Umowa powierzenia przetwarzania danych

Niniejsza Umowa powierzenia przetwarzania danych („DPA”) stanowi część Warunków świadczenia usług Adapty (zgodnie z definicją poniżej) obowiązujących pomiędzy Klientem a Adapty, które regulują korzystanie przez Klienta z usług Adapty oraz ich świadczenie.

Klient i Adapty są dalej zwani łącznie „Stronami”, a każde z osobna „Stroną”. Dane Stron określono w Załączniku 1.

W przypadku sprzeczności lub niezgodności z postanowieniami Warunków świadczenia usług Adapty niniejsza DPA ma pierwszeństwo przed pozostałymi postanowieniami Warunków świadczenia usług Adapty w zakresie takiej sprzeczności lub niezgodności.

Terminy pisane wielką literą, które nie zostały odrębnie zdefiniowane w niniejszym dokumencie, mają znaczenie nadane im w Warunkach świadczenia usług Adapty.

Niniejsza DPA, wraz ze wszystkimi Załącznikami, określa obowiązki Stron w zakresie ochrony danych w odniesieniu do Danych Osobowych przetwarzanych przez Adapty w imieniu Klienta, zgodnie z opisem zawartym w Załączniku 1 do niniejszej DPA oraz zgodnie z Obowiązującymi przepisami o ochronie prywatności.

Spis treści

1. Definicje

1.1. Warunki świadczenia usług Adapty oznaczają warunki świadczenia usług dostępne pod adresem https://adapty.io/terms/ albo inną pisemną lub elektroniczną umowę pomiędzy Klientem a Adapty.

1.2. Obowiązujące przepisy o ochronie prywatności oznaczają wszelkie ustawy, akty prawne, rozporządzenia, przepisy wykonawcze, kodeksy, reguły, wytyczne, nakazy lub inne obowiązki prawne ustanowione przez organ władzy publicznej, które regulują zbieranie, wykorzystywanie, przekazywanie i ujawnianie Danych Osobowych.

1.3. Administrator danych oznacza osobę fizyczną lub organizację, która ustala cele i sposoby przetwarzania Danych Osobowych albo w inny sposób odpowiada za podejmowanie decyzji dotyczących przetwarzania Danych Osobowych.

1.4. Podmiot przetwarzający oznacza osobę fizyczną lub prawną albo inny podmiot, który przetwarza Dane Osobowe w imieniu Administratora.

1.5. Żądanie osoby, której dane dotyczą ma znaczenie określone w punkcie 3.2 niniejszej DPA.

1.6. Osoba, której dane dotyczą oznacza bezpośrednio lub pośrednio zidentyfikowaną albo możliwą do zidentyfikowania osobę fizyczną, do której odnoszą się Dane Osobowe.

1.7. RODO oznacza rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE.

1.8. Brytyjskie RODO (UK GDPR) oznacza zachowaną w prawie krajowym wersję unijnego ogólnego rozporządzenia o ochronie danych ((UE) 2016/679) (unijne RODO), stanowiącą część prawa Anglii i Walii, Szkocji oraz Irlandii Północnej na mocy art. 3 European Union (Withdrawal) Act 2018, w brzmieniu zmienionym załącznikiem 1 do Data Protection, Privacy and Electronic Communications (Amendment etc.) (EU Exit) Regulations 2019 (SI 2019/419).

1.9. Dane osobowe oznaczają wszelkie informacje, które odnoszą się do zidentyfikowanej lub możliwej do zidentyfikowania osoby fizycznej i podlegają Obowiązującym przepisom o ochronie prywatności, przekazane przez Klienta do przetwarzania, w tym informacje dotyczące zidentyfikowanej lub możliwej do zidentyfikowania osoby fizycznej.

1.10. Naruszenie Ochrony Danych Osobowych oznacza naruszenie bezpieczeństwa prowadzące do przypadkowego lub niezgodnego z prawem zniszczenia, utracenia, zmodyfikowania, nieuprawnionego ujawnienia lub nieuprawnionego dostępu do Danych Osobowych.

1.11. Przetwarzanie, przetwarza oraz proces przetwarzania oznaczają każdą czynność obejmującą wykorzystanie Danych Osobowych albo mają znaczenie, jakie mogą im nadawać Obowiązujące przepisy o ochronie prywatności w odniesieniu do przetwarzania, przetwarzania danych lub procesu przetwarzania. Obejmuje to każdą operację lub zestaw operacji wykonywanych na Danych Osobowych lub zestawach Danych Osobowych w sposób zautomatyzowany lub niezautomatyzowany, takich jak zbieranie, utrwalanie, organizowanie, porządkowanie, przechowywanie, adaptowanie lub modyfikowanie, pobieranie, przeglądanie, wykorzystywanie, ujawnianie poprzez przesłanie, rozpowszechnianie lub innego rodzaju udostępnianie, dopasowywanie lub łączenie, ograniczanie, usuwanie lub niszczenie. Przetwarzanie obejmuje również przekazywanie Danych Osobowych osobom trzecim.

1.12. Standardowe klauzule umowne (SCC) oznaczają standardowe klauzule umowne zatwierdzone przez Komisję Europejską (wraz z ich późniejszymi aktualizacjami, zmianami, zastąpieniem lub uchyleniem przez Komisję Europejską). Jeżeli Komisja Europejska zastąpi Standardowe klauzule umowne zmienionymi lub nowymi standardowymi klauzulami umownymi, to w zakresie, w jakim właściwy organ nadzorczy zatwierdzi stosowanie takich zmienionych lub nowych standardowych klauzul umownych, odniesienia w niniejszym dokumencie do „Standardowych klauzul umownych” będą rozumiane jako odniesienia do takich zmienionych lub nowych standardowych klauzul umownych.

