Załącznik dotyczący przetwarzania danych
Aneks dotyczący przetwarzania danych
Niniejszy Aneks stanowi integralną część Umowy i zostaje zawarty pomiędzy :
- (i) Klientem (« Eksporter danych ») ; i
- (ii) IQUALIF („Importer danych ”),
każda ze stron jest „Stroną ”, a łącznie „Strony ”.
Preambuła
Importer danych świadczy profesjonalne usługi programowe, usługi IT i pokrewne (takie jak Przeglądarki z funkcjami zaawansowanego wyszukiwania) ;
na mocy Umowy Importer danych zgodził się świadczyć na rzecz Eksportera danych usługi określone w Umowie (zwane „Usługami ”) ;
świadcząc Usługi, Importer danych otrzymuje lub uzyskuje dostęp do informacji Eksportera danych lub informacji innych osób mających (potencjalny) związek z Eksporterem danych, które mogą kwalifikować się jako dane osobowe zgodnie ze znaczeniem Rozporządzenia (UE) 2016/679 Parlamentu Europejskiego i Rady z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych oraz w sprawie swobodnego przepływu tych danych („RODO ”) oraz innymi obowiązującymi przepisami o ochronie danych ;
niniejszy Aneks zawiera ogólne warunki dotyczące zbierania, przetwarzania i wykorzystywania tych danych osobowych przez Importera danych jako upoważnionego podmiotu przetwarzającego na rzecz Eksportera danych, w celu zapewnienia, że strony przestrzegają obowiązujących przepisów o ochronie danych.
W ZWIĄZKU Z POWYŻSZYM, i w celu umożliwienia Stronom kontynuowania współpracy w sposób zgodny z prawem, Strony zawarły niniejszy Aneks jak następuje :
Część 1
1. Struktura dokumentu i definicje
1.1 Struktura
Część 1 :
zawiera postanowienia ogólne, np. dotyczące definicji użytych w niniejszym Aneksie, zgodności z prawem lokalnym, okresu obowiązywania i rozwiązania umowy ;
Część 2 :
zawiera niezmieniony tekst Standardowych Klauzul ;
Aneks 1.1 i kolejny do Części 2 :
zawiera szczegóły dotyczące operacji przetwarzania świadczonych przez Importera danych na rzecz Eksportera danych jako upoważnionego podmiotu przetwarzającego (obejmujące przedmiot przetwarzania, charakter i cel przetwarzania, rodzaj danych osobowych oraz kategorie osób, których dane dotyczą) na mocy niniejszego Aneksu ;
Aneks 2 do Części 2 :
zawiera opis technicznych i organizacyjnych środków bezpieczeństwa Importera danych, które są stosowane konsekwentnie w odniesieniu do wszystkich czynności przetwarzania opisanych w Aneksie 1.1 i kolejnym do Części 2 ;
Część 3 :
zawiera podpisy Stron oświadczających związanie niniejszym Aneksem oraz identyfikuje każdego Importera danych.
1.2 Terminologia i definicje
|
„Państwo członkowskie" |
oznacza kraj należący do Unii Europejskiej lub Europejskiego Obszaru Gospodarczego ; |
|
„Szczególne kategorie danych (osobowych) ” |
odnosi się do danych osobowych ujawniających pochodzenie rasowe lub etniczne, poglądy polityczne, przekonania religijne lub filozoficzne, przynależność do związku zawodowego, oraz danych genetycznych, danych biometrycznych, jeśli są przetwarzane w celu jednoznacznej identyfikacji osoby fizycznej, danych dotyczących zdrowia lub danych dotyczących życia seksualnego lub orientacji seksualnej osoby ; |
|
„Standardowe klauzule ” |
oznacza Standardowe Klauzule Umowne dotyczące przekazywania danych osobowych podmiotom przetwarzającym ustanowionym w krajach trzecich, zgodnie z Decyzją Komisji 2010/87/UE z dnia 5 lutego 2010 r., zmienioną Decyzją Wykonawczą Komisji (UE) 2016/2297 z dnia 16 grudnia 2016 r. ; |
|
„Podmiot przetwarzający ” |
oznacza wszelkiego podmiotu przetwarzającego, znajdującego się w obrębie lub poza UE/EEA, który zgadza się otrzymać od Importera danych lub od jakiegokolwiek innego podmiotu przetwarzającego Importera danych dane osobowe wyłącznie w celu wykonywania czynności przetwarzania na rzecz Eksportera danych po transferze zgodnie z instrukcjami Eksportera danych, na warunkach niniejszego Aneksu oraz Umowy z Importerem danych. |
2. Obowiązki Eksportera danych
2.1 Eksporter danych jest zobowiązany zapewnić zgodność ze wszystkimi obowiązkami mającymi zastosowanie na mocy RODO oraz z każdym innym obowiązującym prawem o ochronie danych, które ma zastosowanie do Eksportera danych, a także wykazać tę zgodność zgodnie z wymogiem art. 5 ust. 2 RODO. Eksporter danych zapewnia Importera danych, że uprzednio uzyskał zgodę od osób, których dane dotyczą zgodnie z art. 6 lit. a RODO oraz wypełnił obowiązek informacyjny wobec osób, których dane dotyczą, zgodnie z artykułami 13 i 14 RODO.
2.2 Eksporter danych jest zobowiązany przekazać Importerowi danych odpowiednie rejestry czynności przetwarzania zgodnie z art. 30 ust. 1 RODO związane z Usługami świadczonymi na mocy niniejszego Aneksu, w zakresie niezbędnym, aby Importer danych mógł wypełnić obowiązek wynikający z art. 30 ust. 2 RODO.
2.3 Eksporter danych musi wyznaczyć inspektora ochrony danych lub przedstawiciela, o ile wymaga tego obowiązujące prawo o ochronie danych. Eksporter danych jest zobowiązany przekazać Importerowi danych dane kontaktowe inspektora lub przedstawiciela ochrony danych, jeżeli taki został wyznaczony.
2.4. Eksporter danych potwierdza przed rozpoczęciem przetwarzania, poprzez akceptację niniejszego Aneksu, że techniczne i organizacyjne środki bezpieczeństwa Importera danych, określone w Aneksie 2 do Części 2, są odpowiednie i wystarczające do ochrony praw osoby, której dane dotyczą, oraz potwierdza, że Importer danych zapewnia wystarczające gwarancje w tym zakresie.
3. Zgodność z prawem lokalnym
3.1 Instrukcje
- (i) Eksporter danych instruuje Importera danych, aby przetwarzał dane osobowe wyłącznie w imieniu Eksportera danych. Instrukcje Eksportera danych są zawarte w niniejszym Aneksem i w Umowie. Eksporter danych ma obowiązek zapewnić, że wszystkie instrukcje wydane Importerowi danych są zgodne z obowiązującymi przepisami o ochronie danych. Importer danych jest zobowiązany przetwarzać dane osobowe wyłącznie zgodnie z instrukcjami przekazanymi przez Eksportera danych, chyba że wymaga tego prawo Unii Europejskiej lub prawo państwa członkowskiego (w takim przypadku ma zastosowanie Część 1 Klauzula 3.2 (iv) (c)).
- (ii) Wszystkie inne instrukcje wykraczające poza instrukcje zawarte w niniejszym Aneksem lub w Umowie będą wliczone w zakres niniejszego Aneksu i Umowy. Jeśli wdrożenie dodatkowej instrukcji pociąga za sobą koszty dla Importera danych, poinformuje on Eksportera danych o tych kosztach i przedstawi wyjaśnienie przed wdrożeniem instrukcji. Importer danych powinien wdrożyć tę dodatkową instrukcję dopiero po potwierdzeniu przez Eksportera danych akceptacji tych opłat za wdrożenie instrukcji. Eksporter danych powinien udzielać dodatkowych instrukcji zazwyczaj na piśmie, chyba że pilność lub inne szczególne okoliczności wymagają innej formy (np. ustnej, elektronicznej). Instrukcje w formie innej niż pisemna powinny zostać potwierdzone na piśmie i bez zbędnej zwłoki przez Eksportera danych.
