Усі документи

Umowa powierzenia przetwarzania danych osobowych

Warunki powierzenia przetwarzania danych osobowych uczniów pomiędzy nauczycielem a operatorem aplikacji.

Версія 2026-07-23Діє з 23 липня 2026 р.

Załącznik nr 1 do Regulaminu Aplikacji 4Tutors

zawarta w formie elektronicznej poprzez akceptację Regulaminu Aplikacji 4Tutors pomiędzy:

Klientem albo Klientem Biznesowym w rozumieniu Regulaminu Aplikacji 4Tutors,

zwanym dalej: „Administratorem”

a

SPEAKELY Spółką z ograniczoną odpowiedzialnością z siedzibą w Krakowie, ul. Wielicka 42C/96, 30-902 Kraków, wpisaną do rejestru przedsiębiorców Krajowego Rejestru Sądowego pod numerem KRS: 0001139576, NIP: 6793315166, REGON: 540232258, kapitał zakładowy w wysokości 5 000,00 zł – opłacony w całości; adres e- mail: speakelyy@gmail.com,

zwaną dalej:

„Spółką” albo „Podmiotem przetwarzającym”

zwanymi dalej łącznie: „Stronami” .

§1 Podstawa prawna i definicje

  1. Niniejsza Umowa powierzenia przetwarzania danych osobowych („ DPA ” albo „ Umowa ”) zostaje zawarta na podstawie art. 28 ust. 3 Rozporządzenia Parlamentu Europejskiego i Rady (UE) nr 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych oraz swobodnego przepływu takich danych i uchylenia dyrektywy 95/46/WE („ RODO ”).

  2. Niniejsza Umowa stanowi integralną część umowy o świadczenie usług drogą elektroniczną zawartej pomiędzy Spółką a Klientem albo Klientem Biznesowym w związku z korzystaniem z Aplikacji 4Tutors.

  3. Strony zgodnie potwierdzają, że zawarcie niniejszej Umowy nie powoduje zmiany ról stron w zakresie danych osobowych przetwarzanych przez Spółkę dla jej własnych celów określonych w Polityce Prywatności, w szczególności w zakresie danych niezbędnych do założenia i obsługi konta, realizacji umowy, prowadzenia analiz, działań marketingowych oraz zapewnienia bezpieczeństwa Aplikacji.

  4. Na potrzeby niniejszej Umowy poniższe pojęcia oznaczają:

    • 1) RODO - Rozporządzenie Parlamentu Europejskiego i Rady (UE) nr 2016/679 z dnia 27 kwietnia 2016 r.

    • 2) Spółka - SPEAKELY Spółka z ograniczoną odpowiedzialnością z siedzibą w Krakowie, ul. Wielicka 42C/96, 30-902 Kraków, KRS: 0001139576, NIP: 6793315166, REGON: 540232258, adres e-mail: speakelyy@gmail.com.

  • 3) Administrator - Klient albo Klient Biznesowy, który korzystając z Aplikacji samodzielnie określa cele i sposoby przetwarzania danych osobowych osób trzecich oraz powierza ich przetwarzanie Spółce na zasadach określonych w niniejszej Umowie.

  • 4) Podmiot przetwarzający - Spółka, która przetwarza Dane powierzone w imieniu Administratora zgodnie z udokumentowanymi poleceniami Administratora.

  • 5) Klient - pełnoletnia osoba fizyczna posiadająca pełną zdolność do czynności prawnych, uprawniona do nabywania praw i zaciągania zobowiązań we własnym imieniu i na własną rzecz, zawierająca ze Spółką umowę niezwiązaną bezpośrednio z jej działalnością gospodarczą lub zawodową, działająca jako konsument w rozumieniu art. 22¹ Kodeksu cywilnego.

  • 6) Klient Biznesowy - pełnoletnia osoba fizyczna posiadająca pełną zdolność do czynności prawnych, osoba prawna albo jednostka organizacyjna nieposiadająca osobowości prawnej, ale posiadająca zdolność do nabywania praw i zaciągania zobowiązań we własnym imieniu, zawierająca ze Spółką umowę w ramach prowadzonej działalności gospodarczej lub zawodowej.

  • 7) Aplikacja - prowadzony przez Spółkę serwis internetowy dostępny pod adresem: https://4tutors.app wraz z funkcjonalnościami umożliwiającymi zarządzanie działalnością użytkownika, w szczególności zarządzanie bazą uczniów, klientów, harmonogramami, zajęciami oraz informacjami organizacyjnymi.

