Załącznik nr 3b do Regulaminu konkursu – wzór umowy powierzenia przetwarzania danych osobowych
Załącznik nr 3b do Regulaminu konkursu – wzór umowy powierzenia przetwarzania danych osobowych
Umowa
|
|
|
|
zawarta w dniu
|
………………………………………….. |
|
|
pomiędzy
|
Województwem Śląskim reprezentowanym przez Zarząd Województwa Śląskiego zwanym dalej w treści umowy „Administratorem”
|
|
|
reprezentowanym przez
|
1
...…………………………………………………………………………… 2 ……………………………………………………………………………..
|
|
|
z siedzibą
|
ul. Ligonia 46, 40-037, Katowice
|
|
|
a
|
…………………………………………………………………… reprezentowaną przez:
1. ……………………………………………………………………… 2. ……………………………………………………………………… zwanym w treści umowy „Przetwarzającym”, zwanymi również łącznie jako „Strony”. |
|
|
na podstawie
|
art. 28 ust. 3 i ust. 9 Rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (ogólne rozporządzenie o ochronie danych), Dz. U. UE. L. 119 z 4 maja 2016 r. oraz Dz. Urz. UE L 127 z 23 maja 2018 r.
|
|
|
dotycząca
|
powierzenia przetwarzania danych osobowych. |
|
|
Mając na uwadze, że:
- Strony zawarły umowę o dofinansowanie projektu („Umowa główna”), w związku z wykonywaniem której Administrator powierzy Przetwarzającemu przetwarzanie danych osobowych w zakresie określonym Umową;
- koniecznym jest ustalenie warunków, na jakich Przetwarzający wykonuje operacje przetwarzania danych osobowych w imieniu Administratora;
- Strony zawierając Umowę dążą do takiego uregulowania zasad przetwarzania danych osobowych, aby odpowiadały one w pełni postanowieniom rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z 27.04.2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (ogólne rozporządzenie o ochronie danych), Dz. Urz. UE L 119 z 04.05.2016, str. 1 oraz Dz. Urz. UE L 127 z 23.05.2018, str. 2
Xxxxxx postanowiły zawrzeć Umowę o następującej treści:
§ 1
Definicje
Dla potrzeb niniejszej umowy, Strony ustalają następujące znaczenie niżej wymienionych pojęć:
Administrator - oznacza podmiot, który samodzielnie lub wspólnie z innymi ustala cele i sposoby przetwarzania danych osobowych oraz decyduje o środkach przetwarzania danych osobowych;
Dane osobowe – oznaczają informacje o zidentyfikowanej lub możliwej do zidentyfikowania osobie fizycznej („osobie, której dane dotyczą”); możliwa do zidentyfikowania osoba fizyczna to osoba, którą można bezpośrednio lub pośrednio zidentyfikować, w szczególności na podstawie identyfikatora takiego jak imię i nazwisko, numer identyfikacyjny, dane o lokalizacji, identyfikator internetowy lub jeden bądź kilka szczególnych czynników określających fizyczną, fizjologiczną, genetyczną, psychiczną, ekonomiczną, kulturową lub społeczną tożsamość osoby;
Podmiot przetwarzający - oznacza osobę fizyczną lub prawną, organ publiczny, jednostkę lub inny podmiot, który przetwarza dane osobowe w imieniu administratora;
Przetwarzanie danych osobowych – wszelkie operacje lub zestaw operacji wykonywanych na danych osobowych lub zestawach danych osobowych, w sposób zautomatyzowany lub niezautomatyzowany takie jak zbieranie, utrwalanie, organizowanie, porządkowanie, przechowywanie, adaptowanie lub modyfikowanie, pobieranie, przeglądanie, wykorzystywanie, ujawnianie poprzez przesłanie, rozpowszechnianie lub innego rodzaju udostępnianie, dopasowywanie lub łączenie, ograniczanie, usuwanie lub niszczenie;
Umowa – niniejsza umowa powierzenia przetwarzania danych osobowych;
Umowa główna – umowa o dofinansowanie projektu pn. ……………………………współfinansowanego ze środków Europejskiego Funduszu Społecznego w ramach Regionalnego Programu Operacyjnego Województwa Śląskiego na lata 2014-2020 o numerze …………., zawarta przez Strony w dniu ……………… wraz z późniejszymi aneksami;
RODO - rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (ogólne rozporządzenie o ochronie danych), Dz. Urz. UE L 119 z 04.05.2016, str. 1 oraz Dz. Urz. UE L 127 z 23.05.2018, str. 2.
