Umowa powierzenia (DPA)
UMOWA POWIERZENIA PRZETWARZANIA DANYCH OSOBOWYCH
DPA – DATA PROCESSING AGREEMENT
obowiązująca od dnia [DATA]
§ 1. Postanowienia ogólne
- Niniejsza Umowa powierzenia przetwarzania danych osobowych, dalej jako „DPA”, określa zasady przetwarzania danych osobowych przez VHN Sp. z o.o. w związku ze świadczeniem Usług za pośrednictwem Serwisu Fakturbox.pl.
- DPA stanowi integralną część umowy o świadczenie Usług zawartej pomiędzy Użytkownikiem a Operatorem na podstawie Regulaminu Serwisu Fakturbox.pl, dalej jako „Umowa Główna”.
- Podmiotem przetwarzającym jest VHN SPÓŁKA Z OGRANICZONĄ ODPOWIEDZIALNOŚCIĄ z siedzibą przy ul. Gliwickiej 35, 42-600 Tarnowskie Góry, wpisana do rejestru przedsiębiorców Krajowego Rejestru Sądowego pod numerem KRS 0000790022, NIP 6452561131, REGON 383347422, o kapitale zakładowym 10 000 zł, dalej jako „VHN Sp. z o.o.”, „Operator” albo „Podmiot Przetwarzający”.
- Administratorem albo podmiotem powierzającym dalsze przetwarzanie jest Użytkownik zawierający Umowę Główną, dalej jako „Klient”.
- Jeżeli Klient samodzielnie określa cele i sposoby przetwarzania danych osobowych wprowadzanych do Serwisu, występuje on jako administrator danych, a VHN Sp. z o.o. jako podmiot przetwarzający.
- Jeżeli Klient przetwarza dane osobowe na zlecenie własnego klienta lub innego administratora, w szczególności gdy Klient jest Biurem Rachunkowym:
- Klient może występować jako podmiot przetwarzający;
- VHN Sp. z o.o. występuje jako dalszy podmiot przetwarzający;
- postanowienia DPA stosuje się odpowiednio do dalszego powierzenia;
- Klient zapewnia, że posiada upoważnienie administratora do korzystania z VHN Sp. z o.o. jako dalszego podmiotu przetwarzającego.
- DPA zostaje zawarta z chwilą:
- zaakceptowania jej przez Klienta podczas rejestracji, aktywacji Konta, zakupu Pakietu albo uruchomienia funkcji wymagającej przetwarzania danych;
- zawarcia Umowy Głównej odsyłającej do DPA;
- podpisania DPA przez strony
— zależnie od stosowanego sposobu zawarcia Umowy.
- Akceptacja DPA w formie elektronicznej jest równoznaczna z jej zawarciem.
- DPA obowiązuje przez cały czas, w którym VHN Sp. z o.o. przetwarza Dane Powierzone na rzecz Klienta.
- Pojęcia pisane wielką literą, których nie zdefiniowano w DPA, mają znaczenie nadane im w Regulaminie.
§ 2. Definicje
- Administrator – podmiot, który samodzielnie lub wspólnie z innymi ustala cele i sposoby przetwarzania Danych Powierzonych.
- Dane Powierzone – dane osobowe przetwarzane przez VHN Sp. z o.o. w imieniu Klienta w związku ze świadczeniem Usług.
- Dalszy Podmiot Przetwarzający albo Subprocesor – podmiot, któremu VHN Sp. z o.o. powierza wykonanie określonych operacji na Danych Powierzonych.
- EOG – Europejski Obszar Gospodarczy.
- Incydent Bezpieczeństwa – zdarzenie wpływające albo mogące wpływać na poufność, integralność, dostępność lub odporność systemów, danych lub Usług.
- Klient – Użytkownik będący stroną Umowy Głównej, występujący jako administrator albo podmiot powierzający dalsze przetwarzanie.
- Naruszenie Ochrony Danych – naruszenie bezpieczeństwa prowadzące do przypadkowego albo niezgodnego z prawem zniszczenia, utracenia, zmodyfikowania, nieuprawnionego ujawnienia lub nieuprawnionego dostępu do Danych Powierzonych przesyłanych, przechowywanych lub w inny sposób przetwarzanych.
- Organ Nadzorczy – właściwy organ ochrony danych osobowych, w Polsce Prezes Urzędu Ochrony Danych Osobowych.
- Osoba Upoważniona – osoba działająca z upoważnienia VHN Sp. z o.o. albo Subprocesora, posiadająca dostęp do Danych Powierzonych.
- RODO – rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679.
- Usługi – usługi świadczone przez VHN Sp. z o.o. za pośrednictwem Fakturbox zgodnie z Umową Główną.
- Żądanie Osoby – żądanie osoby, której dane dotyczą, dotyczące wykonania praw wynikających z RODO.
§ 3. Przedmiot powierzenia
- Klient powierza VHN Sp. z o.o. przetwarzanie Danych Powierzonych w zakresie niezbędnym do świadczenia Usług.
- Powierzenie obejmuje w szczególności operacje konieczne do:
- przechowywania danych;
- tworzenia i obsługi Faktur oraz innych Dokumentów;
- prowadzenia kartotek kontrahentów, towarów i usług;
- realizacji funkcji magazynowych;
- importu i eksportu danych;
- wysyłania Dokumentów;
- obsługi przypomnień i automatyzacji;
- integracji z KSeF;
- importowania lub przetwarzania danych bankowych;
- korzystania z OCR;
- korzystania z funkcji AI;
- korzystania z API;
- korzystania z Integracji zewnętrznych;
- zarządzania rolami i dostępem;
- tworzenia kopii zapasowych;
- zapewnienia bezpieczeństwa;
- diagnozowania i usuwania błędów;
- obsługi zgłoszeń technicznych;
- wykonania innych poleceń Klienta związanych z funkcjami Serwisu.
- Szczegółowy przedmiot, charakter, cel, zakres i czas przetwarzania określa Załącznik nr 1.
- VHN Sp. z o.o. nie może wykorzystywać Danych Powierzonych dla własnych, niezależnych celów, z wyjątkiem sytuacji, w których:
- przetwarzanie jest wymagane przez prawo;
- dane zostały skutecznie zanonimizowane;
- VHN Sp. z o.o. działa wobec określonych danych jako odrębny administrator na podstawie właściwej podstawy prawnej.
- Dane związane z zawarciem i wykonywaniem Umowy Głównej, rozliczeniami, bezpieczeństwem, zapobieganiem oszustwom, dochodzeniem roszczeń oraz wykonaniem obowiązków prawnych mogą być przetwarzane przez VHN Sp. z o.o. jako odrębnego administratora zgodnie z Polityką prywatności.
§ 4. Oświadczenia Klienta
- Klient oświadcza, że:
- jest administratorem Danych Powierzonych albo posiada uprawnienie do ich dalszego powierzenia;
- przetwarza Dane Powierzone zgodnie z prawem;
- posiada właściwą podstawę prawną do przetwarzania;
- wykonał albo wykona wymagane obowiązki informacyjne;
- posiada prawo do wprowadzenia danych do Serwisu;
- może zgodnie z prawem polecić VHN Sp. z o.o. wykonywanie operacji określonych w DPA;
- zakres Danych Powierzonych jest adekwatny i niezbędny;
- korzystanie z Usług nie narusza praw osób trzecich.
