UMOWA POWIERZENIA PRZETWARZANIA DANYCH OSOBOWYCH
INNOVATEAD
Data wejścia w życie: [●]
Wersja: 1.0
Status: wersja robocza do weryfikacji prawnej
zawarta pomiędzy:
[pełna nazwa Klienta B2B], z siedzibą w [●], NIP: [●], REGON/KRS: [●], reprezentowaną przez [●],
dalej jako: „Administrator” albo „Klient”,
a
[pełna nazwa działalności gospodarczej / spółki prowadzącej InnovateAd], NIP: [●], REGON/KRS: [●], adres: [●], e-mail: kontakt@innovatead.pl,
dalej jako: „Podmiot przetwarzający”, „Procesor” albo „InnovateAd”,
łącznie dalej jako: „Strony”.
§1. Cel i charakter umowy
- Niniejsza Umowa określa zasady powierzenia przetwarzania danych osobowych przez Administratora Podmiotowi przetwarzającemu w związku z korzystaniem przez Administratora z platformy InnovateAd.
- Platforma InnovateAd jest internetową platformą SaaS przeznaczoną dla klientów biznesowych, w szczególności domów mediowych, agencji reklamowych, agencji marketingowych, zespołów marketingu i media plannerów.
- Platforma umożliwia w szczególności:
- dostęp do bazy wydawców i formatów reklamowych,
- przeglądanie, filtrowanie i porównywanie specyfikacji reklamowych,
- tworzenie propozycji i zestawień,
- generowanie dokumentów PDF,
- dodawanie komentarzy do specyfikacji,
- korzystanie z workspace’ów, jeżeli funkcja jest dostępna,
- korzystanie z dashboardu i statystyk,
- zarządzanie kontami użytkowników organizacji.
- Niniejsza Umowa stanowi załącznik do umowy głównej dotyczącej korzystania z platformy InnovateAd, w szczególności do Regulaminu Platformy InnovateAd, Formularza Zamówienia, oferty, zamówienia lub innego dokumentu określającego zasady korzystania z Platformy.
- Podmiot przetwarzający przetwarza dane osobowe wyłącznie w zakresie niezbędnym do świadczenia usług na rzecz Administratora oraz zgodnie z niniejszą Umową, umową główną i udokumentowanymi poleceniami Administratora.
- W zakresie, w jakim InnovateAd przetwarza dane osobowe na własne cele, w szczególności dane osób kontaktowych Klienta, dane rozliczeniowe, dane fakturowe, dane marketingowe B2B, dane bezpieczeństwa lub dane dochodzenia roszczeń, InnovateAd działa jako odrębny administrator danych. Takie przetwarzanie jest opisane w Polityce prywatności InnovateAd i nie jest objęte niniejszą Umową, chyba że Strony wyraźnie ustalą inaczej.
§2. Definicje
- RODO — Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679.
- Platforma / InnovateAd — platforma internetowa SaaS dostępna pod adresem innovatead.pl, app.innovatead.pl lub innymi adresami wskazanymi przez Podmiot przetwarzający.
- Administrator — Klient, który decyduje o celach i sposobach przetwarzania danych osobowych objętych niniejszą Umową.
- Podmiot przetwarzający / Procesor — InnovateAd, który przetwarza dane osobowe w imieniu Administratora.
- Użytkownik — osoba fizyczna korzystająca z Platformy w imieniu lub na rzecz Administratora, w szczególności pracownik, współpracownik, media planner, marketing specialist, manager, administrator organizacji lub inna osoba upoważniona przez Administratora.
- Organizacja — konto firmowe Administratora w Platformie.
- Workspace — przestrzeń współpracy dostępna w Platformie, w której Użytkownicy mogą tworzyć, edytować, udostępniać lub przechowywać dane, komentarze, propozycje, PDF-y i inne materiały.
- PDF — dokument generowany w Platformie przez Użytkownika, zawierający wybrane specyfikacje reklamowe, komentarze, dane projektu, dane klienta końcowego lub inne informacje wprowadzone przez Użytkownika.
- Dane powierzone — dane osobowe przetwarzane przez Podmiot przetwarzający w imieniu Administratora w związku ze świadczeniem usług InnovateAd.
- Podprocesor — dalszy podmiot przetwarzający, z którego korzysta Podmiot przetwarzający przy świadczeniu usług na rzecz Administratora.
- Umowa główna — Regulamin Platformy InnovateAd, Formularz Zamówienia, oferta, umowa subskrypcyjna lub inny dokument regulujący korzystanie z Platformy przez Administratora.
§3. Przedmiot powierzenia
- Administrator powierza Podmiotowi przetwarzającemu przetwarzanie Danych powierzonych w zakresie niezbędnym do świadczenia usług platformy InnovateAd.
- Powierzenie obejmuje w szczególności:
- obsługę kont Użytkowników Administratora,
- obsługę organizacji Administratora w Platformie,
- obsługę ról i uprawnień,
- przechowywanie i wyświetlanie danych wprowadzonych przez Administratora lub Użytkowników,
- obsługę workspace’ów,
- generowanie, przechowywanie i udostępnianie PDF-ów,
- obsługę komentarzy, projektów, propozycji i zestawień,
- obsługę dashboardu i statystyk organizacji,
- obsługę zgłoszeń technicznych,
- diagnostykę błędów,
- zapewnienie bezpieczeństwa Platformy,
- tworzenie kopii zapasowych,
- monitorowanie działania Platformy,
- wykonywanie innych czynności technicznych niezbędnych do działania Platformy.
