Umowa powierzenia przetwarzania danych osobowych
Wersja 2026-09.
1. Strony
Powierzający (administrator danych): studio fitness, identyfikowane adresem e-mail właścicielki konta w aplikacji oraz identyfikatorem studia (UUID) w systemie Fitssey.
Przetwarzający: , twórca i dostawca aplikacji „i missed you” (imissedyou.app). Kontakt: , .
Studio pozostaje administratorem danych swoich klientek. Przetwarzający działa wyłącznie na polecenie studia i w zakresie opisanym w tej umowie.
2. Przedmiot i cel przetwarzania
Aplikacja czyta dane klientek studia z systemu Fitssey, liczy rytm ich wizyt i pomaga studiu odezwać się do osób, które przestały przychodzić. Cele:
- utrzymanie lustra danych studia (kopii na potrzeby analizy i wysyłki),
- wyliczanie statystyk wizyt i sygnałów („zaczyna znikać”, „drzemie”, „odeszła”),
- wysyłanie wiadomości SMS w imieniu studia, z jego numeru nadawczego,
- prowadzenie historii kontaktu, zgód i sprzeciwów.
Do systemu Fitssey nic nie zapisujemy. Odczyt jest jednokierunkowy.
3. Kategorie osób, których dane dotyczą
Klientki i klienci studia zarejestrowani w jego systemie Fitssey. Dodatkowo osoby z zespołu studia, które mają konto w aplikacji (patrz polityka prywatności).
4. Kategorie danych
Dane identyfikacyjne i kontaktowe: identyfikator wewnętrzny Fitssey, imię, nazwisko, imię i nazwisko łącznie, adres e-mail, dodatkowy adres e-mail kontaktowy, numer telefonu komórkowego wraz z informacją, czy numer jest komórkowy.
Dane demograficzne i statusowe: płeć, data urodzenia, znacznik zawieszenia konta, data aktywacji, data ostatniej aktywności, tagi nadane przez studio, znacznik konta testowego.
Zgody przeniesione z Fitssey: zgoda na newsletter, akceptacja polityki prywatności, akceptacja regulaminu.
Historia wizyt i karnetów: identyfikator wizyty, nazwa zajęć, data i godzina rozpoczęcia, dzień i godzina wizyty, status wizyty (obecność, rezerwacja), imię i nazwisko prowadzącej oraz jej identyfikator, nazwa lokalizacji, status płatności, rodzaj usługi, nazwa karnetu, liczba pozostałych wejść, data wygaśnięcia karnetu.
Statystyki wyliczane po naszej stronie (nie pobierane z Fitssey): łączna liczba wizyt, liczba wizyt w 90 i 365 dniach, liczba dni z obecnością, zwykły rytm tygodniowy, najczęstsze zajęcia i prowadząca, ostatnie zajęcia i prowadząca, ostatnie wizyty, najbliższa rezerwacja, dzień pierwszej i ostatniej wizyty.
Treść wysłanych i odebranych wiadomości SMS oraz numer telefonu odbiorczyni.
Zapisy kontaktu prowadzone przez studio w aplikacji: notatki o klientce (swobodny tekst, do 2000 znaków, z adresem e-mail autorki), stan obsługi (do zrobienia, odłożone, zamknięte, wynik kontaktu), odłożenia i pominięcia reguł, oraz zapisy rozmów telefonicznych: rodzaj rozmowy, czy udało się dodzwonić, podana przyczyna odejścia, deklaracja powrotu i notatka z rozmowy.
Uwaga o treściach wrażliwych: pola swobodne wypełnia studio, a jedna z podpowiadanych przyczyn odejścia to kontuzja, czyli informacja o zdrowiu (art. 9 RODO). Aplikacja o takie dane nie prosi i nie wymaga ich do działania. Studio wpisuje je na własną odpowiedzialność i powinno ich unikać, jeśli nie ma do tego podstawy.
W bezpłatnym audycie kondycji studia (osobny regulamin) zakres jest znacznie węższy: z raportu wizyt zostaje wyłącznie identyfikator osoby i dzień jej obecności. Imiona, adresy e-mail, notatki i statusy płatności są odrzucane przy odczycie i nigdzie nie są zapisywane ani logowane.
5. Czas przetwarzania i retencja
- Lustro wizyt: 24 miesiące. Starsze wizyty są usuwane nocnym zadaniem.
- Lustro klientek i wyliczone statystyki: przez czas trwania umowy, do odłączenia integracji.
- Historia wysyłek i odpowiedzi: przez czas trwania umowy.
- Zgody i sprzeciwy (
consent): dopisywane bez nadpisywania, zostają także po odłączeniu integracji jako dowód z art. 7 RODO i jako podstawa respektowania sprzeciwu. - Dziennik działań administratora: 180 dni. Zdarzenia operacyjne: 90 dni.
- Audyty kondycji studia: 90 dni. Kontakty z formularza „Zostaw numer”: 12 miesięcy.
6. Podprocesorzy
- Supabase – baza danych i uwierzytelnianie; region eu-central-1 (Frankfurt, Niemcy).
