ZAŁĄCZNIK NR 1 DO REGULAMINU PLATFORMY ZUNO PRO UMOWA POWIERZENIA PRZETWARZANIA DANYCH OSOBOWYCH („UMOWA”)
§ 1. DEFINICJE
- Wszelkie terminy pisane wielką literą niezdefiniowane w Umowie mają znaczenie nadane im w Regulaminie Platformy Zuno Pro. Pozostałe pojęcia pisane w Umowie wielką literą będą miały następujące znaczenie:
- Administrator - You Bloom sp. z o.o. z siedzibą we Wrocławiu (50-020) przy ul. marsz. Józefa Piłsudskiego 74/320, wpisaną do Rejestru Przedsiębiorców Krajowego Rejestru Sądowego pod numerem KRS: 0001144322, posiadającą numer NIP: 8971946770;
- Procesor - Specjalista lub Organizacja w rozumieniu Regulaminu, przetwarzający dane osobowe powierzone przez Administratora w celu i na zasadach określonych w Umowie i Regulaminie;
- Strona lub Strony - odpowiednio Administrator, Procesor lub Administrator i Procesor łącznie;
- Regulamin - Regulamin Platformy Zuno Pro, dostępny pod adresem wakezuno.com/pro-tos, do którego Umowa stanowi Załącznik nr 1;
- RODO - Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (ogólne rozporządzenie o ochronie danych).
- Umowa - ta umowa powierzenia przetwarzania danych osobowych, stanowiąca integralną część Regulaminu.
§ 2. PRZEDMIOT UMOWY
- Zakres powierzenia. Na podstawie Umowy Administrator powierza Procesorowi do przetwarzania, w celu wykonywania Usług Specjalistycznych opisanych w Regulaminie, dane osobowe określone w Załączniku nr 1 do niniejszej Umowy („Dane Osobowe”).
- Zmiana zakresu powierzenia. Zmiana zakresu powierzenia możliwa jest w oparciu o oświadczenie Administratora złożone Procesorowi w formie elektronicznej (w tym e-mailowej) przez osoby uprawnione na podstawie Regulaminu. Zmiana jest skuteczna, jeśli Procesor nie sprzeciwi się jej w terminie 5 dni roboczych od dnia otrzymania oświadczenia Administratora. Zmiana zakresu powierzenia w sposób określony w zdaniu poprzedzającym nie może prowadzić do rozszerzenia obowiązków lub ograniczenia uprawnień Procesora, wynikających z Regulaminu, w tym w zakresie należnego wynagrodzenia.
- Brak wynagrodzenia. Z tytułu zawarcia Umowy Procesorowi nie przysługuje jakiekolwiek dodatkowe wynagrodzenie ponad wynagrodzenie określone w Regulaminie.
§ 3. OBOWIĄZKI I OŚWIADCZENIA PROCESORA
- Zasoby i kompetencje. Procesor oświadcza, że posiada zasoby infrastrukturalne, doświadczenie, wiedzę oraz wykwalifikowany personel (w tym członków Zespołu w przypadku Organizacji), w zakresie niezbędnym do należytego i zgodnego z prawem wykonania Umowy. W szczególności, Procesor oświadcza, że znane mu są zasady przetwarzania i zabezpieczenia danych osobowych wynikające z RODO oraz że wdrożył odpowiednie środki techniczne i organizacyjne niezbędne by przetwarzanie Danych Osobowych spełniało wymogi RODO i chroniło prawa osób, których dane dotyczą.
