Umowa powierzenia przetwarzania danych osobowych
Definicje
- Administrator - usługobiorca, który samodzielnie lub wspólnie z innymi ustala cele i sposoby przetwarzania danych.
- Podmiot przetwarzający - ENNOVA jako usługodawca aplikacji tomHRM.
- Umowa główna - umowa o świadczenie usługi SaaS tomHRM uregulowana w Regulaminie.
- Rozporządzenie / RODO - rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679.
Przedmiot i zasady przetwarzania
W związku z realizacją umowy głównej administrator powierza podmiotowi przetwarzającemu, w trybie art. 28 RODO, dane osobowe do przetwarzania w imieniu i na rzecz administratora, na zasadach i w celu opisanych w niniejszej umowie.
Zawarcie umowy stanowi udokumentowane polecenie administratora do przetwarzania danych, w tym do ich przekazywania do państw trzecich zgodnie z art. 28 ust. 3 lit. a RODO.
Zakres i cel przetwarzania
Powierzone dane przetwarzane są wyłącznie w celu realizacji usług opisanych w umowie głównej.
Kategorie osób: pracownicy i współpracownicy administratora, kandydaci do pracy, użytkownicy aplikacji tomHRM.
Zakres danych:
- dane identyfikacyjne (imię, nazwisko, numer identyfikacyjny, data urodzenia),
- dane wizerunkowe - zdjęcie w profilu,
- dane kontaktowe służbowe i prywatne (email, telefon, adres),
- dane dotyczące zatrudnienia (stanowisko, forma zatrudnienia),
- dane kandydatów związane z procesem rekrutacji.
Czynności: zbieranie, utrwalanie, organizowanie, porządkowanie, przechowywanie, przeglądanie, przekazywanie, modyfikowanie i usuwanie.
Forma: elektroniczna.
Obowiązki stron
Podmiot przetwarzający zobowiązuje się w szczególności do:
- przetwarzania danych wyłącznie zgodnie z niniejszą umową i RODO,
- wdrożenia środków technicznych i organizacyjnych, o których mowa w art. 32 RODO, w tym określonych w Załączniku nr 2,
- nadania imiennych upoważnień osobom przetwarzającym dane oraz zobowiązania ich do zachowania poufności,
- wsparcia administratora w realizacji praw osób, których dane dotyczą, oraz w obowiązkach z art. 32-36 RODO,
- zgłoszenia naruszenia ochrony danych administratorowi bez zbędnej zwłoki, nie później niż w ciągu 36 godzin od stwierdzenia,
- usunięcia wszystkich powierzonych danych po zakończeniu świadczenia usług, zgodnie z umową główną.
Administrator odpowiada za posiadanie podstaw prawnych do powierzenia danych oraz za realizację własnych obowiązków wynikających z RODO.
Prawo kontroli i audytu
Administrator ma prawo kontrolować, czy środki zastosowane przez podmiot przetwarzający spełniają wymogi umowy i RODO. Kontrola odbywa się na następujących zasadach:
- zawiadomienie o audycie w formie pisemnej co najmniej 14 dni kalendarzowych przed jego rozpoczęciem,
- audyt przeprowadzany nie częściej niż raz na 12 miesięcy (z wyjątkiem żądań organu nadzorczego lub naruszenia danych),
- audyt trwa maksymalnie 3 dni robocze i minimalizuje zakłócenia w działalności podmiotu przetwarzającego,
- audytor nie może być podmiotem konkurencyjnym i zobowiązuje się do zachowania poufności,
- koszty audytu pokrywa administrator,
- kontrola kończy się podpisaniem protokołu, którego zalecenia są wdrażane w terminie nie krótszym niż 30 dni kalendarzowych.
Podpowierzenie danych
Podmiot przetwarzający może korzystać z podwykonawców na zasadach określonych w RODO, zapewniając, że spełniają oni te same gwarancje ochrony danych. Aktualna lista podwykonawców stanowi Załącznik nr 1 do umowy.
