Umowa powierzenia przetwarzania danych
Wersja 1.0Obowiązuje od 5 września 2026
Gdy klub, związek lub inna organizacja korzysta z Sport99 do zarządzania swoimi zawodnikami, to ta organizacja decyduje, po co i jak dane są przetwarzane — jest administratorem. Inovitus 9 d.o.o. przetwarza dane w jej imieniu jako podmiot przetwarzający. Artykuł 28 RODO wymaga, aby tę relację regulowała umowa pisemna. To jest ta umowa. Akceptuje się ją przy rejestracji klubu, stanowi część Warunków korzystania z usługi i obowiązuje tak długo, jak organizacja korzysta z Sport99.
1. Strony i role
Administratorem jest klub, związek lub organizacja posiadająca abonament Sport99, której administrator zaakceptował niniejsze warunki. Podmiotem przetwarzającym jest Inovitus 9 d.o.o., Słowenia, prowadzący platformę Sport99. Gdy pojedynczy zawodnik ma własne konto Sport99 poza jakimkolwiek klubem, administratorem tego konta jest Inovitus 9, a niniejsza umowa go nie dotyczy — zastosowanie ma wówczas Polityka prywatności.
2. Przedmiot i czas trwania
Przedmiotem jest przetwarzanie danych osobowych niezbędne do świadczenia platformy Sport99 na rzecz administratora: obsługa zawodników i personelu, planowanie treningów, obecność, zapisy wyników i obciążeń, komunikacja, pobieranie danych z urządzeń ubieralnych, analiza wspierana przez SI oraz rozliczenia. Przetwarzanie trwa przez okres abonamentu oraz przez okresy przechowywania określone w punkcie 11.
3. Przetwarzanie wyłącznie na polecenie
Przetwarzamy dane osobowe wyłącznie na udokumentowane polecenie administratora, także w zakresie przekazywania do państwa trzeciego, chyba że prawo Unii lub prawo słoweńskie stanowi inaczej — wówczas poinformujemy administratora przed przetwarzaniem, o ile prawo to nie zabrania takiego powiadomienia.
Konfiguracja platformy przez administratora, korzystanie przez niego z funkcji oraz niniejsza umowa stanowią łącznie udokumentowane polecenia. Jeżeli uznamy, że polecenie narusza RODO lub inne przepisy Unii bądź państwa członkowskiego o ochronie danych, niezwłocznie poinformujemy administratora i możemy wstrzymać wykonanie tego polecenia do czasu wyjaśnienia.
4. Poufność
Każda osoba upoważniona przez nas do przetwarzania danych osobowych na podstawie niniejszej umowy jest związana pisemnym zobowiązaniem do zachowania poufności lub odpowiednim ustawowym obowiązkiem zachowania tajemnicy, który trwa po zakończeniu jej zaangażowania. Dostęp przyznaje się zgodnie z zasadą wiedzy koniecznej, jest okresowo przeglądany i odbierany przy zmianie roli. Dostęp do dokumentacji zdrowotnej i notatek medycznych wymaga podwyższonego upoważnienia i jest rejestrowany na potrzeby audytu.
5. Bezpieczeństwo przetwarzania
Wdrażamy odpowiednie środki techniczne i organizacyjne zgodnie z art. 32, uwzględniając stan wiedzy technicznej, koszt wdrożenia oraz ryzyko dla osób, których dane dotyczą — podwyższone tutaj, ponieważ platforma przetwarza dane zdrowotne dzieci. Obowiązujące środki wymieniono w Załączniku II. Możemy je aktualizować, lecz nie w sposób istotnie obniżający poziom ochrony.
6. Dalsze podmioty przetwarzające
Administrator udziela ogólnej pisemnej zgody na dalsze podmioty przetwarzające wymienione w Załączniku III. Pozostajemy wobec administratora w pełni odpowiedzialni za ich działania i nakładamy na każdy z nich obowiązki ochrony danych nie mniej chroniące niż określone w niniejszej umowie. O dodaniu lub zmianie dalszego podmiotu przetwarzającego zawiadomimy administratora z co najmniej 30-dniowym wyprzedzeniem. W tym terminie administrator może wnieść sprzeciw z uzasadnionych przyczyn dotyczących ochrony danych; jeśli nie zdołamy go rozstrzygnąć, administrator może rozwiązać dotkniętą część abonamentu bez kar umownych i otrzymać proporcjonalny zwrot.
7. Przekazywanie międzynarodowe
Wszystkie dane osobowe przetwarzane w Sport99 są przechowywane w Unii Europejskiej. Nie przekazujemy danych osobowych poza Europejski Obszar Gospodarczy, chyba że czyni to dalszy podmiot przetwarzający wymieniony w Załączniku III na podstawie zatwierdzonego mechanizmu przekazywania — standardowych klauzul umownych, decyzji o adekwatności lub Ram Ochrony Danych UE–USA — wraz z ewentualnymi środkami uzupełniającymi wskazanymi w ocenie przekazania. Poinformujemy administratora przed rozpoczęciem jakiejkolwiek nowej kategorii przekazywania.
