między
spółką LexCom Informationssysteme GmbH, Rüdesheimer Str. 23, 80686 München
– dalej zwaną „Podmiotem przetwarzającym” –
a jego klientem
– dalej zwanym „Administratorem” –
Informacja
Niniejszy dokument zawiera warunki obowiązujące Podmiot przetwarzający dotyczące umowy o zlecenie przetwarzania danych pomiędzy Administratorem a Podmiotem przetwarzającym zgodnie z art. 28 ust. 3 RODO. Administrator oświadcza, że akceptuje niniejsze warunki w ramach zawarcia umowy o korzystanie z usług internetowych lub innych usług informacyjnych Podmiotu przetwarzającego („Umowy o gwarantowanym poziomie świadczenia usług”) lub – jeżeli zawarto już umowę o gwarantowany poziom usług – w ramach późniejszego oświadczenia.
(1) Przedmiot
Przedmiot zlecenia przetwarzania danych wynika z zawartej umowy o gwarantowanym poziomie świadczenia usług.
(2) Okres obowiązywania
Okres obowiązywania niniejszego zlecenia odpowiada okresowi obowiązywania zawartej umowy o gwarantowanym poziomie świadczenia usług.
(1) Rodzaj i cel przewidywanego przetwarzania danych
Zlecenie obejmuje następujące rodzaje przetwarzania:
(2) Rodzaj danych
Przedmiotem przetwarzania danych osobowych są następujące rodzaje/kategorie danych (lista/opis kategorii danych):
(3) Kategorie osób, których dotyczy przetwarzanie
Kategorie osób, których dotyczy przetwarzanie, obejmują:
(4) Podmiot przetwarzający ma prawo do anonimizacji lub agregacji danych Administratora w celu uniemożliwienia identyfikacji osób, których dotyczy przetwarzanie oraz do wykorzystywania ich w tej formie w celu zgodnego z potrzebami zaprojektowania, dalszego rozwoju oraz optymalizacji i świadczenia określonej w umowie głównej usługi. Strony są zgodne co do tego, że zanonimizowane lub zagregowane zgodnie z powyższym punktem dane Administratora nie są już danymi Administratora w myśl niniejszej umowy.
(5) Podmiot przetwarzający może przetwarzać i wykorzystywać dane Administratora do celów własnych lub na własną odpowiedzialności w granicach dopuszczalnych przepisami o ochronie danych, jeśli jest to dozwolone na mocy odpowiednich przepisów prawa lub deklaracji zgody osoby, której dotyczy przetwarzanie lub wykorzystywanie. Niniejsza umowa nie ma zastosowania do takiego przetwarzania danych.
Świadczenie uzgodnionych umownie usług przetwarzania danych odbywa się przede wszystkim w Niemczech lub w kraju członkowskim Unii Europejskiej lub w innym państwie będącym stroną Porozumienia o Europejskim Obszarze Gospodarczym. Ewentualne przetwarzanie danych przez podwykonawcę w kraju trzecim jest dozwolone wyłączenie pod warunkiem spełnienia wymagań szczególnych, określonych w art. 44 i nast. RODO.
(1) Podmiot przetwarzający dokumentuje wdrożenie określonych przed udzieleniem zlecenia i wymaganych środków technicznych i organizacyjnych, zwłaszcza w odniesieniu do konkretnej realizacji zlecenia, i udostępnia tę dokumentację Administratorowi do wglądu wraz z niniejszym oświadczeniem. Po zaakceptowaniu przez Administratora udokumentowane środki stanowić będą podstawę zlecenia. W przeciwnym wypadku strony nie zawrą umowy o gwarantowanym poziomie świadczenia usług.
(2) Podmiot przetwarzający wdroży zabezpieczenia zgodnie z art. 28 ust. 3 lit. c i art. 32 RODO w szczególności w związku z art. 5 ust. 1 i 2 RODO. Środki, jakie należy zapewnić, to w szczególności środki z zakresu bezpieczeństwa danych i środki mające na celu zapewnienie stopnia bezpieczeństwa odpowiadającego poziomowi ryzyka naruszenia praw w zakresie poufności, integralności, dostępności oraz odporności systemów. Podmiot przetwarzający uwzględnia przy tym stan techniczny, koszty wdrażania oraz rodzaj, zakres i cele przetwarzania, a także ryzyko naruszenia praw lub wolności osób fizycznych o różnym poziomie i prawdopodobieństwie wystąpienia w rozumieniu art. 32 ust. 1 RODO (szczegóły w Załączniku 1).
(3) Środki techniczne i organizacyjne podlegają rozwojowi technicznemu i usprawnieniom. W związku z tym Podmiot przetwarzający ma prawo wdrożyć alternatywne adekwatne środki, pozwalające osiągnąć poziom bezpieczeństwa uzgodnionych środków. Podmiot przetwarzający udokumentuje istotne zmiany.
