0. Najważniejsza rzecz do przeczytania na początku
Auditee występuje w dwóch rolach, a w każdej z nich obowiązują inne zasady.
| Jesteśmy | Czyje dane | Regulowane przez | |
|---|---|---|---|
| Osoby odwiedzające Serwis, potencjalni klienci, osoby rejestrujące organizację, osoby kontaktowe ds. rozliczeń i wsparcia | Administratorem | Dane, o których zbieraniu sami decydujemy | Niniejszą Politykę |
| Wszystko wewnątrz Organizacji klienta: użytkownicy, odpowiedzi w audytach, wyniki, zadania, pliki dowodowe, odpowiedzi w ankietach, historia | Podmiotem przetwarzającym | Dane klienta, dotyczące jego własnych osób | Własną informację o prywatności klienta oraz naszą Umowę powierzenia |
Jeśli wypełniasz audyt w pracy, administratorem jest Twój pracodawca, a nie Effiware. Zapytaj go, co robi z wynikami. Niniejsza Polityka wyjaśnia, co robimy w jego imieniu, a co robimy we własnym zakresie.
CZĘŚĆ I — DANE OSOBOWE
1. Administrator
1.1. Administratorem danych osobowych przetwarzanych w sytuacjach wymienionych w pierwszym wierszu powyższej tabeli jest Effiware Andrzej Ratajski, jednoosobowa działalność gospodarcza wpisana do Centralnej Ewidencji i Informacji o Działalności Gospodarczej (CEIDG), miejsce wykonywania działalności ul. Wrocławska 69, 63-200 Jarocin, Polska, REGON 520168139, NIP PL6172221670, e-mail contact@auditee.com ("Effiware", "my").
1.2. Kontakt we wszystkich sprawach dotyczących ochrony danych: privacy@auditee.com
1.2a. Effiware nie wyznaczyło Inspektora Ochrony Danych. Sprawami ochrony danych zajmuje się bezpośrednio administrator pod adresem wskazanym w pkt 1.2. Każdy Klient otrzymuje dodatkowo imiennie wskazaną osobę kontaktową w Effiware po zarejestrowaniu swojej organizacji.
1.3. Terminy pisane wielką literą, a niezdefiniowane w niniejszym dokumencie, mają znaczenie nadane im w Regulaminie.
2. Gdzie Effiware jest podmiotem przetwarzającym, a nie administratorem
2.1. Gdy organizacja klienta korzysta z Auditee, to ta organizacja decyduje, jakie audyty przeprowadzać, jakie pytania zadawać, kto zostaje przypisany, jakich dowodów wymagać i jak długo przechowywać zapisy. Jest ona administratorem. Effiware przetwarza te dane wyłącznie na jej udokumentowane polecenie, na podstawie umowy powierzenia przetwarzania danych osobowych zawartej zgodnie z art. 28 RODO.
2.2. Oznacza to, że jeśli jesteś użytkownikiem wewnątrz Organizacji klienta i chcesz wykonać swoje prawa — dostępu, sprostowania, usunięcia, sprzeciwu — powinieneś zwrócić się do swojej organizacji. Jeśli zamiast tego skontaktujesz się z nami, przekażemy jej Twoje żądanie i poinformujemy Cię o tym; nie mamy prawa podejmować z własnej inicjatywy działań na jej danych.
2.3. Nasi podprocesorzy, stosowane przez nas środki bezpieczeństwa, nasze obowiązki w zakresie zgłaszania naruszeń oraz to, co dzieje się z danymi po zakończeniu umowy, są określone w Umowie powierzenia, https://auditee.com/dpa.
3. Co przetwarzamy jako administrator, dlaczego i na jakiej podstawie
3.1. Osoby odwiedzające Serwis
Prowadzimy publiczny Serwis bez plików cookie, bez narzędzi analitycznych, bez reklam i bez żądań do podmiotów trzecich. Czcionki są serwowane z naszych własnych serwerów. Jedyną rzeczą zapisywaną w Twojej przeglądarce jest wybrany język, przechowywany w localStorage pod kluczem auditee.lang, który nigdy nie opuszcza Twojego urządzenia i nie jest plikiem cookie.
