Umowa powierzenia przetwarzania danych osobowych
Ostatnia aktualizacja 8 września 2026
Niniejsza Umowa powierzenia przetwarzania danych osobowych („DPA”) stanowi część umowy o świadczenie usług platformy szkoleń compliance Zentrum24 Academy zawartej pomiędzy stronami („Umowa Główna”) i podlega jej postanowieniom. Została zawarta pomiędzy:
- Zentrum24 LLC, spółką z siedzibą pod adresem 1621 Central Ave, Cheyenne, Wyoming 82001, USA („Zentrum24 Academy”, „Podmiot przetwarzający”); oraz
- klientem wskazanym w Umowie Głównej oraz w Załączniku I („Klient”, „Administrator”).
Zentrum24 Academy i Klient są każde z osobna „stroną”, a łącznie „stronami”. Niniejsza DPA odzwierciedla porozumienie stron w zakresie przetwarzania Danych Osobowych w związku z wielodostępowym (multi-tenant) systemem zarządzania szkoleniami compliance Zentrum24 Academy, świadczonym w modelu Software-as-a-Service, wykorzystywanym do zarządzania przypisaniami szkoleń opartymi na rolach, kursami SCORM, testami, podpisami elektronicznymi zgodnymi z 21 CFR Part 11, ścieżką audytu odporną na manipulacje oraz certyfikatami ukończenia („Usługa”).
1. Definicje i wykładnia
1.1 „Prawo ochrony danych” oznacza wszystkie przepisy prawa i regulacje mające zastosowanie do przetwarzania Danych Osobowych na podstawie niniejszej DPA, w tym rozporządzenie (UE) 2016/679 („GDPR”), GDPR w brzmieniu zachowanym w prawie Zjednoczonego Królestwa („UK GDPR”) wraz z brytyjską ustawą Data Protection Act 2018, a także, w odpowiednim zakresie, szwajcarską federalną ustawę o ochronie danych.
1.2 Terminy „Administrator”, „Podmiot przetwarzający”, „Osoba, której dane dotyczą”, „Dane Osobowe”, „Naruszenie ochrony Danych Osobowych”, „przetwarzanie”, „szczególne kategorie danych osobowych” oraz „organ nadzorczy” mają znaczenie nadane im w GDPR.
1.3 „Podprzetwarzający” oznacza podmiot trzeci, któremu Zentrum24 Academy (lub inny podprzetwarzający Zentrum24 Academy) powierzyła przetwarzanie Danych Osobowych w imieniu Klienta na podstawie niniejszej DPA.
1.4 „SCC” oznacza Standard Contractual Clauses dotyczące przekazywania danych osobowych do państw trzecich, określone w decyzji wykonawczej Komisji (UE) 2021/914 z dnia 4 czerwca 2021 r., wraz z UK International Data Transfer Addendum oraz wszelkimi mającymi zastosowanie zmianami szwajcarskimi, zgodnie z dalszym opisem w punkcie 12.
1.5 W przypadku jakiejkolwiek sprzeczności pomiędzy niniejszą DPA a Umową Główną w zakresie przetwarzania Danych Osobowych, pierwszeństwo ma niniejsza DPA. W przypadku jakiejkolwiek sprzeczności pomiędzy niniejszą DPA a SCC, pierwszeństwo mają SCC.
2. Przedmiot, czas trwania, charakter i cel przetwarzania
2.1 Role. Klient jest Administratorem, a Zentrum24 Academy jest Podmiotem przetwarzającym w odniesieniu do Danych Osobowych przetwarzanych w celu świadczenia Usługi. W zakresie, w jakim Zentrum24 Academy przetwarza ograniczone Dane Osobowe jako niezależny administrator dla własnych uzasadnionych celów biznesowych (na przykład administrowanie kontem, rozliczenia, bezpieczeństwo, przeciwdziałanie nadużyciom oraz rozwój produktu z wykorzystaniem danych zagregowanych lub pozbawionych cech identyfikujących), czyni to zgodnie ze swoją informacją o ochronie prywatności oraz właściwym Prawem ochrony danych, a takie przetwarzanie pozostaje poza zakresem niniejszej DPA.
2.2 Przedmiot. Przedmiotem przetwarzania jest dostarczanie, eksploatacja, wsparcie i zabezpieczanie Usługi w imieniu Klienta.
2.3 Czas trwania. Zentrum24 Academy będzie przetwarzać Dane Osobowe przez okres obowiązywania Umowy Głównej oraz przez dodatkowy okres przewidziany w punkcie 10 (usunięcie i zwrot), chyba że dłuższy okres przechowywania jest wymagany właściwymi przepisami prawa.
