1. Administrator danych i kontakt
Administratorem danych osobowych przetwarzanych w związku z serwisem v-ims.pl oraz w zakresie własnych procesów Usługodawcy jest Vesta Usługi i Szkolenia Marcin Makowski, ul. Wrzosowa 33, 84-300 Lębork, Polska, NIP 841-161-18-09.
We wszystkich sprawach dotyczących ochrony danych osobowych, w tym realizacji praw opisanych w tym dokumencie, można kontaktować się pod adresem kontakt@varilo.eu lub pisemnie na adres siedziby.
Nie wyznaczono inspektora ochrony danych. Zgłoszenia dotyczące ochrony danych obsługuje właściciel działalności pod wskazanym adresem kontaktowym.
2. Dwie role: administrator i podmiot przetwarzający
W odniesieniu do danych osób odwiedzających serwis, osób kontaktujących się przez formularz oraz osób reprezentujących klientów i kontrahentów działamy jako administrator danych — decydujemy o celach i sposobach ich przetwarzania.
W odniesieniu do danych wprowadzanych do platformy VIMS przez organizację klienta — na przykład danych pracowników, uczestników szkoleń, osób uczestniczących w zdarzeniach wypadkowych czy podwykonawców — administratorem danych jest klient. My przetwarzamy te dane jako podmiot przetwarzający, wyłącznie na polecenie klienta i w zakresie określonym w umowie powierzenia przetwarzania danych osobowych.
Rozróżnienie to jest istotne w praktyce: jeżeli jesteś pracownikiem organizacji korzystającej z VIMS i chcesz skorzystać ze swoich praw wobec danych zgromadzonych w systemie, właściwym adresatem wniosku jest Twój pracodawca jako administrator. Przekażemy takie zgłoszenie do właściwej organizacji.
3. Cele, podstawy prawne i zakres przetwarzania
- Obsługa zapytań z formularza kontaktowego — imię i nazwisko, adres e-mail, nazwa organizacji, treść wiadomości. Podstawa: art. 6 ust. 1 lit. b RODO (czynności przed zawarciem umowy) oraz art. 6 ust. 1 lit. f RODO (nasz prawnie uzasadniony interes w prowadzeniu korespondencji handlowej).
- Zakładanie i utrzymanie kont użytkowników platformy — adres e-mail, dane identyfikacyjne konta, dane uwierzytelniające, informacje o zaufanych urządzeniach. Podstawa: art. 6 ust. 1 lit. b RODO (wykonanie umowy).
- Zapewnienie bezpieczeństwa usługi — rejestr zdarzeń bezpieczeństwa, w tym wysyłka i weryfikacja kodów logowania, zmiany uprawnień, eksporty danych, odsłonięcia danych szczególnie chronionych. Podstawa: art. 6 ust. 1 lit. f RODO (ochrona danych i usługi przed nieuprawnionym dostępem).
- Rozliczenia, fakturowanie i rachunkowość — dane rozliczeniowe klienta oraz dane osób wskazanych do kontaktu. Podstawa: art. 6 ust. 1 lit. c RODO (obowiązki podatkowe i rachunkowe) oraz art. 6 ust. 1 lit. b RODO.
- Utrwalanie akceptacji dokumentów prawnych — informacja o osobie, wersji dokumentu i dacie akceptacji. Podstawa: art. 6 ust. 1 lit. c i lit. f RODO (rozliczalność).
- Obsługa zgłoszeń serwisowych i reklamacji — dane kontaktowe osoby zgłaszającej oraz opis zgłoszenia. Podstawa: art. 6 ust. 1 lit. b oraz lit. f RODO.
- Statystyka odwiedzin serwisu w oparciu o pliki cookies analityczne — zagregowane dane o ruchu, bez profilowania i bez łączenia z danymi identyfikującymi. Podstawa: art. 6 ust. 1 lit. a RODO (Twoja zgoda wyrażona w banerze cookies).
- Ustalenie, dochodzenie i obrona roszczeń — dane niezbędne do wykazania przebiegu współpracy. Podstawa: art. 6 ust. 1 lit. f RODO.
4. Okresy przechowywania danych
- Korespondencja z formularza kontaktowego — do trzech lat od zakończenia korespondencji, o ile nie powstanie na jej podstawie umowa.
- Dane kont użytkowników — przez czas trwania umowy z organizacją, a następnie do trzydziestu dni po jej zakończeniu, o ile umowa powierzenia nie przewiduje innego terminu.
