Umowa powierzenia przetwarzania danych

UMOWA POWIERZENIA PRZETWARZANIA DANYCH OSOBOWYCH

INNOVATEAD

Data wejścia w życie: [●]
Wersja: 1.0
Status: wersja robocza do weryfikacji prawnej

zawarta pomiędzy:

[pełna nazwa Klienta B2B], z siedzibą w [●], NIP: [●], REGON/KRS: [●], reprezentowaną przez [●],
dalej jako: „Administrator” albo „Klient”,

a

[pełna nazwa działalności gospodarczej / spółki prowadzącej InnovateAd], NIP: [●], REGON/KRS: [●], adres: [●], e-mail: kontakt@innovatead.pl,
dalej jako: „Podmiot przetwarzający”, „Procesor” albo „InnovateAd”,

łącznie dalej jako: „Strony”.

§1. Cel i charakter umowy

  1. Niniejsza Umowa określa zasady powierzenia przetwarzania danych osobowych przez Administratora Podmiotowi przetwarzającemu w związku z korzystaniem przez Administratora z platformy InnovateAd.
  2. Platforma InnovateAd jest internetową platformą SaaS przeznaczoną dla klientów biznesowych, w szczególności domów mediowych, agencji reklamowych, agencji marketingowych, zespołów marketingu i media plannerów.
  3. Platforma umożliwia w szczególności:
    1. dostęp do bazy wydawców i formatów reklamowych,
    2. przeglądanie, filtrowanie i porównywanie specyfikacji reklamowych,
    3. tworzenie propozycji i zestawień,
    4. generowanie dokumentów PDF,
    5. dodawanie komentarzy do specyfikacji,
    6. korzystanie z workspace’ów, jeżeli funkcja jest dostępna,
    7. korzystanie z dashboardu i statystyk,
    8. zarządzanie kontami użytkowników organizacji.
  4. Niniejsza Umowa stanowi załącznik do umowy głównej dotyczącej korzystania z platformy InnovateAd, w szczególności do Regulaminu Platformy InnovateAd, Formularza Zamówienia, oferty, zamówienia lub innego dokumentu określającego zasady korzystania z Platformy.
  5. Podmiot przetwarzający przetwarza dane osobowe wyłącznie w zakresie niezbędnym do świadczenia usług na rzecz Administratora oraz zgodnie z niniejszą Umową, umową główną i udokumentowanymi poleceniami Administratora.
  6. W zakresie, w jakim InnovateAd przetwarza dane osobowe na własne cele, w szczególności dane osób kontaktowych Klienta, dane rozliczeniowe, dane fakturowe, dane marketingowe B2B, dane bezpieczeństwa lub dane dochodzenia roszczeń, InnovateAd działa jako odrębny administrator danych. Takie przetwarzanie jest opisane w Polityce prywatności InnovateAd i nie jest objęte niniejszą Umową, chyba że Strony wyraźnie ustalą inaczej.

§2. Definicje

  1. RODO — Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679.
  2. Platforma / InnovateAd — platforma internetowa SaaS dostępna pod adresem innovatead.pl, app.innovatead.pl lub innymi adresami wskazanymi przez Podmiot przetwarzający.
  3. Administrator — Klient, który decyduje o celach i sposobach przetwarzania danych osobowych objętych niniejszą Umową.
  4. Podmiot przetwarzający / Procesor — InnovateAd, który przetwarza dane osobowe w imieniu Administratora.
  5. Użytkownik — osoba fizyczna korzystająca z Platformy w imieniu lub na rzecz Administratora, w szczególności pracownik, współpracownik, media planner, marketing specialist, manager, administrator organizacji lub inna osoba upoważniona przez Administratora.
  6. Organizacja — konto firmowe Administratora w Platformie.
  7. Workspace — przestrzeń współpracy dostępna w Platformie, w której Użytkownicy mogą tworzyć, edytować, udostępniać lub przechowywać dane, komentarze, propozycje, PDF-y i inne materiały.
  8. PDF — dokument generowany w Platformie przez Użytkownika, zawierający wybrane specyfikacje reklamowe, komentarze, dane projektu, dane klienta końcowego lub inne informacje wprowadzone przez Użytkownika.
  9. Dane powierzone — dane osobowe przetwarzane przez Podmiot przetwarzający w imieniu Administratora w związku ze świadczeniem usług InnovateAd.
  10. Podprocesor — dalszy podmiot przetwarzający, z którego korzysta Podmiot przetwarzający przy świadczeniu usług na rzecz Administratora.
  11. Umowa główna — Regulamin Platformy InnovateAd, Formularz Zamówienia, oferta, umowa subskrypcyjna lub inny dokument regulujący korzystanie z Platformy przez Administratora.

§3. Przedmiot powierzenia

  1. Administrator powierza Podmiotowi przetwarzającemu przetwarzanie Danych powierzonych w zakresie niezbędnym do świadczenia usług platformy InnovateAd.
  2. Powierzenie obejmuje w szczególności:
    1. obsługę kont Użytkowników Administratora,
    2. obsługę organizacji Administratora w Platformie,
    3. obsługę ról i uprawnień,
    4. przechowywanie i wyświetlanie danych wprowadzonych przez Administratora lub Użytkowników,
    5. obsługę workspace’ów,
    6. generowanie, przechowywanie i udostępnianie PDF-ów,
    7. obsługę komentarzy, projektów, propozycji i zestawień,
    8. obsługę dashboardu i statystyk organizacji,
    9. obsługę zgłoszeń technicznych,
    10. diagnostykę błędów,
    11. zapewnienie bezpieczeństwa Platformy,
    12. tworzenie kopii zapasowych,
    13. monitorowanie działania Platformy,
    14. wykonywanie innych czynności technicznych niezbędnych do działania Platformy.
  3. Podmiot przetwarzający nie jest uprawniony do przetwarzania Danych powierzonych w celach własnych, chyba że:
    1. przetwarzanie jest wymagane przez prawo,
    2. Administrator wydał odpowiednie udokumentowane polecenie,
    3. dane zostały wcześniej skutecznie zanonimizowane,
    4. dane są przetwarzane w zakresie, w którym InnovateAd działa jako odrębny administrator danych, zgodnie z Polityką prywatności.

