Relentu
Regulamin Polityka prywatności Polityka plików cookie Umowa powierzenia przetwarzania danych Podmioty przetwarzające Zasady korzystania Płatności

Spis treści

  1. 01 § 1. Strony
  2. 02 § 2. Zastosowanie
  3. 03 § 3. Przedmiot i czas trwania
  4. 04 § 4. Kategorie danych i osób, których dane dotyczą
  5. 05 § 5. Polecenia
  6. 06 § 6. Poufność
  7. 07 § 7. Środki bezpieczeństwa
  8. 08 § 8. Podprocesorzy
  9. 09 § 9. Prawa osób, których dane dotyczą, i pomoc dla Administratora
  10. 10 § 10. Zwrot lub usunięcie po zakończeniu świadczenia Usług
  11. 11 § 11. Naruszenie ochrony danych osobowych
  12. 12 § 12. Przekazywanie międzynarodowe
  13. 13 § 13. Audyty
  14. 14 § 14. Odpowiedzialność
  15. 15 § 15. Okres i rozwiązanie
  16. 16 § 16. Kolejność pierwszeństwa
  17. 17 § 17. Kontakt

Dokumenty prawne · Umowa powierzenia przetwarzania danych

Umowa powierzenia przetwarzania danych

Umowa z artykułu 28 RODO, która obowiązuje automatycznie, gdy nauczyciel otwiera przestrzeń roboczą i dodaje ucznia. Określa, jak działamy w roli procesora na zlecenie nauczyciela.

§ 1. Strony

  1. Niniejsza Umowa powierzenia przetwarzania danych osobowych („DPA”) zostaje zawarta między: a) Mikhail Shabatura — jednoosobową działalnością gospodarczą (JDG) prowadzoną w Polsce, NIP 9662192552, REGON 528667570, adres Jana III Sobieskiego 11/21, 15-013 Białystok, Polska — Podmiotem przetwarzającym; oraz b) osobą lub organizacją prowadzącą w Relentu przestrzeń roboczą Prowadzącego — Administratorem.
  2. Wyrażenia zdefiniowane w Regulaminie mają w niniejszym dokumencie to samo znaczenie. Ilekroć w DPA mowa o Odbiorcy, rozumie się przez to pojęcie zdefiniowane w Regulaminie — osobę, którą Administrator uczy, nazywaną w interfejsie produktu uczniem.
  3. DPA uzupełnia Regulamin i stanowi część tego samego stosunku umownego.
  4. W sprawach ochrony danych osobowych DPA ma pierwszeństwo przed Regulaminem.

§ 2. Zastosowanie

  1. DPA obowiązuje automatycznie od chwili otwarcia przez Administratora przestrzeni roboczej w Relentu i dodania Odbiorcy albo przesłania danych osobowych dotyczących Odbiorcy.
  2. DPA stosuje się, gdy Odbiorca ma miejsce pobytu w Europejskim Obszarze Gospodarczym, Wielkiej Brytanii lub Szwajcarii albo w inny sposób korzysta z ochrony rozporządzenia (UE) 2016/679 (RODO). Stosuje się je także tam, gdzie prawo Izraela wymaga równoważnej konstrukcji powierzenia (§ 12).
  3. Podpis nie jest wymagany. Zaproszenie Odbiorcy albo przesłanie jego danych stanowi akceptację Administratora.

§ 3. Przedmiot i czas trwania

  1. Podmiot przetwarzający przetwarza dane osobowe w imieniu Administratora wyłącznie w celu świadczenia Usług opisanych w Regulaminie i skonfigurowanych w przestrzeni roboczej: harmonogramowanie, sesje wideo, karty aktywności, notatki, pliki, czat oraz mechanizmy pomocnicze rozliczeń.
  2. Przetwarzanie trwa przez cały okres istnienia przestrzeni roboczej wraz z okresem wygaszania, o którym mowa w § 10.

