Niniejsza umowa powierzenia przetwarzania danych ("DPA") stanowi część umowy o świadczenie usług między Multiuniversal UAB ("Podmiotem przetwarzającym") a klientem ("Administratorem"). Ma ona zastosowanie automatycznie do wszystkich zleceń, w ramach których Multiuniversal przetwarza dane osobowe w imieniu Administratora. Nie jest wymagany osobny podpis — rozpoczęcie zlecenia usługowego stanowi akceptację niniejszych warunków.
W sprawie pytań dotyczących niniejszej umowy DPA skontaktuj się z nami pod adresem privacy@multiuniversal.com.
- Definicje
- Zakres i role
- Obowiązki Podmiotu przetwarzającego
- Obowiązki Administratora
- Podmioty dalej przetwarzające
- Środki bezpieczeństwa
- Prawa osób, których dane dotyczą
- Naruszenia ochrony danych osobowych
- Transfery międzynarodowe
- Prawa audytu
- Okres obowiązywania i rozwiązanie
- Prawo właściwe
- Harmonogram przetwarzania
Definicje
W niniejszej umowie DPA:
- "Administrator" oznacza klienta, który określa cele i sposoby przetwarzania danych osobowych.
- "Podmiot przetwarzający" oznacza Multiuniversal UAB, działającą zgodnie z instrukcjami Administratora.
- "Dane osobowe", "Osoba, której dane dotyczą", "Przetwarzanie", "Organ nadzorczy" oraz "Naruszenie ochrony danych osobowych" mają znaczenia nadane im w RODO.
- "RODO" oznacza Rozporządzenie (UE) 2016/679 Parlamentu Europejskiego i Rady.
- "Usługi" oznaczają usługi infrastruktury AI, automatyzacji lub integracji świadczone przez Podmiot przetwarzający na mocy odpowiedniej umowy o świadczenie usług.
- "Podmiot dalej przetwarzający" oznacza dowolną stronę trzecią zaangażowaną przez Podmiot przetwarzający do wykonywania czynności przetwarzania w imieniu Administratora.
Zakres i role
Podmiot przetwarzający świadczy usługi infrastruktury AI, które mogą obejmować przetwarzanie danych osobowych w imieniu Administratora. W tym kontekście:
- Administrator jest administratorem danych odpowiedzialnym za określenie podstawy prawnej i celu przetwarzania.
- Podmiot przetwarzający przetwarza dane osobowe wyłącznie na udokumentowane polecenie Administratora i w żadnym innym celu.
- Konkretne kategorie przetwarzanych danych osobowych, charakter przetwarzania oraz czas jego trwania są określone w Harmonogramie Przetwarzania uzgodnionym dla danego zlecenia.
Obowiązki Podmiotu przetwarzającego
Podmiot przetwarzający zobowiązuje się:
- Przetwarzać dane osobowe wyłącznie na udokumentowane polecenie Administratora, chyba że wymaga tego prawo Unii lub prawo państwa członkowskiego.
- Zapewnić, że osoby upoważnione do przetwarzania danych osobowych są związane obowiązkami poufności.
- Wdrożyć odpowiednie środki techniczne i organizacyjne w zakresie bezpieczeństwa.
- Wspierać Administratora w wypełnianiu jego obowiązków związanych z odpowiadaniem na żądania osób, których dane dotyczą.
- Wspierać Administratora w zapewnianiu zgodności z jego obowiązkami wynikającymi z art. 32–36 RODO (bezpieczeństwo, zgłaszanie naruszeń, ocena skutków dla ochrony danych, uprzednie konsultacje).
- Według wyboru Administratora, usunąć lub zwrócić Administratorowi wszystkie dane osobowe po zakończeniu świadczenia Usług oraz usunąć istniejące kopie, chyba że prawo Unii lub prawo państwa członkowskiego wymaga ich zatrzymania.
- Udostępnić wszystkie informacje niezbędne do wykazania zgodności z niniejszą umową DPA i współpracować przy audytach.
- Niezwłocznie powiadomić Administratora, jeśli w opinii Podmiotu przetwarzającego polecenie narusza RODO lub inne obowiązujące prawo ochrony danych.
Obowiązki Administratora
Administrator zobowiązuje się:
- Zapewnić, że posiada ważną podstawę prawną zgodnie z art. 6 RODO dla wszystkich danych osobowych przekazanych Podmiotowi przetwarzającemu.
- Przekazywać udokumentowane polecenia dotyczące przetwarzania i niezwłocznie powiadamiać Podmiot przetwarzający o wszelkich zmianach.
