sentivaro
Ocena odpornościSzkolenia pracowników
Dlaczego Sentivaro
Phishing bez tajemnicPodejmuj dobre decyzjeCzytaj między wierszamiSprawdzaj innym kanałemChroń procesGdy wszystko wygląda poprawnieOstatnia decyzjaPołącz zdarzeniaKontroluj wyjątkiSprawdź pochodzenie dowoduOgranicz skutki
KontaktCentrum pomocy
Zaloguj
Produkt
Ocena odpornościSzkolenia pracowników
Dlaczego Sentivaro
Wiedza
Phishing bez tajemnicPodejmuj dobre decyzjeCzytaj między wierszamiSprawdzaj innym kanałemChroń procesGdy wszystko wygląda poprawnieOstatnia decyzjaPołącz zdarzeniaKontroluj wyjątkiSprawdź pochodzenie dowoduOgranicz skutki
KontaktZaloguj

Sentivaro · Dokumenty prawne

Umowa powierzenia przetwarzania danych

Wersja 1.0

Umowa powierzenia przetwarzania danych osobowych

Wersja: 1.0

Obowiązuje od: 30 lipca 2026 r.

Niniejsza umowa, dalej „DPA”, zostaje zawarta pomiędzy:

  1. organizacją wskazaną w koncie Sentivaro, dalej „Administratorem”, oraz
  2. Dawidem Balcerem, prowadzącym projekt Sentivaro jako osoba fizyczna nieprowadząca działalności gospodarczej, adres do korespondencji: ul. Jana Brzechwy 8, 60-195 Poznań, e-mail: contact@sentivaro.com, dalej „Podmiotem przetwarzającym”.

DPA stanowi część umowy o korzystanie z Sentivaro.

1. Przedmiot i czas

  1. Administrator powierza Podmiotowi przetwarzającemu dane osobowe w zakresie niezbędnym do konfiguracji, realizacji, pomiaru i rozliczenia autoryzowanych kampanii świadomości cyberbezpieczeństwa oraz udostępnienia powiązanych materiałów edukacyjnych.
  2. Przetwarzanie trwa od pierwszego przekazania danych do ich usunięcia lub zwrotu po zakończeniu korzystania z Usługi, z uwzględnieniem okresu nadpisania kopii bezpieczeństwa.
  3. Szczegółowa Kampania stanowi udokumentowane polecenie Administratora w zakresie jej konfiguracji, odbiorców, zdarzeń i retencji.

2. Charakter i cel operacji

Operacje mogą obejmować:

  • przyjęcie lub import;
  • uporządkowanie i przypisanie do Kampanii;
  • przechowywanie;
  • wygenerowanie i wysłanie kontrolowanej wiadomości;
  • rejestrację skonfigurowanych zdarzeń;
  • pseudonimizację i agregację;
  • prezentację wyników uprawnionym użytkownikom;
  • eksport na polecenie Administratora;
  • udostępnienie materiału edukacyjnego;
  • korektę;
  • ograniczenie;
  • usunięcie.

Celem jest wyłącznie realizacja autoryzowanego programu świadomości cyberbezpieczeństwa Administratora.

3. Osoby i dane

  1. Kategorie osób:
  • pracownicy i współpracownicy Administratora;
  • inne osoby objęte legalnym i autoryzowanym programem Administratora, po uprzednim uzgodnieniu.
  1. Kategorie danych:
  • imię i nazwisko;
  • służbowy adres e-mail;
  • dział, zespół, jednostka organizacyjna lub kategoria szkoleniowa;
  • wewnętrzny identyfikator uczestnika;
  • fakt dostarczenia, otwarcia, kliknięcia, zgłoszenia i wykonania działania edukacyjnego, zależnie od konfiguracji;
  • dane dotyczące korekty wyniku;
  • ograniczone dane techniczne, jeśli są niezbędne.
  1. Administrator nie może przekazywać bez uprzedniego pisemnego uzgodnienia:
  • szczególnych kategorii danych z art. 9 RODO;
  • danych z art. 10 RODO;
  • prawdziwych haseł, kodów MFA lub danych uwierzytelniających;
  • danych finansowych, numerów dokumentów lub identyfikatorów państwowych;
  • prywatnych adresów e-mail;
  • treści prywatnej korespondencji.

