Polityka prywatności
Akademia Przedmedyczna im. prof. Ludwika Rydygiera. Zasady przetwarzania danych osobowych zgodnie z RODO.
Administrator: LUVESSA Group Marek Haduła
ul. Korfantego 138A/22, 40-156 Katowice | NIP: 9542814169
Wersja: 1.0 | Data dokumentu: 9 lipca 2026 r.
Dokument przeznaczony do publikacji w serwisach Akademii, formularzach zapisu oraz kanałach komunikacji z użytkownikami.
Wykaz podstaw prawnych i źródeł odniesienia
Akt/źródło | Zakres znaczenia | Zastosowanie w dokumencie |
Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 (RODO), w szczególności art. 5, 6, 7, 12-22, 24, 25, 28, 30, 32, 33, 44-49 | Zasady przetwarzania, obowiązek informacyjny, podstawy prawne, prawa osób, powierzenie, bezpieczeństwo i transfery poza EOG | Cała Polityka, w szczególności obowiązek informacyjny, prawa użytkowników, bezpieczeństwo i odbiorcy danych |
Ustawa z 10 maja 2018 r. o ochronie danych osobowych | Krajowe zasady funkcjonowania systemu ochrony danych i organu nadzorczego | Informacja o prawie skargi do Prezesa UODO |
Ustawa z 18 lipca 2002 r. o świadczeniu usług drogą elektroniczną | Świadczenie usług online i komunikacja elektroniczna | Regulacje dotyczące usług online, kont użytkownika, formularzy i komunikacji przez Internet |
Ustawa z 12 lipca 2024 r. - Prawo komunikacji elektronicznej, w tym art. 398-399 i przepisy dotyczące komunikacji marketingowej | Cookies, technologie podobne, zgody na komunikację marketingową i telekomunikacyjną | Sekcje dotyczące cookies, pikseli, analityki i zgód marketingowych |
Ustawa o rachunkowości, Ordynacja podatkowa, ustawy podatkowe | Obowiązki księgowe, podatkowe i dowodowe | Okresy retencji faktur, rozliczeń i dokumentacji sprzedaży |
Wytyczne EROD/EDPB oraz praktyka Prezesa UODO | Transparentność, zgoda, profilowanie, bezpieczeństwo, privacy by design | Praktyczne brzmienie klauzul i zasad organizacyjnych |
1. Postanowienia ogólne
Niniejsza Polityka prywatności określa zasady przetwarzania danych osobowych przez LUVESSA Group Marek Haduła prowadzącego Akademię Przedmedyczną im. prof. Ludwika Rydygiera, w związku z działalnością edukacyjną, marketingową, sprzedażową, informacyjną i organizacyjną Akademii.
Polityka obejmuje w szczególności osoby odwiedzające strony internetowe i landing page Akademii, osoby wypełniające formularze kontaktowe i reklamowe, osoby zapisujące się na kursy, webinary, konsultacje i lekcje próbne, uczestników kursów, rodziców lub opiekunów prawnych uczestników niepełnoletnich, osoby kontaktujące się przez media społecznościowe oraz osoby korzystające z platform edukacyjnych i systemów zapisu.
Administrator przykłada szczególną wagę do ochrony prywatności i danych osobowych. Dane są przetwarzane zgodnie z zasadami legalności, rzetelności, przejrzystości, minimalizacji, prawidłowości, ograniczenia celu i czasu przechowywania, integralności, poufności oraz rozliczalności.
Polityka ma charakter informacyjny i nie zastępuje regulaminu świadczenia usług, regulaminu sklepu, regulaminu kursów, regulaminu webinarów, polityki cookies ani odrębnych klauzul zgód marketingowych, jeżeli takie dokumenty są stosowane.