- Podmiot przetwarzający nie jest uprawniony do przetwarzania Danych powierzonych w celach własnych, chyba że:
- przetwarzanie jest wymagane przez prawo,
- Administrator wydał odpowiednie udokumentowane polecenie,
- dane zostały wcześniej skutecznie zanonimizowane,
- dane są przetwarzane w zakresie, w którym InnovateAd działa jako odrębny administrator danych, zgodnie z Polityką prywatności.
§4. Czas trwania powierzenia
- Powierzenie trwa przez okres obowiązywania Umowy głównej.
- Po zakończeniu Umowy głównej Podmiot przetwarzający usunie lub zwróci Dane powierzone zgodnie z §17 niniejszej Umowy, chyba że dalsze przechowywanie jest wymagane przez przepisy prawa lub niezbędne do dochodzenia, ustalenia albo obrony roszczeń.
- Dane znajdujące się w kopiach zapasowych mogą być usuwane zgodnie z cyklem retencji backupów stosowanym przez Podmiot przetwarzający, z zastrzeżeniem że po zakończeniu Umowy nie będą aktywnie przetwarzane w innych celach niż bezpieczeństwo, odtworzenie systemu, obowiązki prawne lub roszczenia.
§5. Charakter i cel przetwarzania
- Charakter przetwarzania obejmuje zautomatyzowane przetwarzanie danych w systemie informatycznym typu SaaS.
- Czynności przetwarzania mogą obejmować w szczególności:
- zbieranie,
- utrwalanie,
- organizowanie,
- porządkowanie,
- przechowywanie,
- adaptowanie lub modyfikowanie,
- pobieranie,
- przeglądanie,
- wykorzystywanie,
- ujawnianie przez przesłanie lub udostępnienie uprawnionym Użytkownikom,
- dopasowywanie lub łączenie,
- ograniczanie,
- usuwanie lub niszczenie,
- wykonywanie kopii zapasowych.
- Celem przetwarzania jest:
- świadczenie usługi InnovateAd na rzecz Administratora,
- umożliwienie Użytkownikom korzystania z Platformy,
- obsługa kont i uprawnień,
- obsługa workspace’ów,
- generowanie PDF-ów i propozycji,
- przechowywanie danych projektów i komentarzy,
- obsługa dashboardu i statystyk organizacji,
- zapewnienie bezpieczeństwa Platformy,
- diagnostyka błędów,
- wsparcie techniczne,
- utrzymanie i rozwój Platformy w zakresie niezbędnym do świadczenia usługi,
- wykonanie obowiązków wynikających z Umowy głównej i niniejszej Umowy.
§6. Kategorie osób, których dane dotyczą
Powierzenie może obejmować dane dotyczące następujących kategorii osób:
- Użytkowników Platformy działających w imieniu lub na rzecz Administratora;
- administratorów organizacji Administratora;
- pracowników i współpracowników Administratora zaproszonych do Platformy;
- osób zaproszonych do workspace’ów;
- osób kontaktowych po stronie Administratora, jeżeli ich dane są przetwarzane w Platformie jako dane powierzone;
- klientów końcowych Administratora, jeżeli ich dane zostaną wprowadzone przez Administratora lub Użytkowników do Platformy, np. w nazwach projektów, kampanii, komentarzach, PDF-ach lub workspace’ach;
- osób wskazanych w materiałach, komentarzach, dokumentach, plikach lub projektach utworzonych przez Administratora;
- innych osób, których dane Administrator lub Użytkownicy wprowadzą do Platformy.
§7. Kategorie danych osobowych
- Powierzenie może obejmować następujące kategorie danych:
1. Dane Użytkowników Platformy
- imię i nazwisko,
- adres e-mail,
- numer telefonu, jeżeli został podany,
- nazwa organizacji,
- stanowisko lub rola,
- identyfikator konta,
- dane logowania,
- hash hasła, jeżeli hasło jest obsługiwane przez Platformę,
- dane z dostawcy tożsamości, np. Microsoft Entra ID External,
- role i uprawnienia,
- historia logowania,
- adres IP,
- dane przeglądarki i urządzenia,
- aktywność w Platformie,
- informacje o działaniach wykonanych w Platformie,
- dane techniczne i diagnostyczne.
2. Dane projektów, PDF-ów, workspace’ów i propozycji
- nazwy projektów,
- nazwy kampanii,
- nazwy klientów końcowych,
- komentarze Użytkowników,
- informacje o wybranych formatach reklamowych,
- informacje o osobach tworzących lub edytujących dokumenty,
- daty utworzenia i modyfikacji,
- nazwy plików,
- treści dodane do PDF-ów,
- dane udostępnione w workspace’ach,
- historia zmian, jeżeli funkcja jest dostępna,
- inne informacje wprowadzone przez Administratora lub Użytkowników.
- treść wiadomości wymienianych w czacie workspace’u, wraz z identyfikatorem nadawcy i znacznikiem czasu.
3. Dane kontaktowe i organizacyjne wprowadzone przez Administratora
- imię i nazwisko,
- służbowy adres e-mail,
- służbowy numer telefonu,
- stanowisko,
- nazwa firmy,
- rola w projekcie,
- przypisanie do organizacji, projektu lub workspace’u.
4. Dane techniczne i bezpieczeństwa
- adres IP,
- user-agent,
- dane urządzenia i przeglądarki,
- identyfikatory sesji,
- logi logowania,
- logi aktywności,
- logi błędów,
- metryki techniczne,
- informacje o zdarzeniach bezpieczeństwa,
- informacje diagnostyczne.
