Dokumenty prawne · Załącznik nr 1 do Regulaminu

Umowa powierzenia przetwarzania danych osobowych

Gdy wpisujesz do RazorFlow dane swojego zespołu i klientów, Ty jesteś ich administratorem, a my przetwarzamy je w Twoim imieniu. Ta umowa opisuje, na jakich zasadach — tak jak wymaga art. 28 RODO. Zawierasz ją razem z akceptacją Regulaminu; nie trzeba niczego drukować.

  • Wersja z dnia 4 października 2026 r.
  • Obowiązuje od dnia publikacji — wszystkich Klientów
  • Na prośbę: PDF do podpisu

W skrócie — 5 rzeczy, które warto wiedzieć

Streszczenie nie zastępuje umowy — wiąże pełna treść poniżej.

  1. Dane Twojego salonu należą do Ciebie. Ty decydujesz, co wpisujesz i komu dajesz dostęp. My przetwarzamy te dane tylko po to, żeby RazorFlow działał, i tylko na Twoje polecenie.
  2. Nie używamy ich do własnych celów. Nie sprzedajemy ich, nie wysyłamy do reklam, nie porównujemy z innymi salonami i nie korzystamy z nich w naszych barbershopach.
  3. Wiesz, kto jeszcze ma dostęp. Serwery stoją w Polsce (SEOHOST, Poznań). Pełna lista dostawców jest w § 8 — o każdej zmianie uprzedzimy Cię 14 dni wcześniej.
  4. O problemie dowiesz się szybko. Naruszenie ochrony danych zgłosimy Ci najpóźniej w 24 godziny — zdążysz z ewentualnym zgłoszeniem do UODO (72 godziny).
  5. Na koniec oddamy i usuniemy dane. Pełny eksport na prośbę do 30 dni po zakończeniu umowy, usunięcie danych najpóźniej po 90 dniach.
Spis treści 15 paragrafów

§ 1. Strony i zawarcie umowy

  1. Umowę zawierają:
    1. Klient — przedsiębiorca, który założył Organizację w RazorFlow i zaakceptował Regulamin, jako administrator danych („Administrator”, „Ty”), oraz
    2. WK Kłosowicz spółka z ograniczoną odpowiedzialnością z siedzibą w Rzeszowie, ul. Mazowiecka 62, 35-324 Rzeszów, wpisana do rejestru przedsiębiorców KRS przez Sąd Rejonowy w Rzeszowie, XII Wydział Gospodarczy KRS, pod numerem KRS 0001126778, NIP 5170451307, REGON 529645090, kapitał zakładowy 5000,00 zł, jako podmiot przetwarzający („Podmiot przetwarzający”, „my”).
  2. Umowa jest załącznikiem nr 1 do Regulaminu. Zawierasz ją w formie elektronicznej (art. 28 ust. 9 RODO) w chwili akceptacji Regulaminu przy zakładaniu Organizacji. Klientów, którzy założyli Organizację wcześniej, umowa obowiązuje od dnia jej opublikowania.
  3. Na Twoją prośbę prześlemy umowę jako PDF do podpisu (odręcznego, kwalifikowanego, zaufanego lub osobistego). Treść podpisanego dokumentu jest taka sama jak na tej stronie.
  4. Jeżeli zawarłeś z nami osobną, podpisaną umowę powierzenia, w sprawach w niej uregulowanych stosuje się tamtą umowę.

§ 2. Pojęcia

  1. RODO — rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. (ogólne rozporządzenie o ochronie danych).
  2. Dane — dane osobowe, które Ty lub Użytkownicy Twojej Organizacji wprowadzacie do Serwisu albo które powstają w Serwisie na ich podstawie (np. wyliczone wypłaty), opisane w § 5.
  3. Dalszy podmiot przetwarzający — firma, której powierzamy przetwarzanie Danych w naszym imieniu (art. 28 ust. 2 i 4 RODO), wymieniona w § 8.
  4. Naruszenie — naruszenie ochrony danych osobowych w rozumieniu art. 4 pkt 12 RODO, np. utrata, nieuprawniony dostęp, ujawnienie albo zniszczenie Danych.
  5. Pozostałe pojęcia pisane wielką literą (np. Serwis, Panel, Organizacja, Użytkownik, Pracownik, Umowa) mają znaczenie nadane im w Regulaminie.

