Umowa powierzenia przetwarzania danych osobowych (DPA)
Strony i zawarcie umowy
- Administrator - nauczyciel, szkoła lub inny podmiot, który założył konto w serwisie Notecraft i wprowadza do niego dane osobowe uczniów.
- Podmiot przetwarzający - [nazwa podmiotu - do uzupełnienia], [adres siedziby - do uzupełnienia], NIP [do uzupełnienia], operator serwisu Notecraft. Kontakt w sprawach ochrony danych: [e-mail kontaktowy - do uzupełnienia].
- Umowa zostaje zawarta z chwilą zaakceptowania Regulaminu i wprowadzenia przez Administratora pierwszych danych uczniów. Stanowi ona umowę powierzenia w rozumieniu art. 28 ust. 3 RODO i nie wymaga odrębnego podpisu. Na żądanie Administratora Podmiot przetwarzający udostępni ją w wersji do podpisu (PDF) pod adresem kontaktowym wskazanym wyżej.
- Umowa obowiązuje przez czas korzystania z konta i wygasa z chwilą jego usunięcia albo zaprzestania przetwarzania danych uczniów.
§ 1. Przedmiot, charakter i cel przetwarzania
- Administrator powierza Podmiotowi przetwarzającemu przetwarzanie danych osobowych uczniów wyłącznie w celu świadczenia usługi opisanej w Regulaminie: udostępniania uczniom materiałów do nauki, zapisywania ich wyników oraz prezentowania ich Administratorowi.
- Kategorie osób: uczniowie Administratora (w tym osoby małoletnie).
- Kategorie danych: imię lub imię i pierwsza litera nazwiska (etykieta na liście klasy), przynależność do klasy, wyniki ćwiczeń i testów, historia powtórek i postępów, treść wiadomości wysyłanych do nauczyciela przez uczniów, techniczny identyfikator urządzenia (token w pamięci przeglądarki, bez konta i hasła).
- Dane szczególnych kategorii (art. 9 RODO) nie są objęte umową - Administrator zobowiązuje się ich nie wprowadzać. Serwis nie wymaga i nie przewiduje pola na numer PESEL, adres, dane kontaktowe ucznia ani dane o zdrowiu.
- Podmiot przetwarzający przetwarza dane wyłącznie na udokumentowane polecenie Administratora, którym jest korzystanie z funkcji serwisu zgodnie z Regulaminem. Nie wykorzystuje danych uczniów do własnych celów, w szczególności do marketingu, profilowania handlowego ani do trenowania modeli sztucznej inteligencji.
§ 2. Obowiązki Podmiotu przetwarzającego
- Zapewnia, że osoby upoważnione do przetwarzania danych zobowiązały się do zachowania poufności (art. 28 ust. 3 lit. b RODO).
- Stosuje środki techniczne i organizacyjne odpowiadające ryzyku (art. 32 RODO) - wykaz w § 4.
- Pomaga Administratorowi w realizacji żądań osób, których dane dotyczą (rozdział III RODO) - udostępniając w panelu narzędzia eksportu i usuwania danych oraz odpowiadając na zapytania kierowane na adres kontaktowy.
- Pomaga Administratorowi w wypełnieniu obowiązków z art. 32–36 RODO, w tym w ocenie skutków dla ochrony danych, w zakresie posiadanych informacji.
- Zgłasza Administratorowi naruszenie ochrony danych bez zbędnej zwłoki, nie później niż w ciągu 24 godzin od jego stwierdzenia, na adres e-mail konta, wraz z opisem charakteru naruszenia, kategorii i przybliżonej liczby osób oraz podjętych środków zaradczych.
- Udostępnia Administratorowi informacje niezbędne do wykazania spełnienia obowiązków z art. 28 RODO oraz umożliwia audyt - realizowany w pierwszej kolejności przez udzielenie odpowiedzi na pisemną listę pytań, a gdy to niewystarczające, przez audyt na miejscu lub przez audytora wskazanego przez Administratora, po uprzednim uzgodnieniu terminu (nie częściej niż raz w roku, z wyjątkiem sytuacji po naruszeniu).
- Informuje Administratora, jeżeli jego zdaniem wydane polecenie stanowi naruszenie RODO lub innych przepisów o ochronie danych.
