wersja 2026-07-07
Umowa powierzenia przetwarzania danych osobowych
1. Strony umowy
Administratorem danych osobowych jest Klient (podmiot korzystający z Systemu, „Administrator"). Podmiotem przetwarzającym jest Usługodawca ERP LVS („Procesor"), który przetwarza dane osobowe wyłącznie w celu i zakresie świadczenia Usługi, zgodnie z art. 28 RODO.
2. Przedmiot i cel powierzenia
Procesor przetwarza dane osobowe w imieniu Administratora wyłącznie w celu świadczenia funkcjonalności Systemu (m.in. obsługa klientów, faktur, inwestycji i użytkowników Administratora).
3. Zakres i kategorie danych
Kategorie danych: dane identyfikacyjne i kontaktowe klientów/kontrahentów Administratora, dane pracowników Administratora korzystających z Systemu, dane zawarte w dokumentach księgowych. Kategorie osób, których dane dotyczą: pracownicy Administratora oraz jego klienci/kontrahenci.
4. Obowiązki Procesora
Procesor przetwarza dane wyłącznie na udokumentowane polecenie Administratora, zapewnia zachowanie poufności przez osoby upoważnione do przetwarzania oraz wspiera Administratora w realizacji obowiązków wynikających z RODO (odpowiadanie na żądania osób, których dane dotyczą; zgłaszanie naruszeń).
5. Podpowierzenie
Procesor może korzystać z podwykonawców (np. dostawcy hostingu, poczty transakcyjnej, operatora płatności) wyłącznie po poinformowaniu Administratora i z zachowaniem tego samego poziomu ochrony danych, jaki wynika z niniejszej Umowy.
6. Środki bezpieczeństwa (art. 32 RODO)
Procesor stosuje środki techniczne i organizacyjne adekwatne do ryzyka, w tym: szyfrowanie transmisji (TLS) i danych szczególnie wrażliwych w spoczynku, kontrolę dostępu opartą na rolach, rejestrowanie zdarzeń (audyt) oraz regularne kopie zapasowe.
7. Usunięcie danych po zakończeniu świadczenia usługi
Po zakończeniu świadczenia Usługi Procesor usuwa lub zwraca Administratorowi wszystkie dane osobowe, zgodnie z Polityką prywatności i retencji, chyba że przepisy prawa nakazują ich dalsze przechowywanie (np. dokumenty księgowe).
8. Zgłaszanie naruszeń ochrony danych
Procesor zgłasza Administratorowi każde naruszenie ochrony danych osobowych bez zbędnej zwłoki, w terminie umożliwiającym Administratorowi dopełnienie obowiązku zgłoszenia do organu nadzorczego w ciągu 72 godzin.