Polityka prywatności
Co robimy z danymi osobowymi, na jakiej podstawie prawnej, jak długo je przechowujemy i czego możesz od nas wymagać. Dokument sporządzony na podstawie art. 13 i 14 RODO.
Obowiązuje od
Z kim zawierasz umowę
- Spółka
- IRUKA DIGITAL spółka z ograniczoną odpowiedzialnością
- Siedziba
- ul. Szczęsna 26, 02-454 Warszawa, Polska
- Sąd rejestrowy
- Sąd Rejonowy dla m.st. Warszawy w Warszawie, Wydział Gospodarczy Krajowego Rejestru Sądowego
- KRS
- 0000980870
- NIP
- 5223230254
- REGON
- 522516722
- VAT UE
- PL5223230254
- Kapitał zakładowy
- 5 000,00 PLN
- [email protected]
- Telefon
- +48 690 164 776
W skrócie
Jesteśmy IRUKA DIGITAL sp. z o.o., polską spółką. Tworzymy i prowadzimy własne aplikacje — InvoiceMatch (w Polsce sprzedawany jako RozliczTo), e-Sprawozdanie, AduanaLink i CarPanel — i sprzedajemy je samodzielnie, przyjmując płatności przez Tpay.
Trzy rzeczy warto wiedzieć przed przejściem do szczegółów:
- Występujemy w dwóch różnych rolach. W odniesieniu do naszych stron, Twojego konta i Twoich faktur jesteśmy administratorem — decydujemy o tym, co się dzieje, i za to odpowiadamy. W odniesieniu do dokumentów, które wgrywasz do aplikacji, jesteśmy wyłącznie podmiotem przetwarzającym — decydujesz Ty, a my działamy na Twoje polecenie na podstawie umowy powierzenia.
- Nie sprzedajemy danych osobowych i nie stosujemy trackerów reklamowych. Nie ma tu sieci reklamowej, brokera danych ani piksela reklamowego. Jedyne narzędzie pomiarowe, z którego korzystamy — Google Analytics na stronie marketingowej — nie wczytuje się w ogóle, dopóki nie wyrazisz zgody. Zobacz politykę cookies.
- Możesz nas zmusić do działania. Dostęp, sprostowanie, usunięcie, przenoszenie, sprzeciw — art. 15–22 RODO — oraz skarga do Prezesa UODO, jeśli zrobimy to źle. Punkt 9 wyjaśnia, jak.
1. Kto jest administratorem
Administratorem danych osobowych jest spółka wskazana na początku tej strony: IRUKA DIGITAL sp. z o.o., ul. Szczęsna 26, 02-454 Warszawa, KRS 0000980870, NIP 5223230254.
W każdej sprawie z tej polityki napisz na [email protected]. Wiadomość trafia do człowieka, nie do kolejki.
Nie powołaliśmy inspektora ochrony danych. Nie zachodzi żadna z przesłanek z art. 37 ust. 1 RODO: nie jesteśmy organem publicznym, a ani monitorowanie na dużą skalę, ani przetwarzanie na dużą skalę danych szczególnych kategorii nie stanowi naszej głównej działalności. Sprawy z zakresu ochrony danych prowadzi zarząd, pod adresem wskazanym powyżej.
2. Czego dotyczy ta polityka
Polityka obejmuje dane osobowe, które przetwarzamy jako administrator, gdy:
- odwiedzasz irukadigital.com lub stronę produktu — rozliczto.app (invoicematch.app poza Polską), e-sprawozdanie.com, aduanalink.com, carpanel.app;
- zakładasz konto, rozpoczynasz okres próbny lub wykupujesz subskrypcję jednego z tych produktów;
- płacisz nam albo prosisz o fakturę;
- piszesz do nas — wsparcie, sprzedaż, wniosek prawny, pytanie o pracę;
- otrzymujesz od nas wiadomość, ponieważ uważamy, że nasz produkt rozwiązuje problem Twojej firmy.
