Przejdź do treści

Umowa powierzenia przetwarzania danych

Umowa powierzenia przetwarzania danych osobowych w relacji administrator–podmiot przetwarzający, zgodnie z art. 28 RODO, dotycząca usług NOVATRADE SOLUTIONS Sp. z o.o.

OSTATNIA AKTUALIZACJA
13 sierpnia 2026
DANE REJESTROWE
NOVATRADE SOLUTIONS Sp. z o.o., Hoża 86 lok. 410, 00-682 Warszawa, Polska · KRS: 0001255864, NIP: 7011324158, REGON: 54531482500000
ADMINISTRATOR
NOVATRADE SOLUTIONS Sp. z o.o., Hoża 86 lok. 410, 00-682 Warszawa, Polska

Niniejsza Umowa powierzenia przetwarzania danych stanowi część umowy regulującej świadczenie usług NOVATRADE na rzecz klienta, w zakresie w jakim NOVATRADE SOLUTIONS Sp. z o.o. przetwarza dane osobowe w imieniu tego klienta.

1. Wprowadzenie

Niniejsza Umowa powierzenia przetwarzania danych („DPA”) stanowi część umowy regulującej świadczenie usług NOVATRADE na rzecz Klienta w zakresie, w jakim NOVATRADE SOLUTIONS Sp. z o.o. przetwarza dane osobowe w imieniu Klienta.

DPA ma na celu spełnienie wymagań dotyczących umów pomiędzy administratorem a podmiotem przetwarzającym wynikających z art. 28 Rozporządzenia (UE) 2016/679 („RODO”), jeżeli RODO ma zastosowanie.

DPA może również mieć zastosowanie do porównywalnych relacji administrator–podmiot przetwarzający wynikających z innych właściwych przepisów o ochronie danych, w zakresie odpowiednim do danego przetwarzania.

2. Strony

Klient

Podmiot prawny, który zawarł właściwą Umowę o świadczenie usług, Formularz Zamówienia, umowę abonamentową lub inną umowę dotyczącą usług NOVATRADE („Klient”).

Podmiot przetwarzający

NOVATRADE SOLUTIONS Sp. z o.o.

Hoża 86 lok. 410, 00-682 Warszawa, Polska

KRS: 0001255864 NIP: 7011324158 REGON: 54531482500000

E-mail: [email protected]

NOVATRADE i Klient mogą być dalej określani indywidualnie jako „Strona”, a łącznie jako „Strony”.

3. Związek z Umową o świadczenie usług

DPA ma zastosowanie w zakresie, w jakim NOVATRADE przetwarza Dane Osobowe Klienta jako podmiot przetwarzający w związku z Usługami NOVATRADE.

Umowa handlowa regulująca świadczenie Usług jest dalej określana jako „Umowa o świadczenie usług”.

Może ona obejmować:

  • Warunki świadczenia usług;
  • Formularz Zamówienia;
  • potwierdzenie subskrypcji;
  • ofertę handlową;
  • Statement of Work;
  • Service Level Agreement;
  • inną pisemną umowę zaakceptowaną przez Strony.

DPA nie rozszerza samodzielnie zakresu komercyjnego Usług zakupionych przez Klienta.

4. Włączenie do umowy i obowiązywanie

DPA staje się wiążąca, gdy:

  • Umowa o świadczenie usług wyraźnie ją włącza;
  • Formularz Zamówienia odwołuje się do DPA;
  • Klient akceptuje Usługę na warunkach, które wyraźnie włączają DPA;
  • Strony w inny sposób pisemnie uzgodnią jej stosowanie.

Jeżeli Strony zawrą odrębnie negocjowaną umowę powierzenia przetwarzania danych, taka umowa ma pierwszeństwo w zakresie objętego nią przetwarzania.

5. Definicje

„Mające zastosowanie przepisy o ochronie danych” oznaczają przepisy dotyczące ochrony danych i prywatności mające zastosowanie do przetwarzania objętego DPA.

„Dane Klienta” oznaczają informacje przesłane do Usług NOVATRADE, przechowywane w nich, przekazywane za ich pośrednictwem lub w inny sposób przetwarzane w ramach Usług przez Klienta albo w jego imieniu.

„Dane Osobowe Klienta” oznaczają Dane Klienta stanowiące dane osobowe, które NOVATRADE przetwarza w imieniu Klienta.

Pojęcia „Administrator”, „Podmiot przetwarzający”, „Dane osobowe”, „Przetwarzanie”, „Osoba, której dane dotyczą”, „Naruszenie ochrony danych osobowych” i „Organ nadzorczy” mają znaczenie nadane im przez RODO, jeżeli RODO ma zastosowanie.

