1. Cel i zakres oświadczenia
Niniejsze oświadczenie opisuje, w jaki sposób wypełniamy obowiązki wynikające z Rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 (RODO) przy świadczeniu usług Praetorix (system zarządzania cyberbezpieczeństwem na potrzeby NIS2 i ustawy o krajowym systemie cyberbezpieczeństwa), Vigil (nadzór bezpieczeństwa i niezaprzeczalne zapisy audytowe) oraz powiązanych usług bezpieczeństwa i doradztwa, w tym pełnienia roli menedżera cyberbezpieczeństwa.
Oświadczenie służy klientom, zamawiającym i ich audytorom jako podstawa oceny podmiotu przetwarzającego przed zawarciem umowy. Nie zastępuje umowy powierzenia przetwarzania danych osobowych — zawieramy ją odrębnie dla każdego wdrożenia i w razie rozbieżności ma ona pierwszeństwo.
Przetwarzanie danych osobowych osób odwiedzających tę stronę reguluje Polityka prywatności; niniejsze oświadczenie dotyczy działania usług na rzecz klienta.
2. Usługodawca
Siedziba: Osvienčimská 1718/10, 911 01 Trenčín, Republika Słowacka
REGON (IČO): 55740561, NIP (DIČ): 2122086554, wpisana do Rejestru Handlowego Sądu Rejonowego w Trenczynie, dział Sro, wkładka nr 45805/R
E-mail: office@marinaindustries.pro
Telefon: +421 903 667 654
Osoba do kontaktu w sprawach ochrony danych: Branislav Anwarzai
Nie mamy obowiązku wyznaczenia inspektora ochrony danych na podstawie art. 37 RODO. Sprawy ochrony danych prowadzi wskazana osoba kontaktowa; jeżeli klient wymaga komunikacji z wyznaczonym inspektorem po swojej stronie, zobowiązujemy się do tego w umowie.
3. Role stron
Świadcząc usługi, przetwarzamy dane osobowe jako podmiot przetwarzający w rozumieniu art. 28 RODO. Administratorem pozostaje klient — określa cele i sposoby przetwarzania oraz odpowiada za podstawę prawną. Dane przetwarzamy wyłącznie na jego udokumentowane polecenie i nie wykorzystujemy ich do własnych celów, w szczególności do rozwoju produktu, trenowania modeli, statystyk obejmujących wielu klientów ani do marketingu.
Jeżeli uznamy, że polecenie klienta narusza RODO lub inne przepisy o ochronie danych, niezwłocznie go o tym poinformujemy i do czasu wyjaśnienia wstrzymamy przetwarzanie w tym zakresie.
We własnej roli administratora przetwarzamy wyłącznie dane niezbędne do prowadzenia działalności: dane kontaktowe przedstawicieli klienta, dane rozliczeniowe, zapisy komunikacji oraz logi dostępu do naszych systemów. Podstawą prawną jest wykonanie umowy, wypełnienie obowiązków prawnych oraz prawnie uzasadniony interes w zakresie bezpieczeństwa i rozliczalności.
4. Umowa powierzenia przetwarzania
Przed rozpoczęciem przetwarzania zawieramy pisemną umowę powierzenia zawierającą wszystkie elementy art. 28 ust. 3 RODO — przedmiot i czas trwania, charakter i cel przetwarzania, rodzaj danych osobowych, kategorie osób, których dane dotyczą, oraz prawa i obowiązki administratora. Umowa zobowiązuje nas w szczególności do:
- przetwarzania danych wyłącznie na udokumentowane polecenie administratora, w tym w zakresie przekazywania do państw trzecich;
- zapewnienia, aby osoby upoważnione do przetwarzania były związane pisemnym obowiązkiem zachowania poufności trwającym także po zakończeniu współpracy;
- wdrożenia i utrzymywania środków wymaganych przez art. 32 RODO;
- korzystania z dalszych podmiotów przetwarzających wyłącznie na warunkach art. 28 ust. 2 i 4;
- udzielania pomocy w realizacji praw osób, których dane dotyczą, oraz obowiązków z art. 32–36;
- usunięcia lub zwrotu danych po zakończeniu współpracy — zgodnie z wyborem klienta;
- udostępnienia informacji niezbędnych do wykazania zgodności i umożliwienia audytów, w tym inspekcji.
5. Zasady przetwarzania
Przetwarzanie prowadzimy zgodnie z zasadami art. 5 RODO:
- Minimalizacja. Do systemu trafiają tylko dane niezbędne do uzgodnionego celu; zakres wyznacza umowa i konfiguracja wdrożenia, a nie możliwości techniczne.
- Ograniczenie celu. Danych z działania u jednego klienta nie wykorzystujemy dla innego klienta ani do własnych analiz.
- Ograniczenie przechowywania. Okresy retencji są uzgodnione w umowie i wymuszone technicznie; po ich upływie dane są usuwane automatycznie.
