Niniejsza Umowa powierzenia stanowi załącznik nr 1 do Regulaminu serwisu BEE in TIME i jest jego integralną częścią. Wiąże Strony z chwilą zawarcia umowy o dostęp do Systemu, w formie elektronicznej opisanej w §10 ust. 4, i nie wymaga odrębnego podpisu. Plik PDF z jej treścią BEE in TIME doręcza wraz z potwierdzeniem zawarcia umowy.
§1. Strony i przedmiot
- Administratorem danych w rozumieniu RODO jest Klient, czyli placówka edukacyjna lub inny podmiot, który zawarł umowę o dostęp do Systemu BEE in TIME (dalej: „Administrator”).
- Podmiotem przetwarzającym jest BEE in TIME Tomasz Korzeniewski, Al. Rzeczypospolitej 33D/7, 02-972 Warszawa, NIP: 9512191580 (dalej: „Przetwarzający”).
- Niniejsza Umowa jest umową powierzenia przetwarzania danych osobowych, o której mowa w art. 28 ust. 3 RODO.
- Administrator powierza Przetwarzającemu przetwarzanie danych osobowych w zakresie i celu określonych w §2, a Przetwarzający zobowiązuje się przetwarzać je wyłącznie na udokumentowane polecenie Administratora, zgodnie z art. 28 ust. 3 lit. a RODO, co dotyczy także przekazywania danych do państwa trzeciego lub organizacji międzynarodowej.
- Przetwarzający przetwarza powierzone dane bez udokumentowanego polecenia wyłącznie wtedy, gdy obowiązek taki nakłada na niego prawo Unii lub prawo państwa członkowskiego. W takim przypadku przed rozpoczęciem przetwarzania informuje o tym obowiązku Administratora, chyba że prawo to zabrania udzielenia takiej informacji z uwagi na ważny interes publiczny.
- Za polecenie Administratora uważa się także korzystanie z funkcji Systemu zgodnie z Regulaminem oraz konfigurację Systemu dokonaną przez Administratora lub upoważnione przez niego osoby.
- Jeżeli w ocenie Przetwarzającego polecenie Administratora stanowi naruszenie RODO albo innych przepisów Unii lub państwa członkowskiego o ochronie danych, Przetwarzający niezwłocznie informuje o tym Administratora, zgodnie z art. 28 ust. 3 akapit drugi RODO, i może wstrzymać się z jego wykonaniem do czasu wyjaśnienia.
- Administrator zobowiązuje się wydawać polecenia zgodne z prawem, samodzielnie określać cele i sposoby przetwarzania oraz przekazywać Przetwarzającemu informacje niezbędne do prawidłowego wykonania Umowy. Administratorowi przysługują prawa określone w §7, §8 i §9, w szczególności prawo kontroli oraz prawo decyzji o usunięciu albo zwrocie danych.
§2. Zakres i cel powierzenia
- Niniejszy paragraf określa przedmiot i czas trwania przetwarzania, charakter i cel przetwarzania, rodzaj danych osobowych oraz kategorie osób, których dane dotyczą, wymagane przez art. 28 ust. 3 zdanie pierwsze RODO.
-
Powierzenie obejmuje dane następujących kategorii osób:
- pracowników i współpracowników Administratora korzystających z Systemu,
- rodziców i opiekunów prawnych uczestników zajęć zaproszonych do Systemu przez Administratora,
- innych osób, których dane Administrator samodzielnie wprowadzi do Systemu.
-
Powierzenie obejmuje następujące kategorie danych:
- dane identyfikacyjne i kontaktowe: imię i nazwisko lub pseudonim, adres poczty elektronicznej, numer telefonu,
- dane dotyczące zatrudnienia i rozliczeń: stawki godzinowe, wpisy ewidencji czasu pracy, kategorie pracy, statusy zatwierdzenia,
- dane operacyjne: grafiki zajęć, przydziały do grup, lokalizacji i sal, dane dotyczące zastępstw i akceptacji grafiku,
- treści komunikacji: wiadomości czatu grupowego, ogłoszenia, ankiety, załączniki, notatki własne pracowników,
- dane techniczne: data i godzina aktywności, informacja o zapoznaniu się z wiadomością, data i godzina akceptacji regulaminów.
- Powierzenie następuje wyłącznie w celu świadczenia przez Przetwarzającego usługi dostępu do Systemu na rzecz Administratora, w zakresie funkcjonalności opisanych w Regulaminie.
- Czynności przetwarzania obejmują: zbieranie, utrwalanie, organizowanie, przechowywanie, modyfikowanie, pobieranie, przeglądanie, wykorzystywanie w celu udostępnienia funkcji Systemu, przesyłanie, ograniczanie oraz usuwanie danych.
