Umowa powierzenia przetwarzania danych osobowych
Dla partnerów i podmiotów przetwarzających
Spis treści
1. Zakres i definicje
Niniejsza Umowa powierzenia przetwarzania danych osobowych to zestaw postanowień wymaganych przez art. 28, który ma zastosowanie, gdy dostawca przetwarza dane osobowe w naszym imieniu i zgodnie z naszymi poleceniami, na przykład dostawca hostingu lub usługi wysyłki wiadomości e-mail. Fundacja BrainGreen, działająca jako BottleChallenge, jest Administratorem danych. Dostawca jest Podmiotem przetwarzającym.
Umowa zostaje zawarta na podstawie art. 28 rozporządzenia (UE) 2016/679 (RODO) i ma zastosowanie zawsze wtedy, gdy taki dostawca przetwarza dane osobowe użytkowników, partnerów lub odwiedzających BottleChallenge.
Jeżeli jesteś partnerem, ten dokument najprawdopodobniej nie jest tym, którego potrzebujesz. Kawiarnia zgłaszająca punkt napełniania, organizacja oferująca nagrodę czy samorząd korzystający z panelu pokrycia nie przetwarza danych osobowych w naszym imieniu i nie jest naszym podmiotem przetwarzającym. Każde z was jest niezależnym administratorem danych, które posiada, i nie jest wymagana między nami umowa na podstawie art. 28. Zostało to wprost wskazane w Regulaminie partnera punktu napełniania, w Regulaminie partnera nagród oraz w Regulaminie dla samorządów.
Korzystaj z tego dokumentu tylko wtedy, gdy świadczysz nam usługę techniczną i w jej ramach obsługujesz dane użytkowników. Jeżeli Twoja organizacja wymaga, abyśmy podpisali jej własne warunki powierzenia przetwarzania, napisz na adres [email protected].
1.1 Definicje
| Pojęcie | Definicja |
|---|---|
| Dane osobowe | Wszelkie informacje dotyczące zidentyfikowanej lub możliwej do zidentyfikowania osoby fizycznej |
| Administrator danych | Fundacja BrainGreen (BottleChallenge), ustala cele i sposoby przetwarzania |
| Podmiot przetwarzający | Partner lub dostawca usług przetwarzający dane osobowe w imieniu Administratora danych |
| Podmiot podprzetwarzający | Każdy podmiot trzeci, któremu Podmiot przetwarzający powierza przetwarzanie danych osobowych |
| Osoba, której dane dotyczą | Osoba fizyczna, której dane osobowe są przetwarzane (użytkownicy, odwiedzający) |
| Przetwarzanie | Każda operacja wykonywana na danych osobowych (zbieranie, przechowywanie, wykorzystywanie, przekazywanie, usuwanie) |
2. Role stron
2.1 Administrator danych
Fundacja BrainGreen
Działająca jako: BottleChallenge
Plac Konstytucji 4/17, 00-552 Warszawa, Polska
KRS: 0000964547 | NIP: 5252903313 | REGON: 521709494
Kontakt w sprawach ochrony danych: [email protected]
2.2 Podmiot przetwarzający
Podmiotem przetwarzającym jest podmiot wskazany w podstawowej umowie o świadczenie usług (np. regulamin dla partnerów, umowa hostingowa, umowa z dostawcą analityki), który przetwarza dane osobowe w imieniu Administratora danych.
2.3 Współadministrowanie
Jeżeli obie strony wspólnie ustalają cele i sposoby przetwarzania (np. wspólne kampanie), zostanie zawarta odrębna umowa o współadministrowaniu na podstawie art. 26 RODO.