Polityka nie obejmuje tego, co umieszczasz wewnątrz aplikacji. Jeśli wgrywasz faktury, wyciągi bankowe, deklaracje celne lub dane klientów, osoby wskazane w tych dokumentach są Twoimi podmiotami danych, a Ty jesteś ich administratorem. Ten materiał przetwarzamy wyłącznie na Twoje polecenie; warunki określa umowa powierzenia, wraz ze środkami bezpieczeństwa i wykazem podprocesorów.
3. Administrator czy podmiot przetwarzający — dlaczego to dla Ciebie ważne
| Administrator (my) | Podmiot przetwarzający (my, na Twoje polecenie) | |
|---|---|---|
| Typowe dane | Imię i nazwisko, służbowy e-mail, firma i NIP, dane logowania i sesji, historia subskrypcji i płatności, korespondencja ze wsparciem, logi serwera | Faktury, wyciągi bankowe, zestawienia obrotów i sald, deklaracje celne, dane pojazdów i klientów — wszystko, co wgrywasz lub podłączasz |
| Kto decyduje o celu | My | Ty |
| Dokument regulujący | Ta polityka | Umowa powierzenia |
| Kto odpowiada osobie, której dane dotyczą | My | Ty; my pomagamy Ci w terminie |
Jeśli osoba wskazana we wgranym przez Ciebie dokumencie zwróci się o usunięcie danych do nas, nie możemy rozstrzygnąć tego samodzielnie. Skierujemy ją do Ciebie i poinformujemy Cię, że żądanie wpłynęło.
4. Co przetwarzamy, w jakim celu i na jakiej podstawie prawnej
Każda pozycja poniżej jest odrębną czynnością przetwarzania z własną podstawą prawną, jak wymaga art. 13 ust. 1 lit. c RODO. Tam, gdzie podstawą jest prawnie uzasadniony interes, wskazujemy, jaki to interes; wobec każdego z nich możesz wnieść sprzeciw na podstawie art. 21.
4.1 Prowadzenie konta i świadczenie usługi
Dane: imię i nazwisko, służbowy e-mail, skrót hasła (albo identyfikator z dostawcy logowania), nazwa firmy, adres i NIP, rola, produkt i plan, konfiguracja, znaczniki czasu logowania i adres IP, zdarzenia użycia funkcji.
Cel: utworzenie konta, udostępnienie produktu, utrzymanie jego dostępności, stosowanie limitów planu i pokazywanie Ci Twojej własnej historii.
Podstawa: art. 6 ust. 1 lit. b RODO — wykonanie umowy zawartej przez akceptację regulaminu. W przypadku klienta będącego spółką dane poszczególnych użytkowników przetwarzamy na podstawie art. 6 ust. 1 lit. f — naszego prawnie uzasadnionego interesu w świadczeniu usługi, którą ta spółka kupiła.
Okres: przez czas istnienia konta, a następnie 30 dni, abyś mógł jeszcze wyeksportować dane (zob. punkt 8).
4.2 Płatności i rozliczenia
Dane: nazwa i adres do faktury, NIP lub numer VAT, produkty i kwoty, waluta, identyfikatory transakcji i zamówienia, rodzaj metody płatności, status płatności, zwroty i obciążenia zwrotne, numery faktur.
Nie otrzymujemy i nie przechowujemy numeru Twojej karty. Dane karty i dane uwierzytelniające do banku wprowadzasz w środowisku Tpay i nigdy nie są nam udostępniane. Do nas wraca status i token — na tyle, by wiedzieć, że płatność się udała, i za mało, by samodzielnie obciążyć kartę.
Cel: przyjęcie płatności, wystawienie faktury, prowadzenie dokumentacji podatkowej i rachunkowej, obsługa zwrotów oraz dochodzenie lub obrona roszczeń.
Podstawa: art. 6 ust. 1 lit. b — przyjęcie płatności; art. 6 ust. 1 lit. c — faktura i dokumentacja, do których obligują nas ustawa o VAT, ustawa o rachunkowości i Ordynacja podatkowa; art. 6 ust. 1 lit. f — przeciwdziałanie oszustwom i obrona roszczeń.
