Umowa powierzenia przetwarzania danych osobowych

Zawarta pomiędzy Usługobiorcą wskazaną w Regulaminie świadczenia usług elektronicznych w serwisie internetowym flobo.io, do którego załącznik stanowi niniejsza Umowa Powierzenia zwanym w dalszej części Administratorem, a Flobo sp. z o.o. z siedzibą przy ul. Grzegórzeckiej 78/8, 31-559 Kraków, NIP 6751771528, zwana w dalszej części umowy „Podmiotem Przetwarzającym”, reprezentowana przez Tomasza Kołkiewicza.

  1. Powierzenie przetwarzania danych osobowych
    1. Administrator danych powierza Podmiotowi przetwarzającemu, w trybie art. 28 Rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 65/46/WE (ogólne rozporządzenie o ochronie danych) z dnia 27 kwietnia 2016 r. (zwanego w dalszej części „Rozporządzeniem”) dane osobowe do przetwarzania, na zasadach i w celu określonym w niniejszej Umowie.
    2. Podmiot przetwarzający zobowiązuje się przetwarzać powierzone mu przez Administratora dane osobowe zgodnie z niniejszą Umową, Rozporządzeniem oraz z innymi przepisami prawa powszechnie obowiązującego, które chronią prawa osób, których dane dotyczą.
    3. Strony uzgadniają, że powierzenie przetwarzania danych osobowych dotyczy danych zwykłych i zostaje dokonane w zakresie przechowywanie danych w systemach spełniających wymogi bezpieczeństwa i ochrony przekazanych danych osobowych w sposób gwarantujący przetwarzanie danych zgodnie z wymaganiami obowiązujących przepisów prawa.
    4. Podmiot przetwarzający oświadcza, iż stosuje środki bezpieczeństwa tzn. środki techniczne i organizacyjne zapewniające stopień bezpieczeństwa odpowiadający ryzyku naruszenia praw i wolności osób fizycznych spełniające wymogi art. 32 Rozporządzenia.
  2. Zakres i cel przetwarzania danych
    1. Na podstawie niniejszej Umowy Administrator powierza Podmiotowi przetwarzającemu przetwarzanie i danych osobowych w następującym zakresie:
      1. Kategorie osób, których dane dotyczą: użytkownicy, klienci Administratora, pracownicy administratora.
      2. Kategorie danych osobowych: imię (imiona) i nazwisko, adres e-mail, numer telefonu, numer rachunku bankowego, dane finansowe,
    2. Powierzone przez Administratora dane osobowe będą przetwarzane przez Podmiot przetwarzający wyłącznie w celu wykonywania czynności przetwarzania polegających na realizacji Umowy nr 1/06/2019 z dnia 12 czerwca 2019 roku (zwaną dalej Umową Główną).
  3. Obowiązki Podmiotu przetwarzającego
    1. Podmiot przetwarzający zobowiązuje się, przy przetwarzaniu powierzonych danych osobowych, do ich zabezpieczenia poprzez stosowanie odpowiednich środków technicznych i organizacyjnych zapewniających adekwatny stopień bezpieczeństwa odpowiadający ryzykom związanym z przetwarzaniem danych osobowych, o których mowa w art. 32 Rozporządzenia. W szczególności, ale nie wyłącznie Podmiot przetwarzający zobowiązuje się, że:
      1. zapewni prowadzenie dokumentacji opisującej sposób przetwarzania powierzonych do przetwarzania danych osobowych oraz adekwatne środki techniczne i organizacyjne służące ochronie tych danych;
      2. zapewni przechowywanie dokumentów tak, aby zabezpieczyć powierzone do przetwarzania dane osobowe przed: dostępem do nich osób nieupoważnionych do ich przetwarzania, przetwarzaniem z naruszeniem przepisów prawa, nieautoryzowaną zmianą, utratą, uszkodzeniem lub zniszczeniem;
      3. zapewni prowadzenie ewidencji pracowników i współpracowników upoważnionych do przetwarzania powierzonych do przetwarzania danych osobowych;
      4. zapewni ograniczenie dostępu do powierzonych do przetwarzania danych osobowych, wyłącznie do pracowników i współpracowników posiadających upoważnienie do przetwarzania powierzonych do przetwarzania danych osobowych wydane przez Podmiot przetwarzający, zgodnie z postanowieniem ust. 3 poniżej;
      5. stałego nadzorowania swoich pracowników i współpracowników, w zakresie zabezpieczenia powierzonych do przetwarzania danych osobowych;
    2. Podmiot przetwarzający zobowiązuje się dołożyć należytej staranności przy przetwarzaniu powierzonych danych osobowych.
    3. Podmiot przetwarzający zobowiązuje się, że dostęp do powierzonych do przetwarzania danych osobowych mogą mieć jedynie pracownicy lub współpracownicy Podmiotu przetwarzającego, którym Podmiot przetwarzający udzielił przed dopuszczeniem tych osób do przetwarzania danych osobowych upoważnień do przetwarzania danych osobowych w zakresie i w celu opisanym w niniejszej Umowie w ramach realizacji niniejszej Umowy.
