Kontekst B2B
Informacja o powierzeniu przetwarzania danych
Roboczy opis kwestii, które firma lub jednostka korzystająca z webTrainingCert powinna ustalić przed przekazaniem danych uczestników.
1. Strony i role w przetwarzaniu
Firma lub jednostka zlecająca szkolenie najczęściej decyduje, po co uczestnicy wykonują test i jaki raport jest potrzebny. Rola prawna dostawcy webTrainingCert zależy jednak od konkretnego modelu hostingu, umowy, konfiguracji i zakresu samodzielnych decyzji.
Role do potwierdzenia przed wdrożeniem: [ADMINISTRATOR DANYCH], [PODMIOT PRZETWARZAJĄCY] oraz ewentualni dalsi przetwarzający [LISTA PODMIOTÓW].
2. Przedmiot i czas przetwarzania
Przetwarzanie może obejmować udostępnienie szkolenia lub testu, zapis odpowiedzi, obliczenie wyniku, raportowanie, generowanie certyfikatu, opcjonalną wysyłkę certyfikatu, obsługę techniczną oraz zabezpieczenie systemu.
Zakres czasowy i retencja do uzgodnienia: [CZAS TRWANIA USŁUGI I TERMIN USUNIĘCIA LUB ZWROTU DANYCH].
3. Kategorie osób i danych
Osobami, których dane dotyczą, są przede wszystkim uczestnicy szkoleń i testów oraz użytkownicy panelu koordynatora. Dane uczestnika mogą obejmować imię, nazwisko, stanowisko, opcjonalny adres e-mail, odpowiedzi, wynik, status ukończenia lub zaliczenia, informacje o próbie i dane techniczne potrzebne do bezpieczeństwa.
4. Raporty dla organizacji
Raporty uczestników i wyników są przeznaczone dla uprawnionych osób po stronie organizacji. Organizacja powinna określić, kto otrzymuje dostęp, jaki zakres danych jest potrzebny i jak długo raporty są przechowywane po eksporcie do CSV.
5. Polecenia administratora i poufność
Jeżeli dostawca działa jako podmiot przetwarzający, powinien przetwarzać dane wyłącznie na udokumentowane polecenie administratora, zapewnić poufność osób upoważnionych i informować o poleceniu, które w jego ocenie narusza prawo, w zakresie wymaganym przepisami i umową.
Kanał wydawania i potwierdzania poleceń: [UZGODNIONY KANAŁ I OSOBY KONTAKTOWE].
6. Bezpieczeństwo
Umowa i załącznik bezpieczeństwa powinny opisywać adekwatne środki techniczne i organizacyjne, w tym kontrolę dostępu, role, ochronę transmisji i hostingu, zarządzanie kopiami zapasowymi, rejestrowanie zdarzeń, aktualizacje, reagowanie na incydenty oraz bezpieczne usuwanie danych.
Uzgodnione środki: [OPIS ŚRODKÓW TECHNICZNYCH I ORGANIZACYJNYCH].
7. Dalsze powierzenie i transfery
Należy wskazać dostawców hostingu, poczty, kopii zapasowych i innych usług, którzy mogą mieć dostęp do danych, oraz określić zasady ich zmiany. Trzeba również ustalić miejsca przetwarzania i ewentualne transfery poza Europejski Obszar Gospodarczy.
Do uzupełnienia: [LISTA DALSZYCH PRZETWARZAJĄCYCH, LOKALIZACJE I MECHANIZMY TRANSFERU].
8. Pomoc w realizacji obowiązków
Zakres współpracy powinien obejmować obsługę żądań osób, ocenę skutków, konsultacje, naruszenia ochrony danych, audyty i udostępnianie informacji potrzebnych do wykazania zgodności, z uwzględnieniem charakteru usługi i dostępnych informacji.
Terminy i kanały zgłoszeń: [PROCEDURA, TERMINY I KONTAKTY].
9. Odrębna umowa powierzenia
Jeżeli po analizie ról webTrainingCert lub jego dostawca przetwarza dane w imieniu organizacji, może być wymagana odrębna umowa powierzenia spełniająca wymagania art. 28 RODO. Ta strona nie zastępuje takiej umowy.
Dokument umowny do wskazania: [NAZWA I WERSJA UMOWY POWIERZENIA].
10. Odpowiedzialność organizacji
Organizacja pozostaje odpowiedzialna za legalność przekazania danych, właściwą podstawę prawną, obowiązek informacyjny, minimalizację zakresu, poprawność list uczestników, upoważnienia użytkowników, treści szkoleniowe i zasady udostępniania raportów.