Dokumenty
Umowa powierzenia przetwarzania danych
Dotyczy danych osobowych, które umieszczasz w usłudze: plików strony, baz danych, poczty i logów. Akceptujesz ją razem z regulaminem przy zamówieniu — art. 28 ust. 3 RODO dopuszcza formę elektroniczną.
§1. Strony i przedmiot
- Administrator — Klient, czyli podmiot zamawiający usługę hostingową.
- Podmiot przetwarzający (Procesor) — Redicon Andrzej Walec, ul. Wincentego Witosa 1i/38, 10-688 Olsztyn, NIP 7393488426.
- Przedmiotem jest przetwarzanie danych osobowych umieszczanych przez Administratora w ramach usługi (pliki, bazy danych, poczta e-mail, logi aplikacji Klienta) — wyłącznie w celu świadczenia usługi i w zakresie przez nią wymaganym.
§2. Charakter i zakres przetwarzania
- Charakter: przechowywanie, utrwalanie, wykonywanie kopii zapasowych i transmisja — bez wglądu w treść ponad minimum techniczne (diagnostyka, bezpieczeństwo).
- Kategorie osób i danych określa Administrator. Usługa nie jest przeznaczona do danych szczególnych kategorii (art. 9 RODO) ani danych dotyczących wyroków skazujących (art. 10) — ich umieszczenie wymaga uprzedniego uzgodnienia z Procesorem.
- Czas trwania: okres świadczenia usługi powiększony o okres retencji kopii (§6).
§3. Obowiązki Procesora
- Przetwarzanie wyłącznie na udokumentowane polecenie Administratora; poleceniem jest konfiguracja i korzystanie z usługi.
- Poufność: dostęp do danych mają wyłącznie osoby upoważnione, zobowiązane do zachowania tajemnicy.
- Środki techniczne i organizacyjne (art. 32 RODO): izolacja środowisk klientów (konteneryzacja z izolacją uprawnień), szyfrowanie transmisji, szyfrowane kopie zapasowe w odrębnej lokalizacji na terenie UE, kontrola dostępu z uwierzytelnianiem wieloskładnikowym, sieć zarządzania odseparowana od publicznej, rejestrowanie operacji administracyjnych.
- Pomoc Administratorowi w realizacji praw osób (art. 12–23 RODO) oraz obowiązków z art. 32–36 RODO — w zakresie możliwym dla dostawcy infrastruktury.
- Zgłaszanie naruszeń: Procesor informuje Administratora o naruszeniu ochrony danych niezwłocznie, nie później niż w ciągu 24 godzin od wykrycia, podając znane okoliczności.
§4. Podpowierzenie
- Administrator wyraża ogólną zgodę na podpowierzenie przetwarzania: Hetzner Online GmbH (Niemcy/Finlandia, UE) — infrastruktura serwerowa i kolokacja.
- O zamiarze zmiany listy podprocesorów Procesor informuje z wyprzedzeniem 14 dni. Sprzeciw Administratora uprawnia go do wypowiedzenia usługi przed wejściem zmiany w życie.
- Przetwarzanie odbywa się wyłącznie na terenie UE. Podpowierzenie poza EOG wymaga odrębnej zgody i podstawy transferowej.
§5. Audyt
- Administrator może przeprowadzić audyt zgodności — także przez upoważnionego audytora niebędącego konkurentem Procesora — po uzgodnieniu terminu z wyprzedzeniem minimum 14 dni, w sposób nieprzerywający świadczenia usług innym klientom, na własny koszt.
- Procesor może w pierwszej kolejności udostępnić dokumentację zastosowanych środków i wyniki wcześniejszych audytów.
§6. Zakończenie
- Po zakończeniu usługi Procesor usuwa dane produkcyjne w terminie 30 dni (spójnie z Regulaminem §9), a kopie zapasowe wygasają zgodnie z cyklem retencji (do około 6 miesięcy), po czym są nieodwracalnie usuwane.
- Na wniosek Administratora złożony przed usunięciem Procesor zwraca dane (eksport plików i baz) w powszechnie używanym formacie.
§7. Odpowiedzialność i postanowienia końcowe
- Odpowiedzialność stron na zasadach art. 82 RODO; wobec Administratorów będących przedsiębiorcami ograniczenia z Regulaminu §8 stosuje się odpowiednio.
- W sprawach nieuregulowanych stosuje się RODO, Regulamin, Politykę prywatności i prawo polskie.