3. Szczegóły przetwarzania
3.1 Przedmiot i cel
Podmiot przetwarzający przetwarza dane osobowe wyłącznie w celu świadczenia usług na rzecz Administratora danych, określonych w umowie podstawowej. Typowe cele obejmują:
- Hosting i infrastruktura (przechowywanie w chmurze, CDN, zarządzanie bazami danych)
- Analityka i monitorowanie wydajności
- Dostarczanie wiadomości e-mail i powiadomień
- Obsługa płatności dla darowizn (Stripe)
- Walidacja tagów NFC i przetwarzanie EcoDrops
- Usługi map i geolokalizacji
- Narzędzia obsługi klienta
3.2 Kategorie osób, których dane dotyczą
- Zarejestrowani użytkownicy BottleChallenge
- Odwiedzający stronę internetową i aplikację
- Partnerzy punktów napełniania i partnerzy nagród (kontakty biznesowe)
- Darczyńcy i osoby wspierające
3.3 Rodzaje danych osobowych
- Dane identyfikacyjne (imię i nazwisko, nazwa użytkownika, adres e-mail)
- Dane kontaktowe (adres e-mail, adres firmy w przypadku partnerów)
- Dane techniczne (adres IP, identyfikatory urządzeń, typ przeglądarki)
- Dane o lokalizacji (współrzędne GPS, przybliżona lokalizacja)
- Dane o korzystaniu (historia napełnień, saldo EcoDrops, vouchery)
- Dane rekordu napełnienia (jednorazowy zaszyfrowany kod wygenerowany przez tag, znacznik czasu, współrzędne zgłoszone w danym momencie, dane urządzenia oraz adres IP)
- Dane transakcyjne (kwoty darowizn, realizacje nagród)
3.4 Czas trwania przetwarzania
Przetwarzanie trwa przez okres obowiązywania podstawowej umowy o świadczenie usług. Po jej rozwiązaniu Podmiot przetwarzający usuwa lub zwraca wszystkie dane osobowe w ciągu 30 dni, chyba że ich zachowanie jest wymagane przez obowiązujące prawo.
4. Obowiązki administratora danych
Administrator danych (BottleChallenge) zobowiązuje się:
- Zapewnić, że przetwarzanie danych osobowych ma ważną podstawę prawną zgodnie z RODO
- Przekazywać Podmiotowi przetwarzającemu jasne, udokumentowane polecenia dotyczące przetwarzania
- Informować osoby, których dane dotyczą, o przetwarzaniu w swojej Polityce prywatności
- Odpowiadać na żądania dotyczące praw osób, których dane dotyczą (w razie potrzeby przy wsparciu Podmiotu przetwarzającego)
- Przeprowadzać oceny skutków dla ochrony danych (DPIA) tam, gdzie jest to wymagane
- Powiadamiać Podmiot przetwarzający o wszelkich zmianach poleceń dotyczących przetwarzania
- Zapewniać bieżącą zgodność z obowiązującymi przepisami o ochronie danych
5. Obowiązki podmiotu przetwarzającego
Podmiot przetwarzający zobowiązuje się:
- Udokumentowane polecenia: Przetwarzać dane osobowe wyłącznie na udokumentowane polecenie Administratora danych, chyba że wymaga tego prawo Unii lub prawo państwa członkowskiego
- Poufność: Zapewnić, aby osoby upoważnione do przetwarzania danych osobowych zobowiązały się do zachowania poufności lub podlegały ustawowemu obowiązkowi zachowania poufności
- Bezpieczeństwo: Wdrożyć odpowiednie techniczne i organizacyjne środki bezpieczeństwa (zobacz sekcję 8)
- Dalsze powierzenie: Nie korzystać z usług innego podmiotu przetwarzającego bez uprzedniej pisemnej zgody Administratora danych (zobacz sekcję 6)
- Wsparcie: Wspierać Administratora danych w odpowiadaniu na żądania osób, których dane dotyczą, oraz w wypełnianiu obowiązków wynikających z art. 32-36 RODO
- Usunięcie lub zwrot: Według wyboru Administratora danych usunąć lub zwrócić wszystkie dane osobowe po zakończeniu świadczenia usług
- Informowanie: Udostępniać wszelkie informacje niezbędne do wykazania zgodności oraz umożliwiać przeprowadzanie audytów
- Zgłaszanie: Niezwłocznie informować Administratora danych, jeżeli jego polecenie narusza RODO lub inne przepisy o ochronie danych
6. Podmioty podprzetwarzające
6.1 Zgoda
Podmiot przetwarzający nie może korzystać z usług żadnego podmiotu podprzetwarzającego bez uprzedniej szczegółowej lub ogólnej pisemnej zgody Administratora danych. W przypadku ogólnej pisemnej zgody Podmiot przetwarzający informuje Administratora danych o wszelkich zamierzonych zmianach dotyczących dodania lub zastąpienia podmiotów podprzetwarzających, dając Administratorowi danych możliwość wyrażenia sprzeciwu w terminie 14 dni.
6.2 Obowiązki podmiotu podprzetwarzającego
Podmiot przetwarzający nakłada na każdy podmiot podprzetwarzający, w drodze umowy zawartej w formie pisemnej, te same obowiązki ochrony danych, które określono w niniejszej Umowie. Podmiot przetwarzający pozostaje w pełni odpowiedzialny wobec Administratora danych za wykonanie obowiązków przez podmiot podprzetwarzający.
