Umowa o przetwarzaniu danych
Niniejsza Umowa o przetwarzaniu danych („DPA”) stanowi część naszej Warunki korzystania z serwisu i ma zastosowanie zawsze, gdy używasz oprogramowania # GoFile do przetwarzania danych osobowych innych osób w Twoim imieniu – na przykład dyrektorów, pracowników, klientów lub kontrahentów firm, w imieniu których składasz wniosek. Określa ono nasze obowiązki wobec Ciebie jako podmiotu przetwarzającego zgodnie z artykułem 28 brytyjskiego RODO.
Nie musisz niczego podpisywać: korzystając z Oprogramowania akceptujesz niniejszą Umowę o ochronie danych osobowych.
1. Strony i role
1.1 Niniejsza umowa DPA obowiązuje pomiędzy: GOFILE Ltd., spółka zarejestrowana w Anglii i Walii pod numerem 13521210, działająca pod nazwą # GoFile („my”, „nas”, „Podmiot przetwarzający”), oraz klient posiadający konto # GoFile („ty”, „Klient”).
1.2 Jesteś kontroler Danych Osobowych Klienta, chyba że przetwarzasz te dane w imieniu innego administratora. Jesteśmy Twoim edytor, a jeśli sam działasz jako podmiot przetwarzający, my działamy jako Twój podwykonawca. Potwierdzasz, że masz uprawnienia do wyznaczenia nas na warunkach niniejszej umowy o przetwarzaniu danych.
1.3 W przypadku danych osobowych dotyczących Ciebie i Twoich użytkowników – szczegółów Twojego konta, rozliczeń, korespondencji dotyczącej pomocy technicznej i preferencji marketingowych – jesteśmy niezależnym administratorem, a nasze Polityka prywatności zamiast niniejszej umowy DPA stosuje się
2. Definicje
- Przepisy o ochronie danych oznacza brytyjskie ogólne rozporządzenie o ochronie danych, ustawę o ochronie danych z 2018 r., rozporządzenie o prywatności i komunikacji elektronicznej z 2003 r. oraz, w stosownych przypadkach, unijne ogólne rozporządzenie o ochronie danych, każde z nich z późniejszymi zmianami lub zastąpione.
- Dane osobowe klienta oznacza dane osobowe, które Ty lub osoba działająca w Twoim imieniu wprowadzacie do Oprogramowania lub przesyłacie do niego, bądź które Oprogramowanie otrzymuje od HMRC lub Companies House na Twoje polecenie.
- Oprogramowanie oznacza usługę # GoFile dostępną pod adresem secure.gofile.co.uk oraz wszelkie powiązane usługi, które Ci świadczymy.
- Podprocesor oznacza stronę trzecią, którą angażujemy do przetwarzania Danych Osobowych Klienta w naszym imieniu.
- Naruszenie danych osobowych, kontroler, edytor, podmiot danych I przetwarzanie mają znaczenie nadane im w przepisach o ochronie danych.
3. Szczegóły przetwarzania
Temat – przygotowywanie, przechowywanie i składanie zeznań podatkowych, dokumentów firmowych, informacji płacowych i powiązanych zapisów dla przedsiębiorstw zarządzanych za pomocą Oprogramowania.
Czas trwania – tak długo, jak długo posiadasz konto # GoFile , plus okresy przechowywania opisane w klauzuli 9.
Natura i cel – zbieranie, przechowywanie, organizacja, obliczanie, przesyłanie do HMRC i Companies House, pobieranie i usuwanie, wyłącznie w celu dostarczenia Tobie Oprogramowania.
Kategorie podmiotów danych – Twoi pracownicy i użytkownicy; dyrektorzy, udziałowcy, partnerzy i pracownicy firm, w imieniu których składasz dokumenty; Twoi klienci i ich pracownicy, jeśli działasz jako agent; oraz inne osoby, których dane znajdują się w zeznaniach, dokumentach lub dokumentach pomocniczych.
Kategorie danych osobowych – imiona i nazwiska oraz dane kontaktowe; daty urodzenia; numery ubezpieczenia społecznego (NIN), unikalne numery referencyjne podatnika (UNI) oraz inne identyfikatory podatkowe; szczegóły dotyczące zatrudnienia, wynagrodzenia, emerytury i świadczeń; informacje finansowe i księgowe; dane dotyczące członków zarządu spółki i ich udziałów; oraz treść przesyłanych dokumentów.
