Umowa powierzenia przetwarzania danych osobowych

Obowiązuje od 2026-09-12

Niniejsza umowa powierzenia przetwarzania danych osobowych (DPA) stanowi część Regulaminu Tivero. Określa, w jaki sposób Usługodawca przetwarza dane osobowe w imieniu Klienta, zgodnie z art. 28 RODO.

1. Strony i role

Klient — przedsiębiorca, który zaakceptował Regulamin — jest administratorem danych osobowych wprowadzanych do swojego workspace’u (Dane Osobowe Klienta).

Usługodawca, Convertin OÜ, spółka zarejestrowana w Estonii — rejestr: estoński Rejestr Handlowy (Äriregister), kod rejestrowy 14814025, numer VAT EE102244560, adres siedziby Harju maakond, Tallinn, Kesklinna linnaosa, Tornimäe tn 3 // 5 // 7, 10145, Estonia, jest podmiotem przetwarzającym Dane Osobowe Klienta.

W zakresie danych konta, rozliczeń i strony internetowej Usługodawca działa jako odrębny administrator, zgodnie z Polityką prywatności. Niniejsza umowa nie dotyczy tego przetwarzania.

2. Udokumentowane polecenia

Usługodawca przetwarza Dane Osobowe Klienta wyłącznie na udokumentowane polecenie Klienta. Poleceniami są Regulamin, niniejsza umowa oraz konfiguracja i sposób korzystania z usługi przez Klienta.

Usługodawca informuje Klienta, jeżeli jego zdaniem polecenie narusza przepisy o ochronie danych, i nie jest zobowiązany do jego wykonania.

Jeżeli prawo Unii lub państwa członkowskiego nakłada obowiązek przetwarzania wykraczającego poza polecenia, Usługodawca informuje o tym Klienta przed rozpoczęciem przetwarzania, chyba że prawo to zabrania takiej informacji.

3. Charakter przetwarzania

Przedmiot, czas trwania, charakter i cel przetwarzania oraz kategorie danych i osób określa Załącznik 1.

4. Poufność

Usługodawca zapewnia, że osoby upoważnione do przetwarzania Danych Osobowych Klienta zobowiązały się do zachowania poufności lub podlegają ustawowemu obowiązkowi jej zachowania.

5. Bezpieczeństwo

Usługodawca stosuje środki techniczne i organizacyjne opisane w Załączniku 2, uwzględniając stan wiedzy technicznej, koszt wdrożenia oraz charakter, zakres, kontekst i cele przetwarzania, a także ryzyko dla osób, których dane dotyczą (art. 32 RODO).

Usługodawca może zmieniać te środki pod warunkiem, że ogólny poziom ochrony nie ulegnie obniżeniu.

6. Dalsze powierzenie

Klient udziela Usługodawcy ogólnej pisemnej zgody na korzystanie z podmiotów podprzetwarzających niezbędnych do świadczenia usługi. Aktualnym wykazem podmiotów podprzetwarzających Dane Osobowe Klienta jest część 1 wykazu publikowanego pod adresem /subprocessors. Dostawcy wymienieni tam wyłącznie w związku z własnym przetwarzaniem danych przez Usługodawcę jako administratora nie są podmiotami podprzetwarzającymi w rozumieniu niniejszej umowy i nie dotyczy ich opisana niżej procedura zawiadomienia i sprzeciwu.

Usługodawca informuje Klienta o zamierzonym dodaniu lub zastąpieniu podmiotu podprzetwarzającego Dane Osobowe Klienta, aktualizując część 1 wykazu i wysyłając wiadomość e-mail do właściciela workspace’u, co najmniej 14 dni przed wprowadzeniem zmiany, chyba że pilna zmiana jest konieczna dla zachowania bezpieczeństwa lub ciągłości usługi — w takim przypadku Usługodawca informuje Klienta niezwłocznie.

Klient może w tym terminie zgłosić sprzeciw z uzasadnionych przyczyn dotyczących ochrony danych. Jeżeli strony nie uzgodnią rozwiązania, Klient może rozwiązać umowę w zakresie usługi, której zmiana dotyczy, przed rozpoczęciem przetwarzania przez nowy podmiot, bez opłaty za rozwiązanie.

Usługodawca nakłada na każdy podmiot podprzetwarzający obowiązki ochrony danych równoważne obowiązkom z niniejszej umowy i odpowiada wobec Klienta za ich wykonanie (art. 28 ust. 4 RODO).

