Umowa powierzenia przetwarzania danych

Załącznik nr 1 do regulaminu. Określa, jak przetwarzamy dane pracowników w imieniu firm, które prowadzą grafik w Harmoniku.

Umowa powierzenia przetwarzania danych osobowych

Załącznik nr 1 do Regulaminu serwisu Harmonik

Wersja: 2026-09-17

Obowiązuje od tej samej chwili co Regulamin w wersji 2026-09-17: nowe Firmy od zawarcia Umowy, dotychczasowe - od akceptacji Regulaminu przy logowaniu.

§ 1. Strony i zawarcie umowy

1. Stronami umowy są:

  • Firma, która zawarła Umowę na warunkach Regulaminu i ma Konto firmy - jako administrator danych („Administrator”),
  • Jarosław Kawka, prowadzący działalność gospodarczą pod firmą CLAVADO Jarosław Kawka, ul. Wichrowe Wzgórza 20/2, 72-001 Siadło Dolne, NIP 8571922205, e-mail: [email protected] - jako podmiot przetwarzający („Przetwarzający”).

2. Umowa powierzenia zostaje zawarta w postaci elektronicznej z chwilą zawarcia Umowy, czyli przez akceptację Regulaminu, którego jest załącznikiem. Firmy, które zawarły Umowę wcześniej, są nią związane od dnia wejścia w życie tej wersji Regulaminu.

3. Umowa powierzenia jest umową, o której mowa w art. 28 ust. 3 RODO. Pojęcia z RODO mają w niej znaczenie nadane w RODO, a pojęcia pisane wielką literą - znaczenie z Regulaminu.

4. W sprawach ochrony danych osobowych Umowa powierzenia ma pierwszeństwo przed Regulaminem.

§ 2. Przedmiot, charakter, cel i czas przetwarzania

1. Administrator powierza Przetwarzającemu przetwarzanie danych osobowych opisanych w § 3, a Przetwarzający przetwarza je w imieniu Administratora.

2. Charakter przetwarzania: zbieranie danych wprowadzanych w Serwisie i Aplikacji, przechowywanie, porządkowanie, wyświetlanie, udostępnianie osobom wskazanym przez Administratora (Pracownikom z Kontem pracownika i odbiorcom Linku do grafiku), obliczanie (Rozliczenia, raporty, Auto-grafik), generowanie plików PDF, wysyłanie zaproszeń i powiadomień, tworzenie kopii zapasowych oraz usuwanie.

3. Cel przetwarzania: wyłącznie świadczenie Administratorowi Usługi zgodnie z Regulaminem.

4. Czas przetwarzania: przez czas obowiązywania Umowy, a po jej zakończeniu - przez czas potrzebny do usunięcia danych zgodnie z § 12.

§ 3. Kategorie osób i danych

1. Kategorie osób, których dane dotyczą: pracownicy i współpracownicy Administratora, niezależnie od podstawy współpracy, których dane Administrator wprowadza do Konta firmy („Pracownicy”).

2. Kategorie danych:

  • dane identyfikacyjne i kontaktowe: imię, nazwisko, numer telefonu, adres e-mail,
  • stanowisko, status (aktywny albo nieaktywny), kolor i kolejność w Grafiku,
  • Grafik: zmiany (data, godziny, notatka) oraz Linki do grafiku (identyfikator, data ważności, hasło w postaci skrótu),
  • stawki godzinowe i ich historia, korekty wynagrodzeń (premie, zaliczki, potrącenia i inne) z kwotą, datą i opisem, wyliczone godziny i wynagrodzenia,
  • zgłoszenia niedyspozycyjności: data, godziny, powód, informacja o odczytaniu,
  • dane Kont pracowników w zakresie powiązania z kartoteką: adres e-mail zaproszenia, daty wysłania i przyjęcia zaproszenia, ustawienia widoczności Grafiku firmy i zarobków,
  • inne dane wpisane przez Administratora lub Pracowników w polach tekstowych Usługi.

