Umowa powierzenia przetwarzania danych osobowych
§ 1Strony i sposób zawarcia
- Umowa jest zawierana pomiędzy:
- Klientem — przedsiębiorcą, który rejestruje Firmę w Serwisie dyspo.pl i którego dane identyfikacyjne (nazwa, NIP, adres) zostały podane w formularzu rejestracji lub w ustawieniach Firmy — zwanym dalej „Administratorem”, oraz
- DURTAN sp. z o.o. z siedzibą w Suwałkach, ul. Płocka 1, 16-400 Suwałki, KRS 0000923637, NIP 5252878242, REGON 520055694 — zwaną dalej „Podmiotem przetwarzającym” lub „Operatorem”.
- Umowa zostaje zawarta z chwilą zaakceptowania Regulaminu przy rejestracji Firmy przez osobę uprawnioną do reprezentowania Klienta (art. 28 ust. 9 RODO — forma elektroniczna). Osoba rejestrująca Firmę oświadcza, że jest umocowana do zawarcia Umowy w imieniu Klienta.
- Umowa stanowi integralną część Umowy głównej, o której mowa w Regulaminie (dalej: „Umowa główna”), i jest jej Załącznikiem nr 1. W razie sprzeczności między Umową a Regulaminem w zakresie ochrony danych osobowych pierwszeństwo ma niniejsza Umowa.
- Umowa dotyczy wyłącznie danych osobowych, które Administrator wprowadza do swojej Firmy w Serwisie. Nie dotyczy danych, dla których Operator jest samodzielnym administratorem (dane Kont Użytkowników, rozliczenia, logi bezpieczeństwa) — te reguluje Polityka prywatności.
§ 2Definicje
- Pojęcia „dane osobowe”, „przetwarzanie”, „administrator”, „podmiot przetwarzający”, „naruszenie ochrony danych osobowych”, „osoba, której dane dotyczą” i „organ nadzorczy” mają znaczenie nadane im w art. 4 RODO.
- Pojęcia pisane wielką literą, niezdefiniowane w Umowie (Serwis, Firma, Użytkownik, Kierowca, Plan, Portal kierowcy, Wtyczka MapaTrans), mają znaczenie nadane w Regulaminie.
- Dane powierzone — dane osobowe wprowadzone do Firmy Administratora przez jego Użytkowników lub Kierowców, w tym dane pobrane z rejestrów publicznych na ich polecenie oraz dane odczytane z dokumentów przesłanych przez nich do Serwisu.
- Podprocesor — inny podmiot przetwarzający, z którego usług Operator korzysta przy przetwarzaniu Danych powierzonych.
§ 3Przedmiot, charakter i cel przetwarzania
- Przedmiot. Administrator powierza Operatorowi przetwarzanie Danych powierzonych w zakresie i celu niezbędnym do świadczenia Usługi na podstawie Umowy głównej.
- Charakter. Przetwarzanie ma charakter ciągły i odbywa się w systemach informatycznych Operatora, w sposób zautomatyzowany, i obejmuje: zbieranie (przyjmowanie danych wprowadzanych przez Użytkowników), utrwalanie, przechowywanie, organizowanie, porządkowanie, przeglądanie (na polecenie Administratora lub w celu wsparcia technicznego), modyfikowanie, wyszukiwanie, przesyłanie do Podprocesorów, wykonywanie kopii zapasowych, usuwanie i niszczenie.
- Cel. Wyłącznie udostępnienie Administratorowi funkcji Serwisu: prowadzenie kartotek kierowców, pojazdów, kontrahentów i potencjalnych klientów, obsługa zleceń transportowych i kosztów, wyznaczanie tras, komunikacja z Kierowcami przez Portal kierowcy, rozpoznawanie treści dokumentów PDF, wyszukiwanie firm w rejestrach, sporządzanie raportów i eksportów, wykonywanie kopii zapasowych i utrzymanie Serwisu.
- Czas. Przez czas trwania Umowy głównej oraz okres niezbędny do usunięcia lub zwrotu danych po jej zakończeniu (§ 13).
