1. Strony i charakter dokumentu
Niniejsza umowa powierzenia przetwarzania danych osobowych („Umowa”) zostaje zawarta pomiędzy administratorem danych, będącym szkołą albo innym organizatorem egzaminu korzystającym z funkcji szkolnych serwisu Karta Rowerowa („Administrator”), a Oldpics sp. z o.o. („Procesor”).
Umowa stanowi uzupełnienie regulaminu, umowy głównej, zamówienia, dokumentu pro forma albo innej podstawy współpracy dotyczącej korzystania z funkcji szkolnych serwisu („Umowa główna”).
W zakresie, w jakim Procesor przetwarza dane osobowe w imieniu Administratora, Strony przyjmują, że Umowa określa ich prawa i obowiązki zgodnie z art. 28 RODO.
2. Przedmiot i zakres powierzenia
Administrator powierza Procesorowi przetwarzanie danych osobowych wyłącznie w zakresie niezbędnym do świadczenia funkcji szkolnych serwisu, w szczególności dotyczących rejestracji szkoły, zarządzania użytkownikami i rolami, zapraszania nauczycieli, organizacji egzaminów, obsługi podejść egzaminacyjnych, prezentowania wyników i generowania protokołów.
Powierzenie obejmuje wyłącznie dane przetwarzane przez Procesora w imieniu Administratora w związku z korzystaniem z funkcji szkolnych serwisu.
Umowa nie obejmuje danych, które Procesor przetwarza jako odrębny administrator, jeżeli wynika to z przepisów prawa, wymogów bezpieczeństwa, rozliczalności działania systemu, ochrony przed nadużyciami, obsługi reklamacji albo bezpośredniej relacji Procesora z użytkownikiem.
3. Cel, charakter i czas trwania przetwarzania
Dane są przetwarzane w celu wykonania usług świadczonych na rzecz Administratora za pomocą serwisu, w tym umożliwienia prowadzenia kont użytkowników szkoły, konfiguracji egzaminów, rejestrowania aktywności uczestników i udostępniania wyników.
Przetwarzanie ma przede wszystkim charakter zautomatyzowany i obejmuje operacje takie jak zbieranie, utrwalanie, organizowanie, przechowywanie, modyfikowanie, udostępnianie upoważnionym użytkownikom Administratora, porządkowanie, ograniczanie, archiwizowanie lub usuwanie zgodnie z logiką działania systemu i zakresem udostępnionych funkcji.
Umowa obowiązuje przez okres korzystania przez Administratora z funkcji szkolnych serwisu oraz przez czas niezbędny do wykonania obowiązków związanych z zakończeniem współpracy, chyba że przepisy prawa wymagają dłuższego przechowywania określonych danych albo dłuższe przechowywanie jest niezbędne do wykazania rozliczalności lub obrony przed roszczeniami.
4. Kategorie osób i danych
Kategorie osób, których dane mogą być objęte powierzeniem, obejmują w szczególności: administratorów szkół, nauczycieli, pracowników działających w imieniu Administratora, uczestników egzaminów oraz inne osoby, których dane Administrator wprowadza do serwisu w związku z organizacją procesu egzaminacyjnego.
Kategorie danych mogą obejmować w szczególności: imię, nazwisko, adres e-mail, dane szkoły i przypisania do szkoły, role i historię uprawnień, dane uczestników egzaminu wymagane przez konfigurację egzaminu, identyfikatory uczestnika, wyniki, odpowiedzi, statusy podejść, dane czasowe związane z przebiegiem egzaminu oraz wybrane dane techniczne potrzebne do prawidłowego działania funkcji szkolnych.
Zakres powierzonych danych zależy od sposobu korzystania z serwisu przez Administratora, konfiguracji egzaminów oraz danych faktycznie wprowadzonych do systemu.
5. Obowiązki Procesora
Procesor przetwarza dane osobowe wyłącznie na udokumentowane polecenie Administratora, chyba że obowiązek ich przetwarzania wynika z prawa Unii Europejskiej lub prawa polskiego. W takim przypadku Procesor informuje Administratora o tym obowiązku przed rozpoczęciem przetwarzania, o ile przepisy prawa nie zabraniają przekazania takiej informacji.
