Polityka prywatności
§1. Postanowienia ogólne
- Niniejsza Polityka prywatności określa zasady przetwarzania danych osobowych użytkowników Platformy KOORDO — platformy SaaS służącej do organizacji wydarzeń biznesowych, konferencji, eventów oraz uroczystości prywatnych, w szczególności wesel.
-
Dokument został sporządzony zgodnie z:
- Rozporządzeniem Parlamentu Europejskiego i Rady (UE) 2016/679 (RODO);
- ustawą z dnia 10 maja 2018 r. o ochronie danych osobowych;
- ustawą — Prawo komunikacji elektronicznej (w zakresie mającym zastosowanie);
- innymi obowiązującymi przepisami prawa.
- Korzystanie z Platformy oznacza akceptację zasad opisanych w niniejszej Polityce prywatności.
§2. Administrator danych
Administratorem danych osobowych Organizatorów korzystających z Platformy jest:
- Firma
- DESTO Robert Łokieć
- Forma prawna
- przedsiębiorca prowadzący działalność gospodarczą pod firmą DESTO Robert Łokieć
- Adres
- ul. Okrężna 37D/3, 58-100 Świdnica
- NIP
- 8842420988
- REGON
- 020540436
- koordo.info@gmail.com
- Telefon
- +48 530 801 350
§3. Role w zakresie przetwarzania danych
Platforma działa w dwóch rolach określonych przez RODO.
1) Dane Organizatora
W odniesieniu do danych Organizatora (właściciela konta) administratorem danych jest Operator Platformy. Dotyczy to m.in.:
- danych rejestracyjnych;
- danych kontaktowych;
- danych rozliczeniowych i dokumentów księgowych;
- danych o akceptacji Regulaminu i Umowy powierzenia (data oraz wersja dokumentu);
- zapisów zdarzeń bezpieczeństwa, w tym logowań do Konta.
2) Dane Gości wydarzeń
W odniesieniu do danych uczestników wydarzeń administratorem danych jest Organizator wydarzenia. Operator Platformy przetwarza dane Gości wyłącznie jako podmiot przetwarzający w rozumieniu art. 4 pkt 8 oraz art. 28 RODO, na udokumentowane polecenie Organizatora.
§4. Jakie dane przetwarzamy
W zależności od rodzaju użytkownika możemy przetwarzać:
Dane Organizatora
- imię i nazwisko;
- nazwa firmy oraz NIP — jeżeli Organizator prowadzi działalność gospodarczą;
- adres;
- adres e-mail (jednocześnie login do Konta);
- numer telefonu;
- hasło — wyłącznie w postaci skrótu kryptograficznego, uniemożliwiającej jego odtworzenie;
- adres IP oraz techniczne dane sesji — w zakresie niezbędnym do zabezpieczenia dostępu i ograniczenia liczby żądań;
- data i wersja zaakceptowanego Regulaminu oraz Umowy powierzenia.
Dane Gości
Przetwarzane wyłącznie na polecenie Organizatora. Obejmują:
- imię i nazwisko;
- jeden numer telefonu na grupę zaproszenia — adresat kodu dostępu;
- nazwę grupy zaproszenia (zwykle nazwisko rodziny);
- odpowiedź na zaproszenie (RSVP) wraz z datą jej ostatniej zmiany;
- treść komentarza przekazanego dobrowolnie w formularzu RSVP;
- godzinę wejścia na wydarzenie oraz oznaczenie osoby dokonującej odprawy;
- dowód zgody wyrażonej wobec Organizatora: datę, treść i numer wersji.
Wraz z udostępnianiem kolejnych funkcji Platformy zakres ten może objąć również preferencje żywieniowe, decyzje o transporcie i noclegu, oznaczenie miejsca przy stole oraz zdjęcia wgrywane przez uczestników do galerii wydarzenia.
Dane szczególnych kategorii (art. 9 RODO). Komentarz w formularzu RSVP jest polem tekstowym o dowolnej treści i w praktyce może zawierać informacje o stanie zdrowia (np. o alergii pokarmowej). To samo dotyczy preferencji żywieniowych po udostępnieniu tej funkcji. Podstawę przetwarzania takich danych zapewnia Organizator jako administrator; Operator przetwarza je wyłącznie na jego polecenie.
