INOVIT · e-Segregator HACCP
← Wróć do rejestracji

UMOWA POWIERZENIA PRZETWARZANIA DANYCH OSOBOWYCH

Załącznik nr 1 do Regulaminu świadczenia usługi e-Segregator HACCP

Podstawa: art. 28 Rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (ogólne rozporządzenie o ochronie danych, dalej „RODO").

Wersja: 1.6 · Obowiązuje od: 05.09.2026


§1. Strony

  1. Administrator — podmiot korzystający z usługi e-Segregator HACCP na podstawie Regulaminu (dalej „Klient"), będący pracodawcą lub podmiotem prowadzącym zakład produkcji lub obrotu żywnością.
  2. Podmiot przetwarzający — Krzysztof Klebaniuk, prowadzący działalność nierejestrowaną w rozumieniu art. 5 ust. 1 ustawy z dnia 6 marca 2018 r. — Prawo przedsiębiorców (Dz.U. 2024 poz. 236 z późn. zm.), pod marką INOVIT, ul. Janowska 76/28, 21-500 Biała Podlaska, adres poczty elektronicznej: kontakt@inovit.com.pl (dalej „Przetwarzający").
  3. Umowa zostaje zawarta z chwilą akceptacji Regulaminu i utworzenia konta w usłudze. Zawarcie umowy w formie elektronicznej jest równoważne z formą dokumentową w rozumieniu art. 77(2) Kodeksu cywilnego.

Rozdział ról: Klient samodzielnie decyduje o celach i sposobach przetwarzania danych swoich pracowników i kontrahentów, w szczególności o tym, jakie zapisy wprowadza do systemu. Przetwarzający udostępnia wyłącznie narzędzie i przetwarza dane w imieniu Klienta. Odrębnie — w zakresie danych konta, danych kontaktowych osoby rejestrującej i danych rozliczeniowych — Przetwarzający występuje jako niezależny administrator; zasady te opisuje Polityka prywatności.


§2. Przedmiot, charakter i cel przetwarzania

  1. Przedmiot: przetwarzanie danych osobowych zawartych w dokumentacji systemu bezpieczeństwa żywności prowadzonej przez Klienta w usłudze e-Segregator HACCP.
  2. Charakter: przechowywanie, utrwalanie, porządkowanie, przeglądanie, udostępnianie uprawnionym użytkownikom Klienta oraz usuwanie danych — wyłącznie w ramach funkcji aplikacji.
  3. Cel: umożliwienie Klientowi prowadzenia dokumentacji wymaganej przepisami prawa żywnościowego, w szczególności Rozporządzeniem (WE) nr 852/2004 Parlamentu Europejskiego i Rady z dnia 29 kwietnia 2004 r. w sprawie higieny środków spożywczych oraz Rozporządzeniem (WE) nr 178/2002 z dnia 28 stycznia 2002 r.
  4. Czas trwania: przez okres obowiązywania umowy o świadczenie usługi, z zastrzeżeniem §7.

§3. Kategorie osób i kategorie danych

Kategoria osóbKategorie danychŹródło w systemie
Użytkownicy systemu po stronie Klienta (menedżer, operator)imię, nazwisko, adres e-mail (menedżer), rola, skrót hasła lub kodu PIN, adres IP i znacznik czasu logowaniasaas_uzytkownicy, saas_sesje
Pracownicy Klienta wskazani w zapisachimię i nazwisko, stanowisko lub funkcja (o ile podane przez Klienta)rejestry monitoringu, szkolenia, zadania
Pracownicy Klienta objęci badaniami do celów sanitarno-epidemiologicznychimię i nazwisko, data badania, termin ważności, wynik badania, podmiot wystawiającysaas_orzeczenia
Osoby reprezentujące kontrahentów Klientaimię i nazwisko, dane kontaktowe, dane wskazane w dokumentach dostaw i dokumentach handlowychrejestr dostaw, załączniki, rejestr UPPZ

Dane szczególnych kategorii (art. 9 RODO). Rejestr orzeczeń lekarskich zawiera informację o wyniku badania do celów sanitarno-epidemiologicznych, którą należy traktować jako daną dotyczącą zdrowia. Podstawą przetwarzania po stronie Klienta jest art. 9 ust. 2 lit. b RODO w związku z art. 59 ust. 2 ustawy z dnia 25 sierpnia 2006 r. o bezpieczeństwie żywności i żywienia (Dz.U. 2023 poz. 1448).