- Integralność i poufność. Środowiska klientów są odseparowane, dostęp jest oparty na rolach i rejestrowany.
- Rozliczalność. Wypełnianie obowiązków potrafimy wykazać zapisami — śladem audytowym, rejestrem czynności przetwarzania i dokumentacją środków.
6. Kategorie danych i osób, których dane dotyczą
Dokładny zakres wyznacza umowa; typowo są to:
| Usługa | Typowe kategorie danych osobowych | Osoby, których dane dotyczą |
|---|---|---|
| Praetorix (GRC) | imię i nazwisko, stanowisko, służbowy e-mail i telefon, zapisy zadań, zatwierdzeń i szkoleń | pracownicy i współpracownicy klienta pełniący role w obszarze bezpieczeństwa |
| Vigil (nadzór, zapisy audytowe) | identyfikatory techniczne — nazwa użytkownika, adres IP, identyfikator urządzenia — oraz metadane zdarzeń (czas, typ, wynik) | użytkownicy i administratorzy systemów klienta, ewentualnie odwiedzający jego usługi |
| Wsparcie i zgłoszenia | imię i nazwisko, e-mail, telefon, treść zgłoszenia | osoby kontaktowe klienta |
W ramach usług standardowo nie przetwarzamy szczególnych kategorii danych z art. 9 RODO ani danych dotyczących wyroków skazujących z art. 10. Wprowadzanie takich danych przez klienta jest możliwe wyłącznie na podstawie pisemnego uzgodnienia i z dodatkowymi zabezpieczeniami.
7. Lokalizacja danych i przekazywanie do państw trzecich
Dane przetwarzamy na infrastrukturze zlokalizowanej w Unii Europejskiej. Przy wdrożeniu on-premise całe rozwiązanie działa w infrastrukturze klienta i dane jej nie opuszczają; nasze wsparcie uzyskuje do nich dostęp wyłącznie na żądanie klienta, bezpiecznym kanałem i z zapisem audytowym.
Danych osobowych nie przekazujemy do państw trzecich poza Europejski Obszar Gospodarczy. Gdyby przy konkretnym zleceniu okazało się to niezbędne, uczynimy to dopiero po poinformowaniu klienta i w oparciu o odpowiednie zabezpieczenia z art. 46 RODO (w szczególności standardowe klauzule umowne) wraz z oceną skutków przekazania.
8. Środki techniczne i organizacyjne (art. 32)
8.1 Ochrona danych
- szyfrowanie transmisji (TLS) oraz szyfrowanie danych w spoczynku;
- pseudonimizacja tożsamości w zdarzeniach kluczem odrębnym dla każdego klienta (HMAC);
- kryptograficzne usunięcie — zniszczenie klucza klienta trwale uniemożliwia odczyt danych, także kopii w kopiach zapasowych;
- odseparowanie środowisk i danych poszczególnych klientów.
8.2 Kontrola dostępu
- dostęp oparty na rolach (RBAC) i zasada najmniejszych uprawnień, okresowe przeglądy uprawnień;
- uwierzytelnianie wieloskładnikowe przy dostępie administracyjnym;
- imienne konta bez współdzielonych poświadczeń, uprawnienia administracyjne ograniczone do niezbędnego zakresu;
- każdy dostęp administracyjny jest rejestrowany i możliwy do prześledzenia.
8.3 Rozliczalność i odporność
- niezaprzeczalny ślad audytowy (łańcuch skrótów z okresowym kotwiczeniem) — zmiana lub usunięcie zdarzenia jest wykrywalne;
- kopie zapasowe z regularnie testowanym odtwarzaniem i określonymi parametrami RPO/RTO;
- zarządzanie podatnościami i aktualizacjami, rozdzielone środowiska deweloperskie i produkcyjne;
- monitorowanie dostępności i zdarzeń bezpieczeństwa, udokumentowana procedura obsługi incydentów;
- regularne testowanie skuteczności środków wraz z zapisem wyników.
8.4 Czynnik ludzki i dostawcy
- pisemne zobowiązania do poufności wszystkich osób mających dostęp do danych, obowiązujące także po zakończeniu współpracy;
- pouczenie i regularne szkolenia z ochrony danych i bezpieczeństwa;
- bezpieczeństwo fizyczne zapewniają centra danych dostawców na terenie UE; stacje robocze z dostępem do danych są szyfrowane.
9. Dalsze podmioty przetwarzające
Z dalszego podmiotu przetwarzającego korzystamy wyłącznie na podstawie uprzedniej ogólnej pisemnej zgody klienta i zawsze nakładamy na niego umownie te same obowiązki w zakresie ochrony danych, które ciążą na nas; wobec klienta odpowiadamy za jego działania w pełnym zakresie. O zamierzonej zmianie lub uzupełnieniu listy informujemy z odpowiednim wyprzedzeniem, aby klient mógł wyrazić sprzeciw. Aktualną listę dalszych podmiotów przetwarzających udostępniamy na żądanie pod wskazanym adresem kontaktowym.
