Logo OSP Szczecin
Ochotnicza Straż Pożarna „Szczecin”Portal operacyjny KPP

Informacje prawne

Polityka prywatności i informacja RODO

Tutaj wyjaśniamy, jakie dane przetwarza portal KPP, dlaczego są potrzebne i jak korzystać ze swoich praw. Portal nie służy reklamie ani profilowaniu.

Wersja obowiązująca od 17 września 2026 r.
Kontakt w sprawach portalu i danych: info@osp.szczecin.pl · +48 91 819 99 81

1. Administrator danych

Administratorem danych jest Ochotnicza Straż Pożarna „Szczecin”, ul. Michała Kleofasa Ogińskiego 15, 71-431 Szczecin, KRS 0000252729. Pytania, żądania i zgłoszenia naruszeń wyślij na info@osp.szczecin.pl. Jeżeli administrator wyznaczy inspektora ochrony danych, jego aktualne dane kontaktowe zostaną opublikowane w tym miejscu.

2. Zakres danych

  • Konta ratowników i personelu: imię i nazwisko, adres e-mail, rola, aktywność konta, kwalifikacje i przydziały, służbowy numer telefonu oraz historia istotnych operacji.
  • Dyspozycje i zabezpieczenia: miejsce, czas, rodzaj zdarzenia, obsada, pojazdy, komunikaty, status gotowości i obecności oraz potwierdzenia odbioru.
  • Karty KPP: dane identyfikujące i kontaktowe osoby poszkodowanej, informacje o stanie zdrowia, obrażeniach, udzielonej pomocy, czasach i przekazaniu. Są to dane szczególnej kategorii.
  • Zgłoszenia publiczne: treść zgłoszenia, wybrany sposób kontaktu, czas, token odbioru i dalsze aktualizacje. Formularz zabrania wpisywania niepotrzebnych danych medycznych.
  • Dane techniczne i bezpieczeństwa: identyfikator sesji, adres IP i nagłówki żądania dostępne infrastrukturze, logi audytowe, subskrypcja push, stan synchronizacji i informacje o błędach bez treści dokumentacji medycznej.

Dane pochodzą od użytkownika, administratora OSP, osoby poszkodowanej, świadków, ratowników oraz z obserwacji działania. Pola oznaczone jako wymagane są konieczne do wykonania funkcji lub prawidłowej dokumentacji; brak danych może uniemożliwić zapis, przydział albo sfinalizowanie karty. Pola opcjonalne można pozostawić puste.

3. Cele i podstawy przetwarzania

CelPodstawa
Udzielanie i dokumentowanie kwalifikowanej pierwszej pomocy oraz współdziałanie ratowniczeart. 6 ust. 1 lit. c, d lub e RODO oraz art. 9 ust. 2 lit. c lub g RODO, zależnie od konkretnego zdarzenia, w związku z ustawą o Państwowym Ratownictwie Medycznym i przepisami o KSRG.
Zarządzanie członkami, grafikiem, gotowością, pojazdami i łącznością operacyjnąart. 6 ust. 1 lit. b i f RODO: realizacja relacji członkowskiej lub organizacyjnej oraz prawnie uzasadniony interes administratora polegający na bezpiecznej organizacji służby.
Ochrona kont, audyt, wykrywanie nadużyć, kopie i odtwarzanie działaniaart. 6 ust. 1 lit. c i f RODO oraz obowiązki bezpieczeństwa wynikające z art. 32 RODO.
E-mail, Web Push i Zello dotyczące przydziału lub zmiany statusuart. 6 ust. 1 lit. b lub f RODO. Wiadomości są operacyjne, bez marketingu i bez danych medycznych pacjentów.

Zgoda przeglądarki na lokalizację lub powiadomienia jest zgodą techniczną urządzenia. Nie zastępuje podstawy prawnej przetwarzania danych.

4. Odbiorcy i usługi zewnętrzne

Dostęp otrzymują wyłącznie upoważnieni użytkownicy w zakresie roli oraz podmioty, którym przekazanie jest konieczne przy działaniach ratowniczych, w tym ZRM, personel szpitala lub właściwe służby. Portal może korzystać z dostawcy hostingu i bazy, dostawcy poczty transakcyjnej, operatorów Web Push, Zello Work oraz usług mapowych GUGiK, GUS i OpenStreetMap/Nominatim. Przy użyciu tych usług przekazywane są tylko dane potrzebne do wykonania danej funkcji.

