[ UMOWA POWIERZENIA PRZETWARZANIA DANYCH OSOBOWYCH ]
Spis treści
§1. Strony umowy i definicje §2. Przedmiot i zakres powierzenia §3. Obowiązki Podmiotu Przetwarzającego §4. Obowiązki Administratora §5. Podpowierzenie (dalsze powierzenie) §6. Środki bezpieczeństwa §7. Naruszenie ochrony danych §8. Prawa osób, których dane dotyczą §9. Audyt i weryfikacja §10. Czas trwania i zakończenie umowy §11. Odpowiedzialność §12. Postanowienia końcowe§1. Strony umowy i definicje
Administrator — firma-klient korzystająca z platformy KS-CYBER OPS, która powierza przetwarzanie danych osobowych swoich pracowników.
Podmiot Przetwarzający — KS-CYBER Spółka z ograniczoną odpowiedzialnością, ul. Marcina Kasprzaka 31/119, 01-234 Warszawa, NIP: 5273177065, REGON: 542451510, KRS: 0001188597, operator platformy ops.ks-cyber.pl.
Platforma — system informatyczny KS-CYBER OPS dostępny pod adresem ops.ks-cyber.pl służący do realizacji szkoleń z zakresu cyberbezpieczeństwa.
RODO — Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r.
Dane osobowe pracowników — wszelkie dane przetwarzane przez Platformę w imieniu Administratora dotyczące osób zaproszonych do Platformy przez Administratora.
Podprzetwarzający — podmiot trzeci, któremu Podmiot Przetwarzający powierza przetwarzanie danych osobowych w imieniu Administratora, zgodnie z Art. 28(4) RODO i warunkami określonymi w §5 niniejszej Umowy.
§2. Przedmiot i zakres powierzenia
2.1. Cel przetwarzania
Administrator powierza Podmiotowi Przetwarzającemu przetwarzanie danych osobowych pracowników Administratora wyłącznie w celu świadczenia usługi platformy e-learningowej z zakresu cyberbezpieczeństwa, obejmującego:
- Zarządzanie kontami użytkowników (tworzenie, modyfikacja, dezaktywacja)
- Przeprowadzanie szkoleń i egzaminów certyfikujących
- Przechowywanie wyników i postępów szkoleniowych
- Generowanie certyfikatów ukończenia
- Dostarczanie statystyk i raportów analitycznych dla Administratora
- Zapewnienie bezpieczeństwa systemu i integralności egzaminów
2.2. Kategorie danych osobowych
| Kategoria | Konkretne dane | Podstawa zbierania |
|---|---|---|
| Dane identyfikacyjne | Imię, nazwisko, adres e-mail | Zaproszenie przez Administratora |
| Dane uwierzytelniające | Hash hasła (Argon2id), klucze FIDO2/WebAuthn, tokeny dostępu fizycznego | Rejestracja użytkownika |
| Dane szkoleniowe | Wyniki egzaminów, punkty, czas trwania, udzielone odpowiedzi, certyfikaty | Aktywność na Platformie |
| Dane behawioralne | Liczba przełączeń kart przeglądarki (tab_switches), zdarzenia wklejania (paste_events) — wyłącznie podczas egzaminów | Mechanizm anty-cheat |
| Dane techniczne | Adresy IP, logi sesji, data/godzina logowania i wylogowania | Bezpieczeństwo systemu |
| Dane o zatrudnieniu | Przynależność do organizacji, data dołączenia/odejścia, rola (admin/użytkownik) | Zarządzanie dostępem |
2.3. Kategorie osób, których dane dotyczą
- Pracownicy Administratora zaproszeni do Platformy
- Administratorzy organizacji wyznaczeni przez Administratora
- Pracownicy fizyczni korzystający z tokenów dostępu (bez konta e-mail)
2.4. Ograniczenie celu
§3. Obowiązki Podmiotu Przetwarzającego
Podmiot Przetwarzający zobowiązuje się do:
- Przetwarzania danych wyłącznie na udokumentowane polecenie Administratora.
- Zapewnienia, że osoby upoważnione do przetwarzania danych zobowiązały się do zachowania tajemnicy lub podlegają odpowiedniemu ustawowemu obowiązkowi zachowania tajemnicy.
- Wdrożenia odpowiednich środków technicznych i organizacyjnych zgodnie z Art. 32 RODO (szczegóły w §6).
- Przestrzegania warunków korzystania z usług innego podmiotu przetwarzającego (§5).
- Pomagania Administratorowi, w miarę możliwości, wywiązywać się z obowiązku odpowiadania na żądania osób, których dane dotyczą (§8).
- Pomagania Administratorowi w wywiązywaniu się z obowiązków Art. 32-36 RODO (bezpieczeństwo, naruszenia, DPIA).
- Po zakończeniu świadczenia usług — usunięcia lub zwrotu wszelkich danych osobowych zgodnie z §10.
