QReportly

QReportly

Sign in

Artykuł 28 RODO

Umowa powierzenia przetwarzania

Niniejsza umowa powierzenia przetwarzania ("DPA") stanowi część Regulaminu i reguluje przetwarzanie danych osobowych przez Qreportly LLC jako podmiot przetwarzający w imieniu Klienta jako administratora, w zakresie wewnętrznego kanału zgłoszeń.

Ostatnia aktualizacja: 31 sierpnia 2026

01

Strony i role

Niniejsza DPA zostaje zawarta między Klientem (administratorem) a Qreportly LLC, spółką z ograniczoną odpowiedzialnością stanu Wyoming z siedzibą 30 N Gould St Ste R, Sheridan, WY 82801, USA (podmiotem przetwarzającym), w zakresie danych osobowych przetwarzanych w kanale wewnętrznym, w tym zgłoszeń, wiadomości następczych, załączników, metadanych spraw i powiązanych rekordów przestrzeni roboczej ("Dane kanału").

W zakresie kont administratorów, rozliczeń, wsparcia i własnej witryny Dostawcy, Dostawca działa jako administrator zgodnie z Polityką prywatności. Te czynności administratora pozostają poza zakresem niniejszej DPA.

Jeżeli Klient sam jest podmiotem przetwarzającym innego administratora, oświadcza, że jest uprawniony do ustanowienia Dostawcy jako dalszego podmiotu przetwarzającego.

02

Przedmiot, charakter, cel i czas trwania

Przedmiot: świadczenie wewnętrznego kanału zgłoszeń QReportly jako oprogramowania w modelu SaaS.

Charakter: hosting, przechowywanie, przesyłanie, wyświetlanie, wyszukiwanie, eksport, kopie zapasowe i usuwanie Danych kanału zgodnie z konfiguracją Klienta.

Cel: umożliwienie Klientowi prowadzenia poufnego kanału wewnętrznego zgodnie z dyrektywą (UE) 2019/1937 i krajowym prawem transpozycyjnym. Dostawca nie określa celów przetwarzania Danych kanału i nie świadczy porad prawnych dotyczących poszczególnych zgłoszeń.

Czas trwania: okres subskrypcji, powiększony o okres retencji skonfigurowany przez Klienta oraz ograniczony okres rozsądnie potrzebny do usunięcia lub zwrotu danych po zakończeniu.

03

Osoby, których dane dotyczą

Dane kanału mogą dotyczyć osób zgłaszających (sygnalistów), osób wymienionych w zgłoszeniach, świadków, osoby wyznaczonej i innych pracowników Klienta korzystających z panelu, a także wszelkich innych osób, których dane Klient lub zgłaszający umieści w Danych kanału.

04

Kategorie danych osobowych

Dane kanału mogą obejmować tożsamość i dane kontaktowe (jeśli podane), opisy, kategorie naruszeń, status sprawy, wiadomości, załączniki oraz identyfikatory techniczne nadane przez Platformę (np. kod śledzenia). Dostawca nie wymaga od zgłaszającego utworzenia konta ani ujawnienia tożsamości.

Dane kanału mogą obejmować szczególne kategorie (art. 9 RODO) lub dane dotyczące wyroków skazujących i czynów zabronionych (art. 10 RODO), jeżeli zgłaszający lub Klient je umieści. Dostawca nie żąda takich danych jako warunku korzystania z kanału. Klient jako administrator odpowiada za zgodność z prawem ich umieszczenia.

05

Udokumentowane polecenia

Podmiot przetwarzający przetwarza Dane kanału wyłącznie na udokumentowane polecenie Klienta, chyba że wymaga tego prawo Unii lub państwa członkowskiego. W takim przypadku informuje Klienta przed przetwarzaniem, chyba że prawo zakazuje takiej informacji z ważnych względów interesu publicznego.

Udokumentowane polecenia obejmują niniejszą DPA, Regulamin, Politykę prywatności, ustawienia skonfigurowane przez Klienta w Platformie oraz inne pisemne polecenia zgodne z prawem i z usługą.

Podmiot przetwarzający niezwłocznie informuje Klienta, jeżeli w jego ocenie polecenie narusza RODO lub inne przepisy o ochronie danych. Umowa abonamentowa sama w sobie nie stanowi podstawy z art. 6 ust. 1 lit. b RODO dla danych sygnalistów lub osób wymienionych; Klient jako administrator określa właściwe podstawy z art. 6, 9 i 10.

06

Poufność

Podmiot przetwarzający zapewnia, że osoby upoważnione do przetwarzania Danych kanału zobowiązały się do poufności lub podlegają odpowiedniemu ustawowemu obowiązkowi zachowania tajemnicy, a dostęp jest ograniczony do personelu, który go potrzebuje do usługi, bezpieczeństwa, wsparcia lub obowiązków prawnych.