6.3 Aktualne podmioty podprzetwarzające
Administrator danych publikuje listę podmiotów trzecich, które otrzymują dane osobowe, w sekcji 6.1 Polityki prywatności, i utrzymuje ją w aktualnym stanie. Podmiot przetwarzający może wystąpić o listę właściwą dla własnego zaangażowania, kontaktując się pod adresem [email protected].
7. Międzynarodowe przekazywanie danych
Podmiot przetwarzający nie przekazuje danych osobowych do państwa położonego poza Europejskim Obszarem Gospodarczym (EOG), chyba że zastosowano jedno z następujących zabezpieczeń:
- Decyzja stwierdzająca odpowiedni stopień ochrony: Komisja Europejska stwierdziła, że państwo docelowe zapewnia odpowiedni stopień ochrony (art. 45 RODO)
- Standardowe klauzule umowne (SCC): Włączono lub zawarto obowiązujące, zatwierdzone przez UE standardowe klauzule umowne (art. 46 ust. 2 lit. c RODO)
- Wiążące reguły korporacyjne: Zatwierdzone wiążące reguły korporacyjne obowiązują dla przekazywania wewnątrz grupy (art. 47 RODO)
- Wyjątki: Zastosowanie ma odpowiedni wyjątek na podstawie art. 49 RODO (np. wyraźna zgoda)
Jeżeli podstawą są standardowe klauzule umowne, strony zobowiązują się przeprowadzić ocenę skutków przekazania (TIA) i wdrożyć w razie potrzeby środki uzupełniające, zgodnie z zaleceniami Europejskiej Rady Ochrony Danych.
8. Środki bezpieczeństwa
Podmiot przetwarzający wdraża odpowiednie środki techniczne i organizacyjne, aby zapewnić stopień bezpieczeństwa odpowiadający ryzyku, w tym stosownie do potrzeb:
8.1 Środki techniczne
- Szyfrowanie danych osobowych podczas przesyłania (TLS 1.2 lub nowszy) oraz w spoczynku, jeżeli usługa to umożliwia
- Pseudonimizacja danych osobowych tam, gdzie jest to wykonalne
- Regularne skanowanie podatności i testy penetracyjne
- Zapory sieciowe, systemy wykrywania i zapobiegania włamaniom
- Bezpieczne uwierzytelnianie (wieloskładnikowe, jeżeli jest dostępne)
- Regularne procedury tworzenia kopii zapasowych i odtwarzania po awarii
8.2 Środki organizacyjne
- Kontrola dostępu oparta na rolach i zasada minimalnych uprawnień
- Szkolenia personelu z zakresu ochrony danych i bezpieczeństwa
- Umowy o zachowaniu poufności dla całego personelu
- Regularne audyty bezpieczeństwa i przeglądy zgodności
- Udokumentowane procedury reagowania na incydenty
- Praktyki minimalizacji danych
9. Zgłaszanie naruszeń ochrony danych
9.1 Zgłoszenie do Administratora danych
Podmiot przetwarzający zgłasza Administratorowi danych bez zbędnej zwłoki, a w każdym razie w ciągu 24 godzin od powzięcia wiadomości o naruszeniu ochrony danych osobowych. Zgłoszenie zawiera:
- Charakter naruszenia, w tym kategorie i przybliżoną liczbę osób, których dane dotyczą
- Imię i nazwisko oraz dane kontaktowe inspektora ochrony danych lub innego punktu kontaktowego
- Prawdopodobne konsekwencje naruszenia
- Środki podjęte lub proponowane w celu zaradzenia naruszeniu, w tym środki minimalizujące jego skutki
9.2 Zgłoszenie do organu nadzorczego
Administrator danych odpowiada za zgłoszenie naruszenia właściwemu organowi nadzorczemu w ciągu 72 godzin od powzięcia o nim wiadomości (art. 33 RODO). Podmiot przetwarzający w pełni współpracuje i dostarcza wszelkich niezbędnych informacji.
9.3 Zawiadomienie osób, których dane dotyczą
Jeżeli naruszenie może powodować wysokie ryzyko naruszenia praw i wolności osób, których dane dotyczą, Administrator danych zawiadamia o naruszeniu osoby, których ono dotyczy (art. 34 RODO). Podmiot przetwarzający wspiera go w przekazaniu tego zawiadomienia.