(1) Podmiot przetwarzający nie dokona samowolnie korekty, ograniczenia ani usunięcia danych przetwarzanych na zlecenie, a jedynie na udokumentowane polecenie Administratora. Jeżeli osoba, której dane dotyczą, zwróci się w tej kwestii bezpośrednio do Podmiotu przetwarzającego, to Podmiot przetwarzający bezzwłocznie przekaże tę prośbę Administratorowi.
(2) Jeżeli zakres usług obejmuje takie czynności, Podmiot przetwarzający na udokumentowane polecenie Administratora natychmiast zapewni możliwość skorzystania z metody usuwania, prawa do zapomnienia, przenoszenia danych oraz informacji. Polecenia indywidualne, które odbiegają od umowy o gwarantowanym poziomie świadczenia usług lub ustanawiają dodatkowe wymagania, wymagają uprzedniej zgody Podmiotu przetwarzającego. Należy przy tym zaznaczyć, że oferowane przez Podmiot przetwarzający usługi internetowe to produkty standardowe i dostosowanie ich do wymogów Administratora w zakresie ochrony danych może generować wysokie koszty. Koszty te zgodnie ze stosownym porozumieniem indywidualnym ponosi w całości Administrator.
Oprócz dochowania zgodności z postanowieniami niniejszego zlecenia Podmiot przetwarzający musi spełnić obowiązki ustawowe zgodnie z art. 28–33 RODO. W związku z tym Podmiot przetwarzający gwarantuje w szczególności stosowanie się do następujących wytycznych:
(1) Stosunki z podwykonawcami w rozumieniu tych ustaleń to takie świadczenie usług, które bezpośrednio dotyczy realizacji usługi głównej. Nie obejmuje to usług dodatkowych, z których korzysta Podmiot przetwarzający, np. usług telekomunikacyjnych, usług pocztowych/transportowych, konserwacji i obsługi użytkownika, usuwania nośników danych ani innych środków służących zapewnieniu poufności, dostępności, integralności i odporności sprzętu i oprogramowania urządzeń do przetwarzania danych. Podmiot przetwarzający jest jednak zobowiązany do wdrożenia stosownych i zgodnych z prawem umów oraz środków kontrolnych w celu zapewnienia ochrony i bezpieczeństwa danych Administratora także w przypadku usług dodatkowych zlecanych na zasadzie outsourcingu.
(2) Niniejszym Administrator udziela Podmiotowi przetwarzającemu ogólnego pozwolenia na zaangażowanie innych podmiotów przetwarzających.
Administrator wyrazi zgodę na zaangażowanie następujących podwykonawców pod warunkiem zawarcia umowy zgodnie z art. 28 ust. 2-4 RODO:
|
Nazwa podwykonawcy |
Adres/kraj |
Usługa |
|
Belenus LOB GmbH |
Rüdesheimer Str. 23 |
Udostępnienie całego wewnętrznego i zewnętrznego działu IT |
|
LexCom (China) Co., Ltd |
Suite G, 9/F Huamin Empire Plaza, 728 Yan An West Road, Changning Shanghai, 200050 CHINA |
Udostępnienie wsparcia technicznego dla klientów |
|
LexCom Japan K.K. |
Shin-Yokohama Daini Centre Bldg., 7F, 3-19-5 Shin-Yokohama, JAPAN |
Udostępnienie wsparcia technicznego dla klientów |
|
LexCom Information Systems Ltd |
Unit C3 Arena Business Centre, 9 Nimrod Way, Wimborne, BH21 7UH, UNITED KINGDOM |
Udostępnienie wsparcia technicznego dla klientów |
|
LexCom France SARL |
Espace Mama Works |
Udostępnienie wsparcia technicznego dla klientów |
|
OiC Imaging Comercial Ltda |
Rua Kara 419, CEP 09750-300, São Bernardo do Campo, São Paulo, BRAZIL |
Udostępnienie wsparcia technicznego dla klientów |
|
Element1 Media GmbH |
Rüdesheimer Str. 21 |
Przetwarzanie danych klientów podanych w ramach rejestracji |
Zmiana aktualnego podwykonawcy jest dopuszczalna pod warunkiem, że:
(3) Przekazanie danych osobowych Administratora podwykonawcy i rozpoczęcie przez niego działalności w tym zakresie dozwolone jest dopiero po spełnieniu wszystkich warunków wstępnych podwykonawstwa.
(4) Dalszy outsourcing zlecany przez podwykonawcę wymaga wyraźnej zgody głównego Podmiotu przetwarzającego (co najmniej w formie dokumentu elektronicznego); wszelkie postanowienia umowne w łańcuchu umów nałożone zostają także na kolejnego podwykonawcę.
