Umowa powierzenia przetwarzania danych
Warunki z art. 28 RODO, na jakich Oleks Tech OÜ przetwarza dane osobowe w imieniu komisu korzystającego z miraride. Stanowi część regulaminu.
Na tej stronie
- 1. Zakres i relacja do regulaminu
- 2. Przedmiot, czas trwania, charakter i cel
- 3. Kategorie danych osobowych
- 4. Przetwarzanie wyłącznie na Twoje polecenie
- 5. Poufność personelu
- 6. Bezpieczeństwo przetwarzania
- 7. Podprocesorzy
- 8. Pomoc w realizacji praw osób, których dane dotyczą
- 9. Pomoc w zakresie bezpieczeństwa, oceny skutków i naruszeń
- 10. Zwrot i usunięcie
- 11. Audyty
- 12. Przekazywanie międzynarodowe
- 13. Odpowiedzialność
1. Zakres i relacja do regulaminu
Niniejsza umowa powierzenia stanowi część regulaminu i ma zastosowanie zawsze, gdy przetwarzamy dane osobowe w Twoim imieniu w toku świadczenia usługi miraride. W razie sprzeczności z regulaminem w kwestiach ochrony danych pierwszeństwo ma niniejsza umowa.
Administratorem tych danych osobowych jesteś Ty. My jesteśmy podmiotem przetwarzającym. Pojęcia takie jak „dane osobowe”, „przetwarzanie”, „administrator”, „podmiot przetwarzający”, „osoba, której dane dotyczą” i „naruszenie ochrony danych osobowych” mają znaczenie nadane im w rozporządzeniu (UE) 2016/679.
Możesz poprosić o egzemplarz podpisany w naszym imieniu, pisząc do nas. Nie wymagamy wynegocjowanej umowy przed rozpoczęciem korzystania i nie pobieramy za nią opłaty.
2. Przedmiot, czas trwania, charakter i cel
Przedmiot i czas trwania: przetwarzanie danych osobowych w celu świadczenia usługi miraride, przez czas obowiązywania Twojej umowy z nami oraz przez okres wygaszania opisany w punkcie 10.
Charakter i cel: hosting, przechowywanie, wyszukiwanie, porządkowanie, przesyłanie pocztą elektroniczną na Twoje polecenie, generowanie dokumentów, szyfrowanie, tworzenie kopii zapasowych i usuwanie — wszystko po to, by prowadzić witrynę i panel, z których korzystasz.
Kategorie osób, których dane dotyczą:
- Twoi klienci i potencjalni klienci: kupujący, najemcy i osoby składające zapytanie przez Twoją witrynę.
- Kierowcy wskazani w rezerwacji najmu, w tym kierowcy dodatkowi.
- Strony wskazane w dokumencie, który wystawiasz.
- Członkowie Twojego zespołu, jako użytkownicy Twojego panelu.
3. Kategorie danych osobowych
Usługa jest zaprojektowana do przetwarzania poniższych danych i nie powinieneś przechowywać w niej danych istotnie odmiennych:
- Dane identyfikacyjne: imiona i nazwiska oraz dane stron wskazane w dokumencie.
- Dane kontaktowe: adresy e-mail, numery telefonów, identyfikatory w komunikatorach i adresy pocztowe.
- Dane najmu i kierowcy: data urodzenia, numer prawa jazdy, kraj wydania, data wydania i data ważności.
- Identyfikatory firmowe: nazwy firm, numery identyfikacji podatkowej i dane rejestrowe.
- Dane transakcyjne: zapytania, rezerwacje, ceny, kaucje, rozliczenia i wystawione dokumenty.
- Notatki własne, które piszesz o kliencie, stanie pojazdu przy najmie lub anulowaniu.
4. Przetwarzanie wyłącznie na Twoje polecenie
Przetwarzamy dane osobowe wyłącznie na Twoje udokumentowane polecenie, w tym w zakresie przekazywania ich do państwa trzeciego. Korzystanie przez Ciebie z usługi wraz z regulaminem i niniejszą umową stanowi te polecenia; cokolwiek poza nimi wymaga odrębnego pisemnego polecenia z Twojej strony.