Okres: dokumentacja podatkowa i rachunkowa — 5 lat licząc od końca roku kalendarzowego, w którym upłynął termin płatności podatku (art. 86 § 1 Ordynacji podatkowej, art. 74 ustawy o rachunkowości). Żądanie usunięcia danych nie skraca tego okresu — zob. punkt 9.
Więcej o Tpay — punkt 5.
4.3 Funkcje AI
Kilka produktów korzysta z dużego modelu językowego: InvoiceMatch wyjaśnia, dlaczego faktura i pozycja z wyciągu do siebie pasują, e-Sprawozdanie przegląda sprawozdanie pod kątem ustawy o rachunkowości, AduanaLink weryfikuje fakturę handlową względem deklaracji.
Dane: treść przekazana do danej funkcji wraz z zapytaniem i odpowiedzią modelu. Może zawierać dane osobowe, jeśli zawierają je Twoje dokumenty.
Cel: uzyskanie rezultatu, o który poprosiłeś.
Podstawa: art. 6 ust. 1 lit. b, gdy jesteś klientem; jeżeli treść należy do Ciebie jako administratora, działamy jako podmiot przetwarzający na podstawie umowy powierzenia, a podstawą jest Twoje polecenie.
Ograniczenia, którym to podlega:
- Dostawca modelu działa jako nasz podprocesor, na warunkach umownych zakazujących wykorzystywania Twoich danych wejściowych i wyjściowych do trenowania jego modeli.
- Model nie rozstrzyga o Tobie samodzielnie. Każdy wynik jest sugestią, którą człowiek przyjmuje albo odrzuca. Jest to rozwiązanie celowe: utrzymuje tę funkcję poza zakresem art. 22 RODO (zob. punkt 10).
- Gdy korzystasz z funkcji AI bezpośrednio, informujemy Cię o tym w interfejsie, jak wymaga art. 50 rozporządzenia (UE) 2024/1689 (akt o sztucznej inteligencji) od 2 sierpnia 2026 r.
Możesz zażądać, aby funkcje AI nie były uruchamiane na Twoich danych; w niektórych produktach oznacza to niedostępność funkcji, a nie jej ograniczenie, i powiemy o tym wprost.
4.4 Wsparcie i korespondencja
Dane: Twoja wiadomość i nasza odpowiedź, adres e-mail i załączniki oraz konto, którego sprawa dotyczy.
Cel: udzielenie odpowiedzi, odtworzenie i usunięcie problemu oraz zachowanie zapisu tego, co zostało ustalone.
Podstawa: art. 6 ust. 1 lit. b w przypadku klienta; w pozostałych przypadkach art. 6 ust. 1 lit. f — nasz prawnie uzasadniony interes w odpowiedzeniu osobie, która do nas napisała, i w posiadaniu zapisu tej korespondencji.
Okres: 3 lata od zamknięcia sprawy, co odpowiada ogólnemu terminowi przedawnienia roszczeń związanych z działalnością gospodarczą (art. 118 Kodeksu cywilnego).
4.5 Bezpieczeństwo, nadużycia i dostępność
Dane: adres IP, identyfikator przeglądarki, logi żądań i błędów, próby uwierzytelnienia, sygnały o przekroczeniu limitów i nadużyciach.
Cel: utrzymanie usługi, wyjaśnianie incydentów, blokowanie ataków na konta i scrapingu oraz udowodnienie przebiegu zdarzeń, gdy jest sporny.
Podstawa: art. 6 ust. 1 lit. f — nasz i Twój prawnie uzasadniony interes w usłudze, do której nikt się nie włamuje. Motyw 49 RODO uznaje to wprost za prawnie uzasadniony interes.
Okres: 12 miesięcy; dłużej wyłącznie dla konkretnego logu zabezpieczonego jako dowód w sprawie incydentu.
