Strony i zakres
Niniejsza Umowa powierzenia przetwarzania danych ("DPA") zostaje zawarta pomiędzy klientem korzystającym z usług statycs na podstawie ważnej umowy o świadczenie usług ("Administrator") a statycs GmbH, FN 613704g, Liechtensteinstrasse 59, 1090 Wiedeń, Austria ("Podmiot przetwarzający").
Niniejsza DPA reguluje przetwarzanie danych osobowych przez statycs w imieniu Administratora w związku z platformą SaaS statycs do planowania i analizy finansowej. Wchodzi w życie z chwilą, gdy Administrator zaakceptuje Regulamin lub w inny sposób zawrze umowę o świadczenie usług ze statycs, i pozostaje w mocy tak długo, jak statycs przetwarza dane osobowe w imieniu Administratora. W przypadku sprzeczności między niniejszą DPA a innymi postanowieniami umownymi niniejsza DPA ma pierwszeństwo w zakresie kwestii ochrony danych.
Przedmiot przetwarzania. Przetwarzanie danych osobowych niezbędnych do tego, aby statycs mógł udostępniać Administratorowi swoją platformę do planowania i analizy finansowej.
Czas trwania przetwarzania. Przez okres obowiązywania podstawowej umowy o świadczenie usług, w tym okres wygaszania i usuwania danych zgodnie z § 11 poniżej.
Charakter i cel przetwarzania
statycs przetwarza dane osobowe, aby udostępniać Administratorowi swoją platformę do planowania i analizy finansowej. W niniejszej umowie "treści klienta" oznaczają dane przesyłane przez Administratora na platformę oraz raporty, plany i inne wyniki wygenerowane na ich podstawie. Przetwarzanie obejmuje zbieranie, przechowywanie, porządkowanie, strukturyzowanie, pobieranie, przeglądanie, wykorzystywanie i usuwanie danych w zakresie niezbędnym do świadczenia usługi.
Przetwarzanie odbywa się wyłącznie na podstawie udokumentowanych poleceń Administratora. Polecenia te obejmują tworzenie zagregowanych, zanonimizowanych statystyk i benchmarków branżowych; po zanonimizowaniu dane wynikowe nie są już danymi osobowymi i pozostają poza zakresem niniejszej DPA. statycs nie będzie przetwarzać danych osobowych w żadnym celu innym niż świadczenie uzgodnionej usługi, chyba że wymaga tego prawo UE lub austriackie. W takim przypadku statycs poinformuje Administratora o wymogu prawnym przed przetwarzaniem, chyba że prawo zakazuje takiego informowania.
Kategorie danych i osób, których dane dotyczą
Kategorie danych osobowych. Mogą być przetwarzane następujące rodzaje danych osobowych: imiona i nazwiska, adresy e-mail, numery telefonów, stanowiska, przynależność firmowa, adresy IP, dane przeglądarki i urządzenia oraz wszelkie inne dane osobowe, które Administrator wprowadzi do platformy. Dane finansowe przesyłane na platformę - takie jak zapisy księgowe, raporty i plany - mogą zawierać dane osobowe w zakresie, w jakim Administrator je uwzględni.
Kategorie osób, których dane dotyczą. Osoby, których dane dotyczą, mogą obejmować pracowników, współpracowników, klientów, dostawców, inwestorów Administratora oraz wszelkie inne osoby fizyczne, których dane osobowe Administrator przetwarza za pośrednictwem platformy.
Obowiązki Administratora
Administrator jest administratorem danych w rozumieniu RODO i ponosi wyłączną odpowiedzialność za zapewnienie zgodności z prawem przetwarzania danych osobowych, w tym za posiadanie ważnej podstawy prawnej zarówno dla samego przetwarzania, jak i dla przekazania danych do statycs.
Administrator odpowiada za dokładność, jakość i legalność danych osobowych przekazywanych statycs oraz za przestrzeganie wszystkich obowiązujących przepisów o ochronie danych, w tym za informowanie osób, których dane dotyczą, o przetwarzaniu ich danych.
