Umowa powierzenia przetwarzania danych osobowych
Wersja obowiązująca od: 28.08.2026
Warunki przetwarzania danych osobowych przez HeatLogic jako podmiot przetwarzający.
UMOWA POWIERZENIA PRZETWARZANIA DANYCH OSOBOWYCH
art. 28 RODO – załącznik do umowy hostingowej
HEATLOGIC.PL SPÓŁKA Z OGRANICZONĄ ODPOWIEDZIALNOŚCIĄLutcza 96, 38-112 LutczaKRS 0001258833 | NIP 8191685621 | REGON 54541138500000
§ 1. Strony i role
1. Administratorem jest Klient korzystający z usług HeatLogic, w zakresie danych osobowych, których cele i sposoby przetwarzania określa Klient.
2. Podmiotem przetwarzającym jest HEATLOGIC.PL SPÓŁKA Z OGRANICZONĄ ODPOWIEDZIALNOŚCIĄ („Procesor”).
§ 2. Przedmiot, czas, charakter i cel
1. Powierzenie obejmuje przetwarzanie danych w zakresie technicznie niezbędnym do świadczenia hostingu, poczty, kopii zapasowych, utrzymania baz danych, administracji, bezpieczeństwa, monitoringu i wsparcia.
2. Czas przetwarzania odpowiada okresowi świadczenia usług oraz technicznie uzasadnionemu okresowi usuwania kopii i logów po zakończeniu umowy.
3. Charakter operacji może obejmować przechowywanie, transmisję, organizowanie, zabezpieczanie, wykonywanie kopii, odtwarzanie, diagnostykę, ograniczanie dostępu i usuwanie.
§ 3. Kategorie osób i danych
osoby kontaktujące się z Administratorem i jego klientami;
użytkownicy końcowi stron i aplikacji;
pracownicy, współpracownicy, kontrahenci i kandydaci Administratora;
odbiorcy i nadawcy poczty;
inne osoby, których dane Administrator legalnie umieszcza w usłudze.
Kategorie danych mogą obejmować dane identyfikacyjne, kontaktowe, dane kont, treści komunikacji, adresy IP, identyfikatory, dane transakcyjne i inne dane wprowadzone przez Administratora. Dane szczególnych kategorii mogą być przetwarzane tylko, jeżeli Administrator ma do tego podstawę i uwzględnił podwyższone ryzyko.
§ 4. Polecenia Administratora
Procesor przetwarza dane wyłącznie na udokumentowane polecenie Administratora, w tym polecenia wynikające z konfiguracji usługi, z wyjątkiem sytuacji, gdy obowiązek przetwarzania wynika z prawa UE lub prawa państwa członkowskiego.
§ 5. Poufność
Procesor zapewnia, aby osoby upoważnione do przetwarzania danych były zobowiązane do poufności lub podlegały odpowiedniemu ustawowemu obowiązkowi poufności.
§ 6. Bezpieczeństwo
Procesor wdraża środki odpowiednie do ryzyka zgodnie z art. 32 RODO, w szczególności kontrolę dostępu, szyfrowanie transmisji, aktualizacje, kopie zapasowe w zakresie usługi, rejestrowanie zdarzeń, ochronę przed złośliwym oprogramowaniem, zarządzanie podatnościami i procedury obsługi incydentów.
§ 7. Dalsi przetwarzający
1. Administrator udziela ogólnej pisemnej zgody na korzystanie przez Procesora z dalszych podmiotów przetwarzających niezbędnych do realizacji usługi.
2. Aktualna lista dalszych przetwarzających jest publikowana lub udostępniana Administratorowi w Panelu. Procesor informuje o planowanym dodaniu lub zastąpieniu podprocesora z odpowiednim wyprzedzeniem, dając możliwość zgłoszenia uzasadnionego sprzeciwu.
3. Procesor nakłada na podprocesora obowiązki ochrony danych odpowiadające wymogom niniejszej umowy. Procesor pozostaje odpowiedzialny wobec Administratora za wykonanie obowiązków podprocesora w zakresie wynikającym z RODO.
§ 8. Prawa osób
Biorąc pod uwagę charakter przetwarzania, Procesor w miarę możliwości pomaga Administratorowi poprzez odpowiednie środki techniczne i organizacyjne w realizacji żądań osób wynikających z rozdziału III RODO.
§ 9. Naruszenia
Procesor zawiadamia Administratora bez zbędnej zwłoki po stwierdzeniu naruszenia ochrony danych osobowych dotyczącego danych powierzonych i przekazuje dostępne informacje potrzebne Administratorowi do wykonania obowiązków z art. 33–34 RODO.
§ 10. DPIA i konsultacje
Procesor, uwzględniając charakter przetwarzania i dostępne informacje, pomaga Administratorowi w obowiązkach z art. 32–36 RODO w zakresie odnoszącym się do usług Procesora.
§ 11. Audyty
Procesor udostępnia informacje niezbędne do wykazania spełnienia art. 28 RODO i umożliwia audyty w rozsądnym zakresie. Audyt nie może naruszać bezpieczeństwa innych klientów, tajemnic przedsiębiorstwa ani wymogów poufności. Strony mogą uzgodnić wykorzystanie raportów audytowych lub certyfikatów zamiast dostępu fizycznego.
§ 12. Transfery poza EOG
Procesor nie przekazuje powierzonych danych poza EOG bez podstawy prawnej wymaganej przez rozdział V RODO. Jeżeli korzysta z podprocesora w państwie trzecim, zapewnia odpowiedni mechanizm transferowy.
§ 13. Zakończenie
Po zakończeniu usługi Procesor, zgodnie z wyborem Administratora i możliwościami usługi, usuwa lub zwraca dane, a istniejące kopie usuwa po zakończeniu cyklu retencji, chyba że prawo wymaga ich dalszego przechowywania.