TechKeeperUtrzymanie ruchu
← Strona główna

Polityka prywatności — TechKeeper

Projekt po przeglądzie z 25 września 2026 r. Nie jest wersją obowiązującą.

Przed publikacją trzeba uzupełnić rzeczywiste dane usługodawcy, datę wejścia w życie oraz rozstrzygnąć pozycje oznaczone „Do uzupełnienia”. Dokument wymaga końcowego przeglądu prawnego.

1. Administrator danych i role

  1. Administratorem danych osobowych w zakresie danych Konta, Użytkowników oraz danych rozliczeniowych jest [DANE USŁUGODAWCY — identyczne jak w §1 ust. 2 Regulaminu: JDG (imię i nazwisko, firma z CEIDG, adres, NIP) albo spółka (firma, siedziba, sąd rejestrowy, KRS, NIP)] (dalej „Usługodawca" lub „my"). Kontakt: kontakt@keeperone.pl.
  2. We wszystkich sprawach dotyczących danych osobowych prosimy o kontakt na adres wskazany powyżej. Do uzupełnienia: zatwierdzona ocena obowiązku wyznaczenia inspektora ochrony danych (IOD, ang. DPO); jeżeli został wyznaczony — jego imię i nazwisko oraz dane kontaktowe. Ogólna skrzynka kontaktowa nie oznacza wyznaczenia IOD.
  3. Podwójna rola: dla danych osób, które Klient wprowadza do aplikacji (np. pracownicy, operatorzy), administratorem jest Klient, a Usługodawca występuje jako podmiot przetwarzający na podstawie umowy powierzenia (DPA). Osoby te powinny kierować żądania dotyczące swoich danych do Klienta (swojego pracodawcy/podmiotu). Żądanie dotyczące danych powierzonych otrzymane przez nas przekażemy właściwemu Klientowi; nie trzeba mieć konta w Panelu, aby zgłosić sprawę.

2. Kogo dotyczy Polityka

Polityka dotyczy: (a) odwiedzających stronę informacyjną, (b) osób zakładających Konto i Użytkowników Panelu, (c) osób korzystających z formularza kontaktowego. Zasady przetwarzania danych wprowadzanych przez Klientów do aplikacji reguluje umowa powierzenia (DPA).

3. Jakie dane przetwarzamy, w jakim celu i na jakiej podstawie

DaneCelPodstawa prawna (RODO)
Imię, nazwisko, e-mail, telefon (opcjonalnie) UżytkownikaZałożenie i obsługa Konta, logowanie, kontakt w sprawie Usługiart. 6 ust. 1 lit. b, gdy osoba jest stroną umowy; dla przedstawicieli i Użytkowników Klienta lit. f (obsługa relacji z Klientem i zapewnienie dostępu)
Nazwa firmy, NIP, adres KlientaZawarcie umowy, rozliczenia, fakturyart. 6 ust. 1 lit. b oraz lit. c (obowiązek prawny)
Dane rozliczeniowe (dane do faktury, potwierdzenia przelewów)Realizacja płatności i rozliczeń, wystawianie fakturart. 6 ust. 1 lit. b i lit. c
Adres IP, zdarzenia bezpieczeństwa (dziennik zdarzeń/audyt), hasło (w postaci skrótu), dane 2FABezpieczeństwo, wykrywanie nadużyć, rozliczalnośćart. 6 ust. 1 lit. f (ochrona Usługi i danych przed nadużyciami)
Dane w formularzu kontaktowym (imię i nazwisko, firma, e-mail, telefon, treść)Odpowiedź na zapytanieart. 6 ust. 1 lit. f (odpowiedź na korespondencję); lit. b, jeśli osoba prosi o działania przed zawarciem z nią umowy
Adres subskrypcji powiadomień push (jeśli włączysz)Dostarczanie powiadomień w przeglądarceart. 6 ust. 1 lit. f (realizacja powiadomień wybranych przez Użytkownika); funkcja wymaga dodatkowo zezwolenia przeglądarki i można ją wyłączyć
Zapis akceptacji Regulaminu i zapoznania się z Polityką (wersja, data)Wykazanie zgodności (rozliczalność)art. 6 ust. 1 lit. f (wykazanie zawarcia umowy i przekazania informacji)
Treść żądań dotyczących danych i reklamacji, informacje potrzebne do ich rozpatrzeniaRealizacja obowiązków, obsługa roszczeń i obrona przed nimiart. 6 ust. 1 lit. c (obowiązki wynikające z RODO i właściwych przepisów) oraz lit. f (ustalenie, dochodzenie lub obrona roszczeń)

