Wersja 2026-09-08.3 z 8 września 2026 r. Załączniki A–C stanowią część umowy.
1 Strony i role
1.1. Stronami są Klient wskazany w rejestracji Konta zgodnie z Regulaminem jako administrator danych, dalej „Administrator”, oraz Operator wskazany w Regulaminie jako podmiot przetwarzający, dalej „Procesor”. DPA jest akceptowana wraz z Regulaminem przy tworzeniu Konta i obejmuje także przetwarzanie w dostępie bezpłatnym. Klienta oznaczają identyfikator Konta i adres e-mail utrwalone przy akceptacji zgodnie z załącznikiem A. Rejestracja nie wymaga podania danych do faktury. Operator jest w tej wersji oznaczony wyłącznie NIP; pozostałe dane i kontakt wymagają uzupełnienia. Pojęcia administratora, przetwarzania i naruszenia ochrony danych mają znaczenie określone w rozporządzeniu 2016/679, dalej „RODO”.
1.2. Administrator powierza Procesorowi przetwarzanie danych w celu świadczenia Hospesly, na warunkach tej umowy. DPA nie obejmuje danych, dla których Operator sam określa własne cele, np. danych rozliczenia własnej usługi; o takim przetwarzaniu informuje odrębnie. Operator nie może przez tę kwalifikację przejąć danych gości do własnych celów.
1.3. Jeżeli Klient występuje jako procesor innego administratora, strony przed rozpoczęciem takiego dalszego powierzenia identyfikują tę relację w załączniku A oraz dokumentują wymagane upoważnienie i instrukcje. W zakresie tej relacji obowiązki dotyczące administratora wykonuje Klient w granicach otrzymanego upoważnienia. Bez tego uzupełnienia DPA dotyczy relacji administrator–procesor.
2 Przedmiot i instrukcje
2.1. Przedmiotem jest obsługa danych gości, rezerwacji i innych danych operacyjnych Administratora. Cele, charakter operacji, kategorie osób i danych, czas oraz częstotliwość przetwarzania określa załącznik A. Przetwarzanie rozpoczyna się na podstawie skutecznie zawartej DPA i trwa przez świadczenie usługi oraz okres zwrotu i usunięcia danych zgodnie z rozdziałem 9.
2.2. Procesor przetwarza dane wyłącznie na udokumentowane polecenie Administratora zawarte w Umowie, działaniach uprawnionego użytkownika w usłudze i dalszych udokumentowanych instrukcjach zgodnych z uzgodnionym zakresem. Dotyczy to także transferów do państwa trzeciego lub organizacji międzynarodowej, chyba że wymaga ich prawo Unii lub państwa członkowskiego, któremu podlega Procesor. W takim przypadku Procesor uprzedza o obowiązku, o ile prawo tego nie zabrania ze względu na ważny interes publiczny.
2.3. Procesor niezwłocznie informuje Administratora, jeżeli uważa, że instrukcja narusza RODO lub inne przepisy Unii albo państwa członkowskiego dotyczące ochrony danych. Może wstrzymać sporną czynność do wyjaśnienia, zabezpieczając dane i zachowując pozostałe obowiązki. Jeśli nie może wykonać zgodnej z prawem instrukcji, przedstawia przyczynę i dostępne rozwiązania bez zbędnej zwłoki.
2.4. Administrator zapewnia podstawę prawną i zgodność celów, obowiązki informacyjne, minimalizację danych i uprawnienia osób wydających instrukcje. Nowe cele, nowe kategorie danych lub integracje wykraczające poza załącznik A wymagają udokumentowanego uzgodnienia przed rozpoczęciem przetwarzania. Zmiana interfejsu nie jest samodzielną podstawą rozszerzenia celów.
3 Poufność i zabezpieczenia
3.1. Procesor dopuszcza do danych wyłącznie upoważnione osoby w niezbędnym zakresie, związane poufnością umowną albo ustawową. Utrzymuje i odbiera uprawnienia odpowiednio do zadań, zobowiązuje osoby do przestrzegania instrukcji i nie ujawnia danych nieuprawnionym odbiorcom.