07

Bezpieczeństwo przetwarzania

Uwzględniając stan wiedzy technicznej, koszty wdrożenia oraz charakter, zakres, kontekst i cele przetwarzania, a także ryzyko dla osób, których dane dotyczą, podmiot przetwarzający wdraża odpowiednie środki techniczne i organizacyjne zgodnie z art. 32 RODO, w tym szyfrowanie w transporcie (TLS), kontrolę dostępu opartą na rolach, logiczną izolację przestrzeni roboczych, szyfrowane kopie zapasowe głównych danych produkcyjnych hostowanych w Unii Europejskiej, monitoring bezpieczeństwa i proces reagowania na incydenty.

Podmiot przetwarzający nie oferuje obecnie szyfrowania end-to-end po stronie klienta treści zgłoszeń: upoważnieni użytkownicy Klienta z odpowiednią rolą mogą uzyskać dostęp do treści sprawy w panelu. Szczegóły dla nabywców są publikowane w Centrum bezpieczeństwa i zaufania. Żaden środek nie gwarantuje bezwzględnego bezpieczeństwa.

QReportly nie zapewnia obecnie szyfrowania end-to-end treści złożonych zgłoszeń.

08

Dalsze podmioty przetwarzające

Klient udziela ogólnego pisemnego upoważnienia do korzystania z dalszych podmiotów przetwarzających w celu świadczenia usługi.

Aktualna lista jest publikowana na publicznej stronie podmiotów przetwarzających. Podmiot przetwarzający nakłada na każdego dalszego podmiot przetwarzający obowiązki ochrony danych zasadniczo równoważne niniejszej DPA. Pozostaje odpowiedzialny wobec Klienta za wykonanie tych obowiązków przez dalszy podmiot.

Podmiot przetwarzający powiadomi o zamierzonych dodaniach lub wymianach — aktualizując listę publiczną oraz, w przypadku istotnych zmian dotyczących Danych kanału, e-mailem lub powiadomieniem w panelu — w czasie umożliwiającym sprzeciw przed rozpoczęciem przetwarzania. Jeżeli Klient wniesie sprzeciw z uzasadnionych względów RODO i strony nie uzgodnią alternatywy, Klient może wypowiedzieć usługi, których to dotyczy.

09

Przekazywanie międzynarodowe

Należy rozróżnić dwa stosunki przekazania; nie są one wymienne.

Przekazanie A — Klient → Qreportly LLC: gdy Klient (administrator / eksporter) podlega rozdziałowi V RODO w zakresie przekazania do Qreportly LLC (podmiot przetwarzający / importer, z siedzibą w Stanach Zjednoczonych), strony opierają się na Module 2 standardowych klauzul umownych z decyzji wykonawczej (UE) 2021/914, uzupełnionych Aneksem w sprawie międzynarodowego przekazywania danych opublikowanym na tej stronie. Modułu 3 nie stosuje się do Przekazania A.

Produkcyjna baza danych i magazyn obiektów Danych kanału są przeznaczone do hostingu w Unii Europejskiej. Region produkcyjny nie jest niezależnie zweryfikowany z repozytorium aplikacji. Hosting w UE sam w sobie nie znosi Przekazania A: Qreportly LLC jest amerykańskim podmiotem przetwarzającym i może zdalnie uzyskiwać dostęp do Danych kanału w celach eksploatacji, wsparcia, bezpieczeństwa i utrzymania.

Przekazanie B — Qreportly LLC → podmioty przetwarzające: gdy podwykonawca przetwarza dane w państwie trzecim bez decyzji stwierdzającej odpowiedni stopień ochrony albo rozdział V wymaga narzędzia transferu, Qreportly LLC (eksporter / podmiot przetwarzający) stosuje Moduł 3 decyzji (UE) 2021/914 z tym podmiotem (importer / podmiot przetwarzający), w wymaganym zakresie. Modułu 2 nie stosuje się do Przekazania B. Aktualna lista jest na stronie Podmiotów przetwarzających.

Dane kanału, w tym treść zgłoszeń i załączniki, przechodzą przez host aplikacji (Vercel, Inc.), ponieważ aplikacja Next.js obsługuje API zgłoszeń. Ten host nie jest głównym magazynem treści zgłoszeń. Poczta transakcyjna (Brevo) otrzymuje zawiadomienia operacyjne z kodami śledzenia i nazwą organizacji według bieżących szablonów; nie otrzymuje treści zgłoszenia. Rozliczenia (Stripe) i opcjonalne logowanie Google przetwarzają dane konta, nie treść zgłoszeń.

