Dokument prawny

Polityka prywatności

Zasady przetwarzania danych osobowych w serwisie IBBF: zakres i moment zbierania danych, cele, podstawy prawne, zabezpieczenia, okresy przechowywania oraz prawa osób, których dane dotyczą.

Wersja dokumentu
0.9-DRAFT
Ostatnia aktualizacja
18.08.2026
Status
do zatwierdzenia przez klienta

Dokument roboczy — wymaga zatwierdzenia

Ta wersja dokumentu nie została jeszcze zatwierdzona i nie może być traktowana jako obowiązująca treść prawna. Przed publikacją produkcyjną wymaga uzupełnienia danych oraz akceptacji przez radcę prawnego i inspektora ochrony danych po stronie Instytutu. Miejsca wymagające decyzji oznaczono w treści jako „[DO UZUPEŁNIENIA: …]”.

Dokument roboczy. Poniższa treść jest szablonem technicznym, opisującym rzeczywisty sposób działania aplikacji IBBF. Nie jest to jeszcze zatwierdzony dokument prawny. Przed publikacją produkcyjną wymaga uzupełnienia danych administratora, weryfikacji zgodności z RODO oraz akceptacji przez radcę prawnego i inspektora ochrony danych (IOD) po stronie klienta. Miejsca wymagające decyzji klienta oznaczono jako [DO UZUPEŁNIENIA: ...].

§ 1. Administrator danych osobowych

  1. Administratorem danych osobowych przetwarzanych w serwisie jest [DO UZUPEŁNIENIA: pełna nazwa, forma prawna, adres siedziby, NIP, KRS, REGON administratora danych].
  2. Kontakt w sprawach ochrony danych: [DO UZUPEŁNIENIA: adres e-mail do spraw RODO oraz adres korespondencyjny].
  3. [DO UZUPEŁNIENIA: informacja, czy administrator wyznaczył inspektora ochrony danych (IOD). Jeżeli tak — imię, nazwisko lub nazwa funkcji oraz dane kontaktowe. Jeżeli nie — oświadczenie o braku obowiązku wyznaczenia IOD wraz z uzasadnieniem.]
  4. Dane identyfikacyjne administratora prezentowane w stopce serwisu, w politykach oraz w wiadomościach e-mail pochodzą z konfiguracji wdrożenia (zmienne LEGAL_ENTITY_*, CONTACT_EMAIL, PRIVACY_CONTACT_EMAIL). Do czasu ich uzupełnienia aplikacja sygnalizuje, że dane podmiotu pozostają niepotwierdzone.

§ 2. Zasada ogólna — analiza jest anonimowa

  1. Korzystanie z kalkulatora bezpieczeństwa finansowego nie wymaga podania adresu e-mail, imienia ani żadnych danych kontaktowych. Analiza jest zakładana anonimowo.
  2. Adres e-mail zbieramy dopiero po zaprezentowaniu wyniku analizy — wyłącznie wtedy, gdy użytkownik świadomie zamawia rozszerzony raport lub kontakt. Wynik można zobaczyć bez pozostawiania danych kontaktowych.
  3. Do momentu zamówienia raportu zapisane odpowiedzi nie są powiązane z żadnym identyfikatorem osoby. Powiązanie powstaje dopiero w chwili podania adresu e-mail.
  4. Nie prowadzimy publicznej rejestracji kont użytkowników. Konta istnieją wyłącznie dla administratorów obsługujących panel wewnętrzny.

§ 3. Zakres przetwarzanych danych

  1. Dane analizy (etap anonimowy): odpowiedzi udzielone w kalkulatorze (m.in. dane o dochodzie, zobowiązaniach, sytuacji rodzinnej, stanie zdrowia i niezdolności do pracy), wyliczony wynik, wybrany profil i tryb analizy, wersje metodologii i danych źródłowych, znaczniki kampanii (UTM) oraz adres strony odsyłającej.
  2. Dane kontaktowe (etap zamówienia raportu): adres e-mail, opcjonalnie imię oraz numer telefonu — jeżeli użytkownik zdecyduje się je podać.
  3. Dane z formularza kontaktowego: imię lub nazwa, adres e-mail, temat i treść wiadomości.
  4. Dane techniczne: skrót (hash) adresu IP oraz informacja o przeglądarce, wykorzystywane do ograniczania nadużyć i prowadzenia dziennika audytowego. Pełny adres IP nie jest zapisywany w bazie w postaci jawnej.
  5. Dowody zgód: rodzaj zgody, informacja o jej udzieleniu lub wycofaniu, data oraz pełna treść i wersja klauzuli obowiązującej w chwili akceptacji.
  6. Odpowiedzi dotyczące zdrowia i niezdolności do pracy mogą stanowić szczególną kategorię danych w rozumieniu art. 9 RODO. Z tego powodu są szyfrowane, a ich przetwarzanie opieramy na wyraźnej zgodzie użytkownika. [DO UZUPEŁNIENIA: potwierdzenie przez prawnika klienta kwalifikacji tych danych oraz treści klauzuli zgody wyraźnej.]

