Umowa powierzenia przetwarzania danych osobowych (DPA)
zawarta pomiędzy:
Podmiot zdefiniowany jako „Klient”, która zdecydował się na zakup i korzystanie z usług oferowanych przez Agencję RYS SP. Z O.O.,
zwanym w dalszej części Umowy „Administratorem”
a
RYS spółka z ograniczoną odpowiedzialnością z siedzibą w Bielsku-Białej (43-300) przy ul. Podwale nr 47, wpisana do rejestru przedsiębiorców prowadzonego przez Sąd Rejonowy w Bielsku-Białej, VIII Wydział Gospodarczy Krajowego Rejestru Sądowego pod numerem KRS: 0001006923, NIP: 5472234742, REGON: 523865502, posiadająca kapitał zakładowy w wysokości 5.000,00 zł,
zwaną w dalszej części Umowy „Podmiotem przetwarzającym”
którzy dalej łącznie zwani będą „Stronami”, a każde z osobna „Stroną”
Mając na uwadze, że:
- Strony zawarły umowę o świadczenie usług z dnia (dalej: Umowa Podstawowa), w związku z wykonywaniem której Administrator powierzy Podmiotowi przetwarzającemu przetwarzanie danych osobowych, w zakresie określonym niniejszą Umową,
- Strony, zawierając niniejszą Umowę, dążą do takiego uregulowania zasad przetwarzania danych osobowych, aby odpowiadały one w pełni postanowieniem rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 roku w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (dalej: RODO)
Strony postanowiły zawrzeć Umowę o następującej treści:
§ 1. Postanowienia ogólne
- Na warunkach określonych niniejszą Umową oraz Umową Podstawową, Administrator powierza Podmiotowi przetwarzającemu dane osobowe osób fizycznych (dalej: Dane osobowe).
- Administrator oświadcza, że wszystkie Dane osobowe przetwarza jako administrator tych danych osobowych, a przetwarzanie odbywa się zgodnie z prawem.
- Administrator powierza Podmiotowi przetwarzającemu Dane osobowe osób fizycznych następujących kategorii:
a) Pracownicy Administratora,
b) Współpracownicy Administratora,
c) Klienci Administratora, - Powierzenie Danych osobowych następuje w celu świadczenia przez Podmiot przetwarzający na rzecz Administratora usług związanych z wykonaniem Umowy Podstawowej, w tym w szczególności usług kompleksowej obsługi i zarządzania sprzedażą na platformach marketplace, obsługi posprzedażowej klientów (reklamacji i zwrotów) oraz prowadzenia i optymalizacji kampanii reklamowych.
- Przetwarzanie Danych osobowych przez Podmiot przetwarzający, odnośnie do charakteru przetwarzania, będzie:
a) odbywało się w siedzibie Podmiotu przetwarzającego,
b) w sposób ciągły, do czasu ustania umowy. - Przetwarzanie danych osobowych przez Podmiot przetwarzający będzie odbywało się wyłącznie na podstawie udokumentowanego polecenia Administratora. Aby Strony uznały określone polecenie za udokumentowane, powinno ono wynikać wprost z niniejszej Umowy lub Umowy Podstawowej albo powinno zostać przesłana w formie wiadomości e-mail, zgodnie z zasadami komunikacji określonymi w § 8 ust. 2 Umowy.
