Umowa powierzania - biuro rachunkowe
Inspiracja: Legalis
Umowa powierzenia przetwarzania danych osobowych to dokument określający warunki i zasady przetwarzania danych osobowych przez podmiot przetwarzający na rzecz administratora danych. Dokument zawiera m.in. definicje, zakres przetwarzania danych, obowiązki podmiotu przetwarzającego, prawo kontroli administratora oraz zasady zachowania poufności danych osobowych.
UMOWA POWIERZENIA PRZETWARZANIA DANYCH OSOBOWYCH Szablon przygotowany przez ODO 24 sp. z o.o. Umowa powierzenia przetwarzania danych osobowych zawarta dnia ____________ pomiędzy: (zwana dalej „Umową”) _______________________________ [dane podmiotu, który zawiera Umowę] zwanym(-ną) w dalszej części Umowy „Podmiotem przetwarzającym”, reprezentowanym(-ną) przez: _______________________________ a _______________________________ [dane podmiotu, który zawiera Umowę] zwanym(-ną) w dalszej części Umowy „Administratorem danych” lub „Administratorem”, reprezentowanym(-ną) przez: ______________________________ Strona 1 z 11 UMOWA POWIERZENIA PRZETWARZANIA DANYCH OSOBOWYCH Szablon przygotowany przez ODO 24 sp. z o.o. §1 1.1 POWIERZENIE PRZETWARZANIA DANYCH OSOBOWYCH 1. Administrator danych powierza Podmiotowi przetwarzającemu dane osobowe do przetwarzania w trybie art. 28 ogólnego rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (Dz.Urz.UE.L Nr 119, str. 1) (zwanego w dalszej części Umowy „Rozporządzeniem”), na zasadach, w zakresie i w celu określonych w niniejszej Umowie. 2. Podmiot przetwarzający zobowiązuje się do przetwarzania powierzonych mu danych osobowych zgodnie z niniejszą Umową, Rozporządzeniem oraz z innymi przepisami prawa powszechnie obowiązującego, chroniącymi prawa osób, których dane dotyczą. §2 1.2 ZAKRES I CEL PRZETWARZANIA DANYCH 1. Podmiot przetwarzający będzie przetwarzał powierzone na podstawie Umowy tzw. dane osobowe „zwykłe” oraz dane osobowe szczególnych kategorii, o których mowa w art. 9 RODO, dotyczące pracowników, współpracowników, członków ich rodzin oraz kontrahentów Administratora w zakresie: imię, nazwisko, płeć, nazwisko rodowe, data urodzenia, obywatelstwo, nr PESEL, adresy zameldowania, zamieszkania, do korespondencji, kraj przynależności podatkowej, numer rachunku bankowego, numer NIP, informacje na temat wykształcenia i doświadczenia zawodowego, dane nt. członków rodziny pracowników i współpracowników, dane dotyczące wynagrodzenia, dane dotyczące stanu zdrowia pracowników i współpracowników, w tym zaświadczenia lekarskie, zwolnienia lekarskie, zaświadczenia sanitarno- epidemiologiczne, dokumentacja BHP. 2. Dane osobowe powierzone przez Administratora danych będą przetwarzane przez Podmiot przetwarzający wyłącznie w celu umowy z dnia …. w zakresie obsługi kadrowo-płacowej oraz rozliczeniowej. 3. Podmiot przetwarzający jest upoważniony do wykonywania następujących czynności przetwarzania powierzonych danych: utrwalanie, organizowanie, porządkowanie, przechowywanie, adaptowanie lub modyfikowanie, pobieranie, przeglądanie, wykorzystywanie, ujawnianie poprzez przesłanie, rozpowszechnianie lub innego rodzaju udostępnianie, dopasowywanie lub łączenie, ograniczanie, usuwanie lub niszczenie [należy wybrać właściwe] – które są w minimalnym zakresie niezbędne do realizacji celu, o którym mowa w ust. 2 powyżej. Strona 2 z 11 UMOWA POWIERZENIA PRZETWARZANIA DANYCH OSOBOWYCH Szablon przygotowany przez ODO 24 sp. z o.o. §3 1.3 OBOWIĄZKI PODMIOTU PRZETWARZAJĄCEGO 1. Podmiot przetwarzający przy przetwarzaniu powierzonych danych osobowych zobowiązuje się do ich zabezpieczenia przez stosowanie odpowiednich środków technicznych i organizacyjnych, odpowiadających stanowi wiedzy technicznej, zapewniających zgodność z Rozporządzeniem, w tym adekwatny stopień bezpieczeństwa odpowiadający ryzyku naruszenia praw lub wolności osób, których dane dotyczą. Lista środków technicznych i organizacyjnych stosowanych przez Podmiot przetwarzający stanowi załącznik nr 1 do Umowy. 