Umowa powierzenia przetwarzania danych osobowych
Integralny załącznik do Regulaminu platformy Minly (art. 28 RODO)
Wersja obowiązująca od: 2 września 2026
§1 Strony, zawarcie umowy i definicje
Niniejsza umowa powierzenia przetwarzania danych osobowych (dalej „Umowa Powierzenia") jest zawierana pomiędzy: (1) Placówką, to jest podmiotem prowadzącym przedszkole, żłobek lub inną placówkę opieki nad dziećmi, który utworzył konto w Usłudze i zaakceptował Regulamin (dalej „Administrator"), a (2) Adrianem Dudkiem prowadzącym jednoosobową działalność gospodarczą pod firmą „Weblix Adrian Dudek", ul. Pęckowskiego 2 lok. 2, 32-500 Chrzanów, NIP 6282213418, REGON 384695065, e-mail: kontakt@minly.pl, tel. +48 791 748 958 (dalej „Podmiot Przetwarzający" lub „Operator").
Umowa Powierzenia stanowi integralny załącznik do Regulaminu Usługi Minly, dostępnego na stronie Regulamin. Umowa Powierzenia zostaje zawarta w formie elektronicznej z chwilą akceptacji Regulaminu przy tworzeniu konta Placówki, a najpóźniej z chwilą wprowadzenia do Usługi pierwszych Danych Powierzonych. Odrębny podpis nie jest wymagany. Na żądanie Administratora Operator udostępni egzemplarz Umowy Powierzenia w formie pliku PDF lub, za dodatkowym uzgodnieniem, w formie pisemnej.
Pojęcia użyte w Umowie Powierzenia oznaczają:
- „RODO": rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE.
- „Regulamin": regulamin świadczenia Usługi Minly, którego niniejsza Umowa Powierzenia jest załącznikiem, wraz z umową o świadczenie Usługi zawartą na jego podstawie (dalej także „Umowa Główna").
- „Usługa": platforma chmurowa Minly do zarządzania listą oczekujących, zapisami, komunikacją z rodzicami i administracją placówek przedszkolnych i żłobkowych.
- „Dane Powierzone": dane osobowe, o których mowa w §3, wprowadzane do Usługi przez Administratora lub przez osoby działające na jego zaproszenie (personel, rodzice i opiekunowie), przetwarzane przez Operatora w imieniu Administratora.
- „Podprocesor": inny podmiot przetwarzający, z którego usług Operator korzysta przy przetwarzaniu Danych Powierzonych.
W zakresie danych konta Placówki, danych rozliczeniowych, danych Firm w marketplace oraz danych użytkowników serwisu minly.pl administratorem jest Operator; do tych danych stosuje się Politykę Prywatności, a nie niniejszą Umowę Powierzenia.
§2 Przedmiot, charakter, cel i czas trwania przetwarzania
Administrator powierza Operatorowi przetwarzanie Danych Powierzonych wyłącznie w celu i w zakresie niezbędnym do świadczenia Usługi zgodnie z Regulaminem, w szczególności do: zarządzania listą oczekujących i zapisami, prowadzenia komunikacji między placówką a rodzicami i opiekunami, rejestracji obecności, planowania kalendarza i aktywności, zarządzania personelem i grupami oraz zapewnienia wsparcia technicznego.
Charakter przetwarzania: przetwarzanie w systemie teleinformatycznym (usługa SaaS), obejmujące w szczególności zbieranie, utrwalanie, organizowanie, porządkowanie, przechowywanie, przeglądanie, wykorzystywanie, udostępnianie uprawnionym użytkownikom Administratora, ograniczanie, usuwanie oraz wykonywanie i przechowywanie kopii zapasowych.
Umowa Powierzenia obowiązuje przez czas świadczenia Usługi na rzecz Administratora, to jest przez okres obowiązywania Umowy Głównej. Zakończenie Umowy Głównej powoduje zakończenie Umowy Powierzenia, przy czym obowiązki Operatora określone w §5 (poufność) i §10 (zwrot lub usunięcie danych) pozostają w mocy do czasu ich pełnego wykonania.
§3 Rodzaj danych osobowych i kategorie osób, których dane dotyczą
Przetwarzanie dotyczy następujących kategorii osób:
- dzieci: podopieczni placówki oraz dzieci zapisane na listę oczekujących,
- rodzice i opiekunowie prawni dzieci,
- personel placówki (pracownicy i współpracownicy Administratora).
