1. Postanowienia ogólne
Niniejsze Warunki Powierzenia Przetwarzania Danych Osobowych („Warunki Powierzenia”) określają zasady przetwarzania danych osobowych przez PRODESK.ONE sp. z o.o. w imieniu Klienta w związku ze świadczeniem usług objętych Umową PRODESK.ONE, w szczególności usług Device as a Service (DaaS), wsparcia IT, usług serwisowych, administracyjnych oraz innych usług IT wskazanych w Umowie.
Administrator danych osobowych powierzanych PRODESK.ONE w związku z realizacją Umowy.
Podmiot przetwarzający dane osobowe w imieniu Klienta.
Warunki Powierzenia stanowią część Umowy w zakresie, w jakim Umowa odwołuje się do niniejszego dokumentu.
Pojęcia „Administrator”, „Podmiot Przetwarzający”, „dane osobowe”, „przetwarzanie”, „naruszenie ochrony danych osobowych” oraz inne pojęcia dotyczące ochrony danych mają znaczenie nadane im w Rozporządzeniu Parlamentu Europejskiego i Rady (UE) 2016/679 („RODO”).
Niniejsze Warunki dotyczą wyłącznie przetwarzania danych przez PRODESK.ONE w imieniu Klienta. Nie dotyczą przetwarzania danych, dla którego PRODESK.ONE samodzielnie określa cele i sposoby przetwarzania, w szczególności danych niezbędnych do zawarcia i wykonywania Umowy, rozliczeń, księgowości, dochodzenia roszczeń lub realizacji obowiązków prawnych PRODESK.ONE.
2. Przedmiot, charakter, cel i czas przetwarzania
Administrator powierza Podmiotowi Przetwarzającemu przetwarzanie danych osobowych w zakresie niezbędnym do wykonywania usług objętych Umową.
Przedmiotem przetwarzania mogą być dane osobowe, do których PRODESK.ONE uzyskuje dostęp w związku z:
- przygotowaniem, konfiguracją i obsługą Sprzętu;
- świadczeniem pomocy technicznej i wsparcia IT;
- obsługą zgłoszeń użytkowników;
- serwisem, diagnostyką, naprawą i wymianą Sprzętu;
- administracją systemami, kontami i usługami IT;
- realizacją innych usług określonych w Umowie.
Charakter przetwarzania może obejmować w szczególności dostęp do danych, ich przeglądanie, utrwalanie, organizowanie, przechowywanie, modyfikowanie, przesyłanie, ograniczanie, usuwanie lub inne operacje konieczne do realizacji usług.
Celem przetwarzania jest wyłącznie prawidłowe świadczenie usług objętych Umową zgodnie z udokumentowanymi poleceniami Administratora.
Powierzenie trwa przez okres obowiązywania Umowy oraz przez okres niezbędny do prawidłowego zakończenia świadczenia usług, zwrotu albo usunięcia danych zgodnie z niniejszymi Warunkami.
3. Rodzaje danych osobowych
Zakres powierzonych danych może obejmować w szczególności:
- imię i nazwisko;
- służbowy lub inny powierzony adres e-mail;
- numer telefonu;
- stanowisko lub informacje organizacyjne;
- identyfikatory użytkowników systemów IT;
- nazwy użytkowników i identyfikatory kont;
- dane dotyczące urządzeń i ich użytkowników;
- dane zawarte w zgłoszeniach serwisowych;
- dane zapisane na Sprzęcie;
- dane znajdujące się w systemach i usługach informatycznych obsługiwanych w ramach Umowy, w tym – jeżeli dotyczy – w środowisku Microsoft 365;
- inne dane udostępnione PRODESK.ONE przez Administratora lub użytkowników działających z jego upoważnienia, jeżeli jest to niezbędne do realizacji usług.
PRODESK.ONE nie określa samodzielnie zakresu danych przechowywanych przez Klienta na Sprzęcie ani w systemach Klienta.
Jeżeli w ramach świadczonych usług PRODESK.ONE uzyska dostęp do szczególnych kategorii danych osobowych lub innych danych wymagających podwyższonego poziomu ochrony, dane takie będą przetwarzane wyłącznie w zakresie niezbędnym do realizacji udokumentowanego polecenia Administratora i z zastosowaniem środków bezpieczeństwa odpowiednich do ryzyka.
4. Kategorie osób, których dane dotyczą
Powierzone dane mogą dotyczyć w szczególności:
- pracowników Klienta;
- współpracowników Klienta;
- członków organów i przedstawicieli Klienta;
- użytkowników końcowych Sprzętu, systemów lub usług IT;
- klientów, kontrahentów lub innych osób, których dane znajdują się na Sprzęcie albo w systemach Klienta, jeżeli PRODESK.ONE uzyska do nich dostęp podczas wykonywania usług.
