Data Processing Agreement
Verstehen Sie, wie Specteron Processor-Pflichten, Lösch-Workflows und Standard-Schutzmechanismen für Kundendaten umsetzt.
Umowa Powierzenia Przetwarzania Danych Osobowych
Nachfolgend veröffentlichen wir die vollständige Specteron-Auftragsverarbeitungsvereinbarung einschließlich aller Abschnitte und Anlagen in einer klaren, gut lesbaren Dokumentansicht.
Der Wortlaut entspricht dem Quelldokument vollständig, einschließlich Platzhaltern und Feldern, die vor der endgültigen produktiven Veröffentlichung noch ergänzt werden müssen.
- 1.
Niniejsza Umowa Powierzenia Przetwarzania Danych Osobowych („DPA”) zostaje zawarta pomiędzy:
- 1)
[PEŁNA FIRMA / IMIĘ I NAZWISKO PRZEDSIĘBIORCY], prowadzącym działalność pod firmą / spółką [FORMA PRAWNA], z siedzibą / adresem wykonywania działalności: [ADRES], wpisanym do [CEIDG / KRS] pod numerem [NUMER], NIP: [NIP], REGON: [REGON – jeśli dotyczy], dalej jako „Procesor” albo „Specteron”,
a
- 2)
klientem korzystającym z usług Specteron, który zawarł z Procesorem umowę o świadczenie usług, subskrypcję, umowę enterprise, zamówienie, ofertę albo inny dokument stanowiący podstawę korzystania z usług Specteron, dalej jako „Administrator”.
- 2.
Niniejsze DPA stanowi integralną część relacji umownej pomiędzy Administratorem a Procesorem i znajduje zastosowanie w zakresie, w jakim Procesor przetwarza dane osobowe w imieniu Administratora.
- 3.
Jeżeli dane identyfikacyjne Administratora albo Procesora nie zostały wskazane w treści odrębnej umowy, za dane Stron uznaje się dane wynikające z zamówienia, konta klienta, faktury, oferty, akceptacji Terms albo innych dokumentów wiążących Strony.
- 4.
Niniejsze DPA nie ma zastosowania do zakresu przetwarzania danych, w którym Specteron działa jako odrębny administrator danych, w szczególności wobec danych przetwarzanych na potrzeby własnej rachunkowości, rozliczeń, bezpieczeństwa, marketingu własnego, obsługi roszczeń, zgodności z prawem albo innych celów opisanych w Polityce Prywatności Specteron.
- 1.
Użyte w niniejszym DPA pojęcia oznaczają:
- 1)
„Administrator” – administrator danych osobowych w rozumieniu art. 4 pkt 7 RODO, który powierza Procesorowi przetwarzanie danych osobowych w związku z korzystaniem z usług Specteron.
- 2)
„Procesor” – podmiot przetwarzający w rozumieniu art. 4 pkt 8 RODO, tj. Specteron, przetwarzający dane osobowe w imieniu Administratora.
- 3)
„RODO” – rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r.
- 4)
„Dane Osobowe” – dane osobowe w rozumieniu art. 4 pkt 1 RODO przetwarzane przez Procesora w imieniu Administratora w ramach wykonywania usług.
- 5)
„Usługi” – usługi świadczone przez Specteron na podstawie Terms, oferty, zamówienia, planu, subskrypcji, umowy enterprise albo innego dokumentu wiążącego Strony.
- 6)
„Podprocesor” – inny podmiot przetwarzający, z którego usług korzysta Procesor przy wykonywaniu niniejszego DPA i który może przetwarzać Dane Osobowe w imieniu Administratora.
- 7)
„Umowa Główna” – umowa stanowiąca podstawę korzystania przez Administratora z usług Specteron.
- 8)
„Incydent” albo „Naruszenie” – naruszenie ochrony danych osobowych w rozumieniu art. 4 pkt 12 RODO.
- 9)
„Transfer poza EOG” – przekazanie danych osobowych do państwa trzeciego albo organizacji międzynarodowej w rozumieniu rozdziału V RODO.
- 10)
„Środki Techniczne i Organizacyjne” – środki wdrożone przez Procesora w celu zapewnienia odpowiedniego poziomu bezpieczeństwa danych osobowych.
- 2.
O ile w niniejszym DPA nie zdefiniowano danego pojęcia odmiennie, pojęcia użyte wielką literą mają znaczenie nadane im w Terms albo w RODO.