1.13. Podwykonawca przetwarzania oznacza będący osobą trzecią podmiot przetwarzający, któremu Adapty powierzyło przetwarzanie i który uzyskał lub potencjalnie może uzyskać dostęp do Danych Osobowych albo je przetwarza.

1.14. Zawiadomienie o zmianie podwykonawcy przetwarzania ma znaczenie określone w punkcie 4.1 niniejszej DPA.

2. Przetwarzanie danych osobowych

2.1. Role Stron. Strony przyjmują do wiadomości i uzgadniają, że w odniesieniu do przetwarzania danych osobowych Klient jest administratorem, a Adapty podmiotem przetwarzającym.

2.2. Szczegóły przetwarzania danych. Przedmiot, czas trwania, charakter i cel(e) przetwarzania Danych Osobowych, a także rodzaj Danych Osobowych oraz kategorie osób, których dane dotyczą, zostały określone w Załączniku 1.

2.3. Zakres przetwarzania. Adapty powstrzyma się od przetwarzania Danych Osobowych w zakresie wykraczającym poza uzasadnione i zwyczajowe wytyczne ustalone przez Klienta, określone w Warunkach świadczenia usług Adapty lub w niniejszym DPA, chyba że takie przetwarzanie jest wymagane przez prawo właściwe, któremu podlega Adapty.

2.4. Polecenia Klienta. Polecenia Klienta dotyczące przetwarzania Danych Osobowych muszą być zgodne z właściwymi przepisami o ochronie danych osobowych. Klient ponosi wyłączną odpowiedzialność za prawidłowość, jakość i zgodność z prawem Danych Osobowych, a także za sposoby, w jakie Klient pozyskuje Dane Osobowe. W szczególności Klient ponosi wyłączną odpowiedzialność za zapewnienie odpowiedniej podstawy prawnej oraz prawa do przetwarzania Danych Osobowych zgodnie z postanowieniami Warunków świadczenia usług Adapty oraz niniejszego DPA. Klient wyraźnie przyjmuje do wiadomości i zgadza się, że korzystanie przez niego z Usług nie będzie naruszać praw żadnej osoby, której dane dotyczą.

2.5. Podstawa prawna przetwarzania. Klient przyjmuje do wiadomości i zgadza się, że Usługi Adapty są uzależnione od wykazanej podstawy prawnej i na niej oparte, przy czym Klient ma obowiązek ją uzyskać, a Adapty na niej polega. Klient oświadcza, że taka podstawa prawna istnieje.

2.6. Prywatność dzieci. Przetwarzając dane osobowe dzieci (w rozumieniu obowiązujących przepisów o ochronie prywatności), Klient jest zobowiązany spełnić dodatkowe wymogi wynikające z polityk platform, przepisów prawa oraz obowiązujących przepisów o ochronie prywatności służących ochronie dzieci. Niektóre z tych przepisów są skierowane wyłącznie do dzieci (jak COPPA), inne mają szerszy zakres, lecz przewidują szczególną ochronę dzieci (jak RODO i podobne przepisy regionalne).

3. Żądania osób, których dane dotyczą

3.1. Odpowiedzi na żądania osób, których dane dotyczą. Klient ponosi wyłączną odpowiedzialność za wypełnienie wszelkich obowiązków prawnych dotyczących żądań realizacji praw osób, których dane dotyczą, wynikających z obowiązujących przepisów o ochronie prywatności. Strony uzgadniają i przyjmują do wiadomości, że Adapty nie ma możliwości odpowiadania na żądania osób, których dane dotyczą.

3.2. Żądania osób, których dane dotyczą.

Odpowiedzialność Klienta i obsługa Żądań osób, których dane dotyczą. Klient pozostaje wyłącznie odpowiedzialny za wypełnienie obowiązków ustawowych dotyczących Żądań osób, których dane dotyczą, wynikających z Obowiązujących przepisów o ochronie prywatności. Klient upoważnia Adapty – działające wyłącznie na podstawie udokumentowanych instrukcji Klienta i jako Podmiot przetwarzający Klienta – do automatycznego przetwarzania i realizowania żądań rezygnacji z subskrypcji oraz sprzeciwów wobec marketingu bezpośredniego otrzymanych bezpośrednio od Odbiorców za pośrednictwem mechanizmów rezygnacji udostępnionych w Wiadomościach, w tym poprzez dodanie danego Odbiorcy do listy wykluczeń Klienta.

Poza przypadkami wyraźnie wskazanymi w niniejszym punkcie Adapty nie udziela merytorycznych odpowiedzi na Żądania osób, których dane dotyczą, w imieniu Klienta oraz – w zakresie dozwolonym przez prawo – kieruje osobę, której dane dotyczą, do Klienta lub powiadamia Klienta zgodnie z niniejszym punktem.

3.3. Żądanie osoby, której dane dotyczą. Jeżeli Klient zwróci się do Adapty o pomoc w udzieleniu odpowiedzi na żądanie, Adapty w miarę możliwości dołoży uzasadnionych handlowo starań, aby pomóc Klientowi w udzieleniu odpowiedzi na takie żądanie, w zakresie, w jakim Adapty ma do tego prawo, a udzielenie odpowiedzi jest wymagane przez obowiązujące przepisy o ochronie prywatności.

