Umowa powierzenia przetwarzania danych osobowych Mivare Works
Pełna treść dokumentu w czytelnej formie HTML — ta sama co w pliku PDF.
1. Strony i zawarcie umowy
Administratorem jest Klient usługi Mivare Works — przedsiębiorca, który zarejestrował Konto warsztatu, dalej „Administrator”.
Podmiotem przetwarzającym jest MIVARE GROUP PROSTA SPÓŁKA AKCYJNA z siedzibą w Krasnobrodzie, KRS 0001268091, NIP 9223092251, REGON 545767254, działająca pod marką Mivare Works, dalej „Procesor” lub „Mivare”.
Niniejsza umowa powierzenia przetwarzania danych osobowych, dalej „DPA”, jest umową w rozumieniu art. 28 ust. 3 rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 (RODO). Zostaje zawarta w formie elektronicznej z chwilą akceptacji Regulaminu usługi Mivare Works (MWK-LEG-001) przy rejestracji Konta warsztatu i obowiązuje przez czas trwania Umowy oraz do zakończenia czynności opisanych w sekcji 12.
Pojęcia pisane wielką literą mają znaczenie nadane im w Regulaminie. W sprawach ochrony danych osobowych DPA ma pierwszeństwo przed Regulaminem.
2. Przedmiot, charakter i cel przetwarzania
Administrator powierza Procesorowi przetwarzanie danych osobowych wprowadzanych do Aplikacji przez Administratora, Użytkowników i klientów Administratora korzystających z publicznych funkcji Aplikacji, wyłącznie w celu świadczenia usługi Mivare Works.
Przetwarzanie obejmuje operacje niezbędne do świadczenia usługi: przechowywanie, organizowanie, porządkowanie, wyszukiwanie, przeglądanie, modyfikowanie i usuwanie danych na polecenie Administratora, wyświetlanie ich Użytkownikom, generowanie dokumentów i zestawień, wysyłanie wiadomości e-mail do klientów Administratora uruchamianych przez Użytkowników lub ustawienia Aplikacji, obsługę publicznych funkcji Aplikacji, wykonywanie kopii zapasowych oraz dostęp w ramach wsparcia technicznego i usuwania awarii.
Procesor nie przetwarza powierzonych danych do własnych celów, nie łączy ich z danymi innych klientów, nie sprzedaje ich i nie wykorzystuje do profilowania ani do trenowania modeli sztucznej inteligencji.
3. Kategorie osób i danych
Kategorie osób, których dane dotyczą:
- klienci Administratora — osoby fizyczne, w tym prowadzące działalność gospodarczą, oraz osoby kontaktowe klientów będących firmami;
- właściciele, posiadacze i użytkownicy pojazdów obsługiwanych przez Administratora;
- pracownicy i współpracownicy Administratora, w tym Użytkownicy Aplikacji;
- osoby kontaktowe dostawców, ubezpieczycieli i innych kontrahentów Administratora;
- inne osoby, których dane Administrator wprowadzi do Aplikacji w ramach jej przeznaczenia.
Kategorie danych osobowych:
- dane identyfikacyjne i kontaktowe: imię i nazwisko, nazwa firmy, adres, adres do korespondencji, numer telefonu, adres e-mail, preferowany kanał kontaktu i język;
- identyfikatory: NIP, REGON, KRS, numer VAT UE, a jeżeli Administrator je wprowadzi — numer PESEL;
- dane pojazdów: numer VIN, numer rejestracyjny, marka, model, przebieg, data pierwszej rejestracji, terminy ubezpieczenia i badania technicznego;
- dane o usługach: zlecenia, wyceny, zakres prac, akceptacje i podpisy złożone w Aplikacji, historia serwisowa, depozyty opon, pojazdy zastępcze, szkody komunikacyjne, przypomnienia, rozliczenia i notatki;
- zdjęcia i pliki załączone przez Użytkowników, w tym zdjęcia pojazdów i uszkodzeń;
- zgody i preferencje komunikacyjne klientów Administratora oraz historia kontaktów;
- dane pracowników i współpracowników: dane kontaktowe, kontakt awaryjny, stanowisko, umiejętności, forma i okres współpracy, ewidencja czasu pracy, stawki kosztowe i harmonogram;
- dane techniczne: adres IP i znaczniki czasu działań wykonanych w Aplikacji lub w jej publicznych funkcjach.
