Official Resource

Informacja o ochronie danych

Informacja o ochronie danych dotycząca przetwarzania danych osobowych, celów, podstaw prawnych, praw osób i kontaktu z administratorem.

Zakres dokumentu

Niniejsza informacja o ochronie danych określa zasady przetwarzania danych osobowych związane z korzystaniem z usług, stron internetowych, formularzy kontaktowych, komunikacji elektronicznej oraz funkcjonalności technicznych udostępnianych przez Loxia AI. Dokument ma charakter informacyjny i przedstawia sposób przetwarzania danych w rozumieniu rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 („RODO”) oraz przepisów krajowych mających zastosowanie w Rzeczypospolitej Polskiej.

Zakres informacji obejmuje w szczególności cele przetwarzania danych, podstawy prawne przetwarzania, kategorie odbiorców, okresy przechowywania, prawa osób, których dane dotyczą, oraz środki bezpieczeństwa danych. W przypadku, gdy dla określonej funkcjonalności lub usługi obowiązuje odrębna polityka prywatności, polityka cookie albo odrębne postanowienia umowne, stosuje się je łącznie z niniejszym dokumentem, o ile nie stanowią inaczej.

Informacja ta została przygotowana w sposób neutralny i ogólny. Nie zastępuje indywidualnej oceny prawnej ani nie wyłącza obowiązków wynikających z relacji pomiędzy administratorem danych a podmiotem danych, w tym obowiązków informacyjnych wymaganych przy pozyskiwaniu danych osobowych bezpośrednio od osoby, której dane dotyczą.

Administrator danych i kontakt z administratorem

Administratorem danych osobowych jest podmiot, który decyduje o celach i sposobach przetwarzania danych osobowych w związku z prowadzeniem serwisu, świadczeniem usług lub obsługą zapytań. W praktyce oznacza to, że administrator danych ustala, jakie dane są zbierane, dlaczego są przetwarzane, komu mogą zostać ujawnione i jak długo będą przechowywane. W określonych sytuacjach administrator może korzystać z usług podmiotów przetwarzających, które działają wyłącznie na jego polecenie.

Kontakt z administratorem jest możliwy za pośrednictwem danych kontaktowych wskazanych w serwisie, w umowie, w stopce strony lub w innych materiałach udostępnionych użytkownikom. W sprawach dotyczących ochrony danych osobowych można kierować zapytania dotyczące przetwarzania danych, realizacji praw osób, informacji o odbiorcach danych, a także żądań związanych z usunięciem, ograniczeniem lub sprostowaniem danych.

Jeżeli w danym przypadku wyznaczono inspektora ochrony danych albo osobę odpowiedzialną za kwestie prywatności, możliwy jest również kontakt za pośrednictwem wskazanych kanałów komunikacji. Wnioski i zapytania są rozpatrywane z uwzględnieniem obowiązujących przepisów, zasady rozliczalności oraz konieczności weryfikacji tożsamości w przypadku żądań wymagających szczególnej ostrożności.

Cele przetwarzania danych

Dane osobowe mogą być przetwarzane w celu zapewnienia prawidłowego funkcjonowania strony internetowej, udzielania odpowiedzi na zapytania, prowadzenia korespondencji, realizacji umów, obsługi kont użytkowników, świadczenia usług technicznych oraz zapewnienia wsparcia operacyjnego. W zależności od kontekstu, cele przetwarzania danych mogą obejmować także tworzenie i obsługę zgłoszeń serwisowych, utrzymywanie integralności systemu, analizę błędów oraz przeciwdziałanie nadużyciom.

W praktyce cele przetwarzania mogą dotyczyć również działań administracyjnych i organizacyjnych, takich jak fakturowanie, obsługa płatności, archiwizacja dokumentacji, komunikacja dotycząca zmian warunków usług lub spełnienie obowiązków prawnych. Jeżeli osoba kontaktuje się z administratorem w sprawie oferty, integracji technicznej lub wsparcia, dane z korespondencji mogą być przetwarzane w celu prowadzenia sprawy i zachowania historii kontaktu.

W niektórych przypadkach przetwarzanie może być prowadzone na potrzeby analityczne, statystyczne lub audytowe, o ile służy to ocenie jakości działania usług, poprawie bezpieczeństwa danych lub rozwojowi procesów wewnętrznych. Dane mogą być również przetwarzane w celu ustalenia, dochodzenia lub obrony przed roszczeniami, a także w celu wykazania zgodności z RODO i innymi obowiązkami prawnymi.