- Administrator zobowiązuje się nie wprowadzać do Platformy szczególnych kategorii danych osobowych, o których mowa w art. 9 RODO, danych dotyczących wyroków skazujących i naruszeń prawa, danych dokumentów tożsamości, danych finansowych osób fizycznych, danych medycznych ani innych danych wysokiego ryzyka, chyba że Strony wyraźnie uzgodnią inaczej na piśmie i wdrożą adekwatne zabezpieczenia.
- Podmiot przetwarzający nie weryfikuje aktywnie wszystkich danych wprowadzanych przez Administratora lub Użytkowników do Platformy. Administrator odpowiada za zgodność zakresu powierzonych danych z prawem, zasadą minimalizacji danych i celem korzystania z Platformy.
§8. Obowiązki Administratora
Administrator zobowiązuje się:
- przetwarzać dane osobowe zgodnie z prawem;
- posiadać właściwą podstawę prawną do przetwarzania danych i powierzenia ich Podmiotowi przetwarzającemu;
- spełnić obowiązki informacyjne wobec osób, których dane dotyczą, jeżeli jest to wymagane;
- powierzać wyłącznie dane adekwatne, stosowne i ograniczone do tego, co niezbędne do korzystania z Platformy;
- nie wprowadzać do Platformy danych zakazanych niniejszą Umową lub Regulaminem;
- zapewnić, aby Użytkownicy korzystali z Platformy zgodnie z prawem, Regulaminem i niniejszą Umową;
- nadawać dostęp do Platformy wyłącznie osobom uprawnionym;
- zgłaszać Podmiotowi przetwarzającemu konieczność odebrania dostępu osobom, które nie powinny już korzystać z Platformy;
- utrzymywać aktualność listy Użytkowników przez zgłaszanie zmian Podmiotowi przetwarzającemu;
- chronić dane dostępowe do kont;
- zgłaszać Podmiotowi przetwarzającemu incydenty, błędy lub podejrzenia naruszeń dotyczące Platformy;
- wydawać Podmiotowi przetwarzającemu polecenia zgodne z prawem i Umową główną.
- Platforma nie udostępnia Administratorowi samodzielnego panelu zarządzania kontami Użytkowników, z wyjątkiem kont typu Workspace tworzonych wewnątrz workspace’u. Obowiązki, o których mowa w ust. 1 tiret ósme i dziewiąte, Administrator wykonuje przez zgłoszenie dyspozycji Podmiotowi przetwarzającemu. Podmiot przetwarzający realizuje dyspozycję niezwłocznie, nie później niż w ciągu 1 dnia roboczego od jej otrzymania, a dyspozycję oznaczoną jako pilna, w szczególności dotyczącą podejrzenia nieuprawnionego dostępu — bez zbędnej zwłoki.
§9. Obowiązki Podmiotu przetwarzającego
Podmiot przetwarzający zobowiązuje się:
- przetwarzać Dane powierzone wyłącznie na udokumentowane polecenie Administratora, chyba że obowiązek przetwarzania wynika z prawa Unii Europejskiej lub prawa państwa członkowskiego;
- niezwłocznie poinformować Administratora, jeżeli zdaniem Podmiotu przetwarzającego polecenie narusza RODO lub inne przepisy o ochronie danych;
- zapewnić, aby osoby upoważnione do przetwarzania Danych powierzonych zobowiązały się do zachowania poufności albo podlegały odpowiedniemu ustawowemu obowiązkowi poufności;
- stosować odpowiednie środki techniczne i organizacyjne określone w niniejszej Umowie;
- pomagać Administratorowi w realizacji praw osób, których dane dotyczą, w zakresie możliwym i adekwatnym do charakteru usługi;
- pomagać Administratorowi w realizacji obowiązków związanych z bezpieczeństwem danych, naruszeniami ochrony danych, oceną skutków dla ochrony danych i uprzednimi konsultacjami, w zakresie wymaganym przez RODO i adekwatnym do charakteru przetwarzania;
- udostępniać Administratorowi informacje niezbędne do wykazania spełnienia obowiązków wynikających z art. 28 RODO;
- umożliwić audyt na zasadach określonych w niniejszej Umowie;
- po zakończeniu świadczenia usług usunąć lub zwrócić Dane powierzone zgodnie z §17;
- korzystać z Podprocesorów wyłącznie na zasadach określonych w niniejszej Umowie;
- prowadzić odpowiednią dokumentację przetwarzania, jeżeli jest to wymagane przez przepisy prawa.
§10. Udokumentowane polecenia Administratora
- Administrator wydaje polecenia dotyczące przetwarzania Danych powierzonych poprzez:
- korzystanie z funkcji Platformy,
- konfigurację kont, organizacji i workspace’ów,
- działania Użytkowników w Platformie,
- zgłoszenia techniczne,
- Formularz Zamówienia,
- Umowę główną,
- niniejszą Umowę,
- pisemne lub e-mailowe instrukcje przekazane Podmiotowi przetwarzającemu.
- Podmiot przetwarzający nie ma obowiązku wykonywania poleceń:
- sprzecznych z prawem,
- sprzecznych z Umową główną,
- technicznie niemożliwych,
- zagrażających bezpieczeństwu Platformy,
- naruszających prawa innych klientów lub osób trzecich.
- Jeżeli wykonanie dodatkowego polecenia Administratora wymaga ponadstandardowych działań technicznych, organizacyjnych lub prawnych, Strony mogą uzgodnić odrębne warunki, termin i wynagrodzenie.
