Wróć do strony głównej

Regulamin korzystania z Maintei

Utworzono

Obowiązuje od 23 sierpnia 2026 r.

1. Usługodawca i zakres Regulaminu

  1. Usługodawcą jest RWS spółka z ograniczoną odpowiedzialnością z siedzibą w Rzeszowie, Al. Józefa Piłsudskiego 17/4, 35-074 Rzeszów, wpisana do rejestru przedsiębiorców KRS pod numerem 0000911469, prowadzonego przez Sąd Rejonowy w Rzeszowie, XII Wydział Gospodarczy Krajowego Rejestru Sądowego, kapitał zakładowy 5 000 zł, NIP 9662152073, REGON 389443807 („Usługodawca”, „RWS”, „Maintei”).
  2. Z Usługodawcą można się skontaktować pod adresem office@maintei.com lub numerem (+48) 668 015 915.
  3. Regulamin określa zasady korzystania z systemu CMMS Maintei dostępnego pod adresem app.maintei.com oraz związanych z nim usług świadczonych drogą elektroniczną.
  4. System jest przeznaczony wyłącznie do zastosowań zawodowych przez przedsiębiorców i inne jednostki organizacyjne. Nie jest oferowany konsumentom. Osoba zakładająca Konto lub składająca Zamówienie potwierdza, że działa w imieniu Klienta i jest uprawniona do jego reprezentowania albo zamówienia usługi. Postanowienie to nie wyłącza praw przyznanych danej osobie przez bezwzględnie obowiązujące przepisy.
  5. Regulamin jest udostępniany nieodpłatnie przed zawarciem Umowy w formie umożliwiającej jego zapisanie i odtworzenie. Akceptacja Regulaminu jest warunkiem utworzenia Konta i korzystania z Systemu.

2. Definicje

Użyte w Regulaminie pojęcia oznaczają:

  • Cennik — aktualną informację o Planach, limitach i cenach opublikowaną na maintei.com lub przedstawioną Klientowi w Ofercie;
  • Klient — przedsiębiorcę albo inną jednostkę organizacyjną, która zawarła Umowę z Usługodawcą;
  • Konto Klienta — wydzielone środowisko Klienta w Systemie, obejmujące jego dane, konfigurację i Konta Użytkowników;
  • Konto Użytkownika — indywidualny dostęp do Systemu przypisany do konkretnej osoby;
  • Oferta — indywidualne warunki handlowe przedstawione Klientowi przez Usługodawcę;
  • Okres Rozliczeniowy — miesiąc, rok albo inny okres wskazany w Zamówieniu, za który naliczana jest opłata;
  • Plan — bezpłatny lub płatny wariant Systemu o zakresie określonym w Cenniku albo Ofercie;
  • Regulamin — niniejszy regulamin wraz z załącznikiem;
  • System — aplikację Maintei służącą między innymi do obsługi zgłoszeń, zleceń pracy, zasobów, harmonogramów, dokumentacji i procesów utrzymania ruchu;
  • Treści Klienta — dane, dokumenty, zdjęcia, opisy, konfiguracje i inne materiały wprowadzone do Systemu przez Klienta, Użytkowników albo osoby korzystające z udostępnionych przez Klienta formularzy;
  • Umowa — umowę o korzystanie z Systemu zawartą między Klientem a Usługodawcą;
  • Użytkownik — osobę, której Klient umożliwił korzystanie z Systemu lub wybranej funkcji, w tym administratora, pełnego użytkownika albo osobę zgłaszającą problem;
  • Zamówienie — wybór Planu dokonany w formularzu rejestracyjnym lub warunki uzgodnione z Usługodawcą, w szczególności pocztą elektroniczną albo w Ofercie.