4.6 Rozwój sprzedaży — skąd mamy Twój adres
Jeśli to my odezwaliśmy się do Ciebie, a nigdy nie podawałeś nam swoich danych, ten punkt jest Twoją informacją z art. 14 RODO.
Dane: imię i nazwisko, stanowisko, pracodawca, służbowy adres e-mail, służbowy telefon, publiczne identyfikatory spółki (KRS, NIP) oraz publiczne źródło, z którego je pozyskaliśmy.
Źródło: rejestry publiczne i publiczne katalogi firm, strona Twojego pracodawcy, publiczne profile zawodowe albo lista kontaktów biznesowych, którą zebraliśmy lub nabyliśmy. Na wniosek wskażemy dokładnie, które z nich.
Cel: kontakt z Twoją organizacją w sprawie produktu, który w naszej ocenie odpowiada na jej problem.
Podstawa: art. 6 ust. 1 lit. f — nasz prawnie uzasadniony interes w marketingu bezpośrednim B2B, uznany wprost w motywie 47 RODO. Robimy to wyłącznie na służbowych danych kontaktowych, nigdy na adresach prywatnych i nigdy w celach dotyczących danych szczególnych kategorii.
Okres: 12 miesięcy od ostatniego kontaktu albo niezwłoczne usunięcie (poza zapisem o wykluczeniu z kontaktu), jeśli wniesiesz sprzeciw.
Twoje narzędzia: wnieś sprzeciw na podstawie art. 21 ust. 2 i przestajemy — bez testu równowagi, bez dyskusji, bez pytania „czy jesteś pewien”. Wystarczy jedno zdanie na [email protected]. Niezależnie od tego prawo polskie (art. 398 ustawy Prawo komunikacji elektronicznej) wymaga Twojej uprzedniej zgody na przesyłanie informacji handlowej drogą elektroniczną, a sprzeciw traktujemy jako obejmujący obie sprawy.
4.7 Sama strona marketingowa i jej statystyki
Odwiedzenie irukadigital.com powoduje, że Twój adres IP i nagłówki żądania trafiają do naszego dostawcy hostingu. Jest to nieuniknione w przypadku każdej strony internetowej i opiera się na art. 6 ust. 1 lit. f — nie możemy wysłać Ci strony, nie odbierając żądania.
Analityka. Strona marketingowa może mierzyć, które podstrony są czytane, przy użyciu Google Analytics 4. Narzędzie jest domyślnie wyłączone i wyłączone pozostaje:
- Dane: losowo wygenerowany identyfikator urządzenia zapisany w pliku cookie, odwiedzone podstrony, źródło wejścia, przybliżona lokalizacja ustalona na podstawie skróconego adresu IP, typ urządzenia i przeglądarki.
- Podstawa: art. 6 ust. 1 lit. a — Twoja zgoda, uzyskana przez banner, zanim cokolwiek się wczyta. Zgodnie z art. 399 ustawy Prawo komunikacji elektronicznej zgoda musi być uprzednia, dlatego znacznik analityczny nie jest w ogóle obecny na stronie, dopóki go nie zaakceptujesz. Odmowa to jedno kliknięcie na przycisku tej samej wielkości co przycisk akceptacji, a strona działa identycznie w obu przypadkach.
- Wycofanie: polityka cookies zawiera przycisk otwierający wybór ponownie. Wycofanie zgody zatrzymuje dalsze zbieranie danych.
- Nie w produktach. Analityka działa wyłącznie na stronie marketingowej. Wewnątrz RozliczTo (InvoiceMatch), e-Sprawozdania, AduanaLink i CarPanel nie ma znacznika analitycznego, więc Twoje dokumenty robocze nigdy nie są nim objęte.
- Okres: u nas — żaden, widzimy raporty zbiorcze. U Google — zgodnie z jego ustawieniem retencji, nie dłużej niż 14 miesięcy.
Google działa w tym zakresie jako nasz podmiot przetwarzający, a dane mogą trafić do Stanów Zjednoczonych; zob. punkt 7. Wyłączyliśmy sygnały Google i funkcje reklamowe, więc pomiar nie jest wykorzystywany do profili reklamowych.
