Oświadczenie o zgodności z RODO
RIADVICE SUARL (dalej „RIADVICE” lub „my”, w odpowiedniej formie gramatycznej) chroni dane osobowe zgodnie z ogólnym rozporządzeniem o ochronie danych (UE) 2016/679 (dalej „RODO”) oraz tunezyjską ustawą organiczną nr 2004-63 z dnia 27 lipca 2004 r. o ochronie danych osobowych. Niniejsze oświadczenie wyjaśnia, w jaki sposób przestrzegamy RODO, gdy przetwarzamy dane osobowe w imieniu naszych Klientów, do czego zobowiązujemy się jako podmiot przetwarzający oraz w jaki sposób osoby, których dane dotyczą, mogą wykonywać swoje prawa. Oświadczenie posługuje się definicjami zawartymi w naszych Warunkach korzystania i uzupełnia naszą Politykę prywatności, która obejmuje przetwarzanie, w odniesieniu do którego RIADVICE jest administratorem.
1. Zakres
Niniejsze oświadczenie ma zastosowanie do Usług Hostingowych oraz do Usług Profesjonalnych, w ramach których RIADVICE przetwarza dane osobowe w imieniu Klienta. Jeżeli Klient podpisał z RIADVICE umowę powierzenia przetwarzania danych osobowych, umowa ta ma pierwszeństwo przed niniejszym oświadczeniem. W przeciwnym razie zobowiązania określone w punkcie 4 mają zastosowanie jako warunki przetwarzania wymagane przez art. 28 RODO, zgodnie z punktem 5 naszych Warunków korzystania.
2. Nasze usługi i dane, których dotyczą
RIADVICE świadczy usługi hostingowe i usługi zarządzane dla BigBlueButton oraz dla innych aplikacji wykorzystywanych przez organizacje edukacyjne, publiczne i komercyjne. BigBlueButton umożliwia współpracę w czasie rzeczywistym za pomocą dźwięku, obrazu wideo, czatu, ankiet, wspólnych notatek, tablic i udostępniania ekranu. Sesje mogą być nagrywane, w zależności od zasad i ustawień Klienta. Nasze dodatki konwertują nagrania do formatu wideo, tworzą na podstawie danych z sesji panele i raporty dotyczące obecności i zaangażowania oraz rozdzielają spotkania między kilka serwerów. Prowadzimy również aplikacje dla Klientów, takie jak synchronizacja i udostępnianie plików, sklepy internetowe i oprogramowanie pośredniczące do wysyłek e-mailowych. Ochrona prywatności i bezpieczeństwa tych danych ma kluczowe znaczenie dla naszej pracy, a my stosujemy zasady RODO: zgodności z prawem, rzetelności, przejrzystości, ograniczenia celu, minimalizacji danych, prawidłowości, ograniczenia przechowywania, integralności, poufności i rozliczalności.
3. Role
- W większości przypadków administratorem jest Klient, na przykład instytucja edukacyjna, organizator szkoleń lub przedsiębiorstwo. RIADVICE jest jego podmiotem przetwarzającym.
- Jeżeli Klient sam działa jako podmiot przetwarzający na rzecz innej organizacji, na przykład organizator szkoleń obsługujący swojego klienta, RIADVICE działa jako jego dalszy podmiot przetwarzający.
- RIADVICE jest administratorem wyłącznie w odniesieniu do danych przetwarzanych do własnych celów, takich jak zarządzanie kontami Klientów, rozliczenia i wsparcie, zgodnie z opisem w Polityce prywatności.