3.2. Procesor wdraża i utrzymuje środki wymagane art. 32 RODO, odpowiednie do stanu wiedzy technicznej, kosztów, charakteru, zakresu, kontekstu i celów przetwarzania oraz ryzyka dla osób. Obejmują one, odpowiednio do ryzyka, ochronę poufności i integralności, dostępność i odporność, zdolność przywrócenia danych oraz regularne sprawdzanie skuteczności zabezpieczeń. Załącznik B opisuje środki techniczne i obowiązki organizacyjne; nie jest poświadczeniem certyfikacji ani audytu.
3.3. Procesor może zmienić sposób realizacji zabezpieczeń pod warunkiem utrzymania co najmniej wymaganego poziomu ochrony i zgodności z DPA. Istotne zmiany dokumentuje. Nie powołuje się na certyfikację, szyfrowanie konkretnej warstwy lub gwarantowany czas odtworzenia, których nie potwierdzono w załączniku. Brak certyfikacji nie uchyla wymagań RODO.
4 Dalsze powierzenie i transfery
4.1. Administrator udziela ogólnej pisemnej zgody na dalsze powierzenie podmiotom wymienionym w kompletnym załączniku C, wyłącznie w podanym tam zakresie. Procesor przed dopuszczeniem każdego z nich zawiera wiążącą umowę nakładającą obowiązki ochrony danych co najmniej odpowiadające tej DPA, w szczególności zapewniającą wystarczające gwarancje odpowiednich zabezpieczeń.
4.2. O zamiarze dodania lub zastąpienia podmiotu Procesor informuje co najmniej 30 dni kalendarzowych przed jego dopuszczeniem, podając tożsamość, zadania, lokalizacje i zasady transferu. Administrator może w tym okresie zgłosić uzasadniony sprzeciw dotyczący ochrony danych. Samo umieszczenie nowej nazwy na stronie bez zawiadomienia nie wystarcza.
4.3. Strony poszukują rozwiązania uwzględniającego zastrzeżenia, np. innego dostawcy lub wyłączenia modułu. Jeżeli go nie uzgodnią przed rozpoczęciem nowego przetwarzania, Administrator może zakończyć dotkniętą nim usługę bez kary, z odbiorem danych i proporcjonalnym zwrotem niewykorzystanej przedpłaty. Do rozstrzygnięcia sprzeciwu Procesor nie przekazuje tych danych kwestionowanemu nowemu podmiotowi. Pilny przypadek wymaga odrębnej, uprzedniej zgody Administratora albo podstawy ustawowej; nie jest ogólnym wyjątkiem od prawa sprzeciwu.
4.4. Procesor ponosi wobec Administratora odpowiedzialność za wykonanie obowiązków dalszego podmiotu zgodnie z art. 28 ust. 4 RODO. Na żądanie udostępnia informacje i odpowiednie postanowienia umowy dalszego powierzenia; może usunąć cudze dane i tajemnice niepotrzebne do oceny zgodności, lecz nie informacje niezbędne do jej wykazania.
4.5. Transfer poza EOG, w tym dostęp z państwa trzeciego, następuje tylko po ustaleniu i udokumentowaniu właściwego mechanizmu z rozdziału V RODO oraz ujawnieniu go w załączniku C. Może to być właściwa decyzja o adekwatności w jej rzeczywistym zakresie albo odpowiednie zabezpieczenia, w tym prawidłowo zawarte i uzupełnione klauzule transferowe wraz z wymaganą oceną i środkami dodatkowymi.
4.6. Ogólna zgoda na usługę nie zastępuje mechanizmu transferu. Niniejsza DPA nie oznacza automatycznego podpisania nieuzupełnionych standardowych klauzul umownych, nie poświadcza udziału odbiorcy w programie adekwatności ani nie zapewnia, że wybór regionu europejskiego eliminuje dostęp spoza EOG. Gdy mechanizm przestaje być skuteczny, Procesor stosuje zgodne rozwiązanie zastępcze albo wstrzymuje dany transfer i informuje Administratora.
