Niniejsza Umowa powierzenia przetwarzania danych osobowych („Umowa Powierzenia” lub „DPA”) stanowi Załącznik nr 1 do Regulaminu DeliverIQ. Określa zasady, na których SNP GROUP Sp. z o.o. przetwarza dane osobowe w imieniu Użytkownika w związku ze świadczeniem Usługi DeliverIQ.
§1. Strony i status
- Administratorem jest Użytkownik korzystający z Usługi w zakresie, w jakim samodzielnie ustala cele i sposoby przetwarzania danych osobowych przekazywanych do DeliverIQ, w szczególności adresów e-mail osób trzecich („Administrator”).
- Procesorem jest SNP GROUP Spółka z ograniczoną odpowiedzialnością z siedzibą w Warszawie, ul. Antoniego Edwarda Odyńca 73 / 89, 02-644 Warszawa, KRS 0001047532, NIP 5214028145, REGON 525866411 („Procesor”).
- Umowa Powierzenia ma zastosowanie wyłącznie, gdy Użytkownik przekazuje do Usługi dane osobowe osób trzecich, a Procesor przetwarza je w imieniu Użytkownika. Nie zmienia ona statusu Procesora jako odrębnego administratora danych Konta, rozliczeń, komunikacji z Użytkownikiem, bezpieczeństwa i innych danych przetwarzanych przez Procesora we własnych celach, opisanych w Polityce prywatności.
- Administrator oświadcza, że posiada podstawę prawną i wszelkie uprawnienia niezbędne do przetwarzania i przekazania danych osobowych do Usługi oraz do wydawania Procesorowi poleceń zgodnie z Umową Powierzenia.
- Niniejsza Umowa Powierzenia jest zawierana wraz z umową o świadczenie Usługi na zasadach Regulaminu. Akceptacja Regulaminu obejmuje akceptację DPA, gdy spełnione są warunki wskazane w ust. 3.
§2. Przedmiot i czas trwania powierzenia
- Administrator powierza Procesorowi przetwarzanie danych osobowych wyłącznie w celu świadczenia Usługi, w szczególności technicznej walidacji adresów e-mail w trybie Single i Bulk, udostępnienia wyników, obsługi Konta, zapewnienia bezpieczeństwa i wykonania poleceń Administratora realizowanych poprzez funkcjonalności Usługi.
- Zakres powierzenia, rodzaje danych, kategorie osób, charakter przetwarzania i czas jego trwania określa Załącznik nr 1 do DPA.
- Powierzenie trwa przez okres obowiązywania umowy o świadczenie Usługi oraz przez czas technicznie niezbędny do zakończenia przetwarzania, usunięcia danych lub wykonania obowiązku prawnego, z zastrzeżeniem §10.
§3. Polecenia Administratora
- Procesor przetwarza dane osobowe wyłącznie na udokumentowane polecenie Administratora, w tym polecenia wynikające z korzystania z funkcjonalności Usługi, Regulaminu, niniejszej Umowy Powierzenia oraz instrukcji przekazanych przez Administratora przez formularz kontaktowy.
- Procesor może przetwarzać dane inaczej niż na polecenie Administratora wyłącznie, gdy wymaga tego prawo Unii Europejskiej lub prawo polskie, któremu Procesor podlega. W takim przypadku Procesor poinformuje Administratora o tym obowiązku przed rozpoczęciem przetwarzania, chyba że prawo zabrania przekazania takiej informacji z uwagi na ważny interes publiczny.
- Jeżeli zdaniem Procesora polecenie narusza RODO lub inne przepisy o ochronie danych, Procesor niezwłocznie poinformuje o tym Administratora, o ile jest to prawnie dopuszczalne.
- Administrator odpowiada za zgodność poleceń oraz konfiguracji i sposobu korzystania z Usługi z prawem, w tym za minimalizację danych, dobór danych przekazywanych do walidacji i realizację obowiązków informacyjnych wobec osób, których dane dotyczą.
