LP-09 — Umowa powierzenia przetwarzania danych osobowych (DPA)
Nazwa dokumentu: Umowa powierzenia przetwarzania danych osobowych
Kod dokumentu: LP-09
Wersja: 1.0
Status: dokument roboczy do publikacji po uzupełnieniu danych rejestrowych, technicznych, listy podprocesorów i załączników bezpieczeństwa
Obowiązuje od: [UZUPEŁNIĆ DATĘ]
Domena główna: te8.pl
Podmiot przetwarzający: TE8 [UZUPEŁNIĆ FORMĘ PRAWNĄ]
Administrator danych: Klient / Organizacja korzystająca z usług TE8
Typ dokumentu: Data Processing Agreement / DPA / Umowa powierzenia przetwarzania danych osobowych
Metryka dokumentu
| Element | Opis |
|---|---|
| Dokument | Umowa powierzenia przetwarzania danych osobowych |
| Zakres | Powierzenie TE8 przetwarzania danych osobowych przez klienta B2B lub organizację w związku z korzystaniem z usług TE8 |
| Dotyczy | Usług TE8, w których TE8 przetwarza dane osobowe w imieniu klienta lub organizacji, w szczególności Systemu TE8, usług online, API, Repo, Store, Update, wsparcia technicznego, diagnostyki, hostingu, paneli organizacji i usług powiązanych |
| Nie dotyczy | Przetwarzania danych, w którym TE8 działa jako niezależny administrator danych, np. prowadzenie Konta usług TE8, rozliczenia, własne bezpieczeństwo, komunikacja administracyjna i obsługa własnych obowiązków prawnych |
| Model | B2B / SaaS / procesor / podprocesorzy / dane klientów / usługi cyfrowe / Enterprise / API / cloud / support / repozytoria / aktualizacje |
| Rola klienta | Administrator danych, chyba że odrębna umowa wyraźnie wskazuje inną rolę |
| Rola TE8 | Podmiot przetwarzający w zakresie danych powierzonych przez klienta; niezależny administrator w zakresie własnych celów określonych w Polityce Prywatności TE8 |
| Właściciel dokumentu | TE8 |
Dokumenty powiązane
| Kod | Nazwa dokumentu | Zakres |
|---|---|---|
| LP-01 | Regulamin Konta usług TE8 (SSO) | Zasady korzystania z Konta usług TE8, SSO, organizacji, ról i dostępu do usług powiązanych |
| LP-02 | Polityka Prywatności TE8 | Zasady przetwarzania danych osobowych przez TE8 jako administratora danych |
| LP-03 | Polityka Cookies TE8 | Cookies, local storage, identyfikatory i podobne technologie |
| LP-04 | Licencja Systemu TE8 (EULA) | Zasady instalacji i korzystania z oprogramowania System TE8 |
| LP-05 | Regulamin TE8 Store | Zasady korzystania ze sklepu, katalogu lub marketplace TE8 |
| LP-06 | Regulamin TE8 Update | Zasady pobierania aktualizacji, poprawek i komponentów |
| LP-07 | Regulamin TE8 Repo | Zasady korzystania z repozytoriów, pakietów i zasobów TE8 |
| LP-08 | Warunki korzystania z API TE8 | Zasady korzystania z interfejsów programistycznych TE8 |
| LP-10 | SLA TE8 | Poziomy dostępności usług, o ile zostaną udostępnione |
Rozdział I — Strony Umowy i postanowienia ogólne
§1. Strony Umowy
- Niniejsza Umowa zostaje zawarta pomiędzy:
Administratorem danych:
Nazwa / firma: [UZUPEŁNIĆ DANE KLIENTA]
Adres siedziby: [UZUPEŁNIĆ]
NIP / numer rejestrowy: [UZUPEŁNIĆ]
Osoba kontaktowa: [UZUPEŁNIĆ]
E-mail do spraw ochrony danych: [UZUPEŁNIĆ]
E-mail do spraw bezpieczeństwa: [UZUPEŁNIĆ]
Podmiotem przetwarzającym:
TE8 [UZUPEŁNIĆ FORMĘ PRAWNĄ]
Adres siedziby: [UZUPEŁNIĆ]
NIP: [UZUPEŁNIĆ]
REGON: [UZUPEŁNIĆ]
KRS/CEIDG: [UZUPEŁNIĆ, JEŻELI DOTYCZY]
E-mail kontaktowy: [UZUPEŁNIĆ, NP. kontakt@te8.pl]
E-mail do spraw prywatności: [UZUPEŁNIĆ, NP. privacy@te8.pl]
E-mail do spraw bezpieczeństwa: [UZUPEŁNIĆ, NP. security@te8.pl]
Strona internetowa: te8.pl
- Administrator oraz Podmiot przetwarzający zwani są dalej łącznie „Stronami”, a każdy z osobna „Stroną”.
- Umowa może zostać zawarta w formie pisemnej, elektronicznej, dokumentowej, przez akceptację w panelu klienta, przez zaakceptowanie zamówienia, przez zawarcie umowy głównej albo w inny sposób dopuszczalny przez przepisy prawa i system TE8.
- Jeżeli Umowa jest zawierana przez osobę działającą w imieniu Administratora, osoba ta oświadcza, że posiada odpowiednie umocowanie do zawarcia Umowy.
§2. Cel Umowy
- Celem Umowy jest określenie zasad powierzenia TE8 przetwarzania danych osobowych przez Administratora w związku z korzystaniem z usług TE8.
- Umowa określa w szczególności:
- przedmiot przetwarzania,
- czas trwania przetwarzania,
- charakter i cel przetwarzania,
- typ danych osobowych,
- kategorie osób, których dane dotyczą,
- obowiązki i prawa Administratora,
- obowiązki Podmiotu przetwarzającego,
- zasady korzystania z dalszych podmiotów przetwarzających,
- zasady bezpieczeństwa,
- zasady pomocy Administratorowi,
- zasady audytu,
- zasady zgłaszania naruszeń,
- zasady usunięcia albo zwrotu danych po zakończeniu świadczenia usług.
- Umowa stanowi część dokumentacji prawnej TE8 i powinna być stosowana łącznie z umową główną, regulaminami usług TE8, Polityką Prywatności TE8 oraz właściwymi załącznikami technicznymi.
§3. Relacja do umowy głównej
- Umowa ma zastosowanie wyłącznie w zakresie, w jakim TE8 przetwarza dane osobowe w imieniu Administratora.
- Umowa nie zastępuje umowy głównej, regulaminu usługi, zamówienia, licencji, SLA ani innych dokumentów handlowych lub technicznych.
- W przypadku sprzeczności pomiędzy Umową a umową główną, w zakresie ochrony danych osobowych pierwszeństwo ma niniejsza Umowa, chyba że Strony wyraźnie uzgodnią dalej idące lub bardziej szczegółowe postanowienia zgodne z RODO.
- W zakresie spraw nieuregulowanych Umową zastosowanie mają postanowienia umowy głównej oraz właściwe przepisy prawa.
§4. Zakres stosowania
- Umowa ma zastosowanie do usług TE8, w których Administrator powierza TE8 przetwarzanie danych osobowych.
- Umowa może mieć zastosowanie w szczególności do:
- Systemu TE8 w modelu online, cloud, hybrydowym albo zarządzanym,
- panelu organizacji,
- usług synchronizacji,
- usług hostingu,
- usług wsparcia technicznego,
- usług diagnostycznych,
- API TE8,
- TE8 Repo,
- TE8 Store,
- TE8 Update,
- usług integracyjnych,
- usług administracyjnych,
- usług backupu albo odtwarzania, jeżeli są świadczone przez TE8,
- innych usług, w których TE8 przetwarza dane w imieniu Administratora.
- Umowa nie ma zastosowania do danych przetwarzanych wyłącznie lokalnie w środowisku Administratora, do których TE8 nie ma dostępu i których TE8 nie przetwarza.
Rozdział II — Definicje
§5. Słownik pojęć
Na potrzeby niniejszej Umowy poniższe pojęcia mają następujące znaczenie:
- Administrator — podmiot, który samodzielnie lub wspólnie z innymi ustala cele i sposoby przetwarzania danych osobowych powierzonych TE8.
- Dane osobowe — informacje o zidentyfikowanej lub możliwej do zidentyfikowania osobie fizycznej.
- Dane powierzone — dane osobowe przetwarzane przez TE8 w imieniu Administratora na podstawie niniejszej Umowy.
- Dalszy podmiot przetwarzający albo Podprocesor — podmiot, któremu TE8 powierza dalsze przetwarzanie danych osobowych w celu świadczenia usług na rzecz Administratora.
