Monitoring wizyjny a RODO — obowiązki klienta jako administratora danych
WebDisk CVR · Materiał informacyjny · Wersja 1.4 · Data: 2026-09-08
To nie jest umowa. Warunki świadczenia usługi reguluje Regulamin usługi WebDisk CVR (uzupełniający Regulamin ogólny WebDisk), a powierzenie przetwarzania — Umowa powierzenia danych dla CVR (dalej „DPA CVR"), która uzupełnia DPA WebDisk Files. Niniejszy dokument jest materiałem wspierającym, który jako podmiot przetwarzający udostępniamy Ci na podstawie art. 28 ust. 3 lit. f RODO (pomoc w wywiązaniu się z obowiązków z art. 32–36 RODO).
⚠️ Wiążą Cię obie umowy powierzenia. Magazyn, w którym leżą nagrania, jest Twoim magazynem w WebDisk Files i podlega DPA Files; to, co CVR robi z materiałem wideo, reguluje DPA CVR, i w tym zakresie ma ona pierwszeństwo. Gdziekolwiek ten materiał odsyła do konkretnego paragrafu, chodzi o DPA CVR.
Nie zastępuje porady prawnej. Jeżeli masz Inspektora Ochrony Danych albo obsługę prawną — przeczytajcie to razem.
Usługodawca (podmiot przetwarzający): Mazura sp. z o.o., ul. Baśniowa 1C/2, 05-091 Ząbki, KRS 0000971559, NIP 1251732787, właściciel marki WebDisk. Kontakt: office@webdisk.io, tel. +48 574 311 332. Sprawy ochrony danych: Inspektor Ochrony Danych, iod@webdisk.io — inspektora wyznaczono uchwałą zarządu z dnia 18 lipca 2026 r. na podstawie art. 37 ust. 1 RODO.
1. Kim jesteś w tej układance — administratorem
1.1. Rola wynika z faktów, nie z umowy
Jeżeli eksploatujesz kamery i decydujesz, po co nagrywasz, kogo obejmuje kadr i jak długo trzymasz materiał — jesteś administratorem danych osobowych w rozumieniu art. 4 pkt 7 RODO. Nie musisz tego nigdzie deklarować; ta rola przypisuje się sama, z chwilą uruchomienia pierwszej kamery.
Wizerunek osoby zarejestrowany na nagraniu jest daną osobową. Dotyczy to pracowników, klientów, dostawców, gości i przechodniów. Osoby te zwykle nie mają realnej możliwości kontroli nad tym, co się z nagraniem dzieje: nie wiedzą, ile nagrań powstało, gdzie leżą i komu je pokazano. Dlatego każdy zapis o dostępie, retencji i udostępnianiu waży w tym produkcie więcej niż w zwykłym dysku w chmurze.
1.2. Kim jest WebDisk
WebDisk CVR jest podmiotem przetwarzającym (art. 28 RODO). Przechowujemy Twój materiał i udostępniamy Ci narzędzia do jego przeglądania — wyłącznie na Twoje udokumentowane polecenie. Nie decydujemy o celu monitoringu ani o tym, jak długo materiał ma żyć.
1.3. Czego umowa powierzenia NIE przenosi na nas
Podpisanie DPA nie zdejmuje z Ciebie żadnej z poniższych rzeczy:
| Obowiązek | Kto | Podstawa |
|---|---|---|
| Ustalenie celu i podstawy prawnej monitoringu | Ty | art. 5 ust. 1 lit. a i b, art. 6 |
| Ustalenie i egzekwowanie okresu przechowywania | Ty | art. 5 ust. 1 lit. e |
| Oznakowanie obszaru objętego monitoringiem | Ty | art. 12–13 |
| Klauzula informacyjna dla osób nagrywanych | Ty | art. 13 |
| Rejestr czynności przetwarzania | Ty (my prowadzimy swój rejestr kategorii czynności) | art. 30 ust. 1 / ust. 2 |
| Ocena skutków dla ochrony danych (DPIA) | Ty | art. 35 |
| Obsługa żądań osób nagranych | Ty, my pomagamy narzędziowo | art. 12–22, art. 28 ust. 3 lit. e |
| Decyzja o udostępnieniu nagrania na zewnątrz | Ty | art. 6, art. 5 ust. 1 lit. c |
| Zgłoszenie naruszenia do UODO | Ty (my zawiadamiamy Ciebie) | art. 33 |
| Bezpieczeństwo infrastruktury, na której leży materiał | My | art. 32, art. 28 ust. 3 lit. c |
1.4. Co robimy — i czego świadomie nie robimy
🔴 Poniższe zobowiązania nie powstają w tym materiale informacyjnym i nie zależą od jego mocy. Ich źródłem jest DPA CVR §2.10 lit. a–d (zobowiązanie ma tam postać ograniczenia celu w rozumieniu art. 5 ust. 1 lit. b RODO i wiąże WebDisk także wtedy, gdyby technicznie stało się możliwe) oraz DPA CVR §2.12 (lokalizacja przetwarzania i brak transferu poza EOG). Tutaj je wyłącznie streszczamy — pisząc własną klauzulę informacyjną albo DPIA, powołuj się na umowę powierzenia, nie na ten dokument.
- Nie stosujemy żadnej analityki nagrań. CVR nie rozpoznaje twarzy, nie przetwarza danych biometrycznych, nie profiluje, nie liczy osób, nie wykrywa zachowań i nie wykorzystuje Twojego materiału do żadnego celu wtórnego — w tym do trenowania modeli. Usługa robi dokładnie jedno: przyjmuje, przechowuje i odtwarza plik. (DPA CVR §2.10 lit. a–d)
- Materiał zostaje w Polsce. Treść nagrań przetwarzamy w całości we własnym centrum danych na klastrze Ceph/RGW. Dla samej treści nagrań nie korzystamy z żadnego podprocesora i nie przekazujemy jej poza EOG. (DPA CVR §2.12) ⚠️ To zdanie dotyczy treści nagrań, a nie każdego bajtu, jaki przechodzi przez przeglądarkę. Podprocesorzy przetwarzający dane po naszej stronie występują w warstwie rozliczeniowej (operator płatności) i nie mają dostępu do nagrań — aktualny wykaz jest w Regulaminie usługi i w DPA CVR §6. Dokument księgowy za Usługę wystawia centralny rejestr faktur WebDisk, korzystając z usługi księgowej ING Księgowość i przekazując fakturę do Krajowego Systemu e-Faktur (KSeF); idą tam dane nabywcy i kwoty, nigdy nagrania ani ich metadane. Poczty nie powierzyliśmy nikomu z zewnątrz — powiadomienia i listy transakcyjne wychodzą z własnego serwera pocztowego WebDisk, utrzymywanego w naszym centrum danych w Polsce, bez zewnętrznego operatora ani przekaźnika. Warstwa przeglądarkowa — stan, na którym możesz oprzeć swoją klauzulę. Kroje pisma serwujemy z naszego adresu: pliki fontów jadą w obrazie aplikacji, a strony Usługi nie odwołują się do Google Fonts ani do żadnego innego zewnętrznego dostawcy krojów. Na stronie publicznego linku nie działa żaden pomiar i nie ładuje się nic od strony trzeciej — jest to wyłączenie techniczne i bezwarunkowe, więc osoba, której wysłałeś link do nagrania, nie jest przekazywana nikomu na zewnątrz. Na pozostałych stronach Usługi — landingu, ekranie zakupu i w panelu — pomiar ruchu (Google Tag Manager, Google Analytics 4) uruchamiamy wyłącznie w środowisku produkcyjnym i wyłącznie po zgodzie wyrażonej w banerze Usercentrics; tam, gdzie działa, dostawca widzi adres IP i nagłówki przeglądarki, ale nie widzi materiału. Jeżeli w Twojej klauzuli informacyjnej albo DPIA wymieniasz odbiorców, uwzględnij to osobno — pamiętając, że dotyczy to Ciebie i Twoich pracowników korzystających z panelu, a nie osób, którym udostępniasz nagrania linkiem.
- Nagrania leżą w Twoim magazynie. CVR pisze do magazynu S3, który kupujesz osobno w WebDisk Files i który należy do Ciebie. My mamy do niego dostęp delegowany, w zakresie potrzebnym do zapisu, odczytu i rotacji.
- Dostępy są ograniczone po naszej stronie, a każde sięgnięcie po materiał zostawia ślad w dzienniku — ale ślad ten mówi, które nagranie i kiedy, a nie przez kogo: Usługa nie prowadzi kont imiennych. Rozliczalność osobowa zostaje więc po Twojej stronie. Patrz rozdział 6.4 i DPA CVR §5.4.
2. Podstawa prawna monitoringu
2.1. Trzy typowe ścieżki
a) Prawnie uzasadniony interes (art. 6 ust. 1 lit. f RODO) — najczęstsza podstawa dla monitoringu obiektu: ochrona mienia, bezpieczeństwo osób, dokumentowanie zdarzeń. Wymaga przeprowadzenia i udokumentowania testu równowagi: Twój interes kontra prawa i wolności osób nagrywanych. Test robi się raz, na piśmie, przed uruchomieniem — i powtarza przy każdym rozszerzeniu kadru.
b) Obowiązek prawny (art. 6 ust. 1 lit. c RODO) — gdy monitoring nakazuje przepis szczególny dotyczący Twojej działalności. Zamkniętego wykazu takich obowiązków nie ma: wynikają z przepisów branżowych oraz z warunków koncesji i zezwoleń, więc ustala się je indywidualnie — dla konkretnego przedmiotu działalności i konkretnego obiektu. Jeżeli powołujesz się na tę podstawę, wpisz do dokumentacji konkretny przepis wraz z jednostką redakcyjną. To on wyznacza również okres przechowywania nagrań i ma wtedy pierwszeństwo przed szacunkiem z rozdziału 4 — a jeżeli narzuca okres dłuższy, niż mieści Twój magazyn, musisz dokupić pojemność, bo CVR tego okresu za Ciebie nie wymusi.
c) Zgoda — w monitoringu prawie nigdy nie działa. Przechodzień nie ma jak jej udzielić ani odmówić, a zgoda pracownika bywa kwestionowana z uwagi na nierównowagę stron. Nie buduj monitoringu na zgodzie.
2.2. Monitoring pracowniczy — Kodeks pracy
Jeżeli kamery obejmują teren zakładu pracy albo teren wokół niego, obok RODO stosuje się art. 22³ Kodeksu pracy.
