Dokumenty prawne · Umowa powierzenia przetwarzania danych
Umowa powierzenia przetwarzania danych
Umowa z artykułu 28 RODO, która obowiązuje automatycznie, gdy nauczyciel otwiera przestrzeń roboczą i dodaje ucznia. Określa, jak działamy w roli procesora na zlecenie nauczyciela.
§ 1. Strony
- Niniejsza Umowa powierzenia przetwarzania danych osobowych („DPA”) zostaje zawarta między: a) Mikhail Shabatura — jednoosobową działalnością gospodarczą (JDG) prowadzoną w Polsce, NIP 9662192552, REGON 528667570, adres Jana III Sobieskiego 11/21, 15-013 Białystok, Polska — Podmiotem przetwarzającym; oraz b) osobą lub organizacją prowadzącą w Relentu przestrzeń roboczą Prowadzącego — Administratorem.
- Wyrażenia zdefiniowane w Regulaminie mają w niniejszym dokumencie to samo znaczenie. Ilekroć w DPA mowa o Odbiorcy, rozumie się przez to pojęcie zdefiniowane w Regulaminie — osobę, którą Administrator uczy, nazywaną w interfejsie produktu uczniem.
- DPA uzupełnia Regulamin i stanowi część tego samego stosunku umownego.
- W sprawach ochrony danych osobowych DPA ma pierwszeństwo przed Regulaminem.
§ 2. Zastosowanie
- DPA obowiązuje automatycznie od chwili otwarcia przez Administratora przestrzeni roboczej w Relentu i dodania Odbiorcy albo przesłania danych osobowych dotyczących Odbiorcy.
- DPA stosuje się, gdy Odbiorca ma miejsce pobytu w Europejskim Obszarze Gospodarczym, Wielkiej Brytanii lub Szwajcarii albo w inny sposób korzysta z ochrony rozporządzenia (UE) 2016/679 (RODO). Stosuje się je także tam, gdzie prawo Izraela wymaga równoważnej konstrukcji powierzenia (§ 12).
- Podpis nie jest wymagany. Zaproszenie Odbiorcy albo przesłanie jego danych stanowi akceptację Administratora.
§ 3. Przedmiot i czas trwania
- Podmiot przetwarzający przetwarza dane osobowe w imieniu Administratora wyłącznie w celu świadczenia Usług opisanych w Regulaminie i skonfigurowanych w przestrzeni roboczej: harmonogramowanie, sesje wideo, karty aktywności, notatki, pliki, czat oraz mechanizmy pomocnicze rozliczeń.
- Przetwarzanie trwa przez cały okres istnienia przestrzeni roboczej wraz z okresem wygaszania, o którym mowa w § 10.
§ 4. Kategorie danych i osób, których dane dotyczą
- Podmiot przetwarzający zwykle przetwarza w imieniu Administratora następujące kategorie danych osobowych: a) identyfikatory — imię i nazwisko, adres e-mail, rola, zdjęcie profilowe; b) dane kontaktowe — strefa czasowa, dostępność; c) treści operacyjne dodawane przez Administratora — notatki z zajęć, pliki, wiadomości czatu, karty aktywności, prace domowe, notatki podsumowujące; d) dane techniczne — adres IP, user-agent, znaczniki czasu — niezbędne do świadczenia i zabezpieczenia Usług.
- Osobami, których dane dotyczą, są Odbiorcy Administratora, a gdy Odbiorca jest małoletni — Opiekun działający w jego imieniu.
- Administrator nie może wprowadzać danych szczególnych kategorii (art. 9 RODO), chyba że posiada dla nich własną podstawę prawną. Serwis nie pyta o takie dane ani ich nie potrzebuje.
§ 5. Polecenia
- Podmiot przetwarzający przetwarza dane osobowe wyłącznie na udokumentowane polecenia Administratora.
- Regulamin, niniejsze DPA, konfiguracja ustawiona przez Administratora w przestrzeni roboczej oraz wszelkie wyraźne polecenia pisemne wydane przez Administratora stanowią udokumentowane polecenia.
- Jeżeli prawo Unii lub państwa członkowskiego, któremu podlega Podmiot przetwarzający, wymaga przetwarzania wykraczającego poza te polecenia, Podmiot przetwarzający zawiadamia o tym Administratora przed rozpoczęciem przetwarzania, chyba że prawo to zakazuje takiego zawiadomienia ze względu na ważny interes publiczny.
§ 6. Poufność
- Podmiot przetwarzający zachowuje dane osobowe w poufności.
- Podmiot przetwarzający wymaga, by każda osoba upoważniona do przetwarzania tych danych — zatrudniona bezpośrednio albo zaangażowana jako podprocesor — była zobowiązana do zachowania poufności co najmniej na tym samym poziomie.
