Raise Your Sales
Bezpłatna konsultacja

Umowa powierzenia przetwarzania danych osobowych (DPA)

zawarta pomiędzy:

Podmiot zdefiniowany jako „Klient”, która zdecydował się na zakup i korzystanie z usług oferowanych przez Agencję RYS SP. Z O.O.,

zwanym w dalszej części Umowy „Administratorem

a

RYS spółka z ograniczoną odpowiedzialnością z siedzibą w Bielsku-Białej (43-300) przy ul. Podwale nr 47, wpisana do rejestru przedsiębiorców prowadzonego przez Sąd Rejonowy w Bielsku-Białej, VIII Wydział Gospodarczy Krajowego Rejestru Sądowego pod numerem KRS: 0001006923, NIP: 5472234742, REGON: 523865502, posiadająca kapitał zakładowy w wysokości 5.000,00 zł,

zwaną w dalszej części Umowy „Podmiotem przetwarzającym”

którzy dalej łącznie zwani będą „Stronami”, a każde z osobna „Stroną

Mając na uwadze, że:

  1. Strony zawarły umowę o świadczenie usług z dnia (dalej: Umowa Podstawowa), w związku z wykonywaniem której Administrator powierzy Podmiotowi przetwarzającemu przetwarzanie danych osobowych, w zakresie określonym niniejszą Umową,
  2. Strony, zawierając niniejszą Umowę, dążą do takiego uregulowania zasad przetwarzania danych osobowych, aby odpowiadały one w pełni postanowieniem rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 roku w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (dalej: RODO)

Strony postanowiły zawrzeć Umowę o następującej treści:

§ 1. Postanowienia ogólne

  1. Na warunkach określonych niniejszą Umową oraz Umową Podstawową, Administrator powierza Podmiotowi przetwarzającemu dane osobowe osób fizycznych (dalej: Dane osobowe).
  2. Administrator oświadcza, że wszystkie Dane osobowe przetwarza jako administrator tych danych osobowych, a przetwarzanie odbywa się zgodnie z prawem.
  3. Administrator powierza Podmiotowi przetwarzającemu Dane osobowe osób fizycznych następujących kategorii:
    a) Pracownicy Administratora,
    b) Współpracownicy Administratora,
    c) Klienci Administratora,
  4. Powierzenie Danych osobowych następuje w celu świadczenia przez Podmiot przetwarzający na rzecz Administratora usług związanych z wykonaniem Umowy Podstawowej, w tym w szczególności usług kompleksowej obsługi i zarządzania sprzedażą na platformach marketplace, obsługi posprzedażowej klientów (reklamacji i zwrotów) oraz prowadzenia i optymalizacji kampanii reklamowych.
  5. Przetwarzanie Danych osobowych przez Podmiot przetwarzający, odnośnie do charakteru przetwarzania, będzie:
    a) odbywało się w siedzibie Podmiotu przetwarzającego,
    b) w sposób ciągły, do czasu ustania umowy.
  6. Przetwarzanie danych osobowych przez Podmiot przetwarzający będzie odbywało się wyłącznie na podstawie udokumentowanego polecenia Administratora. Aby Strony uznały określone polecenie za udokumentowane, powinno ono wynikać wprost z niniejszej Umowy lub Umowy Podstawowej albo powinno zostać przesłana w formie wiadomości e-mail, zgodnie z zasadami komunikacji określonymi w § 8 ust. 2 Umowy.
  7. Podmiot przetwarzający będzie przetwarzać, na podstawie niniejszej Umowy, w szczególności następujące rodzaje Danych osobowych:

KATEGORIE OSÓB, KTÓRYCH DANE DOTYCZĄ

RODZAJ POWIERZONYCH DANYCH OSOBOWYCH

CEL PRZETWARZANIA DANYCH OSOBOWYCH

Pracownicy Administratora

imię, nazwisko, nazwa stanowiska, e-mail, numer telefonu, w przypadku weryfikacji na marketplace: pesel, wyciag bankowy, nr dowodu osobistego.

