Regulamin usługi WebDisk CVR
Wersja: 1.4 · Data dokumentu: 2026-09-08 · Status: wersja obowiązująca
Niniejszy regulamin (dalej: „Regulamin CVR") precyzuje warunki świadczenia usługi WebDisk CVR (Cloud Video Recorder, dalej: „Usługa") i stanowi uzupełnienie Regulaminu ogólnego świadczenia usług WebDisk oraz Regulaminu usługi WebDisk Files. W zakresie nieuregulowanym Regulaminem CVR stosuje się tamte dokumenty. W razie sprzeczności pierwszeństwo ma Regulamin CVR — z wyjątkiem §12 (Postanowienia dotyczące konsumentów) i §13 (Reklamacje) Regulaminu ogólnego, które stosuje się zawsze.
Powierzenie przetwarzania danych osobowych reguluje Umowa Powierzenia Przetwarzania Danych Osobowych (DPA) dla usługi WebDisk CVR — dokument odrębny, zawierany razem z Usługą (rozdział 6). Obowiązki Klienta jako administratora opisuje dodatkowo materiał „Obowiązki administratora monitoringu", który ma charakter informacyjny i nie zastępuje własnej analizy prawnej Klienta.
Usługodawca: Mazura sp. z o.o. z siedzibą w Ząbkach, ul. Baśniowa 1C/2, 05-091 Ząbki, wpisana do Rejestru Przedsiębiorców Krajowego Rejestru Sądowego prowadzonego przez Sąd Rejonowy dla m.st. Warszawy w Warszawie, XIV Wydział Gospodarczy KRS, pod numerem KRS 0000971559, NIP 1251732787, właściciel marki WebDisk (dalej: „My" / „WebDisk").
Kontakt: office@webdisk.io, tel. +48 574 311 332, adres do korespondencji: ul. Baśniowa 1C/2, 05-091 Ząbki. Sprawy ochrony danych osobowych: iod@webdisk.io.
Klient: organizacja lub osoba fizyczna, która wykupiła Usługę i eksploatuje kamery oraz rejestrator podłączony do Usługi (dalej: „Klient" / „Ty").
Cena: 45 zł netto miesięcznie za każdy podłączony rejestrator — 55,35 zł brutto przy podstawowej stawce VAT 23 %. Obie kwoty pokazujemy przed złożeniem zamówienia — w cenniku i na ekranie zakupu, z wyraźnym oznaczeniem, która jest ceną netto, a która ceną brutto zawierającą podatek. Cena brutto jest kwotą do zapłaty dla Klienta, który podatku nie odlicza — w szczególności dla konsumenta i przedsiębiorcy na prawach konsumenta (§6.2 Regulaminu ogólnego). Pojemność magazynu nie wchodzi w tę cenę — Klient kupuje ją i opłaca osobno w WebDisk Files, na zasadach Regulaminu Files.
1. Zakres usługi — czym CVR jest i czym nie jest
1.1. WebDisk CVR to off-site archiwum nagrań. Usługa odbiera albo pobiera materiał z rejestratora Klienta, zapisuje go w magazynie obiektowym należącym do Klienta, prowadzi indeks nagrań i udostępnia panel na cvr.webdisk.io do przeglądania osi czasu, odtwarzania klipów, pobierania ich i udostępniania linkiem.
Odtwarzanie w przeglądarce zależy od formatu zapisu. Materiał w MP4/H.264 (m.in. UniFi Protect) odtwarza się wprost w panelu. Formaty, których przeglądarka nie umie odtworzyć — m.in. zastrzeżony .dav, a także .mkv, .avi, .ts — udostępniamy wyłącznie do pobrania; przy formatach nierozpoznanych panel nie obiecuje odtwarzania. Nie transkodujemy materiału. Klip wysyłany jako pojedyncze klatki JPEG (pkt 2.5) nie jest wideo i nie ma czego odtwarzać.
1.2. CVR nie jest systemem monitoringu wizyjnego. Nie sterujemy kamerami, nie konfigurujemy detekcji, nie ustawiamy harmonogramów nagrywania i nie odpowiadamy za to, co i kiedy kamera zarejestruje. System monitoringu buduje, konfiguruje i eksploatuje Klient.
1.3. CVR nie zastępuje rejestratora. Rejestrator Klienta nagrywa i buforuje materiał lokalnie niezależnie od nas. Usługa jest drugą kopią poza obiektem, a nie podstawowym miejscem zapisu.
1.4. CVR nie prowadzi analityki nagrań. Zobowiązujemy się, że w ramach Usługi nie stosujemy:
- rozpoznawania twarzy ani innej identyfikacji biometrycznej,
- rozpoznawania tablic rejestracyjnych, sylwetek, wieku, płci ani emocji,
- profilowania osób widocznych w kadrze,
- wtórnego wykorzystania nagrań Klienta do jakiegokolwiek celu własnego, w tym do trenowania modeli uczenia maszynowego.
Materiał przetwarzamy wyłącznie w zakresie niezbędnym do jego przyjęcia, zapisania, zaindeksowania (czas rozpoczęcia, długość, rozmiar, nazwa kamery z nazwy pliku), wyświetlenia Klientowi i wydania na jego polecenie. Jest to jednocześnie ograniczenie celu przetwarzania w rozumieniu art. 5 ust. 1 lit. b RODO.
Zobowiązanie z pkt 1.4 jest wyłączone spod jednostronnej zmiany Regulaminu (pkt 12.1). Jego zmiana na niekorzyść Klienta wymaga jego wyraźnej zgody, a Klientowi, który zgody nie wyrazi, przysługuje wypowiedzenie Usługi ze skutkiem natychmiastowym. Bez tego zastrzeżenia obietnica warta byłaby tyle, ile najbliższa aktualizacja dokumentu.
1.5. CVR nie ocenia treści nagrań. Nie przeglądamy materiału, nie klasyfikujemy go i nie mamy wiedzy o tym, co przedstawia.
2. Wymagania i tory zaciągu materiału
2.1. Warunkiem korzystania z Usługi jest posiadanie aktywnego konta WebDisk z wykupioną Usługą CVR oraz magazynu w WebDisk Files (rozdział 3).
2.2. Materiał trafia do archiwum jednym z trzech torów, wybieranym przy dodawaniu rejestratora:
| Tor | Jak działa | Co należy do Klienta |
|---|---|---|
| UniFi Protect przez tunel | Zestawiamy tunel WireGuard do bramy w obiekcie Klienta i my pobieramy nagrania z UniFi Protect | Sprzęt UniFi, konto lokalne na bramie przekazane nam do zaciągu, przepustowość łącza, import konfiguracji tunelu |
| Rejestrator / NVR przez SFTP lub FTP | Rejestrator sam wysyła pliki na konto założone dla niego w naszej usłudze transferu; usługa ta zapisuje je wprost do magazynu Klienta, bez pośredniej kopii na naszym nośniku | Konfiguracja wysyłki w rejestratorze, poufność hasła konta, dobór protokołu (patrz 2.5), ponawianie wysyłki po przerwie (patrz 7.1) |
| Import z katalogu | Materiał jest już w magazynie — położył go tam Klient (typowo NAS replikujący nagrania). My tylko indeksujemy wskazany katalog i dajemy do niego przeglądarkę | Cała droga materiału do magazynu, struktura katalogów, ciągłość replikacji |
2.3. Po stronie Klienta pozostaje: sprzęt (kamery, rejestrator, NAS, brama), zasilanie, łącze internetowe w obiekcie, poprawność ustawienia czasu w urządzeniach, format zapisu oraz dostęp fizyczny do instalacji.
2.4. Czas nagrania bierzemy z materiału albo z chwili jego wgrania. Gdy urządzenie nie przekazuje własnego znacznika czasu, oś czasu w panelu opiera się na momencie wgrania pliku.
Usługa nie opatruje nagrań kwalifikowanym znacznikiem czasu ani podpisem elektronicznym i nie zabezpiecza ich przed modyfikacją w rozumieniu przepisów o usługach zaufania. Materiał wydany z Usługi jest kopią pliku dostarczonego przez urządzenie Klienta; sam z siebie nie ma waloru dokumentu urzędowego, a ocena jego mocy dowodowej należy do organu albo sądu. Klient, który zamierza użyć nagrania jako dowodu, pobiera je i zabezpiecza poza Usługą (pkt 4.12 i 5.4); na żądanie wydajemy oświadczenie o pochodzeniu materiału i źródle jego znacznika czasu.
