Obowiązki informacyjne wynikające z RODO
Oświadczenie zgodnie z art. 28 ust. 3 RODO
do zleceniodawcy w sprawie zakupu, naprawy i konserwacji sprzętu optycznego i okulistycznego, maszyn warsztatowych, części zamiennych, materiałów eksploatacyjnych oraz usług świadczonych przez
Leszek Fragstein
Optic-Handel
Carlo-Schmid-Str. 13
52146 Würselen
(nachfolgend Wykonawca)
1. Informacje ogólne
(1) Zleceniobiorca przetwarza dane osobowe w imieniu zleceniodawcy w rozumieniu art. 4 pkt 8 oraz art. 28 rozporządzenia (UE) 2016/679 – Ogólnego rozporządzenia o ochronie danych (RODO). Niniejsze jednostronne zobowiązanie zleceniobiorcy reguluje prawa i obowiązki stron w związku z przetwarzaniem danych osobowych. Niniejsze zapewnienie obowiązuje od momentu jego otrzymania przez zleceniodawcę przez cały okres obowiązywania danej umowy głównej.
(2) W przypadku użycia w niniejszym zobowiązaniu terminu „przetwarzanie danych” lub „przetwarzanie” (danych) przyjmuje się definicję „przetwarzania” w rozumieniu art. 4 pkt 2 RODO.
2. Przedmiot zlecenia
Przedmiot przetwarzania, rodzaj i cel przetwarzania, rodzaj danych osobowych oraz kategorie osób, których dane dotyczą, zostały określone w załączniku 1. Wytyczne zleceniodawcy zgodnie z art. 28 ust. 3 zdanie 2 RODO zostały zawarte w umowie głównej.
3. Prawa i obowiązki zleceniodawcy
(1) Zleceniodawca jest administratorem danych w rozumieniu art. 4 pkt 7 RODO w odniesieniu do przetwarzania danych na zlecenie przez zleceniobiorcę. Zgodnie z pkt 4 ust. 5 zleceniobiorca ma prawo zwrócić uwagę zleceniodawcy, jeżeli jego zdaniem przedmiotem zlecenia i/lub polecenia jest przetwarzanie danych niezgodne z prawem.
(2) Zleceniodawca, jako administrator danych, ponosi odpowiedzialność za przestrzeganie praw osób, których dane dotyczą. Zleceniobiorca niezwłocznie poinformuje zleceniodawcę, jeżeli osoby, których dane dotyczą, zgłoszą wobec zleceniobiorcy swoje prawa.
(3) Zleceniodawca ma prawo w dowolnym momencie przekazać zleceniobiorcy dodatkowe wytyczne dotyczące rodzaju, zakresu i sposobu przetwarzania danych. Wytyczne muszą być przekazane w formie pisemnej (np. pocztą elektroniczną).
(4) Postanowienia dotyczące ewentualnego wynagrodzenia za dodatkowy nakład pracy, wynikający z uzupełniających wytycznych zleceniodawcy przekazanych zleceniobiorcy, pozostają nienaruszone.
(5) Zleceniodawca może w formie pisemnej wskazać osoby uprawnione do wydawania poleceń. W przypadku zmiany osób uprawnionych do wydawania poleceń po stronie Zleceniodawcy, Zleceniodawca poinformuje o tym Zleceniobiorcę również w formie pisemnej.
(6) Zleceniodawca niezwłocznie poinformuje zleceniobiorcę, jeśli stwierdzi błędy lub nieprawidłowości związane z przetwarzaniem danych osobowych przez zleceniobiorcę.
(7) W przypadku istnienia obowiązku informacyjnego wobec osób trzecich zgodnie z art. 33, 34 RODO lub innego obowiązującego Zleceniodawcę ustawowego obowiązku zgłoszeniowego, Zleceniodawca ponosi odpowiedzialność za jego wypełnienie.
