Standardowe klauzule umowne

Tekst urzędowy zgodnie z EUR-Lex (CELEX 32021D0915), załącznik do decyzji. Wybrane opcje są oznaczone jako [Wybór: …], a niewybrane - przekreślone; w pozostałym zakresie tekst pozostaje bez zmian.

Część I

Klauzula 1: Cel i zakres stosowania

a) Niniejsze standardowe klauzule umowne (zwane dalej „klauzulami”) mają na celu zapewnienie zgodności z art. 28 ust. 3 i 4 rozporządzenia (UE) 2016/679 Parlamentu Europejskiego i Rady z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i swobodnym przepływem takich danych oraz uchylającego dyrektywę 95/46/WE (ogólne rozporządzenie o ochronie danych). [Wybór: opcja 1]

b) Podmioty odpowiedzialne i podmioty przetwarzające wymienione w załączniku I wyraziły zgodę na niniejsze klauzule w celu zapewnienia zgodności z art. 28 ust. 3 i 4 rozporządzenia (UE) 2016/679 i/lub art. 29 ust. 3 i 4 rozporządzenia (UE) 2018/1725.

c) Niniejsze klauzule mają zastosowanie do przetwarzania danych osobowych zgodnie z załącznikiem II.

d) Załączniki od I do IV stanowią integralną część niniejszych klauzul.

e) Niniejsze klauzule mają zastosowanie bez uszczerbku dla obowiązków ciążących na administratorze zgodnie z rozporządzeniem (UE) 2016/679 i/lub rozporządzeniem (UE) 2018/1725.

f) Niniejsze klauzule same w sobie nie gwarantują wypełnienia obowiązków związanych z międzynarodowym przekazywaniem danych zgodnie z rozdziałem V rozporządzenia (UE) 2016/679 i/lub rozporządzenia (UE) 2018/1725.

Klauzula 2: Niezmienność klauzul

a) Strony zobowiązują się nie wprowadzać zmian do niniejszych klauzul, chyba że ma to na celu uzupełnienie lub aktualizację informacji zawartych w załącznikach.

b) Nie uniemożliwia to stronom włączenia standardowych klauzul umownych określonych w niniejszych klauzulach do szerszej umowy oraz dodania dalszych klauzul lub dodatkowych gwarancji, o ile nie są one ani bezpośrednio, ani pośrednio sprzeczne z niniejszymi klauzulami ani nie ograniczają podstawowych praw lub wolności osób, których dane dotyczą.

Klauzula 3: Interpretacja

a) Jeżeli w niniejszych klauzulach użyto pojęć zdefiniowanych w rozporządzeniu (UE) 2016/679 lub w rozporządzeniu (UE) 2018/1725, pojęcia te mają takie samo znaczenie, jak w danym rozporządzeniu.

b) Niniejsze klauzule należy interpretować w świetle przepisów rozporządzenia (UE) 2016/679 lub rozporządzenia (UE) 2018/1725.

c) Niniejszych klauzul nie wolno interpretować w sposób sprzeczny z prawami i obowiązkami przewidzianymi w rozporządzeniu (UE) 2016/679 lub rozporządzenia (UE) 2018/1725, ani nie mogą ograniczać podstawowych praw lub wolności osób, których dane dotyczą.

Klauzula 4: Pierwszeństwo

W przypadku sprzeczności między niniejszymi klauzulami a postanowieniami powiązanych umów, które obowiązują między stronami lub które zostaną zawarte w późniejszym terminie, pierwszeństwo mają niniejsze klauzule.

Klauzula 5 - fakultatywna: klauzula powiązania

[Wybór: nie uzgodniono]

Część II: Obowiązki stron

Klauzula 6: Opis przetwarzania

Szczegóły dotyczące operacji ### przetwarzania, w szczególności kategorie danych osobowych oraz cele, dla których dane osobowe są przetwarzane w imieniu administratora, zostały wymienione w załączniku II.

Klauzula 7: Obowiązki stron

7.1. Instrukcje

a) Podmiot przetwarzający przetwarza dane osobowe wyłącznie na podstawie udokumentowanych instrukcji podmiotu odpowiedzialnego, chyba że jest zobowiązany do przetwarzania na mocy prawa Unii lub prawa państwa członkowskiego, któremu podlega. W takim przypadku podmiot przetwarzający informuje administratora o tych wymogach prawnych przed rozpoczęciem przetwarzania, o ile dane prawo nie zabrania tego ze względu na ważny interes publiczny. Administrator może wydawać dalsze instrukcje przez cały okres przetwarzania danych osobowych. Instrukcje te należy zawsze dokumentować.

b) Podmiot przetwarzający niezwłocznie informuje administratora, jeżeli uzna, że wytyczne przekazane przez administratora naruszają rozporządzenie (UE) 2016/679, rozporządzenia (UE) 2018/1725 lub obowiązujących przepisów Unii lub państw członkowskich dotyczących ochrony danych.

7.2. Ograniczenie celu

Podmiot przetwarzający przetwarza dane osobowe wyłącznie w celu lub celach określonych w załączniku II, o ile nie otrzyma dalszych wytycznych od administratora.