- DPA albo Umowa — niniejsza Umowa powierzenia przetwarzania danych osobowych.
- EOG — Europejski Obszar Gospodarczy.
- Incydent bezpieczeństwa — zdarzenie dotyczące bezpieczeństwa informacji, które może, ale nie musi stanowić naruszenia ochrony danych osobowych.
- Instrukcja Administratora — udokumentowane polecenie Administratora dotyczące przetwarzania danych powierzonych przez TE8.
- Konto usług TE8 — odrębna usługa identyfikacji, uwierzytelniania i SSO, objęta LP-01.
- Naruszenie ochrony danych osobowych — naruszenie bezpieczeństwa prowadzące do przypadkowego albo niezgodnego z prawem zniszczenia, utracenia, zmodyfikowania, nieuprawnionego ujawnienia lub nieuprawnionego dostępu do danych osobowych przesyłanych, przechowywanych lub w inny sposób przetwarzanych.
- Podmiot przetwarzający — TE8, przetwarzający dane osobowe w imieniu Administratora.
- RODO — Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679, czyli ogólne rozporządzenie o ochronie danych.
- SCC — standardowe klauzule umowne przyjęte przez Komisję Europejską, jeżeli mają zastosowanie do danej relacji lub transferu.
- Subprocesor — dalszy podmiot przetwarzający dane osobowe w imieniu TE8 i na potrzeby świadczenia usług Administratorowi.
- System TE8 — odrębne oprogramowanie wirtualnego pulpitu oraz powiązana technologia TE8, objęta LP-04.
- TE8 — TE8 [UZUPEŁNIĆ FORMĘ PRAWNĄ].
- Usługi TE8 — usługi, produkty, funkcje, systemy, API, panele, komponenty, repozytoria, aktualizacje i wsparcie świadczone przez TE8.
- Umowa główna — umowa, regulamin, zamówienie, licencja, subskrypcja albo inny dokument określający korzystanie z usług TE8 przez Administratora.
- Użytkownik końcowy — osoba fizyczna, której dane mogą być przetwarzane w ramach usług TE8 na polecenie Administratora.
- Środki techniczne i organizacyjne — środki bezpieczeństwa stosowane w celu ochrony danych osobowych, określone w Umowie, załącznikach, dokumentacji lub politykach TE8.
Rozdział III — Role Stron
§6. Administrator danych
- Administrator decyduje o celach i sposobach przetwarzania danych powierzonych TE8.
- Administrator odpowiada w szczególności za:
- legalność przetwarzania danych osobowych,
- posiadanie właściwych podstaw prawnych przetwarzania,
- realizację obowiązków informacyjnych wobec osób, których dane dotyczą,
- prawidłowość, adekwatność i aktualność danych,
- zakres danych powierzonych TE8,
- udzielanie TE8 zgodnych z prawem instrukcji,
- obsługę praw osób, których dane dotyczą, chyba że Umowa stanowi inaczej,
- ocenę, czy usługi TE8 są odpowiednie do planowanego przetwarzania,
- przeprowadzenie oceny skutków dla ochrony danych, jeżeli jest wymagana,
- zgodność konfiguracji usług TE8 z wymaganiami Administratora.
- Administrator nie powinien powierzać TE8 danych, których przetwarzanie nie jest potrzebne do korzystania z usług TE8 albo których powierzenie byłoby niezgodne z prawem.
§7. TE8 jako Podmiot przetwarzający
- TE8 przetwarza dane powierzone wyłącznie w imieniu Administratora i zgodnie z jego udokumentowanymi instrukcjami, chyba że prawo Unii Europejskiej lub prawo państwa członkowskiego nakłada na TE8 obowiązek innego przetwarzania.
- TE8 nie decyduje samodzielnie o celach przetwarzania danych powierzonych, z wyjątkiem przypadków, w których działa jako niezależny administrator danych zgodnie z LP-02 — Polityką Prywatności TE8.
- TE8 może decydować o technicznych i organizacyjnych sposobach realizacji przetwarzania, o ile nie zmienia to celów i zasad przetwarzania określonych przez Administratora.
- TE8 nie sprzedaje danych powierzonych Administratora.
§8. TE8 jako niezależny administrator
- Niezależnie od niniejszej Umowy TE8 może działać jako administrator danych w zakresie własnych celów, w szczególności:
- prowadzenia Konta usług TE8,
- prowadzenia rozliczeń, faktur i księgowości,
- obsługi własnych obowiązków prawnych,
- zapewnienia bezpieczeństwa własnych systemów,
- obsługi zgłoszeń i reklamacji,
- prowadzenia komunikacji administracyjnej,
- dochodzenia roszczeń i obrony przed roszczeniami,
- obsługi relacji handlowej z Administratorem.
- Zasady przetwarzania danych przez TE8 jako administratora określa LP-02 — Polityka Prywatności TE8.
§9. Brak współadministracji
- Strony nie zamierzają tworzyć relacji współadministratorów danych w odniesieniu do danych powierzonych, chyba że odrębna umowa wyraźnie stanowi inaczej.
- Jeżeli w przyszłości Strony ustalą wspólne cele i sposoby przetwarzania określonych danych, powinny zawrzeć odrębne porozumienie o współadministracji.
Rozdział IV — Przedmiot, czas trwania, charakter i cel przetwarzania
§10. Przedmiot przetwarzania
- Przedmiotem przetwarzania jest przetwarzanie danych osobowych powierzonych TE8 przez Administratora w związku ze świadczeniem usług TE8.
- Szczegółowy opis przetwarzania, w tym typy danych, kategorie osób, cele i czynności przetwarzania, określa Załącznik A do Umowy.
- Zakres przetwarzania może zależeć od usług aktywowanych przez Administratora, konfiguracji organizacji, sposobu korzystania z Systemu TE8, API, Store, Update, Repo, wsparcia, diagnostyki i innych usług powiązanych.
§11. Czas trwania przetwarzania
- TE8 przetwarza dane powierzone przez okres obowiązywania umowy głównej albo korzystania przez Administratora z usług TE8, chyba że Strony uzgodnią inny okres.
- Po zakończeniu świadczenia usług TE8 usuwa albo zwraca dane powierzone zgodnie z Rozdziałem XV Umowy, chyba że dalsze przechowywanie jest wymagane przez prawo Unii Europejskiej, prawo państwa członkowskiego albo konieczne do ustalenia, dochodzenia lub obrony roszczeń.
- Dane mogą pozostawać przez ograniczony czas w kopiach zapasowych, logach technicznych i systemach retencji zgodnie z Załącznikiem B i polityką backupu TE8.
§12. Charakter przetwarzania
- Przetwarzanie może mieć charakter zautomatyzowany, częściowo zautomatyzowany albo manualny w zakresie niezbędnym do świadczenia usług TE8.
- Czynności przetwarzania mogą obejmować w szczególności:
- zbieranie,
- utrwalanie,
- organizowanie,
- porządkowanie,
- przechowywanie,
- adaptowanie,
- modyfikowanie,
- pobieranie,
- przeglądanie,
- wykorzystywanie,
- ujawnianie przez przesłanie w ramach usług,
- udostępnianie uprawnionym użytkownikom Administratora,
- dopasowywanie lub łączenie,
- ograniczanie,
- usuwanie,
- niszczenie,
- tworzenie kopii zapasowych,
- logowanie zdarzeń,
- diagnostykę,
- synchronizację,
- migrację,
- aktualizację,
- eksport i import danych.
§13. Cel przetwarzania
- TE8 przetwarza dane powierzone wyłącznie w celu świadczenia usług TE8 na rzecz Administratora oraz wykonywania obowiązków wynikających z Umowy.
- Cele przetwarzania mogą obejmować w szczególności:
- świadczenie usług Systemu TE8,
- świadczenie usług online,
- obsługę kont i organizacji Administratora,
- obsługę uprawnień i ról,
- obsługę plików i środowisk roboczych, jeżeli dana usługa to obejmuje,
- obsługę integracji,
- obsługę API,
- obsługę repozytoriów i pakietów,
- obsługę aktualizacji,
- obsługę Store i licencji,
- obsługę zgłoszeń wsparcia,
- diagnostykę techniczną,
- zapewnienie bezpieczeństwa usług,
- tworzenie kopii zapasowych,
- monitoring działania usług,
- wykonywanie poleceń Administratora,
- realizację obowiązków wynikających z umowy głównej.