- 1.
Administrator powierza Procesorowi przetwarzanie Danych Osobowych, a Procesor zobowiązuje się przetwarzać Dane Osobowe wyłącznie w imieniu Administratora, w zakresie i na zasadach określonych w niniejszym DPA oraz w Umowie Głównej.
- 2.
Powierzenie przetwarzania następuje wyłącznie w zakresie, w jakim jest to niezbędne do świadczenia przez Procesora Usług na rzecz Administratora.
- 3.
Niniejsze DPA spełnia wymogi umowy powierzenia przetwarzania danych osobowych, o której mowa w art. 28 ust. 3 RODO.
- 4.
Procesor zobowiązuje się przetwarzać Dane Osobowe wyłącznie na udokumentowane polecenie Administratora, chyba że obowiązek przetwarzania wynika z prawa Unii Europejskiej albo prawa państwa członkowskiego, któremu podlega Procesor; w takim przypadku Procesor informuje Administratora o tym obowiązku przed rozpoczęciem przetwarzania, o ile prawo nie zabrania takiego poinformowania z ważnych względów interesu publicznego.
- 1.
Charakter przetwarzania obejmuje w szczególności operacje takie jak: zbieranie, utrwalanie, organizowanie, porządkowanie, przechowywanie, adaptowanie, modyfikowanie, pobieranie, przeglądanie, wykorzystywanie, ujawnianie przez transmisję, rozpowszechnianie albo innego rodzaju udostępnianie, dopasowywanie, łączenie, ograniczanie, usuwanie albo niszczenie danych – wyłącznie w zakresie niezbędnym do świadczenia Usług.
- 2.
Cel przetwarzania obejmuje w szczególności:
- 1)
udostępnienie Administratorowi funkcjonalności Specteron,
- 2)
utrzymanie Konta, Workspace, subskrypcji i modułów usługowych,
- 3)
obsługę wiadomości, leadów, formularzy, komunikacji albo innych danych wprowadzonych do Usługi,
- 4)
obsługę Widgetów, Integracji, API, webhooków, baz wiedzy, plików, Treści Użytkownika i funkcji AI,
- 5)
zapewnienie bezpieczeństwa, dostępności, integralności i ciągłości działania Usług,
- 6)
wsparcie techniczne, diagnostykę, backup, monitoring, utrzymanie infrastruktury oraz rozwój techniczny niezbędny do realizacji Umowy Głównej.
- 3.
Szczegółowy opis przetwarzania stanowi Załącznik nr 1 do niniejszego DPA.
- 1.
Procesor przetwarza Dane Osobowe przez okres obowiązywania Umowy Głównej oraz przez okres, w którym przetwarzanie jest niezbędne do wykonania obowiązków wynikających z tej umowy.
- 2.
Po zakończeniu świadczenia Usług Procesor przetwarza Dane Osobowe wyłącznie przez okres niezbędny do:
- 1)
wykonania obowiązków usunięcia albo zwrotu danych,
- 2)
realizacji obowiązków prawnych,
- 3)
zapewnienia bezpieczeństwa, integralności backupów albo rozliczalności działań,
- 4)
ustalenia, dochodzenia albo obrony roszczeń,
- 5)
wykonania odrębnych uzgodnień Stron zgodnych z prawem.
- 3.
Jeżeli Administrator nie złoży odmiennych instrukcji zgodnych z niniejszym DPA i prawem, zasady usunięcia albo zwrotu danych po zakończeniu świadczenia Usług określa § 18 niniejszego DPA oraz Załącznik nr 5.
- 1.
Kategorie Danych Osobowych powierzanych Procesorowi zależą od sposobu korzystania z Usług przez Administratora.
- 2.
Dane mogą obejmować w szczególności:
- 1)
dane identyfikacyjne, takie jak imię, nazwisko, nazwa użytkownika, nazwa organizacji,
- 2)
dane kontaktowe, takie jak adres e-mail, numer telefonu, adres korespondencyjny,
- 3)
dane kont i ról użytkowników,
- 4)
dane komunikacyjne, wiadomości, zgłoszenia, leady, formularze i odpowiedzi,
- 5)
dane zawarte w plikach, dokumentach, bazach wiedzy, treściach, notatkach, workflow, promptach i innych materiałach wprowadzanych do Usługi,
- 6)
dane techniczne i eksploatacyjne związane z korzystaniem z Usługi, w zakresie w jakim stanowią dane osobowe,
- 7)
dane rozliczeniowe i organizacyjne przetwarzane w ramach Workspace albo relacji z klientem końcowym Administratora,
- 8)
inne dane wprowadzone przez Administratora albo użytkowników upoważnionych przez Administratora.
