Umowa przetwarzania danych
Wersja 1.0, 24 lutego 20261. Wprowadzenie i zakres
Niniejsza Umowa przetwarzania danych ("DPA") jest włączona do Regulaminu ("Umowa") zawartego pomiędzy Bhblasted SRL SB ("Firma", "my", "nas" lub "nasz") a klientem ("Klient", "Ty" lub "Twój") w zakresie korzystania z platformy software-as-a-service Wevion ("Serwis") i stanowi jego integralną część. Niniejsze DPA ma zastosowanie w zakresie, w jakim przetwarzamy Dane osobowe Klienta w Twoim imieniu, działając jako Procesor w ramach świadczenia Serwisu. Niniejsze DPA obowiązuje przez okres obowiązywania Umowy.
2. Definicje
Terminy pisane wielką literą, które zostały użyte, lecz nie zostały zdefiniowane w niniejszym DPA, mają znaczenie nadane im w Umowie. W niniejszym DPA poniższe terminy mają następujące znaczenie:
- "Obowiązujące prawo ochrony danych" oznacza wszystkie przepisy prawa i regulacje mające zastosowanie do przetwarzania Danych osobowych na podstawie Regulaminu, w tym między innymi Ogólne rozporządzenie o ochronie danych (UE) 2016/679 ("GDPR").
- "Administrator" ma znaczenie nadane mu w GDPR.
- "Dane osobowe Klienta" oznaczają wszelkie Dane osobowe, które Firma przetwarza w imieniu Klienta jako Procesor w ramach świadczenia Serwisu.
- "Osoba, której dane dotyczą" ma znaczenie nadane jej w GDPR.
- "Dane osobowe" mają znaczenie nadane im w GDPR.
- "Procesor" ma znaczenie nadane mu w GDPR.
- "Incydent bezpieczeństwa" oznacza naruszenie bezpieczeństwa prowadzące do zniszczenia, utraty, zmiany, nieuprawnionego ujawnienia Danych osobowych Klienta lub przypadkowego bądź bezprawnego dostępu do nich.
- "Standardowe klauzule umowne" lub "SCC" oznaczają standardowe klauzule umowne dotyczące przekazywania danych osobowych do państw trzecich na podstawie rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679, przyjęte przez Komisję Europejską.
- "Podwykonawca" oznacza każdą stronę trzecią zaangażowaną przez Firmę do przetwarzania Danych osobowych Klienta.
3. Role i obowiązki
Strony przyjmują do wiadomości i uzgadniają, że w odniesieniu do przetwarzania Danych osobowych Klienta Klient jest Administratorem, a Bhblasted SRL SB jest Procesorem. Klient ponosi wyłączną odpowiedzialność za wypełnianie swoich obowiązków jako Administratora wynikających z Obowiązującego prawa ochrony danych, w tym między innymi za zgodność przetwarzania z prawem oraz za prawidłowość Danych osobowych Klienta. Firma będzie przetwarzać Dane osobowe Klienta wyłącznie w imieniu Klienta i zgodnie z udokumentowanymi instrukcjami Klienta.
4. Zakres i cel przetwarzania
Firma będzie przetwarzać Dane osobowe Klienta wyłącznie w celu świadczenia, utrzymywania i ulepszania Serwisu w sposób opisany w Umowie. Przedmiot, czas trwania, charakter i cel przetwarzania, a także rodzaje Danych osobowych oraz kategorie osób, których dane dotyczą, są określone przez sposób korzystania z Serwisu przez Klienta.
5. Podprzetwarzanie
Klient udziela Firmie ogólnego upoważnienia do angażowania Podwykonawców w celu przetwarzania Danych osobowych Klienta. Firma prowadzi listę swoich aktualnych Podwykonawców, która jest udostępniana Klientowi na jego żądanie. Firma poinformuje Klienta o wszelkich planowanych zmianach dotyczących dodania lub zastąpienia Podwykonawców, dając tym samym Klientowi możliwość wyrażenia sprzeciwu wobec takich zmian. Jeżeli Klient ma uzasadnione podstawy do wniesienia sprzeciwu wobec nowego Podwykonawcy, strony podejmą w dobrej wierze negocjacje w celu znalezienia rozwiązania. Firma nałoży na swoich Podwykonawców obowiązki w zakresie ochrony danych nie mniej restrykcyjne niż obowiązki przewidziane w niniejszym DPA.