3. Zakres usługi i wymagania techniczne

  1. System zapewnia funkcje właściwe dla wybranego Planu. Aktualny zakres Planów i ich limity określa Cennik, a w przypadku warunków indywidualnych — Oferta lub Zamówienie.
  2. Usługodawca może rozwijać i zmieniać System, jeżeli nie prowadzi to do istotnego ograniczenia podstawowych funkcji opłaconego Planu w trwającym Okresie Rozliczeniowym. Zmiany wynikające z prawa, bezpieczeństwa albo konieczności usunięcia podatności mogą być wprowadzane niezwłocznie.
  3. Do korzystania z Systemu potrzebne są:
    1. urządzenie z dostępem do Internetu,
    2. aktualna, wspierana przez producenta przeglądarka internetowa z włączoną obsługą JavaScript i niezbędnych cookies,
    3. aktywny adres e-mail — jeżeli dana funkcja wymaga Konta Użytkownika lub wysłania powiadomienia.
  4. Korzystanie z usług internetowych wiąże się z typowymi zagrożeniami, takimi jak phishing, złośliwe oprogramowanie, przejęcie danych logowania albo nieuprawniony dostęp. Klient powinien używać aktualnego oprogramowania, chronić urządzenia i przeszkolić Użytkowników w zakresie bezpiecznego korzystania z Systemu.
  5. Maintei wspiera organizację pracy, ale nie zastępuje wymaganych prawem instrukcji, przeglądów, nadzoru technicznego ani procedur BHP. Klient samodzielnie odpowiada za decyzje operacyjne, ocenę ryzyka i zgodność swoich procesów z prawem oraz wymaganiami producentów urządzeń.

4. Zawarcie Umowy i Konta

  1. Umowa dla Planu bezpłatnego zostaje zawarta z chwilą prawidłowej rejestracji, akceptacji Regulaminu i aktywacji Konta Klienta.
  2. Umowa dla Planu płatnego zostaje zawarta z chwilą zaakceptowania Zamówienia przez Usługodawcę, chyba że Oferta lub Zamówienie wskazują inny moment. Usługodawca może uzależnić aktywację płatnych funkcji od zaksięgowania pierwszej płatności.
  3. W razie sprzeczności dokumentów pierwszeństwo ma indywidualnie uzgodniona Oferta lub Zamówienie, następnie Regulamin, a następnie Cennik.
  4. Klient podaje dane prawdziwe, kompletne i aktualne. Usługodawca może zweryfikować tożsamość osoby składającej Zamówienie, jej umocowanie oraz dane Klienta w publicznych rejestrach.
  5. Konta Użytkowników są imienne, chyba że funkcja Systemu wyraźnie przewiduje dostęp bez logowania, na przykład przez formularz zgłoszeniowy lub kod QR. Nie wolno udostępniać danych logowania innym osobom.
  6. Klient wyznacza osoby uprawnione do zarządzania Kontem Klienta, nadawania ról i odbierania dostępu. Klient odpowiada za działania swoich Użytkowników jak za działania własne oraz powinien niezwłocznie odebrać dostęp osobom, które utraciły upoważnienie.
  7. Klient i Użytkownik mają obowiązek chronić dane logowania oraz niezwłocznie poinformować Usługodawcę o podejrzeniu przejęcia Konta albo innym incydencie bezpieczeństwa.

5. Plany, ceny i płatności

  1. System jest dostępny w Planach bezpłatnych i płatnych. Zakres funkcji, liczba płatnych Kont Użytkowników, limity oraz ceny wynikają z Cennika obowiązującego przy składaniu Zamówienia albo z indywidualnej Oferty.
  2. Ceny podawane klientom biznesowym są cenami netto i zostanie do nich doliczony VAT według obowiązującej stawki, chyba że wyraźnie wskazano inaczej.
  3. Plan płatny jest rozliczany z góry w cyklu miesięcznym, rocznym albo innym wskazanym w Zamówieniu. Faktury są wystawiane elektronicznie i przesyłane na adres wskazany przez Klienta. Termin płatności wynika z faktury lub Zamówienia, a jeżeli go nie wskazano — wynosi 14 dni od wystawienia faktury.
  4. Dostępne metody płatności określa Zamówienie lub faktura. Usługodawca może w szczególności przyjmować płatności przelewem na wskazany rachunek bankowy.
  5. Jeżeli Zamówienie nie stanowi inaczej, Umowa dla Planu płatnego jest zawierana na czas nieoznaczony i odnawia się na kolejne Okresy Rozliczeniowe. Każda ze Stron może zrezygnować z odnowienia ze skutkiem na koniec bieżącego Okresu Rozliczeniowego. Rezygnację należy wysłać na office@maintei.com przed rozpoczęciem kolejnego okresu.
  6. Opłata za rozpoczęty Okres Rozliczeniowy nie podlega zwrotowi, chyba że zwrot wynika z bezwzględnie obowiązujących przepisów, indywidualnych ustaleń albo wypowiedzenia przez Usługodawcę bez przyczyny leżącej po stronie Klienta.
  7. Usługodawca może zmienić ceny ze skutkiem od kolejnego Okresu Rozliczeniowego, informując Klienta co najmniej 30 dni wcześniej. Klient, który nie akceptuje nowej ceny, może zrezygnować z odnowienia Umowy.
  8. W razie opóźnienia w płatności Usługodawca może, po wezwaniu do zapłaty i wyznaczeniu dodatkowego terminu co najmniej 7 dni, ograniczyć dostęp do płatnych funkcji, zawiesić Konto Klienta albo zmienić Plan na bezpłatny. Nie zwalnia to Klienta z obowiązku zapłaty należnych kwot.
  9. Plan bezpłatny jest dostępny bezterminowo do czasu jego wycofania albo rozwiązania Umowy. Usługodawca może zmienić jego zakres, limity lub zakończyć jego oferowanie, informując aktywnych Klientów co najmniej 30 dni wcześniej. Dane Klienta nie zostaną usunięte wyłącznie z powodu przekroczenia nowego limitu bez wcześniejszej informacji i możliwości ich wyeksportowania w zakresie oferowanym przez System.

