Przejdź do treści
sprzetfirmowy.pl
Funkcje Cennik Jak to działa FAQ Regulamin Kontakt Logowanie

Polityka prywatności

Wersja: 1.2  ·  Data wejścia w życie: 16.05.2026  ·  Administrator: Ozone365 Sp. z o.o.

Spis treści

  1. Administrator danych i kontakt
  2. Jakie dane przetwarzamy
  3. Cele i podstawy prawne
  4. Okresy przechowywania
  5. Odbiorcy danych i podmioty przetwarzające
  6. Przekazywanie danych do państw trzecich
  7. Prawa osoby, której dane dotyczą
  8. Cookies i localStorage
  9. Bezpieczeństwo
  10. Dziennik audytu i fotografie przy skanach
  11. Asystent AI — przetwarzanie zapytań przez model językowy
  12. Strefa „Zagubione / Znalezione" — dane publicznie wyświetlane
  13. Mechanizm zapobiegania nadużywaniu Okresu próbnego — pseudonimizacja po kasacji
  14. Zmiany Polityki

§ 1. Administrator danych i kontakt

Administratorem danych osobowych jest Ozone365 Sp. z o.o. z siedzibą przy ul. Stanisława Staszica 1D / U2, 05-804 Pruszków, NIP: 5342630474, KRS: 0000871376, REGON: 387636436.

Kontakt w sprawach związanych z ochroną danych osobowych:

  • E-mail: support@sprzetfirmowy.pl
  • Telefon: +48 536 541 541
  • Adres pocztowy: jak siedziba (powyżej)

Nie powołujemy Inspektora Ochrony Danych (IOD) — nie wymagają tego przepisy art. 37 RODO. Wszelkie zapytania kierujemy do administratora przez powyższe kanały kontaktu.

§ 2. Jakie dane przetwarzamy

2.1. Dane Klienta (firmy) i osób upoważnionych do panelu (Członków konta)

  • Dane firmy: NIP, nazwa firmy, adres siedziby — pobierane z bazy MFGov (Biała Lista VAT) lub wpisywane ręcznie.
  • Dane Właściciela konta i Członków konta: imię i nazwisko, adres e-mail, opcjonalnie numer telefonu, ustawienia językowe i interfejsu, uprawnienia (zestaw 17 flag).
  • Dane uwierzytelniające: identyfikator Firebase Auth (uid), informacja o metodzie logowania (Magic Link / Google OAuth), znacznik czasowy ostatniego logowania.
  • Dane rozliczeniowe: dane do faktury (jeśli inne niż dane firmy), historia płatności (przez operatora płatności), informacje o aktywnym Planie i statusie Okresu próbnego.
  • Tokeny powiadomień push (FCM) — gdy Użytkownik świadomie aktywuje powiadomienia push (kliknięcie „Włącz powiadomienia" + zgoda w prompcie przeglądarki), przechowujemy: opaque token wystawiony przez Firebase Cloud Messaging (identyfikuje konkretną instalację przeglądarki / PWA na konkretnym urządzeniu — nie identyfikuje Użytkownika), znacznik czasowy rejestracji i ostatniego użycia, oraz User-Agent przeglądarki (np. „Mozilla/5.0 ... iPhone ... Safari") — wyświetlamy go Użytkownikowi w formie czytelnej („iPhone · Safari") w ustawieniach push, żeby mógł zarządzać listą swoich urządzeń. Maksymalnie 20 tokenów per Użytkownik (LRU eviction). Token można usunąć w dowolnym momencie z poziomu aplikacji (przycisk 🗑 przy urządzeniu). Powiadomienia push to funkcjonalność planu Pro i wyższych — Free/Basic dostają tylko alerty mailowe.
  • Preferencje kategorii powiadomień push — listę kategorii (15 typów: przeglądy, akcje terenowe, rezerwacje, wypożyczenia, ...) z flagą włączone/wyłączone per Użytkownik. Domyślnie wszystkie wyłączone — Użytkownik świadomie włącza tylko te, których chce.

