Umowa powierzenia przetwarzania danych osobowych (DPA)
Niniejsza Umowa powierzenia przetwarzania danych osobowych (dalej „DPA”) jest zawierana pomiędzy:
Klientem - administratorem danych w rozumieniu art. 4 pkt 7 RODO (dalej „Administrator”),
a
Operatorem: [pełna nazwa spółki] z siedzibą w [adres], NIP [NIP], KRS [KRS] - jako podmiotem przetwarzającym w rozumieniu art. 4 pkt 8 RODO (dalej „Procesor”).
DPA stanowi integralną część Regulaminu świadczenia usług Glosellio (dalej „Umowa Główna”) i jest zawierane w związku ze świadczeniem usług Glosellio na rzecz Administratora.
§ 1. Definicje
Pojęcia użyte w DPA mają znaczenie nadane im w RODO. „RODO” oznacza rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679. „Sub-procesor” oznacza dalszy podmiot przetwarzający, z którego Procesor korzysta na potrzeby świadczenia Usługi.
§ 2. Przedmiot, charakter i cel przetwarzania
- Administrator powierza Procesorowi przetwarzanie danych osobowych w zakresie i celu niezbędnym do świadczenia usług Glosellio na podstawie Umowy Głównej.
- Charakter przetwarzania: przechowywanie, organizacja, modyfikowanie, wyświetlanie, kopiowanie, transmisja, eksport oraz usuwanie danych w ramach platformy SaaS i jej integracji uruchamianych przez Administratora.
- Cel przetwarzania: umożliwienie Administratorowi prowadzenia działalności w zakresie zarządzania zamówieniami, magazynem, produktami, klientami, dokumentacją księgową i logistyczną oraz integracjami z systemami zewnętrznymi.
- Czas trwania: przez okres obowiązywania Umowy Głównej oraz przez 30 dni po jej zakończeniu (na potrzeby zwrotu lub eksportu danych), z zastrzeżeniem dłuższych okresów wynikających z przepisów prawa.
§ 3. Kategorie osób i kategorie danych
Kategorie osób, których dane dotyczą:
- klienci (konsumenci i kontrahenci) Administratora,
- pracownicy, współpracownicy i osoby reprezentujące Administratora,
- dostawcy i partnerzy biznesowi Administratora,
- odbiorcy przesyłek (jeżeli inne niż klienci).
Kategorie danych osobowych:
- dane identyfikacyjne i kontaktowe (imię, nazwisko, adres e-mail, telefon),
- dane adresowe (do faktury, dostawy),
- dane firmowe (nazwa firmy, NIP, REGON, KRS),
- dane transakcyjne (zamówienia, płatności, faktury, korekty, paragony),
- dane logistyczne (kurierzy, etykiety, statusy doręczeń),
- dane uwierzytelniające pracowników Administratora w panelu Glosellio,
- logi techniczne i adresy IP,
- treści wiadomości i notatek wprowadzanych przez Administratora,
- inne dane wprowadzane przez Administratora w polach niestandardowych Systemu.
Procesor nie zachęca Administratora do wprowadzania do Systemu danych szczególnych kategorii (art. 9 RODO) ani danych dotyczących wyroków skazujących (art. 10 RODO). W razie ich wprowadzenia Administrator odpowiada za adekwatność i podstawę prawną.
§ 4. Obowiązki Procesora
- Procesor przetwarza dane osobowe wyłącznie na udokumentowane polecenie Administratora - w tym w zakresie wynikającym z konfiguracji Systemu i Integracji uruchamianych przez Administratora - chyba że obowiązek przetwarzania nakłada prawo Unii lub państwa członkowskiego; w takim przypadku Procesor informuje o tym Administratora przed rozpoczęciem przetwarzania, chyba że prawo zakazuje takiego informowania.
- Procesor zapewnia, by osoby upoważnione do przetwarzania danych zobowiązały się do zachowania tajemnicy lub podlegały odpowiedniemu ustawowemu obowiązkowi zachowania tajemnicy.
