4. Przetwarzanie i bezpieczeństwo danych osobowych oraz powierzenie przetwarzania danych
Usługodawca jest Administratorem danych osobowych Klientów w myśl Rozporządzeniu Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r., Administrator stale archiwizuje dane wprowadzane do Systemu przez Użytkownika.
Administrator zapewnia ochronę przekazywanych mu przez Użytkowników do przetwarzania danych osobowych. Przetwarzanie danych osobowych odbywa się zgodnie z przepisami obowiązującego na terytorium Rzeczypospolitej Polskiej prawa, a w szczególności w: ustawie z dnia 10 maja 2018 r. o ochronie danych osobowych (Dz.U.2018 poz.1000), oraz RODO.
Dane osobowe zgromadzone w Serwisie mogą być także wykorzystywane w celu informowania Użytkowników o Serwisie i świadczonych przez niego usługach, o ile Użytkownik wyrazi na to zgodę. Jeśli zaistnieje uzasadnione podejrzenie wystąpienia zdarzeń bądź okoliczności związanych z naruszeniem bezpieczeństwa Danych lub mających wpływ na bezpieczeństwo Danych, Administrator zobowiązany jest niezwłocznie powiadomić Użytkownika o zaistniałych zdarzeniach lub okolicznościach oraz ich ewentualnych skutkach, w szczególności dla Danych Osobowych.
Administrator zastrzega sobie prawo ujawnienia wybranych informacji dotyczących Użytkownika lub innej osoby fizycznej korzystającej z Serwisu właściwym organom bądź osobom trzecim, które zgłoszą żądanie udzielenia takich informacji, w oparciu o odpowiednią podstawę prawną tylko i wyłącznie, jeżeli jest to zgodne z przepisami obowiązującego na terytorium Rzeczypospolitej Polskiej prawa. Poza przypadkami wskazanymi powyżej informacje dotyczące Użytkownika lub osoby korzystającej z Serwisu nie zostaną ujawnione żadnej osobie trzeciej, bez zgody Użytkownika lub osoby korzystającej z Serwisu udzielonej zgodnie z przepisami obowiązującego prawa.
Administrator jest uprawniony do przetwarzania Danych Osobowych wyłącznie w celu świadczenia Usług opisanych niniejszych Regulaminem przez Administratora, w szczególności przechowywania Danych Osobowych, ich zwielokrotniania, udostępniania, modyfikowania, usuwania w Systemie, o ile wykonywanie tych czynności jest uzasadnione realizacją Umowy.
W ramach realizacji Usługi przetwarzane są następujące dane osobowe Użytkowników:
nazwisko i imię lub nazwa firmy Użytkownika
numer ewidencyjny NIP lub inny numer ewidencyjny Użytkownika
miejsce zamieszkania Użytkownika lub siedziba Użytkownika
adres poczty elektronicznej Użytkownika
numer telefonu kontaktowego posiadanego przez Użytkownika
Udostępnianie danych osobowych przez Użytkowników ma charakter dobrowolny, jednak jest konieczne do realizacji Usługi. Dane są udostępniane przez Użytkownika na etapie składania przez niego zamówienia oraz na etapie dokonywania korekty lub aktualizacji danych.
Użytkownik ma obowiązek niezwłocznego powiadomienia Usługodawcę o zmianie udostępnionych przez siebie danych osobowych. W wypadku braku powiadomienia o zmianie danych osobowych w terminie 3 dni od daty zaistnienia ich zmiany, dotychczasowe dane Użytkownika uważa się za aktualne.
Administrator oświadcza, że znane mu są wszelkie obowiązki wynikające z regulacji dotyczących ochrony danych osobowych, które zobowiązany jest wykonywać podmiot przetwarzający dane osobowe na zlecenie administratora danych oraz, że posiada zasoby niezbędne do bezpiecznego i zgodnego z prawem przetwarzania Danych Osobowych. Administrator jest zobowiązany wdrożyć i stosować przy przetwarzaniu Danych Osobowych zabezpieczenia przetwarzania danych osobowych, w tym środki techniczne i organizacyjne, na poziomie odpowiadającym co najmniej wymogom prawa w tym zakresie.
Administrator jest zobowiązany śledzić zmiany regulacji dotyczących ochrony danych osobowych i niezwłocznie dostosowywać sposób przetwarzania Danych Osobowych do aktualnych wymogów prawnych, szczególnie w zakresie zabezpieczenia i dokumentacji procesów przetwarzania. W razie wątpliwości Administrator jest zobowiązany uzgodnić sposób wykonywania określonych wymogów z Użytkownikiem.
Administrator jest zobowiązany do zwrotu wszelkich Danych Osobowych przetwarzanych w związku świadczeniem usług określonych niniejszym Regulaminem w terminie uzgodnionym wspólnie z Użytkownikiem, nie później jednak niż ostatniego dnia obowiązywania Umowy.
