ProfitroomMod
Dokument prawny · PL / EN

DPA — Data Processing Agreement

Standardowa Umowa Powierzenia Przetwarzania Danych osobowych zgodnie z art. 28 ust. 3 RODO / Standard Data Processing Agreement pursuant to Article 28(3) GDPR.

1. Strony · Parties

Administrator / Controller: Klient — hotel lub grupa hotelowa korzystająca z Modułów ProfitroomCore.

Podmiot przetwarzający / Processor: ProfitroomCore sp. z o.o., ul. Marszałkowska 84, 00-514 Warszawa, KRS 0000 987 421, NIP 5252 987 421.

2. Przedmiot i cel przetwarzania · Subject matter and purpose

PL: Podmiot przetwarzający przetwarza w imieniu Administratora dane osobowe gości hotelowych oraz osób kontaktowych wskazanych w rezerwacjach, w celu świadczenia usług Modułów opisanych w umowie głównej (channel management, integracje OTA, mosty PMS, analytics przychodów).

EN: The Processor processes on behalf of the Controller personal data of hotel guests and contact persons named in reservations, for the purpose of providing the Module services described in the main agreement (channel management, OTA integrations, PMS bridges, revenue analytics).

3. Czas trwania · Duration

Umowa DPA obowiązuje przez cały okres świadczenia Usług oraz 6 miesięcy po jej rozwiązaniu — do zakończenia procesu zwrotu lub usunięcia danych. / The DPA is in force for the entire duration of the Services and 6 months after termination — until the data return or deletion process is completed.

4. Charakter i rodzaj danych · Nature and types of data

  • Dane identyfikacyjne gości / Guest identification: imię, nazwisko, kraj / first name, last name, country.
  • Dane kontaktowe / Contact data: e-mail, telefon / email, phone.
  • Dane rezerwacji / Reservation data: daty pobytu, typ pokoju, cena, kanał źródłowy / stay dates, room type, price, source channel.
  • Dane finansowe / Financial data: hash tokenu karty, kwota zaliczki (bez PAN) / card token hash, deposit amount (no PAN).

5. Kategorie osób · Categories of data subjects

Goście hotelowi, przedstawiciele grup rezerwacyjnych, uczestnicy programów lojalnościowych. / Hotel guests, group booking representatives, loyalty program participants.

6. Obowiązki Podmiotu przetwarzającego · Processor obligations

Podmiot przetwarzający zobowiązuje się do: (a) przetwarzania danych wyłącznie na udokumentowane polecenie Administratora, (b) zapewnienia poufności osobom upoważnionym, (c) wdrożenia środków technicznych zgodnych z art. 32 RODO, (d) korzystania z podpodmiotów wyłącznie z uprzednią pisemną zgodą, (e) wspierania Administratora w realizacji praw osób oraz obowiązków z art. 32–36 RODO, (f) usunięcia lub zwrotu danych po zakończeniu świadczenia usług, (g) udostępniania Administratorowi wszystkich informacji niezbędnych do wykazania spełnienia obowiązków art. 28 RODO, (h) umożliwienia audytu i inspekcji przez Administratora lub audytora wskazanego przez Administratora.

7. Podpodmioty · Sub-processors

Wykaz podpodmiotów: OVH SAS (hosting, Warszawa), Sendgrid Polska sp. z o.o. (e-mail transakcyjny, Warszawa), Datadog Poland sp. z o.o. (monitoring, Warszawa). Wszystkie podmioty w EOG. / All sub-processors are located within the EEA. Full list available at /rodo.

8. Transfer poza EOG · Transfers outside the EEA

Podmiot przetwarzający nie transferuje danych osobowych poza Europejski Obszar Gospodarczy. / The Processor does not transfer personal data outside the EEA.

9. Powiadomienie o naruszeniu · Data breach notification

Podmiot przetwarzający powiadomi Administratora o naruszeniu ochrony danych w ciągu 24 godzin od stwierdzenia. Powiadomienie zawiera: charakter naruszenia, kategorie osób, przybliżoną liczbę osób, kontakt IOD, prawdopodobne skutki, środki zastosowane. / The Processor shall notify the Controller of a personal data breach within 24 hours of becoming aware. The notification includes: nature of the breach, categories of data subjects, approximate number of affected persons, DPO contact, likely consequences, measures taken.

10. Zwrot lub usunięcie danych · Return or deletion

Po zakończeniu Usług Podmiot przetwarzający, według wyboru Administratora, usuwa lub zwraca wszystkie dane osobowe w formacie XML lub CSV w terminie 60 dni. Kopie zapasowe są usuwane w cyklu retencji 90 dni. / Upon termination, the Processor, at the Controller's choice, deletes or returns all personal data in XML or CSV format within 60 days. Backup copies are removed in the 90-day retention cycle.

11. Audyt i inspekcje · Audit and inspections

PL: Podmiot przetwarzający udostępnia Administratorowi wszelkie informacje niezbędne do wykazania zgodności z art. 28 RODO oraz umożliwia i wspiera audyty (w tym inspekcje) prowadzone przez Administratora lub audytora upoważnionego przez Administratora. Zawiadomienie o zamiarze przeprowadzenia audytu powinno być przekazane z 14-dniowym wyprzedzeniem. Audyty są prowadzone w dni robocze w godzinach 9:00–17:00 w siedzibie Podmiotu przetwarzającego lub zdalnie (dostęp do dokumentacji przez wydzielony portal audytora). Koszty audytu ponosi Administrator, chyba że audyt wykaże istotne naruszenie obowiązków przez Podmiot przetwarzający — wówczas koszty ponosi Podmiot przetwarzający, do wysokości 12-miesięcznej opłaty za usługi.