§ 7. Środki bezpieczeństwa
- Podmiot przetwarzający wdraża środki techniczne i organizacyjne wymagane przez art. 32 RODO. Obecnie obejmują one:
a) TLS 1.2 lub wyższy w tranzycie; szyfrowanie „at-rest” w bazie danych i w pamięci plików;
b) kontrolę dostępu w oparciu o role dla każdego punktu końcowego, przyznawaną według zasady najmniejszych uprawnień;
c) tokeny odświeżania przechowywane w cookie HttpOnly z
SameSite=Strict; hasła hashowane nowoczesnym algorytmem; d) regularne skanowanie zależności i kontenerów oraz runbook reagowania na incydenty; e) kopie zapasowe głównej bazy danych, przechowywane w 30-dniowej rotacji i następnie niszczone. - Nie istnieje konsola administracyjna. Nikt w Relentu nie ma interfejsu sięgającego do przestrzeni roboczej Administratora. Dane są dostępne wyłącznie przez konto, do którego należą, albo przez bezpośredni dostęp do bazy danych, ograniczony do operatora Podmiotu przetwarzającego.
- Aktualne podsumowanie tych środków jest dostępne na żądanie pod adresem security@relentu.com.
- Ponieważ Serwis jest udostępniany w wersji Beta, formalne certyfikacje stron trzecich (SOC 2, ISO 27001) nie zostały wydane.
§ 8. Podprocesorzy
- Administrator ogólnie upoważnia Podmiot przetwarzający do angażowania podprocesorów wymienionych na stronie Podmioty przetwarzające. Wskazano tam każdego z nich, rodzaj wykonywanego przez niego przetwarzania, jego region oraz obowiązującą z nim umowę o ochronie danych.
- Podmiot przetwarzający publikuje dodanie podprocesora do tej listy albo jego zastąpienie przed rozpoczęciem przetwarzania przez nowy podmiot, tak aby Administrator miał możliwość zgłoszenia sprzeciwu wymaganą przez art. 28 ust. 2 RODO.
- Administrator może zgłosić sprzeciw z uzasadnionych przyczyn dotyczących ochrony danych. Jeżeli Podmiot przetwarzający nie może zaproponować rozsądnej alternatywy, każda ze stron może wypowiedzieć bez podania przyczyny objętą sprzeciwem część Usług, z proporcjonalnym zwrotem niewykorzystanej przedpłaty.
- Podmiot przetwarzający odpowiada wobec Administratora za działania i zaniechania każdego podprocesora jak za własne.
§ 9. Prawa osób, których dane dotyczą, i pomoc dla Administratora
- Uwzględniając charakter przetwarzania, Podmiot przetwarzający pomaga Administratorowi, w miarę możliwości, poprzez odpowiednie środki techniczne i organizacyjne w wywiązywaniu się z obowiązku odpowiadania na żądania osób realizujących prawa z rozdziału III RODO (art. 15–22).
- Wbudowane narzędzia samoobsługowe w przestrzeni roboczej Administratora obsługują przypadek typowy: pełny eksport danych konta.
- Wszystko węższe — zapisy jednego Odbiorcy albo jednej Sesji — realizowane jest po zgłoszeniu na adres privacy@relentu.com. Podmiot przetwarzający odpowiada bez zbędnej zwłoki i w czasie umożliwiającym Administratorowi dochowanie własnego terminu z art. 12 ust. 3 RODO.
- Podobnie Podmiot przetwarzający pomaga Administratorowi w wykonywaniu art. 32–36 RODO — bezpieczeństwo przetwarzania, zgłaszanie naruszeń ochrony danych osobowych oraz, w razie potrzeby, ocena skutków dla ochrony danych i uprzednie konsultacje.
§ 10. Zwrot lub usunięcie po zakończeniu świadczenia Usług
- Zgodnie z wyborem Administratora, po zakończeniu świadczenia Usług Podmiot przetwarzający: a) zwraca wszystkie przetwarzane w imieniu Administratora dane osobowe w ustrukturyzowanym, powszechnie używanym, nadającym się do odczytu maszynowego formacie; albo b) usuwa lub anonimizuje te dane osobowe tak, aby ponowna identyfikacja nie była racjonalnie możliwa.
- Zwrot lub usunięcie następuje w terminie trzydziestu (30) dni od zakończenia, o ile prawo Unii lub państwa członkowskiego nie wymaga dłuższego okresu.
- Zaszyfrowane kopie zapasowe podlegają zwykłej 30-dniowej rotacji i są następnie niszczone.
- Jeżeli retencja jest wymagana przez prawo — zwykle w zakresie danych rozliczeniowych i podatkowych na gruncie prawa polskiego — Podmiot przetwarzający może zachować minimum niezbędne, oddzielone od bazy operacyjnej, przez czas trwania tego obowiązku prawnego.
