1. Charakter dokumentu
Niniejszy dokument stanowi umowę powierzenia przetwarzania danych osobowych w rozumieniu art. 28 RODO i jest integralną częścią regulaminu oraz umowy o świadczenie usług drogą elektroniczną zawieranej pomiędzy warsztatem a usługodawcą.
Akceptacja regulaminu podczas rejestracji konta oznacza również akceptację niniejszych zasad powierzenia, o ile warsztat wprowadza do serwisu dane osobowe swoich klientów, pracowników, kontrahentów lub innych osób.
2. Strony powierzenia
Administrator danych
Administratorem danych osobowych powierzanych w serwisie jest warsztat, serwis pojazdów, przedsiębiorca lub inny podmiot prowadzący konto w WarsztatXXL i wprowadzający dane do systemu w ramach swojej działalności.
Podmiot przetwarzający
Podmiotem przetwarzającym jest usługodawca prowadzący serwis WarsztatXXL:
Nazwa firmy: Bazodanowiec Tomasz Lenarczyk
Adres: ul. Karmelicka 27 lok. 14, 00-173 Warszawa
NIP: 5252216417
REGON: 015404852
E-mail: bazodanowiec@gmail.com
Domena serwisu: https://warsztatxxl.pl
3. Przedmiot i czas trwania powierzenia
Przedmiotem powierzenia jest przetwarzanie danych osobowych wprowadzanych przez warsztat do serwisu WarsztatXXL w celu zapewnienia działania systemu do obsługi warsztatu samochodowego.
Powierzenie trwa przez okres posiadania aktywnego konta w serwisie, okres świadczenia usług abonamentowych oraz czas technicznie niezbędny do wykonania dyspozycji eksportu, usunięcia lub zabezpieczenia danych po zakończeniu korzystania z serwisu.
Po zakończeniu korzystania z serwisu dane są usuwane albo zwracane zgodnie z regulaminem, niniejszą umową, instrukcją administratora oraz obowiązkami wynikającymi z prawa, jeżeli dalsze przechowywanie wybranych informacji jest wymagane.
4. Charakter i cel przetwarzania
Przetwarzanie ma charakter zautomatyzowany i częściowo manualny, związany z utrzymaniem aplikacji, baz danych, kopii bezpieczeństwa, obsługą zgłoszeń technicznych i zapewnieniem bezpieczeństwa serwisu.
Celem przetwarzania jest umożliwienie warsztatowi korzystania z funkcji WarsztatXXL, w szczególności prowadzenia ewidencji klientów, pojazdów, zleceń, napraw, kosztów, reklamacji, historii zmian, powiadomień e-mail, panelu klienta i raportów, zależnie od aktywnego pakietu.
Podmiot przetwarzający nie wykorzystuje danych klientów warsztatu do własnego marketingu, sprzedaży baz danych ani profilowania niezwiązanego ze świadczeniem usługi dla warsztatu.
5. Kategorie osób i rodzaje danych
| Kategorie osób | Przykładowe dane |
|---|---|
| Klienci warsztatu | imię, nazwisko, nazwa firmy, telefon, e-mail, adres, NIP, dane kontaktowe, historia obsługi, notatki dodane przez warsztat. |
| Właściciele i użytkownicy pojazdów | dane identyfikacyjne i kontaktowe, informacje powiązane z pojazdem i naprawą. |
| Pracownicy i współpracownicy warsztatu | imię, nazwisko, e-mail, rola w systemie, aktywność w panelu, historia zmian, przydzielone zadania. |
| Kontrahenci i osoby kontaktowe | dane kontaktowe, informacje widoczne w dokumentach, zleceniach, ofertach, reklamacjach lub notatkach. |
W systemie mogą być przetwarzane również dane pojazdów i napraw, takie jak marka, model, numer rejestracyjny, VIN, przebieg, opis usterki, opis wykonanych prac, kosztorysy, płatności, statusy, reklamacje i załączone informacje techniczne.
Warsztat nie powinien wprowadzać do systemu danych szczególnych kategorii w rozumieniu RODO, chyba że jest to konieczne, legalne i odpowiednio zabezpieczone po stronie warsztatu.
6. Polecenia administratora
Podmiot przetwarzający przetwarza dane wyłącznie na udokumentowane polecenie administratora. Za takie polecenie uznaje się w szczególności:
- akceptację regulaminu i niniejszej umowy przy rejestracji konta,
- konfigurację konta i pakietu przez warsztat,
- wprowadzanie, edytowanie, usuwanie, eksportowanie lub udostępnianie danych przez użytkowników warsztatu,
- korzystanie z funkcji systemu, takich jak powiadomienia e-mail, panel klienta, raporty, reklamacje i eksporty,
- dyspozycje przekazane drogą e-mail lub przez formularz kontaktowy w sprawach technicznych, bezpieczeństwa albo usunięcia danych.
Jeżeli polecenie administratora jest sprzeczne z prawem albo może naruszać bezpieczeństwo danych, podmiot przetwarzający może odmówić wykonania polecenia i poinformować o przyczynie odmowy, o ile przepisy prawa na to pozwalają.