- Podstawowe obowiązki Procesora. Procesor zobowiązany jest do:
- przetwarzania Danych Osobowych wyłącznie w celu i zakresie niezbędnym do realizacji Regulaminu, zgodnie z przepisami prawa, w tym w szczególności RODO, oraz zgodnie z Umową;
- przetwarzania Danych Osobowych wyłącznie na udokumentowane polecenie Administratora - co dotyczy też przekazywania danych osobowych do państwa trzeciego lub organizacji międzynarodowej - chyba że obowiązek taki nakłada na Procesora obowiązujące prawo krajowe lub unijne; w takim przypadku przed rozpoczęciem przetwarzania Procesor informuje Administratora o tym obowiązku prawnym, o ile prawo to nie zabrania udzielania takiej informacji z uwagi na ważny interes publiczny; za udokumentowane polecenie Administratora uważa się w szczególności Regulamin oraz wszelkie instrukcje dotyczące przetwarzania Danych Osobowych przekazywane Procesorowi w trakcie wykonywania Usług Specjalistycznych;
- zapewnienia, że osoby, które Procesor dopuści do przetwarzania Danych Osobowych zobowiązały się do zachowania tajemnicy;
- zapewnienia, że każda osoba dopuszczona do przetwarzania Danych Osobowych została uprzednio przeszkolona w zakresie przepisów o ochronie danych osobowych oraz zasad ich bezpiecznego przetwarzania określonych w Umowie i instrukcjach Administratora, a także zapewnienia regularnej aktualizacji tej wiedzy poprzez okresowe szkolenia personelu
- stosowania środków technicznych i organizacyjnych zabezpieczających Dane Osobowe, na zasadach określonych w art. 32 RODO;
- przestrzegania warunków powierzenia Danych Osobowych do dalszego przetwarzania określonych w przepisach RODO i Umowie;
- pomagania Administratorowi poprzez odpowiednie środki techniczne i organizacyjne w wywiązywaniu się z obowiązku odpowiadania na żądania osoby, której dane dotyczą, w zakresie wykonywania jej praw określonych w rozdziale III RODO;
- pomagania Administratorowi w wywiązywaniu się z obowiązków określonych w art. 32–36 RODO na zasadach określonych w Umowie, w tym informowania Administratora o stwierdzeniu naruszenia ochrony Danych Osobowych na zasadach określonych w Umowie;
- prowadzenia rejestru wszystkich kategorii czynności przetwarzania dokonywanych w imieniu Administratora;
- przestrzegania opisanych w Umowie warunków usunięcia lub zwrotu Danych Osobowych po zakończeniu ich przetwarzania;
- niezwłocznego informowania Administratora, jeżeli zdaniem Procesora wydane mu polecenie dotyczące przetwarzania Danych Osobowych stanowi naruszenie RODO lub innych przepisów krajowych bądź unijnych o ochronie Danych Osobowych.
- Kontrola poleceń. Procesor zobowiązany jest zapewnić, że każda osoba przetwarzająca Dane osobowe na jego rzecz przetwarza je wyłącznie na polecenie Administratora.
§ 4. PODPOWIERZENIE
- Zasady dalszego powierzenia. Procesor co do zasady nie jest uprawniony do dalszego powierzenia przetwarzania Danych Osobowych dalszym podmiotom przetwarzającym („Subprocesorzy”). Procesor poinformuje Administratora o każdym zamierzonym przypadku zaangażowania Subprocesora w przetwarzania Danych Osobowych poprzez przesłanie stosownej informacji na adres [email protected] z co najmniej 14-dniowym wyprzedzeniem.
- Prawo sprzeciwu. Administrator ma możliwość sprzeciwienia się zmianie, o której mowa powyżej, w ciągu kolejnych 7 dni. W sytuacji w której Administrator wyrazi sprzeciw wobec korzystania przez Procesora z danego Subprocesora, Procesor nie jest uprawniony do zawarcia z nim umowy. W razie wyrażenia przez Administratora uzasadnionego sprzeciwu, Strony podejmą działania umożliwiające wykonanie Regulaminu w inny sposób.
- Wymogi wobec Subprocesorów. W przypadku zaangażowania Subproceora w przetwarzanie Danych Osobowych, Procesor zapewnia, że będzie korzystał wyłącznie z usług takich Subprocesorów, którzy zapewniają wystarczające gwarancje wdrożenia odpowiednich środków technicznych i organizacyjnych, by przetwarzanie spełniało wymogi RODO, a także chroniło prawa osób, których dane dotyczą. Procesor zobowiązany jest zapewnić, by na Subprocesorów zostały nałożone co najmniej takie same obowiązki co nałożone na Procesora w Umowie. Procesor zapewni także, by Subprocesorzy usunęli lub zwrócili Dane Osobowe, w zależności od decyzji Administratora, w każdym wypadku rozwiązania Umowy, niezależnie od przyczyny, przy czym Administrator nie ponosi odpowiedzialności za szkody wyrządzone tym podmiotom na skutek braku możliwości realizacji umów zawartych z nimi przez Procesora.