Minimalizacja. System nie przewiduje przechowywania skanów ani kopii orzeczeń lekarskich — rejestr obejmuje wyłącznie dane organizacyjne (osoba, daty, wynik, wystawiający). Nie są zbierane: numer PESEL, adres zamieszkania, numer orzeczenia ani nazwa jednostki medycznej. Klient zobowiązuje się nie wprowadzać do pól opisowych informacji o rozpoznaniu, przebiegu leczenia ani innych danych medycznych.


§4. Obowiązki Przetwarzającego

Przetwarzający zobowiązuje się do:

  1. przetwarzania danych wyłącznie na udokumentowane polecenie Administratora (art. 28 ust. 3 lit. a RODO); za takie polecenie uznaje się korzystanie z funkcji aplikacji przez uprawnionych użytkowników Klienta oraz treść niniejszej umowy i Regulaminu;
  2. zapewnienia, by osoby upoważnione do przetwarzania danych zobowiązały się do zachowania tajemnicy;
  3. stosowania środków technicznych i organizacyjnych opisanych w **Załączniku „Środki bezpieczeństwa (art. 32 RODO)"**, stanowiącym integralną część umowy;
  4. przestrzegania warunków korzystania z usług dalszych podmiotów przetwarzających (§5);
  5. pomocy Administratorowi w wywiązywaniu się z obowiązku odpowiadania na żądania osób, których dane dotyczą (rozdział III RODO) — w zakresie, w jakim jest to możliwe środkami aplikacji;
  6. pomocy Administratorowi w wywiązywaniu się z obowiązków wynikających z art. 32–36 RODO;
  7. zgłaszania Administratorowi naruszenia ochrony danych **bez zbędnej zwłoki, nie później niż w ciągu 24 godzin** od stwierdzenia naruszenia, na zasadach opisanych w Procedurze postępowania przy naruszeniu;
  8. udostępniania Administratorowi informacji niezbędnych do wykazania spełnienia obowiązków z art. 28 RODO oraz umożliwienia audytów na zasadach z §6;
  9. usunięcia lub zwrotu danych po zakończeniu świadczenia usługi, zgodnie z §7.

Ograniczenie dostępu personelu Przetwarzającego. Dostęp do danych Klienta możliwy jest wyłącznie: (a) w trybie podglądu tylko do odczytu, uruchamianym świadomie przez administratora technicznego i pozostawiającym ślad w dzienniku systemowym, albo (b) w ramach czynności utrzymaniowych na bazie danych. Funkcja podszywania się pod użytkownika Klienta nie istnieje — system uniemożliwia zapis danych w imieniu użytkownika Klienta przez personel Przetwarzającego.


§5. Dalsze powierzenie (podprzetwarzający)

  1. Administrator udziela Przetwarzającemu ogólnej zgody na korzystanie z dalszych podmiotów przetwarzających, wymienionych poniżej.
  2. Lista podmiotów na dzień zawarcia umowy:
PodmiotRolaZakresLokalizacja przetwarzania
LH.pl sp. z o.o. (KRS 0000503852, NIP 7831711517), pl. Wolności 6/4, 61-738 Poznańhosting aplikacji i bazy danychwszystkie dane przechowywane w usłudzePolska / EOG
  1. Obsługa płatności nie stanowi dalszego powierzenia w rozumieniu niniejszej umowy — operator płatności przetwarza wyłącznie dane rozliczeniowe Klienta jako podmiotu gospodarczego, wobec których administratorem jest Przetwarzający, a nie dane pracowników Klienta.
  2. O zamierzonej zmianie listy podmiotów Przetwarzający informuje Administratora **z wyprzedzeniem co najmniej 30 dni** — pocztą elektroniczną lub komunikatem w aplikacji. Administrator ma prawo wnieść sprzeciw; w razie sprzeciwu każdej ze stron przysługuje prawo wypowiedzenia umowy o świadczenie usługi.
  3. Przetwarzający nakłada na dalsze podmioty obowiązki nie mniej rygorystyczne niż wynikające z niniejszej umowy i odpowiada wobec Administratora za ich działania jak za własne.
  4. Dane nie są przekazywane poza Europejski Obszar Gospodarczy.

§6. Audyt

  1. Administrator ma prawo do kontroli sposobu przetwarzania powierzonych danych.
  2. Kontrola odbywa się po uprzednim zawiadomieniu z wyprzedzeniem co najmniej 14 dni roboczych, w godzinach pracy Przetwarzającego i w sposób nieutrudniający świadczenia usługi pozostałym klientom.
  3. Przetwarzający może spełnić obowiązek informacyjny przez przekazanie aktualnego opisu środków bezpieczeństwa oraz odpowiedzi na kwestionariusz Administratora.
  4. Koszty kontroli ponosi Administrator, chyba że kontrola wykaże naruszenie umowy przez Przetwarzającego.

