Prawne
Umowa powierzenia przetwarzania danych
Warunki przetwarzania przez Planfly danych klientów przedsiębiorstw jako podmiot przetwarzający, korzystania z dalszych podmiotów przetwarzających i przekazywania danych za granicę zgodnie z KVKK, GDPR oraz prawem Zjednoczonego Królestwa, Szwajcarii i Stanów Zjednoczonych.
Spis treści · 24 sekcje
- Strony i zakres
- 1. Definicje
- 2. Role stron
- 3. Polecenia Przedsiębiorstwa
- 4. Obowiązki Przedsiębiorstwa
- 5. Poufność
- 6. Bezpieczeństwo
- 7. Dalsze podmioty przetwarzające
- 8. Przekazywanie danych za granicę
- 8.1. Przedsiębiorstwa w Turcji
- 8.2. Przedsiębiorstwa w Europejskim Obszarze Gospodarczym
- 8.3. Przedsiębiorstwa w Zjednoczonym Królestwie
- 8.4. Przedsiębiorstwa w Szwajcarii
- 8.5. Pozostałe państwa i dalsze przekazywanie
- 9. Wnioski osób, których dane dotyczą
- 10. Naruszenia ochrony danych osobowych
- 11. Oceny skutków i uprzednie konsultacje
- 12. Usunięcie i zwrot danych
- 13. Informacje i audyty
- 14. Żądania organów publicznych
- 15. Dodatkowe postanowienia dotyczące przepisów stanowych USA
- 16. HIPAA
- 17. Odpowiedzialność
- 18. Okres obowiązywania i rozwiązanie
- 19. Zmiany
- 20. Język i prawo właściwe
- Załącznik 1: Szczegóły przetwarzania
- A. Strony
- B. Opis przetwarzania i przekazywania
- C. Właściwy organ nadzorczy
- Załącznik 2: Środki techniczne i organizacyjne
- Załącznik 3: Dalsze podmioty przetwarzające
Niniejszą Umowę sporządzono w języku tureckim i angielskim. Wersja polska jest tłumaczeniem udostępnionym dla wygody; w przypadku przedsiębiorstw, których krajem konta jest Turcja, pierwszeństwo ma wersja turecka, a w przypadku pozostałych przedsiębiorstw wersja angielska (punkt 20).
Strony i zakres
Niniejsza Umowa powierzenia przetwarzania danych („Umowa”) zostaje zawarta pomiędzy Mobiza Teknoloji („Planfly”), świadczącą usługę Planfly, a przedsiębiorstwem, które zakłada konto firmowe w Planfly i akceptuje Warunki korzystania („Przedsiębiorstwo”). Umowa stanowi integralny załącznik do Warunków korzystania i wchodzi w życie bez odrębnego podpisu z chwilą ich zaakceptowania przez Przedsiębiorstwo.
Umowa dotyczy danych osobowych przetwarzanych przez Planfly w imieniu Przedsiębiorstwa. Dane przetwarzane przez Planfly jako administratora na własne potrzeby (konta firmowe, subskrypcje i fakturowanie, dokumentacja obsługi klienta i bezpieczeństwa) podlegają Polityce prywatności oraz Informacji o prywatności na podstawie KVKK, a nie niniejszej Umowie.
Punkt 11 Warunków korzystania i niniejsza Umowa mają zastosowanie łącznie. W sprawach ochrony danych osobowych pierwszeństwo ma niniejsza Umowa, a jeżeli zastosowanie mają Standardowe klauzule umowne, pierwszeństwo mają te klauzule.
1. Definicje
- Przepisy o ochronie danych: przepisy o ochronie danych osobowych mające zastosowanie do przetwarzania Danych osobowych Przedsiębiorstwa, w szczególności ustawa nr 6698 o ochronie danych osobowych („KVKK”), rozporządzenie (UE) 2016/679 (ogólne rozporządzenie o ochronie danych, RODO, „GDPR”), UK GDPR i brytyjska ustawa o ochronie danych z 2018 r. (Data Protection Act 2018), szwajcarska federalna ustawa o ochronie danych („FADP”), kalifornijska ustawa o ochronie prywatności konsumentów (California Consumer Privacy Act, „CCPA”) oraz przepisy o ochronie prywatności innych stanów USA.
- Dane osobowe Przedsiębiorstwa: dane osobowe zbierane przez stronę rezerwacji, widżet, panel administracyjny lub aplikację mobilną Przedsiębiorstwa albo wprowadzane do Planfly przez Przedsiębiorstwo, które Planfly przetwarza w jego imieniu.
