POGODBA O OBDELAVI PODATKOV
Pogodba o obdelavi podatkov
Člen 28 GDPR — sporazum med vami (upravljavcem) in PersoHR (obdelovalcem)
1. Uvod
Ta pogodba o obdelavi podatkov ("DPA") je del glavne naročniške pogodbe med Labb Holding Ltd, ciprsko zasebno družbo z omejeno odgovornostjo z registriranim sedežem na Anthipolochagou Georgiou M.Savva 26, Shop 1-2, 8201 Pafos, Ciper, registrirano pod HE 424230 (ki upravlja platformo PersoHR, "Obdelovalec"), in stranko ("Upravljavec"). Ureja obdelavo osebnih podatkov, ki jo Obdelovalec izvaja v imenu Upravljavca v zvezi s platformo PersoHR, in je zasnovana v skladu z Uredbo (EU) 2016/679 ("GDPR"). Kjer katera koli določba te DPA nasprotuje glavni pogodbi, ta DPA prevlada v zadevah obdelave osebnih podatkov. Pojmi z veliko začetnico, ki so uporabljeni, vendar tukaj niso opredeljeni, imajo pomen, ki jim je dan v glavni pogodbi ali, kjer je to primerno, v GDPR.
2. Predmet, trajanje, narava in namen
Obdelovalec obdeluje osebne podatke izključno za namen zagotavljanja storitve upravljanja HR PersoHR. Obdelava zajema upravljanje kadrovskih evidenc, dopustov in odsotnosti, uvajanje, zaključevanje delovnega razmerja, sledenje delovnemu času, pripravo plač, ocene uspešnosti, zaposlovanje, shranjevanje dokumentov, interno komunikacijo in druge HR-delovne tokove, ki jih konfigurira Upravljavec. Obdelava poteka za čas trajanja naročnine Upravljavca, skupaj z morebitnimi roki hrambe, ki jih zahteva zakon ali razdelek 13 te DPA. Upravljavec potrjuje, da natančen obseg in globina obdelave sta odvisna od modulov in konfiguracije, ki jih Upravljavec izbere za aktivacijo.
3. Kategorije osebnih podatkov
Kategorije obdelanih osebnih podatkov so odvisne od konfiguracije platforme s strani Upravljavca in lahko vključujejo: osnovne kadrovske podatke (ime, kontaktne podatke, poštni naslov, datum rojstva, fotografijo); osnovne podatke o zaposlitvi (delovno mesto, oddelek, vrsto zaposlitve, datume začetka in konca, delovni čas, vodjo); vsebino dokumentov (pogodbe o zaposlitvi, certifikate, osebne dokumente, druge datoteke, ki jih naloži Upravljavec); podatke o uspešnosti in razvoju (cilji, ocene, povratne informacije, evidence usposabljanja); podatke o dopustu in odsotnosti (zahtevki, stanja, državni prazniki); podatke o sledenju delovnemu času (odhodi in prihodi, urniki, nadure); podatke za pripravo plač (plačilne evidence, IBAN kjer je naveden, davčne in identifikatorje socialnega zavarovanja kjer so navedeni); podatke o zaposlovanju (vloge, življenjepisi, opombe iz razgovorov, reference); podatke o komunikaciji in klepetu; podatke za avtentikacijo in varnost (časovne oznake prijav, naslovi IP, prstni odtisi naprav, stanje dvostopenjske avtentikacije); in vse druge osebne podatke, ki jih Upravljavec izbere za nalaganje ali ustvarjanje znotraj platforme. Upravljavec je odgovoren za zagotovitev, da ima vsak posebej občutljiv podatek v smislu člena 9 GDPR, ki ga naloži, ustrezno pravno podlago.
4. Kategorije posameznikov, na katere se nanašajo osebni podatki
Kategorije posameznikov, na katere se nanašajo osebni podatki, glede Upravljavca in vseh podružnic, ki jih Upravljavec izbere za upravljanje prek platforme, praviloma vključujejo: trenutne zaposlene, pogodbene delavce, svobodnjake in drugo osebje; nekdanje zaposlene, pogodbene delavce in osebje; prijavitelje in kandidate v aktivnih ali preteklih postopkih zaposlovanja; ter vzdrževane osebe ali kontakte za nujne primere, ki jih razkrije kateri koli od navedenih. Upravljavec je odgovoren za zakonitost vključitve katerega koli posameznega posameznika v obseg obdelave.