  • 8) Dane osobowe - informacje o osobie fizycznej zidentyfikowanej lub możliwej do zidentyfikowania poprzez jeden bądź kilka szczególnych czynników określających fizyczną, fizjologiczną, genetyczną, psychiczną, ekonomiczną, kulturową lub społeczną tożsamość, zgodnie z art. 4 pkt 1 RODO.

  • 9) Dane powierzone - dane osobowe osób trzecich wprowadzane przez Administratora do Aplikacji, dla których Administrator samodzielnie określa cele oraz sposoby przetwarzania, a których przetwarzanie zostaje powierzone Spółce na podstawie niniejszej Umowy

  • 10)Przetwarzanie - każda operacja lub zestaw operacji wykonywanych na Danych osobowych, niezależnie od tego, czy odbywa się w sposób zautomatyzowany, w szczególności zbieranie, utrwalanie, organizowanie, porządkowanie, przechowywanie, modyfikowanie, przeglądanie, wykorzystywanie, udostępnianie, ograniczanie lub usuwanie.

  • 11) Podmioty przetwarzające - podmioty trzecie, którym Spółka może powierzyć dalsze przetwarzanie Danych osobowych zgodnie z art. 28 ust. 2 i ust. 4 RODO.

  • 12)Personel - pracownicy, współpracownicy, członkowie organów, kontrahenci, usługodawcy oraz inne osoby działające na rzecz Spółki, które mogą uzyskać dostęp do Danych powierzonych w związku z realizacją usług.

  1. W sprawach nieuregulowanych niniejszą Umową zastosowanie znajdują przepisy RODO, przepisy prawa polskiego oraz postanowienia Regulaminu Aplikacji.

§2 Przedmiot, charakter i zakres powierzenia przetwarzania

  1. Administrator powierza Spółce przetwarzanie Danych osobowych w związku z korzystaniem z funkcjonalności Aplikacji, w zakresie niezbędnym do świadczenia usług udostępnianych przez Spółkę.

  2. Powierzenie obejmuje w szczególności następujące operacje przetwarzania:

    • a) przechowywanie Danych powierzonych w systemach informatycznych wykorzystywanych przez Spółkę;

    • b) utrwalanie, porządkowanie, organizowanie oraz wyświetlanie danych w ramach funkcjonalności Aplikacji;

    • c) zapewnienie Administratorowi dostępu do Danych powierzonych za pośrednictwem Aplikacji;

    • d) umożliwienie korzystania z funkcji zarządzania bazą klientów, uczniów lub innych osób pozostających w relacji z Administratorem;

    • e) obsługę funkcji związanych z organizacją zajęć, harmonogramów, historii współpracy, notatek oraz rozliczeń ewidencjonowanych w Aplikacji;

    • f) wykonywanie kopii zapasowych;

    • g) zapewnienie bezpieczeństwa, dostępności oraz prawidłowego działania infrastruktury technicznej Aplikacji;

    • h) realizację czynności technicznych niezbędnych do utrzymania i rozwoju Aplikacji.

  3. Strony potwierdzają, że powierzenie ma charakter:

    • a) ciągły – przez cały okres korzystania przez Administratora z Aplikacji;

    • b) systemowy – obejmuje operacje wykonywane przy wykorzystaniu infrastruktury informatycznej;

    • c) pomocniczy względem działalności Administratora – Spółka nie określa celów przetwarzania Danych powierzonych, lecz zapewnia narzędzie umożliwiające ich przetwarzanie przez Administratora.

  4. Spółka przetwarza Dane powierzone wyłącznie:

    • a) na udokumentowane polecenie Administratora;

    • b) w zakresie i celu określonym niniejszą Umową;

    • c) w zakresie wynikającym z działań Administratora podejmowanych za pośrednictwem Aplikacji.

  5. Za udokumentowane polecenie Administratora uznaje się w szczególności:

    • a) zawarcie niniejszej Umowy;

    • b) zaakceptowanie Regulaminu Aplikacji;

    • c) korzystanie przez Administratora z funkcjonalności Aplikacji; wprowadzanie, edytowanie, usuwanie lub eksportowanie danych za pomocą dostępnych funkcji Aplikacji.

§3 Czas trwania powierzenia

  1. Powierzenie przetwarzania Danych osobowych obowiązuje przez okres obowiązywania umowy o świadczenie usług zawartej pomiędzy Administratorem a Spółką w związku z korzystaniem z Aplikacji.

  2. Powierzenie rozpoczyna się z chwilą rozpoczęcia korzystania przez Administratora z funkcjonalności Aplikacji umożliwiających wprowadzanie lub przechowywanie Danych powierzonych.

