Administratorem jest przedsiębiorca wskazany w Zamówieniu FitFormiq, dalej „Administrator” lub „Trener”.
Podmiotem przetwarzającym jest Quanmedia Sp. z o.o., ul. Żwirki 17, 90-539 Łódź, KRS 0000539599, NIP 7272794495, dalej „Procesor” lub „Operator”.
Umowa zostaje zawarta elektronicznie z chwilą akceptacji przy Zamówieniu lub aktywacji usługi i stanowi część umowy o Platformę. Ma pierwszeństwo przed Regulaminem w sprawach powierzenia danych.
System utrwala dowód zawarcia: co najmniej identyfikator Administratora i użytkownika akceptującego, wersję oraz skrót (hash) treści dokumentu, brzmienie oświadczenia, znacznik czasu, kanał i źródło akceptacji. Kopia lub trwały odnośnik do przyjętej wersji jest udostępniany Administratorowi. Akceptacja stanowi udokumentowane polecenie przetwarzania i nie zastępuje podstawy prawnej z art. 6 lub art. 9 RODO, którą wskazuje Administrator.
§ 2. Przedmiot powierzenia
Administrator powierza Procesorowi dane osobowe wyłącznie w celu hostingu i świadczenia Platformy FitFormiq, wsparcia, zabezpieczenia, kopii zapasowych, eksportu, usuwania oraz obsługi funkcji zleconych przez Administratora.
Czas przetwarzania odpowiada okresowi umowy o Platformę, okresowi zmiany dostawcy i pobierania danych oraz zwykłemu cyklowi usuwania zabezpieczonych kopii zapasowych, chyba że prawo wymaga dłuższego przechowania.
Kategorie osób obejmują Podopiecznych i ich przedstawicieli, klientów i nabywców Produktów Administratora, członków zespołu, trenerów, instruktorów i inne osoby, których dane Administrator zgodnie z prawem wprowadzi do Platformy.
Kategorie danych obejmują dane identyfikacyjne, kontaktowe i konta, wizerunek, plany treningowe i dietetyczne, zadania, aktywności, pomiary, postępy, harmonogramy, komunikację, zamówienia, dane techniczne oraz dane dotyczące zdrowia i inne dane szczególnej kategorii, jeżeli Administrator zdecyduje o ich zgodnym z prawem wprowadzeniu.
Procesor działa wyłącznie na udokumentowane polecenie Administratora, którym jest Umowa, Regulamin, konfiguracja Konta oraz zgodne z umową dyspozycje osób uprawnionych.
Jeżeli polecenie narusza RODO lub inne prawo ochrony danych, Procesor informuje Administratora i może wstrzymać jego wykonanie do wyjaśnienia.
Administrator odpowiada za legalność, rzetelność i minimalizację danych, podstawy z art. 6 i 9 RODO, obowiązki informacyjne, prawa osób, okresy przechowania, uprawnienia użytkowników oraz ocenę, czy Platforma jest odpowiednia do planowanego przetwarzania.
Administrator nie zleca przetwarzania danych, których użycie jest zabronione, ani danych wykraczających poza uzgodniony cel. Zapewnia też wymaganą zgodę przedstawiciela ustawowego przy danych małoletnich.
§ 4. Obowiązki Procesora
Procesor zapewnia, aby osoby dopuszczone do danych były upoważnione i zobowiązane do poufności.
Procesor stosuje środki techniczne i organizacyjne adekwatne do ryzyka.
Procesor prowadzi wymagane prawem rejestry i udostępnia informacje konieczne do wykazania zgodności z art. 28 RODO.
Procesor pomaga Administratorowi, z uwzględnieniem charakteru usługi i dostępnych informacji, w realizacji praw osób, obowiązków bezpieczeństwa, oceny skutków, konsultacji i zgłoszeń naruszeń.
Procesor niezwłocznie przekazuje Administratorowi żądanie osoby dotyczące danych powierzonych i nie odpowiada merytorycznie bez instrukcji, chyba że wymaga tego prawo.
Po zakończeniu usługi Procesor zwraca lub usuwa dane zgodnie z wyborem Administratora, Regulaminem i prawem.
Procesor może przetwarzać dane bez instrukcji, jeżeli wymaga tego prawo Unii lub państwa członkowskiego. O takim obowiązku informuje Administratora przed rozpoczęciem, chyba że prawo tego zabrania.
Pomoc wykraczająca poza standardowe funkcje i obowiązki Procesora może być odpłatna według zaakceptowanej wyceny, jeżeli potrzeba nie wynika z naruszenia po stronie Procesora.
§ 5. Bezpieczeństwo i naruszenia
Zależnie od ryzyka Procesor stosuje w szczególności szyfrowanie transmisji, bezpieczne haszowanie haseł, kontrolę dostępu i role, zasadę minimalnych uprawnień, kopie zapasowe, aktualizacje, rejestrowanie zdarzeń, ochronę sieci i procedury reagowania oraz odtwarzania dostępności.
Administrator konfiguruje role, chroni dane logowania, aktualizuje listę użytkowników i zgłasza incydenty bez zbędnej zwłoki.
