Umowa powierzenia przetwarzania danych osobowych
- Prawo
dane
- Kategoria
umowa
- Klucze
czas trwania umowy, kontrola, obowiązki podmiotu przetwarzającego, ochrona danych osobowych, odpowiedzialność, poufność danych, rodo, rozwiązanie umowy, umowa powierzenia danych osobowych, środki bezpieczeństwa
Umowa powierzenia przetwarzania danych osobowych jest dokumentem, który określa warunki i zasady przetwarzania danych osobowych przez podmiot trzeci. W świetle przepisów RODO umowa taka jest niezbędna, gdy dane osobowe są przetwarzane przez inne podmioty niż administrator danych. W dokumencie znajdują się szczegółowe informacje dotyczące celu przetwarzania danych, zakresu, terminów, obowiązków i odpowiedzialności stron umowy.
Porozumienie w sprawie powierzenia obsługi przyjmowania zgłoszeń wewnętrznych na podstawie tzw. innego instrumentu prawnego, o którym mowa w art. 28 ust. 3 RODO
zawarta w dniu 20.07.2024 r. w Warszawie pomiędzy:
zwaną dalej ABC Sp. z o.o. lub „Administratorem”, którą reprezentuje Jan Kowalski
a
zwaną dalej XYZ S.A. lub „Podmiotem przetwarzającym”, którą reprezentuje Anna Nowak
reprezentowaną przez Annę Nowak
o następującej treści:
§1 Powierzenie przetwarzania danych osobowych
1. Administrator danych powierza Podmiotowi przetwarzającemu do przetwarzania dane osobowe, w trybie określonym w art. 28 ust. 3 rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (ogólne rozporządzenie o ochronie danych, Dz. Urz. L 119 z 04.05.2016, str. 1 ze zm.) - dalej RODO, w związku z obowiązkiem zawarcia umowy powierzenia przetwarzania danych osobowych w celu powierzenia obsługi przyjmowania zgłoszeń wewnętrznych uregulowanym w art. 28 ust. 1 ustawy z dnia 14 czerwca 2024 r. o ochronie sygnalistów (Dz. U. poz. 928) i zawarcia przez Strony w dniu 19.07.2024 umowy dotyczącej wspólnej procedury zgłoszeń wewnętrznych w ramach wspólnej obsługi, uregulowanej w: art. 10a ustawy z dnia 8 marca 1990 r. o samorządzie gminnym (Dz. U. z 2024 r. poz. 609 i 721),
2. Powierzone dane osobowe będą przetwarzane wyłącznie w celu realizacji niniejszej umowy, zgodnie z zakresem określonym w załączniku nr 1 do Umowy i w sposób określony w niniejszej Umowie, z zapewnieniem odrębnego przechowywania danych osobowych związanych ze zgłoszeniami wewnętrznymi dla różnych administratorów objętych wspólną obsługą.
§2 Weryfikacja podmiotu przetwarzającego
1. Podmiot przetwarzający zobowiązuje się, przy przetwarzaniu danych osobowych, powierzonych niniejszą Umową, do stosowania odpowiednich środków technicznych i organizacyjnych zapewniających adekwatny stopień bezpieczeństwa odpowiadający ryzyku związanym z przetwarzaniem danych osobowych, o których mowa w art. 32 RODO i zapewniających ochronę danych osobowych sygnalisty, osoby wskazanej w zgłoszeniu i osoby, której dotyczy zgłoszenie, zgodnie z przepisami ustawy z dnia 14 czerwca 2024 r. o ochronie sygnalistów.
2. Podmiot przetwarzający określa stosowane środki organizacyjne i techniczne, o których mowa w ust. 1 powyżej, w załączniku nr 2 do niniejszej Umowy.
§3 Obowiązki Podmiotu Przetwarzającego
1. Podmiot przetwarzający przetwarza dane osobowe wyłącznie na udokumentowane polecenie lub instrukcje Administratora, włączając w to przekazywanie danych osobowych do państwa trzeciego lub organizacji międzynarodowej – chyba że obowiązek taki nakłada na Podmiot Przetwarzający prawo Unii lub prawo państwa członkowskiego, któremu podlega; w takim przypadku przed rozpoczęciem przetwarzania Podmiot przetwarzający informuje Administratora o tym obowiązku prawnym, o ile prawo to nie zabrania udzielania takiej informacji z uwagi na ważny interes publiczny.