3.4. Koszty. W zakresie dozwolonym przez prawo Klient ponosi wszelkie koszty powstałe w związku z udzieleniem takiej pomocy przez Adapty, w tym opłaty związane z udostępnieniem dodatkowych funkcji. W takich przypadkach Adapty poinformuje Klienta o tych kosztach z wyprzedzeniem.

4. Podpowierzenie

4.1. Powołanie podwykonawcy przetwarzania. Klient upoważnia Adapty do powoływania podwykonawców przetwarzania zgodnie z niniejszym punktem oraz ograniczeniami przewidzianymi w DPA. Klient przyjmuje do wiadomości i zgadza się, że Adapty może korzystać z podwykonawców przetwarzania bez uprzedniej zgody Klienta. Warunkiem dopuszczenia podwykonawcy przetwarzania będącego osobą trzecią do przetwarzania danych osobowych jest zawarcie przez Adapty z każdym takim podwykonawcą pisemnej umowy zawierającej zobowiązania w zakresie ochrony danych, które zapewniają co najmniej taki sam poziom ochrony danych osobowych jak niniejsza DPA. Adapty powiadomi Klienta na piśmie o wszelkich proponowanych zmianach polegających na dodaniu lub zastąpieniu podwykonawców przetwarzania przed dokonaniem takich zmian (dalej „Zawiadomienie o zmianie podwykonawcy przetwarzania”). Klient może wnieść sprzeciw wobec takich zmian zgodnie z punktem 4.2 niniejszej DPA.

4.2. Aktualna lista Podprocesorów. Aktualna lista Podprocesorów, którym Adapty powierza przetwarzanie, została określona w Załączniku 3 do niniejszego DPA. Adapty zaktualizuje listę Podprocesorów w niniejszym DPA w terminie trzydziestu (30) dni od wprowadzenia jakiejkolwiek zmiany polegającej na dodaniu lub zastąpieniu Podprocesora.

4.3. Odpowiedzialność. W odniesieniu do każdego podwykonawcy przetwarzania Adapty: (i) podejmie uzasadnione kroki w celu zapewnienia, aby podwykonawca przetwarzania był zobowiązany zapewnić poziom ochrony danych osobowych wymagany przez DPA, oraz (ii) pozostaje w pełni odpowiedzialne wobec Klienta za wypełnianie przez podwykonawcę przetwarzania jego obowiązków w zakresie ochrony danych, jeżeli podwykonawca przetwarzania nie wywiąże się z tych obowiązków.

4.4. Prawo do wniesienia sprzeciwu wobec Podprocesorów. Klient może wnieść uzasadniony sprzeciw wobec każdej proponowanej zmiany polegającej na dodaniu lub zastąpieniu Podprocesora (na przykład jeżeli przekazanie Danych Osobowych Podprocesorowi mogłoby naruszać właściwe przepisy o ochronie danych osobowych lub osłabić ochronę takich Danych Osobowych), zawiadamiając o tym Adapty niezwłocznie, w formie pisemnej, w terminie trzydziestu (30) dni od otrzymania informacji o zmianie Podprocesora. Zawiadomienie Klienta musi wskazywać uzasadnione podstawy sprzeciwu.
Jeżeli Klient zawiadomi Adapty o takim sprzeciwie, Strony podejmą w dobrej wierze negocjacje zmierzające do wypracowania rozsądnego pod względem handlowym rozwiązania. Jeżeli sprzeciwu nie uda się rozstrzygnąć w terminie piętnastu (15) dni z uwagi na to, że przetwarzanie nie może być prawidłowo kontynuowane bez udziału takiego Podprocesora, Adapty ma prawo odmówić dalszego przetwarzania zgodnie z niniejszym DPA oraz rozwiązać Warunki świadczenia usług Adapty bez ponoszenia odpowiedzialności z tytułu takiego rozwiązania.

5. Transgraniczne przekazywanie danych osobowych

5.1. Przekazywanie danych z UE. W zakresie, w jakim przetwarzanie Danych Osobowych podlega ochronie na podstawie RODO, Strony niniejszym uzgadniają, że takie przekazywanie podlega SCC, które zostają włączone do niniejszego DPA przez odniesienie i stanowią jego integralną część. Opcje i dodatki do SCC uznaje się za uzupełnione zgodnie z Załącznikiem 4 do niniejszego DPA.

5.2. Przekazywanie ze Szwajcarii. W zakresie, w jakim przetwarzanie Danych Osobowych podlega ochronie na mocy szwajcarskiej ustawy federalnej o ochronie danych z dnia 19 czerwca 1992 r. („FADP”), Strony niniejszym uzgadniają, że takie przekazywanie podlega SCC z niezbędnymi dostosowaniami, tak aby SCC były zgodne z prawem szwajcarskim, a tym samym pozwalały zapewnić odpowiedni poziom ochrony przy przekazywaniu danych ze Szwajcarii do państwa trzeciego zgodnie z art. 6 ust. 2 lit. a FADP. Wykaz dostosowań zawarto w punkcie 4.3 dotyczącym przekazywania danych osobowych do państwa o nieodpowiednim poziomie ochrony danych na podstawie standardowych klauzul umownych i umów wzorcowych z dnia 27 sierpnia 2021 r. Federalnego Pełnomocnika ds. Ochrony Danych i Informacji (dostępnych pod adresem https://www.edoeb.admin.ch/edoeb/en/home/data-protection/handel-und-wirtschaft/transborder-data-flows.html). Zastosowanie ma przykład 2 przypadku 2.