- Przetwarzający nie wykorzystuje powierzonych danych do celów własnych, w szczególności marketingowych, analitycznych ani do trenowania modeli uczenia maszynowego, i nie udostępnia ich innym klientom.
- Powierzenie trwa przez okres obowiązywania umowy o dostęp do Systemu oraz przez okres przechowywania danych po jej zakończeniu, określony w §8 Regulaminu.
- Administrator oświadcza, że dysponuje podstawą prawną przetwarzania powierzonych danych, w tym podstawą do przekazania ich Przetwarzającemu, oraz że wykonał wobec osób, których dane dotyczą, ciążące na nim obowiązki informacyjne.
§3. Obowiązki Przetwarzającego
- Przetwarzający dopuszcza do przetwarzania powierzonych danych wyłącznie osoby posiadające jego upoważnienie i zobowiązane do zachowania danych w tajemnicy, także po ustaniu współpracy, zgodnie z art. 28 ust. 3 lit. b RODO. Przetwarzający podejmuje działania zapewniające, by osoby te przetwarzały dane wyłącznie na polecenie Administratora, zgodnie z art. 29 i art. 32 ust. 4 RODO.
-
Przetwarzający wdraża środki techniczne i organizacyjne zapewniające stopień bezpieczeństwa odpowiadający ryzyku, wymagane na mocy art. 32 RODO w związku z art. 28 ust. 3 lit. c RODO, w szczególności:
- szyfrowanie transmisji protokołem TLS,
- szyfrowanie treści wiadomości czatu grupowego w bazie danych,
- logiczne rozdzielenie danych poszczególnych Administratorów w odrębnych przestrzeniach danych,
- kontrolę dostępu opartą na rolach oraz zasadę minimalnych uprawnień,
- wymagania co do złożoności haseł i ograniczoną ważność linków aktywacyjnych i dostępowych,
- ograniczenie liczby żądań chroniące przed nadużyciami,
- rejestrowanie istotnych operacji administracyjnych,
- cykliczne kopie zapasowe wraz z okresowym testem ich odtworzenia,
- bieżące aktualizacje oprogramowania i systemów.
- Biorąc pod uwagę charakter przetwarzania, Przetwarzający w miarę możliwości pomaga Administratorowi poprzez odpowiednie środki techniczne i organizacyjne wywiązać się z obowiązku odpowiadania na żądania osób, których dane dotyczą, w zakresie wykonywania praw określonych w rozdziale III RODO, zgodnie z art. 28 ust. 3 lit. e RODO.
- Uwzględniając charakter przetwarzania oraz dostępne mu informacje, Przetwarzający pomaga Administratorowi wywiązać się z obowiązków określonych w art. 32-36 RODO, czyli dotyczących bezpieczeństwa przetwarzania, zgłaszania naruszeń organowi nadzorczemu, zawiadamiania osób, których dane dotyczą, oceny skutków dla ochrony danych oraz uprzednich konsultacji, zgodnie z art. 28 ust. 3 lit. f RODO.
- Przetwarzający udostępnia Administratorowi wszelkie informacje niezbędne do wykazania spełnienia obowiązków określonych w art. 28 RODO oraz umożliwia audyty na zasadach określonych w §8, zgodnie z art. 28 ust. 3 lit. h RODO.
- Przetwarzający prowadzi rejestr wszystkich kategorii czynności przetwarzania dokonywanych w imieniu Administratora, wymagany przez art. 30 ust. 2 RODO, i udostępnia go Administratorowi na żądanie.
- Przetwarzający nie przetwarza powierzonych danych w sposób prowadzący do zautomatyzowanego podejmowania decyzji wywołującego skutki prawne wobec osób, których dane dotyczą. Ranking kandydatów na zastępstwa oraz automatyczne układanie grafiku mają charakter pomocniczy, a decyzję podejmuje Administrator.
§4. Dalsze powierzenie
-
Administrator wyraża ogólną pisemną zgodę, o której mowa w art. 28 ust. 2 RODO, na korzystanie przez Przetwarzającego z następujących dalszych podmiotów przetwarzających:
- dostawca infrastruktury serwerowej - utrzymanie serwerów, na których działa System; serwery produkcyjne zlokalizowane są na terenie Unii Europejskiej,
- dostawca usług poczty elektronicznej - wysyłka wiadomości systemowych, w tym zaproszeń, linków dostępowych i powiadomień,
- Cloudflare - usługa R2 w zakresie przechowywania załączników czatu grupowego oraz kopii zapasowych bazy danych Systemu, a także usługa Turnstile w zakresie ochrony formularzy przed nadużyciami,
- Tpay - obsługa płatności, wyłącznie w zakresie danych osoby składającej zamówienie.
