Umowa powierzenia przetwarzania danych osobowych (DPA)
Umowa powierzenia przetwarzania danych osobowych (DPA)
§ 1. Przedmiot umowy
- Niniejsza Umowa określa zasady przetwarzania danych osobowych przez Usługodawcę (dalej: Procesor) w imieniu Usługobiorcy (dalej: Administrator) w ramach świadczenia usług aplikacji Colly.
- Procesor zobowiązuje się do przetwarzania danych wyłącznie w celu realizacji Umowy o świadczenie usług drogą elektroniczną (Regulaminu).
§ 2. Zakres i cel przetwarzania
- Procesor będzie przetwarzać dane osobowe w systemie informatycznym Colly.
- Kategorie osób, których dane dotyczą: Pracownicy, współpracownicy oraz kontrahenci Administratora (głównie pracownicy terenowi).
- Rodzaj danych osobowych: Imię i nazwisko, adres e-mail, numer telefonu, dane dotyczące czasu pracy oraz treści raportów przesyłanych przez Aplikację.
- Charakter i cel: Przetwarzanie polega na przechowywaniu danych w chmurze, ich analizie w celu generowania raportów dla Administratora oraz udostępnianiu narzędzi do zarządzania pracą terenową.
§ 3. Obowiązki Procesora
- Procesor oświadcza, że przetwarza dane osobowe wyłącznie na udokumentowane polecenie Administratora (za które uznaje się akceptację Regulaminu i korzystanie z funkcjonalności Aplikacji).
- Procesor zapewnia, że osoby upoważnione do przetwarzania danych (pracownicy i podwykonawcy) zobowiązały się do zachowania poufności.
- Procesor wdraża odpowiednie środki techniczne i organizacyjne, aby zapewnić stopień bezpieczeństwa odpowiadający ryzyku naruszenia praw lub wolności osób fizycznych (m.in. szyfrowanie protokołem SSL, kontrola dostępu).
§ 4. Podpowierzenie (Sub-processing)
- Administrator wyraża ogólną zgodę na korzystanie przez Procesora z usług innych procesorów (sub-procesorów) w celu realizacji usług (np. dostawcy hostingu, systemy do wysyłki e-mail).
- Procesor informuje Administratora o wszelkich zamierzonych zmianach dotyczących dodania lub zastąpienia sub-procesorów poprzez aktualizację listy dostępnej na stronie www.getcolly.com/wykaz-subprocesorow/.
§ 5. Prawo kontroli
- Procesor udostępnia Administratorowi wszelkie informacje niezbędne do wykazania spełnienia obowiązków określonych w art. 28 RODO oraz umożliwia Administratorowi lub audytorowi upoważnionemu przez Administratora przeprowadzanie audytów.
§ 6. Pomoc Administratorowi
- Procesor, biorąc pod uwagę charakter przetwarzania, w miarę możliwości pomaga Administratorowi poprzez odpowiednie środki techniczne i organizacyjne wywiązać się z obowiązku odpowiadania na żądania osób, których dane dotyczą (np. prawo do usunięcia danych, prawo do przenoszenia).
§ 7. Naruszenia ochrony danych
- Procesor, po stwierdzeniu naruszenia ochrony danych osobowych, bez zbędnej zwłoki (nie później niż w ciągu 36 godzin) zgłasza je Administratorowi.
§ 8. Zakończenie przetwarzania
- Po zakończeniu świadczenia usług związanych z przetwarzaniem, Procesor usuwa wszelkie istniejące kopie danych, chyba że prawo Unii lub prawo państwa członkowskiego nakazuje przechowywanie danych osobowych.
- Zgodnie z Regulaminem, przed usunięciem danych Procesor umożliwia Administratorowi ich eksport w formacie JSON.