2. Definicje
Pojęcie | Znaczenie |
Administrator | LUVESSA Group Marek Haduła prowadzący Akademię Przedmedyczną im. prof. Ludwika Rydygiera. |
Akademia/APM | Akademia Przedmedyczna im. prof. Ludwika Rydygiera, marka edukacyjna prowadzona przez Administratora. |
Użytkownik | Każda osoba, której dane są przetwarzane w związku z korzystaniem z serwisów, formularzy, kursów, webinarów, platform, mediów społecznościowych lub kontaktu z Akademią. |
Uczestnik | Osoba biorąca udział w kursie, webinarze, konsultacji, lekcji próbnej lub innym wydarzeniu edukacyjnym organizowanym przez Akademię. |
Rodzic/opiekun | Rodzic lub opiekun prawny uczestnika niepełnoletniego, dokonujący zapisu, płatności, kontaktu lub podejmujący czynności w imieniu uczestnika. |
Dane osobowe | Wszelkie informacje o zidentyfikowanej lub możliwej do zidentyfikowania osobie fizycznej. |
RODO | Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679. |
Serwisy | Strony internetowe, landing page, formularze, profile społecznościowe, platformy edukacyjne, systemy zapisu i inne narzędzia online wykorzystywane przez Akademię. |
Podmiot przetwarzający | Podmiot, który przetwarza dane osobowe w imieniu Administratora na podstawie umowy powierzenia lub innej podstawy zgodnej z RODO. |
3. Administrator danych i kontakt
Administratorem danych osobowych jest:
- LUVESSA Group Marek Haduła
- prowadzący Akademię Przedmedyczną im. prof. Ludwika Rydygiera
- adres: ul. Korfantego 138A/22, 40-156 Katowice
- NIP: 9542814169
Kontakt w sprawach ochrony danych osobowych jest możliwy za pośrednictwem adresu e-mail i numeru telefonu publikowanego na stronie internetowej Akademii, w formularzach kontaktowych lub w korespondencji prowadzonej z Akademią. Jeżeli zostanie wyznaczony inspektor ochrony danych, jego dane kontaktowe zostaną wskazane w zaktualizowanej wersji Polityki.
4. Kategorie osób, których dane dotyczą
- osoby odwiedzające serwisy internetowe i landing page Akademii;
- osoby wypełniające formularze Meta, Facebook Lead Ads, formularze na stronie, ActiveNow, WebToLearn, formularze webinarowe lub inne formularze zapisu;
- osoby kontaktujące się przez Facebook, Instagram, Messenger, TikTok, YouTube, e-mail, telefon, SMS lub inne komunikatory;
- kandydaci na kursy, uczestnicy kursów, webinarów, konsultacji, lekcji próbnych i wydarzeń edukacyjnych;
- rodzice lub opiekunowie prawni uczestników niepełnoletnich;
- osoby kupujące usługi lub produkty cyfrowe, w tym e-booki i materiały edukacyjne;
- osoby zapisane do newslettera albo wyrażające zgody marketingowe;
- osoby uczestniczące w programach ambasadorskich, poleceniach lub promocjach;
- kontrahenci, współpracownicy, kandydaci do współpracy i osoby kontaktowe po stronie podmiotów współpracujących.
5. Kategorie przetwarzanych danych
- dane identyfikacyjne: imię, nazwisko, nazwa profilu, nazwa użytkownika, wizerunek widoczny w profilu społecznościowym;
- dane kontaktowe: adres e-mail, numer telefonu, adres korespondencyjny, dane konta w komunikatorze;
- dane rozliczeniowe: dane do faktury, NIP, adres, dane płatności, identyfikatory transakcji, informacje o statusie płatności;
- dane edukacyjne i organizacyjne: wybrany kurs, przedmiot, poziom matury, potrzeby edukacyjne, preferencje, informacje o obecności, aktywności, dostępie do nagrań i materiałów;
- dane komunikacyjne: treść wiadomości, historia kontaktu, notatki z konsultacji, preferowany kanał kontaktu;
- dane techniczne: adres IP, identyfikatory cookies, identyfikatory reklamowe, typ urządzenia, przeglądarka, system operacyjny, logi systemowe, dane o aktywności w serwisie;
- dane marketingowe: źródło pozyskania kontaktu, kampania reklamowa, zgody marketingowe, historia kliknięć, otwarć wiadomości i interakcji z reklamami;
- dane dotyczące rodzica/opiekuna: dane identyfikacyjne, kontaktowe, rozliczeniowe i zgody składane w imieniu uczestnika niepełnoletniego;
- dane podane dobrowolnie przez użytkownika, np. informacje o planach rekrutacyjnych, celach edukacyjnych, trudnościach w nauce lub oczekiwanym zakresie wsparcia.