§11. Środki bezpieczeństwa
- Podmiot przetwarzający stosuje środki techniczne i organizacyjne adekwatne do charakteru, zakresu, kontekstu i celu przetwarzania oraz ryzyka naruszenia praw lub wolności osób fizycznych.
- Środki bezpieczeństwa mogą obejmować w szczególności:
1. Kontrola dostępu
- indywidualne konta Użytkowników,
- role i uprawnienia,
- ograniczenie dostępu administratorów InnovateAd,
- zasada minimalnego dostępu,
- możliwość dezaktywacji kont,
- kontrola dostępu do środowisk technicznych,
- ochronę logowania administratorów: limit prób liczony na konto, jedna aktywna sesja i powiadomienie o logowaniu z nowego adresu sieciowego. Uwierzytelnianie wieloskładnikowe (2FA) nie jest obecnie stosowane.
2. Bezpieczeństwo transmisji i przechowywania
- szyfrowanie transmisji za pomocą HTTPS/TLS,
- zabezpieczenia infrastruktury chmurowej,
- szyfrowanie danych w usługach chmurowych, jeżeli jest dostępne w ramach wybranych usług,
- stosowanie bezpiecznych mechanizmów przechowywania haseł, w szczególności hashowanie haseł, jeżeli Platforma przechowuje hasła,
- ochrona sekretów, kluczy i konfiguracji.
3. Separacja danych
- logiczna separacja danych klientów,
- ograniczenie dostępu Użytkowników do danych właściwej organizacji,
- mechanizmy autoryzacji dostępu do workspace’ów,
- kontrola dostępu do PDF-ów i plików.
4. Monitoring i logowanie
- logi logowania,
- logi techniczne,
- logi bezpieczeństwa,
- monitoring błędów,
- monitoring dostępności,
- analiza nietypowych zdarzeń,
- alerty techniczne, jeżeli są skonfigurowane.
5. Kopie zapasowe i ciągłość działania
- backupy bazy danych,
- backupy lub redundancja wybranych elementów infrastruktury, jeżeli są dostępne,
- procedury odtwarzania,
- retencja kopii zapasowych zgodnie z polityką Operatora.
6. Organizacja bezpieczeństwa
- ograniczenie liczby osób z dostępem administracyjnym,
- zobowiązanie osób upoważnionych do poufności,
- procedura obsługi incydentów,
- procedura realizacji praw osób,
- okresowy przegląd dostępów,
- stosowanie aktualizacji i poprawek bezpieczeństwa,
- dokumentowanie istotnych incydentów.
- Szczegółowy opis środków technicznych i organizacyjnych może stanowić Załącznik nr 2 do niniejszej Umowy.
- Podmiot przetwarzający może zmieniać stosowane środki bezpieczeństwa, jeżeli zmiana nie obniża ogólnego poziomu ochrony Danych powierzonych.
§12. Podprocesorzy
- Administrator wyraża ogólną zgodę na korzystanie przez Podmiot przetwarzający z Podprocesorów w zakresie niezbędnym do świadczenia usług InnovateAd.
- Lista Podprocesorów może być udostępniona Administratorowi na żądanie lub opublikowana pod adresem:
https://innovatead.pl/podprocesorzy
- Na dzień zawarcia niniejszej Umowy lista Podprocesorów obejmuje:
- Microsoft Ireland Operations Ltd. / Microsoft Corporation — Microsoft Azure (App Service, Database for PostgreSQL, Blob Storage, Key Vault, SignalR Service, Application Insights, Log Analytics, Static Web Apps) oraz Microsoft Entra External ID; lokalizacja: Poland Central dla warstwy serwerowej, West Europe dla aplikacji frontendowych,
- Sendinblue SAS (Brevo) — poczta transakcyjna; lokalizacja: Unia Europejska,
- podmiot świadczący obsługę księgową i dostawca systemu fakturowania — w zakresie danych rozliczeniowych; lokalizacja: Polska.
| Podprocesor | Obszar usługi | Zakres danych | Lokalizacja / region | Status |
|---|---|---|---|---|
| Microsoft Ireland Operations Ltd. / Microsoft Corporation — Azure App Service | hosting backendu API | żądania API, dane sesji, dane techniczne | Poland Central | aktywny |
| Microsoft Ireland Operations Ltd. / Microsoft Corporation — Azure Database for PostgreSQL | baza danych | dane kont, organizacji, workspace’ów, specyfikacji, komentarzy, wiadomości czatu | Poland Central (kopie geo-redundantne w regionie sparowanym, UE) | aktywny |
| Microsoft Ireland Operations Ltd. / Microsoft Corporation — Azure Blob Storage | przechowywanie plików | pliki użytkowników, pliki workspace’ów, obrazy bloga | Poland Central | aktywny |
| Microsoft Ireland Operations Ltd. / Microsoft Corporation — Azure Key Vault | magazyn sekretów | poświadczenia techniczne, bez danych osobowych | Poland Central | aktywny |
| Microsoft Ireland Operations Ltd. / Microsoft Corporation — Azure SignalR Service | komunikacja czasu rzeczywistego | identyfikatory połączeń, powiadomienia, wiadomości czatu w tranzycie | Poland Central | aktywny |
| Microsoft Ireland Operations Ltd. / Microsoft Corporation — Application Insights, Log Analytics | monitoring, logi, analityka produktowa | logi techniczne, metryki, zdarzenia produktowe z identyfikatorem użytkownika | Poland Central | aktywny |
| Microsoft Ireland Operations Ltd. / Microsoft Corporation — Azure Static Web Apps | hosting aplikacji frontendowych | brak trwałego przechowywania danych osobowych; logi dostępowe | West Europe (+ globalna sieć CDN dla plików statycznych) | aktywny |
| Microsoft Ireland Operations Ltd. / Microsoft Corporation — Microsoft Entra External ID | uwierzytelnianie i tożsamość | adresy e-mail, identyfikatory użytkowników, zdarzenia logowania | Unia Europejska | aktywny |
| Sendinblue SAS (Brevo) | poczta transakcyjna | adresy e-mail, treść wiadomości systemowych i zgłoszeń z formularza kontaktowego | Francja / Unia Europejska | aktywny |
| [nazwa dostawcy systemu fakturowania] | fakturowanie i rozliczenia | dane fakturowe, dane firmy, historia płatności | [do uzupełnienia] | aktywny — dane do uzupełnienia |
| [nazwa biura rachunkowego] | obsługa księgowa | dane fakturowe, dane klientów B2B | Polska | aktywny — dane do uzupełnienia |
- Podmiot przetwarzający zapewni, aby Podprocesorzy byli zobowiązani do ochrony danych w zakresie nie mniejszym niż wynikający z niniejszej Umowy i art. 28 RODO.
