Umowa Powierzenia Przetwarzania Danych
Standardowa umowa powierzenia (art. 28 RODO) między Klientem jako administratorem a StarCore jako podmiotem przetwarzającym, dla hostowanych i utrzymywanych stron.
Niniejsza Umowa Powierzenia jest częścią Regulaminu StarCore (https://starcore.dev/terms) i obowiązuje automatycznie dla każdej Umowy, w ramach której StarCore, nazwa handlowa jednoosobowej działalności gospodarczej Krzysztof Starostka (KvK 42094342, dalej „Podmiot Przetwarzający”), przetwarza dane osobowe na zlecenie Klienta (dalej „Administrator”). Została sporządzona zgodnie z art. 28 ust. 3 ogólnego rozporządzenia o ochronie danych (RODO). Klienci Biznesowi akceptują ją wyraźnie przy aktywacji konta w Panelu; akceptacja jest rejestrowana z numerem wersji i czasem.
1. Definicje
Pojęcia z RODO („dane osobowe”, „przetwarzanie”, „osoba, której dane dotyczą”, „administrator”, „podmiot przetwarzający”, „naruszenie ochrony danych osobowych”) mają znaczenie nadane w art. 4 RODO. Pojęcia pisane wielką literą, niezdefiniowane tutaj, mają znaczenie z Regulaminu. „Podprocesor” to osoba trzecia zaangażowana przez Podmiot Przetwarzający, która przetwarza dane osobowe w celu wykonania Usług.
2. Przedmiot, charakter i cel przetwarzania
- Podmiot Przetwarzający przetwarza dane osobowe wyłącznie w celu świadczenia Usług Administratorowi: hostowania, utrzymania, zabezpieczania, tworzenia kopii zapasowych, monitorowania i wspierania Strony Klienta oraz, gdy uzgodniono, powiązanych usług e-mail i domen. Bliższy opis zawiera Załącznik A.
- Administrator określa cele i sposoby przetwarzania i gwarantuje, że ma ważną podstawę prawną przetwarzania oraz że przetwarzanie, w tym polecenia dla Podmiotu Przetwarzającego, jest zgodne z RODO.
- Podmiot Przetwarzający nie przetwarza danych osobowych do własnych celów ani dłużej lub szerzej, niż jest to konieczne do świadczenia Usług.
3. Polecenia
- Podmiot Przetwarzający przetwarza dane osobowe wyłącznie na udokumentowane polecenie Administratora. Za polecenia uznaje się niniejszą Umowę Powierzenia, Umowę oraz wskazówki wydane przez Administratora w Panelu lub Na Piśmie.
- Jeżeli w ocenie Podmiotu Przetwarzającego polecenie narusza RODO lub inne przepisy, Podmiot Przetwarzający niezwłocznie informuje o tym Administratora i może wstrzymać wykonanie do czasu zmiany lub potwierdzenia polecenia.
- Jeżeli prawo Unii lub prawo holenderskie zobowiązuje Podmiot Przetwarzający do przetwarzania lub ujawnienia danych osobowych, Podmiot Przetwarzający informuje o tym Administratora z wyprzedzeniem, chyba że prawo to zabrania tego z ważnych względów interesu publicznego.
4. Poufność
Podmiot Przetwarzający zobowiązuje każdego, kto przetwarza dane osobowe pod jego kierownictwem, do zachowania poufności i ogranicza dostęp do osób, dla których jest on niezbędny. Podmiot Przetwarzający jest jednoosobową działalnością; dostęp do danych osobowych ma co do zasady wyłącznie właściciel oraz, w razie potrzeby, Podprocesorzy na warunkach z rozdziału 6.
5. Bezpieczeństwo
- Podmiot Przetwarzający wdraża odpowiednie środki techniczne i organizacyjne zapewniające stopień bezpieczeństwa odpowiadający ryzyku (art. 32 RODO). Środki opisano w Załączniku B. Podmiot Przetwarzający może je zmieniać, o ile poziom bezpieczeństwa nie ulegnie obniżeniu.
