← Powrót do Centrum Zaufania

Umowa Przetwarzania Danych (DPA)

Zgodnie z art. 28 Rozporządzenia (UE) 2016/679 (RODO)

1-5. Cel, Definicje i Kategorie

Niniejsza Umowa Przetwarzania Danych stanowi część relacji umownej między Chronos Web Tech Kft. ("Przetwarzający") a klientem korzystającym z usługi Appointio ("Administrator"). Celem jest ustalenie warunków, na jakich Przetwarzający przetwarza dane osobowe w imieniu Administratora w związku z platformą do harmonogramowania spotkań online Appointio.

Czynności przetwarzania mogą obejmować zbieranie informacji o terminach, przechowywanie rejestrów klientów, synchronizację z podłączonymi usługami kalendarza, przetwarzanie powiadomień o przypomnieniach, przetwarzanie związane z fakturowaniem, wsparcie techniczne, konserwację systemu i tworzenie bezpiecznych kopii zapasowych. Przetwarzający będzie przetwarzał dane osobowe wyłącznie w celu świadczenia Usług.

W zależności od sposobu wykorzystania przez Administratora, dane osobowe mogą obejmować imiona i nazwiska, adresy e-mail, numery telefonów, szczegóły terminów, informacje rozliczeniowe, historię komunikacji, adresy IP, informacje o urządzeniach technicznych oraz informacje o wydarzeniach w kalendarzu, jeśli włączona jest integracja z Google Calendar. Przetwarzanie może dotyczyć klientów, potencjalnych klientów, pracowników, wykonawców, partnerów biznesowych i innych osób, których dane osobowe są wprowadzane do Usług przez Administratora.

6-9. Instrukcje, Poufność, Bezpieczeństwo i Podprzetwarzacze

Przetwarzający będzie przetwarzał dane osobowe tylko na udokumentowane instrukcje Administratora, chyba że obowiązujące prawo stanowi inaczej. Personel upoważniony do przetwarzania danych osobowych podlega zobowiązaniom zachowania poufności, otrzymuje odpowiednie szkolenia z zakresu prywatności i bezpieczeństwa oraz uzyskuje dostęp do danych osobowych tylko w niezbędnych przypadkach. Zobowiązania dotyczące poufności przetrwają rozwiązanie stosunku pracy i rozwiązanie niniejszej Umowy.

Przetwarzający wdraża odpowiednie techniczne i organizacyjne środki zaprojektowane w celu zapewnienia poziomu bezpieczeństwa odpowiedniego do ryzyka związanego z przetwarzaniem. Środki mogą obejmować szyfrowanie w tranzycie przy użyciu TLS, szyfrowane kopie zapasowe, bezpieczne mechanizmy uwierzytelniania, kontrolę dostępu, zasady najmniejszych uprawnień, monitorowanie bezpieczeństwa, logowanie, regularne aktualizacje oprogramowania, zarządzanie lukami i ochronę przed złośliwym oprogramowaniem.

Administrator udziela ogólnego upoważnienia dla Przetwarzającego do angażowania podprzetwarzaczy, pod warunkiem że Przetwarzający starannie dobiera podprzetwarzaczy, w umowie nakładane są równoważne zobowiązania dotyczące ochrony danych, a Przetwarzający pozostaje odpowiedzialny za działanie swoich podprzetwarzaczy. Aktualna lista podprzetwarzaczy jest prowadzona oddzielnie.

10-12. Transfery, Pomoc i Naruszenia

W przypadku, gdy dane osobowe są przekazywane poza Europejski Obszar Gospodarczy (EOG), Przetwarzający zapewni wdrożenie odpowiednich zabezpieczeń, w tym Standardowych Klauzul Umownych (SCC), decyzji o odpowiednim poziomie ochrony lub innych uznanych przez RODO zgodnych z prawem mechanizmów transferu.

Przetwarzający zapewni rozsądną pomoc, aby umożliwić Administratorowi wywiązanie się z obowiązków związanych z żądaniami podmiotów danych, obowiązkami w zakresie bezpieczeństwa, powiadomieniami o naruszeniach ochrony danych osobowych, ocenami skutków dla ochrony danych (DPIA) oraz uprzednimi konsultacjami z organami nadzorczymi, gdy jest to wymagane.

Przetwarzający powiadomi Administratora bez zbędnej zwłoki po powzięciu wiadomości o naruszeniu ochrony danych osobowych dotyczącym danych osobowych przetwarzanych w imieniu Administratora. Powiadomienie będzie zawierać, w miarę możliwości, charakter naruszenia, kategorie dotkniętych danych, prawdopodobne konsekwencje, podjęte lub proponowane środki oraz informacje kontaktowe w celu dalszego kontaktu.

13-17. Usuwanie, Audyty, Odpowiedzialność i Pierwszeństwo

Po rozwiązaniu Usług, Administrator może zażądać zwrotu danych osobowych w ustrukturyzowanym, powszechnie używanym i czytelnym maszynowo formacie, jeśli jest to technicznie wykonalne; lub bezpiecznego usunięcia danych osobowych, chyba że prawo wymaga ich przechowywania. Kopie zapasowe zawierające dane osobowe będą usuwane zgodnie z Polityką Przechowywania i Usuwania Danych Firmy.

Po rozsądnym uprzednim zawiadomieniu Administrator może zażądać informacji wykazujących zgodność Przetwarzającego z niniejszą Umową. W stosownych przypadkach Przetwarzający może zadośćuczynić żądaniom audytu, dostarczając dokumentację bezpieczeństwa, raporty zgodności, certyfikaty (jeśli istnieją), podsumowania audytów lub niezależne oceny. Fizyczne audyty na miejscu będą podlegały rozsądnym wymogom dotyczącym poufności, bezpieczeństwa i operacji.

Każda ze stron pozostaje odpowiedzialna za własną zgodność z obowiązującym ustawodawstwem w zakresie ochrony danych. Niniejsza Umowa podlega prawu właściwemu dla głównej umowy o świadczenie usług, chyba że strony uzgodnią inaczej. W przypadku jakiegokolwiek konfliktu między niniejszą Umową a główną umową o świadczenie usług w zakresie przetwarzania danych osobowych, niniejsza Umowa ma pierwszeństwo w zakresie, w jakim występuje konflikt.