5. Polecenia Administratora
PRODESK.ONE przetwarza dane osobowe wyłącznie na udokumentowane polecenie Administratora, chyba że obowiązek przetwarzania wynika z prawa Unii Europejskiej lub prawa państwa członkowskiego, któremu podlega PRODESK.ONE.
Jeżeli przetwarzanie jest wymagane przepisami prawa, PRODESK.ONE poinformuje Administratora o takim obowiązku przed rozpoczęciem przetwarzania, chyba że właściwe przepisy zabraniają udzielenia takiej informacji ze względu na ważny interes publiczny.
Za udokumentowane polecenia Administratora uważa się w szczególności:
- postanowienia Umowy i dokumentów stanowiących jej część;
- zamówienia i dyspozycje składane zgodnie z Umową;
- zgłoszenia serwisowe;
- dyspozycje przekazane za pomocą uzgodnionych kanałów komunikacji;
- inne polecenia możliwe do utrwalenia i wykazania.
Jeżeli PRODESK.ONE uzna, że polecenie Administratora narusza RODO lub inne przepisy Unii Europejskiej albo państwa członkowskiego dotyczące ochrony danych, niezwłocznie poinformuje o tym Administratora.
PRODESK.ONE nie wykorzystuje powierzonych danych do własnych celów niezgodnych z Umową ani nie określa samodzielnie nowych celów ich przetwarzania.
6. Poufność i osoby upoważnione
PRODESK.ONE zapewnia, że osoby upoważnione do przetwarzania powierzonych danych:
- mają dostęp do danych wyłącznie w zakresie niezbędnym do wykonywania swoich obowiązków;
- zostały zobowiązane do zachowania poufności albo podlegają odpowiedniemu ustawowemu obowiązkowi zachowania tajemnicy;
- zostały poinformowane o obowiązkach związanych z ochroną danych osobowych.
Dostęp do powierzonych danych jest nadawany zgodnie z zasadą minimalnych uprawnień oraz ograniczany do osób, których udział jest niezbędny do realizacji usług.
Obowiązek zachowania poufności obowiązuje również po zakończeniu współpracy danej osoby z PRODESK.ONE.
7. Bezpieczeństwo przetwarzania
PRODESK.ONE stosuje odpowiednie środki techniczne i organizacyjne zapewniające poziom bezpieczeństwa odpowiadający ryzyku, zgodnie z art. 32 RODO.
W zależności od charakteru świadczonych usług oraz ryzyka środki te mogą obejmować w szczególności:
- kontrolę dostępu do systemów i danych;
- indywidualne konta użytkowników i odpowiednie mechanizmy uwierzytelniania;
- ograniczanie uprawnień zgodnie z zakresem obowiązków;
- zabezpieczenie urządzeń i systemów przed nieuprawnionym dostępem;
- aktualizowanie systemów i oprogramowania;
- stosowanie ochrony przed złośliwym oprogramowaniem, jeżeli ma zastosowanie;
- zabezpieczenie transmisji danych odpowiednio do charakteru usługi;
- wykonywanie kopii zapasowych, jeżeli wynika to z zakresu świadczonej usługi;
- rejestrowanie i analizę zdarzeń bezpieczeństwa w zakresie odpowiednim do wykorzystywanych systemów;
- procedury obsługi incydentów;
- bezpieczne usuwanie danych ze Sprzętu i nośników, jeżeli usunięcie danych należy do zakresu usług;
- okresową ocenę skuteczności stosowanych zabezpieczeń odpowiednio do ryzyka.
Dobór konkretnych środków bezpieczeństwa uwzględnia stan wiedzy technicznej, koszt wdrożenia, charakter, zakres, kontekst i cele przetwarzania oraz ryzyko naruszenia praw i wolności osób fizycznych.
8. Korzystanie z dalszych podmiotów przetwarzających
Administrator udziela PRODESK.ONE ogólnej zgody na korzystanie z dalszych podmiotów przetwarzających, jeżeli jest to niezbędne do realizacji usług.
PRODESK.ONE zapewnia Administratorowi możliwość uzyskania aktualnej informacji o podmiotach, którym podpowierza przetwarzanie danych, obejmującej co najmniej ich tożsamość oraz informacje niezbędne do określenia roli danego podmiotu w przetwarzaniu.
PRODESK.ONE poinformuje Administratora o zamierzonym dodaniu lub zastąpieniu dalszego podmiotu przetwarzającego przed rozpoczęciem przez niego przetwarzania danych, umożliwiając Administratorowi zgłoszenie uzasadnionego sprzeciwu.
