Umowa powierzenia przetwarzania danych osobowych
Załącznik nr 1 do Regulaminu. Wersja: 2026-10-01
Umowa zostaje zawarta między Klientem jako administratorem („Administrator”) a [Imię i nazwisko / nazwa firmy], [Ulica i numer, kod pocztowy, miejscowość, Polska], NIP: [NIP — jeśli prowadzisz JDG; w przeciwnym razie usuń] jako podmiotem przetwarzającym („Procesor”) z chwilą założenia Organizacji w Serwisie Timeo, na podstawie art. 28 ust. 3 RODO.
§ 1. Przedmiot, charakter i cel przetwarzania
- Administrator powierza Procesorowi przetwarzanie danych osobowych wprowadzanych do Organizacji wyłącznie w celu świadczenia Usługi opisanej w Regulaminie.
- Charakter przetwarzania: przechowywanie, organizowanie, udostępnianie Użytkownikom Organizacji, generowanie raportów, eksport i usuwanie.
- Czas przetwarzania: czas trwania Umowy oraz okres niezbędny do zwrotu i usunięcia danych (§ 7).
§ 2. Kategorie osób i danych
- Kategorie osób: pracownicy, współpracownicy i zleceniobiorcy Administratora (Użytkownicy), osoby kontaktowe klientów Administratora.
- Kategorie danych: imię i nazwisko, e-mail, rola, stawki godzinowe, wpisy czasu pracy i ich opisy, przerwy, zdarzenia wejścia/wyjścia (kiosk), wnioski urlopowe i salda, harmonogramy, wydatki, dane klientów Administratora na fakturach, dziennik zmian.
- Dane szczególnych kategorii: Serwis nie jest przeznaczony do przetwarzania danych o zdrowiu. Rodzaj nieobecności „zwolnienie chorobowe” może wskazywać na fakt choroby; Administrator zapewnia, że Użytkownicy nie wpisują do Serwisu diagnoz ani innych informacji o stanie zdrowia, a dostęp do takich wniosków ogranicza do niezbędnych osób.
§ 3. Obowiązki Procesora
Procesor:
- przetwarza dane wyłącznie na udokumentowane polecenie Administratora – poleceniem jest w szczególności Umowa oraz konfiguracja i działania wykonywane przez Administratora w Serwisie, także w zakresie przekazania danych do państwa trzeciego; informuje niezwłocznie, jeżeli polecenie jego zdaniem narusza prawo,
- zapewnia, by osoby upoważnione do przetwarzania zobowiązały się do zachowania tajemnicy,
- stosuje środki techniczne i organizacyjne z art. 32 RODO opisane w § 5,
- przestrzega warunków korzystania z usług dalszych podmiotów przetwarzających (§ 4),
- pomaga Administratorowi wywiązać się z obowiązku odpowiadania na żądania osób, których dane dotyczą – m.in. przez funkcje eksportu, poprawiania i usuwania danych w Serwisie,
- pomaga Administratorowi wywiązać się z obowiązków z art. 32–36 RODO, uwzględniając charakter przetwarzania i dostępne informacje,
- zgłasza Administratorowi naruszenie ochrony danych bez zbędnej zwłoki, nie później niż w ciągu 48 godzin od jego stwierdzenia, wraz z informacjami z art. 33 ust. 3 RODO, jakie są dostępne,
- udostępnia Administratorowi informacje niezbędne do wykazania spełnienia obowiązków z art. 28 RODO i umożliwia audyty (§ 6).
§ 4. Dalsze powierzenie
- Administrator udziela ogólnej zgody na korzystanie przez Procesora z dalszych podmiotów przetwarzających wymienionych na liście podprocesorów.
- O zamiarze dodania lub zmiany podprocesora Procesor informuje z co najmniej 14-dniowym wyprzedzeniem (aktualizacja listy i e-mail do właściciela Organizacji). Administrator może zgłosić uzasadniony sprzeciw; jeśli strony nie znajdą rozwiązania, Administrator może rozwiązać Umowę ze skutkiem natychmiastowym i uzyskać zwrot proporcjonalnej części opłaty.
- Procesor nakłada na podprocesorów te same obowiązki ochrony danych i odpowiada wobec Administratora za ich wykonanie.
- Przekazanie danych poza EOG odbywa się wyłącznie przy zapewnieniu zabezpieczeń z rozdziału V RODO (decyzja o adekwatności, w tym EU-US Data Privacy Framework, lub standardowe klauzule umowne).
§ 5. Środki bezpieczeństwa
- szyfrowanie transmisji (TLS 1.2+, HSTS) i danych w spoczynku u dostawcy bazy danych,
- logiczna izolacja danych Organizacji wymuszana w bazie danych (Row Level Security) i model ról (właściciel, administrator, menedżer, członek),
- uwierzytelnianie dwuskładnikowe (TOTP) wymuszane w bazie dla kont z włączonym 2FA,
- przechowywanie haseł, PIN-ów kiosku, kluczy API i tokenów urządzeń wyłącznie jako skrótów kryptograficznych,
- limity prób logowania, PIN-ów i żądań API,
- dziennik zdarzeń (audit log) dla istotnych zmian,
- kopie zapasowe bazy danych u dostawcy,
- minimalizacja dostępu personelu Procesora do danych produkcyjnych.
§ 6. Audyt
Procesor udostępnia informacje w odpowiedzi na pisemne pytania Administratora w terminie 14 dni. Audyt na miejscu jest możliwy po 30-dniowym uprzedzeniu, w godzinach pracy, nie częściej niż raz w roku (chyba że doszło do naruszenia), na koszt Administratora i z zachowaniem poufności. Audyt nie obejmuje infrastruktury podprocesorów, dla których Procesor udostępnia ich raporty i certyfikaty (np. SOC 2, ISO 27001).
§ 7. Zakończenie przetwarzania
Po zakończeniu świadczenia Usługi (usunięcie Organizacji lub rozwiązanie Umowy) Administrator ma 30 dni na eksport danych. Po tym terminie Procesor trwale usuwa dane z systemów produkcyjnych, a z kopii zapasowych – w cyklu ich rotacji, chyba że prawo Unii lub państwa członkowskiego nakazuje ich przechowywanie.
§ 8. Postanowienia końcowe
W sprawach nieuregulowanych stosuje się Regulamin i RODO. Odpowiedzialność Procesora wobec Administratora podlega zasadom z § 11 Regulaminu, z wyjątkiem odpowiedzialności wobec osób, których dane dotyczą, i organów nadzorczych, wynikającej bezpośrednio z art. 82–83 RODO. W razie sprzeczności z Regulaminem pierwszeństwo ma niniejsza Umowa.