Umowa Powierzenia Przetwarzania Danych Osobowych (DPA)
WebDisk CVR · Wersja 1.3 · Data dokumentu: 2026-09-08 · Status: wersja obowiązująca
Umowa zawarta pomiędzy:
Administratorem Danych (Klientem):
- Nazwa: orgName
- Adres: orgStreet, orgPostalCode orgCity
- NIP/VAT: orgVatId
- E-mail kontaktowy: orgEmail
- Reprezentowanym przez administratora konta WebDisk CVR
a
Podmiotem Przetwarzającym (Procesorem):
- Mazura sp. z o.o. z siedzibą w Ząbkach, ul. Baśniowa 1C/2, 05-091 Ząbki, wpisana do Rejestru Przedsiębiorców Krajowego Rejestru Sądowego prowadzonego przez Sąd Rejonowy dla m.st. Warszawy w Warszawie, XIV Wydział Gospodarczy KRS, pod numerem KRS 0000971559, NIP 1251732787, właściciel marki WebDisk
- Kontakt: office@webdisk.io, tel. +48 574 311 332, adres do korespondencji: ul. Baśniowa 1C/2, 05-091 Ząbki.
- Kontakt w sprawach ochrony danych: Inspektor Ochrony Danych — e-mail iod@webdisk.io, adres korespondencyjny: adres siedziby Procesora z dopiskiem „IOD". Inspektora wyznaczono uchwałą zarządu z dnia 18 lipca 2026 r. na podstawie art. 37 ust. 1 RODO. Dane kontaktowe Inspektora publikujemy na stronach WebDisk zgodnie z art. 37 ust. 7 RODO; jego imię i nazwisko podajemy na żądanie Klienta oraz organu nadzorczego.
Niniejsza Umowa Powierzenia (dalej: „DPA CVR") reguluje powierzenie przetwarzania danych osobowych w związku z korzystaniem przez Klienta z Usługi WebDisk CVR (Cloud Video Recorder, dalej: „Usługa") — płatnego dodatku do WebDisk Files, służącego do przechowywania poza obiektem Klienta nagrań z jego monitoringu wizyjnego (CCTV).
DPA CVR uzupełnia DPA WebDisk Files i jej nie zastępuje. Magazyn, w którym leżą nagrania, jest magazynem Klienta w WebDisk Files i podlega DPA Files. Niniejszy dokument reguluje to, co robi z tym materiałem CVR. W razie sprzeczności w zakresie samego materiału wideo pierwszeństwo ma DPA CVR — z zastrzeżeniem §12.2.
Dlaczego ten dokument nie jest kopią DPA Files. W Files powierzane dane wgrywają świadomie użytkownicy Klienta. W CVR przedmiotem powierzenia jest wizerunek osób trzecich, które nie wiedzą o przetwarzaniu w chwili jego rozpoczęcia, nie mają możliwości jego uniknięcia i nie kontrolują tego, co trafia do kadru. Każdy zapis o dostępie, retencji i udostępnianiu ma tu wyższą wagę i został napisany osobno.
§1. Definicje
W niniejszej DPA CVR stosuje się definicje z RODO (Rozporządzenie 2016/679). Ponadto:
- „RODO" — Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679,
- „Dane Osobowe" — wszelkie informacje o zidentyfikowanej lub możliwej do zidentyfikowania osobie fizycznej, przetwarzane w ramach Usługi,
- „Nagranie" / „Materiał" — plik przekazany lub udostępniony Usłudze przez Rejestrator Klienta, w postaci, w jakiej został dostarczony — z zapisem obrazu oraz, jeżeli Rejestrator umieścił ją w tym samym pliku, ze ścieżką dźwiękową (§2.4) — wraz z jego metadanymi,
- „Rejestrator" — urządzenie Klienta (NVR, kamera, brama UniFi Protect, NAS) wysyłające Materiał do Usługi lub udostępniające go do zaciągnięcia,
- „Magazyn" — kubełek S3 należący do Klienta, wykupiony osobno w WebDisk Files; CVR pisze w nim wyłącznie pod prefiksem
cvr/(albo — w torze importu — czyta prefiks wskazany przez Klienta), - „Osoby, których dane dotyczą" / „Osoby w kadrze" — osoby fizyczne utrwalone na Materiale: pracownicy i współpracownicy Klienta, jego klienci i goście, przechodnie i inne osoby postronne,
- „Retencja adaptacyjna" — automatyczne usuwanie najstarszych Nagrań przez CVR, gdy w Magazynie kończy się miejsce (§2.6, Załącznik A),
- „Link publiczny" — adres wystawiany przez Klienta, pod którym Materiał można pobrać bez logowania (§4.7),
- „Naruszenie ochrony danych" — naruszenie bezpieczeństwa prowadzące do przypadkowego lub niezgodnego z prawem zniszczenia, utracenia, zmodyfikowania, nieuprawnionego ujawnienia lub nieuprawnionego dostępu do Danych Osobowych (art. 4 pkt 12 RODO).
🔴 Dlaczego „zniszczenie" stoi w tej definicji na pierwszym miejscu. Podstawowym trybem pracy Usługi jest automatyczne kasowanie najstarszych Nagrań (§2.6). Błąd w wyliczeniu, ile miejsca zwolnić, albo w rozpoznaniu, które pliki wolno ruszyć, niszczy materiał, którego niszczyć nie było wolno — i jest naruszeniem ochrony danych uruchamiającym §7, dokładnie tak samo jak wyciek.
§2. Przedmiot, charakter i cel powierzenia
2.1. Cel powierzenia
Celem powierzenia jest świadczenie Klientowi Usługi WebDisk CVR zgodnie z Regulaminem CVR — to jest przyjęcie nagrań z monitoringu wizyjnego Klienta poza jego obiekt, ich przechowanie w Magazynie Klienta, udostępnienie mu ich do przeglądania, odtwarzania, pobierania i udostępniania linkiem oraz gospodarowanie miejscem w Magazynie (§2.6).
Cel monitoringu jako takiego ustala Klient jako administrator — WebDisk go nie zna, nie ocenia i nie może na niego wpływać. Cel powierzenia opisany wyżej jest wobec celu Klienta służebny i węższy: WebDisk nie wolno użyć Materiału do niczego innego (§2.8).
2.2. Przedmiot powierzenia
Przedmiotem powierzenia jest plik dostarczony przez Rejestrator w postaci, w jakiej został dostarczony — czyli zapis obrazu z kamer Klienta (wizerunek i zachowanie osób znajdujących się w polu widzenia tych kamer), a jeżeli Rejestrator umieścił w tym samym pliku ścieżkę dźwiękową — także ona (§2.4) — wraz z metadanymi opisującymi ten zapis.
2.3. Kategorie Danych Osobowych objętych powierzeniem
| Kategoria | Co konkretnie |
|---|---|
| Obraz z kamer | wizerunek osoby, jej ubiór, sposób poruszania się, obecność w danym miejscu i czasie, wraz z tym, co znalazło się w kadrze (tablice rejestracyjne, dokumenty, ekrany) |
| Ścieżka dźwiękowa | jeżeli Rejestrator umieścił ją w tym samym pliku — patrz §2.4 |
| Metadane klipu | czas rozpoczęcia i zakończenia nagrania, oznaczenie kamery i rejestratora, obiekt (lokalizacja), rozmiar pliku, rozszerzenie pliku, nazwa obiektu w Magazynie, długość klipu |
| Typ zdarzenia odczytany z nazwy pliku | oznaczenie person / vehicle / motion, jeżeli Rejestrator Klienta umieścił je w nazwie pliku — patrz §2.9 b) |
| Agregaty dobowe | liczba i objętość klipów w danej dobie (do osi czasu w panelu i do wyliczenia retencji) — nie zawierają treści obrazu |
CVR nie tworzy żadnych danych pochodnych z treści obrazu ani dźwięku: nie generuje wektorów biometrycznych, opisów, tagów, klasyfikacji zdarzeń, transkrypcji ani identyfikatorów osób.
Czego w tej tabeli świadomie nie ma. Nie ma kodeka wideo: Usługa go nie ustala i nie zapisuje. Rozszerzenie pliku Usługa czyta z nazwy obiektu, nie z jego zawartości (§2.9 c)).
2.4. Dźwięk
CVR nie rozdziela ścieżek w przyjmowanym pliku: przyjmuje i przechowuje plik taki, jaki wysłał lub udostępnił Rejestrator. Jeżeli urządzenie Klienta nagrywa dźwięk i umieszcza go w tym samym pliku, dźwięk trafia do Magazynu razem z obrazem i jest objęty niniejszym powierzeniem (§2.2). W praktyce większość kamer koduje dźwięk w formacie, którego nie da się zmultipleksować do kontenera MP4, więc do Magazynu zwykle trafia sam obraz — ale nie jest to gwarancja, tylko obserwacja techniczna.
Klient, którego monitoring rejestruje dźwięk, zawiadamia o tym WebDisk przed uruchomieniem Rejestratora i oświadcza, że dysponuje podstawą prawną obejmującą także rejestrację dźwięku.
Zakres powierzenia to nie to samo co ocena legalności rejestracji dźwięku. Rejestracja dźwięku jest oceniana surowiej niż rejestracja obrazu i nie mieści się w monitoringu wizyjnym w rozumieniu art. 22³ Kodeksu pracy; podstawę prawną dla niej ustala i dokumentuje wyłącznie Klient. WebDisk nie zakazuje kierowania do Usługi nagrań ze ścieżką dźwiękową — zakazu takiego nie umiałby wyegzekwować, bo nie otwiera plików (§2.9 lit. c), a zakaz pozorny wypchnąłby dźwięk poza zakres niniejszej umowy zamiast go z Usługi usunąć. Zamiast zakazu DPA żąda zawiadomienia i oświadczenia, dzięki którym WebDisk wie, gdzie ryzyko jest podwyższone, i może uzależnić od tego decyzję z §5.1 (kanał nieszyfrowany).
2.5. Kategorie Osób, których dane dotyczą
- pracownicy i współpracownicy Klienta — utrwalani systematycznie, w miejscu pracy,
- klienci, kontrahenci, goście Klienta — utrwalani przy wejściu i na terenie obiektu,
- osoby postronne, przechodnie, kierowcy — utrwalani przypadkowo, jeśli obejmuje ich kadr.
🔴 Te kategorie nie mają realnej możliwości kontroli nad tym przetwarzaniem: nie inicjują go, nie mogą go uniknąć inaczej niż nie wchodząc w kadr, i najczęściej nie wiedzą, że trwa. To jest powód, dla którego Klient odpowiada za oznakowanie monitoringu (§4.3) i obowiązek informacyjny (§4.4), a Procesor za rozliczalność dostępu (§5.4).
2.6. Dane osoby obsługującej konto — WebDisk jest tu administratorem, nie procesorem
Adres e-mail osoby obsługującej konto, identyfikator jej tożsamości rodzinnej WebDisk oraz dane rozliczeniowe Klienta (nazwa, NIP, adres, dane faktur) nie są objęte niniejszym powierzeniem. WebDisk przetwarza je we własnym celu i na własnej podstawie prawnej: wykonania umowy o świadczenie Usługi (art. 6 ust. 1 lit. b RODO) oraz własnych obowiązków ustawowych w zakresie rachunkowości i podatków (art. 6 ust. 1 lit. c RODO) — a więc w roli administratora. Zasady tego przetwarzania opisuje Polityka prywatności WebDisk (https://webdisk.pl/polityka-prywatnosci), a nie niniejsza DPA. Dane rozliczeniowe i księgowe WebDisk przechowuje przez 5 lat, licząc od początku roku następującego po roku obrotowym, którego dotyczą (§9.6); adres e-mail osoby obsługującej konto i identyfikator jej tożsamości rodzinnej — przez czas obowiązywania umowy o świadczenie Usługi i przez okres przedawnienia roszczeń z niej wynikających.
Rozdział ma znaczenie praktyczne: bez niego Klient odpowiadałby za podstawę prawną przetwarzania danych własnego kontrahenta przez tego kontrahenta, a WebDisk musiałby jednocześnie usunąć te dane na polecenie Klienta (§9) i zachować je przez okres wymagany ustawą o rachunkowości. Te dwa obowiązki nie dają się pogodzić w roli procesora.
2.7. Retencja adaptacyjna — mechanizm, który Klient musi znać przed zakupem
To najważniejszy zapis niniejszej DPA.
Nagrania przybywają same, bez udziału Klienta, więc Magazyn zapełnia się sam. Gdy zapasu wolnego miejsca zaczyna brakować, CVR automatycznie usuwa najstarsze Nagrania, żeby bieżące miały się gdzie zapisać. Parametry tego mechanizmu opisuje Załącznik A.
