Umowa powierzenia przetwarzania danych
Wersja v1.0.0 | Ostatnia zmiana: 2026-07-25
Niniejsza umowa zgodnie z Art. 28 DSGVO (RODO) jest zawierana między organizacją wskazaną w procesie zamówienia dla organizacji, występującą jako administrator, a Cryon UG (haftungsbeschränkt), Landsberger Str. 35, 04157 Leipzig, występującą jako podmiot przetwarzający. Obejmuje ona dane osobowe, które organizacja przetwarza w Werkzeu.ge do własnych celów. W zakresie zarządzania kontem, rozliczeń, bezpieczeństwa i własnej komunikacji administratorem pozostaje sam Cryon.
1. Przedmiot i pierwszeństwo
Cryon udostępnia organizacji zamówione funkcje Werkzeu.ge i przetwarza przy tym dane organizacji wyłącznie na podstawie udokumentowanego polecenia, chyba że prawo Unii lub prawo niemieckie wymaga innego przetwarzania. Niniejsza AVV uzupełnia AGB (ogólne warunki umowy). W razie sprzeczności dotyczących powierzenia przetwarzania pierwszeństwo ma niniejsza AVV.
Elektroniczna akceptacja w procesie zamówienia dla organizacji dokumentuje umowę, jej wersję, osobę akceptującą, organizację i moment akceptacji. Osoba akceptująca potwierdza, że ma uprawnienia do reprezentowania organizacji.
2. Czas trwania
Przetwarzanie rozpoczyna się z aktywacją funkcji organizacyjnych i trwa tak długo, jak Cryon przetwarza dane organizacji na jej zlecenie. Ustawowe obowiązki przechowywania danych, których Cryon potrzebuje jako własny administrator, pozostają nienaruszone.
3. Polecenia
- Korzystanie z funkcji produktu i ustawień jest uznawane za udokumentowane polecenie.
- Dalsze polecenia mogą przesyłać na adres info@werkzeu.ge właściciele organizacji uprawnieni do jej reprezentowania.
- Cryon niezwłocznie informuje, jeśli według własnej oceny polecenie narusza przepisy o ochronie danych, i wstrzymuje jego wykonanie do wyjaśnienia sprawy.
- Dodatkowy nakład pracy związany z indywidualnymi poleceniami może zostać naliczony po wcześniejszym uzgodnieniu.
4. Obowiązki Cryon
- Przetwarzanie wyłącznie do uzgodnionych celów i na polecenie.
- Zobowiązanie wszystkich osób uprawnionych do dostępu do zachowania poufności.
- Wdrożenie i regularne przeglądy odpowiednich środków technicznych i organizacyjnych.
- Wsparcie w zakresie praw osób, których dane dotyczą, ocen skutków dla ochrony danych, konsultacji i dowodów, o ile dotyczy to przetwarzania.
- Niezwłoczne informowanie o stwierdzonych naruszeniach ochrony danych organizacji wraz z dostępnymi informacjami zgodnie z Art. 33 Abs. 3 DSGVO.
- Brak wykorzystywania treści organizacji do profili reklamowych, handlu danymi ani do trenowania generatywnych modeli AI.
5. Obowiązki organizacji
- Organizacja określa dopuszczalne cele, podstawy prawne, wprowadzane dane, terminy usunięcia i role dostępu.
- Jako administrator wypełnia obowiązki informacyjne i obsługuje żądania osób, których dane dotyczą.
- Szczególne kategorie danych osobowych wprowadza tylko wtedy, gdy ma solidną podstawę prawną i stosuje odpowiednie środki ochrony.
- Zabezpiecza konta, role, urządzenia końcowe i dane dostępowe oraz niezwłocznie zgłasza nieuprawniony dostęp.
- Pola tekstowe nie mogą zawierać danych, które nie są potrzebne do danego celu.
6. Wsparcie w zakresie praw osób, których dane dotyczą
Cryon udostępnia, o ile są technicznie dostępne, funkcje wyszukiwania, eksportu, sprostowania i usuwania. Jeśli Cryon otrzyma wniosek, który wyraźnie dotyczy danych organizacji, przekazuje go organizacji i nie odpowiada samodzielnie, chyba że wynika to z obowiązku prawnego. Organizacja pozostaje odpowiedzialna za treść odpowiedzi i termin jej udzielenia.