- 3.
Co do zasady niniejsze DPA nie obejmuje szczególnych kategorii danych osobowych ani danych dotyczących wyroków skazujących i naruszeń prawa, chyba że Administrator wprowadza takie dane do Usługi zgodnie z prawem, a Strony dopuściły taki zakres przetwarzania i wdrożyły odpowiednie zabezpieczenia.
- 1.
Kategorie osób, których dane dotyczą, zależą od sposobu korzystania z Usług przez Administratora.
- 2.
Dane mogą dotyczyć w szczególności:
- 1)
pracowników, współpracowników, administratorów i użytkowników Administratora,
- 2)
klientów końcowych Administratora,
- 3)
leadów, kontaktów handlowych albo użytkowników formularzy,
- 4)
kontrahentów, partnerów albo dostawców Administratora,
- 5)
osób kontaktujących się z Administratorem za pośrednictwem Widgetu, formularzy, wiadomości, zgłoszeń albo innych kanałów obsługiwanych przez Usługę,
- 6)
innych osób, których dane Administrator wprowadza do Usługi zgodnie z prawem.
- 3.
Szczegółowy opis kategorii osób, których dane dotyczą, stanowi Załącznik nr 1.
- 1.
W odniesieniu do Danych Osobowych objętych niniejszym DPA Administrator pozostaje administratorem danych, a Procesor działa wyłącznie jako podmiot przetwarzający.
- 2.
Administrator odpowiada za:
- 1)
zgodność z prawem powierzenia danych Procesorowi,
- 2)
legalność przetwarzania danych osobowych przed ich przekazaniem Procesorowi,
- 3)
prawidłowość i adekwatność instrukcji przekazywanych Procesorowi,
- 4)
realizację obowiązków informacyjnych wobec osób, których dane dotyczą, chyba że prawo stanowi inaczej,
- 5)
ocenę, czy korzystanie z określonych funkcji Usługi jest zgodne z prawem i właściwe dla działalności Administratora.
- 3.
Procesor przetwarza Dane Osobowe wyłącznie na podstawie udokumentowanych instrukcji Administratora wynikających z:
- 1)
niniejszego DPA,
- 2)
Umowy Głównej,
- 3)
konfiguracji i działań podejmowanych przez Administratora w ramach Usługi,
- 4)
innych udokumentowanych poleceń przekazanych przez Administratora, o ile są zgodne z prawem i technicznie wykonalne.
- 4.
Jeżeli zdaniem Procesora instrukcja Administratora narusza RODO albo inne przepisy o ochronie danych, Procesor niezwłocznie informuje o tym Administratora, o ile obowiązujące przepisy nie stanowią inaczej.
- 5.
Procesor nie jest zobowiązany do wykonania instrukcji, która byłaby sprzeczna z prawem, technicznie niemożliwa do wykonania albo wykraczałaby poza zakres Umowy Głównej bez odrębnych uzgodnień Stron.
- 1.
Procesor zobowiązuje się:
- 1)
przetwarzać Dane Osobowe wyłącznie na udokumentowane polecenie Administratora,
- 2)
zapewnić, aby osoby upoważnione do przetwarzania danych zobowiązały się do zachowania poufności albo podlegały odpowiedniemu ustawowemu obowiązkowi zachowania tajemnicy,
- 3)
wdrożyć odpowiednie Środki Techniczne i Organizacyjne,
- 4)
przestrzegać warunków korzystania z Podprocesorów określonych w niniejszym DPA,
- 5)
wspierać Administratora w zakresie wymaganym przez art. 28 ust. 3 RODO, w granicach przewidzianych prawem i niniejszym DPA,
- 6)
po zakończeniu świadczenia usług usunąć albo zwrócić dane zgodnie z instrukcjami Administratora i zasadami określonymi w niniejszym DPA,
- 7)
udostępniać Administratorowi informacje niezbędne do wykazania spełnienia obowiązków przewidzianych w art. 28 RODO oraz umożliwiać kontrole i audyty zgodnie z § 17.
- 2.