4. Ogólne obowiązki zleceniobiorcy
(1) Wykonawca przetwarza dane osobowe wyłącznie w ramach zawartych umów i/lub zgodnie z ewentualnymi dodatkowymi wytycznymi przekazanymi przez Zleceniodawcę. Wyjątek stanowią przepisy prawne, które w razie potrzeby zobowiązują Wykonawcę do przetwarzania danych w inny sposób. W takim przypadku zleceniobiorca poinformuje zleceniodawcę o tych wymogach prawnych przed rozpoczęciem przetwarzania, o ile dane prawo nie zabrania takiego powiadomienia ze względu na ważny interes publiczny. Cel, rodzaj i zakres przetwarzania danych wynikają w pozostałym zakresie wyłącznie z niniejszej umowy i/lub wytycznych zleceniodawcy. Zleceniobiorcy zabrania się przetwarzania danych w sposób odbiegający od powyższych zasad, chyba że Zleceniodawca wyraził na to zgodę na piśmie.
(2) Zleceniobiorca zobowiązuje się do przetwarzania danych na zlecenie wyłącznie w państwach członkowskich Unii Europejskiej (UE) lub Europejskiego Obszaru Gospodarczego (EOG).
(3) Wykonawca gwarantuje, że w zakresie przetwarzania danych osobowych zgodnie z zleceniem zapewni realizację wszystkich uzgodnionych działań zgodnie z umową.
(4) Zleceniobiorca jest zobowiązany do zorganizowania swojej działalności i procesów operacyjnych w taki sposób, aby dane przetwarzane na zlecenie zleceniodawcy były zabezpieczone w wymaganym zakresie oraz chronione przed nieuprawnionym dostępem osób trzecich. Wykonawca uzgodni zleceniodawcy z wyprzedzeniem wszelkie zmiany w organizacji przetwarzania danych w ramach zlecenia, które mają istotne znaczenie dla bezpieczeństwa danych.
(5) Wykonawca niezwłocznie poinformuje Zleceniodawcę, jeżeli jego zdaniem polecenie wydane przez Zleceniodawcę narusza przepisy prawne. Wykonawca ma prawo wstrzymać realizację danego polecenia do czasu jego potwierdzenia lub zmiany przez Zleceniodawcę. O ile zleceniobiorca może wykazać, że przetwarzanie danych zgodnie z poleceniem zleceniodawcy może prowadzić do pociągnięcia zleceniobiorcy do odpowiedzialności na podstawie art. 82 RODO, zleceniobiorca ma prawo zawiesić dalsze przetwarzanie w tym zakresie do czasu wyjaśnienia kwestii odpowiedzialności między stronami.
(6) Przetwarzanie danych na zlecenie zleceniodawcy poza siedzibami zleceniobiorcy, zleceniodawcy lub podwykonawców jest dopuszczalne wyłącznie za zgodą zleceniodawcy wyrażoną w formie pisemnej lub tekstowej. Przetwarzanie danych na rzecz zleceniodawcy w prywatnych mieszkaniach jest dopuszczalne wyłącznie za zgodą zleceniodawcy wyrażoną na piśmie lub w formie tekstowej w poszczególnych przypadkach.
(7) Zleceniobiorca będzie przetwarzał dane, które przetwarza na zlecenie zleceniodawcy, oddzielnie od innych danych. Fizyczne oddzielenie nie jest bezwzględnie wymagane.
(8) Wykonawca może wskazać Zleceniodawcy osobę (osoby) uprawnioną (uprawnione) do przyjmowania poleceń od Zleceniodawcy. W przypadku konieczności wskazania osób uprawnionych do przyjmowania poleceń, zostaną one wymienione w załączniku 1. W przypadku zmiany osób uprawnionych do przyjmowania poleceń po stronie zleceniobiorcy, zleceniobiorca poinformuje o tym zleceniodawcę na piśmie.
5. Inspektor ochrony danych zleceniobiorcy
(1) Zleceniobiorca potwierdza, że wyznaczył inspektora ochrony danych zgodnie z art. 37 RODO. Zleceniobiorca zapewnia, że inspektor ochrony danych posiada wymagane kwalifikacje i niezbędną wiedzę fachową.
(2) Inspektor ochrony danych:
Ireneusz Henzel
Carlo-Schmid-Str. 13
52146 Würselen
Tel.: 02405-40997-20
Faks: 02405-40997-29
Adres e-mail: Henzel@optic-handel.de
6. Obowiązki informacyjne zleceniobiorcy
(1) Zleceniobiorca jest zobowiązany do niezwłocznego powiadomienia Zleceniodawcy o każdym naruszeniu przepisów dotyczących ochrony danych osobowych lub uzgodnionych postanowień umownych i/lub wydanych przez Zleceniodawcę wytycznych, które miało miejsce w trakcie przetwarzania danych przez niego lub inne osoby zajmujące się przetwarzaniem danych. To samo dotyczy każdego naruszenia ochrony danych osobowych, które Wykonawca przetwarza na zlecenie Zleceniodawcy.
