Data Processing Agreement (DPA)
Dowiedz się, jak Specteron realizuje obowiązki procesora, workflow usuwania danych i standardowe zabezpieczenia kontraktowe dla danych klientów.
Umowa Powierzenia Przetwarzania Danych Osobowych
Poniżej publikujemy pełną treść Umowy Powierzenia Przetwarzania Danych Specteron wraz ze wszystkimi paragrafami oraz załącznikami, w jednej czytelnej publikacji przygotowanej do wygodnego przeglądania.
Treść zachowuje pełne brzmienie źródłowego dokumentu, w tym placeholdery oraz miejsca wymagające uzupełnienia przed finalną publikacją produkcyjną.
- 1.
Niniejsza Umowa Powierzenia Przetwarzania Danych Osobowych („DPA”) zostaje zawarta pomiędzy:
- 1)
[PEŁNA FIRMA / IMIĘ I NAZWISKO PRZEDSIĘBIORCY], prowadzącym działalność pod firmą / spółką [FORMA PRAWNA], z siedzibą / adresem wykonywania działalności: [ADRES], wpisanym do [CEIDG / KRS] pod numerem [NUMER], NIP: [NIP], REGON: [REGON – jeśli dotyczy], dalej jako „Procesor” albo „Specteron”,
a
- 2)
klientem korzystającym z usług Specteron, który zawarł z Procesorem umowę o świadczenie usług, subskrypcję, umowę enterprise, zamówienie, ofertę albo inny dokument stanowiący podstawę korzystania z usług Specteron, dalej jako „Administrator”.
- 2.
Niniejsze DPA stanowi integralną część relacji umownej pomiędzy Administratorem a Procesorem i znajduje zastosowanie w zakresie, w jakim Procesor przetwarza dane osobowe w imieniu Administratora.
- 3.
Jeżeli dane identyfikacyjne Administratora albo Procesora nie zostały wskazane w treści odrębnej umowy, za dane Stron uznaje się dane wynikające z zamówienia, konta klienta, faktury, oferty, akceptacji Terms albo innych dokumentów wiążących Strony.
- 4.
Niniejsze DPA nie ma zastosowania do zakresu przetwarzania danych, w którym Specteron działa jako odrębny administrator danych, w szczególności wobec danych przetwarzanych na potrzeby własnej rachunkowości, rozliczeń, bezpieczeństwa, marketingu własnego, obsługi roszczeń, zgodności z prawem albo innych celów opisanych w Polityce Prywatności Specteron.
- 1.
Użyte w niniejszym DPA pojęcia oznaczają:
- 1)
„Administrator” – administrator danych osobowych w rozumieniu art. 4 pkt 7 RODO, który powierza Procesorowi przetwarzanie danych osobowych w związku z korzystaniem z usług Specteron.
- 2)
„Procesor” – podmiot przetwarzający w rozumieniu art. 4 pkt 8 RODO, tj. Specteron, przetwarzający dane osobowe w imieniu Administratora.
- 3)
„RODO” – rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r.
- 4)
„Dane Osobowe” – dane osobowe w rozumieniu art. 4 pkt 1 RODO przetwarzane przez Procesora w imieniu Administratora w ramach wykonywania usług.
- 5)
„Usługi” – usługi świadczone przez Specteron na podstawie Terms, oferty, zamówienia, planu, subskrypcji, umowy enterprise albo innego dokumentu wiążącego Strony.
- 6)
„Podprocesor” – inny podmiot przetwarzający, z którego usług korzysta Procesor przy wykonywaniu niniejszego DPA i który może przetwarzać Dane Osobowe w imieniu Administratora.
- 7)
„Umowa Główna” – umowa stanowiąca podstawę korzystania przez Administratora z usług Specteron.
- 8)
„Incydent” albo „Naruszenie” – naruszenie ochrony danych osobowych w rozumieniu art. 4 pkt 12 RODO.
- 9)
„Transfer poza EOG” – przekazanie danych osobowych do państwa trzeciego albo organizacji międzynarodowej w rozumieniu rozdziału V RODO.
- 10)
„Środki Techniczne i Organizacyjne” – środki wdrożone przez Procesora w celu zapewnienia odpowiedniego poziomu bezpieczeństwa danych osobowych.
- 2.
O ile w niniejszym DPA nie zdefiniowano danego pojęcia odmiennie, pojęcia użyte wielką literą mają znaczenie nadane im w Terms albo w RODO.
