Umowa powierzenia przetwarzania danych
Wersja AV2024-1.0
Strony:
1. Jimani, zwany dalej „Podmiotem przetwarzającym”;
2. Klient, zwany dalej „Administratorem”;
Podmiot przetwarzający i Administrator zwani dalej łącznie: „Stronami”
Biorąc pod uwagę, że:
– Administrator zlecił Podmiotowi przetwarzającemu przetwarzanie danych osobowych swojej firmy w ramach umowy głównej, która stanowi nieodłączną część niniejszej umowy powierzenia przetwarzania danych;- Administrator wyznacza cele i sposoby przetwarzania, dla których obowiązują określone tutaj warunki;- Podmiot przetwarzający jest gotowy do wykonywania operacji przetwarzania, a także do wypełniania obowiązków dotyczących bezpieczeństwa i innych aspektów Ogólnego Rozporządzenia o Ochronie Danych („RODO”), o ile leży to w jego mocy;- Podmiot przetwarzający nie przetwarza danych osobowych do własnych celów;- Administratora można uznać za administratora danych w rozumieniu art. 4 pkt 7 RODO;- Podmiot przetwarzający można uznać za podmiot przetwarzający w rozumieniu art. 4 pkt 8 RODO;- Ilekroć w niniejszej umowie mowa jest o Danych Osobowych, rozumie się przez to dane osobowe w rozumieniu art. 4 pkt 1 RODO;- Strony, mając na uwadze wymóg wynikający z art. 28 ust. 3 RODO, pragną pisemnie określić swoje prawa i obowiązki za pomocą niniejszej Umowy powierzenia przetwarzania danych (zwanej dalej „Umową powierzenia”).
Strony uzgodniły, co następuje:
Artykuł 1 – Cel przetwarzania
1. Podmiot przetwarzający zobowiązuje się do przetwarzania Danych Osobowych na zlecenie Administratora na warunkach określonych w niniejszej Umowie powierzenia. Przetwarzanie będzie odbywać się wyłącznie w ramach realizacji umowy zlecenia oraz niniejszej Umowy powierzenia w rozumieniu art. 28 ust. 3 RODO. 2. Podmiotowi przetwarzającemu zabrania się przetwarzania Danych Osobowych w celu innym niż cel określony przez Administratora. Celem przetwarzania jest świadczenie usług zamówionych przez Administratora, opisanych i określonych w Umowie Głównej. W tym celu wykonywane są następujące czynności: udostępnienie platformy na potrzeby działalności klienta oraz inne powiązane czynności. 3. Kategoria osób, których dane dotyczą i których Dane Osobowe są gromadzone, obejmuje dane klientów, dane logowania, dane pracowników Klienta i/lub innych osób lub kontrahentów Administratora, z którymi Podmiot przetwarzający ma kontakt podczas przetwarzania Danych Osobowych na rzecz Administratora. 4. Kategoria przetwarzanych danych osobowych to: dane osobowe, dane pracowników Klienta. 5. Podmiot przetwarzający nie będzie przetwarzać danych osobowych w żadnym innym celu niż określony przez Administratora. Administrator poinformuje Podmiot przetwarzający o celach przetwarzania, o ile nie zostały one już wymienione w niniejszej Umowie powierzenia. 6. Podmiot przetwarzający ma kontrolę nad środkami przetwarzania i przechowywania danych osobowych. Administrator jest odpowiedzialny za określenie celu przetwarzania i musi go wyraźnie zapisać. 7. Przetwarzanie będzie odbywać się zarówno ręcznie, jak i (pół)automatycznie. 8. Dane osobowe przetwarzane na zlecenie Administratora pozostają własnością Administratora i/lub osób, których dane dotyczą.
