POLITYKA PRYWATNOŚCIUMOWA POWIERZENIA PRZETWARZANIA DANYCH
§1. Postanowienia ogólne
- Niniejsza Polityka Prywatności (dalej: "Polityka") określa zasady przetwarzania danych osobowych w związku z korzystaniem z Aplikacji udostępnianej przez RGS sp. z o.o. (dalej: "Dostawca") na rzecz Klienta, a także zawiera postanowienia stanowiące umowę powierzenia przetwarzania danych osobowych w rozumieniu art. 28 Rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. (dalej: "RODO").
- Polityka stanowi integralną część Ogólnych Warunków Umów (OWU) i ma zastosowanie do wszystkich umów zawartych pomiędzy Dostawcą a Klientem.
- Pojęcia pisane wielką literą, niezdefiniowane w niniejszej Polityce, mają znaczenie nadane im w OWU.
§2. Role w przetwarzaniu danych osobowych
- Klient występuje jako Administrator danych osobowych (dalej: "Administrator Danych Osobowych") w rozumieniu art. 4 pkt 7 RODO w zakresie danych osobowych Moderatorów, Operatorów, Personelu oraz innych osób, których dane zostały wprowadzone do Aplikacji przez Klienta lub osoby działające w jego imieniu. Klient samodzielnie określa cele i sposoby przetwarzania tych danych, a Aplikacja stanowi wyłącznie narzędzie służące realizacji tych celów.
- Dostawca występuje jako Podmiot przetwarzający (procesor) w rozumieniu art. 4 pkt 8 RODO w zakresie danych osobowych, które Klient powierza Dostawcy w celu świadczenia Usługi, w tym w szczególności utrzymania Aplikacji, obsługi technicznej, zapewnienia bezpieczeństwa oraz realizacji kopii zapasowych.
- Niezależnie od powyższego, Dostawca występuje jako odrębny Administrator danych osobowych w zakresie danych niezbędnych do:
- utworzenia i obsługi Kont w Aplikacji (w tym Konta Klienta, Moderatorów, Operatorów i Personelu),
- zarządzania Kontami, w tym weryfikacji tożsamości, obsługi procesów logowania i uwierzytelniania,
- utrzymania i zapewnienia ciągłości działania Aplikacji, w tym rozwiązywania problemów technicznych,
- realizacji obowiązków prawnych ciążących na Dostawcy,
- dochodzenia lub obrony przed roszczeniami.
- W zakresie, w którym Dostawca występuje jako Administrator danych, podstawą prawną przetwarzania jest:
- art. 6 ust. 1 lit a RODO - zgoda Personel, w szczególności w zakresie marketingu bezpośredniego.
- art. 6 ust. 1 lit. b RODO – niezbędność do wykonania umowy lub podjęcia działań przed jej zawarciem,
- art. 6 ust. 1 lit. c RODO – wypełnienie obowiązku prawnego ciążącego na Dostawcy,
- art. 6 ust. 1 lit. f RODO – prawnie uzasadniony interes Dostawcy, w szczególności zapewnienie bezpieczeństwa Aplikacji, dochodzenie roszczeń oraz rozwój usług.
§3. Powierzenie przetwarzania danych osobowych
- Klient (działając jako Administrator Danych Osobowych) powierza Dostawcy (Podmiotowi przetwarzającemu) przetwarzanie danych osobowych na warunkach określonych w niniejszej Polityce, zgodnie z art. 28 RODO. Akceptacja OWU przez Klienta stanowi jednocześnie zawarcie umowy powierzenia przetwarzania danych osobowych w rozumieniu art. 28 ust. 3 RODO.
- Przedmiot przetwarzania: przetwarzanie danych osobowych Moderatorów, Operatorów, Personelu, których dane zostały wprowadzone do Aplikacji, w związku ze świadczeniem Usługi.
- Cel przetwarzania: obsługa Serwisu, świadczenie Usługi na rzecz Klienta, utrzymanie i rozwój Aplikacji, zapewnienie bezpieczeństwa danych, realizacja kopii zapasowych oraz wykonywanie obowiązków wynikających z OWU.
- Charakter przetwarzania: przetwarzanie zautomatyzowane oraz niezautomatyzowane, obejmujące w szczególności: zbieranie, utrwalanie, organizowanie, porządkowanie, przechowywanie, adaptowanie, modyfikowanie, pobieranie, przeglądanie, wykorzystywanie, ujawnianie poprzez przesłanie, usuwanie lub niszczenie danych.
