Polityka prywatności
1. Administrator danych
Administratorem Twoich danych osobowych jest Krzysztof Nyrek, osoba fizyczna świadcząca usługi na podstawie umów cywilnoprawnych (umowa o dzieło / zlecenie), nieprowadząca zarejestrowanej działalności gospodarczej.
- Imię i nazwisko: Krzysztof Nyrek
- Adres do korespondencji: ul. Ratowników Górniczych 12/9, 32-590 Libiąż
- (NIP/REGON: nie dotyczy, brak działalności gospodarczej)
Kontakt w sprawach danych osobowych: privacy@audyt-procesow.pl
2. Jakie dane zbieramy
Gdy wypełniasz formularz Mini-Audyt, zbieramy:
Dane identyfikujące (podane przez Ciebie):
- Imię
- Adres e-mail
- Nazwa firmy
- Odpowiedzi na 10 pytań audytu (w tym tekst otwarty w pytaniu 10)
Dane techniczne (zbierane automatycznie):
- Skrót adresu IP (SHA-256, skrócony, nie przechowujemy pełnego IP)
- Skrót adresu e-mail (do deduplikacji)
- Znacznik czasu zgłoszenia
- Status zgód
Stosujemy minimalizację danych (RODO art. 5(1)(c)) i privacy by design (art. 25): IP i e-mail przechowujemy także w formie skrótu, nie zbieramy danych zbędnych.
3. Cel i podstawa prawna
| Cel | Podstawa prawna (RODO) |
|---|---|
| Wygenerowanie i wysłanie raportu Mini-Audyt (w tym analiza Twoich odpowiedzi przez AI, niezbędna do realizacji usługi) | Art. 6(1)(b), wykonanie umowy o świadczenie usługi nieodpłatnej (zakres określa Regulamin) |
| Wysyłka newslettera | Art. 6(1)(a), Twoja dobrowolna zgoda (osobny checkbox, możesz ją wycofać w każdej chwili) |
| Analiza statystyczna (na danych zanonimizowanych) | Art. 6(1)(f), nasz uzasadniony interes (poprawa usługi) |
| Obrona/dochodzenie roszczeń, obowiązki prawne | Art. 6(1)(c) i (f), w niezbędnym zakresie |
Zgoda na przetwarzanie do wygenerowania raportu nie jest podstawą, ponieważ bez przetworzenia odpowiedzi usługa nie może być wykonana (zgoda nie byłaby „dobrowolna” w rozumieniu art. 7 RODO). Dlatego podstawą jest wykonanie umowy (art. 6(1)(b)). Newsletter jest odrębny i opiera się na dobrowolnej zgodzie.
4. Jak długo przechowujemy dane
- Dane z formularza: 12 miesięcy od wygenerowania raportu, następnie anonimizacja (RODO art. 5(1)(e)).
- Dane newslettera: do wycofania zgody.
- Dane zanonimizowane (statystyki): bezterminowo (nie są już danymi osobowymi).
- Dane niezbędne do roszczeń: do upływu terminów przedawnienia.
5. Komu udostępniamy dane (podmioty przetwarzające)
Korzystamy z następujących dostawców (procesorów) działających na nasze zlecenie na podstawie umów powierzenia (DPA, RODO art. 28):
| Procesor | Cel | Lokalizacja | Transfer poza EOG |
|---|---|---|---|
| Cloudflare | Hosting strony, formularz, DNS, e-mail routing, analityka cookie-less (Web Analytics) | EU edge (firma z USA) | Tak, SCC + TIA |
| fly.io | Hosting aplikacji + baza PostgreSQL | Region EU (firma z USA) | Tak, SCC + TIA |
| Resend | Wysyłka e-maila z raportem | EU (Irlandia) (firma z USA) | Tak, SCC + TIA |
| MailerLite | Newsletter (tylko za zgodą) | EU (Litwa) | Nie |
| Anthropic, PBC | Analiza odpowiedzi przez AI (Claude) | USA | Tak, SCC + TIA |
| Notion Labs | CRM (kontakt po zgłoszeniu) | USA | Tak, SCC + TIA |
| Calendly | Umawianie rozmowy (opcjonalnie) | USA | Tak, SCC + TIA |
| Meta Platforms Ireland Ltd | Pomiar skuteczności reklam (Meta Pixel) — tylko za zgodą (baner cookie) | EU (Irlandia) / USA | Tak, SCC + TIA |
Transfery poza EOG (RODO art. 44-49): dla dostawców z USA stosujemy Standardowe Klauzule Umowne (SCC) zatwierdzone przez Komisję Europejską oraz, po wyroku Schrems II (TSUE C-311/18), ocenę skutków transferu (TIA). Ryzyko dostępu organów USA oceniamy jako niskie (dane dotyczą działalności gospodarczej, nie kategorii szczególnych).
