EVOLUTIO
O nasSzkoleniaTrenerzyDofinansowaniaDla firmGaleriaPartnerzyKontakt
Nawigacja

Rozwój ludzi.
Rozwój organizacji.

01O nas02Szkolenia03Trenerzy04Dofinansowania05Dla firm06Galeria07Partnerzy08Kontakt
Strona główna Prywatność i bezpieczeństwo

Polityka ochrony
danych osobowych.

Zasady zgodnego z prawem, bezpiecznego i przejrzystego przetwarzania danych w Grupie EVOLUTIO.

Zgodność z RODO Bezpieczeństwo Przejrzystość
W tym dokumencie
POSTANOWIENIA OGÓLNEII. ZASADY OCHRONY DANYCH OSOBOWYCHIII. STATUS PODMIOTÓW GRUPYIV. ODPOWIEDZIALNOŚĆV. BEZPIECZEŃSTWO DANYCHVI. DANE W DZIAŁALNOŚCI ONLINEVII. DOKUMENTACJA I ROZLICZALNOŚĆVIII. PRAWA OSÓBIX. NARUSZENIA OCHRONY DANYCHX. PRZETWARZANIE DANYCH PRZEZ DOSTAWCÓWXI. NOWE PROCESY I TECHNOLOGIEXII. SZKOLENIA I ŚWIADOMOŚĆXIII. KONTROLA I AKTUALIZACJAXIV. POSTANOWIENIA KOŃCOWE

POSTANOWIENIA OGÓLNE

§1. Cel Polityki

1

Niniejsza Polityka Ochrony Danych Osobowych, zwana dalej „Polityką”, określa zasady ochrony danych osobowych stosowane w Grupie Evolutio.

2

Celem Polityki jest zapewnienie zgodnego z prawem, bezpiecznego i przejrzystego przetwarzania danych osobowych oraz zapewnienie możliwości wykazania zgodności tego przetwarzania z obowiązującymi przepisami.

3

Polityka stanowi podstawowy dokument regulujący zasady ochrony danych osobowych w Grupie Evolutio.

4

Polityka została opracowana w szczególności w oparciu o:

1

Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 („RODO”);

2

ustawę z dnia 10 maja 2018 r. o ochronie danych osobowych;

3

inne przepisy prawa mające zastosowanie do przetwarzania danych osobowych przez poszczególne podmioty Grupy Evolutio.

§2. Zakres obowiązywania

1

Polityka obowiązuje wszystkie spółki i inne podmioty należące do Grupy Evolutio, zarówno istniejące w dniu wejścia w życie Polityki, jak również utworzone, nabyte, przejęte lub włączone do Grupy w późniejszym okresie.

2

Polityka obejmuje w szczególności podmioty prowadzące:

1

działalność szkoleniową;

2

szkolenia specjalistyczne;

3

szkolenia online;

4

kursy internetowe;

5

platformy e-learningowe;

6

sprzedaż usług przez Internet;

7

działania marketingowe;

8

działalność administracyjną, technologiczną i usługową na rzecz innych podmiotów Grupy.

3

Polityka obowiązuje wszystkie osoby mające dostęp do danych osobowych przetwarzanych przez podmioty Grupy, w szczególności pracowników, współpracowników, członków organów, trenerów, wykładowców, praktykantów, stażystów i inne osoby dopuszczone do przetwarzania danych.

4

Aktualny wykaz podmiotów Grupy objętych Polityką prowadzony jest w odrębnym wykazie i nie stanowi części ograniczającej zakres niniejszej Polityki.

II. ZASADY OCHRONY DANYCH OSOBOWYCH

§3. Zasady przetwarzania

1

Dane osobowe są przetwarzane zgodnie z następującymi zasadami:

1

zgodności z prawem, rzetelności i przejrzystości;

2

ograniczenia celu;

3

minimalizacji danych;

4

prawidłowości;

5

ograniczenia przechowywania;

6

integralności i poufności;

7

rozliczalności.

2

Dane mogą być przetwarzane wyłącznie w jasno określonym celu i w zakresie niezbędnym do jego realizacji.

3

Niedopuszczalne jest gromadzenie danych „na zapas” bez określonego celu i podstawy prawnej.

§4. Podstawa prawna przetwarzania

1

Każdy proces przetwarzania danych musi posiadać odpowiednią podstawę prawną.

