Umowa powierzenia przetwarzania danych osobowych
Ostatnia aktualizacja: 25 lipca 2026
Niniejsza umowa stanowi integralną część Regulaminu serwisu Montevo i reguluje zasady powierzenia przetwarzania danych osobowych zgodnie z Art. 28 Rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych (dalej: RODO). Umowa wchodzi w życie z chwilą rozpoczęcia korzystania z usługi przez Użytkownika.
§1. Strony umowy
Niniejsza Umowa Powierzenia Przetwarzania Danych Osobowych (dalej: Umowa) zostaje zawarta pomiędzy:
- Powierzającym (Administratorem / Kontrolerem danych) — Użytkownik serwisu Montevo, tj. przedsiębiorca prowadzący działalność w zakresie montażu, instalacji lub usług serwisowych (firma montażowa), który zawarł umowę o świadczenie usług drogą elektroniczną poprzez akceptację Regulaminu serwisu Montevo (dalej: Kontroler).
- Przetwarzającym (Procesorem) — DELVERO sp. z o.o. z siedzibą w Krakowie, ul. Szlak 77/222, 31-153 Kraków, wpisana do rejestru przedsiębiorców Krajowego Rejestru Sądowego prowadzonego przez Sąd Rejonowy dla Krakowa-Śródmieścia w Krakowie, XI Wydział Gospodarczy Krajowego Rejestru Sądowego, pod numerem KRS 0001246482, NIP 6762721669, REGON 544953865, kapitał zakładowy 5 000 zł, adres e-mail: kontakt@montevo.pl (dalej: Procesor).
Kontroler i Procesor zwani są dalej łącznie Stronami, a każdy z osobna Stroną.
Tożsamość Kontrolera (firma, NIP, adres oraz adres e-mail) wynika z danych Organizacji wprowadzonych w koncie Kontrolera w systemie Procesora. Procesor utrwala datę i wersję zaakceptowanej Umowy, identyfikator konta oraz adres e-mail, przy użyciu których nastąpiła akceptacja; zapis ten stanowi potwierdzenie zawarcia Umowy w formie elektronicznej (art. 28 ust. 9 RODO) i stanowi jej integralną część.
§2. Przedmiot umowy
- Przedmiotem niniejszej Umowy jest powierzenie Procesorowi przetwarzania danych osobowych w związku z korzystaniem przez Kontrolera z platformy Montevo (dalej: Usługa).
- Procesor przetwarza dane osobowe wyłącznie w zakresie i celu określonym przez Kontrolera, na podstawie udokumentowanych instrukcji Kontrolera, w tym w odniesieniu do przekazywania danych osobowych do państwa trzeciego lub organizacji międzynarodowej.
- Kontroler powierza Procesorowi przetwarzanie danych osobowych w rozumieniu Art. 28 RODO, a Procesor zobowiązuje się do ich przetwarzania zgodnie z niniejszą Umową, RODO oraz innymi obowiązującymi przepisami prawa dotyczącymi ochrony danych osobowych.
- Niniejsza Umowa stanowi udokumentowane polecenie Kontrolera w rozumieniu Art. 28 ust. 3 lit. a) RODO.
§3. Czas trwania umowy
- Umowa obowiązuje od momentu rozpoczęcia korzystania z Usługi Montevo przez Kontrolera (tj. od chwili utworzenia konta i akceptacji Regulaminu) i trwa przez cały okres korzystania z Usługi.
- Umowa wygasa z chwilą rozwiązania umowy o świadczenie usług drogą elektroniczną (Regulaminu) pomiędzy Kontrolerem a Procesorem, z zastrzeżeniem postanowień §13 dotyczących usuwania i zwrotu danych. W przypadku zawieszenia konta Kontrolera (np. z powodu braku płatności), niniejsza Umowa pozostaje w mocy przez cały okres zawieszenia, gdyż dane osobowe są nadal przechowywane przez Procesora.
- Wygaśnięcie lub rozwiązanie Umowy nie zwalnia Stron z obowiązków wynikających z RODO, które ze swojej natury powinny pozostać w mocy po zakończeniu przetwarzania (w szczególności obowiązek zachowania poufności).
§4. Charakter i cel przetwarzania
- Celem przetwarzania danych osobowych jest świadczenie Usługi polegającej na zarządzaniu zleceniami montażowymi, serwisowymi i poprawkami, wycenami, pomiarami, harmonogramem ekip monterskich, generowaniu protokołów odbioru oraz obsłudze powiadomień e-mail w ramach platformy Montevo.
-
Charakter przetwarzania obejmuje następujące operacje na danych osobowych:
- zbieranie i rejestrowanie danych wprowadzanych przez Kontrolera do systemu oraz danych akceptacji wyceny przekazywanych przez klientów końcowych za pośrednictwem publicznego łącza akceptacji;
- utrwalanie i przechowywanie danych na serwerach Procesora i jego subprocesorów;
- organizowanie i strukturyzowanie danych w ramach platformy;
- wgląd do danych oraz ich udostępnianie w ramach platformy upoważnionym użytkownikom Kontrolera (pracownikom biurowym, monterom);
- tymczasowe przechowywanie niezbędnych danych roboczych na urządzeniach mobilnych upoważnionych monterów Kontrolera w trybie offline, z automatycznym usuwaniem opisanym w §7;
- generowanie dokumentów (protokoły odbioru w formacie PDF) zawierających dane osobowe;
- wysyłanie powiadomień i wiadomości e-mail zawierających dane osobowe, w tym do klientów końcowych Kontrolera;
- archiwizowanie danych zgodnie z polityką retencji;
- usuwanie danych na żądanie Kontrolera lub po zakończeniu Umowy.
