UMOWA POWIERZENIA PRZETWARZANIA DANYCH OSOBOWYCH
Rachunkowy CRM
§1. Strony i przedmiot Umowy
Niniejsza Umowa Powierzenia Przetwarzania Danych Osobowych, dalej „Umowa Powierzenia” lub „DPA”, określa zasady przetwarzania danych osobowych przez:
Cogitech sp. z o.o. ul. Grunwaldzka 43/5 60-784 Poznań KRS: 0001207957 NIP: 7792598056 REGON: 543352773 D-U-N-S: 665970113
dalej jako „Cogitech” lub „Podmiot Przetwarzający”,
w imieniu Klienta korzystającego z usługi Rachunkowy CRM, dalej jako „Administrator”.
Niniejsza Umowa stanowi integralną część umowy o świadczenie usługi Rachunkowy CRM.
W zakresie, w jakim Klient umieszcza w Rachunkowym CRM dane osobowe, których jest administratorem lub które przetwarza na podstawie odpowiedniego uprawnienia, powierza Cogitech ich przetwarzanie na zasadach określonych w niniejszej Umowie.
Umowa może zostać zawarta w formie elektronicznej, w szczególności poprzez akceptację podczas zawierania umowy o korzystanie z Rachunkowego CRM.
W przypadku sprzeczności pomiędzy niniejszą Umową a Regulaminem Rachunkowego CRM, w zakresie dotyczącym powierzonego przetwarzania danych osobowych pierwszeństwo mają postanowienia niniejszej Umowy.
§2. Cel i zakres przetwarzania
Cogitech przetwarza powierzone dane osobowe wyłącznie w zakresie niezbędnym do świadczenia Rachunkowego CRM.
Przetwarzanie może obejmować w szczególności:
a) przechowywanie danych,
b) udostępnianie danych uprawnionym Użytkownikom Administratora,
c) wykonywanie operacji wynikających z korzystania z funkcjonalności Systemu,
d) wykonywanie kopii bezpieczeństwa,
e) utrzymanie infrastruktury technicznej,
f) zapewnienie bezpieczeństwa Systemu,
g) monitorowanie działania aplikacji,
h) diagnozowanie i usuwanie awarii,
i) obsługę techniczną,
j) utrzymanie i rozwój Systemu,
k) realizację integracji uruchomionych przez Administratora.
Cogitech nie ustala celów biznesowych ani prawnych przetwarzania danych powierzonych przez Administratora.
Administrator pozostaje odpowiedzialny za ustalenie podstawy prawnej, celu i zakresu przetwarzania powierzonych danych.
§3. Czas przetwarzania
Dane osobowe są przetwarzane przez okres świadczenia Rachunkowego CRM na rzecz Administratora.
Po zakończeniu świadczenia usługi dane są usuwane zgodnie z niniejszą Umową, Regulaminem Rachunkowego CRM oraz obowiązującym cyklem retencji kopii bezpieczeństwa.
Dane mogą pozostawać przez ograniczony czas w kopiach bezpieczeństwa, zgodnie z zasadami określonymi w §17.
§4. Charakter operacji na danych
Cogitech może wykonywać na powierzonych danych operacje obejmujące w szczególności:
a) zbieranie,
b) utrwalanie,
c) organizowanie,
d) porządkowanie,
e) przechowywanie,
f) pobieranie,
g) przeglądanie,
h) wykorzystywanie,
i) przesyłanie,
j) udostępnianie osobom upoważnionym,
k) modyfikowanie w zakresie wynikającym z działania Systemu,
l) wykonywanie kopii,
m) ograniczanie,
n) usuwanie.
§5. Kategorie osób, których dane dotyczą
Powierzone dane mogą dotyczyć w szczególności:
a) klientów Administratora,
b) potencjalnych klientów Administratora,
c) pracowników Administratora,
d) współpracowników,
e) pracowników klientów Administratora,
f) wspólników,
g) członków zarządów i innych organów,
h) beneficjentów rzeczywistych,
i) pełnomocników,
j) kontrahentów,
k) osób kontaktowych,
l) osób wskazanych w dokumentach przechowywanych w Systemie,
m) innych osób, których dane Administrator umieści w Rachunkowym CRM.