  3. Powierzenie trwa do momentu zakończenia świadczenia usług przez Spółkę, z uwzględnieniem postanowień dotyczących usunięcia lub zwrotu Danych powierzonych określonych w niniejszej Umowie.

  4. Zakończenie świadczenia usług nie wpływa na obowiązywanie postanowień, które ze względu na swój charakter powinny obowiązywać również po zakończeniu współpracy, w szczególności postanowień dotyczących poufności oraz odpowiedzialności.

§4 Cel przetwarzania

  1. Celem przetwarzania Danych powierzonych przez Spółkę jest wyłącznie umożliwienie Administratorowi korzystania z funkcjonalności Aplikacji.

  2. W szczególności celem przetwarzania jest:

    • a) zapewnienie działania systemu CRM dostępnego w ramach Aplikacji;

    • b) umożliwienie Administratorowi zarządzania informacjami dotyczącymi jego uczniów, klientów lub innych osób;

    • c) zapewnienie przechowywania danych wprowadzonych przez Administratora;

    • d) umożliwienie korzystania z funkcji organizacyjnych i administracyjnych Aplikacji;

    • e) zapewnienie ciągłości działania usług;

    • f) zapewnienie bezpieczeństwa systemów informatycznych.

  3. Spółka nie jest uprawniona do wykorzystywania Danych powierzonych dla własnych celów, w szczególności marketingowych, analitycznych lub reklamowych, chyba że odrębna podstawa prawna przewiduje taką możliwość i Spółka działa wówczas jako niezależny administrator danych.

§5 Kategorie osób oraz rodzaje Danych powierzonych

  1. Powierzenie obejmuje Dane osobowe osób, których dane Administrator wprowadza do Aplikacji w związku z prowadzoną przez siebie działalnością lub korzystaniem z funkcjonalności Aplikacji.

  2. Kategorie osób, których dane mogą zostać objęte powierzeniem, obejmują w szczególności:

    • a) uczniów lub kursantów Administratora;

    • b) rodziców lub opiekunów prawnych uczniów;

    • c) klientów Administratora;

    • d) kontrahentów Administratora;

    • e) osoby kontaktowe związane z działalnością Administratora;

    • f) inne osoby, których dane Administrator zdecyduje się wprowadzić do Aplikacji.

  3. Zakres Danych powierzonych może obejmować w szczególności:

    • a) dane identyfikacyjne, takie jak imię, nazwisko lub inne oznaczenie osoby;

    • b) dane kontaktowe, w szczególności adres e-mail lub numer telefonu;

    • c) informacje organizacyjne dotyczące współpracy;

    • d) informacje dotyczące zajęć, terminów, harmonogramów, obecności lub historii kontaktu;

    • e) informacje dotyczące rozliczeń prowadzonych pomiędzy Administratorem a jego klientami lub kontrahentami;

    • f) notatki, komentarze oraz inne informacje tekstowe wprowadzane przez Administratora;

    • g) dane znajdujące się w dodatkowych lub konfigurowalnych polach udostępnianych w ramach Aplikacji.

  4. Ze względu na możliwość samodzielnego wprowadzania treści przez Administratora, zakres Danych powierzonych może różnić się w zależności od sposobu korzystania przez Administratora z Aplikacji.

  5. Aplikacja nie jest przeznaczona do przetwarzania danych szczególnych kategorii, o których mowa w art. 9 RODO, ani danych dotyczących wyroków skazujących i czynów zabronionych, o których mowa w art. 10 RODO.

  6. Jeżeli Administrator zdecyduje się wprowadzić do Aplikacji dane, o których mowa w ust. 5, dokonuje tego wyłącznie na własną odpowiedzialność jako administrator tych danych oraz zobowiązany jest zapewnić istnienie odpowiedniej podstawy prawnej takiego przetwarzania. Spółka nie dokonuje weryfikacji ani kwalifikacji prawnej danych wprowadzanych przez Administratora.

  7. Jeżeli Administrator przetwarza za pośrednictwem Aplikacji dane osobowe osób małoletnich, zobowiązany jest zapewnić zgodność takiego przetwarzania z obowiązującymi przepisami prawa, w szczególności istnienie odpowiedniej podstawy prawnej przetwarzania oraz realizację obowiązków informacyjnych wobec osób, których dane dotyczą. Jeżeli przepisy prawa wymagają uzyskania zgody rodzica lub opiekuna prawnego, obowiązek jej uzyskania spoczywa wyłącznie na Administratorze.

