Umowa powierzenia przetwarzania danych osobowych

Załącznik nr 1 do Regulaminu. Wersja: 2026-10-01

Umowa zostaje zawarta między Klientem jako administratorem („Administrator”) a [Imię i nazwisko / nazwa firmy], [Ulica i numer, kod pocztowy, miejscowość, Polska], NIP: [NIP — jeśli prowadzisz JDG; w przeciwnym razie usuń] jako podmiotem przetwarzającym („Procesor”) z chwilą założenia Organizacji w Serwisie Timeo, na podstawie art. 28 ust. 3 RODO.

§ 1. Przedmiot, charakter i cel przetwarzania

  1. Administrator powierza Procesorowi przetwarzanie danych osobowych wprowadzanych do Organizacji wyłącznie w celu świadczenia Usługi opisanej w Regulaminie.
  2. Charakter przetwarzania: przechowywanie, organizowanie, udostępnianie Użytkownikom Organizacji, generowanie raportów, eksport i usuwanie.
  3. Czas przetwarzania: czas trwania Umowy oraz okres niezbędny do zwrotu i usunięcia danych (§ 7).

§ 2. Kategorie osób i danych

  1. Kategorie osób: pracownicy, współpracownicy i zleceniobiorcy Administratora (Użytkownicy), osoby kontaktowe klientów Administratora.
  2. Kategorie danych: imię i nazwisko, e-mail, rola, stawki godzinowe, wpisy czasu pracy i ich opisy, przerwy, zdarzenia wejścia/wyjścia (kiosk), wnioski urlopowe i salda, harmonogramy, wydatki, dane klientów Administratora na fakturach, dziennik zmian.
  3. Dane szczególnych kategorii: Serwis nie jest przeznaczony do przetwarzania danych o zdrowiu. Rodzaj nieobecności „zwolnienie chorobowe” może wskazywać na fakt choroby; Administrator zapewnia, że Użytkownicy nie wpisują do Serwisu diagnoz ani innych informacji o stanie zdrowia, a dostęp do takich wniosków ogranicza do niezbędnych osób.

§ 3. Obowiązki Procesora

Procesor:

  1. przetwarza dane wyłącznie na udokumentowane polecenie Administratora – poleceniem jest w szczególności Umowa oraz konfiguracja i działania wykonywane przez Administratora w Serwisie, także w zakresie przekazania danych do państwa trzeciego; informuje niezwłocznie, jeżeli polecenie jego zdaniem narusza prawo,
  2. zapewnia, by osoby upoważnione do przetwarzania zobowiązały się do zachowania tajemnicy,
  3. stosuje środki techniczne i organizacyjne z art. 32 RODO opisane w § 5,
  4. przestrzega warunków korzystania z usług dalszych podmiotów przetwarzających (§ 4),
  5. pomaga Administratorowi wywiązać się z obowiązku odpowiadania na żądania osób, których dane dotyczą – m.in. przez funkcje eksportu, poprawiania i usuwania danych w Serwisie,
  6. pomaga Administratorowi wywiązać się z obowiązków z art. 32–36 RODO, uwzględniając charakter przetwarzania i dostępne informacje,
  7. zgłasza Administratorowi naruszenie ochrony danych bez zbędnej zwłoki, nie później niż w ciągu 48 godzin od jego stwierdzenia, wraz z informacjami z art. 33 ust. 3 RODO, jakie są dostępne,
  8. udostępnia Administratorowi informacje niezbędne do wykazania spełnienia obowiązków z art. 28 RODO i umożliwia audyty (§ 6).

§ 4. Dalsze powierzenie

  1. Administrator udziela ogólnej zgody na korzystanie przez Procesora z dalszych podmiotów przetwarzających wymienionych na liście podprocesorów.
  2. O zamiarze dodania lub zmiany podprocesora Procesor informuje z co najmniej 14-dniowym wyprzedzeniem (aktualizacja listy i e-mail do właściciela Organizacji). Administrator może zgłosić uzasadniony sprzeciw; jeśli strony nie znajdą rozwiązania, Administrator może rozwiązać Umowę ze skutkiem natychmiastowym i uzyskać zwrot proporcjonalnej części opłaty.
  3. Procesor nakłada na podprocesorów te same obowiązki ochrony danych i odpowiada wobec Administratora za ich wykonanie.
  4. Przekazanie danych poza EOG odbywa się wyłącznie przy zapewnieniu zabezpieczeń z rozdziału V RODO (decyzja o adekwatności, w tym EU-US Data Privacy Framework, lub standardowe klauzule umowne).

§ 5. Środki bezpieczeństwa

  • szyfrowanie transmisji (TLS 1.2+, HSTS) i danych w spoczynku u dostawcy bazy danych,
  • logiczna izolacja danych Organizacji wymuszana w bazie danych (Row Level Security) i model ról (właściciel, administrator, menedżer, członek),
  • uwierzytelnianie dwuskładnikowe (TOTP) wymuszane w bazie dla kont z włączonym 2FA,
  • przechowywanie haseł, PIN-ów kiosku, kluczy API i tokenów urządzeń wyłącznie jako skrótów kryptograficznych,
  • limity prób logowania, PIN-ów i żądań API,
  • dziennik zdarzeń (audit log) dla istotnych zmian,
  • kopie zapasowe bazy danych u dostawcy,
  • minimalizacja dostępu personelu Procesora do danych produkcyjnych.

§ 6. Audyt

Procesor udostępnia informacje w odpowiedzi na pisemne pytania Administratora w terminie 14 dni. Audyt na miejscu jest możliwy po 30-dniowym uprzedzeniu, w godzinach pracy, nie częściej niż raz w roku (chyba że doszło do naruszenia), na koszt Administratora i z zachowaniem poufności. Audyt nie obejmuje infrastruktury podprocesorów, dla których Procesor udostępnia ich raporty i certyfikaty (np. SOC 2, ISO 27001).

§ 7. Zakończenie przetwarzania

Po zakończeniu świadczenia Usługi (usunięcie Organizacji lub rozwiązanie Umowy) Administrator ma 30 dni na eksport danych. Po tym terminie Procesor trwale usuwa dane z systemów produkcyjnych, a z kopii zapasowych – w cyklu ich rotacji, chyba że prawo Unii lub państwa członkowskiego nakazuje ich przechowywanie.

§ 8. Postanowienia końcowe

W sprawach nieuregulowanych stosuje się Regulamin i RODO. Odpowiedzialność Procesora wobec Administratora podlega zasadom z § 11 Regulaminu, z wyjątkiem odpowiedzialności wobec osób, których dane dotyczą, i organów nadzorczych, wynikającej bezpośrednio z art. 82–83 RODO. W razie sprzeczności z Regulaminem pierwszeństwo ma niniejsza Umowa.