Strony i zakres
Niniejsza Umowa powierzenia przetwarzania danych ("DPA") zostaje zawarta pomiędzy klientem korzystającym z usług statycs na podstawie ważnej umowy o świadczenie usług ("Administrator") a statycs GmbH, FN 613704g, Liechtensteinstrasse 59, 1090 Wiedeń, Austria ("Podmiot przetwarzający").
Niniejsza DPA reguluje przetwarzanie danych osobowych przez statycs w imieniu Administratora w związku z platformą SaaS statycs do planowania i analizy finansowej. Wchodzi w życie z chwilą, gdy Administrator zaakceptuje Regulamin lub w inny sposób zawrze umowę o świadczenie usług ze statycs, i pozostaje w mocy tak długo, jak statycs przetwarza dane osobowe w imieniu Administratora. W przypadku sprzeczności między niniejszą DPA a innymi postanowieniami umownymi niniejsza DPA ma pierwszeństwo w zakresie kwestii ochrony danych.
Przedmiot przetwarzania. Przetwarzanie danych osobowych niezbędnych do tego, aby statycs mógł udostępniać Administratorowi swoją platformę do planowania i analizy finansowej.
Czas trwania przetwarzania. Przez okres obowiązywania podstawowej umowy o świadczenie usług, w tym okres wygaszania i usuwania danych zgodnie z § 11 poniżej.
Charakter i cel przetwarzania
statycs przetwarza dane osobowe, aby udostępniać Administratorowi swoją platformę do planowania i analizy finansowej. Przetwarzanie obejmuje zbieranie, przechowywanie, porządkowanie, strukturyzowanie, pobieranie, przeglądanie, wykorzystywanie i usuwanie danych w zakresie niezbędnym do świadczenia usługi.
Przetwarzanie odbywa się wyłącznie na podstawie udokumentowanych poleceń Administratora. statycs nie będzie przetwarzać danych osobowych w żadnym celu innym niż świadczenie uzgodnionej usługi, chyba że wymaga tego prawo UE lub austriackie. W takim przypadku statycs poinformuje Administratora o wymogu prawnym przed przetwarzaniem, chyba że prawo zakazuje takiego informowania.
Kategorie danych i osób, których dane dotyczą
Kategorie danych osobowych. Mogą być przetwarzane następujące rodzaje danych osobowych: imiona i nazwiska, adresy e-mail, numery telefonów, stanowiska, przynależność firmowa, adresy IP, dane przeglądarki i urządzenia oraz wszelkie inne dane osobowe, które Administrator wprowadzi do platformy. Dane finansowe przesyłane na platformę - takie jak zapisy księgowe, raporty i plany - mogą zawierać dane osobowe w zakresie, w jakim Administrator je uwzględni.
Kategorie osób, których dane dotyczą. Osoby, których dane dotyczą, mogą obejmować pracowników, współpracowników, klientów, dostawców, inwestorów Administratora oraz wszelkie inne osoby fizyczne, których dane osobowe Administrator przetwarza za pośrednictwem platformy.
Obowiązki Administratora
Administrator jest administratorem danych w rozumieniu RODO i ponosi wyłączną odpowiedzialność za zapewnienie zgodności z prawem przetwarzania danych osobowych, w tym za posiadanie ważnej podstawy prawnej zarówno dla samego przetwarzania, jak i dla przekazania danych do statycs.
Administrator odpowiada za dokładność, jakość i legalność danych osobowych przekazywanych statycs oraz za przestrzeganie wszystkich obowiązujących przepisów o ochronie danych, w tym za informowanie osób, których dane dotyczą, o przetwarzaniu ich danych.
Obowiązki Podmiotu przetwarzającego
statycs zobowiązuje się do:
- Przetwarzania danych osobowych wyłącznie na udokumentowane polecenia Administratora, chyba że prawo stanowi inaczej
- Zapewnienia, że wszystkie osoby upoważnione do przetwarzania danych osobowych są związane pisemnymi obowiązkami zachowania poufności
- Wdrożenia odpowiednich środków technicznych i organizacyjnych zapewniających poziom bezpieczeństwa odpowiedni do ryzyka
- Wspierania Administratora w odpowiadaniu na żądania osób, których dane dotyczą, na podstawie art. 15-22 RODO
- Wspierania Administratora w zapewnieniu zgodności z art. 32-34 RODO, ocenami skutków dla ochrony danych oraz uprzednimi konsultacjami z organami nadzorczymi, z uwzględnieniem charakteru przetwarzania i informacji dostępnych statycs
- Powiadamiania Administratora bez zbędnej zwłoki po powzięciu wiedzy o naruszeniu ochrony danych osobowych
- Usunięcia lub zwrotu wszystkich danych osobowych Administratorowi po rozwiązaniu umowy o świadczenie usług, chyba że przechowywanie jest wymagane przez prawo
- Niezwłocznego poinformowania Administratora, jeśli w opinii statycs polecenie narusza RODO lub inne obowiązujące przepisy o ochronie danych
statycs spełnia obowiązki audytowe wynikające z art. 28 ust. 3 lit. h RODO poprzez udostępnianie, na uzasadnione pisemne żądanie i nie częściej niż raz na dwanaście miesięcy, swojego aktualnego podsumowania bezpieczeństwa, listy podprocesorów oraz pisemnych odpowiedzi na uzasadniony kwestionariusz Administratora. Ponadto Administrator - lub niezależny audytor, którego zleci pod obowiązkiem poufności - może przeprowadzić audyt na miejscu nie częściej niż raz na dwadzieścia cztery miesiące lub w dowolnym czasie na podstawie polecenia organu nadzorczego albo uzasadnionego podejrzenia naruszenia. Audyty na miejscu odbywają się na koszt Administratora, z trzydziestodniowym pisemnym wyprzedzeniem, w godzinach pracy, przy uprzednim pisemnym uzgodnieniu zakresu, terminu i poufności.
