DashStack sp. z o.o.

English version

Procedura zgłaszania naruszeń ochrony danych osobowych

Jak DashStack sp. z o.o. identyfikuje, ocenia, eskaluje, dokumentuje i komunikuje podejrzewane oraz potwierdzone naruszenia ochrony danych osobowych — w tym zawiadamianie klientów, sprzedawców, partnerów platformowych, organów nadzorczych i osób, których dane dotyczą.

Wersja dokumentu
1.1
Data wejścia w życie
1 września 2026
Właściciel dokumentu
Zarząd / Osoba odpowiedzialna za ochronę prywatności
Klasyfikacja
Dokument wewnętrzny / nadzorowany
Częstotliwość przeglądu
Co najmniej raz w roku lub po istotnej zmianie prawnej, organizacyjnej, technologicznej albo dotyczącej bezpieczeństwa

1. Cel

Celem niniejszej Procedury zgłaszania naruszeń ochrony danych osobowych jest określenie procesu stosowanego przez DashStack sp. z o.o. do identyfikowania, oceny, eskalowania, dokumentowania i komunikowania podejrzewanych lub potwierdzonych naruszeń ochrony danych osobowych.

Procedura ma zapewnić, że naruszenia ochrony danych osobowych są obsługiwane niezwłocznie oraz że klienci, sprzedawcy, partnerzy platformowi, organy nadzorcze i osoby, których dane dotyczą, są zawiadamiani w przypadkach wymaganych przez obowiązujące prawo lub zobowiązania umowne.

2. Zakres

Niniejsza Procedura dotyczy:

  • pracowników DashStack sp. z o.o.;
  • współpracowników i podwykonawców;
  • systemów i aplikacji eksploatowanych lub utrzymywanych przez DashStack;
  • danych osobowych przetwarzanych przez DashStack w roli administratora, podmiotu przetwarzającego albo dalszego podmiotu przetwarzającego;
  • danych klientów, sprzedawców i platform przetwarzanych w systemach DashStack;
  • usług podmiotów trzecich wykorzystywanych przez DashStack, jeżeli przetwarzają one dane osobowe w imieniu DashStack lub jego klientów.

3. Definicja naruszenia ochrony danych osobowych

Naruszenie ochrony danych osobowych oznacza incydent bezpieczeństwa prowadzący do przypadkowego lub niezgodnego z prawem:

  • zniszczenia;
  • utracenia;
  • zmodyfikowania;
  • nieuprawnionego ujawnienia;
  • nieuprawnionego dostępu do

danych osobowych przesyłanych, przechowywanych lub w inny sposób przetwarzanych.

Przykłady mogą obejmować:

  • nieuprawniony dostęp do aplikacji, bazy danych albo konta administracyjnego;
  • przypadkowe ujawnienie danych osobowych nieuprawnionemu odbiorcy;
  • utratę lub kradzież urządzenia zawierającego dane osobowe;
  • kompromitację poświadczeń uwierzytelniających;
  • złośliwe oprogramowanie lub ransomware dotykające systemów zawierających dane osobowe;
  • nieuprawnione pobranie lub wyeksportowanie danych osobowych;
  • przypadkowe usunięcie albo uszkodzenie danych osobowych, gdy naruszona zostaje ich dostępność;
  • nieprawidłowy dostęp spowodowany błędem oprogramowania lub konfiguracji.

4. Role i odpowiedzialność

Osoba odpowiedzialna za ochronę prywatności i/lub Osoba odpowiedzialna za bezpieczeństwo informacji odpowiada za koordynowanie reakcji na podejrzewane i potwierdzone naruszenia ochrony danych osobowych.

Zakres odpowiedzialności obejmuje:

  • przyjmowanie i ocenę zgłoszeń incydentów;
  • koordynowanie postępowania technicznego;
  • ustalenie, czy doszło do naruszenia danych osobowych;
  • ocenę charakteru, zakresu i potencjalnych skutków naruszenia;
  • koordynowanie ograniczania skutków i działań naprawczych;
  • ustalenie obowiązków zawiadomienia klientów lub partnerów;
  • wsparcie przy zawiadomieniu organu nadzorczego, gdy jest ono wymagane;
  • prowadzenie dokumentacji incydentu;
  • koordynowanie działań korygujących i zapobiegawczych.

