POROZUMIENIE W SPRAWIE POWIERZENIA PRZETWARZANIA DANYCH OSOBOWYCH z dnia …………………..zawarte w Kocku
POROZUMIENIE
W SPRAWIE POWIERZENIA PRZETWARZANIA DANYCH OSOBOWYCH
z dnia …………………..zawarte w Kocku
pomiędzy:
1/ Miastem Kock, NIP: 000-00-00-000, REGON: 000527842, xx. Xxxx Xxxxx XX 00, 00-000 Xxxx, reprezentowanym przez Burmistrza Xxxxxxx Xxxxxx zwanym dalej Administratorem,
a
2/ Ośrodkiem Pomocy Społecznej w Kocku, xx. Xxxx Xxxxx XX 00, 00-000 Xxxx reprezentowanym przez Kierownika Ośrodka Pomocy Społecznej w Kocku, Xxxxxxxxx Xxxx, zwanym dalej Podmiotem Przetwarzającym.
§1
DEFINICJE
1/ Administrator Danych Osobowych /ADO/ – oznacza osobę fizyczną lub prawną, organ publiczny, jednostkę lub inny podmiot, który samodzielnie lub wspólnie z innymi ustala cele i sposoby przetwarzania danych osobowych; jeżeli cele i sposoby takiego przetwarzania są określone w prawie Unii lub w prawie państwa członkowskiego, to również w prawie Unii lub w prawie państwa członkowskiego może zostać wyznaczony administrator lub mogą zostać określone konkretne kryteria jego wyznaczania;
2/ Podmiot Przetwarzający - oznacza osobę fizyczną lub prawną, organ publiczny, jednostkę lub inny podmiot, który przetwarza dane osobowe w imieniu (na zlecenie) administratora;
3/ Dane osobowe - oznaczają wszelkie informacje o zidentyfikowanej lub możliwej do zidentyfikowania osobie fizycznej („osobie, której dane dotyczą”); możliwa do zidentyfikowania osoba fizyczna to osoba, którą można bezpośrednio lub pośrednio zidentyfikować, w szczególności na podstawie identyfikatora takiego jak imię i nazwisko, numer identyfikacyjny, dane o lokalizacji, identyfikator internetowy lub jeden bądź kilka szczególnych czynników określających fizyczną, fizjologiczną, genetyczną, psychiczną, ekonomiczną, kulturową lub społeczną tożsamość osoby fizycznej;
4/ Przetwarzanie - oznacza operację lub zestaw operacji wykonywanych na danych osobowych lub zestawach danych osobowych w sposób zautomatyzowany lub niezautomatyzowany, taką jak zbieranie, utrwalanie, organizowanie, porządkowanie, przechowywanie, adaptowanie lub modyfikowanie, pobieranie, przeglądanie, wykorzystywanie, ujawnianie poprzez przesłanie, rozpowszechnianie lub innego rodzaju udostępnianie, dopasowywanie lub łączenie, ograniczanie, usuwanie lub niszczenie;
5/ RODO - oznacza rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 z 27.04.2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (ogólne rozporządzenie o ochronie danych) (Dz.Urz. UE L 119, s. 1).
6/ Ustawa - ustawa z dnia 10 maja 2018 r. o ochronie danych osobowych (t.j. Dz.U. 2018 poz. 1000).
7/ UODO - Urząd Ochrony Danych Osobowych
§2
Oświadczenia stron
Administrator oświadcza, że zgodnie z przepisami art. 21 ust. 2 ustawy z dnia 05 grudnia 2014 r. o Karcie Dużej Rodziny (Dz. U. z 2017 r. poz. 1832) jest Administratorem danych osobowych przetwarzanych w zakresie niezbędnym do realizacji zadań wynikających ze wskazanej ustawy.
Administrator oświadcza, że zgodnie z przepisami art. 25b ustawy z dnia z dnia 26października 1982r.o wychowaniu w trzeźwości i przeciwdziałaniu alkoholizmowi (Dz. U. z 2018 r. poz. 2137, 2244, z 2019 r. poz. 730.) jest Administratorem danych osobowych przetwarzanych przez powołaną przez niego gminną komisję rozwiązywania problemów alkoholowych.
§3
Powierzenie przetwarzania danych
Administrator powierza Podmiotowi Przetwarzającemu, w trybie art. 28 ogólnego rozporządzenia o ochronie danych z dnia 27 kwietnia 2016 r. (zwanego w dalszej części „Rozporządzeniem”) dane osobowe niezbędne przy realizowaniu zadań wynikających z ustawy o Karcie Dużej Rodziny oraz niezbędnych przy realizacji zadań związanych z procedurą zobowiązania do poddania się leczeniu odwykowemu na zasadach i w celu określonym w niniejszym porozumieniu.
