Umowa powierzenia przetwarzania danych
Warunki z art. 28 RODO dla danych powierzanych przez Klienta działającego jako administrator.
Jeżeli Klient działa jako administrator danych osobowych innych osób i powierza ich przetwarzanie Operatorowi, niniejsza umowa zostaje zawarta elektronicznie wraz z umową główną pomiędzy Klientem wskazanym w zgłoszeniu lub koncie Fleet Lite („Administrator”) a Jakub Czaja, adres: 83-140 Gniew, ul. Partyzantów 2, e-mail: jakub_czaja@outlook.com („Procesor”). Osoba akceptująca Regulamin w imieniu firmy, JDG albo innej organizacji potwierdza umocowanie do zawarcia tej umowy.
Umowa nie ma zastosowania, gdy osoba prywatna przetwarza dane wyłącznie w ramach czynności o czysto osobistym lub domowym charakterze i nie występuje jako administrator podlegający RODO.
1. Przedmiot i czas trwania
Administrator powierza Procesorowi przetwarzanie danych w zakresie niezbędnym do udostępnienia, utrzymania, zabezpieczenia i technicznej obsługi Fleet Lite. Powierzenie trwa przez okres obowiązywania umowy głównej oraz do zakończenia zwrotu lub usunięcia danych zgodnie z Regulaminem.
2. Charakter, cel, dane i osoby
Operacje obejmują zbieranie, utrwalanie, organizowanie, przechowywanie, modyfikowanie, odczyt, udostępnianie upoważnionym użytkownikom, eksport i usuwanie danych zgodnie z funkcjami usługi i poleceniami Administratora.
Kategorie osób mogą obejmować pracowników, kierowców, kandydatów, kontrahentów, klientów, nabywców pojazdów i osoby kontaktowe Administratora. Rodzaje danych mogą obejmować dane identyfikacyjne i kontaktowe, dane zatrudnienia i nieobecności, kwalifikacje i uprawnienia, terminy badań, zdjęcia, dokumenty, przypisania do pojazdów, dane o przejazdach, korespondencji, kosztach i naruszeniach drogowych.
Niektóre informacje o nieobecnościach i badaniach mogą stanowić dane dotyczące zdrowia. Administrator zobowiązuje się wprowadzać tylko dane niezbędne, nie umieszczać diagnoz ani zbędnej dokumentacji medycznej oraz posiadać właściwą podstawę z art. 9 RODO.
3. Polecenia i obowiązki Administratora
Procesor przetwarza dane wyłącznie na udokumentowane polecenie Administratora, którym są umowa główna, konfiguracja konta i działania upoważnionych użytkowników. Jeżeli polecenie narusza przepisy, Procesor niezwłocznie poinformuje Administratora. Administrator odpowiada za legalność, minimalizację, obowiązki informacyjne, podstawy przetwarzania i upoważnienia swoich użytkowników.
4. Poufność i bezpieczeństwo
Procesor zapewnia poufność osób upoważnionych oraz środki odpowiednie do ryzyka, w szczególności szyfrowanie transmisji, kontrolę dostępu i izolację Przestrzeni Klientów, bezpieczne uwierzytelnianie, rejestrowanie zdarzeń, prywatne przechowywanie załączników, szyfrowanie wybranych pól, zaszyfrowane kopie poza serwerem, testy odtwarzania oraz procedurę reagowania na incydenty.
5. Podprocesorzy
Administrator udziela ogólnej zgody na korzystanie z poniższych podprocesorów:
- Microsoft Azure, Poland Central (Polska, EOG) - hosting i infrastruktura;
- Brevo (UE) - wysyłka wiadomości;
- Sentry, region UE (Niemcy) - monitoring błędów i dostępności;
- Scaleway Object Storage, pl-waw (Warszawa, Polska, EOG) - przechowywanie zaszyfrowanych kopii;
- brak - pozostałe usługi opisane przez Operatora.
Procesor nałoży na podprocesorów obowiązki ochrony danych nie mniej rygorystyczne niż wynikające z tej umowy. O planowanej istotnej zmianie listy poinformuje Administratora co najmniej 14 dni wcześniej, umożliwiając zgłoszenie uzasadnionego sprzeciwu lub zakończenie korzystania z usługi.
6. Pomoc Administratorowi i naruszenia
Uwzględniając charakter przetwarzania, Procesor pomaga Administratorowi w obsłudze praw osób oraz obowiązków dotyczących bezpieczeństwa, naruszeń, oceny skutków i konsultacji. Naruszenie dotyczące danych powierzonych zgłosi Administratorowi bez zbędnej zwłoki na jego adres kontaktowy, przekazując dostępne informacje o charakterze, zakresie, konsekwencjach i środkach zaradczych.
7. Audyt
Procesor udostępnia informacje potrzebne do wykazania zgodności z art. 28 RODO. Administrator może przeprowadzić audyt po wcześniejszym uzgodnieniu terminu i zakresu, z poszanowaniem bezpieczeństwa innych klientów, poufności i tajemnicy przedsiębiorstwa. W pierwszej kolejności wykorzystywane są dostępne dokumenty i dowody kontroli.
8. Zwrot, usunięcie i kopie
Po zakończeniu usługi Administrator może pobrać eksport. Zależnie od jego decyzji Procesor zwróci lub usunie dane, chyba że prawo wymaga dalszego przechowywania. Dane w kopiach są odizolowane od zwykłego użycia i nadpisywane w cyklu nie dłuższym niż 30 dni.
9. Transfery i odpowiedzialność
Brak planowanych transferów danych poza EOG; wskazani dostawcy przetwarzają dane w regionach UE/EOG.
Każda Strona odpowiada za swoje obowiązki zgodnie z RODO i prawem właściwym dla umowy głównej.
10. Postanowienia końcowe
Umowa obowiązuje od zawarcia umowy głównej i stanowi integralny załącznik do Regulaminu. Zmiana wpływająca na zakres powierzenia wymaga publikacji nowej wersji Regulaminu i odpowiedniego poinformowania Administratora.