- Przetwarzający nakłada na każdy dalszy podmiot przetwarzający, na mocy umowy podlegającej prawu Unii lub prawu państwa członkowskiego, te same obowiązki ochrony danych, które wynikają z niniejszej Umowy, w szczególności obowiązek zapewnienia wystarczających gwarancji wdrożenia odpowiednich środków technicznych i organizacyjnych. Jeżeli dalszy podmiot przetwarzający nie wywiąże się ze swoich obowiązków, pełna odpowiedzialność wobec Administratora spoczywa na Przetwarzającym, zgodnie z art. 28 ust. 4 RODO.
- O zamierzonej zmianie listy dalszych podmiotów przetwarzających, polegającej na dodaniu lub zastąpieniu podmiotu, Przetwarzający informuje Administratora z wyprzedzeniem co najmniej 30 dni, na adres poczty elektronicznej wskazany w zamówieniu.
- Administrator może w terminie 30 dni od otrzymania informacji wnieść umotywowany sprzeciw. Jeżeli Przetwarzający sprzeciwu nie uwzględni, Administrator może wypowiedzieć umowę o dostęp do Systemu na zasadach określonych w §11 ust. 3 Regulaminu.
§5. Przekazywanie danych poza EOG
- Dane przetwarzane są co do zasady na terenie Europejskiego Obszaru Gospodarczego.
- W związku z korzystaniem z usług dostawców z siedzibą poza EOG, w szczególności Cloudflare, dostęp do danych może wiązać się z ich przekazaniem poza EOG, mimo konfiguracji zasobów w regionie europejskim.
- Takie przekazanie odbywa się z poszanowaniem art. 44 RODO i wyłącznie na podstawie odpowiednich zabezpieczeń, o których mowa w art. 46 RODO, w szczególności standardowych klauzul ochrony danych przyjętych przez Komisję Europejską, uzupełnionych o środki dodatkowe adekwatne do ryzyka.
- Przetwarzający nie przekazuje powierzonych danych do państwa trzeciego ani organizacji międzynarodowej poza przypadkami opisanymi w ust. 2, chyba że polecenie takie wyda Administrator albo obowiązek taki nakłada na Przetwarzającego prawo Unii lub prawo państwa członkowskiego.
§6. Naruszenia ochrony danych
- Przetwarzający po stwierdzeniu naruszenia ochrony powierzonych danych zgłasza je Administratorowi bez zbędnej zwłoki, zgodnie z art. 33 ust. 2 RODO, przy czym Strony ustalają, że nastąpi to nie później niż w ciągu 24 godzin od stwierdzenia naruszenia. Termin ten ma umożliwić Administratorowi dochowanie własnego terminu 72 godzin z art. 33 ust. 1 RODO.
- Zgłoszenie zawiera informacje odpowiadające art. 33 ust. 3 RODO, to jest: opis charakteru naruszenia wraz ze wskazaniem, w miarę możliwości, kategorii i przybliżonej liczby osób oraz kategorii i przybliżonej liczby wpisów danych, których naruszenie dotyczy, dane kontaktowe punktu, od którego można uzyskać więcej informacji, opis możliwych konsekwencji naruszenia oraz opis zastosowanych lub proponowanych środków zaradczych.
- Jeżeli w chwili zgłoszenia pełne informacje nie są dostępne, Przetwarzający przekazuje je sukcesywnie, bez zbędnej zwłoki, w miarę ustalania okoliczności zdarzenia.
- Zgłoszenia naruszenia organowi nadzorczemu (art. 33 ust. 1 RODO) oraz zawiadomienia osób, których dane dotyczą (art. 34 RODO), dokonuje Administrator. Przetwarzający udziela mu w tym zakresie niezbędnej pomocy oraz dostarcza informacji potrzebnych do udokumentowania naruszenia.
§7. Prawa osób, których dane dotyczą
- Żądania osób, których dane dotyczą, realizuje Administrator.
- Przetwarzający przekazuje Administratorowi bez zbędnej zwłoki żądania, które wpłyną bezpośrednio do niego, i nie realizuje ich samodzielnie, chyba że Administrator poleci mu inaczej.
- Przetwarzający udostępnia Administratorowi funkcje Systemu umożliwiające samodzielny dostęp do danych, ich sprostowanie, ograniczenie przetwarzania, wyeksportowanie oraz usunięcie.