Przy obsłudze danych powierzonych aplikacja może przechowywać dane pracowników, przypisania do urządzeń i obiektów, kwalifikacje, statusy i własne wartości słownikowe, notatki, dokumenty, zgłoszenia awarii, zdarzenia kontroli przed pracą oraz skróty PIN-ów i informacje o nieudanych próbach. Zakres ujawniany przez publiczny link/QR i integracje zależy od funkcji i konfiguracji Klienta. Własne wartości pozostają w obrębie jego firmy.

Potwierdzenie zapoznania się z Polityką nie jest zgodą na wszystkie opisane operacje przetwarzania.

Akceptacja Regulaminu, założenie Konta i zapytanie w formularzu nie stanowią zgody na newsletter ani marketing telefoniczny lub elektroniczny. Wprowadzenie takiej komunikacji wymaga odrębnego spełnienia wymagań prawa, w tym art. 398 Prawa komunikacji elektronicznej; od wiadomości niezbędnych do obsługi umowy odróżniamy oferty promocyjne.

Podanie danych Konta i danych firmy jest dobrowolne, ale niezbędne do zawarcia i wykonania umowy.

Źródło danych (art. 14 RODO): jeżeli Twoje konto Użytkownika tworzy administrator Konta Klienta (zaproszenie do firmy), Twoje dane — imię, nazwisko, adres e-mail i przypisaną rolę — otrzymujemy od tego Klienta (np. Twojego pracodawcy).

4. Pliki cookie i technologie śledzące

  1. Strona informacyjna nie wykorzystuje plików cookie do celów analitycznych ani marketingowych, nie stosuje narzędzi śledzących, pikseli ani profilowania. Czcionki serwowane są z naszego serwera (nie łączymy się w tym celu z podmiotami zewnętrznymi).
  2. Panel aplikacji (po zalogowaniu) korzysta wyłącznie z niezbędnych technologii: bezpiecznego pliku cookie uwierzytelniającego (refresh_token — HttpOnly, Secure; utrzymanie zalogowania) oraz lokalnej pamięci przeglądarki (localStorage) przechowującej ustawienia interfejsu: motyw jasny/ciemny, stan menu bocznego i aktywny obiekt. Pamięć sesji (sessionStorage) przechowuje również znacznik ograniczający ponowne przeładowania podczas przerwy technicznej. Są one konieczne do świadczenia usługi żądanej przez użytkownika i zgodnie z art. 399 ust. 3 ustawy — Prawo komunikacji elektronicznej nie wymagają zgody; dlatego nie wyświetlamy banera cookie.
  3. Serwery zapisują techniczne logi dostępu (m.in. adres IP) w celach bezpieczeństwa i utrzymania Usługi (uzasadniony interes).
  4. Ustawienia zapisywane lokalnie obejmują także zapamiętanie ukończenia lub zamknięcia przewodnika startowego na Dashboardzie. Dane localStorage pozostają do usunięcia przez aplikację lub Użytkownika w ustawieniach przeglądarki; sessionStorage jest związane z sesją karty. Usunięcie tych danych może zresetować preferencje, a zablokowanie pliku uwierzytelniającego uniemożliwi utrzymanie sesji. Przed publikacją: potwierdzić na działającym Panelu okres ważności cookie (domyślna konfiguracja kodu: 30 dni od ustawienia, odświeżanie sesji może ustawić nowy termin) i pełną listę zapisów. Zwolnienie z obowiązku uzyskania zgody nie obejmuje dowolnej przyszłej analityki ani reklamy.

