Riadov Systemsautomatyzacja procesów

Umowa powierzenia przetwarzania danych osobowych

Wersja 1.0 z dnia · Riadov Systems Vladyslav Riadov

1. Strony i charakter umowy

Jest to wzór Umowy powierzenia przetwarzania danych osobowych (dalej — „Umowa powierzenia”) — umowy wymaganej przez art. 28 RODO, gdy Riadov Systems przetwarza dane osobowe w imieniu Zamawiającego. Stanowi ona część Zamówienia zgodnie z Warunkami realizacji zamówień i hostingu i jest zawierana na piśmie, w tym w formie elektronicznej (art. 28 ust. 9 RODO) — podpisanym dokumentem albo potwierdzeniem wypełnionej treści z adresu e-mail Zamawiającego wskazanego w Zamówieniu.

  • Administrator, „Ty” — [nazwa lub imię i nazwisko], [adres], [NIP lub inny numer rejestrowy], [osoba działająca w imieniu administratora].
  • Podmiot przetwarzający, „my” — Riadov Systems Vladyslav Riadov, NIP 6972395549, REGON 526790012, ul. Jana Ostroroga 1a/28, 64-100 Leszno, Polska; kontakt w sprawach danych i incydentów: support@riadov.systems, Telegram @Riadov_Systems.

Pola w nawiasach kwadratowych tutaj i w Załącznikach 1–4 wypełnia się dla każdej umowy. Pojęcia „dane osobowe”, „przetwarzanie”, „administrator”, „podmiot przetwarzający”, „dalszy podmiot przetwarzający” (inny podmiot przetwarzający) i „naruszenie ochrony danych osobowych” użyto w znaczeniu RODO. „Zamówienie”, „Sekrety” i „Hosting zarządzany” — w znaczeniu Warunków realizacji zamówień i hostingu.

Wcześniejsze umowy pozostają bez zmian. Jeżeli między nami zawarto już umowę dotyczącą przetwarzania danych, obowiązuje ona na dotychczasowych warunkach. Niniejszy wzór zastępuje ją tylko na podstawie porozumienia obu stron w formie dokumentowej i nie działa wstecz.

2. Przedmiot, charakter i cel przetwarzania

Przedmiot, charakter i cel przetwarzania, rodzaje danych osobowych i kategorie osób, których dane dotyczą, określa Załącznik 1. Przetwarzamy dane wyłącznie w celu realizacji Zamówienia — tworzenia oprogramowania, Hostingu zarządzanego i Wsparcia — i w zakresie do tego niezbędnym.

Umowa powierzenia obowiązuje przez czas trwania Zamówienia i dalej — do czasu zwrotu i usunięcia przez nas danych zgodnie z rozdziałem 12.

3. Przetwarzanie wyłącznie na polecenie

  • Przetwarzamy dane osobowe wyłącznie na Twoje udokumentowane polecenie — na podstawie niniejszej Umowy powierzenia, Zamówienia i poleceń w formie dokumentowej z kontaktu wskazanego w Załączniku 1 — w tym w zakresie przekazywania danych poza Europejski Obszar Gospodarczy (EOG).
  • Jeżeli prawo Unii lub państwa członkowskiego zobowiązuje nas do przetwarzania danych w inny sposób, informujemy Cię o tym obowiązku prawnym przed rozpoczęciem przetwarzania, chyba że prawo to zabrania udzielania takiej informacji z uwagi na ważny interes publiczny.
  • Jeżeli naszym zdaniem polecenie narusza RODO lub inne przepisy o ochronie danych, niezwłocznie Cię o tym informujemy i do czasu Twojej odpowiedzi nie wykonujemy takiego polecenia.
  • Twoich danych osobowych nie wykorzystujemy do własnych celów: nie sprzedajemy ich, nie wykorzystujemy do reklamy, do analityki własnych produktów, do trenowania modeli sztucznej inteligencji ani jako danych testowych w innych projektach. Ponowne wykorzystanie Naszego kodu (Warunki realizacji zamówień i hostingu, rozdział 7) nigdy nie obejmuje Twoich danych ani Sekretów.
  • Do tworzenia oprogramowania i testów używamy danych testowych lub zanonimizowanych. Danych produkcyjnych — tylko wtedy, gdy bez nich nie jest to możliwe (na przykład w celu zbadania konkretnej awarii), i w minimalnym zakresie.
  • Z narzędzi programistycznych ze sztuczną inteligencją korzystamy wyłącznie z tych, które wskazano w Załączniku 3, na warunkach komercyjnych ich dostawcy wraz z umową powierzenia przetwarzania danych. Dane produkcyjne trafiają tam wyłącznie w minimalnym zakresie potrzebnym do zbadania konkretnej awarii. Danych dotyczących zdrowia nigdy nie przekazujemy do narzędzi programistycznych ze sztuczną inteligencją — do badania takich awarii używamy wyłącznie danych syntetycznych lub zanonimizowanych.