7.3. Okres przetwarzania danych osobowych

Dane są przetwarzane przez podmiot przetwarzający wyłącznie przez okres określony w załączniku II.

7.4. Bezpieczeństwo przetwarzania

a) Podmiot przetwarzający podejmuje co najmniej środki techniczne i organizacyjne wymienione w załączniku III w celu zapewnienia bezpieczeństwa danych osobowych. Obejmuje to ochronę danych przed naruszeniem bezpieczeństwa, które - niezależnie od tego, czy jest niezamierzone, czy bezprawne - prowadzi do zniszczenia, utraty, zmiany lub nieuprawnionego ujawnienia danych lub uzyskania do nich nieuprawnionego dostępu (zwanego dalej „naruszeniem ochrony danych osobowych”). Oceniając odpowiedni poziom ochrony, strony należycie uwzględniają stan techniki, koszty wdrożenia, charakter, zakres, okoliczności i cele przetwarzania, a także ryzyko związane z osobami, których dane dotyczą.

b) Podmiot przetwarzający zapewnia swoim pracownikom dostęp do danych osobowych będących przedmiotem przetwarzania wyłącznie w zakresie, w jakim jest to absolutnie niezbędne do realizacji, zarządzania i monitorowania umowy. Podmiot przetwarzający zapewnia, że osoby upoważnione do przetwarzania otrzymanych danych osobowych zobowiązały się do zachowania poufności lub podlegają odpowiedniemu ustawowemu obowiązkowi zachowania tajemnicy.

7.5. Dane wrażliwe

W przypadku gdy przetwarzanie dotyczy danych osobowych, z których wynika pochodzenie rasowe lub etniczne, poglądy polityczne, przekonania religijne lub światopoglądowe lub przynależność do związków zawodowych, lub które zawierają dane genetyczne lub dane biometryczne służące do jednoznacznej identyfikacji osoby fizycznej, dane dotyczące zdrowia, życia seksualnego lub orientacji seksualnej osoby, a także dane dotyczące wyroków skazujących i przestępstw (zwane dalej „danymi wrażliwymi”), podmiot przetwarzający stosuje szczególne ograniczenia i/lub dodatkowe gwarancje.

7.6. Dokumentacja i przestrzeganie niniejszych klauzul

a) Strony muszą być w stanie wykazać przestrzeganie niniejszych klauzul.

b) Podmiot przetwarzający rozpatruje wnioski administratora dotyczące przetwarzania danych zgodnie z niniejszymi klauzulami niezwłocznie i w odpowiedni sposób.

c) Podmiot przetwarzający udostępnia administratorowi wszelkie informacje niezbędne do wykazania zgodności z obowiązkami określonymi w niniejszych klauzulach oraz wynikającymi bezpośrednio z rozporządzenia (UE) 2016/679 i/lub rozporządzenia (UE) 2018/1725. Na żądanie administratora danych podmiot przetwarzający danych zezwala również na kontrolę czynności przetwarzania objętych niniejszymi klauzulami w odpowiednich odstępach czasu lub w przypadku wystąpienia oznak nieprzestrzegania przepisów oraz współpracuje przy takiej kontroli. Podejmując decyzję o przeprowadzeniu weryfikacji lub kontroli, administrator danych może uwzględnić odpowiednie certyfikaty posiadane przez podmiot przetwarzający dane.

d) Administrator może przeprowadzić kontrolę samodzielnie lub zlecić jej przeprowadzenie niezależnemu audytorowi. Kontrole mogą również obejmować inspekcje w siedzibie lub w obiektach fizycznych podmiotu przetwarzającego dane i są przeprowadzane, w stosownych przypadkach, z odpowiednim wyprzedzeniem.

e) Strony udostępniają właściwemu organowi nadzorczemu (właściwym organom nadzorczym) na żądanie informacje wymienione w niniejszej klauzuli, w tym wyniki kontroli.

7.7. Korzystanie z usług podwykonawców przetwarzających dane

a) OPCJA 2: OGÓLNE ZGODY NA PIŚMIE: Podmiot przetwarzający posiada ogólną zgodę administratora na powoływanie podwykonawców przetwarzających, wymienionych w uzgodnionym wykazie. Podmiot przetwarzający powiadamia administratora danych wyraźnie na piśmie, z co najmniej 30-dniowym wyprzedzeniem, o wszelkich planowanych zmianach w tym wykazie polegających na dodaniu lub zastąpieniu podwykonawców przetwarzających dane, zapewniając w ten sposób administratorowi danych wystarczającą ilość czasu, na zgłoszenie sprzeciwu wobec tych zmian przed powierzeniem zadań danemu podwykonawcy przetwarzania danych. Podmiot przetwarzający udostępnia administratorowi niezbędne informacje, aby umożliwić mu skorzystanie z prawa do sprzeciwu. [Wybór: opcja 2, termin 30 dni; uzgodniony wykaz stanowi załącznik IV]

b) Jeżeli podmiot przetwarzający zleca podwykonawcy przetwarzania wykonanie określonych czynności przetwarzania (w imieniu administratora), to zlecenie to musi nastąpić na podstawie umowy, która nakłada na podwykonawcę zasadniczo takie same obowiązki w zakresie ochrony danych, jak te, które obowiązują podmiotu przetwarzającego zgodnie z niniejszymi klauzulami. Podmiot przetwarzający zapewnia, że podwykonawca wypełnia obowiązki, którym podlega podmiot przetwarzający zgodnie z niniejszymi klauzulami oraz zgodnie z rozporządzeniem (UE) 2016/679 i/lub rozporządzeniem (UE) 2018/1725.