§ 6 Obowiązki Administratora

  1. Administrator oświadcza, że jest administratorem danych osobowych powierzanych Spółce na podstawie niniejszej Umowy oraz że samodzielnie określa cele i sposoby ich przetwarzania.

  2. Administrator zobowiązuje się zapewnić, że przetwarzanie danych osobowych, które powierza Spółce, odbywa się zgodnie z obowiązującymi przepisami prawa, w szczególności zgodnie z RODO.

  3. Administrator ponosi odpowiedzialność za:

    • a) legalność przetwarzania danych osobowych wprowadzanych do Aplikacji;

    • b) posiadanie odpowiedniej podstawy prawnej przetwarzania danych osobowych osób, których dane zostały wprowadzone do Aplikacji;

    • c) realizację obowiązków informacyjnych wobec osób, których dane dotyczą, zgodnie z art. 13 i 14 RODO;

    • d) zakres oraz treść danych osobowych przekazywanych Spółce;

    • e) prawidłowość i zgodność z prawem instrukcji kierowanych do Spółki.

  4. Administrator zobowiązuje się nie wprowadzać do Aplikacji danych osobowych w zakresie szerszym niż jest to niezbędne do realizacji własnych celów gospodarczych lub zawodowych.

  5. Administrator przyjmuje do wiadomości, że funkcjonalności Aplikacji mogą umożliwiać wpisywanie informacji dodatkowych, w szczególności w formie notatek, komentarzy lub pól własnych.

  6. Administrator zobowiązuje się nie wprowadzać do Aplikacji:

    • a) danych szczególnych kategorii, o których mowa w art. 9 RODO, w szczególności danych dotyczących zdrowia, danych biometrycznych, danych genetycznych, informacji o pochodzeniu rasowym lub etnicznym, poglądach politycznych, przekonaniach religijnych lub światopoglądowych;

    • b) danych dotyczących wyroków skazujących oraz czynów zabronionych, o których mowa w art. 10 RODO,

chyba że ich przetwarzanie jest wymagane lub dopuszczalne na podstawie przepisów prawa, Administrator posiada odpowiednią podstawę prawną takiego przetwarzania, a przetwarzanie tych danych pozostaje w zakresie jego odpowiedzialności jako administratora danych.

  1. Jeżeli Administrator mimo zakazu określonego w ust. 6 wprowadzi do Aplikacji dane szczególnych kategorii lub inne dane wymagające szczególnej ochrony, ponosi wyłączną odpowiedzialność za zgodność takiego przetwarzania z RODO.

  2. Spółka nie dokonuje samodzielnej analizy treści danych wpisywanych przez Administratora oraz nie ponosi odpowiedzialności za kwalifikację prawną danych przekazanych przez Administratora.

§ 7 Obowiązki Spółki jako Podmiotu przetwarzającego

  1. Spółka zobowiązuje się przetwarzać dane osobowe powierzone przez Administratora wyłącznie:

    • a) na udokumentowane polecenie Administratora;

    • b) w celu świadczenia usług dostępnych w ramach Aplikacji;

    • c) w zakresie określonym niniejszą Umową.

  2. Spółka zapewnia, że osoby uprawnione do przetwarzania danych osobowych:

    • a) zostały zobowiązane do zachowania poufności danych osobowych oraz informacji uzyskanych w związku z wykonywaniem obowiązków;

    • b) posiadają dostęp do danych wyłącznie w zakresie niezbędnym do realizacji powierzonych zadań;

    • c) zostały poinformowane o obowiązkach wynikających z przepisów dotyczących ochrony danych osobowych.

  3. Spółka zobowiązuje się wdrożyć i utrzymywać odpowiednie środki techniczne i organizacyjne zapewniające poziom bezpieczeństwa odpowiadający ryzyku związanemu z przetwarzaniem danych osobowych, zgodnie z art. 32 RODO.

  4. Środki techniczne i organizacyjne stosowane przez Spółkę zostały opisane w Załączniku nr 1 do niniejszej Umowy.

  5. Spółka zobowiązuje się w szczególności do stosowania:

    • a) mechanizmów kontroli dostępu do systemów informatycznych;

    • b) zasad ograniczonego dostępu zgodnie z zasadą minimalnych uprawnień;

    • c) zabezpieczeń transmisji danych;

    • d) zabezpieczeń systemów informatycznych przed nieuprawnionym dostępem;

    • e) procedur zapewniających ciągłość działania usług;

    • f) mechanizmów wykonywania kopii zapasowych;

    • g) procedur reagowania na incydenty bezpieczeństwa.

  6. Spółka zobowiązuje się niezwłocznie poinformować Administratora, jeżeli uzna, że wydane przez Administratora polecenie narusza przepisy RODO lub inne przepisy dotyczące ochrony danych osobowych.