W przypadku zgłoszenia sprzeciwu Strony podejmą w dobrej wierze działania zmierzające do znalezienia rozwiązania umożliwiającego dalsze świadczenie usług zgodnie z RODO.
PRODESK.ONE nakłada na każdy dalszy podmiot przetwarzający, w drodze umowy lub innego wiążącego instrumentu, obowiązki ochrony danych odpowiadające obowiązkom wynikającym z niniejszych Warunków, w zakresie wymaganym przez art. 28 ust. 4 RODO.
PRODESK.ONE pozostaje wobec Administratora odpowiedzialny za wykonanie obowiązków ochrony danych przez dalszy podmiot przetwarzający w zakresie wynikającym z RODO.
9. Transfer danych poza Europejski Obszar Gospodarczy
PRODESK.ONE przetwarza powierzone dane zgodnie z przepisami RODO dotyczącymi przekazywania danych do państw trzecich i organizacji międzynarodowych.
Przekazanie danych poza Europejski Obszar Gospodarczy może nastąpić wyłącznie:
- na udokumentowane polecenie Administratora; albo
- jeżeli jest wymagane prawem Unii Europejskiej lub państwa członkowskiego, któremu podlega PRODESK.ONE, z zastrzeżeniem obowiązku informacyjnego wynikającego z RODO.
Jeżeli w realizacji usług uczestniczy dalszy podmiot przetwarzający dokonujący transferu danych poza EOG, transfer musi odbywać się zgodnie z rozdziałem V RODO.
10. Realizacja praw osób, których dane dotyczą
Uwzględniając charakter przetwarzania, PRODESK.ONE, w miarę możliwości i poprzez odpowiednie środki techniczne i organizacyjne, pomaga Administratorowi wywiązać się z obowiązku odpowiadania na żądania osób wykonujących prawa przewidziane w rozdziale III RODO.
Jeżeli osoba, której dane dotyczą, skieruje żądanie dotyczące powierzonych danych bezpośrednio do PRODESK.ONE, PRODESK.ONE przekaże takie żądanie Administratorowi, o ile identyfikacja właściwego Administratora jest możliwa.
PRODESK.ONE nie udziela w imieniu Administratora merytorycznej odpowiedzi na takie żądanie, chyba że Administrator udzielił mu odpowiedniego polecenia lub upoważnienia.
11. Pomoc Administratorowi
Uwzględniając charakter przetwarzania oraz informacje dostępne PRODESK.ONE, Podmiot Przetwarzający pomaga Administratorowi w zapewnieniu zgodności z obowiązkami wynikającymi z art. 32–36 RODO, w szczególności w zakresie:
- bezpieczeństwa przetwarzania;
- oceny ryzyka;
- obsługi naruszeń ochrony danych osobowych;
- realizacji obowiązków związanych ze zgłoszeniem naruszenia organowi nadzorczemu;
- zawiadamiania osób, których dane dotyczą, jeżeli jest to wymagane;
- przeprowadzania oceny skutków dla ochrony danych;
- uprzednich konsultacji z organem nadzorczym, jeżeli mają zastosowanie.
12. Naruszenia ochrony danych osobowych
PRODESK.ONE informuje Administratora o stwierdzonym naruszeniu ochrony powierzonych danych osobowych bez zbędnej zwłoki po stwierdzeniu naruszenia.
W zakresie, w jakim informacje są dostępne PRODESK.ONE, zawiadomienie będzie obejmować informacje umożliwiające Administratorowi realizację obowiązków wynikających z art. 33 i 34 RODO, w szczególności:
- opis charakteru naruszenia;
- dostępne informacje o kategoriach danych i osób, których dotyczy naruszenie;
- możliwe konsekwencje naruszenia;
- zastosowane lub proponowane działania ograniczające skutki naruszenia.
Jeżeli przekazanie wszystkich informacji jednocześnie nie jest możliwe, informacje mogą być przekazywane Administratorowi sukcesywnie, bez zbędnej zwłoki.
PRODESK.ONE podejmuje odpowiednie działania zmierzające do ograniczenia skutków naruszenia oraz zapobieżenia podobnym zdarzeniom w przyszłości.
13. Informacje, wykazanie zgodności i audyty
PRODESK.ONE udostępnia Administratorowi informacje niezbędne do wykazania spełnienia obowiązków określonych w art. 28 RODO.
PRODESK.ONE umożliwia Administratorowi lub audytorowi upoważnionemu przez Administratora przeprowadzenie audytu, w tym inspekcji, w zakresie dotyczącym przetwarzania danych w imieniu Administratora.
