Polityka prywatności
Ostatnia aktualizacja:
Niniejsza Polityka prywatności wyjaśnia, w jaki sposób WebImpact przetwarza dane osobowe w związku z korzystaniem z platformy „WebImpact AI Marketing Studio”. Opisuje, jakie dane zbieramy, w jakich celach i na jakich podstawach prawnych, komu je powierzamy oraz jakie prawa przysługują osobom, których dane dotyczą, zgodnie z Rozporządzeniem Parlamentu Europejskiego i Rady (UE) 2016/679 (RODO).
1. Administrator danych i role w przetwarzaniu
Administratorem danych osobowych w rozumieniu RODO jest Web Impact Sp. z o.o. sp. k., z siedzibą pod adresem Rynek Główny 28, 31-010 Kraków, wpisana do rejestru przedsiębiorców Krajowego Rejestru Sądowego pod numerem KRS 0000753356, NIP 6762556673 (dalej: „WebImpact”, „my”, „nas”).
WebImpact występuje w dwóch różnych rolach, zależnie od kategorii danych. W odniesieniu do danych kont, danych rejestracyjnych, danych logowania oraz danych o korzystaniu z platformy przez Użytkowników - WebImpact jest administratorem tych danych i samodzielnie określa cele oraz sposoby ich przetwarzania.
W odniesieniu do danych, które Klient (firma korzystająca z platformy) wprowadza lub generuje w swoim wyodrębnionym workspace na temat swoich własnych klientów lub kontrahentów - na przykład danych klientów końcowych prowadzonych w studiu treningowym, danych zawartych we wgrywanych dokumentach czy danych kadrowych pracowników Klienta - WebImpact działa jako podmiot przetwarzający (procesor) na zlecenie i w imieniu Klienta. W takim przypadku administratorem tych danych jest Klient, a WebImpact przetwarza je wyłącznie na udokumentowane polecenie Klienta, na podstawie zawartej umowy powierzenia przetwarzania danych osobowych (DPA).
Jeżeli jesteś osobą, której dane trafiły do platformy za pośrednictwem jednego z naszych Klientów (np. jako klient zapisany na zajęcia w studiu treningowym prowadzonym przez tę firmę), administratorem Twoich danych jest ten Klient, a niniejsza Polityka opisuje jedynie zakres, w jakim WebImpact przetwarza te dane jako procesor. W sprawach dotyczących takich danych właściwym adresatem żądań jest w pierwszej kolejności ten Klient.
2. Kontakt w sprawie danych osobowych
We wszystkich sprawach dotyczących przetwarzania danych osobowych oraz realizacji przysługujących Ci praw możesz skontaktować się z nami pod adresem e-mail: [email protected] lub korespondencyjnie na adres siedziby WebImpact.
3. Zakres przetwarzanych danych
Zakres przetwarzanych danych zależy od sposobu korzystania z platformy oraz od tego, które moduły zostały włączone dla danej firmy. Przetwarzamy w szczególności następujące kategorie danych:
- Dane konta i profilu - imię i nazwisko, służbowy adres e-mail, przypisana firma (workspace) oraz rola Użytkownika decydująca o zakresie dostępu.
- Dane logowania i uwierzytelniania - dane niezbędne do bezpiecznego logowania, w tym w przypadku logowania za pośrednictwem konta Google (adres e-mail oraz podstawowe dane identyfikacyjne przekazywane przez dostawcę logowania); haseł nie przechowujemy w postaci jawnej.
- Dane o korzystaniu z platformy - informacje o aktywności w panelu, wykorzystaniu modułów i limitów, zdarzenia zapisywane w dzienniku audytu oraz podstawowe dane techniczne (np. znaczniki czasu operacji).
- Treści wgrywane i generowane - materiały wprowadzane przez Użytkownika (np. zdjęcia produktów, pliki referencyjne, briefy, dokumenty) oraz wyniki generowane przez platformę, zapisywane w Bibliotece zasobów firmy.
- Dane klientów końcowych Klienta (gdy moduł studia treningowego jest włączony) - dane kontaktowe, cele treningowe, uwagi zdrowotne, historia obecności oraz podpis potwierdzający udział w zajęciach.
- Dane kadrowe (gdy moduł kadrowy jest włączony) - dane pracowników Klienta dotyczące czasu pracy, ewidencji obecności oraz wniosków urlopowych i nieobecności.