„Dalszy podmiot przetwarzający” oznacza inny podmiot przetwarzający zaangażowany przez NOVATRADE do przetwarzania Danych Osobowych Klienta w imieniu Klienta.

„Usługi” oznaczają usługi NOVATRADE zakupione lub używane przez Klienta zgodnie z Umową o świadczenie usług.

6. Role Stron

W odniesieniu do Danych Osobowych Klienta:

Klient działa jako Administrator, a jeżeli sam przetwarza dane w imieniu innego administratora — jako odpowiedni podmiot przetwarzający powierzający NOVATRADE dalsze przetwarzanie.

NOVATRADE działa jako Podmiot przetwarzający w imieniu Klienta.

Klient określa cele przetwarzania Danych Osobowych Klienta.

NOVATRADE przetwarza Dane Osobowe Klienta zgodnie z udokumentowanymi instrukcjami Klienta, z zastrzeżeniem DPA oraz Umowy o świadczenie usług.

NOVATRADE może odrębnie działać jako niezależny Administrator w odniesieniu do własnych celów biznesowych, takich jak:

  • zarządzanie relacją umowną;
  • rozliczenia;
  • księgowość;
  • zapobieganie oszustwom;
  • bezpieczeństwo własnych systemów;
  • realizacja obowiązków prawnych;
  • administracja przedsiębiorstwem.

Takie przetwarzanie jest regulowane Polityką prywatności NOVATRADE oraz właściwymi przepisami, a nie niniejszą DPA.

7. Instrukcje Klienta

Klient poleca NOVATRADE przetwarzanie Danych Osobowych Klienta w zakresie racjonalnie niezbędnym do:

  • świadczenia Usług;
  • hostowania Danych Klienta;
  • ich przechowywania;
  • organizowania;
  • wyszukiwania;
  • wyświetlania Upoważnionym Użytkownikom;
  • przesyłania zgodnie z konfiguracją Klienta;
  • tworzenia kopii zapasowych, jeżeli ma zastosowanie;
  • zabezpieczania;
  • świadczenia pomocy technicznej;
  • utrzymania Usługi;
  • obsługi integracji wybranych przez Klienta;
  • innego przetwarzania inicjowanego lub konfigurowanego przez Klienta w ramach Usług.

Umowa o świadczenie usług, konfiguracja Usługi, zgłoszenia wsparcia oraz inne udokumentowane komunikaty mogą stanowić instrukcje Klienta.

8. Instrukcje niezgodne z prawem

Jeżeli NOVATRADE ma uzasadnione podstawy, aby uważać, że instrukcja Klienta narusza mające zastosowanie przepisy o ochronie danych, poinformuje o tym Klienta, chyba że prawo zabrania takiego powiadomienia.

NOVATRADE może zawiesić wykonanie danej instrukcji do czasu wyjaśnienia sprawy.

9. Obowiązki Klienta

Klient odpowiada za:

  • określenie celów i podstaw prawnych przetwarzania;
  • przekazanie wymaganych informacji o prywatności;
  • uzyskanie wymaganych zgód lub innych uprawnień;
  • posiadanie prawa do przekazania Danych Osobowych Klienta NOVATRADE;
  • określenie osób uprawnionych do dostępu;
  • odpowiednią konfigurację uprawnień;
  • zgodność instrukcji z prawem;
  • ocenę przydatności Usług do planowanego przetwarzania;
  • realizację praw osób, których dane dotyczą, w zakresie odpowiedzialności Klienta;
  • ograniczenie zbierania danych do niezbędnego zakresu.

10. Szczegóły przetwarzania

Przedmiot, czas trwania, charakter i cel przetwarzania, kategorie osób, których dane dotyczą, oraz kategorie danych osobowych określa Załącznik I — Szczegóły przetwarzania.

11. Poufność

NOVATRADE zapewni, aby osoby upoważnione do przetwarzania Danych Osobowych Klienta były związane odpowiednimi obowiązkami poufności.

Dostęp będzie ograniczony do osób, które potrzebują go w związku z:

  • świadczeniem Usług;
  • utrzymaniem Usług;
  • wsparciem Klienta;
  • bezpieczeństwem;
  • wykonaniem obowiązków prawnych.

12. Bezpieczeństwo przetwarzania

NOVATRADE wdroży i utrzyma odpowiednie środki techniczne i organizacyjne mające chronić Dane Osobowe Klienta przed:

  • przypadkowym lub bezprawnym zniszczeniem;
  • utratą;
  • nieuprawnioną zmianą;
  • nieuprawnionym ujawnieniem;
  • nieuprawnionym dostępem;
  • innym niezgodnym z prawem przetwarzaniem.