- Podmiot przetwarzający będzie przetwarzać, na podstawie niniejszej Umowy, w szczególności następujące rodzaje Danych osobowych:
KATEGORIE OSÓB, KTÓRYCH DANE DOTYCZĄ | RODZAJ POWIERZONYCH DANYCH OSOBOWYCH | CEL PRZETWARZANIA DANYCH OSOBOWYCH |
|---|---|---|
Pracownicy Administratora | imię, nazwisko, nazwa stanowiska, e-mail, numer telefonu, w przypadku weryfikacji na marketplace: pesel, wyciag bankowy, nr dowodu osobistego. | wykonanie Umowy podstawowej |
Współpracownicy Administratora | imię, nazwisko, nazwa stanowiska, e-mail, numer telefonu, w przypadku weryfikacji na marketplace: pesel, wyciag bankowy, nr dowodu osobistego. | wykonanie Umowy podstawowej |
Klienci Administratora będący osobami prawnymi | nazwa firmy, e-mail, numer telefonu, NIP, adres siedziby, dane osób reprezentujących Klientów takie jak: imię, nazwisko, adres e-mail, numer telefonu, nr zamówienia | wykonanie Umowy podstawowej |
Klienci Administratora będący osobami prowadzącymi jednoosobową działalność gospodarczą | imię, nazwisko, nazwa firmy, adres, adres e-mail, numer telefonu, NIP, nr zamówienia | wykonanie Umowy podstawowej |
Klienci Administratora będący osobami fizycznymi | imię, nazwisko, adres, numer telefonu, adres e-mail, nr zamówienia | wykonanie Umowy podstawowej |
- Administrator, może powierzać Podmiotowi przetwarzającemu również inne Dane osobowe, niewymienione w § 1 ust. 7 Umowy oraz Dane osobowe innych kategorii osób, niż wymienione w § 1 ust. 3 Umowy, także dane niestrukturyzowane, czyli takie, które wynikają z kontentu o potencjalnej i prawdopodobnej zawartości danych osobowych (wpisy, dokumenty tekstowe, nagrania, obrazy, filmy). Powierzenie tych Danych osobowych wymaga przesłania ich zgodnie z zasadą komunikacji określoną w § 8 ust. 2 Umowy i nie będzie traktowane jako zmiana niniejszej Umowy wymagająca pisemnego aneksu.
- Niniejsza Umowa wchodzi w życie z dniem jej podpisania przez obie Strony (zwanym dalej „Dniem Obowiązywania”).
- W przypadkach, w których ma to zastosowanie, w szczególności gdy Administrator pełni także rolę podmiotu przetwarzającego wobec danych osobowych, które powierza Podmiotowi przetwarzającemu niniejsza Umowa powierzenia przetwarzania danych osobowych będzie traktowana także jako Umowa podpowierzenia przetwarzania danych osobowych.
§ 2. Czas przetwarzania Danych osobowych
- Podmiot przetwarzający będzie przetwarzał Dane osobowe przez czas obowiązywania Umowy Podstawowej.
- Czas obowiązywania niniejszej Umowy jest taki sam, jak okres obowiązywania Umowy Podstawowej i Umowa niniejsza wygaśnie automatycznie w momencie rozwiązania Umowy Podstawowej.
§ 3. Podpowierzenie
- Podmiot przetwarzający może podpowierzyć konkretne operacje przetwarzania Danych osobowych innym podmiotom przetwarzającym, pod warunkiem uprzedniej akceptacji przez Administratora podmiotu, któremu Dane osobowe mają zostać podpowierzone.
- Podpowierzenie przetwarzania Danych osobowych, o którym mowa w § 3 ust. 1 Umowy, wymaga zgłoszenia tego faktu Administratorowi w celu umożliwienia wyrażenia sprzeciwu. Zgłoszenie podpowierzenia powinno nastąpić zgodnie z zasadami kontaktowania się Stron wskazanymi w § 8 ust. 2 Umowy. Administrator może z uzasadnionych przyczyn zgłosić, w ciągu 7 dni od dnia otrzymania zgłoszenia, o którym mowa w zdaniu poprzednim, sprzeciw względem podpowierzenia danych konkretnemu podmiotowi przetwarzającemu. W razie zgłoszenia sprzeciwu, Podmiot przetwarzający, nie ma prawa powierzać Danych osobowych podmiotowi przetwarzającemu objętemu sprzeciwem. W przypadku, gdy Administrator nie odpowie w żaden sposób na wiadomość e-mail Podmiotowi przetwarzającemu o planowanym podpowierzaniu, Strony traktować będą milczenie, jako zgodę Administratora na wykonanie podpowierzenia. Wątpliwości co do zasadności sprzeciwu i ewentualnych negatywnych konsekwencji, Podmiot przetwarzający zgłosi Administratorowi w czasie umożliwiającym zapewnienie ciągłości przetwarzania Danych osobowych.