2. Podmiot przetwarzający zapewnia odrębność przetwarzanych danych osobowych dotyczących procedury zgłoszeń wewnętrznych każdego z Administratorów, który powierzy mu takie przetwarzanie.
3. Jeżeli Podmiot przetwarzający poweźmie wątpliwości co do zgodności z prawem wydawanych przez Administratora poleceń lub instrukcji, Podmiot przetwarzający natychmiast informuje Administratora o stwierdzonej wątpliwości, pod rygorem utraty możliwości dochodzenia roszczeń przeciwko Administratorowi z tego tytułu. Podmiot przetwarzający dokumentuje okoliczność poinformowania Administratora o powziętych wątpliwościach.
4. Podmiot przetwarzający zobowiązuje się do dołożenia należytej staranności przy przetwarzaniu powierzonych niniejszą Umową danych osobowych.
5. Podmiot przetwarzający będzie prowadzić rejestr kategorii czynności przetwarzania danych osobowych, o którym mowa w art. 30 ust. 2 RODO, dokonywanego w imieniu Administratora.
6. Dostęp do danych osobowych sygnalisty, osoby, której dotyczy zgłoszenie i osoby wskazanej w zgłoszeniu, mogą uzyskać wyłącznie osoby upoważnione w formie pisemnej przy założeniu, że dostęp tych osób jest niezbędny do wykonania niniejszej umowy i wynikających z niej zadań. Podmiot przetwarzający udokumentuje na żądanie Administratora udzielenie upoważnień we wskazanej formie.
7. Podmiot przetwarzający zobowiązuje się zapewnić zachowanie w tajemnicy (o której mowa w art. 28 ust 3 pkt b RODO) przetwarzanych danych przez osoby, które upoważnia do przetwarzania danych osobowych w celu realizacji niniejszej umowy, zarówno w trakcie zatrudnienia ich w Podmiocie przetwarzającym, jak i po jego ustaniu.
8. Podmiot przetwarzający po zakończeniu świadczenia usług związanych z przetwarzaniem usuwa wszelkie dane osobowe i ich istniejące kopie, chyba że prawo Unii lub prawo państwa członkowskiego nakazują przechowywanie danych osobowych. W terminie nie dłuższym niż 7 dni od zakończenia niniejszej Umowy, bez wezwania Administratora, po usunięciu danych osobowych i ich kopii, Podmiot Przetwarzający przekaże Administratorowi protokół potwierdzający wykonanie tego obowiązku.
9. W miarę możliwości Podmiot przetwarzający pomaga Administratorowi w niezbędnym zakresie wywiązywać się z obowiązku odpowiadania na żądania osoby, której dane dotyczą oraz wywiązywania się z obowiązków określonych w art. 32-36 RODO.
10. Podmiot przetwarzający zobowiązuje się do współpracy w zakresie wykonywania żądań podmiotów danych związanych z przetwarzanymi danymi osobowymi, z zastrzeżeniem, że podmiot przetwarzający nie realizuje samodzielnie wniosków osób, których dane dotyczą, np. w zakresie dostępu do danych osobowych. Wszelkie działania w tym zakresie są dopuszczalne po uzgodnieniu z Administratorem.
11. Podmiot przetwarzający informuje Administratora, w terminie nie dłuższym niż 3 dni robocze od otrzymania żądania osoby fizycznej, której dane osobowe powierzono, o każdym takim żądaniu. Jednocześnie podmiot przetwarzający przekazuje wszystkie informacje, którymi dysponuje, dotyczące przedmiotu żądania.
12. Podmiot przetwarzający informuje Administratora o incydentach, które mogłyby doprowadzić do naruszenia ochrony danych, dotyczącymi w szczególności: 1) każdego przypadku ujawnienia danych osobowych sygnalistów i osób wskazanych w zgłoszeniu, osobom nieupoważnionym, 2) każdego, także przypadkowego, ujawnienia danych osobowych sygnalisty, osoby wskazanej w zgłoszeniu, lub osoby, której dotyczy zgłoszenie, innym administratorom, których dane przetwarzający przetwarza w ramach wspólnej obsługi. Przekazanie informacji o takich zdarzeniach powinno nastąpić bez zbędnej zwłoki, nie później niż w ciągu 24 godzin od stwierzenia takiego zdarzenia lub podejrzenia, na adres: iod@abc.pl
13. Podmiot przetwarzający, realizując obowiązek określony w ust. 12 powyżej, przekazuje Administratorowi wszelkie niezbędne informacje, w szczególności informując o: charakterze naruszenia (podając kategorie i przybliżoną liczbę osób, których może dotyczyć naruszenie, kategorie i przybliżoną liczbę wpisów danych, których dotyczy naruszenie), możliwych konsekwencjach naruszenia, działaniach podjętych w celu usunięcia naruszenia i zabezpieczenia danych osobowych, wdrożonych procedurach i działaniach eliminujących takie zdarzenia w przyszłości.