- Klient odpowiada za:
- zgodność z prawem celów i sposobów przetwarzania;
- prawidłowość Danych Powierzonych;
- zakres wydawanych poleceń;
- wybór funkcji i Integracji;
- konfigurację uprawnień;
- ustalenie okresów przechowywania;
- legalność przekazywania danych do KSeF, banków, AI, OCR i innych Integracji;
- realizację obowiązków administratora wobec osób, których dane dotyczą.
- Jeżeli Klient działa jako podmiot przetwarzający, zobowiązuje się:
- posiadać udokumentowane polecenie administratora;
- posiadać ogólną albo szczegółową zgodę na dalsze powierzenie;
- zapewnić zgodność DPA z umową zawartą z administratorem;
- przekazać administratorowi informacje o Subprocesorach;
- nie wydawać VHN Sp. z o.o. poleceń wykraczających poza upoważnienie administratora.
- Klient nie może polecić VHN Sp. z o.o. przetwarzania danych w sposób bezprawny.
- Jeżeli VHN Sp. z o.o. uzna, że polecenie Klienta narusza RODO albo inne przepisy ochrony danych, poinformuje o tym Klienta, chyba że przekazanie takiej informacji jest prawnie zabronione.
- VHN Sp. z o.o. może wstrzymać wykonanie polecenia budzącego uzasadnione wątpliwości prawne do czasu jego wyjaśnienia lub zmiany.
- Wstrzymanie polecenia nie stanowi naruszenia DPA, jeżeli było konieczne do uniknięcia bezprawnego przetwarzania.
§ 5. Udokumentowane polecenia Klienta
- VHN Sp. z o.o. przetwarza Dane Powierzone wyłącznie na udokumentowane polecenie Klienta.
- Za udokumentowane polecenia uważa się w szczególności:
- zawarcie Umowy Głównej i DPA;
- działania wykonane przez Klienta w Panelu Użytkownika;
- konfigurację Konta i uprawnień;
- aktywację funkcji;
- przesłanie Dokumentu do OCR lub AI;
- aktywację Integracji;
- wysłanie Dokumentu do KSeF;
- wywołanie API;
- import lub eksport danych;
- dyspozycję przesłaną z autoryzowanego adresu e-mail;
- dyspozycję przekazaną w zgłoszeniu technicznym;
- inne jednoznaczne działanie Klienta w ramach Usługi.
- Polecenie powinno mieścić się w zakresie Umowy Głównej i dostępnej funkcjonalności Serwisu.
- Polecenia wymagające:
- niestandardowej pracy ręcznej;
- opracowania indywidualnego rozwiązania;
- znacznego nakładu czasu;
- ingerencji w architekturę systemu;
- przygotowania niestandardowego eksportu;
- wykonania czynności niewchodzącej w zakres Pakietu
mogą wymagać odrębnego uzgodnienia, terminu oraz Opłaty.
- VHN Sp. z o.o. może odmówić wykonania polecenia:
- niemożliwego technicznie;
- sprzecznego z prawem;
- zagrażającego bezpieczeństwu;
- naruszającego prawa innego Użytkownika;
- wykraczającego poza Usługi;
- wymagającego ujawnienia tajemnic lub zabezpieczeń VHN Sp. z o.o.;
- naruszającego warunki Zewnętrznego Dostawcy.
- VHN Sp. z o.o. poinformuje Klienta o odmowie i jej ogólnej przyczynie, o ile nie jest to zabronione prawem lub nie zagraża bezpieczeństwu.
§ 6. Zakres i cel przetwarzania
- VHN Sp. z o.o. przetwarza Dane Powierzone w celu:
- świadczenia Usług;
- wykonania funkcji uruchomionych przez Klienta;
- przechowywania i zabezpieczenia danych;
- realizacji Integracji;
- zapewnienia wsparcia technicznego;
- utrzymania, diagnozowania i rozwoju technicznego Serwisu;
- zapobiegania utracie danych, nadużyciom i cyberatakom;
- wykonania innych udokumentowanych poleceń Klienta.
- Charakter przetwarzania jest zautomatyzowany lub częściowo zautomatyzowany i obejmuje w szczególności:
- zbieranie;
- utrwalanie;
- organizowanie;
- porządkowanie;
- przechowywanie;
- adaptowanie lub modyfikowanie;
- pobieranie;
- przeglądanie;
- wykorzystywanie;
- ujawnianie przez przesłanie;
- dopasowywanie lub łączenie;
- ograniczanie;
- usuwanie;
- niszczenie;
- eksportowanie;
- tworzenie kopii zapasowych.
- VHN Sp. z o.o. nie określa samodzielnie zasadniczych celów przetwarzania Danych Powierzonych.
- Rozwój techniczny Serwisu nie uprawnia VHN Sp. z o.o. do wykorzystywania identyfikowalnych Danych Powierzonych do własnych celów niezwiązanych ze świadczeniem Usług.
- VHN Sp. z o.o. może wykorzystywać dane zagregowane lub skutecznie zanonimizowane do:
- statystyki;
- mierzenia wydajności;
- poprawy działania;
- planowania funkcji;
- bezpieczeństwa;
- badań wewnętrznych
pod warunkiem, że nie pozwalają one na identyfikację Klienta ani osób fizycznych.
§ 7. Kategorie osób i danych
- Dane Powierzone mogą dotyczyć w szczególności:
- Klienta;
- Użytkowników Konta;
- klientów Klienta;
- kontrahentów;
- nabywców i sprzedawców;
- pracowników;
- współpracowników;
- pełnomocników;
- członków organów;
- dostawców;
- odbiorców;
- klientów Biura Rachunkowego;
- pracowników klientów Biura;
- osób wskazanych w Fakturach i Dokumentach;
- nadawców i odbiorców płatności;
- osób korzystających z Integracji;
- innych osób, których dane Klient wprowadzi do Serwisu.
- Dane Powierzone mogą obejmować:
- imię i nazwisko;
- firmę przedsiębiorcy;
- adres;
- adres e-mail;
- numer telefonu;
- numer NIP;
- numer PESEL, jeżeli Klient wprowadzi go zgodnie z prawem;
- REGON i KRS;
- stanowisko i funkcję;
- dane pełnomocnictwa;
- numer rachunku bankowego;
- dane transakcji i płatności;
- treść Faktur i Dokumentów;
- informacje o towarach i usługach;
- informacje o podatkach i rozliczeniach;
- dane magazynowe;
- dane techniczne i identyfikatory;
- dane przesyłane przez API i Integracje;
- dane zawarte w załącznikach;
- inne dane wprowadzone przez Klienta.
- Klient powinien ograniczać zakres Danych Powierzonych do danych potrzebnych do realizacji własnych, zgodnych z prawem celów.
- Serwis nie jest przeznaczony do systematycznego przetwarzania szczególnych kategorii danych ani danych dotyczących wyroków skazujących i czynów zabronionych.
- Klient nie powinien wprowadzać danych wymienionych w ust. 4, chyba że:
- jest to konieczne;
- posiada odpowiednią podstawę prawną;
- przeprowadził wymaganą ocenę ryzyka;
- zastosował odpowiednie zabezpieczenia;
- funkcjonalność Serwisu jest odpowiednia do takiego przetwarzania.