- Procesor nie przetwarza danych osobowych w celach własnych, wykraczających poza realizację przedmiotu niniejszej Umowy.
§5. Rodzaje danych osobowych i kategorie osób, których dane dotyczą
Procesor przetwarza następujące kategorie danych osobowych w imieniu Kontrolera:
| Kategoria danych | Przykładowe dane | Osoby, których dane dotyczą |
|---|---|---|
| Dane identyfikacyjne i kontaktowe klientów | Imię i nazwisko lub nazwa firmy, NIP (klienci biznesowi i wspólnoty), adres montażu, adres korespondencyjny, numer telefonu, adres e-mail | Klienci końcowi Usługobiorcy, w tym konsumenci (osoby fizyczne zamawiające montaż w lokalu prywatnym), oraz osoby kontaktowe klientów biznesowych i wspólnot |
| Dane osób kontaktowych | Imię, nazwisko, numer telefonu, adres e-mail, rola/stanowisko | Osoby kontaktowe klientów biznesowych Usługobiorcy |
| Dane umowne i zlecenia | Treść zlecenia (montaż, serwis, poprawka), opis prac, pozycje wyceny i kwoty, terminy realizacji, warunki płatności, uwagi | Klienci końcowi Usługobiorcy |
| Dane pomiarowe i realizacji | Wymiary otworów i pomieszczeń, etapy montażu, uwagi oraz zgłoszenia z terenu (braki materiałowe, uszkodzenia, prace dodatkowe) | Klienci końcowi Usługobiorcy |
| Zdjęcia z realizacji | Zdjęcia wykonane w miejscu montażu (przed, po, pomiar, problem, prace dodatkowe), mogące utrwalać wnętrza lokali oraz miejsce (adres) ich wykonania | Klienci końcowi Usługobiorcy oraz osoby przebywające w miejscu montażu |
| Dane protokołu odbioru | Treść protokołu, wynik poszczególnych pozycji, warunki gwarancji, uwagi, imię i nazwisko osoby podpisującej, odręczny podpis zapisany jako obraz, data i czas podpisu | Klienci końcowi Usługobiorcy (osoby odbierające montaż) oraz monterzy Usługobiorcy |
| Metadane akceptacji wyceny online | Imię i nazwisko osoby akceptującej wycenę, data i czas akceptacji, informacje o urządzeniu i oprogramowaniu (user-agent) | Klienci końcowi Usługobiorcy akceptujący wycenę za pośrednictwem publicznego łącza akceptacji |
| Dane profilu monterów i pracowników | Imię i nazwisko, numer telefonu, przypisanie do ekipy i zleceń, umiejętności/specjalizacje, uprawnienia (w postaci opisowej), stawka godzinowa | Monterzy oraz pracownicy i współpracownicy Usługobiorcy korzystający z Platformy |
Rozgraniczenie ról: Dane konta służące uwierzytelnieniu i świadczeniu Usługi wobec użytkownika (adres e-mail logowania, hasło w postaci skrótu, sesje logowania, dane rozliczeniowe Subskrypcji) Procesor przetwarza jako samodzielny administrator we własnym imieniu — nie są one przedmiotem niniejszej Umowy. Niniejsza Umowa obejmuje wyłącznie dane powierzone przez Kontrolera w związku z jego działalnością (klienci końcowi, zlecenia, wyceny, pomiary, protokoły odbioru oraz dane operacyjne monterów w kontekście realizacji zleceń), opisane w tabeli powyżej.
Uwaga: Dane pomiarowe (wymiary otworów) oraz pozycje wyceny są danymi rzeczowymi (nieosobowymi) przetwarzanymi w ramach Usługi. W powiązaniu z adresem montażu i danymi konkretnego klienta końcowego, w szczególności konsumenta, mogą jednak stanowić dane osobowe w rozumieniu RODO i wówczas są objęte niniejszą Umową.
Uwaga: Procesor nie przetwarza szczególnych kategorii danych osobowych (Art. 9 RODO) ani danych dotyczących wyroków skazujących i czynów zabronionych (Art. 10 RODO). Kontroler zobowiązuje się nie wprowadzać takich danych do systemu Montevo.
§6. Obowiązki Procesora
Zgodnie z Art. 28 ust. 3 RODO, Procesor zobowiązuje się do:
- Przetwarzania wyłącznie na udokumentowane polecenie Kontrolera — Procesor przetwarza dane osobowe wyłącznie na podstawie udokumentowanych instrukcji Kontrolera, w tym w odniesieniu do przekazywania danych osobowych do państwa trzeciego lub organizacji międzynarodowej, chyba że obowiązek taki nakładają na Procesora przepisy prawa Unii Europejskiej lub prawa polskiego. W takim przypadku Procesor informuje Kontrolera o tym obowiązku prawnym przed rozpoczęciem przetwarzania, o ile prawo to nie zabrania udzielania takiej informacji z uwagi na ważny interes publiczny.