8. Pomoc w realizacji praw osób, których dane dotyczą
Platforma udostępnia administratorowi narzędzia samoobsługowe do dostępu, eksportu, sprostowania, ograniczenia i usunięcia; są one podstawową drogą obsługi żądania. Gdy osoba, której dane dotyczą, zwróci się bezpośrednio do nas, nie odpowiemy w imieniu administratora; przekażemy żądanie administratorowi bez zbędnej zwłoki i poinformujemy o tym tę osobę. Gdy żądania nie da się zrealizować narzędziami samoobsługowymi, udzielimy pomocy odpowiednimi środkami technicznymi i organizacyjnymi, uwzględniając charakter przetwarzania.
9. Naruszenia ochrony danych osobowych
Powiadomimy administratora bez zbędnej zwłoki, a w każdym razie w ciągu 48 godzin od powzięcia wiadomości o naruszeniu ochrony danych dotyczącym jego danych. Powiadomienie opisze charakter naruszenia, kategorie i przybliżoną liczbę osób oraz rekordów, których dotyczy, prawdopodobne konsekwencje, podjęte lub proponowane środki oraz punkt kontaktowy — uzupełniane etapami, gdy pełny obraz nie jest jeszcze dostępny. Nie zawiadomimy organu nadzorczego ani osób, których dane dotyczą, w imieniu administratora, chyba że nam to poleci.
10. Oceny skutków i uprzednie konsultacje
Ponieważ platforma przetwarza na znaczącą skalę dane zdrowotne szczególnej kategorii dotyczące osób małoletnich, od administratora prawdopodobnie wymagana będzie ocena skutków dla ochrony danych na podstawie art. 35. Udostępnimy informacje racjonalnie niezbędne do jej sporządzenia — w tym opisy z Załączników I i II, nasz stan zabezpieczeń oraz ustalenia dotyczące dalszych podmiotów przetwarzających — i wesprzemy w ewentualnych uprzednich konsultacjach z organem nadzorczym.
11. Zwrot i usunięcie
Po zakończeniu umowy administrator może przez 30 dni eksportować swoje dane za pomocą narzędzi eksportu platformy. Po tym okresie usuwamy dane osobowe administratora z systemów aktywnych, a w ciągu kolejnych 90 dni z kopii zapasowych, z wyjątkiem sytuacji, gdy prawo Unii lub prawo słoweńskie wymaga dalszego przechowywania — w szczególności dokumentacji rozliczeniowej, którą przepisy rachunkowe każą nam przechowywać 7 lat, oraz rejestrów zgód, które przechowujemy jako dowód zgodności. Na żądanie potwierdzimy usunięcie na piśmie.
12. Audyty i wykazywanie zgodności
Udostępnimy administratorowi informacje niezbędne do wykazania zgodności z art. 28 oraz umożliwimy audyty, w tym inspekcje, przeprowadzane przez administratora lub upoważnionego przez niego audytora, i przyczynimy się do nich. Audyty ograniczone są do jednego w okresie 12 miesięcy, chyba że naruszenie lub organ nadzorczy wymaga inaczej, należy o nie wnioskować z 30-dniowym wyprzedzeniem, nie mogą w sposób nieuzasadniony zakłócać usługi ani naruszać poufności danych innych administratorów i odbywają się na koszt administratora. Wniosek o audyt możemy zaspokoić, przedstawiając aktualną ocenę podmiotu zewnętrznego lub dokumentację bezpieczeństwa, jeżeli w rozsądny sposób odpowiada ona na postawione pytania.
13. Odpowiedzialność i pierwszeństwo
Każda strona odpowiada za własną zgodność z RODO w swojej roli. Do niniejszej umowy stosuje się postanowienia o odpowiedzialności z Warunków korzystania z usługi, z zastrzeżeniem że nic nie ogranicza odpowiedzialności żadnej ze stron wobec osoby, której dane dotyczą, na podstawie art. 82. W razie sprzeczności niniejszej umowy z Warunkami korzystania z usługi lub Polityką prywatności w kwestii ochrony danych pierwszeństwo ma niniejsza umowa. W razie sprzeczności z przepisami bezwzględnie obowiązującymi pierwszeństwo ma prawo, a pozostała część umowy pozostaje w mocy.
Załącznik I — Opis przetwarzania
Kategorie osób, których dane dotyczą: zawodnicy (w tym małoletni), rodzice i opiekunowie, trenerzy i personel techniczny, administratorzy klubów, personel medyczny i fizjoterapeutyczny, jeśli klub przyzna im dostęp, oraz odwiedzający lub kandydaci na członków korzystający z funkcji recepcji.
- Dane identyfikacyjne i kontaktowe: imię i nazwisko, adres e-mail, numer telefonu, data urodzenia, zdjęcie profilowe, przynależność klubowa i zespołowa, rola.