Dane kategorii specjalnej – Oprogramowanie może przetwarzać ograniczone dane kategorii specjalnej, jeśli są one zawarte w liście płac lub dokumentacji pomocniczej, na przykład informacje o stanie zdrowia związane z ustawowym wynagrodzeniem chorobowym. Podając dane kategorii specjalnej, jesteś odpowiedzialny za zapewnienie odpowiedniej podstawy prawnej zgodnie z artykułem 6 oraz warunku przetwarzania zgodnie z artykułem 9, wraz z wszelkimi dodatkowymi warunkami wymaganymi przez ustawę o ochronie danych z 2018 r.
4. Nasze obowiązki jako podmiotu przetwarzającego
My:
4.1 Postępuj zgodnie z instrukcjami. Przetwarzaj Dane Osobowe Klienta wyłącznie zgodnie z Twoimi udokumentowanymi instrukcjami, którymi są Warunki, niniejsza Umowa o przetwarzaniu danych osobowych oraz działania podejmowane w Oprogramowaniu, chyba że prawo wymaga od nas innego postępowania. W takim przypadku powiadomimy Cię o tym fakcie, o ile prawo tego nie zabrania. Poinformujemy Cię, jeśli uznamy, że polecenie narusza przepisy o ochronie danych.
4.2 Zachowaj to w tajemnicy. Upewnij się, że każda osoba, którą upoważnimy do przetwarzania Danych Osobowych Klienta, jest zobowiązana do zachowania poufności i otrzymała odpowiednie wytyczne dotyczące ochrony danych.
4.3 Zachowaj bezpieczeństwo. Wdrożyć i utrzymywać odpowiednie środki techniczne i organizacyjne w celu ochrony Danych Osobowych Klienta przed przypadkowym lub bezprawnym zniszczeniem, utratą, zmianą, nieautoryzowanym ujawnieniem lub dostępem. Załącznik 2 podsumowuje te środki. Możemy je aktualizować, kontynuując wypełnianie naszych zobowiązań wynikających z przepisów o ochronie danych.
4.4 Pomagamy spełniać prawa osób, których dane dotyczą. Pomagamy Ci, poprzez odpowiednie środki techniczne i organizacyjne, uwzględniając charakter przetwarzania, w odpowiadaniu na żądania osób, których dane dotyczą, dotyczące wykonywania ich praw. Jeśli osoba, której dane dotyczą, skontaktuje się z nami bezpośrednio w sprawie Danych Osobowych Klienta, przekażemy ją Tobie i nie będziemy odpowiadać w Twoim imieniu, chyba że nas o to poprosisz.
4.5 Pomóc Ci sprostać pozostałym zobowiązaniom. Pomagamy Ci w wypełnianiu obowiązków związanych z bezpieczeństwem, powiadamianiem o naruszeniach, oceną skutków dla ochrony danych i uprzednimi konsultacjami z Komisarzem ds. Informacji lub innym właściwym organem nadzorczym, biorąc pod uwagę charakter przetwarzania i informacje, którymi dysponujemy.
4.6 Usuń lub zwróć dane. Po zakończeniu świadczenia usług usuń lub zwróć Dane Osobowe Klienta zgodnie z opisem zawartym w klauzuli 9.
4.7 Wykaż zgodność. Udostępnić informacje w uzasadnionym zakresie niezbędne do wykazania naszej zgodności z artykułem 28 brytyjskiego rozporządzenia RODO oraz umożliwić przeprowadzanie audytów i uczestniczyć w nich, zgodnie z opisem w klauzuli 8.
5. Podprocesory
5.1 Udzielasz nam ogólnego pisemnego upoważnienia do angażowania Podmiotów przetwarzających wymienionych w naszej Polityce Prywatności. strona podprocesorów, który stanowi załącznik nr 3 do niniejszej umowy o ochronie danych osobowych.
5.2 Poinformujemy Cię pocztą elektroniczną lub za pośrednictwem Oprogramowania o planowanych dodaniach lub zastąpieniu Podmiotów Przetwarzających przed wejściem zmiany w życie, dając Ci możliwość wyrażenia sprzeciwu, a także odpowiednio zaktualizujemy tę stronę.
5.3 Jeśli sprzeciwiasz się nowemu podmiotowi przetwarzającemu z uzasadnionych powodów związanych z ochroną danych, poinformuj nas o tym, a omówimy Twój problem w dobrej wierze. Jeśli nie uda nam się go rozwiązać, możesz zaprzestać korzystania z usług, których dotyczy problem, zamykając swoje konto.