4. Kto ma dostęp

Dostęp do danych osobowych z naszej strony mają wyłącznie osoby, którym jest on potrzebny do realizacji Zamówienia — wskazane w Załączniku 1. Każda z nich zobowiązała się do zachowania poufności lub podlega ustawowemu obowiązkowi zachowania poufności i przetwarza dane wyłącznie na Twoje polecenie. Nową osobę dopuszczamy tylko z takim samym zobowiązaniem i informujemy Cię o tym.

Dotyczy to naszych ludzi. Dostawcy infrastruktury (rozdział 6) działają na własnych warunkach i mogą mieć techniczny dostęp do swojego sprzętu i sieci. Nie twierdzimy, że poza nami nikt nie ma fizycznej ani technicznej możliwości dostępu do serwerów.

5. Bezpieczeństwo przetwarzania

Stosujemy środki techniczne i organizacyjne wymagane przez art. 32 RODO, z uwzględnieniem ryzyka dla osób, których dane są przetwarzane. Środki i stan każdego z nich na dzień zawarcia — w Załączniku 2. Możemy zmieniać środki wyłącznie bez obniżania ogólnego poziomu ochrony.

Szczególne kategorie danych (art. 9 RODO), na przykład dane dotyczące zdrowia, oraz dane dotyczące wyroków skazujących (art. 10 RODO) przetwarzamy tylko wtedy, gdy wyraźnie wskazano to w Załączniku 1 wraz z dodatkowymi środkami ochrony.

6. Dalsze powierzenie

  • Udzielasz ogólnej pisemnej zgody na korzystanie z dalszych podmiotów przetwarzających wymienionych w Załączniku 3, na określonych tam warunkach.
  • O zamiarze dodania lub zastąpienia dalszego podmiotu przetwarzającego informujemy Cię na adres e-mail z Załącznika 1 co najmniej z wyprzedzeniem określonym w Załączniku 1 — podając nazwę, rolę, rodzaj danych i miejsce przetwarzania. W tym terminie możesz wyrazić sprzeciw, wskazując przyczynę związaną z ochroną danych. Jeżeli nie możemy uwzględnić sprzeciwu, możesz bez kar umownych zakończyć Usługi, których dotyczy zmiana, z dniem jej wejścia w życie.
  • Każdy dalszy podmiot przetwarzający jest zobowiązany umową do przestrzegania obowiązków w zakresie ochrony danych odpowiadających art. 28 ust. 3 RODO, w zakresie swojej roli. W przypadku dużych dostawców infrastruktury są to ich standardowe umowy powierzenia przetwarzania danych: nie obiecujemy indywidualnych warunków z nimi.
  • Za wykonanie przez dalszy podmiot przetwarzający jego obowiązków w zakresie ochrony danych odpowiadamy wobec Ciebie w pełni.