Wynika z tego wniosek, który Klient przyjmuje do wiadomości:
O tym, jak głęboko wstecz sięga archiwum, decyduje pojemność Magazynu wykupiona w WebDisk Files, a nie okres retencji zadeklarowany przez Klienta w jego własnej dokumentacji. Jeżeli Klient ma obowiązek przechowywać nagrania przez określony czas albo zadeklarował taki okres osobom w kadrze, musi utrzymywać pojemność wystarczającą na ten czas przy jego własnym tempie nagrywania. CVR pokazuje w panelu średni dobowy przypływ, zasięg archiwum, wielkość faktycznie utrzymywanego bufora — czyli po zastosowaniu sufitu z Załącznika A pkt 4 — i zajętość Magazynu, oraz uprzedza pocztą, zanim zacznie usuwać — a w liście ostrzegawczym podaje dodatkowo szacunek, na jak długo wystarczy Magazyn.
Zlecenie Usługi i uruchomienie Rejestratora stanowi udokumentowane polecenie wykonywania retencji adaptacyjnej na powierzonym Materiale w rozumieniu art. 28 ust. 3 lit. a RODO, na parametrach z Załącznika A. Zmiana tych parametrów jest zmianą DPA i podlega §12.1 — nie jest komunikatem produktowym.
Parametry z Załącznika A Klient przyjmuje odrębnym oświadczeniem, składanym przed pierwszym uruchomieniem Rejestratora — z podaniem wyliczonego dla niego zasięgu archiwum przy zmierzonym tempie przypływu oraz z wyjątkiem awaryjnym z Załącznika A pkt 6. Samo zlecenie Usługi ani uruchomienie Rejestratora oświadczenia tego nie zastępuje. Fakt, datę i wersję przyjętych parametrów odnotowujemy w rejestrze akceptacji dokumentów prawnych i udostępniamy Klientowi na żądanie; dopóki osobne pole na to oświadczenie nie jest dostępne w panelu, przyjmujemy je w formie dokumentowej — pocztą elektroniczną na adres kontaktowy Procesora — i odnotowujemy tak samo. Konstrukcja ta ma zapewnić, że okres przechowywania pozostaje decyzją administratora, choć wykonuje ją automat Procesora.
2.8. Blokada nadpisania (WORM) — zamiast usuwania wstrzymujemy zaciąg
Jeżeli Klient włączył na Magazynie blokadę nadpisania (Anty-Ransomware / S3 Object Lock) albo wersjonowanie, usunięcie starszych Nagrań jest niewykonalne lub nie zwalnia miejsca. W takiej sytuacji CVR nie obchodzi zabezpieczenia Klienta — zamiast usuwać, wstrzymuje zaciąg: oznacza Magazyn jako wstrzymany i zawiadamia o tym Klienta pocztą. Wstrzymanie zaciągu to jedyne określenie tej czynności w rodzinie dokumentów CVR — tym samym słowem nazywa ją pkt 4.9 i 4.10 Regulaminu CVR oraz Załącznik A pkt 8 do niniejszej DPA.
Skutek zależy od toru, którym Materiał przychodzi, i Klient musi znać tę różnicę:
| Tor | Co się dzieje po wstrzymaniu |
|---|---|
| UniFi Protect (my pobieramy przez tunel) | zaciąg faktycznie się zatrzymuje — Usługa przestaje pobierać nagrania z Rejestratora |
| SFTP / FTP (rejestrator wysyła) | konto transferowe jest wyłączane w bramie — Rejestrator dostaje odmowę logowania, a nie przyjęty i zgubiony po drodze transfer. Odmowa na wejściu jest dla urządzenia czytelnym błędem połączenia, który zwykle raportuje i ponawia; konto wraca do pracy samo, gdy tylko w Magazynie znowu jest miejsce |
| Import z Magazynu (pisze NAS Klienta) | retencja adaptacyjna tego Materiału i tak nie dotyczy (Załącznik A pkt 8); zapis wykonuje Klient i on odpowiada za jego skutek |
Skutek wspólny jest dosłowny: nagrania przestają przybywać. Materiał powstający w tym czasie w obiekcie Klienta nie trafia do archiwum i nie da się go później odtworzyć. Usługa wraca do normalnej pracy dopiero wtedy, gdy w Magazynie znowu jest miejsce — zwykle po powiększeniu go w WebDisk Files; wznowienie następuje samo, przy najbliższej kontroli.
Czego wstrzymanie nie robi. Nie zatrzymuje nagrywania w urządzeniu Klienta i nie zastępuje jego własnego dysku — jeżeli Rejestrator zapisuje materiał także lokalnie, robi to dalej, ale poza Usługą i poza niniejszym powierzeniem.
2.9. Charakter przetwarzania
WebDisk wykonuje na powierzonym Materiale wyłącznie następujące operacje:
a) przyjęcie albo pobranie Materiału — odbiór przez SFTP/FTP do bramy transferowej CVR, pobranie z rejestratora UniFi Protect przez tunel WireGuard albo indeksowanie prefiksu, do którego pisze NAS Klienta;
b) zapis do Magazynu Klienta — pod prefiksem cvr/ w kubełku należącym do Klienta;
c) indeksowanie metadanych (§2.3) — bez otwierania pliku: wyłącznie na podstawie nazwy obiektu, jego rozmiaru i czasu z listingu Magazynu. Usługa nie czyta nagłówka kontenera ani żadnej innej części zawartości pliku. Jeżeli Rejestrator umieścił w nazwie pliku typ zdarzenia (person / vehicle / motion), Usługa odczytuje tę etykietę z nazwy i pokazuje ją na osi czasu w panelu — klasyfikację wykonał Rejestrator Klienta, CVR jej nie tworzy, nie weryfikuje i nie poprawia;
d) udostępnienie do odtworzenia i pobrania w panelu — wyłącznie zalogowanemu, uprawnionemu Klientowi, przez adres podpisany na 5 minut, prowadzący wprost do jego Magazynu;
e) spakowanie zaznaczonego zakresu do archiwum ZIP odkładanego w Magazynie Klienta — jedyna operacja, przy której Usługa otwiera pliki Nagrań, wykonywana wyłącznie na żądanie Klienta i bez analizy zawartości;
f) wystawienie Linku publicznego na wyraźne polecenie Klienta (§4.7);
g) usuwanie — na polecenie Klienta oraz w ramach retencji adaptacyjnej (§2.7), z wyjątkiem Materiału z toru importu, którego Usługa nie usuwa w ogóle (§9.3);
h) powiadamianie Klienta pocztą elektroniczną o stanie Magazynu i o wstrzymaniu zaciągu (§2.8).
2.10. Czego WebDisk nie robi z powierzonym Materiałem
WebDisk zobowiązuje się, że w ramach Usługi nie będzie:
a) stosował rozpoznawania twarzy ani żadnej innej identyfikacji biometrycznej (art. 9 ust. 1 RODO);
b) prowadził analityki obrazu ani dźwięku — wykrywania osób, pojazdów, zdarzeń, zliczania, rozpoznawania tablic rejestracyjnych, transkrypcji. Etykieta typu zdarzenia, którą panel pokazuje na osi czasu, pochodzi z nazwy pliku nadanej przez Rejestrator Klienta (§2.9 c)) i nie jest wynikiem żadnej analizy po stronie WebDisk;
c) stosował profilowania ani zautomatyzowanego podejmowania decyzji (art. 22 RODO);
d) wykorzystywał Materiału do jakiegokolwiek celu własnego — w szczególności do trenowania modeli uczenia maszynowego, testów, demonstracji, statystyk produktowych ani marketingu;
e) oglądał Materiału. Personel WebDisk nie ma w panelu dostępu do archiwum Klienta; dostęp do treści plików w Magazynie wymaga poświadczeń wydawanych przez WebDisk Files i jest dopuszczalny wyłącznie w przypadkach z §3.9.
Zobowiązanie z lit. a–d jest ograniczeniem celu w rozumieniu art. 5 ust. 1 lit. b RODO i wiąże WebDisk także wtedy, gdyby technicznie stało się możliwe.
2.11. Okres przetwarzania
Przez czas obowiązywania umowy o świadczenie Usługi — z zastrzeżeniem, że poszczególne Nagrania żyją krócej: do usunięcia ich przez Klienta albo przez retencję adaptacyjną (§2.7). Zakończenie Usługi nie usuwa Materiału z Magazynu Klienta (§9).
2.12. Lokalizacja przetwarzania i państwa trzecie
Cały Materiał wideo jest przyjmowany, przechowywany i wydawany na infrastrukturze WebDisk w Polsce (Ceph/RGW we własnym centrum danych). Treści Nagrań nie dotyka żaden podmiot zewnętrzny i nie są one przekazywane poza EOG (§6).
Niezależnie od powyższego stanu faktycznego strony postanawiają, że WebDisk przetwarza Materiał wyłącznie na udokumentowane polecenie Klienta, w tym w zakresie przekazywania danych do państwa trzeciego lub organizacji międzynarodowej — chyba że obowiązek takiego przekazania nakłada na WebDisk prawo Unii lub prawo państwa członkowskiego; w takim przypadku WebDisk informuje Klienta o tym obowiązku przed rozpoczęciem przetwarzania, chyba że prawo to zakazuje takiego poinformowania z uwagi na ważny interes publiczny (art. 28 ust. 3 lit. a RODO).
§3. Obowiązki Procesora (WebDisk)
WebDisk zobowiązuje się:
3.1. Przetwarzać Materiał wyłącznie na udokumentowane polecenie Klienta — konfiguracja w panelu (dodanie Rejestratora, przypisanie do obiektu i Magazynu, wystawienie Linku, zlecenie paczki, usunięcie) oraz niniejsza DPA CVR stanowią takie polecenie. Retencja adaptacyjna działa na podstawie §2.7. Zasady dotyczące państw trzecich określa §2.12.
3.2. Niezwłocznie poinformować Klienta, jeżeli w opinii WebDisk wydane polecenie narusza RODO albo inne przepisy o ochronie danych osobowych — oraz wstrzymać się z jego wykonaniem do czasu wyjaśnienia (art. 28 ust. 3 zdanie ostatnie RODO). Dotyczy to w szczególności polecenia zaciągania monitoringu z obszaru, do którego Klient najwyraźniej nie ma tytułu, oraz polecenia wydania Materiału podmiotowi, którego uprawnienia budzą wątpliwość.
3.3. Nie przetwarzać Materiału w żadnym celu własnym — zgodnie z §2.10.
3.4. Zapewnić, by osoby upoważnione do przetwarzania Danych Osobowych zobowiązały się do zachowania tajemnicy lub podlegały odpowiedniemu obowiązkowi ustawowemu; upoważnienia obejmują wyłącznie personel niezbędny do utrzymania Usługi.
3.5. Wdrożyć i utrzymywać środki techniczne i organizacyjne z §5, zapewniające stopień bezpieczeństwa odpowiadający ryzyku (art. 32 RODO), przy uwzględnieniu podwyższonego ryzyka wynikającego z charakteru materiału (§2.5).
3.6. Pomagać Klientowi w realizacji żądań osób, których dane dotyczą — w zakresie i granicach opisanych wprost w §8, bez obiecywania możliwości, których Usługa nie ma.
3.7. Pomagać Klientowi — biorąc pod uwagę charakter przetwarzania i dostępne WebDisk informacje — w wywiązaniu się z obowiązków z art. 32–36 RODO, to jest:
- bezpieczeństwa przetwarzania (art. 32),
- zgłaszania naruszeń organowi i zawiadamiania osób (art. 33–34) — §7,
- oceny skutków dla ochrony danych (art. 35) — udostępniając na żądanie opis mechanizmów Usługi (zaciąg, retencja, udostępnianie, środki bezpieczeństwa) w zakresie potrzebnym Klientowi do sporządzenia jego własnej DPIA. DPIA monitoringu jest obowiązkiem Klienta jako administratora, nie WebDisk (§4.5),
- uprzednich konsultacji z organem nadzorczym (art. 36) — udostępniając Klientowi, na jego żądanie i w terminie umożliwiającym mu dochowanie terminów organu, opis mechanizmów Usługi i podziału obowiązków w postaci, którą Klient może przedłożyć organowi. Przy monitoringu objętym art. 35 ust. 3 lit. c RODO uprzednia konsultacja jest realnym scenariuszem, a nie hipotezą.