Rozdział V — Typy danych i kategorie osób
§14. Typy danych osobowych
- W zależności od usług używanych przez Administratora, TE8 może przetwarzać następujące typy danych powierzonych:
- dane identyfikacyjne,
- dane kontaktowe,
- dane kont użytkowników,
- dane organizacyjne,
- dane ról i uprawnień,
- dane logowania i sesji,
- dane techniczne,
- dane urządzeń,
- dane aktywności użytkowników,
- dane plików i metadanych plików, jeżeli usługa to obejmuje,
- dane przesyłane przez API,
- dane przechowywane w repozytoriach, jeżeli zawierają dane osobowe,
- dane zgłoszeń wsparcia,
- dane diagnostyczne,
- logi aplikacyjne i systemowe,
- dane konfiguracji,
- dane licencji i aktywacji, jeżeli można je powiązać z osobą fizyczną,
- inne dane przekazane przez Administratora w ramach usług TE8.
- Administrator nie powinien powierzać TE8 danych szczególnych kategorii, danych dotyczących wyroków skazujących i czynów zabronionych, danych medycznych, danych dzieci ani innych danych wysokiego ryzyka, chyba że:
- jest to wyraźnie przewidziane w umowie głównej,
- TE8 potwierdził możliwość takiego przetwarzania,
- Administrator posiada odpowiednią podstawę prawną,
- Strony uzgodniły odpowiednie środki bezpieczeństwa,
- Załącznik A wskazuje takie kategorie danych.
§15. Kategorie osób, których dane dotyczą
- Dane powierzone mogą dotyczyć w szczególności:
- pracowników Administratora,
- współpracowników Administratora,
- administratorów organizacji,
- użytkowników końcowych,
- klientów Administratora,
- kontrahentów Administratora,
- dostawców Administratora,
- partnerów Administratora,
- osób kontaktowych,
- osób wskazanych w zgłoszeniach wsparcia,
- osób, których dane znajdują się w plikach, repozytoriach, logach, API albo systemach Administratora, jeżeli usługa TE8 obejmuje takie przetwarzanie.
- Szczegółowe kategorie osób powinny zostać określone w Załączniku A.
§16. Ograniczenia dotyczące danych
- Administrator zobowiązuje się nie powierzać TE8 danych niepotrzebnych do realizacji usług.
- Administrator zobowiązuje się nie przekazywać TE8 haseł, sekretów, kluczy prywatnych, tokenów, danych płatniczych, danych szczególnych kategorii ani innych danych wysokiego ryzyka, chyba że jest to konieczne i zgodne z umową oraz zabezpieczeniami uzgodnionymi przez Strony.
- Jeżeli Administrator przekaże TE8 dane nadmiarowe albo nieuprawnione, TE8 może zażądać ich usunięcia, ograniczyć przetwarzanie, odmówić obsługi zgłoszenia albo podjąć inne działania uzasadnione bezpieczeństwem i prawem.
Rozdział VI — Instrukcje Administratora
§17. Udokumentowane instrukcje
- TE8 przetwarza dane powierzone wyłącznie na podstawie udokumentowanych instrukcji Administratora.
- Instrukcjami Administratora są w szczególności:
- niniejsza Umowa,
- umowa główna,
- zamówienie,
- konfiguracja usług dokonana przez Administratora,
- ustawienia panelu organizacji,
- ustawienia API,
- ustawienia użytkowników i ról,
- zgłoszenia wsparcia,
- pisemne albo elektroniczne polecenia Administratora,
- dokumentacja techniczna zaakceptowana przez Administratora przez korzystanie z usługi.
- TE8 nie ma obowiązku wykonywania instrukcji, która jest niejasna, sprzeczna z prawem, sprzeczna z umową, technicznie niemożliwa, naruszająca bezpieczeństwo albo wykraczająca poza zakres usług TE8.
§18. Instrukcja niezgodna z prawem
- Jeżeli TE8 uzna, że instrukcja Administratora narusza RODO albo inne przepisy o ochronie danych osobowych, poinformuje Administratora o tym fakcie, chyba że prawo zabrania przekazania takiej informacji.
- TE8 może wstrzymać wykonanie instrukcji do czasu jej wyjaśnienia, zmiany albo potwierdzenia zgodności z prawem.
- Administrator odpowiada za skutki instrukcji przekazanej TE8, w zakresie w jakim instrukcja pochodzi od Administratora i nie wynika z zawinionego działania TE8.
§19. Zakres uznaniowości technicznej TE8
- Administrator przyjmuje do wiadomości, że TE8 może samodzielnie decydować o technicznych i organizacyjnych sposobach świadczenia usług, w tym o architekturze, zabezpieczeniach, infrastrukturze, narzędziach, podprocesorach, kopiach zapasowych i procesach operacyjnych, o ile pozostaje to zgodne z Umową i instrukcjami Administratora.
- Decyzje techniczne TE8 nie oznaczają, że TE8 staje się administratorem danych powierzonych, chyba że TE8 zacznie samodzielnie określać cele przetwarzania tych danych.
Rozdział VII — Obowiązki Podmiotu przetwarzającego
§20. Podstawowe obowiązki TE8
- TE8 zobowiązuje się:
- przetwarzać dane powierzone wyłącznie na udokumentowane polecenie Administratora,
- zapewnić, aby osoby upoważnione do przetwarzania danych zobowiązały się do zachowania poufności albo podlegały odpowiedniemu ustawowemu obowiązkowi poufności,
- stosować odpowiednie środki techniczne i organizacyjne,
- przestrzegać warunków korzystania z podprocesorów,
- wspierać Administratora w realizacji praw osób, których dane dotyczą,
- wspierać Administratora w realizacji obowiązków bezpieczeństwa, zgłaszania naruszeń i oceny skutków, w zakresie uzasadnionym charakterem przetwarzania,
- po zakończeniu świadczenia usług usunąć albo zwrócić dane powierzone zgodnie z Umową,
- udostępniać Administratorowi informacje niezbędne do wykazania spełnienia obowiązków wynikających z Umowy,
- umożliwiać audyty zgodnie z Rozdziałem XIV,
- informować Administratora, jeżeli zdaniem TE8 instrukcja narusza przepisy o ochronie danych.
§21. Poufność
- TE8 zapewnia, że osoby upoważnione do przetwarzania danych powierzonych zostały zobowiązane do zachowania poufności albo podlegają odpowiedniemu obowiązkowi poufności.
- Dostęp do danych powierzonych powinien być ograniczony do osób, którym jest on potrzebny do świadczenia usług, wsparcia, bezpieczeństwa, utrzymania, diagnostyki, administracji albo realizacji obowiązków wynikających z Umowy.
- TE8 stosuje zasadę minimalnych uprawnień w zakresie dostępu personelu do danych powierzonych.
§22. Personel TE8
- TE8 zapewnia, że personel upoważniony do przetwarzania danych powierzonych otrzymuje dostęp wyłącznie w zakresie niezbędnym do realizacji zadań.
- TE8 może prowadzić ewidencję upoważnień, logi dostępu, rejestry działań administracyjnych oraz inne mechanizmy kontroli dostępu.
- TE8 może stosować kontrole bezpieczeństwa personelu, szkolenia, procedury onboardingu i offboardingu oraz polityki bezpieczeństwa odpowiednie do charakteru usług.
§23. Dokumentacja zgodności
- TE8 prowadzi dokumentację techniczną, organizacyjną albo bezpieczeństwa w zakresie potrzebnym do wykazania zgodności z Umową.
- Dokumentacja może obejmować w szczególności:
- opis środków technicznych i organizacyjnych,
- listę podprocesorów,
- polityki bezpieczeństwa,
- procedury incydentowe,
- procedury backupu,
- procedury kontroli dostępu,
- wyniki audytów lub certyfikaty, jeżeli są dostępne,
- informacje o lokalizacjach przetwarzania,
- informacje o transferach poza EOG, jeżeli występują.
Rozdział VIII — Obowiązki Administratora
§24. Legalność przetwarzania
- Administrator oświadcza, że posiada odpowiednią podstawę prawną do przetwarzania danych powierzonych i do powierzenia ich TE8.
- Administrator odpowiada za spełnienie obowiązków informacyjnych wobec osób, których dane dotyczą.
- Administrator odpowiada za zapewnienie, że dane powierzone są adekwatne, stosowne i ograniczone do tego, co niezbędne dla celów przetwarzania.
- Administrator odpowiada za prawidłowość i aktualność danych powierzonych.
§25. Konfiguracja usług
- Administrator odpowiada za konfigurację usług TE8 w zakresie dostępnym dla Administratora.