§ 3. Przedmiot, charakter i cel przetwarzania

  1. Powierzasz nam przetwarzanie Danych w zakresie potrzebnym do świadczenia usług opisanych w Regulaminie: korzystania z Panelu i aplikacji mobilnej, darmowej strony salonu oraz Usług dodatkowych, które zamówisz.
  2. Charakter przetwarzania: przechowywanie Danych na serwerach, porządkowanie ich i wykonywanie obliczeń (np. wypłat, prowizji, premii, statystyk, rentowności), wyświetlanie ich osobom, którym dasz dostęp, tworzenie raportów i plików (PDF, XLSX, ZIP), wysyłanie wiadomości e-mail i powiadomień wywołanych przez Serwis, publikowanie treści, które sam opublikujesz (np. strony salonu), wykonywanie kopii zapasowych, a także zmiana i usuwanie Danych.
  3. Cel przetwarzania: wyłącznie świadczenie usług z Regulaminu, w tym wsparcie techniczne na Twoją prośbę, usuwanie błędów i zapewnienie bezpieczeństwa Serwisu.

§ 4. Czas przetwarzania

Przetwarzamy Dane przez czas trwania Umowy, a po jej zakończeniu — tylko przez czas potrzebny do zwrotu i usunięcia Danych na zasadach § 13.

§ 5. Rodzaje danych i kategorie osób

Jakie dane mogą znaleźć się w RazorFlow — zależy to od tego, z których modułów korzystasz
Kogo dotycząJakie dane
Pracownicy i współpracownicy salonu — barberzy, managerowie (bez względu na rodzaj umowy), także osoby, z którymi współpraca już się zakończyła
  • imię i nazwisko, e-mail, telefon, zdjęcie profilowe, rola i przypisanie do salonów;
  • dane do rozliczeń: zasady wynagrodzenia, sprzedaż i wykonane usługi, prowizje, premie, potrącenia i raty, napiwki, kwoty wypłat, kwota wypłacona gotówką, numer rachunku bankowego (jeśli go wpiszesz);
  • grafik i dyspozycje, urlopy i nieobecności — w tym informacja o zwolnieniu lekarskim (rodzaj nieobecności i daty, bez diagnozy);
  • obowiązki i zadania wraz z ich potwierdzeniem (zdjęcia, filmy), zamówienia, ankiety, zgłoszenia, ogłoszenia, dokumenty pracownicze, które wgrasz;
  • osiągnięcia (poziom, odznaki, liczby wykonanych usług i dni pracy — zob. § 6 ust. 6).
Klienci salonu
  • imię i nazwisko, telefon, e-mail — jeśli je zapiszesz;
  • wizyty i zakupy: usługa, data, barber, kwota, forma płatności;
  • vouchery, karnety i pakiety wizyt, notatki;
  • prośby o rezerwację wysłane przez stronę salonu lub katalog salonów — jeśli z nich korzystasz.
Osoby pokazane na darmowej stronie salonu imiona, zdjęcia i opisy członków zespołu; opinie klientów z podpisem autora — jeśli je dodasz.
Inne osoby dane, które Ty lub Użytkownicy sami wpiszecie, np. w notatkach, opisach wydatków, zadaniach i zgłoszeniach.
  1. Dane szczególnych kategorii (art. 9 RODO) mogą znaleźć się w Serwisie tylko jako informacja o nieobecności z powodu choroby (rodzaj nieobecności i daty) albo gdy sam je wpiszesz (np. uczulenie klienta w notatce). Serwis nie służy do prowadzenia dokumentacji medycznej — nie wpisuj diagnoz ani skanów zwolnień lekarskich.
  2. Nie powierzasz nam danych o wyrokach skazujących ani naruszeniach prawa (art. 10 RODO).

