Umowa powierzenia przetwarzania danych osobowych
§1. Strony i sposób zawarcia Umowy
-
Niniejsza Umowa powierzenia przetwarzania danych osobowych („Umowa”, „DPA”) zostaje zawarta pomiędzy:
- Organizatorem — podmiotem, który utworzył Konto w Platformie KOORDO, występującym jako Administrator danych osobowych,
- Operatorem — występującym jako Podmiot przetwarzający:
- Firma
- DESTO Robert Łokieć
- Forma prawna
- przedsiębiorca prowadzący działalność gospodarczą pod firmą DESTO Robert Łokieć
- Adres
- ul. Okrężna 37D/3, 58-100 Świdnica
- NIP
- 8842420988
- REGON
- 020540436
- koordo.info@gmail.com
- Telefon
- +48 530 801 350
- Umowa zostaje zawarta z chwilą jej akceptacji w formularzu rejestracji Konta. Operator utrwala datę akceptacji oraz wersję zaakceptowanego dokumentu; wersja zapisana odpowiada wersji przedstawionej Organizatorowi przed akceptacją.
- Na żądanie Organizatora Umowa może zostać zawarta dodatkowo w formie dokumentowej lub pisemnej, o identycznej treści.
- Umowa stanowi uzupełnienie Regulaminu świadczenia usług drogą elektroniczną. W zakresie ochrony danych osobowych powierzonych przez Organizatora Umowa ma pierwszeństwo przed Regulaminem i Polityką prywatności.
- W zakresie, w jakim Organizator będący osobą fizyczną przetwarza dane w ramach czynności o czysto osobistym lub domowym charakterze (art. 2 ust. 2 lit. c RODO), RODO nie znajduje zastosowania, a Umowa wiąże wyłącznie w takim zakresie, w jakim przepisy RODO mają zastosowanie. Akceptacja Umowy przy rejestracji nie przesądza, że Organizator jest administratorem w rozumieniu RODO.
§2. Definicje
- RODO — Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r.
- Platforma — oprogramowanie KOORDO udostępniane w modelu SaaS.
- Dane powierzone — dane osobowe wprowadzone do Platformy przez Organizatora lub zebrane w Platformie na jego polecenie, w szczególności dane uczestników wydarzeń („Gości”).
- Podprocesor — dalszy podmiot przetwarzający, z którego usług Operator korzysta przy przetwarzaniu Danych powierzonych.
- Rozliczenie wydarzenia — zakończenie obsługi wydarzenia rozpoczynające bieg okresu retencji danych osobowych tego wydarzenia (§10). Następuje z czynności Organizatora w Panelu Organizatora albo automatycznie, po upływie terminu wskazanego w §10.
- Pozostałe pojęcia mają znaczenie nadane im w Regulaminie oraz w RODO.
§3. Przedmiot, charakter i cel powierzenia
- Organizator powierza Operatorowi przetwarzanie Danych powierzonych, a Operator zobowiązuje się przetwarzać je wyłącznie w celu i w zakresie niezbędnym do świadczenia usług określonych w Regulaminie.
- Charakter przetwarzania: przetwarzanie w systemach teleinformatycznych, obejmujące zbieranie, utrwalanie, przechowywanie, porządkowanie, przeglądanie, udostępnianie w ramach Platformy, ograniczanie, anonimizowanie i usuwanie.
- Cel przetwarzania: umożliwienie Organizatorowi organizacji wydarzenia z wykorzystaniem funkcji Platformy oraz zapewnienie prawidłowego i bezpiecznego działania Platformy.
- Kategorie osób, których dane dotyczą, oraz rodzaje danych określa Załącznik nr 1.
- Operator nie przetwarza Danych powierzonych do własnych celów, w tym marketingowych, analitycznych wykraczających poza utrzymanie Platformy ani nie udostępnia ich innym Organizatorom. Statystyki działania Platformy są prowadzone wyłącznie na danych zagregowanych, niepozwalających na identyfikację osób.
- Umowa nie obejmuje danych Organizatora jako właściciela Konta — w tym zakresie administratorem jest Operator, a zasady przetwarzania określa Polityka prywatności oraz Klauzula informacyjna dla Organizatorów.
§4. Polecenia Administratora
- Operator przetwarza Dane powierzone wyłącznie na udokumentowane polecenie Organizatora, chyba że obowiązek przetwarzania nakłada na niego prawo Unii lub prawo polskie; w takim przypadku Operator informuje Organizatora o tym obowiązku przed rozpoczęciem przetwarzania, o ile prawo tego nie zabrania.
- Za udokumentowane polecenie uznaje się korzystanie przez Organizatora z funkcji Platformy zgodnie z jej przeznaczeniem, w tym wprowadzenie danych, konfigurację wydarzenia, wystawienie kodów dostępu, wysyłkę komunikatów, usunięcie lub anonimizację danych oraz rozliczenie wydarzenia.
- Polecenia wykraczające poza zakres funkcji Platformy wymagają formy dokumentowej (wiadomość e-mail na adres wskazany w §1) i mogą wiązać się z odrębnym rozliczeniem, jeżeli ich wykonanie wymaga prac niewchodzących w zakres usługi.
- Jeżeli w ocenie Operatora polecenie narusza RODO lub inne przepisy o ochronie danych, Operator niezwłocznie informuje o tym Organizatora i może wstrzymać wykonanie polecenia do czasu wyjaśnienia (art. 28 ust. 3 zd. 2 RODO).
§5. Obowiązki Operatora
Operator zobowiązuje się:
- przetwarzać Dane powierzone wyłącznie w zakresie i w celu określonym w Umowie;
- zapewnić, aby osoby upoważnione do przetwarzania Danych powierzonych zobowiązały się do zachowania tajemnicy lub podlegały odpowiedniemu ustawowemu obowiązkowi zachowania tajemnicy;
- ograniczyć dostęp do Danych powierzonych do osób, którym jest on niezbędny do utrzymania Platformy, usuwania awarii, zapewnienia bezpieczeństwa, wykonywania kopii zapasowych oraz świadczenia pomocy technicznej;
- stosować środki techniczne i organizacyjne wymagane przez art. 32 RODO, określone w Załączniku nr 3;
- przestrzegać warunków korzystania z usług Podprocesorów określonych w §6;
- pomagać Organizatorowi w realizacji obowiązków wobec osób, których dane dotyczą (§7);
- pomagać Organizatorowi w wywiązaniu się z obowiązków określonych w art. 32–36 RODO, uwzględniając charakter przetwarzania oraz informacje dostępne Operatorowi;
- po zakończeniu świadczenia usług usunąć lub zanonimizować Dane powierzone zgodnie z §10;
- udostępniać Organizatorowi informacje niezbędne do wykazania spełnienia obowiązków określonych w art. 28 RODO oraz umożliwiać audyty na zasadach określonych w §11;
- prowadzić rejestr kategorii czynności przetwarzania dokonywanych w imieniu Organizatora, zgodnie z art. 30 ust. 2 RODO, jeżeli obowiązek taki go dotyczy.
§6. Podpowierzenie
- Organizator udziela Operatorowi ogólnej zgody na korzystanie z Podprocesorów niezbędnych do świadczenia usług, w szczególności dostawców infrastruktury informatycznej, hostingu, magazynu plików, poczty wychodzącej oraz bramki SMS.
- Aktualną listę Podprocesorów zawiera Załącznik nr 2. Lista jest utrzymywana w aktualnym stanie i udostępniana Organizatorowi.
- O zamiarze dodania nowego Podprocesora lub zastąpienia dotychczasowego Operator informuje Organizatora co najmniej 30 dni przed powierzeniem mu danych — za pośrednictwem poczty elektronicznej lub komunikatu w Panelu Organizatora.
- Organizator może wnieść uzasadniony sprzeciw w terminie 14 dni od otrzymania informacji. W razie sprzeciwu strony podejmą próbę uzgodnienia rozwiązania alternatywnego; jeżeli nie będzie ono możliwe, Organizator może wypowiedzieć umowę o świadczenie usług ze skutkiem na dzień planowanej zmiany, bez ponoszenia kosztów wypowiedzenia.
- Operator nakłada na każdego Podprocesora, w drodze umowy, obowiązki ochrony danych nie mniejsze niż wynikające z niniejszej Umowy, i ponosi wobec Organizatora pełną odpowiedzialność za wywiązanie się przez Podprocesora z tych obowiązków (art. 28 ust. 4 RODO).