- 1.
Administrator powierza Procesorowi przetwarzanie Danych Osobowych, a Procesor zobowiązuje się przetwarzać Dane Osobowe wyłącznie w imieniu Administratora, w zakresie i na zasadach określonych w niniejszym DPA oraz w Umowie Głównej.
- 2.
Powierzenie przetwarzania następuje wyłącznie w zakresie, w jakim jest to niezbędne do świadczenia przez Procesora Usług na rzecz Administratora.
- 3.
Niniejsze DPA spełnia wymogi umowy powierzenia przetwarzania danych osobowych, o której mowa w art. 28 ust. 3 RODO.
- 4.
Procesor zobowiązuje się przetwarzać Dane Osobowe wyłącznie na udokumentowane polecenie Administratora, chyba że obowiązek przetwarzania wynika z prawa Unii Europejskiej albo prawa państwa członkowskiego, któremu podlega Procesor; w takim przypadku Procesor informuje Administratora o tym obowiązku przed rozpoczęciem przetwarzania, o ile prawo nie zabrania takiego poinformowania z ważnych względów interesu publicznego.
- 1.
Charakter przetwarzania obejmuje w szczególności operacje takie jak: zbieranie, utrwalanie, organizowanie, porządkowanie, przechowywanie, adaptowanie, modyfikowanie, pobieranie, przeglądanie, wykorzystywanie, ujawnianie przez transmisję, rozpowszechnianie albo innego rodzaju udostępnianie, dopasowywanie, łączenie, ograniczanie, usuwanie albo niszczenie danych – wyłącznie w zakresie niezbędnym do świadczenia Usług.
- 2.
Cel przetwarzania obejmuje w szczególności:
- 1)
udostępnienie Administratorowi funkcjonalności Specteron,
- 2)
utrzymanie Konta, Workspace, subskrypcji i modułów usługowych,
- 3)
obsługę wiadomości, leadów, formularzy, komunikacji albo innych danych wprowadzonych do Usługi,
- 4)
obsługę Widgetów, Integracji, API, webhooków, baz wiedzy, plików, Treści Użytkownika i funkcji AI,
- 5)
zapewnienie bezpieczeństwa, dostępności, integralności i ciągłości działania Usług,
- 6)
wsparcie techniczne, diagnostykę, backup, monitoring, utrzymanie infrastruktury oraz rozwój techniczny niezbędny do realizacji Umowy Głównej.
- 3.
Szczegółowy opis przetwarzania stanowi Załącznik nr 1 do niniejszego DPA.
- 1.
Procesor przetwarza Dane Osobowe przez okres obowiązywania Umowy Głównej oraz przez okres, w którym przetwarzanie jest niezbędne do wykonania obowiązków wynikających z tej umowy.
- 2.
Po zakończeniu świadczenia Usług Procesor przetwarza Dane Osobowe wyłącznie przez okres niezbędny do:
- 1)
wykonania obowiązków usunięcia albo zwrotu danych,
- 2)
realizacji obowiązków prawnych,
- 3)
zapewnienia bezpieczeństwa, integralności backupów albo rozliczalności działań,
- 4)
ustalenia, dochodzenia albo obrony roszczeń,
- 5)
wykonania odrębnych uzgodnień Stron zgodnych z prawem.
- 3.
Jeżeli Administrator nie złoży odmiennych instrukcji zgodnych z niniejszym DPA i prawem, zasady usunięcia albo zwrotu danych po zakończeniu świadczenia Usług określa § 18 niniejszego DPA oraz Załącznik nr 5.
- 1.
Kategorie Danych Osobowych powierzanych Procesorowi zależą od sposobu korzystania z Usług przez Administratora.
- 2.
Dane mogą obejmować w szczególności:
- 1)
dane identyfikacyjne, takie jak imię, nazwisko, nazwa użytkownika, nazwa organizacji,
- 2)
dane kontaktowe, takie jak adres e-mail, numer telefonu, adres korespondencyjny,
- 3)
dane kont i ról użytkowników,
- 4)
dane komunikacyjne, wiadomości, zgłoszenia, leady, formularze i odpowiedzi,
- 5)
dane zawarte w plikach, dokumentach, bazach wiedzy, treściach, notatkach, workflow, promptach i innych materiałach wprowadzanych do Usługi,
- 6)
dane techniczne i eksploatacyjne związane z korzystaniem z Usługi, w zakresie w jakim stanowią dane osobowe,
- 7)
dane rozliczeniowe i organizacyjne przetwarzane w ramach Workspace albo relacji z klientem końcowym Administratora,
- 8)
inne dane wprowadzone przez Administratora albo użytkowników upoważnionych przez Administratora.