§8. Kontrola i audyt
- Administrator ma prawo kontrolować sposób wykonywania niniejszej Umowy, w tym przeprowadzić audyt lub inspekcję w siedzibie Przetwarzającego albo zlecić je upoważnionemu przez siebie audytorowi. Przetwarzający umożliwia przeprowadzenie audytu i przyczynia się do niego, zgodnie z art. 28 ust. 3 lit. h RODO.
- O zamiarze przeprowadzenia audytu Administrator zawiadamia Przetwarzającego z wyprzedzeniem co najmniej 14 dni. Audyt odbywa się w dni robocze, w godzinach pracy Przetwarzającego, w sposób nieprzeszkadzający w świadczeniu usług na rzecz innych klientów i bez dostępu do ich danych.
- Audyt może być przeprowadzony nie częściej niż raz w roku kalendarzowym, chyba że jego przeprowadzenie jest następstwem naruszenia ochrony danych albo żądania organu nadzorczego.
- Koszty audytu ponosi Administrator, chyba że audyt wykaże istotne uchybienia po stronie Przetwarzającego.
- Osoby przeprowadzające audyt zobowiązane są do zachowania w tajemnicy informacji uzyskanych w jego trakcie.
§9. Usunięcie lub zwrot danych
- Po zakończeniu świadczenia usług związanych z przetwarzaniem Przetwarzający, zależnie od decyzji Administratora, usuwa powierzone dane albo zwraca mu je, a następnie usuwa wszelkie ich istniejące kopie, chyba że przechowywanie danych nakazuje prawo Unii lub prawo państwa członkowskiego. Realizuje to art. 28 ust. 3 lit. g RODO.
- Decyzję, o której mowa w ust. 1, Administrator może wyrazić w każdym czasie do dnia usunięcia danych. W braku odmiennej decyzji Przetwarzający usuwa dane po upływie okresu przechowywania określonego w §8 Regulaminu, to jest po 12 miesiącach od zakończenia opłaconego okresu dostępu, uprzedzając Administratora o zbliżającym się usunięciu na 30 dni wcześniej.
- Zwrot danych następuje w postaci pliku w powszechnie używanym formacie nadającym się do odczytu maszynowego. Przetwarzający wydaje go nieodpłatnie, w terminie 14 dni od otrzymania żądania.
- Dane zawarte w kopiach zapasowych usuwane są wraz z upływem cyklu retencji kopii, nie później niż w ciągu 6 miesięcy od usunięcia danych ze środowiska produkcyjnego. Do tego czasu podlegają one wyłącznie przechowywaniu.
- Na żądanie Administratora Przetwarzający potwierdza usunięcie danych w formie dokumentowej.
§10. Odpowiedzialność i postanowienia końcowe
- Odpowiedzialność Przetwarzającego wobec Administratora z tytułu niewykonania lub nienależytego wykonania niniejszej Umowy podlega ograniczeniu określonemu w §16 Regulaminu. Ograniczenie to nie dotyczy szkody wyrządzonej umyślnie ani przypadków, w których odpowiedzialności nie można ograniczyć na podstawie bezwzględnie obowiązujących przepisów prawa.
- Ograniczenie, o którym mowa w ust. 1, nie wpływa na odpowiedzialność Stron wobec osób, których dane dotyczą, ani wobec organu nadzorczego, wynikającą bezpośrednio z przepisów o ochronie danych osobowych.
- Niniejsza Umowa wiąże przez okres obowiązywania umowy o dostęp do Systemu oraz do chwili usunięcia albo zwrotu powierzonych danych zgodnie z §9.
- Umowa zawierana jest w formie elektronicznej w rozumieniu art. 28 ust. 9 RODO, poprzez złożenie przez Administratora oświadczenia o akceptacji Regulaminu wraz z załącznikami. Przetwarzający utrwala treść tego oświadczenia wraz z datą, godziną i oznaczeniem wersji dokumentu oraz doręcza Administratorowi plik PDF z treścią Umowy. Na żądanie Administratora Przetwarzający podpisze Umowę kwalifikowanym podpisem elektronicznym albo w postaci papierowej, bez dodatkowych opłat.
- Do zmiany niniejszej Umowy stosuje się §19 Regulaminu.
- W sprawach nieuregulowanych stosuje się przepisy rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. (RODO), ustawy z dnia 10 maja 2018 r. o ochronie danych osobowych oraz Kodeksu cywilnego.
- W razie sprzeczności między niniejszą Umową a Regulaminem w zakresie ochrony danych osobowych pierwszeństwo ma niniejsza Umowa.
- Kontakt w sprawach objętych niniejszą Umową: bok@beeintime.pl