§ 1. Strony i role
Administrator — szkoła lub placówka oświatowa wskazana w komparycji umowy, która decyduje o celach i sposobach przetwarzania danych swoich uczniów.
Podmiot przetwarzający — OneMemory, [adres siedziby — do uzupełnienia], [NIP / REGON / nr wpisu — do uzupełnienia], świadczący usługę galerii zdjęć pod adresem onememory.pl. Kontakt w sprawach ochrony danych: prywatnosc@onememory.pl.
Rada Rodziców może być płatnikiem za usługę, ale nie jest stroną tej umowy i nie staje się administratorem danych. Zapłata za pakiet nie daje dostępu do zdjęć ani do list uczniów.
§ 2. Przedmiot, charakter i cel przetwarzania
Administrator powierza przetwarzanie danych osobowych wyłącznie w celu prowadzenia galerii zdjęć z wydarzeń szkolnych, udostępniania ich rodzicom i opiekunom, obsługi zgód na wykorzystanie wizerunku oraz — jeżeli administrator tego zażąda — publikacji wybranych zdjęć na stronie szkoły i przygotowania pamiątkowych albumów.
Przetwarzanie polega na przechowywaniu, porządkowaniu, udostępnianiu wskazanym odbiorcom oraz usuwaniu danych. Zakres wskazuje Załącznik A.
§ 3. Czas powierzenia
Umowa obowiązuje przez czas świadczenia usługi. Po jej zakończeniu dane są usuwane zgodnie z § 8 — z zachowaniem dwóch niezależnych okresów opisanych w Załączniku A.
§ 4. Obowiązki podmiotu przetwarzającego
Zobowiązujemy się do:
- przetwarzania danych wyłącznie na udokumentowane polecenie administratora — poleceniem jest korzystanie z panelu przez upoważnione osoby oraz ustawienia dokonane w panelu;
- dopuszczania do danych wyłącznie osób z upoważnieniem i zobowiązanych do zachowania poufności;
- stosowania środków bezpieczeństwa opisanych w Załączniku B;
- pomocy administratorowi w realizacji praw osób, których dane dotyczą (§ 6), oraz w ocenie skutków dla ochrony danych;
- zgłoszenia administratorowi każdego naruszenia ochrony danych bez zbędnej zwłoki, nie później niż w ciągu 24 godzin od jego stwierdzenia, wraz z opisem zakresu i podjętych działań;
- udostępnienia informacji niezbędnych do wykazania zgodności oraz umożliwienia audytu na zasadach z § 9;
- usunięcia lub zwrotu danych po zakończeniu świadczenia usługi (§ 8).
Jeżeli uznamy polecenie administratora za sprzeczne z przepisami o ochronie danych, niezwłocznie go o tym poinformujemy.
§ 5. Podpowierzenie
Administrator wyraża ogólną zgodę na korzystanie z podprocesorów wskazanych w Załączniku C. O zamiarze dodania lub zmiany podprocesora informujemy z 30-dniowym wyprzedzeniem; administrator może w tym czasie zgłosić sprzeciw, a w razie jego podtrzymania — rozwiązać umowę bez okresu wypowiedzenia.
Na każdego podprocesora nakładamy obowiązki nie mniejsze niż wynikające z tej umowy i odpowiadamy za jego działania jak za własne.
§ 6. Prawa osób, których dane dotyczą
Żądania rodziców i uczniów przyjmuje administrator. My zapewniamy narzędzia pozwalające mu je zrealizować bez naszego udziału:
- sprostowanie i dostęp — panel pozwala poprawić dane ucznia i wyeksportować rejestr zgód;
- cofnięcie zgody — rodzic robi to sam, na swojej stronie, w każdej chwili; cofnięcie działa wstecz (Załącznik B);
- usunięcie — usunięcie ucznia w panelu kasuje jego dane, oznaczenia i zgody.
Jeżeli żądanie trafi bezpośrednio do nas, przekazujemy je administratorowi i sami na nie nie odpowiadamy.
§ 7. Zgody na wizerunek
Zbieranie zgód należy do administratora. Nasza rola jest wykonawcza: zapisujemy stan zgody, a reguły opisane w Załączniku B egzekwują ją przy każdym udostępnieniu. Brak zgody i brak decyzji traktujemy tak samo — jak odmowę. Wzór zgody i klauzulę informacyjną dla rodziców udostępniamy jako materiał pomocniczy (wzór zgody, klauzula informacyjna); ich treść administrator dostosowuje do własnej dokumentacji.
§ 8. Zakończenie i usunięcie danych
Po zakończeniu świadczenia usługi — w terminie wskazanym przez administratora, nie dłuższym niż 30 dni — usuwamy dane albo zwracamy je w formie eksportu, zależnie od jego decyzji. Usunięcie obejmuje pliki zdjęć, nie tylko wpisy w bazie.
Administrator może zażądać usunięcia danych w każdej chwili, także przed upływem okresów z Załącznika A.
§ 9. Audyt
Administrator może przeprowadzić audyt lub zlecić go audytorowi, po uprzednim powiadomieniu z 14-dniowym wyprzedzeniem, nie częściej niż raz w roku kalendarzowym — oraz każdorazowo po stwierdzonym naruszeniu. Audyt nie może naruszać bezpieczeństwa danych innych administratorów.
§ 10. Odpowiedzialność
Każda ze stron odpowiada za szkody wyrządzone przetwarzaniem w zakresie wynikającym z art. 82 RODO. Zasady odpowiedzialności kontraktowej określa umowa główna.