§ 4. Kategorie danych i osób, których dane dotyczą

  1. Podmiot przetwarzający zwykle przetwarza w imieniu Administratora następujące kategorie danych osobowych: a) identyfikatory — imię i nazwisko, adres e-mail, rola, zdjęcie profilowe; b) dane kontaktowe — strefa czasowa, dostępność; c) treści operacyjne dodawane przez Administratora — notatki z zajęć, pliki, wiadomości czatu, karty aktywności, prace domowe, notatki podsumowujące; d) dane techniczne — adres IP, user-agent, znaczniki czasu — niezbędne do świadczenia i zabezpieczenia Usług.
  2. Osobami, których dane dotyczą, są Odbiorcy Administratora, a gdy Odbiorca jest małoletni — Opiekun działający w jego imieniu.
  3. Administrator nie może wprowadzać danych szczególnych kategorii (art. 9 RODO), chyba że posiada dla nich własną podstawę prawną. Serwis nie pyta o takie dane ani ich nie potrzebuje.

§ 5. Polecenia

  1. Podmiot przetwarzający przetwarza dane osobowe wyłącznie na udokumentowane polecenia Administratora.
  2. Regulamin, niniejsze DPA, konfiguracja ustawiona przez Administratora w przestrzeni roboczej oraz wszelkie wyraźne polecenia pisemne wydane przez Administratora stanowią udokumentowane polecenia.
  3. Jeżeli prawo Unii lub państwa członkowskiego, któremu podlega Podmiot przetwarzający, wymaga przetwarzania wykraczającego poza te polecenia, Podmiot przetwarzający zawiadamia o tym Administratora przed rozpoczęciem przetwarzania, chyba że prawo to zakazuje takiego zawiadomienia ze względu na ważny interes publiczny.

§ 6. Poufność

  1. Podmiot przetwarzający zachowuje dane osobowe w poufności.
  2. Podmiot przetwarzający wymaga, by każda osoba upoważniona do przetwarzania tych danych — zatrudniona bezpośrednio albo zaangażowana jako podprocesor — była zobowiązana do zachowania poufności co najmniej na tym samym poziomie.

§ 7. Środki bezpieczeństwa

  1. Podmiot przetwarzający wdraża środki techniczne i organizacyjne wymagane przez art. 32 RODO. Obecnie obejmują one: a) TLS 1.2 lub wyższy w tranzycie; szyfrowanie „at-rest” w bazie danych i w pamięci plików; b) kontrolę dostępu w oparciu o role dla każdego punktu końcowego, przyznawaną według zasady najmniejszych uprawnień; c) tokeny odświeżania przechowywane w cookie HttpOnly z SameSite=Strict; hasła hashowane nowoczesnym algorytmem; d) regularne skanowanie zależności i kontenerów oraz runbook reagowania na incydenty; e) kopie zapasowe głównej bazy danych, przechowywane w 30-dniowej rotacji i następnie niszczone.
  2. Nie istnieje konsola administracyjna. Nikt w Relentu nie ma interfejsu sięgającego do przestrzeni roboczej Administratora. Dane są dostępne wyłącznie przez konto, do którego należą, albo przez bezpośredni dostęp do bazy danych, ograniczony do operatora Podmiotu przetwarzającego.
  3. Aktualne podsumowanie tych środków jest dostępne na żądanie pod adresem security@relentu.com.
  4. Ponieważ Serwis jest udostępniany w wersji Beta, formalne certyfikacje stron trzecich (SOC 2, ISO 27001) nie zostały wydane.

§ 8. Podprocesorzy

  1. Administrator ogólnie upoważnia Podmiot przetwarzający do angażowania podprocesorów wymienionych na stronie Podmioty przetwarzające. Wskazano tam każdego z nich, rodzaj wykonywanego przez niego przetwarzania, jego region oraz obowiązującą z nim umowę o ochronie danych.
  2. Podmiot przetwarzający publikuje dodanie podprocesora do tej listy albo jego zastąpienie przed rozpoczęciem przetwarzania przez nowy podmiot, tak aby Administrator miał możliwość zgłoszenia sprzeciwu wymaganą przez art. 28 ust. 2 RODO.
  3. Administrator może zgłosić sprzeciw z uzasadnionych przyczyn dotyczących ochrony danych. Jeżeli Podmiot przetwarzający nie może zaproponować rozsądnej alternatywy, każda ze stron może wypowiedzieć bez podania przyczyny objętą sprzeciwem część Usług, z proporcjonalnym zwrotem niewykorzystanej przedpłaty.
  4. Podmiot przetwarzający odpowiada wobec Administratora za działania i zaniechania każdego podprocesora jak za własne.

