Akta CRM

Informacja o prywatności

Art. 13 i 14 RODO

Wersja 2.1.0 (rew. 2) · Obowiązuje od 31 sierpnia 2026.

SHA-256: 23972ea418ca23972ea418ca1d09fdadd05d9269a5b9a3686a357136329ff7d1ba307b01c7a4

INFORMACJA O PRYWATNOŚCI AKTA CRM

1. Administrator i kontakt

Administratorem danych związanych ze stroną, rejestracją, kontami użytkowników, bezpieczeństwem platformy, komunikacją i obsługą konta jest Yaraslau Lahinouski, osoba fizyczna, adres: ul. Jerzego Holzera 6, 02-972 Warszawa. Kontakt w sprawach prywatności: [email protected].

2. Zakres informacji

Niniejsza informacja obejmuje Właściciela Przestrzeni, osoby rozpoczynające rejestrację, zaproszonych Użytkowników Upoważnionych, osoby upoważnione przez Usługodawcę do obsługi platformy (operatorów platformy), osoby kontaktujące się przez formularz prezentacji oraz dane techniczne związane z kontem i bezpieczeństwem. Nie jest zgodą na przetwarzanie danych ani akceptacją Regulaminu.

Wobec operatorów platformy przetwarzane są dane konta, zdarzenia logowania do panelu operatora oraz zapisy wykonanych czynności administracyjnych — w zakresie i w celach opisanych w punkcie 9. Administratorem tych danych jest Yaraslau Lahinouski.

Informacja nie obejmuje danych klientów kancelarii wprowadzanych do Przestrzeni Roboczej — wobec nich administratorem jest kancelaria, a zasady przetwarzania określa umowa powierzenia (DPA). Punkt 6 opisuje ten podział.

3. Dane Właściciela Przestrzeni — art. 13 RODO

Źródłem danych jest Właściciel Przestrzeni. Przetwarzane mogą być: imię i nazwisko, e-mail, telefon, dane organizacji, kraj, rodzaj i numer identyfikatora organizacji, dane logowania, identyfikatory konta, zdarzenia rejestracji, oświadczenia prawne, korespondencja, logi bezpieczeństwa oraz techniczne dane urządzenia i połączenia w ograniczonym zakresie.

Celem jest obsługa rejestracji i konta, zawarcie i wykonanie umowy, bezpieczeństwo, zapobieganie nadużyciom, obsługa zgłoszeń, realizacja obowiązków prawnych i obrona roszczeń. Podstawą jest odpowiednio art. 6 ust. 1 lit. b, c oraz f RODO. Marketing wymaga odrębnej, dobrowolnej zgody i nie wpływa na usługę.

Dowody zawarcia umowy i powierzenia — treść zaakceptowanych dokumentów, ich sumy kontrolne, znacznik czasu i metoda uwierzytelnienia — są przechowywane jako realizacja obowiązku rozliczalności z art. 5 ust. 2 RODO i nie podlegają usunięciu na żądanie w zakresie, w jakim stanowią dowód zawarcia umowy.

4. Zaproszeni użytkownicy — art. 14 RODO

Źródłem e-maila, roli, nazwy organizacji i danych osoby zapraszającej jest organizacja wysyłająca zaproszenie. Przed aktywacją przetwarzamy dane potrzebne do dostarczenia zaproszenia, ochrony przed nadużyciami i umożliwienia jego przyjęcia albo odrzucenia. Brak działania nie tworzy aktywnego konta w Przestrzeni Roboczej ani członkostwa w organizacji.

Po przyjęciu źródłem dalszych danych jest także użytkownik. Yaraslau Lahinouski działa jako administrator dla danych konta, uwierzytelniania, bezpieczeństwa platformy, komunikacji serwisowej i dowodów akceptacji. Organizacja zapraszająca jest odrębnym administratorem danych swoich pracowników i współpracowników w zakresie, w jakim wynika to z ich zatrudnienia lub współpracy.

5. Formularz prezentacji

Dane podane w formularzu są używane do obsługi prośby o kontakt i prezentację Akta CRM. Wysłanie formularza nie oznacza akceptacji polityki prywatności ani Regulaminu. Podstawą przetwarzania jest podjęcie działań na żądanie osoby przed zawarciem umowy lub prawnie uzasadniony interes polegający na obsłudze zapytania. Marketing jest odrębny i opcjonalny.

