Dokument

Polityka prywatności i umowa powierzenia

Wersja 1.0 · obowiązuje od 24 sierpnia 2026

Dokument składa się z dwóch części. Pierwsza opisuje, jakie dane zbieramy jako administrator, po co i komu je powierzamy. Druga to umowa powierzenia przetwarzania danych pracowników, którą akceptujesz przy zakładaniu konta.

1Kto przetwarza Twoje dane

Administratorem danych osób zakładających konto w Serwisie jest Patryk Koski prowadzący działalność gospodarczą pod firmą Patryk Koski Software Development, ul. Xawerego Dunikowskiego 6A/274, 02-784 Warszawa, wpisany do Centralnej Ewidencji i Informacji o Działalności Gospodarczej, NIP 9512500727, REGON 385940207.

Kontakt w sprawach danych osobowych: kontakt@ewidencjo.pl.

Nie wyznaczyliśmy inspektora ochrony danych - skala i charakter przetwarzania nie rodzą takiego obowiązku. We wszystkich sprawach dotyczących danych prosimy o kontakt na powyższy adres.

Administratorem danych osób wprowadzonych do Serwisu jest Klient, czyli podmiot albo osoba, która założyła konto. My przetwarzamy te dane wyłącznie na jego polecenie, na zasadach opisanych w części Umowa powierzenia.

Przetwarzając dane osobowe stosujemy zasady wynikające z RODO, w szczególności: minimalizacji danych i ograniczenia celu przetwarzania, przetwarzania zgodnego z prawem, rzetelnego i przejrzystego, integralności i poufności oraz ograniczenia czasu przechowywania do niezbędnego minimum.

2Jakie dane przetwarzamy i na jakiej podstawie

DaneCelPodstawa prawna
Adres e-mail, zaszyfrowane hasłoprowadzenie kontaart. 6 ust. 1 lit. b RODO (wykonanie umowy)
Nazwa wystawcy, adres, NIP (jeśli jest), logowystawianie protokołów, rozliczeniaart. 6 ust. 1 lit. b RODO
Identyfikator klienta w Stripe, status subskrypcjiobsługa płatności, obowiązki podatkoweart. 6 ust. 1 lit. b i lit. c RODO
Logi serwera, w tym adres IPbezpieczeństwo i utrzymanie usługiart. 6 ust. 1 lit. f RODO (uzasadniony interes)
Zbiorcze statystyki odwiedzin, bez identyfikatorówsprawdzenie, które strony są używaneart. 6 ust. 1 lit. f RODO (uzasadniony interes)
Korespondencja, zgłoszenia i reklamacjeobsługa zgłoszeńart. 6 ust. 1 lit. b oraz lit. f RODO
Dane niezbędne do dochodzenia lub obrony przed roszczeniamiochrona praw stronart. 6 ust. 1 lit. f RODO

Nie przechowujemy numerów kart płatniczych - obsługuje je operator płatności.

Nie prowadzimy profilowania, nie podejmujemy decyzji w sposób zautomatyzowany, nie sprzedajemy danych i nie wykorzystujemy ich do reklamy.

Podanie danych jest dobrowolne, ale niezbędne do zawarcia i wykonania umowy: bez adresu e-mail nie da się założyć konta, a bez danych wystawcy nie da się wystawić protokołu. Numer NIP podaje Klient prowadzący działalność gospodarczą - osoba fizyczna, która jej nie prowadzi, dostaje fakturę na imię, nazwisko i adres. Niepodanie danych oznacza brak możliwości korzystania z Serwisu.

Jeżeli jakiekolwiek przetwarzanie opieramy na Twojej zgodzie, jest ona dobrowolna i możesz ją wycofać w każdej chwili. Wycofanie zgody nie wpływa na zgodność z prawem przetwarzania dokonanego przed jej wycofaniem.

3Pliki cookie

Używamy wyłącznie plików niezbędnych do działania Serwisu. Na dziś jest to jedno ciasteczko, i to dopiero po zalogowaniu:

NazwaPo coKto ustawiaJak długo
sb-…-auth-tokenutrzymanie zalogowania; bez niego trzeba by podawać hasło przy każdym kliknięciuEwidencjo.pl (Supabase)do wylogowania, nie dłużej niż wygaśnięcie sesji

Osobno ciasteczka ustawia operator płatności na swojej stronie, w trakcie realizacji płatności. Nie mamy do nich dostępu i nie są ustawiane w naszym Serwisie.

Nie stosujemy ciasteczek analitycznych ani marketingowych, dlatego nie prosimy o zgodę na nie i nie wyświetlamy bannera cookie.

