OtoFaktura
Program Funkcje Cennik Poradnik FAQ Kontakt
Zaloguj Załóż konto
Dokumenty: Strona główna Polityka prywatności Polityka cookies Regulamin serwisu Umowa powierzenia
Załącznik nr 1 do Regulaminu OtoFaktura

Umowa Powierzenia Przetwarzania Danych Osobowych

OtoFaktura

Spis treści

  1. ZAŁĄCZNIK NR 1 DO REGULAMINU
  2. § 1. Strony Umowy i sposób jej zawarcia
  3. § 2. Definicje
  4. § 3. Przedmiot Umowy Powierzenia
  5. § 4. Zakres i cel przetwarzania
  6. § 5. Czas trwania przetwarzania
  7. § 6. Kategorie osób i rodzaje danych
  8. § 7. Polecenia Administratora
  9. § 8. Obowiązki Administratora
  10. § 9. Obowiązki Procesora
  11. § 10. Poufność i upoważnienia
  12. § 11. Bezpieczeństwo przetwarzania
  13. § 12. Dalsze powierzenie przetwarzania
  14. § 13. Przekazywanie danych poza EOG
  15. § 14. Prawa osób, których dane dotyczą
  16. § 15. Naruszenia ochrony danych
  17. § 16. Pomoc Administratorowi
  18. § 17. Kontrole i audyty
  19. § 18. Współpraca z Organem Nadzorczym
  20. § 19. Zwrot i usunięcie danych
  21. § 20. Odpowiedzialność
  22. § 21. Zmiana Umowy Powierzenia
  23. § 22. Postanowienia końcowe
  24. ZAŁĄCZNIK NR 1 DO UMOWY POWIERZENIA
  25. OPIS PRZETWARZANIA
  26. 1. Przedmiot przetwarzania
  27. 2. Czas trwania przetwarzania
  28. 3. Charakter przetwarzania
  29. 4. Cel przetwarzania
  30. 5. Kategorie osób
  31. 6. Rodzaje Danych Osobowych
  32. 7. Szczególne kategorie danych
  33. 8. Częstotliwość przetwarzania
  34. ZAŁĄCZNIK NR 2 DO UMOWY POWIERZENIA
  35. LISTA PODPROCESORÓW
  36. ZAŁĄCZNIK NR 3 DO UMOWY POWIERZENIA
  37. ŚRODKI TECHNICZNE I ORGANIZACYJNE
  38. 1. Zarządzanie dostępem
  39. 2. Ochrona haseł i poświadczeń
  40. 3. Bezpieczeństwo transmisji
  41. 4. Bezpieczeństwo infrastruktury
  42. 5. Aktualizacje i podatności
  43. 6. Rejestrowanie zdarzeń
  44. 7. Kopie Zapasowe i odtwarzanie
  45. 8. Ciągłość działania
  46. 9. Bezpieczny rozwój Programu
  47. 10. Organizacja i personel
  48. 11. Obsługa incydentów
  49. 12. Usuwanie i retencja
  50. 13. Bezpieczeństwo przetwarzania

ZAŁĄCZNIK NR 1 DO REGULAMINU

§ 1. Strony Umowy i sposób jej zawarcia

1. Niniejsza umowa powierzenia przetwarzania danych osobowych, zwana dalej „Umową Powierzenia”, zostaje zawarta pomiędzy:

Klientem korzystającym z Programu, którego dane identyfikacyjne zostały wskazane podczas rejestracji Konta, w zamówieniu albo w indywidualnej umowie, zwanym dalej „Administratorem”,

a

PCnet Computer S.C. Jarosław Wieczorek, Ireneusz Broda,

Plac pocztowy 8,

64-980 Trzcianka,

NIP: 7631900254,

adres poczty elektronicznej: info@otofaktura.pl,

adresem do spraw ochrony danych osobowych: info@otofaktura.pl,

zwaną dalej „Procesorem”.

2. Administrator i Procesor są dalej łącznie nazywani „Stronami”, a każdy z osobna „Stroną”.

3. Umowa Powierzenia stanowi Załącznik nr 1 do Regulaminu i integralną część Umowy dotyczącej korzystania z Programu.

4. Umowa Powierzenia zostaje zawarta w formie elektronicznej z chwilą:

1) zaakceptowania przez Administratora Regulaminu wraz z Umową Powierzenia;

2) zawarcia indywidualnej Umowy odwołującej się do niniejszej Umowy Powierzenia;

3) rozpoczęcia korzystania z Programu w zakresie obejmującym powierzenie Danych Osobowych, jeżeli Administrator wcześniej otrzymał możliwość zapoznania się z Umową Powierzenia i jej zapisania.

5. Zawarcie Umowy Powierzenia nie wymaga złożenia podpisów odręcznych, o ile przepisy prawa nie stanowią inaczej.

6. Procesor umożliwia Administratorowi zapisanie, pobranie i późniejsze odtworzenie treści Umowy Powierzenia.

7. Dane Administratora są ustalane na podstawie danych znajdujących się na Koncie, w zamówieniu, Cenniku, indywidualnej Umowie albo dokumentach rozliczeniowych.

8. Osoba akceptująca Umowę Powierzenia w imieniu Administratora oświadcza, że posiada uprawnienie do zawarcia jej w imieniu Administratora.


§ 2. Definicje

1. Użyte w Umowie Powierzenia określenia oznaczają:

1) Administrator – Klienta, który samodzielnie albo wspólnie z innymi podmiotami ustala cele i sposoby przetwarzania powierzonych Danych Osobowych;

2) Procesor – Operatora przetwarzającego powierzone Dane Osobowe w imieniu Administratora;

3) Podprocesor – podmiot, któremu Procesor powierzył wykonanie określonych czynności przetwarzania Danych Osobowych w imieniu Administratora;

4) Dane Osobowe – informacje o zidentyfikowanej lub możliwej do zidentyfikowania osobie fizycznej przetwarzane przez Procesora w imieniu Administratora;

5) Przetwarzanie – operację albo zestaw operacji wykonywanych na Danych Osobowych, w sposób zautomatyzowany lub niezautomatyzowany;

6) Naruszenie Ochrony Danych – naruszenie bezpieczeństwa prowadzące do przypadkowego albo niezgodnego z prawem zniszczenia, utracenia, zmodyfikowania, nieuprawnionego ujawnienia lub dostępu do Danych Osobowych;

7) RODO – rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679;

8) Umowa Główna – Umowę dotyczącą świadczenia Usługi i korzystania z Programu, obejmującą w szczególności Regulamin, Cennik, zamówienie oraz indywidualne uzgodnienia;

9) Program – oprogramowanie udostępniane Administratorowi przez Procesora zgodnie z Regulaminem;

10) Usługa – usługę świadczoną przez Procesora na podstawie Umowy Głównej;

11) KSeF – Krajowy System e-Faktur;

12) EOG – Europejski Obszar Gospodarczy;

13) Organ Nadzorczy – właściwy organ nadzorczy w rozumieniu RODO, w szczególności Prezesa Urzędu Ochrony Danych Osobowych.