4. Nasze zobowiązania jako podmiotu przetwarzającego
Przetwarzając dane osobowe w imieniu Klienta, RIADVICE:
- przetwarza dane wyłącznie na udokumentowane polecenie Klienta, w tym w odniesieniu do przekazywania danych do państw trzecich, chyba że obowiązek taki nakłada na RIADVICE prawo, któremu podlega; w takim przypadku przed rozpoczęciem przetwarzania informuje Klienta o tym obowiązku prawnym, o ile prawo to nie zabrania udzielania takiej informacji. Poleceniami Klienta są Warunki korzystania, Formularz Zamówienia oraz konfiguracja wybrana przez Klienta w usłudze;
- informuje Klienta, jeżeli jej zdaniem wydane polecenie narusza RODO lub inne przepisy o ochronie danych;
- zapewnia, aby osoby upoważnione do przetwarzania danych zobowiązały się do zachowania poufności;
- stosuje środki bezpieczeństwa opisane w punkcie 8, zgodnie z art. 32 RODO;
- korzysta z usług dalszych podmiotów przetwarzających wyłącznie na warunkach określonych w punkcie 10;
- uwzględniając charakter przetwarzania, pomaga Klientowi w odpowiadaniu na żądania osób, których dane dotyczą;
- pomaga Klientowi wywiązać się z obowiązków dotyczących bezpieczeństwa, zgłaszania naruszeń, oceny skutków dla ochrony danych i uprzednich konsultacji, uwzględniając informacje dostępne RIADVICE;
- po zakończeniu świadczenia usług, zależnie od decyzji Klienta, usuwa lub zwraca dane osobowe, zgodnie z opisem w punkcie 13, chyba że przepisy prawa nakazują ich przechowywanie;
- udostępnia Klientowi informacje niezbędne do wykazania spełnienia obowiązków określonych w art. 28 RODO oraz umożliwia przeprowadzanie audytów i przyczynia się do nich w sposób opisany w punkcie 14.
Pomoc wykraczająca poza zakres świadczony przez RIADVICE w ramach standardowej usługi może być odpłatna według aktualnych stawek RIADVICE, chyba że potrzeba jej udzielenia wynika z naruszenia ze strony RIADVICE.
5. Podstawa prawna i zgoda
Jako administrator Klient ustala podstawę prawną przetwarzania na podstawie art. 6 RODO, na przykład wykonanie umowy, obowiązek prawny, zadanie realizowane w interesie publicznym, prawnie uzasadnione interesy lub zgodę, a w razie potrzeby przesłankę określoną w art. 9 RODO. Jeżeli wymagana jest zgoda, na przykład w przypadku niektórych nagrań, uzyskuje ją Klient, zazwyczaj za pośrednictwem swojego systemu zarządzania nauczaniem lub innej platformy front-end. Klient informuje również uczestników przed nagraniem sesji. BigBlueButton pokazuje uczestnikom, kiedy sesja jest nagrywana.
6. Kategorie danych i osób, których dane dotyczą
W zależności od usługi i sposobu korzystania z niej przez Klienta osobami, których dane dotyczą, są pracownicy, nauczyciele, studenci, kursanci, uczestnicy, goście i osoby kontaktowe Klienta. Dane mogą obejmować:
- dane identyfikacyjne, takie jak imiona i nazwiska, nazwy użytkowników, adresy e-mail oraz identyfikatory użytkowników przekazywane przez platformę Klienta;
- dane dotyczące uczestnictwa, takie jak godziny dołączenia i opuszczenia sesji, czas wypowiedzi, czas korzystania z kamery i udostępniania ekranu, aktywność na czacie, odpowiedzi w ankietach i reakcje;
- treści udostępniane podczas sesji, takie jak dźwięk, obraz wideo, wiadomości czatu, prezentacje, notatki, adnotacje na tablicy i nagrania;
- pliki, dokumenty i wiadomości przechowywane w aplikacjach prowadzonych dla Klienta;
- dane techniczne, takie jak adresy IP, rodzaje przeglądarek i systemów operacyjnych oraz logi połączeń.
Klient nie może wykorzystywać usług do przetwarzania szczególnych kategorii danych osobowych ani danych dotyczących wyroków skazujących, chyba że ma do tego podstawę prawną i, jeżeli potrzebne są szczególne środki, z wyprzedzeniem poinformował RIADVICE.