Artykuł 2 – Czas trwania umowy
1. Niniejsza umowa wchodzi w życie po jej zatwierdzeniu i zostaje zawarta na czas trwania umowy głównej. 2. Niniejsza umowa nie może zostać wypowiedziana przed terminem. 3. Zmiany w niniejszej umowie wynikające ze zmian w ewentualnej podstawowej umowie zlecenia, przepisach prawa lub innych istotnych okolicznościach są ważne tylko wtedy, gdy zostaną dołączone do Umowy powierzenia po konsultacji i za wyraźną zgodą stron. 4. Niniejsza umowa wygasa z mocy prawa w przypadku wygaśnięcia Umowy Głównej. 5. Po zakończeniu umowy, z jakiegokolwiek powodu i w jakikolwiek sposób, Podmiot przetwarzający – według wyboru Administratora – zwróci Administratorowi wszystkie posiadane Dane Osobowe w formie oryginału lub kopii i/lub usunie i/lub zniszczy te oryginalne Dane Osobowe oraz wszelkie ich kopie w terminie maksymalnie 28 dni. Ewentualne koszty z tym związane ponosi Administrator. 6. Postanowienia dotyczące poufności, odpowiedzialności i rozstrzygania sporów pozostają w mocy po zakończeniu niniejszej umowy.
Artykuł 3 – Obowiązki Podmiotu przetwarzającego
1. Podmiot przetwarzający jest zobowiązany do przestrzegania warunków dotyczących przetwarzania Danych Osobowych wynikających z obowiązujących przepisów prawa, w szczególności RODO oraz przepisów krajowych o ochronie danych osobowych. 2. Podmiotowi przetwarzającemu zabrania się wzbogacania własnych baz danych i/lub plików jakimikolwiek (osobowymi) danymi z baz danych Administratora, z wyjątkiem sytuacji, gdy Podmiot przetwarzający musi utworzyć tymczasowe bazy danych i/lub pliki w celu prawidłowego przetwarzania Danych Osobowych. Pliki tymczasowe są usuwane natychmiast, gdy przestają być potrzebne do przetwarzania. 3. Podmiot przetwarzający na pierwsze żądanie Administratora poinformuje go o podjętych środkach dotyczących jego obowiązków wynikających z niniejszej Umowy powierzenia. 4. Jeśli Administrator przekaże Podmiotowi przetwarzającemu instrukcje dotyczące przetwarzania Danych Osobowych, Podmiot przetwarzający musi się do nich zastosować, jeśli jest to konieczne do prawidłowego przetwarzania, chyba że instrukcje te są sprzeczne z przepisami prawa lub obowiązującymi zasadami zawodowymi i etycznymi. Wyłącznie Administrator jest uprawniony do wydania ostatecznej oceny w tym zakresie. 5. Wszystkie obowiązki spoczywające na Podmiocie przetwarzającym dotyczą również osób, które przetwarzają Dane Osobowe pod jego kierownictwem (po uzyskaniu wyraźnej zgody Administratora), w tym pracowników i osób trzecich zaangażowanych przez Podmiot przetwarzający. 6. Podmiot przetwarzający odpowiada za to, aby dostęp do danych osobowych mieli tylko ci pracownicy i/lub osoby trzecie, dla których dostęp ten jest niezbędny do realizacji umowy. Pracownicy i/lub osoby trzecie pracują pod odpowiedzialnością Podmiotu przetwarzającego. 7. Administrator ma nieograniczony dostęp do Danych Osobowych u Podmiotu przetwarzającego. Podmiot przetwarzający jest zobowiązany do współpracy na prośbę Administratora w zakresie wglądu do danych. 8. Niniejsza umowa nie podlega przeniesieniu, chyba że wyraźnie uzgodniono inaczej.
Artykuł 4 – Przekazywanie danych osobowych
1. Bez pisemnej zgody Administratora Podmiot przetwarzający nie będzie przekazywać ani udostępniać żadnych Danych Osobowych, przetwarzanych przez niego lub zaangażowanego podwykonawcę w związku z realizacją Umowy, do krajów lub organizacji międzynarodowych, co do których Komisja Europejska nie stwierdziła jeszcze zapewnienia odpowiedniego stopnia ochrony zgodnie z obowiązującymi przepisami o ochronie prywatności. Artykuły od 44 do 50 RODO muszą być przestrzegane w każdym czasie. Podmiot przetwarzający na pierwsze żądanie Administratora zapewni wgląd w lokalizację (lokalizacje), w których odbywa się przetwarzanie. 2. Podmiot przetwarzający będzie obchodzić się z danymi osobowymi Administratora z należytą starannością.