§ 4. Cele i podstawy prawne przetwarzania

Cel przetwarzaniaPodstawa prawnaZakres danych
Przeprowadzenie analizy i prezentacja wynikuart. 6 ust. 1 lit. b RODO — czynności przed zawarciem umowyOdpowiedzi kalkulatora, wynik
Przetwarzanie danych o zdrowiu w ramach analizyart. 9 ust. 2 lit. a RODO — wyraźna zgodaOdpowiedzi dotyczące zdrowia
Przygotowanie i wysyłka raportuart. 6 ust. 1 lit. b RODOAdres e-mail, imię, wynik
Komunikacja marketingowa i edukacyjnaart. 6 ust. 1 lit. a RODO — odrębna zgodaAdres e-mail, imię
Obsługa formularza kontaktowegoart. 6 ust. 1 lit. f RODO — uzasadniony interesDane z formularza
Bezpieczeństwo, ograniczanie nadużyć, audytart. 6 ust. 1 lit. f RODOSkrót adresu IP, dziennik zdarzeń
Statystyka odwiedzinart. 6 ust. 1 lit. a RODO — zgodaZdarzenia bez danych osobowych
Wykazanie rozliczalności zgódart. 6 ust. 1 lit. c RODORejestr zgód

§ 5. Zgody — odrębne i rozłączne

  1. Zgoda na przetwarzanie danych w celu przygotowania raportu oraz zgoda marketingowa są odrębne. Zamówienie raportu nie wymaga wyrażenia zgody marketingowej, a odmowa jej udzielenia nie ogranicza dostępu do raportu.
  2. Każdą zgodę można wycofać w dowolnym momencie. Wycofanie nie wpływa na zgodność z prawem przetwarzania dokonanego przed wycofaniem.
  3. Rezygnacja z komunikacji marketingowej jest możliwa przez link dezaktywacyjny w każdej wiadomości. Adres objęty rezygnacją trafia na listę wykluczeń, aby zapobiec ponownej wysyłce.
  4. Zapisujemy pełną treść i wersję klauzuli zaakceptowanej przez użytkownika — dzięki temu możliwe jest odtworzenie, na co dokładnie wyrażono zgodę.
  5. [DO UZUPEŁNIENIA: zatwierdzone brzmienie klauzul zgody — na przetwarzanie danych, w tym danych o zdrowiu, oraz zgody marketingowej, wraz z ewentualną zgodą na komunikację telefoniczną i elektroniczną.]

§ 6. Bezpieczeństwo danych

  1. Szyfrowanie treści. Odpowiedzi kalkulatora oraz wyliczony wynik są zapisywane w bazie danych wyłącznie jako szyfrogram, w algorytmie AES-256-GCM — szyfrowanie odbywa się w warstwie aplikacji, przed zapisem. Sam dostęp do bazy danych nie ujawnia treści odpowiedzi.
  2. Tokeny dostępu. Link do raportu online zabezpieczony jest losowym tokenem. W bazie przechowujemy wyłącznie jego skrót kryptograficzny (HMAC-SHA256) — token w postaci jawnej nie trafia ani do bazy, ani do dzienników systemowych.
  3. Redakcja dzienników. Mechanizm logowania zdarzeń automatycznie usuwa wartości pól wrażliwych, w tym adresów e-mail, numerów telefonu, tokenów, treści wiadomości oraz odpowiedzi kalkulatora.
  4. Minimalizacja identyfikatorów. Adresy IP zapisujemy wyłącznie w postaci skrótu. Adresy e-mail w dziennikach zdarzeń zastępujemy skrótem umożliwiającym diagnostykę bez ujawniania adresu.
  5. Ograniczenie nadużyć. Formularze chronione są mechanizmem limitowania liczby zapytań.
  6. Dostęp wewnętrzny. Panel administracyjny wymaga uwierzytelnienia, a wykonywane w nim operacje są rejestrowane w dzienniku audytowym.
  7. [DO UZUPEŁNIENIA: opis organizacyjnych środków bezpieczeństwa po stronie klienta — polityka haseł, upoważnienia do przetwarzania danych, procedura zgłaszania naruszeń, rejestr czynności przetwarzania.]