Nie wysyłamy danych medycznych pocztą, przez Web Push ani do Zello. Jeżeli dostawca przetwarza dane poza Europejskim Obszarem Gospodarczym, administrator stosuje właściwy mechanizm z rozdziału V RODO, np. decyzję stwierdzającą odpowiedni stopień ochrony albo standardowe klauzule umowne, i udostępnia informację o nim na żądanie.

5. Lokalizacja, pamięć urządzenia i powiadomienia

  • Lokalizacja jest pobierana dopiero po działaniu użytkownika. Współrzędne służą do znalezienia opisu miejsca; portal zapisuje wybrany opis i punkt dyspozycji zgodnie z funkcją, z której korzystasz.
  • Zaszyfrowany sejf offline przechowuje szkice KPP w IndexedDB na urządzeniu. PIN nie jest wysyłany na serwer. Utrata odblokowanego urządzenia może ujawnić dostęp osobie trzeciej.
  • Service worker zapisuje publiczną powłokę aplikacji. Dane medyczne i odpowiedzi uwierzytelnione nie są wkładane do publicznego cache.
  • Web Push zapisuje zaszyfrowany techniczny adres subskrypcji. Powiadomienie może przejść przez usługę producenta przeglądarki lub systemu telefonu.
  • Portal używa wyłącznie mechanizmów koniecznych do logowania, bezpieczeństwa, pracy offline i zapamiętania ustawień. Nie używa reklamowych plików cookie, analityki marketingowej ani profilowania.

Serwer mapowy otrzymuje oglądany obszar i techniczne dane połączenia; usługa ustalania adresu otrzymuje punkt dopiero po wybraniu tej funkcji. Numer sprawy, nazwisko i opis medyczny nie są dołączane do zapytań mapowych.

6. Czas przechowywania

Dane są przechowywane przez okres wymagany dla celu i właściwych przepisów. Dokumentacja KPP oraz powiązany dziennik operacyjny podlegają okresom właściwym dla dokumentacji danego działania. Dane konta pozostają przez czas członkostwa lub upoważnienia, a następnie przez okres potrzebny do rozliczalności i ochrony roszczeń. Logi bezpieczeństwa, subskrypcje push i dane robocze są usuwane lub anonimizowane po utracie potrzeby. Dokładny okres dla konkretnego rekordu można uzyskać u administratora.

7. Prawa osoby

W granicach RODO przysługuje prawo dostępu do danych i ich kopii, sprostowania, ograniczenia, usunięcia, przenoszenia oraz sprzeciwu. Zakres prawa zależy od podstawy prawnej i obowiązku zachowania dokumentacji; usunięcie konta nie zawsze oznacza usunięcie prawidłowo sporządzonej dokumentacji zdarzenia. Wniosek wyślij na adres administratora. Masz też prawo wnieść skargę do Prezesa Urzędu Ochrony Danych Osobowych.

Portal nie podejmuje decyzji wywołujących skutki prawne wyłącznie automatycznie i nie profiluje osób.

8. Bezpieczeństwo i zgłoszenia

Stosujemy kontrolę ról, potwierdzoną sesję, rejestr operacji, szyfrowanie transportu i szyfrowany sejf urządzenia. Użytkownik musi chronić urządzenie, PIN i konto, wylogować utracone urządzenie oraz natychmiast zgłosić podejrzenie dostępu osoby nieuprawnionej.

Administrator dokumentuje każde podejrzenie naruszenia, ocenia ryzyko dla osób i stosuje art. 33 i 34 RODO: gdy naruszenie może powodować ryzyko, zgłasza je Prezesowi UODO bez zbędnej zwłoki, w miarę możliwości do 72 godzin od stwierdzenia; przy wysokim ryzyku zawiadamia także osoby, których dane dotyczą.

Podejrzenie wycieku lub utraty urządzenia: skontaktuj się niezwłocznie przez info@osp.szczecin.pl i telefon służbowy. Nie przesyłaj danych pacjenta w treści zwykłego e-maila.

9. Źródła zasad