Umowa o realizację zamówienia
Przedmiot umowy
Niniejsza umowa o przetwarzaniu danych („DPA”) zostaje zawarta pomiędzy stronami w zakresie przetwarzania danych osobowych w ramach umowy głównej (zwanej dalej „umową główną”). Świadczenie usług w ramach umowy głównej („Usługi”) wymaga przetwarzania danych. Jeżeli i w zakresie, w jakim dane te składają się z danych osobowych lub zawierają dane osobowe, podmiot przetwarzający dane pełni w stosunku do tych danych funkcję podmiotu przetwarzającego, natomiast administrator pozostaje administratorem tych danych zgodnie z art. 28 ogólnego rozporządzenia o ochronie danych (dalej: „RODO”).
Usługi świadczone są przez Przetwarzającego Dane w taki sposób, że Administrator dostarcza własne dane, kontroluje ich przesyłanie do Przetwarzającego Dane, a w przypadku modeli Software-as-a-Service (SaaS) bezpośrednio kontroluje sposób postępowania z takimi danymi przesyłanymi do Usług. Administrator zgadza się i rozumie, że Przetwarzający Dane nie monitoruje danych Administratora Danych ani sposobu, w jaki Administrator obchodzi się z takimi danymi, chyba że Administrator wyraźnie zażąda od Przetwarzającego Danych dostępu do takich danych. W związku z tym wyłączną odpowiedzialnością i obowiązkiem Administratora jest zapewnienie, że dane Administratora są zbierane i przekazywane zgodnie z obowiązującymi przepisami o ochronie danych, a w szczególności, że istnieje ku temu podstawa prawna oraz że osoby, których dane dotyczą, są należycie informowane o gromadzeniu i przetwarzaniu ich danych osobowych.
Jako Przetwarzający Dane, Przetwarzający Dane będzie przetwarzał Dane Osobowe Administratora wyłącznie zgodnie z postanowieniami niniejszej Umowy o przetwarzanie danych (DPA) i udokumentowanymi instrukcjami Administratora. Jeżeli podmiot przetwarzający wymaga tego prawo Unii lub prawo państw członkowskich, którym podlega dalsze przetwarzanie danych osobowych, podmiot przetwarzający informuje administratora danych o tych wymogach prawnych przed przetwarzaniem, chyba że właściwe prawo zabrania takiego powiadomienia ze względu na ważny interes publiczny; w tym ostatnim przypadku przetwarzający informuje administratora danych o dalszym przetwarzaniu, gdy tylko jest to prawnie dopuszczalne. Podmiot przetwarzający dane zapewnia i regularnie sprawdza, czy przetwarzanie Danych osobowych w zakresie jego odpowiedzialności, w tym wszelkich zaangażowanych przez niego podprzetwarzających, odbywa się zgodnie z postanowieniami niniejszej RODO, obowiązującymi przepisami o ochronie danych, a w szczególności RODO.
Szczegóły przetwarzania
Szczegóły przetwarzania opisane są w poniższych postanowieniach oraz w umowie głównej. Mając na uwadze obowiązki administratora, administrator poinformuje podmiot przetwarzający o konieczności uzupełnienia zapisów umowy głównej.
Procesor będzie przetwarzał Dane Osobowe zgodnie z postanowieniami Umowy Głównej.
Podmiot przetwarzający będzie co do zasady przetwarzał dane osobowe przez okres obowiązywania umowy głównej i niniejszej umowy o przetwarzanie umowy, chyba że uzgodniono inaczej na piśmie.
miejsce przetwarzania danych; Transfer do krajów trzecich
Procesor przetwarza Dane Osobowe wyłącznie we własnym lokalu lub w siedzibie swoich upoważnionych podprzetwarzających. Wszelkie operacje przetwarzania odbywają się co do zasady w państwach członkowskich Unii Europejskiej lub w innym państwie będącym stroną Porozumienia o Europejskim Obszarze Gospodarczym.