Przetwarzanie obejmuje następujące rodzaje danych osobowych:
- dane dzieci: imię i nazwisko, data urodzenia, płeć, relacje rodzeństwa, status na liście oczekujących i planowana data rozpoczęcia, przypisanie do grupy, dane o obecności oraz inne informacje wprowadzone przez Administratora w ramach funkcjonalności Usługi,
- dane rodziców i opiekunów: imię i nazwisko, adres e-mail, numer telefonu, adres zamieszkania, relacja z dzieckiem, treść korespondencji prowadzonej przez Usługę oraz dane logowania do portalu dla rodziców,
- dane personelu: imię i nazwisko, dane kontaktowe, adres e-mail, stanowisko i rola w placówce oraz dane logowania (hasło w postaci zaszyfrowanej).
Szczególne kategorie danych (art. 9 RODO)
W ramach Usługi Administrator może wprowadzać dane dotyczące zdrowia dzieci, w szczególności informacje o alergiach, przyjmowanych lekach, chorobach i szczególnych potrzebach opiekuńczych lub żywieniowych. Dane te stanowią szczególne kategorie danych osobowych w rozumieniu art. 9 RODO i są objęte podwyższonymi środkami ochrony opisanymi w Załączniku nr 1, w tym szyfrowaniem AES-256-CBC.
Administrator zapewnia, że dysponuje ważną podstawą prawną przetwarzania Danych Powierzonych, w tym przesłanką z art. 9 ust. 2 RODO dla danych dotyczących zdrowia, oraz że dane te wprowadza do Usługi wyłącznie w zakresie niezbędnym do sprawowania opieki nad dzieckiem. Administrator nie będzie wprowadzał do Usługi danych osobowych wykraczających poza jej funkcjonalności i cel określony w §2.
§4 Przetwarzanie na udokumentowane polecenie Administratora
Operator przetwarza Dane Powierzone wyłącznie na udokumentowane polecenie Administratora, co dotyczy również ewentualnego przekazywania danych do państwa trzeciego lub organizacji międzynarodowej, chyba że obowiązek przetwarzania nakłada na Operatora prawo Unii Europejskiej lub prawo państwa członkowskiego. W takim przypadku Operator poinformuje Administratora o tym obowiązku prawnym przed rozpoczęciem przetwarzania, o ile prawo to nie zabrania udzielenia takiej informacji z uwagi na ważny interes publiczny.
Za udokumentowane polecenia Administratora uznaje się: (a) postanowienia Regulaminu i niniejszej Umowy Powierzenia, (b) konfigurację Usługi i czynności wykonywane w Usłudze przez Administratora oraz upoważnionych przez niego użytkowników, (c) dyspozycje przekazywane Operatorowi w formie co najmniej dokumentowej (e-mail z adresu przypisanego do konta Placówki).
Operator nie przetwarza Danych Powierzonych do własnych celów. Operator niezwłocznie poinformuje Administratora, jeżeli w jego ocenie wydane polecenie stanowi naruszenie RODO lub innych przepisów o ochronie danych; do czasu wyjaśnienia Operator może wstrzymać wykonanie takiego polecenia.
Dane Powierzone są przetwarzane na terenie Europejskiego Obszaru Gospodarczego. Przekazanie danych poza EOG może nastąpić wyłącznie na udokumentowane polecenie Administratora i z zapewnieniem mechanizmów przewidzianych w rozdziale V RODO (np. standardowych klauzul umownych).
§5 Poufność
Operator zapewnia, że dostęp do Danych Powierzonych mają wyłącznie osoby upoważnione przez Operatora, w zakresie niezbędnym do wykonywania ich zadań (zasada wiedzy koniecznej).
Operator zapewnia, że każda osoba upoważniona do przetwarzania Danych Powierzonych zobowiązała się do zachowania tajemnicy albo podlega odpowiedniemu ustawowemu obowiązkowi zachowania tajemnicy. Obowiązek poufności trwa również po ustaniu zatrudnienia lub współpracy z Operatorem oraz po rozwiązaniu Umowy Powierzenia.
§6 Środki bezpieczeństwa (art. 32 RODO)
Uwzględniając stan wiedzy technicznej, koszt wdrażania, charakter, zakres, kontekst i cele przetwarzania oraz ryzyko naruszenia praw lub wolności osób fizycznych, Operator wdraża i utrzymuje odpowiednie środki techniczne i organizacyjne zapewniające bezpieczeństwo Danych Powierzonych, opisane w Załączniku nr 1 „Środki techniczne i organizacyjne".