- Zapewnienia poufności — Procesor zapewnia, że osoby upoważnione do przetwarzania danych osobowych zobowiązały się do zachowania tajemnicy lub podlegają odpowiedniemu ustawowemu obowiązkowi zachowania tajemnicy. Procesor ogranicza dostęp do danych osobowych wyłącznie do tych pracowników i współpracowników, którym dostęp ten jest niezbędny do realizacji Umowy.
- Wdrożenie środków bezpieczeństwa (Art. 32 RODO) — Procesor podejmuje wszelkie środki wymagane na mocy Art. 32 RODO, tj. wdraża odpowiednie środki techniczne i organizacyjne, aby zapewnić stopień bezpieczeństwa odpowiadający ryzyku. Szczegółowy opis środków bezpieczeństwa zawiera §7 niniejszej Umowy.
- Korzystanie z subprocesorów wyłącznie za zgodą Kontrolera — Procesor nie korzysta z usług innego podmiotu przetwarzającego (subprocesora) bez uprzedniej szczegółowej lub ogólnej pisemnej zgody Kontrolera. W przypadku ogólnej pisemnej zgody Procesor informuje Kontrolera o wszelkich zamierzonych zmianach dotyczących dodania lub zastąpienia subprocesorów, dając tym samym Kontrolerowi możliwość wyrażenia sprzeciwu. Szczegóły dotyczące subprocesorów zawiera §8 niniejszej Umowy.
- Pomoc w realizacji praw osób, których dane dotyczą (Art. 15-22 RODO) — Procesor, biorąc pod uwagę charakter przetwarzania, w miarę możliwości pomaga Kontrolerowi wywiązać się z obowiązku odpowiadania na żądania osoby, której dane dotyczą, w zakresie wykonywania jej praw określonych w Rozdziale III RODO (prawo dostępu, sprostowania, usunięcia, ograniczenia przetwarzania, przenoszenia danych, sprzeciwu oraz prawo do niepodlegania zautomatyzowanemu podejmowaniu decyzji).
- Pomoc w wypełnianiu obowiązków Art. 32-36 RODO — Procesor, uwzględniając charakter przetwarzania oraz dostępne mu informacje, pomaga Kontrolerowi wywiązywać się z obowiązków określonych w Art. 32-36 RODO, tj. obowiązków dotyczących bezpieczeństwa przetwarzania, zgłaszania naruszeń ochrony danych osobowych organowi nadzorczemu, zawiadamiania osoby, której dane dotyczą, o naruszeniu, oceny skutków dla ochrony danych (DPIA) oraz uprzednich konsultacji z organem nadzorczym.
- Usunięcie lub zwrot danych po zakończeniu umowy — Po zakończeniu świadczenia usług związanych z przetwarzaniem, Procesor — zależnie od decyzji Kontrolera — usuwa lub zwraca Kontrolerowi wszelkie dane osobowe oraz usuwa wszelkie ich istniejące kopie, chyba że prawo Unii Europejskiej lub prawo polskie nakazuje przechowywanie danych osobowych. Szczegóły zawiera §13 niniejszej Umowy.
- Udostępnienie informacji do wykazania zgodności — Procesor udostępnia Kontrolerowi wszelkie informacje niezbędne do wykazania spełnienia obowiązków określonych w Art. 28 RODO oraz umożliwia Kontrolerowi lub audytorowi upoważnionemu przez Kontrolera przeprowadzanie audytów, w tym inspekcji, i przyczynia się do nich. Szczegóły zawiera §12 niniejszej Umowy.
- Informowanie o naruszeniu instrukcji — Procesor niezwłocznie informuje Kontrolera, jeżeli jego zdaniem wydane mu polecenie stanowi naruszenie RODO lub innych przepisów Unii Europejskiej lub prawa polskiego dotyczących ochrony danych osobowych.
- Prowadzenie rejestru czynności przetwarzania (Art. 30 ust. 2 RODO) — Procesor prowadzi rejestr wszystkich kategorii czynności przetwarzania dokonywanych w imieniu Kontrolera i udostępnia go Kontrolerowi oraz organowi nadzorczemu na każde żądanie.
§7. Środki bezpieczeństwa (Art. 32 RODO)
Uwzględniając stan wiedzy technicznej, koszt wdrażania oraz charakter, zakres, kontekst i cele przetwarzania, a także ryzyko naruszenia praw lub wolności osób fizycznych o różnym prawdopodobieństwie wystąpienia i wadze, Procesor wdraża następujące środki techniczne i organizacyjne w celu zapewnienia stopnia bezpieczeństwa odpowiadającego temu ryzyku:
Środki techniczne
- Szyfrowanie danych w tranzycie — cała komunikacja pomiędzy użytkownikami a platformą jest szyfrowana z wykorzystaniem protokołu TLS 1.3. Dotyczy to również komunikacji pomiędzy komponentami systemu.
- Szyfrowanie danych w spoczynku — wolumeny z danymi oraz kopie zapasowe są szyfrowane w spoczynku u dostawcy infrastruktury (OVHcloud, region Warszawa, EOG).
- Haszowanie haseł — hasła użytkowników platformy przechowywane są wyłącznie w postaci silnego, jednokierunkowego skrótu kryptograficznego; nigdy w postaci jawnej.
