⚠  PROJEKT — niezweryfikowany prawnie. Wymaga akceptacji przed publikacjÄ….

Polityka Prywatności

RODO Art. 13 / 14  ·  Administrator: [DO UZUPEŁNIENIA: pełna nazwa podmiotu prawnego]  ·  Ostatnia aktualizacja: 2026-05-15  ·  Wersja: 1.0

Niniejsza Polityka Prywatności opisuje, jakie dane osobowe zbiera i przetwarza operator platformy CyberZgodność EDU, w jakich celach, na jakich podstawach prawnych, jak długo oraz jakie prawa przysługują podmiotom danych.

1. Administrator danych

Nazwa[DO UZUPEŁNIENIA: pełna nazwa podmiotu prawnego]
Adres[DO UZUPEŁNIENIA: adres siedziby]
NIP[DO UZUPEŁNIENIA]
E-mail kontaktowyprivacy@cyberzgodnosc.edu.pl
Inspektor Ochrony Danych[DO UZUPEŁNIENIA: imię i nazwisko lub „nie wyznaczono” z uzasadnieniem]

2. Jakie dane zbieramy i skąd

2.1. Dane przekazane bezpośrednio przez użytkownika

Kategoria danychPrzykładyCel zbierania
Dane kontaAdres e-mail, imię (opcjonalne), rola w organizacjiRejestracja, uwierzytelnianie, komunikacja
Dane uwierzytelnianiaSkrót hasła (Argon2id), sekret TOTP, klucz WebAuthnBezpieczny dostęp do konta
Dane rozliczenioweNIP instytucji, adres e-mail do faktury, osoba kontaktowaWystawianie faktur, obsługa zamowień
Treści complianceZadania kontrolne, incydenty, rejestry ryzyk, dokumentyŚwiadczenie usługi; dane Klienta pod DPA

2.2. Dane zbierane automatycznie

Kategoria danychPrzykładyCel zbierania
Dane techniczneAdres IP przy logowaniu, user-agent, znacznik czasuBezpieczeństwo, wykrywanie anomalii
Dzienniki audytuIdentyfikator użytkownika, kod działania, skrót SHA-256Integralność audytu, zgodność KSC/NIS2
Dane sesjiToken sesji (cookie HttpOnly), identyfikator urządzenia WebAuthnZarządzanie logowaniem

3. Podstawy prawne przetwarzania (art. 6 RODO)

Cel przetwarzaniaPodstawa prawna
Dostarczanie usługi SaaS, zarządzanie kontemArt. 6 ust. 1 lit. b — wykonanie umowy
Wystawianie faktur, rozliczeniaArt. 6 ust. 1 lit. c — obowiązek prawny (ustawa o rachunkowości)
Dziennik audytu (append-only, łańcuch skrótów)Art. 6 ust. 1 lit. f — uzasadniony interes Operatora i Dzierżawcy
Marketing (biuletyn, informacje o produkcie)Art. 6 ust. 1 lit. a — zgoda; można wycofać w dowolnym momencie
Bezpieczeństwo, wykrywanie naruszeńArt. 6 ust. 1 lit. f — uzasadniony interes (ochrona systemu)

4. Jak długo przechowujemy dane

KategoriaOkres retencjiUzasadnienie
Dane konta aktywnegoCzas trwania subskrypcjiNiezbędne do świadczenia usługi
Dane konta po zamknięciu30 dni po rozwiązaniu subskrypcjiEksport danych; ochrona przed błędnym usunięciem
Dane rozliczeniowe / faktury5 lat od końca roku obrotowegoUstawa o rachunkowości art. 74
Dziennik audytu5 lat (lub dłużej jeśli wymagane przepisami KSC)Uzasadniony interes; wymogi NIS2/KSC
Logi techniczne (IP, user-agent)90 dniBezpieczeństwo; minimalizacja danych
Tokeny sesjiUnieważniane przy wylogowaniu; max 30 dni bez aktywnościBezpieczeństwo uwierzytelniania

5. Odbiorcy danych

Dane osobowe są udostępniane wyłącznie:

Dane nie są sprzedawane ani udostępniane w celach reklamowych.

6. Przekazywanie do państw trzecich

Dane biznesowe Dzierżawców są przechowywane na serwerach w UE/EOG. Niektórzy podwykonawcy (Cloudflare, Microsoft) mogą przetwarzać metadane poza UE — szczegóły i gwarancje (SCC, adequacy decision) opisano w Liście podwykonawców.

7. Zautomatyzowane podejmowanie decyzji

Platforma nie podejmuje zautomatyzowanych decyzji mających skutki prawne dla podmiotów danych w rozumieniu art. 22 RODO. Kreator samoidentyfikacji NIS2/KSC generuje sugestie kategorii, jednak ostateczna decyzja należy do Dzierżawcy.

8. Prawa podmiotów danych

PrawoZakresJak skorzystać
Dostęp (art. 15)Potwierdzenie przetwarzania, kopia danychE-mail: privacy@cyberzgodnosc.edu.pl
Sprostowanie (art. 16)Korekta nieprawidłowych lub niekompletnych danychE-mail lub panel konta
Usunięcie (art. 17)„Prawo do bycia zapomnianym” — z zastrzeżeniem obowiązków prawnychE-mail; dziennik audytu podlega pseudonimizacji, nie usunięciu
Ograniczenie (art. 18)Wstrzymanie przetwarzania w określonych sytuacjachE-mail
Przenoszalność (art. 20)Eksport danych w formacie JSON/CSVPanel konta (eksport) lub e-mail
Sprzeciw (art. 21)Przetwarzanie na podstawie uzasadnionego interesuE-mail; Operator rozpatruje w 30 dni
Skarga do UODOJeżeli Operator nie uwzględni wnioskuuodo.gov.pl

9. Bezpieczeństwo danych

Stosowane środki techniczne i organizacyjne (TOM) opisano szczegółowo w Białej Księdze Bezpieczeństwa. Kluczowe elementy:

10. Pliki cookie

Platforma używa wyłącznie plików cookie niezbędnych do działania (sesja, CSRF, ochrona Cloudflare). Brak cookie analitycznych ani reklamowych. Szczegóły: Informacja o plikach cookie.

11. Pseudonimizacja przy prawie do usunięcia

Jeżeli podmiot danych zażąda usunięcia danych z dziennika audytu, Operator stosuje pseudonimizację: identyfikatory osobowe są zastępowane stabilnymi pseudonimami (actor_tombstone_<uuid>), łańcuch skrótów jest zachowany. Podstawą prawną przechowania (bez danych osobowych) jest uzasadniony interes w integralności dziennika audytu (wymagany przez KSC/NIS2).

12. Kontakt w sprawach prywatności

E-mailprivacy@cyberzgodnosc.edu.pl
Termin odpowiedziDo 30 dni kalendarzowych (art. 12 ust. 3 RODO)
Organ nadzorczyUrząd Ochrony Danych Osobowych (UODO) — uodo.gov.pl