Umowa powierzenia przetwarzania danych

Kto korzysta z CMP, przetwarza za naszym pośrednictwem dane osobowe swoich odwiedzających. Tym samym jesteśmy podmiotem przetwarzającym zgodnie z Art. 28 DSGVO — a umowa powierzenia to obowiązek, nie dodatek.

To tłumaczenie ma charakter wyłącznie pomocniczy; wiążąca jest wersja niemiecka.

Projekt — jeszcze bez weryfikacji prawnej
Poniższy tekst trafnie opisuje faktycznie wdrożone środki techniczne i organizacyjne. Jako dokument gotowy do podpisu powinien zostać sprawdzony przez prawnika przed produkcyjnym zastosowaniem.
Podmiot przetwarzający

LW IT Solutions Company Lukas Wójcik

LW IT Solutions Company Lukas Wójcik, al. Tadeusza Kościuszki, nr 80/82, lok. 301, 90-437 Łódź, POLAND

contact@lukaswojcik.com

Administratorem danych w rozumieniu tej umowy jest każdorazowo operator strony, który korzysta z consented.eu w swoim serwisie.

Przedmiot przetwarzania

Charakter i cel: Zbieranie, przechowywanie i udostępnianie decyzji o zgodzie osób odwiedzających strony administratora w celu wykazania zgody zgodnie z Art. 7 Abs. 1 DSGVO.

Kategorie osób, których dane dotyczą: Osoby odwiedzające strony administratora.

Kategorie danych: Decyzja o zgodzie dla każdej kategorii i usługi, znacznik czasu, wersja konfiguracji, język, domena, rodzina urządzeń, zahashowany adres URL strony, adres IP pseudonimizowany przez HMAC.

Środki techniczne i organizacyjne
ŚrodekRealizacja
Pseudonimizacja Adresy IP wyłącznie jako HMAC-SHA-256 z rotowanym pepperem; adresy URL stron tylko jako hash SHA-256
Szyfrowanie w transmisji Wymuszony TLS, aktywny HSTS, HTTP przekierowuje na HTTPS
Kontrola dostępu Model ról z czterema poziomami, każda zmiana uprawnień w logu audytowym
Bezpieczeństwo haseł Argon2id z pepperem, minimalna długość 12 znaków, progresywna blokada
Kontrola wprowadzania danych Historia tylko do dopisywania: zmiany zgody niczego nie nadpisują
Kontrola rozdzielności danych Izolacja danych klientów według organizacji i Property przy każdym zapytaniu
Odporność na obciążenie Rate limiting przy logowaniu, rejestracji, resecie hasła i na endpoincie zgód
Usuwanie danych Automatyczne wygaśnięcie po skonfigurowanym okresie, domyślnie 36 miesięcy; natychmiastowe usunięcie przez interfejs dla osób, których dane dotyczą
Podwykonawcy przetwarzania

Ta instancja działa na własnej infrastrukturze bez podwykonawców. Nie przekazujemy danych do państw trzecich. Gdyby się to zmieniło, udokumentujemy to tutaj z wyprzedzeniem.