Umowa powierzenia przetwarzania danych osobowych
Niniejsza umowa powierzenia przetwarzania danych osobowych (dalej: Umowa) stanowi załącznik do Regulaminu serwisu DinePlus i jest zawierana pomiędzy:
- Użytkownikiem Dineplus — podmiotem, który założył konto i korzysta z platformy w celu prowadzenia ankiet wśród swoich klientów końcowych (dalej: Administrator), a
- Timo Grzybowski Spółka Jawna, Złota Karczma 26/21C, 80-298 Gdańsk, NIP 5842759484, KRS 0000673484 (dalej: Podmiot przetwarzający lub DinePlus).
Umowa zostaje zawarta z chwilą akceptacji Regulaminu przy zakładaniu konta i obowiązuje przez czas korzystania z platformy.
1. Przedmiot i cel powierzenia
- Administrator powierza Podmiotowi przetwarzającemu przetwarzanie danych osobowych osób wypełniających ankiety Administratora (klientów końcowych) — wyłącznie w celu i zakresie niezbędnym do świadczenia usług DinePlus zgodnie z Regulaminem.
- Podmiot przetwarzający przetwarza powierzone dane wyłącznie na udokumentowane polecenie Administratora. Za takie polecenie uznaje się również konfigurację ankiety i ustawień konta oraz korzystanie z funkcji platformy.
2. Rodzaj danych i kategorie osób
- Kategorie osób: klienci końcowi Administratora wypełniający ankietę.
- Rodzaj danych: imię, numer telefonu, adres e-mail, ocena i treść odpowiedzi w ankiecie, data i godzina wypełnienia, adres IP, status doręczenia wiadomości, informacja o wyrażonych zgodach marketingowych.
- Powierzenie nie obejmuje danych szczególnych kategorii (art. 9 RODO) ani danych dotyczących wyroków skazujących.
3. Czas przetwarzania
Podmiot przetwarzający przetwarza powierzone dane przez czas obowiązywania Umowy. Po jej zakończeniu — zależnie od decyzji Administratora — usuwa dane lub zwraca je Administratorowi oraz usuwa istniejące kopie, chyba że przepisy prawa nakazują dłuższe przechowywanie. Kopie zapasowe są usuwane w cyklu nie dłuższym niż 30 dni.
4. Obowiązki Podmiotu przetwarzającego
Podmiot przetwarzający zobowiązuje się:
- przetwarzać dane wyłącznie na udokumentowane polecenie Administratora, w tym w zakresie transferów poza EOG;
- zapewnić, że osoby upoważnione do przetwarzania danych zobowiązały się do zachowania poufności;
- stosować środki techniczne i organizacyjne zapewniające bezpieczeństwo odpowiadające ryzyku (art. 32 RODO), w tym: szyfrowanie transmisji, kontrolę dostępu opartą na rolach, izolację danych między kontami (mechanizmy RLS bazy danych), rejestrowanie zdarzeń oraz kopie zapasowe;
- pomagać Administratorowi w realizacji żądań osób, których dane dotyczą, oraz w wykonywaniu obowiązków z art. 32–36 RODO;
- niezwłocznie, nie później niż w ciągu 48 godzin od stwierdzenia, informować Administratora o naruszeniu ochrony powierzonych danych;
- udostępniać Administratorowi informacje niezbędne do wykazania zgodności oraz umożliwiać audyty (w tym inspekcje) prowadzone przez Administratora lub upoważniony przez niego podmiot, nie częściej niż raz w roku i po uprzednim uzgodnieniu terminu, chyba że audyt wynika z naruszenia lub żądania organu nadzorczego;
- po zakończeniu Umowy postąpić z danymi zgodnie z pkt 3.
5. Podpowierzenie (podprocesorzy)
- Administrator wyraża ogólną zgodę na korzystanie przez Podmiot przetwarzający z podprocesorów.
- Aktualna lista podprocesorów jest publikowana w Polityce prywatności DinePlus (pkt „Odbiorcy danych i podprocesorzy").
- Podmiot przetwarzający informuje Administratora o zamierzonej zmianie podprocesorów (dodaniu lub zastąpieniu) z wyprzedzeniem co najmniej 14 dni, umożliwiając wniesienie uzasadnionego sprzeciwu. Wniesienie sprzeciwu, którego nie da się rozwiązać, uprawnia Administratora do wypowiedzenia Umowy i rozwiązania umowy głównej.
- Podmiot przetwarzający nakłada na podprocesorów obowiązki ochrony danych odpowiadające obowiązkom z niniejszej Umowy i odpowiada za ich działania jak za własne.
6. Transfery poza EOG
Jeżeli realizacja usługi wymaga przekazania danych poza Europejski Obszar Gospodarczy (np. do dostawców z siedzibą w USA), odbywa się to na podstawie decyzji o adekwatności lub standardowych klauzul umownych zatwierdzonych przez Komisję Europejską, wraz z dodatkowymi zabezpieczeniami.
7. Odpowiedzialność
- Każda ze stron odpowiada za szkody spowodowane przetwarzaniem niezgodnym z RODO w zakresie, w jakim nie wywiązała się z obowiązków nałożonych przez RODO bezpośrednio na podmiot przetwarzający lub działała poza zgodnymi z prawem poleceniami Administratora albo wbrew nim.
- Administrator oświadcza, że jest uprawniony do powierzenia danych i że spełnił wobec klientów końcowych obowiązki informacyjne oraz — tam gdzie to wymagane — pozyskał odpowiednie zgody.
8. Postanowienia końcowe
- W sprawach nieuregulowanych stosuje się Regulamin, RODO oraz przepisy prawa polskiego.
- Umowa może być zmieniana w trybie przewidzianym dla zmiany Regulaminu.
- Kontakt w sprawach Umowy: dineplus@proton.me.