3.8. Uprzedzić Klienta pocztą elektroniczną, zanim zacznie usuwać Nagrania w ramach retencji adaptacyjnej, oraz niezwłocznie zawiadomić o wstrzymaniu zaciągu (§2.8). Usuwanie nie rusza, dopóki ostrzeżenie nie zostało skutecznie wysłane — z jedynym wyjątkiem opisanym w Załączniku A pkt 6.
3.9. Nie sięgać do treści Nagrań poza przypadkami: (a) wyraźnego, udokumentowanego żądania Klienta (np. zgłoszenie problemu z odtwarzaniem konkretnego pliku), (b) zgodnego z prawem żądania organu (§7.6).
Jak to zobowiązanie jest zbudowane — i czego w nim nie ma. W normalnej obsłudze Usługi nie istnieje droga, która pozwalałaby personelowi WebDisk obejrzeć Nagrania Klienta: panel wydaje archiwum wyłącznie zalogowanemu Klientowi, a personel nie ma w nim dostępu do cudzego konta (§2.10 lit. e). Sięgnięcie do treści pliku wymagałoby posłużenia się dostępem administracyjnym do warstwy przechowywania po stronie WebDisk Files — czyli dostępem do infrastruktury, a nie dostępem do Materiału przez aplikację CVR. Dostęp ten mają wyłącznie upoważnieni administratorzy zobowiązani do zachowania tajemnicy (§3.4) i podlega on kontroli po stronie infrastruktury, a nie dziennikowi z §5.4.
🔴 Dlatego nie obiecujemy, że każde takie sięgnięcie Klient zobaczy w rejestrze z §5.4. Rejestr ten zna wyłącznie trzy zdarzenia klienckie — odtworzenie i pobranie z panelu oraz pobranie spod Linku publicznego — i nie zawiera kategorii „dostęp personelu". Obietnica wpisu do niego byłaby obietnicą rozliczalności, której produkt nie realizuje, a Klient nie miałby jak jej sprawdzić. Zamiast niej wiążemy się dwoma zobowiązaniami, które umiemy wykonać:
- ewidencja prowadzona poza Usługą — sięgnięcie do treści Nagrania w przypadkach (a) i (b) odnotowujemy w ewidencji Procesora: data, wskazanie materiału, osoba i podstawa. Ewidencję tę udostępniamy Klientowi na jego żądanie i obejmuje ją uprawnienie audytowe z §10;
- zawiadomienie Klienta — o sięgnięciu z przypadku (b) zawiadamiamy go na zasadach §7.6; sięgnięcie z przypadku (a) następuje z definicji na jego własne, udokumentowane żądanie.
Gdyby taka droga kiedykolwiek powstała — to jest gdyby personel WebDisk otrzymał w aplikacji jakąkolwiek możliwość obejrzenia albo pobrania Materiału Klienta — jej uruchomienie wymaga uprzedniej zmiany niniejszej DPA w trybie §12.1 i objęcia tej kategorii zdarzeń dziennikiem z §5.4. Uruchomienie jej bez zmiany dokumentu jest niedopuszczalne.
3.10. Po zakończeniu świadczenia Usługi postąpić z Danymi Osobowymi zgodnie z §9.
3.11. Udostępniać Klientowi informacje niezbędne do wykazania spełnienia obowiązków z art. 28 RODO oraz umożliwić audyty zgodnie z §10.
§4. Obowiązki Administratora (Klienta)
Ten paragraf jest warunkiem zgodności całego łańcucha. Bez jego spełnienia WebDisk przetwarza legalnie — na polecenie Klienta — a Klient nie.
4.1. Podstawa prawna. Klient oświadcza, że dla monitoringu, którego nagrania powierza, dysponuje podstawą prawną z art. 6 ust. 1 RODO, ustaloną i udokumentowaną przed uruchomieniem Rejestratora. WebDisk podstawy tej nie ocenia, nie wybiera i nie doradza w jej doborze — nie jest do tego uprawniony jako podmiot przetwarzający. Materiał informacyjny „Obowiązki administratora monitoringu", który WebDisk udostępnia na podstawie art. 28 ust. 3 lit. f RODO, omawia typowe warianty wyłącznie poglądowo i nie stanowi porady prawnej ani stanowiska WebDisk co do sytuacji Klienta.
4.2. Dane szczególnych kategorii i dane o czynach zabronionych.
a) Art. 9 RODO. Jeżeli monitoring z jakiegokolwiek powodu obejmuje dane, o których mowa w art. 9 RODO (np. obszary ujawniające stan zdrowia, przynależność związkową, wyznanie — wejścia do placówek medycznych, miejsc kultu, siedzib związków zawodowych), Klient dysponuje dodatkowo przesłanką z art. 9 ust. 2 RODO i zawiadamia o tym WebDisk przed uruchomieniem Rejestratora.
Zapis ten nie jest zakazem kierowania takiego monitoringu do Usługi. Zakaz byłby martwy: kamera przy wejściu do przychodni utrwala dane o stanie zdrowia niezależnie od tego, jaki cel deklaruje Klient, a Usługa nie ma jak tego wykryć — nie ogląda obrazu (§2.10). Zamiast zakazu, którego nikt nie egzekwuje, DPA żąda zawiadomienia: dzięki niemu WebDisk wie, gdzie ryzyko jest podwyższone, i może uzależnić od tego decyzję z §5.1 (nieszyfrowany kanał).
b) Art. 10 RODO. Klient przyjmuje do wiadomości, że materiał, po który sięga się w archiwum monitoringu najczęściej — kradzież, dewastacja, kolizja, napaść — może zostać zakwalifikowany jako dane osobowe dotyczące wyroków skazujących i czynów zabronionych w rozumieniu art. 10 RODO od chwili, w której Klient wykorzystuje go w tym charakterze, w szczególności przekazując go organom ścigania albo posługując się nim w postępowaniu. Ocena tej kwalifikacji i zachowanie wynikającego z niej węższego reżimu przetwarzania należą do Klienta. Niniejsza DPA nie nakłada obowiązku odrębnego oznaczania takiego materiału w Usłudze — Usługa nie ma mechanizmu wyłączenia oznaczonego Nagrania spod retencji adaptacyjnej (§8.3), więc oznaczenie sugerowałoby ochronę, której nie zapewnia. Materiał o znaczeniu dowodowym Klient pobiera i przechowuje poza Usługą.
4.3. Oznakowanie monitoringu. Klient zapewnia widoczne oznaczenie obszaru objętego monitoringiem przed wejściem w ten obszar, w sposób umożliwiający osobie zapoznanie się z oznaczeniem, zanim znajdzie się w kadrze.
4.4. Obowiązek informacyjny (art. 13 RODO). Klient wypełnia obowiązek informacyjny wobec osób w kadrze — w szczególności podaje swoją tożsamość jako administratora, cel i podstawę monitoringu, okres przechowywania nagrań, informację o powierzeniu przechowywania podmiotowi zewnętrznemu oraz prawa przysługujące osobie.
⚠️ Deklarowany osobom okres przechowywania musi być spójny z pojemnością wykupionego Magazynu (§2.7). Zadeklarowanie „30 dni" przy Magazynie mieszczącym trzy doby nagrań jest niezgodnością po stronie Klienta, której WebDisk nie jest w stanie naprawić.
4.5. Ocena skutków (DPIA). Klient przeprowadza i utrzymuje własną ocenę skutków dla ochrony danych dla swojego monitoringu, jeżeli jest do niej zobowiązany — w szczególności przy systematycznym monitorowaniu na dużą skalę miejsc dostępnych publicznie (art. 35 ust. 3 lit. c RODO). DPIA sporządzona przez WebDisk dla własnej infrastruktury nie zastępuje DPIA Klienta i nie jest dla niego wystarczająca.
4.6. Zakres kadru i minimalizacja. Klient odpowiada za to, aby kamery nie obejmowały obszarów, do których monitorowania nie ma podstawy — w szczególności terenu sąsiadów, drogi publicznej poza niezbędnym zakresem oraz pomieszczeń, w których monitoring jest niedopuszczalny.
Przy monitoringu obejmującym teren zakładu pracy albo teren wokół niego Klient stosuje ponadto art. 22³ Kodeksu pracy — w szczególności zamknięty katalog celów, zakaz obejmowania pomieszczeń sanitarnych, szatni, stołówek, palarni i pomieszczeń udostępnianych zakładowej organizacji związkowej wraz z wąskim wyjątkiem i trybem uzgodnienia, ustawowy limit przechowywania nagrań wynoszący 3 miesiące od dnia nagrania z przedłużeniem na czas postępowania dowodowego, ustalenie zasad w układzie zbiorowym pracy, regulaminie pracy albo obwieszczeniu, uprzedzenie pracowników i oznaczenie pomieszczeń przed uruchomieniem monitoringu. Szczegóły omawia materiał informacyjny „Obowiązki administratora monitoringu"; za ich dochowanie odpowiada wyłącznie Klient, a WebDisk nie ma technicznej możliwości ich wyegzekwowania — w szczególności limitu 3 miesięcy nie wymusza mechanizm retencji adaptacyjnej (§2.7).
4.7. Linki publiczne — wypuszczenie Materiału poza panel. Klient może wystawić Link publiczny do pojedynczego klipu albo do spakowanego zakresu. Klient przyjmuje do wiadomości, że:
- link działa bez logowania — każdy, kto go otrzyma, pobierze Materiał, chyba że Klient ustawił hasło,
- Klient może ustawić przy wystawianiu linku hasło (co najmniej 6 znaków; przechowujemy wyłącznie jego skrót bcrypt, samego hasła nie zapisujemy i nie odtwarzamy) oraz limit wydań adresu pobrania (od 1 do 1000, po wyczerpaniu link przestaje działać). Oba są opcjonalne i żadnego z nich nie ustawiamy domyślnie — również przy paczce ZIP. Hasło jest środkiem skutecznym tylko wtedy, gdy Klient przekaże je odbiorcy kanałem innym niż sam link; ocena, czy jest w danym przypadku konieczne, należy do Klienta jako administratora (art. 32 RODO),
- link jest ważny 3 dni od wystawienia, po czym przestaje działać, a paczka ZIP dla zakresu jest usuwana z Magazynu (link do pojedynczego klipu przestaje działać, ale samo Nagranie zostaje),
- link można odwołać w każdej chwili w panelu; odwołanie zamyka stronę i pobieranie natychmiast, ale adres podpisany wydany przed odwołaniem pozostaje ważny do 2 minut, a rozpoczęte pobieranie dokończy się — w tym oknie nie działa już ani hasło, ani limit, bo adres jest podpisany kluczami Magazynu i nie wraca do Usługi po zgodę,
- WebDisk nie kontroluje, komu Klient przekazał link, i nie ponosi odpowiedzialności za dalsze rozpowszechnianie Materiału przez odbiorcę.
Wystawienie Linku publicznego jest czynnością przetwarzania wykonywaną przez Klienta jako administratora — to on decyduje o ujawnieniu wizerunku osób trzecich odbiorcy spoza swojej organizacji, i on odpowiada za podstawę prawną tego ujawnienia.
⚠️ Co odbiorca linku widzi poza samym Materiałem. Strona pod linkiem nie ujawnia nazwy Klienta ani obiektu, ale pokazuje etykietę nadaną udostępnieniu — a panel wypełnia ją domyślnie oznaczeniem kamery odczytanym z nazwy pliku wraz z datą i godziną. Pobierany plik zachowuje ponadto oryginalną nazwę z Magazynu, niosącą znacznik czasu i — jeżeli Rejestrator ją nadał — typ zdarzenia. Klient, dla którego oznaczenie kamery jest informacją wrażliwą, zmienia etykietę przed wystawieniem linku. Sam Materiał ujawnia oczywiście to, co utrwalił.
⚠️ Hasło chroni Materiał, a nie te informacje. Etykietę, rodzaj i rozmiar Materiału, zakres czasu oraz termin ważności strona pokazuje przed pytaniem o hasło; to samo oddaje publiczny odczyt opisu pod tym samym adresem. Kto pozna sam adres, pozna więc te dane, choćby hasła nie znał.
4.8. Zarządzanie dostępem po swojej stronie. Klient odpowiada za to, kto w jego organizacji ma dostęp do panelu CVR, za poufność haseł i za włączenie uwierzytelniania dwuskładnikowego tam, gdzie je udostępniamy. Panel CVR zakłada, że konfiguruje go administrator organizacji; Usługa nie modeluje ról ani kont podrzędnych — każdy, kto ma dostęp do konta, ma dostęp do całego archiwum Klienta.
4.9. Pojemność Magazynu. Klient utrzymuje w WebDisk Files pojemność odpowiadającą zadeklarowanemu okresowi przechowywania i reaguje na ostrzeżenia o kończącym się miejscu.
