UMOWA POWIERZENIA PRZETWARZANIA DANYCH OSOBOWYCH
(dalej: „Umowa powierzenia")
zawarta pomiędzy:
Usługodawcą (dalej także: „Podmiot przetwarzający"),
a
Usługobiorcą (dalej także: „Administrator"),
zwanymi dalej łącznie „Stronami", a każde z osobna „Stroną".
Preambuła
Zważywszy, że:
- pomiędzy Usługodawcą a Usługobiorcą będącym przedsiębiorcą, placówką oświatową lub innym podmiotem instytucjonalnym została zawarta Umowa korzystania z Aplikacji (dalej: „Umowa główna");
- świadczenie Usługi korzystania z Aplikacji może wymagać przetwarzania przez Usługodawcę danych osobowych w rozumieniu przepisów Rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (ogólne rozporządzenie o ochronie danych) (dalej: „RODO"), co rodzi obowiązek spełnienia wymogów wskazanych w art. 28 RODO, w tym zawarcia umowy określonej w tym przepisie;
Strony postanowiły, co następuje:
§ 1. Powierzenie przetwarzania danych osobowych
- Administrator powierza Podmiotowi przetwarzającemu przetwarzanie danych osobowych w trybie art. 28 RODO.
- Administrator oświadcza, że jest administratorem danych powierzanych Podmiotowi przetwarzającemu na mocy Umowy powierzenia lub podmiotem przetwarzającym upoważnionym do ich dalszego powierzenia Podmiotowi przetwarzającemu.
- Administrator powierza Podmiotowi przetwarzającemu przetwarzanie danych osobowych w zakresie określonym w § 2 Umowy powierzenia.
- Pisane wielką literą pojęcia stosowane w Umowie powierzenia mają znaczenie nadane im w Regulaminie lub RODO, chyba że szczególne postanowienie Umowy powierzenia stanowi inaczej.
- Umowa powierzenia znajduje zastosowanie wyłącznie w relacjach z Usługobiorcami niebędącymi Konsumentami, w zakresie, w jakim Usługobiorca powierza Podmiotowi przetwarzającemu dane osobowe osób trzecich.
§ 2. Przedmiot, charakter, cel i czas przetwarzania danych
- Powierzone przez Administratora dane osobowe będą przetwarzane przez Podmiot przetwarzający wyłącznie na udokumentowane polecenie Administratora oraz wyłącznie w celu świadczenia Usług. Za „udokumentowane polecenie" Strony uznają w szczególności zawarcie Umowy głównej.
- Kategorie danych osobowych będących przedmiotem powierzenia (dalej: „powierzone dane osobowe") oraz kategorie osób, których powierzone dane osobowe dotyczą, zostały wskazane w Załączniku nr 1 do Umowy powierzenia.
- Dane osobowe powierzane przez Administratora na podstawie Umowy powierzenia nie stanowią danych szczególnej kategorii, o których mowa w art. 9 RODO, ani danych dotyczących wyroków skazujących i czynów zabronionych, o których mowa w art. 10 RODO. Administrator zobowiązuje się nie powierzać Podmiotowi przetwarzającemu danych, o których mowa w zdaniu poprzedzającym.
- Przetwarzanie powierzonych danych osobowych będzie odbywało się przy wykorzystaniu systemów informatycznych (w sposób zautomatyzowany).
§ 3. Obowiązki, prawa i oświadczenia Podmiotu przetwarzającego
- Podmiot przetwarzający zobowiązuje się do zabezpieczenia powierzonych danych osobowych poprzez wdrożenie (jeszcze przed przystąpieniem do przetwarzania) oraz utrzymywanie środków technicznych i organizacyjnych odpowiednich do charakteru, zakresu, kontekstu i celu przetwarzania powierzonych danych, w tym środków wymaganych przez odpowiednie przepisy powszechnie obowiązującego prawa, by przetwarzanie powierzonych danych osobowych spełniało wymogi RODO.
- Podmiot przetwarzający zobowiązuje się zapewnić, aby osoby upoważnione do przetwarzania danych osobowych powierzonych na podstawie Umowy powierzenia zobowiązane były do zachowania tajemnicy lub by podlegały odpowiedniemu ustawowemu obowiązkowi zachowania tajemnicy.
- Podmiot przetwarzający zobowiązuje się, w zakresie uzasadnionym przedmiotem Umowy powierzenia, w miarę możliwości pomagać Administratorowi w wywiązywaniu się przez niego z obowiązku odpowiedzi na żądania osób, których dane dotyczą, w zakresie wykonywania przez te osoby praw wynikających z przepisów prawa powszechnie obowiązującego, w tym w rozdziale III RODO.
