Umowa powierzenia przetwarzania danych osobowych · booksero
PL · EN

Umowa powierzenia przetwarzania danych osobowych

zawarta na podstawie art. 28 RODO w związku z korzystaniem z systemu booksero

Data pobrania dokumentu = data zawarcia umowy.

Podmiot przetwarzający (Operator)

Podmiot powierzający (Tenant) — do wypełnienia przez Tenanta

łącznie zwanymi Stronami, a każda z osobna także Stroną.

Mając na uwadze fakt, iż Strony łączy odrębna Umowa główna (Akceptacja Regulaminu Systemu booksero), przedmiotem której jest świadczenie usług teleinformatycznych w aplikacji przetwarzającego, dla wykonania której konieczne jest przetwarzanie danych osobowych, Strony zgodnie postanowiły, co następuje:

§ 1 Definicje

Pojęcia użyte w Umowie mają następujące znaczenie:

  1. Administrator – osoba fizyczna lub prawna, organ publiczny, jednostka lub inny podmiot, który samodzielnie lub wspólnie z innymi ustala cele i sposoby przetwarzania danych osobowych,
  2. Powierzający – osoba fizyczna lub prawna, organ publiczny, jednostka lub inny podmiot, który jako Administrator lub wspólnie z innymi Administratorami ustala cele i sposoby przetwarzania danych osobowych i przekazuje je do przetwarzania podmiotowi Przetwarzającemu,
  3. Przetwarzający – podmiot przyjmujący dane do przetwarzania od Powierzającego lub Administratora,
  4. Dane osobowe – informacje o zidentyfikowanej lub możliwej do zidentyfikowania osobie fizycznej („osobie, której dane dotyczą"); możliwa do zidentyfikowania osoba fizyczna to osoba, którą można bezpośrednio lub pośrednio zidentyfikować,
  5. Dni Robocze – dni od poniedziałku do piątku, poza dniami ustawowo wolnymi od pracy,
  6. Naruszenie – naruszenie bezpieczeństwa prowadzące do przypadkowego lub niezgodnego z prawem zniszczenia, utracenia, zmodyfikowania, nieuprawnionego ujawnienia lub nieuprawnionego dostępu do danych osobowych,
  7. Podpowierzenie – dalsze powierzenie przetwarzania Danych osobowych przez Podmiot przetwarzający,
  8. RODO – Rozporządzenie Parlamentu Europejskiego i Rady 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych,
  9. Umowa główna – odrębna umowa pomiędzy Podmiotem powierzającym a Podmiotem przetwarzającym, przedmiotem której jest świadczenie usług teleinformatycznych, dla wykonania której konieczne jest przetwarzanie Danych osobowych.

§ 2 Przedmiot Umowy

  1. Podmiot powierzający powierza Podmiotowi przetwarzającemu do przetwarzania Dane osobowe na zasadach określonych w Umowie.
  2. Z tytułu wykonywania świadczeń określonych w Umowie Podmiotowi przetwarzającemu nie przysługuje dodatkowe wynagrodzenie ponad to, które zostało określone w Umowie głównej.

§ 3 Przedmiot i czas przetwarzania

  1. Przedmiotem przetwarzania są Dane osobowe powierzone do przetwarzania w związku z realizacją Umowy głównej, określone w Załączniku nr 1 do Umowy.
  2. Zakres powierzenia może zostać w każdym momencie zmieniony, rozszerzony lub ograniczony przez Podmiot powierzający, co nastąpi poprzez przesłanie Podmiotowi przetwarzającemu drogą elektroniczną nowej wersji Załącznika nr 1.
  3. Powierzenie przetwarzania Danych osobowych następuje na czas realizacji Umowy głównej.

§ 4 Cel i charakter przetwarzania

  1. Dane osobowe przetwarzane są w celu realizacji Umowy głównej.
  2. Przetwarzanie powierzonych Danych osobowych ma charakter ciągły i następuje w aplikacji podmiotu przetwarzającego. Przetwarzanie powierzonych Danych osobowych obejmuje następujące czynności przetwarzania na wyraźne polecenie administratora: modyfikowanie, zbieranie, utrwalanie, organizowanie, porządkowanie, przechowywanie, adaptacja, przeglądanie, deduplikacja.

§ 5 Polecenie przetwarzania

Poprzez zawarcie Umowy Podmiot powierzający poleca przetwarzanie Danych osobowych Podmiotowi przetwarzającemu, a także każdej osobie działającej z upoważnienia Podmiotu przetwarzającego mającej dostęp do Danych osobowych, co stanowi udokumentowane polecenie w rozumieniu art. 28 ust. 3 lit. a w zw. z art. 29 RODO.