Jakiekolwiek przetwarzanie danych osobowych poza UE/EOG jest dozwolone wyłącznie za uprzednią zgodą stron i tylko wtedy, gdy spełnione są wymogi art. 44 i nast. RODO są spełnione.
Instrukcje od osoby odpowiedzialnej
Strony zgadzają się, że niniejsza Umowa o ochronie danych zawiera ogólne instrukcje Administratora dotyczące przetwarzania Danych osobowych w imieniu Podmiotu przetwarzającego.
Wszelkie szczegółowe polecenia Administratora, odbiegające od postanowień niniejszej Umowy powierzenia przetwarzania danych lub nakładające na Procesora nowe, dodatkowe obowiązki, wymagają dla swej skuteczności zgody Procesora. W przypadku takich szczegółowych instrukcji strony zastosują procedurę modyfikacji uzgodnioną w umowie głównej, jeśli ma to zastosowanie.
Obowiązkiem Administratora jest dopilnowanie, aby wydane przez niego instrukcje dotyczące przetwarzania danych osobowych w imieniu Administratora były zgodne z obowiązującymi przepisami o ochronie danych oraz aby Procesor mógł przetwarzać dane osobowe zgodnie z tymi instrukcjami bez naruszania obowiązujących przepisów o ochronie danych, w szczególności RODO. Jeżeli Procesor uzna, że polecenie Administratora narusza obowiązujące przepisy o ochronie danych, Procesor poinformuje o tym Administratora. W takich przypadkach przetwarzający ma prawo odmówić wykonania dyspozycji do czasu jej potwierdzenia przez administratora.
Konkretne instrukcje od osoby odpowiedzialnej muszą być wydane na piśmie lub przynajmniej w formie tekstowej przez osoby do tego upoważnione w imieniu osoby odpowiedzialnej. Polecenia ustne, aby były skuteczne, muszą zostać niezwłocznie potwierdzone przez jedną z upoważnionych osób, przynajmniej w formie tekstowej.
Oświadczenia podmiotów przetwarzających dane
Pracownicy podmiotu przetwarzającego dane: (i) w zakresie, w jakim są upoważnieni do przetwarzania danych osobowych, są zobowiązani do zachowania tajemnicy lub podlegają odpowiedniemu prawnemu obowiązkowi zachowania tajemnicy; (ii) przetwarzać dane osobowe wyłącznie zgodnie z instrukcjami podmiotu przetwarzającego dane, chyba że przepisy prawa o ochronie danych nakładają obowiązek innego przetwarzania; oraz (iii) będzie regularnie informowany o obowiązkach wynikających z niniejszej Umowy o ochronie danych i obowiązujących przepisów o ochronie danych, w szczególności RODO.
Podmiot przetwarzający nie może sporządzać kopii ani duplikatów danych osobowych przetwarzanych w imieniu administratora bez uprzedniej zgody administratora. Nie obejmuje to kopii niezbędnych do prawidłowego przetwarzania danych i prawidłowego świadczenia usług (w tym kopii zapasowych danych), a także kopii niezbędnych do wypełnienia prawnych obowiązków retencji.
Podmiot przetwarzający wyznacza kompetentnego i wiarygodnego inspektora ochrony danych, jeżeli i tak długo, jak istnieją wymogi prawne dotyczące wyznaczenia inspektora ochrony danych. Procesor przekazuje administratorowi dane kontaktowe tak wyznaczonego inspektora ochrony danych.
Środki techniczne i organizacyjne
Przed rozpoczęciem przetwarzania podmiot przetwarzający wdraża następujące rozwiązania www.fitness-nation.com/support/tom.html wymienione środki techniczne i organizacyjne oraz utrzymuje je przez cały okres obowiązywania niniejszej umowy o realizację zamówień. Te środki techniczne i organizacyjne mają na celu zapewnienie poziomu bezpieczeństwa odpowiedniego do ryzyka pod względem poufności, integralności, dostępności i odporności systemów. Należy wziąć pod uwagę stan wiedzy technicznej, koszty wdrożenia, a także charakter, zakres, kontekst i cele przetwarzania, a także zmienne prawdopodobieństwo i wagę ryzyka naruszenia praw i wolności osób fizycznych w rozumieniu art. 32 ust. 1 RODO.