6. Rola administratora i podmiotu przetwarzającego

Dane osób, których sprawy kancelaria prowadzi w Akta CRM — klientów, ich rodzin, pracodawców i innych osób trzecich — są przetwarzane przez Yaraslau Lahinouskiego wyłącznie jako podmiot przetwarzający, na udokumentowane polecenie kancelarii. Administratorem tych danych jest kancelaria i to ona odpowiada za podstawę prawną, za obowiązek informacyjny wobec tych osób i za realizację ich praw.

Umowa powierzenia (DPA) jest zawierana elektronicznie przy rejestracji Przestrzeni Roboczej, na podstawie art. 28 ust. 9 RODO. Jej treść wraz z listą podprocesorów i opisem środków bezpieczeństwa jest dostępna pod adresami aktacrm.com/dpa, /dpa/annex-1 i /dpa/annex-2.

Ze względu na charakter spraw cudzoziemców powierzenie obejmuje także dane szczególnych kategorii (art. 9 RODO) oraz dane dotyczące wyroków skazujących i czynów zabronionych (art. 10 RODO).

Minimalne dane kont użytkowników — logowanie, bezpieczeństwo, komunikacja serwisowa, dowody akceptacji — są przetwarzane przez Yaraslau Lahinouskiego jako administratora, niezależnie od powierzenia. Punkty 3 i 4 dotyczą właśnie tych danych.

Osoba, której dane prowadzi kancelaria, powinna kierować żądania do kancelarii. Żądanie skierowane do nas przekażemy właściwej kancelarii bez zbędnej zwłoki.

7. Odbiorcy, podprocesorzy i transfery

Dane mogą otrzymywać wyłącznie zatwierdzeni dostawcy niezbędni do uwierzytelniania, hostingu, baz danych, magazynu plików, poczty transakcyjnej, ochrony przed nadużyciami, logów, analityki i kopii zapasowych. Aktualna lista podprocesorów wraz z zakresem usługi, regionem przetwarzania i podstawą transferu stanowi Załącznik nr 1 do DPA i jest publikowana pod adresem aktacrm.com/dpa/annex-1.

Zmiana składu podprocesorów następuje w trybie opisanym w DPA, z uprzednim powiadomieniem administratora i prawem sprzeciwu.

Transfer poza EOG może nastąpić wyłącznie po udokumentowaniu właściwego mechanizmu, np. decyzji stwierdzającej odpowiedni stopień ochrony albo standardowych klauzul umownych z wymaganymi środkami dodatkowymi. Podstawa właściwa dla każdego dostawcy jest wskazana w Załączniku nr 1.

8. Retencja

Okresy przechowywania wynikają z zatwierdzonych, wersjonowanych polityk retencji i są liczone od właściwego zdarzenia, z uwzględnieniem celu, obowiązków prawnych, ochrony roszczeń, kopii zapasowych i wstrzymania usunięcia na potrzeby postępowań. Nie stosujemy niezatwierdzonych, arbitralnych okresów.

Zgłoszenie rejestracyjne wygasa po 30 dniach, a token wiążący przeglądarkę z rejestracją — najpóźniej po 24 godzinach i nie później niż samo zgłoszenie. Zawartość Przestrzeni Roboczej w okresie bezpłatnym jest aktywna 30 dób, następnie przez 30 dób działa w trybie tylko do odczytu, a po 60 dobach podlega zweryfikowanemu usunięciu, chyba że wcześniej zostanie zawarta odrębna umowa na dalsze korzystanie. Szczegółowe okresy dla zaproszeń, logów bezpieczeństwa, dowodów prawnych, incydentów, eksportów i kopii zapasowych wynikają z aktualnej zatwierdzonej polityki.

9. Bezpieczeństwo i logi

Przetwarzamy identyfikatory konta, znaczniki czasu, metodę logowania, zdarzenia bezpieczeństwa oraz ograniczone dane IP i user-agent w celu ochrony kont, wykrywania nadużyć i badania incydentów. Jawne tokeny rejestracji nie są przechowywane w bazie, adresie URL, wiadomości e-mail ani w analityce. Dane identyfikujące, używane do ograniczania liczby żądań, są pseudonimizowane funkcją skrótu HMAC.

Opis środków technicznych i organizacyjnych stanowi Załącznik nr 2 do DPA.

