Polityka prywatności serwisu CyfroPass
Ostatnia aktualizacja: [DATA] · Wersja 1.0
Cieszymy się, że korzystasz z CyfroPass. Prywatność traktujemy poważnie i chcemy, żeby ta polityka była napisana po ludzku. Poniżej wyjaśniamy, jakie dane zbieramy, po co, na jakiej podstawie prawnej, komu je powierzamy i jakie masz prawa. Polityka jest zgodna z Rozporządzeniem (UE) 2016/679 (RODO), ustawą o ochronie danych osobowych oraz ustawą — Prawo komunikacji elektronicznej (PKE) obowiązującą od 10 listopada 2024 r.
1. Kto jest administratorem Twoich danych
Administratorem danych osobowych jest [PEŁNA NAZWA I FORMA PRAWNA FIRMY] z siedzibą [ADRES], NIP [NIP], REGON [REGON], [KRS / CEIDG] (dalej: „CyfroPass", „my").
Kontakt w sprawach danych: [E-MAIL, np. kontakt@cyfropass.pl]. Inspektor Ochrony Danych nie został powołany, ponieważ nie prowadzimy przetwarzania na dużą skalę wymagającego jego wyznaczenia; we wszystkich sprawach dotyczących danych prosimy o kontakt na powyższy adres.
Dwie role. Jako administrator decydujemy o danych związanych z Twoim kontem, rozliczeniami oraz korzystaniem ze strony cyfropass.pl — tego dotyczy ta polityka. Jako podmiot przetwarzający przetwarzamy dane, które sam wprowadzasz do platformy o swoich produktach i kontrahentach (np. w paszportach produktów) — wtedy to Ty jesteś administratorem, a zasady reguluje odrębna umowa powierzenia przetwarzania (DPA).
2. Jakie dane zbieramy, po co i na jakiej podstawie
Zbieramy tylko dane, które są nam faktycznie potrzebne (zasada minimalizacji — art. 5 RODO, potwierdzona orzecznictwem TSUE z 2024 r.):
- Konto: adres e-mail, hasło (przechowywane wyłącznie jako zaszyfrowany skrót), imię/nazwa użytkownika, nazwa organizacji — podstawa: art. 6 ust. 1 lit. b (wykonanie umowy).
- Faktury i rozliczenia: nazwa firmy, NIP, adres — art. 6 ust. 1 lit. c (przepisy podatkowe) oraz lit. b.
- Płatności: dane transakcji przekazywane operatorowi płatności; nie przechowujemy pełnych danych kart — art. 6 ust. 1 lit. b i c.
- Weryfikacja po NIP: NIP przekazywany do publicznych rejestrów (Biała lista podatników VAT / VIES) w celu wstępnego uzupełnienia danych do faktury — art. 6 ust. 1 lit. c i f.
- Funkcje AI (opcjonalne): treści, które sam przekażesz asystentowi (tekst produktu, przesłane pliki, adres strony) — art. 6 ust. 1 lit. b i f. Szczegóły w pkt 4.
- Bezpieczeństwo i logi: adres IP, data/godzina, typ przeglądarki, zdarzenia bezpieczeństwa — art. 6 ust. 1 lit. f (uzasadniony interes: ochrona serwisu).
- Kontakt: dane, które podasz w wiadomości — art. 6 ust. 1 lit. f (a jeśli dotyczy umowy — lit. b). Newsletter (jeśli włączony): adres e-mail — art. 6 ust. 1 lit. a (zgoda).
Podanie danych oznaczonych jako niezbędne jest warunkiem założenia konta lub zawarcia umowy; pozostałe dane podajesz dobrowolnie.
3. Pliki cookies
Stawiamy na prostotę. Używamy wyłącznie niezbędnego pliku cookie sesji (utrzymanie zalogowania i bezpieczeństwo). Zgodnie z art. 173 ust. 3 PKE taki plik nie wymaga zgody, bo jest konieczny do świadczenia usługi, o którą prosisz. Nie stosujemy plików marketingowych, reklamowych ani śledzących bez Twojej zgody. Jeśli w przyszłości wdrożymy statystyki, zrobimy to zgodnie z PKE — albo w trybie anonimowym w granicach dozwolonych bez zgody (dane nieprzechowywane dłużej niż 25 miesięcy i nieudostępniane podmiotom trzecim), albo po uzyskaniu Twojej zgody, którą będzie można w każdej chwili wycofać.
4. Sztuczna inteligencja — pełna przejrzystość
CyfroPass udostępnia opcjonalne funkcje AI (np. wypełnianie danych produktu na podstawie tekstu, pliku lub adresu strony). Funkcje te uruchamiasz sam — nie działają w tle. Gdy z nich korzystasz, przekazane treści są wysyłane do zewnętrznego dostawcy modelu AI ([np. OpenAI]) wyłącznie w celu wygenerowania odpowiedzi. Prosimy, nie wprowadzaj do asystenta danych osobowych ani poufnych, które nie są potrzebne do opisu produktu. Nie wykorzystujemy Twoich treści do trenowania własnych modeli; z dostawcami AI zawieramy umowy powierzenia i, gdzie to możliwe, wyłączamy uczenie modeli na przekazanych danych. Nie podejmujemy wobec Ciebie zautomatyzowanych decyzji wywołujących skutki prawne w rozumieniu art. 22 RODO — AI jedynie proponuje treści, które zawsze weryfikujesz i zatwierdzasz Ty.