Środki te obejmują w szczególności: szyfrowanie transmisji (TLS 1.3), szyfrowanie danych dotyczących zdrowia algorytmem AES-256-CBC, kontrolę dostępu opartą na rolach, izolację danych poszczególnych placówek (izolacja tenantów), regularne aktualizacje bezpieczeństwa, szyfrowane kopie zapasowe oraz hosting na serwerach zlokalizowanych w Unii Europejskiej (Niemcy).
Operator może aktualizować i rozwijać środki opisane w Załączniku nr 1, pod warunkiem że zmiany nie obniżą ogólnego poziomu ochrony Danych Powierzonych. Aktualna wersja Załącznika nr 1 jest publikowana na tej stronie.
§7 Podprocesorzy
Administrator udziela Operatorowi ogólnej zgody na korzystanie z usług Podprocesorów przy przetwarzaniu Danych Powierzonych. Aktualna lista Podprocesorów, obejmująca ich nazwy, cel korzystania i lokalizację przetwarzania, stanowi Załącznik nr 2 do Umowy Powierzenia, jest publikowana na tej stronie i udostępniana na każde żądanie Administratora (kontakt@minly.pl).
O zamierzonym dodaniu lub zastąpieniu Podprocesora Operator poinformuje Administratora z co najmniej 14-dniowym wyprzedzeniem, e-mailem na adres przypisany do konta Placówki lub komunikatem w panelu Usługi. Administrator może w terminie 14 dni od otrzymania informacji zgłosić uzasadniony sprzeciw wobec zmiany. W przypadku sprzeciwu strony podejmą w dobrej wierze próbę znalezienia rozwiązania; jeżeli nie będzie to możliwe, Administrator może wypowiedzieć Umowę Główną przed wejściem zmiany w życie, z proporcjonalnym zwrotem opłaty za niewykorzystany okres.
Operator nakłada na każdego Podprocesora, w drodze umowy, te same obowiązki ochrony danych, jakie wynikają z niniejszej Umowy Powierzenia, w szczególności obowiązek zapewnienia wystarczających gwarancji wdrożenia odpowiednich środków technicznych i organizacyjnych. Jeżeli Podprocesor nie wywiąże się ze swoich obowiązków, pełna odpowiedzialność wobec Administratora za wypełnienie obowiązków Podprocesora spoczywa na Operatorze.
Kategorie Podprocesorów obejmują: dostawcę infrastruktury hostingowej (UE, Niemcy), dostawcę usług doręczania poczty e-mail oraz, w razie potrzeby, dostawców narzędzi operacyjnych wskazanych w Załączniku nr 2.
§8 Pomoc Administratorowi
Prawa osób, których dane dotyczą
Operator, biorąc pod uwagę charakter przetwarzania, pomaga Administratorowi, poprzez odpowiednie środki techniczne i organizacyjne oraz funkcjonalności Usługi (m.in. wgląd, poprawianie, eksport i usuwanie danych), wywiązać się z obowiązku odpowiadania na żądania osób, których dane dotyczą, w zakresie wykonywania ich praw określonych w art. 12-23 RODO.
Jeżeli osoba, której dane dotyczą, skieruje żądanie bezpośrednio do Operatora, Operator przekaże je Administratorowi niezwłocznie, nie później niż w terminie 3 dni roboczych, i nie odpowie na nie merytorycznie bez polecenia Administratora, chyba że obowiązek odpowiedzi wynika z przepisów prawa.
Zgłaszanie naruszeń ochrony danych
Po stwierdzeniu naruszenia ochrony Danych Powierzonych Operator zgłasza je Administratorowi bez zbędnej zwłoki, nie później niż w ciągu 24 godzin od stwierdzenia naruszenia, na adres e-mail przypisany do konta Placówki. Zgłoszenie zawiera co najmniej informacje, o których mowa w art. 33 ust. 3 RODO, w zakresie dostępnym Operatorowi w chwili zgłoszenia; informacje niedostępne od razu Operator przekazuje sukcesywnie, bez zbędnej zwłoki.
