1.Strony i zawarcie Umowy powierzenia
Podmiotem przetwarzającym jest Usługodawca w rozumieniu Regulaminu:
- Nazwa
- Onecast Paweł Zaręba
- Adres
- ul. Piastowska 17, 42-256 Przymiłowice, Polska
- NIP
- 9492285992
- REGON
- 545521872
- Telefon
- +48786583222
- kontakt@onecast.pl
- Niniejsza umowa powierzenia przetwarzania danych osobowych („Umowa powierzenia”) jest zawierana między Usługodawcą jako podmiotem przetwarzającym a Klientem jako administratorem danych. Stanowi Załącznik nr 1 do Regulaminu i jego integralną część oraz jest umową, o której mowa w art. 28 ust. 3 RODO.
- Umowa powierzenia zostaje zawarta w formie elektronicznej z chwilą zawarcia Umowy podstawowej — przez zaznaczenie przy rejestracji Konta oświadczenia o akceptacji Regulaminu wraz z Umową powierzenia. Usługodawca zapisuje rodzaj dokumentu, jego wersję, język i datę złożenia oświadczenia. Forma elektroniczna spełnia wymóg art. 28 ust. 9 RODO.
- Użytkownik, który zawarł Umowę podstawową przed udostępnieniem Umowy powierzenia, zawiera ją w trybie zmiany Regulaminu opisanym w punkcie „Zmiany Regulaminu” Regulaminu.
- Umowa powierzenia obejmuje Organizację, której Właścicielem jest Użytkownik, który ją zawarł — także utworzoną po zawarciu Umowy powierzenia. Użytkownik akceptujący Umowę powierzenia w imieniu przedsiębiorcy lub innej jednostki oświadcza, że jest do tego umocowany; stroną Umowy powierzenia jest wtedy ten podmiot.
- Umowa powierzenia ma zastosowanie w zakresie, w jakim Klient jest administratorem Powierzonych Danych, do których stosuje się RODO. Nie ma zastosowania do przetwarzania danych przez osobę fizyczną w ramach czynności o czysto osobistym lub domowym charakterze (art. 2 ust. 2 lit. c RODO).
- Jeżeli Klient przetwarza Powierzone Dane jako podmiot przetwarzający na rzecz innego administratora (np. agencja prowadząca profile swoich klientów), Klient zapewnia, że ma zgodę tego administratora na powierzenie danych Usługodawcy i na korzystanie z dalszych podmiotów przetwarzających wymienionych w Załączniku A, a jego polecenia są zgodne z poleceniami tego administratora. Usługodawca działa wtedy jako dalszy podmiot przetwarzający i przyjmuje polecenia wyłącznie od Klienta.
- W sprawach ochrony Powierzonych Danych Umowa powierzenia ma pierwszeństwo przed Regulaminem; w pozostałych sprawach stosuje się Regulamin. Jeżeli strony zawrą odrębną, indywidualnie uzgodnioną umowę powierzenia (np. w ramach planu Enterprise), ma ona pierwszeństwo przed niniejszą Umową powierzenia w zakresie, w jakim reguluje te same kwestie.
2.Definicje
- RODO
- Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (ogólne rozporządzenie o ochronie danych).
- Klient
- Użytkownik będący Właścicielem Organizacji, a jeżeli korzysta z Onecast w imieniu przedsiębiorcy lub innej jednostki — ten podmiot.
- Powierzone Dane
- Dane osobowe, które Usługodawca przetwarza w imieniu Klienta w związku ze świadczeniem Usługi w Organizacjach Klienta — w zakresie opisanym w punkcie „Rodzaje danych i kategorie osób”.
- Dalszy podmiot przetwarzający
- Podmiot, któremu Usługodawca powierza przetwarzanie Powierzonych Danych w celu świadczenia Usługi (art. 28 ust. 2 i 4 RODO), wymieniony w Załączniku A.
- Naruszenie ochrony danych
- Naruszenie bezpieczeństwa prowadzące do przypadkowego lub niezgodnego z prawem zniszczenia, utracenia, zmodyfikowania, nieuprawnionego ujawnienia lub nieuprawnionego dostępu do Powierzonych Danych (art. 4 pkt 12 RODO).
- Platforma
- Zewnętrzny serwis społecznościowy, do którego podłączony jest Kanał (np. Facebook, Instagram, Threads, TikTok, LinkedIn, YouTube, Bluesky, Mastodon).
- EOG
- Europejski Obszar Gospodarczy.
- Pozostałe pojęcia
- Pojęcia pisane wielką literą i niezdefiniowane powyżej (m.in. Usługodawca, Usługa, Użytkownik, Konto, Organizacja, Właściciel, Przestrzeń robocza, Kanał, Umowa podstawowa, Umowa odpłatna) mają znaczenie nadane im w Regulaminie, a pojęcia „administrator”, „podmiot przetwarzający”, „przetwarzanie” i „osoba, której dane dotyczą” — znaczenie nadane im w RODO.
3.Przedmiot, charakter i cel przetwarzania
- Przedmiotem Umowy powierzenia jest przetwarzanie Powierzonych Danych przez Usługodawcę w imieniu Klienta w związku ze świadczeniem Usługi na warunkach Regulaminu.
- Charakter przetwarzania — Usługodawca wykonuje na Powierzonych Danych operacje potrzebne do działania funkcji Onecast, z których korzysta Klient:
- zbieranie — od Użytkowników Organizacji (treści, media) oraz z Platform przez ich API, na podstawie autoryzacji udzielonej przy podłączaniu Kanału (dane profilu, publikacje, komentarze, statystyki),
- utrwalanie, porządkowanie i przechowywanie w bazie danych i w magazynie plików,
- adaptowanie mediów — skalowanie, kadrowanie, konwersja formatów, tworzenie wersji, wariantów i miniatur,
- przeglądanie i wyświetlanie członkom Organizacji zgodnie z ich rolami,
- ujawnianie przez przesłanie — publikacja treści i mediów na Kanałach wskazanych przez Klienta, odpowiedzi na komentarze, powiadomienia e-mail do członków Organizacji,
- usuwanie — na polecenie Klienta oraz automatycznie, po upływie okresów przechowywania opisanych w punkcie „Rodzaje danych i kategorie osób” oraz wraz z usunięciem Organizacji bez aktywnego planu opisanym w punkcie „Czas trwania przetwarzania”.
- Cel przetwarzania — wyłącznie świadczenie Usługi na rzecz Klienta: tworzenie, planowanie i publikowanie treści na podłączonych Kanałach, prowadzenie biblioteki mediów, prezentowanie publikacji i statystyk, obsługa komentarzy tam, gdzie funkcja jest dostępna, i współpraca członków Organizacji — a także utrzymanie, zabezpieczenie i diagnostyka Usługi oraz obsługa zgłoszeń Klienta w zakresie potrzebnym do jej świadczenia.
- Usługodawca nie przetwarza Powierzonych Danych do własnych celów — w szczególności nie wykorzystuje ich do marketingu, reklamy ani profilowania, nie sprzedaje ich, nie łączy ich z danymi innych klientów i nie wykorzystuje ich do trenowania modeli sztucznej inteligencji.
4.Rodzaje danych i kategorie osób
Powierzone Dane obejmują dane osobowe z poniższych kategorii — w zakresie, w jakim Klient korzysta z danej funkcji:
| Kategoria | Rodzaje danych | Osoby, których dane dotyczą | Okres przechowywania w Onecast |
|---|---|---|---|
| Treści i media postów | Tekst posta i pierwszego komentarza, ustawienia specyficzne dla Platformy (np. tytuł, opis), zdjęcia i wideo wraz z wersjami, wariantami i miniaturami — oraz wszelkie dane osobowe, które Klient w nich umieszcza (np. wizerunek, imię i nazwisko, oznaczenie, wzmianka). | Osoby widoczne, wymienione lub oznaczone w treściach i mediach Klienta, np. jego pracownicy, współpracownicy, klienci, uczestnicy wydarzeń. | Do usunięcia przez Klienta. Usunięty post znika z listy postów od razu, a jego zapis techniczny pozostaje do usunięcia Przestrzeni roboczej, Organizacji, Konta albo historii Kanału. Usunięte media są kasowane z magazynu plików w tle. |
| Publikacje | Identyfikator, link, treść lub opis, miniatura i data publikacji — dla postów opublikowanych przez Onecast oraz publikacji zaimportowanych z Platformy na żądanie Klienta. | Jak w przypadku treści i mediów postów. | Publikacje zaimportowane — do odłączenia Kanału. Publikacje utworzone przez Onecast — do usunięcia historii Kanału, Przestrzeni roboczej, Organizacji lub Konta. Dane pobrane z YouTube — najwyżej 30 dni od ostatniego pobrania, jeżeli nie zostaną odświeżone. |
| Komentarze i odpowiedzi | Treść komentarza, nazwa wyświetlana, uchwyt, awatar i identyfikator autora, liczba polubień, a także odpowiedzi publikowane przez członków Organizacji — dla Platform, dla których Onecast udostępnia funkcję komentarzy. | Autorzy komentarzy pod publikacjami Klienta — użytkownicy Platform. | 30 dni od dodania komentarza na Platformie; wcześniej — przy odłączeniu Kanału lub trwałej utracie dostępu do niego. Po usunięciu komentarza na Platformie jego treść i dane autora są usuwane natychmiast, a techniczny znacznik bez tych danych — po 72 godzinach. |
| Dane profili Kanałów | Nazwa, uchwyt, awatar i identyfikator konta podłączonego profilu. | Osoby fizyczne, których profile Klient podłącza jako Kanały (np. sam Klient, jego pracownicy, twórcy współpracujący z Klientem). | Do usunięcia Przestrzeni roboczej, Organizacji lub Konta — także po odłączeniu Kanału, z wyjątkiem Kanałów YouTube. Przy odłączeniu z usunięciem historii awatar jest usuwany, a nazwa i uchwyt zostają jako etykieta Kanału. Kanał YouTube: po jego odłączeniu nazwa, uchwyt, awatar i identyfikator konta są usuwane bez zbędnej zwłoki, a lokalna historia Onecast pozostaje bez danych identyfikujących Kanał; gdy autoryzacji dostępu do kanału nie da się przejściowo potwierdzić, dane te są przechowywane najwyżej przez okres dopuszczony zasadami YouTube — obecnie 30 dni — potrzebny do ponownego połączenia albo odświeżenia, a potem usuwane. Awatar kanału YouTube — najwyżej 30 dni od ostatniego pobrania, jeżeli nie zostanie odświeżony. |
| Statystyki | Zbiorcze liczby zaangażowania publikacji (np. polubienia, komentarze, wyświetlenia, zasięg) i liczba obserwujących Kanału — bez danych konkretnych odbiorców. | Osoby, których profile są podłączone jako Kanały — w zakresie, w jakim statystyki ich profilu stanowią dane osobowe. | Do usunięcia historii Kanału, Przestrzeni roboczej, Organizacji lub Konta. Statystyki z YouTube — dopóki autoryzacja dostępu do kanału jest potwierdzana co najmniej raz na 30 dni. |
| Inne dane w Przestrzeni roboczej | Dane osobowe, które członkowie Organizacji umieszczają w innych elementach Przestrzeni roboczej (np. w nazwach tagów i kolekcji mediów) oraz w nazwie, opisie, ikonie i logo Organizacji lub Przestrzeni roboczej, a także przypisanie treści do członka Organizacji, który ją utworzył. | Członkowie Organizacji Klienta i inne osoby wskazane przez Klienta. | Do usunięcia albo zmiany danego elementu, usunięcia Przestrzeni roboczej, Organizacji lub Konta. |
- Kategoria
- Treści i media postów
- Rodzaje danych
- Tekst posta i pierwszego komentarza, ustawienia specyficzne dla Platformy (np. tytuł, opis), zdjęcia i wideo wraz z wersjami, wariantami i miniaturami — oraz wszelkie dane osobowe, które Klient w nich umieszcza (np. wizerunek, imię i nazwisko, oznaczenie, wzmianka).
- Osoby, których dane dotyczą
- Osoby widoczne, wymienione lub oznaczone w treściach i mediach Klienta, np. jego pracownicy, współpracownicy, klienci, uczestnicy wydarzeń.
- Okres przechowywania w Onecast
- Do usunięcia przez Klienta. Usunięty post znika z listy postów od razu, a jego zapis techniczny pozostaje do usunięcia Przestrzeni roboczej, Organizacji, Konta albo historii Kanału. Usunięte media są kasowane z magazynu plików w tle.
- Kategoria
- Publikacje
- Rodzaje danych
- Identyfikator, link, treść lub opis, miniatura i data publikacji — dla postów opublikowanych przez Onecast oraz publikacji zaimportowanych z Platformy na żądanie Klienta.
- Osoby, których dane dotyczą
- Jak w przypadku treści i mediów postów.
- Okres przechowywania w Onecast
- Publikacje zaimportowane — do odłączenia Kanału. Publikacje utworzone przez Onecast — do usunięcia historii Kanału, Przestrzeni roboczej, Organizacji lub Konta. Dane pobrane z YouTube — najwyżej 30 dni od ostatniego pobrania, jeżeli nie zostaną odświeżone.
- Kategoria
- Komentarze i odpowiedzi
- Rodzaje danych
- Treść komentarza, nazwa wyświetlana, uchwyt, awatar i identyfikator autora, liczba polubień, a także odpowiedzi publikowane przez członków Organizacji — dla Platform, dla których Onecast udostępnia funkcję komentarzy.
- Osoby, których dane dotyczą
- Autorzy komentarzy pod publikacjami Klienta — użytkownicy Platform.
- Okres przechowywania w Onecast
- 30 dni od dodania komentarza na Platformie; wcześniej — przy odłączeniu Kanału lub trwałej utracie dostępu do niego. Po usunięciu komentarza na Platformie jego treść i dane autora są usuwane natychmiast, a techniczny znacznik bez tych danych — po 72 godzinach.
- Kategoria
- Dane profili Kanałów
- Rodzaje danych
- Nazwa, uchwyt, awatar i identyfikator konta podłączonego profilu.
- Osoby, których dane dotyczą
- Osoby fizyczne, których profile Klient podłącza jako Kanały (np. sam Klient, jego pracownicy, twórcy współpracujący z Klientem).
- Okres przechowywania w Onecast
- Do usunięcia Przestrzeni roboczej, Organizacji lub Konta — także po odłączeniu Kanału, z wyjątkiem Kanałów YouTube. Przy odłączeniu z usunięciem historii awatar jest usuwany, a nazwa i uchwyt zostają jako etykieta Kanału. Kanał YouTube: po jego odłączeniu nazwa, uchwyt, awatar i identyfikator konta są usuwane bez zbędnej zwłoki, a lokalna historia Onecast pozostaje bez danych identyfikujących Kanał; gdy autoryzacji dostępu do kanału nie da się przejściowo potwierdzić, dane te są przechowywane najwyżej przez okres dopuszczony zasadami YouTube — obecnie 30 dni — potrzebny do ponownego połączenia albo odświeżenia, a potem usuwane. Awatar kanału YouTube — najwyżej 30 dni od ostatniego pobrania, jeżeli nie zostanie odświeżony.
- Kategoria
- Statystyki
- Rodzaje danych
- Zbiorcze liczby zaangażowania publikacji (np. polubienia, komentarze, wyświetlenia, zasięg) i liczba obserwujących Kanału — bez danych konkretnych odbiorców.
- Osoby, których dane dotyczą
- Osoby, których profile są podłączone jako Kanały — w zakresie, w jakim statystyki ich profilu stanowią dane osobowe.
- Okres przechowywania w Onecast
- Do usunięcia historii Kanału, Przestrzeni roboczej, Organizacji lub Konta. Statystyki z YouTube — dopóki autoryzacja dostępu do kanału jest potwierdzana co najmniej raz na 30 dni.
- Kategoria
- Inne dane w Przestrzeni roboczej
- Rodzaje danych
- Dane osobowe, które członkowie Organizacji umieszczają w innych elementach Przestrzeni roboczej (np. w nazwach tagów i kolekcji mediów) oraz w nazwie, opisie, ikonie i logo Organizacji lub Przestrzeni roboczej, a także przypisanie treści do członka Organizacji, który ją utworzył.
- Osoby, których dane dotyczą
- Członkowie Organizacji Klienta i inne osoby wskazane przez Klienta.
- Okres przechowywania w Onecast
- Do usunięcia albo zmiany danego elementu, usunięcia Przestrzeni roboczej, Organizacji lub Konta.
Szczególne kategorie danych (art. 9 RODO) i dane dotyczące wyroków skazujących oraz czynów zabronionych (art. 10 RODO): Usługa nie jest przeznaczona do systematycznego przetwarzania takich danych. Klient nie powinien wykorzystywać Onecast do takiego przetwarzania bez odpowiedniej podstawy prawnej i bez oceny, czy Usługa i środki opisane w Załączniku B są do niego odpowiednie. Jeżeli takie dane znajdą się w Powierzonych Danych (np. incydentalnie w treści posta lub w medium), pozostają Powierzonymi Danymi — stosuje się do nich wszystkie postanowienia Umowy powierzenia i środki bezpieczeństwa opisane w Załączniku B.
Przetwarzanie ma charakter ciągły przez czas trwania Umowy powierzenia.
5.Czas trwania przetwarzania
- Umowa powierzenia obowiązuje przez czas obowiązywania Umowy podstawowej. Powierzone Dane danej Organizacji są przetwarzane do jej usunięcia — przez Właściciela, wraz z usunięciem Konta Właściciela albo automatycznie, na zasadach ust. 2.
- Zakończenie Umowy odpłatnej nie kończy Umowy powierzenia: Organizacja działa dalej w trybie tylko do odczytu opisanym w Regulaminie. Organizację, która nie ma aktywnego planu (Umowy odpłatnej, okresu próbnego ani planu przyznanego przez Usługodawcę), Usługodawca usuwa wraz z Powierzonymi Danymi po 90 dniach od zakończenia ostatniego planu — po wypowiedzeniu przesłanym Właścicielowi e-mailem co najmniej 30 dni wcześniej, zgodnie z Regulaminem. Aktywny plan uzyskany przed upływem tego terminu zachowuje Organizację i dane. Konto, które nie należy do żadnej Organizacji i jest z tego powodu usuwane po 30 dniach, nie ma Powierzonych Danych.
- Obowiązki Usługodawcy dotyczące Powierzonych Danych, w szczególności poufności i bezpieczeństwa, trwają także po zakończeniu Umowy powierzenia — do czasu usunięcia Powierzonych Danych zgodnie z punktem „Usunięcie lub zwrot danych”.
6.Prawa i obowiązki Klienta
- Klient decyduje o celach i sposobach przetwarzania Powierzonych Danych — w szczególności o tym, jakie treści tworzy i publikuje, które Kanały podłącza, komu odpowiada, kogo zaprasza do Organizacji i kiedy usuwa dane — i odpowiada za zgodność tego przetwarzania z prawem.
- Klient zapewnia w szczególności, że:
- ma podstawę prawną do przetwarzania Powierzonych Danych i do powierzenia ich Usługodawcy, a tam, gdzie jest to wymagane — zgodę na rozpowszechnianie wizerunku osób widocznych w mediach,
- wykonał obowiązki informacyjne wobec osób, których dane dotyczą, w tym autorów komentarzy pod swoimi publikacjami,
- ma uprawnienia do podłączanych Kanałów i do publikowania na nich treści,
- nadaje członkom Organizacji role odpowiednie do ich zadań i niezwłocznie odbiera dostęp osobom, które nie powinny go mieć,
- nie umieszcza w Onecast danych osobowych w zakresie szerszym, niż jest to potrzebne do celów, w jakich korzysta z Usługi.
- Klient ma prawo w szczególności:
- wydawać Usługodawcy polecenia dotyczące przetwarzania Powierzonych Danych — na zasadach punktu „Przetwarzanie na udokumentowane polecenie”,
- otrzymywać informacje potrzebne do wykazania zgodności przetwarzania z RODO i przeprowadzać audyty — na zasadach punktu „Informacje i audyty”,
- sprzeciwić się zmianie dalszego podmiotu przetwarzającego — na zasadach punktu „Dalsze podmioty przetwarzające”,
- żądać usunięcia albo zwrotu Powierzonych Danych — na zasadach punktu „Usunięcie lub zwrot danych”.
- Klient niezwłocznie informuje Usługodawcę o okolicznościach, które wymagają działania Usługodawcy w odniesieniu do Powierzonych Danych — w szczególności o żądaniach osób, których dane dotyczą, i o postępowaniach organów.
7.Przetwarzanie na udokumentowane polecenie
- Usługodawca przetwarza Powierzone Dane wyłącznie na udokumentowane polecenie Klienta — także w zakresie przekazywania ich do państwa trzeciego lub organizacji międzynarodowej — chyba że obowiązek przetwarzania nakłada na niego prawo Unii lub prawo państwa członkowskiego. W takim przypadku przed rozpoczęciem przetwarzania informuje Klienta o tym obowiązku prawnym, o ile prawo nie zabrania udzielania takiej informacji z uwagi na ważny interes publiczny (art. 28 ust. 3 lit. a RODO).
- Udokumentowanymi poleceniami Klienta są:
- Umowa powierzenia i Regulamin, w tym opis funkcji Usługi,
- działania Użytkowników w Organizacjach Klienta wykonywane w Onecast zgodnie z ich rolami — np. utworzenie, zaplanowanie, opublikowanie lub usunięcie posta, przesłanie lub usunięcie medium, podłączenie lub odłączenie Kanału, import historii publikacji, odpowiedź na komentarz, usunięcie Przestrzeni roboczej lub Organizacji,
- polecenia przesłane e-mailem na adres kontakt@onecast.pl z adresu e-mail Właściciela Organizacji, której dotyczą.
- Klient odpowiada za działania Użytkowników, którym nadał dostęp do swoich Organizacji i Przestrzeni roboczych — ich działania w ramach nadanych ról Usługodawca traktuje jako polecenia Klienta.
- Jeżeli zdaniem Usługodawcy wydane mu polecenie stanowi naruszenie RODO lub innych przepisów o ochronie danych, Usługodawca niezwłocznie informuje o tym Klienta (art. 28 ust. 3 zdanie drugie RODO) i może wstrzymać jego wykonanie do czasu potwierdzenia albo zmiany polecenia przez Klienta.
- Polecenie, którego wykonanie wymagałoby zmiany funkcji Usługi albo wykracza poza jej zakres, Usługodawca może odrzucić, informując Klienta o przyczynie. Klient może wtedy zakończyć korzystanie z Usługi i zażądać usunięcia albo zwrotu Powierzonych Danych.
8.Obowiązki Usługodawcy
Poza obowiązkami opisanymi w pozostałych punktach Usługodawca:
- przetwarza Powierzone Dane wyłącznie w zakresie i w celu opisanym w Umowie powierzenia,
- prowadzi rejestr wszystkich kategorii czynności przetwarzania dokonywanych w imieniu administratorów (art. 30 ust. 2 RODO),
- współpracuje z organem nadzorczym w zakresie wykonywania jego zadań (art. 31 RODO),
- niezwłocznie informuje Klienta o żądaniach organów publicznych dotyczących Powierzonych Danych oraz o kontrolach i postępowaniach organu nadzorczego dotyczących ich przetwarzania, o ile prawo nie zabrania przekazania takiej informacji — i ujawnia Powierzone Dane organom wyłącznie wtedy, gdy obowiązek wynika z przepisów prawa, w zakresie przez nie wymaganym,
- niezwłocznie informuje Klienta, jeżeli nie jest w stanie wykonywać obowiązków wynikających z Umowy powierzenia.
9.Poufność
- Usługodawca dopuszcza do przetwarzania Powierzonych Danych wyłącznie osoby, które upoważnił i którym dostęp jest potrzebny do świadczenia, utrzymania lub zabezpieczenia Usługi albo do obsługi zgłoszeń Klienta — w zakresie potrzebnym do tych zadań.
- Każda taka osoba zobowiązała się do zachowania w tajemnicy Powierzonych Danych i sposobów ich zabezpieczenia albo podlega odpowiedniemu ustawowemu obowiązkowi zachowania tajemnicy (art. 28 ust. 3 lit. b RODO). Obowiązek ten trwa także po zakończeniu jej współpracy z Usługodawcą.
- Personel Usługodawcy ma dostęp do danych Organizacji wyłącznie przez odrębny panel operacyjny, z osobnymi kontami, obowiązkową weryfikacją dwuetapową i rejestrem działań — patrz Załącznik B.
10.Bezpieczeństwo przetwarzania
- Uwzględniając stan wiedzy technicznej, koszt wdrażania oraz charakter, zakres, kontekst i cele przetwarzania, a także ryzyko naruszenia praw lub wolności osób fizycznych, Usługodawca stosuje środki techniczne i organizacyjne zapewniające stopień bezpieczeństwa odpowiadający temu ryzyku (art. 28 ust. 3 lit. c i art. 32 RODO). Stosowane środki opisuje Załącznik B.
- Usługodawca może zmieniać środki opisane w Załączniku B w miarę rozwoju Usługi i technologii, pod warunkiem że zmiana nie obniży ogólnego poziomu bezpieczeństwa Powierzonych Danych.
- Klient oświadcza, że zapoznał się ze środkami opisanymi w Załączniku B i — z uwagi na rodzaj danych, które zamierza przetwarzać w Onecast — uznaje je za odpowiednie. Za bezpieczeństwo dostępu do Konta po swojej stronie (hasła, urządzenia, nadawanie ról) odpowiadają Klient i jego Użytkownicy.
11.Dalsze podmioty przetwarzające
- Klient udziela Usługodawcy ogólnej pisemnej zgody na korzystanie z usług dalszych podmiotów przetwarzających (art. 28 ust. 2 RODO). Zawierając Umowę powierzenia, Klient akceptuje dalsze podmioty przetwarzające wymienione w Załączniku A.
- Usługodawca powierza dalszemu podmiotowi przetwarzającemu wyłącznie te Powierzone Dane i wyłącznie w takim zakresie, jaki jest potrzebny do wykonania jego usługi — na podstawie umowy powierzenia spełniającej wymogi art. 28 ust. 3 i 4 RODO (także standardowej umowy powierzenia danego dostawcy), która zapewnia wystarczające gwarancje wdrożenia odpowiednich środków technicznych i organizacyjnych.
- Usługodawca odpowiada wobec Klienta za wypełnianie obowiązków ochrony danych przez dalszy podmiot przetwarzający tak jak za własne działania (art. 28 ust. 4 zdanie drugie RODO).
- O zamiarze dodania albo zastąpienia dalszego podmiotu przetwarzającego Usługodawca informuje co najmniej 30 dni przed zmianą — e-mailem na adres Właściciela każdej Organizacji oraz przez aktualizację Załącznika A na tej stronie — podając nazwę podmiotu, zakres jego usługi, lokalizację przetwarzania i podstawę ewentualnego przekazania danych poza EOG.
- Klient może zgłosić uzasadniony sprzeciw wobec zmiany, odwołujący się do ochrony danych osobowych, w terminie 14 dni od otrzymania informacji, na adres kontakt@onecast.pl. Strony w dobrej wierze szukają rozwiązania. Jeżeli go nie znajdą, Klient może przed dniem zmiany zakończyć korzystanie z Usługi w odniesieniu do Organizacji, której dotyczy zmiana (usuwając ją lub Konto albo żądając jej usunięcia e-mailem), a Umowę odpłatną tej Organizacji wypowiedzieć e-mailem ze skutkiem na dzień poprzedzający zmianę — Usługodawca zwraca wtedy proporcjonalną część ceny za niewykorzystany, opłacony okres.
- Jeżeli zmiana jest pilnie potrzebna ze względu na bezpieczeństwo Powierzonych Danych, ciągłość Usługi albo zaprzestanie świadczenia usługi przez dotychczasowego dostawcę, Usługodawca może jej dokonać z krótszym wyprzedzeniem, informując Klienta niezwłocznie wraz z uzasadnieniem. Klientowi przysługują wtedy uprawnienia opisane w poprzednim postanowieniu, liczone od dnia otrzymania informacji.
- Platformy, na których Klient publikuje za pośrednictwem Onecast i z których Onecast pobiera dane Kanałów, nie są dalszymi podmiotami przetwarzającymi: przetwarzają dane jako odrębni administratorzy, na podstawie umów i regulaminów zawartych z nimi przez Klienta, a przesłanie im Powierzonych Danych następuje na polecenie Klienta. Dalszymi podmiotami przetwarzającymi nie są też dostawcy, którzy przetwarzają wyłącznie dane, których administratorem jest Usługodawca — np. operator płatności Stripe albo Cloudflare Turnstile (patrz Załącznik A).
12.Pomoc w realizacji praw osób, których dane dotyczą
- Uwzględniając charakter przetwarzania, Usługodawca pomaga Klientowi — w miarę możliwości, za pomocą odpowiednich środków technicznych i organizacyjnych — wywiązać się z obowiązku odpowiadania na żądania osób, których dane dotyczą, w zakresie wykonywania ich praw określonych w rozdziale III RODO (art. 28 ust. 3 lit. e RODO).
- Większość takich żądań Klient może wykonać samodzielnie w Onecast:
- dostęp i sprostowanie — przez podgląd i edycję postów, mediów i innych elementów Przestrzeni roboczej,
- usunięcie — przez usunięcie posta, medium, Przestrzeni roboczej lub Organizacji, odłączenie Kanału (z opcją usunięcia jego historii) albo usunięcie komentarza na Platformie, co usuwa jego treść i dane autora także w Onecast,
- ograniczenie przetwarzania — przez usunięcie zaplanowanej publikacji albo odłączenie Kanału.
- Jeżeli narzędzia dostępne w Onecast nie wystarczą — np. gdy trzeba trwale usunąć zapis techniczny posta usuniętego z listy postów, pojedynczy komentarz albo dane wskazanej osoby z wielu elementów — Usługodawca wykonuje polecenie Klienta, przesłane zgodnie z punktem „Przetwarzanie na udokumentowane polecenie”, bez zbędnej zwłoki, nie później niż w ciągu 14 dni od jego otrzymania.
- Jeżeli żądanie osoby, której dane dotyczą, dotyczy Powierzonych Danych i trafi bezpośrednio do Usługodawcy, Usługodawca nie rozpatruje go merytorycznie: bez zbędnej zwłoki, nie później niż w ciągu 7 dni, przekazuje je Klientowi (Właścicielowi właściwej Organizacji) i informuje wnioskodawcę, że żądanie zostało przekazane administratorowi.
- Usługodawca nie pobiera dodatkowego wynagrodzenia za pomoc opisaną w tym punkcie.
13.Naruszenia ochrony danych
- Po stwierdzeniu naruszenia ochrony Powierzonych Danych Usługodawca zgłasza je Klientowi bez zbędnej zwłoki — e-mailem na adres Właściciela każdej Organizacji, której dotyczy naruszenie (art. 33 ust. 2 RODO).
- Zgłoszenie zawiera — w zakresie, w jakim Usługodawca zna te informacje w chwili zgłoszenia:
- opis charakteru naruszenia, w tym w miarę możliwości kategorie i przybliżoną liczbę osób, których dane dotyczą, oraz kategorie i przybliżoną liczbę wpisów danych, których dotyczy naruszenie,
- dane kontaktowe osoby, od której można uzyskać więcej informacji,
- opis możliwych konsekwencji naruszenia,
- opis środków zastosowanych lub proponowanych w celu zaradzenia naruszeniu, w tym w stosownych przypadkach środków w celu zminimalizowania jego ewentualnych negatywnych skutków.
- Informacje, których nie da się przekazać od razu, Usługodawca przekazuje sukcesywnie, bez zbędnej zwłoki.
- Usługodawca niezwłocznie podejmuje działania w celu ograniczenia skutków naruszenia i zapobieżenia podobnym naruszeniom w przyszłości, dokumentuje naruszenia (okoliczności, skutki, podjęte działania) i współpracuje z Klientem przy ich wyjaśnianiu.
- Zgłoszenia naruszenia organowi nadzorczemu i zawiadomienia osób, których dane dotyczą (art. 33–34 RODO), dokonuje Klient jako administrator; Usługodawca pomaga mu w tym, przekazując posiadane informacje (art. 28 ust. 3 lit. f RODO). Bez polecenia Klienta Usługodawca nie zawiadamia osób, których dane dotyczą, chyba że wymagają tego przepisy prawa.
- Zgłoszenie naruszenia nie oznacza uznania przez Usługodawcę winy ani odpowiedzialności.
14.Ocena skutków i uprzednie konsultacje
- Uwzględniając charakter przetwarzania i dostępne mu informacje, Usługodawca pomaga Klientowi wywiązać się z obowiązków określonych w art. 32–36 RODO, w szczególności przy ocenie skutków dla ochrony danych (art. 35 RODO) i uprzednich konsultacjach z organem nadzorczym (art. 36 RODO) — zgodnie z art. 28 ust. 3 lit. f RODO.
- Pomoc polega na udostępnieniu informacji o przetwarzaniu, którymi dysponuje Usługodawca — w szczególności opisu przetwarzania z Umowy powierzenia oraz Załączników A i B — i na odpowiadaniu na pytania Klienta dotyczące przetwarzania Powierzonych Danych, w terminie uzgodnionym z Klientem, nie dłuższym niż 30 dni.
15.Informacje i audyty
- Usługodawca udostępnia Klientowi wszelkie informacje potrzebne do wykazania spełnienia obowiązków określonych w art. 28 RODO oraz umożliwia Klientowi lub upoważnionemu przez niego audytorowi przeprowadzanie audytów, w tym inspekcji, i przyczynia się do nich (art. 28 ust. 3 lit. h RODO).
- W pierwszej kolejności Usługodawca udziela informacji na piśmie: Umowa powierzenia wraz z załącznikami opisuje przetwarzanie, dalsze podmioty przetwarzające i środki bezpieczeństwa, a na pytania Klienta (np. kwestionariusz bezpieczeństwa) Usługodawca odpowiada w terminie uzgodnionym z Klientem, nie dłuższym niż 30 dni.
- Jeżeli te informacje nie wystarczą do wykazania zgodności, Klient może przeprowadzić audyt, w tym inspekcję, na następujących zasadach:
- Klient zawiadamia o audycie e-mailem co najmniej 30 dni wcześniej, wskazując jego zakres, termin i audytora,
- audytor jest zobowiązany do zachowania poufności i nie prowadzi działalności konkurencyjnej wobec Usługodawcy,
- audyt odbywa się w dni robocze, w godzinach pracy, nie dłużej, niż jest to potrzebne, i w sposób, który nie zakłóca świadczenia Usługi, nie narusza poufności danych innych klientów ani zabezpieczeń Usługi,
- audyt odbywa się nie częściej niż raz na 12 miesięcy, chyba że doszło do naruszenia ochrony Powierzonych Danych albo audytu wymaga organ nadzorczy,
- Klient ponosi własne koszty zwykłego audytu, w tym koszty audytora; jeżeli audyt ujawni istotne naruszenie Umowy powierzenia lub RODO po stronie Usługodawcy, Usługodawca usuwa je na własny koszt i nie może powołać się na to postanowienie, aby obciążyć Klienta kosztami usunięcia naruszenia.
- Audyt nie obejmuje infrastruktury dalszych podmiotów przetwarzających. W tym zakresie Usługodawca udostępnia informacje, raporty i certyfikaty, które ci dostawcy publikują albo mu przekazują.
- Usługodawca bez zbędnej zwłoki usuwa stwierdzone w audycie nieprawidłowości dotyczące obowiązków wynikających z Umowy powierzenia.
16.Przekazywanie danych poza EOG
- Usługodawca przetwarza Powierzone Dane na serwerze we Francji (Gravelines, UE). Dalsze podmioty przetwarzające mogą przetwarzać je poza EOG wyłącznie w zakresie wskazanym w Załączniku A i na podstawie wskazanych tam mechanizmów: decyzji Komisji stwierdzającej odpowiedni stopień ochrony (art. 45 RODO), w tym decyzji wykonawczej (UE) 2023/1795 w sprawie ram ochrony danych UE–USA (EU–U.S. Data Privacy Framework), albo standardowych klauzul umownych przyjętych decyzją wykonawczą Komisji (UE) 2021/914 (art. 46 ust. 2 lit. c RODO).
- Zawierając Umowę powierzenia, Klient poleca przekazywanie Powierzonych Danych dalszym podmiotom przetwarzającym na zasadach Załącznika A. Nowe przekazanie poza EOG wymaga zmiany Załącznika A w trybie punktu „Dalsze podmioty przetwarzające”.
- O przekazaniu danych Platformie decyduje Klient, podłączając jej Kanał i publikując na nim treści — także wtedy, gdy Platforma przetwarza dane poza EOG. Usługodawca wykonuje takie przekazanie na polecenie Klienta.
- Na żądanie Klienta Usługodawca wskazuje zabezpieczenia stosowane przy przekazaniu danych przez dalszy podmiot przetwarzający, w tym umowę powierzenia zawierającą standardowe klauzule umowne.
17.Usunięcie lub zwrot danych
- Po zakończeniu świadczenia Usługi w odniesieniu do Organizacji Usługodawca — zależnie od decyzji Klienta — usuwa albo zwraca Klientowi Powierzone Dane tej Organizacji oraz usuwa wszelkie ich istniejące kopie, chyba że prawo Unii lub prawo państwa członkowskiego nakazuje ich przechowywanie (art. 28 ust. 3 lit. g RODO).
- Usunięcie Organizacji albo Konta Właściciela jest poleceniem usunięcia Powierzonych Danych. Dane w bazie danych są usuwane natychmiast, a pliki mediów — z magazynu plików w tle, zwykle w ciągu kilku minut; przy problemach technicznych usuwanie jest automatycznie ponawiane aż do skutku. Szczegóły opisuje strona Usuwanie danych.
- Onecast nie udostępnia samodzielnego eksportu danych. Klient, który chce otrzymać zwrot Powierzonych Danych, zgłasza to e-mailem przed usunięciem Organizacji lub Konta — usunięcie jest nieodwracalne. Usługodawca przekazuje wtedy, w terminie do 30 dni, kopię Powierzonych Danych Organizacji, w szczególności treści postów i plików mediów, w powszechnie używanym formacie elektronicznym.
- Jeżeli Umowa podstawowa zostaje rozwiązana z innej przyczyny niż działanie Klienta (np. przez Usługodawcę na podstawie Regulaminu), Usługodawca informuje o tym Właściciela e-mailem i przez 30 dni umożliwia mu zgłoszenie żądania zwrotu Powierzonych Danych, a następnie je usuwa — chyba że przepisy prawa albo decyzja organu wymagają ich wcześniejszego usunięcia lub zabezpieczenia. Przy usunięciu Organizacji bez aktywnego planu żądanie zwrotu można zgłosić do upływu terminu wypowiedzenia.
- Powierzone Dane mogą pozostawać w kopiach zapasowych bazy danych do czasu ich rotacji opisanej w Załączniku B. Kopie zapasowe służą wyłącznie odtworzeniu Usługi po awarii; Usługodawca nie przetwarza zawartych w nich Powierzonych Danych w innych celach, a do czasu rotacji stosuje do nich w pełni obowiązki poufności i bezpieczeństwa wynikające z Umowy powierzenia.
- Usunięcie danych w Onecast nie usuwa treści opublikowanych już na Platformach ani danych przetwarzanych przez Platformy — Klient usuwa je bezpośrednio na Platformach.
- Na żądanie Klienta Usługodawca potwierdza usunięcie Powierzonych Danych e-mailem.
18.Odpowiedzialność
- Wobec osób, których dane dotyczą, strony odpowiadają na zasadach art. 82 RODO. Usługodawca odpowiada za szkody spowodowane przetwarzaniem wyłącznie wtedy, gdy nie dopełnił obowiązków, które RODO nakłada bezpośrednio na podmioty przetwarzające, lub gdy działał poza zgodnymi z prawem poleceniami Klienta lub wbrew tym poleceniom (art. 82 ust. 2 RODO).
- W stosunkach między stronami do odpowiedzialności z tytułu Umowy powierzenia stosuje się punkt „Odpowiedzialność i dostępność” Regulaminu. Nie ogranicza on odpowiedzialności wobec osób, których dane dotyczą, ani odpowiedzialności wynikającej z bezwzględnie obowiązujących przepisów prawa.
19.Zmiany Umowy powierzenia
- Usługodawca może zmienić Umowę powierzenia z ważnych przyczyn i w trybie określonych w punkcie „Zmiany Regulaminu” Regulaminu — z co najmniej 30-dniowym wyprzedzeniem, informując e-mailem i na tej stronie. Klient, który nie akceptuje zmiany, może przed jej wejściem w życie rozwiązać Umowę podstawową i wypowiedzieć Umowę odpłatną na zasadach tam opisanych.
- Zmiana listy dalszych podmiotów przetwarzających następuje w trybie punktu „Dalsze podmioty przetwarzające”, a aktualizacja opisu środków bezpieczeństwa, która nie obniża ich poziomu — w trybie punktu „Bezpieczeństwo przetwarzania”.
- Wersją Umowy powierzenia jest data jej ostatniej zmiany, widoczna na górze tej strony. Usługodawca przechowuje treść każdej wersji w niezmienionej postaci i na żądanie Klienta udostępnia wersję, którą Klient zaakceptował.
20.Postanowienia końcowe
- Umowa powierzenia podlega prawu polskiemu. Spory rozstrzyga sąd właściwy zgodnie z punktem „Postanowienia końcowe” Regulaminu.
- Umowa powierzenia jest udostępniana nieodpłatnie na tej stronie w sposób umożliwiający jej pozyskanie, odtwarzanie i utrwalanie (np. przez wydruk lub zapis do PDF).
- Wiążąca jest polska wersja Umowy powierzenia; wersja angielska jest tłumaczeniem.
- Sprawy dotyczące Umowy powierzenia — polecenia, sprzeciwy, żądania zwrotu danych i pytania audytowe — Klient kieruje na adres kontakt@onecast.pl. Usługodawca kontaktuje się z Klientem na adres e-mail Właściciela Organizacji, której sprawa dotyczy.
- Nieważność lub bezskuteczność któregokolwiek postanowienia Umowy powierzenia nie wpływa na ważność pozostałych; w jego miejsce stosuje się odpowiednie przepisy RODO.
21.Załącznik A — Dalsze podmioty przetwarzające
Stan na dzień wersji Umowy powierzenia widocznej na górze strony. Usługodawca korzysta z następujących dalszych podmiotów przetwarzających:
| Dostawca | Usługa | Cel | Lokalizacja | Mechanizm transferu | Rola |
|---|---|---|---|---|---|
| OVH Sp. z o.o., ul. Swobodna 1, 50-088 Wrocław (grupa OVHcloud) | Serwer wirtualny (VPS) | Hosting aplikacji Onecast: baza danych, kolejki zadań w tle, przetwarzanie mediów, pliki tymczasowe i lokalne kopie zapasowe bazy danych — wszystkie Powierzone Dane. | Francja (UE) — centrum danych OVHcloud w Gravelines. | Przetwarzanie w EOG. Zdalny dostęp spółek grupy OVHcloud spoza EOG, jeżeli jest potrzebny do świadczenia usługi — na podstawie standardowych klauzul umownych w umowie powierzenia OVHcloud. | Dalszy podmiot przetwarzający. |
| OVH Sp. z o.o., ul. Swobodna 1, 50-088 Wrocław (grupa OVHcloud) | Poczta e-mail Zimbra (SMTP) | Wysyłka powiadomień e-mail do członków Organizacji, które mogą zawierać fragmenty Powierzonych Danych — np. fragment treści posta i nazwę Kanału w powiadomieniu o nieudanej publikacji. | Francja — centra danych OVHcloud. | Przetwarzanie w EOG. Zdalny dostęp spółek grupy OVHcloud spoza EOG — jak wyżej. | Dalszy podmiot przetwarzający. |
| Cloudflare, Inc., 101 Townsend Street, San Francisco, CA 94107, USA | Cloudflare R2 — magazyn plików | Przechowywanie plików mediów postów wraz z ich wersjami, wariantami i miniaturami (w prywatnym buckecie) oraz kopii zapasowych bazy danych, obejmujących wszystkie zapisane w niej Powierzone Dane (w osobnym buckecie). | Infrastruktura Cloudflare. Usługodawca nie zapewnia przechowywania wyłącznie w EOG — dane mogą być przetwarzane także w USA. | Decyzja wykonawcza (UE) 2023/1795 (EU–U.S. Data Privacy Framework, w którym uczestniczy Cloudflare, Inc.); uzupełniająco standardowe klauzule umowne (decyzja wykonawcza (UE) 2021/914) w umowie powierzenia Cloudflare. | Dalszy podmiot przetwarzający. |
- Dostawca
- OVH Sp. z o.o., ul. Swobodna 1, 50-088 Wrocław (grupa OVHcloud)
- Usługa
- Serwer wirtualny (VPS)
- Cel
- Hosting aplikacji Onecast: baza danych, kolejki zadań w tle, przetwarzanie mediów, pliki tymczasowe i lokalne kopie zapasowe bazy danych — wszystkie Powierzone Dane.
- Lokalizacja
- Francja (UE) — centrum danych OVHcloud w Gravelines.
- Mechanizm transferu
- Przetwarzanie w EOG. Zdalny dostęp spółek grupy OVHcloud spoza EOG, jeżeli jest potrzebny do świadczenia usługi — na podstawie standardowych klauzul umownych w umowie powierzenia OVHcloud.
- Rola
- Dalszy podmiot przetwarzający.
- Dostawca
- OVH Sp. z o.o., ul. Swobodna 1, 50-088 Wrocław (grupa OVHcloud)
- Usługa
- Poczta e-mail Zimbra (SMTP)
- Cel
- Wysyłka powiadomień e-mail do członków Organizacji, które mogą zawierać fragmenty Powierzonych Danych — np. fragment treści posta i nazwę Kanału w powiadomieniu o nieudanej publikacji.
- Lokalizacja
- Francja — centra danych OVHcloud.
- Mechanizm transferu
- Przetwarzanie w EOG. Zdalny dostęp spółek grupy OVHcloud spoza EOG — jak wyżej.
- Rola
- Dalszy podmiot przetwarzający.
- Dostawca
- Cloudflare, Inc., 101 Townsend Street, San Francisco, CA 94107, USA
- Usługa
- Cloudflare R2 — magazyn plików
- Cel
- Przechowywanie plików mediów postów wraz z ich wersjami, wariantami i miniaturami (w prywatnym buckecie) oraz kopii zapasowych bazy danych, obejmujących wszystkie zapisane w niej Powierzone Dane (w osobnym buckecie).
- Lokalizacja
- Infrastruktura Cloudflare. Usługodawca nie zapewnia przechowywania wyłącznie w EOG — dane mogą być przetwarzane także w USA.
- Mechanizm transferu
- Decyzja wykonawcza (UE) 2023/1795 (EU–U.S. Data Privacy Framework, w którym uczestniczy Cloudflare, Inc.); uzupełniająco standardowe klauzule umowne (decyzja wykonawcza (UE) 2021/914) w umowie powierzenia Cloudflare.
- Rola
- Dalszy podmiot przetwarzający.
Poniżsi dostawcy i odbiorcy nie są dalszymi podmiotami przetwarzającymi Powierzonych Danych — wymieniamy ich, żeby rozróżnienie ról było jasne:
| Dostawca | Usługa | Cel | Lokalizacja | Mechanizm transferu | Rola |
|---|---|---|---|---|---|
| Cloudflare, Inc., 101 Townsend Street, San Francisco, CA 94107, USA | Cloudflare Turnstile | Ochrona formularzy logowania, rejestracji i resetu hasła przed botami — na podstawie adresu IP i sygnałów technicznych przeglądarki. Nie otrzymuje Powierzonych Danych. | Infrastruktura Cloudflare, w tym USA. | Jak dla Cloudflare R2. | Podmiot przetwarzający Usługodawcy jako administratora danych bezpieczeństwa; w zakresie ulepszania wykrywania botów — odrębny administrator. |
| Stripe Payments Europe, Limited (Irlandia) i spółki grupy Stripe | Płatności i subskrypcje | Obsługa płatności za Umowę odpłatną — dane rozliczeniowe i dane metody płatności. Nie otrzymuje Powierzonych Danych. | Irlandia; możliwe przetwarzanie w USA. | Mechanizmy stosowane przez Stripe, w tym standardowe klauzule umowne. | Podmiot przetwarzający Usługodawcy przy obsłudze płatności; odrębny administrator w zakresie zapobiegania oszustwom, zarządzania ryzykiem i obowiązków w zakresie przeciwdziałania praniu pieniędzy. |
| Platformy: Meta Platforms (Facebook, Instagram, Threads), TikTok, LinkedIn, Google (YouTube), Bluesky, operator wybranej instancji Mastodon | API Platform | Publikacja treści i mediów, odpowiedzi na komentarze oraz pobieranie danych Kanału, publikacji, komentarzy i statystyk — na polecenie Klienta. | Według Platformy, także poza EOG. | Według zasad danej Platformy; o przekazaniu decyduje Klient, podłączając Kanał i publikując treści. | Odrębni administratorzy — odbiorcy danych na polecenie Klienta. |
- Dostawca
- Cloudflare, Inc., 101 Townsend Street, San Francisco, CA 94107, USA
- Usługa
- Cloudflare Turnstile
- Cel
- Ochrona formularzy logowania, rejestracji i resetu hasła przed botami — na podstawie adresu IP i sygnałów technicznych przeglądarki. Nie otrzymuje Powierzonych Danych.
- Lokalizacja
- Infrastruktura Cloudflare, w tym USA.
- Mechanizm transferu
- Jak dla Cloudflare R2.
- Rola
- Podmiot przetwarzający Usługodawcy jako administratora danych bezpieczeństwa; w zakresie ulepszania wykrywania botów — odrębny administrator.
- Dostawca
- Stripe Payments Europe, Limited (Irlandia) i spółki grupy Stripe
- Usługa
- Płatności i subskrypcje
- Cel
- Obsługa płatności za Umowę odpłatną — dane rozliczeniowe i dane metody płatności. Nie otrzymuje Powierzonych Danych.
- Lokalizacja
- Irlandia; możliwe przetwarzanie w USA.
- Mechanizm transferu
- Mechanizmy stosowane przez Stripe, w tym standardowe klauzule umowne.
- Rola
- Podmiot przetwarzający Usługodawcy przy obsłudze płatności; odrębny administrator w zakresie zapobiegania oszustwom, zarządzania ryzykiem i obowiązków w zakresie przeciwdziałania praniu pieniędzy.
- Dostawca
- Platformy: Meta Platforms (Facebook, Instagram, Threads), TikTok, LinkedIn, Google (YouTube), Bluesky, operator wybranej instancji Mastodon
- Usługa
- API Platform
- Cel
- Publikacja treści i mediów, odpowiedzi na komentarze oraz pobieranie danych Kanału, publikacji, komentarzy i statystyk — na polecenie Klienta.
- Lokalizacja
- Według Platformy, także poza EOG.
- Mechanizm transferu
- Według zasad danej Platformy; o przekazaniu decyduje Klient, podłączając Kanał i publikując treści.
- Rola
- Odrębni administratorzy — odbiorcy danych na polecenie Klienta.
22.Załącznik B — Środki techniczne i organizacyjne
Opis odpowiada stanowi Usługi w dniu wersji Umowy powierzenia. Usługodawca nie posiada certyfikacji bezpieczeństwa informacji (np. ISO/IEC 27001, SOC 2) i nie stosuje zatwierdzonego kodeksu postępowania ani mechanizmu certyfikacji w rozumieniu art. 40–42 RODO. Certyfikaty dostawców infrastruktury dotyczą ich usług, a nie Onecast.
Kontrola dostępu Użytkowników
- logowanie adresem e-mail i hasłem przechowywanym wyłącznie jako skrót (bcrypt); opcjonalnie klucz dostępu (passkey) oraz weryfikacja dwuetapowa (TOTP) z kodami odzyskiwania,
- limit 5 prób logowania i 5 prób weryfikacji dwuetapowej na minutę; ochrona formularzy logowania, rejestracji i resetu hasła przed botami (Cloudflare Turnstile),
- dostęp do Przestrzeni roboczych dopiero po potwierdzeniu adresu e-mail,
- sesje wygasające po 2 godzinach bezczynności; szyfrowane pliki cookies sesji z atrybutami HttpOnly, Secure i SameSite=Lax; usunięcie Konta wymaga potwierdzenia hasłem.
Role i autoryzacja
- odrębne role w Organizacji (Właściciel, Administrator, Członek) i w Przestrzeni roboczej (Właściciel, Administrator, Członek) — dostęp do funkcji zależy od obu,
- uprawnienia są sprawdzane po stronie serwera przy każdym żądaniu, nie tylko w interfejsie,
- usunięcie członka z Organizacji albo jego odejście natychmiast kończy jego dostęp do wszystkich Przestrzeni roboczych tej Organizacji,
- plan i płatności Organizacji są dostępne wyłącznie dla jej Właściciela.
Separacja Organizacji i Przestrzeni roboczych
- dane klientów są przechowywane we wspólnej bazie danych i we wspólnym magazynie plików, z separacją logiczną: każdy post, medium, Kanał, publikacja i komentarz należy do jednej Przestrzeni roboczej, a każda Przestrzeń robocza — do jednej Organizacji,
- dostęp do danych Przestrzeni roboczej wymaga członkostwa w niej; podgląd pliku medium w aplikacji sprawdza członkostwo przy każdym pobraniu, więc odebranie dostępu działa natychmiast,
- relacje w bazie danych są chronione kluczami obcymi, które nie pozwalają pozostawić danych bez Przestrzeni roboczej lub Organizacji z pominięciem procedury usuwania.
Szyfrowanie i sekrety
- cała komunikacja z Onecast odbywa się przez HTTPS (TLS); połączenia HTTP są przekierowywane na HTTPS,
- połączenia z API Platform, operatora płatności i magazynu plików odbywają się przez HTTPS,
- tokeny dostępu i odświeżania do Kanałów oraz sekrety weryfikacji dwuetapowej są szyfrowane w bazie danych algorytmem AES-256 kluczem aplikacji, który nie jest przechowywany w bazie danych,
- pliki w magazynie Cloudflare R2 są szyfrowane w spoczynku (AES-256) przez dostawcę,
- klucz aplikacji, dane dostępowe do usług zewnętrznych i klucz pseudonimizacji są przechowywane w konfiguracji środowiska serwera, poza repozytorium kodu.
Prywatny magazyn plików
- bucket z mediami jest prywatny — pliki nie mają stałych, publicznych adresów,
- podgląd mediów w aplikacji odbywa się przez bramkę Onecast, która przy każdym żądaniu sprawdza zalogowanie i członkostwo w Przestrzeni roboczej,
- Platformy pobierają pliki do publikacji wyłącznie przez podpisane, wygasające adresy, ważne najwyżej 2 godziny,
- przetwarzanie mediów (skalowanie, konwersja wideo) odbywa się na serwerze aplikacji, bez przekazywania plików zewnętrznym usługom przetwarzania.
Zadania w tle i generacja autoryzacji
- publikację, pobieranie danych z Platform, przetwarzanie mediów i usuwanie plików wykonują procesy robocze kolejki działające na serwerze aplikacji, nadzorowane przez menedżer usług systemu (systemd) i monitorowane w panelu operacyjnym,
- każda zmiana autoryzacji Kanału (podłączenie, ponowne podłączenie, odłączenie, potwierdzona utrata dostępu) podbija jego generację autoryzacji; zadanie zapisuje wynik zapytania do Platformy wyłącznie wtedy, gdy Kanał jest nadal aktywny i ma tę samą generację co przed zapytaniem — dzięki temu spóźnione zadanie nie odtworzy danych usuniętych przy odłączeniu Kanału.
Cykl usuwania danych i rejestr usuwania plików
- usuwanie przebiega jedną, ustaloną ścieżką: Kanał → Przestrzeń robocza → Organizacja → Konto — w transakcjach bazy danych, tak że operacja wykonuje się w całości albo wcale,
- odłączenie Kanału albo potwierdzona utrata autoryzacji natychmiast usuwa jego tokeny, komentarze i publikacje zaimportowane z Platformy,
- codzienne zadania automatycznie usuwają komentarze po 30 dniach oraz dane pobrane z YouTube, których nie udało się odświeżyć w ciągu 30 dni,
- rejestr usuwania plików: każdy plik do skasowania jest zapisywany w bazie danych w tej samej transakcji, w której usuwane są dane; proces uruchamiany co 5 minut kasuje pliki z magazynu i sprawdza, że faktycznie zniknęły, a w razie błędu ponawia próbę z rosnącym odstępem (maksymalnie 24 godziny) — wpis nie jest nigdy porzucany; plik, z którego korzysta inny istniejący element, nie jest kasowany, dopóki ten element istnieje.
Logowanie zdarzeń i monitoring
- logi techniczne aplikacji i komunikacji z API Platform są przechowywane do 14 dni i służą diagnostyce i bezpieczeństwu,
- działania personelu w panelu operacyjnym są zapisywane w rejestrze działań, do którego można wyłącznie dopisywać (kto, jakie działanie, na jakim obiekcie, kiedy, z jakiego adresu IP) — wpisów nie da się edytować ani usunąć z poziomu panelu,
- stan procesów roboczych, harmonogramu zadań, kopii zapasowych i zasobów serwera jest monitorowany w panelu operacyjnym.
Dostęp personelu Usługodawcy
- panel operacyjny działa w odrębnej domenie, z odrębnymi kontami personelu, odrębnym magazynem sesji i obowiązkową weryfikacją dwuetapową (TOTP),
- uprawnienia personelu są nadawane rolami, w zakresie potrzebnym do obsługi Usługi i zgłoszeń,
- panel nie umożliwia logowania się na Konto Użytkownika ani działania w jego imieniu,
- osoby z dostępem są zobowiązane do zachowania poufności — patrz punkt „Poufność”.
Kopie zapasowe i odtwarzanie
- baza danych jest kopiowana codziennie przez zaplanowany proces na serwerze: skompresowany zrzut bazy jest zapisywany na serwerze z dostępem wyłącznie dla administratora systemu i wysyłany do osobnego bucketu Cloudflare R2, a proces sprawdza, że kopia tam dotarła; brak udanej kopii przez ponad 26 godzin jest sygnalizowany w panelu operacyjnym jako ostrzeżenie, a przez ponad 30 godzin — jako stan krytyczny,
- ten sam proces rotuje kopie — na serwerze po 14 dniach, a w Cloudflare R2 po 30 dniach; kopie zapasowe służą wyłącznie odtworzeniu Usługi po awarii,
- Usługodawca nie deklaruje odrębnej kopii zapasowej plików mediów przechowywanych w Cloudflare R2 ani umownie gwarantowanego czasu odtworzenia Usługi — Onecast nie oferuje SLA.
Środki organizacyjne
- minimalizacja danych: komentarze są pobierane tylko dla Platform, dla których funkcja jest włączona, i przechowywane najwyżej 30 dni; komentarze z LinkedIn nie są pobierane; statystyki to wyłącznie liczby zbiorcze,
- Onecast nie używa cookies ani narzędzi analitycznych, reklamowych i śledzących podmiotów trzecich,
- procedury opisane w Umowie powierzenia: zgłaszanie naruszeń bez zbędnej zwłoki, przekazywanie żądań osób, których dane dotyczą, w ciągu 7 dni, wykonywanie poleceń Klienta,
- kod aplikacji jest objęty testami automatycznymi, w tym uprawnień dostępu, separacji danych Przestrzeni roboczych i ścieżek usuwania danych.