СОГЛАШЕНИЕ О ДОВЕРИТЕЛЬНОЙ ОБРАБОТКЕ ПЕРСОНАЛЬНЫХ ДАННЫХ (DPA)

Настоящее Соглашение о доверительной обработке персональных данных („DPA") заключается между:

VHN Sp. z o.o. ul. Gliwicka 35 42-600 Tarnowskie Góry Polska

NIP: 6452561131

далее именуемый:

„Обработчик"

и

Пользователем, пользующимся услугами Rezulo,

далее именуемый:

„Администратор".

Акцепт Положений и условий Rezulo или начало использования Услуги означает заключение настоящего Соглашения.

§1. ПРЕДМЕТ СОГЛАШЕНИЯ

  1. Администратор поручает Обработчику обработку персональных данных в объеме, необходимом для предоставления услуг Rezulo.

  2. Обработчик обязуется обрабатывать персональные данные в соответствии с:

a) Регламентом Европейского Парламента и Совета (ЕС) 2016/679 („GDPR"),

b) настоящим Соглашением,

c) документированными инструкциями Администратора.

  1. Настоящее Соглашение составляет неотъемлемую часть правовой документации Rezulo.

§2. ХАРАКТЕР И ЦЕЛЬ ОБРАБОТКИ

  1. Обработка осуществляется исключительно в целях предоставления услуг, доступных в системе Rezulo.

  2. Обработчик не использует данные, поручаемые Администратором, в собственных маркетинговых целях.

  3. Данные не используются Обработчиком для продажи данных, маркетингового профилирования или раскрытия третьим сторонам в рекламных целях.

  4. Обработчик обрабатывает данные исключительно в течение периода, необходимого для предоставления Услуги, и в соответствии с принципами хранения, определенными в Положении и условиях.

§3. ПЕРИОД ОБРАБОТКИ

  1. Данные обрабатываются в течение периода, в течение которого Администратор пользуется услугами Rezulo.

  2. После прекращения использования Услуги применяются принципы хранения, определенные в Положении и условиях и настоящем Соглашении.

  3. Соглашение действует в течение всего периода использования Rezulo.

§4. КАТЕГОРИИ ДАННЫХ

Администратор может поручать, в частности:

Данные клиентов

  • имя,
  • фамилия,
  • адрес электронной почты,
  • номер телефона,
  • историю посещений,
  • историю бронирований,
  • информацию об услугах,
  • информацию об оплате,
  • примечания о клиентах.

Данные сотрудников

  • имя,
  • фамилия,
  • адрес электронной почты,
  • номер телефона,
  • график работы,
  • данные, связанные с использованием корпоративных учетных записей.

Иные данные

Любые данные, введенные Администратором в систему Rezulo.

§5. КАТЕГОРИИ ЛИЦ

Данные могут касаться:

  • клиентов,
  • потенциальных клиентов,
  • лиц, осуществляющих онлайн-бронирование,
  • сотрудников,
  • партнеров,
  • контрагентов,
  • иных лиц, данные которых были введены Администратором.

§6. ДАННЫЕ СПЕЦИАЛЬНОЙ КАТЕГОРИИ

  1. Администратор может поручать данные специальной категории в понимании ст. 9 GDPR.

  2. Они могут включать, в частности:

  • аллергии,
  • противопоказания к процедурам,
  • информацию о здоровье,
  • иную информацию, необходимую для выполнения услуг, предоставляемых Администратором.
  1. Администратор отвечает за наличие надлежащего юридического основания для обработки таких данных.

  2. Обработчик не проверяет законность юридических оснований Администратора.

§7. ОБЯЗАТЕЛЬСТВА ОБРАБОТЧИКА

Обработчик обязуется:

a) обрабатывать данные исключительно по инструкции Администратора,

b) обеспечить конфиденциальность лиц, имеющих доступ к данным,

c) применять надлежащие технические и организационные меры,

d) помогать Администратору в выполнении обязательств, вытекающих из GDPR,

e) информировать Администратора о нарушениях защиты данных,

f) вести требуемую документацию в соответствии с действующим законодательством.

§8. МЕРЫ БЕЗОПАСНОСТИ

Обработчик применяет меры безопасности, адекватные рискам.

Они могут включать, в частности:

  • шифрование передачи данных,
  • контроль доступа,
  • систему полномочий,
  • логирование событий,
  • мониторинг безопасности,
  • регулярное резервное копирование,
  • защиту серверной инфраструктуры.

Обработчик может обновлять применяемые меры безопасности по мере развития технологии.

