RODO
Polityka prywatności Cleanzi
Wyjaśniamy, kiedy działamy jako administrator danych, kiedy jako podmiot przetwarzający oraz jak chronimy dane w serwisie Cleanzi.
1. Administrator i kontakt
Administratorem danych dotyczących rejestracji, umowy, rozliczeń, kontaktu, bezpieczeństwa i własnego marketingu Cleanzi jest Rafał Dudek, prowadzący jednoosobową działalność gospodarczą pod firmą Cleanzi Rafał Dudek, wpisany do Centralnej Ewidencji i Informacji o Działalności Gospodarczej (CEIDG) (wpis identyfikowany przez NIP 6391936558), adres: ul. Jankowicka 23 lok. 25, 44-200 Rybnik, Polska, NIP 6391936558, REGON 365765292.
W sprawach danych osobowych napisz na kontakt@cleanzi.pl z dopiskiem „RODO” albo wyślij korespondencję na podany adres. Administrator nie wyznaczył inspektora ochrony danych.
Dla danych pracowników, współpracowników, klientów i innych osób wprowadzonych do Konta przez Klienta, administratorem jest Klient. Cleanzi działa wtedy jako podmiot przetwarzający na podstawie DPA.
2. Jakie dane przetwarzamy
- Dane firmy i umowy: nazwa, NIP/VAT UE, REGON, adres, plan, zamówienia, status i historia płatności.
- Dane użytkownika: imię, nazwisko, służbowy e-mail i telefon, login, rola, organizacja i ustawienia.
- Dane techniczne i bezpieczeństwa: adres IP, identyfikatory sesji i urządzenia, typ przeglądarki, logi dostępu, zdarzenia audytowe i diagnostyczne.
- Szkic rejestracji w przeglądarce: plan, moduły, dane firmy i OWNER-a oraz decyzje dotyczące dokumentów są zapisywane lokalnie do 30 dni, aby umożliwić wznowienie formularza. Hasło nie jest częścią szkicu.
- Kontakt i wsparcie: treść korespondencji, nagrania wyłącznie po uprzedniej informacji, zgłoszenia i historia obsługi.
- Marketing B2B: dane kontaktowe, źródło i zakres udzielonych zgód, ich wersje, daty oraz sprzeciwy.
- Dane przetwarzane dla Klienta: grafiki, zadania, obiekty, strefy, checklisty, czas pracy, pojedyncze punkty lokalizacji, raporty, komentarze i załączniki.
3. Cele i podstawy prawne
| Cel | Podstawa |
|---|---|
| Rejestracja, trial, zawarcie i wykonanie umowy B2B | art. 6 ust. 1 lit. b RODO lub działania na żądanie osoby przed umową |
| Faktury, podatki i księgowość | art. 6 ust. 1 lit. c RODO – obowiązek prawny |
| Bezpieczeństwo, zapobieganie nadużyciom, obrona roszczeń i rozwój jakości | art. 6 ust. 1 lit. f RODO – prawnie uzasadniony interes |
| Odpowiedzi na zapytania niezwiązane z umową | art. 6 ust. 1 lit. f RODO |
| Marketing e-mail | art. 6 ust. 1 lit. a lub f RODO, a wysłanie komunikatu – uprzednia zgoda wymagana przez Prawo komunikacji elektronicznej |
| Opcjonalna analityka korzystania z publicznych stron, bez treści formularzy i bez funkcji reklamowych | art. 6 ust. 1 lit. a RODO oraz uprzednia zgoda na dostęp do urządzenia |
| Dane operacyjne w Koncie Klienta | Cleanzi działa na udokumentowane polecenie Klienta zgodnie z art. 28 RODO |
Zgoda marketingowa dostępna w formularzu rejestracji obejmuje wyłącznie wiadomości e-mail. Marketing telefoniczny lub przez SMS może być prowadzony dopiero po uzyskaniu i zarejestrowaniu odrębnej, uprzedniej zgody na dany kanał.
4. Lokalizacja i ewidencja pracy
Jeżeli Klient włączy funkcję GPS, aplikacja pobiera i zapisuje pojedynczy punkt lokalizacji w chwili świadomej czynności Użytkownika, np. rozpoczęcia lub zakończenia pracy albo potwierdzenia obecności. Aplikacja nie śledzi ciągłej trasy w tle. Zakres zależy od konfiguracji Konta i uprawnień urządzenia.
Klient jako pracodawca lub administrator danych odpowiada za legalność celu, proporcjonalność, informację dla pracownika, ustawienie retencji i wymagane konsultacje lub ocenę skutków. Cleanzi realizuje jego instrukcje w granicach prawa i DPA.
5. Odbiorcy i dostawcy
Dane mogą otrzymać wyłącznie podmioty potrzebne do świadczenia i zabezpieczenia Usługi:
- Google Cloud i Firebase – hosting, baza danych, uwierzytelnianie, logi i infrastruktura;
- Google Analytics 4 — wyłącznie po zgodzie analitycznej: pomiar 19 publicznych stron i zamkniętych kategorii kliknięć CTA, bez danych formularzy, Google Signals, reklam i remarketingu;
- Brevo / Sendinblue SAS (Francja) — techniczne potwierdzenia adresu dla listy oczekujących oraz, wyłącznie po osobnej dobrowolnej zgodzie i double opt-in, newsletter Cleanzi. Dostawca otrzymuje tylko minimalny profil kontaktowy, kraj, język i wersje zgód; nie otrzymuje danych operacyjnych Klienta;
- Stripe — po produkcyjnym uruchomieniu płatnych planów: płatności, subskrypcje, fakturowanie i weryfikacja podatkowa;
- dostawcy obsługi prawnej, księgowej, bezpieczeństwa i wsparcia – w niezbędnym zakresie.