5 Pomoc Administratorowi
5.1. Uwzględniając charakter przetwarzania, Procesor pomaga odpowiednimi środkami technicznymi i organizacyjnymi, w miarę możliwości, w realizacji praw osób z rozdziału III RODO. Żądanie dotyczące danych powierzonych przekazuje Administratorowi bez zbędnej zwłoki. Nie rozstrzyga go samodzielnie, chyba że otrzymał instrukcję lub wymaga tego prawo.
5.2. Uwzględniając charakter przetwarzania i dostępne informacje, Procesor pomaga w wykonaniu obowiązków z art. 32–36 RODO, w tym w ocenie skutków, konsultacji z organem, ustaleniu okoliczności naruszenia i przygotowaniu wymaganych zawiadomień. Zabezpiecza dowody i informacje potrzebne do wykazania zgodności.
5.3. Pomoc standardowa w zakresie obowiązków DPA jest objęta usługą bez dodatkowej opłaty. Dodatkowe prace wykraczające poza uzgodnione i ustawowo wymagane czynności mogą być przedmiotem osobnego zamówienia. Spór o opłatę nie może opóźniać wykonania obowiązku ochrony danych ani pozbawiać skuteczności praw Administratora i osób.
6 Naruszenia ochrony danych
6.1. Po stwierdzeniu naruszenia dotyczącego danych powierzonych Procesor zawiadamia Administratora bez zbędnej zwłoki na kontakt incydentowy z załącznika A. Nie czeka na zakończenie pełnego dochodzenia. Termin 72 godzin dotyczący zgłoszenia przez administratora organowi nie jest terminem, który Procesor może wykorzystać na dowolne odroczenie informacji dla Administratora.
6.2. Zawiadomienie, w zakresie znanym w danym momencie, opisuje charakter naruszenia, kategorie i przybliżoną liczbę osób i rekordów, prawdopodobne konsekwencje, podjęte lub planowane środki oraz kontakt do osoby wyjaśniającej incydent. Brakujące informacje są przekazywane etapami bez dalszej nieuzasadnionej zwłoki.
6.3. Procesor podejmuje odpowiednie działania ograniczające skutki, usuwa przyczyny, dokumentuje zdarzenie i współpracuje przy ocenie obowiązków notyfikacyjnych. Samo zawiadomienie nie przesądza winy. Nie zawiadamia samodzielnie gości w imieniu Administratora bez instrukcji, chyba że wymaga tego wiążące prawo.
7 Informacje i audyt
7.1. Procesor udostępnia wszelkie informacje niezbędne do wykazania obowiązków z art. 28 RODO i umożliwia oraz wspiera audyty, w tym inspekcje, prowadzone przez Administratora lub upoważnionego audytora.
7.2. Dla planowego audytu strony uzgadniają zakres, poufność i termin, z wyprzedzeniem co najmniej 14 dni, zwykle nie częściej niż raz w roku. W pierwszej kolejności mogą wykorzystać dokumentację i aktualne wiarygodne raporty, o ile wystarczają do celu audytu. Nie jest to zrzeczenie się prawa inspekcji.
7.3. Ograniczenia częstotliwości, wyprzedzenia i sposobu nie obowiązują, jeżeli dodatkowa lub pilna kontrola jest uzasadniona naruszeniem, wiarygodnym podejrzeniem niezgodności, istotną zmianą ryzyka, żądaniem organu lub inną potrzebą wykonania prawa. Ochrona danych innych klientów i tajemnic jest zapewniana przez odpowiednią organizację audytu, a nie odmowę niezbędnego sprawdzenia.
7.4. Każda strona ponosi własne zwykłe koszty udziału; Administrator pokrywa wynagrodzenie wybranego przez siebie audytora. Jeśli audyt wykaże istotne naruszenie DPA przez Procesora, Procesor usuwa je na własny koszt i ponosi uzasadnione, udokumentowane koszty audytu dotyczące tego naruszenia, na zasadach zgodnych z prawem. Zakaz testów zakłócających produkcję nie ogranicza uprawnień organu nadzorczego.
8 Odpowiedzialność i obowiązywanie
8.1. DPA obowiązuje po jej skutecznej akceptacji przez strony przez cały okres przetwarzania danych powierzonych, także po zakończeniu usługi, dopóki dane pozostają u Procesora lub dalszego podmiotu. Brak opłat albo zawieszenie konta nie wygasza obowiązków ochrony danych.
