Przejdź do treści

Treść prawna — wersja robocza

Informacja o przetwarzaniu danych

Jak RavSolutions przetwarza dane osobowe jako podmiot przetwarzający w imieniu swoich abonentów: polecenia, bezpieczeństwo, podwykonawcy przetwarzania, wsparcie, usuwanie danych i prawo do audytu zgodnie z art. 28 RODO.

Ostatnia aktualizacja
2026-08-29
Wersja
1.1.0
Czas czytania
13 min czytania

1. Czym jest ta informacja

Ta informacja opisuje przetwarzanie, które prowadzimy w imieniu naszych abonentów — sytuację, w której RavSolutions jest podmiotem przetwarzającym w rozumieniu art. 4 pkt 8 RODO, a organizacja abonenta jest administratorem. Napisano ją z myślą o tej organizacji oraz o każdym, kto chce wiedzieć, co dzieje się z danymi, które organizacja zapisuje na platformie.

Samą umowę powierzenia stanowi punkt 14 Regulaminu, który abonent akceptuje przy rejestracji; punkt ten jest umową wymaganą przez art. 28 ust. 3 RODO. Ta strona przedstawia to samo uregulowanie w całości, a w razie rozbieżności rozstrzyga brzmienie Regulaminu.

Przetwarzanie, w którym sami określamy cele i sposoby — konta, logowanie, rozliczenia, nasza własna poczta i strona internetowa — nie jest tu objęte. W tym zakresie jesteśmy administratorem, a przetwarzanie to opisano w informacji RODO i w informacji o ochronie prywatności.

2. Administrator i podmiot przetwarzający

Platforma przechowuje dwa rodzaje danych, a nasza rola jest wobec nich różna. To, która rola ma zastosowanie, rozstrzyga, kto odpowiada za przetwarzanie i kto musi odpowiedzieć na dotyczący go wniosek.

W odniesieniu do danych naszych abonentów i ich użytkowników — danych rejestracyjnych i danych konta, danych uwierzytelniających, danych rozliczeniowych i subskrypcyjnych, korespondencji wsparcia, zgody marketingowej i zgody na pliki cookie — jesteśmy administratorem. To przetwarzanie pozostaje poza zakresem tej informacji.

W odniesieniu do treści abonenta — zapisów, które organizacja prowadzi na platformie w sprawach własnej działalności: jej klientów, zleceń, komentarzy, pozycji list kontrolnych, przesłanych plików i fotografii, wiadomości z portalu i historii aktywności — administratorem jest organizacja abonenta, a my działamy wyłącznie jako jej podmiot przetwarzający.

Nie jesteśmy współadministratorem razem z naszymi abonentami i nie wykorzystujemy treści abonenta do własnych celów: nie sprzedajemy ich ani nie udostępniamy na potrzeby reklamy i nie wykorzystujemy ich do trenowania modeli uczenia maszynowego. Zagregowana analiza wspomniana w informacji RODO dotyczy sposobu korzystania z aplikacji, a nie przechowywanych w niej treści.

3. Przedmiot, charakter, cel i czas trwania

Przedmiot i cel: świadczenie abonentowi usługi RavSolutions — zapisywanie, przechowywanie i wyświetlanie danych klientów i zleceń, wysyłanie powiadomień portalowych do odbiorców wskazanych przez abonenta, przechowywanie przesłanych plików i generowanie archiwów, obsługa kanału kalendarza oraz udostępnianie tych treści użytkownikom abonenta.

Charakter przetwarzania: zbieranie, utrwalanie, organizowanie, porządkowanie, przechowywanie, adaptowanie, pobieranie, przeglądanie, wykorzystywanie, ujawnianie poprzez przesłanie odbiorcom wskazanym przez abonenta, ograniczanie, usuwanie i niszczenie, realizowane w sposób zautomatyzowany.

Czas trwania: przetwarzanie trwa przez okres subskrypcji oraz przez następujący po nim okres usuwania danych zgodnie z sekcją 13. Kończy się z chwilą usunięcia treści, z wyjątkiem zapisów objętych naszym ustawowym obowiązkiem przechowywania.

Nie przetwarzamy treści abonenta w żadnym celu odrębnym od powyższych i nie inicjujemy ich przetwarzania na własny rachunek. Dostęp na potrzeby diagnostyki lub zgłoszenia wsparcia ograniczony jest do tego, czego wymaga dane zgłoszenie.

