⚠  PROJEKT — niezweryfikowany prawnie. Wymaga akceptacji przed publikacjÄ….

Rejestr Czynności Przetwarzania (RCP)

RODO Art. 30  ·  Administrator: [DO UZUPEŁNIENIA: pełna nazwa podmiotu prawnego]  ·  Ostatnia aktualizacja: 2026-05-15  ·  Wersja: 1.0

Niniejszy dokument jest wewnętrznym rejestrem zgodności. Może być udostępniony organom nadzorczym na żądanie (art. 30 ust. 4 RODO). Opisuje czynności przetwarzania, w których Operator działa jako administrator danych. Czynności Operatora jako podmiotu przetwarzającego są opisane w DPA. Cykl przeglądu: roczny lub przy każdej istotnej zmianie.

Czynność 1 — Świadczenie Usługi: dostarczanie platformy i zarządzanie kontami

CZ-001
CelDostarczanie platformy GRC SaaS: tworzenie kont Dzierżawców, zarządzanie uwierzytelnianiem i autoryzacją, realizacja logiki przepływów pracy KSC/NIS2, generowanie dzienników audytu, tworzenie raportów.
Podstawa prawnaArt. 6 ust. 1 lit. b RODO — niezbędne do wykonania umowy subskrypcyjnej.
Kategorie danych osobowychAdres e-mail; imię (opcjonalne); skrót hasła (Argon2id); sekret TOTP (zaszyfrowany AES); identyfikator i klucz publiczny WebAuthn; tokeny sesji; adres IP przy logowaniu; user-agent; preferencje języka i strefy czasowej; przypisania ról; dane kontaktowe do subskrypcji (NIP, e-mail rozliczeniowy).
Kategorie podmiotów danychDyrektorzy szkół, koordynatorzy IT, pracownicy JST i instytucji podległych zarejestrowani jako Użytkownicy; kontakty rozliczeniowe Dzierżawcy.
OdbiorcyPracownicy Operatora z dostępem do produkcji (MFA, dostęp rejestrowany, wiedza konieczna); Cloudflare, Inc. (CDN/WAF); Microsoft Corporation (powiadomienia e-mail). Pełna lista: /legal/subprocessors.
Miejsce i regionVPS w OVHcloud, Warszawa (Polska) dla Dzierżawców CyberZgodność EDU. Dane nie opuszczają UE i pozostają w Polsce.
Okres retencjiDane konta: czas trwania subskrypcji + 30 dni po rozwiązaniu. Dane rozliczeniowe: 5 lat (Ustawa o rachunkowości, art. 74). Tokeny sesji: unieważniane przy wylogowaniu.
Przekazywanie do państw trzecichBrak dla danych biznesowych. SCC dla podwykonawców spoza UE/EOG. Szczegóły: /legal/subprocessors.
TOMsArgon2id; szyfrowanie LUKS i Vault; TLS 1.3; obowiązkowe MFA; FORCE RLS PostgreSQL; cookie Secure; HttpOnly; SameSite=Lax.
Wymagana DPIANie — standardowe zarządzanie kontami B2B/B2G SaaS; brak danych szczególnych kategorii. Weryfikacja corocznie.

Czynność 2 — Integralność dziennika audytu

CZ-002
CelProwadzenie odpornego na manipulacje, append-only dziennika audytu per Dzierżawca dla: (a) wspierania obowiązków compliance KSC/NIS2; (b) umożliwienia dochodzenia incydentów; (c) zapewnienia audytorom i organom nadzorczym weryfikowalnych dowodów.
Podstawa prawnaArt. 6 ust. 1 lit. f RODO — uzasadniony interes Operatora i Dzierżawcy.
Ocena uzasadnionego interesu (LIA)Test celu: Operator i Dzierżawca (szkoła / JST) mają rzeczywisty interes regulacyjny (KSC, NIS2) w odpornym na manipulacje rejestrze. Test konieczności: łańcuch skrótów SHA-256 jest minimum koniecznym. Test ważenia: podmioty danych to pracownicy w roli zawodowej — rozsądnie oczekiwaliby rejestrowania działań służbowych; interes Operatora i Dzierżawcy przewyższa interesy prywatności podmiotów.
Kategorie danych osobowychIdentyfikator Użytkownika; adres e-mail; adres IP; user-agent; kod działania; typ i identyfikator obiektu; podsumowania stanu; znacznik czasu; skrót SHA-256.
Kategorie podmiotów danychUżytkownicy platformy (pracownicy Dzierżawcy) wykonujący działania w systemie.
OdbiorcyDzierżawca (własny dziennik audytu); organy nadzorcze (CSIRT, UODO) na żądanie; pracownicy Operatora przy incydentach.
Okres retencji5 lat od daty zdarzenia (wymogi KSC/NIS2); lub dłużej jeśli wymagane przepisami szczególnymi.
TOMsRola DB audit_writer (INSERT-only); FORCE RLS; łańcuch SHA-256; pseudonimizacja przy prawach RODO.
Wymagana DPIANa granicy — systematyczne monitorowanie pracowników (art. 35 ust. 3 lit. c). Przeprowadzona LIA powyżej. Coroczna rewizja.
⚠ Uwaga DPIA (CZ-002): Systematyczny dziennik audytu może być uznany za „systematyczne monitorowanie pracowników na dużą skalę” przez niektóre organy nadzorcze. Powyższa LIA jest wystarczającą podstawą dla platformy B2G. Dzierżawca (szkoła / JST) jako administrator danych może być zobowiązany do własnej DPIA — Operator udziela wsparcia na żądanie.