- Administrator niniejszym wyraża zgodę na podpowierzenie Danych osobowych przez Podmiot przetwarzający następującym podmiotom:
- dostawcom usług hostingu i infrastruktury serwerowej oraz chmurowej,
- dostawcom systemów teleinformatycznych służących do zarządzania relacjami z klientami (CRM), automatyzacji procesów biznesowych oraz analityki marketingowej,
- dostawcom narzędzi z zakresu cyberbezpieczeństwa, w tym systemów do szyfrowanego zarządzania poświadczeniami i hasłami (menedżery haseł).
- dostawcom zaawansowanych systemów analitycznych, raportowych, SEO oraz narzędzi służących do agregacji, integracji i przetwarzania danych marketingowych,
- dostawcom usług i oprogramowania do elektronicznego podpisywania dokumentów oraz obsługi cyfrowego obiegu umów.
- Dokonując podpowierzenia, Podmiot przetwarzający ma obowiązek zobowiązać podmiot, któremu podpowierza przetwarzanie Danych osobowych, do stosowania odpowiednich środków ochrony tych Danych.
- Podmiot przetwarzający nie ma prawa przekazać w całości podpowierzającemu wykonanie niniejszej Umowy.
§ 4. Oświadczenia i obowiązki Podmiotu przetwarzającego
- Podmiot przetwarzający niniejszym oświadcza, że:
1) wdrożył procedury zapewniające zgodność przetwarzania danych osobowych regulowane przez RODO,
2) posiada wiedzę fachową oraz zasoby gwarantujące należytą realizację procedur ochrony danych osobowych, zgodnie z RODO,
3) stosuje środki organizacyjne i techniczne służące przetwarzaniu danych osobowych zgodnie z RODO opisane w treści Załącznika nr 1 do niniejszej Umowy, - Podmiot przetwarzający, na podstawie niniejszej Umowy, jest zobowiązany do:
1) przetwarzania powierzonych Danych osobowych wyłącznie zgodnie z udokumentowanymi poleceniami lub instrukcjami Administratora,
2) współpracy przez realizacji praw jednostki, przy uwzględnieniu, że na wyłącznie odpowiedzialnym za rozpatrywanie wniosków osób fizycznych odpowiedzialny jest Administrator, a Podmiot przetwarzający powinien informować Administratora o wszelkich zgłoszeniach, jak również Strony powinny informować się nawzajem o sporach lub roszczeniach, w celu możliwie szybkiego uregulowania ich w sposób ugodowy,
3) współpracy z Administratorem przy wykonywaniu obowiązków z obszaru ochrony danych osobowych, o których mowa w art. 32-36 RODO,
4) informowania Administratora, bez zbędnej zwłoki, odnośnie do wątpliwości co do zgodności z prawem poleceń lub instrukcji wydanych przez Administratora, pod rygorem utraty możliwości dochodzenia roszczeń przeciwko Administratorowi z tego tytułu, - Administrator jest zobowiązany do współdziałania z Podmiotem przetwarzającym w wykonaniu niniejszej Umowy. Jest ponadto zobowiązany do udzielenia Podmiotowi przetwarzającemu niezbędnych wyjaśnień, zwłaszcza w razie wątpliwości co do legalności poleceń Administratora, jak również wywiązywania się ze swoich obowiązków.
