§ 1. Kto jest administratorem, a kto przetwarza
- Dane wprowadzone do aplikacji przez placówkę - w szczególności dane osób żywionych, płatników i kontrahentów - należą do placówki. To placówka jest administratorem tych danych, a MenuPlus wyłącznie podmiotem przetwarzającym.
- Zasady tego przetwarzania określa umowa powierzenia zgodna z art. 28 RODO, stanowiąca Załącznik nr 1 do Regulaminu. Jest ona zawierana automatycznie wraz z regulaminem - nie trzeba podpisywać osobnego dokumentu, choć na życzenie placówki przygotujemy wersję do podpisu.
- Administratorem danych konta klienta, danych rozliczeniowych i danych kontaktowych jest Zdrowy Klimat Małgorzata Szczuko. Opisuje to Polityka prywatności.
- Kontakt w sprawach ochrony danych i bezpieczeństwa: biuro@menuplus.pl.
§ 2. Gdzie fizycznie są dane
- Baza danych, funkcje aplikacyjne, kopie zapasowe oraz dane telemetryczne działają w chmurze Microsoft Azure, region Poland Central, czyli w centrach danych zlokalizowanych w Polsce.
- Dane osobowe wprowadzone do aplikacji nie są przenoszone poza Europejski Obszar Gospodarczy i nie są przekazywane do państw trzecich.
- Pliki statyczne samej aplikacji przeglądarkowej, czyli kod interfejsu bez jakichkolwiek danych osobowych, są rozprowadzane z sieci Azure Static Web Apps w regionie Europa Zachodnia.
- Strona marketingowa menuplus.pl jest odrębna od aplikacji i nie ma dostępu do danych placówek.
§ 3. Środki techniczne
Szyfrowanie
- Cała komunikacja z aplikacją odbywa się wyłącznie przez HTTPS/TLS.
- Baza danych jest szyfrowana w spoczynku mechanizmem Transparent Data Encryption.
- Dane uwierzytelniające do systemów zewnętrznych, wprowadzane przez placówkę, są przechowywane w postaci zaszyfrowanej.
Dostęp i uprawnienia
- Każdy pracownik placówki ma własne konto. Nie ma kont współdzielonych.
- Uprawnienia przydziela się osobno dla każdego obszaru aplikacji, w trzech poziomach: brak dostępu, podgląd, zapis. W module opłat rozdzielone są trzy niezależne obszary - pieniądze, kartoteka osób żywionych i ewidencja obecności - bo w praktyce prowadzą je różne osoby.
- Uprawnienia są sprawdzane niezależnie po stronie serwera, a nie tylko w interfejsie. Ukrycie przycisku nigdy nie jest jedynym zabezpieczeniem: każde żądanie odczytu i zapisu przechodzi własną kontrolę uprawnień oraz kontrolę wykupionej usługi.
- Hasła są przechowywane wyłącznie w postaci skrótu kryptograficznego z dodatkowym sekretem serwerowym. Nikt - ani MenuPlus, ani placówka - nie może odczytać hasła użytkownika.
- Przy ustawianiu hasła sprawdzamy je względem publicznych baz haseł ujawnionych w wyciekach, metodą k-anonimowości: do usługi zewnętrznej trafia wyłącznie kilkuznakowy fragment skrótu, nigdy hasło ani jego pełny skrót.
- Nieaktywna sesja jest automatycznie wygaszana.
Rozdzielenie danych placówek
- Dane każdego klienta są odseparowane na poziomie warstwy dostępu do danych. Filtr przynależności jest nakładany centralnie, a nie w poszczególnych zapytaniach, więc pominięcie go w nowym kodzie nie jest możliwe.
- Próba zapisu danych poza własnym zakresem jest blokowana i podnosi błąd bezpieczeństwa, zamiast po cichu zapisać rekord.
- Rodzic zalogowany do panelu widzi wyłącznie dane własnych dzieci - zakres ten jest wymuszany dodatkowym, drugim filtrem i weryfikowany po stronie serwera.