- Dalszy podmiot przetwarzający: osoba trzecia, której Planfly zleca przetwarzanie Danych osobowych Przedsiębiorstwa.
- Naruszenie ochrony danych osobowych: naruszenie bezpieczeństwa prowadzące do przypadkowego lub niezgodnego z prawem zniszczenia, utraty, zmiany, nieuprawnionego ujawnienia Danych osobowych Przedsiębiorstwa lub dostępu do nich.
- Standardowe klauzule umowne: standardowe klauzule umowne stanowiące załącznik do decyzji wykonawczej Komisji (UE) 2021/914 z dnia 4 czerwca 2021 r.
- Dodatek brytyjski (UK Addendum): International Data Transfer Addendum do Standardowych klauzul umownych (wersja B1.0), wydany przez brytyjski Information Commissioner's Office (ICO) na podstawie art. 119A Data Protection Act 2018.
Pojęcia niezdefiniowane w Umowie, takie jak „administrator”, „podmiot przetwarzający”, „osoba, której dane dotyczą”, „przetwarzanie” i „usługodawca”, mają znaczenie nadane im w Przepisach o ochronie danych.
2. Role stron
W odniesieniu do Danych osobowych Przedsiębiorstwa Przedsiębiorstwo jest administratorem, a Planfly podmiotem przetwarzającym. Jeżeli Przedsiębiorstwo samo działa jako podmiot przetwarzający w imieniu innego administratora, Planfly jest jego dalszym podmiotem przetwarzającym, a Przedsiębiorstwo zapewnia, że polecenia wydawane Planfly są zgodne z poleceniami jego administratora. Na potrzeby CCPA Planfly jest „service provider” Przedsiębiorstwa, czyli usługodawcą; na potrzeby przepisów innych stanów USA jest jego „processor”, czyli podmiotem przetwarzającym.
Przedmiot, czas trwania, charakter i cel przetwarzania, rodzaje danych osobowych oraz kategorie osób, których dane dotyczą, określa załącznik 1.
3. Polecenia Przedsiębiorstwa
Planfly przetwarza Dane osobowe Przedsiębiorstwa wyłącznie na jego udokumentowane polecenie. Warunki korzystania, niniejsza Umowa, ustawienia wprowadzane przez Przedsiębiorstwo w panelu administracyjnym oraz polecenia wydawane za pośrednictwem panelu, aplikacji mobilnej lub kanałów obsługi klienta stanowią udokumentowane polecenia Przedsiębiorstwa. Jeżeli przepisy, którym podlega Planfly, wymagają innego przetwarzania, Planfly informuje Przedsiębiorstwo o tym obowiązku prawnym przed rozpoczęciem przetwarzania, chyba że przepisy tego zabraniają.
Jeżeli Planfly uzna, że polecenie narusza Przepisy o ochronie danych, niezwłocznie informuje Przedsiębiorstwo i może zawiesić dane przetwarzanie do czasu skorygowania polecenia.
4. Obowiązki Przedsiębiorstwa
Przedsiębiorstwo potwierdza i zapewnia, że:
- posiada podstawę prawną przetwarzania Danych osobowych Przedsiębiorstwa zgodnie z Przepisami o ochronie danych i poinformowało osoby, których dane dotyczą; jeżeli korzysta z szablonów informacji o prywatności udostępnionych przez Planfly, sprawdziło ich zgodność ze swoją działalnością,
- jeżeli wymagana jest zgoda, uzyskało ją zgodnie z prawem,
- przygotowuje pytania w formularzu wstępnym zgodnie z zasadą minimalizacji danych i nie żąda szczególnych kategorii danych osobowych (w tym danych dotyczących zdrowia), które nie są niezbędne do wizyty,
- o ile nie jest to konieczne, nie używa w nazwach usług, opisach płatności ani treści powiadomień sformułowań mogących ujawniać stan zdrowia osoby,
- odpowiada za udzielanie odpowiedzi na wnioski osób, których dane dotyczą,
- zapewnia dostęp do panelu administracyjnego wyłącznie osobom upoważnionym i dba o bezpieczeństwo własnego konta,
- wydaje Planfly wyłącznie zgodne z prawem polecenia.
5. Poufność
Planfly ogranicza dostęp swoich pracowników i wykonawców do Danych osobowych Przedsiębiorstwa do zakresu wymaganego przez ich obowiązki i zapewnia, aby osoby te podlegały umownym lub ustawowym obowiązkom zachowania poufności.