Strony porozumienia wspólnie ustalają, że przetwarzanie danych osobowych obejmuje dane osobowe zwykłe jak i dane osobowe szczególnej kategorii.
Przedmiotem przetwarzania w zakresie niezbędnym do realizacji zadań KDR są następujące dane członków rodziny wielodzietnej:
imiona i nazwisko;
imiona i nazwiska rodowe rodziców dziecka;
datę urodzenia i informację o zgonie;
miejsce zamieszkania lub pobytu;
adres do korespondencji;
numer PESEL;
numer dokumentu potwierdzającego tożsamość w przypadku osób, które nie posiadają numeru PESEL;
stan cywilny;
obywatelstwo;
informacje o zawarciu, rozwiązaniu przez rozwód, unieważnieniu lub stwierdzeniu przez sąd nieistnienia związku małżeńskiego;
stopień pokrewieństwa z członkami rodziny;
informacje o uczęszczaniu dziecka do szkół i placówek oświatowych, o których mowa w art. 3 ust. 1 pkt 1 ustawy z dnia 15 kwietnia 2011 r. o systemie informacji oświatowej (Dz.U. z 2016 r. poz. 1927 i 1984 oraz z 2017 r. poz. 60, 777, 949 i 1428), okresie uczęszczania, typie lub rodzaju instytucji oraz nazwie i adresie siedziby instytucji, do której dziecko uczęszcza;
informacje o uczęszczaniu dziecka do szkoły wyższej, okresie uczęszczania oraz nazwie i adresie siedziby szkoły wyższej, do której dziecko uczęszcza;
informacje o znacznym lub umiarkowanym stopniu niepełnosprawności, w tym informacje o okresie, na jaki zostało wydane orzeczenie o znacznym lub umiarkowanym stopniu niepełnosprawności;
informację o umieszczeniu dziecka w pieczy zastępczej;
orzeczenie sądu o odebraniu lub ograniczeniu władzy rodzicielskiej;
dochody członków rodziny wielodzietnej;
numer telefonu i adres poczty elektronicznej członka rodziny wielodzietnej - o ile je posiada lub o ile obowiązek ich podania wynika ustawy.
Przedmiotem przetwarzania w zakresie niezbędnym do realizacji zadań Gminnej Komisji Rozwiązywania Problemów Alkoholowych są dane osoby, które w związku z nadużywaniem alkoholu powodują rozkład życia rodzinnego, demoralizację małoletnich, uchylają się od obowiązku zaspokajania potrzeb rodziny albo systematycznie zakłócają spokój lub porządek publiczny tj.:
dotyczące stanu zdrowia, nałogów, skazań, mandatów karnych, orzeczeń o ukaraniu, a także innych orzeczeń wydanych w postępowaniu sądowym lub administracyjnym;
imienia (imion) i nazwiska;
daty i miejsca urodzenia;
płci;
numeru PESEL, a w przypadku gdy dana osoba nie posiada numeru PESEL –serii i numeru dokumentu potwierdzającego tożsamość;
stanu cywilnego;
daty zawarcia małżeństwa, jeżeli dotyczy;
daty ustania małżeństwa, jeżeli dotyczy;
wykształcenia;
zawodu;
miejsca pracy lub nauki;
stopnia niezdolności do pracy, posiadania orzeczenia o niepełnosprawności i stopnia niepełnosprawności;
adresu miejsca zamieszkania lub adresu miejsca pobytu;
adresu do korespondencji;
adresu poczty elektronicznej;
numeru telefonu.
A także dane osobowe członków rodzin w zakresie:
imienia (imion) i nazwiska;
daty i miejsca urodzenia;
płci;
stopnia pokrewieństwa lub powinowactwa;
adresu do korespondencji lub numeru telefonu, lub adresu poczty elektronicznej.
Dane osobowe, w zależności od potrzeb, będą przetwarzane przez Podmiot Przetwarzający w siedzibie Administratora lub Podmiotu Przetwarzającego.
§4
Obowiązki podmiotu przetwarzającego
Podmiot Przetwarzający zobowiązuje się przetwarzać powierzone mu dane osobowe zgodnie z niniejszym porozumieniem, Rozporządzeniem oraz z innymi przepisami prawa powszechnie obowiązującego, które chronią prawa osób, których dane dotyczą.