- Procesor wdraża środki techniczne i organizacyjne, o których mowa w art. 32 RODO, opisane w Załączniku nr 2 do DPA.
- Procesor pomaga Administratorowi - w zakresie dostępnych funkcji Systemu i obsługi technicznej - w wywiązaniu się z obowiązków określonych w art. 32–36 RODO, w szczególności w realizacji żądań osób, których dane dotyczą, w obsłudze zgłoszeń naruszeń oraz przy ocenie skutków (DPIA).
- Po zakończeniu świadczenia usług Procesor - według wyboru Administratora - usuwa lub zwraca dane osobowe, chyba że prawo Unii lub państwa członkowskiego nakazuje ich dalsze przechowywanie.
- Procesor udostępnia Administratorowi informacje niezbędne do wykazania spełnienia obowiązków określonych w art. 28 RODO oraz umożliwia audyty na zasadach określonych w § 9.
- Procesor niezwłocznie informuje Administratora, jeśli jego zdaniem wydane przez Administratora polecenie stanowi naruszenie RODO lub innych przepisów o ochronie danych.
§ 5. Obowiązki Administratora
- Administrator zapewnia, że posiada podstawę prawną przetwarzania powierzanych danych oraz że dane były pozyskane zgodnie z prawem.
- Administrator wprowadza do Systemu wyłącznie dane adekwatne, prawdziwe i niezbędne dla wskazanego celu.
- Administrator odpowiada za poprawność konfiguracji Systemu, ról i uprawnień w panelu, a także za bezpieczeństwo danych dostępowych Użytkowników (zgodnie z § 6 Regulaminu).
- Administrator odpowiada za odbiór i obsługę żądań osób, których dane dotyczą, w pierwszej kolejności samodzielnie, korzystając z funkcji panelu (eksport, edycja, usuwanie danych, anonimizacja), oraz - w razie potrzeby - przez kontakt z Procesorem.
§ 6. Sub-procesorzy
- Administrator wyraża ogólną zgodę na korzystanie przez Procesora z sub-procesorów, w szczególności w zakresie infrastruktury chmurowej, baz danych, hostingu, monitoringu, kopii zapasowych, wysyłki e-mail, narzędzi analitycznych i wsparcia.
- Aktualną listę sub-procesorów stanowi Załącznik nr 1. Procesor informuje Administratora o planowanych zmianach (dodanie lub zastąpienie sub-procesora) z co najmniej 14-dniowym wyprzedzeniem, np. poprzez aktualizację listy w panelu Klienta lub e-mail.
- Administrator może zgłosić uzasadniony sprzeciw wobec planowanej zmiany w terminie 14 dni od powiadomienia. W razie braku porozumienia każdej ze stron przysługuje prawo wypowiedzenia Umowy Głównej.
- Procesor nakłada na sub-procesorów obowiązki ochrony danych co najmniej takie same jak wynikające z DPA i odpowiada za działania sub-procesorów jak za własne.
§ 7. Przekazywanie danych poza EOG
W razie konieczności przekazania danych do państwa trzeciego (np. korzystanie z dostawcy z USA) Procesor zapewnia odpowiednie zabezpieczenia, o których mowa w art. 46 RODO, w tym standardowe klauzule umowne (SCC) zatwierdzone przez Komisję Europejską oraz - w razie potrzeby - dodatkowe środki techniczne i organizacyjne uwzględniające wymogi orzecznictwa Schrems II.
§ 8. Naruszenia ochrony danych
- Procesor zawiadamia Administratora o naruszeniu ochrony danych osobowych powierzonych w przetwarzanie bez zbędnej zwłoki, nie później niż w ciągu 48 godzin od stwierdzenia naruszenia.
- Powiadomienie zawiera, w miarę dostępnych informacji: opis charakteru naruszenia, kategorie i przybliżoną liczbę osób oraz wpisów, prawdopodobne konsekwencje, środki podjęte lub proponowane oraz dane kontaktowe.
