Umowa powierzenia przetwarzania danych
Umowa powierzenia przetwarzania danych osobowych w relacji administrator–podmiot przetwarzający, zgodnie z art. 28 RODO, dotycząca usług NOVATRADE SOLUTIONS Sp. z o.o.
- OSTATNIA AKTUALIZACJA
- 13 sierpnia 2026
- DANE REJESTROWE
- NOVATRADE SOLUTIONS Sp. z o.o., Hoża 86 lok. 410, 00-682 Warszawa, Polska · KRS: 0001255864, NIP: 7011324158, REGON: 54531482500000
- ADMINISTRATOR
- NOVATRADE SOLUTIONS Sp. z o.o., Hoża 86 lok. 410, 00-682 Warszawa, Polska
- KONTAKT
- [email protected]
Niniejsza Umowa powierzenia przetwarzania danych stanowi część umowy regulującej świadczenie usług NOVATRADE na rzecz klienta, w zakresie w jakim NOVATRADE SOLUTIONS Sp. z o.o. przetwarza dane osobowe w imieniu tego klienta.
1. Wprowadzenie
Niniejsza Umowa powierzenia przetwarzania danych („DPA”) stanowi część umowy regulującej świadczenie usług NOVATRADE na rzecz Klienta w zakresie, w jakim NOVATRADE SOLUTIONS Sp. z o.o. przetwarza dane osobowe w imieniu Klienta.
DPA ma na celu spełnienie wymagań dotyczących umów pomiędzy administratorem a podmiotem przetwarzającym wynikających z art. 28 Rozporządzenia (UE) 2016/679 („RODO”), jeżeli RODO ma zastosowanie.
DPA może również mieć zastosowanie do porównywalnych relacji administrator–podmiot przetwarzający wynikających z innych właściwych przepisów o ochronie danych, w zakresie odpowiednim do danego przetwarzania.
2. Strony
Klient
Podmiot prawny, który zawarł właściwą Umowę o świadczenie usług, Formularz Zamówienia, umowę abonamentową lub inną umowę dotyczącą usług NOVATRADE („Klient”).
Podmiot przetwarzający
NOVATRADE SOLUTIONS Sp. z o.o.
Hoża 86 lok. 410, 00-682 Warszawa, Polska
KRS: 0001255864 NIP: 7011324158 REGON: 54531482500000
E-mail: [email protected]
NOVATRADE i Klient mogą być dalej określani indywidualnie jako „Strona”, a łącznie jako „Strony”.
3. Związek z Umową o świadczenie usług
DPA ma zastosowanie w zakresie, w jakim NOVATRADE przetwarza Dane Osobowe Klienta jako podmiot przetwarzający w związku z Usługami NOVATRADE.
Umowa handlowa regulująca świadczenie Usług jest dalej określana jako „Umowa o świadczenie usług”.
Może ona obejmować:
- Warunki świadczenia usług;
- Formularz Zamówienia;
- potwierdzenie subskrypcji;
- ofertę handlową;
- Statement of Work;
- Service Level Agreement;
- inną pisemną umowę zaakceptowaną przez Strony.
DPA nie rozszerza samodzielnie zakresu komercyjnego Usług zakupionych przez Klienta.
4. Włączenie do umowy i obowiązywanie
DPA staje się wiążąca, gdy:
- Umowa o świadczenie usług wyraźnie ją włącza;
- Formularz Zamówienia odwołuje się do DPA;
- Klient akceptuje Usługę na warunkach, które wyraźnie włączają DPA;
- Strony w inny sposób pisemnie uzgodnią jej stosowanie.
Jeżeli Strony zawrą odrębnie negocjowaną umowę powierzenia przetwarzania danych, taka umowa ma pierwszeństwo w zakresie objętego nią przetwarzania.
5. Definicje
„Mające zastosowanie przepisy o ochronie danych” oznaczają przepisy dotyczące ochrony danych i prywatności mające zastosowanie do przetwarzania objętego DPA.
„Dane Klienta” oznaczają informacje przesłane do Usług NOVATRADE, przechowywane w nich, przekazywane za ich pośrednictwem lub w inny sposób przetwarzane w ramach Usług przez Klienta albo w jego imieniu.
„Dane Osobowe Klienta” oznaczają Dane Klienta stanowiące dane osobowe, które NOVATRADE przetwarza w imieniu Klienta.