- Odpowiedzialność za Subprocesorów. Procesor odpowiada za działania i zaniechania Subprocesorów, tak jak za własne działania i zaniechania. W przypadku powstania szkody po stronie Administratora z przyczyn leżących po stronie Subprocesora, Procesor nie będzie mógł powołać się na wyłączenia odpowiedzialności, o których mowa w art. 429 Kodeksu Cywilnego, w związku z powierzeniem wykonywania umowy takiemu podmiotowi.
§ 5. TRANSFER DANYCH OSOBOWYCH DO PAŃSTW TRZECICH
- Zakaz transferu. Procesor co do zasady nie będzie przekazywać (transferować) Danych Osobowych do państwa trzeciego, które znajduje się poza Europejskim Obszarem Gospodarczym („EOG”).
- Warunki transferu. W przypadku zaangażowania Subproceora w przetwarzanie Danych Osobowych, Procesor może przekazywać (transferować) dane osobowe do państwa trzeciego, które znajduje się poza EOG pod warunkiem, że przekazanie odbywa się w zgodzie z Rozdziałem V RODO, zapewnione są odpowiednie gwarancje z art. 45 oraz 46 RODO, a Administrator otrzymał informację o zamiarze przekazania danych osobowych do państwa trzeciego z co najmniej z 14-dniowym wyprzedzeniem i nie wyraził wobec niego sprzeciwu w ciągu 7 dni od dnia otrzymania takiej informacji.
§ 6. AUDYT I UDOSTĘPNIANIE INFORMACJI
- Udostępnianie informacji. Procesor udostępnia Administratorowi na każde jego żądanie informacje niezbędne do wykonywania obowiązków Administratora związanych z powierzeniem przetwarzania Danych Osobowych. Procesor zobowiązuje się udzielać odpowiedzi na żądania Administratora niezwłocznie, jednak w żadnym wypadku nie później niż w terminie 7 dni od dnia otrzymania zapytania. Jeżeli ze względu na stopień skomplikowania żądania Administratora, w ocenie Procesora, informacja nie może zostać udzielona we wskazanym terminie, Procesor poinformuje o tym niezwłocznie Administratora w formie pisemnej lub elektronicznej (w tym e-mailowej), wskazując równocześnie uzasadnienie dla takiej oceny. W takim przypadku Strony wspólnie ustalą późniejszy termin udzielenia informacji.
- Uprawnienie do audytu. Niezależnie od uprawnień określonych w § 6.1 powyżej, Administrator jest w każdym momencie upoważniony do przeprowadzenia audytu zgodności przetwarzania Danych Osobowych przez Procesora z Umową oraz obowiązującymi przepisami prawa. W szczególności, Administrator może przeprowadzić weryfikację zgodności i adekwatności środków technicznych i organizacyjnych zabezpieczających przetwarzanie Danych Osobowych wdrożonych przez Procesora.
- Zawiadomienie o audycie. Administrator poinformuje Procesora co najmniej 7 dni przed planowaną datą audytu o zamiarze jego przeprowadzenia. Jeżeli z ważnych powodów, w ocenie Procesora, audyt nie może zostać przeprowadzony we wskazanym terminie, Procesor poinformuje o tym niezwłocznie Administratora w formie pisemnej lub elektronicznej (w tym e-mailowej), wskazując równocześnie uzasadnienie dla takiej oceny. W takim przypadku Strony wspólnie ustalą późniejszy termin audytu.