10. Prawa osób, których dane dotyczą, i pomoc administratorowi
Żądania osób, których dane dotyczą, rozpatruje administrator. Jeżeli żądanie dotyczy danych przetwarzanych w naszych usługach, w miarę możliwości pomagamy administratorowi odpowiednimi środkami technicznymi i organizacyjnymi w realizacji prawa dostępu, sprostowania, usunięcia, ograniczenia przetwarzania, przenoszenia danych oraz sprzeciwu (art. 12–23 RODO), bez zbędnej zwłoki, zwykle w ciągu 5 dni roboczych od otrzymania żądania, tak aby administrator dotrzymał terminu jednego miesiąca. Jeżeli żądanie wpłynie bezpośrednio do nas, niezwłocznie przekazujemy je administratorowi i sami nie udzielamy odpowiedzi merytorycznej.
11. Rejestry, audyt i wykazywanie zgodności
Prowadzimy rejestr kategorii czynności przetwarzania zgodnie z art. 30 ust. 2 RODO i na żądanie udostępniamy go klientowi lub organowi nadzorczemu. Klientowi udostępniamy informacje niezbędne do wykazania spełnienia obowiązków z art. 28 oraz umożliwiamy audyty, w tym inspekcje przeprowadzane przez niego lub upoważnionego przez niego audytora, w uzgodnionym terminie i z poszanowaniem poufności danych innych klientów oraz bezpieczeństwa działania.
12. Naruszenie ochrony danych osobowych
O naruszeniu ochrony danych osobowych zawiadamiamy klienta bez zbędnej zwłoki, zwykle w ciągu 24 godzin od stwierdzenia, wraz ze znanym zakresem, kategoriami i przybliżoną liczbą osób oraz wpisów, prawdopodobnymi konsekwencjami i zastosowanymi lub proponowanymi środkami, aby dotrzymał terminu 72 godzin z art. 33 RODO i mógł ocenić zawiadomienie osób na podstawie art. 34. Przekazujemy mu materiały ze śladu audytowego niezbędne do wyjaśnienia sprawy.
Jeżeli to samo zdarzenie jest jednocześnie incydentem w rozumieniu dyrektywy NIS2 i przepisów krajowych, stosujemy terminy 24 godzin (wczesne ostrzeżenie), 72 godzin (zgłoszenie incydentu) i 1 miesiąca (sprawozdanie końcowe).
13. Ocena skutków i uprzednie konsultacje
Na żądanie klienta pomagamy w ocenie skutków dla ochrony danych zgodnie z art. 35 RODO oraz w uprzednich konsultacjach z organem nadzorczym zgodnie z art. 36 — w szczególności opisem operacji przetwarzania, środków z art. 32 i przepływów danych w zakresie dostępnym podmiotowi przetwarzającemu.
14. Ochrona danych w fazie projektowania (art. 25)
Nowe funkcje projektujemy z wbudowaną ochroną danych: pseudonimizacja tożsamości w zdarzeniach, odseparowane środowiska, domyślnie najbardziej restrykcyjne uprawnienia, retencja wymuszona technicznie i zapis audytowy każdego dostępu do danych. Ustawieniem domyślnym jest zawsze to, które przetwarza najmniej danych; rozszerzenie zakresu jest świadomą decyzją klienta.
15. Zakończenie współpracy
Po zakończeniu świadczenia usług — zgodnie z wyborem klienta — wszystkie dane osobowe usuwamy albo mu je zwracamy w uzgodnionym formacie, a istniejące kopie niszczymy, chyba że ich przechowywanie nakazuje prawo. Kopie w kopiach zapasowych wygasają wraz z upływem uzgodnionego okresu retencji; do tego czasu są chronione tymi samymi środkami i nie są dostępne do innych celów. Na żądanie wydajemy pisemne potwierdzenie usunięcia.
16. Kontakt i organ nadzorczy
Pytania dotyczące niniejszego oświadczenia, wnioski o listę dalszych podmiotów przetwarzających, o umowę powierzenia lub o materiały audytowe prosimy kierować na adres office@marinaindustries.pro.
Naszym organem nadzorczym jest Urząd Ochrony Danych Osobowych Republiki Słowackiej (Úrad na ochranu osobných údajov SR), Hraničná 12, 820 07 Bratysława. Osoba, której dane dotyczą, ma prawo wnieść skargę do organu nadzorczego w państwie członkowskim swojego zwykłego pobytu, miejsca pracy lub miejsca domniemanego naruszenia — w Polsce do Prezesa Urzędu Ochrony Danych Osobowych, ul. Stawki 2, 00-193 Warszawa.
17. Obowiązywanie i aktualizacje
Niniejsze oświadczenie obowiązuje od 13 sierpnia 2026 r. w wersji 1.0. Aktualizujemy je przy zmianie zakresu przetwarzania, środków lub przepisów prawa; aktualna treść jest zawsze dostępna pod tym adresem wraz z datą obowiązywania i numerem wersji.