Korzystamy ze statystyk odwiedzin Vercel Web Analytics. Narzędzie to nie zapisuje ciasteczek ani innych identyfikatorów na Twoim urządzeniu i liczy odwiedziny zbiorczo, bez tworzenia profilu pojedynczej osoby. Dlatego nie wymaga zgody w rozumieniu przepisów o ciasteczkach; podstawą przetwarzania jest nasz uzasadniony interes w sprawdzeniu, które strony są używane.

Statystyk celowo nie prowadzimy na stronie podpisu protokołu. Występujemy tam jako podmiot przetwarzający dane pracowników Klienta i wolno nam robić z nimi wyłącznie to, po co Klient powierzył nam te dane.

Jeżeli w przyszłości wprowadzimy narzędzia zapisujące ciasteczka albo pozwalające rozpoznać konkretną osobę, zaktualizujemy tę politykę i wdrożymy mechanizm zgody przed ich uruchomieniem.

Ograniczenie obsługi plików cookie w przeglądarce może uniemożliwić zalogowanie się do Serwisu.

4Komu przekazujemy dane

Korzystamy z następujących podmiotów przetwarzających:

PodmiotZakresPrzechowywanie danychSiedziba dostawcy
Supabasebaza danych i uwierzytelnianieUnia EuropejskaUSA - transfer na podstawie SCC
Vercelhosting aplikacji, statystyki odwiedzinUnia EuropejskaUSA - transfer na podstawie SCC
Stripeobsługa płatnościUnia Europejska / USAUSA - transfer na podstawie SCC
Resendwysyłka wiadomości e-mailUnia Europejska / USAUSA - transfer na podstawie SCC

Poza tym dane mogą być udostępniane: biuru rachunkowemu i doradcom prawnym w zakresie niezbędnym do obsługi naszej działalności, a także uprawnionym organom państwowym (np. organom podatkowym) w wykonaniu ciążących na nas obowiązków prawnych.

O zmianie listy podprocesorów informujemy Klientów pocztą elektroniczną z wyprzedzeniem co najmniej 14 dni.

5Przekazywanie danych poza EOG

Część naszych dostawców ma siedzibę w Stanach Zjednoczonych. Dane przechowywane są w regionach Unii Europejskiej, jednak nie można wykluczyć dostępu do nich z państwa trzeciego. Transfery odbywają się na podstawie standardowych klauzul umownych zatwierdzonych przez Komisję Europejską (SCC) wraz z dodatkowymi zabezpieczeniami stosowanymi przez dostawców.

6Jak długo przechowujemy dane

  • Dane konta i dane wystawcy - przez czas trwania umowy, a następnie przez 30 dni po jej zakończeniu; w zakresie niezbędnym do dochodzenia lub obrony przed roszczeniami - do upływu okresu przedawnienia.
  • Dane rozliczeniowe - przez okres wymagany przepisami podatkowymi i o rachunkowości.
  • Logi serwera - przez okres niezbędny do zapewnienia bezpieczeństwa.
  • Ślad zdarzeń przy protokole - tak długo jak protokół, którego dotyczy. Rozdzielenie tych dwóch rzeczy pozbawiłoby dokument wartości dowodowej.
  • Dane pracowników Klienta - dopóki Klient ich nie usunie; po zakończeniu umowy usuwamy je w terminie 30 dni, chyba że Klient wcześniej wystąpi o ich wydanie. Klient może usunąć dane konkretnej osoby w każdej chwili z poziomu jej karty.

Obniżenie planu ani zaprzestanie opłacania abonamentu nie powoduje usunięcia danych. Konto przechodzi wtedy na plan darmowy: odczyt, przyjmowanie zwrotów i eksport pozostają dostępne bez ograniczenia czasowego, blokowane jest wyłącznie dodawanie nowych pozycji ponad limit tego planu. Powyższe terminy biegną dopiero od zakończenia umowy, czyli od usunięcia konta.

7Bezpieczeństwo

Stosujemy szyfrowanie połączeń (SSL/TLS), szyfrowanie danych w spoczynku, kontrolę dostępu na poziomie bazy danych izolującą organizacje Klientów od siebie, ograniczenie dostępu do danych do osób upoważnionych oraz regularne kopie zapasowe.

8Twoje prawa

Przysługuje Ci prawo dostępu do danych, ich sprostowania, usunięcia, ograniczenia przetwarzania, przenoszenia oraz wniesienia sprzeciwu wobec przetwarzania opartego na uzasadnionym interesie administratora.

Masz również prawo wniesienia skargi do organu nadzorczego: Prezes Urzędu Ochrony Danych Osobowych, ul. Stawki 2, 00-193 Warszawa.

