ZAKTUALIZOWANO 2026-09-30
Umowa powierzenia przetwarzania danych osobowych
Umowa obowiązuje między podmiotem, który korzysta z usługi VeraBIM w swoich projektach i jest administratorem zawartych w nich danych („Klient”), zwykle firmą utworzoną w usłudze, a Bäckman, który prowadzi usługę VeraBIM (podmiot przetwarzający, „Podmiot przetwarzający”). Umowa zostaje zawarta zgodnie z art. 28 ogólnego rozporządzenia o ochronie danych (RODO) i stanowi część warunków korzystania.
1. Zawarcie i zakres umowy
Umowa obowiązuje od chwili, gdy Klient utworzy firmę lub projekt w usłudze albo w inny sposób umożliwi Podmiotowi przetwarzającemu przetwarzanie danych osobowych w imieniu Klienta, i zostaje zaakceptowana z chwilą zaakceptowania warunków korzystania przez administratora lub właściciela projektu po stronie Klienta. Obejmuje ona dane osobowe, które użytkownicy Klienta i inne osoby wprowadzają do projektów Klienta. Dane kont i dane o sposobie korzystania z usługi Podmiot przetwarzający przetwarza jako administrator zgodnie z polityką prywatności. W razie sprzeczności niniejsza umowa ma pierwszeństwo przed warunkami korzystania w kwestiach dotyczących przetwarzania danych osobowych.
2. Charakter, cel i czas trwania przetwarzania
Podmiot przetwarzający przetwarza dane osobowe wyłącznie w celu świadczenia usługi na rzecz Klienta: przechowywania, wyświetlania, wyszukiwania, udostępniania w ramach projektu, wysyłania wiadomości e-mail i powiadomień push, tworzenia kopii zapasowych, diagnozowania błędów i wsparcia. Przetwarzanie trwa przez okres obowiązywania umowy, a następnie do czasu usunięcia danych zgodnie z punktem 12.
3. Kategorie osób, których dane dotyczą, i kategorie danych
- Osoby, których dane dotyczą: pracownicy etatowi i tymczasowi Klienta, pracownicy partnerów Klienta, odbiorcy list dystrybucyjnych, osoby zgłaszające obserwacje BHP, osoby odwiedzające oraz inne osoby występujące na zdjęciach lub w notatkach.
- Dane: dane identyfikacyjne i kontaktowe, rola zawodowa i pracodawca, czasy i miejsca w projekcie, zdjęcia i tekst swobodny. W usłudze nie mogą być przetwarzane szczególne kategorie danych (art. 9); Klient odpowiada za to, aby do tego nie dochodziło.
4. Odpowiedzialność i polecenia Klienta
Klient jest administratorem i odpowiada za zgodność przetwarzania z prawem: za istnienie podstawy prawnej, poinformowanie osób, których dane dotyczą, zapraszanie wyłącznie osób upoważnionych, prawidłowe ustawienie ról oraz niewprowadzanie zbędnych danych. Klient odpowiada za treść przesyłanych materiałów, w tym zdjęć osób.
Udokumentowanymi poleceniami Klienta są niniejsza umowa, warunki korzystania oraz ustawienia i wybory dokonywane przez Klienta w usłudze. Dodatkowe polecenia należy przekazywać na piśmie i muszą one być zgodne z funkcjami usługi. Podmiot przetwarzający może odmówić wykonania poleceń, które wymagają zmian w usłudze lub nie są rozsądne; Klient może wówczas wypowiedzieć umowę, zaprzestając korzystania z usługi. Klient ponosi własne koszty związane z przestrzeganiem RODO.
5. Obowiązki Podmiotu przetwarzającego
- Podmiot przetwarzający przetwarza dane osobowe wyłącznie na udokumentowane polecenie Klienta, także w odniesieniu do przekazywania danych do państwa trzeciego, chyba że prawo Unii lub prawo szwedzkie wymaga inaczej. W takim przypadku Podmiot przetwarzający informuje Klienta o tym przed rozpoczęciem przetwarzania, o ile prawo tego nie zabrania.
