Przejdź do treści
Dokumenty

Warunki powierzenia przetwarzania danych osobowych

Wersja 1.0 · obowiązuje od 22 sierpnia 2026 r.

Ten dokument dotyczy wyłącznie kont warsztatów i flot. Jeżeli używasz SerwisBooka do własnych aut, nie ma on do Ciebie zastosowania.

Krótko: kiedy wpisujesz do SerwisBooka dane swoich klientów, to Ty jesteś ich administratorem, a my przetwarzamy je w Twoim imieniu. Ten dokument to wymagana przez art. 28 RODO umowa, która to porządkuje.

1.Strony i zakres

  1. Podmiotem przetwarzającym jest Blue Rice Piotr Filipecki, ul. Stokowa 5, 25-702 Kielce, NIP 9591860910 (dalej „Procesor”).
  2. Administratorem jest Użytkownik korzystający z konta o roli Warsztat albo Flota (dalej „Administrator”), w zakresie danych osobowych osób trzecich, które wprowadza do Serwisu.
  3. Warunki stanowią umowę powierzenia przetwarzania danych osobowych w rozumieniu art. 28 ust. 3 RODO i są integralną częścią umowy o świadczenie usług zawartej na podstawie Regulaminu.
  4. Warunki wiążą z chwilą wyboru roli Warsztatu albo Floty i zaznaczenia odpowiedniego pola akceptacji w Serwisie.
  5. Warunki nie dotyczą danych, których administratorem jest Procesor, w szczególności danych konta Administratora i danych rozliczeniowych — te opisuje Polityka prywatności.

2.Przedmiot, charakter i cel przetwarzania

  1. Przedmiotem przetwarzania są dane osobowe wprowadzane przez Administratora do Serwisu w związku z prowadzeniem elektronicznej historii serwisowej pojazdów jego klientów.
  2. Charakter i cel przetwarzania: przechowywanie, porządkowanie, udostępnianie uprawnionym użytkownikom, generowanie raportów i wydruków oraz wysyłanie powiadomień — wyłącznie w celu świadczenia usług SerwisBook zgodnie z Regulaminem.
  3. Czas trwania przetwarzania: przez okres obowiązywania umowy o świadczenie usług, a po jej zakończeniu przez okres wskazany w pkt 8.
  4. Kategorie osób, których dane dotyczą:
    1. klienci Administratora będący osobami fizycznymi — właściciele, posiadacze i użytkownicy pojazdów,
    2. osoby wskazane na dokumentach przekazywanych do Serwisu, w szczególności na fakturach i protokołach,
    3. pracownicy i współpracownicy Administratora korzystający z jego konta.
  5. Kategorie danych:
    1. dane identyfikacyjne i kontaktowe: imię i nazwisko, adres e-mail, numer telefonu, adres,
    2. dane pojazdu powiązane z osobą: numer rejestracyjny, numer VIN, przebieg, dane techniczne,
    3. dane o zdarzeniach serwisowych: daty, opisy prac, pozycje kosztowe, ceny,
    4. dane zawarte w przesyłanych dokumentach, w szczególności na fakturach i rachunkach, w tym numer NIP nabywcy,
    5. dane zawarte w dowodzie rejestracyjnym, jeżeli Administrator korzysta z funkcji weryfikacji własności.
  6. Administrator nie powinien wprowadzać do Serwisu danych szczególnych kategorii, o których mowa w art. 9 RODO, ani danych dotyczących wyroków skazujących. Serwis nie jest przystosowany do ich przetwarzania.