⚠️ Uwaga na numerację. Do 21 lutego 2023 r. monitoring wizyjny był w art. 22²; nowelizacja wprowadzająca kontrolę trzeźwości pracowników przesunęła te przepisy — monitoring wizyjny jest dziś w art. 22³, a monitoring poczty elektronicznej w art. 22⁴. Starsze wzory regulaminów pracy, klauzul i opracowań nadal powołują dawną numerację; jeżeli Twoja dokumentacja odsyła do art. 22², zaktualizuj odesłanie.
Zapamiętaj pięć rzeczy:
- Zamknięty katalog celów (art. 22³ § 1 k.p.). Monitoring w zakładzie pracy jest dopuszczalny, jeżeli jest niezbędny do: zapewnienia bezpieczeństwa pracowników, ochrony mienia, kontroli produkcji albo zachowania w tajemnicy informacji, których ujawnienie mogłoby narazić pracodawcę na szkodę. Cel spoza tego katalogu — na przykład ocena wydajności pracy albo kontrola długości przerw — jest poza podstawą, niezależnie od tego, jak dobrze udokumentujesz test równowagi.
- Zakaz określonych pomieszczeń (art. 22³ § 1¹–§ 2 k.p.). Monitoring nie obejmuje pomieszczeń sanitarnych, szatni, stołówek ani palarni, a także pomieszczeń udostępnianych zakładowej organizacji związkowej. Wyjątek jest wąski i wymaga łącznie: (a) niezbędności do celu z pkt 1 oraz (b) nienaruszenia godności i innych dóbr osobistych pracownika — w szczególności przez zastosowanie technik uniemożliwiających rozpoznanie osób przebywających w tych pomieszczeniach. Monitoring pomieszczeń sanitarnych wymaga ponadto uprzedniej zgody zakładowej organizacji związkowej, a jeżeli taka organizacja u pracodawcy nie działa — uprzedniej zgody przedstawicieli pracowników wybranych w trybie przyjętym u danego pracodawcy. Zgodę uzyskuje się przed uruchomieniem i zachowuje w dokumentacji.
- Cele, zakres i sposób zastosowania monitoringu ustala się w układzie zbiorowym pracy, w regulaminie pracy albo w obwieszczeniu (art. 22³ § 6 k.p.) — obwieszczenie wchodzi w grę, jeżeli pracodawca nie jest objęty układem i nie ma obowiązku ustalania regulaminu. Bez tego kroku monitoring pracowniczy jest wadliwy niezależnie od tego, jak dobrze działa technicznie.
- Uprzedzenie pracowników — nie później niż 2 tygodnie przed uruchomieniem monitoringu, w sposób przyjęty u danego pracodawcy (art. 22³ § 7 k.p.). To termin ustawowy, nie zwyczaj. Osobie nowo zatrudnianej pracodawca przekazuje informacje o celach, zakresie i sposobie zastosowania monitoringu na piśmie albo elektronicznie, przed dopuszczeniem jej do pracy (§ 8).
- Oznaczenie obiektu — nie później niż jeden dzień przed uruchomieniem monitoringu, w sposób widoczny i czytelny, za pomocą odpowiednich znaków lub ogłoszeń dźwiękowych (art. 22³ § 9 k.p.). Termin ustawowy dotyczy monitoringu pracowniczego; wobec pozostałych osób oznaczenie musi istnieć zanim ktokolwiek wejdzie w kadr (rozdział 3).
2.3. Limit 3 miesięcy — najważniejsza konsekwencja praktyczna
Kodeks pracy ogranicza przechowywanie nagrań z monitoringu pracowniczego do maksymalnie 3 miesięcy od dnia nagrania (art. 22³ § 3 k.p.). Termin ulega przedłużeniu do czasu prawomocnego zakończenia postępowania, jeżeli nagranie stanowi dowód w postępowaniu prowadzonym na podstawie prawa albo pracodawca powziął wiadomość, że może taki dowód stanowić (§ 4) — drugi człon obejmuje materiał zabezpieczany, zanim postępowanie w ogóle ruszy. Po upływie tych okresów nagrania podlegają zniszczeniu (§ 5); nie wystarczy przestać ich używać.
⚠️ To jest limit górny, którego CVR nie wymusi za Ciebie. Mechanizm retencji CVR (rozdział 4) usuwa najstarsze nagrania dopiero wtedy, gdy kończy się miejsce — a nie po upływie zadanej liczby dni. Jeżeli kupisz magazyn większy, niż potrzeba na 3 miesiące, archiwum sięgnie głębiej niż limit, na który pozwala Kodeks pracy.
Masz dwie drogi wymuszenia granicy czasowej i nie są one równoważne:
- Dobranie pojemności tak, żeby fizycznie nie mieściła więcej niż dopuszczalny okres. Droga bezpieczna: mechanizm CVR i panel pokazują wtedy stan zgodny z prawdą.
- Ustawienie rotacji czasowej na magazynie w WebDisk Files. Droga skuteczna wobec plików, ale 🔴 rozjeżdżająca indeks CVR: gdy Files usunie obiekty własną rotacją, CVR się o tym nie dowiaduje. Skan indeksu wyłącznie dopisuje nowe nagrania i nie ma ścieżki usuwania wierszy po materiale, którego już nie ma. W panelu zostają wtedy pozycje po nieistniejących plikach, a razem z nimi zawyżone „Archiwum sięga do" i „Dobowy przyrost". Konsekwencja jest prawna, nie kosmetyczna: odpowiadając osobie na żądanie z art. 15 na podstawie tego wskazania, obiecasz kopię materiału, którego nie ma (rozdział 6.2 pkt 3). Jeżeli włączysz rotację czasową w Files, traktuj wskazania panelu jako niewiarygodne i weryfikuj istnienie materiału próbą odtworzenia.
Czy rotacja czasowa w WebDisk Files wykonuje limit ustawowy? Wobec samych plików — tak. Obiekty znikają po zadanej liczbie dni niezależnie od zajętości magazynu, więc w tym zakresie jest to środek wystarczający do wykonania art. 5 ust. 1 lit. e RODO i limitu z art. 22³ § 3 Kodeksu pracy. Sama z siebie nie wystarczy jednak jako element dokumentacji zgodności: dopóki indeks CVR nie usuwa wierszy po plikach skasowanych poza Usługą, wskazania panelu przestają odpowiadać stanowi magazynu. Dlatego jeżeli włączasz rotację czasową: (1) dobierz pojemność tak, żeby retencja adaptacyjna nie wyprzedzała rotacji — inaczej faktyczny okres będzie krótszy od zadeklarowanego; (2) przed każdą odpowiedzią na żądanie z art. 15 potwierdzaj istnienie materiału próbą odtworzenia; (3) zapisz w dokumentacji, że limit czasowy wykonuje rotacja w WebDisk Files, a nie mechanizm CVR — to dwa różne mechanizmy w dwóch różnych usługach.
3. Oznakowanie i obowiązek informacyjny
Obowiązek informacyjny w monitoringu realizuje się dwuwarstwowo, bo na tabliczce nie da się zmieścić art. 13 RODO.
3.1. Warstwa pierwsza — tabliczka przy wejściu
Umieszczona przed wejściem w obszar kadru, widoczna i czytelna, także po zmroku. Minimum:
- czytelny piktogram kamery,
- kto jest administratorem (pełna nazwa i adres),
- cel monitoringu w jednym zdaniu,
- jak dotrzeć do pełnej informacji — adres strony, adres e-mail, ewentualnie kod QR,
- kontakt do IOD, jeśli został wyznaczony.
3.2. Warstwa druga — pełna klauzula informacyjna
Dostępna pod adresem wskazanym na tabliczce, a dodatkowo — w recepcji, w regulaminie obiektu i (dla pracowników) w regulaminie pracy. Musi zawierać elementy z art. 13 RODO:
- tożsamość i dane kontaktowe administratora,
- dane kontaktowe IOD, jeżeli wyznaczony,
- cele przetwarzania i podstawę prawną — a przy art. 6 ust. 1 lit. f także opis prawnie uzasadnionego interesu,
- odbiorców lub kategorie odbiorców — tu wymieniasz nas jako podmiot przetwarzający oraz kategorie odbiorców takich jak organy ścigania czy ubezpieczyciele,
- informację o braku przekazywania danych poza EOG (przy CVR jest to prawda dla treści nagrań — rozdział 1.4 pkt 2 wraz z zastrzeżeniem o warstwie przeglądarkowej),
- okres przechowywania albo kryteria jego ustalania — patrz rozdział 4.4, bo w CVR to zdanie musi być sformułowane szczególnie ostrożnie,
- prawa osoby — przy monitoringu opartym na art. 6 ust. 1 lit. f albo lit. c są to: dostęp (art. 15), sprostowanie (art. 16), usunięcie (art. 17), ograniczenie (art. 18) oraz sprzeciw (art. 21). ⚠️ Nie wpisuj tu prawa do przenoszenia danych (art. 20). Art. 20 RODO nie znajduje zastosowania do monitoringu opartego na prawnie uzasadnionym interesie ani na obowiązku prawnym — art. 20 ust. 1 lit. a ogranicza to prawo do przetwarzania opartego na zgodzie albo na umowie, i to wykonywanego w sposób zautomatyzowany. Poinformowanie osób o prawie, którego nie mają, jest samo w sobie wadą klauzuli i bywa źródłem żądań, których nie da się spełnić. Pobranie materiału pozostaje dostępne w ramach art. 15. To samo rozstrzygnięcie zawiera DPA CVR §8.1.
- prawo wniesienia skargi do Prezesa UODO,
- informację, czy podanie danych jest wymogiem, oraz konsekwencje ich niepodania (art. 13 ust. 2 lit. e) — ⚠️ w monitoringu ten punkt zwykle nie ma desygnatu, bo osoba w kadrze niczego nie „podaje": dane powstają z samego faktu wejścia w obszar objęty kamerą. Zamieść go mimo to, z jednozdaniową adnotacją — na przykład: „Nie podajesz nam swoich danych — powstają one wskutek wejścia w obszar objęty monitoringiem; nie istnieje tu wymóg ustawowy ani umowny podania danych ani konsekwencje ich niepodania". Pominięcie elementu wymienionego w art. 13 sprawia, że klauzula wygląda na niekompletną; wyjaśnienie kosztuje jedno zdanie.
- informację o braku zautomatyzowanego podejmowania decyzji i profilowania — w CVR jest to prawdziwe (DPA CVR §2.10 lit. a–c) i warto to napisać wprost.
3.3. Gdzie to ma wisieć
- Każde wejście w obszar kadru, także wejścia techniczne i od podwórza.
- Parking i teren zewnętrzny — na granicy obszaru, nie w jego środku.