§4. Czas trwania powierzenia

  1. Powierzenie trwa przez okres obowiązywania Umowy głównej.
  2. Po zakończeniu Umowy głównej Podmiot przetwarzający usunie lub zwróci Dane powierzone zgodnie z §17 niniejszej Umowy, chyba że dalsze przechowywanie jest wymagane przez przepisy prawa lub niezbędne do dochodzenia, ustalenia albo obrony roszczeń.
  3. Dane znajdujące się w kopiach zapasowych mogą być usuwane zgodnie z cyklem retencji backupów stosowanym przez Podmiot przetwarzający, z zastrzeżeniem że po zakończeniu Umowy nie będą aktywnie przetwarzane w innych celach niż bezpieczeństwo, odtworzenie systemu, obowiązki prawne lub roszczenia.

§5. Charakter i cel przetwarzania

  1. Charakter przetwarzania obejmuje zautomatyzowane przetwarzanie danych w systemie informatycznym typu SaaS.
  2. Czynności przetwarzania mogą obejmować w szczególności:
    1. zbieranie,
    2. utrwalanie,
    3. organizowanie,
    4. porządkowanie,
    5. przechowywanie,
    6. adaptowanie lub modyfikowanie,
    7. pobieranie,
    8. przeglądanie,
    9. wykorzystywanie,
    10. ujawnianie przez przesłanie lub udostępnienie uprawnionym Użytkownikom,
    11. dopasowywanie lub łączenie,
    12. ograniczanie,
    13. usuwanie lub niszczenie,
    14. wykonywanie kopii zapasowych.
  3. Celem przetwarzania jest:
    1. świadczenie usługi InnovateAd na rzecz Administratora,
    2. umożliwienie Użytkownikom korzystania z Platformy,
    3. obsługa kont i uprawnień,
    4. obsługa workspace’ów,
    5. generowanie PDF-ów i propozycji,
    6. przechowywanie danych projektów i komentarzy,
    7. obsługa dashboardu i statystyk organizacji,
    8. zapewnienie bezpieczeństwa Platformy,
    9. diagnostyka błędów,
    10. wsparcie techniczne,
    11. utrzymanie i rozwój Platformy w zakresie niezbędnym do świadczenia usługi,
    12. wykonanie obowiązków wynikających z Umowy głównej i niniejszej Umowy.

§6. Kategorie osób, których dane dotyczą

Powierzenie może obejmować dane dotyczące następujących kategorii osób:

  1. Użytkowników Platformy działających w imieniu lub na rzecz Administratora;
  2. administratorów organizacji Administratora;
  3. pracowników i współpracowników Administratora zaproszonych do Platformy;
  4. osób zaproszonych do workspace’ów;
  5. osób kontaktowych po stronie Administratora, jeżeli ich dane są przetwarzane w Platformie jako dane powierzone;
  6. klientów końcowych Administratora, jeżeli ich dane zostaną wprowadzone przez Administratora lub Użytkowników do Platformy, np. w nazwach projektów, kampanii, komentarzach, PDF-ach lub workspace’ach;
  7. osób wskazanych w materiałach, komentarzach, dokumentach, plikach lub projektach utworzonych przez Administratora;
  8. innych osób, których dane Administrator lub Użytkownicy wprowadzą do Platformy.

§7. Kategorie danych osobowych

  1. Powierzenie może obejmować następujące kategorie danych:

1. Dane Użytkowników Platformy

  1. imię i nazwisko,
  2. adres e-mail,
  3. numer telefonu, jeżeli został podany,
  4. nazwa organizacji,
  5. stanowisko lub rola,
  6. identyfikator konta,
  7. dane logowania,
  8. hash hasła, jeżeli hasło jest obsługiwane przez Platformę,
  9. dane z dostawcy tożsamości, np. Microsoft Entra ID External,
  10. role i uprawnienia,
  11. historia logowania,
  12. adres IP,
  13. dane przeglądarki i urządzenia,
  14. aktywność w Platformie,
  15. informacje o działaniach wykonanych w Platformie,
  16. dane techniczne i diagnostyczne.

2. Dane projektów, PDF-ów, workspace’ów i propozycji

  1. nazwy projektów,
  2. nazwy kampanii,
  3. nazwy klientów końcowych,
  4. komentarze Użytkowników,
  5. informacje o wybranych formatach reklamowych,
  6. informacje o osobach tworzących lub edytujących dokumenty,
  7. daty utworzenia i modyfikacji,
  8. nazwy plików,
  9. treści dodane do PDF-ów,
  10. dane udostępnione w workspace’ach,
  11. historia zmian, jeżeli funkcja jest dostępna,
  12. inne informacje wprowadzone przez Administratora lub Użytkowników.
    1. treść wiadomości wymienianych w czacie workspace’u, wraz z identyfikatorem nadawcy i znacznikiem czasu.

3. Dane kontaktowe i organizacyjne wprowadzone przez Administratora

  1. imię i nazwisko,
  2. służbowy adres e-mail,
  3. służbowy numer telefonu,
  4. stanowisko,
  5. nazwa firmy,
  6. rola w projekcie,
  7. przypisanie do organizacji, projektu lub workspace’u.

