UMOWA POWIERZENIA PRZETWARZANIA DANYCH
Umowa o przetwarzaniu danych
Artykuł 28 GDPR — umowa między Tobą (administratorem) a PersoHR (podmiotem przetwarzającym)
1. Wprowadzenie
Niniejsza Umowa o przetwarzaniu danych ("DPA") stanowi część głównej umowy subskrypcyjnej między Labb Holding Ltd, cypryjską spółką prywatną z ograniczoną odpowiedzialnością z siedzibą pod adresem Anthipolochagou Georgiou M.Savva 26, Shop 1-2, 8201 Pafos, Cypr, zarejestrowaną pod numerem HE 424230 (obsługującą platformę PersoHR, "Podmiot przetwarzający"), a klientem ("Administrator"). Reguluje ona przetwarzanie danych osobowych, które Podmiot przetwarzający wykonuje w imieniu Administratora w związku z platformą PersoHR i ma na celu zapewnienie zgodności z Rozporządzeniem (UE) 2016/679 ("GDPR"). W przypadku sprzeczności jakiegokolwiek postanowienia niniejszej DPA z umową główną, niniejsza DPA ma pierwszeństwo w kwestiach dotyczących przetwarzania danych osobowych. Terminy pisane wielką literą, użyte lecz niezdefiniowane w niniejszym dokumencie, mają znaczenie nadane im w umowie głównej lub, w stosownych przypadkach, w GDPR.
2. Przedmiot, czas trwania, charakter i cel
Podmiot przetwarzający przetwarza dane osobowe wyłącznie w celu świadczenia usługi zarządzania zasobami ludzkimi PersoHR. Przetwarzanie obejmuje zarządzanie aktami pracowniczymi, urlopami i nieobecnościami, onboardingiem, offboardingiem, ewidencją czasu pracy, przygotowaniem listy płac, ocenami wyników, rekrutacją, przechowywaniem dokumentów, komunikacją wewnętrzną oraz innymi procesami HR skonfigurowanymi przez Administratora. Przetwarzanie trwa przez okres subskrypcji Administratora, a także przez wszelkie okresy przechowywania wymagane przez prawo lub przez sekcję 13 niniejszej DPA. Administrator przyjmuje do wiadomości, że dokładny zakres i głębokość przetwarzania zależy od modułów i konfiguracji wybranych przez Administratora.
3. Kategorie danych osobowych
Kategorie przetwarzanych danych osobowych zależą od konfiguracji platformy przez Administratora i mogą obejmować: podstawowe dane personalne (imię i nazwisko, dane kontaktowe, adres pocztowy, data urodzenia, zdjęcie); podstawowe dane zatrudnienia (stanowisko, dział, rodzaj zatrudnienia, daty rozpoczęcia i zakończenia pracy, godziny pracy, przełożony); treść dokumentów (umowy o pracę, certyfikaty, dokumenty tożsamości, inne pliki przesłane przez Administratora); dane dotyczące wyników i rozwoju (cele, oceny, informacje zwrotne, zapisy szkoleń); dane dotyczące urlopów i nieobecności (wnioski, salda, święta publiczne); dane dotyczące ewidencji czasu pracy (zdarzenia wejścia/wyjścia, karty czasu pracy, nadgodziny); dane do przygotowania listy płac (dane o wynagrodzeniach, IBAN, jeśli podany, identyfikatory podatkowe i ubezpieczenia społecznego, jeśli podane); dane rekrutacyjne (zgłoszenia, CV, notatki z rozmów kwalifikacyjnych, referencje); dane komunikacyjne i czatowe; dane uwierzytelniające i bezpieczeństwa (znaczniki czasu logowania, adresy IP, odciski urządzeń, stan uwierzytelniania dwuskładnikowego); oraz wszelkie inne dane osobowe, które Administrator zdecyduje się przesłać lub wygenerować na platformie. Administrator jest odpowiedzialny za zapewnienie, że wszelkie dane szczególnych kategorii w rozumieniu Artykułu 9 GDPR przesłane przez niego posiadają odpowiednią podstawę prawną.