2. Podmiot przetwarzający zobowiązuje się dołożyć należytej staranności przy przetwarzaniu powierzonych danych osobowych. 3. Podmiot przetwarzający zobowiązuje się do nadania upoważnień do przetwarzania danych osobowych wszystkim osobom, które będą przetwarzały powierzone dane osobowe, przy czym będą to jedynie osoby, które mają odpowiednie przeszkolenie z zakresu ochrony danych osobowych i są niezbędne do realizacji celu niniejszej Umowy. 4. Podmiot przetwarzający zapewnia, że osoby, które upoważnia do przetwarzania danych osobowych w celu realizacji niniejszej Umowy, zobowiążą się do zachowania tajemnicy lub będą podlegały odpowiedniemu ustawowemu obowiązkowi zachowania tajemnicy, o której mowa w art. 28 ust. 3 lit. b Rozporządzenia, zarówno w trakcie zatrudnienia ich w Podmiocie przetwarzającym, jak i po jego ustaniu. Podmiot przetwarzający zapewnia ponadto, że osoby, o których mowa w niniejszym ustępie, będą przetwarzały dane osobowe zgodnie z zasadą wiedzy koniecznej. 5. Dla prawidłowej realizacji ust. 4 Podmiot Przetwarzający dokonuje okresowej weryfikacji listy osób, którym udzielono dostępu do danych przetwarzanych w imieniu Administratora. 6. Podmiot przetwarzający po zakończeniu świadczenia usług związanych z przetwarzaniem niezwłocznie usuwa/zwraca Administratorowi wszelkie dane osobowe [należy wybrać, czy Podmiot przetwarzający ma usunąć, czy zwrócić dane] oraz usuwa wszelkie ich istniejące kopie, chyba że prawo Unii Europejskiej lub prawo państwa członkowskiego nakazują przechowywanie danych osobowych. 7. Podmiot przetwarzający pomaga Administratorowi w niezbędnym zakresie wywiązywać się z obowiązku odpowiadania na żądania osób, których dane dotyczą, oraz z obowiązków określonych w art. 32–36 Rozporządzenia. Podmiot przetwarzający – w razie wpływu do niego żądania w zakresie realizacji praw osób, których dotyczą powierzone dane – informuje o tym Administratora w terminie 5 dni roboczych od otrzymania wiadomości [Administrator termin może określić dowolnie, z zastrzeżeniem Strona 3 z 11 UMOWA POWIERZENIA PRZETWARZANIA DANYCH OSOBOWYCH Szablon przygotowany przez ODO 24 sp. z o.o. terminowej realizacji zadań wynikających z Rozporządzenia]. Udzielając informacji, Podmiot przetwarzający przekazuje dane nadawcy i treść żądania oraz określa, w jakim zakresie jest w stanie przyczynić się do realizacji żądania. 8. W przypadku stwierdzenia jakiegokolwiek naruszenia ochrony danych osobowych Podmiot przetwarzający lub podwykonawca Podmiotu przetwarzającego zgłasza je Administratorowi w ciągu …………… [można wskazać np. w ciągu 24 h]. §4 1.4 PRAWO KONTROLI 1. Zgodnie z art. 28 ust. 3 lit. h Rozporządzenia Administrator danych ma prawo kontroli, mającej na celu weryfikację, czy Podmiot przetwarzający spełnia obowiązki wynikające z niniejszej Umowy. 2. Administrator danych będzie realizować prawo kontroli w godzinach pracy Podmiotu przetwarzającego i z minimum …………… uprzedzeniem [należy wpisać, z ilu dniowym wyprzedzeniem Administrator informuje o kontroli]. 3. Prawo do przeprowadzenia kontroli obejmuje: wstęp do pomieszczeń, w których znajdują się zasoby uczestniczące w operacjach przetwarzania powierzonych danych osobowych; żądanie złożenia pisemnych lub ustnych wyjaśnień od osób upoważnionych do przetwarzania powierzonych danych osobowych; wgląd do wszelkich dokumentów i wszelkich danych mających bezpośredni związek z celem kontroli; przeprowadzanie oględzin urządzeń, nośników oraz systemów informatycznych służących do przetwarzania powierzonych danych. 