5. Odbiorcy danych

Baza i pliki aplikacji są utrzymywane w infrastrukturze Hetzner w UE. Wysyłka e-maili, monitoring i powiadomienia mogą wiązać się z przetwarzaniem poza EOG. Sam wybór regionu UE nie wyklucza dostępu dostawcy z państwa trzeciego.

OdbiorcaZakres i celLokalizacja i transfery
Hetzner Online GmbHHosting, baza, dokumenty i szyfrowane kopie zapasowe; podmiot przetwarzającyUE; potwierdzić region każdej zamówionej usługi w umowie
Resend (Plus Five Five, Inc.)E-maile transakcyjne, alerty i formularz kontaktowy: adresy, nazwiska i treść wiadomości; podmiot przetwarzający w tym zakresieUSA; opublikowane DPA przewiduje SCC. Przed publikacją potwierdzić obowiązywanie umowy dla używanego konta
Sentry (Functional Software, Inc.)Monitoring: informacje o błędach i zdarzeniach technicznych. Kod ogranicza dane identyfikacyjne, ale nie gwarantuje anonimowości wszystkich komunikatówSkonfigurowany region przyjmowania zdarzeń: Niemcy. Dostęp spoza EOG i podstawę transferu należy potwierdzić w umowie i ustawieniach konta
Usługi Web Push przeglądarki (Google, Mozilla, Apple)Dostarczenie wybranych powiadomień: endpoint, metadane transmisji, w tym adres IP, oraz zaszyfrowana treśćZależnie od przeglądarki i operatora. Do potwierdzenia: role stron, warunki i podstawa ewentualnych transferów; nie zakładamy automatycznie, że każdy operator jest naszym podprocesorem
Ministerstwo FinansówKSeF i weryfikacja NIP; niezależny administrator danych rozliczeniowych w zakresie właściwych przepisówPolska
Fakturownia sp. z o.o. — jeżeli uruchomimy integrację na koncie produkcyjnymObsługa faktur, korekt, wpłat oraz wysyłki do KSeF: dane nabywcy, pozycje i kwoty rozliczeń. Nie jest odbiorcą dokumentacji urządzeń z tytułu samej integracji billingowejDo potwierdzenia przed włączeniem: umowa powierzenia, miejsca przetwarzania, dalsi dostawcy, transfery oraz retencja. Sam test integracji nie oznacza produkcyjnego powierzenia

Treść Web Push jest szyfrowana podczas dostarczania do przeglądarki, ale może być widoczna na ekranie urządzenia po wyświetleniu powiadomienia. Kopię właściwych zabezpieczeń transferu można uzyskać, kontaktując się z nami. Powołanie się na DPF wymaga aktualnej certyfikacji właściwego podmiotu i zakresu; SCC nie stają się automatycznie obowiązujące po zmianie prawa.

Do uzupełnienia przed publikacją: dostawca skrzynek odbierających korespondencję kontaktową i wsparcia, jego rola, lokalizacja oraz retencja; potwierdzone umowy i zabezpieczenia transferów dla wskazanych wyżej usług. Uprawnione organy mogą otrzymać dane, gdy wynika to z prawa. Integracje i webhooki wybrane przez Klienta przekazują dane do wskazanych przez niego odbiorców.

