Umowa powierzenia przetwarzania danych osobowych

Zawarta między:

Rafałem Arndtem, prowadzącym jednoosobową działalność gospodarczą pod firmą Rafał Arndt, ul. Krakowska 29, 31-062 Kraków, NIP 6272694327, REGON 243562681, wpisanym do Centralnej Ewidencji i Informacji o Działalności Gospodarczej, zwanym dalej „Podmiotem przetwarzającym",

a

Klientem (Najemcą) akceptującym niniejszą umowę w procesie rejestracji/aktywacji konta w serwisie {slug}.wigara.com, zwanym dalej „Administratorem",

zwanymi łącznie „Stronami".

§1. Przedmiot i cel

1. Umowa reguluje powierzenie Podmiotowi przetwarzającemu przetwarzania danych osobowych, dla których Administrator jest administratorem w rozumieniu art. 4 pkt 7 RODO.

2. Powierzenie następuje wyłącznie w celu świadczenia usługi SaaS (zarządzanie personelem, ewidencja czasu pracy, grafik, raporty kasowe, checklisty/HACCP, obsługa faktur) na rzecz Administratora.

3. Podmiot przetwarzający przetwarza dane wyłącznie na udokumentowane polecenie Administratora, którym jest niniejsza umowa oraz czynności Administratora w interfejsie aplikacji.

§2. Charakter, zakres, czas

1. Czas trwania: przez okres obowiązywania umowy o świadczenie usługi SaaS.

2. Charakter i cel: przetwarzanie w systemie teleinformatycznym w celu realizacji funkcji aplikacji.

3. Kategorie osób, których dane dotyczą:

4. Kategorie danych osobowych:

5. Podmiot przetwarzający nie przetwarza szczególnych kategorii danych (art. 9 RODO) w ramach standardowej funkcji aplikacji. Administrator zobowiązuje się nie wprowadzać takich danych do pól swobodnego tekstu.

§3. Obowiązki Podmiotu przetwarzającego

Podmiot przetwarzający zobowiązuje się:

1. przetwarzać dane wyłącznie na udokumentowane polecenie Administratora (art. 28 ust. 3 lit. a), w tym w zakresie transferu poza EOG — z zastrzeżeniem §6;

2. zapewnić, by osoby upoważnione do przetwarzania zobowiązały się do zachowania poufności (lit. b);

3. stosować środki techniczne i organizacyjne zapewniające bezpieczeństwo zgodnie z art. 32 — szczegółowo w Załączniku nr 1;

4. przestrzegać warunków korzystania z usług podprocesorów (§5);

5. w miarę możliwości pomagać Administratorowi wywiązać się z obowiązku odpowiadania na żądania osób (art. 15–22) — za pomocą funkcji eksportu i usuwania danych (lit. e);

6. pomagać Administratorowi w wywiązaniu się z obowiązków z art. 32–36 (lit. f);

7. po zakończeniu świadczenia usług — zależnie od decyzji Administratora — usunąć lub zwrócić dane oraz usunąć istniejące kopie, z zastrzeżeniem retencji wymaganej prawem (lit. g; §7);

8. udostępniać informacje niezbędne do wykazania zgodności oraz umożliwiać audyty (lit. h; §8);

9. niezwłocznie informować Administratora, jeżeli polecenie stanowi naruszenie RODO.

§4. Obowiązki Administratora

1. Administrator oświadcza, że posiada podstawę prawną przetwarzania powierzanych danych.

2. Administrator realizuje wobec swoich pracowników obowiązki informacyjne, w tym dotyczące monitoringu czasu pracy (KP art. 22³ — patrz klauzula-monitoring-rcp.md).

3. Administrator odpowiada za poprawność i aktualność danych, które wprowadza lub które wprowadzają jego użytkownicy.

§5. Podprocesorzy

1. Administrator wyraża ogólną zgodę na korzystanie przez Podmiot przetwarzający z podprocesorów wskazanych w lista-podprocesorow.md.