- 1. O ile Eksporter danych nie może sam wykonać sprostowania, usunięcia lub ograniczenia przetwarzania danych osobowych, instrukcje mogą również dotyczyć sprostowania, usunięcia i/lub ograniczenia przetwarzania danych osobowych, jak to przewidziano w Części 1 Klauzuli 3.3.
- 2. Importer danych niezwłocznie poinformuje Eksportera danych, jeżeli według jego oceny instrukcja narusza RODO lub inne obowiązujące przepisy o ochronie danych Unii Europejskiej lub państwa członkowskiego („Kwestionowana Instrukcja ”). Jeżeli Importer danych uzna, że instrukcja narusza RODO lub inne obowiązujące przepisy o ochronie danych Unii Europejskiej lub państwa członkowskiego, Importer danych nie jest zobowiązany do wykonania Kwestionowanej Instrukcji. Jeżeli Eksporter danych potwierdzi Kwestionowaną Instrukcję po otrzymaniu informacji od Importera danych i weźmie odpowiedzialność za Kwestionowaną Instrukcję, Importer danych wykona tę Kwestionowaną Instrukcję, chyba że będzie się ona odnosić do: (i) wdrożenia środków technicznych i organizacyjnych, (ii) praw osób, których dane dotyczą, lub (iii) angażowania Podmiotów przetwarzających. W przypadkach (i)–(iii) Importer danych może zwrócić się do właściwego organu nadzorczego z prośbą o prawne zbadanie Kwestionowanej Instrukcji. Jeżeli organ nadzorczy stwierdzi, że Kwestionowana Instrukcja jest zgodna z prawem, Importer danych zastosuje Kwestionowaną Instrukcję. Część 1 Klauzula 3.1 (ii) pozostaje stosowalna.
3.2 Obowiązki Importera danych
- (i) Importer danych zobowiązany jest zapewnić, że osoby upoważnione przez Importera danych do przetwarzania danych osobowych na rzecz Eksportera danych, w szczególności pracownicy Importera danych oraz pracownicy każdego Podmiotu przetwarzającego, zobowiązały się do zachowania poufności lub podlegają odpowiedniemu ustawowemu obowiązkowi zachowania poufności, oraz że osoby mające dostęp do danych osobowych przetwarzają je zgodnie z instrukcjami Eksportera danych.
- (ii) Importer danych zobowiązany jest wdrożyć techniczne i organizacyjne środki bezpieczeństwa określone w Aneksie 2 do Części 2 przed przetwarzaniem danych osobowych na rzecz Eksportera danych. Importer danych może od czasu do czasu zmieniać środki techniczne i organizacyjne, o ile nie zapewniają one ochrony niższej niż te określone w Aneksie 2 do Części 2.
- (iii) Importer danych musi udostępnić Eksporterowi danych, na jego żądanie, informacje umożliwiające wykazanie zgodności z obowiązkami Importera danych wynikającymi z niniejszego Aneksu. Strony uzgadniają, że obowiązek informacyjny zostanie spełniony przez przekazanie Eksporterowi danych raportu z audytu (obejmującego zasady bezpieczeństwa, dostępność systemu i poufność) („Raport z audytu”). Jeżeli dodatkowe czynności audytowe są prawnie wymagane, Eksporter danych może zażądać przeprowadzenia inspekcji przez Eksportera danych lub innego audytora wyznaczonego przez Eksportera danych, pod warunkiem że audytor ten podpisze umowę o poufności z Importerem danych na warunkach akceptowalnych dla tego ostatniego („Audyt”). Na przeprowadzenie takiego Audytu mają zastosowanie następujące warunki: (i) uprzednia pisemna formalna zgoda Importera danych; oraz (ii) Eksporter danych pokryje wszelkie koszty związane z Audytem na miejscu zarówno dla Eksportera danych, jak i Importera danych. Eksporter danych zobowiązany jest sporządzić raport z audytu podsumowujący wyniki i uwagi z Audytu na miejscu („Raport z audytu na miejscu”). Raporty z audytów na miejscu, jak również Raporty z audytu, stanowią informacje poufne Importera danych i nie mogą być ujawniane osobom trzecim, chyba że wymaga tego obowiązujące prawo o ochronie danych lub zgodnie z zgodą Importera danych.
- (iv) Importer danych ma obowiązek niezwłocznie powiadomić Eksportera danych o następujących okolicznościach :
- a. o wszelkich prawnie wiążących żądaniach ujawnienia danych osobowych przez organ ścigania, chyba że istnieje inne zakazane ujawnienie, np. zakaz w świetle prawa karnego w celu ochrony poufności śledztwa prowadzonego przez organy ścigania ;
- b. o wszelkich skargach i żądaniach otrzymanych bezpośrednio od osoby, której dane dotyczą (np. dotyczących dostępu, sprostowania, usunięcia, ograniczenia przetwarzania, przenoszenia danych, sprzeciwu wobec przetwarzania danych, zautomatyzowanego podejmowania decyzji) bez udzielania odpowiedzi na takie żądanie, chyba że Importer danych uzyskał upoważnienie do udzielenia odpowiedzi ;
- c. jeżeli ma obowiązek, zgodnie z prawem Unii Europejskiej lub prawem państwa członkowskiego, któremu podlega Importer danych lub Podmiot przetwarzający, przetwarzać dane osobowe w sposób wykraczający poza instrukcje Eksportera danych, Importer danych powiadomi Eksportera danych przed przystąpieniem do takiego przetwarzania, chyba że odpowiednie prawo Unii lub państwa członkowskiego zabrania takiego powiadomienia ze względu na ważne interesy publiczne, w takim przypadku powiadomienie dla Eksportera danych powinno określać wymóg prawny wynikający z tego prawa Unii lub państwa członkowskiego; lub
- d. jeżeli Importer danych dowie się o naruszeniu ochrony danych osobowych, które jest wyłącznie jego lub jego Podmiotu przetwarzającego winą, i które dotyczy danych osobowych Eksportera danych objętych niniejszą umową, wówczas Importer danych pomoże Eksporterowi danych w jego obowiązku wynikającym z obowiązującego prawa o ochronie danych, w informowaniu osób, których dane dotyczą, a w stosownych przypadkach także organów nadzorczych, przekazując informacje, które posiada, zgodnie z art. 33 ust. 3 RODO.
- (v) Na żądanie Eksportera danych, Importer danych będzie zobowiązany wspomóc go w obowiązku przeprowadzenia oceny skutków dla ochrony danych, jeżeli będzie ona wymagana na mocy art. 35 RODO, oraz w konsultacji uprzedniej, jeżeli będzie ona wymagana na mocy art. 36 RODO, dotyczącej usług świadczonych przez Importera danych na rzecz Eksportera danych na mocy niniejszego Aneksu, poprzez dostarczenie niezbędnych i dostępnych informacji Eksporterowi danych. Importer danych będzie zobowiązany do świadczenia tej pomocy tylko w zakresie, w jakim Eksporter danych nie będzie w stanie zrealizować tego obowiązku innymi środkami. Importer danych poinformuje Eksportera danych o kosztach tej pomocy. Gdy Eksporter danych potwierdzi, że może pokryć te koszty, Importer danych udzieli tej pomocy.
- (vi) Po zakończeniu świadczenia usług Eksporter danych może zażądać zwrotu danych osobowych przetwarzanych przez Importera danych na podstawie niniejszego Aneksu w ciągu miesiąca od zakończenia świadczenia usług. O ile prawo państwa członkowskiego lub prawo Unii Europejskiej nie wymaga od Importera danych przechowywania tych danych osobowych, Importer danych usunie wszystkie te dane osobowe i nieosobowe po upływie jednego miesiąca, niezależnie od tego, czy zostały one zwrócone Eksporterowi danych na jego żądanie, czy nie.