4. Podmiot przetwarzający zobowiązuje się do usunięcia uchybień stwierdzonych podczas kontroli w terminie wskazanym przez Administratora danych, nie dłuższym niż 7 dni [Administrator termin może określić dowolnie]. 5. Powyżej określone zasady kontroli Podmiotu Przetwarzającego mają zastosowanie do przeprowadzanych przez Administratora kontroli podwykonawców Podmiotu przetwarzającego, o których mowa w § 6 ust. 1 Umowy. §5 1.5 RAPORTOWANIE 1. Na wniosek Administratora Podmiot przetwarzający udostępnia wszelkie informacje niezbędne do realizacji lub wykazania spełnienia obowiązków wynikających z Rozporządzenia. 2. Informacji, o których mowa w ust. 1, udziela się w terminie 15 dni roboczych [Administrator termin może określić dowolnie, z zastrzeżeniem terminowej realizacji Strona 4 z 11 UMOWA POWIERZENIA PRZETWARZANIA DANYCH OSOBOWYCH Szablon przygotowany przez ODO 24 sp. z o.o. zadań wynikających z Rozporządzenia] od dnia doręczenia wniosku, z zastrzeżeniem ust. 3. 3. Jeżeli wniosek, o którym mowa w ust. 1, dotyczy realizacji obowiązku zgłoszenia naruszenia ochrony danych osobowych lub usunięcia jego skutków, Podmiot przetwarzający udziela informacji w najbliższym możliwym terminie, nie później niż w ciągu 24 godzin od doręczenia wniosku. §6 1.6 DALSZE POWIERZENIE DANYCH DO PRZETWARZANIA 1. Administrator wyraża zgodę na powierzenie danych osobowych objętych niniejszą Umową do dalszego przetwarzania przez podwykonawców Podmiotu przetwarzającego, w celu wykonania niniejszej Umowy, przy czym podwykonawcy Podmiotu przetwarzającego powinni spełniać te same gwarancje i obowiązki, jakie zostały nałożone na Podmiot przetwarzający niniejszą Umową. Lista takich podmiotów (podprocesorów) stanowi załącznik nr 2 do Umowy. 2. W przypadku zmiany lub dodania innych podwykonawców biorących udział w przetwarzaniu danych powierzonych przez Administratora Podmiot przetwarzający informuje o zamierzonych zmianach, dając Administratorowi możliwość wyrażenia sprzeciwu wobec takich zmian w terminie 5 dni roboczych od przekazania informacji o zamierzonych zmianach [Administrator termin może określić dowolnie]. 3. Przekazanie powierzonych danych do państwa trzeciego może nastąpić jedynie na udokumentowane polecenie Administratora danych, chyba że taki obowiązek nakłada na Podmiot przetwarzający prawo Unii Europejskiej lub prawo państwa członkowskiego, któremu podlega Podmiot przetwarzający. W takim przypadku przed rozpoczęciem przetwarzania Podmiot przetwarzający informuje Administratora danych o tym obowiązku prawnym, o ile prawo to nie zabrania udzielania takiej informacji z uwagi na ważny interes publiczny. 4. Podmiot przetwarzający ponosi pełną odpowiedzialność wobec Administratora za niewywiązanie się z obowiązków spoczywających na podwykonawcy, wynikających z niniejszej Umowy. §7 1.7 ODPOWIEDZIALNOŚĆ PODMIOTU PRZETWARZAJĄCEGO 1. Podmiot przetwarzający jest odpowiedzialny za udostępnienie lub wykorzystanie danych osobowych niezgodnie z treścią Umowy, a w szczególności za udostępnienie osobom nieupoważnionym powierzonych do przetwarzania danych osobowych. Strona 5 z 11 UMOWA POWIERZENIA PRZETWARZANIA DANYCH OSOBOWYCH Szablon przygotowany przez ODO 24 sp. z o.o. 2. Podmiot przetwarzający zobowiązuje się do niezwłocznego poinformowania Administratora danych o jakimkolwiek postępowaniu, w szczególności administracyjnym lub sądowym, dotyczącym przetwarzania przez Podmiot przetwarzający danych osobowych określonych w Umowie, o jakiejkolwiek decyzji administracyjnej lub jakimkolwiek orzeczeniu dotyczących przetwarzania tych danych, skierowanych do Podmiotu przetwarzającego, a także o wszelkich planowanych, o ile są wiadome, lub realizowanych kontrolach i inspekcjach dotyczących przetwarzania w Podmiocie przetwarzającym tych danych osobowych, w szczególności prowadzonych przez inspektorów upoważnionych przez Prezesa Urzędu Ochrony Danych Osobowych. Niniejszy ustęp dotyczy wyłącznie danych osobowych powierzonych przez Administratora danych. §8 1.8 CZAS OBOWIĄZYWANIA UMOWY 1. Niniejsza Umowa obowiązuje od dnia jej zawarcia przez czas nieokreślony/określony od …. do …. [należy wybrać]. 