§ 2
Oświadczenia i obowiązki Stron
Strony oświadczają, że w związku z zawarciem Umowy głównej, zawierają niniejszą Umowę w trybie art. 28 ust 3 RODO w celu wykonania obowiązków, o których mowa w RODO.
Administrator oświadcza, że spełnia warunki legalności przetwarzania danych osobowych, jak również, że jest uprawniony do powierzenia danych osobowych.
Przetwarzający oświadcza, iż dysponuje odpowiednimi środkami technicznymi i organizacyjnymi, doświadczeniem, wiedzą i wykwalifikowanym personelem, umożliwiającymi mu prawidłowe wykonanie niniejszej Umowy, spełnienie wymogów RODO oraz gwarantuje ochronę praw osób, których dane dotyczą.
Administrator zobowiązuje Przetwarzającego do wprowadzenia odpowiednich środków technicznych i organizacyjnych w celu ochrony powierzanych danych osobowych, których minimalny zakres obejmuje:
wdrożenie odpowiednich i udokumentowanych polityk ochrony danych;
przeprowadzenie co najmniej jednego szkolenia pracowników zaangażowanych w realizację projektu, w zakresie przetwarzania danych osobowych, przed ich przystąpieniem do przetwarzania danych. Przetwarzający zobowiązany jest do udokumentowania przeszkolenia personelu;
wykonywanie okresowych (nie rzadziej niż raz na rok) przeglądów obowiązujących procedur w zakresie ochrony danych osobowych, w szczególności w kontekście ich adekwatności do zidentyfikowanego ryzyka oraz faktu przestrzegania ich przez wszystkie osoby zaangażowane. Z czynności niniejszej należy sporządzić pisemny raport;
przetwarzania powierzonych danych osobowych wyłącznie przy użyciu zabezpieczonego sprzętu komputerowego, w szczególności przy użyciu oprogramowania antywirusowego;
przechowywania powierzonych danych w zamykanych pomieszczeniach i zamykanych szafach;
przenoszenia i przesyłania powierzonych danych wyłącznie po ich zabezpieczeniu kryptograficznym (zaszyfrowaniu), z hasłem zawierającym minimum 8 znaków, duże i małe litery, cyfry i znaki specjalne.
Administrator zobowiązuje Przetwarzającego do stosowania dokumentów i środków dotyczących zasad ochrony danych osobowych, wskazanych w Arkuszu oceny podmiotu przetwarzającego dane osobowe w związku z powierzeniem przetwarzania danych osobowych, wypełnianym przed podpisaniem umowy powierzenia danych osobowych.
Przetwarzający jest zobowiązany odebrać od każdego uczestnika projektu oświadczenie, którego zakres stanowi załącznik nr 1. Dane osobowe zbierane na potrzeby rekrutacji nie stanowią danych uczestnika projektu.
Oświadczenia przechowuje Przetwarzający w swojej siedzibie lub w innym miejscu, w którym są przechowywane dokumenty związane z projektem.
§ 3
Przedmiot Umowy oraz zakres, charakter i cel przetwarzania danych osobowych
Administrator w trybie art. 28 ust 3 RODO powierza Przetwarzającemu do przetwarzania dane osobowe w celu realizacji Umowy głównej, a Przetwarzający zobowiązuje się do zgodnego z prawem i niniejszą Umową ich przetwarzania.
Zakres powierzonych do przetwarzania danych osobowych określono w załączniku nr 2 do niniejszej Umowy pn. Zakres danych osobowych uczestników projektu powierzonych do przetwarzania.
Przetwarzanie danych osobowych odbywa się w formie papierowej lub przy wykorzystaniu systemów informatycznych, w szczególności LSI 2014.