3.Obowiązki Procesora

  1. Procesor przetwarza dane wyłącznie na udokumentowane polecenie Administratora. Za takie polecenie uznaje się korzystanie z funkcji Serwisu zgodnie z Regulaminem oraz odrębne instrukcje przesłane na adres kontaktowy Procesora.
  2. Procesor niezwłocznie informuje Administratora, jeżeli jego zdaniem wydane polecenie stanowi naruszenie RODO lub innych przepisów o ochronie danych.
  3. Procesor zapewnia, że osoby upoważnione do przetwarzania danych zobowiązały się do zachowania poufności lub podlegają ustawowemu obowiązkowi zachowania tajemnicy.
  4. Procesor stosuje środki techniczne i organizacyjne zapewniające bezpieczeństwo odpowiadające ryzyku, zgodnie z art. 32 RODO, w szczególności:
    1. szyfrowanie transmisji, hashowanie haseł, prywatny magazyn plików z dostępem przez ograniczone czasowo adresy,
    2. kontrolę dostępu opartą na rolach i przynależności organizacyjnej, egzekwowaną po stronie serwera,
    3. rejestr zdarzeń pozwalający ustalić, kto i kiedy dokonał zmiany danych,
    4. limity liczby żądań chroniące przed masowym pobieraniem danych,
    5. kopie zapasowe bazy danych prowadzone przez dostawcę infrastruktury,
    6. regularne aktualizacje zależności aplikacji.
  5. Procesor pomaga Administratorowi wywiązywać się z obowiązku odpowiadania na żądania osób, których dane dotyczą, udostępniając odpowiednie funkcje w Serwisie, a w razie potrzeby wspierając Administratora bezpośrednio.
  6. Procesor pomaga Administratorowi wywiązywać się z obowiązków z art. 32–36 RODO, uwzględniając charakter przetwarzania i dostępne mu informacje.
  7. Procesor udostępnia Administratorowi informacje niezbędne do wykazania spełnienia obowiązków z art. 28 RODO.

4.Obowiązki Administratora

  1. Administrator oświadcza, że posiada podstawę prawną przetwarzania danych, które wprowadza do Serwisu, i że spełnił wobec osób, których dane dotyczą, obowiązek informacyjny — w tym poinformował je o powierzeniu danych Procesorowi.
  2. Administrator wprowadza do Serwisu wyłącznie dane niezbędne do prowadzenia historii serwisowej. W szczególności powinien rozważyć, czy do wpisu konieczne jest załączenie faktury zawierającej pełne dane osobowe nabywcy.
  3. Administrator odpowiada za nadawanie i odbieranie dostępu osobom korzystającym z jego konta oraz za bezpieczeństwo danych dostępowych.
  4. Administrator odpowiada za treść wpisów tworzonych z jego konta i za skutki udostępnienia danych innym użytkownikom Serwisu.

5.Dalsze powierzenie

  1. Administrator wyraża ogólną zgodę na korzystanie przez Procesora z dalszych podmiotów przetwarzających. Procesor nakłada na nie obowiązki ochrony danych odpowiadające tym z niniejszych Warunków i odpowiada wobec Administratora za ich działania jak za własne.
  2. Na dzień wejścia Warunków w życie dalszymi podmiotami przetwarzającymi są:
    1. Neon — hosting bazy danych — przechowywanie wszystkich danych aplikacji. Unia Europejska.
    2. Vercel — hosting aplikacji oraz magazyn plików (załączniki do wpisów). przetwarzanie w regionie Unii Europejskiej; dostawca z siedzibą w USA.
    3. The Camels (Camels sp. z o.o.) — hosting poczty — wysyłka powiadomień e-mail o terminach i zdarzeniach na koncie oraz linków do logowania. Polska.
    4. Dostawcy usług push obsługujący przeglądarkę użytkownika (m.in. Google, Mozilla, Apple) — doręczenie powiadomienia push na urządzenie. zależnie od przeglądarki; treść powiadomienia jest zaszyfrowana kluczami wygenerowanymi przez przeglądarkę.
  3. Aktualna lista dostępna jest w Polityce prywatności. O zamierzonej zmianie polegającej na dodaniu lub zastąpieniu dalszego podmiotu przetwarzającego Procesor informuje Administratora co najmniej 30 dni wcześniej, na adres e-mail przypisany do konta.
  4. Administrator może wnieść sprzeciw wobec zmiany w terminie 14 dni od otrzymania informacji. W razie sprzeciwu, którego nie da się uwzględnić, Administrator może wypowiedzieć umowę o świadczenie usług ze skutkiem na dzień planowanej zmiany, bez żadnych konsekwencji.
  5. Przekazanie danych poza Europejski Obszar Gospodarczy odbywa się wyłącznie na podstawie standardowych klauzul umownych zatwierdzonych przez Komisję Europejską albo decyzji o odpowiednim stopniu ochrony.