wykonanie Umowy podstawowej

Współpracownicy Administratora

imię, nazwisko, nazwa stanowiska, e-mail, numer telefonu, w przypadku weryfikacji na marketplace: pesel, wyciag bankowy, nr dowodu osobistego.

wykonanie Umowy podstawowej

Klienci Administratora będący osobami prawnymi

nazwa firmy, e-mail, numer telefonu, NIP, adres siedziby, dane osób reprezentujących Klientów takie jak: imię, nazwisko, adres e-mail, numer telefonu, nr zamówienia

wykonanie Umowy podstawowej

Klienci Administratora będący osobami prowadzącymi jednoosobową działalność gospodarczą

imię, nazwisko, nazwa firmy, adres, adres e-mail, numer telefonu, NIP, nr zamówienia

wykonanie Umowy podstawowej

Klienci Administratora będący osobami fizycznymi

imię, nazwisko, adres, numer telefonu, adres e-mail, nr zamówienia

wykonanie Umowy podstawowej

  1. Administrator, może powierzać Podmiotowi przetwarzającemu również inne Dane osobowe, niewymienione w § 1 ust. 7 Umowy oraz Dane osobowe innych kategorii osób, niż wymienione w § 1 ust. 3 Umowy, także dane niestrukturyzowane, czyli takie, które wynikają z kontentu o potencjalnej i prawdopodobnej zawartości danych osobowych (wpisy, dokumenty tekstowe, nagrania, obrazy, filmy). Powierzenie tych Danych osobowych wymaga przesłania ich zgodnie z zasadą komunikacji określoną w § 8 ust. 2 Umowy i nie będzie traktowane jako zmiana niniejszej Umowy wymagająca pisemnego aneksu.
  2. Niniejsza Umowa wchodzi w życie z dniem jej podpisania przez obie Strony (zwanym dalej „Dniem Obowiązywania”).
  3. W przypadkach, w których ma to zastosowanie, w szczególności gdy Administrator pełni także rolę podmiotu przetwarzającego wobec danych osobowych, które powierza Podmiotowi przetwarzającemu niniejsza Umowa powierzenia przetwarzania danych osobowych będzie traktowana także jako Umowa podpowierzenia przetwarzania danych osobowych.

§ 2. Czas przetwarzania Danych osobowych

  1. Podmiot przetwarzający będzie przetwarzał Dane osobowe przez czas obowiązywania Umowy Podstawowej.
  2. Czas obowiązywania niniejszej Umowy jest taki sam, jak okres obowiązywania Umowy Podstawowej i Umowa niniejsza wygaśnie automatycznie w momencie rozwiązania Umowy Podstawowej.