6. Zasady korzystania z Systemu

  1. Klient może korzystać z Systemu wyłącznie w ramach własnej działalności zawodowej, zgodnie z prawem, Regulaminem i przeznaczeniem Systemu.
  2. Zabronione jest:
    1. wprowadzanie Treści bezprawnych, naruszających prawa osób trzecich albo zawierających złośliwy kod,
    2. podejmowanie prób uzyskania nieuprawnionego dostępu do Systemu, danych innych Klientów lub infrastruktury Usługodawcy,
    3. zakłócanie działania Systemu, obchodzenie limitów albo mechanizmów bezpieczeństwa,
    4. odsprzedaż, wynajem, sublicencjonowanie lub udostępnianie Systemu podmiotom trzecim poza Użytkownikami działającymi na rzecz Klienta,
    5. kopiowanie, dekompilowanie, odtwarzanie kodu źródłowego lub tworzenie rozwiązań pochodnych, z wyjątkiem przypadków, których nie można wyłączyć na mocy prawa,
    6. używanie Systemu do budowy konkurencyjnej usługi albo przeprowadzania automatycznych testów obciążeniowych bez pisemnej zgody Usługodawcy.
  3. Klient odpowiada za legalność, prawidłowość i jakość Treści Klienta oraz za posiadanie praw i podstaw prawnych potrzebnych do ich wprowadzenia i wykorzystania.
  4. Usługodawca nie monitoruje na bieżąco Treści Klienta. Po uzyskaniu wiarygodnej informacji o bezprawnej treści albo zagrożeniu dla bezpieczeństwa może ją zablokować, usunąć lub ograniczyć do niej dostęp w zakresie wymaganym przez prawo i proporcjonalnym do ryzyka.
  5. Zgłoszenie dotyczące bezprawnych treści można wysłać na office@maintei.com, podając Konto Klienta lub miejsce występowania treści, uzasadnienie zgłoszenia i dane do kontaktu.

7. Dostępność, utrzymanie i wsparcie

  1. Usługodawca dokłada profesjonalnej staranności, aby System działał prawidłowo i bezpiecznie, nie gwarantuje jednak nieprzerwanej ani całkowicie bezbłędnej dostępności, o ile Oferta nie obejmuje odrębnego poziomu SLA.
  2. Przerwy mogą wynikać w szczególności z prac serwisowych, aktualizacji, awarii Internetu lub usług dostawców, działania siły wyższej, incydentu bezpieczeństwa albo konieczności wykonania obowiązku prawnego. O planowanych pracach mogących istotnie wpłynąć na dostęp Usługodawca poinformuje z wyprzedzeniem, jeżeli będzie to rozsądnie możliwe.
  3. Zgłoszenia dotyczące działania Systemu można przesyłać na office@maintei.com. Zakres i godziny dodatkowego wsparcia lub wdrożenia mogą wynikać z Oferty.
  4. Klient powinien zachować oryginały dokumentów i innych materiałów, których utrata mogłaby zagrozić ciągłości produkcji, bezpieczeństwu ludzi albo wykonaniu obowiązków prawnych. System nie powinien być jedynym repozytorium dokumentacji krytycznej, chyba że Strony uzgodniły odpowiednie warunki ciągłości i kopii zapasowych.