2. Określenia pisane wielką literą, które nie zostały zdefiniowane w Umowie Powierzenia, mają znaczenie nadane im w Regulaminie albo RODO.


§ 3. Przedmiot Umowy Powierzenia

1. Administrator powierza Procesorowi przetwarzanie Danych Osobowych w zakresie niezbędnym do świadczenia Usługi i zapewnienia działania Programu.

2. Procesor zobowiązuje się przetwarzać powierzone Dane Osobowe wyłącznie:

1) w imieniu Administratora;

2) na udokumentowane polecenie Administratora;

3) w zakresie niezbędnym do wykonywania Umowy Głównej;

4) zgodnie z RODO, Umową Powierzenia oraz innymi obowiązującymi przepisami dotyczącymi ochrony danych.

3. Umowa Powierzenia nie dotyczy Danych Osobowych, które Procesor przetwarza jako samodzielny administrator, w szczególności danych dotyczących:

1) zawarcia i wykonywania Umowy Głównej;

2) Administratora i osób go reprezentujących;

3) Użytkowników Konta;

4) rozliczeń i płatności;

5) reklamacji i zgłoszeń technicznych;

6) ochrony przed nadużyciami;

7) bezpieczeństwa Programu;

8) ustalania, dochodzenia albo obrony roszczeń;

9) wykonywania obowiązków prawnych Procesora.

4. Informacje o przetwarzaniu danych przez Procesora jako samodzielnego administratora określa Polityka Prywatności.

5. Administrator przyjmuje do wiadomości, że niektóre podmioty, którym dane są przekazywane za pośrednictwem Programu, mogą działać jako odrębni administratorzy, w szczególności organy administracji publicznej obsługujące KSeF.


§ 4. Zakres i cel przetwarzania

1. Przedmiotem przetwarzania jest wykonywanie operacji na Danych Osobowych powierzonych przez Administratora w związku z korzystaniem z Programu.

2. Celem przetwarzania jest umożliwienie Administratorowi korzystania z funkcji Programu, w szczególności:

1) prowadzenia Konta;

2) tworzenia, przechowywania i wyświetlania Dokumentów;

3) wystawiania Faktur;

4) obsługi Integracji z KSeF;

5) tworzenia i prowadzenia kartotek kontrahentów;

6) prowadzenia kartotek towarów i usług;

7) prowadzenia Magazynu;

8) tworzenia Dokumentów Magazynowych;

9) prowadzenia ewidencji należności i płatności;

10) generowania raportów i zestawień;

11) importowania i eksportowania danych;

12) przesyłania Dokumentów i wiadomości;

13) udostępniania danych upoważnionym Użytkownikom Konta;

14) korzystania z Aplikacji Mobilnej;

15) tworzenia Kopii Zapasowych;

16) zapewnienia bezpieczeństwa Programu;

17) diagnozowania i usuwania błędów;

18) udzielania wsparcia technicznego;

19) wykonywania innych czynności zainicjowanych przez Administratora za pomocą funkcji Programu.

3. Charakter przetwarzania obejmuje w szczególności:

1) zbieranie;

2) utrwalanie;

3) organizowanie;

4) porządkowanie;

5) przechowywanie;

6) przeglądanie;

7) wykorzystywanie;

8) dopasowywanie i łączenie;

9) przesyłanie;

10) udostępnianie upoważnionym odbiorcom;

11) pobieranie danych z KSeF;

12) ograniczanie;

13) wykonywanie kopii;

14) eksportowanie;

15) usuwanie i niszczenie.

4. Procesor nie jest uprawniony do samodzielnego określania nowych celów przetwarzania powierzonych Danych Osobowych.

5. Szczegółowy opis przetwarzania określa Załącznik nr 1 do Umowy Powierzenia.


§ 5. Czas trwania przetwarzania

1. Umowa Powierzenia obowiązuje przez okres obowiązywania Umowy Głównej oraz przez okres dalszego udostępniania danych w Trybie Odczytu zgodnie z Regulaminem.

2. Po zakończeniu Umowy Głównej Procesor może przetwarzać Dane Osobowe wyłącznie w celu:

1) umożliwienia Administratorowi pobrania i eksportu danych w okresie Trybu Odczytu;

2) wykonania polecenia zwrotu albo usunięcia danych;

3) zachowania danych, których przechowywanie jest wymagane przez przepisy prawa;

4) zabezpieczenia, ustalenia, dochodzenia albo obrony roszczeń, jeżeli Procesor posiada do tego odrębną podstawę prawną jako administrator.

3. Administrator może zażądać usunięcia powierzonych Danych Osobowych przed zakończeniem okresu Trybu Odczytu.

4. Wykonanie żądania wcześniejszego usunięcia danych może być nieodwracalne.

5. Dane znajdujące się w Kopiach Zapasowych są usuwane zgodnie z cyklem retencji i nadpisywania tych kopii.


§ 6. Kategorie osób i rodzaje danych

1. Powierzone Dane Osobowe mogą dotyczyć w szczególności:

1) kontrahentów Administratora;

2) osób reprezentujących kontrahentów;

3) osób prowadzących działalność gospodarczą;

4) pracowników i współpracowników Administratora;

5) pracowników i współpracowników kontrahentów;

6) odbiorców towarów i usług;

7) osób upoważnionych do odbioru Dokumentów;

8) osób wskazanych jako nabywcy, odbiorcy albo płatnicy;

9) księgowych i pracowników biur rachunkowych;

10) pełnomocników;

11) Użytkowników Konta w zakresie, w którym ich dane są przetwarzane na polecenie Administratora;

12) innych osób, których dane Administrator wprowadza do Programu zgodnie z jego przeznaczeniem.

2. Powierzone Dane Osobowe mogą obejmować w szczególności:

1) imię i nazwisko;

2) firmę albo nazwę przedsiębiorstwa;

3) stanowisko, funkcję albo dział;

4) adres zamieszkania, siedziby, dostawy lub korespondencyjny;

5) adres poczty elektronicznej;

6) numer telefonu;

7) numer NIP;

8) numer VAT UE;

9) numer PESEL, jeżeli Administrator wprowadzi go do Programu;

10) numer identyfikacyjny przedsiębiorcy albo inny identyfikator podatkowy;

11) numer rachunku bankowego;

12) dane dotyczące zamówienia, sprzedaży, zakupu, dostawy lub płatności;

13) informacje zawarte w Fakturach;

14) informacje zawarte w Dokumentach Magazynowych;

15) informacje zawarte w umowach, opisach, notatkach, wiadomościach i załącznikach;

16) historię komunikacji i transakcji;

17) dane dotyczące uprawnień i czynności wykonywanych w Programie;

18) inne dane wprowadzone przez Administratora zgodnie z przeznaczeniem Programu.