Czcionki. Krój pisma serwujemy z własnej domeny. Wczytywanie go z zewnętrznej usługi czcionek ujawniałoby tej usłudze Twój adres IP przy każdym wejściu na stronę, więc tego nie robimy.
5. Płatności przez Tpay
Wszystkie nasze produkty przyjmują płatności przez Tpay — system płatności prowadzony przez Krajowy Integrator Płatności S.A., plac Władysława Andersa 3, 61-894 Poznań, KRS 0000412357, NIP 7773061579, REGON 300878437 — polską krajową instytucję płatniczą nadzorowaną przez Komisję Nadzoru Finansowego, wpisaną do Rejestru Usług Płatniczych pod numerem IP27/2014 i posiadającą status agenta rozliczeniowego. Tpay powołał własnego inspektora ochrony danych, dostępnego pod adresem [email protected].
Dwie kwestie, które większość polityk prywatności przedstawia błędnie i które mają znaczenie dla Twoich praw:
Tpay nie jest naszym podmiotem przetwarzającym. W zakresie realizacji i rozliczenia Twojej płatności oraz wykonywania własnych obowiązków wynikających z prawa usług płatniczych, przepisów o przeciwdziałaniu praniu pieniędzy, prawa rachunkowego i regulaminów organizacji kartowych Tpay samodzielnie decyduje o celach i jest odrębnym administratorem. Nie możemy wydawać mu poleceń w tym zakresie ani za to odpowiadać. Tpay publikuje własną informację o przetwarzaniu danych, a Tobie przysługuje wobec Tpay pełny katalog praw z RODO, niezależnie od praw wobec nas.
Sprzedawcą jesteśmy my. Tpay pobiera pieniądze, ale umowa jest z nami. Oznacza to, że faktura, VAT, zwrot i reklamacja są naszą sprawą — zob. regulamin.
Co przekazujemy Tpay i odbieramy od niego: identyfikator zamówienia, kwotę i walutę, rodzaj metody płatności, nazwę i adres e-mail do faktury, status płatności oraz — gdy płatność jest sporna albo nosi cechy oszustwa — informacje niezbędne do wyjaśnienia sprawy. Numery kart i dane uwierzytelniające do banku trafiają do Tpay, nie do nas.
6. Kto jeszcze otrzymuje dane osobowe
Świadomie utrzymujemy krótką listę dostawców i publikujemy ją w całości. Pełny, aktualny wykaz — co robi każdy dostawca, gdzie się znajduje i czy jest naszym podmiotem przetwarzającym, czy administratorem we własnym zakresie — znajduje się na stronie podprocesorzy i inni odbiorcy.
Poza tym wykazem dane osobowe mogą trafić do:
- naszego biura rachunkowego i doradcy podatkowego oraz banku, w celu prowadzenia ustawowych ksiąg i rozliczeń;
- Google, jako naszego podmiotu przetwarzającego w zakresie statystyk strony, ale wyłącznie jeśli wyraziłeś zgodę;
- prawników, audytorów, firm windykacyjnych lub ubezpieczycieli, gdy jest to potrzebne do ustalenia, dochodzenia lub obrony roszczeń;
- organów publicznych — administracji skarbowej, KSeF, sądu, policji, Prezesa UODO — gdy przepis prawa zobowiązuje nas do przekazania. Nieformalnego zapytania nie traktujemy jako obowiązku i weryfikujemy podstawę prawną przed udzieleniem odpowiedzi;
- nabywcy lub następcy prawnego, jeśli przedsiębiorstwo lub produkt zostanie sprzedany albo zreorganizowany; poinformujemy Cię, zanim Twoje dane zmienią właściciela.
Nie sprzedajemy danych osobowych. Nie udostępniamy ich na potrzeby czyjejkolwiek reklamy.