8. Prawa własności intelektualnej i Treści Klienta

  1. Prawa do Systemu, strony, oznaczeń Maintei, kodu, układu, dokumentacji i materiałów dostarczonych przez Usługodawcę należą do Usługodawcy albo jego licencjodawców.
  2. Na czas Umowy Usługodawca udziela Klientowi niewyłącznego, niezbywalnego i nieprzenoszalnego prawa do korzystania z Systemu przez uprawnionych Użytkowników, w zakresie wybranego Planu i na zasadach Regulaminu. Prawo to nie obejmuje udostępniania Systemu jako własnej usługi Klienta.
  3. Klient zachowuje prawa do Treści Klienta. Udziela Usługodawcy niewyłącznego prawa do ich przechowywania, kopiowania, przetwarzania i wyświetlania wyłącznie w zakresie potrzebnym do świadczenia, zabezpieczania i wspierania usługi oraz wykonania poleceń Klienta.
  4. Informacje zwrotne i propozycje ulepszeń przekazane dobrowolnie przez Klienta mogą być wykorzystywane przez Usługodawcę do rozwoju Systemu, o ile nie prowadzi to do ujawnienia Treści Klienta, danych osobowych ani tajemnicy przedsiębiorstwa.

9. Dane osobowe i poufność

  1. Zasady przetwarzania danych, dla których RWS jest administratorem, opisuje Polityka prywatności.
  2. Jeżeli Usługodawca przetwarza dane osobowe wprowadzone do Systemu w imieniu Klienta, zastosowanie ma umowa powierzenia stanowiąca Załącznik nr 1 do Regulaminu.
  3. Każda ze Stron chroni niepubliczne informacje techniczne, organizacyjne i handlowe drugiej Strony przed wykorzystaniem innym niż wykonanie Umowy oraz przed ujawnieniem osobom nieuprawnionym.
  4. Informacje poufne mogą zostać ujawnione pracownikom, współpracownikom, doradcom i dostawcom, którzy potrzebują ich do wykonania Umowy i są zobowiązani do poufności, a także uprawnionym organom, jeżeli obowiązek ujawnienia wynika z prawa.
  5. Obowiązek poufności trwa przez okres Umowy i 3 lata po jej zakończeniu, a w odniesieniu do tajemnicy przedsiębiorstwa i danych osobowych — tak długo, jak informacje zachowują taki charakter lub wymagają tego przepisy.

10. Czas trwania, zawieszenie i rozwiązanie Umowy

  1. Klient może w każdej chwili zakończyć Plan bezpłatny lub zrezygnować z odnowienia Planu płatnego, wysyłając wiadomość na office@maintei.com. Dostęp do Planu płatnego pozostaje aktywny do końca opłaconego Okresu Rozliczeniowego, chyba że Umowa zostanie rozwiązana wcześniej z powodu naruszenia.
  2. Usługodawca może zawiesić Konto lub ograniczyć wybrane funkcje bez zachowania terminu, jeżeli jest to niezbędne do ochrony Systemu, danych albo innych Klientów, wykonania obowiązku prawnego lub zatrzymania trwającego naruszenia. Jeżeli pozwalają na to okoliczności, wcześniej poinformuje Klienta i umożliwi usunięcie przyczyny.
  3. W razie istotnego naruszenia Regulaminu lub Umowy druga Strona może wezwać do jego usunięcia w terminie co najmniej 7 dni, a po bezskutecznym upływie terminu rozwiązać Umowę ze skutkiem natychmiastowym. Wezwanie nie jest konieczne, gdy naruszenia nie można usunąć, jest umyślne, powtarza się albo dalsze świadczenie usługi stwarza istotne zagrożenie prawne lub bezpieczeństwa.
  4. Usługodawca może wypowiedzieć Umowę bez wskazywania naruszenia ze skutkiem na koniec bieżącego Okresu Rozliczeniowego, z co najmniej 30-dniowym wyprzedzeniem. Jeżeli dostęp zostanie zakończony przed końcem opłaconego okresu z przyczyny niezależnej od Klienta, Usługodawca zwróci proporcjonalną część opłaty.
  5. Przed końcem Umowy Klient powinien wyeksportować potrzebne Treści Klienta za pomocą funkcji dostępnych w Systemie. Na żądanie złożone przed zakończeniem Umowy Usługodawca udostępni standardowy eksport w zakresie, w jakim pozwalają na to funkcje Systemu i prawa innych osób.
  6. Po zakończeniu Umowy dostęp do Konta Klienta może zostać zablokowany. Dalsze postępowanie z danymi osobowymi określa Załącznik nr 1, a z pozostałymi Treściami Klienta — instrukcja Klienta, Umowa i obowiązujące przepisy.
  7. Postanowienia, które ze względu na swój charakter powinny obowiązywać po zakończeniu Umowy, w szczególności dotyczące płatności, poufności, własności intelektualnej, odpowiedzialności i danych, pozostają w mocy.