2.2. Dane Pracowników z PIN-em (PIN-only)

  • Imię i nazwisko (lub przezwisko) — wymagane.
  • PIN (4–10 cyfr) — przechowywany w postaci hashu PBKDF2-SHA256 (50 000 iteracji + salt) — nie przechowujemy PIN-u w postaci czytelnej.
  • Numer telefonu i adres e-mail — opcjonalne, do powiadomień (gdy Klient zdecyduje).
  • Poziom uprawnień (self_service / requires_approval), status (aktywny / nieaktywny).

2.3. Dane operacyjne (Sprzęt, lokalizacje, kategorie, pola dodatkowe)

Dotyczą głównie obiektów fizycznych Klienta (sprzęt, jego nazwy, numery seryjne, zdjęcia, instrukcje), ale mogą zawierać dane osobowe w polach tekstowych zdefiniowanych przez Klienta (np. „Klient docelowy", „Pracownik odpowiedzialny", „Notatki"). Przetwarzanie tych danych Klient powierza Administratorowi w ramach DPA (zob. § 12 Regulaminu).

2.4. Dane skanów QR (Dziennik audytu)

  • Identyfikator pracownika (Członek konta lub Pracownik z PIN-em).
  • Identyfikator zeskanowanego Sprzętu.
  • Akcja (Pobieram / Zwracam / Zgłoś zagubiony / Zgłoś uszkodzony / przepisanie z panelu).
  • Znacznik czasowy.
  • Opcjonalnie: zdjęcie wykonane podczas skanu (np. dokumentacja stanu sprzętu) — patrz § 10.
  • Wartości pól dodatkowych wpisane przez pracownika (jeśli skonfigurowane przez Klienta).

2.5. Dane klientów Wypożyczalni (od planu Max)

Dotyczy Klientów korzystających z modułu Wypożyczalni — wypożyczających sprzęt klientom zewnętrznym:

  • Imię i nazwisko / nazwa firmy klienta zewnętrznego.
  • NIP (gdy firma), adres, e-mail, telefon.
  • Historia wypożyczeń (sprzęt, daty, kaucja, podpis na ekranie, zdjęcia stanu).

Klientami zewnętrznymi w sensie RODO są osoby trzecie wobec Operatora — Klient jest dla nich administratorem, Operator jest podmiotem przetwarzającym (DPA).

2.6. Dane techniczne i analityczne

  • Dane analityczne Google Analytics 4 — tylko po wyrażeniu zgody w banerze cookies. Anonimizujemy IP.
  • Logi techniczne wywołań Cloud Functions (audit operacji) — generowane automatycznie przez infrastrukturę Google Cloud, w tym adres IP wywołania. Wykorzystywane wyłącznie do diagnostyki technicznej, nie analizujemy ich w celu profilowania ani anti-abuse.

2.7. Korespondencja z supportem

Treść wiadomości wysłanych do support@sprzetfirmowy.pl oraz tickety w wbudowanym module „Zgłoś problem".