2.5. Tor FTP jest torem nieszyfrowanym. Dopuszczamy go świadomie, ponieważ część rejestratorów (m.in. urządzenia wysyłające wyłącznie klatki JPEG) nie obsługuje SFTP; odmowa wycięłaby te urządzenia z Usługi. Konto FTP ma wyłącznie prawo zapisu — nie pozwala pobrać ani skasować materiału z magazynu. Klient wybiera ten tor odrębnie dla każdego rejestratora, po wyświetleniu w panelu ostrzeżenia, że materiał i dane logowania idą przez sieć bez szyfrowania; akceptacja Regulaminu tego wyboru nie zastępuje. Wybrany protokół pokazujemy przy rejestratorze w panelu, a sam wybór — wraz z datą dodania rejestratora — pozostaje zapisany w Usłudze. Ocena, czy kanał bez szyfrowania jest środkiem odpowiadającym ryzyku w rozumieniu art. 32 RODO, należy do Klienta jako administratora. Dla monitoringu zgłoszonego jako obejmujący dane, o których mowa w art. 9 RODO (DPA CVR §4.2 lit. a), tor FTP jest niedopuszczalny — zakazu tego Usługa nie egzekwuje technicznie, wykonuje go Klient. Odrębnego oświadczenia o przyjęciu ryzyka Usługa dziś nie zbiera; Klient, który potrzebuje takiego zapisu dla własnej rozliczalności (art. 5 ust. 2 RODO), sporządza go po swojej stronie albo składa nam pocztą elektroniczną — wtedy odnotowujemy je i udostępniamy na żądanie (DPA CVR §5.1, która mówi to samo).
2.6. Konto rejestratora jest zamknięte w jednym protokole i w jednym katalogu. Konto założone dla FTP nie zaloguje się po SFTP i odwrotnie, a każde widzi wyłącznie własny katalog. Granicę tę egzekwuje usługa transferu, a nie polityka magazynu — patrz pkt 8.3.
3. Magazyn — kupowany osobno, należący do Klienta
3.1. Nagrania leżą w magazynie Klienta w WebDisk Files. CVR nie sprzedaje pojemności i nie ma własnego magazynu na materiał Klienta. Magazyn Klient kupuje, konfiguruje i opłaca w WebDisk Files, na zasadach Regulaminu Files.
3.2. CVR pisze do tego magazynu na podstawie delegacji. Delegację zakłada Klient — wyłącznie w kontekście własnej, zalogowanej sesji, co jest dla nas dowodem, że właściciel konta jest przy tym obecny i o to prosi.
Co dzieje się z poświadczeniami dostępu — uczciwie:
- W bazie CVR ich nie zapisujemy. Trzymamy je w pamięci procesu na czas operacji i pobieramy z Files na nowo przy każdym obiegu.
- Poza pamięcią procesu trafiają do usługi transferu. Przy zakładaniu rejestratora na torze SFTP/FTP klucz i sekret delegacji są przekazywane usłudze transferu, która zapisuje pliki do magazynu — i żyją w jej konfiguracji tak długo, jak istnieje konto tego rejestratora, a nie „na czas operacji".
- Nasze operacje w tle nie wymagają obecności Klienta. Kontrola miejsca, rotacja, sprzątanie paczek i zaciąg z UniFi chodzą automatycznie, a poświadczenia pobierają z Files kluczem serwisowym CVR, bez sesji Klienta. Zalogowana sesja jest warunkiem założenia delegacji, nie warunkiem każdego późniejszego sięgnięcia do magazynu. Klient musi to wiedzieć, bo bez tego nie da się rzetelnie opisać przetwarzania we własnej ocenie skutków (pkt 6.5 lit. e).
3.3. Delegacja jest zawężona do wskazanych ścieżek. CVR zapisuje wyłącznie pod własnym prefiksem w magazynie, a przy imporcie z katalogu ma do wskazanej ścieżki wyłącznie prawo odczytu. Pozostałych plików Klienta w tym magazynie nie widzimy i nie ruszamy.
3.4. Klient może cofnąć delegację w każdej chwili po stronie WebDisk Files. Skutkiem jest zatrzymanie zaciągu i utrata dostępu do archiwum z panelu CVR — bez utraty samego materiału. Cofnięcie delegacji zatrzymuje również sprzątanie paczek ZIP wystawionych linkiem (pkt 5.3 i 10.4): paczki, których nie mamy już czym skasować, zostają w magazynie Klienta i zajmują w nim miejsce do czasu usunięcia ich przez Klienta.
3.5. Rezygnacja z CVR nie kasuje nagrań. Wygaśnięcie Usługi odbiera dostęp do panelu. Pliki zostają w magazynie Klienta i podlegają wyłącznie zasadom Files. Kasuje je dopiero działanie Klienta albo wygaśnięcie samego magazynu w Files.
Po wygaśnięciu abonamentu przestajemy kasować. Automatyczna retencja z rozdziału 4 sprawdza stan abonamentu przed każdym pomiarem i przy wygasłej Usłudze nie usuwa z magazynu Klienta niczego. Zaciągu materiału nie odcinamy natomiast automatycznie w chwili wygaśnięcia: rejestrator na torze SFTP/FTP może dalej wysyłać pliki na założone dla niego konto. WebDisk zatrzymuje przyjmowanie materiału i usuwa konta transferowe w terminie 14 dni od zakończenia świadczenia Usługi (DPA CVR §9.2 lit. a i b) — jest to czynność wykonywana także ręcznie, bez automatu. Klient, który chce, żeby po rezygnacji nic już do magazynu nie trafiało, nie czeka na ten termin: wyłącza wysyłkę w urządzeniu, usuwa rejestrator w panelu albo cofa delegację (pkt 3.4).
3.6. Magazyn może mieć własną politykę cyklu życia ustawioną w Files (automatyczne kasowanie po zadanej liczbie dni). Działa ona niezależnie od Usługi i CVR jej nie stosuje — nagrania mogą wtedy znikać także z tego powodu, w terminach, których retencja z rozdziału 4 nie kontroluje. Klient, który włączył rotację czasową w Files, musi wiedzieć, że indeks CVR nie usuwa wierszy po plikach skasowanych poza Usługą: panel pokazuje wtedy pozycje po nieistniejących nagraniach, a wskazania „Archiwum sięga do" i „Dobowy przyrost" są zawyżone. Istnienie materiału potwierdza w takim przypadku dopiero próba odtworzenia. Ustawioną rotację Klient sprawdza w WebDisk Files — panel CVR pokazuje przy magazynie stan jego szyfrowania (pkt 8.2), ale ustawionej tam rotacji jeszcze nie pokazuje.
4. Retencja i miejsce — mechanizm, który Klient musi znać przed zakupem
🔑 To jest najważniejszy rozdział tego regulaminu. Nagrania przybywają same, bez udziału Klienta, więc magazyn zapełnia się sam. O tym, jak głęboko wstecz sięga archiwum, decyduje wykupiona pojemność magazynu, a nie deklarowany okres przechowywania. Klient, który chce trzymać 30 dni nagrań, musi kupić pojemność, która 30 dni pomieści.
4.1. Kasujemy najstarsze nagrania, żeby zmieściły się nowe. Gdy w magazynie zaczyna brakować miejsca, Usługa automatycznie usuwa najstarszy materiał, aż odzyska zaplanowany zapas. Utrata najstarszego nagrania jest mniej dotkliwa niż utrata bieżącego, a magazyn przepełniony traci to drugie — na błędach zapisu i bez ostrzeżenia.
4.2. Podstawową miarą jest tempo Klienta, ale progi procentowe pozostają jako siatka bezpieczeństwa. Liczymy średni dobowy przypływ materiału tego konkretnego magazynu (średnia z ostatnich 14 dni, wyłącznie z dób, w których cokolwiek przyszło) i na tej podstawie:
| Wielkość | Wartość | Znaczenie |
|---|---|---|
| Zapas utrzymywany | 1,5 doby przypływu | ile wolnego miejsca staramy się mieć |
| Próg działania | 1,0 doby przypływu | poniżej tego zaczynamy kasować |
| Sufit zapasu | 25 % pojemności magazynu | zapas nigdy nie zajmie więcej niż ćwiartkę magazynu |
Siatka bezpieczeństwa — progi procentowe, które działają niezależnie od tempa:
| Wielkość | Wartość | Kiedy rozstrzyga |
|---|---|---|
| Próg ostrzeżenia | 90 % zajętości | powyżej niego uprzedzamy listem, choćby zapasu liczonego w dobach jeszcze starczało |
| Próg kasowania | 97 % zajętości | powyżej niego kasujemy nawet mając zapas większy niż doba |
| Poziom docelowy | 85 % zajętości | do niego schodzimy, gdy tempa jeszcze nie znamy |
Dopóki nie znamy tempa, decydują wyłącznie procenty. Tempo liczymy z co najmniej dwóch dób z materiałem; w pierwszych dobach po podpięciu magazynu (i po długiej przerwie w zaciągu) Usługa pracuje na progach 90 / 97 / 85 %. Klient dobierający pojemność musi wiedzieć, że w tym właśnie okresie zachowanie Usługi opisuje druga tabela, a nie pierwsza.
Kasujemy proaktywnie — zanim miejsca zabraknie, nie w chwili, gdy go zabrakło. Zwalniamy od razu do pełnego zapasu, żeby nie wracać do kasowania co godzinę. Kontrola miejsca chodzi co godzinę.
