Niniejszy dokument opisuje zasady przetwarzania danych osobowych Użytkowników serwisu Audyto (dalej: „Serwis”), dostępnego pod adresem audyto.com.pl, zgodnie z Rozporządzeniem Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. (dalej: „RODO”) oraz innymi powszechnie obowiązującymi przepisami prawa polskiego.
1. Administrator danych osobowych
Administratorem danych osobowych Użytkowników Serwisu w rozumieniu art. 4 pkt 7 RODO jest InfluxCode, z siedzibą pod adresem ul. Poniatowskiego 122, Rabka-Zdrój, NIP: 7352882244 (dalej: „Administrator”).
Kontakt z Administratorem w sprawach związanych z przetwarzaniem danych osobowych możliwy jest pod adresem e-mail: [email protected].
Administrator nie wyznaczył Inspektora Ochrony Danych. Skala i charakter przetwarzania nie powodują obowiązku jego powołania w rozumieniu art. 37 ust. 1 RODO.
2. Jakie dane zbieramy
2.1. Dane podawane bezpośrednio przez Użytkownika
- adres URL strony do audytu - przekazywany w formularzu uruchomienia audytu, niezbędny do realizacji Usługi;
- adres e-mail - dla pakietów Standard / PRO oraz w przypadku zakładania Konta; służy do logowania magic-link, dostarczenia raportu i komunikacji serwisowej;
- imię, nazwa firmy, telefon, adres URL strony, treść wiadomości - przekazywane w formularzu Premium („Zostaw kontakt”), wykorzystywane wyłącznie do odpowiedzi na zapytanie ofertowe;
- dane do faktury VAT (nazwa firmy, NIP, adres) - przekazywane wyłącznie na żądanie Użytkownika będącego przedsiębiorcą.
2.2. Dane generowane przez korzystanie z Serwisu
- raporty audytów przypisane do Konta Użytkownika lub do anonimowego identyfikatora audytu (gdy nie został założony Konto);
- identyfikator sesji oraz znaczniki czasu wygaśnięcia sesji (cookies sesyjne mechanizmu Auth.js);
- identyfikatory transakcji Stripe - dla zakupów pakietów Standard / PRO; pełne dane karty płatniczej nie trafiają na serwery Administratora.
2.3. Dane techniczne
- adres IP oraz identyfikator przeglądarki (User-Agent) - zapisywane w logach serwera w celach bezpieczeństwa, diagnostyki i ochrony przed nadużyciami;
- dane analityczne przetwarzane przez Google Analytics 4 - wyłącznie po wyrażeniu przez Użytkownika dobrowolnej zgody w banerze cookies (szczegóły w rozdziale 7 niniejszej Polityki).
2.4. Dane przekazywane do narzędzi audytu (sub-procesory)
W trakcie wykonywania audytu adres strony WWW Użytkownika oraz publicznie dostępna treść tej strony są przekazywane do:
- Google PageSpeed Insights (Google LLC) - dla pomiaru Core Web Vitals i Lighthouse;
- Mozilla Observatory (Mozilla Foundation) - dla oceny nagłówków bezpieczeństwa;
- WPScan (Automattic Inc.) - dla pakietu PRO, w celu sprawdzenia podatności CVE wykrytych pluginów WordPress.
Powyższe narzędzia analizują wyłącznie publicznie dostępne zasoby Użytkownika - dane osobowe Użytkownika końcowego nie są im przekazywane.