Administrator jest informowany o zamiarze dodania lub zastąpienia podwykonawcy drogą elektroniczną:
- na adres email administratora konta,
- na adres email wpisany w polu „Kontakt RODO" w aplikacji tomHRM.
Administrator ma 21 dni na wniesienie sprzeciwu. Brak sprzeciwu w tym terminie traktowany jest jako zgoda. Skuteczny sprzeciw wobec kluczowego podwykonawcy może skutkować rozwiązaniem umowy.
Miejsce przetwarzania i transfer danych
Dane przetwarzane są przede wszystkim na terenie Europejskiego Obszaru Gospodarczego. Transfer poza EOG wymaga uprzedniej zgody administratora, wyrażonej m.in. poprzez akceptację listy podwykonawców w Załączniku nr 1, oraz zapewnienia jednej z podstaw:
- decyzja stwierdzająca odpowiedni stopień ochrony (art. 45 RODO),
- wiążące reguły korporacyjne (art. 47 RODO),
- standardowe klauzule ochrony danych (art. 46 ust. 2 i 3 RODO),
- zatwierdzony kodeks postępowania lub mechanizm certyfikacji.
Transfer do USA odbywa się na podstawie decyzji Komisji Europejskiej z 10 lipca 2023 r. o „Ramach ochrony danych UE-USA" (EU-US Data Privacy Framework) - lub, w przypadku podmiotów spoza programu, na podstawie standardowych klauzul umownych.
Zgłaszanie naruszeń
Po stwierdzeniu naruszenia ochrony powierzonych danych podmiot przetwarzający bez zbędnej zwłoki zgłasza je administratorowi. Zgłoszenie zawiera co najmniej:
- datę, czas trwania i lokalizację naruszenia,
- charakter i skalę (kategorie osób i wpisów danych, których naruszenie dotyczy),
- system informatyczny, w którym wystąpiło naruszenie,
- przewidywany czas usunięcia skutków,
- możliwe konsekwencje dla osób, których dane dotyczą,
- środki podjęte w celu zminimalizowania skutków i zapobiegnięcia im w przyszłości,
- dane kontaktowe osoby udzielającej dalszych informacji.
Odpowiedzialność
Podmiot przetwarzający odpowiada za szkody wyrządzone administratorowi lub osobom trzecim wyłącznie w zakresie, w jakim przetwarzał dane niezgodnie z umową lub nie dopełnił obowiązków wynikających z RODO. Odpowiedzialność umowna jest ograniczona do wysokości ostatnio uiszczonej opłaty za okres subskrypcyjny, z wyjątkiem szkód wyrządzonych umyślnie lub odpowiedzialności wobec osób, których dane dotyczą. Ograniczenia te nie naruszają odpowiedzialności administracyjnej wynikającej z art. 83 RODO.
Czas obowiązywania i rozwiązanie
Umowa obowiązuje przez okres obowiązywania umowy głównej. Każda ze stron może ją wypowiedzieć z zachowaniem 1-miesięcznego okresu wypowiedzenia. Administrator może rozwiązać umowę ze skutkiem natychmiastowym, gdy podmiot przetwarzający:
- nie usunie w wyznaczonym terminie uchybień stwierdzonych podczas kontroli,
- przetwarza dane niezgodnie z umową,
- powierzył przetwarzanie danych innemu podmiotowi bez zgody administratora.
Postanowienia końcowe
- Administrator zapewnia, że decyzja o wyrażeniu zgody na warunki niniejszej Umowy stanowiącej Załącznik do Regulaminu została podjęta zgodnie z prawem przez Administratora, w przypadku gdy Administrator jest osobą fizyczną, lub przez dyrektora Administratora, upoważnionego przedstawiciela lub inną osobę posiadającą uprawnienia do reprezentacji, w przypadku gdy Administrator jest osobą prawną.
- Wszelkie informacje uzyskane przez Strony w trakcie trwania Umowy stanowiące tajemnicę przedsiębiorstwa w rozumieniu ustawy z dnia 16 kwietnia 1993 r. o zwalczaniu nieuczciwej konkurencji (Dz.U. z 1993 r. Nr 47, poz. 211), mogą być wykorzystywane wyłącznie w celu prawidłowej realizacji Umowy przez każdą ze Stron, chyba że druga Strona zwolni ją z obowiązku zachowania poufności lub obowiązek ich ujawnienia wynika z obowiązujących przepisów prawa.