- Klient odpowiada za ocenę, czy Serwis jest odpowiedni dla szczególnego charakteru powierzanych danych.
§ 8. Czas przetwarzania
- VHN Sp. z o.o. przetwarza Dane Powierzone przez okres obowiązywania Umowy Głównej oraz przez okres niezbędny do:
- realizacji poleceń dotyczących eksportu lub usunięcia;
- zakończenia aktywnych operacji;
- wykonania obowiązków prawnych;
- wygaśnięcia cyklu kopii zapasowych;
- ochrony przed roszczeniami w zakresie, w którym VHN Sp. z o.o. działa jako odrębny administrator.
- Po zakończeniu Umowy Głównej Dane Powierzone mogą pozostawać przez ograniczony czas w systemie produkcyjnym zgodnie z zasadami retencji określonymi w Regulaminie.
- Dane znajdujące się w kopiach zapasowych są usuwane albo nadpisywane zgodnie z przyjętym cyklem technicznym.
- Dane pozostające wyłącznie w kopiach zapasowych:
- nie są wykorzystywane do bieżących celów;
- są objęte środkami bezpieczeństwa;
- mogą zostać przywrócone wyłącznie w związku z odtworzeniem systemu;
- po przywróceniu ponownie podlegają zasadom DPA.
- Szczegółowe okresy mogą wynikać z Polityki retencji albo aktualnej dokumentacji Operatora.
§ 9. Poufność
- VHN Sp. z o.o. zapewnia, że Osoby Upoważnione:
- przetwarzają Dane Powierzone wyłącznie w zakresie powierzonych obowiązków;
- posiadają odpowiednie upoważnienie;
- zostały zobowiązane do zachowania poufności;
- są informowane o obowiązkach w zakresie ochrony danych;
- posiadają dostęp zgodny z zasadą minimalnych uprawnień.
- Obowiązek poufności obowiązuje również po:
- zakończeniu współpracy z Osobą Upoważnioną;
- cofnięciu jej dostępu;
- zakończeniu DPA.
- Dostęp do Danych Powierzonych może być udzielany wyłącznie osobom, dla których jest on niezbędny do:
- utrzymania Serwisu;
- wsparcia technicznego;
- zapewnienia bezpieczeństwa;
- usunięcia awarii;
- wykonania polecenia Klienta;
- realizacji obowiązku prawnego.
- VHN Sp. z o.o. stosuje procedury nadawania, przeglądu i odbierania uprawnień.
- Klient zobowiązuje się zapewnić poufność po swojej stronie oraz po stronie osób, którym nadaje dostęp do Konta.
§ 10. Środki techniczne i organizacyjne
- VHN Sp. z o.o. wdraża i utrzymuje środki techniczne i organizacyjne odpowiednie do:
- ryzyka przetwarzania;
- zakresu i charakteru Danych Powierzonych;
- stanu wiedzy technicznej;
- kosztu wdrożenia;
- prawdopodobieństwa oraz wagi potencjalnych skutków dla osób.
- Środki bezpieczeństwa mogą obejmować w szczególności:
- szyfrowanie transmisji;
- kontrolę dostępu;
- indywidualne identyfikatory Użytkowników;
- bezpieczne przechowywanie danych uwierzytelniających;
- uwierzytelnianie wieloskładnikowe dla wybranych funkcji;
- rejestrowanie zdarzeń;
- monitoring infrastruktury;
- mechanizmy ochrony przed automatycznymi atakami;
- kopie zapasowe;
- procedury odtwarzania;
- aktualizacje bezpieczeństwa;
- zarządzanie podatnościami;
- ograniczenie dostępu personelu;
- fizyczne zabezpieczenia centrów danych zapewniane przez dostawców infrastruktury;
- procedury reagowania na incydenty;
- zarządzanie zmianą;
- testowanie i ocenę skuteczności wybranych zabezpieczeń;
- zobowiązania do poufności;
- zarządzanie Subprocesorami;
- bezpieczne usuwanie lub nadpisywanie danych.
- Ogólny opis środków stanowi Załącznik nr 2.
- VHN Sp. z o.o. może zmieniać i rozwijać środki bezpieczeństwa, pod warunkiem że zmiana nie prowadzi do istotnego obniżenia ogólnego poziomu ochrony.
- DPA nie zobowiązuje VHN Sp. z o.o. do ujawniania:
- kodu źródłowego;
- kluczy kryptograficznych;
- pełnej konfiguracji infrastruktury;
- danych innych Użytkowników;
- informacji, których ujawnienie zwiększałoby ryzyko ataku;
- tajemnicy przedsiębiorstwa wykraczającej poza zakres konieczny do wykazania zgodności.
- Klient przyjmuje do wiadomości, że żaden system informatyczny nie zapewnia całkowitego wyeliminowania ryzyka.
- Klient jest zobowiązany stosować własne środki bezpieczeństwa, w szczególności:
- chronić dane logowania;
- właściwie nadawać uprawnienia;
- usuwać dostęp osób nieuprawnionych;
- zabezpieczać urządzenia;
- chronić eksporty;
- zabezpieczać klucze API i tokeny;
- korzystać z bezpiecznych Integracji;
- wykonywać własne kopie danych, gdy jest to wymagane przez jego procedury lub prawo.
§ 11. Kopie zapasowe
- VHN Sp. z o.o. może wykonywać kopie zapasowe Danych Powierzonych w celu:
- zapewnienia ciągłości działania;
- odtworzenia systemu po awarii;
- ograniczenia skutków Incydentu Bezpieczeństwa;
- ochrony integralności danych.
- Kopie zapasowe nie stanowią indywidualnego archiwum Klienta ani usługi przywracania pojedynczych Dokumentów, chyba że odrębne warunki stanowią inaczej.
- VHN Sp. z o.o. nie gwarantuje:
- dowolnego punktu odtworzenia;
- zachowania każdej wersji Dokumentu;
- możliwości odtworzenia pojedynczej operacji;
- bezterminowego przechowywania kopii.
- Klient powinien samodzielnie eksportować dane wymagające niezależnej archiwizacji.
- Usunięte dane mogą pozostawać w kopiach do czasu ich rotacyjnego usunięcia albo nadpisania.
- Dostęp do kopii zapasowych jest ograniczony do osób i procesów, dla których jest to konieczne.
§ 12. Dalsze powierzenie przetwarzania
- Klient udziela VHN Sp. z o.o. ogólnej zgody na korzystanie z Subprocesorów niezbędnych do świadczenia Usług.
- Aktualny wykaz Subprocesorów jest publikowany:
- w Serwisie;
- w dokumencie „Subprocesorzy”;
- pod adresem wskazanym w Panelu Użytkownika albo DPA.
- Wykaz może zawierać:
- nazwę Subprocesora;
- rodzaj usługi;
- cel przetwarzania;
- kategorie danych;
- lokalizację przetwarzania;
- informację o transferze poza EOG.
- VHN Sp. z o.o. może dodawać, zmieniać lub zastępować Subprocesorów.
- O planowanej zmianie Subprocesora VHN Sp. z o.o. poinformuje Klienta w sposób umożliwiający zgłoszenie uzasadnionego sprzeciwu, w szczególności:
- pocztą elektroniczną;
- komunikatem w Panelu;
- publikacją zmiany w wykazie połączoną z mechanizmem subskrypcji powiadomień;
- innym trwałym kanałem.