§ 3. Cele i podstawy prawne

  1. Świadczenie Usługi (Konto, panel, skanowanie, ewidencja, Asystent AI): podstawa: art. 6 ust. 1 lit. b RODO (wykonanie umowy / podjęcie czynności na żądanie).
  2. Wystawianie faktur, prowadzenie księgowości: podstawa: art. 6 ust. 1 lit. c RODO (obowiązek prawny — prawo podatkowe i bilansowe, retencja 5 lat).
  3. Komunikacja techniczna z Klientem (alerty, raporty, powiadomienia o zmianach Regulaminu): podstawa: art. 6 ust. 1 lit. b RODO (wykonanie umowy).
  4. Marketing własnych usług dla istniejących Klientów (np. info o nowych funkcjach): podstawa: art. 6 ust. 1 lit. f RODO (uzasadniony interes — kontakt z bieżącymi Klientami). Klient może zrezygnować w każdej chwili (footer każdego maila).
  5. Marketing wobec osób spoza grona Klientów (np. newslettery): podstawa: art. 6 ust. 1 lit. a RODO (zgoda) + art. 10 ustawy o świadczeniu usług drogą elektroniczną. Wycofanie zgody w każdej chwili.
  6. Program Firm Testowych (opcjonalny): podstawa: art. 6 ust. 1 lit. a RODO (zgoda kontekstowa). Właściciel konta może dobrowolnie zgłosić udział, akceptując regularne wiadomości o rozwoju produktu (ok. 1× w tygodniu) w zamian za przedłużony bezpłatny dostęp po akceptacji zgłoszenia. Pełen tekst zgody snapshotowany w bazie oraz wysyłany e-mailem do Właściciela jako dowód (RODO art. 7 ust. 1). Wycofanie zgody przez mail na support@sprzetfirmowy.pl — w każdej chwili. Szczegóły — § 18 Regulaminu.
  7. Zgody marketingowe Pracownika (newsletter / oferty): podstawa: art. 6 ust. 1 lit. a RODO (zgoda) + art. 10 UŚUDE. Każdy Pracownik z logowaniem mailem może niezależnie wyrazić zgodę na newsletter (informacje o rozwoju produktu) i/lub na oferty marketingowe (promocje, rabaty) w sekcji „Konto → Zgody marketingowe". Domyślnie obie zgody są wyłączone — active opt-in. Wycofanie w każdej chwili w tej samej sekcji.
  8. Mechanizm zapobiegania nadużywaniu Okresu próbnego (pseudonimizacja po kasacji Konta): podstawa: art. 6 ust. 1 lit. f RODO (uzasadniony interes — ochrona modelu biznesowego). Patrz § 13.
  9. Dziennik audytu (kto, kiedy, co): podstawa: art. 6 ust. 1 lit. b i f RODO (wykonanie umowy + uzasadniony interes — bezpieczeństwo i rozliczalność).
  10. Cookies analityczne (Google Analytics): podstawa: art. 6 ust. 1 lit. a RODO (zgoda) + art. 173 ustawy Prawo telekomunikacyjne. Tylko po akceptacji baneru.
  11. Powierzenie przetwarzania danych pracowników i klientów Wypożyczalni: Operator jako podmiot przetwarzający — działa wyłącznie na udokumentowane polecenie Klienta (Administratora). Standardowa umowa DPA (§ 12 Regulaminu).

§ 4. Okresy przechowywania

  • Dane Konta i operacyjne: przez czas trwania umowy. Po Zawieszeniu Konta (przerwanie płatności) dane są zachowywane przez 3 miesiące, oczekując na ewentualną reaktywację. Po tym okresie Operator ma prawo trwale skasować wszystkie dane Klienta z bazy danych — z co najmniej 14-dniowym wyprzedzeniem mailowym do Właściciela konta (patrz § 14 Regulaminu).
  • Faktury i dokumenty rozliczeniowe: 5 lat od końca roku obrotowego (obowiązek prawny).
  • Dziennik audytu: przez czas trwania Konta. Po kasacji — pseudonimizacja (numerek „Usunięty użytkownik #N" zamiast danych) lub pełne zapomnienie na żądanie.
  • Hashe Mechanizm zapobiegania nadużywaniu Okresu próbnego: 18 miesięcy od kasacji Konta (patrz § 13). Klient może zażądać natychmiastowego usunięcia.
  • Korespondencja supportu: 12 miesięcy (rozliczalność, jakość obsługi).
  • Logi techniczne / IP: 30 dni (debugowanie, anti-abuse), starsze są agregowane lub anonimizowane.
  • Cookies analityczne (GA4): zgodnie z polityką Google (typowo 14 miesięcy).
  • Cookies preferencji (theme, język, zgody cookies): 6 miesięcy lub do wyczyszczenia przeglądarki.

