Umowa powierzenia przetwarzania danych (DPA)
Niniejsza Umowa powierzenia stanowi część Umowy opartej na Regulaminie LiteTMS.eu, zawartej pomiędzy Usługobiorcą (Administratorem) a CodeJungle Sp. z o.o., Kawki 51, 42-140 Panki, KRS: 0000722231, NIP: 5742064222, REGON: 369658794 (Podmiotem przetwarzającym). Akceptacja Regulaminu powoduje również zawarcie Umowy powierzenia w formie elektronicznej. Ma ona zastosowanie, gdy CodeJungle przetwarza dane osobowe w imieniu Usługobiorcy.
§1. Zakres, cel, operacje i czas
- Przedmiotem jest przetwarzanie potrzebne do świadczenia i zabezpieczenia środowiska LiteTMS Usługobiorcy, w tym hosting, przechowywanie, porządkowanie, pobieranie, wyświetlanie, przesyłanie na żądanie Usługobiorcy, wsparcie, tworzenie kopii zapasowych, usuwanie oraz obsługa aktywowanych integracji.
- Celem jest dostarczanie wybranych przez Usługobiorcę funkcji oprogramowania do zarządzania transportem w modelu SaaS. Przetwarzanie jest zautomatyzowane, a gdy wymaga tego upoważnione wsparcie — obejmuje ograniczony dostęp ręczny.
- Umowa obowiązuje tak długo, jak Podmiot przetwarzający posiada Dane osobowe Usługobiorcy. Wypowiedzenie, okres przejściowy, zwrot, pobieranie i usunięcie danych reguluje §7 oraz Regulamin.
- W zakresie administracji kontem, rozliczeń, przeciwdziałania oszustwom, własnych zapisów bezpieczeństwa i obowiązków prawnych, gdy CodeJungle określa cele i sposoby przetwarzania, CodeJungle działa jako odrębny administrator zgodnie z Polityką prywatności; te działania nie są objęte niniejszą Umową.
§2. Osoby i dane objęte powierzeniem
- Osobami, których dane dotyczą, mogą być upoważnieni użytkownicy, pracownicy, kierowcy, kandydaci, przedstawiciele, współpracownicy, przewoźnicy, dostawcy, klienci, odbiorcy, nadawcy, osoby kontaktowe Usługobiorcy oraz inne osoby wskazane w Treściach Usługobiorcy.
- Dane mogą obejmować imiona i nazwiska oraz identyfikatory; dane kontaktowe, konta, uwierzytelnienia, zawodowe i pracownicze; podpisy; komunikację; dane zleceń, tras, pojazdów i lokalizacji; dane finansowe i rozliczeniowe; dokumenty, obrazy, dźwięk i załączniki; dane urządzeń, użytkowania i audytu; oraz inne dane wprowadzone przez Usługobiorcę.
- Usługa nie jest przeznaczona do rutynowego przetwarzania szczególnych kategorii danych ani danych o wyrokach skazujących i naruszeniach prawa. Usługobiorca nie powinien ich wprowadzać, chyba że jest to konieczne i zgodne z prawem, ocenił ryzyko i właściwą przesłankę z art. 9 lub 10 RODO, a strony uzgodniły rozsądnie potrzebne dodatkowe zabezpieczenia.
§3. Udokumentowane polecenia
- Podmiot przetwarzający działa wyłącznie na udokumentowane polecenie Usługobiorcy, również w zakresie transferów międzynarodowych, chyba że inaczej wymaga prawo Unii lub państwa członkowskiego. W takim przypadku przed przetwarzaniem informuje Usługobiorcę o tym wymogu, o ile prawo nie zabrania informacji z uwagi na ważny interes publiczny.
- Regulamin, niniejsza Umowa, ustawienia i użycie funkcji Systemu przez Usługobiorcę, zgłoszenia wsparcia oraz przyjęte przez Podmiot przetwarzający pisemne dyspozycje stanowią udokumentowane polecenia. Polecenie wykraczające poza uzgodnioną usługę może wymagać odrębnego zakresu i opłaty.
- Podmiot przetwarzający niezwłocznie poinformuje Usługobiorcę, jeżeli jego zdaniem polecenie narusza przepisy o ochronie danych. Może wstrzymać tylko przetwarzanie objęte takim poleceniem do czasu jego zmiany, potwierdzenia zgodności lub wycofania.
- Usługobiorca odpowiada za zgodność z prawem, rzetelność, prawidłowość, przejrzystość i minimalizację Danych osobowych Usługobiorcy, za obowiązki informacyjne i wnioski osób oraz za wydawane polecenia. Musi właściwie skonfigurować uprawnienia i retencję oraz nie może zlecać przetwarzania niezgodnego z prawem.
§4. Obowiązki i pomoc Podmiotu przetwarzającego
- Podmiot przetwarzający zapewnia, aby osoby upoważnione do przetwarzania Danych osobowych Usługobiorcy były zobowiązane do zachowania poufności i miały dostęp wyłącznie w niezbędnym zakresie.