c) Podmiot przetwarzający udostępnia administratorowi, na jego żądanie, kopię takiej umowy o podwykonawstwie oraz wszelkich późniejszych zmian do niej. O ile jest to konieczne w celu ochrony tajemnic handlowych lub innych informacji poufnych, w tym danych osobowych, podmiot przetwarzający może zanonimizować treść umowy przed przekazaniem jej kopii.

d) Podmiot przetwarzający ponosi wobec administratora pełną odpowiedzialność za to, że podwykonawca przetwarzający dane wywiązuje się ze swoich obowiązków wynikających z umowy zawartej z podmiotem przetwarzającym. Podmiot przetwarzający powiadamia administratora, jeżeli podwykonawca przetwarzający dane nie wywiązuje się ze swoich zobowiązań umownych.

e) Podmiot przetwarzający uzgadnia z podwykonawcą klauzulę na rzecz osoby trzeciej, zgodnie z którą administrator - w przypadku, gdy podmiot przetwarzający faktycznie lub prawnie przestanie istnieć lub stanie się niewypłacalny - ma prawo wypowiedzieć umowę o podwykonawstwie oraz polecić podwykonawcy usunięcie lub zwrot danych osobowych.

7.8. Międzynarodowe przekazywanie danych

a) Każde przekazanie danych przez podmiot przetwarzający do państwa trzeciego lub organizacji międzynarodowej odbywa się wyłącznie na podstawie udokumentowanych instrukcji administratora lub w celu zapewnienia zgodności ze szczególnym przepisem prawa Unii lub prawa państwa członkowskiego, któremu podlega podmiot przetwarzający, i musi być zgodne z rozdziałem V rozporządzenia (UE) 2016/679 lub rozporządzenia (UE) 2018/1725.

b) Administrator wyraża zgodę na to, że w przypadkach, w których podmiot przetwarzający korzysta z usług podwykonawcy przetwarzającego zgodnie z klauzulą 7.7 w celu wykonywania określonych czynności przetwarzania (na zlecenie administratora), a czynności te obejmują przekazywanie danych osobowych w rozumieniu rozdziału V rozporządzenia (UE) 2016/679, podmiot przetwarzający i podwykonawca przetwarzania danych mogą zapewnić zgodność z rozdziałem V rozporządzenia (UE) 2016/679 poprzez stosowanie standardowych klauzul umownych przyjętych przez Komisję zgodnie z art. 46 ust. 2 rozporządzenia (UE) 2016/679, o ile spełnione są warunki stosowania tych standardowych klauzul umownych.

Klauzula 8: Wsparcie dla administratora

a) Podmiot przetwarzający niezwłocznie informuje administratora o każdym wniosku, który otrzymał od osoby, której dane dotyczą. Nie odpowiada on samodzielnie na ten wniosek, chyba że został do tego upoważniony przez administratora.

b) Biorąc pod uwagę charakter przetwarzania, podmiot przetwarzający wspiera administratora w wypełnianiu jego obowiązku udzielania odpowiedzi na wnioski osób, których dane dotyczą, dotyczące wykonywania ich praw. Wypełniając swoje obowiązki zgodnie z lit. a) i b), podmiot przetwarzający postępuje zgodnie z wytycznymi administratora.

c) Oprócz obowiązku wspierania administratora zgodnie z klauzulą 8 lit. b) podmiot przetwarzający, biorąc pod uwagę charakter przetwarzania danych oraz informacje, którymi dysponuje, wspiera ponadto administratora w wypełnianiu następujących obowiązków:

  • 1) obowiązek przeprowadzenia oceny skutków planowanych operacji przetwarzania dla ochrony danych osobowych (zwanej dalej „oceną skutków dla ochrony danych”), jeżeli dana forma przetwarzania może prawdopodobnie spowodować wysokie ryzyko dla praw i wolności osób fizycznych;
  • 2) obowiązek konsultacji z właściwym organem nadzorczym (organami nadzorczymi) przed rozpoczęciem przetwarzania, jeżeli z oceny skutków dla ochrony danych wynika, że przetwarzanie wiązałoby się z wysokim ryzykiem, o ile administrator nie podejmie środków mających na celu ograniczenie tego ryzyka;
  • 3) Obowiązek zapewnienia, aby dane osobowe były zgodne z prawdą i aktualne, poprzez niezwłoczne powiadomienie przez podmiot przetwarzający administratora danych w przypadku stwierdzenia, że przetwarzane przez niego dane osobowe są nieprawidłowe lub nieaktualne;
  • 4) Obowiązki wynikające z art. 32 rozporządzenia (UE) 2016/679. [Wybór: opcja 1]

d) Strony określają w załączniku III odpowiednie środki techniczne i organizacyjne mające na celu wsparcie administratora przez podmiot przetwarzający w stosowaniu niniejszej klauzuli, a także zakres i skalę wymaganego wsparcia.

