Załącznik nr 1 do Regulaminu usługi TrainingHub. Umowa w rozumieniu art. 28 ust. 3 RODO, zawierana w formie elektronicznej (art. 28 ust. 9 RODO) wraz z akceptacją Regulaminu.
§ 1. Strony i zawarcie
- Umowę powierzenia przetwarzania danych osobowych (dalej: Umowa powierzenia) zawierają:
- Klient w rozumieniu Regulaminu — jako Administrator danych osobowych, oraz
- Andrzej Pawłowski Consulting, ul. Na Laski 42L/1, 05-825 Grodzisk Mazowiecki, NIP 5222621389 — jako Procesor.
- Umowa powierzenia jest zawierana z chwilą zawarcia Umowy (Regulamin § 8), także o Wersję testową (Regulamin § 7). Administrator może zapoznać się z jej treścią przed akceptacją; Procesor przechowuje zaakceptowaną wersję tak, aby można ją było odtworzyć.
- Pojęcia pisane wielką literą mają znaczenie nadane w Regulaminie. RODO oznacza rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679.
- W sprawach przetwarzania powierzonych danych Umowa powierzenia ma pierwszeństwo przed Regulaminem.
§ 2. Przedmiot, charakter i cel przetwarzania
- Przedmiotem jest przetwarzanie danych osobowych w imieniu Administratora przy świadczeniu usługi TrainingHub na podstawie Umowy.
- Charakter: przetwarzanie w systemach informatycznych Procesora i jego podprocesorów — zbieranie (w tym przez ankietę i import raportów obecności), utrwalanie, przechowywanie, porządkowanie, przeglądanie, tworzenie dokumentów i raportów, udostępnianie na Stronach weryfikacji, usuwanie.
- Cel: wyłącznie świadczenie usług opisanych w Regulaminie: prowadzenie ewidencji szkoleń, uczestników i obecności, ankieta poszkoleniowa, raport z podsumowaniem AI, certyfikaty, zaświadczenia i inne dokumenty szkolenia, Strony weryfikacji, Link trenera, statystyki, pomoc techniczna.
- Procesor nie przetwarza powierzonych danych do celów własnych, w szczególności nie wykorzystuje ich do marketingu ani do trenowania modeli sztucznej inteligencji.
§ 3. Czas przetwarzania
- Umowa powierzenia obowiązuje przez czas trwania Umowy i przez okres dostępu tylko do odczytu po jej zakończeniu (Regulamin § 14 ust. 4).
- Po tym czasie Procesor przetwarza dane tylko w zakresie i przez czas potrzebny do ich usunięcia (§ 10) oraz utrzymania Stron weryfikacji (§ 11).
§ 4. Rodzaje danych i kategorie osób
- Powierzenie obejmuje:
| Kategoria osób | Rodzaje danych |
|---|---|
| Uczestnicy szkoleń Administratora | imię i nazwisko; opcjonalnie e-mail i firma; przy szkoleniu otwartym — klient albo osoba prywatna i osoba kontaktowa; źródło finansowania i identyfikator wsparcia (BUR, KFS); obecność: status, godziny, krótka notatka, a przy szkoleniu online — minuty obecności, pierwsze wejście i ostatnie wyjście odczytane z raportu platformy; certyfikaty i zaświadczenia: numer, treść, pliki PDF i obraz |
| Osoby kontaktowe klientów Administratora | imię i nazwisko, e-mail, telefon, rola; adresaci tekstów e-maili przygotowanych w Aplikacji |
| Klienci Administratora będący osobami fizycznymi prowadzącymi działalność | nazwa, NIP, adres, notatki |
| Trenerzy | imię i nazwisko, inicjały, e-mail, telefon; imię i nazwisko w harmonogramie i na dokumentach; notatka trenera ze szkolenia |
| Wystawca dokumentów po stronie Administratora | imię i nazwisko, tytuł, obraz podpisu |
| Użytkownicy (pracownicy i współpracownicy Administratora) | imię i nazwisko, e-mail, wpisy w dzienniku zmian (kto, co i kiedy zmienił) |
| Uczestnicy ankiety | anonimowe odpowiedzi, w tym komentarze, które mogą zawierać dane wpisane przez uczestnika |
| Inne osoby | dane, które Administrator albo Użytkownicy wpiszą w notatkach, opisach i komentarzach |
- Powierzenie nie obejmuje szczególnych kategorii danych (art. 9 RODO) ani danych o wyrokach (art. 10 RODO). Aplikacja nie ma pól na PESEL ani numery dokumentów, a Administrator zobowiązuje się nie wpisywać takich danych w pola notatek.