- O ile pilne względy bezpieczeństwa, prawne albo techniczne nie wymagają krótszego terminu, informacja zostanie przekazana co najmniej 14 dni przed rozpoczęciem przetwarzania przez nowego Subprocesora.
- Klient może wnieść uzasadniony sprzeciw w terminie 14 dni od otrzymania informacji.
- Sprzeciw powinien:
- dotyczyć ochrony Danych Powierzonych;
- wskazywać konkretne ryzyko;
- zawierać uzasadnienie;
- zostać przesłany na adres kontakt@fakturbox.pl.
- Sam brak biznesowej akceptacji dostawcy bez wskazania ryzyka dla ochrony danych nie stanowi uzasadnionego sprzeciwu.
- Po otrzymaniu sprzeciwu strony podejmą próbę uzgodnienia rozwiązania, w szczególności:
1) ograniczenia zakresu danych; 2) zastosowania innego dostawcy; 3) wyłączenia określonej funkcji; 4) zastosowania dodatkowego zabezpieczenia.
- Jeżeli rozwiązanie nie jest możliwe bez nieproporcjonalnych kosztów albo istotnej zmiany Usługi, Klient może:
1) zrezygnować z funkcji wymagającej danego Subprocesora; 2) rozwiązać Umowę Główną w zakresie, w którym dalsze korzystanie jest niemożliwe.
- Sprzeciw nie daje automatycznie prawa do zwrotu Opłaty, chyba że obowiązek zwrotu wynika z prawa albo Operator postanowi inaczej.
- VHN Sp. z o.o. zawiera z Subprocesorem umowę nakładającą na niego obowiązki ochrony danych odpowiadające w istotnym zakresie obowiązkom wynikającym z DPA.
- VHN Sp. z o.o. pozostaje wobec Klienta odpowiedzialna za wykonanie obowiązków przez Subprocesora w zakresie wymaganym przez RODO.
- Jeżeli Klient działa jako podmiot przetwarzający, ogólna zgoda udzielona w niniejszym paragrafie oznacza zgodę na dalsze powierzenie w zakresie, w jakim Klient jest uprawniony do jej udzielenia przez administratora.
§ 13. Transfery poza EOG
- VHN Sp. z o.o. może przekazywać Dane Powierzone poza EOG albo umożliwiać dostęp do nich spoza EOG wyłącznie zgodnie z rozdziałem V RODO.
- Transfer może nastąpić w szczególności na podstawie:
- decyzji Komisji Europejskiej stwierdzającej odpowiedni stopień ochrony;
- standardowych klauzul umownych;
- wiążących reguł korporacyjnych;
- zatwierdzonego kodeksu lub mechanizmu certyfikacji;
- innej podstawy przewidzianej przez RODO.
- Jeżeli jest to wymagane, VHN Sp. z o.o.:
- dokonuje oceny transferu;
- analizuje prawo państwa odbiorcy;
- wdraża dodatkowe zabezpieczenia;
- ogranicza zakres przekazywanych danych;
- stosuje szyfrowanie lub pseudonimizację, gdy jest to możliwe i uzasadnione.
- Klient upoważnia VHN Sp. z o.o. do zawierania standardowych klauzul umownych z Subprocesorami w imieniu własnym oraz, w zakresie dopuszczalnym, w związku z Danymi Powierzonymi Klienta.
- Jeżeli do transferu pomiędzy Klientem a VHN Sp. z o.o. konieczne będzie zastosowanie standardowych klauzul umownych, strony uzgodnią ich właściwy moduł.
- W przypadku, gdy Klient jest administratorem, a VHN Sp. z o.o. podmiotem przetwarzającym, zastosowanie może mieć moduł administrator–podmiot przetwarzający.
- W przypadku, gdy Klient jest podmiotem przetwarzającym, a VHN Sp. z o.o. dalszym podmiotem przetwarzającym, zastosowanie może mieć moduł podmiot przetwarzający–dalszy podmiot przetwarzający.
- Informacje o transferach dokonywanych przez poszczególnych Subprocesorów są zawarte w wykazie Subprocesorów.
- VHN Sp. z o.o. może udostępnić Klientowi informacje o zastosowanych mechanizmach, z zastrzeżeniem ochrony:
- tajemnicy przedsiębiorstwa;
- danych innych klientów;
- informacji o bezpieczeństwie;
- treści prawnie chronionych.
§ 14. Współpraca przy realizacji praw osób
- VHN Sp. z o.o., biorąc pod uwagę charakter przetwarzania, w miarę możliwości pomaga Klientowi w realizacji Żądań Osób.
- Pomoc może obejmować:
- udostępnienie funkcji wyszukiwania danych;
- eksport danych;
- sprostowanie;
- ograniczenie;
- usunięcie;
- przekazanie Klientowi otrzymanego żądania;
- dostarczenie informacji technicznych pozostających w dyspozycji VHN Sp. z o.o.
- Jeżeli VHN Sp. z o.o. otrzyma Żądanie Osoby dotyczące Danych Powierzonych:
- niezwłocznie przekaże je Klientowi, jeżeli możliwe jest jego ustalenie;
- nie będzie samodzielnie odpowiadać merytorycznie, chyba że otrzyma polecenie albo jest do tego zobowiązana prawem;
- może poinformować osobę, że powinna skontaktować się z właściwym administratorem.
- Klient odpowiada za:
- ocenę zasadności żądania;
- ustalenie tożsamości osoby;
- wybór sposobu realizacji;
- zachowanie terminu;
- przekazanie odpowiedzi.
- VHN Sp. z o.o. nie odpowiada za niewykonanie przez Klienta jego obowiązku wobec osoby.
- Jeżeli realizacja żądania wymaga niestandardowej pracy wykraczającej poza zwykłe funkcje Serwisu, VHN Sp. z o.o. może pobrać uzasadnioną Opłatę odpowiadającą dodatkowym kosztom, o ile:
- konieczność dodatkowej pracy nie wynika z naruszenia DPA przez VHN Sp. z o.o.;
- Opłata została wcześniej uzgodniona z Klientem.
- VHN Sp. z o.o. nie może uzależnić podstawowej pomocy wymaganej art. 28 RODO od dodatkowej Opłaty, jeżeli pomoc mieści się w standardowym zakresie Usług i dostępnych funkcji.
§ 15. Naruszenia ochrony danych
- VHN Sp. z o.o. poinformuje Klienta o stwierdzonym Naruszeniu Ochrony Danych dotyczących Danych Powierzonych bez zbędnej zwłoki.
- Zawiadomienie zostanie przekazane:
- na adres e-mail Administratora Konta;
- na adres wskazany przez Klienta do spraw bezpieczeństwa;
- w Panelu Użytkownika;
- innym uzgodnionym kanałem.
- Zawiadomienie będzie zawierało, w zakresie informacji dostępnych VHN Sp. z o.o.:
- opis charakteru Naruszenia;
- kategorie danych;
- kategorie osób;
- przybliżoną liczbę osób albo rekordów, jeżeli możliwa do ustalenia;
- opis możliwych konsekwencji;
- opis zastosowanych lub proponowanych działań;
- dane kontaktowe punktu kontaktowego;
- inne informacje potrzebne Klientowi do wykonania obowiązków.
