RODO • Dokument prawny
Polityka Prywatności Serwisu PASPORT.
I. Postanowienia ogólne i Administrator Danych
- Niniejsza Polityka Prywatności określa zasady przetwarzania i ochrony danych osobowych Użytkowników korzystających z platformy internetowej PASPORT, dostępnej pod adresem https://www.pasport.pl (dalej: „Serwis”).
- Administratorem danych osobowych Użytkowników jest spółka AXONIT Sp. z o.o. z siedzibą w Gdańsku (ul. Jana Heweliusza 11/811, 80-890 Gdańsk), wpisana do rejestru przedsiębiorców KRS pod numerem 0001258320, NIP: 5833575690, REGON: 545391636 (dalej: „Administrator” lub „Operator”). PASPORT jest znakiem towarowym / nazwą handlową, pod którą Administrator prowadzi Serwis.
- Kontakt z Administratorem w sprawach związanych z ochroną danych osobowych możliwy jest pod adresem e-mail: kontakt@pasport.pl.
- Inspektor Ochrony Danych. Administrator nie powołał obecnie Inspektora Ochrony Danych, gdyż na obecnym etapie działalności nie zachodzą przesłanki obligatoryjnego wyznaczenia IOD, o których mowa w art. 37 ust. 1 RODO. Administrator na bieżąco weryfikuje, czy skala przetwarzania danych — w szczególności w miarę rozwoju Serwisu na kolejne branże — nie uzasadnia obowiązku jego powołania.
- Przetwarzanie danych osobowych odbywa się zgodnie z Rozporządzeniem Parlamentu Europejskiego i Rady (UE) 2016/679 (RODO) oraz właściwymi przepisami prawa krajowego.
- Serwis ma charakter ogólnobranżowy — postanowienia niniejszej Polityki Prywatności mają zastosowanie do Użytkowników i podmiotów niezależnie od branży, w której działają.
II. Cele i podstawy prawne przetwarzania danych
Administrator zbiera i przetwarza dane osobowe w następujących celach:
- Świadczenie usług drogą elektroniczną (art. 6 ust. 1 lit. b RODO): rejestracja i obsługa Konta Prywatnego lub Firmowego, generowanie Raportów, przesyłanie anonimowych komunikatów PAS-Alert, udostępnienie Kanału Komunikacji oraz Generatora Dokumentów.
- Weryfikacja tożsamości i bezpieczeństwo (art. 6 ust. 1 lit. f RODO — uzasadniony interes polegający na ochronie integralności Serwisu i osób trzecich): uwierzytelnianie tożsamości Autora Wpisu za pomocą jednorazowego kodu SMS w celu zapobiegania nadużyciom, zautomatyzowanemu spamowi, fałszywym wpisom oraz zapewnienia technicznej identyfikowalności autora na potrzeby ewentualnych postępowań prowadzonych przez uprawnione organy.
- Realizacja obowiązków prawnych i księgowych (art. 6 ust. 1 lit. c RODO): przetwarzanie danych rozliczeniowych i fakturowanie, w tym obsługa faktur ustrukturyzowanych za pośrednictwem Krajowego Systemu e-Faktur (KSeF).
- Realizacja procedur DSA i rozpatrywanie reklamacji (art. 6 ust. 1 lit. c oraz f RODO): obsługa Wewnętrznego Systemu Skarg, mechanizmu Notice and Takedown oraz odwołań Użytkowników.
- Publikowanie i utrzymywanie Wpisów oraz rozpatrywanie żądań dotyczących danych (art. 6 ust. 1 lit. f RODO oraz — w odniesieniu do decyzji o zachowaniu danych mimo żądania usunięcia — art. 17 ust. 3 lit. a RODO): Administrator przechowuje i udostępnia Wpisy w ramach realizacji uzasadnionego interesu polegającego na zapewnieniu dostępu do informacji o warunkach zatrudnienia i współpracy. Każde żądanie usunięcia, ograniczenia lub sprostowania danych rozpatrywane jest indywidualnie, w drodze oceny równowagi interesów opisanej szczegółowo w Rozdziale 4 ust. 9 Regulaminu Serwisu.