3. Program nie jest przeznaczony do regularnego przetwarzania:

1) szczególnych kategorii Danych Osobowych, o których mowa w art. 9 RODO;

2) danych dotyczących wyroków skazujących i naruszeń prawa;

3) danych biometrycznych służących do jednoznacznej identyfikacji;

4) szczegółowej dokumentacji medycznej;

5) innych danych wymagających szczególnego poziomu ochrony, niezwiązanych z przeznaczeniem Programu.

4. Administrator nie powinien wprowadzać danych, o których mowa w ust. 3, chyba że:

1) jest to konieczne do realizacji zgodnego z prawem celu;

2) Administrator posiada odpowiednią podstawę prawną;

3) przetwarzanie jest zgodne z przeznaczeniem Programu;

4) Administrator poinformował Procesora, jeżeli charakter danych wymaga zastosowania dodatkowych środków bezpieczeństwa;

5) Strony uzgodniły wymagane dodatkowe zabezpieczenia.


§ 7. Polecenia Administratora

1. Procesor przetwarza Dane Osobowe wyłącznie na udokumentowane polecenie Administratora.

2. Za udokumentowane polecenia Administratora uważa się w szczególności:

1) zawarcie Umowy Głównej i Umowy Powierzenia;

2) konfigurację Konta;

3) wprowadzenie, zaimportowanie albo przesłanie danych do Programu;

4) wybranie określonej funkcji Programu;

5) czynności wykonywane przez Administratora albo Użytkowników Konta;

6) ustawienie automatycznego wykonywania określonych operacji;

7) zgłoszenie przekazane Procesorowi z adresu przypisanego do Konta;

8) inne polecenie utrwalone w formie elektronicznej albo pisemnej.

3. Administrator odpowiada za zgodność wydawanych poleceń z prawem.

4. Procesor nie jest zobowiązany do wykonywania poleceń:

1) niezwiązanych z zakresem Usługi;

2) technicznie niemożliwych;

3) zagrażających bezpieczeństwu Programu albo danych innych klientów;

4) wymagających naruszenia praw osoby trzeciej;

5) niezgodnych z prawem.

5. Jeżeli zdaniem Procesora polecenie Administratora narusza RODO albo inne przepisy dotyczące ochrony danych, Procesor informuje o tym Administratora bez nieuzasadnionej zwłoki.

6. Procesor może wstrzymać wykonanie polecenia, o którym mowa w ust. 5, do czasu:

1) jego zmiany;

2) wyjaśnienia wątpliwości;

3) wykazania przez Administratora zgodności polecenia z prawem;

4) uzyskania stanowiska właściwego organu albo doradcy prawnego, jeżeli jest to uzasadnione.

7. Jeżeli obowiązek przetwarzania danych nakłada na Procesora prawo Unii Europejskiej albo prawo państwa członkowskiego, Procesor informuje Administratora o takim obowiązku przed rozpoczęciem przetwarzania, chyba że przepisy zabraniają przekazania tej informacji.


§ 8. Obowiązki Administratora

1. Administrator zobowiązuje się:

1) przetwarzać Dane Osobowe zgodnie z prawem;

2) posiadać odpowiednią podstawę prawną przetwarzania;

3) wykonać wymagane obowiązki informacyjne;

4) powierzać wyłącznie dane, do których przetwarzania jest uprawniony;

5) przestrzegać zasad minimalizacji, prawidłowości i ograniczenia przechowywania danych;

6) określić cel i zakres przetwarzania;

7) zapewnić prawidłowość poleceń przekazywanych Procesorowi;

8) nadawać Użytkownikom Konta wyłącznie niezbędne uprawnienia;

9) regularnie weryfikować listę osób posiadających dostęp do Konta;

10) niezwłocznie odbierać dostęp osobom nieuprawnionym;

11) chronić Dane Dostępowe;

12) zabezpieczać urządzenia i sieci wykorzystywane do korzystania z Programu;

13) zabezpieczać pliki pobrane albo wyeksportowane z Programu;

14) zgłaszać Procesorowi incydenty dotyczące Programu bez nieuzasadnionej zwłoki;

15) współpracować z Procesorem w sprawach dotyczących ochrony danych.

2. Administrator odpowiada za ocenę, czy:

1) korzystanie z Programu jest odpowiednie do charakteru jego przetwarzania;

2) zabezpieczenia oferowane przez Procesora są wystarczające dla rozpoznanego ryzyka;

3) wymagane jest przeprowadzenie oceny skutków dla ochrony danych;

4) wymagane są dodatkowe zabezpieczenia;

5) konieczne jest przeprowadzenie konsultacji z Organem Nadzorczym.

3. Administrator zobowiązuje się nie wprowadzać do Programu danych zbędnych, niezwiązanych z jego przeznaczeniem albo pozyskanych bezprawnie.

4. Administrator odpowiada za działania osób, którym umożliwił korzystanie z Konta.


§ 9. Obowiązki Procesora

1. Procesor zobowiązuje się:

1) przetwarzać Dane Osobowe wyłącznie zgodnie z Umową Powierzenia i poleceniami Administratora;

2) zapewnić poufność powierzonych danych;

3) stosować odpowiednie środki techniczne i organizacyjne;

4) umożliwić przetwarzanie danych wyłącznie osobom upoważnionym;

5) zapewnić, aby osoby upoważnione były zobowiązane do zachowania poufności;

6) prowadzić wymaganą dokumentację dotyczącą przetwarzania;

7) korzystać z Podprocesorów zgodnie z Umową Powierzenia;

8) pomagać Administratorowi w zakresie wymaganym przez RODO;

9) informować Administratora o stwierdzonym Naruszeniu Ochrony Danych;

10) umożliwić Administratorowi wykazanie zgodności na zasadach określonych w Umowie Powierzenia;

11) po zakończeniu przetwarzania zwrócić albo usunąć dane zgodnie z Umową Powierzenia;

12) informować Administratora o poleceniu, które zdaniem Procesora narusza prawo.

2. Procesor nie może:

1) sprzedawać powierzonych Danych Osobowych;

2) wykorzystywać ich do własnych celów marketingowych;

3) tworzyć profili osób, których dane dotyczą, na własne potrzeby;

4) udostępniać danych osobom nieuprawnionym;

5) przetwarzać danych niezgodnie z poleceniami Administratora.

3. Procesor może wykorzystywać informacje anonimowe albo zagregowane, które nie stanowią Danych Osobowych i nie umożliwiają identyfikacji Administratora ani osób fizycznych.


§ 10. Poufność i upoważnienia

1. Procesor zapewnia, że dostęp do powierzonych Danych Osobowych mają wyłącznie osoby, dla których dostęp jest niezbędny do wykonywania obowiązków.

2. Osoby posiadające dostęp do danych są zobowiązane do zachowania poufności na podstawie:

1) umowy;

2) upoważnienia;

3) regulaminu pracy;

4) ustawowego obowiązku zachowania tajemnicy;

5) innego prawnie wiążącego zobowiązania.

