PRYWATNOŚĆ I OCHRONA DANYCH
Polityka prywatności TNVORA
Wyjaśniamy, jakie dane są przetwarzane w platformie TNVORA, kto odpowiada za ich wykorzystanie oraz jakie prawa przysługują użytkownikom.
1. Role i odpowiedzialność za dane
TNVORA jest platformą udostępnianą firmom w modelu SaaS. W odniesieniu do danych pracowników, techników, współpracowników, gości oraz dokumentacji operacyjnej administratorem danych jest co do zasady firma lub organizacja korzystająca z TNVORA. To ona określa cele pracy w systemie, nadaje role i decyduje o zakresie danych.
Operator platformy TNVORA, wskazany w umowie zawartej z klientem, działa w tym zakresie jako podmiot przetwarzający i realizuje operacje na danych zgodnie z umową, umową powierzenia oraz udokumentowanymi instrukcjami klienta.
W przypadku danych przekazywanych bezpośrednio operatorowi TNVORA w celu zawarcia i obsługi umowy, rozliczeń, kontaktu, wsparcia technicznego lub ochrony usługi operator może działać jako odrębny administrator.
2. Jakie dane mogą być przetwarzane
Zakres zależy od konfiguracji firmy i roli użytkownika. Może obejmować:
- dane identyfikacyjne i kontaktowe: imię, nazwisko, login, firmowy adres e-mail, numer telefonu, rola i przypisanie organizacyjne;
- dane konta i bezpieczeństwa: zaszyfrowane dane uwierzytelniające, sesje, historia logowania, adres IP, urządzenie, zdarzenia bezpieczeństwa i dzienniki audytowe;
- dane organizacji pracy: park wiatrowy, turbina, polecenie pracy, O-T-A, EIP, raport, czas pracy, dostępność, zespół, obowiązki, potwierdzenia i podpisy;
- dane rozliczeniowe i zasobowe: kilometry, wydatki, diety, stawki, pojazdy, flota, narzędzia, PPE i przeglądy;
- dane dotyczące uprawnień zawodowych: szkolenia, SEP, badania lekarskie, certyfikaty i terminy ważności;
- pliki, załączniki, notatki, informacje o parku, korespondencję serwisową i historię powiadomień.
TNVORA nie wymaga podawania danych niezwiązanych z pracą w systemie. Klient powinien stosować zasadę minimalizacji i nie wprowadzać danych nadmiarowych.
3. Cele i podstawy przetwarzania
Dane są przetwarzane w celu:
- utworzenia i utrzymania konta oraz wykonania umowy o świadczenie usługi;
- organizacji, dokumentowania i rozliczania prac terenowych;
- zapewnienia obiegu dokumentów, podpisów, powiadomień i audytowalności procesów;
- ochrony użytkowników, systemu i danych przed nieuprawnionym dostępem;
- zapewnienia wsparcia, ciągłości działania, kopii bezpieczeństwa i odtworzenia usługi;
- wykonania obowiązków prawnych oraz ustalenia, dochodzenia lub obrony roszczeń.
Podstawę prawną ustala administrator danych. W zależności od sytuacji może nią być wykonanie umowy, obowiązek prawny, prawnie uzasadniony interes administratora lub zgoda, jeżeli jest ona wymagana.
4. Odbiorcy i podmioty wspierające usługę
Dostęp do danych otrzymują wyłącznie osoby upoważnione zgodnie z rolą i zakresem firmy. Dane mogą być powierzane dostawcom hostingu, kopii zapasowych, poczty, SMS, bezpieczeństwa, wsparcia technicznego i usług IT, jeżeli są niezbędni do działania platformy i zostali objęci właściwymi zobowiązaniami.
Aktualna lista kategorii podmiotów przetwarzających i informacje o lokalizacji danych są udostępniane klientowi w dokumentacji umownej. Jeżeli przetwarzanie wymaga przekazania danych poza Europejski Obszar Gospodarczy, stosowane są mechanizmy wymagane przez RODO.
5. Jak długo przechowujemy dane
Dane są przechowywane przez czas korzystania z usługi, a następnie przez okres określony w umowie, przepisach prawa i polityce retencji klienta. Dokumenty operacyjne dostępne w aktywnej przestrzeni firmy mogą mieć odrębny okres od kopii bezpieczeństwa, zapisów księgowych, dokumentacji BHP, historii audytowej i danych potrzebnych do obrony roszczeń.
Po upływie właściwego okresu dane są usuwane, anonimizowane albo przekazywane klientowi zgodnie z uzgodnioną procedurą zakończenia usługi. Kopie bezpieczeństwa są rotowane i wygaszane zgodnie z harmonogramem technicznym.
6. Bezpieczeństwo i poufność
Stosujemy środki adekwatne do charakteru usługi, w tym kontrolę dostępu opartą na rolach, rejestrowanie zdarzeń, ochronę sesji, szyfrowanie transmisji, kopie bezpieczeństwa, separację danych organizacji oraz procedury reagowania na incydenty. Klient odpowiada za prawidłowe nadawanie uprawnień i odebranie dostępu osobom, które nie powinny już korzystać z systemu.
Użytkownik powinien chronić hasło, nie udostępniać konta innym osobom i niezwłocznie zgłaszać podejrzane zdarzenia.
7. Prawa osób, których dane dotyczą
W granicach wynikających z RODO można żądać dostępu do danych, ich sprostowania, usunięcia, ograniczenia przetwarzania, przeniesienia, a także wnieść sprzeciw lub wycofać zgodę bez wpływu na zgodność wcześniejszego przetwarzania.
Żądanie dotyczące danych pracowniczych należy przekazać administratorowi danych, czyli firmie korzystającej z TNVORA. Jeżeli wniosek trafi do operatora jako podmiotu przetwarzającego, zostanie przekazany właściwemu klientowi lub obsłużony zgodnie z jego instrukcją. Można również wnieść skargę do Prezesa Urzędu Ochrony Danych Osobowych.
TNVORA nie podejmuje wobec użytkowników decyzji wywołujących skutki prawne wyłącznie w sposób zautomatyzowany. Zestawienia, alerty i blokady procesowe wspierają realizację zasad ustalonych przez klienta.
9. Zmiany polityki
Polityka może być aktualizowana po zmianie funkcji, dostawców lub przepisów. Data obowiązywania i numer wersji są wskazane na początku dokumentu. O istotnych zmianach użytkownicy lub administratorzy firmowi zostaną poinformowani w aplikacji albo innym uzgodnionym kanałem.