6. Cele, podstawy prawne i okresy przechowywania danych
Poniższa tabela opisuje najważniejsze procesy przetwarzania danych. W praktyce jedna czynność może mieć kilka podstaw prawnych, np. wykonanie umowy, obowiązek podatkowy oraz prawnie uzasadniony interes w dochodzeniu roszczeń.
Proces | Dane | Podstawa prawna | Retencja |
Obsługa zapytań i formularzy kontaktowych | imię, nazwisko, e-mail, telefon, treść zapytania, źródło formularza | art. 6 ust.1 lit. a RODO; art. 6 ust.1 lit. f RODO | do zakończenia obsługi zapytania, a następnie przez okres niezbędny do obrony przed roszczeniami lub do sprzeciwu/cofnięcia zgody |
Zapisy na kursy, lekcje próbne, konsultacje i webinary | dane identyfikacyjne, kontaktowe, wybrany kurs, potrzeby edukacyjne | art. 6 ust.1 lit. b RODO; art. 6 ust.1 lit. f RODO | przez okres realizacji usługi, a następnie przez okres przedawnienia roszczeń |
Realizacja kursów i usług edukacyjnych | dane uczestnika, dane rodzica/opiekuna, frekwencja, dostęp do materiałów, komunikacja organizacyjna | art. 6 ust.1 lit. b RODO; art. 6 ust.1 lit. f RODO | przez okres świadczenia usługi i okres rozliczeń/roszczeń |
Płatności i księgowość | dane do faktury, dane transakcji, status płatności, dokumenty księgowe | art. 6 ust.1 lit. c RODO; art. 6 ust.1 lit. b RODO | zgodnie z przepisami podatkowymi i rachunkowymi, co do zasady przez wymagany okres przechowywania dokumentacji |
Marketing własnych usług | dane kontaktowe, zgody, historia kontaktu, zainteresowania, źródło leada | art. 6 ust.1 lit. a RODO lub art. 6 ust.1 lit. f RODO; przepisy Prawa komunikacji elektronicznej dla kanałów komunikacji | do cofnięcia zgody, wniesienia sprzeciwu albo ustania celu marketingowego |
Newsletter, SMS, telefon, e-mail marketingowy | e-mail, telefon, imię, zgody, historia wysyłki | art. 6 ust.1 lit. a RODO; Prawo komunikacji elektronicznej | do cofnięcia zgody lub wypisu z listy |
Analityka, statystyka, poprawa usług | adres IP, cookies, identyfikatory, aktywność w serwisie | art. 6 ust.1 lit. f RODO; zgoda cookies, gdy wymagana | do czasu wygaśnięcia cookies, cofnięcia zgody lub anonimizacji danych |
Reklama internetowa, remarketing, Meta Pixel, Google Ads, TikTok Pixel | identyfikatory cookies, zdarzenia, aktywność, parametry kampanii | art. 6 ust.1 lit. a RODO w zakresie cookies marketingowych; art. 6 ust.1 lit. f RODO w zakresie analizy skuteczności | zgodnie z ustawieniami narzędzi, do cofnięcia zgody lub anonimizacji |
Obsługa profili społecznościowych | nazwa profilu, komentarze, wiadomości, reakcje, publiczne dane profilu | art. 6 ust.1 lit. f RODO; art. 6 ust.1 lit. a RODO w zakresie dobrowolnie przesłanych treści | przez czas widoczności interakcji w serwisie, obsługi sprawy lub zgodnie z zasadami platformy |
Bezpieczeństwo IT i przeciwdziałanie nadużyciom | logi, adres IP, dane techniczne, informacje o zdarzeniach | art. 6 ust.1 lit. f RODO | przez okres konieczny do zapewnienia bezpieczeństwa, analizy incydentu lub dochodzenia roszczeń |
Dochodzenie i obrona roszczeń | dane z umów, płatności, korespondencji, logi, dowody wykonania usług | art. 6 ust.1 lit. f RODO | do upływu terminów przedawnienia roszczeń |
Rekrutacja współpracowników i nauczycieli | CV, dane kontaktowe, kwalifikacje, doświadczenie, korespondencja | art. 6 ust.1 lit. b RODO; art. 6 ust.1 lit. a RODO; art. 6 ust.1 lit. f RODO | do zakończenia rekrutacji, a za zgodą także dla przyszłych rekrutacji |
7. Formularze kontaktowe, Meta Lead Ads i landing page
Jeżeli użytkownik wypełnia formularz kontaktowy, reklamowy lub formularz zapisu, Administrator przetwarza dane podane w formularzu oraz informacje techniczne dotyczące źródła kontaktu, kampanii, reklamy, formularza i czasu przesłania zgłoszenia.
