ZAŁĄCZNIK NR 1 DO REGULAMINU PLATFORMY ZUNO PRO UMOWA POWIERZENIA PRZETWARZANIA DANYCH OSOBOWYCH („UMOWA”)

§ 1. DEFINICJE

  1. Wszelkie terminy pisane wielką literą niezdefiniowane w Umowie mają znaczenie nadane im w Regulaminie Platformy Zuno Pro. Pozostałe pojęcia pisane w Umowie wielką literą będą miały następujące znaczenie:
    1. Administrator - You Bloom sp. z o.o. z siedzibą we Wrocławiu (50-020) przy ul. marsz. Józefa Piłsudskiego 74/320, wpisaną do Rejestru Przedsiębiorców Krajowego Rejestru Sądowego pod numerem KRS: 0001144322, posiadającą numer NIP: 8971946770;
    2. Procesor - Specjalista lub Organizacja w rozumieniu Regulaminu, przetwarzający dane osobowe powierzone przez Administratora w celu i na zasadach określonych w Umowie i Regulaminie;
    3. Strona lub Strony - odpowiednio Administrator, Procesor lub Administrator i Procesor łącznie;
    4. Regulamin - Regulamin Platformy Zuno Pro, dostępny pod adresem wakezuno.com/pro-tos, do którego Umowa stanowi Załącznik nr 1;
    5. RODO - Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (ogólne rozporządzenie o ochronie danych).
    6. Umowa - ta umowa powierzenia przetwarzania danych osobowych, stanowiąca integralną część Regulaminu.

§ 2. PRZEDMIOT UMOWY

  1. Zakres powierzenia. Na podstawie Umowy Administrator powierza Procesorowi do przetwarzania, w celu wykonywania Usług Specjalistycznych opisanych w Regulaminie, dane osobowe określone w Załączniku nr 1 do niniejszej Umowy („Dane Osobowe”).
  2. Zmiana zakresu powierzenia. Zmiana zakresu powierzenia możliwa jest w oparciu o oświadczenie Administratora złożone Procesorowi w formie elektronicznej (w tym e-mailowej) przez osoby uprawnione na podstawie Regulaminu. Zmiana jest skuteczna, jeśli Procesor nie sprzeciwi się jej w terminie 5 dni roboczych od dnia otrzymania oświadczenia Administratora. Zmiana zakresu powierzenia w sposób określony w zdaniu poprzedzającym nie może prowadzić do rozszerzenia obowiązków lub ograniczenia uprawnień Procesora, wynikających z Regulaminu, w tym w zakresie należnego wynagrodzenia.
  3. Brak wynagrodzenia. Z tytułu zawarcia Umowy Procesorowi nie przysługuje jakiekolwiek dodatkowe wynagrodzenie ponad wynagrodzenie określone w Regulaminie.