- Udostępnienia Administratorowi wszelkich informacji niezbędnych do wykazania spełnienia obowiązków Art. 28 RODO.
§4. Obowiązki Administratora
Administrator zapewnia i zobowiązuje się, że:
- Posiada ważną podstawę prawną do przetwarzania powierzonych danych i do ich powierzenia Podmiotowi Przetwarzającemu.
- Poinformował pracowników (osoby, których dane dotyczą) o fakcie powierzenia danych i celach przetwarzania przez Platformę — zgodnie z Art. 13/14 RODO.
- Dane behawioralne (
tab_switches,paste_events) zostaną ujęte w wewnętrznej polityce prywatności Administratora lub regulaminie pracy, a pracownicy zostaną o nich poinformowani przed przystąpieniem do pierwszego egzaminu. - Nie będzie wydawał Podmiotowi Przetwarzającemu poleceń niezgodnych z RODO lub prawem.
- Niezwłocznie poinformuje Podmiot Przetwarzający o wszelkich zmianach w zakresie przetwarzanych danych.
§5. Podpowierzenie (dalsze powierzenie)
Administrator wyraża ogólną zgodę na korzystanie przez Podmiot Przetwarzający z usług następujących podprzetwarzających:
| Podprzetwarzający | Siedziba | Rola |
|---|---|---|
| Amazon Web Services EMEA SARL | Luksemburg (dane w EU Frankfurt) | Hosting infrastruktury chmurowej oraz baza danych (region UE) |
| Cloudflare, Inc. | Global (EU DPA / SCC) | CDN, WAF, DDoS protection, Cloudflare Tunnel — przetwarza metadane ruchu HTTP i adresy IP |
| Stripe Payments Europe, Ltd. | EU (Irlandia) / USA (DPF) | Operator płatności — przetwarza dane transakcyjne zamawiającego, nie pracowników |
| Google Ireland Limited | EU (Irlandia) | SMTP relay (Google Workspace) — wysyłka maili transakcyjnych (zaproszenia, certyfikaty) |
| Functional Software, Inc. (Sentry) | USA (EU-US Data Privacy Framework) | Monitoring błędów aplikacji — przetwarza metadane żądań HTTP (bez danych osobowych użytkowników, PII scrubbing włączony) |
Podmiot Przetwarzający zobowiązuje się informować Administratora o planowanym dodaniu lub zastąpieniu Podprzetwarzającego z wyprzedzeniem co najmniej 14 dni kalendarzowych. Administrator ma prawo wnieść uzasadniony sprzeciw wobec zmiany w tym terminie. W przypadku wniesienia sprzeciwu strony podejmą negocjacje; jeśli nie osiągną porozumienia w ciągu 30 dni, Administrator jest uprawniony do wypowiedzenia Umowy ze skutkiem natychmiastowym, bez kar umownych. Każdy Podprzetwarzający jest zobowiązany do spełnienia tych samych wymogów ochrony danych co Podmiot Przetwarzający.
§6. Środki bezpieczeństwa
Podmiot Przetwarzający wdrożył następujące środki zgodnie z Art. 32 RODO:
Środki techniczne
- Szyfrowanie danych w transmisji — TLS 1.2+
- Szyfrowanie haseł — Argon2id (z PBKDF2-SHA256 jako fallback)
- Baza danych w prywatnej sieci VPC (brak bezpośredniego dostępu z internetu)
- Automatyczne szyfrowane kopie zapasowe bazy danych (7-dniowe okno retencji)
- Uwierzytelnianie wieloskładnikowe (TOTP/FIDO2) dla kont administratorów
- Biała lista IP dla tokenów dostępu fizycznego
- Ochrona CSRF na wszystkich formularzach
- Logi audytowe dostępu i operacji
Środki organizacyjne
- Zasada minimalnych uprawnień — dostęp do danych tylko dla upoważnionych pracowników
- Regularne przeglądy bezpieczeństwa kodu (code review)
- Procedura zgłaszania naruszeń (§7)
- Umowy o poufności z podprzetwarzającymi
§7. Naruszenie ochrony danych
W przypadku stwierdzenia naruszenia ochrony danych osobowych Podmiot Przetwarzający zobowiązuje się:
- Powiadomić Administratora bez zbędnej zwłoki, nie później niż w ciągu 48 godzin od stwierdzenia naruszenia — drogą elektroniczną na adres e-mail zarejestrowany w systemie jako główny kontakt organizacji.
- Powiadomienie będzie zawierać:
- Opis charakteru naruszenia (kategorie i przybliżona liczba osób i rekordów)
- Dane kontaktowe osoby do kontaktów w sprawie naruszenia
- Opis prawdopodobnych konsekwencji naruszenia
- Opis środków podjętych lub proponowanych w celu zaradzenia naruszeniu
- Jeśli pełne informacje nie są dostępne w terminie 48 godzin, powiadomienie może być etapowe — informacje uzupełniające zostaną przekazane niezwłocznie po ich ustaleniu.