§ 9. Prawa osób, których dane dotyczą, i pomoc dla Administratora

  1. Uwzględniając charakter przetwarzania, Podmiot przetwarzający pomaga Administratorowi, w miarę możliwości, poprzez odpowiednie środki techniczne i organizacyjne w wywiązywaniu się z obowiązku odpowiadania na żądania osób realizujących prawa z rozdziału III RODO (art. 15–22).
  2. Wbudowane narzędzia samoobsługowe w przestrzeni roboczej Administratora obsługują przypadek typowy: pełny eksport danych konta.
  3. Wszystko węższe — zapisy jednego Odbiorcy albo jednej Sesji — realizowane jest po zgłoszeniu na adres privacy@relentu.com. Podmiot przetwarzający odpowiada bez zbędnej zwłoki i w czasie umożliwiającym Administratorowi dochowanie własnego terminu z art. 12 ust. 3 RODO.
  4. Podobnie Podmiot przetwarzający pomaga Administratorowi w wykonywaniu art. 32–36 RODO — bezpieczeństwo przetwarzania, zgłaszanie naruszeń ochrony danych osobowych oraz, w razie potrzeby, ocena skutków dla ochrony danych i uprzednie konsultacje.

§ 10. Zwrot lub usunięcie po zakończeniu świadczenia Usług

  1. Zgodnie z wyborem Administratora, po zakończeniu świadczenia Usług Podmiot przetwarzający: a) zwraca wszystkie przetwarzane w imieniu Administratora dane osobowe w ustrukturyzowanym, powszechnie używanym, nadającym się do odczytu maszynowego formacie; albo b) usuwa lub anonimizuje te dane osobowe tak, aby ponowna identyfikacja nie była racjonalnie możliwa.
  2. Zwrot lub usunięcie następuje w terminie trzydziestu (30) dni od zakończenia, o ile prawo Unii lub państwa członkowskiego nie wymaga dłuższego okresu.
  3. Zaszyfrowane kopie zapasowe podlegają zwykłej 30-dniowej rotacji i są następnie niszczone.
  4. Jeżeli retencja jest wymagana przez prawo — zwykle w zakresie danych rozliczeniowych i podatkowych na gruncie prawa polskiego — Podmiot przetwarzający może zachować minimum niezbędne, oddzielone od bazy operacyjnej, przez czas trwania tego obowiązku prawnego.

§ 11. Naruszenie ochrony danych osobowych

  1. Po powzięciu wiedzy o naruszeniu ochrony danych osobowych przetwarzanych w imieniu Administratora Podmiot przetwarzający zawiadamia Administratora bez zbędnej zwłoki, w każdym przypadku w ciągu czterdziestu ośmiu (48) godzin.
  2. Zawiadomienie zawiera, w zakresie znanym w chwili jego dokonania: a) charakter naruszenia, w tym kategorie i przybliżoną liczbę osób, których dane dotyczą, oraz rekordów, których naruszenie dotyczy; b) prawdopodobne skutki naruszenia; c) środki podjęte lub zaproponowane w celu usunięcia naruszenia i złagodzenia jego negatywnych skutków; d) punkt kontaktowy, pod którym można uzyskać dalsze informacje.
  3. Termin czterdziestu ośmiu godzin dobrano tak, aby Administrator mógł dochować własnego, siedemdziesięciodwugodzinnego obowiązku zgłoszenia organowi nadzorczemu z art. 33 RODO. W miarę postępu wyjaśniania Podmiot przetwarzający przekazuje dalsze informacje.
  4. Zawiadomienia są wysyłane na adresy e-mail zarejestrowane przez administratorów przestrzeni roboczej oraz — jako kanał zapasowy — na adres security@relentu.com. Administrator utrzymuje te adresy w aktualności.

