Umowa powierzenia przetwarzania danych
Dla biznesowych właścicieli wydarzeń — określa, w jaki sposób Bloomsy przetwarza dane osobowe w Twoim imieniu.
1. Strony i zakres
Niniejsza Umowa powierzenia przetwarzania danych („Umowa") stanowi część umowy między biznesowym twórcą wydarzenia („Administrator") a Codexio s.r.o. („Podmiot przetwarzający", „my") dotyczącej korzystania z usługi Bloomsy. Ma zastosowanie w zakresie, w jakim Podmiot przetwarzający, świadcząc usługę, przetwarza dane osobowe w imieniu Administratora - w szczególności zdjęcia, filmy i powiązane metadane przesyłane przez gości wydarzenia.
Do własnych celów (konto, zamówienie, płatność, fakturowanie, obsługa i bezpieczeństwo usługi) Podmiot przetwarzający działa jako niezależny administrator; to przetwarzanie reguluje Polityka prywatności, a nie niniejsza Umowa.
2. Przedmiot, czas trwania, charakter i cel
- Przedmiot: przetwarzanie treści i metadanych przesyłanych do wydarzenia Administratora.
- Czas trwania: przez czas trwania wydarzenia oraz okres przechowywania związany z wybranym planem, po którym treści są usuwane zgodnie z warunkami usługi; następnie wyłącznie w zakresie wymaganym przez prawo.
- Charakter i cel: przechowywanie, organizowanie, generowanie podglądów, udostępnianie i umożliwianie pobierania przesłanych treści, wyłącznie w celu świadczenia usługi Bloomsy zgodnie z konfiguracją Administratora.
- Rodzaje danych osobowych: zdjęcia i nagrania audiowizualne osób; metadane plików; podane przez przesyłającego imiona lub etykiety, jeśli dotyczy; dane techniczne (adres IP, dane urządzenia/przeglądarki) niezbędne do obsługi przesyłania.
- Kategorie osób, których dane dotyczą: goście wydarzenia oraz inne osoby widoczne lub możliwe do zidentyfikowania na podstawie przesłanych treści.
3. Polecenia
Podmiot przetwarzający przetwarza dane osobowe wyłącznie na udokumentowane polecenie Administratora, w tym w zakresie przekazywania danych, chyba że obowiązek taki nakłada na niego prawo Unii lub prawo państwa członkowskiego; w takim przypadku Podmiot przetwarzający informuje Administratora o tym wymogu prawnym przed rozpoczęciem przetwarzania, chyba że prawo to zabrania takiego informowania z uwagi na ważny interes publiczny. Polecenia Administratora są przekazywane poprzez ustawienia usługi oraz niniejszą Umowę. Podmiot przetwarzający informuje Administratora, jeżeli jego zdaniem polecenie narusza RODO lub inne przepisy o ochronie danych.
4. Poufność
Podmiot przetwarzający zapewnia, że osoby upoważnione do przetwarzania danych osobowych zobowiązały się do zachowania poufności lub podlegają odpowiedniemu ustawowemu obowiązkowi zachowania tajemnicy.
5. Bezpieczeństwo przetwarzania
Podmiot przetwarzający wdraża odpowiednie środki techniczne i organizacyjne w celu zapewnienia stopnia bezpieczeństwa odpowiadającego ryzyku, zgodnie z art. 32 RODO, w tym w stosownych przypadkach: szyfrowanie danych podczas przesyłania i przechowywania, kontrolę dostępu opartą na zasadzie minimalnych uprawnień, separację treści poszczególnych klientów, rejestrowanie zdarzeń i monitorowanie, procedury tworzenia kopii zapasowych i odzyskiwania danych oraz regularny przegląd stosowanych środków. Aktualne zestawienie środków jest dostępne pod adresem support@bloomsy.eu.
6. Podmioty dalej przetwarzające (subprocesorzy)
Administrator udziela ogólnego upoważnienia do korzystania z podmiotów dalej przetwarzających. Podmiot przetwarzający korzysta wyłącznie z podmiotów dalej przetwarzających, które zapewniają wystarczające gwarancje w rozumieniu art. 28 RODO, i nakłada na nie w drodze umowy obowiązki w zakresie ochrony danych równoważne tym określonym w niniejszej Umowie. Aktualnymi podmiotami dalej przetwarzającymi są dostawcy infrastruktury, przechowywania danych, poczty elektronicznej, płatności, wsparcia i analityki wymienieni w Polityce prywatności. Podmiot przetwarzający informuje Administratora z odpowiednim wyprzedzeniem o planowanym dodaniu lub zastąpieniu podmiotu dalej przetwarzającego, dając Administratorowi możliwość zgłoszenia sprzeciwu z uzasadnionych względów ochrony danych; jeżeli sprzeciwu nie da się rozstrzygnąć, Administrator może wypowiedzieć odpowiednią część usługi.