6. Prawa osób, których dane dotyczą
W zakresie, w jakim Klient nie jest w stanie samodzielnie uzyskać dostępu do odpowiednich Danych osobowych Klienta w ramach Serwisu, Firma – uwzględniając charakter przetwarzania – udzieli Klientowi rozsądnej pomocy umożliwiającej mu odpowiadanie na żądania osób, których dane dotyczą, dotyczące wykonywania przysługujących im praw wynikających z Obowiązującego prawa ochrony danych. Pomoc taka będzie świadczona wyłącznie na koszt Klienta.
7. Środki bezpieczeństwa
Firma wdroży i będzie utrzymywać odpowiednie techniczne i organizacyjne środki bezpieczeństwa w celu ochrony Danych osobowych Klienta przed Incydentami bezpieczeństwa oraz w celu zachowania bezpieczeństwa i poufności Danych osobowych Klienta. Środki te zostały zaprojektowane tak, aby zapobiegać nieuprawnionemu dostępowi do Danych osobowych Klienta oraz ich nieuprawnionemu wykorzystaniu, modyfikacji lub ujawnieniu. Klient przyjmuje do wiadomości, że środki te podlegają postępowi i rozwojowi technicznemu oraz że Firma może je od czasu do czasu aktualizować lub zmieniać, pod warunkiem że takie aktualizacje i zmiany nie spowodują istotnego obniżenia ogólnego poziomu bezpieczeństwa Serwisu.
8. Powiadamianie o Incydentach bezpieczeństwa
Po powzięciu wiadomości o Incydencie bezpieczeństwa Firma powiadomi o nim Klienta bez zbędnej zwłoki. Powiadomienie będzie opisywać, w miarę możliwości, charakter Incydentu bezpieczeństwa, kategorie i przybliżoną liczbę osób, których dane dotyczą, oraz kategorie i przybliżoną liczbę wpisów Danych osobowych, których incydent dotyczy, prawdopodobne konsekwencje Incydentu bezpieczeństwa, a także środki zastosowane lub proponowane przez Firmę w celu zaradzenia Incydentowi bezpieczeństwa. Powiadomienie o Incydencie bezpieczeństwa lub reakcja Firmy na taki incydent na podstawie niniejszego punktu nie stanowią uznania winy ani odpowiedzialności Firmy w związku z Incydentem bezpieczeństwa.
9. Międzynarodowe przekazywanie danych
Firma może przekazywać i przetwarzać Dane osobowe Klienta poza Europejskim Obszarem Gospodarczym ("EOG"). W zakresie, w jakim przekazywanie Danych osobowych Klienta podlega GDPR, a państwo docelowe nie jest objęte decyzją Komisji Europejskiej stwierdzającą odpowiedni stopień ochrony, takie przekazywanie podlega Standardowym klauzulom umownym, które uznaje się za włączone do niniejszego DPA przez odesłanie. Uznaje się, że Klient zawarł SCC jako "podmiot przekazujący dane", a Firma jako "podmiot odbierający dane".
10. Audyty
Klient może, na uzasadnione żądanie i na własny koszt, zweryfikować przestrzeganie przez Firmę jej obowiązków wynikających z niniejszego DPA. W celu umożliwienia takiej weryfikacji Firma udostępni Klientowi wszelkie informacje niezbędne do wykazania zgodności, w tym podsumowania najnowszych raportów z audytów przeprowadzonych przez podmioty zewnętrzne (np. SOC 2). Bezpośrednie audyty obiektów lub systemów Firmy nie są dozwolone.
11. Ograniczenie odpowiedzialności
Odpowiedzialność każdej ze stron wynikająca z niniejszego DPA lub z nim związana podlega ograniczeniom odpowiedzialności określonym w Umowie. Łączna odpowiedzialność Firmy z tytułu wszelkich roszczeń Klienta wynikających z niniejszego DPA lub z nim związanych nie przekroczy łącznej kwoty opłat uiszczonych przez Klienta na rzecz Firmy na podstawie Umowy w okresie dwunastu (12) miesięcy poprzedzających zdarzenie stanowiące podstawę roszczenia.
12. Okres, rozwiązanie i zwrot danych
Niniejsze DPA pozostaje w mocy tak długo, jak długo Firma przetwarza Dane osobowe Klienta w imieniu Klienta na podstawie Umowy. Po rozwiązaniu lub wygaśnięciu Umowy Firma, według wyboru Klienta, usunie lub zwróci Klientowi wszystkie Dane osobowe Klienta, chyba że obowiązujące prawo wymaga przechowywania Danych osobowych. Klient może eksportować swoje dane z Serwisu w dowolnym momencie w okresie obowiązywania Umowy.
Bhblasted SRL SB
Via Boscofangone SNC, Zona ASI, Lotto C8, 80035 Nola (NA), Italy
Email: info@wevion.ai