- Jeżeli pełne informacje nie są dostępne w chwili pierwszego zawiadomienia, mogą być przekazywane etapami.
- Wstępna informacja o zdarzeniu nie oznacza potwierdzenia, że:
- doszło do Naruszenia Ochrony Danych;
- zdarzenie stwarza ryzyko;
- VHN Sp. z o.o. ponosi odpowiedzialność.
- VHN Sp. z o.o.:
- podejmuje działania ograniczające skutki;
- zabezpiecza dowody i logi;
- analizuje przyczynę;
- dokumentuje zdarzenie;
- współpracuje z Klientem w rozsądnym zakresie.
- Klient odpowiada za:
- ocenę ryzyka dla praw i wolności osób;
- zgłoszenie Naruszenia Organowi Nadzorczemu;
- zawiadomienie osób;
- zachowanie ustawowych terminów;
- dokumentowanie własnych decyzji.
- VHN Sp. z o.o. nie dokonuje zgłoszenia w imieniu Klienta, chyba że:
- strony odrębnie to uzgodnią;
- VHN Sp. z o.o. jest samodzielnie zobowiązana do zgłoszenia;
- obowiązek wynika z prawa.
- Klient zobowiązuje się nie publikować informacji o incydencie w sposób:
- nieprawdziwy;
- wprowadzający w błąd;
- ujawniający informacje zwiększające ryzyko;
- naruszający prawa innych Użytkowników
bez wcześniejszego skonsultowania zakresu technicznego z VHN Sp. z o.o., chyba że natychmiastowa publikacja jest wymagana prawem.
§ 16. Pomoc w wykonaniu obowiązków administratora
- VHN Sp. z o.o., uwzględniając charakter przetwarzania i dostępne informacje, pomaga Klientowi w wykonaniu obowiązków dotyczących:
- bezpieczeństwa przetwarzania;
- Naruszeń Ochrony Danych;
- oceny skutków dla ochrony danych;
- uprzednich konsultacji z Organem Nadzorczym.
- Pomoc może obejmować:
- udostępnienie opisu środków bezpieczeństwa;
- informacje o Subprocesorach;
- informacje o transferach;
- informacje o architekturze przetwarzania w zakresie możliwym do ujawnienia;
- informacje o stwierdzonych Naruszeniach;
- odpowiedzi na uzasadnione kwestionariusze bezpieczeństwa;
- udział w uzgodnionych konsultacjach.
- Klient odpowiada za:
- ustalenie, czy wymagana jest ocena skutków;
- jej przeprowadzenie;
- określenie ryzyk wynikających z własnych celów i konfiguracji;
- konsultację z Organem Nadzorczym;
- dokumentowanie zgodności.
- VHN Sp. z o.o. nie świadczy w ramach standardowej Usługi:
- doradztwa prawnego;
- kompleksowego przygotowania oceny skutków;
- reprezentacji przed Organem Nadzorczym;
- audytu procesów Klienta.
- Niestandardowa pomoc wymagająca znacznego nakładu pracy może podlegać dodatkowej Opłacie, o ile konieczność tej pomocy nie wynika z naruszenia DPA przez VHN Sp. z o.o.
§ 17. Audyty i wykazywanie zgodności
- VHN Sp. z o.o. udostępnia Klientowi informacje niezbędne do wykazania spełnienia obowiązków wynikających z art. 28 RODO.
- W pierwszej kolejności zgodność może być wykazywana za pomocą:
- DPA;
- opisu środków bezpieczeństwa;
- wykazu Subprocesorów;
- polityk i procedur w zakresie możliwym do ujawnienia;
- raportów z testów lub audytów;
- certyfikatów, jeżeli zostaną uzyskane;
- odpowiedzi na kwestionariusz;
- spotkania wyjaśniającego.
- Klient może przeprowadzić audyt, jeżeli:
- informacje przekazane w trybie ust. 2 są niewystarczające;
- istnieje uzasadnione podejrzenie naruszenia DPA;
- wymaga tego Organ Nadzorczy;
- obowiązek wynika z prawa albo umowy Klienta z administratorem.
- Klient powinien poinformować VHN Sp. z o.o. o planowanym audycie co najmniej 30 dni wcześniej, chyba że:
- istnieje pilne ryzyko;
- audyt nakazał Organ Nadzorczy;
- krótszy termin jest wymagany prawem.
- Audyt:
- odbywa się w Dni Robocze;
- nie może nadmiernie zakłócać działalności VHN Sp. z o.o.;
- powinien ograniczać się do systemów i danych dotyczących Klienta;
- musi uwzględniać prawa innych Użytkowników;
- musi chronić tajemnicę przedsiębiorstwa;
- powinien być wykonywany przez osobę posiadającą odpowiednie kwalifikacje i zobowiązaną do poufności.
- Audyt nie może obejmować:
- danych innych Klientów;
- kodu źródłowego, chyba że obowiązek jego udostępnienia wynika z prawa;
- fizycznego dostępu do współdzielonej infrastruktury dostawcy bez jego zgody;
- przeprowadzania testów penetracyjnych bez odrębnego uzgodnienia;
- działań zagrażających bezpieczeństwu;
- informacji niezwiązanych z przetwarzaniem Danych Powierzonych.
- VHN Sp. z o.o. może zaproponować audyt przeprowadzony przez niezależny podmiot albo przedstawić aktualny raport zamiast odrębnego audytu Klienta.
- Klient ponosi koszty audytu, chyba że:
- audyt wykaże istotne naruszenie DPA przez VHN Sp. z o.o.;
- obowiązek pokrycia kosztów przez VHN Sp. z o.o. wynika z prawa;
- strony uzgodnią inaczej.
- Jeżeli audyt wymaga ponadstandardowego zaangażowania personelu VHN Sp. z o.o., Operator może pobrać uzasadnioną Opłatę odpowiadającą kosztom, pod warunkiem wcześniejszego poinformowania Klienta.
- Ograniczenia audytu nie mają zastosowania w zakresie, w jakim uniemożliwiałyby wykonanie bezwzględnie obowiązującego prawa Organu Nadzorczego.
- Klient przekaże VHN Sp. z o.o. kopię wyników audytu dotyczących VHN Sp. z o.o.
- Informacje i wyniki audytu są poufne.
§ 18. Kontrole i postępowania organów
- VHN Sp. z o.o. współpracuje z właściwym Organem Nadzorczym w zakresie wymaganym prawem.
- Jeżeli VHN Sp. z o.o. otrzyma żądanie organu dotyczące Danych Powierzonych Klienta, w miarę możliwości:
- poinformuje Klienta;
- ograniczy ujawnienie do wymaganego zakresu;
- zweryfikuje formalną podstawę żądania;
- udokumentuje przekazanie danych.
- VHN Sp. z o.o. może nie informować Klienta, jeżeli:
- jest to zabronione prawem;
- mogłoby utrudnić postępowanie;
- stwarzałoby zagrożenie bezpieczeństwa;
- organ wyraźnie zakazał powiadomienia.
- Klient współpracuje z VHN Sp. z o.o. w zakresie potrzebnym do udzielenia odpowiedzi organowi.
- VHN Sp. z o.o. nie odpowiada za zgodne z prawem ujawnienie danych właściwemu organowi.
