Dane, eksport i zmiana dostawcy
Obowiązuje od: 3 września 2026 r.
1. Cel dokumentu
Dokument opisuje, jakie dane klient może odebrać z FundPilot, w jakim formacie oraz jak wygląda zakończenie usługi lub przejście do innego dostawcy. Uzupełnia Regulamin i umowę zawartą z klientem. Jeżeli umowa daje klientowi korzystniejsze warunki, stosuje się umowę.
2. Dane możliwe do wyeksportowania
Eksport może obejmować dane przypisane do organizacji klienta:
- konta użytkowników, role i podstawowe ustawienia organizacji,
- firmy, dane ręcznie uzupełnione przez klienta i informacje użyte w jego sprawach,
- wnioski, etapy, komentarze, formularze, szkolenia i uczestników,
- przesłane dokumenty i zapisane kopie dokumentów wygenerowanych w usłudze,
- historię działań odnoszącą się do organizacji klienta, w zakresie, w jakim może zostać udostępniona bez naruszenia bezpieczeństwa lub praw innych osób.
Eksport nie obejmuje kodu źródłowego, haseł, kluczy, wewnętrznych reguł bezpieczeństwa, danych innych klientów ani danych, których ujawnienie naruszałoby prawo. Wyniki z rejestrów publicznych zapisane w Platformie i użyte w sprawach klienta są przekazywane w eksporcie wraz ze wskazaniem źródła, z zastrzeżeniem ograniczeń wynikających z prawa lub praw osób trzecich.
3. Format i sposób przekazania
Dane tabelaryczne przekazujemy w powszechnie używanym formacie JSON lub CSV. Pliki przekazujemy w ich zapisanym formacie, na przykład PDF, DOCX, XLSX, JPG albo PNG. Pakiet może zostać podzielony na kilka archiwów. Udostępniamy go przez uzgodniony, zabezpieczony kanał, po potwierdzeniu osoby uprawnionej do odbioru.
Pełny pakiet organizacji przygotowuje obsługa na wniosek klienta. Zapisane pliki można także pobierać pojedynczo przez autoryzowany interfejs Platformy. Pakiet pełnego eksportu jest przekazywany przez uzgodniony kanał, ponieważ może zawierać dane osobowe i dokumenty.
Dane tabelaryczne są przekazywane jako pliki tekstowe w kodowaniu UTF-8. JSON zachowuje nazwy pól i relacje identyfikatorów używane przez usługę. CSV jest przeznaczony do danych płaskich i może wymagać kilku powiązanych plików. FundPilot nie stosuje obecnie odrębnej normy branżowej dla pełnego eksportu.
4. Rejestr struktur i formatów eksportu
Standardowy pakiet ma następującą strukturę:
manifest.json: wersja eksportu, data przygotowania, identyfikator organizacji, lista plików i ich sumy kontrolne SHA-256,organization.json: dane organizacji, ustawienia, użytkownicy, role i aktywne zaproszenia, bez haseł, tokenów i sekretów,companies.json: firmy użyte przez klienta, dane z rejestrów, dane wpisane dla tej organizacji, relacje, klasyfikacja MSP i dane finansowe,applications.json: sprawy, formularze, statusy, etapy, komentarze, dane zgłoszeniowe i powiązania z firmami,trainings.json: szkolenia, terminy, uczestnicy i karty usług przypisane do organizacji,documents.json: metadane dokumentów, a pliki binarne w katalogudocuments/w zapisanym formacie,activity_logs.json: dostępna historia działań organizacji po zastosowaniu ograniczeń bezpieczeństwa i obowiązującej retencji.
Na żądanie dane tabelaryczne mogą zostać przekazane także jako odpowiadające im pliki CSV. Powiązania są opisane przez identyfikatory, w szczególności companyId,applicationId, trainingId i documentId. Daty są zapisywane w formacie ISO 8601, brak wartości jako null, a kwoty wraz z oznaczeniem waluty albo nazwą pola wskazującą walutę.
Starszy wpis dokumentu, dla którego zachowała się wyłącznie metryka bez pliku, jest oznaczany w manifeście jako niedostępny. Zapisane wyniki z rejestrów publicznych są przekazywane z identyfikatorem podmiotu, wskazaniem źródła i datą pozyskania, jeżeli jest dostępna. Pakiet nie zawiera wykonywalnej kopii Platformy ani elementów wyłączonych w umowie.
5. Jak złożyć wniosek
- Administrator organizacji lub osoba uprawniona wysyła wniosek na office@haloaction.com.
- Wiadomość wskazuje organizację, żądany zakres danych, format i bezpieczny kanał odbioru.
- Możemy poprosić o potwierdzenie tożsamości albo umocowania, jeżeli jest to potrzebne do ochrony danych.
- Uzgadniamy zakres i plan przekazania, w tym dane potrzebne do przejścia do wskazanego dostawcy.