11. Reklamacje

  1. Reklamację można wysłać na office@maintei.com.
  2. Warto wskazać dane Klienta, opis problemu, datę jego wystąpienia, oczekiwany sposób rozwiązania i dane do kontaktu. Brak tych informacji nie powoduje automatycznego odrzucenia reklamacji, ale może wymagać ich uzupełnienia.
  3. Usługodawca odpowie bez zbędnej zwłoki, nie później niż w terminie 14 dni od otrzymania kompletnej reklamacji. Jeżeli sprawa jest szczególnie złożona, poinformuje w tym terminie o przyczynie opóźnienia i przewidywanym terminie odpowiedzi.

12. Odpowiedzialność

  1. Każda ze Stron odpowiada za niewykonanie lub nienależyte wykonanie swoich obowiązków na zasadach określonych w Umowie i bezwzględnie obowiązujących przepisach.
  2. Usługodawca nie odpowiada za skutki:
    1. nieprawidłowej konfiguracji, decyzji lub działania Klienta albo Użytkownika,
    2. niezgodnych z prawem, nierzetelnych lub niekompletnych Treści Klienta,
    3. udostępnienia danych logowania, używania niewspieranego oprogramowania lub naruszenia obowiązków bezpieczeństwa przez Klienta,
    4. awarii urządzeń, sieci lub usług pozostających poza rozsądną kontrolą Usługodawcy,
    5. siły wyższej, rozumianej jako zdarzenie zewnętrzne, nadzwyczajne i niemożliwe do przewidzenia lub uniknięcia przy zachowaniu należytej staranności.
  3. W zakresie dopuszczalnym w relacjach między przedsiębiorcami Usługodawca odpowiada wyłącznie za rzeczywistą, bezpośrednią i typową szkodę możliwą do przewidzenia w chwili zawarcia Umowy. Odpowiedzialność za utracone korzyści, utratę produkcji, szkody pośrednie i następcze jest wyłączona.
  4. Łączna odpowiedzialność Usługodawcy związana z Umową jest ograniczona do wyższej z kwot: 1 000 zł albo sumy opłat netto zapłaconych przez Klienta za System w ciągu 12 miesięcy poprzedzających zdarzenie powodujące szkodę.
  5. Ograniczeń z ust. 3–4 nie stosuje się do szkody wyrządzonej umyślnie ani w zakresie, w jakim ich wyłączenie jest niedopuszczalne na mocy bezwzględnie obowiązujących przepisów.

13. Zmiany Regulaminu i postanowienia końcowe

  1. Usługodawca może zmienić Regulamin z ważnej przyczyny, w szczególności z powodu zmiany prawa, funkcji lub technologii Systemu, wymagań bezpieczeństwa, sposobu zawierania lub rozliczania Umów albo danych Usługodawcy.
  2. O zmianie dotyczącej aktywnej Umowy Usługodawca poinformuje Klienta pocztą elektroniczną lub w Systemie co najmniej 14 dni przed jej wejściem w życie. Zmiana wymagająca natychmiastowego działania z uwagi na prawo lub bezpieczeństwo może wejść w życie wcześniej, z podaniem przyczyny.
  3. Jeżeli zmiana istotnie wpływa na prawa lub obowiązki Klienta, Klient może wypowiedzieć Umowę do dnia wejścia zmiany w życie. Brak wypowiedzenia i dalsze korzystanie z Systemu po tej dacie oznaczają akceptację zmienionego Regulaminu.
  4. Zmiana nie narusza praw nabytych ani indywidualnych warunków uzgodnionych na czas określony, chyba że wymaga tego prawo lub Strony postanowią inaczej.
  5. Do Umowy stosuje się prawo polskie. Spory między Usługodawcą a Klientem będą rozstrzygane przez sąd właściwy dla siedziby Usługodawcy, chyba że bezwzględnie obowiązujące przepisy stanowią inaczej.
  6. Jeżeli którekolwiek postanowienie okaże się nieważne lub nieskuteczne, pozostała część Regulaminu zachowuje moc. Strony zastąpią takie postanowienie rozwiązaniem zgodnym z prawem i możliwie zbliżonym do jego celu gospodarczego.