4.3. Zanim zaczniemy kasować, uprzedzamy listem na adres kontaktowy Klienta — z podaniem zajętości, zmierzonego tempa i informacji, ile materiału w tym tempie mieści cały magazyn (nie: ile czasu zostało przy obecnej zajętości — magazyn zajęty w 95 % ma przed sobą znacznie mniej niż mówi ta liczba). Poza przypadkiem z pkt 4.4 rotacja rusza dopiero po liście, który naprawdę wyszedł, i nie w tym samym przebiegu, w którym go wysłaliśmy. Przypomnienie wysyłamy nie częściej niż raz na 7 dni.
⚠️ Warunek dotyczy pierwszego listu w danym okresie braku miejsca, a nie każdego przebiegu rotacji. Znacznik skutecznie wysłanego ostrzeżenia zeruje się dopiero wtedy, gdy magazyn wróci do stanu normalnego. Dopóki nie wróci, kolejne przebiegi kasowania nie wymagają nowego listu — także wtedy, gdy późniejsze przypomnienia przestaną docierać. Sprawdzaj panel, a nie skrzynkę pocztową (pkt 4.13); to samo zastrzeżenie ma Załącznik A pkt 5 do DPA CVR.
4.4. Wyjątek: magazyn praktycznie pełny. Przy zajętości od 99 % kasujemy niezależnie od ostrzeżenia — także wtedy, gdy listu nie udało się dostarczyć, i także wtedy, gdy list wyszedł dopiero w tym samym przebiegu, w którym kasujemy. W tym stanie utrata bieżących nagrań jest pewna, a czekanie na reakcję Klienta oznaczałoby stratę większą niż samo kasowanie. Klient przyjmuje do wiadomości, że w tej jednej sytuacji kasowanie może nastąpić bez uprzedzenia albo równocześnie z nim, bez czasu na reakcję. Zasada ta jest częścią parametrów retencji opisanych w tym rozdziale i w Załączniku A do DPA CVR; przyjmuje ją Klient, akceptując niniejszy Regulamin i DPA CVR — fakt, datę i wersję przyjętego dokumentu zapisujemy i udostępniamy na żądanie (pkt 6.3).
4.5. Magazyn zbyt mały wobec dobowego przypływu. Sufit zapasu (25 % pojemności) zaczyna rozstrzygać, gdy żądany zapas 1,5 doby przekracza ćwiartkę magazynu — czyli gdy cały magazyn mieści mniej niż około sześć dób przypływu. W tym stanie Usługa działa dalej, ale utrzymuje tylko tyle wolnego miejsca, ile mieści sufit, kasowanie odbywa się na bieżąco, a archiwum sięga wstecz dni, a nie tygodni — a przy magazynie mieszczącym mniej niż dobę: godzin. Informujemy o tym listem, podając realny zasięg archiwum.
4.6. Nie kasujemy, gdy to nie nasz materiał zapełnił magazyn. Jeżeli usunięcie całego archiwum monitoringu i tak nie zwolniłoby wymaganego miejsca — bo zajmują je inne pliki Klienta — nie kasujemy niczego i informujemy o tym listem.
4.7. Retencja nie kasuje materiału zaimportowanego (tor importu z katalogu). Pliki położył tam Klient i zwykle replikuje je w tle; skasowanie odtworzyłoby je przy najbliższym przebiegu replikacji, a my skasowalibyśmy je znowu. Ostrzeżenie o kończącym się miejscu Klient dostaje tak samo — decyzję zostawiamy jemu. Materiału z toru importu nie usuwamy również na żądanie: do wskazanego katalogu Klient dał nam wyłącznie prawo odczytu (pkt 3.3), więc magazyn odmawia nam kasowania, a panel mówi o tym wprost i odsyła do WebDisk Files. Kto i jak usuwa ten materiał, opisuje pkt 10.3 oraz DPA CVR §9.3.
Skutek uboczny, o którym trzeba wiedzieć: w magazynie mieszanym rosnący materiał zaimportowany zajmuje miejsce, którego z niego nie odzyskamy — więc zwolnienie zapasu odbywa się kosztem materiału z torów UniFi i SFTP/FTP. Ochrona z pkt 4.6 obejmuje wyłącznie przypadek skrajny, w którym skasowanie całego naszego archiwum i tak nie zeszłoby poniżej progu.
4.8. Rotacja obejmuje wszystkie rotowalne rejestratory jednego magazynu naraz. Kasujemy najstarszy materiał w skali magazynu, a nie osobno dla każdego rejestratora. Oznacza to, że tempo jednego obiektu skraca archiwum drugiego, jeśli oba piszą do tego samego magazynu. Klient, który chce, żeby zasięg archiwum obiektów był od siebie niezależny, musi przypiąć im osobne magazyny w Files.
4.9. Blokada nadpisania (WORM / Anti-Ransomware): wstrzymujemy zaciąg zamiast kasować. Gdy Klient włączy w Files blokadę nadpisania, skasowanie starszych nagrań jest technicznie niemożliwe — i nie będziemy tego obchodzić, bo właśnie po to blokada istnieje. W takiej sytuacji, po zapełnieniu magazynu:
- wstrzymujemy zaciąg — czyli przestajemy przyjmować i pobierać nowy materiał; tym samym określeniem nazywa tę czynność DPA CVR §2.8 i jej Załącznik A pkt 8,
- powiadamiamy Klienta listem,
- nagrania przestają przybywać do czasu powiększenia magazynu w Files,
- materiał już zapisany zostaje nienaruszony.
Wstrzymanie obejmuje oba tory zaciągu. Na torze UniFi operator przestaje dostawać ten cel i nic nie pobiera; na torach SFTP/FTP wyłączamy konto rejestratora w usłudze transferu, więc urządzenie dostaje czytelny błąd logowania, zamiast wysyłać materiał, który i tak nie ma się gdzie zapisać. Na torze importu z katalogu nie ma czego wstrzymywać — materiał wkłada do magazynu Klient.
Zaciąg wznawiamy automatycznie, gdy magazyn wróci do stanu normalnego — czyli gdy zajętość spadnie poniżej 90 % i wolne miejsce odtworzy pełny zapas z pkt 4.2. Samo pojawienie się odrobiny miejsca nie wystarcza; konta w usłudze transferu włączamy z powrotem w tym samym przebiegu.
4.10. Włączone wersjonowanie magazynu daje ten sam skutek. Przy wersjonowaniu usunięcie pliku nie zwalnia miejsca — zostaje poprzednia wersja. Kasowanie byłoby wtedy samą utratą materiału bez zysku, więc również wstrzymujemy zaciąg i powiadamiamy Klienta.
4.11. Brak pomiaru nie jest zgodą na kasowanie. Gdy nie udaje się zmierzyć zajętości magazynu, zostawiamy stan bez zmian — nie kasujemy i nie zdejmujemy wstrzymania.
4.12. Zakres świadczenia, a nie wyłączenie odpowiedzialności. Usługa z definicji przechowuje tyle materiału, ile mieści wykupiona przez Klienta pojemność magazynu, przy zachowaniu zapasu opisanego w pkt 4.2. Nagranie usunięte zgodnie z tym mechanizmem nie jest utratą danych po stronie WebDisk — jest skutkiem doboru pojemności, który należy do Klienta i który Klient może w każdej chwili zmienić w Files. Nie ograniczamy tym odpowiedzialności za działania sprzeczne z opisanym mechanizmem, w szczególności za skasowanie materiału bez spełnienia warunków z rozdziału 4. Postanowienie niniejszego punktu opisuje zakres świadczenia i nie wyłącza ani nie ogranicza odpowiedzialności ustawowej — w szczególności wobec Klienta będącego konsumentem albo przedsiębiorcą na prawach konsumenta, wobec którego stosuje się §12 i §13 Regulaminu ogólnego, mające pierwszeństwo przed niniejszym Regulaminem.
4.13. Panel pokazuje stan wprost: zmierzone tempo przypływu, datę, do której sięga archiwum, i informację o wstrzymaniu zaciągu wraz z jego przyczyną.
5. Udostępnianie linkiem
5.1. Klient może wystawić publiczny link do pojedynczego klipu albo do spakowanego zakresu czasu (paczka ZIP z wybranego okna i wybranej kamery).
Limity, o które Usługa odmówi: jednocześnie aktywnych linków — 20; długość pakowanego zakresu — 26 godzin; liczba klipów w paczce — 5000; rozmiar paczki — 20 GB. Odmawiamy również spakowania zakresu, który zjadłby zapas retencji (pkt 5.3).
