Umowa powierzenia przetwarzania
Ostatnia aktualizacja: 18 sierpnia 2026
To tłumaczenie ma charakter informacyjny. W razie rozbieżności rozstrzygający jest tekst niderlandzki.
Niniejsza umowa powierzenia przetwarzania („Umowa”) stanowi uzupełnienie umowy między stronami dotyczącej korzystania z TelMaar i reguluje przetwarzanie danych osobowych zgodnie z art. 28 RODO.
Strony
- Administrator: [NAZWA ORGANIZACJI KLIENTA] z siedzibą w [MIEJSCOWOSC], numer Izby Handlowej [NUMER IZBY HANDLOWEJ] („Administrator”).
- Podmiot przetwarzający: Mega Software z siedzibą w Hadze, numer Izby Handlowej 94577056 („Przetwarzający”).
Artykuł 1: Definicje
- RODO: Ogólne rozporządzenie o ochronie danych.
- Dane osobowe: wszelkie informacje o zidentyfikowanej lub możliwej do zidentyfikowania osobie fizycznej, przetwarzane w ramach niniejszej Umowy.
- Przetwarzanie: każda operacja na Danych osobowych, taka jak zbieranie, przechowywanie, przeglądanie i usuwanie.
- Podprzetwarzający: podmiot trzeci, któremu Przetwarzający powierza wykonanie (części) Przetwarzania.
Artykuł 2: Przedmiot i czas trwania
Przetwarzający przetwarza Dane osobowe wyłącznie na rzecz i na polecenie Administratora, w ramach korzystania z TelMaar. Niniejsza Umowa obowiązuje równolegle z umową główną i wygasa z mocy prawa wraz z jej rozwiązaniem, bez uszczerbku dla postanowień, które ze swej natury pozostają w mocy po rozwiązaniu (w tym artykułu 10 dotyczącego zwrotu i usunięcia).
Artykuł 3: Charakter i cel przetwarzania
Przetwarzanie obejmuje przechowywanie, zarządzanie i przetwarzanie Danych osobowych kontrahentów (klientów, dostawców i osób do kontaktu) Administratora na potrzeby administracji finansowej, fakturowania i zarządzania relacjami z klientami, zgodnie z opisem w oświadczeniu o ochronie prywatności Administratora. Kategorie osób, których dane dotyczą, oraz Danych osobowych odpowiadają artykułom 2 i 4 tego oświadczenia.
Artykuł 4: Obowiązki Przetwarzającego
- Przetwarzający przetwarza Dane osobowe wyłącznie na podstawie pisemnych poleceń Administratora, chyba że obowiązek prawny stanowi inaczej.
- Przetwarzający zapewnia, aby osoby upoważnione do przetwarzania Danych osobowych zobowiązały się do zachowania poufności.
- Przetwarzający udziela rozsądnej pomocy przy wnioskach osób, których dane dotyczą, o dostęp, sprostowanie lub usunięcie, w granicach ustawowego obowiązku przechowywania.
- Przetwarzający niezwłocznie informuje Administratora, jeżeli jego zdaniem polecenie narusza obowiązujące przepisy.
- Przetwarzający nie wykorzystuje Danych osobowych do trenowania ani ulepszania własnych lub cudzych modeli i nakłada ten obowiązek również na Podprzetwarzających, z których korzysta.
Artykuł 5: Środki bezpieczeństwa
Przetwarzający stosuje odpowiednie środki techniczne i organizacyjne, w tym:
- Szyfrowanie danych w tranzycie za pomocą TLS 1.3.
- Szyfrowanie danych w spoczynku za pomocą AES-256, z dodatkowym szyfrowaniem kopertowym (klucz szyfrowania danych na organizację, zaszyfrowany kluczem głównym) dla poświadczeń dostawców płatności i innych szczególnie wrażliwych pól.
- Kontrola dostępu oparta na rolach (RBAC) i zabezpieczenia na poziomie wiersza (Row Level Security) w bazie danych, tak aby dane jednej organizacji nigdy nie były dostępne dla innej.
- Obowiązkowe uwierzytelnianie dwuskładnikowe (2FA) dla użytkowników z prawem zapisu danych finansowych.
- Dziennik audytu zmian danych finansowych tylko do dopisywania, wraz z czasem, adresem IP i użytkownikiem.
