← Powrót

RODO i przetwarzanie danych

KranDecid / SYSTEM2030 Crane — warstwa informacyjna dla firm żurawiowych, operatorów, kierowników, klientów i administratorów systemu.

Status dokumentu: wersja operacyjna RODO-1 dla kontrolowanego dostępu. Ten dokument opisuje zasady systemowe i techniczne. Dane formalne administratora, strony umowy, zakres planu oraz ewentualna umowa powierzenia powinny zostać doprecyzowane w zamówieniu, umowie aktywacyjnej albo oddzielnej umowie DPA.

1. Role w przetwarzaniu danych

W zależności od modelu wdrożenia możliwe są dwie role:

Przed komercyjnym wdrożeniem każda firma powinna mieć wskazane, czy operator systemu działa jako administrator, podmiot przetwarzający, czy współadministrator dla określonych procesów.

2. Kategorie danych

3. Cele przetwarzania

4. Dostęp i uprawnienia

Dostęp do danych jest ograniczany rolą użytkownika. Administrator widzi pełny zakres danych firmy. Operator powinien widzieć swoje dane i raporty. Kierownik powinien widzieć dane przypisanej budowy. Klient powinien widzieć zakres dotyczący swoich budów/zleceń. Zmiany operacyjne wymagają konta z odpowiednimi uprawnieniami.

5. AI / Ollama

Lokalna AI/Ollama może być używana wyłącznie jako warstwa pomocnicza: streszczenia, briefy, wykrywanie braków, raporty i analiza organizacyjna. AI nie powinna samodzielnie nadawać uprawnień, zmieniać płatności, usuwać danych, zatwierdzać raportów ani podejmować decyzji kadrowych bez działania człowieka.

6. Retencja danych

Domyślna zasada retencji dla wersji RODO-1:

7. Prawa osób

Osoba, której dane dotyczą, może żądać informacji o przetwarzaniu, dostępu do danych, sprostowania, ograniczenia, usunięcia, przeniesienia danych, wniesienia sprzeciwu oraz informacji o zautomatyzowanym podejmowaniu decyzji, jeżeli takie występuje. W systemie KranDecid warstwa AI nie powinna działać jako autonomiczny mechanizm decyzyjny.

8. Eksport i usunięcie danych

Administrator firmy powinien mieć możliwość uzyskania eksportu danych operacyjnych swojej firmy oraz zgłoszenia żądania usunięcia lub ograniczenia danych. Usunięcie danych może być ograniczone, jeżeli dane są potrzebne do rozliczeń, obowiązków prawnych, bezpieczeństwa lub ochrony roszczeń.

9. Bezpieczeństwo

10. Incydenty

W przypadku podejrzenia naruszenia poufności, integralności lub dostępności danych należy zabezpieczyć logi, ustalić zakres danych, czas zdarzenia, osoby/firmy objęte incydentem, podjąć działania ograniczające ryzyko i ocenić, czy wymagane jest zgłoszenie do właściwego organu lub poinformowanie osób, których dane dotyczą.

11. Dokumenty powiązane