§ 8 Pomoc Administratorowi

  1. Uwzględniając charakter przetwarzania oraz dostępne Spółce informacje, Spółka zobowiązuje się wspierać Administratora w realizacji obowiązków wynikających z RODO.

  2. W zakresie wynikającym z charakteru świadczonych usług Spółka zapewnia Administratorowi możliwość realizacji praw osób, których dane dotyczą, w szczególności poprzez funkcjonalności Aplikacji umożliwiające:

    • a) dostęp do danych;

    • b) zmianę lub aktualizację danych;

    • c) usunięcie danych;

    • d) eksport danych.

  3. Jeżeli osoba, której dane dotyczą, skieruje bezpośrednio do Spółki żądanie dotyczące realizacji praw wynikających z RODO w zakresie danych powierzonych przez Administratora, Spółka:

    • a) poinformuje Administratora o takim żądaniu bez zbędnej zwłoki, nie później niż w terminie 3 dni roboczych;

    • b) nie będzie samodzielnie realizować takiego żądania, chyba że obowiązek taki wynika bezpośrednio z przepisów prawa.

  4. Spółka wspiera Administratora w zakresie niezbędnym do realizacji obowiązków wynikających z:

    • a) art. 32 RODO – bezpieczeństwo przetwarzania;

    • b) art. 33 i 34 RODO – zgłaszanie naruszeń ochrony danych;

    • c) art. 35 RODO – ocena skutków dla ochrony danych;

    • d) art. 36 RODO – uprzednie konsultacje z organem nadzorczym.

  5. Zakres pomocy świadczonej przez Spółkę ogranicza się do czynności pozostających pod kontrolą Spółki i nie powoduje przeniesienia na Spółkę obowiązków administratora danych.

§ 9 Poufność

  1. Spółka zobowiązuje się zachować w poufności wszelkie dane osobowe oraz informacje uzyskane w związku z realizacją niniejszej Umowy.

  2. Obowiązek poufności obejmuje w szczególności:

    • a) dane osobowe przetwarzane w Aplikacji;

    • b) informacje dotyczące organizacji systemów informatycznych;

    • c) informacje dotyczące zabezpieczeń technicznych i organizacyjnych;

    • d) informacje stanowiące tajemnicę przedsiębiorstwa Administratora.

  3. Obowiązek zachowania poufności obowiązuje:

    • a) w trakcie obowiązywania niniejszej Umowy;
  • b) po jej zakończeniu – bez ograniczenia czasowego, chyba że przepisy prawa stanowią inaczej.
  1. Spółka odpowiada za naruszenie obowiązku poufności przez osoby, którymi posługuje się przy realizacji usług, jak za własne działania lub zaniechania.

§ 10 Dalsze powierzenie przetwarzania danych osobowych

  1. Administrator wyraża ogólną zgodę na korzystanie przez Spółkę z dalszych podmiotów przetwarzających w zakresie niezbędnym do świadczenia usług dostępnych w ramach Aplikacji.

  2. Dalsze powierzenie może obejmować w szczególności podmioty świadczące usługi: a) hostingu i infrastruktury chmurowej;

    • b) utrzymania systemów informatycznych;

    • c) przechowywania danych;

    • d) wykonywania kopii zapasowych;

    • e) zapewnienia bezpieczeństwa systemów;

    • f) obsługi technicznej.

  3. Spółka zapewnia, że korzysta wyłącznie z Podmiotów przetwarzających zapewniających odpowiednie gwarancje wdrożenia środków technicznych i organizacyjnych zgodnych z RODO.

  4. Aktualna lista Podmiotów przetwarzających wykorzystywanych przez Spółkę może być udostępniana za pośrednictwem Aplikacji lub strony internetowej Spółki.

  5. Spółka zobowiązuje się:

    • a) informować Administratora o planowanych zmianach dotyczących dodania lub zastąpienia Podmiotów przetwarzających;

    • b) umożliwić Administratorowi zgłoszenie uzasadnionego sprzeciwu wobec takiej zmiany.

  6. Termin na zgłoszenie sprzeciwu wynosi 14 dni od dnia przekazania informacji.

  7. W przypadku zgłoszenia uzasadnionego sprzeciwu Strony podejmą działania w celu znalezienia rozwiązania umożliwiającego dalsze świadczenie usług.

  8. Spółka zapewnia, że każdy Podmiot przetwarzający zostanie zobowiązany do realizacji obowiązków ochrony danych osobowych co najmniej równoważnych obowiązkom wynikającym z niniejszej Umowy.