Operator dokumentuje naruszenia, podejmuje działania powstrzymujące i naprawcze oraz współpracuje z Administratorem przy ocenie ryzyka, ewentualnym zgłoszeniu naruszenia Prezesowi Urzędu Ochrony Danych Osobowych i zawiadomieniu osób, których dane dotyczą. Decyzję o zgłoszeniu naruszenia organowi nadzorczemu podejmuje Administrator.
DPIA i uprzednie konsultacje
Uwzględniając charakter przetwarzania oraz dostępne mu informacje, Operator pomaga Administratorowi wywiązać się z obowiązków określonych w art. 32-36 RODO, w tym w zakresie bezpieczeństwa przetwarzania, oceny skutków dla ochrony danych (DPIA) oraz uprzednich konsultacji z organem nadzorczym, w szczególności udostępniając opis stosowanych środków bezpieczeństwa i architektury przetwarzania.
§9 Audyty i inspekcje
Operator udostępnia Administratorowi wszelkie informacje niezbędne do wykazania spełnienia obowiązków określonych w art. 28 RODO. W pierwszej kolejności Operator realizuje ten obowiązek poprzez udzielanie odpowiedzi na pytania, udostępnianie dokumentacji środków bezpieczeństwa oraz wyników przeprowadzonych przeglądów i audytów.
Administrator ma prawo przeprowadzać audyty, w tym inspekcje, samodzielnie lub przez upoważnionego audytora niebędącego konkurentem Operatora, na następujących warunkach: (a) zawiadomienie z co najmniej 14-dniowym wyprzedzeniem, (b) przeprowadzenie audytu w dni robocze, w godzinach pracy Operatora, w sposób niezakłócający jego działalności ani nienaruszający bezpieczeństwa danych innych placówek, (c) zawarcie zobowiązania do zachowania poufności przez osoby uczestniczące w audycie, (d) nie częściej niż raz w roku kalendarzowym, chyba że audyt jest wymagany przez organ nadzorczy lub uzasadniony stwierdzonym naruszeniem ochrony danych.
Każda ze stron pokrywa własne koszty związane z audytem. Zakres audytu nie obejmuje danych innych administratorów, informacji objętych tajemnicą przedsiębiorstwa osób trzecich ani testów mogących zagrozić integralności lub dostępności Usługi.
§10 Zwrot lub usunięcie danych po zakończeniu przetwarzania
Po zakończeniu świadczenia Usługi Operator, zależnie od decyzji Administratora, zwraca Administratorowi Dane Powierzone lub je usuwa. Zwrot następuje poprzez udostępnienie eksportu danych w powszechnie używanych formatach nadających się do odczytu maszynowego; Administrator może zgłosić żądanie eksportu przed zakończeniem Usługi lub w terminie wskazanym w zdaniu następnym.
W braku odmiennej dyspozycji Administratora Operator usuwa Dane Powierzone najpóźniej w terminie 30 dni od zakończenia Umowy Głównej, zgodnie z §5.3 Regulaminu, oraz usuwa istniejące kopie tych danych, chyba że prawo Unii Europejskiej lub prawo państwa członkowskiego nakazuje ich dalsze przechowywanie.
Dane zawarte w kopiach zapasowych są usuwane w ramach cyklicznego nadpisywania kopii, nie później niż w terminie 30 dni od usunięcia danych z systemu produkcyjnego. Do czasu nadpisania kopie pozostają zaszyfrowane, a dane z nich nie są przywracane do przetwarzania, z wyjątkiem przypadków odtwarzania po awarii; w razie takiego odtworzenia dane podlegające usunięciu zostaną usunięte ponownie.
Na żądanie Administratora Operator potwierdzi usunięcie Danych Powierzonych w formie dokumentowej.
§11 Odpowiedzialność
Każda ze stron odpowiada za szkody spowodowane przetwarzaniem na zasadach określonych w art. 82 RODO. Administrator odpowiada w szczególności za zgodność z prawem zebrania Danych Powierzonych, istnienie podstaw prawnych przetwarzania (w tym z art. 9 ust. 2 RODO) oraz treść i legalność wydawanych poleceń. Operator odpowiada za przetwarzanie Danych Powierzonych zgodnie z Umową Powierzenia, RODO i udokumentowanymi poleceniami Administratora.
Strona, która wypłaciła odszkodowanie za szkodę spowodowaną przetwarzaniem, ma prawo żądać od drugiej strony zwrotu części odszkodowania odpowiadającej części szkody, za którą ta strona ponosi odpowiedzialność, zgodnie z art. 82 ust. 5 RODO.