§6. Kategorie powierzanych danych
Powierzone dane mogą obejmować w szczególności:
a) imię i nazwisko,
b) dane kontaktowe,
c) adres e-mail,
d) numer telefonu,
e) adres zamieszkania lub prowadzenia działalności,
f) NIP,
g) REGON,
h) PESEL,
i) informacje dotyczące zatrudnienia,
j) stanowisko,
k) dane płacowe,
l) dane dotyczące rozliczeń,
m) informacje wynikające z dokumentów księgowych,
n) informacje zawarte w dokumentach kadrowych,
o) dane wynikające z procesów AML,
p) informacje dotyczące wspólników i beneficjentów rzeczywistych,
q) dane zawarte w pełnomocnictwach,
r) informacje znajdujące się w plikach i dokumentach umieszczanych w Systemie.
Administrator decyduje o zakresie danych wprowadzanych do Systemu.
Administrator powinien ograniczać zakres danych do informacji adekwatnych i niezbędnych do realizowanego celu.
§7. Szczególne kategorie danych
System może technicznie umożliwiać przechowywanie danych należących do szczególnych kategorii danych osobowych, jeżeli Administrator zdecyduje o ich umieszczeniu w dokumentach lub innych elementach Systemu.
Administrator pozostaje odpowiedzialny za istnienie podstawy prawnej do przetwarzania takich danych.
Administrator powinien ograniczać zakres szczególnych kategorii danych do minimum koniecznego do realizacji określonego celu.
§8. Udokumentowane polecenia Administratora
Cogitech przetwarza dane wyłącznie na udokumentowane polecenie Administratora.
Za udokumentowane polecenie uważa się w szczególności:
a) operacje wykonywane przez Administratora w Systemie,
b) konfigurację Systemu dokonaną przez Administratora,
c) działania Użytkowników Administratora,
d) polecenia przekazane Cogitech drogą elektroniczną,
e) postanowienia umowy głównej, Regulaminu oraz niniejszego DPA.
Cogitech nie wykorzystuje powierzonych danych do własnych celów niezwiązanych ze świadczeniem Rachunkowego CRM.
Jeżeli zdaniem Cogitech polecenie Administratora narusza RODO lub inne przepisy dotyczące ochrony danych, Cogitech informuje Administratora o takim ryzyku.
Jeżeli obowiązek przetwarzania określonych danych wynika bezpośrednio z prawa Unii Europejskiej lub prawa państwa członkowskiego, Cogitech informuje Administratora o takim obowiązku przed rozpoczęciem przetwarzania, o ile prawo nie zabrania przekazania tej informacji.
§9. Poufność
Dostęp do powierzonych danych posiadają wyłącznie osoby, którym jest on niezbędny do wykonywania obowiązków związanych ze świadczeniem Rachunkowego CRM.
Osoby posiadające dostęp do danych są zobowiązane do zachowania poufności lub podlegają odpowiedniemu ustawowemu obowiązkowi zachowania tajemnicy.
Cogitech stosuje zasadę najmniejszych uprawnień.
Dostęp do danych może następować w szczególności w celu:
a) usunięcia awarii,
b) obsługi zgłoszenia technicznego,
c) zapewnienia bezpieczeństwa,
d) wykonania polecenia Administratora,
e) utrzymania infrastruktury.
§10. Bezpieczeństwo danych
Cogitech stosuje odpowiednie środki techniczne i organizacyjne, uwzględniając w szczególności:
a) aktualny stan wiedzy technicznej,
b) charakter i zakres przetwarzania,
c) koszty wdrożenia zabezpieczeń,
d) prawdopodobieństwo i wagę ryzyka dla praw i wolności osób fizycznych.
Stosowane środki służą zapewnieniu odpowiedniego poziomu:
a) poufności,
b) integralności,
c) dostępności,
d) odporności Systemu.
Podstawowy katalog stosowanych środków technicznych i organizacyjnych określa Załącznik nr 1.
Cogitech może rozwijać i modyfikować stosowane zabezpieczenia, pod warunkiem że nie powoduje to istotnego obniżenia ogólnego poziomu ochrony.
Ze względów bezpieczeństwa Cogitech nie ma obowiązku ujawniać szczegółowej konfiguracji infrastruktury, jeżeli jej ujawnienie mogłoby zwiększyć ryzyko naruszenia bezpieczeństwa.
§11. Infrastruktura i lokalizacja danych
Podstawowa infrastruktura wykorzystywana do świadczenia Rachunkowego CRM znajduje się na terytorium Polski.