§ 19. KSeF
- Aktywując Integrację z KSeF, Klient poleca VHN Sp. z o.o. przetwarzanie Danych Powierzonych w zakresie koniecznym do:
- uwierzytelnienia;
- wysyłania Dokumentów;
- pobierania Dokumentów;
- pobierania statusów;
- przechowywania identyfikatorów i potwierdzeń;
- obsługi innych funkcji KSeF.
- Klient odpowiada za:
- podstawę prawną danych zawartych w Fakturach;
- uprawnienie do działania w KSeF;
- prawidłowe nadanie uprawnień;
- ochronę tokenów i certyfikatów;
- zakres przesyłanych danych;
- wykonanie obowiązków informacyjnych.
- Dane przekazane do KSeF są przetwarzane dalej przez właściwe organy administracji publicznej jako odrębnych administratorów na podstawie prawa.
- VHN Sp. z o.o. nie jest podmiotem przetwarzającym dla organu prowadzącego KSeF wyłącznie dlatego, że technicznie przesyła dane na polecenie Klienta.
- Usunięcie danych z Fakturbox nie powoduje usunięcia ich z KSeF.
§ 20. OCR i AI
- Aktywując OCR lub funkcję AI, Klient poleca VHN Sp. z o.o. przekazanie i przetwarzanie danych w zakresie niezbędnym do wykonania operacji.
- Dane mogą być przetwarzane przez Subprocesorów dostarczających:
- modele AI;
- OCR;
- infrastrukturę obliczeniową;
- systemy klasyfikacji i ekstrakcji danych.
- Aktualni dostawcy są wskazani w wykazie Subprocesorów.
- VHN Sp. z o.o. dąży do korzystania z konfiguracji i warunków, zgodnie z którymi Dane Powierzone:
- nie są wykorzystywane do trenowania ogólnodostępnych modeli;
- są przetwarzane wyłącznie w celu realizacji polecenia;
- są przechowywane przez możliwie ograniczony okres;
- są objęte odpowiednim mechanizmem transferu.
- Postanowienie ust. 4 obowiązuje w zakresie wynikającym z faktycznie wybranej usługi, konfiguracji i umowy z dostawcą.
- Klient powinien:
- ograniczyć dane wejściowe do minimum;
- nie przekazywać sekretów, haseł i kluczy;
- nie przekazywać danych szczególnych kategorii bez wyraźnej potrzeby i podstawy prawnej;
- ocenić, czy użycie AI jest zgodne z jego obowiązkami;
- zweryfikować wynik przed jego wykorzystaniem.
- VHN Sp. z o.o. nie podejmuje decyzji wywołujących skutki prawne wobec osób wyłącznie na podstawie wyniku AI, chyba że odrębna funkcja oraz zasady świadczenia wyraźnie stanowią inaczej.
§ 21. Integracje bankowe, API i usługi zewnętrzne
- Aktywując Integrację, Klient poleca VHN Sp. z o.o. pobieranie, przekazywanie lub synchronizację danych pomiędzy Fakturbox a wskazanym systemem.
- Klient odpowiada za:
- wybór Integracji;
- zakres udzielonych uprawnień;
- podstawę prawną transferu danych;
- legalność korzystania z zewnętrznej usługi;
- ochronę kluczy API i danych uwierzytelniających;
- zapoznanie się z warunkami i polityką dostawcy.
- Podmiot zewnętrzny może działać jako:
- Subprocesor VHN Sp. z o.o.;
- podmiot przetwarzający wybrany bezpośrednio przez Klienta;
- odrębny administrator.
- Jeżeli Klient samodzielnie podaje klucz API albo łączy usługę niewskazaną jako Subprocesor, VHN Sp. z o.o. nie odpowiada za dalsze przetwarzanie przez ten podmiot poza zakresem, w którym VHN Sp. z o.o. decyduje o jego wykorzystaniu.
- Wyłączenie Integracji zatrzymuje przyszły przepływ danych, ale nie usuwa automatycznie danych wcześniej przekazanych do zewnętrznego systemu.
§ 22. Zwrot i usunięcie danych
- Po zakończeniu świadczenia Usług VHN Sp. z o.o., zgodnie z wyborem Klienta:
- umożliwia eksport Danych Powierzonych;
- usuwa Dane Powierzone;
- wykonuje obie czynności w odpowiedniej kolejności.
- Klient powinien pobrać dane przed:
- usunięciem Konta;
- upływem okresu retencji;
- zakończeniem dostępu;
- rozwiązaniem Umowy Głównej.
- Eksport odbywa się w formatach udostępnianych przez Serwis.
- VHN Sp. z o.o. nie ma obowiązku:
- tworzenia niestandardowego formatu bez odrębnego uzgodnienia;
- przygotowania danych w formie wymagającej ręcznej przebudowy;
- zapewnienia zgodności eksportu z każdym konkurencyjnym systemem;
- przechowywania danych po upływie okresu retencji.
- Po otrzymaniu skutecznego żądania usunięcia VHN Sp. z o.o. usuwa dane z aktywnego środowiska w terminie wynikającym z:
- zakresu żądania;
- możliwości technicznych;
- zasad retencji;
- obowiązków prawnych.
- Dane mogą pozostać przez ograniczony czas:
- w kopiach zapasowych;
- logach bezpieczeństwa;
- dokumentacji incydentów;
- systemach rozliczeniowych;
- materiałach zabezpieczonych na potrzeby roszczeń
w zakresie wymaganym prawem lub uzasadnionym technicznie.
- Dane pozostające w kopiach nie są przetwarzane do innych celów i są usuwane w ramach zwykłego cyklu rotacji.
- VHN Sp. z o.o. może zachować dane, jeżeli prawo wymaga ich dalszego przechowywania.
- W takim przypadku VHN Sp. z o.o.:
- ogranicza przetwarzanie do wymaganego celu;
- informuje Klienta, o ile jest to dozwolone;
- usuwa dane po ustaniu obowiązku.
- Usunięcie danych z Fakturbox nie powoduje usunięcia danych:
1) z KSeF; 2) z systemu bankowego; 3) z systemu kontrahenta; 4) z systemu zewnętrznego połączonego przez Klienta; 5) z urządzenia, na które Klient wykonał eksport.
§ 23. Odpowiedzialność stron
- Każda ze stron odpowiada za wykonanie własnych obowiązków wynikających z RODO, DPA i właściwych przepisów.
- Klient odpowiada w szczególności za:
- legalność Danych Powierzonych;
- cele i sposoby przetwarzania;
- podstawy prawne;
- obowiązki informacyjne;
- realizację praw osób;
- treść i legalność poleceń;
- konfigurację Konta;
- działania Użytkowników Konta;
- wybór Integracji;
- terminy usuwania i archiwizacji danych;
- legalność dalszego powierzenia, gdy sam jest procesorem.
- VHN Sp. z o.o. odpowiada w szczególności za:
- przetwarzanie zgodnie z poleceniem;
- poufność Osób Upoważnionych;
- zastosowanie odpowiednich środków;
- zgodne z DPA korzystanie z Subprocesorów;
- pomoc wymaganą art. 28 RODO;
- informowanie o stwierdzonych Naruszeniach;
- usunięcie lub zwrot danych zgodnie z DPA.