§ 3. OBOWIĄZKI I OŚWIADCZENIA PROCESORA

  1. Zasoby i kompetencje. Procesor oświadcza, że posiada zasoby infrastrukturalne, doświadczenie, wiedzę oraz wykwalifikowany personel (w tym członków Zespołu w przypadku Organizacji), w zakresie niezbędnym do należytego i zgodnego z prawem wykonania Umowy. W szczególności, Procesor oświadcza, że znane mu są zasady przetwarzania i zabezpieczenia danych osobowych wynikające z RODO oraz że wdrożył odpowiednie środki techniczne i organizacyjne niezbędne by przetwarzanie Danych Osobowych spełniało wymogi RODO i chroniło prawa osób, których dane dotyczą.
  2. Podstawowe obowiązki Procesora. Procesor zobowiązany jest do:
    1. przetwarzania Danych Osobowych wyłącznie w celu i zakresie niezbędnym do realizacji Regulaminu, zgodnie z przepisami prawa, w tym w szczególności RODO, oraz zgodnie z Umową;
    2. przetwarzania Danych Osobowych wyłącznie na udokumentowane polecenie Administratora - co dotyczy też przekazywania danych osobowych do państwa trzeciego lub organizacji międzynarodowej - chyba że obowiązek taki nakłada na Procesora obowiązujące prawo krajowe lub unijne; w takim przypadku przed rozpoczęciem przetwarzania Procesor informuje Administratora o tym obowiązku prawnym, o ile prawo to nie zabrania udzielania takiej informacji z uwagi na ważny interes publiczny; za udokumentowane polecenie Administratora uważa się w szczególności Regulamin oraz wszelkie instrukcje dotyczące przetwarzania Danych Osobowych przekazywane Procesorowi w trakcie wykonywania Usług Specjalistycznych;
    3. zapewnienia, że osoby, które Procesor dopuści do przetwarzania Danych Osobowych zobowiązały się do zachowania tajemnicy;
    4. zapewnienia, że każda osoba dopuszczona do przetwarzania Danych Osobowych została uprzednio przeszkolona w zakresie przepisów o ochronie danych osobowych oraz zasad ich bezpiecznego przetwarzania określonych w Umowie i instrukcjach Administratora, a także zapewnienia regularnej aktualizacji tej wiedzy poprzez okresowe szkolenia personelu
    5. stosowania środków technicznych i organizacyjnych zabezpieczających Dane Osobowe, na zasadach określonych w art. 32 RODO;
    6. przestrzegania warunków powierzenia Danych Osobowych do dalszego przetwarzania określonych w przepisach RODO i Umowie;
    7. pomagania Administratorowi poprzez odpowiednie środki techniczne i organizacyjne w wywiązywaniu się z obowiązku odpowiadania na żądania osoby, której dane dotyczą, w zakresie wykonywania jej praw określonych w rozdziale III RODO;
    8. pomagania Administratorowi w wywiązywaniu się z obowiązków określonych w art. 32–36 RODO na zasadach określonych w Umowie, w tym informowania Administratora o stwierdzeniu naruszenia ochrony Danych Osobowych na zasadach określonych w Umowie;
    9. prowadzenia rejestru wszystkich kategorii czynności przetwarzania dokonywanych w imieniu Administratora;
    10. przestrzegania opisanych w Umowie warunków usunięcia lub zwrotu Danych Osobowych po zakończeniu ich przetwarzania;
    11. niezwłocznego informowania Administratora, jeżeli zdaniem Procesora wydane mu polecenie dotyczące przetwarzania Danych Osobowych stanowi naruszenie RODO lub innych przepisów krajowych bądź unijnych o ochronie Danych Osobowych.
  3. Kontrola poleceń. Procesor zobowiązany jest zapewnić, że każda osoba przetwarzająca Dane osobowe na jego rzecz przetwarza je wyłącznie na polecenie Administratora.

§ 4. PODPOWIERZENIE

  1. Zasady dalszego powierzenia. Procesor co do zasady nie jest uprawniony do dalszego powierzenia przetwarzania Danych Osobowych dalszym podmiotom przetwarzającym („Subprocesorzy”). Procesor poinformuje Administratora o każdym zamierzonym przypadku zaangażowania Subprocesora w przetwarzania Danych Osobowych poprzez przesłanie stosownej informacji na adres [email protected] z co najmniej 14-dniowym wyprzedzeniem.
  2. Prawo sprzeciwu. Administrator ma możliwość sprzeciwienia się zmianie, o której mowa powyżej, w ciągu kolejnych 7 dni. W sytuacji w której Administrator wyrazi sprzeciw wobec korzystania przez Procesora z danego Subprocesora, Procesor nie jest uprawniony do zawarcia z nim umowy. W razie wyrażenia przez Administratora uzasadnionego sprzeciwu, Strony podejmą działania umożliwiające wykonanie Regulaminu w inny sposób.
  3. Wymogi wobec Subprocesorów. W przypadku zaangażowania Subproceora w przetwarzanie Danych Osobowych, Procesor zapewnia, że będzie korzystał wyłącznie z usług takich Subprocesorów, którzy zapewniają wystarczające gwarancje wdrożenia odpowiednich środków technicznych i organizacyjnych, by przetwarzanie spełniało wymogi RODO, a także chroniło prawa osób, których dane dotyczą. Procesor zobowiązany jest zapewnić, by na Subprocesorów zostały nałożone co najmniej takie same obowiązki co nałożone na Procesora w Umowie. Procesor zapewni także, by Subprocesorzy usunęli lub zwrócili Dane Osobowe, w zależności od decyzji Administratora, w każdym wypadku rozwiązania Umowy, niezależnie od przyczyny, przy czym Administrator nie ponosi odpowiedzialności za szkody wyrządzone tym podmiotom na skutek braku możliwości realizacji umów zawartych z nimi przez Procesora.
  4. Odpowiedzialność za Subprocesorów. Procesor odpowiada za działania i zaniechania Subprocesorów, tak jak za własne działania i zaniechania. W przypadku powstania szkody po stronie Administratora z przyczyn leżących po stronie Subprocesora, Procesor nie będzie mógł powołać się na wyłączenia odpowiedzialności, o których mowa w art. 429 Kodeksu Cywilnego, w związku z powierzeniem wykonywania umowy takiemu podmiotowi.