Procesor może podejmować działania techniczne i organizacyjne niezbędne do zapewnienia bezpieczeństwa, integralności, dostępności i ciągłości działania Usług, także wtedy, gdy nie zostały one szczegółowo opisane w instrukcjach Administratora, o ile pozostają zgodne z celem przetwarzania i obowiązującymi przepisami prawa.
- 1.
Procesor zapewnia, że do przetwarzania Danych Osobowych dopuszczone są wyłącznie osoby, które:
- 1)
zostały do tego odpowiednio upoważnione albo działają w ramach obowiązków wynikających z ich funkcji,
- 2)
posiadają odpowiednią wiedzę i przeszkolenie w zakresie ochrony danych i bezpieczeństwa informacji adekwatne do zakresu ich zadań,
- 3)
są zobowiązane do zachowania poufności.
- 2.
Procesor prowadzi wewnętrzne zasady ograniczania dostępu do danych zgodnie z zasadą need-to-know oraz role-based access.
- 3.
Obowiązek zachowania poufności obowiązuje zarówno w trakcie trwania współpracy, jak i po jej zakończeniu.
- 1.
Procesor wdraża odpowiednie środki techniczne i organizacyjne, aby zapewnić stopień bezpieczeństwa odpowiadający ryzyku związanemu z przetwarzaniem Danych Osobowych.
- 2.
Środki te obejmują w szczególności – w zakresie adekwatnym do charakteru Usług i ryzyka – kontrolę dostępu, uwierzytelnianie, szyfrowanie transmisji, rejestrowanie zdarzeń, backup, segmentację uprawnień, monitoring bezpieczeństwa, zarządzanie podatnościami, procedury reagowania na incydenty oraz środki zapewniające poufność, integralność, dostępność i odporność systemów.
- 3.
Szczegółowy opis kategorii stosowanych Środków Technicznych i Organizacyjnych stanowi Załącznik nr 2.
- 4.
Procesor może aktualizować i rozwijać stosowane środki bezpieczeństwa, o ile nie prowadzi to do istotnego obniżenia poziomu ochrony Danych Osobowych.
- 1.
Administrator udziela Procesorowi ogólnego upoważnienia do korzystania z Podprocesorów przy wykonywaniu niniejszego DPA.
- 2.
Procesor korzysta wyłącznie z takich Podprocesorów, którzy zapewniają wystarczające gwarancje wdrożenia odpowiednich środków technicznych i organizacyjnych, aby przetwarzanie spełniało wymogi RODO i chroniło prawa osób, których dane dotyczą.
- 3.
Procesor zobowiązuje Podprocesorów do ochrony danych osobowych na podstawie umowy lub innego wiążącego instrumentu prawnego, nakładającego na nich obowiązki zasadniczo równoważne z obowiązkami wynikającymi z niniejszego DPA, w szczególności w zakresie poufności, bezpieczeństwa, pomocy Administratorowi, usuwania albo zwrotu danych oraz zasad korzystania z dalszych podmiotów przetwarzających.
- 4.
Aktualna lista kategorii albo tożsamości Podprocesorów może być udostępniana Administratorowi w Załączniku nr 3, w dokumentacji, panelu klienta albo na żądanie, w zakresie zgodnym z zasadami bezpieczeństwa i poufności.
- 5.
Jeżeli Procesor zamierza dodać nowego Podprocesora albo zastąpić Podprocesora, poinformuje o tym Administratora w odpowiedni sposób przed wdrożeniem zmiany, chyba że zmiana ma charakter czysto techniczny i nie wpływa istotnie na poziom ochrony danych.
- 6.
Administrator może zgłosić uzasadniony sprzeciw wobec nowego Podprocesora w terminie [14] dni od otrzymania informacji o zmianie, jeżeli wykaże, że korzystanie z tego Podprocesora może prowadzić do istotnego i obiektywnie uzasadnionego ryzyka naruszenia przepisów o ochronie danych.
- 7.
W przypadku zgłoszenia uzasadnionego sprzeciwu Strony podejmą w dobrej wierze próbę wypracowania rozwiązania. Jeżeli nie będzie to możliwe, Procesor może zaproponować alternatywne rozwiązanie albo – w zakresie objętym sprzeciwem – ograniczyć odpowiednią funkcję, a w ostateczności Administrator może wypowiedzieć korzystanie z tej części Usługi zgodnie z Umową Główną.
- 1.