Możemy przetwarzać dane osobowe, gdy wymaga tego prawo Unii Europejskiej lub prawo estońskie. W takim przypadku poinformujemy Cię przed przetwarzaniem, chyba że prawo tego zakazuje.
Jeśli uznamy, że polecenie narusza przepisy o ochronie danych, poinformujemy Cię o tym i możemy wstrzymać wykonanie tego polecenia do czasu wyjaśnienia.
5. Poufność personelu
Dostęp do danych osobowych przetwarzanych w Twoim imieniu mają wyłącznie osoby, którym jest on niezbędny do prowadzenia lub wspierania usługi. Każda z nich jest związana pisemnym obowiązkiem zachowania poufności, który trwa po zakończeniu współpracy, i każda ma dostęp tylko do tego, czego wymaga jej rola.
6. Bezpieczeństwo przetwarzania
Uwzględniając stan wiedzy technicznej, koszt wdrożenia oraz ryzyka związane z przetwarzaniem, wdrażamy odpowiednie środki techniczne i organizacyjne zgodnie z art. 32 RODO. Obejmują one:
- Uwierzytelnione szyfrowanie danych osobowych w spoczynku, kluczem wyprowadzonym dla każdej pojedynczej wartości, przy czym szyfrogram jest kryptograficznie związany ze swoim polem i z Twoim komisem, więc nie da się go przenieść.
- Szyfrowanie w tranzycie z użyciem aktualnego TLS.
- Izolację najemców: każde zapytanie jest zawężone do komisu wynikającego z hosta żądania, a każdy powiązany rekord sprawdzany względem tego komisu osobno.
- Kontrolę dostępu: uwierzytelnione sesje przypisane do hosta i oznaczone HTTP-only, ochronę przed CSRF przy każdej modyfikacji oraz wymóg aktywnego członkostwa przy każdym prywatnym punkcie końcowym.
- Wyłączenie danych osobowych z logów aplikacji i zdarzeń audytowych.
- Zaszyfrowane kopie zapasowe z odtwarzaniem do punktu w czasie oraz udokumentowaną procedurę przywracania.
- Udokumentowany proces testowania, oceny i doskonalenia tych środków.
7. Podprocesorzy
Udzielasz nam ogólnej zgody na korzystanie z podprocesorów. Obecnie zaangażowani są wymienieni na naszej stronie podprocesorów, która stanowi część niniejszej umowy.
Uprzedzimy Cię e-mailem co najmniej trzydzieści dni przed dodaniem lub zmianą podprocesora. W tym terminie możesz zgłosić uzasadniony sprzeciw z przyczyn dotyczących ochrony danych; jeśli nie uda się go rozwiązać, możesz zrezygnować z objętej nim części usługi bez konsekwencji na pozostały opłacony okres.
Każdy podprocesor jest zaangażowany na podstawie pisemnej umowy nakładającej obowiązki ochrony danych nie mniej chroniące niż niniejsza umowa. Pozostajemy wobec Ciebie w pełni odpowiedzialni za ich działania.
8. Pomoc w realizacji praw osób, których dane dotyczą
Panel daje Ci bezpośredni dostęp do przechowywanych danych osobowych, więc większość wniosków obsłużysz samodzielnie. Tam, gdzie nie możesz, pomożemy Ci odpowiednimi środkami technicznymi i organizacyjnymi, w miarę możliwości, w wywiązaniu się z obowiązku odpowiedzi na wnioski o dostęp, sprostowanie, usunięcie, ograniczenie, przeniesienie lub sprzeciw.
Jeśli osoba, której dane dotyczą, zwróci się bezpośrednio do nas w sprawie danych przetwarzanych w Twoim imieniu, nie odpowiemy merytorycznie sami. Wskażemy jej kontakt do Ciebie i przekażemy Ci wniosek bez zbędnej zwłoki.
Panel i nasz proces wsparcia umożliwiają eksport, poprawianie, ograniczanie i usuwanie danych. Na pisemny wniosek zapewniamy dodatkową rozsądną pomoc w ustawowym terminie.
