Dokument prawny

Polityka prywatności

Jak SZBIhub przetwarza dane osobowe - strona publiczna i platforma.

Ostatnia zmiana: 1 września 2026

BEZPIECZEŃSTWO INFORMACJI ZACZYNA SIĘ OD ODPOWIEDZIALNEGO PODEJŚCIA DO DANYCH I PRYWATNOŚCI.

Dlatego przykładamy szczególną wagę do tego, aby Dane Osobowe osób korzystających z SZBIhub były przetwarzane w sposób bezpieczny, przejrzysty i zgodny z obowiązującymi przepisami prawa.

Kiedy odwiedzasz naszą stronę internetową, korzystasz z Platformy lub kontaktujesz się z nami, możemy przetwarzać Twoje Dane Osobowe. Robimy to zgodnie z przepisami Rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. (“RODO”), stosując odpowiednie środki służące ochronie danych i prywatności.

W niniejszej Polityce Prywatności wyjaśniamy, kim jesteśmy, jakie Dane Osobowe przetwarzamy, w jakich celach i na jakich zasadach to robimy, komu możemy je udostępniać, jak długo je przechowujemy oraz jakie prawa Ci przysługują.

Polityka Prywatności ma charakter wyłącznie informacyjny i nie stanowi umowy. Możemy ją okresowo aktualizować, w szczególności w związku ze zmianami przepisów prawa, funkcjonalności SZBIhub lub sposobu świadczenia naszych usług. Aktualna wersja Polityki Prywatności jest zawsze dostępna na stronie SZBIhub.

1. Administrator danych i kontakt

  1. Administratorem danych osobowych opisanych w niniejszej polityce jest Normfort sp. z o.o., wpisana do rejestru przedsiębiorców Krajowego Rejestru Sądowego pod numerem KRS 0001256018 (Sąd Rejonowy dla m.st. Warszawy, XII Wydział Gospodarczy KRS), NIP 5223379795, REGON 545337418, z siedzibą: ul. Dywizjonu 303 139/55, 01-470 Warszawa (dalej: “my”, “Administrator”).
  2. Kontakt we wszystkich sprawach dotyczących danych osobowych: kontakt@szbihub.pl.

[Adnotacja 2026-08-11: poprzednie brzmienie tego punktu zostawiało nierozstrzygnięte pole na dane przedstawiciela i deklarowało, że do czasu rozstrzygnięcia nie publikuje w nim żadnej treści - tymczasem niewypełniony znacznik renderował się na stronie publicznej. Punkt przepisano na stan faktyczny po zmianie Administratora.]

2. Kogo i czego dotyczy ta polityka

  1. Niniejsza Polityka Prywatności dotyczy przede wszystkim:
    1. Odwiedzający stronę publiczną szbihub.pl (w tym korzystający z dostępnych na niej narzędzi);
    2. Partnerzy i ich użytkownicy - osoby zakładające i używające kont na platformie SZBIhub;
    3. Osoby kontaktujące się z nami - e-mail oraz zgłoszenia wsparcia i reklamacje.
  2. Dla powyższych grup działamy jako administrator.
  3. W zakresie Danych Osobowych wprowadzanych przez Partnera lub Organizację do Platformy w ramach korzystania z jej funkcjonalności, w szczególności danych zawartych w rejestrach, dokumentach lub innych materiałach Organizacji, działamy jako podmiot przetwarzający lub dalszy podmiot przetwarzający. Zasady takiego przetwarzania określa DPA. Administratorem tych danych pozostaje odpowiednio Partner lub Organizacja, zgodnie z rolami wynikającymi z konkretnej relacji.