- Okresowe, szyfrowane kopie zapasowe przechowywane przez co najmniej 7 dni i nie dłużej niż 30 dni, tak aby po usunięciu na podstawie artykułu 10 nie pozostała żadna kopia.
Artykuł 6: Podprzetwarzający
Administrator upoważnia Przetwarzającego do korzystania z następujących Podprzetwarzających: Supabase (baza danych, uwierzytelnianie, przechowywanie), Vercel (hosting), Resend (poczta e-mail), Stripe i Mollie (obsługa płatności), Cloudflare (bezpieczeństwo i dostarczanie treści) oraz Anthropic (przetwarzanie pytań i dokumentów przekazywanych przez Administratora za pośrednictwem asystenta). Asystent jest dostępny wyłącznie dla użytkowników pełniących rolę finansową i przetwarza wyłącznie to, co użytkownik sam przekaże; przekazane dane nie są wykorzystywane do trenowania modeli. Przetwarzający nakłada na każdego Podprzetwarzającego obowiązki porównywalne z zawartymi w niniejszej Umowie i informuje Administratora o zmianach tej listy, z możliwością wniesienia sprzeciwu.
Artykuł 7: Przekazywanie poza EOG
Przetwarzanie odbywa się zasadniczo na terenie Europejskiego Obszaru Gospodarczego. W zakresie, w jakim Podprzetwarzający przetwarza Dane osobowe poza EOG, następuje to wyłącznie na podstawie decyzji Komisji Europejskiej stwierdzającej odpowiedni stopień ochrony albo standardowych klauzul umownych (SCC) Komisji Europejskiej, uzupełnionych o odpowiednie środki dodatkowe, takie jak szyfrowanie danych w tranzycie i w spoczynku. Na żądanie Przetwarzający przedstawia Administratorowi podstawę przekazywania obowiązującą dla każdego Podprzetwarzającego.
Artykuł 8: Naruszenia ochrony danych i termin zgłoszenia
Przetwarzający zgłasza Administratorowi stwierdzone naruszenie ochrony Danych osobowych bez zbędnej zwłoki, najpóźniej w ciągu 48 godzin od wykrycia, aby Administrator mógł w terminie wypełnić własny obowiązek zgłoszenia (w ciągu 72 godzin) wobec niderlandzkiego organu ochrony danych. Zgłoszenie obejmuje co najmniej charakter naruszenia, kategorie i liczbę osób, których dane dotyczą, oraz podjęte lub proponowane środki.
Artykuł 9: Audyty
Administrator ma prawo, po uprzednim pisemnym powiadomieniu z rozsądnym wyprzedzeniem wynoszącym co najmniej cztery tygodnie, zlecić audyty przestrzegania niniejszej Umowy albo uzyskać informacje na podstawie udostępnionego przez Przetwarzającego raportu niezależnej strony trzeciej. Koszty audytu przeprowadzonego przez Administratora ponosi Administrator, chyba że stwierdzono uchybienia.
Artykuł 10: Zwrot i usunięcie po zakończeniu
Po zakończeniu umowy głównej Przetwarzający na żądanie Administratora udostępnia wszystkie Dane osobowe w powszechnie stosowanym formacie eksportu, a następnie usuwa wszystkie Dane osobowe, z wyjątkiem danych, które muszą być przechowywane na podstawie ustawowego obowiązku przechowywania (w tym siedmioletniego obowiązku podatkowego). Usunięcie następuje w ciągu 30 dni od żądania.
Artykuł 11: Odpowiedzialność
Odpowiedzialność stron na podstawie niniejszej Umowy reguluje umowa główna między stronami, to jest artykuł 11 ogólnych warunków.
Artykuł 12: Prawo właściwe
Do niniejszej Umowy stosuje się prawo niderlandzkie. Spory poddawane są właściwemu sądowi w okręgu Haga, chyba że bezwzględnie obowiązujące przepisy stanowią inaczej.
Podpisy
Uzgodniono i podpisano przez obie strony:
W imieniu Administratora
Imię i nazwisko: [IMIĘ I NAZWISKO]
Data: [DATA]
Podpis: [PODPIS]
W imieniu Przetwarzającego
Imię i nazwisko: [IMIĘ I NAZWISKO]
Data: [DATA]
Podpis: [PODPIS]