Umowa powierzenia
Zasady przetwarzania przez Nekly danych powierzonych przez zakład pogrzebowy.
1. Strony, zawarcie i role
Niniejsza umowa powierzenia („DPA”) jest załącznikiem do Regulaminu Nekly. Zawierają ją: podmiot wskazany jako firma na koncie Nekly („Administrator”) oraz DIONAI SPÓŁKA Z OGRANICZONĄ ODPOWIEDZIALNOŚCIĄ, ul. Czarnieckiego 4c/44, 61-538 Poznań, Polska, NIP 7831931650, REGON 542057612 („Procesor”). Osoba akceptująca DPA oświadcza, że jest uprawniona do działania w imieniu Administratora.
DPA zostaje zawarta elektronicznie z chwilą akceptacji oznaczonej wersji przy rejestracji albo w panelu. Administrator ustala cele i zasadnicze sposoby przetwarzania danych w treściach publikowanych dla jego klientów; Procesor przetwarza je wyłącznie w celu świadczenia usługi.
DIONAI pozostaje odrębnym administratorem danych niezbędnych do prowadzenia własnej działalności, w szczególności danych kont operatorów, rozliczeń, bezpieczeństwa, obsługi roszczeń i własnej analityki serwisu. Tego przetwarzania nie obejmuje niniejsze powierzenie.
2. Przedmiot, charakter, cel i czas przetwarzania
Powierzenie obejmuje utrwalanie, organizowanie, przechowywanie, odczyt, modyfikowanie, generowanie materiałów, publikowanie, przesyłanie do kanałów wybranych przez Administratora, wykonywanie kopii bezpieczeństwa oraz usuwanie danych w ramach funkcji Nekly.
Celem jest tworzenie i dystrybucja nekrologów, publicznych stron, plików do druku, materiałów do Facebooka, widgetów i ekranów, obsługa kondolencji i zniczy oraz wsparcie techniczne. Powierzenie trwa przez okres korzystania z usługi i okres niezbędny do usunięcia danych oraz rotacji kopii zapasowych po zakończeniu umowy.
3. Kategorie osób i danych
Dane mogą dotyczyć w szczególności:
- żyjących członków rodziny, osób wskazanych w nekrologu i uczestników uroczystości;
- autorów kondolencji i osób zapalających wirtualny znicz;
- pracowników i współpracowników Administratora, gdy ich dane znajdą się w treści lub metadanych.
Zakres może obejmować imię i nazwisko, treść wypowiedzi, wizerunek, dane kontaktowe, informacje o relacjach rodzinnych, lokalizacji i uroczystościach, identyfikatory techniczne oraz inne dane wprowadzone przez Administratora. Administrator nie powinien wprowadzać danych szczególnych kategorii, chyba że ma do tego właściwą podstawę i jest to niezbędne.
RODO nie stosuje się do danych dotyczących wyłącznie osoby zmarłej. Strony uzgadniają jednak, że Procesor obejmuje całą treść nekrologów tymi samymi środkami poufności, integralności, dostępności i kontroli dostępu, niezależnie od formalnej kwalifikacji pojedynczej informacji.
4. Udokumentowane polecenia Administratora
Regulamin, konfiguracja konta i działania uprawnionych operatorów stanowią udokumentowane polecenia przetwarzania. Procesor nie wykorzystuje danych powierzonych do własnych celów. Jeżeli polecenie w ocenie Procesora narusza prawo ochrony danych, Procesor niezwłocznie poinformuje Administratora i może wstrzymać wykonanie polecenia do czasu wyjaśnienia.
5. Obowiązki Procesora
- przetwarza dane wyłącznie na udokumentowane polecenie i w zakresie niezbędnym do usługi;
- dopuszcza do danych wyłącznie osoby zobowiązane do poufności;
- prowadzi odpowiednią dokumentację i pomaga Administratorowi wykazać zgodność;
- wspiera realizację praw osób, ocen skutków, konsultacji i obowiązków związanych z naruszeniami;
- niezwłocznie informuje o żądaniu organu dotyczącym danych, o ile prawo tego nie zabrania.
6. Środki techniczne i organizacyjne
Procesor stosuje środki adekwatne do ryzyka, w szczególności szyfrowanie transmisji, izolację tenantów wymuszaną w bazie danych, kontrolę ról i sesji, szyfrowanie sekretów integracji, rejestrowanie działań wsparcia, kopie zapasowe, aktualizacje, ograniczenie dostępu produkcyjnego, procedury odtwarzania oraz testy krytycznych ścieżek. Zakres środków może ewoluować bez obniżania ogólnego poziomu ochrony.
7. Dalsze powierzenie
Administrator udziela ogólnej zgody na korzystanie z podprocesorów wymienionych na stronie Lista podprocesorów. Procesor zapewnia im obowiązki ochrony danych nie mniej rygorystyczne niż wynikające z niniejszej DPA i odpowiada za ich działania w zakresie wymaganym przez art. 28 RODO.
O planowanym dodaniu lub zastąpieniu podprocesora Procesor poinformuje Administratora e-mailem co najmniej 30 dni wcześniej. Administrator może w tym terminie zgłosić uzasadniony sprzeciw na [email protected]. Jeżeli nie da się uzgodnić rozsądnego rozwiązania, Administrator może zrezygnować z części usługi wymagającej danego podprocesora albo rozwiązać umowę.
8. Przekazywanie poza EOG
Procesor może przekazywać dane poza Europejski Obszar Gospodarczy wyłącznie przy zastosowaniu mechanizmu dopuszczonego przez RODO, w szczególności decyzji stwierdzającej odpowiedni stopień ochrony, Ram Ochrony Danych UE–USA lub standardowych klauzul umownych Komisji Europejskiej, wraz z dodatkowymi zabezpieczeniami, gdy są wymagane.
9. Prawa osób, żądania i naruszenia
Administratorem właściwym do rozpatrywania żądań dotyczących danych powierzonych jest zakład. Procesor przekazuje mu otrzymane żądanie i pomaga je wykonać, nie odpowiadając samodzielnie, chyba że wymaga tego prawo. Procesor zawiadomi Administratora o potwierdzonym naruszeniu danych powierzonych bez zbędnej zwłoki i przekaże dostępne informacje potrzebne do oceny ryzyka.
10. Zwrot, usunięcie i audyt
Po zakończeniu usługi, według wyboru Administratora i z zastrzeżeniem obowiązków prawnych, Procesor usuwa albo zwraca dane produkcyjne. Kopie zapasowe są usuwane w zwykłym cyklu retencji i do tego czasu pozostają zabezpieczone oraz nie są używane w innych celach. Na uzasadnione żądanie Procesor udostępni informacje potrzebne do wykazania zgodności i umożliwi audyt nie częściej niż raz w roku, z rozsądnym wyprzedzeniem, bez naruszania bezpieczeństwa innych klientów.
11. Postanowienia końcowe
W razie sprzeczności w sprawach powierzenia pierwszeństwo ma niniejsza DPA, a następnie Regulamin. Zmiany wymagające ponownej akceptacji otrzymują nowy numer wersji. Prawem właściwym jest prawo polskie, bez uszczerbku dla bezwzględnie obowiązujących przepisów RODO.