UMOWA POWIERZENIA PRZETWARZANIA DANYCH OSOBOWYCH
zawarta na podstawie art. 28 ust. 3 Rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. (RODO)
w dniu w pomiędzy:
Administratorem:
adres:
NIP / PESEL: telefon: e-mail:
reprezentowanym przez:
zwanym dalej Administratorem,
a
Usługodawcą serwisu StableHub (stablehub.pl):
adres do korespondencji:
e-mail: kontakt@stablehub.pl
zwanym dalej Podmiotem przetwarzającym,
zwanymi dalej łącznie Stronami, a każda z osobna Stroną.
Preambuła
Administrator korzysta z systemu StableHub na podstawie Regulaminu Serwisu StableHub (dalej: Umowa główna). Świadczenie usług na podstawie Umowy głównej wymaga przetwarzania przez Podmiot przetwarzający danych osobowych, których administratorem jest Administrator. W celu uregulowania zasad tego przetwarzania, zgodnie z art. 28 RODO, Strony postanawiają, co następuje:
§ 1. Definicje
Użyte w Umowie pojęcia oznaczają:
- RODO - rozporządzenie wskazane w komparycji Umowy;
- Dane osobowe - dane osobowe w rozumieniu art. 4 pkt 1 RODO, powierzone Podmiotowi przetwarzającemu na podstawie Umowy;
- Przetwarzanie - przetwarzanie w rozumieniu art. 4 pkt 2 RODO;
- System - oprogramowanie StableHub udostępniane Administratorowi na podstawie Umowy głównej;
- Dalszy podmiot przetwarzający - podmiot, któremu Podmiot przetwarzający powierza wykonanie określonych czynności przetwarzania w imieniu Administratora;
- Naruszenie - naruszenie ochrony danych osobowych w rozumieniu art. 4 pkt 12 RODO.
§ 2. Przedmiot Umowy
- Administrator powierza Podmiotowi przetwarzającemu przetwarzanie Danych osobowych w zakresie i celu określonym w § 3, a Podmiot przetwarzający zobowiązuje się przetwarzać je zgodnie z Umową, RODO oraz innymi przepisami powszechnie obowiązującego prawa.
- Podmiot przetwarzający przetwarza Dane osobowe wyłącznie na udokumentowane polecenie Administratora, także w odniesieniu do przekazywania danych do państwa trzeciego, chyba że obowiązek taki nakłada na niego prawo Unii lub prawo polskie. W takim przypadku przed rozpoczęciem przetwarzania informuje Administratora o tym obowiązku prawnym, o ile prawo nie zabrania udzielania takiej informacji.
- Za udokumentowane polecenie Administratora uznaje się Umowę, Umowę główną oraz czynności wykonywane przez Administratora i upoważnione przez niego osoby w Systemie.
- Podmiot przetwarzający niezwłocznie informuje Administratora, jeżeli jego zdaniem wydane polecenie narusza RODO lub inne przepisy o ochronie danych.
§ 3. Zakres, charakter i cel przetwarzania
- Celem przetwarzania jest świadczenie usług Systemu na rzecz Administratora, w szczególności prowadzenie kartotek klientów i koni, obsługa rezerwacji, karnetów, grafików, rozliczeń oraz wysyłka powiadomień.
- Przetwarzanie ma charakter stały i jest wykonywane w sposób zautomatyzowany w systemie informatycznym. Obejmuje zbieranie, utrwalanie, organizowanie, przechowywanie, przeglądanie, wykorzystywanie, udostępnianie osobom upoważnionym przez Administratora oraz usuwanie danych.
- Przetwarzaniem objęte są następujące kategorie osób:
- klienci Administratora, w tym jeźdźcy i kursanci oraz ich przedstawiciele ustawowi;
- właściciele koni przebywających w obiekcie Administratora;
- pracownicy, trenerzy i współpracownicy Administratora.
- Przetwarzaniem objęte są następujące rodzaje danych: imię i nazwisko, numer telefonu, adres e-mail, data urodzenia, historia rezerwacji, karnetów i płatności oraz informacje wprowadzane do Systemu przez Administratora.
- Umowa nie obejmuje szczególnych kategorii danych osobowych, o których mowa w art. 9 ust. 1 RODO. Administrator zobowiązuje się nie wprowadzać takich danych do Systemu bez uprzedniego pisemnego uzgodnienia z Podmiotem przetwarzającym.