  9. Spółka ponosi wobec Administratora odpowiedzialność za działania i zaniechania Podmiotów przetwarzających, którymi posługuje się przy realizacji usług, na zasadach określonych w RODO.

§ 11 Przekazywanie danych osobowych poza Europejski Obszar Gospodarczy

  1. Spółka zobowiązuje się zapewnić, aby przetwarzanie Danych osobowych powierzonych przez Administratora odbywało się z zachowaniem wymogów określonych w rozdziale V RODO dotyczącym przekazywania danych osobowych do państw trzecich lub organizacji międzynarodowych.

  2. Co do zasady Spółka zapewnia, że Dane osobowe powierzane przez Administratora co do zasady mogą być przetwarzane w ramach infrastruktury znajdującej na terytorium Europejskiego Obszaru Gospodarczego (EOG), z uwzględnieniem usług dostawców infrastruktury wykorzystywanych przez Spółkę.

  3. W przypadku konieczności przekazania Danych osobowych poza EOG, Spółka zapewnia, że przekazanie takie nastąpi wyłącznie w zakresie niezbędnym do realizacji usług świadczonych w ramach Aplikacji oraz przy zastosowaniu odpowiednich mechanizmów prawnych przewidzianych w RODO.

  4. Przekazanie Danych osobowych poza EOG może nastąpić w szczególności na podstawie:

    • a) decyzji Komisji Europejskiej stwierdzającej odpowiedni stopień ochrony danych osobowych w państwie trzecim;

    • b) standardowych klauzul ochrony danych przyjętych przez Komisję Europejską zgodnie z art. 46 RODO;

    • c) wiążących reguł korporacyjnych;

    • d) innych mechanizmów transferu przewidzianych przepisami prawa.

  5. W przypadku korzystania przez Spółkę z Podmiotów przetwarzających mających siedzibę poza EOG albo zapewniających dostęp do danych z terytorium państwa trzeciego, Spółka zapewni, aby podmiot taki stosował odpowiednie zabezpieczenia wymagane przez RODO.

  6. Na uzasadnione żądanie Administratora Spółka udostępni informacje dotyczące stosowanego mechanizmu transferu danych, w zakresie w jakim informacje te mogą zostać ujawnione bez naruszenia obowiązków poufności wobec innych podmiotów.

  7. Spółka nie będzie przekazywać Danych osobowych powierzonych przez Administratora poza EOG na podstawie wyjątków określonych w art. 49 RODO, jeżeli transfer taki nie jest niezbędny do realizacji usługi i nie znajduje odpowiedniego uzasadnienia prawnego.

§ 12 Naruszenia ochrony danych osobowych

  1. Spółka zobowiązuje się niezwłocznie poinformować Administratora o stwierdzonym naruszeniu ochrony Danych osobowych powierzonych przez Administratora, nie później niż w terminie 24 godzin od momentu uzyskania informacji o takim naruszeniu.

  2. Zawiadomienie, o którym mowa w ust. 1, będzie obejmowało, w zakresie informacji dostępnych Spółce:

    • a) opis charakteru naruszenia ochrony danych osobowych;
  • b) wskazanie kategorii danych osobowych oraz kategorii osób, których dane mogą dotyczyć;

  • c) możliwe konsekwencje naruszenia;

  • d) opis zastosowanych lub proponowanych środków zaradczych;

  • e) dane kontaktowe osoby odpowiedzialnej za obsługę incydentu.

  1. Spółka zobowiązuje się podejmować działania mające na celu ograniczenie skutków naruszenia oraz zabezpieczenie danych przed dalszym nieuprawnionym dostępem.

  2. Spółka zobowiązuje się współpracować z Administratorem w zakresie niezbędnym do: a) dokonania oceny charakteru naruszenia;

    • b) ustalenia obowiązków Administratora wynikających z art. 33 i 34 RODO;

    • c) przygotowania wymaganych zawiadomień lub komunikacji z osobami, których dane dotyczą.

  3. Spółka nie będzie samodzielnie informować osób, których dane dotyczą, ani organu nadzorczego o naruszeniu dotyczącym Danych osobowych powierzonych przez Administratora, chyba że obowiązek taki wynika bezpośrednio z przepisów prawa.

  4. Administrator przyjmuje do wiadomości, że Spółka nie posiada wiedzy dotyczącej podstaw prawnych przetwarzania danych przez Administratora ani charakteru danych wpisywanych samodzielnie przez Administratora do Aplikacji, wobec czego Administrator pozostaje odpowiedzialny za ocenę skutków naruszenia w zakresie pozostającym poza kontrolą Spółki.