- Materiały kontekstowe o firmie - opis oferty, tonu komunikacji i faktów o Kliencie, przygotowywany po stronie WebImpact i wykorzystywany przez moduły generacyjne.
4. Cele i podstawy prawne przetwarzania
Dane osobowe przetwarzamy wyłącznie w konkretnych, wyraźnych i prawnie uzasadnionych celach, na następujących podstawach prawnych:
- Świadczenie usługi i wykonanie umowy - założenie i utrzymanie konta, udostępnianie włączonych modułów, generowanie i przechowywanie wyników w Bibliotece zasobów oraz obsługa Użytkownika (art. 6 ust. 1 lit. b RODO).
- Prawnie uzasadniony interes administratora - zapewnienie bezpieczeństwa platformy i danych, zapobieganie nadużyciom, prowadzenie dziennika zdarzeń i audytu, rozwój i doskonalenie usługi oraz dochodzenie lub obrona ewentualnych roszczeń (art. 6 ust. 1 lit. f RODO).
- Zgoda osoby, której dane dotyczą - w zakresie, w jakim jest ona wymagana dla danej czynności; zgodę można w każdej chwili wycofać bez wpływu na zgodność z prawem przetwarzania dokonanego przed jej wycofaniem (art. 6 ust. 1 lit. a RODO).
- Wypełnienie obowiązków prawnych ciążących na administratorze - w zakresie wynikającym z przepisów, którym podlegamy (art. 6 ust. 1 lit. c RODO).
- W zakresie danych przetwarzanych jako procesor na zlecenie Klienta podstawę i cel przetwarzania określa Klient jako administrator; przetwarzamy je zgodnie z jego poleceniami i umową powierzenia (DPA).
5. Odbiorcy danych i podmioty przetwarzające (podprocesorzy)
W celu świadczenia usługi korzystamy z zaufanych dostawców zewnętrznych, którzy przetwarzają dane wyłącznie w naszym imieniu, na podstawie zawartych umów powierzenia i tylko w zakresie niezbędnym do świadczenia usługi. Odbiorców opisujemy kategoriami:
- Dostawcy modeli AI - przetwarzający treści przekazane do wygenerowania wyniku (np. tekstu, obrazu, wideo, głosu).
- Dostawcy infrastruktury chmurowej - w zakresie hostingu aplikacji oraz przechowywania plików i danych (storage).
- Dostawca uwierzytelniania - w zakresie obsługi logowania i zarządzania tożsamością.
- Dostawca poczty - w zakresie wysyłki wiadomości transakcyjnych i powiadomień.
- Dostawcy narzędzi do monitorowania błędów i utrzymania niezawodności usługi.
- Doradcy i usługodawcy wspierający nas w prowadzeniu działalności (np. obsługa prawna, księgowa), w niezbędnym zakresie.
6. Lista podprocesorów
Nie ujawniamy w treści niniejszej Polityki nazw handlowych konkretnych dostawców. Aktualną, pełną listę podprocesorów udostępniamy na żądanie; stanowi ona również załącznik do umowy powierzenia przetwarzania danych (DPA). Aby ją otrzymać, skontaktuj się z nami pod adresem [email protected].
7. Przekazywanie danych poza Europejski Obszar Gospodarczy (EOG)
Część naszych dostawców może przetwarzać dane poza Europejskim Obszarem Gospodarczym. W takich przypadkach zapewniamy, że przekazanie odbywa się na podstawie odpowiednich mechanizmów przewidzianych w RODO - przede wszystkim standardowych klauzul umownych (SCC) zatwierdzonych przez Komisję Europejską, uzupełnionych w razie potrzeby o dodatkowe środki bezpieczeństwa, albo na podstawie decyzji stwierdzającej odpowiedni stopień ochrony.
Informacji o zabezpieczeniach zastosowanych do konkretnego transferu udzielamy na żądanie, pod adresem [email protected].
8. Okres przechowywania danych
Dane osobowe przechowujemy tak długo, jak jest to niezbędne do świadczenia usługi oraz przez okres wymagany przepisami prawa lub uzasadniony potrzebą dochodzenia albo obrony roszczeń.
- Dane konta i związane z nim treści - przez czas obowiązywania umowy oraz utrzymywania konta; po jego usunięciu dane są usuwane lub anonimizowane, z zastrzeżeniem danych, które musimy zachować na podstawie przepisów.