Infrastrukturę serwerową oraz pocztową wykorzystywaną przy świadczeniu Rachunkowego CRM zapewnia:
HQ Networks sp. z o.o. ul. Grunwaldzka 43/5 60-784 Poznań KRS: 0001151602 NIP: 781-208-31-90 REGON: 540728350
HQ Networks sp. z o.o. jest podmiotem powiązanym kapitałowo i osobowo z Cogitech sp. z o.o., ale stanowi odrębny podmiot prawny.
W zakresie, w jakim HQ Networks przetwarza dane osobowe w związku z utrzymaniem infrastruktury Rachunkowego CRM, działa jako dalszy podmiot przetwarzający.
Monitoring techniczny oraz diagnostyka błędów Systemu są realizowane z wykorzystaniem infrastruktury utrzymywanej wewnętrznie i nie wymagają przekazywania danych do zewnętrznego dostawcy monitoringu błędów.
Dane produkcyjne przechowywane w ramach podstawowej infrastruktury Rachunkowego CRM są utrzymywane na terytorium Polski.
§12. Dalsze powierzenie przetwarzania
Administrator udziela Cogitech ogólnej zgody na korzystanie z dalszych podmiotów przetwarzających w zakresie niezbędnym do świadczenia Rachunkowego CRM.
Cogitech zapewnia, że każdy dalszy podmiot przetwarzający zostanie związany obowiązkami dotyczącymi ochrony danych odpowiednimi do charakteru powierzonych mu czynności.
Cogitech pozostaje odpowiedzialny wobec Administratora za wykonywanie obowiązków dalszego podmiotu przetwarzającego w zakresie wynikającym z RODO.
Aktualna lista dalszych podmiotów przetwarzających stanowi Załącznik nr 2.
Cogitech może również publikować aktualną listę dalszych podmiotów przetwarzających na stronie Rachunkowego CRM.
Cogitech poinformuje Administratora o planowanym dodaniu lub zastąpieniu istotnego dalszego podmiotu przetwarzającego.
Administrator może zgłosić uzasadniony sprzeciw dotyczący nowego podprocesora, jeżeli sprzeciw wynika z rzeczywistych przesłanek dotyczących ochrony danych.
Jeżeli dalsze świadczenie usługi bez danego podmiotu okaże się niemożliwe, a Strony nie znajdą rozsądnego rozwiązania, każda ze Stron może zakończyć świadczenie usługi, której dotyczy spór.
§13. Przekazywanie danych poza EOG
Podstawowa infrastruktura Rachunkowego CRM znajduje się w Polsce.
Cogitech nie przekazuje powierzonych danych poza Europejski Obszar Gospodarczy w ramach podstawowej infrastruktury serwerowej i pocztowej Rachunkowego CRM.
Jeżeli w przyszłości wykorzystanie określonego dostawcy lub funkcjonalności będzie powodowało przekazywanie powierzonych danych poza EOG, Cogitech zapewni zastosowanie odpowiedniego mechanizmu przewidzianego przez RODO.
Może to obejmować w szczególności:
a) decyzję Komisji Europejskiej stwierdzającą odpowiedni stopień ochrony,
b) standardowe klauzule umowne,
c) inny zgodny z RODO mechanizm transferu danych.
Cogitech poinformuje Administratora o istotnej zmianie w tym zakresie.
§14. Realizacja praw osób, których dane dotyczą
Cogitech, biorąc pod uwagę charakter przetwarzania, pomaga Administratorowi w realizacji praw osób, których dane dotyczą.
Jeżeli osoba, której dane dotyczą, zwróci się bezpośrednio do Cogitech w sprawie danych powierzonych przez konkretnego Administratora, Cogitech:
a) nie podejmuje samodzielnie decyzji co do zasadności żądania,
b) przekazuje żądanie Administratorowi, jeżeli możliwe jest jego zidentyfikowanie,
c) może poinformować osobę, że właściwym adresatem jest Administrator.
Standardowa pomoc realizowana za pomocą funkcjonalności Systemu jest objęta usługą.
Jeżeli realizacja żądania wymaga ponadstandardowych prac technicznych, Cogitech może poinformować Administratora o odpłatności takich prac przed ich rozpoczęciem.
§15. Naruszenia ochrony danych
Cogitech informuje Administratora bez zbędnej zwłoki po stwierdzeniu Naruszenia Ochrony Danych dotyczącego powierzonych danych.
Cogitech przekazuje Administratorowi dostępne informacje potrzebne do oceny naruszenia.
