Umowa powierzenia przetwarzania danych osobowych Załącznik nr 3
Umowa powierzenia przetwarzania danych osobowych Załącznik nr 3
zawarta w dniu: 2022 roku w Rzeszowie pomiędzy:
Klinicznym Szpitalem Wojewódzkim Nr 2 im. Św. Jadwigi Królowej z siedzibą w Rzeszowie przy xx. Xxxxxxxxx 00,
00-000 Xxxxxxx, wpisanym do | KRS | pod numerem |
0000004665, Regon 690697529, | NIP | 000-00-00-000, |
reprezentowanym przez: | ||
Dyrektor xxx Xxxxxxx Xxxxxxxx | ||
jako Administratorem | ||
a |
reprezentowaną przez:
wpisaną do KRS pod numerem , Regon -
……………… , NIP – ………………….
jako Przetwarzającym
(albo łącznie jako: „Strony”)
W związku z zawarciem i realizacją przez Strony następującej umowy:
Nr …………….z dnia 2022 r.
(„Umowy Podstawowe”), Administrator powierza Przetwarzającemu przetwarzanie danych osobowych w zakresie określonym Umową w celu ustalenia warunków na jakich Przetwarzający wykonywać będzie w imieniu Administratora operacje przetwarzania danych osobowych; Strony zawierając Umowę dążą do takiego uregulowania zasad przetwarzania danych osobowych, aby odpowiadały one w pełni postanowieniom rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z 27.04.2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (ogólne rozporządzenie o ochronie danych) (Dz.Urz. UE L 119, s. 1) – dalej RODO,
Xxxxxx postanowiły zawrzeć Umowę o następującej treści:
§ 1
Opis przetwarzania
1. Na warunkach określonych niniejszą Umową oraz Umową Podstawową Administrator powierza Przetwarzającemu przetwarzanie (w rozumieniu RODO) dalej opisanych danych osobowych.
2. Postanowienia niniejszej Umowy powierzenia mają odpowiednie zastosowanie do czynności przetwarzania przez Przetwarzającego danych osobowych w oparciu o inne umowy zawarte z Administratorem, na podstawie których Przetwarzający uzyskuje dostęp do danych osobowych.
3. Przetwarzanie będzie wykonywane w okresie obowiązywania Umowy Podstawowej.
4. Charakter i cel przetwarzania wynikają z Umowy Podstawowej. W szczególności:
1) charakter przetwarzania wynika z realizacji umowy Podstawowej wykonywanej przez Przetwarzającego, zaś
2) celem przetwarzania jest realizacja Umowy w zakresie dostępu, przechowywania i opracowywania danych osobowych określonych w ust. 5, 6.
5. Przetwarzanie obejmować będzie następujące rodzaje danych osobowych:
Dane personelu upoważnionego do wykonywania czynności związanych z realizacją Umowy: imię nazwisko, tytuł zawodowy, specjalizacje, adres korespondencyjny, numery telefonów
6. Przetwarzanie danych będzie dotyczyć następujących kategorii osób:
1) pracownicy Administratora,
2) odbiorcy korespondencji elektronicznej klientów Administratora.
§ 2
Podpowierzenie
1. Przetwarzający może powierzyć konkretne operacje przetwarzania danych w drodze pisemnej umowy podpowierzenia innym podmiotom przetwarzającym po uprzedniej akceptacji Podprzetwarzającego przez Administratora lub braku jego sprzeciwu.
2. Powierzenie przetwarzania danych Podprzetwarzającym wymaga uprzedniego zgłoszenia Administratorowi w celu umożliwienia wyrażenia sprzeciwu. Administrator może z uzasadnionych przyczyn zgłosić udokumentowany sprzeciw wobec powierzenia danych konkretnemu Podprzetwarzającemu. W razie zgłoszenia sprzeciwu Przetwarzający nie ma prawa powierzyć danych Podprzetwarzającemu objętemu sprzeciwem, a jeżeli sprzeciw dotyczy aktualnego Podprzetwarzającego, musi niezwłocznie zakończyć podpowierzenie temu Podprzetwarzającemu. Wątpliwości co do zasadności sprzeciwu i ewentualnych negatywnych konsekwencji Przetwarzający zgłosi Administratorowi w czasie umożliwiającym zapewnienie ciągłości przetwarzania.