- Administrator powinien w szczególności:
- nadawać uprawnienia zgodnie z zasadą minimalnych uprawnień,
- odbierać dostęp użytkownikom, którzy nie powinni już mieć dostępu,
- konfigurować role i organizacje zgodnie z własnymi politykami,
- włączać dostępne zabezpieczenia, takie jak MFA, jeżeli są wymagane przez ryzyko,
- zarządzać tokenami i kluczami API,
- kontrolować integracje,
- kontrolować podmioty i osoby, którym udziela dostępu,
- wykonywać własne kopie zapasowe, jeżeli usługa tego wymaga,
- monitorować aktywność użytkowników w zakresie dostępnych funkcji.
§26. Odpowiedzialność za instrukcje
- Administrator odpowiada za zgodność swoich instrukcji z przepisami prawa.
- Administrator nie powinien wydawać TE8 instrukcji, które wymagałyby naruszenia prawa, naruszenia bezpieczeństwa, naruszenia praw osób trzecich albo świadczenia usług poza zakresem umowy głównej.
- Administrator odpowiada za skutki instrukcji przekazanych przez osoby, którym nadał uprawnienia administracyjne albo techniczne.
Rozdział IX — Środki techniczne i organizacyjne
§27. Ogólne zasady bezpieczeństwa
- TE8 stosuje odpowiednie środki techniczne i organizacyjne mające na celu zapewnienie poziomu bezpieczeństwa odpowiadającego ryzyku przetwarzania.
- Środki bezpieczeństwa są dobierane z uwzględnieniem:
- stanu wiedzy technicznej,
- kosztu wdrażania,
- charakteru, zakresu, kontekstu i celów przetwarzania,
- ryzyka naruszenia praw lub wolności osób fizycznych,
- rodzaju usług TE8,
- konfiguracji Administratora,
- rodzaju danych powierzonych,
- wymagań umowy głównej.
- Podstawowy opis środków technicznych i organizacyjnych znajduje się w Załączniku B.
§28. Kategorie środków bezpieczeństwa
- Środki techniczne i organizacyjne mogą obejmować w szczególności:
- kontrolę dostępu,
- uwierzytelnianie,
- autoryzację,
- zasadę minimalnych uprawnień,
- szyfrowanie transmisji,
- szyfrowanie danych w spoczynku, jeżeli jest stosowane,
- separację środowisk,
- separację tenantów,
- logowanie zdarzeń,
- monitoring bezpieczeństwa,
- kopie zapasowe,
- procedury odtwarzania,
- zarządzanie podatnościami,
- aktualizacje bezpieczeństwa,
- testy bezpieczeństwa,
- kontrolę podprocesorów,
- procedury reagowania na incydenty,
- szkolenia i zobowiązania personelu,
- kontrolę fizyczną dostępu do infrastruktury, jeżeli dotyczy,
- ciągłość działania,
- zarządzanie zmianą,
- zarządzanie konfiguracją,
- bezpieczne usuwanie danych.
§29. Zmiany środków bezpieczeństwa
- TE8 może zmieniać środki techniczne i organizacyjne, jeżeli nie prowadzi to do istotnego obniżenia poziomu bezpieczeństwa danych powierzonych.
- Zmiany mogą wynikać z rozwoju usług, zmian technologicznych, zmian dostawców, zmian ryzyka, zmian prawa, wymogów bezpieczeństwa albo rozwoju infrastruktury.
- Jeżeli zmiana środków bezpieczeństwa istotnie wpływa na bezpieczeństwo danych powierzonych, TE8 może poinformować Administratora w sposób przewidziany dla komunikacji kontraktowej albo technicznej.
Rozdział X — Podprocesorzy
§30. Zgoda na podprocesorów
- Administrator wyraża ogólną zgodę na korzystanie przez TE8 z podprocesorów w zakresie niezbędnym do świadczenia usług TE8, z zastrzeżeniem postanowień niniejszej Umowy.
- TE8 korzysta z podprocesorów w szczególności w zakresie:
- hostingu,
- infrastruktury chmurowej,
- CDN,
- poczty elektronicznej,
- systemów bezpieczeństwa,
- monitoringu,
- systemów zgłoszeń,
- kopii zapasowych,
- obsługi płatności, jeżeli dotyczy,
- analityki technicznej,
- wsparcia technicznego,
- repozytoriów,
- aktualizacji,
- innych usług wspierających działanie TE8.
- Lista podprocesorów znajduje się w Załączniku C albo w innym miejscu wskazanym przez TE8.
§31. Warunki korzystania z podprocesorów
- TE8 zapewnia, że z podprocesorem zostanie zawarta umowa nakładająca na podprocesora obowiązki ochrony danych zasadniczo odpowiadające obowiązkom TE8 wynikającym z niniejszej Umowy.
- TE8 odpowiada wobec Administratora za działania i zaniechania podprocesorów w zakresie wymaganym przez RODO i niniejszą Umowę.
- TE8 powinien dobierać podprocesorów z uwzględnieniem charakteru usług, ryzyka, bezpieczeństwa, lokalizacji przetwarzania i zgodności z prawem.
§32. Zmiana podprocesorów
- TE8 może dodawać, zmieniać albo usuwać podprocesorów.
- TE8 poinformuje Administratora o planowanej zmianie podprocesora w sposób określony w Umowie, panelu, wiadomości e-mail, stronie z listą podprocesorów albo innym uzgodnionym kanale.
- Administrator może wnieść uzasadniony sprzeciw wobec nowego podprocesora w terminie [UZUPEŁNIĆ, NP. 14 DNI] od otrzymania informacji o zmianie.
- Sprzeciw powinien być oparty na uzasadnionych podstawach dotyczących ochrony danych osobowych.
- W przypadku uzasadnionego sprzeciwu Strony podejmą działania w celu znalezienia rozwiązania, w szczególności:
- ograniczenia korzystania z danego podprocesora, jeżeli jest technicznie możliwe,
- zastosowania alternatywnego podprocesora, jeżeli jest dostępny,
- ograniczenia zakresu usługi,
- rozwiązania danej usługi w zakresie, w jakim korzystanie z podprocesora jest konieczne.
- Brak sprzeciwu w terminie oznacza akceptację zmiany podprocesora.
Rozdział XI — Transfery poza EOG
§33. Zasada ogólna
- TE8 dąży do przetwarzania danych powierzonych na terytorium EOG, jeżeli jest to technicznie i organizacyjnie możliwe.
- Niektóre usługi, podprocesorzy albo funkcje mogą wiązać się z przekazaniem danych poza EOG.
- Transfer danych poza EOG może nastąpić wyłącznie zgodnie z RODO i właściwymi mechanizmami prawnymi.
§34. Mechanizmy transferowe
- Jeżeli dane powierzone są przekazywane poza EOG, TE8 stosuje odpowiedni mechanizm transferowy, w szczególności:
- decyzję Komisji Europejskiej stwierdzającą odpowiedni stopień ochrony,
- standardowe klauzule umowne,
- dodatkowe środki techniczne i organizacyjne,
- wiążące reguły korporacyjne, jeżeli mają zastosowanie,
- inny mechanizm dopuszczony przez RODO.
- Informacje o transferach poza EOG powinny zostać wskazane w Załączniku D albo w liście podprocesorów.
§35. Ocena transferu
- TE8 może przeprowadzać ocenę transferu danych, jeżeli jest wymagana przez przepisy prawa albo praktykę organów nadzorczych.
- Administrator powinien współpracować z TE8 w zakresie oceny transferu, jeżeli jest to wymagane przez charakter przetwarzania albo instrukcje Administratora.
- Jeżeli transfer nie może być realizowany zgodnie z prawem, TE8 może ograniczyć, zmienić albo zakończyć korzystanie z danego podprocesora albo funkcji.
Rozdział XII — Pomoc Administratorowi
§36. Realizacja praw osób
- TE8, w zakresie możliwym i uzasadnionym charakterem przetwarzania, pomaga Administratorowi w realizacji praw osób, których dane dotyczą.
- Pomoc może obejmować w szczególności:
- eksport danych,
- wyszukanie danych,
- usunięcie danych,
- ograniczenie przetwarzania,
- sprostowanie danych, jeżeli funkcja jest dostępna,
- udzielenie informacji technicznych,
- wsparcie w analizie zgłoszenia osoby, której dane dotyczą.
- Jeżeli osoba, której dane dotyczą, zwróci się bezpośrednio do TE8 w sprawie danych powierzonych, TE8 przekaże żądanie Administratorowi albo poinformuje osobę o konieczności kontaktu z Administratorem, o ile jest to możliwe i zgodne z prawem.
