Umowa powierzenia przetwarzania danych osobowych
Wersja 2026-09-28. Umowa jest zawierana na podstawie art. 28 rozporządzenia (UE) 2016/679 (RODO). Stanowi część regulaminu, a Szkoła akceptuje ją przy rejestracji. Pojęcia zdefiniowane w regulaminie mają tu to samo znaczenie. W razie rozbieżności rozstrzyga wersja polska.
1. Strony
- Administrator: Szkoła zarejestrowana w DiveTheory.
- Podmiot przetwarzający: Bartlomiej Zubrzycki IT Services, Warszawa, NIP 9512298102, e-mail divetheory@nopressurediving.com.
2. Przedmiot, czas trwania, charakter i cel
- Administrator powierza Podmiotowi przetwarzającemu przetwarzanie danych osobowych swoich Kursantów wyłącznie w celu świadczenia usług Serwisu opisanych w regulaminie.
- Przetwarzanie trwa przez czas korzystania z Serwisu przez Szkołę i kończy się zgodnie z punktem 10.
- Przetwarzanie obejmuje przechowywanie, porządkowanie, wyświetlanie i analizę danych (ocenianie odpowiedzi i wskazywanie słabszych tematów), wysyłkę e-maili, tworzenie dokumentów zapisu szkolenia, wykonywanie kopii zapasowych oraz usuwanie danych.
3. Dane i osoby, których dotyczą
- Osoby, których dane dotyczą: Kursanci Administratora, w tym osoby niepełnoletnie.
- Dane osobowe: imię, nazwisko i adres e-mail; przypisane kursy i ich język; postępy w lekcjach; odpowiedzi w quizach i egzaminach oraz ich wyniki; słabsze tematy; zadania naprawcze; oceny i uwagi Instruktora; zapisy szkolenia; data i wersja akceptacji regulaminu; dane techniczne (adresy IP w logach, próby logowania).
- Serwis nie jest przeznaczony do przetwarzania szczególnych kategorii danych (art. 9 RODO). Administrator nie będzie ich wprowadzał, w szczególności danych o zdrowiu, takich jak odpowiedzi z kwestionariusza medycznego.
4. Polecenia Administratora
- Podmiot przetwarzający przetwarza dane wyłącznie na udokumentowane polecenie Administratora. Poleceniami są regulamin, niniejsza umowa oraz czynności Administratora w Serwisie (na przykład dodanie Kursanta, przypisanie kursu lub wniosek o usunięcie danych).
- Jeśli zdaniem Podmiotu przetwarzającego polecenie narusza przepisy o ochronie danych, niezwłocznie informuje o tym Administratora.
- Podmiot przetwarzający może przetwarzać dane w inny sposób tylko wtedy, gdy wymaga tego prawo Unii lub prawo polskie; wówczas informuje o tym Administratora z wyprzedzeniem, chyba że prawo tego zabrania.
5. Obowiązki Podmiotu przetwarzającego
Podmiot przetwarzający:
- zapewnia, że osoby upoważnione do przetwarzania danych zobowiązały się do zachowania tajemnicy;
- stosuje środki bezpieczeństwa opisane w załączniku 1 (art. 32 RODO) i aktualizuje je;
- w miarę możliwości pomaga Administratorowi odpowiadać na żądania osób, których dane dotyczą (art. 15–22 RODO), a żądania otrzymane bezpośrednio przekazuje mu w ciągu 7 dni;
- pomaga Administratorowi wywiązać się z obowiązków z art. 32–36 RODO (bezpieczeństwo, zgłaszanie naruszeń, ocena skutków, uprzednie konsultacje), uwzględniając dostępne mu informacje;
- zgłasza Administratorowi naruszenie ochrony danych osobowych bez zbędnej zwłoki, nie później niż w ciągu 48 godzin od jego stwierdzenia, wraz z informacjami potrzebnymi Administratorowi do jego zgłoszenia;
- prowadzi rejestr kategorii czynności przetwarzania dokonywanych w imieniu Administratora (art. 30 ust. 2 RODO).
6. Dalsze powierzenie
- Administrator udziela ogólnej zgody na korzystanie z podmiotów podprzetwarzających. Podmioty używane w chwili publikacji tej wersji wymienia załącznik 2.