- Rodzaje danych osobowych: w szczególności:
- imię i nazwisko,
- adres e-mail,
- numer telefonu (jeśli podany),
- dane dotyczące stanowiska i roli w organizacji Klienta,
- dane dotyczące obecności, czasu pracy, nieobecności,
- dane dotyczące zadań i efektów pracy,
- dane logowania i aktywności w Aplikacji,
- inne dane wprowadzone do Aplikacji przez Klienta, Moderatora, Operatora lub Personel.
- Kategorie osób, których dane dotyczą: Klient, Moderatorzy, Operatorzy, Personel.
- Czas przetwarzania: dane osobowe będą przetwarzane przez Dostawcę przez okres obowiązywania umowy pomiędzy Klientem a Dostawcą oraz przez okres niezbędny do rozliczenia umowy i spełnienia obowiązków prawnych, nie dłużej jednak niż do momentu trwałego usunięcia danych z Aplikacji zgodnie z postanowieniami OWU.
§4. Obowiązki Dostawcy jako Podmiotu przetwarzającego
- Dostawca zobowiązuje się przetwarzać dane osobowe wyłącznie na udokumentowane polecenie Klienta (Administrator Danych Osobowych), w tym w zakresie przekazywania danych osobowych do państwa trzeciego lub organizacji międzynarodowej, chyba że obowiązek taki nakłada na niego prawo Unii Europejskiej lub prawo państwa członkowskiego.
- Dostawca zapewnia, że osoby upoważnione do przetwarzania danych osobowych zobowiązały się do zachowania tajemnicy lub podlegają odpowiedniemu ustawowemu obowiązkowi zachowania tajemnicy
- Dostawca podejmuje wszelkie środki wymagane na mocy art. 32 RODO, w szczególności wdraża odpowiednie środki techniczne i organizacyjne w celu zapewnienia stopnia bezpieczeństwa odpowiadającego ryzyku, w tym między innymi:
- pseudonimizację i szyfrowanie danych osobowych, tam gdzie jest to uzasadnione,
- zdolność do ciągłego zapewnienia poufności, integralności, dostępności i odporności systemów i usług przetwarzania,
- zdolność do szybkiego przywrócenia dostępności danych osobowych i dostępu do nich w razie incydentu fizycznego lub technicznego,
- regularne testowanie, mierzenie i ocenianie skuteczności środków technicznych i organizacyjnych mających zapewnić bezpieczeństwo przetwarzania.
- Dostawca przestrzega warunków korzystania z usług innego podmiotu przetwarzającego (dalszego procesora), o których mowa w §5 niniejszej Polityki.
- Dostawca, biorąc pod uwagę charakter przetwarzania, w miarę możliwości pomaga Klientowi w wywiązaniu się z obowiązku odpowiadania na żądania osób, których dane dotyczą, w zakresie wykonywania ich praw określonych w rozdziale III RODO.
- Dostawca pomaga Klientowi w wywiązywaniu się z obowiązków określonych w art. 32–36 RODO, uwzględniając charakter przetwarzania oraz dostępne mu informacje.
- Dostawca po zakończeniu świadczenia Usługi, zależnie od decyzji Klienta, usuwa lub zwraca Klientowi wszelkie dane osobowe oraz usuwa ich istniejące kopie, chyba że prawo Unii Europejskiej lub prawo państwa członkowskiego nakazuje przechowywanie danych osobowych. Zasady eksportu i usuwania danych określa §13 OWU.
- Dostawca udostępnia Klientowi wszelkie informacje niezbędne do wykazania spełnienia obowiązków określonych w art. 28 RODO oraz umożliwia Klientowi lub upoważnionemu audytorowi przeprowadzanie audytów, w tym inspekcji, i przyczynia się do nich, z zastrzeżeniem, że audyt:
- jest przeprowadzany z zachowaniem zasad poufności i po uprzednim uzgodnieniu terminu z Dostawcą,
- nie zakłóca normalnej działalności Dostawcy,
- odbywa się nie częściej niż raz na 12 miesięcy, chyba że wystąpi uzasadnione podejrzenie naruszenia ochrony danych osobowych,
- koszty audytu ponosi Klient.
- Dostawca niezwłocznie informuje Klienta, jeżeli jego zdaniem wydane mu polecenie stanowi naruszenie RODO lub innych przepisów Unii Europejskiej lub państwa członkowskiego o ochronie danych.
§5. Dalsze powierzenie przetwarzania (podprzetwarzanie)
- Klient wyraża ogólną zgodę na korzystanie przez Dostawcę z usług dalszych podmiotów przetwarzających (dalszych procesorów) w zakresie niezbędnym do świadczenia Usługi, w szczególności dostawców usług hostingowych, chmurowych, wsparcia technicznego oraz kopii zapasowych.