- Wynagrodzenie z tytułu świadczenia przez Podmiot przetwarzający usług Umowy głównej, obejmuje również wynagrodzenie za realizację niniejszej Umowy.
- W sprawach nieuregulowanych zastosowanie będą miały przepisy Kodeksu cywilnego oraz Rozporządzenia.
Załącznik nr 1 - wykaz Podwykonawców
| Podwykonawca | Region | Podstawa prawna transferu danych | Zakres przetwarzania danych |
|---|---|---|---|
| Amazon, Luxemburg | UE | Przepisy Rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 | Przechowywanie baz danych i kopii zapasowych. Udostępnienie aplikacji na środowisku serwerowym. |
| OVH S.A., Polska | UE | Przepisy Rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 | Przechowywanie baz danych i kopii zapasowych. Udostępnienie aplikacji na środowisku serwerowym. |
| Positive Group Polska Sp. z o.o. (stary: UserEngage Sp. z o.o., Polska) | UE | Przepisy Rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 | Imię, nazwisko, email osoby, adres IP, nazwa organizacji, zakładającej konto lub kontaktującej się za pomocą czat. |
| Google Ireland Limited, Irlandia | UE | Przepisy Rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 | 1. Przechowywanie baz danych i kopii zapasowych. 2. Udostępnienie aplikacji na środowisku serwerowym. 3. Dodatkowe Usługi wykorzystywane są w zakresie: – logowania (Google Sign-in), – dodawanie wpisów z tomHRM do kalendarza. 4. Zakres danych przekazywanych do kalendarzy zależy od Modułów posiadanych na koncie: – Szkolenia: informacje o szkoleniu, imię, nazwisko trenera; – Spotkania z kandydatem: imię, nazwisko kandydata, email kandydata; – Spotkania 1-1: imię, nazwisko pracownika; – Urlopy: imię, nazwisko pracownika; – Rocznice zatrudnienia: imię, nazwisko pracownika; – Urodziny: imię, nazwisko pracownika, data w postaci miesiąca i dnia. |
| Microsoft, Irlandia | UE | Przepisy Rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 | Usługi wykorzystywane są w zakresie: – logowanie do aplikacji, – przekazywania wpisów z tomHRM do kalendarza. Zakres danych przekazywanych do kalendarzy zależy od modułów posiadanych na koncie: – Szkolenia: informacje o szkoleniu; – Zadanie: tytuł, treść zadania; – Spotkania z kandydatem: imię, nazwisko kandydata, email kandydata; – Spotkania 1-1: imię, nazwisko pracownika; – Urlopy: imię, nazwisko pracownika; – Rocznice zatrudnienia: imię, nazwisko pracownika; – Urodziny: imię, nazwisko pracownika, data w postaci miesiąca i dnia. |
| Braintree Payment Services (Paypal Sàrl et Cie, SCA, a limited liability partnership registered), Luxembourg | UE | Przepisy Rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 | Operator płatności obsługujący płatności online. Przechowuje dane właściciela konta: imię, nazwisko, email, adres IP, dane firmy do wystawienia rachunku. |
| Sendgrid Denver, Colorado, USA | Poza UE | Certyfikacja dostawcy usług zgodnie z programem Data Privacy Framework (DPF) | Usługi SMTP służące do wysyłki wiadomości email z aplikacji tomHRM do odbiorcy (użytkownik tomHRM lub adres email podany w polu odbiorcy w aplikacji tomHRM, kandydat). Zakres danych: email, adres IP. |
| Twilio Inc., San Francisco, CA, USA | Poza UE | Certyfikacja dostawcy usług zgodnie z programem Data Privacy Framework (DPF) | Usługa służąca do: – wysyłki wiadomości SMS z aplikacji tomHRM; zakres danych: nr telefonu komórkowego podanego w profilu pracownika, kandydata; – umożliwienie nawiązywania połączeń video pomiędzy uczestnikami spotkania (dane nie są przechowywane). |