Artykuł 5 – Odpowiedzialność Podmiotu przetwarzającego
1. Podmiot przetwarzający będzie wykonywać na rzecz Administratora w ramach niniejszej umowy czynności wymienione w art. 1.2 niniejszej umowy, a także inne czynności określone w Umowie Głównej. 2. Podmiot przetwarzający jest odpowiedzialny za przetwarzanie Danych Osobowych na podstawie niniejszej Umowy powierzenia, zgodnie z instrukcjami Administratora. Za pozostałe operacje przetwarzania Danych Osobowych, w tym w szczególności za gromadzenie Danych Osobowych przez Administratora, przetwarzanie w celach, które nie zostały zgłoszone Podmiotowi przetwarzającemu przez Administratora, przetwarzanie przez osoby trzecie i/lub w innych celach, Podmiot przetwarzający również ponosi odpowiedzialność.
Artykuł 6 – Osoby trzecie
Czynności Podmiotu przetwarzającego mogą zostać zlecone osobom trzecim wyłącznie po uzyskaniu wyraźnej, uprzedniej zgody Administratora. Podmiot przetwarzający ręczy za te osoby trzecie i sam ponosi odpowiedzialność za wszelkie szkody powstałe u Administratora z winy osób trzecich. Wszystkie obowiązki wynikające z niniejszej umowy mają zastosowanie również do tych osób trzecich (podwykonawców).
Artykuł 7 – Środki bezpieczeństwa Danych Osobowych
1. Podmiot przetwarzający dokłada starań, aby podjąć wystarczające i odpowiednie środki organizacyjne oraz techniczne przeciwko wszelkim formom niezgodnego z prawem przetwarzania w odniesieniu do wykonywanych przez niego operacji przetwarzania Danych Osobowych. 2. Poziom bezpieczeństwa środków powinien odpowiadać co najmniej poziomowi, który nie jest nierozsądny w kontekście związanych z tym kosztów, wrażliwości danych osobowych, a także stanu techniki i ryzyka. Podmiot przetwarzający nie gwarantuje, że podjęte przez niego środki bezpieczeństwa będą skuteczne w każdym czasie i w każdych okolicznościach. W drodze porozumienia strony mogą podjąć inne dodatkowe lub dalsze środki bezpieczeństwa. 3. Podmiot przetwarzający ponosi własną odpowiedzialność za poinformowanie siebie i/lub swoich pracowników oraz zaangażowanych osób trzecich o wszystkich protokołach, polityce (bezpieczeństwa) i innych instrukcjach, które umożliwiają i promują bezpieczne przetwarzanie. 4. Podmiot przetwarzający jest odpowiedzialny za swoją część przetwarzania. 5. W przypadku naruszenia bezpieczeństwa Danych Osobowych, które może spowodować szkodę lub mieć negatywne skutki dla ochrony Danych Osobowych, Podmiot przetwarzający musi niezwłocznie, a w każdym razie bez zbędnej zwłoki, jednak w ciągu 24 godzin od momentu, w którym racjonalnie mógł się o tym dowiedzieć, poinformować o tym Administratora. Administrator następnie poinformuje o naruszeniu organ nadzorczy w ciągu 48 godzin, a osoby, których dane dotyczą, tak szybko, jak to możliwe. 6. Zgodnie z obowiązkiem zgłoszeniowym Podmiotu przetwarzającego, zgłoszenie naruszenia musi zawierać co najmniej następujące elementy: – charakter naruszenia ochrony danych osobowych, w tym w miarę możliwości wskazanie kategorii osób, których dane dotyczą, oraz odnośnych danych osobowych, a także przybliżoną liczbę osób i rejestrów danych osobowych; – imię i nazwisko oraz dane kontaktowe inspektora ochrony danych lub innego punktu kontaktowego, w którym można uzyskać więcej informacji; – prawdopodobne konsekwencje naruszenia ochrony danych osobowych; – środki zaproponowane lub podjęte przez Podmiot przetwarzający w celu zaradzenia naruszeniu ochrony danych osobowych, w tym w stosownych przypadkach środki w celu zminimalizowania jego ewentualnych negatywnych skutków. 7. Administrator musi prowadzić rejestr wszystkich naruszeń zgodnie z art. 33 ust. 5 RODO. 8. Jeśli u Podmiotu przetwarzającego doszło do naruszenia bezpieczeństwa Danych Osobowych, jest on zobowiązany do podjęcia na własny koszt odpowiednich środków w celu zapobieżenia przyszłym incydentom i/lub naruszeniom.