- Funkcjonalności wspomagane sztuczną inteligencją (art. 6 ust. 1 lit. f RODO — uzasadniony interes w postaci poprawy użyteczności i przejrzystości Serwisu): w zakresie, w jakim mechanizmy AI opisane w Rozdziale 19 Regulaminu (np. automatyczne podsumowania Wpisów, sugestie dotyczące Kategorii Wpisu, wsparcie formatowania dokumentów) przetwarzają dane osobowe zawarte w treściach wprowadzonych przez Użytkowników, przetwarzanie to ograniczone jest do zakresu niezbędnego do wygenerowania danej funkcjonalności i nie służy profilowaniu Użytkowników ani automatycznemu podejmowaniu decyzji wywołujących skutki prawne.
- Analiza statystyczna i poprawa jakości Serwisu (art. 6 ust. 1 lit. a RODO — zgoda): za pomocą narzędzi analitycznych (Google Analytics) Administrator przetwarza dane o sposobie korzystania z Serwisu wyłącznie na podstawie uprzedniej, dobrowolnej zgody Użytkownika wyrażonej za pośrednictwem banera cookies, zgodnie z Sekcją VII.
III. Zakres zbieranych danych i ich widoczność
- Dane Konta i autoryzacja. Podczas publikacji Wpisu Użytkownik podaje prawdziwe imię i nazwisko oraz numer telefonu. Imię i nazwisko są widoczne dla podmiotu, którego dotyczy Wpis. Numer telefonu komórkowego jest ściśle poufny, służy wyłącznie do technicznej autoryzacji SMS i nigdy nie jest udostępniany firmom ani innym Użytkownikom, z zastrzeżeniem obowiązków ujawnienia na żądanie uprawnionych organów.
- Dane firmowe. Z uwagi na integrację z publicznymi rejestrami (CEIDG/KRS), system pobiera dane działalności gospodarczej, w tym kod PKD, na podstawie podanego numeru NIP, niezależnie od branży podmiotu.
- Kanał Komunikacji. Administrator udostępnia wyłącznie techniczną infrastrukturę zaszyfrowanego kanału wymiany wiadomości między autorem Wpisu a firmą. Administrator nie odczytuje, nie moderuje ani nie analizuje treści przesyłanych wiadomości, a dostęp do infrastruktury ograniczony jest wyłącznie do działań niezbędnych dla technicznego utrzymania usługi lub wynikających z obowiązku prawnego — zgodnie z Rozdziałem 4 ust. 11–13 Regulaminu.
- Generator Dokumentów. Administrator udostępnia wyłącznie narzędzie techniczne generujące projekt dokumentu na podstawie treści Wpisu. Wygenerowana treść dokumentu nie jest przekazywana do instytucji kontrolnych przez Administratora. Jeżeli Użytkownik zdecyduje się skorzystać z odrębnej, dobrowolnej opcji powiadomienia firmy o przygotowaniu projektu (zgodnie z Rozdziałem 9 ust. 4 Regulaminu), Administrator przetwarza w tym celu wyłącznie dane niezbędne do doręczenia powiadomienia w panelu Konta Firmowego, bez ujawniania firmie danych kontaktowych ani tożsamości Autora Wpisu ponad zakres już opisany w niniejszej Polityce.
IV. Okres przechowywania danych (Czas Życia Treści)
- Dane przypisane do Konta Użytkownika przetwarzane są przez cały okres jego aktywności. Całkowite usunięcie profilu wraz z danymi osobowymi (na żądanie Użytkownika) następuje w terminie do 30 dni od zgłoszenia.
- Komunikaty PAS-Alert przechowywane są przez okres 6 miesięcy od daty ich pierwszego odczytania przez docelową firmę, po czym ulegają bezpowrotnemu zniszczeniu.
- Z uwagi na ciągłość historyczną bazy danych Serwisu — obejmującej wszystkie branże, w których działa Serwis — osierocone Wpisy pozostają widoczne przez okres 24 miesięcy od momentu usunięcia Konta przez ich Autora, chyba że wcześniej zostały usunięte w trybie oceny indywidualnej opisanej w Sekcji II.5 niniejszej Polityki. Po upływie tego terminu ulegają automatycznemu skasowaniu.
- Dane księgowe (np. faktury VAT) przechowywane są przez okres 5 lat, licząc od końca roku kalendarzowego, w którym upłynął termin płatności podatku.
- Dane zbierane przez narzędzia analityczne (Google Analytics) przechowywane są przez okres wynikający z ustawień tego narzędzia, nie dłużej niż 14 miesięcy od ostatniej aktywności Użytkownika, zgodnie z Sekcją VII.
V. Odbiorcy danych osobowych i transfer poza EOG
- Dane Użytkowników mogą być powierzane zewnętrznym podmiotom przetwarzającym, z którymi Administrator zawarł stosowne umowy powierzenia przetwarzania. Należą do nich w szczególności:
- dostawca infrastruktury serwerowej i chmurowej,
- operator płatności internetowych — Tpay (Krajowy Integrator Płatności S.A.), patrz pkt 3 poniżej,
- dostawcy bramek telekomunikacyjnych (obsługa kodów SMS),
- podmioty świadczące obsługę księgową i prawną dla Administratora,
- Google Ireland Limited / Google LLC — w zakresie usług Google Analytics oraz treści wideo osadzonych z serwisu YouTube (patrz Sekcja VII),
- dostawca technologii sztucznej inteligencji wykorzystywanej w funkcjonalnościach opisanych w Rozdziale 19 Regulaminu — patrz Sekcja VIII.
- Infrastruktura serwerowa i chmurowa, na której działa Serwis, dostarczana jest przez jednego z wiodących dostawców usług chmurowych (takich jak Amazon Web Services, Microsoft Azure lub Google Cloud Platform), których infrastruktura może obejmować centra danych zlokalizowane poza Europejskim Obszarem Gospodarczym, w tym w Stanach Zjednoczonych. W takim przypadku przekazywanie danych odbywa się w oparciu o standardowe klauzule umowne zatwierdzone przez Komisję Europejską (art. 46 ust. 2 lit. c RODO), stanowiące podstawowy mechanizm zabezpieczający transfer danych niezależnie od ewentualnych dodatkowych mechanizmów adekwatności, takich jak certyfikacja dostawcy w ramach transatlantyckich ram prawnych (EU-US Data Privacy Framework), gdy ma ona zastosowanie. Administrator na bieżąco monitoruje aktualny stan prawny dotyczący transferu danych do Stanów Zjednoczonych i dostosowuje stosowane zabezpieczenia do obowiązujących wymogów.
- Podmiotem obsługującym płatności internetowe w Serwisie, w tym płatności cykliczne oraz bezpieczne przechowywanie danych instrumentów płatniczych (tokenizacja), jest Krajowy Integrator Płatności S.A. z siedzibą w Poznaniu (pl. Władysława Andersa 3, 61-894 Poznań), wpisana do rejestru przedsiębiorców KRS pod numerem 0000412357, NIP: 7773061579, REGON: 300878437, działająca jako krajowa instytucja płatnicza nadzorowana przez Komisję Nadzoru Finansowego, prowadząca system płatności pod marką Tpay. Dane te przetwarzane są na terytorium Rzeczpospolitej Polskiej i nie są przekazywane poza EOG.
- W zakresie usług Google Analytics oraz treści wideo osadzanych z serwisu YouTube, odbiorcą danych jest spółka z grupy Google (Google Ireland Limited lub Google LLC), która może przekazywać dane do Stanów Zjednoczonych. Transfer ten odbywa się na podstawie standardowych klauzul umownych stosowanych przez Google jako administratora/podmiot przetwarzający w ramach własnych usług, a w zakresie w jakim ma zastosowanie — na podstawie certyfikacji Google w ramach EU-US Data Privacy Framework.
- Administrator nie udostępnia ani nie sprzedaje danych osobowych Użytkowników zewnętrznym agencjom marketingowym.
