Warunki powierzenia przetwarzania danych osobowych
Ten dokument dotyczy wyłącznie kont warsztatów i flot. Jeżeli używasz SerwisBooka do własnych aut, nie ma on do Ciebie zastosowania.
Krótko: kiedy wpisujesz do SerwisBooka dane swoich klientów, to Ty jesteś ich administratorem, a my przetwarzamy je w Twoim imieniu. Ten dokument to wymagana przez art. 28 RODO umowa, która to porządkuje.
1.Strony i zakres
- Podmiotem przetwarzającym jest Blue Rice Piotr Filipecki, ul. Stokowa 5, 25-702 Kielce, NIP 9591860910 (dalej „Procesor”).
- Administratorem jest Użytkownik korzystający z konta o roli Warsztat albo Flota (dalej „Administrator”), w zakresie danych osobowych osób trzecich, które wprowadza do Serwisu.
- Warunki stanowią umowę powierzenia przetwarzania danych osobowych w rozumieniu art. 28 ust. 3 RODO i są integralną częścią umowy o świadczenie usług zawartej na podstawie Regulaminu.
- Warunki wiążą z chwilą wyboru roli Warsztatu albo Floty i zaznaczenia odpowiedniego pola akceptacji w Serwisie.
- Warunki nie dotyczą danych, których administratorem jest Procesor, w szczególności danych konta Administratora i danych rozliczeniowych — te opisuje Polityka prywatności.
2.Przedmiot, charakter i cel przetwarzania
- Przedmiotem przetwarzania są dane osobowe wprowadzane przez Administratora do Serwisu w związku z prowadzeniem elektronicznej historii serwisowej pojazdów jego klientów.
- Charakter i cel przetwarzania: przechowywanie, porządkowanie, udostępnianie uprawnionym użytkownikom, generowanie raportów i wydruków oraz wysyłanie powiadomień — wyłącznie w celu świadczenia usług SerwisBook zgodnie z Regulaminem.
- Czas trwania przetwarzania: przez okres obowiązywania umowy o świadczenie usług, a po jej zakończeniu przez okres wskazany w pkt 8.
- Kategorie osób, których dane dotyczą:
- klienci Administratora będący osobami fizycznymi — właściciele, posiadacze i użytkownicy pojazdów,
- osoby wskazane na dokumentach przekazywanych do Serwisu, w szczególności na fakturach i protokołach,
- pracownicy i współpracownicy Administratora korzystający z jego konta.
- Kategorie danych:
- dane identyfikacyjne i kontaktowe: imię i nazwisko, adres e-mail, numer telefonu, adres,
- dane pojazdu powiązane z osobą: numer rejestracyjny, numer VIN, przebieg, dane techniczne,
- dane o zdarzeniach serwisowych: daty, opisy prac, pozycje kosztowe, ceny,
- dane zawarte w przesyłanych dokumentach, w szczególności na fakturach i rachunkach, w tym numer NIP nabywcy,
- dane zawarte w dowodzie rejestracyjnym, jeżeli Administrator korzysta z funkcji weryfikacji własności.
- Administrator nie powinien wprowadzać do Serwisu danych szczególnych kategorii, o których mowa w art. 9 RODO, ani danych dotyczących wyroków skazujących. Serwis nie jest przystosowany do ich przetwarzania.
3.Obowiązki Procesora
- Procesor przetwarza dane wyłącznie na udokumentowane polecenie Administratora. Za takie polecenie uznaje się korzystanie z funkcji Serwisu zgodnie z Regulaminem oraz odrębne instrukcje przesłane na adres kontaktowy Procesora.
- Procesor niezwłocznie informuje Administratora, jeżeli jego zdaniem wydane polecenie stanowi naruszenie RODO lub innych przepisów o ochronie danych.
- Procesor zapewnia, że osoby upoważnione do przetwarzania danych zobowiązały się do zachowania poufności lub podlegają ustawowemu obowiązkowi zachowania tajemnicy.
- Procesor stosuje środki techniczne i organizacyjne zapewniające bezpieczeństwo odpowiadające ryzyku, zgodnie z art. 32 RODO, w szczególności:
- szyfrowanie transmisji, hashowanie haseł, prywatny magazyn plików z dostępem przez ograniczone czasowo adresy,
- kontrolę dostępu opartą na rolach i przynależności organizacyjnej, egzekwowaną po stronie serwera,
- rejestr zdarzeń pozwalający ustalić, kto i kiedy dokonał zmiany danych,
- limity liczby żądań chroniące przed masowym pobieraniem danych,
- kopie zapasowe bazy danych prowadzone przez dostawcę infrastruktury,
- regularne aktualizacje zależności aplikacji.
- Procesor pomaga Administratorowi wywiązywać się z obowiązku odpowiadania na żądania osób, których dane dotyczą, udostępniając odpowiednie funkcje w Serwisie, a w razie potrzeby wspierając Administratora bezpośrednio.
- Procesor pomaga Administratorowi wywiązywać się z obowiązków z art. 32–36 RODO, uwzględniając charakter przetwarzania i dostępne mu informacje.
- Procesor udostępnia Administratorowi informacje niezbędne do wykazania spełnienia obowiązków z art. 28 RODO.
4.Obowiązki Administratora
- Administrator oświadcza, że posiada podstawę prawną przetwarzania danych, które wprowadza do Serwisu, i że spełnił wobec osób, których dane dotyczą, obowiązek informacyjny — w tym poinformował je o powierzeniu danych Procesorowi.
- Administrator wprowadza do Serwisu wyłącznie dane niezbędne do prowadzenia historii serwisowej. W szczególności powinien rozważyć, czy do wpisu konieczne jest załączenie faktury zawierającej pełne dane osobowe nabywcy.