Kto nie jest naszym dalszym podmiotem przetwarzającym. Telegram — platforma, za pośrednictwem której działają boty: dane swoich użytkowników przetwarza jako odrębny administrator na własnych warunkach. Twoje konta w usługach zewnętrznych (na przykład poczta, chmura, dostawca płatności lub klucz do usługi sztucznej inteligencji), z którymi system łączy się za pomocą Twojego dostępu, to Twoi dostawcy na podstawie Twoich umów z nimi.

7. Przekazywanie poza EOG

Poza EOG przekazujemy dane osobowe wyłącznie na Twoje polecenie i wyłącznie na podstawach z rozdziału V RODO: na podstawie decyzji Komisji Europejskiej stwierdzającej odpowiedni stopień ochrony albo standardowych klauzul umownych przyjętych przez Komisję (na dzień niniejszej wersji — decyzja wykonawcza (UE) 2021/914), z dodatkowymi środkami, jeżeli są potrzebne. Dalsze podmioty przetwarzające, które mogą przetwarzać dane poza EOG, oraz podstawa przekazania są wskazane w Załączniku 3.

8. Żądania osób dotyczące ich danych

  • Jeżeli osoba zwróci się do nas z żądaniem dotyczącym jej danych w Twoim systemie, przekazujemy Ci żądanie w terminie z Załącznika 1 i sami nie odpowiadamy na nie merytorycznie, chyba że polecisz inaczej.
  • Pomagamy Ci realizować żądania — dostępu, sprostowania, usunięcia, ograniczenia, przenoszenia, sprzeciwu — za pomocą funkcji systemu (narzędzi eksportu i usuwania, jeżeli są w Rezultacie) albo ręcznie na Twoje polecenie w formie dokumentowej z numerem żądania. Tożsamość osoby weryfikujesz i decyzję w sprawie żądania podejmujesz Ty.
  • Pomoc w zakresie wskazanym w Załączniku 1 — bez odrębnej opłaty; ponad ten zakres — według stawki z Zamówienia. Pomoc potrzebna z powodu naszego naruszenia — bezpłatnie.
  • Jeżeli bazę systemu trzeba będzie odtworzyć z kopii zapasowej, powtarzamy wykonane usunięcia przed ponownym udostępnieniem systemu.

9. Naruszenia ochrony danych

  • O naruszeniu ochrony danych osobowych, które dotyczy Twoich danych, informujemy Cię bez zbędnej zwłoki po jego stwierdzeniu — na kontakt w sprawie incydentów z Załącznika 1, nie później niż w terminie tam wskazanym.
  • Zawiadomienie zawiera to, co jest nam wiadome: co się stało, kategorie i przybliżoną liczbę osób i wpisów, prawdopodobne konsekwencje, podjęte i planowane środki oraz kontakt do uzyskania dalszych informacji. Czego nie wiemy od razu, przekazujemy etapami, bez zbędnej zwłoki.
  • Podejmujemy środki w celu ograniczenia skutków, dokumentujemy naruszenie i pomagamy Ci zgłosić je organowi nadzorczemu (art. 33 RODO) i zawiadomić osoby (art. 34 RODO). Bez Twojego polecenia nie zgłaszamy w Twoim imieniu naruszenia ani organowi nadzorczemu, ani osobom, chyba że wymaga tego prawo.

10. Inna pomoc i rejestr

Uwzględniając charakter przetwarzania i dostępne nam informacje, pomagamy Ci wywiązywać się z obowiązków z art. 32–36 RODO: bezpieczeństwo przetwarzania, zgłaszanie naruszeń, ocena skutków dla ochrony danych i uprzednie konsultacje z organem nadzorczym. Prowadzimy rejestr kategorii czynności przetwarzania dokonywanych w Twoim imieniu (art. 30 ust. 2 RODO) i współpracujemy z organem nadzorczym na jego żądanie.