4.10. Przekazywanie żądań osób. Klient niezwłocznie przekazuje WebDisk żądania osób, których dane dotyczą, wymagające wsparcia po stronie Usługi (§8), wraz ze wskazaniem rejestratora, kamery i przedziału czasu.
§5. Środki techniczne i organizacyjne
Ten paragraf opisuje stan faktyczny. Tam, gdzie mechanizm nie jest jeszcze wdrożony albo jest właściwością Magazynu, a nie Usługi, jest to powiedziane wprost — obietnica bez pokrycia byłaby dla Klienta gorsza niż jej brak.
5.1. Szyfrowanie w transporcie i uprawnienia kont transferowych
| Droga Materiału | Ochrona | Uprawnienia konta |
|---|---|---|
| UniFi Protect (my pobieramy) | tunel WireGuard, osobny peer /32 per Klient; ruch nie opuszcza tunelu |
— (konta transferowego nie ma) |
| SFTP (rejestrator wysyła) | SSH, konto per Rejestrator, chroot do katalogu tego Rejestratora | wyłącznie zapis i listowanie — bez odczytu i bez kasowania |
| Zwykły FTP (rejestrator wysyła) | ⚠️ brak szyfrowania — patrz niżej | wyłącznie zapis — bez listowania, odczytu i kasowania |
| Panel, API, dostęp do Magazynu | TLS 1.2+ | — |
| Import z Magazynu (pisze NAS Klienta) | odpowiada Klient — CVR wyłącznie czyta wskazany prefiks | — |
Konto założone dla jednego protokołu nie zaloguje się drugim — jedno wyciekłe hasło nie otwiera obu wejść.
⚠️ Zwykły FTP (bez TLS). Część rejestratorów — w tym urządzenia wysyłające wyłącznie klatki JPEG — nie obsługuje SFTP. Dla takich urządzeń istnieje możliwość włączenia zwykłego, nieszyfrowanego FTP na osobnym porcie. Wybiera to Klient przy zakładaniu Rejestratora, po wyświetleniu ostrzeżenia w panelu. Oznacza to, że Materiał wędruje z obiektu do bramy transferowej bez szyfrowania; ryzyko jest częściowo ograniczone tym, że wyciekłe hasło do konta FTP nie daje odczytu archiwum (konto ma wyłącznie prawo zapisu), ale nie chroni to samej transmisji.
Wybór zwykłego FTP jest decyzją Klienta, podejmowaną odrębnie dla każdego Rejestratora, po wyświetleniu ostrzeżenia w panelu; obejmuje ona przyjęcie ryzyka nieszyfrowanej transmisji w rozumieniu art. 32 RODO. Usługa zapisuje wybrany protokół wraz z datą dodania Rejestratora — i tylko tyle. Odrębnego oświadczenia o przyjęciu ryzyka panel dziś nie zbiera i nie odnotowuje, a akceptacja Regulaminu CVR ani niniejszej DPA takiego oświadczenia nie zastępuje. Klient, który potrzebuje takiego zapisu dla własnej rozliczalności (art. 5 ust. 2 RODO), sporządza go po swojej stronie albo składa nam w formie dokumentowej — pocztą elektroniczną na adres kontaktowy Procesora; złożone w ten sposób oświadczenie odnotowujemy i udostępniamy na żądanie. Tak samo postępujemy z oświadczeniem o parametrach retencji (§2.7).
Dla monitoringu zgłoszonego zgodnie z §4.2 lit. a — obejmującego dane, o których mowa w art. 9 RODO — zwykły FTP jest niedopuszczalny. Jest to zakaz umowny, którego Usługa nie egzekwuje technicznie: panel nie wie, którego Rejestratora dotyczy zgłoszenie z §4.2 lit. a, i nie zablokuje wyboru FTP. Zakaz wykonuje Klient, dobierając protokół przy dodawaniu Rejestratora; po otrzymaniu zgłoszenia z §4.2 lit. a wskazującego Rejestrator na torze FTP zwracamy się do Klienta o zmianę protokołu. Pkt 2.5 Regulaminu CVR mówi to samo — dokumenty nie różnią się w tej sprawie.
Czego w tej tabeli nie ma. Nie ma FTPS. Usługa oferuje wyłącznie SFTP albo zwykły FTP; trybu FTP z TLS Klient nie może wybrać i Usługa nie odnotowuje, czy urządzenie zestawiło TLS. Wcześniejsza wersja tego dokumentu wymieniała FTPS — była to obietnica ochrony, której produkt nie daje.
5.2. Szyfrowanie w spoczynku — decyzja Klienta, którą Usługa sprawdza i pokazuje
Materiał leży w Magazynie Klienta w WebDisk Files. Szyfrowanie po stronie serwera jest właściwością tego Magazynu, ustawianą w WebDisk Files przy jego zakładaniu. Mechanizmem jest SSE-S3 — domyślne szyfrowanie kubełka kluczem zarządzanym przez WebDisk (algorytm AES256), działające bez przekazywania jakichkolwiek nagłówków klucza, a więc również przy odwołaniach z podpisanych adresów, którymi posługuje się CVR.
CVR szyfrowania nie ustawia i nie wymusza — ale sprawdza jego stan i pokazuje go Klientowi. Stan mierzy WebDisk Files wobec magazynu obiektowego (odczyt konfiguracji szyfrowania kubełka) i przekazuje go CVR; panel pokazuje go w dwóch miejscach: na liście magazynów przy wiązaniu Magazynu z Usługą — czyli zanim Klient podejmie decyzję — oraz na karcie związanego Magazynu, obok stanu połączenia. Wynik ma trzy stany, nie dwa: magazyn szyfruje każdy zapis, nie szyfruje, albo stanu nie udało się ustalić. Trzeciego stanu nie zamieniamy na „nieszyfrowany": byłoby to twierdzenie o cudzych danych postawione bez pomiaru.
Klient, dla którego szyfrowanie w spoczynku jest wymogiem, włącza je w WebDisk Files przy tworzeniu Magazynu przeznaczonego na nagrania — a nie później. W WebDisk Files jest ono nieodwracalne, ustawiane wyłącznie przy zakładaniu magazynu i dostępne wyłącznie dla magazynów dodatkowych; włączenie po fakcie nie obejmuje obiektów już zapisanych. Z tego powodu nie czynimy go warunkiem uruchomienia Usługi — warunek wykluczyłby każdego Klienta, który ma tylko magazyn podstawowy. Dla materiału z monitoringu zalecamy magazyn z włączonym szyfrowaniem, założony zanim ruszy pierwsza kamera. Zasady samego mechanizmu określa DPA i Regulamin WebDisk Files.
5.3. Kontrola dostępu i poświadczenia
- tożsamość rodzinna WebDisk (webdisk-auth) — CVR nie prowadzi własnych haseł; opcjonalne uwierzytelnianie dwuskładnikowe TOTP,
- uprawnienie do Usługi sprawdzane po stronie serwera przy każdym żądaniu do panelu i API — nie tylko w interfejsie,
- własność Materiału weryfikowana łańcuchem nagranie → rejestrator → obiekt → Klient; znajomość cudzego identyfikatora nie wystarcza do pobrania cudzego Nagrania,
- adresy do Materiału są podpisane i krótkie — 5 minut na odtworzenie/pobranie w panelu, 2 minuty na rozpoczęcie pobrania spod Linku publicznego; przy wydawaniu takiego adresu weryfikacja sesji omija bufor, więc odebrane uprawnienie działa natychmiast,
- Link publiczny chroni losowy token o długości 32 bajtów — strona publiczna nie ma logowania; ważność 3 dni, możliwość odwołania z zastrzeżeniem z §4.7. Klient może dołożyć hasło (skrót bcrypt, kosztem pracy dobranym tak, by spowalniał zgadywanie) oraz limit wydań adresu pobrania; liczbę prób podania hasła ograniczamy dodatkowo po stronie serwera — na jeden link, na jeden adres źródłowy i na jeden link ze wszystkich adresów łącznie,
- klucza prywatnego tunelu WireGuard nie przechowujemy — konfiguracja jest wydawana Klientowi dokładnie raz.
Gdzie leżą poświadczenia do Magazynu — stan faktyczny. W bazie danych CVR poświadczeń do Magazynu nie ma i nie ma na nie kolumn: aplikacja pobiera je z WebDisk Files na czas operacji i trzyma wyłącznie w pamięci procesu. Nie znaczy to jednak, że Usługa ich nie przechowuje:
| Gdzie | Co | Jak długo |
|---|---|---|
| Brama transferowa (SFTPGo) | klucz dostępowy i sekret delegacji do Magazynu, jeden komplet na Rejestrator SFTP/FTP, zapisany w bazie bramy | przez cały czas istnienia konta Rejestratora; kasowany razem z nim |
| Magazyn konfiguracji zadań zaciągu (Nomad Variables) | klucz dostępowy i sekret delegacji do Magazynu oraz odszyfrowane hasło do rejestratora UniFi Protect, jeden komplet na zaciągany Rejestrator | przez cały czas istnienia zadania zaciągu; kasowany razem z nim |
Hasło do rejestratora UniFi Protect jest w bazie CVR szyfrowane AES-256-GCM, ale jest odszyfrowywane przy każdym wydaniu konfiguracji zadania zaciągu i w tej postaci trafia do magazynu konfiguracji zadań oraz do procesu zaciągającego. Dokument nie twierdzi, że jest ono zaszyfrowane na całej drodze — nie jest.
Zakres poświadczeń delegowanych do bramy i do zadań zaciągu opisuje §5.5.
5.4. Rozliczalność dostępu
„Kto obejrzał to nagranie" jest pytaniem, które przy monitoringu prędzej czy później padnie. Usługa prowadzi rejestr operacji na Materiale i odnotowuje w nim fakt oraz czas sześciu zdarzeń — trzech sięgnięć po Materiał:
- odtworzenia Nagrania w panelu,
- pobrania Nagrania z panelu,
- pobrania Materiału spod Linku publicznego,
oraz trzech usunięć:
- usunięcia Nagrań na żądanie Klienta — wskazanego Nagrania albo całego archiwum usuwanego Rejestratora,
- usunięcia Materiału po Rejestratorze, którego już nie ma (sprzątanie osieroconych obiektów),
- usunięcia najstarszych Nagrań przez retencję adaptacyjną (§2.7, Załącznik A).
Zapis zawiera znacznik czasu, rodzaj zdarzenia i wskazanie Nagrania albo Linku. Przy sięgnięciach chwilą zdarzenia jest wydanie przez Usługę adresu do Materiału — to on jest przepustką do pliku; dziennik nie potwierdza, że pobieranie się zakończyło.
🔑 Wpis o usunięciu Nagrania jest jedynym śladem, jaki po nim zostaje — wiersz indeksu znika razem z Nagraniem. Jest to zarazem jedyny prowadzony przez Usługę dowód wykonania żądania z art. 17 RODO i dlatego żyje dłużej niż reszta dziennika: 6 lat od zdarzenia, a nie 12 miesięcy. Okres odpowiada dłuższemu z terminów przedawnienia roszczeń cywilnych (art. 118 Kodeksu cywilnego), bo wykonanie kwestionuje się właśnie w sporze — dowód, który znika rok po zdarzeniu, jest wtedy dowodem na nic. Podstawą przechowywania tego wpisu, także wobec żądania usunięcia danych, jest art. 17 ust. 3 lit. e RODO (ustalenie, dochodzenie lub obrona roszczeń) — inna niż dla pozostałych wpisów dziennika, które stoją na lit. b. Wpis niesie minimum potrzebne do wykazania: które Nagranie, kiedy i na czyje żądanie; treści Nagrania nie ma w nim ani śladu. Klient, który potrzebuje dowodu w innej postaci, może niezależnie od tego wystąpić o pisemne potwierdzenie usunięcia (§9.3).
🔴 Granica, której ten rejestr nie przekracza — i Klient musi ją znać. Zapis przypisany jest do konta Klienta, a nie do osoby fizycznej: Usługa nie prowadzi kont imiennych ani ról, bo konto jest jedno na Klienta. Rejestr odpowiada więc na pytanie „które nagranie i kiedy", a nie na pytanie „przez kogo". Jeżeli Klient potrzebuje przypisania do osoby — na przykład na potrzeby postępowania wewnętrznego — musi prowadzić własną ewidencję po swojej stronie. Nazywanie tego rejestru rozliczalnością osobową byłoby wprowadzeniem w błąd.