- Podmiot przetwarzający zobowiązuje się niezwłocznie zawiadomić Administratora o:
- każdym naruszeniu ochrony powierzonych danych osobowych, przy czym przez „naruszenie ochrony powierzonych danych" należy rozumieć każde przypadkowe lub niezgodne z prawem zniszczenie, utracenie, zmodyfikowanie, nieuprawnione ujawnienie lub nieuprawniony dostęp do powierzonych danych osobowych. Zawiadomienia należy dokonać najpóźniej w ciągu 24 godzin od wykrycia naruszenia ochrony powierzonych danych;
- każdym żądaniu otrzymanym od osoby, której dane przetwarza, powstrzymując się jednocześnie od odpowiedzi na żądanie do czasu otrzymania opinii Administratora. Zawiadomienia należy dokonać najpóźniej w ciągu 24 godzin od otrzymania żądania;
- każdym prawnie umocowanym żądaniu udostępnienia danych osobowych właściwemu organowi państwa, chyba że zakaz zawiadomienia wynika z przepisów prawa, a w szczególności przepisów postępowania karnego, gdy zakaz ma na celu zapewnienie poufności wszczętego dochodzenia;
- przeprowadzeniu przez Prezesa Urzędu Ochrony Danych Osobowych lub inny organ nadzorczy kontroli zgodności przetwarzania danych osobowych i jej wynikach oraz o innych czynnościach organów władzy publicznej dotyczących tych danych.
- Podmiot przetwarzający zobowiązuje się, w zakresie uzasadnionym przedmiotem Umowy powierzenia i dostępnymi mu informacjami, pomagać Administratorowi w wywiązywaniu się przez niego z obowiązków wynikających z przepisów prawa powszechnie obowiązującego, w tym z art. 32-36 RODO dotyczących bezpieczeństwa przetwarzania danych osobowych, zgłaszania naruszenia ochrony danych osobowych organowi nadzorczemu i osobie, której dane te dotyczą, oceny skutków dla ochrony danych i związanych z tą oceną konsultacji z organem nadzorczym.
- Podmiot przetwarzający zobowiązuje się:
- udostępniać Administratorowi w terminie 14 dni od dnia otrzymania żądania wszelkie informacje i dokumenty niezbędne do wykazania spełnienia przez Administratora ciążących na nim obowiązków określonych w przepisach prawa powszechnie obowiązującego;
- umożliwić Administratorowi lub upoważnionemu przez niego audytorowi przeprowadzanie audytów, w tym inspekcji, i przyczyniać się do nich, na zasadach każdorazowo określonych przez Strony oraz z zastrzeżeniem postanowień niniejszego paragrafu.
- Audyt, o którym mowa w ust. 6 pkt 2 powyżej, może zostać przeprowadzony:
- nie wcześniej niż 14 dni od dnia otrzymania przez Podmiot przetwarzający zapowiedzi jego przeprowadzenia, w terminie ustalonym przez Strony oraz
- po zawarciu pomiędzy Podmiotem przetwarzającym a Administratorem lub upoważnionym przez niego audytorem umowy o zachowaniu poufności.
- Po zakończeniu audytu Strony sporządzą protokół w 2 egzemplarzach, które podpiszą upoważnieni przedstawiciele obu Stron. Podmiot przetwarzający może wnieść zastrzeżenia do protokołu w ciągu 5 dni roboczych od dnia jego podpisania przez przedstawicieli Stron.
- W razie stwierdzenia w toku audytu uchybień mających wpływ na bezpieczeństwo przetwarzania powierzonych danych osobowych Podmiot przetwarzający zobowiązuje się dostosować do zaleceń sformułowanych przez Administratora lub upoważnionego przez niego audytora.
§ 4. Obowiązki Administratora
- Administrator zobowiązany jest zapewnić, aby przez cały okres obowiązywania Umowy powierzenia dysponował prawną podstawą przetwarzania powierzanych danych osobowych i aby przysługiwały mu odpowiednie uprawnienia umożliwiające ich powierzenie na rzecz Podmiotu przetwarzającego. W razie utraty ww. podstawy prawnej lub uprawnień wobec określonych powierzanych danych osobowych Administrator zobowiązany jest niezwłocznie przedsięwziąć kroki niezbędne do zaprzestania ich powierzania, w szczególności zawiadomić o tym Podmiot przetwarzający.
- Administrator zobowiązuje się nie wydawać Podmiotowi przetwarzającemu poleceń dotyczących przetwarzania powierzanych danych osobowych, które byłyby niezgodne z przepisami prawa powszechnie obowiązującego, postanowieniami Umowy powierzenia lub innymi zobowiązaniami umownymi.
- Administrator odpowiada za poinformowanie osób, których dane dotyczą, w szczególności uczniów oraz ich opiekunów prawnych, o przetwarzaniu danych w związku z korzystaniem z Aplikacji, a także za uzyskanie wymaganych zgód, jeżeli są one konieczne.
- Administrator zobowiązuje się nie wprowadzać do Aplikacji danych osobowych w zakresie szerszym niż niezbędny do korzystania z Usługi, w szczególności zaleca się, aby uczestnicy sesji identyfikowani byli za pomocą pseudonimów, a nie imion i nazwisk.
§ 5. Dalsze powierzenie danych osobowych
- Administrator wyraża ogólną zgodę na dokonywanie przez Podmiot przetwarzający dalszego powierzania przetwarzania danych osobowych (dalej: „podpowierzenie") wybranym przez siebie podwykonawcom.
