Art. 28 RODO
Umowa powierzenia przetwarzania danych (DPA)
DPA stanowi część umowy B2B o korzystanie z Cleanzi, gdy Klient wprowadza do systemu dane osobowe, których jest administratorem lub procesorem.
1. Strony i zawarcie DPA
Administratorem lub podmiotem przetwarzającym powierzającym dane jest Klient wskazany w formularzu zamówienia („Administrator”). Podmiotem przetwarzającym jest Rafał Dudek, prowadzący jednoosobową działalność gospodarczą pod firmą Cleanzi Rafał Dudek, wpisany do Centralnej Ewidencji i Informacji o Działalności Gospodarczej (CEIDG) (wpis identyfikowany przez NIP 6391936558), adres: ul. Jankowicka 23 lok. 25, 44-200 Rybnik, Polska, NIP 6391936558, REGON 365765292 („Procesor”).
DPA zostaje zawarta wraz z Regulaminem przez elektroniczną akceptację osoby uprawnionej do reprezentowania Klienta. Jeżeli Klient działa jako procesor dla swojego klienta, oświadcza, że jest uprawniony do dalszego powierzenia i przekazuje Procesorowi obowiązujące instrukcje administratora pierwotnego.
2. Przedmiot, czas, charakter i cel
Procesor przetwarza dane w celu hostowania, organizowania, zabezpieczania, kopiowania zapasowego, wyświetlania, przesyłania, raportowania, wsparcia i usuwania Danych Klienta zgodnie z funkcjami Cleanzi. Przetwarzanie trwa przez okres Umowy oraz ograniczony okres eksportu i usuwania po jej zakończeniu.
Udokumentowanymi poleceniami są Regulamin, konfiguracja Konta, działania uprawnionych Użytkowników, zgłoszenia wsparcia i inne instrukcje uzgodnione na piśmie. Procesor nie wykorzystuje Danych Klienta do własnego marketingu, reklamy behawioralnej ani trenowania ogólnych modeli AI.
3. Kategorie osób i danych
Osoby: pracownicy, współpracownicy, kandydaci, użytkownicy Klienta, klienci i ich personel, dostawcy, osoby kontaktowe oraz osoby obecne w obsługiwanych obiektach.
Dane: dane identyfikacyjne i kontaktowe, identyfikatory służbowe, role i uprawnienia, grafiki, czas pracy, obecność, pojedyncze punkty lokalizacji, obiekty i strefy, zadania, checklisty, komentarze, zdjęcia i załączniki, komunikacja, logi i historia audytowa.
Cleanzi nie jest domyślnie przeznaczone do danych szczególnych kategorii ani danych o wyrokach. Administrator nie wprowadza ich bez wcześniejszego uzgodnienia podstawy, zakresu i dodatkowych zabezpieczeń z Procesorem.
4. Obowiązki Procesora
- przetwarza dane wyłącznie na udokumentowane polecenie, także w zakresie transferów, chyba że obowiązek wynika z prawa;
- zapewnia, że osoby dopuszczone do danych są upoważnione, zobowiązane do poufności i odpowiednio przeszkolone;
- wdraża środki bezpieczeństwa opisane w załączniku i regularnie ocenia ich adekwatność;
- pomaga Administratorowi realizować prawa osób, oceny skutków, konsultacje, obowiązki bezpieczeństwa i zgłoszenia naruszeń;
- informuje, jeżeli jego zdaniem polecenie narusza RODO lub inne przepisy ochrony danych, i może wstrzymać jego realizację do wyjaśnienia;
- udostępnia informacje potrzebne do wykazania zgodności z art. 28 RODO.
5. Obowiązki Administratora
- zapewnia podstawę prawną, przejrzystość, minimalizację, poprawność i legalne polecenia;
- konfiguruje role, dostęp i funkcje lokalizacji oraz określa wymagania retencji odpowiednio do potrzeb;
- spełnia obowiązki prawa pracy i informuje osoby o ewidencji czasu, QR oraz punktach GPS;
- nie udostępnia kont, nie wpisuje haseł pracowników do pól dostępnych dla administratorów i nie obchodzi zabezpieczeń;
- zgłasza żądania i incydenty bez zbędnej zwłoki oraz współpracuje przy ich obsłudze.
6. Dalsze powierzenie
Administrator udziela ogólnej zgody na korzystanie z podprocesorów z poniższej listy. Na każdego podprocesora nakładane są te same obowiązki ochrony danych, które na mocy DPA wiążą Procesora. Procesor pozostaje w pełni odpowiedzialny wobec Administratora za wykonanie obowiązków podprocesora.
Na dzień tej wersji dokumentu zweryfikowana lista dla środowiska opisanego w repozytorium obejmuje Google Cloud/Firebase. Stripe zostanie objęty listą operacyjną w chwili produkcyjnego uruchomienia płatnych planów.
| Dostawca | Cel | Podstawowy region |
|---|---|---|
| Google Cloud EMEA / Firebase | Hosting, baza, uwierzytelnianie, logi, kopie i bezpieczeństwo | UE oraz lokalizacje właściwe dla wybranej usługi |
| Stripe — po aktywacji płatnych planów | Rozliczenia subskrypcji i powiązane dane kontaktu rozliczeniowego | UE/globalnie |
O planowanym dodaniu lub zastąpieniu podprocesora Procesor informuje co najmniej 14 dni wcześniej. Administrator może w tym terminie zgłosić uzasadniony sprzeciw dotyczący ochrony danych. Strony spróbują znaleźć rozwiązanie; jeśli nie jest możliwe, Administrator może zakończyć dotkniętą usługę bez opłaty za przyszły okres.