Wszyscy pracownicy i współpracownicy są zobowiązani do niezwłocznego zgłaszania podejrzewanych incydentów bezpieczeństwa oraz naruszeń ochrony danych osobowych.

5. Wewnętrzne zgłaszanie incydentów

Każdy pracownik lub współpracownik, który poweźmie wiedzę o podejrzewanym albo potwierdzonym naruszeniu ochrony danych osobowych, zgłasza je niezwłocznie Osobie odpowiedzialnej za ochronę prywatności lub Osobie odpowiedzialnej za bezpieczeństwo informacji.

Zgłoszenia mogą być przekazywane wyznaczonymi wewnętrznymi kanałami komunikacji, w tym:

  • do wyznaczonego kontaktu ds. prywatności lub bezpieczeństwa;
  • przez wewnętrzne systemy komunikacji firmowej;
  • przez systemy zarządzania incydentami lub wsparcia;
  • innym kanałem komunikacji wyznaczonym przez kierownictwo.

Zgłaszający powinien podać wszystkie dostępne informacje, w tym — jeżeli są znane:

  • datę i godzinę wykrycia incydentu;
  • systemy lub usługi, których incydent dotyczy;
  • rodzaj danych osobowych, których incydent dotyczy;
  • podejrzewaną przyczynę;
  • znaną lub szacowaną liczbę osób dotkniętych naruszeniem;
  • działania już podjęte;
  • wszelkie dostępne dowody lub logi.

6. Ocena wstępna

Po otrzymaniu zgłoszenia incydentu DashStack dokonuje jego oceny bez zbędnej zwłoki.

Ocena uwzględnia:

  • czy incydent dotyczy danych osobowych;
  • kategorie danych osobowych, których dotyczy;
  • wrażliwość danych objętych incydentem;
  • przybliżony wolumen rekordów;
  • przybliżoną liczbę osób dotkniętych naruszeniem;
  • czy dane były zaszyfrowane albo w inny sposób zabezpieczone;
  • czy doszło do nieuprawnionego dostępu lub ujawnienia;
  • prawdopodobne konsekwencje dla osób, których dane dotyczą;
  • potencjalny wpływ na klientów, sprzedawców lub partnerów platformowych;
  • wymogi zawiadomienia wynikające z prawa i umów.

Ocena może być aktualizowana w miarę pozyskiwania kolejnych informacji.

7. Ograniczenie skutków i działania naprawcze

DashStack podejmuje odpowiednie kroki w celu ograniczenia skutków incydentu i usunięcia jego przyczyn.

Działania takie mogą obejmować:

  • wyłączenie skompromitowanych kont;
  • unieważnienie poświadczeń lub tokenów dostępu;
  • zresetowanie haseł;
  • izolowanie systemów objętych incydentem;
  • zablokowanie nieuprawnionego dostępu;
  • wdrożenie poprawek bezpieczeństwa;
  • korektę konfiguracji aplikacji lub infrastruktury;
  • odtworzenie systemów z kopii zapasowych;
  • usunięcie złośliwego oprogramowania;
  • ograniczenie dostępu do danych objętych incydentem;
  • zabezpieczenie odpowiednich logów i dowodów.

Działania korygujące są proporcjonalne do wagi i charakteru incydentu.

8. Zawiadamianie klientów, sprzedawców i partnerów platformowych

Gdy DashStack działa jako podmiot przetwarzający lub dalszy podmiot przetwarzający i poweźmie wiedzę o naruszeniu ochrony danych osobowych dotyczącym danych przetwarzanych w imieniu klienta, sprzedawcy, TikTok Shop albo innego administratora, DashStack zawiadamia tego administratora bez zbędnej zwłoki.

Zawiadomienie przekazywane jest wyznaczonym kontaktem klienta ds. prywatności lub bezpieczeństwa, umownym kanałem komunikacji albo inną metodą uzgodnioną ze stroną, której incydent dotyczy.