Obowiązki Podmiotu przetwarzającego
statycs zobowiązuje się do:
- Przetwarzania danych osobowych wyłącznie na udokumentowane polecenia Administratora, chyba że obowiązek taki nakłada prawo
- Zapewnienia, że wszystkie osoby upoważnione do przetwarzania danych osobowych są związane pisemnymi obowiązkami zachowania poufności
- Wdrożenia odpowiednich środków technicznych i organizacyjnych zapewniających poziom bezpieczeństwa odpowiedni do ryzyka
- Wspierania Administratora w odpowiadaniu na żądania osób, których dane dotyczą, na podstawie art. 15-22 RODO
- Wspierania Administratora w zapewnieniu zgodności z art. 32-34 RODO, ocenami skutków dla ochrony danych oraz uprzednimi konsultacjami z organami nadzorczymi, z uwzględnieniem charakteru przetwarzania i informacji dostępnych statycs
- Powiadamiania Administratora bez zbędnej zwłoki po powzięciu wiedzy o naruszeniu ochrony danych osobowych
- Według wyboru Administratora - usunięcia lub zwrotu wszystkich danych osobowych Administratorowi po rozwiązaniu umowy o świadczenie usług, chyba że przechowywanie jest wymagane przez prawo
- Niezwłocznego poinformowania Administratora, jeśli w opinii statycs polecenie narusza RODO lub inne obowiązujące przepisy o ochronie danych
statycs spełnia obowiązki audytowe wynikające z art. 28 ust. 3 lit. h RODO poprzez udostępnianie, na uzasadnione pisemne żądanie i nie częściej niż raz na dwanaście miesięcy, swojego aktualnego podsumowania bezpieczeństwa, listy podprocesorów oraz pisemnych odpowiedzi na uzasadniony kwestionariusz Administratora. Ponadto Administrator - lub niezależny audytor, któremu to zleci, związany obowiązkiem poufności - może przeprowadzić audyt na miejscu nie częściej niż raz na dwadzieścia cztery miesiące lub w dowolnym czasie na podstawie polecenia organu nadzorczego albo uzasadnionego podejrzenia naruszenia. Audyty na miejscu odbywają się na koszt Administratora, z trzydziestodniowym pisemnym wyprzedzeniem, w godzinach pracy, przy uprzednim pisemnym uzgodnieniu zakresu, terminu i poufności.
Podprocesorzy
statycs korzysta przy świadczeniu usługi z usług następujących dostawców. Hetzner, Cloudflare i Hanko przetwarzają dane osobowe w imieniu Administratora i są podprocesorami w rozumieniu art. 28 RODO. PostHog i Stripe zostali wymienieni w celach przejrzystości; ich role wskazano przy poszczególnych pozycjach. Administrator niniejszym udziela statycs ogólnej pisemnej zgody w rozumieniu art. 28 ust. 2 RODO, z zastrzeżeniem postanowień niniejszego paragrafu, na korzystanie z usług wymienionych poniżej podprocesorów oraz na dokonywanie w nich zmian.
- Hetzner (Hetzner Online GmbH, Niemcy) - hosting
- Cloudflare (Cloudflare, Inc., USA) - dostarczanie treści, terminacja TLS i ochrona przed botami dla app.statycs.com
- Hanko (Hanko GmbH, Niemcy) - uwierzytelnianie
- PostHog (PostHog Inc., USA; PostHog Cloud EU hostowany w Niemczech) - analityka produktu. statycs samodzielnie określa cele swojej analityki produktu i jest dla niej administratorem danych, w związku z czym PostHog działa w tym zakresie jako własny podmiot przetwarzający statycs, a nie jako podprocesor Administratora
- Stripe (Stripe Payments Europe Ltd., Irlandia; Stripe, LLC, USA) - obsługa płatności i rozliczanie subskrypcji. W zakresie realizacji płatności i wypełniania własnych obowiązków regulacyjnych Stripe działa jako niezależny administrator danych i został tu wymieniony w celach przejrzystości, a nie jako podprocesor Administratora
statycs zapewnia, że wszyscy podprocesorzy są związani pisemnymi umowami nakładającymi równoważne obowiązki w zakresie ochrony danych. Administrator zostanie powiadomiony o wszelkich zamierzonych zmianach podprocesorów co najmniej trzydzieści dni wcześniej. Administrator może zgłosić sprzeciw wobec nowego podprocesora z uzasadnionych przyczyn w terminie czternastu dni od powiadomienia. Jeśli sprzeciwu nie da się rozstrzygnąć, Administrator może wypowiedzieć umowę ze skutkiem na dzień wejścia w życie zmiany podprocesora, a statycs zwróci wniesione z góry opłaty proporcjonalnie za niewykorzystaną część okresu.
Międzynarodowe przekazywanie danych
Treści klienta - dane finansowe, raporty i plany przesyłane na platformę - są przechowywane, wraz z kopiami zapasowymi, wyłącznie na serwerach na terytorium Unii Europejskiej. Hosting zapewnia Hetzner (Niemcy), a uwierzytelnianie Hanko (Niemcy). Analityka produktu działa na PostHog Cloud EU (Niemcy), który otrzymuje zdarzenia dotyczące użytkowania, ale nigdy treści klienta.
Poza tym zakresem pozostają trzy kwestie. Dane płatnicze i rozliczeniowe przetwarza Stripe, który wykorzystuje infrastrukturę w Stanach Zjednoczonych. Cloudflare dokonuje terminacji TLS dla app.statycs.com, dlatego ruch w tranzycie może przechodzić przez lokalizacje poza Unią Europejską, choć treści klienta nie są tam przechowywane. Ponadto część dostawców, w tym Cloudflare i PostHog, jest kontrolowana przez spółki dominujące z siedzibą w Stanach Zjednoczonych, w związku z czym dostęp na potrzeby wsparcia lub administrowania spoza Europejskiego Obszaru Gospodarczego pozostaje możliwy nawet wtedy, gdy serwery znajdują się w Europie. statycs traktuje wszystkie trzy przypadki jako przekazanie danych w rozumieniu rozdziału V RODO.
