Logopeda — Umowa powierzenia przetwarzania danych osobowych (DPA)

Wersja: DPA-1.0 · Data ostatniej aktualizacji: 4 października 2026

Procesor (Dostawca): Jetware Software spółka z ograniczoną odpowiedzialnością (Jetware Software sp. z o.o.)

E-mail kontaktowy: jetware.software@gmail.com

Telefon kontaktowy: +48 519 124 632

Adres siedziby: ul. Wierzbowa 26B, 05-408 Lipowo (poczta Glinianka), Polska

Rejestr: Krajowy Rejestr Sądowy, KRS 0001264270, REGON 545663804, kapitał zakładowy 5 000,00 zł

NIP: 5322128323

Polski

English version · Regulamin · Polityka prywatności

Niniejsza Umowa powierzenia przetwarzania danych osobowych w wersji DPA-1.0 stanowi integralną część Regulaminu Usługi w wersji TERMS-1.1. Akceptacja Regulaminu przez logopedę oznacza również zawarcie tej Umowy w zakresie, w jakim Dostawca przetwarza dane osobowe w imieniu Użytkownika jako Administratora. Nie wymaga się osobnej akceptacji Umowy. Jetware Software sp. z o.o. przetwarza dokumentację odbiorców terapii w imieniu logopedy jako podmiot przetwarzający i na jego udokumentowane polecenie. Jetware działa jako odrębny administrator danych konta, rozliczeń, bezpieczeństwa i działania Usługi.

1) Strony i role

2) Przedmiot, cel, charakter i czas

Przetwarzanie służy świadczeniu i zabezpieczeniu Usługi. Obejmuje przyjmowanie, zapisywanie, porządkowanie, przechowywanie, wyświetlanie, udostępnianie uprawnionym użytkownikom, eksportowanie, ograniczanie i usuwanie danych zgodnie z funkcjami Usługi oraz udokumentowanymi poleceniami Administratora. Umowa obowiązuje przez czas świadczenia Usługi i przetwarzania danych Administratora.

3) Rodzaje danych i osoby

Dane mogą obejmować imię lub pseudonim, wiek, dane kontaktowe odbiorcy lub opiekuna, notatki ze spotkań, plany i ćwiczenia, informacje o terapii i zdrowiu, odpowiedzi w formularzach, znaczniki postępów oraz załączone pliki. Kategorie osób obejmują dzieci i dorosłych odbiorców terapii, rodziców i opiekunów oraz inne osoby wskazane w dokumentacji. Dane o zdrowiu należą do szczególnych kategorii danych z art. 9 RODO.

4) Udokumentowane polecenia Administratora

Udokumentowane polecenia obejmują Regulamin i niniejszą Umowę, ustawienia konta oraz działania Administratora i uprawnionych użytkowników w Usłudze. Jetware nie wykorzystuje dokumentacji terapeutycznej do reklamy, profilowania, badań własnych ani trenowania modeli. Jeśli polecenie narusza RODO, Jetware informuje Administratora, gdy prawo na to pozwala.

5) Obowiązki Administratora

Administrator określa cele i podstawy prawne przetwarzania danych odbiorców terapii na podstawie art. 6 i 9 RODO oraz uzyskuje zgodę, jeśli wymaga tego prawo. Jetware nie zbiera ani nie weryfikuje w aplikacji dowodów zgody rodzica. Administrator przekazuje wymagane informacje osobom, ogranicza dane do niezbędnego zakresu i odpowiada na ich żądania. Administrator ocenia, czy potrzebuje oceny skutków dla ochrony danych i prowadzi wymaganą dokumentację.

Dane szczególnej kategorii. Supabase potwierdziło przyjętą interpretację §4(d): przepis ten nie ustanawia ogólnego obowiązku uzyskania wyraźnej zgody, gdy Administrator przetwarza dane na podstawie art. 9 ust. 2 lit. h RODO i spełnia warunki art. 9 ust. 3. Administrator nadal ustala podstawę prawną i uzyskuje zgodę, jeśli wymaga jej prawo. Odpowiedzialność za legalność danych pacjentów i wybór podstawy prawnej ponosi Administrator.