Czynność 3 — Powiadomienia e-mail

CZ-003
CelWysyłanie powiadomień transakcyjnych: zaproszenia do platformy, alerty o terminie zadania kontrolnego, powiadamianie o incydencie (24h/72h/30d timer), weryfikacja e-mail, reset hasła, alerty bezpieczeństwa.
Podstawa prawnaArt. 6 ust. 1 lit. b RODO — niezbędne do wykonania umowy.
Kategorie danych osobowychAdres e-mail odbiorcy; imię (jeśli dostępne); treść powiadomienia.
Kategorie podmiotów danychUżytkownicy platformy.
OdbiorcyMicrosoft Corporation (Graph API — wysyłka e-mail); serwer pocztowy odbiorcy.
Okres retencjiLogi wysyłki: 30 dni; treść wiadomości nie jest przechowywana przez Operatora po wysyłce.
Wymagana DPIANie.

Czynność 4 — Rozliczenia i fakturowanie

CZ-004
CelWystawianie faktur, kontrola płatności, obsługa zamowień publicznych (JST/szkoły), korespondencja rozliczeniowa.
Podstawa prawnaArt. 6 ust. 1 lit. c RODO — obowiązek prawny (Ustawa o rachunkowości, Ustawa o podatku od towarów i usług).
Kategorie danych osobowychNIP Dzierżawcy; adres e-mail do faktury; imię, nazwisko i funkcja osoby kontaktowej; adres siedziby; kwoty transakcji.
Kategorie podmiotów danychKontakty rozliczeniowe Dzierżawcy (osoby fizyczne lub reprezentanci osób prawnych).
OdbiorcyPracownicy Operatora (księgowość); biuro księgowe [DO UZUPEŁNIENIA: jeśli zewnętrzne]; urzędy skarbowe na żądanie.
Okres retencji5 lat od końca roku obrotowego (Ustawa o rachunkowości art. 74).
Wymagana DPIANie.

Czynność 5 — Marketing i komunikacja produktowa

CZ-005
CelWysyłanie biuletynu produktowego, informacji o aktualizacjach, zaprosień na webinary.
Podstawa prawnaArt. 6 ust. 1 lit. a RODO — zgoda; można wycofać w dowolnym momencie przez link unsubscribe lub e-mail do Operatora.
Kategorie danych osobowychAdres e-mail; imię (opcjonalne); preferencje komunikacji.
Kategorie podmiotów danychSubskrybenci biuletynu (Użytkownicy platformy lub osoby z formularza na stronie marketingowej).
OdbiorcyMicrosoft Corporation (wysyłka e-mail przez Graph API).
Okres retencjiDo wycofania zgody; dane usuwane w ciągu 30 dni od rezygnacji.
Wymagana DPIANie.

Czynność 6 — Bezpieczeństwo systemu i zapobieganie nadwużyciom

CZ-006
CelWykrywanie i zapobieganie nieautoryzowanemu dostępowi, atakom brute-force, nadwużyciom API, incydentom bezpieczeństwa.
Podstawa prawnaArt. 6 ust. 1 lit. f RODO — uzasadniony interes (ochrona systemu i danych Dzierżawców).
Kategorie danych osobowychAdres IP, user-agent, znaczniki czasu, kody błędów, próby logowania (nieudane i udane).
Kategorie podmiotów danychWszystkie osoby wysyłające żądania do platformy (Użytkownicy + potencjalni atakujący).
OdbiorcyCloudflare (WAF / rate limiting); pracownicy Operatora przy analizie incydentów.
Okres retencjiLogi techniczne: 90 dni. Zdarzenia bezpieczeństwa (incydenty): 5 lat.
Wymagana DPIANie — minimalizacja danych; brak profilowania; dane techniczne.

Tabela podsumowująca

ID Czynność Podstawa prawna Retencja DPIA
CZ-001Świadczenie UsługiArt. 6(1)(b)Czas subskrypcji + 30 dniNie
CZ-002Dziennik audytuArt. 6(1)(f)5 latNa granicy — LIA przeprowadzona
CZ-003Powiadomienia e-mailArt. 6(1)(b)30 dni (logi)Nie
CZ-004RozliczeniaArt. 6(1)(c)5 latNie
CZ-005MarketingArt. 6(1)(a)Do wycofania zgodyNie
CZ-006Bezpieczeństwo systemuArt. 6(1)(f)90 dni / 5 latNie