Umowa Powierzenia Przetwarzania Danych Osobowych
WERSJA 1 — dokument standardowy, zawierany automatycznie poprzez akceptację (checkbox) przy Rejestracji Konta Klienta biznesowego
Niniejsza Umowa Powierzenia Przetwarzania Danych Osobowych (dalej: „Umowa Powierzenia”) stanowi umowę powierzenia przetwarzania danych osobowych, o której mowa w art. 28 ust. 3 Rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. (dalej: „RODO”), zawieraną pomiędzy:
SIGNSAFE SP. Z O.O. z siedzibą w Gdańsku (80-416) przy al. Gen. Józefa Hallera 134/197, wpisaną do rejestru przedsiębiorców prowadzonego przez Sąd Rejonowy dla Gdańsk-Północ w Gdańsku VII Wydział Gospodarczy KRS pod numerem KRS: 0000742005, NIP: 1182178080, REGON: 380903532 — zwaną dalej „Podmiotem Przetwarzającym”,
a każdym Klientem będącym osobą prawną, jednostką organizacyjną nieposiadającą osobowości prawnej lub przedsiębiorcą, który dokonał Rejestracji Konta w Serwisie SignSafe w trybie przewidzianym dla podmiotów prowadzących działalność gospodarczą i zaakceptował niniejszą Umowę Powierzenia zgodnie z § 2 — zwanym dalej „Administratorem”, identyfikowanym danymi podanymi w formularzu rejestracyjnym oraz danymi przypisanymi do jego Konta w Serwisie.
Podmiot Przetwarzający oraz Administrator zwani są dalej łącznie „Stronami”, a każdy z osobna „Stroną”. Pojęcia pisane wielką literą, niezdefiniowane inaczej w niniejszej Umowie, mają znaczenie nadane im w Regulaminie Serwisu Internetowego SignSafe (dalej: „Regulamin”).
§ 1. Przedmiot Umowy
1. Umowa Powierzenia reguluje zasady przetwarzania przez Podmiot Przetwarzający danych osobowych powierzonych mu przez Administratora w związku ze świadczeniem Usługi na podstawie Regulaminu, w szczególności danych zawartych w treści Dokumentów oraz danych Podpisujących (dalej łącznie: „Dane Osobowe”), opisanych szczegółowo w Załączniku nr 1.
2. Umowa Powierzenia stanowi integralne uzupełnienie Regulaminu w zakresie ochrony danych osobowych i ma zastosowanie do każdego Administratora, który ją zaakceptował, niezależnie od wybranego wariantu odpłatności czy trybu zawarcia Umowy o świadczenie Usługi opisanego w pkt VII Regulaminu.
§ 2. Zawarcie Umowy Powierzenia
1. Umowę Powierzenia uważa się za zawartą z chwilą zaznaczenia przez osobę dokonującą Rejestracji odpowiedniego checkboxa akceptacji, umieszczonego w formularzu rejestracyjnym obok akceptacji Regulaminu i Polityki prywatności, i jest ona równoznaczna ze złożeniem przez Administratora oświadczenia woli o zawarciu Umowy Powierzenia na warunkach w niej określonych.
2. Fakt oraz data zaakceptowania Umowy Powierzenia przez danego Administratora są rejestrowane przez Podmiot Przetwarzający w systemach Serwisu i mogą zostać udostępnione Administratorowi na jego żądanie.
3. W przypadku Klientów, którzy założyli Konto przed wprowadzeniem niniejszej Umowy Powierzenia, Podmiot Przetwarzający może zwrócić się o jej odrębną akceptację w Panelu administracyjnym Konta; do czasu takiej akceptacji zastosowanie mają odpowiednie postanowienia Regulaminu dotyczące przetwarzania danych osobowych (pkt V ust. 4, pkt XVI Regulaminu).
§ 3. Czas trwania powierzenia
1. Umowa Powierzenia zostaje zawarta na czas obowiązywania Umowy o świadczenie Usługi (Regulamin) i wygasa z chwilą jej rozwiązania lub wygaśnięcia, z zastrzeżeniem § 11 Umowy.
2. Rozwiązanie lub wygaśnięcie Umowy o świadczenie Usługi nie zwalnia Podmiotu Przetwarzającego z obowiązków wynikających z niniejszej Umowy w zakresie, w jakim Dane Osobowe pozostają w jego posiadaniu do czasu ich usunięcia lub zwrotu zgodnie z § 11.
§ 4. Zakres, charakter i cel przetwarzania
1. Charakter, cel przetwarzania, rodzaj Danych Osobowych oraz kategorie osób, których dane dotyczą, określa Załącznik nr 1 do niniejszej Umowy.
