§ 1. Strony i zastosowanie
- Umowa ma zastosowanie pomiędzy:
- Klientem biznesowym będącym administratorem danych, zwanym „Administratorem”;
- MACH Studio Mariusz Chmiest, ul. Olkuska 191, 32-045 Sułoszowa, NIP 6771255310, zwanym „Procesorem”.
- Umowa obowiązuje w zakresie, w jakim Procesor przetwarza dane osobowe w imieniu Administratora w związku z Welding Agent AI.
- Akceptacja DPA następuje razem z zawarciem umowy B2B, jeżeli Klient wprowadza dane osobowe osób trzecich.
- DPA nie obejmuje danych, dla których MACH Studio działa jako odrębny administrator, w tym danych Konta, rozliczeń, bezpieczeństwa, własnych obowiązków prawnych i roszczeń.
§ 2. Przedmiot, czas, charakter i cel
- Przedmiotem powierzenia jest przetwarzanie danych wprowadzonych przez Klienta do Usługi.
- Przetwarzanie trwa przez czas świadczenia Usługi oraz okres potrzebny do eksportu, zwrotu, usunięcia i zaniku danych z rotacyjnych kopii zapasowych.
- Operacje mogą obejmować:
- zbieranie;
- utrwalanie;
- organizowanie;
- przechowywanie;
- odczytywanie;
- analizę;
- przesyłanie do dostawcy AI;
- generowanie Wyniku AI;
- eksport;
- zabezpieczanie;
- usuwanie.
- Celem jest świadczenie WeldingAgent, utrzymanie historii, eksport, wsparcie, bezpieczeństwo i wykonanie udokumentowanych poleceń Klienta.
§ 3. Rodzaje danych i kategorie osób
- Dane mogą obejmować:
- dane identyfikacyjne;
- służbowe dane kontaktowe;
- informacje o stanowisku i organizacji;
- dane zawodowe;
- dane zawarte w dokumentach technicznych;
- treść komunikacji;
- dane w załącznikach;
- metadane.
- Osobami mogą być:
- pracownicy i współpracownicy Klienta;
- pracownicy kontrahentów;
- klienci i dostawcy;
- osoby wskazane w dokumentacji.
- Usługa nie jest standardowo przeznaczona do danych szczególnych kategorii ani danych dotyczących wyroków.
- Klient nie przekazuje takich danych bez wcześniejszego pisemnego uzgodnienia.
§ 4. Polecenia
- Regulamin, konfiguracja Konta oraz czynności upoważnionych Użytkowników stanowią udokumentowane polecenia.
- Dodatkowe polecenie wymaga formy dokumentowej.
- Procesor informuje Administratora, jeżeli jego zdaniem polecenie narusza przepisy ochrony danych, chyba że prawo zabrania przekazania informacji.
- Procesor może wstrzymać wykonanie kwestionowanego polecenia do czasu jego wyjaśnienia.
§ 5. Obowiązki Procesora
Procesor:
- przetwarza dane wyłącznie na udokumentowane polecenie;
- zapewnia poufność osób upoważnionych;
- stosuje środki odpowiednie do ryzyka;
- pomaga w realizacji praw osób;
- pomaga w zakresie bezpieczeństwa, naruszeń i oceny skutków;
- prowadzi wymaganą dokumentację;
- przekazuje informacje potrzebne do wykazania zgodności z art. 28 RODO;
- informuje o naruszeniu bez zbędnej zwłoki po jego stwierdzeniu;
- nie włącza automatycznie surowych rozmów do wspólnej bazy wiedzy;
- usuwa albo zwraca dane zgodnie z umową.
§ 6. Środki techniczne i organizacyjne
Środki mogą obejmować:
- indywidualne Konta;
- kontrolę dostępu;
- uwierzytelnianie;
- szyfrowane połączenia;
- ograniczenie uprawnień;
- izolację danych;
- minimalizację logów;
- aktualizacje i zarządzanie podatnościami;
- kopie zapasowe;
- procedurę odtworzenia;
- procedurę incydentową;
- ograniczenie publicznego dostępu do baz;
- rejestrowanie zdarzeń bezpieczeństwa;
- usuwanie danych zgodnie z retencją.