§9. ПОДОБРАБОТЧИКИ

  1. Администратор дает общее согласие на использование Обработчиком услуг Подобработчиков.

  2. Подобработчиками могут быть, в частности, поставщики:

  • хостинга,
  • облачной инфраструктуры,
  • платежей,
  • SMS-услуг,
  • аналитических услуг,
  • услуг безопасности,
  • услуг информационных технологий.
  1. Текущий список Подобработчиков может включать, в частности:
  • OVHcloud,
  • Stripe,
  • Twilio,
  • Google,
  • Meta.
  1. Обработчик может добавлять новых Подобработчиков, если это необходимо для предоставления Услуги.

  2. О существенных изменениях, касающихся Подобработчиков, Администратор может быть информирован через веб-сайт, систему Rezulo или электронную почту.

§10. МЕЖДУНАРОДНЫЕ ПЕРЕДАЧИ

  1. Некоторые Подобработчики могут обрабатывать данные вне Европейской экономической зоны.

  2. В таких случаях Обработчик обеспечивает надлежащие гарантии, требуемые GDPR.

  3. Они могут включать:

  • Стандартные договорные оговорки Европейской комиссии (SCC),
  • решения об утверждении адекватного уровня защиты,
  • иные механизмы, предусмотренные действующим законодательством.

§11. НАРУШЕНИЯ ЗАЩИТЫ ДАННЫХ

  1. В случае обнаружения нарушения защиты персональных данных Обработчик информирует Администратора без неоправданной задержки после получения подтвержденной информации об инциденте.

  2. Информация может включать:

  • характер нарушения,
  • возможные последствия,
  • объем данных, затронутых нарушением,
  • меры по исправлению, принятые Обработчиком.

§12. ПОДДЕРЖКА АДМИНИСТРАТОРА

Обработчик в той мере, в какой это технически и организационно возможно, оказывает Администратору помощь в выполнении обязательств, вытекающих из GDPR, в частности, касающихся:

  • реализации прав субъектов данных,
  • сообщения о нарушениях,
  • оценки влияния на защиту данных,
  • консультаций с органами надзора.

§13. АУДИТЫ И ИНФОРМАЦИЯ О БЕЗОПАСНОСТИ

  1. Администратор может обратиться к Обработчику с запросом информации о применяемых мерах защиты данных.

  2. Обработчик может выполнять информационные обязательства посредством:

  • документации по безопасности,
  • ответов на запросы,
  • отчетов о безопасности,
  • иных разумных мер.
  1. Аудиты должны проводиться так, чтобы не нарушить безопасность других клиентов и коммерческую тайну Обработчика.

  2. Обработчик может отказать в проведении аудита, если его объем был бы непропорционален, приводил бы к раскрытию коммерческой тайны или мог бы угрожать безопасности других клиентов.

§14. УДАЛЕНИЕ ИЛИ ВОЗВРАТ ДАННЫХ

  1. Администратор может загрузить данные, доступные в Rezulo, перед прекращением использования Услуги.

  2. Данные могут храниться в течение до 90 дней после удаления Учетной записи, в частности в резервных копиях.

  3. По истечении периодов хранения данные удаляются или анонимизируются, если только законодательство не требует их дальнейшего хранения.

§15. ОТВЕТСТВЕННОСТЬ СТОРОН

  1. Каждая сторона отвечает за нарушение обязательств, вытекающих из GDPR, в объеме, предусмотренном действующим законодательством.

  2. Обработчик не несет ответственность за:

  • законность данных, введенных Администратором,
  • отсутствие юридического основания для обработки данных Администратором,
  • действия или бездействие Администратора.

§16. ЯЗЫКОВЫЕ ВЕРСИИ

Настоящее Соглашение может быть опубликовано в различных языковых версиях.

Переводы носят вспомогательный характер.

В случае расхождения между языковыми версиями действующей является версия, указанная Обработчиком для данного рынка или пользователя.

§17. ЗАКЛЮЧИТЕЛЬНЫЕ ПОЛОЖЕНИЯ

  1. По вопросам, не урегулированным в настоящем Соглашении, применяются положения GDPR и польского права.

  2. Настоящее Соглашение составляет неотъемлемую часть правовой документации Rezulo.

  3. Текущая версия DPA публикуется на веб-сайте Rezulo.

  4. Акцепт Положения и условий Rezulo означает одновременно акцепт настоящего Соглашения о доверительной обработке персональных данных.

  5. Соглашение действует с дня начала использования Услуги или акцепта Положения и условий.