Umowa powierzenia przetwarzania danych osobowych

Niniejsza umowa powierzenia przetwarzania danych osobowych (dalej: Umowa) stanowi załącznik do Regulaminu serwisu DinePlus i jest zawierana pomiędzy:

  • Użytkownikiem Dineplus — podmiotem, który założył konto i korzysta z platformy w celu prowadzenia ankiet wśród swoich klientów końcowych (dalej: Administrator), a
  • Timo Grzybowski Spółka Jawna, Złota Karczma 26/21C, 80-298 Gdańsk, NIP 5842759484, KRS 0000673484 (dalej: Podmiot przetwarzający lub DinePlus).

Umowa zostaje zawarta z chwilą akceptacji Regulaminu przy zakładaniu konta i obowiązuje przez czas korzystania z platformy.

1. Przedmiot i cel powierzenia

  1. Administrator powierza Podmiotowi przetwarzającemu przetwarzanie danych osobowych osób wypełniających ankiety Administratora (klientów końcowych) — wyłącznie w celu i zakresie niezbędnym do świadczenia usług DinePlus zgodnie z Regulaminem.
  2. Podmiot przetwarzający przetwarza powierzone dane wyłącznie na udokumentowane polecenie Administratora. Za takie polecenie uznaje się również konfigurację ankiety i ustawień konta oraz korzystanie z funkcji platformy.

2. Rodzaj danych i kategorie osób

  1. Kategorie osób: klienci końcowi Administratora wypełniający ankietę.
  2. Rodzaj danych: imię, numer telefonu, adres e-mail, ocena i treść odpowiedzi w ankiecie, data i godzina wypełnienia, adres IP, status doręczenia wiadomości, informacja o wyrażonych zgodach marketingowych.
  3. Powierzenie nie obejmuje danych szczególnych kategorii (art. 9 RODO) ani danych dotyczących wyroków skazujących.

3. Czas przetwarzania

Podmiot przetwarzający przetwarza powierzone dane przez czas obowiązywania Umowy. Po jej zakończeniu — zależnie od decyzji Administratora — usuwa dane lub zwraca je Administratorowi oraz usuwa istniejące kopie, chyba że przepisy prawa nakazują dłuższe przechowywanie. Kopie zapasowe są usuwane w cyklu nie dłuższym niż 30 dni.

4. Obowiązki Podmiotu przetwarzającego

Podmiot przetwarzający zobowiązuje się:

  1. przetwarzać dane wyłącznie na udokumentowane polecenie Administratora, w tym w zakresie transferów poza EOG;
  2. zapewnić, że osoby upoważnione do przetwarzania danych zobowiązały się do zachowania poufności;
  3. stosować środki techniczne i organizacyjne zapewniające bezpieczeństwo odpowiadające ryzyku (art. 32 RODO), w tym: szyfrowanie transmisji, kontrolę dostępu opartą na rolach, izolację danych między kontami (mechanizmy RLS bazy danych), rejestrowanie zdarzeń oraz kopie zapasowe;
  4. pomagać Administratorowi w realizacji żądań osób, których dane dotyczą, oraz w wykonywaniu obowiązków z art. 32–36 RODO;
  5. niezwłocznie, nie później niż w ciągu 48 godzin od stwierdzenia, informować Administratora o naruszeniu ochrony powierzonych danych;
  6. udostępniać Administratorowi informacje niezbędne do wykazania zgodności oraz umożliwiać audyty (w tym inspekcje) prowadzone przez Administratora lub upoważniony przez niego podmiot, nie częściej niż raz w roku i po uprzednim uzgodnieniu terminu, chyba że audyt wynika z naruszenia lub żądania organu nadzorczego;
  7. po zakończeniu Umowy postąpić z danymi zgodnie z pkt 3.

5. Podpowierzenie (podprocesorzy)

  1. Administrator wyraża ogólną zgodę na korzystanie przez Podmiot przetwarzający z podprocesorów.
  2. Aktualna lista podprocesorów jest publikowana w Polityce prywatności DinePlus (pkt „Odbiorcy danych i podprocesorzy").
  3. Podmiot przetwarzający informuje Administratora o zamierzonej zmianie podprocesorów (dodaniu lub zastąpieniu) z wyprzedzeniem co najmniej 14 dni, umożliwiając wniesienie uzasadnionego sprzeciwu. Wniesienie sprzeciwu, którego nie da się rozwiązać, uprawnia Administratora do wypowiedzenia Umowy i rozwiązania umowy głównej.
  4. Podmiot przetwarzający nakłada na podprocesorów obowiązki ochrony danych odpowiadające obowiązkom z niniejszej Umowy i odpowiada za ich działania jak za własne.

6. Transfery poza EOG

Jeżeli realizacja usługi wymaga przekazania danych poza Europejski Obszar Gospodarczy (np. do dostawców z siedzibą w USA), odbywa się to na podstawie decyzji o adekwatności lub standardowych klauzul umownych zatwierdzonych przez Komisję Europejską, wraz z dodatkowymi zabezpieczeniami.

7. Odpowiedzialność

  1. Każda ze stron odpowiada za szkody spowodowane przetwarzaniem niezgodnym z RODO w zakresie, w jakim nie wywiązała się z obowiązków nałożonych przez RODO bezpośrednio na podmiot przetwarzający lub działała poza zgodnymi z prawem poleceniami Administratora albo wbrew nim.
  2. Administrator oświadcza, że jest uprawniony do powierzenia danych i że spełnił wobec klientów końcowych obowiązki informacyjne oraz — tam gdzie to wymagane — pozyskał odpowiednie zgody.

8. Postanowienia końcowe

  1. W sprawach nieuregulowanych stosuje się Regulamin, RODO oraz przepisy prawa polskiego.
  2. Umowa może być zmieniana w trybie przewidzianym dla zmiany Regulaminu.
  3. Kontakt w sprawach Umowy: dineplus@proton.me.