6. Okres przechowywania

  • Dane Konta i firmy: w czasie korzystania z Usługi; żądanie usunięcia firmy przewiduje 30 dni karencji. Po wygaśnięciu subskrypcji i dodatkowego okresu dostępu zadanie cykliczne wyznacza termin usunięcia za 90 dni. Fizyczne usuwanie wykonuje zadanie porządkowe po upływie terminu. Wyjątki dotyczą m.in. rozliczeń, rejestru okresów próbnych i backupów opisanych niżej.
  • Użytkownicy: dezaktywacja blokuje dostęp, ale nie uruchamia automatycznego usunięcia po 30 dniach. Administrator firmy może wybrać trwałe usunięcie. Niezaakceptowane, wygasłe zaproszenia podlegają porządkowaniu po 30 dniach od wygaśnięcia.
  • Dziennik audytu: do 12 miesięcy. Historia wysyłki alertów, powiadomienia w aplikacji i historia dostarczeń webhooków: do 90 dni. Wygasłe lub odwołane tokeny odświeżania: usuwanie po 30 dniach od właściwego zdarzenia.
  • Faktury i rozliczenia: przez wymagany prawem okres, także po usunięciu firmy. Kod przewiduje dla osieroconych faktur pięć pełnych lat po roku następującym po roku wystawienia, blokadę usunięcia przy wstrzymaniu retencji oraz ochronę faktur powiązanych z korektami. Nie stosuje już prostego terminu pięciu lat od daty wystawienia. Do zatwierdzenia z księgowością: terminy dla poszczególnych zobowiązań i zdarzeń wpływających na przedawnienie, procedura ustawiania blokad oraz skończona retencja faktur nadal istniejących firm. Retencja dokumentów w KSeF i retencja naszych kopii PDF/XML/UPO są odrębnymi procesami.
  • Kopie zapasowe: lokalne kopie bazy mają skonfigurowaną retencję 30 dni. Odczyt produkcji z 24 września 2026 r. nie wykazał równoważnego usuwania zdalnej historii bazy i archiwum dokumentów. Lokalnie przygotowano nowe mechanizmy retencji i rejestru usunięć; nie potwierdza to ich aktywacji na produkcji. Do wdrożenia przed publikacją: skończona retencja wszystkich kopii i snapshotów oraz procedura ponownego wykonania usunięć po odtworzeniu. Nie możemy obecnie deklarować zniknięcia danych ze wszystkich kopii w 30 dni.
  • Rejestr wykorzystania okresu próbnego: NIP i zapis wykorzystania trialu pozostają po usunięciu firmy w celu przeciwdziałania wielokrotnym próbom (art. 6 ust. 1 lit. f). Do ustalenia i wdrożenia: proporcjonalny okres retencji i przegląd niezbędności; obecnie brak automatycznego terminu usunięcia. NIP przedsiębiorcy będącego osobą fizyczną może być daną osobową.
  • Dane wprowadzone przez Klienta: zgodnie z jego poleceniami i umową powierzenia. Usunięcie rekordu nie zawsze usuwa historię audytu ani backupy w tym samym momencie.
  • Korespondencja, logi techniczne i monitoring: okres potrzebny do obsługi sprawy, bezpieczeństwa i ewentualnych roszczeń. Do uzupełnienia: konkretne okresy dla skrzynek pocztowych, Sentry i poszczególnych źródeł logów, zgodne z ustawieniami usług.
  • Roszczenia: do upływu właściwego okresu przedawnienia, ustalanego zależnie od rodzaju roszczenia i zdarzeń wpływających na jego bieg, a nie zawsze 3 lata od zebrania danych.

7. Twoje prawa

Na warunkach określonych w RODO przysługuje Ci prawo do: dostępu do danych, sprostowania, usunięcia („prawo do bycia zapomnianym"), ograniczenia przetwarzania, przenoszenia danych, sprzeciwu wobec przetwarzania na podstawie uzasadnionego interesu, a także cofnięcia zgody (bez wpływu na zgodność z prawem przetwarzania przed cofnięciem).