- Aktualna lista podwykonawców, którym Podmiot przetwarzający podpowierza przetwarzanie danych osobowych, wskazana jest w Polityce prywatności dostępnej pod adresem https://testly.pl/polityka-prywatnosci.
- Podmiot przetwarzający zobowiązuje się zapewnić, aby:
- podmiot, wobec którego dokonuje podpowierzenia, stosował odpowiednie środki techniczne i organizacyjne w celu zagwarantowania przetwarzania powierzonych danych osobowych zgodnie z przepisami RODO;
- zakres obowiązków dalszego podmiotu przetwarzającego w zakresie ochrony danych odpowiadał obowiązkom Podmiotu przetwarzającego przewidzianym w Umowie powierzenia.
- W przypadku zamiaru podpowierzenia przetwarzania danych osobowych nowemu podwykonawcy Podmiot przetwarzający zobowiązany jest zawiadomić o tym Administratora nie później niż na 7 (siedem) dni przed dokonaniem podpowierzenia za pomocą poczty elektronicznej. Administrator może sprzeciwić się dokonaniu podpowierzenia poprzez zgłoszenie sprzeciwu za pomocą poczty elektronicznej, w terminie 7 (siedmiu) dni od dnia otrzymania zawiadomienia o podpowierzeniu.
- Po bezskutecznym upływie terminu na zgłoszenie sprzeciwu, o którym mowa w ust. 4 powyżej, Podmiot przetwarzający może dokonać podpowierzenia przetwarzanych danych osobowych wybranemu podwykonawcy.
- W przypadku zgłoszenia sprzeciwu, o którym mowa w ust. 4 powyżej, Podmiot przetwarzający może odstąpić od Umowy głównej ze skutkiem natychmiastowym.
- Podpowierzenie nie stanowi zmiany Umowy powierzenia.
§ 6. Poufność
Strony zobowiązują się wykorzystać materiały, dane oraz wszelkie informacje pozyskane od drugiej Strony w celu wykonania Umowy powierzenia wyłącznie do jej realizacji oraz zachować te materiały, dane oraz informacje w tajemnicy, zarówno w czasie trwania Umowy powierzenia, jak i po jej rozwiązaniu.
§ 7. Czas obowiązywania Umowy powierzenia
Umowa powierzenia zostaje zawarta na czas obowiązywania Umowy głównej i rozwiązuje się wraz z wypowiedzeniem, rozwiązaniem lub wygaśnięciem Umowy głównej.
§ 8. Skutki rozwiązania Umowy powierzenia
W przypadku rozwiązania Umowy powierzenia Podmiot przetwarzający niezwłocznie, nie później niż w terminie 14 (czternastu) dni roboczych od dnia rozwiązania Umowy powierzenia, zobowiązuje się zwrócić Administratorowi oraz usunąć z własnych nośników wszelkie dane osobowe, których przetwarzanie zostało mu powierzone, w tym skutecznie usunąć je również z nośników elektronicznych pozostających w jego dyspozycji. Postanowienia zdania poprzedzającego nie dotyczą tych danych osobowych, których przechowywanie przez Podmiot przetwarzający, zgodnie z przepisami powszechnie obowiązującego prawa, wymagane jest przez czas dłuższy niż okres obowiązywania Umowy powierzenia.
§ 9. Postanowienia końcowe
- Integralną częścią Umowy powierzenia jest Załącznik nr 1 – Kategorie powierzonych danych osobowych oraz kategorie osób, których powierzone dane osobowe dotyczą.
- Do zmian Umowy powierzenia stosuje się odpowiednie postanowienia Regulaminu.
- W sprawach nieuregulowanych w Umowie powierzenia mają zastosowanie postanowienia Regulaminu, przepisy RODO oraz odpowiednie przepisy prawa polskiego.
Załącznik nr 1 – Kategorie powierzonych danych osobowych oraz kategorie osób, których powierzone dane osobowe dotyczą
| L.p. | Kategorie danych osobowych | Kategorie osób, których dane dotyczą |
|---|---|---|
| 1. | Pseudonim (nick) wybrany przez uczestnika sesji lub wygenerowany automatycznie, identyfikator awatara | Uczniowie i inni uczestnicy sesji uruchamianych przez nauczycieli |
| 2. | Odpowiedzi udzielone w sesji, uzyskane punkty, data i godzina udziału w sesji | Uczniowie i inni uczestnicy sesji uruchamianych przez nauczycieli |
| 3. | Dane osobowe zawarte w materiałach źródłowych przesłanych przez nauczyciela do funkcji generowania pytań oraz w treści pytań utworzonych przez nauczyciela | Osoby, których dane nauczyciel zamieścił w powyższych materiałach |
| 4. | Imię i nazwisko, adres poczty elektronicznej, nauczany przedmiot, nazwa szkoły | Nauczyciele korzystający z Aplikacji w ramach dostępu zapewnionego przez Administratora |