§ 4. Obowiązki Podmiotu przetwarzającego
Podmiot przetwarzający zobowiązuje się do:
- dopuszczenia do przetwarzania Danych osobowych wyłącznie osób posiadających upoważnienie, które zobowiązały się do zachowania tajemnicy lub podlegają ustawowemu obowiązkowi zachowania tajemnicy;
- stosowania środków technicznych i organizacyjnych wymaganych na mocy art. 32 RODO, opisanych w Załączniku nr 1;
- pomagania Administratorowi, poprzez odpowiednie środki techniczne i organizacyjne, w wywiązywaniu się z obowiązku odpowiadania na żądania osób, których dane dotyczą, w zakresie wykonywania ich praw określonych w rozdziale III RODO;
- niezwłocznego przekazywania Administratorowi żądań osób, których dane dotyczą, skierowanych bezpośrednio do Podmiotu przetwarzającego;
- pomagania Administratorowi w wywiązywaniu się z obowiązków określonych w art. 32-36 RODO, z uwzględnieniem charakteru przetwarzania oraz dostępnych informacji;
- prowadzenia rejestru wszystkich kategorii czynności przetwarzania dokonywanych w imieniu Administratora, o którym mowa w art. 30 ust. 2 RODO.
§ 5. Dalsze powierzenie przetwarzania
- Administrator udziela Podmiotowi przetwarzającemu ogólnej zgody na korzystanie z usług dalszych podmiotów przetwarzających. Aktualny wykaz dalszych podmiotów przetwarzających, obejmujący ich nazwy, zakres czynności, państwo przetwarzania i podstawę przekazania danych, Podmiot przetwarzający przekazuje Administratorowi drogą elektroniczną w dniu zawarcia Umowy oraz na każde jego żądanie.
- Wykaz, o którym mowa w ust. 1, ma charakter poufny. Administrator nie udostępnia go osobom trzecim i wykorzystuje go wyłącznie do wykonywania obowiązków wynikających z RODO.
- O zamiarze dodania lub zastąpienia dalszego podmiotu przetwarzającego Podmiot przetwarzający informuje Administratora drogą elektroniczną z wyprzedzeniem co najmniej 14 dni. W tym terminie Administrator może zgłosić uzasadniony sprzeciw; w razie sprzeciwu Administratorowi przysługuje prawo wypowiedzenia Umowy głównej ze skutkiem natychmiastowym.
- Na dalszy podmiot przetwarzający nakładane są - w drodze umowy - te same obowiązki ochrony danych, jakie wynikają z Umowy. Podmiot przetwarzający odpowiada wobec Administratora za wypełnianie tych obowiązków przez dalszy podmiot przetwarzający.
- Przekazanie Danych osobowych do państwa trzeciego następuje wyłącznie z zachowaniem warunków rozdziału V RODO, w szczególności na podstawie standardowych klauzul umownych przyjętych decyzją wykonawczą Komisji (UE) 2021/914 lub decyzji stwierdzającej odpowiedni stopień ochrony.
§ 6. Naruszenia ochrony danych
- Podmiot przetwarzający bez zbędnej zwłoki, nie później niż w ciągu 48 godzin od stwierdzenia Naruszenia, zgłasza je Administratorowi na adres e-mail wskazany w komparycji Umowy.
- Zgłoszenie zawiera co najmniej informacje, o których mowa w art. 33 ust. 3 RODO, w zakresie, w jakim są one dostępne. Informacje niedostępne w chwili zgłoszenia Podmiot przetwarzający przekazuje sukcesywnie, bez zbędnej zwłoki.
- Podmiot przetwarzający podejmuje niezwłocznie działania zmierzające do usunięcia skutków Naruszenia i zapobieżenia jego powtórzeniu oraz dokumentuje okoliczności Naruszenia.
- Zawiadomienie organu nadzorczego oraz osób, których dane dotyczą, należy do Administratora.
§ 7. Prawo kontroli
- Podmiot przetwarzający udostępnia Administratorowi wszelkie informacje niezbędne do wykazania spełnienia obowiązków określonych w art. 28 RODO.