§ 6 Oświadczenia Stron

  1. Podmiot przetwarzający działa zgodnie z obowiązkami wynikającymi z RODO oraz powszechnie obowiązujących przepisów prawa polskiego.
  2. Podmiot powierzający oświadcza, że jest uprawniony do powierzenia przetwarzania Danych osobowych.
  3. Podmiot powierzający powierza do przetwarzania Dane osobowe, dla których jest Administratorem lub które przetwarza w imieniu innego lub innych Administratorów.
  4. W przypadku, gdy Podmiot powierzający powierza do przetwarzania Dane osobowe, które przetwarza w imieniu innego lub innych Administratorów, podmioty te wskazuje w Załączniku nr 2.
  5. Podmiot powierzający jest uprawniony do nadawania upoważnień, wydawania instrukcji i poleceń w rozumieniu art. 29 RODO w stosunku do Podmiotu przetwarzającego.

§ 7 Obowiązki Stron

  1. Podmiot przetwarzający oświadcza, że zapewnia należyte gwarancje wdrożenia odpowiednich środków technicznych i organizacyjnych aby zapewnić stopień bezpieczeństwa Danych odpowiadający ryzyku.
  2. Podmiot przetwarzający zobowiązany jest:
    • przetwarzać Dane osobowe w sposób zgodny z RODO,
    • przetwarzać Dane osobowe wyłącznie na udokumentowane polecenie Podmiotu powierzającego,
    • dopuszczać do przetwarzania Danych osobowych wyłącznie osoby, które do tego upoważni i które zobowiązały się do zachowania tajemnicy,
    • podejmować wszelkie środki techniczne i organizacyjne wymagane zgodnie z art. 32 RODO,
    • w razie potrzeby i na żądanie Podmiotu powierzającego pomagać w wywiązywaniu się z obowiązku odpowiadania na żądania osoby, której dane dotyczą,
    • niezwłocznie, jednak nie później niż w terminie 2 Dni Roboczych, informować Podmiot powierzający o tym, iż osoba skierowała żądanie,
    • udostępniać Podmiotowi powierzającemu na jego żądanie wszelkie informacje niezbędne do wykazania spełnienia obowiązków.
  3. Po stwierdzeniu Naruszenia Podmiot przetwarzający bez zbędnej zwłoki, jednak nie później niż w terminie 24 godzin po stwierdzeniu Naruszenia, zgłasza je Podmiotowi powierzającemu. Zgłoszenie dokonywane jest na adres e-mail Podmiotu powierzającego, z wykorzystaniem wzoru stanowiącego Załącznik nr 3.
  4. Podmiot przetwarzający może korzystać wyłącznie z usług takich dalszych podmiotów przetwarzających, które zapewniają wystarczające gwarancje wdrożenia odpowiednich środków technicznych i organizacyjnych.
  5. Podmiot przetwarzający jest uprawniony do dokonania podpowierzenia na rzecz podmiotów wskazanych w Załączniku nr 4 do Umowy. Powierzający udziela ponadto ogólnej zgody na dalsze podpowierzenie danych podmiotom za pomocą, których Podmiot przetwarzający świadczy usługę (podwykonawcom).
  6. Podmiot przetwarzający informuje Podmiot powierzający o wszelkich zamierzonych zmianach dotyczących dodania lub zastąpienia podmiotów wskazanych w Załączniku nr 4 nie później niż w terminie 2 dni przed ich wprowadzeniem, a Podmiot powierzający w tym terminie może wnieść sprzeciw. Wniesienie sprzeciwu oznacza brak zgody na dodanie lub zastąpienie takiego podmiotu, co może skutkować ograniczeniem funkcjonalności serwisu.

§ 8 Prawo kontroli

  1. Podmiot przetwarzający umożliwia Podmiotowi powierzającemu lub upoważnionemu audytorowi przeprowadzenie audytów, w tym inspekcji, i przyczynia się do nich.
  2. Podmiot powierzający powiadomi w tradycyjnej formie pisemnej o zamiarze przeprowadzeniu audytu Podmiotu Przetwarzającego. Podmiot przetwarzający wyznaczy terminy możliwych audytów w ciągu 21 dni roboczych od otrzymania powiadomienia. Audyt nie może zakłócić funkcjonowania podmiotu Przetwarzającego.
  3. Podmiot przetwarzający niezwłocznie informuje Podmiot powierzający, jeśli wydane polecenie stanowi naruszenie RODO.

§ 9 Odpowiedzialność

  1. Każda ze Stron odpowiada za szkody wyrządzone drugiej Stronie oraz osobom trzecim w związku z wykonywaniem Umowy, zgodnie z przepisami Kodeksu cywilnego.
  2. Podmiot przetwarzający ponosi odpowiedzialność za działania swoich pracowników i innych osób, przy pomocy których przetwarza Dane osobowe, jak za własne działanie i zaniechanie.
  3. Podmiot przetwarzający odpowiada za szkody spowodowane przetwarzaniem Danych osobowych w sposób naruszający przepisy RODO, jeśli nie dopełnił obowiązków nałożonych na niego przez przepisy.