5.4 Na każdego Podmiotu Przetwarzającego nałożymy obowiązki ochrony danych, które nie będą mniej ochronne niż te określone w niniejszej Umowie o przetwarzaniu danych, a my ponosimy pełną odpowiedzialność wobec Ciebie za realizację obowiązków każdego Podmiotu Przetwarzającego.
5.5 HMRC i Companies House nie są podmiotami przetwarzającymi dane. Otrzymują dane wyłącznie na Twoje polecenie i działają jako niezależni administratorzy danych na podstawie własnych polityk prywatności.
6. Naruszenia danych osobowych
6.1 Jeżeli dowiemy się o naruszeniu ochrony danych osobowych dotyczącym danych osobowych Klienta, powiadomimy Cię o tym bez zbędnej zwłoki, zgodnie z wymogami przepisów o ochronie danych.
6.2 Nasze powiadomienie będzie opisywać, w miarę jak będziemy dysponować wiedzą w danym momencie, charakter naruszenia, kategorie i przybliżoną liczbę osób, których dane dotyczą, oraz rekordy, których dotyczy naruszenie, prawdopodobne konsekwencje oraz środki, które podjęliśmy lub zamierzamy podjąć. Będziemy przekazywać dalsze informacje etapami, w miarę ich pojawiania się.
6.3 Będziemy z Tobą współpracować i podejmiemy rozsądne kroki, aby pomóc Ci w wypełnieniu Twoich własnych obowiązków informacyjnych wobec Komisarza ds. Informacji lub innego właściwego organu nadzorczego oraz osób, których dane dotyczą. Nie powiadomimy organu nadzorczego ani osób, których dane dotyczą, w Twoim imieniu, chyba że nas o to poprosisz lub będzie to wymagane przez prawo.
7. Przelewy międzynarodowe
7.1 Baza danych Oprogramowania, przesłane dokumenty i kopie zapasowe są hostowane w Wielkiej Brytanii. Dane są dostarczane Tobie i Twoim upoważnionym użytkownikom wszędzie tam, gdzie uzyskujesz dostęp do Oprogramowania. Podwykonawcy mogą przetwarzać dane w lokalizacjach opisanych w Załączniku 3. W przypadku gdy transfer wymaga zabezpieczeń zgodnie z przepisami o ochronie danych, stosujemy odpowiednią decyzję o odpowiednim stopniu ochrony lub inny dozwolony mechanizm transferu.
8. Informacje i audyty
8.1 Na uzasadnione pisemne żądania dotyczące informacji o sposobie przetwarzania przez nas Danych osobowych Klienta oraz stosowanych przez nas środkach bezpieczeństwa odpowiemy w rozsądnym terminie.
8.2 Jeżeli po zapoznaniu się z dostarczonymi informacjami zasadnie uznają Państwo, że audyt jest konieczny w celu weryfikacji zgodności z niniejszym DPA, mogą Państwo go przeprowadzić lub wyznaczyć niezależnego audytora zobowiązanego do zachowania poufności, który przeprowadzi audyt, nie częściej niż raz na 12 miesięcy, chyba że wymaga tego organ nadzorczy, w następstwie naruszenia ochrony danych osobowych lub w przypadku uzasadnionego podejrzenia istotnego naruszenia niniejszego DPA. Audyty należy wnioskować z co najmniej 30-dniowym pisemnym wyprzedzeniem, chyba że organ nadzorczy lub w następstwie naruszenia ochrony danych osobowych zasadnie wymaga krótszego okresu, przeprowadzanego w standardowych godzinach pracy, ograniczonego do zakresu niezbędnego do weryfikacji zgodności i przeprowadzanego na Państwa koszt. Audyty mogą nie obejmować systemów naszych Podwykonawców, których własne certyfikaty i raporty udostępnimy w miarę możliwości.
9. Przechowywanie, zwrot i usuwanie
9.1 Przed zamknięciem konta zapisz wszelkie zwroty, zgłoszenia i dokumenty, których potrzebujesz, aby móc je zachować, korzystając z opcji pobierania dostępnych w Oprogramowaniu. Możesz również zażądać zwrotu Danych Osobowych Klienta po zakończeniu świadczenia usług.