- Uwzględniając stan wiedzy technicznej, koszt wdrożenia, charakter, zakres, kontekst i cele oraz ryzyko, Podmiot przetwarzający utrzymuje środki odpowiednie zgodnie z art. 32 RODO. Aktualne środki podstawowe wymienia Załącznik nr 1.
- Uwzględniając charakter przetwarzania i dostępne informacje, Podmiot przetwarzający rozsądnie pomaga Usługobiorcy w realizacji praw osób i obowiązków z art. 32–36 RODO, w tym dotyczących bezpieczeństwa, zgłaszania naruszeń, oceny skutków i uprzednich konsultacji.
- Podmiot przetwarzający zawiadomi Usługobiorcę bez zbędnej zwłoki po stwierdzeniu naruszenia ochrony Danych osobowych Usługobiorcy i — jeżeli to możliwe — dąży do przekazania pierwszego zawiadomienia w ciągu 48 godzin. Przekaże dostępne informacje o charakterze i prawdopodobnych skutkach, dotkniętych danych i osobach, podjętych lub proponowanych środkach oraz punkt kontaktowy. Informacje mogą być uzupełniane etapami. Zawiadomienie nie stanowi uznania winy.
- Podmiot przetwarzający udostępni informacje rozsądnie potrzebne do wykazania zgodności z art. 28 RODO i niniejszą Umową.
§5. Podprocesorzy i transfery międzynarodowe
- Usługobiorca udziela ogólnego pisemnego upoważnienia do korzystania z podprocesorów potrzebnych do świadczenia usługi. Zależnie od aktywowanych funkcji obecne kategorie i marki dostawców obejmują: OVHcloud (hosting); Cloudflare (bezpieczeństwo sieci, Turnstile i magazyn R2); Amazon Web Services (kopie zapasowe/przechowywanie); EmailLabs (e-mail); SMSAPI.pl (SMS); Google Firebase Cloud Messaging (push); skonfigurowany host Umami (analityka usługi); HERE, Google Maps Platform, Mapbox i skonfigurowane źródło Protomaps (mapy/trasy); Fakturownia.pl (fakturowanie); OpenRouter wraz z wybranym dostawcą modelu (AI); oraz ElevenLabs (zamiana mowy na tekst, tj. transkrypcja głosu, oraz zamiana tekstu na mowę, tj. głosowe odtwarzanie przetłumaczonych wiadomości, co obejmuje nagrania głosowe i tekst wiadomości przekazywany do syntezy). Stripe zasadniczo działa jako odrębny administrator regulowanej obsługi płatności, a nie podprocesor na podstawie tej Umowy.
- Przed rozpoczęciem przetwarzania Danych osobowych Usługobiorcy przez właściwego dostawcę Podmiot przetwarzający przekaże jego pełną nazwę prawną, adres, punkt kontaktowy, funkcję, miejsce przetwarzania oraz właściwe zabezpieczenie transferu. Będzie utrzymywał te informacje w aktualności i udostępni ich kopię Usługobiorcy w dowolnym czasie pod adresem contact@litetms.eu. Usługę pod marką wymienioną wyżej może świadczyć inny podmiot z danej grupy — zależnie od wdrożenia Usługobiorcy i konta u dostawcy.
- Co najmniej 14 dni przed rozpoczęciem przetwarzania przez nowego podprocesora Podmiot przetwarzający zawiadomi o tym e-mailem lub trwałą wiadomością w Systemie, podając jego tożsamość, funkcję i miejsce przetwarzania. Pilna zmiana może wejść w życie wcześniej wyłącznie wtedy, gdy zwłoka powodowałaby istotne ryzyko dla bezpieczeństwa lub ciągłości usługi; informacja zostanie przekazana bez zbędnej zwłoki, a Usługobiorca zachowuje poniższe prawo sprzeciwu.
- Usługobiorca może w okresie zawiadomienia, a po pilnej zmianie — bez zbędnej zwłoki od zawiadomienia, zgłosić sprzeciw oparty na uzasadnionych, udokumentowanych przyczynach dotyczących ochrony danych. Strony w dobrej wierze spróbują zastosować rozsądne rozwiązanie alternatywne. Jeżeli go nie ma, każda ze stron może wyłączyć funkcję objętą zmianą, a Usługobiorca może bez kary wypowiedzieć dotkniętą usługę. Z wyjątkiem pilnej zmiany opisanej wyżej nowy podprocesor nie rozpocznie przetwarzania przed upływem okresu na sprzeciw.
- Podmiot przetwarzający nakłada umownie na podprocesora zasadniczo te same obowiązki ochrony danych i odpowiada wobec Usługobiorcy za ich wykonanie w zakresie wymaganym przez art. 28 ust. 4 RODO.