§ 6. Nasze obowiązki

  1. Tylko na Twoje polecenie. Przetwarzamy Dane wyłącznie na Twoje udokumentowane polecenie. Poleceniami są: Regulamin i ta umowa, Twoje ustawienia i działania w Panelu (oraz Użytkowników, którym dasz uprawnienia) oraz wiadomości wysłane z adresu e-mail Właściciela. Jeżeli uznamy, że polecenie narusza RODO lub inne przepisy, niezwłocznie Cię o tym poinformujemy i możemy wstrzymać jego wykonanie do czasu wyjaśnienia.
  2. Jeżeli przepisy prawa Unii lub Polski nakażą nam przetwarzać Dane w inny sposób (np. na żądanie organu), poinformujemy Cię o tym przed rozpoczęciem przetwarzania, chyba że prawo tego zabrania.
  3. Poufność. Dostęp do Danych mają tylko osoby, które upoważniliśmy, które zobowiązały się do zachowania poufności (także po zakończeniu współpracy) i tylko w zakresie potrzebnym do utrzymania Serwisu, usuwania błędów, wsparcia na Twoją prośbę i zapewnienia bezpieczeństwa. Nie przeglądamy Danych bez takiej potrzeby.
  4. Żadnych własnych celów. Nie wykorzystujemy Danych do własnych celów: nie sprzedajemy ich, nie udostępniamy firmom reklamowym, nie wysyłamy z ich użyciem reklam i nie tworzymy z nich zestawień porównujących Twój salon z innymi. Założyciel RazorFlow prowadzi także własne barbershopy — Dane Twojego salonu nie są wykorzystywane do ich prowadzenia ani udostępniane osobom, które w nich pracują.
  5. Kopie poza serwerem. Kopie Danych poza serwerami Serwisu (np. do odtworzenia zgłoszonego błędu) tworzymy tylko wtedy, gdy jest to niezbędne, chronimy je tak samo jak dane na serwerze (co najmniej szyfrowanie nośnika) i usuwamy niezwłocznie po zakończeniu prac.
  6. Osiągnięcia Pracowników. Polecasz nam prowadzić na kontach Pracowników osiągnięcia: poziom, odznaki i zbiorcze liczby (wykonane usługi i sprzedane kosmetyki w sztukach, dni pracy, dodane zdjęcia, staż). Osiągnięcia należą do konta Pracownika i zostają przy nim, także gdy przejdzie do innego salonu korzystającego z RazorFlow. Nie przechodzą z nimi żadne kwoty, sprzedaż w złotych, wypłaty ani dane klientów Twojego salonu — zostają w Twojej Organizacji.
  7. Techniczne, zbiorcze dane o działaniu Serwisu (np. liczba zapisów, czas odpowiedzi serwera, błędy) wykorzystujemy do utrzymania i poprawy Serwisu. Nie zawierają one Danych o konkretnych osobach.

§ 7. Środki bezpieczeństwa

Stosujemy środki techniczne i organizacyjne odpowiednie do ryzyka (art. 32 RODO). Na dzień tej wersji umowy są to:

  1. Szyfrowane połączenia: Panel i aplikacja mobilna działają wyłącznie przez HTTPS (TLS); ruch do Panelu przechodzi przez sieć Cloudflare, która chroni go przed atakami.
  2. Serwery w Polsce: baza danych, pliki i kopie zapasowe znajdują się u SEOHOST Sp. z o.o. (Poznań). Kopie zapasowe przechowujemy nie dłużej niż 30 dni i nie używamy ich do innych celów.
  3. Hasła przechowujemy wyłącznie jako skróty kryptograficzne. Ograniczamy liczbę prób logowania, chronimy formularze rejestracji i resetu hasła przed botami, stosujemy zabezpieczenia przed podszywaniem się pod formularze (tokeny CSRF). Sesja wygasa najpóźniej po 30 dniach, a wylogowanie ją unieważnia.
  4. Role i uprawnienia: Barber widzi swoje dane, Manager — tylko salony i zakładki, które włączy mu Właściciel. Pliki prywatne (np. dokumenty, zdjęcia potwierdzeń) są dostępne tylko dla uprawnionych osób.
  5. Klucze dostępu do połączonych kont (Meta, Google) przechowujemy zaszyfrowane. Powiadomienia push nie zawierają danych osobowych ani kwot.
  6. Rejestrujemy zdarzenia techniczne i błędy serwera, aby wykrywać nadużycia i awarie.
  7. Regularnie przeglądamy te środki. Możemy je zmieniać, jeśli nie obniża to poziomu ochrony.

