Dokumenty prawne
Zasady Powierzenia Danych
Postanowienia ogólne
- Niniejsze Zasady Powierzenia Danych określają zasady powierzenia przetwarzania danych osobowych przez Zleceniodawcę Usługodawcy w związku z realizacją Usług Płatnych.
- Zasady Powierzenia Danych mają zastosowanie wyłącznie wtedy, gdy w ramach realizacji Usług Płatnych Usługodawca uzyskuje dostęp do danych osobowych, których administratorem jest Zleceniodawca, w szczególności danych znajdujących się w stronach internetowych, sklepach internetowych, CMS, WordPress, WooCommerce, formularzach, bazach danych, panelach klientów, systemach ERP/CRM, systemach mailingowych, narzędziach analitycznych, systemach reklamowych lub innych systemach Zleceniodawcy.
- W zakresie danych, o których mowa w ust. 2, Zleceniodawca działa jako administrator danych osobowych, a Usługodawca działa jako podmiot przetwarzający w rozumieniu art. 28 RODO.
- Jeżeli Zleceniodawca działa wobec powierzonych danych nie jako administrator, lecz jako podmiot przetwarzający, oświadcza, że posiada skuteczne upoważnienie do dalszego powierzenia przetwarzania danych Usługodawcy.
- Niniejsze Zasady Powierzenia Danych, wraz z Regulaminem oraz Umową, Ofertą lub zamówieniem zaakceptowanym przez Strony, stanowią umowę powierzenia przetwarzania danych osobowych w rozumieniu art. 28 RODO.
- Jeżeli Strony zawrą odrębną umowę powierzenia przetwarzania danych osobowych, pierwszeństwo mają postanowienia tej odrębnej umowy.
Przedmiot, czas trwania, charakter i cel przetwarzania
- Przedmiotem powierzenia jest przetwarzanie danych osobowych w zakresie niezbędnym do realizacji Usług Płatnych świadczonych przez Usługodawcę na rzecz Zleceniodawcy.
- Celem przetwarzania jest wykonanie Usług Płatnych, w szczególności projektowanie, wdrażanie, rozwijanie, testowanie, utrzymywanie, serwisowanie, migrowanie, integrowanie, zabezpieczanie lub optymalizowanie stron internetowych, sklepów internetowych, systemów CMS, WordPress, WooCommerce, baz danych, formularzy, narzędzi analitycznych, narzędzi reklamowych, systemów zewnętrznych oraz innych rozwiązań cyfrowych Zleceniodawcy.
- Przetwarzanie trwa przez okres realizacji Usług Płatnych oraz przez okres niezbędny do ich zakończenia, rozliczenia, usunięcia dostępów, zwrotu lub usunięcia danych, chyba że dłuższy okres przechowywania wynika z przepisów prawa lub uzasadnionej potrzeby zabezpieczenia roszczeń.
- Charakter przetwarzania może obejmować w szczególności: dostęp do danych, przeglądanie, utrwalanie, organizowanie, porządkowanie, przechowywanie, kopiowanie, eksport, import, migrację, modyfikację, testowanie, usuwanie, przywracanie, zabezpieczanie, przesyłanie oraz inne operacje techniczne niezbędne do realizacji Usług Płatnych.
- Usługodawca przetwarza dane wyłącznie w zakresie niezbędnym do wykonania Umowy, Oferty lub zamówienia oraz zgodnie z udokumentowanymi poleceniami Zleceniodawcy.
Rodzaje danych osobowych i kategorie osób
- Powierzenie może obejmować w szczególności następujące kategorie danych osobowych:
- imię i nazwisko,
- nazwa firmy,
- stanowisko lub funkcja,
- adres e-mail,
- numer telefonu,
- adres korespondencyjny, dostawy lub rozliczeniowy,
- NIP, REGON lub inne dane identyfikacyjne firmy,
- dane kont użytkowników,
- dane zamówień,
- dane płatności w zakresie widocznym w systemie Zleceniodawcy, z wyłączeniem pełnych danych kart płatniczych, o ile nie są one udostępniane Usługodawcy,
- dane formularzy kontaktowych, zapytań ofertowych, reklamacji lub zgłoszeń,
- adresy IP, identyfikatory techniczne, logi systemowe i dane eksploatacyjne,
- inne dane znajdujące się w systemach Zleceniodawcy, do których Usługodawca uzyskuje dostęp w związku z realizacją Usług Płatnych.