- Dane treningowe i wynikowe: obecność, jednostki treningowe, obciążenia, wskaźniki odniesienia, wyniki testów, notatki trenera, wyniki zawodów, ślady GPS i ruchu.
- Dane szczególnej kategorii z art. 9: zapisy urazów, notatki medyczne i fizjoterapeutyczne, zgłoszenia dobrostanu psychicznego, wpisy żywieniowe oraz pomiary biometryczne importowane z urządzeń ubieralnych — tętno i jego zmienność, sen, regeneracja i wskaźniki gotowości.
- Dane opiekunów i ochrony małoletnich: tożsamość i dane kontaktowe opiekuna, rejestry zgód oraz wynikające z nich ograniczenia dostępu związane z wiekiem.
- Dane finansowe: składki członkowskie, faktury, status płatności i identyfikatory VAT. Dane kart obsługuje Stripe i nigdy ich nie przechowujemy.
- Dane techniczne: zdarzenia uwierzytelniania, adres IP, informacje o urządzeniu i przeglądarce, dzienniki audytu.
- Charakter i cel: zbieranie, utrwalanie, organizowanie, porządkowanie, przechowywanie, pobieranie, przeglądanie, analizowanie (w tym z pomocą SI), ujawnianie upoważnionym użytkownikom klubu, ograniczanie, usuwanie i niszczenie — w celu prowadzenia zarządzania zawodnikami, planowania treningów i administracji klubu sportowego.
- Czas trwania: okres abonamentu wraz z okresami przechowywania z punktu 11.
Załącznik II — Środki techniczne i organizacyjne
- Lokalizacja danych: wszystkie dane osobowe przechowywane i przetwarzane w Unii Europejskiej (Microsoft Azure, Sweden Central).
- Izolacja najemców: wielonajemcowe zabezpieczenia na poziomie wiersza, z każdym zapytaniem ograniczonym do najemcy zgłaszającego i egzekwowanym poniżej warstwy aplikacji.
- Szyfrowanie: TLS dla danych w tranzycie; szyfrowanie w spoczynku dla baz danych, kopii zapasowych i magazynu plików.
- Kontrola dostępu: dostęp oparty na rolach, zasada najmniejszych uprawnień, obowiązkowe uwierzytelnianie wieloskładnikowe dla wszystkich kont oraz podwyższone upoważnienie z rejestrowaniem audytowym dla dokumentacji zdrowotnej i medycznej.
- Zabezpieczenia danych szczególnej kategorii: dane zdrowotne przetwarzane wyłącznie na podstawie zarejestrowanej wyraźnej zgody, z automatycznym zamaskowaniem treści zdrowotnych przed przetwarzaniem przez SI w razie braku zgody.
- Ograniczenie zakresu SI: funkcje SI działają wyłącznie na danych zgłaszającego zawodnika i w obrębie najemcy jego klubu; dane z urządzeń ubieralnych i dane zdrowotne nigdy nie są używane do reklamy, profilowania ani do trenowania modeli dla innych klubów lub klientów.
- Rejestrowanie i monitorowanie: dzienniki audytu uwierzytelniania i działań administracyjnych, monitorowanie anomalii i limitów zapytań oraz alerty przy dostępie uprzywilejowanym.
- Odporność: automatyczne kopie zapasowe z przetestowanym odtwarzaniem i redundancja infrastruktury w regionie UE.
- Personel: zobowiązania do poufności, przegląd dostępu przy zmianie roli i niezwłoczne odebranie przy odejściu.
- Bezpieczne wytwarzanie: przegląd kodu, skanowanie zależności oraz oddzielenie środowisk produkcyjnych od deweloperskich.
Załącznik III — Zatwierdzone dalsze podmioty przetwarzające
Administrator upoważnia następujące dalsze podmioty przetwarzające. Aktualna lista prowadzona jest tutaj oraz w Polityce prywatności; zmiany następują zgodnie z procedurą powiadamiania z punktu 6.
- Microsoft Ireland Operations Ltd (Microsoft Azure) — infrastruktura chmurowa, hosting bazy danych i wnioskowanie SI. Unia Europejska.
- Stripe Payments Europe Ltd — obsługa płatności i fakturowanie. Serwery w UE z włączoną rezydencją danych; standardowe klauzule umowne lub Ramy Ochrony Danych UE–USA dla ewentualnych przekazań poza UE.
- Microsoft Ireland Operations Ltd (Azure Communication Services) — dostarczanie wiadomości transakcyjnych i kodów uwierzytelniania wieloskładnikowego. Unia Europejska.
- Dostawcy urządzeń ubieralnych i usług fitness podłączeni z wyboru samego zawodnika — Garmin, Apple Health, Fitbit i Google Fit, Whoop, Polar, Strava, Suunto — działają jako niezależni administratorzy dla swoich usług; Sport99 otrzymuje od nich dane na polecenie zawodnika i nie odsyła im danych osobowych.
Kontakt
Pytania o niniejsze warunki, wnioski o audyt lub podpisany egzemplarz na Państwa wzorze: legal@sport99.ai