Administrator danych
Firma Klienta
Podmiot rejestrujący konto w serwisie RaportKierowcy.pl, zwany dalej „Administratorem"
zawiera umowę z
Podmiot przetwarzający
ULTIMO SOLUTIO Katarzyna Bilińska
ul. Myszyniec 25, 05-255 Arciechów
NIP: 775 236 91 48 · REGON: 366801676
kontakt@raportkierowcy.pl
operator serwisu RaportKierowcy.pl, zwany dalej „Podmiotem Przetwarzającym"
1
Definicje
RODO
Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych.
Dane osobowe
Informacje o zidentyfikowanej lub możliwej do zidentyfikowania osobie fizycznej — w zakresie niniejszej umowy: imię, nazwisko, numer blankietu prawa jazdy oraz daty ważności obowiązkowych badań i uprawnień zawodowych kierowców.
Administrator
Podmiot decydujący o celach i sposobach przetwarzania danych osobowych — w niniejszej umowie jest nim Klient (firma korzystająca z serwisu).
Podmiot przetwarzający
Podmiot przetwarzający dane w imieniu Administratora — w niniejszej umowie jest nim operator serwisu RaportKierowcy.pl.
Serwis
Platforma RaportKierowcy.pl służąca do automatycznej weryfikacji statusu dokumentów prawa jazdy kierowców w bazie CEPiK, zarządzania flotą pojazdów i ich dokumentami eksploatacyjnymi, a także monitorowania terminów ważności obowiązkowych badań lekarskich, psychologicznych oraz uprawnień zawodowych kierowców.
CEPiK
Centralna Ewidencja Pojazdów i Kierowców — oficjalny rejestr prowadzony przez Ministra Cyfryzacji.
2
Przedmiot i cel przetwarzania
Na podstawie niniejszej Umowy Administrator powierza Podmiotowi Przetwarzającemu przetwarzanie danych osobowych kierowców w zakresie niezbędnym do realizacji usługi oferowanej przez Serwis.
Cel przetwarzania: weryfikacja ważności, statusu oraz kategorii dokumentów prawa jazdy kierowców Administratora poprzez zapytania do bazy CEPiK, a także przechowywanie wyników tych weryfikacji i generowanie powiadomień o wykrytych zmianach lub zbliżających się terminach wygaśnięcia — zarówno w zakresie dokumentów i uprawnień kierowców, badań obowiązkowych wymaganych przepisami prawa transportowego, jak i dokumentów eksploatacyjnych pojazdów floty Administratora.
Przetwarzanie odbywa się wyłącznie w celu realizacji usługi i nie może być wykorzystywane do innych celów bez wyraźnej zgody Administratora.
3
Zakres danych osobowych
Podmiot Przetwarzający przetwarza wyłącznie następujące kategorie danych osobowych:
- imię i nazwisko kierowcy
- numer blankietu dokumentu prawa jazdy
- dane zwracane przez CEPiK: status dokumentu, data ważności, kategorie uprawnień
- data ważności badania lekarskiego kierowcy (obowiązkowego na podstawie art. 39j ustawy o transporcie drogowym)
- data ważności badania psychologicznego kierowcy (obowiązkowego na podstawie art. 39k ustawy o transporcie drogowym)
- data ważności karty kierowcy (uprawnienia zawodowego — nie stanowi danych dotyczących zdrowia)
- data ważności certyfikatu ADR (uprawnienia zawodowego — nie stanowi danych dotyczących zdrowia)
W zakresie dat ważności badań lekarskich i psychologicznych Podmiot Przetwarzający przetwarza dane dotyczące zdrowia w rozumieniu art. 9 ust. 1 RODO. Podstawą prawną tego przetwarzania jest art. 9 ust. 2 lit. b RODO — przetwarzanie jest niezbędne do wypełnienia obowiązków i wykonywania szczególnych praw przez Administratora w dziedzinie prawa pracy, w zakresie wymaganym przepisami ustawy z dnia 6 września 2001 r. o transporcie drogowym. Przetwarzanie ogranicza się wyłącznie do daty ważności zaświadczenia; Serwis nie przechowuje wyników badań ani diagnoz medycznych.
