zgodnie z art. 28 RODO
Tłumaczenie pomocnicze — prawnie wiążąca jest wersja niemiecka (Auftragsverarbeitungsvertrag).
Pomiędzy firmą klienta (dalej „Administrator" lub „Zleceniodawca") a Krone Baustein e.K., działającą pod marką BauFin, Eschenstieg 1, 20259 Hamburg, reprezentowaną przez Krzysztofa Jerzego Buczyńskiego, właściciela (nr podatkowy 22/282/38532, USt-IdNr. DE344558054, Amtsgericht Hamburg HRA 127948; dalej „Podmiot przetwarzający" lub „BauFin") — łącznie „Strony".
Administrator korzysta z platformy SaaS BauFin. W ramach tego korzystania Podmiot przetwarzający przetwarza na zlecenie i według poleceń Administratora dane osobowe (art. 4 pkt 1 RODO). Niniejsza umowa konkretyzuje obowiązki i prawa Stron zgodnie z art. 28 RODO. Przy zamówionym module Concierge BauFin przejmuje dodatkowo operacyjną obsługę wniosków osób, których dane dotyczą (art. 15–22 RODO), na podstawie odrębnego pełnomocnictwa.
(1) Przedmiotem jest przetwarzanie danych osobowych na zlecenie Administratora w ramach platformy SaaS BauFin. (2) Przetwarzanie obejmuje: hosting i przechowywanie w architekturze multi-tenant; udostępnianie logiki aplikacji (księgowość, faktury, archiwum GoBD, zarządzanie pracownikami/podwykonawcami, portal klienta, śledzenie GPS, analizy wspierane AI); automatyczne powiadomienia (e-mail, push); kopie zapasowe i disaster recovery; opcjonalnie obsługę wniosków osób, których dane dotyczą (Concierge). (3) Pojęcia zgodnie z art. 4 RODO (Administrator, Podmiot przetwarzający, dalszy podmiot przetwarzający, TOM = środki techniczne i organizacyjne wg art. 32 RODO).
(1) Rodzaj przetwarzania: zbieranie, utrwalanie, organizowanie, przechowywanie, dostosowywanie, odczyt, przeglądanie, wykorzystywanie, ujawnianie przez przekazanie, dopasowywanie, łączenie, ograniczanie, usuwanie i niszczenie. (2) Cel: realizacja świadczeń z umowy o korzystanie z oprogramowania, w szczególności wsparcie procesów rzemieślniczo-handlowych (księgowość, fakturowanie, płace, zarządzanie projektami), funkcje zgodności (GoBD, X-Rechnung, Bauabzugsteuer § 48 EStG, kontrola ArbZG, Sofortmeldung DSRV) oraz ustawowe przechowywanie (§ 147 AO, § 257 HGB). (3) Kategorie osób (szczegóły: załącznik 3): pracownicy, podwykonawcy i dostawcy, klienci Administratora, partnerzy handlowi i urzędy. (4) Kategorie danych (szczegóły: załącznik 3): dane podstawowe, dane pracownicze, dane finansowe, dane zgodności, dane komunikacyjne oraz dane lokalizacyjne pojazdów firmowych (przy aktywnym module księgi jazd/BauFin Box; szczególnie wrażliwe, ale nie stanowiące z samego faktu lokalizacji szczególnych kategorii z art. 9 RODO). (5) Miejsce: przetwarzanie aplikacji, bazy i kopii zapasowych standardowo w UE/EOG; odniesienia do państw trzecich tylko w przypadkach z § 8 i załącznika 2, z gwarancjami wg art. 44 i nast. RODO.
(1) Umowa wchodzi w życie wraz z umową o korzystanie z oprogramowania i kończy się wraz z nią. (2) Obowiązki poumowne (w szczególności usunięcie/zwrot wg § 12, ustawowe przechowywanie) pozostają nienaruszone.