Załącznik nr 1 — Umowa powierzenia przetwarzania danych osobowych

1. Przedmiot i role Stron

  1. Niniejszy Załącznik stanowi umowę powierzenia w rozumieniu art. 28 RODO i jest częścią Umowy. Stosuje się go, gdy Klient wprowadza do Systemu dane osobowe, których jest administratorem, a Usługodawca przetwarza je w jego imieniu.
  2. W ramach tego przetwarzania Klient jest „Administratorem”, a Usługodawca — „Procesorem”. Pojęcia niezdefiniowane w Załączniku mają znaczenie nadane im w RODO albo Regulaminie.
  3. W razie sprzeczności między Załącznikiem a Regulaminem w sprawach dotyczących powierzonego przetwarzania pierwszeństwo ma Załącznik.

2. Zakres i czas przetwarzania

  1. Przedmiotem powierzenia jest przetwarzanie danych osobowych w zakresie potrzebnym do udostępniania, utrzymania, zabezpieczania i wspierania Systemu oraz wykonywania udokumentowanych poleceń Administratora.
  2. Przetwarzanie trwa przez okres obowiązywania Umowy oraz po jej zakończeniu wyłącznie w zakresie potrzebnym do zwrotu lub usunięcia danych, zachowania kopii zapasowych w zwykłym cyklu albo wykonania obowiązku prawnego.
  3. Charakter przetwarzania może obejmować zbieranie, utrwalanie, organizowanie, porządkowanie, przechowywanie, przeglądanie, udostępnianie upoważnionym osobom, wykonywanie kopii zapasowych, eksportowanie, ograniczanie i usuwanie danych.
  4. Celem przetwarzania jest umożliwienie Administratorowi korzystania z funkcji Systemu do organizacji jego procesów, w szczególności obsługi zgłoszeń, zleceń pracy, zasobów, harmonogramów, dokumentacji i komunikacji.

3. Kategorie osób i rodzaje danych

  1. Dane mogą dotyczyć Użytkowników, pracowników, współpracowników, kandydatów do wykonania zadań, dostawców, serwisantów, osób kontaktowych, klientów Administratora, osób zgłaszających awarie lub inne zdarzenia oraz innych osób, których dane Administrator zgodnie z prawem wprowadzi do Systemu.
  2. Zakres danych może obejmować:
    1. dane identyfikacyjne i służbowe dane kontaktowe, w tym imię, nazwisko, e-mail i numer telefonu,
    2. informacje o zatrudnieniu, roli, zespole, lokalizacji i uprawnieniach,
    3. identyfikatory Konta, historię logowania i działań w Systemie,
    4. dane zawarte w zgłoszeniach, zleceniach, komentarzach, harmonogramach, formularzach, dokumentach, zdjęciach i załącznikach,
    5. dane techniczne i metadane związane z korzystaniem z Systemu.
  3. System nie jest przeznaczony do przetwarzania szczególnych kategorii danych z art. 9 RODO ani danych o wyrokach skazujących i czynach zabronionych z art. 10 RODO. Administrator nie będzie ich wprowadzać bez wcześniejszego pisemnego uzgodnienia z Procesorem odpowiedniego zakresu i zabezpieczeń.