Pojęcia „Administrator”, „Podmiot przetwarzający”, „Dane osobowe”, „Przetwarzanie”, „Osoba, której dane dotyczą”, „Naruszenie ochrony danych osobowych” i „Organ nadzorczy” mają znaczenie nadane im przez RODO, jeżeli RODO ma zastosowanie.
„Dalszy podmiot przetwarzający” oznacza inny podmiot przetwarzający zaangażowany przez NOVATRADE do przetwarzania Danych Osobowych Klienta w imieniu Klienta.
„Usługi” oznaczają usługi NOVATRADE zakupione lub używane przez Klienta zgodnie z Umową o świadczenie usług.
6. Role Stron
W odniesieniu do Danych Osobowych Klienta:
Klient działa jako Administrator, a jeżeli sam przetwarza dane w imieniu innego administratora — jako odpowiedni podmiot przetwarzający powierzający NOVATRADE dalsze przetwarzanie.
NOVATRADE działa jako Podmiot przetwarzający w imieniu Klienta.
Klient określa cele przetwarzania Danych Osobowych Klienta.
NOVATRADE przetwarza Dane Osobowe Klienta zgodnie z udokumentowanymi instrukcjami Klienta, z zastrzeżeniem DPA oraz Umowy o świadczenie usług.
NOVATRADE może odrębnie działać jako niezależny Administrator w odniesieniu do własnych celów biznesowych, takich jak:
- zarządzanie relacją umowną;
- rozliczenia;
- księgowość;
- zapobieganie oszustwom;
- bezpieczeństwo własnych systemów;
- realizacja obowiązków prawnych;
- administracja przedsiębiorstwem.
Takie przetwarzanie jest regulowane Polityką prywatności NOVATRADE oraz właściwymi przepisami, a nie niniejszą DPA.
7. Instrukcje Klienta
Klient poleca NOVATRADE przetwarzanie Danych Osobowych Klienta w zakresie racjonalnie niezbędnym do:
- świadczenia Usług;
- hostowania Danych Klienta;
- ich przechowywania;
- organizowania;
- wyszukiwania;
- wyświetlania Upoważnionym Użytkownikom;
- przesyłania zgodnie z konfiguracją Klienta;
- tworzenia kopii zapasowych, jeżeli ma zastosowanie;
- zabezpieczania;
- świadczenia pomocy technicznej;
- utrzymania Usługi;
- obsługi integracji wybranych przez Klienta;
- innego przetwarzania inicjowanego lub konfigurowanego przez Klienta w ramach Usług.
Umowa o świadczenie usług, konfiguracja Usługi, zgłoszenia wsparcia oraz inne udokumentowane komunikaty mogą stanowić instrukcje Klienta.
8. Instrukcje niezgodne z prawem
Jeżeli NOVATRADE ma uzasadnione podstawy, aby uważać, że instrukcja Klienta narusza mające zastosowanie przepisy o ochronie danych, poinformuje o tym Klienta, chyba że prawo zabrania takiego powiadomienia.
NOVATRADE może zawiesić wykonanie danej instrukcji do czasu wyjaśnienia sprawy.
9. Obowiązki Klienta
Klient odpowiada za:
- określenie celów i podstaw prawnych przetwarzania;
- przekazanie wymaganych informacji o prywatności;
- uzyskanie wymaganych zgód lub innych uprawnień;
- posiadanie prawa do przekazania Danych Osobowych Klienta NOVATRADE;
- określenie osób uprawnionych do dostępu;
- odpowiednią konfigurację uprawnień;
- zgodność instrukcji z prawem;
- ocenę przydatności Usług do planowanego przetwarzania;
- realizację praw osób, których dane dotyczą, w zakresie odpowiedzialności Klienta;
- ograniczenie zbierania danych do niezbędnego zakresu.
10. Szczegóły przetwarzania
Przedmiot, czas trwania, charakter i cel przetwarzania, kategorie osób, których dane dotyczą, oraz kategorie danych osobowych określa Załącznik I — Szczegóły przetwarzania.
11. Poufność
NOVATRADE zapewni, aby osoby upoważnione do przetwarzania Danych Osobowych Klienta były związane odpowiednimi obowiązkami poufności.
Dostęp będzie ograniczony do osób, które potrzebują go w związku z:
- świadczeniem Usług;
- utrzymaniem Usług;
- wsparciem Klienta;
- bezpieczeństwem;
- wykonaniem obowiązków prawnych.