(1) Administratorowi przysługuje prawo do przeprowadzania kontroli w porozumieniu z Podmiotem przetwarzającym lub do zlecania przeprowadzenia kontroli kontrolerowi wyznaczanemu w danym przypadku. Administrator ma prawo upewniać się, że Podmiot przetwarzający podczas wykonywania swojej działalności dochowuje zgodności z niniejszymi postanowieniami poprzez kontrole wyrywkowe zapowiadane z odpowiednim wyprzedzeniem i przeprowadzane w zwykłych godzinach pracy Podmiotu przetwarzającego bez zakłócania jej przebiegu z zachowaniem ścisłej tajemnicy handlowej i tajemnicy przedsiębiorstwa Podmiotu przetwarzającego.
(2) Podmiot przetwarzający zapewni Administratorowi możliwość upewnienia się, że Podmiot przetwarzający wywiązuje się ze swoich obowiązków zgodnie z art. 28 RODO. Podmiot przetwarzający zobowiązuje się udzielić na żądanie Administratora wymaganych przez niego informacji oraz w szczególności udowodnić wdrożenie środków technicznych i organizacyjnych. Co do zasady Administrator może przeprowadzić jedną kontrolę w roku kalendarzowym; w przypadkach szczególnych dopuszczalne są dalsze kontrole.
(3) Podmiot przetwarzający ma prawo według własnego uznania i uwzględniając zobowiązania ustawowe Administratora nie ujawnić informacji, które dotyczą działalności Podmiotu przetwarzającego, lub których ujawnienie stanowiłoby naruszenie jego obowiązków ustawowych lub umownych.
(4) Podmiot przetwarzający może zdecydować, by udowodnienie wdrożenia środków niedotyczących konkretnego zlecenia nie odbywało się jako kontrola na terenie zakładu, a zamiast tego przybrało formę:
Metoda taka musi jednak umożliwić Administratorowi upewnienie się w odpowiednim zakresie, że Podmiot przetwarzający dochowuje zgodności ze środkami technicznymi i organizacyjnymi określonymi w załączniku do niniejszej Umowy.
(5) Podmiot przetwarzający może dochodzić wynagrodzenia za umożliwianie Administratorowi przeprowadzania kontroli.
(1) Podmiot przetwarzający wspiera Administratora w wywiązywaniu się z jego obowiązków określonych w art. 32–36 RODO związanych z bezpieczeństwem danych osobowych, obowiązkiem zgłaszania przypadków naruszenia ochrony danych, szacowaniem skutków naruszenia ochrony danych oraz uprzednimi konsultacjami. Obejmuje to m.in.:
(1) Polecenia ustne Administrator potwierdza bezzwłocznie (co najmniej w formie dokumentu elektronicznego).
(2) Podmiot przetwarzający bezzwłocznie poinformuje Administratora, jeżeli jego zdaniem wydane mu polecenie jest sprzeczne z przepisami prawa o ochronie danych. Podmiot przetwarzający ma prawo odroczyć wykonanie danego polecenia do momentu, aż Administrator potwierdzi je lub zmieni. Podmiot przetwarzający może dochodzić u Administratora wynagrodzenia z tytułu poniesionych w związku z tym nakładów.
(1) Bez wiedzy Administratora nie zostaną utworzone kopie ani duplikaty danych. Nie obejmuje to kopii bezpieczeństwa, o ile są one wymagane do zapewnienia należytego przetwarzania danych, a także danych koniecznych do spełnienia ustawowego obowiązku w zakresie przechowywania danych.
(2) Po zakończeniu uzgodnionych umownie prac lub wcześniej na życzenie Administratora, a najpóźniej w chwili zakończenia umowy o gwarantowanym poziomie świadczenia usług, Podmiot przetwarzający przekaże Administratorowi wszelkie znajdujące się w jego posiadaniu dokumenty, wyniki przetwarzania i użytkowania oraz zbiory danych związane ze zleceniem lub zniszczy je zgodnie z prawem o ochronie danych po uprzednim uzgodnieniu z Administratorem. To samo dotyczy materiałów testowych i odrzutów. Protokół zniszczenia zostanie przedstawiony do wglądu na żądanie.
(3) Dokumentacje służące jako dowód na przetwarzanie danych zgodne ze zleceniem oraz przepisami prawa Podmiot przetwarzający przechowa po zakończeniu umowy przez stosowne okresy przechowywania. Podmiot przetwarzający może w chwili zakończenia umowy przekazać tę dokumentację Administratorowi, aby się odciążyć.
Kontrola dostępu
Kontrola dostępu
Kontrola dostępu
Kontrola rozdziału
Kontrola przekazywania
Kontrola wprowadzania
Kontrola dostępności
Postępowanie w zakresie regularnego testowania, mierzenia i oceniania
Kontrola zlecenia