§7. Zakończenie przetwarzania

  1. Po rozwiązaniu lub wygaśnięciu umowy o świadczenie usługi Administrator ma 30 dni na samodzielny eksport danych za pomocą funkcji aplikacji (raporty i eksporty PDF).
  2. Po upływie terminu z ust. 1 Przetwarzający usuwa dane Administratora — z systemu produkcyjnego w terminie do 60 dni od zakończenia umowy, a z kopii zapasowych w terminie wynikającym z cyklu ich automatycznego nadpisywania u dostawcy hostingu.
  3. Na wniosek Administratora złożony przed upływem terminu z ust. 1 Przetwarzający przekazuje kopię danych w formacie umożliwiającym odczyt maszynowy.
  4. Obowiązek zachowania dokumentacji spoczywa na Administratorze. Przepisy prawa żywnościowego wymagają przechowywania zapisów przez okres właściwy dla rodzaju działalności; usunięcie danych z systemu na skutek zakończenia umowy nie zwalnia Administratora z tego obowiązku. Przetwarzający zaleca wykonanie pełnego eksportu przed zakończeniem umowy.
  5. Zasada z ust. 4 rozstrzyga relację między obowiązkiem usunięcia danych (art. 17 RODO) a obowiązkiem przechowywania zapisów wynikającym z przepisów szczególnych: pierwszeństwo ma obowiązek prawny ciążący na Administratorze (art. 17 ust. 3 lit. b RODO).

§8. Odpowiedzialność

  1. Każda ze stron odpowiada za szkody wyrządzone przetwarzaniem, na zasadach art. 82 RODO.
  2. Przetwarzający nie odpowiada za skutki wprowadzenia przez użytkowników Klienta danych wykraczających poza zakres niezbędny do prowadzenia dokumentacji, w szczególności danych medycznych wpisanych do pól opisowych wbrew §3.

§9. Zmiana podmiotu przetwarzającego

  1. W związku z planowaną zmianą formy prowadzenia działalności pod marką INOVIT (§13 Regulaminu) Przetwarzający może przenieść prawa i obowiązki wynikające z niniejszej umowy na spółkę INOVIT sp. z o.o.
  2. O zamiarze przeniesienia Przetwarzający zawiadamia Administratora z wyprzedzeniem co najmniej 30 dni, wskazując pełne dane podmiotu przejmującego. Przeniesienie nie zmienia zakresu, celu ani sposobu przetwarzania, listy podmiotów przetwarzających dalej ani środków bezpieczeństwa.
  3. Administratorowi przysługuje w tym terminie sprzeciw; wniesienie sprzeciwu uprawnia każdą ze stron do wypowiedzenia umowy o świadczenie usługi ze skutkiem na dzień poprzedzający dzień przeniesienia, z zachowaniem prawa Administratora do eksportu danych (§7).
  4. Do dnia przeniesienia za przetwarzanie odpowiada dotychczasowy Przetwarzający.

§10. Postanowienia końcowe

  1. Umowa wchodzi w życie z chwilą akceptacji Regulaminu i obowiązuje przez czas świadczenia usługi.
  2. Zmiana umowy wymaga formy dokumentowej; o zmianie Przetwarzający informuje z wyprzedzeniem 30 dni. Brak sprzeciwu w tym terminie oznacza akceptację; sprzeciw uprawnia do wypowiedzenia usługi.
  3. W sprawach nieuregulowanych stosuje się RODO, ustawę z dnia 10 maja 2018 r. o ochronie danych osobowych oraz Kodeks cywilny.
  4. Prawem właściwym jest prawo polskie. Sądem właściwym jest sąd właściwy dla siedziby Przetwarzającego (Biała Podlaska).

Załączniki:

  1. Środki bezpieczeństwa (art. 32 RODO) — dokument 05
  2. Procedura postępowania przy naruszeniu ochrony danych — dokument 06

*Dokument przygotowany przez:* *mgr inż. Krzysztof Klebaniuk* *Specjalista ds. HACCP i Systemów Jakości* *inovit.com.pl · +48 575 757 638 · kontakt@inovit.com.pl* *Biała Podlaska, Polska*

Pytania dotyczące dokumentów: kontakt@inovit.com.pl