7. Przekazywanie danych poza EOG
Część naszych dostawców ma siedzibę w Stanach Zjednoczonych lub przekazuje tam dane: Cloudflare, Supabase, Anthropic, Resend oraz — jeśli wyraziłeś zgodę na analitykę — Google. Korzystanie z nich oznacza, że dane osobowe mogą być przekazywane do państwa trzeciego lub udostępniane z niego.
Instrumentem przekazania, na którym się opieramy, są standardowe klauzule umowne Komisji Europejskiej — art. 46 ust. 2 lit. c RODO, zawarte w ramach umowy powierzenia z każdym dostawcą, wraz z oceną skutków przekazania i środkami technicznymi z załącznika 2 do umowy powierzenia (szyfrowanie w tranzycie i w spoczynku, kontrola dostępu, minimalizacja). Jeżeli dostawca posiada dodatkowo certyfikację w ramach EU–US Data Privacy Framework, ta decyzja stosuje się uzupełniająco; nie opieramy się na niej samodzielnie.
AduanaLink i CarPanel obsługują klientów w Kolumbii i w innych krajach Ameryki Łacińskiej. Kolumbia nie jest objęta decyzją Komisji Europejskiej stwierdzającą odpowiedni stopień ochrony. Gdy nasze wsparcie albo użytkownicy klienta uzyskują dostęp do danych spoza EOG, taki dostęp również stanowi przekazanie i jest objęty standardowymi klauzulami umownymi w naszej umowie z klientem. Użytkownikom w Kolumbii przysługują dodatkowo prawa z Ley 1581 de 2012; nic w tej polityce ich nie ogranicza.
Możesz zwrócić się do nas o kopię klauzul, na których opieramy się wobec konkretnego dostawcy. Napisz na [email protected] i prześlemy właściwe.
Gdzie faktycznie znajduje się baza danych każdego produktu. Wolimy podać region niż ogólnikowe zapewnienie:
| Produkt | Region bazy danych |
|---|---|
| RozliczTo / InvoiceMatch | Sztokholm, Szwecja (UE) |
| e-Sprawozdanie | Paryż, Francja (UE) |
| AduanaLink | Londyn, Zjednoczone Królestwo — państwo trzecie objęte decyzją Komisji o odpowiednim stopniu ochrony z 19 grudnia 2025 r., więc standardowe klauzule umowne nie są potrzebne |
| CarPanel | Wirginia Północna, Stany Zjednoczone — rzeczywiste przekazanie do państwa trzeciego, objęte standardowymi klauzulami umownymi |
| Nasze własne dane konta i rozliczeń | Paryż, Francja (UE) |
Jeśli korzystasz z CarPanel, zwróć uwagę, że dane, które przechowujesz o swoich klientach, znajdują się w Stanach Zjednoczonych. Jest to zgodne z prawem na podstawie powyższych klauzul, a jeśli nie odpowiada to Twojej ocenie ryzyka — powiedz nam; przeniesienie projektu między regionami to migracja, którą możemy z Tobą zaplanować.
8. Jak długo przechowujemy dane
| Co | Jak długo | Dlaczego tyle |
|---|---|---|
| Konto i konfiguracja | Przez czas istnienia konta, następnie 30 dni | Te 30 dni to Twoje okno na eksport zgodnie z regulaminem — art. 25 aktu w sprawie danych |
| Dokumenty wgrane do InvoiceMatch | Usuwane 30 minut po przetworzeniu | Produkt ich potem nie potrzebuje, więc ich nie trzyma |
| Pozostałe treści klienta w aplikacjach | Zgodnie z umową powierzenia i ustawieniami produktu | Ty decydujesz, my wykonujemy |
| Faktury i dokumentacja rachunkowa | 5 lat od końca roku kalendarzowego, w którym upłynął termin płatności podatku | art. 86 § 1 Ordynacji podatkowej; art. 74 ustawy o rachunkowości |
| Korespondencja ze wsparciem | 3 lata od zamknięcia sprawy | Termin przedawnienia, art. 118 Kodeksu cywilnego |
| Logi serwera i logi bezpieczeństwa | 12 miesięcy | Wystarczająco długo, by wyjaśnić sprawę, wystarczająco krótko, by nie gromadzić bez potrzeby |
| Zgody i sprzeciwy marketingowe | Do wycofania, plus zapis o wykluczeniu przechowywany bezterminowo | Żeby „nie” pozostało „nie” |
| Wybór dotyczący analityki | Na Twoim urządzeniu, dopóki go nie usuniesz lub nie zmienisz | Zapisuje Twoją decyzję, więc musi przetrwać wizytę |
| Dane analityczne u Google | Maksymalnie 14 miesięcy | Ustawienie retencji Google, ustawione na najkrótszy użyteczny okres |
| Służbowe dane kontaktowe potencjalnych klientów | 12 miesięcy od ostatniego kontaktu | Po tym czasie interes przestaje przeważać nad ingerencją |
Po upływie okresu usuwamy dane albo nieodwracalnie je anonimizujemy. Kopie zapasowe wygasają we własnym cyklu, w ciągu 30 dni od usunięcia.