Zakres danych zależy od konfiguracji wydarzenia przez Organizatora. Platforma nie zbiera adresów e-mail uczestników — kontakt z uczestnikiem odbywa się przez numer telefonu przypisany do grupy zaproszenia.
§5. Cele przetwarzania
Dane przetwarzane są w celu:
- założenia Konta;
- świadczenia usług;
- realizacji umowy;
- wystawiania dokumentów księgowych;
- zapewnienia bezpieczeństwa Platformy;
- prowadzenia analiz statystycznych i rozwoju funkcjonalności Platformy;
- obsługi reklamacji;
- dochodzenia roszczeń;
- wykonywania obowiązków wynikających z prawa.
Dane Gości są przetwarzane wyłącznie na polecenie Organizatora.
§6. Podstawy prawne
Dane Organizatora przetwarzane są na podstawie:
- art. 6 ust. 1 lit. a RODO — zgody (jeżeli jest wymagana);
- art. 6 ust. 1 lit. b RODO — wykonania umowy;
- art. 6 ust. 1 lit. c RODO — wypełnienia obowiązku prawnego;
- art. 6 ust. 1 lit. f RODO — prawnie uzasadnionego interesu Administratora.
§7. Odbiorcy danych
Dane mogą być udostępniane lub powierzane podmiotom świadczącym usługi na rzecz Operatora, takim jak:
- dostawca infrastruktury informatycznej — hosting aplikacji, baza danych, magazyn plików i kopie zapasowe, z przetwarzaniem w regionie Unii Europejskiej;
- dostawca poczty wychodzącej — wysyłka wiadomości systemowych do Organizatora;
- dostawca bramki SMS — wysyłka kodów dostępu i komunikatów do uczestników, od chwili udostępnienia tej funkcji;
- biuro rachunkowe — w zakresie dokumentów księgowych Organizatora;
- kancelaria prawna — w razie dochodzenia lub obrony przed roszczeniami;
- organy publiczne, jeżeli obowiązek przekazania danych wynika z przepisów prawa.
Każdy z takich podmiotów przetwarza dane na podstawie odpowiedniej umowy oraz wyłącznie w zakresie niezbędnym do realizacji powierzonych usług. Aktualną listę podmiotów przetwarzających dane uczestników wydarzeń zawiera Załącznik nr 2 do Umowy powierzenia.
Platforma nie obsługuje płatności elektronicznych — rozliczenia z Organizatorem odbywają się poza Platformą, a Operator nie przekazuje danych operatorom płatności.
§8. Okres przechowywania danych
Dane Organizatora
Dane Organizatora przechowujemy:
- przez okres obowiązywania umowy;
- następnie przez okres wymagany przepisami podatkowymi;
- oraz przez okres przedawnienia ewentualnych roszczeń.
Dane Gości
O okresie przechowywania danych uczestników decyduje Organizator jako administrator, w granicach mechanizmu działającego w Platformie:
- Po rozliczeniu wydarzenia dane osobowe jego uczestników są automatycznie zacierane po 30 dniach. Zacieranie obejmuje dane identyfikujące, kody dostępu oraz pliki wydarzenia; rekord pozostaje w postaci pozbawionej danych osobowych, aby Organizatorowi została statystyka wydarzenia.
- Wydarzenie rozlicza się samo po 30 dniach od swojego zakończenia, także wtedy, gdy Organizator nie wykonał w Platformie żadnej czynności. Dane uczestników znikają więc najpóźniej 60 dni po wydarzeniu; Organizator może rozliczyć wydarzenie wcześniej i wcześniej rozpocząć bieg tego okresu.
- Organizator może w każdej chwili samodzielnie usunąć wydarzenie, grupę lub pojedynczą osobę, a także zanonimizować dane jednego uczestnika.
Dane usunięte mogą pozostawać w kopiach zapasowych do czasu wygaśnięcia okna odtwarzania kopii i nie są w tym czasie wykorzystywane do żadnego innego celu niż odtworzenie systemu po awarii.