Informacja może obejmować w szczególności:
a) charakter naruszenia,
b) kategorie danych,
c) kategorie osób, których naruszenie może dotyczyć,
d) możliwe konsekwencje,
e) zastosowane lub planowane działania ograniczające skutki.
Jeżeli wszystkie informacje nie są dostępne jednocześnie, Cogitech może przekazywać je sukcesywnie.
Administrator pozostaje odpowiedzialny za ocenę obowiązku zgłoszenia naruszenia Prezesowi UODO oraz zawiadomienia osób, których dane dotyczą.
Cogitech udziela Administratorowi rozsądnej pomocy w tym zakresie.
§16. Pomoc Administratorowi
Cogitech pomaga Administratorowi, z uwzględnieniem charakteru przetwarzania oraz dostępnych informacji, w realizacji obowiązków dotyczących:
a) bezpieczeństwa przetwarzania,
b) naruszeń danych,
c) realizacji praw osób,
d) oceny skutków dla ochrony danych,
e) konsultacji z organem nadzorczym.
Administrator pozostaje odpowiedzialny za ocenę, czy konkretny obowiązek, w tym obowiązek przeprowadzenia DPIA, znajduje zastosowanie do prowadzonego przez niego przetwarzania.
§17. Kopie bezpieczeństwa
Cogitech wykonuje kopie bezpieczeństwa danych w celu zapewnienia ciągłości działania Rachunkowego CRM oraz możliwości odtworzenia Systemu po awarii.
Standardowy maksymalny okres retencji kopii bezpieczeństwa wynosi 30 dni.
Kopie podlegają rotacji, usuwaniu lub nadpisywaniu zgodnie z przyjętym procesem technicznym.
Usunięcie danych z aktywnego Systemu nie powoduje natychmiastowego usunięcia ich ze wszystkich istniejących kopii bezpieczeństwa.
Dane znajdujące się w kopiach:
a) pozostają chronione na zasadach określonych w niniejszej Umowie,
b) nie są wykorzystywane do innych celów,
c) mogą zostać wykorzystane w celu odtworzenia Systemu lub obsługi incydentu.
Po zakończeniu świadczenia usługi dane mogą pozostać w kopiach bezpieczeństwa przez okres nie dłuższy niż 30 dni od chwili ich usunięcia z aktywnego środowiska, z zastrzeżeniem normalnego cyklu technicznej rotacji kopii.
§18. Audyty
Cogitech udostępnia Administratorowi informacje niezbędne do wykazania zgodności z obowiązkami wynikającymi z art. 28 RODO.
Administrator może przeprowadzić audyt realizacji niniejszej Umowy.
W pierwszej kolejności audyt powinien być przeprowadzony w formie dokumentacyjnej.
Audyt bezpośredni może zostać przeprowadzony, jeżeli audyt dokumentacyjny nie pozwala w rozsądny sposób zweryfikować istotnych kwestii dotyczących przetwarzania.
Standardowy audyt powinien zostać zgłoszony z co najmniej 14-dniowym wyprzedzeniem.
Audyt:
a) powinien odbywać się w godzinach pracy Cogitech,
b) nie może w sposób nieuzasadniony zakłócać działalności,
c) nie może prowadzić do dostępu do danych innych Klientów,
d) nie może naruszać bezpieczeństwa Systemu,
e) powinien uwzględniać ochronę tajemnicy przedsiębiorstwa.
Standardowy audyt może być przeprowadzany nie częściej niż raz na 12 miesięcy, chyba że:
a) doszło do istotnego incydentu,
b) istnieją uzasadnione przesłanki naruszenia DPA,
c) przeprowadzenia audytu wymaga organ nadzorczy.
Jeżeli audyt wymaga ponadstandardowego zaangażowania personelu Cogitech, Strony mogą przed rozpoczęciem dodatkowych prac uzgodnić ich odpłatność.
§19. Zakończenie przetwarzania
Po zakończeniu korzystania z Rachunkowego CRM Administrator powinien zabezpieczyć dane, które chce zachować.
Po upływie okresu przeznaczonego na zabezpieczenie danych Cogitech usuwa dane z aktywnego środowiska.
Dane znajdujące się w kopiach bezpieczeństwa są usuwane w ramach standardowego, maksymalnie 30-dniowego cyklu retencji.
Cogitech może zachować określone dane po zakończeniu świadczenia usługi wyłącznie wtedy, gdy obowiązek ich dalszego przechowywania wynika z prawa.