12. Bezpieczeństwo przetwarzania
NOVATRADE wdroży i utrzyma odpowiednie środki techniczne i organizacyjne mające chronić Dane Osobowe Klienta przed:
- przypadkowym lub bezprawnym zniszczeniem;
- utratą;
- nieuprawnioną zmianą;
- nieuprawnionym ujawnieniem;
- nieuprawnionym dostępem;
- innym niezgodnym z prawem przetwarzaniem.
Przy doborze środków uwzględniane są w szczególności:
- stan wiedzy technicznej;
- koszt wdrożenia;
- charakter;
- zakres;
- kontekst;
- cele przetwarzania;
- ryzyko dla praw i wolności osób fizycznych.
Środki opisuje Załącznik II — Środki techniczne i organizacyjne.
13. Podejście oparte na ryzyku
Żaden system informatyczny nie może zapewnić absolutnej ochrony przed każdym możliwym incydentem.
Obowiązkiem NOVATRADE jest stosowanie zabezpieczeń odpowiednich do ryzyka oraz właściwych zobowiązań prawnych i umownych, a nie gwarantowanie, że naruszenie nigdy nie nastąpi.
14. Kontrola dostępu
NOVATRADE stosuje mechanizmy mające ograniczać dostęp do Danych Osobowych Klienta do upoważnionych osób i systemów.
Klient odpowiada za prawidłową konfigurację własnych:
- użytkowników;
- administratorów;
- ról;
- uprawnień
w zakresie, w jakim Usługa umożliwia taką konfigurację.
15. Uwierzytelnianie
NOVATRADE utrzymuje mechanizmy uwierzytelniania odpowiednie do systemów używanych do świadczenia Usług.
Klient odpowiada za ochronę danych uwierzytelniających oraz dostęp administratorów.
16. Bezpieczeństwo transmisji
NOVATRADE stosuje odpowiednie zabezpieczenia przy przesyłaniu Danych Osobowych Klienta przez sieci publiczne.
Tam, gdzie wspiera to właściwy system, stosowane są szyfrowane protokoły transportowe.
17. Przechowywanie danych i infrastruktura
Dane Osobowe Klienta mogą być przechowywane lub przetwarzane przy wykorzystaniu infrastruktury i dostawców usług używanych do świadczenia Usług.
NOVATRADE wybiera dostawców z uwzględnieniem między innymi:
- bezpieczeństwa;
- niezawodności;
- funkcjonalności;
- wymogów prawnych;
- ochrony danych;
- zobowiązań umownych.
DPA nie stanowi, że wszystkie Dane Osobowe Klienta są fizycznie przechowywane w Polsce lub EOG, chyba że zostało to odrębnie uzgodnione.
18. Kopie zapasowe i odtwarzanie
Jeżeli ma to zastosowanie do architektury Usługi, NOVATRADE utrzymuje procesy tworzenia kopii zapasowych i odtwarzania.
Szczegółowe harmonogramy, okresy retencji oraz cele odtwarzania mogą zależeć od systemu i infrastruktury.
DPA nie ustanawia gwarantowanego RTO ani RPO, chyba że odrębnie uzgodniono inaczej.
19. Logowanie i monitoring
NOVATRADE może prowadzić odpowiednie zapisy techniczne, bezpieczeństwa, uwierzytelniania, administracyjne i operacyjne w celach takich jak:
- monitoring bezpieczeństwa;
- diagnostyka;
- analiza incydentów;
- administracja dostępem;
- zapobieganie nadużyciom;
- niezawodność Usługi.
DPA nie stanowi, że każda czynność użytkownika jest zawsze rejestrowana.
20. Bezpieczeństwo personelu
NOVATRADE stosuje środki odpowiednie do osób posiadających dostęp do systemów przetwarzających Dane Osobowe Klienta.
Mogą one obejmować:
- autoryzację dostępu;
- obowiązki poufności;
- świadomość bezpieczeństwa;
- ograniczanie dostępu zgodnie z rolą;
- odebranie dostępu po zmianie obowiązków.
21. Dalsze podmioty przetwarzające
Klient udziela NOVATRADE ogólnego upoważnienia do korzystania z dalszych podmiotów przetwarzających w zakresie niezbędnym do świadczenia Usług.
NOVATRADE zapewnia, aby dalsze podmioty przetwarzające Dane Osobowe Klienta podlegały odpowiednim obowiązkom ochrony danych.
22. Informacje o dalszych podmiotach przetwarzających
NOVATRADE utrzymuje informacje o dalszych podmiotach przetwarzających wykorzystywanych do istotnego przetwarzania Danych Osobowych Klienta.