§9. Prawa osób, których dane dotyczą
Każdej osobie, której dane osobowe są przetwarzane, przysługują prawa wynikające z Rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 (RODO), w szczególności prawo do:
- dostępu do swoich danych osobowych;
- sprostowania danych nieprawidłowych lub ich uzupełnienia;
- usunięcia danych („prawo do bycia zapomnianym”), jeżeli zachodzą przesłanki określone w art. 17 RODO;
- ograniczenia przetwarzania danych;
- przenoszenia danych — w przypadkach przewidzianych przepisami prawa;
- wniesienia sprzeciwu wobec przetwarzania danych opartego na prawnie uzasadnionym interesie Administratora;
- cofnięcia zgody na przetwarzanie danych w każdym czasie, jeżeli przetwarzanie odbywa się na podstawie zgody, przy czym cofnięcie zgody nie wpływa na zgodność z prawem przetwarzania dokonanego przed jej cofnięciem;
- wniesienia skargi do właściwego organu nadzorczego.
W Polsce organem nadzorczym jest Prezes Urzędu Ochrony Danych Osobowych.
W przypadku danych Gości wydarzeń prawa wynikające z RODO realizowane są wobec Organizatora jako administratora danych.
§10. Dane Gości wydarzeń
- Operator Platformy przetwarza dane Gości wyłącznie na udokumentowane polecenie Organizatora, zgodnie z zawartą Umową powierzenia przetwarzania danych osobowych.
- W przypadku gdy Gość wydarzenia chce skorzystać ze swoich praw wynikających z RODO (np. dostępu do danych, ich sprostowania lub usunięcia), powinien w pierwszej kolejności zwrócić się do Organizatora wydarzenia jako administratora tych danych.
- Jeżeli Operator otrzyma żądanie bezpośrednio od Gościa, niezwłocznie przekaże je Organizatorowi, chyba że przepisy prawa nakładają na Operatora obowiązek samodzielnego działania.
- Operator wspiera Organizatora w realizacji obowiązków wynikających z RODO wyłącznie w zakresie wynikającym z obowiązujących przepisów prawa oraz zawartej Umowy powierzenia przetwarzania danych osobowych.
§11. Profilowanie i zautomatyzowane podejmowanie decyzji
- Operator nie podejmuje wobec użytkowników decyzji wywołujących skutki prawne wyłącznie w sposób zautomatyzowany, o których mowa w art. 22 RODO.
-
Platforma może wykorzystywać dane statystyczne oraz analityczne w celu:
- poprawy działania systemu;
- zwiększenia bezpieczeństwa;
- wykrywania błędów;
- optymalizacji wydajności.
- Dane wykorzystywane do analiz są, w miarę możliwości, pseudonimizowane lub agregowane.
§12. Przekazywanie danych poza Europejski Obszar Gospodarczy (EOG)
- Co do zasady dane osobowe są przetwarzane na terenie Europejskiego Obszaru Gospodarczego.
-
Jeżeli Operator korzysta z usług dostawców mających siedzibę poza EOG, przekazanie danych następuje wyłącznie z zachowaniem wymogów określonych w rozdziale V RODO, w szczególności na podstawie:
- decyzji Komisji Europejskiej stwierdzającej odpowiedni stopień ochrony;
- standardowych klauzul umownych (SCC);
- innych mechanizmów przewidzianych przez RODO.
- Informacja o kategoriach odbiorców spoza EOG oraz stosowanych zabezpieczeniach może zostać udostępniona na żądanie osoby, której dane dotyczą.
