Wersja obowiązująca od 30/06/2025
Niniejsza umowa dotycząca przetwarzania danych osobowych („DPA ”) stanowi załącznik do Ogólnych Warunków i integralną część Umowy zawartej pomiędzy POSITIVE GROUP LYON SAS (dalej „Signitic”) a Klientem. W przypadku sprzeczności pomiędzy Ogólnymi Warunkami a DPA pierwszeństwo ma DPA.
Celem niniejszej DPA jest określenie warunków, na jakich Signitic, działając jako Podmiot przetwarzający, zobowiązuje się wykonywać na rzecz i zgodnie z poleceniami Klienta operacje Przetwarzania Danych osobowych związane z Usługami, a także określenie obowiązków i praw Signitic oraz Klienta. Niniejsza umowa nie ma zastosowania, gdy Signitic działa jako Administrator. Niniejsza umowa rozwiązuje i zastępuje wszelkie wcześniejsze warunki i umowy pomiędzy Stronami mające ten sam przedmiot.
W ramach niniejszej DPA domniemywa się, że Klient działa jako Administrator. W przypadku gdy Klient działa na rzecz administratora będącego osobą trzecią, w charakterze Podmiotu przetwarzającego, gwarantuje on:
Wobec Signitic Klient pozostaje wyłącznie odpowiedzialny za prawidłowe wykonanie obowiązków Administratora zgodnie z niniejszą DPA.
Strony zobowiązują się przestrzegać przepisów RODO oraz, w ujęciu ogólnym, przepisów dotyczących ochrony danych osobowych mających do nich zastosowanie.
W ramach DPA terminy pisane wielką literą mają znaczenie określone poniżej. Jeżeli termin pisany wielką literą nie został zdefiniowany w niniejszym wykazie, stosuje się definicję określoną w Umowie. Definicje terminów „Administrator”, „Podmiot przetwarzający”, „Dalsze Podmioty Przetwarzające”, „Przetwarzanie”, „Organ nadzorczy”, „Naruszenie ochrony danych osobowych” są definicjami określonymi w RODO.
Dane osobowe lub Dane o charakterze osobowym: oznaczają wszelkie informacje dotyczące zidentyfikowanej lub możliwej do zidentyfikowania osoby fizycznej; za „możliwą do zidentyfikowania osobę fizyczną” uważa się osobę fizyczną, którą można zidentyfikować bezpośrednio lub pośrednio, w szczególności poprzez odniesienie do numeru identyfikacyjnego lub do jednego bądź kilku charakterystycznych dla niej czynników, które Signitic przetwarza w imieniu Klienta w celu świadczenia Usług przewidzianych w Umowie.
Osoba, której dane dotyczą: oznacza osobę fizyczną, której Dane Osobowe są przetwarzane.
RODO: oznacza rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych.
Signitic jest upoważniona do przetwarzania w imieniu Klienta Danych osobowych niezbędnych do świadczenia Usług przewidzianych w Umowie, zgodnie z następującym opisem:
Klient zobowiązuje się do:
1. Zapewnienia, że Usługi nabywane od Signitic posiadają cechy i spełniają warunki wymagane dla planowanego Przetwarzania. W tym celu informacje udostępniane Klientowi służą w szczególności umożliwieniu mu oceny zgodności tych środków w odniesieniu do planowanego Przetwarzania;
2. Zbierania, na własną odpowiedzialność, w sposób zgodny z prawem, rzetelny i przejrzysty, Danych osobowych przekazywanych Signitic w celu wykonania Usług. W szczególności Klient sprawdzi podstawę prawną tego zbierania oraz prawidłowe przestrzeganie przepisów dotyczących informowania Osób, których dane dotyczą, za co pozostaje odpowiedzialny;
3. Dostarczania Signitic Danych osobowych niezbędnych do wykonania Usług, z wyłączeniem wszelkich Danych osobowych nieadekwatnych, nadmiernych lub zbędnych oraz z wyłączeniem wszelkich „szczególnych kategorii” Danych w rozumieniu RODO, w szczególności danych wrażliwych;
4. Dokumentowania wszelkich poleceń dotyczących Przetwarzania Danych osobowych. Przyjmuje się, że zasady korzystania z Usług oraz niniejsza umowa stanowią polecenie skierowane do Signitic dotyczące Przetwarzania, które ma zostać przeprowadzone. Dodatkowe lub odmienne polecenia wymagają uzgodnienia pomiędzy Stronami. Muszą one zostać pierwotnie określone na piśmie przy zamawianiu Usług i mogą zostać w dowolnym czasie, za uprzednią pisemną zgodą Signitic, zmienione, uzupełnione lub zastąpione na żądanie Klienta w drodze odrębnych pisemnych poleceń, w tym elektronicznych;
5. Zapewnienia, przed rozpoczęciem Przetwarzania i przez cały okres jego trwania, przestrzegania przez Signitic obowiązków przewidzianych w RODO;
6. Przestrzegania obowiązków ciążących na Administratorze na mocy RODO, w szczególności przestrzegania praw Osób, których dane dotyczą.