Cogitech nie wykorzystuje powierzonych danych po zakończeniu świadczenia usługi do innych celów.
§20. Obowiązki Administratora
Administrator odpowiada w szczególności za:
a) zgodność z prawem pozyskania danych,
b) istnienie odpowiedniej podstawy prawnej przetwarzania,
c) określenie celu przetwarzania,
d) zakres danych umieszczanych w Systemie,
e) realizację obowiązków informacyjnych,
f) obsługę praw osób, których dane dotyczą,
g) prawidłowe nadawanie uprawnień Użytkownikom,
h) bezpieczeństwo urządzeń oraz kont po swojej stronie,
i) treść poleceń wydawanych Cogitech.
§21. Odpowiedzialność
Każda ze Stron odpowiada za realizację własnych obowiązków wynikających z RODO.
Cogitech odpowiada za obowiązki, które RODO nakłada bezpośrednio na podmiot przetwarzający oraz za zobowiązania przyjęte w niniejszej Umowie.
Zasady odpowiedzialności kontraktowej pomiędzy Cogitech a Administratorem określa również Regulamin Rachunkowego CRM, z zastrzeżeniem bezwzględnie obowiązujących przepisów prawa.
§22. Czas obowiązywania
Niniejsza Umowa obowiązuje przez cały okres, w którym Cogitech przetwarza dane osobowe w imieniu Administratora.
Postanowienia dotyczące poufności, bezpieczeństwa, odpowiedzialności oraz usuwania danych obowiązują również po zakończeniu głównej umowy w zakresie wynikającym z ich charakteru.
§23. Postanowienia końcowe
Umowa podlega prawu polskiemu oraz przepisom RODO.
Cogitech może aktualizować DPA w szczególności w przypadku:
a) zmian prawa,
b) zmian infrastruktury,
c) zmian sposobu świadczenia usługi,
d) zmian dalszych podmiotów przetwarzających,
e) zmian wymaganych w celu poprawy bezpieczeństwa.
O istotnych zmianach DPA Cogitech poinformuje Administratora z odpowiednim wyprzedzeniem.
Aktualna wersja Umowy może być publikowana na stronie Rachunkowego CRM.
ZAŁĄCZNIK NR 1
ŚRODKI TECHNICZNE I ORGANIZACYJNE
Poniższy katalog opisuje podstawowe kategorie środków bezpieczeństwa stosowanych przy świadczeniu Rachunkowego CRM.
Nie stanowi pełnej dokumentacji bezpieczeństwa ani szczegółowego opisu konfiguracji infrastruktury.
1. Lokalizacja infrastruktury
Podstawowa infrastruktura Rachunkowego CRM znajduje się na terytorium Polski.
Infrastrukturę serwerową i pocztową zapewnia HQ Networks sp. z o.o.
Podstawowe dane produkcyjne nie wymagają transferu poza Polskę w ramach działania infrastruktury serwerowej i pocztowej.
2. Kontrola dostępu
Dostęp administracyjny posiadają wyłącznie osoby upoważnione.
Uprawnienia są nadawane zgodnie z zakresem obowiązków.
Stosowana jest zasada najmniejszych uprawnień.
Dostępy osób, które nie wymagają już dostępu do Systemu, są odbierane.
3. Uwierzytelnianie
Dostęp do Systemu wymaga uwierzytelnienia.
Hasła nie są przechowywane w postaci jawnej.
Dostęp administracyjny może być zabezpieczany dodatkowymi mechanizmami uwierzytelniania.
Dostępy administracyjne nie powinny być współdzielone pomiędzy osobami, chyba że wymagają tego ograniczenia techniczne konkretnego rozwiązania.
4. Ochrona transmisji
Publiczna komunikacja z Systemem wykorzystuje szyfrowane protokoły transmisji.
Certyfikaty oraz konfiguracja zabezpieczeń transmisji są utrzymywane i aktualizowane.
5. Separacja danych
Dane poszczególnych Klientów są rozdzielone logicznie.
Dostęp Użytkownika jest ograniczony do danych wynikających z jego organizacji i przyznanych uprawnień.
System stosuje mechanizmy autoryzacji ograniczające nieuprawniony dostęp.
6. Bezpieczeństwo aplikacji
Kod aplikacji jest zarządzany z wykorzystaniem systemu kontroli wersji.
Dostęp do repozytoriów kodu jest ograniczony.
Poprawki bezpieczeństwa są wdrażane odpowiednio do poziomu ryzyka.