5.2. Właściwości linku:
- ważność 3 dni od wystawienia, bez możliwości przedłużenia,
- bez logowania po stronie odbiorcy — wystarczy znajomość adresu, a przy linku chronionym hasłem także znajomość hasła,
- adres zawiera losowy sekret o długości 32 bajtów; nie da się go odgadnąć, ale każdy, kto go pozna, ma dostęp do materiału — chyba że Klient ustawił hasło,
- opcjonalne hasło do linku. Klient może ustawić je przy wystawianiu linku (co najmniej 6 znaków, nie więcej niż 72 bajty). Przechowujemy wyłącznie skrót hasła (bcrypt) — samego hasła nie zapisujemy i nie umiemy go odtworzyć ani przypomnieć, a hasła wystawionego już linku nie da się zmienić — zapomniane oznacza konieczność odwołania linku i wystawienia nowego. Liczbę prób zgadnięcia ograniczamy po naszej stronie. Hasła nie ustawiamy domyślnie i nie ustawiamy go za Klienta — także przy paczce ZIP z zakresu; dopóki Klient go nie wpisze, link chroni sam sekret w adresie. Hasło przekazuje odbiorcy Klient, i ma sens wyłącznie wtedy, gdy idzie kanałem innym niż sam link (telefon, SMS) — wysłane w tej samej wiadomości co adres nie dokłada niczego,
- opcjonalny limit pobrań. Klient może ograniczyć liczbę wydań adresu pobrania (od 1 do 1000); po jej wyczerpaniu link przestaje działać. Limitu również nie ustawiamy domyślnie,
- licznik przy linku zlicza wydania adresu pobrania, a nie ukończone pobrania — materiał nie płynie przez naszą aplikację (pkt 8.7), więc o samym pobraniu nie wiemy nic, z faktem jego rozpoczęcia włącznie. Jeden odbiorca, który kliknie dwa razy, zużywa dwa wydania; przerwane pobranie trzeba zacząć od nowa, co zużywa kolejne. Limit jest więc sufitem wydań adresu, a nie twardą gwarancją, że materiał pobrano dokładnie tyle razy — wydany adres pozostaje ważny przez okno z akapitu niżej i w tym czasie może posłużyć do pobrania więcej niż raz,
- link można odwołać w każdej chwili z panelu; odwołanie działa natychmiast na sam link, ale adres pobrania wydany chwilę wcześniej jest podpisany na 2 minuty i przez ten czas może dokończyć rozpoczęte pobranie, nie przechodząc już przez żadne nasze sprawdzenie — ani przez hasło, ani przez limit. Przy podejrzeniu wycieku adresu odwołanie linku należy więc traktować jako zamknięcie dostępu na przyszłość, a nie jako natychmiastowe odcięcie trwającego pobrania,
- strona pod linkiem pokazuje odbiorcy minimum: rodzaj materiału, rozmiar, zakres czasu, termin ważności oraz opis, który Klient sam nadał linkowi — bez nazwy Klienta, nazwy obiektu i identyfikatora rejestratora.
⚠️ Opis linku bywa domyślnie wypełniany nazwą kamery i datą. Opis jest widoczny publicznie dla każdego, kto zna adres. Klient, który nie chce ujawniać rozmieszczenia kamer, powinien opis zmienić albo usunąć przed przekazaniem linku.
⚠️ Hasło chroni materiał, a nie opis linku. Wymienione wyżej informacje — rodzaj materiału, rozmiar, zakres czasu, termin ważności i opis nadany przez Klienta — strona pokazuje zanim poprosi o hasło, a to samo oddaje publiczny odczyt opisu pod tym samym adresem. Kto pozna sam adres, pozna więc opis, choćby hasła nie znał. Zakres, jaki chroni hasło, to materiał; przy doborze opisu należy zakładać, że wychodzi on na zewnątrz razem z adresem.
5.3. Paczka z zakresu leży w magazynie Klienta i zajmuje w nim miejsce drugi raz, obok materiału, z którego powstała. Dlatego odmawiamy spakowania zakresu, który zjadłby zapas retencji z rozdziału 4 — inaczej pobranie własnego archiwum uruchamiałoby kasowanie tego archiwum. Paczkę kasujemy po wygaśnięciu linku, o ile delegacja do magazynu nadal działa (pkt 3.4). Wygaśnięcie linku do pojedynczego klipu nie kasuje nagrania — link po prostu przestaje działać.
5.4. Odpowiedzialność Klienta. Wystawienie linku to wypuszczenie nagrania poza panel i poza kontrolę WebDisk. Klient:
- decyduje sam, komu przekazuje adres, i odpowiada za dalsze losy tego adresu oraz pobranego materiału,
- przyjmuje do wiadomości, że nagranie z monitoringu niemal zawsze zawiera wizerunki osób trzecich — pracowników, klientów, przechodniów — które nie mają nad tym żadnej kontroli,
- ocenia przed wystawieniem linku, czy ma podstawę prawną do udostępnienia materiału danemu odbiorcy (ubezpieczyciel, serwis, organ, sąd) i czy zakres nie jest szerszy, niż wymaga cel,
- odwołuje link, gdy przestał być potrzebny, nie czekając na upływ 3 dni.
5.5. WebDisk nie monitoruje treści wystawianych linków, ale ma prawo zablokować link naruszający Regulamin ogólny lub Zasady korzystania (AUP) po zgłoszeniu albo wykryciu naruszenia.
5.6. Czym link jest zabezpieczony i gdzie leży granica tego środka. Środki są dwa i drugi z nich włącza Klient:
- sam link — 32-bajtowy losowy sekret w adresie, przesyłany po TLS, ważny 3 dni i odwoływalny w każdej chwili. Uznajemy to za środek odpowiedni w rozumieniu art. 32 RODO dla jednorazowego przekazania materiału wskazanemu odbiorcy — i za niewystarczający dla przekazania szerokiemu kręgowi odbiorców albo kanałem, którego Klient nie kontroluje;
- link z hasłem i z limitem pobrań (pkt 5.2) — środek mocniejszy, bo hasło nie wędruje razem z adresem: przekazany dalej mail, zrzut ekranu i wklejka na czacie oddają adres w całości, a hasła nie. Klientowi, który przekazuje materiał wrażliwy albo kanałem, nad którym nie panuje, zalecamy ustawienie obu — hasła podanego odbiorcy osobną drogą oraz limitu odpowiadającego liczbie zaplanowanych pobrań.
Granice, których żaden z tych środków nie przekracza: hasło i limit sprawdzamy przy wydaniu adresu do materiału, a wydany adres jest ważny jeszcze 2 minuty i w tym oknie nie przechodzi już przez żadne sprawdzenie; limit jest sufitem wydań adresu, nie liczbą pobrań; hasło nie zasłania opisu ani pozostałych informacji ze strony linku (pkt 5.2); a odbiorca, który materiał raz pobrał, ma go u siebie i żaden z tych środków tego nie cofa. Klient, dla którego to za mało, pobiera materiał z panelu i przekazuje go odbiorcy własnym, zabezpieczonym kanałem. Dobór środka do wrażliwości materiału należy do Klienta jako administratora; my udostępniamy środki i opisujemy ich granice, nie oceniamy za Klienta, czy w jego sprawie wystarczają.
6. Role RODO i obowiązki Klienta jako administratora danych
6.1. Klient jest administratorem danych osobowych zawartych w nagraniach. To Klient ustala cel monitoringu, podstawę prawną, zakres obserwacji i okres przechowywania.
6.2. WebDisk jest podmiotem przetwarzającym (art. 28 RODO). Materiał przechowujemy i udostępniamy wyłącznie na udokumentowane polecenie administratora. Poleceniem tym są:
- DPA CVR — dokument uzgodniony z Klientem, opisujący przedmiot, czas trwania, charakter i cel przetwarzania oraz kategorie danych i osób,
- konfiguracja dokonana przez Klienta w panelu (podpięty magazyn, rejestratory, tory zaciągu, wielkość wykupionej pojemności),
- operacje wywołane przez Klienta (odtworzenie, pobranie, wystawienie linku, usunięcie rejestratora).
Niniejszy Regulamin nie jest poleceniem administratora. Jest dokumentem, którego treść ustalamy my i który możemy zmieniać w trybie pkt 12.1 — nie może więc pełnić roli, którą art. 28 ust. 3 lit. a RODO przypisuje oświadczeniu administratora. Zmiana poprzedniej redakcji, w której Regulamin był wskazany jako polecenie, jest świadoma.
6.3. Automatyczne usuwanie najstarszych nagrań (rozdział 4) jest wykonywane jako polecenie administratora. Polecenie to Klient wyraża w DPA CVR wraz z parametrami retencji z jej Załącznika A oraz w konfiguracji dokonanej w panelu: wskazaniu magazynu, jego pojemności i rejestratorów, które do niego piszą. Przyjęcie DPA CVR odnotowujemy z datą i wersją dokumentu i udostępniamy Klientowi na żądanie. Sam wybór pojemności magazynu polecenia tego nie zastępuje.
6.4. Osoby, których dane dotyczą, to osoby znajdujące się w kadrze kamer Klienta: pracownicy, kontrahenci, goście, przechodnie. Nie mają one realnej możliwości kontroli nad tym, że są nagrywane — dlatego każdy zapis o dostępie, udostępnianiu i retencji w tym dokumencie ma wagę większą niż w usłudze plikowej.
