UMOWA POWIERZENIA PRZETWARZANIA DANYCH OSOBOWYCH
Pomiędzy Administratorem , czyli posiadającym konto w aplikacji Trichoexpert
a
TRICHOEXPERT spółką z ograniczoną odpowiedzialnością z siedzibą w Warszawie, ul. Świętokrzyska 18, 00-052 Warszawa, wpisaną do Rejestru Przedsiębiorców Krajowego Rejestru Sądowego pod nr. 0000855385, posiadającą REGON: 386795977i NIP: 5252832607,
zwaną dalej Przetwarzającym
Administrator i Przetwarzający mogą być dalej również zwani osobno „Stroną”, a łącznie „Stronami”.
§ 1 Postanowienia ogólne
- Dla potrzeb Umowy, Administrator i Przetwarzający ustalają następujące znaczenie niżej wymienionych pojęć:
- Umowa Główna – oparta na regulaminie korzystania z aplikacji Trichoexpert do analizy trychologicznej.
- Umowa – niniejsza umowa przetwarzania danych osobowych;
- RODO – rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (ogólne rozporządzenie o ochronie danych) (Dz. U. UE. L. z 2016 r. Nr 119, str. 1);
- IOD – Inspektor Danych Osobowych;
- EOG – Europejski Obszar Gospodarczy w rozumieniu art. 217 Traktatu o Funkcjonowaniu Unii Europejskiej i umów dwustronnych ze Szwajcarią;
- Panel Klienta – panel klienta w serwisie Przetwarzającego;
- dzień roboczy – każdy dzień od poniedziałku do piątku z wyłączeniem dni ustawowo wolnych od pracy.
- Wszelkie określenia, znajdujące się w Umowie, a jednobrzmiące z pojęciami, zdefiniowanymi w RODO, mają znaczenie tożsame z tymi pojęciami, z tym, że przez podmiot danych należy rozumieć osobę, której dane zostały powierzone Przetwarzającemu na podstawie Umowy.
§ 2 Przedmiot i czas trwania umowy
- Przedmiotem Umowy jest powierzenie przez Administratora przetwarzania danych osobowych Przetwarzającemu w celu realizacji Umowy Głównej. Zmiana celu przetwarzania danych osobowych dopuszczalne jest jedynie poprzez zmianę Umowy, dokonaną z zachowaniem formy pisemnej pod rygorem nieważności.
- Umowa została zawarta jest na czas obowiązywania Umowy Głównej oraz wykonania wszystkich zobowiązań wynikających z Umowy.
- Przetwarzający jest uprawniony do rozwiązania Umowy ze skutkiem natychmiastowym w wypadku, gdy Administrator naruszy jej postanowienia lub nastąpi rozwiązanie Umowy Głównej.
§ 3 Zasady powierzenia przetwarzania danych osobowych
- Przetwarzający może przetwarzać dane osobowe wyłącznie w zakresie i celu przewidzianym w Umowie.
- Charakter oraz cele przetwarzania, rodzaj danych osobowych, kategorie osób których dane są powierzane do przetwarzania zostały opisane w Załączniku do Umowy.
- W przypadku powierzenia przez Administratora danych, o których mowa w art. 9 ust. 1 RODO, Administrator oświadcza, że pozyskanie oraz przetwarzanie danych odbywa się z zachowaniem postanowień art. 9 ust. 2 RODO.
- Przetwarzający przetwarza dane osobowe wyłącznie na udokumentowane polecenie Administratora, przy czym za takie udokumentowane polecenie uważa się Umowę Główną; chyba że obowiązek taki nakłada na Przetwarzającego prawo unijne lub prawo krajowe, któremu podlega Przetwarzający, o czym informuje Administratora przed rozpoczęciem przetwarzania, o ile prawo to nie zabrania udzielania takiej informacji z uwagi na ważny interes publiczny.
- Przetwarzający jest zobowiązany do przestrzegania wymogów ustawowych, o których mowa w art. 28-33 RODO; w związku z tym Przetwarzający:
- zapewnienia, że jego personel został przeszkolony w zakresie ich obowiązków związanych z przetwarzaniem danych osobowych oraz został upoważniony do przetwarzania danych osobowych;
- prowadzi rejestr kategorii czynności przetwarzania dokonywanych w imieniu Administratora, o którym mowa w art. 30 ust. 2 RODO i udostępni go Administratorowi na jego żądanie w terminie 3 dni, chyba że Przetwarzający jest zwolniony z tego obowiązku na podstawie art. 30 ust. 5 RODO;
- niezwłocznie poinformuje na piśmie Administratora o wszelkich kontrolach i działaniach prowadzonych przez organ nadzorczy w zakresie, w jakim dotyczą one powierzonych danych na podstawie Umowy. Dotyczy to również sytuacji, gdy w stosunku do Przetwarzającego prowadzone jest dochodzenie prowadzone przez właściwy organ w związku z naruszeniem przepisów prawa cywilnego lub karnego, przepisów administracyjnych lub regulacji dotyczących przetwarzania danych osobowych w związku z Umową. W przypadku gdy wobec Administratora zostanie wszczęta kontrola przez organ nadzorczy, postępowanie administracyjne lub karne, roszczenie z tytułu odpowiedzialności osoby, której dane dotyczą, lub osoby trzeciej, lub jakiekolwiek inne roszczenie w związku z przetwarzaniem danych przez Przetwarzającego, Przetwarzający dołoży wszelkich starań, aby wesprzeć Administratora.
- Przetwarzający pomaga Administratorowi w wypełnianiu obowiązków dotyczących bezpieczeństwa danych osobowych, wymogów dotyczących zgłaszania naruszeń danych, ocen skutków dla ochrony danych oraz uprzednich konsultacji, o których mowa w art. 32-36 RODO. Obejmują one:
- zapewnienie odpowiedniego poziomu ochrony za pomocą środków technicznych i organizacyjnych, które uwzględniają okoliczności i cele przetwarzania, a także przewidywane prawdopodobieństwo i dotkliwość ewentualnego naruszenia prawa w wyniku luk w zabezpieczeniach oraz które umożliwiają natychmiastowe wykrycie odpowiednich zdarzeń naruszenia;
- obowiązek niezwłocznego poinformowania Administratora o naruszeniu ochrony danych osobowych;
- wspieranie Administratora w zakresie dokonywania oceny skutków dla ochrony danych osobowych;
- wspieranie Administratora w zakresie uprzedniej konsultacji z organem nadzorczym.
- Przetwarzający zobowiązuje się udostępniać Administratorowi wszelkie informacje niezbędne do wykazania spełnienia obowiązków określonych w art. 28 RODO oraz niezwłocznie informować Administratora, jeżeli zdaniem Przetwarzającego wydane mu polecenie stanowi naruszenie RODO lub innych przepisów o ochronie danych osobowych. Przetwarzający jest wówczas uprawniony do wstrzymania realizacji danego polecenia do czasu potwierdzenia lub zmiany polecenia przez Administratora.
- Jeśli powyższe informacje okażą się niewystarczające, aby Administrator mógł wykazać, że spełnia zobowiązania ustanowione przez RODO, Strony uzgodnią warunki operacyjne, warunki bezpieczeństwa audytu lub inspekcji. W każdym przypadku, warunki audytu lub inspekcji nie mogą wpływać na bezpieczeństwo innych klientów Przetwarzającego.
- Koszty audytu zobowiązuje się pokryć Administrator.
