Warunki powierzenia danych
Zasady przetwarzania danych osobowych na polecenie klienta Bisteo.
Wersja: 2026-10-03-sales-v1. Załącznik do regulaminu Bisteo dotyczący przetwarzania danych na polecenie klienta.
1. Strony i zakres
Klient wskazany na koncie i w potwierdzeniu zawarcia umowy działa jako administrator danych osobowych przekazywanych w ramach prowadzenia lokalu, dalej „Administrator”. Krzysztof Niewiadomski, ul. Konwaliowa 13, 06-323 Stegna, Polska, NIP 9522049375, prowadzący Bisteo, działa w tym zakresie jako podmiot przetwarzający, dalej „Bisteo”. Osoba akceptująca warunki w imieniu Administratora powinna mieć umocowanie do zawarcia umowy.
Warunki są częścią umowy o Bisteo, jeżeli w zakresie udostępnionych funkcji klient przekazuje dane osobowe innych osób, których jest administratorem. Dotyczą danych powierzonych, a nie odrębnego przetwarzania przez Bisteo danych konta, kontaktów, rozliczeń i roszczeń we własnych celach opisanych w polityce prywatności. Dane nieosobowe, np. sama receptura, nadal są objęte ochroną umowną właściwą dla usługi.
2. Przedmiot, cel, czas i operacje
Przedmiotem jest przetwarzanie danych potrzebnych do prowadzenia bazy lokalu, importowania i odczytu dokumentów, kalkulacji kosztów, eksportu oraz utrzymania bezpieczeństwa i ciągłości tych funkcji. Obejmuje przyjmowanie, porządkowanie, przechowywanie, odczyt, przekształcanie, udostępnienie wyłącznie uprawnionemu klientowi lub zatwierdzonemu dostawcy, tworzenie kopii, zwrot i usuwanie danych.
Powierzenie trwa przez świadczenie odpowiedniej usługi, a następnie tylko w zakresie niezbędnym do zwrotu lub usunięcia danych zgodnie z punktem 8 albo wymaganym prawem. Zakończenie samego PRO nie zamyka konta Free ani nie kończy koniecznego przechowywania danych, które klient zachowuje na tym koncie.
Osoby, których dane mogą wystąpić, to indywidualni dostawcy, kontrahenci i ich przedstawiciele wskazani na dokumentach lokalu. Kategorie to imię i nazwisko, firmowe dane identyfikacyjne i kontaktowe oraz informacje o transakcji, jeśli znajdują się w przesłanym dokumencie. Zakres usługi nie wymaga danych szczególnych kategorii z art. 9 RODO, danych karnych, danych kart płatniczych ani baz klientów restauracji; Administrator nie powinien ich przekazywać.
3. Instrukcje i obowiązki Administratora
Bisteo przetwarza dane wyłącznie na udokumentowane polecenie Administratora, obejmujące umowę, ustawienia i czynności uprawnionego użytkownika, np. polecenie odczytu wybranego zdjęcia. Instrukcje dotyczą także przekazania do państwa trzeciego; wyjątkiem jest obowiązek wynikający z prawa, o którym Bisteo informuje przed przetwarzaniem, o ile prawo tego nie zakazuje. Bisteo nie wykorzystuje danych powierzonych do własnej reklamy ani budowania własnych zbiorów treningowych.
Administrator ustala legalną podstawę przekazania danych, spełnia obowiązki informacyjne wobec osób, minimalizuje zakres dokumentów i określa uprawnienia użytkownika konta. Jeżeli instrukcja narusza zdaniem Bisteo przepisy ochrony danych, Bisteo niezwłocznie informuje Administratora i wstrzymuje jej wykonanie do wyjaśnienia, jeśli jest to niezbędne do uniknięcia naruszenia.
4. Poufność i zabezpieczenia
Bisteo zapewnia dostęp wyłącznie osobom upoważnionym, zobowiązanym do poufności lub podlegającym odpowiedniemu obowiązkowi ustawowemu. Stosuje środki adekwatne do ryzyka zgodnie z art. 32 RODO, w szczególności szyfrowanie transmisji, uwierzytelnienie, izolację danych lokali, ograniczenia uprawnień, ochronę sekretów, aktualizacje i kopie umożliwiające odtworzenie.
Załącznik nie jest deklaracją certyfikacji ani gwarancją całkowitego braku incydentów. Bisteo dokumentuje zastosowane środki, regularnie ocenia ich skuteczność i przekazuje Administratorowi informacje potrzebne do oceny bezpieczeństwa bez ujawniania sekretów, danych innych klientów ani szczegółów zwiększających ryzyko ataku.
5. Dalsi przetwarzający i transfery
Administrator udziela ogólnego zezwolenia na korzystanie z dalszych przetwarzających ujętych w przekazanym mu i przyjętym wykazie, w zakresie potrzebnym do wykonania umowy. Wykaz określa pełną nazwę podmiotu, funkcję, miejsce przetwarzania oraz właściwe zabezpieczenie transferu. Samo podanie marki usługodawcy nie zastępuje tego wykazu. Bisteo nie może rozszerzyć zakresu powierzenia bez spełnienia wymagań art. 28 RODO.