- 3.
Co do zasady niniejsze DPA nie obejmuje szczególnych kategorii danych osobowych ani danych dotyczących wyroków skazujących i naruszeń prawa, chyba że Administrator wprowadza takie dane do Usługi zgodnie z prawem, a Strony dopuściły taki zakres przetwarzania i wdrożyły odpowiednie zabezpieczenia.
- 1.
Kategorie osób, których dane dotyczą, zależą od sposobu korzystania z Usług przez Administratora.
- 2.
Dane mogą dotyczyć w szczególności:
- 1)
pracowników, współpracowników, administratorów i użytkowników Administratora,
- 2)
klientów końcowych Administratora,
- 3)
leadów, kontaktów handlowych albo użytkowników formularzy,
- 4)
kontrahentów, partnerów albo dostawców Administratora,
- 5)
osób kontaktujących się z Administratorem za pośrednictwem Widgetu, formularzy, wiadomości, zgłoszeń albo innych kanałów obsługiwanych przez Usługę,
- 6)
innych osób, których dane Administrator wprowadza do Usługi zgodnie z prawem.
- 3.
Szczegółowy opis kategorii osób, których dane dotyczą, stanowi Załącznik nr 1.
- 1.
W odniesieniu do Danych Osobowych objętych niniejszym DPA Administrator pozostaje administratorem danych, a Procesor działa wyłącznie jako podmiot przetwarzający.
- 2.
Administrator odpowiada za:
- 1)
zgodność z prawem powierzenia danych Procesorowi,
- 2)
legalność przetwarzania danych osobowych przed ich przekazaniem Procesorowi,
- 3)
prawidłowość i adekwatność instrukcji przekazywanych Procesorowi,
- 4)
realizację obowiązków informacyjnych wobec osób, których dane dotyczą, chyba że prawo stanowi inaczej,
- 5)
ocenę, czy korzystanie z określonych funkcji Usługi jest zgodne z prawem i właściwe dla działalności Administratora.
- 3.
Procesor przetwarza Dane Osobowe wyłącznie na podstawie udokumentowanych instrukcji Administratora wynikających z:
- 1)
niniejszego DPA,
- 2)
Umowy Głównej,
- 3)
konfiguracji i działań podejmowanych przez Administratora w ramach Usługi,
- 4)
innych udokumentowanych poleceń przekazanych przez Administratora, o ile są zgodne z prawem i technicznie wykonalne.
- 4.
Jeżeli zdaniem Procesora instrukcja Administratora narusza RODO albo inne przepisy o ochronie danych, Procesor niezwłocznie informuje o tym Administratora, o ile obowiązujące przepisy nie stanowią inaczej.
- 5.
Procesor nie jest zobowiązany do wykonania instrukcji, która byłaby sprzeczna z prawem, technicznie niemożliwa do wykonania albo wykraczałaby poza zakres Umowy Głównej bez odrębnych uzgodnień Stron.
- 1.
Procesor zobowiązuje się:
- 1)
przetwarzać Dane Osobowe wyłącznie na udokumentowane polecenie Administratora,
- 2)
zapewnić, aby osoby upoważnione do przetwarzania danych zobowiązały się do zachowania poufności albo podlegały odpowiedniemu ustawowemu obowiązkowi zachowania tajemnicy,
- 3)
wdrożyć odpowiednie Środki Techniczne i Organizacyjne,
- 4)
przestrzegać warunków korzystania z Podprocesorów określonych w niniejszym DPA,
- 5)
wspierać Administratora w zakresie wymaganym przez art. 28 ust. 3 RODO, w granicach przewidzianych prawem i niniejszym DPA,
- 6)
po zakończeniu świadczenia usług usunąć albo zwrócić dane zgodnie z instrukcjami Administratora i zasadami określonymi w niniejszym DPA,
- 7)
udostępniać Administratorowi informacje niezbędne do wykazania spełnienia obowiązków przewidzianych w art. 28 RODO oraz umożliwiać kontrole i audyty zgodnie z § 17.
- 2.