- W zakładzie pracy dodatkowo: regulamin pracy / obwieszczenie oraz informacja przekazana pracownikom indywidualnie.
- Jeżeli kamera obejmuje fragment przestrzeni publicznej (chodnik, ulica) — oznakowanie musi być czytelne z zewnątrz, a kadr należy najpierw zawęzić do minimum niezbędnego do celu (art. 5 ust. 1 lit. c RODO). Obejmowanie kadrem cudzej nieruchomości jest niedopuszczalne: nie da się wykazać prawnie uzasadnionego interesu w stałej obserwacji cudzego terenu, a taki monitoring narusza również dobra osobiste sąsiada niezależnie od RODO. Obejmowanie przestrzeni publicznej jest dopuszczalne wyjątkowo, w zakresie technicznie niezbędnym do obserwacji własnego wejścia, bramy albo elewacji — i wymaga zapisania tego uzasadnienia w teście równowagi. Jeżeli kamery nie da się ustawić inaczej, użyj masek prywatności w rejestratorze; to najtańszy sposób usunięcia problemu u źródła, a nie w dokumentacji.
4. Okres przechowywania — i dlaczego w CVR decyduje pojemność magazynu
4.1. Zasada
Art. 5 ust. 1 lit. e RODO: dane przechowuje się nie dłużej, niż jest to niezbędne do celów, dla których są przetwarzane. Okres ustalasz Ty i musisz umieć go uzasadnić. Typowe punkty odniesienia:
- 7–14 dni — obiekt, w którym incydent zostaje zauważony niemal natychmiast (sklep, biuro),
- 30 dni — najczęściej deklarowany kompromis; tyle wystarcza, by zdarzenie zgłoszone po weekendzie czy po urlopie dało się jeszcze odtworzyć,
- do 3 miesięcy — górna granica dla monitoringu pracowniczego (rozdział 2.3),
- dłużej — wyłącznie dla materiału zabezpieczonego jako dowód w konkretnej sprawie, wyjętego z ogólnej retencji.
4.2. 🔴 Jak to naprawdę działa w CVR
Nagrania przybywają same, a magazyn zapełnia się bez Twojego udziału. Dlatego CVR nie kasuje materiału „po X dniach", tylko pilnuje, żeby jutrzejsze nagrania miały gdzie wylądować. Mechanizm (src/lib/retencja.ts, src/lib/statystyki.ts) działa tak:
- Z Twoich własnych danych liczymy średni dobowy przypływ materiału — z ostatnich 14 dni, uśredniając tylko doby, w których cokolwiek przyszło.
- Staramy się utrzymywać wolne 1,5 doby tego przypływu (bufor).
- Gdy wolnego miejsca zostaje mniej niż 1,0 doba przypływu, zaczynamy kasować najstarsze nagrania, aż wróci pełny bufor.
- Bufor nie może zająć więcej niż 25% pojemności magazynu — i tyle właśnie pokazuje panel w pozycji „Miejsce, które retencja trzyma wolne" (4.3). Powyżej tego sufitu mówimy wprost, że magazyn jest za mały, i nadal działamy — ale archiwum sięga wtedy godziny, nie dni.
- Zanim zaczniemy kasować, uprzedzamy Cię listem i podajemy w nim tempo przyrostu oraz to, na ile materiału starcza magazyn. Rotacja rusza dopiero po skutecznie wysłanym ostrzeżeniu i nie w tym samym przebiegu, w którym list wyszedł. Ostrzeżenia nie powtarzamy częściej niż raz na 7 dni. ⚠️ Warunek dotyczy pierwszego listu w danym okresie braku miejsca. Znacznik wysłanego ostrzeżenia zeruje się dopiero wtedy, gdy magazyn wróci do stanu normalnego — dopóki nie wróci, kolejne przebiegi kasowania idą bez nowego listu, także wtedy, gdy poczta przestanie działać. Nie traktuj więc braku listu jako dowodu, że rotacja nie pracuje; sprawdzaj panel (Regulamin CVR pkt 4.3, Załącznik A pkt 5 do DPA CVR).
- ⚠️ Wyjątek awaryjny i siatka procentowa. Przy zajętości 99% i wyższej kasujemy nawet bez potwierdzonego ostrzeżenia — przy praktycznie pełnym magazynie utrata bieżących nagrań jest pewna, a listu i tak nie ma jak dostarczyć. 🔴 Dopóki nie znamy Twojego tempa — czyli dopóki nie ma co najmniej dwóch dób z materiałem, więc typowo przez pierwsze doby po podłączeniu rejestratora — punkty 1–3 nie obowiązują. Działa wtedy siatka procentowa: ostrzeżenie od 90%, kasowanie od 97%, zejście do 85% zajętości. Rotacja rusza także wtedy, gdy zajętość przekroczy 97%, niezależnie od reguły „1,0 doby". Nowo podłączony rejestrator i pierwsze wgranie materiału historycznego podlegają więc progowi procentowemu, a nie wzorowi z rozdziału 4.3. Pełny wykaz parametrów jest w Załączniku A do DPA CVR.
Wniosek, który musisz znać przed zakupem: o głębokości Twojego archiwum decyduje pojemność magazynu, a nie deklarowana liczba dni. Jeżeli powiedziałeś osobom nagrywanym „nagrania przechowujemy 30 dni", a magazyn mieści dziewięć — Twoja własna klauzula informacyjna jest nieprawdziwa, i to Ty za to odpowiadasz.
4.3. Jak oszacować potrzebną pojemność
W panelu CVR, w karcie magazynu, po pierwszej dobie nagrywania pojawia się sekcja statystyki:
| Pozycja w panelu | Co mówi | Czego nie obejmuje |
|---|---|---|
| Dobowy przyrost | ile materiału Twoje kamery wysyłają średnio na dobę | materiału z toru importu (NAS piszący do magazynu) — patrz ostrzeżenie niżej |
| Archiwum sięga do | data najstarszego nagrania w indeksie + liczba dni | materiału z toru importu; nie uwzględnia też plików usuniętych poza CVR (rozdział 2.3) |
| Miejsce, które retencja trzyma wolne | 1,5 × dobowy przyrost, nie więcej niż 25% pojemności magazynu | materiału z toru importu (jak wyżej) |
| Zajętość magazynu | procent zajętości i czas ostatniego pomiaru | — |
🔴 Statystyki liczą wyłącznie to, co CVR rotuje. Materiał z toru importu jest z tego wyliczenia wyłączony, bo nie podlega rotacji. Konsekwencje są trzy i wszystkie działają na Twoją niekorzyść:
- masz NAS i dodatkowo rejestrator SFTP → „Dobowy przyrost" jest niższy niż faktyczne tempo zapełniania magazynu, a policzona z niego pojemność za mała;
- masz wyłącznie tor importu → panel pokazuje „Jeszcze nie ma statystyk", mimo że materiał przybywa;
- „Archiwum sięga do" pomija materiał zaimportowany — czyli pokazuje krócej, niż faktycznie masz. Nie odpowiadaj na podstawie tego wskazania, że danych już nie ma (rozdział 6.2 pkt 3), jeżeli korzystasz z toru importu.
🔴 Pozycja „Miejsce, które retencja trzyma wolne" uwzględnia sufit 25%. Przy magazynie mieszczącym mniej niż ok. 6 dób przypływu żądanie 1,5 doby wolnego przekracza ćwiartkę magazynu — panel pokazuje wtedy wartość obciętą do sufitu, czyli tyle, ile retencja faktycznie utrzymuje. To sygnał, że magazyn jest za mały: archiwum sięga wtedy godzin, nie dni, a kasowanie odbywa się na bieżąco (Regulamin CVR pkt 4.5).
Wzór roboczy:
potrzebna pojemność ≈ dobowy przyrost × (deklarowany okres w dniach + 1,5)
Półtorej doby to bufor, którego retencja nie odda. Przykład: przyrost 40 GB/dobę i deklaracja 30 dni → 40 × 31,5 ≈ 1,26 TB. Kupując 1 TB, realnie zejdziesz do ok. 23 dni — czyli poniżej własnej deklaracji.
Do wzoru dołóż dwa zapasy:
- na sezonowość i zmiany w instalacji: więcej ruchu przed świętami, dołożona kamera, przełączenie na wyższą rozdzielczość albo na nagrywanie ciągłe zamiast detekcji ruchu potrafi podnieść przyrost dwukrotnie z dnia na dzień. Sprawdzaj „Dobowy przyrost" po każdej zmianie w instalacji kamer.
- na eksport materiału: paczka ZIP wystawiana publicznym linkiem powstaje w Twoim magazynie i zajmuje miejsce drugi raz, obok materiału, z którego powstała, przez cały okres ważności linku (3 dni). Przy ciasnym magazynie CVR odmówi spakowania, jeżeli naruszyłoby to rezerwę retencji — czyli w krytycznym momencie nie wyeksportujesz materiału dowodowego. Jednorazowy sufit to 20 GB na paczkę i 20 aktywnych linków naraz.
4.4. Jak sformułować okres w klauzuli informacyjnej
RODO dopuszcza podanie kryteriów ustalania okresu zamiast sztywnej liczby (art. 13 ust. 2 lit. a). W CVR uczciwe i bezpieczne jest sformułowanie łączące jedno z drugim, np.:
„Nagrania przechowujemy przez okres do 30 dni, a następnie są automatycznie usuwane, począwszy od najstarszych, w miarę zapełniania się systemu. Faktyczna głębokość archiwum zależy od pojemności systemu i może być krótsza w okresach zwiększonej aktywności; nagrania zabezpieczone jako dowód w postępowaniu przechowujemy do prawomocnego zakończenia sprawy."
⚠️ Nie pisz „nadpisywane". Nadpisywanie opisuje pętlę rejestratora; CVR usuwa pliki, i to wyłącznie wtedy, gdy brakuje miejsca. Skoro cały rozdział 4.2 opiera się na uczciwym nazwaniu mechanizmu, klauzula nie powinna go z powrotem zamazywać.
⚠️ Nie pisz też „przechowujemy dokładnie 30 dni", jeżeli nie kupiłeś pojemności, która to gwarantuje. Brzmienie zaproponowane wyżej spełnia wymóg art. 13 ust. 2 lit. a RODO, ponieważ podaje jednocześnie okres maksymalny („do 30 dni") i kryterium skracające go w praktyce (zapełnianie się systemu, usuwanie od najstarszych). Sam okres bez kryterium byłby przy retencji sterowanej pojemnością nieprawdziwy; samo kryterium bez liczby nie pozwoliłoby osobie ocenić, czego może się spodziewać. Jeżeli zmienisz pojemność albo tempo nagrywania — sprawdź, czy podana liczba nadal jest prawdziwa, i popraw klauzulę; to Twoja deklaracja, nie nasza.