§ 11. Naruszenie ochrony danych osobowych
- Po powzięciu wiedzy o naruszeniu ochrony danych osobowych przetwarzanych w imieniu Administratora Podmiot przetwarzający zawiadamia Administratora bez zbędnej zwłoki, w każdym przypadku w ciągu czterdziestu ośmiu (48) godzin.
- Zawiadomienie zawiera, w zakresie znanym w chwili jego dokonania: a) charakter naruszenia, w tym kategorie i przybliżoną liczbę osób, których dane dotyczą, oraz rekordów, których naruszenie dotyczy; b) prawdopodobne skutki naruszenia; c) środki podjęte lub zaproponowane w celu usunięcia naruszenia i złagodzenia jego negatywnych skutków; d) punkt kontaktowy, pod którym można uzyskać dalsze informacje.
- Termin czterdziestu ośmiu godzin dobrano tak, aby Administrator mógł dochować własnego, siedemdziesięciodwugodzinnego obowiązku zgłoszenia organowi nadzorczemu z art. 33 RODO. W miarę postępu wyjaśniania Podmiot przetwarzający przekazuje dalsze informacje.
- Zawiadomienia są wysyłane na adresy e-mail zarejestrowane przez administratorów przestrzeni roboczej oraz — jako kanał zapasowy — na adres security@relentu.com. Administrator utrzymuje te adresy w aktualności.
§ 12. Przekazywanie międzynarodowe
- Podmiot przetwarzający może przekazywać dane osobowe poza Europejski Obszar Gospodarczy wyłącznie: a) do państwa objętego decyzją Komisji Europejskiej stwierdzającą odpowiedni stopień ochrony; b) na podstawie standardowych klauzul umownych UE (decyzja wykonawcza Komisji (UE) 2021/914), włączonych do umowy Podmiotu przetwarzającego z odbiorcą danych; c) na podstawie międzynarodowego addendum Wielkiej Brytanii, przy przekazaniu do Wielkiej Brytanii; lub d) na podstawie szwajcarskich dodatków FDPIC, przy udziale szwajcarskich osób, których dane dotyczą.
- Dane osobowe mieszkańców Izraela są przekazywane poza Izrael zgodnie z izraelskim rozporządzeniem o ochronie prywatności (przekazywanie danych do baz danych za granicą) 5761-2001.
§ 13. Audyty
- Podmiot przetwarzający udostępnia Administratorowi wszelkie informacje niezbędne do wykazania zgodności z niniejszym DPA.
- Jeżeli Administrator w rozsądny sposób wystąpi o audyt: a) preferowanym przez Podmiot przetwarzający sposobem jego przeprowadzenia jest odpowiedź na uzasadnioną pisemną ankietę bezpieczeństwa, z co najmniej trzydziestodniowym (30 dni) uprzedzeniem i nie częściej niż raz na dwanaście (12) miesięcy; b) audyt na miejscu jest dostępny na osobno uzgodnionych warunkach i na koszt Administratora; c) organ nadzorczy może przeprowadzić audyt w zakresie swoich uprawnień, niezależnie od powyższych ograniczeń.
§ 14. Odpowiedzialność
- Odpowiedzialność Podmiotu przetwarzającego na podstawie niniejszego DPA podlega ograniczeniom określonym w Regulaminie.
- Żadne z tych ograniczeń nie ma zastosowania do: a) naruszenia poufności; b) niezgodnego z prawem przetwarzania danych osobowych; c) obowiązku strony do zwolnienia z odpowiedzialności za roszczenie osoby trzeciej, którego była przyczyną; d) odpowiedzialności, której nie można ograniczyć na mocy obowiązującego prawa o ochronie danych osobowych.
§ 15. Okres i rozwiązanie
- DPA obowiązuje równolegle z Regulaminem i wygasa automatycznie z chwilą zamknięcia przestrzeni roboczej Administratora.
- Postanowienia, które ze swojej natury pozostają w mocy po rozwiązaniu — poufność, zwrot lub usunięcie danych, odpowiedzialność oraz współpraca w postępowaniu wyjaśniającym organu nadzorczego — pozostają w mocy.
§ 16. Kolejność pierwszeństwa
- W sprawach ochrony danych osobowych DPA ma pierwszeństwo przed Regulaminem.
- W pozostałych sprawach stosuje się Regulamin.
- Bezwzględnie obowiązujące prawo państwa członkowskiego ma pierwszeństwo przed obydwoma.
§ 17. Kontakt
- Kontakt w sprawach ochrony danych: privacy@relentu.com.
- Incydenty bezpieczeństwa: security@relentu.com.
- Adres: Mikhail Shabatura, Jana III Sobieskiego 11/21, 15-013 Białystok, Polska, NIP 9662192552, REGON 528667570.
- Obowiązująca wersja niniejszego DPA oraz data jej wejścia w życie są widoczne na tej stronie. DPA obowiązuje od 2026-08-01.