DOKUMENT PRAWNY

Polityka prywatności CookieOfficer

Wersja 1.0 · obowiązuje od dnia publikacji

Najważniejsze informacje

Zanim przejdziesz do szczegółowych informacji, poniżej znajdziesz najważniejsze informacje w skrócie. Nie zastępuje to pełnej treści poniżej, ale oddaje jej główny sens.

PytanieOdpowiedź
Kto przetwarza moje dane?Twoje dane przetwarza Wojciech Bednarski DataWolves z siedzibą przy ul. Fabryczna 3/9, 97-545 Wojciechów, NIP: 7722307415.
Czy sprzedajecie moje dane?Nie, nie sprzedajemy danych osobowych i nie współpracujemy z brokerami danych. Dane do celów reklamowych przekazujemy wyłącznie za Twoją zgodą wyrażoną w banerze, którą możesz w każdej chwili wycofać.
Czy macie dostęp do danych użytkowników odwiedzających strony internetowe klientów?Dane te przetwarzamy wyłącznie na polecenie klienta, działając jako podmiot przetwarzający na podstawie umowy powierzenia (DPA). Nie wykorzystujemy tych danych do własnych celów.
Czy przechowujecie zawartość moich plików cookie?Nie, skaner rejestruje jedynie nazwę, domenę, czas wygaśnięcia i atrybuty pliku cookie. Przechowujemy wyłącznie fragment wartości pliku cookie w formie zamaskowanej, jako przykład.
Czy dane są przekazywane poza Unię Europejską?Rejestr zgód i wyniki skanów przetwarzamy na serwerach w Warszawie, a ich szyfrowane kopie zapasowe u dostawcy z lokalizacją przechowywania danych w Unii Europejskiej. Dane związane z panelem, kontami użytkowników, kopiami zapasowymi, pocztą elektroniczną oraz płatnościami są przetwarzane przez dostawców usług, którzy mogą przekazywać je do Stanów Zjednoczonych na podstawie Standardowych Klauzul Umownych (SCC) lub Data Privacy Framework (DPF). Szczegółowe informacje na ten temat znajdują się w sekcji 9.
W jaki sposób mogę skorzystać z moich praw?Aby skorzystać ze swoich praw, prosimy o kontakt pod adresem kontakt@cookieofficer.pl. Na wszystkie zgłoszenia odpowiadamy w ciągu miesiąca.

1. Kto jest Administratorem Twoich danych osobowych?

Administratorem Twoich danych osobowych jest Wojciech Bednarski DataWolves z siedzibą przy ul. Fabryczna 3/9, 97-545 Wojciechów, NIP 7722307415, REGON 382702660. Możesz się z nami skontaktować pod adresem e-mail: kontakt@cookieofficer.pl (w języku polskim) lub contact@cookieofficer.com (w języku angielskim). Jeśli wolisz kontakt telefoniczny, dzwoń pod numer +48 515 166 748.

Nie powołaliśmy Inspektora Ochrony Danych, ponieważ nie mamy takiego obowiązku zgodnie z art. 37 RODO. Wszystkie sprawy związane z danymi osobowymi obsługujemy bezpośrednio pod wskazanym adresem e-mail, traktując je priorytetowo.


2. Zakres i cel Polityki prywatności

Niniejsza Polityka Prywatności dotyczy: naszych stron internetowych: cookieofficer.com i cookieofficer.pl wraz z wszystkimi subdomenami (łącznie nazywanych dalej Serwisem); Usługi CookieOfficer, czyli kompleksowej platformy do zarządzania plikami cookies (CMP), obejmującej skaner plików cookies i mechanizmów śledzących, generator deklaracji cookies, edytor banerów cookie oraz rejestr zgód; wszelkich form kontaktu z nami (np. e-mail, formularz kontaktowy, prezentacja produktu); zgód marketingowych i przyszłej komunikacji marketingowej; Programu Partnerskiego skierowanego do agencji.

Należy pamiętać, że Polityka ta nie obejmuje stron internetowych naszych klientów ani stron trzecich, na których możemy zamieszczać linki. Jeśli trafiłeś na tę stronę poprzez baner cookies wyświetlony na innej stronie, administratorem Twoich danych jest właściciel tej strony, a nie my. Szczegółowe wyjaśnienia na ten temat znajdziesz w sekcjach 3 i 6.


3. Kiedy jesteśmy administratorem danych, a kiedy podmiotem przetwarzającym dane?

To kluczowe rozróżnienie w całym dokumencie, ponieważ od niego zależy, do kogo należy kierować swoje żądania.

3.1 Jesteśmy administratorem danych (decydujemy o celach i sposobach przetwarzania) w następujących sytuacjach:

Gdy odwiedzasz nasz Serwis; gdy zakładasz Konto w Serwisie lub reprezentujesz podmiot, który je zakłada; gdy kontaktujesz się z nami pocztą elektroniczną, przez formularz kontaktowy lub telefonicznie; gdy zapisujesz się na newsletter lub rezerwujesz prezentację produktu; gdy rozliczamy z Tobą płatności za Usługę; gdy zgłaszasz się do Programu Partnerskiego; gdy korzystasz z naszego darmowego skanu demonstracyjnego dostępnego publicznie na stronie. W tych przypadkach to my jesteśmy odpowiedzialni za Twoje dane i to do nas należy kierować wnioski dotyczące dostępu, usunięcia czy sprzeciwu.

3.2 Działamy jako podmiot przetwarzający (przetwarzamy dane wyłącznie na udokumentowane polecenie klienta) w następujących sytuacjach:

Gdy skanujemy stronę internetową wskazaną przez klienta i zapisujemy wyniki na jego koncie; gdy wyświetlamy baner cookie na stronie klienta i zapisujemy decyzje odwiedzających w rejestrze zgód; gdy przechowujemy konfigurację banera, kategoryzację mechanizmów śledzących i historię skanów klienta. W tych przypadkach administratorem danych jest nasz klient, właściciel strony, na której działa CookieOfficer. My przetwarzamy dane na podstawie umowy powierzenia przetwarzania danych osobowych (DPA), która spełnia wymogi art. 28 RODO. Umowa DPA stanowi integralny załącznik do Regulaminu i jest zawierana z chwilą założenia Konta. Jej treść jest dostępna pod adresem cookieofficer.pl/umowa-powierzenia. Klienci korporacyjni mogą zawrzeć odrębną umowę DPA.

Jeśli jesteś odwiedzającym stronę korzystającą z CookieOfficer i chcesz skorzystać ze swoich praw dotyczących zapisanej zgody, powinieneś zgłosić się bezpośrednio do właściciela tej strony. Jeśli skontaktujesz się z nami, przekażemy Twoją sprawę właściwemu administratorowi (o ile będziemy w stanie go zidentyfikować) i poinformujemy Cię o tym, ale nie możemy samodzielnie rozstrzygać o cudzych danych.

3.3 Sytuacje pośrednie

W niektórych sytuacjach jesteśmy administratorem danych technicznych, które powstają w trakcie świadczenia naszej Usługi dla klienta. Dotyczy to w szczególności logów bezpieczeństwa oraz danych dotyczących wydajności i liczby zapytań. Przetwarzamy te dane jako administrator, opierając się na art. 6 ust. 1 lit. f RODO, co oznacza, że jest to niezbędne do realizacji naszych prawnie uzasadnionych interesów, takich jak zapewnienie bezpieczeństwa i optymalizacja działania systemu.

Dane powierzone nam przez klienta wykorzystujemy do rozwoju produktu wyłącznie po ich agregacji i nieodwracalnej anonimizacji. Po anonimizacji nie stanowią już danych osobowych i nie podlegają przepisom RODO. Prawo do agregacji i anonimizacji wynika z udokumentowanego polecenia administratora zawartego w umowie DPA (art. 28 ust. 3 lit. a RODO), a nie z naszej samodzielnej decyzji. Te dane nie pozwalają na identyfikację konkretnych odwiedzających strony naszych klientów.


4. Skąd mamy Twoje dane?

ŹródłoPrzykłady
Bezpośrednio od CiebieRejestracja Konta, wypełnienie formularza kontaktowego, zapis na newsletter, zgłoszenie do Programu Partnerskiego, korespondencja z nami, zgłoszenie do wsparcia technicznego.
Automatycznie, gdy korzystasz z SerwisuAdres IP, informacje o urządzeniu (np. model, system operacyjny), dane przeglądarki, logi serwera, aktywność w aplikacji (np. kliknięcia, odwiedzane strony), pliki cookies.
Od naszego klientaJeśli reprezentujesz firmę, która jest naszym klientem i dodała Cię jako użytkownika w swoim zespole.
Ze źródeł publicznychDane rejestrowe firm (np. z KRS, CEIDG, VIES), wykorzystujemy je wyłącznie do weryfikacji kontrahenta i wystawienia faktury.
Od dostawców logowaniaJeśli logujesz się do naszego Serwisu za pomocą konta Google, otrzymujemy od nich Twój adres e-mail, imię i nazwisko oraz identyfikator konta.