4. Kategorie osób, których dane dotyczą, i danych osobowych

Kategorie osób, których dane dotyczą: klienci abonenta i ich osoby kontaktowe, odbiorcy linków do portalu klienta, pracownicy i użytkownicy samego abonenta w zakresie, w jakim pojawiają się w zapisach treści — na przykład jako osoba, do której przypisano zlecenie, lub autor komentarza — oraz każda inna osoba fizyczna, którą abonent zapisze w polu tekstu swobodnego.

Kategorie danych osobowych: nazwa, adres e-mail, numer telefonu, adres, nazwa firmy i numer podatkowy w rekordach klientów; tytuły zleceń, opisy, historia statusów i zaplanowane terminy; komentarze, pozycje list kontrolnych i notatki; przesłane pliki, fotografie i wygenerowane archiwa; wiadomości i wyświetlenia zarejestrowane przez portal klienta; oraz historia aktywności pokazująca, który użytkownik co i kiedy zrobił.

Szczególne kategorie danych osobowych w rozumieniu art. 9 RODO oraz dane dotyczące wyroków skazujących i czynów zabronionych zgodnie z art. 10 pozostają poza zamierzonym zakresem usługi. Pola tekstu swobodnego i przesyłanie plików technicznie umożliwiają wprowadzenie takich danych, dlatego prosimy abonentów, aby tego nie robili; abonent, który to uczyni, pozostaje ich administratorem i ponosi odpowiedzialność za skutki.

Nie weryfikujemy prawidłowości zapisów treści i nie poprawiamy ich z własnej inicjatywy. O tym, co zostaje zapisane oraz czy jest prawidłowe i aktualne, decyduje abonent, który ponosi odpowiedzialność na podstawie art. 5 ust. 1 lit. d RODO.

5. Przetwarzanie na udokumentowane polecenie

Treści abonenta przetwarzamy wyłącznie na jego udokumentowane polecenie, w tym w zakresie przekazywania do państwa trzeciego, chyba że obowiązek taki nakłada na nas prawo Unii lub prawo państwa członkowskiego, któremu podlegamy. W takim przypadku informujemy abonenta o tym wymogu prawnym przed rozpoczęciem przetwarzania, chyba że prawo tego zabrania z uwagi na ważny interes publiczny (art. 28 ust. 3 lit. a RODO).

Na udokumentowane polecenia składają się: Regulamin, ta informacja, ustawienia i funkcje, z których abonent korzysta w aplikacji, oraz każde dalsze pisemne polecenie przesłane na privacy@ravsolutions.eu przez osobę umocowaną do reprezentowania abonenta.

Każda czynność podjęta w aplikacji przez użytkownika obszaru roboczego — utworzenie, edycja, wysłanie linku do portalu, pobranie, usunięcie — stanowi polecenie abonenta. Nie badamy, czy polecenie jest zgodne z prawem w relacji między abonentem a jego własnymi osobami, których dane dotyczą; ta ocena należy do administratora.

Jeżeli naszym zdaniem polecenie narusza RODO lub inne przepisy Unii bądź państwa członkowskiego o ochronie danych, niezwłocznie informujemy o tym abonenta i możemy wstrzymać wykonanie tego polecenia do czasu wyjaśnienia sprawy (art. 28 ust. 3 akapit drugi RODO).

6. Poufność

Dostęp do treści abonenta ograniczony jest do personelu, który potrzebuje go do prowadzenia usługi lub obsługi zgłoszenia wsparcia, według zasady najmniejszych uprawnień.

Każda osoba upoważniona do dostępu do treści abonenta zobowiązała się do zachowania poufności, a obowiązek ten trwa po zakończeniu jej współpracy z nami (art. 28 ust. 3 lit. b RODO).

Nie ujawniamy treści abonenta osobom trzecim innym niż podwykonawcy przetwarzania wymienieni w sekcji 8, chyba że wymaga tego wiążący nas obowiązek prawny; w takim przypadku informujemy abonenta przed ujawnieniem, chyba że prawo tego zabrania.