- Wykonawca i miejsce audytu. Audyt może być wykonywany przez Administratora (osoby przez niego wyznaczone) lub podmioty zewnętrzne, którym Administratora zleci wykonanie audytu, w miejscu przetwarzania Danych Osobowych, w dni robocze w standardowych godzinach pracy Procesora.
- Współpraca przy audycie. Procesor ma obowiązek współpracować z Administratorem i upoważnionymi przez niego audytorami, w szczególności zapewniać im dostęp do pomieszczeń i dokumentów obejmujących Dane Osobowe oraz informacji o sposobie przetwarzania Danych Osobowych, infrastruktury teleinformatycznej oraz systemów IT, a także do osób mających wiedzę na temat procesów przetwarzania Danych Osobowych realizowanych przez Procesora.
- Protokół i zalecenia. Po przeprowadzonym audycie przedstawiciel Administratora sporządza protokół pokontrolny, który podpisują przedstawiciele obu Stron. Procesor zobowiązuje się w terminie uzgodnionym z Administratorem, dostosować do zaleceń pokontrolnych zawartych w protokole.
§ 7. ZGŁASZANIE NARUSZEŃ OCHRONY DANYCH OSOBOWYCH
- System wykrywania naruszeń. Procesor jest zobowiązany do wdrożenia i stosowania rozwiązań organizacyjnych i technicznych służących wykrywaniu naruszeń ochrony Danych Osobowych oraz wdrażania właściwych środków naprawczych zidentyfikowanych po wystąpieniu naruszenia. Procesor jest zobowiązany do udostępniania informacji dotyczących wykonywania obowiązków, o których mowa w zdaniu poprzedzającym na zasadach określonych w § 6.1 Umowy.
- Termin i treść zgłoszenia. Po stwierdzeniu naruszenia ochrony Danych Osobowych, Procesor, bez zbędnej zwłoki, jednak w miarę możliwości nie później niż w ciągu 24 godzin od stwierdzenia naruszenia, zgłasza je Administratorowi. Zgłoszenie powinno zawierać co najmniej informacje określone w art. 33 ust. 3 RODO.
- Sukcesywne przekazywanie informacji. Jeżeli Procesor nie jest w stanie w tym samym czasie przekazać Administratorowi wszystkich informacji, o których mowa w § 7.2 powyżej, powinien je udzielać sukcesywnie, bez zbędnej zwłoki.
- Działania naprawcze. Do czasu uzyskania instrukcji od Administratora, Procesor bez zbędnej zwłoki podejmuje wszelkie rozsądne działania mające na celu ograniczenie i naprawienie negatywnych skutków naruszenia.
- Dokumentowanie naruszeń. Procesor jest zobowiązany do dokumentowania wszelkich naruszeń ochrony Danych Osobowych, w tym okoliczności naruszenia, jego skutków oraz podjętych działań zaradczych. Procesor jest zobowiązany udostępniać dokumentację, o której mowa mowa w zdaniu poprzedzającym na zasadach określonych w § 6.2 Umowy.
- Zasady powiadamiania. Procesor nie będzie bez wyraźnej instrukcji Administratora powiadamiał o naruszeniu osób, których dane dotyczą ani organu nadzorczego.
§ 8. CZAS TRWANIA UMOWY I PROCEDURA JEJ ZAKOŃCZENIA
- Czas obowiązywania. Umowa zawarta jest na czas obowiązywania współpracy na podstawie Regulaminu i ulega rozwiązaniu wraz z usunięciem Konta lub wypowiedzeniem umowy o świadczenie Usług Specjalistycznych.
- Wypowiedzenie natychmiastowe. Umowa może zostać wypowiedziana przez Administratora ze skutkiem natychmiastowym w przypadku rażącego lub powtarzającego się naruszania Umowy, RODO lub innych obowiązujących przepisów prawa z zakresu ochrony danych osobowych przez Procesora. Wypowiedzenie Umowy stanowi podstawę wypowiedzenia współpracy na podstawie Regulaminu.
