← Wróć do Formy dla trenerówformaroutines

Umowa powierzenia przetwarzania danych

Data obowiązywania: 18 lipca 2026 r.

Niniejsza Umowa powierzenia przetwarzania danych ma zastosowanie, gdy trener używa Formy do przetwarzania danych osobowych klientów w ramach własnej działalności trenerskiej.

1. Strony i role

Trener jest administratorem danych w zakresie celów trenerskich dotyczących klientów. Kamil Dike Software, Robotnicza 3, 97-310 Wola Moszczenicka, Polska, NIP 7712920344 („KDS”), jest podmiotem przetwarzającym dane osobowe na udokumentowane polecenie Trenera za pośrednictwem Formy.

KDS pozostaje odrębnym administratorem danych dotyczących kont Forma, bezpieczeństwa, rozliczeń, zgodności z prawem i innych celów opisanych w Polityce prywatności. Umowa nie zmienia tych odrębnych ról.

2. Zakres i czas obowiązywania

Przetwarzanie obejmuje przechowywanie i prezentowanie relacji trener–klient, zaproszeń, przypisanych planów, harmonogramów, statusu aktywności, historii wykonania i opinii, aby Trener mógł świadczyć usługi trenerskie przez Formę.

Umowa obowiązuje podczas korzystania przez Trenera z usługi trenerskiej oraz przez późniejszy okres, w którym KDS musi przechowywać lub usuwać powierzone dane zgodnie z Umową, Polityką prywatności lub prawem.

3. Szczegóły przetwarzania

  • Osoby, których dane dotyczą: klienci Trenera, potencjalni klienci otrzymujący zaproszenia oraz osoby wskazane w treściach trenerskich.
  • Dane osobowe: identyfikatory, dane kontaktowe, dane profilu, zaproszenia, relacje trenerskie, plany, instrukcje ćwiczeń, harmonogramy, informacje o aktywności i realizacji planu, ukończenia, oceny, opinie i powiązane identyfikatory techniczne.
  • Operacje: zbieranie, utrwalanie, organizowanie, przechowywanie, pobieranie, wyświetlanie, przesyłanie między połączonym Trenerem i klientem, ograniczanie, wsparcie, kontrola bezpieczeństwa i usuwanie.
  • Cel: zapewnienie panelu trenera i połączonych funkcji współpracy z klientem wybranych przez Trenera.

4. Obowiązki i polecenia Trenera

  • Trener określa zgodny z prawem cel i podstawę prawną, przekazuje klientom wymagane informacje oraz uzyskuje zgodę lub inne upoważnienie potrzebne do usług trenerskich.
  • Trener używa Formy wyłącznie do zgodnych z prawem poleceń, zgodnych z Regulaminem, Umową i przeznaczeniem produktu.
  • Trener minimalizuje zakres danych, dba o ich poprawność i nie używa Formy jako dokumentacji medycznej ani nie wpisuje danych szczególnych kategorii, chyba że jest to konieczne, zgodne z prawem i odpowiednio zabezpieczone.
  • Konfiguracja i zwykłe korzystanie z Formy stanowią udokumentowane polecenia przetwarzania. Dodatkowe polecenia należy wysłać na adres kontaktowy do spraw ochrony danych; mogą wymagać uzgodnienia wykonalności i kosztów.

5. Obowiązki KDS jako podmiotu przetwarzającego

  • Przetwarzać powierzone dane wyłącznie na udokumentowane polecenie, chyba że prawo Unii lub państwa członkowskiego wymaga inaczej.
  • Zapewnić, aby osoby upoważnione do przetwarzania powierzonych danych były zobowiązane do zachowania poufności.
  • Utrzymywać odpowiednie techniczne i organizacyjne środki bezpieczeństwa.
  • Poinformować Trenera, jeżeli polecenie wydaje się naruszać przepisy o ochronie danych.
  • Pomagać Trenerowi, z uwzględnieniem charakteru przetwarzania i informacji dostępnych KDS, w realizacji praw osób, obowiązków bezpieczeństwa, zgłaszania naruszeń, ocen skutków i konsultacji z organem.
  • Udostępniać Trenerowi informacje racjonalnie potrzebne do wykazania zgodności z art. 28 RODO.

6. Środki bezpieczeństwa

  • Firebase Authentication i autoryzacja serwerowa dla chronionych operacji.
  • Reguły dostępu Firestore i granice dostępu oparte na relacjach.
  • Szyfrowanie podczas przesyłania i szyfrowanie danych przechowywanych zarządzane przez dostawcę.
  • Ograniczony dostęp produkcyjny, zarządzane sekrety, podpisane webhooki Stripe i haszowane tokeny dostępu zegarka.
  • Logi operacyjne, monitorowanie błędów, kopie lub odporność usługi zapewniana przez infrastrukturę oraz procedury badania zdarzeń bezpieczeństwa.
  • Regularny przegląd zabezpieczeń z uwzględnieniem ryzyka, dostępnej technologii i charakteru usługi.