§ 4Rodzaj danych i kategorie osób
| Kategoria osób | Rodzaj danych |
|---|---|
| Kierowcy zatrudnieni lub współpracujący z Administratorem | imię i nazwisko, telefon, numer prawa jazdy, stawki wynagrodzenia (dzienna, za km), kod dostępu do Portalu kierowcy, status aktywności, przypisane pojazdy i zlecenia, zdjęcia dokumentów przewozowych i pojazdu (wizerunek może pojawić się incydentalnie), wyniki przeglądów przed wyjazdem, zgłoszenia problemów, wiadomości czatu z dyspozytorem, czas logowania i adres IP w Portalu kierowcy |
| Użytkownicy Administratora (dyspozytorzy, spedytorzy) w zakresie treści, które tworzą | imię i nazwisko lub login jako autor notatek, wiadomości, zleceń; treść notatek |
| Pracownicy i osoby kontaktowe kontrahentów (zleceniodawców, przewoźników, załadowców, odbiorców) | imię i nazwisko, stanowisko, telefon, adres e-mail, nazwa i dane firmy (NIP, adres), notatki dotyczące współpracy |
| Potencjalni klienci (leady) w module Pozyskiwanie, w tym osoby fizyczne prowadzące działalność gospodarczą | nazwa, NIP, REGON, adres, PKD, telefon, e-mail, osoba kontaktowa, status kontaktu, historia kontaktów, notatki tekstowe, nagrania głosowe notatek z rozmów sporządzone przez Użytkownika, dane pobrane z rejestrów publicznych |
| Osoby wskazane w zleceniach i dokumentach | imię i nazwisko, telefon osoby kontaktowej w miejscu załadunku lub rozładunku, dane zawarte w importowanych dokumentach PDF (zlecenia, faktury) |
- Administrator nie powierza Operatorowi szczególnych kategorii danych (art. 9 RODO) ani danych dotyczących wyroków skazujących (art. 10 RODO). Jeżeli tego rodzaju dane trafią do Serwisu (np. w treści notatki lub dokumentu), Administrator ponosi za to odpowiedzialność, a Operator przetwarza je wyłącznie w ramach ogólnych czynności opisanych w § 3.
- Nagrania głosowe są przechowywane jako pliki w Firmie Administratora i nie są automatycznie transkrybowane ani przekazywane Podprocesorom innym niż dostawca hostingu.
§ 5Obowiązki Podmiotu przetwarzającego
Operator zobowiązuje się:
- przetwarzać Dane powierzone wyłącznie na udokumentowane polecenie Administratora — za polecenie uznaje się Umowę główną, Regulamin, niniejszą Umowę oraz czynności wykonywane przez Użytkowników i Kierowców Administratora w Serwisie (w tym użycie funkcji importu PDF, geokodowania lub wyszukiwania w rejestrach) — chyba że obowiązek przetwarzania nakłada na Operatora prawo Unii lub prawo polskie; w takim przypadku Operator informuje Administratora o tym obowiązku przed rozpoczęciem przetwarzania, o ile prawo tego nie zabrania;
- niezwłocznie poinformować Administratora, jeżeli w ocenie Operatora wydane polecenie narusza RODO lub inne przepisy o ochronie danych;
- zapewnić, aby osoby upoważnione do przetwarzania Danych powierzonych zobowiązały się do zachowania tajemnicy lub podlegały ustawowemu obowiązkowi zachowania tajemnicy, oraz ograniczyć dostęp do Danych powierzonych do osób, którym jest on niezbędny (wsparcie techniczne, utrzymanie Serwisu);
- wdrożyć i utrzymywać środki techniczne i organizacyjne opisane w § 6;
- przestrzegać warunków korzystania z Podprocesorów określonych w § 8;
- pomagać Administratorowi w realizacji praw osób, których dane dotyczą, oraz w wypełnianiu obowiązków z art. 32–36 RODO na zasadach z § 10;
- po zakończeniu świadczenia Usługi usunąć lub zwrócić Dane powierzone zgodnie z § 13;
- udostępniać Administratorowi informacje niezbędne do wykazania spełnienia obowiązków z art. 28 RODO oraz umożliwiać audyty na zasadach z § 12;
- prowadzić rejestr kategorii czynności przetwarzania dokonywanych w imieniu Administratora (art. 30 ust. 2 RODO);
- nie przekazywać Danych powierzonych do państwa trzeciego ani organizacji międzynarodowej inaczej niż na zasadach z § 9;
- nie wykorzystywać Danych powierzonych do własnych celów, w szczególności do celów marketingowych, do trenowania modeli uczenia maszynowego ani do profilowania osób.
§ 6Środki bezpieczeństwa (art. 32 RODO)
Uwzględniając stan wiedzy technicznej, koszt wdrożenia oraz charakter, zakres, kontekst i cele przetwarzania, Operator stosuje w szczególności następujące środki:
- Szyfrowanie transmisji. Cała komunikacja z Serwisem, Portalem kierowcy i Wtyczką odbywa się przez HTTPS (TLS); połączenia z Podprocesorami są szyfrowane.