2.4 Charakter i cel. Charakter i cel przetwarzania obejmują hosting i eksploatację systemu zarządzania szkoleniami compliance, w tym: tworzenie kont najemców (tenant) i rekordów użytkowników oraz administrowanie nimi; przypisywanie i monitorowanie szkoleń opartych na rolach; udostępnianie kursów SCORM i testów; rejestrowanie statusu ukończenia, wyników oraz podpisów elektronicznych zgodnych z 21 CFR Part 11; generowanie certyfikatów ukończenia; utrzymywanie odpornej na manipulacje ścieżki audytu powiązanej łańcuchem skrótów kryptograficznych; a także zapewnianie bezpieczeństwa, monitorowania, kopii zapasowych i wsparcia.
2.5 Kategorie Osób, których dane dotyczą, oraz Danych Osobowych, jak również dalsze szczegóły przetwarzania, określa Załącznik I.
3. Przetwarzanie wyłącznie na udokumentowane polecenie
3.1 Zentrum24 Academy będzie przetwarzać Dane Osobowe wyłącznie na udokumentowane polecenie Klienta, w tym w zakresie przekazywania danych do państw trzecich, chyba że obowiązek innego postępowania nakłada na Zentrum24 Academy prawo Unii Europejskiej lub prawo państwa członkowskiego, któremu Zentrum24 Academy podlega; w takim przypadku Zentrum24 Academy poinformuje Klienta o tym obowiązku prawnym przed rozpoczęciem przetwarzania, chyba że prawo to zakazuje udzielania takiej informacji z uwagi na ważny interes publiczny.
3.2 Umowa Główna, niniejsza DPA (wraz z jej Załącznikami) oraz autoryzowane korzystanie z Usługi i jej konfiguracja przez Klienta stanowią pełne i udokumentowane polecenia Klienta. Dodatkowe lub odmienne polecenia wymagają uzgodnienia w formie pisemnej i mogą wiązać się z korektą wynagrodzenia lub zakresu.
3.3 Zentrum24 Academy niezwłocznie poinformuje Klienta, jeżeli jej zdaniem polecenie stanowi naruszenie Prawa ochrony danych. Zentrum24 Academy nie jest zobowiązana do przeprowadzania oceny prawnej poleceń Klienta, a niniejszy punkt 3.3 pozostaje bez uszczerbku dla odpowiednich obowiązków stron wynikających z Prawa ochrony danych.
4. Poufność
4.1 Zentrum24 Academy zapewni, aby osoby upoważnione do przetwarzania Danych Osobowych zobowiązały się do zachowania poufności lub podlegały odpowiedniemu ustawowemu obowiązkowi zachowania tajemnicy.
4.2 Zentrum24 Academy ograniczy dostęp do Danych Osobowych do personelu, który potrzebuje takiego dostępu w celu wykonywania obowiązków Zentrum24 Academy wynikających z Umowy Głównej, oraz zapewni, aby personel ten odbył odpowiednie szkolenia z zakresu ochrony danych i bezpieczeństwa.
5. Bezpieczeństwo przetwarzania (art. 32)
5.1 Uwzględniając stan wiedzy technicznej, koszt wdrażania oraz charakter, zakres, kontekst i cele przetwarzania, a także ryzyko naruszenia praw i wolności osób fizycznych, Zentrum24 Academy wdroży i będzie utrzymywać odpowiednie środki techniczne i organizacyjne w celu zapewnienia stopnia bezpieczeństwa odpowiadającego temu ryzyku. Środki obowiązujące w dniu wejścia w życie opisano w Załączniku II.
5.2 Zentrum24 Academy może okresowo aktualizować lub modyfikować środki wskazane w Załączniku II, pod warunkiem że aktualizacje takie nie obniżą w istotny sposób ogólnego poziomu bezpieczeństwa Usługi.
5.3 Klient odpowiada za bezpieczne korzystanie z Usługi w zakresie pozostającym pod jego kontrolą, w tym za konfigurację dostępu opartego na rolach, egzekwowanie uwierzytelniania wieloskładnikowego i polityki haseł tam, gdzie są one oferowane, zarządzanie swoimi administratorami i użytkownikami oraz niezwłoczne dezaktywowanie danych uwierzytelniających użytkowników, którzy nie potrzebują już dostępu.
6. Podprzetwarzający
6.1 Ogólne upoważnienie. Klient udziela Zentrum24 Academy ogólnego upoważnienia do korzystania z Podprzetwarzających w celu przetwarzania Danych Osobowych, z zastrzeżeniem postanowień niniejszego punktu 6. Podprzetwarzający upoważnieni w dniu wejścia w życie zostali wymienieni w Załączniku III.