Klauzula 9: Zgłaszanie naruszeń ochrony danych osobowych

W przypadku ### naruszenia ochrony danych osobowychpodmiot przetwarzający współpracuje z administratorem i udziela mu odpowiedniego wsparcia, aby administrator mógł wywiązać się ze swoich obowiązków wynikających z art. 33 i 34 rozporządzenia (UE) 2016/679 lub, w stosownych przypadkach, art. 34 i 35 rozporządzenia (UE) 2018/1725, przy czym podmiot przetwarzający uwzględnia charakter przetwarzania oraz informacje, którymi dysponuje.

9.1. Naruszenie ochrony danych przetwarzanych przez administratora

W przypadku naruszenia ochrony danych osobowych w związku z danymi przetwarzanymi przez administratora administrator danych wspiera administratora w następujący sposób:

a) w niezwłocznym zgłoszeniu naruszenia ochrony danych osobowych właściwemu organowi nadzorczemu (właściwym organom nadzorczym), po uzyskaniu przez administratora wiedzy o naruszeniu, o ile ma to znaczenie (chyba że naruszenie ochrony danych osobowych prawdopodobnie nie spowoduje zagrożenia dla praw i wolności osobistych osób fizycznych);

b) w zakresie pozyskania następujących informacji, które zgodnie z art. 33 ust. 3 rozporządzenia (UE) 2016/679 muszą zostać zawarte w zgłoszeniu administratora danych, przy czym informacje te muszą obejmować co najmniej: [Wybór: opcja 1]

  • 1) rodzaj danych osobowych, w miarę możliwości wraz z podaniem kategorii i przybliżonej liczby osób, których dane dotyczą, a także kategorii i przybliżonej liczby rekordów danych osobowych, których dotyczy naruszenie;
  • 2) prawdopodobne skutki naruszenia ochrony danych osobowych;
  • 3) środki podjęte lub zaproponowane przez administratora w celu usunięcia naruszenia ochrony danych osobowych oraz, w stosownych przypadkach, środki mające na celu złagodzenie jego ewentualnych negatywnych skutków.

Jeżeli i o ile nie wszystkie te informacje mogą zostać przekazane w tym samym czasie, pierwotne zgłoszenie zawiera informacje dostępne w danym momencie, a dalsze informacje zostaną przekazane bez zbędnej zwłoki, gdy tylko będą dostępne;

c) w ramach wypełniania obowiązku określonego w art. 34 rozporządzenia (UE) 2016/679, polegającego na niezwłocznym powiadomieniu osoby, której dane dotyczą, o naruszeniu ochrony danych osobowych, jeżeli naruszenie to prawdopodobnie spowoduje wysokie ryzyko dla praw i wolności osób fizycznych. [Wybór: opcja 1]

9.2. Naruszenie ochrony danych przetwarzanych przez podmiot przetwarzający

W przypadku naruszenia ochrony danychosobowych w związku z danymiprzetwarzanymi przez podmiot przetwarzający, podmiot ten niezwłocznie zgłasza to administratorowi po uzyskaniu wiedzy o naruszeniu. Zgłoszenie to musi zawierać co najmniej następujące informacje:

a) opis charakteru naruszenia (w miarę możliwości z podaniem kategorii oraz przybliżonej liczby osób, których dotyczy naruszenie, a także przybliżonej liczby rekordów danych);

b) dane kontaktowe punktu kontaktowego, w którym można uzyskać dalsze informacje na temat naruszenia ochrony danych osobowych;

c) przewidywane skutki oraz podjęte lub proponowane środki mające na celu usunięcie naruszenia ochrony danych osobowych, w tym środki mające na celu złagodzenie jego ewentualnych negatywnych skutków.

Jeżeli i o ile nie wszystkie te informacje mogą zostać przekazane w tym samym czasie, pierwotne zgłoszenie zawiera informacje dostępne w danym momencie, a dalsze informacje zostaną przekazane bez zbędnej zwłoki, gdy tylko będą dostępne.

