Umowa powierzenia przetwarzania danych osobowych
- Prawo
dane
- Kategoria
umowa
- Klucze
audyt, obowiązki, ochrona danych, odpowiedzialność, podwykonawca, powierzenie danych osobowych, prawa, przetwarzanie danych, rodo, umowa, zmiana umowy
Umowa powierzenia przetwarzania danych osobowych jest niezbędna w przypadku przekazywania danych osobowych do zewnętrznych podmiotów. Określa warunki i zasady, na jakich dane mogą być przetwarzane, oraz wymogi dotyczące ochrony danych osobowych. Wzór umowy powinien uwzględniać obowiązki zarówno podmiotu powierzającego, jak i podmiotu przetwarzającego dane.
UMOWA POWIERZENIA PRZETWARZANIA DANYCH OSOBOWYCH W ZWIĄZKU Z ZEWNĘTRZNĄ OBSŁUGĄ KADROWĄ I RACHUNKOWĄ FIRMY
Zawarta w dniu 20.07.2023 r. w Warszawie pomiędzy:
Fabryka Czekolady "Słodziak" Sp. z o.o. z siedzibą w Warszawie, przy ul. Konopnickiej 12, wpisaną do rejestru przedsiębiorców prowadzonego przez Sąd Rejonowy dla m. st. Warszawy w Warszawie, XIV Wydział Gospodarczy Krajowego Rejestru Sądowego pod numerem KRS 000543211, NIP 521-364-17-18, wysokość kapitału zakładowego 100 000 zł, reprezentowaną przez:
1. Anna Kowalska - Prezes Zarządu,
zwaną dalej Zleceniodawcą
a
Biuro Rachunkowe "Expert" Sp. z o.o. z siedzibą w Krakowie, przy ul. Floriańskiej 5, wpisaną do rejestru przedsiębiorców prowadzonego przez Sąd Rejonowy dla Krakowa-Śródmieścia w Krakowie, XII Wydział Gospodarczy Krajowego Rejestru Sądowego pod numerem KRS 000123456, NIP 675-123-45-67, wysokość kapitału zakładowego 50 000 zł, reprezentowaną przez:
2. Jan Nowak - Prezes Zarządu,
zwaną dalej Zleceniobiorcą,
zwanymi dalej również łącznie "Stronami" lub każda z osobna "Stroną".
§1
1. Zleceniodawca oświadcza, że jest administratorem danych osobowych w rozumieniu przepisów Rozporządzenia Parlamentu Europejskiego i Rady UE z dnia 27 kwietnia 2016r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobo- wych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (dalej "Rozporządzenie" lub "RODO") w stosunku do danych powierzonych Zleceniobiorcy.
2. Zleceniobiorca oświadcza, że może przetwarzać dane osobowe wyłącznie na udokumen- towane polecenie Zleceniodawcy, co dotyczy również przekazywania danych do państwa trzeciego lub organizacji międzynarodowej.
3. Ust. 2 nie stosuje się, jeżeli obowiązek przetwarzania danych osobowych nakładają na Zleceniobiorcę przepisy prawa. W takiej sytuacji informuje on Zleceniodawcę przed rozpoczęciem przetwarzania o tym obowiązku, chyba że przepisy te zabraniają udzielania takiej informacji z uwagi na ważny interes publiczny.
§2
1. Zleceniobiorca może przetwarzać dane osobowe wyłącznie w celu wykonywania usług związanych z prowadzeniem obsługi kadrowo-płacowej oraz prowadzenia ksiąg, a także wykonania pozostałych operacji przetwarzania danych osobowych wskazanych w niniejszej Umowie, nieobjętych wprost przedmiotem usług.
2. Zleceniobiorca może przetwarzać dane osobowe następujących kategorii osób: pracowników, zleceniobiorców, kandydatów do pracy i byłych pracowników, które Zleceniodawca przetwarza jako administrator.