- Ochrona haseł i kodów. Hasła Użytkowników są przechowywane wyłącznie jako skróty kryptograficzne z solą (scrypt); kody dostępu Kierowców nie są ujawniane w interfejsie po ich nadaniu; logowanie jest chronione progresywnym opóźnianiem prób i weryfikacją Turnstile.
- Izolacja danych między Firmami. Każdy rekord jest przypisany do Firmy, a każde zapytanie do bazy danych jest ograniczone do Firmy zalogowanego Użytkownika; Serwis nie stosuje globalnej unikalności danych firmowych, która mogłaby ujawnić istnienie danych innej Firmy.
- Kontrola dostępu. Role Użytkowników (Administrator Firmy, Użytkownik) i Kierowców z odrębnym, ograniczonym zakresem danych; Kierowca widzi wyłącznie dane przypisane do siebie; dostęp administracyjny Operatora do systemów jest ograniczony do niezbędnych osób i chroniony uwierzytelnieniem.
- Ochrona aplikacji. Tokeny CSRF na wszystkich formularzach, nagłówki bezpieczeństwa HTTP, walidacja przesyłanych plików (typ, rozmiar do 8 MB), ochrona przed SSRF w funkcjach łączących się z zasobami zewnętrznymi, limity tempa żądań.
- Kopie zapasowe. Regularne kopie zapasowe bazy danych i plików, przechowywane u dostawcy hostingu w Polsce, z rotacją nie dłuższą niż 30 dni.
- Rejestrowanie zdarzeń. Logi serwera i zdarzeń bezpieczeństwa (logowania, nieudane próby, błędy) przechowywane przez 12 miesięcy, dostępne wyłącznie Operatorowi.
- Sesje. Sesje wygasają po okresie bezczynności; wylogowanie unieważnia sesję; zmiana kodu Kierowcy unieważnia jego zapamiętane logowania.
- Organizacja. Zasada minimalizacji dostępu, testy automatyczne obejmujące kontrolę autoryzacji, przegląd bezpieczeństwa przed wdrożeniami zmieniającymi model danych, procedura zgłaszania naruszeń (§ 11).
- Operator może zmieniać i unowocześniać środki bezpieczeństwa, o ile nie obniża to ogólnego poziomu ochrony.
§ 7Obowiązki i oświadczenia Administratora
- Administrator oświadcza, że jest administratorem Danych powierzonych, dysponuje podstawą prawną ich przetwarzania oraz wykonał wobec osób, których dane dotyczą, obowiązek informacyjny (art. 13 lub 14 RODO), w tym poinformował je o korzystaniu z Serwisu jako narzędzia i o Podprocesorach, jeżeli jest to wymagane. Administrator może w tym celu wykorzystać § 14 Polityki prywatności.
- Administrator odpowiada za legalność sporządzania notatek głosowych z rozmów (w tym za poinformowanie rozmówcy o nagrywaniu, gdy jest to wymagane) oraz za zakres danych umieszczanych w zdjęciach, notatkach i dokumentach.
- Administrator jest zobowiązany do: nadawania i odbierania uprawnień swoim Użytkownikom i Kierowcom, zabezpieczenia haseł i kodów dostępu, niezwłocznego usuwania Kont osób, które utraciły uprawnienia, oraz do wprowadzania do Serwisu wyłącznie danych niezbędnych do celu przetwarzania.
- Administrator decyduje o użyciu funkcji przekazujących dane Podprocesorom spoza EOG (import PDF, geokodowanie) i przyjmuje do wiadomości warunki tych przekazań opisane w § 9.
§ 8Podpowierzenie i wykaz podprocesorów
- Administrator udziela Operatorowi ogólnej zgody (art. 28 ust. 2 RODO) na korzystanie z Podprocesorów wymienionych w wykazie poniżej oraz na ich zmianę na zasadach z ust. 3–4.