BauFin przetwarza dane wyłącznie według udokumentowanych poleceń. W szczególności: (1) związanie poleceniami — polecenia następują z reguły przez korzystanie z funkcji oprogramowania, e-mailem na [email protected] lub przez system zgłoszeń; polecenia ustne wymagają pisemnego potwierdzenia; (2) obowiązek wskazania bezprawności polecenia z prawem wstrzymania wykonania; (3) poufność: wszystkie upoważnione osoby zobowiązane pisemnie, szkolenia co najmniej raz w roku; (4) bezpieczeństwo wg art. 32 RODO — środki w załączniku 1 (TOM), coroczny przegląd; (5) dalsi przetwarzający tylko za ogólną zgodą — § 7 i załącznik 2; (6) wsparcie praw osób (art. 15–22): w modelu standardowym udostępnienie danych (JSON/CSV), odpowiada Administrator; w module Concierge operacyjne przejęcie na podstawie pełnomocnictwa; (7) wsparcie obowiązków z art. 32–36 RODO (m.in. DPIA); ponadstandardowy nakład dodatkowo płatny, o ile nie objęty Concierge; (8) zgłaszanie naruszeń niezwłocznie, najpóźniej w 24 godziny (§ 10); (9) usunięcie/zwrot po zakończeniu umowy (§ 12); (10) wykazanie zgodności i audyty (§ 5 ust. 4); (11) własny rejestr wg art. 30 ust. 2 RODO z wyciągami na żądanie; (12) inspektor ochrony danych: kontakt wg załącznika 1, jeżeli powołany.
(1) Administrator odpowiada samodzielnie za zgodność przetwarzania z prawem (art. 6 RODO), w tym zgody, obowiązki informacyjne (art. 13/14) i ochronę danych pracowników (§ 26 BDSG). (2) Dokumentuje swoje polecenia; polecenia standardowe wynikają z umowy i korzystania z oprogramowania. (3) Niezwłocznie informuje o zmianach wymagań. (4) Prawa kontroli: przegląd dokumentacji zgodności, pisemne informacje, audyty na miejscu z co najmniej 14-dniowym uprzedzeniem, najwyżej raz w roku (chyba że jest uzasadniony powód). Koszty ponosi Administrator, chyba że audyt wykaże istotne naruszenie. (5) Ważny certyfikowany audyt (np. ISO 27001, BSI C5) zastępuje audyt na miejscu.
(1) BauFin stosuje środki wg art. 32 RODO z uwzględnieniem stanu techniki, kosztów, charakteru i ryzyk. (2) Szczegóły w załączniku 1, co najmniej: szyfrowanie (TLS 1.3 w transmisji, AES-256 w spoczynku), poufność/integralność/dostępność/odporność, odtwarzalność (RTO 24h, RPO 1h), coroczna ocena skuteczności. (3) Istotne zmiany TOM są komunikowane.
(1) Administrator udziela ogólnej zgody (art. 28 ust. 2 zd. 2 RODO). (2) Aktualna lista w załączniku 2 (kategorie usług: hosting w niemieckich centrach danych, transakcyjna wysyłka e-mail w UE, DNS/TLS/CDN/WAF, zaszyfrowane przechowywanie eksportów danych, funkcje AI z przekazaniem wyłącznie na wyraźne działanie użytkownika na podstawie DPA + SCC). Przetwarzanie na własnej infrastrukturze (m.in. dane GPS/lokalizacyjne, push, geokodowanie, mapy, trasowanie) nie stanowi podpowierzenia; płatności realizują odrębni administratorzy. (3) Zmiany komunikowane z co najmniej 30-dniowym wyprzedzeniem; prawo sprzeciwu Administratora. (4) Przy uzasadnionym, nieusuwalnym sprzeciwie: prawo wypowiedzenia z 30-dniowym terminem na koniec okresu rozliczeniowego. (5) Z każdym dalszym przetwarzającym zawarta jest pisemna umowa o równoważnych obowiązkach; wgląd na żądanie (ew. z zaczernieniem tajemnic). (6) Przy przekazaniach do państw trzecich dodatkowo § 8.