§ 3. Podpowierzenie

  1. Podmiot przetwarzający może podpowierzyć konkretne operacje przetwarzania Danych osobowych innym podmiotom przetwarzającym, pod warunkiem uprzedniej akceptacji przez Administratora podmiotu, któremu Dane osobowe mają zostać podpowierzone.
  2. Podpowierzenie przetwarzania Danych osobowych, o którym mowa w § 3 ust. 1 Umowy, wymaga zgłoszenia tego faktu Administratorowi w celu umożliwienia wyrażenia sprzeciwu. Zgłoszenie podpowierzenia powinno nastąpić zgodnie z zasadami kontaktowania się Stron wskazanymi w § 8 ust. 2 Umowy. Administrator może z uzasadnionych przyczyn zgłosić, w ciągu 7 dni od dnia otrzymania zgłoszenia, o którym mowa w zdaniu poprzednim, sprzeciw względem podpowierzenia danych konkretnemu podmiotowi przetwarzającemu. W razie zgłoszenia sprzeciwu, Podmiot przetwarzający, nie ma prawa powierzać Danych osobowych podmiotowi przetwarzającemu objętemu sprzeciwem. W przypadku, gdy Administrator nie odpowie w żaden sposób na wiadomość e-mail Podmiotowi przetwarzającemu o planowanym podpowierzaniu, Strony traktować będą milczenie, jako zgodę Administratora na wykonanie podpowierzenia. Wątpliwości co do zasadności sprzeciwu i ewentualnych negatywnych konsekwencji, Podmiot przetwarzający zgłosi Administratorowi w czasie umożliwiającym zapewnienie ciągłości przetwarzania Danych osobowych.
  3. Administrator niniejszym wyraża zgodę na podpowierzenie Danych osobowych przez Podmiot przetwarzający następującym podmiotom:
    • dostawcom usług hostingu i infrastruktury serwerowej oraz chmurowej,
    • dostawcom systemów teleinformatycznych służących do zarządzania relacjami z klientami (CRM), automatyzacji procesów biznesowych oraz analityki marketingowej,
    • dostawcom narzędzi z zakresu cyberbezpieczeństwa, w tym systemów do szyfrowanego zarządzania poświadczeniami i hasłami (menedżery haseł).
    • dostawcom zaawansowanych systemów analitycznych, raportowych, SEO oraz narzędzi służących do agregacji, integracji i przetwarzania danych marketingowych,
    • dostawcom usług i oprogramowania do elektronicznego podpisywania dokumentów oraz obsługi cyfrowego obiegu umów.
  4. Dokonując podpowierzenia, Podmiot przetwarzający ma obowiązek zobowiązać podmiot, któremu podpowierza przetwarzanie Danych osobowych, do stosowania odpowiednich środków ochrony tych Danych.
  5. Podmiot przetwarzający nie ma prawa przekazać w całości podpowierzającemu wykonanie niniejszej Umowy.

§ 4. Oświadczenia i obowiązki Podmiotu przetwarzającego

  1. Podmiot przetwarzający niniejszym oświadcza, że:
    1) wdrożył procedury zapewniające zgodność przetwarzania danych osobowych regulowane przez RODO,
    2) posiada wiedzę fachową oraz zasoby gwarantujące należytą realizację procedur ochrony danych osobowych, zgodnie z RODO,
    3) stosuje środki organizacyjne i techniczne służące przetwarzaniu danych osobowych zgodnie z RODO opisane w treści Załącznika nr 1 do niniejszej Umowy,
  2. Podmiot przetwarzający, na podstawie niniejszej Umowy, jest zobowiązany do:
    1) przetwarzania powierzonych Danych osobowych wyłącznie zgodnie z udokumentowanymi poleceniami lub instrukcjami Administratora,
    2) współpracy przez realizacji praw jednostki, przy uwzględnieniu, że na wyłącznie odpowiedzialnym za rozpatrywanie wniosków osób fizycznych odpowiedzialny jest Administrator, a Podmiot przetwarzający powinien informować Administratora o wszelkich zgłoszeniach, jak również Strony powinny informować się nawzajem o sporach lub roszczeniach, w celu możliwie szybkiego uregulowania ich w sposób ugodowy,
    3) współpracy z Administratorem przy wykonywaniu obowiązków z obszaru ochrony danych osobowych, o których mowa w art. 32-36 RODO,
    4) informowania Administratora, bez zbędnej zwłoki, odnośnie do wątpliwości co do zgodności z prawem poleceń lub instrukcji wydanych przez Administratora, pod rygorem utraty możliwości dochodzenia roszczeń przeciwko Administratorowi z tego tytułu,
  3. Administrator jest zobowiązany do współdziałania z Podmiotem przetwarzającym w wykonaniu niniejszej Umowy. Jest ponadto zobowiązany do udzielenia Podmiotowi przetwarzającemu niezbędnych wyjaśnień, zwłaszcza w razie wątpliwości co do legalności poleceń Administratora, jak również wywiązywania się ze swoich obowiązków.