§ 13 Audyt i kontrola

  1. Administrator jest uprawniony do weryfikacji przestrzegania przez Spółkę obowiązków wynikających z niniejszej Umowy oraz art. 28 RODO.

  2. Uprawnienie kontrolne Administratora może być realizowane poprzez:

    • a) żądanie przekazania informacji dotyczących sposobu przetwarzania Danych osobowych;

    • b) uzyskanie informacji dotyczących stosowanych środków technicznych i organizacyjnych;

    • c) analizę dostępnej dokumentacji bezpieczeństwa;

    • d) zapoznanie się z aktualnymi raportami, certyfikatami lub innymi dokumentami potwierdzającymi stosowanie odpowiednich zabezpieczeń.

  3. Administrator zobowiązuje się wykonywać swoje uprawnienia kontrolne w sposób uwzględniający charakter usług świadczonych przez Spółkę drogą elektroniczną oraz konieczność ochrony informacji poufnych Spółki.

  4. Audyt przeprowadzany bezpośrednio przez Administratora lub wskazanego przez niego audytora:

    • a) wymaga uprzedniego poinformowania Spółki z odpowiednim wyprzedzeniem, nie krótszym niż 14 dni;

    • b) odbywa się w sposób niezakłócający działalności Spółki;

  • c) nie może obejmować danych innych klientów Spółki ani informacji stanowiących tajemnicę przedsiębiorstwa Spółki.
  1. W pierwszej kolejności realizacja prawa audytu następuje poprzez udostępnienie informacji, dokumentów, raportów bezpieczeństwa lub innych materiałów potwierdzających zgodność działań Spółki z wymaganiami RODO.

  2. Koszty audytu ponosi Administrator, chyba że audyt wykaże istotne naruszenie przez Spółkę obowiązków wynikających z niniejszej Umowy.

§ 14 Zakończenie powierzenia

  1. Niniejsza Umowa obowiązuje przez okres obowiązywania umowy o świadczenie usług drogą elektroniczną dotyczącej korzystania z Aplikacji.

  2. Po zakończeniu świadczenia usług związanych z przetwarzaniem Danych osobowych powierzonych przez Administratora Spółka, zgodnie z wyborem Administratora: a) usuwa Dane osobowe;

    • albo

    • b) umożliwia Administratorowi ich eksport, jeżeli taka funkcjonalność jest dostępna w ramach Aplikacji.

  3. Administrator może zgłosić żądanie eksportu lub usunięcia danych w terminie 180 dni od zakończenia korzystania z Aplikacji.

  4. Po upływie terminu wskazanego w ust. 3 Spółka jest uprawniona do trwałego usunięcia Danych osobowych oraz ich kopii, z uwzględnieniem technicznych możliwości systemów informatycznych.

  5. Dane znajdujące się w kopiach zapasowych mogą być usuwane zgodnie z przyjętym przez Spółkę cyklem retencji kopii zapasowych, pod warunkiem że nie są wykorzystywane w żadnym innym celu.

  6. Obowiązek usunięcia danych nie dotyczy sytuacji, gdy dalsze przechowywanie danych wymagane jest przez przepisy prawa.

§ 15 Odpowiedzialność Stron

  1. Każda ze Stron ponosi odpowiedzialność za przetwarzanie Danych osobowych zgodnie z zakresem obowiązków wynikających z RODO, niniejszej Umowy oraz obowiązujących przepisów prawa.

  2. Administrator ponosi odpowiedzialność w szczególności za:

    • a) posiadanie odpowiedniej podstawy prawnej przetwarzania danych osób, których dane wprowadza do Aplikacji;

    • b) prawidłowość oraz zakres danych przekazywanych Spółce;

    • c) treść danych, informacji i notatek wprowadzanych do Aplikacji;

    • d) wykonanie obowiązków informacyjnych wobec osób, których dane dotyczą.

  3. Spółka nie ponosi odpowiedzialności za zgodność z prawem przetwarzania danych przez Administratora, w tym za brak podstawy prawnej do przetwarzania danych osób, których dane Administrator samodzielnie wprowadza do Aplikacji.

  4. Spółka odpowiada za szkody wynikające z przetwarzania Danych osobowych niezgodnie z niniejszą Umową lub przepisami RODO w zakresie, w jakim naruszenie wynika z działań lub zaniechań Spółki.

  5. Odpowiedzialność Stron wobec osób trzecich odbywa się na zasadach określonych w art. 82 RODO oraz innych bezwzględnie obowiązujących przepisach prawa.