Procesor może dokonywać Transferów poza EOG wyłącznie wtedy, gdy jest to zgodne z rozdziałem V RODO oraz niezbędne do świadczenia Usług albo korzystania z Podprocesorów lub dostawców infrastruktury.
- 2.
W przypadku Transferu poza EOG Procesor stosuje odpowiedni mechanizm legalizujący transfer, w szczególności:
- 1)
decyzję stwierdzającą odpowiedni stopień ochrony,
- 2)
standardowe klauzule umowne,
- 3)
inny mechanizm przewidziany przez prawo.
- 3.
Procesor na żądanie Administratora udzieli informacji o podstawie prawnej stosowanego transferu w zakresie, w jakim jest to możliwe i nie narusza obowiązków poufności wobec Podprocesorów albo innych podmiotów.
- 4.
Informacje o istotnych kategoriach Transferów poza EOG mogą zostać wskazane w Załączniku nr 4.
- 1.
Procesor, uwzględniając charakter przetwarzania, pomaga Administratorowi – poprzez odpowiednie środki techniczne i organizacyjne, w miarę możliwości – wywiązać się z obowiązku odpowiadania na żądania osób, których dane dotyczą, w zakresie wykonywania praw określonych w rozdziale III RODO.
- 2.
Jeżeli Procesor otrzyma bezpośrednio od osoby, której dane dotyczą, żądanie dotyczące Danych Osobowych przetwarzanych w imieniu Administratora, bez zbędnej zwłoki przekaże takie żądanie Administratorowi, o ile nie jest zobowiązany do samodzielnego działania na podstawie prawa.
- 3.
Procesor nie odpowiada za merytoryczną ocenę zasadności żądań osób, których dane dotyczą, chyba że Strony wyraźnie uzgodnią inaczej.
- 1.
Procesor, uwzględniając charakter przetwarzania i informacje dostępne Procesorowi, pomaga Administratorowi w wywiązywaniu się z obowiązków określonych w art. 32–36 RODO, w szczególności w zakresie:
- 1)
bezpieczeństwa przetwarzania,
- 2)
zgłaszania naruszeń ochrony danych osobowych organowi nadzorczemu,
- 3)
zawiadamiania osób, których dane dotyczą, o naruszeniu,
- 4)
przeprowadzania oceny skutków dla ochrony danych (DPIA),
- 5)
konsultacji uprzednich z organem nadzorczym.
- 2.
Wsparcie, o którym mowa w ust. 1, jest realizowane z uwzględnieniem charakteru Usług, zakresu danych, dostępnych informacji, zasad bezpieczeństwa oraz rozsądnych możliwości technicznych i organizacyjnych Procesora.
- 3.
Jeżeli udzielenie wsparcia wykracza poza standardowy zakres Usług albo wymaga istotnych dodatkowych zasobów, Strony mogą uzgodnić odrębne zasady współpracy albo wynagrodzenia, o ile nie wynika inaczej z Umowy Głównej albo bezwzględnie obowiązujących przepisów prawa.
- 1.
W przypadku stwierdzenia Naruszenia dotyczącego Danych Osobowych przetwarzanych w imieniu Administratora, Procesor bez zbędnej zwłoki poinformuje Administratora o takim Naruszeniu.
- 2.
Zawiadomienie obejmuje, w miarę dostępności informacji:
- 1)
opis charakteru Naruszenia,
- 2)
kategorie i przybliżoną liczbę osób, których dane dotyczą,
- 3)
kategorie i przybliżoną liczbę rekordów danych osobowych, których dotyczy Naruszenie,
- 4)
możliwe konsekwencje Naruszenia,
- 5)
środki zastosowane albo proponowane w celu zaradzenia Naruszeniu i ograniczenia jego ewentualnych negatywnych skutków.
- 3.
Jeżeli nie jest możliwe przekazanie wszystkich informacji jednocześnie, Procesor może przekazywać informacje etapami, bez zbędnej zwłoki po ich uzyskaniu.
- 4.
Zgłoszenie Naruszenia przez Procesora nie oznacza automatycznego uznania odpowiedzialności za Naruszenie.
- 5.
Procesor dokumentuje Naruszenia w zakresie wymaganym przez prawo i wewnętrzne procedury bezpieczeństwa.
- 1.
Procesor udostępnia Administratorowi informacje niezbędne do wykazania spełnienia obowiązków określonych w art. 28 RODO.