- Dane osobowe osób trzecich (klientów końcowych Klienta, pracowników) - przez okres korzystania z modułu, który je gromadzi, lub zgodnie z poleceniami Klienta będącego administratorem tych danych.
- Wyniki w Bibliotece zasobów oraz dane kadrowe - przez okres korzystania z odpowiednich modułów lub zgodnie z poleceniami Klienta jako administratora.
- W każdej chwili możliwy jest eksport oraz usunięcie danych z poziomu panelu, w zakresie udostępnionym przez funkcje platformy.
9. Prawa osoby, której dane dotyczą
W związku z przetwarzaniem danych osobowych przysługują Ci następujące prawa:
- Prawo dostępu do danych oraz uzyskania ich kopii.
- Prawo do sprostowania (poprawienia) danych nieprawidłowych lub niekompletnych.
- Prawo do usunięcia danych („prawo do bycia zapomnianym”) w przypadkach przewidzianych w RODO.
- Prawo do ograniczenia przetwarzania.
- Prawo do przenoszenia danych, w tym ich eksportu w ustrukturyzowanym, powszechnie używanym formacie.
- Prawo do sprzeciwu wobec przetwarzania opartego na prawnie uzasadnionym interesie.
- Prawo do cofnięcia zgody w dowolnym momencie, jeżeli przetwarzanie odbywa się na jej podstawie, bez wpływu na zgodność z prawem przetwarzania sprzed cofnięcia.
- Prawo do wniesienia skargi do organu nadzorczego - Prezesa Urzędu Ochrony Danych Osobowych (PUODO).
- Aby skorzystać z powyższych praw, napisz do nas na adres [email protected]. Część uprawnień - w szczególności eksport oraz usunięcie danych - możesz zrealizować samodzielnie z poziomu panelu. Jeżeli dane, których dotyczy żądanie, przetwarzamy jako procesor na zlecenie Klienta, przekażemy Twoje żądanie właściwemu administratorowi (Klientowi) lub poprosimy o skierowanie go bezpośrednio do niego.
10. Bezpieczeństwo danych
Stosujemy odpowiednie środki techniczne i organizacyjne zapewniające ochronę danych osobowych adekwatną do ryzyka, w tym:
- Izolacja danych pomiędzy firmami - każda firma korzysta z odrębnego, odizolowanego workspace i ma dostęp wyłącznie do własnych danych oraz włączonych dla niej modułów.
- Kontrola dostępu oparta na rolach - zakres uprawnień Użytkownika wynika z przypisanej mu roli, zgodnie z zasadą minimalizacji dostępu.
- Dziennik zdarzeń i audytu - kluczowe operacje są rejestrowane, co umożliwia rozliczalność i wykrywanie nieprawidłowości.
- Szyfrowanie w transmisji - dane przesyłane pomiędzy Twoim urządzeniem a platformą są chronione za pomocą szyfrowanych połączeń.
- Ograniczony dostęp personelu - dostęp do danych mają wyłącznie upoważnione osoby, w zakresie niezbędnym do wykonywania obowiązków.
11. Pliki cookie i sesja
Platforma wykorzystuje niezbędne pliki cookie oraz mechanizmy sesji, konieczne do prawidłowego działania usługi - w szczególności do utrzymania stanu zalogowania i bezpieczeństwa sesji Użytkownika. Bez tych plików logowanie i korzystanie z panelu nie byłoby możliwe.
Niezbędne pliki cookie nie wymagają zgody, ponieważ służą wyłącznie świadczeniu żądanej usługi. Jeżeli w przyszłości wprowadzimy pliki cookie o charakterze analitycznym lub marketingowym, będą one stosowane wyłącznie na podstawie odrębnej zgody.
12. Zmiany Polityki prywatności
Niniejsza Polityka może być okresowo aktualizowana, w szczególności w związku ze zmianami w funkcjonowaniu platformy, zakresie usług lub obowiązujących przepisach. O istotnych zmianach będziemy informować w odpowiedni sposób, np. za pośrednictwem platformy lub wiadomości e-mail.
Aktualna wersja Polityki jest zawsze dostępna w ramach platformy. Zachęcamy do okresowego zapoznawania się z jej treścią.
13. Kontakt i data wejścia w życie
W sprawach związanych z niniejszą Polityką prywatności oraz ochroną danych osobowych prosimy o kontakt pod adresem e-mail: [email protected]. Prawem właściwym dla niniejszej Polityki jest prawo polskie.
Data wejścia w życie: (data zostanie podana przy publikacji).