2

W zależności od charakteru procesu podstawą może być w szczególności:

1

zgoda osoby, której dane dotyczą;

2

wykonanie umowy;

3

działania podejmowane przed zawarciem umowy;

4

obowiązek prawny;

5

prawnie uzasadniony interes administratora lub osoby trzeciej;

6

inna podstawa przewidziana przepisami prawa.

3

Zgoda nie może być stosowana jako automatyczna podstawa każdego rodzaju przetwarzania.

III. STATUS PODMIOTÓW GRUPY

§5. Administrator danych

1

Każdy podmiot Grupy samodzielnie ustala swój status w odniesieniu do poszczególnych procesów przetwarzania.

2

Podmiot, który samodzielnie określa cele i sposoby przetwarzania danych, występuje jako administrator danych.

3

Przynależność do Grupy Evolutio nie oznacza automatycznie, że wszystkie spółki są jednym administratorem danych.

4

Każdy administrator odpowiada za zgodność procesów, w których występuje jako administrator.

§6. Współadministratorzy i podmioty przetwarzające

1

Jeżeli kilka podmiotów wspólnie ustala cele i sposoby przetwarzania, dokonuje się oceny, czy zachodzi współadministrowanie.

2

Jeżeli jeden podmiot przetwarza dane w imieniu innego podmiotu, dokonuje się oceny, czy występuje relacja administrator–podmiot przetwarzający.

3

W przypadku powierzenia przetwarzania danych zawierana jest odpowiednia umowa zgodna z RODO.

4

Podmiot przetwarzający musi zapewniać odpowiednie gwarancje wdrożenia środków technicznych i organizacyjnych. Administrator powinien mieć możliwość weryfikowania zgodności procesora z wymaganiami RODO. (UODO)

IV. ODPOWIEDZIALNOŚĆ

§7. Odpowiedzialność zarządów

1

Zarządy poszczególnych podmiotów Grupy odpowiadają za zapewnienie warunków organizacyjnych i technicznych umożliwiających prawidłową ochronę danych.

2

Do obowiązków zarządu należy w szczególności:

1

zapewnienie odpowiednich środków ochrony;

2

zapewnienie odpowiedniej dokumentacji;

3

zapewnienie właściwego poziomu bezpieczeństwa;

4

zapewnienie odpowiedniego przeszkolenia osób mających dostęp do danych;

5

zapewnienie reagowania na naruszenia;

6

okresowa weryfikacja stosowanych środków.

3

Odpowiedzialność za ochronę danych pozostaje po stronie administratora. Funkcja IOD, jeżeli została ustanowiona, nie przejmuje odpowiedzialności administratora. UODO wskazuje, że wdrożenie odpowiednich polityk i środków ochrony jest obowiązkiem administratora. (UODO)

§8. Osoby przetwarzające dane

1

Osoba mająca dostęp do danych osobowych może przetwarzać je wyłącznie w zakresie wynikającym z jej obowiązków i udzielonych uprawnień.

2

Osoby te zobowiązane są do:

1

zachowania poufności;

2

przestrzegania Polityki;

3

stosowania środków bezpieczeństwa;

4

niezwłocznego zgłaszania incydentów;

5

niewykorzystywania danych do celów prywatnych.

3

Administrator powinien zachować kontrolę nad tym, kto, w jakim zakresie i na jakich zasadach ma dostęp do danych. (UODO)

V. BEZPIECZEŃSTWO DANYCH

§9. Zabezpieczenia

1

Grupa Evolutio stosuje środki techniczne i organizacyjne odpowiednie do charakteru, zakresu, kontekstu i celu przetwarzania oraz poziomu ryzyka.

2

Zabezpieczenia mogą obejmować w szczególności:

1

kontrolę dostępu;

2

indywidualne konta użytkowników;

3

odpowiednie mechanizmy uwierzytelniania;

4

szyfrowanie;

5

kopie zapasowe;

6

zabezpieczenia urządzeń;

7

ochronę przed złośliwym oprogramowaniem;

8

zabezpieczenia fizyczne;

9

kontrolę uprawnień;

10

procedury reagowania na incydenty.

3

Zastosowane środki podlegają okresowej ocenie pod kątem ich adekwatności do ryzyka.

§10. Dostęp do danych

1

Dostęp do danych otrzymują wyłącznie osoby, którym jest on niezbędny do wykonywania obowiązków.

