Umowa Powierzenia Przetwarzania Danych Osobowych (DPA)
Standardowe warunki powierzenia przetwarzania danych w systemie GosuHire · Podmiot Przetwarzający: Commoditech Sp. z o.o.
Jeżeli Państwa organizacja zawarła z Commoditech Sp. z o.o. odrębną Umowę Ramową o Współpracy (MSA) lub odrębną, dedykowaną Umowę Powierzenia Danych Osobowych (DPA) w formie pisemnej lub elektronicznej z podpisem kwalifikowanym, postanowienia Państwa podpisanej umowy mają charakter nadrzędny. Niniejszy wzorzec DPA stanowi regulację uzupełniającą oraz zabezpieczenie standardowe dla użytkowników korzystających z platformy.
§ 1. Przedmiot i cel powierzenia
1. Na podstawie art. 28 Rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 (RODO), Klient (Administrator) powierza Podmiotowi Przetwarzającemu (Commoditech Sp. z o.o. z siedzibą w Warszawie, KRS: 0000436044, NIP: 7010357859) przetwarzanie danych osobowych w zakresie niezbędnym do świadczenia usług platformy GosuHire.
2. Celem powierzenia jest umożliwienie Administratorowi sprawnego zarządzania procesem selekcji kandydatów, weryfikacji kompetencji, umawiania rozmów kwalifikacyjnych oraz bezpiecznej wymiany informacji.
§ 2. Zakres i kategorie powierzonych danych
- Kandydaci i kontraktorzy biorący udział w procesach selekcji;
- Pracownicy i przedstawiciele Administratora oceniający profile.
- Profile kompetencyjne (Blind Profiles), historia zatrudnienia, umiejętności, stawki;
- Dane kontaktowe kandydatów (po odblokowaniu);
- Służbowe adresy e-mail i wpisy w dzienniku audytowym (Audit Log).
§ 3. Środki techniczne i organizacyjne (TOMs — art. 32 RODO)
Podmiot Przetwarzający wdraża i utrzymuje odpowiednie środki techniczne i organizacyjne zapewniające stopień bezpieczeństwa odpowiadający ryzyku:
- Hosting wyłącznie w EOG: Wszystkie serwery bazodanowe i aplikacyjne zlokalizowane są w centrach danych w Polsce i Francji (OVHcloud);
- Szyfrowanie transmisji: Protokół TLS 1.3 dla całego ruchu sieciowego;
- Logiczna separacja danych (Multi-Tenancy): Mechanizmy Row-Level Security oraz izolacja identyfikatorów
tenantId; - Haszowanie tokenów dostępowych: Identyfikatory dostępowe przechowywane są w bazie w postaci kryptograficznego hasha (SHA-256);
- Niezmienny rejestr audytowy (Audit Trail): Rejestracja wszystkich akcji związanych z wyświetleniem i zmianą statusu kandydata;
- Automatyczna retencja (Auto-Purge): Trwałe usuwanie danych kandydatów odrzuconych po okresie 90 dni.
§ 4. Dalsze powierzenie przetwarzania (Podwykonawcy / Subprocesorzy)
1. Administrator wyraża ogólną zgodę na korzystanie przez Podmiot Przetwarzający z usług następujących podwykonawców zlokalizowanych w Europejskim Obszarze Gospodarczym (EOG):
- OVHcloud (OVH Sp. z o.o. / SAS) — infrastruktura serwerowa i bazy danych (Warszawa/Gravelines);
- Dostawcy infrastruktury pocztowej — wysyłka jednorazowych kodów weryfikacyjnych i powiadomień transakcyjnych;
- Instancja Jitsi Meet (Self-Hosted) — szyfrowany pokój wideokonferencyjny.
2. Podmiot Przetwarzający nakłada na subprocesorów obowiązki ochrony danych co najmniej w takim samym stopniu, jaki wynika z niniejszej umowy.
§ 5. Zgłaszanie naruszeń i audyty
1. Podmiot Przetwarzający zobowiązuje się powiadomić Administratora o każdym stwierdzonym naruszeniu ochrony danych osobowych bez zbędnej zwłoki, nie później niż w terminie 48 godzin od wykrycia zdarzenia.
2. Podmiot Przetwarzający umożliwia Administratorowi lub upoważnionemu przez niego audytorowi przeprowadzanie audytów zgodności po uprzednim uzgodnieniu terminu i zakresu.
§ 6. Czas trwania umowy i usunięcie danych
1. Niniejsza Umowa obowiązuje przez czas korzystania przez Administratora z platformy GosuHire lub przez okres obowiązywania powiązanej Umowy Ramowej.
2. Po zakończeniu świadczenia usług Podmiot Przetwarzający, według wyboru Administratora, trwale usuwa lub zwraca wszelkie powierzone dane osobowe, chyba że przepisy prawa powszechnie obowiązującego nakazują ich dalsze przechowywanie.