§ 5. Bezpieczeństwo Danych osobowych
- Podmiot przetwarzający przeprowadził analizę ryzyka przetwarzania powierzonych Danych osobowych i stosuje się do jej wyników w zakresie organizacyjnych i technicznych środków ochrony Danych osobowych.
- Podmiot przetwarzający powiadomi Administratora o każdym podejrzeniu naruszenia ochrony Danych osobowych nie później niż w terminie 24 godzin od pierwszego zgłoszenia, umożliwiając Administratorowi uczestnictwo w czynnościach wyjaśniających i informując o ustaleniach z chwilą ich wykonania, w szczególności o stwierdzeniu naruszenia lub jego braku.
- Podmiot przetwarzający jest zobowiązany do przesłania Administratorowi powiadomienia o stwierdzonym naruszeniu wraz z wszelką niezbędną dokumentacją dotyczącą naruszenia, aby umożliwić Administratorowi spełnienie obowiązku powiadomienia organu nadzoru.
§ 6. Nadzór nad przetwarzaniem Danych osobowych
- Administrator jest uprawniony do przeprowadzenia kontroli sposobu przetwarzania danych osobowych przez Podmiot przetwarzający wyłącznie w zakresie niezbędnym do weryfikacji zgodności przetwarzania z niniejszą Umową oraz art. 28 RODO.
- Kontrola planowa jest przeprowadzana po uprzednim poinformowaniu Podmiotu przetwarzającego z co najmniej 7-dniowym wyprzedzeniem, w formie dokumentowej, z określeniem zakresu kontroli, przewidywanego czasu jej trwania oraz składu osobowego zespołu kontrolnego.
- Kontrola planowa może być przeprowadzana nie częściej niż raz w roku kalendarzowym i odbywa się w godzinach pracy Podmiotu przetwarzającego, w sposób nienaruszający w sposób nieuzasadniony ciągłości jego działalności operacyjnej.
- Ograniczenia, o których mowa w ust. 2–3, nie mają zastosowania w przypadku:
1) stwierdzenia naruszenia ochrony danych osobowych
2) uzasadnionego podejrzenia naruszenia postanowień niniejszej Umowy,
3) żądania lub zaleceń organu nadzorczego. - Kontrola może być przeprowadzona przez Administratora lub przez podmiot trzeci działający na jego zlecenie, pod warunkiem uprzedniego zobowiązania tego podmiotu do zachowania poufności co najmniej na poziomie wynikającym z niniejszej Umowy oraz braku konfliktu interesów z Podmiotem przetwarzającym.
- Zakres kontroli nie obejmuje:
1) informacji stanowiących tajemnicę przedsiębiorstwa Podmiotu przetwarzającego, w zakresie niezwiązanym bezpośrednio z przetwarzaniem danych osobowych Administratora,
2) danych osobowych lub informacji innych klientów Podmiotu przetwarzającego.
Ochrona, o której mowa powyżej, realizowana jest w szczególności poprzez anonimizację, pseudonimizację lub nadzorowany wgląd do dokumentacji. - Podmiot przetwarzający zapewnia Administratorowi dostęp do informacji niezbędnych do wykazania spełnienia obowiązków wynikających z art. 28 RODO, w pierwszej kolejności poprzez:
1) udostępnienie aktualnej dokumentacji dotyczącej ochrony danych osobowych,
2) raporty z audytów wewnętrznych lub certyfikacji,
3) odpowiedzi na pisemne zapytania Administratora.
Przeprowadzenie audytu na miejscu stanowi środek ostateczny, stosowany wyłącznie w przypadku braku możliwości weryfikacji w sposób, o którym mowa powyżej. - Standardowa kontrola dokumentacyjna lub zdalna przeprowadzana jest nieodpłatnie. W przypadku kontroli na miejscu lub kontroli wykraczającej poza standardowy zakres, wymagającej istotnego zaangażowania zasobów Podmiotu przetwarzającego, Administrator pokrywa uzasadnione i rzeczywiste koszty organizacyjne takiej kontroli, ustalone uprzednio pomiędzy Stronami.