§ 5. Bezpieczeństwo Danych osobowych

  1. Podmiot przetwarzający przeprowadził analizę ryzyka przetwarzania powierzonych Danych osobowych i stosuje się do jej wyników w zakresie organizacyjnych i technicznych środków ochrony Danych osobowych.
  2. Podmiot przetwarzający powiadomi Administratora o każdym podejrzeniu naruszenia ochrony Danych osobowych nie później niż w terminie 24 godzin od pierwszego zgłoszenia, umożliwiając Administratorowi uczestnictwo w czynnościach wyjaśniających i informując o ustaleniach z chwilą ich wykonania, w szczególności o stwierdzeniu naruszenia lub jego braku.
  3. Podmiot przetwarzający jest zobowiązany do przesłania Administratorowi powiadomienia o stwierdzonym naruszeniu wraz z wszelką niezbędną dokumentacją dotyczącą naruszenia, aby umożliwić Administratorowi spełnienie obowiązku powiadomienia organu nadzoru.

§ 6. Nadzór nad przetwarzaniem Danych osobowych

  1. Administrator jest uprawniony do przeprowadzenia kontroli sposobu przetwarzania danych osobowych przez Podmiot przetwarzający wyłącznie w zakresie niezbędnym do weryfikacji zgodności przetwarzania z niniejszą Umową oraz art. 28 RODO.
  2. Kontrola planowa jest przeprowadzana po uprzednim poinformowaniu Podmiotu przetwarzającego z co najmniej 7-dniowym wyprzedzeniem, w formie dokumentowej, z określeniem zakresu kontroli, przewidywanego czasu jej trwania oraz składu osobowego zespołu kontrolnego.
  3. Kontrola planowa może być przeprowadzana nie częściej niż raz w roku kalendarzowym i odbywa się w godzinach pracy Podmiotu przetwarzającego, w sposób nienaruszający w sposób nieuzasadniony ciągłości jego działalności operacyjnej.
  4. Ograniczenia, o których mowa w ust. 2–3, nie mają zastosowania w przypadku:
    1) stwierdzenia naruszenia ochrony danych osobowych
    2) uzasadnionego podejrzenia naruszenia postanowień niniejszej Umowy,
    3) żądania lub zaleceń organu nadzorczego.
  5. Kontrola może być przeprowadzona przez Administratora lub przez podmiot trzeci działający na jego zlecenie, pod warunkiem uprzedniego zobowiązania tego podmiotu do zachowania poufności co najmniej na poziomie wynikającym z niniejszej Umowy oraz braku konfliktu interesów z Podmiotem przetwarzającym.
  6. Zakres kontroli nie obejmuje:
    1) informacji stanowiących tajemnicę przedsiębiorstwa Podmiotu przetwarzającego, w zakresie niezwiązanym bezpośrednio z przetwarzaniem danych osobowych Administratora,
    2) danych osobowych lub informacji innych klientów Podmiotu przetwarzającego.
    Ochrona, o której mowa powyżej, realizowana jest w szczególności poprzez anonimizację, pseudonimizację lub nadzorowany wgląd do dokumentacji.
  7. Podmiot przetwarzający zapewnia Administratorowi dostęp do informacji niezbędnych do wykazania spełnienia obowiązków wynikających z art. 28 RODO, w pierwszej kolejności poprzez:
    1) udostępnienie aktualnej dokumentacji dotyczącej ochrony danych osobowych,
    2) raporty z audytów wewnętrznych lub certyfikacji,
    3) odpowiedzi na pisemne zapytania Administratora.
    Przeprowadzenie audytu na miejscu stanowi środek ostateczny, stosowany wyłącznie w przypadku braku możliwości weryfikacji w sposób, o którym mowa powyżej.
  8. Standardowa kontrola dokumentacyjna lub zdalna przeprowadzana jest nieodpłatnie. W przypadku kontroli na miejscu lub kontroli wykraczającej poza standardowy zakres, wymagającej istotnego zaangażowania zasobów Podmiotu przetwarzającego, Administrator pokrywa uzasadnione i rzeczywiste koszty organizacyjne takiej kontroli, ustalone uprzednio pomiędzy Stronami.
  9. Strony zgodnie potwierdzają, że wykonywanie kontroli odbywa się z poszanowaniem zasad proporcjonalności, minimalizacji oraz rozliczalności, o których mowa w art. 5 ust. 1 i 2 RODO.