Anthropic: Twoje odpowiedzi przekazywane do API Claude nie są wykorzystywane do trenowania modeli (zgodnie z warunkami komercyjnymi Anthropic dla API).
6. Sztuczna inteligencja (AI Act + RODO)
Raport Mini-Audyt jest generowany z udziałem sztucznej inteligencji (model Claude firmy Anthropic, PBC) na podstawie Twoich odpowiedzi z formularza.
- Transparentność (AI Act, Rozporządzenie (EU) 2024/1689, art. 50): informujemy Cię wprost, że treść raportu powstaje z udziałem AI, zanim wyślesz formularz oraz w samym raporcie.
- Nadzór człowieka: Krzysztof Nyrek osobiście weryfikuje raport przed wysyłką.
- Ograniczenia: rekomendacje AI to nie pełny audyt operacyjny i wymagają weryfikacji w Twojej sytuacji. AI może popełniać błędy.
- Brak decyzji automatycznych wywołujących skutki prawne (RODO art. 22): raport ma charakter informacyjny/doradczy.
7. Twoje prawa (RODO art. 15-22)
Masz prawo do:
- Dostępu do swoich danych (art. 15)
- Sprostowania (art. 16)
- Usunięcia, „prawo do bycia zapomnianym” (art. 17)
- Ograniczenia przetwarzania (art. 18)
- Przenoszenia danych (art. 20)
- Sprzeciwu wobec przetwarzania w uzasadnionym interesie (art. 21)
- Wycofania zgody na newsletter w dowolnym momencie, bez wpływu na zgodność z prawem przetwarzania przed wycofaniem (art. 7(3))
Aby skorzystać z praw, napisz na privacy@audyt-procesow.pl. Odpowiemy w terminie do 30 dni (RODO art. 12 ust. 3).
Masz też prawo wnieść skargę do Prezesa Urzędu Ochrony Danych Osobowych (PUODO), ul. Stawki 2, 00-193 Warszawa.
8. Cookies i analityka
Strona używa plików cookies w dwóch kategoriach:
Cookies niezbędne (zawsze aktywne) — utrzymanie sesji i zabezpieczenia formularza (honeypot, rate limiting). Podstawa: niezbędność techniczna (art. 173 ust. 3 Prawa telekomunikacyjnego) — zgoda nie jest wymagana.
Cookies marketingowe — Meta Pixel (wyłącznie za Twoją zgodą) — piksela Meta (Facebook/Instagram) używamy do pomiaru skuteczności naszych reklam: czy osoby, które trafiły na stronę z reklamy, zapisały się na materiały. Piksel zapisuje cookies i przekazuje dane o Twoim działaniu na stronie do Meta Platforms Ireland Ltd (i dalej do Meta Platforms Inc. w USA — transfer na podstawie SCC + TIA, patrz sekcja 5).
- Podstawa prawna: Twoja dobrowolna zgoda (RODO art. 6(1)(a) oraz art. 173 ust. 1 Prawa telekomunikacyjnego).
- Zgoda: przy pierwszej wizycie pokazujemy baner cookie. Piksel nie ładuje się, dopóki nie klikniesz „Akceptuję”. Możesz odmówić — strona działa normalnie, bez śledzenia reklamowego.
- Wycofanie zgody: w każdej chwili — wyczyść dane witryny w przeglądarce albo napisz na privacy@audyt-procesow.pl. Wycofanie nie wpływa na zgodność z prawem przetwarzania sprzed wycofania (art. 7(3) RODO).
Analityka cookie-less — do zliczania ruchu używamy dodatkowo Cloudflare Web Analytics, które działa bez plików cookies i bez śledzenia między stronami (zagregowane, anonimowe statystyki: odsłony, źródło wejścia, typ urządzenia, kraj). Podstawa: uzasadniony interes w pomiarze i doskonaleniu usługi (RODO art. 6(1)(f)).
9. Bezpieczeństwo danych (RODO art. 32)
- Szyfrowanie w spoczynku: baza PostgreSQL, szyfrowanie wolumenu AES-256.
- Szyfrowanie w transmisji: TLS 1.3.
- Minimalizacja: skróty IP/e-mail zamiast wartości surowych, ograniczony zakres danych.
- Zabezpieczenia formularza: honeypot, rate limiting, sanityzacja danych wejściowych.
10. Zmiany polityki
Polityka może być aktualizowana. Data ostatniej zmiany widnieje na górze dokumentu. Aktualna wersja zawsze pod adresem audyt-procesow.pl/polityka-prywatnosci.
11. Kontakt
W sprawach przetwarzania danych osobowych: privacy@audyt-procesow.pl