3. Zleceniobiorca może przetwarzać następujące dane osobowe: • dane osobowe pracowników w zakresie danych wymaganych przepisami prawa pracy i o ubezpieczeniu społecznym przetwarzanych w związku z nawiązaniem, zmianą i rozwiązaniem stosunku pracy w celu zapewnienia usług kadrowo-płacowych, w szczególności naliczanie wynagrodzeń, sporządzanie list płac, prowadzenie dokumentacji pracowniczej (akta osobowe), • dane identyfikacyjne i kontaktowe w zakresie danych zawartych w dowodzie osobistym oraz przekazanych formularzach osobowych i oświadczeniach w celu weryfikacji tożsamości i kontaktu, • dane finansowe i dane adresowe w zakresie danych zawartych w umowach o pracę oraz dokumentach księgowych w celu zapewnienia obsługi księgowej i prowadzenia ksiąg rachunkowych.
§3
1. Zleceniodawca ma prawo do kontroli sposobu wykonywania niniejszej Umowy przez Zleceniobiorcę odnośnie zobowiązań, o których mowa w niniejszej Umowie. Warunkiem przeprowadzenia kontroli jest zawiadomienie Zleceniobiorcy w terminie nie krótszym niż 7 dni przed planowanym terminem jej przeprowadzenia.
2. Zleceniobiorca udostępni Zleceniodawcy wszelkie informacje niezbędne do wykazania spełnienia nałożonych na niego niniejszą Umową oraz przepisami o ochronie danych osobowych zobowiązań.
3. Zleceniobiorca umożliwia Zleceniodawcy lub audytorowi przez niego upoważnionemu przeprowadzanie audytów, w tym inspekcji, i przyczynia się do nich.
4. Uprawnienia określone w powyższych ustępach niniejszego paragrafu przysługują Zleceniodawcy odpowiednio w stosunku do Podwykonawców, o których mowa w § 7 ust. 1 niniejszej Umowy, w przypadku powierzenia przez Zleceniobiorcę przetwarzania danych Podwykonawcom, zgodnie z § 7 Umowy.
5. W związku z obowiązkiem określonym w ustępach powyżej, Zleceniobiorca niezwłocznie informuje Zleceniodawcę, jeżeli jego zdaniem wydane mu polecenie stanowi naruszenie Rozporządzenia lub innych przepisów powszechnie obowiązujących, które dotyczą ochrony danych osobowych.
§4
1. Zleceniobiorca oświadcza, że wdrożył odpowiednie środki techniczne i organizacyjne, zapewniające stopień bezpieczeństwa przetwarzania danych, uwzględniając stan wiedzy technicznej, koszt wdrażania oraz charakter, zakres, kontekst i cele przetwarzania oraz ryzyko naruszenia praw lub wolności osób fizycznych o różnym prawdopodobieństwie wystąpienia i wadze zagrożenia, zgodnie z art. 32 RODO.
2. Środki, o których mowa w ustępie poprzednim, to między innymi w stosownych przypadkach: a) pseudonimizacja i szyfrowanie danych osobowych; b) zdolność do ciągłego zapewnienia poufności, integralności, dostępności i odporności systemów i usług przetwarzania; c) zdolność do szybkiego przywrócenia dostępności danych osobowych i dostępu do nich w razie incydentu fizycznego lub technicznego.
§5
1. Biorąc pod uwagę charakter przetwarzania danych, Zleceniobiorca zobowiązuje się do pomocy Zleceniodawcy, poprzez odpowiednie środki techniczne i organizacyjne, w wywiązaniu się z obowiązku odpowiedzi na żądania osoby, której dane dotyczą, w szczególności w zakresie wykonywania jej praw określonych w Rozdziale III Rozporządzenia. W przypadku otrzymania żądania Zleceniobiorca niezwłocznie przekazuje je Zleceniodawcy wraz ze wszystkimi informacjami umożliwiającymi ocenę przez Zleceniodawcę możliwości spełnienia żądania, w szczególności informacji o możliwości jednoznacznego zidentyfikowania tej osoby oraz zaleceń w zakresie sposobu realizacji żądania.