- 2.
Administrator ma prawo przeprowadzić audyt albo kontrolę Procesora w zakresie związanym z przetwarzaniem Danych Osobowych objętych niniejszym DPA, nie częściej niż raz w roku kalendarzowym, chyba że:
- 1)
wystąpiło Naruszenie,
- 2)
istnieje uzasadnione podejrzenie istotnego naruszenia niniejszego DPA,
- 3)
obowiązek przeprowadzenia audytu wynika z prawa.
- 3.
Audyt powinien być przeprowadzany:
- 1)
po uprzednim pisemnym zawiadomieniu z co najmniej [30]-dniowym wyprzedzeniem,
- 2)
w godzinach pracy Procesora,
- 3)
w sposób niezakłócający nadmiernie działalności Procesora oraz bezpieczeństwa innych klientów,
- 4)
z zachowaniem zasad poufności i bezpieczeństwa informacji.
- 4.
Procesor może zaspokoić obowiązek informacyjny wobec Administratora poprzez przekazanie aktualnych certyfikatów, raportów, opisów środków bezpieczeństwa, wyników audytów zewnętrznych albo innych wiarygodnych dokumentów, o ile dokumenty te w rozsądnym zakresie potwierdzają zgodność z obowiązkami wynikającymi z niniejszego DPA.
- 5.
Administrator ponosi koszty audytu po swojej stronie, a jeżeli audyt wymaga istotnego zaangażowania zasobów Procesora wykraczającego poza zwykły zakres współpracy, Strony mogą uzgodnić zasady pokrycia uzasadnionych kosztów po stronie Procesora.
- 6.
Administrator nie może uzyskać w ramach audytu dostępu do informacji stanowiących tajemnicę przedsiębiorstwa Procesora albo informacji dotyczących innych klientów Procesora, chyba że jest to absolutnie niezbędne i możliwe do ujawnienia zgodnie z prawem oraz zasadami poufności.
- 1.
Po zakończeniu świadczenia Usług Procesor – zgodnie z decyzją Administratora – usuwa albo zwraca wszystkie Dane Osobowe Administratorowi, chyba że prawo Unii Europejskiej albo prawo państwa członkowskiego nakazuje przechowywanie danych.
- 2.
O ile Administrator nie przekaże odmiennych instrukcji przed zakończeniem Usług, Procesor może przyjąć standardową procedurę usuwania albo retencji technicznej stosowaną w Specteron, opisaną w Załączniku nr 5.
- 3.
Zwrot danych może nastąpić poprzez udostępnienie eksportu, narzędzia eksportowego, API, plików albo innych technicznie dostępnych metod, zgodnie z charakterem Usług i aktywnym Planem.
- 4.
Usunięcie danych nie musi następować natychmiast, jeżeli:
- 1)
dane znajdują się w kopiach zapasowych,
- 2)
ich czasowe przechowanie jest niezbędne dla bezpieczeństwa, rozliczalności, ciągłości działania albo obrony przed roszczeniami,
- 3)
obowiązek przechowania wynika z prawa.
- 5.
Po upływie okresów, o których mowa w ust. 4, dane są usuwane, anonimizowane albo trwale odseparowywane od aktywnego środowiska produkcyjnego, zgodnie z procedurami Procesora.
- 1.
Każda ze Stron ponosi odpowiedzialność za naruszenie obowiązków wynikających z niniejszego DPA oraz z obowiązujących przepisów prawa w zakresie, w jakim odpowiada za dane naruszenie.
- 2.
Administrator ponosi odpowiedzialność za zgodność z prawem powierzenia danych, legalność instrukcji oraz podstawy prawne przetwarzania danych osobowych.
- 3.
Procesor ponosi odpowiedzialność za zgodność przetwarzania z niniejszym DPA i obowiązkami nałożonymi na podmiot przetwarzający przez RODO.
- 4.
O ile bezwzględnie obowiązujące przepisy prawa nie stanowią inaczej, odpowiedzialność Stron z tytułu niniejszego DPA podlega ograniczeniom odpowiedzialności przewidzianym w Terms albo Umowie Głównej, z wyjątkiem przypadków, w których takie ograniczenie byłoby niedopuszczalne.
- 5.
Żadne postanowienie niniejszego DPA nie wyłącza ani nie ogranicza odpowiedzialności Strony za szkodę wyrządzoną umyślnie ani odpowiedzialności, której nie można wyłączyć ani ograniczyć na mocy obowiązującego prawa.
