Umowa powierzenia przetwarzania danych osobowych (DPA)
Podstawa: art. 28 RODO. Zawierana między Klubem (Administrator) a Operatorem (Podmiot przetwarzający). Stanowi integralną część Umowy KlubOS / Regulaminu i jest zawierana wraz z nimi w chwili złożenia i opłacenia zamówienia.
Zawarta z chwilą akceptacji zamówienia (elektronicznie, wraz z Umową KlubOS) pomiędzy:
Klubem — podmiotem (Klientem) wskazanym w formularzu zamówienia (nazwa, adres i dane identyfikacyjne podane przy zakupie), dalej „Administrator“,
a
BH-Wandex, ul. Ciołka 8/210, 01-402 Warszawa, NIP PL5251917081, REGON 012756421, operator platformy KlubOS, e-mail: lukasz.czechowski@klubos.pl — dalej „Podmiot przetwarzający“.
§1. Przedmiot i czas
- Administrator powierza Podmiotowi przetwarzającemu przetwarzanie danych osobowych w zakresie i celu opisanym w §2, wyłącznie w związku ze świadczeniem usługi KlubOS (strona internetowa + panel administracyjny + baza wyników).
- Umowa obowiązuje przez czas świadczenia usługi (Regulamin) i wygasa wraz z nim, z zastrzeżeniem §7 (zwrot/usunięcie danych).
§2. Charakter, cel, zakres, kategorie
| Element | Treść |
|---|---|
| Cel | hosting i udostępnianie strony klubu, prowadzenie panelu, przechowywanie treści i danych członków/zawodników |
| Charakter | przechowywanie, organizowanie, udostępnianie (hosting), tworzenie kopii, usuwanie |
| Kategorie osób | członkowie klubu, dzieci/zawodnicy, rodzice/opiekunowie, kadra, osoby zgłaszające się przez formularz |
| Kategorie danych | imię i nazwisko, dane kontaktowe (telefon, e-mail), rok urodzenia/wiek, wizerunek (zdjęcia), wyniki sportowe, treść zgłoszeń |
| Dane szczególne | jeżeli Administrator aktywuje właściwą funkcję: informacja o ważności badań, zdolności do treningu/startu, przeciwwskazania i inne dane zdrowotne wprowadzone zgodnie z prawem; należy ograniczać zakres do minimum |
§3. Obowiązki Podmiotu przetwarzającego
Podmiot przetwarzający:
- przetwarza dane wyłącznie na udokumentowane polecenie Administratora (w tym co do transferu poza EOG), chyba że obowiązek wynika z prawa; przed takim przetwarzaniem informuje Administratora o obowiązku prawnym, o ile prawo tego nie zabrania;
- zapewnia, że osoby upoważnione zachowują poufność;
- stosuje środki bezpieczeństwa (art. 32): izolacja tenantów (RLS), szyfrowanie w tranzycie (HTTPS/TLS), kontrola dostępu, kopie zapasowe, minimalizacja uprawnień;
- korzysta z subprocesorów wyłącznie wg §4;
- w miarę możliwości pomaga Administratorowi realizować prawa osób (dostęp, sprostowanie, usunięcie, przenoszenie) — narzędziami panelu/eksportu;
- pomaga w zapewnieniu zgodności (art. 32–36), w tym przy naruszeniach;
- zgłasza naruszenie ochrony danych Administratorowi bez zbędnej zwłoki, nie później niż w 24 h od wykrycia;
- po zakończeniu usługi usuwa lub zwraca dane (§7);
- udostępnia informacje niezbędne do wykazania zgodności i umożliwia audyty.
- niezwłocznie informuje Administratora, jeżeli jego zdaniem polecenie narusza RODO lub inne przepisy Unii albo państwa członkowskiego o ochronie danych.
§4. Subprocesorzy
- Administrator wyraża ogólną pisemną zgodę na korzystanie z dalszych podmiotów przetwarzających wymienionych w aktualnym dokumencie „Retencja i subprocesorzy“, stanowiącym załącznik do DPA. Operator utrzymuje wykaz z pełną nazwą dostawcy, usługą, zakresem danych i lokalizacją przetwarzania.
- O zamiarze zmiany subprocesora Podmiot przetwarzający informuje z 14-dniowym wyprzedzeniem; Administrator może wnieść sprzeciw.
- Podmiot przetwarzający zawiera z subprocesorem wiążącą umowę nakładającą te same obowiązki ochrony danych w odpowiednim zakresie i pozostaje wobec Administratora odpowiedzialny za wykonanie obowiązków subprocesora zgodnie z art. 28 ust. 4 RODO.
- Sprzeciw powinien wskazywać uzasadnione ryzyko dla ochrony danych. Strony poszukają rozwiązania; jeżeli nie będzie możliwe, Administrator może wypowiedzieć część Usługi, której dotyczy nowy subprocesor, przed rozpoczęciem przez niego przetwarzania.
§5. Transfer poza EOG
Podstawowa baza danych i pliki Klubu są utrzymywane w skonfigurowanym regionie EOG. Niektórzy dostawcy pomocniczy mogą przetwarzać dane lub zapewniać dostęp z państwa trzeciego. Transfer odbywa się wyłącznie na udokumentowane polecenie Administratora i na podstawie mechanizmu z rozdziału V RODO, w szczególności decyzji o odpowiednim stopniu ochrony albo SCC wraz z oceną transferu i środkami uzupełniającymi, gdy są potrzebne. Administrator może uzyskać informację o podstawie transferu i kopię właściwych zabezpieczeń.
§6. Odpowiedzialność
Strony odpowiadają na zasadach RODO i Kodeksu cywilnego. Odpowiedzialność Podmiotu przetwarzającego wobec Administratora z tytułu niniejszej umowy ogranicza się do rzeczywistej szkody i — łącznie za wszystkie zdarzenia w danym roku — do wysokości opłat wniesionych przez Administratora za usługę w okresie 12 miesięcy poprzedzających zdarzenie; ograniczenie nie dotyczy szkód wyrządzonych umyślnie ani obowiązków wynikających bezwzględnie z RODO.
§7. Zakończenie
Po rozwiązaniu umowy Administrator ma 30 dni na pobranie eksportu i wybór zwrotu albo usunięcia danych. Następnie Podmiot przetwarzający usuwa dane z systemów aktywnych, a kopie zapasowe — w zwykłym, nie dłuższym niż 30 dni cyklu rotacji, chyba że prawo nakazuje ich przechowywanie. Do czasu usunięcia danych z kopii pozostają one odseparowane, nie są aktywnie wykorzystywane i mogą zostać odtworzone wyłącznie dla bezpieczeństwa lub ciągłości działania; po odtworzeniu ponownie stosuje się polecenie usunięcia.
§8. Postanowienia końcowe
Prawo właściwe: polskie. Spory: sąd właściwy dla siedziby Podmiotu przetwarzającego (Warszawa). Zmiany: forma dokumentowa/pisemna.
Zawarcie umowy następuje w formie elektronicznej — poprzez zaznaczenie właściwej zgody w formularzu zamówienia oraz opłacenie usługi. Potwierdzenie (wersja dokumentu, data i identyfikator zamówienia) zapisywane jest po stronie Operatora.