2. Podmiot przetwarzający informuje Administratora o zamierzonych zmianach (dodanie/zastąpienie podprocesora) z wyprzedzeniem, umożliwiając wyrażenie sprzeciwu (art. 28 ust. 2).

3. Podmiot przetwarzający nakłada na podprocesorów obowiązki ochrony danych odpowiadające niniejszej umowie i pozostaje odpowiedzialny za ich działania.

§6. Transfer poza EOG

1. Część przetwarzania (uwierzytelnianie, baza dokumentów) realizowana jest z udziałem Google LLC (Firebase/Firestore), co wiąże się z transferem danych do USA.

3. Szczegóły — lista-podprocesorow.md.

§7. Zakończenie — zwrot i usunięcie

1. Na żądanie Administratora, w trakcie obowiązywania umowy i po jej zakończeniu, Podmiot przetwarzający udostępnia eksport kompletu powierzonych danych, z wyłączeniem danych uwierzytelniających i kluczy dostępowych.

2. Po zakończeniu umowy Podmiot przetwarzający przechowuje powierzone dane przez 90 (dziewięćdziesiąt) dni w celu umożliwienia ich eksportu, a po upływie tego okresu trwale je usuwa; na żądanie Administratora usunięcie następuje wcześniej. Zastrzega się, że dane podlegające retencji ustawowej (dokumentacja pracownicza — Kodeks pracy; dokumentacja księgowa — ustawa o rachunkowości; dokumentacja HACCP) mogą być zachowane przez wymagany prawem okres, w minimalnym zakresie i wyłącznie w tym celu.

3. Usunięcie, o którym mowa w ust. 2 powyżej, obejmuje bazę danych aplikacji oraz konta w systemie uwierzytelniania. Dokumenty przechowywane w repozytorium dokumentów (materiały szkoleniowe, załączniki, historia komunikacji) Podmiot przetwarzający usuwa na żądanie Administratora, w terminie nieprzekraczającym 30 (trzydziestu) dni od jego otrzymania.

§8. Audyt

1. Administrator ma prawo do audytu przetwarzania — po uprzednim uzgodnieniu terminu, w sposób niezakłócający ciągłości usługi, nie częściej niż raz w roku (poza przypadkiem uzasadnionego podejrzenia naruszenia).

2. Podmiot przetwarzający może wykazać zgodność, udostępniając dokumentację środków (Załącznik nr 1) oraz raporty/certyfikaty podprocesorów.

§9. Naruszenia

Podmiot przetwarzający zgłasza Administratorowi naruszenie ochrony danych bez zbędnej zwłoki po jego stwierdzeniu (art. 33 ust. 2), zgodnie z procedura-naruszen.md, przekazując informacje umożliwiające Administratorowi wywiązanie się z własnego obowiązku notyfikacji do organu.

§10. Postanowienia końcowe

1. Umowa wchodzi w życie z chwilą akceptacji w procesie rejestracji/aktywacji konta.

2. W sprawach nieuregulowanych stosuje się RODO i przepisy krajowe.

3. Prawo właściwe: polskie. Sąd właściwy: sąd powszechny właściwy dla siedziby Podmiotu przetwarzającego (Kraków); postanowienia tego nie stosuje się do Administratorów będących konsumentami lub przedsiębiorcami na prawach konsumenta.

Załącznik nr 1 — Środki techniczne i organizacyjne (Art. 32)

Załącznik nr 1 stanowi integralną część niniejszej umowy i opisuje środki techniczne i organizacyjne zapewniające bezpieczeństwo przetwarzania, w tym środki poufności, integralności, dostępności i odporności systemu, zasady testowania ich skuteczności oraz zidentyfikowane obszary wymagające usprawnienia wraz z terminami.

Załącznik przekazywany jest Administratorowi przy zawarciu umowy oraz — na jego żądanie — w aktualnej wersji w każdym czasie, na adres wskazany w § 1. Nie jest publikowany, ponieważ zawiera szczegółowy opis zabezpieczeń, którego upublicznienie obniżałoby ich skuteczność.