Aplikacja nie jest przeznaczona do przetwarzania szczególnych kategorii danych osobowych (art. 9 RODO) ani danych dotyczących wyroków skazujących (art. 10 RODO), a Administrator ich nie powierza. Jeżeli Procesor stwierdzi, że takie dane zostały wprowadzone, informuje o tym Administratora.
4. Obowiązki Administratora
Administrator odpowiada za posiadanie podstawy prawnej przetwarzania, za prawidłowość wprowadzanych danych, za wykonanie obowiązków informacyjnych wobec osób, których dane dotyczą, oraz za uzyskanie zgód wymaganych do wysyłania wiadomości za pośrednictwem Aplikacji.
Administrator konfiguruje Aplikację, w tym uprawnienia Użytkowników, okres przechowywania dziennika zdarzeń, wymóg uwierzytelniania dwuskładnikowego i publiczne funkcje, w sposób odpowiedni do ryzyka swojego przetwarzania.
5. Polecenia Administratora
Procesor przetwarza dane wyłącznie na udokumentowane polecenie Administratora. Poleceniami są: Regulamin i DPA, konfiguracja Aplikacji dokonana przez Administratora oraz działania Użytkowników w Aplikacji, a także polecenia przesłane z adresu e-mail Administratora konta na adres support@mivareworks.com.
Procesor może przetwarzać dane bez polecenia Administratora tylko wtedy, gdy wymaga tego prawo Unii lub państwa członkowskiego; w takim przypadku przed rozpoczęciem przetwarzania informuje Administratora o tym obowiązku, chyba że prawo zabrania takiej informacji.
Jeżeli zdaniem Procesora polecenie narusza RODO lub inne przepisy o ochronie danych, Procesor niezwłocznie informuje o tym Administratora i może wstrzymać jego wykonanie do czasu wyjaśnienia.
6. Poufność
Procesor dopuszcza do danych wyłącznie osoby upoważnione, które potrzebują dostępu do świadczenia usługi, wsparcia technicznego lub usuwania awarii, i które zobowiązały się do zachowania poufności albo podlegają ustawowemu obowiązkowi zachowania tajemnicy.
Dostęp personelu Procesora do danych konkretnego Konta warsztatu następuje wyłącznie w zakresie niezbędnym do wykonania zgłoszenia Administratora, usunięcia awarii lub zapewnienia bezpieczeństwa.
7. Bezpieczeństwo przetwarzania
Procesor stosuje środki techniczne i organizacyjne, o których mowa w art. 32 RODO, odpowiednie do ryzyka. Stan ich wdrożenia na dzień obowiązywania DPA:
- szyfrowanie transmisji danych protokołem TLS — wdrożone;
- hasła przechowywane wyłącznie w postaci skrótu algorytmem Argon2id, wymagania dotyczące siły hasła i sprawdzanie haseł powszechnie znanych — wdrożone;
- uwierzytelnianie dwuskładnikowe (TOTP) dostępne dla wszystkich Użytkowników, z możliwością wymagania go przez Administratora; uwierzytelnianie dwuskładnikowe dla kont administracyjnych Procesora — wdrożone;
- ograniczenie liczby prób logowania, blokada konta po nieudanych próbach i automatyczne wygasanie nieaktywnej sesji — wdrożone;
- logiczne oddzielenie danych każdego Konta warsztatu na poziomie aplikacji i bazy danych — wdrożone;
- pliki prywatne przechowywane poza publicznym katalogiem serwera i udostępniane wyłącznie po autoryzacji — wdrożone;
- zasada minimalnych uprawnień dla Użytkowników i personelu Procesora — wdrożona;
- rejestrowanie zdarzeń w Aplikacji (dziennik zdarzeń) — wdrożone;
- automatyczne kopie zapasowe bazy danych i plików, przechowywane rotacyjnie przez 14 dni, z okresowym testem odtworzenia — wdrożone;
- instalowanie aktualizacji i poprawek bezpieczeństwa — wdrożone;
- procedura obsługi incydentów bezpieczeństwa — wdrożona;
- szyfrowanie danych na dyskach serwera — nie wdrożone, planowane; do czasu wdrożenia ochronę danych przechowywanych zapewniają kontrola dostępu, zasada minimalnych uprawnień i rejestrowanie zdarzeń.