§7. Prawa osób, których dane dotyczą
- Obowiązek realizacji praw osób, których dane dotyczą, spoczywa na Organizatorze jako administratorze.
- Operator udostępnia Organizatorowi funkcje Platformy pozwalające samodzielnie zrealizować żądanie: podgląd i edycję danych Gościa, usunięcie danych, anonimizację danych pojedynczej osoby oraz unieważnienie kodu dostępu.
- Jeżeli osoba, której dane dotyczą, zwróci się bezpośrednio do Operatora, Operator nie odpowiada na żądanie merytorycznie i niezwłocznie przekazuje je Organizatorowi, chyba że obowiązek samodzielnego działania wynika z przepisów prawa.
- W zakresie, w jakim żądania nie da się zrealizować funkcjami Platformy, Operator udziela Organizatorowi rozsądnej pomocy technicznej.
§8. Naruszenia ochrony danych osobowych
- Operator zgłasza Organizatorowi każde naruszenie ochrony Danych powierzonych bez zbędnej zwłoki, nie później niż w ciągu 48 godzin od jego stwierdzenia.
- Zgłoszenie zawiera co najmniej: opis charakteru naruszenia, kategorie i przybliżoną liczbę osób oraz rekordów, których dotyczy, opis możliwych konsekwencji, opis środków zastosowanych lub proponowanych w celu zaradzenia naruszeniu oraz dane kontaktowe do dalszych ustaleń.
- Jeżeli pełnych informacji nie da się przekazać jednocześnie, Operator przekazuje je sukcesywnie, bez zbędnej zwłoki.
- Zgłoszenie naruszenia organowi nadzorczemu (art. 33 RODO) oraz zawiadomienie osób, których dane dotyczą (art. 34 RODO), należy do Organizatora jako administratora; Operator przekazuje mu informacje niezbędne do wykonania tych obowiązków.
§9. Przekazywanie danych poza EOG
- Dane powierzone są przetwarzane i przechowywane na terenie Europejskiego Obszaru Gospodarczego, w regionie Unii Europejskiej.
- Jeżeli Podprocesor ma siedzibę poza EOG, przekazanie danych następuje wyłącznie z zachowaniem wymogów rozdziału V RODO, w szczególności na podstawie decyzji Komisji Europejskiej stwierdzającej odpowiedni stopień ochrony albo standardowych klauzul umownych (SCC).
- Podstawę przekazania dla poszczególnych Podprocesorów wskazuje Załącznik nr 2.
§10. Okres przetwarzania, usunięcie i zwrot danych
- Operator przetwarza Dane powierzone przez okres obowiązywania umowy o świadczenie usług, z uwzględnieniem zasad retencji określonych poniżej.
- Retencja danych wydarzenia rozpoczyna się z chwilą jego rozliczenia. Po upływie 30 dni od rozliczenia Operator automatycznie zaciera dane osobowe związane z wydarzeniem: nadpisuje dane identyfikujące Gości, unieważnia kody dostępu i usuwa pliki wydarzenia. Rekordy pozostają w systemie w postaci pozbawionej danych osobowych, aby zachować statystykę wydarzenia.
- Wydarzenie rozlicza się automatycznie po 30 dniach od daty zakończenia wskazanej przez Organizatora przy jego publikacji. Organizator może rozliczyć wydarzenie wcześniej; brak jakiejkolwiek czynności z jego strony nie wydłuża okresu przechowywania danych uczestników, który wynosi wówczas 60 dni od zakończenia wydarzenia. Zasada ta realizuje art. 5 ust. 1 lit. e RODO po stronie Operatora i nie zwalnia Organizatora jako administratora z obowiązku usunięcia danych, jeżeli cel ich przetwarzania ustał wcześniej.
- Data zakończenia wydarzenia jest niezmienna od chwili jego publikacji, ponieważ wyznacza bieg terminów z ustępów poprzedzających. Jej korektę Operator wykonuje na wniosek Organizatora złożony w formie dokumentowej.