8.2. Rozdział 7 Regulaminu stosuje się do roszczeń między stronami tylko w dopuszczalnym prawem zakresie. DPA nie ogranicza praw osób, kompetencji organów, odpowiedzialności z wiążących klauzul transferowych ani ustawowych zasad z art. 82 RODO. Nie stanowi przejęcia przez Administratora odpowiedzialności za własne naruszenia Procesora.
9 Zwrot i usunięcie
9.1. Po zakończeniu świadczenia usług związanych z przetwarzaniem Procesor, według decyzji Administratora, zwraca dane i usuwa ich kopie albo usuwa dane bez zwrotu, chyba że prawo Unii lub państwa członkowskiego nakazuje przechowywanie konkretnych danych. Przy zwrocie zachowuje co najmniej 30-dniowy okres odbioru po zakończeniu okresu przejściowego zmiany dostawcy albo po zwykłym zakończeniu Umowy, zgodnie z Regulaminem.
9.2. Na ten czas przetwarzanie ogranicza się do ochrony, zwrotu, niezbędnego wsparcia i wykonania instrukcji lub obowiązku prawnego. Po upływie okresu odbioru i pomyślnym zakończeniu przeniesienia Procesor usuwa dane oraz istniejące kopie, w tym u dalszych podmiotów, zgodnie z zatwierdzoną procedurą i bez niedozwolonego przedłużania retencji. Parametry załącznika B muszą umożliwiać wykonanie tego obowiązku także dla kopii zapasowych. Samo istnienie wspólnego backupu nie daje prawa do bezterminowego zachowania danych.
9.3. Jeżeli Administrator nie wyda innej dyspozycji, zawierając DPA poleca usunięcie po upływie okresu odbioru; Procesor wcześniej przypomina o możliwości pobrania danych na adres kontaktowy. W razie zgłoszonego problemu z odbiorem strony ustalają zgodne z prawem dokończenie zwrotu. Przepisy obowiązkowe i prawidłowa wcześniejsza dyspozycja usunięcia mają pierwszeństwo.
9.4. Na żądanie Procesor potwierdza wykonanie zwrotu lub usunięcia, z podaniem zakresu, daty i ewentualnej ustawowej podstawy, zakresu oraz czasu dalszego przechowywania. Dane zachowane obowiązkowo podlegają dalszej ochronie i nie mogą być wykorzystywane do innych celów.
Załącznik A Zakres przetwarzania
Administrator: Klient korzystający z Konta Hospesly, oznaczony w rejestrze akceptacji przez identyfikator Konta i adres e-mail podany przy rejestracji. Kontakt do instrukcji, praw osób i incydentów: adres e-mail tego Konta, następnie aktualny adres wskazany przez uprawnionego Klienta. Dane rozliczeniowe są uzupełniane dopiero przy zamawianiu płatnego Planu. Klient zapewnia monitorowanie adresu kontaktowego.
Procesor: Operator Hospesly, NIP 7511764558. Pełne oznaczenie przedsiębiorcy i dane kontaktowe nie zostały jeszcze opublikowane.
Przedmiot i cel: prowadzenie ewidencji pobytów i obsługi działalności noclegowej Administratora w Hospesly, zgodnie z funkcjami aktywnego Planu; utrzymanie, pomoc techniczna, eksport i usunięcie w tym celu. Charakter: zapis, przechowywanie, porządkowanie, odczyt, aktualizacja, wyszukiwanie, obliczanie zestawień, kopiowanie techniczne, udostępnienie uprawnionemu użytkownikowi, zwrot oraz usuwanie. Częstotliwość: bieżąca, stosownie do korzystania z konta. Czas: zgodnie z rozdziałami 2 i 9 DPA.
Kategorie osób: goście i osoby rezerwujące pobyt, osoby kontaktowe kontrahentów oraz osoby, których minimalne dane Administrator zgodnie z prawem wpisuje do zadań i notatek obsługowych. Dzieci są ujmowane zasadniczo przez liczbę osób w rezerwacji; usługa nie wymaga ich imion ani dokumentów.