5. Cele, podstawy prawne i okresy przechowywania danych

Przetwarzamy dane osobowe tylko wtedy, gdy mamy do tego odpowiednią podstawę prawną zgodnie z art. 6 RODO. Poniżej przedstawiamy szczegółowe zestawienie.

5.1 Odwiedziny w Serwisie

Zakres danychSkrócony adres IP (używany wyłącznie do celów statystycznych), typ i wersja przeglądarki, system operacyjny, strona odsyłająca, data i godzina zapytania oraz przybliżona lokalizacja na poziomie kraju.
Cel przetwarzaniaUdostępnienie strony internetowej, zapewnienie bezpieczeństwa i stabilności działania Serwisu oraz wykrywanie nadużyć i ataków.
Podstawa prawnaArt. 6 ust. 1 lit. f RODO, czyli nasz prawnie uzasadniony interes polegający na utrzymaniu i ochronie Serwisu.
Okres przechowywaniaLogi serwera nadpisujemy w miarę zapełniania przydzielonej przestrzeni dyskowej, co w praktyce daje około miesiąca historii. Logi bezpieczeństwa dotyczące wykrytych incydentów przechowujemy do 12 miesięcy.

5.2 Statystyka i analityka strony

Zakres danychZdarzenia w Serwisie, ścieżkę poruszania się, identyfikator sesji nadany przez narzędzie analityczne oraz dane urządzenia.
Cel przetwarzaniaAnaliza ruchu użytkowników na stronie oraz poprawa treści i użyteczności Serwisu.
Podstawa prawnaArt. 6 ust. 1 lit. a RODO, czyli Twoja zgoda wyrażona w banerze cookies (narzędzia analityczne uruchamiają się dopiero po wyrażeniu zgody).
Okres przechowywaniaDane przechowujemy zgodnie z ustawieniami narzędzia analitycznego, maksymalnie przez 14 miesięcy. Możesz wycofać swoją zgodę w dowolnym momencie, zmieniając ustawienia plików cookies w stopce strony.

5.3 Formularz kontaktowy, e-mail, rezerwacja prezentacji produktu

Zakres danychImię i nazwisko, adres e-mail, nazwę firmy, numer telefonu (jeśli został podany), adres strony internetowej oraz treść wiadomości.
Cel przetwarzaniaUdzielenie odpowiedzi na zapytanie, obsługa zgłoszenia oraz przeprowadzenie prezentacji produktu.
Podstawa prawnaArt. 6 ust. 1 lit. b RODO, ponieważ przetwarzanie jest niezbędne do podjęcia działań na Twoje żądanie przed zawarciem umowy. W pozostałym zakresie podstawą jest art. 6 ust. 1 lit. f RODO, czyli nasz prawnie uzasadniony interes polegający na prowadzeniu korespondencji i obronie przed ewentualnymi roszczeniami.
Okres przechowywaniaPrzez czas potrzebny do obsługi sprawy, a następnie do upływu okresu przedawnienia roszczeń. Jeśli korespondencja doprowadzi do zawarcia umowy, dane będą przetwarzane zgodnie z punktem 5.5.

Kiedy klikasz przycisk „Wyślij wiadomość", formularz przesyła Twoją treść na nasz serwer w Warszawie, hostowany przez OVH. Tam zgłoszenie trafia do rejestru zgłoszeń. Następnie z tego samego serwera wysyłane są dwie wiadomości e-mail: powiadomienie do nas (z adresem zwrotnym ustawionym na Twój, abyśmy mogli odpowiedzieć bezpośrednio) oraz, jeśli zapisujesz się na newsletter, prośba o potwierdzenie subskrypcji na Twój adres.

Wysyłkę realizuje dostawca poczty transakcyjnej, o którym mowa w pkt 8.2, więc zarówno Twój adres, jak i treść wiadomości przechodzą przez jego system. Skrzynka odbiorcza, do której trafia nasze powiadomienie, również jest hostowana w Polsce, w Warszawie, przez OVH.

Aby zapobiec nadużyciom, formularz jest zabezpieczony na kilka sposobów: zawiera niewidoczne pole pułapkę, mierzy czas wypełnienia, kontroluje odstępy między zgłoszeniami z tego samego adresu oraz wykorzystuje reCAPTCHA v3. Zgłoszenia uznane za automatyczne są odrzucane i nie są zapisywane w rejestrze.

5.4 Newsletter i komunikacja marketingowa

Zakres danychAdres e-mail, imię (opcjonalnie) oraz zgodę marketingową zapisaną w Twoim profilu.
Cel przetwarzaniaWysyłka treści dotyczących naszego produktu, zmian w przepisach oraz nowości.
Podstawa prawnaArt. 6 ust. 1 lit. a RODO, zgoda na przetwarzanie danych w celach marketingowych; w przypadku używania telekomunikacyjnych urządzeń końcowych i automatycznych systemów wywołujących do marketingu bezpośredniego, zgoda zgodnie z art. 398 ustawy z dnia 12 lipca 2024 r. Prawo komunikacji elektronicznej.
Okres przechowywaniaDane przechowujemy do momentu cofnięcia zgody lub zgłoszenia sprzeciwu. Po tym czasie adres e-mail pozostaje na liście wykluczeń, aby nie wysyłać kolejnych wiadomości marketingowych.

Zapis na newsletter wymaga potwierdzenia adresu (double opt-in): po wypełnieniu formularza wysyłamy wiadomość z linkiem potwierdzającym. Dopiero kliknięcie tego linku stanowi wyrażenie zgody i tworzy nasz dowód jej udzielenia. Wiadomość potwierdzającą, podobnie jak całą korespondencję systemową, wysyła nasz dostawca poczty transakcyjnej, więc Twój adres e-mail przechodzi przez jego system oraz ewentualnych podwykonawców (zgodnie z pkt 8.2). Listę zapisów przechowujemy na własnym serwerze w Warszawie.

Aby zrezygnować z newslettera, wystarczy kliknąć odpowiedni link w stopce każdej otrzymanej wiadomości.

5.5 Konto w Serwisie i świadczenie Usługi

Zakres danychDane identyfikacyjne i kontaktowe, dane logowania, dane firmy i dane rozliczeniowe, dane o korzystaniu z Usługi oraz dane techniczne z panelu, w tym historia logowań z adresem IP i informacją o przeglądarce.
Cel przetwarzaniaZałożenie i prowadzenie Konta, świadczenie Usługi, kontakt techniczny i serwisowy oraz powiadomienia o zmianach w Usłudze.
Podstawa prawnaArt. 6 ust. 1 lit. b RODO, czyli wykonanie umowy.
Okres przechowywaniaDane przechowujemy przez czas obowiązywania umowy. Po jej zakończeniu zapewniamy 30-dniowe okno na eksport danych, a następnie usuwamy dane Konta w ciągu kolejnych 30 dni. Wyjątkiem są dane objęte obowiązkiem prawnym (pkt 5.6) oraz dane niezbędne do obrony przed roszczeniami, te przechowujemy do upływu okresu przedawnienia, który wynosi do 6 lat, a dla roszczeń związanych z działalnością gospodarczą 3 lata.

Po zakończeniu umowy umożliwiamy eksport danych z konta (w tym rejestru zgód) przez okres 30 dni. Po upływie tego czasu dane są trwale usuwane, a z kopii zapasowych znikają wraz z wygaśnięciem samej kopii, nie później niż po 6 miesiącach.

5.6 Płatności, faktury i księgowość

Zakres danychDane rozliczeniowe firmy (nazwa, adres); numer identyfikacji podatkowej (NIP); historię transakcji; cztery ostatnie cyfry karty płatniczej wraz z jej typem (pełne dane karty nie są przez nas przechowywane, obsługuje je wyłącznie operator płatności).
Cel przetwarzaniaRozliczenie świadczonych usług; wystawianie i przechowywanie faktur; prowadzenie ksiąg rachunkowych.
Podstawa prawnaArt. 6 ust. 1 lit. c RODO, obowiązek prawny wynikający z przepisów Ordynacji podatkowej oraz ustawy o podatku od towarów i usług; art. 6 ust. 1 lit. b RODO, w zakresie wykonania zawartej umowy.
Okres przechowywaniaOkres przechowywania danych wynosi 5 lat, licząc od końca roku kalendarzowego, w którym upłynął termin płatności podatku.