10. Prawa osób, których dane dotyczą
Podmiot przetwarzający wspiera Administratora danych w wywiązaniu się z obowiązku odpowiadania na żądania osób, których dane dotyczą, wynikające z rozdziału III RODO, w tym:
Dostęp (art. 15)
Dostarczenie kopii przetwarzanych danych
Sprostowanie (art. 16)
Poprawienie nieprawidłowych danych
Usunięcie (art. 17)
Usunięcie danych na zasadne żądanie
Ograniczenie (art. 18)
Ograniczenie przetwarzania na żądanie
Przenoszenie (art. 20)
Eksport danych w formacie nadającym się do odczytu maszynowego
Sprzeciw (art. 21)
Zaprzestanie przetwarzania po wniesieniu sprzeciwu
Podmiot przetwarzający odpowiada na wnioski Administratora danych o wsparcie w ciągu 5 dni roboczych.
11. Prawo do audytu
Podmiot przetwarzający udostępnia Administratorowi danych wszelkie informacje niezbędne do wykazania zgodności z obowiązkami określonymi w art. 28 RODO oraz w niniejszej Umowie.
- Administrator danych (lub wyznaczony przez niego niezależny audytor) może przeprowadzać audyty, w tym inspekcje, z 30-dniowym pisemnym wyprzedzeniem
- Audyty przeprowadzane są w normalnych godzinach pracy i nie mogą w nieuzasadniony sposób zakłócać działalności Podmiotu przetwarzającego
- Podmiot przetwarzający w pełni współpracuje i zapewnia dostęp do obiektów, sprzętu, dokumentacji oraz personelu
- Koszty audytu ponosi Administrator danych, chyba że audyt wykaże istotną niezgodność
- Podmiot przetwarzający może spełnić wymogi audytowe, przedstawiając odpowiednie certyfikaty podmiotów trzecich (np. SOC 2, ISO 27001)
12. Czas obowiązywania i rozwiązanie
12.1 Czas obowiązywania
Niniejsza Umowa obowiązuje przez okres obowiązywania podstawowej umowy o świadczenie usług pomiędzy Administratorem danych a Podmiotem przetwarzającym.
12.2 Po rozwiązaniu
Po rozwiązaniu umowy o świadczenie usług Podmiot przetwarzający:
- Niezwłocznie zaprzestaje wszelkiego przetwarzania danych osobowych
- Według wyboru Administratora danych zwraca lub w bezpieczny sposób usuwa wszystkie dane osobowe w ciągu 30 dni
- Na żądanie przedstawia pisemne potwierdzenie usunięcia
- Usuwa istniejące kopie, chyba że prawo Unii lub prawo państwa członkowskiego nakazuje ich przechowywanie
12.3 Dalsze obowiązywanie
Postanowienia dotyczące poufności, odpowiedzialności oraz prawa do audytu obowiązują także po rozwiązaniu niniejszej Umowy.
13. Odpowiedzialność i zwolnienie z odpowiedzialności
13.1 Odpowiedzialność
Każda ze stron ponosi odpowiedzialność za szkody spowodowane przetwarzaniem naruszającym RODO, zgodnie z art. 82 RODO. Podmiot przetwarzający ponosi odpowiedzialność za szkodę spowodowaną przetwarzaniem, jeżeli nie dopełnił obowiązków nałożonych wprost na podmioty przetwarzające albo gdy działał poza poleceniami Administratora danych lub wbrew tym poleceniom.
13.2 Zwolnienie z odpowiedzialności
Podmiot przetwarzający zwalnia Administratora danych z odpowiedzialności za wszelkie koszty, roszczenia, szkody lub wydatki poniesione w wyniku naruszenia przez Podmiot przetwarzający niniejszej Umowy lub obowiązujących przepisów o ochronie danych.
13.3 Ograniczenie
Do niniejszej Umowy stosuje się ograniczenia odpowiedzialności zawarte w podstawowej umowie o świadczenie usług, z tym zastrzeżeniem, że żadna ze stron nie może ograniczyć odpowiedzialności za umyślne naruszenia prawa ochrony danych, nieuprawnione przetwarzanie ani za niewywiązanie się z obowiązków dotyczących praw osób, których dane dotyczą.
14. Kontakt
W sprawach dotyczących niniejszej Umowy lub w celu uzyskania jej egzemplarza do podpisu:
Kontakt w sprawach ochrony danych
[email protected]Sprawy prawne
[email protected]Fundacja BrainGreen
Plac Konstytucji 4/17, 00-552 Warszawa, Polska
Wpisana do Krajowego Rejestru Sądowego prowadzonego przez Sąd Rejonowy dla m.st. Warszawy w Warszawie.
KRS: 0000964547 | NIP: 5252903313 | REGON: 521709494
E-mail: [email protected]
Strona: strona Fundacji BrainGreen