Procesor może podejmować działania techniczne i organizacyjne niezbędne do zapewnienia bezpieczeństwa, integralności, dostępności i ciągłości działania Usług, także wtedy, gdy nie zostały one szczegółowo opisane w instrukcjach Administratora, o ile pozostają zgodne z celem przetwarzania i obowiązującymi przepisami prawa.
- 1.
Procesor zapewnia, że do przetwarzania Danych Osobowych dopuszczone są wyłącznie osoby, które:
- 1)
zostały do tego odpowiednio upoważnione albo działają w ramach obowiązków wynikających z ich funkcji,
- 2)
posiadają odpowiednią wiedzę i przeszkolenie w zakresie ochrony danych i bezpieczeństwa informacji adekwatne do zakresu ich zadań,
- 3)
są zobowiązane do zachowania poufności.
- 2.
Procesor prowadzi wewnętrzne zasady ograniczania dostępu do danych zgodnie z zasadą need-to-know oraz role-based access.
- 3.
Obowiązek zachowania poufności obowiązuje zarówno w trakcie trwania współpracy, jak i po jej zakończeniu.
- 1.
Procesor wdraża odpowiednie środki techniczne i organizacyjne, aby zapewnić stopień bezpieczeństwa odpowiadający ryzyku związanemu z przetwarzaniem Danych Osobowych.
- 2.
Środki te obejmują w szczególności – w zakresie adekwatnym do charakteru Usług i ryzyka – kontrolę dostępu, uwierzytelnianie, szyfrowanie transmisji, rejestrowanie zdarzeń, backup, segmentację uprawnień, monitoring bezpieczeństwa, zarządzanie podatnościami, procedury reagowania na incydenty oraz środki zapewniające poufność, integralność, dostępność i odporność systemów.
- 3.
Szczegółowy opis kategorii stosowanych Środków Technicznych i Organizacyjnych stanowi Załącznik nr 2.
- 4.
Procesor może aktualizować i rozwijać stosowane środki bezpieczeństwa, o ile nie prowadzi to do istotnego obniżenia poziomu ochrony Danych Osobowych.
- 1.
Administrator udziela Procesorowi ogólnego upoważnienia do korzystania z Podprocesorów przy wykonywaniu niniejszego DPA.
- 2.
Procesor korzysta wyłącznie z takich Podprocesorów, którzy zapewniają wystarczające gwarancje wdrożenia odpowiednich środków technicznych i organizacyjnych, aby przetwarzanie spełniało wymogi RODO i chroniło prawa osób, których dane dotyczą.
- 3.
Procesor zobowiązuje Podprocesorów do ochrony danych osobowych na podstawie umowy lub innego wiążącego instrumentu prawnego, nakładającego na nich obowiązki zasadniczo równoważne z obowiązkami wynikającymi z niniejszego DPA, w szczególności w zakresie poufności, bezpieczeństwa, pomocy Administratorowi, usuwania albo zwrotu danych oraz zasad korzystania z dalszych podmiotów przetwarzających.
- 4.
Aktualna lista kategorii albo tożsamości Podprocesorów może być udostępniana Administratorowi w Załączniku nr 3, w dokumentacji, panelu klienta albo na żądanie, w zakresie zgodnym z zasadami bezpieczeństwa i poufności.
- 5.
Jeżeli Procesor zamierza dodać nowego Podprocesora albo zastąpić Podprocesora, poinformuje o tym Administratora w odpowiedni sposób przed wdrożeniem zmiany, chyba że zmiana ma charakter czysto techniczny i nie wpływa istotnie na poziom ochrony danych.
- 6.
Administrator może zgłosić uzasadniony sprzeciw wobec nowego Podprocesora w terminie [14] dni od otrzymania informacji o zmianie, jeżeli wykaże, że korzystanie z tego Podprocesora może prowadzić do istotnego i obiektywnie uzasadnionego ryzyka naruszenia przepisów o ochronie danych.
- 7.
W przypadku zgłoszenia uzasadnionego sprzeciwu Strony podejmą w dobrej wierze próbę wypracowania rozwiązania. Jeżeli nie będzie to możliwe, Procesor może zaproponować alternatywne rozwiązanie albo – w zakresie objętym sprzeciwem – ograniczyć odpowiednią funkcję, a w ostateczności Administrator może wypowiedzieć korzystanie z tej części Usługi zgodnie z Umową Główną.
- 1.