Przy doborze środków uwzględniane są w szczególności:

  • stan wiedzy technicznej;
  • koszt wdrożenia;
  • charakter;
  • zakres;
  • kontekst;
  • cele przetwarzania;
  • ryzyko dla praw i wolności osób fizycznych.

Środki opisuje Załącznik II — Środki techniczne i organizacyjne.

13. Podejście oparte na ryzyku

Żaden system informatyczny nie może zapewnić absolutnej ochrony przed każdym możliwym incydentem.

Obowiązkiem NOVATRADE jest stosowanie zabezpieczeń odpowiednich do ryzyka oraz właściwych zobowiązań prawnych i umownych, a nie gwarantowanie, że naruszenie nigdy nie nastąpi.

14. Kontrola dostępu

NOVATRADE stosuje mechanizmy mające ograniczać dostęp do Danych Osobowych Klienta do upoważnionych osób i systemów.

Klient odpowiada za prawidłową konfigurację własnych:

  • użytkowników;
  • administratorów;
  • ról;
  • uprawnień

w zakresie, w jakim Usługa umożliwia taką konfigurację.

15. Uwierzytelnianie

NOVATRADE utrzymuje mechanizmy uwierzytelniania odpowiednie do systemów używanych do świadczenia Usług.

Klient odpowiada za ochronę danych uwierzytelniających oraz dostęp administratorów.

16. Bezpieczeństwo transmisji

NOVATRADE stosuje odpowiednie zabezpieczenia przy przesyłaniu Danych Osobowych Klienta przez sieci publiczne.

Tam, gdzie wspiera to właściwy system, stosowane są szyfrowane protokoły transportowe.

17. Przechowywanie danych i infrastruktura

Dane Osobowe Klienta mogą być przechowywane lub przetwarzane przy wykorzystaniu infrastruktury i dostawców usług używanych do świadczenia Usług.

NOVATRADE wybiera dostawców z uwzględnieniem między innymi:

  • bezpieczeństwa;
  • niezawodności;
  • funkcjonalności;
  • wymogów prawnych;
  • ochrony danych;
  • zobowiązań umownych.

DPA nie stanowi, że wszystkie Dane Osobowe Klienta są fizycznie przechowywane w Polsce lub EOG, chyba że zostało to odrębnie uzgodnione.

18. Kopie zapasowe i odtwarzanie

Jeżeli ma to zastosowanie do architektury Usługi, NOVATRADE utrzymuje procesy tworzenia kopii zapasowych i odtwarzania.

Szczegółowe harmonogramy, okresy retencji oraz cele odtwarzania mogą zależeć od systemu i infrastruktury.

DPA nie ustanawia gwarantowanego RTO ani RPO, chyba że odrębnie uzgodniono inaczej.

19. Logowanie i monitoring

NOVATRADE może prowadzić odpowiednie zapisy techniczne, bezpieczeństwa, uwierzytelniania, administracyjne i operacyjne w celach takich jak:

  • monitoring bezpieczeństwa;
  • diagnostyka;
  • analiza incydentów;
  • administracja dostępem;
  • zapobieganie nadużyciom;
  • niezawodność Usługi.

DPA nie stanowi, że każda czynność użytkownika jest zawsze rejestrowana.

20. Bezpieczeństwo personelu

NOVATRADE stosuje środki odpowiednie do osób posiadających dostęp do systemów przetwarzających Dane Osobowe Klienta.

Mogą one obejmować:

  • autoryzację dostępu;
  • obowiązki poufności;
  • świadomość bezpieczeństwa;
  • ograniczanie dostępu zgodnie z rolą;
  • odebranie dostępu po zmianie obowiązków.

21. Dalsze podmioty przetwarzające

Klient udziela NOVATRADE ogólnego upoważnienia do korzystania z dalszych podmiotów przetwarzających w zakresie niezbędnym do świadczenia Usług.

NOVATRADE zapewnia, aby dalsze podmioty przetwarzające Dane Osobowe Klienta podlegały odpowiednim obowiązkom ochrony danych.

22. Informacje o dalszych podmiotach przetwarzających

NOVATRADE utrzymuje informacje o dalszych podmiotach przetwarzających wykorzystywanych do istotnego przetwarzania Danych Osobowych Klienta.

Aktualne informacje mogą być przekazywane:

  • na dedykowanej stronie;
  • w portalu klienta;
  • w dokumentacji umownej;
  • na uzasadnione żądanie.