Podprocesorzy
statycs angażuje następujących podprocesorów do wsparcia w świadczeniu usługi:
- Google Analytics (Google LLC, USA) - analityka
- PostHog (PostHog Inc., USA; PostHog Cloud EU hostowany w Niemczech) - analityka produktu
- Hanko (Hanko GmbH, Niemcy) - uwierzytelnianie
- Zero (Zero Inc., Finlandia) - CRM
- Hetzner (Hetzner Online GmbH, Niemcy) - hosting
- Chatwoot (Chatwoot Inc., USA) - czat na żywo dla odwiedzających witrynę, nie dla użytkowników aplikacji
statycs zapewnia, że wszyscy podprocesorzy są związani pisemnymi umowami nakładającymi równoważne obowiązki w zakresie ochrony danych. Administrator zostanie powiadomiony o wszelkich zamierzonych zmianach podprocesorów co najmniej trzydzieści dni wcześniej. Administrator może zgłosić sprzeciw wobec nowego podprocesora z uzasadnionych przyczyn w terminie czternastu dni od powiadomienia. Jeśli sprzeciwu nie da się rozstrzygnąć, Administrator może wypowiedzieć umowę ze skutkiem na dzień wejścia w życie zmiany podprocesora, a statycs zwróci wniesione z góry opłaty proporcjonalnie za niewykorzystaną część okresu.
Międzynarodowe przekazywanie danych
statycs przechowuje i przetwarza dane klientów w obrębie Unii Europejskiej i Europejskiego Obszaru Gospodarczego. Gdy dane muszą zostać przekazane podprocesorom zlokalizowanym poza UE lub EOG - w szczególności w Stanach Zjednoczonych - statycs zapewnia wdrożenie odpowiednich zabezpieczeń zgodnie z rozdziałem V RODO.
Zabezpieczenia te obejmują standardowe klauzule umowne UE przyjęte przez Komisję Europejską oraz, w stosownych przypadkach, decyzje stwierdzające odpowiedni stopień ochrony. statycs regularnie ocenia ramy prawne krajów odbiorców, aby zapewnić bieżącą zgodność. Kopia zabezpieczeń jest dostępna na żądanie pod adresem [email protected].
Środki bezpieczeństwa
statycs wdraża odpowiednie środki techniczne i organizacyjne w celu ochrony danych osobowych, w tym:
- Szyfrowanie danych w tranzycie (TLS) i w spoczynku
- Kontrole dostępu oparte na rolach zgodnie z zasadą najmniejszych uprawnień
- Uwierzytelnianie wieloskładnikowe do systemów wewnętrznych
- Okresowe przeglądy bezpieczeństwa odpowiednie do charakteru i skali przetwarzania, w tym testy przeprowadzane od czasu do czasu przez podmioty zewnętrzne
- Zautomatyzowane procedury tworzenia kopii zapasowych i odzyskiwania po awarii
- Rejestrowanie i monitorowanie dostępu do danych osobowych
- Szkolenia z zakresu świadomości bezpieczeństwa dla pracowników
Aktualny opis środków technicznych i organizacyjnych jest dostępny na żądanie pod adresem [email protected].
Powiadomienie o naruszeniu ochrony danych
statycs powiadomi Administratora bez zbędnej zwłoki po powzięciu wiedzy o naruszeniu ochrony danych osobowych, które może skutkować ryzykiem dla praw i wolności osób, których dane dotyczą.
Powiadomienie będzie zawierać, w zakresie znanym: charakter naruszenia, kategorie i przybliżoną liczbę osób, których dane dotyczą, prawdopodobne konsekwencje, środki podjęte lub proponowane w celu zaradzenia naruszeniu i złagodzenia jego skutków oraz punkt kontaktowy ([email protected]), od którego Administrator może uzyskać dalsze informacje.
statycs będzie współpracować z Administratorem i podejmie uzasadnione kroki, aby wspierać dochodzenie, powstrzymanie i usunięcie skutków naruszenia.
Odpowiedzialność
Odpowiedzialność za przetwarzanie danych na podstawie niniejszej DPA jest regulowana Regulaminem podstawowej umowy o świadczenie usług. Nic w niniejszej DPA nie zmienia ani nie rozszerza postanowień dotyczących odpowiedzialności uzgodnionych między stronami.
Każda ze stron odpowiada za szkody spowodowane przetwarzaniem naruszającym RODO, zgodnie z art. 82 RODO. statycs odpowiada wyłącznie za szkodę spowodowaną przetwarzaniem, które nie jest zgodne z obowiązkami skierowanymi szczególnie do podmiotów przetwarzających na podstawie RODO lub ze zgodnymi z prawem poleceniami Administratora.
Rozwiązanie i usunięcie danych
Niniejsza DPA wygasa automatycznie z chwilą rozwiązania podstawowej umowy o świadczenie usług między Administratorem a statycs.
Po rozwiązaniu dane osobowe przetwarzane w imieniu Administratora są przechowywane przez 30 dni, a następnie trwale usuwane, chyba że w tym okresie Administrator zażąda zwrotu danych w ustrukturyzowanym, powszechnie używanym formacie. statycs może przechowywać dane osobowe poza tym okresem wyłącznie wtedy, gdy wymaga tego prawo UE lub austriackie, i poinformuje Administratora o każdym takim wymogu.
Niniejsza DPA podlega prawu austriackiemu. Wyłącznym miejscem jurysdykcji jest właściwy sąd w Wiedniu.