7. Obowiązki podmiotu przetwarzającego
Podmiot przetwarzający zobowiązuje się w szczególności do:
- przetwarzania danych wyłącznie w zakresie niezbędnym do świadczenia i zabezpieczenia usługi,
- zapewnienia, aby osoby upoważnione do przetwarzania danych zostały zobowiązane do zachowania poufności,
- stosowania odpowiednich środków technicznych i organizacyjnych adekwatnych do ryzyka,
- wspierania administratora, w miarę możliwości, w realizacji praw osób, których dane dotyczą,
- wspierania administratora przy ocenie skutków dla ochrony danych, jeżeli jest to uzasadnione charakterem usługi i możliwe technicznie,
- informowania administratora o naruszeniu ochrony powierzonych danych bez zbędnej zwłoki po jego stwierdzeniu,
- udostępniania informacji potrzebnych do wykazania spełnienia obowiązków z art. 28 RODO, w granicach bezpieczeństwa serwisu i praw innych użytkowników,
- usunięcia albo zwrotu danych po zakończeniu świadczenia usługi, zgodnie z regulaminem, dyspozycją administratora i przepisami prawa.
8. Obowiązki warsztatu jako administratora
Warsztat jako administrator danych odpowiada za legalność danych wprowadzanych do serwisu. W szczególności warsztat powinien:
- posiadać podstawę prawną przetwarzania danych swoich klientów, pracowników, kontrahentów i innych osób,
- spełnić wobec tych osób własny obowiązek informacyjny,
- wprowadzać do serwisu tylko dane potrzebne do obsługi warsztatu,
- nadawać dostęp do konta wyłącznie osobom upoważnionym,
- dbać o aktualność danych użytkowników, role, hasła i uprawnienia w ramach konta warsztatu,
- nie wykorzystywać serwisu do przechowywania danych niezwiązanych z obsługą warsztatu,
- samodzielnie ocenić, czy korzystanie z danej funkcji, np. panelu klienta lub powiadomień e-mail, jest zgodne z jego obowiązkami wobec klientów.
9. Środki bezpieczeństwa
Podmiot przetwarzający stosuje środki bezpieczeństwa odpowiadające charakterowi serwisu online. Mogą one obejmować w szczególności:
| Obszar | Przykładowe zabezpieczenia |
|---|---|
| Dostęp do konta | logowanie użytkowników, role, ograniczenie dostępu po firmie, sesje użytkownika, możliwość wylogowania i resetu hasła. |
| Hasła i formularze | przechowywanie haseł w formie bezpiecznego skrótu, tokeny techniczne, ochrona wybranych formularzy. |
| Rozliczalność | historia zmian, logi aktywności, informacje o dacie utworzenia i modyfikacji rekordów. |
| Separacja danych | przypisywanie danych do konkretnej firmy/warsztatu i ograniczanie dostępu według identyfikatora firmy. |
| Komunikacja i poczta | konfiguracja SMTP przez warsztat, ograniczenie wykorzystywania poczty do celów związanych z obsługą serwisu. |
| Infrastruktura | zabezpieczenia hostingu, kopie bezpieczeństwa oraz mechanizmy techniczne zależne od środowiska produkcyjnego. |
Szczegółowy zakres zabezpieczeń może zmieniać się wraz z rozwojem serwisu, aktualizacjami infrastruktury i wymaganiami bezpieczeństwa.
10. Podpowierzenie danych
Administrator wyraża ogólną zgodę na korzystanie przez podmiot przetwarzający z dalszych podmiotów przetwarzających, jeżeli jest to potrzebne do świadczenia, utrzymania, zabezpieczenia lub rozliczenia usługi.
Dalszymi podmiotami przetwarzającymi mogą być w szczególności dostawcy hostingu, poczty e-mail, kopii zapasowych, narzędzi bezpieczeństwa, operatorzy płatności, obsługa techniczna, księgowość oraz dostawcy usług niezbędnych do utrzymania serwisu.
Podmiot przetwarzający powinien zobowiązać dalsze podmioty przetwarzające do ochrony danych na poziomie nie niższym niż wymagany niniejszą umową i RODO. Informacja o istotnych kategoriach podwykonawców może być udostępniona administratorowi na żądanie, w zakresie nienaruszającym bezpieczeństwa serwisu i tajemnicy przedsiębiorstwa.
11. Przekazywanie danych poza EOG
Podmiot przetwarzający nie zakłada przekazywania powierzonych danych poza Europejski Obszar Gospodarczy, chyba że wynika to z konfiguracji narzędzi zewnętrznych, usług infrastrukturalnych lub decyzji administratora, np. wyboru konkretnego dostawcy poczty, płatności, analityki albo narzędzi komunikacji.
Jeżeli dojdzie do przekazywania danych poza EOG, powinno się ono odbywać na podstawie odpowiedniego mechanizmu prawnego przewidzianego przez RODO, np. decyzji stwierdzającej odpowiedni stopień ochrony albo standardowych klauzul umownych, jeżeli są wymagane.