- Administrator odpowiada za nadawanie i odbieranie dostępu osobom korzystającym z jego konta oraz za bezpieczeństwo danych dostępowych.
- Administrator odpowiada za treść wpisów tworzonych z jego konta i za skutki udostępnienia danych innym użytkownikom Serwisu.
5.Dalsze powierzenie
- Administrator wyraża ogólną zgodę na korzystanie przez Procesora z dalszych podmiotów przetwarzających. Procesor nakłada na nie obowiązki ochrony danych odpowiadające tym z niniejszych Warunków i odpowiada wobec Administratora za ich działania jak za własne.
- Na dzień wejścia Warunków w życie dalszymi podmiotami przetwarzającymi są:
- Neon — hosting bazy danych — przechowywanie wszystkich danych aplikacji. Unia Europejska.
- Vercel — hosting aplikacji oraz magazyn plików (załączniki do wpisów). przetwarzanie w regionie Unii Europejskiej; dostawca z siedzibą w USA.
- The Camels (Camels sp. z o.o.) — hosting poczty — wysyłka powiadomień e-mail o terminach i zdarzeniach na koncie oraz linków do logowania. Polska.
- Dostawcy usług push obsługujący przeglądarkę użytkownika (m.in. Google, Mozilla, Apple) — doręczenie powiadomienia push na urządzenie. zależnie od przeglądarki; treść powiadomienia jest zaszyfrowana kluczami wygenerowanymi przez przeglądarkę.
- Aktualna lista dostępna jest w Polityce prywatności. O zamierzonej zmianie polegającej na dodaniu lub zastąpieniu dalszego podmiotu przetwarzającego Procesor informuje Administratora co najmniej 30 dni wcześniej, na adres e-mail przypisany do konta.
- Administrator może wnieść sprzeciw wobec zmiany w terminie 14 dni od otrzymania informacji. W razie sprzeciwu, którego nie da się uwzględnić, Administrator może wypowiedzieć umowę o świadczenie usług ze skutkiem na dzień planowanej zmiany, bez żadnych konsekwencji.
- Przekazanie danych poza Europejski Obszar Gospodarczy odbywa się wyłącznie na podstawie standardowych klauzul umownych zatwierdzonych przez Komisję Europejską albo decyzji o odpowiednim stopniu ochrony.
6.Naruszenia ochrony danych
- Procesor zgłasza Administratorowi każde naruszenie ochrony powierzonych danych bez zbędnej zwłoki, nie później niż w ciągu 24 godzin od jego stwierdzenia.
- Zgłoszenie zawiera co najmniej: opis charakteru naruszenia, kategorie i przybliżoną liczbę osób i rekordów, których dotyczy, opis możliwych konsekwencji oraz opis zastosowanych lub proponowanych środków zaradczych.
- Zgłoszenia naruszenia organowi nadzorczemu i zawiadomienia osób, których dane dotyczą, dokonuje Administrator. Procesor udziela mu w tym zakresie wsparcia.
7.Kontrola i audyt
- Administrator ma prawo do kontroli sposobu przetwarzania powierzonych danych, nie częściej niż raz w roku kalendarzowym, po zapowiedzeniu jej co najmniej 14 dni wcześniej, oraz w każdym czasie po stwierdzeniu naruszenia.
- Kontrola odbywa się w sposób nieprzerywający ciągłości działania Serwisu i nie może naruszać poufności danych innych klientów Procesora.
- Procesor może spełnić obowiązek z ust. 1 przez przedstawienie aktualnej dokumentacji środków bezpieczeństwa oraz odpowiedzi na kwestionariusz Administratora, jeżeli Administrator uzna to za wystarczające.
8.Zakończenie i zwrot danych
- Po zakończeniu świadczenia usług Procesor, zależnie od decyzji Administratora, usuwa powierzone dane albo zwraca je w powszechnie używanym formacie i usuwa istniejące kopie.
- Administrator powinien wskazać swoją decyzję najpóźniej w dniu zakończenia umowy. Wobec braku decyzji Procesor przechowuje dane przez 30 dni, po czym je usuwa.
- Wyjątek dotyczy danych, które muszą zostać zachowane, ponieważ:
- stanowią element historii serwisowej pojazdu należącego do innego użytkownika Serwisu — administratorem tych danych jest właściciel pojazdu, a nie Administrator,
- ich dalsze przechowywanie jest wymagane przez prawo Unii lub prawo polskie.
- Wpisy utworzone przez Administratora w historii pojazdu należącego do innego użytkownika pozostają przy tym pojeździe również po zakończeniu umowy z Administratorem. Administrator przyjmuje to do wiadomości i uwzględnia w informacji przekazywanej swoim klientom.
9.Odpowiedzialność i postanowienia końcowe
- Każda ze stron odpowiada za szkody wyrządzone drugiej stronie wskutek niewykonania lub nienależytego wykonania obowiązków wynikających z RODO i niniejszych Warunków, na zasadach określonych w art. 82 RODO.
- Odpowiedzialność Procesora wobec Administratora niebędącego konsumentem ograniczona jest do szkody rzeczywistej; ograniczenie nie dotyczy szkody wyrządzonej umyślnie ani administracyjnych kar pieniężnych nałożonych na Administratora wskutek zawinionego działania Procesora.
- Warunki mogą zostać zmienione w trybie przewidzianym dla zmiany Regulaminu. W sprawach nieuregulowanych stosuje się RODO, prawo polskie oraz Regulamin.
- Kontakt w sprawach powierzenia: kontakt@serwisbook.pl.