(1) Standardowo przetwarzanie odbywa się wyłącznie w UE/EOG. (2) Przekazania do państw trzecich występują przy: a) funkcjach AI („Doradca Finansowy", asystent AI) — przekazanie niezbędnych danych do Anthropic, PBC (USA) na podstawie DPA, SCC i środków uzupełniających, z minimalizacją danych; b) płatnościach — realizują je odrębni administratorzy w UE/EOG, BauFin nie przekazuje danych do państw trzecich; c) usługach sieciowych i bezpieczeństwa — dane dostępowe/sieciowe mogą przechodzić przez globalną infrastrukturę, zabezpieczone DPA, SCC i środkami technicznymi. (3) BauFin stosuje środki uzupełniające („Schrems II"): szyfrowanie transportu i treści, ograniczenia dostępu. (4) Inne przekazania tylko po zmianie umowy i uprzedniej informacji.
(1) Wnioski osób kierowane są do Administratora; wnioski wpływające bezpośrednio BauFin niezwłocznie przekazuje. (2) Model standardowy — funkcje oprogramowania: dostęp (eksport JSON/CSV), sprostowanie (panel administracyjny), usunięcie (soft-delete z uwzględnieniem ustawowego przechowywania), ograniczenie (oznaczenie), przenoszenie (eksport maszynowy), sprzeciw (oznaczenie i blokada). (3) Moduł Concierge: operacyjne przejęcie na podstawie pełnomocnictwa — przyjęcie ([email protected] lub przekazanie), weryfikacja tożsamości, ocena merytoryczna, kontrola obowiązków przechowywania, eksport/zmiany, pismo z odpowiedzią wg art. 12 ust. 3 RODO, wysyłka, dokumentacja w dzienniku audytowym. (4) Terminy: odpowiedź w ciągu miesiąca (art. 12 ust. 3 RODO), przy złożoności przedłużenie najwyżej o dwa miesiące; osoba i Administrator są informowani. (5) Administrator pozostaje na zewnątrz ostatecznie odpowiedzialny (art. 24 RODO). (6) Wynagrodzenie: model standardowy w cenie oprogramowania; Concierge w cenie modułu; nakłady nadzwyczajne (ponad 20 wniosków/mies., spory tożsamości, postępowania sądowe) według nakładu.
(1) Zgłoszenie Administratorowi niezwłocznie, najpóźniej w ciągu 24 godzin od wykrycia, z rodzajem naruszenia, kategoriami i liczbą osób, możliwymi skutkami i środkami. (2) Przy krytycznej wadze dodatkowo pierwsze zgłoszenie telefonicznie na zapisany numer awaryjny. (3) Wsparcie obowiązków z art. 33/34 RODO (zgłoszenie 72h, zawiadomienie osób); w Concierge także przygotowanie tekstów zgłoszeń. (4) Forensyka i zabezpieczenie dowodów na potrzeby późniejszych kontroli. (5) Wzajemne współdziałanie przy wyjaśnianiu i usuwaniu.
(1) BauFin prowadzi rejestr wg art. 30 ust. 2 RODO. (2) Zawartość co najmniej: dane kontaktowe Podmiotu przetwarzającego i dalszych przetwarzających, kategorie przetwarzań, przekazania do państw trzecich z gwarancjami, opis TOM. (3) Wyciągi na żądanie. (4) Wsparcie Administratora przy jego rejestrze wg art. 30 ust. 1; w module Concierge wzory wpisów dotyczących BauFin.