5.7 Wsparcie techniczne

Zakres danychTreść zgłoszenia, adres e-mail, identyfikator konta oraz dane techniczne przesłane w zgłoszeniu, takie jak zrzuty ekranu czy logi systemowe.
Cel przetwarzaniaRozwiązanie zgłoszonego problemu, poprawa jakości świadczonych usług oraz budowa wewnętrznej bazy wiedzy.
Podstawa prawnaArt. 6 ust. 1 lit. b RODO w zakresie wykonania umowy oraz art. 6 ust. 1 lit. f RODO w celu doskonalenia funkcjonalności usługi.
Okres przechowywaniaPrzez czas potrzebny do obsługi sprawy, a następnie do upływu okresu przedawnienia roszczeń.

Nasze wsparcie techniczne funkcjonuje w oparciu o bezpośrednią komunikację e-mailową, bez wykorzystania zewnętrznych systemów zgłoszeniowych. Skrzynka pocztowa, przez którą obsługujemy zgłoszenia, jest hostowana na terenie Polski. Treść Twojego zgłoszenia nie jest przekazywana żadnym zewnętrznym dostawcom. Dostęp do Twojego konta uzyskujemy wyłącznie w sytuacjach, gdy jest to absolutnie niezbędne do rozwiązania zgłoszonego problemu.

5.8 Program Partnerski

Zakres danychImię i nazwisko przedstawiciela agencji, służbowy adres e-mail, nazwę i stronę internetową agencji, dane rozliczeniowe, informacje o przypisanych klientach oraz historię prowizji.
Cel przetwarzaniaObsługa uczestnictwa w programie, naliczanie i wypłata prowizji, a także prezentacja danych agencji w katalogu partnerów (za odrębną zgodą).
Podstawa prawnaArt. 6 ust. 1 lit. b RODO w zakresie wykonania umowy, art. 6 ust. 1 lit. c RODO w celu realizacji obowiązków rozliczeniowych oraz art. 6 ust. 1 lit. a RODO w przypadku zgody na publikację.
Okres przechowywaniaOkresy przechowywania tych danych są takie same jak w punktach 5.5 i 5.6.

5.9 Darmowy skan serwisu

Jeśli korzystasz z darmowego skanu serwisu dostępnego na naszej stronie, to my jesteśmy administratorem Twoich danych, a nie właściciel skanowanej domeny.

Zakres danychAdres skanowanej domeny; Twój adres e-mail (tylko jeśli poprosisz o przesłanie raportu ze skanu); adres IP urządzenia, z którego wykonujesz skan; wynik skanu, w tym ewentualne wykryte zagrożenia lub problemy.
Cel przetwarzaniaWykonanie skanu domeny na Twoje żądanie; przesłanie raportu ze skanu na podany adres e-mail (jeśli o to poprosisz); za Twoją dodatkową zgodą, kontakt w celach handlowych dotyczących naszych usług.
Podstawa prawnaArt. 6 ust. 1 lit. b RODO, przetwarzanie jest niezbędne do wykonania usługi skanowania domeny, którą zamawiasz; art. 6 ust. 1 lit. a RODO, przetwarzanie w celach marketingowych odbywa się na podstawie Twojej dobrowolnej zgody; art. 6 ust. 1 lit. f RODO, przetwarzanie w celu zapobiegania nadużyciom i oszustwom związanym z korzystaniem ze skanera, co leży w naszym uzasadnionym interesie jako administratora danych.
Okres przechowywaniaWynik skanu domeny: 90 dni od daty wykonania skanu; adres e-mail: do momentu wycofania zgody na kontakt marketingowy (jeśli wyraziłeś taką zgodę).

Po upływie tych okresów Twoje dane zostaną usunięte lub zanonimizowane, zgodnie z zasadami ochrony danych osobowych.

Nasz skaner domen działa w następujący sposób: skanujemy wyłącznie publicznie dostępne strony internetowe, które nie wymagają logowania, i zawsze przestrzegamy ustalonych limitów zapytań, aby nie przeciążać serwerów.

Korzystając z naszego skanera, oświadczasz, że masz prawo do skanowania wskazanej domeny i nie naruszasz warunków korzystania z tej domeny. Ponadto zapewniasz, że nie wykorzystujesz skanera do celów niezgodnych z prawem lub nieetycznych.

5.10 Rekrutacja

Jeśli składasz do nas aplikację o pracę lub współpracę, przetwarzamy dane zawarte w Twoim zgłoszeniu. Podstawy prawne przetwarzania to: art. 6 ust. 1 lit. b RODO (działania przed zawarciem umowy), art. 6 ust. 1 lit. c RODO (wymogi prawa pracy) oraz art. 6 ust. 1 lit. a RODO (zgoda na przetwarzanie danych wykraczających poza wymagane prawem).

Okres przechowywania danych wynosi 6 miesięcy od zakończenia rekrutacji. Jeśli wyrazisz zgodę na udział w przyszłych rekrutacjach, przechowujemy Twoje dane przez 12 miesięcy. W każdej chwili możesz wycofać zgodę na przetwarzanie danych. Twoje dane usuwamy zgodnie z podanymi okresami, chyba że prawo wymaga ich dłuższego przechowywania.


6. Dane przetwarzane w ramach Usługi

Ta sekcja szczegółowo opisuje, co dzieje się z danymi w ramach realizacji naszej usługi.

W zakresie opisanym w punktach 6.1 do 6.3 działamy jako podmiot przetwarzający dane na rzecz naszych klientów, zgodnie z zasadami przedstawionymi w sekcji 3.2. Oznacza to, że przetwarzamy dane w imieniu i na polecenie naszych klientów, zgodnie z zawartymi umowami i obowiązującymi przepisami prawa.

6.1 Skaner plików cookies i mechanizmów śledzących

Skaner plików cookie i mechanizmów śledzących działa poprzez otwarcie wybranej strony internetowej w zautomatyzowanej przeglądarce opartej na silniku Chromium. Proces ten jest przeprowadzany w trzech etapach: przed jakąkolwiek interakcją z banerem zgody, po zaakceptowaniu zgody przez użytkownika oraz po odrzuceniu zgody. W każdym z tych scenariuszy skaner dokładnie rejestruje, jakie mechanizmy śledzące są aktywowane przez stronę.

Dla każdego wykrytego mechanizmu śledzącego gromadzone są następujące dane: pełna nazwa; domena oraz ścieżka, z której jest wysyłany; typ mechanizmu (np. plik cookie, magazyn lokalny, baza danych przeglądarki, piksel śledzący); okres ważności, czyli czas, przez jaki mechanizm pozostaje aktywny; atrybuty zabezpieczeń, takie jak HttpOnly, Secure czy SameSite, które wpływają na sposób obsługi mechanizmu przez przeglądarkę; metoda jego ustawienia (czy został dodany za pomocą nagłówka HTTP, czy też przez skrypt JavaScript, wraz z pełnym śladem wywołań funkcji); konkretna faza procesu zgody, w której mechanizm został wykryty (przed akceptacją, po akceptacji zgody lub po jej odrzuceniu); przypisana kategoria oraz identyfikator dostawcy mechanizmu.

Pomijamy zapisywanie pełnych wartości plików cookie oraz wpisów przechowywanych w magazynach przeglądarki (np. localStorage, sessionStorage). Wartości tych elementów często zawierają dane osobowe użytkowników, takie jak identyfikatory sesji czy unikalne ID użytkowników, dlatego przechowujemy jedynie zamaskowane fragmenty, które pozwalają rozpoznać format danych, ale nie umożliwiają identyfikacji konkretnej osoby. Deduplikacja mechanizmów śledzących (czyli grupowanie podobnych elementów) odbywa się wyłącznie na podstawie kombinacji typu, nazwy, domeny i ścieżki, nigdy na podstawie przechowywanych wartości.

Nasz skaner symuluje zachowanie zwykłego użytkownika odwiedzającego stronę. Nie wykonuje żadnych działań wymagających uwierzytelnienia (np. logowania do systemów klienta) ani nie przeszukuje obszarów chronionych.

Wyniki skanów są przechowywane przez okres trwania umowy z klientem, co umożliwia monitorowanie zmian na stronie oraz porównywanie danych historycznych.

6.2 Deklaracja plików cookies i ich kategoryzacja

Na podstawie zebranych danych ze skanu strony nasze narzędzie generuje przejrzystą deklarację plików cookie w wybranych językach. Proces kategoryzacji mechanizmów śledzących opiera się na wielowarstwowym podejściu, które obejmuje: reguły kuratorskie, czyli zestaw zasad opracowanych przez ekspertów; otwartą bazę Open Cookie Database (licencja Apache 2.0), zbiór danych współtworzony przez społeczność; reguły domenowe, czyli zasady specyficzne dla poszczególnych domen; heurystyki, czyli uproszczone metody klasyfikacji oparte na analizie metadanych.