7. Transfery międzynarodowe
Dane są w miarę możliwości lokowane w EOG. Transfer poza EOG odbywa się wyłącznie na udokumentowane polecenie i z zastosowaniem mechanizmu z rozdziału V RODO, w szczególności decyzji o adekwatności, Data Privacy Framework lub standardowych klauzul umownych Komisji Europejskiej wraz z niezbędnymi środkami uzupełniającymi. Procesor na żądanie poda zastosowany mechanizm i istotne informacje o ocenie transferu.
8. Naruszenia ochrony danych
Procesor powiadamia Administratora o potwierdzonym naruszeniu Danych Klienta bez zbędnej zwłoki po jego wykryciu, dążąc do pierwszej informacji w ciągu 48 godzin. Powiadomienie zawiera, w zakresie dostępnym, opis charakteru, kategorii i skali, możliwe konsekwencje, zastosowane działania oraz punkt kontaktowy.
Informacje mogą być przekazywane etapami. Samo powiadomienie nie stanowi przyznania winy. Administrator decyduje o zgłoszeniu organowi i zawiadomieniu osób, a Procesor udziela mu rozsądnej pomocy.
9. Prawa osób, DPIA i współpraca
Jeżeli Procesor otrzyma żądanie osoby dotyczące Danych Klienta, nie odpowiada merytorycznie bez polecenia, lecz przekazuje je Administratorowi, o ile prawo na to pozwala. Procesor zapewnia dostępną pomoc techniczną i organizacyjną, w tym przygotowanie danych do eksportu, korekty, ograniczenia lub usunięcia. Procesor udziela dostępnych informacji potrzebnych do DPIA i uprzednich konsultacji, szczególnie dla monitorowania pracowników i lokalizacji.
10. Informacje i audyt
W pierwszej kolejności Procesor udostępnia aktualną dokumentację bezpieczeństwa, odpowiedzi na kwestionariusz i niezależne raporty, gdy są dostępne. Jeżeli to niewystarczające, Administrator może raz w roku przeprowadzić audyt w uzgodnionym terminie, bez zakłócania usług i bez dostępu do danych innych klientów. Częstszy audyt jest możliwy po naruszeniu lub na żądanie organu. Koszty ponosi Administrator, chyba że audyt wykaże istotną niezgodność Procesora.
11. Zwrot i usunięcie danych
Przed zakończeniem Umowy Administrator może zażądać zwrotu wszystkich danych osobowych w uzgodnionym, powszechnie używanym formacie. Po zakończeniu świadczenia Procesor — według wyboru Administratora — zwraca albo usuwa wszystkie dane osobowe oraz usuwa wszystkie istniejące kopie, chyba że prawo wymaga ich dalszego przechowania. Kopie zapasowe oczekujące na usunięcie pozostają zablokowane, odizolowane i niewykorzystywane operacyjnie; po ewentualnym odtworzeniu żądanie usunięcia jest wykonywane ponownie. Maksymalny termin eksportu i usunięcia kopii jest potwierdzany w zamówieniu lub karcie środowiska przed rozpoczęciem przetwarzania produkcyjnego.
12. Załącznik: środki techniczne i organizacyjne
- Kontrola dostępu: imienne konta, role o minimalnych uprawnieniach, oddzielenie organizacji, cykliczny przegląd dostępów, blokady sesji oraz dodatkowe zabezpieczenia kont uprzywilejowanych właściwe dla uruchomionego środowiska.
- Tożsamość: hasła przechowywane wyłącznie jako bezpieczne skróty przez usługę uwierzytelniania; reset lub zaproszenie zamiast ujawniania hasła.
- Szyfrowanie: TLS dla transmisji, szyfrowanie danych i kopii w spoczynku oferowane przez infrastrukturę chmurową oraz zarządzanie kluczami i sekretami poza repozytorium.
- Rejestrowanie: logi bezpieczeństwa i audytu działań administracyjnych, monitorowanie błędów i alerty bez umieszczania haseł lub pełnych danych płatniczych w logach.
- Ciągłość: kopie zapasowe, testy odtwarzania, procedura incydentowa i plan ciągłości dostosowany do krytyczności funkcji.
- Rozwój: przegląd kodu, aktualizacje zależności, skanowanie podatności, rozdzielenie środowisk i kontrolowane wdrożenia.
- Personel: poufność, szkolenia, proces nadawania i odbierania dostępów oraz dostęp do danych produkcyjnych tylko w uzasadnionym zakresie.
- Minimalizacja: udokumentowana retencja, ograniczenie punktów GPS do zdarzenia, procedura eksportu i usuwania oraz zakaz użycia Danych Klienta do reklam i treningu ogólnych modeli AI.
13. Odpowiedzialność i pierwszeństwo
Odpowiedzialność stron podlega Regulaminowi, z zastrzeżeniem bezwzględnie obowiązujących przepisów RODO. W razie sprzeczności DPA z Regulaminem w sprawach przetwarzania danych pierwszeństwo ma DPA. Do DPA stosuje się prawo i zasady rozstrzygania sporów wskazane w Regulaminie.