Nasz serwer WWW zapisuje jedną linię logu na każde żądanie, zawierającą czas, metodę, ścieżkę, parametry zapytania, status, rozmiar, czas trwania, stronę odsyłającą (referrer) i identyfikator przeglądarki (user agent). Linia logu nie zawiera adresu IP ani identyfikatora użytkownika. Serwer pośredniczący (reverse proxy) przed Serwisem rejestruje natomiast adres IP klienta, przez 14 dni, w celach bezpieczeństwa. Podstawa prawna: nasz uzasadniony interes polegający na prowadzeniu i zabezpieczaniu Serwisu (art. 6 ust. 1 lit. f RODO).
3.2. Osoby, które się z nami kontaktują
Dane: imię i nazwisko, adres e-mail, organizacja oraz wszystko, co zawiera wiadomość. Cel: udzielenie odpowiedzi na zapytanie, rozpatrzenie reklamacji, zgłoszenia dotyczące bezpieczeństwa. Podstawa: art. 6 ust. 1 lit. f RODO (nasz i Twój uzasadniony interes w załatwieniu sprawy) lub art. 6 ust. 1 lit. b, gdy kontakt stanowi krok do zawarcia umowy.
3.3. Rejestracja organizacji i obsługa umowy
Dane: imię, nazwisko i adres e-mail osoby rejestrującej; nazwa, adres oraz numery rejestrowe/podatkowe organizacji; dane kontaktowe do rozliczeń. Cele i podstawy: wykonanie umowy (art. 6 ust. 1 lit. b); nasze obowiązki prawne, w szczególności podatkowe i rachunkowe (art. 6 ust. 1 lit. c); ustalenie lub obrona roszczeń (art. 6 ust. 1 lit. f).
3.4. Wiadomości e-mail związane z usługą
Zaproszenia, alerty, przypomnienia, powiadomienia o zadaniach i podobne wiadomości transakcyjne są wysyłane w imieniu organizacji klienta, a więc podlegają Części I §2 powyżej (jesteśmy podmiotem przetwarzającym). Wiadomości dotyczące samej umowy — faktury, komunikaty serwisowe, ostrzeżenia dotyczące bezpieczeństwa — są nasze, na podstawie art. 6 ust. 1 lit. b i c RODO.
3.5. Marketing
Wysyłamy wiadomości handlowe e-mail wyłącznie do osób, które wyraziły na to zgodę. Zgoda jest wyrażana odrębnie od umowy, przy rejestracji organizacji, i jest odnotowywana w usłudze rejestracji. Nigdy nie jest łączona z akceptacją Regulaminu i nigdy nie jest wymagana do korzystania z Auditee.
Dane: adres e-mail, imię i nazwisko, organizacja. Podstawa: Twoja zgoda (art. 6 ust. 1 lit. a RODO), wraz z art. 10 polskiej ustawy z dnia 18 lipca 2002 r. o świadczeniu usług drogą elektroniczną oraz art. 398 polskiej ustawy Prawo komunikacji elektronicznej. Zgodę możesz wycofać w każdej chwili — przez link rezygnacji w każdej wiadomości lub pisząc do nas — bez wpływu na zgodność z prawem przetwarzania dokonanego przed jej wycofaniem.
3.6. Czego nie robimy
- Nie sprzedajemy danych osobowych.
- Nie profilujemy osób odwiedzających ani użytkowników i nie podejmujemy wobec nikogo decyzji w sposób zautomatyzowany w rozumieniu art. 22 RODO. Reguły warunkowe w Aplikacji są konfigurowane i uruchamiane przez klienta, na jego własnych danych, i generują zadania korygujące — a nie decyzje podejmowane przez nas.
- Nie trenujemy modeli sztucznej inteligencji na danych osobowych. Na planach silver i gold możemy trenować je na danych zanonimizowanych i połączonych z danymi wielu organizacji tak, że nie identyfikują ani osoby, ani organizacji; nie obejmuje to odpowiedzi tekstowych, plików dowodowych ani odpowiedzi w ankietach, a organizacja może się temu sprzeciwić. Na planach platinum i uranium nie robimy tego wcale.