4. Polecenia Administratora

  1. Podmiot przetwarzający przetwarza dane wyłącznie na udokumentowane polecenie Administratora, chyba że obowiązek przetwarzania wynika z prawa Unii lub prawa polskiego.
  2. Konfiguracja Kampanii i działania uprawnionego użytkownika w panelu stanowią polecenia, jeśli są zgodne z DPA, Regulaminem i Zasadami dozwolonego użycia.
  3. Podmiot przetwarzający niezwłocznie informuje Administratora, jeżeli w jego ocenie polecenie narusza RODO lub inne przepisy o ochronie danych. Może wstrzymać wykonanie polecenia do czasu jego wyjaśnienia.
  4. Podmiot przetwarzający nie wykorzystuje Danych Kampanii do reklamy, własnej oceny pracowników, handlu danymi ani trenowania modeli sztucznej inteligencji.

5. Obowiązki Administratora

Administrator:

  • zapewnia legalność przekazania i przetwarzania danych;
  • ustala podstawę prawną;
  • spełnia obowiązki informacyjne;
  • przeprowadza test równowagi i DPIA, jeśli są wymagane;
  • zapewnia zgodność z prawem pracy i regulacjami wewnętrznymi;
  • ogranicza dane do minimum;
  • nadaje użytkownikom odpowiednie uprawnienia;
  • weryfikuje wyniki przed wykorzystaniem wobec konkretnej osoby;
  • nie wykorzystuje wyniku jako jedynej podstawy automatycznej decyzji kadrowej;
  • przekazuje Podmiotowi przetwarzającemu tylko zgodne z prawem polecenia.

6. Poufność

  1. Dostęp do danych mają wyłącznie osoby działające z upoważnienia Podmiotu przetwarzającego, dla których dostęp jest niezbędny.
  2. Osoby te są zobowiązane do poufności na podstawie umowy lub prawa.
  3. Obowiązek poufności obowiązuje również po zakończeniu współpracy.

7. Bezpieczeństwo

  1. Podmiot przetwarzający wdraża środki odpowiednie do ryzyka zgodnie z art. 32 RODO.
  2. Środki obejmują, stosownie do aktualnej architektury:
  • szyfrowanie transmisji;
  • bezpieczne hashowanie haseł;
  • kontrolę ról;
  • separację danych Organizacji;
  • tokeny o odpowiedniej losowości i czasie ważności;
  • rejestrowanie działań administracyjnych;
  • kopie bezpieczeństwa i testy odtworzeniowe;
  • proces aktualizacji i usuwania podatności;
  • ograniczenie retencji;
  • procedurę reagowania na incydenty;
  • ochronę dostępu administracyjnego;
  • regularny przegląd środków.
  1. Aktualny opis środków może być udostępniony Administratorowi z pominięciem informacji, których ujawnienie zwiększałoby ryzyko bezpieczeństwa.

8. Dalsi podprzetwarzający

  1. Administrator udziela ogólnej pisemnej zgody na korzystanie z dalszych podmiotów wymienionych na stronie `/subprocessors`.
  2. Podmiot przetwarzający poinformuje Administratora o planowanej zmianie z wyprzedzeniem co najmniej 14 dni, chyba że pilna zmiana jest konieczna do usunięcia zagrożenia.
  3. Administrator może w tym terminie zgłosić uzasadniony sprzeciw dotyczący ochrony danych.
  4. Jeżeli nie można racjonalnie usunąć przyczyny sprzeciwu, Administrator może zakończyć korzystanie z części Usługi wymagającej danego dostawcy.
  5. Podmiot przetwarzający nakłada na dalszego podprzetwarzającego obowiązki ochrony danych odpowiadające obowiązkom z niniejszej DPA i odpowiada za wykonanie jego obowiązków zgodnie z art. 28 RODO.

9. Transfery

  1. Dane Kampanii są przetwarzane w EOG, chyba że lista podprocesorów wyraźnie stanowi inaczej.
  2. Transfer poza EOG może nastąpić tylko na udokumentowane polecenie Administratora lub z zastosowaniem mechanizmu dopuszczonego przez RODO.
  3. Jeżeli są wymagane standardowe klauzule umowne, ocena transferu lub środki uzupełniające, Podmiot przetwarzający przekazuje Administratorowi dostępne informacje potrzebne do ich oceny.