Pozostałe ślady:
- licznik wydań adresu pobrania przy każdym Linku publicznym (wraz z ustawionym limitem, jeżeli Klient go wskazał) oraz znaczniki czasu jego utworzenia, wygaśnięcia i sprzątnięcia paczki,
- dziennik operacyjny zadań retencji i skanowania — mówi, co Usługa skasowała i zindeksowała,
- log dostępowy odwrotnego proxy — poza aplikacją, bez powiązania z Nagraniem.
Okres przechowywania dziennika: 12 miesięcy od zdarzenia, po czym zapisy są usuwane — tyle samo, co w pozostałych usługach rodziny WebDisk. Podstawą zachowania ich przez ten okres, także wobec żądania usunięcia danych, jest art. 17 ust. 3 lit. b RODO (niezbędność do wywiązania się z obowiązków wynikających z art. 32 RODO). Wyjątkiem jest wpis dokumentujący usunięcie Nagrania na żądanie Klienta — ten przechowujemy 6 lat od zdarzenia, na podstawie art. 17 ust. 3 lit. e RODO i z powodu opisanego w akapicie wyżej. Opisana wyżej granica dziennika jest świadomą cechą produktu, a nie brakiem do uzupełnienia; Klient, którego ocena ryzyka wymaga rozliczalności osobowej w samym systemie, powinien wiedzieć, że CVR w obecnej postaci jej nie zapewnia — prowadzi ją po swojej stronie (§4.8).
5.5. Separacja — i jej rzeczywista granica
- Materiał każdego Klienta leży w jego własnym kubełku. Nie ma współdzielonego magazynu CVR.
- Poświadczenia, które CVR dostaje do Magazynu, są zawężone do prefiksu
cvr/— i to zawężenie jest rzeczywistą kontrolą dostępu, egzekwowaną polityką kubełka po stronie WebDisk Files, a nie dyscypliną kodu CVR. CVR nie może odczytać ani wylistować pozostałej zawartości Magazynu Klienta: jego faktur, umów czy kopii z NAS-a. Każda trójka (usługa, Klient, Magazyn) dostaje osobną, odwoływalną tożsamość — poświadczenia wydane „dla Magazynu A" nie otwierają Magazynu B. - Jedyny wyjątek to tor importu, w którym Klient sam wskazuje prefiks poza
cvr/i sam otwiera na niego odczyt. Zakres tego wyjątku wyznacza Klient.
🔴 Czego to zawężenie NIE robi: nie rozdziela Rejestratorów jednego Klienta między sobą. Wewnątrz prefiksu
cvr/granicą między katalogami poszczególnych Rejestratorów jest chroot konta w bramie transferowej, czyli nasz kod, a nie uprawnienia S3. Poświadczenia używane przez bramę sięgają całego prefiksucvr/tego Klienta. Nazwanie rozdziału między Rejestratorami „izolacją" byłoby nieprawdą — jest to granica umowna, egzekwowana dyscypliną kodu.
5.6. Odporność
- trwałość samego Magazynu jest właściwością WebDisk Files, nie CVR. Materiał leży w kubełku Klienta na klastrze obiektowym Ceph/RGW w centrum danych WebDisk w Polsce. Niniejsza DPA nie deklaruje dla tej warstwy współczynnika replikacji ani innego parametru trwałości — nie ustanawia ich ani nie kontroluje CVR, a przeniesienie tu liczby z dokumentu innej usługi byłoby twierdzeniem bez pokrycia. Zasady trwałości i dostępności Magazynu określają DPA i Regulamin WebDisk Files,
- kopii Materiału poza Magazynem Klienta nie tworzymy — CVR nie utrzymuje własnego archiwum nagrań, kopii podręcznych ani miniatur; paczka ZIP dla Linku publicznego powstaje w Magazynie Klienta i jest z niego usuwana po 3 dniach. W torze UniFi klip przechodzi przez dysk kontenera zaciągającego na czas przesłania i jest z niego usuwany po zapisaniu do Magazynu,
- kopie zapasowe bazy metadanych i monitoring infrastruktury — baza metadanych CVR (indeks Nagrań, konfiguracja Rejestratorów, agregaty) jest objęta kopiami zapasowymi i monitoringiem platformy WebDisk na zasadach opisanych w dokumentacji infrastruktury. Niniejsza DPA nie deklaruje dla niej częstotliwości kopii ani okresu ich przechowywania — nie przenosimy tu parametrów z dokumentów innej usługi. Kopie te obejmują metadane, nie treść Nagrań: treść leży w Magazynie Klienta i podlega zasadom trwałości opisanym w tiret pierwszym.
5.7. Lokalizacja
Cały Materiał — przyjęcie, przechowanie, indeksowanie, wydanie — pozostaje na infrastrukturze WebDisk w Polsce (UE). Brak transferu treści Nagrań poza EOG; klauzulę umowną zawiera §2.12.
5.8. Doskonalenie
Regularne aktualizacje bezpieczeństwa, przegląd środków technicznych i organizacyjnych co najmniej raz w roku oraz testy penetracyjne co najmniej raz w roku — zobowiązanie przeniesione z DPA WebDisk Files i obejmujące także powierzchnię CVR: bramę transferową, trasę publiczną Linków i tunel WireGuard.
§6. Dalsi podprocesorzy (Subprocessors)
6.1. Treści Nagrań nie przetwarza żaden dalszy podprocesor. Materiał wideo jest przyjmowany, przechowywany i wydawany wyłącznie na infrastrukturze WebDisk. Nie korzystamy z zewnętrznych usług transkodowania, analizy obrazu, sieci dostarczania treści ani zewnętrznego magazynu obiektowego dla nagrań.
6.2. Podprocesorzy występują wyłącznie po stronie metadanych obsługi konta, nigdy Materiału:
| Podprocesor | Cel | Jakie dane | Materiał wideo |
|---|---|---|---|
| Stripe Payments Europe Ltd. | rozliczenie abonamentu | dane płatnika, adres e-mail, dane rozliczeniowe | nie ma dostępu |
Dane z tej tabeli WebDisk przetwarza w roli administratora (§2.6), nie na powierzeniu. Podprocesorzy są tu wymienieni dla przejrzystości i dlatego, że §6.4 daje Klientowi prawo sprzeciwu wobec zmian w tym wykazie.
Poczta wychodząca nie jest powierzona podmiotowi zewnętrznemu — dlatego nie ma jej w tabeli. Powiadomienia o stanie Magazynu i o wstrzymaniu zaciągu oraz listy transakcyjne wysyłamy z własnego serwera pocztowego WebDisk (
mail.webdisk.io), utrzymywanego w naszym centrum danych w Polsce, bez pośrednictwa zewnętrznego operatora ani przekaźnika. Odpowiada za to Procesor wskazany na wstępie niniejszej DPA; nie jest to dalszy podprocesor. Wcześniejsza wersja tego dokumentu wymieniała tu „Operatora SMTP" — była to kategoria bez podmiotu, opisująca powierzenie, którego nie ma.
6.3. Usługi WebDisk Files, WebDisk Auth i WebDisk Billing, z których korzysta CVR — odpowiednio: Magazyn, tożsamość Klienta i dokumenty księgowe — są świadczone przez tę samą osobę prawną co CVR (Mazura sp. z o.o.) i nie są dalszymi podprocesorami w rozumieniu art. 28 ust. 4 RODO. Przetwarzanie w tych usługach jest przetwarzaniem przez Procesora; opisuje je jego rejestr kategorii czynności przetwarzania (art. 30 ust. 2 RODO), a w zakresie samego Magazynu — DPA WebDisk Files, która obowiązuje obok niniejszej (§12.2). Podmioty zewnętrzne, z których WebDisk korzysta w warstwie rozliczeniowej, pocztowej i przeglądarkowej, wymienia rozdział 9 Regulaminu CVR.
6.4. Klient wyraża ogólną zgodę na korzystanie z dalszych podprocesorów (art. 28 ust. 2 RODO). O każdej zamierzonej zmianie w wykazie — dodaniu podprocesora, zastąpieniu go innym lub rozszerzeniu zakresu jego przetwarzania — informujemy pocztą z 30-dniowym wyprzedzeniem, na adres kontaktowy w panelu. Klientowi przysługuje wobec każdej takiej zmiany uzasadniony sprzeciw, zgłoszony w terminie 14 dni od powiadomienia. W razie sprzeciwu strony szukają rozwiązania zastępczego w terminie 30 dni; w razie braku porozumienia Klient ma prawo rozwiązać umowę o świadczenie Usługi ze skutkiem natychmiastowym, zachowując dostęp do Materiału w swoim Magazynie (§9.1).
6.5. Powierzenie treści Nagrań jakiemukolwiek nowemu podprocesorowi wymaga uprzedniego, odrębnego powiadomienia Klienta z 30-dniowym wyprzedzeniem, poza zwykłym trybem z §6.4; prawo sprzeciwu i skutki jego zgłoszenia są takie same.
6.6. WebDisk odpowiada wobec Klienta za działania i zaniechania podprocesorów jak za własne (art. 28 ust. 4 RODO). WebDisk nakłada na każdego podprocesora, w drodze umowy, te same obowiązki ochrony danych, które wynikają z niniejszej DPA — w szczególności obowiązek zapewnienia wystarczających gwarancji wdrożenia odpowiednich środków technicznych i organizacyjnych.
§7. Zgłaszanie naruszeń
7.1. W razie naruszenia ochrony Danych Osobowych objętych niniejszą DPA WebDisk bez zbędnej zwłoki, nie później niż w ciągu 48 h od wykrycia, informuje Klienta pocztą elektroniczną oraz w panelu (jeżeli jest dostępny). Jeżeli w ciągu 24 h od wykrycia WebDisk nie jest jeszcze w stanie przekazać kompletu informacji, przekazuje w tym terminie informację wstępną — o samym fakcie naruszenia i jego wstępnie ustalonym zakresie.
„Wykrycie" oznacza chwilę, w której personel WebDisk poweźmie uzasadnione przypuszczenie, że doszło do naruszenia — a nie chwilę zakończenia analizy ani potwierdzenia jego skali.
7.2. Zawiadomienie zawiera informacje wymagane przez art. 33 ust. 3 RODO, a przy naruszeniu dotyczącym Materiału — dodatkowo, o ile jesteśmy w stanie to ustalić:
- a) których rejestratorów i kamer dotyczy,
- b) jakiego przedziału czasu nagrań dotyczy,
- c) czy doszło do pobrania Materiału i w jakiej ilości,
- d) czy naruszenie wiąże się z Linkiem publicznym wystawionym przez Klienta,
- e) czy doszło do zniszczenia Materiału i jakiego zakresu (§1).
Jeżeli udzielenie wszystkich informacji naraz nie jest możliwe, WebDisk przekazuje je sukcesywnie, bez zbędnej zwłoki, w miarę ustalania (art. 33 ust. 4 RODO).
⚠️ Zakres tych informacji zależy od dziennika operacji na Materiale — patrz §5.4. Dziennik działa i obejmuje oba tory sięgnięcia po Materiał: dostęp z panelu i pobranie spod Linku publicznego, więc lit. c jest wykonalna w obu przypadkach. Zastrzeżenie „o ile jesteśmy w stanie ustalić" zawęża się do sytuacji, w których utracono sam dziennik albo materiał wypłynął poza Usługą — po pobraniu, u odbiorcy, na który nie mamy wglądu.
7.3. Zgłoszenie do organu nadzorczego. Klient zgłasza naruszenie organowi nadzorczemu (UODO) w ciągu 72 h od stwierdzenia, chyba że jest mało prawdopodobne, by naruszenie skutkowało ryzykiem naruszenia praw lub wolności osób fizycznych (art. 33 ust. 1 RODO). Przy naruszeniu dotyczącym nagrań z monitoringu przyjęcie takiego braku ryzyka wymaga szczególnie ostrożnej oceny — osoby w kadrze nie miały wpływu na przetwarzanie i zwykle nie wiedzą o jego istnieniu, co utrudnia im samodzielną reakcję.
7.4. Zawiadomienie osób w kadrze. Jeżeli naruszenie może powodować wysokie ryzyko naruszenia praw lub wolności osób fizycznych, Klient zawiadamia o nim także te osoby (art. 34 ust. 1 RODO) — próg jest tu inny i wyższy niż w §7.3.
⚠️ Przy monitoringu zawiadomienie indywidualne jest zwykle niewykonalne: administrator nie zna tożsamości przechodniów i gości utrwalonych w kadrze i nie ma jak się z nimi skontaktować. Prowadzi to do art. 34 ust. 3 lit. c RODO — zamiast zawiadomień indywidualnych Klient wydaje publiczny komunikat lub stosuje podobny środek o porównywalnej skuteczności. Klient uwzględnia ten scenariusz w swoich procedurach reagowania na naruszenia przed ich wystąpieniem; WebDisk wspiera go informacją o zakresie naruszenia, ale nie może wydać takiego komunikatu za niego.
