Umowa powierzenia przetwarzania danych osobowych
Zawarta między:
Rafałem Arndtem, prowadzącym jednoosobową działalność gospodarczą pod firmą Rafał Arndt, ul. Krakowska 29, 31-062 Kraków, NIP 6272694327, REGON 243562681, wpisanym do Centralnej Ewidencji i Informacji o Działalności Gospodarczej, zwanym dalej „Podmiotem przetwarzającym",
a
Klientem (Najemcą) akceptującym niniejszą umowę w procesie rejestracji/aktywacji konta w serwisie {slug}.wigara.com, zwanym dalej „Administratorem",
zwanymi łącznie „Stronami".
§1. Przedmiot i cel
1. Umowa reguluje powierzenie Podmiotowi przetwarzającemu przetwarzania danych osobowych, dla których Administrator jest administratorem w rozumieniu art. 4 pkt 7 RODO.
2. Powierzenie następuje wyłącznie w celu świadczenia usługi SaaS (zarządzanie personelem, ewidencja czasu pracy, grafik, raporty kasowe, checklisty/HACCP, obsługa faktur) na rzecz Administratora.
3. Podmiot przetwarzający przetwarza dane wyłącznie na udokumentowane polecenie Administratora, którym jest niniejsza umowa oraz czynności Administratora w interfejsie aplikacji.
§2. Charakter, zakres, czas
1. Czas trwania: przez okres obowiązywania umowy o świadczenie usługi SaaS.
2. Charakter i cel: przetwarzanie w systemie teleinformatycznym w celu realizacji funkcji aplikacji.
3. Kategorie osób, których dane dotyczą:
- pracownicy i współpracownicy Administratora (w tym osoby na umowach zlecenie),
- kontrahenci Administratora (dane z faktur).
4. Kategorie danych osobowych:
- dane identyfikacyjne pracownika (imię, nazwisko),
- dane uwierzytelniające (PIN — przechowywany w postaci skrótu bcrypt),
- dane o czasie pracy i obecności (RCP: wejścia/wyjścia, korekty),
- dane grafikowe (dyspozycyjność, zmiany, przypisanie do lokalizacji),
- dane płacowe (stawka, rozliczenia miesięczne),
- dane kontrahentów z faktur (nazwa, NIP, dane fakturowe).
5. Podmiot przetwarzający nie przetwarza szczególnych kategorii danych (art. 9 RODO) w ramach standardowej funkcji aplikacji. Administrator zobowiązuje się nie wprowadzać takich danych do pól swobodnego tekstu.
§3. Obowiązki Podmiotu przetwarzającego
Podmiot przetwarzający zobowiązuje się:
1. przetwarzać dane wyłącznie na udokumentowane polecenie Administratora (art. 28 ust. 3 lit. a), w tym w zakresie transferu poza EOG — z zastrzeżeniem §6;
2. zapewnić, by osoby upoważnione do przetwarzania zobowiązały się do zachowania poufności (lit. b);
3. stosować środki techniczne i organizacyjne zapewniające bezpieczeństwo zgodnie z art. 32 — szczegółowo w Załączniku nr 1;
4. przestrzegać warunków korzystania z usług podprocesorów (§5);
5. w miarę możliwości pomagać Administratorowi wywiązać się z obowiązku odpowiadania na żądania osób (art. 15–22) — za pomocą funkcji eksportu i usuwania danych (lit. e);
6. pomagać Administratorowi w wywiązaniu się z obowiązków z art. 32–36 (lit. f);
7. po zakończeniu świadczenia usług — zależnie od decyzji Administratora — usunąć lub zwrócić dane oraz usunąć istniejące kopie, z zastrzeżeniem retencji wymaganej prawem (lit. g; §7);
8. udostępniać informacje niezbędne do wykazania zgodności oraz umożliwiać audyty (lit. h; §8);
9. niezwłocznie informować Administratora, jeżeli polecenie stanowi naruszenie RODO.
§4. Obowiązki Administratora
1. Administrator oświadcza, że posiada podstawę prawną przetwarzania powierzanych danych.
2. Administrator realizuje wobec swoich pracowników obowiązki informacyjne, w tym dotyczące monitoringu czasu pracy (KP art. 22³ — patrz klauzula-monitoring-rcp.md).
