UGOVOR O POVJERAVANJU OBRADE OSOBNIH PODATAKA (DPA)
Ovaj Ugovor o Povjeravanju Obrade Osobnih Podataka („DPA") sklapan je između:
VHN Sp. z o.o. ul. Gliwicka 35 42-600 Tarnowskie Góry Poljska
NIP: 6452561131
u nastavku kao:
„Procesor"
i
Korisnika koji koristi usluge Rezulo,
u nastavku kao:
„Administrator".
Prihvaćanje Pravilnika Rezulo ili početak korištenja Usluge znači zaključivanje ovog Ugovora.
§1. PREDMET UGOVORA
-
Administrator povjerava Procesoru obradu osobnih podataka u mjeri potrebnoj za pružanje usluga Rezulo.
-
Procesor se zobavezuje obrađivati osobne podatke u skladu sa:
a) Uredbom Europskog parlamenta i Vijeća (EU) 2016/679 („GDPR"),
b) ovim Ugovorom,
c) dokumentiranim naredbama Administratora.
- Ovaj Ugovor čini sastavni dio pravne dokumentacije Rezulo.
§2. PRIRODA I SVRHA OBRADE
-
Obrada se vrši isključivo u svrhu pružanja usluga dostupnih u sustavu Rezulo.
-
Procesor ne koristi podatke povjerene od strane Administratora za vlastite marketinške svrhe.
-
Podaci se ne koriste od strane Procesora za prodaju podataka, marketinško profiliranje niti se prosljeđuju trećim stranama u reklamne svrhe.
-
Procesor obrađuje podatke isključivo tijekom razdoblja potrebnog za pružanje Usluge te u skladu sa pravilima zadržavanja specificiranim u Pravilniku.
§3. TRAJANJE OBRADE
-
Podaci se obrađuju tijekom razdoblja korištenja usluga Rezulo od strane Administratora.
-
Nakon završetka korištenja Usluge primjenjuju se pravila zadržavanja navedena u Pravilniku i ovom Ugovoru.
-
Ugovor je važeći tijekom cijelog razdoblja korištenja Rezulo.
§4. KATEGORIJE PODATAKA
Administrator može povjeravati između ostalog:
Podaci o klijentima
- ime,
- prezime,
- adresa e-pošte,
- telefonski broj,
- povijest posjeta,
- povijest rezervacija,
- informacije o uslugama,
- informacije o plaćanju,
- napomene o klijentima.
Podaci o zaposlenicima
- ime,
- prezime,
- adresa e-pošte,
- telefonski broj,
- raspored rada,
- podaci vezani uz korištenje računa zaposlenika.
Ostali podaci
Svi podaci unešeni od strane Administratora u sustav Rezulo.
§5. KATEGORIJE OSOBA
Podaci mogu se odnositi na:
- klijente,
- potencijalne klijente,
- osobe koje vrše rezervacije putem interneta,
- zaposlenike,
- suradnike,
- poslovne partnere,
- druge osobe čiji su podaci unešeni od strane Administratora.
§6. POSEBNE KATEGORIJE PODATAKA
-
Administrator može povjeravati posebne kategorije podataka u smislu čl. 9 GDPR-a.
-
Mogu uključivati između ostalog:
- alergije,
- kontraindikacije za procedure,
- zdravstvene informacije,
- druge informacije potrebne za izvršavanje usluga koje pruža Administrator.
-
Administrator je odgovoran za posjedovanje odgovarajuće pravne osnove za obradu takvih podataka.
-
Procesor ne provjerava zakonitost pravnih osnova Administratora.
§7. OBVEZE PROCESORA
Procesor se zobavezuje:
a) obrađivati podatke isključivo na naredbu Administratora,
b) osigurati povjerljivost osoba koje imaju pristup podacima,
c) primjenjivati odgovarajuće tehničke i organizacijske mjere,
d) pomagati Administratoru u ispunjenju obveza koje proizlaze iz GDPR-a,
e) obavijestiti Administratora o povredama zaštite podataka,
f) voditi traženu dokumentaciju koja proizlazi iz važećih zakonskih propisa.
§8. SIGURNOSNE MJERE
Procesor primjenjuje sigurnosne mjere primjerene riziku.
Mogu uključivati između ostalog:
- šifriranje prijenosa podataka,
- kontrolu pristupa,
- sustav dozvola,
- bilježenje događaja,
- monitoring sigurnosti,
- redovite sigurnosne kopije,
- zaštitu serverske infrastrukture.
Procesor može ažurirati primijenjene sigurnosne mjere razvojem tehnologije.