- TE8 nie odpowiada samodzielnie na żądania osób dotyczące danych powierzonych, chyba że Administrator wyda taką instrukcję albo obowiązek taki wynika z prawa.
§37. Bezpieczeństwo przetwarzania
- TE8 pomaga Administratorowi w realizacji obowiązków dotyczących bezpieczeństwa przetwarzania, w zakresie wynikającym z charakteru usług TE8 i informacji dostępnych TE8.
- Pomoc może obejmować w szczególności:
- udostępnienie opisu środków technicznych i organizacyjnych,
- udostępnienie informacji o podprocesorach,
- udostępnienie informacji o lokalizacji przetwarzania,
- udostępnienie informacji o logach,
- udostępnienie informacji o backupach,
- udzielenie informacji dotyczących incydentu,
- udzielenie informacji potrzebnych do oceny skutków dla ochrony danych,
- udzielenie informacji potrzebnych do konsultacji z organem nadzorczym, jeżeli ma zastosowanie.
§38. Odpłatność dodatkowej pomocy
- Pomoc standardowa wynikająca z Umowy jest realizowana w zakresie funkcji i wsparcia dostępnego w ramach usług TE8.
- Jeżeli żądanie Administratora wymaga pracy niestandardowej, znacznych zasobów, eksportu specjalnego, analizy indywidualnej, działań poza zakresem umowy głównej albo wsparcia prawnego lub technicznego wykraczającego poza standardową usługę, TE8 może uzależnić realizację od odrębnego wynagrodzenia, o ile jest to zgodne z prawem i umową.
Rozdział XIII — Naruszenia ochrony danych osobowych
§39. Obowiązek zgłoszenia Administratorowi
- TE8 powiadomi Administratora o naruszeniu ochrony danych osobowych dotyczącym danych powierzonych bez zbędnej zwłoki po stwierdzeniu naruszenia.
- Powiadomienie zostanie przekazane na adres kontaktowy Administratora wskazany w Umowie, panelu organizacji, umowie głównej albo innym uzgodnionym kanale.
- Administrator odpowiada za zgłoszenie naruszenia organowi nadzorczemu oraz zawiadomienie osób, których dane dotyczą, jeżeli obowiązki te mają zastosowanie.
§40. Treść powiadomienia
- Powiadomienie o naruszeniu powinno zawierać informacje dostępne TE8 na moment zgłoszenia, w szczególności:
- opis charakteru naruszenia,
- kategorie i przybliżoną liczbę osób, których dane dotyczą, jeżeli jest znana,
- kategorie i przybliżoną liczbę rekordów danych, jeżeli jest znana,
- możliwe konsekwencje naruszenia, jeżeli są znane,
- środki zastosowane albo proponowane przez TE8 w celu zaradzenia naruszeniu,
- środki ograniczające możliwe negatywne skutki naruszenia,
- dane kontaktowe osoby lub zespołu odpowiedzialnego za obsługę incydentu,
- status postępowania wyjaśniającego.
- Jeżeli nie jest możliwe przekazanie wszystkich informacji jednocześnie, TE8 może przekazywać informacje sukcesywnie w miarę ich ustalania.
§41. Współpraca przy naruszeniu
- TE8 podejmie rozsądne działania w celu ograniczenia skutków naruszenia, zabezpieczenia danych, przywrócenia bezpieczeństwa i współpracy z Administratorem.
- Administrator zobowiązuje się współpracować z TE8 przy analizie naruszenia, w szczególności przekazując informacje o konfiguracji, użytkownikach, instrukcjach, logach, działaniach administratorów i okolicznościach po stronie Administratora, jeżeli mają znaczenie dla naruszenia.
- Żadne powiadomienie TE8 o incydencie nie powinno być traktowane jako przyznanie odpowiedzialności za naruszenie.
§42. Incydenty niewpływające na dane powierzone
- TE8 może informować Administratora o istotnych incydentach bezpieczeństwa, które nie stanowią naruszenia danych powierzonych, jeżeli mogą mieć znaczenie dla bezpieczeństwa usług.
- Zakres takiej informacji może być ograniczony z uwagi na bezpieczeństwo, poufność, ochronę innych klientów albo obowiązki prawne.
Rozdział XIV — Audyty i informacje o zgodności
§43. Informacje o zgodności
- TE8 udostępnia Administratorowi informacje niezbędne do wykazania spełnienia obowiązków wynikających z Umowy, w zakresie uzasadnionym charakterem usług i dostępnymi informacjami.
- Informacje mogą obejmować w szczególności:
- opis środków technicznych i organizacyjnych,
- listę podprocesorów,
- informacje o transferach poza EOG,
- informacje o certyfikatach, jeżeli są dostępne,
- raporty audytowe, jeżeli są dostępne,
- odpowiedzi na kwestionariusze bezpieczeństwa,
- dokumentację dotyczącą bezpieczeństwa,
- informacje o procesach incydentowych,
- informacje o retencji i backupach.
- TE8 może udostępniać informacje o zgodności w panelu klienta, repozytorium dokumentów, przez e-mail, w ramach audytu albo w innym uzgodnionym kanale.
§44. Audyt
- Administrator ma prawo przeprowadzić audyt TE8 w zakresie wymaganym przez RODO i Umowę.
- Audyt powinien być:
- uzasadniony,
- zapowiedziany z rozsądnym wyprzedzeniem,
- prowadzony w godzinach pracy TE8,
- prowadzony w sposób niezakłócający działania usług TE8,
- ograniczony do danych i procesów dotyczących Administratora,
- prowadzony z zachowaniem poufności,
- prowadzony zgodnie z zasadami bezpieczeństwa TE8.
- Administrator może przeprowadzić audyt samodzielnie albo przez niezależnego audytora zobowiązanego do zachowania poufności i zaakceptowanego przez TE8, przy czym TE8 może odmówić audytora będącego konkurentem TE8 albo osobą budzącą uzasadnione ryzyko bezpieczeństwa.
- TE8 może zaproponować alternatywę dla audytu fizycznego, w szczególności raport z audytu zewnętrznego, certyfikat, kwestionariusz bezpieczeństwa, spotkanie techniczne albo udostępnienie dokumentacji.
§45. Ograniczenia audytu
- Audyt nie może naruszać bezpieczeństwa TE8, tajemnicy przedsiębiorstwa, praw innych klientów, poufności danych innych administratorów ani stabilności usług.
- Administrator nie może uzyskać dostępu do:
- danych innych klientów,
- kodu źródłowego TE8,
- tajemnic przedsiębiorstwa TE8,
- szczegółów zabezpieczeń, których ujawnienie zwiększyłoby ryzyko naruszenia,
- informacji objętych obowiązkiem poufności wobec podmiotów trzecich,
- środowisk produkcyjnych w sposób zagrażający bezpieczeństwu lub ciągłości usług.
- Jeżeli audyt wymaga ponadstandardowego zaangażowania TE8, TE8 może uzależnić jego przeprowadzenie od uzgodnienia wynagrodzenia, zakresu, terminu i zasad bezpieczeństwa.
§46. Wyniki audytu
- Administrator przekaże TE8 wyniki audytu w zakresie dotyczącym TE8.
- Jeżeli audyt wykaże niezgodności, Strony uzgodnią rozsądny plan działań naprawczych, o ile niezgodności są zasadne i dotyczą obowiązków TE8 wynikających z Umowy.
- Wyniki audytu są poufne i nie mogą być ujawniane osobom trzecim bez zgody TE8, chyba że obowiązek ujawnienia wynika z przepisów prawa albo decyzji uprawnionego organu.
Rozdział XV — Zakończenie przetwarzania, zwrot i usunięcie danych
§47. Zakończenie świadczenia usług
- Po zakończeniu świadczenia usług TE8 przetwarzanie danych powierzonych powinno zostać zakończone zgodnie z Umową, umową główną, dokumentacją i przepisami prawa.
- Administrator powinien przed zakończeniem usług pobrać, wyeksportować albo zabezpieczyć dane, które chce zachować, o ile usługa zapewnia taką możliwość.
- TE8 może zapewnić okres przejściowy na eksport danych, jeżeli wynika to z umowy głównej, planu, SLA albo dokumentacji.
§48. Zwrot danych
- Na żądanie Administratora TE8 może zwrócić dane powierzone w dostępnym technicznie formacie, w zakresie obsługiwanym przez daną usługę.