5. Navodila in pravica do zavrnitve
Obdelovalec bo obdeloval osebne podatke samo po dokumentiranih navodilih Upravljavca — vključno glede mednarodnih prenosov — razen če ga zakon Unije ali države članice ne zavezuje drugače (v tem primeru bo Obdelovalec obvestil Upravljavca pred obdelavo, razen če ta zakon prepoveduje takšno obvestilo iz razlogov pomembnega javnega interesa). Upravljavec določi osebe, izključno pooblaščene za izdajanje navodil za obdelavo prek platforme; v odsotnosti takšne določitve lahko navodila izdajajo samo fizične osebe, pooblaščene za pravno zastopanje Upravljavca. Če Obdelovalec razumno meni, da navodilo krši GDPR ali drugo veljavno zakonodajo o varstvu podatkov, bo brez nepotrebnega odlašanja obvestil Upravljavca in lahko začasno ustavi izvajanje tega navodila, dokler zadeve stranki ne razrešita.
6. Zaupnost
Obdelovalec zagotavlja, da je vsaka fizična oseba, pooblaščena za obdelavo osebnih podatkov v njegovem imenu, zavezana k obveznosti zaupnosti, bodisi s pogodbo bodisi z zakonsko dolžnostjo. Vsaka stranka se nadalje zavezuje k zaupnosti vseh nezaupnih javnih informacij, ki jih prejme od druge stranke v zvezi s to DPA, vključno z vsebino revizij, varnostno dokumentacijo in poročili o incidentih, ter te informacije uporablja izključno za izvajanje glavne pogodbe in te DPA. Izključene so informacije, ki so javno znane, so bile neodvisno razvite brez uporabe zaupnih informacij razkrivajočega se, so bile zakonito prejete od tretje stranke brez obveznosti zaupnosti ali jih je treba razkriti na podlagi zavezujočega pravnega postopka. Obveznosti zaupnosti preživijo prenehanje glavne pogodbe za obdobje petih let.
7. Varnost obdelave (člen 32)
Ob upoštevanju najsodobnejšega stanja tehnologije, stroškov izvajanja ter narave, obsega, konteksta in namenov obdelave, pa tudi tveganja za pravice in svoboščine posameznikov, na katere se nanašajo osebni podatki, upravljavec obdelave izvaja in vzdržuje ustrezne tehnične in organizacijske ukrepe, ki vključujejo: šifriranje osebnih podatkov med prenosom (TLS 1.2 ali višji) in v mirovanju; nadzor dostopa na podlagi vlog po načelu najmanjših privilegijev; celovito beleženje revizijskih sledi; redno pregledovanje ranljivosti in nameščanje popravkov; primarno obdelavo podatkov izključno v EU; časovno omejene žetone za dostop; obvezno dvofaktorsko avtentikacijo za privilegirane vloge; ter redne varnostne kopije s preizkušenim postopkom obnovitve. Trenutni tehnični in organizacijski ukrepi ("TOM") so objavljeni kot javna priloga na naslovu /legal/security in se lahko občasno posodabljajo, pod pogojem, da nobena posodobitev bistveno ne zmanjša splošne ravni varnosti.
8. Podizvajalci obdelave
Upravljavec pooblašča Obdelovalca za angažiranje podizvajalcev obdelave, navedenih na /legal/sub-processors. Obdelovalec bo pisno (vključno po e-pošti) obvestil Upravljavca vsaj 30 dni pred dodajanjem ali zamenjavo podizvajalca obdelave. Upravljavec lahko v 14 dneh od tega obvestila ugovarja iz utemeljenih razlogov varstva podatkov; brez pravočasnega ugovora se sprememba šteje za odobreno. Če stranki ne moreta razrešiti utemeljenega ugovora v nadaljnjih 30 dneh, lahko katera koli stranka odpove glavno pogodbo s pisnim obvestilom brez nadaljnje odgovornosti, v tem primeru pa ima Upravljavec pravico do sorazmernega povračila morebitnih vnaprej plačanih pristojbin za neizkoriščeni preostanek naročniškega obdobja. Obdelovalec sklene pisne sporazume z vsakim podizvajalcem obdelave, ki nalagajo obveznosti varstva podatkov enakovredne tistim v tej DPA, in ostaja odgovoren za ravnanja in opustitve svojih podizvajalcev obdelave.