4.5. Sytuacje, w których retencja nie zadziała
| Sytuacja | Co robi CVR | Co to znaczy dla Ciebie |
|---|---|---|
| Blokada nadpisania (WORM / Anti-Ransomware) na magazynie | Nie kasuje niczego i wstrzymuje zaciąg: oznacza magazyn jako wstrzymany, wyłącza konta transferowe rejestratorów SFTP i FTP oraz przestaje pobierać z toru UniFi, powiadamiając Cię listem | Magazyn z blokadą na 7 lat i deklaracja „30 dni" to sprzeczność, której nie da się spełnić — jeżeli obowiązuje Cię limit czasowy, nie włączaj blokady na magazynie CVR. Uwaga na zakres wstrzymania — patrz ostrzeżenie pod tabelą |
| Wersjonowanie włączone na magazynie | To samo: wstrzymanie zaciągu na obu torach, którymi materiał do nas przychodzi | Usunięcie obiektu zostawia poprzednią wersję, więc kasowanie nie zwalnia miejsca ani nie usuwa danych |
| Magazyn zapełniły inne Twoje pliki (warunek wąski — patrz niżej) | Nie kasuje nagrań i informuje Cię o przyczynie | Zachodzi tylko wtedy, gdy skasowanie całego archiwum monitoringu i tak nie dałoby wymaganego miejsca; w pozostałych przypadkach nagrania zostaną skasowane |
| Tor importu (materiał wstawiony przez Twój NAS) | Nie rotuje go w ogóle i nie usuwa go z własnej inicjatywy (DPA CVR §9.3) | To Twoja kopia i Twoja replikacja — okres przechowywania należy do Ciebie. Ostrzeżenie o kończącym się miejscu dostajesz tak samo. Usunięcie na Twoje żądanie wykonamy — ale trwałe będzie dopiero po zatrzymaniu replikacji po Twojej stronie; patrz 6.3 |
🔴 Co dokładnie znaczy „wstrzymanie zaciągu". Wstrzymanie obejmuje oba tory, którymi materiał do nas przychodzi: znacznik wstrzymania zatrzymuje pobieranie z UniFi Protect, a konta transferowe rejestratorów wysyłających po SFTP albo FTP zostają wyłączone w bramie — urządzenie dostaje wtedy błąd logowania. Nagrania powstające w tym czasie w obiekcie do archiwum nie trafią i nie da się ich później odtworzyć, więc wstrzymanie jest sygnałem do natychmiastowego powiększenia magazynu, a nie stanem, który można przeczekać. W torze importu nie ma czego wstrzymywać, bo pisze do niego Twój NAS, a nie my — tam materiał przybywa dalej, tyle że nikt nie robi mu miejsca. ⚠️ Wyłączenie kont zależy od odpowiedzi bramy transferowej: jeżeli brama akurat nie odpowiada, konto może zostać czynne do najbliższej kontroli, a zapisy będą odbijać się błędem pełnego magazynu. Dlatego sprawdzaj panel, a nie zachowanie samego rejestratora — część urządzeń raportuje nieudany transfer jako wykonany.
⚠️ Wstrzymanie ustawiamy nawet wtedy, gdy list nie wyszedł. Inaczej niż kasowanie — które wymaga potwierdzonej wysyłki — wstrzymanie zaciągu zapada bezwarunkowo. Przy niedziałającej poczcie albo gdy list poszedł w ciągu ostatnich 7 dni z innego powodu, zaciąg staje bez powiadomienia. Sprawdzaj panel, nie tylko skrzynkę.
✅ Powrót do pracy jest samoczynny. Gdy powiększysz magazyn w WebDisk Files, najbliższa kontrola (chodzi co godzinę) sama zdejmuje ostrzeżenie i wstrzymanie oraz z powrotem włącza konta transferowe rejestratorów — bez zgłoszenia i bez naszej ingerencji. Wstrzymanie nie jest stanem trwałym.
4.6. Co się dzieje przy rezygnacji i przy usuwaniu rejestratora
- Rezygnacja z CVR nie kasuje nagrań. Materiał leży w Twoim magazynie w WebDisk Files i zostaje tam po wyłączeniu dodatku. Przestajesz mieć panel, nie przestajesz mieć plików (DPA CVR §9.1). ✅ Po rezygnacji przestajemy rotować Twój magazyn. Kontrola miejsca sprawdza stan abonamentu CVR przed jakimkolwiek pomiarem i kasowaniem: magazyn klienta bez żywego abonamentu jest pomijany, więc nagrania nie są już usuwane przez retencję adaptacyjną. Nieopłacona faktura w oknie ponowień płatności nie zatrzymuje rotacji — inaczej magazyn zapełniłby się, a nagrania zaczęłyby ginąć na błędach zapisu, czyli kara za opóźniony przelew byłaby dotkliwsza niż samo kasowanie najstarszych klipów. ⚠️ Zaciąg zatrzymuje się osobno — i dziś nie zatrzymuje się sam. Wygasły abonament nie odcina kont rejestratorów w bramie transferowej ani celów wydawanych na torze UniFi, więc urządzenie może dalej wysyłać materiał do magazynu, którego już nikt nie porządkuje. Rezygnując z CVR, wyłącz rejestratory w panelu albo w samych urządzeniach.
- Usunięcie rejestratora w panelu pyta, czy skasować także jego nagrania. Domyślnie nie kasuje — bo rejestrator wymienia się często przy wymianie sprzętu. Zaznaczenie opcji kasuje pliki nieodwracalnie. 🔴 Pozostawienie plików ma skutek, którego trzeba być świadomym. Retencja rozpoznaje nagrania po wierszach indeksu, a te znikają razem z rejestratorem. Materiał zostaje więc w magazynie, ale przestaje być widoczny w panelu, przestaje podlegać jakiejkolwiek retencji i nie da się go już z CVR ani obejrzeć, ani usunąć — zajmuje wykupione miejsce bezterminowo. Dla art. 5 ust. 1 lit. e („ograniczenie przechowywania") to zdarzenie pierwszej wagi: usuń go samodzielnie narzędziami WebDisk Files albo zaznacz kasowanie przy usuwaniu rejestratora. ⚠️ Dla rejestratora z toru importu zaznaczenie kasowania nie robi nic. Znika indeks, pliki zostają — celowo, bo wstawił je tam Twój NAS, dając nam do tego katalogu wyłącznie prawo odczytu, a jego replikacja i tak wgrałaby je z powrotem. Te pliki usuwasz sam — w WebDisk Files albo na NAS-ie, po zatrzymaniu replikacji (6.3).
- ⚠️ Paczki ZIP mogą zostać w magazynie. Wygasłą paczkę sprząta cron, ale tylko wtedy, gdy uda mu się pobrać poświadczenia do magazynu. Przy trwałej utracie dostępu (odpięcie magazynu, rezygnacja bez formalnego zakończenia usługi) paczka z pełnym zakresem nagrań zostaje w Twoim kubełku bezterminowo — nie widzi jej ani skan, ani retencja, bo katalog paczek jest celowo poza indeksem. To jest druga, pełnowartościowa kopia materiału. Szukaj jej w katalogu
_paczki/wewnątrz prefiksu CVR. - ⚠️ Rezygnacja z samego WebDisk Files to zupełnie inna historia. Po 30-dniowym okresie karencji, liczonym od złożenia dyspozycji zamknięcia konta albo organizacji (pkt 8.2 Regulaminu WebDisk Files), magazyn zostaje usunięty razem z nagraniami. W okresie karencji decyzję można cofnąć, logując się do panelu Files i klikając „Cofnij usunięcie". CVR nie jest stroną tego zdarzenia i może o nim wyłącznie uprzedzić — nie licz na to, że zatrzyma usunięcie. Jeżeli planujesz zamknięcie konta Files, a masz materiał zabezpieczony jako dowód — pobierz go wcześniej.
5. Twoja własna DPIA
5.1. Kiedy jest obowiązkowa
Ocena skutków dla ochrony danych (art. 35 RODO) jest obowiązkowa, gdy przetwarzanie może powodować wysokie ryzyko. Art. 35 ust. 3 lit. c wymienia wprost systematyczne monitorowanie na dużą skalę miejsc dostępnych publicznie — a to jest typowy opis monitoringu CCTV w sklepie, na parkingu, w hali czy przed wejściem do budynku.
W praktyce przyjmij, że DPIA jest potrzebna, jeżeli zachodzi którakolwiek z tych okoliczności:
- kadr obejmuje przestrzeń dostępną publicznie,
- monitoring jest ciągły i obejmuje pracowników,
- kamer jest wiele, a archiwum sięga tygodni,
- nagrywasz miejsca, w których pojawiają się osoby wymagające szczególnej ochrony (dzieci, pacjenci, klienci w sytuacji wrażliwej),
- łączysz monitoring z innymi systemami (kontrola dostępu, RCP, kasy).
Powyższa lista jest wskazówką praktyczną, a nie źródłem prawa. Zestaw ją z wykazem rodzajów operacji przetwarzania wymagających oceny skutków dla ochrony danych, stanowiącym załącznik do komunikatu Prezesa Urzędu Ochrony Danych Osobowych z dnia 17 czerwca 2019 r. (Monitor Polski poz. 666) wraz z późniejszymi zmianami — to on rozstrzyga o obowiązku sporządzenia DPIA w Polsce. Treści wykazu tu nie przytaczamy: może się zmienić, a nie chcemy, żebyś opierał się na naszej kopii zamiast na obowiązującym brzmieniu.
⚠️ Obowiązek sporządzenia DPIA spoczywa na administratorze — czyli na Tobie, nie na nas. Art. 35 adresuje go wyłącznie do administratora; podmiot przetwarzający własnej oceny skutków nie sporządza i nie może wykonać jej za Ciebie. Prowadzimy natomiast własną ocenę ryzyka usługi — i to z niej pochodzą opisy mechanizmów oraz liczby, które znajdziesz niżej. Udostępniamy je po to, żebyś nie musiał ich zgadywać ani mierzyć samodzielnie; Twoja DPIA pozostaje dokumentem odrębnym, a nasza ocena jej nie zastępuje.