9. Twoje prawa
Na podstawie RODO możesz żądać od nas poniższych działań. Wszystko jest bezpłatne, a odpowiadamy w ciągu miesiąca od otrzymania żądania; jeśli sprawa jest rzeczywiście złożona, możemy wydłużyć termin o dwa miesiące i poinformujemy Cię o przyczynie w ciągu pierwszego miesiąca.
- Dostęp — art. 15. Kopia Twoich danych oraz informacje z tej polityki odniesione konkretnie do Ciebie.
- Sprostowanie — art. 16. Poprawienie tego, co nieprawidłowe, i uzupełnienie tego, czego brakuje.
- Usunięcie — art. 17. Musimy usunąć dane, chyba że są nam jeszcze potrzebne do wykonania obowiązku prawnego (najczęściej chodzi o faktury) albo do roszczeń. Jeśli odmówimy w części, wskażemy dokładnie, której części i którego przepisu to dotyczy.
- Ograniczenie — art. 18. Zamrożenie przetwarzania na czas sporu o prawidłowość danych lub o prawnie uzasadniony interes.
- Przenoszenie — art. 20. Dane, które nam przekazałeś, w ustrukturyzowanym, powszechnie używanym formacie nadającym się do odczytu maszynowego. W praktyce: eksport, nie zrzut ekranu.
- Sprzeciw — art. 21. Wobec wszystkiego, co robimy na podstawie prawnie uzasadnionego interesu. W przypadku marketingu bezpośredniego sprzeciw jest bezwzględny — musimy przestać i przestajemy.
- Wycofanie zgody — art. 7 ust. 3. W każdej chwili, tak łatwo, jak została udzielona. Wycofanie nie podważa zgodności z prawem przetwarzania dokonanego wcześniej.
Aby skorzystać z któregokolwiek z tych praw, napisz na [email protected]. Możemy poprosić o potwierdzenie tożsamości, ale tylko wtedy, gdy rzeczywiście nie jesteśmy w stanie jej ustalić — nie wykorzystujemy weryfikacji tożsamości jako przeszkody.
Skargi. Jeśli uważasz, że przetwarzaliśmy Twoje dane niezgodnie z prawem, powiedz najpierw nam, o ile chcesz — zwykle to najszybsza droga do naprawy. Nie musisz. Skargę możesz złożyć bezpośrednio do organu nadzorczego:
Prezes Urzędu Ochrony Danych Osobowych ul. Stawki 2, 00-193 Warszawa uodo.gov.pl
Możesz też wystąpić z powództwem do sądu. Jeśli mieszkasz w innym państwie UE lub EOG, możesz zamiast tego złożyć skargę do własnego krajowego organu nadzorczego.
10. Decyzje automatyczne i profilowanie
Nie podejmujemy wobec Ciebie decyzji opartych wyłącznie na zautomatyzowanym przetwarzaniu, które wywoływałyby skutki prawne lub w podobny sposób istotnie na Ciebie wpływały. Art. 22 RODO nie ma tu więc zastosowania.