Procesor może dokonywać Transferów poza EOG wyłącznie wtedy, gdy jest to zgodne z rozdziałem V RODO oraz niezbędne do świadczenia Usług albo korzystania z Podprocesorów lub dostawców infrastruktury.
- 2.
W przypadku Transferu poza EOG Procesor stosuje odpowiedni mechanizm legalizujący transfer, w szczególności:
- 1)
decyzję stwierdzającą odpowiedni stopień ochrony,
- 2)
standardowe klauzule umowne,
- 3)
inny mechanizm przewidziany przez prawo.
- 3.
Procesor na żądanie Administratora udzieli informacji o podstawie prawnej stosowanego transferu w zakresie, w jakim jest to możliwe i nie narusza obowiązków poufności wobec Podprocesorów albo innych podmiotów.
- 4.
Informacje o istotnych kategoriach Transferów poza EOG mogą zostać wskazane w Załączniku nr 4.
- 1.
Procesor, uwzględniając charakter przetwarzania, pomaga Administratorowi – poprzez odpowiednie środki techniczne i organizacyjne, w miarę możliwości – wywiązać się z obowiązku odpowiadania na żądania osób, których dane dotyczą, w zakresie wykonywania praw określonych w rozdziale III RODO.
- 2.
Jeżeli Procesor otrzyma bezpośrednio od osoby, której dane dotyczą, żądanie dotyczące Danych Osobowych przetwarzanych w imieniu Administratora, bez zbędnej zwłoki przekaże takie żądanie Administratorowi, o ile nie jest zobowiązany do samodzielnego działania na podstawie prawa.
- 3.
Procesor nie odpowiada za merytoryczną ocenę zasadności żądań osób, których dane dotyczą, chyba że Strony wyraźnie uzgodnią inaczej.
- 1.
Procesor, uwzględniając charakter przetwarzania i informacje dostępne Procesorowi, pomaga Administratorowi w wywiązywaniu się z obowiązków określonych w art. 32–36 RODO, w szczególności w zakresie:
- 1)
bezpieczeństwa przetwarzania,
- 2)
zgłaszania naruszeń ochrony danych osobowych organowi nadzorczemu,
- 3)
zawiadamiania osób, których dane dotyczą, o naruszeniu,
- 4)
przeprowadzania oceny skutków dla ochrony danych (DPIA),
- 5)
konsultacji uprzednich z organem nadzorczym.
- 2.
Wsparcie, o którym mowa w ust. 1, jest realizowane z uwzględnieniem charakteru Usług, zakresu danych, dostępnych informacji, zasad bezpieczeństwa oraz rozsądnych możliwości technicznych i organizacyjnych Procesora.
- 3.
Jeżeli udzielenie wsparcia wykracza poza standardowy zakres Usług albo wymaga istotnych dodatkowych zasobów, Strony mogą uzgodnić odrębne zasady współpracy albo wynagrodzenia, o ile nie wynika inaczej z Umowy Głównej albo bezwzględnie obowiązujących przepisów prawa.
- 1.
W przypadku stwierdzenia Naruszenia dotyczącego Danych Osobowych przetwarzanych w imieniu Administratora, Procesor bez zbędnej zwłoki poinformuje Administratora o takim Naruszeniu.
- 2.
Zawiadomienie obejmuje, w miarę dostępności informacji:
- 1)
opis charakteru Naruszenia,
- 2)
kategorie i przybliżoną liczbę osób, których dane dotyczą,
- 3)
kategorie i przybliżoną liczbę rekordów danych osobowych, których dotyczy Naruszenie,
- 4)
możliwe konsekwencje Naruszenia,
- 5)
środki zastosowane albo proponowane w celu zaradzenia Naruszeniu i ograniczenia jego ewentualnych negatywnych skutków.
- 3.
Jeżeli nie jest możliwe przekazanie wszystkich informacji jednocześnie, Procesor może przekazywać informacje etapami, bez zbędnej zwłoki po ich uzyskaniu.
- 4.
Zgłoszenie Naruszenia przez Procesora nie oznacza automatycznego uznania odpowiedzialności za Naruszenie.
- 5.
Procesor dokumentuje Naruszenia w zakresie wymaganym przez prawo i wewnętrzne procedury bezpieczeństwa.
- 1.
Procesor udostępnia Administratorowi informacje niezbędne do wykazania spełnienia obowiązków określonych w art. 28 RODO.