- Administrator sam ocenia, czy środki z Załącznika B są odpowiednie dla przetwarzanych przez niego danych. Dla szczególnych kategorii danych (art. 9 RODO) lub przetwarzania na dużą skalę Administrator uzgadnia wcześniej z Podmiotem Przetwarzającym ewentualne dodatkowe środki.
- Administrator odpowiada za bezpieczeństwo elementów, którymi sam zarządza, np. danych logowania swoich użytkowników oraz dodanych przez siebie Treści, wtyczek lub modyfikacji.
6. Podprocesorzy
- Administrator udziela Podmiotowi Przetwarzającemu ogólnej zgody na korzystanie z Podprocesorów. Podprocesorzy zaangażowani w chwili zawarcia niniejszej umowy są wymienieni w Załączniku C.
- Podmiot Przetwarzający informuje Administratora co najmniej 30 dni przed zaangażowaniem nowego Podprocesora lub zastąpieniem dotychczasowego, e-mailem i w Panelu. Administrator może w tym terminie wnieść uzasadniony sprzeciw. Jeżeli strony nie znajdą rozwiązania, Administrator może wypowiedzieć Umowę w danej części ze skutkiem na dzień wejścia zmiany w życie, bez okresu wypowiedzenia i z proporcjonalnym zwrotem kwot zapłaconych z góry.
- Podmiot Przetwarzający nakłada Na Piśmie na każdego Podprocesora te same obowiązki, co w niniejszej umowie, w szczególności odpowiednie środki bezpieczeństwa, i pozostaje wobec Administratora w pełni odpowiedzialny za wykonanie obowiązków przez Podprocesora.
7. Pomoc przy realizacji praw osób, których dane dotyczą
- Wnioski osób, których dane dotyczą (dostęp, sprostowanie, usunięcie, ograniczenie, przenoszenie, sprzeciw), które trafią bezpośrednio do Podmiotu Przetwarzającego, przekazuje on Administratorowi w ciągu 5 dni roboczych i nie odpowiada na nie merytorycznie, poza odesłaniem do Administratora.
- Uwzględniając charakter przetwarzania, Podmiot Przetwarzający udziela rozsądnej pomocy, aby Administrator mógł odpowiedzieć na wnioski w terminach ustawowych, np. eksportując lub usuwając dane. Pomoc wymagająca stale ponad dwóch godzin miesięcznie może być rozliczana według obowiązującej stawki godzinowej.
8. Naruszenia ochrony danych osobowych
- Podmiot Przetwarzający zgłasza Administratorowi naruszenie ochrony danych osobowych, które (potencjalnie) dotyczy danych Administratora, bez zbędnej zwłoki, najpóźniej w ciągu 48 godzin od powzięcia wiedzy, e-mailem na adres kontaktowy wskazany w Panelu oraz w Panelu.
- Zgłoszenie zawiera, w zakresie znanym: charakter naruszenia, (kategorie) osób i danych, prawdopodobne skutki, podjęte i proponowane środki oraz punkt kontaktowy. Informacje jeszcze niedostępne są przekazywane etapami, gdy tylko staną się dostępne.
- Podmiot Przetwarzający udziela rozsądnej pomocy przy zgłoszeniu naruszenia holenderskiemu organowi ochrony danych (w ciągu 72 godzin) i osobom, których dane dotyczą, przy ocenie skutków dla ochrony danych oraz przy uprzednich konsultacjach (art. 33–36 RODO). Podmiot Przetwarzający nie zgłasza naruszenia samodzielnie organowi nadzorczemu ani osobom w imieniu Administratora, chyba że Administrator poprosi o to Na Piśmie.
9. Przekazywanie danych poza EOG
Podmiot Przetwarzający przetwarza dane osobowe wyłącznie w Europejskim Obszarze Gospodarczym. Przekazanie do państwa poza EOG następuje wyłącznie na uprzednie pisemne polecenie Administratora i tylko z zastosowaniem odpowiedniego instrumentu z rozdziału V RODO (decyzja o adekwatności lub standardowe klauzule umowne, w razie potrzeby ze środkami uzupełniającymi).
