Meranti
Umowa powierzenia przetwarzania danych
Wersja: meranti-b2b-2026-10-07.v1
Język dokumentów: polski.
1. Strony, przedmiot i czas
Administratorem jest firma wskazana w rejestracji i zamówieniu Meranti, a podmiotem przetwarzającym KMW sp. z o.o.. Umowa powierzenia jest częścią umowy Meranti i obejmuje okres świadczenia usługi oraz uzgodniony okres zwrotu/usunięcia danych.
Przedmiotem jest utrzymanie danych i wykonywanie operacji niezbędnych do zamówionego modułu: rejestrowanie, porządkowanie, przechowywanie, wyszukiwanie, wyświetlanie, generowanie i eksport dokumentów, przekazanie na polecenie, korekta, ograniczenie i usuwanie. Kategorie osób: użytkownicy, pracownicy i kierowcy, osoby kontaktowe kontrahentów, klienci i dostawcy będący osobami fizycznymi, osoby występujące w przekazanej korespondencji. Dane: identyfikacyjne, kontaktowe, zawodowe, adresowe, operacyjne i rozliczeniowe oraz zawartość dokumentów dostarczonych zgodnie z instrukcją. Szczególne kategorie z art. 9 i dane z art. 10 RODO nie są objęte standardowym zakresem bez odrębnej oceny.
2. Instrukcje i poufność
KMW działa wyłącznie na udokumentowane polecenie administratora, w tym w sprawie przekazania poza EOG, chyba że obowiązek wynika z prawa; w takim przypadku informuje wcześniej, o ile prawo tego nie zabrania. Poleceniami są umowa, ustawienia i zgodne z nimi działania upoważnionych osób. Jeżeli polecenie narusza prawo ochrony danych, KMW niezwłocznie informuje administratora i wstrzymuje sporną operację w niezbędnym zakresie.
Osoby dopuszczone do danych podlegają poufności i otrzymują dostęp według potrzeby. Personel transportowy KMW nie uzyskuje dostępu do danych innych klientów z racji wykonywania przewozów. KMW nie wykorzystuje danych do własnej konkurencyjnej działalności, reklamy, sprzedaży baz, oceny kredytowej ani trenowania modeli ogólnego przeznaczenia.
3. Bezpieczeństwo i pomoc
KMW stosuje adekwatne środki z art. 32 RODO zgodnie z załącznikiem TOMs: kontrolę dostępu, poufność poświadczeń, szyfrowanie transmisji, rozdzielenie firm, zarządzanie podatnościami, zdolność odtwarzania i sprawdzanie skuteczności środków. Szczegółowy zakres i stan weryfikacji muszą być zgodne z rzeczywistością; dokument nie stanowi deklaracji posiadania certyfikatu ISO ani konkretnego SLA.
KMW pomaga w realizacji praw osób, ocenie ryzyka/DPIA, konsultacjach z organem i obowiązkach bezpieczeństwa, uwzględniając charakter przetwarzania i dostępne informacje. Nie odpowiada samodzielnie na żądania dotyczące danych administratora bez jego upoważnienia, chyba że nakazuje to prawo; przekazuje je bez zbędnej zwłoki.
Po stwierdzeniu naruszenia danych KMW informuje administratora bez zbędnej zwłoki, przekazuje dostępny opis, skutki, środki i kontakt oraz uzupełnia informacje etapami. Nie czeka na komplet danych ani na upływ 72 godzin, które mogą dotyczyć obowiązku administratora wobec organu. Prowadzi dokumentację zdarzenia i zabezpiecza dowody proporcjonalnie.
4. Dalsze powierzenie i transfery
Administrator udziela ogólnego zezwolenia tylko na podwykonawców określonych w dostarczonym wykazie. KMW informuje o dodaniu lub zastąpieniu podmiotu co najmniej 14 dni wcześniej i umożliwia uzasadniony sprzeciw związany z ochroną danych. Gdy nie da się zapewnić zgodnego rozwiązania, strony ograniczają daną integrację albo kończą dotkniętą usługę z rozliczeniem niewykorzystanej części. Nagły przypadek konieczny dla bezpieczeństwa wymaga niezwłocznego powiadomienia i zachowania wymogów prawa; nie stanowi ogólnego odstępstwa.
KMW zawiera z dalszym podmiotem wymagane zobowiązania ochrony danych i pozostaje odpowiedzialna wobec administratora za ich wykonanie zgodnie z art. 28 ust. 4 RODO. Transfer poza EOG wymaga właściwej podstawy i ujawnionych zabezpieczeń; sam zadeklarowany region głównego hostingu nie dowodzi braku transferów w usługach wsparcia i integracjach.
5. Informacje i audyt
KMW udostępnia informacje niezbędne do wykazania zgodności i umożliwia audyty, w tym inspekcje administratora lub upoważnionego audytora. Zakres i organizacja chronią innych klientów oraz bezpieczeństwo usługi. Uprzednie uzgodnienie terminu nie może blokować audytu koniecznego z powodu incydentu, polecenia organu lub uzasadnionego ryzyka. Nie stosuje się opłat ani ograniczeń, które pozbawiałyby administratora ustawowego prawa audytu; dodatkowe prace ponad niezbędny zakres wymagają oddzielnego uzgodnienia.
6. Zakończenie i odpowiedzialność
Po zakończeniu usługi KMW według decyzji administratora usuwa lub zwraca dane i usuwa kopie, chyba że prawo wymaga przechowania. Okres odbioru danych i rotacja kopii są określone przed zawarciem umowy w załączniku eksportu/retencji. Dane w kopiach nie są wykorzystywane do innych celów. KMW potwierdza wykonanie żądania lub wskazuje podstawę i zakres niezbędnego dalszego przechowania.
Ta umowa nie wyłącza odpowiedzialności z RODO, praw osób ani kompetencji organów. Administrator odpowiada za zgodność własnych instrukcji i podstawę pozyskania danych; nie przejmuje automatycznie odpowiedzialności za naruszenia KMW. W sprawach danych niniejsza umowa ma pierwszeństwo przed sprzecznym ogólnym regulaminem.
7. Załączniki wymagane przed uruchomieniem
Obowiązujący wykaz podwykonawców z funkcjami, lokalizacjami i transferami; opis TOMs odpowiadający sprawdzonej konfiguracji; tabela retencji i procedura eksportu/usunięcia. Wydanie bez wypełnionych i zweryfikowanych załączników nie może być aktywowane dla nowej rejestracji.