§ 5. Odbiorcy danych i podmioty przetwarzające

Dane osobowe powierzamy następującym kategoriom podmiotów (procesory), wyłącznie w zakresie niezbędnym do świadczenia Usługi:

  • Google LLC / Google Cloud EMEA Ltd — hosting infrastruktury (Firebase / Firestore / Cloud Functions / Cloud Storage / Vertex AI / Gemini), region europe-west1 (Belgia). Standardowe umowy DPA podmiotu przetwarzającego.
  • Resend — wysyłka wiadomości e-mail (alerty, raporty, kampanie marketingowe). Sender: support@sprzetfirmowy.pl.
  • Operator płatności online (np. Stripe) — przetwarzanie płatności kartą / przelewami. Pełne dane karty NIE są przechowywane przez Operatora — przekazywane bezpośrednio operatorowi płatności.
  • Operator faktur (planowane: Fakturownia) — generowanie i wysyłka faktur.
  • Ministerstwo Finansów — API Białej Listy VAT do walidacji NIP-u przy onboardingu (zapytanie publiczne, nie powierzamy danych).
  • Doradcy księgowi i prawni Operatora — wyłącznie w zakresie niezbędnym (faktury, sprawy regulacyjne) na podstawie umów o zachowaniu poufności.
  • Dostawcy infrastruktury technicznej Operatora (administratorzy systemów, dostawcy backupu) — w razie potrzeby konserwacji i utrzymania.

Operator nie sprzedaje ani nie udostępnia danych osobom trzecim w celach marketingowych innych podmiotów.

§ 6. Przekazywanie danych do państw trzecich

Wszystkie dane operacyjne przechowywane są w Unii Europejskiej (region Google Cloud europe-west1 — Belgia).

Niektórzy nasi procesorzy mogą mieć siedziby poza EOG (np. Google LLC — USA, Resend — USA). Transfer danych odbywa się na podstawie:

  • Standardowych Klauzul Umownych (SCC) Komisji Europejskiej (decyzja 2021/914),
  • oraz dodatkowych zabezpieczeń technicznych i organizacyjnych po stronie procesora.

W przypadku Google Cloud — region wybrany jest świadomie europe-west1 (Belgia), zgodnie z polityką suwerenności danych Operatora. Niektóre metadane administracyjne Google mogą być przetwarzane w USA na podstawie SCC.

§ 7. Prawa osoby, której dane dotyczą

Każda osoba, której dane przetwarzamy, ma prawo do:

  • Dostępu do swoich danych (kopia danych) — art. 15 RODO,
  • Sprostowania nieprawidłowych lub niekompletnych danych — art. 16 RODO,
  • Usunięcia danych („prawo do bycia zapomnianym") — art. 17 RODO. Dotyczy także hashy w mechanizmie Mechanizm zapobiegania nadużywaniu Okresu próbnego (patrz § 13).
  • Ograniczenia przetwarzania — art. 18 RODO,
  • Przenoszenia danych w formacie strukturalnym (CSV / XLSX) — art. 20 RODO. Eksport pełnego stanu Konta dostępny w panelu Klienta.
  • Sprzeciwu wobec przetwarzania na podstawie uzasadnionego interesu — art. 21 RODO,
  • Cofnięcia zgody w każdym momencie (gdy podstawą jest zgoda) — art. 7 ust. 3 RODO. Cofnięcie nie wpływa na zgodność z prawem przetwarzania przed cofnięciem.
  • Wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych (UODO) — uodo.gov.pl.

Prawa można realizować przez kontakt: support@sprzetfirmowy.pl. Odpowiadamy w terminie maksymalnie 1 miesiąca (art. 12 RODO), w razie potrzeby przedłużenia o kolejne 2 miesiące — informujemy o tym.