- Wykaz Podprocesorów na dzień wejścia w życie Umowy:
Podprocesor Kraj siedziby / przetwarzania Cel i zakres Mechanizm transferu mydevil.net (Small Business Solutions) Polska hosting aplikacji, bazy danych i plików (nagrania, zdjęcia), kopie zapasowe — wszystkie Dane powierzone EOG — nie dotyczy HERE Europe B.V. Holandia wyznaczanie tras i szacowanie opłat drogowych — współrzędne punktów trasy, parametry pojazdu EOG — nie dotyczy Unwired Labs (India) Pvt. Ltd. — LocationIQ Indie (serwery w USA i UE) geokodowanie i podpowiedzi adresów — treść wpisywanego adresu standardowe klauzule umowne (SCC 2021/914) Groq, Inc. USA rozpoznawanie treści zleceń i faktur PDF — tekst dokumentu przesłanego przez Użytkownika; wyłącznie w chwili użycia funkcji, bez trwałego przechowywania po stronie Podprocesora standardowe klauzule umowne (SCC 2021/914); użycie na polecenie Administratora Google Ireland Ltd. — Google Maps JavaScript API Irlandia / USA wyświetlanie mapy w przeglądarce Użytkownika — współrzędne wyświetlanych punktów, adres IP EU-U.S. Data Privacy Framework (Google LLC) Google LLC — Gmail SMTP USA / Irlandia wysyłka e-maili z Serwisu — adresy e-mail i treść powiadomień EU-U.S. Data Privacy Framework Cloudflare, Inc. — Turnstile USA (serwery w UE) ochrona logowania — adres IP, dane przeglądarki (bez Danych powierzonych, poza adresem IP Kierowcy przy logowaniu) EU-U.S. Data Privacy Framework Stripe Payments Europe, Ltd. Irlandia / USA rozliczenia Administratora z Operatorem (nie przetwarza Danych powierzonych; wymieniony dla kompletności) EU-U.S. Data Privacy Framework (Stripe, Inc.) - O zamiarze dodania lub zastąpienia Podprocesora Operator powiadamia Administratora pocztą elektroniczną na adres Administratora Firmy co najmniej 14 dni przed rozpoczęciem przetwarzania przez nowego Podprocesora, wskazując jego nazwę, kraj, cel i mechanizm transferu. Aktualny wykaz jest publikowany pod adresem https://dyspo.pl/umowa-powierzenia.
- Administrator może w tym terminie wnieść uzasadniony sprzeciw pocztą elektroniczną na pomoc@dyspo.pl. W razie sprzeciwu Strony podejmą w dobrej wierze próbę znalezienia rozwiązania (np. wyłączenie funkcji korzystającej z danego Podprocesora dla Firmy Administratora). Jeżeli rozwiązanie nie jest możliwe, Administrator może rozwiązać Umowę główną ze skutkiem na dzień rozpoczęcia przetwarzania przez nowego Podprocesora, z prawem do zwrotu proporcjonalnej części Opłaty za niewykorzystany Okres rozliczeniowy.
- Operator nakłada na każdego Podprocesora, w drodze umowy, obowiązki ochrony danych co najmniej równoważne obowiązkom z niniejszej Umowy, w szczególności zapewnienie wystarczających gwarancji wdrożenia odpowiednich środków technicznych i organizacyjnych. Operator ponosi wobec Administratora pełną odpowiedzialność za wywiązanie się Podprocesora z jego obowiązków.
§ 9Przekazywanie danych poza EOG
- Dane powierzone są przechowywane na terytorium Polski. Przekazanie poza EOG następuje wyłącznie do Podprocesorów wskazanych w § 8 i tylko w zakresie tam opisanym.
- Przekazania do Podprocesorów certyfikowanych w EU-U.S. Data Privacy Framework odbywają się na podstawie decyzji wykonawczej Komisji (UE) 2023/1795 z 10 lipca 2023 r. Przekazania do Groq, Inc. i Unwired Labs odbywają się na podstawie standardowych klauzul umownych (decyzja 2021/914, moduł 3: podmiot przetwarzający – podmiot przetwarzający), z zastosowaniem środków dodatkowych: szyfrowania transmisji, minimalizacji zakresu (wyłącznie tekst dokumentu lub adres) oraz braku trwałego przechowywania danych przez Podprocesora.
- Administrator, polecając użycie funkcji importu PDF lub geokodowania (przez działanie swojego Użytkownika), poleca jednocześnie przekazanie odpowiedniego fragmentu danych do właściwego Podprocesora. Administrator, który nie akceptuje takiego przekazania, powinien powstrzymać się od używania tych funkcji; pozostałe funkcje Serwisu działają niezależnie.
- Jeżeli mechanizm transferu stosowany wobec danego Podprocesora utraci ważność, Operator w rozsądnym terminie zapewni inny zgodny z prawem mechanizm albo zaprzestanie przekazywania danych temu Podprocesorowi i poinformuje o tym Administratora.