Cogitech prowadzi działania służące identyfikowaniu i eliminowaniu podatności.
7. Bezpieczeństwo infrastruktury
Dostęp administracyjny do infrastruktury jest ograniczony.
Systemy oraz komponenty infrastruktury podlegają aktualizacjom.
Stosowane mogą być w szczególności:
a) firewalle,
b) filtrowanie ruchu,
c) ograniczenia dostępu sieciowego,
d) zabezpieczenia dostępu administracyjnego.
8. Monitoring i diagnostyka
Cogitech wykorzystuje wewnętrzne mechanizmy monitoringu działania Systemu.
Monitoring i diagnostyka błędów są realizowane w ramach infrastruktury utrzymywanej dla Rachunkowego CRM.
Dane diagnostyczne nie są przekazywane do zewnętrznego dostawcy usługi typu Sentry.
Monitoring może obejmować w szczególności:
a) dostępność usług,
b) wykorzystanie zasobów,
c) błędy aplikacji,
d) zdarzenia techniczne,
e) wybrane zdarzenia bezpieczeństwa.
Zakres rejestrowanych danych powinien być ograniczony do informacji potrzebnych do diagnozy i zapewnienia bezpieczeństwa.
9. Logowanie zdarzeń
System może rejestrować w szczególności:
a) logowania,
b) adresy IP,
c) błędy aplikacji,
d) operacje administracyjne,
e) wybrane działania Użytkowników,
f) zdarzenia związane z bezpieczeństwem.
Dostęp do logów jest ograniczony do osób upoważnionych.
10. Kopie bezpieczeństwa
Cogitech wykonuje kopie bezpieczeństwa Systemu i danych.
Maksymalny standardowy okres retencji kopii wynosi 30 dni.
Dostęp do kopii jest ograniczony.
Kopie służą przede wszystkim do przywrócenia działania Systemu po awarii lub incydencie.
11. Ciągłość działania
Cogitech stosuje rozwiązania służące odtworzeniu działania Systemu po typowych awariach.
Mechanizmy te mogą obejmować kopie bezpieczeństwa, monitoring i procedury odtworzeniowe.
Nie stanowi to zobowiązania do zapewnienia konkretnego RTO, RPO ani procentowego SLA, chyba że zostało ono ustalone odrębnie.
12. Aktualizacje i podatności
Cogitech monitoruje istotne informacje dotyczące bezpieczeństwa wykorzystywanych technologii.
Aktualizacje są wdrażane stosownie do poziomu ryzyka.
Krytyczne podatności mogą być usuwane w trybie priorytetowym.
13. Poufność personelu
Osoby posiadające dostęp do danych są związane obowiązkiem poufności.
Dostęp jest ograniczany do zakresu potrzebnego do wykonywania obowiązków.
Cogitech stosuje proces nadawania i odbierania dostępów.
14. Zarządzanie incydentami
Cogitech stosuje działania służące:
a) wykrywaniu incydentów,
b) analizie zdarzeń,
c) ograniczaniu skutków,
d) usuwaniu przyczyn,
e) odtwarzaniu Systemu,
f) dokumentowaniu zdarzeń,
g) komunikacji z Administratorami, jeżeli jest wymagana.
15. Minimalizacja danych
Cogitech dąży do ograniczenia zakresu danych przetwarzanych przez narzędzia techniczne, diagnostyczne i monitoringowe do informacji niezbędnych do realizacji ich celu.
16. Przegląd zabezpieczeń
Stosowane środki mogą być aktualizowane wraz ze:
a) zmianami technologii,
b) rozwojem Rachunkowego CRM,
c) pojawieniem się nowych zagrożeń,
d) zmianą poziomu ryzyka,
e) zmianami wymagań prawnych.
ZAŁĄCZNIK NR 2
LISTA DALSZYCH PODMIOTÓW PRZETWARZAJĄCYCH
Stan na: 01.08.2026
W zakresie danych osobowych powierzanych Cogitech przez Klientów Rachunkowego CRM Cogitech korzysta obecnie z następującego dalszego podmiotu przetwarzającego:
| Podmiot | Zakres usług | Lokalizacja |
|---|---|---|
| HQ Networks sp. z o.o., ul. Grunwaldzka 43/5, 60-784 Poznań, KRS 0001151602, NIP 781-208-31-90, REGON 540728350 | infrastruktura serwerowa, hosting danych, infrastruktura pocztowa oraz utrzymanie techniczne infrastruktury | Polska |