Статья I. Вводные положения

1.

Статья 28 пункт 3 GDPR установила обязанность Контролёра заключить с Обработчиком договор об обработке персональных данных до начала обработки персональных данных, не позднее дня начала такой обработки.

2.

Настоящий договор заменяет любые предыдущие договоры, касающиеся обработки персональных данных в управлении Контролёра.

3.

Настоящий договор является приложением № 2 к рамочному договору о ведении бухгалтерии.

Статья II. Предмет договора

1.

Предметом настоящего Договора является регулирование прав и обязанностей Контролёра и Обработчика при обработке персональных данных Контролёра Обработчиком.

2.

Объектом обработки являются персональные данные субъектов, перечисленных далее в настоящем договоре. Обработка персональных данных по настоящему договору представляет собой операцию или совокупность операций с персональными данными, включая сбор, запись, систематизацию, использование, реорганизацию, объединение, хранение, обновление, поиск, просмотр, удаление и уничтожение, как с использованием автоматизированных, так и неавтоматизированных средств.

Статья III. Предмет, характер и цель обработки

1.

Целью обработки персональных данных Обработчиком является обеспечение деятельности по рамочному договору о ведении бухгалтерии таким образом, чтобы Контролёр имел подготовленные полные материалы без необходимости самостоятельно дополнять в разработанных документах персональные данные субъектов, т.е. чтобы Контролёр мог исполнять некоторые свои законные обязанности посредством Обработчика.

2.

Персональные данные могут быть собираемы только для конкретных целей, указанных в настоящем договоре или в рамочном договоре о ведении бухгалтерии, и не должны подвергаться дальнейшей обработке иным образом, несопоставимым с этими целями.

3.

Обработчик обрабатывает персональные данные Контролёра в разделённых информационных системах:

a) информационная система: упрощённый учёт и налоговые декларации физических лиц — цель: ведение бухгалтерского учёта, выставление счетов и кассовые операции.

b) информационная система: картотека клиентов — цель: ведение клиентской документации, договоров об оказании услуг, совместно используемых документов.

c) информационная система: кадровое делопроизводство и заработная плата — цель: ведение персональной и зарплатной документации для трудово-правовых и страховых целей, начисления налогов с заработной платы работников и ведение зарплатной ведомости для лиц, работающих по договорам вне трудовых отношений.

d) информационная система: двойная бухгалтерия и налоговые отчёты юридических лиц — цель: ведение бухгалтерии, выставление счетов и кассовые операции.

e) информационная система: командировочные — цель: ведение сведений о служебных и частных поездках на автомобиле, расходе топлива, расходах на эксплуатацию автомобилей; составление и расчёт командировочных.

Статья IV. Срок обработки

1.

Обработчик при обработке персональных данных руководствуется принципом минимизации хранения согласно статье 5(1)(c) GDPR, и, следовательно, хранит персональные данные в форме, позволяющей идентифицировать субъектов данных, не дольше, чем это необходимо для целей, для которых обрабатываются персональные данные.

2.

Срок обработки персональных данных субъектов Обработчиком определяется сроком действия договорных отношений между Контролёром и Обработчиком, т.е. на протяжении срока действия рамочного договора о ведении бухгалтерии.

Статья V. Категории субъектов данных и объём персональных данных

1.

Обработчик обрабатывает для Контролёра персональные данные следующих категорий субъектов и следующие объёмы персональных данных (по отдельным информационным системам):

a) упрощённый учёт и налоговые декларации физических лиц: имя и фамилия; адрес субъекта; дата рождения; номер банковского счёта; регистрационный номер автомобиля; VIN; личный идентификационный номер; номер удостоверения личности; номер телефона; адрес электронной почты; персональные данные о семейном положении, касающиеся супруги/супруга и детей.

b) картотека клиентов: имя и фамилия; адрес субъекта; личный идентификационный номер; дата рождения; номер удостоверения личности; телефон; электронная почта.