Konkretnie: nasze wyniki dopasowań, przeglądy AI i wskaźniki kondycji konta są sugestiami z pokazanym wyliczeniem. Decyduje człowiek. Nikomu nie odmawiamy konta, nie ustalamy innej ceny i nie zgłaszamy go organowi, ponieważ „tak powiedział model”.
Dwie kwestie, które wolimy nazwać niż ukryć:
- Tpay i organizacje kartowe rzeczywiście stosują automatyczne kontrole ryzyka i oszustw wobec płatności, a taka kontrola może skutkować odrzuceniem płatności. To przetwarzanie Tpay, na jego własnej podstawie prawnej, a informacja Tpay o przetwarzaniu danych wyjaśnia zasady i Twoje prawa wobec niego. Jeśli płatność zostanie odrzucona, pomożemy Ci znaleźć inny sposób zapłaty.
- W naszej własnej działalności oceniamy kondycję konta, aby zdecydować, do kogo napisać w sprawie wstrzymanego okresu próbnego. Zmienia to treść wiadomości, którą otrzymasz, a nie cenę ani to, czy Cię obsłużymy — i w każdej chwili możesz wnieść sprzeciw na podstawie art. 21.
11. Bezpieczeństwo
Jesteśmy małym zespołem, dlatego nasze bezpieczeństwo opiera się na rozwiązaniach, które działają bez działu bezpieczeństwa: szyfrowanie w tranzycie (TLS) i w spoczynku; dostęp na zasadzie minimalnych uprawnień, z kontami indywidualnymi i uwierzytelnianiem wieloskładnikowym; rozdzielenie środowiska produkcyjnego od pozostałych; sekrety w zarządzanym magazynie, nigdy w repozytorium; autoryzacja w bazie danych odmawiająca domyślnie; oraz okresy retencji na tyle krótkie, że naruszenie nie może ujawnić tego, czego już nie mamy.
Środki opisano w całości w załączniku 2 do umowy powierzenia, czyli w dokumencie, którym jesteśmy związani umownie.
Jeśli dojdzie do zdarzenia, zgłosimy je Prezesowi UODO w ciągu 72 godzin, gdy wymaga tego art. 33, i bez zbędnej zwłoki poinformujemy osoby, których dane dotyczą, gdy wymaga tego art. 34. Jeśli jesteś naszym klientem, a incydent dotyczy danych przetwarzanych dla Ciebie, dowiesz się o nim bez zbędnej zwłoki niezależnie od tego, czy przekroczono progi zgłoszenia — musisz dokonać własnej oceny z art. 33, a nie możesz tego zrobić, jeśli będziemy zwlekać.
Znalazłeś lukę bezpieczeństwa? Napisz na [email protected]. Zgłoś ją nam przed publikacją, a nie potraktujemy Cię jak atakującego.
12. Dzieci
Nasze produkty są narzędziami biznesowymi. Nie są kierowane do dzieci i świadomie nie zbieramy danych osób poniżej 16 lat. Jeśli dane dziecka jednak do nas dotrą — na przykład w dokumencie wgranym przez klienta — są przetwarzane na podstawie umowy powierzenia i, jeśli nas o tym powiadomisz, usuwamy je.
13. Cookies i pamięć urządzenia
Omówione osobno i uczciwie w polityce cookies, wraz z wyjaśnieniem, dlaczego banner zgody wygląda tak, jak wygląda.
14. Zmiany polityki
Data na początku tej strony wskazuje obowiązującą wersję. Gdy zmienimy coś, co istotnie Cię dotyczy — nowy cel, nowa podstawa prawna, nowa kategoria odbiorców — powiadomimy posiadaczy kont e-mailem przed wejściem zmiany w życie, a nie po cichu podmienimy stronę. Wcześniejsze wersje udostępniamy na wniosek.
15. Kontakt
[email protected] — w sprawie skorzystania z prawa, pytania o tę politykę albo wskazania nam, że coś zrobiliśmy źle.
Adres pocztowy, dane rejestrowe i telefon: na początku tej strony.