- Dane mogą dotyczyć w szczególności:
- klientów Zleceniodawcy,
- kontrahentów Zleceniodawcy,
- użytkowników strony lub sklepu Zleceniodawcy,
- osób wysyłających formularze,
- osób posiadających konta w systemie Zleceniodawcy,
- pracowników, współpracowników lub przedstawicieli Zleceniodawcy,
- odbiorców newslettera lub komunikacji marketingowej Zleceniodawcy, jeżeli taki zakres wynika z realizowanych usług.
- Zleceniodawca nie powinien przekazywać Usługodawcy szczególnych kategorii danych osobowych, o których mowa w art. 9 RODO, ani danych dotyczących wyroków skazujących i naruszeń prawa, o których mowa w art. 10 RODO, chyba że jest to niezbędne do realizacji Usług Płatnych i zostało wyraźnie uzgodnione przez Strony.
Obowiązki Usługodawcy jako podmiotu przetwarzającego
- Usługodawca zobowiązuje się przetwarzać powierzone dane osobowe wyłącznie na udokumentowane polecenie Zleceniodawcy, w zakresie niezbędnym do realizacji Usług Płatnych.
- Usługodawca zobowiązuje się zapewnić, aby osoby upoważnione do przetwarzania danych osobowych po stronie Usługodawcy zobowiązały się do zachowania poufności albo podlegały odpowiedniemu ustawowemu obowiązkowi zachowania tajemnicy.
- Usługodawca stosuje odpowiednie środki techniczne i organizacyjne mające na celu ochronę danych osobowych, z uwzględnieniem charakteru, zakresu, kontekstu i celu przetwarzania oraz ryzyka naruszenia praw lub wolności osób fizycznych.
- Usługodawca nie wykorzystuje powierzonych danych osobowych do własnych celów, w szczególności nie sprzedaje ich, nie udostępnia ich nieuprawnionym osobom trzecim ani nie wykorzystuje ich do własnych działań marketingowych.
- Usługodawca zobowiązuje się niezwłocznie poinformować Zleceniodawcę, jeżeli jego zdaniem wydane polecenie narusza RODO lub inne przepisy o ochronie danych osobowych.
- Usługodawca pomaga Zleceniodawcy, w miarę możliwości i z uwzględnieniem charakteru przetwarzania, w realizacji obowiązków wobec osób, których dane dotyczą, w zakresie wynikającym z RODO.
- Usługodawca pomaga Zleceniodawcy, z uwzględnieniem charakteru przetwarzania oraz dostępnych mu informacji, w realizacji obowiązków dotyczących bezpieczeństwa danych, zgłaszania naruszeń, oceny skutków dla ochrony danych oraz konsultacji z organem nadzorczym, w zakresie, w jakim ma to zastosowanie.
Obowiązki Zleceniodawcy jako administratora danych
- Zleceniodawca odpowiada za zgodność z prawem przetwarzania danych osobowych powierzanych Usługodawcy.
- Zleceniodawca oświadcza, że posiada właściwe podstawy prawne do przetwarzania danych osobowych oraz do ich powierzenia Usługodawcy.
- Zleceniodawca odpowiada za realizację obowiązków informacyjnych wobec osób, których dane dotyczą, chyba że przepisy prawa lub odrębne ustalenia Stron stanowią inaczej.
- Zleceniodawca zobowiązuje się przekazywać Usługodawcy wyłącznie dane niezbędne do realizacji Usług Płatnych.
- Zleceniodawca odpowiada za prawidłowość, kompletność, aktualność i legalność danych znajdujących się w jego systemach, sklepach, stronach, bazach danych, formularzach i narzędziach zewnętrznych.
- Zleceniodawca zobowiązuje się nadawać Usługodawcy dostępy do systemów wyłącznie w zakresie niezbędnym do realizacji Usług Płatnych oraz odebrać lub ograniczyć te dostępy po zakończeniu współpracy, chyba że Strony ustalą inaczej.
Dalsze powierzenie przetwarzania danych
- Zleceniodawca wyraża ogólną zgodę na korzystanie przez Usługodawcę z dalszych podmiotów przetwarzających w zakresie niezbędnym do realizacji Usług Płatnych.