(1) Prawo wyboru Administratora: pełny zwrot (JSON/CSV/zrzut SQL) albo pełne usunięcie. (2) Wybór najpóźniej 30 dni przed końcem umowy na [email protected]; bez wyboru — automatyczne usunięcie 90 dni po zakończeniu umowy. (3) Realizacja: usunięcie/dezaktywacja aktywnych danych po 90 dniach; rotacyjne usunięcie kopii technicznych w ciągu do 35 kolejnych dni; usunięcie logów nieobjętych przechowywaniem w ciągu 90 dni. (4) Wyjątek — ustawowe przechowywanie (§ 147 AO, § 257 HGB): archiwum o ograniczonym dostępie, dostęp tylko dla organów podatkowych/sądów, automatyczne usunięcie po upływie terminów. (5) Pisemne potwierdzenie usunięcia z datą i metodą. (6) Koszty: proste wydanie danych w cenie; pracochłonne konwersje lub wielokrotne eksporty według nakładu.
(1) Na zewnątrz: solidarna odpowiedzialność wg art. 82 ust. 4 RODO pozostaje nienaruszona. (2) BauFin odpowiada wewnętrznie za naruszenia obowiązków z art. 28, tej umowy oraz działania poza udokumentowanymi poleceniami. (3) Administrator odpowiada wewnętrznie w szczególności za błędne polecenia, brak podstaw prawnych, naruszone obowiązki informacyjne i naruszenia § 26 BDSG. (4) Limit odpowiedzialności BauFin wewnętrznie: roczne wynagrodzenie netto z umowy głównej w roku szkody; limit nie obowiązuje przy umyślności/rażącym niedbalstwie, naruszeniu obowiązków kardynalnych, szkodach na osobie, odpowiedzialności produktowej i odpowiedzialności zewnętrznej z art. 82 RODO. (5) Ubezpieczenie OC IT zgodnie z załącznikiem 1.
Kary umownej nie uzgadnia się. Ustawowe i umowne roszczenia odszkodowawcze pozostają nienaruszone.
(1) Umowa obowiązuje przez czas trwania umowy głównej. (2) Odrębne zakończenie nie jest możliwe; koniec umowy głównej kończy także tę umowę. (3) Wypowiedzenie bez terminu z ważnego powodu (wielokrotne naruszenie po upomnieniu, niewypłacalność, trwałe zniszczenie zaufania). (4) Obowiązki trwające po zakończeniu: poufność, usunięcie/zwrot, ustawowe przechowywanie, odpowiedzialność za powstałe szkody.
(1) Zmiany wymagają formy tekstowej (§ 126b BGB). (2) Klauzula salwatoryjna. (3) Prawo niemieckie z wyłączeniem konwencji wiedeńskiej (CISG). (4) Sąd właściwy — o ile dopuszczalne — siedziba Podmiotu przetwarzającego. (5) W sprawach ochrony danych postanowienia tej umowy mają pierwszeństwo przed umową główną. (6) Załączniki jako integralna część: załącznik 1 (TOM), załącznik 2 (dalsi przetwarzający), załącznik 3 (kategorie danych).
Poufność: serwery produkcyjne w certyfikowanych ISO 27001 centrach danych dostawcy hostingu IONOS SE w Niemczech; dostęp administracyjny tylko dla uprawnionych administratorów z imiennymi kontami. Kontrola dostępu do systemu: hasło + 2FA (TOTP, obowiązkowe dla administratorów), wymagania haseł wg BSI TR-02102, blokada konta po nieudanych próbach, timeout sesji, uprawnienia rolowe (RBAC). Kontrola dostępu do danych: ścisła separacja klientów (schemat na tenant), AES-256 w spoczynku, TLS 1.3 w transmisji, pełny dziennik audytowy, zasada czterech oczu przy operacjach krytycznych. Kontrola rozdzielenia: separacja logiczna, osobne kopie zapasowe per tenant, rozdzielone środowiska testowe/produkcyjne (dane testowe syntetyczne). Pseudonimizacja: logi i zapytania AI w znacznym stopniu pseudonimizowane/agregowane. Integralność: szyfrowany transfer, podpisywane tokeny, e-mail z DKIM/SPF/DMARC, push przez własną usługę; pełny protokół zmian z użytkownikiem/czasem/wartościami. Dostępność: cogodzinne kopie bazy (RPO 1h), dzienne kopie pełne, przechowywanie 35 dni, udokumentowany plan DR (RTO 24h), comiesięczny testowy restore. Przeglądy: coroczna ocena TOM, incident response z alarmowaniem 24/7, coroczny zewnętrzny test penetracyjny (krytyczne/wysokie usuwane w 30 dni), OC IT z pokryciem co najmniej 1 mln EUR. Inspektor ochrony danych: obecnie brak obowiązku powołania (§ 38 BDSG); kontakt: [email protected].
