POLITYKA PRYWATNOŚCI I REGULAMIN OCHRONY DANYCH OSOBOWYCH
Moduł Wycieczki Szkolne — System zarządzania wycieczkami szkolnymi
Wersja 1.0 · Obowiązuje od: 2025-09-01 · Ostatnia aktualizacja: 2025-09-01
§ 1. Administrator Danych Osobowych
Administratorem danych osobowych przetwarzanych w Systemie jest:
Szkoła Podstawowa nr 3
ul. Zamojska 16
22-500 Hrubieszów
e-mail: sekretariat@sp3-hrubieszow.pl
NIP: 919-182-96-64 · REGON: 001002774
tel.: 84 696 31 10
Inspektor Ochrony Danych (IOD):
Małgorzata Grela
e-mail: iod@miasto.hrubieszow.pl
Administrator przetwarza dane osobowe zgodnie z:
- Rozporządzeniem Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. (RODO)
- Ustawą z dnia 10 maja 2018 r. o ochronie danych osobowych (Dz.U. 2019 poz. 1781)
- Ustawą z dnia 14 grudnia 2016 r. Prawo oświatowe (Dz.U. 2023 poz. 900 ze zm.)
- Ustawą z dnia 7 września 1991 r. o systemie oświaty
§ 2. Cel i Podstawa Prawna Przetwarzania Danych
Dane osobowe przetwarzane są w następujących celach:
| Cel przetwarzania |
Podstawa prawna |
Kategoria danych |
| Organizacja i zarządzanie wycieczkami szkolnymi |
Art. 6 ust. 1 lit. c RODO — wypełnienie obowiązku prawnego; Prawo oświatowe |
Dane identyfikacyjne ucznia, klasa |
| Ewidencja wpłat za wycieczki i zarządzanie ratami |
Art. 6 ust. 1 lit. b RODO — wykonanie umowy; Art. 6 ust. 1 lit. c RODO |
Dane finansowe (kwoty wpłat) |
| Kontakt z rodzicami/opiekunami w sprawach wycieczki |
Art. 6 ust. 1 lit. c RODO — obowiązek prawny; Art. 6 ust. 1 lit. f RODO — prawnie uzasadniony interes |
Imię, nazwisko, telefon, e-mail rodzica |
| Wysyłanie przypomnień o brakujących wpłatach |
Art. 6 ust. 1 lit. b i f RODO |
Adres e-mail rodzica |
| Ewidencja złożonych dokumentów (dowód, paszport, EKUZ) |
Art. 6 ust. 1 lit. c RODO — wymogi organizacji wyjazdów zagranicznych |
Typ posiadanego dokumentu (tak/nie) |
| Zarządzanie zgodami na udział w wycieczce |
Art. 6 ust. 1 lit. a RODO — zgoda osoby, której dane dotyczą |
Dane identyfikacyjne, zgoda |
| Weryfikacja tożsamości użytkowników systemu |
Art. 6 ust. 1 lit. f RODO — prawnie uzasadniony interes (bezpieczeństwo systemu) |
Login, hash hasła |
§ 3. Zakres Przetwarzanych Danych
System przetwarza następujące kategorie danych osobowych:
3.1. Dane uczniów
- Imię i nazwisko — identyfikacja uczestnika wycieczki
- Imię — służy również do generowania domyślnego hasła dostępowego rodzica
- Nazwisko — służy również jako login rodzica do systemu
- Klasa i rok szkolny — organizacja ewidencji, generowanie hasła
3.2. Dane rodziców / opiekunów prawnych
- Numer telefonu — kontakt w sprawach wycieczki
- Adres e-mail — komunikacja elektroniczna, wysyłka przypomnień o wpłatach
3.3. Dane dotyczące udziału w wycieczce
- Informacja o złożonych dokumentach (Dowód osobisty / Paszport / EKUZ) — wyłącznie jako znacznik logiczny (tak/nie), bez przechowywania numerów dokumentów
- Kwoty i daty wpłat rat — ewidencja finansowa
- Status zgody na udział w wycieczce — data i fakt wyrażenia zgody
- Uwagi zdrowotne i inne — podawane dobrowolnie przez rodzica przy zgłoszeniu dziecka
3.4. Dane użytkowników systemu (administratorów)
- Login — identyfikacja w systemie
- Hasło — przechowywane wyłącznie w formie skrótu kryptograficznego (bcrypt), nigdy w postaci jawnej
- Adres e-mail — kontakt administracyjny
- Imię i nazwisko — identyfikacja administratora
Ważne: System nie przetwarza numerów PESEL, numerów dokumentów tożsamości, danych o stanie zdrowia (poza dobrowolnymi uwagami rodzica), danych biometrycznych ani danych szczególnych kategorii w rozumieniu art. 9 RODO.