§ 7. Odbiorcy danych

  1. Dane mogą być powierzane podmiotom przetwarzającym, które świadczą usługi niezbędne do działania serwisu: dostawcy infrastruktury serwerowej, dostawcy usługi wysyłki poczty elektronicznej, dostawcy magazynu plików raportów oraz — jeżeli zostaną włączone — narzędzia statystyki odwiedzin i monitorowania błędów.
  2. Aplikacja może opcjonalnie przekazywać informację o nowym zgłoszeniu do zewnętrznego systemu CRM klienta. Funkcja ta jest domyślnie wyłączona i uruchamiana wyłącznie na wyraźne polecenie administratora.
  3. [DO UZUPEŁNIENIA: pełna lista podmiotów przetwarzających — nazwa, rola, lokalizacja serwerów oraz potwierdzenie zawarcia umów powierzenia przetwarzania danych (art. 28 RODO).]
  4. [DO UZUPEŁNIENIA: informacja, czy dane są przekazywane poza Europejski Obszar Gospodarczy, a jeżeli tak — wskazanie podstawy transferu, np. standardowych klauzul umownych.]
  5. Nie sprzedajemy danych osobowych i nie udostępniamy ich brokerom danych ani sieciom reklamowym.

§ 8. Okres przechowywania danych

  1. Okres przechowywania danych analizy jest parametrem wdrożenia (DATA_RETENTION_DAYS) i wynosi domyślnie 365 dni od utworzenia analizy. Po jego upływie proces retencyjny usuwa dane wrażliwe, pozostawiając wyłącznie nieidentyfikujące dane zbiorcze wykorzystywane do statystyk.
  2. Link do raportu online wygasa po upływie okresu określonego parametrem REPORT_TOKEN_TTL_DAYS, domyślnie 90 dni. Po tym czasie token przestaje działać.
  3. Dane przetwarzane na podstawie zgody marketingowej przechowujemy do czasu wycofania zgody.
  4. Dowody udzielenia i wycofania zgód oraz dziennik audytowy przechowujemy przez okres wynikający z obowiązku rozliczalności i ewentualnej obrony przed roszczeniami.
  5. [DO UZUPEŁNIENIA: docelowe okresy retencji zatwierdzone przez klienta, w tym okres przechowywania korespondencji z formularza kontaktowego oraz dokumentacji księgowej.]

§ 9. Prawa osób, których dane dotyczą

  1. Masz prawo dostępu do danych, ich sprostowania, usunięcia, ograniczenia przetwarzania, przenoszenia danych oraz sprzeciwu wobec przetwarzania opartego na uzasadnionym interesie.
  2. Masz prawo wycofać każdą udzieloną zgodę w dowolnym momencie.
  3. Prawo do usunięcia danych realizujemy na żądanie — usunięcie obejmuje zaszyfrowane odpowiedzi, wynik, dane kontaktowe oraz powiązany raport. Żądanie należy zgłosić na adres wskazany w § 1.
  4. Masz prawo wnieść skargę do organu nadzorczego — Prezesa Urzędu Ochrony Danych Osobowych.
  5. [DO UZUPEŁNIENIA: termin i tryb rozpatrywania żądań, sposób weryfikacji tożsamości wnioskodawcy oraz wskazanie osoby odpowiedzialnej po stronie klienta.]

§ 10. Analityka i brak profilowania reklamowego

  1. Statystyka odwiedzin uruchamiana jest wyłącznie po wyrażeniu zgody. Bez zgody skrypty zewnętrzne nie są ładowane. Szczegóły opisuje Polityka cookies.
  2. Do narzędzi analitycznych nigdy nie trafiają kwoty, odpowiedzi z kalkulatora ani adresy e-mail. Wysyłana jest wyłącznie nazwa zdarzenia oraz zamknięta lista nieidentyfikujących atrybutów (m.in. wybrany profil, tryb analizy, numer kroku, poziom wyniku). Zakres ten jest ograniczony techniczną białą listą w kodzie aplikacji.
  3. Nie prowadzimy profilowania w celach reklamowych. Nie budujemy profili marketingowych, nie stosujemy retargetingu i nie przekazujemy danych sieciom reklamowym.
  4. Wynik analizy jest obliczany automatycznie według jawnej metodologii, ma charakter informacyjny i edukacyjny oraz nie stanowi decyzji wywołującej skutki prawne wobec użytkownika. Nie zastępuje decyzji ZUS, NFZ, KRUS ani innego organu.
  5. Funkcja generowania podsumowania przez model językowy jest domyślnie wyłączona. Jej ewentualne włączenie wymaga odrębnej decyzji administratora i aktualizacji niniejszej polityki. [DO UZUPEŁNIENIA: decyzja klienta w sprawie korzystania z modeli językowych i wskazanie dostawcy.]

§ 11. Zmiany polityki prywatności

  1. Polityka może ulegać zmianom wynikającym z rozwoju serwisu lub zmian przepisów. Każda wersja jest oznaczona numerem i datą aktualizacji widoczną na tej stronie.
  2. O istotnych zmianach dotyczących zakresu przetwarzania poinformujemy użytkowników, którzy udzielili zgody marketingowej, drogą elektroniczną.
  3. Niniejsza wersja ma status dokumentu roboczego i nie stanowi wiążącej informacji, o której mowa w art. 13 i 14 RODO, do czasu jej zatwierdzenia przez administratora.