5.2. Co dostajesz od nas do jej napisania
Na żądanie (iod@webdisk.io) przekazujemy w zakresie art. 28 ust. 3 lit. f:
opis architektury przetwarzania — tory zaciągu (UniFi przez tunel WireGuard; dowolny NVR przez SFTP albo — patrz niżej — zwykły FTP; import z magazynu, do którego pisze Twój NAS), miejsce składowania, drogi odczytu,
opis środków technicznych i organizacyjnych (art. 32), z uczciwym rozróżnieniem tego, co gwarantujemy, od tego, co zależy od Twojego wyboru:
Środek Stan faktyczny Szyfrowanie w transporcie UniFi — tunel WireGuard; SFTP — SSH; panel, API i dostęp do magazynu — TLS 1.2+. FTPS w Usłudze nie występuje — brama transferowa wystawia SFTP albo zwykły FTP. 🔴 Wyjątek: zwykły FTP. Część rejestratorów (m.in. urządzenia wysyłające wyłącznie klatki JPEG) nie obsługuje SFTP; dla nich udostępniamy nieszyfrowany FTP na osobnym porcie, odblokowywany świadomie na Twoje żądanie. Wtedy materiał i hasło konta idą z obiektu do bramy otwartym tekstem. Konto FTP ma wyłącznie prawo zapisu — nie pobierze ani nie skasuje archiwum. Jeżeli instalator skonfigurował Twój rejestrator na FTP, nie wpisuj do DPIA „transmisja szyfrowana". Szyfrowanie w spoczynku Właściwość Twojego magazynu w WebDisk Files, nie usługa CVR. Magazyn może mieć włączone domyślne szyfrowanie po stronie serwera (SSE-S3, algorytm AES256, klucz zarządzany przez WebDisk), ustawiane przy zakładaniu magazynu; CVR go nie ustawia i nie wymusza — decyzja należy do Ciebie i zapada w Files. Sprawdzamy go natomiast i pokazujemy: panel wyświetla stan szyfrowania przy wyborze magazynu do podpięcia oraz przy każdym już podpiętym archiwum, a przy magazynie nieszyfrowanym dopisuje wprost, że w tym magazynie nie da się tego już zmienić. Stan bierze się z pomiaru wykonanego przez Files na kubełku, nie z deklaracji w bazie, i ma trzy wartości: szyfrowany, nieszyfrowany oraz „nie wiemy" — ostatnią mówimy wprost, gdy pomiar się nie udał, zamiast zgadywać. Włączenie po fakcie nie obejmuje obiektów już zapisanych, więc jeżeli szyfrowanie w spoczynku jest dla Ciebie wymogiem, włącz je przy zakładaniu magazynu, zanim ruszy pierwsza kamera. (DPA CVR §5.2) Kontrola dostępu tożsamość rodzinna WebDisk z opcjonalnym TOTP, uprawnienie sprawdzane po stronie serwera przy każdym żądaniu, własność materiału weryfikowana łańcuchem nagranie → rejestrator → obiekt → klient, podpisane adresy o krótkiej ważności (DPA CVR §5.3) Separacja materiał każdego klienta w jego własnym kubełku, a poświadczenia wydane CVR są zawężone polityką kubełka do prefiksu cvr/— jest to rzeczywista kontrola dostępu, a nie dyscyplina kodu: CVR nie odczyta ani nie wylistuje pozostałej zawartości Twojego magazynu. ⚠️ Granica między Twoimi rejestratorami wewnątrz tego prefiksu jest natomiast umowna — rozdziela je zamknięcie konta w katalogu po naszej stronie, a nie uprawnienia magazynu (DPA CVR §5.5)Rozliczalność dostępu Notujemy fakt i czas każdego odtworzenia oraz pobrania materiału — z panelu i spod linku publicznego; zapisy przechowujemy 12 miesięcy od zdarzenia. ⚠️ Zapis wskazuje konto Klienta, a nie osobę fizyczną: konto jest jedno i Usługa nie prowadzi kont imiennych, więc na pytanie „kto obejrzał" odpowiedzi nie da — patrz rozdział 6.4 (DPA CVR §5.4) lokalizację przetwarzania i potwierdzenie braku transferu treści nagrań poza EOG,
wykaz podprocesorów wraz z zakresem (żaden nie dotyczy treści nagrań — z zastrzeżeniem warstwy przeglądarkowej z rozdziału 1.4 pkt 2),
opis mechanizmu retencji adaptacyjnej z rozdziału 4 wraz z siatką procentową z 4.2 pkt 6 — bo to on, a nie deklaracja, wyznacza faktyczny okres przechowywania; pełne parametry są w Załączniku A do DPA CVR,
opis mechanizmu udostępniania linkiem z rozdziału 7 — bo to najkrótsza droga materiału poza Twoją kontrolę,
naszą własną ocenę ryzyka dla usługi, w zakresie, w jakim nie narusza tajemnicy przedsiębiorstwa i bezpieczeństwa innych klientów.
5.3. Ryzyka, które musisz ocenić sam
Tych nie ocenimy za Ciebie, bo zależą od Twojego obiektu i Twoich decyzji, a nie od naszej infrastruktury:
- Kadr — czy obejmuje więcej, niż wymaga cel (chodnik, sąsiednia posesja, okna mieszkań, stanowisko pracy w zbliżeniu).
- Wybór protokołu zaciągu — czy Twój rejestrator wysyła po SFTP, czy po nieszyfrowanym FTP. To jedyne ryzyko z tej listy, o którym decyduje ustawienie w naszym panelu, i jedyne, które da się usunąć wymianą urządzenia.
- Krąg osób z dostępem do panelu — kto u Ciebie może oglądać nagrania. ⚠️ Przeczytaj najpierw 6.4: CVR nie modeluje wielu użytkowników, więc dostęp jest strukturalnie współdzielony.
- Wynoszenie materiału — kto może wystawić publiczny link i pobrać klip na prywatny sprzęt.
- Adekwatność retencji do celu — czy trzymasz tydzień, bo tyle potrzeba, czy trzy miesiące, bo tyle się mieści.
- Skutki dla osób nagrywanych — od dyskomfortu po realną szkodę przy wycieku (np. materiał ujawniający stan zdrowia, przynależność albo relacje osobiste).
5.4. Warunek uprzedni
DPIA sporządzasz przed uruchomieniem monitoringu, a nie po. Art. 35 ust. 1 wiąże obowiązek z chwilą poprzedzającą rozpoczęcie przetwarzania — ocena wykonana po fakcie nie naprawia przetwarzania, które już trwa, i nie zdejmuje odpowiedzialności za okres, w którym kamery pracowały bez niej. Jeżeli rozbudowujesz istniejącą instalację (nowa kamera, szerszy kadr, dłuższe archiwum, inny tor zaciągu), ocenę aktualizujesz przed zmianą, a nie przy najbliższym przeglądzie.
6. Żądania osób nagranych
6.1. Czego możesz się spodziewać
| Prawo | Jak wygląda w monitoringu |
|---|---|
| Art. 15 — dostęp | „Proszę o kopię nagrania, na którym jestem, z 12 marca ok. 17:30, wejście główne" |
| Art. 17 — usunięcie | Rzadkie i zwykle nieskuteczne, gdy podstawą jest prawnie uzasadniony interes i materiał czeka na wyjaśnienie zdarzenia. ⚠️ Sprawdź jednak 6.3 — dla toru importu CVR nie ma żadnej drogi wykonania |
| Art. 21 — sprzeciw | Właściwa droga przy podstawie z art. 6 ust. 1 lit. f; wymaga od Ciebie ponownego wyważenia interesów, nie automatycznej odmowy |
| Art. 18 — ograniczenie | 🔴 W CVR ograniczenie w postaci „wstrzymaj usunięcie tego nagrania" NIE JEST WYKONALNE. Retencja adaptacyjna nie zna wyjątków: gdy w magazynie kończy się miejsce, usuwane są najstarsze nagrania — także te, których dotyczy żądanie osoby, i także te, na które wystawiono link. W indeksie nie ma czegoś takiego jak nagranie zabezpieczone. Jedyny skuteczny sposób to pobranie materiału i przechowanie go poza Usługą albo powiększenie magazynu tak, żeby materiał nie znalazł się w oknie rotacji (DPA CVR §8.3). Nie odpowiadaj osobie, że „nagranie zostało zabezpieczone na czas sporu", dopóki nie masz go poza CVR — patrz też 7.4 pkt 6 |
⚠️ Prawa do przenoszenia (art. 20) w tej tabeli nie ma świadomie — patrz zastrzeżenie w rozdziale 3.2 pkt 7.
Termin odpowiedzi: miesiąc od otrzymania żądania (art. 12 ust. 3 RODO). Termin można przedłużyć o kolejne dwa miesiące, ale wyłącznie z uwagi na skomplikowany charakter żądania albo liczbę żądań — i osobę trzeba o tym przedłużeniu oraz o jego przyczynach zawiadomić w ciągu pierwszego miesiąca. Jeżeli nie podejmujesz działań w związku z żądaniem, również masz na to miesiąc: informujesz osobę o powodach oraz o możliwości wniesienia skargi do Prezesa UODO i skorzystania ze środków ochrony prawnej przed sądem (art. 12 ust. 4). Milczenie nie jest odmową — jest naruszeniem.
6.2. Jak to obsłużyć praktycznie
- Ustal tożsamość wnioskodawcy — ale nie żądaj więcej danych, niż trzeba (art. 12 ust. 6).
- Poproś o zawężenie: data, przedział godzin, miejsce/kamera, opis ubioru lub okoliczności. Bez tego nie da się nic znaleźć — patrz 6.3.
- Sprawdź, czy materiał jeszcze istnieje. W panelu widać, jak daleko wstecz sięga archiwum („Archiwum sięga do"). Jeżeli żądanie dotyczy okresu spoza archiwum, odpowiedz, że danych już nie ma — to pełnoprawna odpowiedź. 🔴 Ale nie opieraj tej odpowiedzi wyłącznie na wskazaniu panelu w dwóch przypadkach: (a) gdy korzystasz z toru importu — ten materiał w statystykach się nie liczy, więc panel pokaże krócej, niż faktycznie masz; (b) gdy włączyłeś rotację czasową w WebDisk Files — wtedy w indeksie zostają wiersze po plikach, których już nie ma, i panel pokaże dłużej. W obu razach potwierdź stan faktyczny próbą odtworzenia konkretnego nagrania, zanim odpowiesz osobie.
- Wydaj kopię wyłącznie fragmentu, którego żądanie dotyczy.