3. Obowiązek poufności obowiązuje również po zakończeniu współpracy danej osoby z Procesorem.

4. Procesor stosuje zasadę ograniczonego dostępu oraz nadaje uprawnienia odpowiednie do zakresu obowiązków.

5. Procesor może prowadzić ewidencję osób upoważnionych do przetwarzania danych.

6. Administrator nie może żądać ujawnienia imiennych danych pracowników Procesora, jeżeli wystarczające jest przedstawienie informacji o stosowanym systemie upoważnień i poufności.


§ 11. Bezpieczeństwo przetwarzania

1. Procesor stosuje środki techniczne i organizacyjne odpowiednie do:

1) charakteru przetwarzania;

2) zakresu i celu przetwarzania;

3) aktualnego stanu wiedzy technicznej;

4) kosztu wdrożenia;

5) prawdopodobieństwa i wagi ryzyka naruszenia praw lub wolności osób fizycznych.

2. Środki bezpieczeństwa są ukierunkowane w szczególności na zapewnienie:

1) poufności danych;

2) integralności danych;

3) dostępności systemów;

4) odporności systemów i usług;

5) możliwości odtworzenia dostępności danych po incydencie;

6) regularnego testowania i oceniania skuteczności zabezpieczeń.

3. Stosowane środki bezpieczeństwa określa Załącznik nr 3 do Umowy Powierzenia.

4. Procesor może zmieniać środki bezpieczeństwa, pod warunkiem że zmiana:

1) nie obniża ogólnego poziomu ochrony;

2) jest uzasadniona zmianą technologii, ryzyka lub architektury Programu;

3) nadal zapewnia poziom bezpieczeństwa odpowiedni do ryzyka.

5. Administrator przyjmuje do wiadomości, że żaden system informatyczny nie gwarantuje całkowitego wyeliminowania ryzyka incydentu.

6. Administrator jest zobowiązany wdrożyć własne zabezpieczenia po swojej stronie, w szczególności dotyczące urządzeń, haseł, użytkowników, sieci oraz pobranych plików.


§ 12. Dalsze powierzenie przetwarzania

1. Administrator udziela Procesorowi ogólnej pisemnej zgody na korzystanie z Podprocesorów.

2. Procesor może korzystać z Podprocesorów w zakresie niezbędnym do świadczenia Usługi, w szczególności z dostawców:

1) hostingu i infrastruktury serwerowej;

2) usług chmurowych;

3) Kopii Zapasowych;

4) poczty elektronicznej;

5) systemów powiadomień;

6) monitorowania błędów i wydajności;

7) obsługi technicznej;

8) ochrony przed cyberatakami;

9) innych usług wspierających Program.

3. Aktualna lista Podprocesorów jest udostępniana:

1) w Załączniku nr 2 do Umowy Powierzenia;

2) w Serwisie albo Programie;

3) pod adresem: https://otofaktura.pl/data-processing-agreement#zalacznik-nr-2-do-umowy-powierzenia.

4. Procesor informuje Administratora o planowanym dodaniu albo zastąpieniu Podprocesora co najmniej 14 dni przed zmianą.

5. Informacja może zostać przekazana:

1) na adres poczty elektronicznej przypisany do Konta;

2) przez komunikat w Programie;

3) przez aktualizację wykazu połączoną z powiadomieniem Administratora.

6. Administrator może w terminie 14 dni zgłosić uzasadniony sprzeciw wobec zmiany Podprocesora.

7. Sprzeciw powinien:

1) zostać złożony w formie dokumentowej;

2) wskazywać konkretnego Podprocesora;

3) wskazywać konkretne ryzyko dla ochrony Danych Osobowych;

4) zawierać uzasadnienie odnoszące się do obowiązków Administratora wynikających z RODO.

8. Sprzeciw oparty wyłącznie na subiektywnej preferencji Administratora nie jest uznawany za uzasadniony.

9. Po otrzymaniu uzasadnionego sprzeciwu Procesor może:

1) zrezygnować z planowanej zmiany;

2) zaproponować innego Podprocesora;

3) ograniczyć funkcję wymagającą korzystania z danego Podprocesora;

4) zaproponować inne rozwiązanie techniczne;

5) umożliwić Administratorowi rozwiązanie Umowy Głównej.

10. Jeżeli zastosowanie rozwiązania alternatywnego nie jest możliwe albo powodowałoby niewspółmierne koszty, każda ze Stron może rozwiązać Umowę Główną w zakresie objętym sprzeciwem.

11. Procesor może skorzystać z nowego Podprocesora bez zachowania terminu 14 dni, jeżeli jest to konieczne ze względu na:

1) poważne zagrożenie bezpieczeństwa;

2) nagłą awarię dotychczasowego dostawcy;

3) zakończenie działalności przez dotychczasowego Podprocesora;

4) obowiązek prawny;

5) konieczność zachowania ciągłości Usługi.

12. W przypadku, o którym mowa w ust. 11, Procesor informuje Administratora o zmianie bez nieuzasadnionej zwłoki.

13. Procesor zawiera z Podprocesorem umowę nakładającą obowiązki ochrony danych odpowiadające obowiązkom Procesora wynikającym z Umowy Powierzenia.

14. Procesor pozostaje odpowiedzialny wobec Administratora za wykonanie obowiązków Podprocesora w zakresie wynikającym z RODO i Umowy Powierzenia.


§ 13. Przekazywanie danych poza EOG

1. Procesor dąży do przetwarzania powierzonych Danych Osobowych na terytorium EOG.

2. Procesor może przekazywać Dane Osobowe poza EOG albo umożliwiać dostęp do nich z państwa trzeciego wyłącznie wtedy, gdy:

1) Administrator wydał odpowiednie polecenie albo zaakceptował Podprocesora realizującego takie przetwarzanie;

2) przekazanie jest zgodne z rozdziałem V RODO;

3) zastosowano właściwy mechanizm legalizujący przekazanie;

4) zastosowano dodatkowe zabezpieczenia, jeżeli są wymagane.

3. Podstawą przekazania może być w szczególności:

1) decyzja Komisji Europejskiej stwierdzająca odpowiedni stopień ochrony;

2) standardowe klauzule umowne;

3) wiążące reguły korporacyjne;

4) inny mechanizm przewidziany przez RODO.

4. Informacje o lokalizacji przetwarzania i mechanizmie przekazania są udostępniane w wykazie Podprocesorów albo na wniosek Administratora.

5. Jeżeli przepisy wymagają przeprowadzenia oceny skutków przekazania danych, Procesor udziela Administratorowi informacji znajdujących się w jego posiadaniu i niezbędnych do wykonania tej oceny.

6. Procesor może odmówić przekazania informacji, których ujawnienie:

1) naruszałoby bezpieczeństwo;

2) naruszałoby tajemnicę innego klienta;

3) naruszałoby zobowiązanie do zachowania poufności;

4) nie jest niezbędne do oceny zgodności przekazania.