Kategorie danych: imię i nazwisko, e-mail, telefon, identyfikatory rekordów i powiązania z obiektem lub jednostką, daty pobytu, liczba dorosłych i dzieci, ceny i waluty, statusy i kwoty ręcznie ewidencjonowanych płatności, zaliczek i opłat, uwagi dotyczące pobytu, zadania, daty utworzenia i zmiany oraz przypisane działania użytkownika. Nie obejmuje danych rachunku bankowego gościa ani danych karty do realizacji płatności przez Hospesly, ponieważ obecny zakres takiej realizacji nie przewiduje.
Dane szczególne: nie są objęte zamierzonym zakresem. Stosuje się ograniczenia z pkt 4.4 Regulaminu i działania ochronne w razie przypadkowego wpisania. Opcjonalne źródło: kalendarz dostępności iCal Airbnb lub Booking.com, wskazany przez Administratora dla konkretnej jednostki. Podłączenie kalendarza jest instrukcją pobierania dat blokad i technicznych identyfikatorów, ich aktualizacji oraz usuwania potwierdzonych anulacji. Zapisujemy zakres instrukcji, jednostkę, portal i datę podłączenia. Tytuły i opisy zdarzeń mogą zostać otrzymane w pamięci przy pobraniu pliku, lecz nie są zapisywane jako dane gościa. Eksport udostępnia posiadaczowi prywatnego linku daty rezerwacji Hospesly i techniczne identyfikatory, bez pozostałych danych gości. Administrator decyduje, komu przekazuje link i utrzymuje uprawnienie do korzystania z kalendarza źródłowego. Odłączenie usuwa źródło i jego blokady z bieżącej bazy; dane w kopiach znikają zgodnie z retencją kopii. Nie obejmuje skrzynki e-mail ani pełnego API portali.
Dalsze powierzenie przez Klienta: nie jest objęte standardową rejestracją. Wymaga odrębnego udokumentowania pierwotnego administratora, upoważnienia i instrukcji zgodnie z pkt 1.3 przed rozpoczęciem takiego przetwarzania.
Załącznik B Środki ochrony i retencja
Poniższy opis rozróżnia mechanizmy usługi i obowiązki ich utrzymywania. Nie jest zapewnieniem konkretnego poziomu SLA, czasu odtworzenia ani posiadania certyfikatu.
| Obszar | Środki i obowiązki |
|---|---|
| Dostęp i izolacja | Logowanie przez Supabase Auth. Uprawnienia do danych operacyjnych są sprawdzane po stronie bazy PostgreSQL przez polityki Row Level Security i kontrolę powiązań z właścicielem konta. Dostęp administracyjny należy ograniczać do osób wykonujących niezbędne zadania. |
| Transmisja i sekrety | Publiczna aplikacja i API używają HTTPS. Hasła kont są obsługiwane przez usługę uwierzytelniania. Sekrety administracyjne nie są częścią publicznego buildu aplikacji. Procesor chroni dane dostępowe infrastruktury i odbiera zbędne uprawnienia. |
| Dane na urządzeniu | Aplikacja używa lokalnej pamięci do sesji, preferencji i pamięci podręcznej. Klient zabezpiecza urządzenie i przeglądarkę przed dostępem innych osób; wyczyszczenie danych witryny usuwa lokalny stan aplikacji. Procesor ogranicza zakres lokalnych danych i uwzględnia je w procedurze usuwania. |
| Zmiany | Migracje bazy oraz krytyczne reguły uprawnień podlegają testom na odizolowanej bazie. Procesor dokonuje przeglądu aktualizacji, naprawia podatności odpowiednio do ryzyka i chroni środowisko produkcyjne podczas wdrożeń. |
| Kopie i odtwarzanie | Procesor ma obowiązek utrzymywania zabezpieczonych kopii oraz regularnego sprawdzania odtwarzania zgodnie z art. 32 RODO. Usługa nie deklaruje w tej wersji gwarantowanej częstotliwości kopii, punktu odtworzenia ani czasu przywrócenia. Szczegółowy harmonogram i wyniki prób podlegają dokumentacji operacyjnej; brak takiej gwarancji nie zwalnia z obowiązku ochrony i odtworzenia. |