- Izolacja danych (multi-tenant) — dane każdej organizacji (Kontrolera) są logicznie odizolowane na poziomie aplikacji: każde zapytanie do bazy danych jest ograniczane do danych organizacji, której dotyczy żądanie (identyfikator organizacji). Użytkownicy jednej organizacji nie mają dostępu do danych innej organizacji. Dodatkowo wdrożona jest niezależna warstwa izolacji na poziomie samej bazy danych (PostgreSQL Row-Level Security) — polityki bezpieczeństwa bazy danych ograniczają każde zapytanie do danych organizacji (Kontrolera), w której kontekście jest ono wykonywane, także w razie błędu w warstwie aplikacji (ochrona typu defense-in-depth).
- Praca w trybie offline (aplikacja montera) — aplikacja montera może tymczasowo przechowywać niezbędne dane robocze (w ramach okna pracy offline, rzędu 7 dni) w pamięci urządzenia mobilnego na potrzeby pracy w terenie. Dane są automatycznie usuwane przy wylogowaniu oraz przy zalogowaniu innego użytkownika na tym samym urządzeniu.
- Kontrola dostępu oparta na rolach (RBAC) — system implementuje kontrolę dostępu opartą na rolach, gdzie każdy użytkownik ma przypisaną rolę określającą zakres uprawnień (właściciel, administrator, pracownik biurowy, monter, rola podglądowa).
- Bezpieczna autoryzacja sesji — sesje użytkowników są zarządzane za pomocą HTTP-only cookies z flagami Secure i SameSite. Sesje wygasają automatycznie po 7 dniach nieaktywności.
- Regularne kopie zapasowe — automatyczne kopie zapasowe bazy danych są tworzone codziennie. Kopie są szyfrowane i przechowywane w odrębnej lokalizacji geograficznej.
- Monitoring i logowanie dostępu — system rejestruje zdarzenia związane z dostępem do danych, w tym logowania, zmiany uprawnień oraz operacje na danych osobowych. Logi techniczne (bezpieczeństwa) są przechowywane przez okres 90 dni. Logi audytu (operacje na danych) są przechowywane przez okres 12 miesięcy zgodnie z Polityką Prywatności.
- Automatyczne usuwanie danych sesyjnych — dane sesji (tokeny, dane tymczasowe) są automatycznie usuwane po wygaśnięciu sesji.
- Ochrona przed atakami — system implementuje zabezpieczenia przed typowymi atakami (CSRF, XSS, SQL Injection, brute-force), w tym mechanizmy rate limiting.
Środki organizacyjne
- Zasada minimalnych uprawnień — dostęp do danych osobowych jest ograniczony wyłącznie do osób, które potrzebują go do realizacji swoich obowiązków.
- Zobowiązanie do poufności — wszystkie osoby mające dostęp do danych osobowych zobowiązały się do zachowania poufności.
- Audyty i testy bezpieczeństwa przed wdrożeniami zmian — Procesor regularnie dokonuje weryfikacji wdrożonych środków bezpieczeństwa i dostosowuje je do aktualnego stanu wiedzy technicznej oraz zidentyfikowanych zagrożeń.
- Procedura reagowania na incydenty — Procesor posiada wdrożoną procedurę reagowania na incydenty bezpieczeństwa, obejmującą identyfikację, ograniczenie skutków, powiadomienie Kontrolera i organu nadzorczego oraz podjęcie działań naprawczych.
- Zasada privacy by design i privacy by default — system Montevo jest projektowany i rozwijany z uwzględnieniem zasad ochrony danych osobowych od etapu projektowania oraz domyślnej ochrony danych.
§8. Podpowierzenie przetwarzania (Subprocesorzy)
- Kontroler wyraża ogólną pisemną zgodę na korzystanie przez Procesora z usług subprocesorów (dalszych podmiotów przetwarzających) wymienionych w poniższej tabeli, w zakresie niezbędnym do świadczenia Usługi.
- Procesor zapewnia, że każdy subprocesor jest związany umową powierzenia przetwarzania danych nakładającą na niego obowiązki ochrony danych co najmniej równoważne obowiązkom określonym w niniejszej Umowie, zgodnie z Art. 28 ust. 4 RODO.
- Procesor ponosi wobec Kontrolera odpowiedzialność za wypełnianie obowiązków dotyczących ochrony danych przez subprocesorów zgodnie z art. 28 ust. 4 RODO, z zastrzeżeniem limitów odpowiedzialności określonych w §14 niniejszej Umowy.