3. Dokonując podpowierzenia Przetwarzający ma obowiązek zobowiązać Podprzetwarzającego do realizacji wszystkich obowiązków Przetwarzającego wynikających z niniejszej Umowy powierzenia, z wyjątkiem tych, które nie mają zastosowania ze względu na charakter konkretnego podpowierzenia.
4. Przetwarzający ma obowiązek zapewnić, aby Podprzetwarzający złożył Administratorowi zobowiązanie do wykonania obowiązków, o których mowa w poprzednim ustępie. Może to zostać wykonane przez podpisanie stosownego oświadczenia adresowanego do Administratora wraz z podpisaniem Umowy podpowierzenia, zawierającego listę obowiązków Podprzetwarzającego.
5. Przetwarzający nie ma prawa przekazać Podprzetwarzającemu całości wykonania Umowy.
6. Lista Podprzetwarzających zaakceptowanych przez Administratora stanowi Załącznik nr 1 do Umowy.
§ 3.
Obowiązki Przetwarzającego
1. Przetwarzający przetwarza dane wyłącznie zgodnie z udokumentowanymi poleceniami lub instrukcjami Administratora.
2. Przetwarzający oświadcza, że nie przekazuje danych do państwa trzeciego lub organizacji międzynarodowej (czyli poza Europejski Obszar Gospodarczy). Przetwarzający oświadcza również, że nie korzysta z podwykonawców, którzy przekazują dane poza EOG.
3. Jeżeli Przetwarzający ma zamiar lub obowiązek przekazywać dane poza EOG, informuje o tym Administratora, w celu umożliwienia Administratorowi podjęcia decyzji i działań niezbędnych do zapewnienia zgodności przetwarzania z prawem lub zakończenia powierzenia przetwarzania.
4. Przetwarzający uzyskuje od osób, które zostały upoważnione do przetwarzania danych w wykonaniu Umowy udokumentowane zobowiązania do zachowania tajemnicy, ewentualnie upewnia się, że te osoby podlegają ustawowemu obowiązkowi zachowania tajemnicy.
5. Przetwarzający zapewnia ochronę danych i podejmuje środki ochrony danych, o których mowa w art. 32 RODO, zgodnie z dalszymi postanowieniami Umowy.
6. Przetwarzający przestrzega warunków korzystania z usług innego podmiotu przetwarzającego (Podprzetwarzającego).
7. Przetwarzający zobowiązuje się wobec Administratora do odpowiadania na żądania osoby, której dane dotyczą, w zakresie wykonywania praw określonych w rozdziale III RODO („Prawa jednostki”). Przetwarzający oświadcza, że zapewnia obsługę Praw jednostki w odniesieniu do powierzonych danych.
8. Przetwarzający współpracuje z Administratorem przy wykonywaniu przez Administratora obowiązków z obszaru ochrony danych osobowych, o których mowa w art. 32−36 RODO (ochrona danych, zgłaszanie naruszeń organowi nadzorczemu, zawiadamianie osób dotkniętych naruszeniem ochrony danych, ocena skutków dla ochrony danych i uprzednie konsultacje z organem nadzorczym).
9. Jeżeli Przetwarzający poweźmie wątpliwości co do zgodności z prawem wydanych przez Administratora poleceń lub instrukcji, Przetwarzający natychmiast informuje Administratora o stwierdzonej wątpliwości (w sposób udokumentowany i z uzasadnieniem), pod rygorem utraty możliwości dochodzenia roszczeń przeciwko Administratorowi z tego tytułu.
10. Planując dokonanie zmian w sposobie przetwarzania danych, Przetwarzający ma obowiązek zastosować się do wymogu projektowania prywatności, o którym mowa w art.
25 ust. 1 RODO i ma obowiązek z wyprzedzeniem informować Administratora o planowanych zmianach w taki sposób i terminach, aby zapewnić Administratorowi realną możliwość reagowania, jeżeli planowane przez Przetwarzającego zmiany w opinii Administratora grożą uzgodnionemu poziomowi bezpieczeństwa danych lub zwiększają ryzyko naruszenia praw lub wolności osób, wskutek przetwarzania danych przez Przetwarzającego.