3. Administrator odpowiada za poprawność i aktualność danych, które wprowadza lub które wprowadzają jego użytkownicy.
§5. Podprocesorzy
1. Administrator wyraża ogólną zgodę na korzystanie przez Podmiot przetwarzający z podprocesorów wskazanych w lista-podprocesorow.md.
2. Podmiot przetwarzający informuje Administratora o zamierzonych zmianach (dodanie/zastąpienie podprocesora) z wyprzedzeniem, umożliwiając wyrażenie sprzeciwu (art. 28 ust. 2).
3. Podmiot przetwarzający nakłada na podprocesorów obowiązki ochrony danych odpowiadające niniejszej umowie i pozostaje odpowiedzialny za ich działania.
§6. Transfer poza EOG
1. Część przetwarzania (uwierzytelnianie, baza dokumentów) realizowana jest z udziałem Google LLC (Firebase/Firestore), co wiąże się z transferem danych do USA.
3. Szczegóły — lista-podprocesorow.md.
§7. Zakończenie — zwrot i usunięcie
1. Na żądanie Administratora, w trakcie obowiązywania umowy i po jej zakończeniu, Podmiot przetwarzający udostępnia eksport kompletu powierzonych danych, z wyłączeniem danych uwierzytelniających i kluczy dostępowych.
2. Po zakończeniu umowy Podmiot przetwarzający przechowuje powierzone dane przez 90 (dziewięćdziesiąt) dni w celu umożliwienia ich eksportu, a po upływie tego okresu trwale je usuwa; na żądanie Administratora usunięcie następuje wcześniej. Zastrzega się, że dane podlegające retencji ustawowej (dokumentacja pracownicza — Kodeks pracy; dokumentacja księgowa — ustawa o rachunkowości; dokumentacja HACCP) mogą być zachowane przez wymagany prawem okres, w minimalnym zakresie i wyłącznie w tym celu.
3. Usunięcie, o którym mowa w ust. 2 powyżej, obejmuje bazę danych aplikacji oraz konta w systemie uwierzytelniania. Dokumenty przechowywane w repozytorium dokumentów (materiały szkoleniowe, załączniki, historia komunikacji) Podmiot przetwarzający usuwa na żądanie Administratora, w terminie nieprzekraczającym 30 (trzydziestu) dni od jego otrzymania.
§8. Audyt
1. Administrator ma prawo do audytu przetwarzania — po uprzednim uzgodnieniu terminu, w sposób niezakłócający ciągłości usługi, nie częściej niż raz w roku (poza przypadkiem uzasadnionego podejrzenia naruszenia).
2. Podmiot przetwarzający może wykazać zgodność, udostępniając dokumentację środków (Załącznik nr 1) oraz raporty/certyfikaty podprocesorów.
§9. Naruszenia
Podmiot przetwarzający zgłasza Administratorowi naruszenie ochrony danych bez zbędnej zwłoki po jego stwierdzeniu (art. 33 ust. 2), zgodnie z procedura-naruszen.md, przekazując informacje umożliwiające Administratorowi wywiązanie się z własnego obowiązku notyfikacji do organu.
§10. Postanowienia końcowe
1. Umowa wchodzi w życie z chwilą akceptacji w procesie rejestracji/aktywacji konta.
2. W sprawach nieuregulowanych stosuje się RODO i przepisy krajowe.
3. Prawo właściwe: polskie. Sąd właściwy: sąd powszechny właściwy dla siedziby Podmiotu przetwarzającego (Kraków); postanowienia tego nie stosuje się do Administratorów będących konsumentami lub przedsiębiorcami na prawach konsumenta.
Załącznik nr 1 — Środki techniczne i organizacyjne (Art. 32)
Załącznik nr 1 stanowi integralną część niniejszej umowy i opisuje środki techniczne i organizacyjne zapewniające bezpieczeństwo przetwarzania, w tym środki poufności, integralności, dostępności i odporności systemu, zasady testowania ich skuteczności oraz zidentyfikowane obszary wymagające usprawnienia wraz z terminami.
Załącznik przekazywany jest Administratorowi przy zawarciu umowy oraz — na jego żądanie — w aktualnej wersji w każdym czasie, na adres wskazany w § 1. Nie jest publikowany, ponieważ zawiera szczegółowy opis zabezpieczeń, którego upublicznienie obniżałoby ich skuteczność.