- Strona, której działanie lub zaniechanie przyczyniło się do szkody, ponosi odpowiedzialność w zakresie wynikającym z RODO i innych właściwych przepisów.
- Postanowienia DPA nie ograniczają odpowiedzialności wobec osób, których dane dotyczą, ani uprawnień Organów Nadzorczych w sposób sprzeczny z RODO.
- W relacji pomiędzy stronami zastosowanie mają ograniczenia odpowiedzialności przewidziane w Umowie Głównej, w zakresie dopuszczalnym przez prawo.
- Ograniczenia z Umowy Głównej nie mają zastosowania w zakresie, w którym:
- odpowiedzialności nie można wyłączyć lub ograniczyć;
- szkoda została wyrządzona umyślnie;
- ograniczenie byłoby sprzeczne z art. 82 RODO albo innym bezwzględnie obowiązującym przepisem.
- Klient powinien niezwłocznie poinformować VHN Sp. z o.o. o okoliczności mogącej prowadzić do roszczenia dotyczącego Danych Powierzonych.
- Strony współpracują przy ustalaniu przyczyn, zakresu i odpowiedzialności za zdarzenie.
§ 24. Rozwiązanie i wygaśnięcie DPA
- DPA obowiązuje przez czas obowiązywania Umowy Głównej oraz do zakończenia przetwarzania Danych Powierzonych.
- Rozwiązanie Umowy Głównej powoduje rozwiązanie DPA bez potrzeby składania dodatkowego oświadczenia.
- Rozwiązanie DPA bez rozwiązania Umowy Głównej jest możliwe wyłącznie, jeżeli:
- dalsze świadczenie Usług nie wymaga powierzenia danych;
- Klient zaprzestaje korzystania z funkcji przetwarzających Dane Powierzone;
- strony uzgodnią inny zgodny z prawem model.
- VHN Sp. z o.o. może zawiesić przetwarzanie albo rozwiązać Umowę Główną, jeżeli:
- polecenia Klienta są bezprawne;
- Klient poważnie lub uporczywie narusza DPA;
- dalsze przetwarzanie naraża VHN Sp. z o.o. na naruszenie prawa;
- Klient nie usuwa naruszenia mimo wezwania;
- właściwy organ nakazuje zakończenie przetwarzania.
- Jeżeli naruszenie można usunąć, VHN Sp. z o.o. może przed rozwiązaniem wezwać Klienta do jego usunięcia w odpowiednim terminie.
- Obowiązki dotyczące:
- poufności;
- odpowiedzialności;
- audytów dotyczących okresu obowiązywania DPA;
- współpracy z organami;
- usuwania danych
pozostają w mocy w zakresie, w którym ze swej natury powinny obowiązywać po zakończeniu DPA.
§ 25. Zmiany DPA
- VHN Sp. z o.o. może zmienić DPA w przypadku:
- zmiany prawa;
- zmiany wytycznych Organu Nadzorczego lub EROD;
- zmiany funkcjonalności Serwisu;
- zmiany sposobu przetwarzania;
- zmiany środków bezpieczeństwa;
- zmiany Subprocesorów;
- zmiany mechanizmów transferu;
- konieczności doprecyzowania obowiązków stron.
- Zmiana nie może prowadzić do ograniczenia obowiązków VHN Sp. z o.o. poniżej poziomu wymaganego przez art. 28 RODO.
- O istotnej zmianie Klient zostanie poinformowany:
- pocztą elektroniczną;
- w Panelu Użytkownika;
- innym trwałym kanałem.
- Zmiany wymagane prawem albo bezpieczeństwem mogą wejść w życie natychmiast.
- W pozostałych przypadkach zmiana może wejść w życie po upływie terminu wskazanego w powiadomieniu.
- Jeżeli Klient nie akceptuje istotnej zmiany wpływającej na przetwarzanie Danych Powierzonych, może zgłosić sprzeciw albo zakończyć korzystanie z Usług przed jej wejściem w życie.
- Dalsze korzystanie z Usług po wejściu zmiany w życie oznacza akceptację zaktualizowanej DPA, w zakresie dopuszczalnym przez prawo.
§ 26. Kolejność stosowania dokumentów
- DPA stanowi integralną część Umowy Głównej.
- W przypadku sprzeczności dokumentów zastosowanie ma następująca kolejność:
- standardowe klauzule umowne dotyczące transferu, w zakresie ich zastosowania;
- DPA – w zakresie przetwarzania Danych Powierzonych;
- indywidualne pisemne uzgodnienia stron;
- Regulamin;
- Polityka prywatności;
- pozostała dokumentacja.
- Polityka prywatności ma zastosowanie przede wszystkim do sytuacji, w których VHN Sp. z o.o. działa jako administrator.
- Wykaz Subprocesorów uzupełnia DPA i określa aktualnych dostawców.
- Dokumentacja techniczna i informacje w Panelu mogą doprecyzowywać zakres poszczególnych operacji, ale nie mogą ograniczać obowiązków wynikających z DPA i RODO.
§ 27. Komunikacja
- W sprawach dotyczących DPA strony komunikują się:
- pod adresem kontakt@fakturbox.pl;
- za pośrednictwem Panelu Użytkownika;
- na adres e-mail przypisany do Konta;
- pisemnie na adres siedziby VHN Sp. z o.o.
- Klient powinien zapewnić aktualność:
- adresu Administratora Konta;
- adresu osoby odpowiedzialnej za ochronę danych;
- adresu do zgłaszania incydentów.
- Powiadomienie przesłane na aktualny adres wskazany w Koncie uznaje się za skutecznie przekazane.
- Klient odpowiada za brak otrzymania informacji wynikający z:
- nieaktualnego adresu;
- pełnej skrzynki;
- filtra antyspamowego;
- utraty dostępu do poczty;
- braku aktualizacji danych kontaktowych.
§ 28. Prawo właściwe i spory
- Do DPA stosuje się prawo polskie oraz bezpośrednio obowiązujące przepisy prawa Unii Europejskiej.
- Spory wynikające z DPA strony będą w pierwszej kolejności starały się rozwiązać polubownie.
- W przypadku Klientów niebędących Konsumentami ani Przedsiębiorcami na prawach konsumenta właściwy jest sąd właściwy miejscowo dla siedziby VHN Sp. z o.o.
- Postanowienie ust. 3 nie ogranicza właściwości Organów Nadzorczych ani sądów wynikającej bezpośrednio z RODO.
§ 29. Postanowienia końcowe
- DPA została sporządzona w języku polskim.
- Wersją wiążącą jest wersja polska.
- Jeżeli określone postanowienie okaże się nieważne albo bezskuteczne, pozostałe postanowienia pozostają w mocy.
- Nieważne postanowienie zostanie zastąpione rozwiązaniem, które w największym możliwym stopniu realizuje jego zgodny z prawem cel.
- Brak wykonania określonego uprawnienia przez stronę nie oznacza zrzeczenia się tego uprawnienia.
- VHN Sp. z o.o. przechowuje wersje DPA w zakresie niezbędnym do wykazania warunków przetwarzania obowiązujących w danym okresie.
- Klient powinien zapisać kopię DPA obowiązującą w chwili zawarcia lub zmiany Umowy.