Po zakończeniu korzystania przez Użytkownika z Usługi Usługodawca może przetwarzać dane osobowe Użytkownika w zakresie koniecznym do realizacji następujących celów:
rozliczenia usługi lub dochodzenia roszczeń z tego tytułu
stwierdzenia czy korzystanie przez Użytkownika z Usługi było zgodne z Regulaminem oraz przepisami prawa i wyjaśnienia okoliczności ewentualnego niedozwolonego korzystania z tej usługi
Powierzenie przetwarzania danych
Z chwilą zawarcia Umowy Klient powierza SELESTO, zwanemu w treści niniejszego punktu także podmiotem przetwarzającym - przetwarzanie danych osobowych swoich Klientów, w stosunku do których jest administratorem- w zakresie w jakim powierzenie przetwarzania jest niezbędne dla realizacji przez SELESTO Usług na rzecz Użytkownika. Powierzenie przetwarzania następuje wyłącznie na czas realizacji Usług i wykonania Umowy.
Zlecenie wykonania Usługi przez SELESTO, wymagającej dostępu do danych osobowych klientów Użytkownika, udokumentowane w sposób określony w zleceniu, stanowi każdorazowo polecenie przetwarzania Danych osobowych.
Dane osobowe klientów Użytkowników przetwarzane są przez SELESTO wyłącznie w celu realizacji umowy z Użytkownikiem, w niezbędnym zakresie, na podstawie powierzenia przetwarzania danych.
Użytkownik powierza SELESTO przetwarzanie Danych Osobowych w następującym zakresie:
zbiór danych obejmujący dane dotyczące klientów Użytkownika w zakresie wszelkich danych poza danymi szczególnych kategorii
zbiór danych obejmujący dane dotyczące użytkowników Systemu w zakresie wszelkich danych poza danymi szczególnych kategorii
zbiór danych obejmujący dane dotyczące zarejestrowanych zdarzeń w zakresie danych osoby zgłaszającej, uczestników zdarzenia, danych kontaktowych, z wyłączeniem danych szczególnych kategorii
Użytkownik zapewni pozyskanie wszelkich niezbędnych zgód na przetwarzanie Danych Osobowych osób trzecich, w tym zwłaszcza klientów Użytkownika, powierzanych do przetwarzania Administratorowi lub do wskazania podstawy ich przetwarzania wskazanej w RODO.
SELESTO zobowiązuje się przetwarzać powierzone mu dane osobowe zgodnie z niniejszym Regulaminem, RODO oraz z innymi przepisami prawa powszechnie obowiązującego, które chronią prawa osób, których dane dotyczą.
SELESTO oświadcza, iż stosuje środki bezpieczeństwa, które zapewniają wystarczające gwarancje wdrożenia odpowiednich środków technicznych i organizacyjnych tak, aby przetwarzanie spełniało wymogi RODO i chroniło prawa osób, których dane dotyczą.
Podmiot przetwarzający zobowiązuje się, przy przetwarzaniu powierzonych danych osobowych, do ich zabezpieczenia poprzez stosowanie odpowiednich środków technicznych i organizacyjnych zapewniających adekwatny stopień bezpieczeństwa odpowiadający ryzyku związanym z przetwarzaniem danych osobowych, o których mowa w art. 32 RODO, w tym między innymi w odpowiednich przypadkach stosuje:
pseudonimizację i szyfrowanie danych osobowych
zdolność do ciągłego zapewnienia poufności, integralności, dostępności i odporności systemów i usług przetwarzania
zdolność do szybkiego przywrócenia dostępności danych osobowych i dostępu do nich w razie incydentu fizycznego lub technicznego
regularne testowanie, mierzenie i ocenianie skuteczności środków technicznych i organizacyjnych mających zapewnić bezpieczeństwo przetwarzania
Podmiot przetwarzający zobowiązuje się dołożyć najwyższej staranności przy przetwarzaniu powierzonych danych osobowych. Podmiot przetwarzający zobowiązuje się do nadania upoważnień do przetwarzania danych osobowych wszystkim osobom, które będą przetwarzały powierzone dane w celu realizacji niniejszej umowy.
Podmiot przetwarzający zobowiązuje się zapewnić zachowanie w tajemnicy (o której mowa w art. 28 ust 3 pkt b RODO) przetwarzanych danych przez osoby, które upoważnia do przetwarzania danych osobowych w celu realizacji niniejszej umowy, zarówno w trakcie zatrudnienia ich w Podmiocie przetwarzającym, jak i po jego ustaniu.
Podmiot przetwarzający po zakończeniu świadczenia usług związanych z przetwarzaniem usuwa/ zwraca Użytkownikowi wszelkie dane osobowe oraz usuwa wszelkie ich istniejące kopie, chyba że prawo Unii lub prawo państwa członkowskiego nakazują przechowywanie danych osobowych.