- Zakres, format, sposób i termin zwrotu danych mogą zależeć od:
- rodzaju usługi,
- typu danych,
- wolumenu danych,
- konfiguracji Administratora,
- aktualnego statusu usługi,
- terminu zakończenia umowy,
- wymagań bezpieczeństwa,
- obowiązków prawnych,
- uzgodnień handlowych.
- Zwrot danych może wymagać odrębnego wynagrodzenia, jeżeli wykracza poza standardowe funkcje eksportu dostępne w usłudze.
§49. Usunięcie danych
- Po zakończeniu świadczenia usług TE8 usuwa dane powierzone, chyba że Administrator zażąda ich zwrotu albo prawo wymaga dalszego przechowywania.
- Usunięcie danych może nastąpić zgodnie z cyklem retencji, backupów i procedur technicznych TE8.
- Dane mogą pozostawać przez ograniczony czas w:
- kopiach zapasowych,
- logach bezpieczeństwa,
- logach audytowych,
- archiwach technicznych,
- systemach rozliczeń,
- systemach reklamacyjnych,
- systemach wymaganych do ochrony roszczeń albo spełnienia obowiązków prawnych.
- Dane pozostające w backupach powinny być zabezpieczone i usuwane zgodnie z harmonogramem retencji TE8.
§50. Potwierdzenie usunięcia
- Na żądanie Administratora TE8 może potwierdzić usunięcie danych powierzonych w zakresie, w jakim jest to technicznie i organizacyjnie możliwe.
- Potwierdzenie może mieć formę oświadczenia, raportu, komunikatu systemowego albo innej formy uzgodnionej przez Strony.
- Potwierdzenie usunięcia nie musi obejmować danych przechowywanych zgodnie z prawem w kopiach zapasowych, logach albo dokumentacji, do czasu upływu właściwych okresów retencji.
Rozdział XVI — Poufność i tajemnica przedsiębiorstwa
§51. Poufność danych powierzonych
- TE8 zobowiązuje się zachować poufność danych powierzonych oraz informacji dotyczących przetwarzania, z zastrzeżeniem przypadków, w których ujawnienie jest wymagane przez prawo albo konieczne do świadczenia usług zgodnie z Umową.
- Obowiązek poufności obowiązuje przez czas trwania Umowy oraz po jej zakończeniu.
§52. Poufność informacji TE8
- Administrator zobowiązuje się zachować poufność informacji TE8 dotyczących zabezpieczeń, architektury, procedur, podprocesorów, raportów audytowych, luk, incydentów, infrastruktury i innych informacji niepublicznych.
- Administrator nie może ujawniać informacji poufnych TE8 osobom trzecim bez zgody TE8, chyba że obowiązek ujawnienia wynika z przepisów prawa albo decyzji uprawnionego organu.
Rozdział XVII — Odpowiedzialność
§53. Odpowiedzialność Stron
- Każda ze Stron odpowiada za naruszenie obowiązków wynikających z RODO, Umowy i przepisów prawa w zakresie, w jakim obowiązki te dotyczą tej Strony.
- Administrator odpowiada za legalność przetwarzania, podstawy prawne, obowiązki informacyjne, zakres danych, instrukcje oraz konfigurację usług.
- TE8 odpowiada za przetwarzanie danych powierzonych zgodnie z Umową, udokumentowanymi instrukcjami Administratora oraz obowiązkami procesora wynikającymi z RODO.
§54. Ograniczenie odpowiedzialności B2B
- W relacjach B2B, w zakresie dopuszczalnym przez przepisy prawa, łączna odpowiedzialność TE8 z tytułu niniejszej Umowy jest ograniczona zgodnie z limitem odpowiedzialności przewidzianym w umowie głównej.
- Jeżeli umowa główna nie określa limitu odpowiedzialności, łączna odpowiedzialność TE8 wobec Administratora z tytułu niniejszej Umowy jest ograniczona do kwoty netto faktycznie zapłaconej TE8 przez Administratora za usługi, których dotyczyło zdarzenie, w okresie 12 miesięcy poprzedzających zdarzenie będące podstawą roszczenia.
- Ograniczenie odpowiedzialności nie ma zastosowania do przypadków, w których bezwzględnie obowiązujące przepisy prawa nie pozwalają na ograniczenie odpowiedzialności.
§55. Wyłączenia odpowiedzialności
W zakresie dopuszczalnym przez przepisy prawa TE8 nie ponosi odpowiedzialności za:
- przetwarzanie danych na podstawie niezgodnej z prawem instrukcji Administratora, chyba że TE8 naruszył obowiązek poinformowania Administratora o oczywistej niezgodności instrukcji z prawem,
- brak podstawy prawnej przetwarzania po stronie Administratora,
- brak realizacji obowiązku informacyjnego przez Administratora,
- powierzenie TE8 danych nadmiarowych albo nieuprawnionych,
- błędną konfigurację usług przez Administratora,
- nadanie zbyt szerokich uprawnień przez Administratora,
- działania użytkowników, administratorów albo integracji Administratora,
- wyciek danych wynikający z utraty poświadczeń przez Administratora albo jego użytkowników,
- brak kopii zapasowych po stronie Administratora, jeżeli obowiązek backupu spoczywał na Administratorze,
- przetwarzanie danych poza zakresem usług TE8 przez systemy Administratora albo podmioty trzecie,
- naruszenia wynikające z działania aplikacji, komponentów albo integracji dostarczonych przez Administratora lub podmioty trzecie.
Rozdział XVIII — Czas obowiązywania i rozwiązanie Umowy
§56. Czas obowiązywania
- Umowa obowiązuje przez czas trwania umowy głównej albo przez czas, w którym TE8 przetwarza dane powierzone w imieniu Administratora.
- Umowa wygasa po zakończeniu przetwarzania danych powierzonych oraz wykonaniu obowiązków zwrotu albo usunięcia danych, z zastrzeżeniem postanowień, które ze swojej natury powinny obowiązywać po zakończeniu Umowy.
§57. Rozwiązanie Umowy
- Rozwiązanie umowy głównej powoduje rozwiązanie niniejszej Umowy, chyba że Strony uzgodnią inaczej albo dalsze przetwarzanie jest konieczne do zakończenia usług, zwrotu danych, usunięcia danych, spełnienia obowiązków prawnych albo ochrony roszczeń.
- Administrator może rozwiązać Umowę w zakresie danej usługi, jeżeli TE8 istotnie narusza obowiązki procesora i nie usunie naruszenia w rozsądnym terminie po otrzymaniu wezwania.
- TE8 może rozwiązać Umowę albo odmówić dalszego przetwarzania, jeżeli Administrator wydaje instrukcje niezgodne z prawem, nie zawarł wymaganej umowy głównej, narusza obowiązki płatnicze, narusza bezpieczeństwo albo powierza dane w sposób sprzeczny z Umową.
Rozdział XIX — Postanowienia końcowe
§58. Zmiany Umowy
- TE8 może zmienić Umowę z ważnych przyczyn, w szczególności w przypadku:
- zmiany przepisów prawa,
- zmiany interpretacji przepisów albo praktyki organów,
- zmiany usług TE8,
- zmiany środków bezpieczeństwa,
- zmiany listy podprocesorów,
- zmiany mechanizmów transferu danych,
- zmiany dokumentacji prawnej TE8,
- konieczności doprecyzowania postanowień,
- konieczności dostosowania Umowy do nowych wymagań RODO albo organów nadzorczych.
- Zmiany Umowy mogą być komunikowane przez panel klienta, wiadomość e-mail, stronę te8.pl, komunikat w usłudze albo inny kanał przewidziany w umowie głównej.
- Jeżeli Administrator nie akceptuje zmiany Umowy istotnie wpływającej na przetwarzanie danych, powinien zaprzestać korzystania z usług, których zmiana dotyczy, albo skorzystać z procedury rozwiązania umowy głównej, jeżeli taka procedura ma zastosowanie.
§59. Prawo właściwe
- Umowa podlega prawu Rzeczypospolitej Polskiej oraz właściwym przepisom prawa Unii Europejskiej, w szczególności RODO.
- W przypadku sprzeczności Umowy z bezwzględnie obowiązującymi przepisami RODO, pierwszeństwo mają przepisy RODO.
§60. Spory
- Strony będą dążyć do polubownego rozwiązania sporów wynikających z Umowy.
- W relacjach B2B sądem właściwym do rozstrzygania sporów jest sąd właściwy dla siedziby TE8, chyba że bezwzględnie obowiązujące przepisy prawa stanowią inaczej albo umowa główna przewiduje inny sąd właściwy.