§ 11. Postanowienia końcowe
Zmiany umowy wymagają formy dokumentowej. W sprawach nieuregulowanych stosuje się RODO i prawo polskie. Sądem właściwym jest sąd właściwy dla siedziby administratora.
Załącznik A — zakres przetwarzania
| Kategoria osób | Zakres danych |
|---|---|
| Uczniowie | imię i nazwisko, rok urodzenia (opcjonalnie), przynależność do klasy w danym roku szkolnym, wizerunek na zdjęciach, oznaczenia osób na zdjęciach, stan zgód na wizerunek |
| Rodzice i opiekunowie | imię i nazwisko, adres e-mail lub telefon (opcjonalnie, jeżeli szkoła je wprowadzi), decyzje o zgodach wraz z datą |
| Pracownicy szkoły | imię i nazwisko, adres e-mail, rola w placówce, przypisanie do klas |
Nie przetwarzamy numerów PESEL, adresów zamieszkania uczniów, ocen, danych o zdrowiu ani żadnych innych danych szczególnych kategorii. Panel nie ma pól, w które dałoby się je wpisać.
Dwa okresy przechowywania
Galeria i archiwum gasną niezależnie, bo odpowiadają na dwa różne pytania o to samo zdjęcie:
- galeria — dostęp rodziców do zdjęć z wydarzenia; wygasa po okresie wskazanym w wybranym pakiecie, liczonym od końca roku szkolnego;
- archiwum — dostępność zdjęć wyłącznie do przygotowania albumu; istnieje tylko w pakiecie z archiwum wieloletnim i trwa do daty ustalonej przy jego zakupie.
Po wygaśnięciu obu okresów pliki są kasowane z magazynu. Zakup tańszego pakietu w kolejnym roku nie skraca archiwum już opłaconego.
Załącznik B — środki bezpieczeństwa
Poniższe środki są wdrożone i działają w systemie. Opisujemy je konkretnie, bo przy kontroli sprawdza się działanie, a nie deklarację.
- Rozdzielenie dostępu na poziomie bazy danych. Zakres widoczności wynika z reguł zapisanych w samej bazie, a nie z interfejsu. Wychowawca widzi wyłącznie dane swojej klasy; dyrekcja widzi całą placówkę; dane innej szkoły są niedostępne niezależnie od tego, jakie zapytanie zostanie wysłane.
- Zgoda sprawdzana przy każdym odczycie. Warunek nie jest zamrażany w chwili publikacji — liczy się przy każdym wyświetleniu. Dlatego cofnięcie zgody przez rodzica działa wstecz i natychmiast, bez udziału pracownika szkoły.
- Zdjęcia grupowe. Zdjęcie, na którym oznaczono więcej niż jedną osobę, jest udostępniane tylko wtedy, gdy każda z nich ma zgodę. Jedna odmowa blokuje całe zdjęcie.
- Publikacja wymaga decyzji człowieka. Nic nie trafia poza galerię automatycznie. Kadr bez oznaczonych osób wymaga odrębnego oświadczenia, że nie ma na nim uczniów, i zostaje po nim ślad, kto je złożył.
- Dostęp rodzica bez zakładania konta. Rodzic wchodzi przez indywidualny, losowy adres o entropii ok. 122 bitów, generowany po stronie serwera. Strony te są wyłączone z indeksowania przez wyszukiwarki i nie przekazują adresu dalej (nagłówki
X-Robots-TagiReferrer-Policy). - Klucze do publikacji na stronie szkoły są przechowywane wyłącznie jako skrót kryptograficzny; odczyt kolumny ze skrótem jest odebrany na poziomie bazy. Klucza nie da się odtworzyć — zgubiony zastępuje się nowym.
- Minimalizacja na zewnątrz. Publiczny interfejs udostępniający zdjęcia na stronę szkoły nie zawiera imion, nazwisk, oznaczeń ani identyfikatorów uczniów. Strona rodzica nie otrzymuje identyfikatorów innych dzieci.
- Szyfrowanie w tranzycie. Cała komunikacja przez HTTPS. Hasła kont pracowników są przechowywane wyłącznie w postaci nieodwracalnego skrótu.
- Płatności. Dane kart nie trafiają do naszego systemu — obsługuje je operator płatności na własnej stronie.
- Pliki zdjęć są przechowywane pod adresami zawierającymi losowy, niemożliwy do odgadnięcia identyfikator, bez możliwości listowania zawartości magazynu. Adres pliku nie ujawnia nazwiska ani klasy.
- Usuwanie obejmuje pliki w magazynie, a nie tylko wpisy w bazie, i jest uruchamiane wyłącznie przez proces z odrębnym sekretem.
Załącznik C — podprocesorzy
| Podmiot | Rola | Lokalizacja przetwarzania |
|---|---|---|
| Supabase | baza danych, konta i uwierzytelnianie | [region — do uzupełnienia z panelu Supabase] |
| Cloudflare R2 | przechowywanie zdjęć i plików | [region — do uzupełnienia z panelu Cloudflare] |
| Vercel | hosting aplikacji | [region — do uzupełnienia z panelu Vercel] |
| Stripe | obsługa płatności (bez dostępu do zdjęć i list uczniów) | [region — do uzupełnienia z panelu Stripe] |
Aktualna lista jest zawsze dostępna pod tym adresem. O każdej zmianie informujemy administratora zgodnie z § 5.