§4. Obowiązki Procesora
- Procesor zapewnia, aby osoby upoważnione do przetwarzania danych osobowych zobowiązały się do zachowania poufności lub podlegały odpowiedniemu ustawowemu obowiązkowi poufności.
- Procesor prowadzi działania w zakresie niezbędnym do zapewnienia zgodności przetwarzania z art. 28 RODO oraz z niniejszą Umową Powierzenia.
- Procesor nie wykorzystuje danych powierzonych do własnych celów marketingowych, budowania niezależnych baz kontaktowych ani podejmowania decyzji wobec osób, których dane dotyczą.
- Procesor zapewnia, że dostęp do danych powierzonych jest ograniczony do osób i systemów, dla których jest niezbędny do realizacji Usługi.
§5. Bezpieczeństwo i poufność
- Procesor wdraża odpowiednie środki techniczne i organizacyjne, uwzględniając stan wiedzy technicznej, koszt wdrażania, charakter, zakres, kontekst i cele przetwarzania oraz ryzyko naruszenia praw lub wolności osób fizycznych.
- Środki bezpieczeństwa są dostosowywane do architektury Usługi i mogą obejmować w szczególności: kontrolę dostępu, uwierzytelnianie, szyfrowanie transmisji, segmentację uprawnień, zabezpieczenia aplikacyjne, mechanizmy ochrony przed nadużyciami, kopie zapasowe, monitoring dostępności, procedury aktualizacji oraz zasady retencji danych.
- Administrator przyjmuje do wiadomości, że adres e-mail może stanowić dane osobowe, a wynik walidacji ma charakter techniczny. Administrator nie powinien przekazywać do Usługi danych szczególnych kategorii, danych dotyczących wyroków skazujących i czynów zabronionych ani innych danych, które nie są konieczne do walidacji adresów e-mail.
- Procesor dokonuje okresowego przeglądu adekwatności środków bezpieczeństwa i może je aktualizować, jeżeli nie obniża to poziomu ochrony wymaganego przepisami prawa i Umową Powierzenia.
§6. Podprocesorzy
- Administrator udziela Procesorowi ogólnej zgody na korzystanie z dalszych podmiotów przetwarzających („Podprocesorzy”) w zakresie koniecznym do świadczenia Usługi, w szczególności dostawców hostingu, infrastruktury serwerowej, baz danych, przechowywania danych, kopii zapasowych, monitoringu, bezpieczeństwa i wsparcia technicznego.
- Procesor zapewnia, aby Podprocesor był związany obowiązkami ochrony danych co najmniej równoważnymi z obowiązkami wynikającymi z niniejszej Umowy Powierzenia, w szczególności w zakresie poufności, bezpieczeństwa i dalszego powierzenia.
- Aktualne kategorie Podprocesorów są opisane w Polityce prywatności. Jeżeli Procesor zamierza dodać lub zastąpić Podprocesora w sposób mogący istotnie wpłynąć na przetwarzanie danych powierzonych, poinformuje Administratora z odpowiednim wyprzedzeniem poprzez Konto lub aktualizację dokumentacji. Administrator może zgłosić uzasadniony sprzeciw przez formularz kontaktowy w terminie 14 dni od otrzymania informacji.
- W razie uzasadnionego sprzeciwu Strony podejmą próbę uzgodnienia rozwiązania. Jeżeli nie będzie to możliwe, Administrator może zaprzestać korzystania z funkcjonalności wymagającej udziału danego Podprocesora, a jeżeli nie jest to racjonalnie możliwe — rozwiązać umowę w zakresie, którego dotyczy istotna zmiana, bez ponoszenia opłat za niewykorzystany okres po dacie skuteczności rozwiązania.
- Procesor pozostaje odpowiedzialny wobec Administratora za wykonanie obowiązków ochrony danych przez Podprocesora w zakresie wymaganym przez przepisy prawa.
§7. Pomoc Administratorowi
- Uwzględniając charakter przetwarzania i informacje dostępne Procesorowi, Procesor pomaga Administratorowi, w odpowiednim zakresie, w realizacji obowiązków dotyczących odpowiedzi na żądania osób, których dane dotyczą.