Powierzone dane osobowe będą przetwarzane przez Przetwarzającego w imieniu Administratora w celu:
zebrania danych dotyczących poszczególnych uczestników operacji we wskazanym zakresie;
wprowadzenia danych uczestników operacji do systemu teleinformatycznego Administratora (LSI 2014) i sprawdzenie ich prawidłowości;
przechowywania zebranych danych zgodnie z zasadami przechowywania danych w projekcie;
wykonywania innych czynności na powierzonych danych w przypadku wydania przez administratora pisemnego polecenia.
§ 4
Zasady przetwarzania danych osobowych
Przetwarzający może przetwarzać dane osobowe wyłącznie w zakresie i celu przewidzianym w § 3 niniejszej Umowy.
Przetwarzający zobowiązuje się przetwarzać dane osobowe zgodnie z udokumentowanym poleceniem Administratora, zawartym w Umowie, Umowie głównej lub w innym dokumencie wydanym przez Administratora, co dotyczy także przekazywania danych do państwa trzeciego lub organizacji międzynarodowej.
Przetwarzający informuje Administratora przed podjęciem przetwarzania polegającego na przekazywaniu danych osobowych do państwa trzeciego lub organizacji międzynarodowej jeśli wynika ono z obowiązku nałożonego na niego przez przepisy prawa Unii lub prawa krajowego, o ile prawo to nie zabrania udzielania takiej informacji z uwagi na ważny interes publiczny.
Przy przetwarzaniu danych osobowych, Przetwarzający powinien przestrzegać zasad wskazanych w niniejszej Umowie oraz RODO.
Przetwarzający podejmuje środki zabezpieczające dane osobowe, w szczególności obowiązany jest:
wdrożyć odpowiednie środki techniczne i organizacyjne, by przetwarzanie powierzonych danych spełniało wymogi RODO i chroniło prawa osób, których dane dotyczą, w tym środki techniczne i organizacyjne zapewniające bezpieczeństwo przetwarzania, o którym mowa w art. 32 RODO a przede wszystkim powinien zabezpieczyć dane przed przypadkowym lub niezgodnym z prawem zniszczeniem, utratą, modyfikacją, nieuprawnionym ujawnieniem lub nieuprawnionym dostępem do danych osobowych przesyłanych, przechowywanych lub w inny sposób przetwarzanych;
współdziałać z Administratorem w wywiązywaniu się z obowiązków określonych w art. 32 -36 RODO, w szczególności Przetwarzający zobowiązuje się przekazywać Administratorowi informacje dotyczące stosowanych środków zabezpieczania danych osobowych,
współdziałać z Administratorem w sytuacji naruszenia ochrony danych osobowych:
niezwłocznie informować Administratora o podejrzeniach lub stwierdzonych przypadkach naruszenia ochrony danych osobowych, nie później niż w 24 godziny od powzięcia takiej informacji,
współpracować przy ocenie naruszenia i ewentualnym zawiadamianiu o tym organu nadzorczego lub osób, których dane osobowe dotyczą,
przekazywać informacje niezbędne Administratorowi do przeprowadzenia oceny skutków dla ochrony danych oraz przeprowadzania uprzednich konsultacji z organem nadzorczym i wdrożenia zaleceń organu,
umożliwiać Administratorowi uczestnictwo w czynnościach wyjaśniających i informować Administratora o ustaleniach z chwilą ich dokonania, w szczególności o stwierdzeniu naruszenia, przy czym powiadomienie o stwierdzeniu naruszenia, powinno być przesłane wraz z wszelką niezbędną dokumentacją dotyczącą naruszenia, aby umożliwić Administratorowi spełnienie obowiązku powiadomienia organu nadzorczego.