6.5. Klient zobowiązuje się w szczególności do:
a) ustalenia i udokumentowania podstawy prawnej monitoringu (najczęściej prawnie uzasadniony interes — art. 6 ust. 1 lit. f RODO) oraz przeprowadzenia testu równowagi;
b) oznakowania monitorowanego terenu w sposób widoczny i czytelny, przed wejściem w strefę objętą obserwacją;
c) spełnienia obowiązku informacyjnego (art. 13 RODO) wobec osób objętych monitoringiem, w tym wskazania, że materiał jest archiwizowany u dostawcy zewnętrznego (WebDisk jako podmiot przetwarzający);
d) przy monitoringu pracowniczym — dopełnienia obowiązków wynikających z art. 22³ Kodeksu pracy, w tym określenia celów, zakresu i sposobu zastosowania monitoringu w układzie zbiorowym pracy, regulaminie pracy albo obwieszczeniu, poinformowania pracowników nie później niż 2 tygodnie przed uruchomieniem monitoringu, przekazania informacji osobie nowo zatrudnianej przed dopuszczeniem jej do pracy oraz oznaczenia pomieszczeń i terenu nie później niż jeden dzień przed uruchomieniem. Klient nie stosuje monitoringu w pomieszczeniach, w których jest to zakazane, i przestrzega trzymiesięcznego limitu przechowywania nagrań wraz z jego przedłużeniem na czas postępowania dowodowego;
e) oceny, czy jego monitoring wymaga oceny skutków dla ochrony danych (DPIA), i przeprowadzenia jej, gdy wymaga. Art. 35 ust. 3 lit. c RODO wymienia jako przypadek wymagający DPIA systematyczne monitorowanie na dużą skalę miejsc dostępnych publicznie — przesłanki te muszą wystąpić łącznie, więc obowiązek nie powstaje automatycznie przy każdej instalacji (np. dwie kamery wewnątrz małego lokalu). Ocenę tę przeprowadza Klient, uwzględniając także wykaz rodzajów operacji przetwarzania wymagających oceny skutków dla ochrony danych, stanowiący załącznik do komunikatu Prezesa Urzędu Ochrony Danych Osobowych z dnia 17 czerwca 2019 r. (Monitor Polski poz. 666) wraz z jego późniejszymi zmianami. Treści wykazu nie przytaczamy — rozstrzyga jego aktualne brzmienie, a nie kopia w niniejszym Regulaminie;
f) prowadzenia rejestru czynności przetwarzania i obsługi żądań osób, których dane dotyczą, w tym żądań dostępu do nagrania i jego usunięcia;
g) niekierowania kamer na obszary, do których obserwacji nie ma prawa (teren sąsiada, przestrzeń publiczna poza zakresem uzasadnionego interesu, wnętrza cudzych lokali).
6.6. WebDisk nie zastępuje Klienta w żadnym z obowiązków z pkt 6.5 i nie doradza w zakresie ich wykonania. Wspieramy Klienta w granicach art. 28 ust. 3 lit. e i f RODO — udostępniając funkcje Usługi i informacje o środkach technicznych.
6.7. Realizacja żądań osób z kadru. Usługa indeksuje nagrania po czasie, rejestratorze i kamerze — nie po osobach. Wyszukanie w archiwum materiału dotyczącego konkretnej osoby wymaga wskazania czasu i miejsca; robi to Klient. Zakres i terminy naszego wsparcia określa DPA CVR (§8). Usługa nie ma i nie będzie miała mechanizmu wyszukiwania materiału po osobie — jest to bezpośredni skutek zobowiązania z pkt 1.4, a nie brak funkcji do uzupełnienia: narzędzie odnajdujące osobę na żądanie byłoby jednocześnie narzędziem rozpoznawania osób na wszystkich nagraniach wszystkich Klientów. Wskazanie rejestratora, kamery i przedziału czasu należy do Klienta jako administratora; my ten przedział odnajdujemy i wydajemy. Usunięcie wskazanego nagrania Klient wykonuje sam w panelu — jednym kliknięciem, ze skutkiem natychmiastowym i nieodwracalnym; wyjątki opisuje pkt 10.3 i DPA CVR §9.3.
6.8. Szczegółowy zakres powierzenia reguluje DPA CVR. Dokument ten określa m.in.: kategorie danych i kategorie osób, czas trwania i charakter przetwarzania, zobowiązanie do zachowania poufności przez osoby upoważnione do przetwarzania (art. 28 ust. 3 lit. b), zasady korzystania z dalszych podprocesorów i sprzeciwu wobec nich, środki techniczne i organizacyjne (art. 32), wsparcie przy realizacji praw osób i przy obowiązkach z art. 32–36, zasady usunięcia albo zwrotu danych po zakończeniu świadczenia (lit. g) oraz audyty i obowiązek poinformowania Klienta, gdy jego polecenie naruszałoby przepisy o ochronie danych (lit. h). W razie rozbieżności między Regulaminem CVR a DPA CVR w sprawach ochrony danych osobowych pierwszeństwo ma DPA CVR.
7. Dostępność i model awarii
7.1. Awaria po naszej stronie oznacza opóźnioną archiwizację — ale „bez utraty materiału" jest prawdą tylko dla toru UniFi. Rejestrator Klienta zapisuje nagrania najpierw lokalnie, a dalej rozstrzyga tor:
- Tor UniFi Protect przez tunel: materiał ciągniemy my i sami prowadzimy okno zaciągu, więc po przywróceniu łączności nadrabiamy zaległości i pobieramy to, czego nie zdążyliśmy — z zastrzeżeniem pkt 7.2.
- Tor SFTP/FTP: wysyłką steruje rejestrator Klienta. Jeżeli jego oprogramowanie nie ma własnej kolejki ponowień — a większość rejestratorów jej nie ma — materiał z okna awarii nie dotrze nigdy, niezależnie od tego, jak krótka była przerwa i ile miejsca zostało lokalnie. Ponawianie wysyłki należy do Klienta i jego urządzenia.
- Tor importu z katalogu: materiał wkłada do magazynu Klient; nasza awaria wpływa wyłącznie na indeksowanie i podgląd, a nie na sam materiał.
7.2. Granicą odporności toru UniFi jest lokalna pojemność rejestratora. Jeżeli przerwa potrwa dłużej, niż wynosi lokalny okres nadpisywania w urządzeniu Klienta, materiał zostanie nadpisany po stronie Klienta, zanim do nas dotrze. Ryzyko to zależy od konfiguracji Klienta i pozostaje po jego stronie.
7.3. Skutki poszczególnych awarii:
| Co przestaje działać | Skutek dla Klienta |
|---|---|
| Panel CVR | brak podglądu i konfiguracji; archiwizacja leci dalej |
| Logowanie (webdisk-auth) | brak dostępu do panelu; archiwizacja leci dalej |
| WebDisk Files | nie da się przypiąć nowego magazynu; istniejące wiązania działają |
| Tunel WireGuard (tor UniFi) | nagrania nie docierają — archiwizacja opóźniona, nadrabiamy po powrocie łączności |
| Usługa transferu (tor SFTP/FTP) | rejestrator nie ma gdzie wysłać — materiał z okna awarii przepada, jeśli urządzenie nie ponawia wysyłki |
| Magazyn obiektowy | brak zapisu i odtwarzania; na torze UniFi nadrabiamy, na SFTP/FTP obowiązuje uwaga wyżej |
7.4. Cele dostępności i czasy reakcji określają odrębne Warunki SLA, które obejmują CVR jako usługę SaaS — z parametrem dostępności 99,95 % w skali roku i rekompensatą w postaci przedłużenia okresu abonamentowego, na zasadach tam opisanych. Niniejszy Regulamin nie ustanawia własnego SLA dla CVR. Warunki SLA mierzą dostępność panelu i interfejsów Usługi, a nie świeżość archiwum: „opóźniona archiwizacja" z pkt 7.1–7.3 nie jest parametrem SLA, nie ma zdefiniowanego dopuszczalnego czasu i nie uruchamia rekompensaty. Utrata materiału na torze SFTP/FTP w oknie awarii (pkt 7.1) wynika z braku kolejki ponowień w urządzeniu Klienta i również nie jest zdarzeniem SLA.
7.5. Okna serwisowe komunikujemy mailem z wyprzedzeniem, na zasadach Regulaminu ogólnego. Krytyczne aktualizacje bezpieczeństwa mogą wymagać krótszego okresu.
8. Bezpieczeństwo
8.1. Szyfrowanie w tranzycie — uczciwie, torem po torze:
| Tor | Ochrona transmisji |
|---|---|
| UniFi Protect przez tunel | WireGuard — cały ruch szyfrowany |
| Rejestrator przez SFTP | szyfrowane (SSH) |
| Rejestrator przez FTP | nieszyfrowane — patrz pkt 2.5 |
| Import z katalogu | tak, jak skonfigurował to Klient między swoim NAS-em a magazynem; poza naszą kontrolą |
| Panel, API, pobieranie z magazynu | TLS |
8.2. Szyfrowanie w spoczynku jest właściwością magazynu, ustawianą przy jego zakładaniu. Magazyn w WebDisk Files może mieć włączone szyfrowanie po stronie serwera (SSE-S3 — domyślne szyfrowanie kubełka kluczem zarządzanym przez WebDisk); nie jest ono domyślne, jest nieodwracalne i ustawia się je wyłącznie przy tworzeniu magazynu, a CVR go nie ustawia ani nie wymusza. Nie deklarujemy szyfrowania nagrań w spoczynku jako cechy danej z góry. Sprawdzamy natomiast i pokazujemy jego stan: panel podaje przy każdym magazynie — i na liście do wyboru, i na karcie magazynu już podpiętego — czy magazyn jest szyfrowany, opierając się na pomiarze wykonanym przez WebDisk Files wobec samego magazynu. Gdy pomiaru nie da się wykonać, mówimy wprost, że nie wiemy, zamiast podstawiać w to miejsce deklarację z konfiguracji. Dla materiału z monitoringu zalecamy założenie magazynu z włączonym szyfrowaniem, zanim ruszy pierwsza kamera; nie czynimy go warunkiem uruchomienia Usługi, ponieważ w WebDisk Files jest ono dostępne wyłącznie dla magazynów dodatkowych, a włączenie po fakcie nie obejmuje obiektów już zapisanych.
