Niniejsza Umowa powierzenia stanowi załącznik nr 1 do Regulaminu serwisu BEE in TIME i jest jego integralną częścią. Wiąże Strony z chwilą zawarcia umowy o dostęp do Systemu, w formie elektronicznej opisanej w §10 ust. 4, i nie wymaga odrębnego podpisu. Plik PDF z jej treścią BEE in TIME doręcza wraz z potwierdzeniem zawarcia umowy.

§1. Strony i przedmiot

  1. Administratorem danych w rozumieniu RODO jest Klient, czyli placówka edukacyjna lub inny podmiot, który zawarł umowę o dostęp do Systemu BEE in TIME (dalej: „Administrator”).
  2. Podmiotem przetwarzającym jest BEE in TIME Tomasz Korzeniewski, Al. Rzeczypospolitej 33D/7, 02-972 Warszawa, NIP: 9512191580 (dalej: „Przetwarzający”).
  3. Niniejsza Umowa jest umową powierzenia przetwarzania danych osobowych, o której mowa w art. 28 ust. 3 RODO.
  4. Administrator powierza Przetwarzającemu przetwarzanie danych osobowych w zakresie i celu określonych w §2, a Przetwarzający zobowiązuje się przetwarzać je wyłącznie na udokumentowane polecenie Administratora, zgodnie z art. 28 ust. 3 lit. a RODO, co dotyczy także przekazywania danych do państwa trzeciego lub organizacji międzynarodowej.
  5. Przetwarzający przetwarza powierzone dane bez udokumentowanego polecenia wyłącznie wtedy, gdy obowiązek taki nakłada na niego prawo Unii lub prawo państwa członkowskiego. W takim przypadku przed rozpoczęciem przetwarzania informuje o tym obowiązku Administratora, chyba że prawo to zabrania udzielenia takiej informacji z uwagi na ważny interes publiczny.
  6. Za polecenie Administratora uważa się także korzystanie z funkcji Systemu zgodnie z Regulaminem oraz konfigurację Systemu dokonaną przez Administratora lub upoważnione przez niego osoby.
  7. Jeżeli w ocenie Przetwarzającego polecenie Administratora stanowi naruszenie RODO albo innych przepisów Unii lub państwa członkowskiego o ochronie danych, Przetwarzający niezwłocznie informuje o tym Administratora, zgodnie z art. 28 ust. 3 akapit drugi RODO, i może wstrzymać się z jego wykonaniem do czasu wyjaśnienia.
  8. Administrator zobowiązuje się wydawać polecenia zgodne z prawem, samodzielnie określać cele i sposoby przetwarzania oraz przekazywać Przetwarzającemu informacje niezbędne do prawidłowego wykonania Umowy. Administratorowi przysługują prawa określone w §7, §8 i §9, w szczególności prawo kontroli oraz prawo decyzji o usunięciu albo zwrocie danych.

§2. Zakres i cel powierzenia

  1. Niniejszy paragraf określa przedmiot i czas trwania przetwarzania, charakter i cel przetwarzania, rodzaj danych osobowych oraz kategorie osób, których dane dotyczą, wymagane przez art. 28 ust. 3 zdanie pierwsze RODO.
  2. Powierzenie obejmuje dane następujących kategorii osób:
    • pracowników i współpracowników Administratora korzystających z Systemu,
    • rodziców i opiekunów prawnych uczestników zajęć zaproszonych do Systemu przez Administratora,
    • innych osób, których dane Administrator samodzielnie wprowadzi do Systemu.
  3. Powierzenie obejmuje następujące kategorie danych:
    • dane identyfikacyjne i kontaktowe: imię i nazwisko lub pseudonim, adres poczty elektronicznej, numer telefonu,
    • dane dotyczące zatrudnienia i rozliczeń: stawki godzinowe, wpisy ewidencji czasu pracy, kategorie pracy, statusy zatwierdzenia,
    • dane operacyjne: grafiki zajęć, przydziały do grup, lokalizacji i sal, dane dotyczące zastępstw i akceptacji grafiku,
    • treści komunikacji: wiadomości czatu grupowego, ogłoszenia, ankiety, załączniki, notatki własne pracowników,
    • dane techniczne: data i godzina aktywności, informacja o zapoznaniu się z wiadomością, data i godzina akceptacji regulaminów.
  4. Powierzenie następuje wyłącznie w celu świadczenia przez Przetwarzającego usługi dostępu do Systemu na rzecz Administratora, w zakresie funkcjonalności opisanych w Regulaminie.
  5. Czynności przetwarzania obejmują: zbieranie, utrwalanie, organizowanie, przechowywanie, modyfikowanie, pobieranie, przeglądanie, wykorzystywanie w celu udostępnienia funkcji Systemu, przesyłanie, ograniczanie oraz usuwanie danych.
  6. Przetwarzający nie wykorzystuje powierzonych danych do celów własnych, w szczególności marketingowych, analitycznych ani do trenowania modeli uczenia maszynowego, i nie udostępnia ich innym klientom.
  7. Powierzenie trwa przez okres obowiązywania umowy o dostęp do Systemu oraz przez okres przechowywania danych po jej zakończeniu, określony w §8 Regulaminu.
  8. Administrator oświadcza, że dysponuje podstawą prawną przetwarzania powierzonych danych, w tym podstawą do przekazania ich Przetwarzającemu, oraz że wykonał wobec osób, których dane dotyczą, ciążące na nim obowiązki informacyjne.

