Umowa Powierzenia Przetwarzania Danych Osobowych (art. 28 RODO)
Niniejsza Umowa Powierzenia Przetwarzania Danych Osobowych (dalej: „Umowa DPA”) stanowi integralny załącznik do Regulaminu Serwisu eventegro i reguluje zasady przetwarzania przez Usługodawcę danych osobowych Gości w imieniu Organizatora.
Zawarcie. Zgodnie z art. 28 ust. 9 RODO, umowa powierzenia może zostać zawarta w formie elektronicznej. Niniejsza Umowa DPA zostaje zawarta automatycznie, bez odrębnego podpisu, z chwilą zaakceptowania Regulaminu przy tworzeniu Wydarzenia (Regulamin § 3 ust. 2) — łącznie z tą akceptacją, jednym oświadczeniem. Nie jest wymagane odrębne zawieranie tej Umowy dla każdego Wydarzenia z osobna ani jej fizyczne podpisywanie.
§ 1. Strony
Administrator — Organizator Wydarzenia, decydujący o celach i sposobach przetwarzania danych Gości w ramach swojego Wydarzenia.
Podmiot przetwarzający — DataTeam Mariusz Cieciura, Przecław 85a/6, 72-005 Przecław, NIP: 851-101-23-10 (Usługodawca).
§ 2. Przedmiot, czas trwania i cel powierzenia
- Przedmiotem powierzenia jest przetwarzanie danych osobowych Gości w zakresie niezbędnym do świadczenia usługi Serwisu opisanej w Regulaminie — hostowanie, przechowywanie, wyświetlanie i techniczne przetwarzanie treści Wydarzenia (zdjęcia, wideo, wpisy, reakcje, dane identyfikacyjne Gości).
- Umowa obowiązuje przez okres dostępności serwisowej danego Wydarzenia (Regulamin § 3 ust. 6) i wygasa z jego zakończeniem lub wcześniejszym usunięciem Wydarzenia przez Organizatora.
- Cel przetwarzania: wyłącznie realizacja funkcjonalności Serwisu skonfigurowanych przez Organizatora (Moduły włączone dla danego Wydarzenia).
§ 3. Rodzaj danych i kategorie osób, których dane dotyczą
- Kategorie osób: Goście Wydarzenia, w tym — w zależności od charakteru Wydarzenia — osoby małoletnie (patrz Regulamin § 8).
- Rodzaj danych: imię lub pseudonim wskazany samodzielnie przez Gościa, opcjonalnie i dobrowolnie podany adres e-mail i/lub numer telefonu (wyłącznie do celu odzyskania/przejęcia dostępu do własnej tożsamości w Wydarzeniu — przechowywane w formie zaszyfrowanej, niedostępnej w postaci jawnej nawet dla Usługodawcy), zdjęcia i materiały wideo, treść wpisów (księga gości, propozycje DJ, odpowiedzi quizowe), reakcje, adres IP i znaczniki czasu w logach technicznych.
§ 4. Obowiązki Podmiotu przetwarzającego
Podmiot przetwarzający zobowiązuje się:
- przetwarzać dane osobowe Gości wyłącznie w zakresie i celu wynikającym z niniejszej Umowy oraz udokumentowanych poleceń Administratora, wyrażanych poprzez konfigurację Wydarzenia i Modułów w Panelu Organizatora;
- zapewnić, aby osoby upoważnione do przetwarzania danych zobowiązały się do zachowania ich w tajemnicy;
- wdrożyć środki techniczne i organizacyjne zapewniające stopień bezpieczeństwa odpowiadający ryzyku, zgodnie z art. 32 RODO (w tym: szyfrowane połączenie z Serwisem, kontrola dostępu do panelu administracyjnego, regularne kopie zapasowe bazy danych);
- w miarę możliwości pomagać Administratorowi — za pomocą odpowiednich środków technicznych i organizacyjnych — w wywiązaniu się z obowiązku odpowiadania na żądania osób, których dane dotyczą, w zakresie wykonywania ich praw wynikających z RODO; Organizator dysponuje w tym celu narzędziami moderacji i usuwania treści bezpośrednio w Panelu Organizatora;
- zgłaszać Administratorowi każde naruszenie ochrony danych osobowych bez zbędnej zwłoki po stwierdzeniu naruszenia, na adres e-mail konta Organizatora;
- po zakończeniu świadczenia usług związanych z przetwarzaniem — trwale usunąć dane osobowe Gości, zgodnie z zasadami opisanymi w Regulaminie § 3 i § 7, chyba że prawo Unii lub prawo polskie nakazuje przechowywanie danych osobowych;
- udostępnić Administratorowi informacje niezbędne do wykazania spełnienia obowiązków określonych w niniejszej Umowie oraz umożliwić przeprowadzenie audytu, w tym inspekcji, w rozsądnym zakresie i formie (w szczególności zdalnie, na podstawie dokumentacji), po uprzednim uzgodnieniu terminu.
§ 5. Dalsze powierzenie (subprocesorzy)
- Administrator udziela Podmiotowi przetwarzającemu ogólnej zgody na korzystanie z dalszych podmiotów przetwarzających (subprocesorów) w zakresie niezbędnym do świadczenia usługi, wymienionych w Polityce Prywatności § 3 (w szczególności dostawca przechowywania plików Cloudflare oraz dostawca poczty SMTP).
- Podmiot przetwarzający informuje Administratora o planowanych zmianach w zakresie dodania lub zastąpienia subprocesorów za pośrednictwem aktualizacji niniejszej Umowy (nowa wersja dokumentu — patrz § 7) i Regulaminu, dając Administratorowi możliwość zgłoszenia sprzeciwu na adres biuro@eventegro.com.
- Podmiot przetwarzający zapewnia, że każdy subprocesor jest związany obowiązkami ochrony danych analogicznymi do określonych w niniejszej Umowie.
§ 6. Odpowiedzialność
Zasady odpowiedzialności Podmiotu przetwarzającego wobec Administratora określa Regulamin § 10, z zastrzeżeniem bezwzględnie obowiązujących przepisów RODO dotyczących odpowiedzialności administratorów i podmiotów przetwarzających.
§ 7. Zmiany Umowy i wersjonowanie
Każda zmiana treści niniejszej Umowy DPA — w tym zmiana listy subprocesorów lub środków bezpieczeństwa — tworzy nową, odrębną i trwale zarchiwizowaną wersję dokumentu, dostępną pod indywidualnym adresem, analogicznie do wersjonowania Regulaminu (Regulamin § 3 ust. 3, § 12 ust. 3). Zmiana nie działa wstecz wobec Wydarzeń utworzonych przed jej wejściem w życie.