Lista zatwierdzonych subprocesorów (dane powierzone przez Kontrolera)
| Subprocesor | Rola | Zakres danych | Lokalizacja | Zabezpieczenia transferu |
|---|---|---|---|---|
| Lettermint | Wysyłka e-maili transakcyjnych i powiadomień (w tym do klientów końcowych Kontrolera) | Adresy e-mail odbiorców, treść wiadomości | Holandia (EOG) | Przetwarzanie w EOG (RODO) |
| OVH Sp. z o.o. (OVHcloud) | Hosting aplikacji, baz danych PostgreSQL, Redis (kolejki zadań) oraz przechowywanie dokumentów i plików | Dane powierzone przechowywane w bazie danych, pliki i dokumenty (zdjęcia z realizacji, podpisy, protokoły odbioru), dane techniczne związane z dostępem do Usługi | Polska (Warszawa, EOG) | Przetwarzanie w EOG (RODO) |
| Cloudflare, Inc. | CDN, hosting frontendów, ochrona DDoS, DNS | Dane techniczne w tranzycie (adresy IP, nagłówki HTTP); ewentualnie treść żądań w zakresie niezbędnym do ochrony i dostarczenia Usługi | Sieć globalna (edge w EU); podmiot z siedzibą w USA | EU-US DPF + SCC |
| Axiom, Inc. | Przechowywanie logów technicznych aplikacji | Logi techniczne (adresy IP, identyfikatory użytkowników, metadane żądań — w zakresie, w jakim mogą zawierać dane powierzone) | Region przechowywania: UE; podmiot z siedzibą w USA | Przechowywanie danych w UE + SCC |
Stripe, Inc. nie jest subprocesorem w rozumieniu niniejszej Umowy. Operator płatności przetwarza dane rozliczeniowe i płatnicze Kontrolera (jako kontrahenta Procesora) w związku z Subskrypcją Usługi; Procesor działa w tym zakresie jako samodzielny administrator. Dane klientów końcowych, protokoły odbioru i inne dane powierzone na podstawie niniejszej Umowy nie są przekazywane do Stripe. Szczegóły przetwarzania danych płatniczych opisuje Polityka Prywatności.
Odpytania publicznego rejestru REGON (GUS) numerem NIP, służące uzupełnieniu danych rejestrowych firm i wspólnot, nie stanowią podpowierzenia przetwarzania danych powierzonych w rozumieniu niniejszej Umowy — do rejestru przekazywany jest wyłącznie numer NIP, a odpowiedź obejmuje jawne dane rejestrowe.
- Procesor informuje Kontrolera o wszelkich zamierzonych zmianach dotyczących dodania nowych subprocesorów lub zastąpienia dotychczasowych z wyprzedzeniem co najmniej 30 dni kalendarzowych przed planowaną zmianą, za pośrednictwem wiadomości e-mail na adres podany przy rejestracji konta.
- Kontroler ma prawo wyrażenia uzasadnionego sprzeciwu wobec zmiany subprocesora w terminie 14 dni kalendarzowych od dnia otrzymania powiadomienia. Sprzeciw należy zgłosić pisemnie na adres: dane-osobowe@montevo.pl.
- W przypadku wyrażenia uzasadnionego sprzeciwu Strony podejmą negocjacje w celu znalezienia rozwiązania akceptowalnego dla obu Stron. Jeżeli w terminie 30 dni od zgłoszenia sprzeciwu Strony nie osiągną porozumienia, Kontroler ma prawo wypowiedzieć umowę o świadczenie Usługi z zachowaniem 30-dniowego okresu wypowiedzenia.
§9. Przekazywanie danych do państw trzecich
- W związku z korzystaniem z subprocesorów mających siedzibę w Stanach Zjednoczonych Ameryki (w szczególności Cloudflare, Inc. oraz Axiom, Inc.), dane osobowe powierzone na podstawie niniejszej Umowy mogą być przekazywane do państwa trzeciego (USA) lub mogą być dostępne z USA w zakresie opisanym w §8.
-
Podstawą prawną przekazywania danych do USA jest:
- EU-US Data Privacy Framework (DPF) — decyzja Komisji Europejskiej z dnia 10 lipca 2023 r. stwierdzająca odpowiedni stopień ochrony danych osobowych w odniesieniu do podmiotów certyfikowanych w ramach DPF (decyzja wykonawcza C(2023) 4745) — w zakresie, w jakim dany subprocesor jest aktywnym uczestnikiem DPF;
- Standardowe Klauzule Umowne (SCC) — zatwierdzone decyzją wykonawczą Komisji Europejskiej (UE) 2021/914 z dnia 4 czerwca 2021 r., stosowane jako uzupełniający lub samodzielny mechanizm zabezpieczający.
- W przypadku subprocesora Axiom, Inc. (logi techniczne) dane są przechowywane wyłącznie w regionie UE — w ramach zwykłego przetwarzania dane nie opuszczają Unii Europejskiej; z uwagi na siedzibę dostawcy poza EOG przetwarzanie to jest objęte Standardowymi Klauzulami Umownymi (SCC) na wypadek dostępu do danych spoza EOG.
- Procesor zapewnia, że każdy subprocesor, któremu dane osobowe są przekazywane do państwa trzeciego, zapewnia odpowiedni stopień ochrony danych osobowych, co najmniej równoważny z wymaganiami RODO.
- W przypadku unieważnienia decyzji o adekwatności (EU-US DPF) Procesor niezwłocznie wdroży alternatywne mechanizmy zabezpieczające zgodne z Rozdziałem V RODO i poinformuje o tym Kontrolera.
- Na żądanie Kontrolera Procesor udostępnia kopię zastosowanych standardowych klauzul umownych (SCC) dotyczących przekazywania danych do państwa trzeciego, z zastrzeżeniem ochrony tajemnicy handlowej.