6. Bezpieczeństwo
Zgodnie z art. 12 KVKK i art. 32 GDPR Planfly wdraża środki techniczne i organizacyjne odpowiednie do charakteru przetwarzania i ryzyka. Środki te opisano w załączniku 2. Planfly może je aktualizować stosownie do rozwoju technicznego pod warunkiem nieobniżania poziomu ochrony. Zgodnie z art. 12 ust. 2 KVKK strony wspólnie odpowiadają za stosowanie środków bezpieczeństwa; Przedsiębiorstwo odpowiada za bezpieczeństwo swoich kont i urządzeń oraz ustawienia w panelu administracyjnym.
7. Dalsze podmioty przetwarzające
Przedsiębiorstwo udziela ogólnego pisemnego upoważnienia Planfly do korzystania z Dalszych podmiotów przetwarzających wymienionych w załączniku 3. Co najmniej 30 dni przed zaangażowaniem nowego Dalszego podmiotu przetwarzającego lub zastąpieniem istniejącego Planfly aktualizuje załącznik 3 i informuje Przedsiębiorstwo e-mailem lub powiadomieniem w panelu administracyjnym. W tym okresie Przedsiębiorstwo może wnieść sprzeciw z uzasadnionych względów związanych z ochroną danych; jeżeli strony nie rozwiążą sprzeciwu w rozsądnym terminie, Przedsiębiorstwo może rozwiązać subskrypcję, której dotyczy zmiana.
Planfly nakłada na każdy Dalszy podmiot przetwarzający w pisemnej umowie obowiązki zapewniające co najmniej poziom ochrony przewidziany w niniejszej Umowie i pozostaje odpowiedzialne wobec Przedsiębiorstwa za wykonanie obowiązków przez taki podmiot w zakresie przewidzianym Przepisami o ochronie danych.
Usługi, z których Przedsiębiorstwo korzysta przez podłączenie własnego konta (np. Google Calendar i Google Meet, własne konto Przedsiębiorstwa w instytucji płatniczej), oraz instytucje płatnicze świadczące usługi płatnicze jako administratorzy na podstawie właściwych im przepisów nie są Dalszymi podmiotami przetwarzającymi Planfly; dane są przekazywane tym dostawcom na polecenie Przedsiębiorstwa.
8. Przekazywanie danych za granicę
8.1. Przedsiębiorstwa w Turcji
Jeżeli Przedsiębiorstwo znajduje się w Turcji, przekazywanie Danych osobowych Przedsiębiorstwa Dalszym podmiotom przetwarzającym za granicą opiera się, zgodnie z art. 9 KVKK i rozporządzeniem w sprawie procedur i zasad przekazywania danych osobowych za granicę, przede wszystkim na decyzji stwierdzającej odpowiedni stopień ochrony, a w braku takiej decyzji na odpowiednich zabezpieczeniach, takich jak standardowa umowa ogłoszona przez Radę Ochrony Danych Osobowych. W zakresie niezbędnym do takiego przekazywania Przedsiębiorstwo upoważnia Planfly również do zawierania standardowych umów w jego imieniu.
8.2. Przedsiębiorstwa w Europejskim Obszarze Gospodarczym
Jeżeli przekazanie Danych osobowych Przedsiębiorstwa przez Przedsiębiorstwo do Planfly podlega GDPR, pomiędzy stronami zastosowanie ma moduł drugi (administrator do podmiotu przetwarzającego) Standardowych klauzul umownych albo, gdy Przedsiębiorstwo jest podmiotem przetwarzającym, moduł trzeci (podmiot przetwarzający do podmiotu przetwarzającego), włączone do niniejszej Umowy przez odesłanie. Przedsiębiorstwo jest podmiotem przekazującym dane, a Planfly podmiotem odbierającym dane. Zastosowanie mają następujące opcje:
- zastosowanie ma klauzula 7 (klauzula przystąpienia),
- w klauzuli 9 lit. a zastosowanie ma opcja 2 (ogólne pisemne upoważnienie); okres uprzedniego powiadomienia wynosi 30 dni zgodnie z punktem 7 Umowy,
- opcjonalne postanowienie klauzuli 11 lit. a nie ma zastosowania,
- na potrzeby klauzuli 13 właściwym organem nadzorczym jest organ państwa członkowskiego, w którym podmiot przekazujący dane ma siedzibę; jeżeli nie ma siedziby w Unii Europejskiej, właściwy jest organ państwa członkowskiego, w którym znajduje się jego przedstawiciel wyznaczony na podstawie art. 27 GDPR, a jeżeli nie ma obowiązku wyznaczenia przedstawiciela, organ jednego z państw członkowskich, w których znajdują się osoby, których dane dotyczą,
- w klauzuli 17 zastosowanie ma opcja 2: Standardowe klauzule umowne podlegają prawu państwa członkowskiego, w którym podmiot przekazujący dane ma siedzibę, albo, jeżeli prawo to nie przewiduje praw osób trzecich jako beneficjentów, prawu Irlandii,
- na potrzeby klauzuli 18 lit. b spory rozstrzygają sądy państwa członkowskiego, w którym podmiot przekazujący dane ma siedzibę, albo, jeżeli nie ma siedziby w Unii Europejskiej, sądy Irlandii,
- załącznik I do Standardowych klauzul umownych stanowi załącznik 1 do Umowy, załącznik II stanowi załącznik 2, a załącznik III stanowi załącznik 3.
8.3. Przedsiębiorstwa w Zjednoczonym Królestwie
Jeżeli przekazywanie podlega UK GDPR, Standardowe klauzule umowne określone w punkcie 8.2 mają zastosowanie wraz z Dodatkiem brytyjskim. Dane stron do tabeli 1 Dodatku brytyjskiego określono w załączniku 1, moduły i opcje do tabeli 2 w punkcie 8.2, a informacje o załącznikach do tabeli 3 w załącznikach 1 do 3; na potrzeby tabeli 4 zarówno podmiot odbierający, jak i przekazujący mogą zakończyć stosowanie Dodatku brytyjskiego zgodnie z jego punktem 19. W razie sprzeczności pomiędzy Dodatkiem brytyjskim a Standardowymi klauzulami umownymi zastosowanie ma Dodatek brytyjski.
8.4. Przedsiębiorstwa w Szwajcarii
Jeżeli przekazywanie podlega FADP, Standardowe klauzule umowne określone w punkcie 8.2 mają zastosowanie z następującymi dostosowaniami: w zakresie, w jakim przekazywanie podlega FADP, właściwym organem nadzorczym jest Federalny Inspektor Ochrony Danych i Informacji (Federal Data Protection and Information Commissioner, FDPIC); pojęcia „państwo członkowskie” nie wolno interpretować w sposób uniemożliwiający osobom w Szwajcarii dochodzenie roszczeń w miejscu zwykłego pobytu; odesłania do GDPR należy rozumieć jako odesłania do odpowiednich przepisów FADP.
8.5. Pozostałe państwa i dalsze przekazywanie
W odniesieniu do Przedsiębiorstw w innych państwach Planfly współpracuje w rozsądnym zakresie przy wdrażaniu zabezpieczeń wymaganych do przekazywania danych za granicę przez prawo państwa, w którym znajduje się Przedsiębiorstwo. Dalsze przekazywanie danych przez Planfly Dalszym podmiotom przetwarzającym opiera się na decyzji stwierdzającej odpowiedni stopień ochrony (w przypadku podmiotów w Stanach Zjednoczonych: Ramy ochrony danych UE-USA, EU-U.S. Data Privacy Framework, wraz z rozszerzeniami brytyjskim i szwajcarskim) albo na Standardowych klauzulach umownych i ich dostosowaniach brytyjskich i szwajcarskich.
9. Wnioski osób, których dane dotyczą
Aby umożliwić Przedsiębiorstwu udzielanie odpowiedzi na wnioski osób, których dane dotyczą, Planfly udostępnia w panelu administracyjnym narzędzia do przeglądania, eksportowania, poprawiania i usuwania kart klientów oraz, w razie potrzeby, zapewnia rozsądną dodatkową pomoc. Planfly bez zbędnej zwłoki przekazuje Przedsiębiorstwu każdy otrzymany bezpośrednio wniosek dotyczący Danych osobowych Przedsiębiorstwa i, poza skierowaniem osoby do Przedsiębiorstwa, nie odpowiada na wniosek bez jego polecenia.
10. Naruszenia ochrony danych osobowych
Jeżeli Planfly dowie się o Naruszeniu ochrony danych osobowych, informuje Przedsiębiorstwo bez zbędnej zwłoki, a w miarę możliwości w ciągu 48 godzin. W zakresie znanym w danym momencie powiadomienie opisuje charakter naruszenia, kategorie i przybliżoną liczbę osób oraz zapisów danych, których dotyczy naruszenie, prawdopodobne konsekwencje, podjęte lub proponowane środki i dane kontaktowe Planfly; informacje są uzupełniane w miarę ich uzyskiwania. Planfly udziela rozsądnej pomocy umożliwiającej Przedsiębiorstwu wypełnienie obowiązków zgłoszenia naruszenia Radzie Ochrony Danych Osobowych, właściwemu organowi nadzorczemu i osobom, których dane dotyczą. Powiadomienie o naruszeniu nie oznacza uznania przez Planfly winy za naruszenie.