2. Biorąc pod uwagę charakter przetwarzania danych oraz posiadane informacje, Zleceniobiorca zobowiązuje się do pomocy Zleceniodawcy w zakresie wywiązywania się z obowiązków wymienionych w art. 32-36 RODO, tj. w szczególności dotyczących wdrażania odpowiednich środków technicznych i organizacyjnych, zgłaszania naruszenia ochrony danych osobowych przez Zleceniodawcę organowi nadzorczemu oraz osobie, której dane dotyczą, co oznacza udzielenie Zleceniodawcy na każde jego żądanie i we wskazanym przez niego terminie, wszelkich wyjaśnień i innych form wsparcia, w tym informacji o stanie faktycznym, które pomogą Zleceniodawcy w spełnieniu jego obowiązków wynikających z RODO, o których mowa.
§6
1. Zleceniobiorca zobowiązuje się do prowadzenia rejestru wszystkich kategorii czynności przetwarzania danych osobowych (dalej "Rejestr") dokonywanych w imieniu Zleceniodawcy.
2. Rejestr zawiera następujące informacje: a) nazwę i adres/ siedzibę i adres Zleceniobiorcy oraz Zleceniodawcy, a także ich przedstawicieli, jeżeli ma to zastosowanie zgodnie z RODO oraz inspektora ochrony danych, jeśli został wyznaczony; b) kategorie przetwarzań dokonywanych w imieniu Zleceniodawcy; c) ogólny opis środków technicznych i organizacyjnych mających na celu zabezpieczenie powierzonych danych osobowych; d) informacje o przekazaniu danych osobowych do państwa trzeciego lub organizacji międzynarodowej oraz nazwę tych państw lub podmiotów, a w przypadku przekazań, o których mowa w art. 49 ust. 1 akapit drugi RODO, dokumentację odpowiednich zabezpieczeń.
§7
1. Zleceniodawca wyraża zgodę, aby Zleceniobiorca powierzył dalej przetwarzanie danych osobowych (dalej "Podpowierzenie") i wykonywanie zadań wynikających z Umowy firmie "Bezpieczne Dane" Sp. z o.o. (dalej "Podwykonawca"), pod warunkiem, że: a) Zleceniobiorca powiadomi uprzednio Zleceniodawcę, co najmniej 7 dni roboczych przed dalszym powierzeniem danych o swoim zamiarze Podpowierzenia; b) Zleceniodawca zachowuje prawo sprzeciwu wobec zamiaru Podpowierzenia lub zmiany jego warunków przez Zleceniobiorcę; c) zakres i cel Podpowierzenia nie będzie szerszy niż wynikający z Umowy; d) przedmiot i czas trwania przetwarzania, charakter i cel przetwarzania, rodzaje danych osobowych oraz kategorie osób, których dane dotyczą, obowiązki i prawa Zleceniodawcy zostaną zachowane w umowie Podpowierzenia odpowiednio do warunków, opisanych w niniejszej Umowie; e) Podpowierzenie będzie niezbędne dla realizacji celów związanych z procesami lub projektami wynikającymi z Umowy; f) Podpowierzenie nie naruszy interesów Zleceniodawcy; g) umowa Podpowierzenia zostanie zawarta z Podwykonawcą, zgodnie z obowiązującymi przepisami dotyczącymi powierzania przetwarzania danych osobowych z zastrzeżeniem, że wszelkie obowiązki Zleceniobiorcy, wynikające z niniejszej Umowy, Zleceniobiorca zastosuje odpowiednio do Podwykonawcy w umowie Podpowierzenia; h) Podwykonawca spełnia obowiązki wynikające z Rozporządzenia, nakładane bezpośrednio na podmiot przetwarzający w rozumieniu Rozporządzenia, w tym w szczególności obowiązek prowadzenia rejestru kategorii czynności przetwarzania oraz wdrożenia środków technicznych i organizacyjnych zapewniających bezpieczeństwo przetwarzania danych, o których mowa w Rozporządzeniu.
2. Zleceniobiorca w umowie Podpowierzenia zobowiąże Podwykonawców do przestrzegania przy przetwarzaniu powierzonych danych obowiązków dotyczących ochrony danych na poziomie, co najmniej określonym w niniejszej Umowie oraz Rozporządzeniu.