3.3 Prawa osób, których dane dotyczą
- (i) Eksporter danych jest pierwotnie odpowiedzialny za obsługę żądań kierowanych przez osoby, których dane dotyczą, oraz za udzielanie odpowiedzi na te żądania. Importer danych nie jest zobowiązany do bezpośredniego odpowiadania osobom, których dane dotyczą.
- (ii) Jeżeli Eksporter danych potrzebuje pomocy Importera danych w obsłudze żądań osób, których dane dotyczą, wyda on dodatkową instrukcję zgodnie z Klauzulą 3.1 (ii) Części 1. Importer danych pomoże Eksporterowi danych stosując odpowiednie i możliwe środki techniczne oraz organizacyjne, aby odpowiedzieć na żądania wykonywania praw osób, których dane dotyczą, przedstawione w Rozdziale III RODO :
- a. W odniesieniu do żądań informacyjnych, Importer danych przekaże Eksporterowi danych informacje wymagane przez art. 13 i 14 RODO, które posiada, tylko jeśli Eksporter danych nie jest w stanie odnaleźć tych informacji samodzielnie.
- b. W odniesieniu do żądań dostępu (art. 15 RODO), Importer danych przekaże Eksporterowi danych informacje, które powinny być udostępnione osobie, której dane dotyczą, w odpowiedzi na takie żądanie dostępu, które posiada, tylko jeśli Eksporter danych nie jest w stanie ich odnaleźć samodzielnie.
- c. W odniesieniu do żądań sprostowania (art. 16 RODO), żądań usunięcia (art. 17 RODO), ograniczenia przetwarzania (art. 18 RODO) lub żądań przenoszenia danych (art. 20 RODO), i tylko jeśli Eksporter danych nie jest w stanie samodzielnie sprostować, usunąć, ograniczyć lub przekazać dane osobowe innemu podmiotowi, Importer danych zaoferuje Eksporterowi danych możliwość sprostowania lub, w zależności od przypadku, usunięcia, ograniczenia lub przekazania danych osobowych temu innemu podmiotowi, lub jeśli to nie będzie możliwe, zapewni niezbędną pomoc w sprostowaniu lub, w zależności od przypadku, usunięciu, ograniczeniu lub przekazaniu danych osobowych innemu podmiotowi.
- d. W odniesieniu do powiadomień dotyczących sprostowania, usunięcia lub ograniczenia przetwarzania (art. 19 RODO), Importer danych pomoże Eksporterowi danych poprzez powiadomienie wszystkich odbiorców danych osobowych będących podmiotami przetwarzającymi zaangażowanymi przez Importera danych, jeżeli Eksporter danych o to poprosi i jeśli Eksporter danych nie jest w stanie sam tego załatwić.
- e. W odniesieniu do prawa do wniesienia sprzeciwu przez osobę, której dane dotyczą (art. 21 i 22 RODO), Eksporter danych określi, czy sprzeciw jest uzasadniony i jak go rozpatrzyć.
- (iii) Obowiązki wsparcia ze strony Importera danych ograniczają się do danych osobowych przetwarzanych w ramach jego infrastruktury (np. bazy danych, systemy, aplikacje posiadane lub dostarczane przez Importera danych).
- (iv) Eksporter danych musi ustalić, czy osoba, której dane dotyczą, ma prawo wykonywać prawa przedstawione w Klauzuli 3.1 Części 1 i wskazać Importerowi danych, w jakim zakresie pomoc określona w Klauzulach 3.3 (ii), (iii) Części 1 jest potrzebna.
- (v) Jeżeli Eksporter danych zażąda, aby w celu obsługi praw osób, których dane dotyczą, zostały wdrożone dodatkowe lub zmienione środki techniczne i organizacyjne wykraczające poza wsparcie świadczone przez Importera danych zgodnie z Klauzulą 3.3 (ii), (iii) Części 1, Importer danych poinformuje Eksportera danych o kosztach wdrożenia tych dodatkowych lub zmienionych środków technicznych i organizacyjnych. Gdy Eksporter danych potwierdzi, że może pokryć te koszty, Importer danych wdroży te dodatkowe lub zmienione środki techniczne i organizacyjne w celu pomocy Eksporterowi danych w obsłudze żądań osób, których dane dotyczą.
- (vi) Niezależnie od zakresu Klauzuli 3.3 (v) Części 1, Eksporter danych zobowiązany jest zwrócić Importerowi danych uzasadnione koszty poniesione przez Importera danych w związku z żądaniami osób, których dane dotyczą.
3.4 Podwykonawstwo
- (i) Eksporter danych wyraża zgodę na korzystanie z podwykonawców przez Importera danych w celu świadczenia usług na podstawie niniejszego Aneksu. Importer danych wybierze tych podwykonawców z należytą starannością. Eksporter danych zatwierdza podwykonawców wymienionych w Aneksie 1.1 na końcu Części 2.
- (ii) Importer danych przekaże podwykonawcom obowiązki wynikające z niniejszego Aneksu w zakresie stosownym do świadczonych usług podwykonawczych.
- (iii) Importer danych może według własnego uznania odwołać, zastąpić lub wyznaczyć innych odpowiednich i wiarygodnych podwykonawców. Jeżeli Eksporter danych zażąda tego na piśmie, Importer danych jest zobowiązany postępować zgodnie z procedurą określoną poniżej :
- a. Importer danych poinformuje z wyprzedzeniem Eksportera danych o wszelkich zmianach na liście podwykonawców, o której mowa w Klauzuli 3.4 (i) Części 1. Jeżeli Eksporter danych nie wniesie sprzeciwu zgodnie z Klauzulą 3.4. (b) Części 1 w ciągu trzydziestu dni od otrzymania zawiadomienia od Importera danych, dodatkowi podwykonawcy będą uznani za zaakceptowanych.
- b. Jeżeli Eksporter danych ma uzasadnioną przyczynę, aby sprzeciwić się konkretnemu dodatkowi podwykonawcy, powiadomi o tym na piśmie Importera danych w ciągu trzydziestu dni od otrzymania zawiadomienia od Importera danych i w każdym wypadku przed rozpoczęciem świadczenia usług przez danego podwykonawcę. Jeżeli Eksporter danych sprzeciwi się użyciu dodatkowego podwykonawcy, Importer danych będzie miał prawo usunąć sprzeciw poprzez jedną z następujących opcji (do wyboru według własnego uznania): (A) Importer danych zrezygnuje z zamiaru korzystania z dodatkowego podwykonawcy w odniesieniu do danych osobowych Eksportera danych; (B) Importer danych podejmie środki naprawcze żądane przez Eksportera danych w jego sprzeciwie (co spowoduje wycofanie sprzeciwu) i będzie korzystał z dodatkowego podwykonawcy w odniesieniu do danych osobowych Eksportera danych; (C) Importer danych może zaprzestać świadczenia lub Eksporter danych może zgodzić się na niekorzystanie (tymczasowo lub na stałe) z określonego aspektu usługi, który wiązałby się z wykorzystaniem dodatkowego podwykonawcy w odniesieniu do danych osobowych Eksportera danych.
- (iv) W przypadku, gdy podwykonawca jest zlokalizowany poza UE-EEA w kraju uznanym za nie zapewniający odpowiedniego poziomu ochrony danych na mocy decyzji Komisji Europejskiej, Importer danych podejmie odpowiednie kroki w celu zapewnienia odpowiedniego poziomu ochrony danych zgodnie z RODO (takie środki mogą obejmować – w zależności od okoliczności – użycie umów przetwarzania danych opartych na klauzulach wzorcowych UE, przekazanie do podwykonawców samocertyfikowanych w ramach Programu Tarczy Prywatności UE-USA lub podobnego programu).
3.5 Okres obowiązywania
Okres obowiązywania niniejszego Aneksu jest taki sam jak okres obowiązywania odpowiedniej Umowy. O ile niniejszy Aneks nie stanowi inaczej, prawa i obowiązki związane z rozwiązaniem będą takie same jak te przewidziane w Umowie.