- 2.
Administrator ma prawo przeprowadzić audyt albo kontrolę Procesora w zakresie związanym z przetwarzaniem Danych Osobowych objętych niniejszym DPA, nie częściej niż raz w roku kalendarzowym, chyba że:
- 1)
wystąpiło Naruszenie,
- 2)
istnieje uzasadnione podejrzenie istotnego naruszenia niniejszego DPA,
- 3)
obowiązek przeprowadzenia audytu wynika z prawa.
- 3.
Audyt powinien być przeprowadzany:
- 1)
po uprzednim pisemnym zawiadomieniu z co najmniej [30]-dniowym wyprzedzeniem,
- 2)
w godzinach pracy Procesora,
- 3)
w sposób niezakłócający nadmiernie działalności Procesora oraz bezpieczeństwa innych klientów,
- 4)
z zachowaniem zasad poufności i bezpieczeństwa informacji.
- 4.
Procesor może zaspokoić obowiązek informacyjny wobec Administratora poprzez przekazanie aktualnych certyfikatów, raportów, opisów środków bezpieczeństwa, wyników audytów zewnętrznych albo innych wiarygodnych dokumentów, o ile dokumenty te w rozsądnym zakresie potwierdzają zgodność z obowiązkami wynikającymi z niniejszego DPA.
- 5.
Administrator ponosi koszty audytu po swojej stronie, a jeżeli audyt wymaga istotnego zaangażowania zasobów Procesora wykraczającego poza zwykły zakres współpracy, Strony mogą uzgodnić zasady pokrycia uzasadnionych kosztów po stronie Procesora.
- 6.
Administrator nie może uzyskać w ramach audytu dostępu do informacji stanowiących tajemnicę przedsiębiorstwa Procesora albo informacji dotyczących innych klientów Procesora, chyba że jest to absolutnie niezbędne i możliwe do ujawnienia zgodnie z prawem oraz zasadami poufności.
- 1.
Po zakończeniu świadczenia Usług Procesor – zgodnie z decyzją Administratora – usuwa albo zwraca wszystkie Dane Osobowe Administratorowi, chyba że prawo Unii Europejskiej albo prawo państwa członkowskiego nakazuje przechowywanie danych.
- 2.
O ile Administrator nie przekaże odmiennych instrukcji przed zakończeniem Usług, Procesor może przyjąć standardową procedurę usuwania albo retencji technicznej stosowaną w Specteron, opisaną w Załączniku nr 5.
- 3.
Zwrot danych może nastąpić poprzez udostępnienie eksportu, narzędzia eksportowego, API, plików albo innych technicznie dostępnych metod, zgodnie z charakterem Usług i aktywnym Planem.
- 4.
Usunięcie danych nie musi następować natychmiast, jeżeli:
- 1)
dane znajdują się w kopiach zapasowych,
- 2)
ich czasowe przechowanie jest niezbędne dla bezpieczeństwa, rozliczalności, ciągłości działania albo obrony przed roszczeniami,
- 3)
obowiązek przechowania wynika z prawa.
- 5.
Po upływie okresów, o których mowa w ust. 4, dane są usuwane, anonimizowane albo trwale odseparowywane od aktywnego środowiska produkcyjnego, zgodnie z procedurami Procesora.
- 1.
Każda ze Stron ponosi odpowiedzialność za naruszenie obowiązków wynikających z niniejszego DPA oraz z obowiązujących przepisów prawa w zakresie, w jakim odpowiada za dane naruszenie.
- 2.
Administrator ponosi odpowiedzialność za zgodność z prawem powierzenia danych, legalność instrukcji oraz podstawy prawne przetwarzania danych osobowych.
- 3.
Procesor ponosi odpowiedzialność za zgodność przetwarzania z niniejszym DPA i obowiązkami nałożonymi na podmiot przetwarzający przez RODO.
- 4.
O ile bezwzględnie obowiązujące przepisy prawa nie stanowią inaczej, odpowiedzialność Stron z tytułu niniejszego DPA podlega ograniczeniom odpowiedzialności przewidzianym w Terms albo Umowie Głównej, z wyjątkiem przypadków, w których takie ograniczenie byłoby niedopuszczalne.
- 5.
Żadne postanowienie niniejszego DPA nie wyłącza ani nie ogranicza odpowiedzialności Strony za szkodę wyrządzoną umyślnie ani odpowiedzialności, której nie można wyłączyć ani ograniczyć na mocy obowiązującego prawa.
