Jak obowiązuje

Niniejsza umowa powierzenia przetwarzania danych osobowych („Umowa powierzenia”) stanowi część ram umownych pomiędzy MAINSYSTEMS, LDA. a każdym klientem UNOVOX, wraz z Warunkami świadczenia usług i właściwym zamówieniem. W odniesieniu do danych osobowych przetwarzanych na zlecenie klienta Umowa powierzenia ma pierwszeństwo przed warunkami. Wersję nadającą się do podpisu można zamówić pod adresem dpo@mainsystems.pt.

1. Przedmiot i role

Niniejsza Umowa powierzenia reguluje przetwarzanie danych osobowych przez MAINSYSTEMS, LDA. („podmiot przetwarzający”) na zlecenie klienta („administrator”) w związku z platformą UNOVOX, zgodnie z art. 28 rozporządzenia (UE) 2016/679 („RODO”). Klient ustala cele i sposoby przetwarzania danych swoich spraw; MAINSYSTEMS przetwarza te dane wyłącznie na udokumentowane polecenie klienta, w tym na podstawie konfiguracji dokonanych w platformie, chyba że obowiązek przetwarzania nałożony jest prawem Unii lub prawem państwa członkowskiego; w takim przypadku MAINSYSTEMS informuje klienta przed przetwarzaniem, o ile prawo tego nie zakazuje.

2. Opis przetwarzania

  • Przedmiot: hosting i świadczenie platformy UNOVOX, w tym portal zgłoszeń, zarządzanie sprawami, komunikacja, raporty, wsparcie techniczne oraz, jeżeli klient je włączy, AI Agents.
  • Czas trwania: okres subskrypcji powiększony o okres odzyskiwania i usuwania danych określony w punkcie 10.
  • Charakter i cel: zbieranie, przechowywanie, porządkowanie, wyszukiwanie, ujawnianie klientowi i usuwanie danych, wyłącznie w celu prowadzenia kanału zgłoszeń i zarządzania sprawami klienta.
  • Kategorie osób, których dane dotyczą: sygnaliści, osoby, których dotyczy zgłoszenie, świadkowie i wskazane osoby trzecie; autoryzowani użytkownicy klienta.
  • Kategorie danych: dane identyfikacyjne i kontaktowe, informacje zawodowe, treść zgłoszenia, wiadomości i załączniki, zapisy z zarządzania sprawą; w zależności od wprowadzonych treści mogą obejmować szczególne kategorie danych (art. 9 RODO) oraz dane dotyczące czynów zabronionych (art. 10 RODO).

3. Polecenia klienta

MAINSYSTEMS niezwłocznie informuje klienta, jeżeli jej zdaniem polecenie narusza RODO lub inne przepisy o ochronie danych, i może wstrzymać wykonanie tego polecenia do czasu jego potwierdzenia lub zmiany. Klient zapewnia, że jego polecenia są zgodne z prawem i że dysponuje podstawą prawną dla przetwarzania, które określa.

4. Poufność

MAINSYSTEMS zapewnia, że osoby upoważnione do przetwarzania danych osobowych zobowiązały się do zachowania poufności lub podlegają odpowiedniemu ustawowemu obowiązkowi zachowania tajemnicy oraz że dostęp jest ograniczony do zakresu ściśle niezbędnego do świadczenia, ochrony i wsparcia Usługi. W kontekście ochrony sygnalistów poufność obejmuje w szczególności dane osobowe sygnalisty pozwalające na ustalenie jego tożsamości, które nie podlegają ujawnieniu nieupoważnionym osobom, chyba że za wyraźną zgodą sygnalisty, zgodnie z art. 8 ust. 1 ustawy z dnia 14 czerwca 2024 r. o ochronie sygnalistów.

5. Środki bezpieczeństwa

MAINSYSTEMS stosuje środki techniczne i organizacyjne odpowiednie do ryzyka zgodnie z art. 32 RODO, na dzień niniejszej wersji obejmujące: kontrolę dostępu i uprawnienia oparte na rolach zdefiniowanych przez klienta; uwierzytelnianie z szyfrowanym przechowywaniem haseł; dostęp do platformy przez połączenia HTTPS; logiczne oddzielenie środowisk poszczególnych klientów; brak rejestrowania adresów IP sygnalistów w portalu zgłoszeń; dzienniki aktywności w obszarze administracyjnym; regularne kopie zapasowe; zarządzanie podatnościami i procedury reagowania na incydenty. Aktualny opis środków jest dostępny na żądanie i może ewoluować, o ile ogólny poziom ochrony nie ulegnie istotnemu obniżeniu.

6. Podmioty podprzetwarzające

Klient udziela ogólnej zgody na korzystanie z podmiotów podprzetwarzających w zakresie hostingu i infrastruktury, komunikacji, bezpieczeństwa oraz, jeżeli zostały włączone, usług sztucznej inteligencji. MAINSYSTEMS prowadzi listę właściwych podmiotów podprzetwarzających, udostępnianą klientowi na żądanie, i informuje klienta z odpowiednim wyprzedzeniem o każdej istotnej zmianie, z możliwością wniesienia sprzeciwu z uzasadnionych przyczyn; jeżeli nie uda się znaleźć odpowiedniego rozwiązania, klient może wypowiedzieć objętą sprzeciwem usługę. MAINSYSTEMS nałoży umownie na każdy podmiot podprzetwarzający obowiązki ochrony danych odpowiadające obowiązkom z niniejszej Umowy powierzenia i pozostaje wobec klienta odpowiedzialna za ich wykonanie.