4. Odbiorcy i podprocesorzy
4.1. Korzystamy z dostawców usług, którzy przetwarzają dane w naszym imieniu na podstawie pisemnych umów. Wszyscy z nich przetwarzają te dane na terytorium Unii Europejskiej. Jeden z nich — nasz dostawca hostingu, DigitalOcean — jest spółką zarejestrowaną w Stanach Zjednoczonych i obsługuje region UE, w którym działa nasza infrastruktura; pkt 4.3 wyjaśnia, co z tego wynika. Kategorie są następujące:
| Cel | Lokalizacja |
|---|---|
| Hosting i przechowywanie obiektów (DigitalOcean) | Frankfurt (FRA1); dostawca zarejestrowany w USA |
| Dostarczanie transakcyjnych wiadomości e-mail (Vercom S.A., EmailLabs) | Polska |
DigitalOcean i Vercom (EmailLabs) są naszymi jedynymi zewnętrznymi dostawcami dla samej usługi; wsparcie odbywa się przez e-mail, a telemetria jest utrzymywana na własnej infrastrukturze. Pełna lista, z podmiotami prawnymi i miejscami przetwarzania, znajduje się w Załączniku A do Umowy powierzenia, https://auditee.com/dpa, a Klienci są powiadamiani przed dodaniem lub zastąpieniem podprocesora.
4.1a. Wdrożenia uranium są inne. Działają na własnej infrastrukturze Klienta, w lokalizacji wybranej przez Klienta, która może znajdować się poza UE. W takim przypadku Effiware ani nie hostuje, ani nie przetwarza danych, Klient jest jedynym administratorem, a niniejsza Polityka nie ma zastosowania do tej instalacji.
4.2. Możemy również ujawniać dane organom publicznym, gdy wymaga tego przepis prawa lub decyzja właściwego organu. Każde takie żądanie badamy przed udzieleniem odpowiedzi.
4.2a. Płatności. Subskrypcje są opłacane za pośrednictwem Stripe. Dane płatnicze są wprowadzane bezpośrednio u Stripe i Effiware nigdy nie otrzymuje ani nie przechowuje numerów kart płatniczych. W odniesieniu do zbieranych przez siebie danych płatniczych Stripe działa jako niezależny administrator — na potrzeby własnego zapobiegania oszustwom i własnych obowiązków w zakresie przeciwdziałania praniu pieniędzy — a do tego przetwarzania stosuje się jego własna polityka prywatności. Od Stripe otrzymujemy wyłącznie to, co jest nam potrzebne do wystawienia faktur i potwierdzenia, że subskrypcja została opłacona. Własna informacja o prywatności Stripe opisuje, gdzie Stripe przetwarza dane płatnicze i na jakiej podstawie przekazywania, i ma zastosowanie do tego przetwarzania.
4.3. Gdzie znajdują się Twoje dane. Treści audytów, pliki dowodowe, konta i poczta e-mail są przechowywane i przetwarzane na terytorium Unii Europejskiej. Cztery kwestie szczegółowo:
- Nasz dostawca hostingu, DigitalOcean, jest spółką amerykańską prowadzącą nasze serwery we Frankfurcie. Twoje dane znajdują się w Niemczech. Gdy personel DigitalOcean spoza EOG uzyskuje dostęp do tej infrastruktury w celach wsparcia lub utrzymania, stanowi to przekazanie dokonywane na podstawie standardowych klauzul umownych zawartych w umowie powierzenia przetwarzania danych DigitalOcean. Dostawca z amerykańską spółką macierzystą może co do zasady podlegać nakazom ujawnienia na podstawie prawa USA niezależnie od miejsca przechowywania danych.
- Nasza poczta wychodząca jest wysyłana przez Vercom S.A., polską spółkę z siedzibą w Poznaniu, za pośrednictwem jej usługi EmailLabs, z przetwarzaniem w Polsce.
- Płatności. Naszym operatorem płatności jest Stripe Payments Europe Limited z siedzibą w Irlandii. Stripe decyduje, gdzie i jak przetwarza zbierane przez siebie dane płatnicze, jako niezależny administrator, i reguluje to jego informacja o prywatności. Dotyczy to wyłącznie danych rozliczeniowych: nie obejmuje odpowiedzi w audytach, zadań, dowodów ani danych z ankiet.