- Podmiot przetwarzający informuje Administratora e-mailem co najmniej 14 dni przed dodaniem lub zmianą podmiotu podprzetwarzającego. W tym czasie Administrator może zgłosić sprzeciw; jeśli strony się nie porozumieją, Administrator może rozwiązać umowę.
- Podmiot przetwarzający nakłada na każdy podmiot podprzetwarzający obowiązki ochrony danych nie słabsze niż w tej umowie i ponosi wobec Administratora pełną odpowiedzialność za ich wykonanie.
7. Przekazywanie danych poza Europejski Obszar Gospodarczy
Dane są przekazywane poza EOG wyłącznie z zabezpieczeniami zgodnymi z rozdziałem V RODO: na podstawie decyzji stwierdzającej odpowiedni stopień ochrony (w tym EU–US Data Privacy Framework) lub standardowych klauzul umownych Komisji Europejskiej.
8. Audyty
- Podmiot przetwarzający udostępnia Administratorowi informacje niezbędne do wykazania przestrzegania art. 28 RODO i odpowiada na pisemne pytania w ciągu 14 dni.
- Jeśli odpowiedzi nie wystarczą, Administrator może przeprowadzić audyt samodzielnie lub przez audytora zobowiązanego do zachowania tajemnicy, po uprzedzeniu co najmniej 14 dni wcześniej, w godzinach pracy, nie częściej niż raz w roku (chyba że doszło do naruszenia), na własny koszt.
9. Odpowiedzialność
Każda ze stron odpowiada zgodnie z art. 82 RODO. W pozostałym zakresie odpowiedzialność określa regulamin.
10. Zakończenie przetwarzania
- Umowa wygasa z chwilą zamknięcia konta Szkoły lub rozwiązania umowy o świadczenie usług.
- Przed zamknięciem konta Administrator może poprosić o kopię danych swoich Kursantów w powszechnie używanym formacie elektronicznym.
- W ciągu 30 dni od zakończenia umowy Podmiot przetwarzający usuwa dane, chyba że prawo wymaga ich przechowywania. Kopie zapasowe, które nadal je zawierają, są nadpisywane w ciągu kolejnych 30 dni.
- Administrator może też w każdej chwili zażądać usunięcia danych poszczególnych Kursantów.
Załącznik 1: Środki bezpieczeństwa
- Szyfrowane połączenia (HTTPS) między użytkownikami a Serwisem.
- Hasła przechowywane wyłącznie jako skróty z solą.
- Baza danych działa na serwerze w Unii Europejskiej i nie jest dostępna z internetu.
- Dostęp do serwera ma wyłącznie Podmiot przetwarzający, za pomocą kluczy SSH; panel zarządzania serwerem wymaga logowania dwuskładnikowego; aktualizacje bezpieczeństwa są instalowane regularnie.
- Rozdzielenie Szkół w aplikacji: każda Szkoła widzi tylko swoich Kursantów; każda strona jest dostępna tylko dla ról, które jej potrzebują.
- Blokada konta po wielokrotnych nieudanych próbach logowania i limity wielokrotnego wysyłania formularzy.
- Codzienne kopie zapasowe bazy danych przechowywane u odrębnego dostawcy; odtwarzanie z kopii jest testowane.
- Raporty błędów bez adresów IP, plików cookie i danych konta.
- Dane osobowe nie są używane do testów ani rozwoju.
Załącznik 2: Podmioty podprzetwarzające
- Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Niemcy: hosting serwera i bazy danych na terenie Unii Europejskiej.
- Cloudflare, Inc., 101 Townsend St, San Francisco, CA 94107, USA: DNS, szyfrowane połączenia, ochrona przed atakami oraz przechowywanie kopii zapasowych bazy danych. Przekazywanie: EU–US Data Privacy Framework i standardowe klauzule umowne.
- Sendinblue SAS (Brevo), 106 boulevard Haussmann, 75008 Paryż, Francja: wysyłka e-maili Serwisu.
- Functional Software, Inc. (Sentry), 45 Fremont Street, 8th Floor, San Francisco, CA 94105, USA: raporty błędów przechowywane w regionie danych Unii Europejskiej. Przekazywanie: EU–US Data Privacy Framework i standardowe klauzule umowne.