Niniejsza Umowa powierzenia przetwarzania danych stanowi wzór przygotowany dla 1click2open i przed skorzystaniem z niej powinna zostać zweryfikowana przez wykwalifikowanego doradcę prawnego.
Niniejsza Umowa powierzenia przetwarzania danych ("Umowa") stanowi część Warunków zawartych pomiędzy Tobą ("Klient", administrator) a 1click2open ("Proofwright", podmiot przetwarzający) i ma zastosowanie w przypadku, gdy Proofwright przetwarza dane osobowe w imieniu Klienta — na przykład dane dotyczące własnych witryn klientów Klienta wprowadzone do konsoli. Odzwierciedla ona Article 28 unijnego ogólnego rozporządzenia o ochronie danych (GDPR).
1. Role i zakres
Klient jest administratorem (lub podmiotem przetwarzającym działającym na rzecz własnych klientów), a Proofwright jest podmiotem przetwarzającym. Każda ze stron będzie przestrzegać obowiązujących przepisów o ochronie danych. Przedmiot, czas trwania, charakter, cel, rodzaje danych oraz kategorie osób, których dane dotyczą, określono w Annex I.
2. Obowiązki podmiotu przetwarzającego
Proofwright:
- będzie przetwarzać dane osobowe wyłącznie na udokumentowane polecenie Klienta (w tym w zakresie określonym w Warunkach oraz w niniejszej Umowie), chyba że obowiązek taki nakłada prawo — w takim przypadku poinformuje Klienta, o ile jest to dozwolone.
- zapewni, że osoby upoważnione do przetwarzania danych są zobowiązane do zachowania poufności.
- wdroży środki techniczne i organizacyjne określone w Annex II (Art. 32).
- będzie wspierać Klienta, w rozsądnie możliwym zakresie, w odpowiadaniu na żądania osób, których dane dotyczą, oraz w wypełnianiu jego obowiązków wynikających z Arts. 32–36 (bezpieczeństwo, zgłaszanie naruszeń, oceny skutków).
- według wyboru Klienta usunie lub zwróci dane osobowe po zakończeniu świadczenia usług oraz usunie istniejące kopie, chyba że przechowywanie jest wymagane przez prawo.
- udostępni informacje rozsądnie niezbędne do wykazania zgodności oraz umożliwi przeprowadzanie audytów zgodnie z Sekcją 6.
3. Podmioty podprzetwarzające
Klient udziela ogólnego upoważnienia, na mocy którego Proofwright może korzystać z podmiotów podprzetwarzających wymienionych w Annex III w celu świadczenia Usługi. Proofwright nakłada na każdy podmiot podprzetwarzający obowiązki w zakresie ochrony danych zapewniające ochronę nie mniejszą niż niniejsza Umowa i pozostaje odpowiedzialny za ich działania. Proofwright powiadomi z wyprzedzeniem co najmniej 30 dni (pocztą elektroniczną lub na tej stronie) przed dodaniem lub zmianą podmiotu podprzetwarzającego, a w tym okresie Klient może wnieść sprzeciw z uzasadnionych względów ochrony danych.
4. Bezpieczeństwo
Proofwright utrzymuje środki techniczne i organizacyjne opisane w Annex II, w tym szyfrowanie podczas przesyłania, zahaszowane dane uwierzytelniające, kontrolę dostępu, izolację najemców (tenant isolation), ograniczanie liczby żądań (rate limiting), rejestrowanie dowodów z zabezpieczeniem przed manipulacją oraz kopie zapasowe przechowywane poza siedzibą.
5. Naruszenia ochrony danych osobowych
Proofwright powiadomi Klienta bez zbędnej zwłoki, a w każdym razie w ciągu 72 godzin od powzięcia wiedzy, o naruszeniu ochrony danych osobowych dotyczącym danych Klienta, przekazując informacje rozsądnie dostępne, aby pomóc Klientowi w wypełnieniu jego własnych obowiązków.
6. Audyty
Proofwright udostępni informacje niezbędne do wykazania zgodności oraz, po rozsądnym wcześniejszym powiadomieniu i z zastrzeżeniem poufności, umożliwi przeprowadzanie audytów (w tym inspekcji) przez Klienta lub upoważnionego przez niego audytora, nie częściej niż raz w roku, chyba że wymaga tego organ nadzorczy.
7. Międzynarodowe przekazywanie danych
W przypadku gdy przetwarzanie wiąże się z przekazywaniem danych osobowych poza Europejski Obszar Gospodarczy, strony opierają się na standardowych klauzulach umownych Komisji Europejskiej (Decision 2021/914), włączonych przez odniesienie i uzupełnionych o szczegóły zawarte w Załącznikach, lub na innych ważnych mechanizmach przekazywania danych.
8. Odpowiedzialność i okres obowiązywania
Odpowiedzialność każdej ze stron na mocy niniejszej Umowy podlega ograniczeniom określonym w Warunkach. Niniejsza Umowa pozostaje w mocy tak długo, jak długo Proofwright przetwarza dane osobowe na rzecz Klienta.
Annex I — Szczegóły przetwarzania
- Przedmiot: świadczenie Usługi Proofwright w zakresie gotowości do CRA oraz gromadzenia dowodów.
- Czas trwania: okres subskrypcji Klienta powiększony o okres przechowywania określony w Polityce prywatności.
- Charakter i cel: hosting, inwentaryzacja, analiza, monitorowanie oraz generowanie dowodów w celu wsparcia należytej staranności Klienta w zakresie CRA.
- Osoby, których dane dotyczą: personel Klienta oraz, w przypadku gdy Klient wprowadza takie dane, personel jego klientów końcowych (np. administratorzy witryn, osoby kontaktowe ds. bezpieczeństwa).
- Kategorie danych: imiona i nazwiska, służbowe adresy e-mail, dane uwierzytelniające konta, identyfikatory witryn i komponentów, adresy IP oraz wszelkie dane osobowe zawarte w przesłanych SBOM, wiadomościach do pomocy technicznej lub konfiguracji. Usługa nie jest przeznaczona do danych szczególnych kategorii.
Annex II — Środki techniczne i organizacyjne
- Szyfrowanie danych podczas przesyłania (TLS); dane uwierzytelniające przechowywane w postaci zahaszowanej.
- Ścisła izolacja wielu najemców (multi-tenant); każdy odczyt i zapis jest ograniczony do zakresu właściciela.
- Kontrola dostępu oparta na rolach oraz ograniczanie dostępu administracyjnego zgodnie z zasadą najmniejszych uprawnień.
- Ograniczanie liczby żądań (rate limiting) oraz ochrona przed nadużyciami na punktach uwierzytelniania i publicznych punktach końcowych.
- Rejestrowanie dowodów z zabezpieczeniem przed manipulacją, opieczętowane skrótem kryptograficznym (hash).
- Ciągłe, przechowywane poza siedzibą kopie zapasowe repozytorium dowodów umożliwiające odtworzenie stanu z określonego momentu.
- Monitorowanie podatności oraz kanał skoordynowanego ujawniania podatności dla samej Usługi.
Annex III — Podmioty podprzetwarzające
- Cloudflare, Inc. — edge, Pages, baza danych D1, magazyn kopii zapasowych R2 oraz Access — Stany Zjednoczone / globalna sieć brzegowa.
- The Fly.io Company — hosting aplikacji konsoli oraz repozytorium dowodów — Unia Europejska.
- Resend — transakcyjna poczta e-mail — Stany Zjednoczone.
- PayPal — obsługa płatności — Unia Europejska / Stany Zjednoczone.
Kontakt
Pytania dotyczące niniejszej Umowy: connect@proofwright.eu.