Podmiot Przetwarzający zobowiązuje się, przy przetwarzaniu powierzonych danych osobowych, do ich zabezpieczenia poprzez stosowanie odpowiednich środków technicznych i organizacyjnych zapewniających adekwatny stopień bezpieczeństwa odpowiadający ryzyku związanym z przetwarzaniem danych osobowych, o których mowa w art. 32 Rozporządzenia
Podmiot Przetwarzający zobowiązuje się dołożyć należytej staranności przy przetwarzaniu powierzonych danych osobowych.
Podmiot Przetwarzający zobowiązuje się zapewnić zachowanie w tajemnicy, (o której mowa w art. 28 ust 3 pkt b RODO) przetwarzanych danych przez osoby, które upoważnia do przetwarzania danych osobowych w celu realizacji niniejszego porozumienia, zarówno w trakcie zatrudnienia ich w Podmiocie Przetwarzającym, jak i po jego ustaniu.
Podmiot Przetwarzający po zakończeniu świadczenia usług związanych z przetwarzaniem przechowuje wszelkie dane osobowe zgodnie z obowiązującymi go przepisami prawnymi w tym przepisami ustawy o rachunkowości, kodeksu pracy oraz ustawy o narodowym zasobie archiwalnym i archiwach oraz aktów wykonawczych wydanych na jej podstawie.
W miarę możliwości Podmiot Przetwarzający pomaga Administratorom w niezbędnym zakresie wywiązywać się z obowiązku odpowiadania na żądania osoby, której dane dotyczą oraz wywiązywania się z obowiązków określonych w art. 32-36 Rozporządzenia.
Podmiot Przetwarzający po stwierdzeniu naruszenia ochrony danych osobowych bez zbędnej zwłoki zgłasza je Administratorowi w ciągu 48 h od momentu stwierdzenia naruszenia.
Wszelkie decyzje, dotyczące przetwarzania danych osobowych, odbiegające od ustaleń zawartych w niniejszym porozumieniu, powinny być przekazywane drugiej stronie w formie pisemnej pod rygorem nieważności.
§ 5
Obowiązki Administratora
Administrator zobowiązuje się do nadania pisemnych upoważnień osobom dopuszczonym do przetwarzania danych osobowych w zakresie realizacji zadań wynikających z ustawy o Karcie Dużej Rodziny.
Administrator zobowiązuje się do nadania pisemnych upoważnień osobom dopuszczonym do przetwarzania danych osobowych w zakresie pełnienia funkcji członka Komisji Rozwiązywania problemów Alkoholowych.
Administrator zobowiązuje się prowadzić rejestr osób upoważnionych zgodnie z ustępem 1 i 2.
Administrator zobowiązuje się umieścić na stronie internetowej Urzędu Miejskiego w Kocku oraz na stronie BIP Urzędu Miejskiego w Kocku klauzule informacyjne dotyczące przetwarzania danych osobowych osób korzystających z Karty Dużej Rodziny oraz przetwarzanych w ramach Gminnej Komisji Rozwiązywania Problemów Alkoholowych.
§ 6
Zabezpieczenie przetwarzanych danych
1. Podmiot Przetwarzający zobowiązuje się podjąć środki mające na celu zabezpieczenie powierzonych do przetwarzania danych osobowych, a w szczególności zobowiązuje się do:
a) zastosowania środków technicznych i organizacyjnych zapewniających ochronę przetwarzanych danych osobowych, a w szczególności zabezpieczenia danych przed ich udostępnieniem osobom nieupoważnionym, zabraniem przez osobę nieuprawnioną, utratą, uszkodzeniem lub zniszczeniem,
b) dopuszczenia do obsługi, służącego do przetwarzania powierzonych danych osobowych systemu informatycznego, wyłącznie osób posiadających wydane przez niego upoważnienie do przetwarzania danych osobowych,
c)
d) prowadzenia dokumentacji opisującej sposób przetwarzania powierzonych danych osobowych oraz środki techniczne i organizacyjne zapewniające ochronę przetwarzania tych danych, w tym w szczególności Politykę Bezpieczeństwa Danych Osobowych,
e) przechowywania dokumentów dotyczących powierzonych do przetwarzania danych osobowych w specjalnie do tego przeznaczonych metalowych szafach, zamykanych na zamek lub w zamykanych na zamek pomieszczeniach, niedostępnych dla osób nieupoważnionych do przetwarzania danych i osobowych.
f) opracowania i bieżącego kontrolowania rejestru kategorii przetwarzania danych osobowych.