Strony określają w załączniku III wszelkie inne informacje, które podmiot przetwarzający ma udostępnić w celu wsparcia administratora w wypełnianiu jego obowiązków wynikających z art. 33 i 34 rozporządzenia (UE) 2016/679. [Wybór: opcja 1]

Część III: Postanowienia końcowe

Klauzula 10: Naruszenia postanowień niniejszych klauzul oraz rozwiązanie umowy

a) W przypadku niewywiązania się przez podmiot przetwarzający z obowiązków wynikających z niniejszych klauzul administrator - bez uszczerbku dla przepisów rozporządzenia (UE) 2016/679 i/lub rozporządzenia (UE) 2018/1725 - polecić podmiotowi przetwarzającemu zawieszenie przetwarzania danych osobowych do czasu zapewnienia zgodności z niniejszymi klauzulami lub rozwiązania umowy. Podmiot przetwarzający niezwłocznie powiadamia administratora danych, jeżeli z jakichkolwiek przyczyn nie jest w stanie zapewnić zgodności z niniejszymi klauzulami.

b) Administrator ma prawo wypowiedzieć umowę w zakresie, w jakim dotyczy ona przetwarzania danych osobowych zgodnie z niniejszymi klauzulami, jeżeli

  • 1) administrator zawiesił przetwarzanie danych osobowych przez podmiot przetwarzający zgodnie z lit. a), a zgodność z niniejszymi klauzulami nie została przywrócona w odpowiednim terminie, a w każdym razie w ciągu miesiąca od zawieszenia;
  • 2) podmiot przetwarzający w znacznym stopniu lub w sposób ciągły narusza niniejsze klauzule lub nie wywiązuje się ze swoich obowiązków wynikających z rozporządzenia (UE) 2016/679 i/lub rozporządzenia (UE) 2018/1725;
  • 3) podmiot przetwarzający nie zastosuje się do wiążącej decyzji właściwego sądu lub właściwego organu nadzorczego (organów nadzorczych), której przedmiotem jest jego obowiązek wynikający z niniejszych klauzul, rozporządzenia (UE) 2016/679 i/lub rozporządzenia (UE) 2018/1725;

c) Podmiot przetwarzający ma prawo wypowiedzieć umowę w zakresie, w jakim dotyczy ona przetwarzania danych osobowych zgodnie z niniejszymi klauzulami, jeżeli administrator nalega na wykonanie swoich instrukcji, po tym, jak został przez podmiot przetwarzający poinformowany, że jego instrukcje naruszają obowiązujące wymogi prawne zgodnie z klauzulą 7.1 lit. b).

d) Po wygaśnięciu umowy podmiot przetwarzający, zgodnie z wyborem administratora danych, usuwa wszystkie dane osobowe przetwarzane na zlecenie administratora danych i poświadcza administratorowi danych, że zostało to dokonane, lub zwraca wszystkie dane osobowe administratorowi danych i usuwa istniejące kopie, o ile prawo Unii lub prawo państw członkowskich nie nakłada obowiązku przechowywania danych osobowych. Do momentu usunięcia lub zwrotu danych podmiot przetwarzający nadal zapewnia zgodność z niniejszymi klauzulami.

Załącznik I: Wykaz stron

Podmiot przetwarzający dane na zlecenie

Transpareo AG, Tech Cluster Zug, Oberallmendstrasse 18, 6300 Zug, Szwajcaria, numer identyfikacyjny CHE-220.381.580, reprezentowana przez Güntera Reichelt, prezesa zarządu. Kontakt: .

Inspektor ochrony danych oraz przedstawiciel w UE zgodnie z art. 27 RODO: DGD Deutsche Gesellschaft für Datenschutz, prof. dr h.c. Heiko Jonny Maniero, Franz-Joseph-Str. 11, 80801 Monachium, Niemcy, .

Transpareo ma siedzibę w Szwajcarii, w odniesieniu do której Komisja wydała decyzję o odpowiednim poziomie ochrony (2000/518/WE). Dane są przechowywane w Niemczech.

Administratorzy danych

Transpareo zawiera niniejsze klauzule indywidualnie z każdym administratorem danych. Administratorem danych jest:

  1. klient korzystający z platformy Transpareo zgodnie z Ogólnymi Warunkami Handlowymi (OWH). Imię i nazwisko, adres oraz osoba kontaktowa to dane, które podaje on przy zawieraniu umowy dotyczącej platformy i które aktualizuje na swoim koncie; osobą kontaktową jest właściciel konta. Klauzule te uznaje się za uzgodnione z chwilą zawarcia niniejszej umowy (punkt 14 OWH).
  2. dostawca, który za pośrednictwem strony dostawców przekazuje zapytanie do swoich dostawców. Administratorem danych jest przedsiębiorstwo, do którego skierowany jest link, za pośrednictwem którego przekazywane jest zapytanie, zgodnie z jego treścią. Osobą kontaktową jest osoba przekazująca zapytanie, podająca przy tym swoje imię i nazwisko oraz adres e-mail. Dostawca akceptuje niniejsze klauzule, przyjmując je w imieniu swojej firmy w momencie przekazania zapytania; Transpareo zapisuje zaakceptowaną wersję wraz z datą i godziną oraz linkiem, za pośrednictwem którego nastąpiło przekazanie. Ponadto obowiązują go Warunki korzystania z usługi dla dostawców.

Transpareo wyznacza inspektora ochrony danych podmiotu odpowiedzialnego, gdy tylko zostanie on wskazany.

