Dokumenty

RODO i powierzenie przetwarzania

Kto jest administratorem, a kto podmiotem przetwarzającym, jakie środki bezpieczeństwa stosujemy i jak obsługujemy żądania osób, których dane dotyczą.

Ostatnia aktualizacja: do ustalenia przy publikacji

1.Podział ról

Rozróżnienie ról jest tu kluczowe, bo od niego zależy, kto za co odpowiada:

  • Dane użytkowników systemu (pracowników firmy) — administratorem jesteśmy my, na zasadach opisanych w polityce prywatności.
  • Dane klientów końcowych wprowadzone przez firmę do jej konta — administratorem jest firma, a my podmiotem przetwarzającym działającym wyłącznie na jej udokumentowane polecenie.

Polecenie administratora wyraża się przez korzystanie z funkcji systemu. Nie wykorzystujemy powierzonych danych do własnych celów.

2.Zakres i charakter powierzenia

  • Przedmiot: przechowywanie i przetwarzanie danych niezbędnych do obsługi sprzedaży, pomiarów, ofert, umów, reklamacji i serwisu.
  • Czas: przez okres obowiązywania umowy o dostęp do systemu.
  • Kategorie osób: klienci końcowi administratora oraz osoby ich reprezentujące.
  • Kategorie danych: dane identyfikacyjne i kontaktowe, dane niezbędne do zawarcia umowy (w tym PESEL i dane dokumentu tożsamości, jeśli administrator zdecyduje się je wprowadzić), treść dokumentów handlowych, zdjęcia i podpisy.

3.Środki bezpieczeństwa

Stosujemy w szczególności:

  • separację danych każdej firmy wymuszaną na poziomie każdego zapytania do bazy danych
  • kontrolę dostępu opartą na rolach i widoczności (własne dane / oddział / cała firma)
  • przechowywanie haseł wyłącznie w postaci skrótów bcrypt oraz szyfrowanie powierzonych haseł do serwerów poczty
  • blokadę konta po serii nieudanych logowań i ograniczanie liczby prób z jednego adresu IP
  • unieważnianie sesji na innych urządzeniach po zmianie hasła
  • dziennik audytu rejestrujący operacje wraz z adresem IP i lokalizacją
  • szyfrowanie transmisji (HTTPS)
  • [do uzupełnienia: opis kopii zapasowych: częstotliwość, retencja, testy odtwarzania]

4.Podprocesorzy

Do świadczenia usługi korzystamy z dalszych podmiotów przetwarzających. Aktualna lista odpowiada faktycznemu działaniu systemu i obejmuje: Resend (poczta), Stripe (płatności), ip-api.com (geolokalizacja adresu IP na potrzeby dziennika audytu), OpenStreetMap/Nominatim (geokodowanie adresów), Google Fonts (kroje pisma) oraz [do uzupełnienia: dostawca hostingu i bazy danych].

O zamiarze zmiany lub dodania podprocesora poinformujemy z odpowiednim wyprzedzeniem, umożliwiając zgłoszenie sprzeciwu.

5.Obsługa żądań osób, których dane dotyczą

Żądania dotyczące danych klientów końcowych kierowane są do administratora, czyli firmy korzystającej z systemu. Na jej polecenie zrealizujemy po naszej stronie dostęp, sprostowanie, usunięcie, ograniczenie lub przeniesienie danych.

System udostępnia funkcje wspierające realizację tych żądań: edycję i usuwanie kart klientów, indywidualny termin retencji dla każdej karty oraz rejestr zgód wraz z datą i źródłem ich udzielenia lub wycofania.

Eksport danych klienta do pliku (prawo do przenoszenia) nie jest jeszcze dostępny jako funkcja samoobsługowa — moduł „Eksport i kopie" jest w przygotowaniu. Do czasu jego udostępnienia realizujemy takie żądania ręcznie na wniosek administratora.

6.Naruszenia ochrony danych

O stwierdzonym naruszeniu dotyczącym powierzonych danych poinformujemy administratora bez zbędnej zwłoki, nie później niż w ciągu [do uzupełnienia: liczba godzin — zwykle 24 lub 48] od jego wykrycia, przekazując informacje niezbędne do wypełnienia jego obowiązków wobec organu nadzorczego.

7.Po zakończeniu umowy

Po rozwiązaniu umowy, zgodnie z decyzją administratora, zwracamy powierzone dane lub je usuwamy, wraz z kopiami, z wyjątkiem danych, których zachowania wymagają przepisy prawa. Termin na pobranie danych określa regulamin.

8.Kontakt

Sprawy dotyczące ochrony danych: rodo@alstre.com. [do uzupełnienia: dane inspektora ochrony danych, jeśli został powołany]

Pozostałe dokumenty: Regulamin · Polityka prywatności · RODO · Cookies