Dokumenty

RODO i powierzenie przetwarzania

Kto jest administratorem, a kto podmiotem przetwarzającym, jakie środki bezpieczeństwa stosujemy i jak obsługujemy żądania osób, których dane dotyczą.

1.Podział ról

Rozróżnienie ról jest tu kluczowe, bo od niego zależy, kto za co odpowiada:

  • Dane użytkowników systemu (pracowników firmy) — administratorem jesteśmy my, na zasadach opisanych w polityce prywatności.
  • Dane klientów końcowych wprowadzone przez firmę do jej konta — administratorem jest firma, a my podmiotem przetwarzającym działającym wyłącznie na jej udokumentowane polecenie.

Polecenie administratora wyraża się przez korzystanie z funkcji systemu. Nie wykorzystujemy powierzonych danych do własnych celów.

2.Zakres i charakter powierzenia

  • Przedmiot: przechowywanie i przetwarzanie danych niezbędnych do obsługi sprzedaży, pomiarów, ofert, umów, reklamacji i serwisu.
  • Czas: przez okres obowiązywania umowy o dostęp do systemu.
  • Kategorie osób: klienci końcowi administratora oraz osoby ich reprezentujące.
  • Kategorie danych: dane identyfikacyjne i kontaktowe, dane niezbędne do zawarcia umowy (w tym PESEL i dane dokumentu tożsamości, jeśli administrator zdecyduje się je wprowadzić), treść dokumentów handlowych, zdjęcia i podpisy.

3.Środki bezpieczeństwa

Stosujemy w szczególności:

  • separację danych każdej firmy wymuszaną na poziomie każdego zapytania do bazy danych
  • kontrolę dostępu opartą na rolach i widoczności (własne dane / oddział / cała firma)
  • przechowywanie haseł wyłącznie w postaci skrótów bcrypt oraz szyfrowanie powierzonych haseł do serwerów poczty
  • blokadę konta po serii nieudanych logowań i ograniczanie liczby prób z jednego adresu IP
  • unieważnianie sesji na innych urządzeniach po zmianie hasła
  • dziennik audytu rejestrujący operacje wraz z adresem IP i lokalizacją
  • szyfrowanie transmisji (HTTPS)

4.Firmy, którym powierzamy dane

Do świadczenia usługi korzystamy z dalszych podmiotów przetwarzających (podprocesorów w rozumieniu art. 28 RODO). Są to wyłącznie dostawcy niezbędni do działania systemu, w następujących rolach:

  • hosting aplikacji oraz serwer bazy danych — w Unii Europejskiej, baza w Polsce
  • wysyłka poczty do użytkowników i ich klientów
  • obsługa płatności abonamentowych
  • ustalanie lokalizacji adresu IP na potrzeby rejestru zdarzeń
  • zamiana adresów na współrzędne do widoku map
  • kroje pisma i statystyki odwiedzin serwisu — te ostatnie wyłącznie po wyrażeniu zgody

Aktualny wykaz podprocesorów wraz z nazwami udostępniamy na żądanie — wystarczy napisać na [email protected].

O zamiarze zmiany lub dodania podprocesora poinformujemy z odpowiednim wyprzedzeniem, umożliwiając zgłoszenie sprzeciwu.

5.Obsługa żądań osób, których dane dotyczą

Żądania dotyczące danych klientów końcowych kierowane są do administratora, czyli firmy korzystającej z systemu. Na jej polecenie zrealizujemy po naszej stronie dostęp, sprostowanie, usunięcie, ograniczenie lub przeniesienie danych.

System udostępnia funkcje wspierające realizację tych żądań: edycję i usuwanie kart klientów, indywidualny termin retencji dla każdej karty oraz rejestr zgód wraz z datą i źródłem ich udzielenia lub wycofania.

Eksport do pliku nie jest jeszcze dostępny jako funkcja samoobsługowa w panelu — moduł „Eksport i kopie" jest w przygotowaniu. Do tego czasu realizujemy takie żądania na wniosek administratora: wydajemy komplet danych firmy w formacie nadającym się do odczytu maszynowego, z możliwością zawężenia do wybranego zakresu — klienci, pomiary, oferty, umowy, serwis, kasa, zespół, dziennik zdarzeń. Plik nie zawiera haseł ani identyfikatorów technicznych naszych systemów.

6.Naruszenia ochrony danych

O stwierdzonym naruszeniu dotyczącym powierzonych danych poinformujemy administratora bez zbędnej zwłoki, nie później niż w ciągu 48 godzin od jego wykrycia, przekazując informacje niezbędne do wypełnienia jego obowiązków wobec organu nadzorczego.

7.Po zakończeniu umowy

Po rozwiązaniu umowy, zgodnie z decyzją administratora, zwracamy powierzone dane lub je usuwamy, wraz z kopiami, z wyjątkiem danych, których zachowania wymagają przepisy prawa. Termin na pobranie danych określa regulamin.

8.Kontakt

Sprawy dotyczące ochrony danych: [email protected].

Pozostałe dokumenty: Regulamin · Polityka prywatności · RODO · Cookies