7.5. WebDisk udziela Klientowi wsparcia w zgłoszeniu naruszenia organowi i — jeżeli jest wymagane — w zawiadomieniu osób dotkniętych albo w wydaniu komunikatu z §7.4.
7.6. Żądania organów. WebDisk realizuje zgodne z prawem polskim żądania uprawnionych organów dotyczące Materiału i zawiadamia o nich Klienta, jeżeli prawo na to pozwala. Żądanie organu skierowane do WebDisk nie zwalnia Klienta z jego własnych obowiązków jako administratora.
🔴 Żądanie zabezpieczenia materiału a retencja adaptacyjna. Usługa potrafi wydać organowi wskazany Materiał, ale nie potrafi go zabezpieczyć przed usunięciem: retencja adaptacyjna skasuje nagranie objęte żądaniem zabezpieczenia dowodu dokładnie tak samo, jak każde inne (§8.3). Jedynym skutecznym sposobem wykonania takiego żądania jest pobranie materiału i przechowanie go poza Usługą albo powiększenie Magazynu. Klient uwzględnia to w swoich procedurach — również wtedy, gdy żądanie dopiero zapowiedziano.
§8. Wsparcie w realizacji praw osób, których dane dotyczą
🔴 To najtrudniejszy punkt tego dokumentu. Osoba nagrana kieruje żądanie do Klienta jako administratora. WebDisk wspiera go w wykonaniu tego żądania — narzędziami, które faktycznie ma. Poniższa tabela mówi zarówno o tym, co potrafimy, jak i o tym, czego nie potrafimy; drugie jest równie istotne, bo wyznacza granicę odpowiedzialności Klienta.
8.1. Czym dysponujemy
| Prawo | Czym wspieramy |
|---|---|
| Art. 15 — dostęp | wyszukanie Materiału po rejestratorze, kamerze i przedziale czasu (kalendarz gęstości i oś dnia w panelu); odtworzenie klipu; pobranie pojedynczego klipu; spakowanie zaznaczonego zakresu do archiwum ZIP; wydanie Linku publicznego ważnego 3 dni, którym Klient może przekazać materiał osobie |
| Art. 16 — sprostowanie | nie ma zastosowania do treści zapisu obrazu — zapis utrwala fakt, a nie twierdzenie o nim. Sprostowaniu podlegają natomiast metadane Nagrania: oznaczenie kamery i obiektu oraz znacznik czasu, którymi Klient identyfikuje materiał wobec osoby. Błędny czas na klipie jest nieprawidłową daną osobową jak każda inna; poprawiamy go na udokumentowane polecenie Klienta, w terminie z §8.4. Sprostowanie obejmuje wyłącznie metadane w indeksie CVR — pliku w Magazynie ani jego nazwy nie zmieniamy, bo pochodzą od Rejestratora Klienta i ich zmiana zerwałaby zgodność archiwum z materiałem źródłowym. Trwałe usunięcie przyczyny błędu (zegar rejestratora) należy do Klienta |
| Art. 17 — usunięcie | usunięcie wskazanego pojedynczego Nagrania oraz całego archiwum wskazanego Rejestratora — dostępne w panelu i wykonywane przez samego Klienta, ze skutkiem natychmiastowym i nieodwracalnym; na żądanie wykonujemy je również my, w terminie z §9.3 i z pisemnym potwierdzeniem. 🔴 Materiału z toru importu nie usuwamy — ani sami, ani na żądanie: Klient dał nam do tego prefiksu wyłącznie prawo odczytu (§5.1), więc Magazyn odmawia nam kasowania; usuwa go Klient, narzędziami WebDisk Files albo na swoim NAS-ie (§9.3). Pozostałe granice wykonania opisuje §9.4 (blokada nadpisania i wersjonowanie) |
| Art. 18 — ograniczenie | patrz §8.3 — Usługa nie ma dziś mechanizmu wstrzymania usunięcia wskazanego Nagrania przed retencją adaptacyjną; wykonalne jest wyłącznie pobranie materiału i zabezpieczenie go poza Usługą albo powiększenie Magazynu |
| Art. 20 — przenoszenie | nie ma zastosowania do monitoringu opartego na prawnie uzasadnionym interesie albo obowiązku prawnym — art. 20 ust. 1 lit. a RODO ogranicza to prawo do przetwarzania opartego na zgodzie albo umowie. Pobranie Materiału w formacie źródłowym pozostaje dostępne w ramach art. 15 |
| Art. 21 — sprzeciw | rozstrzyga Klient jako administrator; po jego decyzji wykonujemy usunięcie albo wyłączenie Rejestratora |
| Art. 22 — decyzje zautomatyzowane | nie stosujemy — brak profilowania i analityki (§2.10) |
8.2. Czego nie potrafimy — i dlaczego to jest cecha, a nie brak
Nie odnajdziemy osoby po wyglądzie. CVR nie prowadzi rozpoznawania twarzy ani żadnej analityki obrazu, więc nie umie odpowiedzieć na pytanie „gdzie na tych nagraniach jest ta osoba". Wskazanie materiału — kamera i przedział czasu — należy do Klienta jako administratora; my potrafimy ten przedział znaleźć, wydać i usunąć.
Jest to bezpośrednia konsekwencja zobowiązania z §2.10: mechanizm, który ułatwiłby wyszukanie osoby na żądanie, byłby jednocześnie mechanizmem rozpoznawania osób na wszystkich nagraniach wszystkich Klientów. Świadomie go nie budujemy.
Nie zanonimizujemy pozostałych osób w kadrze. Wydając nagranie osobie realizującej prawo dostępu, Klient wydaje zwykle także wizerunek osób postronnych, które znalazły się w tym samym kadrze. CVR nie potrafi zamazać ani wyciąć wizerunku osób trzecich — nie ma takiej funkcji i nie zamierzamy jej budować, bo wymagałaby wykrywania osób na obrazie (§2.10). Ocena, czy wydanie kopii nie wpłynie niekorzystnie na prawa i wolności innych osób (art. 15 ust. 4 RODO), oraz dobór środka — zawężenie wydawanego fragmentu, anonimizacja wykonana poza Usługą albo udostępnienie nagrania do wglądu zamiast wydania pliku — należą do Klienta jako administratora. WebDisk nie ocenia tego za Klienta i nie odpowiada za skutki wydania kopii obejmującej wizerunek osób postronnych.
8.3. Ograniczenie przetwarzania a retencja adaptacyjna
Żądanie ograniczenia przetwarzania (art. 18 RODO) oznacza w praktyce „nie usuwaj i nie wykorzystuj tego nagrania". Retencja adaptacyjna nie zna wyjątku dla żądania osoby, wystawionego Linku publicznego ani toczącego się postępowania: gdy w Magazynie kończy się miejsce, usuwane są najstarsze Nagrania — również te, na które ktoś wystawił link, te objęte żądaniem osoby i te objęte żądaniem zabezpieczenia dowodu (§7.6).
Wyjątki, które retencja adaptacyjna zna, są innej natury — są to sytuacje, w których usunięcie i tak nie zwolniłoby miejsca albo dotyczyłoby cudzych plików; wylicza je Załącznik A pkt 8. Żaden z nich nie chroni konkretnego Nagrania wskazanego przez Klienta.
Jedynym skutecznym sposobem zabezpieczenia konkretnego materiału jest jego pobranie z Usługi i przechowanie poza nią — albo powiększenie Magazynu tak, aby materiał nie znalazł się w oknie rotacji. Klient przyjmuje to do wiadomości i uwzględnia w swoich procedurach obsługi żądań osób i zabezpieczania dowodów.
8.4. Terminy
WebDisk realizuje wsparcie z §8.1 bez zbędnej zwłoki, nie później niż w terminie 7 dni od otrzymania kompletnego zgłoszenia od Klienta (ze wskazaniem rejestratora, kamery i przedziału czasu) — tak, aby Klient zdążył odpowiedzieć osobie w terminie z art. 12 ust. 3 RODO. Żądanie skierowane bezpośrednio do WebDisk przez osobę, której dane dotyczą, przekazujemy Klientowi bez zbędnej zwłoki i nie odpowiadamy na nie samodzielnie, poza potwierdzeniem przyjęcia i wskazaniem administratora.
§9. Zwrot lub usunięcie danych
9.1. Wybór Administratora: Materiał zostaje w Magazynie Klienta
Art. 28 ust. 3 lit. g RODO pozostawia administratorowi wybór, czy po zakończeniu świadczenia usług procesor dane usuwa, czy zwraca. Klient dokonuje tego wyboru w niniejszej umowie i wybiera pozostawienie Materiału w swoim Magazynie — co jest zarazem formą zwrotu, bo Magazyn należy do Klienta i pozostaje pod jego wyłączną kontrolą w WebDisk Files.
Rezygnacja z CVR, wygaśnięcie abonamentu ani usunięcie konta CVR nie kasują Materiału; Klient zachowuje do niego pełny dostęp narzędziami WebDisk Files. Klient może w każdej chwili wybrać wariant przeciwny — usunięcie Materiału przez WebDisk — zgodnie z §9.3; wykonujemy je wtedy w terminie 14 dni od żądania, z pisemnym potwierdzeniem.
Konstrukcja jest celowa: nagrania monitoringu bywają dowodem, a wygaśnięcie abonamentu na przeglądarkę do nich nie może oznaczać ich utraty.
Po wygaśnięciu abonamentu retencja adaptacyjna nie pracuje na Magazynach Klienta. Przed każdym pomiarem zajętości i przed każdym usunięciem Usługa sprawdza stan abonamentu i pomija Magazyny Klienta, którego abonament wygasł albo został rozwiązany — nagrania przestają więc być kasowane w chwili ustania polecenia (art. 28 ust. 3 lit. g RODO). Nieopłacona faktura tego skutku nie wywołuje: okno ponawiania płatności jest jeszcze okresem świadczenia Usługi, a zatrzymanie rotacji w tym czasie zapełniłoby Magazyn i nagrania zaczęłyby ginąć na błędach zapisu.
9.2. Co robi WebDisk po zakończeniu Usługi
WebDisk, w terminie 14 dni od zakończenia świadczenia Usługi:
a) zatrzymuje przyjmowanie i pobieranie Materiału oraz retencję adaptacyjną na Magazynach Klienta, b) usuwa konta transferowe rejestratorów oraz konfigurację tunelu wraz z poświadczeniami zapisanymi zgodnie z §5.3, c) unieważnia wystawione Linki publiczne i usuwa z Magazynu spakowane paczki ZIP, d) usuwa po swojej stronie indeks i metadane Nagrań (§2.3), agregaty dobowe i konfigurację rejestratorów, e) nie usuwa samych plików Nagrań — zgodnie z wyborem Klienta z §9.1, chyba że Klient wybierze wariant przeciwny (§9.3).
Czynności a)–d) są zobowiązaniem WebDisk, wykonywanym także ręcznie — nie deklarujemy dla nich automatu. W szczególności zakończenie świadczenia Usługi nie odcina samo z siebie przyjmowania Materiału: konta transferowe Rejestratorów i cele zaciągu na torze UniFi pozostają czynne do chwili wykonania lit. b, więc do tego czasu Materiał może nadal przybywać do Magazynu, którego retencja adaptacyjna już nie porządkuje (§9.1). Klient, który chce, żeby nic już do Magazynu nie trafiało, wyłącza albo usuwa Rejestratory w panelu — jest to jedyny sposób odcięcia zaciągu ze skutkiem natychmiastowym; tak samo mówią pkt 3.5 i 10.2 Regulaminu CVR. Klient może w każdej chwili zażądać potwierdzenia ich wykonania; wydajemy je pisemnie w terminie z §9.3. Wcześniejsze zakończenie któregokolwiek z nich Klient może wymusić sam, usuwając Rejestrator w panelu — usunięcie Rejestratora kasuje jego konto transferowe, konfigurację zaciągu, indeks i metadane jego Nagrań.
9.3. Usunięcie Nagrań na żądanie Klienta
Przy usuwaniu Rejestratora Klient jest pytany wprost, czy usunąć także jego pliki z Magazynu. Domyślnie pliki zostają — rejestrator usuwa się często po to, żeby wymienić sprzęt, a archiwum ma wtedy przetrwać.
