Jak zawrzeć tę umowę: wydrukuj tę stronę (lub zapisz jako PDF), uzupełnij dane Administratora i bloki podpisów, podpisz i wyślij skan na info@cloudgps.online — odeślemy egzemplarz z kontrasygnatą. Niniejsza umowa uznawana jest również za włączoną przez odesłanie do Umowy o świadczenie usług między stronami.
Wszystkie dane klientów są hostowane wyłącznie w UE — Hetzner Online GmbH, Falkenstein, Niemcy. Zob. naszą politykę prywatności.
Niniejsza umowa powierzenia przetwarzania danych („DPA") zostaje zawarta pomiędzy:
Administratorem: klientem wskazanym w bloku podpisów poniżej i/lub w Umowie o świadczenie usług („Administrator"), a
Podmiotem przetwarzającym: Oleksandrem Oliinykiem, osobą fizyczną prowadzącą działalność gospodarczą zarejestrowaną na Ukrainie, działającą pod nazwą handlową cloudGPS („cloudGPS" lub „Podmiot przetwarzający"). Pełne dane rejestrowe i adres siedziby są wpisywane do podpisanego egzemplarza niniejszej umowy,
łącznie „Strony"; niniejsza umowa uzupełnia umowę, na podstawie której cloudGPS świadczy Administratorowi usługi telematyki flot („Umowa o świadczenie usług").
1. Definicje
„RODO" oznacza rozporządzenie (UE) 2016/679. Pojęcia „dane osobowe", „przetwarzanie", „administrator", „podmiot przetwarzający", „osoba, której dane dotyczą", „naruszenie ochrony danych osobowych" i „organ nadzorczy" mają znaczenie nadane im w RODO. „Podprocesor" oznacza podmiot przetwarzający, któremu Podmiot przetwarzający powierzył przetwarzanie danych osobowych w imieniu Administratora.
2. Zakres i role
2.1. Podmiot przetwarzający przetwarza dane osobowe w imieniu Administratora w sposób opisany w Załączniku I, wyłącznie w celu świadczenia usług na podstawie Umowy o świadczenie usług.
2.2. W odniesieniu do tych danych Administrator występuje jako administrator, a Podmiot przetwarzający jako podmiot przetwarzający. W kwestiach ochrony danych niniejsza umowa ma pierwszeństwo przed Umową o świadczenie usług.
2.3. Scenariusz partnerski — działalność pod własną marką. Jeżeli strona wskazana jako Administrator korzysta z platformy w celu świadczenia usług własnym klientom (w tym w ramach programu partnerskiego cloudGPS, na własnej domenie i pod własną marką), sama może występować jako podmiot przetwarzający w imieniu tych klientów. W takim przypadku niniejsza umowa stosuje się odpowiednio jako umowa dalszego powierzenia: cloudGPS działa jako podprocesor, udokumentowane polecenia tej strony uznaje się za obejmujące polecenia jej klientów występujących jako administratorzy, a na potrzeby pkt 11.2 stosuje się Moduł Trzeci (podmiot przetwarzający — podmiot przetwarzający) standardowych klauzul umownych. Strona ta zapewnia, że jej własne umowy powierzenia zawarte z klientami dopuszczają korzystanie z cloudGPS na warunkach niniejszej umowy.
3. Polecenia
3.1. Podmiot przetwarzający przetwarza dane osobowe wyłącznie na udokumentowane polecenie Administratora, w tym w zakresie przekazywania danych do państw trzecich, chyba że obowiązek taki nakłada prawo Unii lub państwa członkowskiego; w takim przypadku Podmiot przetwarzający informuje Administratora przed przetwarzaniem, o ile prawo tego nie zabrania z uwagi na ważny interes publiczny.
3.2. Umowa o świadczenie usług, niniejsza umowa oraz konfiguracja i sposób korzystania z platformy przez Administratora (w tym jego ustawienia, wywołania API i działania użytkowników) stanowią udokumentowane polecenia Administratora.
3.3. Podmiot przetwarzający niezwłocznie informuje Administratora, jeżeli jego zdaniem polecenie narusza RODO lub inne obowiązujące przepisy o ochronie danych.