Rejestrowanie zdarzeń
- Aplikacja prowadzi dziennik zmian obejmujący między innymi kartotekę osób żywionych i płatników, stawki i kategorie odpłatności, deklaracje, wystawienie rachunku oraz rejestrację wpłat - ze wskazaniem użytkownika, czasu oraz starej i nowej wartości.
- Dziennik jest szczególnie istotny przy wpłatach gotówkowych, gdzie stanowi jedyny ślad operacji.
- Dostępność aplikacji i warstwy usługowej jest sprawdzana automatycznymi testami wykonywanymi cyklicznie, niezależnie dla obu warstw. Błędy i zdarzenia bezpieczeństwa trafiają do systemu monitoringu.
Kopie zapasowe i odtwarzanie
- Kopie zapasowe bazy danych są wykonywane automatycznie, bez udziału człowieka.
- Możliwe jest odtworzenie stanu bazy z dowolnego punktu w czasie z ostatnich 30 dni. Kopie różnicowe powstają co 12 godzin, kopie dziennika transakcyjnego w interwałach kilkuminutowych.
- Gwarantowane parametry odtworzenia po awarii to RPO 1 godzina i RTO 8 godzin roboczych. Określa je Załącznik nr 2 do Regulaminu (SLA).
- Kopie zapasowe podlegają tym samym zabezpieczeniom i tej samej lokalizacji co dane produkcyjne.
§ 4. Czego celowo nie zbieramy
Minimalizacja danych z art. 5 ust. 1 lit. c RODO nie jest u nas deklaracją, tylko brakiem pól w formularzu. Do rozliczenia posiłków i pobytu nie jest potrzebny numer PESEL i aplikacja go nie przewiduje.
- W module opłat przechowujemy o osobie żywionej wyłącznie: imię, nazwisko, datę urodzenia, klasę lub grupę, kategorię odpłatności i wariant diety. Data urodzenia jest niezbędna, bo normy żywieniowe i wielkość porcji zależą od wieku.
- O płatniku przechowujemy: imię i nazwisko, adres e-mail, numer telefonu oraz dane potrzebne do korespondencji o zaległościach.
- Nie zbieramy numeru PESEL osoby żywionej, jej adresu zamieszkania, danych o sytuacji rodzinnej, informacji o niepełnosprawności, orzeczeniach ani danych o stanie zdrowia poza wariantem diety.
- Wariant diety - bezmleczna, bezjajeczna, bezglutenowa, bez laktozy - traktujemy jako daną dotyczącą zdrowia w rozumieniu art. 9 RODO. Jest ona objęta powierzeniem, wykorzystywana wyłącznie do przygotowania i rozliczenia właściwego posiłku i chroniona tak jak pozostałe dane.
- Aplikacja nie profiluje osób i nie podejmuje wobec nich decyzji w sposób zautomatyzowany.
§ 5. Lista podmiotów przetwarzających
Poniżej pełna lista dostawców, którzy mogą mieć styczność z danymi przetwarzanymi w ramach usługi. O planowanym dodaniu lub zastąpieniu któregokolwiek z nich informujemy klientów z wyprzedzeniem co najmniej 30 dni, umożliwiając zgłoszenie sprzeciwu. Dane rejestrowe każdego z podmiotów udostępniamy na żądanie.
| Dostawca | Rola | Miejsce przetwarzania |
|---|---|---|
| Microsoft Azure | Hosting aplikacji, baza danych, kopie zapasowe, monitoring i telemetria | Polska (Poland Central) |
| OVH | Poczta wychodząca - powiadomienia, zaproszenia, przypomnienia o płatnościach | Unia Europejska |
| SMSAPI | Bramka SMS - weryfikacja numeru telefonu i powiadomienia | Polska |
| Paynow (mElements S.A.) | Płatności abonamentowe placówki na rzecz MenuPlus. Nie obsługuje wpłat rodziców | Polska |
| FakturaXL | Wystawianie faktur za abonament | Polska |
| Google Ireland Limited | Analityka ruchu wyłącznie na stronie marketingowej, tylko po wyrażeniu zgody. Nie dotyczy aplikacji ani danych placówek | Unia Europejska, możliwy transfer do USA na podstawie EU-US Data Privacy Framework |
Rejestry publiczne i systemy państwowe
Poniższe podmioty nie są podmiotami przetwarzającymi - to niezależni administratorzy lub organy publiczne, z którymi aplikacja wymienia dane na polecenie placówki:
- Główny Urząd Statystyczny - pobranie danych firmy po numerze NIP. Wysyłany jest wyłącznie numer identyfikacyjny.
- Ministerstwo Finansów - weryfikacja kontrahenta w wykazie podatników VAT oraz Krajowy System e-Faktur, jeżeli placówka z niego korzysta.
- Narodowy Bank Polski - kursy walut. Nie są przesyłane żadne dane osobowe.
§ 6. Pieniądze rodziców nie przechodzą przez MenuPlus
- Wpłaty za posiłki i pobyt trafiają bezpośrednio na rachunek bankowy placówki. MenuPlus nie przyjmuje środków płatników, nie pośredniczy w ich przekazywaniu i nie prowadzi rachunków płatniczych.
- Aplikacja wyłącznie rejestruje wpłaty wprowadzone lub zaimportowane przez placówkę, rozksięgowuje je na rachunki i pokazuje saldo.
- Jest to świadoma decyzja produktowa. Przyjmowanie pieniędzy płatnika i przekazywanie ich placówce stanowiłoby usługę płatniczą w rozumieniu ustawy z 19 sierpnia 2011 r. o usługach płatniczych i wymagałoby zezwolenia Komisji Nadzoru Finansowego. Nie chcemy stać pomiędzy rodzicem a placówką w obiegu pieniędzy.
- Dla placówek publicznych ma to drugą, niezależną podstawę. Opłaty za wyżywienie w szkołach i przedszkolach prowadzonych przez jednostki samorządu terytorialnego są niepodatkowymi należnościami budżetowymi o charakterze publicznoprawnym i powinny trafiać na wydzielony rachunek dochodów placówki albo na rachunek gminy. Model, w którym pieniądze rodziców wpływają najpierw na konto dostawcy oprogramowania lub firmy cateringowej, jest w sektorze publicznym kwestionowany niezależnie od kwestii licencyjnych. U nas taki model po prostu nie istnieje.
- Numery rachunków wirtualnych, jeżeli placówka je stosuje, są prowadzone przez jej bank i należą do niej. My przechowujemy je wyłącznie po to, żeby dopasować wpłatę do płatnika.
§ 7. Incydenty i podatności
- O naruszeniu ochrony powierzonych danych informujemy placówkę w ciągu 24 godzin od jego stwierdzenia. Termin jest krótszy od 72 godzin, które placówka ma na zgłoszenie naruszenia Prezesowi UODO, żeby zostawić jej czas na własną ocenę zdarzenia.
- Zawiadomienie zawiera charakter naruszenia, kategorie i przybliżoną liczbę osób oraz rekordów, prawdopodobne konsekwencje i zastosowane środki. Informacje, których nie mamy w chwili zgłoszenia, przekazujemy sukcesywnie, bez czekania na pełne wyjaśnienie sprawy.
- Zgłoszenia podatności i incydentów bezpieczeństwa przyjmuje adres biuro@menuplus.pl. Prosimy o opis problemu i sposób jego odtworzenia; nie prowadzimy programu nagród, ale każde zgłoszenie rozpatrujemy i odpowiadamy na nie.
- Na wniosek placówki przekazujemy komplet informacji potrzebnych do przeprowadzenia oceny skutków dla ochrony danych (art. 35 RODO) - opis zakresu danych, stosowanych zabezpieczeń i listę podmiotów przetwarzających.
§ 8. Twoje dane zostają twoje
- Dane wprowadzone do aplikacji należą do placówki. W każdej chwili można je pobrać w formatach nadających się do dalszego użycia - CSV, XLSX i PDF. Na życzenie przygotujemy pełny eksport w formacie ustrukturyzowanym.