Aktualna lista podmiotów przetwarzających Dane Klienta znajduje się także w DPA. Operator płatności może działać jako odrębny administrator w zakresie wymaganym przepisami finansowymi i przeciwdziałaniem oszustwom.
Brevo obsługuje wyłącznie własną komunikację Cleanzi związaną z listą oczekujących i opcjonalnym newsletterem. Nie przetwarza w tym celu Danych Klienta z Konta ani danych pracowników, obiektów, zadań lub jakości usług. Twilio i Plausible Analytics nie są używane. Google Analytics 4 pozostaje wyłączone przed zgodą oraz na formularzu listy oczekujących i w rejestracji. Przed uruchomieniem innego dostawcy aktualizujemy dokumenty i — w przypadku Danych Klienta — stosujemy procedurę zmiany podprocesora.
6. Transfery poza EOG
Preferujemy przetwarzanie w Europejskim Obszarze Gospodarczym. Niektórzy globalni dostawcy lub ich wsparcie mogą uzyskać dostęp z państw trzecich. W takim przypadku stosujemy decyzję Komisji Europejskiej o odpowiednim stopniu ochrony, Ramy Ochrony Danych UE–USA, standardowe klauzule umowne wraz z oceną transferu albo inną podstawę z rozdziału V RODO. Informację o konkretnym mechanizmie można uzyskać pod adresem kontaktowym.
Brevo informuje, że podstawowe dane usługi hostuje we Francji i Niemczech. Jeżeli wsparcie lub podwykonawcy uzyskują dostęp spoza EOG, obowiązują umowa powierzenia oraz odpowiednie zabezpieczenia z rozdziału V RODO. Aktualne informacje dostawcy zawiera polityka prywatności Brevo.
7. Jak długo przechowujemy dane
- dane Konta i umowy – przez czas umowy, a następnie do upływu okresu przedawnienia roszczeń;
- dokumenty księgowe i podatkowe – przez okres wymagany prawem, co do zasady 5 lat licząc zgodnie z przepisami podatkowymi;
- logi bezpieczeństwa i audytu – standardowo do 12 miesięcy, dłużej tylko przy incydencie lub obowiązku prawnym;
- zgłoszenia wsparcia – do 24 miesięcy po zamknięciu, chyba że stanowią dowód roszczenia;
- dane marketingowe – do wycofania zgody lub skutecznego sprzeciwu, a dowód zgody do czasu przedawnienia roszczeń;
- dane użytkownika i zdarzeń w Google Analytics 4 – do 14 miesięcy; decyzja o zgodzie w przeglądarce – do 180 dni lub do jej wcześniejszej zmiany;
- Dane Klienta – według udokumentowanych instrukcji i DPA; przed zakończeniem umowy Klient może zażądać eksportu, a po zwrocie albo zakończeniu świadczenia dane są usuwane, chyba że prawo wymaga dalszego przechowania. Kopie są nadpisywane według cyklu potwierdzonego dla produkcyjnego środowiska.
8. Twoje prawa
W zależności od podstawy przysługuje prawo dostępu, kopii, sprostowania, usunięcia, ograniczenia, przenoszenia, sprzeciwu oraz wycofania zgody w dowolnym momencie bez wpływu na wcześniejszą zgodność z prawem. Sprzeciw wobec marketingu bezpośredniego jest skuteczny bez konieczności uzasadnienia.
Jeżeli dane wprowadził pracodawca lub inny Klient Cleanzi, w pierwszej kolejności skontaktuj się z tym Klientem. Pomożemy mu zrealizować żądanie jako procesor. Możesz także złożyć skargę do Prezesa Urzędu Ochrony Danych Osobowych: ul. Stanisława Moniuszki 1A, 00-014 Warszawa, uodo.gov.pl.
9. Dobrowolność i konsekwencje niepodania
Dane wymagane w formularzu są potrzebne do weryfikacji B2B, zawarcia i wykonania umowy. Bez nich Konto nie może zostać utworzone. Dane marketingowe są dobrowolne i brak zgody nie wpływa na trial, zakup ani działanie Usługi.
10. Zautomatyzowane decyzje
Nie podejmujemy wobec osób decyzji wywołujących skutki prawne wyłącznie w sposób zautomatyzowany. Automatyczne mechanizmy mogą wykrywać nietypowe logowania, błędy, spam lub ryzyko płatnicze; istotne blokady można zgłosić do weryfikacji przez człowieka.
11. Bezpieczeństwo
Stosujemy środki adekwatne do ryzyka, w tym szyfrowanie transmisji, kontrolę dostępu według ról, rejestrowanie działań administracyjnych, kopie zapasowe, zarządzanie podatnościami, ograniczenie dostępu personelu oraz procedury reagowania na incydenty. Szczegółowe kategorie środków opisuje załącznik bezpieczeństwa do DPA.
12. Zmiany Polityki
Aktualną wersję publikujemy na tej stronie. O istotnej zmianie dotyczącej aktywnych Kont informujemy w aplikacji lub e-mailem. Data i numer wersji znajdują się na początku dokumentu.