Formularze mogą być udostępniane bezpośrednio w serwisach Akademii, na landing page, w systemach ActiveNow lub WebToLearn, a także w narzędziach reklamowych Meta Platforms, Google, TikTok lub innych dostawców technologii. W takim przypadku równolegle mogą mieć zastosowanie polityki prywatności tych dostawców.
Dane z formularzy mogą być przenoszone do arkuszy Google, systemów CRM, systemów mailingowych lub innych baz roboczych Administratora wyłącznie w celu obsługi zgłoszenia, sprzedaży, organizacji kursu, kontaktu i dokumentowania historii współpracy.
Wypełnienie formularza nie oznacza automatycznej zgody na otrzymywanie informacji handlowych każdym kanałem. Zgody marketingowe powinny być zbierane odrębnie, jasno i dobrowolnie, szczególnie dla e-maila, SMS/MMS, telefonu i komunikatorów, gdy przepisy tego wymagają.
8. Kursy, platformy edukacyjne i nagrania
W celu realizacji kursów Administrator może zakładać konta użytkowników, nadawać dostęp do materiałów, nagrań, webinarów, zajęć na żywo, testów, zadań, matur próbnych i innych zasobów edukacyjnych.
Dane mogą być przetwarzane w systemach ActiveNow, WebToLearn, platformach webinarowych, platformach wideokonferencyjnych, systemach mailingowych, Google Workspace, Google Drive, arkuszach Google oraz innych narzędziach służących organizacji kursów.
Jeżeli zajęcia są nagrywane, informacja o nagrywaniu powinna zostać przekazana uczestnikom przed rozpoczęciem zajęć. Nagrania mogą obejmować wizerunek, głos, imię lub nazwę użytkownika, wiadomości na czacie albo aktywność uczestnika, jeżeli użytkownik sam ujawni te dane podczas zajęć.
Administrator powinien ograniczać zakres nagrań do celu edukacyjnego i organizacyjnego oraz stosować ustawienia minimalizujące przypadkowe ujawnienie danych uczestników, np. wyłączenie kamer uczestników jako ustawienie domyślne, moderację czatu i kontrolę dostępu do nagrań.
9. Dane osób niepełnoletnich i rodziców
Usługi Akademii mogą być kierowane do uczniów szkół średnich, w tym osób niepełnoletnich. W przypadku zawierania umowy lub dokonywania płatności przez rodzica albo opiekuna prawnego Administrator przetwarza dane rodzica/opiekuna oraz dane uczestnika w zakresie niezbędnym do realizacji usługi.
Administrator może kontaktować się z rodzicem lub opiekunem w sprawach organizacyjnych, płatniczych, technicznych i edukacyjnych dotyczących uczestnika, jeżeli wynika to z umowy, zgody, uzasadnionego interesu lub obowiązków prawnych.
Administrator nie powinien żądać od uczestników informacji nadmiarowych, zwłaszcza danych szczególnej kategorii, takich jak dane zdrowotne, chyba że jest to dobrowolne, konieczne i uzasadnione konkretną sytuacją oraz zabezpieczone zgodnie z RODO.
10. Media społecznościowe
Administrator prowadzi lub może prowadzić profile w mediach społecznościowych, w szczególności na Facebooku, Instagramie, TikToku, YouTube i innych platformach. Dane użytkowników są przetwarzane, gdy użytkownik obserwuje profil, reaguje na treści, komentuje, udostępnia, wysyła wiadomości, bierze udział w wydarzeniach, konkursach, transmisjach lub kampaniach reklamowych.
Zakres danych zależy od ustawień prywatności użytkownika oraz zasad danej platformy. Administrator widzi informacje udostępnione przez użytkownika publicznie albo przekazane w wiadomości prywatnej.
Operatorzy platform społecznościowych mogą działać jako niezależni administratorzy danych, współadministratorzy w zakresie statystyk lub podmioty przetwarzające w zależności od konkretnej funkcji. Szczegółowe informacje znajdują się w politykach prywatności tych platform.