Audyt powinien być przeprowadzany w sposób nienaruszający bezpieczeństwa danych innych klientów PRODESK.ONE, tajemnicy przedsiębiorstwa, praw osób trzecich ani ciągłości świadczenia usług.
O ile nie zachodzi uzasadnione podejrzenie naruszenia RODO lub incydent wymagający pilnego działania, termin i sposób przeprowadzenia audytu Strony uzgadniają z odpowiednim wyprzedzeniem.
Jeżeli wykazanie zgodności może nastąpić na podstawie posiadanej dokumentacji, raportów, certyfikatów lub innych wiarygodnych materiałów, PRODESK.ONE może w pierwszej kolejności udostępnić Administratorowi takie materiały.
Postanowienia niniejszego punktu nie ograniczają uprawnień organu nadzorczego wynikających z obowiązujących przepisów.
14. Zakończenie przetwarzania
Po zakończeniu świadczenia usług związanych z przetwarzaniem danych PRODESK.ONE, zgodnie z decyzją Administratora:
- usuwa powierzone dane osobowe; albo
- zwraca dane Administratorowi;
oraz usuwa istniejące kopie danych, chyba że prawo Unii Europejskiej lub państwa członkowskiego wymaga dalszego przechowywania danych.
Jeżeli Administrator nie przekaże odmiennej dyspozycji, PRODESK.ONE może usunąć powierzone dane po zakończeniu okresu niezbędnego do prawidłowego zakończenia usług, z uwzględnieniem obowiązujących procedur offboardingu.
Jeżeli usunięcie danych ze Sprzętu lub nośnika jest elementem świadczonej usługi, wykonanie usunięcia może zostać potwierdzone protokołem, raportem lub certyfikatem.
Obowiązek usunięcia nie obejmuje danych, które PRODESK.ONE jest zobowiązany przechowywać na podstawie przepisów prawa we własnym zakresie jako odrębny administrator.
15. Obowiązki Administratora
Administrator zobowiązuje się:
- powierzać PRODESK.ONE wyłącznie dane, które może zgodnie z prawem przetwarzać i powierzyć;
- przekazywać PRODESK.ONE zgodne z prawem i możliwe do wykonania polecenia;
- informować PRODESK.ONE o szczególnych wymaganiach dotyczących przetwarzania, jeżeli wynikają one z charakteru powierzanych danych lub działalności Administratora;
- współpracować z PRODESK.ONE w zakresie niezbędnym do prawidłowego wykonania obowiązków dotyczących ochrony danych;
- wykonywać obowiązki Administratora wynikające z RODO, w tym dotyczące podstaw prawnych przetwarzania i realizacji praw osób, których dane dotyczą.
16. Odpowiedzialność
Administrator i PRODESK.ONE ponoszą odpowiedzialność za naruszenie przepisów o ochronie danych osobowych zgodnie z RODO oraz innymi bezwzględnie obowiązującymi przepisami prawa.
Postanowienia Umowy dotyczące odpowiedzialności Stron stosuje się w zakresie, w jakim jest to dopuszczalne przez bezwzględnie obowiązujące przepisy prawa i nie ogranicza praw osób, których dane dotyczą, ani kompetencji organu nadzorczego wynikających z RODO.
17. Postanowienia końcowe
Niniejsze Warunki Powierzenia obowiązują przez okres, w którym PRODESK.ONE przetwarza dane osobowe w imieniu Administratora w związku z realizacją Umowy.
Warunki Powierzenia stanowią część warunków świadczenia usług PRODESK.ONE w zakresie, w jakim podpisana przez Strony Umowa odwołuje się do nich i wskazuje ich wersję.
Dla danej Umowy wiążąca jest wersja Warunków Powierzenia wskazana w tej Umowie.
Późniejsze opublikowanie nowej wersji Warunków Powierzenia nie powoduje automatycznej zmiany wersji wiążącej Strony, chyba że Strony dokonają zmiany zgodnie z zasadami określonymi w Umowie.
W przypadku rozbieżności pomiędzy Umową a Warunkami Powierzenia pierwszeństwo mają postanowienia Umowy, z zastrzeżeniem bezwzględnie obowiązujących przepisów dotyczących ochrony danych osobowych.
W sprawach nieuregulowanych zastosowanie mają RODO oraz właściwe przepisy prawa polskiego.
Warunki Powierzenia są sporządzone w formie elektronicznej i są dostępne w sposób umożliwiający ich utrwalenie i odtworzenie.
Warunki Powierzenia Przetwarzania Danych Osobowych
PRODESK.ONE — wersja 1.0.
Data rozpoczęcia obowiązywania:
1.10.2026.