IONOS SE (Montabaur, DE; centra danych w Niemczech) — hosting serwerów aplikacji i bazy; umowa powierzenia, centra ISO 27001. · Cloudflare, Inc. (USA; brzeg EU) — CDN, ochrona DDoS, proxy DNS dla technicznych danych połączeń; DPA + SCC. · Zoho Corporation B.V. (Utrecht, NL; centra UE) — transakcyjna wysyłka e-mail; DPA, przetwarzanie w UE. · Backblaze, Inc. (USA; centrum Amsterdam, NL) — zaszyfrowane przechowywanie eksportów danych (tylko moduł „Datenexport Pro"); DPA + SCC. · Anthropic, PBC (USA) — funkcje AI, wyłącznie przy aktywnym użyciu; DPA + SCC, minimalizacja danych; wyłączny endpoint UE nie jest gwarantowany. Własna infrastruktura (brak podpowierzenia): dane GPS/lokalizacyjne, powiadomienia push, geokodowanie, mapy i trasowanie działają wyłącznie na własnej infrastrukturze w niemieckich centrach danych; dane lokalizacji i ruchu pojazdów nie opuszczają infrastruktury dostawcy. Dostawcy płatności (odrębni administratorzy): Revolut Bank UAB i PayPal (Europe) S.à r.l. et Cie, S.C.A. przetwarzają dane płatnicze jako właśni administratorzy; dane klientów Administratora nie są im przekazywane.
Osoby, których dane dotyczą: właściciele/zarząd, pracownicy, podwykonawcy, dostawcy, klienci Administratora, upoważnieni kontrolerzy (doradcy podatkowi, biegli rewidenci), kontakty urzędowe. Kategorie danych: dane podstawowe (imię i nazwisko, adres, data urodzenia, Steuer-ID, USt-IdNr., numer ubezpieczenia, rachunek bankowy, kasa chorych); dane pracownicze (płaca, konto czasu pracy, urlop, dni chorobowe bez diagnozy, kwalifikacje, Sofortmeldung, paski płac); dane finansowe (faktury, monity, płatności, należności, księgowania, dowody); dane zgodności (zaświadczenia § 48b EStG, Bauabzugsteuer, Sofortmeldungen, A1, raporty kontroli, ślady audytowe GoBD); dane komunikacyjne (e-maile, czat, notatki, załączniki); dane lokalizacyjne przy aktywnym module księgi jazd/BauFin Box (współrzędne GPS, trasy, prędkość, zapłon, dane OBD, przypisanie kierowcy jeśli włączone) — szczególnie wrażliwe, ale nie z samego faktu lokalizacji kategorie z art. 9. Szczególne kategorie (art. 9): dane zdrowotne tylko w ograniczonym zakresie (dni chorobowe bez diagnozy) w kontekście zatrudnienia (art. 9 ust. 2 lit. b RODO, § 26 BDSG); ponadto tylko gdy Administrator wyjątkowo takie dane przetwarza — odpowiada za to samodzielnie. Wskazówka BetrVG: przy radzie zakładowej moduł floty wymaga porozumienia zakładowego (§ 87 ust. 1 nr 6 BetrVG); odpowiada za to Administrator.
