Avtal som anförtror behandlingen av personuppgifter
Version: 1.0
Gäller från: 30 juli 2026
Detta avtal, nedan kallat "DPA", ingås mellan:
- den organisation som anges på Sentivaro-kontot, nedan kallad "Administratören", och
- Dawid Balcer, som driver Sentivaro-projektet som en fysisk person som inte driver ett företag, korrespondensadress: ul. Jana Brzechwy 8, 60-195 Poznań, e-post: contact@sentivaro.com, hädanefter kallad "behandlaren".
DPA är en del av avtalet att använda Sentivaro.
1. Ämne och tid
- Administratören anförtror Databehandlaren personuppgifter i den utsträckning som är nödvändig för att konfigurera, implementera, mäta och lösa auktoriserade kampanjer för medvetenhet om cybersäkerhet och tillhandahålla relaterat utbildningsmaterial.
- Behandlingen varar från den första överföringen av data tills de raderas eller returneras efter användning av Tjänsten, med hänsyn tagen till perioden för överskrivning av säkerhetskopian.
- En detaljerad kampanj utgör administratörens dokumenterade instruktioner angående dess konfiguration, mottagare, händelser och lagring.
2. Operationens art och syfte
Operationer kan innefatta:
- godkännande eller import;
- beställning och tilldelning till kampanjen;
- förvaring;
- generering och sändning av ett kontrollerat meddelande;
- registrering av konfigurerade händelser;
- Pseudonymisering och aggregering;
- presentation av resultat för auktoriserade användare;
- exportera på administratörens begäran;
- tillhandahålla utbildningsmaterial;
- korrekturläsning;
- gräns;
- radering.
Det enda syftet är att implementera administratörens auktoriserade cybersäkerhetsprogram.
3. Människor och data
- Kategorier av personer:
- anställda och medarbetare till administratören;
- andra personer som omfattas av administratörens lagliga och auktoriserade program, efter förhandsöverenskommelse.
- Datakategorier:
- namn och efternamn;
- arbets e-postadress;
- Avdelning, team, organisatorisk enhet eller utbildningskategori;
- internt deltagar-ID;
- Faktumet att leverera, öppna, klicka, rapportera och slutföra inlärningsaktiviteten, beroende på konfigurationen;
- resultatkorrigeringsdata;
- vid behov begränsade tekniska data.
- Administratören får inte överföra utan föregående skriftligt medgivande:
- särskilda kategorier av uppgifter enligt art. 9 GDPR;
- data från art. 10 GDPR;
- riktiga lösenord, MFA-koder eller referenser;
- Finansiella uppgifter, dokumentnummer eller nationella identifierare.
- privata e-postadresser;
- innehållet i privat korrespondens.
4. Administratörskommandon
- Behandlingsenheten behandlar endast uppgifter enligt dokumenterade instruktioner från Administratören, såvida inte skyldigheten att behandla följer av EU-lagstiftning eller polsk lag.
- Kampanjkonfiguration och åtgärder av en auktoriserad användare i panelen utgör kommandon om de följer DPA, förordningar och policy för acceptabel användning.
- Behandlaren ska omedelbart informera Administratören om beställningen enligt dennes åsikt bryter mot GDPR eller andra dataskyddsbestämmelser. Han kan avbryta utförandet av kommandot tills det är klarlagt.
- Bearbetningsenheten använder inte kampanjdata för annonsering, sin egen utvärdering av anställda, datahandel eller utbildning av modeller för artificiell intelligens.
5. Administratörens skyldigheter
Administratör:
- säkerställer lagligheten av dataöverföring och databehandling;
- fastställer den rättsliga grunden.
- fullgör informationsskyldigheter;
- utför balanstest och DPIA vid behov;
- säkerställer efterlevnad av arbetsrätt och interna bestämmelser;
- begränsar data till ett minimum;
- ger användarna lämpliga behörigheter;
- verifierar resultaten innan de används mot en specifik person;
- använder inte resultatet som den enda grunden för automatiska personalbeslut;
- ger processorn endast lagliga instruktioner.
6. Sekretess
- Endast personer som agerar under bemyndigande av Databehandlaren och för vilka åtkomst är nödvändig har tillgång till uppgifterna.
- Dessa personer är skyldiga till konfidentialitet enligt avtal eller lag.
- Tystnadsplikten gäller även efter samarbetets upphörande.
7. Säkerhet
- Databehandlaren ska genomföra risklämpliga åtgärder i enlighet med artikel. 32 GDPR.
- Åtgärderna ska, beroende på den nuvarande arkitekturen, omfatta:
- överföringskryptering;
- säker lösenordshasning;
- rollkontroll;
- Separering av organisationsdata;
- Tokens med lämplig slumpmässighet och giltighetstid;
- Registrering av administrativ verksamhet;
- säkerhetskopior och rekonstruktionstester;
- Processen för att uppdatera och ta bort sårbarheter;
- Begränsning av kvarhållande;
- förfarande för hantering av incidenter;
- Administrativt åtkomstskydd.