§9. PODPROCESORI
-
Administrator izražava opću suglasnost na korištenje usluga Podprocesora od strane Procesora.
-
Podprocesori mogu biti između ostalog pružatelji:
- hostinga,
- infrastrukture u oblaku,
- plaćanja,
- SMS usluga,
- analitičkih usluga,
- usluga sigurnosti,
- informatičkih usluga.
- Trenutni popis Podprocesora može uključivati između ostalog:
- OVHcloud,
- Stripe,
- Twilio,
- Google,
- Meta.
-
Procesor može dodavati nove Podprocessore ako je to potrebno za pružanje Usluge.
-
Administrator može biti obaviješten o važnim promjenama koje se tiču Podprocesora kroz web stranicu, sustav Rezulo ili e-mail.
§10. MEĐUNARODNI TRANSFERI
-
Neki Podprocesori mogu obrađivati podatke izvan Europskog gospodarskog područja.
-
U takvim slučajevima Procesor osigurava odgovarajuće zaštite koje zahtijeva GDPR.
-
Mogu uključivati:
- Standardne ugovorne klauzule Europske komisije (SCC),
- odluke kojima se utvrđuje odgovarajuća razina zaštite,
- druge mehanizme predviđene važećim zakonskim propisima.
§11. POVREDE ZAŠTITE PODATAKA
-
U slučaju utvrđivanja povrede zaštite osobnih podataka, Procesor će obavijestiti Administratora bez nepotrebnog odgode nakon što dobije potvrđene informacije o incidentu.
-
Obavijest može uključivati:
- prirodu povrede,
- moguće posljedice,
- opseg podataka obuhvaćenih povredom,
- korektivne mjere koje je poduzeo Procesor.
§12. PODRŠKA ZA ADMINISTRATORA
Procesor, u mjeri tehnički i organizacijski moguće, pomaže Administratoru u ispunjenju obveza koje proizlaze iz GDPR-a, posebno onih koje se tiču:
- realizacije prava osoba na koje se podaci odnose,
- prijave narusitosti,
- procjene učinka na zaštitu podataka,
- konzultacija s nadzornim tijelima.
§13. REVIZIJE I INFORMACIJE O SIGURNOSTI
-
Administrator može zatražiti od Procesora informacije o primijenjenim mjerama zaštite podataka.
-
Procesor može ispuniti obaveze informiranja kroz:
- dokumentaciju sigurnosti,
- odgovore na upite,
- izvještaje o sigurnosti,
- druge razumne mjere.
-
Revizije trebale bi biti provedene na način koji ne narušava sigurnost ostalih klijenta niti poslovnu tajnu Procesora.
-
Procesor može odbiti provođenje revizije ako bi njen opseg bio neproporcionalan, vodio bi do otkrivanja poslovne tajne ili mogao bi ugroziti sigurnost ostalih klijenta.
§14. BRISANJE ILI VRAĆANJE PODATAKA
-
Administrator može preuzeti podatke dostupne u Rezulo prije završetka korištenja Usluge.
-
Podaci mogu biti pohranjeni tijekom razdoblja do 90 dana od brisanja Računa, posebno u sigurnosnim kopijama.
-
Nakon isteka razdoblja zadržavanja podaci se brišu ili anonimiziraju, osim ako zakoni ne zahtijevaju njihovo daljnje čuvanje.
§15. ODGOVORNOST STRANA
-
Svaka strana odgovara za narušavanje obveza koje proizlaze iz GDPR-a u mjeri predviđenoj važećim zakonskim propisima.
-
Procesor nije odgovoran za:
- zakonitost podataka unesenih od strane Administratora,
- nedostatak pravne osnove za obradu podataka od strane Administratora,
- radnje ili propuste Administratora.
§16. JEZIČNE VERZIJE
Ovaj Ugovor može biti objavljen u različitim jezičnim verzijama.
Prijevodi imaju pomoćni karakter.
U slučaju neslaganja između jezičnih verzija, obavezna je verzija koju odredi Procesor za dano tržište ili korisnika.
§17. ZAVRŠNE ODREDBE
-
Za pitanja koja nisu uredjena primjenjuju se odredbe GDPR-a i poljskog prava.
-
Ovaj Ugovor čini sastavni dio pravne dokumentacije Rezulo.
-
Trenutna verzija DPA-a objavljena je na web stranici Rezulo.
-
Prihvaćanje Pravilnika Rezulo znači istodobno prihvaćanje ovog Ugovora o Povjeravanju Obrade Osobnih Podataka.
-
Ugovor je važeći od dana početka korištenja Usluge ili prihvaćanja Pravilnika.