7. Bezpieczeństwo przetwarzania

Stosujemy środki techniczne i organizacyjne odpowiednie do ryzyka, zgodnie z wymogami art. 28 ust. 3 lit. c i art. 32 RODO. Obejmują one szyfrowanie w transmisji za pomocą TLS, przechowywanie haseł wyłącznie w postaci kryptograficznych skrótów z solą, kontrolę dostępu opartą na rolach, krótkotrwałe tokeny dostępu z rotującymi tokenami odświeżania, wygasające podpisane linki do pobierania plików oraz szyfrowanie przechowywanych plików i kopii zapasowych.

Obszary robocze poszczególnych abonentów są rozdzielone na poziomie danych: każdy zapis treści zawiera identyfikator obszaru roboczego, do którego należy, a zapytania ograniczone są do obszaru roboczego zalogowanego użytkownika, więc użytkownicy jednego abonenta nie mogą sięgnąć po treści innego.

Linki wysyłane klientom abonenta przez portal zawierają losowo wygenerowany token z datą wygaśnięcia i dają dostęp wyłącznie do jednego zlecenia, dla którego zostały wystawione. Linki do pobierania plików są podpisane i wygasają po krótkim czasie.

Kopie zapasowe wykonywane są regularnie, a ich odtwarzanie testowane. Żadnej usługi internetowej nie da się uczynić całkowicie bezpieczną; środki są przeglądane przy istotnych zmianach usługi, a za bezpieczeństwo kont i urządzeń we własnym obszarze roboczym odpowiada abonent.

8. Podwykonawcy przetwarzania

Abonent udziela ogólnej pisemnej zgody na angażowanie przez nas dalszych podmiotów przetwarzających (art. 28 ust. 2 RODO). Na każdy z nich nakładamy umownie takie same obowiązki w zakresie ochrony danych, jakie określa ta informacja, i pozostajemy wobec abonenta w pełni odpowiedzialni za ich wykonanie (art. 28 ust. 4 RODO).

Infrastruktura i przechowywanie: RackForest Zrt. prowadzi serwery aplikacji i bazę danych w regionie Hungary (EU). Cloudflare, Inc. dostarcza magazyn obiektowy R2 przechowujący przesłane pliki, fotografie i archiwa, skonfigurowany dla regionu European Union, oraz zapewnia ochronę sieci i przed atakami odmowy usługi przed usługą.

Dostarczanie poczty: Brevo (Sendinblue SAS) dostarcza wiadomości wysyłane przez usługę, w tym powiadomienia portalowe adresowane do klientów abonenta, i w tym celu otrzymuje adres odbiorcy oraz treść wiadomości — zawierającą nazwę klienta, nazwę obszaru roboczego i dane dotyczącego go zlecenia.

Dostawcy uczestniczący w płatnościach i fakturowaniu — Stripe, Inc. i Stripe Payments Europe, Ltd. oraz KBOSS.hu Kft. (szamlazz.hu) — przetwarzają dane dotyczące samej subskrypcji, gdzie administratorem jesteśmy my. Nie otrzymują oni treści abonenta.

O zaangażowaniu nowego podwykonawcy przetwarzania informujemy co najmniej 30 dni przed rozpoczęciem przez niego przetwarzania. Abonent, który zgłosi uzasadniony sprzeciw wobec zmiany, może wypowiedzieć umowę przed tą datą; ogłoszenie wskazuje dostawcę, jego rolę i region, którego dotyczy.

Pomiar ruchu i sposobu korzystania (Google Analytics), działający na publicznej witrynie i w interfejsie aplikacji, zapewnia Google Ireland Limited. Nie otrzymuje ona treści abonenta: rejestruje, które ekrany są otwierane, oraz podstawowe dane techniczne przeglądarki, i działa wyłącznie u odwiedzających, którzy wyrazili zgodę na kategorię analityczną. W zakresie tego pomiaru występujemy jako administrator, a nie jako podmiot przetwarzający abonenta, dlatego wskazujemy go tutaj dla pełności obrazu, a nie jako dalszy podmiot przetwarzający treści abonenta.

9. Przekazywanie międzynarodowe

Infrastruktura przechowująca treści abonenta — serwery aplikacji, baza danych i magazyn plików — znajduje się w Europejskim Obszarze Gospodarczym, w regionach wskazanych w sekcji 8.