14. Podmiot przetwarzający zobowiązuje się niezwłocznie zawiadomić Administratora o każdym żądaniu udostępnienia danych osobowych, w tym żądaniach właściwych organów państwowych, chyba, że z przepisów prawa wynika zakaz informowania o takim żądaniu.
§4 Prawo kontroli
1. Administrator będzie realizował prawo kontroli, w celu oceny, czy środki organizacyjne i techniczne zastosowane przez Podmiot przetwarzający przy przetwarzaniu i zabezpieczeniu powierzonych danych osobowych odpowiadają postanowieniom niniejszej umowy. Kontrola może obejmować w szczególności zakres upoważnienia do przetwarzania danych osobowych, liczbę osób upoważnionych i zasady odwoływania upoważnienia, zasady odrębnego przechowywania danych osobowych różnych administratorów.
2. Administrator uprzedzi Podmiot przetwarzający o zamiarze przeprowadzenia kontroli na 7 dni kalendarzowych wcześniej.
3. Podmiot przetwarzający udzieli odpowiedzi na każde pytanie Administratora dotyczące przetwarzania powierzonych mu na podstawie Umowy danych osobowych, przedstawi niezbędne informacje lub dokumenty, zależnie od żądania Administratora.
4. Podmiot przetwarzający usunie uchybienia stwierdzone przez Administratora podczas kontroli; usunięcie uchybień nastąpi w terminie wskazanym przez Administratora danych (nie dłuższym niż 7 dni).
§5 Dalsze powierzenie danych do przetwarzania
1. Podmiot przetwarzający jest zobowiązany do niekorzystania z usług innego podmiotu przetwarzającego bez uprzedniej szczegółowej pisemnej zgody Administratora.
2. Jeżeli Administrator wyrazi zgodę, o której mowa w ust. 1 powyżej, Podmiot przetwarzający przedstawi wykaz dalszych podmiotów przetwarzających.
3. Jednocześnie Podmiot Przetwarzający przeprowadzi odpowiednią weryfikację dalszych podmiotów przetwarzających. Weryfikacja ma na celu ocenę, czy inny podmiot przetwarzający gwarantuje odpowiedni poziom ochrony danych osobowych.
4. Przetwarzający zapewnia, iż w przypadku gdy Przetwarzający korzysta z usług innego podmiotu przetwarzającego, na ten inny podmiot nałożone zostają – na mocy umowy lub innego aktu prawnego, które podlegają prawu Unii lub prawu państwa członkowskiego – te same obowiązki ochrony danych jak w Umowie, w tym obowiązek zapewnienia wystarczających gwarancji wdrożenia odpowiednich środków technicznych i organizacyjnych, by przetwarzanie odpowiadało wymogom RODO.
5. Podmiot odpowiada wobec Administratora za niewywiązanie się z obowiązków ochrony danych przez inny podmiot przetwarzający, z którego usług korzysta.
6. Podstawą przekazania powierzonych danych do państwa trzeciego lub organizacji międzynarodowej może być jedynie udokumentowane, pisemne polecenia Administratora, chyba, że obowiązek taki nakłada na Podmiot przetwarzający prawo Unii lub prawo państwa członkowskiego, któremu podlega Podmiot przetwarzający. W takim przypadku przed rozpoczęciem przetwarzania Przetwarzający informuje Administratora danych o tym obowiązku prawnym, o ile prawo to nie zabrania udzielania takiej informacji z uwagi na ważny interes publiczny.
Umowa powierzenia przetwarzania danych osobowych jest kluczowym dokumentem regulującym sposób i warunki przetwarzania danych osobowych przez podmiot trzeci. Podsumowuje ona prawa i obowiązki stron, określa sposób postępowania w przypadku naruszenia danych oraz określa tryb zakończenia umowy. Dzięki umowie zapewniana jest odpowiednia ochrona danych osobowych oraz zgodność z obowiązującymi przepisami w zakresie ochrony danych.