- Podmiot przetwarzający nie korzysta z podprocesorów w zakresie analityki internetowej, zarządzania zgodami cookies, systemów CRM ani narzędzi AI. Wdrożenie któregokolwiek z nich nastąpi w trybie zgłoszenia zmiany Podprocesora, opisanym w dalszych postanowieniach niniejszego paragrafu.
- Podmiot przetwarzający ponosi wobec Administratora odpowiedzialność za działania i zaniechania Podprocesorów w zakresie, w jakim Podprocesorzy przetwarzają Dane powierzone w imieniu Podmiotu przetwarzającego.
- Podmiot przetwarzający poinformuje Administratora o planowanym dodaniu lub zastąpieniu Podprocesora poprzez:
- aktualizację Listy Podprocesorów,
- wiadomość e-mail,
- komunikat w Platformie,
- inny uzgodniony kanał komunikacji.
- Administrator może zgłosić uzasadniony sprzeciw wobec nowego Podprocesora w terminie 14 dni od otrzymania informacji o planowanej zmianie.
- Sprzeciw powinien zawierać uzasadnienie, w szczególności wskazanie ryzyka dla ochrony Danych powierzonych.
- Jeżeli Strony nie uzgodnią rozwiązania po zgłoszeniu sprzeciwu, Administrator może wypowiedzieć Umowę główną w zakresie usług, których dotyczy dany Podprocesor, ze skutkiem na koniec aktualnego Okresu Rozliczeniowego, chyba że Strony ustalą inaczej.
§13. Lokalizacja danych i transfer poza EOG
- Dane powierzone przetwarzane są w Unii Europejskiej. Warstwa serwerowa — aplikacja, baza danych i pliki — działa w regionie Microsoft Azure Poland Central; aplikacje frontendowe w regionie West Europe. Kopie zapasowe produkcyjnej bazy danych wykonywane są w trybie geograficznie nadmiarowym, z replikacją do regionu sparowanego z Poland Central w obrębie Unii Europejskiej i okresem przechowywania 35 dni.
- Jeżeli w związku z korzystaniem z Podprocesora lub dostawcy technologicznego miałoby dojść do transferu Danych powierzonych poza Europejski Obszar Gospodarczy, Podmiot przetwarzający zapewni stosowanie odpowiednich mechanizmów prawnych wymaganych przez RODO, w szczególności:
- decyzji stwierdzającej odpowiedni stopień ochrony,
- standardowych klauzul umownych,
- dodatkowych środków zabezpieczających, jeżeli są wymagane,
- innych mechanizmów dopuszczalnych przez przepisy prawa.
- Informacje o lokalizacji danych i transferach mogą być wskazane w Liście Podprocesorów.
§14. Pomoc w realizacji praw osób
- Podmiot przetwarzający pomaga Administratorowi w realizacji żądań osób, których dane dotyczą, w zakresie możliwym przy wykorzystaniu funkcji Platformy i adekwatnym do charakteru przetwarzania.
- Pomoc może obejmować w szczególności:
- wyszukanie danych w Platformie,
- przygotowanie zestawienia danych osoby na wniosek — w trybie obsługi zgłoszenia przez Podmiot przetwarzający, ponieważ Platforma nie udostępnia funkcji samodzielnego eksportu,
- sprostowanie danych,
- usunięcie lub anonimizację danych; usunięcie konta użytkownika realizowane jest jako dezaktywacja z zachowaniem danych przez okres wskazany w polityce retencji, a trwałe usunięcie — na wyraźne żądanie Administratora,
- ograniczenie przetwarzania, jeżeli jest technicznie możliwe,
- udzielenie informacji o zakresie przetwarzania,
- wsparcie w przygotowaniu odpowiedzi dla osoby, której dane dotyczą.
- Jeżeli osoba, której dane dotyczą, zgłosi żądanie bezpośrednio do Podmiotu przetwarzającego, a żądanie dotyczy Danych powierzonych, Podmiot przetwarzający:
- przekaże żądanie Administratorowi,
- poinformuje osobę o konieczności kontaktu z Administratorem,
- albo podejmie inne działanie zgodne z instrukcją Administratora.
- Podmiot przetwarzający nie podejmuje samodzielnej decyzji o realizacji żądania dotyczącego Danych powierzonych, jeżeli decyzję powinien podjąć Administrator.
- Jeżeli obsługa żądania wymaga ponadstandardowego zaangażowania Podmiotu przetwarzającego, Strony mogą uzgodnić odpłatność za takie działania.