Dla każdego mechanizmu śledzącego zapisujemy źródło, na podstawie którego został sklasyfikowany, co zapewnia pełną przejrzystość i możliwość audytu decyzji. Ważne jest, że cały proces kategoryzacji opiera się wyłącznie na metadanych mechanizmu (takich jak nazwa, domena czy dostawca) i nie obejmuje analizy jakichkolwiek danych osobowych użytkowników odwiedzających stronę.

6.3 Baner cookie i rejestr zgód

Rejestr zgód stanowi element zapewnienia zgodności z zasadą rozliczalności wynikającą z RODO (art. 5 ust. 2 oraz art. 7 ust. 1). Dla każdej decyzji użytkownika dotyczącej zgód na stronie klienta zapisujemy następujące informacje: unikalny identyfikator zgody, losowo generowany, pseudonimowy identyfikator przechowywany w przeglądarce użytkownika; dokładny czas podjęcia decyzji; zakres udzielonej zgody, czyli które kategorie mechanizmów śledzących zostały zaakceptowane, a które odrzucone; wersję i język banera zgody oraz wersję deklaracji plików cookie, którą użytkownik widział w momencie podejmowania decyzji; sposób wyrażenia zgody, czyli czy użytkownik kliknął przycisk akceptacji, odrzucenia, czy też skorzystał z opcji ustawień szczegółowych; skrócony adres IP oraz kraj pochodzenia użytkownika, aby określić, które przepisy prawne miały zastosowanie; informację o przeglądarce, z której wysłano decyzję; domenę, na której zgoda została zebrana.

W rejestrze zgód nie zapisujemy danych osobowych takich jak imię i nazwisko czy adres e-mail użytkownika. Ponadto nie przechowujemy pełnego adresu IP, zamiast tego wykorzystujemy jego skróconą wersję, która uniemożliwia bezpośrednią identyfikację osoby. Identyfikator zgody generowany dla każdego użytkownika służy wyłącznie do zarządzania jego decyzjami i nie jest wykorzystywany do jakichkolwiek form śledzenia. Jeżeli klient włączy współdzielenie zgody w grupie swoich domen, ten sam identyfikator jest przenoszony między domenami tej grupy, po to żeby użytkownik nie odpowiadał na baner osobno na każdej z nich. Poza taką grupą identyfikatory nie są łączone. Dzięki temu zapewniamy pełną ochronę prywatności użytkowników, jednocześnie spełniając wymogi prawne dotyczące dokumentowania zgód.

Poza rejestrem zgód, który prowadzimy po swojej stronie, baner zapisuje kilka informacji w przeglądarce odwiedzającego stronę klienta. Poniżej pełny wykaz. Żadna z tych informacji nie zawiera imienia i nazwiska ani adresu e-mail.

ZapisGdzieCo zawieraJak długo
co_consentplik cookie na domenie klientazakres i czas podjętej decyzji, pseudonimowy identyfikator zgody, identyfikator projektu, znacznik sygnału Global Privacy Controlczas ustalony przez klienta, domyślnie 365 dni
__coQmagazyn przeglądarki na domenie klientakolejka dowodów zgody, których nie udało się wysłać, do pięciu pozycji30 dni
co-geo-<id>magazyn przeglądarki na domenie klientakod kraju odwiedzającego, ustalony po naszej stronie24 godziny
co-cfg-<id> i dwa klucze pomocniczemagazyn przeglądarki na domenie klientakopia ustawień banera, bez danych odwiedzającegodo zmiany ustawień
co-bulk-<id>magazyn przeglądarki na naszej domeniepowstaje wyłącznie wtedy, gdy klient włączył współdzielenie zgód w grupie domen30 dni

Okres przechowywania danych w rejestrze zgód zależy od wybranego przez klienta planu: w planie Free (bezpłatnym): 3 miesiące; w planie Basic: 12 miesięcy; w planie Pro: 36 miesięcy; w planie Enterprise: 60 miesięcy.

W przypadku wycofania zgody przez użytkownika pierwotny rekord jest oznaczany jako nieaktualny, a obok niego zapisywany jest nowy rekord dokumentujący wycofanie (zawierający identyfikator zgody, znacznik czasu oraz zakres wycofanych zgód). Oba rekordy, pierwotny i wycofanie, są przechowywane przez okres wynikający z planu, liczony osobno dla każdego z nich od daty jego zapisu, aby klient mógł udowodnić, że decyzja użytkownika została odnotowana i prawidłowo wykonana. Klient, jako administrator danych, odpowiada za wybór planu, który najlepiej odpowiada celowi, w jakim zbiera zgody.

6.4 Nasz własny baner cookies

W naszym Serwisie korzystamy z autorskiego rozwiązania do zarządzania plikami cookie. Działa ono w następujący sposób: mechanizmy analityczne i marketingowe (np. skrypty śledzące, narzędzia analityczne) są domyślnie zablokowane i uruchamiają się dopiero po wyrażeniu przez Ciebie świadomej zgody; możliwość wycofania zgody: w każdej chwili możesz zmienić swoje ustawienia, klikając link „Ustawienia cookies" znajdujący się w stopce strony. Wycofanie zgody jest równie łatwe jak jej udzielenie i nie wpływa na działanie podstawowych funkcji Serwisu; szczegóły dotyczące zarządzania zgodami oraz pełna polityka cookies są dostępne w sekcji 10.


7. Zestawienie okresu przechowywania danych

Kategoria danychOkres
Logi serweraNadpisywane w miarę zapełniania przydzielonej przestrzeni dyskowej, co w praktyce daje około miesiąca historii.
Logi bezpieczeństwa (incydenty)12 miesięcy, przechowywane w celu analizy i zapobiegania przyszłym zagrożeniom.
Dane analityczne stronyDo 14 miesięcy, wykorzystywane do optymalizacji Serwisu.
Korespondencja i zapytaniaPrzez czas potrzebny do obsługi sprawy, a następnie do upływu okresu przedawnienia roszczeń.
Zgoda marketingowaDo cofnięcia zgody lub zgłoszenia sprzeciwu. Po tym czasie adres e-mail pozostaje na liście wykluczeń, aby nie wysyłać kolejnych wiadomości marketingowych.
Konto i dane UsługiCzas trwania umowy, 30 dni na eksport danych i do 30 dni na całkowite usunięcie.
Kopie zapasoweDane znikają z kopii wraz z wygaśnięciem samej kopii, nie później niż po 6 miesiącach. Po odtworzeniu kopii ponownie usuwamy z niej dane, które zostały wcześniej skasowane.
Dokumenty księgowe i podatkowe5 lat od końca roku kalendarzowego, w którym upłynął termin płatności podatku, zgodnie z wymogami prawa.
Dane do obrony przed roszczeniamiDo przedawnienia (3 lub 6 lat), w zależności od rodzaju roszczenia.
Zgłoszenia do wsparciaPrzez czas potrzebny do obsługi sprawy, a następnie do upływu okresu przedawnienia roszczeń.
Wyniki darmowego skanu90 dni, przechowywane w celu zapewnienia ciągłości usługi.
Rejestr zgód (jako procesor)Zależny od planu klienta, liczony osobno dla każdego wpisu od daty jego zapisu: Free 3 miesiące; Basic 12 miesięcy; Pro 36 miesięcy; Enterprise 60 miesięcy.
Dokumenty rekrutacyjne6 miesięcy (lub 12 miesięcy, jeśli kandydat wyraził zgodę na przyszłe rekrutacje).

8. Odbiorcy danych, podprocesorzy i współadministratorzy

Nie sprzedajemy ani nie udostępniamy Twoich danych osobowych brokerom danych. Dostęp do nich mają wyłącznie te podmioty, które są nam niezbędne do świadczenia usługi, do wykonania ciążących na nas obowiązków prawnych albo do ustalenia, dochodzenia lub obrony roszczeń, i to tylko w zakresie koniecznym do realizacji tych celów.