11. Informacje i audyt

  • Na Twoje żądanie udostępniamy informacje niezbędne do wykazania wykonywania niniejszej Umowy powierzenia: opis środków, wykaz dalszych podmiotów przetwarzających, raporty o naruszeniach, potwierdzenia usunięć.
  • Ty lub niezależny audytor upoważniony przez Ciebie, zobowiązany do zachowania poufności, możecie przeprowadzić audyt, w tym inspekcję na miejscu — po uprzednim zawiadomieniu i nie częściej, niż wskazano w Załączniku 1. Ograniczenie częstotliwości nie obowiązuje po naruszeniu ochrony Twoich danych ani na żądanie organu nadzorczego.
  • Audyt nie daje dostępu do danych innych klientów ani do Sekretów infrastruktury i nie może zagrażać bezpieczeństwu systemów: na wspólnej infrastrukturze pokazujemy to, co dotyczy Twoich danych — poprzez demonstrację, wybrane dowody lub raporty.
  • Centrów przetwarzania danych dostawców (rozdział 6) nie możemy udostępnić do kontroli: w ich zakresie przekazujemy ich certyfikaty, raporty i umowy powierzenia przetwarzania danych — w zakresie, w jakim dostawca je udostępnia.
  • Każda ze stron ponosi własne koszty audytu.

12. Zakończenie: zwrot i usunięcie danych

  • Po zakończeniu Usług związanych z przetwarzaniem, zależnie od Twojego wyboru, zwracamy Ci wszystkie dane osobowe (eksport zgodnie z Warunkami realizacji zamówień i hostingu, rozdział 10) i je usuwamy albo tylko je usuwamy — w terminie z Załącznika 1. Jeżeli do zakończenia nie wskażesz wyboru, najpierw przekazujemy Ci eksport w bezpieczny sposób, a następnie usuwamy dane.
  • Usunięcie obejmuje produkcyjne bazy, pliki, dzienniki z danymi osobowymi, które kontrolujemy, oraz kopie robocze na naszych urządzeniach. O zakończeniu usuwania informujemy w formie dokumentowej.
  • Kopie zapasowe. Z kopii zapasowych dane znikają nie od razu, lecz z upływem okresu przechowywania kopii, która je zawiera — zgodnie z Załącznikiem 4. Do tego czasu kopie nie są wykorzystywane w innym celu i są chronione tak samo jak dane produkcyjne. Jeżeli kopię zapasową serwera trzeba będzie odtworzyć, usuwamy Twoje dane z odtworzonej kopii przed przywróceniem serwera do pracy.
  • Dłużej możemy przechowywać dane tylko wtedy, gdy wymaga tego prawo Unii lub państwa członkowskiego. Wówczas informujemy, jakie dane, na jakiej podstawie i do kiedy są przechowywane, i przetwarzamy je wyłącznie w tym celu.
  • Usunięcie w usługach zewnętrznych, z którymi system jest połączony Twoim kontem (rozdział 6), należy do Ciebie.

13. Odpowiedzialność, pierwszeństwo i prawo właściwe

Odpowiedzialność między nami określają Warunki realizacji zamówień i hostingu (rozdział 14) i Zamówienie. Ograniczenia odpowiedzialności między stronami nie zmieniają odpowiedzialności każdej z nas wobec osób, których dane są przetwarzane (art. 82 RODO), i wobec organu nadzorczego ani nie mają zastosowania do szkody wyrządzonej umyślnie. Jeżeli sami określimy cele i sposoby przetwarzania z naruszeniem niniejszej Umowy powierzenia, w odniesieniu do takiego przetwarzania uważa się nas za administratora (art. 28 ust. 10 RODO).

W zakresie ochrony danych osobowych niniejsza Umowa powierzenia ma pierwszeństwo przed Zamówieniem, Warunkami realizacji zamówień i hostingu oraz Regulaminem.

Umowa powierzenia podlega prawu Rzeczypospolitej Polskiej; spory — jak w rozdziale 16 Regulaminu.

