Dokument roboczy. Poniższa treść jest szablonem technicznym, opisującym rzeczywisty sposób działania aplikacji IBBF. Nie jest to jeszcze zatwierdzony dokument prawny. Przed publikacją produkcyjną wymaga uzupełnienia danych administratora, weryfikacji zgodności z RODO oraz akceptacji przez radcę prawnego i inspektora ochrony danych (IOD) po stronie klienta. Miejsca wymagające decyzji klienta oznaczono jako [DO UZUPEŁNIENIA: ...].
§ 1. Administrator danych osobowych
- Administratorem danych osobowych przetwarzanych w serwisie jest [DO UZUPEŁNIENIA: pełna nazwa, forma prawna, adres siedziby, NIP, KRS, REGON administratora danych].
- Kontakt w sprawach ochrony danych: [DO UZUPEŁNIENIA: adres e-mail do spraw RODO oraz adres korespondencyjny].
- [DO UZUPEŁNIENIA: informacja, czy administrator wyznaczył inspektora ochrony danych (IOD). Jeżeli tak — imię, nazwisko lub nazwa funkcji oraz dane kontaktowe. Jeżeli nie — oświadczenie o braku obowiązku wyznaczenia IOD wraz z uzasadnieniem.]
- Dane identyfikacyjne administratora prezentowane w stopce serwisu, w politykach oraz w wiadomościach e-mail pochodzą z konfiguracji wdrożenia (zmienne
LEGAL_ENTITY_*,CONTACT_EMAIL,PRIVACY_CONTACT_EMAIL). Do czasu ich uzupełnienia aplikacja sygnalizuje, że dane podmiotu pozostają niepotwierdzone.
§ 2. Zasada ogólna — analiza jest anonimowa
- Korzystanie z kalkulatora bezpieczeństwa finansowego nie wymaga podania adresu e-mail, imienia ani żadnych danych kontaktowych. Analiza jest zakładana anonimowo.
- Adres e-mail zbieramy dopiero po zaprezentowaniu wyniku analizy — wyłącznie wtedy, gdy użytkownik świadomie zamawia rozszerzony raport lub kontakt. Wynik można zobaczyć bez pozostawiania danych kontaktowych.
- Do momentu zamówienia raportu zapisane odpowiedzi nie są powiązane z żadnym identyfikatorem osoby. Powiązanie powstaje dopiero w chwili podania adresu e-mail.
- Nie prowadzimy publicznej rejestracji kont użytkowników. Konta istnieją wyłącznie dla administratorów obsługujących panel wewnętrzny.
§ 3. Zakres przetwarzanych danych
- Dane analizy (etap anonimowy): odpowiedzi udzielone w kalkulatorze (m.in. dane o dochodzie, zobowiązaniach, sytuacji rodzinnej, stanie zdrowia i niezdolności do pracy), wyliczony wynik, wybrany profil i tryb analizy, wersje metodologii i danych źródłowych, znaczniki kampanii (UTM) oraz adres strony odsyłającej.
- Dane kontaktowe (etap zamówienia raportu): adres e-mail, opcjonalnie imię oraz numer telefonu — jeżeli użytkownik zdecyduje się je podać.
- Dane z formularza kontaktowego: imię lub nazwa, adres e-mail, temat i treść wiadomości.
- Dane techniczne: skrót (hash) adresu IP oraz informacja o przeglądarce, wykorzystywane do ograniczania nadużyć i prowadzenia dziennika audytowego. Pełny adres IP nie jest zapisywany w bazie w postaci jawnej.
- Dowody zgód: rodzaj zgody, informacja o jej udzieleniu lub wycofaniu, data oraz pełna treść i wersja klauzuli obowiązującej w chwili akceptacji.
- Odpowiedzi dotyczące zdrowia i niezdolności do pracy mogą stanowić szczególną kategorię danych w rozumieniu art. 9 RODO. Z tego powodu są szyfrowane, a ich przetwarzanie opieramy na wyraźnej zgodzie użytkownika. [DO UZUPEŁNIENIA: potwierdzenie przez prawnika klienta kwalifikacji tych danych oraz treści klauzuli zgody wyraźnej.]