§ 7. Odpowiedzialność

  1. Odpowiedzialność Stron z tytułu niewykonania lub nienależytego wykonania niniejszej Umowy podlega ograniczeniom, wyłączeniom i limitom odpowiedzialności określonym w Umowie Podstawowej, z zastrzeżeniem bezwzględnie obowiązujących przepisów prawa, w tym art. 82 RODO.
  2. Z zastrzeżeniem ust. 4–6, łączna odpowiedzialność Podmiotu przetwarzającego wobec Administratora, niezależnie od podstawy prawnej roszczenia, ograniczona jest do kwoty odpowiadającej łącznemu wynagrodzeniu netto należnemu Podmiotowi przetwarzającemu od Administratora w okresie 12 miesięcy poprzedzających zdarzenie powodujące odpowiedzialność.
  3. Podmiot przetwarzający ponosi odpowiedzialność wyłącznie za szkody wyrządzone z winy umyślnej lub rażącego niedbalstwa, przy czym odpowiedzialność za szkody wyrządzone wskutek zwykłego niedbalstwa zostaje wyłączona w najszerszym zakresie dopuszczalnym przez prawo.
  4. Ograniczenia odpowiedzialności określone w niniejszej Umowie nie mają zastosowania do odpowiedzialności Podmiotu przetwarzającego wobec osób, których dane dotyczą, wynikającej z art. 82 ust. 1–2 RODO.
  5. Podmiot przetwarzający nie ponosi odpowiedzialności za administracyjne kary pieniężne lub inne sankcje publicznoprawne nałożone na Administratora, chyba że zostały one nałożone w wyniku naruszenia przepisów o ochronie danych osobowych zawinionego przez Podmiot przetwarzający.
  6. Wyłączona jest odpowiedzialność Podmiotu przetwarzającego za utracone korzyści oraz szkody pośrednie w relacji umownej z Administratorem, w najszerszym zakresie dopuszczalnym przez prawo.
  7. Po zakończeniu obowiązywania Umowy Podmiot przetwarzający zwraca lub usuwa dane osobowe, zgodnie z art. 28 ust. 3 lit. g RODO, z zastrzeżeniem obowiązków retencyjnych wynikających z przepisów prawa lub konieczności zabezpieczenia roszczeń.
  8. W przypadku otrzymania polecenia sprzecznego z prawem Podmiot przetwarzający jest uprawniony do wstrzymania jego wykonania do czasu wyjaśnienia sprawy i nie ponosi odpowiedzialności za skutki takiego wstrzymania, w granicach dopuszczalnych przez prawo.
  9. Roszczenia Administratora wobec Podmiotu przetwarzającego wynikające z niniejszej Umowy wygasają, jeżeli nie zostaną zgłoszone w terminie 12 miesięcy od dnia powzięcia informacji o zdarzeniu, z wyłączeniem roszczeń wynikających z art. 82 RODO.

§ 8. Postanowienia końcowe

  1. Każda ze Stron zobowiązuje się niezwłocznie powiadomić drugą Stronę o wszelkich wiadomych jej naruszeniach poufności odnoszących się do niniejszej Umowy. Podmiot przetwarzający zobowiązuje się podjąć należyte działania w celu odzyskania i zabezpieczenia Danych osobowych lub Informacji Poufnych oraz zapobieżenia dalszym nieupoważnionym działaniom lub naruszaniu niniejszej Umowy.
    a) W celu wykonania niniejszej Umowy Strony będą komunikować się za pośrednictwem adresów e-mail osób wyznaczonych do kontaktu i koordynacji współpracy, wskazanych w Umowie Głównej lub przekazanych drugiej Stronie podczas wdrażania usługi (onboardingu).
  2. W przypadku zaistnienia pomiędzy Stronami sporu wynikającego z niniejszej Umowy, sądem właściwym do rozpoznania sprawy będzie sąd według głównego miejsca wykonywania działalności gospodarczej przez Podmiot przetwarzający.
  3. W zakresie nieuregulowanym niniejszą Umową, zastosowanie znajdą przepisy RODO i inne powszechnie obowiązujące przepisy prawa polskiego.