c) кадровое делопроизводство и зарплата: личный номер; имя, фамилия, титул; прежняя фамилия; личный идентификационный номер; дата рождения; номер удостоверения личности; национальность; гражданство; место и район рождения; семейное положение; постоянный адрес проживания; временный адрес; телефон, e-mail; продолжительность трудовых отношений; вид выполняемой работы; данные, касающиеся заработной платы; сведения о квалификации и профессиональном опыте (образование, курсы, языковые навыки и пр.); данные о получении пенсии, праве на пенсию, ограничениях по здоровью; номера счетов (для выплат); сведения о супруге и детях (имена, даты рождения, адреса, идентификационные данные); данные о начислениях и удержаниях; сведения о страховых взносах и т.д.; наименование медицинской страховой компании; номера социального и/или медицинского страхования; расчётные базы и суммы взносов; служебные характеристики, оценка работы; данные, относящиеся к охране здоровья и безопасности труда; резюме; регистрация профзаболеваний и несчастных случаев.

d) двойная бухгалтерия и налоговые отчёты юридических лиц: имя и фамилия; адрес субъекта; дата рождения; регистрационный номер автомобиля; VIN; личный идентификационный номер; номер удостоверения личности; номер банковского счёта; телефон; e-mail.

e) командировочные: имя и фамилия; адрес субъекта; дата рождения; регистрационный номер автомобиля; VIN.

Статья VI. Права и обязанности Обработчика

1.

Обработчик обрабатывает персональные данные только на основании документированных инструкций Контролёра и только в объёме, необходимом для исполнения рамочного договора о ведении бухгалтерии, и не вправе использовать эти персональные данные для иных целей. Обработчик не имеет права создавать базы данных персональных данных для целей, отличных от исполнения своих договорных обязательств по рамочному договору о ведении бухгалтерии.

2.

Понятие «задокументированная инструкция» в настоящем договоре включает настоящий договор и иные договоры, заключённые между сторонами, при условии что в рамках предмета исполнения таких договоров персональные данные обрабатываются с целью, идентичной цели обработки, указанной в настоящем договоре.

3.

Обработчик обязуется сохранять конфиденциальность информации, вытекающей из обработки персональных данных по настоящему договору и рамочному договору о ведении бухгалтерии, и обязуется сохранять тайну обо всех персональных данных клиентов, сотрудников или иных лиц, которые были или будут предоставлены, раскрыты или с которыми он вступит в контакт, в течение срока действия настоящего договора и рамочного договора, а также после их прекращения. Обработчик не вправе раскрывать персональные данные третьим лицам, включая своих поставщиков услуг, без согласия Контролёра.

4.

Обработчик не должен использовать персональные данные без согласия Контролёра иным образом, чем предусмотрено настоящим договором, не должен разглашать их и предоставлять третьим лицам. Эта обязанность действует и после прекращения настоящего договора и рамочного договора.

5.

Обработчик обязуется принять надлежащие технические и организационные меры с целью обеспечения уровня безопасности, соответствующего рискам обработки, особенно для предотвращения случайного или незаконного уничтожения, утраты, изменения, несанкционированного раскрытия персональных данных или несанкционированного доступа к ним; такие меры включают в себя:

— способность обеспечить постоянную конфиденциальность, целостность, доступность и устойчивость систем обработки персональных данных и связанных услуг;

— способность своевременно восстанавливать доступность персональных данных и доступ к ним в случае технического или иного сбоя;

— процесс регулярного тестирования, оценки и оценки эффективности технических и организационных мер по обеспечению безопасности обработки; при необходимости — псевдонимизацию и шифрование персональных данных.

6.

Минимальные технические и организационные меры включают:

— контроль доступа: защита от неразрешённого доступа к устройствам обработки данных (например, ключи, магнитные/чип-карты, электрические открыватели дверей, швейцар, охрана, сигнализация, видеонаблюдение);

— контроль доступа к системам: защита от несанкционированного использования систем (например, пароли, автоматическая блокировка, шифрование носителей данных); обеспечение выделенного помещения, безопасное хранение физических носителей документов (например, в запираемых шкафах), устройство для уничтожения физических носителей (шредер);

— запрет несанкционированного чтения, копирования, изменения или удаления в рамках системы;

— псевдонимизация: по возможности первичные идентификационные признаки удаляются и хранятся отдельно.