4. Kategorie podmiotów danych
Kategorie podmiotów danych, w odniesieniu do Administratora i wszelkich podmiotów powiązanych, którymi Administrator zdecyduje się zarządzać za pośrednictwem platformy, obejmują zazwyczaj: obecnych pracowników, wykonawców, freelancerów i inny personel; byłych pracowników, wykonawców i personel; wnioskodawców i kandydatów w aktywnych lub zakończonych procesach rekrutacyjnych; oraz osoby na utrzymaniu lub osoby do kontaktu w nagłych przypadkach ujawnione przez którekolwiek z powyższych osób. Administrator ponosi odpowiedzialność za zgodność z prawem włączenia jakiegokolwiek konkretnego podmiotu danych w zakres przetwarzania.
5. Instrukcje i prawo do odmowy
Podmiot przetwarzający przetwarza dane osobowe wyłącznie zgodnie z udokumentowanymi instrukcjami Administratora — w tym w odniesieniu do transferów międzynarodowych — chyba że jest zobowiązany do postępowania w inny sposób na mocy prawa Unii lub państwa członkowskiego (w takim przypadku Podmiot przetwarzający poinformuje Administratora przed rozpoczęciem przetwarzania, z wyjątkiem sytuacji, gdy prawo zabrania takiego powiadomienia ze względu na ważny interes publiczny). Administrator wyznacza osoby wyłącznie upoważnione do wydawania instrukcji przetwarzania za pośrednictwem platformy; w przypadku braku takiego wyznaczenia, wyłącznie osoby fizyczne upoważnione do prawnego reprezentowania Administratora mogą wydawać instrukcje. Jeżeli Podmiot przetwarzający ma uzasadnione przekonanie, że instrukcja narusza GDPR lub inne obowiązujące przepisy o ochronie danych, powiadomi Administratora bez zbędnej zwłoki i może zawiesić wykonanie tej instrukcji do czasu rozstrzygnięcia sprawy przez strony.
6. Poufność
Podmiot przetwarzający zapewnia, że każda osoba fizyczna upoważniona do przetwarzania danych osobowych w jego imieniu jest zobowiązana do zachowania poufności, czy to na podstawie umowy, czy obowiązku ustawowego. Każda ze stron zobowiązuje się ponadto do zachowania poufności wszelkich niepublicznych informacji otrzymanych od drugiej strony w związku z niniejszą DPA, w tym treści audytów, dokumentacji bezpieczeństwa i raportów o incydentach, oraz do wykorzystywania takich informacji wyłącznie w celu wykonania umowy głównej i niniejszej DPA. Wyłączone są informacje, które są powszechnie znane, zostały opracowane niezależnie bez wykorzystania informacji poufnych strony ujawniającej, zostały zgodnie z prawem otrzymane od osoby trzeciej bez zobowiązania do zachowania poufności lub których ujawnienie jest wymagane przez wiążący proces prawny. Obowiązki dotyczące poufności obowiązują przez okres pięciu lat po rozwiązaniu umowy głównej.
7. Bezpieczeństwo przetwarzania (Artykuł 32)
Uwzględniając aktualny stan wiedzy technicznej, koszty wdrożenia oraz charakter, zakres, kontekst i cele przetwarzania, a także ryzyko dla praw i wolności osób, których dane dotyczą, Podmiot przetwarzający wdraża i utrzymuje odpowiednie techniczne i organizacyjne środki bezpieczeństwa, w tym: szyfrowanie danych osobowych podczas przesyłania (TLS 1.2 lub wyższy) oraz w stanie spoczynku; kontrolę dostępu opartą na rolach zgodnie z zasadą najmniejszych uprawnień; kompleksowe rejestrowanie zdarzeń audytowych; regularne skanowanie podatności i instalowanie poprawek; przetwarzanie danych wyłącznie na terenie UE; tokeny dostępu z ograniczonym czasem ważności; obowiązkowe uwierzytelnianie dwuskładnikowe dla ról uprzywilejowanych; oraz regularne kopie zapasowe z testowanym przywracaniem. Aktualne techniczne i organizacyjne środki bezpieczeństwa ("TOM") są publikowane jako publiczny aneks pod adresem /legal/security i mogą być okresowo aktualizowane, pod warunkiem że żadna aktualizacja nie obniży w sposób istotny ogólnego poziomu bezpieczeństwa.
8. Podmioty przetwarzające
Administrator upoważnia Podmiot przetwarzający do angażowania podwykonawców przetwarzania wymienionych pod adresem /legal/sub-processors. Podmiot przetwarzający poinformuje Administratora na piśmie (w tym za pośrednictwem poczty elektronicznej) co najmniej 30 dni przed dodaniem lub zastąpieniem podwykonawcy przetwarzania. Administrator może zgłosić sprzeciw na uzasadnionych podstawach ochrony danych w ciągu 14 dni od tego powiadomienia; w przypadku braku terminowego sprzeciwu, zmiana uznawana jest za zatwierdzoną. Jeżeli strony nie będą w stanie rozstrzygnąć uzasadnionego sprzeciwu w ciągu kolejnych 30 dni, każda ze stron może wypowiedzieć umowę główną na piśmie bez dalszej odpowiedzialności, przy czym Administratorowi przysługuje zwrot proporcjonalnej części wszelkich przedpłaconych opłat obejmujących niewykorzystany pozostały okres subskrypcji. Podmiot przetwarzający zawiera pisemne umowy z każdym podwykonawcą przetwarzania, nakładające obowiązki ochrony danych równoważne tym zawartym w niniejszej DPA, i pozostaje odpowiedzialny za działania i zaniechania swoich podwykonawców przetwarzania.
9. Pomoc w realizacji praw podmiotów danych
Uwzględniając charakter przetwarzania, Podmiot przetwarzający wspiera Administratora odpowiednimi środkami technicznymi i organizacyjnymi, w zakresie, w jakim jest to możliwe, w odpowiadaniu na żądania na podstawie Rozdziału III GDPR (dostęp, sprostowanie, usunięcie, ograniczenie, przenośność i sprzeciw). Platforma udostępnia narzędzia samoobsługowe dla najczęstszych żądań (eksport danych na podstawie Artykułu 20, usunięcie na podstawie Artykułu 17, sprostowanie samodzielnie zarządzanych pól). W przypadku żądań, których Administrator nie może zrealizować za pomocą tych narzędzi, Podmiot przetwarzający udzieli rozsądnej dodatkowej pomocy. Jeżeli podmiot danych skontaktuje się bezpośrednio z Podmiotem przetwarzającym, Podmiot przetwarzający przekaże żądanie do właściwego Administratora i powiadomi go bez zbędnej zwłoki.
10. Powiadamianie o naruszeniu ochrony danych osobowych
Podmiot przetwarzający powiadamia Administratora bez zbędnej zwłoki, a w każdym razie w ciągu 72 godzin od uzyskania informacji o naruszeniu ochrony danych osobowych dotyczącym danych Administratora. Powiadomienie opisuje charakter naruszenia, kategorie i przybliżoną liczbę osób, których dane dotyczą, oraz liczbę rekordów, których dotyczy naruszenie, prawdopodobne skutki naruszenia oraz środki podjęte lub proponowane w celu jego usunięcia. Podmiot przetwarzający współpracuje z Administratorem w zakresie, jaki jest zasadnie wymagany do wypełnienia przez Administratora własnych obowiązków powiadamiania wynikających z art. 33 i 34 RODO.