- 1.
Niniejsze DPA stanowi integralną część Umowy Głównej.
- 2.
W przypadku sprzeczności pomiędzy niniejszym DPA a Terms, Polityką Prywatności albo innym dokumentem regulującym korzystanie z Usług, pierwszeństwo ma niniejsze DPA w zakresie dotyczącym przetwarzania Danych Osobowych w imieniu Administratora.
- 3.
W pozostałym zakresie zastosowanie mają postanowienia Terms, Umowy Głównej, Polityki Prywatności oraz innych dokumentów uzgodnionych przez Strony.
- 1.
Niniejsze DPA obowiązuje od dnia zawarcia Umowy Głównej albo od dnia rozpoczęcia przetwarzania Danych Osobowych przez Procesora w imieniu Administratora – zależnie od tego, które zdarzenie nastąpi wcześniej.
- 2.
DPA obowiązuje przez cały okres, w którym Procesor przetwarza Dane Osobowe w imieniu Administratora, w tym przez okres czynności końcowych związanych z usunięciem albo zwrotem danych.
- 3.
Wygaśnięcie albo rozwiązanie Umowy Głównej powoduje zakończenie obowiązywania niniejszego DPA, z zastrzeżeniem postanowień, które ze swej natury powinny obowiązywać dalej, w szczególności dotyczących poufności, odpowiedzialności, audytu po Naruszeniu oraz usunięcia albo zwrotu danych.
- 1.
Niniejsze DPA podlega prawu polskiemu, chyba że bezwzględnie obowiązujące przepisy prawa stanowią inaczej.
- 2.
W sprawach nieuregulowanych niniejszym DPA zastosowanie mają odpowiednie przepisy RODO oraz prawa polskiego.
- 3.
Wszelkie spory pomiędzy Stronami wynikające z niniejszego DPA albo z nim związane będą rozstrzygane zgodnie z zasadami właściwości określonymi w Umowie Głównej, o ile bezwzględnie obowiązujące przepisy prawa nie stanowią inaczej.
- 1.
Niniejsze DPA może zostać zawarte poprzez:
- 1)
podpisanie odrębnego dokumentu,
- 2)
akceptację elektroniczną,
- 3)
zawarcie Umowy Głównej odwołującej się do niniejszego DPA,
- 4)
inny prawnie skuteczny sposób uzgodniony przez Strony.
- 2.
Procesor może aktualizować niniejsze DPA z ważnych przyczyn, w szczególności w związku ze zmianą prawa, struktury Usług, modelu świadczenia usług, architektury bezpieczeństwa albo listy Podprocesorów, z zachowaniem praw Administratora wynikających z obowiązujących przepisów prawa i Umowy Głównej.
- 3.
O istotnych zmianach niniejszego DPA Procesor poinformuje Administratora w odpowiedni sposób, w szczególności poprzez panel klienta, wiadomość e-mail, publikację nowej wersji dokumentu albo inny zwyczajowo przyjęty kanał komunikacji.
- 4.
Jeżeli którekolwiek postanowienie niniejszego DPA okaże się nieważne, bezskuteczne albo niewykonalne, nie wpływa to na ważność pozostałych postanowień.
- 5.
DPA sporządzone jest w języku polskim. Procesor może udostępniać także wersje obcojęzyczne, przy czym w razie rozbieżności – o ile prawo nie stanowi inaczej – pierwszeństwo ma wersja polska.
- 6.
DPA wchodzi w życie z dniem: [DATA WEJŚCIA W ŻYCIE].
- 7.
Przed publikacją produkcyjną niniejsze DPA wymaga uzupełnienia o pełne dane Stron, finalne terminy, finalną listę Podprocesorów, opis transferów poza EOG oraz dostosowanie załączników do rzeczywistej architektury usług Specteron.
- 1.
Przedmiot przetwarzania:
przetwarzanie danych osobowych w imieniu Administratora w związku ze świadczeniem usług Specteron.
- 2.
Charakter przetwarzania:
przechowywanie, organizowanie, udostępnianie funkcji SaaS, utrzymanie Workspace, obsługa komunikacji, formularzy, leadów, plików, baz wiedzy, integracji, API, webhooków, funkcji AI, wsparcia technicznego, bezpieczeństwa i backupu.
- 3.