- Regelbunden översyn av åtgärder.
- Den aktuella beskrivningen av åtgärderna får göras tillgänglig för Handläggaren utan information, vars utlämnande skulle öka säkerhetsrisken.
8. Underprocessorer
- Administratören ger allmänt skriftligt samtycke till användningen av ytterligare enheter listade på sidan `/subprocessors`.
- Behandlaren kommer att informera administratören om den planerade ändringen minst 14 dagar i förväg, om inte en brådskande ändring är nödvändig för att ta bort hotet.
- Administratören kan göra en berättigad invändning om dataskydd inom denna period.
- Om orsaken till invändningen inte rimligen kan tas bort, kan Administratören avsluta användningen av den del av Tjänsten som kräver en viss leverantör.
- Databehandlaren ålägger underdatabehandlaren dataskyddsskyldigheter motsvarande skyldigheterna enligt denna dataskyddsmyndighet och ansvarar för fullgörandet av sina skyldigheter i enlighet med art. 28 GDPR.
9. Överföringar
- Kampanjdata behandlas inom EES, om inte listan över underbehandlare uttryckligen anger något annat.
- Överföring utanför EES får endast ske efter en dokumenterad order från Administratören eller med hjälp av en mekanism som tillåts av GDPR.
- Om standardavtalsklausuler, överföringsbedömning eller kompletterande åtgärder krävs, ska Databehandlaren förse den registeransvarige med tillgänglig information som behövs för att bedöma dem.
10. Personers rättigheter
- Behandlaren, med hänsyn till behandlingens karaktär, hjälper den personuppgiftsansvarige att utöva rättigheterna för personer med hjälp av tillgängliga tekniska och organisatoriska medel.
- Om deltagaren skickar in en begäran direkt till bearbetaren, kommer den att vidarebefordra begäran till administratören utan onödigt dröjsmål och kommer inte att svara i sak utan dess instruktioner, såvida det inte krävs enligt lag.
- Administratören ansvarar för att verifiera personen och svara i tid.
11. Hjälp om efterlevnad
Databehandlaren, med hänsyn till behandlingens karaktär och tillgänglig information, bistår den registeransvarige inom följande områden:
- säkerhet;
- Riskbedömning.
- rapportera överträdelser;
- meddela personer;
- DPIA;
- Samråd med tillsynsmyndigheten.
- demonstrera radering av uppgifter.
Biståndet innefattar inte att avge ett juridiskt utlåtande eller att ta på handläggarens ansvar.
12. Dataintrång
- Databehandlaren ska underrätta administratören om ett brott mot kampanjdata utan onödigt dröjsmål efter dess upptäckt.
- Om tillgängligt ska meddelandet innehålla:
- Överträdelsens art.
- kategorier och ungefärligt antal personer;
- kategorier och ungefärligt antal poster;
- möjliga konsekvenser;
- Vidtagna eller föreslagna åtgärder.
- kontaktpunkt.
- Tidpunkt för upptäckt och känd tidsram för händelsen.
- Information kan överföras i etapper.
- Meddelande utgör inte ett medgivande av ansvar.
- Handläggaren beslutar att anmäla till myndigheten och underrätta personer.
13. Ta bort och returnera
- Administratören kan ta bort kampanjdata i panelen eller utfärda en raderingsorder.
- Efter slutförandet av tjänsten raderar eller returnerar processorn, efter administratörens gottfinnande, aktiva kampanjdata, såvida inte lagen kräver att de lagras.
- Data som tillfälligt finns kvar i roterande säkerhetskopior isoleras från normal användning och raderas när relevant säkerhetskopia skrivs över i den tekniska säkerhetskopieringscykeln.
- Sammanställda uppgifter får endast lagras om en individ inte längre rimligen kan identifieras.
14. Revisioner
- Bearbetaren ska tillhandahålla den information som är nödvändig för att visa att art. 28 GDPR.
- Handläggaren får genomföra revision högst en gång per år, om inte en överträdelse har skett eller myndigheten kräver ytterligare kontroll.
- Revisionen bör:
- meddelas minst 14 dagar i förväg;
- ske på överenskomna tider;
- inte kränka andra organisationers säkerhet;
- använd fjärrdokument och svar först;
- utföras av tystnadspliktiga personer.
- Handläggaren står för sina egna revisionskostnader. Processorn tar inte ut någon avgift för rimlig assistans under den kostnadsfria tjänstemodellen, men kan vägra överdrivna åtgärder eller föreslå ett överenskommet alternativ för att visa efterlevnad.
15. Ansvar och prioritet
- Parternas ansvar följer av GDPR, tillämplig lag och förordningarna.
- I händelse av en konflikt mellan DPA och bestämmelserna i frågor om skydd av kampanjdata ska DPA ha företräde.
- Om standardavtalsklausuler gäller och strider mot DPA, ska klausulerna ha företräde.
16. Slut
DPA gäller så länge som Processorn behandlar Kampanjdata på uppdrag av den personuppgiftsansvarige.