§61. Pierwszeństwo załączników
- Załączniki stanowią integralną część Umowy.
- W przypadku sprzeczności pomiędzy treścią główną Umowy a załącznikiem, pierwszeństwo ma treść główna Umowy, chyba że załącznik wyraźnie wskazuje dalej idące środki ochrony danych.
§62. Wejście w życie
- Umowa wchodzi w życie z dniem [UZUPEŁNIĆ DATĘ] albo z dniem jej zaakceptowania przez Administratora, w zależności od tego, które zdarzenie nastąpi później.
- Umowa obowiązuje do czasu zastąpienia jej nową wersją albo zakończenia przetwarzania danych powierzonych przez TE8.
Załącznik A — Opis przetwarzania
A.1. Przedmiot przetwarzania
| Element | Opis |
|---|---|
| Przedmiot | Przetwarzanie danych osobowych powierzonych przez Administratora w związku ze świadczeniem usług TE8 |
| Usługi objęte | [UZUPEŁNIĆ: System TE8 / API / Repo / Store / Update / hosting / wsparcie / backup / inne] |
| Model świadczenia | [UZUPEŁNIĆ: SaaS / cloud / on-premise z supportem / hybrydowy / managed / API / enterprise] |
| Administrator | [UZUPEŁNIĆ DANE KLIENTA] |
| Podmiot przetwarzający | TE8 [UZUPEŁNIĆ FORMĘ PRAWNĄ] |
A.2. Czas trwania przetwarzania
| Element | Opis |
|---|---|
| Okres podstawowy | Przez czas obowiązywania umowy głównej albo korzystania z usług TE8 przez Administratora |
| Okres po zakończeniu usług | Do czasu zwrotu, usunięcia, anonimizacji albo wygaśnięcia okresów retencji danych |
| Backupy | [UZUPEŁNIĆ: np. do 30/60/90 dni zgodnie z polityką backupu] |
| Logi bezpieczeństwa | [UZUPEŁNIĆ: np. 12–24 miesiące albo inny okres wynikający z analizy ryzyka] |
| Dane wymagane prawem | Przez okres wymagany właściwymi przepisami prawa |
A.3. Charakter przetwarzania
- hosting i przechowywanie danych, jeżeli dotyczy,
- obsługa kont i użytkowników,
- obsługa ról i uprawnień,
- udostępnianie danych uprawnionym użytkownikom Administratora,
- synchronizacja danych,
- przetwarzanie przez API,
- przetwarzanie przez repozytoria i pakiety, jeżeli zawierają dane osobowe,
- przetwarzanie w ramach aktualizacji i diagnostyki,
- obsługa zgłoszeń wsparcia,
- monitoring bezpieczeństwa,
- logowanie zdarzeń,
- backup i odtwarzanie,
- migracja, import i eksport danych,
- usuwanie i anonimizacja danych.
A.4. Cele przetwarzania
- świadczenie usług TE8 na rzecz Administratora,
- utrzymanie działania Systemu TE8 i usług powiązanych,
- obsługa organizacji Administratora,
- obsługa użytkowników Administratora,
- obsługa plików, zasobów i środowisk, jeżeli dana usługa to obejmuje,
- obsługa API, integracji i automatyzacji,
- obsługa Store, Update i Repo,
- obsługa wsparcia technicznego,
- diagnostyka i usuwanie błędów,
- zapewnienie bezpieczeństwa,
- tworzenie kopii zapasowych,
- wykonywanie instrukcji Administratora.
A.5. Typy danych osobowych
| Typ danych | Status | Uwagi |
|---|---|---|
| Dane identyfikacyjne | [TAK/NIE] | Imię, nazwisko, identyfikator użytkownika, login |
| Dane kontaktowe | [TAK/NIE] | E-mail, telefon, dane kontaktowe osoby w organizacji |
| Dane konta | [TAK/NIE] | Role, uprawnienia, status konta, przynależność do organizacji |
| Dane techniczne | [TAK/NIE] | Adres IP, user agent, identyfikatory urządzeń, logi techniczne |
| Dane aktywności | [TAK/NIE] | Logi logowań, zdarzenia administracyjne, użycie funkcji |
| Dane plików i metadanych | [TAK/NIE] | Nazwy plików, ścieżki, metadane, treść plików, jeżeli dana usługa to obejmuje |
| Dane z API | [TAK/NIE] | Dane przesyłane przez API TE8 |
| Dane z repozytoriów | [TAK/NIE] | Dane znajdujące się w pakietach, manifestach, logach albo repozytoriach, jeżeli zawierają dane osobowe |
| Dane ze zgłoszeń wsparcia | [TAK/NIE] | Treść zgłoszeń, załączniki, logi, opisy błędów |
| Dane szczególnych kategorii | [CO DO ZASADY NIE] | Dopuszczalne wyłącznie po wyraźnym uzgodnieniu i wdrożeniu odpowiednich zabezpieczeń |
| Dane dzieci | [CO DO ZASADY NIE] | Dopuszczalne wyłącznie po wyraźnym uzgodnieniu |
| Dane dotyczące wyroków skazujących i czynów zabronionych | [CO DO ZASADY NIE] | Dopuszczalne wyłącznie po wyraźnym uzgodnieniu i zgodnie z prawem |
A.6. Kategorie osób, których dane dotyczą
- pracownicy Administratora,
- współpracownicy Administratora,
- administratorzy organizacji,
- użytkownicy końcowi,
- klienci Administratora, jeżeli dane są przetwarzane w usługach TE8,
- kontrahenci Administratora,
- dostawcy Administratora,
- partnerzy Administratora,
- osoby kontaktowe,
- osoby wskazane w zgłoszeniach wsparcia,
- inne osoby, których dane Administrator wprowadzi do usług TE8.
Załącznik B — Środki techniczne i organizacyjne
B.1. Zarządzanie bezpieczeństwem
- wewnętrzne polityki bezpieczeństwa,
- procedury kontroli dostępu,
- procedury reagowania na incydenty,
- procedury backupu i odtwarzania,
- procedury zarządzania podatnościami,
- procedury zarządzania zmianą,
- procedury nadawania i odbierania uprawnień,
- zobowiązania personelu do poufności,
- szkolenia lub instrukcje bezpieczeństwa dla personelu.
B.2. Kontrola dostępu
- indywidualne konta użytkowników,
- role i uprawnienia,
- zasada minimalnych uprawnień,
- MFA dla kont administracyjnych, jeżeli jest stosowane,
- kontrola dostępu do środowisk produkcyjnych,
- logowanie dostępu administracyjnego,
- procedura offboardingu,
- okresowe przeglądy uprawnień, jeżeli są stosowane.
B.3. Bezpieczeństwo transmisji
- szyfrowanie transmisji TLS,
- bezpieczne endpointy API,
- weryfikacja certyfikatów,
- ochrona tokenów i kluczy API,
- podpisy webhooków, jeżeli są stosowane,
- ograniczenia sieciowe, jeżeli są stosowane.
B.4. Bezpieczeństwo przechowywania
- kontrola dostępu do danych w spoczynku,
- szyfrowanie danych w spoczynku, jeżeli jest stosowane,
- separacja tenantów, jeżeli usługa jest wielodostępowa,
- separacja środowisk produkcyjnych, testowych i deweloperskich,
- bezpieczne zarządzanie sekretami,
- ograniczenie dostępu do backupów.
B.5. Logi i monitoring
- logi aplikacyjne,
- logi bezpieczeństwa,
- logi dostępu administracyjnego,
- monitoring anomalii,
- alerty bezpieczeństwa,
- monitoring infrastruktury,
- retencja logów zgodna z analizą ryzyka i wymaganiami usługi.
B.6. Backup i odtwarzanie
- cykliczne kopie zapasowe, jeżeli dana usługa to obejmuje,
- kontrola dostępu do backupów,
- retencja backupów zgodna z polityką TE8,
- procedury odtwarzania,
- testy odtwarzania, jeżeli są stosowane,
- usuwanie lub nadpisywanie backupów zgodnie z cyklem retencji.
B.7. Zarządzanie podatnościami
- monitorowanie podatności,
- aktualizacje bezpieczeństwa,
- skanowanie zależności, jeżeli jest stosowane,
- procedura obsługi zgłoszeń bezpieczeństwa,
- ocena ryzyka podatności,
- wdrażanie poprawek bezpieczeństwa.
B.8. Ciągłość działania
- monitoring dostępności,
- procedury awaryjne,
- kopie zapasowe,
- plan odtwarzania usług, jeżeli dotyczy,
- redundancja wybranych elementów infrastruktury, jeżeli jest stosowana,
- komunikacja o incydentach, jeżeli jest wymagana.