[Adnotacja 2026-08-16: punkt 1.1 tej sekcji wymieniał wśród narzędzi, z których korzystają odwiedzający, formularze kontaktowe, a punkt 1.3 wymieniał formularz wsparcia jako kanał kontaktu. Poprzedniego brzmienia nie cytujemy tu dosłownie, żeby strona nie niosła zdania, które właśnie wycofano (ta sama zasada, co w adnotacjach z 2026-08-11 i 2026-08-14). Pomiar strony publicznej z 2026-08-16: strona kontaktowa odpowiada i nie zawiera ani jednego elementu formularza, tak samo strona główna, strona o nas, strona konta bezpłatnego i cennik; jedyne formularze w serwisie publicznym stoją pod adresami narzędzi i są kalkulatorami, o których ten sam punkt mówi wprost. Kontakt odbywa się adresem e-mail wskazanym w sekcji 1 pkt 2. Kontrola przyrządu była dwustronna: ten sam pomiar pokazał formularze tam, gdzie one są, a przy okazji obalił własny wcześniejszy odczyt, w którym zero formularzy odczytano ze strony nieistniejącej (HTTP 404) - takie zero nie jest pomiarem. Oba wyliczenia przepisano na kanały, które istnieją. Granica tej korekty, postawiona jawnie: dotyczy wyłącznie opisu KANAŁÓW zbierania danych, a nie kategorii osób, celów przetwarzania, podstaw prawnych ani okresów przechowywania - te pozostają w brzmieniu dotychczasowym. Zdanie o formularzach zamykające sekcję 3 nie jest tą korektą objęte: odnosi się do formularzy w aplikacji, a nie do strony publicznej. Korekta nie zapowiada uruchomienia formularza kontaktowego ani terminu takiego uruchomienia; jeżeli taki kanał powstanie, opis wróci do tej sekcji razem z nim. Docelowe brzmienie normatywne ustala radca (OP-6.2). Wcześniejszych adnotacji nie zmieniono.]

3. Jakie dane przetwarzamy, po co i na jakiej podstawie

2. ZAKŁADASZ KONTO LUB KORZYSTASZ Z PLATFORMY SZBIHUB

W celu utworzenia i obsługi Konta możemy przetwarzać Twoje dane identyfikacyjne i kontaktowe, w szczególności imię i nazwisko, służbowy adres e-mail, informacje dotyczące Partnera, którego reprezentujesz, Twoją rolę oraz informacje związane z korzystaniem z Konta.

Przetwarzamy te dane w celu utworzenia Konta, zapewnienia dostępu do Platformy, świadczenia Usługi, zapewnienia bezpieczeństwa Konta oraz obsługi relacji z Partnerem.

Jeżeli jesteś stroną Umowy zawartej z nami, podstawą prawną przetwarzania jest art. 6 ust. 1 lit. b RODO. Jeżeli korzystasz z Platformy jako osoba działająca w imieniu Partnera, podstawą prawną jest art. 6 ust. 1 lit. f RODO - nasz prawnie uzasadniony interes polegający na realizacji współpracy z Partnerem.

3. KONTAKTUJESZ SIĘ Z NAMI LUB KORZYSTASZ ZE WSPARCIA

Jeżeli kontaktujesz się z nami, możemy przetwarzać dane identyfikacyjne i kontaktowe, treść korespondencji oraz informacje techniczne związane ze zgłoszeniem.

Dane te wykorzystujemy w celu udzielenia odpowiedzi, zapewnienia wsparcia, obsługi reklamacji oraz prawidłowej realizacji naszych usług.

Podstawa prawna przetwarzania zależy od charakteru kontaktu. Jeżeli kontakt dotyczy zawartej Umowy lub jej realizacji, podstawą jest art. 6 ust. 1 lit. b RODO. W pozostałych przypadkach podstawą jest art. 6 ust. 1 lit. f RODO - nasz prawnie uzasadniony interes polegający na prowadzeniu komunikacji i obsłudze zgłoszeń.

4. OTRZYMUJESZ OD NAS INFORMACJE ZWIĄZANE Z USŁUGĄ

Możemy kontaktować się z Tobą w sprawach związanych z działaniem Platformy, Twoim Kontem lub korzystaniem z Usługi, w szczególności przekazując informacje techniczne, dotyczące bezpieczeństwa, zmian funkcjonalności lub istotnych zmian sposobu świadczenia Usługi.

W tym celu możemy przetwarzać Twoje dane kontaktowe oraz informacje dotyczące Konta.

Podstawą prawną przetwarzania jest art. 6 ust. 1 lit. b RODO - w zakresie niezbędnym do wykonania Umowy, albo art. 6 ust. 1 lit. f RODO - w zakresie, w jakim przetwarzanie wynika z naszego uzasadnionego interesu polegającego na zapewnieniu prawidłowej komunikacji z Użytkownikami.