- 1.
Niniejsze DPA stanowi integralną część Umowy Głównej.
- 2.
W przypadku sprzeczności pomiędzy niniejszym DPA a Terms, Polityką Prywatności albo innym dokumentem regulującym korzystanie z Usług, pierwszeństwo ma niniejsze DPA w zakresie dotyczącym przetwarzania Danych Osobowych w imieniu Administratora.
- 3.
W pozostałym zakresie zastosowanie mają postanowienia Terms, Umowy Głównej, Polityki Prywatności oraz innych dokumentów uzgodnionych przez Strony.
- 1.
Niniejsze DPA obowiązuje od dnia zawarcia Umowy Głównej albo od dnia rozpoczęcia przetwarzania Danych Osobowych przez Procesora w imieniu Administratora – zależnie od tego, które zdarzenie nastąpi wcześniej.
- 2.
DPA obowiązuje przez cały okres, w którym Procesor przetwarza Dane Osobowe w imieniu Administratora, w tym przez okres czynności końcowych związanych z usunięciem albo zwrotem danych.
- 3.
Wygaśnięcie albo rozwiązanie Umowy Głównej powoduje zakończenie obowiązywania niniejszego DPA, z zastrzeżeniem postanowień, które ze swej natury powinny obowiązywać dalej, w szczególności dotyczących poufności, odpowiedzialności, audytu po Naruszeniu oraz usunięcia albo zwrotu danych.
- 1.
Niniejsze DPA podlega prawu polskiemu, chyba że bezwzględnie obowiązujące przepisy prawa stanowią inaczej.
- 2.
W sprawach nieuregulowanych niniejszym DPA zastosowanie mają odpowiednie przepisy RODO oraz prawa polskiego.
- 3.
Wszelkie spory pomiędzy Stronami wynikające z niniejszego DPA albo z nim związane będą rozstrzygane zgodnie z zasadami właściwości określonymi w Umowie Głównej, o ile bezwzględnie obowiązujące przepisy prawa nie stanowią inaczej.
- 1.
Niniejsze DPA może zostać zawarte poprzez:
- 1)
podpisanie odrębnego dokumentu,
- 2)
akceptację elektroniczną,
- 3)
zawarcie Umowy Głównej odwołującej się do niniejszego DPA,
- 4)
inny prawnie skuteczny sposób uzgodniony przez Strony.
- 2.
Procesor może aktualizować niniejsze DPA z ważnych przyczyn, w szczególności w związku ze zmianą prawa, struktury Usług, modelu świadczenia usług, architektury bezpieczeństwa albo listy Podprocesorów, z zachowaniem praw Administratora wynikających z obowiązujących przepisów prawa i Umowy Głównej.
- 3.
O istotnych zmianach niniejszego DPA Procesor poinformuje Administratora w odpowiedni sposób, w szczególności poprzez panel klienta, wiadomość e-mail, publikację nowej wersji dokumentu albo inny zwyczajowo przyjęty kanał komunikacji.
- 4.
Jeżeli którekolwiek postanowienie niniejszego DPA okaże się nieważne, bezskuteczne albo niewykonalne, nie wpływa to na ważność pozostałych postanowień.
- 5.
DPA sporządzone jest w języku polskim. Procesor może udostępniać także wersje obcojęzyczne, przy czym w razie rozbieżności – o ile prawo nie stanowi inaczej – pierwszeństwo ma wersja polska.
- 6.
DPA wchodzi w życie z dniem: [DATA WEJŚCIA W ŻYCIE].
- 7.
Przed publikacją produkcyjną niniejsze DPA wymaga uzupełnienia o pełne dane Stron, finalne terminy, finalną listę Podprocesorów, opis transferów poza EOG oraz dostosowanie załączników do rzeczywistej architektury usług Specteron.
- 1.
Przedmiot przetwarzania:
przetwarzanie danych osobowych w imieniu Administratora w związku ze świadczeniem usług Specteron.
- 2.
Charakter przetwarzania:
przechowywanie, organizowanie, udostępnianie funkcji SaaS, utrzymanie Workspace, obsługa komunikacji, formularzy, leadów, plików, baz wiedzy, integracji, API, webhooków, funkcji AI, wsparcia technicznego, bezpieczeństwa i backupu.
- 3.