Usunięcie wskazanego pojedynczego Nagrania oraz całego archiwum Rejestratora Klient wykonuje sam w panelu — natychmiast, bez zgłoszenia do WebDisk i bez czekania na jakikolwiek termin. Operacja jest nieodwracalna. Przy pojedynczym Nagraniu kasuje obiekt z Magazynu i wpis z indeksu, a wraz z nimi unieważnia gotowe paczki ZIP, w których ten klip się znalazł, oraz Linki publiczne wskazujące go wprost — inaczej wystawiony wcześniej link prowadziłby dalej do Materiału, który miał zniknąć. Fakt i czas usunięcia — zarówno pojedynczego Nagrania, jak i całego archiwum Rejestratora — trafiają do dziennika z §5.4 i podlegają opisanemu tam sześcioletniemu okresowi przechowywania.
Na żądanie Klienta wykonujemy to samo my — w terminie 14 dni, wraz z pisemnym potwierdzeniem usunięcia. Jest to droga zapasowa wobec panelu, przewidziana m.in. na sytuację, w której Klient potrzebuje potwierdzenia na piśmie albo nie ma dostępu do panelu. Termin ten obejmuje także żądania składane w związku z realizacją prawa osoby z art. 17 RODO (§8.1); siedmiodniowy termin z §8.4 dotyczy odnalezienia i wydania Materiału, a nie samego usunięcia.
🔴 Materiału zaimportowanego (wstawionego do Magazynu przez NAS Klienta) WebDisk nie usuwa — ani z własnej inicjatywy, ani na żądanie Klienta. Nie obejmuje go retencja adaptacyjna (Załącznik A pkt 8), a do prefiksu, na którym leży, Klient udzielił nam wyłącznie prawa odczytu (§5.1, pkt 3.3 Regulaminu CVR): Magazyn odmawia nam kasowania, a panel odsyła Klienta do WebDisk Files. Zawężenie delegacji jest tu środkiem ochronnym, nie brakiem funkcji — jest to katalog Klienta, a nie nasz, i rozszerzenie delegacji o kasowanie oznaczałoby przyznanie Usłudze prawa do usuwania plików spoza jej własnego prefiksu.
🔴 Skutek dla Klienta, wyrażony wprost: na torze importu wykonanie żądania z art. 17 RODO należy w całości do Klienta. Obiekt usuwa Klient — narzędziami WebDisk Files albo na samym NAS-ie — i robi to po zatrzymaniu replikacji, która ten plik do Magazynu wstawiła; inaczej najbliższy jej przebieg odłoży plik z powrotem. WebDisk wspiera Klienta wskazaniem, który obiekt ma zostać usunięty (nazwa obiektu w Magazynie, Rejestrator, kamera i czas, widoczne w panelu), i nie odpowiada za samo wykonanie. Klient uwzględnia to w swojej procedurze obsługi żądań i w terminach z art. 12 ust. 3 RODO — przed uruchomieniem pierwszego Rejestratora na tym torze.
Konsekwencja w indeksie. Usługa nie usuwa wierszy indeksu po plikach skasowanych poza nią, więc po usunięciu obiektu w WebDisk Files Nagranie pozostaje widoczne w panelu i przestaje się odtwarzać. Wiersze te znikają razem z usunięciem Rejestratora importu w panelu, które plików w Magazynie nie dotyka.
9.4. Blokada nadpisania (WORM)
W Magazynie z włączoną blokadą nadpisania usunięcie Nagrania przed upływem okresu zabezpieczenia jest niewykonalne — także na żądanie Klienta i także w celu realizacji prawa do usunięcia danych (art. 17 RODO). Materiał znika stopniowo, w miarę wygasania okresów zabezpieczenia poszczególnych obiektów; zasady i wyjątki opisuje Regulamin WebDisk Files.
⚠️ Klient, który włącza blokadę nadpisania na Magazynie z nagraniami monitoringu, świadomie ogranicza sobie możliwość realizacji żądań usunięcia danych. Zalecamy rozstrzygnięcie tego z inspektorem ochrony danych przed włączeniem funkcji.
9.5. Usunięcie Magazynu w WebDisk Files i okno karencji
Zamknięcie konta lub organizacji w WebDisk Files powoduje — po 30-dniowym okresie karencji liczonym od złożenia dyspozycji (pkt 8.2 Regulaminu WebDisk Files) — fizyczne usunięcie kubełka razem z nagraniami. W okresie karencji decyzję można cofnąć w panelu Files. Rezygnacja z samego Magazynu, bez zamykania konta, podlega zasadom Regulaminu WebDisk Files dotyczącym magazynów; niniejsza DPA nie ustanawia dla niej odrębnego terminu. Jest to w każdym przypadku zdarzenie w WebDisk Files, nie w CVR; CVR może o nim wyłącznie uprzedzić.
🔴 Okno karencji działa też w drugą stronę i Klient musi o tym wiedzieć. Zawieszenie organizacji w WebDisk Files nie unieważnia natychmiast poświadczeń do Magazynu ani uprawnienia do Usługi. Przez czas karencji CVR może nadal zapisywać nagrania do Magazynu konta, które Klient uważa za zamknięte — czyli dane wysokiego ryzyka przyrastają w trakcie zamykania konta. Klient, który zamyka konto, wyłącza wcześniej Rejestratory w panelu CVR; jest to okoliczność istotna dla jego DPIA.
9.6. Wyjątki wynikające z obowiązków prawnych
Po zakończeniu Usługi WebDisk zachowuje dziennik operacji na Materiale w zakresie opisanym w §5.4 i przez wskazane tam okresy — 12 miesięcy od zdarzenia, a dla wpisu dokumentującego usunięcie Nagrania na żądanie Klienta 6 lat od zdarzenia — na podstawie odpowiednio art. 17 ust. 3 lit. b i lit. e RODO, jako zapis niezbędny do wywiązania się z obowiązków wynikających z art. 32 RODO i do wykazania ich spełnienia oraz do ustalenia, dochodzenia lub obrony roszczeń. Dziennik nie zawiera treści Nagrań.
Dane rozliczeniowe i księgowe (numery faktur, kwoty, NIP, dane nabywcy) WebDisk przechowuje we własnej roli administratora (§2.6) przez 5 lat, licząc od początku roku następującego po roku obrotowym, którego dotyczą — zgodnie z przepisami o rachunkowości oraz przepisami podatkowymi. Nie jest to element powierzenia, a żądanie usunięcia danych skierowane do Procesora tego okresu nie skraca.
Zapisy te nie obejmują treści Nagrań.
§10. Audyty
10.1. Klient ma prawo do audytu przestrzegania niniejszej DPA CVR, w szczególności środków z §5, nie częściej niż raz w roku kalendarzowym. Limit ten nie obowiązuje, gdy audyt jest następstwem naruszenia ochrony danych dotyczącego Materiału Klienta albo gdy jego przeprowadzenia żąda organ nadzorczy; w takich przypadkach Klient może przeprowadzić audyt niezwłocznie.
10.2. Audyt jest zapowiadany z minimum 30-dniowym wyprzedzeniem w formie pisemnej albo dokumentowej — z wyjątkiem audytu z §10.1 zdanie drugie, który zapowiada się z wyprzedzeniem 7 dni.
10.3. Klient może powierzyć audyt niezależnemu audytorowi podlegającemu obowiązkowi zachowania tajemnicy.
10.4. Audyt nie obejmuje treści nagrań innych klientów WebDisk — także wtedy, gdy audytor działa w dobrej wierze. Nie obejmuje również informacji objętych tajemnicą przedsiębiorstwa WebDisk niezwiązanych z niniejszą DPA.
10.5. Koszt audytu ponosi Klient. W razie stwierdzenia naruszeń DPA uzasadnione koszty pokrywa WebDisk. Wobec Klienta będącego konsumentem albo osobą, o której mowa w §11.4, koszt pierwszego audytu w roku ponosi WebDisk.
10.6. Alternatywnie Klient może przyjąć jako dowód zgodności aktualny raport niezależnego audytora, jeżeli WebDisk takim dysponuje, oraz raporty z testów bezpieczeństwa (§5.8).
§11. Odpowiedzialność
11.1. WebDisk odpowiada za szkody wynikające z naruszenia niniejszej DPA na zasadach ogólnych Kodeksu cywilnego, z ograniczeniem do wysokości opłat za Usługę zapłaconych przez Klienta w ostatnich 12 miesiącach przed wystąpieniem szkody.
11.2. Ograniczenie z §11.1 nie obejmuje:
- a) szkód wyrządzonych umyślnie lub wskutek rażącego niedbalstwa,
- b) naruszenia praw osób trzecich z winy WebDisk,
- c) roszczeń regresowych Klienta wobec WebDisk z art. 82 ust. 5 RODO — czyli tej części odszkodowania wypłaconego osobie, której dane dotyczą, która odpowiada udziałowi WebDisk w szkodzie,
- d) administracyjnych kar pieniężnych nałożonych na Klienta w zakresie, w jakim są następstwem uchybienia WebDisk,
- e) naruszenia obowiązków, które RODO nakłada bezpośrednio na podmiot przetwarzający (art. 82 ust. 2 RODO),
- f) odpowiedzialności, której ograniczyć nie wolno wobec konsumenta ani osoby, o której mowa w §11.4.
Dlaczego wyłączenia c)–e) są konieczne. Bez nich WebDisk, który wypłacił osobie z kadru odszkodowanie za własne uchybienie, mógłby zderzyć roszczenie regresowe Klienta z limitem równym opłacie 45 zł netto za rejestrator miesięcznie — a cała nadwyżka, także za cudzą winę, zostałaby przy administratorze. Limit ma chronić przed nieproporcjonalnym ryzykiem kontraktowym, a nie przenosić na Klienta skutków naszych własnych błędów.
11.3. Odpowiedzialność wobec osób, których dane dotyczą (art. 82 RODO), strony ponoszą zgodnie z art. 82 ust. 4 i 5 RODO (odpowiedzialność solidarna z możliwością regresu).
11.4. Konsumenci i przedsiębiorcy na prawach konsumenta. Postanowienia §10.5, §11.1 i §12.4 — a także §12.1 w zakresie, w jakim tryb zmiany DPA miałby pozbawiać Klienta prawa wypowiedzenia umowy po otrzymaniu nowej wersji — nie mają zastosowania w zakresie, w jakim byłyby niedozwolone wobec Klienta będącego konsumentem albo osobą fizyczną zawierającą umowę bezpośrednio związaną z jej działalnością gospodarczą, gdy umowa nie ma dla niej charakteru zawodowego (art. 385⁵ Kodeksu cywilnego). Wobec takich Klientów stosuje się przepisy ogólne, w tym o właściwości sądu, a w razie wątpliwości pierwszeństwo mają §12 i §13 Regulaminu ogólnego WebDisk (§12.2).
Usługa jest oferowana także osobom fizycznym. Osoba fizyczna eksploatująca monitoring, którego kadr wykracza poza jej własną, prywatną przestrzeń, jest administratorem danych osobowych — wyłączenie przetwarzania „w ramach czynności o czysto osobistym lub domowym charakterze" (art. 2 ust. 2 lit. c RODO) takiego monitoringu nie obejmuje. Niniejsza DPA wiąże ją tak samo jak Klienta prowadzącego działalność gospodarczą.
11.5. WebDisk nie odpowiada za: brak podstawy prawnej monitoringu po stronie Klienta (§4.1), brak zawiadomienia o danych szczególnych kategorii (§4.2), brak oznakowania monitoringu (§4.3), niewykonanie obowiązku informacyjnego (§4.4), zakres kadru (§4.6), treść i dalsze losy materiału udostępnionego przez Klienta Linkiem publicznym (§4.7) oraz skutki niewystarczającej pojemności Magazynu (§2.7, §4.9).
§12. Postanowienia końcowe
12.1. Zmiany DPA. Zmiany niniejszej DPA wymagają zachowania formy dokumentowej pod rygorem nieważności (art. 77² Kodeksu cywilnego). Tryb zmiany jest następujący:
a) o nowej wersji zawiadamiamy Klienta pocztą elektroniczną na adres kontaktowy jego konta, wskazując, co się zmieniło i od kiedy nowa wersja obowiązuje; b) po wejściu nowej wersji w życie panel CVR pokazuje Klientowi prośbę o jej ponowną akceptację; c) akceptację odnotowujemy w rejestrze z §12.5 — z oznaczeniem dokumentu, jego wersją, datą, językiem i adresem IP, z którego złożono oświadczenie w panelu — i udostępniamy Klientowi na żądanie.