- Uranium. Zob. pkt 4.1a — Klient wybiera, gdzie działa jego własna instalacja.
5. Okres przechowywania
| Dane | Okres przechowywania |
|---|---|
| Zapytania i korespondencja | 14 dni od zamknięcia sprawy, następnie usunięcie |
| Umowa, faktury, dokumentacja księgowa | 5 lat od końca roku podatkowego, zgodnie z polskim prawem podatkowym |
| Organizacje w okresie próbnym, które nie przeszły na subskrypcję | 30 dni od zakończenia okresu próbnego, następnie usunięcie, poprzedzone przypomnieniem e-mail |
| Dane konta i organizacji | Przez okres obowiązywania umowy, następnie 30 dni na eksport, po czym organizacja i wszystkie jej dane są usuwane. W przypadku zawieszenia z powodu braku płatności: 12 miesięcy od zawieszenia, z 14-dniowym uprzedzeniem |
| Dane Klienta wewnątrz Organizacji | Zgodnie z poleceniem klienta i Umową powierzenia; eksport dostępny przez 30 dni po zakończeniu umowy |
| Zapisy zgód marketingowych i ich wycofania | Do wycofania zgody, następnie przechowywane jako dowód wycofania przez 3 lata |
| Logi serwera, w tym logi serwera pośredniczącego (reverse proxy) z adresami IP | 14 dni; w planie platinum umowa indywidualna może przewidywać dłuższy okres |
| Kopie zapasowe | 14 dni, typu point-in-time, po czym są nadpisywane |
5.1. Usunięcie z systemów produkcyjnych nie powoduje natychmiastowego usunięcia danych z kopii zapasowych. Usunięte dane mogą pozostawać w kopiach zapasowych do 14 dni. Kopie zapasowe nie są przywracane selektywnie w celu odzyskania usuniętych danych.
5.2. Zapisy audytowe są zaprojektowane tak, aby przetrwać usunięcie. Aplikacja przechowuje wersjonowaną historię organizacji, zespołów, audytów, odpowiedzi, zadań, przypisań i dowodów, zapisywaną w tej samej transakcji co zmiana. Te wiersze są zbudowane tak, aby pozostawały czytelne po usunięciu danych osoby, co pozwala pogodzić żądanie usunięcia z zachowaniem wiarygodnego śladu audytowego. Dowód, który mógł zostać oceniony przez osobę weryfikującą, zachowuje zapisany plik nawet po usunięciu bieżącego rekordu.
5.3. Zakres usunięcia zależy od planu. W planach silver i gold usunięcie usuwa lub pseudonimizuje atrybuty identyfikujące w polach strukturalnych; odpowiedzi tekstowe, fotografie, podpisy i przesłane dokumenty są zachowywane w postaci wprowadzonej i mogą nadal identyfikować daną osobę. Organizacje w planie platinum mają własną bazę danych i własny realm tożsamości, więc ukierunkowane trwałe usunięcie — w tym tekstu swobodnego i plików dowodowych — jest dostępne na pisemny wniosek na podstawie umowy indywidualnej. W planie uranium klient dokonuje usunięcia samodzielnie. Zostało to w pełni opisane w §9 Umowy powierzenia.
6. Twoje prawa
6.1. Masz prawo do: dostępu do swoich danych; ich sprostowania; usunięcia; ograniczenia przetwarzania; sprzeciwu wobec przetwarzania opartego na uzasadnionym interesie; oraz przenoszenia danych. Gdy przetwarzanie opiera się na zgodzie, możesz ją wycofać w każdej chwili, bez wpływu na zgodność z prawem tego, co zostało dokonane wcześniej.
6.2. Prawa te nie są bezwzględne. W niektórych sytuacjach możemy zgodnie z prawem odmówić realizacji żądania — na przykład gdy musimy zachować dane w celu ustalenia lub obrony roszczeń albo wykonania obowiązku prawnego. Zawsze zostaniesz poinformowany o przyczynie.
6.3. Prawo do sprzeciwu: możesz w każdej chwili wnieść sprzeciw wobec przetwarzania opartego na naszym uzasadnionym interesie, z przyczyn związanych z Twoją szczególną sytuacją. Możemy kontynuować przetwarzanie tylko wtedy, gdy wykażemy istnienie ważnych prawnie uzasadnionych podstaw, nadrzędnych wobec Twoich interesów, praw i wolności, lub podstaw do ustalenia lub obrony roszczeń.