- Dalszymi podmiotami przetwarzającymi mogą być w szczególności dostawcy hostingu, poczty elektronicznej, kopii zapasowych, narzędzi IT, narzędzi do zarządzania projektami, usług chmurowych, systemów bezpieczeństwa, narzędzi analitycznych, systemów reklamowych, usług programistycznych, usług administracyjnych oraz współpracownicy i podwykonawcy techniczni Usługodawcy.
- Usługodawca zobowiązuje się korzystać z dalszych podmiotów przetwarzających w sposób zgodny z RODO oraz zapewnić, aby podmioty te były zobowiązane do ochrony danych osobowych w zakresie nie mniejszym niż wynikający z niniejszych Zasad Powierzenia Danych.
- Jeżeli Usługodawca planuje istotną zmianę dotyczącą dalszego podmiotu przetwarzającego, która może mieć wpływ na powierzone dane osobowe, poinformuje o tym Zleceniodawcę w sposób umożliwiający zgłoszenie uzasadnionego sprzeciwu.
- Zgłoszenie sprzeciwu przez Zleceniodawcę może wpłynąć na możliwość dalszej realizacji Usług Płatnych, jeżeli korzystanie z danego podmiotu jest niezbędne do wykonania usługi.
Przekazywanie danych poza Europejski Obszar Gospodarczy
- Usługodawca nie przekazuje powierzonych danych osobowych poza Europejski Obszar Gospodarczy, chyba że jest to niezbędne do realizacji Usług Płatnych, wynika z korzystania z Usług Zewnętrznych albo zostało uzgodnione ze Zleceniodawcą.
- Jeżeli przekazanie danych poza Europejski Obszar Gospodarczy okaże się konieczne, Usługodawca stosuje mechanizmy przewidziane przez RODO, w szczególności decyzję Komisji Europejskiej o odpowiednim stopniu ochrony, standardowe klauzule umowne lub inne właściwe zabezpieczenia.
- Jeżeli przekazywanie danych poza Europejski Obszar Gospodarczy wynika z wyboru Usługi Zewnętrznej przez Zleceniodawcę, odpowiedzialność za ocenę zgodności korzystania z tej usługi z przepisami o ochronie danych osobowych spoczywa na Zleceniodawcy, chyba że Strony ustaliły inaczej.
Bezpieczeństwo danych
- Usługodawca stosuje odpowiednie środki techniczne i organizacyjne adekwatne do zakresu realizowanych Usług Płatnych oraz ryzyka związanego z przetwarzaniem danych.
- Środki te mogą obejmować w szczególności:
- ograniczenie dostępu do danych do osób upoważnionych,
- stosowanie zasady minimalnego dostępu,
- stosowanie haseł lub innych mechanizmów uwierzytelniania,
- korzystanie z bezpiecznych połączeń,
- zabezpieczanie urządzeń i kont wykorzystywanych do realizacji usług,
- wykonywanie kopii zapasowych, jeżeli wynika to z zakresu usługi,
- aktualizację oprogramowania, jeżeli wynika to z zakresu usługi,
- ochronę przed nieuprawnionym dostępem,
- usuwanie lub ograniczanie dostępów po zakończeniu prac, o ile pozostaje to pod kontrolą Usługodawcy.
- Zakres środków bezpieczeństwa może zależeć od zakresu Usług Płatnych, rodzaju systemów Zleceniodawcy, przekazanych dostępów, wykorzystywanych Usług Zewnętrznych oraz ustaleń Stron.
Naruszenia ochrony danych osobowych
- Usługodawca poinformuje Zleceniodawcę o stwierdzonym naruszeniu ochrony powierzonych danych osobowych bez zbędnej zwłoki po jego wykryciu.
- Zgłoszenie naruszenia, w miarę dostępności informacji, będzie obejmować opis charakteru naruszenia, możliwe konsekwencje, podjęte lub proponowane działania zaradcze oraz dane kontaktowe do dalszej komunikacji.
- Usługodawca współpracuje ze Zleceniodawcą w zakresie niezbędnym do wyjaśnienia naruszenia oraz podjęcia działań ograniczających jego skutki.
- Zleceniodawca pozostaje odpowiedzialny za ocenę, czy naruszenie wymaga zgłoszenia organowi nadzorczemu lub osobom, których dane dotyczą, chyba że przepisy prawa stanowią inaczej.