Procesor nie deklaruje certyfikacji ISO ani SOC. Procesor może zmieniać środki bezpieczeństwa, pod warunkiem że zmiana nie obniża ogólnego poziomu ochrony.
8. Podpowierzenie
Administrator udziela Procesorowi ogólnej zgody na dalsze powierzenie przetwarzania danych podprocesorom. Na dzień obowiązywania DPA Procesor korzysta z następującego podprocesora:
- OVH Sp. z o.o. (grupa OVHcloud) — serwer, na którym działa Aplikacja, przechowywanie danych i kopii zapasowych oraz wysyłka poczty elektronicznej — centra danych w Unii Europejskiej — dostęp do wszystkich kategorii danych w zakresie świadczenia usług infrastrukturalnych — brak przekazania poza Europejski Obszar Gospodarczy.
O planowanym dodaniu lub zastąpieniu podprocesora Procesor informuje Administratora konta pocztą elektroniczną z wyprzedzeniem, a aktualny wykaz publikuje w DPA. Administrator może w terminie 14 dni od otrzymania informacji zgłosić umotywowany sprzeciw. Jeżeli strony nie uzgodnią rozwiązania, Administrator może rozwiązać Umowę ze skutkiem na dzień poprzedzający zmianę i otrzymuje zwrot opłaty za niewykorzystany, opłacony z góry okres.
Procesor nakłada na każdego podprocesora obowiązki ochrony danych nie mniej ochronne niż wynikające z DPA i odpowiada wobec Administratora za wykonanie obowiązków przez podprocesora.
Podmiotem przetwarzającym nie jest operator płatności Stripe (Stripe Payments Europe, Limited): obsługuje on wyłącznie płatności Klienta za usługę i nie ma dostępu do danych powierzonych.
9. Przekazywanie danych poza Europejski Obszar Gospodarczy
Procesor przetwarza powierzone dane wyłącznie w Europejskim Obszarze Gospodarczym. Przekazanie danych do państwa trzeciego lub organizacji międzynarodowej wymaga uprzedniej informacji dla Administratora w trybie sekcji 8 i zastosowania mechanizmu zgodnego z rozdziałem V RODO.
10. Pomoc Administratorowi
Procesor pomaga Administratorowi wywiązywać się z obowiązku odpowiadania na żądania osób, których dane dotyczą. Aplikacja umożliwia Administratorowi samodzielny wgląd w dane, ich poprawienie, eksport, usunięcie oraz anonimizację danych klienta. Jeżeli żądanie osoby trafi bezpośrednio do Procesora, Procesor bez zbędnej zwłoki przekazuje je Administratorowi i nie odpowiada na nie samodzielnie, chyba że Administrator go do tego upoważni.
Procesor, uwzględniając charakter przetwarzania i dostępne informacje, pomaga Administratorowi w wykonaniu obowiązków z art. 32–36 RODO, w tym w ocenie skutków dla ochrony danych i uprzednich konsultacjach, przekazując posiadane informacje o Aplikacji i stosowanych środkach.