§ 10Pomoc w realizacji praw osób i obowiązków Administratora
- Operator udostępnia w Serwisie narzędzia pozwalające Administratorowi samodzielnie realizować żądania osób: przeglądanie, poprawianie i usuwanie rekordów, eksport danych do plików, usuwanie zdjęć, notatek i nagrań, dezaktywację Kierowców i unieważnianie ich kodów.
- Jeżeli żądanie osoby, której dane dotyczą, wpłynie bezpośrednio do Operatora, Operator w ciągu 5 dni roboczych przekazuje je Administratorowi i nie odpowiada na nie merytorycznie, chyba że Administrator o to poprosi lub wymaga tego prawo.
- Na wniosek Administratora Operator, w zakresie, w jakim jest to możliwe przy uwzględnieniu charakteru przetwarzania, pomaga w realizacji żądań, których nie da się zrealizować narzędziami Serwisu (np. odnalezienie danych osoby we wszystkich modułach), oraz w wypełnieniu obowiązków z art. 32–36 RODO (bezpieczeństwo, zgłaszanie naruszeń, ocena skutków, uprzednie konsultacje), dostarczając informacje o środkach bezpieczeństwa i sposobie działania Serwisu.
- Pomoc, o której mowa w ust. 3, jest nieodpłatna w zakresie typowym dla Usługi. Jeżeli wniosek wymaga nakładu pracy wykraczającego poza ten zakres (w szczególności przygotowanie dokumentacji na potrzeby oceny skutków), Strony uzgodnią zakres i wynagrodzenie przed jego realizacją.
§ 11Naruszenia ochrony danych
- Operator zgłasza Administratorowi każde naruszenie ochrony Danych powierzonych bez zbędnej zwłoki, nie później niż w ciągu 48 godzin od jego stwierdzenia, pocztą elektroniczną na adres Administratora Firmy.
- Zgłoszenie zawiera, w miarę dostępnych informacji: opis charakteru naruszenia, kategorie i przybliżoną liczbę osób oraz rekordów, których dotyczy, prawdopodobne konsekwencje, zastosowane lub proponowane środki zaradcze oraz dane kontaktowe osoby udzielającej informacji. Informacje niedostępne w chwili zgłoszenia Operator przekazuje sukcesywnie, bez zbędnej zwłoki.
- Operator współpracuje z Administratorem przy ocenie naruszenia, jego zgłoszeniu do organu nadzorczego (art. 33 RODO) i zawiadomieniu osób (art. 34 RODO). Zgłoszenie do organu i zawiadomienie osób należy do Administratora; Operator nie dokonuje ich samodzielnie, chyba że Strony uzgodnią inaczej lub naruszenie dotyczy równocześnie danych, dla których Operator jest administratorem.
- Operator dokumentuje naruszenia i podjęte działania oraz udostępnia tę dokumentację Administratorowi na żądanie.
§ 12Prawo kontroli i audytu
- Administrator ma prawo do weryfikacji, czy Operator przestrzega Umowy, w pierwszej kolejności przez żądanie informacji i dokumentów (opis środków bezpieczeństwa, wykaz Podprocesorów, rejestr kategorii czynności, informacje o naruszeniach). Operator odpowiada w ciągu 14 dni.
- Jeżeli informacje, o których mowa w ust. 1, nie są wystarczające, Administrator może przeprowadzić audyt (samodzielnie lub przez niezależnego audytora związanego tajemnicą, niebędącego konkurentem Operatora), na następujących zasadach:
- nie częściej niż raz w roku kalendarzowym, chyba że audyt jest następstwem stwierdzonego naruszenia lub żądania organu nadzorczego;
- po pisemnym (e-mail) zawiadomieniu z co najmniej 14-dniowym wyprzedzeniem, ze wskazaniem zakresu i planowanego terminu;
- w dni robocze, w godzinach pracy Operatora, w sposób niezakłócający świadczenia Usługi innym Klientom i nieujawniający danych innych Klientów;
- na koszt Administratora, w tym z pokryciem uzasadnionych kosztów Operatora związanych z udziałem jego personelu w audycie w wymiarze przekraczającym jeden dzień roboczy;
- z zachowaniem poufności ustaleń audytu; Administrator przekazuje Operatorowi raport z audytu.
- Audyt infrastruktury dostawcy hostingu odbywa się wyłącznie w granicach, w jakich sam Operator jest uprawniony do jego przeprowadzenia; w pozostałym zakresie Operator udostępnia dokumenty i certyfikaty otrzymane od dostawcy.