- Podmiot przetwarzający informuje Klienta, jeżeli jego zdaniem polecenie narusza RODO lub inne przepisy o ochronie danych, przy czym nie jest zobowiązany do przeprowadzania własnej analizy prawnej poleceń Klienta.
- Podmiot przetwarzający zapewnia, aby osoby upoważnione do przetwarzania danych osobowych zobowiązały się do zachowania poufności lub podlegały ustawowemu obowiązkowi zachowania tajemnicy.
- Podmiot przetwarzający stosuje środki bezpieczeństwa wymagane na podstawie art. 32, opisane w punkcie 6.
- Podmiot przetwarzający korzysta z usług dalszych podmiotów przetwarzających wyłącznie zgodnie z punktem 7.
- Podmiot przetwarzający, uwzględniając charakter przetwarzania oraz w miarę możliwości, pomaga Klientowi w odpowiadaniu na żądania osób, których dane dotyczą, oraz w wywiązywaniu się z obowiązków określonych w art. 32–36, zgodnie z punktami 9 i 10.
- Po zakończeniu umowy Podmiot przetwarzający usuwa lub zwraca dane osobowe zgodnie z punktem 12.
- Podmiot przetwarzający udostępnia Klientowi informacje niezbędne do wykazania spełnienia obowiązków określonych w art. 28 oraz umożliwia przeprowadzanie audytów zgodnie z punktem 11.
6. Środki bezpieczeństwa
- Ruch między urządzeniami użytkowników a usługą jest szyfrowany przy użyciu HTTPS (TLS). Hasła są przechowywane jako solone skróty PBKDF2, a logowanie dwuskładnikowe jest dostępne. Logowanie przez własny katalog Klienta (OpenID Connect) można połączyć po zweryfikowaniu własności domeny.
- Dostęp do danych projektu jest sprawdzany na serwerze przy każdym żądaniu na podstawie ról nadanych przez Klienta. Użytkownik może zakończyć sesje; po wielokrotnych nieudanych próbach logowanie jest ograniczane.
- Dane są przechowywane na serwerze w Szwecji. Baza danych i pliki są codziennie archiwizowane; kopie są przechowywane przez 14 dni. Logi serwera są przechowywane przez 30 dni.
- Dostęp do serwera mają wyłącznie Podmiot przetwarzający i osoby, z których usług korzysta on pod warunkiem zachowania tajemnicy, i to tylko w zakresie niezbędnym do utrzymania usługi, diagnozowania błędów i wsparcia.
- Usunięte wpisy pozostają w koszu projektu przez 30 dni, po czym są automatycznie usuwane; właściciel projektu może je trwale usunąć od razu.
Klient ocenił, że środki te zapewniają odpowiedni stopień bezpieczeństwa dla danych, które Klient wprowadza do usługi. Podmiot przetwarzający może zmieniać te środki, o ile łączny poziom ochrony nie ulegnie obniżeniu.
7. Dalsze podmioty przetwarzające i inni odbiorcy
Klient udziela ogólnej uprzedniej zgody na korzystanie przez Podmiot przetwarzający z usług dalszych podmiotów przetwarzających. Serwer, bazę danych i przechowywanie plików prowadzi sam Podmiot przetwarzający (hosting: własny serwer w Szwecji). W chwili zawarcia umowy do obsługi poczty wychodzącej (adres odbiorcy, temat i treść wiadomości) wykorzystywany jest Simply.com w Danii, w UE.
Powiadomienia push są dostarczane za pośrednictwem usług push powiązanych z przeglądarką lub systemem operacyjnym odbiorcy (na przykład Google, Apple, Microsoft lub Mozilla). Usługi push są wykorzystywane tylko wtedy, gdy użytkownik sam włączył powiadomienia push, a treść powiadomień jest zaszyfrowana, tak aby usługa push nie mogła jej odczytać.
Podmiot przetwarzający informuje Klienta o planowanym dodaniu lub zmianie dalszych podmiotów przetwarzających, aktualizując niniejszą umowę i powiadamiając o tym w usłudze lub pocztą e-mail z odpowiednim wyprzedzeniem przed wprowadzeniem zmiany. Klient może wnieść sprzeciw w ciągu 14 dni od powiadomienia. Jeżeli strony nie dojdą do porozumienia, jedynym uprawnieniem Klienta jest wypowiedzenie umowy poprzez zaprzestanie korzystania z usługi. Podmiot przetwarzający nakłada na dalsze podmioty przetwarzające te same obowiązki w zakresie ochrony danych, które wynikają z niniejszej umowy, i odpowiada wobec Klienta za wywiązywanie się z nich przez dalsze podmioty przetwarzające zgodnie z art. 28 ust. 4, z zastrzeżeniem ograniczenia odpowiedzialności określonego w punkcie 13.
8. Przekazywanie danych do państw trzecich
Podmiot przetwarzający przechowuje i przetwarza dane projektów Klienta w Szwecji, a wiadomości e-mail są wysyłane za pośrednictwem dalszego podmiotu przetwarzającego w UE. Usługi push mogą przetwarzać adres push urządzenia oraz informacje o tym, kiedy wysyłane są powiadomienia, poza UE/EOG, ale nie mogą odczytać ich treści. Poza tym Podmiot przetwarzający nie przekazuje danych osobowych do państw trzecich bez pisemnego polecenia Klienta.
9. Naruszenia ochrony danych osobowych
Podmiot przetwarzający zawiadamia Klienta bez zbędnej zwłoki po stwierdzeniu naruszenia ochrony danych osobowych dotyczącego danych osobowych Klienta. Zawiadomienie jest wysyłane na adres e-mail administratora lub właściciela projektu po stronie Klienta i zawiera posiadane przez Podmiot przetwarzający informacje o charakterze naruszenia, kategoriach i przybliżonej liczbie osób, których dane dotyczą, oraz wpisów danych, których dotyczy naruszenie, prawdopodobnych konsekwencjach oraz podjętych lub proponowanych środkach. Informacje mogą być przekazywane etapami. Klient sam ocenia, czy naruszenie należy zgłosić organowi nadzorczemu i zawiadomić o nim osoby, których dane dotyczą.
10. Pomoc i koszty
Żądania osób, których dane dotyczą, Klient obsługuje w pierwszej kolejności samodzielnie za pomocą funkcji usługi, na przykład eksportu, sprostowania i usuwania. Jeżeli Podmiot przetwarzający otrzyma żądanie dotyczące danych Klienta, odsyła osobę, której dane dotyczą, do Klienta. Poza tym Podmiot przetwarzający pomaga Klientowi w rozsądnym zakresie w obsłudze żądań osób, których dane dotyczą, w ocenach skutków dla ochrony danych i w uprzednich konsultacjach, uwzględniając charakter przetwarzania i informacje, którymi dysponuje Podmiot przetwarzający. Pomoc wykraczająca poza funkcje usługi jest udzielana za zwrotem uzasadnionych kosztów Podmiotu przetwarzającego, chyba że jest ona konieczna z powodu naruszenia niniejszej umowy przez Podmiot przetwarzający.
11. Audyt
Podmiot przetwarzający wykazuje przestrzeganie obowiązków w pierwszej kolejności za pomocą informacji pisemnych, na przykład niniejszej umowy, opisu środków bezpieczeństwa i pisemnych odpowiedzi na rozsądne pytania Klienta. Jeżeli Klient wykaże, że audyt na miejscu jest mimo to wymagany na podstawie RODO, Klient może zlecić jego przeprowadzenie niezależnemu audytorowi objętemu obowiązkiem zachowania tajemnicy. Audyt należy zgłosić z co najmniej 30-dniowym wyprzedzeniem, może się on odbywać nie częściej niż raz w roku, musi zostać przeprowadzony bez zakłócania działania usługi i bez ujawniania danych innych klientów, a jego koszty w całości ponosi Klient, łącznie z uzasadnionym wynagrodzeniem za czas Podmiotu przetwarzającego. Audyt, którego żąda organ nadzorczy, przeprowadza się zgodnie z wymogami tego organu.