- Obowiązek zgłoszenia naruszenia organowi nadzorczemu i, gdy to konieczne, osobom, których dane dotyczą, spoczywa na Administratorze. Procesor wspiera Administratora w realizacji tego obowiązku w zakresie dostępnych informacji.
§ 9. Audyty
- Administrator ma prawo do przeprowadzenia audytu zgodności Procesora z DPA nie częściej niż raz na 12 miesięcy, na własny koszt, w godzinach pracy Procesora i z zachowaniem 30-dniowego uprzedzenia, w sposób nieutrudniający bieżącego świadczenia usług. Audyt może być przeprowadzony osobiście lub przez wskazanego niezależnego audytora niezwiązanego z konkurentem Procesora i związanego obowiązkiem zachowania poufności.
- Procesor może wykazać zgodność, w tym w odpowiedzi na żądanie audytu, dostarczając aktualne raporty, certyfikaty (np. ISO 27001, SOC 2 - w razie ich posiadania) lub raporty audytowe sub-procesorów, jeżeli odpowiadają zakresowi audytu.
- W razie naruszeń stwierdzonych w trakcie audytu Procesor podejmuje niezwłoczne działania naprawcze; koszty rażących naruszeń pokrywa Procesor.
§ 10. Odpowiedzialność
- Strony ponoszą odpowiedzialność wobec siebie wyłącznie w zakresie szkód powstałych z winy danej strony i - w odniesieniu do Procesora - w granicach określonych w § 13 Regulaminu.
- W razie roszczeń osób, których dane dotyczą, lub kar nałożonych przez organ nadzorczy strony ponoszą odpowiedzialność proporcjonalnie do swojego udziału w naruszeniu, z uwzględnieniem art. 82 RODO.
§ 11. Postanowienia końcowe
- DPA wchodzi w życie z dniem zawarcia Umowy Głównej i obowiązuje przez okres jej trwania.
- W zakresie nieuregulowanym DPA stosuje się postanowienia Umowy Głównej, RODO oraz przepisy prawa polskiego.
- W razie sprzeczności między DPA a Umową Główną, w zakresie ochrony danych osobowych pierwszeństwo mają postanowienia DPA.
Załącznik nr 1 - Lista sub-procesorów
Aktualna lista sub-procesorów wraz z lokalizacją przetwarzania i zakresem usług dostępna jest w panelu Klienta w sekcji „Umowa i regulamin”. Wzorcowo lista zawiera:
- [Nazwa dostawcy infrastruktury chmurowej / hostingu, lokalizacja, zakres],
- [Nazwa dostawcy bazy danych / kopii zapasowych, lokalizacja, zakres],
- [Nazwa dostawcy poczty transakcyjnej, lokalizacja, zakres],
- [Nazwa dostawcy monitoringu i logów, lokalizacja, zakres],
- [Nazwa dostawcy narzędzi analitycznych, lokalizacja, zakres],
- [Inni - uzupełnić].
Załącznik nr 2 - Środki techniczne i organizacyjne
Procesor wdraża m.in.:
- szyfrowanie transmisji (TLS 1.2+),
- szyfrowanie kopii zapasowych w spoczynku,
- separację najemców (multi-tenancy) na poziomie aplikacyjnym i bazodanowym,
- kontrolę dostępu opartą na rolach (RBAC) i zasadę najmniejszego przywileju,
- politykę haseł i wieloskładnikowe uwierzytelnianie dla pracowników Procesora,
- regularne testy bezpieczeństwa i aktualizacje, w tym łatki bezpieczeństwa,
- monitoring i zapis zdarzeń bezpieczeństwa, alerty,
- zarządzanie incydentami zgodnie z procedurą reagowania,
- regularne kopie zapasowe oraz testy odtwarzania,
- szkolenia zespołu z zakresu ochrony danych i bezpieczeństwa informacji,
- ocena ryzyka i przegląd środków co najmniej raz w roku.