- Administrator odpowiada za podstawę prawną przetwarzania, realizację obowiązku informacyjnego wobec osób, których dane wprowadza (art. 13 i 14 RODO), i za zakres danych wpisywanych w pola tekstowe.
§ 5. Obowiązki i uprawnienia Administratora
- Administrator:
- wydaje Procesorowi udokumentowane polecenia (§ 6 ust. 1);
- zapewnia podstawę prawną przetwarzania i informuje osoby, których dane dotyczą;
- zarządza Kontami i Linkami trenera w Aplikacji i odpowiada za działania osób, którym dał dostęp;
- decyduje o wydaniu, poprawieniu i usunięciu certyfikatów oraz o danych na Stronach weryfikacji.
- Administrator ma prawo żądać od Procesora informacji niezbędnych do wykazania zgodności z art. 28 RODO i prawo audytu (§ 12).
§ 6. Obowiązki Procesora
Procesor:
- przetwarza dane wyłącznie na udokumentowane polecenie Administratora; poleceniem jest Umowa, Umowa powierzenia, konfiguracja i czynności wykonane przez Administratora w Aplikacji oraz polecenia przesłane e-mailem — także co do przekazywania danych do państwa trzeciego (§ 9), chyba że obowiązek przetwarzania nakłada na Procesora prawo Unii albo państwa członkowskiego; wtedy przed rozpoczęciem przetwarzania informuje o nim Administratora, o ile prawo nie zabrania tego z uwagi na ważny interes publiczny;
- zapewnia, że osoby upoważnione do przetwarzania danych zobowiązały się do zachowania tajemnicy albo podlegają ustawowemu obowiązkowi tajemnicy, a upoważnienia są udokumentowane;
- stosuje środki bezpieczeństwa wymagane przez art. 32 RODO, co najmniej opisane w załączniku A;
- przestrzega warunków korzystania z podprocesorów (§ 7);
- pomaga Administratorowi odpowiadać na żądania osób, których dane dotyczą (rozdział III RODO), w szczególności przez funkcje Aplikacji: podgląd i poprawianie danych, usunięcie danych osoby ze wszystkich miejsc w Aplikacji jednym poleceniem („Usuń dane (RODO)”); żądanie skierowane bezpośrednio do Procesora przekazuje Administratorowi bez zbędnej zwłoki, najpóźniej w ciągu 5 dni roboczych;
- pomaga Administratorowi wywiązać się z obowiązków z art. 32–36 RODO (bezpieczeństwo, zgłaszanie naruszeń — § 13, ocena skutków i uprzednie konsultacje), uwzględniając charakter przetwarzania i dostępne mu informacje;
- po zakończeniu świadczenia usług usuwa albo zwraca dane na zasadach § 10 i § 11;
- udostępnia Administratorowi informacje niezbędne do wykazania spełnienia obowiązków z art. 28 RODO i umożliwia audyty (§ 12);
- niezwłocznie informuje Administratora, jeżeli jego zdaniem polecenie narusza RODO albo inne przepisy o ochronie danych;
- prowadzi rejestr kategorii czynności przetwarzania (art. 30 ust. 2 RODO) w zakresie, w jakim jest do tego zobowiązany, i współpracuje z Prezesem UODO.
§ 7. Podprocesorzy
- Administrator udziela Procesorowi ogólnej zgody na korzystanie z podprocesorów wymienionych w załączniku B.
- O każdej zamierzonej zmianie (dodanie albo zastąpienie podprocesora) Procesor informuje Administratora na Trwałym nośniku co najmniej 30 dni przed powierzeniem mu danych.