7. Podwykonawcy przetwarzania
Organizacja udziela ogólnej zgody na podwykonawców przetwarzania wymienionych poniżej. Przed zleceniem pracy nowemu podwykonawcy Cryon informuje o tym na adres kontaktowy do spraw umowy. Organizacja może wnieść sprzeciw ze zrozumiałych powodów związanych z ochroną danych. Jeśli strony nie znajdą odpowiedniego rozwiązania, organizacja może wyjątkowo zakończyć korzystanie z danej funkcji.
| Dostawca | Cel | Lokalizacja |
|---|---|---|
| Hetzner Online GmbH | Centrum danych, serwery, sieć i Object Storage | Niemcy |
| INWX GmbH | Przekaźnik SMTP dla e-maili wysyłanych przez Werkzeu.ge oraz DNS | Niemcy |
| Functional Software, Inc. (Sentry, USA) | Techniczna analiza błędów; dane treściowe i znane pola wrażliwe są filtrowane przed przekazaniem | Region UE dostawcy (Frankfurt); dostawca jest firmą amerykańską, dlatego SCC + AVV |
Dostawcy płatności, logowanie przez Google i hCaptcha przetwarzają dane do własnych lub wspólnie ustalonych celów i nie są podwykonawcami przetwarzania w odniesieniu do treści, które organizacja umieszcza w funkcjach kadrowych, CRM, plikowych lub komunikacyjnych.
8. Przetwarzanie w kraju trzecim
Główna aplikacja, baza danych i magazyn plików działają w Niemczech. Jeśli podwykonawca przetwarzania przetwarza dane poza EOG, Cryon przed rozpoczęciem przetwarzania zapewnia dopuszczalny instrument przekazywania danych, w szczególności obowiązującą decyzję stwierdzającą odpowiedni stopień ochrony lub standardowe klauzule umowne UE, i sprawdza, czy potrzebne są dodatkowe środki.
9. Bezpieczeństwo
Środki obejmują w szczególności:
- Szyfrowanie TLS przy transmisji zewnętrznej oraz szyfrowane wewnętrzne połączenia administracyjne.
- Szyfrowane nośniki serwerów, rozdzielone dane dostępowe i ograniczony dostęp administracyjny.
- Kontrole uprawnień przypisane do klienta i organizacji, role oraz rejestrowanie zmian istotnych dla bezpieczeństwa.
- Oszczędne w danych rejestrowanie zdarzeń, zarządzanie sekretami oraz procedury odtwarzania i tworzenia kopii zapasowych.
- Monitorowanie dostępności, aktualizacje bezpieczeństwa i procedura postępowania w razie incydentów bezpieczeństwa.
- Szyfrowanie po stronie klienta tam, gdzie funkcja wyraźnie je tak oznacza.
Szczegóły mogą zostać udostępnione organizacji poufnie, o ile nie zagraża to środkom bezpieczeństwa ani prawom innych osób.
10. Usunięcie i zwrot danych
W czasie trwania umowy organizacja może zarządzać danymi za pomocą przewidzianych funkcji eksportu i usuwania. Po zakończeniu przetwarzania Cryon usuwa dane organizacji albo zwraca je, według wyboru organizacji. Bez odmiennego polecenia dane podstawowe są usuwane po zakończeniu technicznej kolejki usuwania; pozostałe kopie zapasowe wygasają w ramach udokumentowanego cyklu tworzenia kopii trwającego najwyżej 30 dni. Dane rozliczeniowe i dowodowe, które trzeba przechowywać z mocy prawa, są blokowane i wykorzystywane wyłącznie do celu przechowywania.
11. Kontrole i dowody
Na wniosek Cryon przekazuje odpowiednie informacje potwierdzające wykonywanie obowiązków. Audyty trzeba przeprowadzać z odpowiednim wyprzedzeniem, co do zasady najwyżej raz w roku, i w sposób, który nie zagraża bezpieczeństwu, poufności ani działaniu usług dla innych klientów. Audyty z konkretnej przyczyny po poważnym incydencie pozostają możliwe.
Załącznik 1: Przetwarzanie
| Cele | Praca z plikami i dokumentami, współpraca, zarządzanie kadrami i nieobecnościami, CRM, rezerwacje, połączenie z pocztą e-mail, komunikacja i inne narzędzia aktywowane przez organizację |
|---|---|
| Rodzaje danych | Dane podstawowe, dane kontaktowe, role w organizacji, pliki, dokumenty, wiadomości, dane o terminach i rezerwacjach, czas pracy i nieobecności, dane zdrowotne i dotyczące zwolnień lekarskich (AU), dane o wynagrodzeniach, podatkowe, bankowe i ubezpieczeń społecznych, metadane techniczne i zaszyfrowane dane dostępowe |
| Osoby, których dane dotyczą | Pracownicy, osoby aplikujące o pracę, klienci, osoby zainteresowane ofertą, dostawcy, partnerzy biznesowi, goście dokonujący rezerwacji, osoby, z którymi organizacja się komunikuje, i inne osoby ujęte przez organizację |
| Operacje | Zbieranie, utrwalanie, organizowanie, przechowywanie, adaptowanie, pobieranie, wykorzystywanie, przekazywanie na polecenie, ograniczanie, eksportowanie i usuwanie |
