Umowa Powierzenia Przetwarzania Danych Osobowych

zawarta zgodnie z art. 28 RODO

Wersja 1.1 · lipiec 2026

Strony umowy

Administrator danych (Klient): podmiot korzystający z platformy LTrust vCISO, którego dane identyfikacyjne zostały podane podczas rejestracji konta.

Podmiot przetwarzający (Dostawca): LT Mastery Szkolenia dla Biznesu Piotr Szymczyk, ul. Hyrna 3, 92-006 Łódź, NIP: 7282171732, e-mail: biuro@legacyturn.com.

§ 1. Przedmiot i cel przetwarzania

Dostawca, w ramach świadczenia usługi platformy LTrust vCISO, przetwarza dane osobowe w imieniu Administratora wyłącznie w celu świadczenia usług platformy. Zakres przetwarzania po stronie serwera różni się w zależności od posiadanego planu.

  • Kategorie osób: pracownicy, współpracownicy i kontrahenci Administratora
  • Kategorie danych: adres e-mail, imię i nazwisko (opcjonalne), stanowisko służbowe, dane organizacji

§ 2. Plan Starter — szczegółowy zakres przetwarzania

Platforma w planie Starter (Starter Mini i Starter Max) została zaprojektowana z minimalnym śladem danych po stronie serwera. Poniżej przedstawiamy dokładny podział: co trafia na serwer Azure, co pozostaje wyłącznie na urządzeniu Użytkownika, a co jest przetwarzane jednorazowo bez zapisu.

§ 2a. Co trafia na serwer Azure (plan Starter)

Na infrastrukturze Microsoft Azure (App Service + baza PostgreSQL) przechowywane są następujące dane:

  • Dane konta Użytkownika: adres e-mail, imię i nazwisko (jeśli podane), rola w systemie (ADMIN / VCISO), data akceptacji regulaminu
  • Tokeny sesji: token uwierzytelniający zapisany w ciasteczku przeglądarki (authjs.session-token) — identyfikuje zalogowaną sesję
  • Tokeny magic link: jednorazowe tokeny weryfikacyjne wysyłane e-mailem — usuwane automatycznie po użyciu lub wygaśnięciu
  • Profil organizacji z Ustawień: nazwa firmy, NIP, adres, miasto, sektor, imię i nazwisko osoby kontaktowej, stanowisko, telefon — podawane dobrowolnie, służą do automatycznego uzupełniania pól w dokumentach
  • Status dokumentów: informacja o tym, które szablony zostały oznaczone jako Zrobione / Szkic / W przeglądzie — bez treści dokumentu
  • Logi aplikacyjne: adres IP, czas i typ żądania HTTP — standardowe logi serwera webowego

Łącznie Dostawca przetwarza na serwerze wyłącznie dane niezbędne do uwierzytelnienia, identyfikacji konta i śledzenia postępu pracy z dokumentami.

§ 2b. Co pozostaje wyłącznie lokalnie na urządzeniu Użytkownika (plan Starter)

Następujące dane są przechowywane i przetwarzane wyłącznie na urządzeniu Użytkownika — nie są w żadnym momencie wysyłane na serwer Dostawcy ani na infrastrukturę Azure:

  • Treść formularzy dokumentów: wszystkie pola tekstowe wypełniane w edytorze dokumentów — opisy ryzyk, treść polityk, procedury, rejestry, dane incydentów, dane audytów i wszystkie inne treści merytoryczne wpisywane przez Użytkownika
  • Notatki lokalne: notatki dotyczące dokumentów wpisywane w edytorze
  • Generowanie pliku Word (DOCX): dokument jest tworzony w całości w przeglądarce Użytkownika przy użyciu biblioteki działającej po stronie klienta — treść formularza nie opuszcza urządzenia nawet w momencie generowania pliku

UWAGA dla Użytkownika: Dane lokalne nie są synchronizowane między urządzeniami ani między różnymi przeglądarkami. Wyczyszczenie danych przeglądarki (cache, localStorage) spowoduje ich trwałą utratę. Dostawca nie ma możliwości ich odzyskania, ponieważ nigdy nie były przesyłane na serwer.

§ 4. Obowiązki Dostawcy

Dostawca zobowiązuje się do:

  • przetwarzania danych wyłącznie na udokumentowane polecenie Administratora
  • zapewnienia poufności przez osoby upoważnione do przetwarzania danych
  • wdrożenia odpowiednich środków technicznych i organizacyjnych zgodnie z art. 32 RODO: szyfrowanie połączeń TLS 1.2+, uwierzytelnianie bez hasła (magic link), kontrola dostępu oparta na rolach, regularne kopie zapasowe bazy danych
  • niezwłocznego informowania Administratora o naruszeniu ochrony danych — nie później niż w ciągu 72 godzin od wykrycia
  • wspierania Administratora w realizacji praw osób, których dane dotyczą (dostęp, sprostowanie, usunięcie, przenoszenie)
  • usunięcia lub zwrotu danych po zakończeniu świadczenia usług — w terminie 30 dni od rozwiązania umowy

§ 5. Podwykonawcy

Administrator wyraża ogólną zgodę na korzystanie przez Dostawcę z następujących podwykonawców:

  • Microsoft Azure (Microsoft Ireland Operations Ltd.) — infrastruktura chmurowa: hosting aplikacji (App Service) i baza danych (PostgreSQL); dane przetwarzane w regionie UE
  • Resend.com — usługa wysyłki wiadomości e-mail; Dostawca przekazuje wyłącznie adres e-mail Użytkownika w celu dostarczenia magic linka logowania

Dostawca zobowiązuje się informować Administratora o planowanych zmianach dotyczących podwykonawców z co najmniej 14-dniowym wyprzedzeniem, dając możliwość zgłoszenia sprzeciwu.

§ 6. Prawa i obowiązki Administratora

  • Administrator oświadcza, że jest uprawniony do powierzenia przetwarzania danych osobowych Dostawcy
  • Administrator ponosi odpowiedzialność za zgodność z prawem danych wprowadzanych do platformy
  • Administrator ma prawo do przeprowadzenia audytu sposobu przetwarzania danych przez Dostawcę po uprzednim powiadomieniu z co najmniej 14-dniowym wyprzedzeniem

§ 7. Postanowienia końcowe

Umowa wchodzi w życie z chwilą akceptacji Regulaminu platformy przez Administratora.

W sprawach nieuregulowanych stosuje się przepisy RODO oraz polskiego prawa cywilnego.

Wszelkie zmiany umowy wymagają formy pisemnej lub elektronicznej pod rygorem nieważności.