4. Ograniczenie odpowiedzialności
4.1 Każda ze stron odpowiada za swoje obowiązki wynikające z niniejszego Aneksu oraz z obowiązującego prawa o ochronie danych.
4.2 Wszelka odpowiedzialność wynikająca z lub w związku z naruszeniem obowiązków wynikających z niniejszego Aneksu lub z obowiązującego prawa o ochronie danych będzie podlegać postanowieniom dotyczącym odpowiedzialności określonym w Umowie, lub stosowanym do tej umowy, i będzie nimi regulowana, chyba że niniejszy Aneks stanowi inaczej. Jeżeli odpowiedzialność jest regulowana przez postanowienia dotyczące odpowiedzialności określone w Umowie lub stosowane do tej umowy, w celu obliczenia limitów odpowiedzialności lub ustalenia stosowania innych ograniczeń odpowiedzialności, odpowiedzialność wynikająca z niniejszego Aneksu będzie traktowana jako odpowiedzialność wynikająca z Umowy.
5. Postanowienia ogólne
5.1 W zakresie, w jakim występują sprzeczności lub rozbieżności między Częściami 1 i 2 niniejszego Aneksu, pierwszeństwo mają postanowienia Części 2. Dokładniej, nawet w takim przypadku, postanowienia Części 1, które jedynie rozszerzają zakres Części 2 (tj. warunki klauzuli wzorcowej) bez jej podważania, pozostają w mocy.
5.2 W przypadku rozbieżności między postanowieniami niniejszego Aneksu a postanowieniami innych umów wiążących strony, postanowienia niniejszego Aneksu mają pierwszeństwo w odniesieniu do obowiązków stron związanych z ochroną danych. W razie wątpliwości co do tego, czy klauzule innych umów dotyczą obowiązków stron związanych z ochroną danych, niniejszy Aneks będzie miał pierwszeństwo.
5.3 Jeżeli jakiekolwiek postanowienie niniejszego Aneksu okaże się nieważne lub niewykonalne, pozostała część Aneksu pozostanie w pełni ważna. Postanowienie nieważne lub niewykonalne zostanie (i) zmienione w razie potrzeby, aby zapewnić jego ważność i wykonalność, przy zachowaniu w jak największym stopniu intencji stron, lub – jeśli to niemożliwe – (ii) interpretowane tak, jakby to postanowienie nigdy nie wchodziło w skład umowy. Powyższe stosuje się również w przypadku, gdy w niniejszym Aneksem występuje luka.
5.5 W razie potrzeby Strony mają prawo żądać zmian Części 1, Klauzula 3 (Zgodność z prawem lokalnym) lub innych części Aneksu, w celu dostosowania się do interpretacji, wytycznych lub poleceń wydanych przez właściwe organy Unii lub państw członkowskich, do przepisów krajowych dotyczących wdrożenia, lub do wszelkich innych zmian prawnych dotyczących RODO lub innych warunków delegowania na wszystkie podmioty zaangażowane w przetwarzanie danych ogólnie, a w szczególności dotyczących stosowania Standardowych Klauzul w ramach RODO. Treść Standardowych Klauzul nie może być zmieniana ani zastępowana, chyba że Komisja Europejska wyrazi na to wyraźną zgodę (na przykład poprzez nowe, odpowiednie i standardowe klauzule ochrony danych).
5.6 Wszelkie odniesienia w niniejszym Aneksem do „Klauzul” należy rozumieć jako odnoszące się do wszystkich postanowień tego Aneksu, chyba że postanowiono inaczej.
5.7 Wybór prawa w Części 2, klauzuli 9, dotyczy całości Umowy.
6. Dane osobowe przekazywane i przetwarzane przez strony dla własnych celów (transfer od administratora do administratora)
6.1 Strony są świadome, że niektóre dane osobowe będą przekazywane od Eksportera danych do Importera i odwrotnie, i że te dane są przetwarzane przez każdą ze stron dla jej własnych celów. W odniesieniu do takich danych osobowych, pozostałe postanowienia niniejszego Aneksu nie mają zastosowania (z wyjątkiem niniejszej klauzuli 6).
6.2 Eksporter danych może przekazywać dane osobowe dotyczące personelu Importera danych temu Importerowi, w tym informacje o incydentach związanych z bezpieczeństwem, lub inne dokumenty czy pliki utworzone lub sporządzone przez Eksportera danych w związku z usługami świadczonymi przez personel Importera danych. Importer danych może przetwarzać te dane osobowe dla własnych celów, w szczególności w ramach relacji zawodowych z personelem Importera danych, w celach kontroli jakości, szkoleń lub celów handlowych.
6.3. Importer danych może przekazywać dane osobowe Eksporterowi danych, w tym imię i dane kontaktowe personelu Importera danych. Eksporter danych może przetwarzać tego rodzaju dane osobowe dla własnych celów.
6.4 Obie strony stosują się do obowiązującego prawa o ochronie danych, w tym RODO, przy zbieraniu, przetwarzaniu i wykorzystywaniu tych danych osobowych otrzymanych od drugiej strony na mocy niniejszej klauzuli 1 Części 1. W szczególności obie strony podejmą odpowiednie środki bezpieczeństwa, zapewniające poziom ochrony podobny do środków bezpieczeństwa określonych w Aneksie 2 do Części 2. Dostęp do tych danych osobowych będzie ograniczony wyłącznie do koniecznych potrzeb zapoznania się z nimi.
6.5 Obie strony są zobowiązane usunąć te dane osobowe tak szybko, jak to możliwe, po osiągnięciu celów, dla których zostały zebrane.
Część 2
DECYZJA KOMISJI
z dnia 5 lutego 2010 r.
w sprawie standardowych klauzul umownych dotyczących przekazywania danych osobowych podmiotom przetwarzającym w państwach trzecich na podstawie dyrektywy 95/46/WE Parlamentu Europejskiego i Rady
Klauzula pierwsza
Definicje
W rozumieniu klauzul:
a) „dane osobowe”, „szczególne kategorie danych”, „przetwarzanie”, „administrator”, „podmiot przetwarzający”, „osoba, której dane dotyczą” i „organ nadzorczy” mają takie samo znaczenie jak w dyrektywie 95/46/WE Parlamentu Europejskiego i Rady z dnia 24 października 1995 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu tych danych ( 1 );
b) „eksporter danych” oznacza administratora, który przekazuje dane osobowe;
c) „importer danych” oznacza podmiot przetwarzający, który zgadza się przyjąć od eksportera danych dane osobowe mające być przetwarzane w jego imieniu po przekazaniu zgodnie z jego instrukcjami i warunkami niniejszych klauzul i który nie podlega mechanizmowi kraju trzeciego zapewniającego odpowiedni poziom ochrony w rozumieniu artykułu 25 ust. 1 dyrektywy 95/46/WE; d) „podwykonawca kolejny” oznacza podwykonawcę zatrudnionego przez importera danych lub jakiegokolwiek innego późniejszego podwykonawcę, który zgadza się przyjąć od importera danych lub innego późniejszego podwykonawcy danych osobowych wyłącznie w celu wykonania czynności przetwarzania w imieniu eksportera danych po przekazaniu zgodnie z instrukcjami tego ostatniego, na warunkach określonych w niniejszych klauzulach i zgodnie z warunkami pisemnej umowy o podwykonawstwo;
e) „prawo ochrony danych mające zastosowanie” oznacza przepisy chroniące wolności i podstawowe prawa osób, w szczególności prawo do prywatności w związku z przetwarzaniem danych osobowych, oraz mające zastosowanie do administratora w państwie członkowskim, w którym eksporter danych ma siedzibę;
f) „techniczne i organizacyjne środki bezpieczeństwa” oznaczają środki mające na celu ochronę danych osobowych przed przypadkowym lub bezprawnym zniszczeniem, przypadkową utratą, zmianą, ujawnieniem lub nieautoryzowanym dostępem, w tym w przypadkach, gdy przetwarzanie obejmuje przesyłanie danych przez sieć, oraz przed każdą inną bezprawną formą przetwarzania.