§10. Pomoc Kontrolerowi
- Realizacja praw osób, których dane dotyczą (Art. 15-22 RODO) — Procesor, biorąc pod uwagę charakter przetwarzania, w miarę możliwości pomaga Kontrolerowi poprzez odpowiednie środki techniczne i organizacyjne wywiązać się z obowiązku odpowiadania na żądania osób, których dane dotyczą, w tym:
- prawo dostępu do danych (Art. 15 RODO);
- prawo do sprostowania danych (Art. 16 RODO);
- prawo do usunięcia danych — „prawo do bycia zapomnianym" (Art. 17 RODO);
- prawo do ograniczenia przetwarzania (Art. 18 RODO);
- obowiązek powiadomienia o sprostowaniu, usunięciu lub ograniczeniu przetwarzania (Art. 19 RODO);
- prawo do przenoszenia danych (Art. 20 RODO);
- prawo do sprzeciwu (Art. 21 RODO);
- prawo do niepodlegania zautomatyzowanemu podejmowaniu decyzji (Art. 22 RODO).
- Ocena skutków dla ochrony danych (DPIA) — Procesor pomaga Kontrolerowi w przeprowadzeniu oceny skutków dla ochrony danych (Art. 35 RODO), o ile jest to wymagane, udostępniając niezbędne informacje dotyczące środków bezpieczeństwa, procesów przetwarzania i architektury systemu.
- Konsultacje z organem nadzorczym — Procesor pomaga Kontrolerowi w ramach uprzednich konsultacji z organem nadzorczym (Art. 36 RODO), dostarczając wymagane informacje o przetwarzaniu realizowanym w ramach Usługi.
- Procesor odpowiada na żądania Kontrolera związane z realizacją obowiązków wynikających z niniejszego paragrafu w terminie 7 dni roboczych od daty otrzymania żądania, a w sprawach pilnych (w szczególności gdy jest to niezbędne do dochowania przez Kontrolera terminów wobec osób, których dane dotyczą, lub organu nadzorczego) — niezwłocznie.
- Jeżeli Procesor otrzyma żądanie bezpośrednio od osoby, której dane dotyczą, niezwłocznie przekazuje je Kontrolerowi i nie podejmuje żadnych działań w odpowiedzi na to żądanie bez instrukcji Kontrolera, chyba że obowiązek taki wynika z przepisów prawa.
§11. Zgłaszanie naruszeń ochrony danych osobowych
- Procesor informuje Kontrolera o każdym naruszeniu ochrony danych osobowych bez zbędnej zwłoki, nie później niż w ciągu 24 godzin od powzięcia przez Procesora wiarygodnej wiadomości o naruszeniu (tj. od potwierdzenia naruszenia przez zespół Procesora), tak aby umożliwić Kontrolerowi dochowanie własnego terminu zgłoszenia naruszenia organowi nadzorczemu (art. 33 ust. 1 RODO). Powiadomienie następuje za pośrednictwem poczty elektronicznej na adres e-mail Kontrolera podany przy rejestracji konta.
-
Zgłoszenie naruszenia zawiera co najmniej:
- opis charakteru naruszenia ochrony danych osobowych, w tym w miarę możliwości kategorie i przybliżoną liczbę osób, których dane dotyczą, oraz kategorie i przybliżoną liczbę wpisów danych osobowych, których dotyczy naruszenie;
- imię i nazwisko oraz dane kontaktowe osoby wyznaczonej po stronie Procesora, od której można uzyskać więcej informacji;
- opis możliwych konsekwencji naruszenia ochrony danych osobowych;
- opis środków zastosowanych lub proponowanych przez Procesora w celu zaradzenia naruszeniu, w tym w stosownych przypadkach środków w celu zminimalizowania jego ewentualnych negatywnych skutków.
- Jeżeli nie jest możliwe przekazanie wszystkich informacji jednocześnie, Procesor przekazuje je sukcesywnie bez dalszej zbędnej zwłoki.
- Procesor dokumentuje wszelkie naruszenia ochrony danych osobowych, w tym okoliczności naruszenia, jego skutki oraz podjęte działania zaradcze, i udostępnia tę dokumentację Kontrolerowi na żądanie.
- Procesor współpracuje z Kontrolerem w zakresie realizacji obowiązku zgłoszenia naruszenia organowi nadzorczemu (Art. 33 RODO) oraz zawiadomienia osób, których dane dotyczą (Art. 34 RODO), dostarczając niezbędne informacje i wsparcie techniczne.
§12. Prawo audytu
- Kontroler ma prawo do przeprowadzania audytów zgodności przetwarzania danych osobowych z niniejszą Umową oraz z przepisami RODO, w tym do przeprowadzania inspekcji w siedzibie Procesora lub w miejscach, w których odbywa się przetwarzanie.
- Kontroler informuje Procesora o zamiarze przeprowadzenia audytu z wyprzedzeniem co najmniej 14 dni kalendarzowych, chyba że audyt jest wynikiem stwierdzonego naruszenia ochrony danych — wówczas termin ten może zostać skrócony do 7 dni.
- Procesor udostępnia Kontrolerowi lub audytorowi upoważnionemu przez Kontrolera wszelkie informacje niezbędne do wykazania spełnienia obowiązków określonych w Art. 28 RODO, w tym dokumentację środków bezpieczeństwa, logi dostępu, rejestry czynności przetwarzania oraz umowy z subprocesorami.
- Audyt przeprowadzany jest w godzinach pracy Procesora, z poszanowaniem poufności informacji handlowych i technicznych Procesora oraz w sposób niezakłócający bieżącego świadczenia Usługi.
- Każda ze Stron ponosi własne koszty związane z udziałem w audycie. Jeżeli audyt wykaże naruszenia niniejszej Umowy lub przepisów RODO przez Procesora, Procesor zwraca Kontrolerowi uzasadnione koszty przeprowadzenia audytu.