2. Podmiot Przetwarzający przetwarza Dane Osobowe przez okres wskazany w Regulaminie oraz Załączniku nr 1, w szczególności zgodnie z zasadami przechowywania i usuwania Dokumentów określonymi w pkt V Regulaminu.
3. Administrator oświadcza, że posiada odpowiednią podstawę prawną do przetwarzania Danych Osobowych oraz do ich powierzenia Podmiotowi Przetwarzającemu, w tym — w zakresie danych osób trzecich wskazywanych jako Podpisujący — do przekazania ich danych w celu realizacji procesu podpisu.
4. Podmiot Przetwarzający zobowiązuje się przetwarzać Dane Osobowe wyłącznie w zakresie i celu określonym w niniejszej Umowie oraz udokumentowanych instrukcjach Administratora, w tym instrukcjach wynikających z konfiguracji Konta oraz działań podejmowanych przez Administratora lub jego Użytkowników w Serwisie.
§ 5. Obowiązki Podmiotu Przetwarzającego
Podmiot Przetwarzający zobowiązuje się:
1. przetwarzać Dane Osobowe wyłącznie na udokumentowane polecenie Administratora, chyba że obowiązek taki nakłada na niego prawo Unii lub prawo państwa członkowskiego — w takim przypadku przed rozpoczęciem przetwarzania poinformuje Administratora o takim obowiązku prawnym, o ile prawo to nie zabrania udzielenia takiej informacji;
2. zapewnić, by osoby upoważnione do przetwarzania Danych Osobowych zobowiązały się do zachowania tajemnicy lub podlegały odpowiedniemu ustawowemu obowiązkowi zachowania tajemnicy;
3. podejmować wszelkie środki wymagane na mocy art. 32 RODO, opisane w Załączniku nr 3 do niniejszej Umowy;
4. przestrzegać warunków korzystania z usług innego podmiotu przetwarzającego (Podprzetwarzającego), o których mowa w § 7 niniejszej Umowy;
5. biorąc pod uwagę charakter przetwarzania, w miarę możliwości pomagać Administratorowi poprzez odpowiednie środki techniczne i organizacyjne w wywiązaniu się z obowiązku odpowiadania na żądania osoby, której dane dotyczą, w zakresie wykonywania jej praw określonych w rozdziale III RODO;
6. uwzględniając charakter przetwarzania oraz dostępne informacje, pomagać Administratorowi w wywiązaniu się z obowiązków określonych w art. 32–36 RODO (bezpieczeństwo przetwarzania, zgłaszanie naruszeń, ocena skutków dla ochrony danych, uprzednie konsultacje);
7. po zakończeniu świadczenia usług związanych z przetwarzaniem, zależnie od decyzji Administratora, usunąć lub zwrócić mu wszelkie Dane Osobowe oraz usunąć wszelkie ich istniejące kopie, chyba że prawo Unii lub prawo państwa członkowskiego nakazują przechowywanie danych osobowych, zgodnie z § 11 niniejszej Umowy;
8. udostępniać Administratorowi informacje niezbędne do wykazania spełnienia obowiązków określonych w art. 28 RODO oraz umożliwiać przeprowadzanie audytów na zasadach określonych w § 9 niniejszej Umowy.
§ 6. Obowiązki i prawa Administratora
1. Administrator zobowiązany jest do przekazywania Podmiotowi Przetwarzającemu wyłącznie takich Danych Osobowych, do których przetwarzania i przekazania posiada odpowiednią podstawę prawną.
2. Administrator zobowiązany jest do bieżącego wypełniania obowiązków informacyjnych wobec osób, których dane dotyczą (w tym Podpisujących), w zakresie, w jakim obowiązki te nie zostały wprost przypisane Podmiotowi Przetwarzającemu na mocy Regulaminu lub Polityki prywatności.
3. Administrator ma prawo do weryfikacji, czy Podmiot Przetwarzający wdrożył środki techniczne i organizacyjne, o których mowa w § 5 pkt 3, w zakresie i na zasadach określonych w § 9 niniejszej Umowy.
§ 7. Podpowierzenie przetwarzania (Podprzetwarzający)
1. Administrator wyraża ogólną zgodę na korzystanie przez Podmiot Przetwarzający z usług Podprzetwarzających wskazanych w Załączniku nr 2 do niniejszej Umowy, w celu i zakresie tam opisanym.
2. Podmiot Przetwarzający informuje o zmianach dotyczących Podprzetwarzających poprzez aktualizację Załącznika nr 2 udostępnianego na stronie Serwisu, z odpowiednim wyprzedzeniem umożliwiającym Administratorowi wyrażenie sprzeciwu w terminie 14 dni od publikacji informacji o zmianie. Brak sprzeciwu w tym terminie uważa się za akceptację zmiany. W razie sprzeciwu Administrator może wypowiedzieć Umowę o świadczenie Usługi na zasadach określonych w Regulaminie.