3. Umową powierzenia nie są objęte szczególne kategorie danych (art. 9 RODO) ani dane o wyrokach skazujących i naruszeniach prawa (art. 10 RODO). Administrator ich nie wprowadza i poleca Pracownikom, by ich nie wpisywali. Jeśli takie dane zostaną wprowadzone, Przetwarzający usuwa je na polecenie Administratora.

4. Umową powierzenia nie są objęte dane, których Przetwarzający jest administratorem, w szczególności dane logowania i aktywności Właściciela konta i Pracowników z Kontem pracownika, tokeny urządzeń, zapisy akceptacji dokumentów, zgody marketingowe i dane do płatności. Zasady ich przetwarzania opisuje Polityka prywatności.

§ 4. Udokumentowane polecenia

1. Przetwarzający przetwarza dane wyłącznie na udokumentowane polecenie Administratora. Poleceniami są:

  • Regulamin i Umowa powierzenia,
  • czynności Administratora i osób przez niego upoważnionych w Serwisie i Aplikacji, np. wprowadzanie, zmiana i usuwanie danych, wysyłanie zaproszeń, ustawianie widoczności, tworzenie Linków do grafiku,
  • polecenia przesłane e-mailem na [email protected] z adresu Właściciela konta.

2. Przetwarzający niezwłocznie informuje Administratora, jeśli jego zdaniem polecenie narusza RODO lub inne przepisy o ochronie danych.

3. Przetwarzający może odmówić wykonania polecenia wykraczającego poza zakres Usługi. Administrator może wtedy rozwiązać Umowę zgodnie z Regulaminem.

4. Jeśli przepisy prawa Unii lub państwa członkowskiego zobowiązują Przetwarzającego do przetwarzania danych w inny sposób, Przetwarzający informuje o tym Administratora przed rozpoczęciem przetwarzania, chyba że prawo zakazuje takiej informacji.

§ 5. Poufność i personel

1. Do danych mają dostęp wyłącznie osoby upoważnione przez Przetwarzającego, zobowiązane do zachowania poufności, także po zakończeniu współpracy.

2. Upoważnione osoby korzystają z dostępu do Konta firmy tylko wtedy, gdy jest to potrzebne do:

  • udzielenia wsparcia technicznego na prośbę Administratora lub Pracownika,
  • zdiagnozowania i usunięcia błędu,
  • zapewnienia bezpieczeństwa lub wyjaśnienia nadużycia,
  • wykonania obowiązku prawnego.

3. Dostęp wygasa automatycznie najpóźniej po 8 godzinach.

4. Przetwarzający nie wykorzystuje danych objętych Umową powierzenia do własnych celów. W szczególności narzędzia analityczne i reklamowe Przetwarzającego nie zbierają treści ekranów z danymi Pracowników, a nagrania przebiegu wizyt nie obejmują zalogowanej części Usługi ani stron Linków do grafiku.

§ 6. Bezpieczeństwo przetwarzania

1. Przetwarzający stosuje środki techniczne i organizacyjne odpowiednie do ryzyka, o których mowa w art. 32 RODO, w szczególności:

  • szyfrowanie połączeń z Serwisem i Aplikacją,
  • przechowywanie haseł do kont i Linków do grafiku wyłącznie w postaci skrótu kryptograficznego,
  • kontrolę dostępu na poziomie bazy danych, która oddziela dane poszczególnych Firm i ogranicza dostęp Pracowników do danych udostępnionych im przez Administratora,
  • ograniczanie liczby prób przy operacjach narażonych na nadużycia,
  • kopie zapasowe umożliwiające odtworzenie danych po awarii,
  • monitorowanie błędów bez przesyłania danych identyfikujących użytkowników,
  • nadawanie dostępu personelowi wyłącznie w niezbędnym zakresie.

2. Przetwarzający ocenia skuteczność środków i aktualizuje je w razie potrzeby.

§ 7. Dalsze powierzenie

1. Administrator udziela Przetwarzającemu ogólnej zgody na korzystanie z dalszych podmiotów przetwarzających (art. 28 ust. 2 RODO).