- Kontroler ma prawo do przeprowadzenia jednego audytu planowego rocznie. Dodatkowe audyty mogą być przeprowadzone w przypadku uzasadnionego podejrzenia naruszenia, incydentu bezpieczeństwa lub na żądanie organu nadzorczego. Ograniczenie do jednego audytu planowego rocznie nie wpływa na prawo Kontrolera wynikające z art. 28 ust. 3 lit. h RODO w przypadku, gdy audyt jest wymagany przez organ nadzorczy.
- Procesor może zaproponować Kontrolerowi, jako alternatywę dla audytu na miejscu, dostarczenie aktualnego raportu z audytu przeprowadzonego przez niezależnego audytora, o ile raport ten obejmuje zakres odpowiadający zakresowi planowanego audytu.
§13. Usuwanie i zwrot danych
- Po zakończeniu świadczenia Usługi (rozwiązanie umowy o świadczenie usług drogą elektroniczną), Kontroler ma prawo zdecydować, czy Procesor ma usunąć, czy zwrócić wszystkie dane osobowe przetwarzane w jego imieniu.
- Kontroler ma 30 dni kalendarzowych od dnia zakończenia Umowy na eksport swoich danych z platformy Montevo za pośrednictwem funkcji eksportu dostępnej w panelu administracyjnym. Procesor zapewnia dostęp do funkcji eksportu przez cały okres 30 dni.
- Po upływie 30-dniowego okresu, o którym mowa w ust. 2, Procesor trwale usuwa wszystkie dane osobowe objęte niniejszą Umową z systemu produkcyjnego, a z kopii zapasowych — w ramach rotacji, nie później niż w terminie 90 dni kalendarzowych od daty zakończenia Umowy, z zastrzeżeniem ust. 4. Procesor nie prowadzi domyślnie wieloletniego archiwum protokołów odbioru po zakończeniu Umowy.
-
Wyjątki od obowiązku usunięcia danych dotyczą wyłącznie:
- opcjonalne archiwum protokołów odbioru — wyłącznie na wyraźne, udokumentowane żądanie Kontrolera (aktywna opcja, nie domyślna) Procesor może przechowywać kopie protokołów odbioru przez okres do 5 lat od daty ich wytworzenia; przez ten okres niniejsza Umowa pozostaje w mocy w zakresie zarchiwizowanych protokołów; prawna odpowiedzialność za archiwizację dokumentacji wymaganej przepisami spoczywa wyłącznie na Kontrolerze; przechowywanie w Platformie ma charakter pomocniczy i nie stanowi gwarancji spełnienia obowiązków prawnych Kontrolera; Kontroler może w każdym czasie zażądać wcześniejszego usunięcia;
- dokumentacja rozliczeniowa Procesora — okres przechowywania wynikający z przepisów podatkowych i rachunkowych (dane te Procesor przetwarza jako samodzielny administrator, poza zakresem niniejszej Umowy, o ile nie zawierają danych powierzonych ponad niezbędne minimum).
- Procesor potwierdza trwałe usunięcie danych osobowych na piśmie (w tym drogą elektroniczną) na żądanie Kontrolera, wskazując datę usunięcia oraz zakres usuniętych danych.
- Obowiązek zachowania poufności danych osobowych obowiązuje Procesora również po usunięciu danych i zakończeniu Umowy, bez ograniczeń czasowych.
§14. Odpowiedzialność
- Procesor ponosi odpowiedzialność za szkody spowodowane przetwarzaniem danych osobowych wyłącznie w przypadku niedopełnienia obowiązków nałożonych na niego przez RODO lub niniejszą Umowę, lub gdy działał poza zgodnymi z prawem instrukcjami Kontrolera lub wbrew nim, zgodnie z art. 82 RODO.
- Limit odpowiedzialności między Stronami. Całkowita odpowiedzialność Procesora wobec Kontrolera z tytułu niniejszej Umowy (w tym z tytułu niewykonania lub nienależytego wykonania obowiązków Procesora, roszczeń regresowych oraz art. 82 ust. 5 RODO w relacji między Stronami) jest ograniczona do łącznej kwoty opłat uiszczonych przez Kontrolera na rzecz Procesora w okresie 12 miesięcy poprzedzających zdarzenie stanowiące podstawę roszczenia. Jeżeli Kontroler nie uiścił żadnych opłat (np. wyłącznie okres próbny), limit ten wynosi 500 zł.
- Limit z ust. 2 nie dotyczy szkód wyrządzonych przez Procesora umyślnie lub wskutek rażącego niedbalstwa.
- Roszczenia osób, których dane dotyczą (art. 82 RODO). Postanowienia ust. 2 nie ograniczają prawa osoby, której dane dotyczą, do dochodzenia odszkodowania bezpośrednio na podstawie art. 82 RODO. W przypadku spełnienia takiego roszczenia przez jedną ze Stron, regres wobec drugiej Strony (art. 82 ust. 5 RODO) podlega limitowi z ust. 2, z zastrzeżeniem ust. 3, oraz zasadzie proporcjonalności winy.