- Hetzner – serwer aplikacji i procesu wysyłkowego; Niemcy. Serwer jest współdzielony z drugą aplikacją tego samego dostawcy, za wspólnym proxy.
- SENDLY (biała etykieta operatora ACTIO) – wysyłka i odbiór SMS. Każde studio ma własne konto i własny numer nadawczy.
- Resend – wyłącznie alerty techniczne do administratora aplikacji i obsługa poczty domeny. Nie wysyła nic do klientek studia.
- Cloudflare – proxy domeny aplikacji i hosting strony informacyjnej.
Studio zostanie poinformowane o zmianie podprocesora i może wobec niej zgłosić sprzeciw.
7. Środki techniczne i organizacyjne
- Klucze dostępowe do systemów zewnętrznych (klucz API Fitssey, token SMS) leżą w bazie zapieczętowane: każdy sekret ma własny losowy klucz AES-256-GCM, opakowany kluczem publicznym RSA-OAEP 3072 z SHA-256. Aplikacja ma tylko klucz publiczny i potrafi sekret zapieczętować. Otworzyć potrafi wyłącznie proces wysyłkowy, który jako jedyny ma klucz prywatny w swoim środowisku. Jawne kolumny z sekretami zostały z bazy usunięte.
- Tabela z kluczami studia ma włączone zabezpieczenie na poziomie wiersza bez żadnej polityki dostępu i bez uprawnień poza rolą serwisową. Do przeglądarki nie wychodzi ani numer, ani token, tylko informacja „ustawione” albo „nieustawione”.
- Aplikacja i proces wysyłkowy działają w osobnych kontenerach z rozdzielonymi, jawnymi listami zmiennych środowiskowych, z systemem plików tylko do odczytu, ze zrzuconymi uprawnieniami systemowymi, z zakazem ich podnoszenia i z limitem procesów. Proces wysyłkowy działa jako inny użytkownik systemowy niż aplikacja.
- Każda tabela zawiera identyfikator studia, a dostęp z aplikacji przechodzi przez reguły wierszowe ograniczone do studiów, do których należy zalogowana osoba.
- Dziennik działań i zdarzenia operacyjne nie zawierają treści wiadomości ani sekretów.
- W audycie klucz studia jest zerowany w tym samym zapisie, który kończy zadanie; warunek w bazie nie dopuszcza zakończonego zadania, które nadal trzyma klucz.
- Kanał e-mail do klientek został wyłączony 2026-09-08. Komunikacja z klientkami odbywa się SMS-em.
- Dostęp do produkcji ma wyłącznie dostawca; osoby z dostępem są zobowiązane do poufności.
8. Obowiązki przetwarzającego
- Przetwarzać dane wyłącznie na polecenie studia i tylko w celach z punktu 2.
- Pomagać studiu w realizacji żądań osób, których dane dotyczą (dostęp, sprostowanie, usunięcie, sprzeciw), w tym wskazywać, gdzie dane się znajdują.
- Zgłosić studiu naruszenie ochrony danych w ciągu 24 godzin od jego wykrycia, wraz z opisem zakresu i podjętych działań.
- Usunąć dane po zakończeniu współpracy albo na żądanie studia. Służy do tego przycisk „Odłącz Fitssey i usuń dane” w Ustawieniach. W jednej operacji znika klucz, całe lustro klientek, wizyt i statystyk, notatki studia o klientkach oraz robocze oznaczenia (odłożenia, pominięcia reguł, stan obsługi). Wiadomości zaplanowane, a jeszcze niewysłane, są wycofywane z kolejki; wiadomości przekazanej już operatorowi nie da się cofnąć. Zostaje to, co jest dowodem tego, co naprawdę się wydarzyło: treść wysłanych i odebranych wiadomości, zapisy przeprowadzonych rozmów oraz zgody i sprzeciwy (art. 7 RODO). Bez tych ostatnich nie dałoby się respektować sprzeciwu, gdyby studio wróciło.
- Zapewnić, że osoby mające dostęp do danych są zobowiązane do poufności.
- Nie przekazywać danych do państw trzecich bez zgody studia. Wszyscy podprocesorzy z punktu 6 przetwarzają dane w Unii Europejskiej.
9. Prawo audytu
Studio może zażądać informacji o sposobie przetwarzania swoich danych oraz przeprowadzenia audytu. Przetwarzający udostępni dokumentację techniczną i odpowie na pytania w rozsądnym terminie.
10. Forma akceptacji
Umowa jest akceptowana w aplikacji, przez zaznaczenie zgody przy zapisie klucza Fitssey. Zapisujemy wersję dokumentu, datę i godzinę oraz adres e-mail osoby akceptującej. Każda akceptacja trafia dodatkowo do dziennika działań, więc historia wcześniejszych wersji zostaje, nawet gdy przy studiu widnieje już nowsza. Zmiana treści umowy oznacza nową wersję i konieczność ponownej akceptacji przy najbliższej zmianie klucza.
11. Postanowienia końcowe
Aktualna wersja dokumentu: 2026-09. Historia wersji jest widoczna w repozytorium kodu aplikacji. W sprawach nieuregulowanych stosuje się RODO i prawo polskie.