UMOWA POWIERZENIA PRZETWARZANIA DANYCH OSOBOWYCH
zawarta w dniu [DATA] w [MIEJSCOWOŚĆ] pomiędzy:
[NAZWA ADMINISTRATORA] z siedzibą w [MIEJSCOWOŚĆ], [ADRES], NIP [NIP], [KRS / CEIDG], reprezentowanym przez [IMIĘ I NAZWISKO, FUNKCJA], zwanym dalej "Administratorem",
a
[NAZWA PODMIOTU PRZETWARZAJĄCEGO] z siedzibą w [MIEJSCOWOŚĆ], [ADRES], NIP [NIP], [KRS / CEIDG], reprezentowanym przez [IMIĘ I NAZWISKO, FUNKCJA], zwanym dalej "Podmiotem przetwarzającym",
łącznie zwanymi "Stronami".
§ 1. Przedmiot umowy
1. Administrator powierza Podmiotowi przetwarzającemu, w trybie art. 28 rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 (RODO), przetwarzanie danych osobowych w zakresie i na zasadach określonych w niniejszej Umowie.
2. Powierzenie następuje w związku z wykonywaniem umowy [NAZWA I DATA UMOWY GŁÓWNEJ — NP. UMOWY O ŚWIADCZENIE USŁUG KSIĘGOWYCH / HOSTINGU / OBSŁUGI IT] (dalej: "Umowa główna").
§ 2. Charakter, cel, czas trwania i zakres przetwarzania
1. Cel przetwarzania: [OPIS — NP. PROWADZENIE KSIĄG RACHUNKOWYCH I OBSŁUGI KADROWO-PŁACOWEJ ADMINISTRATORA / UTRZYMANIE SYSTEMU CRM].
2. Charakter przetwarzania: [OPIS — NP. PRZECHOWYWANIE, UTRWALANIE, PRZEGLĄDANIE, MODYFIKOWANIE, USUWANIE DANYCH W SYSTEMACH INFORMATYCZNYCH I W FORMIE PAPIEROWEJ].
3. Rodzaj danych osobowych: [DANE ZWYKŁE — NP. IMIĘ I NAZWISKO, ADRES, PESEL, NIP, DANE KONTAKTOWE, DANE O WYNAGRODZENIU] [ORAZ SZCZEGÓLNE KATEGORIE DANYCH — NP. DANE DOTYCZĄCE ZDROWIA W ZAKRESIE ZWOLNIEŃ LEKARSKICH].
4. Kategorie osób, których dane dotyczą: [PRACOWNICY I WSPÓŁPRACOWNICY ADMINISTRATORA / KLIENCI / KONTRAHENCI / UŻYTKOWNICY SERWISU].
5. Czas trwania przetwarzania: przez okres obowiązywania Umowy głównej, z zastrzeżeniem § 8.
§ 3. Obowiązki Podmiotu przetwarzającego
Podmiot przetwarzający zobowiązuje się:
1) przetwarzać dane osobowe wyłącznie na udokumentowane polecenie Administratora — co dotyczy też przekazywania danych do państwa trzeciego lub organizacji międzynarodowej — chyba że obowiązek taki nakłada na niego prawo Unii lub prawo państwa członkowskiego; w takim przypadku informuje Administratora o tym obowiązku przed rozpoczęciem przetwarzania, o ile prawo tego nie zabrania;
2) zapewnić, by osoby upoważnione do przetwarzania danych zobowiązały się do zachowania tajemnicy lub podlegały ustawowemu obowiązkowi zachowania tajemnicy;
3) wdrożyć środki techniczne i organizacyjne wymagane na mocy art. 32 RODO, w szczególności: [PSEUDONIMIZACJĘ I SZYFROWANIE DANYCH, KONTROLĘ DOSTĘPU, KOPIE ZAPASOWE, REJESTROWANIE ZDARZEŃ, REGULARNE TESTOWANIE SKUTECZNOŚCI ZABEZPIECZEŃ]; opis środków stanowi Załącznik nr 1;
4) przestrzegać warunków korzystania z usług innego podmiotu przetwarzającego, o których mowa w § 4;
5) biorąc pod uwagę charakter przetwarzania, w miarę możliwości pomagać Administratorowi, poprzez odpowiednie środki techniczne i organizacyjne, wywiązać się z obowiązku odpowiadania na żądania osoby, której dane dotyczą, w zakresie wykonywania jej praw określonych w rozdziale III RODO — przekazując takie żądanie Administratorowi w terminie [LICZBA] dni roboczych;
6) uwzględniając charakter przetwarzania oraz dostępne mu informacje, pomagać Administratorowi wywiązać się z obowiązków określonych w art. 32–36 RODO;
7) po zakończeniu świadczenia usług, zależnie od decyzji Administratora, usunąć lub zwrócić mu wszelkie dane osobowe oraz usunąć wszelkie ich istniejące kopie, chyba że prawo Unii lub prawo państwa członkowskiego nakazuje przechowywanie danych;
8) udostępniać Administratorowi wszelkie informacje niezbędne do wykazania spełnienia obowiązków określonych w art. 28 RODO oraz umożliwiać Administratorowi lub audytorowi upoważnionemu przez Administratora przeprowadzanie audytów, w tym inspekcji, i przyczyniać się do nich;
9) niezwłocznie informować Administratora, jeżeli jego zdaniem wydane mu polecenie stanowi naruszenie RODO lub innych przepisów o ochronie danych;
10) prowadzić rejestr kategorii czynności przetwarzania, o którym mowa w art. 30 ust. 2 RODO.