Jeżeli informacje nie są jeszcze kompletne, DashStack może przekazać zawiadomienie wstępne, a następnie uzupełniać je w miarę postępu postępowania wyjaśniającego.

DashStack nie opóźnia zawiadomienia wstępnego wyłącznie z powodu braku wszystkich szczegółów incydentu.

9. Zakres informacji w zawiadomieniu o naruszeniu

W zakresie racjonalnie dostępnym zawiadomienie zawiera:

  • opis charakteru incydentu;
  • datę i godzinę wykrycia;
  • datę lub szacowany okres wystąpienia, jeżeli są znane;
  • systemy lub usługi, których incydent dotyczy;
  • kategorie danych osobowych objętych incydentem;
  • przybliżoną liczbę osób dotkniętych naruszeniem;
  • przybliżoną liczbę rekordów objętych incydentem;
  • potencjalne konsekwencje naruszenia;
  • podjęte już środki ograniczające skutki;
  • wdrożone lub planowane działania naprawcze;
  • zalecane działania dla klienta lub partnera, jeżeli mają zastosowanie;
  • dane kontaktowe do dalszej komunikacji.

Informacje mogą być przekazywane etapami, jeżeli postępowanie wyjaśniające nadal trwa.

10. Dane TikTok Shop i sprzedawców

Gdy podejrzewane lub potwierdzone naruszenie ochrony danych osobowych dotyczy danych przetwarzanych w imieniu TikTok Shop albo sprzedawcy TikTok Shop, DashStack:

  1. niezwłocznie ocenia, czy incydent dotyczy danych TikTok Shop lub sprzedawcy;
  2. zawiadamia właściwą stronę bez zbędnej zwłoki;
  3. przekazuje dostępne informacje o charakterze i zakresie incydentu;
  4. przekazuje informacje o danych osobowych objętych incydentem;
  5. opisuje działania ograniczające skutki i naprawcze;
  6. udziela rozsądnego wsparcia niezbędnego do oceny obowiązków zawiadomienia;
  7. przekazuje odpowiednie aktualizacje w miarę pojawiania się istotnych nowych informacji.

DashStack współpracuje z TikTok Shop i/lub właściwym sprzedawcą w zakresie postępowania wyjaśniającego i reagowania na incydent, z zastrzeżeniem obowiązujących wymogów umownych i prawnych.

11. Zawiadomienie organu nadzorczego

Gdy DashStack działa jako administrator, ocenia, czy naruszenie ochrony danych osobowych wymaga zawiadomienia właściwego organu nadzorczego zgodnie z obowiązującym prawem ochrony danych.

Jeżeli zawiadomienie jest wymagane na podstawie RODO, DashStack zawiadamia właściwy organ nadzorczy bez zbędnej zwłoki — w miarę możliwości w terminie 72 godzin od stwierdzenia naruszenia.

Gdy DashStack działa wyłącznie jako podmiot przetwarzający lub dalszy podmiot przetwarzający, wspiera właściwego administratora w ocenie i wypełnieniu jego obowiązków zawiadomienia organu nadzorczego.

12. Zawiadamianie osób, których dane dotyczą

W przypadkach wymaganych przez obowiązujące prawo osoby dotknięte naruszeniem są informowane o naruszeniu ochrony danych osobowych, jeżeli może ono powodować wysokie ryzyko naruszenia ich praw i wolności.

Gdy DashStack działa jako podmiot przetwarzający lub dalszy podmiot przetwarzający, komunikacja z osobami dotkniętymi naruszeniem jest zwykle prowadzona przez właściwego administratora, chyba że ustalono inaczej albo wymaga tego prawo.

13. Komunikacja i współpraca

DashStack utrzymuje rozsądną współpracę z klientami, sprzedawcami i partnerami platformowymi przez cały czas trwania procesu reagowania na incydent.

Komunikacja może obejmować:

  • wstępne zawiadomienie o incydencie;
  • aktualizacje postępowania wyjaśniającego;
  • ustalenia techniczne;
  • status działań naprawczych;
  • potwierdzenie ograniczenia skutków;
  • działania korygujące;
  • końcowe podsumowanie incydentu.