4. Dane techniczne i bezpieczeństwa

  1. adres IP,
  2. user-agent,
  3. dane urządzenia i przeglądarki,
  4. identyfikatory sesji,
  5. logi logowania,
  6. logi aktywności,
  7. logi błędów,
  8. metryki techniczne,
  9. informacje o zdarzeniach bezpieczeństwa,
  10. informacje diagnostyczne.
  11. Administrator zobowiązuje się nie wprowadzać do Platformy szczególnych kategorii danych osobowych, o których mowa w art. 9 RODO, danych dotyczących wyroków skazujących i naruszeń prawa, danych dokumentów tożsamości, danych finansowych osób fizycznych, danych medycznych ani innych danych wysokiego ryzyka, chyba że Strony wyraźnie uzgodnią inaczej na piśmie i wdrożą adekwatne zabezpieczenia.
  12. Podmiot przetwarzający nie weryfikuje aktywnie wszystkich danych wprowadzanych przez Administratora lub Użytkowników do Platformy. Administrator odpowiada za zgodność zakresu powierzonych danych z prawem, zasadą minimalizacji danych i celem korzystania z Platformy.

§8. Obowiązki Administratora

Administrator zobowiązuje się:

  1. przetwarzać dane osobowe zgodnie z prawem;
  2. posiadać właściwą podstawę prawną do przetwarzania danych i powierzenia ich Podmiotowi przetwarzającemu;
  3. spełnić obowiązki informacyjne wobec osób, których dane dotyczą, jeżeli jest to wymagane;
  4. powierzać wyłącznie dane adekwatne, stosowne i ograniczone do tego, co niezbędne do korzystania z Platformy;
  5. nie wprowadzać do Platformy danych zakazanych niniejszą Umową lub Regulaminem;
  6. zapewnić, aby Użytkownicy korzystali z Platformy zgodnie z prawem, Regulaminem i niniejszą Umową;
  7. nadawać dostęp do Platformy wyłącznie osobom uprawnionym;
  8. zgłaszać Podmiotowi przetwarzającemu konieczność odebrania dostępu osobom, które nie powinny już korzystać z Platformy;
  9. utrzymywać aktualność listy Użytkowników przez zgłaszanie zmian Podmiotowi przetwarzającemu;
  10. chronić dane dostępowe do kont;
  11. zgłaszać Podmiotowi przetwarzającemu incydenty, błędy lub podejrzenia naruszeń dotyczące Platformy;
  12. wydawać Podmiotowi przetwarzającemu polecenia zgodne z prawem i Umową główną.
  13. Platforma nie udostępnia Administratorowi samodzielnego panelu zarządzania kontami Użytkowników, z wyjątkiem kont typu Workspace tworzonych wewnątrz workspace’u. Obowiązki, o których mowa w ust. 1 tiret ósme i dziewiąte, Administrator wykonuje przez zgłoszenie dyspozycji Podmiotowi przetwarzającemu. Podmiot przetwarzający realizuje dyspozycję niezwłocznie, nie później niż w ciągu 1 dnia roboczego od jej otrzymania, a dyspozycję oznaczoną jako pilna, w szczególności dotyczącą podejrzenia nieuprawnionego dostępu — bez zbędnej zwłoki.

§9. Obowiązki Podmiotu przetwarzającego

Podmiot przetwarzający zobowiązuje się:

  1. przetwarzać Dane powierzone wyłącznie na udokumentowane polecenie Administratora, chyba że obowiązek przetwarzania wynika z prawa Unii Europejskiej lub prawa państwa członkowskiego;
  2. niezwłocznie poinformować Administratora, jeżeli zdaniem Podmiotu przetwarzającego polecenie narusza RODO lub inne przepisy o ochronie danych;
  3. zapewnić, aby osoby upoważnione do przetwarzania Danych powierzonych zobowiązały się do zachowania poufności albo podlegały odpowiedniemu ustawowemu obowiązkowi poufności;
  4. stosować odpowiednie środki techniczne i organizacyjne określone w niniejszej Umowie;
  5. pomagać Administratorowi w realizacji praw osób, których dane dotyczą, w zakresie możliwym i adekwatnym do charakteru usługi;
  6. pomagać Administratorowi w realizacji obowiązków związanych z bezpieczeństwem danych, naruszeniami ochrony danych, oceną skutków dla ochrony danych i uprzednimi konsultacjami, w zakresie wymaganym przez RODO i adekwatnym do charakteru przetwarzania;
  7. udostępniać Administratorowi informacje niezbędne do wykazania spełnienia obowiązków wynikających z art. 28 RODO;
  8. umożliwić audyt na zasadach określonych w niniejszej Umowie;
  9. po zakończeniu świadczenia usług usunąć lub zwrócić Dane powierzone zgodnie z §17;
  10. korzystać z Podprocesorów wyłącznie na zasadach określonych w niniejszej Umowie;
  11. prowadzić odpowiednią dokumentację przetwarzania, jeżeli jest to wymagane przez przepisy prawa.

§10. Udokumentowane polecenia Administratora

  1. Administrator wydaje polecenia dotyczące przetwarzania Danych powierzonych poprzez:
    1. korzystanie z funkcji Platformy,
    2. konfigurację kont, organizacji i workspace’ów,
    3. działania Użytkowników w Platformie,
    4. zgłoszenia techniczne,
    5. Formularz Zamówienia,
    6. Umowę główną,
    7. niniejszą Umowę,
    8. pisemne lub e-mailowe instrukcje przekazane Podmiotowi przetwarzającemu.
  2. Podmiot przetwarzający nie ma obowiązku wykonywania poleceń:
    1. sprzecznych z prawem,
    2. sprzecznych z Umową główną,
    3. technicznie niemożliwych,
    4. zagrażających bezpieczeństwu Platformy,
    5. naruszających prawa innych klientów lub osób trzecich.
  3. Jeżeli wykonanie dodatkowego polecenia Administratora wymaga ponadstandardowych działań technicznych, organizacyjnych lub prawnych, Strony mogą uzgodnić odrębne warunki, termin i wynagrodzenie.