- Nie pobieramy opłat za eksport danych ani za zmianę dostawcy. Po rozwiązaniu umowy zapewniamy 30-dniowy okres przejściowy na pobranie danych.
- Przekazujemy informacje techniczne potrzebne do migracji do innego systemu, w tym opis struktury eksportowanych plików.
- Po upływie okresu przejściowego dane usuwamy albo zwracamy - zgodnie z decyzją placówki i na zasadach Załącznika nr 1 do Regulaminu.
- Nie wykorzystujemy danych placówek do własnych celów. Nie sprzedajemy ich, nie udostępniamy do celów marketingowych i nie używamy do trenowania modeli.
§ 9. Zgodność z przepisami - stan faktyczny
Piszemy tu również o tym, czego nie mamy, żeby nikt nie musiał tego sprawdzać w trakcie postępowania zakupowego.
- RODO - umowa powierzenia z art. 28 stanowi Załącznik nr 1 do Regulaminu i obowiązuje automatycznie, bez podpisywania odrębnego dokumentu. Niniejsza strona stanowi informację o środkach technicznych i organizacyjnych w rozumieniu art. 28 ust. 3 lit. h RODO. Prowadzimy rejestr kategorii czynności przetwarzania (art. 30 ust. 2), analizę ryzyka wraz z wykazem środków (art. 32), procedurę obsługi naruszeń wraz z rejestrem (art. 33) oraz politykę retencji - udostępniamy je na żądanie inspektora ochrony danych Klienta.
- Inspektor Ochrony Danych - nie wyznaczono. Przetwarzamy dane szczególnych kategorii, ale przy obecnej skali działalności nie jest spełniona przesłanka „dużej skali" z art. 37 ust. 1 lit. c RODO. Ocenę powtarzamy wraz ze wzrostem liczby obsługiwanych placówek.
- Akt w sprawie danych (rozporządzenie UE 2023/2854) - zasady eksportu, okresu przejściowego i braku opłat za zmianę dostawcy zawiera § 9a Regulaminu.
- NIS2 i ustawa o krajowym systemie cyberbezpieczeństwa - jako mikroprzedsiębiorca nie jesteśmy podmiotem kluczowym ani ważnym w rozumieniu tych przepisów i nie podlegamy obowiązkowi rejestracji. Zdajemy sobie jednak sprawę, że nasi klienci - w szczególności jednostki samorządu terytorialnego - takim podmiotom podlegają i muszą zarządzać ryzykiem dostawcy. Ta strona oraz dokumenty, do których odsyła, są przygotowane tak, aby wystarczyły do wypełnienia ankiety bezpieczeństwa dostawcy. Na pytania spoza tego zakresu odpowiadamy indywidualnie.
- Certyfikat ISO/IEC 27001 - nie posiadamy. Stosujemy środki opisane wyżej, ale nie były one przedmiotem certyfikacji przez jednostkę zewnętrzną. Jeżeli postępowanie wymaga certyfikatu, nie spełnimy tego kryterium i mówimy to wprost.
- Usługi płatnicze - nie świadczymy ich i nie potrzebujemy zezwolenia KNF, ponieważ nie przyjmujemy środków płatników (§ 6).
§ 10. Dokumenty
- Regulamin - warunki świadczenia usługi dla placówki, wraz z Załącznikiem nr 1 (umowa powierzenia przetwarzania danych) i Załącznikiem nr 2 (gwarantowany poziom usług - SLA).
- Polityka prywatności - dane, których administratorem jest MenuPlus, oraz cookies.
- Regulamin Konta Rodzica - zasady korzystania z panelu przez rodziców i opiekunów.
- Dokumenty wewnętrzne na potrzeby postępowań zakupowych i audytów - rejestr kategorii czynności przetwarzania, analiza ryzyka z wykazem środków, procedura obsługi naruszeń, polityka retencji oraz umowa powierzenia w wersji do podpisu - są gotowe i udostępniamy je na żądanie: biuro@menuplus.pl.
- Strona obowiązuje od dnia: 1 września 2026.