§ 19. Ochrona danych osobowych
1. Administratorzy danych
Grantodawca oraz podmioty wymienione w art. 87 ust. 1 ustawy wdrożeniowej są administratorami w rozumieniu art. 4 pkt 7 RODO. Przetwarzanie danych odbywa się zgodnie z rozdziałem 18 ustawy wdrożeniowej.
2. Cele przetwarzania danych
Grantodawca i podmioty wskazane w ust. 1 przetwarzają dane osobowe w celach określonych w art. 4 RODO, w tym m.in. do monitorowania, kontroli, sprawozdawczości, komunikacji, publikacji, ewaluacji, zarządzania finansowego, weryfikacji, audytów oraz do ustalania kwalifikowalności uczestników.
3. Powierzenie przetwarzania danych
Grantodawca powierza Grantobiorcy przetwarzanie danych osobowych na warunkach opisanych w tym paragrafie.
4. Podstawa prawna przetwarzania danych
- Rozporządzenie ogólne (RODO)
- Rozporządzenie EFS+
- Ustawa wdrożeniowa
5. Cel przetwarzania przez Grantobiorcę
Powierzone dane mogą być przetwarzane wyłącznie w celu realizacji projektu objętego grantem, w zakresie wskazanym w ust. 2.
6. Zasady przetwarzania danych przez Grantobiorcę
- Zastosowanie odpowiednich środków technicznych i organizacyjnych zapewniających adekwatny stopień bezpieczeństwa zgodnie z art. 32 RODO.
- Wdrożenie środków technicznych i organizacyjnych spełniających wymogi RODO.
- Dopuszczenie do przetwarzania wyłącznie osób upoważnionych przez Grantobiorcę oraz podmioty z ust. 8 posiadające imienne upoważnienia.
- Prowadzenie ewidencji osób upoważnionych.
- Prowadzenie rejestru podmiotów z ust. 8.
- Prowadzenie rejestru kategorii czynności przetwarzania zgodnie z art. 30 ust. 2 RODO.
- Udostępnianie Grantodawcy dokumentów na żądanie.
- Wykonywanie obowiązków informacyjnych wobec osób, których dane dotyczą (art. 13-14 RODO).
- Zachowanie tajemnicy danych osobowych i sposobów ich zabezpieczenia, także po ustaniu stosunku prawnego.
- Udostępnianie danych wyłącznie podmiotom upoważnionym na podstawie prawa.
7. Odpowiedzialność Grantobiorcy
Grantobiorca odpowiada wobec osób trzecich i Grantodawcy za szkody wynikłe z nieprzestrzegania RODO, ustawy i innych przepisów oraz za przetwarzanie danych niezgodnie z Umową.
8. Powierzenie przetwarzania podmiotom zewnętrznym
Grantodawca umocowuje Grantobiorcę do powierzania danych podmiotom świadczącym usługi w ramach projektu, jeśli w ciągu 7 dni roboczych nie wniesie sprzeciwu. Powierzenie wymaga pisemnej umowy.
9. Obowiązki w umowie powierzenia
Grantobiorca zobowiązuje się formułować umowy powierzenia danych tak, aby podmioty wdrożyły odpowiednie środki techniczne i organizacyjne zgodnie z RODO oraz chroniły prawa osób, których dane dotyczą.
10. Obowiązki podmiotów w umowie powierzenia
- Wdrożenie odpowiednich środków technicznych i organizacyjnych.
- Ponoszenie odpowiedzialności za szkody wynikłe z nieprzestrzegania przepisów.
- Prowadzenie rejestru kategorii czynności przetwarzania.
- Wykonywanie obowiązków informacyjnych wobec osób.
- Umożliwienie kontroli lub audytu zgodności przetwarzania danych.
11. Zakres danych powierzanych podmiotom
Zakres danych powierzanych podmiotom powinien być adekwatny do celu powierzenia i każdorazowo indywidualnie dostosowany.
12. Wydawanie i odwoływanie upoważnień
Grantodawca umocowuje Grantobiorcę do wydawania i odwoływania imiennych upoważnień. Wzory określone w załącznikach 3 i 4 do Umowy.
13. Ważność upoważnień
Upoważnienia ważne do odwołania, nie dłużej niż do dnia wskazanego w §14 ust. 1 Umowy. Upoważnienie wygasa przy ustaniu stosunku prawnego. Grantobiorca powinien mieć co najmniej jedną osobę z upoważnieniem do nadzoru dokumentacji.
14. Dalsze upoważnienia podmiotów
Grantodawca umocowuje Grantobiorcę do dalszego upoważniania podmiotów z ust. 8 do wydawania i odwoływania upoważnień.
15. Wzory upoważnień dla podmiotów
Grantodawca umożliwia Grantobiorcy określenie wzorów upoważnień dla podmiotów z ust. 14, zachowując wszystkie elementy wskazane w załącznikach do Umowy.
16. Informowanie o naruszeniach danych
Grantobiorca informuje Grantodawcę niezwłocznie, nie później niż w ciągu 24 godzin, o każdym naruszeniu danych osobowych. Informacje te wysyłane będą na ustalony adres e-mail.
17. Wysokie ryzyko naruszenia
Jeżeli naruszenie skutkuje wysokim ryzykiem dla praw lub wolności osób, Grantobiorca, na polecenie Grantodawcy, zawiadamia osoby, których dane dotyczą.
18. Czynności prowadzone przez organy nadzorcze
Grantobiorca informuje Grantodawcę o wszystkich czynnościach prowadzonych przez organy nadzorcze, Policję lub sąd dotyczących ochrony danych osobowych.
19. Kontrola zgodności przetwarzania
Grantobiorca umożliwi Grantodawcy kontrolę zgodności przetwarzania danych z RODO, ustawą i Umową. Pisemne zawiadomienie minimum 3 dni robocze przed kontrolą lub audytem.
20. Niezapowiedziana kontrola
W przypadku rażącego naruszenia, Grantodawca może przeprowadzić niezapowiedzianą kontrolę.
21. Uprawnienia kontrolerów
- Wstęp do pomieszczeń w godzinach pracy podmiotu kontrolowanego, z imiennym upoważnieniem.
- Żądanie wyjaśnień od osób upoważnionych.
- Wgląd do dokumentów i sporządzanie kopii.
- Oględziny urządzeń, nośników i systemu informatycznego.
22. Stosowanie zaleceń kontroli
Grantobiorca stosuje zalecenia kontroli dotyczące zabezpieczenia danych i sposobu ich przetwarzania.
23. Informowanie o wynikach kontroli
Grantobiorca informuje Grantodawcę o wynikach kontroli wraz z informacją o zastosowaniu się do zaleceń.
24. Pomoc w wykonywaniu praw osób
Grantobiorca wspiera Grantodawcę w odpowiadaniu na żądania osób, których dane dotyczą, zgodnie z rozdziałem III RODO.
25. Pomoc w realizacji obowiązków RODO
Grantobiorca pomaga Grantodawcy w wykonywaniu obowiązków wynikających z art. 32–36 RODO, uwzględniając charakter przetwarzania i dostępne informacje.