§ 8. Cookies i localStorage

Strona sprzetfirmowy.pl oraz aplikacja app.sprzetfirmowy.pl używają następujących technologii zapisu lokalnego:

8.1. Cookies niezbędne (zawsze aktywne)

  • Sesja Firebase Auth — utrzymanie zalogowania (domena app.sprzetfirmowy.pl). Wygasa po 8 godzinach lub po wylogowaniu.
  • localStorage — sesja, motyw, język — preferencje interfejsu zapamiętywane lokalnie w przeglądarce.
  • localStorage — opóźnienia anty-zgadywania PIN-u — chronią przed atakiem brute-force na PIN pracownika.
  • IndexedDB — tryb offline (plany Pro+, OPCJONALNY) — używamy WYŁĄCZNIE gdy Właściciel konta świadomie włączy tryb offline w ustawieniach firmy (domyślnie WYŁĄCZONY). W pamięci przeglądarki przechowujemy wtedy listę sprzętu, lokalizacji, pól dodatkowych i pracowników danego konta (do działania w terenie bez netu) oraz kolejkę akcji oczekujących na synchronizację. PIN pracownika NIE jest przechowywany na telefonie — przy każdym pierwszym logowaniu online serwer wystawia podpisany token offline (HMAC-SHA256, ważny 24h), zapisywany w pamięci sesji przeglądarki, którym podpisujemy akcje offline. Po wygaśnięciu tokenu Pracownik terenowy musi raz zalogować się online żeby otrzymać świeży. Klient może wyłączyć tryb offline w dowolnym momencie. Dane czyścimy po wylogowaniu z konta.
  • Service Worker — cachuje statyczne pliki aplikacji (JS, CSS, ikony) w pamięci przeglądarki, żeby Aplikacja działała offline. Nie cachuje danych Klienta — te idą do IndexedDB (powyżej).
  • Cookie zgody na cookies — zapisuje wybór z baneru (akceptacja, odrzucenie lub indywidualne preferencje).

8.2. Cookies analityczne (po zgodzie)

  • Google Analytics 4 — _ga, _ga_*, _gid. Anonimizujemy IP. Pomaga nam mierzyć ruch na landing page i optymalizować produkt. Aktywują się wyłącznie po wyrażeniu zgody w banerze cookies.

8.3. Cookies marketingowe

Aktualnie nieaktywne — zarezerwowane na przyszłe integracje (remarketing, kampanie reklamowe). Gdyby zostały włączone, wymagałyby osobnej zgody w banerze.

8.4. Cookies funkcjonalne

  • Tryb ciemny / jasny (theme) — zapamiętany w localStorage.
  • Wybór języka (PL/EN/DE/UK) — zapamiętany w localStorage.
  • Zaufane urządzenie (do Magic Link) — bez konieczności logowania na każdej wizycie.

8.5. Zarządzanie zgodą

Banner cookies wyświetla się przy pierwszej wizycie. Wybór zapamiętujemy przez 6 miesięcy. W każdej chwili można zmienić wybór klikając w link „Ustawienia cookies" w stopce.

Konfiguracja Consent Mode v2 Google'a — domyślnie wszystkie zgody są denied dopóki użytkownik świadomie nie zatwierdzi.