7. Przekazywanie danych do państw trzecich

Główna baza danych aplikacji, kopie zapasowe i magazyn obiektów zawierające Dane Osobowe Klienta są hostowane przez Microsoft Azure w Unii Europejskiej, w regionie Polska Centralna.

Niektórzy podprzetwarzający wymienieni pod adresem /subprocessors — w szczególności w zakresie uwierzytelniania i wysyłki e-maili — przetwarzają ograniczone Dane Osobowe Klienta poza Europejskim Obszarem Gospodarczym. Nie każda kopia i nie każda operacja przetwarzania odbywa się zatem w Unii Europejskiej.

Jeżeli podmiot podprzetwarzający przetwarza Dane Osobowe Klienta poza Europejskim Obszarem Gospodarczym, przekazanie odbywa się na podstawie mechanizmu z rozdziału V RODO, w szczególności standardowych klauzul umownych Komisji Europejskiej albo decyzji stwierdzającej odpowiedni stopień ochrony.

8. Pomoc w realizacji praw osób

Uwzględniając charakter przetwarzania, Usługodawca pomaga Klientowi, poprzez odpowiednie środki techniczne i organizacyjne, w wywiązywaniu się z obowiązku odpowiadania na żądania osób, których dane dotyczą.

Usługa udostępnia Klientowi eksport danych oraz usuwanie kont i workspace’ów. Jeżeli osoba, której dane dotyczą, zwróci się bezpośrednio do Usługodawcy w sprawie Danych Osobowych Klienta, Usługodawca niezwłocznie przekazuje żądanie Klientowi i nie rozpatruje go merytorycznie bez polecenia.

9. Naruszenia ochrony danych

Usługodawca zawiadamia Klienta bez zbędnej zwłoki po stwierdzeniu naruszenia ochrony Danych Osobowych Klienta.

Zawiadomienie zawiera, w zakresie znanym w danej chwili: charakter naruszenia, kategorie i przybliżoną liczbę osób i wpisów, prawdopodobne konsekwencje oraz zastosowane lub proponowane środki. Informacje mogą być przekazywane etapami.

10. Ocena skutków i uprzednie konsultacje

Uwzględniając charakter przetwarzania i dostępne mu informacje, Usługodawca pomaga Klientowi w przeprowadzaniu oceny skutków dla ochrony danych i w uprzednich konsultacjach z organem nadzorczym (art. 35–36 RODO).

11. Audyty i informacje

Usługodawca udostępnia Klientowi informacje niezbędne do wykazania spełnienia obowiązków z art. 28 RODO.

Klient może przeprowadzić audyt, w tym inspekcję, po uprzednim rozsądnym zawiadomieniu, z zachowaniem poufności i bez zakłócania usługi oraz innych klientów. Audyt przeprowadza się co do zasady nie częściej niż raz na 12 miesięcy, chyba że wymaga tego organ nadzorczy lub uzasadnia to naruszenie ochrony danych. Każda strona ponosi własne koszty.

12. Zwrot i usunięcie danych

W trakcie trwania umowy Klient może wyeksportować Dane Osobowe Klienta przy użyciu funkcji eksportu opisanych pod adresem /legal/data-portability.

Po zakończeniu umowy workspace pozostaje dostępny w trybie tylko do odczytu, z możliwością eksportu, do czasu zażądania usunięcia przez Klienta. Usunięcie przebiega etapowo: żądanie, 30-dniowy okres karencji, w którym dostęp jest odcięty, a usunięcie można jeszcze anulować, a następnie trwałe usunięcie z systemów produkcyjnych.

Kopie zapasowe bazy danych wygasają automatycznie po 14 dniach; kopie pozostające w tym okresie są chronione i nie są przywracane do środowiska produkcyjnego inaczej niż w celu odtworzenia usługi.

Jeżeli Klient zmienia dostawcę na podstawie Regulaminu, zastosowanie mają określone tam okresy przejściowy, pobrania danych i usunięcia.

Usługodawca może zachować dane, jeżeli wymaga tego prawo Unii lub państwa członkowskiego.

13. Obowiązki Klienta

Klient odpowiada za zgodność z prawem przetwarzania, które zleca, w tym za posiadanie podstawy prawnej i poinformowanie osób, których dane dotyczą.

Klient nie wykorzystuje usługi do przechowywania dokumentacji medycznej ani opisów stanu zdrowia; usługa odnotowuje fakt nieobecności o charakterze zdrowotnym jako osobny typ, którego szczegóły nie są pokazywane całemu zespołowi ani wymieniane w powiadomieniach wysyłanych poza aplikację.