4. Polecenia i obowiązki Administratora

  1. Procesor przetwarza dane wyłącznie na udokumentowane polecenie Administratora, w tym w zakresie transferów międzynarodowych, chyba że obowiązek przetwarzania wynika z prawa Unii Europejskiej lub prawa państwa członkowskiego. W takim przypadku Procesor poinformuje Administratora przed rozpoczęciem przetwarzania, o ile prawo tego nie zabrania.
  2. Za udokumentowane polecenia uważa się Umowę, konfigurację i działania Administratora w Systemie, zgłoszenia wsparcia oraz inne instrukcje przekazane w formie dokumentowej.
  3. Jeżeli zdaniem Procesora polecenie narusza RODO lub inne przepisy o ochronie danych, Procesor niezwłocznie poinformuje Administratora i może wstrzymać jego wykonanie do czasu wyjaśnienia.
  4. Administrator odpowiada za:
    1. istnienie podstawy prawnej i spełnienie obowiązków informacyjnych wobec osób, których dane dotyczą,
    2. zgodność poleceń z prawem, adekwatność zakresu danych i ustalenie okresów ich przechowywania,
    3. zarządzanie uprawnieniami Użytkowników i bezpieczeństwem po swojej stronie,
    4. niewprowadzanie danych, których przetwarzanie nie jest potrzebne do korzystania z Systemu.

5. Obowiązki Procesora

Procesor:

  1. zapewnia, aby osoby upoważnione do przetwarzania danych były zobowiązane do poufności;
  2. wdraża i utrzymuje środki techniczne i organizacyjne odpowiednie do ryzyka, zgodnie z art. 32 RODO i punktem 11 Załącznika;
  3. uwzględniając charakter przetwarzania, w miarę możliwości pomaga Administratorowi w odpowiadaniu na żądania osób wykonujących prawa z rozdziału III RODO;
  4. uwzględniając charakter przetwarzania i dostępne informacje, pomaga Administratorowi w realizacji obowiązków z art. 32–36 RODO, w tym w ocenie skutków dla ochrony danych i konsultacjach z organem nadzorczym;
  5. prowadzi wymaganą prawem dokumentację dotyczącą przetwarzania i udostępnia Administratorowi informacje potrzebne do wykazania zgodności z art. 28 RODO;
  6. nie wykorzystuje powierzonych danych do własnego marketingu, profilowania osób ani trenowania modeli sztucznej inteligencji;
  7. współpracuje z Administratorem i właściwym organem nadzorczym w zakresie wymaganym prawem.

6. Dalsze powierzenie

  1. Administrator udziela Procesorowi ogólnej zgody na korzystanie z dalszych podmiotów przetwarzających w zakresie potrzebnym do świadczenia Systemu, w szczególności dostawców hostingu, infrastruktury chmurowej, baz danych, kopii zapasowych, poczty i wsparcia technicznego.
  2. Aktualna lista dalszych podmiotów przetwarzających jest udostępniana Administratorowi na żądanie.
  3. Procesor poinformuje Administratora o planowanym dodaniu lub zastąpieniu dalszego podmiotu przetwarzającego co najmniej 14 dni wcześniej, umożliwiając zgłoszenie uzasadnionego sprzeciwu dotyczącego ochrony danych. W nagłym przypadku związanym z bezpieczeństwem lub ciągłością usługi informacja może zostać przekazana niezwłocznie po zmianie.
  4. Strony podejmą w dobrej wierze próbę usunięcia przyczyny sprzeciwu. Jeżeli nie będzie to rozsądnie możliwe, Administrator może wypowiedzieć część usługi wymagającą udziału tego podmiotu przed rozpoczęciem przez niego przetwarzania.
  5. Procesor nakłada na dalszy podmiot przetwarzający obowiązki ochrony danych odpowiadające obowiązkom z niniejszego Załącznika i pozostaje wobec Administratora odpowiedzialny za ich wykonanie zgodnie z art. 28 ust. 4 RODO.

7. Transfery międzynarodowe

  1. Procesor może przekazywać powierzone dane poza Europejski Obszar Gospodarczy wyłącznie na udokumentowane polecenie Administratora i zgodnie z rozdziałem V RODO.
  2. Jeżeli transfer nie opiera się na decyzji Komisji Europejskiej stwierdzającej odpowiedni stopień ochrony, Procesor zastosuje odpowiednie zabezpieczenia, w szczególności standardowe klauzule umowne, oraz dodatkowe środki, jeżeli będą wymagane.
  3. Na żądanie Administratora Procesor przekaże informację o stosowanym mechanizmie transferu, z możliwością usunięcia informacji objętych tajemnicą lub dotyczących innych klientów.