9. Pomoč pri uresničevanju pravic posameznikov
Ob upoštevanju narave obdelave Obdelovalec pomaga Upravljavcu z ustreznimi tehničnimi in organizacijskimi ukrepi, kolikor je to mogoče, pri odgovarjanju na zahtevke v skladu s Poglavjem III GDPR (dostop, popravek, izbris, omejitev, prenosljivost in ugovor). Platforma ponuja samopostrežna orodja za najpogostejše zahtevke (izvoz podatkov v skladu s členom 20, izbris v skladu s členom 17, popravek samostojno upravljanih polj). Za zahtevke, ki jih Upravljavec ne more izpolniti prek teh orodij, bo Obdelovalec zagotovil razumno dodatno pomoč. Če se posameznik obrne neposredno na Obdelovalca, bo Obdelovalec zahtevek posredoval ustreznemu Upravljavcu in ga brez nepotrebnega odlašanja obvestil.
10. Obvestilo o kršitvi varnosti osebnih podatkov
Obdelovalec obvesti upravljavca brez nepotrebnega odlašanja in v vsakem primeru v roku 72 ur po tem, ko izve za kršitev varstva osebnih podatkov, ki prizadene podatke upravljavca. Obvestilo opisuje naravo kršitve, kategorije in približno število zadevnih posameznikov in evidenc, verjetne posledice ter ukrepe, sprejete ali predlagane za odpravo kršitve. Obdelovalec sodeluje z upravljavcem v obsegu, ki je razumno potreben za izpolnitev lastnih obveznosti upravljavca glede obveščanja v skladu s členi 33 in 34 GDPR.
11. Ocena učinka in predhodno posvetovanje
Obdelovalec na razumno zahtevo pomaga upravljavcu pri izvedbi ocen učinka v zvezi z varstvom podatkov v skladu s členom 35 ter pri predhodnih posvetovanjih z nadzornimi organi v skladu s členom 36, pri čemer upošteva naravo obdelave in informacije, ki so na voljo obdelovalcu.
12. Revizije in inšpekcije
Obdelovalec upravljavcu da na voljo vse informacije, ki so razumno potrebne za dokazovanje skladnosti s členom 28 GDPR in to pogodbo DPA. Upravljavec lahko preveri skladnost obdelovalca ali za to imenuje usposobljenega neodvisnega revizorja, in sicer z vsaj 30-dnevnim pisnim obvestilom, v rednem delovnem času, največ enkrat v posameznem koledarskem letu ("inšpekcija na kraju samem"). Obdelovalec lahko od katerega koli revizorja zahteva, da pred revizijo podpiše razumno zavezo zaupnosti, ter lahko ugovarja revizorju, ki ga imenuje upravljavec in ki je v neposredni konkurenci z obdelovalcem ali za katerega obdelovalec razumno meni, da ni primeren. Vsaka stranka nosi lastne stroške inšpekcije na kraju samem. Namesto inšpekcije na kraju samem lahko obdelovalec po lastni presoji to obveznost izpolni z zagotovitvijo veljavnega neodvisnega potrdila o certificiranju ali potrditvenega poročila (kot je ISO/IEC 27001, SOC 2 Type II ali odobrena certifikacija v skladu s členom 42 GDPR), kopij povzetkov testov penetracije ali dokumentacije o tehničnih in organizacijskih ukrepih; v tem primeru se inšpekcija na kraju samem lahko zavrne. Kadar je revizija sprožena zaradi potrjene kršitve varstva osebnih podatkov ali bistvene kršitve te pogodbe DPA ("revizija, povezana z dogodkom"), se rok za obvestilo in omejitev pogostosti ne uporabljata, obdelovalec pa bo v celoti sodeloval brez omejitve obsega ali pogostosti.
13. Vračilo ali izbris osebnih podatkov
Po prenehanju glavne pogodbe obdelovalec hrani osebne podatke upravljavca 30 dni. V tem obdobju lahko upravljavec (a) izvozi svoje podatke prek funkcije izvoza najemnika v aplikaciji v skladu s členom 20 GDPR ali (b) pisno naroči obdelovalcu, naj podatke takoj izbriše. Če upravljavec v roku 30 dni ne ukrepa, obdelovalec podatke samodejno izbriše ob koncu tega obdobja. Varnostne kopije so predmet dokumentiranega urnika hrambe varnostnih kopij in se sčasoma prepišejo; do takrat ostanejo obnovljeni podatki predmet te pogodbe DPA. Osebni podatki, ki jih je obdelovalec zakonsko dolžan hraniti (na primer podatki o zaračunavanju za davčne namene), so izvzeti iz izbrisa za trajanje te zakonske obveznosti.