(2) Ponadto zleceniobiorca niezwłocznie poinformuje zleceniodawcę, jeżeli organ nadzorczy zgodnie z art. 58 RODO podejmie działania wobec zleceniobiorcy, a działania te mogą również dotyczyć kontroli przetwarzania danych, które zleceniobiorca realizuje na zlecenie zleceniodawcy.
(3) Zleceniobiorca ma świadomość, że na Zleceniodawcy może spoczywać obowiązek zgłoszenia zgodnie z art. 33 i 34 RODO, który przewiduje zgłoszenie do organu nadzorczego w ciągu 72 godzin od momentu powzięcia wiadomości o zdarzeniu. Zleceniobiorca będzie wspierał Zleceniodawcę w wypełnianiu obowiązków zgłoszeniowych. Zleceniobiorca niezwłocznie, a najpóźniej w ciągu 48 godzin Poinformować o tym fakcie niezwłocznie po stwierdzeniu włamania. Zgłoszenie wykonawcy skierowane do zleceniodawcy musi zawierać w szczególności następujące informacje:
• opis charakteru naruszenia ochrony danych osobowych, w miarę możliwości wraz z podaniem kategorii i przybliżonej liczby osób, których dotyczy naruszenie, kategorii danych oraz przybliżonej liczby rekordów danych osobowych, których dotyczy naruszenie;
• opis działań podjętych lub zaproponowanych przez zleceniobiorcę w celu usunięcia naruszenia ochrony danych osobowych oraz, w stosownych przypadkach, działań mających na celu złagodzenie ewentualnych negatywnych skutków tego naruszenia.
7. Obowiązki wykonawcy w zakresie współpracy
(1) Zleceniobiorca wspiera Zleceniodawcę w wypełnianiu obowiązku udzielania odpowiedzi na wnioski dotyczące wykonywania praw osób, których dane dotyczą, zgodnie z art. 12–23 RODO. Obowiązują postanowienia pkt 11 niniejszego oświadczenia.
(2) Zleceniobiorca uczestniczy w sporządzaniu przez zleceniodawcę wykazów czynności przetwarzania danych. Ma on obowiązek przekazać zleceniodawcy w odpowiedni sposób wszelkie niezbędne w tym zakresie informacje.
(3) Wykonawca wspiera Zleceniodawcę, uwzględniając charakter przetwarzania danych oraz informacje, którymi dysponuje, w zakresie wypełniania obowiązków określonych w art. 32–36 RODO.
8. Uprawnienia kontrolne
(1) Zleceniodawca ma prawo w dowolnym momencie i w niezbędnym zakresie kontrolować przestrzeganie przez zleceniobiorcę przepisów ustawowych dotyczących ochrony danych osobowych i/lub postanowień umownych uzgodnionych między stronami i/lub wytycznych zleceniodawcy.
(2) Wykonawca jest zobowiązany do udzielania zleceniodawcy informacji w zakresie niezbędnym do przeprowadzenia kontroli w rozumieniu ust. 1.
(3) Zleceniodawca może zażądać wglądu w dane przetwarzane przez zleceniobiorcę na jego rzecz, a także w stosowane systemy i programy do przetwarzania danych.
(4) Zleceniodawca może, po uprzednim zgłoszeniu z odpowiednim wyprzedzeniem, przeprowadzić kontrolę w rozumieniu ust. 1 w siedzibie zleceniobiorcy w zwykłych godzinach pracy. Zleceniodawca zadba przy tym o to, aby kontrole były przeprowadzane wyłącznie w niezbędnym zakresie, tak aby nie zakłócały one w nieproporcjonalny sposób przebiegu działalności zleceniobiorcy.
(5) Zleceniobiorca jest zobowiązany, w przypadku podjęcia przez organ nadzorczy działań wobec zleceniodawcy w rozumieniu art. 58 RODO, w szczególności w odniesieniu do obowiązków udzielania informacji i kontroli, przekazać zleceniodawcy niezbędne informacje oraz umożliwić właściwemu organowi nadzorczemu przeprowadzenie kontroli na miejscu. Zleceniodawca powinien zostać poinformowany przez zleceniobiorcę o planowanych działaniach w tym zakresie.