§13. Środki bezpieczeństwa
Operator stosuje odpowiednie środki techniczne i organizacyjne zapewniające ochronę danych osobowych, w szczególności:
- szyfrowanie transmisji danych z wykorzystaniem protokołu TLS;
- rozdzielenie danych poszczególnych Organizatorów — konto widzi wyłącznie dane własnej organizacji, a kompletność rozdzielenia sprawdza automatyczna kontrola uruchamiana przed każdą zmianą w kodzie;
- indywidualne konta użytkowników; hasła przechowywane wyłącznie w postaci skrótu kryptograficznego;
- kody dostępu uczestników przechowywane wyłącznie jako skrót — z zawartości bazy nie da się odtworzyć kodu, a jego ponowne wystawienie unieważnia poprzedni;
- udostępnianie plików prywatnych wyłącznie przez adres podpisany o krótkim czasie ważności; magazyn nie pozwala na listowanie zawartości;
- przekodowywanie wgrywanych obrazów, usuwające metadane pliku, w tym współrzędne GPS zapisane przez aparat;
- ograniczanie liczby żądań na trasach logowania i dostępu uczestnika;
- kopie zapasowe bazy z możliwością odtworzenia do wskazanego momentu, przechowywane w regionie Unii Europejskiej;
- rejestrowanie zdarzeń systemowych i zdarzeń bezpieczeństwa;
- automatyczne kontrole bezpieczeństwa kodu i zależności przed każdym wdrożeniem.
Środki bezpieczeństwa są dostosowywane do aktualnego poziomu ryzyka oraz rozwoju technologii.
§14. Naruszenia ochrony danych osobowych
- Operator posiada procedury umożliwiające wykrywanie, analizowanie i obsługę incydentów bezpieczeństwa.
-
W przypadku stwierdzenia naruszenia ochrony danych osobowych Operator:
- podejmie działania zmierzające do ograniczenia skutków incydentu;
- poinformuje Organizatora, jeżeli incydent dotyczy danych powierzonych przez Organizatora;
- przekaże informacje niezbędne do realizacji obowiązków wynikających z art. 33 i 34 RODO.
- Organizator pozostaje odpowiedzialny za dokonanie zgłoszenia naruszenia organowi nadzorczemu oraz osobom, których dane dotyczą, jeżeli taki obowiązek wynika z RODO, chyba że obowiązek ten spoczywa bezpośrednio na Operatorze.
§15. Dane dzieci
- Platforma nie jest przeznaczona do samodzielnego korzystania przez osoby poniżej 16. roku życia.
- Jeżeli w ramach wydarzeń przetwarzane są dane osób małoletnich (np. uczestników wesela lub wydarzenia rodzinnego), odpowiedzialność za zapewnienie odpowiedniej podstawy prawnej do ich przetwarzania spoczywa na Organizatorze jako administratorze danych.
§16. Kontakt w sprawach ochrony danych
W sprawach dotyczących przetwarzania danych osobowych można kontaktować się z Administratorem:
- Firma
- DESTO Robert Łokieć
- Adres korespondencyjny
- ul. Okrężna 37D/3, 58-100 Świdnica
- koordo.info@gmail.com
- Telefon
- +48 530 801 350
Jeżeli Administrator wyznaczy Inspektora Ochrony Danych (IOD), dane kontaktowe IOD zostaną opublikowane na stronie internetowej Platformy.
§17. Pliki cookies i technologie podobne
- Platforma może wykorzystywać pliki cookies oraz inne technologie podobne niezbędne do prawidłowego działania serwisu, zapewnienia bezpieczeństwa, utrzymania sesji użytkownika oraz świadczenia usług drogą elektroniczną.
- W zależności od wykorzystywanych funkcjonalności Platforma może stosować również pliki cookies analityczne, funkcjonalne lub inne technologie podobne, zgodnie z obowiązującymi przepisami prawa.
- Szczegółowe informacje dotyczące rodzajów wykorzystywanych plików cookies, celów ich stosowania, okresu przechowywania oraz zasad zarządzania zgodami zostały określone w odrębnej Polityce plików cookies, dostępnej na stronie internetowej Platformy.
§18. Zmiany Polityki prywatności
-
Administrator może zmienić niniejszą Politykę prywatności w przypadku:
- zmiany przepisów prawa;
- zmiany sposobu świadczenia usług;
- wprowadzenia nowych funkcjonalności Platformy;
- zmiany sposobu przetwarzania danych.
- O każdej istotnej zmianie użytkownicy zostaną poinformowani z odpowiednim wyprzedzeniem za pośrednictwem poczty elektronicznej lub komunikatu w Panelu Organizatora.
- Aktualna wersja Polityki prywatności jest stale dostępna na stronie internetowej Platformy.