3. Podmiot Przetwarzający zapewnia, że każdego Podprzetwarzającego wiążą — w drodze umowy lub innego instrumentu prawnego — te same obowiązki ochrony danych, jakie zostały nałożone na Podmiot Przetwarzający na mocy niniejszej Umowy, w szczególności obowiązek zapewnienia wystarczających gwarancji wdrożenia odpowiednich środków technicznych i organizacyjnych.
4. Podmiot Przetwarzający ponosi wobec Administratora pełną odpowiedzialność za wypełnienie obowiązków przez Podprzetwarzającego.
§ 8. Naruszenia ochrony danych osobowych
1. Podmiot Przetwarzający zgłasza Administratorowi każde naruszenie ochrony Danych Osobowych bez zbędnej zwłoki, nie później niż w ciągu 48 (czterdziestu ośmiu) godzin od stwierdzenia naruszenia, na adres e-mail przypisany do Konta Administratora.
2. Zgłoszenie, o którym mowa w ust. 1, zawiera co najmniej: opis charakteru naruszenia, w tym w miarę możliwości kategorie i przybliżoną liczbę osób, których dane dotyczą, oraz kategorie i przybliżoną liczbę wpisów danych osobowych, których dotyczy naruszenie; opis możliwych konsekwencji naruszenia; opis środków zastosowanych lub proponowanych przez Podmiot Przetwarzający w celu zaradzenia naruszeniu, w tym środków minimalizujących jego ewentualne negatywne skutki.
3. Podmiot Przetwarzający współpracuje z Administratorem i udziela mu wsparcia w zakresie niezbędnym do wypełnienia przez Administratora obowiązków wynikających z art. 33 i 34 RODO.
§ 9. Audyty i kontrole
1. Administrator może, po uprzednim zawiadomieniu Podmiotu Przetwarzającego z co najmniej 14-dniowym wyprzedzeniem, przeprowadzić audyt zgodności przetwarzania Danych Osobowych z niniejszą Umową, nie częściej niż raz w roku kalendarzowym, chyba że przeprowadzenie audytu w innym terminie wynika z obowiązku prawnego lub zalecenia organu nadzorczego.
2. Audyt przeprowadzany jest w sposób możliwie najmniej uciążliwy dla bieżącej działalności Podmiotu Przetwarzającego, z poszanowaniem tajemnicy przedsiębiorstwa oraz danych osobowych innych Klientów Podmiotu Przetwarzającego. Koszty audytu ponosi Administrator, chyba że Strony uzgodnią inaczej.
3. Podmiot Przetwarzający może, w miejsce udostępnienia dostępu do własnej infrastruktury, przedstawić Administratorowi raport lub certyfikat wydany przez niezależny podmiot audytujący, jeżeli w rozsądny sposób potwierdza on spełnienie obowiązków wynikających z niniejszej Umowy.
§ 10. Zabezpieczenia przetwarzania danych
1. Podmiot Przetwarzający wdraża środki techniczne i organizacyjne opisane w Załączniku nr 3, zapewniające stopień bezpieczeństwa odpowiadający ryzyku naruszenia praw i wolności osób fizycznych, z uwzględnieniem stanu wiedzy technicznej, kosztu wdrażania oraz charakteru, zakresu, kontekstu i celów przetwarzania.
2. Dane Osobowe przechowywane są na serwerach zlokalizowanych na terytorium Unii Europejskiej.
§ 11. Zakończenie powierzenia — zwrot lub usunięcie Danych Osobowych
1. Po zakończeniu obowiązywania Umowy o świadczenie Usługi, Podmiot Przetwarzający usuwa Dane Osobowe zgodnie z zasadami przechowywania i usuwania Dokumentów określonymi w pkt V Regulaminu, w szczególności w terminach tam wskazanych dla kont aktywnych i nieaktywnych.
2. Na uzasadniony wniosek Administratora złożony przed usunięciem Danych Osobowych zgodnie z ust. 1, Podmiot Przetwarzający umożliwi Administratorowi samodzielne pobranie Dokumentów z jego Konta w formacie dostępnym w Serwisie.
3. Postanowień ust. 1–2 nie stosuje się w zakresie, w jakim przepisy prawa nakładają na Podmiot Przetwarzający obowiązek dalszego przechowywania określonych danych (np. dane na dokumentach rozliczeniowych).