§ 5. TRANSFER DANYCH OSOBOWYCH DO PAŃSTW TRZECICH

  1. Zakaz transferu. Procesor co do zasady nie będzie przekazywać (transferować) Danych Osobowych do państwa trzeciego, które znajduje się poza Europejskim Obszarem Gospodarczym („EOG”).
  2. Warunki transferu. W przypadku zaangażowania Subproceora w przetwarzanie Danych Osobowych, Procesor może przekazywać (transferować) dane osobowe do państwa trzeciego, które znajduje się poza EOG pod warunkiem, że przekazanie odbywa się w zgodzie z Rozdziałem V RODO, zapewnione są odpowiednie gwarancje z art. 45 oraz 46 RODO, a Administrator otrzymał informację o zamiarze przekazania danych osobowych do państwa trzeciego z co najmniej z 14-dniowym wyprzedzeniem i nie wyraził wobec niego sprzeciwu w ciągu 7 dni od dnia otrzymania takiej informacji.

§ 6. AUDYT I UDOSTĘPNIANIE INFORMACJI

  1. Udostępnianie informacji. Procesor udostępnia Administratorowi na każde jego żądanie informacje niezbędne do wykonywania obowiązków Administratora związanych z powierzeniem przetwarzania Danych Osobowych. Procesor zobowiązuje się udzielać odpowiedzi na żądania Administratora niezwłocznie, jednak w żadnym wypadku nie później niż w terminie 7 dni od dnia otrzymania zapytania. Jeżeli ze względu na stopień skomplikowania żądania Administratora, w ocenie Procesora, informacja nie może zostać udzielona we wskazanym terminie, Procesor poinformuje o tym niezwłocznie Administratora w formie pisemnej lub elektronicznej (w tym e-mailowej), wskazując równocześnie uzasadnienie dla takiej oceny. W takim przypadku Strony wspólnie ustalą późniejszy termin udzielenia informacji.
  2. Uprawnienie do audytu. Niezależnie od uprawnień określonych w § 6.1 powyżej, Administrator jest w każdym momencie upoważniony do przeprowadzenia audytu zgodności przetwarzania Danych Osobowych przez Procesora z Umową oraz obowiązującymi przepisami prawa. W szczególności, Administrator może przeprowadzić weryfikację zgodności i adekwatności środków technicznych i organizacyjnych zabezpieczających przetwarzanie Danych Osobowych wdrożonych przez Procesora.
  3. Zawiadomienie o audycie. Administrator poinformuje Procesora co najmniej 7 dni przed planowaną datą audytu o zamiarze jego przeprowadzenia. Jeżeli z ważnych powodów, w ocenie Procesora, audyt nie może zostać przeprowadzony we wskazanym terminie, Procesor poinformuje o tym niezwłocznie Administratora w formie pisemnej lub elektronicznej (w tym e-mailowej), wskazując równocześnie uzasadnienie dla takiej oceny. W takim przypadku Strony wspólnie ustalą późniejszy termin audytu.
  4. Wykonawca i miejsce audytu. Audyt może być wykonywany przez Administratora (osoby przez niego wyznaczone) lub podmioty zewnętrzne, którym Administratora zleci wykonanie audytu, w miejscu przetwarzania Danych Osobowych, w dni robocze w standardowych godzinach pracy Procesora.
  5. Współpraca przy audycie. Procesor ma obowiązek współpracować z Administratorem i upoważnionymi przez niego audytorami, w szczególności zapewniać im dostęp do pomieszczeń i dokumentów obejmujących Dane Osobowe oraz informacji o sposobie przetwarzania Danych Osobowych, infrastruktury teleinformatycznej oraz systemów IT, a także do osób mających wiedzę na temat procesów przetwarzania Danych Osobowych realizowanych przez Procesora.
  6. Protokół i zalecenia. Po przeprowadzonym audycie przedstawiciel Administratora sporządza protokół pokontrolny, który podpisują przedstawiciele obu Stron. Procesor zobowiązuje się w terminie uzgodnionym z Administratorem, dostosować do zaleceń pokontrolnych zawartych w protokole.