7. Wsparcie dla klienta

Biorąc pod uwagę charakter przetwarzania, MAINSYSTEMS zapewnia klientowi odpowiednie wsparcie poprzez właściwe środki techniczne i organizacyjne oraz funkcje platformy, aby umożliwić odpowiadanie na żądania osób, których dane dotyczą, oraz wypełnianie obowiązków z art. 32 do 36 RODO, w tym w zakresie bezpieczeństwa, zgłaszania naruszeń, ocen skutków dla ochrony danych i uprzednich konsultacji. Jeżeli osoba, której dane dotyczą, zwróci się bezpośrednio do MAINSYSTEMS w sprawie danych przetwarzanych na zlecenie klienta, MAINSYSTEMS przekazuje żądanie klientowi bez zbędnej zwłoki i nie odpowiada merytorycznie bez polecenia klienta, chyba że obowiązek taki wynika z przepisów prawa. Wsparcie wykraczające poza zakres rozsądnie objęty Usługą może być rozliczane według rozsądnych stawek.

8. Naruszenia ochrony danych osobowych

MAINSYSTEMS zawiadamia klienta bez zbędnej zwłoki po stwierdzeniu naruszenia ochrony danych osobowych dotyczącego danych przetwarzanych na zlecenie klienta i przekazuje rozsądnie dostępne informacje o charakterze naruszenia, kategoriach i przybliżonej liczbie osób oraz wpisów danych, których dotyczy naruszenie, możliwych konsekwencjach oraz środkach zastosowanych lub proponowanych, uzupełniając informacje w miarę ich dostępności. Zgłoszenie do organu nadzorczego oraz zawiadomienie osób, których dane dotyczą, są decyzją i odpowiedzialnością klienta jako administratora; MAINSYSTEMS współpracuje w rozsądnym zakresie.

9. Przekazywanie danych poza EOG

Dane są przetwarzane w Europejskim Obszarze Gospodarczym. Przekazanie poza EOG następuje wyłącznie z zastosowaniem ważnego mechanizmu z rozdziału V RODO (decyzja stwierdzająca odpowiedni stopień ochrony, standardowe klauzule umowne Komisji Europejskiej wraz ze środkami uzupełniającymi w stosownym zakresie albo inny prawnie uznany instrument) i jest odzwierciedlone w informacjach o podmiotach podprzetwarzających.

10. Zwrot i usunięcie danych

Po zakończeniu świadczenia Usługi MAINSYSTEMS, według wyboru klienta, zwraca dane osobowe przy użyciu dostępnych funkcji eksportu w 30-dniowym okresie odzyskiwania, o ile zamówienie nie przewiduje innego terminu, a następnie usuwa istniejące dane i ich kopie, chyba że prawo Unii lub prawo państwa członkowskiego wymaga ich przechowywania. Usuwanie danych z kopii zapasowych następuje w bezpiecznych cyklach rotacji. Klient odpowiada za wyeksportowanie przed upływem okresu odzyskiwania dokumentacji zgłoszeń oraz danych rejestru zgłoszeń wewnętrznych, który musi prowadzić zgodnie z art. 29 ustawy z dnia 14 czerwca 2024 r. o ochronie sygnalistów, i którego dane są przechowywane przez okres 3 lat po zakończeniu roku kalendarzowego, w którym zakończono działania następcze lub postępowania zainicjowane tymi działaniami (art. 29 ust. 5 ustawy).

11. Informacje i audyty

MAINSYSTEMS udostępnia klientowi informacje niezbędne do wykazania spełnienia obowiązków z art. 28 RODO, w tym odpowiedzi na kwestionariusze bezpieczeństwa i dokumentację stosowanych środków. Klient może przeprowadzić audyt właściwych czynności przetwarzania albo zlecić go niezależnemu audytorowi zobowiązanemu do zachowania poufności, z odpowiednim uprzedzeniem, nie częściej niż raz w roku, z wyjątkiem żądania organu nadzorczego lub sytuacji po istotnym naruszeniu, w godzinach pracy i bez dostępu do danych innych klientów. Koszty audytu ponosi klient.

12. Odpowiedzialność i czas obowiązywania

Odpowiedzialność stron wynikająca z niniejszej Umowy powierzenia podlega art. 82 RODO oraz ograniczeniom przewidzianym w Warunkach świadczenia usług w zakresie, w jakim są one prawnie skuteczne. Niniejsza Umowa powierzenia obowiązuje tak długo, jak długo MAINSYSTEMS przetwarza dane osobowe na zlecenie klienta, i w sprawach dotyczących przetwarzania danych osobowych ma pierwszeństwo przed sprzecznymi postanowieniami warunków. Podlega prawu portugalskiemu.

13. Kontakt

MAINSYSTEMS, LDA. (UNOVOX)
Av. da República, 50, 2.º andar, 1050-196 Lizbona, Portugalia
Ochrona danych: dpo@mainsystems.pt
Kontakt ogólny: info@mainsystems.pt
Telefon: +351 211 245 202