11. Przetwarzający zobowiązuje się do ograniczenia dostępu do danych osobowych wyłącznie do osób, których dostęp do danych jest potrzebny dla realizacji Umowy i posiadających odpowiednie upoważnienie.
12. Przetwarzający zobowiązuje się do prowadzenia dokumentacji opisującej sposób przetwarzania danych, w tym rejestru czynności przetwarzania danych osobowych zgodnie z art. 30 RODO. Przetwarzający udostępniania na żądanie Administratora prowadzony rejestr czynności przetwarzania danych przetwarzającego, z wyłączeniem informacji stanowiących tajemnicę handlową innych klientów Przetwarzającego.
13. Jeżeli Przetwarzający wykorzystuje w celu realizacji Umowy zautomatyzowane przetwarzanie, w tym profilowanie, o którym mowa w art. 22 ust. 1 i 4 RODO, Przetwarzający informuje o tym Administratora w celu i w zakresie niezbędnym do wykonania przez Administratora obowiązku informacyjnego.
14. Przetwarzający ma obowiązek zapewnić osobom upoważnionym do przetwarzania danych odpowiednie szkolenie z zakresu ochrony danych osobowych.
15. Przetwarzający zobowiązuje się pomagać administratorowi w wywiązywaniu się z obowiązków określonych w art. 32-36 RODO. W szczególności Przetwarzający zobowiązuje się przekazywać Administratorowi informacje o stosowanych środkach zabezpieczania danych osobowych, przypadkach naruszenia ochrony danych osobowych w ciągu 48 godzin od zaistnienia incydentu oraz zawiadamiania o tym osób, których dane osobowe dotyczą, o ile tego zażąda administrator, oraz przeprowadzenia oceny skutków dla ochrony danych, oraz
przeprowadzania uprzednich konsultacji z organem nadzorczym i wdrożenia zaleceń organu
§ 4
Obowiązki Administratora
Administrator zobowiązany jest współdziałać z Przetwarzającym w wykonaniu Umowy, udzielać Przetwarzającemu wyjaśnień w razie wątpliwości co do legalności poleceń Administratora, jak też wywiązywać się terminowo ze swoich szczegółowych obowiązków.
§ 5
Bezpieczeństwo danych
1. Przetwarzający przeprowadził analizę ryzyka przetwarzania powierzonych danych, udostępnił ją Administratorowi i stosuje się do jej wyników,
2. Przetwarzający stosuje wszelkie organizacyjne i techniczne środki ochrony danych zgodnie z art. 32 RODO.
3. Przetwarzający przedstawił Administratorowi informacje i dokumenty potwierdzające, że Przetwarzający zapewnia wystarczające gwarancje wdrożenia odpowiednich środków technicznych i organizacyjnych. Obie Xxxxxx zachowują kopie przedstawionych dokumentów i dowody przedstawienia informacji, dla potrzeb spełnienia wymogu rozliczalności.
4. Dokumenty, o których mowa w ust. 1 - 3 są załącznikami do Umowy.
§ 6
Powiadomienie o Naruszeniach Danych Osobowych
1. Przetwarzający powiadamia Administratora danych o każdym podejrzeniu naruszenia ochrony danych osobowych nie później niż w 24 godziny od pierwszego zgłoszenia, umożliwia Administratorowi uczestnictwo w czynnościach wyjaśniających i informuje Administratora o ustaleniach z chwilą ich dokonania, w szczególności o stwierdzeniu naruszenia.
2. Powiadomienie o stwierdzeniu naruszenia, powinno być przesłane wraz z wszelką niezbędną dokumentacją dotyczącą naruszenia, aby umożliwić Administratorowi spełnienie obowiązku powiadomienia organ nadzoru.