Wrażliwe informacje dotyczące bezpieczeństwa są ujawniane wyłącznie upoważnionym odbiorcom i wyłącznie w zakresie racjonalnie niezbędnym.

14. Dokumentacja incydentu

DashStack prowadzi odpowiednie rejestry naruszeń ochrony danych osobowych.

Rejestry mogą obejmować:

  • datę i godzinę wykrycia;
  • opis incydentu;
  • systemy objęte incydentem;
  • dane objęte incydentem;
  • ustalenia postępowania wyjaśniającego;
  • ocenę ryzyka;
  • działania ograniczające skutki;
  • działania naprawcze;
  • dokonane zawiadomienia;
  • daty zawiadomień;
  • strony zawiadomione;
  • wynik końcowy;
  • wnioski na przyszłość;
  • działania korygujące.

Rejestry incydentów są przechowywane zgodnie z obowiązującymi wymogami prawnymi, umownymi i wewnętrznymi zasadami retencji.

15. Przegląd poincydentalny

Po istotnym incydencie DashStack przeprowadza odpowiedni przegląd poincydentalny.

Przegląd może uwzględniać:

  • przyczynę źródłową;
  • skuteczność wykrywania;
  • skuteczność ograniczania skutków;
  • skuteczność komunikacji;
  • słabości zabezpieczeń;
  • wymagane usprawnienia techniczne;
  • wymagane usprawnienia organizacyjne;
  • wymagane zmiany polityk lub procedur.

Działania korygujące są dokumentowane i wdrażane w terminie proporcjonalnym do związanego z nimi ryzyka.

16. Poufność

Informacje dotyczące incydentów bezpieczeństwa i naruszeń ochrony danych osobowych są traktowane jako informacje poufne albo o ograniczonym dostępie.

Dostęp jest ograniczony do osób, którym informacje te są niezbędne do celów postępowania wyjaśniającego, działań naprawczych, prawnych, umownych lub regulacyjnych.

17. Incydenty u podmiotów trzecich

Jeżeli dostawca zewnętrzny albo dalszy podmiot przetwarzający zawiadomi DashStack o naruszeniu ochrony danych osobowych dotyczącym danych przetwarzanych na rzecz DashStack lub jego klientów, incydent jest obsługiwany zgodnie z niniejszą Procedurą.

DashStack ocenia, czy konieczne jest zawiadomienie klientów, sprzedawców, partnerów platformowych albo organów nadzorczych, i koordynuje dalsze działania z właściwym podmiotem trzecim.

18. Testowanie i przegląd

DashStack może okresowo przeglądać lub testować proces reagowania na incydenty i zgłaszania naruszeń.

Niniejsza Procedura podlega przeglądowi:

  • co najmniej raz na 12 miesięcy;
  • po istotnym naruszeniu ochrony danych osobowych;
  • po istotnych zmianach obowiązującego prawa;
  • po istotnych zmianach infrastruktury lub czynności przetwarzania;
  • po zmianach istotnych wymagań klientów lub platform.

Istotne aktualizacje zatwierdza zarząd lub upoważniony przedstawiciel DashStack sp. z o.o.

19. Dokumenty powiązane

Niniejszą Procedurę należy czytać łącznie z:

  • Polityką bezpieczeństwa informacji DashStack;
  • Polityką prywatności i ochrony danych osobowych DashStack;
  • obowiązującymi umowami z klientami;
  • obowiązującymi umowami powierzenia przetwarzania danych;
  • obowiązującymi wewnętrznymi procedurami bezpieczeństwa.

20. Zatwierdzenie

Spółka: DashStack sp. z o.o. Dokument: Procedura zgłaszania naruszeń ochrony danych osobowych, wersja 1.1.

Zatwierdzający: Zarząd / Upoważniony przedstawiciel.

DashStack sp. z o.o. — Procedura zgłaszania naruszeń ochrony danych osobowych v1.1

Wróć na górę