8. Naruszenia i żądania osób

  1. Procesor zawiadomi Administratora o stwierdzonym naruszeniu ochrony powierzonych danych bez zbędnej zwłoki po uzyskaniu o nim wiarygodnej informacji.
  2. W miarę dostępności zawiadomienie będzie zawierać opis charakteru naruszenia, kategorie danych i osób, możliwe konsekwencje, zastosowane lub proponowane środki oraz dane punktu kontaktowego. Informacje mogą być przekazywane etapami.
  3. Procesor bez zbędnej zwłoki przekaże Administratorowi żądanie osoby dotyczące powierzonych danych i nie odpowie na nie samodzielnie, chyba że otrzyma takie polecenie albo obowiązek odpowiedzi wynika z prawa.
  4. Administrator odpowiada za ocenę ryzyka oraz dokonanie wymaganych zgłoszeń organowi nadzorczemu i zawiadomień osób, których dane dotyczą.

9. Zwrot i usunięcie danych

  1. Po zakończeniu świadczenia usług Procesor, zgodnie z wyborem Administratora, zwróci albo usunie powierzone dane i usunie ich istniejące kopie, chyba że prawo wymaga dalszego przechowywania.
  2. Administrator przekaże wybór najpóźniej do dnia zakończenia Umowy. W braku instrukcji Procesor może usunąć dane po upływie okresu technicznie potrzebnego do bezpiecznego zamknięcia usługi.
  3. Dane w aktywnych systemach zostaną zwrócone lub usunięte bez zbędnej zwłoki. Kopie znajdujące się w zabezpieczonych backupach mogą pozostać do czasu ich nadpisania w zwykłym cyklu retencji; do tego czasu pozostają objęte Załącznikiem i nie są wykorzystywane w innym celu.

10. Informacje i audyty

  1. Procesor udostępnia Administratorowi informacje potrzebne do wykazania spełnienia obowiązków z art. 28 RODO oraz umożliwia audyty, w tym inspekcje, przeprowadzane przez Administratora albo upoważnionego, niezależnego audytora.
  2. W pierwszej kolejności Strony wykorzystają aktualne raporty, certyfikaty, odpowiedzi na kwestionariusze i dokumentację Procesora, jeżeli wystarczają do osiągnięcia celu audytu.
  3. Audyt na miejscu wymaga co najmniej 30 dni wcześniejszego zawiadomienia, odbywa się w godzinach pracy, nie częściej niż raz na 12 miesięcy i nie może naruszać bezpieczeństwa ani poufności danych innych klientów. Ograniczeń tych nie stosuje się, gdy audytu wymaga organ nadzorczy, doszło do naruszenia albo istnieje uzasadnione podejrzenie istotnej niezgodności.
  4. Administrator pokrywa własne koszty audytu. Jeżeli audyt wykaże istotne naruszenie obowiązków Procesora, Procesor pokryje uzasadnione koszty działań naprawczych po swojej stronie.
  5. Osoby prowadzące audyt muszą być zobowiązane do poufności i przestrzegać zasad bezpieczeństwa Procesora.

11. Minimalne środki bezpieczeństwa

Uwzględniając stan wiedzy technicznej, koszt wdrożenia, charakter, zakres, kontekst i cele przetwarzania oraz ryzyko dla osób, Procesor stosuje adekwatne środki, obejmujące odpowiednio:

  1. szyfrowanie transmisji danych;
  2. kontrolę dostępu opartą na indywidualnych kontach, rolach i zasadzie minimalnych uprawnień;
  3. mechanizmy rejestrowania i monitorowania zdarzeń istotnych dla bezpieczeństwa;
  4. zarządzanie podatnościami, aktualizacjami i zmianami w środowisku;
  5. kopie zapasowe oraz procedury odtwarzania dostępności danych odpowiednie do architektury usługi;
  6. ochronę środowisk produkcyjnych i ograniczenie dostępu personelu do danych Klienta;
  7. procedury reagowania na incydenty i ciągłości działania;
  8. zobowiązanie personelu do poufności i okresowe podnoszenie świadomości bezpieczeństwa;
  9. ocenę dostawców i zawieranie wymaganych umów powierzenia;
  10. okresowe testowanie, mierzenie i ocenianie skuteczności środków bezpieczeństwa.

Szczegółowy opis środków może zostać udostępniony Administratorowi w zakresie uzasadnionym oceną ryzyka, z zachowaniem poufności i bezpieczeństwa Systemu.