Artykuł 8 – Poufność
Podmiot przetwarzający i jego pracownicy, a także osoby trzecie zaangażowane przez Podmiot przetwarzający, są zobowiązani do zachowania w tajemnicy wszystkich danych osobowych, informacji wrażliwych i/lub danych firmowych uzyskanych na mocy niniejszej umowy. Obowiązek zachowania poufności nie obowiązuje, jeśli Administrator wyraził wyraźną i pisemną zgodę na udostępnienie tych danych i informacji osobom trzecim lub jeśli istnieje prawny obowiązek przekazania danych i informacji osobie trzeciej. Po zakończeniu niniejszej umowy strony pozostają zobowiązane do przestrzegania niniejszego obowiązku zachowania poufności.
Artykuł 9 – Prawa osoby, której dane dotyczą
1. W przypadku otrzymania przez Podmiot przetwarzający wniosku o wgląd od osoby, której dane dotyczą, lub od uprawnionego organu, Podmiot przetwarzający rozpatrzy ten wniosek tak szybko, jak to możliwe, ale nie później niż w ciągu 5 dni roboczych. Jeśli nie jest możliwe samodzielne rozpatrzenie wniosku, zostanie on przekazany Administratorowi w ciągu 5 dni roboczych. Podmiot przetwarzający musi, na żądanie, współpracować przy realizacji wniosku. Koszty, które Podmiot przetwarzający musi ponieść w związku z tą współpracą, obciążają Administratora. 2. Postanowienia art. 9.1 stosuje się odpowiednio, jeśli osoba, której dane dotyczą, chce skorzystać z innych praw, takich jak prawo do sprostowania, usunięcia danych, prawo do ograniczenia przetwarzania, prawo do przenoszenia danych, prawo do sprzeciwu oraz prawa w przypadku zautomatyzowanego podejmowania decyzji w indywidualnych przypadkach, o których mowa w rozdziałach 3 i 4 Ogólnego Rozporządzenia o Ochronie Danych.
Artykuł 10 – Odpowiedzialność
1. Podmiot przetwarzający jest odpowiedzialny za przetwarzanie Danych Osobowych i gwarantuje, że przetwarzanie jest zgodne z prawem i nie narusza praw osób, których dane dotyczą. Podmiot przetwarzający odpowiada wyłącznie za szkody wynikające z działania i/lub zaniechania lub nieprzestrzegania przepisów prawa przez Podmiot przetwarzający. 2. Odpowiedzialność Podmiotu przetwarzającego jest ograniczona maksymalnie do jednokrotności wartości zlecenia. Wszelkie szkody następcze są wyraźnie wyłączone z odpowiedzialności Podmiotu przetwarzającego. 3. Bez uszczerbku dla postanowień niniejszego artykułu, Podmiot przetwarzający odpowiada za szkody spowodowane przetwarzaniem, jeśli podczas tego przetwarzania nie dopełniono obowiązków RODO skierowanych konkretnie do Podmiotu przetwarzającego lub jeśli działano wbrew zgodnym z prawem instrukcjom Administratora. 4. Podmiot przetwarzający nie ponosi odpowiedzialności za szkodę, jeśli wykaże, że w żaden sposób nie ponosi odpowiedzialności za zdarzenie, które spowodowało szkodę.
Artykuł 11 – Zwolnienie z odpowiedzialności
1. Administrator zwalnia Podmiot przetwarzający z odpowiedzialności za roszczenia, grzywny i/lub kary pieniężne nałożone przez lub w imieniu organu nadzorczego i/lub innych organów, w przypadku gdy ustalono, że naruszenia podlegają odpowiedzialności Administratora. 2. Podmiot przetwarzający może dochodzić zwrotu nałożonych grzywien i/lub kar pieniężnych od Administratora, jeśli i w zakresie, w jakim Podmiot przetwarzający może zostać pociągnięty do odpowiedzialności za naruszenia Administratora.
Artykuł 12 – Rozstrzyganie sporów
1. Niniejsza umowa podlega prawu holenderskiemu. 2. Wszelkie spory powstałe między stronami, wynikające z niniejszej Umowy powierzenia lub z nią związane, będą rozstrzygane przez właściwy sąd w miejscu siedziby Podmiotu przetwarzającego.