Dane z mediów społecznościowych mogą być wykorzystywane do obsługi zapytań, budowania relacji z odbiorcami, prowadzenia kampanii reklamowych, analizy statystyk profilu, moderacji komentarzy i ochrony przed nadużyciami.
11. Marketing, newsletter i komunikacja handlowa
Administrator może prowadzić marketing własnych usług edukacyjnych, kursów, webinarów, konsultacji, materiałów edukacyjnych, e-booków, wydarzeń i promocji.
Wysyłanie informacji handlowych za pomocą poczty elektronicznej, SMS, MMS, telefonu lub podobnych środków komunikacji wymaga spełnienia wymogów Prawa komunikacji elektronicznej oraz przepisów o ochronie danych osobowych. Zgoda powinna być dobrowolna, konkretna, świadoma, jednoznaczna i możliwa do wycofania.
Administrator może prowadzić marketing bezpośredni własnych usług na podstawie prawnie uzasadnionego interesu, z poszanowaniem prawa użytkownika do sprzeciwu oraz wymogów dotyczących zgód na konkretny kanał komunikacji.
Użytkownik może w dowolnym momencie wycofać zgodę lub wnieść sprzeciw wobec marketingu bezpośredniego. Wycofanie zgody nie wpływa na zgodność z prawem działań podjętych przed jej wycofaniem.
12. Cookies, piksele i technologie podobne
Serwisy Administratora mogą korzystać z plików cookies, local storage, pikseli, tagów, identyfikatorów reklamowych, skryptów analitycznych i podobnych technologii. Technologie te mogą służyć do zapewnienia działania strony, zapamiętywania ustawień, analityki, statystyki, pomiaru skuteczności reklam, remarketingu i personalizacji treści.
Cookies niezbędne mogą być stosowane w zakresie wymaganym do działania serwisu lub świadczenia usługi żądanej przez użytkownika. Cookies analityczne, marketingowe i remarketingowe powinny być stosowane po uzyskaniu zgody użytkownika, jeżeli przepisy tego wymagają.
Administrator może korzystać w szczególności z Meta Pixel, Google Analytics, Google Tag Manager, Google Ads, TikTok Pixel, narzędzi YouTube oraz innych narzędzi analitycznych i reklamowych. Zakres stosowania konkretnych narzędzi powinien odpowiadać rzeczywistej konfiguracji serwisu.
Użytkownik może zarządzać zgodami cookies przez baner/panel zgód, ustawienia przeglądarki lub narzędzia dostawców technologii. Brak zgody na cookies inne niż niezbędne nie powinien uniemożliwiać korzystania z podstawowych funkcji strony.
13. Profilowanie i reklama behawioralna
Administrator może dokonywać profilowania marketingowego, które polega na analizie zainteresowań, źródła kontaktu, interakcji z serwisem, kliknięć w reklamy, wybranych kursów, pobranych materiałów lub aktywności w komunikacji marketingowej.
Celem profilowania jest lepsze dopasowanie komunikatów, ofert edukacyjnych, przypomnień o kursach, reklam i treści informacyjnych do zainteresowań użytkowników.
Profilowanie prowadzone przez Administratora nie służy podejmowaniu decyzji wywołujących wobec użytkownika skutki prawne lub w podobny sposób istotnie wpływających na użytkownika w rozumieniu art. 22 RODO. Użytkownik ma prawo sprzeciwić się profilowaniu prowadzonemu na podstawie prawnie uzasadnionego interesu.
14. Odbiorcy danych i podmioty przetwarzające
Dane mogą być udostępniane lub powierzane wyłącznie w zakresie niezbędnym do realizacji celów opisanych w Polityce, na podstawie przepisów prawa, umów powierzenia przetwarzania danych, regulaminów usług lub innych instrumentów zgodnych z RODO.
Odbiorcami danych mogą być w szczególności: dostawcy hostingu, domen, poczty elektronicznej i chmury; operatorzy płatności; systemy zapisu i obsługi kursów; platformy edukacyjne; platformy webinarowe i wideokonferencyjne; biuro rachunkowe; kancelarie prawne; firmy IT; programiści; twórcy stron internetowych; graficy; agencje marketingowe; dostawcy CRM; operatorzy SMS i e-mail; dostawcy analityki i reklamy; Meta Platforms, Google, YouTube, TikTok, ActiveNow, WebToLearn oraz inne podmioty wspierające działalność Administratora.