B.9. Środki specyficzne dla API, Repo, Store i Update
- rate limiting API,
- tokeny o ograniczonym zakresie,
- rotacja tokenów,
- podpisy pakietów,
- sumy kontrolne pakietów,
- skanowanie pakietów, jeżeli jest stosowane,
- kontrola publikacji w repozytoriach,
- mechanizmy blokowania komponentów wysokiego ryzyka,
- kontrola źródeł aktualizacji,
- monitoring nadużyć.
Załącznik C — Lista podprocesorów
Lista podprocesorów powinna zostać uzupełniona przed publikacją lub udostępniona w osobnym, aktualizowanym rejestrze.
| Nazwa podprocesora | Zakres usług | Kategorie danych | Lokalizacja przetwarzania | Transfer poza EOG | Mechanizm transferu | Status |
|---|---|---|---|---|---|---|
| [UZUPEŁNIĆ] | Hosting / chmura / infrastruktura | [UZUPEŁNIĆ] | [UZUPEŁNIĆ] | [TAK/NIE] | [UZUPEŁNIĆ] | Aktywny |
| [UZUPEŁNIĆ] | Poczta elektroniczna | [UZUPEŁNIĆ] | [UZUPEŁNIĆ] | [TAK/NIE] | [UZUPEŁNIĆ] | Aktywny |
| [UZUPEŁNIĆ] | Monitoring i bezpieczeństwo | [UZUPEŁNIĆ] | [UZUPEŁNIĆ] | [TAK/NIE] | [UZUPEŁNIĆ] | Aktywny |
| [UZUPEŁNIĆ] | System zgłoszeń i wsparcia | [UZUPEŁNIĆ] | [UZUPEŁNIĆ] | [TAK/NIE] | [UZUPEŁNIĆ] | Aktywny |
| [UZUPEŁNIĆ] | Backup / storage | [UZUPEŁNIĆ] | [UZUPEŁNIĆ] | [TAK/NIE] | [UZUPEŁNIĆ] | Aktywny |
| [UZUPEŁNIĆ] | Płatności / rozliczenia, jeżeli dotyczy | [UZUPEŁNIĆ] | [UZUPEŁNIĆ] | [TAK/NIE] | [UZUPEŁNIĆ] | Aktywny |
Załącznik D — Transfery poza EOG
D.1. Informacje ogólne
| Element | Status |
|---|---|
| Czy dane powierzone są przekazywane poza EOG? | [UZUPEŁNIĆ: TAK / NIE / W OKREŚLONYCH PRZYPADKACH] |
| Państwa lub regiony transferu | [UZUPEŁNIĆ] |
| Kategorie danych objętych transferem | [UZUPEŁNIĆ] |
| Kategorie osób objętych transferem | [UZUPEŁNIĆ] |
| Podprocesorzy objęci transferem | [UZUPEŁNIĆ] |
| Mechanizm transferu | [UZUPEŁNIĆ: decyzja adekwatności / SCC / inne] |
| Dodatkowe środki zabezpieczające | [UZUPEŁNIĆ] |
D.2. Standardowe klauzule umowne
- Jeżeli transfer danych poza EOG wymaga zastosowania standardowych klauzul umownych, Strony albo TE8 i odpowiedni podprocesor zastosują właściwy moduł SCC.
- W przypadku sprzeczności pomiędzy niniejszą Umową a SCC, w zakresie transferu danych poza EOG pierwszeństwo mają SCC.
- TE8 może udostępnić Administratorowi informacje potrzebne do oceny transferu, w zakresie uzasadnionym charakterem przetwarzania i dostępnymi informacjami.
Załącznik E — Procedura zgłaszania naruszeń
E.1. Kanały zgłoszeń
| Kanał | Adres / sposób kontaktu |
|---|---|
| TE8 — bezpieczeństwo | [UZUPEŁNIĆ, NP. security@te8.pl] |
| TE8 — prywatność | [UZUPEŁNIĆ, NP. privacy@te8.pl] |
| Administrator — bezpieczeństwo | [UZUPEŁNIĆ] |
| Administrator — ochrona danych | [UZUPEŁNIĆ] |
| Panel zgłoszeń | [UZUPEŁNIĆ, JEŻELI DOTYCZY] |
E.2. Minimalny zakres informacji o naruszeniu
- data i godzina wykrycia naruszenia,
- data i godzina wystąpienia naruszenia, jeżeli jest znana,
- opis charakteru naruszenia,
- usługa, której dotyczy naruszenie,
- kategorie danych, których dotyczy naruszenie,
- przybliżona liczba osób, których dane dotyczą, jeżeli jest znana,
- przybliżona liczba rekordów danych, jeżeli jest znana,
- możliwe skutki naruszenia,
- zastosowane środki zaradcze,
- rekomendowane działania Administratora,
- osoba kontaktowa po stronie TE8.
Załącznik F — Rejestr instrukcji Administratora
| Data | Osoba / system | Instrukcja | Zakres danych | Status | Uwagi |
|---|---|---|---|---|---|
| [UZUPEŁNIĆ] | [UZUPEŁNIĆ] | [UZUPEŁNIĆ] | [UZUPEŁNIĆ] | [UZUPEŁNIĆ] | [UZUPEŁNIĆ] |
Załącznik G — Rekomendowany checkbox / akceptacja DPA w panelu B2B
Działając w imieniu Administratora danych, potwierdzam zawarcie Umowy powierzenia przetwarzania danych osobowych TE8 (LP-09) i akceptuję jej postanowienia.
Potwierdzam, że Administrator odpowiada za legalność danych powierzonych TE8, podstawy prawne przetwarzania, obowiązki informacyjne oraz zakres danych wprowadzanych do usług TE8.
Załącznik H — Rekomendowany zapis dowodowy akceptacji DPA
| Pole | Opis |
|---|---|
| dpa_code | LP-09 |
| dpa_version | Numer wersji DPA, np. 1.0 |
| accepted_at | Data i godzina akceptacji |
| accepted_by_user_id | Identyfikator użytkownika akceptującego |
| accepted_by_email | Adres e-mail użytkownika akceptującego |
| organization_id | Identyfikator organizacji Administratora |
| organization_name | Nazwa organizacji Administratora |
| authority_confirmed | Potwierdzenie uprawnienia do zawarcia DPA |
| main_agreement_id | Identyfikator umowy głównej, zamówienia albo subskrypcji |
| services_scope | Zakres usług objętych DPA |
| ip_address | Adres IP, jeżeli zapisywany w celu dowodowym lub bezpieczeństwa |
| user_agent | Informacja o przeglądarce, aplikacji albo środowisku |
| source | Źródło akceptacji: panel, zamówienie, podpis elektroniczny, umowa papierowa, API |
| proof_hash | Opcjonalny skrót techniczny potwierdzający niezmienność zapisu |
Załącznik I — Checklist wdrożeniowy dla TE8 DPA
- Uzupełnić dane rejestrowe TE8.
- Uzupełnić datę wejścia w życie DPA.
- Uzupełnić adresy e-mail: privacy, security, reklamacje, kontakt.
- Określić, dla których usług TE8 DPA ma zastosowanie.
- Oddzielić przetwarzanie, w którym TE8 jest administratorem, od przetwarzania, w którym TE8 jest procesorem.
- Uzupełnić Załącznik A dla każdego modelu usługi: SaaS, cloud, on-premise support, API, Repo, Store, Update.
- Uzupełnić konkretne kategorie danych i osób.
- Uzupełnić okresy retencji danych, logów i backupów.
- Uzupełnić Załącznik B — środki techniczne i organizacyjne.
- Uzupełnić listę podprocesorów w Załączniku C.
- Uzupełnić transfery poza EOG w Załączniku D.
- Określić termin na sprzeciw wobec nowego podprocesora.
- Określić procedurę powiadamiania o zmianie podprocesorów.
- Określić kanał zgłaszania naruszeń.
- Określić standardowy czas reakcji TE8 po stwierdzeniu naruszenia.
- Określić procedurę audytu i dostępne dokumenty zgodności.
- Określić, które audyty są odpłatne albo wymagają wcześniejszego uzgodnienia.
- Określić procedurę zwrotu i usunięcia danych po zakończeniu usług.
- Wdrożyć zapis dowodowy akceptacji DPA w panelu B2B.
- Sprawdzić zgodność z LP-01, LP-02, LP-03, LP-04, LP-05, LP-06, LP-07, LP-08 i LP-10.