- Organizator może w każdej chwili usunąć wydarzenie, grupę lub pojedynczą osobę, a także zanonimizować dane pojedynczego Gościa, korzystając z funkcji Panelu Organizatora.
- Po zakończeniu umowy o świadczenie usług Organizator ma 30 dni na pobranie danych. Po upływie tego terminu Operator usuwa lub anonimizuje Dane powierzone, z wyjątkiem danych, których dalsze przechowywanie jest wymagane przepisami prawa.
- Kopie zapasowe. Dane usunięte lub zanonimizowane mogą pozostawać w kopiach zapasowych do czasu wygaśnięcia okna odtwarzania kopii; przez ten czas nie są wykorzystywane do żadnego innego celu niż odtworzenie systemu po awarii i podlegają tym samym zabezpieczeniom co dane produkcyjne.
§11. Audyt i wykazanie zgodności
- Operator udostępnia Organizatorowi na żądanie informacje niezbędne do wykazania spełnienia obowiązków wynikających z art. 28 RODO, w tym odpowiedzi na kwestionariusz bezpieczeństwa — w terminie 30 dni od otrzymania żądania.
- Organizator może przeprowadzić audyt lub inspekcję u Operatora nie częściej niż raz w roku kalendarzowym, po uprzednim zawiadomieniu z co najmniej 14-dniowym wyprzedzeniem, w dni robocze i w godzinach pracy Operatora. Częstsze audyty są dopuszczalne wyłącznie po stwierdzeniu naruszenia ochrony Danych powierzonych albo na żądanie organu nadzorczego.
- Audyt nie może naruszać tajemnicy przedsiębiorstwa Operatora ani obejmować dostępu do danych innych Organizatorów; osoby przeprowadzające audyt zobowiązują się do zachowania poufności.
- Koszty audytu ponosi Organizator, chyba że audyt wykaże istotne naruszenie obowiązków Operatora.
§12. Obowiązki Organizatora
Organizator oświadcza i zobowiązuje się, że:
- posiada podstawę prawną przetwarzania danych osób, których dane wprowadza do Platformy, oraz samodzielnie ustala cele i sposoby ich przetwarzania;
- wykonał wobec tych osób obowiązek informacyjny wynikający z art. 13 i 14 RODO — Operator udostępnia w tym celu wzór klauzuli informacyjnej, którego treść Organizator obowiązany jest zweryfikować i dostosować do własnego wydarzenia;
- wprowadza do Platformy wyłącznie dane niezbędne do organizacji wydarzenia (zasada minimalizacji, art. 5 ust. 1 lit. c RODO);
- zapewnia odrębną podstawę z art. 9 ust. 2 RODO, jeżeli w związku z wydarzeniem przetwarzane są dane szczególnych kategorii — w szczególności informacje o diecie lub stanie zdrowia przekazane przez uczestnika w polu komentarza albo w odpowiedzi RSVP;
- odpowiada za treść komunikatów kierowanych do uczestników oraz za zgodność wysyłki z przepisami o komunikacji elektronicznej;
- chroni dane dostępowe do Konta i nie udostępnia ich osobom nieuprawnionym;
- odpowiada za zakres dostępu, jaki nadaje osobom działającym w jego imieniu.
§13. Odpowiedzialność
- Każda ze stron odpowiada za szkody wyrządzone przetwarzaniem danych osobowych na zasadach określonych w art. 82 RODO.
- W stosunkach między stronami odpowiedzialność Operatora wobec Organizatora będącego przedsiębiorcą jest ograniczona zgodnie z Regulaminem; ograniczenie to nie dotyczy odpowiedzialności wobec osób, których dane dotyczą, ani administracyjnych kar pieniężnych nałożonych na Operatora za jego własne naruszenia.
- Ograniczenia odpowiedzialności nie mają zastosowania w zakresie, w jakim odpowiedzialności nie można wyłączyć lub ograniczyć na podstawie bezwzględnie obowiązujących przepisów prawa, w szczególności w razie winy umyślnej.
§14. Czas obowiązywania Umowy
- Umowa obowiązuje przez czas obowiązywania umowy o świadczenie usług drogą elektroniczną i wygasa z chwilą wykonania obowiązków określonych w §10.
- Postanowienia dotyczące poufności, odpowiedzialności oraz obowiązku usunięcia danych pozostają w mocy również po wygaśnięciu Umowy.