Część praw możesz zrealizować samodzielnie w Panelu:

  • Eksport firmy — uprawniony administrator może pobrać Excel/JSON w ustawieniach, w zakresie udostępnionych modułów. Eksport zawiera metadane dokumentów, a nie ich pliki, i nie zastępuje odpowiedzi na indywidualny wniosek o dostęp lub przeniesienie danych.
  • Sprostowanie — edycja profilu; zmiana adresu e-mail z potwierdzeniem.
  • Usunięcie — usunięcie konta użytkownika (przez administratora firmy) oraz usunięcie całego Konta firmy.

W pozostałych sprawach napisz na kontakt@keeperone.pl. Jeżeli Twoje dane wprowadził do aplikacji Klient (np. Twój pracodawca), żądania kieruj do niego jako administratora. Masz również prawo wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych (PUODO), ul. Stanisława Moniuszki 1A, 00-014 Warszawa.

Na żądanie dotyczące danych, których jesteśmy administratorem, odpowiadamy bez zbędnej zwłoki, zasadniczo w ciągu miesiąca od otrzymania. Przy skomplikowanych lub licznych żądaniach termin może zostać przedłużony o dwa dalsze miesiące; w pierwszym miesiącu poinformujemy o przedłużeniu i jego powodach. W razie uzasadnionych wątpliwości poprosimy wyłącznie o informacje niezbędne do potwierdzenia tożsamości. Wniosek jest co do zasady bezpłatny; wyjątki określa art. 12 ust. 5 RODO. Odmowę uzasadniamy i informujemy o dostępnych środkach ochrony.

Prawo sprzeciwu: możesz w dowolnym momencie wnieść sprzeciw z przyczyn związanych ze swoją szczególną sytuacją wobec przetwarzania opartego na art. 6 ust. 1 lit. f RODO. W takim przypadku zaprzestaniemy tego przetwarzania, chyba że wykażemy nadrzędne, prawnie uzasadnione podstawy lub podstawy ustalenia, dochodzenia lub obrony roszczeń. Gdyby dane były przetwarzane do marketingu bezpośredniego, sprzeciw wobec tego celu nie wymaga uzasadnienia.

8. Bezpieczeństwo danych

Stosujemy środki techniczne i organizacyjne odpowiednie do ryzyka, m.in.: jednokierunkowe skróty haseł (bcrypt), szyfrowanie sekretów 2FA, transmisję po HTTPS/TLS, uwierzytelnianie dwuskładnikowe, kontrolę dostępu i role, izolację danych poszczególnych Klientów, dziennik zdarzeń (audyt) oraz regularne kopie zapasowe. Dostęp personelu pomocniczego do danych Klienta jest ograniczony, rejestrowany i realizowany w zakresie niezbędnym do wsparcia, bezpieczeństwa i utrzymania Usługi. Tryb dostępu do konta Klienta jest domyślnie tylko do odczytu; tryb zapisu wymaga odrębnego włączenia z uzasadnieniem i jest rejestrowany.

9. Zautomatyzowane decyzje i profilowanie

Nie stosujemy profilowania reklamowego. Aplikacja automatycznie sprawdza m.in. ważność kwalifikacji i może zablokować określoną operację przy urządzeniu. Są to funkcje wspomagające organizację pracy; nie zastępują oceny bezpieczeństwa ani decyzji pracodawcy lub uprawnionego organu. Klient jako administrator danych pracowników powinien ocenić skutki ich używania, w tym zastosowanie art. 22 RODO i potrzebę oceny skutków dla ochrony danych.

10. Zmiany Polityki

Politykę możemy aktualizować (np. przy zmianie przepisów lub zakresu Usługi). O istotnych zmianach poinformujemy drogą elektroniczną. Wersja i data obowiązywania są wskazane na wstępie.

11. Kontakt

We wszystkich sprawach dotyczących danych osobowych: kontakt@keeperone.pl lub korespondencyjnie na adres siedziby Usługodawcy.