- 🔴 Chroń wizerunki osób trzecich. Art. 15 ust. 4 RODO: prawo do kopii nie może niekorzystnie wpływać na prawa innych osób. Jeżeli w kadrze są inne osoby, a nie potrafisz ich zanonimizować — rozważ udostępnienie nagrania do wglądu na miejscu zamiast wydania pliku. ⚠️ CVR nie ma narzędzia do rozmywania twarzy ani do przycinania kadru — anonimizację musisz wykonać po swojej stronie, w programie do montażu. Wgląd na miejscu jest dopuszczalną formą realizacji art. 15 wtedy — i tylko wtedy — gdy wydanie kopii wpłynęłoby niekorzystnie na prawa i wolności innych osób (art. 15 ust. 4 RODO), a anonimizacja jest niewykonalna albo nieproporcjonalna. Prawo do kopii jest zasadą, wgląd wyjątkiem: odmawiając kopii, wskaż osobie powód, zaproponuj konkretny termin wglądu i zapisz jedno i drugie w dokumentacji obsługi żądania. Sama niewygoda po Twojej stronie nie jest powodem.
- Udokumentuj żądanie, sposób weryfikacji tożsamości, zakres wydanego materiału i datę odpowiedzi.
6.3. Czego nie możesz od nas oczekiwać
🔴 Nie wyszukamy osoby po wyglądzie. CVR nie ma rozpoznawania twarzy ani żadnej analityki obrazu — i celowo nie będzie miał (DPA CVR §2.10). Materiał odnajdujemy wyłącznie po rejestratorze, kamerze i czasie. „Znajdźcie mężczyznę w czerwonej kurtce" jest technicznie niewykonalne i pozostanie takie.
Nie odpowiemy w Twoim imieniu osobie, której dane dotyczą. Żądanie skierowane do nas przekażemy Tobie i pomożemy narzędziowo — decyzja i odpowiedź należą do Ciebie.
Nie ocenimy zasadności sprzeciwu ani nie przeprowadzimy za Ciebie testu równowagi.
⚠️ Nie usuniemy za Ciebie materiału z toru importu. Usunięcie wskazanego klipu oraz całego archiwum rejestratora masz w panelu i wykonujesz sam — natychmiast, jednym kliknięciem, bez zgłaszania tego nam i bez czekania na jakikolwiek termin. Wyjątkiem jest tor importu: do katalogu, w którym leży tamten materiał, dałeś nam wyłącznie prawo odczytu, więc magazyn odmawia nam kasowania, a panel mówi Ci wprost, że plik trzeba usunąć w WebDisk Files albo na NAS-ie. Nie mamy tam żadnej drogi wykonania i nie obiecujemy jej. Dostępne drogi zależą od toru:
Tor zaciągu Automatyczna rotacja Pojedynczy klip Całe archiwum rejestratora UniFi / SFTP / FTP tak (gdy kończy się miejsce) tak — kasujesz w panelu, nieodwracalnie tak — przy usuwaniu rejestratora, na wyraźne żądanie Import z magazynu (NAS) nie nie — mamy tam wyłącznie odczyt; plik usuwasz w WebDisk Files albo na NAS-ie nie — usunięcie rejestratora zdejmuje sam indeks, plików nie rusza ⚠️ Trzy sytuacje, w których panel odmówi usunięcia klipu — i powie, dlaczego: magazyn z blokadą nadpisania (do końca okresu zabezpieczenia nie skasuje z niego nic nikt, my też nie), włączone wersjonowanie (skasowanie ukryłoby plik, a dane zostałyby na miejscu, więc tego nie robimy) oraz tor importu (wyłącznie odczyt). Sprawdź, która z nich Cię dotyczy, zanim przyjmiesz żądanie z art. 17 — a nie pod koniec miesiąca z art. 12 ust. 3 RODO.
🔴 Na torze importu wykonanie żądania z art. 17 należy w całości do Ciebie. Materiał wstawił do magazynu Twój NAS, magazyn jest Twój i tylko Ty masz do tych plików prawo zapisu. Trwałe usunięcie to dwa kroki, w tej kolejności: najpierw zatrzymanie replikacji u Ciebie, potem usunięcie obiektu — Twoimi narzędziami w WebDisk Files albo na samym NAS-ie. Odwrotna kolejność kończy się tym, że najbliższy przebieg replikacji wgra plik z powrotem.
Skutek uboczny, który zobaczysz w panelu: CVR nie usuwa wierszy indeksu po plikach skasowanych poza Usługą (rozdział 2.3), więc po usunięciu pliku w Files nagranie zostanie jeszcze widoczne na osi czasu i po prostu nie da się go odtworzyć. Wiersze te znikają dopiero razem z usunięciem rejestratora importu w panelu — które plików nie dotyka. Potwierdzenie usunięcia, jakie dajesz osobie, opieraj więc na stanie magazynu, a nie na widoku panelu.
Ten akapit jest pouczeniem o skutkach wyboru toru importu — panel nie wyświetla osobnego i go nie odnotowuje. Uruchamiając ten tor, przyjmujesz do wiadomości, że retencja adaptacyjna materiału zaimportowanego nie obejmuje, a wykonanie żądania z art. 17 leży po Twojej stronie w całości. Przenieś tę informację do własnej procedury obsługi żądań zanim podłączysz pierwszy rejestrator importu — przy biegnącym terminie z art. 12 ust. 3 nie będzie już na to czasu. Jeżeli nie masz dostępu ani do NAS-a, ani do magazynu w WebDisk Files, tor importu nie jest dla Ciebie właściwy — nie będziesz miał czym wykonać żądania usunięcia.
Nie zdejmiemy z Ciebie terminu. Usunięcie wykonane naszymi rękami, z pisemnym potwierdzeniem przydatnym w dokumentacji obsługi żądania, zamawiasz na iod@webdisk.io; wykonujemy je w terminie 14 dni (DPA CVR §9.3). Jest to droga zapasowa, nie podstawowa: w panelu zrobisz to samo od razu, a czternaście dni musiałbyś zmieścić w swoim miesiącu z art. 12 ust. 3 RODO. Toru importu ta droga nie obejmuje — tam nie mamy czym wykonać żądania.
6.4. Rozliczalność dostępu — i dlaczego sama ewidencja jej nie zastąpi
Rozliczalność (art. 5 ust. 2) obejmuje także pytanie „kto obejrzał to nagranie". Odpowiedź na nie jest dziś w CVR niedostępna z dwóch niezależnych powodów i trzeba znać oba:
- Dziennik jest, ale mówi „co i kiedy", nie „kto". Zapis ze znacznikiem czasu i wskazaniem nagrania zostawia każde odtworzenie i pobranie materiału — z panelu i spod linku publicznego — a także usunięcie przez Ciebie wskazanego nagrania albo całego archiwum rejestratora oraz oba usunięcia wykonywane automatycznie: rotacja i sprzątanie materiału po rejestratorze, którego już nie ma. Pełną listę sześciu zdarzeń podaje DPA CVR §5.4. ⚠️ Wpis o usunięciu — jedyny ślad, jaki po nagraniu zostaje, bo wiersz indeksu znika razem z nim — żyje dłużej niż reszta dziennika: 6 lat od zdarzenia, żeby dotrwał do upływu przedawnienia roszczeń; pozostałe wpisy kasujemy po 12 miesiącach. Zapis przypisany jest do konta Klienta, bo Usługa nie prowadzi kont imiennych ani ról: konto jest jedno. Obok tego dostępne są dziennik operacyjny aplikacji i bramy transferu, licznik pobrań przy każdym linku publicznym oraz znaczniki czasu utworzenia i wygaśnięcia linków. (DPA CVR §5.4)
- 🔴 Dostęp do panelu jest strukturalnie współdzielony. CVR celowo nie modeluje wielu użytkowników: konfiguracji dokonuje administrator organizacji w WebDisk Files, jedna organizacja = jeden konfigurujący. Druga osoba logująca się własną tożsamością rodzinną dostaje własne, puste konto CVR, a nie dostęp do tego samego archiwum. Jeżeli więc do nagrań mają sięgać ochrona, kierownik obiektu i kadrowa, produkt nie zostawia im innej drogi niż wspólne poświadczenia.
Wniosek, który musisz przyjąć wprost: dziennik przypisuje operację do konta, a nie do osoby, i nie zmieni tego żadne ustawienie. Zalecenie „prowadź własną ewidencję" tego nie naprawia — ewidencja mówi, kto miał dostęp, a nie kto skorzystał. Dlatego:
- ogranicz krąg osób znających poświadczenia do minimum i spisz go,
- włącz TOTP na koncie,
- notuj każde odtworzenie materiału w sprawie spornej wraz z osobą, która go dokonała, i traktuj tę notatkę jako jedyny dowód,
- rozważ, czy przy Twojej skali ryzyka wspólne konto jest w ogóle akceptowalne.
Granicę nazywamy wprost, zamiast ją zacierać. Zapisy dziennika przechowujemy 12 miesięcy od zdarzenia — z jednym wyjątkiem: wpis o usunięciu nagrania na Twoje żądanie zostaje 6 lat, bo jest jedynym dowodem wykonania tego żądania. To, że zapisy wskazują konto, a nie osobę, jest tak samo powiedziane w DPA CVR §5.3–5.4 — nigdzie nie obiecujemy rozliczalności osobowej. Jeżeli Twoja ocena ryzyka wymaga, żeby to system przypisywał operację konkretnej osobie, CVR w obecnej postaci tego nie zapewnia i nie należy go do takiego zastosowania wybierać.
7. Udostępnianie nagrań na zewnątrz
7.1. Zasada: minimalizacja, nie uprzejmość
Każde wydanie materiału policji, ubezpieczycielowi, sądowi czy poszkodowanemu jest osobnym przetwarzaniem, które musi mieć własną podstawę i własny, wąski zakres (art. 5 ust. 1 lit. c). Gdy sprawa dotyczy dwóch minut, nie wysyłaj całego dnia. Nadmiarowe udostępnienie jest naruszeniem samo w sobie — nawet jeżeli odbiorcą jest organ.
7.2. Jak działa link w CVR
- Możesz wystawić publiczny link do pojedynczego klipu albo do spakowanego zakresu czasu (opcjonalnie zawężonego do jednej kamery). Naraz możesz mieć 20 aktywnych linków, a jedna paczka nie przekroczy 20 GB.
- Link jest ważny 3 dni, po czym przestaje działać. Paczka zakresu jest wtedy usuwana z magazynu; ⚠️ sprzątanie wymaga dostępu do magazynu, więc przy jego utracie paczka może w nim zostać — patrz 4.6.
- Link nie wymaga logowania. Domyślnie chroni go wyłącznie sekret w adresie — 32 losowe bajty; adresy krótsze niż 20 znaków odrzucamy bez sprawdzania w bazie, a strona linku jest oznaczona jako niedostępna dla wyszukiwarek. To dobre zabezpieczenie pod warunkiem, że adres nie wycieknie — każdy, kto go dostanie, otwiera materiał.