§11. Środki bezpieczeństwa

  1. Podmiot przetwarzający stosuje środki techniczne i organizacyjne adekwatne do charakteru, zakresu, kontekstu i celu przetwarzania oraz ryzyka naruszenia praw lub wolności osób fizycznych.
  2. Środki bezpieczeństwa mogą obejmować w szczególności:

1. Kontrola dostępu

  1. indywidualne konta Użytkowników,
  2. role i uprawnienia,
  3. ograniczenie dostępu administratorów InnovateAd,
  4. zasada minimalnego dostępu,
  5. możliwość dezaktywacji kont,
  6. kontrola dostępu do środowisk technicznych,
  7. ochronę logowania administratorów: limit prób liczony na konto, jedna aktywna sesja i powiadomienie o logowaniu z nowego adresu sieciowego. Uwierzytelnianie wieloskładnikowe (2FA) nie jest obecnie stosowane.

2. Bezpieczeństwo transmisji i przechowywania

  1. szyfrowanie transmisji za pomocą HTTPS/TLS,
  2. zabezpieczenia infrastruktury chmurowej,
  3. szyfrowanie danych w usługach chmurowych, jeżeli jest dostępne w ramach wybranych usług,
  4. stosowanie bezpiecznych mechanizmów przechowywania haseł, w szczególności hashowanie haseł, jeżeli Platforma przechowuje hasła,
  5. ochrona sekretów, kluczy i konfiguracji.

3. Separacja danych

  1. logiczna separacja danych klientów,
  2. ograniczenie dostępu Użytkowników do danych właściwej organizacji,
  3. mechanizmy autoryzacji dostępu do workspace’ów,
  4. kontrola dostępu do PDF-ów i plików.

4. Monitoring i logowanie

  1. logi logowania,
  2. logi techniczne,
  3. logi bezpieczeństwa,
  4. monitoring błędów,
  5. monitoring dostępności,
  6. analiza nietypowych zdarzeń,
  7. alerty techniczne, jeżeli są skonfigurowane.

5. Kopie zapasowe i ciągłość działania

  1. backupy bazy danych,
  2. backupy lub redundancja wybranych elementów infrastruktury, jeżeli są dostępne,
  3. procedury odtwarzania,
  4. retencja kopii zapasowych zgodnie z polityką Operatora.

6. Organizacja bezpieczeństwa

  1. ograniczenie liczby osób z dostępem administracyjnym,
  2. zobowiązanie osób upoważnionych do poufności,
  3. procedura obsługi incydentów,
  4. procedura realizacji praw osób,
  5. okresowy przegląd dostępów,
  6. stosowanie aktualizacji i poprawek bezpieczeństwa,
  7. dokumentowanie istotnych incydentów.
  8. Szczegółowy opis środków technicznych i organizacyjnych może stanowić Załącznik nr 2 do niniejszej Umowy.
  9. Podmiot przetwarzający może zmieniać stosowane środki bezpieczeństwa, jeżeli zmiana nie obniża ogólnego poziomu ochrony Danych powierzonych.

§12. Podprocesorzy

  1. Administrator wyraża ogólną zgodę na korzystanie przez Podmiot przetwarzający z Podprocesorów w zakresie niezbędnym do świadczenia usług InnovateAd.
  2. Lista Podprocesorów może być udostępniona Administratorowi na żądanie lub opublikowana pod adresem:

https://innovatead.pl/podprocesorzy

  1. Na dzień zawarcia niniejszej Umowy lista Podprocesorów obejmuje:
    1. Microsoft Ireland Operations Ltd. / Microsoft Corporation — Microsoft Azure (App Service, Database for PostgreSQL, Blob Storage, Key Vault, SignalR Service, Application Insights, Log Analytics, Static Web Apps) oraz Microsoft Entra External ID; lokalizacja: Poland Central dla warstwy serwerowej, West Europe dla aplikacji frontendowych,
    2. Sendinblue SAS (Brevo) — poczta transakcyjna; lokalizacja: Unia Europejska,
    3. podmiot świadczący obsługę księgową i dostawca systemu fakturowania — w zakresie danych rozliczeniowych; lokalizacja: Polska.
PodprocesorObszar usługiZakres danychLokalizacja / regionStatus
Microsoft Ireland Operations Ltd. / Microsoft Corporation — Azure App Servicehosting backendu APIżądania API, dane sesji, dane technicznePoland Centralaktywny
Microsoft Ireland Operations Ltd. / Microsoft Corporation — Azure Database for PostgreSQLbaza danychdane kont, organizacji, workspace’ów, specyfikacji, komentarzy, wiadomości czatuPoland Central (kopie geo-redundantne w regionie sparowanym, UE)aktywny
Microsoft Ireland Operations Ltd. / Microsoft Corporation — Azure Blob Storageprzechowywanie plikówpliki użytkowników, pliki workspace’ów, obrazy blogaPoland Centralaktywny
Microsoft Ireland Operations Ltd. / Microsoft Corporation — Azure Key Vaultmagazyn sekretówpoświadczenia techniczne, bez danych osobowychPoland Centralaktywny
Microsoft Ireland Operations Ltd. / Microsoft Corporation — Azure SignalR Servicekomunikacja czasu rzeczywistegoidentyfikatory połączeń, powiadomienia, wiadomości czatu w tranzyciePoland Centralaktywny
Microsoft Ireland Operations Ltd. / Microsoft Corporation — Application Insights, Log Analyticsmonitoring, logi, analityka produktowalogi techniczne, metryki, zdarzenia produktowe z identyfikatorem użytkownikaPoland Centralaktywny
Microsoft Ireland Operations Ltd. / Microsoft Corporation — Azure Static Web Appshosting aplikacji frontendowychbrak trwałego przechowywania danych osobowych; logi dostępoweWest Europe (+ globalna sieć CDN dla plików statycznych)aktywny
Microsoft Ireland Operations Ltd. / Microsoft Corporation — Microsoft Entra External IDuwierzytelnianie i tożsamośćadresy e-mail, identyfikatory użytkowników, zdarzenia logowaniaUnia Europejskaaktywny
Sendinblue SAS (Brevo)poczta transakcyjnaadresy e-mail, treść wiadomości systemowych i zgłoszeń z formularza kontaktowegoFrancja / Unia Europejskaaktywny
[nazwa dostawcy systemu fakturowania]fakturowanie i rozliczeniadane fakturowe, dane firmy, historia płatności[do uzupełnienia]aktywny — dane do uzupełnienia
[nazwa biura rachunkowego]obsługa księgowadane fakturowe, dane klientów B2BPolskaaktywny — dane do uzupełnienia
  1. Podmiot przetwarzający zapewni, aby Podprocesorzy byli zobowiązani do ochrony danych w zakresie nie mniejszym niż wynikający z niniejszej Umowy i art. 28 RODO.
  2. Podmiot przetwarzający nie korzysta z podprocesorów w zakresie analityki internetowej, zarządzania zgodami cookies, systemów CRM ani narzędzi AI. Wdrożenie któregokolwiek z nich nastąpi w trybie zgłoszenia zmiany Podprocesora, opisanym w dalszych postanowieniach niniejszego paragrafu.
  3. Podmiot przetwarzający ponosi wobec Administratora odpowiedzialność za działania i zaniechania Podprocesorów w zakresie, w jakim Podprocesorzy przetwarzają Dane powierzone w imieniu Podmiotu przetwarzającego.
  4. Podmiot przetwarzający poinformuje Administratora o planowanym dodaniu lub zastąpieniu Podprocesora poprzez:
    1. aktualizację Listy Podprocesorów,
    2. wiadomość e-mail,
    3. komunikat w Platformie,
    4. inny uzgodniony kanał komunikacji.
  5. Administrator może zgłosić uzasadniony sprzeciw wobec nowego Podprocesora w terminie 14 dni od otrzymania informacji o planowanej zmianie.
  6. Sprzeciw powinien zawierać uzasadnienie, w szczególności wskazanie ryzyka dla ochrony Danych powierzonych.
  7. Jeżeli Strony nie uzgodnią rozwiązania po zgłoszeniu sprzeciwu, Administrator może wypowiedzieć Umowę główną w zakresie usług, których dotyczy dany Podprocesor, ze skutkiem na koniec aktualnego Okresu Rozliczeniowego, chyba że Strony ustalą inaczej.

§13. Lokalizacja danych i transfer poza EOG

  1. Dane powierzone przetwarzane są w Unii Europejskiej. Warstwa serwerowa — aplikacja, baza danych i pliki — działa w regionie Microsoft Azure Poland Central; aplikacje frontendowe w regionie West Europe. Kopie zapasowe produkcyjnej bazy danych wykonywane są w trybie geograficznie nadmiarowym, z replikacją do regionu sparowanego z Poland Central w obrębie Unii Europejskiej i okresem przechowywania 35 dni.
  2. Jeżeli w związku z korzystaniem z Podprocesora lub dostawcy technologicznego miałoby dojść do transferu Danych powierzonych poza Europejski Obszar Gospodarczy, Podmiot przetwarzający zapewni stosowanie odpowiednich mechanizmów prawnych wymaganych przez RODO, w szczególności:
    1. decyzji stwierdzającej odpowiedni stopień ochrony,
    2. standardowych klauzul umownych,
    3. dodatkowych środków zabezpieczających, jeżeli są wymagane,
    4. innych mechanizmów dopuszczalnych przez przepisy prawa.
  3. Informacje o lokalizacji danych i transferach mogą być wskazane w Liście Podprocesorów.

§14. Pomoc w realizacji praw osób

  1. Podmiot przetwarzający pomaga Administratorowi w realizacji żądań osób, których dane dotyczą, w zakresie możliwym przy wykorzystaniu funkcji Platformy i adekwatnym do charakteru przetwarzania.
  2. Pomoc może obejmować w szczególności:
    1. wyszukanie danych w Platformie,
    2. przygotowanie zestawienia danych osoby na wniosek — w trybie obsługi zgłoszenia przez Podmiot przetwarzający, ponieważ Platforma nie udostępnia funkcji samodzielnego eksportu,
    3. sprostowanie danych,
    4. usunięcie lub anonimizację danych; usunięcie konta użytkownika realizowane jest jako dezaktywacja z zachowaniem danych przez okres wskazany w polityce retencji, a trwałe usunięcie — na wyraźne żądanie Administratora,
    5. ograniczenie przetwarzania, jeżeli jest technicznie możliwe,
    6. udzielenie informacji o zakresie przetwarzania,
    7. wsparcie w przygotowaniu odpowiedzi dla osoby, której dane dotyczą.
  3. Jeżeli osoba, której dane dotyczą, zgłosi żądanie bezpośrednio do Podmiotu przetwarzającego, a żądanie dotyczy Danych powierzonych, Podmiot przetwarzający:
    1. przekaże żądanie Administratorowi,
    2. poinformuje osobę o konieczności kontaktu z Administratorem,
    3. albo podejmie inne działanie zgodne z instrukcją Administratora.
  4. Podmiot przetwarzający nie podejmuje samodzielnej decyzji o realizacji żądania dotyczącego Danych powierzonych, jeżeli decyzję powinien podjąć Administrator.
  5. Jeżeli obsługa żądania wymaga ponadstandardowego zaangażowania Podmiotu przetwarzającego, Strony mogą uzgodnić odpłatność za takie działania.