Aby skorzystać z tych praw, napisz na kontakt@ewidencjo.pl.

Jeżeli sprzęt wydał Ci Klient tego Serwisu - skieruj żądanie do niego, to on jest administratorem Twoich danych. Każde takie zgłoszenie otrzymane przez nas przekażemy mu niezwłocznie.

9Zmiany polityki

O zmianach polityki informujemy Klientów pocztą elektroniczną z wyprzedzeniem co najmniej 14 dni. Aktualna wersja wraz z datą obowiązywania jest zawsze dostępna w Serwisie. Zachowujemy informację o wersji dokumentu zaakceptowanej przez każdego Klienta.

10Umowa powierzenia przetwarzania danych osobowych

Poniższe postanowienia stanowią umowę powierzenia przetwarzania danych osobowych między Klientem (administratorem) a Patryk Koski Software Development (podmiotem przetwarzającym), zawartą w chwili jej akceptacji podczas zakładania konta.

  1. Przedmiot i cel. Powierzenie obejmuje dane osób, którym Klient wydaje sprzęt - pracowników, współpracowników albo innych osób - przetwarzane wyłącznie w celu świadczenia usługi ewidencji sprzętu: prowadzenia rejestru, wystawiania protokołów wydania i zwrotu oraz zbierania podpisów.
  2. Zakres danych. Imię i nazwisko, adres e-mail, dział, daty zatrudnienia i zakończenia współpracy, informacje o powierzonym sprzęcie oraz obraz podpisu odręcznego złożonego na protokole. Wraz z podpisem zapisujemy ślad zdarzeń wokół dokumentu: datę i godzinę wysłania linku wraz z adresem, na który został wysłany, a także otwarcia linku, podpisania oraz pobrania kopii, w każdym przypadku z adresem IP i oznaczeniem przeglądarki. Służy on wyłącznie wykazaniu, że protokół został podpisany, i jest dla Klienta dostępny tylko do odczytu. Przechowujemy wyłącznie graficzny obraz podpisu - nie zbieramy i nie zapisujemy parametrów dynamicznych podpisu (nacisku, prędkości, przebiegu czasowego). Serwis nie zbiera numeru PESEL, danych dokumentów tożsamości ani danych szczególnych kategorii w rozumieniu art. 9 RODO.
  3. Czas trwania. Umowa obowiązuje przez okres korzystania przez Klienta z Serwisu.
  4. Polecenia administratora. Przetwarzamy dane wyłącznie na udokumentowane polecenie Klienta, którym są jego działania w Serwisie oraz treść niniejszej umowy. Jeżeli uznamy, że polecenie narusza RODO lub inne przepisy o ochronie danych, niezwłocznie poinformujemy o tym Klienta.
  5. Poufność. Osoby mające dostęp do powierzonych danych są zobowiązane do zachowania ich w poufności.
  6. Bezpieczeństwo. Stosujemy środki techniczne i organizacyjne opisane w punkcie 7 niniejszego dokumentu, odpowiadające wymogom art. 32 RODO.
  7. Podprocesorzy. Klient wyraża ogólną zgodę na korzystanie z podprocesorów wymienionych w punkcie 4. O zmianach informujemy z wyprzedzeniem 14 dni; Klient może wnieść sprzeciw, rezygnując z usługi. Na każdego podprocesora nakładamy - w drodze umowy - te same obowiązki ochrony danych, które wynikają z niniejszej umowy, i odpowiadamy wobec Klienta za wywiązanie się przez niego z tych obowiązków.
  8. Pomoc administratorowi. Pomagamy Klientowi w realizacji żądań osób, których dane dotyczą, oraz w wypełnianiu obowiązków wynikających z art. 32-36 RODO, w zakresie odpowiadającym charakterowi przetwarzania i dostępnym nam informacjom.
  9. Naruszenia. O naruszeniu ochrony powierzonych danych informujemy Klienta bez zbędnej zwłoki, nie później niż w ciągu 48 godzin od jego stwierdzenia, przekazując informacje niezbędne do wykonania przez Klienta jego obowiązków.
  10. Zakończenie. Po rozwiązaniu umowy usuwamy powierzone dane w terminie 30 dni, chyba że Klient wcześniej wystąpi o ich wydanie albo obowiązek dalszego przechowywania wynika z przepisów prawa.
  11. Kontrola. Na żądanie Klienta udostępniamy informacje niezbędne do wykazania spełnienia obowiązków wynikających z art. 28 RODO i umożliwiamy audyt przeprowadzony przez Klienta lub upoważnionego przez niego audytora, w terminie uzgodnionym przez strony i w sposób nieingerujący w bezpieczeństwo danych innych klientów.