4. Poufność
Podmiot przetwarzający zapewnia, aby wszystkie osoby upoważnione do przetwarzania danych osobowych zobowiązały się do zachowania poufności lub podlegały odpowiedniemu ustawowemu obowiązkowi zachowania poufności oraz uzyskiwały dostęp do danych wyłącznie w zakresie niezbędnym, w ramach kontroli dostępu opartej na rolach.
5. Bezpieczeństwo
Podmiot przetwarzający wdraża i utrzymuje środki techniczne i organizacyjne określone w Załączniku II, zgodnie z art. 32 RODO. Podmiot przetwarzający może okresowo aktualizować te środki, pod warunkiem że aktualizacje nie obniżają istotnie ogólnego poziomu ochrony.
6. Podprocesorzy
6.1. Administrator udziela ogólnej zgody na korzystanie z podprocesorów wymienionych w Załączniku III.
6.2. Podmiot przetwarzający informuje Administratora co najmniej 30 dni wcześniej (pocztą elektroniczną lub przez platformę) o zamiarze dodania lub zmiany podprocesora. Administrator może zgłosić sprzeciw z uzasadnionych przyczyn dotyczących ochrony danych; jeżeli Strony nie rozstrzygną sprzeciwu, Administrator może wypowiedzieć usługi, których to dotyczy.
6.3. Podmiot przetwarzający nakłada na każdego podprocesora, w drodze umowy pisemnej, obowiązki ochrony danych nie mniej rygorystyczne niż określone w niniejszej umowie i pozostaje w pełni odpowiedzialny wobec Administratora za działania podprocesora.
7. Pomoc w realizacji praw osób, których dane dotyczą
Uwzględniając charakter przetwarzania, Podmiot przetwarzający pomaga Administratorowi odpowiednimi środkami technicznymi i organizacyjnymi (w tym funkcjami eksportu, sprostowania i usuwania dostępnymi na platformie) w wywiązaniu się z obowiązku odpowiadania na żądania osób, których dane dotyczą, wynikającego z rozdziału III RODO. Podmiot przetwarzający bez zbędnej zwłoki przekazuje Administratorowi każde żądanie otrzymane bezpośrednio od osoby, której dane dotyczą, i nie odpowiada na nie inaczej niż na polecenie Administratora.
8. Naruszenie ochrony danych osobowych
Podmiot przetwarzający zawiadamia Administratora bez zbędnej zwłoki, a w każdym razie w ciągu 48 godzin od stwierdzenia naruszenia ochrony danych osobowych dotyczącego danych Administratora, przekazując informacje wymagane w art. 33 ust. 3 RODO w miarę ich uzyskiwania, oraz dokumentuje wszystkie naruszenia, ich skutki i podjęte działania zaradcze.
9. Ocena skutków
Podmiot przetwarzający udziela Administratorowi rozsądnej pomocy przy ocenach skutków dla ochrony danych oraz uprzednich konsultacjach na podstawie art. 35–36 RODO w zakresie, w jakim dotyczą one przetwarzania objętego niniejszą umową.
10. Audyty
10.1. Podmiot przetwarzający udostępnia Administratorowi wszelkie informacje niezbędne do wykazania zgodności z art. 28 RODO, w pierwszej kolejności poprzez dokumentację bezpieczeństwa i wypełnione kwestionariusze.
10.2. Podmiot przetwarzający umożliwia audyty, w tym inspekcje, przeprowadzane przez Administratora lub audytora przez niego upoważnionego, i przyczynia się do nich: nie częściej niż raz na 12 miesięcy (z wyjątkiem sytuacji po naruszeniu ochrony danych osobowych), za pisemnym powiadomieniem z co najmniej 30-dniowym wyprzedzeniem, w godzinach pracy, na zasadach poufności, bez dostępu do danych innych klientów i na koszt Administratora.
11. Przekazywanie danych poza UE
11.1. Wszystkie dane osobowe w spoczynku są przechowywane wyłącznie na terenie Unii Europejskiej — na dedykowanych serwerach Hetzner Online GmbH w Falkenstein w Niemczech, wraz z replikami bazy danych, magazynem plików i kopiami zapasowymi.