§ 14. Prawa osób, których dane dotyczą

1. Administrator odpowiada za obsługę żądań osób, których dane dotyczą.

2. Jeżeli osoba, której dane dotyczą, zwróci się bezpośrednio do Procesora z żądaniem dotyczącym powierzonych danych, Procesor:

1) niezwłocznie przekazuje żądanie Administratorowi, jeżeli możliwe jest ustalenie właściwego Administratora;

2) informuje osobę o konieczności skontaktowania się z Administratorem;

3) nie realizuje samodzielnie żądania bez polecenia Administratora, chyba że obowiązek taki wynika z prawa.

3. Procesor pomaga Administratorowi, w miarę możliwości i z uwzględnieniem charakteru przetwarzania, w realizacji praw dotyczących:

1) dostępu do danych;

2) sprostowania danych;

3) usunięcia danych;

4) ograniczenia przetwarzania;

5) przenoszenia danych;

6) sprzeciwu;

7) niepodlegania zautomatyzowanemu podejmowaniu decyzji.

4. Administrator przekazuje Procesorowi polecenie zawierające informacje umożliwiające odnalezienie danych i ustalenie zakresu żądania.

5. Procesor może odmówić wykonania polecenia, jeżeli:

1) nie pozwala ono zidentyfikować danych;

2) mogłoby naruszyć prawa innej osoby;

3) prowadziłoby do naruszenia prawa;

4) jest technicznie niemożliwe;

5) wykracza poza zakres danych przetwarzanych przez Procesora.

6. Standardowa pomoc możliwa do wykonania za pomocą funkcji Programu jest objęta Abonamentem.

7. Pomoc wymagająca niestandardowych prac technicznych może podlegać dodatkowej opłacie, jeżeli konieczność wykonania tych prac nie wynika z naruszenia obowiązków Procesora.


§ 15. Naruszenia ochrony danych

1. Procesor informuje Administratora o stwierdzonym Naruszeniu Ochrony Danych dotyczących danych powierzonych przez Administratora bez nieuzasadnionej zwłoki.

2. Procesor podejmuje uzasadnione działania mające na celu przekazanie pierwszej informacji, w miarę możliwości, w terminie 48 godzin od stwierdzenia Naruszenia Ochrony Danych.

3. Przekroczenie terminu wskazanego w ust. 2 nie stanowi automatycznie naruszenia Umowy Powierzenia, jeżeli:

1) Procesor nie posiadał informacji pozwalających ustalić, że zdarzenie stanowi Naruszenie Ochrony Danych;

2) trwały działania konieczne do zabezpieczenia systemu;

3) przekazanie informacji było czasowo niemożliwe z przyczyn niezależnych od Procesora.

4. Zgłoszenie Procesora zawiera, w miarę dostępności, w szczególności:

1) opis charakteru Naruszenia Ochrony Danych;

2) datę albo przybliżony czas zdarzenia;

3) datę wykrycia zdarzenia;

4) kategorie osób, których dane dotyczą;

5) kategorie Danych Osobowych;

6) przybliżoną liczbę osób albo rekordów;

7) możliwe konsekwencje naruszenia;

8) zastosowane albo proponowane środki zaradcze;

9) dane kontaktowe umożliwiające uzyskanie dalszych informacji.

5. Jeżeli wszystkich informacji nie można przekazać jednocześnie, Procesor przekazuje je etapami, bez dalszej nieuzasadnionej zwłoki.

6. Procesor podejmuje działania zmierzające do:

1) zabezpieczenia systemu;

2) ograniczenia skutków naruszenia;

3) zabezpieczenia dowodów;

4) ustalenia przyczyn zdarzenia;

5) zapobieżenia ponownemu wystąpieniu podobnego zdarzenia.

7. Administrator odpowiada za ocenę, czy Naruszenie Ochrony Danych wymaga:

1) zgłoszenia Organowi Nadzorczemu;

2) zawiadomienia osób, których dane dotyczą;

3) wykonania innych obowiązków wynikających z prawa.

8. Procesor udziela Administratorowi rozsądnej pomocy w zakresie informacji niezbędnych do wykonania obowiązków dotyczących naruszenia.

9. Administrator zobowiązuje się niezwłocznie poinformować Procesora o incydencie, który może dotyczyć Programu, Konta albo powierzonych danych.

10. Administrator nie może bez zgody Procesora publikować informacji technicznych dotyczących naruszenia, jeżeli ich publikacja mogłaby:

1) utrudnić zabezpieczenie systemu;

2) zwiększyć skalę zagrożenia;

3) naruszyć prawa innych klientów;

4) utrudnić postępowanie wyjaśniające.

11. Postanowienie ust. 10 nie ogranicza obowiązków Administratora wynikających z RODO ani prawa do przekazania informacji Organowi Nadzorczemu lub osobom, których dane dotyczą.


§ 16. Pomoc Administratorowi

1. Procesor, z uwzględnieniem charakteru przetwarzania i dostępnych mu informacji, pomaga Administratorowi w wykonywaniu obowiązków dotyczących:

1) bezpieczeństwa przetwarzania;

2) Naruszeń Ochrony Danych;

3) oceny skutków dla ochrony danych;

4) uprzednich konsultacji z Organem Nadzorczym;

5) realizacji praw osób;

6) wykazywania zgodności z RODO.

2. Pomoc może polegać w szczególności na:

1) przekazaniu informacji o Programie i przetwarzaniu;

2) przekazaniu opisu środków bezpieczeństwa;

3) przekazaniu informacji o Podprocesorach;

4) udostępnieniu danych albo eksportu dostępnego w Programie;

5) przekazaniu informacji o Naruszeniu Ochrony Danych;

6) udzieleniu odpowiedzi na uzasadnione pytania Administratora;

7) współpracy przy kontroli Organu Nadzorczego.

3. Procesor nie jest zobowiązany do:

1) wykonywania obowiązków Administratora w jego imieniu;

2) określania podstaw prawnych przetwarzania;

3) tworzenia obowiązków informacyjnych Administratora;

4) podejmowania decyzji, czy zdarzenie należy zgłosić Organowi Nadzorczemu;

5) świadczenia doradztwa prawnego;

6) przeprowadzania oceny skutków za Administratora.

4. Pomoc wykraczająca poza standardowe funkcje Programu może podlegać dodatkowej opłacie, jeżeli:

1) wymaga niestandardowej pracy;

2) jest związana ze szczególnym sposobem korzystania z Programu przez Administratora;

3) nie wynika z naruszenia obowiązków Procesora.

5. Przed rozpoczęciem odpłatnych prac Procesor informuje Administratora o ich przewidywanym zakresie i koszcie.


§ 17. Kontrole i audyty

1. Procesor udostępnia Administratorowi informacje niezbędne do wykazania spełnienia obowiązków wynikających z art. 28 RODO.

2. W pierwszej kolejności zgodność Procesora jest wykazywana za pomocą:

1) niniejszej Umowy Powierzenia;

2) opisu środków bezpieczeństwa;

3) informacji o Podprocesorach;

4) polityk i procedur, w zakresie możliwym do udostępnienia;

5) raportów z testów lub audytów;

6) certyfikatów, jeżeli Procesor je posiada;

7) pisemnych wyjaśnień.

