Strony i sposób zawarcia
Administratorem jest Klient wskazany w zamówieniu, ofercie albo samodzielnej rejestracji („Administrator”). Podmiotem przetwarzającym jest Tuliqo, adres: Dane do uzupełnienia przed uruchomieniem sprzedaży, NIP: do uzupełnienia, rejestr: do uzupełnienia („Procesor”).
Umowa stanowi załącznik do umowy o Tuliqo i zostaje zawarta w formie elektronicznej wraz z akceptacją zamówienia lub Regulaminu, nie później niż z chwilą przekazania Procesorowi pierwszych danych osobowych. Forma elektroniczna spełnia art. 28 ust. 9 RODO.
Jeżeli Klient prowadzi kilka Placówek, działa jako Administrator sam albo zapewnia umocowanie do zawarcia Umowy w imieniu podmiotów będących administratorami. Indywidualna umowa powierzenia ma pierwszeństwo przed tym wzorcem.
Przedmiot, cel, charakter i czas
Administrator powierza Procesorowi operacje niezbędne do udostępnienia, utrzymania, zabezpieczenia i wsparcia systemu Tuliqo: zbieranie na polecenie, utrwalanie, porządkowanie, przechowywanie, dopasowanie do ról, odczyt przez uprawnionych odbiorców, przesyłanie, tworzenie kopii, eksport, ograniczanie, anonimizację i usuwanie.
Celem jest obsługa procesów opieki, edukacji i zarządzania Placówką w modułach wybranych przez Administratora. Procesor nie wykorzystuje danych powierzonych do własnego marketingu, trenowania ogólnych modeli sztucznej inteligencji ani profilowania dzieci.
Przetwarzanie trwa przez obowiązywanie umowy głównej oraz przez techniczny okres zwrotu i usuwania danych. Czynności na odizolowanych kopiach zapasowych trwają do ich nadpisania zgodnie ze zwykłym cyklem retencji.
Kategorie osób i rodzaje danych
| Osoby | Możliwe kategorie danych |
|---|---|
| Dzieci i kandydaci | identyfikacyjne, kontaktowe, adresowe, obywatelstwo, PESEL lub dokument, rodzina i upoważnienia, Placówka i grupa, obecność i godziny pobytu, dieta, alergie, zdrowie, zdarzenia opiekuńcze, dokumentacja edukacyjna i specjalistyczna, umowy, opłaty, świadczenia, wiadomości, wizerunek i pliki |
| Rodzice, opiekunowie i osoby upoważnione | identyfikacyjne, kontaktowe, adres, relacja z dzieckiem, dokument i upoważnienie, korespondencja, umowy, rozliczenia, rachunek lub status płatności |
| Pracownicy, zleceniobiorcy, kandydaci i specjaliści | identyfikacyjne, kontaktowe, adres, obywatelstwo, dokument, zatrudnienie i rola, kwalifikacje, grafik, czas pracy, urlopy i nieobecności, uprawnienia, dzienniki, korespondencja i audyt czynności |
| Reprezentanci, dostawcy i inne osoby kontaktowe | identyfikacyjne, służbowe dane kontaktowe, funkcja, korespondencja, rozliczenia i upoważnienia |
Zakres zależy od modułów i konfiguracji. Może obejmować szczególne kategorie danych z art. 9 RODO, zwłaszcza zdrowie, niepełnosprawność, alergie, dietę i informacje specjalistyczne. Administrator odpowiada za minimalizację i podstawę prawną ich przetwarzania.
Udokumentowane polecenia Administratora
Procesor przetwarza dane wyłącznie na udokumentowane polecenie Administratora, w tym w zakresie przekazywania do państwa trzeciego, chyba że obowiązek wynika z prawa Unii lub państwa członkowskiego. W takim przypadku Procesor informuje Administratora przed przetwarzaniem, o ile prawo nie zabrania informacji z uwagi na ważny interes publiczny.
Poleceniami są Umowa, konfiguracja wykonana przez uprawnionego Użytkownika, użycie funkcji Tuliqo, zgłoszenie wsparcia i dyspozycja przekazana przez upoważniony kontakt Administratora. Procesor dokumentuje polecenie w zakresie odpowiednim do jego rodzaju.
Jeżeli polecenie w ocenie Procesora narusza RODO lub inne przepisy ochrony danych, Procesor niezwłocznie informuje Administratora i może wstrzymać wykonanie do wyjaśnienia, chyba że prawo nakazuje inaczej.