2

Dostęp powinien być ograniczony zgodnie z zasadą najmniejszych uprawnień.

3

Uprawnienia są nadawane, zmieniane i odbierane w sposób kontrolowany.

4

Po zakończeniu współpracy dostęp do danych i systemów jest niezwłocznie odbierany.

5

Zabrania się udostępniania danych logowania innym osobom.

VI. DANE W DZIAŁALNOŚCI ONLINE

§11. Platformy i usługi internetowe

1

W przypadku działalności online Grupa stosuje zasady ochrony danych odpowiednie dla środowiska cyfrowego.

2

Dotyczy to w szczególności:

1

platform e-learningowych;

2

kont użytkowników;

3

kursów online;

4

webinarów;

5

formularzy internetowych;

6

newsletterów;

7

systemów CRM;

8

systemów płatności;

9

narzędzi analitycznych;

10

narzędzi marketingowych.

3

Dane użytkowników mogą być wykorzystywane wyłącznie zgodnie z określonym celem i podstawą prawną.

4

Każdy nowy system przetwarzający dane osobowe powinien zostać poddany odpowiedniej ocenie przed rozpoczęciem jego użytkowania.

§12. Nagrania i materiały szkoleniowe

1

Nagrywanie szkoleń, webinarów lub innych wydarzeń, podczas których mogą być utrwalane dane osobowe, wymaga uprzedniego ustalenia celu, podstawy prawnej i zakresu przetwarzania.

2

Nagrania muszą być odpowiednio zabezpieczone.

3

Udostępnienie nagrania poza pierwotnie określony zakres wymaga uprzedniej weryfikacji podstawy prawnej.

VII. DOKUMENTACJA I ROZLICZALNOŚĆ

§13. Dokumentowanie przetwarzania

W zależności od charakteru działalności właściwy podmiot prowadzi i aktualizuje wymagane dokumenty, w szczególności:

1

Rejestr Czynności Przetwarzania;

2

rejestr naruszeń;

3

dokumentację uprawnień;

4

dokumentację umów powierzenia;

5

dokumentację analiz ryzyka;

6

dokumentację ocen skutków dla ochrony danych – jeżeli wymagane;

7

dokumentację realizacji praw osób;

8

dokumentację szkoleń;

9

dokumentację audytów.

§14. Rozliczalność

1

Administrator jest zobowiązany nie tylko przestrzegać zasad RODO, lecz również posiadać możliwość wykazania ich przestrzegania.

2

Dokumentacja musi odpowiadać rzeczywistym procesom zachodzącym w danym podmiocie.

3

Zabrania się tworzenia dokumentacji wyłącznie formalnie, bez jej stosowania w praktyce.

VIII. PRAWA OSÓB

§15. Realizacja praw

1

Grupa zapewnia realizację praw osób, których dane dotyczą, zgodnie z RODO.

2

Dotyczy to w szczególności prawa do:

1

dostępu do danych;

2

sprostowania;

3

usunięcia;

4

ograniczenia przetwarzania;

5

przenoszenia;

6

sprzeciwu;

7

cofnięcia zgody.

3

Każdy wniosek dotyczący praw osoby powinien zostać przekazany do osoby odpowiedzialnej za jego obsługę.

4

Wnioski są obsługiwane z zachowaniem terminów określonych przepisami.

IX. NARUSZENIA OCHRONY DANYCH

§16. Obowiązek zgłaszania

1

Każda osoba, która stwierdzi lub podejrzewa naruszenie ochrony danych osobowych, zobowiązana jest do jego niezwłocznego zgłoszenia.

2

Naruszeniem może być w szczególności:

1

utrata dokumentów;

2

utrata urządzenia;

3

wysłanie danych niewłaściwemu odbiorcy;

4

nieuprawniony dostęp;

5

włamanie do systemu;

6

ujawnienie hasła;

7

phishing;

8

przypadkowe usunięcie danych;

9

nieuprawnione skopiowanie danych.

§17. Reakcja na naruszenie

1

Po otrzymaniu informacji o naruszeniu właściwy podmiot:

1

zabezpiecza informacje;

2

ogranicza skutki zdarzenia;

3

ustala zakres naruszenia;

4

ocenia ryzyko;

5

dokumentuje zdarzenie;

6

ustala obowiązek zgłoszenia organowi nadzorczemu;

7

ustala konieczność zawiadomienia osób, których dane dotyczą;

8

podejmuje działania naprawcze.