Ponieważ środki techniczne i organizacyjne podlegają postępowi technicznemu i rozwojowi technologicznemu, Przetwarzający może wdrożyć alternatywne i odpowiednie środki, pod warunkiem, że nie będzie to skutkować osiągnięciem standardu bezpieczeństwa nie niższego niż określony poniżej www.fitness-nation.com/support/tom.html określone.
Korzystanie z podwykonawców przetwarzania
Podmiot przetwarzający dane może angażować podprzetwarzających do przetwarzania danych osobowych w imieniu administratora wyłącznie za uprzednią zgodą administratora. Osoba odpowiedzialna niniejszym wyraża zgodę na wykorzystanie poniższych informacji www.fitness-nation.com/support/subunternehmen.html wymienionych podwykonawców przetwarzania.
Podmiot Przetwarzający nakłada na każdego Podwykonawcę Przetwarzania obowiązki w zakresie ochrony danych, poufności i bezpieczeństwa danych, które są co najmniej tak rygorystyczne, jak obowiązki Przetwarzającego Dane wobec Administratora określone w niniejszej Umowie powierzenia. Jeżeli podprzetwarzający nie dopełni nałożonych na niego obowiązków, podmiot przetwarzający będzie odpowiadał za te naruszenia tak, jakby były one z jego winy.
Procesor ma obowiązek pisemnie powiadomić Administratora o każdym nowym zaangażowaniu podprzetwarzającego. Jeżeli Administrator w ciągu trzydziestu (30) dni od otrzymania takiego zawiadomienia sprzeciwi się cesji, podając uzasadniony powód, strony będą szukać polubownego rozwiązania. W takim przypadku, jeśli w ciągu dwóch (2) miesięcy nie uda się znaleźć polubownego rozwiązania, Administrator ma prawo rozwiązać umowę główną w odniesieniu do tych usług, do realizacji których konieczne jest zaangażowanie proponowanego podprzetwarzającego.
Strony postanawiają, że dostawcy usług jedynie pomocniczych nie są podmiotami przetwarzającymi dane w rozumieniu przepisów o ochronie danych; Dotyczy to w szczególności usług transportowych świadczonych przez pocztę lub firmę kurierską, a także usług transportu gotówki, usług telekomunikacyjnych, usług ochroniarskich oraz usług sprzątania. Niezależnie od powyższego Podmiot przetwarzający dane zawrze z takimi podwykonawcami standardowe w branży umowy o zachowaniu poufności.
Postanowienia niniejszego punktu 7 mają zastosowanie również w przypadku, gdy podprzetwarzający jest zatrudniony w państwie trzecim spoza UE lub EOG. Z zastrzeżeniem zgody Administratora na korzystanie z usług podprzetwarzającego, Administrator niniejszym upoważnia Przetwarzającego do zawarcia w imieniu Administratora umowy z podprzetwarzającym, który przetwarza dane Administratora poza UE lub EOG, uwzględniającej standardowe klauzule umowne UE dotyczące przekazywania danych osobowych podmiotom przetwarzającym w krajach trzecich z 5. luty 2010 r. lub, jeśli ma to zastosowanie, standardowe klauzule ochrony danych przyjęte później przez Komisję Europejską lub odpowiedni organ nadzorczy.
Obowiązek wspierania osoby odpowiedzialnej
Na pisemny wniosek Administratora, Procesor udzieli Administratorowi odpowiedniej pomocy w przypadku postępowania wyjaśniającego lub wniosku organu nadzorczego ds. ochrony danych, w zakresie, w jakim takie postępowanie lub żądanie dotyczy Usług. Procesor zapewni Administratorowi uzasadnioną pomoc w wypełnieniu wszelkich obowiązków związanych z takim dochodzeniem lub żądaniem. Jeżeli organ nadzorujący ochronę danych wszczął dochodzenie bezpośrednio u Podmiotu przetwarzającego lub zwróci się z odpowiednim żądaniem bezpośrednio do Przetwarzającego, Podmiot przetwarzający ma obowiązek, w dopuszczalnym zakresie, niezwłocznie poinformować o tym Administratora i współpracować przy takim dochodzeniu lub żądaniu.