6.2 Przeniesienie obowiązków. Powierzając przetwarzanie Podprzetwarzającemu, Zentrum24 Academy uczyni to na podstawie pisemnej umowy nakładającej obowiązki w zakresie ochrony danych zasadniczo tożsame z obowiązkami określonymi w niniejszej DPA i nie mniej chroniące niż one, w szczególności obejmujące wystarczające gwarancje wdrożenia odpowiednich środków technicznych i organizacyjnych. Zentrum24 Academy pozostaje w pełni odpowiedzialna wobec Klienta za wykonanie obowiązków przez każdego Podprzetwarzającego.
6.3 Zawiadomienie o zmianie i sprzeciw. Zentrum24 Academy przekaże Klientowi uprzednie pisemne zawiadomienie (które może zostać przekazane pocztą elektroniczną, za pośrednictwem Usługi lub strony Zentrum24 Academy poświęconej podprzetwarzającym) o każdym zamierzonym dodaniu lub zastąpieniu Podprzetwarzającego, zapewniając Klientowi rozsądną możliwość — co najmniej [30] dni przed rozpoczęciem przetwarzania Danych Osobowych przez nowego Podprzetwarzającego — wniesienia sprzeciwu z uzasadnionych przyczyn dotyczących ochrony danych. W przypadku wniesienia sprzeciwu przez Klienta strony w dobrej wierze podejmą działania zmierzające do jego rozstrzygnięcia. Jeżeli rozwiązanie nie zostanie osiągnięte, Klientowi przysługuje — jako jedyny i wyłączny środek prawny — prawo wypowiedzenia dotkniętej części Usługi zgodnie z Umową Główną.
7. Pomoc w realizacji żądań Osób, których dane dotyczą
7.1 Biorąc pod uwagę charakter przetwarzania, Zentrum24 Academy będzie w miarę możliwości pomagać Klientowi poprzez odpowiednie środki techniczne i organizacyjne w wywiązywaniu się z obowiązku odpowiadania na żądania wykonania praw Osób, których dane dotyczą, przewidzianych w rozdziale III GDPR (w tym prawa dostępu, sprostowania, usunięcia, ograniczenia przetwarzania, przenoszenia danych oraz sprzeciwu).
7.2 Zentrum24 Academy udostępni w ramach Usługi funkcje samoobsługowe umożliwiające Klientowi dostęp do Danych Osobowych oraz ich poprawianie, eksportowanie i usuwanie. Jeżeli żądanie Osoby, której dane dotyczą, nie może zostać zrealizowane za pomocą takich funkcji, Zentrum24 Academy udzieli na żądanie Klienta uzasadnionej dodatkowej pomocy.
7.3 Jeżeli Zentrum24 Academy otrzyma żądanie bezpośrednio od Osoby, której dane dotyczą, odnoszące się do Danych Osobowych przetwarzanych na podstawie niniejszej DPA, Zentrum24 Academy — o ile nie jest to prawnie zabronione — niezwłocznie poinformuje o tym Klienta i nie udzieli samodzielnie odpowiedzi na takie żądanie, chyba że na udokumentowane polecenie Klienta lub gdy wymagają tego właściwe przepisy prawa.
8. Pomoc w zakresie art. 32–36
8.1 Uwzględniając charakter przetwarzania oraz informacje dostępne Zentrum24 Academy, Zentrum24 Academy będzie pomagać Klientowi w zapewnieniu przestrzegania obowiązków Klienta wynikających z art. 32–36 GDPR, tj. w zakresie bezpieczeństwa przetwarzania, zgłaszania Naruszeń ochrony Danych Osobowych organowi nadzorczemu i zawiadamiania o nich Osób, których dane dotyczą, oceny skutków dla ochrony danych oraz uprzednich konsultacji z organem nadzorczym.
8.2 Pomoc taka może obejmować udostępnienie informacji o bezpieczeństwie zawartych w Załączniku II, niniejszej DPA oraz innej dokumentacji racjonalnie niezbędnej Klientowi do przeprowadzenia oceny skutków dla ochrony danych oraz, w razie potrzeby, uprzednich konsultacji.
9. Zgłaszanie Naruszeń ochrony Danych Osobowych
9.1 Zentrum24 Academy zawiadomi Klienta bez zbędnej zwłoki po stwierdzeniu Naruszenia ochrony Danych Osobowych dotyczącego Danych Osobowych przetwarzanych na podstawie niniejszej DPA.
9.2 Zawiadomienie będzie zawierać — w zakresie znanym i w miarę racjonalnych możliwości — opis charakteru naruszenia, kategorie i przybliżoną liczbę Osób, których dane dotyczą, oraz rekordów, których naruszenie dotyczy, prawdopodobne konsekwencje, a także środki zastosowane lub proponowane w celu zaradzenia naruszeniu i zminimalizowania jego skutków. Jeżeli informacji nie da się udzielić w tym samym czasie, mogą one być udzielane sukcesywnie, bez zbędnej dalszej zwłoki.
9.3 Zawiadomienie o Naruszeniu ochrony Danych Osobowych ani reakcja Zentrum24 Academy na takie naruszenie nie będą interpretowane jako uznanie przez Zentrum24 Academy jakiejkolwiek winy lub odpowiedzialności. Klient pozostaje odpowiedzialny za wykonanie własnych obowiązków zgłoszeniowych wobec organów nadzorczych i Osób, których dane dotyczą.
10. Usunięcie i zwrot danych po zakończeniu umowy
10.1 Zależnie od decyzji Klienta, Zentrum24 Academy po zakończeniu świadczenia Usługi usunie lub zwróci Klientowi wszystkie Dane Osobowe oraz usunie istniejące ich kopie, chyba że prawo Unii Europejskiej lub prawo państwa członkowskiego nakazuje przechowywanie Danych Osobowych.
10.2 Klient może eksportować swoje Dane Osobowe (w tym rekordy szkoleniowe, manifesty podpisów elektronicznych, wpisy ścieżki audytu oraz certyfikaty) przy użyciu funkcji eksportu Usługi w okresie jej obowiązywania oraz przez okres [30] dni po rozwiązaniu lub wygaśnięciu umowy („okres odzyskiwania danych”). Po upływie okresu odzyskiwania danych Zentrum24 Academy usunie Dane Osobowe w ciągu [90] dni, z zastrzeżeniem punktu 10.3.
10.3 Zentrum24 Academy może zachować Dane Osobowe w zakresie i przez okres wymagany właściwymi przepisami prawa (w tym rekordy, które muszą zostać zachowane w celu zapewnienia integralności ścieżki audytu zgodnej z 21 CFR Part 11 / EU Annex 11), a Dane Osobowe znajdujące się w rutynowych, zaszyfrowanych kopiach zapasowych zostaną usunięte zgodnie z harmonogramem rotacji kopii zapasowych Zentrum24 Academy. W okresie takiego przedłużonego przechowywania obowiązki wynikające z niniejszej DPA nadal obowiązują, a Dane Osobowe pozostają objęte środkami bezpieczeństwa wskazanymi w Załączniku II i będą przetwarzane wyłącznie w zakresie niezbędnym do celu przechowywania.
10.4 Na pisemne żądanie Klienta Zentrum24 Academy poświadczy na piśmie, że wypełniła obowiązki wynikające z niniejszego punktu 10.
11. Audyty i informacje
11.1 Zentrum24 Academy udostępni Klientowi wszelkie informacje racjonalnie niezbędne do wykazania zgodności z obowiązkami określonymi w art. 28 GDPR oraz w niniejszej DPA, a także umożliwi przeprowadzanie audytów, w tym inspekcji, przez Klienta lub audytora upoważnionego przez Klienta oraz będzie się do nich przyczyniać.
11.2 W celu spełnienia wymogów punktu 11.1 Zentrum24 Academy może udostępnić swoją aktualną dokumentację bezpieczeństwa, raporty z audytów podmiotów zewnętrznych, certyfikaty oraz odpowiedzi na uzasadnione pisemne kwestionariusze bezpieczeństwa.
11.3 Jeżeli informacje udostępnione zgodnie z punktem 11.2 okażą się niewystarczające, Klient może — po uprzednim, racjonalnym pisemnym zawiadomieniu z wyprzedzeniem co najmniej [30] dni i nie częściej niż raz na dwanaście miesięcy (chyba że jest to wymagane po Naruszeniu ochrony Danych Osobowych lub przez organ nadzorczy) — przeprowadzić audyt w zwykłych godzinach pracy. Audyty muszą być prowadzone w sposób minimalizujący zakłócenia, muszą respektować poufność i bezpieczeństwo pozostałych klientów Zentrum24 Academy oraz jej środowiska wielodostępowego, nie mogą obejmować dostępu do danych innych klientów ani jakichkolwiek testów penetracyjnych systemów produkcyjnych bez uprzedniej pisemnej zgody Zentrum24 Academy, a audytor musi zawrzeć zobowiązanie do zachowania poufności akceptowalne dla Zentrum24 Academy. Każda ze stron ponosi własne koszty, z tym zastrzeżeniem, że Klient ponosi uzasadnione koszty Zentrum24 Academy, jeżeli audyt nie wykaże istotnej niezgodności.
12. Przekazywanie danych do państw trzecich
12.1 Usługa jest hostowana na Vercel (hosting aplikacji) oraz Supabase (zarządzana baza danych PostgreSQL i magazyn obiektowy), przy czym podstawowe przetwarzanie odbywa się w Stanach Zjednoczonych (AWS us-east-1 (Northern Virginia, United States)); Zentrum24 Academy ma siedzibę w Stanach Zjednoczonych. W związku z tym świadczenie Usługi może wiązać się z przekazywaniem Danych Osobowych do Stanów Zjednoczonych i innych państw, w których działa Zentrum24 Academy lub jej Podprzetwarzający, oraz z ich przetwarzaniem w tych państwach.
12.2 Jeżeli przetwarzanie Danych Osobowych podlegających GDPR lub UK GDPR wiąże się z przekazaniem do państwa nieobjętego decyzją stwierdzającą odpowiedni stopień ochrony, strony uzgadniają, że takie przekazanie podlega SCC, które niniejszym zostają włączone do niniejszej DPA przez odniesienie i uzupełnione w następujący sposób:
- Moduł. Moduł drugi (administrator – podmiot przetwarzający) ma zastosowanie, gdy Klient jest administratorem, a Zentrum24 Academy podmiotem przetwarzającym. Moduł trzeci (podmiot przetwarzający – podmiot przetwarzający) ma zastosowanie do dalszego przekazywania danych Podprzetwarzającym.
- Klauzula przystąpienia (klauzula 7). Fakultatywna klauzula przystąpienia ma zastosowanie.
- Ogólne upoważnienie (klauzula 9 lit. a), opcja 2). Zastosowanie ma ogólne upoważnienie dla Podprzetwarzających określone w punkcie 6, z terminem wskazanym w punkcie 6.3.
- Dochodzenie roszczeń oraz prawo właściwe i sąd właściwy (klauzule 11, 17, 18). Fakultatywna klauzula dotycząca dochodzenia roszczeń nie ma zastosowania; prawem właściwym i sądem właściwym są prawo i sądy państwa członkowskiego UE dopuszczającego prawa osób trzecich będących beneficjentami, tj. Irlandii.
- Załączniki. Załącznik I do niniejszej DPA uzupełnia załączniki I.A i I.B do SCC; właściwy organ nadzorczy (załącznik I.C) został wskazany w Załączniku I; Załącznik II do niniejszej DPA uzupełnia załącznik II do SCC; a Załącznik III do niniejszej DPA uzupełnia wykaz Podprzetwarzających.
12.3 Zjednoczone Królestwo. W odniesieniu do przekazywania danych podlegającego UK GDPR SCC mają zastosowanie w brzmieniu zmienionym i uzupełnionym przez UK International Data Transfer Addendum wydany przez Information Commissioner na podstawie art. 119A ustawy Data Protection Act 2018, który zostaje włączony przez odniesienie i uzupełniony przy użyciu odpowiednich informacji zawartych w niniejszej DPA i jej Załącznikach.
12.4 Szwajcaria. W odniesieniu do przekazywania danych podlegającego szwajcarskiej federalnej ustawie o ochronie danych SCC mają zastosowanie ze zmianami niezbędnymi do nadania im skuteczności w prawie szwajcarskim (w tym z odniesieniami do Swiss Federal Data Protection and Information Commissioner oraz do prawa szwajcarskiego), zgodnie z publikacją organu szwajcarskiego.
12.5 W zakresie, w jakim Zentrum24 Academy uczestniczy w zatwierdzonych ramach przekazywania danych uznanych za zapewniające odpowiedni stopień ochrony (na przykład EU-U.S. Data Privacy Framework wraz z jego rozszerzeniami dla Zjednoczonego Królestwa i Szwajcarii), strony mogą opierać się na takich ramach jako alternatywnym mechanizmie przekazywania danych do Stanów Zjednoczonych.
12.6 Jeżeli zastosowany mechanizm przekazywania danych zostanie unieważniony, zastąpiony lub przestanie stanowić ważną podstawę przekazywania, strony wspólnie i w dobrej wierze podejmą działania w celu wdrożenia bez zbędnej zwłoki alternatywnego, zgodnego z prawem mechanizmu przekazywania.
13. Odpowiedzialność
13.1 Odpowiedzialność każdej ze stron wynikająca z niniejszej DPA i SCC lub z nimi związana, zarówno kontraktowa, deliktowa (w tym z tytułu niedbalstwa), jak i oparta na innej podstawie, podlega łącznym ograniczeniom odpowiedzialności i wyłączeniom uzgodnionym w Umowie Głównej, a każde odniesienie w tych ograniczeniach do odpowiedzialności strony oznacza łączną odpowiedzialność tej strony na podstawie Umowy Głównej i niniejszej DPA razem.
13.2 Żadne postanowienie niniejszej DPA nie ogranicza ani nie wyłącza odpowiedzialności którejkolwiek ze stron w zakresie, w jakim nie może ona zostać ograniczona ani wyłączona na podstawie właściwych przepisów prawa, w tym odpowiedzialności związanej z prawem Osoby, której dane dotyczą, do odszkodowania na podstawie art. 82 GDPR, ani praw Osób, których dane dotyczą, wynikających z SCC.
13.3 W stosunkach pomiędzy stronami i bez uszczerbku dla praw Osób, których dane dotyczą, oraz organów nadzorczych, odpowiedzialność za administracyjne kary pieniężne, roszczenia lub szkody wynikające z naruszenia przez daną stronę jej obowiązków wynikających z Prawa ochrony danych zostanie rozdzielona stosownie do udziału każdej ze stron w powstaniu szkody, z uwzględnieniem ról Administratora i Podmiotu przetwarzającego.
14. Postanowienia ogólne
14.1 Okres obowiązywania. Niniejsza DPA wchodzi w życie z dniem wejścia w życie Umowy Głównej (lub, jeżeli jest to data późniejsza, z dniem złożenia ostatniego podpisu) i obowiązuje tak długo, jak długo Zentrum24 Academy przetwarza Dane Osobowe w imieniu Klienta.
14.2 Prawo właściwe i jurysdykcja. O ile Prawo ochrony danych lub SCC nie stanowią inaczej, niniejsza DPA podlega prawu stanu Wyoming, USA, i zgodnie z nim będzie interpretowana, a wyłączną jurysdykcję mają sądy wskazane w Umowie Głównej.
14.3 Klauzula salwatoryjna i dalsze obowiązywanie. Jeżeli którekolwiek z postanowień niniejszej DPA zostanie uznane za nieważne lub niewykonalne, pozostałe postanowienia pozostają w mocy. Postanowienia, które ze swej natury powinny obowiązywać po rozwiązaniu umowy, pozostają w mocy.
14.4 Kontakt w sprawach ochrony danych. Zapytania dotyczące ochrony danych związane z niniejszą DPA można kierować do Zentrum24 Academy na adres contact@zentrum24.com.
Załącznik I — Opis przetwarzania
A. Wykaz stron
Podmiot przekazujący dane (Administrator): Klient wskazany w Umowie Głównej.
- Nazwa i adres: (do uzupełnienia przez Klienta) / (do uzupełnienia przez Klienta).
- Osoba kontaktowa, stanowisko i dane kontaktowe: (do uzupełnienia przez Klienta).
- Działania istotne dla przekazywanych danych: korzystanie z Usługi Zentrum24 Academy w celu administrowania szkoleniami compliance dla własnego personelu oraz ich rejestrowania.
- Rola: Administrator.
Podmiot odbierający dane (Podmiot przetwarzający): Zentrum24 LLC
- Nazwa i adres: Zentrum24 LLC, 1621 Central Ave, Cheyenne, Wyoming 82001, USA.
- Osoba kontaktowa, stanowisko i dane kontaktowe: contact@zentrum24.com.
- Działania istotne dla przekazywanych danych: dostarczanie, eksploatacja, wsparcie i zabezpieczanie platformy szkoleń compliance Zentrum24 Academy.
- Rola: Podmiot przetwarzający.
B. Opis przetwarzania
Kategorie Osób, których dane dotyczą. Personel Klienta oraz inne osoby fizyczne, których szkoleniami Klient administruje za pośrednictwem Usługi, w tym:
- pracownicy, praktykanci i osoby świadczące pracę na rzecz Klienta, którym przypisano szkolenia compliance;
- administratorzy, autorzy, menedżerowie i uczestnicy szkoleń Klienta posiadający konta w Usłudze;
- wykonawcy, personel tymczasowy lub inni upoważnieni użytkownicy, których Klient zdecyduje się zapisać.
Kategorie Danych Osobowych.
- Dane konta: nazwa organizacji i plan subskrypcji.
- Dane tożsamości i profilu użytkownika: imię i nazwisko, służbowy adres e-mail, opcjonalny identyfikator pracownika, przypisana rola (administrator najemcy / autor / menedżer / uczestnik szkolenia) oraz dane uwierzytelniające (zahaszowane hasło, sekret TOTP uwierzytelniania wieloskładnikowego i kody zapasowe, a także identyfikatory SSO w przypadku korzystania z SAML/SCIM).
- Rekordy szkoleniowe: przypisania kursów i testów, status ukończenia, wyniki, rekordy podpisów elektronicznych zgodnych z 21 CFR Part 11 (tożsamość podpisującego, znaczenie podpisu i znacznik czasu) oraz certyfikaty ukończenia.
- Dzienniki audytu i bezpieczeństwa: adres IP, user-agent, znaczniki czasu i metadane zdarzeń rejestrowane w odpornej na manipulacje ścieżce audytu powiązanej łańcuchem skrótów kryptograficznych.
Szczególne kategorie Danych Osobowych. Usługa nie została zaprojektowana ani nie jest przeznaczona do przetwarzania szczególnych kategorii danych osobowych (art. 9) ani danych dotyczących wyroków skazujących (art. 10). Klient nie może przesyłać takich danych, z wyjątkiem treści w polach tekstowych, które sam zdecyduje się wprowadzić; jeżeli to uczyni, Klient odpowiada za zapewnienie podstawy prawnej oraz wszelkich dodatkowych zabezpieczeń.
Częstotliwość przetwarzania. Ciągła, przez okres obowiązywania Umowy Głównej.
Charakter i cel przetwarzania. Zgodnie z opisem w punkcie 2 niniejszej DPA — hosting i eksploatacja systemu zarządzania szkoleniami compliance, w tym przypisywanie i monitorowanie szkoleń, udostępnianie kursów SCORM i testów, rejestrowanie wyników i podpisów elektronicznych, generowanie certyfikatów, utrzymywanie ścieżki audytu oraz zapewnianie bezpieczeństwa, kopii zapasowych, monitorowania i wsparcia.
Okres przechowywania. Przez okres obowiązywania Umowy Głównej powiększony o okresy opisane w punkcie 10, a następnie wyłącznie w zakresie wymaganym właściwymi przepisami prawa (na przykład w celu zachowania regulowanych rekordów szkoleniowych i zapisów ścieżki audytu).
Przekazywanie danych Podprzetwarzającym. Przedmiot, charakter i czas trwania przetwarzania przez Podprzetwarzających określa Załącznik III.
C. Właściwy organ nadzorczy
Właściwym organem nadzorczym jest organ państwa członkowskiego UE, w którym ma siedzibę Klient lub jego przedstawiciel w UE, albo organ ustalony zgodnie z klauzulą 13 SCC: Irish Data Protection Commission. W przypadku przekazywania danych do Zjednoczonego Królestwa właściwym organem jest UK Information Commissioner's Office; w przypadku przekazywania danych do Szwajcarii — Swiss Federal Data Protection and Information Commissioner.
Załącznik II — Techniczne i organizacyjne środki bezpieczeństwa
Poniższe środki są wdrożone i utrzymywane przez Zentrum24 Academy na dzień wejścia w życie. Mogą one być aktualizowane zgodnie z punktem 5.2. Niniejszy Załącznik uzupełnia również załącznik II do SCC.
1. Izolacja najemców i kontrola dostępu
- Ścisła izolacja wielodostępowa (multi-tenant) egzekwowana na poziomie bazy danych przy użyciu zabezpieczeń na poziomie wiersza (row-level security, RLS) w PostgreSQL, przy czym aplikacja łączy się przy użyciu dedykowanej roli niebędącej superużytkownikiem, która nie może pomijać polityk RLS.
- Kontrola dostępu oparta na rolach (RBAC) obejmująca cztery role aplikacyjne — administrator najemcy, autor, menedżer i uczestnik szkolenia — ograniczająca funkcjonalności i dostęp do danych zgodnie z zasadą najmniejszych uprawnień.
- Bezstanowe zarządzanie sesjami z wykorzystaniem podpisanych tokenów JWT przechowywanych w plikach cookie httpOnly, wygasających po okresie bezczynności.
2. Uwierzytelnianie i zarządzanie sekretami
- Uwierzytelnianie wieloskładnikowe (MFA) przy użyciu haseł jednorazowych opartych na czasie (TOTP) wraz z zapasowymi kodami odzyskiwania.
- Ochrona haseł z zastosowaniem haszowania bcrypt z konfigurowalnymi wymaganiami złożoności, historią haseł oraz blokadą konta po powtarzających się nieudanych próbach.
- Federacja tożsamości dla przedsiębiorstw poprzez logowanie jednokrotne SAML oraz provisioning użytkowników SCIM (dostępne w planie Pro).
- Ochrona sekretów z wykorzystaniem szyfrowania kopertowego typu KMS dla przechowywanych sekretów MFA i SSO.
3. Szyfrowanie
- Szyfrowanie podczas przesyłania z użyciem TLS dla połączeń z Usługą oraz wewnątrz niej.
- Szyfrowanie w spoczynku zarządzanej bazy danych PostgreSQL oraz magazynu obiektowego (prywatne zasobniki z szyfrowaniem po stronie serwera), zapewniane przez Supabase.
4. Integralność, audyt i dokumentacja elektroniczna
- Odporny na manipulacje dziennik audytu powiązany łańcuchem skrótów kryptograficznych zapewniający weryfikowalny zapis zdarzeń istotnych dla bezpieczeństwa i zgodności, do którego można wyłącznie dopisywać.
- Podpisy elektroniczne zgodne z 21 CFR Part 11 rejestrujące tożsamość podpisującego, znaczenie podpisu oraz zaufany znacznik czasu, spójne z wymaganiami EU Annex 11.
5. Dostępność, odporność i bezpieczeństwo infrastruktury
- Hosting na Vercel (zarządzany bezserwerowy hosting aplikacji za globalną siecią brzegową), z zarządzaną bazą danych PostgreSQL oraz prywatnym, szyfrowanym magazynem obiektowym zapewnianym przez Supabase; stan mechanizmu ograniczania liczby żądań jest utrzymywany w bazie danych PostgreSQL. Podstawowy region hostingu: AWS us-east-1 (Northern Virginia, United States).
- Zarządzane kopie zapasowe bazy danych z szyfrowaniem w spoczynku i określonym harmonogramem rotacji.
- Ograniczanie liczby żądań w przeliczeniu na najemcę i na użytkownika w celu ochrony dostępności i przeciwdziałania nadużyciom.
- Poczta transakcyjna dostarczana za pośrednictwem Resend (Resend, Inc.), z bezpośrednim transportem SMTP dostępnym jako rozwiązanie zapasowe.
6. Środki organizacyjne
- Zobowiązania do zachowania poufności nałożone na personel upoważniony do przetwarzania Danych Osobowych, wraz ze szkoleniami z zakresu ochrony danych i bezpieczeństwa.
- Administracyjny dostęp do systemów produkcyjnych zgodny z zasadą najmniejszych uprawnień, ograniczony do personelu, który potrzebuje go do eksploatacji i wsparcia Usługi.
- Nadzór nad Podprzetwarzającymi realizowany poprzez pisemne umowy nakładające obowiązki w zakresie ochrony danych nie mniej chroniące niż określone w niniejszej DPA (punkt 6).
- Monitorowanie błędów skonfigurowane w sposób ograniczający rejestrowanie Danych Osobowych (ustrukturyzowane dzienniki aplikacji przechowywane przez platformę hostingową; nie wdrożono żadnej zewnętrznej usługi monitorowania błędów).
7. Przywoływane standardy
Usługa i jej mechanizmy kontrolne zostały zaprojektowane z uwzględnieniem 21 CFR Part 11, EU Annex 11, ICH Q9, GAMP 5, SCORM 1.2/2004 oraz GDPR/UK-GDPR. Odniesienia do standardów opisują założenia projektowe i same w sobie nie stanowią gwarancji certyfikacji ani zgodności regulacyjnej jakiegokolwiek konkretnego klienta.
Załącznik III — Wykaz upoważnionych Podprzetwarzających
Na dzień wejścia w życie Zentrum24 Academy korzysta z następujących Podprzetwarzających. Wykaz ten może ulec zmianie zgodnie z punktem 6.3.
- Vercel Inc. — hosting aplikacji i dostarczanie treści. Miejsce przetwarzania: Stany Zjednoczone. Charakter: udostępnianie aplikacji i obsługa ruchu żądań.
- Supabase — zarządzana baza danych PostgreSQL oraz prywatny, szyfrowany magazyn obiektowy. Miejsce przetwarzania: Stany Zjednoczone. Charakter: przechowywanie danych Usługi, w tym danych kont, użytkowników, rekordów szkoleniowych oraz danych audytowych.
- Stripe, Inc. — obsługa płatności i rozliczenia subskrypcji. Miejsce przetwarzania: Stany Zjednoczone. Charakter: przetwarzanie danych konta Klienta i danych kontaktowych do rozliczeń; Stripe nie przetwarza rekordów szkoleniowych uczestników.
- Dostawca poczty e-mail / SMTP (jeszcze niewybrany) — dostarczanie poczty transakcyjnej. Miejsce przetwarzania: Stany Zjednoczone. Charakter: dostarczanie powiadomień Usługi zawierających imię i nazwisko oraz adres e-mail użytkownika. Podprzetwarzający ten zostanie wskazany w niniejszym wykazie przed uruchomieniem Usługi.
Podpisy
Podpisując Umowę Główną lub odrębnie podpisując niniejszą DPA, każda ze stron wyraża zgodę na związanie się niniejszą DPA. Każda ze stron oświadcza, że osoba podpisująca w jej imieniu jest należycie do tego umocowana.
W imieniu Zentrum24 LLC (Podmiot przetwarzający): Imię i nazwisko: Anselme Metoudou; Stanowisko: Chief Executive Officer / Managing Member; Data: w dniu podpisania; Podpis: ____________________.
W imieniu Klienta (Administrator): Imię i nazwisko: ____________________; Stanowisko: ____________________; Data: ____________________; Podpis: ____________________.