3. Administrator może przeprowadzić audyt Procesora nie częściej niż raz w okresie 12 miesięcy, chyba że:

1) wystąpiło poważne Naruszenie Ochrony Danych;

2) Organ Nadzorczy zażądał przeprowadzenia kontroli;

3) Administrator posiada uzasadnione informacje wskazujące na istotne naruszenie Umowy Powierzenia.

4. Administrator zawiadamia Procesora o planowanym audycie co najmniej 14 dni wcześniej.

5. Zawiadomienie powinno określać:

1) podstawę audytu;

2) jego zakres;

3) proponowany termin;

4) dane osób przeprowadzających audyt;

5) dokumenty i informacje, które mają zostać sprawdzone.

6. Audyt:

1) odbywa się w uzgodnionym terminie;

2) jest prowadzony w godzinach pracy Procesora;

3) nie może nadmiernie zakłócać działania Procesora ani Programu;

4) musi być ograniczony do przetwarzania danych Administratora;

5) nie może prowadzić do dostępu do danych innych klientów;

6) nie może naruszać bezpieczeństwa infrastruktury;

7) musi uwzględniać tajemnicę przedsiębiorstwa Procesora i osób trzecich.

7. Audyt może być prowadzony przez Administratora albo niezależnego audytora, który:

1) posiada odpowiednie kwalifikacje;

2) nie prowadzi działalności konkurencyjnej wobec Procesora;

3) został zobowiązany do zachowania poufności.

8. Audyt jest w pierwszej kolejności przeprowadzany w formie:

1) analizy dokumentów;

2) odpowiedzi na pytania;

3) spotkania zdalnego;

4) przedstawienia raportów lub dowodów stosowania zabezpieczeń.

9. Kontrola w siedzibie Procesora albo miejscu przetwarzania może zostać przeprowadzona, jeżeli środki określone w ust. 8 nie są wystarczające do zweryfikowania uzasadnionej wątpliwości.

10. Administrator ponosi koszty audytu, w tym uzasadnione koszty czasu pracy Procesora, chyba że audyt wykaże istotne naruszenie RODO albo Umowy Powierzenia przez Procesora.

11. Procesor może odmówić wykonania czynności audytowej, która:

1) narusza prawo;

2) zagraża bezpieczeństwu Programu;

3) mogłaby ujawnić dane innego klienta;

4) narusza prawa Podprocesora;

5) wykracza poza zakres wymagany przez art. 28 RODO.

12. Odmowa wykonania określonej czynności nie pozbawia Administratora prawa do uzyskania innego odpowiedniego dowodu zgodności.

13. Administrator przekazuje Procesorowi raport z audytu.

14. Jeżeli audyt wykaże naruszenie, Procesor w rozsądnym terminie:

1) przedstawia stanowisko;

2) wskazuje plan działań naprawczych;

3) usuwa potwierdzone nieprawidłowości w zakresie, w którym jest za nie odpowiedzialny.


§ 18. Współpraca z Organem Nadzorczym

1. Procesor współpracuje z Organem Nadzorczym w zakresie wymaganym przez przepisy prawa.

2. Jeżeli Organ Nadzorczy zwróci się do Procesora w sprawie dotyczącej danych powierzonych przez Administratora, Procesor informuje o tym Administratora, chyba że przepisy albo żądanie organu zabraniają przekazania takiej informacji.

3. Procesor może przekazać Organowi Nadzorczemu informacje i dane w zakresie wymaganym prawem.

4. Administrator zobowiązuje się współpracować z Procesorem i przekazać informacje potrzebne do udzielenia odpowiedzi Organowi Nadzorczemu.

5. Każda Strona odpowiada za wykonanie obowiązków, które zgodnie z RODO spoczywają na niej w związku z kontrolą albo postępowaniem.


§ 19. Zwrot i usunięcie danych

1. W czasie obowiązywania Umowy Głównej Administrator może pobierać albo eksportować dane za pomocą funkcji Programu.

2. Po zakończeniu aktywnego korzystania z Programu Administrator może otrzymać dostęp do danych w Trybie Odczytu przez okres określony w Regulaminie.

3. Udostępnienie funkcji eksportu i Trybu Odczytu stanowi sposób zwrotu powierzonych danych Administratorowi.

4. Administrator jest zobowiązany pobrać potrzebne dane przed upływem okresu ich dostępności.

5. Administrator może zażądać wcześniejszego usunięcia powierzonych danych, składając odpowiednią dyspozycję zgodnie z Regulaminem.

6. Po upływie okresu Trybu Odczytu albo po wykonaniu żądania wcześniejszego usunięcia Procesor:

1) usuwa Dane Osobowe z aktywnego środowiska Programu;

2) uniemożliwia dalsze przetwarzanie danych w imieniu Administratora;

3) usuwa dane z Kopii Zapasowych zgodnie z cyklem ich retencji.

7. Procesor może zachować dane po zakończeniu przetwarzania, jeżeli obowiązek ich przechowywania wynika z prawa.

8. Jeżeli Procesor zachowuje określone dane jako samodzielny administrator w celu wykonania obowiązku prawnego albo ochrony roszczeń, dane te nie są dalej przetwarzane w imieniu Administratora.

9. Dane znajdujące się w Kopiach Zapasowych:

1) mogą pozostawać zapisane do czasu nadpisania kopii;

2) są zabezpieczone przed zwykłym dostępem operacyjnym;

3) nie są wykorzystywane do bieżącego świadczenia Usługi;

4) mogą zostać odtworzone wyłącznie w przypadku uzasadnionej potrzeby technicznej, bezpieczeństwa albo obowiązku prawnego.

10. Usunięcie danych z Programu nie powoduje usunięcia:

1) Faktur znajdujących się w KSeF;

2) danych przechowywanych przez odrębnych administratorów;

3) plików wcześniej pobranych przez Administratora;

4) danych udostępnionych przez Administratora innym podmiotom.

11. Procesor nie jest zobowiązany do odzyskiwania danych po upływie okresu retencji.


§ 20. Odpowiedzialność

1. Każda Strona odpowiada za wykonanie obowiązków przypisanych jej przez RODO oraz Umowę Powierzenia.

2. Administrator odpowiada w szczególności za:

1) legalność celów i sposobów przetwarzania;

2) posiadanie podstawy prawnej;

3) wykonanie obowiązków informacyjnych;

4) prawidłowość wydawanych poleceń;

5) zakres danych wprowadzanych do Programu;

6) działania Użytkowników Konta;

7) zabezpieczenie urządzeń i Danych Dostępowych;

8) terminową realizację praw osób;

9) wykonanie obowiązków wobec Organu Nadzorczego.

3. Procesor odpowiada za przetwarzanie danych z naruszeniem obowiązków RODO skierowanych bezpośrednio do Procesora albo za działanie niezgodne z prawidłowym poleceniem Administratora.