Podstawowe obowiązki Procesora
Procesor:
- dopuszcza do danych wyłącznie osoby upoważnione, zobowiązane do poufności i przeszkolone odpowiednio do zadań;
- zapewnia, aby osoby działające z jego upoważnienia przetwarzały dane tylko na polecenie Administratora;
- prowadzi wymagany rejestr kategorii czynności przetwarzania i współpracuje z organem nadzorczym;
- nie sprzedaje danych, nie łączy danych różnych Klientów dla ich własnych celów i nie ujawnia ich bez podstawy;
- pomaga Administratorowi wykonywać obowiązki z art. 32–36 RODO oraz prawa osób, biorąc pod uwagę charakter przetwarzania i dostępne informacje;
- udostępnia informacje potrzebne do wykazania zgodności z art. 28 RODO i umożliwia audyty na zasadach poniżej.
Administrator zapewnia legalność celów i danych, przekazuje osobom wymagane informacje, zarządza rolami, zgłasza zmiany uprawnień, ocenia retencję i nie zleca Procesorowi działań bez podstawy prawnej.
Środki techniczne i organizacyjne
Procesor utrzymuje poziom bezpieczeństwa adekwatny do ryzyka, charakteru danych dzieci i aktualnego stanu wiedzy technicznej. Środki są regularnie oceniane i mogą zostać zastąpione równoważnymi lub skuteczniejszymi bez obniżania ochrony.
- Poufność: indywidualne konta, skróty haseł, opcjonalne lub wymagane MFA, role i szczegółowe uprawnienia, wybór kontekstu Placówki, zasada minimalnego dostępu, ochrona sekretów i prywatne zasoby plików.
- Transmisja i przechowywanie: szyfrowanie HTTPS/TLS, szyfrowanie sekretów MFA, bezpieczne zarządzanie sekretami technicznymi, ograniczenie publicznych portów, izolacja bazy i prywatnych obiektów oraz szyfrowane zewnętrzne kopie bazy danych.
- Integralność i rozliczalność: walidacja danych, historia zmian w modułach wymagających audytu, rejestry logowań i istotnych operacji, ochrona przed wielokrotnymi próbami logowania i monitoring bezpieczeństwa.
- Dostępność i odporność: konteneryzacja, kontrolowane wdrożenia, health check, kopie bazy danych, prywatny Object Storage lub wyodrębniony wolumen plików, testy odtworzenia kopii, monitoring zasobów i aktualizacje.
- Testowanie: automatyczne testy zmian, przegląd konfiguracji i wersji zależności oraz okresowe sprawdzanie kopii, uprawnień i skuteczności procedur zgodnie z zatwierdzonym harmonogramem.
- Minimalizacja: ograniczenia rozmiaru i typu plików, zmniejszanie zdjęć w wiadomościach, retencja rejestrów, narzędzia eksportu, anonimizacji i usuwania starych plików.
Szczegółowa konfiguracja infrastruktury, adresy, sekrety i dane ułatwiające obejście zabezpieczeń są poufne. Administrator może uzyskać rozszerzony opis bezpieczeństwa w bezpiecznym trybie audytowym.
Dalsze powierzenie
Administrator udziela ogólnej zgody na korzystanie z dalszych procesorów wskazanych na stronie Odbiorcy i dostawcy. Procesor zawiera z nimi umowy nakładające obowiązki ochrony nie mniejsze niż odpowiednie obowiązki z tej Umowy i odpowiada za wykonanie przez nich obowiązków zgodnie z art. 28 ust. 4 RODO.
O planowanym dodaniu lub zastąpieniu dalszego procesora Procesor informuje co najmniej 30 dni wcześniej, umożliwiając Administratorowi uzasadniony sprzeciw dotyczący ochrony danych. Termin może być krótszy, gdy zmiana jest konieczna do usunięcia poważnej podatności, zachowania ciągłości albo wykonania prawa; przyczyna zostanie wyjaśniona.
Strony podejmą próbę rozwiązania sprzeciwu przez dodatkowe zabezpieczenia lub rezygnację z danego modułu. Jeżeli nie jest to możliwe, Administrator może rozwiązać część usługi wymagającą kwestionowanego dostawcy przed rozpoczęciem powierzenia, bez opłaty za niewykorzystany okres tej części.
Prawa osób, DPIA i konsultacje
Procesor przekazuje Administratorowi żądanie osoby dotyczące danych powierzonych, chyba że jest uprawniony do odpowiedzi. Udostępnia funkcje wyszukiwania, korekty, eksportu, ograniczenia, anonimizacji i usuwania w zakresie dostępnych modułów oraz wykonuje dodatkowe polecenia techniczne, jeżeli są możliwe i zgodne z prawem.