8.1 Kategorie odbiorców

Twoje dane mogą być przekazywane różnym podmiotom, w zależności od celu ich przetwarzania. Dostawcy infrastruktury, hostingu i sieci dostarczania treści otrzymują je, aby zapewnić stabilność i bezpieczeństwo naszych usług. Dostawca poczty transakcyjnej potrzebuje ich do wysyłania ważnych komunikatów związanych z naszą usługą. Operator płatności przetwarza dane, aby obsłużyć transakcje finansowe. Dostawca zabezpieczenia formularzy przed nadużyciem (reCAPTCHA) wykorzystuje je w celu ochrony przed spamem i nieautoryzowanym dostępem. Dostawcy narzędzi analitycznych i reklamowych otrzymują dane w celach statystycznych i marketingowych, z poszanowaniem Twojej prywatności. Biuro rachunkowe oraz doradcy prawni i podatkowi przetwarzają dane w zakresie niezbędnym do realizacji obowiązków prawnych i księgowych. Organy publiczne mogą otrzymać dane wyłącznie na podstawie obowiązujących przepisów prawa, gdy jest to konieczne. Każdy z tych podmiotów przetwarza dane tylko w zakresie niezbędnym do realizacji swoich zadań i zgodnie z naszymi wytycznymi dotyczącymi ochrony danych.

8.2 Podprocesorzy, podmioty przetwarzające dane na nasze polecenie

Współpracujemy z podprocesorami, którzy przetwarzają dane wyłącznie na nasze polecenie i według naszych instrukcji, na podstawie umów powierzenia spełniających wymogi art. 28 RODO. W ramach powierzenia przetwarzania danych, podmioty te nie mogą wykorzystywać danych do własnych celów. Podmioty, które obok powierzenia występują również jako odrębni administratorzy, są opisane w punkcie 8.3.

Podmiot prawnyCzego dotyczySiedziba i dane rejestroweTransfer poza EOG
OVH sp. z o.o. Współpracujemy w zakresie hostingu silnika platformy do zarządzania plikami cookies, rejestru zgód, wyników skanów oraz skrzynki kontaktowej. Siedziba firmy znajduje się przy ul. Swobodna 1, 50-088 Wrocław, Polska. Dane rejestrowe obejmują: KRS 0000220286, NIP 899-25-20-556, REGON 933029040. Dane przetwarzane są w centrum danych zlokalizowanym w Warszawie. Nie dochodzi do transferu danych poza Europejski Obszar Gospodarczy (EOG).
Google Ireland Limited Współpracujemy w zakresie hostingu panelu klienta i strony (Firebase Hosting), uwierzytelniania i bazy kont (Firebase Auth, Firestore), Google Tag Manager, Google Consent Mode, Google Analytics 4 oraz reCAPTCHA v3 chroniącej formularze. W tym zakresie Google działa jako podmiot przetwarzający. Siedziba firmy znajduje się pod adresem Gordon House, Barrow Street, Dublin 4, Irlandia. Dane rejestrowe obejmują numer rejestrowy 368047 oraz VAT IE6388047V. Dochodzi do przekazywania danych do spółek z grupy Google w Stanach Zjednoczonych.
Cloudflare, Inc. Współpracujemy w zakresie sieci CDN, DNS, zabezpieczenia WAF oraz kopii zapasowych (Cloudflare R2). Siedziba firmy znajduje się pod adresem 101 Townsend Street, San Francisco, CA 94107, USA. Stroną umowy jest spółka amerykańska, a Cloudflare nie kontraktuje przez podmiot z Europejskiego Obszaru Gospodarczego (EOG). Dochodzi do transferów danych poza EOG, które są realizowane na podstawie standardowych klauzul umownych (SCC) zgodnie z art. 46 RODO. Umowa powierzenia jest uzupełniona deklarowaną certyfikacją DPF (Data Privacy Framework).
Plus Five Five, Inc. (marka Resend) Współpracujemy w zakresie poczty transakcyjnej oraz e-maili systemowych. Siedziba firmy znajduje się pod adresem 2261 Market Street #5039, San Francisco, CA 94114, USA. Dochodzi do transferów danych poza Europejski Obszar Gospodarczy (EOG), które są realizowane na podstawie standardowych klauzul umownych (SCC) zgodnie z art. 46 RODO. Ta podstawa operacyjna jest wskazana w umowie powierzenia.
Stripe Payments Europe, Limited Współpracujemy w zakresie realizacji płatności i subskrypcji na nasze polecenie (odrębnie: patrz pkt 8.3). Siedziba firmy znajduje się pod adresem One Wilton Park, Wilton Place, Dublin 2, D02 FX04, Irlandia. Dane rejestrowe obejmują CRO 513174 oraz LEI 549300DSKP4KJP52XY61. Dochodzi do transferów danych poza Europejski Obszar Gospodarczy (EOG). Podstawą przekazywania danych jest Data Privacy Framework, a odbiorcą w USA jest certyfikowany podmiot Stripe, LLC. Jako mechanizm zapasowy stosowane są standardowe klauzule umowne (SCC), obejmujące moduł 1 i 2.

Łańcuch dalszych podprocesorów poczty transakcyjnej obejmuje, według wykazu dostawcy z 15 lipca 2026 roku, 22 podmioty z siedzibą w Stanach Zjednoczonych, w tym dostawców infrastruktury chmurowej, monitoringu i usług sztucznej inteligencji. Przez ten łańcuch przechodzą adresy e-mail i treść wiadomości systemowych. Aktualny wykaz podprocesorów jest publikowany przez dostawcę pod adresem resend.com/legal/subprocessors.

Informujemy o nowym podprocesorze przed rozpoczęciem przez niego przetwarzania. Szczegółowe terminy powiadomienia oraz prawo sprzeciwu wobec nowego podprocesora są określone w DPA (Data Processing Agreement).

8.3 Odrębni administratorzy w naszym ekosystemie usług

Niektóre podmioty, z którymi współpracujemy, przetwarzają część danych w swoich własnych celach, na które nie mamy wpływu. W tym zakresie działają one jako samodzielni administratorzy danych i stosują własne polityki prywatności. Jeśli chcesz skorzystać z przysługujących Ci praw w odniesieniu do tego przetwarzania, powinieneś kierować swoje żądania bezpośrednio do tych podmiotów.

PodmiotRola wobec danychCzego dotyczy własne administrowanie
Stripe Payments Europe, Limited Pełni podwójną rolę w przetwarzaniu danych: działa jako podmiot przetwarzający, gdy realizuje transakcje na nasze zlecenie (zgodnie z punktem 8.2), oraz jako odrębny administrator danych w pozostałych przypadkach. Wynika to bezpośrednio z umowy powierzenia, w której Stripe zastrzega sobie wyłączne prawo do określania celów i sposobów przetwarzania danych jako administrator. W ramach własnego administrowania danymi Stripe zajmuje się: przeciwdziałaniem oszustwom i nadużyciom na swojej platformie płatniczej; realizacją obowiązków związanych z przeciwdziałaniem praniu pieniędzy (AML) i należytej staranności wobec klienta (KYC); spełnianiem innych wymogów regulacyjnych, które obowiązują instytucje płatnicze; rozwojem i zabezpieczaniem swoich usług; zarządzaniem relacjami z nami jako sprzedawcą.
Google Ireland Limited, Google Ads (tag remarketingowy, śledzenie konwersji) Google działa jako odrębny administrator danych na podstawie umowy Google Ads Controller-Controller Data Protection Terms, w której wyraźnie zastrzega, że każda ze stron jest niezależnym administratorem danych osobowych i samodzielnie określa cele oraz środki ich przetwarzania. Zakres własnego administrowania przez Google obejmuje: budowę i utrzymanie profili reklamowych; pomiar zasięgu reklam w całej sieci Google; rozwój algorytmów targetowania; wykrywanie i przeciwdziałanie nadużyciom związanym z reklamami.
LinkedIn Ireland Unlimited Company, LinkedIn Insight Tag LinkedIn działa jako odrębny administrator danych. Opublikowane przez LinkedIn uzgodnienia dotyczące współadministrowania obejmują wyłącznie Page Insights i statystyki profilu firmowego na LinkedIn, przy czym wyraźnie zastrzegają, że w tym zakresie LinkedIn nie udostępnia nam danych osobowych. Insight Tag nie jest objęty tymi uzgodnieniami, a dane przesyłane przez ten tag LinkedIn przetwarza jako niezależny administrator na potrzeby swojej platformy reklamowej. Zakres własnego administrowania przez LinkedIn obejmuje: dopasowywanie wizyt na stronie do profili członków LinkedIn; budowę danych demograficznych o odwiedzających; targetowanie i pomiar skuteczności kampanii reklamowych w sieci LinkedIn.
Meta Platforms Ireland Limited, w zakresie wykraczającym poza zbieranie i przekazywanie danych (patrz punkt 8.4) Meta działa jako odrębny administrator danych. Zakres własnego administrowania przez Meta obejmuje: dalsze wykorzystanie danych w swojej własnej sieci reklamowej.
Biuro rachunkowe, doradcy prawni i podatkowi Działają jako odrębni administratorzy danych w zakresie swoich obowiązków zawodowych. Zakres własnego administrowania obejmuje: archiwizację dokumentacji wymaganej przepisami zawodowymi i podatkowymi.
Organy publiczne Są odrębnymi administratorami danych. Zakres własnego administrowania obejmuje: prowadzenie postępowań na podstawie obowiązujących przepisów prawa.