  6. Żadne postanowienie niniejszej Umowy nie ogranicza praw osób, których dane dotyczą, wynikających z przepisów RODO.

§ 16 Postanowienia końcowe

  1. Niniejsza Umowa stanowi integralną część warunków korzystania z Aplikacji oraz reguluje zasady powierzenia Danych osobowych przez Administratora Spółce.

  2. W przypadku sprzeczności pomiędzy niniejszą Umową a innymi dokumentami regulującymi korzystanie z Aplikacji, w zakresie przetwarzania Danych osobowych powierzonych przez Administratora pierwszeństwo mają postanowienia niniejszej Umowy.

  3. Wszelkie zmiany niniejszej Umowy mogą być dokonywane w sposób odpowiadający zmianom dokumentów regulujących korzystanie z Aplikacji, o ile przepisy prawa nie wymagają innej formy.

  4. W sprawach nieuregulowanych niniejszą Umową zastosowanie mają przepisy RODO oraz przepisy prawa polskiego.

  5. Umowa zostaje zawarta w formie elektronicznej poprzez akceptację warunków korzystania z Aplikacji.

  6. Jeżeli którekolwiek postanowienie niniejszej Umowy okaże się nieważne lub bezskuteczne, pozostałe postanowienia pozostają w mocy.

  7. Administratorem danych osobowych przetwarzanych przez Spółkę dla własnych celów, w tym w związku z korzystaniem z Aplikacji, pozostaje Spółka zgodnie z zasadami określonymi w Polityce Prywatności.

Załącznik nr 1

Techniczne i organizacyjne środki bezpieczeństwa (TOM)

  1. Informacje ogólne

Podmiot przetwarzający stosuje środki techniczne i organizacyjne zapewniające poziom bezpieczeństwa odpowiadający ryzyku przetwarzania danych osobowych, zgodnie z art. 32 RODO.

Zakres zabezpieczeń jest dostosowany do charakteru Aplikacji jako systemu CRM działającego w modelu SaaS.

  1. Kontrola dostępu

Podmiot przetwarzający stosuje:

  • a) indywidualne konta użytkowników;

  • b) mechanizmy uwierzytelniania użytkowników;

  • c) ograniczenie dostępu pracowników Spółki do danych wyłącznie do zakresu niezbędnego do wykonywania obowiązków;

  • d) zasadę minimalnych uprawnień;

  • e) okresową kontrolę dostępów administracyjnych.

  1. Bezpieczeństwo transmisji danych

Komunikacja pomiędzy użytkownikiem a Aplikacją odbywa się z wykorzystaniem zabezpieczonych protokołów transmisji danych.

Dostęp do Aplikacji jest realizowany poprzez szyfrowane połączenie HTTPS/TLS.

  1. Bezpieczeństwo przechowywania danych

Podmiot przetwarzający stosuje odpowiednie zabezpieczenia infrastruktury obejmujące w szczególności:

  • a) zabezpieczenie baz danych;

  • b) ochronę infrastruktury hostingowej;

  • c) kontrolę dostępu do środowiska produkcyjnego;

  • d) mechanizmy tworzenia kopii zapasowych.

  1. Kopie zapasowe

Dane są objęte mechanizmem wykonywania kopii zapasowych odpowiednim do zapewnienia ciągłości działania systemu.

Kopie zapasowe są przechowywane w sposób zabezpieczający przed nieuprawnionym dostępem.

Dostęp do kopii zapasowych posiadają wyłącznie osoby uprawnione.

  1. Monitorowanie bezpieczeństwa

Podmiot przetwarzający stosuje mechanizmy umożliwiające:

  • a) wykrywanie błędów systemowych;

  • b) analizę zdarzeń bezpieczeństwa;

  • c) identyfikację potencjalnych incydentów.

  1. Zarządzanie podatnościami

Podmiot przetwarzający stosuje procedury obejmujące:

  • a) aktualizację wykorzystywanego oprogramowania;

  • b) eliminowanie znanych podatności bezpieczeństwa;

  • c) monitorowanie bezpieczeństwa wykorzystywanych komponentów.

8. Poufność

Osoby posiadające dostęp do danych osobowych:

  • a) są zobowiązane do zachowania poufności;

  • b) otrzymują dostęp wyłącznie w zakresie koniecznym;

  • c) są zobowiązane do przestrzegania zasad bezpieczeństwa informacji.

9. Separacja danych

Dane poszczególnych Administratorów korzystających z Aplikacji są logicznie odseparowane w systemach informatycznych w sposób uniemożliwiający dostęp jednego użytkownika do danych innych użytkowników.