9. Stosunki podwykonawcze
(1) Zlecenie wykonania zadania podwykonawcom przez zleceniobiorcę jest dopuszczalne wyłącznie za pisemną zgodą zleceniodawcy.
(2) Zleceniobiorca ma obowiązek starannie dobrać podwykonawcę oraz sprawdzić przed zleceniem, czy jest on w stanie przestrzegać ustaleń zawartych między zleceniodawcą a zleceniobiorcą. Zleceniobiorca ma w szczególności obowiązek sprawdzić z wyprzedzeniem oraz regularnie w trakcie trwania umowy, czy podwykonawca podjął środki techniczne i organizacyjne wymagane zgodnie z art. 32 RODO w celu ochrony danych osobowych. Wynik kontroli musi zostać udokumentowany przez zleceniobiorcę i przekazany zleceniodawcy na jego żądanie.
(3) Zleceniobiorca jest zobowiązany do uzyskania od podwykonawcy potwierdzenia, że wyznaczył on inspektora ochrony danych zgodnie z art. 37 RODO. W przypadku, gdy podwykonawca nie wyznaczył inspektora ochrony danych, zleceniodawca ma obowiązek poinformować o tym zleceniodawcę oraz przedstawić informacje wskazujące, że podwykonawca nie ma ustawowego obowiązku wyznaczenia inspektora ochrony danych.
(4) Zleceniobiorca ma obowiązek zapewnić, aby postanowienia uzgodnione w niniejszym oświadczeniu oraz, w razie potrzeby, dodatkowe wytyczne zleceniodawcy miały zastosowanie również w stosunku do podwykonawcy.
(5) Zleceniobiorca ma obowiązek zawrzeć z podwykonawcą umowę o przetwarzaniu danych, która spełnia wymogi art. 28 RODO. Ponadto zleceniobiorca ma obowiązek nałożyć na podwykonawcę te same obowiązki w zakresie ochrony danych osobowych, jakie zostały ustalone między zleceniodawcą a zleceniobiorcą. Na żądanie należy przekazać zleceniodawcy kopię umowy o przetwarzaniu danych.
(6) Zleceniobiorca jest w szczególności zobowiązany do zapewnienia poprzez postanowienia umowne, aby uprawnienia kontrolne (pkt 8 niniejszej umowy) zleceniodawcy oraz organów nadzorczych miały zastosowanie również w stosunku do podwykonawcy, a także do uzgodnienia odpowiednich uprawnień kontrolnych zleceniodawcy i organów nadzorczych. Należy ponadto uregulować w umowie, że podwykonawca ma obowiązek tolerować te środki kontroli oraz ewentualne kontrole na miejscu.
(7) Za stosunki podwykonawcze w rozumieniu ust. 1–6 nie uznaje się usług, z których wykonawca korzysta u osób trzecich wyłącznie jako usługi dodatkowe w celu prowadzenia działalności gospodarczej. Obejmują one na przykład usługi sprzątania, czyste usługi telekomunikacyjne bez konkretnego związku z usługami świadczonymi przez zleceniobiorcę na rzecz zleceniodawcy, usługi pocztowe i kurierskie, usługi transportowe oraz usługi ochroniarskie. Wykonawca jest jednak zobowiązany, również w przypadku usług dodatkowych świadczonych przez osoby trzecie, do zadbania o to, aby podjęto odpowiednie środki ostrożności oraz środki techniczne i organizacyjne w celu zapewnienia ochrony danych osobowych.
10. Zobowiązanie do zachowania poufności
(1) Wykonawca, przetwarzając dane na rzecz Zleceniodawcy, jest zobowiązany do zachowania poufności w odniesieniu do danych, które otrzymuje lub o których dowiaduje się w związku z realizacją zlecenia. Zleceniobiorca zobowiązuje się do przestrzegania tych samych zasad ochrony tajemnicy, jakie obowiązują zleceniodawcę. Zleceniodawca jest zobowiązany do poinformowania zleceniobiorcy o ewentualnych szczególnych zasadach ochrony tajemnicy.