Signitic zobowiązuje się do:
W związku z tym Signitic zapewnia, aby osoby upoważnione do przetwarzania Danych osobowych (personel, partnerzy, Dalsze Podmioty Przetwarzające itp.) zobowiązały się do zachowania poufności lub podlegały odpowiedniemu ustawowemu obowiązkowi zachowania poufności;
Po wygaśnięciu lub rozwiązaniu Umowy Signitic zobowiązuje się zniszczyć lub nieodwracalnie zanonimizować Dane osobowe na warunkach określonych w Umowie, chyba że prawo mające zastosowanie do Umowy wymaga przechowywania Danych osobowych.
W zależności od Przetwarzania Dane osobowe mogą zostać usunięte lub nieodwracalnie zanonimizowane w okresie obowiązywania Umowy. Dotyczy to w szczególności przypadków, gdy Signitic udostępnia Klientowi w ramach swoich Usług funkcje umożliwiające usuwanie i eksportowanie Danych osobowych lub gdy okres przechowywania Danych osobowych jest ograniczony ze względu na cel danego Przetwarzania.
Signitic wdraża środki techniczne i organizacyjne w celu ochrony Danych Osobowych przed przypadkowym lub bezprawnym zniszczeniem, przypadkową utratą, zmianą, rozpowszechnieniem lub nieuprawnionym dostępem do Danych Osobowych, w granicach swojego zakresu działania i środków pozostających pod jej kontrolą na podstawie Umowy. Środki te są określone na Stronie internetowej Signitic. Mogą one ulegać zmianom. W takim przypadku Signitic zobowiązuje się nie obniżać wdrożonego poziomu ochrony oraz zapewnić, aby poziom bezpieczeństwa Danych osobowych był równoważny poziomowi obowiązującemu w chwili wykupienia Usług lub od niego wyższy. Wszelkie zmiany wywierające znaczący wpływ będą publikowane na Stronie i w ten sposób podawane do wiadomości Klienta. Klient jest zobowiązany regularnie sprawdzać adekwatność środków do Przetwarzania jego Danych osobowych.
Klient zobowiązuje się natomiast do wdrożenia środków bezpieczeństwa niezbędnych do ochrony Danych osobowych, za które odpowiada w swoim zakresie, a w szczególności:
Signitic może ponosić odpowiedzialność wyłącznie za szkody spowodowane przetwarzaniem, w odniesieniu do którego (i) nie przestrzegała obowiązków przewidzianych w RODO, ciążących w szczególności na Podmiotach przetwarzających, lub w odniesieniu do którego (ii) działała poza zgodnymi z prawem poleceniami Klienta lub wbrew takim poleceniom. W takich przypadkach postanowienia Umowy dotyczące odpowiedzialności Signitic mają zastosowanie.
Signitic udostępnia na swojej stronie internetowej główne środki wdrażane w celu wykazania przestrzegania swoich obowiązków. Klient może zażądać wszelkich rozsądnie wymaganych informacji uzupełniających, kontaktując się z odpowiednimi działami Signitic. Klient może samodzielnie lub za pośrednictwem upoważnionej osoby trzeciej, niebędącej konkurentem Grupy, do której należy Signitic, i związanej obowiązkiem zachowania poufności, przeprowadzić wszelkie weryfikacje (audyty), w tym w szczególności testy penetracyjne, które są racjonalnie przydatne do stwierdzenia faktycznego przestrzegania niniejszej DPA. W tym kontekście Signitic i Klient spotkają się uprzednio w celu wspólnego uzgodnienia warunków operacyjnych i bezpieczeństwa inspekcji technicznej przeprowadzanej na miejscu lub zdalnie. Klient sam ponosi wszelkie koszty związane z audytami/inspekcjami. W każdym przypadku warunki audytu nie mogą naruszać bezpieczeństwa danych innych klientów Signitic ani powodować zakłóceń w normalnym funkcjonowaniu działalności Signitic.
Prawo do informacji. Klient jest zobowiązany informować Osoby, których dotyczą operacje Przetwarzania, na warunkach przewidzianych w RODO, w szczególności w jego art. 13 i 14.
Wykonywanie praw. Klient jest zobowiązany rozpatrywać żądania dotyczące wykonywania praw Osób, których dane dotyczą (prawa dostępu, sprostowania, usunięcia i sprzeciwu, ograniczenia przetwarzania, przenoszenia danych, niepodlegania zautomatyzowanemu podejmowaniu indywidualnych decyzji itd.).
W miarę możliwości, z uwzględnieniem charakteru Przetwarzania i dostępnych jej informacji, Signitic zobowiązuje się wobec Klienta, na jego żądanie, pomóc mu w wywiązaniu się z obowiązku rozpatrywania żądań dotyczących wykonywania praw Osób, których dane dotyczą i których dotyczy Przetwarzanie, w zakresie, w jakim Klient nie dysponuje informacjami lub narzędziami dostępnymi w ramach Usług. Klient pozostaje wyłącznie odpowiedzialny za udzieloną odpowiedź oraz za wynikające z niej działania wobec Osób, których dane dotyczą.
