Instrukcja: To jest edytowalny wzór umowy powierzenia przetwarzania danych (UPDP) zgodny z art. 28 RODO.
Uzupełnij pola oznaczone [nawiasami], a następnie wydrukuj lub zapisz jako PDF.
Zalecamy weryfikację przez radcę prawnego lub inspektora ochrony danych przed podpisaniem.
E R G O N I A
Umowa Powierzenia Przetwarzania Danych Osobowych
zawarta na podstawie art. 28 Rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. (RODO)
Uwaga: Niniejszy wzór ma charakter poglądowy i informacyjny. Nie stanowi porady prawnej.
Przed podpisaniem zalecamy konsultację z radcą prawnym lub inspektorem ochrony danych.
Strony Umowy
Administrator Danych (dalej: „Administrator")
Nazwa firmy:
Adres:
NIP:
Reprezentowana przez:
E-mail:
Procesor Danych — Ergonia (dalej: „Procesor")
Nazwa firmy:Ergonia
Adres:
NIP:
Reprezentowana przez:
E-mail:kontakt@ergonia.pl
Strony zawarły niniejszą umowę powierzenia przetwarzania danych osobowych (dalej: „UPDP" lub „Umowa") w dniu
/ / .
§1. Przedmiot i cel powierzenia
1. Administrator powierza Procesorowi przetwarzanie danych osobowych w celu świadczenia usług automatyzacji procesów biznesowych opartych na technologii sztucznej inteligencji (dalej: „Usługi"), na warunkach określonych w odrębnej umowie o świadczenie usług (dalej: „Umowa Główna").
2. Przetwarzanie danych w ramach niniejszej UPDP jest niezbędne do realizacji Usług i odbywa się wyłącznie na udokumentowane polecenie Administratora.
3. Procesor nie może przetwarzać danych w celach innych niż wskazane w niniejszej Umowie bez uprzedniej, pisemnej zgody Administratora.
§2. Rodzaj i kategorie danych; kategorie osób; czas trwania
Rodzaj danych osobowych: [np. imiona i nazwiska, adresy e-mail, dane kontrahentów, dane pracowników, dane z dokumentów księgowych — uzupełnić]
Kategorie osób, których dane dotyczą: [np. pracownicy Administratora, klienci Administratora, kontrahenci — uzupełnić]
Przetwarzanie trwa przez okres obowiązywania Umowy Głównej lub do czasu odwołania powierzenia przez Administratora. Po zakończeniu przetwarzania zastosowanie ma §7 niniejszej Umowy.
§3. Obowiązki Procesora (art. 28 ust. 3 RODO)
Procesor zobowiązuje się, że:
Będzie przetwarzał dane osobowe wyłącznie na udokumentowane polecenie Administratora — w tym w odniesieniu do przekazywania danych osobowych do państwa trzeciego lub organizacji międzynarodowej — chyba że obowiązek taki nakłada na niego prawo Unii lub prawo państwa członkowskiego, któremu podlega Procesor.
Zapewni, że osoby upoważnione do przetwarzania danych osobowych zobowiązały się do zachowania tajemnicy lub podlegają odpowiedniemu ustawowemu obowiązkowi zachowania tajemnicy.
Podejmie wszystkie środki wymagane na mocy art. 32 RODO (bezpieczeństwo przetwarzania), w tym:
szyfrowanie danych w spoczynku (AES-256) i w transmisji (TLS 1.3);
przechowywanie danych w infrastrukturze Google Cloud Platform, region europe-west3 (Frankfurt, Niemcy);
rejestrowanie każdego dostępu do danych (Cloud Audit Logs).
Będzie przestrzegał warunków korzystania z usług innego podmiotu przetwarzającego (podprocesora), o których mowa w §4 niniejszej Umowy.
Biorąc pod uwagę charakter przetwarzania, będzie pomagał Administratorowi — w miarę możliwości — wywiązywać się z obowiązku odpowiadania na żądania osób, których dane dotyczą, w zakresie wykonywania ich praw określonych w rozdziale III RODO.
Pomagał Administratorowi wywiązywać się z obowiązków określonych w art. 32–36 RODO (bezpieczeństwo, naruszenia, DPIA), uwzględniając charakter przetwarzania i dostępne Procesorowi informacje.
Po zakończeniu świadczenia usług — zależnie od decyzji Administratora — usunął lub zwrócił wszelkie dane osobowe oraz usunął istniejące ich kopie, chyba że prawo Unii lub prawo państwa członkowskiego nakazują przechowywanie danych osobowych.
Niezwłocznie udostępniał Administratorowi wszelkie informacje niezbędne do wykazania spełnienia obowiązków określonych w art. 28 RODO oraz umożliwiał Administratorowi lub audytorowi upoważnionemu przez Administratora przeprowadzanie audytów, w tym inspekcji, i przyczyniał się do nich.