Procesor poinformuje Administratora bez zbędnej zwłoki, jeżeli odkryje naruszenie ochrony danych osobowych w związku z przetwarzaniem Danych Osobowych na podstawie niniejszej Umowy o powierzenie przetwarzania danych. Jeżeli w wyniku takiego powiadomienia na Administratorze zostaną nałożone obowiązki raportowe wobec organów nadzorujących ochronę danych i/lub osób, których dane dotyczą (w szczególności na podstawie art. 33 i 34 RODO), Procesor zapewni Administratorowi odpowiednią i niezbędną pomoc w wypełnieniu tych obowiązków raportowych. W zakresie, w jakim Przetwarzający nie ponosi odpowiedzialności za podlegające zgłoszeniu naruszenie ochrony danych, Przetwarzający ma prawo pobierać opłaty za usługi wsparcia zgodnie ze stawkami wynagrodzenia uzgodnionymi w umowie głównej.
Procesor pomaga Administratorowi, biorąc pod uwagę charakter przetwarzania oraz informacje, którymi dysponuje Procesor, we wszelkich ocenach skutków dla ochrony danych, których przeprowadzenie może być konieczne dla Administratora w związku z przetwarzaniem danych osobowych, w tym, w stosownych przypadkach, konsultacjach z właściwym organem nadzorującym ochronę danych (art. 35 i 36 RODO). Procesor ma prawo pobierać opłaty za usługi wsparcia zgodnie ze stawkami wynagrodzenia uzgodnionymi w umowie głównej.
Procesor ma obowiązek bez zbędnej zwłoki poinformować Administratora, jeżeli osoba, której dane dotyczą, skontaktuje się bezpośrednio z Procesorem w celu złożenia skargi, żądania lub skorzystania ze swoich praw. Procesor sam nie ustosunkuje się do żądania, chyba że Administrator wyraźnie polecił mu to zrobić. Procesor zapewnia Administratorowi odpowiednią pomoc w odpowiedzi na skargi, zapytania i wnioski osób, których dane dotyczą. Za udzielone wsparcie procesor ma prawo pobierać opłaty zgodnie ze stawkami wynagrodzenia uzgodnionymi w umowie głównej.
Zwrot lub usunięcie danych osobowych
Na podstawie uzasadnionych instrukcji Administratora, w okresie obowiązywania niniejszej Umowy o przetwarzanie danych (DPA) lub po jej rozwiązaniu lub po zakończeniu przetwarzania Danych osobowych na podstawie odpowiedniej Umowy szczegółowej, Podmiot przetwarzający zniszczy, usunie lub zwróci dane przetwarzane w imieniu Administratora. Jeżeli obowiązujące przepisy prawa uniemożliwiają Procesorowi zniszczenie, usunięcie lub zwrot Danych Osobowych przetwarzanych w imieniu Administratora, Procesor mimo to zaprzestanie aktywnego przetwarzania tych danych, ale będzie je nadal przechowywać wyłącznie w celu spełnienia wymogów prawnych, w szczególności prawnych obowiązków w zakresie przechowywania, oraz zniszczy, usunie lub zwróci Administratorowi, gdy tylko ustanie przeszkoda prawna, zgodnie z pierwotnymi instrukcjami Administratora.
Procesor tworzy dowód zniszczenia lub usunięcia danych osobowych, który na żądanie udostępnia administratorowi.