§7
Prawo kontroli
Administrator danych zgodnie z art. 28 ust. 3 pkt h) Rozporządzenia ma prawo kontroli, czy środki zastosowane przez Podmiot Przetwarzający przy przetwarzaniu i zabezpieczeniu powierzonych danych osobowych spełniają postanowienia niniejszego porozumienia.
Administrator danych może realizować prawo kontroli w godzinach pracy Podmiotu Przetwarzającego i z minimum 7-dniowym uprzedzeniem.
Po zakończenie kontroli, przedstawiciel Administratora sporządza protokół, który podpisują i otrzymują przedstawiciele obu stron. Podmiot Przetwarzający zobowiązuje się do usunięcia uchybień stwierdzonych podczas kontroli w terminie wskazanym przez Administratora danych nie dłuższym niż 7 dni.
Podmiot Przetwarzający udostępnia Administratorowi wszelkie informacje niezbędne do wykazania spełnienia obowiązków określonych w art. 28 Rozporządzenia.
§ 8
Dalsze powierzenie danych do przetwarzania
Strony porozumienia wspólnie ustalają, że Podmiot Przetwarzający nie może powierzyć danych osobowych objętych niniejszym porozumieniem do dalszego przetwarzania podwykonawcom.
Przekazanie powierzonych danych do państwa trzeciego może nastąpić jedynie na pisemne polecenie Administratora danych chyba, że obowiązek taki nakłada na Podmiot Przetwarzający prawo Unii lub prawo państwa członkowskiego, któremu podlega Podmiot Przetwarzający. W takim przypadku przed rozpoczęciem przetwarzania Podmiot Przetwarzający informuje Administratora danych o tym obowiązku prawnym, o ile prawo to nie zabrania udzielania takiej informacji z uwagi na ważny interes publiczny.
§ 9
Odpowiedzialność Podmiotu przetwarzającego
Podmiot Przetwarzający jest odpowiedzialny za udostępnienie lub wykorzystanie danych osobowych niezgodnie z treścią niniejszego porozumienia, a w szczególności za udostępnienie powierzonych do przetwarzania danych osobowych osobom nieupoważnionym.
Podmiot Przetwarzający zobowiązuje się do niezwłocznego poinformowania Administratora danych o jakimkolwiek postępowaniu, w szczególności administracyjnym lub sądowym, dotyczącym przetwarzania przez Podmiot Przetwarzający danych osobowych określonych w porozumieniu, o jakiejkolwiek decyzji administracyjnej lub orzeczeniu dotyczącym przetwarzania tych danych, skierowanych do Podmiotu Przetwarzającego, a także o wszelkich planowanych, o ile są wiadome, lub realizowanych kontrolach i inspekcjach dotyczących przetwarzania w Podmiocie Przetwarzającym tych danych osobowych, w szczególności prowadzonych przez inspektorów upoważnionych przez Prezesa Urzędu Ochrony Danych Osobowych. Niniejszy ustęp dotyczy wyłącznie danych osobowych powierzonych przez Administratora danych.
§9
Czas obowiązywania i rewizja Porozumienia
Niniejsze Porozumienie w sprawie powierzenia przetwarzania danych osobowych zostaje zawarte na czas nieokreślony.
Niniejsze Porozumienie w sprawie powierzenia przetwarzania danych osobowych może być zmienione w każdym czasie, na piśmie, za obopólną zgodą Administratora oraz Podmiotu Przetwarzającego.
§10
Zasady zachowania poufności
Podmiot Przetwarzający zobowiązuje się do zachowania w tajemnicy wszelkich informacji, danych, materiałów, dokumentów i danych osobowych otrzymanych od Administratora danych i od współpracujących z nim osób oraz danych uzyskanych w jakikolwiek inny sposób, zamierzony czy przypadkowy w formie ustnej, pisemnej lub elektronicznej („dane poufne”).
Podmiot Przetwarzający oświadcza, że w związku ze zobowiązaniem do zachowania w tajemnicy danych poufnych nie będą one wykorzystywane, ujawniane ani udostępniane bez pisemnej zgody Administratora danych w innym celu niż wykonanie Porozumienia, chyba że konieczność ujawnienia posiadanych informacji wynika z obowiązujących przepisów prawa lub Porozumienia.
§11
Postanowienia końcowe
Wszelkie zmiany oraz rozwiązanie niniejszego Porozumienia wymagają formy pisemnej pod rygorem nieważności.
Porozumienie sporządzono w dwóch jednobrzmiących egzemplarzach, po jednym dla każdej ze stron.
………………………………………………… …………………………………………………………….
Administrator Podmiot Przetwarzający
Strona 6 z 6