Załącznik 1. Opis przetwarzania i terminy

PoleCo wpisać
System[nazwa, adres]
Usługi obejmujące przetwarzanie danych[Hosting zarządzany / tworzenie oprogramowania z dostępem do danych produkcyjnych / Wsparcie]
Charakter przetwarzania[przechowywanie i hosting, tworzenie i odtwarzanie kopii zapasowych, eksport i usuwanie na polecenie, wgląd w celu badania awarii, zmiany na polecenie]
Celrealizacja Zamówienia z dnia [data]: [opis]
Kategorie osób[klienci, pracownicy, kierowcy, członkowie społeczności, użytkownicy bota…]
Rodzaje danych[imię i nazwisko, telefon, e-mail, Telegram ID, adres, dokumenty, zdjęcia…]
Szczególne kategorie i dane dotyczące wyroków skazujących[brak / jakie — i dodatkowe środki]
Kontakt administratora w sprawie poleceń[imię i nazwisko, e-mail, Telegram]
Kontakt administratora w sprawie incydentów[imię i nazwisko, telefon, e-mail]
Inspektor ochrony danych administratora[jeżeli wyznaczono]
Nasze osoby z dostępem[imię i nazwisko — rola]
Informacja o nowym dalszym podmiocie przetwarzającym[dni] przed rozpoczęciem
Przekazanie Ci żądania osobyw ciągu [dni roboczych]
Pomoc przy żądaniach bez odrębnej opłaty[liczba żądań lub godzin miesięcznie]
Zawiadomienie o naruszeniu ochrony danychnie później niż [godziny] od jego stwierdzenia
Audytzawiadomienie z wyprzedzeniem [dni]; nie częściej niż [raz w roku]
Zwrot i usunięcie po zakończeniuw ciągu [dni]

Załącznik 2. Środki bezpieczeństwa

Stan każdego środka wpisuje się na dzień zawarcia według faktycznego stanu infrastruktury: środek, który jest dopiero planowany, oznacza się jako planowany, a nie jako stosowany.

ŚrodekSposóbStan
Szyfrowanie podczas przesyłaniaHTTPS między użytkownikami a systemem[stosowany / planowany]
Dostęp do serwerówwyłącznie za pomocą kluczy SSH, bez logowania hasłem; zapora sieciowa; blokowanie prób odgadnięcia haseł[stosowany / planowany]
Separacja systemówodrębne kontenery, odrębna baza i odrębny użytkownik bazy z niezbędnymi uprawnieniami dla każdego systemu[stosowany / planowany]
Sekretyw plikach środowiskowych na serwerze, poza repozytoriami kodu[stosowany / planowany]
Kopie zapasowecodzienne; szyfrowanie kopii przed przechowywaniem i przesłaniem na serwer zapasowy, klucze deszyfrujące — poza serwerami[stosowany / planowany]
Odtwarzanieodtwarzanie w izolowanym środowisku z powtórzeniem wykonanych usunięć przed udostępnieniem systemu[stosowany / planowany]
Monitoringpowiadomienia dla administratora o awariach kopii zapasowych i usług[stosowany / planowany]
Minimalizacjadane testowe przy tworzeniu oprogramowania; narzędzia eksportu i usuwania danych osoby tam, gdzie są w Rezultacie[stosowany / planowany]
Aktualizacjeaktualizacje zależności i obrazów w ramach Wsparcia[stosowany / planowany]
Organizacyjnezobowiązania do zachowania poufności, dostęp tylko dla niezbędnych osób, ewidencja żądań osób i naruszeń[stosowany / planowany]

Załącznik 3. Dalsze podmioty przetwarzające

Innym dalszym podmiotom przetwarzającym nie powierzamy Twoich danych bez procedury z rozdziału 6. Wiersz, który nie dotyczy Twojego systemu, oznacza się „nie korzystamy”.