§3. Obowiązki Przetwarzającego

  1. Przetwarzający dopuszcza do przetwarzania powierzonych danych wyłącznie osoby posiadające jego upoważnienie i zobowiązane do zachowania danych w tajemnicy, także po ustaniu współpracy, zgodnie z art. 28 ust. 3 lit. b RODO. Przetwarzający podejmuje działania zapewniające, by osoby te przetwarzały dane wyłącznie na polecenie Administratora, zgodnie z art. 29 i art. 32 ust. 4 RODO.
  2. Przetwarzający wdraża środki techniczne i organizacyjne zapewniające stopień bezpieczeństwa odpowiadający ryzyku, wymagane na mocy art. 32 RODO w związku z art. 28 ust. 3 lit. c RODO, w szczególności:
    • szyfrowanie transmisji protokołem TLS,
    • szyfrowanie treści wiadomości czatu grupowego w bazie danych,
    • logiczne rozdzielenie danych poszczególnych Administratorów w odrębnych przestrzeniach danych,
    • kontrolę dostępu opartą na rolach oraz zasadę minimalnych uprawnień,
    • wymagania co do złożoności haseł i ograniczoną ważność linków aktywacyjnych i dostępowych,
    • ograniczenie liczby żądań chroniące przed nadużyciami,
    • rejestrowanie istotnych operacji administracyjnych,
    • cykliczne kopie zapasowe wraz z okresowym testem ich odtworzenia,
    • bieżące aktualizacje oprogramowania i systemów.
  3. Biorąc pod uwagę charakter przetwarzania, Przetwarzający w miarę możliwości pomaga Administratorowi poprzez odpowiednie środki techniczne i organizacyjne wywiązać się z obowiązku odpowiadania na żądania osób, których dane dotyczą, w zakresie wykonywania praw określonych w rozdziale III RODO, zgodnie z art. 28 ust. 3 lit. e RODO.
  4. Uwzględniając charakter przetwarzania oraz dostępne mu informacje, Przetwarzający pomaga Administratorowi wywiązać się z obowiązków określonych w art. 32-36 RODO, czyli dotyczących bezpieczeństwa przetwarzania, zgłaszania naruszeń organowi nadzorczemu, zawiadamiania osób, których dane dotyczą, oceny skutków dla ochrony danych oraz uprzednich konsultacji, zgodnie z art. 28 ust. 3 lit. f RODO.
  5. Przetwarzający udostępnia Administratorowi wszelkie informacje niezbędne do wykazania spełnienia obowiązków określonych w art. 28 RODO oraz umożliwia audyty na zasadach określonych w §8, zgodnie z art. 28 ust. 3 lit. h RODO.
  6. Przetwarzający prowadzi rejestr wszystkich kategorii czynności przetwarzania dokonywanych w imieniu Administratora, wymagany przez art. 30 ust. 2 RODO, i udostępnia go Administratorowi na żądanie.
  7. Przetwarzający nie przetwarza powierzonych danych w sposób prowadzący do zautomatyzowanego podejmowania decyzji wywołującego skutki prawne wobec osób, których dane dotyczą. Ranking kandydatów na zastępstwa oraz automatyczne układanie grafiku mają charakter pomocniczy, a decyzję podejmuje Administrator.