11. Oceny skutków i uprzednie konsultacje
Uwzględniając charakter przetwarzania i dostępne informacje, Planfly udziela w rozsądnym zakresie informacji i pomocy umożliwiających Przedsiębiorstwu przeprowadzenie oceny skutków dla ochrony danych oraz, w razie potrzeby, konsultacje z organem nadzorczym.
12. Usunięcie i zwrot danych
Przedsiębiorstwo może eksportować karty klientów z panelu administracyjnego w okresie subskrypcji i przed zamknięciem konta. Po usunięciu konta firmowego Planfly usuwa lub anonimizuje Dane osobowe Przedsiębiorstwa w ciągu 30 dni. Kopie zapasowe są usuwane po zakończeniu cyklu kopii zapasowych, najpóźniej w ciągu 35 dni, a do tego czasu są przechowywane w postaci zaszyfrowanej wyłącznie na potrzeby odtworzenia po awarii. Dokumentacja, której dłuższe przechowywanie wymagane jest przez prawo mające zastosowanie do Planfly (np. rejestry transakcji i akceptacji Modułu płatności), jest przechowywana wyłącznie w tym celu i przez wymagany okres.
13. Informacje i audyty
Planfly udostępnia Przedsiębiorstwu informacje niezbędne do wykazania zgodności z Umową (niniejszą Umowę, środki z załącznika 2, wykaz z załącznika 3 i odpowiedzi na uzasadnione pytania Przedsiębiorstwa). Jeżeli informacje te nie pozwalają usunąć uzasadnionych wątpliwości lub zażąda tego właściwy organ, Przedsiębiorstwo może na własny koszt zlecić audyt niezależnemu audytorowi zobowiązanemu do zachowania poufności, nie częściej niż raz w roku, w godzinach pracy i z co najmniej 30-dniowym uprzednim pisemnym powiadomieniem. Audyt nie obejmuje dostępu do danych innych klientów ani informacji, które mogłyby zagrozić bezpieczeństwu Planfly. Prawa wynikające z klauzuli 8.9 Standardowych klauzul umownych pozostają nienaruszone.
14. Żądania organów publicznych
Jeżeli Planfly otrzyma żądanie organu publicznego lub sądu dotyczące dostępu do Danych osobowych Przedsiębiorstwa, informuje Przedsiębiorstwo bez zbędnej zwłoki, chyba że zabrania tego prawo; ocenia zgodność żądania z prawem, kwestionuje żądanie uznane za niezgodne z prawem przy użyciu środków dostępnych na podstawie właściwych przepisów oraz ujawnia wyłącznie minimalny zakres danych wymagany prawem.
15. Dodatkowe postanowienia dotyczące przepisów stanowych USA
Jeżeli Dane osobowe Przedsiębiorstwa podlegają CCPA lub przepisom o ochronie prywatności innych stanów USA, Planfly jako usługodawca i podmiot przetwarzający:
- nie sprzedaje Danych osobowych Przedsiębiorstwa ani nie udostępnia ich na potrzeby reklamy behawioralnej w różnych kontekstach,
- przechowuje, wykorzystuje i udostępnia Dane osobowe Przedsiębiorstwa wyłącznie w celach operacyjnych określonych w załączniku 1 oraz w ramach bezpośredniej relacji biznesowej z Przedsiębiorstwem,
- nie łączy Danych osobowych Przedsiębiorstwa z danymi osobowymi otrzymanymi od innych osób lub zebranymi we własnych kontaktach, chyba że prawo na to zezwala,
- przestrzega tych przepisów i zapewnia wymagany przez nie poziom ochrony oraz informuje Przedsiębiorstwo, jeżeli stwierdzi, że nie może już wypełniać tych obowiązków,
- umożliwia Przedsiębiorstwu podejmowanie rozsądnych i odpowiednich działań w celu zapewnienia wykorzystania danych zgodnie z Umową oraz powstrzymania nieuprawnionego wykorzystania i usunięcia jego skutków,
- współpracuje z Przedsiębiorstwem przy udzielaniu odpowiedzi na wnioski konsumentów,
- nakłada te same obowiązki na Dalsze podmioty przetwarzające.