Administrator nie sprzedaje danych osobowych użytkowników. Przekazanie danych podmiotom zewnętrznym następuje w celu wykonania usług, obsługi zgłoszenia, realizacji kursu, płatności, analityki, marketingu lub obowiązków prawnych.
Dostęp do danych po stronie Administratora powinny mieć wyłącznie osoby upoważnione, w tym pracownicy, współpracownicy, nauczyciele, konsultanci, osoby techniczne i podwykonawcy, o ile jest to niezbędne do wykonania powierzonych im zadań.
15. Zewnętrzne bazy danych i arkusze robocze
Administrator może prowadzić robocze bazy danych, w tym arkusze Google, listy kontaktów, tabele zapisów, zestawienia płatności, listy uczestników, harmonogramy, raporty leadów i zestawienia kampanii.
Takie bazy powinny być zabezpieczone poprzez ograniczenie dostępu, stosowanie kont imiennych, uprawnień adekwatnych do roli, uwierzytelniania, kontroli udostępniania linków i regularnej weryfikacji osób mających dostęp.
Dane w bazach roboczych powinny być przechowywane nie dłużej niż jest to konieczne. Po zakończeniu celu dane powinny zostać usunięte, zanonimizowane albo przeniesione do właściwej dokumentacji rozliczeniowej lub archiwalnej, jeżeli wymagają tego przepisy lub uzasadniony interes Administratora.
16. Przekazywanie danych poza Europejski Obszar Gospodarczy
W związku z korzystaniem z globalnych dostawców technologii, takich jak Meta Platforms, Google, YouTube, TikTok, dostawcy chmury, narzędzi analitycznych, reklamowych lub komunikacyjnych, dane mogą być przekazywane do państw spoza Europejskiego Obszaru Gospodarczego, w szczególności do Stanów Zjednoczonych.
Przekazywanie danych odbywa się wyłącznie wtedy, gdy istnieje ku temu podstawa przewidziana w RODO, w szczególności decyzja Komisji Europejskiej stwierdzająca odpowiedni stopień ochrony, standardowe klauzule umowne, dodatkowe środki zabezpieczające lub inny mechanizm przewidziany w rozdziale V RODO.
Użytkownik może uzyskać informacje o stosowanych zabezpieczeniach kontaktując się z Administratorem, z zastrzeżeniem ochrony tajemnicy przedsiębiorstwa i bezpieczeństwa systemów.
17. Prawa osób, których dane dotyczą
Osobie, której dane dotyczą, przysługuje prawo dostępu do danych, uzyskania kopii danych, sprostowania danych, usunięcia danych, ograniczenia przetwarzania, przenoszenia danych, wniesienia sprzeciwu, cofnięcia zgody oraz wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych.
Prawo usunięcia danych nie ma charakteru bezwzględnego. Administrator może odmówić usunięcia danych, jeżeli dalsze przetwarzanie jest konieczne do wykonania obowiązku prawnego, ustalenia, dochodzenia lub obrony roszczeń albo w innych przypadkach przewidzianych przez RODO.
W przypadku sprzeciwu wobec marketingu bezpośredniego Administrator zaprzestaje przetwarzania danych w tym celu. W przypadku sprzeciwu wobec przetwarzania na podstawie prawnie uzasadnionego interesu Administrator oceni, czy istnieją ważne prawnie uzasadnione podstawy do dalszego przetwarzania.
Żądania dotyczące praw można kierować do Administratora kanałami kontaktu wskazanymi w Polityce. Administrator może poprosić o dodatkowe informacje potrzebne do potwierdzenia tożsamości osoby składającej żądanie.
18. Bezpieczeństwo danych
Administrator stosuje środki techniczne i organizacyjne odpowiednie do charakteru, zakresu, kontekstu i celu przetwarzania oraz ryzyka naruszenia praw i wolności osób fizycznych.