8.3. Izolacja. Klienci nie mają dostępu do materiału innych Klientów — każdy Klient ma własny magazyn i własną delegację, a delegacja sięga wyłącznie ścieżek wskazanych przez właściciela. Granica między rejestratorami jednego Klienta jest natomiast granicą programową: każdy rejestrator ma własne konto zamknięte w jednym katalogu i jednym protokole, ale poświadczenia, którymi posługuje się usługa transferu, sięgają całego prefiksu CVR w magazynie. Rozdziela je zamknięcie konta w katalogu (chroot) po naszej stronie, a nie polityka dostępu samego magazynu.
8.4. Hasła i klucze. Hasła kont transferu nie są u nas przechowywane jawnie. Hasło do lokalnego konta bramy w torze UniFi musi być odwracalne, bo trafia do procesu pobierającego — trzymamy je zaszyfrowane algorytmem AES-256-GCM.
Klucze tunelu WireGuard — jak jest naprawdę: parę kluczy generuje panel CVR i wydaje ją Klientowi jednorazowo, w gotowym pliku konfiguracyjnym do zaimportowania na bramie. Klucza prywatnego nie zapisujemy — w naszej bazie zostaje wyłącznie klucz publiczny i adres tunelowy. Po pobraniu konfiguracji klucz prywatny istnieje wyłącznie u Klienta; drugiej okazji do pobrania nie ma, a ponowne wydanie oznacza nową parę kluczy i podmianę peera. Nie twierdzimy natomiast, że materiał klucza nigdy nie był po naszej stronie — powstał u nas.
8.5. Tunel nie przechwytuje ruchu Klienta. Konfiguracja tunelu domyślnie wskazuje publiczny resolver DNS, nie nasz — nie widzimy ruchu DNS obiektu, a nasza awaria nie psuje rozwiązywania nazw w sieci Klienta. Tunel obejmuje wyłącznie naszą pulę adresów, a nie cały ruch obiektu.
8.6. Materiał zostaje w Polsce. Treść nagrań przetwarzamy w całości we własnym centrum danych na terenie Polski (Unia Europejska), na klastrze obiektowym Ceph/RGW. Nagrania nie są transferowane poza EOG. Trwałość samej warstwy obiektowej — w tym liczba kopii obiektu — jest właściwością magazynu w WebDisk Files; niniejszy Regulamin nie deklaruje dla niej żadnego parametru (DPA CVR §5.6).
8.7. Odtwarzanie i pobieranie pojedynczego pliku omija naszą aplikację. Panel autoryzuje dostęp i wskazuje źródło; sam materiał idzie z magazynu do przeglądarki bezpośrednio, podpisanym adresem o krótkiej ważności — bajty nagrania nie przechodzą przez proces aplikacji.
Wyjątkiem jest pakowanie zakresu (paczka ZIP). Żeby ją złożyć, pobieramy każdy klip z magazynu, składamy archiwum w naszym procesie i odsyłamy je z powrotem do magazynu Klienta. Treść nagrań z zaznaczonego zakresu — do 20 GB — przechodzi więc przez naszą pamięć, bez zapisu na trwałym nośniku po naszej stronie. Samo pobranie gotowej paczki idzie już podpisanym adresem, z pominięciem aplikacji.
8.8. Nie tworzymy kopii roboczych nagrań na własnym nośniku. Poza pamięcią procesu przy pakowaniu zakresu (pkt 8.7) oraz dyskiem kontenera zaciągającego na torze UniFi — na którym klip istnieje wyłącznie na czas przesłania do magazynu i jest z niego usuwany po zapisaniu — materiał nie jest odkładany po naszej stronie. Uruchomienie funkcji tworzącej trwalszą kopię roboczą wymagałoby uprzedniej zmiany niniejszego Regulaminu i DPA CVR.
8.9. Brak analityki (pkt 1.4) jest równocześnie środkiem bezpieczeństwa: nie tworzymy z nagrań żadnych danych pochodnych, których wyciek mógłby dotknąć osoby z kadru mocniej niż sam materiał.
8.10. Dostęp personelu WebDisk do nagrań i jego rozliczalność. Materiału nie przeglądamy (pkt 1.5). Dostęp techniczny do magazynu Klienta mają wyłącznie procesy Usługi oraz — w zakresie niezbędnym do usunięcia awarii — upoważnieni administratorzy WebDisk, zobowiązani do zachowania poufności na zasadach DPA CVR.
Dziennik operacji na nagraniach. Usługa notuje fakt i czas sześciu zdarzeń: odtworzenia klipu w panelu, pobrania klipu z panelu, pobrania materiału spod linku publicznego, usunięcia nagrań na żądanie Klienta (wskazanego klipu albo całego archiwum usuwanego rejestratora), usunięcia materiału po rejestratorze, którego już nie ma, oraz usunięcia najstarszych nagrań przez retencję z rozdziału 4 — każde ze wskazaniem nagrania albo linku. Pełną listę powtarza DPA CVR §5.4. Zapisy przechowujemy 12 miesięcy od zdarzenia, po czym są usuwane; zachowanie ich przez ten okres jest niezbędne do wykazania spełnienia obowiązków z art. 32 RODO (art. 17 ust. 3 lit. b RODO). Jeden rodzaj wpisu żyje dłużej: ten o usunięciu wskazanego nagrania na żądanie Klienta przechowujemy 6 lat od zdarzenia — jest jedynym dowodem wykonania żądania z art. 17 RODO i musi dotrwać do upływu przedawnienia roszczeń (art. 17 ust. 3 lit. e RODO; DPA CVR §5.4). Zapis wskazuje konto Klienta, a nie osobę fizyczną — Usługa nie prowadzi kont imiennych ani ról, więc dziennik odpowiada na pytanie „które nagranie i kiedy", a nie „przez kogo". Klient, który potrzebuje przypisania operacji do osoby, prowadzi własną ewidencję po swojej stronie.
9. Podprocesorzy
9.1. Treści nagrań nie dotyka żaden zewnętrzny podprocesor. Przyjęcie, przechowywanie, indeksowanie, odtwarzanie i wydawanie materiału odbywa się wyłącznie na infrastrukturze WebDisk w Polsce.
9.2. Przy świadczeniu Usługi — w warstwie poza treścią nagrań — korzystamy z następujących podprocesorów:
| Podprocesor | Cel | Zakres danych | Lokalizacja | Podstawa transferu |
|---|---|---|---|---|
| Stripe Payments Europe Ltd. | rozliczenie abonamentu | dane płatnicze i fakturowe Klienta — nigdy nagrania | Irlandia (UE), z możliwym przeniesieniem do USA przy weryfikacji | decyzja o adekwatności dla USA — EU–US Data Privacy Framework (art. 45 RODO) w zakresie, w jakim Stripe pozostaje w niej certyfikowany, a poza tym zakresem standardowe klauzule umowne (art. 46 ust. 2 lit. c RODO), zgodnie z umową powierzenia zawartą ze Stripe |
Poczta wychodząca nie jest powierzona podmiotowi zewnętrznemu. Powiadomienia (m.in. o kończącym się miejscu i o wstrzymaniu zaciągu) oraz listy transakcyjne wysyłamy z własnego serwera pocztowego WebDisk (mail.webdisk.io), utrzymywanego w naszym centrum danych w Polsce, bez pośrednictwa zewnętrznego operatora ani przekaźnika. Odpowiada za to Usługodawca wskazany na wstępie Regulaminu; nie jest to podprocesor i dlatego nie ma go w powyższej tabeli.
9.3. Wykaz jest aktualny na dzień wejścia w życie Regulaminu; aktualną wersję udostępniamy na żądanie. O zmianach informujemy mailowo z 30-dniowym wyprzedzeniem, a Klient ma prawo zgłosić uzasadniony sprzeciw na zasadach DPA CVR.
9.4. Poza tabelą występują jeszcze dwa rodzaje odbiorców i wymieniamy je wprost.
(a) Rozliczenia i księgowość: dokument księgowy za Usługę wystawia centralny rejestr faktur WebDisk, korzystając z usługi księgowej ING Księgowość i przekazując fakturę do Krajowego Systemu e-Faktur (KSeF). Przekazywane są dane nabywcy i kwoty — nigdy nagrania ani ich metadane.