14. Mednarodni prenosi
Obdelovalec osebne podatke primarno obdeluje znotraj Evropske unije. Kadar mora obdelovalec ali kateri koli podobdelovalec prenesti osebne podatke v državo zunaj Evropskega gospodarskega prostora, se prenos izvede le na podlagi sklepa o ustreznosti v skladu s členom 45 GDPR ali ustreznih zaščitnih ukrepov v skladu s členom 46 GDPR — praviloma standardnih pogodbenih klavzul Evropske komisije (Sklep 2021/914/EU), ki so po potrebi dopolnjene z dodatnimi tehničnimi in organizacijskimi ukrepi. Trenutni seznam prejemnikov in veljavnih mehanizmov prenosa je objavljen na /legal/sub-processors.
15. Insolventnost, zaseg in dogodki, povezani s tretjimi stranmi
Če so osebni podatki upravljavca ogroženi zaradi zasega, zaplembe, postopkov insolventnosti ali poravnave ali kakršnega koli drugega ukrepa tretje strani, ki bi lahko vplival na sposobnost obdelovalca, da izpolnjuje to pogodbo DPA, bo obdelovalec o tem brez nepotrebnega odlašanja obvestil upravljavca ter tretjo stran pisno obvestil, da so podatki v odgovornosti upravljavca kot upravljavca podatkov v smislu GDPR. Obdelovalec bo sprejel razumne ukrepe za zaščito celovitosti in razpoložljivosti podatkov upravljavca do razrešitve ukrepa tretje strani.
16. Odgovornost
Vsaka stranka odgovarja za škodo, ki jo povzroči s kršitvijo te pogodbe DPA, v skladu s členom 82 GDPR in veljavno zakonodajo. Nič v tej pogodbi DPA ne izključuje ali omejuje odgovornosti, ki je ni mogoče izključiti ali omejiti z zakonom, vključno z odgovornostjo za smrt ali telesno poškodbo, goljufijo, goljufivo napačno predstavitev ali namerno kršitev. V vseh drugih pogledih se omejitve in izključitve odgovornosti, določene v glavni pogodbi, enako uporabljajo za to pogodbo DPA.
17. Ločljivost in končne določbe
Spremembe in dopolnitve te pogodbe DPA zahtevajo pisno obliko (ki vključuje izmenjavo e-pošte v skladu s členom 28(9) GDPR) in izrecno navedbo, da spreminjajo ali dopolnjujejo to pogodbo DPA. Če je katera koli določba te pogodbe DPA neveljavna, nezakonita ali neizvršljiva ali to postane, veljavnost preostalih določb ni prizadeta; stranki bosta neveljavno določbo nadomestili z veljavno, katere gospodarski učinek se čim bolj približa učinku neveljavne določbe. Ta pogodba DPA se lahko podpiše in posodablja elektronsko ter nadomešča vse predhodne dogovore o obdelavi podatkov med strankama za isto predmetno področje.
18. Veljavno pravo in pristojnost
Za to pogodbo DPA se uporablja pravo Republike Ciper, brez njegovih kolizijskih pravil in Konvencije Združenih narodov o pogodbah o mednarodni prodaji blaga. Sodišča v Pafosu na Cipru imajo izključno pristojnost za vse spore, ki izhajajo iz te pogodbe DPA ali so z njo povezani, brez poseganja v kakršne koli obvezne pravice glede varstva potrošnikov ali pristojnosti posameznikov, na katere se nanašajo podatki, v skladu z GDPR.
19. Kontakt
Za zadeve v zvezi s to pogodbo DPA se obrnite na Labb Holding Ltd na privacy@persohr.eu ali pišite na naslov Labb Holding Ltd, Anthipolochagou Georgiou M.Savva 26, Shop 1-2, 8201 Paphos, Ciper. Kontaktna točka upravljavca za varstvo podatkov je uporabniški račun, označen kot OWNER na platformi PersoHR.