11.2. Personel Podmiotu przetwarzającego może uzyskiwać zdalny dostęp do platformy z Ukrainy w celach administracyjnych i wsparcia. W odniesieniu do takiego zdalnego dostępu Strony włączają przez odesłanie standardowe klauzule umowne przyjęte decyzją wykonawczą Komisji (UE) 2021/914 (Moduł Drugi: administrator — podmiot przetwarzający), przy czym Administrator jest podmiotem przekazującym dane, a Podmiot przetwarzający podmiotem odbierającym dane; Załączniki I i II do niniejszej umowy pełnią funkcję załączników I i II do tych klauzul; właściwym organem nadzorczym jest organ państwa członkowskiego Administratora.
11.3. Przekazywanie danych podprocesorom spoza UE/EOG odbywa się wyłącznie na podstawie zabezpieczeń wymienionych w Załączniku III (ramy ochrony danych UE–USA i/lub standardowe klauzule umowne).
12. Zwrot i usunięcie
Po rozwiązaniu Umowy o świadczenie usług Podmiot przetwarzający — zależnie od wyboru Administratora — usuwa lub zwraca (w ustrukturyzowanym, powszechnie używanym formacie nadającym się do odczytu maszynowego) wszystkie dane osobowe przetwarzane w imieniu Administratora oraz usuwa istniejące kopie w ciągu 90 dni, chyba że prawo Unii lub państwa członkowskiego nakazuje dalsze przechowywanie. Na żądanie Podmiot przetwarzający potwierdza usunięcie na piśmie.
13. Odpowiedzialność
Odpowiedzialność każdej ze Stron na podstawie niniejszej umowy podlega ograniczeniom i wyłączeniom odpowiedzialności określonym w Umowie o świadczenie usług, a wobec osób, których dane dotyczą, każda ze Stron odpowiada zgodnie z art. 82 RODO.
14. Okres obowiązywania i prawo właściwe
14.1. Niniejsza umowa wchodzi w życie z dniem złożenia ostatniego podpisu (lub, w przypadku włączenia przez odesłanie, z dniem wejścia w życie Umowy o świadczenie usług) i obowiązuje do momentu usunięcia lub zwrotu wszystkich danych osobowych zgodnie z pkt 12.
14.2. Niniejsza umowa podlega prawu właściwemu dla Umowy o świadczenie usług; w braku takiego wyboru — prawu państwa członkowskiego UE, w którym Administrator ma siedzibę.
Podpisy
Administrator
Nazwa firmy / nr rejestrowy
Adres siedziby
Imię i nazwisko, stanowisko
Data, podpis
Podmiot przetwarzający
Oleksandr Oliinyk, jednoosobowa działalność
nazwa handlowa cloudGPS, Ukraina
dane rejestrowe — w podpisanym egzemplarzu
info@cloudgps.online
Imię i nazwisko, stanowisko
Data, podpis
A. Strony
Podmiot przekazujący dane (Administrator): klient wskazany w bloku podpisów / Umowie o świadczenie usług.
Podmiot odbierający dane (Podmiot przetwarzający): Oleksandr Oliinyk, jednoosobowa działalność gospodarcza pod nazwą handlową cloudGPS, Ukraina, info@cloudgps.online (pełne dane rejestrowe w podpisanym egzemplarzu).