§15. Naruszenia ochrony danych
- Podmiot przetwarzający poinformuje Administratora o stwierdzonym naruszeniu ochrony Danych powierzonych bez zbędnej zwłoki, w miarę możliwości nie później niż w ciągu 48 godzin od stwierdzenia naruszenia.
- Zgłoszenie naruszenia będzie zawierać, w miarę możliwości:
- opis charakteru naruszenia,
- datę i godzinę stwierdzenia naruszenia,
- kategorie danych objętych naruszeniem,
- kategorie osób, których dane dotyczą,
- przybliżoną liczbę osób, których dane dotyczą, jeżeli jest możliwa do ustalenia,
- możliwe konsekwencje naruszenia,
- środki podjęte lub proponowane w celu zaradzenia naruszeniu,
- środki ograniczające możliwe negatywne skutki naruszenia,
- dane kontaktowe osoby lub zespołu odpowiedzialnego za obsługę naruszenia.
- Jeżeli w momencie pierwszego zgłoszenia Podmiot przetwarzający nie posiada wszystkich informacji, może przekazywać informacje sukcesywnie, w miarę ich ustalania.
- Podmiot przetwarzający współpracuje z Administratorem w zakresie niezbędnym do oceny naruszenia i wykonania obowiązków Administratora wynikających z RODO.
- Podmiot przetwarzający nie zgłasza naruszenia dotyczącego Danych powierzonych do organu nadzorczego ani osobom, których dane dotyczą, bez instrukcji Administratora, chyba że taki obowiązek wynika bezpośrednio z przepisów prawa.
- Podmiot przetwarzający dokumentuje naruszenia w wewnętrznym rejestrze incydentów i naruszeń.
§16. Audyt i wykazanie zgodności
- Podmiot przetwarzający udostępnia Administratorowi informacje niezbędne do wykazania spełnienia obowiązków wynikających z niniejszej Umowy i art. 28 RODO.
- Audyt może zostać przeprowadzony po wcześniejszym uzgodnieniu terminu, zakresu i sposobu jego realizacji.
- Audyt może mieć formę:
- ankiety bezpieczeństwa,
- przekazania dokumentacji,
- spotkania online,
- przeglądu wybranych procedur,
- przeglądu raportów lub potwierdzeń od dostawców,
- kontroli przeprowadzonej przez Administratora lub audytora upoważnionego przez Administratora.
- Audyt nie może:
- naruszać bezpieczeństwa Platformy,
- naruszać tajemnicy przedsiębiorstwa Podmiotu przetwarzającego,
- prowadzić do ujawnienia danych innych klientów,
- zakłócać ciągłości świadczenia usług,
- obejmować testów penetracyjnych, skanowania, prób przełamania zabezpieczeń lub działań technicznych bez uprzedniej pisemnej zgody Podmiotu przetwarzającego.
- Administrator powinien zgłosić zamiar audytu z wyprzedzeniem co najmniej [30] dni.
- Audyt może być przeprowadzony nie częściej niż raz w roku, chyba że:
- doszło do naruszenia ochrony Danych powierzonych,
- audyt jest wymagany przez organ nadzorczy,
- istnieje uzasadnione podejrzenie istotnego naruszenia niniejszej Umowy,
- Strony uzgodnią inaczej.
- Jeżeli audyt wymaga ponadstandardowego zaangażowania Podmiotu przetwarzającego, Strony mogą uzgodnić odpłatność za takie działania.
- Administrator i audytor są zobowiązani do zachowania poufności informacji uzyskanych podczas audytu.
§17. Usunięcie lub zwrot danych po zakończeniu Umowy
- Po zakończeniu świadczenia usług Podmiot przetwarzający, według wyboru Administratora, usunie albo zwróci Dane powierzone, chyba że dalsze przechowywanie jest wymagane przez przepisy prawa.
- Jeżeli Administrator nie wyda odrębnej instrukcji w terminie 30 dni od zakończenia Umowy głównej, Podmiot przetwarzający może usunąć Dane powierzone zgodnie z własną polityką retencji.
- Platforma nie udostępnia funkcji samodzielnego eksportu całości Danych powierzonych. Zwrot następuje na wniosek Administratora; Podmiot przetwarzający przygotowuje komplet danych w formacie JSON lub ZIP w terminie do 14 dni od otrzymania wniosku. Pojedyncze pliki i dokumenty PDF Administrator może pobrać samodzielnie z poziomu Platformy.
- Podmiot przetwarzający może przechowywać wybrane dane po zakończeniu Umowy w zakresie niezbędnym do:
- wykonania obowiązków prawnych,
- rozliczeń,
- obsługi reklamacji,
- dochodzenia, ustalenia lub obrony roszczeń,
- zapewnienia bezpieczeństwa,
- wykazania zgodności z niniejszą Umową.
- Dane znajdujące się w kopiach zapasowych będą usuwane zgodnie z cyklem retencji backupów. Do czasu ich usunięcia Podmiot przetwarzający zapewni, że dane te nie będą aktywnie przetwarzane w innych celach niż bezpieczeństwo, odtworzenie systemu, obowiązki prawne lub roszczenia.
- Na żądanie Administratora Podmiot przetwarzający może potwierdzić usunięcie Danych powierzonych, chyba że dalsze przechowywanie jest wymagane przez przepisy prawa lub uzasadnione roszczeniami.
§18. Konto prezentacyjne
- Jeżeli Administrator korzysta z konta prezentacyjnego, Strony potwierdzają, że służy ono wyłącznie prezentacji działania Platformy.