§ 7. ZGŁASZANIE NARUSZEŃ OCHRONY DANYCH OSOBOWYCH

  1. System wykrywania naruszeń. Procesor jest zobowiązany do wdrożenia i stosowania rozwiązań organizacyjnych i technicznych służących wykrywaniu naruszeń ochrony Danych Osobowych oraz wdrażania właściwych środków naprawczych zidentyfikowanych po wystąpieniu naruszenia. Procesor jest zobowiązany do udostępniania informacji dotyczących wykonywania obowiązków, o których mowa w zdaniu poprzedzającym na zasadach określonych w § 6.1 Umowy.
  2. Termin i treść zgłoszenia. Po stwierdzeniu naruszenia ochrony Danych Osobowych, Procesor, bez zbędnej zwłoki, jednak w miarę możliwości nie później niż w ciągu 24 godzin od stwierdzenia naruszenia, zgłasza je Administratorowi. Zgłoszenie powinno zawierać co najmniej informacje określone w art. 33 ust. 3 RODO.
  3. Sukcesywne przekazywanie informacji. Jeżeli Procesor nie jest w stanie w tym samym czasie przekazać Administratorowi wszystkich informacji, o których mowa w § 7.2 powyżej, powinien je udzielać sukcesywnie, bez zbędnej zwłoki.
  4. Działania naprawcze. Do czasu uzyskania instrukcji od Administratora, Procesor bez zbędnej zwłoki podejmuje wszelkie rozsądne działania mające na celu ograniczenie i naprawienie negatywnych skutków naruszenia.
  5. Dokumentowanie naruszeń. Procesor jest zobowiązany do dokumentowania wszelkich naruszeń ochrony Danych Osobowych, w tym okoliczności naruszenia, jego skutków oraz podjętych działań zaradczych. Procesor jest zobowiązany udostępniać dokumentację, o której mowa mowa w zdaniu poprzedzającym na zasadach określonych w § 6.2 Umowy.
  6. Zasady powiadamiania. Procesor nie będzie bez wyraźnej instrukcji Administratora powiadamiał o naruszeniu osób, których dane dotyczą ani organu nadzorczego.

§ 8. CZAS TRWANIA UMOWY I PROCEDURA JEJ ZAKOŃCZENIA

  1. Czas obowiązywania. Umowa zawarta jest na czas obowiązywania współpracy na podstawie Regulaminu i ulega rozwiązaniu wraz z usunięciem Konta lub wypowiedzeniem umowy o świadczenie Usług Specjalistycznych.
  2. Wypowiedzenie natychmiastowe. Umowa może zostać wypowiedziana przez Administratora ze skutkiem natychmiastowym w przypadku rażącego lub powtarzającego się naruszania Umowy, RODO lub innych obowiązujących przepisów prawa z zakresu ochrony danych osobowych przez Procesora. Wypowiedzenie Umowy stanowi podstawę wypowiedzenia współpracy na podstawie Regulaminu.
  3. Zwrot lub usunięcie danych. W dniu zakończenia obowiązywania Umowy, Procesor ma obowiązek - zgodnie z dyspozycją Administratora - zwrócić lub zniszczyć, w sposób odrębnie ustalony z Administratorem, wszelkie Dane Osobowe i ich kopie, chyba że właściwe przepisy prawa krajowego lub unijnego nakazują Procesorowi przechowywanie tych Danych Osobowych. W takim wypadku, Procesor ma jednak obowiązek poinformować Administratora o fakcie istnienia takiego obowiązku oraz wskazać jego podstawę prawną.
  4. Potwierdzenie usunięcia. Na żądanie Administratora, Procesor, niezwłocznie po otrzymaniu takiego żądania, jednak w żadnym wypadku nie później niż w terminie 7 dni, składa oświadczenie potwierdzające wywiązanie się z obowiązków wskazanych w § 7.3 oraz usunięcie lub zwrot danych przez Subprocesorów.
  5. Ograniczenie zakresu. Postanowienia § 8.4 i 8.5 Umowy stosuje się odpowiednio do Danych Osobowych, które wskutek ograniczenia zakresu powierzenia przez Administratora nie mogą być dalej przetwarzane przez Procesora.