Ogólne warunki handlowe lub warunki korzystania dla dostawców stanowią w każdym przypadku umowę główną. Klauzule są zawierane drogą elektroniczną (art. 28 ust. 9 RODO); datą przystąpienia jest moment zawarcia umowy.

Załącznik II: Opis przetwarzania

Część A: Klienci

Kategorie osób, których dane dotyczą: pracownicy i osoby upoważnione przez klienta; jego dostawcy i ich pracownicy; osoby wymienione w danych dotyczących produktów i paszportów; osoby odwiedzające, kontakty oraz subskrybenci strony internetowej klienta.

Kategorie danych osobowych:

  • Użytkownicy obszaru roboczego: imię i nazwisko, adres e-mail, język, role i grupy, dane logowania i bezpieczeństwa, rejestr działań wraz z datą i godziną oraz adresem IP
  • Dostawcy: nazwa firmy, imię i nazwisko osoby kontaktowej, adres e-mail, notatki
  • Strona dostawcy: odpowiedzi, zdjęcia, uwagi oraz ich tłumaczenia maszynowe; daty i godziny otwarcia oraz udzielenia odpowiedzi; rejestr działań wraz z datą, godziną i adresem IP
  • Dane dotyczące osób zawarte w informacjach o produktach i danych dostępowych, zdjęciach oraz dokumentach
  • Kontakty, subskrybenci biuletynów oraz dane wprowadzone w formularzach na stronie internetowej Klienta, o ile korzysta on z tych funkcji
  • Wiadomości e-mail wysyłane przez Klienta za pośrednictwem platformy
  • Dane dotyczące dostępu osób odwiedzających stronę internetową Klienta oraz jego strony z danymi dostępowymi

Dane wrażliwe: nie przewiduje się żadnych. Klient nie wprowadza na platformę żadnych danych wrażliwych zgodnie z punktem 7.5.

Rodzaj przetwarzania: przechowywanie, porządkowanie, wyświetlanie, tłumaczenie maszynowe, podpisywanie kryptograficzne, publikowanie, eksportowanie i usuwanie; wysyłanie wiadomości e-mail za pośrednictwem konta e-mail podanego przez Klienta.

Cel: tworzenie, zarządzanie i publikowanie danych dotyczących produktów oraz cyfrowych paszportów produktów; prowadzenie strony internetowej Klienta; uzyskiwanie informacji od dostawców; współpraca w obszarze roboczym.

Okres przechowywania: przez okres obowiązywania umowy głównej, a następnie do momentu usunięcia zgodnie z klauzulą 10 lit. d:

  • Obszar roboczy z fazy testowej, która nie przechodzi w płatną subskrypcję, zostanie oznaczony do usunięcia pięć dni po jej wygaśnięciu, a po upływie kolejnych siedmiu dni zostanie usunięty.
  • Po wygaśnięciu płatnej umowy głównej obszar roboczy pozostaje zablokowany do momentu, gdy klient zażąda jego usunięcia.
  • Jeśli klient zażąda usunięcia, firma Transpareo usunie bazę danych obszaru roboczego po upływie siedmiodniowego terminu, w którym klient może wycofać swoje żądanie, a następnie zniszczy klucz dostępu.
  • Opublikowane wersje cyfrowych paszportów produktów, które są zarejestrowane w rejestrze UE, oraz dane niezbędne do ich wyświetlania i weryfikacji pozostają przez dziesięć lat w archiwum, którego zawartość nie może zostać zmieniona (punkt 10 Ogólnych Warunków Handlowych).
  • Kopie zapasowe są przechowywane zgodnie z załącznikiem III.

Część B: Dostawcy przekazujący zapytania

Kategorie osób, których dane dotyczą: pracownicy administratora; jego dostawcy oraz ich pracownicy; osoby wymienione w odpowiedziach.

Kategorie danych osobowych:

  • Przekazywanie: imię i nazwisko odbiorcy w formie wprowadzonej przez administratora; imię i nazwisko oraz adres e-mail podane przez administratora na swój własny rachunek; komentarz; zadane pytania; data wygaśnięcia; kod PIN
  • Odpowiedzi własnych dostawców: teksty, wartości i obrazy bez metadanych, a także ich tłumaczenia maszynowe
  • Weryfikacja: decyzje i uwagi administratora
  • Protokół: czas, operacja i adres IP podczas otwierania, odblokowywania i odpowiadania na przekazane linki oraz podczas związanych z tym czynności administratora

Dane wrażliwe: nie przewidziano żadnych.

Rodzaj przetwarzania: przechowywanie, wyświetlanie, tłumaczenie maszynowe, rejestrowanie i usuwanie.

Cel: Administrator zwraca się do własnych dostawców z prośbą o podanie informacji, weryfikuje ich odpowiedzi i uwzględnia je w swojej własnej odpowiedzi.

Miejsce: Dane znajdują się w bazie danych obszaru roboczego, z którego pochodzi pierwotne zapytanie, i są tam oznaczone jako dane administratora. Klient, do którego należy ten obszar roboczy, widzi jedynie ich liczbę i nie może wydawać żadnych poleceń dotyczących tych danych.