Jeśli chcesz, aby operator płatności (np. Stripe) usunął dane przetwarzane przez niego w ramach obowiązków związanych z przeciwdziałaniem praniu pieniędzy (AML) lub innych wymogów regulacyjnych, nie możesz zlecić tego nam, musisz skierować takie żądanie bezpośrednio do operatora. Dane przetwarzane przez operatora wyłącznie na nasze polecenie, w celu realizacji transakcji, obsługujemy zgodnie ze standardową procedurą opisaną w sekcji 12.

8.4 Współadministrowanie oraz narzędzia reklamowe

Jeśli wyrazisz zgodę na pliki cookies marketingowe, na naszej stronie aktywują się narzędzia pomiarowe. Zgodnie z wyrokiem Trybunału Sprawiedliwości Unii Europejskiej w sprawie C-40/17 (Fashion ID), w zakresie zbierania i przekazywania danych zarówno operator strony (my), jak i dostawca narzędzia (np. Google, Meta, LinkedIn) są współadministratorami danych w rozumieniu art. 26 RODO. O tym, czy tak jest, decyduje sposób działania konkretnego narzędzia, czyli to, czy wspólnie z dostawcą decydujemy o celach i środkach zbierania danych. Tam, gdzie dostawca udostępnia porozumienie z art. 26 RODO, wskazujemy je jako dokument opisujący podział obowiązków. Dostawców, którzy w zakresie danego przetwarzania działają jako odrębni administratorzy, opisujemy w punkcie 8.3.

PodmiotNarzędzieZakres współadministrowaniaTransfer poza EOG
Meta Platforms Ireland Limited (adres: Merrion Road, Dublin 4, D04 X2K5, Irlandia) Meta Pixel / Business Tools Obejmuje zbieranie danych o zdarzeniach w naszym Serwisie (np. odwiedziny, kliknięcia) i ich przekazywanie do Meta, zgodnie z warunkami określonymi w Meta Controller Addendum. Dalsze przetwarzanie tych danych po stronie Meta nie jest już objęte współadministrowaniem, Meta działa w tym zakresie jako odrębny administrator. Odbywa się na podstawie tak zwanego Data Privacy Framework, który dotyczy przekazywania danych z UE do Meta Platforms, Inc. (USA).
LinkedIn Ireland Unlimited Company (adres: Wilton Place, Dublin 2, Irlandia) oraz Meta Platforms Ireland Limited Statystyki dotyczące naszych profili firmowych na LinkedIn (LinkedIn Page Insights) i Facebooku (Meta Page Insights), o ile takie profile prowadzimy Obejmuje zbieranie i przetwarzanie statystyk dotyczących oglądalności, interakcji (np. polubienia, komentarze) oraz innych danych związanych z naszym profilem w danym serwisie społecznościowym. Odbywa się to na warunkach określonych w dokumentach: LinkedIn Page Insights Joint Controller Addendum; odpowiedniku Meta dotyczącym Page Insights. Ten rodzaj współadministrowania dotyczy wyłącznie naszego profilu w serwisie społecznościowym, a nie naszej strony internetowej. Odbywa się na podstawie standardowych klauzul umownych (SCC) oraz dodatkowo na podstawie tak zwanego Data Privacy Framework (w przypadku Meta Platforms, Inc. i LinkedIn).
Google Ireland Limited oraz LinkedIn Ireland Unlimited Company Tag remarketingowy Google Ads (dla Google) i LinkedIn Insight Tag (dla LinkedIn) Te narzędzia nie są objęte współadministrowaniem, zarówno Google, jak i LinkedIn działają w tym przypadku jako odrębni administratorzy danych (patrz punkt 8.3). To my, jako operator strony, odpowiadamy za uzyskanie ważnej zgody użytkownika przed uruchomieniem tych tagów na naszej stronie. Odbywa się na podstawie standardowych klauzul umownych (SCC) oraz dodatkowo na podstawie tak zwanego Data Privacy Framework (w przypadku Google i LinkedIn).

W przypadku współadministrowania danymi z platformami reklamowymi (np. Google, Meta, LinkedIn) nasza rola jako operatora strony polega na zebraniu i wykazaniu ważnej zgody użytkownika przed uruchomieniem narzędzi śledzących, takich jak Google Ads, Meta Pixel czy LinkedIn Insight Tag. Odpowiadamy również za treść informacji przekazywanej użytkownikowi w banerze cookie oraz w Polityce prywatności, a także za umożliwienie wycofania zgody. Platformy reklamowe są odpowiedzialne za dalsze przetwarzanie danych po ich otrzymaniu, w tym profilowanie, wyświetlanie reklam, przechowywanie i usuwanie danych, oraz za realizację praw użytkownika w tym zakresie. Użytkownik może kontaktować się z nami lub bezpośrednio z platformą i wykonywać swoje prawa wobec każdego ze współadministratorów. Przetwarzanie odbywa się na podstawie zgody użytkownika (art. 6 ust. 1 lit. a RODO), którą można wycofać w dowolnym momencie.

Jeśli nie wyrazisz zgody na pliki cookies marketingowe, żadne z narzędzi śledzących (takich jak Google Ads, Meta Pixel czy LinkedIn Insight Tag) nie zostanie uruchomione na naszej stronie, a tym samym nie dojdzie do współadministrowania danymi w zakresie ich zbierania i przekazywania.

8.5 Zmiana właścicielska

W przypadku połączenia, przejęcia lub sprzedaży naszego przedsiębiorstwa dane użytkowników mogą zostać przekazane nowemu właścicielowi. Przekazanie to odbędzie się wyłącznie z zachowaniem zasad określonych w niniejszej Polityce prywatności. O takiej zmianie poinformujemy użytkowników z wyprzedzeniem, a tam, gdzie wymagają tego przepisy prawa, umożliwimy zgłoszenie sprzeciwu wobec przekazania danych.


9. Przekazywanie danych poza Europejski Obszar Gospodarczy

Dane o szczególnym znaczeniu dla zgodności z przepisami, takie jak rejestr zgód użytkowników oraz wyniki analiz zgodności, są przetwarzane w Polsce, w centrum danych zlokalizowanym w Warszawie. Ich szyfrowane kopie zapasowe powierzamy spółce Cloudflare, Inc. z lokalizacją przechowywania danych w Unii Europejskiej. Powierzenie to opieramy na standardowych klauzulach umownych, uzupełnionych deklarowaną certyfikacją Data Privacy Framework.

Pozostałe komponenty naszej platformy są hostowane u dostawców, którzy mogą przekazywać dane poza Europejski Obszar Gospodarczy (EOG).

CoGdziePodstawa transferu
Silnik platformy do zarządzania plikami cookies, rejestr zgód użytkowników, wyniki skanów zgodności oraz skrzynka kontaktowa dla użytkowników Dane przetwarzane w Polsce, w centrum danych OVH zlokalizowanym w Warszawie; szyfrowane kopie zapasowe znajdują się u dostawcy z lokalizacją przechowywania danych w Unii Europejskiej Dane produkcyjne nie są przekazywane poza Europejski Obszar Gospodarczy (EOG); kopie zapasowe powierzone są dostawcy, z lokalizacją przechowywania danych w Unii Europejskiej, na podstawie standardowych klauzul umownych (SCC)
Panel klienta, strona internetowa, system uwierzytelniania oraz baza kont użytkowników Hostowane przez Google Ireland Limited, z transferami wewnątrzgrupowymi do Google LLC w USA Główna podstawa: Data Privacy Framework (mechanizm ochrony danych uzgodniony między UE a USA), wskazany w warunkach korzystania z usług Firebase; mechanizm zapasowy: standardowe klauzule umowne (SCC), stosowane w przypadku, gdyby Data Privacy Framework nie miał zastosowania.
Usługi CDN (Content Delivery Network), DNS (Domain Name System), WAF (Web Application Firewall) oraz kopie zapasowe Świadczone przez Cloudflare, Inc. z siedzibą w USA Standardowe klauzule umowne (SCC); deklarowana certyfikacja w ramach Data Privacy Framework (DPF), będącego mechanizmem ochrony danych uzgodnionym między UE a USA.
Usługi poczty transakcyjnej Świadczone przez Plus Five Five, Inc. (Resend) z siedzibą w USA Standardowe klauzule umowne (SCC)
Usługi płatnicze Świadczone przez Stripe Payments Europe, Limited z siedzibą w Irlandii, z transferami danych do Stripe, LLC w USA Główna podstawa: Data Privacy Framework (mechanizm ochrony danych uzgodniony między UE a USA); mechanizm zapasowy: standardowe klauzule umowne (SCC), w tym moduły 1 i 2 SCC, stosowane w przypadku, gdyby Data Privacy Framework nie miał zastosowania.
Narzędzia analityczne i reklamowe (uruchamiane po wyrażeniu zgody przez użytkownika) Świadczone przez Google, Meta i LinkedIn, z podmiotami zależnymi z siedzibą w Irlandii, z transferami danych do USA Główna podstawa: Data Privacy Framework, w którym na dzień publikacji figurują Google LLC, Meta Platforms, Inc. i LinkedIn Corporation; mechanizm zapasowy: standardowe klauzule umowne (SCC), stosowane w przypadku, gdyby Data Privacy Framework nie miał zastosowania.