VI. Prawa Użytkownika
Każdemu Użytkownikowi oraz każdemu podmiotowi, którego dane są przetwarzane w Serwisie (w tym osobie fizycznej prowadzącej działalność gospodarczą wskazanej we Wpisie), przysługuje prawo do:
- dostępu do treści swoich danych oraz otrzymania ich kopii,
- sprostowania (poprawienia) nieprawidłowych danych,
- usunięcia danych (prawo do bycia zapomnianym) — żądania w tym zakresie, w szczególności dotyczące Wpisów lub wizytówki firmy, rozpatrywane są indywidualnie, w drodze oceny równowagi między interesem podmiotu żądającego a prawem do wolności wypowiedzi i informacji oraz uzasadnionym interesem publicznym, zgodnie z procedurą opisaną w Rozdziale 4 ust. 9 Regulaminu Serwisu. Decyzja odmowna zawiera zawsze konkretne uzasadnienie odnoszące się do okoliczności danej sprawy,
- ograniczenia przetwarzania,
- wniesienia sprzeciwu wobec przetwarzania opartego na prawnie uzasadnionym interesie Administratora,
- cofnięcia zgody w dowolnym momencie, w zakresie w jakim przetwarzanie odbywa się na jej podstawie (np. cookies analityczne), bez wpływu na zgodność z prawem przetwarzania dokonanego przed jej cofnięciem,
- przenoszenia danych,
- wniesienia skargi do organu nadzorczego — Prezesa Urzędu Ochrony Danych Osobowych (PUODO).
Aby zrealizować powyższe prawa, należy skontaktować się z Administratorem pod adresem: kontakt@pasport.pl. Od decyzji Administratora przysługuje odwołanie na zasadach opisanych w Rozdziale 7 Regulaminu, niezależnie od prawa wniesienia skargi do PUODO lub dochodzenia roszczeń na drodze sądowej.
VIII. Wykorzystanie Sztucznej Inteligencji a Dane Osobowe
- Zasady wykorzystania technologii AI w Serwisie opisane są szczegółowo w Rozdziale 19 Regulaminu Serwisu. Niniejsza sekcja doprecyzowuje ich wymiar związany z ochroną danych osobowych.
- Funkcjonalności wspomagane AI (np. automatyczne podsumowania Wpisów, sugestie dotyczące Kategorii Wpisu, wsparcie formatowania w Generatorze Dokumentów) mogą przetwarzać dane osobowe zawarte w treści Wpisów wprowadzonych przez Użytkowników wyłącznie w zakresie niezbędnym do wygenerowania danej funkcjonalności technicznej.
- Wybór konkretnego dostawcy technologii AI wykorzystywanej do zasilania tych funkcjonalności pozostaje w gestii operacyjnej Administratora i może ulegać zmianie wraz z rozwojem Serwisu. Niezależnie od wybranego dostawcy, Administrator zobowiązuje się do: (a) ograniczenia zakresu przekazywanych danych do minimum niezbędnego dla danej funkcjonalności; (b) zawarcia z dostawcą stosownej umowy powierzenia przetwarzania danych osobowych; (c) zapewnienia, w przypadku gdy dostawca ma siedzibę poza Europejskim Obszarem Gospodarczym, odpowiedniego mechanizmu zabezpieczającego transfer danych, w szczególności standardowych klauzul umownych zatwierdzonych przez Komisję Europejską.
- Przetwarzanie danych w ramach funkcjonalności AI nie skutkuje profilowaniem Użytkowników w rozumieniu art. 4 pkt 4 RODO ani zautomatyzowanym podejmowaniem decyzji wywołujących wobec nich skutki prawne lub w podobny sposób istotnie na nich wpływających (art. 22 RODO).
- Elementy interfejsu wygenerowane lub istotnie przetworzone przez AI są oznaczane w Serwisie zgodnie z obowiązkami przejrzystości wynikającymi z Rozporządzenia (UE) 2024/1689 (AI Act).
IX. Zmiany Polityki Prywatności
- Administrator zastrzega sobie prawo do wprowadzania zmian w niniejszej Polityce Prywatności, w szczególności w związku ze zmianami w obowiązujących przepisach prawa, rozwojem funkcjonalności Serwisu (w tym wyborem docelowych dostawców infrastruktury chmurowej lub technologii AI, o których mowa w Sekcjach V i VIII) lub zmianą praktyk przetwarzania danych.
- O istotnych zmianach Użytkownicy zostaną poinformowani drogą elektroniczną lub poprzez wyraźną informację na stronach Serwisu, z odpowiednim wyprzedzeniem przed ich wejściem w życie.
- Aktualna wersja Polityki Prywatności jest zawsze dostępna pod adresem https://www.pasport.pl/rodo.