§8. Prawa osób, których dane dotyczą
Podmiot Przetwarzający pomaga Administratorowi wywiązywać się z obowiązku odpowiadania na żądania osób, których dane dotyczą (Art. 15-22 RODO):
- Administrator może eksportować dane użytkownika przez panel administratora organizacji.
- W przypadku żądania usunięcia danych — Administrator dezaktywuje konto przez panel; KS-CYBER usuwa dane zgodnie z §10 pkt 3.
- Żądania wymagające interwencji technicznej po stronie Podmiotu Przetwarzającego będą realizowane w terminie 30 dni od zgłoszenia przez Administratora.
§9. Audyt i weryfikacja
Administrator ma prawo weryfikować przestrzeganie niniejszej umowy przez Podmiot Przetwarzający poprzez:
- Żądanie dokumentacji dotyczącej środków bezpieczeństwa (certyfikaty dostawców infrastruktury, polityki bezpieczeństwa)
- Przeprowadzenie audytu lub inspekcji — po wcześniejszym uzgodnieniu terminu (min. 14 dni roboczych uprzedzenia) i zaakceptowaniu warunków poufności
- Koszty audytu, w tym wynagrodzenie audytora, ponosi Administrator. W przypadku gdy audyt potwierdzi naruszenie przez Podmiot Przetwarzający obowiązków określonych w §3, §5 lub §6 niniejszej Umowy, Podmiot Przetwarzający zwróci Administratorowi udokumentowane koszty audytu w terminie 30 dni od doręczenia zestawienia — jednak nie więcej niż równowartość jednomiesięcznego wynagrodzenia netto należnego Podmiotowi Przetwarzającemu.
Podmiot Przetwarzający może zamiast audytu dostarczyć wyniki audytu przeprowadzonego przez niezależną stronę trzecią (np. certyfikat ISO 27001, raport SOC 2), pod warunkiem że dokument ten jest nie starszy niż 12 miesięcy i potwierdza zgodność z wymogami niniejszej Umowy. Administrator zachowuje prawo do przeprowadzenia własnego audytu nie częściej niż raz na 24 miesiące, niezależnie od dostarczonych certyfikatów zastępczych.
§10. Czas trwania i zakończenie umowy
Umowa obowiązuje przez okres korzystania z Platformy KS-CYBER OPS przez Administratora.
Po zakończeniu umowy
W ciągu 30 dni od zakończenia subskrypcji Podmiot Przetwarzający:
- Umożliwi Administratorowi eksport danych w formacie JSON/CSV przez panel administratora (przez pierwsze 14 dni po zakończeniu subskrypcji).
- Usunie dane pracowników z produkcyjnej bazy danych po upływie okresu eksportu.
- Wyniki szkoleń zostaną zanonimizowane (usunięcie danych osobowych, zachowanie zagregowanych danych statystycznych bez możliwości powiązania z konkretną osobą).
- Dane fakturowe (dane organizacji, historia płatności) zostaną zachowane przez 5 lat zgodnie z przepisami podatkowymi.
Na żądanie Administrator może otrzymać pisemne potwierdzenie usunięcia danych.
§11. Odpowiedzialność
Odpowiedzialność stron regulowana jest zgodnie z Art. 82 RODO:
- Administrator ponosi odpowiedzialność za szkody wynikające z przetwarzania niezgodnego z niniejszą umową lub RODO, jeśli naruszenie wynika z jego decyzji lub instrukcji.
- Podmiot Przetwarzający ponosi odpowiedzialność za szkody wynikające z niewykonania obowiązków nałożonych na niego przez RODO lub niniejszą umowę.
- Podmiot Przetwarzający jest zwolniony z odpowiedzialności, jeżeli udowodni, że w żaden sposób nie ponosi winy za zdarzenie będące przyczyną szkody.
Całkowita odpowiedzialność Podmiotu Przetwarzającego z tytułu niniejszej umowy ograniczona jest do wysokości opłat zapłaconych przez Administratora w ciągu 12 miesięcy poprzedzających zdarzenie, chyba że naruszenie było wynikiem rażącego niedbalstwa lub działania umyślnego.
§12. Postanowienia końcowe
- Umowa podlega prawu polskiemu i przepisom RODO.
- Wszelkie spory rozstrzygane są przez sąd właściwy dla siedziby Podmiotu Przetwarzającego.
- W kwestiach nieuregulowanych niniejszą umową zastosowanie mają przepisy RODO i Kodeksu Cywilnego.
- Zmiany niniejszej umowy wymagają formy pisemnej lub elektronicznej (aktualizacja dokumentu na Platformie z powiadomieniem e-mail z wyprzedzeniem co najmniej 14 dni kalendarzowych). Brak pisemnego sprzeciwu Administratora w tym terminie oznacza akceptację zmian. W przypadku wniesienia sprzeciwu Administrator jest uprawniony do wypowiedzenia Umowy ze skutkiem na koniec bieżącego okresu rozliczeniowego.