7. Przechowywanie danych
O okresach przechowywania decyduje Klient jako administrator. Nagrania i dane ze spotkań są usuwane automatycznie po upływie okresów przechowywania skonfigurowanych dla platformy Klienta lub określonych w Formularzu Zamówienia, chyba że Klient zażąda inaczej lub przepisy prawa nakazują ich przechowywanie. Logi techniczne są przechowywane wyłącznie tak długo, jak jest to niezbędne do prowadzenia i zabezpieczenia usługi.
8. Środki bezpieczeństwa
RIADVICE stosuje techniczne i organizacyjne środki odpowiednie do ryzyka, w tym:
- szyfrowanie danych przesyłanych oraz szyfrowanie danych poufnych;
- kontrolę dostępu, mechanizmy uwierzytelniania oraz ograniczenie dostępu do upoważnionych pracowników na zasadzie wiedzy koniecznej;
- rozdzielenie środowisk i danych Klientów, jeżeli przewiduje to architektura usługi;
- regularne aktualizacje i poprawki bezpieczeństwa;
- monitorowanie systemów i usług;
- kopie zapasowe i procedury przywracania;
- zobowiązania pracowników do zachowania poufności oraz szkolenia z zakresu ochrony danych i RODO.
9. Naruszenia ochrony danych osobowych
RIADVICE zgłasza Klientowi bez zbędnej zwłoki stwierdzenie naruszenia ochrony danych osobowych dotyczącego danych Klienta. Zgłoszenie opisuje, w zakresie, w jakim informacje są dostępne, charakter naruszenia, kategorie i przybliżoną liczbę osób, których dane dotyczą, oraz kategorie i przybliżoną liczbę wpisów danych osobowych, których dotyczy naruszenie, prawdopodobne konsekwencje naruszenia oraz środki zastosowane lub proponowane. Następnie RIADVICE przekazuje dalsze informacje w miarę ich uzyskiwania i pomaga Klientowi wywiązać się z jego własnego obowiązku zgłoszenia naruszenia organowi nadzorczemu oraz, w razie potrzeby, zawiadomienia osób, których dane dotyczą.
10. Dalsze podmioty przetwarzające
Klient udziela RIADVICE ogólnej zgody na korzystanie z usług dalszych podmiotów przetwarzających. RIADVICE nakłada na każdy dalszy podmiot przetwarzający, w drodze pisemnej umowy, obowiązki w zakresie ochrony danych równoważne obowiązkom określonym w niniejszym oświadczeniu i ponosi wobec Klienta odpowiedzialność za swoje dalsze podmioty przetwarzające. RIADVICE informuje o wszelkich zamierzonych zmianach dotyczących dodania lub zastąpienia dalszego podmiotu przetwarzającego, drogą e-mailową lub poprzez aktualizację niniejszego wykazu, przed wprowadzeniem zmiany, o ile jest to rozsądnie możliwe. Klient może wyrazić sprzeciw z uzasadnionych powodów związanych z ochroną danych. Jeżeli strony nie zdołają rozstrzygnąć kwestii sprzeciwu, Klient może rozwiązać umowę w zakresie danej usługi.
Dalsze podmioty przetwarzające, z których usług korzystamy w ramach usług hostingowych i usług zarządzanych:
| Dalszy podmiot przetwarzający | Świadczona usługa | Region |
| OVHcloud | Podstawowa infrastruktura hostingowa | Francja / UE |
| GCore | Globalna sieć CDN i hosting brzegowy | UE / cały świat |
| Contabo | Wirtualne serwery prywatne | UE / Niemcy |
| TailorMadeServers | Dedykowana infrastruktura hostingowa | USA |
| Usługi analityczne, biurowe i chmurowe | UE / cały świat |
Nie każdy dalszy podmiot przetwarzający jest wykorzystywany w każdej usłudze. Miejsce hostowania usługi Klienta określa Formularz Zamówienia lub konfiguracja platformy Klienta. Informacje o dalszych podmiotach przetwarzających zaangażowanych w konkretną usługę są dostępne na żądanie.