Infrastruktura obejmuje hosting SEOHOST, a dobrowolnie wybrany odczyt AI — usługę OpenAI API. Dostawcy poczty i kopii mają dostęp do danych powierzonych tylko wtedy, gdy przewiduje to ustalony zakres i wykaz. Google obsługujące logowanie oraz PayU obsługujące płatności nie stają się z tego powodu automatycznie dalszymi przetwarzającymi danych z faktur lokalu.
Bisteo informuje o planowanym dodaniu lub zastąpieniu dalszego przetwarzającego z wyprzedzeniem co najmniej 14 dni i umożliwia zgłoszenie uzasadnionego sprzeciwu. Strony ustalają rozwiązanie zgodne z ochroną danych, np. alternatywną funkcję lub wyłączenie danego odczytu. Jeżeli nie można zgodnie z prawem kontynuować objętej zmiany, klient może zakończyć odpowiednią usługę z rozliczeniem niewykorzystanej, opłaconej części.
Na dalszego przetwarzającego nakładane są odpowiednie obowiązki ochrony danych. Bisteo odpowiada wobec Administratora za wykonanie tych obowiązków zgodnie z art. 28 ust. 4 RODO. Przekazanie poza EOG wymaga zgodności z rozdziałem V RODO, w tym właściwej podstawy i oceny dodatkowych zabezpieczeń, jeżeli jest potrzebna.
6. Prawa osób i naruszenia
Bisteo, biorąc pod uwagę charakter przetwarzania, pomaga Administratorowi odpowiadać na żądania dotyczące praw osób i wykonywać obowiązki z art. 32–36 RODO, w tym ocenę skutków oraz konsultacje z organem. Żądanie otrzymane bezpośrednio w zakresie danych powierzonych przekazuje Administratorowi, nie rozstrzygając samodzielnie o jego celach przetwarzania.
Po stwierdzeniu naruszenia ochrony danych powierzonych Bisteo zawiadamia Administratora bez zbędnej zwłoki. Przekazuje dostępne informacje o charakterze i zakresie zdarzenia, możliwych skutkach, działaniach zaradczych i osobie kontaktowej; informacje nieznane od razu uzupełnia sukcesywnie. Administrator ocenia obowiązek zgłoszenia organowi i osobom; współpraca Bisteo nie przenosi na niego ustawowej odpowiedzialności Administratora.
7. Informacje i audyt
Bisteo udostępnia informacje niezbędne do wykazania spełnienia obowiązków i umożliwia audyty, w tym inspekcje, prowadzone przez Administratora lub upoważnionego audytora, oraz współpracuje przy nich zgodnie z art. 28 ust. 3 lit. h RODO. Strony ustalają bezpieczny sposób i rozsądny termin audytu z poszanowaniem poufności innych klientów. Nie ogranicza to kontroli właściwego organu ani pilnej reakcji na uzasadnione podejrzenie naruszenia.
8. Zwrot i usunięcie danych
Po zakończeniu świadczenia usług związanych z przetwarzaniem Bisteo, zależnie od decyzji Administratora, usuwa lub zwraca dane osobowe oraz usuwa ich istniejące kopie, chyba że prawo nakazuje ich przechowywanie. Administrator może wcześniej pobrać kopię JSON; brak aktywnego PRO nie blokuje tej czynności. Żądania dotyczące pozostałego zakresu danych obsługiwane są przez kanał pomocy.
Strony ustalają sposób wykonania i potwierdzenia usunięcia, w tym ograniczony cykl wycofania danych z kopii awaryjnych. Do chwili rotacji kopie pozostają niedostępne do zwykłego użycia; po odtworzeniu trzeba ponownie zastosować wykonane usunięcia. Niezwłoczne zatrzymanie aktywnego przetwarzania nie może być odsuwane wyłącznie z powodu istnienia kopii. Dokumenty rozliczeń i własnej obsługi Bisteo, przechowywane z odrębnej podstawy, nie są pozornie przedstawiane jako usunięte dane powierzone.
9. Pierwszeństwo i kontakt
W kwestiach danych powierzonych te warunki mają pierwszeństwo przed sprzecznymi ogólnymi zapisami regulaminu. W pozostałym zakresie obowiązuje umowa o Bisteo i RODO. Zmiany wymagają udokumentowania, a przyjęta wersja powinna pozostać dostępna stronom na trwałym nośniku.
Instrukcje i pytania dotyczące powierzenia można przekazać przez pomoc na koncie lub kanał wskazany na stronie kontaktowej. Właściwy Administrator jest identyfikowany danymi klienta i umowy, a nie wyłącznie nazwą marki lokalu.