2. W dniu zawarcia Umowy powierzenia Przetwarzający korzysta z następujących dalszych podmiotów przetwarzających:

PodmiotZakres usługDaneLokalizacja i podstawa przekazania
Hetzner Online GmbH (Niemcy)hosting serwerów aplikacji i bazy danychwszystkie dane z § 3centra danych w Europejskim Obszarze Gospodarczym - bez przekazania poza EOG
Zenbox sp. z o.o. (Polska)serwer poczty (SMTP) - wysyłka zaproszeń do Kont pracownikówadres e-mail i imię Pracownika, nazwa Firmy, link zaproszeniaPolska - bez przekazania poza EOG
Functional Software, Inc. (USA) - Sentryraporty błędówdane techniczne błędu; dane z § 3 tylko wyjątkowo, jeśli znajdą się w opisie błęduUSA albo UE, zależnie od regionu przechowywania - EU-US Data Privacy Framework, standardowe klauzule umowne
Google Ireland Limited - Firebase Cloud Messagingdostarczanie powiadomień push na urządzenia Pracowników z Kontem pracownikatoken urządzenia, treść powiadomieniaGoogle LLC (USA) - EU-US Data Privacy Framework, standardowe klauzule umowne
Cloudflare, Inc. (USA)pośrednik ruchu i ochrona przed atakamidane przesyłane między użytkownikiem a SerwisemUSA i inne kraje - EU-US Data Privacy Framework, standardowe klauzule umowne

3. Przetwarzający nakłada na dalsze podmioty przetwarzające obowiązki ochrony danych takie jak w Umowie powierzenia, w szczególności obowiązek zapewnienia wystarczających gwarancji wdrożenia odpowiednich środków technicznych i organizacyjnych. Odpowiada wobec Administratora za wypełnianie obowiązków przez dalsze podmioty przetwarzające.

4. Zmiana dalszych podmiotów przetwarzających:

  • Przetwarzający informuje Administratora o zamierzonym dodaniu lub zastąpieniu dalszego podmiotu przetwarzającego e-mailem na adres Właściciela konta co najmniej 14 dni przed zmianą i publikuje zaktualizowany wykaz w tym dokumencie, pod adresem harmonik.pl/umowa-powierzenia,
  • Administrator może w tym terminie zgłosić uzasadniony sprzeciw na [email protected], wskazując przyczyny związane z ochroną danych,
  • strony w dobrej wierze szukają rozwiązania; jeśli go nie znajdą, Administrator może przed wprowadzeniem zmiany rozwiązać Umowę ze skutkiem natychmiastowym i otrzymuje zwrot proporcjonalnej części opłaty za niewykorzystany okres Planu Premium,
  • brak sprzeciwu w terminie oznacza zgodę na zmianę.

5. Jeśli zastąpienie dalszego podmiotu przetwarzającego jest pilnie potrzebne ze względów bezpieczeństwa lub ciągłości Usługi, Przetwarzający może dokonać go wcześniej i niezwłocznie informuje Administratora. Administrator zachowuje wtedy prawa z ust. 4.

§ 8. Przekazywanie danych poza EOG

1. Przetwarzający przekazuje dane poza Europejski Obszar Gospodarczy wyłącznie z zachowaniem wymogów rozdziału V RODO, w szczególności na podstawie:

  • decyzji Komisji Europejskiej stwierdzającej odpowiedni stopień ochrony, w tym decyzji z 10 lipca 2023 r. dotyczącej EU-US Data Privacy Framework - wobec podmiotów uczestniczących w tym programie,
  • standardowych klauzul umownych przyjętych decyzją wykonawczą Komisji (UE) 2021/914.

2. Wykaz z § 7 ust. 2 wskazuje podstawę przekazania dla każdego podmiotu. Na żądanie Administratora Przetwarzający udostępnia informację o zastosowanych zabezpieczeniach.

