§ 1. Strony i charakter dokumentu
- Niniejszy dokument określa zasady powierzenia przetwarzania danych osobowych przez Klienta jako administratora danych na rzecz Mobilni Księgowi prosta spółka akcyjna jako podmiotu przetwarzającego.
- Dokument stanowi integralną część umowy, regulaminu, zamówienia albo innego stosunku prawnego łączącego strony w zakresie świadczenia usług księgowych, kadrowo-płacowych, administracyjnych, organizacyjnych lub pokrewnych.
§ 2. Przedmiot i cel powierzenia
- Administrator powierza Procesorowi przetwarzanie danych osobowych w zakresie niezbędnym do realizacji usług świadczonych przez Procesora na rzecz Administratora.
- Powierzenie następuje wyłącznie w celu wykonania umowy głównej, w szczególności w zakresie:
- prowadzenia ksiąg rachunkowych i ewidencji,
- obsługi podatkowej,
- obsługi kadrowo-płacowej,
- sporządzania deklaracji, raportów, zestawień i sprawozdań,
- organizacji obiegu dokumentów, archiwizacji i komunikacji związanej z wykonywaniem usług.
§ 3. Kategorie osób i rodzaje danych
- Powierzenie może obejmować dane dotyczące w szczególności:
- Administratora będącego osobą fizyczną,
- osób reprezentujących Administratora,
- wspólników, akcjonariuszy, beneficjentów rzeczywistych, członków organów i pełnomocników,
- pracowników, współpracowników, zleceniobiorców i kandydatów do pracy,
- kontrahentów, klientów, dostawców i osób kontaktowych,
- członków rodzin pracowników lub współpracowników – jeżeli jest to niezbędne do realizacji obowiązków kadrowo-płacowych lub ZUS.
- Powierzenie może obejmować dane takie jak:
- dane identyfikacyjne,
- dane adresowe i kontaktowe,
- dane finansowe, rozliczeniowe, podatkowe i księgowe,
- dane zatrudnieniowe, płacowe i ubezpieczeniowe,
- dane zawarte w dokumentach, korespondencji i systemach związanych z realizacją usług,
- szczególne kategorie danych – wyłącznie w zakresie niezbędnym do realizacji usług oraz obowiązków wynikających z przepisów prawa.
§ 4. Czas trwania przetwarzania
Procesor przetwarza dane przez okres obowiązywania współpracy oraz po jej zakończeniu przez czas niezbędny do wykonania obowiązków prawnych, archiwizacyjnych, rozliczeniowych oraz do ustalenia, dochodzenia lub obrony roszczeń.
§ 5. Obowiązki Procesora
- Procesor zobowiązuje się przetwarzać dane wyłącznie na udokumentowane polecenie Administratora, chyba że obowiązek przetwarzania wynika z przepisów prawa.
- Za udokumentowane polecenie uważa się w szczególności umowę główną, niniejszy dokument, wiadomości e-mail, dyspozycje przekazywane przez system obsługowy albo inny uzgodniony kanał komunikacji.
- Procesor zapewnia, że osoby upoważnione do przetwarzania danych są zobowiązane do zachowania poufności.
- Procesor stosuje odpowiednie środki techniczne i organizacyjne zapewniające bezpieczeństwo danych.
- Procesor pomaga Administratorowi, w zakresie wynikającym z charakteru przetwarzania i dostępnych informacji, w realizacji obowiązków dotyczących:
- odpowiadania na żądania osób, których dane dotyczą,
- bezpieczeństwa danych,
- zgłaszania naruszeń,
- oceny skutków dla ochrony danych,
- konsultacji z organem nadzorczym, jeśli są wymagane.
§ 6. Dalsze powierzenie
- Administrator wyraża ogólną zgodę na korzystanie przez Procesora z dalszych podmiotów przetwarzających, o ile jest to niezbędne do realizacji usług.
- Dalsze powierzenie może dotyczyć w szczególności dostawców:
- systemów księgowych i kadrowych,
- hostingu, poczty elektronicznej i infrastruktury IT,
- obiegów dokumentów, podpisu elektronicznego i archiwizacji,
- narzędzi komunikacyjnych, wsparcia IT i narzędzi organizacyjnych.
- Procesor zobowiązuje się korzystać wyłącznie z takich podmiotów, które zapewniają odpowiedni poziom ochrony danych.
- Na dalszy podmiot przetwarzający nakładane są obowiązki ochrony danych nie mniej rygorystyczne niż wynikające z niniejszego dokumentu.
§ 7. Naruszenia ochrony danych
- Procesor informuje Administratora o naruszeniu ochrony danych osobowych dotyczącym powierzonych danych bez zbędnej zwłoki, w miarę możliwości nie później niż w terminie 48 godzin od jego stwierdzenia.
- Informacja o naruszeniu powinna, w miarę możliwości, obejmować:
- opis charakteru naruszenia,
- kategorie danych i osób, których naruszenie dotyczy,
- możliwe konsekwencje naruszenia,
- zastosowane lub proponowane środki zaradcze.
§ 8. Audyt i informacje
- Procesor udostępnia Administratorowi informacje niezbędne do wykazania zgodności przetwarzania z niniejszym dokumentem i obowiązującymi przepisami.
- Administrator ma prawo do przeprowadzenia kontroli lub audytu, po wcześniejszym uzgodnieniu terminu, zakresu i sposobu przeprowadzenia.
- Audyt nie może naruszać bezpieczeństwa danych innych klientów, tajemnicy przedsiębiorstwa ani zakłócać bieżącej działalności Procesora.
- W przypadku braku możliwości przeprowadzenia pełnego audytu Procesor może zaproponować alternatywną formę wykazania zgodności.
§ 9. Zwrot lub usunięcie danych
- Po zakończeniu świadczenia usług Procesor, według wyboru Administratora, usuwa albo zwraca dane osobowe, chyba że przepisy prawa wymagają dalszego przechowywania danych.
- Procesor może zachować dane w zakresie niezbędnym do realizacji obowiązków prawnych oraz do ustalenia, dochodzenia lub obrony roszczeń.
§ 10. Odpowiedzialność stron
- Każda ze stron odpowiada za własne obowiązki wynikające z przepisów prawa oraz niniejszego dokumentu.
- Administrator potwierdza, że posiada podstawę prawną do przetwarzania danych oraz do ich powierzenia Procesorowi.
- Procesor nie odpowiada za przetwarzanie danych wykraczające poza udokumentowane polecenia Administratora, chyba że wynika ono z przepisów prawa albo zawinionego działania Procesora.
§ 11. Postanowienia końcowe
- W sprawach nieuregulowanych zastosowanie mają postanowienia umowy głównej, Regulaminu współpracy oraz przepisy prawa powszechnie obowiązującego.
- Dokument obowiązuje przez okres trwania współpracy oraz przez czas niezbędny do rozliczenia obowiązków stron z niego wynikających.