3. Cele i podstawy prawne przetwarzania
| Cel | Podstawa prawna | Zakres |
|---|---|---|
| Wykonanie audytu i udostępnienie raportu (Free / Standard / PRO) | art. 6 ust. 1 lit. b RODO (wykonanie umowy) | URL strony, e-mail, identyfikator audytu, raport |
| Obsługa Konta Użytkownika i logowanie magic-link | art. 6 ust. 1 lit. b RODO | e-mail, identyfikator sesji |
| Realizacja płatności i wystawienie faktury VAT | art. 6 ust. 1 lit. b RODO oraz art. 6 ust. 1 lit. c RODO (obowiązek prawny - ustawa o VAT) | e-mail, identyfikator płatności Stripe, dane fakturowe (na życzenie) |
| Obsługa zapytań ofertowych Premium | art. 6 ust. 1 lit. f RODO (uzasadniony interes) | imię, e-mail, firma, telefon, URL, treść wiadomości |
| Bezpieczeństwo Serwisu, wykrywanie nadużyć | art. 6 ust. 1 lit. f RODO (uzasadniony interes) | adres IP, User-Agent, logi serwera |
| Realizacja obowiązków prawnych (rozpatrywanie reklamacji, żądań RODO, dokumentacja księgowa) | art. 6 ust. 1 lit. c RODO | e-mail, treść korespondencji, faktury |
| Statystyka i pomiar ruchu (Google Analytics 4 - tryb cookie) | art. 6 ust. 1 lit. a RODO (zgoda) oraz art. 173 ust. 1 ustawy Prawo telekomunikacyjne | identyfikatory cookies, ścieżka nawigacji, parametry urządzenia |
| Pomiar zagregowanej liczby wizyt bez identyfikacji Użytkownika (cookieless pings w Consent Mode v2) | art. 6 ust. 1 lit. f RODO (uzasadniony interes - analiza ruchu bez identyfikacji) | zanonimizowany sygnał wizyty bez zapisu cookies identyfikujących |
| First-party pomiar ruchu (odsłony HTML, ludzie vs boty, cotygodniowy raport wewnętrzny) | art. 6 ust. 1 lit. f RODO (uzasadniony interes - bezpieczeństwo i analiza zagregowanego ruchu Serwisu) | zasolony skrót IP+User-Agent, ścieżka URL bez parametrów, kod kraju (Cloudflare), klasyfikacja bota; bez cookies |
4. Okres przechowywania danych
- raport audytu Free - 30 dni od dnia wygenerowania, następnie usuwany;
- raport audytu Standard / PRO - 12 miesięcy od dnia zakupu (umożliwia bezpłatny re-audyt w pakiecie PRO), następnie archiwizowany w formie zanonimizowanej lub usuwany;
- dane Konta i historia audytów - przez okres istnienia Konta. Do czasu jego usunięcia przez Użytkownika lub przez Administratora zgodnie z Regulaminem;
- sesje logowania (Auth.js) - maksymalnie 30 dni od ostatniej aktywności;
- tokeny weryfikacyjne magic-link - maksymalnie 24 godziny od wygenerowania;
- logi serwera - maksymalnie 30 dni;
- first-party statystyki odwiedzin - maksymalnie 90 dni (zasolony skrót gościa, ścieżka, klasyfikacja bota); raporty tygodniowe w kanale wewnętrznym zawierają wyłącznie liczby zagregowane;
- dane finansowe i faktury - 5 lat licząc od końca roku kalendarzowego, w którym powstał obowiązek podatkowy (art. 86 § 1 Ordynacji podatkowej);
- zapytania ofertowe Premium - do czasu zakończenia obsługi sprawy lub do 12 miesięcy, jeśli sprawa nie została podjęta;
- cookies analityczne (Google Analytics) - zgodnie z polityką dostawcy, nie dłużej niż 14 miesięcy.
Po upływie powyższych okresów dane są nieodwracalnie usuwane lub anonimizowane.
5. Odbiorcy danych (sub-procesorzy)
Dane osobowe są powierzane podmiotom przetwarzającym wyłącznie na udokumentowane polecenie Administratora, w zakresie niezbędnym do świadczenia usługi:
- Stripe Payments Europe, Limited (Irlandia) - obsługa płatności kartą i przelewem online dla pakietów Standard / PRO. Pełne dane karty płatniczej nie trafiają na serwery Administratora.
- home.pl (Polska) - poczta SMTP (`poczta2608161.home.pl`) - wysyłka magic-linków, potwierdzeń zakupu i raportów z adresu [email protected].
- Anthropic PBC (USA) - generowanie podsumowania raportów AI dla pakietów Standard / PRO (model Claude). Do narzędzia trafia treść raportu (metryki techniczne, wykryte usterki); dane osobowe Użytkownika końcowego nie są przekazywane.
- Google LLC (USA) - PageSpeed Insights do pomiaru wydajności oraz - po wyrażeniu zgody - Google Analytics 4 do statystyki ruchu.
- Mozilla Foundation (USA) - Mozilla Observatory do oceny nagłówków bezpieczeństwa.
- Automattic Inc. / WPScan (USA / UK) - baza CVE używana przy audycie WordPress dla pakietu PRO.
- Dostawca hostingu i bazy danych - usługa serwerowa, na której uruchomiona jest aplikacja i baza danych.