6) Obowiązki Jetware

Załącznik bezpieczeństwa. Jetware stosuje poufność personelu, najmniejsze uprawnienia, silne uwierzytelnianie, kontrolę kluczy, TLS, szyfrowanie danych w spoczynku, izolację klientów, ograniczenia danych w logach i integracjach, obsługę naruszeń, procedury usuwania oraz rejestry audytowe. Jetware okresowo sprawdza konfigurację i działanie tych środków. Operator potwierdził przegląd produkcyjnego Supabase Security Advisor z 4 października 2026.

7) Dalsi podmioty przetwarzający

Supabase. Jetware korzysta z bazy danych, uwierzytelniania, Edge Functions i Storage Supabase. Produkcyjny projekt działa w regionie eu-west-1 (Irlandia). Standardowa umowa Supabase v1 z 1 sierpnia 2026 wskazuje Supabase Pte. Ltd. i pięciodniowy termin na sprzeciw wobec zmian dalszych podmiotów. Zgodnie z potwierdzeniem Supabase nowo wyznaczeni dalsi podmioty nie uzyskują dostępu do wcześniejszych generacji zarządzanych kopii bazy danych. Zakres kopii bazy danych Pro obejmuje siedmiodniowe okno odzyskiwania codziennych kopii, gdy kopie działają. Jest to okno odzyskiwania, nie termin usunięcia. Kopie bazy danych nie obejmują Storage. Szczegóły pozostałych dostawców i zakres ich usług są podane w Polityce prywatności.

Jetware monitoruje zawiadomienia dostawców o zmianach dalszych podmiotów przetwarzających. W ciągu 24 godzin od otrzymania zawiadomienia Jetware wysyła je na adres e-mail konta każdego zainteresowanego Administratora. Zawiadomienie podaje tożsamość prawną nowego podmiotu, jego rolę i zakres przetwarzania, lokalizację, planowaną datę zmiany oraz rzeczywisty termin sprzeciwu wobec dostawcy. Administrator może wnieść do Jetware pisemny, uzasadniony sprzeciw dotyczący ochrony danych w ciągu trzech dni kalendarzowych od otrzymania zawiadomienia. Jetware ocenia sprzeciw i szuka rozsądnego rozwiązania lub alternatywy. Jeśli Jetware wnosi sprzeciw do dostawcy, przekazuje go przed upływem rzeczywistego terminu dostawcy. W przypadku Supabase termin ten wynosi pięć dni zgodnie ze standardową umową. Jeśli sprzeciwu nie da się rozwiązać, Jetware udostępnia Administratorowi użyteczny eksport przed zakończeniem usługi bez dodatkowej opłaty. Przed dopuszczeniem zakwestionowanego nowego podmiotu do aktywnych danych Jetware wstrzymuje ich przetwarzanie dla tego Administratora i usuwa aktywne rekordy z bazy oraz obiekty z Storage. Jetware rejestruje usunięcia i ponawia je po odtworzeniu danych, przed wznowieniem Usługi. Zgodnie z potwierdzeniem Supabase nowo wyznaczeni dalsi podmioty nie uzyskują dostępu do wcześniejszych generacji zarządzanych kopii bazy danych. Okno odzyskiwania Pro wynosi siedem dni i nie stanowi terminu usunięcia danych.

8) Transfery poza EOG

Jetware nie zleca podwykonawcom przechowywania dokumentacji terapeutycznej poza EOG bez wymaganej podstawy transferu, zabezpieczeń i informacji dla Administratora. Dostawcy usług konta, rozliczeń, analityki i diagnostyki oraz ich zakresy i lokalizacje są opisane w Polityce prywatności i wykazie dostawców.

9) Postanowienia końcowe

English

Polski · Terms · Privacy Policy

This Data Processing Agreement, version DPA-1.0, forms an integral part of the Terms of Service, version TERMS-1.1. A therapist's acceptance of the Terms also concludes this Agreement to the extent the Provider processes personal data on the therapist's behalf as Controller. No separate Agreement action is required. Jetware Software sp. z o.o. processes therapy-recipient records on the therapist's documented instructions. Jetware acts as a separate controller for account, billing, security, and service-operation data.