    4. Podmiot przetwarzający zobowiązuje się, że wszystkie osoby (pracownicy, współpracownicy), które upoważnia do przetwarzania danych osobowych w celu realizacji niniejszej Umowy przed dopuszczeniem ich do przetwarzania danych osobowych podpiszą pisemne zobowiązanie do zachowania w tajemnicy, (o której mowa w art. 28 ust 3 pkt b Rozporządzenia) przetwarzanych danych oraz sposobów ich zabezpieczenia, zarówno w trakcie istnienia łączącego te osoby z Podmiotem przetwarzającym stosunku prawnego, jak i po jego ustaniu, lub by osoby te podlegały ustawowemu obowiązkowi zachowania tajemnicy, przy czym dla udokumentowania tego ustawowego obowiązku Podmiot przetwarzający sporządzi stosowne oświadczenie z powołaniem podstawy prawnej istnienia ustawowego obowiązku zachowania tajemnicy przez daną osobę.
    5. Podmiot przetwarzający po zakończeniu świadczenia usług związanych z przetwarzaniem usuwa wszelkie dane osobowe oraz usuwa wszelkie ich istniejące kopie, chyba że prawo Unii lub prawo państwa członkowskiego nakazują przechowywanie danych osobowych.
    6. Podmiot przetwarzający zobowiązuje się pomagać Administratorowi w niezbędnym zakresie wywiązywać się z obowiązku odpowiadania na żądania osoby, której dane dotyczą oraz wywiązywania się z obowiązków określonych w art. 32-36 Rozporządzenia.
    7. Podmiot przetwarzający w przypadku stwierdzeniu naruszenia ochrony danych osobowych bez zbędnej zwłoki zgłasza naruszenie Administratorowi nie później niż w ciągu 24 h od stwierdzenia naruszenia. Informacja przekazana Administratorowi powinna zawierać co najmniej:
      1. opis charakteru naruszenia i o ile to możliwe wraz ze wskazaniem kategorii i przybliżonej liczby osób, których dane osobowe zostały naruszone;
      2. imię, nazwisko i dane kontaktowe osoby, z którą Administrator może się kontaktować w związku z zaistniałym naruszeniem;
      3. krótki opis możliwych skutków zaistniałego naruszenia;
      4. krótki opis zastosowanych lub proponowanych do zastosowania przez Podmiot przetwarzający środków w celu usunięcia bądź minimalizacji negatywnych skutków zaistniałego naruszenia.
    8. Jeśli Podmiot przetwarzający musi przekazać dane osobowe powierzone przez Administratora do kraju trzeciego lub organizacji międzynarodowej, poinformuje o tym Administratora przed przekazaniem, w sposób pisemny lub przy wykorzystaniu poczty elektronicznej, w terminie co najmniej 5 dni przed przekazaniem danych.
    9. Administrator jest uprawniony wydawać Podmiotowi przetwarzającemu wiążące instrukcje co do wykonania niniejszej Umowy. Za poprawność, rzetelność i zgodność z prawem przekazywanych instrukcji wyłącznie odpowiedzialny jest Administrator. Jeżeli jednak Podmiot przetwarzający uzna, że jakakolwiek z otrzymanych od Administratora instrukcji jest sprzeczna z prawem, jest on uprawniony, lecz nie obowiązany do zaniechania dokonania czynności objętej taką instrukcją oraz poinformowania o tym Administratora, w tym w szczególności do poinformowania o skutkach zastosowania instrukcji i wskazówek Administratora.
    10. Podmiot przetwarzający zobowiązuje się do bieżącego monitorowania zmian prawa i orzecznictwa dotyczących ochrony danych osobowych i dostosowywać sposób przetwarzania danych osobowych, w tym wewnętrznych procedur, stosowanych środków organizacyjnych i technicznych do aktualnych regulacji prawnych.
  4. Prawo kontroli
    1. Administrator danych zgodnie z art. 28 ust. 3 pkt h) Rozporządzenia ma prawo kontroli (przeprowadzenia audytu), czy środki zastosowane przez Podmiot przetwarzający przy przetwarzaniu i zabezpieczeniu powierzonych danych osobowych spełniają wymagania prawne i są zgodne z postanowieniami Umowy. W ramach audytu Administrator może w szczególności ale nie wyłącznie żądać od Podmiotu przetwarzającego udzielenia pisemnej informacji lub wyjaśnień, udzielenia dostępu do wszystkich miejsc przetwarzania danych osobowych Administratora danych.
    2. Administrator danych realizować będzie prawo kontroli (audytu) w godzinach pracy Podmiotu przetwarzającego i z minimum 21 dniowym jego uprzedzeniem.
    3. Podmiot przetwarzający zobowiązuje się do usunięcia uchybień stwierdzonych podczas kontroli (audytu) w terminie wskazanym przez Administratora danych nie dłuższym niż 14 dni.