Aktualne informacje mogą być przekazywane:
- na dedykowanej stronie;
- w portalu klienta;
- w dokumentacji umownej;
- na uzasadnione żądanie.
Zapytania można kierować na:
Samo wymienienie dostawcy na stronie NOVATRADE nie oznacza automatycznie, że jest on dalszym podmiotem przetwarzającym.
23. Nowe lub zastępcze dalsze podmioty przetwarzające
Jeżeli wymagają tego przepisy lub właściwa umowa, NOVATRADE przekaże Klientowi informacje o planowanym nowym lub zastępczym dalszym podmiocie przetwarzającym przed rozpoczęciem przez niego istotnego przetwarzania.
Klient może zgłosić uzasadniony sprzeciw oparty na przesłankach dotyczących ochrony danych.
Strony będą współpracować w dobrej wierze w celu rozwiązania uzasadnionego sprzeciwu.
24. Obowiązki dalszych podmiotów przetwarzających
NOVATRADE nałoży na dalszy podmiot przetwarzający odpowiednie obowiązki dotyczące ochrony danych poprzez umowę lub inny prawnie wiążący instrument, jeżeli wymagają tego właściwe przepisy.
25. Żądania osób, których dane dotyczą
Jeżeli Klient otrzyma żądanie dotyczące Danych Osobowych Klienta, NOVATRADE zapewni rozsądną pomoc odpowiednią do charakteru przetwarzania i dostępnej funkcjonalności.
Może to dotyczyć:
- dostępu;
- sprostowania;
- usunięcia;
- ograniczenia;
- przenoszenia;
- sprzeciwu;
- innych praw przewidzianych prawem.
Jeżeli NOVATRADE otrzyma bezpośrednio żądanie dotyczące danych, dla których Klient jest Administratorem, może skierować osobę do Klienta, chyba że Klient poleci NOVATRADE udzielenie odpowiedzi albo prawo wymaga odpowiedzi bezpośredniej.
26. Pomoc w zapewnieniu zgodności
Uwzględniając charakter przetwarzania i informacje dostępne NOVATRADE, NOVATRADE zapewni rozsądną pomoc w zakresie obowiązków dotyczących:
- bezpieczeństwa przetwarzania;
- oceny naruszenia danych;
- oceny skutków dla ochrony danych;
- uprzednich konsultacji z Organem nadzorczym;
- praw osób, których dane dotyczą.
27. Naruszenia ochrony danych osobowych
Jeżeli NOVATRADE stwierdzi naruszenie ochrony Danych Osobowych Klienta objętych DPA, powiadomi Klienta bez zbędnej zwłoki, zgodnie z mającymi zastosowanie przepisami.
DPA nie ustanawia arbitralnego terminu krótszego niż termin wynikający z prawa lub odrębnie uzgodnionej umowy.
28. Informacje o naruszeniu
W zakresie, w jakim informacje są dostępne, powiadomienie może obejmować:
- charakter incydentu;
- dotknięte systemy lub procesy;
- kategorie danych;
- kategorie osób;
- przybliżoną skalę;
- prawdopodobne konsekwencje;
- zastosowane lub planowane środki;
- działania ograniczające skutki;
- punkt kontaktowy.
Informacje mogą być przekazywane etapami, jeżeli nie są od razu dostępne.
29. Odpowiedzialność za zgłoszenia naruszenia
Powiadomienie przez NOVATRADE nie stanowi:
- przyznania winy;
- przyznania odpowiedzialności;
- rozstrzygnięcia, że Klient musi zawiadomić Organ nadzorczy;
- rozstrzygnięcia, że Klient musi zawiadomić osoby, których dane dotyczą.
Klient jako Administrator odpowiada za ocenę własnych obowiązków zgłoszeniowych.
30. Oceny skutków dla ochrony danych
Jeżeli Klient musi przeprowadzić DPIA dotyczącą przetwarzania realizowanego poprzez Usługi, NOVATRADE dostarczy informacje znajdujące się w jego dyspozycji, które są racjonalnie istotne dla tej oceny.
Klient odpowiada za ustalenie, czy DPIA lub uprzednia konsultacja są wymagane.
31. Międzynarodowe przekazywanie danych
NOVATRADE może korzystać z infrastruktury, dalszych podmiotów przetwarzających lub zasobów, które powodują przetwarzanie poza państwem, w którym znajduje się Klient lub osoby, których dane dotyczą.