1) Parties and roles

2) Subject matter, purpose, nature, and term

Processing supports the provision and security of the Service. It includes receiving, recording, organising, storing, displaying, sharing with authorised users, exporting, restricting, and deleting data under Service functions and the Controller's documented instructions. This Agreement applies for the term of the Service and processing of the Controller's data.

3) Data types and data subjects

Data may include a name or pseudonym, age, recipient or guardian contact details, session notes, plans and exercises, therapy and health information, form answers, progress markers, and uploaded files. Data subjects include child and adult therapy recipients, parents and guardians, and other people named in the records. Health data are special-category data under Article 9 GDPR.

4) Controller's documented instructions

Documented instructions include the Terms and this Agreement, account settings, and actions by the Controller and authorised users in the Service. Jetware does not use therapy records for advertising, profiling, its own research, or model training. If an instruction breaches GDPR, Jetware informs the Controller where the law allows.

5) Controller duties

The Controller determines the purposes and legal bases for processing therapy-recipient data under Articles 6 and 9 GDPR and obtains consent where the law requires it. Jetware does not collect or verify evidence of parental consent in the app. The Controller gives required notices, limits data to what is needed, and handles data-subject requests. The Controller assesses whether a data-protection impact assessment is needed and keeps required records.

Special-category data. Supabase confirmed the agreed interpretation of §4(d): that clause does not create a general duty to obtain explicit consent when the Controller processes data under GDPR Article 9(2)(h) and meets Article 9(3). The Controller still determines the legal basis and obtains consent where the law requires it. The Controller is responsible for the lawfulness of patient data and for selecting the applicable legal basis.

6) Jetware duties

Security schedule. Jetware applies personnel confidentiality, least privilege, strong authentication, key controls, TLS, encryption at rest, tenant isolation, limits on data in logs and integrations, incident handling, deletion procedures, and audit records. Jetware reviews the configuration and operation of these measures. The operator confirmed a review of the production Supabase Security Advisor on 4 October 2026.

7) Subprocessors

Supabase. Jetware uses Supabase database, authentication, Edge Functions, and Storage services. The production project is in eu-west-1 (Ireland). Supabase standard DPA v1 dated 1 August 2026 identifies Supabase Pte. Ltd. and a five-day objection period for new subprocessors. Supabase confirmed that newly appointed subprocessors cannot access earlier generations of managed database backups. Under the Pro backup schedule, daily database backups provide a seven-day recovery window when backups run. This is a recovery window, not a deletion deadline. Database backups exclude Storage. Other providers and their service scope are listed in the Privacy Policy.

Jetware monitors notices from providers about changes to subprocessors. Within 24 hours after receiving a notice, Jetware emails it to each affected Controller’s account address. The notice gives the new subprocessor’s legal identity, role and processing scope, location, planned change date, and the provider’s actual objection deadline. A Controller may send Jetware a written, reasoned data-protection objection within three calendar days after receiving the notice. Jetware assesses the objection and seeks a reasonable solution or alternative. If Jetware objects to the provider, it sends the objection before the provider’s actual deadline. For Supabase, that deadline is five days under its standard DPA. If Jetware cannot resolve the objection, it makes a usable export available before ending the affected Service without an early-termination charge. Before a disputed new subprocessor can process active data, Jetware stops processing for that Controller and deletes its active database records and Storage objects. Jetware records deletions and reapplies them after a restore before reopening the Service. Supabase confirmed that newly appointed subprocessors cannot access earlier generations of managed database backups. The Pro recovery window is seven days; it is not a deletion deadline.

8) Transfers outside the EEA

Jetware will not instruct a subprocessor to store therapy records outside the EEA without the required transfer basis, safeguards, and notice to the Controller. Providers for accounts, billing, analytics, and diagnostics, and their service scopes and locations, are listed in the Privacy Policy and supplier schedule.

9) Final terms