- Strony zgodnie potwierdzają, że wykonywanie kontroli odbywa się z poszanowaniem zasad proporcjonalności, minimalizacji oraz rozliczalności, o których mowa w art. 5 ust. 1 i 2 RODO.
§ 7. Odpowiedzialność
- Odpowiedzialność Stron z tytułu niewykonania lub nienależytego wykonania niniejszej Umowy podlega ograniczeniom, wyłączeniom i limitom odpowiedzialności określonym w Umowie Podstawowej, z zastrzeżeniem bezwzględnie obowiązujących przepisów prawa, w tym art. 82 RODO.
- Z zastrzeżeniem ust. 4–6, łączna odpowiedzialność Podmiotu przetwarzającego wobec Administratora, niezależnie od podstawy prawnej roszczenia, ograniczona jest do kwoty odpowiadającej łącznemu wynagrodzeniu netto należnemu Podmiotowi przetwarzającemu od Administratora w okresie 12 miesięcy poprzedzających zdarzenie powodujące odpowiedzialność.
- Podmiot przetwarzający ponosi odpowiedzialność wyłącznie za szkody wyrządzone z winy umyślnej lub rażącego niedbalstwa, przy czym odpowiedzialność za szkody wyrządzone wskutek zwykłego niedbalstwa zostaje wyłączona w najszerszym zakresie dopuszczalnym przez prawo.
- Ograniczenia odpowiedzialności określone w niniejszej Umowie nie mają zastosowania do odpowiedzialności Podmiotu przetwarzającego wobec osób, których dane dotyczą, wynikającej z art. 82 ust. 1–2 RODO.
- Podmiot przetwarzający nie ponosi odpowiedzialności za administracyjne kary pieniężne lub inne sankcje publicznoprawne nałożone na Administratora, chyba że zostały one nałożone w wyniku naruszenia przepisów o ochronie danych osobowych zawinionego przez Podmiot przetwarzający.
- Wyłączona jest odpowiedzialność Podmiotu przetwarzającego za utracone korzyści oraz szkody pośrednie w relacji umownej z Administratorem, w najszerszym zakresie dopuszczalnym przez prawo.
- Po zakończeniu obowiązywania Umowy Podmiot przetwarzający zwraca lub usuwa dane osobowe, zgodnie z art. 28 ust. 3 lit. g RODO, z zastrzeżeniem obowiązków retencyjnych wynikających z przepisów prawa lub konieczności zabezpieczenia roszczeń.
- W przypadku otrzymania polecenia sprzecznego z prawem Podmiot przetwarzający jest uprawniony do wstrzymania jego wykonania do czasu wyjaśnienia sprawy i nie ponosi odpowiedzialności za skutki takiego wstrzymania, w granicach dopuszczalnych przez prawo.
- Roszczenia Administratora wobec Podmiotu przetwarzającego wynikające z niniejszej Umowy wygasają, jeżeli nie zostaną zgłoszone w terminie 12 miesięcy od dnia powzięcia informacji o zdarzeniu, z wyłączeniem roszczeń wynikających z art. 82 RODO.
§ 8. Postanowienia końcowe
- Każda ze Stron zobowiązuje się niezwłocznie powiadomić drugą Stronę o wszelkich wiadomych jej naruszeniach poufności odnoszących się do niniejszej Umowy. Podmiot przetwarzający zobowiązuje się podjąć należyte działania w celu odzyskania i zabezpieczenia Danych osobowych lub Informacji Poufnych oraz zapobieżenia dalszym nieupoważnionym działaniom lub naruszaniu niniejszej Umowy.
a) W celu wykonania niniejszej Umowy Strony będą komunikować się za pośrednictwem adresów e-mail osób wyznaczonych do kontaktu i koordynacji współpracy, wskazanych w Umowie Głównej lub przekazanych drugiej Stronie podczas wdrażania usługi (onboardingu). - W przypadku zaistnienia pomiędzy Stronami sporu wynikającego z niniejszej Umowy, sądem właściwym do rozpoznania sprawy będzie sąd według głównego miejsca wykonywania działalności gospodarczej przez Podmiot przetwarzający.