5.3. Przekazywanie ze Zjednoczonego Królestwa. W zakresie, w jakim przetwarzanie Danych Osobowych podlega ochronie na mocy brytyjskiego RODO, Strony niniejszym uzgadniają, że takie przekazywanie podlega Międzynarodowemu aneksowi do standardowych klauzul umownych Komisji Europejskiej dotyczących międzynarodowego przekazywania danych, dostępnemu pod adresem https://ico.org.uk/media/for-organisations/documents/4019539/international-data-transfer-addendum.pdf, w brzmieniu przyjętym, zmienionym lub zaktualizowanym przez brytyjskie Biuro Komisarza ds. Informacji, Parlament lub Sekretarza Stanu.

6. Środki techniczne i organizacyjne

6.1. Środki techniczne i organizacyjne Adapty wdroży i będzie utrzymywać odpowiednie środki techniczne i organizacyjne zapewniające odpowiedni poziom bezpieczeństwa, poufności i integralności Danych Osobowych, w tym – w odpowiednim i mającym zastosowanie zakresie – środki przewidziane w art. 32 RODO, określone w Załączniku 2 do niniejszego DPA, w celu ochrony Danych Osobowych przed:

  1. przypadkowym lub niezgodnym z prawem zniszczeniem oraz
  2. utratą, modyfikacją, nieuprawnionym ujawnieniem Danych Osobowych lub nieuprawnionym dostępem do nich (każde z nich zwane dalej „naruszeniem ochrony danych osobowych”).

6.2. Monitorowanie zgodności. Adapty regularnie monitoruje przestrzeganie środków określonych w Załączniku 2 do niniejszego DPA.

6.3. Pomoc w zapewnieniu zgodności. Uwzględniając charakter Przetwarzania oraz Dane Osobowe dostępne Adapty, Adapty pomaga Klientowi w wypełnianiu obowiązków wynikających z art. 32-36 RODO.

7. Naruszenie ochrony danych osobowych

7.1. Zgłoszenie naruszenia ochrony danych osobowych. Jeżeli Adapty poweźmie wiadomość o naruszeniu ochrony danych osobowych, Adapty – w zakresie dozwolonym przez prawo – powiadomi Klienta bez zbędnej zwłoki pocztą elektroniczną po powzięciu przez Adapty lub któregokolwiek podwykonawcę przetwarzania wiadomości o naruszeniu ochrony danych osobowych dotyczącym danych osobowych Klienta oraz przekaże uzasadnione informacje (w zakresie, w jakim pozostają one w uzasadnionej wiedzy lub kontroli Adapty).

7.2. Współpraca. Adapty zapewni współpracę, uwzględniając charakter przetwarzania i informacje dostępne Adapty, aby pomóc Klientowi w wypełnieniu obowiązków zawiadomienia osób, których dane dotyczą, lub organów ochrony danych o naruszeniu ochrony danych osobowych zgodnie z Obowiązującymi przepisami o ochronie prywatności. Adapty podejmie również wszelkie kroki i działania racjonalnie niezbędne do usunięcia lub ograniczenia skutków naruszenia ochrony danych osobowych oraz będzie informować Klienta o wszystkich istotnych okolicznościach związanych z naruszeniem ochrony danych osobowych.

8. Audyt

8.1. Prawo Klienta do przeprowadzania audytów. Adapty udostępni Klientowi wszelkie informacje racjonalnie niezbędne do wykazania spełnienia obowiązków określonych w niniejszym DPA oraz umożliwi przeprowadzanie audytów, w tym inspekcji, przez Klienta lub innego audytora upoważnionego przez Klienta, w zakresie przestrzegania obowiązków wynikających z niniejszego DPA.

8.2. Współpraca Adapty przy przeprowadzaniu audytu. Adapty zapewni Klientowi wszelkie informacje, systemy i personel racjonalnie niezbędne do przeprowadzenia takiego audytu przez Klienta lub jego zewnętrznych audytorów, pod warunkiem że Klient:

8.2.1. powiadomi o audycie na czterdzieści pięć (45) dni przed jego przeprowadzeniem; oraz

8.2.2. przeprowadzi audyt w zwykłych godzinach pracy; oraz

8.2.3. podejmie wszelkie uzasadnione środki w celu uniknięcia zbędnych zakłóceń w działalności Adapty. Takie audyty muszą być ściśle ograniczone do informacji związanych z przetwarzaniem danych osobowych.

8.3. Parametry audytu. Strony wspólnie uzgadniają zakres, termin i czas trwania audytu lub inspekcji.

8.4. Poufność. Wszystkie audyty prowadzone na podstawie niniejszej DPA podlegają obowiązkowi zachowania poufności. Klient musi przekazać Adapty pełny raport z audytu i nie może udostępniać go osobom trzecim innym niż jego księgowi i doradcy prawni zobowiązani do zachowania poufności. Klient nie może wykorzystywać takiego raportu z audytu w celu innym niż ocena przestrzegania przez Adapty niniejszej DPA.