W odniesieniu do ustawy stanu Waszyngton My Health My Data Act i podobnych przepisów dotyczących danych o zdrowiu konsumentów Planfly przetwarza takie dane wyłącznie na polecenie Przedsiębiorstwa i w zakresie niniejszej Umowy; obowiązki dotyczące polityki prywatności i zgód wynikające z tych przepisów spoczywają na Przedsiębiorstwie.
16. HIPAA
Planfly nie zawiera umów z podmiotami współpracującymi (business associate agreements) na podstawie amerykańskiej ustawy Health Insurance Portability and Accountability Act z 1996 r. (HIPAA), a usługa nie została zaprojektowana do realizacji obowiązków nakładanych przez HIPAA. Przedsiębiorstwo będące „covered entity” lub „business associate” w rozumieniu HIPAA zobowiązuje się nie wykorzystywać Planfly do tworzenia, otrzymywania, przechowywania ani przekazywania chronionych informacji o zdrowiu (PHI).
17. Odpowiedzialność
Odpowiedzialność stron na podstawie Umowy podlega postanowieniom o odpowiedzialności zawartym w Warunkach korzystania. Niniejsze postanowienie nie ogranicza praw osób, których dane dotyczą, wynikających ze Standardowych klauzul umownych i Przepisów o ochronie danych.
18. Okres obowiązywania i rozwiązanie
Umowa obowiązuje przez cały okres obowiązywania Warunków korzystania. Po ich zakończeniu odpowiednie postanowienia nadal mają zastosowanie tak długo, jak Planfly przetwarza lub przechowuje Dane osobowe Przedsiębiorstwa.
19. Zmiany
Planfly może aktualizować Umowę ze względu na zmiany przepisów, decyzje właściwych organów lub zmiany usługi; istotne zmiany na niekorzyść Przedsiębiorstwa są zgłaszane co najmniej 30 dni przed ich wejściem w życie. Oficjalnie zmienione lub zastąpione wersje Standardowych klauzul umownych i Dodatku brytyjskiego mają zastosowanie od daty ich wejścia w życie.
20. Język i prawo właściwe
Umowę sporządzono w języku tureckim i angielskim. Dla Przedsiębiorstw, których krajem konta jest Turcja, pierwszeństwo ma wersja turecka; dla wszystkich pozostałych Przedsiębiorstw pierwszeństwo ma wersja angielska. Standardowe klauzule umowne i Dodatek brytyjski podlegają prawu wskazanemu w ich postanowieniach; do pozostałych postanowień Umowy stosuje się postanowienia Warunków korzystania dotyczące prawa właściwego i jurysdykcji.
Załącznik 1: Szczegóły przetwarzania
A. Strony
- Podmiot przekazujący dane / administrator: Przedsiębiorstwo; jego nazwa, adres i dane kontaktowe są zapisane na koncie firmowym. Działalność: świadczenie usług po umówieniu wizyty. Rola: administrator (podmiot przetwarzający, jeżeli Przedsiębiorstwo działa w imieniu innego administratora).
- Podmiot odbierający dane / podmiot przetwarzający: Mobiza Teknoloji, Ovaakça Santral Mah. Ovaakça Fatih Sultan Mehmet Cad. No: 86, 16335 Osmangazi, Bursa, Türkiye; kontakt: legal@planfly.app. Działalność: usługa oprogramowania do rezerwacji online Planfly. Rola: podmiot przetwarzający.
- Data elektronicznej akceptacji Warunków korzystania przez Przedsiębiorstwo jest datą akceptacji przez strony niniejszej Umowy i Standardowych klauzul umownych.
B. Opis przetwarzania i przekazywania
- Kategorie osób, których dane dotyczą: klienci Przedsiębiorstwa i osoby rezerwujące wizyty (klienci, pacjenci, członkowie, uczniowie itp.) oraz ich przedstawiciele ustawowi; pracownicy i członkowie zespołu Przedsiębiorstwa; osoby wystawiające opinie.