- W zakresie nieuregulowanym niniejszą Umową, zastosowanie znajdą przepisy RODO i inne powszechnie obowiązujące przepisy prawa polskiego.
Załącznik nr 1 Opis technicznych i organizacyjnych środków bezpieczeństwa danych osobowych
1. Środki organizacyjne
- Dane osobowe przetwarzane są wyłącznie przez osoby posiadające pisemne upoważnienia do ich przetwarzania.
- Osoby upoważnione są zobowiązane do zachowania poufności danych osobowych oraz sposobów ich zabezpieczenia.
- Podmiot przetwarzający prowadzi ewidencję osób upoważnionych do przetwarzania danych osobowych.
- Pracownicy i współpracownicy są szkoleni z zakresu ochrony danych osobowych i RODO.
- Dane osobowe przetwarzane są wyłącznie w zakresie niezbędnym do realizacji określonych celów (zasada minimalizacji).
- Podmiot przetwarzający wdrożył procedury reagowania na naruszenia ochrony danych osobowych, w tym zasady ich zgłaszania i dokumentowania.
2. Środki techniczne
- Dostęp do systemów informatycznych zabezpieczony jest za pomocą:
- indywidualnych loginów i haseł,
- silnych haseł,
- uwierzytelniania dwuskładnikowego,
- zarzadzania uprawnieniami (stosowana jest zasada minimalnych uprawnień – pracownicy/współpracownicy posiadają dostęp tylko do tych narzędzi i danych klientów, które są niezbędne do wykonywania ich zadań)
- Systemy IT posiadają mechanizmy kontroli dostępu, ograniczające dostęp do danych wyłącznie do uprawnionych użytkowników.
- Stosowane sa konta imienne, bez kont współdzielonych, jeżeli platforma na to pozwala.
- Dane osobowe przetwarzane w systemach informatycznych są chronione poprzez:
- szyfrowanie transmisji danych (SSL/TLS),
- zapory sieciowe (firewall),
- aktualne oprogramowanie antywirusowe i antymalware,
- MFA/2FA (szczególnie dla dostępu zdalnego i kont uprzywilejowanych),
- automatyczne blokady kont po nieudanych próbach logowania.
- szyfrowanie i pseudonimizacja- szyfrowanie danych w spoczynku (AES-256) i w transmisji (TLS 1.2+), pseudonimizacja danych w środowiskach testowych i analitycznych,
- Regularnie wykonywane są kopie zapasowe (backup) danych, przechowywane w bezpiecznym środowisku.
- Urządzenia wykorzystywane do przetwarzania danych (komputery, laptopy) są:
- zabezpieczone hasłem,
- chronione przed dostępem osób trzecich,
- blokowane w przypadku braku aktywności użytkownika.
3. Środki zapewniające ciągłość i integralność danych
- Podmiot przetwarzający stosuje procedury zapewniające ciągłość działania systemów IT.
- Dane są chronione przed:
- przypadkowym lub nieuprawnionym zniszczeniem,
- utratą,
- modyfikacją,
- nieuprawnionym ujawnieniem.
- Kopie zapasowe i ciągłość działania:
- regularne backupy (zasada 3-2-1),
- testy odtwarzania danych,
4. Okresowa weryfikacja zabezpieczeń
- Podmiot przetwarzający dokonuje okresowej weryfikacji i aktualizacji stosowanych środków technicznych i organizacyjnych.
- Zabezpieczenia są dostosowywane do:
- charakteru przetwarzanych danych,
- skali przetwarzania,
- ryzyka naruszenia praw lub wolności osób, których dane dotyczą.