§ 4 Środki techniczne i organizacyjne
- Przetwarzający zobowiązuje się do zapewnienia bezpieczeństwa powierzonych mu przez Administratora danych, zgodnie z art. 28 ust. 3 lit. c i art. 32 RODO, w szczególności w związku z art. 5 ust. 1 i ust. 2 RODO. Środki, które należy podjąć, to środki bezpieczeństwa danych oraz środki gwarantujące poziom ochrony odpowiedni do ryzyka w zakresie poufności, integralności, dostępności i odporności systemów, przy uwzględnieniu aktualnego stanu wiedzy, kosztów wdrożenia, charakteru, zakresu i celów przetwarzania, jak również prawdopodobieństwa wystąpienia i dotkliwości ryzyka dla praw i wolności osób fizycznych w rozumieniu art. 32 ust. 1 RODO.
- Przetwarzający będzie okresowo monitorował procesy wewnętrzne oraz środki techniczne i organizacyjne w celu zapewnienia, że przetwarzanie w zakresie jego odpowiedzialności jest zgodne z wymogami obowiązującego prawa ochrony danych i ochrony praw osób, których dane dotyczą.
§ 5 Transfer danych osobowych
Przetwarzanie danych osobowych zgodnie z Umową odbywa się wyłącznie w państwie członkowskim Unii Europejskiej (UE) lub w państwie członkowskim Europejskiego Obszaru Gospodarczego (EOG). Każde przekazanie danych osobowych do państwa, które nie jest państwem członkowskim UE lub EOG, wymaga uprzedniej zgody Administratora i może nastąpić tylko wtedy, gdy warunki z art. 44 i nast. RODO zostały spełnione.
§ 6 Wykonywanie praw podmiotów danych
- Przetwarzający zobowiązuje się pomagać Administratorowi poprzez odpowiednie środki techniczne i organizacyjne, w wywiązywaniu się z obowiązku odpowiadania na żądania osób, których dane dotyczą, w zakresie wykonywania ich praw określonych w art. 15 - 22 RODO, w szczególności Przetwarzający zobowiązuje się do poinformowania Administratora o złożonym żądaniu osoby, której dane dotyczą w ciągu 3 dni roboczych od dnia otrzymania takiego żądania.
- Przetwarzający udostępniani Administratorowi wszelkie informacje niezbędne do wykazania spełnienia obowiązków określonych w przepisach o ochronie danych osobowych, dotyczących korzystania z podmiotów przetwarzających.
- Przetwarzający zobowiązuje się w imieniu Administratora podać osobie, której dane dotyczą podczas pozyskiwania jej danych osobowych wszystkie informacje, o których mowa w art. 13 RODO. Treść klauzuli informacyjnej przedstawianej przez Przetwarzającego w imieniu Administratora powinna zostać ustalona przez Administratora i przekazana Przetwarzającemu przed rozpoczęciem zbierania danych osobowych.
§ 7 Dalsze powierzenie przetwarzania
- Przetwarzający ma ogólną zgodę Administratora na korzystanie z usług podmiotów podprzetwarzających.
- Przetwarzający pozostaje w pełni odpowiedzialny przed Administratorem za wykonanie obowiązków podmiotu podprzetwarzającego zgodnie z jego umową z podmiotem przetwarzającym.
§ 8 Naruszenie ochrony danych osobowych
- Przetwarzający jest zobowiązany do pisemnego poinformowania Administratora o wszelkich przypadkach naruszenia bezpieczeństwa powierzonych mu danych osobowych niezwłocznie, jednak nie później niż w terminie 48 godzin od chwili stwierdzenia przez Przetwarzającego incydentu naruszenia.
- Informacje o naruszeniach należy przekazać mailowo na adres z konta .