Zapytania można kierować na:

[email protected]

Samo wymienienie dostawcy na stronie NOVATRADE nie oznacza automatycznie, że jest on dalszym podmiotem przetwarzającym.

23. Nowe lub zastępcze dalsze podmioty przetwarzające

Jeżeli wymagają tego przepisy lub właściwa umowa, NOVATRADE przekaże Klientowi informacje o planowanym nowym lub zastępczym dalszym podmiocie przetwarzającym przed rozpoczęciem przez niego istotnego przetwarzania.

Klient może zgłosić uzasadniony sprzeciw oparty na przesłankach dotyczących ochrony danych.

Strony będą współpracować w dobrej wierze w celu rozwiązania uzasadnionego sprzeciwu.

24. Obowiązki dalszych podmiotów przetwarzających

NOVATRADE nałoży na dalszy podmiot przetwarzający odpowiednie obowiązki dotyczące ochrony danych poprzez umowę lub inny prawnie wiążący instrument, jeżeli wymagają tego właściwe przepisy.

25. Żądania osób, których dane dotyczą

Jeżeli Klient otrzyma żądanie dotyczące Danych Osobowych Klienta, NOVATRADE zapewni rozsądną pomoc odpowiednią do charakteru przetwarzania i dostępnej funkcjonalności.

Może to dotyczyć:

  • dostępu;
  • sprostowania;
  • usunięcia;
  • ograniczenia;
  • przenoszenia;
  • sprzeciwu;
  • innych praw przewidzianych prawem.

Jeżeli NOVATRADE otrzyma bezpośrednio żądanie dotyczące danych, dla których Klient jest Administratorem, może skierować osobę do Klienta, chyba że Klient poleci NOVATRADE udzielenie odpowiedzi albo prawo wymaga odpowiedzi bezpośredniej.

26. Pomoc w zapewnieniu zgodności

Uwzględniając charakter przetwarzania i informacje dostępne NOVATRADE, NOVATRADE zapewni rozsądną pomoc w zakresie obowiązków dotyczących:

  • bezpieczeństwa przetwarzania;
  • oceny naruszenia danych;
  • oceny skutków dla ochrony danych;
  • uprzednich konsultacji z Organem nadzorczym;
  • praw osób, których dane dotyczą.

27. Naruszenia ochrony danych osobowych

Jeżeli NOVATRADE stwierdzi naruszenie ochrony Danych Osobowych Klienta objętych DPA, powiadomi Klienta bez zbędnej zwłoki, zgodnie z mającymi zastosowanie przepisami.

DPA nie ustanawia arbitralnego terminu krótszego niż termin wynikający z prawa lub odrębnie uzgodnionej umowy.

28. Informacje o naruszeniu

W zakresie, w jakim informacje są dostępne, powiadomienie może obejmować:

  • charakter incydentu;
  • dotknięte systemy lub procesy;
  • kategorie danych;
  • kategorie osób;
  • przybliżoną skalę;
  • prawdopodobne konsekwencje;
  • zastosowane lub planowane środki;
  • działania ograniczające skutki;
  • punkt kontaktowy.

Informacje mogą być przekazywane etapami, jeżeli nie są od razu dostępne.

29. Odpowiedzialność za zgłoszenia naruszenia

Powiadomienie przez NOVATRADE nie stanowi:

  • przyznania winy;
  • przyznania odpowiedzialności;
  • rozstrzygnięcia, że Klient musi zawiadomić Organ nadzorczy;
  • rozstrzygnięcia, że Klient musi zawiadomić osoby, których dane dotyczą.

Klient jako Administrator odpowiada za ocenę własnych obowiązków zgłoszeniowych.

30. Oceny skutków dla ochrony danych

Jeżeli Klient musi przeprowadzić DPIA dotyczącą przetwarzania realizowanego poprzez Usługi, NOVATRADE dostarczy informacje znajdujące się w jego dyspozycji, które są racjonalnie istotne dla tej oceny.

Klient odpowiada za ustalenie, czy DPIA lub uprzednia konsultacja są wymagane.

31. Międzynarodowe przekazywanie danych

NOVATRADE może korzystać z infrastruktury, dalszych podmiotów przetwarzających lub zasobów, które powodują przetwarzanie poza państwem, w którym znajduje się Klient lub osoby, których dane dotyczą.

Jeżeli do przekazania poza EOG mają zastosowanie ograniczenia RODO, NOVATRADE zapewni właściwy mechanizm lub podstawę prawną, jeżeli jest wymagana.

W zależności od okoliczności może to obejmować:

  • decyzję stwierdzającą odpowiedni stopień ochrony;
  • standardowe klauzule umowne zatwierdzone przez Komisję Europejską;
  • inny uznany mechanizm;
  • właściwy wyjątek przewidziany prawem.