Klauzula 2
Szczegóły przekazania
Szczegóły przekazania oraz, w stosownych przypadkach, szczególne kategorie danych osobowych określone są w załączniku 1, stanowiącym integralną część niniejszych klauzul.
Klauzula 3
Klauzula osoby trzeciej uprawnionej do świadczeń
1. Osoba, której dane dotyczą, może egzekwować wobec eksportera danych niniejszą klauzulę, jak również klauzulę 4, punkty b) do i), klauzulę 5, punkty a) do e) i g) do j), klauzulę 6, ustępy 1 i 2, klauzulę 7, klauzulę 8, ustęp 2, oraz klauzule 9 do 12 jako osobę trzecią uprawnioną do świadczeń.
2. Osoba, której dane dotyczą, może egzekwować wobec importera danych niniejszą klauzulę, jak również klauzulę 5, punkty a) do e) i g), klauzulę 6, klauzulę 7, klauzulę 8, ustęp 2, oraz klauzule 9 do 12 w przypadkach, gdy eksporter danych materialnie zniknął lub przestał istnieć w świetle prawa, chyba że wszystkie jego obowiązki prawne zostały przeniesione, na mocy umowy lub wskutek prawa, na podmiot, który go zastępuje, na rzecz którego przypadają zatem prawa i obowiązki eksportera danych, wobec którego osoba, której dane dotyczą, może zatem egzekwować te klauzule.
3. Osoba, której dane dotyczą, może egzekwować wobec późniejszego podwykonawcy niniejszą klauzulę, jak również klauzulę 5, punkty a) do e) i g), klauzulę 6, klauzulę 7, klauzulę 8, ustęp 2, oraz klauzule 9 do 12, lecz wyłącznie w przypadkach, gdy eksporter danych i importer danych materialnie zniknęli, przestali istnieć w świetle prawa lub stali się niewypłacalni, chyba że wszystkie zobowiązania prawne eksportera danych zostały przeniesione, na mocy umowy lub wskutek prawa, na prawnego następcę, któremu przypadają zatem prawa i obowiązki eksportera danych, wobec którego osoba, której dane dotyczą, może zatem egzekwować te klauzule. Odpowiedzialność odszkodowawcza późniejszego podwykonawcy powinna być ograniczona do jego własnych czynności przetwarzania zgodnie z niniejszymi klauzulami. 4. Strony nie sprzeciwiają się reprezentacji osoby, której dane dotyczą, przez stowarzyszenie lub inny organ, jeżeli ona sobie tego życzy i prawo krajowe na to zezwala.
Klauzula 4
Obowiązki eksportera danych
Eksporter danych przyjmuje i gwarantuje co następuje:
a) przetwarzanie, w tym samo przekazanie danych osobowych, zostało i będzie prowadzone zgodnie z odpowiednimi postanowieniami obowiązującego prawa o ochronie danych (i, w stosownych przypadkach, zostało zgłoszone właściwym organom państwa członkowskiego, w którym eksporter danych ma siedzibę) i nie narusza odpowiednich przepisów tego państwa;
b) powierzył i będzie powierzał przez cały okres świadczenia usług przetwarzania danych osobowych importerowi danych przetwarzanie przekazanych danych osobowych wyłącznie na rzecz eksportera danych i zgodnie z obowiązującym prawem o ochronie danych oraz niniejszymi klauzulami;
c) importer danych zapewni wystarczające gwarancje dotyczące technicznych i organizacyjnych środków bezpieczeństwa określonych w załączniku 2 do niniejszej umowy;
d) po ocenie wymagań prawa ochrony danych, środki bezpieczeństwa są odpowiednie, aby chronić dane osobowe przed przypadkowym lub bezprawnym zniszczeniem, przypadkową utratą, zmianą, ujawnieniem lub nieautoryzowanym dostępem, w tym gdy przetwarzanie obejmuje przesyłanie danych przez sieć, oraz przed każdą inną bezprawną formą przetwarzania, i zapewniają poziom bezpieczeństwa adekwatny do ryzyka związanego z przetwarzaniem i charakteru danych do ochrony, z uwzględnieniem poziomu technologicznego i kosztów wdrożenia;
e) będzie nadzorował przestrzeganie środków bezpieczeństwa;
f) jeżeli przekazanie dotyczy szczególnych kategorii danych, osoba, której dane dotyczą, została poinformowana lub zostanie poinformowana przed przekazaniem lub jak najszybciej po przekazaniu, że jej dane mogą być przekazywane do kraju trzeciego, który nie zapewnia odpowiedniego poziomu ochrony w rozumieniu dyrektywy 95/46/WE;
g) przekaże wszelkie zawiadomienia otrzymane od importera danych lub od jakiegokolwiek późniejszego podwykonawcy zgodnie z klauzulą 5, punkt b), i z klauzulą 8, ustęp 3), do organu nadzorczego ds. ochrony danych, jeżeli zdecyduje się kontynuować przekazanie lub uchylić jego zawieszenie;
h) udostępni, na żądanie osób, których dane dotyczą, kopię niniejszych klauzul, z wyjątkiem załącznika 2, oraz streszczenie środków bezpieczeństwa, jak również kopię każdej umowy o późniejsze podwykonawstwo zawartej zgodnie z niniejszymi klauzulami, chyba że klauzule lub umowa zawierają informacje handlowe, które mogą zostać z nich usunięte;
i) w przypadku późniejszego podwykonawstwa, czynności przetwarzania są wykonywane zgodnie z klauzulą 11 przez późniejszego podwykonawcę zapewniającego co najmniej taki sam poziom ochrony danych osobowych i praw osoby, której dane dotyczą, jak importer danych zgodnie z niniejszymi klauzulami; oraz
j) będzie nadzorował przestrzeganie klauzuli 4, punktów a) do i).
Klauzula 5
Obowiązki importera danych
Importer danych przyjmuje i gwarantuje co następuje:
a) będzie przetwarzał dane osobowe wyłącznie w imieniu eksportera danych i zgodnie z jego instrukcjami oraz niniejszymi klauzulami; jeżeli z jakiegokolwiek powodu nie będzie w stanie się do nich zastosować, zgadza się niezwłocznie poinformować o tym eksportera danych, który w takim przypadku ma prawo zawiesić przekazanie danych i/lub rozwiązać umowę;
b) nie ma powodów, by sądzić, że przepisy go dotyczące uniemożliwiają mu wykonanie instrukcji wydanych przez eksportera danych i obowiązków nałożonych na niego na mocy umowy, a jeżeli wspomniane przepisy ulegną zmianie, co mogłoby mieć istotnie negatywne konsekwencje dla gwarancji i zobowiązań wynikających z klauzul, poinformuje niezwłocznie eksportera danych o takiej zmianie po jej poznaniu, w takim przypadku eksporter danych ma prawo zawiesić przekazanie danych i/lub rozwiązać umowę; c) wdrożył techniczne i organizacyjne środki bezpieczeństwa określone w załączniku 2 przed przetwarzaniem przekazanych danych osobowych;
d) niezwłocznie przekaże eksporterowi danych:
i) wszelkie prawnie wiążące żądania ujawnienia danych osobowych od organu ścigania, chyba że istnieje sprzeczne postanowienie, takie jak zakaz o charakterze karnym mający na celu zachowanie poufności śledztwa policyjnego;
ii) każde przypadkowe lub nieautoryzowane uzyskanie dostępu; oraz
iii) każde żądanie otrzymane bezpośrednio od osób, których dane dotyczą, bez udzielania odpowiedzi na to żądanie, chyba że zostało mu przyznane upoważnienie do tego;
e) będzie niezwłocznie i odpowiednio rozpatrywał wszystkie zapytania od eksportera danych dotyczące jego przetwarzania danych osobowych objętych przekazaniem i zastosuje się do opinii organu nadzorczego w sprawie przetwarzania przekazanych danych;
f) na żądanie eksportera danych podda swoje środki przetwarzania danych weryfikacji czynności przetwarzania objętych niniejszymi klauzulami, która zostanie przeprowadzona przez eksportera danych lub organ kontrolny złożony z niezależnych członków posiadających wymagane kwalifikacje zawodowe, zobowiązanych do zachowania tajemnicy i wybranych przez eksportera danych, w stosownych przypadkach za zgodą organu nadzorczego;
g) udostępni osobie, której dane dotyczą, na jej żądanie, kopię niniejszych klauzul lub każdą istniejącą umowę o późniejsze podwykonawstwo, chyba że klauzule lub umowa zawierają informacje handlowe, które mogą zostać z nich usunięte, z wyjątkiem załącznika 2, który zostanie zastąpiony streszczeniem środków bezpieczeństwa, jeżeli osoba, której dane dotyczą, nie jest w stanie uzyskać kopii od eksportera danych;
h) w przypadku późniejszego podwykonawstwa, uprzednio poinformuje eksportera danych i uzyska jego pisemną zgodę;
i) usługi przetwarzania świadczone przez późniejszego podwykonawcę będą zgodne z klauzulą 11;
j) niezwłocznie przekaże kopię każdej umowy o późniejsze podwykonawstwo zawartej przez niego na mocy niniejszych klauzul eksporterowi danych.