Okres przechowywania: tak długo, jak długo działa link, za pośrednictwem którego administrator przekazał dane. W momencie wygaśnięcia tego linku wygasają wszystkie linki przekazane przez administratora, a strona dostawcy nie wyświetla już swoich danych. Dane pozostają zapisane do momentu usunięcia obszaru roboczego przez Transpareo zgodnie z częścią A lub do momentu, gdy administrator zażąda ich usunięcia. Zdjęcia, które nie odnoszą się ani do otwartej odpowiedzi, ani do żadnego rekordu danych, Transpareo usuwa siedem dni po ich przesłaniu.

Podwykonawcy przetwarzający dane: przedmiot, rodzaj i czas trwania przetwarzania określa załącznik IV.

Załącznik III: Środki techniczne i organizacyjne

Szyfrowanie i pseudonimizacja

  • Wszystkie połączenia są szyfrowane za pomocą protokołu TLS.
  • Dane dostępowe i inne poufne informacje (kod PIN, klucze do kodów jednorazowych, dane dostępowe do serwera SMTP, klucze API) są przechowywane w bazie danych w postaci zaszyfrowanej przy użyciu algorytmu AES-256-GCM, z osobnym kluczem dla każdego obszaru roboczego.
  • Kopie zapasowe są szyfrowane.
  • Statystyki odwiedzin przechowują adresy IP wyłącznie w postaci wartości skrótu z wykorzystaniem tajnego klucza. Odwiedziny strony dostawcy nie są w nich uwzględniane.

Segregacja

  • Każdy klient posiada własną bazę danych.

Bezpieczeństwo fizyczne

  • Serwery i pamięć obiektowa znajdują się w centrach danych firmy Hetzner Online GmbH w Falkenstein w Niemczech, które posiadają certyfikat ISO 27001.

Identyfikacja i autoryzacja

  • Hasła są przechowywane wyłącznie w postaci skrótu bcrypt.
  • Wszyscy użytkownicy mają do dyspozycji logowanie dwuskładnikowe z kodem jednorazowym lub kluczem bezpieczeństwa; klient może wymagać jego stosowania w swoim obszarze roboczym.
  • Sesja kończy się po upływie czasu bezczynności ustawionego przez klienta (domyślnie osiem godzin).
  • W obszarze roboczym obowiązują role i uprawnienia przypisane przez klienta.
  • Pracownicy firmy Transpareo uzyskują dostęp do obszaru roboczego wyłącznie poprzez logowanie w imieniu klienta, co jest rejestrowane w dzienniku platformy oraz w dzienniku bezpieczeństwa obszaru roboczego.
  • Strona dostawcy: Link zawiera losowy klucz składający się z 16 znaków (80 bitów); bez kodu PIN strona nie wyświetla żadnych danych z zestawu. Po pięciu błędnych próbach wprowadzenia kodu PIN link zostaje zablokowany na 15 minut. Strona akceptuje maksymalnie 120 wywołań na minutę z jednego adresu IP. Po odblokowaniu sesja otrzymuje nowy identyfikator. Strona jest zablokowana dla wyszukiwarek i nie udostępnia swojego adresu stronom zewnętrznym.

Rejestrowanie

  • Zmiany w rekordach danych oraz operacje wykonywane na stronie dostawcy są rejestrowane wraz z datą i godziną, osobą wykonującą czynność oraz adresem IP i przechowywane przez pięć lat; logowania oraz inne zdarzenia związane z bezpieczeństwem są przechowywane przez rok.
  • Logi serwerowe są usuwane po 14 dniach.

Integralność

  • Zdjęcia dostawców są przechowywane bez metadanych w chronionej strefie poza pamięcią publiczną do momentu ich zatwierdzenia w wyniku weryfikacji. Odpowiedź powoduje zmianę rekordu danych dopiero po zakończeniu weryfikacji.
  • Opublikowane wersje haseł są podpisane kryptograficznie.

Dostępność i odzyskiwanie danych

  • Co cztery godziny baza danych i pliki każdego aktywnego obszaru roboczego są archiwizowane, szyfrowane i przechowywane oddzielnie od serwerów w pamięci obiektowej w Niemczech. Kopie lokalne są usuwane po czterech dniach. Kopie zapasowe w pamięci obiektowej są przechowywane przez 90 dni, a następnie ostatecznie usuwane w ciągu kolejnych 30 dni.
  • Usługi i serwery są stale monitorowane; aktualizacje zabezpieczeń są regularnie instalowane.
  • Firma Transpareo regularnie weryfikuje te środki i dostosowuje je do aktualnego stanu techniki.