7. Pomoc w realizacji praw osób, których dane dotyczą
Uwzględniając charakter przetwarzania, Podmiot przetwarzający pomaga Administratorowi za pomocą odpowiednich środków technicznych i organizacyjnych, w miarę możliwości, w wywiązywaniu się z obowiązku odpowiadania na żądania osób, których dane dotyczą, w zakresie wykonywania ich praw na podstawie rozdziału III RODO. Żądania otrzymane przez Podmiot przetwarzający bezpośrednio od osoby, której dane dotyczą, są przekazywane Administratorowi bez zbędnej zwłoki.
8. Pomoc w wypełnianiu innych obowiązków Administratora
Podmiot przetwarzający pomaga Administratorowi w zapewnieniu zgodności z obowiązkami wynikającymi z art. 32-36 RODO, uwzględniając charakter przetwarzania oraz informacje dostępne Podmiotowi przetwarzającemu - w szczególności w zakresie bezpieczeństwa przetwarzania, zgłaszania naruszeń ochrony danych osobowych, zawiadamiania osób, których dane dotyczą, o naruszeniu, ocen skutków dla ochrony danych oraz uprzednich konsultacji.
Podmiot przetwarzający zawiadamia Administratora bez zbędnej zwłoki po stwierdzeniu naruszenia ochrony danych osobowych dotyczącego danych Administratora, przekazując informacje niezbędne do wypełnienia przez Administratora jego własnych obowiązków w zakresie zawiadamiania.
9. Usunięcie lub zwrot danych
Zgodnie z wyborem Administratora, po zakończeniu świadczenia usług związanych z przetwarzaniem Podmiot przetwarzający usuwa lub zwraca Administratorowi wszystkie dane osobowe oraz usuwa istniejące kopie, chyba że prawo Unii lub prawo państwa członkowskiego nakazują przechowywanie danych osobowych. W normalnym trybie treści są usuwane zgodnie z okresem przechowywania właściwym dla wybranego planu.
10. Informacje i audyty
Podmiot przetwarzający udostępnia Administratorowi wszelkie informacje niezbędne do wykazania zgodności z obowiązkami określonymi w art. 28 RODO oraz umożliwia audyty, w tym inspekcje, przeprowadzane przez Administratora lub upoważnionego przez niego audytora, i przyczynia się do ich przeprowadzenia. Audyty przeprowadzane są z odpowiednim wyprzedzeniem, nie częściej niż raz w roku, chyba że zachodzi szczególna przesłanka związana z ochroną danych, w godzinach pracy oraz w sposób, który nie zakłóca w nieproporcjonalny sposób działalności Podmiotu przetwarzającego ani nie zagraża bezpieczeństwu lub poufności danych innych klientów. Podmiot przetwarzający może spełnić żądanie audytu, przedstawiając aktualny raport lub certyfikat strony trzeciej, jeśli jest dostępny.
11. Międzynarodowe przekazywanie danych
Jeżeli przetwarzanie wiąże się z przekazywaniem danych osobowych do państwa trzeciego, Podmiot przetwarzający zapewnia odpowiedni mechanizm przekazywania danych zgodnie z rozdziałem V RODO (decyzję stwierdzającą odpowiedni stopień ochrony albo standardowe klauzule umowne wraz ze środkami uzupełniającymi) oraz na żądanie udostępnia Administratorowi odpowiednie informacje.
12. Obowiązki Administratora
Administrator odpowiada za posiadanie podstawy prawnej do zbierania i udostępniania treści w ramach swojego wydarzenia, za poinformowanie gości w wymaganym zakresie, za konfigurację wydarzenia (widoczność, dostęp, okres przechowywania) oraz za treści przesyłane przez niego i jego gości. Administrator nie może polecać Podmiotowi przetwarzającemu przetwarzania szczególnych kategorii danych jako odrębnej czynności; takie dane mogą jednak pojawić się w treściach przesyłanych przez gości, a Administrator pozostaje odpowiedzialny za ich zgodne z prawem przetwarzanie.
13. Okres obowiązywania i pierwszeństwo
Niniejsza Umowa wchodzi w życie z chwilą jej akceptacji podczas finalizacji zamówienia i pozostaje w mocy tak długo, jak długo Podmiot przetwarzający przetwarza dane osobowe w imieniu Administratora. W przypadku sprzeczności między niniejszą Umową a ogólnym Regulaminem w zakresie ochrony danych, pierwszeństwo ma niniejsza Umowa. Pytania dotyczące niniejszej Umowy: support@bloomsy.eu.