10. Prawa osób

  1. Podmiot przetwarzający, biorąc pod uwagę charakter przetwarzania, pomaga Administratorowi realizować prawa osób za pomocą dostępnych środków technicznych i organizacyjnych.
  2. Jeśli Uczestnik skieruje żądanie bezpośrednio do Podmiotu przetwarzającego, przekaże on żądanie Administratorowi bez nieuzasadnionej zwłoki i nie będzie odpowiadał merytorycznie bez jego polecenia, chyba że wymaga tego prawo.
  3. Administrator odpowiada za weryfikację osoby i terminową odpowiedź.

11. Pomoc w zgodności

Podmiot przetwarzający, uwzględniając charakter przetwarzania i dostępne informacje, pomaga Administratorowi w zakresie:

  • bezpieczeństwa;
  • oceny ryzyka;
  • zgłaszania naruszeń;
  • zawiadamiania osób;
  • DPIA;
  • konsultacji z organem nadzorczym;
  • wykazania usunięcia danych.

Pomoc nie obejmuje wydawania opinii prawnej ani przejęcia odpowiedzialności Administratora.

12. Naruszenia danych

  1. Podmiot przetwarzający zawiadamia Administratora o naruszeniu Danych Kampanii bez nieuzasadnionej zwłoki po jego stwierdzeniu.
  2. W miarę dostępności zawiadomienie zawiera:
  • charakter naruszenia;
  • kategorie i przybliżoną liczbę osób;
  • kategorie i przybliżoną liczbę rekordów;
  • możliwe konsekwencje;
  • podjęte lub proponowane środki;
  • punkt kontaktowy;
  • czas wykrycia i znane ramy czasowe zdarzenia.
  1. Informacje mogą być przekazywane etapami.
  2. Zawiadomienie nie oznacza przyznania odpowiedzialności.
  3. Administrator podejmuje decyzję o zgłoszeniu do organu i zawiadomieniu osób.

13. Usunięcie i zwrot

  1. Administrator może usunąć Dane Kampanii w panelu lub wydać polecenie usunięcia.
  2. Po zakończeniu usługi Podmiot przetwarzający, według wyboru Administratora, usuwa lub zwraca aktywne Dane Kampanii, chyba że prawo wymaga ich przechowywania.
  3. Dane pozostające czasowo w rotacyjnych kopiach bezpieczeństwa są izolowane od zwykłego użycia i usuwane wraz z nadpisaniem danej kopii w technicznym cyklu backupów.
  4. Zagregowane dane mogą zostać zachowane tylko wtedy, gdy nie można już zidentyfikować osoby w sposób racjonalnie prawdopodobny.

14. Audyty

  1. Podmiot przetwarzający udostępnia informacje niezbędne do wykazania zgodności z art. 28 RODO.
  2. Administrator może przeprowadzić audyt nie częściej niż raz w roku, chyba że wystąpiło naruszenie lub organ wymaga dodatkowej kontroli.
  3. Audyt powinien:
  • być zapowiedziany co najmniej 14 dni wcześniej;
  • odbywać się w godzinach uzgodnionych;
  • nie naruszać bezpieczeństwa innych Organizacji;
  • w pierwszej kolejności korzystać z dokumentów i odpowiedzi zdalnych;
  • być wykonywany przez osoby zobowiązane do poufności.
  1. Administrator ponosi własne koszty audytu. Podmiot przetwarzający nie pobiera opłaty za rozsądną pomoc w modelu nieodpłatnej Usługi, ale może odmówić działań nadmiernych lub zaproponować uzgodniony alternatywny sposób wykazania zgodności.

15. Odpowiedzialność i pierwszeństwo

  1. Odpowiedzialność stron wynika z RODO, prawa właściwego i Regulaminu.
  2. W razie sprzeczności DPA z Regulaminem w sprawach ochrony Danych Kampanii pierwszeństwo ma DPA.
  3. Jeżeli standardowe klauzule umowne mają zastosowanie i są sprzeczne z DPA, pierwszeństwo mają klauzule.

16. Zakończenie

DPA obowiązuje tak długo, jak Podmiot przetwarzający przetwarza Dane Kampanii w imieniu Administratora.

© 2026 SentivaroRegulaminPolityka prywatnościDPADozwolone użycie