Wsparcie dla administratora danych (klauzule 8 i 9)

  • Klient może przeglądać, poprawiać i usuwać dane dotyczące swojego obszaru roboczego na platformie. Dostawca widzi odpowiedzi na swoje zgłoszenia na stronie dostawców i może cofnąć każdy udostępniony link.
  • Wnioski osób, których dane dotyczą, otrzymane przez Transpareo, są niezwłocznie przekazywane przez Transpareo do administratora danych.
  • Powiadomienia zgodnie z klauzulami 7.7 i 9.2 są wysyłane pocztą elektroniczną do właściciela konta klienta oraz na adres e-mail podany przez dostawcę podczas udostępniania. Punkt kontaktowy zgodnie z klauzulą 9.2 lit. b to .
  • Zgłoszenie zgodnie z punktem 9.2 zawiera ponadto informację o czasie wystąpienia naruszenia i jego wykrycia, a także o obszarach roboczych lub linkach, których dotyczy naruszenie.

Załącznik IV: Wykaz podwykonawców przetwarzających dane

Administrator danych zatwierdza ogólnie następujących podwykonawców przetwarzających dane; jest to uzgodniona lista zgodnie z klauzulą 7.7 lit. a), opcja 2.

Hetzner Online GmbH

Adres: Industriestr. 25, 91710 Gunzenhausen, Niemcy

Osoba odpowiedzialna za ochronę danych:

Przetwarzanie: hosting serwerów, baz danych, plików i kopii zapasowych

Miejsce: Falkenstein, Niemcy

Dotyczy: części A i B

KeyCDN (proinity LLC)

Adres: Reichenauweg 1, 8272 Ermatingen, Szwajcaria

Osoba odpowiedzialna za ochronę danych: formularz kontaktowy na stronie keycdn.com

Przetwarzanie: dostarczanie stron i plików za pośrednictwem sieci dostarczania treści (CDN); w tym dane połączeń odwiedzających, w szczególności adres IP

Lokalizacja: serwery brzegowe na całym świecie, w tym poza UE i EOG; przekazywanie danych do tych lokalizacji jest zabezpieczone zgodnie z rozdziałem V RODO w umowie o przetwarzaniu danych zawartej przez Transpareo z proinity LLC (klauzula 7.8)

Dotyczy: części A i B

DeepL SE

Adres: Maarweg 165, 50825 Kolonia, Niemcy

Osoba odpowiedzialna za ochronę danych: Inspektor ochrony danych dr Christian Lenz, dhpg IT-Services GmbH,

Przetwarzanie: Automatyczne tłumaczenie tekstów

Miejsce: UE

Dotyczy: Części A i B

Kreativ Media GmbH

Adres: Höschgasse 45, 8008 Zurych, Szwajcaria

Osoba odpowiedzialna za ochronę danych:

Przetwarzanie: Przekazywanie wiadomości e-mail dotyczących systemu i powiadomień platformy za pośrednictwem jej serwera przekaźnikowego SMTP; brak usług hostingowych

Lokalizacja: Szwajcaria

Dotyczy: Część A

Każdy podwykonawca przetwarza dane wyłącznie w celu świadczenia usługi we własnym imieniu i tak długo, jak długo firma Transpareo świadczy tę usługę na rzecz administratora danych.

Podmiotami niebędącymi podwykonawcami Transpareo są: dostawca konta e-mail, za pośrednictwem którego klient wysyła wiadomości e-mail do osób trzecich, oraz dostawcy usług sztucznej inteligencji, których klient konfiguruje na platformie; w obu przypadkach to klient samodzielnie dokonuje wyboru i zleca wykonanie usługi, a jego przeglądarka nawiązuje bezpośrednie połączenie z dostawcami usług sztucznej inteligencji.

O każdym planowanym zaangażowaniu lub zastąpieniu podmiotu przetwarzającego Transpareo informuje z co najmniej 30-dniowym wyprzedzeniem zgodnie z załącznikiem III oraz publikuje zmieniony wykaz na stronie transpareo.com. Jeżeli firma Transpareo nie jest w stanie uwzględnić zastrzeżenia, klient może wypowiedzieć umowę główną ze skutkiem od momentu wejścia zmiany w życie; dostawca może cofnąć udostępnione przez siebie linki.

Uzupełnienie dotyczące Szwajcarii

Niniejsze uzupełnienie stanowi kolejną klauzulę zgodnie z klauzulą 2 lit. b. O ile przetwarzanie danych podlega szwajcarskiej federalnej ustawie o ochronie danych (DSG):

  1. odniesienia do rozporządzenia (UE) 2016/679 uznaje się jednocześnie za odniesienia do odpowiednich przepisów DSG, a mianowicie art. 28 RODO do art. 9 DSG, art. 32 do art. 8, art. 33 i 34 - do art. 24, art. 35 i 36 - do art. 22 i 23, rozdział V - do art. 16-18, prawa osób, których dane dotyczą - do art. 25-32 DSG, a dane wrażliwe zgodnie z klauzulą 7.5 - do danych osobowych wymagających szczególnej ochrony zgodnie z art. 5 lit. c DSG;
  2. właściwym organem nadzorczym jest Federalny Inspektor Ochrony Danych i Dostępu do Informacji (EDÖB); nie ma to wpływu na kompetencje organów nadzorczych wynikające z RODO;
  3. za prawo państwa członkowskiego uznaje się również prawo szwajcarskie.

Stan na dzień 8 października 2026 r.