Umowa powierzenia przetwarzania danych (DPA)

1. Definicje

Pojęcia użyte w niniejszej umowie mają znaczenie nadane im w rozporządzeniu (UE) 2016/679 (RODO). „Dane osobowe klienta” to dane osobowe, które administrator (lub działający w jego imieniu członkowie i audytorzy) umieszcza w przestrzeni roboczej, w tym dane osobowe zawarte w zadaniach kontrolnych, dowodach, komentarzach, plikach, ryzykach, incydentach, kartach dostawców, danych członków i zaproszeniach, zgłoszeniach z publicznego portalu oraz w dzienniku aktywności.

2. Przedmiot, czas trwania, charakter i cel

3. Obowiązki podmiotu przetwarzającego

  1. Przetwarzamy dane osobowe klienta wyłącznie na udokumentowane polecenie administratora. Poleceniem jest korzystanie z przewidzianych funkcji platformy; jeśli uznamy, że polecenie narusza RODO lub inne przepisy Unii lub państwa członkowskiego o ochronie danych, informujemy o tym administratora.
  2. Zapewniamy, że osoby upoważnione do przetwarzania danych osobowych klienta zobowiązały się do zachowania poufności.
  3. Podejmujemy wszystkie środki wymagane na mocy art. 32 RODO (bezpieczeństwo przetwarzania). Aktualne środki opisuje sekcja 7.
  4. Przestrzegamy warunków art. 28 ust. 2 i 4 dotyczących korzystania z usług dalszych podmiotów przetwarzających (zob. sekcja 6).
  5. Uwzględniając charakter przetwarzania i dostępne nam informacje, pomagamy administratorowi wywiązać się z obowiązku odpowiadania na żądania osób, których dane dotyczą, zgłaszania naruszeń, przeprowadzania ocen skutków oraz uprzednich konsultacji z organami nadzorczymi (art. 28 ust. 3 lit. e i f).
  6. Po zakończeniu świadczenia usług, zależnie od decyzji administratora, usuwamy lub zwracamy wszystkie dane osobowe klienta oraz usuwamy istniejące kopie, chyba że prawo Unii lub państwa członkowskiego nakazuje ich przechowywanie.
  7. Udostępniamy administratorowi wszelkie informacje niezbędne do wykazania spełnienia obowiązków z art. 28 oraz umożliwiamy przeprowadzanie audytów, w tym inspekcji, i przyczyniamy się do nich (zob. sekcja 9).

4. Obowiązki administratora

5. Przekazywanie danych do państw trzecich

Dane osobowe klienta są domyślnie przechowywane w Unii Europejskiej. Jeśli dalszy podmiot przetwarzający ma siedzibę poza UE, przekazywanie danych odbywa się na podstawie standardowych klauzul umownych Komisji Europejskiej (decyzja 2021/914), moduł 3 (od podmiotu przetwarzającego do podmiotu przetwarzającego), z dodatkowymi środkami opisanymi w sekcji 7. Aktualną listę dalszych podmiotów przetwarzających i ich lokalizacje podaje strona /legal/subprocessors.

6. Dalsze podmioty przetwarzające

  1. Administrator upoważnia nas do korzystania z usług dalszych podmiotów przetwarzających w celu świadczenia usługi. Aktualna lista znajduje się na stronie /legal/subprocessors.
  2. O planowanym dodaniu lub zastąpieniu dalszego podmiotu przetwarzającego informujemy administratora z co najmniej 30-dniowym wyprzedzeniem, przez subskrypcję e-mailową na tej stronie lub e-mailem do właściciela przestrzeni roboczej.
  3. Administrator może wnieść sprzeciw z uzasadnionych przyczyn związanych z ochroną danych. Jeśli nie możemy go uwzględnić, administrator może wypowiedzieć daną usługę i otrzymać proporcjonalny zwrot za niewykorzystaną część bieżącego okresu rozliczeniowego.
  4. Na mocy pisemnej umowy nakładamy na każdy dalszy podmiot przetwarzający obowiązki w zakresie ochrony danych nie mniej rygorystyczne niż te z niniejszej umowy i odpowiadamy wobec administratora za wykonanie obowiązków dalszego podmiotu przetwarzającego.

7. Środki bezpieczeństwa (art. 32)

8. Naruszenie ochrony danych osobowych

Jeśli dowiemy się o naruszeniu ochrony danych osobowych klienta, zawiadomimy właściciela przestrzeni roboczej bez zbędnej zwłoki, nie później niż 72 godziny po stwierdzeniu naruszenia (art. 33 ust. 2). Zawiadomienie opisuje, w zakresie, w jakim są znane: charakter naruszenia, jego prawdopodobne konsekwencje, podjęte lub proponowane środki oraz punkt kontaktowy, w którym można uzyskać więcej informacji. Pomagamy administratorowi w wypełnieniu jego własnych obowiązków zgłoszeniowych z art. 33 i 34.

9. Audyty

Administrator (lub upoważniony przez niego audytor zewnętrzny) może sprawdzić przestrzeganie niniejszej umowy raz na dwanaście miesięcy, po pisemnym zawiadomieniu z co najmniej 30-dniowym wyprzedzeniem, w godzinach pracy, w sposób, który nie zakłóca nadmiernie naszej działalności i szanuje poufność danych innych klientów. Za audyty wykraczające poza ten zakres możemy pobrać rozsądną opłatę. Jeśli obowiązek audytu z art. 28 ust. 3 lit. h można spełnić zaświadczeniem niezależnej strony trzeciej, którym dysponujemy, przekażemy je zamiast audytu na miejscu.

10. Odpowiedzialność

Odpowiedzialność każdej ze stron z tytułu niniejszej umowy podlega ograniczeniom określonym w warunkach korzystania z usługi. Ograniczenia te nie dotyczą odpowiedzialności za szkody poniesione przez osoby, których dane dotyczą, na podstawie art. 82 RODO.

11. Okres obowiązywania i rozwiązanie

Niniejsza umowa obowiązuje tak długo, jak przetwarzamy dane osobowe klienta, i pozostaje w mocy po rozwiązaniu warunków korzystania z usługi w zakresie i przez czas, w jakim nadal przechowujemy takie dane. Sekcje 8 (naruszenia), 9 (audyty) i 12 (zwrot i usunięcie) obowiązują także po rozwiązaniu umowy.

12. Zwrot i usunięcie danych

Po zakończeniu usługi administrator może wyeksportować dane przestrzeni roboczej narzędziami eksportu platformy w 30-dniowym okresie przejściowym przewidzianym w warunkach korzystania z usługi. Po tym okresie usuwamy dane osobowe klienta; kopie zapasowe wygasają zgodnie z naszym harmonogramem przechowywania. Dane, które musimy przechowywać (np. faktury zgodnie z włoskim prawem handlowym), przechowujemy tylko przez czas trwania tego obowiązku.

13. Pierwszeństwo dokumentów

W razie sprzeczności między niniejszą umową a warunkami korzystania z usługi lub polityką prywatności w sprawach przetwarzania danych pierwszeństwo ma niniejsza umowa. Standardowe klauzule umowne włączone dla przekazywania danych poza UE mają pierwszeństwo przed niniejszą umową i warunkami korzystania z usługi w sprawach, które regulują.

14. Zawiadomienia