5. Komu powierzamy dane
Nie sprzedajemy danych. Korzystamy ze starannie dobranych dostawców, którzy przetwarzają dane wyłącznie na nasze udokumentowane polecenie, na podstawie umów powierzenia (art. 28 RODO):
- Operator płatności — obsługa płatności i faktur.
- Dostawca funkcji AI ([np. OpenAI]) — wyłącznie gdy korzystasz z funkcji AI.
- Hosting / infrastruktura — [NAZWA DOSTAWCY, lokalizacja UE/EOG].
- Poczta transakcyjna — [NAZWA DOSTAWCY, jeśli dotyczy].
- Rejestry publiczne (Ministerstwo Finansów — Biała lista VAT / VIES) — wyłącznie weryfikacja NIP.
Dane możemy udostępnić także uprawnionym organom, jeśli wymagają tego przepisy prawa.
6. Przekazywanie danych poza EOG
Dążymy do przetwarzania danych w Europejskim Obszarze Gospodarczym. Niektórzy dostawcy (np. operator płatności lub dostawca AI) mogą przetwarzać dane w państwach trzecich, w tym w USA. W takim przypadku zapewniamy odpowiednie zabezpieczenia wymagane przez RODO: standardowe klauzule umowne (SCC) zatwierdzone przez Komisję Europejską lub ramy EU–US Data Privacy Framework, jeśli dany dostawca jest certyfikowany. Kopię zabezpieczeń udostępniamy na żądanie.
7. Jak długo przechowujemy dane
- Dane konta — przez czas trwania umowy i do usunięcia konta.
- Faktury i dane rozliczeniowe — przez okres wymagany przepisami podatkowymi (co do zasady 5 lat od końca roku podatkowego).
- Logi bezpieczeństwa — zwykle do [12 miesięcy], chyba że dłużej dla ustalenia lub obrony roszczeń.
- Treści przekazane do AI — nie dłużej, niż to konieczne do wykonania funkcji.
- Zgody (np. newsletter) — do czasu wycofania zgody.
Po upływie okresu dane są usuwane lub nieodwracalnie anonimizowane.
8. Twoje prawa
Zgodnie z RODO masz prawo do:
- dostępu do danych i uzyskania ich kopii (art. 15),
- sprostowania nieprawidłowych danych (art. 16),
- usunięcia danych — „prawo do bycia zapomnianym" (art. 17),
- ograniczenia przetwarzania (art. 18),
- przenoszenia danych (art. 20) — udostępniamy pełny eksport w formacie do odczytu maszynowego,
- sprzeciwu wobec przetwarzania opartego na uzasadnionym interesie (art. 21),
- wycofania zgody w dowolnym momencie, bez wpływu na wcześniejsze przetwarzanie (art. 7 ust. 3).
Aby skorzystać z praw, napisz na [E-MAIL]. Odpowiadamy bez zbędnej zwłoki, najpóźniej w ciągu miesiąca. Masz również prawo wnieść skargę do Prezesa Urzędu Ochrony Danych Osobowych (ul. Stawki 2, 00-193 Warszawa, uodo.gov.pl), jeśli uznasz, że przetwarzamy dane niezgodnie z prawem.
9. Bezpieczeństwo danych
Stosujemy adekwatne środki techniczne i organizacyjne, m.in.:
- szyfrowanie połączeń (TLS/HTTPS) na całej stronie,
- przechowywanie haseł wyłącznie w postaci silnego skrótu (Argon2id) — nigdy jawnie,
- szyfrowanie kluczy i wrażliwych sekretów,
- kontrolę dostępu opartą na rolach oraz opcjonalne uwierzytelnianie dwuskładnikowe (2FA / passkey),
- rejestrowanie zdarzeń bezpieczeństwa i regularne kopie zapasowe.
10. Dane dzieci
Usługa jest skierowana do przedsiębiorców i nie jest przeznaczona dla osób poniżej 16. roku życia. Nie zbieramy świadomie danych dzieci.
11. Zmiany polityki
Politykę możemy aktualizować (np. przy zmianie narzędzi lub przepisów). O istotnych zmianach poinformujemy na stronie lub e-mailem. Aktualna wersja wraz z datą jest zawsze dostępna pod adresem cyfropass.pl/legal/privacy; rewidujemy ją co najmniej raz w roku.
12. Kontakt
W sprawach dotyczących prywatności i danych osobowych napisz do nas: [E-MAIL] · [PEŁNA NAZWA I ADRES FIRMY].
Szkic struktury dokumentu — przed publikacją wymaga weryfikacji prawnej.