Niektórzy z wymienionych wyżej dostawców mają siedzibę poza EOG lub mogą uzyskiwać dostęp do danych spoza niego w celach wsparcia i niezawodności. W przypadku tych przekazań opieramy się na standardowych klauzulach umownych przyjętych decyzją wykonawczą Komisji (UE) 2021/914 na podstawie art. 46 ust. 2 lit. c RODO, uzupełnionych środkami technicznymi i organizacyjnymi, a także na decyzji stwierdzającej odpowiedni stopień ochrony, jeżeli obejmuje ona odbiorcę, w tym na EU-US Data Privacy Framework dla certyfikowanych odbiorców w Stanach Zjednoczonych na podstawie art. 45 RODO.

Nie przekazujemy treści abonenta do państwa trzeciego z własnej inicjatywy. Abonent może zażądać kopii zabezpieczeń zastosowanych do konkretnego przekazania, pisząc na privacy@ravsolutions.eu.

10. Wnioski osób, których dane dotyczą

Na wnioski dotyczące treści abonenta — dostęp, sprostowanie, usunięcie, ograniczenie, sprzeciw, przeniesienie — odpowiada abonent jako administrator. Nie rozstrzygamy ich merytorycznie, ponieważ nie jesteśmy uprawnieni do decydowania o danych, które nie są nasze.

Jeżeli taki wniosek trafi do nas, przekazujemy go bez zbędnej zwłoki odpowiedniemu abonentowi i informujemy osobę, że tak uczyniliśmy i komu (art. 28 ust. 3 lit. e RODO).

Wspieramy abonenta odpowiednimi środkami technicznymi i organizacyjnymi w realizacji wniosków. Upoważniony użytkownik obszaru roboczego może bezpośrednio w aplikacji pobrać, poprawić i usunąć poszczególne zapisy oraz pobrać przesłane pliki; jeżeli wniosku nie da się zrealizować tymi funkcjami, pomagamy na życzenie.

Eksport «Twoje dane» na stronie profilu służy realizacji własnego wniosku zalogowanego użytkownika skierowanego do nas jako administratora. Nie jest drogą uzyskania kopii przez klienta abonenta i nie eksportuje zawartości obszaru roboczego.

11. Wsparcie w zakresie art. 32-36

Uwzględniając charakter przetwarzania i dostępne nam informacje, wspieramy abonenta w wypełnianiu jego obowiązków wynikających z art. 32-36 RODO (art. 28 ust. 3 lit. f RODO).

Na potrzeby oceny skutków dla ochrony danych lub uprzednich konsultacji z organem nadzorczym udostępniamy na żądanie opis operacji przetwarzania, środki wskazane w sekcji 7, listę podwykonawców przetwarzania z sekcji 8, zabezpieczenia przekazań z sekcji 9 oraz okresy przechowywania z sekcji 13.

Wsparcie to zapewniamy w ramach usługi i nie pobieramy za nie odrębnej opłaty.

12. Naruszenia ochrony danych osobowych

Zawiadamiamy abonenta bez zbędnej zwłoki po stwierdzeniu naruszenia ochrony danych osobowych dotyczącego jego treści (art. 33 ust. 2 RODO). Prowadzimy wewnętrzny rejestr naruszeń i stosujemy procedurę eskalacji obejmującą wykrycie, ocenę, ograniczenie skutków i zgłoszenie.

Zawiadomienie opisuje charakter naruszenia, kategorie i przybliżoną liczbę zapisów, których dotyczy, prawdopodobne konsekwencje oraz środki podjęte lub proponowane w celu zaradzenia mu. Jeżeli informacji nie da się przekazać w tym samym czasie, przekazujemy je etapami bez zbędnej dalszej zwłoki.

Zgłoszenie naruszenia organowi nadzorczemu na podstawie art. 33 ust. 1 RODO oraz zawiadomienie osób, których dane dotyczą, na podstawie art. 34 RODO należy do obowiązków abonenta jako administratora. Wspieramy go dostępnymi nam informacjami, ale nie dokonujemy zgłoszenia w jego zastępstwie.

13. Zwrot i usunięcie danych

W trakcie subskrypcji abonent może w dowolnym momencie pobrać swoje dane z aplikacji: zapisy można przeglądać i edytować, przesłane pliki i obrazy pobierać, a dane kalendarza uzyskać przez kanał ICS. Nie udostępniamy funkcji eksportującej całą zawartość obszaru roboczego do jednego pliku.