11. DPIA i uprzednie konsultacje
Podmiot przetwarzający wspiera Administratora, na uzasadnione żądanie, w przeprowadzaniu ocen skutków dla ochrony danych na podstawie art. 35 oraz w przeprowadzaniu uprzednich konsultacji z organami nadzorczymi na podstawie art. 36, biorąc pod uwagę charakter przetwarzania oraz informacje dostępne Podmiotowi przetwarzającemu.
12. Audyty i inspekcje
Podmiot przetwarzający udostępnia Administratorowi wszelkie informacje w rozsądnym zakresie niezbędne do wykazania zgodności z art. 28 RODO i niniejszą Umową powierzenia przetwarzania danych. Administrator może przeprowadzić inspekcję zgodności Podmiotu przetwarzającego lub wyznaczyć w tym celu wykwalifikowanego niezależnego audytora, za uprzednim co najmniej 30-dniowym pisemnym powiadomieniem, w normalnych godzinach pracy, nie częściej niż raz w roku kalendarzowym ("Audyt na miejscu"). Podmiot przetwarzający może wymagać od audytora zawarcia rozsądnych zobowiązań do zachowania poufności przed przeprowadzeniem audytu oraz może sprzeciwić się wyznaczeniu przez Administratora audytora, który jest bezpośrednim konkurentem Podmiotu przetwarzającego lub którego Podmiot przetwarzający zasadnie uważa za nieodpowiedniego. Każda ze stron ponosi własne koszty Audytu na miejscu. Zamiast Audytu na miejscu Podmiot przetwarzający może, według własnego uznania, wywiązać się z tego obowiązku poprzez dostarczenie aktualnego niezależnego certyfikatu lub raportu z atestacji (takiego jak ISO/IEC 27001, SOC 2 Typ II lub zatwierdzonego certyfikatu na podstawie art. 42 RODO), kopii podsumowań testów penetracyjnych lub dokumentacji swoich technicznych i organizacyjnych środków bezpieczeństwa; w takim przypadku Audyt na miejscu może zostać odmówiony. Jeżeli audyt jest wywołany potwierdzonym naruszeniem ochrony danych osobowych lub więcej niż nieistotnym naruszeniem niniejszej Umowy ("Audyt związany ze zdarzeniem"), okres powiadomienia i limit częstotliwości nie mają zastosowania, a Podmiot przetwarzający będzie w pełni współpracował bez ograniczeń co do zakresu lub częstotliwości.
13. Zwrot lub usunięcie danych osobowych
Po rozwiązaniu umowy głównej Podmiot przetwarzający przechowuje dane osobowe Administratora przez 30 dni. W tym okresie Administrator może (a) wyeksportować swoje dane za pomocą funkcji eksportu najemcy w aplikacji zgodnie z art. 20 RODO lub (b) pisemnie zlecić Podmiotowi przetwarzającemu niezwłoczne usunięcie danych. Jeżeli Administrator nie podejmie żadnego działania w ciągu 30-dniowego okresu, Podmiot przetwarzający automatycznie usunie dane po upływie tego okresu. Kopie zapasowe podlegają udokumentowanemu harmonogramowi przechowywania kopii zapasowych i są nadpisywane w odpowiednim czasie; do tego czasu przywrócone dane pozostają objęte niniejszą Umową. Dane osobowe, które Podmiot przetwarzający jest prawnie zobowiązany przechowywać (na przykład dane rozliczeniowe do celów podatkowych), są wyłączone z usunięcia przez czas trwania tego obowiązku prawnego.
14. Transfery międzynarodowe
Podmiot przetwarzający przetwarza dane osobowe przede wszystkim w obrębie Unii Europejskiej. W przypadku gdy Podmiot przetwarzający lub jakikolwiek podprocesor musi przekazać dane osobowe do kraju spoza Europejskiego Obszaru Gospodarczego, transfer odbywa się wyłącznie na podstawie decyzji stwierdzającej odpowiedni stopień ochrony zgodnie z art. 45 RODO lub odpowiednich zabezpieczeń zgodnie z art. 46 RODO — zazwyczaj Standardowych Klauzul Umownych Komisji Europejskiej (Decyzja 2021/914/UE), uzupełnionych, w razie potrzeby, dodatkowymi technicznymi i organizacyjnymi środkami bezpieczeństwa. Aktualna lista odbiorców i mających zastosowanie mechanizmów transferu jest publikowana pod adresem /legal/sub-processors.