§4. Podprocesory (dalsze powierzenie)
1. Procesor informuje, że w celu realizacji Usług korzysta z następujących podprocesorów:
Google LLC / Google Cloud EMEA Ltd. — dostawca infrastruktury chmurowej (GCP, region europe-west3). Polityka prywatności i warunki przetwarzania dostępne na cloud.google.com.
[inne podmioty — uzupełnić w razie potrzeby]
2. Procesor, chcąc skorzystać z usług innego podprocesora, jest zobowiązany do poinformowania Administratora z wyprzedzeniem co najmniej 30 dni. Administrator ma prawo do wyrażenia sprzeciwu wobec nowego podprocesora.
3. Na podprocesorów Procesor nakłada obowiązki ochrony danych tożsame z niniejszą Umową.
§5. Bezpieczeństwo i naruszenia ochrony danych
1. Procesor wdraża i utrzymuje techniczne oraz organizacyjne środki bezpieczeństwa odpowiednie do ryzyka, w szczególności te wskazane w §3 pkt 3 niniejszej Umowy.
2. W przypadku wykrycia naruszenia ochrony danych osobowych Procesor zobowiązuje się powiadomić Administratora nie później niż 24 godziny od wykrycia naruszenia, przekazując wszelkie dostępne informacje umożliwiające Administratorowi wywiązanie się z obowiązku zgłoszenia naruszenia Prezesowi UODO (art. 33 RODO).
3. Powiadomienie zawierać będzie co najmniej: opis charakteru naruszenia, przybliżoną liczbę i kategorie osób/rekordów, dane kontaktowe inspektora ochrony danych lub innego punktu kontaktowego, opis prawdopodobnych konsekwencji, opis zastosowanych środków zaradczych.
§6. Prawo do audytu i inspekcji
1. Administrator lub upoważniony przez niego audytor zewnętrzny (po uprzednim pisemnym powiadomieniu z wyprzedzeniem minimum 14 dni roboczych) ma prawo do przeprowadzenia audytu bezpieczeństwa i weryfikacji zgodności Procesora z niniejszą Umową.
2. Koszty audytu ponosi Administrator, chyba że audyt wykaże naruszenia po stronie Procesora — wówczas koszty ponosi Procesor.
3. Procesor udostępnia na żądanie Administratora dokumentację potwierdzającą stosowanie wymaganych środków bezpieczeństwa.
§7. Usunięcie lub zwrot danych po zakończeniu przetwarzania
1. Po zakończeniu przetwarzania (rozwiązanie Umowy Głównej, wygaśnięcie UPDP lub żądanie Administratora) Procesor zobowiązuje się:
Na żądanie Administratora — dostarczyć kompletny eksport danych osobowych w formacie CSV lub JSON w terminie 7 dni roboczych.
Trwale i nieodwracalnie usunąć wszelkie dane osobowe z systemów Procesora (w tym kopie zapasowe) w terminie 30 dni od zakończenia przetwarzania.
Potwierdzić na piśmie fakt usunięcia danych w terminie 5 dni od dokonania usunięcia.
2. Obowiązek usunięcia nie dotyczy danych, których przechowywanie nakazują przepisy prawa — w takim przypadku Procesor niezwłocznie informuje Administratora o zakresie i podstawie dalszego przetwarzania.
§8. Odpowiedzialność
1. Procesor ponosi odpowiedzialność za szkody wyrządzone przetwarzaniem danych osobowych naruszającym niniejszą Umowę lub przepisy RODO, w granicach winy i w zakresie, w jakim przyczyniło się do nich przetwarzanie.
2. Procesor jest zwolniony z odpowiedzialności, jeżeli udowodni, że nie jest w żaden sposób winien zdarzeniu, które spowodowało szkodę (art. 82 ust. 3 RODO).
3. Całkowita odpowiedzialność Procesora z tytułu niniejszej Umowy ograniczona jest do wartości wynagrodzenia uiszczonego przez Administratora za 12 miesięcy świadczenia Usług, o ile przepisy powszechnie obowiązującego prawa nie stanowią inaczej.
§9. Postanowienia końcowe
1. Niniejsza UPDP wchodzi w życie z dniem podpisania przez obie Strony i obowiązuje przez czas trwania Umowy Głównej.
2. Wszelkie zmiany niniejszej Umowy wymagają formy pisemnej pod rygorem nieważności.
3. W sprawach nieuregulowanych niniejszą Umową stosuje się przepisy RODO, ustawy z dnia 10 maja 2018 r. o ochronie danych osobowych oraz Kodeksu cywilnego.
4. Spory wynikające z niniejszej Umowy będą rozstrzygane przez sąd właściwy dla siedziby Procesora.
5. Umowę sporządzono w dwóch jednobrzmiących egzemplarzach, po jednym dla każdej ze Stron.