- ✅ Możesz dołożyć hasło i limit pobrań — oba są opcjonalne i oba ustawiasz przy wystawianiu linku, w tym samym formularzu. Hasło ma co najmniej 6 znaków; trzymamy wyłącznie jego skrót, więc nie przypomnimy Ci go i nie odczytamy — zapomniane hasło znaczy nowy link. Limit to od 1 do 1000 wydań adresu pobrania; po jego wyczerpaniu link przestaje działać. 🔴 Hasło ma sens tylko wtedy, gdy przekażesz je odbiorcy inną drogą niż sam link (telefon, SMS): adres wędruje razem z każdym przesłanym dalej mailem i zrzutem ekranu, hasło — nie. Wpisane w tę samą wiadomość co adres nie dokłada niczego. Domyślnie nie ustawiamy ani hasła, ani limitu — także przy paczce ZIP.
- Sama strona pod linkiem pokazuje minimum: co to jest, jak duże, do kiedy ważne oraz etykietę, którą nadałeś udostępnieniu. Nie ujawnia Twojej nazwy, identyfikatora rejestratora ani obiektu i jest oznaczona jako niedostępna dla wyszukiwarek. ⚠️ Te informacje strona pokazuje jeszcze przed pytaniem o hasło — hasło chroni materiał, nie opis. Kto zna sam adres, zna też etykietę, zakres czasu i termin ważności; patrz 7.4 pkt 5.
- 🔴 Etykieta jest polem swobodnym, które panel wypełnia domyślnie nazwą kamery i datą — i wychodzi na zewnątrz dwiema drogami naraz: na samej stronie linku oraz w publicznym, niewymagającym logowania zapytaniu o opis paczki pod tym samym adresem. Przy paczce zakresu nazwy kamer i znaczniki czasu są dodatkowo w strukturze katalogów archiwum ZIP oraz w pliku
SPIS.txtw środku. Zakładaj, że „która kamera i kiedy" wychodzi na zewnątrz razem z materiałem i patrz 7.4 pkt 5. - Link możesz odwołać w każdej chwili z panelu. ⚠️ Odwołanie nie jest w pełni natychmiastowe. Zamyka ono link dla nowych żądań, ale samo pobranie idzie z podpisanego adresu magazynu ważnego 2 minuty — kto zdążył kliknąć przed odwołaniem, dokończy pobieranie i może je rozpocząć jeszcze przez te dwie minuty. W tym oknie nie działa już ani hasło, ani limit: adres jest podpisany kluczami magazynu i nie wraca do nas po zgodę. (DPA CVR §5.3)
- ⚠️ Odwołanie jest operacją pojedynczą. Nie ma akcji zbiorczej: przy dwudziestu aktywnych linkach to dwadzieścia osobnych odwołań.
- Panel pokazuje licznik pobrań. ⚠️ Licznik zlicza wydania adresu pobrania, a nie ukończone pobrania — materiał nie płynie przez naszą aplikację, więc o samym pobraniu nie wiemy nic. Odbiorca, który kliknie dwa razy albo wznowi zerwane pobieranie, zużywa dwa wydania. Ustawiony limit działa na tym samym liczniku, więc jest sufitem wydań adresu, a nie twardą gwarancją, ile razy plik naprawdę pobrano; przy paczce na kilkanaście gigabajtów limit „1" bywa z tego powodu ryzykowny.
- ✅ Eksport nie zjada archiwum. Jeżeli spakowanie zakresu naruszyłoby rezerwę retencji, CVR odmówi — zamiast kasować najstarsze nagrania po to, żeby zmieścić kopię nowszych. Cena jest taka, że przy ciasnym magazynie eksport może się po prostu nie udać (patrz 4.3).
7.3. 🔴 Odpowiadasz za to Ty
Wystawienie linku to wypuszczenie nagrania poza panel, do świata, w którym nie masz już nad nim kontroli: odbiorca może przekazać adres dalej, zapisać plik i zrobić z nim, co zechce. Z punktu widzenia RODO to Ty jesteś administratorem, który ujawnił dane — my dostarczyliśmy tylko narzędzie.
7.4. Praktyka, którą warto przyjąć
- Zawęź zakres do minimum — konkretna kamera i konkretny przedział minutowy, nie „całe popołudnie na wszystkich kamerach".
- Zweryfikuj żądanie organu. Zapytaj o podstawę prawną i sygnaturę sprawy; przyjmuj żądania na piśmie, nie telefonicznie. Zachowaj dokument.
- Prowadź rejestr udostępnień. Minimum: data, komu, na jakiej podstawie, jaki zakres czasowy i która kamera, kto po Twojej stronie zdecydował, kiedy link odwołano.
- Odwołaj link, gdy tylko odbiorca potwierdzi pobranie — nie czekaj na upływ trzech dni. Pamiętaj o dwuminutowym oknie z 7.2: odwołanie zamyka drzwi, ale nie cofa nikogo, kto już wszedł.
- Pilnuj etykiety linku. Domyślnie panel wpisuje tam nazwę kamery i datę, a Ty możesz wpisać cokolwiek — i to zobaczy każdy, kto otworzy adres. Nie umieszczaj w niej nazwy obiektu, adresu, opisu zdarzenia ani danych osób („Sklep Piłsudskiego, kasa 2, kradzież 12.03" to opis zdarzenia wysłany razem z materiałem).
- Nie wysyłaj linku kanałem, którego nie kontrolujesz (grupowy czat, wspólna skrzynka). Bez hasła adres jest jedynym zabezpieczeniem. Jeżeli innej drogi nie masz — ustaw hasło i podaj je telefonicznie, a nie w tej samej wiadomości.
- Przy materiale wrażliwym ustawiaj hasło i limit pobrań (7.2). Limit dobieraj do liczby zaplanowanych pobrań z zapasem na jedno wznowienie; pamiętaj, że liczy on wydania adresu, nie ukończone pobrania.
- Przy materiale dowodowym pobierz plik i zabezpiecz go po swojej stronie. Link żyje trzy dni, a retencja usunie oryginał, gdy zabraknie miejsca — wystawienie linku nie chroni nagrania przed rotacją, i to jest ten sam mechanizm, który uniemożliwia realizację art. 18 (rozdział 6.1).
- Sporządź protokół przekazania przy wydaniu materiału organowi.
7.5. Czas na nagraniu a wartość dowodowa
⚠️ Znacznik czasu przy nagraniu pochodzi z rejestratora albo z chwili wgrania pliku, a zegara Twojego NVR-a nie kontrolujemy. Przy użyciu dowodowym rozbieżność godziny jest problemem prawnym, nie kosmetycznym. Zsynchronizuj zegar rejestratora z NTP przed uruchomieniem i sprawdzaj to okresowo. Pamiętaj też, że podana długość klipu jest długością zdarzenia, a nie zawsze długością samego pliku.
✅ Na żądanie wydajemy oświadczenie o pochodzeniu materiału i znacznika czasu — wniosek kieruj na iod@webdisk.io. Oświadczenie podaje: identyfikator nagrania i nazwę obiektu w magazynie, tor, którym materiał trafił do archiwum, źródło znacznika czasu (znacznik przekazany przez urządzenie albo chwila wgrania pliku), datę i godzinę zapisu w naszym indeksie, sumę kontrolną wydanego pliku oraz zastrzeżenie, że Usługa nie opatruje nagrań kwalifikowanym znacznikiem czasu ani podpisem elektronicznym i nie kontroluje zegara rejestratora. Oświadczenie opisuje drogę pliku po naszej stronie, a nie zgodność godziny na obrazie z czasem rzeczywistym — za tę odpowiada synchronizacja zegara Twojego rejestratora, więc zrób ją, zanim materiał będzie potrzebny.
8. Naruszenia ochrony danych
8.1. Co jest naruszeniem w monitoringu
Nie tylko włamanie do serwerowni. W praktyce najczęściej:
- publiczny link przekazany osobie nieuprawnionej albo opublikowany,
- przejęcie konta w panelu (wyciek hasła, brak drugiego składnika) — ⚠️ przy koncie z natury współdzielonym (6.4) ryzyko rośnie, a ustalenie sprawcy jest niewykonalne,
- zgubiony laptop lub pendrive z pobranymi klipami,
- pokazanie nagrania osobie nieuprawnionej — także „tylko na chwilę, na ekranie",
- utrata materiału zabezpieczonego jako dowód — bo skończyło się miejsce i zadziałała rotacja (rozdział 6.1),
- materiał wysłany nieszyfrowanym FTP przechwycony w drodze z obiektu — jeżeli korzystasz z tego toru (5.2).
8.2. Terminy
| Kto | Co | W jakim terminie |
|---|---|---|
| My → Ty | zawiadomienie o naruszeniu po naszej stronie, wraz z informacjami z art. 33 ust. 3 | bez zbędnej zwłoki, nie później niż 48 h od wykrycia |
| Ty → UODO | zgłoszenie naruszenia (art. 33) | 72 h od stwierdzenia naruszenia, chyba że jest mało prawdopodobne, by skutkowało ryzykiem naruszenia praw lub wolności |
| Ty → osoby nagrane | zawiadomienie (art. 34) | bez zbędnej zwłoki, gdy występuje wysokie ryzyko |
| Ty → my | zgłoszenie naruszenia po Twojej stronie (przejęte konto, wyciekły link) | niezwłocznie, na support@webdisk.io lub iod@webdisk.io |
⚠️ Bieg 72 godzin liczy się od Twojego stwierdzenia naruszenia — także wtedy, gdy dowiadujesz się o nim od nas. Nasze 48 godzin ma zostawić Ci margines, ale go nie zastępuje. Tak samo stanowi DPA CVR §7.3, która w zakresie materiału wideo ma pierwszeństwo.
🔴 Kolizja w rodzinie dokumentów — i sposób jej czytania. DPA WebDisk Files pkt 7.2 stanowi, że Klient zgłasza naruszenie do UODO „w ciągu 72 h od otrzymania informacji od WebDisk". Jest to zapis niezgodny z art. 33 ust. 1 RODO, który wiąże bieg terminu ze stwierdzeniem naruszenia przez administratora, a nie z chwilą powiadomienia go przez podmiot przetwarzający. Wiąże Cię także tamta umowa, bo magazyn kupujesz w Files — dlatego mówimy wprost: w zakresie materiału wideo pierwszeństwo ma DPA CVR §7.3, a termin liczysz od stwierdzenia naruszenia. Zapis w DPA Files został zgłoszony do poprawienia; do czasu jego zmiany stosuj regułę z niniejszego materiału, nawet jeżeli tamten dokument mówi inaczej.