- Administrator i Użytkownicy nie powinni wprowadzać na konto prezentacyjne prawdziwych danych osobowych, danych klientów końcowych, danych kampanii ani informacji poufnych.
- Platforma nie usuwa automatycznie danych wprowadzonych na konto prezentacyjne — nie działa żaden mechanizm cyklicznego resetu. Dane pozostają do czasu usunięcia konta przez Podmiot przetwarzający.
- Jeżeli mimo powyższego Administrator lub Użytkownik wprowadzi na konto prezentacyjne dane osobowe, Administrator odpowiada za posiadanie właściwej podstawy prawnej i spełnienie obowiązków wynikających z RODO, a Podmiot przetwarzający przetwarza je na zasadach niniejszej Umowy.
§19. Narzędzia AI i automatyzacja
- Podmiot przetwarzający nie będzie przekazywać Danych powierzonych do narzędzi AI przetwarzających dane poza standardową infrastrukturą Platformy, chyba że:
- takie narzędzie zostało wskazane na Liście Podprocesorów,
- przetwarzanie jest niezbędne do świadczenia funkcji zamówionej przez Administratora,
- Administrator wyraził zgodę lub zaakceptował warunki obejmujące takie przetwarzanie,
- narzędzie spełnia wymogi bezpieczeństwa i ochrony danych.
- Narzędzia AI mogą być wykorzystywane do przetwarzania publicznie dostępnych danych o wydawcach i formatach reklamowych, o ile nie obejmuje to Danych powierzonych Administratora.
- Jeżeli funkcje AI będą wykorzystywane do analizy danych Administratora, Strony mogą uzgodnić dodatkowe warunki, w szczególności zakres danych, cel przetwarzania, dostawców, lokalizację danych i zasady retencji.
- Dane powierzone nie powinny być wykorzystywane do trenowania modeli AI dostawców zewnętrznych, chyba że Administrator wyrazi na to wyraźną zgodę.
§20. Poufność
- Podmiot przetwarzający zobowiązuje się zachować w poufności Dane powierzone oraz informacje poufne Administratora.
- Dostęp do Danych powierzonych mogą mieć wyłącznie osoby upoważnione przez Podmiot przetwarzający, Podprocesorzy oraz inne podmioty, którym dostęp jest niezbędny do świadczenia usług i które są związane obowiązkiem poufności lub równoważnym obowiązkiem prawnym.
- Obowiązek poufności obowiązuje przez czas trwania Umowy oraz po jej zakończeniu.
- Obowiązek poufności nie dotyczy informacji:
- publicznie dostępnych bez naruszenia Umowy,
- znanych Podmiotowi przetwarzającemu przed ich ujawnieniem,
- uzyskanych zgodnie z prawem od osoby trzeciej,
- których ujawnienie jest wymagane przez przepisy prawa, sąd lub organ publiczny.
§21. Odpowiedzialność
- Podmiot przetwarzający odpowiada za szkody spowodowane przetwarzaniem Danych powierzonych, jeżeli nie dopełnił obowiązków nałożonych bezpośrednio na podmiot przetwarzający przez RODO lub działał poza zgodnymi z prawem poleceniami Administratora albo wbrew takim poleceniom.
- Administrator odpowiada za zgodność z prawem przetwarzania danych, podstawy prawne przetwarzania, obowiązki informacyjne, treść danych wprowadzonych do Platformy oraz polecenia wydane Podmiotowi przetwarzającemu.
- Odpowiedzialność Stron z tytułu niniejszej Umowy podlega ograniczeniom odpowiedzialności określonym w Umowie głównej, o ile takie ograniczenia są dopuszczalne na podstawie bezwzględnie obowiązujących przepisów prawa.
- Żadne postanowienie niniejszej Umowy nie ogranicza odpowiedzialności Strony w zakresie, w jakim ograniczenie byłoby niedopuszczalne na podstawie RODO lub innych bezwzględnie obowiązujących przepisów prawa.
§22. Zmiany Umowy
- Podmiot przetwarzający może zaproponować zmianę niniejszej Umowy w przypadku:
- zmiany przepisów prawa,
- zmiany Platformy,
- zmiany Podprocesorów,
- zmiany środków bezpieczeństwa,
- zmiany modelu świadczenia usług,
- potrzeby doprecyzowania postanowień.
- O zmianie Umowy Podmiot przetwarzający poinformuje Administratora e-mailowo, przez Platformę lub w inny uzgodniony sposób.
- Jeżeli Administrator nie akceptuje zmiany, może wypowiedzieć Umowę główną w zakresie i terminie określonym w Umowie głównej lub informacji o zmianie.
- Korzystanie z Platformy po wejściu zmian w życie oznacza akceptację zmienionej Umowy, chyba że Strony uzgodniły inny sposób akceptacji.
§23. Pierwszeństwo dokumentów
- W przypadku sprzeczności pomiędzy niniejszą Umową a Umową główną w zakresie ochrony danych osobowych pierwszeństwo ma niniejsza Umowa.
- W pozostałym zakresie pierwszeństwo mają postanowienia Umowy głównej, Formularza Zamówienia lub indywidualnych ustaleń Stron.
- Jeżeli Strony zawrą odrębną, indywidualnie negocjowaną umowę powierzenia danych, taka umowa ma pierwszeństwo przed niniejszą Umową w zakresie wyraźnie uzgodnionym przez Strony.
§24. Prawo właściwe i sąd
- Niniejsza Umowa podlega prawu polskiemu oraz RODO.