§4. Dalsze powierzenie

  1. Administrator wyraża ogólną pisemną zgodę, o której mowa w art. 28 ust. 2 RODO, na korzystanie przez Przetwarzającego z następujących dalszych podmiotów przetwarzających:
    • dostawca infrastruktury serwerowej - utrzymanie serwerów, na których działa System; serwery produkcyjne zlokalizowane są na terenie Unii Europejskiej,
    • dostawca usług poczty elektronicznej - wysyłka wiadomości systemowych, w tym zaproszeń, linków dostępowych i powiadomień,
    • Cloudflare - usługa R2 w zakresie przechowywania załączników czatu grupowego oraz kopii zapasowych bazy danych Systemu, a także usługa Turnstile w zakresie ochrony formularzy przed nadużyciami,
    • Tpay - obsługa płatności, wyłącznie w zakresie danych osoby składającej zamówienie.
  2. Przetwarzający nakłada na każdy dalszy podmiot przetwarzający, na mocy umowy podlegającej prawu Unii lub prawu państwa członkowskiego, te same obowiązki ochrony danych, które wynikają z niniejszej Umowy, w szczególności obowiązek zapewnienia wystarczających gwarancji wdrożenia odpowiednich środków technicznych i organizacyjnych. Jeżeli dalszy podmiot przetwarzający nie wywiąże się ze swoich obowiązków, pełna odpowiedzialność wobec Administratora spoczywa na Przetwarzającym, zgodnie z art. 28 ust. 4 RODO.
  3. O zamierzonej zmianie listy dalszych podmiotów przetwarzających, polegającej na dodaniu lub zastąpieniu podmiotu, Przetwarzający informuje Administratora z wyprzedzeniem co najmniej 30 dni, na adres poczty elektronicznej wskazany w zamówieniu.
  4. Administrator może w terminie 30 dni od otrzymania informacji wnieść umotywowany sprzeciw. Jeżeli Przetwarzający sprzeciwu nie uwzględni, Administrator może wypowiedzieć umowę o dostęp do Systemu na zasadach określonych w §11 ust. 3 Regulaminu.

§5. Przekazywanie danych poza EOG

  1. Dane przetwarzane są co do zasady na terenie Europejskiego Obszaru Gospodarczego.
  2. W związku z korzystaniem z usług dostawców z siedzibą poza EOG, w szczególności Cloudflare, dostęp do danych może wiązać się z ich przekazaniem poza EOG, mimo konfiguracji zasobów w regionie europejskim.
  3. Takie przekazanie odbywa się z poszanowaniem art. 44 RODO i wyłącznie na podstawie odpowiednich zabezpieczeń, o których mowa w art. 46 RODO, w szczególności standardowych klauzul ochrony danych przyjętych przez Komisję Europejską, uzupełnionych o środki dodatkowe adekwatne do ryzyka.
  4. Przetwarzający nie przekazuje powierzonych danych do państwa trzeciego ani organizacji międzynarodowej poza przypadkami opisanymi w ust. 2, chyba że polecenie takie wyda Administrator albo obowiązek taki nakłada na Przetwarzającego prawo Unii lub prawo państwa członkowskiego.

§6. Naruszenia ochrony danych

  1. Przetwarzający po stwierdzeniu naruszenia ochrony powierzonych danych zgłasza je Administratorowi bez zbędnej zwłoki, zgodnie z art. 33 ust. 2 RODO, przy czym Strony ustalają, że nastąpi to nie później niż w ciągu 24 godzin od stwierdzenia naruszenia. Termin ten ma umożliwić Administratorowi dochowanie własnego terminu 72 godzin z art. 33 ust. 1 RODO.
  2. Zgłoszenie zawiera informacje odpowiadające art. 33 ust. 3 RODO, to jest: opis charakteru naruszenia wraz ze wskazaniem, w miarę możliwości, kategorii i przybliżonej liczby osób oraz kategorii i przybliżonej liczby wpisów danych, których naruszenie dotyczy, dane kontaktowe punktu, od którego można uzyskać więcej informacji, opis możliwych konsekwencji naruszenia oraz opis zastosowanych lub proponowanych środków zaradczych.
  3. Jeżeli w chwili zgłoszenia pełne informacje nie są dostępne, Przetwarzający przekazuje je sukcesywnie, bez zbędnej zwłoki, w miarę ustalania okoliczności zdarzenia.
  4. Zgłoszenia naruszenia organowi nadzorczemu (art. 33 ust. 1 RODO) oraz zawiadomienia osób, których dane dotyczą (art. 34 RODO), dokonuje Administrator. Przetwarzający udziela mu w tym zakresie niezbędnej pomocy oraz dostarcza informacji potrzebnych do udokumentowania naruszenia.

§7. Prawa osób, których dane dotyczą

  1. Żądania osób, których dane dotyczą, realizuje Administrator.
  2. Przetwarzający przekazuje Administratorowi bez zbędnej zwłoki żądania, które wpłyną bezpośrednio do niego, i nie realizuje ich samodzielnie, chyba że Administrator poleci mu inaczej.
  3. Przetwarzający udostępnia Administratorowi funkcje Systemu umożliwiające samodzielny dostęp do danych, ich sprostowanie, ograniczenie przetwarzania, wyeksportowanie oraz usunięcie.