    4. Podmiot przetwarzający udostępnia Administratorowi wszelkie informacje niezbędne do wykazania spełnienia obowiązków określonych w art. 28 Rozporządzenia a w szczególności w zakresie zapewnienia bezpieczeństwa zgodnie z art. 32 Rozporządzenia.
  5. Dalsze powierzenie danych do przetwarzania
    1. Podmiot przetwarzający może powierzyć dane osobowe objęte niniejszą umową do dalszego przetwarzania podwykonawcom jedynie w celu wykonania Umowy po uzyskaniu uprzedniej każdorazowej pisemnej zgody Administratora danych.
    2. Przekazanie powierzonych danych do państwa trzeciego może nastąpić jedynie na pisemne polecenie Administratora danych, chyba że obowiązek taki nakłada na Podmiot przetwarzający prawo Unii lub prawo państwa członkowskiego, któremu podlega Podmiot przetwarzający. W takim przypadku przed rozpoczęciem przetwarzania Podmiot przetwarzający informuje Administratora danych o tym obowiązku prawnym, o ile prawo to nie zabrania udzielania takiej informacji z uwagi na ważny interes publiczny.
    3. Podwykonawca, o którym mowa w §5 ust. 1 Umowy winien spełniać te same gwarancje i obowiązki jakie zostały nałożone na Podmiot przetwarzający w niniejszej Umowie.
    4. Podmiot przetwarzający ponosi pełną odpowiedzialność wobec Administratora oraz osób trzecich za niewywiązanie się ze spoczywających na podwykonawcy obowiązków ochrony danych tj. odpowiada za działania i zaniechania podwykonawców jak za własne działania i zaniechania.
  6. Odpowiedzialność Podmiotu przetwarzającego
    1. Podmiot przetwarzający ponosi pełną odpowiedzialność za niewykonanie i/lub nienależyte wykonanie Umowy, w szczególności za udostępnienie lub wykorzystanie danych osobowych niezgodnie z treścią Umowy, i za udostępnienie powierzonych do przetwarzania danych osobowych osobom nieupoważnionym.
    2. Podmiot przetwarzający odpowiada za działania i zaniechania osób, przy pomocy których będzie przetwarzał powierzone dane osobowe, jak za działania lub zaniechania własne.
    3. Podmiot przetwarzający zobowiązuje się do niezwłocznego poinformowania Administratora danych o jakimkolwiek wszczętym postępowaniu, w szczególności administracyjnym lub sądowym, dotyczącym przetwarzania przez Podmiot przetwarzający danych osobowych określonych w Umowie, a następnie o jakiejkolwiek decyzji administracyjnej lub orzeczeniu dotyczącym przetwarzania tych danych, skierowanych do Podmiotu przetwarzającego, a także o wszelkich planowanych, lub realizowanych kontrolach i inspekcjach dotyczących przetwarzania w Podmiocie przetwarzającym tych danych osobowych, w szczególności prowadzonych przez inspektorów upoważnionych na mocy przepisów krajowych. Niniejszy ustęp dotyczy wyłącznie danych osobowych powierzonych przez Administratora danych.
    4. W przypadku, gdy wskutek niezgodnego z przepisami Rozporządzenia przetwarzania danych osobowych powierzonych przez Administratora Podmiotowi przetwarzającemu, z przyczyn leżących po stronie Podmiotu przetwarzającego Administrator poniesie jakiekolwiek koszty, czy też szkodę (koszty) w szczególności ale nie wyłącznie związane z uiszczeniem kar, odszkodowań, zadośćuczynienia, obsługi prawnej etc. Podmiot przetwarzający zobowiązany będzie do zwrotu Administratorowi tych kosztów w pełnej wysokości na pierwsze pisemne żądanie Administratora zawierające uzasadnienie i udokumentowane, co do kwoty poniesionych przez Administratora kosztów.
  7. Czas obowiązywania umowy
    1. Umowa zawarta jest na czas określony odpowiadający okresowi realizacji Umowy Głównej.
    2. Każda ze stron może wypowiedzieć Umowę z zachowaniem 3 miesięcznego okresu wypowiedzenia.
  8. Rozwiązanie umowy
    1. Administrator danych może rozwiązać niniejszą umowę ze skutkiem natychmiastowym, gdy Podmiot przetwarzający:
      1. pomimo zobowiązania go do usunięcia uchybień stwierdzonych podczas kontroli (audytu) nie usunie ich w wyznaczonym terminie;
      2. przetwarza dane osobowe w sposób niezgodny z Rozporządzeniem i Umową;
      3. powierzył przetwarzanie danych osobowych innemu podmiotowi bez zgody Administratora danych.
  9. Postanowienia końcowe
    1. Umowa została sporządzona w dwóch jednobrzmiących egzemplarzach dla każdej ze stron.
    2. W sprawach nieuregulowanych zastosowanie będą miały przepisy Kodeksu cywilnego oraz Rozporządzenia.
    3. Sądem właściwym dla rozpatrzenia sporów wynikających z niniejszej umowy będzie sąd właściwy Administratora danych.