Uczciwie: logowania dwuetapowego (2FA) obecnie nie oferujemy. Zalecamy silne, niepowtarzalne hasła i niedawanie dostępu do konta Właściciela innym osobom.

§ 8. Dalsze podmioty przetwarzające

  1. Udzielasz nam ogólnej zgody na korzystanie z dalszych podmiotów przetwarzających (art. 28 ust. 2 RODO). Na dzień tej wersji umowy są to:
Dalsze podmioty przetwarzające — stan na 4 października 2026 r.
FirmaCo robiJakie daneGdzie
SEOHOST Sp. z o.o., ul. Obornicka 330, 60-689 Poznań (KRS 0000939910) serwery: baza danych, pliki i kopie zapasowe; serwer poczty wychodzącej (e-maile z Serwisu) wszystkie Dane Polska
Cloudflare, Inc. (USA) szyfrowane przesyłanie ruchu do Panelu i aplikacji, ochrona przed atakami i botami dane przesyłane między urządzeniem a serwerem, adres IP UE i poza EOG, m.in. USA (§ 9)
OpenAI (OpenAI Ireland Ltd lub OpenAI, L.L.C.) funkcje oparte na AI — tylko gdy Użytkownik je włączy i wyrazi zgodę (np. opisy strony salonu, materiały marketingowe, czat) treść zapytania, wybrane zdjęcia i opisy; imiona zespołu w opisach strony zastępujemy etykietami UE i USA (§ 9)
Google Ireland Ltd i Google LLC na Twoje polecenie: pobranie publicznych informacji o salonie z Profilu Firmy w Google do kreatora strony, publikacja wpisów po połączeniu konta; powiadomienia w aplikacji na Androida (Firebase Cloud Messaging) dane salonu, publiczne opinie (autor, treść), treść publikacji; dla powiadomień — token urządzenia i neutralna treść UE i USA (§ 9)
Meta Platforms Ireland Ltd publikacja wpisów na Facebooku i Instagramie — tylko po połączeniu konta salonu tekst i zdjęcia publikacji UE i USA (§ 9)
n8n GmbH, Berlin automatyzacje: cykliczne materiały marketingowe (gdy je włączysz) i przekazywanie próśb o rezerwację w ramach zamówionych Usług dodatkowych identyfikator organizacji i data zadania; w Usługach dodatkowych — imię, telefon, usługa i termin z prośby o rezerwację UE (Niemcy)
Foundata GmbH (goQR.me), Karlsruhe tworzenie obrazków kodów QR (np. adres strony salonu) treść linku zapisana w kodzie, adres IP urządzenia UE (Niemcy)
Apple Inc. powiadomienia w aplikacji na iPhone’a — po jej udostępnieniu w App Store token urządzenia i neutralna treść USA (§ 9)
  1. O planowanym dodaniu lub zmianie dalszego podmiotu przetwarzającego informujemy Cię e-mailem i w Panelu co najmniej 14 dni wcześniej. W tym czasie możesz zgłosić uzasadniony sprzeciw. Jeżeli się nie porozumiemy, możesz rozwiązać Umowę bez kosztów — zwrócimy opłatę za niewykorzystaną część opłaconego Okresu rozliczeniowego.
  2. Usługi dodatkowe mogą wymagać innych dostawców. Ich listę podajemy przed zamówieniem, a zamówienie oznacza zgodę na ich udział.
  3. Na dalsze podmioty przetwarzające nakładamy — w umowie lub w warunkach przetwarzania danych dostawcy — obowiązki ochrony danych co najmniej takie jak w tej umowie (art. 28 ust. 4 RODO). Odpowiadamy przed Tobą za ich działania jak za własne.