(b) Warstwa przeglądarkowa. Kroje pisma serwujemy z własnego adresu — pliki fontów jadą w obrazie naszej aplikacji, a strony Usługi nie odwołują się ani do Google Fonts, ani do żadnego innego zewnętrznego dostawcy krojów. Na stronie publicznego linku nie działa żaden pomiar i nie ładuje się nic od strony trzeciej; jest to wyłączenie techniczne i bezwarunkowe, domyślne także dla każdej przyszłej trasy publicznej — odbiorca linku nie ma u nas konta ani banera zgód, więc nie byłoby czym takiego przekazania zalegalizować. Na pozostałych stronach Usługi — landingu, ekranie zakupu i w panelu — pomiar ruchu (Google Tag Manager i Google Analytics 4) uruchamiamy wyłącznie w środowisku produkcyjnym i wyłącznie po zgodzie wyrażonej w banerze platformy Usercentrics; do czasu zgody sygnały są ustawione na odmowę, a skrypty stron trzecich pozostają wstrzymane. Uruchomiony pomiar pokazuje tym dostawcom adres IP i nagłówki przeglądarki osoby odwiedzającej; nie mają oni dostępu do nagrań ani do ich metadanych. Klient wymieniający odbiorców we własnej klauzuli informacyjnej powinien wiedzieć, że osoba otwierająca publiczny link do nagrania nie jest przekazywana żadnemu z nich.
Usługi WebDisk Files, WebDisk Auth i WebDisk Billing, z których CVR korzysta, są świadczone przez tę samą osobę prawną co CVR i nie są podprocesorami.
10. Rozwiązanie umowy i los danych
10.1. Rezygnacja Klienta. Klient może zrezygnować z Usługi w panelu w dowolnym momencie. Rezygnacja jest skuteczna na koniec opłaconego okresu — Klient zapłacił za bieżący miesiąc i ma prawo z niego skorzystać. Rezygnacja obejmuje wszystkie aktywne abonamenty CVR Klienta.
Prawo odstąpienia (konsument i przedsiębiorca na prawach konsumenta). Klientowi będącemu konsumentem — a także osobie fizycznej zawierającej umowę bezpośrednio związaną z jej działalnością gospodarczą, gdy umowa nie ma dla niej charakteru zawodowego — przysługuje prawo odstąpienia od umowy w terminie 14 dni od dnia jej zawarcia, bez podania przyczyny, na zasadach §12.2–12.5 Regulaminu ogólnego. Oświadczenie można złożyć w dowolnej formie, w szczególności pocztą elektroniczną na office@webdisk.io. Zdanie pierwsze niniejszego punktu tego prawa nie ogranicza. Jeżeli Klient zażądał rozpoczęcia świadczenia przed upływem terminu odstąpienia — a takim żądaniem jest uruchomienie Usługi w panelu przed jego upływem — po odstąpieniu zapłaci wyłącznie za świadczenie spełnione do chwili odstąpienia, proporcjonalnie do uzgodnionej ceny; pozostałą część opłaty zwracamy w terminie 14 dni od otrzymania oświadczenia. Usługa jest oferowana także konsumentom; wszystkie postanowienia niniejszego Regulaminu stosuje się do nich z zastrzeżeniami §12 i §13 Regulaminu ogólnego, które mają pierwszeństwo.
10.2. Rezygnacja nie kasuje nagrań (pkt 3.5). Po wygaśnięciu Usługi tracisz dostęp do panelu, a materiał zostaje w Twoim magazynie w WebDisk Files — nie kasujemy z niego już niczego. Zaciągu nie odcinamy natomiast w tej samej chwili: WebDisk zatrzymuje przyjmowanie materiału i usuwa konta transferowe w terminie 14 dni od zakończenia świadczenia Usługi (DPA CVR §9.2 lit. a i b), a do tego czasu rejestrator może dalej wysyłać pliki do magazynu, którego nikt już nie porządkuje. Ze skutkiem natychmiastowym zatrzymujesz zaciąg sam — wyłączając wysyłkę w rejestratorze, usuwając rejestrator w panelu albo cofając delegację (pkt 3.4 i 3.5). Jeżeli zależy Ci, żeby po rezygnacji nic już nie przybyło — nie czekaj na nasz termin.
10.3. Usunięcie rejestratora. Usuwając rejestrator z panelu, Klient decyduje osobno, czy skasować także jego nagrania z magazynu:
- domyślnie nagrania zostają — rejestrator usuwa się często przy wymianie sprzętu, a archiwum ma wtedy przetrwać,
- na wyraźne żądanie Klienta kasujemy pliki tego rejestratora z magazynu; operacja jest nieodwracalna,
- przy torze importu z katalogu usunięcie rejestratora nie kasuje plików i nie ma jak ich skasować — położył je tam Klient, dając nam do tego katalogu wyłącznie prawo odczytu; usunięcie rejestratora zdejmuje sam indeks. Pliki usuwa Klient narzędziami WebDisk Files albo na swoim NAS-ie (pkt 4.7 i DPA CVR §9.3), a trwałe będzie to dopiero po zatrzymaniu replikacji po jego stronie,
- nagrania rejestratora usuniętego bez kasowania plików przestają podlegać retencji z rozdziału 4 i zajmują wykupione miejsce, dopóki Klient sam ich nie usunie w Files.
Usunięcie pojedynczego nagrania. Klient usuwa wskazany klip sam, z archiwum w panelu — bez usuwania rejestratora, bez zgłaszania tego nam i bez czekania na jakikolwiek termin. Operacja jest nieodwracalna: kasuje plik z magazynu, wpis z indeksu oraz unieważnia paczki i linki, w których ten klip się znalazł. Odmawiamy jej w trzech sytuacjach — i za każdym razem mówimy wprost dlaczego: przy magazynie z blokadą nadpisania (kasowanie jest tam niewykonalne), przy włączonym wersjonowaniu (skasowanie ukryłoby plik, nie usuwając danych) oraz na torze importu, gdzie mamy wyłącznie prawo odczytu i gdzie plik usuwa Klient (pkt 4.7). Fakt i czas usunięcia odnotowujemy w dzienniku operacji (pkt 8.10).
10.4. Los wystawionych linków po zakończeniu Usługi. Link wystawiony przed zakończeniem Usługi działa do upływu własnego, trzydniowego terminu ważności — także po wygaśnięciu abonamentu i bez logowania po stronie odbiorcy. Paczkę ZIP kasujemy po wygaśnięciu linku, o ile delegacja do magazynu nadal działa; po jej cofnięciu paczka zostaje w magazynie Klienta i zajmuje w nim miejsce, dopóki Klient sam jej nie usunie. Klient, który chce zamknąć dostęp z chwilą zakończenia Usługi, musi odwołać swoje linki w panelu przed jej zakończeniem (z zastrzeżeniem dwuminutowego okna z pkt 5.2).
10.5. Rozwiązanie przez WebDisk — na zasadach rozdziału 8 Regulaminu Files i Regulaminu ogólnego (naruszenie AUP, zaległości płatnicze, wycofanie usługi z rynku).
10.6. Co zostaje u nas po zakończeniu Usługi. Zasady zwrotu i usunięcia danych określa DPA CVR; niniejszy punkt wskazuje, czego dotyczą:
- metadane rozliczeniowe (faktury, dane płatnika) — przechowywane przez okres wymagany przepisami podatkowymi i rachunkowymi,
- indeks nagrań (czas, kamera, rejestrator, rozmiar, nazwa obiektu w magazynie) — sam w sobie mówi, kiedy i gdzie coś się działo, nawet po usunięciu materiału; usuwamy go w terminie 14 dni od zakończenia Usługi, razem z agregatami dobowymi i konfiguracją rejestratorów (DPA CVR §9),
- rejestr wystawionych linków (opis nadany przez Klienta, kamera, zakres czasu, licznik wydań, daty) — jest zapisem tego, co i kiedy zostało wypuszczone poza panel; przechowujemy go 12 miesięcy od wygaśnięcia albo odwołania linku, także po zakończeniu Usługi, po czym usuwamy,
- dziennik operacji na nagraniach — fakt i czas odtworzenia, pobrania i usunięcia; przechowywany 12 miesięcy od zdarzenia (pkt 8.10). ⚠️ Jeden rodzaj wpisu żyje dłużej: ten o usunięciu wskazanego nagrania na żądanie Klienta przechowujemy 6 lat od zdarzenia, bo jest jedynym dowodem wykonania żądania z art. 17 RODO i musi dotrwać do upływu przedawnienia roszczeń (DPA CVR §5.4). Klient, który potrzebuje takiego dowodu w innej postaci, może wystąpić o nasze pisemne potwierdzenie usunięcia (DPA CVR §9.3).
Żaden z tych zapisów nie jest anonimowy — wskazuje konto Klienta; nie zawiera natomiast treści nagrań.