współdziałać z Administratorem w wywiązywaniu się z obowiązku odpowiadania na żądania osób, których dane dotyczą, w zakresie wykonywania ich praw określonych w rozdziale III RODO;
niezwłocznie informować Administratora, jeżeli zdaniem Przetwarzającego wydane mu polecenie stanowi naruszenie RODO lub innych przepisów o ochronie danych osobowych;
stosować się do ewentualnych wskazówek lub zaleceń, wydanych przez krajowy organ nadzorczy lub Europejską Radę Ochrony Danych, dotyczących przetwarzania danych osobowych, w szczególności w zakresie stosowania RODO;
dopuszczać do przetwarzania danych osobowych, w szczególności do urządzeń w ramach których dane osobowe są przetwarzane, wyłącznie osoby działające z jego upoważnienia, w zakresie wydanych przez Administratora udokumentowanych poleceń i przeszkolone z zakresu ochrony danych osobowych;
zapewnić, aby osoby upoważnione do przetwarzania danych osobowych zobowiązały się do zachowania tych danych oraz sposobów ich zabezpieczeń w tajemnicy, lub zapewnić by osoby podlegały odpowiedniemu ustawowemu obowiązkowi zachowania tajemnicy, przy czym obowiązek zachowania tajemnicy istnieje również po realizacji Umowy lub ustaniu zatrudnienia u Przetwarzającego;
prowadzić rejestr kategorii czynności przetwarzania dokonywanych w imieniu Administratora, o którym mowa w art. 30 RODO.
Przetwarzający zobowiązuje się do niezwłocznego, tj. w terminie umożliwiającym udział Administratora i/lub Powierzającego w czynnościach kontrolnych, poinformowania Administratora o jakimkolwiek postępowaniu, w szczególności administracyjnym lub sądowym, dotyczącym przetwarzania danych osobowych przez Przetwarzającego, o jakiejkolwiek decyzji administracyjnej lub orzeczeniu dotyczącym przetwarzania danych osobowych, skierowanej do Przetwarzającego, a także o wszelkich kontrolach i inspekcjach dotyczących przetwarzania danych osobowych przez Przetwarzającego prowadzonych przez organ nadzorczy w zakresie danych osobowych.
W przypadku rozwiązania Umowy lub Umowy głównej Przetwarzający zobowiązany jest, zależnie od decyzji Administratora, do usunięcia lub zwrócenia Administratorowi wszelkich danych osobowych oraz do usunięcia wszelkich ich istniejących kopii i potwierdzenia tego faktu odpowiednim protokołem, który zostanie przekazany Administratorowi nie później niż w terminie 14 dni od dnia rozwiązania Umowy lub Umowy głównej, chyba że prawo Unii lub prawo państwa członkowskiego nakazują przechowywanie danych osobowych.
Planując dokonanie zmian w sposobie przetwarzania danych osobowych, Przetwarzający ma obowiązek zastosować się do wymogów, o których mowa w art. 25 ust. 1 RODO i ma obowiązek z wyprzedzeniem informować Administratora o planowanych zmianach w taki sposób i terminach, aby zapewnić Administratorowi realną możliwość reagowania, jeżeli planowane przez Przetwarzającego zmiany w opinii Administratora grożą uzgodnionemu poziomowi bezpieczeństwa danych osobowych lub zwiększają ryzyko naruszenia praw lub wolności osób, wskutek przetwarzania danych osobowych przez Przetwarzającego.
§5
Warunki dalszego powierzania przetwarzania
Administrator umocowuje Przetwarzającego do dalszego powierzenia przetwarzania danych osobowych, w imieniu i na rzecz Administratora podmiotom świadczącym usługi na rzecz Przetwarzającego w związku z realizacją umowy głównej. Powierzenie przetwarzania danych osobowych podmiotom, o których mowa w zdaniu pierwszym, odbywa się na podstawie umów zawieranych na piśmie i może nastąpić wyłącznie podmiotom zapewniającym wystarczające gwarancje wdrożenia odpowiednich środków technicznych i organizacyjnych w celu ochrony danych.