- Dostawca informuje Klienta o wszelkich zamierzonych zmianach dotyczących dodania lub zastąpienia dalszych podmiotów przetwarzających, dając Klientowi możliwość wyrażenia sprzeciwu wobec takich zmian w terminie 14 dni od dnia otrzymania informacji
- W przypadku zgłoszenia sprzeciwu przez Klienta, Strony podejmują negocjacje w celu znalezienia rozwiązania. Jeżeli Strony nie dojdą do porozumienia w terminie 30 dni, Klientowi przysługuje prawo wypowiedzenia umowy ze skutkiem natychmiastowym
- Dostawca zapewnia, że dalsze podmioty przetwarzające będą związane zobowiązaniami w zakresie ochrony danych osobowych co najmniej równoważnymi z zobowiązaniami wynikającymi z niniejszej Polityki
- Dostawca ponosi pełną odpowiedzialność wobec Klienta za wypełnianie obowiązków przez dalsze podmioty przetwarzające
- Aktualna lista dalszych podmiotów przetwarzających dostępna jest na żądanie Klienta.
§6. Naruszenie ochrony danych osobowych
- Dostawca po stwierdzeniu naruszenia ochrony danych osobowych bez zbędnej zwłoki, nie później jednak niż w ciągu 48 godzin, zgłasza je Klientowi (Administrator Danych Osobowych).
- Zgłoszenie naruszenia zawiera co najmniej:
- opis charakteru naruszenia ochrony danych osobowych, w tym w miarę możliwości kategorie i przybliżoną liczbę osób, których dane dotyczą,
- imię i nazwisko oraz dane kontaktowe osoby, od której można uzyskać więcej informacji,
- opis możliwych konsekwencji naruszenia,
- opis środków zastosowanych lub proponowanych w celu zaradzenia naruszeniu.
- Dostawca podejmuje niezwłoczne działania w celu zminimalizowania skutków naruszenia i zabezpieczenia danych osobowych przed dalszym naruszeniem.
- Decyzja o zgłoszeniu naruszenia do organu nadzorczego oraz o zawiadomieniu osób, których dane dotyczą, należy wyłącznie do Klienta jako Administrator Danych Osobowych.
§7. Obowiązki informacyjne Klienta wobec osób, których dane dotyczą
- Klient, jako Administrator danych osobowych, jest zobowiązany do spełnienia obowiązków informacyjnych wobec Moderatorów, Operatorów, Personelu oraz wszystkich innych osób, których dane są przetwarzane w Aplikacji, zgodnie z art. 13 lub art. 14 RODO.
- Klient zobowiązany jest w szczególności do poinformowania osób, których dane dotyczą, o:
- tożsamości i danych kontaktowych Klienta jako Administrator Danych Osobowych,
- celach przetwarzania danych osobowych oraz podstawie prawnej przetwarzania,
- odbiorcach danych osobowych lub kategoriach odbiorców, w tym o powierzeniu przetwarzania danych Dostawcy (RGS sp. z o.o.) w celu dostarczania Usługi,
- zamiarze przekazania danych osobowych do państwa trzeciego (jeśli dotyczy),
- okresie, przez który dane osobowe będą przechowywane,
- prawach przysługujących osobom, których dane dotyczą (prawo dostępu, sprostowania, usunięcia, ograniczenia przetwarzania, przenoszenia danych, wniesienia sprzeciwu),
- prawie wniesienia skargi do organu nadzorczego (Prezes UODO),
- fakcie, że dane osobowe są przetwarzane również przez Dostawcę w charakterze odrębnego Administratora w zakresie określonym w §2 ust. 3 niniejszej Polityki.
- Klient zobowiązany jest do przekazania powyższych informacji swoim pracownikom, współpracownikom oraz podwykonawcom przed przydzieleniem im dostępu do Aplikacji lub niezwłocznie po wprowadzeniu ich danych do Aplikacji.
- Dostawca udostępnia Klientowi wzór klauzuli informacyjnej, którą Klient może wykorzystać w celu spełnienia obowiązków informacyjnych. Wykorzystanie wzoru nie zwalnia Klienta z odpowiedzialności za spełnienie obowiązków informacyjnych w sposób zgodny z RODO.
- Klient może umieścić w Aplikacji własne dokumenty informacyjne (klauzule, polityki) w procesie konfiguracji Konta, celem wypełnienia swojego obowiązku informacyjnego wobec osób, których dane dotyczą.