(2) Wykonawca zapewnia, że zna obowiązujące przepisy dotyczące ochrony danych osobowych oraz że jest zaznajomiony z ich stosowaniem. Wykonawca zapewnia ponadto, że zapoznał swoich pracowników z obowiązującymi ich przepisami dotyczącymi ochrony danych osobowych oraz zobowiązał ich do zachowania poufności. Wykonawca zapewnia ponadto, że zobowiązał do zachowania poufności w szczególności pracowników zaangażowanych w realizację prac oraz poinformował ich o wytycznych zleceniodawcy.
(3) Obowiązki pracowników, o których mowa w ust. 2, należy na żądanie udokumentować zleceniodawcy.
11. Przestrzeganie praw osób, których dane dotyczą
(1) Zleceniodawca ponosi wyłączną odpowiedzialność za przestrzeganie praw osób, których dane dotyczą. Zleceniobiorca jest zobowiązany do wspierania zleceniodawcy w wypełnianiu jego obowiązku rozpatrywania wniosków osób, których dane dotyczą, zgodnie z art. 12–23 RODO. Zleceniobiorca ma w tym zakresie w szczególności zadbać o to, aby niezbędne w tym zakresie informacje zostały niezwłocznie przekazane zleceniodawcy, tak aby mógł on w szczególności wypełnić swoje obowiązki wynikające z art. 12 ust. 3 RODO.
(2) O ile zleceniodawca wymaga od zleceniobiorcy współpracy w zakresie zapewnienia przestrzegania praw osób, których dane dotyczą – w szczególności prawa do informacji, sprostowania, zablokowania lub usunięcia danych – zleceniobiorca podejmie niezbędne w danym przypadku działania zgodnie z wytycznymi zleceniodawcy. Wykonawca będzie w miarę możliwości wspierał Zleceniodawcę poprzez odpowiednie środki techniczne i organizacyjne w wypełnianiu jego obowiązku udzielania odpowiedzi na wnioski dotyczące wykonywania praw osób, których dane dotyczą.
(3) Nie ma to wpływu na postanowienia dotyczące ewentualnego wynagrodzenia za dodatkowy nakład pracy, który powstaje w wyniku działań podejmowanych przez zleceniobiorcę w związku z dochodzeniem praw osób, których dane dotyczą, wobec zleceniodawcy.
12. Obowiązki zachowania poufności
(1) Zleceniobiorca zobowiązuje się do zachowania poufności wszystkich informacji otrzymanych w związku z realizacją przetwarzania danych przez czas nieograniczony oraz do wykorzystywania ich wyłącznie w celu realizacji umowy głównej. Żadna ze stron nie jest uprawniona do wykorzystywania tych informacji, w całości lub w części, do celów innych niż te, o których mowa powyżej, ani do udostępniania tych informacji osobom trzecim.
(2) Powyższe zobowiązanie nie ma zastosowania do informacji, które jedna ze stron w sposób możliwy do udowodnienia uzyskała od osób trzecich bez obowiązku zachowania poufności lub które są powszechnie znane.
13. Wynagrodzenie
Wynagrodzenie wykonawcy określa się zasadniczo na podstawie umowy głównej. W przypadku powstania dodatkowych kosztów wynikających z zobowiązań przyjętych w niniejszym dokumencie, ponosi je zleceniodawca.
14. Środki techniczne i organizacyjne zapewniające bezpieczeństwo danych
(1) Zleceniobiorca zobowiązuje się wobec Zleceniodawcy do przestrzegania środków technicznych i organizacyjnych niezbędnych do zapewnienia zgodności z obowiązującymi przepisami o ochronie danych. Obejmuje to w szczególności wymogi określone w art. 32 RODO.
(2) Strony uzgadniają, że w celu dostosowania się do uwarunkowań technicznych i prawnych konieczne może być wprowadzenie zmian w środkach technicznych i organizacyjnych. Istotne zmiany, które mogą mieć negatywny wpływ na integralność, poufność lub dostępność danych osobowych, wykonawca uzgodni z zleceniodawcą z wyprzedzeniem. Środki, które pociągają za sobą jedynie nieznaczne zmiany techniczne lub organizacyjne i nie mają negatywnego wpływu na integralność, poufność oraz dostępność danych osobowych, mogą być wdrażane przez Wykonawcę bez uzgadniania ich z Zleceniodawcą. Zleceniodawca może w dowolnym momencie zażądać aktualnej wersji środków technicznych i organizacyjnych wprowadzonych przez Wykonawcę.