W przypadku gdy żądania dotyczące wykonywania praw lub skargi Osób, których dane dotyczą, zostaną skierowane bezpośrednio do Signitic, Signitic zobowiązuje się przekazać je Klientowi tak szybko, jak to możliwe.
Jeżeli Signitic dowie się o Naruszeniu ochrony Danych osobowych, powiadomi o nim Klienta pocztą elektroniczną tak szybko, jak to możliwe. Powiadomienie przekazane Klientowi zawiera co najmniej:
Signitic może korzystać z usług innych podmiotów przetwarzających w celu wykonywania określonych czynności Przetwarzania („Dalsze Podmioty Przetwarzające” – Załącznik 1), na co Klient wyraża zgodę. Klient akceptuje i zatwierdza korzystanie przez Signitic z każdego Dalszego Podmiotu Przetwarzającego ujętego w tym wykazie lub w innych dokumentach sporządzonych w tym celu.
Signitic zawarła z każdym ze swoich Dalszych Podmiotów Przetwarzających umowę zawierającą zasadniczo te same obowiązki, którym podlega na mocy DPA. Jeżeli Dalszy Podmiot Przetwarzający nie wywiąże się ze swoich obowiązków w zakresie ochrony danych, Signitic pozostaje w pełni odpowiedzialna wobec Klienta.
Signitic może wprowadzić wszelkie zmiany dotyczące dodania lub zastąpienia innych Dalszych Podmiotów Przetwarzających. W takim przypadku Signitic powiadamia Klienta pocztą elektroniczną co najmniej 30 dni kalendarzowych przed wejściem zmiany w życie, wskazując nazwę, adres i rolę nowego lub nowych Dalszych Podmiotów Przetwarzających. Klient może sprzeciwić się tej zmianie, rozwiązując odpowiednią Usługę lub odpowiednie Usługi najpóźniej w terminie 30 dni od daty wysłania powiadomienia informującego Klienta o planowanej zmianie. W przypadku rozwiązania Umowy z tego powodu i w tym terminie Klient otrzyma zwrot opłat uiszczonych z góry, lecz niewykorzystanych za pozostały okres odpowiedniej Usługi lub odpowiednich Usług przypadający po dacie wejścia rozwiązania w życie, przy czym rozwiązanie następuje z chwilą otrzymania powiadomienia przez Signitic. Przed takim rozwiązaniem Klient może zgłosić Signitic ewentualne zastrzeżenia. Strony omówią racjonalnie możliwe alternatywy pozwalające wykluczyć Dalszy Podmiot Przetwarzający lub Dalsze Podmioty Przetwarzające, których dotyczą zastrzeżenia. W żadnym przypadku negocjacje te nie przedłużają terminu rozwiązania przysługującego Klientowi. Signitic nie ma również wobec Klienta obowiązku odstąpienia od planowanej zmiany Dalszego Podmiotu Przetwarzającego lub Dalszych Podmiotów Przetwarzających. Jeżeli Klient nie dokona rozwiązania w przewidzianym terminie, uznaje się, że wyraził zgodę na dodanie lub zastąpienie Dalszego Podmiotu Przetwarzającego lub Dalszych Podmiotów Przetwarzających.
Wszelkie zastrzeżenia/powiadomienia o rozwiązaniu przewidziane w niniejszym artykule należy kierować na następujący adres: rgpd@signitic.com.
Klient został poinformowany i wyraża zgodę na to, że w ramach wykonywania Usług Signitic może przekazywać Dane osobowe spółkom należącym do jej Grupy. Przekazywanie takie jest bezwzględnie niezbędne do świadczenia Usług i ograniczone do celów administracji wewnętrznej.
Jeżeli na podstawie Umowy Dane osobowe są przekazywane poza Unię Europejską do państwa, wobec którego nie wydano decyzji stwierdzającej odpowiedni stopień ochrony, wdraża się umowę zgodną ze standardowymi klauzulami umownymi lub, według wyboru Signitic, inny odpowiedni mechanizm zabezpieczający przewidziany w RODO.
We wszelkich sprawach dotyczących jego Danych osobowych Klient może skontaktować się, według własnego wyboru, z:
Jeżeli Klient chce otrzymywać wszelkie powiadomienia dotyczące wykonywania niniejszej DPA na określony adres e-mail, może przesłać swój wniosek na adres e-mail: rgpd@signitic.com. W przeciwnym razie wszelka korespondencja związana z niniejszą DPA będzie wysyłana na główny kontaktowy adres poczty elektronicznej Klienta znany Signitic w ramach Usług.
W razie rozbieżności wersja francuska ma moc rozstrzygającą.