11. Przekazywanie danych do państw trzecich
RIADVICE ma siedzibę w Tunezji, wobec której Komisja Europejska nie wydała decyzji stwierdzającej odpowiedni stopień ochrony. Dane osobowe przekazywane RIADVICE przez Klienta z Unii Europejskiej lub Europejskiego Obszaru Gospodarczego są chronione standardowymi klauzulami umownymi przyjętymi przez Komisję Europejską w decyzji wykonawczej (UE) 2021/914 (moduł drugi: przekazywanie od administratora do podmiotu przetwarzającego, lub moduł trzeci: przekazywanie od podmiotu przetwarzającego do podmiotu przetwarzającego), uzupełnionymi środkami opisanymi w punkcie 8. Jeżeli dalszy podmiot przetwarzający przetwarza dane osobowe poza Unią Europejską lub Europejskim Obszarem Gospodarczym, RIADVICE opiera się na decyzji stwierdzającej odpowiedni stopień ochrony lub na standardowych klauzulach umownych. Przekazywanie danych z Tunezji odbywa się na warunkach ustawy organicznej nr 2004-63, w tym za zezwoleniem INPDP, jeżeli jest ono wymagane.
12. Żądania osób, których dane dotyczą
Na podstawie RODO osobom, których dane dotyczą, przysługuje prawo dostępu do danych, ich sprostowania i usunięcia, ograniczenia przetwarzania lub wniesienia sprzeciwu wobec przetwarzania oraz prawo do przenoszenia danych. Użytkownicy usługi hostowanej powinni w pierwszej kolejności skontaktować się ze swoją organizacją, która jest administratorem. Jeżeli RIADVICE otrzyma żądanie bezpośrednio, przekazuje je Klientowi bez zbędnej zwłoki i nie odpowiada na nie samodzielnie, chyba że Klient ją do tego upoważni. RIADVICE pomaga Klientowi w udzieleniu odpowiedzi, na przykład poprzez odnalezienie, wyeksportowanie lub usunięcie danych.
13. Zwrot i usunięcie danych
Po zakończeniu świadczenia usług Klient może wyeksportować swoje dane zgodnie z punktem 25 Warunków korzystania. Następnie RIADVICE usuwa dane osobowe ze swoich aktywnych systemów, a z kopii zapasowych w miarę ich nadpisywania w ramach zwykłej rotacji, chyba że przepisy prawa nakazują ich przechowywanie. Dane oczekujące na usunięcie z kopii zapasowych nie są dalej przetwarzane, z wyjątkiem przywracania systemu. Na żądanie RIADVICE potwierdza usunięcie danych na piśmie.
14. Audyty i informacje
RIADVICE odpowiada na uzasadnione pisemne pytania i kwestionariusze bezpieczeństwa Klientów dotyczące prowadzonego przez nią przetwarzania. Jeżeli informacje te nie wystarczają do wykazania zgodności, Klient może przeprowadzić audyt samodzielnie lub za pośrednictwem niezależnego audytora zobowiązanego do zachowania poufności, nie częściej niż raz w roku, chyba że uzasadnia to naruszenie ochrony danych osobowych lub żądanie organu nadzorczego, z co najmniej trzydziestodniowym (30) wyprzedzeniem, w godzinach pracy biura i bez zakłócania świadczenia usług ani narażania bezpieczeństwa lub poufności danych innych klientów. Każda ze stron ponosi własne koszty, chyba że audyt wykaże istotne naruszenie ze strony RIADVICE.
15. Kontakt w sprawie ochrony danych
Osoba odpowiedzialna w RIADVICE za kontakt w sprawach ochrony danych nadzoruje przestrzeganie przepisów oraz odpowiada na pytania i żądania dotyczące danych osobowych pod adresem privacy@riadvice.tn.
16. Kontakt
Więcej informacji na temat naszej zgodności z RODO lub naszych praktyk w zakresie ochrony prywatności można uzyskać pod adresem privacy@riadvice.tn lub contact@riadvice.com albo pisząc na adres: RIADVICE SUARL, Appartement B1, Résidence Ramzi, 2074 Mourouj 5, Ben Arous, Tunisia.
Ostatnia aktualizacja: 9 października 2026 r.