Klauzula 6
Odpowiedzialność
1. Strony zgadzają się, że każda osoba, której dane dotyczą i która doznała szkody w wyniku naruszenia obowiązków określonych w klauzuli 3 lub 11 przez którąkolwiek ze stron lub przez późniejszego podwykonawcę, ma prawo uzyskać odszkodowanie od eksportera danych za poniesioną szkodę.
2. Jeżeli osoba, której dane dotyczą, nie może wnieść powództwa o odszkodowanie, o którym mowa w ustępie 1, przeciwko exporterowi danych z powodu uchybienia obowiązkom przez importera danych lub jego późniejszego podwykonawcę wynikającego z klauzuli 3 lub 11, ponieważ eksporter danych materialnie zniknął, przestał istnieć w świetle prawa lub stał się niewypłacalny, importer danych zgadza się, że osoba, której dane dotyczą, może wnieść roszczenie przeciwko niemu, jakby był eksporterem danych, chyba że wszystkie obowiązki prawne eksportera danych zostały przeniesione, na mocy umowy lub wskutek prawa, na podmiot, który go zastępuje, wobec którego osoba, której dane dotyczą, może zatem dochodzić swoich praw. Importer danych nie może uchylić się od własnej odpowiedzialności powołując się na naruszenie obowiązków przez późniejszego podwykonawcę.
3. Jeżeli osoba, której dane dotyczą, jest uniemożliwiona wnoszenie roszczenia, o którym mowa w ustępach 1 i 2, przeciwko eksporterowi danych lub importerowi danych z powodu uchybienia późniejszego podwykonawcy w wykonaniu któregokolwiek z jego obowiązków wynikających z klauzuli 3 lub 11, ponieważ eksporter danych i importer danych materialnie zniknęli, przestali istnieć w świetle prawa lub stali się niewypłacalni, późniejszy podwykonawca zgadza się, że osoba, której dane dotyczą, może wnieść roszczenie przeciwko niemu w zakresie jego własnych działań przetwarzania zgodnie z niniejszymi klauzulami jakby był eksporterem danych lub importerem danych, chyba że wszystkie obowiązki prawne eksportera danych lub importera danych zostały przeniesione, na mocy umowy lub wskutek prawa, na prawnego następcę, wobec którego osoba, której dane dotyczą, może wówczas dochodzić swoich praw. Odpowiedzialność późniejszego podwykonawcy powinna być ograniczona do jego własnych czynności przetwarzania zgodnie z niniejszymi klauzulami.
Klauzula 7
Mediacja i jurysdykcja
1. Importer danych zgadza się, że jeżeli na mocy klauzul osoba, której dane dotyczą, powoła wobec niego prawo osoby trzeciej uprawnionej do świadczeń i/lub wystąpi o odszkodowanie, zaakceptuje decyzję osoby, której dane dotyczą:
a) o poddaniu sporu mediacji przez osobę niezależną lub, w stosownych przypadkach, przez organ nadzorczy;
b) o wniesieniu sprawy do sądów państwa członkowskiego, w którym eksporter danych ma siedzibę.
2. Strony zgadzają się, że wybór dokonany przez osobę, której dane dotyczą, nie ograniczy jej proceduralnego ani materialnego prawa do uzyskania odszkodowania na mocy innych przepisów prawa krajowego lub międzynarodowego.
Klauzula 8
Współpraca z organami nadzorczymi
1. Eksporter danych zobowiązuje się złożyć kopię niniejszej umowy u organu nadzorczego, jeżeli ten tego wymaga lub jeżeli taki obowiązek przewiduje prawo ochrony danych obowiązujące.
2. Strony zgadzają się, że organ nadzorczy ma prawo przeprowadzać kontrole u importera danych i u każdego późniejszego podwykonawcy w takim samym zakresie i na takich samych warunkach jak w przypadku kontroli przeprowadzanych u eksportera danych zgodnie z obowiązującym prawem ochrony danych.
3. Importer danych powiadomi eksportera danych niezwłocznie o istnieniu wobec niego lub jakiegokolwiek późniejszego podwykonawcy przepisów prawa, które uniemożliwiają przeprowadzenie u niego lub u późniejszego podwykonawcy kontroli zgodnie z ustępem 2. W takim przypadku eksporter danych ma prawo podjąć środki przewidziane w klauzuli 5, punkcie b).
Klauzula 9
Prawo właściwe
Klauzule podlegają prawu państwa członkowskiego, w którym eksporter danych ma siedzibę.,
Klauzula 10
Zmiana umowy
Strony zobowiązują się nie modyfikować niniejszych klauzul. Strony pozostają uprawnione do dodawania innych klauzul handlowych, które uznają za konieczne, o ile nie będą one sprzeczne z niniejszymi klauzulami.
Klauzula 11
Późniejsze podwykonawstwo
1. Importer danych nie zleca żadnych swoich czynności przetwarzania wykonywanych w imieniu eksportera danych zgodnie z niniejszymi klauzulami bez uprzedniej pisemnej zgody eksportera danych. Importer danych zleca obowiązki, które na nim ciążą zgodnie z niniejszymi klauzulami, za zgodą eksportera danych wyłącznie na mocy pisemnej umowy zawartej z późniejszym podwykonawcą, nakładającej na niego te same obowiązki, które ciążą na importerze danych zgodnie z niniejszymi klauzulami ). W przypadku naruszenia przez późniejszego podwykonawcę obowiązków w zakresie ochrony danych wynikających z tej pisemnej umowy, importer danych pozostaje w pełni odpowiedzialny za przestrzeganie tych obowiązków wobec eksportera danych.
2. Wstępna pisemna umowa między importerem danych a późniejszym podwykonawcą zawiera również klauzulę osoby trzeciej uprawnionej do świadczeń, o której mowa w klauzuli 3, na wypadek gdy osoba, której dane dotyczą, jest uniemożliwiona wniesienie roszczenia, o którym mowa w klauzuli 6 ust. 1, przeciwko eksporterowi danych lub importerowi danych, ponieważ ci materialnie zniknęli, przestali istnieć w świetle prawa lub stali się niewypłacalni, i że wszystkie obowiązki prawne eksportera danych lub importera danych nie zostały przeniesione, na mocy umowy lub wskutek prawa, na inną jednostkę, która ich zastąpiła. Odpowiedzialność odszkodowawcza późniejszego podwykonawcy powinna być ograniczona do jego własnych czynności przetwarzania zgodnie z niniejszymi klauzulami.
3. Postanowienia dotyczące aspektów późniejszego podwykonawstwa związane z ochroną danych w umowie, o której mowa w ustępie 1, podlegają prawu państwa członkowskiego, w którym eksporter danych ma siedzibę.