Podstawy prawne przetwarzania

Podstawy prawne przetwarzania danych osobowych zależą od rodzaju relacji, celu i zakresu przetwarzania. Najczęściej stosowaną podstawą jest art. 6 ust. 1 lit. b RODO, gdy przetwarzanie jest niezbędne do wykonania umowy lub do podjęcia działań przed zawarciem umowy na żądanie osoby, której dane dotyczą. Dotyczy to w szczególności obsługi zapytań, realizacji usług, konfiguracji konta lub udostępnienia funkcji technicznych.

W przypadku działań wynikających z obowiązków prawnych podstawą może być art. 6 ust. 1 lit. c RODO. Obejmuje to między innymi obowiązki rachunkowe, podatkowe, ewidencyjne, archiwizacyjne lub obowiązki związane z wykazywaniem zgodności. Jeżeli przetwarzanie służy ochronie prawnie uzasadnionych interesów administratora danych, możliwą podstawą jest art. 6 ust. 1 lit. f RODO. Taki interes może obejmować zapewnienie bezpieczeństwa systemów, analizę incydentów, obronę przed roszczeniami lub prowadzenie podstawowych analiz operacyjnych.

W przypadkach, gdy przetwarzanie odbywa się na podstawie zgody, obowiązuje art. 6 ust. 1 lit. a RODO. Zgoda jest stosowana wyłącznie wtedy, gdy jest dobrowolna, konkretna, świadoma i jednoznaczna. Jeżeli dane osobowe obejmują dane szczególnej kategorii, zastosowanie znajdują dodatkowe przesłanki z art. 9 RODO. Każda podstawa prawna jest oceniana odrębnie dla konkretnego celu przetwarzania.

Kategorie danych i źródła pochodzenia danych

Zakres danych osobowych zależy od sposobu korzystania z usług i rodzaju kontaktu z administratorem. Mogą to być dane identyfikacyjne, dane kontaktowe, dane związane z firmą, dane techniczne, dane komunikacyjne oraz informacje wynikające z przebiegu współpracy. W przypadku formularzy kontaktowych i korespondencji elektronicznej zwykle przetwarzane są imię, nazwisko, adres e-mail, numer telefonu, nazwa podmiotu oraz treść wiadomości.

Dane mogą pochodzić bezpośrednio od osoby, której dotyczą, na przykład podczas wypełniania formularza, zakładania konta, wysyłania wiadomości lub zgłaszania problemu. W określonych sytuacjach dane mogą być również pozyskiwane z systemów informatycznych, logów technicznych, plików cookie, integracji API, narzędzi analitycznych lub od podmiotów współpracujących, jeżeli przekazanie danych jest zgodne z prawem i potrzebne do realizacji celu przetwarzania. Zakres i charakter danych technicznych są ograniczane do minimum niezbędnego z perspektywy działania systemu i bezpieczeństwa.

W środowisku usług cyfrowych mogą być przetwarzane także identyfikatory urządzeń, adresy IP, znaczniki czasu, informacje o błędach, metadane komunikacyjne oraz dane o aktywności użytkownika. Tego rodzaju dane nie zawsze pozwalają na bezpośrednią identyfikację osoby, jednak w określonych okolicznościach mogą stanowić dane osobowe, jeżeli umożliwiają przypisanie ich do konkretnej osoby fizycznej.

Odbiorcy danych i przekazywanie danych

Dane osobowe mogą być ujawniane wyłącznie takim odbiorcom, którzy potrzebują ich do realizacji określonych zadań i którzy są związani odpowiednimi obowiązkami poufności oraz bezpieczeństwa. Odbiorcami mogą być podmioty świadczące usługi hostingowe, utrzymania systemów, wsparcia technicznego, komunikacji e-mail, analityki, księgowości, obsługi prawnej lub audytu. Jeżeli korzystanie z usług wymaga wsparcia zewnętrznych dostawców, ich rola jest ograniczona do zakresu wskazanego przez administratora danych.

Przekazywanie danych może następować również w sytuacjach wymaganych przez przepisy prawa, na przykład na żądanie organów publicznych, sądów lub uprawnionych instytucji. Administrator danych nie udostępnia danych osobowych podmiotom nieuprawnionym ani nie przekazuje ich do celów niezgodnych z pierwotnym zakresem przetwarzania. W przypadku transferów poza Europejski Obszar Gospodarczy stosowane są odpowiednie zabezpieczenia prawne, w tym standardowe klauzule umowne lub inne mechanizmy przewidziane w RODO.