- Kary administracyjne (art. 83 RODO). Kary administracyjne nałożone przez organ nadzorczy ponosi wyłącznie Strona, na którą je nałożono. Żadna ze Stron nie jest zobowiązana do zwrotu drugiej Stronie kwoty takiej kary, chyba że kara została nałożona wyłącznie wskutek umyślnego naruszenia lub rażącego niedbalstwa drugiej Strony — w takim przypadku regres podlega limitowi z ust. 2, z zastrzeżeniem ust. 3. Jeżeli do nałożenia kary przyczyniły się naruszenia obu Stron, każda ponosi skutki proporcjonalnie do swojego udziału, bez obowiązku „pokrywania" kary nałożonej na drugą Stronę ponad regres z niniejszego ustępu.
- Procesor jest zwolniony z odpowiedzialności, jeżeli udowodni, że w żaden sposób nie ponosi winy za zdarzenie, które doprowadziło do powstania szkody — w szczególności gdy działał na udokumentowane polecenie Kontrolera zgodne z niniejszą Umową.
- Kontroler ponosi odpowiedzialność za zgodność z prawem powierzenia przetwarzania danych osobowych Procesorowi, w tym za posiadanie odpowiedniej podstawy prawnej przetwarzania danych osobowych (art. 6 RODO), za wypełnienie obowiązku informacyjnego wobec osób, których dane dotyczą (art. 13–14 RODO), oraz za treść i legalność instrukcji wydawanych Procesorowi. Kontroler zobowiązuje się nie wprowadzać do Usługi danych, o których mowa w art. 9 i 10 RODO.
- Odpowiedzialność Procesora za subprocesorów (art. 28 ust. 4 RODO) podlega limitom i zasadom określonym w niniejszym paragrafie.
§15. Postanowienia końcowe
- Niniejsza Umowa podlega prawu polskiemu i jest interpretowana zgodnie z nim.
- Niniejsza Umowa stanowi integralną część Regulaminu serwisu Montevo dostępnego pod adresem montevo.pl/regulamin. W przypadku sprzeczności pomiędzy postanowieniami Regulaminu a niniejszą Umową, w zakresie ochrony danych osobowych pierwszeństwo mają postanowienia niniejszej Umowy.
- Wszelkie zmiany niniejszej Umowy wymagają formy dokumentowej w rozumieniu art. 77² Kodeksu cywilnego (e-mail, aktualizacja na stronie internetowej z powiadomieniem Kontrolera).
-
O zmianach niniejszej Umowy Procesor informuje Kontrolera z wyprzedzeniem co najmniej 30 dni kalendarzowych za pośrednictwem wiadomości e-mail na adres podany przy rejestracji konta.
- Zmiany istotne (w szczególności: zmiana zakresu lub celu przetwarzania, zmiana kategorii danych osobowych, zmiana mechanizmów transferu danych do państw trzecich, istotna zmiana środków bezpieczeństwa) — wymagają aktywnej akceptacji Kontrolera wyrażonej w formie dokumentowej (potwierdzenie e-mail lub akceptacja w panelu administracyjnym platformy). Brak akceptacji zmiany istotnej w terminie 30 dni od dnia powiadomienia uprawnia Kontrolera do wypowiedzenia Umowy ze skutkiem natychmiastowym, bez ponoszenia dodatkowych kosztów, z zachowaniem prawa do eksportu danych zgodnie z §13 ust. 2.
- Zmiany nieistotne (w szczególności: aktualizacja danych kontaktowych, drobne korekty redakcyjne, zmiana subprocesora regulowana odrębnie w §8) — kontynuowanie korzystania z Usługi po upływie 30-dniowego terminu oznacza akceptację zmian.
- Jeżeli jakiekolwiek postanowienie niniejszej Umowy zostanie uznane za nieważne lub niewykonalne, pozostałe postanowienia pozostają w mocy. Strony zastąpią nieważne postanowienie postanowieniem ważnym, które w największym możliwym stopniu oddaje cel i zamiar postanowienia nieważnego.
- Wszelkie spory wynikające z niniejszej Umowy lub z nią związane będą rozstrzygane przez sąd powszechny właściwy dla siedziby Procesora (Sąd Rejonowy dla Krakowa-Śródmieścia w Krakowie / Sąd Okręgowy w Krakowie), z zastrzeżeniem ust. 6a.
- 6a. Jeżeli Kontroler jest osobą fizyczną prowadzącą działalność gospodarczą, dla której zawierana Umowa nie posiada charakteru zawodowego (art. 3855 Kodeksu cywilnego), przysługują mu prawa konsumenta, a właściwość sądu ustalana jest zgodnie z przepisami o ochronie konsumentów, w tym z art. 27 i nast. Kodeksu postępowania cywilnego.
- W sprawach nieuregulowanych niniejszą Umową zastosowanie mają przepisy RODO, ustawy z dnia 10 maja 2018 r. o ochronie danych osobowych (Dz.U. 2018 poz. 1000 ze zm.) oraz Kodeksu cywilnego.
-
Kontakt w sprawach związanych z ochroną danych osobowych:
- Punkt kontaktowy ds. ochrony danych: dane-osobowe@montevo.pl
- Kontakt ogólny: kontakt@montevo.pl
- Adres: DELVERO sp. z o.o., ul. Szlak 77/222, 31-153 Kraków
- Kontroler ma prawo wniesienia skargi do organu nadzorczego — Prezesa Urzędu Ochrony Danych Osobowych (PUODO), ul. Stawki 2, 00-193 Warszawa, uodo.gov.pl.