2. Każda ze stron może wypowiedzieć niniejszą Umowę z zachowaniem ……… okresu wypowiedzenia[należy wskazać okres wypowiedzenia]. §9 1.9 ROZWIĄZANIE UMOWY 1. Administrator danych może rozwiązać niniejszą Umowę ze skutkiem natychmiastowym, gdy Podmiot przetwarzający: a) pomimo zobowiązania go do usunięcia uchybień stwierdzonych podczas kontroli nie usunie ich w wyznaczonym terminie, b) przetwarza dane osobowe w sposób niezgodny z Umową, c) powierzył przetwarzanie danych osobowych innemu podmiotowi bez zgody Administratora danych. § 10 1.10 ZASADY ZACHOWANIA POUFNOŚCI 1. Podmiot przetwarzający zobowiązuje się do zachowania w tajemnicy wszelkich informacji, danych, materiałów, dokumentów i danych osobowych otrzymanych od Administratora danych i od współpracujących z nim osób, a także danych uzyskanych w jakikolwiek inny sposób, zamierzony czy przypadkowy, w formie ustnej, pisemnej lub elektronicznej („dane poufne”). Strona 6 z 11 UMOWA POWIERZENIA PRZETWARZANIA DANYCH OSOBOWYCH Szablon przygotowany przez ODO 24 sp. z o.o. 2. Podmiot przetwarzający oświadcza, że w związku z zobowiązaniem do zachowania w tajemnicy danych poufnych nie będą one wykorzystywane, ujawniane ani udostępniane bez pisemnej zgody Administratora danych w innym celu niż wykonanie Umowy, chyba że konieczność ujawnienia posiadanych informacji wynika z obowiązujących przepisów prawa lub Umowy. § 11 1.11 POSTANOWIENIA KOŃCOWE 1. Umowa została sporządzona w dwóch jednobrzmiących egzemplarzach dla każdej ze stron. 2. W sprawach nieuregulowanych zastosowanie będą miały przepisy Kodeksu cywilnego oraz Rozporządzenia. 3. Sądem właściwym dla rozpatrzenia sporów wynikających z niniejszej Umowy będzie sąd właściwy Administratora danych [lub Podmiotu przetwarzającego w zależności od postanowień stron]. _______________________ ____________________ Administrator danych Podmiot przetwarzający Załączniki: 1. załącznik nr 1 – Wykaz środków technicznych i organizacyjnych stosowanych przez Podmiot przetwarzający; 2. załącznik nr 2 – Wykaz podwykonawców Podmiotu przetwarzającego (podprocesorów). Strona 7 z 11 UMOWA POWIERZENIA PRZETWARZANIA DANYCH OSOBOWYCH Szablon przygotowany przez ODO 24 sp. z o.o. Załącznik nr 1 Wykaz środków organizacyjnych i technicznych stosowanych przez Podmiot przetwarzający PYTANIE ODPOWIEDŹ Czy podmiot przetwarzający posiada opracowaną i zatwierdzoną politykę ochrony danych osobowych? Czy podmiot przetwarzający jest w stanie wykazać przestrzeganie danych osobowych, m.in. przez przedstawienie obowiązujących w jego organizacji procedur i dokumentacji ochrony danych osobowych? Czy podmiot przetwarzający zapewnia, że nowo zatrudniony pracownik przed podjęciem czynności związanych z przetwarzaniem danych osobowych zostanie odpowiednio przeszkolony w tym zakresie i zapoznany z obowiązującymi przepisami prawa? Czy podmiot przetwarzający dba o bieżące doskonalenie wiedzy swoich pracowników dzięki cyklicznym szkoleniom oraz innym działaniom mającym na celu uświadamianie pracowników w zakresie zagadnień dotyczących ochrony danych osobowych? Czy pracownicy podmiotu przetwarzającego, którzy uczestniczą w operacjach przetwarzania danych osobowych, zostali zobowiązani do zachowania ich w tajemnicy? Czy podmiot przetwarzający stosuje zatwierdzony kodeks postępowania, o którym mowa w art. 40 Rozporządzenia, lub zatwierdzony mechanizm certyfikacji, o którym mowa w art. 42 Rozporządzenia? Czy w ciągu dwóch ostatnich lat podmiot przetwarzający poddawał zewnętrznej kontroli