11. Zgłaszanie incydentów bezpieczeństwa
11.1. Po stronie Klienta. Klient niezwłocznie informuje nas o kompromitacji konta, hasła rejestratora, klucza tunelu albo o wycieku wystawionego linku — na support@webdisk.io, w sprawach ochrony danych na iod@webdisk.io, albo przez funkcję „Zgłoś problem" w panelu. Wyciekły link należy natychmiast odwołać w panelu (pkt 5.2).
11.2. Po stronie WebDisk. W razie naruszenia ochrony danych po naszej stronie:
- powiadamiamy Klienta bez zbędnej zwłoki, przekazując informacje wymagane przez art. 33 ust. 3 RODO. Termin 48 godzin od wykrycia jest terminem maksymalnym, a nie docelowym. Jeżeli w ciągu 24 godzin od wykrycia nie jesteśmy w stanie przekazać kompletu informacji, przekazujemy w tym terminie informację wstępną — o samym fakcie naruszenia i jego wstępnie ustalonym zakresie — a pozostałe dane sukcesywnie, w miarę ustalania (art. 33 ust. 4 RODO). Terminy te mają zostawić Klientowi margines na wykonanie obowiązku z pkt 11.3, a nie go skonsumować; „wykrycie" oznacza chwilę powzięcia uzasadnionego przypuszczenia, że doszło do naruszenia, a nie zakończenia analizy,
- wspieramy Klienta w zgłoszeniu naruszenia,
- powiadamiamy organ nadzorczy w zakresie, w jakim sami jesteśmy administratorem (dane rozliczeniowe i kontaktowe Klienta).
11.3. Zgłoszenie do UODO należy do Klienta. Jako administrator Klient zgłasza naruszenie organowi nadzorczemu w ciągu 72 godzin od stwierdzenia, chyba że jest mało prawdopodobne, by naruszenie skutkowało ryzykiem naruszenia praw lub wolności osób fizycznych, oraz — gdy ryzyko jest wysokie — zawiadamia osoby, których dane dotyczą (art. 34 RODO).
11.4. Wezwania organów. Żądanie dotyczące nagrań realizujemy samodzielnie wyłącznie wtedy, gdy jest skierowane do WebDisk i wiąże nas na podstawie prawa polskiego. W pozostałych przypadkach — w szczególności gdy organ poszukuje materiału z monitoringu konkretnego obiektu — kierujemy organ do Klienta jako administratora, u którego leży decyzja o podstawie i zakresie udostępnienia oraz obowiązek minimalizacji. O każdym wezwaniu powiadamiamy Klienta, jeżeli prawo nam na to pozwala. Wydanie materiału organowi nie zabezpiecza go przed usunięciem przez mechanizm z rozdziału 4 — zabezpieczenie wymaga pobrania materiału i przechowania go poza Usługą albo powiększenia magazynu.
12. Postanowienia końcowe
12.1. Zmiany Regulaminu CVR. Regulamin może być aktualizowany; wersja widnieje na początku dokumentu. O istotnych zmianach informujemy mailem z 30-dniowym wyprzedzeniem, a po ich wejściu w życie panel pokazuje prośbę o ponowną akceptację nowej wersji; przyjęcie odnotowujemy z datą i wersją dokumentu. Prośba nie blokuje korzystania z Usługi — do czasu jej udzielenia Klient korzysta z archiwum, panelu i zaciągu normalnie.
Zmiana następuje wyłącznie z ważnych przyczyn wskazanych w §15.1 Regulaminu ogólnego (zmiana przepisów lub ich wykładni, zmiana zakresu albo sposobu świadczenia Usługi, zmiana warunków technicznych, rozpoczęcie albo zaprzestanie świadczenia usług). Do umów zawartych przed zmianą stosuje się dotychczasową treść Regulaminu do końca opłaconego okresu rozliczeniowego (§15.5 Regulaminu ogólnego). Brak wypowiedzenia przed dniem wejścia zmiany w życie oznacza jej akceptację — prośba o potwierdzenie w panelu, o której mowa w akapicie poprzedzającym, nie jest warunkiem jej skuteczności.
Klient, który zmiany nie akceptuje, może wypowiedzieć Usługę ze skutkiem na dzień wejścia zmiany w życie, bez żadnych opłat z tego tytułu; opłata za niewykorzystany okres podlega zwrotowi proporcjonalnie. Brak akceptacji nie powoduje samoczynnego zatrzymania archiwizacji ani skasowania materiału — Usługa działa do końca opłaconego okresu, a materiał pozostaje w magazynie Klienta na zasadach pkt 3.5 i 10.2. Zmiana Regulaminu nie zastępuje polecenia administratora (pkt 6.2) ani nie zmienia DPA CVR, która ma własny tryb zmian. Pkt 1.4 pozostaje wyłączony spod tego trybu.
12.2. Relacja do pozostałych dokumentów. Regulamin CVR uzupełnia, a nie zastępuje: Regulaminu ogólnego, Zasad korzystania (AUP), Warunków SLA, Regulaminu usługi WebDisk Files (który reguluje sam magazyn) oraz DPA CVR (która reguluje powierzenie przetwarzania).
12.3. Pierwszeństwo wersji językowych. W razie rozbieżności między wersjami językowymi wiążąca jest wersja polska.
12.4. Prawo właściwe i sąd. Prawo polskie; spory podlegają jurysdykcji sądów polskich właściwych dla siedziby WebDisk. Postanowienia zdania poprzedniego nie stosuje się do sporów z Klientem będącym konsumentem ani z przedsiębiorcą na prawach konsumenta — w tych przypadkach właściwość sądu ustala się na zasadach ogólnych wynikających z przepisów prawa. Postanowienie to jest zgodne z §16.3 Regulaminu ogólnego, który zawiera tożsame wyłączenie.
12.5. Kontakt. Pytania dotyczące Regulaminu CVR: legal@webdisk.io. Sprawy ochrony danych osobowych, w tym zgłoszenia z art. 28 i 33 RODO: iod@webdisk.io. Sprawy techniczne i zgłoszenia awarii: support@webdisk.io.
Historia dokumentu
| Wersja | Data | Co się zmieniło |
|---|---|---|
| 1.4 | 2026-09-08 | Doprowadzenie dokumentu do zgodności z działającą Usługą. Pkt 5.2 i 5.6 opisują hasło do linku i limit pobrań, które Usługa oferuje — zamiast twierdzić, że ich nie ma i odsyłać Klienta do obchodzenia funkcji, którą kupił; przy okazji nazwany jest zakres, jakiego hasło nie chroni (opis i pozostałe informacje na stronie linku). Podpisany adres do pobrania spod linku publicznego żyje 2 minuty, a nie 15 — poprawione w pkt 5.2 i 10.4. Pkt 10.3 opisuje usunięcie pojedynczego nagrania jako czynność Klienta w panelu, wraz z trzema sytuacjami, w których odmawiamy; pkt 6.7 przestaje przypisywać ją nam. Pkt 4.7 i 10.3 mówią prawdę o torze importu: materiału stamtąd nie usuwamy również na żądanie, bo mamy do tego katalogu wyłącznie prawo odczytu — usuwa go Klient. Pkt 9.2 lit. b opisuje warstwę przeglądarkową zgodnie ze stanem: kroje pisma idą z naszego adresu, a na stronie publicznego linku nie działa żaden pomiar. Pkt 8.10 i 10.6 wymieniają wszystkie sześć zdarzeń dziennika i podają dwa okresy przechowywania: 12 miesięcy, a dla wpisu o usunięciu nagrań na żądanie Klienta 6 lat; wpis ten obejmuje także skasowanie całego archiwum rejestratora. Pkt 4.9 nazywa wstrzymanie zaciągu tym samym słowem co DPA CVR §2.8. |
| 1.3 | 2026-09-08 | Metryczka ceny mówi, że obie kwoty — netto i brutto — pokazujemy przed złożeniem zamówienia, zamiast opisywać rozróżnienie, którego ekran zakupu nie robił. Pkt 4.3 wyjaśnia, że warunek wysłanego listu dotyczy pierwszego ostrzeżenia w okresie braku miejsca, a nie każdego przebiegu rotacji. Pkt 4.7 i 10.3 rozdzielają rotację (która toru importu nie rusza) od usunięcia na żądanie (które go obejmuje). Pkt 3.5 i 10.2 mówią o zatrzymaniu zaciągu to samo, co DPA CVR §9.2: WebDisk zatrzymuje przyjmowanie w 14 dni, a Klient może odciąć je sam ze skutkiem natychmiastowym. Pkt 2.5 i 8.6 doprowadzono do zgodności z DPA CVR — z 8.6 zniknęła deklaracja wielokrotnej replikacji w warstwie obiektowej. Pkt 12.1 opisuje prośbę o ponowną akceptację w panelu i przesądza, że nie blokuje ona Usługi. |
| 1.2 | 2026-09-08 | Wersja robocza, nieopublikowana: rozdzielenie deklaracji i pomiaru szyfrowania magazynu (pkt 8.2) — CVR sprawdza i pokazuje stan, nie ustawia go i nie wymusza. |
| 1.1 | 2026-09-02 | Pierwsza wersja produkcyjna Regulaminu CVR. |