- Kategorie danych osobowych: dane identyfikacyjne i kontaktowe (imię, nazwisko, telefon, e-mail); dane dotyczące wizyt (usługa, pracownik, data, godzina, status, rejestry odwołań i niestawienia się, uwagi do wizyty); data urodzenia, tagi, prywatne notatki i historia wizyt dodane przez Przedsiębiorstwo; wskaźnik prawdopodobieństwa obecności obliczany na podstawie historii wizyt i widoczny wyłącznie dla Przedsiębiorstwa; odpowiedzi w formularzu wstępnym; rejestry powiadomień i doręczeń; opinie; rejestry informacji o prywatności, zgód i zgód na wiadomości handlowe (data, adres IP, informacje o przeglądarce, wersja tekstu); jeżeli używany jest Moduł płatności, ograniczone dane płatnicze (kwota, data, numer transakcji, typ karty i zamaskowane cztery ostatnie cyfry; numer karty i kod zabezpieczający nie są przetwarzane); linki do spotkań w przypadku wizyt online; dane pracowników (imię i nazwisko, stanowisko, zdjęcie, godziny pracy, konto użytkownika); logi bezpieczeństwa i statystyki odwiedzin bez plików cookie.
- Szczególne kategorie danych: w zależności od wyborów Przedsiębiorstwa odpowiedzi w formularzu wstępnym, uwagi do wizyt i notatki o klientach mogą zawierać dane dotyczące zdrowia. Dodatkowe zabezpieczenia: szyfrowanie prywatnych notatek w karcie klienta w bazie danych, dostęp oparty na rolach, opcja dyskretnych wiadomości ukrywająca nazwę usługi w przypomnieniach, rejestrowanie dobrowolnej wyraźnej zgody wraz z datą, adresem IP i wersją tekstu oraz środki z załącznika 2.
- Częstotliwość przekazywania: w sposób ciągły.
- Charakter przetwarzania: hosting, przechowywanie, porządkowanie, wyświetlanie, przesyłanie (e-mail, wiadomości, powiadomienie push), obliczenia (dostępność, statystyki), eksport i usuwanie.
- Cel przetwarzania: zapewnianie Przedsiębiorstwu rezerwacji online, kalendarza, kart klientów, powiadomień, opinii, statystyk oraz, jeżeli są wykorzystywane, usług płatności online; a także bezpieczeństwo, obsługa i utrzymanie tych usług.
- Okres przechowywania: zgodnie z usunięciami i ustawieniami dokonywanymi przez Przedsiębiorstwo w panelu administracyjnym; najpóźniej w terminach określonych w punkcie 12 Umowy.
- Przekazywanie Dalszym podmiotom przetwarzającym: z przedmiotem, charakterem i czasem trwania określonymi w załączniku 3.
C. Właściwy organ nadzorczy
Dla Przedsiębiorstw w Europejskim Obszarze Gospodarczym: organ ustalony zgodnie z punktem 8.2; dla Zjednoczonego Królestwa: Information Commissioner's Office (ICO); dla Szwajcarii: Federalny Inspektor Ochrony Danych i Informacji (FDPIC); dla Przedsiębiorstw w Turcji: Rada Ochrony Danych Osobowych.
Załącznik 2: Środki techniczne i organizacyjne
- Bezpieczeństwo przesyłania: szyfrowanie TLS (HTTPS) wszystkich połączeń oraz HTTP Strict Transport Security.
- Kontrola dostępu: oddzielenie danych poszczególnych przedsiębiorstw; uprawnienia oparte na rolach (właściciel, menedżer, pracownik); opcjonalne uwierzytelnianie dwuskładnikowe; przechowywanie haseł wyłącznie w postaci skrótów kryptograficznych; sesyjne pliki cookie z atrybutami HttpOnly, Secure i SameSite oraz ochrona CSRF.
- Szyfrowanie: szyfrowanie w bazie danych prywatnych notatek w karcie klienta, kluczy kart i kont instytucji płatniczych, danych kont płatniczych i tokenów dostępu do usług osób trzecich; szyfrowanie kopii zapasowych bazy danych.
- Bezpieczeństwo aplikacji: ograniczanie częstotliwości żądań, pułapki na boty i wykrywanie nadużyć; polityka bezpieczeństwa treści (CSP) i nagłówki bezpieczeństwa; walidacja danych wejściowych.
- Bezpieczeństwo infrastruktury: usługi baz danych i pamięci podręcznej niedostępne z internetu; ochrona na poziomie sieci przed atakami typu odmowa usługi i złośliwym ruchem.
- Logi i monitorowanie: przechowywanie i przegląd logów bezpieczeństwa, dostępu i transakcji.
- Ciągłość działania: codzienne zaszyfrowane kopie zapasowe i procedura odtwarzania.
- Minimalizacja danych: Planfly nie przetwarza numerów kart ani kodów zabezpieczających (strony płatności są hostowane przez instytucję płatniczą); statystyki stron rezerwacji są prowadzone bez plików cookie i bez przechowywania adresów IP, z respektowaniem sygnałów Do Not Track i Global Privacy Control; opcja dyskretnych wiadomości w przypomnieniach.