- Jeżeli Procesor otrzyma żądanie osoby, którego treść dotyczy danych powierzonych przez Administratora, przekaże je Administratorowi bez zbędnej zwłoki, o ile jest to prawnie dopuszczalne i technicznie możliwe. Procesor nie odpowiada na takie żądanie merytorycznie w imieniu Administratora, chyba że Administrator wyda odrębne, udokumentowane polecenie.
- Procesor pomaga Administratorowi — w zakresie adekwatnym do roli Procesora i dostępnych informacji — w realizacji obowiązków z art. 32–36 RODO, w tym przy ocenie ryzyka, zgłaszaniu naruszeń, ocenie skutków dla ochrony danych i uprzednich konsultacjach.
§8. Naruszenia ochrony danych osobowych
- W razie stwierdzenia naruszenia ochrony danych osobowych dotyczącego danych powierzonych Procesor powiadomi Administratora bez zbędnej zwłoki po uzyskaniu wiarygodnej informacji o naruszeniu.
- Powiadomienie będzie zawierało informacje dostępne Procesorowi i potrzebne Administratorowi do oceny naruszenia, w szczególności opis charakteru naruszenia, przybliżone kategorie i liczbę osób oraz rekordów danych, możliwe konsekwencje i podjęte albo planowane działania zaradcze. Jeżeli przekazanie wszystkich informacji jednocześnie nie jest możliwe, Procesor będzie je przekazywał etapami.
- Procesor nie składa zgłoszenia naruszenia do organu nadzorczego ani nie zawiadamia osób, których dane dotyczą, w imieniu Administratora, chyba że obowiązek taki wynika bezpośrednio z prawa albo Administrator wyda odrębne pisemne polecenie.
§9. Audyty i informacje
- Procesor udostępnia Administratorowi informacje niezbędne do wykazania spełnienia obowiązków określonych w art. 28 RODO, z uwzględnieniem ochrony tajemnic przedsiębiorstwa, bezpieczeństwa systemów i praw innych klientów.
- Administrator ma prawo przeprowadzić audyt zgodności Procesora z niniejszą Umową Powierzenia nie częściej niż raz w roku kalendarzowym, chyba że uzasadnione podejrzenie naruszenia lub wiążące żądanie organu wymaga częstszego audytu.
- Audyt wymaga zgłoszenia co najmniej 30 dni wcześniej, powinien być prowadzony w godzinach roboczych oraz nie może w nieuzasadniony sposób zakłócać działania Usługi ani naruszać bezpieczeństwa lub poufności informacji innych klientów. Administrator i audytor są zobowiązani do zachowania poufności.
- Procesor może w pierwszej kolejności udostępnić aktualną dokumentację, wyniki niezależnych audytów, certyfikaty lub odpowiedzi na kwestionariusz bezpieczeństwa, jeżeli pozwala to racjonalnie zweryfikować zgodność bez audytu na miejscu.
- Koszty audytu ponosi Administrator, chyba że audyt wykaże istotne naruszenie niniejszej Umowy Powierzenia przez Procesora.
§10. Zwrot i usunięcie danych
- Po zakończeniu świadczenia Usługi albo na udokumentowane żądanie Administratora Procesor, według wyboru Administratora i w zakresie technicznie możliwym, zwróci albo usunie dane osobowe powierzone do przetwarzania, chyba że prawo Unii Europejskiej lub prawo polskie nakłada na Procesora obowiązek ich dalszego przechowywania.
- Pliki wejściowe Bulk są usuwane po zakończeniu etapu odczytu i przetworzenia. Pliki wynikowe Bulk są dostępne przez okres wskazany w Usłudze, obecnie co do zasady przez 7 dni od zakończenia zadania, po czym są usuwane zgodnie z mechanizmami retencji.