§8. Prawa osób, których dane dotyczą
- Osobom, których dane osobowe są przetwarzane w związku z korzystaniem z Aplikacji, przysługują prawa wynikające z RODO, w szczególności:
- prawo dostępu do danych (art. 15 RODO),
- prawo do sprostowania danych (art. 16 RODO),
- prawo do usunięcia danych (art. 17 RODO),
- prawo do ograniczenia przetwarzania (art. 18 RODO),
- prawo do przenoszenia danych (art. 20 RODO),
- prawo do wniesienia sprzeciwu (art. 21 RODO),
- prawo do wniesienia skargi do organu nadzorczego – Prezesa Urzędu Ochrony Danych Osobowych.
- W zakresie danych, dla których Administratorem jest Klient, żądania osób, których dane dotyczą, należy kierować bezpośrednio do Klienta. Dostawca, jako Podmiot przetwarzający, wspiera Klienta w realizacji tych żądań w zakresie, w jakim jest to technicznie możliwe.
- W zakresie danych, dla których Administratorem jest Dostawca (zgodnie z §2 ust. 3), żądania należy kierować do Dostawcy na adres wskazany w OWU lub na stronie internetowej Dostawcy.
§9. Przekazywanie danych do państw trzecich
- Dostawca nie przekazuje danych osobowych do państw trzecich spoza Europejskiego Obszaru Gospodarczego (EOG), chyba że:
- jest to niezbędne do świadczenia Usługi z wykorzystaniem infrastruktury podmiotów trzecich,
- transfer odbywa się na podstawie standardowych klauzul umownych przyjętych przez Komisję Europejską lub innego mechanizmu przewidzianego w RODO,
- Klient został uprzednio poinformowany o takim transferze.
§10. Środki techniczne i organizacyjne
- Dostawca wdraża i utrzymuje odpowiednie środki techniczne i organizacyjne w celu ochrony danych osobowych przetwarzanych w Aplikacji, w szczególności:
- kontrolę dostępu do systemów i danych opartą na zasadzie minimalnych uprawnień,
- szyfrowanie transmisji danych (SSL/TLS),
- odrębne instancje środowiska aplikacyjnego dla każdego Klienta,
- regularne tworzenie kopii zapasowych,
- monitorowanie bezpieczeństwa i wykrywanie incydentów,
- szkolenie personelu w zakresie ochrony danych osobowych,
- procedury reagowania na incydenty bezpieczeństwa.
- Dostawca regularnie weryfikuje i aktualizuje stosowane środki bezpieczeństwa w celu zapewnienia ich adekwatności do aktualnych zagrożeń.
§11. Okres przechowywania danych
- Dane osobowe przetwarzane na podstawie powierzenia przechowywane są przez czas trwania umowy, a następnie usuwane zgodnie z postanowieniami OWU (§13 OWU).
- Dane osobowe przetwarzane przez Dostawcę jako Administratora (zgodnie z §2 ust. 3) przechowywane są przez okres niezbędny do realizacji celów przetwarzania, a następnie przez okres wymagany przepisami prawa lub do momentu przedawnienia ewentualnych roszczeń.
§12. Odpowiedzialność
- Klient ponosi pełną odpowiedzialność za zgodność przetwarzania danych osobowych z przepisami RODO w zakresie, w którym występuje jako Administrator danych.
- Klient zobowiązuje się zwolnić Dostawcę z odpowiedzialności oraz zabezpieczyć go przed wszelkimi roszczeniami, karami administracyjnymi, grzywnami lub decyzjami organów nadzorczych wynikającymi z naruszenia przepisów o ochronie danych osobowych przez Klienta, w tym w szczególności z tytułu niespełnienia obowiązków informacyjnych lub braku podstawy prawnej przetwarzania.
- Odpowiedzialność Dostawcy jako Podmiotu przetwarzającego ograniczona jest do przypadków, w których Dostawca nie wywiązał się z obowiązków wynikających z RODO nałożonych bezpośrednio na podmioty przetwarzające lub działał poza zgodnymi z prawem instrukcjami Klienta albo wbrew nim.
§13. Postanowienia końcowe
- Niniejsza Polityka wchodzi w życie z dniem jej akceptacji przez Klienta w ramach akceptacji OWU
- W sprawach związanych z ochroną danych osobowych należy kontaktować się z Dostawcą na adres e-mail: gdpr@appme.works.
- Dostawca zastrzega sobie prawo do zmiany Polityki. Zmiana Polityki staje się skuteczna z chwilą upływu 14 dni od dnia poinformowania o treści zmiany, o ile Klient nie wypowie umowy w tym terminie.
- W sprawach nieuregulowanych w niniejszej Polityce zastosowanie mają przepisy RODO oraz ustawy o ochronie danych osobowych.