DPA nie stanowi, że jeden mechanizm stosuje się do każdego transferu.

32. Ocena transferów i środki uzupełniające

Jeżeli wymagają tego przepisy, NOVATRADE podejmie rozsądne działania odpowiednie do swojej roli w celu oceny wymagań dotyczących transferu międzynarodowego.

W zależności od ryzyka mogą być stosowane dodatkowe zabezpieczenia umowne, organizacyjne lub techniczne.

33. Żądania organów publicznych

Jeżeli NOVATRADE otrzyma prawnie wiążące żądanie organu publicznego dotyczące Danych Osobowych Klienta, oceni je zgodnie z obowiązującym prawem.

Jeżeli jest to prawnie dozwolone i właściwe, NOVATRADE może poinformować Klienta.

34. Zwrot i usunięcie danych

Po rozwiązaniu lub wygaśnięciu Usług obejmujących Dane Osobowe Klienta, NOVATRADE — zgodnie z Umową o świadczenie usług i instrukcjami Klienta —:

  • umożliwi rozsądny eksport Danych Klienta, jeżeli Usługa wspiera eksport;
  • usunie lub zwróci Dane Osobowe Klienta zgodnie z obowiązkami umownymi i prawnymi.

NOVATRADE może zachować dane, jeżeli wymaga tego prawo.

35. Usuwanie danych z kopii zapasowych

Usuwanie z aktywnych systemów i kopii zapasowych może następować według różnych harmonogramów technicznych.

Jeżeli Dane Osobowe Klienta pozostają tymczasowo w kopiach zapasowych po ich usunięciu z systemów aktywnych:

  • nadal pozostają chronione;
  • nie będą celowo przywracane do zwykłego użycia, poza uzasadnionymi potrzebami odtworzenia;
  • zostaną usunięte zgodnie z właściwym cyklem życia kopii zapasowych.

36. Obowiązki Klienta dotyczące eksportu

Klient odpowiada za wyeksportowanie potrzebnych Danych Klienta przed zakończeniem konta, jeżeli funkcja eksportu jest dostępna.

NOVATRADE nie ma obowiązku przechowywania Danych Osobowych Klienta bezterminowo po zakończeniu relacji.

37. Wykazywanie zgodności

NOVATRADE udostępni informacje racjonalnie niezbędne do wykazania zgodności z obowiązkami podmiotu przetwarzającego.

Mogą one obejmować:

  • informacje umowne;
  • dokumentację bezpieczeństwa;
  • polityki;
  • odpowiedzi na uzasadnione kwestionariusze;
  • niezależne raporty lub certyfikacje, jeżeli NOVATRADE je uzyska;
  • inne właściwe dowody.

Brak konkretnej dobrowolnej certyfikacji nie oznacza sam w sobie braku zgodności.

38. Audyty

Klient może przeprowadzić lub zlecić audyt, gdy jest to racjonalnie niezbędne do weryfikacji zgodności NOVATRADE z DPA i prawo wymaga takiego uprawnienia.

Audyty powinny:

  • być zgłaszane na piśmie;
  • mieć określony zakres;
  • ograniczać niepotrzebne zakłócenia;
  • chronić poufność i bezpieczeństwo innych klientów;
  • nie obejmować danych niezwiązanych z Klientem;
  • uwzględniać dokumentację już udostępnioną przez NOVATRADE.

W pierwszej kolejności Strony mogą wykorzystać dokumentację, kwestionariusze, raporty niezależne lub zdalny przegląd.

39. Koszty audytu

Każda Strona ponosi swoje zwykłe koszty wewnętrzne związane z obowiązkowym audytem.

Jeżeli Klient żąda powtarzających się lub nadmiernie szerokich audytów bez uzasadnionej przyczyny, NOVATRADE może naliczyć rozsądne koszty w zakresie dozwolonym przez umowę i prawo.

Opłata nie może służyć uniemożliwieniu wykonania obowiązkowego prawa do audytu.

40. Poufność informacji audytowych

Informacje ujawniane podczas audytu mogą obejmować:

  • dane bezpieczeństwa;
  • poufną architekturę;
  • tajemnice handlowe;
  • informacje dotyczące innych klientów;
  • informacje o podatnościach.

Klient i audytor są zobowiązani odpowiednio je chronić.

41. Szczególne kategorie i dane wysoce wrażliwe

Standardowa Usługa NOVATRADE nie wymaga przetwarzania szczególnych kategorii danych osobowych ani innych danych wysoce wrażliwych, chyba że odpowiednia funkcjonalność i ramy umowne są właściwe dla takiego przetwarzania.