Jeżeli dane są przetwarzane przez podmioty przetwarzające, odbywa się to na podstawie umowy powierzenia i przy zachowaniu instrukcji administratora. Odpowiedzialność za zgodność z prawem oraz za określenie celu przetwarzania pozostaje po stronie administratora danych.

Prawa osób, których dane dotyczą

Osobom, których dane osobowe są przetwarzane, przysługują prawa wynikające z RODO i innych właściwych przepisów. Należą do nich prawo dostępu do danych, prawo do ich sprostowania, prawo do usunięcia danych w przypadkach przewidzianych prawem, prawo do ograniczenia przetwarzania oraz prawo do przenoszenia danych w zakresie, w jakim ma ono zastosowanie. Osoba może również wnieść sprzeciw wobec przetwarzania opartego na prawnie uzasadnionym interesie administratora.

W przypadku przetwarzania opartego na zgodzie osoba ma prawo wycofać zgodę w dowolnym momencie, bez wpływu na zgodność z prawem przetwarzania przed jej wycofaniem. Jeżeli dane zostały przetwarzane niezgodnie z prawem lub przysługuje ku temu inna ustawowa przesłanka, możliwe jest również żądanie ich usunięcia. Wnioski dotyczące praw osób są rozpatrywane indywidualnie, z uwzględnieniem wyjątków przewidzianych przez prawo, w tym obowiązków archiwizacyjnych, podatkowych i dowodowych.

Osoba, której dane dotyczą, ma ponadto prawo wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych, jeżeli uzna, że przetwarzanie narusza przepisy o ochronie danych osobowych. Skorzystanie z praw może wymagać weryfikacji tożsamości, aby zapobiec nieuprawnionemu ujawnieniu informacji.

Bezpieczeństwo danych i okres przechowywania

Bezpieczeństwo danych osobowych jest zapewniane przez środki techniczne i organizacyjne adekwatne do ryzyka. Mogą one obejmować kontrolę dostępu, szyfrowanie transmisji, rejestrowanie zdarzeń, segmentację uprawnień, kopie zapasowe, ograniczenie dostępu do danych wyłącznie do osób upoważnionych oraz procedury reagowania na incydenty. W środowiskach przetwarzających dane istotne jest również monitorowanie dostępności usług, odporność na awarie i regularna ocena ryzyka.

Okres przechowywania danych zależy od celu ich przetwarzania. Dane związane z obsługą zapytań mogą być przechowywane przez czas niezbędny do zakończenia sprawy i przez okres wymagany do zabezpieczenia ewentualnych roszczeń. Dane księgowe i dokumentacyjne są przechowywane przez okres wynikający z przepisów prawa. Dane przetwarzane na podstawie zgody są przechowywane do czasu jej wycofania, o ile nie zachodzi inna podstawa prawna dalszego przetwarzania.

Administrator danych stosuje zasadę minimalizacji, co oznacza, że przetwarzane są tylko te dane osobowe, które są niezbędne do osiągnięcia konkretnego celu. Regularna weryfikacja zakresu danych i okresów retencji stanowi istotny element polityki prywatności oraz bezpieczeństwa danych.

Zasady aktualizacji i kontakt dotyczący ochrony danych

Niniejsza informacja o ochronie danych może podlegać aktualizacji w przypadku zmian w przepisach, strukturze usług, sposobach przetwarzania danych lub stosowanych rozwiązaniach technicznych. Każda istotna zmiana powinna uwzględniać zasadę przejrzystości i dostarczać osobom, których dane dotyczą, aktualnych informacji o przetwarzaniu danych osobowych. Wersja obowiązująca powinna być zawsze dostępna w sposób umożliwiający jej odczytanie i utrwalenie.

W sprawach dotyczących ochrony danych osobowych, realizacji praw osób, podstaw prawnych przetwarzania, zakresu danych, odbiorców danych lub okresów przechowywania należy korzystać z danych kontaktowych administratora wskazanych w serwisie lub w dokumentacji związanej z usługą. Kontakt z administratorem powinien zawierać możliwie precyzyjny opis sprawy, aby umożliwić sprawne udzielenie odpowiedzi zgodnej z RODO i zasadą rozliczalności.

Jeżeli dana osoba korzysta z kilku kanałów komunikacji, administrator może połączyć informacje z tych kanałów wyłącznie w zakresie niezbędnym do obsługi sprawy i zapewnienia spójności danych. Wszelkie zapytania są rozpatrywane z poszanowaniem poufności, bezpieczeństwa danych oraz prawa do prywatności.