Załącznik nr 1 Opis technicznych i organizacyjnych środków bezpieczeństwa danych osobowych

1. Środki organizacyjne

  1. Dane osobowe przetwarzane są wyłącznie przez osoby posiadające pisemne upoważnienia do ich przetwarzania.
  2. Osoby upoważnione są zobowiązane do zachowania poufności danych osobowych oraz sposobów ich zabezpieczenia.
  3. Podmiot przetwarzający prowadzi ewidencję osób upoważnionych do przetwarzania danych osobowych.
  4. Pracownicy i współpracownicy są szkoleni z zakresu ochrony danych osobowych i RODO.
  5. Dane osobowe przetwarzane są wyłącznie w zakresie niezbędnym do realizacji określonych celów (zasada minimalizacji).
  6. Podmiot przetwarzający wdrożył procedury reagowania na naruszenia ochrony danych osobowych, w tym zasady ich zgłaszania i dokumentowania.

2. Środki techniczne

  1. Dostęp do systemów informatycznych zabezpieczony jest za pomocą:
    • indywidualnych loginów i haseł,
    • silnych haseł,
    • uwierzytelniania dwuskładnikowego,
    • zarzadzania uprawnieniami (stosowana jest zasada minimalnych uprawnień – pracownicy/współpracownicy posiadają dostęp tylko do tych narzędzi i danych klientów, które są niezbędne do wykonywania ich zadań)
  2. Systemy IT posiadają mechanizmy kontroli dostępu, ograniczające dostęp do danych wyłącznie do uprawnionych użytkowników.
  3. Stosowane sa konta imienne, bez kont współdzielonych, jeżeli platforma na to pozwala.
  4. Dane osobowe przetwarzane w systemach informatycznych są chronione poprzez:
    • szyfrowanie transmisji danych (SSL/TLS),
    • zapory sieciowe (firewall),
    • aktualne oprogramowanie antywirusowe i antymalware,
    • MFA/2FA (szczególnie dla dostępu zdalnego i kont uprzywilejowanych),
    • automatyczne blokady kont po nieudanych próbach logowania.
    • szyfrowanie i pseudonimizacja- szyfrowanie danych w spoczynku (AES-256) i w transmisji (TLS 1.2+), pseudonimizacja danych w środowiskach testowych i analitycznych,
  5. Regularnie wykonywane są kopie zapasowe (backup) danych, przechowywane w bezpiecznym środowisku.
  6. Urządzenia wykorzystywane do przetwarzania danych (komputery, laptopy) są:
    • zabezpieczone hasłem,
    • chronione przed dostępem osób trzecich,
    • blokowane w przypadku braku aktywności użytkownika.

3. Środki zapewniające ciągłość i integralność danych

  1. Podmiot przetwarzający stosuje procedury zapewniające ciągłość działania systemów IT.
  2. Dane są chronione przed:
    • przypadkowym lub nieuprawnionym zniszczeniem,
    • utratą,
    • modyfikacją,
    • nieuprawnionym ujawnieniem.
  3. Kopie zapasowe i ciągłość działania:
    • regularne backupy (zasada 3-2-1),
    • testy odtwarzania danych,

4. Okresowa weryfikacja zabezpieczeń

  1. Podmiot przetwarzający dokonuje okresowej weryfikacji i aktualizacji stosowanych środków technicznych i organizacyjnych.
  2. Zabezpieczenia są dostosowywane do:
    • charakteru przetwarzanych danych,
    • skali przetwarzania,
    • ryzyka naruszenia praw lub wolności osób, których dane dotyczą.