12. Okres obowiązywania umowy, usunięcie i zwrot danych
Umowa obowiązuje tak długo, jak Podmiot przetwarzający przetwarza dane osobowe w imieniu Klienta. Klient może w dowolnym momencie samodzielnie eksportować dane projektów (na przykład raporty, Excel, BCF i pliki) oraz usuwać projekty w usłudze. Zwrot danych następuje poprzez wyeksportowanie ich przez Klienta przed wygaśnięciem umowy. Jeżeli Podmiot przetwarzający zakończy świadczenie usługi lub zakończy dostęp Klienta, w miarę możliwości zapewni Klientowi uprzednio uzasadniony czas na eksport. Po wygaśnięciu umowy Podmiot przetwarzający usuwa dane osobowe Klienta w uzasadnionym terminie, a dane znikają z kopii zapasowych w miarę ich wycofywania z rotacji. Dane, które Podmiot przetwarzający jest zobowiązany przechowywać na mocy przepisów prawa, są usuwane po wygaśnięciu tego obowiązku.
13. Odpowiedzialność
Niniejsza umowa nie może ograniczać prawa osoby, której dane dotyczą, do odszkodowania na podstawie art. 82 RODO. W stosunkach między stronami obowiązują następujące zasady:
- Każda ze stron ponosi odpowiedzialność za swoją część szkody oraz za administracyjne kary pieniężne nałożone na nią samą.
- Podmiot przetwarzający odpowiada wobec Klienta wyłącznie za szkodę powstałą dlatego, że Podmiot przetwarzający nie dopełnił obowiązków, które RODO nakłada bezpośrednio na podmioty przetwarzające, lub działał poza zgodnymi z prawem poleceniami Klienta lub wbrew tym poleceniom.
- Odpowiedzialność Podmiotu przetwarzającego jest ograniczona w taki sam sposób jak w warunkach korzystania. Podmiot przetwarzający nie odpowiada za szkody pośrednie ani szkody następcze, a jego łączna odpowiedzialność jest ograniczona do kwoty, którą Klient zapłacił za usługę w ciągu dwunastu miesięcy bezpośrednio poprzedzających zdarzenie wyrządzające szkodę, tj. do zera (0) koron szwedzkich, dopóki usługa jest bezpłatna. Ograniczenie nie ma zastosowania w przypadku winy umyślnej lub rażącego niedbalstwa ani w zakresie, w jakim wyłączają je bezwzględnie obowiązujące przepisy.
- Klient jest zobowiązany zwolnić Podmiot przetwarzający z odpowiedzialności i zrekompensować mu roszczenia osób, których dane dotyczą, organów nadzorczych i innych osób trzecich, a także odszkodowania i koszty, które wynikają z poleceń Klienta, treści Klienta lub naruszenia przez Klienta niniejszej umowy lub RODO.
- Jeżeli Podmiot przetwarzający zapłacił osobie, której dane dotyczą, pełne odszkodowanie zgodnie z art. 82 ust. 4, ma prawo żądać od Klienta zwrotu części odszkodowania odpowiadającej odpowiedzialności Klienta (art. 82 ust. 5).
14. Zmiany i prawo właściwe
Podmiot przetwarzający może zmieniać umowę w taki sam sposób jak warunki korzystania, na przykład w przypadku zmiany dalszych podmiotów przetwarzających lub gdy wymagają tego przepisy prawa. Umowa zastępuje wcześniejsze porozumienia dotyczące tego samego przetwarzania. Zastosowanie ma prawo szwedzkie, a spory rozstrzygane są zgodnie z warunkami korzystania.
15. Kontakt
Pytania dotyczące umowy, zawiadomienia i żądania osób, których dane dotyczą: support@verabim.com.