Serwis umożliwia również zarządzanie danymi floty pojazdów (marka, model, numer rejestracyjny, VIN, daty ważności dokumentów eksploatacyjnych). Dane te co do zasady nie stanowią danych osobowych w rozumieniu RODO i nie są objęte zakresem niniejszej Umowy. W zakresie, w jakim dane pojazdu mogłyby zostać powiązane z osobą fizyczną i tym samym stanowić dane osobowe, Administrator zobowiązuje się do samodzielnego zapewnienia odpowiedniej podstawy prawnej ich przetwarzania — w szczególności wobec pracowników korzystających ze służbowych pojazdów.
4
Obowiązki Podmiotu Przetwarzającego
- Przetwarzać dane osobowe wyłącznie na udokumentowane polecenie Administratora i w zakresie określonym w niniejszej Umowie.
- Zapewnić, że osoby upoważnione do przetwarzania danych osobowych zobowiązały się do zachowania tajemnicy lub podlegają ustawowemu obowiązkowi zachowania tajemnicy.
- Wdrożyć odpowiednie środki techniczne i organizacyjne zapewniające stopień bezpieczeństwa odpowiadający ryzyku, w szczególności: szyfrowanie danych w transmisji (HTTPS/TLS), kontrolę dostępu do systemów przetwarzania danych, regularne tworzenie kopii zapasowych.
- Respektować warunki korzystania z usług kolejnych podmiotów przetwarzających (podpowierzenie) określone w §6 niniejszej Umowy.
- Niezwłocznie informować Administratora o wszelkich naruszeniach ochrony danych osobowych, nie później niż w ciągu 72 godzin od powzięcia informacji o naruszeniu.
- Pomagać Administratorowi w wywiązywaniu się z obowiązku odpowiadania na żądania osób, których dane dotyczą (m.in. prawo dostępu, sprostowania, usunięcia).
- Usunąć lub zwrócić Administratorowi wszelkie dane osobowe po zakończeniu świadczenia usługi i usunąć istniejące kopie, chyba że prawo Unii lub prawo państwa członkowskiego nakazują przechowywanie danych.
- Udostępniać Administratorowi wszelkie informacje niezbędne do wykazania spełnienia obowiązków wynikających z art. 28 RODO.
5
Obowiązki Administratora
- Wprowadzać do Serwisu wyłącznie dane kierowców, w stosunku do których Administrator posiada podstawę prawną do przetwarzania ich danych osobowych (np. umowa o pracę, kontrakt).
- Zapewnić, że dane osobowe wprowadzane do Serwisu są prawidłowe i aktualne.
- Poinformować kierowców o fakcie przetwarzania ich danych w Serwisie, zgodnie z obowiązkiem informacyjnym wynikającym z art. 13 RODO — w tym o przetwarzaniu dat ważności badań lekarskich i psychologicznych jako danych dotyczących zdrowia na podstawie art. 9 ust. 2 lit. b RODO.
- Posiadać i dokumentować podstawę prawną przetwarzania danych dotyczących zdrowia kierowców (daty badań lekarskich i psychologicznych) wymaganą przepisami prawa pracy i prawa transportowego.
- Nie udostępniać danych dostępowych do konta osobom nieupoważnionym.
6
Podpowierzenie przetwarzania
Administrator wyraża ogólną zgodę na korzystanie przez Podmiot Przetwarzający z usług kolejnych podmiotów przetwarzających (podpowierzenie). Dotyczy to w szczególności:
- dostawców infrastruktury serwerowej i hostingu
- dostawców usług poczty elektronicznej (powiadomienia e-mail)
- dostawców usług SMS (powiadomienia SMS)
- dostawców usług monitorowania i logowania błędów
Podmiot Przetwarzający zobowiązuje się do nałożenia na podmioty podprzetwarzające takich samych obowiązków ochrony danych jak wynikające z niniejszej Umowy. Podmiot Przetwarzający ponosi pełną odpowiedzialność za działania podpodmiotów przetwarzających.