- Administrator lub upoważniony przez niego audytor, związany obowiązkiem zachowania poufności, ma prawo przeprowadzić audyt, w tym inspekcję, po zawiadomieniu Podmiotu przetwarzającego z wyprzedzeniem co najmniej 14 dni. Audyt odbywa się w pierwszej kolejności w formie pisemnej - poprzez przekazanie przez Podmiot przetwarzający odpowiedzi na pytania i dokumentacji.
- Audyt nie może naruszać bezpieczeństwa danych innych klientów Systemu. Koszty audytu ponosi Administrator.
§ 8. Czas trwania i zakończenie przetwarzania
- Umowa zostaje zawarta na czas obowiązywania Umowy głównej.
- Po zakończeniu świadczenia usług Podmiot przetwarzający, zależnie od decyzji Administratora, usuwa Dane osobowe albo zwraca je Administratorowi w powszechnie używanym formacie elektronicznym, a następnie usuwa wszelkie ich istniejące kopie, chyba że prawo Unii lub prawo polskie nakazują ich dalsze przechowywanie.
- Administrator przekazuje decyzję, o której mowa w ust. 2, najpóźniej w dniu zakończenia Umowy głównej. W braku decyzji Podmiot przetwarzający usuwa Dane osobowe w terminie 30 dni od dnia zakończenia Umowy głównej; kopie zapasowe są usuwane zgodnie z cyklem ich rotacji.
§ 9. Odpowiedzialność
- Podmiot przetwarzający odpowiada za szkody spowodowane przetwarzaniem wyłącznie wówczas, gdy nie dopełnił obowiązków, które RODO nakłada bezpośrednio na podmioty przetwarzające, lub gdy działał poza zgodnymi z prawem poleceniami Administratora albo wbrew tym poleceniom (art. 82 ust. 2 RODO).
- Administrator odpowiada za zgodność z prawem celów i podstaw przetwarzania oraz za dane, które wprowadza do Systemu.
§ 10. Postanowienia końcowe
- Umowa wchodzi w życie z dniem jej zawarcia i obejmuje również przetwarzanie dokonywane od dnia rozpoczęcia korzystania z Systemu przez Administratora.
- W sprawach dotyczących ochrony danych osobowych postanowienia Umowy mają pierwszeństwo przed postanowieniami Umowy głównej.
- Zmiany Umowy wymagają formy dokumentowej pod rygorem nieważności, z zastrzeżeniem § 5 ust. 3 dotyczącego aktualizacji wykazu dalszych podmiotów przetwarzających.
- W sprawach nieuregulowanych w Umowie zastosowanie mają przepisy RODO, ustawy z dnia 10 maja 2018 r. o ochronie danych osobowych oraz Kodeksu cywilnego.
- Integralną część Umowy stanowi Załącznik nr 1 - Środki techniczne i organizacyjne.
- Umowę sporządzono w dwóch jednobrzmiących egzemplarzach, po jednym dla każdej ze Stron.
| Podpis Administratora | Podpis Podmiotu przetwarzającego |
|---|---|
ZAŁĄCZNIK NR 1 - ŚRODKI TECHNICZNE I ORGANIZACYJNE
Podmiot przetwarzający stosuje co najmniej następujące środki zabezpieczenia Danych osobowych:
| Obszar | Zastosowany środek |
|---|---|
| Poufność transmisji | Szyfrowanie połączeń z Systemem protokołem TLS |
| Poufność przechowywania | Szyfrowanie danych w spoczynku w infrastrukturze dostawcy chmurowego |
| Kontrola dostępu | Dostęp do danych ograniczony regułami bezpieczeństwa bazy danych według roli użytkownika i przypisania do stajni |
| Separacja danych | Dane każdego Administratora dostępne wyłącznie dla kont przypisanych do jego stajni |
| Uwierzytelnianie | Logowanie przez usługę uwierzytelniania dostawcy; hasła przechowywane wyłącznie w postaci skrótu kryptograficznego |
| Dostępność | Przechowywanie danych w infrastrukturze z replikacją, zapewniającej odporność na awarie sprzętu |
| Upoważnienia | Dostęp administracyjny do infrastruktury wyłącznie dla osób upoważnionych przez Podmiot przetwarzający |
| Obsługa incydentów | Procedura wykrywania, dokumentowania i zgłaszania Naruszeń zgodnie z § 6 Umowy |