§ 9. Pomoc Administratorowi

1. Przetwarzający pomaga Administratorowi wywiązywać się z obowiązku odpowiadania na żądania osób, których dane dotyczą (rozdział III RODO), przede wszystkim przez narzędzia w Usłudze: edycję i usuwanie danych Pracowników, zmian, stawek, korekt, zgłoszeń i Linków do grafiku oraz eksport do PDF.

2. Jeśli żądanie Pracownika trafi do Przetwarzającego, Przetwarzający niezwłocznie, nie później niż w ciągu 7 dni, przekazuje je Administratorowi. Sam nie odpowiada na żądanie co do istoty, chyba że Administrator go do tego upoważni.

3. Przetwarzający pomaga Administratorowi, w zakresie dostępnych mu informacji, wywiązywać się z obowiązków z art. 32-36 RODO: w zapewnieniu bezpieczeństwa, zgłaszaniu naruszeń, ocenie skutków dla ochrony danych i uprzednich konsultacjach z organem nadzorczym.

§ 10. Naruszenia ochrony danych

1. Przetwarzający zgłasza Administratorowi naruszenie ochrony danych osobowych bez zbędnej zwłoki, nie później niż w ciągu 48 godzin od jego stwierdzenia, e-mailem na adres Właściciela konta.

2. Zgłoszenie zawiera, w miarę dostępnych informacji:

  • opis charakteru naruszenia, w tym kategorie i przybliżoną liczbę osób i wpisów, których dotyczy,
  • dane kontaktowe osoby, od której można uzyskać więcej informacji,
  • opis możliwych konsekwencji naruszenia,
  • opis środków zastosowanych lub proponowanych w celu zaradzenia naruszeniu i zminimalizowania jego skutków.

3. Jeśli nie wszystkie informacje są dostępne od razu, Przetwarzający przekazuje je sukcesywnie, bez zbędnej zwłoki.

4. Przetwarzający dokumentuje naruszenia, współpracuje z Administratorem przy ich wyjaśnianiu i nie zawiadamia organu nadzorczego ani osób, których dane dotyczą, w imieniu Administratora bez jego polecenia, chyba że wymagają tego przepisy.

§ 11. Informacje i audyty

1. Przetwarzający udostępnia Administratorowi informacje niezbędne do wykazania spełnienia obowiązków z art. 28 RODO.

2. Administrator lub upoważniony przez niego audytor może przeprowadzić audyt, w tym inspekcję, na następujących zasadach:

  • Administrator zawiadamia o audycie e-mailem co najmniej 14 dni wcześniej, podając zakres i termin,
  • audyt odbywa się w pierwszej kolejności przez pisemne pytania i dokumentację; audyt na miejscu jest możliwy, jeśli te środki nie wystarczą,
  • audytor jest zobowiązany do zachowania poufności i nie jest podmiotem konkurencyjnym wobec Przetwarzającego,
  • audyt odbywa się w dni robocze, w godzinach pracy, nie częściej niż raz na 12 miesięcy - chyba że doszło do naruszenia ochrony danych lub wymaga tego organ nadzorczy,
  • audyt nie może zakłócać świadczenia Usługi ani naruszać poufności danych innych Firm,
  • koszty audytu ponosi Administrator.

3. W odniesieniu do dalszych podmiotów przetwarzających Przetwarzający może zastąpić audyt udostępnieniem ich certyfikatów, raportów z audytów lub innej dokumentacji zgodności.

§ 12. Usunięcie lub zwrot danych

1. Przed zakończeniem Umowy Administrator może pobrać dane przez narzędzia dostępne w Usłudze, w szczególności Grafik i rozliczenia w PDF.

2. Usunięcie Konta firmy przez Administratora jest poleceniem usunięcia wszystkich danych objętych Umową powierzenia. Przetwarzający usuwa je z bazy danych Usługi natychmiast, a z kopii zapasowych - w ciągu 30 dni.