B. Szczegóły przetwarzania
| Przedmiot | Udostępnianie platformy telematyki flot cloudGPS jako usługi w chmurze: monitoring GPS, kontrola paliwa, geostrefy, raporty, alerty, obsługa serwisowa i zarządzanie kierowcami. |
|---|---|
| Czas trwania | Okres obowiązywania Umowy o świadczenie usług oraz okres usunięcia danych zgodnie z pkt 12. |
| Charakter i cel | Zbieranie (z urządzeń monitorujących i danych wprowadzonych przez użytkowników), przechowywanie, porządkowanie, wyszukiwanie, wyświetlanie, analiza i usuwanie telemetrii pojazdów oraz danych powiązanych w celu świadczenia Administratorowi usług monitorowania floty. |
| Kategorie osób, których dane dotyczą | Kierowcy i inni pracownicy lub współpracownicy Administratora; użytkownicy upoważnieni przez Administratora; osoby kontaktowe Administratora. Jeżeli Administrator odsprzedaje usługę (program partnerski pod własną marką, pkt 2.3) — odpowiednie osoby po stronie klientów Administratora. |
| Kategorie danych osobowych | Dane lokalizacyjne pojazdów (współrzędne GPS, prędkość, kurs, trasy, przebieg, motogodziny); telemetria i odczyty czujników (zapłon, paliwo, temperatura, magistrala CAN); identyfikatory urządzeń (IMEI, numer seryjny, SIM); zdarzenia identyfikacji kierowców (iButton / RFID); imiona i nazwiska kierowców, numery telefonów, adresy e-mail i zdjęcia, jeżeli zostały wprowadzone przez Administratora; numery rejestracyjne pojazdów; logi logowania i użytkowania. |
| Szczególne kategorie danych | Nieprzewidziane. Administrator zobowiązuje się nie wprowadzać do platformy szczególnych kategorii danych osobowych (art. 9 RODO). |
| Częstotliwość | Ciągła, przez okres obowiązywania Umowy o świadczenie usług. |
- Hosting: wszystkie dane produkcyjne na dedykowanych serwerach Hetzner Online GmbH w Falkenstein (Niemcy, UE); bezpieczeństwo fizyczne zapewniają centra danych z certyfikatem ISO 27001; dane klientów nie są przechowywane poza UE.
- Szyfrowanie w tranzycie: TLS dla całego ruchu webowego, mobilnego i API; izolacja ruchu między węzłami w sieci prywatnej (VLAN).
- Kontrola dostępu: kontrola dostępu oparta na rolach (RBAC), izolacja danych poszczególnych najemców, zasada najmniejszych uprawnień dla personelu.
- Uwierzytelnianie: uwierzytelnianie wieloskładnikowe dla dostępu administracyjnego; wymogi dotyczące siły haseł; automatyczna ochrona przed atakami siłowymi i podstawianiem wykradzionych danych logowania wraz z blokowaniem.
- Utwardzenie infrastruktury: dostęp SSH wyłącznie na klucze kryptograficzne; zapory hostowe i segmentacja sieci; serwery aplikacji dostępne wyłącznie przez dedykowane moduły równoważenia obciążenia (izolacja serwerów aplikacji).
- Odporność: replikowany klaster bazy danych z trzech węzłów z automatycznym przełączaniem; regularne kopie zapasowe na terenie UE; całodobowy monitoring dostępności i alertowanie.
- Logowanie i monitoring: scentralizowane logowanie zdarzeń bezpieczeństwa i uwierzytelniania; rejestrowanie operacji administracyjnych.
- Środki organizacyjne: zobowiązania do poufności dla całego personelu; dostęp w zakresie niezbędnym; zdefiniowany proces reagowania na incydenty; podprocesorzy związani pisemnymi umowami o ochronie danych.
| Podprocesor | Przetwarzanie / rola | Lokalizacja | Podstawa przekazania |
|---|---|---|---|
| Hetzner Online GmbH | Dedykowane serwery, magazyn i kopie zapasowe wszystkich danych produkcyjnych | Niemcy (UE) | Niewymagana (UE) |
| Hetzner Online GmbH | Wysyłka i odbiór poczty transakcyjnej (powiadomienia serwisowe) | Niemcy (UE) | Niewymagana (UE) |
| Functional Software, Inc. (Sentry) | Monitoring błędów aplikacji | Region danych UE (Niemcy) | Przechowywanie w UE; DPF dla dostępu wsparcia |
| Anthropic | Asystent AI wsparcia — treść rozmowy i odpowiedni kontekst urządzeń, wyłącznie podczas korzystania z czatu wsparcia; dane z API nie służą do trenowania modeli | USA | DPF / SCC |
| Cloudflare, Inc. | DNS dla domen platformy; ruch aplikacji i dane klientów nie przechodzą przez Cloudflare | Globalnie | DPF / SCC |
Podmiot przetwarzający informuje Administratora co najmniej 30 dni przed dodaniem lub zmianą podprocesora (pkt 6). Aktualna lista jest również publikowana pod adresem cloudgps.online/pl/dpa/.
Najemcy działający pod własną marką mogą skonfigurować własny serwer SMTP dla powiadomień wychodzących. W takim przypadku pocztę dla danego najemcy dostarcza dostawca wybrany przez partnera (jako jego własny podmiot przetwarzający) zamiast wskazanego wyżej podprocesora pocztowego.