7.

Обработчик обязуется принять меры для того, чтобы каждое физическое лицо, действующее по поручению Обработчика, обрабатывало данные только по инструкциям Контролёра, за исключением случаев, предусмотренных применимым правом.

8.

Обработчик вправе обрабатывать персональные данные лично, через своих сотрудников и через свой орган управления. Обработчик обязуется проинструктировать своих сотрудников и членов органа управления о их обязанностях, вытекающих из законодательства о защите персональных данных, и обязать их сохранять тайну в объёме, предусмотренном настоящим договором, до совершения первой операции с персональными данными. Обработчик обязуется составить письменную запись об этом инструктаже и по требованию Контролёра предоставить подтверждение существования такой записи.

9.

Если Обработчик, при условии предварительного отдельного письменного согласия Контролёра, привлекает для выполнения обработки иного субобработчика, он обязуется заключить с этим субобработчиком договор об обработке персональных данных, который обяжет субобработчика такими же обязанностями по защите персональных данных, как и Обработчик согласно настоящему договору, в частности обязанностью предоставить достаточные гарантии выполнения надлежащих технических и организационных мер таким образом, чтобы обработка соответствовала требованиям GDPR; по требованию Контролёра Обработчик незамедлительно представит Контролёру копию такого договора. Обработчик не вправе поручать обработку третьему лицу, если это может поставить под угрозу права субъектов данных. Обработчик несёт полную ответственность перед Контролёром за выполнение обязанностей субобработчиком, если субобработчик не выполнит любую из этих обязанностей. Обработчик обязан безотлагательно сообщить Контролёру о прекращении обработки данных субобработчиком.

10.

По требованию Контролёра Обработчик обязуется оказывать Контролёру максимально возможное содействие (включая соответствующие технические и организационные меры) при выполнении обязанностей Контролёра по рассмотрению запросов субъектов данных. Если Обработчик получил запрос от субъекта данных, он обязан безотлагательно, но не позднее чем в течение 5 рабочих дней с момента получения, переслать такой запрос Контролёру по электронной почте и предоставить Контролёру соответствующие документы.

11.

По требованию Контролёра и с учётом информации, которой располагает Обработчик, Обработчик обязуется оказывать Контролёру максимально возможное содействие в выполнении обязанностей Контролёра по обеспечению безопасности обработки, уведомлению о нарушениях защиты персональных данных надзорного органа и затронутых субъектов данных.

12.

Обработчик обязуется незамедлительно уведомлять Контролёра о любом нарушении защиты персональных данных в рамках настоящего договора или в силу применимого законодательства, не позднее чем в течение 24 часов с момента, когда он узнал о нарушении, по электронной почте Контролёра. Сообщение должно содержать по меньшей мере:

— описание характера нарушения защиты персональных данных, включая, по возможности, категории и приблизительное число затронутых субъектов и категорий и приблизительное число затронутых записей;

— имя/наименование и контактные данные ответственного лица или иного контактного места для получения дополнительной информации;

— описание вероятных последствий нарушения;

— описание мер, принятых или предлагаемых Обработчиком для устранения нарушения и смягчения возможных неблагоприятных последствий.

13.

Обработчик обязуется незамедлительно после прекращения данного договора удалить все персональные данные, которые он обрабатывал на его основании, либо незамедлительно вернуть их Контролёру и удалить все их копии.

14.

Обработчик обязуется также:

— обеспечить, чтобы собранные персональные данные обрабатывались не дольше, чем это необходимо для достижения цели обработки;

— при первом контакте сообщать субъекту данных, что его/её персональные данные обрабатываются от имени Контролёра для определённой цели;

— поддерживать точность и актуальность персональных данных и без неоправданной задержки уведомлять Контролёра о необходимости их обновления;

— обрабатывать персональные данные в соответствии с интересами Контролёра;

— принимать меры, чтобы персональные данные не копировались и не воспроизводились и чтобы оригиналы документов или их копии с персональными данными не передавались третьим лицам, кроме Контролёра;

— предоставить Контролёру всю информацию, необходимую для доказательства соблюдения обязательств, предусмотренных статьёй 28 GDPR.

15.

Обработчик обязан вести записи обо всех категориях операций по обработке, которые он осуществляет от имени Контролёра, в письменной и электронной форме в соответствии со статьёй 30(2) GDPR, и предоставить эти записи по запросу надзорному органу.

16.

Обработчик обязан сотрудничать с надзорным органом по запросу.

17.

Обработчик заявляет, что не осуществляет трансграничную передачу персональных данных в третьи страны, не обеспечивающие адекватного уровня защиты. В случае необходимости Обработчик может отклониться от этого положения только с предварительного письменного согласия Контролёра и при соблюдении соответствующих положений GDPR (например, стандартные договорные положения) и условий настоящего договора.

18.

Обработчик вправе приступить к обработке персональных данных клиентов от имени Контролёра не ранее даты вступления в силу настоящего договора.

Статья VII. Права и обязанности Контролёра

1.

Контролёр обязан своевременно и надлежащим образом предоставить Обработчику персональные данные, которые Обработчик должен обрабатывать от имени Контролёра.

2.

Контролёр обязан незамедлительно информировать Обработчика о реализованном праве субъекта данных на исправление, удаление или ограничение обработки персональных данных.

3.

Контролёр обязан незамедлительно информировать Обработчика об изменениях в обработке персональных данных субъектов, в частности о прекращении обработки персональных данных.

4.

Контролёр обязан выполнить информационные обязанности перед субъектами данных и по требованию предоставить Обработчику подтверждение выполнения таких обязанностей.

5.

Если надзорный орган или любое другое уполномоченное лицо применит к Контролёру санкции в связи с нарушениями обязанностей Обработчика по настоящему договору, Контролёр обязан незамедлительно уведомить Обработчика о таком факте, чтобы Обработчик мог эффективно возразить против такого действия или санкции.

6.

Если Контролёр выявит недостатки в обработке персональных данных Обработчиком, он обязан незамедлительно сообщить Обработчику об этих недостатках, и Обработчик обязан принять меры для их устранения.

Статья VIII. Прекращение договора, доставка документов

1.

Настоящий договор прекращается:

— автоматически в день прекращения рамочного договора о ведении бухгалтерии;

— расторжением одной из сторон, если другая сторона существенно нарушила настоящий договор в соответствии с законом;

— по соглашению сторон.

2.

Правовые последствия прекращения договора:

— право Обработчика на обработку персональных данных прекращается в день фактического прекращения настоящего договора;

— Обработчик обязан передать Контролёру все персональные данные способом, согласованным с Контролёром до прекращения договора, либо иным надлежащим способом;

— все права и обязанности сторон по настоящему договору прекращаются, за исключением обязанности о неразглашении.

3.

Для доставки письменных уведомлений по настоящему договору применяется порядок доставки, указанный в рамочном договоре о ведении бухгалтерии.

Статья IX. Заключительные положения

1.

Настоящий договор содержит полное соглашение сторон по его предмету и заменяет все предыдущие устные и письменные договоры и соглашения, касающиеся предмета настоящего договора. Права и обязанности по настоящему договору переходят к правопреемникам сторон.

2.

Настоящий договор регулируется словенским правопорядком, прежде всего Законом № 513/1991 Coll. Торговым кодексом.

3.

Если будет установлено, что какое-то положение настоящего договора недействительно или неэффективно, это не влечёт недействительности остальных положений договора или самого договора. В таком случае стороны обязуются безотлагательно заменить это положение новым, сохранив цель, преследуемую оспариваемым положением на момент заключения договора.

4.

Изменения настоящего договора возможны только по взаимному согласию сторон в форме письменных дополнений.

5.

Настоящий договор заключается на неопределённый срок.

6.

Договор составлен в двух экземплярах, по одному для каждой стороны