- Zapewnić, że osoby, których dane dotyczą, zostały poinformowane o przetwarzaniu, zgodnie z wymogami art. 13 i 14 RODO.
- Nie polecać Podmiotowi przetwarzającemu wykonywania jakiegokolwiek przetwarzania, które naruszałoby obowiązujące prawo.
Podmioty dalej przetwarzające
Podmiot przetwarzający nie zaangażuje podmiotów dalej przetwarzających do przetwarzania danych osobowych Administratora bez uprzedniej pisemnej zgody Administratora. Jeśli Administrator udzieli ogólnej pisemnej zgody, Podmiot przetwarzający powiadomi Administratora o wszelkich zamierzonych zmianach dotyczących dodania lub zastąpienia podmiotów dalej przetwarzających, dając Administratorowi możliwość zgłoszenia sprzeciwu w ciągu 14 dni.
Każdy zaangażowany podmiot dalej przetwarzający będzie związany obowiązkami ochrony danych równoważnymi tym zawartym w niniejszej umowie DPA. Podmiot przetwarzający pozostaje w pełni odpowiedzialny wobec Administratora za działania podmiotów dalej przetwarzających.
Aktualna lista zatwierdzonych podmiotów dalej przetwarzających wykorzystywanych w standardowych zleceniach usługowych jest prowadzona pod adresem privacy@multiuniversal.com i udostępniana na żądanie. Jeśli wnioskowanie modelu AI stanowi część świadczenia usługi, wszelkie zaangażowane podmioty dalej przetwarzające są wymienione w tym samym rejestrze i zgłaszane Administratorom zgodnie z wymogami klauzuli 5.1.
Środki bezpieczeństwa
Podmiot przetwarzający wdraża środki techniczne i organizacyjne odpowiednie do ryzyka, w tym:
| Środek | Wdrożenie |
|---|---|
| Szyfrowanie w tranzycie | TLS 1.2+ dla całej transmisji danych |
| Szyfrowanie w spoczynku | Szyfrowane przechowywanie dla baz danych zawierających dane osobowe |
| Kontrola dostępu | Dostęp oparty na rolach; zasada najmniejszych uprawnień; silne uwierzytelnianie |
| Minimalizacja danych | Przetwarzane są tylko dane niezbędne do określonego celu |
| Kontrole przetwarzania AI | Wnioskowanie AI wykonywane w obrębie granic zlecenia; kontrole dostępu i logowanie zgodne z resztą stosu przetwarzania danych |
| Reagowanie na incydenty | Udokumentowane procedury wykrywania naruszeń i reagowania na nie |
Podmiot przetwarzający okresowo przegląda i aktualizuje te środki w świetle rozwoju technologicznego oraz charakteru przetwarzanych danych.
Prawa osób, których dane dotyczą
Biorąc pod uwagę charakter przetwarzania, Podmiot przetwarzający wesprze Administratora — poprzez odpowiednie środki techniczne i organizacyjne — w wypełnianiu obowiązku Administratora dotyczącego odpowiadania na żądania osób, których dane dotyczą, wykonujących swoje prawa na mocy Rozdziału III RODO (dostęp, sprostowanie, usunięcie, ograniczenie, przenoszenie, sprzeciw).
Jeśli Podmiot przetwarzający otrzyma żądanie osoby, której dane dotyczą, odnoszące się bezpośrednio do danych Administratora, niezwłocznie przekaże je Administratorowi i nie odpowie bezpośrednio osobie, której dane dotyczą, chyba że otrzyma takie polecenie.
Naruszenia ochrony danych osobowych
Podmiot przetwarzający powiadomi Administratora bez zbędnej zwłoki — a w każdym razie w ciągu 48 godzin — od momentu, gdy dowie się o Naruszeniu Ochrony Danych Osobowych dotyczącym danych Administratora. Powiadomienie będzie zawierać, w zakresie dostępnym:
- Opis charakteru naruszenia, w tym kategorie i przybliżoną liczbę osób, których dane dotyczą, oraz rekordów, których to dotyczy
- Nazwę i dane kontaktowe osoby kontaktowej ds. ochrony danych u Podmiotu przetwarzającego
- Opis prawdopodobnych konsekwencji naruszenia
- Opis środków podjętych lub proponowanych w celu zaradzenia naruszeniu
Podmiot przetwarzający będzie współpracować z Administratorem i podejmie rozsądne kroki w celu złagodzenia skutków naruszenia. Administrator pozostaje odpowiedzialny za wszelkie powiadomienia organów nadzorczych i osób, których dane dotyczą, zgodnie z art. 33 i 34 RODO.