8.5. Koszty. Koszty takiego audytu ponosi Klient, chyba że Strony uzgodnią inaczej.

8.6. Częstotliwość audytów. Klient nie może korzystać z przysługującego mu prawa do audytu częściej niż raz na dwanaście (12) miesięcy kalendarzowych, z wyjątkiem następujących przypadków:

8.6.1. jeżeli i kiedy wymaga tego właściwy organ ochrony danych; lub

8.6.2. jeżeli jest to konieczne w związku z naruszeniem bezpieczeństwa danych osobowych, które wystąpiło u Adapty lub podwykonawców przetwarzania.

9. Poufność

9.1. Adapty podejmie wszelkie uzasadnione kroki w celu zapewnienia wiarygodności personelu upoważnionego do przetwarzania danych osobowych oraz zapewni, aby personel ten był objęty odpowiednimi zobowiązaniami do zachowania poufności i przez cały czas działał zgodnie z obowiązującymi przepisami o ochronie danych.

10. Usunięcie lub zwrot danych osobowych

10.1 Po (i) rozwiązaniu niniejszej DPA lub (ii) na pisemne żądanie Klienta, lub (iii) gdy Adapty nie musi już przetwarzać Danych Osobowych w celu wykonania swoich obowiązków wynikających z Warunków świadczenia usług Adapty i niniejszej DPA, lub (iv) gdy Adapty zrezygnuje z przetwarzania zgodnie z punktem 4.4 niniejszej DPA, Adapty – według wyboru Klienta – usunie, zniszczy lub zwróci Klientowi wszystkie Dane Osobowe oraz zniszczy lub zwróci wszelkie istniejące kopie, chyba że Obowiązujące przepisy o ochronie prywatności wymagają od Adapty zachowania kopii Danych Osobowych przez określony okres przechowywania. Po upływie takiego okresu przechowywania Adapty niezwłocznie usunie lub zniszczy wszystkie pozostałe Dane Osobowe.

W przypadku profili Odbiorców Adapty Mail usunięcie polega na nieodwracalnym pozbawieniu Danych Osobowych zawartych w profilu cech identyfikujących oraz oznaczeniu profilu jako usuniętego. Powstałego w ten sposób rekordu Adapty nie może racjonalnie wykorzystać – samodzielnie ani w połączeniu z innymi informacjami dostępnymi Adapty – do zidentyfikowania lub ponownego zidentyfikowania danego Odbiorcy.

Kopie zapasowe są przechowywane i nadpisywane zgodnie ze standardowym cyklem rotacji kopii zapasowych stosowanym przez Adapty.

10.2. W przypadku gdy Dane Osobowe były przetwarzane przez Wykonawców, Adapty zapewni, aby w takich przypadkach Wykonawcy ci również zwrócili, usunęli lub zniszczyli wszystkie posiadane przez siebie Dane Osobowe zgodnie z zasadami określonymi w niniejszym punkcie.

11. Prawa do prywatności konsumentów w Kalifornii

11.1. „Dane osobowe” (Personal Information), „Konsument” (Consumer) oraz pozostałe terminy pisane wielką literą w niniejszym punkcie 11 mają znaczenie nadane im w kalifornijskiej ustawie o ochronie prywatności konsumentów (California Consumer Privacy Act of 2018), Cal. Civ. Code §§ 1798.100 i nast., z późniejszymi zmianami („CCPA”).

11.2. Strony niniejszym uzgadniają, że wszelka wymiana danych osobowych pomiędzy Stronami odbywa się wyłącznie w celu realizacji celu biznesowego, a Adapty nie otrzymuje ani nie przetwarza żadnych danych osobowych jako wynagrodzenia za Usługi.

11.3. W związku z tym Klient ponosi wyłączną odpowiedzialność za zgodność z CCPA w zakresie korzystania przez niego z Usług. Klient ponosi wyłączną odpowiedzialność za zapewnienie, aby wymiana lub przekazywanie danych osobowych Osób, których dane dotyczą, w toku świadczenia Usług nie stanowiło Sprzedaży Danych Osobowych.

11.4. Adapty nie będzie przechowywać, wykorzystywać ani przekazywać danych osobowych w celach komercyjnych innych niż świadczenie Usług określonych w Warunkach świadczenia usług Adapty.

12. Okres obowiązywania

12.1. Niniejsza DPA wchodzi w życie z dniem wskazanym w Warunkach świadczenia usług Adapty. Niniejsza DPA pozostaje w mocy tak długo, jak długo obowiązują Warunki świadczenia usług Adapty.

13. Klauzula salwatoryjna

13.1. Jeżeli którekolwiek postanowienie niniejszej DPA jest lub okaże się nieważne, bezskuteczne albo niewykonalne w całości lub w części, nie wpływa to na ważność, skuteczność i wykonalność pozostałych postanowień niniejszej DPA.

13.2. Takie nieważne, bezskuteczne lub niewykonalne postanowienie uznaje się – w zakresie dozwolonym przez prawo – za zastąpione takim ważnym, skutecznym i wykonalnym postanowieniem, które najpełniej odzwierciedla gospodarczy zamiar i cel postanowienia nieważnego, bezskutecznego lub niewykonalnego pod względem jego przedmiotu, czasu, miejsca i zakresu zastosowania.

13.3. Powyższą zasadę stosuje się odpowiednio (mutatis mutandis) do wypełnienia ewentualnych luk w niniejszej DPA.

14. Całość umowy

14.1. Strony wyraźnie oświadczają, że niniejsza DPA (wraz z załącznikami, do których się w niej odwołano) oraz dokumenty w niej wskazane stanowią całość porozumienia pomiędzy Stronami i zastępują wszelkie wcześniejsze projekty, umowy, zobowiązania, ustalenia, warunki i uzgodnienia jakiegokolwiek rodzaju pomiędzy Stronami, niezależnie od sprzecznej kolejności pierwszeństwa, dokonane w formie pisemnej lub w innej formie, dotyczące przedmiotu niniejszej DPA.