6.4. Aby wykonać swoje prawo, napisz na adres privacy@auditee.com. Jeśli Twoje dane znajdują się wewnątrz Organizacji klienta, zob. §2.2 — żądanie należy skierować do Twojej organizacji.
6.5. Możesz wnieść skargę do Prezesa Urzędu Ochrony Danych Osobowych (PUODO), ul. Stawki 2, 00-193 Warszawa.
7. Anonimowość wewnątrz produktu, opisana precyzyjnie
Piszemy o tym tutaj, a nie tylko w produkcie, ponieważ wpływa to na to, co klient musi przekazać swoim własnym osobom.
7.1. Audyty anonimowe są anonimowe na poziomie wyświetlania. Tożsamość osoby przesyłającej jest zapisywana i ukrywana na każdej powierzchni odczytu. Nikt — ani administratorzy organizacji, ani Effiware — nie może wejrzeć w pojedyncze anonimowe zgłoszenie. W audycie anonimowym niedostępne są alerty e-mail, przypomnienia, eksporty zawierające dane tożsamości oraz analityka na poziomie osób. Osoba z bezpośrednim dostępem do bazy danych mogłaby ponownie zidentyfikować osobę przesyłającą: na planach silver i gold jest to upoważniony personel Effiware, na planach platinum i uranium także administratorzy klienta. Ankiety działają inaczej: nie jest zapisywane nic, co identyfikuje, więc żaden poziom dostępu do bazy danych nie ujawnia respondenta. Nie twierdzimy, że nie rejestrujemy, kto odpowiedział. Wyniki pozostają wstrzymane, dopóki liczba różnych osób przesyłających nie osiągnie większej z wartości: 5 lub 20% osób przypisanych.
7.2. Ankiety są anonimowe na poziomie przechowywania. Wraz z odpowiedzią w ankiecie nie jest zapisywany żaden identyfikator użytkownika, imię i nazwisko, adres e-mail ani adres IP. Kody dostępu to 32 losowe znaki generowane kryptograficznie; przechowywany jest wyłącznie ich jednokierunkowy hash, więc nie możemy odtworzyć kodu. Link dołączenia zawiera kod po znaku #, którego przeglądarki nigdy nie przesyłają, więc nie może on pojawić się w logach dostępu, śladach ani zapisach serwerów pośredniczących. W chwili przesłania odpowiedzi, a najpóźniej w chwili zamknięcia ankiety, powiązanie między Twoim kodem a Twoimi odpowiedziami jest usuwane w tej samej transakcji. Eksport w ogóle nie zawiera osi respondenta, a wiersze są przemieszane. Po przesłaniu odpowiedzi albo po zamknięciu ankiety nikt nie może powiązać odpowiedzi w ankiecie z osobą: ani Twoja organizacja, ani Effiware, ani organ władzy. Do tego momentu kod jest powiązany z roboczą odpowiedzią, aby można było do niej wrócić, a zaproszenie może jeszcze przez najwyżej 3 dni znajdować się w naszej kolejce poczty wychodzącej (zob. 7.3). To jedyne okno, w którym takie powiązanie istnieje, a po nim kolejka poczty może wskazać, że kod został wysłany na dany adres, ale nigdy, co z jego użyciem odpowiedziano.
7.3. Gdy zaproszenia do ankiety są wysyłane e-mailem, kolejka poczty wychodzącej przez krótki czas przechowuje adres obok linku. Te wiersze są czyszczone po maksymalnie 3 dniach, a tabela kodów nigdy nie zapisuje odbiorcy.
8. Bezpieczeństwo
8.1. Logowanie odbywa się przez OAuth2 / OpenID Connect wobec dostawcy tożsamości obsługiwanego przez Effiware. Aplikacja nigdy nie ma dostępu do Twojego hasła, a dostawca tożsamości przechowuje wyłącznie jego solony skrót (hash). Sesje są utrzymywane po stronie serwera i są krótkotrwałe. Każdy rekord i plik jest przypisany do swojej organizacji, pliki są udostępniane wyłącznie po sprawdzeniu uprawnień, przesyłane pliki są weryfikowane, a treści pisane przez użytkowników są oczyszczane przed wyświetleniem.