W odniesieniu do tych przekazań statycs opiera się na standardowych klauzulach umownych UE przyjętych przez Komisję Europejską, uzupełnionych w razie potrzeby dodatkowymi środkami technicznymi i organizacyjnymi, a także - o ile dany odbiorca posiada certyfikację - na decyzji Komisji Europejskiej z dnia 10 lipca 2023 r. stwierdzającej odpowiedni stopień ochrony danych zapewniany przez Ramy ochrony danych UE-USA (EU-US Data Privacy Framework). statycs okresowo ponownie ocenia ramy prawne państw odbiorców, w tym to, czy decyzje stwierdzające odpowiedni stopień ochrony, na których się opiera, pozostają w mocy. Kopia zabezpieczeń jest dostępna na żądanie pod adresem [email protected].
Środki bezpieczeństwa
statycs wdraża odpowiednie środki techniczne i organizacyjne w celu ochrony danych osobowych, w tym:
- Szyfrowanie danych w tranzycie (TLS) i w spoczynku
- Kontrole dostępu oparte na rolach zgodnie z zasadą najmniejszych uprawnień
- Uwierzytelnianie wieloskładnikowe do systemów wewnętrznych
- Okresowe przeglądy bezpieczeństwa odpowiednie do charakteru i skali przetwarzania, w tym testy przeprowadzane od czasu do czasu przez podmioty zewnętrzne
- Zautomatyzowane procedury tworzenia kopii zapasowych i odzyskiwania po awarii
- Rejestrowanie i monitorowanie dostępu do danych osobowych
- Szkolenia z zakresu świadomości bezpieczeństwa dla pracowników
Aktualny opis środków technicznych i organizacyjnych jest dostępny na żądanie pod adresem [email protected].
Powiadomienie o naruszeniu ochrony danych
statycs powiadomi Administratora bez zbędnej zwłoki po powzięciu wiedzy o jakimkolwiek naruszeniu ochrony danych osobowych. Art. 33 ust. 2 RODO nie przewiduje żadnego progu ryzyka dla powiadomienia kierowanego przez podmiot przetwarzający do administratora, a statycs również żadnego nie stosuje.
Powiadomienie będzie zawierać, w zakresie znanym: charakter naruszenia, kategorie i przybliżoną liczbę osób, których dane dotyczą, prawdopodobne konsekwencje, środki podjęte lub proponowane w celu zaradzenia naruszeniu i złagodzenia jego skutków oraz punkt kontaktowy ([email protected]), od którego Administrator może uzyskać dalsze informacje.
statycs będzie współpracować z Administratorem i podejmie uzasadnione kroki, aby wspierać dochodzenie, powstrzymanie i usunięcie skutków naruszenia.
Odpowiedzialność
Odpowiedzialność za przetwarzanie danych na podstawie niniejszej DPA jest regulowana Regulaminem podstawowej umowy o świadczenie usług. Nic w niniejszej DPA nie zmienia ani nie rozszerza postanowień dotyczących odpowiedzialności uzgodnionych między stronami.
Każda ze stron odpowiada za szkody spowodowane przetwarzaniem naruszającym RODO, zgodnie z art. 82 RODO. statycs odpowiada wyłącznie za szkodę spowodowaną przetwarzaniem, które nie jest zgodne z obowiązkami skierowanymi szczególnie do podmiotów przetwarzających na podstawie RODO lub ze zgodnymi z prawem poleceniami Administratora.
Rozwiązanie i usunięcie danych
Niniejsza DPA wygasa automatycznie z chwilą rozwiązania podstawowej umowy o świadczenie usług między Administratorem a statycs, z tym zastrzeżeniem, że pozostaje w mocy w odniesieniu do wszelkich danych osobowych, które statycs nadal przechowuje w imieniu Administratora, do czasu zwrotu lub usunięcia tych danych zgodnie z postanowieniami niniejszego paragrafu.
Po rozwiązaniu umowy dane osobowe przetwarzane w imieniu Administratora są przechowywane przez 30 dni. W tym okresie Administrator może wybrać, czy statycs zwróci dane w ustrukturyzowanym, powszechnie używanym i nadającym się do odczytu maszynowego formacie, czy też je usunie. W braku takiego wyboru statycs je usuwa: z systemów produkcyjnych z upływem 30 dni, a z zaszyfrowanych kopii zapasowych w kolejnym cyklu tworzenia kopii. statycs może przechowywać dane osobowe poza tym okresem wyłącznie wtedy, gdy wymaga tego prawo UE lub austriackie, i poinformuje Administratora o każdym takim wymogu.
Niniejsza DPA podlega prawu austriackiemu. Wyłącznym miejscem jurysdykcji jest właściwy sąd w Wiedniu.
Niniejsza DPA jest publikowana w kilku wersjach językowych. Wersja angielska jest wersją wiążącą i reguluje umowę między stronami. Wszystkie pozostałe wersje językowe są udostępniane wyłącznie dla wygody; w przypadku jakichkolwiek rozbieżności pierwszeństwo ma wersja angielska.