W stosunkach między stronami do odpowiedzialności Operatora stosuje się ograniczenia przewidziane w §9 Regulaminu, w zakresie dopuszczalnym przez bezwzględnie obowiązujące przepisy prawa. Ograniczenia te nie wyłączają ani nie ograniczają odpowiedzialności wobec osób, których dane dotyczą, ani odpowiedzialności z tytułu administracyjnych kar pieniężnych nałożonych na stronę przez organ nadzorczy.
§12 Postanowienia końcowe
Umowa Powierzenia podlega prawu polskiemu. W sprawach nieuregulowanych stosuje się przepisy RODO, polskie przepisy o ochronie danych osobowych oraz postanowienia Regulaminu. W razie sprzeczności między Regulaminem a Umową Powierzenia, w zakresie przetwarzania Danych Powierzonych pierwszeństwo ma Umowa Powierzenia.
Zmiany Umowy Powierzenia następują w trybie przewidzianym dla zmian Regulaminu (§1 Regulaminu), z co najmniej 30-dniowym uprzedzeniem, z zastrzeżeniem że aktualizacja Załącznika nr 1 na zasadach §6 ust. 3 oraz Załącznika nr 2 na zasadach §7 nie stanowi zmiany Umowy Powierzenia wymagającej tego trybu.
Każda wersja Umowy Powierzenia jest oznaczona datą wejścia w życie. Wersje archiwalne Operator udostępnia na żądanie: kontakt@minly.pl. Jeżeli którekolwiek postanowienie Umowy Powierzenia okaże się nieważne lub bezskuteczne, pozostałe postanowienia pozostają w mocy, a strony zastąpią postanowienie wadliwe postanowieniem ważnym, najbliższym jego celowi.
Załącznik nr 1: Środki techniczne i organizacyjne
Operator stosuje w szczególności następujące środki techniczne i organizacyjne ochrony Danych Powierzonych:
Środki techniczne
- szyfrowanie transmisji: cała komunikacja z Usługą jest szyfrowana protokołem TLS 1.3,
- szyfrowanie danych wrażliwych: dane dotyczące zdrowia dzieci (alergie, leki, choroby) są szyfrowane algorytmem AES-256-CBC, dzięki czemu pozostają nieczytelne nawet w razie nieuprawnionego dostępu do bazy danych,
- kontrola dostępu oparta na rolach: każdy użytkownik widzi wyłącznie dane odpowiadające jego roli, a rodzice wyłącznie dane własnych dzieci,
- izolacja tenantów: dane każdej placówki są logicznie odseparowane od danych innych placówek,
- uwierzytelnianie: hasła przechowywane wyłącznie w postaci zaszyfrowanej, z możliwością włączenia uwierzytelniania dwuskładnikowego,
- rejestrowanie zdarzeń: krytyczne działania w systemie są logowane na potrzeby audytu,
- regularne aktualizacje bezpieczeństwa systemu i jego komponentów,
- kopie zapasowe: codzienne, w pełni szyfrowane kopie zapasowe przechowywane na terenie UE,
- lokalizacja przetwarzania: hosting na serwerach zlokalizowanych w Unii Europejskiej (Niemcy).
Środki organizacyjne
- przeszkolenie osób upoważnionych w zakresie ochrony danych osobowych,
- ograniczenie dostępu do środowiska produkcyjnego do kluczowych, upoważnionych osób,
- procedury postępowania w przypadku naruszeń ochrony danych,
- regularne przeglądy stosowanych środków bezpieczeństwa,
- objęcie wszystkich Podprocesorów umowami powierzenia przetwarzania danych.
Załącznik nr 2: Lista Podprocesorów
Operator korzysta z następujących Podprocesorów przy przetwarzaniu Danych Powierzonych:
| Podmiot | Cel przetwarzania | Lokalizacja przetwarzania |
|---|---|---|
| Hetzner Online GmbH | Hosting infrastruktury serwerowej i kopii zapasowych | Niemcy (UE) |
| Postmark (ActiveCampaign, LLC) | Doręczanie wiadomości e-mail wysyłanych z Usługi | UE |
Zmiany listy następują w trybie §7 Umowy Powierzenia (informacja z wyprzedzeniem i prawo sprzeciwu). Aktualna lista jest zawsze dostępna na tej stronie oraz na żądanie: kontakt@minly.pl.