15. Prawo właściwe i jurysdykcja

15.1. Prawo właściwe dla DPA określają postanowienia Warunków świadczenia usług Adapty.

15.2. Strony niniejszym poddają się jurysdykcji wskazanej w DPA w odniesieniu do wszelkich sporów lub roszczeń powstałych w jakikolwiek sposób na gruncie niniejszego DPA, w tym sporów dotyczących jego istnienia, ważności lub rozwiązania oraz skutków jego nieważności.

16. Postanowienia różne

16.1. W przypadku sprzeczności lub wątpliwości pomiędzy:

16.1.1 którymkolwiek postanowieniem DPA a którymkolwiek postanowieniem Warunków świadczenia usług Adapty – pierwszeństwo mają postanowienia DPA;

16.1.2. którymkolwiek postanowieniem niniejszego DPA a podpisanymi SCC, pierwszeństwo mają postanowienia podpisanych SCC.

Załącznik 1. Parametry przetwarzania danych

Część A. Wykaz Stron
Administrator
Nazwa
Tożsamość Klienta wskazana w Umowie, podczas rejestracji lub w odrębnym Formularzu zamówienia
Adres
Adres Klienta wskazany w Umowie, podczas rejestracji lub w odrębnym Formularzu zamówienia
Oficjalny numer rejestrowy
Numer rejestrowy Klienta wskazany w Umowie lub w odrębnym Formularzu zamówienia
Imię i nazwisko, stanowisko oraz dane kontaktowe osoby do kontaktu
Przedstawiciel Klienta wskazany w Umowie lub w odrębnym Formularzu zamówienia
Role
Administrator
Podmiot przetwarzający
Nazwa
Adapty Tech Inc.
Adres
2093 Philadelphia Pike #9181, Claymont, DE 19703, USA
Imię i nazwisko, stanowisko oraz dane kontaktowe osoby do kontaktu
Kirill Potekhin, Chief Technical Officer, [email protected]
Role
Podmiot przetwarzający
Część B. Opis przetwarzania
Kategorie osób, których dane dotyczą
Użytkownicy końcowi aplikacji mobilnych Klienta; osoby odwiedzające strony internetowe, lejki internetowe i inne zasoby cyfrowe Klienta, korzystające z nich oraz subskrybenci pozyskani za ich pośrednictwem; a także inne osoby fizyczne, których dane kontaktowe Klient zgodnie z prawem przekazuje Adapty w celu wysyłania Wiadomości za pośrednictwem Adapty Mail.
Kategorie przekazywanych danych osobowych
Kategorie danych osobowych przetwarzanych przez Podmiot przetwarzający w toku świadczenia Usług mogą obejmować, w zależności od konfiguracji i instrukcji Klienta:
i. Informacje techniczne
Ta kategoria obejmuje dane techniczne dotyczące urządzenia, za pomocą którego Użytkownik końcowy korzysta z cyfrowych usług Klienta, takich jak gry lub aplikacje mobilne. Informacje te mogą obejmować na przykład adres IP, model urządzenia, system operacyjny i ustawienia językowe.
ii. Identyfikatory
Ta kategoria obejmuje różne identyfikatory powiązane z urządzeniem Użytkownika końcowego lub instancją aplikacji. Identyfikatory te mogą obejmować na przykład Apple Identifier for Advertisers (IDFA), Identifier for Vendors (IDFV), Google Advertising ID oraz inne podobne identyfikatory.
iii. Dane o korzystaniu
Ta kategoria dotyczy informacji o tym, w jaki sposób Użytkownicy końcowi korzystają z usług Klienta. Obejmuje ona m.in. zdarzenia w aplikacji; działania Użytkowników końcowych, takie jak kliknięcia reklam Klienta; wyświetlenia (odsłony) reklam Klienta; znaczniki czasu pobrania i instalacji aplikacji; uruchomienia aplikacji; zakupy w aplikacji, w tym czas i kwotę zakupu; a także wszelkie dodatkowe zdarzenia lub dane o interakcjach, które Klient postanowi śledzić i analizować w zależności od charakterystyki swoich usług.
iv. Dane kontaktowe
Ta kategoria obejmuje dane osobowe, które bezpośrednio identyfikują indywidualnego Użytkownika końcowego lub go dotyczą i są niezbędne do komunikacji albo do funkcji przypisanych do konkretnego użytkownika. Dane te mogą obejmować na przykład adres e-mail, imię, nazwisko oraz inne informacje, które Klient celowo przekazuje Podmiotowi przetwarzającemu.
v. Dane dotyczące poczty e-mail i wiadomości
Adres e-mail; imię i nazwisko; dane nadawcy i odbiorcy; treść wiadomości; metadane wiadomości; status subskrypcji i zgód; informacje o rezygnacji z subskrypcji, skargach, odrzuceniach i wykluczeniach; dane o dostarczeniu, otwarciach, kliknięciach i zaangażowaniu; a także inne atrybuty przekazywane przez Klienta na potrzeby segmentacji, personalizacji i dostarczania Wiadomości.
Przekazywanie danych szczególnie chronionych (jeżeli dotyczy) oraz zastosowane ograniczenia lub zabezpieczenia w pełni uwzględniające charakter danych i związane z nimi ryzyko, takie jak na przykład ścisłe ograniczenia celu, ograniczenia dostępu (w tym dostęp wyłącznie dla pracowników, którzy przeszli specjalne szkolenie), prowadzenie rejestrów dostępu do danych, ograniczenia dalszego przekazywania lub dodatkowe środki bezpieczeństwa
Nie dotyczy
Charakter przetwarzania (zakres przetwarzania)
Otrzymywanie, zbieranie, utrwalanie, organizowanie, przechowywanie, pobieranie, przeglądanie, wykorzystywanie, segmentacja, personalizacja, wykluczanie, ograniczanie, usuwanie oraz – na udokumentowane instrukcje Klienta – przesyłanie Wiadomości i powiązanych metadanych do Odbiorców.
Cel(e) przetwarzania danych
Dane Osobowe mogą być przetwarzane wyłącznie w następujących celach: świadczenie Usług zgodnie z Umową. Podmiot przetwarzający nie będzie sprzedawał Danych Osobowych Klienta.
Okres, przez który Dane Osobowe będą przetwarzane, a jeżeli jego wskazanie nie jest możliwe – kryteria ustalania tego okresu
Dane Osobowe będą Przetwarzane przez okres obowiązywania Warunków świadczenia usług Adapty, a następnie wyłącznie przez okres niezbędny do zakończenia zwrotu lub usunięcia zgodnie z punktem 10 niniejszej DPA, spełnienia wymogów Obowiązujących przepisów o ochronie prywatności, zakończenia właściwych cykli przechowywania kopii zapasowych lub zachowania informacji zanonimizowanych, które nie identyfikują osoby, której dane dotyczą, ani nie pozwalają w rozsądny sposób na jej ponowną identyfikację.