§ 9. Bezpieczeństwo

  • Szyfrowanie w tranzycie: HTTPS / TLS dla całej komunikacji z Aplikacją, Cloud Functions, Storage.
  • Szyfrowanie w spoczynku: wszystkie dane w Firestore i Cloud Storage szyfrowane na poziomie infrastruktury Google Cloud (AES-256).
  • Hashowanie PIN-ów pracowników: PBKDF2-SHA256 z 50 000 iteracji + salt — niemożliwe odzyskanie pierwowzoru.
  • Hashowanie danych w Mechanizm zapobiegania nadużywaniu Okresu próbnego: SHA-256 z saltem globalnym (Secret Manager), bez retencji wartości pierwowzorów.
  • Anti-brute-force PIN: rosnący delay między próbami (5s → 10s → 30s → 2 min → 5 min cap) per urządzenie (przechowywany w localStorage przeglądarki).
  • Granularne uprawnienia: 17 flag per Członek konta, central enforcement w Cloud Functions (helper requirePermission).
  • Dziennik audytu: niemodyfikowalna historia operacji (zapis tylko przez Cloud Functions z Admin SDK, blokada UPDATE/DELETE w Security Rules).
  • Tenant isolation: dane każdego Klienta w izolowanym obszarze Firestore — Security Rules sprawdzają accountId przy każdym odczycie.
  • Cloud Functions w europe-west1: minimalizacja opóźnień + zgodność RODO.
  • Backupy: Point-in-Time Recovery 7 dni + dzienny export do Cloud Storage o 3:00.
  • Tryb Tryb konserwacji: kill-switch pozwalający natychmiast przekierować wszystkich użytkowników na ekran konserwacji w razie awarii.
  • Cookie Consent Mode v2: domyślnie wszystkie zgody denied — analityka i marketing tylko po świadomym zatwierdzeniu.

Mimo zastosowanych zabezpieczeń, żaden system nie jest w 100% odporny na naruszenia. W przypadku stwierdzenia incydentu zagrażającego prawom osób, powiadomimy: (a) UODO w terminie 72h (RODO art. 33), (b) osoby, których dane dotyczą, jeśli ryzyko jest wysokie (RODO art. 34).

§ 10. Dziennik audytu i fotografie przy skanach

Każda operacja na Sprzęcie wykonana przez pracownika (Członek konta lub Pracownik z PIN-em) jest zapisywana w Dziennika audytu. To kluczowy element wartości Aplikacji — pozwala Klientowi ustalić „kto miał wiertarkę ostatnio" w razie zniszczenia czy zaginięcia.

10.1. Co zawsze zapisujemy

  • Identyfikator pracownika (nie hasło / PIN — tylko ID rekordu).
  • Identyfikator Sprzętu.
  • Akcja (Pobieram / Zwracam / Zgłoś zagubiony / Zgłoś uszkodzony / przepisanie z panelu).
  • Znacznik czasowy.
  • Wartości pól dodatkowych wpisane przez pracownika (jeśli skonfigurowane).

10.2. Co zapisujemy opcjonalnie (zależnie od ustawień)

  • Zdjęcia stanu Sprzętu — pracownik może wykonać zdjęcie po skanie (np. dokumentacja uszkodzenia, stanu „przed/po"). Zdjęcia są przechowywane w Cloud Storage pod Konto Klienta. Klient ponosi odpowiedzialność za to, że pracownik nie fotografuje przypadkowo osób trzecich (RODO).

10.3. Niemodyfikowalność

Wpisy Dziennika audytu są niezmienialne — Security Rules blokują operacje UPDATE i DELETE. Zapis odbywa się wyłącznie przez Cloud Functions (Admin SDK). Nawet Właściciel konta nie może edytować historii.

10.4. Po kasacji pracownika

Wpisy Dziennika audytu związane ze skasowanym pracownikiem są zachowywane (dla integralności historii Sprzętu). Dane osobowe pracownika są pseudonimizowane — w miejsce imienia i nazwiska wyświetlany jest „Usunięty użytkownik #N" (gdzie N to numer kolejny per Konto). Klient może zażądać pełnego zapomnienia (kasacji również snapshotu w Dziennika audytu) — wymaga to wyraźnego polecenia, ponieważ wpływa na integralność historii.

§ 11. Asystent AI — przetwarzanie zapytań przez model językowy

Asystent AI (od planu Basic) odpowiada na pytania w naturalnym języku wykorzystując model Google Gemini przez Firebase Extensions / Vertex AI. Operator może przełączyć model na alternatywny w celu optymalizacji.

