokumentowane polecenie administratora. Poleceniem są: regulamin, niniejsza umowa oraz czynności wykonywane przez lokal w panelu.

Jeżeli obowiązek przetwarzania wynika z prawa Unii lub prawa państwa członkowskiego, Tavoria informuje o tym administratora przed przetwarzaniem, chyba że prawo tego zabrania.

Tavoria informuje administratora, jeżeli jej zdaniem polecenie narusza RODO lub inne przepisy o ochronie danych.

5. Poufność

Osoby upoważnione przez Tavorię do przetwarzania danych zobowiązały się do zachowania poufności albo podlegają ustawowemu obowiązkowi zachowania tajemnicy.

Dostęp pracowników Tavorii do danych lokalu jest ograniczony do przypadków niezbędnych do świadczenia usługi lub obsługi zgłoszenia i jest rejestrowany w dzienniku audytu razem z przyczyną dostępu.

6. Bezpieczeństwo (art. 32 RODO)

Tavoria stosuje w szczególności:

7. Podprzetwarzający

Administrator wyraża ogólną zgodę na korzystanie przez Tavorię z podprzetwarzających. Ich aktualna lista jest publikowana pod adresem tavoria.pl/dokumenty/subprocesorzy/1.0.

O zamiarze dodania lub zmiany podprzetwarzającego Tavoria informuje z 14-dniowym wyprzedzeniem. Administrator może w tym czasie wnieść sprzeciw; sprzeciw uprawnia go do wypowiedzenia umowy ze skutkiem na dzień planowanej zmiany.

Tavoria nakłada na podprzetwarzających te same obowiązki ochrony danych i odpowiada za ich działania jak za własne.

8. Pomoc administratorowi

Tavoria pomaga administratorowi w:

9. Usunięcie albo zwrot danych

Po zakończeniu świadczenia usługi Tavoria — zależnie od decyzji administratora — usuwa dane albo zwraca je w postaci pliku do pobrania z panelu, a następnie usuwa istniejące kopie.

Dane w kopiach zapasowych przestają istnieć wraz z rotacją kopii, najpóźniej po 30 dniach.

Zachowaniu podlegają dane, których przechowywania wymaga prawo, oraz dowody udzielenia i wycofania zgód — te ostatnie przez okres uczestnictwa gościa w programie powiększony o okres przedawnienia roszczeń.

10. Audyt

Administrator ma prawo do audytu, w tym do inspekcji, przeprowadzanego przez siebie albo przez audytora, którego upoważni. Audyt odbywa się po uprzednim uzgodnieniu terminu, w godzinach pracy i nie częściej niż raz w roku, chyba że jego podstawą jest stwierdzone naruszenie.

Tavoria może wykazać spełnienie obowiązków, przedstawiając wyniki audytów własnych albo certyfikaty; nie zwalnia to jej z obowiązku poddania się audytowi administratora.

11. Przekazywanie poza EOG

Dane są przetwarzane na terenie Europejskiego Obszaru Gospodarczego. Przekazanie poza EOG następuje wyłącznie na podstawie decyzji o odpowiednim stopniu ochrony albo standardowych klauzul umownych i jest odnotowane na liście podprzetwarzających.

Wersja 1.0, obowiązuje od 1 września 2026.
Skrót treści (SHA-256): 7b1acbd5470c73bf6362ac1cf4eab85e6e48d3e3bce2d8cd33f7bbbca3b1e15b