Do stosowanych lub zalecanych środków należą w szczególności: kontrola dostępu, hasła i uwierzytelnianie wieloskładnikowe, nadawanie uprawnień według ról, szyfrowanie połączeń, kopie zapasowe, aktualizacje oprogramowania, ograniczenie dostępu do arkuszy i baz danych, umowy powierzenia, upoważnienia do przetwarzania danych, procedury usuwania danych i reagowania na incydenty.
Administrator prowadzi działania zgodne z zasadą privacy by design i privacy by default, czyli projektowania usług z uwzględnieniem ochrony danych i domyślnego ograniczania zakresu przetwarzania do tego, co jest potrzebne.
19. Naruszenia ochrony danych
W przypadku naruszenia ochrony danych osobowych Administrator dokonuje oceny ryzyka dla praw i wolności osób fizycznych. Jeżeli naruszenie podlega zgłoszeniu, Administrator zgłasza je Prezesowi UODO w terminie wynikającym z RODO, chyba że jest mało prawdopodobne, aby naruszenie skutkowało ryzykiem naruszenia praw lub wolności osób fizycznych.
Jeżeli naruszenie może powodować wysokie ryzyko naruszenia praw lub wolności osób fizycznych, Administrator zawiadamia osobę, której dane dotyczą, chyba że zachodzą wyjątki przewidziane w RODO.
Administrator powinien dokumentować naruszenia, wnioski z oceny ryzyka, działania naprawcze i komunikację z organem nadzorczym lub osobami, których dane dotyczą.
20. Dane szczególnych kategorii
Administrator co do zasady nie wymaga podawania danych szczególnych kategorii, takich jak dane o zdrowiu, niepełnosprawności, przekonaniach, pochodzeniu, orientacji lub innych danych wrażliwych.
Jeżeli użytkownik dobrowolnie przekaże takie informacje, np. opisując szczególne potrzeby edukacyjne, Administrator przetwarza je wyłącznie w zakresie koniecznym do obsługi sprawy, na właściwej podstawie prawnej oraz z zachowaniem podwyższonych zasad poufności.
Użytkownik powinien unikać przekazywania danych szczególnych kategorii, jeżeli nie jest to niezbędne do obsługi sprawy.
21. Zautomatyzowane decyzje
Administrator nie podejmuje wobec użytkowników decyzji opartych wyłącznie na zautomatyzowanym przetwarzaniu, które wywoływałyby wobec nich skutki prawne lub w podobny sposób istotnie na nich wpływały.
Narzędzia reklamowe i analityczne mogą automatycznie przypisywać użytkowników do grup odbiorców, segmentów reklamowych lub statystyk kampanii, ale nie skutkuje to automatycznym zawarciem, odmową zawarcia lub zmianą warunków umowy bez udziału człowieka.
22. Zasady minimalizacji i aktualizacji danych
Administrator przetwarza wyłącznie dane adekwatne, stosowne i ograniczone do tego, co niezbędne dla danego celu. Formularze powinny zawierać tylko pola potrzebne do obsługi zapytania, zapisu, płatności lub realizacji usługi.
Użytkownik powinien przekazywać dane prawdziwe, aktualne i nienadmiarowe. W przypadku zmiany danych, zwłaszcza adresu e-mail, telefonu lub danych do faktury, użytkownik powinien poinformować Administratora, jeżeli jest to potrzebne do realizacji usługi.
23. Poufność i dostęp osób współpracujących
Osoby współpracujące z Akademią, w tym nauczyciele, konsultanci, osoby obsługujące zapisy, marketing, sprzedaż, IT, księgowość lub strony internetowe, mogą mieć dostęp do danych wyłącznie w zakresie niezbędnym do realizacji powierzonych im zadań.
Administrator powinien zawierać z tymi osobami odpowiednie umowy, klauzule poufności, upoważnienia lub umowy powierzenia przetwarzania danych, zależnie od charakteru współpracy i roli danej osoby w procesie przetwarzania.
24. Zmiany Polityki
Administrator może aktualizować Politykę w przypadku zmian przepisów prawa, wytycznych organów, wdrożenia nowych narzędzi, zmiany modelu sprzedaży, zmiany platform edukacyjnych, zmian organizacyjnych lub rozwoju działalności Akademii.
Aktualna wersja Polityki powinna być publikowana w serwisach Akademii, a istotne zmiany mogą być komunikowane użytkownikom odpowiednim kanałem, jeżeli wymaga tego prawo lub charakter zmiany.