Umowa powierzenia przetwarzania danych (DPA)
Niniejsze postanowienia stanowią umowę powierzenia w rozumieniu art. 28 RODO pomiędzy klubem/organizacją korzystającą z TIFORA jako Administratorem a Foothart jako Podmiotem przetwarzającym, w zakresie w jakim TIFORA przetwarza dane osobowe w imieniu klubu.
1. Przedmiot i czas
Procesor przetwarza dane przez czas świadczenia TIFORA i przez technicznie uzasadniony okres po zakończeniu usługi potrzebny do usunięcia kopii, chyba że prawo wymaga dłuższego przechowywania.
2. Charakter i cel
Operacje mogą obejmować przechowywanie, porządkowanie, pobieranie, wyświetlanie, przekształcanie na potrzeby grafik, tworzenie eksportów, kopii zapasowych, ochronę oraz usuwanie danych – wyłącznie w celu świadczenia funkcji TIFORA na polecenie Administratora.
3. Kategorie osób i danych
Dane mogą dotyczyć zawodników, trenerów, działaczy, pracowników, sponsorów i innych osób wskazanych przez klub. Kategorie danych mogą obejmować dane identyfikacyjne, kontaktowe, organizacyjne, sportowe, numery zawodników, daty urodzenia, zdjęcia i wizerunek oraz treści wprowadzone przez Administratora.
Administrator nie powinien wprowadzać szczególnych kategorii danych, chyba że funkcja TIFORA wyraźnie to przewiduje i Administrator posiada odpowiednią podstawę prawną.
4. Polecenia i zgodność z prawem
Procesor przetwarza dane wyłącznie na udokumentowane polecenie Administratora, chyba że obowiązek wynika z prawa. Administrator odpowiada za legalność pozyskania danych, podstawę prawną, obowiązki informacyjne i treść poleceń.
5. Poufność i bezpieczeństwo
Procesor zapewnia, aby osoby upoważnione do danych były zobowiązane do poufności, i stosuje odpowiednie środki techniczne i organizacyjne, uwzględniające ryzyko, w szczególności kontrolę dostępu, zabezpieczenie transmisji, zarządzanie uprawnieniami, mechanizmy dostawców chmurowych, kopie oraz procedury reagowania na incydenty.
6. Podprocesorzy
Administrator udziela ogólnej zgody na korzystanie z podprocesorów niezbędnych do działania TIFORA, w szczególności dostawców hostingu, bazy danych, przechowywania plików, poczty, płatności i monitoringu. Procesor nakłada na podprocesorów obowiązki ochrony danych adekwatne do ich roli. Aktualna infrastruktura obejmuje m.in. Vercel i Supabase.
7. Prawa osób i obowiązki Administratora
W miarę możliwości i z uwzględnieniem charakteru przetwarzania Procesor wspiera Administratora w realizacji praw osób, ocenach ryzyka, obowiązkach bezpieczeństwa, zgłoszeniach naruszeń i konsultacjach z organem nadzorczym.
8. Naruszenia
Procesor poinformuje Administratora bez zbędnej zwłoki po stwierdzeniu naruszenia danych powierzonych, przekazując dostępne informacje potrzebne Administratorowi do oceny jego obowiązków.
9. Audyt i informacje
Procesor udostępnia informacje niezbędne do wykazania zgodności z art. 28 RODO. Audyt nie może nieproporcjonalnie zakłócać działania usługi ani naruszać bezpieczeństwa innych klientów; strony w pierwszej kolejności wykorzystują dokumentację, raporty i zdalną weryfikację.
10. Zakończenie
Po zakończeniu usługi Procesor, zgodnie z wyborem Administratora i możliwościami produktu, usuwa lub zwraca dane osobowe oraz usuwa kopie, chyba że prawo nakazuje ich dalsze przechowywanie. Administrator powinien wcześniej pobrać potrzebne eksporty.
11. Transfery
Jeżeli podprocesor przetwarza dane poza EOG, Procesor stosuje mechanizm transferowy dopuszczony przez RODO i wymagane zabezpieczenia.
Akceptacja Regulaminu przez osobę uprawnioną do działania w imieniu klubu obejmuje niniejsze DPA w zakresie, w jakim TIFORA jest procesorem danych tego klubu.