X. PRZETWARZANIE DANYCH PRZEZ DOSTAWCÓW

§18. Dostawcy zewnętrzni

1

Przed rozpoczęciem współpracy z podmiotem, który może uzyskać dostęp do danych osobowych, dokonuje się odpowiedniej weryfikacji.

2

Dotyczy to w szczególności dostawców:

IT;
chmury;
hostingu;
CRM;
systemów e-learningowych;
marketingu;
księgowości;
HR;
systemów płatności;
narzędzi AI.
3

Jeżeli podmiot działa jako procesor, wymagane jest odpowiednie uregulowanie powierzenia przetwarzania danych.

XI. NOWE PROCESY I TECHNOLOGIE

§19. Privacy by Design

1

Ochrona danych powinna być uwzględniana już na etapie projektowania nowych procesów, systemów i usług.

2

Dotyczy to w szczególności nowych:

platform online;
aplikacji;
systemów CRM;
narzędzi marketingowych;
systemów AI;
formularzy;
systemów analitycznych.
3

Przed wdrożeniem procesu dokonuje się odpowiedniej oceny ryzyka.

RODO wymaga uwzględniania ochrony danych już przy projektowaniu sposobów przetwarzania oraz stosowania zabezpieczeń adekwatnych do ryzyka. (UODO)

XII. SZKOLENIA I ŚWIADOMOŚĆ

§20. Szkolenia

1

Osoby mające dostęp do danych osobowych powinny zostać zapoznane z zasadami ochrony danych odpowiednimi do wykonywanych obowiązków.

2

Szkolenia obejmują w szczególności:

1

zasady RODO;

2

bezpieczeństwo informacji;

3

kontrolę dostępu;

4

bezpieczną komunikację;

5

phishing;

6

zgłaszanie naruszeń;

7

zasady pracy z dokumentami;

8

zasady korzystania z systemów informatycznych.

XIII. KONTROLA I AKTUALIZACJA

§21. Audyty

1

Przestrzeganie Polityki może podlegać okresowym audytom.

2

Audyt może obejmować dokumentację, systemy IT, uprawnienia, dostawców, bezpieczeństwo, procesy online oraz realizację praw osób.

3

W przypadku stwierdzenia niezgodności opracowuje się działania naprawcze.

§22. Aktualizacja Polityki

1

Polityka jest okresowo przeglądana i aktualizowana.

2

Przegląd przeprowadza się w szczególności:

1

nie rzadziej niż raz w roku;

2

po istotnej zmianie przepisów;

3

po istotnym incydencie;

4

po zmianie struktury Grupy;

5

po wdrożeniu istotnych nowych technologii;

6

w przypadku istotnej zmiany modelu działalności.

XIV. POSTANOWIENIA KOŃCOWE

§23.

1

Niniejsza Polityka stanowi podstawowy wewnętrzny dokument ochrony danych osobowych Grupy Evolutio.

2

Szczegółowe procedury, instrukcje i rejestry mogą rozwijać zasady określone w Polityce.

3

W przypadku rozbieżności pomiędzy Polityką a bezwzględnie obowiązującymi przepisami prawa pierwszeństwo mają przepisy prawa.

4

Każdy podmiot Grupy jest zobowiązany do wdrożenia Polityki w zakresie odpowiadającym jego działalności i procesom przetwarzania.

5

Nowy podmiot włączony do Grupy zostaje objęty Polityką bez konieczności zmiany jej postanowień.

6

Polityka wchodzi w życie z dniem

Zacznijmy od rozmowy

Dobierzmy właściwy kierunek rozwoju.

Opowiedz nam o potrzebie
EVOLUTIO

Kompleksowa grupa szkoleniowa oparta na specjalizacji, zapleczu eksperckim i skali.

StacjonarnieOnlineHybrydowo
EVOLUTIOO nasTrenerzyStruktura grupyJak działamyGaleria
Kontakt

Opowiedz nam o celu. Skierujemy temat do właściwego zespołu i zaproponujemy kolejny krok.

Przejdź do kontaktu Formularz zgłoszeniowy
© 2026 EVOLUTIO. Wszelkie prawa zastrzeżone.
Polityka prywatnościDobre praktyki BUR