§ 4. Cele i podstawy prawne przetwarzania
| Cel przetwarzania | Podstawa prawna | Zakres danych |
|---|---|---|
| Przeprowadzenie analizy i prezentacja wyniku | art. 6 ust. 1 lit. b RODO — czynności przed zawarciem umowy | Odpowiedzi kalkulatora, wynik |
| Przetwarzanie danych o zdrowiu w ramach analizy | art. 9 ust. 2 lit. a RODO — wyraźna zgoda | Odpowiedzi dotyczące zdrowia |
| Przygotowanie i wysyłka raportu | art. 6 ust. 1 lit. b RODO | Adres e-mail, imię, wynik |
| Komunikacja marketingowa i edukacyjna | art. 6 ust. 1 lit. a RODO — odrębna zgoda | Adres e-mail, imię |
| Obsługa formularza kontaktowego | art. 6 ust. 1 lit. f RODO — uzasadniony interes | Dane z formularza |
| Bezpieczeństwo, ograniczanie nadużyć, audyt | art. 6 ust. 1 lit. f RODO | Skrót adresu IP, dziennik zdarzeń |
| Statystyka odwiedzin | art. 6 ust. 1 lit. a RODO — zgoda | Zdarzenia bez danych osobowych |
| Wykazanie rozliczalności zgód | art. 6 ust. 1 lit. c RODO | Rejestr zgód |
§ 5. Zgody — odrębne i rozłączne
- Zgoda na przetwarzanie danych w celu przygotowania raportu oraz zgoda marketingowa są odrębne. Zamówienie raportu nie wymaga wyrażenia zgody marketingowej, a odmowa jej udzielenia nie ogranicza dostępu do raportu.
- Każdą zgodę można wycofać w dowolnym momencie. Wycofanie nie wpływa na zgodność z prawem przetwarzania dokonanego przed wycofaniem.
- Rezygnacja z komunikacji marketingowej jest możliwa przez link dezaktywacyjny w każdej wiadomości. Adres objęty rezygnacją trafia na listę wykluczeń, aby zapobiec ponownej wysyłce.
- Zapisujemy pełną treść i wersję klauzuli zaakceptowanej przez użytkownika — dzięki temu możliwe jest odtworzenie, na co dokładnie wyrażono zgodę.
- [DO UZUPEŁNIENIA: zatwierdzone brzmienie klauzul zgody — na przetwarzanie danych, w tym danych o zdrowiu, oraz zgody marketingowej, wraz z ewentualną zgodą na komunikację telefoniczną i elektroniczną.]
§ 6. Bezpieczeństwo danych
- Szyfrowanie treści. Odpowiedzi kalkulatora oraz wyliczony wynik są zapisywane w bazie danych wyłącznie jako szyfrogram, w algorytmie AES-256-GCM — szyfrowanie odbywa się w warstwie aplikacji, przed zapisem. Sam dostęp do bazy danych nie ujawnia treści odpowiedzi.
- Tokeny dostępu. Link do raportu online zabezpieczony jest losowym tokenem. W bazie przechowujemy wyłącznie jego skrót kryptograficzny (HMAC-SHA256) — token w postaci jawnej nie trafia ani do bazy, ani do dzienników systemowych.
- Redakcja dzienników. Mechanizm logowania zdarzeń automatycznie usuwa wartości pól wrażliwych, w tym adresów e-mail, numerów telefonu, tokenów, treści wiadomości oraz odpowiedzi kalkulatora.
- Minimalizacja identyfikatorów. Adresy IP zapisujemy wyłącznie w postaci skrótu. Adresy e-mail w dziennikach zdarzeń zastępujemy skrótem umożliwiającym diagnostykę bez ujawniania adresu.
- Ograniczenie nadużyć. Formularze chronione są mechanizmem limitowania liczby zapytań.
- Dostęp wewnętrzny. Panel administracyjny wymaga uwierzytelnienia, a wykonywane w nim operacje są rejestrowane w dzienniku audytowym.
- [DO UZUPEŁNIENIA: opis organizacyjnych środków bezpieczeństwa po stronie klienta — polityka haseł, upoważnienia do przetwarzania danych, procedura zgłaszania naruszeń, rejestr czynności przetwarzania.]
§ 7. Odbiorcy danych
- Dane mogą być powierzane podmiotom przetwarzającym, które świadczą usługi niezbędne do działania serwisu: dostawcy infrastruktury serwerowej, dostawcy usługi wysyłki poczty elektronicznej, dostawcy magazynu plików raportów oraz — jeżeli zostaną włączone — narzędzia statystyki odwiedzin i monitorowania błędów.
- Aplikacja może opcjonalnie przekazywać informację o nowym zgłoszeniu do zewnętrznego systemu CRM klienta. Funkcja ta jest domyślnie wyłączona i uruchamiana wyłącznie na wyraźne polecenie administratora.