8.3. Co zrobić w pierwszej godzinie
- Odetnij dopływ: odwołaj aktywne linki w panelu (⚠️ pojedynczo — do dwudziestu odwołań, i pamiętaj o dwuminutowym oknie na rozpoczęte pobrania z 7.2), zmień hasło tożsamości rodzinnej, włącz drugi składnik, jeżeli nie działał.
- Ustal zakres: które nagrania, z jakiego okresu, ilu osób mogą dotyczyć, kto miał do nich dostęp. ⚠️ Dziennik (6.4) poda, które nagrania i kiedy były odtwarzane, pobierane albo usunięte, ale nie poda przez kogo — przy jednym koncie ustalenie osoby wymaga Twojej własnej ewidencji.
- Zapisz oś czasu zdarzenia — od kiedy do kiedy, kto co zrobił, kiedy się dowiedziałeś. To będzie treść zgłoszenia.
- Powiadom nas, jeżeli naruszenie ma jakikolwiek związek z usługą.
- Oceń ryzyko dla osób nagranych i zdecyduj o zgłoszeniu do UODO oraz o zawiadomieniu osób.
- Udokumentuj wszystko — także naruszenie, którego nie zgłaszasz. Art. 33 ust. 5 wymaga wewnętrznej ewidencji każdego naruszenia wraz z uzasadnieniem decyzji.
9. Checklista przed uruchomieniem
Do odhaczenia zanim pierwsza kamera zacznie wysyłać materiał.
Podstawy
- Spisany cel monitoringu — jednym zdaniem, konkretnie.
- Wskazana i udokumentowana podstawa prawna (art. 6 ust. 1 lit. c albo f).
- Przy podstawie z lit. f — przeprowadzony i spisany test równowagi.
- Sprawdzone, czy przetwarzanie wymaga DPIA (art. 35 ust. 3 lit. c) — jeżeli tak, DPIA sporządzona przed uruchomieniem.
- Monitoring wpisany do rejestru czynności przetwarzania (art. 30 ust. 1).
Pracownicy
- Cele, zakres i sposób monitoringu ujęte w układzie zbiorowym, regulaminie pracy albo obwieszczeniu.
- Pracownicy uprzedzeni nie później niż 2 tygodnie przed uruchomieniem (art. 22³ § 7 k.p.); nowo zatrudnieni informowani na piśmie albo elektronicznie przed dopuszczeniem do pracy (§ 8).
- Potwierdzone, że kadr nie obejmuje pomieszczeń sanitarnych, szatni, stołówek, palarni ani pomieszczeń organizacji związkowej.
Kadr i oznakowanie
- Kadr każdej kamery zawężony do celu — sprawdzony na żywo, nie na planie.
- Tabliczki przy każdym wejściu w obszar kadru, czytelne także po zmroku, umieszczone zanim ktokolwiek wejdzie w kadr; przy monitoringu pracowniczym — nie później niż jeden dzień przed uruchomieniem (art. 22³ § 9 k.p.).
- Pełna klauzula informacyjna opublikowana pod adresem wskazanym na tabliczce, bez prawa do przenoszenia danych (3.2 pkt 7).
Magazyn — zanim go założysz
- 🔴 Włączone szyfrowanie w spoczynku (SSE-S3) przy zakładaniu magazynu w WebDisk Files, jeżeli jest dla Ciebie wymogiem. To jedyny moment, w którym decyzja jest odwracalna — CVR tej flagi nie ustawia i nie wymusza, a włączenie po fakcie nie obejmie obiektów już zapisanych (5.2). Stan szyfrowania sprawdzisz w panelu CVR: pokazujemy go przy wyborze magazynu i przy każdym podpiętym archiwum.
- Sprawdzone, że magazyn CVR nie ma włączonej blokady nadpisania (WORM) ani wersjonowania, jeżeli obowiązuje Cię limit czasowy.
- Rozstrzygnięte, czy w tym magazynie będą leżeć także inne Twoje pliki — jeżeli tak, wiedz, że ich przyrost może uruchomić kasowanie nagrań (4.5).
Retencja i pojemność
- Ustalony i uzasadniony okres przechowywania; przy monitoringu pracowniczym — z limitem ustawowym.
- Zmierzony dobowy przyrost w panelu i policzona pojemność ze wzoru:
przyrost × (dni + 1,5), z zapasem na sezonowość i na paczki eksportowe (4.3). - Przy torze importu — przyrost zmierzony poza CVR, bo panel go nie liczy (4.3).
- Wykupiony magazyn faktycznie mieszczący zadeklarowany okres.
- Sprawdzone, że adres e-mail konta CVR jest czytany przez osobę, która zareaguje. ⚠️ Nie ma osobnego odbiorcy powiadomień: ostrzeżenia o kończącym się miejscu i o wstrzymaniu zaciągu idą wyłącznie na adres konta, zawsze po polsku, i nie da się ich skierować do dyżurnego ani do IOD-a. Jeżeli potrzebujesz szerszego kręgu — ustaw przekierowanie po swojej stronie.
- Przetestowane, że listy z domeny WebDisk docierają (sprawdź folder spamu, reguły filtrowania).
Dostęp i wynoszenie materiału
- 🔴 Przyjęte do wiadomości, że CVR ma jedno konto na organizację i nie oferuje kont imiennych (6.4). Spisany krąg osób znających poświadczenia wraz z uzasadnieniem, dlaczego każda z nich musi mieć dostęp.
- Włączone uwierzytelnianie dwuskładnikowe (TOTP) na koncie.
- Przyjęta zasada, że każde sięgnięcie po materiał w sprawie spornej jest notowane po Twojej stronie wraz z osobą — dziennik Usługi poda czas i nagranie, ale nie osobę (6.4).
- Ustalona procedura udostępniania na zewnątrz i założony rejestr udostępnień.
- Ustalone, kto po Twojej stronie decyduje o wydaniu nagrania organowi.
- Ustalona zasada nadawania etykiet linkom — bez nazwy obiektu i opisu zdarzenia (7.4 pkt 5); pamiętaj, że etykietę widać przed pytaniem o hasło (7.2).
- Ustalone, kiedy link musi mieć hasło i limit pobrań (7.2) oraz kto i jaką drogą przekazuje hasło odbiorcy — inną niż sam link.
Bezpieczeństwo i ciągłość
- Sprawdzony protokół zaciągu każdego rejestratora; jeżeli którykolwiek używa nieszyfrowanego FTP, ryzyko ocenione i udokumentowane w DPIA (5.2, 5.3 pkt 2).
- Zegary rejestratorów zsynchronizowane z NTP i sprawdzone.
- Procedura na wypadek naruszenia — kto podnosi alarm, kto zgłasza do UODO, w jakim terminie (licząc od stwierdzenia, patrz 8.2).
- Kontakt do IOD (jeśli wyznaczony) opublikowany w klauzuli i na tabliczkach.
- Podpisane umowy powierzenia — DPA CVR oraz DPA WebDisk Files — i dołączone do dokumentacji.
- Zaplanowany przegląd okresowy — kadry, retencja, lista dostępów, aktualność klauzuli.
Kontakt
| Sprawa | Adres |
|---|---|
| Ochrona danych, DPIA, żądania osób, naruszenia | Inspektor Ochrony Danych — iod@webdisk.io |
| Wsparcie techniczne, zgłoszenia incydentów po Twojej stronie | support@webdisk.io |
| Sprawy handlowe i formalne | office@webdisk.io, tel. +48 574 311 332 |
Mazura sp. z o.o., ul. Baśniowa 1C/2, 05-091 Ząbki · KRS 0000971559 · NIP 1251732787 · właściciel marki WebDisk
Historia dokumentu
| Wersja | Data | Co się zmieniło |
|---|---|---|
| 1.4 | 2026-09-08 | Doprowadzenie materiału do zgodności z działającą Usługą. Rozdz. 6.3 mówi prawdę o usuwaniu: pojedynczy klip i całe archiwum rejestratora kasujesz sam w panelu, natychmiast — a materiału z toru importu nie usuniemy w ogóle, bo mamy do tego katalogu wyłącznie prawo odczytu; wykonanie żądania z art. 17 leży tam w całości po Twojej stronie, wraz ze skutkiem dla widoku panelu. Wymienione są też trzy sytuacje, w których panel odmawia usunięcia. Rozdz. 7.2 i 7.4 opisują hasło do linku i limit pobrań, które Usługa oferuje, wraz z granicami obu środków; podpisany adres do pobrania żyje 2 minuty, a nie 15 — poprawione również w 7.4 pkt 4 i 8.3 pkt 1. Rozdz. 1.4 opisuje warstwę przeglądarkową zgodnie ze stanem: kroje pisma idą z naszego adresu, a na stronie publicznego linku nie działa żaden pomiar. Rozdz. 6.4 wymienia wszystkie sześć zdarzeń dziennika i podaje dwa okresy przechowywania: 12 miesięcy dla zwykłego wpisu i 6 lat dla wpisu o usunięciu na żądanie Klienta — wskazanego nagrania albo całego archiwum rejestratora. Checklista z rozdz. 9 dostała pozycję o zasadach hasła i limitu dla linków. |
| 1.3 | 2026-09-08 | Rozdz. 6.3 opisuje usunięcie wskazanego pojedynczego nagrania (na żądanie, 14 dni, z potwierdzeniem) oraz usunięcie materiału z toru importu — z granicą replikacji z NAS-a i kolejnością kroków. Rozdz. 4.2 i 4.3 mówią, że panel pokazuje bufor po zastosowaniu sufitu 25%, oraz że warunek wysłanego listu dotyczy pierwszego ostrzeżenia w okresie braku miejsca, a nie każdego przebiegu rotacji. Rozdz. 5.2 doprowadzono do zgodności z DPA CVR §5.5: zawężenie do prefiksu cvr/ jest rzeczywistą kontrolą dostępu, umowna jest wyłącznie granica między rejestratorami jednego klienta. Rozdz. 7.2 — etykieta linku jest widoczna także na samej stronie publicznej. |
| 1.2 | 2026-09-08 | Wersja robocza, nieopublikowana: rozdzielenie deklaracji i pomiaru szyfrowania magazynu — CVR sprawdza i pokazuje stan, nie ustawia go i nie wymusza. |
| 1.1 | 2026-09-02 | Pierwsza wersja produkcyjna materiału informacyjnego. |
Dokument: webdisk-cvr / materiał informacyjny dla administratora (art. 28 ust. 3 lit. f RODO) · wersja 1.4 · 2026-09-08 · tekst produkcyjny, obowiązujący od dnia publikacji; każda zmiana merytoryczna wymaga podbicia wersji i ponownego udostępnienia Klientom