§ 4. Dalsze powierzenie (podprocesorzy)
1. Podmiot przetwarzający może korzystać z usług innego podmiotu przetwarzającego wyłącznie na podstawie [SZCZEGÓŁOWEJ PISEMNEJ ZGODY ADMINISTRATORA / OGÓLNEJ ZGODY ADMINISTRATORA — LISTA ZAAKCEPTOWANYCH PODPROCESORÓW STANOWI ZAŁĄCZNIK NR 2].
2. W przypadku zgody ogólnej Podmiot przetwarzający informuje Administratora o wszelkich zamierzonych zmianach dotyczących dodania lub zastąpienia podprocesorów z wyprzedzeniem co najmniej [LICZBA] dni, dając Administratorowi możliwość wyrażenia sprzeciwu.
3. Podmiot przetwarzający nakłada na podprocesora, na mocy umowy, te same obowiązki ochrony danych, jakie wynikają z niniejszej Umowy. Jeżeli podprocesor nie wywiąże się z tych obowiązków, pełna odpowiedzialność wobec Administratora spoczywa na Podmiocie przetwarzającym.
§ 5. Naruszenia ochrony danych
1. Podmiot przetwarzający zgłasza Administratorowi każde naruszenie ochrony danych osobowych bez zbędnej zwłoki, nie później niż w ciągu [LICZBA — NP. 24 / 48] godzin od jego stwierdzenia, na adres: [ADRES E-MAIL / TELEFON].
2. Zgłoszenie zawiera co najmniej informacje wskazane w art. 33 ust. 3 RODO: charakter naruszenia, kategorie i przybliżoną liczbę osób oraz wpisów danych, możliwe konsekwencje, zastosowane lub proponowane środki zaradcze.
3. Podmiot przetwarzający współpracuje z Administratorem przy wyjaśnianiu naruszenia i realizacji obowiązków z art. 33–34 RODO.
§ 6. Przekazywanie danych poza Europejski Obszar Gospodarczy
[Podmiot przetwarzający nie będzie przekazywał danych do państw trzecich ani organizacji międzynarodowych bez uprzedniego udokumentowanego polecenia Administratora.] / [Przekazanie danych do [PAŃSTWO] następuje na podstawie [DECYZJI KOMISJI EUROPEJSKIEJ / STANDARDOWYCH KLAUZUL UMOWNYCH], które stanowią Załącznik nr 3.]
§ 7. Audyt i odpowiedzialność
1. Administrator ma prawo przeprowadzić audyt zgodności przetwarzania z Umową po uprzednim zawiadomieniu z wyprzedzeniem co najmniej [LICZBA] dni, w godzinach pracy Podmiotu przetwarzającego, nie częściej niż [CZĘSTOTLIWOŚĆ], chyba że audyt jest następstwem naruszenia.
2. Podmiot przetwarzający odpowiada za szkody spowodowane przetwarzaniem niezgodnym z Umową lub RODO, w tym za administracyjne kary pieniężne nałożone na Administratora w zakresie, w jakim wynikają z działań lub zaniechań Podmiotu przetwarzającego.
3. [OPCJONALNIE:] Za naruszenie obowiązków z § 3 pkt 1, 2, 4 lub § 5 Podmiot przetwarzający zapłaci karę umowną w wysokości [KWOTA] zł za każde naruszenie; Administrator może dochodzić odszkodowania przewyższającego karę umowną.
§ 8. Czas trwania i zakończenie
1. Umowa zostaje zawarta na czas obowiązywania Umowy głównej.
2. Administrator może rozwiązać Umowę ze skutkiem natychmiastowym, jeżeli Podmiot przetwarzający narusza jej postanowienia lub przepisy o ochronie danych osobowych, w szczególności odmawia audytu lub nie usuwa stwierdzonych uchybień w wyznaczonym terminie.
3. W terminie [LICZBA] dni od zakończenia Umowy Podmiot przetwarzający, zgodnie z decyzją Administratora, zwraca lub trwale usuwa dane osobowe i ich kopie oraz przekazuje Administratorowi pisemne oświadczenie potwierdzające usunięcie.
§ 9. Postanowienia końcowe
1. W sprawach nieuregulowanych stosuje się RODO, ustawę z dnia 10 maja 2018 r. o ochronie danych osobowych i Kodeks cywilny.
2. Zmiany Umowy wymagają formy pisemnej lub elektronicznej pod rygorem nieważności.
3. Umowę sporządzono w dwóch jednobrzmiących egzemplarzach, po jednym dla każdej ze Stron.
Załączniki:
1. Opis środków technicznych i organizacyjnych,
2. Lista zaakceptowanych podprocesorów,
3. [STANDARDOWE KLAUZULE UMOWNE — JEŚLI DOTYCZY].
Administrator: Podmiot przetwarzający:
..................................... .....................................
[IMIĘ I NAZWISKO, FUNKCJA] [IMIĘ I NAZWISKO, FUNKCJA]
Pola w nawiasach kwadratowych [TAK OZNACZONE] zastąp własnymi danymi i usuń warianty, które Cię nie dotyczą. Kliknij „Edytuj", aby poprawiać treść bezpośrednio na stronie — możesz też usuwać pola przyciskiem ×.