EN: The Processor provides the Controller with all information necessary to demonstrate compliance with Article 28 GDPR and enables and supports audits (including inspections) conducted by the Controller or an auditor authorized by the Controller. Notice of intent to audit shall be given 14 days in advance. Audits are conducted on business days 9:00–17:00 at the Processor's premises or remotely (documentation access via a dedicated auditor portal). Audit costs are borne by the Controller unless the audit reveals a material breach — then the Processor bears the costs, up to the 12-month service fee.

12. Instrukcje Administratora · Controller instructions

PL: Podmiot przetwarzający przetwarza dane osobowe wyłącznie na udokumentowane polecenie Administratora, w tym w odniesieniu do przekazywania danych osobowych do państwa trzeciego lub organizacji międzynarodowej, chyba że obowiązek taki nakłada na niego prawo Unii lub prawo państwa członkowskiego, któremu podlega Podmiot przetwarzający; w takim przypadku Podmiot przetwarzający informuje Administratora o tym obowiązku prawnym przed rozpoczęciem przetwarzania, chyba że prawo takie zabrania udzielenia takiej informacji ze względu na ważny interes publiczny. Polecenia Administratora są dokumentowane w formie pisemnej lub elektronicznej i archiwizowane przez cały okres obowiązywania Umowy powierzenia oraz 3 lata po jej rozwiązaniu.

EN: The Processor processes personal data only on documented instructions from the Controller, including regarding transfers of personal data to a third country or an international organisation, unless required to do so by Union or Member State law to which the Processor is subject; in such a case, the Processor shall inform the Controller of that legal requirement before processing, unless that law prohibits such information on important grounds of public interest.

13. Poufność · Confidentiality

PL: Podmiot przetwarzający zapewnia, że osoby upoważnione do przetwarzania danych osobowych zobowiązały się do zachowania tajemnicy lub podlegają odpowiedniemu ustawowemu obowiązkowi zachowania tajemnicy. Zobowiązanie do zachowania tajemnicy trwa również po ustaniu stosunku pracy lub innego stosunku prawnego łączącego osobę upoważnioną z Podmiotem przetwarzającym. Podmiot przetwarzający prowadzi rejestr osób upoważnionych do przetwarzania danych osobowych powierzonych przez Administratora.

EN: The Processor ensures that persons authorised to process personal data have committed themselves to confidentiality or are under an appropriate statutory obligation of confidentiality. This obligation continues after the termination of employment or other legal relationship.

14. Środki techniczne i organizacyjne (wykaz szczegółowy) · Technical and organisational measures (detailed list)

  • Szyfrowanie transmisji: TLS 1.3, HSTS 12 miesięcy, HSTS Preload / Transport encryption: TLS 1.3, HSTS 12 months, HSTS Preload.
  • Szyfrowanie w spoczynku: AES-256 dla wszystkich baz danych PostgreSQL 15 i kopii zapasowych / At-rest encryption: AES-256 for all PostgreSQL 15 databases and backups.
  • MFA obowiązkowe dla wszystkich pracowników / MFA mandatory for all staff.
  • Segregacja obowiązków: klucze produkcyjne dostępne tylko dla zespołu Ops (3 osoby) / Segregation of duties.
  • Kwartalne testy penetracyjne przez zewnętrznego dostawcę OSCP/OSCE / Quarterly penetration tests by external OSCP/OSCE-certified vendor.
  • Pseudonimizacja danych na środowiskach staging i sandbox / Pseudonymisation on staging and sandbox environments.
  • Automatyczne wykrywanie anomalii dostępu przez Datadog Poland / Automated anomaly detection via Datadog Poland.
  • Redundancja pomiędzy EU-Warsaw i EU-Gravelines z RTO 4 min / Redundancy between EU-Warsaw and EU-Gravelines with 4-min RTO.
  • Kopie zapasowe co 6h + pełne co 24h, retencja 90 dni / Backups every 6h + full every 24h, 90-day retention.
  • Dziennik dostępów: pełne 12 miesięcy, dostępny na żądanie audytora / Access logs: full 12 months, available on audit request.

15. Postanowienia końcowe · Final provisions

PL: Umowa DPA jest integralną częścią umowy głównej o świadczenie usług Modułów zawartej między Administratorem a Podmiotem przetwarzającym. W przypadku sprzeczności między postanowieniami DPA a postanowieniami umowy głównej, pierwszeństwo mają postanowienia DPA. W sprawach nieuregulowanych stosuje się przepisy RODO oraz Ustawy z 10 maja 2018 r. o ochronie danych osobowych. Prawem właściwym jest prawo polskie. Wszelkie spory rozstrzyga Sąd Rejonowy dla m.st. Warszawy w Warszawie. Umowa może być podpisana elektronicznie kwalifikowanym podpisem lub podpisem zaufanym ePUAP.

Standardowa treść dostępna do podpisu w wersji PDF na żądanie: iod@profitroomcore.org. Wersja 3.0 obowiązująca od 1 stycznia 2026.