8.2. Dane są szyfrowane podczas przesyłania i w spoczynku przez platformę hostingową.
8.3. Prowadzimy proces certyfikacji w zakresie bezpieczeństwa informacji; do czasu jego zakończenia nie posiadamy żadnego certyfikatu bezpieczeństwa ani zgodności i nie publikujemy wyników testów penetracyjnych. Nasze praktyki opisujemy pod adresem https://auditee.com/security i odpowiadamy bezpośrednio na kwestionariusze bezpieczeństwa.
8.4. W planach silver i gold separacja między organizacjami jest logiczna, a nie fizyczna: jedna baza danych i jeden realm tożsamości, w których każdy wiersz jest przypisany do swojej organizacji. Plany platinum i uranium mają własną bazę danych i własny realm tożsamości.
CZĘŚĆ II — PLIKI COOKIE I PODOBNE TECHNOLOGIE
9. Serwis
9.1. https://auditee.com nie ustawia żadnych plików cookie. Nie ładuje narzędzi analitycznych, tagów reklamowych, wtyczek społecznościowych ani czcionek czy skryptów podmiotów trzecich. Nie wysyła żadnego żądania do jakiegokolwiek podmiotu trzeciego.
9.2. Serwis zapisuje jedną wartość w localStorage Twojej przeglądarki: wybrany język interfejsu, pod kluczem auditee.lang. Nie jest to plik cookie, nigdy nie jest do nas przesyłany, a wyczyszczenie danych przeglądarki go usuwa.
9.3. Ponieważ nie ustawiamy plików cookie i nie prowadzimy śledzenia w Serwisie, nie jest wyświetlany żaden baner cookie i nie zbieramy żadnej zgody. Jeśli kiedykolwiek się to zmieni, zmieni się także ta sekcja, a zgoda będzie zbierana, zanim cokolwiek zostanie ustawione.
10. Aplikacja
10.1. Aplikacja pod adresem https://app.auditee.com używa wyłącznie plików cookie niezbędnych, aby utrzymać Twoje zalogowanie i chronić sesję. Żaden z nich nie trwa dłużej niż 24 godziny. Instancje platinum działają na własnej domenie z tymi samymi plikami cookie. Nie można ich wyłączyć bez zerwania logowania, a zgoda na nie nie jest wymagana zgodnie z art. 173 ust. 3 polskiej ustawy Prawo komunikacji elektronicznej / dyrektywą ePrivacy.
| Plik cookie | Ustawiany przez | Cel | Czas trwania |
|---|---|---|---|
auditee-app-v1-session | Aplikację | Sesja | ≤ 24 h |
AUTH_SESSION_ID | Dostawca tożsamości | Uwierzytelnianie | ≤ 24 h |
KEYCLOAK_SESSION | Dostawca tożsamości | Pojedyncze logowanie (SSO) | ≤ 24 h |
10.2. Aplikacja nie używa plików cookie analitycznych, marketingowych, reklamowych ani społecznościowych.
10.3. Możesz blokować lub usuwać pliki cookie w ustawieniach przeglądarki, ale logowanie nie będzie działać bez plików niezbędnych. Instrukcje publikuje każdy producent przeglądarki: Firefox, Chrome, Edge, Safari.
11. Zmiany niniejszej Polityki
11.1. Możemy zmieniać niniejszą Politykę. Aktualna wersja jest zawsze publikowana pod adresem https://auditee.com/privacy, wraz z datą wejścia w życie. O istotnych zmianach klienci są powiadamiani e-mailem oraz w Aplikacji, zanim zmiany wejdą w życie.
11.2. Poprzednie wersje są przechowywane pod adresem https://auditee.com/legal/.
11.3. Niniejsza Polityka została sporządzona w języku polskim i jest publikowana wraz z tłumaczeniami na język angielski, czeski, niemiecki, hiszpański, francuski i portugalski. W razie rozbieżności rozstrzygająca jest wersja polska, zgodnie z pkt 18.3 Regulaminu.