4. Zasady i ograniczenia odpowiedzialności pomiędzy Administratorem a Procesorem określa § 22 Regulaminu, w zakresie dopuszczalnym przez bezwzględnie obowiązujące przepisy prawa.

5. Ograniczenie odpowiedzialności wynikające z Regulaminu nie ogranicza:

1) praw osób, których dane dotyczą, wynikających z RODO;

2) kompetencji Organu Nadzorczego;

3) administracyjnych kar pieniężnych;

4) odpowiedzialności, której nie można skutecznie wyłączyć albo ograniczyć umową.

6. Jeżeli jedna Strona poniesie odpowiedzialność wobec osoby, której dane dotyczą, wskutek naruszenia spowodowanego przez drugą Stronę, rozliczenia między Stronami następują zgodnie z RODO, Regulaminem oraz stopniem odpowiedzialności każdej ze Stron.

7. Strona, która otrzyma roszczenie osoby trzeciej związane z przetwarzaniem objętym Umową Powierzenia, informuje drugą Stronę, jeżeli jest to potrzebne do wyjaśnienia sprawy i prawnie dopuszczalne.

8. Strony współpracują przy obronie przed roszczeniem w zakresie odpowiadającym ich obowiązkom i odpowiedzialności.


§ 21. Zmiana Umowy Powierzenia

1. Procesor może zmienić Umowę Powierzenia w szczególności z powodu:

1) zmiany przepisów prawa;

2) zmiany wytycznych albo praktyki Organów Nadzorczych;

3) zmiany sposobu działania Programu;

4) zmiany środków bezpieczeństwa;

5) zmiany zakresu przetwarzania;

6) potrzeby doprecyzowania obowiązków Stron.

2. O zmianie istotnej Procesor informuje Administratora co najmniej 30 dni przed jej wejściem w życie.

3. Administrator, który nie akceptuje zmiany istotnej, może rozwiązać Umowę Główną przed wejściem zmiany w życie.

4. Zmiany wymagane przez prawo albo konieczne do usunięcia zagrożenia bezpieczeństwa mogą zostać wprowadzone w krótszym terminie.

5. Zmiana listy Podprocesorów następuje na zasadach określonych w § 12.

6. Aktualizacja środków bezpieczeństwa, która nie obniża ogólnego poziomu ochrony, nie wymaga odrębnej zgody Administratora.


§ 22. Postanowienia końcowe

1. Do Umowy Powierzenia stosuje się prawo polskie oraz RODO.

2. W sprawach nieuregulowanych stosuje się Regulamin, Umowę Główną i właściwe przepisy prawa.

3. W razie sprzeczności pomiędzy Umową Powierzenia a Regulaminem w zakresie przetwarzania powierzonych Danych Osobowych pierwszeństwo ma Umowa Powierzenia.

4. Indywidualne uzgodnienia Stron mają pierwszeństwo przed Umową Powierzenia wyłącznie w zakresie, w którym wyraźnie zmieniają jej postanowienia i pozostają zgodne z RODO.

5. Nieważność albo bezskuteczność jednego postanowienia nie wpływa na ważność pozostałych postanowień.

6. Umowa Powierzenia wygasa po zakończeniu wszystkich czynności przetwarzania wykonywanych przez Procesora w imieniu Administratora.

7. Postanowienia dotyczące poufności, odpowiedzialności, audytów, zwrotu i usunięcia danych zachowują skuteczność w zakresie wymaganym przez ich cel również po zakończeniu Umowy Powierzenia.

8. Załącznikami do Umowy Powierzenia są:

1) Załącznik nr 1 – Opis przetwarzania;

2) Załącznik nr 2 – Lista Podprocesorów;

3) Załącznik nr 3 – Środki techniczne i organizacyjne.


ZAŁĄCZNIK NR 1 DO UMOWY POWIERZENIA

OPIS PRZETWARZANIA

1. Przedmiot przetwarzania

Świadczenie Usługi w modelu SaaS obejmującej program do wystawiania Faktur, obsługi KSeF, prowadzenia Magazynu, tworzenia Dokumentów Magazynowych, przechowywania danych, raportowania, eksportu oraz korzystania z Aplikacji Mobilnej.

2. Czas trwania przetwarzania

Przez okres obowiązywania Umowy Głównej, okres Trybu Odczytu oraz czas technicznie konieczny do usunięcia danych z Kopii Zapasowych, z uwzględnieniem obowiązków prawnych.

3. Charakter przetwarzania

Przetwarzanie zautomatyzowane i częściowo niezautomatyzowane obejmujące zbieranie, zapisywanie, przechowywanie, organizowanie, odczytywanie, modyfikowanie, przesyłanie, udostępnianie, eksportowanie, zabezpieczanie, kopiowanie, ograniczanie i usuwanie danych.

4. Cel przetwarzania

Zapewnienie działania Programu i wykonanie operacji zleconych przez Administratora.

5. Kategorie osób

1. kontrahenci;

2. osoby reprezentujące kontrahentów;

3. pracownicy i współpracownicy;

4. osoby prowadzące działalność gospodarczą;

5. odbiorcy i płatnicy;

6. osoby kontaktowe;

7. pełnomocnicy;

8. księgowi i pracownicy biur rachunkowych;

9. Użytkownicy Konta;

10. inne osoby wskazane w Dokumentach i Danych Klienta.

6. Rodzaje Danych Osobowych

1. dane identyfikacyjne;

2. dane kontaktowe;

3. adresy;

4. identyfikatory podatkowe;

5. dane rachunków bankowych;

6. dane transakcyjne;

7. dane rozliczeniowe;

8. dane zawarte w Fakturach;

9. dane zawarte w Dokumentach Magazynowych;

10. dane dotyczące korespondencji;

11. informacje o czynnościach wykonywanych w Programie;

12. inne dane wprowadzone przez Administratora.

7. Szczególne kategorie danych

Nie są objęte standardowym zakresem Usługi. Ich wprowadzenie wymaga spełnienia warunków określonych w § 6 Umowy Powierzenia.

8. Częstotliwość przetwarzania

Ciągła albo zależna od korzystania z Programu przez Administratora i Użytkowników Konta.


ZAŁĄCZNIK NR 2 DO UMOWY POWIERZENIA

LISTA PODPROCESORÓW

1. Aktualna lista Podprocesorów jest prowadzona przez Procesora i udostępniana Administratorowi na jego żądanie.

2. Żądanie udostępnienia listy Podprocesorów można przesłać na adres poczty elektronicznej: info@otofaktura.pl.

3. Lista Podprocesorów może obejmować w szczególności dostawców hostingu, infrastruktury serwerowej, Kopii Zapasowych, poczty elektronicznej, systemów powiadomień, monitorowania błędów, obsługi technicznej oraz ochrony przed cyberatakami.

4. Podmioty działające jako samodzielni administratorzy, w szczególności KSeF i operator płatności w zakresie własnych usług płatniczych, nie są umieszczane na liście Podprocesorów, chyba że w określonej relacji działają w imieniu Procesora.