§ 3. Dalsze powierzenie (subprocesorzy)
- Administrator udziela ogólnej zgody na korzystanie z dalszych podmiotów przetwarzających wymienionych niżej. Każdy z nich związany jest obowiązkami ochrony danych nie mniejszymi niż wynikające z niniejszej umowy.
| Podmiot | Rola | Lokalizacja / podstawa transferu |
|---|---|---|
| Supabase | Baza danych, uwierzytelnianie | Unia Europejska (Frankfurt) |
| Vercel | Hosting aplikacji, funkcje serwerowe; AI Gateway - przekazywanie zapytań do modeli AI (Anthropic, Google) | UE/USA - standardowe klauzule umowne (SCC) / DPF |
| Anthropic | Analiza materiału i generowanie ćwiczeń (model Claude) | USA - SCC; treści nie są używane do trenowania modeli |
| Google (Gemini, Cloud TTS) | Generowanie scen kart-nagród, synteza mowy | UE/USA - SCC |
| Upstash | Limity zapytań, tymczasowy bufor analizy | UE - wyłącznie identyfikatory techniczne i dane tymczasowe |
| Resend | Wysyłka wiadomości e-mail do nauczyciela | UE/USA - SCC; nie otrzymuje danych uczniów |
| Stripe | Obsługa płatności za plany | UE/USA - SCC; nie otrzymuje danych uczniów |
- O zamiarze dodania lub zmiany subprocesora Podmiot przetwarzający informuje z 14-dniowym wyprzedzeniem (e-mailem lub w panelu). Administrator może w tym terminie wnieść uzasadniony sprzeciw; w razie braku porozumienia Administratorowi przysługuje prawo rozwiązania umowy i usunięcia konta bez kosztów.
§ 4. Środki bezpieczeństwa (art. 32 RODO)
- Szyfrowanie transmisji (TLS) i szyfrowanie danych w spoczynku po stronie dostawcy bazy.
- Rozdzielenie danych między kontami nauczycieli na poziomie bazy (Row Level Security) - nauczyciel ma dostęp wyłącznie do własnych danych.
- Sesje nauczyciela w ciasteczkach
httpOnly, kontrola pochodzenia żądań (origin/CSRF) i limity liczby zapytań chroniące przed nadużyciem. - Uczniowie nie zakładają kont i nie podają haseł - dostęp odbywa się przez link i kod klasy, co ogranicza zakres danych do minimum.
- Odpowiedzi testów sprawdzane są po stronie serwera - klucz odpowiedzi nie jest wysyłany do przeglądarki ucznia.
- Wgrywane zdjęcia i dokumenty nie są trwale przechowywane - przetwarzane są w pamięci, roboczy szkic wygasa automatycznie po 24 godzinach, a plik źródłowy usuwany jest najpóźniej w ciągu godziny od analizy. W serwisie nie istnieje magazyn plików graficznych użytkowników.
- Dostęp administracyjny ograniczony do osób upoważnionych, na zasadzie minimum uprawnień.
§ 5. Okresy przechowywania i usuwanie
- Automatyczne zadanie czyszczące usuwa dane po upływie okresów: wyniki ćwiczeń i fiszek oraz zdarzenia techniczne - 365 dni, pliki zsyntetyzowanej mowy - 180 dni, rundy gry na żywo - 2 dni.
- Dane uczniów wprowadzone przez Administratora (lista klasy, przypisania) przechowywane są do czasu ich usunięcia przez Administratora albo usunięcia konta.
- Po zakończeniu świadczenia usługi - na wybór Administratora wyrażony przy usuwaniu konta - dane zostają usunięte albo zwrócone (eksport dostępny samodzielnie w panelu, w zakładce Moje konto). Domyślnie dane są usuwane. Kopie zapasowe dostawcy infrastruktury wygasają zgodnie z jego cyklem retencji.
§ 6. Obowiązki Administratora
- Administrator oświadcza, że posiada podstawę prawną przetwarzania danych uczniów i - jeżeli wymagają tego przepisy - spełnił wobec nich (lub ich opiekunów) obowiązek informacyjny, wskazując Notecraft jako podmiot przetwarzający.
- Administrator zobowiązuje się wprowadzać wyłącznie dane niezbędne (zasada minimalizacji) - rekomendowane jest imię lub imię i pierwsza litera nazwiska - i nie umieszczać w polach tekstowych danych zbędnych ani szczególnych kategorii.
- Administrator odpowiada za zgodność z prawem wydawanych poleceń oraz za dostęp do swojego konta (ochrona hasła).
§ 7. Odpowiedzialność i postanowienia końcowe
- Strony odpowiadają na zasadach określonych w art. 82 RODO oraz w Regulaminie.
- W sprawach nieuregulowanych stosuje się RODO, ustawę o ochronie danych osobowych i prawo polskie. Sądem właściwym jest sąd właściwy dla siedziby Administratora będącego konsumentem, a w pozostałych przypadkach - sąd właściwy dla siedziby Podmiotu przetwarzającego.
- O istotnych zmianach umowy Podmiot przetwarzający informuje z 14-dniowym wyprzedzeniem. Aktualna wersja jest zawsze dostępna pod adresem /umowa-powierzenia. Zobacz też Regulamin i Politykę prywatności.