§ 9. ODPOWIEDZIALNOŚĆ

  1. Zasady ogólne. Procesor odpowiada z tytułu niewykonania lub niewłaściwego wykonania Umowy na zasadach ogólnych, wynikających z powszechnie obowiązujących przepisów prawa oraz postanowień Regulaminu.
  2. Odpowiedzialność za Zespół. W przypadku, gdy Procesorem jest Organizacja, ponosi ona pełną odpowiedzialność za działania lub zaniechania członków swojego Zespołu oraz wszelkich osób, którym powierza faktyczne wykonywanie czynności w ramach Usług Specjalistycznych, jak za własne działania lub zaniechania.
  3. Gwarancja uprawnień. Organizacja gwarantuje i odpowiada za to, aby każda osoba wchodząca w skład Zespołu (lub w inny sposób upoważniona do przetwarzania Danych Osobowych) posiadała należyte umocowanie do działania w imieniu Organizacji oraz została uprzednio zobowiązana do zachowania poufności i przeszkolona w zakresie bezpiecznego przetwarzania danych.
  4. Zwolnienie z odpowiedzialności. Procesor zobowiązuje się do zwolnienia Administratora z odpowiedzialności w przypadku wystąpienia przez osoby trzecie lub organy nadzorcze z roszczeniami lub karami wynikającymi z naruszenia przez Procesora (lub osoby, za które odpowiada) zasad ochrony danych osobowych określonych w Umowie lub przepisach RODO.

§ 10. POSTANOWIENIA KOŃCOWE

  1. Relacja do Regulaminu. Umowa stanowi integralną część Regulaminu. W sprawach nieuregulowanych Umową zastosowanie mają postanowienia Regulaminu oraz powszechnie obowiązujące przepisy prawa, w szczególności RODO oraz ustawy o ochronie danych osobowych.
  2. Zmiany Umowy. Zmiany Umowy odbywają się w trybie przewidzianym dla zmiany Regulaminu.
  3. Ważność postanowień. Jeżeli którekolwiek z postanowień Umowy uznane zostanie za nieważne lub prawnie wadliwe, pozostałe postanowienia pozostają w mocy. Strony zobowiązują się zastąpić nieważne postanowienie zapisem najbliższym celowi gospodarczemu i prawnemu pierwotnego brzmienia.
  4. Właściwość sądu. Wszelkie spory wynikające z niniejszej Umowy będą rozstrzygane w trybie określonym w Regulaminie.

ZAŁĄCZNIK NR 1 DO UMOWY POWIERZENIA – ZAKRES POWIERZENIA

Cel przetwarzania: Świadczenie Usług Specjalistycznych na rzecz Klientów za pośrednictwem Platformy
Kategorie osób: Klienci, użytkownicy Aplikacji
Rodzaj danych Wszelkie informacje o Kliencie, których wprowadzenie na Platformę jest możliwe przy pomocy jej funkcjonalności i przetwarzanie jest niezbędne do realizacji Usług Specjalistycznych, w tym:
  • imię, nazwisko,
  • adres e-mail,
  • nr telefonu,
  • data urodzenia lub wiek,
  • płeć,
  • treść komunikacji,
  • opisy sesji,
  • dane o zdrowiu (w tym informacje o przyjmowanych lekach i dotychczasowym leczeniu, wyniki testów i kwestionariuszy diagnostycznych wypełnianych na platformie),
  • historia transakcji i płatności,
  • metadane dotyczące aktywności na Platformie.