9. Pomoc w zakresie bezpieczeństwa, oceny skutków i naruszeń
Uwzględniając charakter przetwarzania i dostępne nam informacje, pomożemy Ci w wywiązaniu się z obowiązków z art. 32–36 RODO — bezpieczeństwa przetwarzania, zgłaszania naruszeń organowi nadzorczemu i osobom, których dane dotyczą, oceny skutków dla ochrony danych oraz uprzednich konsultacji.
Powiadomimy Cię o naruszeniu ochrony danych osobowych dotyczącym danych przetwarzanych w Twoim imieniu bez zbędnej zwłoki po powzięciu o nim wiadomości. Zgłoszenie opisze charakter naruszenia, kategorie i przybliżoną liczbę osób oraz rekordów, prawdopodobne konsekwencje, podjęte lub proponowane środki oraz punkt kontaktowy — przekazując to, co jest wiadome w danej chwili, a resztę w miarę ustalania, zamiast opóźniać pierwsze zgłoszenie do czasu wyjaśnienia wszystkiego.
10. Zwrot i usunięcie
Po zakończeniu świadczenia usługi, wedle Twojego wyboru, zwrócimy Ci dane osobowe albo je usuniemy. Powiedz nam, czego oczekujesz; jeśli nie powiesz nic, utrzymamy dane dostępnymi przez trzydzieści dni, abyś mógł je pobrać, a następnie je usuniemy.
Aktywne dane są usuwane z końcem trzydziestodniowego okresu po zakończeniu, z wyjątkiem sytuacji, w których prawo Unii Europejskiej lub prawo estońskie nakazuje nam coś zachować — wtedy zachowujemy wyłącznie to i wyłącznie na wymagany okres.
Dane osobowe obecne w zaszyfrowanych kopiach zapasowych znikają wraz z rotacją tych kopii poza okno przechowywania, a nie są kasowane z każdej kopii z osobna. Po wniosku o usunięcie kopie nie są przywracane do środowiska produkcyjnego, poza odtworzeniem po awarii — a wtedy usunięcie jest wykonywane ponownie.
11. Audyty
Udostępnimy Ci wszelkie informacje niezbędne do wykazania zgodności z art. 28 oraz umożliwimy audyty, w tym inspekcje, przeprowadzane przez Ciebie lub audytora przez Ciebie upoważnionego, i będziemy się do nich przyczyniać.
W praktyce: odpowiemy na ankietę bezpieczeństwa i udostępnimy naszą dokumentację na żądanie. O audyt na miejscu lub audyt systemu można wystąpić raz na dwanaście miesięcy, z co najmniej trzydziestodniowym pisemnym wyprzedzeniem, w godzinach pracy, z zachowaniem poufności i w sposób, który nie sięga po dane innego komisu ani nie zakłóca jego pracy. Gdy audytu wymaga organ nadzorczy, ograniczenia te nie mają zastosowania.
Ponosisz własne koszty audytu oraz nasze uzasadnione koszty, gdy audyt wykracza poza odpowiedzi na pytania i udostępnienie dokumentacji.
12. Przekazywanie międzynarodowe
Dane osobowe przetwarzane w Twoim imieniu są przechowywane w Unii Europejskiej. Tam, gdzie podprocesor ma siedzibę poza Europejskim Obszarem Gospodarczym, przekazanie opiera się na standardowych klauzulach umownych Komisji Europejskiej, na decyzji o odpowiednim stopniu ochrony tam, gdzie ma ona zastosowanie, oraz na środkach uzupełniających opisanych w naszej dokumentacji bezpieczeństwa. Podstawę dla każdego podprocesora podajemy na stronie podprocesorów.
Polecasz nam dokonywanie tych przekazań w celu świadczenia usługi. Zawieramy wymagane warunki transferu z każdym podprocesorem we własnym łańcuchu umownym i na żądanie udostępniamy informacje o zabezpieczeniach.
13. Odpowiedzialność
Ograniczenia odpowiedzialności z regulaminu mają zastosowanie do niniejszej umowy. Nie ograniczają ani nie wyłączają odpowiedzialności żadnej ze stron wobec osoby, której dane dotyczą, ani wobec organu nadzorczego, na podstawie art. 82 RODO ani innego bezwzględnie obowiązującego przepisu o ochronie danych.