Przetwarzający umocowuje podwykonawców do dalszego powierzenia przetwarzania danych osobowych, w imieniu i na rzecz Administratora kolejnym podmiotom świadczącym usługi na rzecz podwykonawców w związku z realizacją powierzonych czynności przetwarzania. Powierzenie przetwarzania danych osobowych podmiotom, o których mowa w zdaniu pierwszym (na wszystkich poziomach podzlecania), odbywa się na podstawie umów zawieranych na piśmie i może nastąpić wyłącznie podmiotom zapewniającym wystarczające gwarancje wdrożenia odpowiednich środków technicznych i organizacyjnych w celu ochrony danych, zapisy ust. 4 niniejszego paragrafu stosuje się odpowiednio.
Przetwarzający zobowiązany jest do informowania Administratora o każdym przypadku powierzenia przetwarzania danych osobowych, zarówno przez Przetwarzającego, jak i przez jego dalszych podwykonawców na każdym poziomie podzlecania, zakresie powierzonych danych oraz podmiocie przetwarzającym dane.
Umowy, o których mowa w ust. 1 oraz ust. 2 zawierają zapisy analogiczne do zapisów niniejszej umowy i mogą być zawierane pod warunkiem niewyrażenia sprzeciwu przez Administratora w terminie 7 dni roboczych od dnia wpłynięcia informacji o zamiarze powierzania przetwarzania danych osobowych do Administratora. Przetwarzający jest zobowiązany do przeprowadzenia badania zdolności organizacyjno-kadrowej podmiotu (na wszystkich poziomach podzlecania) do właściwego zabezpieczenia powierzonych danych osobowych oraz do zobowiązania tego podmiotu do stosowania dokumentów i środków dotyczących zasad ochrony danych osobowych, wskazanych w „Arkuszu oceny podmiotu przetwarzającego dane osobowe w związku z powierzeniem przetwarzania danych osobowych”, wypełnianym przed podpisaniem przez ten podmiot (na wszystkich poziomach podzlecania) umowy powierzenia danych osobowych. Przetwarzający dane osobowe jest zobowiązany do każdorazowego dostosowania zakresu danych osobowych i zakresu czynności powierzanych do przetwarzania, przy czym ich zakres nie może być szerszy niż zakres określony § 3 ust. 2 i 4.
Przetwarzający może przygotować i przekazać wzór umowy o powierzeniu przetwarzania danych osobowych, który będzie odpowiadał regulacjom RODO i niniejszej umowy. wszystkim podwykonawcom w ramach projektu (na wszystkich poziomach podzlecania) oraz zobowiązuje wszystkie podmioty przetwarzające dane osobowe uczestników projektu do przestrzegania obowiązków wynikających z przepisów o ochronie danych osobowych w tym zakresie.
Przetwarzający gromadzi umowy dotyczące każdego powierzenia przetwarzania danych osobowych w ramach projektu, w tym kopie umów dotyczących powierzenia przetwarzania danych osobowych przez podwykonawców kolejnym podmiotom.
§ 6
Prawo kontroli
Administrator zgodnie z art. 28 ust. 3 pkt h) RODO ma prawo kontroli, czy środki zastosowane przez Przetwarzającego przy przetwarzaniu danych osobowych i zabezpieczeniu powierzonych danych osobowych spełniają postanowienia Umowy.
Przetwarzający zobowiązany jest umożliwiać Administratorowi lub wskazanej przez Administratora osobie trzeciej, dokonania audytów lub inspekcji, aby potwierdzić, iż przetwarzanie toczy się zgodnie z prawem oraz niniejszą Umową, a także wykonać wynikające z nich zalecenia, aby zapewnić zgodne z prawem przetwarzanie danych osobowych powierzonych Przetwarzającemu.
Administrator realizować będzie prawo audytu lub inspekcji w godzinach pracy Przetwarzającego.
Przetwarzający zobowiązuje się do usunięcia uchybień stwierdzonych podczas audytu lub inspekcji w terminie wskazanym przez Administratora.
Przetwarzający udostępnia Administratorowi wszelkie informacje niezbędne do wykazania spełnienia obowiązków określonych w art. 28 RODO.
§ 7
Odpowiedzialność Stron
Przetwarzający jest odpowiedzialny za udostępnienie lub wykorzystanie danych osobowych niezgodnie z treścią Umowy, a w szczególności za udostępnienie powierzonych do przetwarzania danych osobowych osobom nieupoważnionym.