Procesor, uwzględniając charakter i dostępne informacje, pomaga w ocenie skutków dla ochrony danych oraz uprzednich konsultacjach. Administrator odpowiada za decyzję, czy DPIA jest wymagana, opis celu i podstawy przetwarzania, ocenę konieczności oraz konsultację z własnym IOD.
Standardowa pomoc dostępna w Tuliqo i wynikająca bezpośrednio z RODO jest objęta usługą. Nietypowe, rozległe lub powtarzające się działania wykraczające poza funkcje systemu mogą wymagać uzgodnienia kosztu, o ile nie wynikają z naruszenia obowiązków Procesora.
Naruszenia ochrony danych
Procesor informuje Administratora o stwierdzonym naruszeniu danych powierzonych bez zbędnej zwłoki, w miarę możliwości w ciągu 24 godzin od jego potwierdzenia. Wstępna informacja może być uzupełniana etapami i obejmuje dostępne dane o charakterze naruszenia, kategoriach i przybliżonej liczbie osób i rekordów, możliwych skutkach, podjętych środkach oraz kontakcie roboczym.
Procesor zabezpiecza dowody, ogranicza skutki, dokumentuje zdarzenie i współpracuje przy ocenie ryzyka, zgłoszeniu do UODO oraz zawiadomieniu osób. Bez zgody Administratora nie zawiadamia osób w jego imieniu, chyba że prawo albo właściwy organ wymaga inaczej.
Administrator przekazuje Procesorowi informacje potrzebne do oceny kontekstu i podejmuje decyzję o zgłoszeniu naruszenia w terminie 72 godzin od stwierdzenia. Informacje o incydencie są poufne, z wyjątkiem komunikacji wymaganej prawem.
Informacje i audyty
Na uzasadnione żądanie Procesor przekazuje aktualne informacje potwierdzające zgodność, np. opis środków, wyniki testu odtworzenia, listę dalszych procesorów i odpowiedzi na kwestionariusz bezpieczeństwa.
Administrator może przeprowadzić audyt sam albo przez niezależnego audytora zobowiązanego do poufności, co do zasady raz w roku, po co najmniej 30 dniach zawiadomienia, w godzinach pracy i bez narażania danych innych Klientów. Ograniczenia częstotliwości i terminu nie dotyczą stwierdzonego naruszenia, polecenia organu ani uzasadnionego podejrzenia poważnej niezgodności.
Najpierw wykorzystuje się dokumenty i audyt zdalny. Koszty zwykłego audytu ponosi Administrator; jeżeli audyt wykaże istotne naruszenie przez Procesora, uzasadnione koszty usunięcia niezgodności ponosi Procesor.
Zwrot i usunięcie po zakończeniu
Przed zakończeniem Administrator może pobrać dane przy użyciu dostępnych eksportów. Po ustaniu usług Procesor, według wyboru Administratora, zwraca albo usuwa dane i ich kopie, chyba że prawo nakazuje dalsze przechowanie. Brak dyspozycji oznacza usunięcie po okresie eksportu wskazanym w Regulaminie.
Dane usunięte z systemu aktywnego mogą pozostać przez ograniczony czas w odizolowanych, chronionych kopiach zapasowych. Nie są wtedy przywracane do zwykłego użycia, a po odtworzeniu kopii ponownie podlegają dyspozycji usunięcia. Procesor może zachować minimalne dane dowodowe, które przetwarza już jako odrębny administrator na podstawie prawa lub roszczeń.
Obowiązki poufności, audytu i odpowiedzialności dotyczące operacji wykonanych w czasie Umowy pozostają w mocy po jej zakończeniu. Do Umowy stosuje się prawo polskie i zasady rozstrzygania sporów z umowy głównej.
Opis operacji i kontakt roboczy
| Przedmiot | udostępnienie i utrzymanie platformy Tuliqo dla Placówek |
|---|---|
| Czas | umowa główna, okres eksportu i cykl usuwania kopii |
| Charakter | zautomatyzowane i incydentalne ręczne operacje wsparcia na polecenie |
| Cel | opieka, edukacja, organizacja, komunikacja, dokumentacja, kadry, posiłki, płatności, raporty i bezpieczeństwo |
| Lokalizacja podstawowa | Europejski Obszar Gospodarczy; wyjątki i zabezpieczenia opisuje Polityka prywatności |
| Kontakt Procesora | rodo@tuliqo.pl |
| Kontakt Administratora | osoba wskazana w danych organizacji, zamówieniu lub panelu Tuliqo |
Akceptując Umowę, Administrator potwierdza, że opis odpowiada planowanym operacjom. Włączenie nowego modułu stanowi udokumentowane rozszerzenie polecenia o operacje niezbędne do jego działania, w granicach niniejszej Umowy.