Transfery międzynarodowe
Infrastruktura i personel Podmiotu przetwarzającego znajdują się na Litwie, będącej państwem członkowskim Unii Europejskiej. Dane osobowe przetwarzane na mocy niniejszej umowy DPA nie są domyślnie przekazywane poza Europejski Obszar Gospodarczy.
Jeśli konkretne zlecenie wymaga przekazania danych osobowych do państwa trzeciego, Podmiot przetwarzający powiadomi o tym Administratora z wyprzedzeniem. Każdy taki transfer będzie podlegał odpowiedniemu zabezpieczeniu na mocy Rozdziału V RODO (takim jak Standardowe Klauzule Umowne lub decyzja o odpowiedniości), wdrożonemu przed transferem.
Prawa audytu
Podmiot przetwarzający udostępni Administratorowi wszelkie informacje racjonalnie niezbędne do wykazania zgodności z niniejszą umową DPA. Administrator (lub audytor upoważniony przez Administratora) może przeprowadzać audyty lub inspekcje czynności przetwarzania Podmiotu przetwarzającego, z zastrzeżeniem:
- Rozsądnego pisemnego powiadomienia z wyprzedzeniem co najmniej 14 dni
- Przeprowadzenia audytu w normalnych godzinach pracy i w sposób niezakłócający nadmiernie działalności Podmiotu przetwarzającego
- Związania audytora obowiązkami poufności równoważnymi tym zawartym w niniejszej umowie DPA
Administrator ponosi koszty jakiegokolwiek audytu, chyba że audyt ujawni istotne naruszenie niniejszej umowy DPA przez Podmiot przetwarzający.
Okres obowiązywania i rozwiązanie
Niniejsza umowa DPA pozostaje w mocy przez okres obowiązywania odpowiedniej umowy o świadczenie usług. Po rozwiązaniu lub wygaśnięciu umowy o świadczenie usług Podmiot przetwarzający, w ciągu 30 dni i według wyboru Administratora, zwróci lub usunie wszystkie dane osobowe. Podmiot przetwarzający może zachować kopię przez okres do 3 lat po rozwiązaniu umowy w celach rozstrzygania sporów, audytu i roszczeń prawnych — po tym okresie zostanie ona bezpiecznie usunięta. W okresie takiego zatrzymania przetwarzanie jest ograniczone wyłącznie do tych celów. Administrator może w każdej chwili zażądać wcześniejszego usunięcia.
Jeśli zatrzymanie przez okres dłuższy niż 3 lata jest wymagane przez obowiązujące prawo Unii lub prawo państwa członkowskiego, Podmiot przetwarzający poinformuje Administratora o tym wymogu prawnym i ograniczy przetwarzanie do minimum niezbędnego do zapewnienia zgodności.
Prawo właściwe
Niniejsza umowa DPA podlega prawu Republiki Litewskiej i jest zgodnie z nim interpretowana. Wszelkie spory wynikające z niniejszej umowy DPA podlegają wyłącznej jurysdykcji sądów w Wilnie, na Litwie, chyba że odpowiednia umowa o świadczenie usług stanowi inaczej.
Jeśli Administrator podlega prawu innego państwa członkowskiego UE, żadne postanowienie niniejszej umowy DPA nie ogranicza prawa Administratora do wniesienia skargi do właściwego dla niego lokalnego organu nadzorczego.
Harmonogram przetwarzania
Poniższy harmonogram jest wypełniany dla każdego zlecenia i stanowi część niniejszej umowy DPA. Podpisana kopia jest dostarczana Administratorowi przed rozpoczęciem przetwarzania.
| Nazwa i adres Administratora | Do uzupełnienia dla każdego zlecenia |
| Opis usług | Do uzupełnienia dla każdego zlecenia |
| Cel przetwarzania | Do uzupełnienia dla każdego zlecenia |
| Kategorie danych osobowych | Do uzupełnienia dla każdego zlecenia |
| Kategorie osób, których dane dotyczą | Do uzupełnienia dla każdego zlecenia |
| Okres przechowywania | Do uzupełnienia dla każdego zlecenia |
| Zatwierdzeni podmioty dalej przetwarzający | Brak domyślnie; wskazany, jeśli ma zastosowanie |
| Transfery międzynarodowe | Brak domyślnie; mechanizm wskazany, jeśli ma zastosowanie |
Aby zażądać wypełnionego Harmonogramu Przetwarzania dla twojego zlecenia lub omówić dowolny aspekt niniejszej umowy DPA, skontaktuj się z nami pod adresem privacy@multiuniversal.com.