- Podstawowy hosting i przechowywanie odbywają się w UE. Przy transferze wymagającym zabezpieczenia Podmiot przetwarzający korzysta z mechanizmu zgodnego z rozdziałem V RODO, takiego jak decyzja stwierdzająca odpowiedni stopień ochrony (w tym Ramy Ochrony Danych UE–USA dla uczestniczącego odbiorcy) albo standardowe klauzule umowne Komisji Europejskiej z dodatkowymi środkami, gdy są potrzebne. Na żądanie udostępni informacje o zabezpieczeniu lub jego kopię, z koniecznymi wyłączeniami.
§6. Przeglądy i audyty
- Podmiot przetwarzający w pierwszej kolejności udostępni posiadane informacje o bezpieczeństwie i zgodności, kwestionariusze lub niezależne raporty, jeżeli rozsądnie odpowiadają potrzebie Usługobiorcy.
- Jeżeli dalsza weryfikacja jest rozsądnie potrzebna, Usługobiorca lub niezależny audytor związany poufnością może przeprowadzić audyt. O ile naruszenie, regulator lub pilne ryzyko nie uzasadnia krótszego terminu, Usługobiorca powiadamia co najmniej 14 dni wcześniej. Audyt odbywa się w zwykłych godzinach pracy, nie częściej niż raz w roku, bez dostępu do danych innych klientów, naruszenia bezpieczeństwa ani nadmiernego zakłócania działalności.
- Podmiot przetwarzający ponosi zwykły koszt wykazania zgodności. Usługobiorca ponosi koszt swojego audytora i rozsądny, uprzednio uzgodniony koszt wyjątkowych prac wykonywanych specjalnie na jego potrzeby, chyba że audyt wykaże istotne naruszenie Podmiotu przetwarzającego. Postanowienie nie ogranicza właściwego organu ani nie uzależnia obowiązkowej współpracy od zapłaty.
- Usługobiorca niezwłocznie przekaże ustalenia z audytu. Każda strona chroni poufne i wrażliwe dla bezpieczeństwa informacje drugiej strony.
§7. Zwrot, okres przejściowy i usunięcie
- W czasie umowy Usługobiorca może korzystać z dostępnych funkcji eksportu. Po zakończeniu wybiera zwrot albo usunięcie danych, z zachowaniem praw do zmiany dostawcy i pobierania danych z §15 Regulaminu. Jeżeli nie wybierze inaczej zgodnie z prawem, Podmiot przetwarzający utrzyma dostępność przez właściwy okres pobierania, a następnie usunie dane z aktywnych systemów.
- Po uzgodnionym okresie pobierania Podmiot przetwarzający usuwa albo zwraca Dane osobowe Usługobiorcy i usuwa istniejące kopie, chyba że prawo Unii lub państwa członkowskiego wymaga przechowywania. Na żądanie potwierdzi wykonanie.
- Dane w awaryjnych kopiach zapasowych są wyłączone ze zwykłego użytku i dostępu, nie są odtwarzane poza usuwaniem awarii i wygasają zgodnie z udokumentowanym cyklem rotacji, który może trwać do 12 miesięcy. W razie odtworzenia kopii wymagane usunięcia są ponawiane.
§8. Odpowiedzialność i kolejność dokumentów
- Do niniejszej Umowy stosuje się zasady odpowiedzialności z §16 Regulaminu. Żadne ograniczenie nie narusza praw osoby z art. 82 RODO, uprawnień organu ani odpowiedzialności, której bezwzględnie obowiązujące prawo nie pozwala ograniczyć. Karę administracyjną ponosi podmiot, na który została nałożona.
- W razie sprzeczności z Regulaminem w zakresie przetwarzania Danych osobowych Usługobiorcy pierwszeństwo ma niniejsza Umowa. Indywidualnie podpisana umowa powierzenia ma pierwszeństwo przed tą wersją internetową w swoim zakresie.
- Stosuje się prawo polskie, bez uszczerbku dla RODO i innego prawa bezwzględnie obowiązującego. Właściwość sądu określa Regulamin.
Załącznik nr 1. Podstawowe środki techniczne i organizacyjne
- szyfrowanie danych podczas transmisji (TLS);
- logiczna separacja środowisk i kontrola dostępu;
- indywidualne uwierzytelnianie, uprawnienia oparte na rolach oraz funkcja uwierzytelniania dwuskładnikowego;
- cookies uwierzytelniające ograniczone do hosta, z flagą HttpOnly, oraz kontrolowane czasy sesji;
- logi audytowe i bezpieczeństwa;
- automatyczne kopie zapasowe, ograniczony zwykły dostęp i określony cykl rotacji;
- ograniczony dostęp personelu zgodnie z rolą i potrzebą;
- obsługa zdarzeń bezpieczeństwa i naruszeń ochrony danych osobowych;
- weryfikacja podprocesorów i umowne obowiązki ochrony danych;
- kontrolowane usuwanie z aktywnych systemów i izolacja kopii zapasowych do czasu ich wygaśnięcia.
Środki mogą rozwijać się wraz z ryzykiem i technologią, pod warunkiem że ogólny poziom ochrony nie zostanie istotnie obniżony w czasie umowy.