§ 12. Przekazywanie międzynarodowe

  1. Podmiot przetwarzający może przekazywać dane osobowe poza Europejski Obszar Gospodarczy wyłącznie: a) do państwa objętego decyzją Komisji Europejskiej stwierdzającą odpowiedni stopień ochrony; b) na podstawie standardowych klauzul umownych UE (decyzja wykonawcza Komisji (UE) 2021/914), włączonych do umowy Podmiotu przetwarzającego z odbiorcą danych; c) na podstawie międzynarodowego addendum Wielkiej Brytanii, przy przekazaniu do Wielkiej Brytanii; lub d) na podstawie szwajcarskich dodatków FDPIC, przy udziale szwajcarskich osób, których dane dotyczą.
  2. Dane osobowe mieszkańców Izraela są przekazywane poza Izrael zgodnie z izraelskim rozporządzeniem o ochronie prywatności (przekazywanie danych do baz danych za granicą) 5761-2001.

§ 13. Audyty

  1. Podmiot przetwarzający udostępnia Administratorowi wszelkie informacje niezbędne do wykazania zgodności z niniejszym DPA.
  2. Jeżeli Administrator w rozsądny sposób wystąpi o audyt: a) preferowanym przez Podmiot przetwarzający sposobem jego przeprowadzenia jest odpowiedź na uzasadnioną pisemną ankietę bezpieczeństwa, z co najmniej trzydziestodniowym (30 dni) uprzedzeniem i nie częściej niż raz na dwanaście (12) miesięcy; b) audyt na miejscu jest dostępny na osobno uzgodnionych warunkach i na koszt Administratora; c) organ nadzorczy może przeprowadzić audyt w zakresie swoich uprawnień, niezależnie od powyższych ograniczeń.

§ 14. Odpowiedzialność

  1. Odpowiedzialność Podmiotu przetwarzającego na podstawie niniejszego DPA podlega ograniczeniom określonym w Regulaminie.
  2. Żadne z tych ograniczeń nie ma zastosowania do: a) naruszenia poufności; b) niezgodnego z prawem przetwarzania danych osobowych; c) obowiązku strony do zwolnienia z odpowiedzialności za roszczenie osoby trzeciej, którego była przyczyną; d) odpowiedzialności, której nie można ograniczyć na mocy obowiązującego prawa o ochronie danych osobowych.

§ 15. Okres i rozwiązanie

  1. DPA obowiązuje równolegle z Regulaminem i wygasa automatycznie z chwilą zamknięcia przestrzeni roboczej Administratora.
  2. Postanowienia, które ze swojej natury pozostają w mocy po rozwiązaniu — poufność, zwrot lub usunięcie danych, odpowiedzialność oraz współpraca w postępowaniu wyjaśniającym organu nadzorczego — pozostają w mocy.

§ 16. Kolejność pierwszeństwa

  1. W sprawach ochrony danych osobowych DPA ma pierwszeństwo przed Regulaminem.
  2. W pozostałych sprawach stosuje się Regulamin.
  3. Bezwzględnie obowiązujące prawo państwa członkowskiego ma pierwszeństwo przed obydwoma.

§ 17. Kontakt

  1. Kontakt w sprawach ochrony danych: privacy@relentu.com.
  2. Incydenty bezpieczeństwa: security@relentu.com.
  3. Adres: Mikhail Shabatura, Jana III Sobieskiego 11/21, 15-013 Białystok, Polska, NIP 9662192552, REGON 528667570.
  4. Obowiązująca wersja niniejszego DPA oraz data jej wejścia w życie są widoczne na tej stronie. DPA obowiązuje od 2026-08-01.

Dokument

Krótkie wprowadzenie do tego, co czytasz.

Rodzaj
Data Processing Agreement
Czas czytania
8 min
Języki
© 2026 Relentu · Spokojne miejsce pracy dla nauczycieli prowadzących zajęcia online.
Regulamin Polityka prywatności Polityka plików cookie Umowa powierzenia przetwarzania danych Podmioty przetwarzające Zasady korzystania Płatności