RODO i powierzenie przetwarzania
Kto jest administratorem, a kto podmiotem przetwarzającym, jakie środki bezpieczeństwa stosujemy i jak obsługujemy żądania osób, których dane dotyczą.
1.Podział ról
Rozróżnienie ról jest tu kluczowe, bo od niego zależy, kto za co odpowiada:
- Dane użytkowników systemu (pracowników firmy) — administratorem jesteśmy my, na zasadach opisanych w polityce prywatności.
- Dane klientów końcowych wprowadzone przez firmę do jej konta — administratorem jest firma, a my podmiotem przetwarzającym działającym wyłącznie na jej udokumentowane polecenie.
Polecenie administratora wyraża się przez korzystanie z funkcji systemu. Nie wykorzystujemy powierzonych danych do własnych celów.
2.Zakres i charakter powierzenia
- Przedmiot: przechowywanie i przetwarzanie danych niezbędnych do obsługi sprzedaży, pomiarów, ofert, umów, reklamacji i serwisu.
- Czas: przez okres obowiązywania umowy o dostęp do systemu.
- Kategorie osób: klienci końcowi administratora oraz osoby ich reprezentujące.
- Kategorie danych: dane identyfikacyjne i kontaktowe, dane niezbędne do zawarcia umowy (w tym PESEL i dane dokumentu tożsamości, jeśli administrator zdecyduje się je wprowadzić), treść dokumentów handlowych, zdjęcia i podpisy.
3.Środki bezpieczeństwa
Stosujemy w szczególności:
- separację danych każdej firmy wymuszaną na poziomie każdego zapytania do bazy danych
- kontrolę dostępu opartą na rolach i widoczności (własne dane / oddział / cała firma)
- przechowywanie haseł wyłącznie w postaci skrótów bcrypt oraz szyfrowanie powierzonych haseł do serwerów poczty
- blokadę konta po serii nieudanych logowań i ograniczanie liczby prób z jednego adresu IP
- unieważnianie sesji na innych urządzeniach po zmianie hasła
- dziennik audytu rejestrujący operacje wraz z adresem IP i lokalizacją
- szyfrowanie transmisji (HTTPS)
4.Firmy, którym powierzamy dane
Do świadczenia usługi korzystamy z dalszych podmiotów przetwarzających (podprocesorów w rozumieniu art. 28 RODO). Są to wyłącznie dostawcy niezbędni do działania systemu, w następujących rolach:
- hosting aplikacji oraz serwer bazy danych — w Unii Europejskiej, baza w Polsce
- wysyłka poczty do użytkowników i ich klientów
- obsługa płatności abonamentowych
- ustalanie lokalizacji adresu IP na potrzeby rejestru zdarzeń
- zamiana adresów na współrzędne do widoku map
- kroje pisma i statystyki odwiedzin serwisu — te ostatnie wyłącznie po wyrażeniu zgody
Aktualny wykaz podprocesorów wraz z nazwami udostępniamy na żądanie — wystarczy napisać na [email protected].
O zamiarze zmiany lub dodania podprocesora poinformujemy z odpowiednim wyprzedzeniem, umożliwiając zgłoszenie sprzeciwu.
5.Obsługa żądań osób, których dane dotyczą
Żądania dotyczące danych klientów końcowych kierowane są do administratora, czyli firmy korzystającej z systemu. Na jej polecenie zrealizujemy po naszej stronie dostęp, sprostowanie, usunięcie, ograniczenie lub przeniesienie danych.
System udostępnia funkcje wspierające realizację tych żądań: edycję i usuwanie kart klientów, indywidualny termin retencji dla każdej karty oraz rejestr zgód wraz z datą i źródłem ich udzielenia lub wycofania.
Eksport do pliku nie jest jeszcze dostępny jako funkcja samoobsługowa w panelu — moduł „Eksport i kopie" jest w przygotowaniu. Do tego czasu realizujemy takie żądania na wniosek administratora: wydajemy komplet danych firmy w formacie nadającym się do odczytu maszynowego, z możliwością zawężenia do wybranego zakresu — klienci, pomiary, oferty, umowy, serwis, kasa, zespół, dziennik zdarzeń. Plik nie zawiera haseł ani identyfikatorów technicznych naszych systemów.
6.Naruszenia ochrony danych
O stwierdzonym naruszeniu dotyczącym powierzonych danych poinformujemy administratora bez zbędnej zwłoki, nie później niż w ciągu 48 godzin od jego wykrycia, przekazując informacje niezbędne do wypełnienia jego obowiązków wobec organu nadzorczego.
7.Po zakończeniu umowy
Po rozwiązaniu umowy, zgodnie z decyzją administratora, zwracamy powierzone dane lub je usuwamy, wraz z kopiami, z wyjątkiem danych, których zachowania wymagają przepisy prawa. Termin na pobranie danych określa regulamin.
8.Kontakt
Sprawy dotyczące ochrony danych: [email protected].