11.1. Jakie dane wysyłamy do modelu

  • Treść pytania zadanego przez Członka konta.
  • Dane Sprzętu, lokalizacji, członków, audit logu — tylko z Konta Klienta zadającego pytanie.
  • Pola wrażliwe (PIN-y, sekrety, e-maile innych Klientów) filtrujemy przed wysłaniem.

11.2. Jak zabezpieczamy

  • System prompt z twardymi regułami (anti-prompt-injection): brak akcji destrukcyjnych, brak czytania danych innych Klientów, akcje zapisu tylko przez koszyk draftów wymagający akceptacji człowieka.
  • Maile generowane przez Asystenta wysyłane są wyłącznie do aktualnie zalogowanego Członka konta — nigdy do dowolnego adresu z polecenia tekstowego.
  • Każde wywołanie i wynik logujemy wewnętrznie (aiSuggestionLogs) z metadanymi i flagą was_blocked dla zapytań odrzuconych przez polityki.

11.3. Polityka Google Vertex AI

Korzystamy z Vertex AI w trybie produkcyjnym, w którym dane Klientów NIE są używane przez Google do trenowania modelu (zgodnie z polityką Google Cloud Vertex AI dla wersji produkcyjnej). Region przetwarzania: europe-west1 lub inny region UE.

11.4. Halucynacje i odpowiedzialność

Asystent AI może popełniać błędy (halucynacje). Każda odpowiedź powinna być zweryfikowana przed podjęciem działania. Drafty rezerwacji wymagają ręcznej akceptacji. Operator nie ponosi odpowiedzialności za skutki decyzji podjętych wyłącznie na podstawie odpowiedzi Asystenta bez weryfikacji.

11.5. Wyłączenie Asystenta

Klient może w każdej chwili wyłączyć Asystenta AI w ustawieniach Konta — dla całej organizacji albo dla konkretnego Członka konta. W planie Free Asystent działa wyłącznie w trybie pomocy (pytania o Aplikację, bez dostępu do danych).

§ 12. Strefa „Zagubione / Znalezione" — dane publicznie wyświetlane

Każdy Sprzęt z kodem QR ma publiczną kartę widoczną dla osób niezalogowanych po skanie kodu (Strefa „Zagubione / Znalezione"). Treść tej karty konfiguruje Klient w ustawieniach Konta.

12.1. Co Klient może udostępnić publicznie

  • Tekst informacyjny (np. „Własność firmy X — znalazłeś, zadzwoń: ...").
  • Numer telefonu kontaktowego firmy.
  • Adres e-mail kontaktowy firmy.
  • Logo firmy.
  • Linki do publicznych instrukcji PDF / wideo (jeśli Klient zaznaczył flagę „widoczne publicznie" — domyślnie wyłączone).

12.2. Odpowiedzialność Klienta

Klient zobowiązany jest zapewnić, że dane podane w Strefie „Zagubione / Znalezione" są danymi kontaktowymi firmy, nie konkretnej osoby fizycznej (chyba że ta osoba wyraziła zgodę na publikację). W szczególności:

  • Nie wolno publikować numerów telefonów prywatnych pracowników bez ich zgody.
  • Nie wolno publikować adresów prywatnych e-mail pracowników bez ich zgody.
  • Nie wolno publikować danych wrażliwych (RODO).
  • Logo firmy używane musi być zgodnie z prawem (znak towarowy).

Operator nie weryfikuje treści Strefy „Zagubione / Znalezione" per Klient. W razie stwierdzenia naruszenia (zgłoszenie strony trzeciej) — może wymagać poprawy lub zawiesić Konto.

§ 13. Mechanizm zapobiegania nadużywaniu Okresu próbnego — pseudonimizacja po kasacji

Mechanizm Mechanizm zapobiegania nadużywaniu Okresu próbnego ma na celu zapobieganie cyklicznemu wykorzystywaniu 90-dniowego okresu próbnego przez ten sam podmiot zakładający kolejne Konta.