Załącznik 2. Środki techniczne i organizacyjne, w tym środki techniczne i organizacyjne służące zapewnieniu bezpieczeństwa danych

Środki dotyczące
Podjęte działanie (T/N)
Jeżeli tak, prosimy podać szczegóły
Pseudonimizacja i szyfrowanie danych osobowych
T
Dane Osobowe są szyfrowane podczas przesyłania.
Zapewnienie ciągłej poufności, integralności, dostępności i odporności systemów i usług przetwarzania danych
T
Wszystkie dane są przechowywane i przetwarzane w zamkniętej sieci wewnętrznej chronionej zaporą sieciową. Dane są na bieżąco replikowane w wielu centrach danych. Prowadzone są przyrostowe kopie zapasowe.
Zapewnienie zdolności do przywrócenia dostępności danych osobowych i dostępu do nich w rozsądnym czasie w razie incydentu fizycznego lub technicznego
T
Dane są na bieżąco replikowane w wielu centrach danych. Prowadzone są przyrostowe kopie zapasowe.
Procedury regularnego testowania, mierzenia i oceniania skuteczności środków technicznych i organizacyjnych mających zapewnić bezpieczeństwo przetwarzania
T
Cały kod wdrażany na produkcję podlega przeglądowi. Testy automatyczne, w tym testy bezpieczeństwa, stanowią część procesu wdrożenia. Oprogramowanie osób trzecich jest regularnie aktualizowane do najnowszej stabilnej wersji, w tym m.in. systemy operacyjne, bazy danych, pamięci podręczne, środowiska IDE i usługi orkiestracji.
Identyfikacja i autoryzacja Klienta
T
Klient jest autoryzowany za pomocą adresu e-mail i hasła. Wszystkie hasła są przechowywane w postaci zaszyfrowanej z użyciem losowej soli.
Ochrona danych podczas przesyłania
T
Wszystkie dane są przesyłane w postaci zaszyfrowanej z użyciem certyfikatów SSL/TLS.
Ochrona danych podczas przechowywania
T
Wszystkie dane są przechowywane i przetwarzane w zamkniętej sieci wewnętrznej chronionej zaporą sieciową.
Zapewnienie bezpieczeństwa fizycznego miejsc, w których przetwarzane są dane osobowe
T
Do przechowywania i przetwarzania danych wykorzystywane są centra danych klasy Tier 1.
Zapewnienie rejestrowania zdarzeń
T
Wykorzystywany jest rozproszony system rejestrowania, który przechowuje dane za zaporą sieciową.
Zapewnienie konfiguracji systemu, w tym konfiguracji domyślnej
T
Konfiguracja systemu, w tym konfiguracja domyślna, podlega przeglądom i stałemu monitorowaniu. Domyślne porty i hasła są zmieniane.
Zarządzanie IT, nadzór nad IT oraz bezpieczeństwo IT
T
Podmiot przetwarzający stosuje szereg środków bezpieczeństwa infrastruktury, aby chronić informacje Klienta przed nieuprawnionym dostępem, utratą, modyfikacją, wirusami, trojanami i innym podobnym złośliwym kodem. Środki te obejmują:
• Regularne aktualizowanie systemów operacyjnych, sprzętu i oprogramowania osób trzecich w celu usuwania podatności.
• Stosowanie zapór sieciowych i systemów zapobiegania włamaniom (IPS) w celu ograniczenia dostępu do serwerów i ich ochrony.
• Zapewnienie bezpiecznej komunikacji przy zdalnym dostępie z użyciem uwierzytelniania wieloskładnikowego.
• Tworzenie kopii zapasowych danych Klienta w codziennym cyklu rotacyjnym.
Certyfikacja/gwarancja procesów i produktów
T
Tak. Adapty utrzymuje atestację SOC 2 Type II obejmującą skuteczność działania mechanizmów kontrolnych w zakresie bezpieczeństwa, dostępności i poufności. Aktualny raport SOC 2 Type II jest udostępniany Klientom i potencjalnym Klientom na żądanie, po zawarciu umowy o zachowaniu poufności (NDA).
Zapewnienie minimalizacji danych
T
Zbieranie danych ogranicza się do informacji osobowych niezbędnych do świadczenia Usług. Informacje osobowe nie są wykorzystywane do celów nieokreślonych w Umowie powierzenia przetwarzania danych i w Umowie oraz są przechowywane wyłącznie przez czas niezbędny do realizacji tych celów.
Zapewnienie jakości danych
T
Klient może zażądać zmiany lub usunięcia danych Użytkowników końcowych.
Zapewnienie ograniczonego przechowywania danych
T
Dane Osobowe są przechowywane zgodnie z warunkami umownymi uzgodnionymi z Klientem oraz zgodnie z wymogami obowiązującego prawa.
Zapewnienie rozliczalności
T
Dane Osobowe są logicznie powiązane z konkretnym Klientem i nie są udostępniane pomiędzy niepowiązanymi klientami. Zdarzenia i dzienniki audytu dotyczące dostępu do platformy i systemów są rejestrowane, monitorowane i okresowo poddawane przeglądom.
Zapewnienie przenoszalności i usuwania danych
T
Podmiot przetwarzający zapewnia przenoszenie i usuwanie danych na pisemne żądanie Klienta, z zastrzeżeniem postanowień Umowy i obowiązującego prawa.