- Techniczne wpisy cache walidacji mogą być przechowywane przez ograniczony czas, obecnie co do zasady do 30 dni dla trybu Light i do 14 dni dla trybu Deep. Cache wykorzystuje identyfikator HMAC zamiast jawnego adresu e-mail jako klucza wyszukiwania, lecz może nadal podlegać ochronie jako informacja związana z danymi osobowymi.
- Usunięcie z aktywnych systemów nie musi oznaczać natychmiastowego usunięcia z kopii zapasowych; dane w kopiach zapasowych pozostają zabezpieczone i nie są aktywnie przetwarzane, a następnie są nadpisywane lub usuwane zgodnie z cyklem retencji kopii zapasowych.
§11. Transfery poza EOG
- Procesor nie przekazuje danych powierzonych poza Europejski Obszar Gospodarczy, chyba że Administrator wyda udokumentowane polecenie albo transfer jest niezbędny w związku z korzystaniem z zatwierdzonego Podprocesora i odbywa się zgodnie z rozdziałem V RODO.
- Jeżeli transfer poza EOG będzie wymagany, Procesor zapewni zastosowanie odpowiedniego mechanizmu legalizującego transfer, w szczególności decyzji stwierdzającej odpowiedni stopień ochrony, standardowych klauzul umownych lub innego mechanizmu dopuszczonego przez RODO.
§12. Postanowienia końcowe
- W sprawach nieuregulowanych DPA stosuje się Regulamin oraz przepisy RODO i prawa polskiego.
- W razie sprzeczności między DPA a Regulaminem, w zakresie przetwarzania danych osobowych powierzonych przez Administratora, pierwszeństwo mają postanowienia DPA.
- Zmiana DPA może być dokonana zgodnie z zasadami zmiany Regulaminu. Zmiany wymagane przepisami prawa lub dotyczące bezpieczeństwa mogą zostać wprowadzone w terminie koniecznym do zachowania zgodności i bezpieczeństwa Usługi.
- Kontakt w sprawach związanych z DPA jest możliwy przez formularz kontaktowy.
Załącznik nr 1 — opis przetwarzania danych
| Przedmiot przetwarzania | Techniczna walidacja adresów e-mail przekazywanych przez Administratora w trybie Single albo Bulk oraz czynności pomocnicze niezbędne do świadczenia Usługi. |
|---|---|
| Czas trwania | Przez czas obowiązywania umowy o świadczenie Usługi oraz przez okresy retencji opisane w Regulaminie, Polityce prywatności i §10 DPA. |
| Charakter i operacje | Odbiór, odczyt, zapis tymczasowy, organizowanie, analiza techniczna, wyszukiwanie, walidacja składni i domeny, weryfikacja rekordów DNS/MX, opcjonalna techniczna komunikacja SMTP w trybie Deep, generowanie wyniku, udostępnienie wyniku, retencja i usuwanie. |
| Cel przetwarzania | Wykonanie Usługi na rzecz Administratora i obsługa funkcjonalności wybranych przez Administratora. |
| Kategorie osób | Osoby, których adresy e-mail Administrator przekazuje do walidacji, w szczególności klienci, potencjalni klienci, kontrahenci, użytkownicy usług Administratora, pracownicy lub współpracownicy — zależnie od działalności Administratora. |
| Kategorie danych | Adres e-mail; opcjonalnie identyfikator, nazwa kolumny albo inne dane wprowadzone przez Administratora w pliku Bulk, jeżeli Administrator je przekaże. Administrator powinien ograniczać dane do minimum niezbędnego do walidacji. |
| Dane szczególnych kategorii | Nie są wymagane i nie powinny być przekazywane do Usługi. |
| Podmioty uprawnione | Osoby działające z upoważnienia Procesora oraz zatwierdzeni Podprocesorzy — wyłącznie w zakresie koniecznym do świadczenia Usługi. |
Podstawa prawna
Umowa Powierzenia została przygotowana z uwzględnieniem art. 28 rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 („RODO”).
Dane operatora usługi
SNP GROUP Sp. z o.o.
KRS: 0001047532 | NIP: 5214028145 | REGON: 525866411