UMOWA POWIERZENIA PRZETWARZANIA DANYCH OSOBOWYCH (DPA)

zawarta pomiędzy:
Użytkownikiem lub Klientem w rozumieniu Regulaminu PowerHub, którego dane identyfikacyjne wynikają z Konta, Zamówienia lub innej Umowy Głównej, dalej: „Administrator”,
oraz
BMCG Software sp. z o.o. z siedzibą w Warszawie, ul. Balbinki 4, 02-495 Warszawa, KRS: 0000631398, NIP: 1251644959, REGON: 365151727, kapitał zakładowy: 127 200 zł, e-mail: office@powerhub.pl, dalej: „Procesor” lub „BMCG”.

1. Definicje i zakres zastosowania

1.1. DPA określa zasady przetwarzania przez Procesora danych osobowych powierzonych przez Administratora w związku ze świadczeniem Usługi PowerHub oraz usług wdrożeniowych, wsparcia, utrzymania, integracji i innych usług objętych Umową Główną.

1.2. DPA stanowi umowę, o której mowa w art. 28 ust. 3 RODO. Jeżeli Administrator sam działa jako podmiot przetwarzający, BMCG działa jako dalszy podmiot przetwarzający.

1.3. Przez „RODO” rozumie się rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679.

1.4. „Umowa Główna” oznacza Regulamin PowerHub, Zamówienie, Warunki Świadczenia Usług Wdrożeniowych lub inny dokument określający świadczenie usług przez BMCG.

2. Role Stron i relacja do Umowy Głównej

2.1. Administrator określa cele i podstawy prawne przetwarzania. Procesor przetwarza dane wyłącznie w celu i zakresie niezbędnym do wykonania Umowy Głównej oraz udokumentowanych poleceń Administratora.

ObszarRola BMCGZakres
Dane klientów AdministratoraProcesor albo dalszy procesorRealizacja funkcji PowerHub zgodnie z instrukcjami Administratora.
Konto i użytkownicy klientaProcesor (dane operacyjne); odrębny administrator (bezpieczeństwo i rozliczenia)Uwierzytelnianie, uprawnienia, obsługa, bezpieczeństwo, rozliczenie usługi.
Kontakt handlowy, umowa, fakturowanieOdrębny administratorZawarcie i wykonanie własnej umowy BMCG, obowiązki prawne, roszczenia.
Integracje wybrane przez klientaProcesorPrzekazanie danych do wskazanego przez Administratora odbiorcy (ERP, sklep, kurier itp.).

3. Przedmiot, charakter, cel i czas przetwarzania

3.1. Szczegółowy opis zawiera Załącznik nr 1.
3.3. Usługa nie jest przeznaczona do przetwarzania szczególnych kategorii danych osobowych ani danych dotyczących wyroków skazujących.
3.4. Procesor przetwarza dane przez okres obowiązywania Umowy Głównej.

4. Udokumentowane polecenia Administratora

4.1. Procesor przetwarza dane osobowe wyłącznie na udokumentowane polecenie Administratora.
4.3. Jeżeli zdaniem Procesora polecenie narusza RODO, Procesor niezwłocznie poinformuje o tym Administratora.

5. Obowiązki Administratora

5.1. Administrator zapewnia istnienie ważnej podstawy prawnej oraz realizację obowiązków informacyjnych.
5.2. Administrator odpowiada za zarządzanie użytkownikami Konta i ochronę danych uwierzytelniających.

6. Poufność i personel Procesora

6.1. Procesor dopuszcza do przetwarzania danych wyłącznie osoby upoważnione, związane obowiązkiem zachowania poufności.

7. Bezpieczeństwo przetwarzania

7.1. Procesor wdraża i utrzymuje odpowiednie środki techniczne i organizacyjne zgodnie z art. 32 RODO (opisane w Załączniku nr 2).
7.4. Procesor zapewnia logiczną separację danych klientów w modelu wieloklienckim.

8. Naruszenia ochrony danych osobowych

8.1. Procesor bez zbędnej zwłoki, nie później niż w ciągu 36 godzin od powzięcia wiedzy o naruszeniu, zawiadomi Administratora na punkt kontaktowy (Załącznik nr 4).

9. Prawa osób, oceny skutków i konsultacje

9.2. Jeżeli żądanie wpłynie bezpośrednio do Procesora, przekieruje je Administratorowi bez zbędnej zwłoki (w ciągu 3 Dni Roboczych, nie później niż 7 dni).

10. Dalsze powierzenie (Podprocesorzy)

10.1. Administrator udziela ogólnej zgody na korzystanie z dalszych procesorów (Załącznik nr 3).
10.2. Procesor poinformuje o zmianie podprocesora z wyprzedzeniem co najmniej 5 dni.

11. Transfery poza EOG

11.1. Podstawowe środowisko PowerHub znajduje się w Unii Europejskiej. W przypadku transferu poza EOG stosowane są mechanizmy z Rozdziału V RODO.

12. Informacje, audyty i współpraca

12.1. Procesor umożliwia Administratorowi przeprowadzanie audytów (w pierwszej kolejności w formie analizy dokumentów/raportów).

13. Zwrot i usunięcie danych

13.2. Po zakończeniu umowy usunięcie danych aktywnych następuje nie później niż w ciągu 30 dni.

14. Odpowiedzialność

14.1. Każda ze Stron odpowiada za wykonanie własnych obowiązków wynikających z RODO i DPA.


ZAŁĄCZNIK NR 1. OPIS PRZETWARZANIA

Przedmiot: Przetwarzanie danych w związku z obsługą Usługi PowerHub, wdrożeniem i integracjami.
Miejsca podstawowe: Środowisko produkcyjne – dedykowane serwery OVHcloud w Niemczech. Środowisko developerskie – serwery OVHcloud w Polsce.
Kategorie osób: Klienci/kupujący Administratora, osoby składające zamówienia/reklamacje, pracownicy i użytkownicy Konta, dostawcy i kontrahenci.
Kategorie danych: Dane identyfikacyjne, kontaktowe, zamówienia, dostawy, rozliczenia, logi techniczne, poświadczenia integracji.

ZAŁĄCZNIK NR 2. ŚRODKI TECHNICZNE I ORGANIZACYJNE

  • Szyfrowanie TLS transmisji i szyfrowane kopie zapasowe.
  • Logiczna separacja danych organizacji.
  • Dostęp oparty na zasadzie najmniejszych uprawnień oraz uwierzytelnianie dwuskładnikowe (MFA) dla panelu infrastruktury.
  • Codzienne kopie bezpieczeństwa z wielopoziomową retencją.
  • Ochrona Anty DDoS na poziomie infrastruktury OVHcloud.

ZAŁĄCZNIK NR 3. LISTA DALSZYCH PROCESORÓW

PodmiotCelDane i dostępLokalizacja
OVH sp. z o.o.
ul. Swobodna 1, 50-088 Wrocław, Polska
Infrastruktura, hosting, centra danych, sieć, Anty DDoSDane aplikacyjne, logi i kopie w zakresie infrastruktury. Brak rutynowego dostępu aplikacyjnego.Produkcja: Niemcy.
Dev: Polska.
(Unia Europejska)

ZAŁĄCZNIK NR 4. PUNKTY KONTAKTOWE

Procesor, prywatność i DPA: office@powerhub.pl
Zgłoszenie naruszenia: office@powerhub.pl (z dopiskiem: „NARUSZENIE DANYCH”)
Administrator: Adres e-mail właściciela Konta.