Załącznik 3. Wykaz podwykonawców przetwarzania

Klient wyraził zgodę na korzystanie z następujących dodatkowych podmiotów przetwarzających:
Nazwa
Adres
Opis przetwarzania
Amazon Web Services, Inc.
410 Terry Avenue North, Seattle, WA 98109-5210, USA
Infrastruktura hostingu w chmurze oraz infrastruktura dostarczania poczty e-mail, w tym przesyłanie Wiadomości e-mail i przetwarzanie metadanych związanych z dostarczaniem.
OVH US, LLC
11480 Commerce Park Dr, Ste 500, Reston, VA 20191-1556, USA
Infrastruktura hostingu w chmurze
Cloudflare, Inc.
101 Townsend St, San Francisco, CA 94107, USA
Infrastruktura dostarczania treści i buforowania

Załącznik 4. Warunki SCC

Postanowienia unijnych standardowych klauzul umownych zawarte w załączniku do decyzji wykonawczej Komisji (UE) 2021/914 z dnia 4 czerwca 2021 r. („unijne SCC”) zostają włączone do Umowy powierzenia przetwarzania danych przez odniesienie w następujący sposób:
1. Właściwy moduł
Modułem właściwym dla przekazywania Danych Osobowych Administratora pochodzących z UE na podstawie Umowy jest moduł 2 – „przekazanie danych od administratora do podmiotu przetwarzającego”.
2. Wybrane opcje
Poniższe opcje zostają wybrane tam, gdzie decyzja wykonawcza Komisji (UE) 2021/914 dopuszcza wybór opcji w unijnych SCC:
Postanowienie SCC
Wybrana opcja / specyfikacja
Klauzula 7: klauzula przystąpienia
Fakultatywna klauzula przystąpienia nie ma zastosowania.
Klauzula 9: korzystanie z podwykonawców przetwarzania
Opcja 2. Okres wynosi 30 dni roboczych.
Klauzula 11: dochodzenie roszczeń / odszkodowanie
Postanowienie fakultatywne nie ma zastosowania.
Klauzula 17: prawo właściwe
Opcja 1. Prawo Irlandii.
Klauzula 18: wybór sądu i jurysdykcji
Sądy Irlandii.

3. Załącznik I.A do SCC uznaje się za uzupełniony w następujący sposób:

  • Podmiotem przekazującym dane jest Klient, a dane podmiotu przekazującego dane są tożsame z danymi wskazanymi w Dodatku 1 (Część A) do DPA.
    Czynności związane z danymi przekazywanymi na podstawie SCC: przekazywanie Danych Osobowych przez podmiot przekazujący dane podmiotowi odbierającemu dane w celu umożliwienia podmiotowi odbierającemu dane przetwarzania takich Danych Osobowych w imieniu podmiotu przekazującego dane oraz świadczenia Usług zgodnie z Warunkami świadczenia usług Adapty.
  • Podmiotem odbierającym dane jest Adapty, a dane Adapty są takie same jak wskazane w Załączniku 1 (Część A) do DPA.
    Czynności związane z danymi przekazywanymi na podstawie SCC to: otrzymywanie Danych Osobowych od podmiotu przekazującego dane w celu świadczenia Usług zgodnie z Warunkami świadczenia usług Adapty.

4. Dodatek IB do SCC będzie tożsamy z Załącznikiem 1 do DPA, a ponadto w celu uzupełnienia Dodatku IB podaje się następujące informacje: częstotliwość przekazywania danych jest ciągła.

5. Załącznik I.C uzupełnia się w następujący sposób: organ nadzorczy Republiki Irlandii.

6. Załącznik II do SCC jest tożsamy z Załącznikiem 2 do DPA.

7. Załącznik III do SCC jest tożsamy z Załącznikiem 3 do DPA.

Ostatnia aktualizacja: .

Inne dokumenty Adapty