§ 12. Odpowiedzialność
1. Każda ze Stron ponosi odpowiedzialność za szkody wyrządzone przetwarzaniem naruszającym RODO wyłącznie w zakresie, w jakim nie dopełniła obowiązków, które RODO nakłada bezpośrednio na nią, lub gdy działała poza zgodnymi z prawem instrukcjami Administratora lub wbrew nim.
2. Ograniczenia odpowiedzialności Usługodawcy określone w Regulaminie stosuje się odpowiednio do odpowiedzialności Podmiotu Przetwarzającego wynikającej z niniejszej Umowy, w zakresie dozwolonym przez bezwzględnie obowiązujące przepisy prawa, w tym RODO.
§ 13. Zmiana Umowy Powierzenia
1. Podmiot Przetwarzający zastrzega sobie prawo do zmiany niniejszej Umowy Powierzenia na zasadach analogicznych do zmiany Regulaminu, tj. z powiadomieniem na stronie Serwisu na co najmniej 14 dni kalendarzowych przed wejściem w życie zmian.
2. Jeżeli Administrator nie akceptuje zmiany Umowy Powierzenia, może wypowiedzieć Umowę o świadczenie Usługi w trybie przewidzianym Regulaminem. Dalsze korzystanie z Konta po wejściu w życie zmiany jest równoznaczne z jej akceptacją.
§ 14. Postanowienia końcowe
1. W sprawach nieuregulowanych niniejszą Umową zastosowanie mają postanowienia Regulaminu, RODO oraz przepisy prawa polskiego.
2. Niniejsza Umowa Powierzenia jest udostępniona nieprzerwanie na stronie Serwisu w sposób umożliwiający jej pozyskanie, odtwarzanie i utrwalenie jej treści.
Załącznik nr 1 — Zakres przetwarzania Danych Osobowych
Kategorie osób, których dane dotyczą
-
Klient (Użytkownik działający w jego imieniu) — osoba zakładająca i korzystająca z Konta;
-
Podpisujący — osoby wskazane przez Administratora jako odbiorcy Dokumentów do podpisu.
Kategorie Danych Osobowych
-
dane identyfikacyjne i kontaktowe: imię, nazwisko, adres e-mail, opcjonalnie numer telefonu, identyfikator osoby/podmiotu, nazwa organizacji;
-
dane zawarte w treści Dokumentów przesyłanych do podpisu — zakres zależny od treści konkretnego Dokumentu, ustalany przez Administratora;
-
metadane procesu podpisu: znacznik czasu, adres IP, dane dotyczące urządzenia wykorzystanego do złożenia podpisu.
Charakter przetwarzania
Przechowywanie, udostępnianie, umożliwianie złożenia podpisu elektronicznego, przesyłanie powiadomień, generowanie i zwrotne udostępnianie podpisanego Dokumentu.
Cel przetwarzania
Świadczenie Usługi na rzecz Administratora zgodnie z Regulaminem, tj. umożliwienie przesyłania Dokumentów do podpisu, ich podpisywania oraz — w okresie przewidzianym Regulaminem — przechowywania.
Okres przetwarzania
Zgodnie z pkt V Regulaminu: co najmniej 1 miesiąc od dnia wysłania Dokumentu do podpisu w ramach aktywnego Konta; Podmiot Przetwarzający uprawniony jest do usunięcia Dokumentów w dowolnym momencie po tym okresie, a w przypadku Konta nieaktywnego — w dowolnym momencie bez uprzedniego powiadomienia.
Załącznik nr 2 — Lista Podprzetwarzających
-
OVH — dostawca usług hostingowych; przechowywanie danych na serwerach zlokalizowanych na terytorium Unii Europejskiej.
-
Krajowy Integrator Płatności S.A. (Tpay) — operator płatności; przetwarzanie danych niezbędnych do realizacji płatności za Usługę (dotyczy wyłącznie danych Klienta, nie danych Podpisujących).
Załącznik nr 3 — Środki techniczne i organizacyjne
-
kontrola dostępu do systemów oparta na indywidualnych kontach i hasłach; ograniczenie uprawnień administracyjnych do niezbędnego minimum;
-
szyfrowanie transmisji danych (protokół HTTPS/TLS) pomiędzy Serwisem a urządzeniem użytkownika;
-
wykonywanie kopii zapasowych danych zgodnie z wewnętrzną procedurą Podmiotu Przetwarzającego;
-
rejestrowanie kluczowych zdarzeń związanych z dostępem do Dokumentów i danych Podpisujących w zakresie technicznie możliwym;
-
brak dostępu personelu Podmiotu Przetwarzającego do treści Dokumentów przechowywanych na Kontach Klientów poza zakresem technicznie niezbędnym do świadczenia Usługi lub obsługi zgłoszenia Administratora.