9.2 Po zakończeniu świadczenia usług usuniemy lub zwrócimy Dane Osobowe Klienta według Twojego wyboru, a także usuniemy istniejące kopie, z zastrzeżeniem postanowień klauzuli 9.4.
9.3 W przypadku zamknięcia konta lub złożenia przez Ciebie pisemnego wniosku usuniemy Dane osobowe Klienta z naszych aktywnych systemów w ciągu 3 dni roboczych, z zastrzeżeniem postanowień klauzuli 9.4.
9.4 Dane Osobowe Klienta mogą pozostać tymczasowo w rutynowych kopiach zapasowych po usunięciu ich z naszych aktywnych systemów. Kopie te pozostaną chronione, nie będą przywracane ani w żaden inny sposób przetwarzane, z wyjątkiem sytuacji, gdy będzie to konieczne do celów tworzenia kopii zapasowych, zapewnienia bezpieczeństwa lub odzyskiwania danych po awarii, i zostaną usunięte w miarę nadpisywania kopii zapasowych w ramach normalnego toku postępowania. Będziemy przechowywać Dane Osobowe Klienta po zakończeniu świadczenia usług tylko wtedy, gdy prawo brytyjskie będzie tego od nas wymagać.
10. Twoje obowiązki
Będziesz:
- upewnić się, że posiadasz podstawę prawną, a w razie potrzeby także upoważnienie Twoich klientów, do przekazywania nam Danych Osobowych Klienta i zlecania ich przetwarzania;
- zapewnić, że Twoje instrukcje są zgodne z przepisami o ochronie danych, a Dane Osobowe Klienta są dokładne i aktualne;
- dbaj o bezpieczeństwo danych logowania do swojego konta i zarządzaj tym, kto w Twojej organizacji ma do niego dostęp;
- poinformuj nas niezwłocznie, jeśli otrzymasz żądanie osoby, której dane dotyczą, lub zapytanie regulacyjne, które wymaga naszej pomocy; i
- Jako administrator lub podmiot przetwarzający, w stosownych przypadkach, jesteś odpowiedzialny za przestrzeganie przepisów o ochronie danych.
11. Odpowiedzialność
Odpowiedzialność każdej ze stron na mocy niniejszej Umowy o partnerstwie gospodarczym lub w związku z nią podlega ograniczeniom i wyłączeniom odpowiedzialności zawartym w Warunkach. Żadne z postanowień niniejszej Umowy o partnerstwie gospodarczym nie ogranicza odpowiedzialności żadnej ze stron, jeżeli nie jest ona prawnie ograniczona.
12. Ogólne
12.1 Niniejsza Umowa o przetwarzaniu danych osobowych obowiązuje tak długo, jak długo przetwarzamy Dane osobowe Klienta w Twoim imieniu i pozostaje w mocy po zakończeniu obowiązywania Warunków, aż do zakończenia przetwarzania.
12.2 W przypadku konfliktu pomiędzy niniejszą Umową o przetwarzaniu danych osobowych a Warunkami w zakresie przetwarzania danych osobowych Klienta, pierwszeństwo ma niniejsza Umowa o przetwarzaniu danych osobowych.
12.3 Możemy aktualizować niniejszą Umowę o Ochronie Danych Osobowych (DPA) w celu odzwierciedlenia zmian w prawie lub Oprogramowaniu. Nową wersję opublikujemy na tej stronie. Powiadomimy Cię o istotnych zmianach przed ich wejściem w życie, a żadna aktualizacja nie wpłynie istotnie na ochronę Danych Osobowych Klienta.
12.4 Niniejsza umowa DPA podlega prawu Anglii i Walii.
Załączniki
- Załącznik 1 – Szczegóły przetwarzania: klauzula 3 powyżej.
- Załącznik 2 – Środki techniczne i organizacyjne: kontrola dostępu, szyfrowanie chronionych danych w bazach danych i połączenia z Oprogramowaniem, kopie zapasowe oraz środki kontroli bezpieczeństwa aplikacji odpowiednie do ryzyka przetwarzania. Informacje niezbędne do wykazania zgodności są dostępne w punkcie 8.
- Załącznik 3 – Autoryzowani podprocesorzy: nasi strona podprocesorów.
Kontakt
W przypadku pytań dotyczących niniejszej umowy o ochronie danych osobowych prosimy o kontakt za pośrednictwem formularz kontaktowy lub za pomocą wiadomości pomocy technicznej wysłanej z Twojego konta, oznacz ją jako „Ochrona danych”.