7. Dalsze podmioty przetwarzające

Trener udziela KDS ogólnej zgody na korzystanie z dalszych podmiotów przetwarzających potrzebnych do działania Formy. Aktualni właściwi dostawcy obejmują Google Cloud/Firebase w zakresie hostingu, uwierzytelniania, bazy danych, funkcji, monitorowania wydajności i logów; Sentry (Functional Software, Inc.) w zakresie monitorowania błędów aplikacji; Google Workspace/Gmail w zakresie wsparcia; oraz usługę push wybraną przez przeglądarkę lub urządzenie klienta, w tym usługi Apple, Google, Microsoft lub Mozilla, gdy powiadomienia są włączone.

Gdy Trener wybiera import planu z AI, Google Cloud Vertex AI przetwarza przesłany tekst planu w wieloregionie UE i zwraca ustrukturyzowany szkic. KDS nie zapisuje opisu, a niepotwierdzony znormalizowany szkic jest przeznaczony do usunięcia po 24 godzinach.

KDS nałoży obowiązki ochrony danych odpowiednie do usługi i pozostaje odpowiedzialny za dalsze podmioty w zakresie wymaganym art. 28 RODO. KDS może zmieniać dostawców i z odpowiednim wyprzedzeniem poinformuje o istotnej zmianie. Trener może sprzeciwić się z uzasadnionych przyczyn dotyczących ochrony danych; jeżeli problemu nie da się rozwiązać, może wyłączyć daną funkcję albo zakończyć usługę trenerską.

8. Żądania i naruszenia danych osobowych

Jeżeli KDS otrzyma żądanie dotyczące głównie powierzonych danych trenerskich, może skierować osobę do Trenera, chyba że prawo wymaga innego działania. KDS zapewni racjonalną pomoc techniczną dostępną przez Formę lub wsparcie.

KDS poinformuje Trenera bez zbędnej zwłoki po stwierdzeniu naruszenia danych osobowych dotyczącego powierzonych danych i przekaże dostępne informacje racjonalnie potrzebne do oceny i realizacji obowiązków zgłoszeniowych Trenera.

9. Transfery międzynarodowe

KDS i jego dostawcy mogą przetwarzać dane poza Europejskim Obszarem Gospodarczym. Gdy dochodzi do transferu objętego ograniczeniami, KDS zastosuje właściwy mechanizm, taki jak decyzja stwierdzająca odpowiedni stopień ochrony lub standardowe klauzule umowne, wraz z dodatkowymi zabezpieczeniami, jeżeli są wymagane.

10. Zwrot i usunięcie

Na zweryfikowane polecenie albo po zakończeniu odpowiedniego przetwarzania KDS usunie lub udostępni powierzone dane w rozsądnym terminie, chyba że prawo wymaga ich zachowania. Archiwizacja wykonana przez Trenera ogranicza dostęp, ale sama nie stanowi żądania usunięcia.

Forma nie przechowuje opisów planów AI. Niepotwierdzone znormalizowane szkice AI są przeznaczone do usunięcia po 24 godzinach; usunięcie konta usuwa szkice, dane limitów i operacyjne dane środków powiązane z UID.

Obowiązek usunięcia nie dotyczy danych, które KDS musi zachować jako odrębny administrator, danych należących do niezależnie utrzymywanego konta klienta ani danych potrzebnych dla bezpieczeństwa, roszczeń, podatków lub innego obowiązku prawnego. Dane te podlegają Polityce prywatności i właściwemu prawu.

11. Przeglądy i audyty

KDS najpierw odpowie na rozsądne żądanie weryfikacji aktualną dokumentacją i pisemnymi wyjaśnieniami. Jeżeli okaże się to niewystarczające, Trener może zażądać proporcjonalnego audytu nie częściej niż raz w roku, chyba że naruszenie lub organ wymaga inaczej. Audyt musi chronić innych użytkowników, bezpieczeństwo i informacje poufne oraz nie powodować nieuzasadnionych zakłóceń. Trener ponosi wyjątkowe zewnętrzne koszty audytu, chyba że zostanie stwierdzona istotna niezgodność.

12. Pierwszeństwo, odpowiedzialność i prawo

Jeżeli Umowa jest sprzeczna z ogólnym Regulaminem w zakresie obowiązków podmiotu przetwarzającego, pierwszeństwo ma Umowa. Pozostałe postanowienia Regulaminu, w tym dotyczące odpowiedzialności, nadal obowiązują.

Umowa podlega prawu polskiemu, bez ograniczania obowiązkowych praw ani kompetencji właściwych organów ochrony danych i sądów.

Kontakt w sprawach ochrony danych: kamil.dike.software@gmail.com
© 2026 Forma. Wszelkie prawa zastrzeżone.Baza wiedzy·Polityka prywatności·Regulamin·