- Personel: minimalny zakres uprawnień, obowiązki zachowania poufności i odbieranie dostępu przy zmianie ról.
- Zarządzanie dalszymi podmiotami przetwarzającymi: umowne obowiązki ochrony danych i bezpieczeństwa oraz ocena konfiguracji bezpieczeństwa.
- Zarządzanie incydentami: wykrywanie i rejestrowanie Naruszeń ochrony danych osobowych oraz powiadamianie o nich zgodnie z punktem 10 Umowy.
Załącznik 3: Dalsze podmioty przetwarzające
Planfly korzysta z następujących Dalszych podmiotów przetwarzających do przetwarzania Danych osobowych Przedsiębiorstwa (ostatnia aktualizacja: październik 10, 2026).
| Podprocesorzy danych | Usługi i przetwarzane dane | Miejsce przetwarzania |
|---|---|---|
| Dostawca usług centrum danych hostującego serwery Planfly | Sunucu, veritabanı ve uygulama barındırma (tüm İşletme Kişisel Verileri) | Centrum danych dostawcy |
| Cloudflare, Inc. (101 Townsend St., San Francisco, CA 94107, Stany Zjednoczone) | İçerik dağıtım ağı, DNS ve ağ güvenliği; R2 dosya depolama (logo, kapak ve personel fotoğrafları, yüklenen dosyalar) | ABD ve Cloudflare küresel ağı |
| Google LLC (1600 Amphitheatre Parkway, Mountain View, CA 94043, Stany Zjednoczone) | Şifrelenmiş veritabanı yedekleri (Google Drive); mobil uygulama anlık bildirimleri (Firebase Cloud Messaging, bildirimdeki randevu bilgileri) | Stany Zjednoczone |
| Netgsm İletişim ve Bilgi Teknolojileri A.Ş. (Turcja) | SMS gönderimi (telefon numarası ve mesaj metni) | Turcja |
| Dostawca usługi wysyłki e-maili | E-posta gönderimi (e-posta adresi ve ileti içeriği) | Centrum danych dostawcy |
| OpenAI, L.L.C. (Stany Zjednoczone) | Destek sohbet asistanı (yalnızca İşletme kullanıcılarının görüşmeye kendilerinin yazdığı bilgiler) | Stany Zjednoczone |
Poniżsi dostawcy nie są Dalszymi podmiotami przetwarzającymi Planfly; dane są im przekazywane na polecenie Przedsiębiorstwa i przetwarzają je na własną odpowiedzialność:
- Google Calendar i Google Meet (Google LLC), jeżeli Przedsiębiorstwo podłącza własne konto Google,
- instytucje płatnicze świadczące usługę płatniczą w Module płatności (iyzico Ödeme Hizmetleri A.Ş. oraz instytucje płatnicze, w których Przedsiębiorstwo podłącza własne konto),
- usługi osób trzecich, do których Przedsiębiorstwo zamieszcza linki na swojej stronie rezerwacji.
Inne dokumenty prawne
- Informacja o prywatności na podstawie KVKKpaździernik 10, 2026
- Informacja o prywatności na podstawie GDPR (Europejski Obszar Gospodarczy i Szwajcaria)październik 10, 2026
- Informacja o prywatności dla Zjednoczonego Królestwapaździernik 10, 2026
- Informacja o prywatności dla Stanów Zjednoczonychpaździernik 10, 2026
- Polityka prywatnościpaździernik 10, 2026
- Warunki korzystaniapaździernik 10, 2026
- Polityka plików cookiepaździernik 11, 2026
- Umowa sprzedaży na odległośćpaździernik 10, 2026
- Polityka zwrotów i dostarczania usługpaździernik 10, 2026
- Umowa partnerska (pośrednictwa w sprzedaży)październik 11, 2026
- Informacja o ochronie danych osobowych Partnerówpaździernik 10, 2026
- Usuwanie konta i danychpaździernik 11, 2026
Dane firmy
Planfly to produkt opracowany i prowadzony przez Mobiza Teknoloji.
- Tytuł
- Mobiza Teknoloji
- Adres
- Ovaakça Santral Mah. Ovaakça Fatih Sultan Mehmet Cad. No: 86, 16335 Osmangazi, Bursa, Türkiye
- Urząd skarbowy
- Urząd skarbowy Uludağ
- Numer podatkowy
- 1280527561
- Numer DUNS
- 751143161
- Strona firmowa
- mobiza.com.tr