W ciągu 90 dni od zakończenia umowy usuwamy zawartość obszaru roboczego. W tym okresie abonent może pisemnie zażądać wcześniejszego usunięcia. Po usunięciu danych nie można ich przywrócić, dlatego abonent powinien pobrać potrzebne mu dane przed upływem tego terminu.

Usunięcie wywołuje skutek w systemach produkcyjnych natychmiast; kopie w kopiach zapasowych znikają wraz z ich wygasaniem w normalnym cyklu rotacji, a do tego czasu nie są wykorzystywane w żadnym innym celu.

Dokumentację rozliczeniową i księgową przechowujemy przez 8 lat, a logi techniczne i bezpieczeństwa przez 90 dni, na podstawie naszych własnych obowiązków prawnych jako administratora. Okresów tych nie zmienia polecenie usunięcia dotyczące treści abonenta.

14. Audyty i wykazywanie zgodności

Udostępniamy abonentowi informacje niezbędne do wykazania spełnienia obowiązków określonych w art. 28 RODO oraz umożliwiamy audyty, w tym inspekcje, przeprowadzane przez abonenta lub upoważnionego przez niego audytora i przyczyniamy się do nich (art. 28 ust. 3 lit. h RODO).

Jeżeli żądanie można zaspokoić posiadaną już dokumentacją — tą informacją, opisem środków z sekcji 7, listą podwykonawców przetwarzania albo certyfikatem lub raportem z audytu dostawcy — udostępniamy ją w pierwszej kolejności.

Inspekcja na miejscu wymaga rozsądnego uprzedzenia, zwykle 30 dni, odbywa się w godzinach pracy w sposób niezakłócający działania usługi, a audytora musi wiązać obowiązek zachowania poufności. Audyt nie może obejmować danych innego abonenta ani informacji objętych obowiązkiem poufności wobec osoby trzeciej.

15. Za co odpowiada abonent

Jako administrator abonent określa cele i sposoby przetwarzania treści: decyduje, co zostaje zapisane, na jakiej podstawie prawnej, kto może to zobaczyć i jak długo jest to przechowywane w usłudze.

Abonent odpowiada za poinformowanie własnych osób, których dane dotyczą, zgodnie z art. 13 i 14 RODO, za posiadanie podstawy prawnej przetwarzania oraz za odpowiadanie na skierowane do niego wnioski. Ta informacja nie zastępuje własnej informacji o ochronie prywatności abonenta.

Abonent administruje kontami użytkowników swojego obszaru roboczego: przyznaje i odbiera dostęp, przypisuje role i usuwa użytkowników, którzy dostępu już nie potrzebują. Nie decydujemy o tym, kto może zobaczyć obszar roboczy.

Prosimy abonenta, aby nie zapisywał w usłudze szczególnych kategorii danych i wysyłał linki do portalu wyłącznie na adresy, które ich odbiorcy podali w tym celu.

16. Zmiany w tej informacji

Utrzymujemy tę informację w zgodzie z usługą. Numer wersji i data wejścia w życie na górze strony wskazują, który tekst obowiązuje; wcześniejsze wersje udostępniamy na żądanie.

Zmianę wpływającą na istotę przetwarzania — nowy podwykonawca przetwarzania, nowy cel, zmiana regionu — ogłaszamy co najmniej 30 dni przed jej wejściem w życie, w sposób opisany w sekcji 8.

Pytania dotyczące tej informacji oraz polecenia dotyczące przetwarzania kieruj na privacy@ravsolutions.eu. Inspektor ochrony danych: nie wyznaczono; nie jest wymagany na podstawie art. 37 RODO.

Preferencje plików cookie

Stosujemy ściśle niezbędne pliki cookie do logowania, do bezpieczeństwa oraz do zapamiętania Państwa decyzji. Za Państwa zgodą mierzymy ponadto ruch i sposób korzystania z publicznej witryny oraz z aplikacji za pomocą Google Analytics; narzędzie to ładuje się wyłącznie po zaakceptowaniu kategorii analitycznej — wcześniej nie wysyłamy do Google żadnego zapytania. Nie stosujemy żadnego narzędzia marketingowego.

Przeczytaj Politykę plików cookie