Umowa powierzenia przetwarzania danych
Warunki z art. 28 RODO dla danych powierzanych przez Klienta działającego jako administrator.
Jeżeli Klient działa jako administrator danych osobowych innych osób i powierza ich przetwarzanie Operatorowi, niniejsza umowa zostaje zawarta elektronicznie wraz z umową główną pomiędzy Klientem wskazanym w zgłoszeniu lub koncie Fleet Lite („Administrator”) a Jakub Czaja, adres: 83-140 Gniew, ul. Partyzantów 2, e-mail: jakub_czaja@outlook.com („Procesor”). Osoba akceptująca Regulamin w imieniu firmy, JDG albo innej organizacji potwierdza umocowanie do zawarcia tej umowy.
Umowa nie ma zastosowania, gdy osoba prywatna przetwarza dane wyłącznie w ramach czynności o czysto osobistym lub domowym charakterze i nie występuje jako administrator podlegający RODO.
1. Przedmiot i czas trwania
Administrator powierza Procesorowi przetwarzanie danych w zakresie niezbędnym do udostępnienia, utrzymania, zabezpieczenia i technicznej obsługi Fleet Lite. Powierzenie trwa przez okres obowiązywania umowy głównej oraz do zakończenia zwrotu lub usunięcia danych zgodnie z Regulaminem.
2. Charakter, cel, dane i osoby
Operacje obejmują zbieranie, utrwalanie, organizowanie, przechowywanie, modyfikowanie, odczyt, udostępnianie upoważnionym użytkownikom, eksport i usuwanie danych zgodnie z funkcjami usługi i poleceniami Administratora.
Kategorie osób mogą obejmować pracowników, kierowców, kandydatów, kontrahentów, klientów, nabywców pojazdów i osoby kontaktowe Administratora. Rodzaje danych mogą obejmować dane identyfikacyjne i kontaktowe, dane zatrudnienia i nieobecności, kwalifikacje i uprawnienia, terminy badań, zdjęcia, dokumenty, przypisania do pojazdów, dane o przejazdach, korespondencji, kosztach i naruszeniach drogowych.
Niektóre informacje o nieobecnościach i badaniach mogą stanowić dane dotyczące zdrowia. Administrator zobowiązuje się wprowadzać tylko dane niezbędne, nie umieszczać diagnoz ani zbędnej dokumentacji medycznej oraz posiadać właściwą podstawę z art. 9 RODO.
3. Polecenia i obowiązki Administratora
Procesor przetwarza dane wyłącznie na udokumentowane polecenie Administratora, którym są umowa główna, konfiguracja konta i działania upoważnionych użytkowników. Jeżeli polecenie narusza przepisy, Procesor niezwłocznie poinformuje Administratora. Administrator odpowiada za legalność, minimalizację, obowiązki informacyjne, podstawy przetwarzania i upoważnienia swoich użytkowników.
4. Poufność i bezpieczeństwo
Procesor zapewnia poufność osób upoważnionych oraz środki odpowiednie do ryzyka, w szczególności szyfrowanie transmisji, kontrolę dostępu i izolację Przestrzeni Klientów, bezpieczne uwierzytelnianie, rejestrowanie zdarzeń, prywatne przechowywanie załączników, szyfrowanie wybranych pól, zaszyfrowane kopie poza serwerem i testy odtwarzania oraz procedurę reagowania na incydenty.
5. Podprocesorzy
Administrator udziela ogólnej zgody na korzystanie z poniższych podprocesorów:
- Microsoft Azure, Poland Central (Polska, EOG) - hosting i infrastruktura;
- Brevo (UE) - wysyłka wiadomości;
- Sentry, region UE (Niemcy) - monitoring błędów i dostępności;
- Scaleway Object Storage, pl-waw (Warszawa, Polska, EOG) - przechowywanie zaszyfrowanych kopii;
- brak - pozostałe usługi opisane przez Operatora.
Procesor nałoży na podprocesorów obowiązki ochrony danych nie mniej rygorystyczne niż wynikające z tej umowy. O planowanej istotnej zmianie listy poinformuje Administratora co najmniej 14 dni wcześniej, umożliwiając zgłoszenie uzasadnionego sprzeciwu lub zakończenie korzystania z usługi.
6. Pomoc Administratorowi i naruszenia
Uwzględniając charakter przetwarzania, Procesor pomaga Administratorowi w obsłudze praw osób oraz obowiązków dotyczących bezpieczeństwa, naruszeń, oceny skutków i konsultacji. Naruszenie dotyczące danych powierzonych zgłosi Administratorowi bez zbędnej zwłoki na jego adres kontaktowy, przekazując dostępne informacje o charakterze, zakresie, konsekwencjach i środkach zaradczych.
7. Audyt
Procesor udostępnia informacje potrzebne do wykazania zgodności z art. 28 RODO. Administrator może przeprowadzić audyt po wcześniejszym uzgodnieniu terminu i zakresu, z poszanowaniem bezpieczeństwa innych klientów, poufności i tajemnicy przedsiębiorstwa. W pierwszej kolejności wykorzystywane są dostępne dokumenty i dowody kontroli.
8. Zwrot, usunięcie i kopie
Po zakończeniu usługi Administrator może pobrać eksport. Zależnie od jego decyzji Procesor zwróci lub usunie dane, chyba że prawo wymaga dalszego przechowywania. Dane w kopiach są odizolowane od zwykłego użycia i nadpisywane w cyklu nie dłuższym niż 30 dni.
9. Transfery i odpowiedzialność
Brak planowanych transferów danych poza EOG; wskazani dostawcy przetwarzają dane w regionach UE/EOG.
Każda Strona odpowiada za swoje obowiązki zgodnie z RODO i prawem właściwym dla umowy głównej.
10. Postanowienia końcowe
Umowa obowiązuje od zawarcia umowy głównej i stanowi integralny załącznik do Regulaminu. Zmiana wpływająca na zakres powierzenia wymaga publikacji nowej wersji Regulaminu i odpowiedniego poinformowania Administratora.