Przetwarzający odpowiada za szkody spowodowane zastosowaniem lub brakiem zastosowania właściwych środków bezpieczeństwa.
Przetwarzający odpowiada za szkody, jakie powstaną u Administratora lub osób trzecich w wyniku niezgodnego z RODO lub niniejszą Umową przetwarzaniem danych osobowych przez Przetwarzającego, w szczególności w sytuacji zapłaty odszkodowania przez Administratora na podstawie art. 82 RODO.
W przypadku niewykonania lub nienależytego wykonania przez Przetwarzającego niniejszej Umowy, Przetwarzający zobowiązuje się do zapłaty odszkodowania na zasadach ogólnych.
§ 8
Wynagrodzenie
Wykonanie przedmiotu niniejszej Umowy przez Przetwarzającego nie będzie wiązać się z dodatkowymi kosztami dla Administratora, ponad koszty przewidziane w Umowie głównej.
§ 9
Zasady zachowania poufności
Przetwarzający zobowiązuje się do zachowania w tajemnicy wszelkich informacji, danych, materiałów, dokumentów i danych osobowych otrzymanych od Administratora i od współpracujących z nim osób oraz danych uzyskanych w jakikolwiek inny sposób, zamierzony czy przypadkowy w formie ustnej, pisemnej lub elektronicznej („dane poufne”).
Przetwarzający oświadcza, że w związku ze zobowiązaniem do zachowania w tajemnicy danych poufnych nie będą one wykorzystywane, ujawniane ani udostępniane bez pisemnej zgody Administratora w innym celu niż wykonanie Umowy, chyba że konieczność ujawnienia posiadanych informacji wynika z obowiązujących przepisów prawa lub Umowy.
§ 10
Osoby do kontaktu w zakresie Przetwarzania danych osobowych
Dane kontaktowe inspektora danych osobowych Administratora: xxx@xxxxxxx.xx. Pozostałe aktualne dane dostępne są na stronie xxx.xxxxxxx.xx
Dane kontaktowe <adres email inspektora danych osobowych Przetwarzającego / osoby wyznaczonej do kontaktu w sprawie przetwarzania danych osobowych: ………………………………..>
§ 11
Rozwiązanie umowy
Administrator może rozwiązać niniejszą Umowę ze skutkiem natychmiastowym gdy Przetwarzający:
pomimo zobowiązania go do usunięcia uchybień stwierdzonych podczas kontroli nie usunie ich w wyznaczonym terminie;
przetwarza dane osobowe w sposób niezgodny z Umową;
powierzył przetwarzanie danych osobowych innemu podmiotowi z naruszeniem przepisów o ochronie danych osobowych.
§ 12
Postanowienia końcowe
Niniejsza Umowa wchodzi w życie z dniem jej podpisania i zostaje zawarta na czas obowiązywania oraz wykonania wszelkich zobowiązań wynikających z Umowy głównej. Wszelkie zmiany niniejszej Umowy wymagają formy pisemnej pod rygorem nieważności.
W razie sprzeczności pomiędzy postanowieniami niniejszej Umowy a Umowy głównej, pierwszeństwo mają postanowienia niniejszej Umowy. Oznacza to także, że kwestie dotyczące przetwarzania danych osobowych pomiędzy Administratorem a Przetwarzającym należy regulować poprzez zmiany niniejszej Umowy.
Integralną część umowy stanowi załącznik nr 1 pn. „Wzór zakresu oświadczenia uczestnika projektu” oraz załącznik nr 2 pn. „Zakres danych osobowych uczestników projektu oraz innych danych osobowych powierzonych do przetwarzania”.
W sprawach nie uregulowanych niniejszą Umową mają zastosowanie przepisy RODO oraz przepisy krajowe.
Spory związane z wykonywaniem niniejszej Umowy rozstrzygane będą przez sąd właściwy dla siedziby Administratora.
Umowa została sporządzona w dwóch jednobrzmiących egzemplarzach, po jednym dla każdej ze Stron.
………………………………….. ………………………………..
………………………………….. …..……………………………
Administrator Przetwarzający