4. Eksporter danych prowadzi listę umów o późniejsze podwykonawstwo zawartych na mocy niniejszych klauzul i zgłoszonych przez importera danych zgodnie z klauzulą 5, punktem j), która będzie aktualizowana co najmniej raz w roku. Lista ta jest udostępniana organowi nadzorczemu ochrony danych eksportera danych.
Klauzula 12
Obowiązki po zakończeniu świadczenia usług przetwarzania danych osobowych
1. Strony zgadzają się, że po zakończeniu świadczenia usług przetwarzania danych importer danych i późniejszy podwykonawca zwrócą eksporterowi danych, zgodnie z jego życzeniem, wszystkie przekazane dane osobowe oraz kopie lub zniszczą wszystkie te dane i przedstawią eksporterowi danych dowód wykonania tego obowiązku, chyba że obowiązujące prawo nakłada na importera danych obowiązek zachowania całości lub części przekazanych danych osobowych. W takim przypadku importer danych gwarantuje, że zachowa poufność przekazanych danych osobowych i nie będzie ich aktywnie przetwarzał.
2. Importer danych i późniejszy podwykonawca zapewniają, że na żądanie eksportera danych i/lub organu nadzorczego poddadzą swoje środki przetwarzania danych weryfikacji dotyczącej środków, o których mowa w ustępie 1.
Aneks 1.1 do części 2
Szczegóły przekazania
Eksporter danych
Eksporter danych to Klient zdefiniowany w Umowie.
Importer danych
Importer danych to IQUALIF i jest zaangażowany w przetwarzanie danych, świadcząc usługi na rzecz Eksportera danych.
Osoby, których dane dotyczą
Przekazywane dane osobowe dotyczą następujących kategorii osób, których dane dotyczą :
☒ abonenci telefoniczni wpisani do powszechnego wykazu
☐ Inne, w szczególności :
Kategorie danych
Przekazywane dane osobowe dotyczą następujących kategorii danych :
Kategorie danych osobowych osób, których dane dotyczą, pochodzących od Eksportera danych, w szczególności,
☒ Pełne imię i nazwisko
☒ Adres pocztowy
☒ Dane kontaktowe (e-mail, telefon, adres IP itp.)
☒ Szczegóły dotyczące działań marketingowych związanych z abonentem telefonicznym
☒ Inne, w szczególności : rodzaj mieszkania, dochody i średni wiek według miasta podane w formie zanonimizowanej
Szczególne kategorie danych (jeśli dotyczy)
Przekazywane dane osobowe dotyczą następujących szczególnych kategorii danych :
☒ Przekazanie szczególnych kategorii danych nie jest przewidziane
☐ Rasa lub pochodzenie etniczne
☐ Przekonania religijne lub światopoglądowe
☐ Przynależność związkowa
☐ Poglądy polityczne
☐ Informacje genetyczne
☐ Informacje biometryczne
☐ Informacje o orientacji seksualnej lub życiu seksualnym
☐ Dane o zdrowiu
Czynności przetwarzania
Przekazywane dane osobowe będą podlegać następującym podstawowym czynnościom przetwarzania :
-
- • Przedmiot przetwarzania
Przetwarzanie prowadzone w imieniu Eksportera danych koncentruje się wokół następujących tematów, w szczególności :
☒ Obsługa produktów lub usług oferowanych przez Eksportera danych
☒ Oferta produktu lub usługi, o którą może poprosić osoba kontaktowana
☒ Zamówienia przyjmowane od osób kontaktowanych i dalsze przetwarzanie tych zamówień
☒ Ankiety badawcze i analizy
☒ Telemarketing
☐ Inne, w szczególności :
-
- • Charakter i cel przetwarzania
Importer danych przetwarza dane osobowe osób, których dane dotyczą, w imieniu Eksportera danych, w celu świadczenia następujących usług, w szczególności :
☒ Sprzedaż i marketing
☒ Inne, w szczególności : aktualizacja baz danych urzędów miast i partii politycznych
-
- • Świadczenie usług i zatrudnianie dostawców usług
IQUALIF łączy, centralizuje i przede wszystkim dostarcza usługi Eksporterowi danych. Usługi świadczone przez wymienionego dostawcę usług mogą obejmować (między innymi i w zależności od przypadku) następujące usługi pomocnicze: (i) dostarczanie aplikacji, narzędzi, systemów i infrastruktury IT w związku z wykorzystywanymi centrami przetwarzania danych, w celu świadczenia i wsparcia usług, w tym przetwarzania danych osobowych osób, których dane dotyczą, jak opisano powyżej, za pośrednictwem tego typu aplikacji, narzędzi i systemów; (ii) świadczenie wsparcia IT, utrzymania i innych usług dotyczących tych aplikacji, narzędzi, systemów i infrastruktury IT, w tym potencjalny dostęp do danych osobowych przechowywanych w tych aplikacjach, narzędziach i systemach; oraz (iii) świadczenie usług ochrony danych, monitoringu ochrony i usług reagowania na incydenty, w tym potencjalny dostęp do danych osobowych w trakcie świadczenia tego typu usług ochronnych. IQUALIF może zatrudniać podwykonawców, jak wskazano poniżej, w celu świadczenia usług, w tym usług pomocniczych.
-
- • Zewnętrzni dostawcy usług jako podjednostki zaangażowane w przetwarzanie danych
IQUALIF zatrudnia zewnętrznych i niezależnych dostawców usług, którzy nie są spółkami zależnymi IQUALIF, w celu wsparcia świadczenia usług na rzecz Eksportera danych. Eksporter danych zatwierdza tego rodzaju zewnętrznych dostawców usług jako podjednostki zaangażowane w przetwarzanie danych
Jeżeli podjednostka zaangażowana w przetwarzanie danych znajduje się poza UE/EEA, w kraju uznanym za nie zapewniający odpowiedniego poziomu ochrony danych zgodnie z decyzją Komisji Europejskiej, Importer danych podejmie środki mające na celu uzyskanie odpowiedniego poziomu ochrony danych zgodnie z RODO oraz sekcją 3.4 (iv) Części 1.
Aneks 2, część 2
Techniczne i organizacyjne środki ochrony
Importer danych podejmuje następujące techniczne i organizacyjne środki ochrony, o ile mają one zastosowanie i zostały potwierdzone przez Eksportera danych, w celu zapewnienia odpowiedniego poziomu bezpieczeństwa praw i wolności osób, w zależności od ryzyka. Przy ocenie odpowiedniego poziomu ochrony Eksporter danych wziął pod uwagę w szczególności ryzyka związane z przetwarzaniem, w tym przypadkowe lub bezprawne zniszczenie, modyfikację, niedozwolone ujawnienie lub dostęp do przekazanych, przechowywanych lub w jakikolwiek inny sposób przetwarzanych danych osobowych. Dla jasności: te techniczne i organizacyjne środki ochrony nie dotyczą aplikacji, narzędzi, systemów i/lub infrastruktury IT dostarczonych przez Eksportera danych.