- Rejestr zdarzeń bezpieczeństwa — przez czas trwania umowy i po jej zakończeniu przez okres wymagany do rozliczalności, nie dłużej niż dwadzieścia cztery miesiące.
- Dokumenty rozliczeniowe i księgowe — pięć lat licząc od końca roku, w którym powstał obowiązek podatkowy.
- Dane przetwarzane na potrzeby roszczeń — do upływu terminów przedawnienia wynikających z przepisów prawa.
- Dane analityczne z plików cookies — zgodnie z okresami wskazanymi w wykazie plików cookies, nie dłużej niż dwadzieścia cztery miesiące.
5. Odbiorcy danych i podmioty przetwarzające
Dane mogą być przekazywane podmiotom, które świadczą dla nas usługi niezbędne do działania serwisu i platformy: dostawcy infrastruktury chmurowej i bazodanowej, dostawcy usług poczty elektronicznej i wysyłki wiadomości transakcyjnych, dostawcy hostingu serwisu internetowego, a także — w zakresie wynikającym z przepisów — biuru rachunkowemu i doradcom prawnym.
Każdy podmiot przetwarzający dane na nasze zlecenie działa na podstawie umowy powierzenia i wyłącznie w zakresie niezbędnym do wykonania usługi.
Nie sprzedajemy danych osobowych, nie udostępniamy ich sieciom reklamowym ani brokerom danych i nie wykorzystujemy ich do budowania profili marketingowych.
6. Lokalizacja przetwarzania i transfery poza EOG
Dane platformy VIMS oraz serwisu przetwarzane są w infrastrukturze zlokalizowanej na terenie Europejskiego Obszaru Gospodarczego.
Nie przewidujemy standardowego transferu danych do państw trzecich. Jeżeli w przyszłości taki transfer okaże się konieczny, odbędzie się wyłącznie na podstawie mechanizmu przewidzianego w rozdziale V RODO, a informacja o tym zostanie zamieszczona w tym dokumencie.
7. Prawa osób, których dane dotyczą
- Prawo dostępu do danych oraz uzyskania ich kopii.
- Prawo do sprostowania danych nieprawidłowych lub niekompletnych.
- Prawo do usunięcia danych, jeżeli nie mamy podstawy do ich dalszego przetwarzania.
- Prawo do ograniczenia przetwarzania.
- Prawo do przenoszenia danych przetwarzanych na podstawie umowy lub zgody.
- Prawo sprzeciwu wobec przetwarzania opartego na prawnie uzasadnionym interesie.
- Prawo wycofania zgody w dowolnym momencie — bez wpływu na zgodność z prawem przetwarzania dokonanego przed jej wycofaniem.
- Prawo wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych, ul. Stawki 2, 00-193 Warszawa.
8. Decyzje automatyczne i profilowanie
Nie podejmujemy decyzji opartych wyłącznie na zautomatyzowanym przetwarzaniu, które wywoływałyby skutki prawne wobec osób fizycznych.
Funkcje wspierane algorytmicznie w platformie — na przykład wstępne odczytanie treści karty charakterystyki substancji — mają charakter pomocniczy. Ich wynik jest prezentowany do weryfikacji przez człowieka i nie jest zapisywany jako ustalenie ostateczne bez potwierdzenia przez użytkownika.
12. Bezpieczeństwo danych
Stosujemy środki techniczne i organizacyjne adekwatne do ryzyka: szyfrowanie transmisji, obowiązkowe uwierzytelnianie dwuetapowe kont platformy, izolację danych poszczególnych organizacji wymuszaną na poziomie bazy danych, kontrolę uprawnień opartą na rolach, ochronę załączników przed dostępem z pominięciem kontroli uprawnień oraz rejestr zdarzeń bezpieczeństwa.
Szczegółowy opis architektury i zabezpieczeń publikujemy na stronie „Bezpieczeństwo i architektura IT”, wraz z jawnym wskazaniem funkcji, których obecnie nie udostępniamy.
W razie naruszenia ochrony danych osobowych działamy zgodnie z art. 33 i 34 RODO, a w roli podmiotu przetwarzającego informujemy administratora danych bez zbędnej zwłoki.
13. Zmiany polityki
Politykę aktualizujemy, gdy zmienia się zakres usług, stosowane narzędzia lub obowiązujące przepisy. Data ostatniej aktualizacji oraz numer wersji są podane na początku dokumentu.
Aktualna wersja jest publikowana pod adresem v-ims.pl/polityka-prywatnosci wraz z plikami do pobrania.