Procesor zapewnia, aby osoby upoważnione do przetwarzania danych zobowiązały się do zachowania poufności albo podlegały odpowiedniemu ustawowemu obowiązkowi zachowania tajemnicy.
Procesor wdraża odpowiednie środki techniczne i organizacyjne mające chronić dane przed przypadkowym lub niezgodnym z prawem zniszczeniem, utratą, zmianą, nieuprawnionym ujawnieniem lub dostępem, z uwzględnieniem charakteru serwisu, zakresu powierzonych danych i ryzyk związanych z przetwarzaniem.
Procesor zapewnia, że dostęp do danych objętych powierzeniem mają wyłącznie osoby i systemy, dla których jest to niezbędne do realizacji usług objętych Umową.
6. Obowiązki Administratora
Administrator oświadcza, że posiada odpowiednią podstawę prawną do przetwarzania danych osobowych oraz do ich powierzenia Procesorowi w zakresie objętym Umową.
Administrator odpowiada za prawidłowe określenie celu przetwarzania, zakresu danych wprowadzanych do serwisu, konfigurację egzaminów, poprawność danych oraz realizację obowiązków informacyjnych wobec osób, których dane dotyczą, o ile mają one zastosowanie.
Administrator powinien korzystać z funkcji serwisu w sposób zgodny z regulaminem, przeznaczeniem systemu i obowiązującymi przepisami prawa.
Administrator odpowiada za to, aby polecenia przekazywane Procesorowi były zgodne z RODO oraz innymi przepisami prawa mającymi zastosowanie do przetwarzania danych.
7. Podpowierzenie
Administrator wyraża ogólną zgodę na korzystanie przez Procesora z dalszych podmiotów przetwarzających w zakresie niezbędnym do świadczenia usług, utrzymania infrastruktury, bezpieczeństwa, poczty elektronicznej i innych funkcji technicznych wspierających działanie serwisu.
Procesor zapewnia, że podmiot przetwarzający zostanie związany obowiązkami ochrony danych nie mniej rygorystycznymi niż wynikające z niniejszej Umowy, w zakresie adekwatnym do powierzonych czynności.
Procesor pozostaje odpowiedzialny wobec Administratora za działania i zaniechania dalszych podmiotów przetwarzających w zakresie, w jakim odpowiadają one za wykonywanie obowiązków powierzonych im przez Procesora.
Na dzień przygotowania niniejszego wzoru dotyczy to w szczególności usług związanych z infrastrukturą, bezpieczeństwem, pocztą elektroniczną oraz mechanizmami ochrony formularzy i operacji, takimi jak Cloudflare Turnstile.
8. Transfery poza EOG
Jeżeli w związku z korzystaniem z usług dostawców zewnętrznych dojdzie do przekazywania danych poza Europejski Obszar Gospodarczy, Procesor zapewni stosowanie odpowiednich zabezpieczeń wymaganych przez obowiązujące przepisy, w tym mechanizmów przewidzianych w dokumentacji dostawców i przepisach prawa.
W zakresie, w jakim ma to zastosowanie, mogą to być w szczególności standardowe klauzule umowne, decyzje stwierdzające odpowiedni stopień ochrony albo inne mechanizmy dopuszczone przez RODO.
9. Pomoc przy realizacji praw osób, których dane dotyczą
Uwzględniając charakter przetwarzania, Procesor w miarę możliwości pomaga Administratorowi poprzez odpowiednie środki techniczne i organizacyjne wywiązać się z obowiązku odpowiadania na żądania osób, których dane dotyczą.
Jeżeli osoba, której dane dotyczą, skieruje swoje żądanie bezpośrednio do Procesora w zakresie danych objętych powierzeniem, Procesor może przekazać takie żądanie Administratorowi, o ile jest to dopuszczalne i zasadne w danych okolicznościach.
10. Naruszenia ochrony danych
Procesor, po stwierdzeniu naruszenia ochrony danych osobowych objętych powierzeniem, zawiadamia Administratora bez zbędnej zwłoki, przekazując informacje dostępne w danym momencie i potrzebne do oceny skutków naruszenia oraz podjęcia wymaganych działań.
Zakres przekazywanych informacji może być uzupełniany wraz z postępem analizy incydentu i dostępnością dalszych ustaleń.