(3) Wykonawca będzie regularnie oraz w razie potrzeby sprawdzał skuteczność podjętych przez siebie środków technicznych i organizacyjnych. W przypadku konieczności wprowadzenia optymalizacji i/lub zmian Wykonawca poinformuje o tym Zleceniodawcę.
15. Czas trwania zlecenia
Czas trwania zlecenia określa się na podstawie umowy głównej. Zleceniodawca może wypowiedzieć umowę w dowolnym momencie bez zachowania okresu wypowiedzenia, jeżeli wystąpi poważne naruszenie przez zleceniobiorcę obowiązujących przepisów o ochronie danych osobowych lub obowiązków wynikających z niniejszego oświadczenia, wykonawca nie jest w stanie lub nie chce wykonać polecenia zleceniodawcy dotyczącego ochrony danych lub wykonawca w sposób niezgodny z umową odmawia zleceniodawcy lub właściwemu organowi nadzorczemu dostępu.
16. Zakończenie
(1) Po wygaśnięciu umowy głównej zleceniobiorca jest zobowiązany, zgodnie z wyborem zleceniodawcy, do zwrotu lub usunięcia wszystkich dokumentów, danych oraz wyników przetwarzania lub użytkowania, które znalazły się w jego posiadaniu i które są związane ze stosunkiem zleceniowym. Usunięcie danych należy odpowiednio udokumentować. Nie ma to wpływu na ewentualne ustawowe obowiązki dotyczące przechowywania danych ani inne obowiązki związane z ich archiwizacją. W przypadku nośników danych obowiązuje zasada, że w razie żądania usunięcia przez Zleceniodawcę należy je zniszczyć, przy czym należy zachować co najmniej poziom bezpieczeństwa 3 zgodnie z normą DIN 66399; należy przedstawić Zleceniodawcy dowód zniszczenia wraz z informacją o poziomie bezpieczeństwa zgodnie z normą DIN 66399. Wszelkie koszty z tym związane ponosi zleceniodawca.
(2) Zleceniodawca ma prawo do kontroli całkowitego i zgodnego z umową zwrotu oraz usunięcia danych przez zleceniobiorcę. Kontrola ta może również polegać na oględzinach urządzeń do przetwarzania danych w siedzibie zleceniobiorcy. Zleceniodawca powinien ogłosić kontrolę na miejscu z odpowiednim wyprzedzeniem.
(3) Jeżeli własność zleceniodawcy u zleceniobiorcy zostanie zagrożona w wyniku działań osób trzecich (np. zajęcia lub konfiskaty), postępowania upadłościowego lub innych zdarzeń, zleceniobiorca ma obowiązek niezwłocznie poinformować o tym zleceniodawcę. Zleceniobiorca niezwłocznie poinformuje wierzycieli o tym, że dane te są przetwarzane na zlecenie.
Załącznik 1 – Przedmiot zlecenia
1. Przedmiot i cel przetwarzania danych
Zlecenie zleceniodawcy skierowane do zleceniobiorcy obejmuje następujące prace i/lub usługi:
• Dostarczanie instrumentów optycznych i okulistycznych, maszyn warsztatowych, części zamiennych oraz materiałów eksploatacyjnych
• Naprawy, konserwacja i obsługa posprzedażowa na miejscu oraz telefoniczna
2. Rodzaj(-y) danych osobowych
Następujące rodzaje danych są regularnie przetwarzane lub mogą w razie potrzeby stanowić przedmiot przetwarzania:
• Adresy IP
• Dane użytkownika/dostawcy/klienta zleceniodawcy
o Nazwa, adresy,
o Dane konta bankowego,
o Adresy e-mail,
o Numery telefonów
• Dane systemowe (dane logowania)
3. Kategorie osób, których dane dotyczą
Grupa osób, których dotyczą działania związane z przetwarzaniem danych:
• Pracownicy zleceniodawcy
• Klienci zleceniodawcy oraz osoby kontaktowe
• Inni usługodawcy zleceniodawcy
• Inne podmioty zewnętrzne