§ 9. Przekazywanie danych poza Europejski Obszar Gospodarczy

  1. Dane przechowujemy na serwerach w Polsce. Poza Europejski Obszar Gospodarczy (EOG) mogą trafić wyłącznie przez dostawców opisanych w § 8 jako „USA” lub „poza EOG” i tylko w zakresie opisanym w tabeli.
  2. Takie przekazanie odbywa się na podstawie decyzji Komisji Europejskiej stwierdzającej odpowiedni stopień ochrony (EU-US Data Privacy Framework — wobec firm objętych certyfikacją) albo standardowych klauzul umownych przyjętych przez Komisję Europejską (art. 46 ust. 2 lit. c RODO). Na prośbę wskażemy zabezpieczenie zastosowane wobec konkretnego dostawcy.

§ 10. Naruszenia ochrony danych

  1. O Naruszeniu dotyczącym Danych informujemy Cię bez zbędnej zwłoki, nie później niż w ciągu 24 godzin od chwili, gdy się o nim dowiemy — e-mailem na adres Właściciela i telefonicznie, jeśli podałeś numer.
  2. W zgłoszeniu podajemy, w miarę możliwości: co się stało i kiedy, jakich kategorii osób i danych dotyczy oraz ilu w przybliżeniu, jakie mogą być skutki, co zrobiliśmy i co proponujemy, a także osobę do kontaktu. Informacje, których nie znamy od razu, przekazujemy stopniowo, gdy je ustalimy.
  3. Pomagamy Ci zgłosić Naruszenie Prezesowi UODO (art. 33 RODO) i zawiadomić osoby, których dane dotyczą (art. 34 RODO). Bez Twojego polecenia nie zawiadamiamy w Twoim imieniu ani organu, ani tych osób, chyba że wymaga tego prawo.
  4. Każde Naruszenie dokumentujemy i podejmujemy działania, aby ograniczyć jego skutki i zapobiec powtórce.

§ 11. Pomoc w realizacji praw osób i Twoich obowiązków

  1. Jeżeli ktoś (np. pracownik lub klient salonu) zwróci się do nas z żądaniem dotyczącym Danych (dostęp, sprostowanie, usunięcie, ograniczenie, przeniesienie, sprzeciw), przekażemy je Tobie bez zbędnej zwłoki, nie później niż w ciągu 3 dni roboczych. Sami nie odpowiadamy na takie żądanie w Twoim imieniu, chyba że nas o to poprosisz.
  2. Większość żądań zrealizujesz sam w Panelu (podgląd i poprawianie danych, usuwanie wpisów, raporty PDF i XLSX). Gdy to nie wystarczy, pomożemy — np. przygotujemy zestawienie danych konkretnej osoby — w ciągu 7 dni od Twojej prośby.
  3. Na Twoją prośbę przekażemy informacje potrzebne do oceny skutków dla ochrony danych (art. 35 RODO), uprzednich konsultacji z UODO (art. 36 RODO) i wykazania, że stosujesz odpowiednie zabezpieczenia (art. 32 RODO).
  4. Pomoc z tego paragrafu jest bezpłatna. Jeżeli wymagałaby nieproporcjonalnie dużej pracy, przed jej rozpoczęciem uzgodnimy z Tobą zakres.

§ 12. Informacje i audyty

  1. Udostępniamy Ci informacje potrzebne do wykazania, że wypełniamy obowiązki z art. 28 RODO — np. opis zabezpieczeń, aktualną listę dalszych podmiotów przetwarzających, odpowiedzi na Twoje pytania lub ankietę — w ciągu 14 dni od prośby.
  2. Możesz przeprowadzić audyt lub inspekcję, samodzielnie albo przez audytora zobowiązanego do poufności, który nie jest naszym konkurentem. Zawiadom nas o tym co najmniej 14 dni wcześniej. Audyt odbywa się w dni robocze, w godzinach pracy, nie częściej niż raz na 12 miesięcy — częściej tylko po Naruszeniu albo na żądanie organu nadzorczego. Audyt nie może naruszać poufności danych innych naszych klientów ani bezpieczeństwa Serwisu.
  3. Koszty swojego audytora pokrywasz sam. Jeżeli audyt wykaże uchybienia, usuniemy je bez opłat, w terminie uzgodnionym z Tobą.