- Przetwarzający przedstawi Administratorowi wystarczające informacje, aby umożliwić zawiadomienie organu nadzorczego oraz zawiadomienie podmiotów danych w odpowiednich przypadkach. Informacje powinny zawierać:
- tożsamość oraz dane kontaktowe inspektora ochrony danych lub innej osoby do kontaktów, u której można uzyskać więcej informacji;
- charakter naruszenia bezpieczeństwa ochrony danych osobowych, w tym kategorie podmiotów danych oraz kategorie danych osobowych i wpisów danych objętych naruszeniem;
- opis proponowanych środków, jakie może zastosować Administrator w celu złagodzenia ewentualnych negatywnych skutków naruszenia ochrony danych osobowych;
- konsekwencje naruszenia ochrony danych osobowych;
- środki zaproponowane lub podjęte przez Przetwarzającego w celu zaradzenia naruszeniu ochrony danych osobowych.
- Przetwarzający będzie współpracować z Administratorem oraz podejmować uzasadnione kroki wskazane przez Administratora, aby pomóc prowadzić postępowanie w sprawie naruszenia.
§ 9 Usuwanie i zwrot danych osobowych
- W przypadku zakończeniu świadczenia usług związanych z przetwarzaniem danych osobowych Przetwarzający zobowiązany jest do usunięcia wszelkich danych osobowych oraz usunięcia wszelkich ich istniejących kopii, chyba że prawo Unii lub prawo państwa członkowskiego nakazują przechowywanie danych osobowych albo do zwrócenia Administratorowi wszelkich danych osobowych wraz z ich kopiami, w zależności od decyzji Administratora.
- Przetwarzający zobowiązany jest do usunięcia lub zwrócenia danych osobowych terminie 7 dni, licząc od dnia otrzymania od Administratora przedmiotowej decyzji.
- W przypadku decyzji Administratora o usunięciu danych osobowych Przetwarzający potwierdzi usunięcie danych osobowych przesyłając Administratorowi protokół zniszczenia.
§ 10 Postanowienia końcowe
- Strony oświadczają ze w przypadku, gdy którekolwiek z postanowień Umowy z mocy prawa lub ostatecznego albo prawomocnego orzeczenia jakiegokolwiek organu administracyjnego lub sądu, zostanie uznane za nieważne lub nieskuteczne, pozostałe postanowienia Umowy zachowują pełna moc i skuteczność.
- Postanowienia Umowy nieważne lub nieskuteczne, zgodnie z ust. 1 zostaną zastąpione, na mocy Umowy, postanowieniami ważnymi w świetle prawa, a w szczególności RODO, które oddawać będą pierwotną intencję Stron.
- Wypowiedzenie Umowy wymaga formy pisemnej pod rygorem bezskuteczności.
- Umowa została zawarta w formie elektronicznej, przez zatwierdzenie jej treści przez obydwie Strony, przy użyciu Panelu Klienta.
- Umowa wchodzi w życie w chwilą jej zatwierdzenia przez obydwie Strony, przy użyciu Panelu Klienta.
- Umowa podlega prawu polskiemu.
- Wszelkie spory mające związek z Umową będą rozstrzygane przez Sąd właściwy dla siedziby Przetwarzającego.
- Załączniki do Umowy stanowią jej integralną część. Lista załączników jest następująca:
- Załącznik 1 – opis celu, charakteru oraz rodzaju danych osobowych;
Załącznik 1 do Umowy – opis celu, charakteru oraz rodzaju danych osobowych
|
Lp.
|
Kategorie osób
|
Cele
|
Charakter
|
Rodzaj danych osobowych
|
|
1.
|
Klienci
|
Świadczenie usług wynikających z umowy
|
Elektronicznie
|
Dane wprowadzane/ zawarte w aplikacji TRICHOEXPERT (nr telefonu, adres poczty elektronicznej, imię i nazwisko,
|
|
2.
|
Klienci
|
Świadczenie usług wynikających z umowy
|
Elektronicznie
|
Dane o wykonanych usługach trychologicznych i trychofryzjerskich
|
|
3.
|
Klienci
|
Świadczenie usług wynikających z umowy
|
Elektronicznie
|
Dane o stanie zdrowia włosów, skóry głowy, skóry brody
|