§ 7
Nadzór
1. Administrator kontroluje sposób przetwarzania powierzonych danych osobowych po uprzednim poinformowaniu Przetwarzającego o planowanej kontroli. Administrator lub wyznaczone przez niego osoby są uprawnione do wstępu do pomieszczeń, w których przetwarzane są dane osobowe oraz wglądu do dokumentacji związanej z przetwarzaniem danych osobowych. Administrator uprawniony jest do żądania od Przetwarzającego udzielania informacji dotyczących przebiegu przetwarzania danych osobowych, oraz udostępnienia rejestrów przetwarzania.
2.Przetwarzający współpracuje z Urzędem Ochrony Danych Osobowych w zakresie wykonywanych przez niego zadań.
3. Przetwarzający:
1) udostępnia Administratorowi wszelkie informacje niezbędne do wykazania zgodności działania Administratora z przepisami RODO,
2) umożliwia Administratorowi lub upoważnionemu audytorowi przeprowadzanie audytów lub inspekcji. Przetwarzający współpracuje w zakresie realizacji audytów lub inspekcji.
§ 8
Oświadczenia Stron
1. Administrator oświadcza, że jest Administratorem danych oraz, że jest uprawniony do ich przetwarzania w zakresie, w jakim powierzył je Przetwarzającemu.
2. Przetwarzający oświadcza, że w ramach prowadzonej działalności gospodarczej profesjonalnie zajmuje się przetwarzaniem danych osobowych objętym Umową i Umowami Podstawowowymi, posiada w tym zakresie niezbędną wiedzę, odpowiednie środki techniczne i organizacyjne oraz daje rękojmię należytego wykonania niniejszej Umowy.
3. Na żądanie Administratora Przetwarzający okaże Administratorowi stosowne referencje, wykaz doświadczenia, informacje finansowe lub inne dowody, iż Przetwarzający zapewnia wystarczające gwarancje wdrożenia odpowiednich środków technicznych i organizacyjnych, by przetwarzanie spełniało wymogi RODO i chroniło prawa osób, których dane dotyczą.
§9
Odpowiedzialność
1. Przetwarzający odpowiada za szkody spowodowane swoim działaniem w związku z niedopełnieniem obowiązków, które RODO nakłada bezpośrednio na Przetwarzającego lub gdy działał poza zgodnymi z prawem instrukcjami Administratora lub wbrew tym instrukcjom. Przetwarzający odpowiada za szkody spowodowane zastosowaniem lub nie zastosowaniem właściwych środków bezpieczeństwa.
2. Jeżeli Podprzetwarzający nie wywiąże się ze spoczywających na nim obowiązków ochrony danych, pełna odpowiedzialność wobec Administratora za wypełnienie obowiązków przez Podprzetwarzającego spoczywa na Przetwarzającym.
§ 10
Czas obowiązywania umowy powierzenia Umowa została zawarta na czas trwania obowiązywania Umów Podstawowych.
§ 11
Usunięcie Danych
1. Z chwilą rozwiązania Umowy Przetwarzający nie ma prawa do dalszego przetwarzania powierzonych danych i jest zobowiązany do:
1) usunięcia danych,
2) usunięcia wszelkich ich istniejących kopii lub zwrotu danych, chyba że Administrator postanowi inaczej lub prawo Unii Europejskiej lub prawo państwa polskiego nakazują dalej przechowywanie danych.
2. Po wykonaniu zobowiązania, o którym mowa w ust.1 Przetwarzający złoży Administratorowi pisemne oświadczenie potwierdzające trwałe usunięcie wszystkich danych.
§ 12.
Postanowienia końcowe
1. W razie sprzeczności pomiędzy postanowieniami niniejszej Umowy powierzenia a Umowy Podstawowej pierwszeństwo mają postanowienia Umowy powierzenia. Oznacza to także, że kwestie dotyczące przetwarzania danych osobowych pomiędzy Administratorem a Przetwarzającym należy regulować poprzez zmiany niniejszej Umowy lub w wykonaniu jej postanowień.
2. Umowa została sporządzona w dwóch jednobrzmiących egzemplarzach, po jednym dla każdej ze Stron.
3. Umowa podlega prawu polskiemu oraz RODO.
4. Sądem właściwym do rozpatrywania sporów jest sąd właściwy według siedziby Administratora.
Przetwarzający Administrator
……………………….
………………………….