1. Administrator i role w przetwarzaniu danych
W ReflectMe występują dwa modele ról:
- Model wdrożenia szkolnego (główny): Szkoła co do zasady działa jako administrator danych uczestników wdrożenia (uczniów i personelu), a ReflectMe jako podmiot przetwarzający na podstawie umowy powierzenia (DPA).
- Model danych własnych ReflectMe: w zakresie danych kontraktowych, rozliczeniowych, korespondencji oraz logów bezpieczeństwa niezbędnych do ochrony Usługi - administratorem jest ReflectMe spółka z ograniczoną odpowiedzialnością z siedzibą w Kątach Wrocławskich, adres: ul. Legionów 50, 55-080 Kąty Wrocławskie, KRS: 0001248328, NIP: 8961669085, REGON: 545044521 (dane kontaktowe: [email protected], [email protected]).
2. Jakie dane przetwarzamy
2.1 Dane w procesie szkolnym
- dane informacji przekazanych przez uczniów oraz metadane spraw (czas, klasa lub grupa, statusy operacyjne),
- dane spraw wymagających szybszej uwagi, w tym status i notatki operacyjne,
- dane kont Użytkowników Szkoły (np. login/e-mail służbowy, rola, identyfikator organizacji),
- dane urządzeniowe i bezpieczeństwa (np. identyfikator sesji, logi techniczne).
- tokeny powiadomień push, identyfikator instalacji aplikacji, platforma urządzenia, status zgody na powiadomienia oraz techniczne dane niezbędne do dostarczania neutralnych powiadomień o aktualizacji sprawy.
2.2 Aplikacja mobilna i powiadomienia push
ReflectMe może działać jako aplikacja mobilna na systemach iOS i Android. Aplikacja może korzystać z systemowych usług powiadomień push Apple Push Notification service oraz Firebase Cloud Messaging wyłącznie w celu dostarczania neutralnych informacji o aktualizacji sprawy.
Treść informacji przekazanej przez ucznia, odpowiedzi, dane wrażliwe ani szczegóły sprawy nie są wysyłane w treści powiadomienia push. Powiadomienie ma charakter neutralny i informuje wyłącznie o tym, że w ReflectMe pojawiła się aktualizacja.
2.3 Dane kontaktowe i umowne
- dane osób kontaktowych po stronie Szkoły,
- treść korespondencji i zgłoszeń wsparcia,
- dane niezbędne do zawarcia/wykonania umowy.
3. Pseudonimizacja i zakres identyfikacji
ReflectMe stosuje zasadę minimalizacji danych. W procesach analitycznych i operacyjnych wykorzystywane są mechanizmy pseudonimizacji (np. identyfikatory techniczne zamiast danych bezpośrednio identyfikujących), tak aby ograniczać ryzyko ponownej identyfikacji i zakres dostępu do danych osobowych.
4. Cele i podstawy prawne przetwarzania
| Cel | Podstawa prawna |
|---|---|
| Wykonanie umowy wdrożeniowej/licencyjnej | art. 6 ust. 1 lit. b RODO |
| Bezpieczeństwo usług, zapobieganie nadużyciom, audyt i logowanie zdarzeń | art. 6 ust. 1 lit. f RODO (uzasadniony interes) |
| Obsługa zgłoszeń, reklamacji i kontaktu | art. 6 ust. 1 lit. b lub f RODO |
| Wykonanie obowiązków prawnych (np. rachunkowość, rozliczenia) | art. 6 ust. 1 lit. c RODO |
| Przetwarzanie w imieniu Szkoły | art. 28 RODO (DPA + udokumentowane polecenia) |
5. Odbiorcy danych i podpowierzenie
Dane mogą być powierzane dostawcom infrastruktury i usług technicznych (hosting/chmura, narzędzia operacyjne), wyłącznie w zakresie niezbędnym do realizacji Usługi i na podstawie umów gwarantujących standard ochrony wymagany przez RODO.
Aktualna lista podmiotów przetwarzających i podprzetwarzających jest udostępniana Szkole w dokumentacji umownej (DPA).
6. Transfer danych poza EOG
Co do zasady dążymy do przetwarzania danych w EOG. Jeżeli transfer poza EOG jest niezbędny, stosujemy mechanizmy legalizujące transfer przewidziane przez RODO (w szczególności standardowe klauzule umowne i dodatkowe zabezpieczenia).