Jeżeli do przekazania poza EOG mają zastosowanie ograniczenia RODO, NOVATRADE zapewni właściwy mechanizm lub podstawę prawną, jeżeli jest wymagana.
W zależności od okoliczności może to obejmować:
- decyzję stwierdzającą odpowiedni stopień ochrony;
- standardowe klauzule umowne zatwierdzone przez Komisję Europejską;
- inny uznany mechanizm;
- właściwy wyjątek przewidziany prawem.
DPA nie stanowi, że jeden mechanizm stosuje się do każdego transferu.
32. Ocena transferów i środki uzupełniające
Jeżeli wymagają tego przepisy, NOVATRADE podejmie rozsądne działania odpowiednie do swojej roli w celu oceny wymagań dotyczących transferu międzynarodowego.
W zależności od ryzyka mogą być stosowane dodatkowe zabezpieczenia umowne, organizacyjne lub techniczne.
34. Zwrot i usunięcie danych
Po rozwiązaniu lub wygaśnięciu Usług obejmujących Dane Osobowe Klienta, NOVATRADE — zgodnie z Umową o świadczenie usług i instrukcjami Klienta —:
- umożliwi rozsądny eksport Danych Klienta, jeżeli Usługa wspiera eksport;
- usunie lub zwróci Dane Osobowe Klienta zgodnie z obowiązkami umownymi i prawnymi.
NOVATRADE może zachować dane, jeżeli wymaga tego prawo.
35. Usuwanie danych z kopii zapasowych
Usuwanie z aktywnych systemów i kopii zapasowych może następować według różnych harmonogramów technicznych.
Jeżeli Dane Osobowe Klienta pozostają tymczasowo w kopiach zapasowych po ich usunięciu z systemów aktywnych:
- nadal pozostają chronione;
- nie będą celowo przywracane do zwykłego użycia, poza uzasadnionymi potrzebami odtworzenia;
- zostaną usunięte zgodnie z właściwym cyklem życia kopii zapasowych.
36. Obowiązki Klienta dotyczące eksportu
Klient odpowiada za wyeksportowanie potrzebnych Danych Klienta przed zakończeniem konta, jeżeli funkcja eksportu jest dostępna.
NOVATRADE nie ma obowiązku przechowywania Danych Osobowych Klienta bezterminowo po zakończeniu relacji.
37. Wykazywanie zgodności
NOVATRADE udostępni informacje racjonalnie niezbędne do wykazania zgodności z obowiązkami podmiotu przetwarzającego.
Mogą one obejmować:
- informacje umowne;
- dokumentację bezpieczeństwa;
- polityki;
- odpowiedzi na uzasadnione kwestionariusze;
- niezależne raporty lub certyfikacje, jeżeli NOVATRADE je uzyska;
- inne właściwe dowody.
Brak konkretnej dobrowolnej certyfikacji nie oznacza sam w sobie braku zgodności.
38. Audyty
Klient może przeprowadzić lub zlecić audyt, gdy jest to racjonalnie niezbędne do weryfikacji zgodności NOVATRADE z DPA i prawo wymaga takiego uprawnienia.
Audyty powinny:
- być zgłaszane na piśmie;
- mieć określony zakres;
- ograniczać niepotrzebne zakłócenia;
- chronić poufność i bezpieczeństwo innych klientów;
- nie obejmować danych niezwiązanych z Klientem;
- uwzględniać dokumentację już udostępnioną przez NOVATRADE.
W pierwszej kolejności Strony mogą wykorzystać dokumentację, kwestionariusze, raporty niezależne lub zdalny przegląd.
39. Koszty audytu
Każda Strona ponosi swoje zwykłe koszty wewnętrzne związane z obowiązkowym audytem.
Jeżeli Klient żąda powtarzających się lub nadmiernie szerokich audytów bez uzasadnionej przyczyny, NOVATRADE może naliczyć rozsądne koszty w zakresie dozwolonym przez umowę i prawo.
Opłata nie może służyć uniemożliwieniu wykonania obowiązkowego prawa do audytu.
40. Poufność informacji audytowych
Informacje ujawniane podczas audytu mogą obejmować:
- dane bezpieczeństwa;
- poufną architekturę;
- tajemnice handlowe;
- informacje dotyczące innych klientów;
- informacje o podatnościach.
Klient i audytor są zobowiązani odpowiednio je chronić.