§8. Kontrola i audyt

  1. Administrator ma prawo kontrolować sposób wykonywania niniejszej Umowy, w tym przeprowadzić audyt lub inspekcję w siedzibie Przetwarzającego albo zlecić je upoważnionemu przez siebie audytorowi. Przetwarzający umożliwia przeprowadzenie audytu i przyczynia się do niego, zgodnie z art. 28 ust. 3 lit. h RODO.
  2. O zamiarze przeprowadzenia audytu Administrator zawiadamia Przetwarzającego z wyprzedzeniem co najmniej 14 dni. Audyt odbywa się w dni robocze, w godzinach pracy Przetwarzającego, w sposób nieprzeszkadzający w świadczeniu usług na rzecz innych klientów i bez dostępu do ich danych.
  3. Audyt może być przeprowadzony nie częściej niż raz w roku kalendarzowym, chyba że jego przeprowadzenie jest następstwem naruszenia ochrony danych albo żądania organu nadzorczego.
  4. Koszty audytu ponosi Administrator, chyba że audyt wykaże istotne uchybienia po stronie Przetwarzającego.
  5. Osoby przeprowadzające audyt zobowiązane są do zachowania w tajemnicy informacji uzyskanych w jego trakcie.

§9. Usunięcie lub zwrot danych

  1. Po zakończeniu świadczenia usług związanych z przetwarzaniem Przetwarzający, zależnie od decyzji Administratora, usuwa powierzone dane albo zwraca mu je, a następnie usuwa wszelkie ich istniejące kopie, chyba że przechowywanie danych nakazuje prawo Unii lub prawo państwa członkowskiego. Realizuje to art. 28 ust. 3 lit. g RODO.
  2. Decyzję, o której mowa w ust. 1, Administrator może wyrazić w każdym czasie do dnia usunięcia danych. W braku odmiennej decyzji Przetwarzający usuwa dane po upływie okresu przechowywania określonego w §8 Regulaminu, to jest po 12 miesiącach od zakończenia opłaconego okresu dostępu, uprzedzając Administratora o zbliżającym się usunięciu na 30 dni wcześniej.
  3. Zwrot danych następuje w postaci pliku w powszechnie używanym formacie nadającym się do odczytu maszynowego. Przetwarzający wydaje go nieodpłatnie, w terminie 14 dni od otrzymania żądania.
  4. Dane zawarte w kopiach zapasowych usuwane są wraz z upływem cyklu retencji kopii, nie później niż w ciągu 6 miesięcy od usunięcia danych ze środowiska produkcyjnego. Do tego czasu podlegają one wyłącznie przechowywaniu.
  5. Na żądanie Administratora Przetwarzający potwierdza usunięcie danych w formie dokumentowej.

§10. Odpowiedzialność i postanowienia końcowe

  1. Odpowiedzialność Przetwarzającego wobec Administratora z tytułu niewykonania lub nienależytego wykonania niniejszej Umowy podlega ograniczeniu określonemu w §16 Regulaminu. Ograniczenie to nie dotyczy szkody wyrządzonej umyślnie ani przypadków, w których odpowiedzialności nie można ograniczyć na podstawie bezwzględnie obowiązujących przepisów prawa.
  2. Ograniczenie, o którym mowa w ust. 1, nie wpływa na odpowiedzialność Stron wobec osób, których dane dotyczą, ani wobec organu nadzorczego, wynikającą bezpośrednio z przepisów o ochronie danych osobowych.
  3. Niniejsza Umowa wiąże przez okres obowiązywania umowy o dostęp do Systemu oraz do chwili usunięcia albo zwrotu powierzonych danych zgodnie z §9.
  4. Umowa zawierana jest w formie elektronicznej w rozumieniu art. 28 ust. 9 RODO, poprzez złożenie przez Administratora oświadczenia o akceptacji Regulaminu wraz z załącznikami. Przetwarzający utrwala treść tego oświadczenia wraz z datą, godziną i oznaczeniem wersji dokumentu oraz doręcza Administratorowi plik PDF z treścią Umowy. Na żądanie Administratora Przetwarzający podpisze Umowę kwalifikowanym podpisem elektronicznym albo w postaci papierowej, bez dodatkowych opłat.
  5. Do zmiany niniejszej Umowy stosuje się §19 Regulaminu.
  6. W sprawach nieuregulowanych stosuje się przepisy rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. (RODO), ustawy z dnia 10 maja 2018 r. o ochronie danych osobowych oraz Kodeksu cywilnego.
  7. W razie sprzeczności między niniejszą Umową a Regulaminem w zakresie ochrony danych osobowych pierwszeństwo ma niniejsza Umowa.
  8. Kontakt w sprawach objętych niniejszą Umową: bok@beeintime.pl
Pomocnik BEE - ikona chatbota

Pomocnik BEE

Odpowiadam natychmiast

Cześć! Jestem pomocnikiem BEE in TIME. W czym mogę Ci pomóc?

Popularne pytania: