Umowa powierzenia przetwarzania danych osobowych (art. 28 RODO)

Wersja 1.2

Umowa zawierana jest między szkołą korzystającą z systemu Klasera („Administrator”) a Eco Volt Energy, ul. Zielna 31P, 15-339 Białystok, NIP 5422923787 („Podmiot przetwarzający”), dostawcą usługi Klasera. Zaakceptowanie niniejszej umowy przez administratora szkoły przy pierwszym logowaniu do systemu stanowi zawarcie umowy w formie elektronicznej, potwierdzonej rejestrem akceptacji przechowywanym w systemie (data, wersja dokumentu, konto akceptujące).

§1 Przedmiot umowy

Administrator powierza Podmiotowi przetwarzającemu przetwarzanie danych osobowych uczniów, ich opiekunów/rodziców oraz nauczycieli Administratora, w zakresie niezbędnym do świadczenia usługi opisanej w Regulaminie świadczenia usługi Klasera. Podmiot przetwarzający zobowiązuje się przetwarzać powierzone dane wyłącznie w celu i zakresie wskazanym w niniejszej umowie.

§2 Zakres i cel przetwarzania

Powierzenie obejmuje następujące kategorie danych osobowych:

  • dane identyfikacyjne uczniów, opiekunów i nauczycieli (imię, nazwisko, data urodzenia ucznia),
  • dane kontaktowe (adres e-mail, numer telefonu, adres),
  • dane o przebiegu zajęć — zapisy do grup, harmonogram, frekwencja, oceny, tematy lekcji,
  • dane rozliczeniowe — status i historia płatności za zajęcia,
  • dane medyczne i kontakt alarmowy ucznia (jeśli opiekun je poda) — szczególna kategoria danych w rozumieniu art. 9 RODO, przetwarzana wyłącznie na podstawie wyraźnej zgody opiekuna, w celu zapewnienia bezpieczeństwa dziecka podczas zajęć,
  • treść zgód i klauzul zaakceptowanych przez opiekunów/nauczycieli w systemie.

Przetwarzanie odbywa się wyłącznie w celu realizacji funkcji systemu Klasera opisanych w Regulaminie (prowadzenie ewidencji, harmonogramu, frekwencji, rozliczeń i komunikacji związanej z zajęciami) — Podmiot przetwarzający nie wykorzystuje powierzonych danych do własnych celów, w tym marketingowych.

§3 Obowiązki podmiotu przetwarzającego

Podmiot przetwarzający zobowiązuje się:

  • przetwarzać dane wyłącznie na udokumentowane polecenie Administratora, w tym w zakresie przekazywania danych do państwa trzeciego, chyba że obowiązek taki nakłada prawo Unii lub prawo państwa członkowskiego,
  • zapewnić, by osoby upoważnione do przetwarzania danych zobowiązały się do zachowania poufności,
  • wdrożyć środki techniczne i organizacyjne zapewniające bezpieczeństwo przetwarzania zgodnie z art. 32 RODO (patrz §5),
  • przestrzegać warunków korzystania z usług innego podmiotu przetwarzającego (dalsze podpowierzenie), o których mowa w §4,
  • w miarę możliwości pomagać Administratorowi, przez odpowiednie środki techniczne i organizacyjne, wywiązać się z obowiązku odpowiadania na żądania osób, których dane dotyczą, w zakresie wykonywania ich praw określonych w rozdziale III RODO,
  • pomagać Administratorowi wywiązać się z obowiązków określonych w art. 32–36 RODO (bezpieczeństwo przetwarzania, zgłaszanie naruszeń ochrony danych organowi nadzorczemu i osobom, których dane dotyczą, oraz oceny skutków dla ochrony danych), uwzględniając charakter przetwarzania oraz dostępne informacje,
  • zgłosić Administratorowi każde stwierdzone naruszenie ochrony danych osobowych bez zbędnej zwłoki, nie później niż w ciągu 48 godzin od jego wykrycia,
  • po zakończeniu świadczenia usług związanych z przetwarzaniem — usunąć lub zwrócić Administratorowi wszelkie dane osobowe zgodnie z §6,
  • udostępnić Administratorowi wszelkie informacje niezbędne do wykazania spełnienia obowiązków określonych w art. 28 RODO oraz umożliwić przeprowadzenie audytów, w tym inspekcji, przez Administratora lub audytora przez niego upoważnionego, po wcześniejszym uzgodnieniu terminu i zakresu.

§4 Podpowierzenie (subprocesorzy)

Administrator wyraża ogólną zgodę na korzystanie przez Podmiot przetwarzający z usług następujących dalszych podmiotów przetwarzających, w zakresie niezbędnym do świadczenia usługi:

  • Supabase — baza danych i uwierzytelnianie; serwery w Unii Europejskiej (region eu-west-1, Irlandia),
  • Vercel — hosting aplikacji; funkcje serwerowe w regionie dub1 (Dublin, Irlandia),
  • lh.pl — wysyłka wiadomości e-mail (powiadomienia, przypomnienia, zaproszenia) przez skrzynkę SMTP dostawcy,
  • SMSPlanet — wysyłka wiadomości SMS do opiekunów i nauczycieli (powiadomienia o zajęciach, link do podpisania umowy), wyłącznie dla szkół, które aktywnie korzystają z tej funkcji,
  • iFirma — wystawianie faktur, wyłącznie dla szkół, które aktywnie korzystają z tej funkcji,
  • Google LLC (reCAPTCHA) — wyłącznie ochrona publicznych formularzy (zapisy, rejestracja szkoły) przed automatycznym spamem.

Podmiot przetwarzający poinformuje Administratora z odpowiednim wyprzedzeniem o zamierzonych zmianach dotyczących dodania lub zastąpienia innych podmiotów przetwarzających, dając Administratorowi możliwość wyrażenia sprzeciwu wobec takich zmian, np. poprzez zgłoszenie na adres biuro@klasera.pl.

§5 Środki bezpieczeństwa

Podmiot przetwarzający stosuje w szczególności następujące środki bezpieczeństwa:

  • szyfrowane połączenia (TLS) między przeglądarką, aplikacją i bazą danych,
  • izolację danych poszczególnych szkół na poziomie bazy danych za pomocą mechanizmu Row Level Security (RLS) — logika dostępu do danych jest wymuszana przez bazę danych, nie wyłącznie przez kod aplikacji,
  • dostęp do danych ograniczony rolą użytkownika (administrator/nauczyciel/rodzic) — nauczyciel widzi wyłącznie dane swoich grup, rodzic wyłącznie dane własnych dzieci,
  • dostęp do bazy danych z uprawnieniami omijającymi RLS (service_role) ograniczony wyłącznie do zautomatyzowanych operacji serwerowych (np. cykliczne generowanie płatności, wysyłka przypomnień), nigdy nie udostępniany po stronie przeglądarki,
  • rejestr zmian (log audytu) kluczowych danych — uczniów, grup, zapisów, płatności i opiekunów, z informacją kto i kiedy dokonał zmiany,
  • uwierzytelnianie każdego użytkownika indywidualnym kontem i hasłem.

§6 Czas trwania i rozwiązanie umowy

Umowa obowiązuje przez czas trwania umowy głównej (Regulaminu) i wygasa z chwilą jej rozwiązania. Po zakończeniu współpracy Podmiot przetwarzający umożliwia Administratorowi wyeksportowanie powierzonych danych w terminie 30 dni od zakończenia umowy, a następnie trwale usuwa dane ze swoich systemów, chyba że przepisy prawa (np. przepisy podatkowo-rachunkowe dotyczące dokumentów księgowych) wymagają ich dalszego przechowywania przez określony czas.

§7 Postanowienia końcowe

W sprawach nieuregulowanych niniejszą umową zastosowanie mają przepisy RODO oraz prawa polskiego. Sądem właściwym do rozstrzygania sporów jest sąd właściwy dla siedziby Podmiotu przetwarzającego. Zmiana treści umowy następuje w tej samej formie co jej zawarcie — poprzez publikację nowej wersji dokumentu i ponowną akceptację przez Administratora przy kolejnym logowaniu.

6af583d · 10.09.2026, 12:58