Umowa powierzenia przetwarzania danych osobowych (DPA)
1. Strony i przedmiot umowy
Umowa jest zawierana między Klientem, [nazwa i dane Klienta] (Administrator), a [Nazwa spółki], NIP [NIP], [adres siedziby] (Podmiot przetwarzający), na podstawie art. 28 RODO. Dotyczy danych osobowych powierzonych w związku z korzystaniem z Usługi Zaksio na warunkach regulaminu.
2. Zakres i charakter przetwarzania
Podmiot przetwarzający przetwarza dane wyłącznie w celu świadczenia Usługi.
- Kategorie osób: pracownicy i współpracownicy Klienta, kontrahenci i ich przedstawiciele, użytkownicy konta. [Uzupełnić.]
- Kategorie danych: dane identyfikacyjne i kontaktowe, dane o zatrudnieniu i wynagrodzeniach, numery PESEL (przechowywane w postaci zaszyfrowanej), dane transakcyjne i rozliczeniowe. [Uzupełnić.]
- Operacje: przechowywanie, odczyt, analiza i klasyfikacja (w tym z użyciem modeli AI), przygotowanie dokumentów i deklaracji.
3. Obowiązki Podmiotu przetwarzającego
- Przetwarzanie wyłącznie na udokumentowane polecenie Administratora (instrukcje to Umowa i ustawienia Usługi).
- Zapewnienie poufności osób upoważnionych do przetwarzania.
- Stosowanie środków technicznych i organizacyjnych adekwatnych do ryzyka (art. 32 RODO), opisanych w załączniku B.
- Pomoc Administratorowi w realizacji praw osób, których dane dotyczą, oraz w ocenie skutków dla ochrony danych.
- Niewykorzystywanie danych Administratora do trenowania modeli AI. [Zobowiązanie do potwierdzenia z dostawcą modelu.]
4. Podpowierzenie przetwarzania
Administrator wyraża zgodę na korzystanie z podprocesorów wymienionych w załączniku C. Podmiot przetwarzający informuje o zamiarze zmiany podprocesora z wyprzedzeniem [X] dni, a Administrator może zgłosić sprzeciw. Podprocesorzy są związani zobowiązaniami co najmniej takimi jak w Umowie.
5. Naruszenia ochrony danych
Podmiot przetwarzający zgłasza Administratorowi naruszenie ochrony danych osobowych bez zbędnej zwłoki, nie później niż w ciągu [X] godzin od jego stwierdzenia, wraz z informacjami potrzebnymi do oceny zdarzenia.
6. Audyt i kontrola
Podmiot przetwarzający udostępnia informacje niezbędne do wykazania zgodności z Umową i umożliwia audyty w trybie: [tryb, częstotliwość i koszty: do ustalenia].
7. Przekazywanie danych poza EOG
Dane są przechowywane w Unii Europejskiej. Przekazanie poza EOG wymaga zgody Administratora i podstawy z rozdziału V RODO. [Do uzupełnienia po wyborze dostawców.]
8. Zwrot i usunięcie danych, czas obowiązywania
Po zakończeniu świadczenia Usługi Podmiot przetwarzający, według wyboru Administratora, zwraca dane w formacie [format] lub je usuwa w ciągu [X] dni, chyba że przepisy wymagają ich dalszego przechowywania. Umowa obowiązuje przez czas świadczenia Usługi. [Odpowiedzialność stron: do ustalenia z prawnikiem.]
9. Załączniki
- Załącznik A: szczegółowy opis przetwarzania (kategorie osób, danych, cele). [Do uzupełnienia.]
- Załącznik B: środki techniczne i organizacyjne: izolacja danych firm (row-level security), szyfrowanie wrażliwych pól, dziennik zdarzeń, uwierzytelnianie dwuskładnikowe, szyfrowane kopie zapasowe. Opis na stronie Bezpieczeństwo. [Do formalnego zatwierdzenia.]
- Załącznik C: lista podprocesorów: [hosting: Hetzner (UE)], [dostawca modelu AI: do ustalenia], [dostawca poczty]. [Do uzupełnienia.]
[Nazwa spółki], NIP [NIP], [adres siedziby]. Wersja robocza, data: [data publikacji].