- [DO UZUPEŁNIENIA: pełna lista podmiotów przetwarzających — nazwa, rola, lokalizacja serwerów oraz potwierdzenie zawarcia umów powierzenia przetwarzania danych (art. 28 RODO).]
- [DO UZUPEŁNIENIA: informacja, czy dane są przekazywane poza Europejski Obszar Gospodarczy, a jeżeli tak — wskazanie podstawy transferu, np. standardowych klauzul umownych.]
- Nie sprzedajemy danych osobowych i nie udostępniamy ich brokerom danych ani sieciom reklamowym.
§ 8. Okres przechowywania danych
- Okres przechowywania danych analizy jest parametrem wdrożenia (
DATA_RETENTION_DAYS) i wynosi domyślnie 365 dni od utworzenia analizy. Po jego upływie proces retencyjny usuwa dane wrażliwe, pozostawiając wyłącznie nieidentyfikujące dane zbiorcze wykorzystywane do statystyk. - Link do raportu online wygasa po upływie okresu określonego parametrem
REPORT_TOKEN_TTL_DAYS, domyślnie 90 dni. Po tym czasie token przestaje działać. - Dane przetwarzane na podstawie zgody marketingowej przechowujemy do czasu wycofania zgody.
- Dowody udzielenia i wycofania zgód oraz dziennik audytowy przechowujemy przez okres wynikający z obowiązku rozliczalności i ewentualnej obrony przed roszczeniami.
- [DO UZUPEŁNIENIA: docelowe okresy retencji zatwierdzone przez klienta, w tym okres przechowywania korespondencji z formularza kontaktowego oraz dokumentacji księgowej.]
§ 9. Prawa osób, których dane dotyczą
- Masz prawo dostępu do danych, ich sprostowania, usunięcia, ograniczenia przetwarzania, przenoszenia danych oraz sprzeciwu wobec przetwarzania opartego na uzasadnionym interesie.
- Masz prawo wycofać każdą udzieloną zgodę w dowolnym momencie.
- Prawo do usunięcia danych realizujemy na żądanie — usunięcie obejmuje zaszyfrowane odpowiedzi, wynik, dane kontaktowe oraz powiązany raport. Żądanie należy zgłosić na adres wskazany w § 1.
- Masz prawo wnieść skargę do organu nadzorczego — Prezesa Urzędu Ochrony Danych Osobowych.
- [DO UZUPEŁNIENIA: termin i tryb rozpatrywania żądań, sposób weryfikacji tożsamości wnioskodawcy oraz wskazanie osoby odpowiedzialnej po stronie klienta.]
§ 10. Analityka i brak profilowania reklamowego
- Statystyka odwiedzin uruchamiana jest wyłącznie po wyrażeniu zgody. Bez zgody skrypty zewnętrzne nie są ładowane. Szczegóły opisuje Polityka cookies.
- Do narzędzi analitycznych nigdy nie trafiają kwoty, odpowiedzi z kalkulatora ani adresy e-mail. Wysyłana jest wyłącznie nazwa zdarzenia oraz zamknięta lista nieidentyfikujących atrybutów (m.in. wybrany profil, tryb analizy, numer kroku, poziom wyniku). Zakres ten jest ograniczony techniczną białą listą w kodzie aplikacji.
- Nie prowadzimy profilowania w celach reklamowych. Nie budujemy profili marketingowych, nie stosujemy retargetingu i nie przekazujemy danych sieciom reklamowym.
- Wynik analizy jest obliczany automatycznie według jawnej metodologii, ma charakter informacyjny i edukacyjny oraz nie stanowi decyzji wywołującej skutki prawne wobec użytkownika. Nie zastępuje decyzji ZUS, NFZ, KRUS ani innego organu.
- Funkcja generowania podsumowania przez model językowy jest domyślnie wyłączona. Jej ewentualne włączenie wymaga odrębnej decyzji administratora i aktualizacji niniejszej polityki. [DO UZUPEŁNIENIA: decyzja klienta w sprawie korzystania z modeli językowych i wskazanie dostawcy.]
§ 11. Zmiany polityki prywatności
- Polityka może ulegać zmianom wynikającym z rozwoju serwisu lub zmian przepisów. Każda wersja jest oznaczona numerem i datą aktualizacji widoczną na tej stronie.
- O istotnych zmianach dotyczących zakresu przetwarzania poinformujemy użytkowników, którzy udzielili zgody marketingowej, drogą elektroniczną.
- Niniejsza wersja ma status dokumentu roboczego i nie stanowi wiążącej informacji, o której mowa w art. 13 i 14 RODO, do czasu jej zatwierdzenia przez administratora.