- Stwierdzone w audycie uchybienia Operator usuwa w uzgodnionym, rozsądnym terminie.
§ 13Zakończenie przetwarzania: zwrot i usunięcie danych
- Administrator w każdej chwili w trakcie trwania Umowy może wyeksportować Dane powierzone narzędziami Serwisu (pliki CSV/Excel, pobranie plików) — jest to podstawowy sposób zwrotu danych.
- Po zakończeniu Umowy głównej (usunięcie Firmy, wypowiedzenie) Operator usuwa wszystkie Dane powierzone z systemów produkcyjnych w ciągu 30 dni, a z kopii zapasowych w cyklu ich rotacji (nie dłużej niż kolejne 30 dni). Usunięcie Firmy przez Administratora w Serwisie powoduje natychmiastowe, kaskadowe usunięcie danych z systemu produkcyjnego.
- Na żądanie zgłoszone przed usunięciem Firmy lub w ciągu 30 dni od wypowiedzenia Umowy głównej Operator przekazuje Administratorowi eksport Danych powierzonych w powszechnie używanym formacie nadającym się do odczytu maszynowego (CSV/Excel oraz pliki nagrań i zdjęć w oryginalnym formacie). Eksport jest nieodpłatny w zakresie danych dostępnych narzędziami Serwisu.
- Operator może zachować Dane powierzone po zakończeniu Umowy wyłącznie w zakresie i przez czas wymagany prawem Unii lub prawem polskim, informując o tym Administratora; w tym okresie dane pozostają zabezpieczone i nie są przetwarzane w innych celach.
- Na żądanie Administratora Operator potwierdza usunięcie danych pocztą elektroniczną.
§ 14Odpowiedzialność
- Każda ze Stron odpowiada za szkody wyrządzone przetwarzaniem niezgodnym z RODO w zakresie określonym w art. 82 RODO. Operator odpowiada za szkodę tylko wówczas, gdy nie dopełnił obowiązków, które RODO nakłada bezpośrednio na podmioty przetwarzające, lub gdy działał poza zgodnymi z prawem poleceniami Administratora lub wbrew nim.
- Strona, która zapłaciła odszkodowanie lub karę administracyjną z powodu naruszenia, za które odpowiada druga Strona, może dochodzić od niej zwrotu w zakresie odpowiadającym jej udziałowi w odpowiedzialności.
- W stosunkach między Stronami, wobec Administratorów niebędących przedsiębiorcami na prawach konsumenta, odpowiedzialność kontraktowa Operatora z tytułu niniejszej Umowy jest ograniczona na zasadach § 12 ust. 6 Regulaminu. Ograniczenie nie dotyczy szkód wyrządzonych umyślnie ani odpowiedzialności wobec osób, których dane dotyczą, i organu nadzorczego wynikającej bezpośrednio z RODO.
- Administrator odpowiada za szkody i koszty wynikłe z wprowadzenia do Serwisu danych bez podstawy prawnej, z niewykonania obowiązku informacyjnego lub z niezgodnego z prawem sporządzania nagrań i zdjęć.
§ 15Czas trwania i postanowienia końcowe
- Umowa obowiązuje przez czas trwania Umowy głównej i wygasa wraz z nią, z tym że postanowienia § 5 pkt 3 (poufność), § 11, § 13 i § 14 pozostają w mocy do czasu usunięcia lub zwrotu wszystkich Danych powierzonych oraz w zakresie roszczeń powstałych w czasie jej obowiązywania.
- Zmiany Umowy następują w trybie przewidzianym dla zmian Regulaminu (§ 18 Regulaminu) — powiadomienie z 14-dniowym wyprzedzeniem i prawo rozwiązania Umowy głównej. Zmiana wykazu Podprocesorów następuje w trybie § 8.
- Umowa podlega prawu polskiemu. Sądem właściwym jest sąd określony w Regulaminie (§ 19 ust. 3, a wobec przedsiębiorców na prawach konsumenta — § 16).
- Jeżeli Administrator wymaga podpisania Umowy w formie pisemnej lub na własnym wzorze (np. dla potrzeb wewnętrznej dokumentacji), Operator udostępnia na życzenie egzemplarz o treści identycznej z niniejszą; odmienne postanowienia wymagają odrębnego uzgodnienia.
- Umowa jest dostępna do pobrania i utrwalenia pod adresem https://dyspo.pl/umowa-powierzenia. Wersję zaakceptowaną przy rejestracji identyfikuje numer wersji i data obowiązywania.