- Administrator może w tym czasie zgłosić uzasadniony sprzeciw. Strony szukają wtedy w dobrej wierze innego rozwiązania. Jeżeli nie jest ono możliwe, Administrator może rozwiązać Umowę ze skutkiem na dzień poprzedzający powierzenie danych nowemu podprocesorowi; przy opłaconym okresie rocznym Procesor zwraca opłatę za pełne niewykorzystane miesiące.
- Procesor nakłada na każdego podprocesora — umową albo innym aktem prawnym — te same obowiązki ochrony danych co w Umowie powierzenia, w szczególności obowiązek stosowania odpowiednich środków bezpieczeństwa. Za wykonanie obowiązków przez podprocesora Procesor odpowiada wobec Administratora jak za własne działania.
§ 8. Środki bezpieczeństwa
- Procesor stosuje co najmniej środki opisane w załączniku A.
- Procesor może zmieniać środki, jeżeli nie obniża to ogólnego poziomu bezpieczeństwa przetwarzania.
§ 9. Przekazywanie danych poza EOG
- Aplikacja i baza danych działają na serwerach w Polsce.
- Przekazanie danych do państwa trzeciego następuje wyłącznie przez podprocesorów z załącznika B i wyłącznie z zabezpieczeniami z rozdziału V RODO: decyzją Komisji stwierdzającą odpowiedni stopień ochrony (w tym EU-U.S. Data Privacy Framework dla podmiotów certyfikowanych) albo standardowymi klauzulami umownymi.
- Na żądanie Administratora Procesor podaje podstawę przekazania stosowaną przez danego podprocesora i udostępnia kopię odpowiednich zabezpieczeń (np. standardowych klauzul umownych).
§ 10. Zwrot i usunięcie danych po zakończeniu Umowy
- Po zakończeniu Umowy Procesor udostępnia dane w trybie tylko do odczytu przez 90 dni od końca ostatniego opłaconego okresu (Regulamin § 14 ust. 4). W tym czasie Administrator może pobrać eksport danych w powszechnie używanych formatach (CSV albo XLSX) i wydane dokumenty w PDF.
- Po tym czasie — albo wcześniej, na żądanie Administratora — Procesor trwale usuwa powierzone dane i pliki z systemów produkcyjnych, z wyjątkiem danych z § 11, i na żądanie potwierdza usunięcie.
- Dane znikają z kopii zapasowych w cyklu ich rotacji, nie później niż w ciągu 90 dni od usunięcia z systemów produkcyjnych. Do tego czasu kopie służą wyłącznie odtworzeniu po awarii.
- Dane Wersji testowej Procesor usuwa 14 dni po jej końcu (Regulamin § 7 ust. 5), z kopiami na zasadach ust. 3.
- Procesor może zachować dane w zakresie i przez czas, w jakim wymaga tego prawo Unii albo państwa członkowskiego.
§ 11. Strony weryfikacji po zakończeniu Umowy
- Administrator poleca Procesorowi, aby po zakończeniu Umowy o Abonament utrzymywał Strony weryfikacji wydanych certyfikatów i zaświadczeń (nie dotyczy dokumentów z Wersji testowej — te są usuwane razem z nią, § 10 ust. 4) — w celu potwierdzania ich autentyczności osobom, którym uczestnicy je pokazują.
- Do tego celu Procesor zachowuje wyłącznie dane potrzebne do wyświetlenia Strony weryfikacji i odtworzenia dokumentu w wydanym wyglądzie: imię i nazwisko uczestnika, nazwę i termin szkolenia, liczbę godzin, numer i datę wydania, stan dokumentu (ważny, poprawiony, unieważniony), dane wystawcy z dokumentu (nazwa, logo, imię i nazwisko i podpis osoby podpisującej) oraz elementy treści wydrukowane na dokumencie. Pozostałe dane usuwa na zasadach § 10.