§ 13. Zakończenie: zwrot i usunięcie danych

  1. W trakcie korzystania z Serwisu raporty (np. wypłaty, zamówienia, grafik) pobierasz w Panelu jako PDF lub Excel.
  2. Do 30 dni od zakończenia Umowy możesz zażądać pełnego eksportu Danych Organizacji (pliki CSV lub XLSX). Przygotujemy go bezpłatnie w ciągu 14 dni — także wtedy, gdy dostęp do Panelu jest wstrzymany.
  3. Najpóźniej 90 dni po zakończeniu Umowy usuwamy Dane z Serwisu, a z kopii zapasowych — w cyklu ich nadpisywania, nie później niż 30 dni później. Na Twoje polecenie usuniemy Dane wcześniej.
  4. Zachowujemy Dane dłużej tylko wtedy, gdy wymaga tego prawo Unii lub Polski — poinformujemy Cię wtedy, jakie dane i na jakiej podstawie zostały zachowane.
  5. Na Twoją prośbę potwierdzimy usunięcie Danych e-mailem.
  6. Umowa nie obejmuje danych, które przetwarzamy jako administrator — np. danych kont Użytkowników i rozliczeń abonamentu. Ich zasady opisuje Polityka prywatności.

§ 14. Twoje obowiązki jako administratora

  1. Odpowiadasz za to, że masz podstawę prawną do przetwarzania Danych i że poinformowałeś pracowników oraz klientów salonu o przetwarzaniu ich danych, w tym o korzystaniu z RazorFlow (art. 13 i 14 RODO). Gotowe wzory klauzul znajdziesz w darmowych dokumentach.
  2. Wprowadzasz tylko dane potrzebne do celu — w szczególności nie wpisujesz diagnoz i innych zbędnych danych o zdrowiu.
  3. Dajesz dostęp do Organizacji tylko osobom, które go potrzebują, i ustawiasz im odpowiednie uprawnienia; dbasz o zabezpieczenie urządzeń, na których korzystacie z RazorFlow.
  4. Gdy zauważysz Naruszenie po naszej stronie albo podejrzewasz przejęcie konta, niezwłocznie daj nam znać: kontakt@razorflow.pl, +48 698 205 210.

§ 15. Odpowiedzialność i postanowienia końcowe

  1. Wobec osób, których dane dotyczą, odpowiadamy na zasadach art. 82 RODO. W relacjach między nami stosuje się zasady odpowiedzialności z § 2 Regulaminu.
  2. W sprawach ochrony danych osobowych ta umowa ma pierwszeństwo przed Regulaminem. W pozostałych sprawach stosuje się Regulamin i przepisy prawa polskiego, w szczególności RODO.
  3. Umowę zmieniamy na zasadach § 14 Regulaminu (z 30-dniowym wyprzedzeniem). Aktualizacja listy dalszych podmiotów przetwarzających odbywa się w trybie § 8 ust. 2.
  4. Umowa obowiązuje tak długo jak Umowa z Klientem, a jej postanowienia o poufności, usunięciu danych i odpowiedzialności — także po jej zakończeniu.
  5. Kontakt w sprawach ochrony danych: kontakt@razorflow.pl, +48 698 205 210, WK Kłosowicz sp. z o.o., ul. Mazowiecka 62, 35-324 Rzeszów. Nie wyznaczyliśmy inspektora ochrony danych.
Wróć do spisu treści

Księgowa albo prawnik pyta o umowę powierzenia?

Wyślemy ją jako PDF do podpisu i odpowiemy na pytania o dane. Zadzwoń do Kamila Kłosowicza — właściciela 5 barbershopów, który zbudował RazorFlow i używa go codziennie — albo napisz.

+48 698 205 210 Poproś o PDF