§ 10 Czas trwania i wypowiedzenie Umowy

  1. Niniejsza umowa zawierana jest na czas określony, tj. na czas przetwarzania dokonywanego w związku z wykonywaniem Umowy Głównej i obowiązuje aż do momentu usunięcia danych.
  2. Dane osobowe zapisane w bazie produkcyjnej Systemu przechowywane są przez cały okres obowiązywania Umowy Głównej (aktywnej subskrypcji) i nie podlegają automatycznemu usunięciu wraz z upływem czasu. Podmiot przetwarzający udostępnia funkcję przywracania bazy danych do wcześniejszego stanu (point-in-time recovery) w oknie czasowym zależnym od wybranego planu (obecnie od 7 do 28 dni wstecz) — jest to mechanizm bezpieczeństwa, a nie okres przechowywania danych. Administrator może w każdym czasie samodzielnie pobrać (wyeksportować) dane, w tym po zakończeniu Umowy Głównej. Trwałe usunięcie Danych osobowych następuje w szczególności w przypadku: ręcznego usunięcia danych lub bazy przez Administratora, zamknięcia i usunięcia projektu (deploymentu) albo wygaśnięcia lub nieopłacenia subskrypcji przez dłuższy czas.
  3. Podmiot powierzający jest uprawniony do rozwiązania Umowy bez wypowiedzenia, jeżeli Podmiot przetwarzający nie wypełnia obowiązków wskazanych w RODO lub Umowie. Zaistnienie podstaw do rozwiązania Umowy bez wypowiedzenia stanowi podstawę do rozwiązania Umowy głównej.

§ 11 Dane kontaktowe Stron

  1. W sprawach związanych z realizacją Umowy Strony określają dane kontaktowe w załączniku nr 5.
  2. Doręczenia i zawiadomienia dokonywane są drogą elektroniczną na adresy e-mail Stron.
  3. O zmianie danych zawartych w załączniku nr 5 każda ze Stron zawiadomi niezwłocznie drugą Stronę w formie elektronicznej. Zmiana danych nie stanowi zmiany Umowy.

§ 12 Postanowienia końcowe

  1. Umowa podlega prawu polskiemu i wchodzi w życie z dniem jej zawarcia przez Strony.
  2. Załączniki stanowią integralną część Umowy:
    • Załącznik nr 1: Przedmiot przetwarzania
    • Załącznik nr 2: Lista Administratorów
    • Załącznik nr 3: Wzór zgłoszenia Naruszenia ochrony danych
    • Załącznik nr 4: Lista podmiotów, którym Podmiot przetwarzający Podpowierza przetwarzanie
    • Załącznik nr 5: Dane kontaktowe
  3. Sądem właściwym dla rozstrzygania sporów powstałych w związku z realizacją Umowy jest sąd właściwy dla siedziby powoda.
Podmiot powierzający (Tenant)
podpis osoby upoważnionej
Podmiot przetwarzający (Operator)
Izabela Sadowska — Prezes Zarządu
VIVI ESTETIC Sp. z o.o.
Załącznik nr 1 — Przedmiot przetwarzania

1. Kategorie osób, których dane dotyczą: Klienci oraz potencjalni klienci umawiający wizyty w salonie Tenanta, pracownicy Tenanta.

2. Rodzaj Danych osobowych:

Dane zwykłe (np. imię, nazwisko, numer telefonu, e-mail) — Dotyczy
Szczególne kategorie danych osobowych (np. dane dotyczące zdrowia, jeśli takie zbiera gabinet) — zaznacz, jeśli dotyczy (do uzupełnienia przez Tenanta)
Dane osobowe dotyczące wyroków skazujących — Nie dotyczy
Załącznik nr 2 — Lista Administratorów, w imieniu których następuje przetwarzanie
Jeśli jesteś jedynym administratorem powierzanych nam danych, ten załącznik można pozostawić pusty.
Lp.Nazwa AdministratoraDane identyfikacyjne (NIP / adres)
1
2
3
Załącznik nr 3 — Wzór zgłoszenia Naruszenia ochrony danych osobowych
Załącznik nr 4 — Lista podmiotów, którym Operator podpowierza przetwarzanie

Kategorie podmiotów przetwarzających: serwerownie oraz Data Center (hosting, kolokacja, backup), dostawcy usług SMS, dostawcy usług e-mail, operatorzy płatności.

Lp.Nazwa dostawcyZakres usługObszar
1Replit, Inc.Hosting aplikacji, Data Center, kopie zapasowe (backup)EOG (region Europe)
2SerwerSMS.plWysyłka SMS (logowanie do systemu, powiadomienia)Polska (EOG)
3Resend, Inc.Wysyłka wiadomości e-mail (potwierdzenia, przypomnienia)USA (poza EOG — SCC)
4Stripe Payments Europe, Ltd.Obsługa płatności onlineEOG (Irlandia) / USA — SCC
Załącznik nr 5 — Dane kontaktowe

Dane ze strony Powierzającego (Tenanta) — do wypełnienia

Dane ze strony Procesora (Operator booksero.com)