§ 4. Okres Przechowywania Danych
| Kategoria danych |
Okres przechowywania |
Podstawa |
| Dane ucznia (imię, nazwisko, klasa) |
Do zakończenia roku szkolnego + 5 lat archiwalnych |
Przepisy prawa oświatowego, Rozporządzenie MEN |
| Dane finansowe (wpłaty, raty) |
5 lat od końca roku podatkowego |
Ustawa o rachunkowości, Ordynacja podatkowa |
| Dane kontaktowe rodziców |
Do zakończenia roku szkolnego + 1 rok |
Cel przetwarzania |
| Zgody na wycieczki |
5 lat od daty wycieczki |
Prawo oświatowe, ewentualne roszczenia |
| Dane administratorów systemu |
Przez okres pełnienia funkcji + 1 rok |
Prawnie uzasadniony interes |
| Logi prób logowania (adresy IP) |
30 dni |
Bezpieczeństwo systemu |
§ 5. Prawa Osób, Których Dane Dotyczą
Na podstawie przepisów RODO każdemu przysługuje prawo do:
- Dostępu do swoich danych osobowych (art. 15 RODO)
- Sprostowania nieprawidłowych danych (art. 16 RODO)
- Usunięcia danych („prawo do bycia zapomnianym") — o ile nie stoją temu na przeszkodzie przepisy prawa (art. 17 RODO)
- Ograniczenia przetwarzania (art. 18 RODO)
- Przenoszenia danych (art. 20 RODO)
- Sprzeciwu wobec przetwarzania opartego na prawnie uzasadnionym interesie (art. 21 RODO)
- Cofnięcia zgody w dowolnym momencie, gdy przetwarzanie odbywa się na podstawie zgody (art. 7 ust. 3 RODO) — bez wpływu na zgodność z prawem przetwarzania dokonanego przed jej cofnięciem
- Wniesienia skargi do organu nadzorczego — Prezesa Urzędu Ochrony Danych Osobowych (PUODO), ul. Stawki 2, 00-193 Warszawa, e-mail: kancelaria@uodo.gov.pl
Aby skorzystać z powyższych praw, należy skontaktować się z Administratorem lub Inspektorem Ochrony Danych.
§ 6. Odbiorcy Danych
Dane osobowe mogą być przekazywane:
- Dostawcy usług hostingowych (webd.pl) — w zakresie niezbędnym do utrzymania infrastruktury technicznej Systemu, na podstawie stosownej umowy powierzenia przetwarzania danych
- Biuru podróży / organizatorowi wycieczki — wyłącznie dane niezbędne do organizacji wyjazdu, na podstawie odrębnej zgody lub umowy
- Organom publicznym — wyłącznie na podstawie i w granicach obowiązujących przepisów prawa
Dane nie są przekazywane do państw trzecich (poza Europejski Obszar Gospodarczy) ani organizacjom międzynarodowym.