Klient odpowiada za ocenę zamiaru przetwarzania między innymi:

  • danych o zdrowiu;
  • danych biometrycznych;
  • danych genetycznych;
  • pochodzenia rasowego lub etnicznego;
  • poglądów politycznych;
  • przekonań religijnych;
  • przynależności związkowej;
  • danych dotyczących życia seksualnego lub orientacji seksualnej;
  • danych dotyczących wyroków skazujących.

42. Dane dzieci

NOVATRADE jest usługą biznesową i nie jest kierowane do dzieci.

Jeżeli Klient przetwarza dane osób małoletnich poprzez Usługę, odpowiada za zgodność i adekwatność takiego przetwarzania.

43. Przetwarzanie wspierane przez AI

Jeżeli Klient włącza funkcje wykorzystujące sztuczną inteligencję lub uczenie maszynowe, poleca NOVATRADE wykonanie przetwarzania racjonalnie niezbędnego do świadczenia tej funkcjonalności.

Jeżeli wykorzystywany jest zewnętrzny dostawca AI, może on kwalifikować się jako dalszy podmiot przetwarzający.

Obowiązki dotyczące:

  • dalszych podmiotów;
  • bezpieczeństwa;
  • transferów międzynarodowych;
  • poufności

pozostają zastosowane.

DPA nie stanowi, że wszyscy dostawcy AI stosują identyczne zasady dotyczące retencji, treningu modeli, lokalizacji danych czy bezpieczeństwa.

44. Konfiguracja Klienta

Niektóre rezultaty w zakresie prywatności i bezpieczeństwa zależą od konfiguracji Klienta, w tym:

  • ról użytkowników;
  • uprawnień;
  • integracji;
  • informacji wprowadzanych do Usługi;
  • funkcji komunikacyjnych;
  • osób mających dostęp do konta.

45. Rejestry czynności przetwarzania

NOVATRADE prowadzi rejestry wymagane od podmiotu przetwarzającego w zakresie, w jakim wymagają tego właściwe przepisy.

Klient odpowiada za własne rejestry wymagane od Administratora.

46. Współpraca z organami nadzorczymi

NOVATRADE współpracuje z właściwymi organami nadzorczymi w zakresie wymaganym prawem.

47. Odpowiedzialność

Odpowiedzialność wynikająca z DPA podlega ramom odpowiedzialności określonym w właściwej Umowie o świadczenie usług, chyba że przepisy wymagają innego rezultatu.

DPA nie wyłącza odpowiedzialności, której zgodnie z prawem nie można wyłączyć ani ograniczyć.

48. Odszkodowanie

DPA nie ustanawia samodzielnego obowiązku indemnifikacji ponad obowiązki wynikające z Umowy o świadczenie usług lub prawa.

49. Okres obowiązywania

DPA obowiązuje przez okres, w którym NOVATRADE przetwarza Dane Osobowe Klienta w imieniu Klienta.

Postanowienia, które ze swojej natury powinny obowiązywać po rozwiązaniu umowy, pozostają skuteczne przez okres przechowywania danych objętych DPA.

50. Pierwszeństwo dokumentów

Jeżeli DPA jest sprzeczna z Umową o świadczenie usług w zakresie ochrony lub przetwarzania Danych Osobowych Klienta, DPA ma pierwszeństwo w odniesieniu do tego zakresu, chyba że odrębnie negocjowane postanowienie wyraźnie stanowi inaczej.

51. Zmiany DPA

NOVATRADE może aktualizować publiczną wersję DPA w związku ze zmianami:

  • prawa;
  • wytycznych regulacyjnych;
  • Usług;
  • infrastruktury;
  • bezpieczeństwa;
  • sposobu przetwarzania.

Aktualizacja nie usuwa z mocą wsteczną obowiązków ochrony danych mających zastosowanie do wcześniejszego przetwarzania.

52. Prawo właściwe

Jeżeli odrębnie zawarta umowa nie stanowi inaczej, DPA podlega prawu właściwemu dla Umowy o świadczenie usług.

Jeżeli Umowa o świadczenie usług podlega prawu polskiemu, DPA podlega prawu polskiemu z uwzględnieniem bezwzględnie obowiązujących przepisów o ochronie danych.

53. Kontakt

Pytania dotyczące DPA można kierować do:

NOVATRADE SOLUTIONS Sp. z o.o.