3. Przy rozwiązaniu Umowy przez Przetwarzającego z wypowiedzeniem Administrator może pobrać dane w okresie wypowiedzenia. Po jego upływie Przetwarzający usuwa dane zgodnie z ust. 2.

4. Przetwarzający może przechowywać dane dłużej tylko wtedy, gdy wymaga tego prawo Unii lub państwa członkowskiego.

5. Na żądanie Administratora Przetwarzający potwierdza e-mailem usunięcie danych.

§ 13. Obowiązki Administratora

Administrator:

  • ma podstawę prawną do przetwarzania danych Pracowników i do powierzenia ich Przetwarzającemu,
  • wypełnia wobec Pracowników obowiązki informacyjne, w tym informuje ich o korzystaniu z Harmonika i o Przetwarzającym,
  • zaprasza Pracowników do Kont pracowników wyłącznie za ich wiedzą,
  • wprowadza wyłącznie dane adekwatne i niezbędne do planowania pracy i rozliczeń oraz dba o ich prawidłowość,
  • nie wprowadza szczególnych kategorii danych ani danych o wyrokach skazujących i poleca Pracownikom, by ich nie wpisywali,
  • decyduje o widoczności danych dla Pracowników i o udostępnianiu Linków do grafiku,
  • upoważnia do korzystania z Konta firmy wyłącznie osoby uprawnione do przetwarzania danych (art. 29 RODO) i dba o bezpieczeństwo danych logowania,
  • realizuje żądania Pracowników dotyczące ich danych,
  • informuje Przetwarzającego o okolicznościach, które mogą mieć wpływ na przetwarzanie danych.

§ 14. Odpowiedzialność

1. Każda ze stron odpowiada wobec osób, których dane dotyczą, na zasadach art. 82 RODO. Przetwarzający odpowiada za szkodę tylko wtedy, gdy nie dopełnił obowiązków, które RODO nakłada bezpośrednio na podmioty przetwarzające, lub gdy działał poza zgodnymi z prawem poleceniami Administratora albo wbrew nim.

2. W relacjach między stronami stosuje się zasady i ograniczenia odpowiedzialności z § 20 Regulaminu, w zakresie dozwolonym przez przepisy.

3. Administrator zwalnia Przetwarzającego z odpowiedzialności za roszczenia osób trzecich i sankcje wynikające z naruszeń leżących po stronie Administratora, w szczególności z braku podstawy prawnej przetwarzania, niedopełnienia obowiązków informacyjnych albo wprowadzenia danych z § 3 ust. 3.

§ 15. Postanowienia końcowe

1. Umowa powierzenia obowiązuje przez czas obowiązywania Umowy i wygasa wraz z nią. Postanowienia o poufności oraz o usunięciu danych obowiązują także po jej wygaśnięciu, do czasu usunięcia danych.

2. Umowę powierzenia zmienia się w trybie zmiany Regulaminu (§ 24 Regulaminu), a wykaz dalszych podmiotów przetwarzających - w trybie § 7 ust. 4 i 5.

3. Do Umowy powierzenia stosuje się prawo polskie. Spory rozstrzyga sąd wskazany w § 25 Regulaminu.

4. Umowa powierzenia wiąże Firmę w zakresie, w jakim stosują się do niej przepisy o ochronie danych osobowych (§ 10 ust. 4 Regulaminu).

5. Kontakt w sprawach ochrony danych: [email protected].

Cookies i prywatność

Pomóż nam ulepszać Harmonika

Cookies niezbędne działają zawsze. Jeśli się zgodzisz, włączymy też analitykę Umami (na stronach publicznych z mapami kliknięć i nagraniami wizyt) oraz narzędzia reklamowe Google Ads i Meta, które przekazują dane do USA. Dzięki nim wiemy, co poprawiać i jak docierać do firm takich jak Twoja. Zgodę wycofasz w każdej chwili w „Ustawieniach cookies”. Administrator: CLAVADO Jarosław Kawka. Polityka cookies i polityka prywatności.