41. Szczególne kategorie i dane wysoce wrażliwe
Standardowa Usługa NOVATRADE nie wymaga przetwarzania szczególnych kategorii danych osobowych ani innych danych wysoce wrażliwych, chyba że odpowiednia funkcjonalność i ramy umowne są właściwe dla takiego przetwarzania.
Klient odpowiada za ocenę zamiaru przetwarzania między innymi:
- danych o zdrowiu;
- danych biometrycznych;
- danych genetycznych;
- pochodzenia rasowego lub etnicznego;
- poglądów politycznych;
- przekonań religijnych;
- przynależności związkowej;
- danych dotyczących życia seksualnego lub orientacji seksualnej;
- danych dotyczących wyroków skazujących.
42. Dane dzieci
NOVATRADE jest usługą biznesową i nie jest kierowane do dzieci.
Jeżeli Klient przetwarza dane osób małoletnich poprzez Usługę, odpowiada za zgodność i adekwatność takiego przetwarzania.
43. Przetwarzanie wspierane przez AI
Jeżeli Klient włącza funkcje wykorzystujące sztuczną inteligencję lub uczenie maszynowe, poleca NOVATRADE wykonanie przetwarzania racjonalnie niezbędnego do świadczenia tej funkcjonalności.
Jeżeli wykorzystywany jest zewnętrzny dostawca AI, może on kwalifikować się jako dalszy podmiot przetwarzający.
Obowiązki dotyczące:
- dalszych podmiotów;
- bezpieczeństwa;
- transferów międzynarodowych;
- poufności
pozostają zastosowane.
DPA nie stanowi, że wszyscy dostawcy AI stosują identyczne zasady dotyczące retencji, treningu modeli, lokalizacji danych czy bezpieczeństwa.
44. Konfiguracja Klienta
Niektóre rezultaty w zakresie prywatności i bezpieczeństwa zależą od konfiguracji Klienta, w tym:
- ról użytkowników;
- uprawnień;
- integracji;
- informacji wprowadzanych do Usługi;
- funkcji komunikacyjnych;
- osób mających dostęp do konta.
45. Rejestry czynności przetwarzania
NOVATRADE prowadzi rejestry wymagane od podmiotu przetwarzającego w zakresie, w jakim wymagają tego właściwe przepisy.
Klient odpowiada za własne rejestry wymagane od Administratora.
47. Odpowiedzialność
Odpowiedzialność wynikająca z DPA podlega ramom odpowiedzialności określonym w właściwej Umowie o świadczenie usług, chyba że przepisy wymagają innego rezultatu.
DPA nie wyłącza odpowiedzialności, której zgodnie z prawem nie można wyłączyć ani ograniczyć.
48. Odszkodowanie
DPA nie ustanawia samodzielnego obowiązku indemnifikacji ponad obowiązki wynikające z Umowy o świadczenie usług lub prawa.
49. Okres obowiązywania
DPA obowiązuje przez okres, w którym NOVATRADE przetwarza Dane Osobowe Klienta w imieniu Klienta.
Postanowienia, które ze swojej natury powinny obowiązywać po rozwiązaniu umowy, pozostają skuteczne przez okres przechowywania danych objętych DPA.
50. Pierwszeństwo dokumentów
Jeżeli DPA jest sprzeczna z Umową o świadczenie usług w zakresie ochrony lub przetwarzania Danych Osobowych Klienta, DPA ma pierwszeństwo w odniesieniu do tego zakresu, chyba że odrębnie negocjowane postanowienie wyraźnie stanowi inaczej.
51. Zmiany DPA
NOVATRADE może aktualizować publiczną wersję DPA w związku ze zmianami:
- prawa;
- wytycznych regulacyjnych;
- Usług;
- infrastruktury;
- bezpieczeństwa;
- sposobu przetwarzania.
Aktualizacja nie usuwa z mocą wsteczną obowiązków ochrony danych mających zastosowanie do wcześniejszego przetwarzania.
52. Prawo właściwe
Jeżeli odrębnie zawarta umowa nie stanowi inaczej, DPA podlega prawu właściwemu dla Umowy o świadczenie usług.
Jeżeli Umowa o świadczenie usług podlega prawu polskiemu, DPA podlega prawu polskiemu z uwzględnieniem bezwzględnie obowiązujących przepisów o ochronie danych.
53. Kontakt
Pytania dotyczące DPA można kierować do:
NOVATRADE SOLUTIONS Sp. z o.o.