10. Audyt i rozliczalność
- Podmiot Przetwarzający udostępnia wszelkie informacje niezbędne do wykazania spełnienia obowiązków z art. 28 RODO, w tym opis środków bezpieczeństwa (Załącznik B), listę Podprocesorów i wyniki kontroli wewnętrznych.
- Administrator może, po pisemnym wniosku i z 30-dniowym wyprzedzeniem, maksymalnie raz w roku (a dodatkowo po naruszeniu lub na żądanie organu nadzorczego) przeprowadzić audyt samodzielnie lub przez niezależnego, zobowiązanego do poufności audytora. Strony uzgadniają zakres i termin tak, aby nie zakłócać usług dla innych klientów. Podmiot Przetwarzający najpierw odpowiada na pytania Na Piśmie; kontrola na miejscu odbywa się tylko wtedy, gdy informacje pisemne są rozsądnie niewystarczające. Koszty audytu ponosi Administrator, chyba że audyt wykaże istotne uchybienia.
- Podmiot Przetwarzający współpracuje przy postępowaniach holenderskiego organu ochrony danych i informuje o nich Administratora, chyba że jest to prawnie niedozwolone.
11. Zakończenie przetwarzania
- Po zakończeniu Umowy Podmiot Przetwarzający przechowuje dane osobowe przez 30 dni, aby Administrator mógł otrzymać pełny eksport (pliki i bazę danych w powszechnym, nadającym się do odczytu maszynowego formacie, bezpłatnie na życzenie). W tym okresie Administrator wybiera zwrot, usunięcie lub oba.
- Po tym okresie Podmiot Przetwarzający usuwa wszystkie dane osobowe, w tym kopie i kopie zapasowe (te ostatnie najpóźniej 35 dni po zakończeniu okresu przechowywania, zgodnie z rotacją kopii), chyba że prawo Unii lub prawo holenderskie wymaga ich przechowywania. Na życzenie Podmiot Przetwarzający potwierdza usunięcie Na Piśmie.
- Dane, które Podmiot Przetwarzający przechowuje jako samodzielny administrator (np. faktury, umowy i akceptacje dotyczące samego Klienta), podlegają Polityce Prywatności (https://starcore.dev/privacy), a nie temu rozdziałowi.
12. Odpowiedzialność i zwolnienie z odpowiedzialności
- Do odpowiedzialności stron stosuje się art. 17 Regulaminu, z tym że ograniczenia nie obowiązują w zakresie, w jakim art. 82 RODO bezwzględnie stanowi inaczej.
- Administrator zwalnia Podmiot Przetwarzający z roszczeń osób, których dane dotyczą, i kar organów nadzorczych wynikających z przetwarzania, dla którego Administrator nie miał ważnej podstawy prawnej, lub z bezprawnych poleceń.
13. Okres obowiązywania, hierarchia i zmiany
- Niniejsza Umowa Powierzenia obowiązuje tak długo, jak Podmiot Przetwarzający przetwarza dane osobowe dla Administratora, włącznie z okresem przechowywania z rozdziału 11.
- W razie sprzeczności między Umową Powierzenia a Regulaminem lub Umową pierwszeństwo w zakresie przetwarzania danych osobowych ma Umowa Powierzenia.
- Zmiany następują zgodnie z art. 20 Regulaminu. Zmiany wymagane zmianą przepisów lub wytycznych organów nadzorczych mogą wejść w życie natychmiast.
- Do Umowy Powierzenia stosuje się prawo holenderskie.