6. Terminy zmiany dostawcy
Jeżeli do usługi ma zastosowanie rozdział VI rozporządzenia (UE) 2023/2854 w sprawie danych, okres wypowiedzenia potrzebny do rozpoczęcia zmiany dostawcy nie przekracza dwóch miesięcy. Po jego zakończeniu standardowy okres przejściowy nie przekracza 30 dni kalendarzowych.
Jeżeli przeprowadzenie zmiany w ciągu 30 dni jest technicznie niemożliwe, poinformujemy o przyczynie w ciągu 14 dni roboczych od otrzymania wniosku i wskażemy alternatywny termin. Alternatywny okres przejściowy nie może przekroczyć siedmiu miesięcy. Klient może jednokrotnie przedłużyć okres przejściowy o czas lepiej odpowiadający jego potrzebom.
7. Odbiór danych i usunięcie
Po zakończeniu okresu przejściowego klient ma co najmniej 30 dni kalendarzowych na odebranie danych objętych eksportem. Po potwierdzeniu odbioru albo upływie uzgodnionego terminu całkowicie usuwamy z aktywnych systemów Dane Klienta, inne dane eksportowalne i aktywa cyfrowe wytworzone bezpośrednio przez klienta lub dla niego, w tym powiązania pozwalające odtworzyć jego niepubliczny kontekst. Wyjątek dotyczy wyłącznie zakresu, którego dalszego przechowywania wymaga prawo.
Samodzielny rekord podmiotu pochodzący z publicznego rejestru może pozostać w Platformie, jeżeli został pozyskany niezależnie od klienta albo jest zgodnie z prawem używany przez innego klienta. Taki rekord nie zachowuje powiązania z organizacją kończącą usługę ani jej niepublicznych uzupełnień.
Rekordy usunięte z bieżącej bazy mogą pozostać w rotacyjnych, zaszyfrowanych kopiach bazy nie dłużej niż 93 dni. W tym czasie kopie służą wyłącznie do odtworzenia po awarii i nie są używane do bieżącej pracy. Usunięte pliki mogą przez ograniczony czas pozostawać w technicznych kopiach dostawcy magazynu, zgodnie z jego zasadami retencji.
8. Opłaty za zmianę dostawcy
Do 11 stycznia 2027 r. opłata za dodatkowe czynności związane ze zmianą dostawcy może odpowiadać bezpośrednim kosztom wykonania tych czynności, jeżeli umowa przewiduje taką opłatę i prawo na nią pozwala. Od 12 stycznia 2027 r. standardowe czynności objęte obowiązkiem zmiany dostawcy są wykonywane bez opłaty za zmianę. Usługi wykraczające poza ustawowy zakres mogą wymagać osobnego zamówienia.
9. Infrastruktura, jurysdykcje i ochrona danych
Baza PostgreSQL i prywatny magazyn dokumentów są skonfigurowane w regionie Frankfurt w Niemczech. Hosting aplikacji, diagnostyka i poczta korzystają także z infrastruktury dostawców o zasięgu międzynarodowym, w tym dostawców podlegających prawu Stanów Zjednoczonych. FundPilot nie zapewnia, że całość przetwarzania przez wszystkich dostawców odbywa się wyłącznie w EOG.
Do danych osobowych przekazywanych poza EOG stosujemy mechanizm dopuszczony przez RODO, w szczególności decyzję o odpowiednim stopniu ochrony albo standardowe klauzule umowne Komisji Europejskiej. Wobec danych nieosobowych ograniczamy dostęp do niezbędnych osób i usług, stosujemy prywatne zasoby, kontrolę uprawnień, szyfrowanie transmisji oraz szyfrowanie kopii bazy przed umieszczeniem ich poza środowiskiem bazy.
Żądanie organu państwa trzeciego jest sprawdzane pod kątem podstawy, zakresu i zgodności z prawem Unii lub prawem polskim. W granicach prawa sprzeciwiamy się żądaniu niezgodnemu z prawem, ograniczamy ujawnienie do wymaganego zakresu i informujemy klienta, chyba że obowiązujący zakaz nie pozwala na przekazanie takiej informacji.
10. Współpraca stron
Klient terminowo wskazuje zakres danych, osobę kontaktową i dostawcę docelowego oraz odbiera przygotowany pakiet. Usługodawca współpracuje w dobrej wierze, zachowuje ciągłość podstawowych funkcji w okresie przejściowym i informuje o przeszkodach mających wpływ na termin.
Przy przejściu do innego dostawcy usługi tego samego rodzaju Usługodawca podejmuje w swoim zakresie rozsądne działania, które ułatwiają dalsze używanie przeniesionych danych do tych samych podstawowych zadań. Nie obejmuje to budowy ani dostosowania systemu dostawcy docelowego.