DostawcaRolaJakie daneMiejsce przetwarzania i podstawa przekazaniaKiedy korzystamy
Contabo GmbHSerwer (VPS), na którym działają system, jego bazy, pliki i archiwa kopii zapasowychWszystkie dane systemuUE (Niemcy)Zawsze przy Hostingu zarządzanym
Cloudflare, Inc.Sieć dostarczania i ochrony treści: przechodzą przez nią żądania do systemu pod adresami, które obsługujemy przez Cloudflare (w tym w domenie riadov.app)Treść żądań i odpowiedzi systemu, adresy IP i dane techniczne żądańSieć Cloudflare, możliwe przetwarzanie poza EOG; podstawa: [zgodnie z umową powierzenia przetwarzania danych Cloudflare na dzień zawarcia]Jeżeli adres systemu jest obsługiwany przez Cloudflare na naszym koncie
[Dostawca serwera zapasowego]Przechowywanie migawek kopii zapasowych poza serwerem głównymKopie baz i plików systemu[państwo]; podstawa: [jeżeli poza EOG]Od dnia uruchomienia serwera zapasowego — po poinformowaniu zgodnie z rozdziałem 6
OpenAIFunkcje sztucznej inteligencji systemu (na przykład analiza dokumentów lub sprawdzanie wiadomości)Teksty i dokumenty, które system przekazuje do analizy[miejsce przetwarzania i podstawa — zgodnie z warunkami OpenAI na dzień zawarcia]Tylko jeżeli taka funkcja jest w Zamówieniu i działa na naszym kluczu API
Google (Drive, Gmail)Magazyn danych lub poczta, z którymi współpracuje system[dane][miejsce przetwarzania i podstawa]Tylko jeżeli system współpracuje z Google na naszym koncie
Anthropic Ireland, Limited / Anthropic PBCNarzędzia programistyczne ze sztuczną inteligencją (Claude, na warunkach komercyjnych Anthropic wraz z umową powierzenia przetwarzania danych): pomoc przy kodzie i badanie awariiKod; dane osobowe — wyłącznie w minimalnym zakresie potrzebnym do zbadania konkretnej awarii; dane dotyczące zdrowia — nigdyUSA; podstawa: standardowe klauzule umowne, moduł 3 (decyzja wykonawcza (UE) 2021/914)Podczas tworzenia oprogramowania i Wsparcia

Załącznik 4. Kopie zapasowe i terminy zniknięcia danych

Dane usunięte z systemu pozostają w kopiach zapasowych do upływu okresu przechowywania ostatniej kopii, która je zawiera. Poniższe okresy to ustawienia naszej infrastruktury; na dzień zawarcia wpisuje się faktyczny stan każdej warstwy.

Warstwa kopiiOkresCo to oznacza dla usuniętych danych
Codzienne archiwa baz i plików na serwerze systemu[R] dni (na dzień niniejszej wersji ustawiono 7)Znikają, gdy rotacja usunie ostatnie archiwum, które je zawiera: do R dni plus odstęp między uruchomieniami
Kopie plików (zdjęcia, dokumenty) na serwerze systemu[M] dni od potwierdzonego zniknięcia oryginału / [automatyczne czyszczenie niewłączone — data włączenia]Kopia pliku jest usuwana M dni po tym, jak kopia zapasowa potwierdziła, że oryginału już nie ma
Migawki na serwerze zapasowym innego dostawcy[nie jest używany / do 35 codziennych i 12 miesięcznych migawek, ale nie dłużej niż S dni, S = [400]]Znikają, gdy rotacja usunie ostatnią migawkę, która je zawiera
Łącznie[dla baz — do R + S dni, dla plików — do M + S dni, plus odstępy między uruchomieniami]Na przykład przy M = 30 i S = 400 kopia usuniętego pliku może istnieć około 430 dni

Jeżeli część tworzenia kopii zapasowych nie działa, ostatnią udaną kopię tej części zatrzymujemy do czasu usunięcia awarii — aby nie zostać bez użytecznej kopii; o awarii dowiadujemy się z powiadomienia i ją usuwamy. Szyfrowanie kopii ją chroni, ale nie jest usunięciem. Kopie w usługach zewnętrznych (na przykład kosz Google Drive) znikają zgodnie z zasadami ich dostawców.