Zawiadomienie z lit. a oraz złożone w panelu oświadczenie Klienta z lit. b spełniają wymóg formy dokumentowej. Strony potwierdzają, że odpowiada to wymogowi art. 28 ust. 9 RODO, który dopuszcza umowę powierzenia „w formie elektronicznej".
Do czasu udzielenia ponownej akceptacji Klient korzysta z Usługi normalnie. Prośba w panelu nie blokuje dostępu do archiwum, panelu ani przyjmowania Materiału i nie jest warunkiem świadczenia Usługi. Wobec Klienta, który nowej wersji jeszcze nie przyjął, wiąże wersja dotychczasowa — łącznie z jej Załącznikiem A; nowa wersja wiąże go z chwilą przyjęcia. Klient, który nowej wersji nie przyjmuje, może rozwiązać Usługę na zasadach Regulaminu CVR; §11.4 stosuje się.
Dlaczego nie „forma pisemna". Formę pisemną zachowuje się przez własnoręczny podpis, a równoważna jest jej wyłącznie forma elektroniczna z podpisem kwalifikowanym. Zastrzeżenie rygoru nieważności do formy pisemnej przy jednoczesnym wskazaniu trybu, który jej nie spełnia, czyniłoby każdą zmianę DPA nieważną. Wcześniejsza wersja tego dokumentu miała tę wadę.
Tryb ten jest spójny z pozostałymi postanowieniami umowy. §6.4 nie jest zmianą treści DPA, lecz wykonaniem uprawnienia przyznanego w niej wprost — dlatego zmiana wykazu podprocesorów następuje przez powiadomienie, z prawem sprzeciwu i prawem rozwiązania umowy, a nie w trybie §12.1. Zmiana Załącznika A jest natomiast zmianą DPA i wymaga trybu z niniejszego punktu, łącznie z ponowną akceptacją w panelu.
12.2. Pierwszeństwo. W zakresie przetwarzania Materiału wideo pierwszeństwo ma niniejsza DPA CVR — przed DPA Files, Regulaminem CVR, Regulaminem Files i Regulaminem ogólnym WebDisk — z wyjątkiem §12 (Postanowienia dotyczące konsumentów) i §13 (Reklamacje) Regulaminu ogólnego WebDisk, które stosuje się zawsze. W zakresie samego Magazynu (pojemność, szyfrowanie, blokada nadpisania, usunięcie kubełka) stosuje się DPA i Regulamin Files.
12.3. Język. W razie rozbieżności między wersjami językowymi wiążąca jest wersja PL.
12.4. Prawo właściwe i sąd. Prawo polskie. Sąd właściwy dla siedziby WebDisk — z zastrzeżeniem §11.4.
12.5. Wejście w życie. DPA wchodzi w życie z chwilą jej akceptacji. Fakt akceptacji odnotowujemy — zapisujemy oznaczenie dokumentu, jego wersję, datę i język, w którym Klient go przyjął; zapis udostępniamy Klientowi na żądanie i przechowujemy przez czas obowiązywania umowy oraz okres przedawnienia roszczeń z niej wynikających.
Adres IP zapisujemy wtedy, gdy jest adresem Klienta — czyli przy oświadczeniu złożonym w panelu (ponowna akceptacja z §12.1 lit. b). Przy pierwszym przyjęciu dokumentów adresu IP w rejestrze nie ma i nie jest to przeoczenie: zgoda pada na formularzu zakupu, którego przycisk pozostaje zablokowany do czasu zaznaczenia pola z odnośnikami do wszystkich dokumentów, ale konto Klienta powstaje dopiero po potwierdzeniu płatności przez operatora — a jedynym adresem widocznym w tej chwili jest adres serwera operatora, nie Klienta. Wpisanie go byłoby dowodem opisującym coś innego niż zdarzenie, więc pole zostaje puste. Chwila, wersja i język przyjęcia są zapisane w obu przypadkach.
Usługa nie wydaje dokumentów prawnych w postaci pliku PDF i nie prowadzi ścieżki podpisu kwalifikowanego. Treść dokumentu udostępniamy jako stronę w panelu (cvr.webdisk.io/legal), a to, którą wersję Klient przyjął, odtwarzamy z rejestru akceptacji. Klient, który potrzebuje umowy zawartej w innej formie — w tym z podpisem kwalifikowanym — zwraca się na office@webdisk.io; formę uzgadniamy wtedy indywidualnie.
Załącznik A — Retencja adaptacyjna: parametry
Załącznik opisuje mechanizm z §2.7 w postaci, w jakiej działa w Usłudze. Zmiana tych liczb jest zmianą DPA i podlega §12.1 — nie jest komunikatem produktowym.
Miarą jest czas, a nie procent — ale próg procentowy działa równolegle. Usługa liczy średni dobowy przypływ materiału danego Klienta z ostatnich 14 dni (uwzględniając wyłącznie doby, w których cokolwiek przyszło) i utrzymuje wolne miejsce wyrażone w dobach tego przypływu. Powód: 3% wolnego miejsca to przy magazynie 100 GB kilka godzin nagrań, a przy 10 TB ponad tydzień.
Bufor: 1,5 doby przypływu. Tyle wolnego miejsca Usługa stara się utrzymywać.
Próg działania: 1,0 doby przypływu. Poniżej tego zapasu zaczyna się usuwanie najstarszych Nagrań — do odbudowania pełnego bufora.
Sufit bufora: 25% pojemności Magazynu. Gdy kamery Klienta wysyłają dziennie więcej, niż mieści cały jego Magazyn, żądanie „1,5 doby wolnego" oznaczałoby trzymanie Magazynu pustym. W takiej sytuacji Usługa utrzymuje tyle, ile się da, działa dalej, i zawiadamia Klienta, że jego archiwum sięga wstecz o godziny, a nie o dni.
Ostrzeżenie przed usuwaniem. Klient otrzymuje list, zanim usuwanie ruszy — z podaniem zajętości, średniego dobowego przypływu i szacunku, na jak długo wystarcza Magazyn. Ostrzeżenia nie powtarzamy częściej niż raz na 7 dni. Usuwanie nie rusza w tym samym przebiegu, w którym wysłano ostrzeżenie, i nie rusza w ogóle, dopóki ostrzeżenie nie zostało skutecznie wysłane.
Warunek dotyczy pierwszego ostrzeżenia w danym okresie braku miejsca, a nie każdego przebiegu rotacji. Znacznik skutecznie wysłanego ostrzeżenia zeruje się dopiero wtedy, gdy Magazyn wróci do stanu normalnego. Dopóki nie wróci, kolejne przebiegi rotacji nie wymagają nowego listu — Klient uprzedzony raz jest uprzedzony do końca tego okresu, także wtedy, gdy późniejsze przypomnienia nie zostaną dostarczone. Klient, który chce wiedzieć, czy rotacja trwa, sprawdza panel, a nie skrzynkę pocztową.
Wyjątek awaryjny. Przy zajętości 99% i wyższej Usługa usuwa najstarsze Nagrania nawet bez potwierdzonego ostrzeżenia — przy praktycznie pełnym Magazynie utrata bieżących nagrań jest pewna, a listu i tak nie ma jak dostarczyć.
Progi procentowe — drugi, równoległy warunek, nie zapas. Niezależnie od miary dobowej Usługa ostrzega od 90% zajętości i usuwa od 97%. Progi te działają zawsze, w alternatywie z progiem z pkt 3: rotacja rusza, gdy przekroczony jest którykolwiek z warunków.
🔴 Skutek, który Klient musi znać: Magazyn zapełniony w 97% uruchomi usuwanie nawet wtedy, gdy przy dotychczasowym tempie zapasu starczyłoby na kilkanaście dni. Jedynym elementem, który obowiązuje wyłącznie przy nieznanym tempie (pierwsze doby po podłączeniu Rejestratora), jest cel rotacji: zejście do 85%.
Czego retencja adaptacyjna nie usuwa nigdy — mowa o rotacji automatycznej, a nie o usunięciu na żądanie Klienta, które reguluje §9.3 — i dlaczego żaden z tych wyjątków nie chroni wskazanego Nagrania (§8.3):
- Materiału zaimportowanego z NAS-a Klienta (usunięcie i tak cofnęłaby jego replikacja),
- Nagrań w Magazynie z blokadą nadpisania lub wersjonowaniem — wtedy zamiast usuwać wstrzymujemy zaciąg (§2.8),
- niczego, gdy Magazyn zapełniły inne pliki Klienta, a usunięcie całego archiwum monitoringu i tak nie zwolniłoby wymaganego miejsca — wtedy również tylko zawiadamiamy.
Częstotliwość kontroli: co godzinę. Próg działania jest ustawiony na całą dobę zapasu właśnie dlatego, że przebieg kontroli może się opóźnić lub nie wykonać. Zadania okresowe, na których stoi ten Załącznik oraz §3.8, §4.7 i §5.6 — kontrola miejsca, skanowanie Magazynu i sprzątanie paczek ZIP — działają w środowisku produkcyjnym, a jednoczesne przebiegi są w nich wykluczone.
Historia dokumentu
| Wersja | Data | Co się zmieniło |
|---|---|---|
| 1.3 | 2026-09-08 | Doprowadzenie umowy do zgodności z działającą Usługą. §4.7 i §5.3 opisują hasło do Linku publicznego i limit wydań adresu pobrania, które Usługa oferuje, wraz z granicami obu środków i z zastrzeżeniem, że hasło nie zasłania etykiety ani pozostałych informacji na stronie linku. Podpisany adres do pobrania spod Linku publicznego żyje 2 minuty, a nie 15 — poprawione w §4.7 i §5.3. §5.4 wymienia wszystkie sześć zdarzeń dziennika (trzy sięgnięcia i trzy usunięcia) i podaje dwa okresy przechowywania: 12 miesięcy dla zwykłego wpisu i 6 lat dla wpisu o usunięciu Nagrania na żądanie Klienta (art. 17 ust. 3 lit. e RODO) — tak samo mówi o tym §9.6. Wpis o usunięciu obejmuje także skasowanie całego archiwum Rejestratora, nie tylko pojedynczego Nagrania (§9.3). §8.1 i §9.3 mówią prawdę o art. 17: pojedyncze Nagranie i całe archiwum Rejestratora usuwa sam Klient w panelu, a Materiału z toru importu nie usuwamy w ogóle — do tego prefiksu mamy wyłącznie prawo odczytu, więc żądanie wykonuje Klient po swojej stronie; opisany jest też skutek dla indeksu. §12.1 lit. c i §12.5 przestają obiecywać adres IP bezwarunkowo — zapisujemy go przy oświadczeniu składanym w panelu, a przy pierwszym przyjęciu dokumentów przy zakupie pole zostaje puste, bo widoczny wtedy adres nie jest adresem Klienta. §2.8 i Załącznik A pkt 8 nazywają wstrzymanie zaciągu tym samym słowem co pkt 4.9 Regulaminu CVR. |
| 1.2 | 2026-09-08 | Tryb zmiany DPA rozpisany na kroki (§12.1): zawiadomienie pocztą, prośba o ponowną akceptację w panelu, wpis do rejestru — z zastrzeżeniem, że do czasu akceptacji wiąże wersja dotychczasowa, a Usługa działa normalnie. §3.9 przestaje obiecywać wpis dostępu personelu do rejestru z §5.4 i opisuje stan faktyczny: brak operacyjnej ścieżki do treści Nagrań przez aplikację, ewidencja poza Usługą, warunek zmiany DPA przed uruchomieniem takiej ścieżki. §8.1 i §9.3 obejmują usunięcie wskazanych pojedynczych Nagrań oraz Materiału z toru importu, z nazwaną granicą replikacji z NAS-a. Z §5.6 usunięto deklarację 3-krotnej replikacji w warstwie Ceph, z §12.5 — ścieżkę podpisu kwalifikowanego na dokumencie PDF. §5.1 mówi o FTP to samo, co pkt 2.5 Regulaminu CVR; §9.2 nazywa wprost, że zakończenie Usługi nie odcina zaciągu samoczynnie. Załącznik A pkt 5 wyjaśnia, że warunek wysłanego listu dotyczy pierwszego ostrzeżenia w okresie braku miejsca. Usunięto siedem osieroconych znaków ostrzegawczych, które render zostawiał w tekście bez treści. |
| 1.1 | 2026-09-08 | Wersja robocza, nieopublikowana: rozdzielenie deklaracji i pomiaru szyfrowania w spoczynku (§5.2) — CVR nie ustawia i nie wymusza szyfrowania, mierzy jego stan i pokazuje go w trzech wartościach, z uczciwym „nie wiemy". |
| 1.0 | 2026-09-02 | Pierwsza wersja produkcyjna DPA CVR. |