- Procesor utrzymuje Strony weryfikacji bezpłatnie, dopóki świadczy usługę TrainingHub, nie wykorzystuje tych danych do innych celów, a strony nie są indeksowane przez wyszukiwarki, chyba że Administrator włączy to w ustawieniach Aplikacji — wtedy tylko strona ważnego certyfikatu, bez plików PDF i obrazów, a pojedynczą stronę Administrator ukrywa na żądanie osoby, której dane dotyczą. Przy zakończeniu usługi dla wszystkich Klientów przekazuje Administratorowi Strony weryfikacji i pliki dokumentów (Regulamin § 14 ust. 6), a po przekazaniu usuwa dane.
- Administrator może w każdej chwili odwołać polecenie z ust. 1 w całości albo dla wybranych dokumentów (e-mail do Procesora). Procesor usuwa wtedy dane w ciągu 14 dni, a Strona weryfikacji pokazuje tylko informację, że dokument nie jest dostępny.
- Żądanie osoby, której dane dotyczą, Procesor przekazuje Administratorowi. Jeżeli Administrator nie odpowie w ciągu 30 dni albo przestał istnieć, Procesor może usunąć dane tej osoby ze Strony weryfikacji.
§ 12. Audyt
- Administrator może sprawdzić zgodność przetwarzania z Umową powierzenia i art. 28 RODO — sam albo przez upoważnionego audytora zobowiązanego do poufności.
- W pierwszej kolejności Procesor udostępnia informacje i dokumenty (opis środków bezpieczeństwa, lista podprocesorów, dokumenty podprocesorów). Inspekcja na miejscu albo zdalna odbywa się, gdy te informacje nie wystarczą.
- Audyt wymaga zawiadomienia co najmniej 14 dni wcześniej, odbywa się w dni robocze bez zakłócania świadczenia usług i nie częściej niż raz w roku kalendarzowym, chyba że uzasadnia go naruszenie ochrony danych albo żądanie organu nadzorczego. Każda strona ponosi własne koszty.
§ 13. Naruszenia ochrony danych
- Procesor zgłasza Administratorowi naruszenie ochrony powierzonych danych bez zbędnej zwłoki, nie później niż w ciągu 48 godzin od jego stwierdzenia, na adres e-mail Konta właściciela Administratora i inny adres wskazany do zgłoszeń.
- Zgłoszenie zawiera — w miarę dostępności informacji, które mogą być uzupełniane — opis naruszenia, kategorie i przybliżoną liczbę osób i rekordów, możliwe skutki, zastosowane albo proponowane środki i dane kontaktowe.
- Procesor współpracuje z Administratorem przy ocenie naruszenia, zgłoszeniu do Prezesa UODO (art. 33 RODO) i zawiadomieniu osób (art. 34 RODO) oraz dokumentuje naruszenia (art. 33 ust. 5 RODO). Decyzja o zgłoszeniu należy do Administratora.
§ 14. Odpowiedzialność i postanowienia końcowe
- Odpowiedzialność stron z tytułu Umowy powierzenia podlega ograniczeniom z § 15 Regulaminu; ograniczenia te nie naruszają odpowiedzialności wobec osób, których dane dotyczą, ani uprawnień organu nadzorczego wynikających z RODO (w tym art. 82 RODO).
- Zmiany Umowy powierzenia następują w trybie zmian Regulaminu (§ 18 Regulaminu), a zmiany listy podprocesorów — w trybie § 7.
- W sprawach nieuregulowanych stosuje się RODO, ustawę z dnia 10 maja 2018 r. o ochronie danych osobowych i Regulamin.
- Umowa powierzenia w wersji 1.0 obowiązuje od dnia wskazanego na górze tej strony.
Załącznik A. Środki techniczne i organizacyjne
- Szyfrowanie połączeń: cała komunikacja z Aplikacją odbywa się przez HTTPS, z nagłówkiem HSTS.
- Logowanie: konta imienne; logowanie kluczem dostępu (passkey), hasłem (co najmniej 12 znaków) albo linkiem jednorazowym; hasła, kody awaryjne i kody logowania przechowywane wyłącznie jako skróty kryptograficzne; limity prób logowania; ponowne potwierdzenie tożsamości przed operacjami wrażliwymi (np. usunięcie danych osoby, zmiana kluczy dostępu); zakończenie innych sesji po zmianie hasła albo kluczy; wyłączanie kont.
