Polityka prywatności — TechKeeper
Wersja [YYYY-MM-DD] — obowiązuje od [DATA]
1. Administrator danych i role
- Administratorem danych osobowych w zakresie danych Konta, Użytkowników oraz danych rozliczeniowych jest [DANE USŁUGODAWCY — identyczne jak w §1 ust. 2 Regulaminu: JDG (imię i nazwisko, firma z CEIDG, adres, NIP) albo spółka (firma, siedziba, sąd rejestrowy, KRS, NIP)] (dalej „Usługodawca" lub „my"). Kontakt: kontakt@keeperone.pl.
- Nie wyznaczyliśmy Inspektora Ochrony Danych (IOD) — nie mamy takiego obowiązku; we wszystkich sprawach dotyczących danych osobowych prosimy o kontakt na adres wskazany powyżej.
- Podwójna rola: dla danych osób, które Klient wprowadza do aplikacji (np. pracownicy, operatorzy), administratorem jest Klient, a Usługodawca występuje jako podmiot przetwarzający na podstawie umowy powierzenia (DPA). Osoby te powinny kierować żądania dotyczące swoich danych do Klienta (swojego pracodawcy/podmiotu).
2. Kogo dotyczy Polityka
Polityka dotyczy: (a) odwiedzających stronę informacyjną, (b) osób zakładających Konto i Użytkowników Panelu, (c) osób korzystających z formularza kontaktowego. Zasady przetwarzania danych wprowadzanych przez Klientów do aplikacji reguluje umowa powierzenia (DPA).
3. Jakie dane przetwarzamy, w jakim celu i na jakiej podstawie
| Dane | Cel | Podstawa prawna (RODO) |
|---|---|---|
| Imię, nazwisko, e-mail, telefon (opcjonalnie) Użytkownika | Założenie i obsługa Konta, logowanie, kontakt w sprawie Usługi | art. 6 ust. 1 lit. b (wykonanie umowy) |
| Nazwa firmy, NIP, adres Klienta | Zawarcie umowy, rozliczenia, faktury | art. 6 ust. 1 lit. b oraz lit. c (obowiązek prawny) |
| Dane rozliczeniowe (dane do faktury, potwierdzenia przelewów) | Realizacja płatności i rozliczeń, wystawianie faktur | art. 6 ust. 1 lit. b i lit. c |
| Adres IP, zdarzenia bezpieczeństwa (dziennik zdarzeń/audyt), hasło (w postaci skrótu), dane 2FA | Bezpieczeństwo, wykrywanie nadużyć, rozliczalność | art. 6 ust. 1 lit. f (uzasadniony interes) oraz lit. c |
| Dane w formularzu kontaktowym (imię, e-mail, telefon, treść) | Odpowiedź na zapytanie | art. 6 ust. 1 lit. f (uzasadniony interes) / lit. a (zgoda) |
| Adres subskrypcji powiadomień push (jeśli włączysz) | Dostarczanie powiadomień w przeglądarce | art. 6 ust. 1 lit. a (zgoda w przeglądarce) / lit. b |
| Zapis akceptacji Regulaminu i Polityki (wersja, data) | Wykazanie zgodności (rozliczalność) | art. 6 ust. 1 lit. c i lit. f |
Podanie danych Konta i danych firmy jest dobrowolne, ale niezbędne do zawarcia i wykonania umowy.
Źródło danych (art. 14 RODO): jeżeli Twoje konto Użytkownika tworzy administrator Konta Klienta (zaproszenie do firmy), Twoje dane — imię, nazwisko, adres e-mail i przypisaną rolę — otrzymujemy od tego Klienta (np. Twojego pracodawcy).
4. Pliki cookie i technologie śledzące
- Strona informacyjna nie wykorzystuje plików cookie do celów analitycznych ani marketingowych, nie stosuje narzędzi śledzących, pikseli ani profilowania. Czcionki serwowane są z naszego serwera (nie łączymy się w tym celu z podmiotami zewnętrznymi).
- Panel aplikacji (po zalogowaniu) korzysta wyłącznie z niezbędnych technologii: bezpiecznego pliku cookie uwierzytelniającego (
refresh_token— HttpOnly, Secure; utrzymanie zalogowania) oraz lokalnej pamięci przeglądarki (localStorage) przechowującej ustawienia interfejsu: motyw jasny/ciemny, stan menu bocznego i aktywną lokalizację. Są one konieczne do świadczenia usługi żądanej przez użytkownika i zgodnie z art. 399 ust. 3 ustawy — Prawo komunikacji elektronicznej nie wymagają zgody; dlatego nie wyświetlamy banera cookie. - Serwery zapisują techniczne logi dostępu (m.in. adres IP) w celach bezpieczeństwa i utrzymania Usługi (uzasadniony interes).