Hoża 86 lok. 410, 00-682 Warszawa, Polska

E-mail: [email protected]

Telefon: +48 22 273 95 89

Załącznik I — Szczegóły przetwarzania

A. Przedmiot

Przetwarzanie Danych Osobowych Klienta w zakresie niezbędnym do świadczenia, utrzymania, zabezpieczenia, wspierania, konfiguracji i administrowania Usługami NOVATRADE zakupionymi lub włączonymi przez Klienta.

B. Czas trwania

Przetwarzanie trwa przez okres obowiązywania właściwej Umowy o świadczenie usług oraz przez ograniczony okres po jej zakończeniu, w którym NOVATRADE jest zobowiązane lub uprawnione do przechowywania danych zgodnie z:

  • instrukcjami Klienta;
  • Umową;
  • cyklem życia kopii zapasowych;
  • obowiązującym prawem.

C. Charakter przetwarzania

Może obejmować:

  • zbieranie;
  • utrwalanie;
  • organizowanie;
  • porządkowanie;
  • przechowywanie;
  • adaptowanie;
  • wyszukiwanie;
  • przeglądanie;
  • wyświetlanie;
  • przesyłanie;
  • synchronizację;
  • integrację;
  • wykorzystywanie;
  • ograniczenie;
  • tworzenie kopii zapasowych;
  • usuwanie;
  • inne czynności inicjowane przez Klienta.

D. Cele przetwarzania

Przetwarzanie ma na celu świadczenie Usług, które mogą obejmować:

  • CRM;
  • zarządzanie klientami;
  • procesy operacyjne;
  • harmonogramy;
  • administrację użytkownikami i personelem;
  • komunikację;
  • raportowanie;
  • analitykę;
  • dokumenty;
  • automatyzację;
  • integracje;
  • API;
  • funkcje wspierane przez AI;
  • wdrożenie;
  • wsparcie techniczne;
  • bezpieczeństwo;
  • administrację Usługą.

E. Kategorie osób, których dane dotyczą

W zależności od sposobu używania Usługi mogą obejmować:

  • pracowników Klienta;
  • użytkowników;
  • administratorów;
  • wykonawców;
  • przedstawicieli;
  • klientów Klienta;
  • potencjalnych klientów;
  • dostawców;
  • partnerów;
  • usługodawców;
  • inne osoby, których dane Klient zgodnie z prawem przetwarza.

F. Kategorie danych osobowych

Mogą obejmować:

Dane identyfikacyjne

  • imiona i nazwiska;
  • identyfikatory wewnętrzne;
  • identyfikatory kont.

Dane kontaktowe

  • adresy e-mail;
  • numery telefonów;
  • adresy pocztowe;
  • inne dane kontaktowe.

Dane zawodowe

  • pracodawca;
  • rola;
  • stanowisko;
  • dział;
  • miejsce pracy.

Dane CRM

  • dane leadów;
  • dane klientów;
  • dane potencjalnych klientów;
  • historię usług;
  • notatki;
  • informacje o relacjach;
  • preferencje;
  • własne pola CRM.

Dane operacyjne

  • przydziały;
  • zadania;
  • harmonogramy;
  • przebieg procesów;
  • dane usługowe;
  • informacje lokalizacyjne związane z działalnością;
  • notatki operacyjne.

Dane dotyczące personelu

W zależności od używanej funkcjonalności:

  • informacje o pracownikach lub wykonawcach;
  • role;
  • przydziały;
  • harmonogramy;
  • dane dotyczące czasu lub obecności;
  • operacyjne informacje dotyczące wykonywania pracy.

Dane komunikacyjne

  • wiadomości e-mail;
  • wiadomości;
  • notatki;
  • historię komunikacji;
  • informacje o powiadomieniach.

Dane finansowe i transakcyjne o charakterze biznesowym

  • referencje faktur;
  • status płatności;
  • kwoty;
  • referencje transakcji;
  • informacje o wydatkach;
  • operacyjne zapisy finansowe.

Usługa nie powinna być wykorzystywana do przechowywania pełnych danych kart płatniczych, chyba że odpowiednia funkcjonalność została wyraźnie zaprojektowana i zatwierdzona do takiego celu.

Dane techniczne

  • aktywność konta;
  • informacje uwierzytelniające;
  • zapisy dostępu;
  • zdarzenia systemowe;
  • dane urządzenia lub przeglądarki, jeżeli są istotne.

Dokumenty i dane niestandardowe

  • dokumenty przesłane przez Klienta;
  • informacje w polach definiowanych przez Klienta;
  • inne dane osobowe przetwarzane przez Klienta w dozwolonym zakresie.

G. Szczególne kategorie danych

Szczególne kategorie danych osobowych nie są wymagane do standardowego korzystania z Usługi.