Prawa do audytu
Administrator ma prawo w normalnych godzinach pracy (od poniedziałku do piątku w godzinach 9:00 - 17:00) wejść na własny koszt, bez zakłócania działalności i przy zachowaniu tajemnicy przedsiębiorstwa Przetwarzającego oraz tajemnic przedsiębiorstwa, do lokalu Przetwarzającego, w którym przetwarzane są dane Administratora, w celu sprawdzenia przestrzegania niniejszej umowy o realizację zamówień. Administrator zazwyczaj powiadamia z wystarczającym wyprzedzeniem (co najmniej dwa tygodnie wcześniej) o takiej kontroli na miejscu.
Co do zasady osobie odpowiedzialnej przysługuje jedna kontrola na miejscu w roku kalendarzowym, o czym mowa w poprzednim akapicie. Nie ma to wpływu na prawo administratora do przeprowadzenia dalszych kontroli na miejscu w przypadku szczególnych zdarzeń.
Jeżeli Administrator zleci dokonanie przeglądu osobie trzeciej, Administrator ma obowiązek zobowiązać tę osobę trzecią na piśmie w takim zakresie, w jakim Administrator jest zobowiązany wobec Przetwarzającego na mocy niniejszej Umowy o powierzenie przetwarzania danych. Ponadto osoba odpowiedzialna musi zobowiązać osobę trzecią do zachowania poufności i tajemnicy, chyba że osoba trzecia podlega zawodowemu obowiązkowi zachowania tajemnicy. Na żądanie podmiotu przetwarzającego administrator ma obowiązek niezwłocznie przekazać podmiotowi trzeciemu umowy o zachowaniu poufności. Osoba odpowiedzialna nie może zlecić przeprowadzenia testu konkurentowi podmiotu przetwarzającego.
Zamiast kontroli na miejscu dowód przestrzegania niniejszego RODO można przedstawić także poprzez przestrzeganie zatwierdzonych kodeksów postępowania zgodnie z art. 40 RODO, certyfikację w ramach zatwierdzonego mechanizmu certyfikacji zgodnie z art. 42 RODO lub poprzez przedstawienie odpowiedniego, aktualnego certyfikatu, raportów lub wyciągów z raportów niezależnych organów (np. audytor, audyt wewnętrzny, inspektor ochrony danych, dział bezpieczeństwa IT, audytorzy ochrony danych lub audytorzy jakości) lub odpowiednią certyfikację poprzez audyt bezpieczeństwa IT lub ochrony danych – np. B. zgodnie z normą ISO 27001 – („Raport z testu”), pod warunkiem, że raport z testu pozwala Administratorowi na uzasadnione przekonanie się o zgodności z postanowieniami niniejszej Umowy o ochronie danych.
Jeżeli i w zakresie, w jakim kontrola na miejscu nie była spowodowana niewłaściwym postępowaniem podmiotu przetwarzającego, podmiot przetwarzający ma prawo obciążyć wydatki poniesione w trakcie kontroli na miejscu zgodnie ze stawkami wynagrodzenia uzgodnionymi w umowie głównej.
Inne postanowienia
Niniejsze Ogólne Warunki podlegają temu samemu prawu, co Umowa Główna, a sądy uzgodnione przez strony w Umowie Głównej będą miały wyłączną jurysdykcję nad wszelkimi sporami wynikającymi z niniejszych Warunków Ogólnych lub z nimi związanymi.
Zmiany lub uzupełnienia niniejszych ogólnych przepisów administracyjnych są skuteczne tylko wtedy, gdy zostaną dokonane w formie pisemnej.
Jeżeli którekolwiek postanowienie niniejszych Warunków zostanie uznane przez sąd właściwej jurysdykcji za nieważne lub niewykonalne, pozostałe postanowienia pozostaną w pełnej mocy.
Niniejsza umowa o przetwarzaniu danych (DPA) wchodzi w życie z chwilą zawarcia umowy głównej jako jej integralna część. Pozostaje w mocy niezależnie od zakończenia obowiązywania umowy głównej i wygasa automatycznie w momencie usunięcia wszystkich danych osobowych przez podmiot przetwarzający dane i/lub wszystkich upoważnionych podwykonawców przetwarzania.