Aktualna lista podmiotów podprzetwarzających dostępna jest na stronie https://raportkierowcy.pl/polityka-prywatnosci.
7
Bezpieczeństwo danych
Podmiot Przetwarzający stosuje następujące środki techniczne i organizacyjne w celu ochrony powierzonych danych:
- szyfrowanie danych w transmisji przy użyciu protokołu TLS/HTTPS
- szyfrowane przechowywanie haseł (bcrypt)
- kontrola dostępu oparta na rolach (RBAC)
- regularne kopie zapasowe danych
- monitorowanie dostępu i anomalii w systemie
- aktualizacja oprogramowania i łatanie luk bezpieczeństwa
8
Czas trwania i rozwiązanie umowy
- Niniejsza Umowa zostaje zawarta na czas nieokreślony, od momentu rejestracji konta w Serwisie.
- Umowa wygasa automatycznie z chwilą trwałego usunięcia konta przez Administratora lub przez Podmiot Przetwarzający (np. w wyniku wypowiedzenia regulaminu).
- W przypadku rozwiązania Umowy Podmiot Przetwarzający usuwa dane osobowe w terminie 30 dni od daty zakończenia świadczenia usługi, chyba że przepisy prawa wymagają ich dłuższego przechowywania.
- Administrator może wypowiedzieć niniejszą Umowę z zachowaniem 14-dniowego okresu wypowiedzenia poprzez trwałe usunięcie konta w Serwisie.
9
Odpowiedzialność
- Podmiot Przetwarzający ponosi odpowiedzialność za szkody spowodowane przetwarzaniem danych niezgodnie z niniejszą Umową lub z przepisami RODO, jeżeli nie dopełnił swoich obowiązków wynikających z RODO lub postępował wbrew instrukcjom Administratora.
- Administrator ponosi odpowiedzialność za szkody wynikające z wprowadzania do Serwisu danych, do których przetwarzania nie posiada podstawy prawnej.
- Podmiot Przetwarzający jest zwolniony z odpowiedzialności, jeżeli udowodni, że nie ponosi winy za zdarzenie powodujące szkodę.
10
Postanowienia końcowe
- Umowa podlega prawu polskiemu. W sprawach nieuregulowanych zastosowanie mają przepisy RODO oraz Kodeksu cywilnego.
- Wszelkie spory wynikające z niniejszej Umowy będą rozstrzygane przez sąd właściwy dla siedziby Podmiotu Przetwarzającego.
- Podmiot Przetwarzający zastrzega sobie prawo do zmiany niniejszej Umowy w przypadku zmiany przepisów prawa lub istotnej zmiany zakresu świadczonych usług. O zmianach Administrator zostanie poinformowany drogą e-mailową z co najmniej 14-dniowym wyprzedzeniem.
- Akceptacja niniejszej Umowy następuje poprzez zaznaczenie stosownego pola wyboru podczas rejestracji konta w Serwisie, co jest równoznaczne ze złożeniem oświadczenia woli w formie elektronicznej.
- Niniejsza Umowa zastępuje wszelkie wcześniejsze porozumienia między stronami w zakresie powierzenia przetwarzania danych osobowych.
Administrator danych
Firma Klienta
Podmiot rejestrujący konto w Serwisie
Akceptacja elektroniczna podczas rejestracji
Podmiot przetwarzający
ULTIMO SOLUTIO Katarzyna Bilińska
ul. Myszyniec 25, 05-255 Arciechów
NIP: 775 236 91 48 · REGON: 366801676
Podpis i pieczęć