§15. Naruszenia ochrony danych

  1. Podmiot przetwarzający poinformuje Administratora o stwierdzonym naruszeniu ochrony Danych powierzonych bez zbędnej zwłoki, w miarę możliwości nie później niż w ciągu 48 godzin od stwierdzenia naruszenia.
  2. Zgłoszenie naruszenia będzie zawierać, w miarę możliwości:
    1. opis charakteru naruszenia,
    2. datę i godzinę stwierdzenia naruszenia,
    3. kategorie danych objętych naruszeniem,
    4. kategorie osób, których dane dotyczą,
    5. przybliżoną liczbę osób, których dane dotyczą, jeżeli jest możliwa do ustalenia,
    6. możliwe konsekwencje naruszenia,
    7. środki podjęte lub proponowane w celu zaradzenia naruszeniu,
    8. środki ograniczające możliwe negatywne skutki naruszenia,
    9. dane kontaktowe osoby lub zespołu odpowiedzialnego za obsługę naruszenia.
  3. Jeżeli w momencie pierwszego zgłoszenia Podmiot przetwarzający nie posiada wszystkich informacji, może przekazywać informacje sukcesywnie, w miarę ich ustalania.
  4. Podmiot przetwarzający współpracuje z Administratorem w zakresie niezbędnym do oceny naruszenia i wykonania obowiązków Administratora wynikających z RODO.
  5. Podmiot przetwarzający nie zgłasza naruszenia dotyczącego Danych powierzonych do organu nadzorczego ani osobom, których dane dotyczą, bez instrukcji Administratora, chyba że taki obowiązek wynika bezpośrednio z przepisów prawa.
  6. Podmiot przetwarzający dokumentuje naruszenia w wewnętrznym rejestrze incydentów i naruszeń.

§16. Audyt i wykazanie zgodności

  1. Podmiot przetwarzający udostępnia Administratorowi informacje niezbędne do wykazania spełnienia obowiązków wynikających z niniejszej Umowy i art. 28 RODO.
  2. Audyt może zostać przeprowadzony po wcześniejszym uzgodnieniu terminu, zakresu i sposobu jego realizacji.
  3. Audyt może mieć formę:
    1. ankiety bezpieczeństwa,
    2. przekazania dokumentacji,
    3. spotkania online,
    4. przeglądu wybranych procedur,
    5. przeglądu raportów lub potwierdzeń od dostawców,
    6. kontroli przeprowadzonej przez Administratora lub audytora upoważnionego przez Administratora.
  4. Audyt nie może:
    1. naruszać bezpieczeństwa Platformy,
    2. naruszać tajemnicy przedsiębiorstwa Podmiotu przetwarzającego,
    3. prowadzić do ujawnienia danych innych klientów,
    4. zakłócać ciągłości świadczenia usług,
    5. obejmować testów penetracyjnych, skanowania, prób przełamania zabezpieczeń lub działań technicznych bez uprzedniej pisemnej zgody Podmiotu przetwarzającego.
  5. Administrator powinien zgłosić zamiar audytu z wyprzedzeniem co najmniej [30] dni.
  6. Audyt może być przeprowadzony nie częściej niż raz w roku, chyba że:
    1. doszło do naruszenia ochrony Danych powierzonych,
    2. audyt jest wymagany przez organ nadzorczy,
    3. istnieje uzasadnione podejrzenie istotnego naruszenia niniejszej Umowy,
    4. Strony uzgodnią inaczej.
  7. Jeżeli audyt wymaga ponadstandardowego zaangażowania Podmiotu przetwarzającego, Strony mogą uzgodnić odpłatność za takie działania.
  8. Administrator i audytor są zobowiązani do zachowania poufności informacji uzyskanych podczas audytu.

§17. Usunięcie lub zwrot danych po zakończeniu Umowy

  1. Po zakończeniu świadczenia usług Podmiot przetwarzający, według wyboru Administratora, usunie albo zwróci Dane powierzone, chyba że dalsze przechowywanie jest wymagane przez przepisy prawa.
  2. Jeżeli Administrator nie wyda odrębnej instrukcji w terminie 30 dni od zakończenia Umowy głównej, Podmiot przetwarzający może usunąć Dane powierzone zgodnie z własną polityką retencji.
  3. Platforma nie udostępnia funkcji samodzielnego eksportu całości Danych powierzonych. Zwrot następuje na wniosek Administratora; Podmiot przetwarzający przygotowuje komplet danych w formacie JSON lub ZIP w terminie do 14 dni od otrzymania wniosku. Pojedyncze pliki i dokumenty PDF Administrator może pobrać samodzielnie z poziomu Platformy.
  4. Podmiot przetwarzający może przechowywać wybrane dane po zakończeniu Umowy w zakresie niezbędnym do:
    1. wykonania obowiązków prawnych,
    2. rozliczeń,
    3. obsługi reklamacji,
    4. dochodzenia, ustalenia lub obrony roszczeń,
    5. zapewnienia bezpieczeństwa,
    6. wykazania zgodności z niniejszą Umową.
  5. Dane znajdujące się w kopiach zapasowych będą usuwane zgodnie z cyklem retencji backupów. Do czasu ich usunięcia Podmiot przetwarzający zapewni, że dane te nie będą aktywnie przetwarzane w innych celach niż bezpieczeństwo, odtworzenie systemu, obowiązki prawne lub roszczenia.
  6. Na żądanie Administratora Podmiot przetwarzający może potwierdzić usunięcie Danych powierzonych, chyba że dalsze przechowywanie jest wymagane przez przepisy prawa lub uzasadnione roszczeniami.