| Usuwanie i retencja | Zwrot i usunięcie odbywają się na zasadach rozdziału 9, także dla kopii i eksportów roboczych. Procesor dokumentuje zakres wykonania, ogranicza dostęp w okresie odbioru i usuwa dane bez niedozwolonego przedłużenia retencji. |
| Incydenty i poufność | Procesor prowadzi wyjaśnienie naruszeń, zabezpiecza dowody, ogranicza skutki i zawiadamia Administratora bez zbędnej zwłoki. Osoby dopuszczone do danych muszą podlegać poufności i udokumentowanym uprawnieniom. |
| Rejestr umów | Wersje dokumentów i dowody akceptacji są chronione przed zapisem i zmianą przez klientów. Dowody dotyczące innego konta nie są dostępne użytkownikowi. Dla kont sprzed wdrożenia zapisuje się wyjątek od wymogu, bez tworzenia fikcyjnej akceptacji. |
Załącznik C Dalsze podmioty i lokalizacje
Rejestr, wersja 2026-09-08.3. Zawiadomienia o zmianie są kierowane indywidualnie na aktualny e-mail Administratora zgodnie z rozdziałem 4.
| Dostawca | Zakres i lokalizacje |
|---|---|
| Supabase Pte. Ltd. — Supabase | Baza PostgreSQL, uwierzytelnianie i API. Dane konta oraz dane operacyjne powierzone w aplikacji. Region projektu Hospesly: eu-central-1, Frankfurt, Niemcy. Podmiot ma siedzibę w Singapurze; obsługa i dalsi dostawcy mogą obejmować inne państwa. Wiadomości uwierzytelniające obsługuje infrastruktura Supabase. |
| Cloudflare, Inc. — Cloudflare Pages | Hosting strony i plików aplikacji oraz dostarczanie ruchu. Adresy IP, parametry żądań i dane techniczne połączenia. Sieć globalna, w tym Stany Zjednoczone. Dane operacyjne aplikacja przesyła do API Supabase; sama obsługa plików statycznych nie wymaga przekazywania Cloudflare całej bazy rezerwacji. |
Warunki ochrony i dalszych dostawców określają Supabase Data Processing Addendum, rejestr dalszych dostawców Supabase oraz Cloudflare Customer DPA. Dla transferów poza EOG dostawcy przewidują w tych warunkach standardowe klauzule umowne Komisji Europejskiej, we właściwym module dla relacji administrator–procesor albo procesor–dalszy procesor, a w odpowiednim zakresie inne ważne podstawy transferu. Procesor odpowiada za zastosowanie i udokumentowanie właściwego mechanizmu oraz wymaganych środków dodatkowych. Wybór Frankfurtu nie oznacza przetwarzania wyłącznie w EOG.
Sentry nie jest aktywne w tej wersji produkcyjnej. Zakres nie obejmuje operatora płatności za abonament ani integracji ze skrzynką Klienta. Opcjonalny przepływ iCal do i z portali wskazanych przez Administratora opisano w załączniku A; pobieranie wykonuje istniejąca infrastruktura Supabase. Dodanie nowego przepływu wymaga odpowiedniej aktualizacji przed jego uruchomieniem.
Pochodzenie wzoru
Dokument jest polską adaptacją pochodną Common Paper Data Processing Agreement 1.1, autorstwa Common Paper, na licencji Creative Commons Attribution 4.0 International. Zmieniono zakres, role, zasady instrukcji, audytów, incydentów, transferów, retencji i załączniki. Nie zastosowano automatycznego włączenia klauzul transferowych ani zapewnień o posiadaniu certyfikatów. Oryginał nie jest włączony przez odesłanie, a autor wzoru nie zatwierdził tej adaptacji. Źródło: Common Paper DPA 1.1. Licencja: CC BY 4.0.
Wersja 2026-09-08.3 · SHA-256 pliku do pobrania
c509c3d03f1361ef7d93083ddae113395fc946bad9db47807ff103d3ab28b076