Załącznik A – Opis przetwarzania
| Element | Opis |
|---|---|
| Przedmiot | Hosting, utrzymanie, zabezpieczanie, kopie zapasowe, monitoring i wsparcie Strony Klienta; obsługa domeny i certyfikatu SSL; usługi e-mail, gdy uzgodniono |
| Czas trwania | Okres obowiązywania Umowy plus 30-dniowy okres przechowywania |
| Charakter | Przechowywanie, hostowanie, wyświetlanie, tworzenie kopii zapasowych, przywracanie, konserwacja techniczna, monitorowanie oraz, na polecenie, eksport lub usuwanie |
| Cel | Utrzymanie dostępności i działania Strony Klienta |
| Rodzaje danych osobowych | W zależności od Strony Klienta, zwykle: dane kontaktowe odwiedzających i klientów (imię i nazwisko, e-mail, telefon, adres), dane kont użytkowników, treść formularzy i wiadomości, dane zamówień i rezerwacji, dane techniczne (adres IP, przeglądarka, logi) oraz wszelkie inne dane zbierane przez Administratora przez jego Stronę |
| Kategorie osób | Odwiedzający Stronę Klienta, klienci i potencjalni klienci Administratora, użytkownicy z kontem, pracownicy Administratora |
| Szczególne kategorie | Nieprzewidziane. Jeżeli Administrator mimo to je przetwarza (np. dane zdrowotne na stronie gabinetu), informuje o tym wcześniej Podmiot Przetwarzający (rozdział 5 ust. 2) |
Załącznik B – Środki techniczne i organizacyjne
- Kontrola dostępu: obowiązkowe uwierzytelnianie dwuskładnikowe dla wszystkich kont administracyjnych i klienckich; autoryzacja oparta na rolach; separacja danych klientów na poziomie aplikacji i bazy danych (row-level security); dostęp administracyjny do serwerów wyłącznie kluczami SSH, bez logowania hasłem, bez zdalnego logowania root.
- Szyfrowanie: TLS 1.2 lub wyższy dla całego ruchu (HSTS); szyfrowane przechowywanie sekretów i danych dostępowych w bazie; szyfrowane kopie zapasowe; szyfrowane dyski u dostawcy magazynu.
- Bezpieczeństwo sieci i systemów: firewall z wyłącznie niezbędnymi portami; automatyczne aktualizacje bezpieczeństwa systemu operacyjnego; izolowane kontenery per usługa; limitowanie prób logowania i automatyczna blokada; nagłówki bezpieczeństwa (CSP, HSTS, Permissions-Policy) w aplikacjach webowych.
- Logowanie i monitoring: logowanie zdarzeń bezpieczeństwa (logowania, nieudane próby, zmiany uprawnień) z okresem przechowywania 12 miesięcy; monitoring dostępności co 5 minut; alerty przy anomaliach.
- Kopie zapasowe i ciągłość: codzienne szyfrowane kopie do lokalizacji poza serwerem produkcyjnym w EOG; okres przechowywania 30 dni; przywracanie testowane co najmniej raz na kwartał; udokumentowana procedura przywracania.
- Rozwój i zarządzanie zmianą: kontrola wersji; automatyczne testy i analiza statyczna przed wdrożeniem; rozdzielenie środowisk deweloperskiego, testowego i produkcyjnego; brak danych produkcyjnych w środowiskach deweloperskich (tylko dane zanonimizowane).
- Organizacyjne: udokumentowana procedura na wypadek naruszenia; poufność; minimalizacja danych we własnym oprogramowaniu; okresowy przegląd środków; umowy powierzenia ze wszystkimi Podprocesorami.
- Bezpieczeństwo fizyczne: infrastruktura działa w profesjonalnych centrach danych Podprocesorów z Załącznika C, z kontrolą dostępu, ochroną przeciwpożarową oraz redundantnym zasilaniem i łączami.
Załącznik C – Podprocesorzy
| Podprocesor | Siedziba | Miejsce przetwarzania | Usługa |
|---|---|---|---|
| netcup GmbH | Karlsruhe, Niemcy | Niemcy (UE) | Serwery wirtualne, na których działają hostowane strony, panel i baza danych |
| Hetzner Online GmbH | Gunzenhausen, Niemcy | Niemcy / Finlandia (UE) | Magazyn obiektowy na pliki i szyfrowane kopie zapasowe poza serwerem produkcyjnym |
| TransIP B.V. | Leiden, Holandia | Holandia (UE) | Wysyłka e-mail z aplikacji oraz, gdy uzgodniono, usługi e-mail i domen |
Lista jest dostępna także na https://starcore.dev/dpa; zmiany są ogłaszane zgodnie z rozdziałem 6.
Napisz do nas: info@starostkaweb.com