12. Naruszenia ochrony danych
W przypadku stwierdzenia naruszenia ochrony powierzonych danych osobowych podmiot przetwarzający informuje administratora bez zbędnej zwłoki, w miarę możliwości na adres e-mail przypisany do konta warsztatu albo inny adres wskazany w panelu.
Informacja może obejmować znane podmiotowi przetwarzającemu okoliczności naruszenia, możliwe konsekwencje, podjęte lub proponowane działania naprawcze oraz zakres danych, którego naruszenie może dotyczyć, o ile informacje te są dostępne na moment zgłoszenia.
Administrator jako podmiot decydujący o celach i sposobach przetwarzania danych swoich klientów odpowiada za ocenę, czy naruszenie wymaga zgłoszenia organowi nadzorczemu lub osobom, których dane dotyczą.
13. Współpraca przy realizacji praw osób
Jeżeli osoba, której dane dotyczą, zgłosi żądanie bezpośrednio do podmiotu przetwarzającego, a żądanie dotyczy danych powierzonych przez warsztat, podmiot przetwarzający może przekazać zgłoszenie administratorowi albo poinformować osobę, że właściwym adresatem zgłoszenia jest warsztat.
Podmiot przetwarzający, w miarę możliwości technicznych i organizacyjnych, wspiera administratora w realizacji żądań dostępu do danych, sprostowania, usunięcia, ograniczenia przetwarzania, przeniesienia danych albo sprzeciwu, jeżeli żądanie dotyczy danych przetwarzanych w WarsztatXXL.
14. Informacje, kontrola i audyt
Administrator może żądać informacji niezbędnych do wykazania spełnienia obowiązków wynikających z art. 28 RODO. Podmiot przetwarzający może udzielać takich informacji w formie dokumentów, oświadczeń, opisów zabezpieczeń, odpowiedzi e-mail albo innych materiałów adekwatnych do charakteru usługi.
Audyt bezpośredni może być przeprowadzony po wcześniejszym uzgodnieniu terminu i zakresu, w sposób nienaruszający bezpieczeństwa serwisu, praw innych użytkowników, tajemnicy przedsiębiorstwa, ciągłości działania usługi oraz obowiązków poufności wobec innych klientów.
Koszty audytu, który wykracza poza standardowe informacje udostępniane przez podmiot przetwarzający, mogą zostać ustalone indywidualnie, jeżeli audyt wymaga istotnego zaangażowania technicznego lub organizacyjnego.
15. Zwrot, eksport i usunięcie danych
Po zakończeniu korzystania z serwisu administrator może zażądać eksportu lub usunięcia powierzonych danych, zgodnie z regulaminem i możliwościami technicznymi systemu.
Podmiot przetwarzający usuwa albo zwraca dane po zakończeniu świadczenia usługi, chyba że prawo wymaga dalszego przechowywania określonych informacji albo ich czasowe zachowanie jest konieczne do rozliczeń, bezpieczeństwa, dochodzenia roszczeń, obrony przed roszczeniami lub wykonania obowiązków prawnych.
Kopie bezpieczeństwa mogą być przechowywane przez czas wynikający z cyklu backupów i zasad bezpieczeństwa infrastruktury. Dane z kopii bezpieczeństwa nie powinny być wykorzystywane do bieżącej obsługi, chyba że jest to konieczne do odtworzenia systemu, bezpieczeństwa lub wyjaśnienia incydentu.
16. Odpowiedzialność i ograniczenia
Podmiot przetwarzający odpowiada za przetwarzanie danych w zakresie, w jakim działa jako procesor i realizuje usługę WarsztatXXL. Administrator odpowiada za legalność danych wprowadzanych do serwisu, treść danych, zakres dostępu nadawany użytkownikom warsztatu oraz własne obowiązki informacyjne wobec osób, których dane dotyczą.
Podmiot przetwarzający nie weryfikuje merytorycznie każdej informacji wpisanej przez warsztat do systemu i nie decyduje, które dane klientów warsztatu są potrzebne do obsługi danej naprawy, reklamacji, wyceny lub kontaktu.
17. Kontakt w sprawie powierzenia
Kontakt w sprawach dotyczących powierzenia przetwarzania danych, bezpieczeństwa i prywatności:
E-mail: bazodanowiec@gmail.com
Usługodawca: Bazodanowiec Tomasz Lenarczyk
Adres: ul. Karmelicka 27 lok. 14, 00-173 Warszawa
18. Postanowienia końcowe
Niniejsza umowa obowiązuje od momentu akceptacji regulaminu lub rozpoczęcia korzystania z serwisu w zakresie, w jakim warsztat powierza usługodawcy dane osobowe do przetwarzania.
Zmiana niniejszej umowy może nastąpić na zasadach przewidzianych dla zmiany regulaminu. Aktualna wersja dokumentu jest dostępna w serwisie. Data ostatniej aktualizacji znajduje się na początku dokumentu.