3. Jeżeli Podwykonawca nie wywiąże się ze spoczywających na nim obowiązków określonych w niniejszej Umowie lub RODO, pełna odpowiedzialność wobec Zleceniodawcy za wypełnienie tych obowiązków spoczywa na Zleceniobiorcy.
§8
1. Zleceniobiorca oświadcza, że każda osoba dopuszczona do przetwarzania danych osobowych (np. księgowy, osoba świadcząca czynności na podstawie umowy zlecenia, inne osoby pracujące na rzecz Zleceniobiorcy), która zostanie dopuszczona do przetwarzania powierzonych przez Zleceniodawcę danych osobowych zostanie zobowiązana do zachowania tych danych w tajemnicy. Tajemnica ta obejmuje również wszelkie informacje dotyczące sposobów zabezpieczenia powierzonych do przetwarzania danych osobowych. Do zachowania w tajemnicy danych osobowych oraz sposobów ich zabezpieczenia zobowiązany jest także Zleceniobiorca, a samo zobowiązanie obejmuje podmioty, wymienione w niniejszym ustępie bezterminowo, tj. także po zakończeniu obowiązywania niniejszej Umowy. Postanowienia dotyczące zachowania tajemnicy, o której mowa w niniejszym ustępie, Zleceniobiorca ma obowiązek stosować odpowiednio także wobec swoich Podwykonawców i osób dopuszczonych przez Podwykonawców do przetwarzania danych osobowych.
2. Zleceniobiorca oświadcza, że każda osoba mająca dostęp do danych osobowych będzie je przetwarzała wyłącznie na polecenie Zleceniodawcy, chyba że obowiązek taki wynika z przepisów prawa.
3. Zleceniobiorca po zakończeniu realizacji usług, o których mowa w § 2 ust. 1 Umowy zobowiązany jest do niezwłocznego zwrotu powierzonych mu danych oraz do usunięcia wszystkich ich istniejących kopii, sporządzonych na potrzeby bieżącej pracy, bądź na wyraźne żądanie Zleceniobiorcy - dokonać usunięcia powierzonych danych osobowych, zamiast ich zwrotu, chyba, że przepisy prawa nakazują przechowywanie danych osobowych. Na każde życzenie Zleceniodawcy, Zleceniobiorca ma obowiązek przedstawić w terminie 14 dni protokół potwierdzający fakt zniszczenia danych osobowych. Sposób zakończenia przetwarzania danych osobowych po sfinalizowaniu realizacji usług na rzecz Zleceniodawcy, opisany w niniejszym ustępie, Zleceniobiorca powinien wskazać odpowiednio swoim Podwykonawcom, w przypadku Podpowierzenia. Okres przetwarzania danych osobowych w imieniu Zleceniodawcy przez Zleceniobiorcę (oraz odpowiednio - Podwykonawców) trwa do dnia zrealizowania obowiązku zwrotu lub usunięcia danych, o którym mowa w zdaniu pierwszym.
§9
1. Zleceniobiorca oświadcza, że w razie stwierdzenia naruszenia ochrony danych osobowych niezwłocznie, jednak nie później niż w terminie 48 godzin od wykrycia naruszenia, poinformuje o tym Zleceniodawcę.
2. Zgłoszenie, o którym mowa w ust. 1 musi co najmniej: a) opisywać charakter naruszenia ochrony danych osobowych, w tym w miarę możliwości wskazywać kategorie i przybliżoną liczbę osób, których dane dotyczą, oraz kategorie i przybliżoną liczbę wpisów danych osobowych, których dotyczy naruszenie; b) zawierać imię i nazwisko oraz dane kontaktowe inspektora ochrony danych lub oznaczenie innego punktu kontaktowego, od którego można uzyskać więcej informacji; c) opisywać możliwe konsekwencje naruszenia ochrony danych osobowych; d) opisywać środki zastosowane lub proponowane przez Zleceniobiorcę w celu zaradzenia naruszeniu ochrony danych osobowych, w tym w stosownych przypadkach środki w celu zminimalizowania jego ewentualnych negatywnych skutków.