niezależnych audytorów funkcjonujący w jego organizacji system ochrony danych osobowych? Strona 8 z 11 UMOWA POWIERZENIA PRZETWARZANIA DANYCH OSOBOWYCH Szablon przygotowany przez ODO 24 sp. z o.o. Czy podmiot przetwarzający korzysta z usług tylko takich podmiotów zewnętrznych / podwykonawców, którzy zostali wcześniej przez niego sprawdzeni pod kątem zapewnienia odpowiedniego poziomu ochrony danych osobowych? Czy podmiot przetwarzający zastosował środki kontroli dostępu fizycznego do budynku/budynków tylko dla autoryzowanego personelu? Czy podmiot przetwarzający zapewnił fizyczne oddzielenie środków przetwarzania informacji zarządzanych przez jego organizację od tych, które należą do innych organizacji? Czy dostęp do pomieszczeń pozostających w dyspozycji podmiotu przetwarzającego po godzinach pracy nie jest możliwy dla osób trzecich (firma sprzątająca, ochrona) bądź dostęp ten jest szczegółowo nadzorowany? Czy każdy pracownik podmiotu przetwarzającego otrzymuje imienny identyfikator do systemów informatycznych? Czy systemy informatyczne zapewniają wymuszanie na użytkownikach okresowych zmian haseł oraz zmian w razie zaistniałej potrzeby? Czy pracownicy podmiotu przetwarzającego zostali zobowiązani do zabezpieczania nieużywanych w danym momencie systemów przez blokadę ekranu lub w inny równoważny sposób? Czy pracownicy podmiotu przetwarzającego zostali zobowiązani do niezwłocznego odbierania z drukarek wydruków zawierających dane osobowe lub inne poufne informacje? Czy wskazana zasada jest przestrzegana przez pracowników? Czy w organizacji podmiotu przetwarzającego jest stosowana polityka czystego biurka? Strona 9 z 11 UMOWA POWIERZENIA PRZETWARZANIA DANYCH OSOBOWYCH Szablon przygotowany przez ODO 24 sp. z o.o. Czy dane osobowe gromadzone w formie papierowej są przechowywane, po godzinach pracy organizacji podmiotu przetwarzającego, w zamykanych szafach/szafkach/szufladach bez możliwości dostępu do nich osób nieupoważnionych? Czy podmiot przetwarzający zapewnił oprogramowanie antywirusowe na wszystkich stacjach? Czy oprogramowanie ma licencję i jest na bieżąco aktualizowane? Czy podmiot przetwarzający stosuje szyfrowanie dysków komputerów przenośnych? Czy urządzenia mobilne mają skonfigurowaną kontrolę dostępu? Czy podmiot przetwarzający stosuje techniki kryptograficzne wobec urządzeń mobilnych? Czy na urządzeniach mobilnych zainstalowano oprogramowanie antywirusowe? Czy zapewniono zdolności do szybkiego przywrócenia dostępności danych osobowych i dostępu do nich w razie incydentu fizycznego lub technicznego? Jaki przyjęto zakres oraz jaką częstotliwość tworzenia kopii zapasowych? Gdzie są przechowywane kopie zapasowe? Czy podmiot przetwarzający posiada procedury odtwarzania systemu po awarii oraz ich testowania? Czy podmiot przetwarzający wdraża nowe rozwiązania zgodnie z zasadą privacy by design? Czy podmiot przetwarzający działa zgodnie z zasadą privacy by default? Czy podmiot przetwarzający prowadzi ocenę skutków dla ochrony danych? Czy podmiot przetwarzający gwarantuje realizację praw osób, których dane dotyczą, tj. m.in. prawo do przenoszenia danych, prawo do ograniczenia przetwarzania, prawo do bycia zapomnianym? Strona 10 z 11 UMOWA POWIERZENIA PRZETWARZANIA DANYCH OSOBOWYCH Szablon przygotowany przez ODO 24 sp. z o.o. Załącznik nr 2 Wykaz podwykonawców Podmiotu przetwarzającego (podprocesorów) Przy wykonaniu Umowy Procesor korzysta z usług następujących podprocesorów: PODPROCESOR ADRES SIEDZIBY Strona 11 z 11
Umowa powierzenia przetwarzania danych osobowych reguluje kwestie związane z odpowiedzialnością podmiotu przetwarzającego, prawem do kontroli administratora danych, raportowaniem, dalszym powierzeniem danych do przetwarzania, zasadami zachowania poufności oraz postanowieniami końcowymi.