5. Odbiorcy danych
Korzystamy z zaufanych dostawców. Dane aplikacji hostowane są w Unii Europejskiej; część dostawców pomocniczych działa w USA — na podstawie decyzji Komisji Europejskiej stwierdzającej odpowiedni stopień ochrony dla podmiotów certyfikowanych w programie EU-U.S. Data Privacy Framework (DPF) (art. 45 RODO) albo standardowych klauzul umownych (SCC).
| Podmiot | Rola | Cel | Dane | Lokalizacja | Podstawa transferu |
|---|---|---|---|---|---|
| Hetzner Online GmbH | podmiot przetwarzający | Hosting aplikacji i bazy danych, magazyn plików, kopie zapasowe | wszystkie dane aplikacji, pliki/dokumenty | Niemcy (UE) | EOG |
| Resend (Plus Five Five, Inc.) | podmiot przetwarzający | Wysyłka e-maili transakcyjnych | e-mail, imię/nazwisko, treść powiadomień | USA | DPF |
| Web Push — Google | podmiot przetwarzający | Dostarczanie powiadomień push (Chrome) | techniczny adres subskrypcji push | USA | DPF |
| Web Push — Mozilla, Apple | podmiot przetwarzający | Dostarczanie powiadomień push (Firefox, Safari) | techniczny adres subskrypcji push | USA | SCC |
| Sentry (Functional Software, Inc.) | podmiot przetwarzający | Monitoring błędów aplikacji (dane osobowe maskowane przed wysyłką) | techniczne logi błędów bez danych identyfikujących | USA | DPF |
| Ministerstwo Finansów (KSeF, Biała Lista VAT) | niezależny administrator (organ publiczny) | E-fakturowanie, weryfikacja NIP | dane z faktur, NIP | Polska (UE) | nie dotyczy (obowiązek prawny) |
W razie unieważnienia decyzji DPF transfery do dostawców z USA będą kontynuowane na podstawie standardowych klauzul umownych (SCC) przewidzianych w umowach z tymi dostawcami. Treść powiadomień push jest szyfrowana — operatorzy push widzą wyłącznie techniczny adres subskrypcji.
Dane mogą być udostępnione uprawnionym organom, gdy wynika to z przepisów prawa. Aktualna lista podprocesorów jest utrzymywana przez Usługodawcę i udostępniana Klientom; o zmianach informujemy z możliwością zgłoszenia sprzeciwu na zasadach umowy powierzenia.
6. Okres przechowywania
- Dane Konta i firmy — przez czas trwania umowy. Po usunięciu na żądanie dane są trwale kasowane po 30 dniach karencji; po wygaśnięciu subskrypcji bez odnowienia — po okresie do 90 dni.
- Konto pojedynczego Użytkownika — dezaktywowane konto trafia do kosza i jest trwale usuwane po 30 dniach; administrator Konta Klienta może również usunąć konto Użytkownika trwale ze skutkiem natychmiastowym (art. 17 RODO).
- Dziennik zdarzeń / audyt (w tym adresy IP) — do 12 miesięcy.
- Faktury i dokumentacja rozliczeniowa — przez okres wymagany przepisami podatkowymi (co do zasady 5 lat).
- Kopie zapasowe — dane usunięte znikają z kopii zapasowych w cyklu ich rotacji (do ok. 30 dni). W razie odtworzenia kopii zapasowej dane objęte wcześniejszym żądaniem usunięcia są usuwane ponownie.
- Dane wprowadzone przez Klienta (pracownicy, operatorzy, dokumenty) — zgodnie z decyzją Klienta jako administratora; usuwane na jego polecenie oraz przy usunięciu Konta.
- Zapytania z formularza kontaktowego — przez czas niezbędny do obsługi zapytania i ewentualnych roszczeń.
- Dane niezbędne do ustalenia, dochodzenia lub obrony roszczeń (np. dokumentacja umowna i rozliczeniowa) — możemy zachować do upływu okresu przedawnienia (co do zasady 3 lata — art. 118 Kodeksu cywilnego).
7. Twoje prawa
Przysługuje Ci prawo do: dostępu do danych, sprostowania, usunięcia („prawo do bycia zapomnianym"), ograniczenia przetwarzania, przenoszenia danych, sprzeciwu wobec przetwarzania na podstawie uzasadnionego interesu, a także cofnięcia zgody (bez wpływu na zgodność z prawem przetwarzania przed cofnięciem).
Część praw możesz zrealizować samodzielnie w Panelu:
- Dostęp i przenoszenie — eksport danych (Excel/JSON) w ustawieniach.
- Sprostowanie — edycja profilu; zmiana adresu e-mail z potwierdzeniem.
- Usunięcie — usunięcie konta użytkownika (przez administratora firmy) oraz usunięcie całego Konta firmy.
W pozostałych sprawach napisz na kontakt@keeperone.pl. Jeżeli Twoje dane wprowadził do aplikacji Klient (np. Twój pracodawca), żądania kieruj do niego jako administratora. Masz również prawo wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych (PUODO), ul. Stawki 2, 00-193 Warszawa.
8. Bezpieczeństwo danych
Stosujemy środki techniczne i organizacyjne odpowiednie do ryzyka, m.in.: szyfrowanie haseł (skróty bcrypt), szyfrowanie sekretów 2FA, transmisję po HTTPS/TLS, uwierzytelnianie dwuskładnikowe, kontrolę dostępu i role, izolację danych poszczególnych Klientów, dziennik zdarzeń (audyt) oraz regularne kopie zapasowe. Dostęp personelu pomocniczego do danych Klienta jest ograniczony, rejestrowany i realizowany wyłącznie w celu wsparcia.
9. Zautomatyzowane decyzje i profilowanie
Nie podejmujemy decyzji opartych wyłącznie na zautomatyzowanym przetwarzaniu (w tym profilowaniu), które wywoływałyby wobec Ciebie skutki prawne lub podobnie istotne.
10. Zmiany Polityki
Politykę możemy aktualizować (np. przy zmianie przepisów lub zakresu Usługi). O istotnych zmianach poinformujemy drogą elektroniczną. Wersja i data obowiązywania są wskazane na wstępie.
11. Kontakt
We wszystkich sprawach dotyczących danych osobowych: kontakt@keeperone.pl lub korespondencyjnie na adres siedziby Usługodawcy.