15. Niewypłacalność, zajęcie i zdarzenia z udziałem osób trzecich
Jeżeli dane osobowe Administratora są zagrożone w wyniku zajęcia, konfiskaty, postępowania upadłościowego lub układowego bądź jakiegokolwiek innego działania osoby trzeciej, które może wpłynąć na zdolność Podmiotu przetwarzającego do przestrzegania niniejszej Umowy, Podmiot przetwarzający poinformuje Administratora bez zbędnej zwłoki oraz pisemnie poinformuje osobę trzecią, że dane są odpowiedzialnością Administratora jako administratora danych w rozumieniu RODO. Podmiot przetwarzający podejmie rozsądne kroki w celu ochrony integralności i dostępności danych Administratora do czasu rozwiązania sprawy z osobą trzecią.
16. Odpowiedzialność
Każda ze stron ponosi odpowiedzialność za szkody spowodowane własnym naruszeniem niniejszej Umowy zgodnie z art. 82 RODO i obowiązującym prawem. Żadne postanowienie niniejszej Umowy nie wyłącza ani nie ogranicza odpowiedzialności, której nie można wyłączyć ani ograniczyć z mocy prawa, w tym za śmierć lub uszkodzenie ciała, oszustwo, wprowadzenie w błąd w wyniku oszustwa lub umyślne działanie na szkodę. We wszystkich pozostałych przypadkach ograniczenia i wyłączenia odpowiedzialności określone w umowie głównej mają zastosowanie w równym stopniu do niniejszej Umowy.
17. Klauzula salwatoryjna i postanowienia końcowe
Zmiany i uzupełnienia niniejszej Umowy wymagają formy tekstowej (która obejmuje wymianę wiadomości e-mail na podstawie art. 28 ust. 9 RODO) oraz wyraźnego wskazania, że zmieniają lub uzupełniają niniejszą Umowę. Jeżeli którekolwiek postanowienie niniejszej Umowy jest lub stanie się nieważne, niezgodne z prawem lub niewykonalne, ważność pozostałych postanowień nie jest naruszona; strony zastąpią nieważne postanowienie ważnym, którego skutek ekonomiczny będzie jak najbliższy skutkowi nieważnego postanowienia. Niniejsza Umowa może być zawarta i aktualizowana elektronicznie i zastępuje wszelkie wcześniejsze ustalenia dotyczące przetwarzania danych między stronami w tym samym zakresie przedmiotowym.
18. Prawo właściwe i jurysdykcja
Niniejsza Umowa podlega prawu Republiki Cypru, z wyłączeniem jej norm kolizyjnych oraz Konwencji Narodów Zjednoczonych o umowach międzynarodowej sprzedaży towarów. Sądy w Pafos na Cyprze mają wyłączną jurysdykcję w odniesieniu do wszelkich sporów wynikających z niniejszej Umowy lub z nią związanych, bez uszczerbku dla wszelkich obowiązkowych praw konsumentów lub osób, których dane dotyczą, wynikających z RODO.
19. Kontakt
W sprawach dotyczących niniejszej Umowy prosimy o kontakt z Labb Holding Ltd pod adresem privacy@persohr.eu lub pisemnie na adres: Labb Holding Ltd, Anthipolochagou Georgiou M.Savva 26, Shop 1-2, 8201 Paphos, Cyprus. Punktem kontaktowym Administratora ds. ochrony danych jest konto użytkownika oznaczone jako OWNER na platformie PersoHR.