Cel przetwarzania:
wykonanie Umowy Głównej i umożliwienie Administratorowi korzystania z usług Specteron.
- 4.
Czas trwania przetwarzania:
przez okres obowiązywania Umowy Głównej oraz okresy pomocnicze wynikające z niniejszego DPA.
- 5.
Kategorie danych:
zgodnie z § 6 niniejszego DPA.
- 6.
Kategorie osób, których dane dotyczą:
zgodnie z § 7 niniejszego DPA.
- 7.
Czynności przetwarzania mogą obejmować również działania wykonywane przez Podprocesorów w zakresie niezbędnym do świadczenia Usług.
- 1.
Procesor stosuje środki techniczne i organizacyjne adekwatne do ryzyka, obejmujące w szczególności:
- 1)
kontrolę dostępu do systemów i danych,
- 2)
zarządzanie uprawnieniami oparte o role,
- 3)
uwierzytelnianie użytkowników i administracji,
- 4)
szyfrowanie transmisji danych,
- 5)
rejestrowanie zdarzeń i monitoring bezpieczeństwa,
- 6)
backupy i procedury odtwarzania,
- 7)
separację środowisk, gdzie jest to uzasadnione,
- 8)
procedury zarządzania incydentami,
- 9)
ochronę endpointów, serwerów albo usług chmurowych – w zakresie właściwym dla architektury Specteron,
- 10)
regularne aktualizacje, łatki bezpieczeństwa i działania utrzymaniowe,
- 11)
ograniczenie dostępu personelu do danych zgodnie z potrzebą wiedzy,
- 12)
obowiązek poufności i odpowiednie szkolenia personelu.
- 2.
Procesor może aktualizować i rozwijać powyższe środki wraz z rozwojem usług i architektury bezpieczeństwa, pod warunkiem nieobniżania istotnie poziomu ochrony danych.
- 1.
Procesor może korzystać z Podprocesorów w szczególności w następujących obszarach:
- 1)
hosting i infrastruktura chmurowa,
- 2)
przechowywanie plików i backup,
- 3)
monitorowanie, logi, bezpieczeństwo i diagnostyka,
- 4)
poczta elektroniczna i komunikacja systemowa,
- 5)
obsługa płatności i billing,
- 6)
funkcje AI, automatyzacji, wyszukiwania albo klasyfikacji,
- 7)
narzędzia supportowe, CRM albo analityczne, jeżeli są wykorzystywane w ramach świadczenia usług.
- 2.
Finalna lista Podprocesorów wraz z ich rolą, lokalizacją i zakresem usług wymaga uzupełnienia przed publikacją produkcyjną DPA.
- 3.
Lista może być publikowana i aktualizowana w panelu klienta, dokumentacji, załączniku online albo innym właściwym miejscu wskazanym przez Procesora.
- 1.
Transfery poza EOG mogą występować, jeżeli określony Podprocesor albo dostawca infrastruktury świadczy usługi z wykorzystaniem zasobów zlokalizowanych poza EOG albo podlega jurysdykcji państwa trzeciego.
- 2.
Procesor zapewnia, że transfery takie odbywają się na podstawie mechanizmów zgodnych z rozdziałem V RODO.
- 3.
Finalna lista transferów poza EOG, jeżeli występują, wraz z podstawami prawnymi i kategoriami usług, wymaga uzupełnienia przed publikacją produkcyjną DPA.
- 1.
Po zakończeniu świadczenia Usług Administrator może:
- 1)
pobrać dane z wykorzystaniem funkcji eksportu udostępnionych w Usłudze,
- 2)
zlecić zwrot danych w uzgodnionym technicznie formacie, jeżeli jest to przewidziane w Planie albo odrębnej Umowie,
- 3)
zlecić usunięcie danych zgodnie z niniejszym DPA.
- 2.
Procesor realizuje usunięcie danych zgodnie z własnymi procedurami technicznymi i bezpieczeństwa, z uwzględnieniem retencji backupów, logów, obowiązków prawnych i rozliczalności.
- 3.
Dane mogą pozostawać czasowo w kopiach zapasowych albo systemach pomocniczych do czasu ich nadpisania albo usunięcia zgodnie z cyklem retencji.
- 4.
Jeżeli Administrator nie skorzysta z możliwości eksportu danych przed zakończeniem Usług, późniejsza dostępność danych może być ograniczona zgodnie z Terms, Planem i architekturą usługi.