Qreportly LLC nie twierdzi, że uczestniczy w EU-US Data Privacy Framework. Certyfikacja dostawcy nie jest certyfikacją QReportly.

W razie prawnie wiążącego żądania organu publicznego dotyczącego Danych Klienta QReportly zastosuje obowiązki wynikające z właściwego mechanizmu transferu i prawa. W zakresie dozwolonym prawem QReportly powiadomi Klienta, ograniczy ujawnienie do tego, czego wymaga prawo, i oceni dostępne środki zaskarżenia lub zawężenia żądania.

Jeżeli ujawnienie Klientowi jest prawnie zabronione, QReportly nie ujawni informacji, których ujawniać nie wolno.

10

Wsparcie administratora

Uwzględniając charakter przetwarzania i dostępne informacje, podmiot przetwarzający wspiera Klienta w realizacji żądań osób, których dane dotyczą, z rozdziału III RODO, poprzez funkcje Platformy oraz, gdy są niewystarczające, rozsądne dodatkowe wsparcie.

Podmiot przetwarzający wspiera Klienta w przestrzeganiu art. 32–36 RODO (bezpieczeństwo, zgłaszanie naruszeń, oceny skutków i uprzednie konsultacje), w tym powiadamiając Klienta bez zbędnej zwłoki po powzięciu wiadomości o naruszeniu ochrony danych dotyczących Danych kanału.

11

Usunięcie i zwrot

W okresie subskrypcji Klient może eksportować Dane kanału za pomocą funkcji Platformy.

Po zakończeniu usług przetwarzania podmiot przetwarzający, według wyboru Klienta, usuwa Dane kanału lub je zwraca i usuwa istniejące kopie, chyba że prawo Unii lub państwa członkowskiego wymaga przechowywania. Ustawienia retencji, obowiązki prawne i cykle rotacji kopii zapasowych mogą opóźnić całkowite usunięcie przez ograniczony czas.

12

Informacje i audyty

Podmiot przetwarzający udostępnia Klientowi wszelkie informacje niezbędne do wykazania zgodności z art. 28 RODO i niniejszą DPA oraz umożliwia i współdziała przy audytach, w tym inspekcjach, przeprowadzanych przez Klienta lub innego audytora umocowanego przez Klienta.

Audyty wymagają rozsądnego wcześniejszego pisemnego zawiadomienia (co najmniej 30 dni, chyba że organ nadzorczy wymaga krótszego terminu), zobowiązań poufności, co najwyżej jednego audytu na 12 miesięcy, chyba że potwierdzone naruszenie lub żądanie organu uzasadnia dodatkowy audyt, oraz sposobu, który nie zakłóca usługi ani bezpieczeństwa innych klientów.

Podmiot przetwarzający może zaspokoić żądanie audytu w całości lub w części pisemnymi odpowiedziami, właściwymi politykami i streszczeniami niezależnych ocen, jeżeli i gdy takie oceny istnieją. Nie twierdzi, że posiada certyfikaty ISO, SOC lub podobne, których nie ma.

13

Pierwszeństwo, odpowiedzialność i prawo właściwe

W razie sprzeczności niniejsza DPA ma pierwszeństwo przed Regulaminem wyłącznie w zakresie przetwarzania Danych kanału jako podmiot przetwarzający.

Odpowiedzialność pozostaje taka jak w Regulaminie, bez uszczerbku dla bezwzględnie obowiązujących praw osób, których dane dotyczą, lub organów nadzorczych wynikających z RODO.

Niniejsza DPA podlega prawu stanu Wyoming, Stany Zjednoczone Ameryki, a spory podlegają sądom stanowym i federalnym w Sheridan County, Wyoming, z zastrzeżeniem bezwzględnie obowiązujących przepisów RODO oraz prawa państwa członkowskiego UE, w którym Klient ma siedzibę lub w którym znajdują się osoby, których dane dotyczą. Nic w niniejszej DPA nie ogranicza praw osoby, której dane dotyczą, wynikających z RODO.

Nic w niniejszym Regulaminie nie wyłącza ani nie ogranicza odpowiedzialności, prawa ani obowiązku, których wyłączenie lub ograniczenie jest prawnie niedopuszczalne, w tym bezwzględnie wiążących praw osób, których dane dotyczą, oraz obowiązków dotyczących przetwarzania danych osobowych.

Nic w niniejszym Regulaminie nie ogranicza uprawnień organu nadzorczego ani praw osób, których dane dotyczą, wynikających z prawa właściwego.

Dostawca: Qreportly LLC, 30 N Gould St Ste R, Sheridan, WY 82801, USA. W sprawach niniejszej umowy, poleceń przetwarzania i wniosków RODO: