UMOWA POWIERZENIA PRZETWARZANIA DANYCH OSOBOWYCH (DPA / RODO)
Dla celów analizy struktury właścicielskiej, przeciwdziałania praniu pieniędzy (AML) i ustalania beneficjentów rzeczywistych (UBO)
Preambuła i podstawa prawna:
Niniejsza Umowa Powierzenia Przetwarzania Danych Osobowych („Umowa”) zostaje zawarta na podstawie art. 28 ust. 3 Rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. (RODO) w związku z korzystaniem z platformy Ownership Explorer (UBO App) oraz wykonywaniem ustawowych obowiązków w zakresie stosowania środków bezpieczeństwa finansowego zgodnie z Ustawą z dnia 1 marca 2018 r. o przeciwdziałaniu praniu pieniędzy oraz finansowaniu terroryzmu (Dz.U. z 2023 r. poz. 1124 ze zm., „Ustawa AML”).
§ 1. Strony i przedmiot Umowy
- Administrator Danych: Użytkownik lub reprezentowany przez niego podmiot (w szczególności Instytucja Obowiązana w rozumieniu art. 2 ust. 1 Ustawy AML), który powierza przetwarzanie danych osobowych w celu korzystania z oprogramowania.
- Podmiot Przetwarzający (Procesor): Operator platformy Ownership Explorer (UBO App), świadczący usługi analizy powiązań kapitałowych, rejestrowych oraz identyfikacji beneficjentów rzeczywistych.
- Administrator powierza Podmiotowi Przetwarzającemu przetwarzanie danych osobowych na zasadach i w celach określonych w niniejszej Umowie.
§ 2. Cel, charakter i zakres powierzonych danych
- Cel przetwarzania: Wykonywanie analiz struktury własnościowej i kontrolnej podmiotów prawnych, ustalanie beneficjentów rzeczywistych (UBO / SMO), weryfikacja na listach sankcyjnych, badanie statusu osób na eksponowanych stanowiskach politycznych (PEP) oraz dokumentowanie analiz ryzyka AML/KYC.
- Kategorie osób, których dane dotyczą:
- Beneficjenci rzeczywiści (UBO) podmiotów gospodarczych,
- Wspólnicy, akcjonariusze i członkowie organów statutowych (zarząd, rada nadzorcza, prokurenci),
- Członkowie wyższej kadry kierowniczej (SMO),
- Osoby powiązane kapitałowo lub osobowo z badanymi strukturami gospodarczymi.
- Zakres powierzonych danych: Imię i nazwisko, numer PESEL, NIP, KRS, data i miejsce urodzenia, obywatelstwa, państwo rezydencji, dane dokumentów tożsamości (rodzaj, numer, kraj wydania, termin ważności), status PEP i szczegóły powiązania, wielkość udziałów lub uprawnień kontrolnych (procent kapitału/głosów), adresy zamieszkania lub siedziby oraz informacje z publicznych rejestrów (KRS, CEIDG, CRBR, REGON, rejestry zagraniczne) i źródeł OSINT.
§ 3. Obowiązki Podmiotu Przetwarzającego
Podmiot Przetwarzający zobowiązuje się do:
- Przetwarzania danych osobowych wyłącznie na udokumentowane polecenie Administratora, za które uznaje się wprowadzanie danych, zlecenia analiz oraz zapytania przesyłane w ramach platformy.
- Dopuszczenia do przetwarzania danych wyłącznie osób posiadających imienne upoważnienie oraz zobowiązanych do bezwzględnego zachowania tajemnicy.
- Wdrożenia i utrzymania odpowiednich środków technicznych i organizacyjnych zapewniających bezpieczeństwo przetwarzania (art. 32 RODO), w tym:
- Szyfrowania transmisji danych przy użyciu protokołów kryptograficznych TLS/HTTPS,
- Kontroli dostępu opartej na rolach (Role-Based Access Control - RBAC) oraz uwierzytelniania hasłem jednorazowym / magic link,
- Separacji logicznej baz danych i rejestracji audytowej operacji (audit log),
- Przechowywania danych w certyfikowanych centrach danych spełniających normy ISO/IEC 27001 i SOC 2.
- Wspierania Administratora poprzez odpowiednie środki techniczne i organizacyjne w wywiązywaniu się z obowiązku odpowiadania na żądania osób wykonujących swoje prawa (art. 15–22 RODO).
- Pomagania Administratorowi w wywiązywaniu się z obowiązków określonych w art. 32–36 RODO (bezpieczeństwo, zgłaszanie naruszeń, ocena skutków dla ochrony danych).
§ 4. Podpowierzenie przetwarzania (Subprocesorzy)
- Administrator wyraża ogólną zgodę na korzystanie przez Podmiot Przetwarzający z podwykonawców (subprocesorów) świadczących usługi infrastrukturalne, bazodanowe oraz wyspecjalizowanych dostawców modeli AI wykorzystywanych w procesie analizy dokumentów rejestrowych.
- Podmiot Przetwarzający zapewnia, że na każdego subprocesora nałożone zostają tożsame obowiązki ochrony danych jak w niniejszej Umowie (art. 28 ust. 4 RODO).
- Przetwarzanie danych odbywa się w granicach Europejskiego Obszaru Gospodarczego (EOG) lub na terytoriach państw zapewniających odpowiedni stopień ochrony zgodnie z decyzjami Komisji Europejskiej bądź na podstawie Standardowych Klauzul Umownych (SCC).
§ 5. Zgłaszanie naruszeń ochrony danych
Podmiot Przetwarzający zgłasza Administratorowi wszelkie stwierdzone przypadki naruszenia ochrony powierzonych danych osobowych bez zbędnej zwłoki, nie później niż w ciągu 24 godzin od momentu wykrycia incydentu, przekazując informacje niezbędne do oceny i powiadomienia organu nadzorczego (Prezesa UODO).
§ 6. Czas trwania, usunięcie i zwrot danych
- Umowa obowiązuje przez cały okres aktywnego korzystania z platformy przez Administratora.
- Po zakończeniu świadczenia usług Podmiot Przetwarzający, według decyzji Administratora, trwale usuwa lub zwraca wszelkie powierzone dane osobowe, usuwając istniejące kopie, chyba że prawo Unii lub prawo krajowe nakazuje dalsze przechowywanie danych.
§ 7. Prawo do audytu i postanowienia końcowe
- Podmiot Przetwarzający udostępnia Administratorowi wszelkie informacje niezbędne do wykazania spełnienia obowiązków określonych w art. 28 RODO oraz umożliwia Administratorowi lub audytorowi upoważnionemu przez Administratora przeprowadzanie audytów.
- W sprawach nieuregulowanych niniejszą Umową zastosowanie mają przepisy RODO, Ustawy o ochronie danych osobowych, Kodeksu Cywilnego oraz Ustawy AML.
- Wszelkie spory wynikające z Umowy podlegają jurysdykcji właściwych sądów powszechnych w Rzeczypospolitej Polskiej.