Prawa osób, których dane dotyczą
- Jeżeli osoba, której dane dotyczą, zwróci się bezpośrednio do Usługodawcy w sprawie danych powierzonych przez Zleceniodawcę, Usługodawca przekaże takie zgłoszenie Zleceniodawcy, o ile będzie możliwe ustalenie, którego Zleceniodawcy zgłoszenie dotyczy.
- Usługodawca, w miarę możliwości i z uwzględnieniem charakteru przetwarzania, pomaga Zleceniodawcy w realizacji praw osób, których dane dotyczą.
- Jeżeli obsługa żądania osoby, której dane dotyczą, wymaga wykonania dodatkowych prac technicznych wykraczających poza zakres Usług Płatnych, prace te mogą zostać odrębnie wycenione, chyba że przepisy prawa stanowią inaczej.
Audyt i informacje o przetwarzaniu
- Usługodawca udostępnia Zleceniodawcy informacje niezbędne do wykazania spełnienia obowiązków wynikających z art. 28 RODO, w zakresie dotyczącym powierzonych danych osobowych.
- Zleceniodawca ma prawo przeprowadzić audyt przestrzegania niniejszych Zasad Powierzenia Danych po uprzednim uzgodnieniu terminu z Usługodawcą.
- Audyt powinien być przeprowadzony w sposób nienaruszający bezpieczeństwa danych, tajemnicy przedsiębiorstwa, praw osób trzecich, danych innych klientów Usługodawcy oraz ciągłości działania Usługodawcy.
- Co do zasady audyt odbywa się w formie zdalnej, dokumentowej lub ankietowej. Audyt bezpośredni może zostać przeprowadzony w uzasadnionych przypadkach, po uprzednim uzgodnieniu zakresu, terminu i zasad jego przeprowadzenia.
- Audyt powinien odbywać się w dni robocze, w godzinach pracy Usługodawcy, po uprzednim powiadomieniu z co najmniej 7-dniowym wyprzedzeniem, chyba że pilny audyt jest uzasadniony stwierdzonym naruszeniem ochrony danych osobowych.
- Koszty audytu ponosi Zleceniodawca, chyba że Strony ustalą inaczej albo audyt wykaże istotne naruszenie niniejszych Zasad Powierzenia Danych z winy Usługodawcy.
Zakończenie przetwarzania
- Po zakończeniu świadczenia Usług Płatnych związanych z przetwarzaniem danych osobowych Usługodawca, zgodnie z decyzją Zleceniodawcy, usuwa albo zwraca powierzone dane osobowe, o ile pozostają one pod kontrolą Usługodawcy.
- Usunięcie danych z kopii zapasowych może nastąpić zgodnie z cyklem retencji kopii zapasowych stosowanym przez Usługodawcę lub dostawcę Usługi Zewnętrznej.
- Usługodawca może zachować dane w zakresie, w jakim obowiązek ich przechowywania wynika z przepisów prawa, konieczności rozliczenia usług, zabezpieczenia roszczeń lub obrony przed roszczeniami.
- Po zakończeniu współpracy Zleceniodawca powinien odebrać lub zmienić dostępy udzielone Usługodawcy do systemów, kont, paneli administracyjnych, hostingu, domen, narzędzi reklamowych, analitycznych, integracyjnych i innych Usług Zewnętrznych.
Postanowienia końcowe
- W sprawach nieuregulowanych niniejszym dokumentem zastosowanie mają przepisy RODO oraz inne właściwe przepisy o ochronie danych osobowych.
- Usługodawca może zmienić niniejsze Zasady Powierzenia Danych w przypadku zmiany przepisów prawa, zmiany zakresu usług, zmiany stosowanych środków technicznych lub organizacyjnych, zmiany sposobu realizacji usług albo konieczności doprecyzowania postanowień.
- Do Umów zawartych przed zmianą Zasad Powierzenia Danych stosuje się wersję obowiązującą w dniu zawarcia Umowy, chyba że Strony uzgodnią stosowanie nowej wersji.
- Aktualna wersja Zasad Powierzenia Danych jest dostępna w Serwisie.
- W zakresie danych osobowych Użytkowników Serwisu, których administratorem jest Usługodawca, zastosowanie ma Polityka Prywatności.