Hoża 86 lok. 410, 00-682 Warszawa, Polska
E-mail: [email protected]
Telefon: +48 22 273 95 89
Załącznik I — Szczegóły przetwarzania
A. Przedmiot
Przetwarzanie Danych Osobowych Klienta w zakresie niezbędnym do świadczenia, utrzymania, zabezpieczenia, wspierania, konfiguracji i administrowania Usługami NOVATRADE zakupionymi lub włączonymi przez Klienta.
B. Czas trwania
Przetwarzanie trwa przez okres obowiązywania właściwej Umowy o świadczenie usług oraz przez ograniczony okres po jej zakończeniu, w którym NOVATRADE jest zobowiązane lub uprawnione do przechowywania danych zgodnie z:
- instrukcjami Klienta;
- Umową;
- cyklem życia kopii zapasowych;
- obowiązującym prawem.
C. Charakter przetwarzania
Może obejmować:
- zbieranie;
- utrwalanie;
- organizowanie;
- porządkowanie;
- przechowywanie;
- adaptowanie;
- wyszukiwanie;
- przeglądanie;
- wyświetlanie;
- przesyłanie;
- synchronizację;
- integrację;
- wykorzystywanie;
- ograniczenie;
- tworzenie kopii zapasowych;
- usuwanie;
- inne czynności inicjowane przez Klienta.
D. Cele przetwarzania
Przetwarzanie ma na celu świadczenie Usług, które mogą obejmować:
- CRM;
- zarządzanie klientami;
- procesy operacyjne;
- harmonogramy;
- administrację użytkownikami i personelem;
- komunikację;
- raportowanie;
- analitykę;
- dokumenty;
- automatyzację;
- integracje;
- API;
- funkcje wspierane przez AI;
- wdrożenie;
- wsparcie techniczne;
- bezpieczeństwo;
- administrację Usługą.
E. Kategorie osób, których dane dotyczą
W zależności od sposobu używania Usługi mogą obejmować:
- pracowników Klienta;
- użytkowników;
- administratorów;
- wykonawców;
- przedstawicieli;
- klientów Klienta;
- potencjalnych klientów;
- dostawców;
- partnerów;
- usługodawców;
- inne osoby, których dane Klient zgodnie z prawem przetwarza.
F. Kategorie danych osobowych
Mogą obejmować:
Dane identyfikacyjne
- imiona i nazwiska;
- identyfikatory wewnętrzne;
- identyfikatory kont.
Dane kontaktowe
- adresy e-mail;
- numery telefonów;
- adresy pocztowe;
- inne dane kontaktowe.
Dane zawodowe
- pracodawca;
- rola;
- stanowisko;
- dział;
- miejsce pracy.
Dane CRM
- dane leadów;
- dane klientów;
- dane potencjalnych klientów;
- historię usług;
- notatki;
- informacje o relacjach;
- preferencje;
- własne pola CRM.
Dane operacyjne
- przydziały;
- zadania;
- harmonogramy;
- przebieg procesów;
- dane usługowe;
- informacje lokalizacyjne związane z działalnością;
- notatki operacyjne.
Dane dotyczące personelu
W zależności od używanej funkcjonalności:
- informacje o pracownikach lub wykonawcach;
- role;
- przydziały;
- harmonogramy;
- dane dotyczące czasu lub obecności;
- operacyjne informacje dotyczące wykonywania pracy.
Dane komunikacyjne
- wiadomości e-mail;
- wiadomości;
- notatki;
- historię komunikacji;
- informacje o powiadomieniach.
Dane finansowe i transakcyjne o charakterze biznesowym
- referencje faktur;
- status płatności;
- kwoty;
- referencje transakcji;
- informacje o wydatkach;
- operacyjne zapisy finansowe.
Usługa nie powinna być wykorzystywana do przechowywania pełnych danych kart płatniczych, chyba że odpowiednia funkcjonalność została wyraźnie zaprojektowana i zatwierdzona do takiego celu.
Dane techniczne
- aktywność konta;
- informacje uwierzytelniające;
- zapisy dostępu;
- zdarzenia systemowe;
- dane urządzenia lub przeglądarki, jeżeli są istotne.
Dokumenty i dane niestandardowe
- dokumenty przesłane przez Klienta;
- informacje w polach definiowanych przez Klienta;
- inne dane osobowe przetwarzane przez Klienta w dozwolonym zakresie.
G. Szczególne kategorie danych
Szczególne kategorie danych osobowych nie są wymagane do standardowego korzystania z Usługi.