W miarę możliwości Podmiot przetwarzający pomaga Użytkownikowi w niezbędnym zakresie wywiązywać się z obowiązku odpowiadania na żądania osoby, której dane dotyczą oraz wywiązywania się z obowiązków określonych w art. 32-36 RODO.
Podmiot przetwarzający po stwierdzeniu naruszenia ochrony danych osobowych bez zbędnej zwłoki zgłasza je Użytkownikowi w ciągu 24 godzin od chwili stwierdzenia naruszenia.
W zakresie przepisów wskazanych powyżej, Podmiot przetwarzający ponosi odpowiedzialność jak administrator danych osobowych.
Podmiot przetwarzający zobowiązuje się do zachowania w tajemnicy wszelkich informacji, danych, materiałów, dokumentów i danych osobowych otrzymanych od Użytkownika danych i od współpracujących z nim osób oraz danych uzyskanych w jakikolwiek inny sposób, zamierzony czy przypadkowy w formie ustnej, pisemnej lub elektronicznej („dane poufne”).
Podmiot przetwarzający oświadcza, że w związku ze zobowiązaniem do zachowania w tajemnicy danych poufnych nie będą one wykorzystywane, ujawniane ani udostępniane bez pisemnej pod rygorem nieważności zgody Użytkownika danych w innym celu niż wykonanie Umowy, chyba że konieczność ujawnienia posiadanych informacji wynika z obowiązujących przepisów prawa lub Umowy.
Podmiot przetwarzający zapewnia, że osoby upoważnione do przetwarzania danych osobowych zobowiążą się do zachowania tajemnicy ww. danych.
Administrator danych – Użytkownik- zgodnie z art. 28 ust. 3 pkt h) RODO ma prawo kontroli, czy środki zastosowane przez Podmiot przetwarzający przy przetwarzaniu i zabezpieczeniu powierzonych danych osobowych spełniają postanowienia umowy.
Administrator danych realizować będzie prawo kontroli w godzinach pracy Podmiotu przetwarzającego i z minimum 3-dniowym jego uprzedzeniem.
Podmiot przetwarzający zobowiązuje się do usunięcia uchybień stwierdzonych podczas kontroli w terminie wskazanym przez Administratora danych, nie dłuższym niż 3 dni od ich stwierdzenia.
Podmiot przetwarzający udostępnia Administratorowi wszelkie informacje niezbędne do wykazania spełnienia obowiązków określonych w art. 28 RODO.
Podmiot przetwarzający może powierzyć dane osobowe do dalszego przetwarzania podwykonawcom wyłącznie w celu wykonania umowy oraz wyłącznie po uzyskaniu uprzedniej pisemnej pod rygorem nieważności zgody Administratora danych.
Przekazanie powierzonych danych do państwa trzeciego może nastąpić jedynie na pisemne polecenie Administratora danych, chyba że obowiązek taki nakłada na Podmiot przetwarzający prawo Unii lub prawo państwa członkowskiego, któremu podlega Podmiot przetwarzający. W takim przypadku przed rozpoczęciem przetwarzania Podmiot przetwarzający informuje Administratora danych o tym obowiązku prawnym, o ile prawo to nie zabrania udzielania takiej informacji z uwagi na ważny interes publiczny.
Podwykonawca, o którym mowa w powyżej, winien spełniać te same gwarancje i obowiązki jakie zostały nałożone na Podmiot przetwarzający w niniejszej Umowie.
Podmiot przetwarzający ponosi pełną odpowiedzialność wobec Administratora za niewywiązanie się ze spoczywających na podwykonawcy obowiązków ochrony danych.
Podmiot przetwarzający jest odpowiedzialny za udostępnienie lub wykorzystanie danych osobowych niezgodnie z treścią umowy, a w szczególności za udostępnienie powierzonych do przetwarzania danych osobowych osobom nieupoważnionym.
Podmiot przetwarzający zobowiązuje się do niezwłocznego poinformowania Administratora danych o jakimkolwiek postępowaniu, w szczególności administracyjnym lub sądowym, dotyczącym przetwarzania przez Podmiot przetwarzający danych osobowych określonych w umowie, o jakiejkolwiek decyzji administracyjnej lub orzeczeniu dotyczącym przetwarzania tych danych, skierowanych do Podmiotu przetwarzającego, a także o wszelkich planowanych, o ile są wiadome, lub realizowanych kontrolach i inspekcjach dotyczących przetwarzania w Podmiocie przetwarzającym tych danych osobowych, w szczególności prowadzonych przez inspektorów upoważnionych zgodnie z obowiązującymi przepisami prawa. Niniejszy ustęp dotyczy wyłącznie danych osobowych powierzonych przez Administratora danych.
W przypadku szkody spowodowanej działaniem Przetwarzającego, będzie on odpowiadał na zasadzie winy za szkody poniesione przez Administratora lub osoby trzecie.