Przekazywanie danych osobowych poza Europejski Obszar Gospodarczy (EOG) odbywa się na podstawie następujących mechanizmów prawnych: decyzja Komisji Europejskiej o odpowiednim stopniu ochrony (art. 45 RODO): w przypadku dostawców, którzy przystąpili do mechanizmu EU-US Data Privacy Framework (na dzień publikacji są to Google LLC, Meta Platforms, Inc. i LinkedIn Corporation), transfer danych do USA opiera się na tej decyzji; standardowe klauzule umowne (SCC) przyjęte przez Komisję Europejską (art. 46 ust. 2 lit. c RODO): stosowane jako mechanizm zapasowy, gdy dostawca nie przystąpił do Data Privacy Framework. Klauzule te mogą być uzupełnione o dodatkowe środki zabezpieczające, wynikające z oceny skutków transferu (TIA).

Masz prawo uzyskać kopię zastosowanych zabezpieczeń dotyczących przekazywania Twoich danych poza Europejski Obszar Gospodarczy (EOG). W tym celu skontaktuj się z nami pod adresem e-mail: kontakt@cookieofficer.pl.

Mimo tych zabezpieczeń transfer danych do państw trzecich może wiązać się z ryzykiem dostępu organów tych państw do danych na podstawie lokalnych przepisów (np. FISA 702 w USA) oraz z potencjalnie węższymi środkami ochrony prawnej niż dostępne w UE.


10. Pliki cookies w naszym Serwisie

Używamy plików cookies i technologii pokrewnych (np. localStorage, piksele śledzące), które dzielimy na różne kategorie w zależności od ich funkcji i celu wykorzystania.

KategoriaDo czego służąPodstawa prawna
NiezbędnePrawidłowe działanie strony internetowej; zapewnienie bezpieczeństwa korzystania z serwisu; utrzymanie sesji logowania użytkownika; zapamiętanie Twojej decyzji w banerze cookie (np. akceptacja lub odrzucenie); ochrona formularzy przed automatycznym nadużyciem: na stronach z formularzami działa reCAPTCHA v3, która analizuje informacje z Twojego urządzenia i przekazuje do Google Twój adres IP oraz dane o zachowaniu w przeglądarce.Art. 6 ust. 1 lit. f RODO (prawnie uzasadniony interes administratora). Pliki cookies, w tej kategorii, nie wymagają zgody użytkownika, ponieważ są niezbędne do świadczenia usługi drogą elektroniczną, której użytkownik końcowy wyraźnie zażądał. Jest to zgodne z wyjątkiem określonym w art. 399 ust. 3 pkt 2 Prawa komunikacji elektronicznej.
FunkcjonalneZapamiętanie preferencji użytkownika, takich jak wybrany język strony.Zgoda użytkownika (art. 6 ust. 1 lit. a RODO); możesz wycofać zgodę w dowolnym momencie, zmieniając ustawienia w banerze cookie lub w ustawieniach przeglądarki.
AnalitycznePomiar ruchu na stronie (np. liczba odwiedzin, źródło ruchu); analiza sposobu korzystania z serwisu przez użytkowników (np. czas spędzony na stronie, odwiedzane podstrony).Zgoda użytkownika (art. 6 ust. 1 lit. a RODO); możesz wycofać zgodę w dowolnym momencie, zmieniając ustawienia w banerze cookie lub w ustawieniach przeglądarki.
MarketingoweMierzenie skuteczności kampanii reklamowych; remarketing (wyświetlanie reklam użytkownikom, którzy wcześniej odwiedzili stronę); reklama targetowana (dopasowanie reklam do zainteresowań użytkownika) u naszych partnerów reklamowych.Zgoda użytkownika (art. 6 ust. 1 lit. a RODO); możesz wycofać zgodę w dowolnym momencie, zmieniając ustawienia w banerze cookie lub w ustawieniach przeglądarki.

Przechowywanie informacji i dostęp do informacji już przechowywanej w Twoim urządzeniu końcowym odbywa się na podstawie art. 399 ust. 1 Prawa komunikacji elektronicznej, za Twoją zgodą, z wyjątkiem sytuacji wskazanych w art. 399 ust. 3 PKE, gdy jest to konieczne do transmisji komunikatu lub świadczenia usługi wyraźnie przez Ciebie żądanej. Przetwarzanie danych osobowych następujące po odczycie opieramy na art. 6 ust. 1 lit. a lub f RODO, w zależności od kategorii plików cookies, jak wskazano powyżej.

Pliki cookies inne niż niezbędne uruchamiamy dopiero po wyrażeniu przez Ciebie zgody. Zgodę możesz w każdej chwili zmienić lub wycofać, korzystając z linku „Ustawienia cookies" w stopce strony. Wycofanie zgody nie wpływa na zgodność z prawem przetwarzania danych, które miało miejsce przed wycofaniem.

Możesz również zarządzać plikami cookies w ustawieniach swojej przeglądarki (np. Chrome, Firefox, Safari, Edge, każda przeglądarka ma sekcję dotyczącą prywatności). Zablokowanie plików cookies niezbędnych do działania strony może uniemożliwić korzystanie z niektórych funkcji serwisu, takich jak dostęp do Konta.

Jeśli wyrazisz zgodę na cookies marketingowe, dane o Twojej aktywności na naszej stronie, takie jak identyfikator reklamowy i odwiedzone podstrony, mogą zostać przekazane naszym partnerom reklamowym w celu wyświetlania Ci spersonalizowanych reklam w innych serwisach.

Twoją decyzję dotyczącą zgody na cookies zapamiętujemy na 12 miesięcy. Po tym czasie ponownie zapytamy Cię o zgodę. Wcześniejsze zapytanie może pojawić się tylko wtedy, gdy zmieni się zakres stosowanych przez nas plików cookies.

Aktualny wykaz wszystkich używanych cookies (wraz z czasem ich przechowywania i dostawcą) znajdziesz w banerze cookies, w zakładce oznaczonej jako „Szczegóły". Wykaz ten jest generowany automatycznie za pomocą naszego wewnętrznego skanera.


11. Zautomatyzowane podejmowanie decyzji i profilowanie

Nie podejmujemy wobec Ciebie decyzji opartych wyłącznie na zautomatyzowanym przetwarzaniu danych, które wywoływałyby skutki prawne lub w podobny sposób istotnie na Ciebie wpływały w rozumieniu art. 22 RODO. W naszym produkcie stosujemy automatyczną klasyfikację plików cookies, ale dotyczy ona wyłącznie mechanizmów śledzących, a nie ludzi: algorytmy przypisują kategorię i dostawcę na podstawie nazwy, domeny i sygnatur, a wyniki te są oznaczone źródłem i mogą być ręcznie modyfikowane.