§ 7. Bezpieczeństwo Danych
Administrator stosuje odpowiednie środki techniczne i organizacyjne zapewniające bezpieczeństwo przetwarzanych danych, w tym:
- Szyfrowanie haseł algorytmem bcrypt — hasła nigdy nie są przechowywane w postaci jawnej
- Protokół HTTPS — szyfrowanie transmisji danych
- Mechanizm blokady konta po wielokrotnych nieudanych próbach logowania
- Kontrola dostępu oparta na rolach (superadmin / administrator / rodzic)
- Izolacja danych pomiędzy różnymi podmiotami korzystającymi z Systemu
- Regularne automatyczne kopie zapasowe bazy danych
- Ochrona pliku bazy danych przed bezpośrednim dostępem przez przeglądarkę
§ 8. Pliki Cookie i Sesje
System wykorzystuje wyłącznie:
- Sesyjne pliki cookie (ew2_session) — niezbędne do utrzymania sesji logowania użytkownika. Plik cookie wygasa po zamknięciu przeglądarki lub po 24 godzinach nieaktywności.
- localStorage przeglądarki — do zapamiętania preferencji motywu kolorystycznego (jasny/ciemny). Nie zawiera danych osobowych.
System nie stosuje analitycznych, marketingowych ani śledzących plików cookie.
§ 9. Dostęp do Systemu — Role i Uprawnienia
| Rola |
Zakres dostępu do danych |
| Superadministrator |
Pełny dostęp do wszystkich danych w Systemie. Zarządza kontami użytkowników. |
| Administrator szkoły |
Dostęp do danych uczniów i wycieczek przypisanych przez superadministratora. |
| Administrator Zewnętrzny (AZ) |
Dostęp wyłącznie do własnych uczniów i wycieczek — izolowana przestrzeń danych. |
| Rodzic / Opiekun prawny |
Dostęp wyłącznie do danych swojego dziecka — informacje o wycieczce, harmonogram wpłat, status zgody. |
§ 10. Dane Logowania Rodzica
System generuje dane dostępowe dla rodziców na podstawie danych ucznia:
- Login: Nazwisko ucznia + Imię ucznia (bez spacji), np. KowalskiJan
- Hasło domyślne: Imię ucznia + oznaczenie klasy, np. Jan1a
Rodzic jest zobowiązany do zmiany hasła domyślnego przy pierwszym logowaniu lub niezwłocznie po otrzymaniu danych dostępowych. Hasło powinno być znane wyłącznie rodzicowi/opiekunowi prawnemu i nie powinno być udostępniane osobom trzecim.
§ 11. Zgoda na Przetwarzanie Danych
Korzystanie z Systemu przez rodzica/opiekuna prawnego jest równoznaczne z:
- Zapoznaniem się z niniejszą Polityką Prywatności
- Akceptacją zasad przetwarzania danych osobowych opisanych w dokumencie
- Wyrażeniem zgody na kontakt drogą elektroniczną w sprawach związanych z organizacją wycieczek szkolnych
Zgoda jest rejestrowana przez System wraz z datą i godziną pierwszego logowania.
§ 12. Zmiany Polityki Prywatności
Administrator zastrzega sobie prawo do wprowadzania zmian w niniejszej Polityce Prywatności. O każdej istotnej zmianie użytkownicy zostaną poinformowani poprzez:
- Wyświetlenie komunikatu przy kolejnym logowaniu do Systemu
- Aktualizację daty „Ostatnia aktualizacja" w nagłówku dokumentu
Aktualna wersja Polityki Prywatności jest zawsze dostępna w stopce Systemu.
§ 13. Kontakt
W sprawach związanych z ochroną danych osobowych prosimy o kontakt:
Administrator danych:
Szkoła Podstawowa nr 3
e-mail: sekretariat@sp3-hrubieszow.pl
Inspektor Ochrony Danych:
e-mail: iod@miasto.hrubieszow.pl
Organ nadzorczy:
Prezes Urzędu Ochrony Danych Osobowych (PUODO)
ul. Stawki 2, 00-193 Warszawa
www.uodo.gov.pl
Dokument sporządzony zgodnie z wymogami Rozporządzenia (UE) 2016/679 (RODO)
Szkoła Podstawowa nr 3 · Moduł Wycieczki Szkolne · wersja 1.0