§15. Zmiany Umowy
- Operator może zmienić Umowę wyłącznie z ważnych przyczyn, w szczególności zmiany przepisów prawa, wytycznych organu nadzorczego, zakresu usług lub środków bezpieczeństwa.
- O zmianie Organizator zostanie poinformowany co najmniej 14 dni przed jej wejściem w życie; nowa wersja wymaga ponownej akceptacji, a Operator utrwala jej numer wraz z datą.
- Aktualizacja Załącznika nr 2 (lista Podprocesorów) następuje w trybie określonym w §6 i nie wymaga ponownej akceptacji całej Umowy.
- Brak akceptacji nowej wersji uprawnia Organizatora do wypowiedzenia umowy o świadczenie usług ze skutkiem na dzień wejścia zmian w życie.
§16. Postanowienia końcowe
- W sprawach nieuregulowanych Umową stosuje się RODO, ustawę o ochronie danych osobowych, Kodeks cywilny oraz Regulamin.
- Prawem właściwym jest prawo polskie.
- Jeżeli którekolwiek postanowienie Umowy okaże się nieważne, pozostałe pozostają w mocy, a w miejsce postanowienia nieważnego wchodzi rozwiązanie najbliższe jego celowi.
Załącznik nr 1 — Zakres powierzenia
Kategorie osób, których dane dotyczą
- uczestnicy wydarzeń organizowanych przez Organizatora („Goście”) oraz osoby zaproszone razem z nimi (grupa zaproszenia);
- osoby wskazane przez Organizatora jako kontakt po stronie zamawiającego wydarzenie firmowe;
- osoby, których dane Organizator umieści w opisie wydarzenia lub w materiałach udostępnianych uczestnikom.
Rodzaje danych przetwarzanych obecnie
- imię i nazwisko uczestnika;
- jeden numer telefonu na grupę zaproszenia — adresat kodu dostępu;
- etykieta grupy zaproszenia (zwykle nazwisko rodziny);
- odpowiedź na zaproszenie (RSVP) wraz z datą jej ostatniej zmiany;
- treść komentarza przekazanego dobrowolnie przez uczestnika w formularzu RSVP — pole tekstowe, które w praktyce może zawierać dane o stanie zdrowia (np. informację o alergii); ich przetwarzanie wymaga podstawy z art. 9 ust. 2 RODO po stronie Organizatora;
- godzina wejścia na wydarzenie oraz oznaczenie osoby, która dokonała odprawy;
- znaczniki i treść zgody wyrażonej przez uczestnika (dowód zgody);
- dane kontaktowe osoby wskazanej przez zamawiającego oraz nazwa zamawiającego — przy wydarzeniach firmowych;
- imiona i nazwiska pary oraz opis „Nasza historia” — przy weselach;
- adres miejsca wydarzenia, jeżeli Organizator wskaże adres prywatny;
- obraz tła oraz logo wydarzenia wgrane przez Organizatora, jeżeli przedstawiają osoby fizyczne;
- adres IP oraz techniczne dane sesji — w zakresie niezbędnym do zabezpieczenia dostępu i ograniczenia liczby żądań.
Rodzaje danych objęte powierzeniem po udostępnieniu kolejnych funkcji
Poniższe kategorie zostają objęte Umową z chwilą udostępnienia odpowiedniej funkcji Organizatorowi; ich wprowadzenie nie wymaga zmiany Umowy:
- preferencje żywieniowe i informacje o diecie uczestnika;
- decyzje dotyczące transportu i noclegu w ramach grupy zaproszenia;
- oznaczenie miejsca przy stole;
- zdjęcia wgrywane przez uczestników do galerii wydarzenia;
- treść komunikatów SMS wysyłanych do uczestników za pośrednictwem Platformy.
Czynności przetwarzania
Zbieranie za pośrednictwem formularzy Platformy oraz importu przygotowanego przez Organizatora, utrwalanie, przechowywanie, porządkowanie, przeglądanie, udostępnianie uprawnionym użytkownikom Platformy, przekazywanie Podprocesorom w zakresie wskazanym w Załączniku nr 2, ograniczanie, anonimizowanie i usuwanie.