|
1 Ogólne techniczne i organizacyjne środki ochrony |
|
1.1 Ogólne strategie ochrony informacji i danych |
|
Należy podjąć następujące działania w celu realizacji ogólnych strategii ochrony informacji i danych : |
|
|
|
|
|
|
1.2 Organizacja ochrony informacji |
|
Należy podjąć następujące działania w celu koordynacji działań związanych z ochroną danych i informacji : |
|
|
|
|
1.3 Kontrola dostępu do obszarów przetwarzania |
|
Należy podjąć następujące środki w celu uniemożliwienia osobom nieuprawnionym dostępu do systemów przetwarzania danych (w tym oprogramowania i sprzętu) podczas gdy dane osobowe są przetwarzane, przechowywane lub przesyłane : |
|
|
|
|
|
1.4 Kontrola dostępu do systemów przetwarzania danych |
|
Należy podjąć następujące środki, aby zapobiec niedozwolonemu dostępowi do systemów przetwarzania danych: |
|
|
|
|
|
|
|
1.4 Kontrola dostępu do określonych obszarów użytkowania systemów przetwarzania danych |
|
Należy podjąć następujące środki, aby osoby uprawnione do korzystania z systemu przetwarzania danych mogły uzyskiwać dostęp jedynie do danych związanych z ich odpowiedzialnością i przyznanymi uprawnieniami dostępu, oraz aby dane osobowe nie mogły być czytane, kopiowane, modyfikowane lub usuwane bez autoryzacji: |
|
|
|
|
|
|
|
|
1.6 Kontrola transmisji |
|
Należy podjąć następujące środki, aby zapobiec odczytaniu, skopiowaniu, modyfikacji lub usunięciu danych osobowych przez nieuprawnione osoby trzecie podczas transmisji lub transportu nośników danych (w zależności od przetwarzania danych osobowych) : |
|
|
|
|
1.7 Kontrola zapisu |
|
Należy podjąć następujące środki, aby zapewnić możliwość weryfikacji i ustalenia, czy dane osobowe zostały wprowadzone do systemów przetwarzania danych lub usunięte, oraz kto to zrobił : |
|
|
|
1.8 Kontrola pracy |
|
W przypadku powierzenia przetwarzania danych osobowych, należy podjąć następujące środki, aby zapewnić, że dane te będą przetwarzane zgodnie z instrukcjami administratora: |
|
|
|
|
|
1,9 Oddzielenie przetwarzania dla innych celów |
|
Należy podjąć następujące środki, aby zapewnić, że dane zebrane w innych celach mogą być przetwarzane oddzielnie : |
|
|
|
1.10 Pseudonimizacja |
|
Należy podjąć następujące działania dotyczące pseudonimizacji danych osobowych : |
|
|
|
1,11 Szyfrowanie |
|
Należy podjąć następujące środki w celu szyfrowania danych osobowych w kontekście aplikacji i transmisji obsługujących szyfrowanie :
|
|
|
|
1.12 Integralność systemów przetwarzania danych i usług |
|
Należy podjąć następujące działania w celu zapewnienia integralności systemów przetwarzania danych i usług : |
|
|
|
|
1,14 Dostępność systemów przetwarzania danych i usług oraz możliwość przywrócenia dostępu i użycia danych osobowych w przypadku awarii sprzętowej lub technicznej |
|
Należy podjąć następujące działania w celu zapewnienia dostępności systemów przetwarzania danych oraz szybkiego przywrócenia dostępności danych osobowych i dostępu do nich w przypadku awarii sprzętowej lub technicznej (w tym zabezpieczenia danych osobowych przed przypadkowym zniszczeniem lub utratą): |
|
|
|
|
|
|
|
|
1.12 Odporność systemów przetwarzania danych i usług |
|
Należy podjąć następujące środki w celu zapewnienia odporności systemów przetwarzania danych i usług : |
|
|
|
|
1,16 Procedura regularnego testowania, oceny i oceny skuteczności technicznych i organizacyjnych środków mających na celu zapewnienie bezpieczeństwa przetwarzania |
|
Procedura regularnego testowania, oceny i oceny skuteczności technicznych i organizacyjnych środków mających na celu ochronę przetwarzania danych |
|
|
|
Część 3
Podpisy stron i lista Importerów danych
W chwili wypełnienia zamówienia online i jego zatwierdzenia, poprzez zaznaczenie pola akceptacji warunków ogólnych użytkowania, umowa regulująca relacje między Klientem a IQUALIF zostaje zawarta.
Przesłanie płatności do IQUALIF wystarczy, aby uznać umowę za zawartą.
FAQ
Jak zainstalować oprogramowanie
Instalacja oprogramowania
Aby zainstalować IQUALIF, wystarczy kliknąć ten link do pobrania i zainstalować wersję próbną.
📥 Krok 1: Pobieranie
Po pobraniu może się zdarzyć, że Twój przeglądarka lub Chrome wyświetli komunikat ostrzegawczy.
Może się tak zdarzyć w przypadku nowych lub rzadziej pobieranych programów.
W takim przypadku:
- Kliknij prawym przyciskiem myszy na pobrany plik
- Wybierz "Zachowaj" lub "Otwórz mimo to"
⚙️ Krok 2: Instalacja
Podczas uruchamiania programu (dwukrotne kliknięcie) Windows może wyświetlić alert bezpieczeństwa (Windows Defender).
Wynika to po prostu z faktu, że oprogramowanie jest jeszcze mało pobierane i nie ma jeszcze dużej historii na serwerach Microsoft.
Jeśli pojawi się ten komunikat:
- Kliknij na "Dodatkowe informacje" lub na trzy kropki "..."
- Wybierz "Uruchom mimo to" lub "Otwórz mimo to"
✅ Dlaczego możesz instalować z pełnym zaufaniem?
IQUALIF to profesjonalne oprogramowanie wydawane od 2013 roku.
Tworzymy rozwiązania używane codziennie przez profesjonalistów.
Te komunikaty bezpieczeństwa są automatyczne i dotyczą wyłącznie liczby pobrań, a nie zawartości oprogramowania.
Jaka jest różnica między wersją próbną a wersją płatną?
Wersja próbna i wersja płatna oferują dokładnie te same funkcje.
Różnica jest prosta:
- Wersja próbna jest ograniczona do 3 dni.
- Wersja płatna działa dwukrotnie szybciej, zapewniając optymalny oszczędność czasu na co dzień.
Możesz swobodnie testować wszystkie funkcje, a następnie korzystać w pełni z maksymalnej wydajności wersji pełnej
Co jest zawarte w planie
Plany zapewniają pełny dostęp do wszystkich programów IQUALIF przez cały okres ich ważności.
Po zatwierdzeniu zamówienia otrzymujesz klucz aktywacyjny e-mailem w ciągu zaledwie 5 minut.
Jeśli go nie znajdziesz, sprawdź folder SPAM lub niechcianą pocztę.
Automatyczna odnowienie jest bez zobowiązań: możesz je anulować w dowolnym momencie z poziomu swojego konta klienta.
Twoje dane dostępowe zostaną wysłane do Ciebie e-mailem po złożeniu zamówienia.
Oczywiście, jesteśmy dostępni przez czat, e-mail lub telefon, jeśli masz jakiekolwiek pytania.
Czym jest prędkość
Prędkość dostosowana do Twoich potrzeb
IQUALIF pozwala na pobieranie danych w Twoim własnym tempie, w zależności od potrzebnego wolumenu.
Wersja próbna
Do 400 kontaktów na godzinę
(idealne do poznania i przetestowania wszystkich funkcji)
Wersja płatna
- Prędkość standardowa : do 800 kontaktów na godzinę
- Prędkość 5x : do 4 000 kontaktów na godzinę
- Prędkość 10x : do 8 000 kontaktów na godzinę
Wybierasz prędkość odpowiednią dla Twojej działalności i możesz ją zmieniać w dowolnym momencie.
Prędkość może się różnić w zależności od wybranego źródła.
Czy są dostępne zniżki?
Okresowe promocje są oferowane przez cały rok, bez ustalonego harmonogramu.
Również nasi lojalni klienci mogą liczyć na rabaty, z cenami stopniowo obniżanymi w zależności od stażu współpracy.
W celu uzyskania więcej informacji, nie wahaj się skontaktować z nami e-mailem lub telefonicznie
Potrzebuję pomocy lub demonstracji zdalnej
Możesz się z nami skontaktować przez czat, e-mail lub telefon: nasz zespół chętnie Ci pomoże.
W razie potrzeby możemy również bezpośrednio zainterweniować na Twoim komputerze za pomocą bezpiecznego narzędzia do zdalnej pomocy, aby szybko i skutecznie Ci pomóc.
Właśnie złożyłem zamówienie, jak aktywować mój produkt
- Otwórz IQUALIF.
- Kliknij w lewym górnym rogu na menu ?, a następnie na Licencja.
- W otwartym oknie skopiuj klucz otrzymany e-mailem i kliknij OK.
Wyświetli się komunikat potwierdzający, że Twój produkt został pomyślnie aktywowany.