Klient musi ocenić zgodność ich planowanego przetwarzania z prawem, właściwą Umową oraz używaną funkcjonalnością.
H. Częstotliwość przetwarzania
Przetwarzanie może odbywać się w sposób ciągły albo w następstwie działań:
- Klienta;
- Upoważnionych Użytkowników;
- włączonych integracji;
- skonfigurowanych automatyzacji;
- zwykłej pracy systemu.
Załącznik II — Środki techniczne i organizacyjne
1. Zarządzanie dostępem
Środki mające na celu:
- ograniczanie dostępu do osób upoważnionych;
- zarządzanie rolami i uprawnieniami;
- stosowanie zasady najmniejszych uprawnień tam, gdzie jest to właściwe;
- zmianę lub odebranie dostępu po zmianie obowiązków.
2. Uwierzytelnianie
Środki służące:
- uwierzytelnianiu użytkowników;
- ochronie dostępu administracyjnego;
- ograniczaniu nieuprawnionego dostępu;
- bezpiecznej obsłudze danych uwierzytelniających.
3. Ochrona transmisji
Odpowiednie szyfrowane mechanizmy transportowe dla Danych Osobowych Klienta przesyłanych przez sieci publiczne, tam gdzie wspiera je właściwa technologia.
4. Bezpieczeństwo infrastruktury
Środki właściwe dla używanej infrastruktury, które mogą obejmować:
- ochronę sieci;
- rozdzielenie środowisk;
- kontrolę dostępu do infrastruktury;
- konfigurację systemów;
- aktualizacje bezpieczeństwa.
5. Bezpieczeństwo aplikacji
Środki mogą obejmować:
- walidację danych wejściowych;
- kontrolę uprawnień;
- zarządzanie sesją;
- zarządzanie zależnościami;
- bezpieczne procesy zmian;
- usuwanie zidentyfikowanych problemów bezpieczeństwa.
6. Separacja dostępu do danych
Mechanizmy mające ograniczać użytkowników i organizacje klientów do informacji, do których są uprawnieni.
7. Logowanie i monitoring
Wybrane zdarzenia bezpieczeństwa, uwierzytelniania, administracyjne, błędy i zdarzenia operacyjne mogą być rejestrowane i monitorowane.
8. Kopie zapasowe i odtwarzanie
W zakresie właściwym dla infrastruktury mogą być stosowane:
- procesy kopii zapasowych;
- procesy odtwarzania;
- ochrona dostępu do kopii;
- zarządzanie cyklem życia.
9. Zarządzanie zmianą
Procesy mające ograniczać ryzyko zmian systemów produkcyjnych, w tym odpowiednio:
- kontrolowane wdrożenia;
- testy;
- ograniczenia dostępu;
- przegląd zmian.
10. Zarządzanie podatnościami
Procesy odpowiednie do Usługi w zakresie:
- zależności oprogramowania;
- zidentyfikowanych podatności;
- aktualizacji bezpieczeństwa;
- istotnych problemów bezpieczeństwa.
11. Zarządzanie incydentami
Procesy służące:
- identyfikacji;
- ocenie;
- ograniczaniu;
- analizie;
- reagowaniu;
- wspieraniu wymaganych powiadomień.
12. Środki dotyczące personelu
W tym odpowiednio:
- poufność;
- upoważnienia;
- świadomość bezpieczeństwa;
- ograniczanie dostępu;
- odbieranie dostępu.
13. Usuwanie i eksport danych
Procesy i funkcje odpowiednie do Usługi dotyczące:
- eksportu Danych Klienta;
- zakończenia konta;
- usuwania z systemów aktywnych;
- cyklu usuwania z kopii zapasowych.
14. Zarządzanie dalszymi podmiotami przetwarzającymi
Procesy służące ocenie i umownemu zarządzaniu usługodawcami przetwarzającymi Dane Osobowe Klienta w imieniu NOVATRADE.
15. Bezpieczeństwo fizyczne
Bezpieczeństwo fizyczne centrów danych i infrastruktury może być zapewniane w całości lub częściowo przez dostawców odpowiedniej infrastruktury.
16. Przegląd zabezpieczeń
NOVATRADE może aktualizować środki techniczne i organizacyjne wraz ze zmianami:
- technologii;
- zagrożeń;
- infrastruktury;
- Usług.
Aktualizacje nie będą celowo powodowały istotnego ogólnego obniżenia poziomu ochrony Danych Osobowych Klienta podczas aktywnej relacji umownej.