- Zwrot lub usunięcie danych. W dniu zakończenia obowiązywania Umowy, Procesor ma obowiązek - zgodnie z dyspozycją Administratora - zwrócić lub zniszczyć, w sposób odrębnie ustalony z Administratorem, wszelkie Dane Osobowe i ich kopie, chyba że właściwe przepisy prawa krajowego lub unijnego nakazują Procesorowi przechowywanie tych Danych Osobowych. W takim wypadku, Procesor ma jednak obowiązek poinformować Administratora o fakcie istnienia takiego obowiązku oraz wskazać jego podstawę prawną.
- Potwierdzenie usunięcia. Na żądanie Administratora, Procesor, niezwłocznie po otrzymaniu takiego żądania, jednak w żadnym wypadku nie później niż w terminie 7 dni, składa oświadczenie potwierdzające wywiązanie się z obowiązków wskazanych w § 7.3 oraz usunięcie lub zwrot danych przez Subprocesorów.
- Ograniczenie zakresu. Postanowienia § 8.4 i 8.5 Umowy stosuje się odpowiednio do Danych Osobowych, które wskutek ograniczenia zakresu powierzenia przez Administratora nie mogą być dalej przetwarzane przez Procesora.
§ 9. ODPOWIEDZIALNOŚĆ
- Zasady ogólne. Procesor odpowiada z tytułu niewykonania lub niewłaściwego wykonania Umowy na zasadach ogólnych, wynikających z powszechnie obowiązujących przepisów prawa oraz postanowień Regulaminu.
- Odpowiedzialność za Zespół. W przypadku, gdy Procesorem jest Organizacja, ponosi ona pełną odpowiedzialność za działania lub zaniechania członków swojego Zespołu oraz wszelkich osób, którym powierza faktyczne wykonywanie czynności w ramach Usług Specjalistycznych, jak za własne działania lub zaniechania.
- Gwarancja uprawnień. Organizacja gwarantuje i odpowiada za to, aby każda osoba wchodząca w skład Zespołu (lub w inny sposób upoważniona do przetwarzania Danych Osobowych) posiadała należyte umocowanie do działania w imieniu Organizacji oraz została uprzednio zobowiązana do zachowania poufności i przeszkolona w zakresie bezpiecznego przetwarzania danych.
- Zwolnienie z odpowiedzialności. Procesor zobowiązuje się do zwolnienia Administratora z odpowiedzialności w przypadku wystąpienia przez osoby trzecie lub organy nadzorcze z roszczeniami lub karami wynikającymi z naruszenia przez Procesora (lub osoby, za które odpowiada) zasad ochrony danych osobowych określonych w Umowie lub przepisach RODO.
§ 10. POSTANOWIENIA KOŃCOWE
- Relacja do Regulaminu. Umowa stanowi integralną część Regulaminu. W sprawach nieuregulowanych Umową zastosowanie mają postanowienia Regulaminu oraz powszechnie obowiązujące przepisy prawa, w szczególności RODO oraz ustawy o ochronie danych osobowych.
- Zmiany Umowy. Zmiany Umowy odbywają się w trybie przewidzianym dla zmiany Regulaminu.
- Ważność postanowień. Jeżeli którekolwiek z postanowień Umowy uznane zostanie za nieważne lub prawnie wadliwe, pozostałe postanowienia pozostają w mocy. Strony zobowiązują się zastąpić nieważne postanowienie zapisem najbliższym celowi gospodarczemu i prawnemu pierwotnego brzmienia.
- Właściwość sądu. Wszelkie spory wynikające z niniejszej Umowy będą rozstrzygane w trybie określonym w Regulaminie.
ZAŁĄCZNIK NR 1 DO UMOWY POWIERZENIA – ZAKRES POWIERZENIA
| Cel przetwarzania: | Świadczenie Usług Specjalistycznych na rzecz Klientów za pośrednictwem Platformy |
| Kategorie osób: | Klienci, użytkownicy Aplikacji |
| Rodzaj danych | Wszelkie informacje o Kliencie, których wprowadzenie na Platformę jest możliwe przy pomocy jej funkcjonalności i przetwarzanie jest niezbędne do realizacji Usług Specjalistycznych, w tym:
|