- Oddzielenie danych: każdy rekord jest przypisany do organizacji Administratora, a Aplikacja udostępnia Użytkownikom wyłącznie dane ich organizacji, co sprawdzają testy automatyczne. Wersja testowa działa w osobnej instalacji z osobną bazą danych.
- Ograniczenie danych: ankieta jest anonimowa — bez adresu IP i przeglądarki, z czasem zaokrąglonym do godziny; do AI trafiają wyłącznie komentarze z ankiety i notatka trenera po zastąpieniu danych osób znacznikami; dziennik wywołań AI nie zawiera treści; wgrane raporty obecności z Teams, Zoom i Meet są usuwane zaraz po odczycie; Link trenera daje dostęp tylko do jednego szkolenia i wygasa 7 dni po jego końcu.
- Ochrona aplikacji: ścisła polityka bezpieczeństwa treści (CSP) na stronach publicznych, ochrona przed osadzaniem w ramkach, limity żądań, Strony weryfikacji wyłączone z indeksowania, chyba że Administrator włączy je w ustawieniach (§ 11 ust. 3).
- Rozliczalność: dziennik zmian (kto, co i kiedy zmienił) dla szkoleń, klientów, trenerów, kont i ustawień; rejestr usunięć danych osób.
- Usuwanie: jedno polecenie usuwa dane osoby ze wszystkich tabel, dzienników i plików Aplikacji; certyfikaty w koszu są usuwane automatycznie po 30 dniach.
- Kopie zapasowe: kopie bazy danych na serwerze w Polsce — wykonywane przed każdą zmianą wersji Aplikacji (najwyżej 14 ostatnich, nie starsze niż 30 dni) — oraz kopie dostawcy hostingu (30 dni); odtwarzalność kopii jest okresowo sprawdzana.
- Dostęp administracyjny: dostęp do serwera i bazy danych ma wyłącznie Procesor osobiście, przez połączenie szyfrowane z uwierzytelnieniem kluczem; inne osoby mogą go otrzymać tylko z upoważnieniem i zobowiązaniem do poufności.
- Aktualizacje: bieżąca aktualizacja komponentów oprogramowania i testy automatyczne przed wdrożeniem nowej wersji.
Załącznik B. Podprocesorzy
LH.pl
LH.pl Sp. z o.o., Pl. Wolności 6/4, 61-738 Poznań, KRS 0000503852.
- Zadanie: serwer aplikacji i bazy danych, poczta wysyłana przez aplikację, kopie zapasowe
- Dane: wszystkie powierzone dane
- Gdzie: Polska
- Zabezpieczenie przekazania: bez przekazywania poza EOG
Cloudflare
Cloudflare, Inc., San Francisco, USA.
- Zadanie: tworzenie plików PDF i obrazów dokumentów (usługa Browser Rendering)
- Dane: treść tworzonego dokumentu — certyfikatu, zaświadczenia, listy obecności, programu, raportu albo slajdu z kodem QR (np. imię i nazwisko uczestnika, nazwa szkolenia, numer certyfikatu); gotowy plik wraca do aplikacji
- Gdzie: sieć Cloudflare, w tym USA
- Zabezpieczenie przekazania: EU-U.S. Data Privacy Framework, a w razie jego utraty — standardowe klauzule umowne
OpenAI
OpenAI Ireland Ltd, Dublin, Irlandia (strona umowy dla klientów z EOG).
- Zadanie: podsumowanie AI w raporcie poszkoleniowym
- Dane: komentarze z ankiety i notatka trenera po zastąpieniu imion i nazwisk osób zapisanych w aplikacji, nazwy klienta, adresów e-mail, numerów telefonów i linków znacznikami; zapytania nie trafiają do historii (store: false), dostawca nie używa ich do trenowania modeli i przechowuje je najwyżej 30 dni wyłącznie do wykrywania nadużyć
- Gdzie: USA
- Zabezpieczenie przekazania: standardowe klauzule umowne albo decyzja Komisji o odpowiednim stopniu ochrony (umowa powierzenia OpenAI)