| Chargebee Inc. USA | Poza UE | Certyfikacja dostawcy usług zgodnie z programem Data Privacy Framework (DPF) | System bilingowy służący do zarządzania informacją o abonamencie Usługobiorcy oraz realizacji płatności online. Przechowuje informacje kontaktowe do osoby zakładającej konto: imię, nazwisko, email, adres IP, dane firmy do wystawienia rachunku. |
| MailerLite Limited | Irlandia | Przepisy Rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 | Usługi wysyłki masowej wiadomości email, np. newsletter do klientów, istotne powiadomienia o zakresie świadczenia usługi. Zakres danych: email, adres IP. |
| Pipedrive Inc. | Poza UE | Certyfikacja dostawcy usług zgodnie z programem Data Privacy Framework (DPF) | CRM do przechowywania i zarządzania kontaktami z właścicielem konta tomHRM, osobami kontaktowymi po stronie Usługobiorcy lub potencjalnego Usługobiorcy. Zakres danych: dane kontaktowe firmowe (m.in. adres email, numer telefonu, stanowisko). |
| Cordnet OU, Estonia (operator Featurebase.app) | UE | Przepisy Rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 | Aplikacja do tworzenia portalu zbierającego informację zwrotną od użytkowników, publikację planu rozwoju i zmian w aplikacji. Zakres danych: imię, nazwisko, adres email Właściciela konta, użytkownika z rolą administratora Modułu. |
| FrontApp, Inc. USA | Poza UE | Certyfikacja dostawcy usług zgodnie z programem Data Privacy Framework (DPF) | System obsługi zgłoszeń od klientów. Zakres danych: email, imię, nazwisko, nazwa firmy. |
Załącznik nr 2 - Bezpieczeństwo danych osobowych
- Zabezpieczenia fizyczne w centrum hostingowym
- Stosowane są środki bezpieczeństwa tj. ochronę fizyczną, kontrolę dostępu.
- Aplikacja i dane przechowywane są w centrum hostingowym posiadającym certyfikaty ISO 27001, SOC 2, SOC 3, spełniające wymogi rozporządzenia GDPR 2016/679.
- Zabezpieczenia informatyczne stosowane przez Usługodawcę w zakresie świadczenia usługi
- Wykonywane są dwa razy na dobę kopie zapasowe oraz raz kopia zapasowa kopii zapasowych. Kopie zapasowe przechowywane są w dwóch odrębnych regionach (na terenie UE) oraz u dwóch różnych dostawców usług przechowywania kopii.
- Wykonywane są cyklicznie testy przywracania kopii zapasowych.
- Kopie zapasowe służą do odtworzenia danych w przypadku najpoważniejszych awarii.
- Połączenia z serwerem i z usługami realizowane są za pomocą protokołu SSL/TLS.
- Każda osoba odpowiedzialna po stronie Usługodawcy za przetwarzanie danych osobowych posiada imienne konto dostępowe do systemów informatycznych, w których przetwarzane są dane osobowe.
- Stosowane są mechanizmy podwójnej autentykacji (2FA) w miejscach gdzie jest to możliwe.
- Stosowana jest silna polityka haseł dostępowych, do systemów wspomagających zarządzanie Usługą, cyklicznością zmian haseł oraz blokowania kont.
- Stosowana jest ochrona przed nieuprawnionym dostępem do systemów i sieci, m.in. z wykorzystaniem zapory ogniowej (firewall), kluczy autoryzujących lub/i innych mechanizmów zabezpieczających.
- Stosowane są aktualizacje systemów i oprogramowania wykorzystywanych do zarządzania i świadczenia Usługi.
- Zabezpieczenia organizacyjne Usługodawcy
- Stosowane są cykliczne szkolenia dla pracowników i współpracowników w zakresie ochrony danych osobowych.
- Prowadzone są audyty wewnętrzne w zakresie przestrzegania zasad przetwarzania danych osobowych.
- Stosowana jest polityka zarządzania incydentami.