11. Audyt i informacje
Procesor udostępnia Administratorowi informacje niezbędne do wykazania spełnienia obowiązków określonych w art. 28 RODO, w zakresie adekwatnym do modelu świadczenia usług i z uwzględnieniem ochrony tajemnicy przedsiębiorstwa, bezpieczeństwa systemu oraz praw innych klientów i użytkowników.
Ewentualny audyt lub inna forma weryfikacji powinna zostać uprzednio uzgodniona przez Strony co do zakresu, terminu i sposobu przeprowadzenia, tak aby nie zakłócała bezpieczeństwa i ciągłości działania serwisu.
Jeżeli przeprowadzenie audytu powoduje ponadstandardowe koszty po stronie Procesora, Strony mogą uzgodnić zasady ich pokrycia przed rozpoczęciem audytu.
12. Zakończenie współpracy
Po zakończeniu świadczenia usług związanych z przetwarzaniem danych osobowych Procesor, zależnie od decyzji Administratora, przyjętego modelu zakończenia współpracy albo dostępnych funkcji serwisu, usuwa dane osobowe albo umożliwia ich zwrot lub eksport, chyba że obowiązujące przepisy prawa nakazują ich dalsze przechowywanie.
Zachowanie części danych może być dopuszczalne w zakresie niezbędnym do wykazania rozliczalności, zapewnienia bezpieczeństwa systemu, ochrony przed nadużyciami albo obrony przed roszczeniami, jeżeli takie dalsze przechowywanie znajduje odrębną podstawę prawną.
13. Postanowienia końcowe
W sprawach nieuregulowanych Umową zastosowanie mają przepisy RODO, prawa polskiego oraz odpowiednie postanowienia regulaminu i Umowy głównej dotyczącej korzystania z serwisu.
W przypadku sprzeczności pomiędzy Umową a Umową główną, w zakresie dotyczącym przetwarzania danych osobowych pierwszeństwo ma niniejsza Umowa.
Jeżeli jakiekolwiek postanowienie Umowy okaże się nieważne albo nieskuteczne, nie wpływa to na ważność pozostałych postanowień.
Załącznik nr 1 – opis przetwarzania
Przedmiot: świadczenie funkcji szkolnych serwisu Karta Rowerowa.
Czas trwania: przez okres korzystania z funkcji szkolnych oraz przez czas niezbędny do zakończenia współpracy i wykonania obowiązków prawnych.
Charakter i cel: hostowanie, utrzymywanie, udostępnianie i zabezpieczanie funkcji służących do organizacji egzaminów, zarządzania użytkownikami szkoły i dokumentacji powiązanej z tym procesem.
Kategorie osób: administratorzy szkół, nauczyciele, pracownicy Administratora, uczestnicy egzaminów, inne osoby wskazane przez Administratora w ramach korzystania z funkcji szkolnych.
Kategorie danych: dane identyfikacyjne i kontaktowe, role i relacje ze szkołą, dane uczestników egzaminu wymagane przez konfigurację egzaminu, wyniki i odpowiedzi, znaczniki czasowe, dane techniczne potrzebne do działania funkcji.
Załącznik nr 2 – podstawowe środki bezpieczeństwa
Procesor stosuje środki bezpieczeństwa adekwatne do charakteru usługi, w szczególności kontrolę dostępu do paneli administracyjnych, rozdzielenie ról użytkowników, ochronę sesji, mechanizmy przeciwdziałania nadużyciom, logi bezpieczeństwa, dodatkową weryfikację dla wybranych operacji, możliwość włączenia 2FA dla kont użytkowników oraz obowiązkowe 2FA dla administratorów usługi.
Dodatkowo Procesor stosuje mechanizmy wspierające integralność działania serwisu, takie jak ograniczanie liczby prób, weryfikację Cloudflare Turnstile dla wybranych formularzy i operacji, rejestrowanie zdarzeń bezpieczeństwa oraz procedury związane z anonimizacją danych kont po ich usunięciu.
Konkretne środki bezpieczeństwa mogą być rozwijane i aktualizowane wraz ze zmianami technicznymi serwisu, o ile nie prowadzi to do obniżenia poziomu ochrony danych.