12. Twoje prawa

W zakresie, w jakim jesteśmy administratorem Twoich danych, przysługuje Ci prawo do:

PrawoPodstawaCo oznacza
Dostęp do danych i uzyskanie ich kopii Art. 15 RODO Możesz zażądać informacji o tym, jakie Twoje dane przetwarzamy, w jakim celu, komu je udostępniamy oraz przez jaki okres są przechowywane. Masz również prawo otrzymać kopię swoich danych w powszechnie używanym formacie (np. JSON, CSV).
Sprostowanie danych Art. 16 RODO Jeśli Twoje dane, które przetwarzamy, są nieprawidłowe lub niekompletne, możesz zażądać ich poprawienia lub uzupełnienia.
Usunięcie danych („prawo do bycia zapomnianym") Art. 17 RODO Możesz zażądać usunięcia swoich danych, jeśli nie ma podstawy prawnej do ich dalszego przetwarzania (np. zgoda została wycofana, a nie ma innego celu przetwarzania). Wyjątki: nie usuniemy danych, jeśli jesteśmy zobowiązani do ich przechowywania z powodu obowiązków prawnych (np. podatkowych) lub konieczności dochodzenia roszczeń.
Ograniczenie przetwarzania danych Art. 18 RODO Możesz zażądać wstrzymania przetwarzania swoich danych na czas np. weryfikacji ich poprawności, jeśli kwestionujesz ich prawidłowość lub uważasz, że przetwarzanie jest niezgodne z prawem.
Przenoszenie danych Art. 20 RODO Możesz zażądać, abyśmy wydali Twoje dane w strukturyzowanym, powszechnie używanym formacie nadającym się do odczytu maszynowego (np. JSON, CSV) lub przesłali je bezpośrednio do innego administratora, jeśli jest to technicznie możliwe.
Sprzeciw wobec przetwarzania danych Art. 21 RODO Możesz sprzeciwić się przetwarzaniu swoich danych: w przypadku marketingu bezpośredniego: zawsze możesz wnieść sprzeciw, zaprzestaniemy przetwarzania natychmiast; w innych przypadkach (np. gdy przetwarzamy dane na podstawie uzasadnionego interesu): możesz sprzeciwić się przetwarzaniu, jeśli wynika to z Twojej szczególnej sytuacji. Rozpatrzymy Twój sprzeciw i zaprzestaniemy przetwarzania, chyba że wykażemy ważne, prawnie uzasadnione podstawy do dalszego przetwarzania.
Cofnięcie zgody Art. 7 ust. 3 RODO Jeśli przetwarzamy Twoje dane na podstawie zgody, możesz ją w każdej chwili wycofać. Wycofanie zgody nie wpływa na legalność przetwarzania, które miało miejsce przed jej cofnięciem.

Aby skorzystać ze swoich praw, wyślij wniosek na adres kontakt@cookieofficer.pl. Odpowiemy w ciągu miesiąca, a w skomplikowanych przypadkach możemy przedłużyć ten okres o kolejne 2 miesiące, informując Cię o przyczynach. Realizacja żądań jest bezpłatna, chyba że są one ewidentnie nieuzasadnione lub nadmierne, wtedy możemy pobrać opłatę lub odmówić. Możemy też poprosić o dodatkowe informacje w celu weryfikacji tożsamości. W razie wątpliwości co do zgodności przetwarzania z prawem masz prawo złożyć skargę do Prezesa Urzędu Ochrony Danych Osobowych (ul. Stawki 2, 00-193 Warszawa). Jeśli jesteśmy podmiotem przetwarzającym, swoje żądania kieruj do właściciela strony, na której zebrano Twoje dane, a my wesprzemy go w ich realizacji.


13. Bezpieczeństwo danych

Stosujemy środki techniczne i organizacyjne odpowiednie do poziomu ryzyka. Obejmują one: szyfrowanie w tranzycie (TLS 1.2+) na wszystkich połączeniach z naszym Serwisem oraz silnikiem platformy do zarządzania plikami cookies (CMP); minimalizację danych u źródła: nie zapisujemy pełnych wartości plików cookies (przechowujemy tylko zamaskowany fragment umożliwiający rozpoznanie formatu), nie przechowujemy pełnych adresów IP w rejestrze zgód ani pełnych danych kart płatniczych; bezpieczne przechowywanie haseł: hasła są przechowywane wyłącznie jako skróty kryptograficzne. Uwierzytelnianie realizuje Firebase Auth, a my nie mamy dostępu do haseł w postaci jawnej; rozdzielenie środowisk: środowiska produkcyjne i testowe są od siebie odseparowane, a dane produkcyjne nie są wykorzystywane w testach; lokalne przechowywanie danych: rejestr zgód oraz wyniki skanów przechowujemy w Polsce, a ich szyfrowane kopie zapasowe u dostawcy z lokalizacją przechowywania danych w Unii Europejskiej, na warunkach opisanych w sekcji 9; zobowiązania do poufności: wszystkie osoby mające dostęp do danych są zobowiązane do zachowania ich w tajemnicy.

Naruszenia ochrony danych. W przypadku naruszenia ochrony danych, które stwarza ryzyko dla praw i wolności osób, zgłaszamy je Prezesowi Urzędu Ochrony Danych Osobowych (UODO) w terminie 72 godzin, zgodnie z art. 33 RODO. Jeśli ryzyko jest wysokie, informujemy również osoby, których dane dotyczą, zgodnie z art. 34 RODO.

Jeśli występujemy jako podmiot przetwarzający, zawiadamiamy naszego klienta bez zbędnej zwłoki, zgodnie z terminami określonymi w umowie powierzenia przetwarzania danych (DPA).

Zgłaszanie podejrzeń luk bezpieczeństwa. Podejrzenia luk bezpieczeństwa można zgłaszać na adres kontakt@cookieofficer.pl. Nie podejmujemy działań prawnych wobec osób działających w dobrej wierze, które: zgłaszają podatność wyłącznie na ten adres; nie uzyskują dostępu do danych innych użytkowników; nie zakłócają działania naszych usług; nie ujawniają publicznie podatności przed jej usunięciem.


14. Dane dzieci

Nasza usługa jest skierowana do przedsiębiorców i nie jest przeznaczona dla osób poniżej 16. roku życia. Nie zbieramy świadomie danych dzieci. Jeśli dowiemy się, że uzyskaliśmy takie dane bez wymaganej zgody, usuniemy je niezwłocznie.

Jeśli jesteś rodzicem lub opiekunem i podejrzewasz, że Twoje dziecko przekazało nam swoje dane, prosimy o kontakt pod adresem kontakt@cookieofficer.pl.

Nie przetwarzamy szczególnych kategorii danych osobowych, o których mowa w art. 9 RODO, ani danych dotyczących wyroków skazujących (art. 10 RODO). Prosimy o nieprzesyłanie nam takich danych w zgłoszeniach.


15. Dobrowolność podania danych

Podanie danych jest dobrowolne, jednak bez danych oznaczonych jako obowiązkowe nie będziesz mógł założyć konta ani zawrzeć z nami umowy. Brak danych rozliczeniowych uniemożliwi wystawienie faktury i uruchomienie płatnego planu, a bez podania adresu e-mail nie odpowiemy na Twoje zapytanie ani nie wyślemy newslettera.


16. Linki do stron zewnętrznych

Nasz Serwis może zawierać linki do stron trzecich, takich jak dokumentacja, media społecznościowe czy materiały naszych partnerów. Nie ponosimy odpowiedzialności za ich polityki prywatności, zachęcamy do zapoznania się z nimi osobno.


17. Zmiany Polityki Prywatności

Zastrzegamy sobie prawo do aktualizacji tej Polityki, na przykład w przypadku zmiany przepisów, uruchomienia nowych funkcji lub zmiany podmiotu przetwarzającego dane. Każda wersja będzie oznaczona datą obowiązywania i numerem, a poprzednie wersje udostępnimy na żądanie, wystarczy napisać na adres kontakt@cookieofficer.pl. O istotnych zmianach, takich jak rozszerzenie celów przetwarzania, nowe kategorie odbiorców danych lub zmiana administratora, poinformujemy zarejestrowanych użytkowników e-mailem przed ich wejściem w życie, z co najmniej 14-dniowym wyprzedzeniem. Zmiany redakcyjne i doprecyzowania będą wchodzić w życie natychmiast po ich opublikowaniu.


18. Kontakt

SprawaJak się kontaktować
Prawa związane z ochroną danychJeśli masz pytania lub chcesz skorzystać ze swoich praw związanych z ochroną danych, napisz do nas na adres: kontakt@cookieofficer.pl.
Zgłoszenia luk bezpieczeństwaW sprawie zgłoszeń dotyczących potencjalnych luk bezpieczeństwa również prosimy o kontakt na ten sam adres: kontakt@cookieofficer.pl.
Sprawy ogólne i handloweW kwestiach ogólnych i handlowych możesz się z nami skontaktować pod tym samym adresem: kontakt@cookieofficer.pl.
Korespondencja w języku angielskimJeśli wolisz komunikować się w języku angielskim, napisz na adres: contact@cookieofficer.com.
Umowa powierzenia (DPA) i RegulaminDokumenty takie jak umowa powierzenia przetwarzania danych (DPA) i regulamin usługi znajdziesz na naszej stronie: cookieofficer.pl/umowa-powierzenia oraz cookieofficer.pl/regulamin.
Korespondencja tradycyjnaW przypadku korespondencji tradycyjnej prosimy o przesłanie pisma na adres: Wojciech Bednarski DataWolves, ul. Fabryczna 3/9, 97-545 Wojciechów.