§18. Konto prezentacyjne

  1. Jeżeli Administrator korzysta z konta prezentacyjnego, Strony potwierdzają, że służy ono wyłącznie prezentacji działania Platformy.
  2. Administrator i Użytkownicy nie powinni wprowadzać na konto prezentacyjne prawdziwych danych osobowych, danych klientów końcowych, danych kampanii ani informacji poufnych.
  3. Platforma nie usuwa automatycznie danych wprowadzonych na konto prezentacyjne — nie działa żaden mechanizm cyklicznego resetu. Dane pozostają do czasu usunięcia konta przez Podmiot przetwarzający.
  4. Jeżeli mimo powyższego Administrator lub Użytkownik wprowadzi na konto prezentacyjne dane osobowe, Administrator odpowiada za posiadanie właściwej podstawy prawnej i spełnienie obowiązków wynikających z RODO, a Podmiot przetwarzający przetwarza je na zasadach niniejszej Umowy.

§19. Narzędzia AI i automatyzacja

  1. Podmiot przetwarzający nie będzie przekazywać Danych powierzonych do narzędzi AI przetwarzających dane poza standardową infrastrukturą Platformy, chyba że:
    1. takie narzędzie zostało wskazane na Liście Podprocesorów,
    2. przetwarzanie jest niezbędne do świadczenia funkcji zamówionej przez Administratora,
    3. Administrator wyraził zgodę lub zaakceptował warunki obejmujące takie przetwarzanie,
    4. narzędzie spełnia wymogi bezpieczeństwa i ochrony danych.
  2. Narzędzia AI mogą być wykorzystywane do przetwarzania publicznie dostępnych danych o wydawcach i formatach reklamowych, o ile nie obejmuje to Danych powierzonych Administratora.
  3. Jeżeli funkcje AI będą wykorzystywane do analizy danych Administratora, Strony mogą uzgodnić dodatkowe warunki, w szczególności zakres danych, cel przetwarzania, dostawców, lokalizację danych i zasady retencji.
  4. Dane powierzone nie powinny być wykorzystywane do trenowania modeli AI dostawców zewnętrznych, chyba że Administrator wyrazi na to wyraźną zgodę.

§20. Poufność

  1. Podmiot przetwarzający zobowiązuje się zachować w poufności Dane powierzone oraz informacje poufne Administratora.
  2. Dostęp do Danych powierzonych mogą mieć wyłącznie osoby upoważnione przez Podmiot przetwarzający, Podprocesorzy oraz inne podmioty, którym dostęp jest niezbędny do świadczenia usług i które są związane obowiązkiem poufności lub równoważnym obowiązkiem prawnym.
  3. Obowiązek poufności obowiązuje przez czas trwania Umowy oraz po jej zakończeniu.
  4. Obowiązek poufności nie dotyczy informacji:
    1. publicznie dostępnych bez naruszenia Umowy,
    2. znanych Podmiotowi przetwarzającemu przed ich ujawnieniem,
    3. uzyskanych zgodnie z prawem od osoby trzeciej,
    4. których ujawnienie jest wymagane przez przepisy prawa, sąd lub organ publiczny.

§21. Odpowiedzialność

  1. Podmiot przetwarzający odpowiada za szkody spowodowane przetwarzaniem Danych powierzonych, jeżeli nie dopełnił obowiązków nałożonych bezpośrednio na podmiot przetwarzający przez RODO lub działał poza zgodnymi z prawem poleceniami Administratora albo wbrew takim poleceniom.
  2. Administrator odpowiada za zgodność z prawem przetwarzania danych, podstawy prawne przetwarzania, obowiązki informacyjne, treść danych wprowadzonych do Platformy oraz polecenia wydane Podmiotowi przetwarzającemu.
  3. Odpowiedzialność Stron z tytułu niniejszej Umowy podlega ograniczeniom odpowiedzialności określonym w Umowie głównej, o ile takie ograniczenia są dopuszczalne na podstawie bezwzględnie obowiązujących przepisów prawa.
  4. Żadne postanowienie niniejszej Umowy nie ogranicza odpowiedzialności Strony w zakresie, w jakim ograniczenie byłoby niedopuszczalne na podstawie RODO lub innych bezwzględnie obowiązujących przepisów prawa.

§22. Zmiany Umowy

  1. Podmiot przetwarzający może zaproponować zmianę niniejszej Umowy w przypadku:
    1. zmiany przepisów prawa,
    2. zmiany Platformy,
    3. zmiany Podprocesorów,
    4. zmiany środków bezpieczeństwa,
    5. zmiany modelu świadczenia usług,
    6. potrzeby doprecyzowania postanowień.
  2. O zmianie Umowy Podmiot przetwarzający poinformuje Administratora e-mailowo, przez Platformę lub w inny uzgodniony sposób.
  3. Jeżeli Administrator nie akceptuje zmiany, może wypowiedzieć Umowę główną w zakresie i terminie określonym w Umowie głównej lub informacji o zmianie.
  4. Korzystanie z Platformy po wejściu zmian w życie oznacza akceptację zmienionej Umowy, chyba że Strony uzgodniły inny sposób akceptacji.

§23. Pierwszeństwo dokumentów

  1. W przypadku sprzeczności pomiędzy niniejszą Umową a Umową główną w zakresie ochrony danych osobowych pierwszeństwo ma niniejsza Umowa.
  2. W pozostałym zakresie pierwszeństwo mają postanowienia Umowy głównej, Formularza Zamówienia lub indywidualnych ustaleń Stron.
  3. Jeżeli Strony zawrą odrębną, indywidualnie negocjowaną umowę powierzenia danych, taka umowa ma pierwszeństwo przed niniejszą Umową w zakresie wyraźnie uzgodnionym przez Strony.