7. Retencja (okresy przechowywania)
Okresy retencji zależą od kategorii danych i umowy ze Szkołą. Szczegółowe terminy określa „Procedura retencji i usuwania danych ReflectMe”.
| Kategoria | Standard retencji |
|---|---|
| Dane operacyjne wdrożenia szkolnego | zgodnie z umową ze Szkołą i polityką retencji |
| Logi bezpieczeństwa | okres niezbędny do zapewnienia bezpieczeństwa, rozliczalności i obrony roszczeń |
| Dane rozliczeniowe/księgowe | okres wynikający z przepisów prawa |
| Dane spraw wymagających szybszej uwagi | zgodnie z umową ze Szkołą, procedurą obsługi spraw wymagających szybszej uwagi i polityką retencji |
8. Prawa osób, których dane dotyczą
Przysługują m.in. prawa: dostępu, sprostowania, usunięcia, ograniczenia przetwarzania, przenoszenia danych, sprzeciwu oraz cofnięcia zgody (jeżeli przetwarzanie opiera się na zgodzie).
W modelu szkolnym żądania dotyczące danych uczestników realizowane są co do zasady przez Szkołę jako administratora, przy wsparciu ReflectMe jako podmiotu przetwarzającego.
W sprawach usunięcia danych lub realizacji praw osoby, której dane dotyczą, można kontaktować się ze Szkołą jako administratorem danych w modelu wdrożenia szkolnego albo z ReflectMe pod adresem [email protected] w zakresie danych, dla których ReflectMe działa jako administrator.
8.1 Usuwanie danych
Użytkownik lub jego opiekun prawny może poprosić o usunięcie danych związanych z korzystaniem z ReflectMe, kontaktując się ze szkołą, która prowadzi wdrożenie ReflectMe, albo z ReflectMe pod adresem [email protected].
W zgłoszeniu należy wskazać nazwę szkoły, klasę lub kod klasy, którego dotyczy sprawa, oraz opisać zakres żądania. ReflectMe może poprosić o dodatkowe informacje niezbędne do weryfikacji i obsługi zgłoszenia.
W modelu wdrożenia szkolnego administratorem danych uczniów jest co do zasady szkoła. ReflectMe wspiera szkołę w realizacji żądania jako podmiot przetwarzający dane na podstawie umowy powierzenia.
Usunięciu mogą podlegać w szczególności dane techniczne aplikacji, tokeny powiadomień push, identyfikatory instalacji, dane sesji oraz dane spraw przetwarzane w ramach wdrożenia szkolnego, zgodnie z decyzją administratora danych i obowiązującą polityką retencji.
Niektóre dane mogą zostać zachowane przez okres wymagany przepisami prawa, umową ze szkołą, obowiązkami bezpieczeństwa, rozliczalności lub obrony przed roszczeniami.
9. Skargi do organu nadzorczego
Osobie, której dane dotyczą, przysługuje prawo wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych (UODO).
10. Bezpieczeństwo danych
Stosujemy podejście oparte na ryzyku, obejmujące środki organizacyjne i techniczne adekwatne do charakteru danych oraz zagrożeń, w tym m.in.: kontrolę dostępu, pseudonimizację, szyfrowanie transmisji, rejestrowanie zdarzeń bezpieczeństwa i procedury reagowania incydentowego.
11. Pliki cookie i podobne technologie
Informacje o cookie/localStorage i identyfikatorach technicznych znajdują się w „Polityce cookie i technologii lokalnych ReflectMe”. Aplikacja mobilna może przechowywać lokalnie techniczne identyfikatory instalacji, dane sesji oraz ustawienia niezbędne do działania usługi, w tym obsługi powiadomień i dostępu do spraw na danym urządzeniu.
12. Kontakt w sprawach danych i wsparcia
W sprawach ochrony danych: [email protected]
W sprawach technicznych i działania aplikacji: [email protected]
W sprawach ogólnych: [email protected]
Adres wsparcia technicznego nie służy do przekazywania informacji o sytuacjach wymagających działania szkoły. Taką informację należy przekazać przez aplikację ReflectMe lub bezpośrednio właściwej osobie w placówce.
13. Zmiany Polityki
Polityka może być aktualizowana w razie zmian prawnych, technicznych i organizacyjnych. Aktualna wersja jest publikowana w sposób przyjęty dla dokumentacji ReflectMe.