Procesor może zmieniać środki, jeżeli nie obniża to ogólnego poziomu ochrony poniżej poziomu wymaganego prawem i umową.
§ 7. Dalsi procesorzy
- Administrator udziela ogólnej zgody na korzystanie z podmiotów wskazanych na aktualnej liście.
- Procesor nakłada na dalszego procesora obowiązki odpowiadające art. 28 RODO.
- Procesor informuje o planowanej istotnej zmianie listy co najmniej 14 dni wcześniej, chyba że pilna zmiana jest konieczna dla bezpieczeństwa lub ciągłości.
- Administrator może zgłosić uzasadniony sprzeciw dotyczący ochrony danych.
- Strony próbują znaleźć rozwiązanie. Jeżeli nie jest to możliwe, Administrator może zakończyć część Usługi objętą sprzeciwem.
§ 8. Transfery
- Transfer poza EOG odbywa się wyłącznie na podstawie mechanizmu z rozdziału V RODO.
- Procesor może stosować:
- decyzję stwierdzającą odpowiedni stopień ochrony;
- standardowe klauzule umowne;
- inny dopuszczalny mechanizm.
- Procesor nie gwarantuje przetwarzania wyłącznie w EOG, chyba że strony wyraźnie tak uzgodnią.
- Informacje o mechanizmie są udostępniane w zakresie dopuszczonym prawem i umowami z dostawcami.
§ 9. Prawa osób
- Procesor przekazuje Administratorowi żądanie dotyczące powierzonych danych, chyba że jest uprawniony lub zobowiązany do samodzielnej odpowiedzi.
- Administrator odpowiada za ocenę żądania.
- Procesor zapewnia rozsądną pomoc za pomocą funkcji Usługi lub dodatkowych działań.
- Dodatkowe, niestandardowe działania mogą podlegać opłacie, chyba że są konieczne wskutek naruszenia obowiązków Procesora.
§ 10. Naruszenia
- Procesor informuje Administratora bez zbędnej zwłoki po stwierdzeniu naruszenia dotyczącego powierzonych danych.
- Informacja obejmuje, w miarę dostępności:
- charakter zdarzenia;
- kategorie osób i danych;
- przybliżoną skalę;
- możliwe konsekwencje;
- zastosowane lub planowane środki;
- punkt kontaktowy.
- Przekazanie informacji nie stanowi automatycznego uznania odpowiedzialności.
- Administrator odpowiada za zgłoszenie organowi oraz zawiadomienie osób, chyba że strony odrębnie uzgodnią pomoc.
§ 11. Audyt
- Administrator może raz w roku żądać informacji potrzebnych do oceny wykonania DPA.
- W pierwszej kolejności wykorzystywane są dokumenty, raporty, certyfikaty i odpowiedzi na kwestionariusze.
- Audyt na miejscu wymaga:
- uzasadnionej potrzeby;
- co najmniej 30 dni uprzedzenia;
- uzgodnienia zakresu;
- zachowania poufności;
- niezakłócania działalności;
- ochrony danych innych klientów.
- Koszty audytu ponosi Administrator, chyba że audyt wykaże istotne naruszenie DPA przez Procesora.
§ 12. Zakończenie
- Po zakończeniu świadczenia Procesor:
- udostępnia standardowy eksport przez okres wskazany w Regulaminie;
- usuwa dane z systemów aktywnych;
- pozwala na ich zanik z rotacyjnych kopii;
- zachowuje wyłącznie dane wymagane prawem.
- Administrator odpowiada za wykonanie eksportu.
- Dane zachowane z przyczyn prawnych są odseparowane od zwykłego świadczenia Usługi.