3. W celu realizacji obowiązków, o których mowa w ust. 1 i 2 powyżej, Zleceniobiorca jest zobowiązany do dokumentowania wszelkich ustaleń i zebrania wszelkich dowodów, które pomogą Zleceniodawcy wyjaśnić szczegóły naruszenia, w tym jego przyczyny, przebieg, skutki, okoliczności zdarzenia, osoby odpowiedzialne, osoby poszkodowane.
§ 10
1. Zleceniobiorca odpowiada za szkody jakie powstały wobec Zleceniodawcy lub osób, których dane dotyczą w wyniku przetwarzania danych osobowych niezgodnego z Umową lub obowiązkami nałożonymi przez Rozporządzenie, a także inne powszechnie obowiązujące przepisy prawa w zakresie ochrony danych osobowych bezpośrednio na Zleceniobiorcę oraz w wyniku działania poza zgodnymi z prawem instrukcjami Zleceniodawcy lub wbrew tym instrukcjom.
2. Zleceniodawca odpowiada za szkody, jakie powstały wobec osób, których dane dotyczą w wyniku przetwarzania danych naruszającego Rozporządzenie lub inne przepisy dotyczące ochrony danych osobowych.
3. Strony są zwolnione z odpowiedzialności wynikającej z ust. 1 i 2, jeżeli udowodnią, że zdarzenie, które doprowadziło do powstania szkody, jest przez nie niezawinione.
4. Jeżeli w tym samym przetwarzaniu biorą udział obie Strony i są odpowiedzialne za szkodę spowodowaną przetwarzaniem zgodnie z ust. 1 i ust. 2, ponoszą one odpowiedzialność solidarną.
5. Strona, która zapłaciła odszkodowanie za całą wyrządzoną szkodę, ma prawo żądania od drugiej Strony, która uczestniczyła w tym samym przetwarzaniu, zwrotu części odszkodowania odpowiadającej części szkody, za którą ponosi odpowiedzialność, zgodnie z warunkami określonymi w ust. 1 i ust. 2.
6. Zleceniobiorca ponosi odpowiedzialność za działania Podwykonawcy, dotyczące przetwarzania powierzonych danych osobowych, jak za działania własne, przez co postanowienia dotyczące odpowiedzialności Zleceniobiorcy na warunkach opisanych powyżej obejmują także odpowiedzialność Zleceniobiorcy za działania jego Podwykonawców.
§ 11
1. Strony oświadczają, że zawierają niniejszą Umowę na czas nieokreślony (czas określony - wówczas od 01.08.2023 r. do 31.07.2024 r. albo na czas określony), przy czym termin jej wypowiedzenia wynosi 3 miesiące (miesiąc).
2. Zleceniodawca ma prawo wypowiedzieć Umowę w trybie natychmiastowym, gdy Zleceniobiorca: a) wykorzystuje dane osobowe w sposób niezgodny z Umową, na co Zleceniodawca zwróci Zleceniobiorcy uwagę na piśmie, a Zleceniobiorca w wyznaczonych przez Zleceniodawcę 30 dni nie usunie wskazanych naruszeń, b) nie zaprzestanie niewłaściwego przetwarzania danych osobowych, na co Zleceniodawca zwróci Zleceniobiorcy uwagę na piśmie, a Zleceniobiorca w wyznaczonych przez Zleceniodawcę 14 dni nie usunie wskazanych naruszeń.
§ 12
1. Zmiana niniejszej Umowy może nastąpić tylko w formie pisemnego aneksu.
2. W sprawach nieuregulowanych niniejszą umową mają zastosowania przepisy kodeksu cywilnego oraz Rozporządzenia.
3. Umowę sporządzono w dwóch jednobrzmiących egzemplarzach, po jednym dla każdej ze Stron.
Zleceniodawca Zleceniobiorca
............................................ ............................................
Umowa powierzenia przetwarzania danych osobowych jest kluczowym dokumentem chroniącym prawa i interesy podmiotów przekazujących dane. Celem umowy jest zapewnienie bezpieczeństwa danych osobowych oraz spełnienie wymogów wynikających z przepisów o ochronie danych osobowych. Należy dokładnie analizować treść umowy, aby uniknąć niepotrzebnych ryzyk związanych z przetwarzaniem danych przez inne podmioty.