ZAŁĄCZNIK NR 1
OPIS POWIERZONEGO PRZETWARZANIA
1. Przedmiot przetwarzania
Przetwarzanie danych osobowych w związku z udostępnianiem i utrzymywaniem programu Fakturbox, w szczególności funkcji fakturowania, magazynu, KSeF, OCR, AI, API, banków, Integracji, wysyłki Dokumentów i obsługi Biur Rachunkowych.
2. Czas trwania
Przez czas obowiązywania Umowy Głównej oraz przez okres retencji i rotacji kopii zapasowych, z uwzględnieniem poleceń Klienta i obowiązków prawnych.
3. Charakter przetwarzania
Przetwarzanie zautomatyzowane i częściowo zautomatyzowane, w tym:
- zbieranie,
- utrwalanie,
- organizowanie,
- przechowywanie,
- odczytywanie,
- modyfikowanie,
- dopasowywanie,
- przesyłanie,
- udostępnianie wskazanym przez Klienta odbiorcom,
- eksportowanie,
- wykonywanie kopii,
- ograniczanie,
- usuwanie.
4. Cele
- Świadczenie Usług.
- Realizacja poleceń Klienta.
- Obsługa Dokumentów.
- Utrzymanie infrastruktury.
- Integracje i automatyzacje.
- Pomoc techniczna.
- Bezpieczeństwo i odtwarzanie danych.
- Realizacja praw osób i obowiązków administratora w zakresie pomocy wymaganej RODO.
5. Kategorie osób
- Użytkownicy Konta.
- Kontrahenci.
- Klienci Klienta.
- Nabywcy i sprzedawcy.
- Pracownicy i współpracownicy.
- Pełnomocnicy i członkowie organów.
- Klienci Biur Rachunkowych.
- Dostawcy i odbiorcy.
- Osoby wskazane w Dokumentach.
- Nadawcy i odbiorcy płatności.
- Inne osoby, których dane Klient zgodnie z prawem wprowadzi do Serwisu.
6. Kategorie danych
- Dane identyfikacyjne.
- Dane kontaktowe.
- Dane firmowe i rejestrowe.
- Dane transakcyjne.
- Dane dotyczące Faktur.
- Dane bankowe i numery rachunków.
- Dane podatkowe i księgowe.
- Dane magazynowe.
- Dane pracownicze wprowadzone przez Klienta.
- Dane techniczne.
- Dane przesyłane przez API.
- Dane w załącznikach, plikach OCR i zapytaniach AI.
- Inne dane wprowadzone przez Klienta.
7. Szczególne kategorie danych
Usługa nie jest projektowana do systematycznego przetwarzania szczególnych kategorii danych. Ich wprowadzenie jest dopuszczalne wyłącznie na odpowiedzialność Klienta, gdy posiada on właściwą podstawę prawną i ocenił adekwatność zabezpieczeń.
8. Obowiązki i prawa Klienta
Obowiązki i prawa Klienta określają RODO, Umowa Główna, DPA, Regulamin i dostępne funkcje Panelu Użytkownika.
ZAŁĄCZNIK NR 2
OGÓLNY OPIS ŚRODKÓW TECHNICZNYCH I ORGANIZACYJNYCH
VHN Sp. z o.o. może stosować, zależnie od aktualnej architektury i poziomu ryzyka, następujące kategorie zabezpieczeń:
1. Kontrola dostępu
- Indywidualne Konta.
- Role i uprawnienia.
- Zasada minimalnego dostępu.
- Procedura nadawania i cofania dostępów.
- Dodatkowa weryfikacja operacji wysokiego ryzyka.
- Możliwość stosowania uwierzytelniania wieloskładnikowego.
2. Ochrona transmisji
- Szyfrowanie połączeń.
- Protokoły HTTPS/TLS.
- Ochrona komunikacji z API i Integracjami.
- Ograniczenie niezaszyfrowanego przesyłania danych.
3. Ochrona danych i systemów
- Separacja logiczna danych Kont.
- Zarządzanie aktualizacjami.
- Ochrona sieciowa.
- Ochrona przed automatycznymi atakami.
- Limity zapytań.
- Rejestrowanie zdarzeń.
- Monitorowanie błędów i dostępności.
- Procedury zarządzania podatnościami.
4. Ciągłość działania
- Kopie zapasowe.
- Replikacja lub redundancja wybranych elementów.
- Procedury odtwarzania.
- Monitoring infrastruktury.
- Zarządzanie awariami.
- Planowanie pojemności i wydajności.
5. Organizacja bezpieczeństwa
- Upoważnienia do przetwarzania.
- Obowiązek poufności.
- Ograniczenie dostępu personelu.
- Procedury reagowania na incydenty.
- Przeglądy uprawnień.
- Zarządzanie dostawcami.
- Dokumentowanie wybranych zdarzeń i zmian.
- Szkolenie albo informowanie personelu o zasadach bezpieczeństwa.
6. Bezpieczny rozwój
- Kontrola zmian.
- Przeglądy techniczne.
- Testowanie przed wdrożeniem w zakresie odpowiednim do zmiany.
- Oddzielenie wybranych środowisk.
- Ograniczanie danych testowych.
- Reagowanie na zgłoszone podatności.
7. Usuwanie danych
- Usuwanie z aktywnego środowiska.
- Rotacja kopii zapasowych.
- Cofanie dostępów.
- Unieważnianie tokenów i kluczy.
- Ograniczenie przetwarzania danych wymagających dalszej retencji.
8. Dostawcy infrastruktury
- Korzystanie z profesjonalnych dostawców hostingu i zabezpieczeń.
- Weryfikacja warunków powierzenia.
- Zawieranie właściwych umów.
- Stosowanie mechanizmów transferu poza EOG, gdy są potrzebne.
- Prowadzenie wykazu Subprocesorów.
Szczegółowa konfiguracja zabezpieczeń może ulegać zmianie w związku z rozwojem technologii, zmianą ryzyka, infrastruktury albo wymagań prawnych, bez obniżenia ogólnego poziomu ochrony.
ZAŁĄCZNIK NR 3
OGÓLNA ZGODA NA SUBPROCESORÓW
- Klient udziela ogólnej zgody na korzystanie przez VHN Sp. z o.o. z Subprocesorów wymienionych w aktualnym wykazie „Subprocesorzy”.
- Wykaz Subprocesorów stanowi dokument powiązany z DPA i może być aktualizowany zgodnie z § 12 DPA.
- W dniu zawarcia DPA wykaz może obejmować w szczególności dostawców:
- hostingu i infrastruktury;
- ochrony sieciowej;
- poczty elektronicznej;
- płatności;
- OCR i AI;
- monitoringu;
- Integracji i komunikacji.
- Konkretne nazwy, cele i lokalizacje są publikowane w odrębnym wykazie, dzięki czemu ich aktualizacja nie wymaga zastąpienia całej DPA.
ZAŁĄCZNIK NR 4
DANE KONTAKTOWE DO SPRAW OCHRONY DANYCH
VHN Sp. z o.o. ul. Gliwicka 35 42-600 Tarnowskie Góry Polska
E-mail do spraw ochrony danych: [kontakt@fakturbox.pl](mailto:kontakt@fakturbox.pl)
E-mail do zgłaszania incydentów: [kontakt@fakturbox.pl](mailto:kontakt@fakturbox.pl)
Aktualne dane Klienta są ustalane na podstawie danych zapisanych w Koncie.