14. Odpowiedzialność i pierwszeństwo

Odpowiedzialność pomiędzy stronami z tytułu niniejszej umowy reguluje punkt Regulaminu dotyczący ograniczenia odpowiedzialności, w zakresie dozwolonym przez bezwzględnie obowiązujące przepisy. Punkt ten nie ogranicza odpowiedzialności żadnej ze stron wobec osób, których dane dotyczą, ani wobec organów nadzorczych, jeżeli odpowiedzialność ta wynika z bezwzględnie obowiązujących przepisów.

W razie sprzeczności w zakresie przetwarzania Danych Osobowych Klienta pierwszeństwo ma niniejsza umowa.

15. Czas obowiązywania i prawo właściwe

Umowa obowiązuje tak długo, jak Usługodawca przetwarza Dane Osobowe Klienta. Podlega prawu właściwemu dla Regulaminu, a spory z niej wynikające rozstrzyga sąd wskazany w Regulaminie.

Niniejsza umowa jest publikowana w języku angielskim i polskim. W razie rozbieżności rozstrzyga wersja angielska, z zastrzeżeniem bezwzględnie obowiązujących przepisów.

Kontakt w sprawach dotyczących niniejszej umowy: hello@tivero.app.

16. Załącznik 1 — Charakter przetwarzania

ElementOpis
PrzedmiotŚwiadczenie usługi Tivero do zarządzania nieobecnościami, saldami i akceptacjami
Czas trwaniaOkres obowiązywania umowy oraz okres zwrotu i usunięcia danych opisany wyżej
CharakterPrzechowywanie, porządkowanie, pobieranie, wyświetlanie, obliczanie, eksport i usuwanie
CelUmożliwienie Klientowi zarządzania nieobecnościami, saldami, akceptacjami i raportowaniem w zespole
Kategorie osóbPracownicy, współpracownicy i inni użytkownicy zaproszeni przez Klienta
Kategorie danychImię i nazwisko, służbowy e-mail, zespół i rola, forma zatrudnienia, wnioski o nieobecność z datami i typami, salda, decyzje i komentarze akceptujących, zapisy audytowe działań administracyjnych
Szczególne kategorieFakt nieobecności o charakterze zdrowotnym, jeżeli Klient go odnotuje; przetwarzanie dokumentacji medycznej ani diagnoz nie jest przewidziane

17. Załącznik 2 — Środki techniczne i organizacyjne

Poniższe środki są wdrożone w środowisku produkcyjnym na dzień zawarcia niniejszej umowy.

  • Główna baza danych, kopie zapasowe i magazyn obiektów w Unii Europejskiej (Microsoft Azure, Polska Centralna).
  • Produkcyjna baza danych nie jest dostępna z publicznego internetu; szyfrowanie danych w spoczynku jest włączone.
  • Szyfrowanie transmisji: wymuszony HTTPS, minimum TLS 1.2; nieszyfrowany FTP wyłączony.
  • Magazyn obiektów z wyłączonym dostępem publicznym i wyłączonym dostępem kluczem współdzielonym; dostęp wyłącznie przez tożsamość zarządzaną.
  • Sekrety produkcyjne w sejfie kluczy z kontrolą dostępu opartą o role i ochroną przed trwałym usunięciem; uprawnienia zawężone do pojedynczych sekretów tam, gdzie to możliwe.
  • Izolacja klientów: każda operacja na danych jest ograniczona do workspace’u, egzekwowana w warstwie dostępu do danych i sprawdzana automatycznym strażnikiem w procesie budowania.
  • Autoryzacja po stronie serwera przy każdej akcji, na podstawie ról i uprawnień.
  • Dostęp wymaga jednocześnie aktywnego członkostwa i aktywnego profilu pracownika; odebranie któregokolwiek z nich odcina dostęp.
  • Dziennik audytowy działań administracyjnych, bez treści wrażliwych.
  • Typy nieobecności o charakterze zdrowotnym są redagowane w każdym widoku, który nie jest uprawniony do ich szczegółów, oraz we wszystkich powiadomieniach wysyłanych poza aplikację.
  • Kopie zapasowe bazy danych przechowywane przez 14 dni.
  • Logi operacyjne przechowywane przez 30 dni w Azure Log Analytics.
  • Wydania produkcyjne wyłącznie z commita na gałęzi głównej z pozytywnym wynikiem ciągłej integracji, przez kontrolowany proces wydawniczy.
  • Odrębne, odizolowane środowiska dla publicznego demo, działającego na danych syntetycznych i usuwanego automatycznie.