- Spory wynikające z niniejszej Umowy Strony będą starały się rozwiązywać polubownie.
- Jeżeli sporu nie uda się rozwiązać polubownie, właściwy będzie sąd określony w Umowie głównej, a w braku takiego postanowienia — sąd właściwy dla siedziby Podmiotu przetwarzającego, chyba że bezwzględnie obowiązujące przepisy prawa stanowią inaczej.
§25. Postanowienia końcowe
- Niniejsza Umowa wchodzi w życie z dniem [●].
- Umowa może zostać zaakceptowana:
- pisemnie,
- elektronicznie,
- przez akceptację Regulaminu Platformy,
- przez akceptację Formularza Zamówienia,
- przez rozpoczęcie korzystania z Platformy po udostępnieniu Umowy,
- w inny sposób uzgodniony przez Strony.
- Aktualna wersja Umowy może być dostępna pod adresem:
https://innovatead.pl/dpa
- Archiwalne wersje Umowy mogą być udostępniane Administratorowi na żądanie, o ile są dostępne.
ZAŁĄCZNIK NR 1
OPIS PRZETWARZANIA
1. Przedmiot przetwarzania
Świadczenie usług platformy InnovateAd na rzecz Administratora, w szczególności obsługa kont użytkowników, organizacji, workspace’ów, PDF-ów, projektów, komentarzy, dashboardu, statystyk, wsparcia technicznego, bezpieczeństwa i utrzymania Platformy.
2. Czas trwania przetwarzania
Przez okres obowiązywania Umowy głównej oraz po jej zakończeniu przez okres niezbędny do usunięcia, zwrotu, backupu, rozliczeń, obowiązków prawnych, bezpieczeństwa lub dochodzenia i obrony roszczeń.
3. Charakter przetwarzania
Zautomatyzowane przetwarzanie w systemie informatycznym SaaS, obejmujące przechowywanie, wyświetlanie, organizowanie, udostępnianie uprawnionym Użytkownikom, generowanie PDF-ów, tworzenie kopii zapasowych, monitorowanie, diagnostykę, eksport i usuwanie danych.
4. Cel przetwarzania
Świadczenie usługi InnovateAd, obsługa kont, organizacji i workspace’ów, generowanie PDF-ów, przechowywanie projektów i komentarzy, obsługa dashboardu, zapewnienie bezpieczeństwa, diagnostyka błędów, wsparcie techniczne i wykonanie Umowy głównej.
5. Kategorie osób
- Użytkownicy Platformy;
- administratorzy organizacji;
- pracownicy i współpracownicy Administratora;
- osoby zaproszone do workspace’ów;
- osoby kontaktowe Administratora;
- klienci końcowi Administratora, jeżeli ich dane zostaną wprowadzone do Platformy;
- osoby wskazane w komentarzach, projektach, PDF-ach, plikach lub workspace’ach;
- inne osoby, których dane Administrator wprowadzi do Platformy.
6. Kategorie danych
- Dane identyfikacyjne;
- dane kontaktowe;
- dane konta użytkownika;
- dane ról i uprawnień;
- dane logowania;
- dane aktywności w Platformie;
- dane projektów, kampanii, PDF-ów i workspace’ów;
- komentarze i notatki;
- dane techniczne;
- logi bezpieczeństwa;
- dane diagnostyczne;
- inne dane wprowadzone przez Administratora lub Użytkowników.
7. Szczególne kategorie danych
Przetwarzanie szczególnych kategorii danych osobowych nie jest przewidziane i jest zakazane, chyba że Strony wyraźnie uzgodnią inaczej na piśmie.
ZAŁĄCZNIK NR 2
ŚRODKI TECHNICZNE I ORGANIZACYJNE
Podmiot przetwarzający stosuje w szczególności następujące środki bezpieczeństwa:
- szyfrowanie transmisji HTTPS/TLS;
- kontrolę dostępu do Platformy;
- indywidualne konta Użytkowników;
- role i uprawnienia;
- separację danych klientów na poziomie logicznym;
- ograniczenie dostępu administracyjnego;
- ochronę logowania administratorów: limit prób na konto, jedną aktywną sesję i powiadomienie o logowaniu z nowego adresu; 2FA nie jest obecnie stosowane;
- logi logowania i aktywności;
- monitoring błędów i dostępności;
- backupy bazy danych;
- zabezpieczenie plików w storage;
- zarządzanie sekretami i konfiguracją;
- ograniczenie dostępu do środowiska produkcyjnego;
- aktualizacje i poprawki bezpieczeństwa;
- procedurę obsługi incydentów;
- procedurę realizacji praw osób;
- okresowy przegląd dostępów;
- zobowiązanie osób upoważnionych do poufności;
- korzystanie z Podprocesorów zapewniających odpowiedni poziom bezpieczeństwa;
- dokumentowanie istotnych incydentów i działań naprawczych.
ZAŁĄCZNIK NR 3
LISTA PODPROCESORÓW
Aktualna Lista Podprocesorów jest dostępna pod adresem:
https://innovatead.pl/podprocesorzy
albo może zostać udostępniona Administratorowi na żądanie.
Historia zmian Podprocesorów:
Usunięto z listy pozycje, które nie są wykorzystywane: narzędzie zarządzania zgodami cookies (InnovateAd nie stosuje cookies) oraz narzędzie AI (brak dostawcy AI). Google Workspace wymaga potwierdzenia przed wpisaniem — nie wynika z konfiguracji Platformy.
| Data | Wersja | Opis zmiany |
|---|---|---|
| [●] | 1.0 | Pierwsza wersja listy Podprocesorów |