§24. Prawo właściwe i sąd

  1. Niniejsza Umowa podlega prawu polskiemu oraz RODO.
  2. Spory wynikające z niniejszej Umowy Strony będą starały się rozwiązywać polubownie.
  3. Jeżeli sporu nie uda się rozwiązać polubownie, właściwy będzie sąd określony w Umowie głównej, a w braku takiego postanowienia — sąd właściwy dla siedziby Podmiotu przetwarzającego, chyba że bezwzględnie obowiązujące przepisy prawa stanowią inaczej.

§25. Postanowienia końcowe

  1. Niniejsza Umowa wchodzi w życie z dniem [●].
  2. Umowa może zostać zaakceptowana:
    1. pisemnie,
    2. elektronicznie,
    3. przez akceptację Regulaminu Platformy,
    4. przez akceptację Formularza Zamówienia,
    5. przez rozpoczęcie korzystania z Platformy po udostępnieniu Umowy,
    6. w inny sposób uzgodniony przez Strony.
  3. Aktualna wersja Umowy może być dostępna pod adresem:

https://innovatead.pl/dpa

  1. Archiwalne wersje Umowy mogą być udostępniane Administratorowi na żądanie, o ile są dostępne.

ZAŁĄCZNIK NR 1

OPIS PRZETWARZANIA

1. Przedmiot przetwarzania

Świadczenie usług platformy InnovateAd na rzecz Administratora, w szczególności obsługa kont użytkowników, organizacji, workspace’ów, PDF-ów, projektów, komentarzy, dashboardu, statystyk, wsparcia technicznego, bezpieczeństwa i utrzymania Platformy.

2. Czas trwania przetwarzania

Przez okres obowiązywania Umowy głównej oraz po jej zakończeniu przez okres niezbędny do usunięcia, zwrotu, backupu, rozliczeń, obowiązków prawnych, bezpieczeństwa lub dochodzenia i obrony roszczeń.

3. Charakter przetwarzania

Zautomatyzowane przetwarzanie w systemie informatycznym SaaS, obejmujące przechowywanie, wyświetlanie, organizowanie, udostępnianie uprawnionym Użytkownikom, generowanie PDF-ów, tworzenie kopii zapasowych, monitorowanie, diagnostykę, eksport i usuwanie danych.

4. Cel przetwarzania

Świadczenie usługi InnovateAd, obsługa kont, organizacji i workspace’ów, generowanie PDF-ów, przechowywanie projektów i komentarzy, obsługa dashboardu, zapewnienie bezpieczeństwa, diagnostyka błędów, wsparcie techniczne i wykonanie Umowy głównej.

5. Kategorie osób

  1. Użytkownicy Platformy;
  2. administratorzy organizacji;
  3. pracownicy i współpracownicy Administratora;
  4. osoby zaproszone do workspace’ów;
  5. osoby kontaktowe Administratora;
  6. klienci końcowi Administratora, jeżeli ich dane zostaną wprowadzone do Platformy;
  7. osoby wskazane w komentarzach, projektach, PDF-ach, plikach lub workspace’ach;
  8. inne osoby, których dane Administrator wprowadzi do Platformy.

6. Kategorie danych

  1. Dane identyfikacyjne;
  2. dane kontaktowe;
  3. dane konta użytkownika;
  4. dane ról i uprawnień;
  5. dane logowania;
  6. dane aktywności w Platformie;
  7. dane projektów, kampanii, PDF-ów i workspace’ów;
  8. komentarze i notatki;
  9. dane techniczne;
  10. logi bezpieczeństwa;
  11. dane diagnostyczne;
  12. inne dane wprowadzone przez Administratora lub Użytkowników.

7. Szczególne kategorie danych

Przetwarzanie szczególnych kategorii danych osobowych nie jest przewidziane i jest zakazane, chyba że Strony wyraźnie uzgodnią inaczej na piśmie.

ZAŁĄCZNIK NR 2

ŚRODKI TECHNICZNE I ORGANIZACYJNE

Podmiot przetwarzający stosuje w szczególności następujące środki bezpieczeństwa:

  1. szyfrowanie transmisji HTTPS/TLS;
  2. kontrolę dostępu do Platformy;
  3. indywidualne konta Użytkowników;
  4. role i uprawnienia;
  5. separację danych klientów na poziomie logicznym;
  6. ograniczenie dostępu administracyjnego;
  7. ochronę logowania administratorów: limit prób na konto, jedną aktywną sesję i powiadomienie o logowaniu z nowego adresu; 2FA nie jest obecnie stosowane;
  8. logi logowania i aktywności;
  9. monitoring błędów i dostępności;
  10. backupy bazy danych;
  11. zabezpieczenie plików w storage;
  12. zarządzanie sekretami i konfiguracją;
  13. ograniczenie dostępu do środowiska produkcyjnego;
  14. aktualizacje i poprawki bezpieczeństwa;
  15. procedurę obsługi incydentów;
  16. procedurę realizacji praw osób;
  17. okresowy przegląd dostępów;
  18. zobowiązanie osób upoważnionych do poufności;
  19. korzystanie z Podprocesorów zapewniających odpowiedni poziom bezpieczeństwa;
  20. dokumentowanie istotnych incydentów i działań naprawczych.

ZAŁĄCZNIK NR 3

LISTA PODPROCESORÓW

Aktualna Lista Podprocesorów jest dostępna pod adresem:

https://innovatead.pl/podprocesorzy

albo może zostać udostępniona Administratorowi na żądanie.

Historia zmian Podprocesorów:

Usunięto z listy pozycje, które nie są wykorzystywane: narzędzie zarządzania zgodami cookies (InnovateAd nie stosuje cookies) oraz narzędzie AI (brak dostawcy AI). Google Workspace wymaga potwierdzenia przed wpisaniem — nie wynika z konfiguracji Platformy.

DataWersjaOpis zmiany
[●]1.0Pierwsza wersja listy Podprocesorów