13.1. Co przechowujemy po kasacji Konta

  • Hash deterministyczny e-maila Właściciela konta — SHA-256 z saltem globalnym (przechowywanym w Google Secret Manager).
  • Hash deterministyczny NIP-u firmy — analogicznie.

Nie przechowujemy żadnych innych danych osobowych po kasacji Konta — żadnych imion, nazwisk, adresów, treści maili, etc. Jedynie dwa hashe i znacznik czasowy kasacji.

13.2. Charakter prawny — pseudonimizacja

Hash z saltem jest pseudonimizacją w rozumieniu RODO art. 4 ust. 5 — nadal stanowi dane osobowe (możliwa weryfikacja „czy ten sam email/NIP był u nas"), ale nie pozwala na odzyskanie pierwowzoru bez ponownego użycia tych samych danych.

13.3. Podstawa prawna

Art. 6 ust. 1 lit. f RODO — uzasadniony interes administratora: ochrona przed nadużywaniem okresu próbnego, ochrona modelu biznesowego. Zgodnie z testem ważenia interesów: minimalna ingerencja (tylko hash, nie pełne dane), ograniczona retencja (18 miesięcy), prawo do pełnego zapomnienia.

13.4. Retencja

18 miesięcy od kasacji Konta. Po tym okresie wpis w bazie Mechanizm zapobiegania nadużywaniu Okresu próbnego jest automatycznie usuwany przez codzienny cron (trialAbuseBlacklistPurge). Kolejna rejestracja po 18 miesiącach traktowana jest jako nowa, z prawem do Okresu próbnego.

13.5. Prawo do bycia zapomnianym

Klient w każdej chwili może zażądać pełnego zapomnienia — kasacji hashy razem z innymi danymi po kasacji Konta. Realizujemy w terminie do 30 dni (art. 12 RODO). Konsekwencja: odzyskanie prawa do Okresu próbnego przy ewentualnej ponownej rejestracji, ale rezygnacja z funkcjonalności Mechanizm zapobiegania nadużywaniu Okresu próbnego.

Żądanie kierować na: support@sprzetfirmowy.pl lub poprzez panel kasacji Konta.

13.6. Funkcjonowanie z perspektywy nowego użytkownika

Przy nowej rejestracji system w sposób przezroczysty sprawdza hashe i decyduje, czy oferować Okres próbny. W razie dopasowania pokazujemy uczciwy komunikat w stylu: „Twoja firma była już u nas zarejestrowana w przeszłości. Nie możemy zaoferować ponownego okresu próbnego, ale Konto Free jest dostępne." Skontaktuj się z support, jeśli to pomyłka.

§ 14. Zmiany Polityki

  1. Polityka może być aktualizowana wraz z rozwojem Aplikacji, zmianami prawnymi lub po wprowadzeniu nowych funkcji.
  2. O istotnych zmianach informujemy mailowo Właścicieli konta Kont z minimum 14-dniowym wyprzedzeniem.
  3. Aktualna wersja Polityki dostępna jest pod adresem sprzetfirmowy.pl/polityka-prywatnosci.html.
  4. Historia zmian dostępna jest na żądanie pod support@sprzetfirmowy.pl.
Ozone365
sprzetfirmowy.pl
Operator: Ozone365 Sp. z o.o.
Dane firmy
Ozone365 Sp. z o.o.
ul. Stanisława Staszica 1D / U2
05-804 Pruszków
Rejestry
NIP: 5342630474
KRS: 0000871376
REGON: 387636436
Kontakt
Tel.: +48 536 541 541
E-mail: support@sprzetfirmowy.pl
Regulamin
Polityka prywatności
Ustawienia cookies
© sprzetfirmowy.pl · Ozone365 Sp. z o.o.