10. Wiadomości serwisowe

Wiadomości dotyczące potwierdzenia rejestracji, zaproszeń, potwierdzeń prawnych, bezpieczeństwa, zmian podprocesorów, trybu tylko do odczytu, eksportu i usunięcia są niezbędne do obsługi usługi i nie zależą od zgody marketingowej. Zgoda marketingowa jest odrębna, dobrowolna, domyślnie niezaznaczona i może zostać wycofana.

11. Incydenty ochrony danych

Zgłoszenie incydentu prowadzi do minimalizowanej rejestracji zdarzenia, ustalenia ról administratora i podmiotu przetwarzającego, w razie potrzeby ograniczenia dostępu oraz oceny obowiązków z art. 33 i 34 RODO. W rejestrze incydentu nie kopiujemy zbędnej wrażliwej treści. Jeżeli incydent dotyczy danych powierzonych, zawiadamiamy administratora bez zbędnej zwłoki w trybie opisanym w DPA.

12. Prawa osoby

Osobie przysługują, zależnie od podstawy i okoliczności, prawa dostępu, sprostowania, usunięcia, ograniczenia, przenoszenia, sprzeciwu oraz wycofania zgody bez wpływu na zgodność wcześniejszego przetwarzania. Żądanie można przesłać na [email protected]. Jeżeli sprawa dotyczy danych pozostających pod kontrolą kancelarii, przekazujemy żądanie tej kancelarii.

Osoba może złożyć skargę do Prezesa Urzędu Ochrony Danych Osobowych (UODO), ul. Stanisława Moniuszki 1A, 00-014 Warszawa, uodo.gov.pl.

13. Obowiązek podania danych i automatyczne decyzje

Podanie danych wymaganych do rejestracji, uwierzytelniania lub odpowiedzi na zapytanie jest dobrowolne, lecz ich brak może uniemożliwić wykonanie żądanej czynności. Akta CRM nie podejmuje wobec tych osób decyzji wyłącznie w sposób zautomatyzowany, które wywołują skutki prawne lub podobnie istotnie na nie wpływają.

14. Pliki cookie i narzędzia pomiarowe

Na stronach marketingowych używamy plików cookie i podobnych technologii. Cookies niezbędne zapewniają działanie strony, bezpieczeństwo sesji i zapamiętanie Twojego wyboru w banerze zgody. Pozostałe uruchamiamy wyłącznie po wyrażeniu zgody:

Analityczne — Google Analytics 4, dostawca Google Ireland Limited: pomiar ruchu, źródeł wejść i skuteczności formularza prezentacji.

Marketingowe — Meta Pixel, dostawca Meta Platforms Ireland Limited: pomiar skuteczności reklam Akta CRM na Facebooku i Instagramie oraz kierowanie reklam do osób, które odwiedziły stronę. Bez zgody skrypt nie jest ładowany i żadne dane nie trafiają do Meta.

Podstawą jest zgoda — art. 6 ust. 1 lit. a RODO — dobrowolna, domyślnie niezaznaczona i możliwa do wycofania w każdej chwili, bez wpływu na zgodność z prawem przetwarzania dokonanego wcześniej. Zakres danych ogranicza się do identyfikatora cookie, adresu odwiedzanej podstrony, przybliżonej lokalizacji, danych urządzenia i przeglądarki oraz zdarzeń: wyświetlenie strony, wysłanie formularza prezentacji i utworzenie Przestrzeni Roboczej. Nie przekazujemy do tych narzędzi treści wpisywanych w formularzu ani żadnych danych z Przestrzeni Roboczej — narzędzia pomiarowe nie działają wewnątrz aplikacji po zalogowaniu.

W zakresie zbierania danych przez Meta Pixel i przekazania ich do Meta Platforms Ireland Limited występujemy jako współadministratorzy z Meta na podstawie art. 26 RODO. Dalsze przetwarzanie tych danych Meta prowadzi na własną odpowiedzialność. Google Ireland Limited i Meta Platforms Ireland Limited mogą przekazywać dane do Stanów Zjednoczonych na podstawie decyzji Komisji Europejskiej o odpowiednim stopniu ochrony (EU–U.S. Data Privacy Framework).

Narzędzia pomiarowe nie są podprocesorami danych powierzonych przez kancelarie i nie występują w Załączniku nr 1 do DPA — nie mają dostępu do Przestrzeni Roboczych.

15. Zmiany informacji

Zmiana informacji o prywatności nie jest prośbą o zgodę. Jeżeli pojawi się nowy cel przetwarzania, właściwa informacja zostanie przekazana przed rozpoczęciem tego przetwarzania.