Klient musi ocenić zgodność ich planowanego przetwarzania z prawem, właściwą Umową oraz używaną funkcjonalnością.

H. Częstotliwość przetwarzania

Przetwarzanie może odbywać się w sposób ciągły albo w następstwie działań:

  • Klienta;
  • Upoważnionych Użytkowników;
  • włączonych integracji;
  • skonfigurowanych automatyzacji;
  • zwykłej pracy systemu.

Załącznik II — Środki techniczne i organizacyjne

1. Zarządzanie dostępem

Środki mające na celu:

  • ograniczanie dostępu do osób upoważnionych;
  • zarządzanie rolami i uprawnieniami;
  • stosowanie zasady najmniejszych uprawnień tam, gdzie jest to właściwe;
  • zmianę lub odebranie dostępu po zmianie obowiązków.

2. Uwierzytelnianie

Środki służące:

  • uwierzytelnianiu użytkowników;
  • ochronie dostępu administracyjnego;
  • ograniczaniu nieuprawnionego dostępu;
  • bezpiecznej obsłudze danych uwierzytelniających.

3. Ochrona transmisji

Odpowiednie szyfrowane mechanizmy transportowe dla Danych Osobowych Klienta przesyłanych przez sieci publiczne, tam gdzie wspiera je właściwa technologia.

4. Bezpieczeństwo infrastruktury

Środki właściwe dla używanej infrastruktury, które mogą obejmować:

  • ochronę sieci;
  • rozdzielenie środowisk;
  • kontrolę dostępu do infrastruktury;
  • konfigurację systemów;
  • aktualizacje bezpieczeństwa.

5. Bezpieczeństwo aplikacji

Środki mogą obejmować:

  • walidację danych wejściowych;
  • kontrolę uprawnień;
  • zarządzanie sesją;
  • zarządzanie zależnościami;
  • bezpieczne procesy zmian;
  • usuwanie zidentyfikowanych problemów bezpieczeństwa.

6. Separacja dostępu do danych

Mechanizmy mające ograniczać użytkowników i organizacje klientów do informacji, do których są uprawnieni.

7. Logowanie i monitoring

Wybrane zdarzenia bezpieczeństwa, uwierzytelniania, administracyjne, błędy i zdarzenia operacyjne mogą być rejestrowane i monitorowane.

8. Kopie zapasowe i odtwarzanie

W zakresie właściwym dla infrastruktury mogą być stosowane:

  • procesy kopii zapasowych;
  • procesy odtwarzania;
  • ochrona dostępu do kopii;
  • zarządzanie cyklem życia.

9. Zarządzanie zmianą

Procesy mające ograniczać ryzyko zmian systemów produkcyjnych, w tym odpowiednio:

  • kontrolowane wdrożenia;
  • testy;
  • ograniczenia dostępu;
  • przegląd zmian.

10. Zarządzanie podatnościami

Procesy odpowiednie do Usługi w zakresie:

  • zależności oprogramowania;
  • zidentyfikowanych podatności;
  • aktualizacji bezpieczeństwa;
  • istotnych problemów bezpieczeństwa.

11. Zarządzanie incydentami

Procesy służące:

  • identyfikacji;
  • ocenie;
  • ograniczaniu;
  • analizie;
  • reagowaniu;
  • wspieraniu wymaganych powiadomień.

12. Środki dotyczące personelu

W tym odpowiednio:

  • poufność;
  • upoważnienia;
  • świadomość bezpieczeństwa;
  • ograniczanie dostępu;
  • odbieranie dostępu.

13. Usuwanie i eksport danych

Procesy i funkcje odpowiednie do Usługi dotyczące:

  • eksportu Danych Klienta;
  • zakończenia konta;
  • usuwania z systemów aktywnych;
  • cyklu usuwania z kopii zapasowych.

14. Zarządzanie dalszymi podmiotami przetwarzającymi

Procesy służące ocenie i umownemu zarządzaniu usługodawcami przetwarzającymi Dane Osobowe Klienta w imieniu NOVATRADE.

15. Bezpieczeństwo fizyczne

Bezpieczeństwo fizyczne centrów danych i infrastruktury może być zapewniane w całości lub częściowo przez dostawców odpowiedniej infrastruktury.

16. Przegląd zabezpieczeń

NOVATRADE może aktualizować środki techniczne i organizacyjne wraz ze zmianami:

  • technologii;
  • zagrożeń;
  • infrastruktury;
  • Usług.

Aktualizacje nie będą celowo powodowały istotnego ogólnego obniżenia poziomu ochrony Danych Osobowych Klienta podczas aktywnej relacji umownej.