Po stwierdzeniu naruszenia danych powierzonych Procesor zawiadamia Administratora bez zbędnej zwłoki, w miarę możliwości w ciągu 48 godzin, podając dostępne informacje wymagane przez art. 33 ust. 3 RODO. Informacje mogą być przekazywane etapami.
Procesor podejmuje rozsądne działania ograniczające skutki. Zawiadomienie nie oznacza uznania winy ani odpowiedzialności. O zgłoszeniu organowi lub osobom decyduje Administrator, chyba że obowiązek ciąży bezpośrednio na Procesorze.
§ 6. Dalsi przetwarzający i transfery
Administrator udziela ogólnej zgody na korzystanie z dalszych przetwarzających potrzebnych do hostingu, poczty transakcyjnej, kopii zapasowych, monitoringu, wsparcia i infrastruktury IT.
Aktualna imienna lista dalszych przetwarzających, ich funkcje i państwa przetwarzania jest udostępniana Administratorowi w Panelu lub na żądanie. Na dzień wejścia w życie obejmuje ona w szczególności: Quanmedia Sp. z o.o. (hosting i infrastruktura, Polska/EOG), PayPro S.A. — Przelewy24 (obsługa płatności, Polska) oraz Resend, Inc. (transakcyjna poczta e-mail, Stany Zjednoczone — na podstawie standardowych klauzul umownych). Procesor informuje o planowanym dodaniu lub zastąpieniu podmiotu co najmniej 14 dni wcześniej.
Administrator może w tym terminie zgłosić uzasadniony sprzeciw dotyczący ochrony danych. Strony szukają rozsądnego rozwiązania. Jeżeli nie jest ono możliwe, Procesor może zrezygnować z danego podmiotu lub funkcji albo każda ze Stron może zakończyć część usługi, której sprzeciw dotyczy.
Procesor nakłada na dalszego przetwarzającego obowiązki nie mniej chroniące dane niż niniejsza Umowa i odpowiada za jego wykonanie zgodnie z art. 28 ust. 4 RODO.
Dane są co do zasady przetwarzane w EOG. Transfer poza EOG wymaga mechanizmu zgodnego z rozdziałem V RODO, w szczególności decyzji o odpowiednim poziomie ochrony albo standardowych klauzul umownych i, gdy jest to potrzebne, dodatkowych zabezpieczeń.
§ 7. Audyt i współpraca
Na pisemne żądanie Procesor przekazuje informacje rozsądnie potrzebne do wykazania zgodności. W pierwszej kolejności wykorzystuje się aktualne certyfikaty, raporty i audyt zdalny.
Administrator może przeprowadzić audyt nie częściej niż raz w roku, z co najmniej 30-dniowym wyprzedzeniem, w godzinach pracy, bez dostępu do danych innych klientów, kodu, zabezpieczeń i tajemnic niezwiązanych z audytem. Ograniczenia częstotliwości i terminu nie obowiązują po istotnym naruszeniu lub na żądanie organu.
Koszt audytu ponosi Administrator, chyba że audyt wykaże istotne, zawinione naruszenie przez Procesora. Audytor musi być niezależny, kompetentny i związany poufnością.
§ 8. Odpowiedzialność i zakończenie
Strony odpowiadają za własne obowiązki zgodnie z RODO. Wzajemna odpowiedzialność umowna podlega ograniczeniom Regulaminu, w zakresie, w jakim nie narusza to bezwzględnie obowiązującego prawa ani praw osób trzecich.
Po zakończeniu Procesor umożliwia eksport i usunięcie danych zgodnie z Regulaminem. Po upływie okresu pobierania usuwa dane aktywne, a kopie zapasowe w zwykłym, zabezpieczonym cyklu, chyba że prawo wymaga ich zachowania.
Postanowienia o poufności, odpowiedzialności, audycie dotyczącym wcześniejszego okresu oraz usunięciu danych obowiązują po zakończeniu Umowy.
Załącznik A. Parametry przetwarzania
Przedmiot: świadczenie SaaS FitFormiq.
Charakter i cel: operacje opisane w § 2 na polecenie Administratora.
Czas: umowa, zmiana dostawcy, okres pobierania i cykl bezpiecznego usuwania kopii zapasowych (do 30 dni).
Osoby, dane i operacje: § 2 ust. 3-5.
Miejsce hostingu: Europejski Obszar Gospodarczy, chyba że zgodny z prawem transfer wskazano na liście dalszych przetwarzających.
Kontakt w sprawach danych i incydentów: kontakt@fitformiq.com.
Załącznik B. Minimalny wykaz środków
HTTPS/TLS dla transmisji i bezpieczne haszowanie haseł;
kontrola dostępu oparta na rolach i izolacja organizacji;
kopie zapasowe oraz procedura odtworzenia;
aktualizacje i zarządzanie podatnościami;
logi bezpieczeństwa, monitoring i reagowanie na incydenty;
poufność personelu i kontrola dostawców;
bezpieczne usuwanie oraz eksport danych;
okresowe sprawdzanie adekwatności środków do ryzyka.