Załącznik nr 2 — Lista Podprocesorów
| Podmiot | Zakres usługi | Lokalizacja i podstawa przekazania |
|---|---|---|
| Hetzner Online GmbH | hosting aplikacji, baza danych, magazyn plików, kopie zapasowe | siedziba dostawcy oraz przetwarzanie w EOG (Niemcy); przekazanie poza EOG nie występuje |
| nazwa.pl sp. z o.o. | wysyłka wiadomości systemowych (potwierdzenia, reset hasła) oraz obsługa domeny | siedziba dostawcy oraz przetwarzanie w EOG (Polska); przekazanie poza EOG nie występuje |
| dostawca bramki SMS | wysyłka kodów dostępu i komunikatów do uczestników | do wskazania przed udostępnieniem funkcji; wymagana lokalizacja w EOG albo SCC |
Podmioty świadczące na rzecz Operatora usługi rachunkowe i prawne nie są Podprocesorami w rozumieniu Umowy — nie mają dostępu do Danych powierzonych.
Załącznik nr 3 — Środki techniczne i organizacyjne (art. 32 RODO)
Kontrola dostępu i rozdzielenie danych
- Każdy Organizator widzi wyłącznie dane własnej organizacji; rozdzielenie jest egzekwowane w kilku niezależnych warstwach aplikacji, a jego kompletność sprawdza automatyczna kontrola uruchamiana przed każdą zmianą w kodzie.
- Konta użytkowników są indywidualne; hasła przechowywane wyłącznie w postaci skrótu kryptograficznego.
- Kod dostępu uczestnika jest przechowywany wyłącznie jako skrót — z zawartości bazy nie da się go odtworzyć; kod ma ograniczoną ważność, a jego ponowne wystawienie unieważnia poprzedni.
- W adresach i w interfejsie używane są identyfikatory publiczne, nigdy wewnętrzne klucze bazy danych.
- Dostęp administracyjny Operatora jest ograniczony do czynności utrzymaniowych.
Ochrona transmisji i plików
- Cała komunikacja z Platformą odbywa się z użyciem protokołu TLS.
- Pliki prywatne (materiały wydarzenia, zdjęcia) są udostępniane wyłącznie przez adres podpisany, ważny kilkanaście minut; magazyn nie pozwala na listowanie zawartości.
- Wgrywane obrazy są przekodowywane, co usuwa metadane pliku, w tym współrzędne GPS zapisane przez aparat.
Odporność i ciągłość działania
- Ograniczenie liczby żądań na trasach logowania i dostępu uczestnika (ochrona przed zgadywaniem kodów i przed nadużyciem).
- Limity długości pól tekstowych egzekwowane po stronie bazy danych.
- Kopie zapasowe bazy w trybie odtwarzania do dowolnego momentu (PITR), z magazynem kopii w regionie UE.
- Rejestrowanie zdarzeń bezpieczeństwa i błędów systemowych.
Minimalizacja i usuwanie
- Automatyczne zacieranie danych osobowych wydarzenia po 30 dniach od jego rozliczenia — a wobec automatycznego rozliczenia po 60 dniach od zakończenia wydarzenia — obejmujące również pliki i kody dostępu.
- Usunięcie danych z panelu jest nieodwracalne dla danych osobowych; rekordy pozostają w postaci pozbawionej danych identyfikujących.
- Zakres zbieranych danych jest ograniczony do pól przewidzianych przez funkcje Platformy; import danych spoza tego zakresu jest odrzucany.
Organizacja pracy i rozwój
- Zmiany w oprogramowaniu przechodzą automatyczne kontrole jakości i bezpieczeństwa przed wdrożeniem, w tym skanowanie zależności pod kątem znanych podatności oraz kontrolę obecności danych uwierzytelniających w kodzie.
- Dane produkcyjne nie są wykorzystywane w środowisku deweloperskim.
- Poświadczenia dostępowe są przechowywane wyłącznie w zmiennych środowiskowych platformy hostingowej, nigdy w kodzie źródłowym.
Środki opisane w niniejszym załączniku odpowiadają stanowi na dzień wskazany w wersji dokumentu i mogą być zmieniane, o ile poziom ochrony nie ulegnie obniżeniu.