Z powyższymi podmiotami zawarte są umowy powierzenia przetwarzania danych osobowych zgodnie z art. 28 RODO. Część z tych podmiotów ma siedzibę poza Europejskim Obszarem Gospodarczym - dla takiego przekazania Administrator stosuje mechanizmy z rozdziału V RODO, w szczególności standardowe klauzule umowne (SCC) przyjęte przez Komisję Europejską oraz - tam gdzie ma to zastosowanie - mechanizm Data Privacy Framework (DPF) dla USA.
6. Prawa osoby, której dane dotyczą
Zgodnie z RODO Użytkownikowi przysługują następujące uprawnienia:
- prawo dostępu do danych (art. 15 RODO) - uzyskanie kopii przetwarzanych danych;
- prawo do sprostowania (art. 16 RODO) - żądanie poprawy nieprawidłowych danych;
- prawo do usunięcia („prawo do bycia zapomnianym”) (art. 17 RODO) - z zastrzeżeniem wyjątków z art. 17 ust. 3 RODO, w szczególności obowiązków księgowo-podatkowych;
- prawo do ograniczenia przetwarzania (art. 18 RODO);
- prawo do przenoszenia danych (art. 20 RODO) - otrzymanie danych w ustrukturyzowanym, powszechnie używanym formacie nadającym się do odczytu maszynowego (np. JSON);
- prawo do sprzeciwu wobec przetwarzania na podstawie uzasadnionego interesu (art. 21 RODO);
- prawo do cofnięcia zgody w dowolnym momencie, bez wpływu na zgodność z prawem przetwarzania dokonanego przed cofnięciem (art. 7 ust. 3 RODO) - w szczególności zgody na cookies analityczne (poprzez ponowne wyświetlenie baneru z poziomu ustawień cookies);
- prawo wniesienia skargi do organu nadzorczego - Prezesa Urzędu Ochrony Danych Osobowych, ul. Stawki 2, 00-193 Warszawa (uodo.gov.pl).
Realizacja powyższych żądań następuje bez zbędnej zwłoki, nie później niż w terminie miesiąca od ich otrzymania (art. 12 ust. 3 RODO). Żądania należy kierować na adres e-mail wskazany w rozdziale 1.
8. Bezpieczeństwo danych
Administrator stosuje środki techniczne i organizacyjne odpowiednie do ryzyka, w szczególności:
- szyfrowanie transmisji protokołem TLS (HTTPS);
- brak haseł użytkowników (logowanie wyłącznie magic-link);
- obsługa płatności wyłącznie przez Stripe - dane karty nie trafiają na serwery Administratora;
- ochrona formularzy CAPTCHA (Cloudflare Turnstile) przed spamem i automatami;
- kontrola dostępu do bazy danych ograniczona do procesów aplikacji;
- regularne automatyczne kopie zapasowe bazy danych;
- zasada minimalizacji danych - zbieramy wyłącznie dane niezbędne.
9. Profilowanie i automatyczne decyzje
Administrator nie podejmuje wobec Użytkowników decyzji opartych wyłącznie na zautomatyzowanym przetwarzaniu danych, w tym profilowaniu, wywołujących wobec nich skutki prawne lub istotnie na nich wpływających, o których mowa w art. 22 ust. 1 RODO. Generowanie raportu audytu nie jest taką decyzją - raport ma charakter doradczy-informacyjny i nie wywiera bezpośrednio skutków prawnych wobec Użytkownika.
10. Dobrowolność podania danych
Podanie URL strony jest niezbędne do wykonania audytu. Podanie adresu e-mail jest niezbędne dla pakietów Standard / PRO oraz dla założenia Konta. Podanie danych do faktury VAT jest dobrowolne - bez nich faktura nie zostanie wystawiona, ale Audyt zostanie zrealizowany. Zgoda na cookies analityczne jest w pełni dobrowolna i nie wpływa na dostępność Serwisu.
11. Zmiany Polityki prywatności
Administrator zastrzega sobie prawo do zmiany niniejszej Polityki w przypadku zmian przepisów prawa, sposobu przetwarzania danych lub rozszerzenia funkcjonalności Serwisu. O zmianach Użytkownicy zostaną poinformowani co najmniej 14 dni przed ich wejściem w życie poprzez komunikat w Serwisie lub wiadomość e-mail. Aktualna wersja jest zawsze dostępna pod adresem audyto.com.pl/polityka-prywatnosci.
12. Kontakt
We wszelkich sprawach związanych z przetwarzaniem danych osobowych prosimy o kontakt: [email protected].
Powiązane dokumenty: Regulamin świadczenia usług.