11. Naruszenie ochrony danych
Procesor zgłasza Administratorowi naruszenie ochrony danych osobowych bez zbędnej zwłoki, nie później niż w ciągu 48 godzin od jego stwierdzenia, na adres e-mail Administratora konta.
Zgłoszenie zawiera, w miarę dostępności informacji: opis charakteru naruszenia, w tym kategorie i przybliżoną liczbę osób i rekordów, prawdopodobne konsekwencje, zastosowane lub proponowane środki zaradcze oraz dane kontaktowe osoby udzielającej informacji. Informacje niedostępne w chwili zgłoszenia Procesor przekazuje sukcesywnie.
Procesor dokumentuje naruszenia i podejmuje działania w celu ograniczenia ich skutków. Zgłoszenie naruszenia organowi nadzorczemu i zawiadomienie osób, których dane dotyczą, należą do Administratora; Procesor udziela mu w tym pomocy.
12. Zakończenie przetwarzania, zwrot i usunięcie danych
Administrator może w każdej chwili pobrać kopię danych funkcją eksportu w Aplikacji (archiwum ZIP z plikami CSV i załączonymi plikami). Po zakończeniu Umowy Procesor przez 30 dni przechowuje dane, aby umożliwić ich eksport lub wznowienie usługi, a na żądanie Administratora przekazuje eksport w tym czasie drogą elektroniczną.
Następnie Procesor usuwa powierzone dane, nie później niż 60 dni od zakończenia Umowy. Kopie danych w kopiach zapasowych są usuwane w cyklu rotacji, nie później niż 14 dni po usunięciu danych z Aplikacji. Na żądanie Administratora Procesor potwierdza usunięcie drogą elektroniczną.
Dziennik zdarzeń jest przechowywany przez okres ustawiony przez Administratora, od 30 do 180 dni. Kopie usuniętych rekordów, przechowywane w celu przywrócenia danych usuniętych omyłkowo, są przechowywane nie dłużej niż 180 dni i usuwane wraz z usunięciem Konta warsztatu.
Procesor może przechowywać powierzone dane dłużej wyłącznie wtedy, gdy wymaga tego prawo Unii lub państwa członkowskiego, i tylko w zakresie wynikającym z tego obowiązku.
13. Informacje i audyt
Procesor udostępnia Administratorowi informacje niezbędne do wykazania spełnienia obowiązków z art. 28 RODO, w szczególności odpowiedzi na pytania dotyczące Aplikacji, środków bezpieczeństwa i podprocesorów, przesyłane na adres hello@mivaregroup.com w terminie 14 dni.
Jeżeli przekazane informacje nie są wystarczające, Administrator lub niezależny audytor związany obowiązkiem poufności może przeprowadzić audyt, nie częściej niż raz na 12 miesięcy, z wyjątkiem audytu po naruszeniu ochrony danych lub na żądanie organu nadzorczego. Audyt wymaga zawiadomienia z wyprzedzeniem co najmniej 30 dni, odbywa się w dni robocze, nie może zakłócać świadczenia usługi ani naruszać poufności danych innych klientów i jest przeprowadzany na koszt Administratora.
14. Odpowiedzialność i postanowienia końcowe
Odpowiedzialność stron z tytułu DPA określają art. 82 RODO oraz Regulamin, z zastrzeżeniem, że ograniczenia odpowiedzialności nie dotyczą przypadków, w których wyłączenie lub ograniczenie jest niedopuszczalne z mocy prawa.
Zmiany DPA, w tym aktualizacja wykazu podprocesorów, następują w trybie przewidzianym w Regulaminie dla zmian dokumentów, z zastrzeżeniem sekcji 8.
DPA podlega prawu polskiemu. Jest udostępniana w siedmiu wersjach językowych; w razie rozbieżności rozstrzyga wersja polska. Aktualna wersja jest dostępna pod adresem https://mivaregroup.com/pl/legal/works/dpa/
DPA obowiązuje od 1 października 2026 r.
MIVARE GROUP