ZAŁĄCZNIK NR 3 DO UMOWY POWIERZENIA

ŚRODKI TECHNICZNE I ORGANIZACYJNE

Procesor stosuje, odpowiednio do ryzyka i faktycznej architektury Programu, następujące środki:

1. Zarządzanie dostępem

1. indywidualne Konta użytkowników;

2. mechanizmy uwierzytelniania;

3. ograniczanie uprawnień zgodnie z rolą;

4. zasada minimalnych uprawnień;

5. procedura nadawania, zmiany i odbierania dostępów;

6. okresowy przegląd dostępów administracyjnych;

7. dodatkowe uwierzytelnianie dla dostępów uprzywilejowanych, jeżeli jest dostępne i uzasadnione.

2. Ochrona haseł i poświadczeń

1. hasła są przechowywane z wykorzystaniem bezpiecznych funkcji skrótu odpowiednich do aktualnego stanu techniki;

2. hasła nie są przechowywane w jawnej postaci;

3. transmisja danych logowania jest szyfrowana;

4. dostęp administracyjny jest ograniczony;

5. poświadczenia KSeF są chronione przed dostępem osób nieuprawnionych;

6. Dane Dostępowe są usuwane po zakończeniu potrzeby ich przechowywania.

3. Bezpieczeństwo transmisji

1. stosowanie szyfrowanej transmisji HTTPS/TLS;

2. stosowanie aktualnych certyfikatów;

3. ograniczanie niezabezpieczonych protokołów;

4. zabezpieczenie transmisji pomiędzy Programem a KSeF i innymi Usługami Zewnętrznymi.

4. Bezpieczeństwo infrastruktury

1. utrzymywanie Programu w profesjonalnym środowisku hostingowym;

2. zabezpieczenia fizyczne realizowane przez dostawcę infrastruktury;

3. zapory sieciowe i ograniczanie dostępu administracyjnego;

4. separacja środowisk albo danych w zakresie właściwym dla architektury Programu;

5. monitorowanie dostępności i podstawowych parametrów systemu;

6. ochrona przed typowymi atakami sieciowymi;

7. ograniczanie liczby żądań, jeżeli jest to wymagane dla bezpieczeństwa.

5. Aktualizacje i podatności

1. aktualizowanie komponentów Programu;

2. instalowanie istotnych poprawek bezpieczeństwa;

3. monitorowanie informacji o podatnościach;

4. wycofywanie niewspieranych komponentów;

5. reagowanie na wykryte podatności odpowiednio do poziomu ryzyka.

6. Rejestrowanie zdarzeń

1. rejestrowanie istotnych logowań i operacji;

2. rejestrowanie błędów technicznych;

3. ograniczenie dostępu do logów;

4. ochrona logów przed nieuprawnioną zmianą;

5. retencja logów przez okres uzasadniony bezpieczeństwem i potrzebami Programu.

7. Kopie Zapasowe i odtwarzanie

1. regularne wykonywanie Kopii Zapasowych;

2. przechowywanie kopii w sposób ograniczający dostęp osób nieuprawnionych;

3. ustalony cykl retencji i nadpisywania kopii;

4. procedura odtwarzania danych;

5. okresowe sprawdzanie możliwości odtworzenia, w zakresie uzasadnionym ryzykiem;

6. zabezpieczenie kopii przed przypadkowym usunięciem albo modyfikacją.

8. Ciągłość działania

1. monitorowanie działania Programu;

2. procedury reagowania na Awarie;

3. możliwość odtwarzania po Awarii;

4. utrzymywanie dokumentacji niezbędnej do odtworzenia podstawowych usług;

5. korzystanie z infrastruktury zapewniającej odpowiedni poziom dostępności.

9. Bezpieczny rozwój Programu

1. ograniczenie dostępu do kodu źródłowego;

2. kontrola zmian w oprogramowaniu;

3. testowanie zmian przed wdrożeniem, w zakresie odpowiednim do ich ryzyka;

4. oddzielanie środowiska testowego od produkcyjnego, jeżeli pozwala na to architektura;

5. ograniczanie wykorzystywania rzeczywistych Danych Osobowych w testach;

6. weryfikowanie krytycznych funkcji bezpieczeństwa.

10. Organizacja i personel

1. zobowiązanie osób upoważnionych do poufności;

2. szkolenie albo zapoznanie personelu z zasadami bezpieczeństwa;

3. dostęp do danych wyłącznie w zakresie obowiązków;

4. procedury reagowania na incydenty;

5. procedury zakończenia współpracy i odbierania dostępów;

6. nadzór nad podmiotami wykonującymi prace techniczne.

11. Obsługa incydentów

1. kanał zgłaszania incydentów;

2. identyfikowanie i klasyfikowanie zdarzeń;

3. ograniczanie skutków incydentu;

4. zabezpieczanie informacji potrzebnych do analizy;

5. informowanie Administratora zgodnie z Umową Powierzenia;

6. wdrażanie działań naprawczych.

12. Usuwanie i retencja

1. usuwanie danych z aktywnego środowiska po zakończeniu okresu ich przechowywania;

2. cykliczne nadpisywanie Kopii Zapasowych;

3. usuwanie albo anonimizowanie zbędnych danych technicznych;

4. ograniczenie dostępu do danych zachowanych na podstawie obowiązku prawnego;

5. bezpieczne usuwanie wycofywanych nośników, jeżeli znajdują się pod kontrolą Procesora.

13. Bezpieczeństwo przetwarzania

Procesor stosuje odpowiednie środki techniczne i organizacyjne zapewniające poziom bezpieczeństwa odpowiadający ryzyku związanemu z przetwarzaniem Danych Osobowych, zgodnie z art. 32 RODO.

Stosowane środki obejmują w szczególności kontrolę dostępu, ochronę poświadczeń, zabezpieczenie transmisji danych, wykonywanie Kopii Zapasowych, rejestrowanie zdarzeń istotnych dla bezpieczeństwa oraz rozwiązania służące zapewnieniu poufności, integralności, dostępności i odporności systemów wykorzystywanych do przetwarzania Danych Osobowych.

Procesor regularnie ocenia skuteczność stosowanych zabezpieczeń i dostosowuje je do zmian technologicznych, charakteru przetwarzania oraz rozpoznanych zagrożeń.

Szczegółowy opis środków technicznych i organizacyjnych może zostać udostępniony Administratorowi na jego uzasadniony wniosek, z uwzględnieniem konieczności ochrony bezpieczeństwa infrastruktury Procesora oraz tajemnicy przedsiębiorstwa.

Incydenty związane z bezpieczeństwem lub przetwarzaniem Danych Osobowych można zgłaszać na adres: info@otofaktura.pl.

OtoFaktura

© 2026 PCnet

Program Funkcje Cennik Poradnik FAQ Kontakt Faktura imienna Program do faktur online Program do faktur dla firmy usługowej Program do KSeF Program magazynowy online Program magazynowy z numerami seryjnymi Polityka prywatności Polityka cookies Regulamin serwisu Umowa powierzenia