6.Naruszenia ochrony danych

  1. Procesor zgłasza Administratorowi każde naruszenie ochrony powierzonych danych bez zbędnej zwłoki, nie później niż w ciągu 24 godzin od jego stwierdzenia.
  2. Zgłoszenie zawiera co najmniej: opis charakteru naruszenia, kategorie i przybliżoną liczbę osób i rekordów, których dotyczy, opis możliwych konsekwencji oraz opis zastosowanych lub proponowanych środków zaradczych.
  3. Zgłoszenia naruszenia organowi nadzorczemu i zawiadomienia osób, których dane dotyczą, dokonuje Administrator. Procesor udziela mu w tym zakresie wsparcia.

7.Kontrola i audyt

  1. Administrator ma prawo do kontroli sposobu przetwarzania powierzonych danych, nie częściej niż raz w roku kalendarzowym, po zapowiedzeniu jej co najmniej 14 dni wcześniej, oraz w każdym czasie po stwierdzeniu naruszenia.
  2. Kontrola odbywa się w sposób nieprzerywający ciągłości działania Serwisu i nie może naruszać poufności danych innych klientów Procesora.
  3. Procesor może spełnić obowiązek z ust. 1 przez przedstawienie aktualnej dokumentacji środków bezpieczeństwa oraz odpowiedzi na kwestionariusz Administratora, jeżeli Administrator uzna to za wystarczające.

8.Zakończenie i zwrot danych

  1. Po zakończeniu świadczenia usług Procesor, zależnie od decyzji Administratora, usuwa powierzone dane albo zwraca je w powszechnie używanym formacie i usuwa istniejące kopie.
  2. Administrator powinien wskazać swoją decyzję najpóźniej w dniu zakończenia umowy. Wobec braku decyzji Procesor przechowuje dane przez 30 dni, po czym je usuwa.
  3. Wyjątek dotyczy danych, które muszą zostać zachowane, ponieważ:
    1. stanowią element historii serwisowej pojazdu należącego do innego użytkownika Serwisu — administratorem tych danych jest właściciel pojazdu, a nie Administrator,
    2. ich dalsze przechowywanie jest wymagane przez prawo Unii lub prawo polskie.
  4. Wpisy utworzone przez Administratora w historii pojazdu należącego do innego użytkownika pozostają przy tym pojeździe również po zakończeniu umowy z Administratorem. Administrator przyjmuje to do wiadomości i uwzględnia w informacji przekazywanej swoim klientom.

9.Odpowiedzialność i postanowienia końcowe

  1. Każda ze stron odpowiada za szkody wyrządzone drugiej stronie wskutek niewykonania lub nienależytego wykonania obowiązków wynikających z RODO i niniejszych Warunków, na zasadach określonych w art. 82 RODO.
  2. Odpowiedzialność Procesora wobec Administratora niebędącego konsumentem ograniczona jest do szkody rzeczywistej; ograniczenie nie dotyczy szkody wyrządzonej umyślnie ani administracyjnych kar pieniężnych nałożonych na Administratora wskutek zawinionego działania Procesora.
  3. Warunki mogą zostać zmienione w trybie przewidzianym dla zmiany Regulaminu. W sprawach nieuregulowanych stosuje się RODO, prawo polskie oraz Regulamin.
  4. Kontakt w sprawach powierzenia: kontakt@serwisbook.pl.
Warunki powierzenia przetwarzania danych · SerwisBook