Retencja danych + subprocesorzy + skrót RoPA
Dokument utrzymywany na bieżąco przez Operatora (BH-Wandex). Określa okresy przechowywania, listę subprocesorów oraz skrót rejestru czynności przetwarzania.
1. Okresy przechowywania (retencja)
| Kategoria | Okres | Uwaga |
|---|---|---|
| Zgłoszenia z formularza (zapisy/demo) | do 12 mies. od kontaktu lub do realizacji/odmowy | potem usunięcie/anonimizacja |
| Dane członka (czynne członkostwo) | czas członkostwa | |
| Dane rozliczeniowe / składki | do upływu terminów z prawa podatkowego i rachunkowego | zwykle co najmniej 5 lat, liczone zgodnie z właściwym przepisem; uwzględnić zawieszenie/przerwanie przedawnienia |
| Wyniki sportowe / archiwum | okres ustalony przez Klub po teście równowagi; przegląd co 3 lata | brak automatycznej retencji bezterminowej; oddzielić wynik od profilu i wizerunku |
| Wizerunek (zdjęcia) | do cofnięcia zgody/zezwolenia, końca wskazanego celu lub okresu | po cofnięciu usunąć z kanałów kontrolowanych, o ile brak innej podstawy |
| Konta kadry (panel) | czas współpracy | dezaktywacja po odejściu |
| Kopie zapasowe | wg cyklu technicznego (do 30 dni) | |
| Logi serwera i bezpieczeństwa | do 12 mies. od zapisu | dłużej tylko dla konkretnego incydentu/roszczenia; zweryfikować retencję każdego dostawcy |
| Pliki migracyjne | do 30 dni od odbioru migracji | wcześniej na żądanie, jeśli nie są już potrzebne |
Po upływie okresu — usunięcie lub anonimizacja. Żądania osób (usunięcie/sprzeciw) realizowane wg dokumentu Zmiana klubu i prawa osób.
2. Subprocesorzy
| Subprocesor | Rola | Lokalizacja danych | Uwagi |
|---|---|---|---|
| Supabase | baza danych, auth, storage, funkcje | UE (region Irlandia) | DPA Supabase; klucz service_role poza frontem |
| Vercel Inc. | hosting/build/CDN, logi | EOG/USA zależnie od funkcji — SCC, gdy transfer występuje | region wykonania nie wyklucza globalnego wsparcia; zweryfikować ustawienia konta |
| Stripe Payments Europe, Ltd. i podmioty Stripe | abonament, Stripe Connect i płatności | EOG/USA; mechanizm wg umowy Stripe, w tym SCC gdy właściwe | Stripe może być odrębnym administratorem dla KYC, przeciwdziałania nadużyciom i obowiązków płatniczych |
| PayPro S.A. (Przelewy24) | płatności legacy, jeśli aktywne | Polska/EOG | może być odrębnym administratorem operacji płatniczej; sprawdzić umowę klubu |
| Resend, Inc. | wysyłka powiadomień e-mail | USA — SCC i ocena transferu przed aktywacją | minimalizować treść; nie wysyłać danych zdrowotnych ani nadmiarowych danych dzieci |
| SMSAPI | wysyłka SMS (jeśli włączone) | Polska (UE) | tylko jeśli klub korzysta z SMS |
| GitHub | repozytorium kodu | USA | nie jest subprocesorem danych Klubu, jeżeli zakaz umieszczania danych produkcyjnych jest przestrzegany |
| Anthropic (Claude) | funkcje AI: generowanie treści / asysta (opcjonalne) | USA — standardowe klauzule umowne (SCC) | domyślny dostawca AI; dane API nie są używane do trenowania modeli wg polityki dostawcy |
| OpenAI (warunkowo) | funkcje AI operatora (opcja) | USA — SCC | nieaktywny domyślnie; wyłącznie gdy Operator skonfiguruje klucz; narzędzia wewnętrzne Operatora, bez danych osobowych członków |
| Google (Gemini) (warunkowo) | funkcje AI operatora (opcja) | USA — SCC | nieaktywny domyślnie; wyłącznie gdy Operator skonfiguruje klucz; narzędzia wewnętrzne Operatora, bez danych osobowych członków |
Funkcje AI (beta). Narzędzia AI są opcjonalne. Do promptów nie należy wprowadzać danych szczególnych ani danych osobowych dzieci (imię+nazwisko, zdrowie, waga itp.) — pisz ogólnie. Domyślnym dostawcą AI jest Anthropic. Dostawcy OpenAI i Google (Gemini) są warunkowi — pozostają nieaktywni, dopóki Operator nie skonfiguruje odpowiedniego klucza; służą wyłącznie narzędziom wewnętrznym Operatora i nie przetwarzają danych osobowych członków klubów.
Podstawowa baza i storage są konfigurowane w EOG. Transfer lub zdalny dostęp spoza EOG wymaga podstawy z rozdziału V RODO, oceny transferu i — w razie potrzeby — środków uzupełniających. SCC nie są automatycznym potwierdzeniem bezpieczeństwa transferu.
3. Skrót rejestru czynności / kategorii przetwarzania (RoPA)
| Czynność | Administrator | Procesor | Kategorie danych | Podstawa | Odbiorcy |
|---|---|---|---|---|---|
| Strona klubu (treści publiczne) | Klub | Operator | wyniki, news, zdjęcia | f / zgoda (wizerunek) | publiczni odbiorcy |
| Zapisy na trening | Klub | Operator | imię dziecka, kontakt rodzica | a / f | kadra klubu |
| Panel/konta kadry | Klub/Operator | Operator | e-mail, rola | b / f | — |
| Płatności online | Klub/Operator | Operator + Stripe | dane rozliczeniowe | b / c | Stripe |
| Hosting/baza | — | Operator + subprocesorzy | wszystkie powyższe | b (DPA) | Supabase, Vercel |
4. Bezpieczeństwo (art. 32) — skrót
Izolacja tenantów (RLS + club_id), szyfrowanie w tranzycie (TLS/HTTPS), kontrola dostępu
i ról, minimalizacja uprawnień, kopie zapasowe, brak klucza service_role we froncie.
Szczegóły na stronie Bezpieczeństwo i RODO.
5. Naruszenia
Procedura: wykrycie → ocena ryzyka → zgłoszenie administratorowi (klubowi) ≤24 h (DPA) → klub ocenia zgłoszenie do Prezesa UODO (≤72 h) i ew. zawiadomienie osób. Rejestr naruszeń prowadzi Operator we współpracy z klubem.