Cel przetwarzania:
wykonanie Umowy Głównej i umożliwienie Administratorowi korzystania z usług Specteron.
- 4.
Czas trwania przetwarzania:
przez okres obowiązywania Umowy Głównej oraz okresy pomocnicze wynikające z niniejszego DPA.
- 5.
Kategorie danych:
zgodnie z § 6 niniejszego DPA.
- 6.
Kategorie osób, których dane dotyczą:
zgodnie z § 7 niniejszego DPA.
- 7.
Czynności przetwarzania mogą obejmować również działania wykonywane przez Podprocesorów w zakresie niezbędnym do świadczenia Usług.
- 1.
Procesor stosuje środki techniczne i organizacyjne adekwatne do ryzyka, obejmujące w szczególności:
- 1)
kontrolę dostępu do systemów i danych,
- 2)
zarządzanie uprawnieniami oparte o role,
- 3)
uwierzytelnianie użytkowników i administracji,
- 4)
szyfrowanie transmisji danych,
- 5)
rejestrowanie zdarzeń i monitoring bezpieczeństwa,
- 6)
backupy i procedury odtwarzania,
- 7)
separację środowisk, gdzie jest to uzasadnione,
- 8)
procedury zarządzania incydentami,
- 9)
ochronę endpointów, serwerów albo usług chmurowych – w zakresie właściwym dla architektury Specteron,
- 10)
regularne aktualizacje, łatki bezpieczeństwa i działania utrzymaniowe,
- 11)
ograniczenie dostępu personelu do danych zgodnie z potrzebą wiedzy,
- 12)
obowiązek poufności i odpowiednie szkolenia personelu.
- 2.
Procesor może aktualizować i rozwijać powyższe środki wraz z rozwojem usług i architektury bezpieczeństwa, pod warunkiem nieobniżania istotnie poziomu ochrony danych.
- 1.
Procesor może korzystać z Podprocesorów w szczególności w następujących obszarach:
- 1)
hosting i infrastruktura chmurowa,
- 2)
przechowywanie plików i backup,
- 3)
monitorowanie, logi, bezpieczeństwo i diagnostyka,
- 4)
poczta elektroniczna i komunikacja systemowa,
- 5)
obsługa płatności i billing,
- 6)
funkcje AI, automatyzacji, wyszukiwania albo klasyfikacji,
- 7)
narzędzia supportowe, CRM albo analityczne, jeżeli są wykorzystywane w ramach świadczenia usług.
- 2.
Finalna lista Podprocesorów wraz z ich rolą, lokalizacją i zakresem usług wymaga uzupełnienia przed publikacją produkcyjną DPA.
- 3.
Lista może być publikowana i aktualizowana w panelu klienta, dokumentacji, załączniku online albo innym właściwym miejscu wskazanym przez Procesora.
- 1.
Transfery poza EOG mogą występować, jeżeli określony Podprocesor albo dostawca infrastruktury świadczy usługi z wykorzystaniem zasobów zlokalizowanych poza EOG albo podlega jurysdykcji państwa trzeciego.
- 2.
Procesor zapewnia, że transfery takie odbywają się na podstawie mechanizmów zgodnych z rozdziałem V RODO.
- 3.
Finalna lista transferów poza EOG, jeżeli występują, wraz z podstawami prawnymi i kategoriami usług, wymaga uzupełnienia przed publikacją produkcyjną DPA.
- 1.
Po zakończeniu świadczenia Usług Administrator może:
- 1)
pobrać dane z wykorzystaniem funkcji eksportu udostępnionych w Usłudze,
- 2)
zlecić zwrot danych w uzgodnionym technicznie formacie, jeżeli jest to przewidziane w Planie albo odrębnej Umowie,
- 3)
zlecić usunięcie danych zgodnie z niniejszym DPA.
- 2.
Procesor realizuje usunięcie danych zgodnie z własnymi procedurami technicznymi i bezpieczeństwa, z uwzględnieniem retencji backupów, logów, obowiązków prawnych i rozliczalności.
- 3.
Dane mogą pozostawać czasowo w kopiach zapasowych albo systemach pomocniczych do czasu ich nadpisania albo usunięcia zgodnie z cyklem retencji.
- 4.
Jeżeli Administrator nie skorzysta z możliwości eksportu danych przed zakończeniem Usług, późniejsza dostępność danych może być ograniczona zgodnie z Terms, Planem i architekturą usługi.