5. KORZYSTASZ Z TREŚCI EDUKACYJNYCH LUB ZAPISUJESZ SIĘ NA KOMUNIKACJĘ

Jeżeli zapiszesz się na otrzymywanie określonych materiałów lub komunikacji, możemy przetwarzać Twój adres e-mail oraz informacje związane z takim zapisem.

Podstawą prawną przetwarzania jest Twoja zgoda (art. 6 ust. 1 lit. a RODO), którą możesz wycofać w każdej chwili.

6. KORZYSTASZ Z PŁATNYCH FUNKCJONALNOŚCI PLATFORMY

W związku z korzystaniem z płatnych Planów możemy przetwarzać informacje związane z Twoim Kontem, wybranym Planem, statusem subskrypcji oraz rozliczeniami.

Obsługę płatności zapewnia zewnętrzny dostawca płatności, który przetwarza dane zgodnie z własnymi zasadami ochrony prywatności.

Podstawą prawną przetwarzania jest odpowiednio art. 6 ust. 1 lit. b, c oraz f RODO.

7. USTALAMY, DOCHODZIMY LUB BRONIMY NASZYCH PRAW

Możemy przetwarzać dane związane z zawarciem i wykonywaniem Umowy, korzystaniem z Platformy, komunikacją oraz historią działań na Koncie w celu ustalenia, dochodzenia lub obrony przed roszczeniami, a także wykazania zgodności naszych działań z obowiązującymi przepisami.

Podstawą prawną przetwarzania jest art. 6 ust. 1 lit. f RODO - nasz prawnie uzasadniony interes polegający na ochronie naszych praw oraz zapewnieniu rozliczalności naszych działań, a w zakresie obowiązków prawnych - art. 6 ust. 1 lit. c RODO.

CelZakres danychPodstawa prawna (RODO)Uwagi
Logi techniczne infrastruktury www i aplikacjiAdres IP, znaczniki czasu, żądane zasoby, identyfikatory błędówart. 6 ust. 1 lit. f (bezpieczeństwo, diagnostyka, obrona przed nadużyciami)Retencja krótka - patrz pkt 6

Podanie Danych Osobowych jest co do zasady dobrowolne. W niektórych przypadkach podanie określonych danych jest jednak niezbędne do zawarcia Umowy, utworzenia Konta, korzystania z Platformy lub uzyskania odpowiedzi na Twoje zgłoszenie. Brak podania wymaganych danych może uniemożliwić wykonanie określonej czynności.

4. Odbiorcy danych

  1. Dane powierzamy podmiotom przetwarzającym wspierającym działanie usługi: OVHcloud (OVH Groupe SAS) - hosting aplikacji i bazy danych, lokalizacja przetwarzania: Polska (Warszawa), UE; Scaleway TEM (Scaleway SAS) - wysyłka e-mail transakcyjnych, Francja, UE (brak transferów poza UE); Scaleway Object Storage (Scaleway SAS) - przechowywanie zaszyfrowanych kopii zapasowych, Francja, UE (celowo inny dostawca i inny kraj niż hosting produkcyjny; ten sam podmiot, który świadczy dla nas wysyłkę e-mail). Zaszyfrowane kopie zapasowe bazy danych są wykonywane od 2026-07-17: w koszu odczytanym 2026-08-12 znajdowało się 27 kopii dziennych za okres 2026-07-17 - 2026-08-12 (po jednej na każdy dzień tego okresu, bez przerw) oraz 2 kopie miesięczne, a zadanie kopii uruchamia się codziennie o 02:00 UTC. Kopia jest szyfrowana po naszej stronie (AES-256-CBC z PBKDF2 i solą) przed przekazaniem do storage. Zawarcie umowy powierzenia z dostawcą storage kopii przez Administratora (sekcja 1 pkt 1) nastąpi przed startem produkcyjnym usługi. Okresowych testów odtwarzania z kopii na środowisku produkcyjnym dotąd nie przeprowadziliśmy [docelowo: testy odtwarzania w budowie]. Aktualna, pełna lista podprocesorów wraz z lokalizacjami jest publikowana na stronie /security i stanowi załącznik do DPA. (Wybór dostawców: decyzje D-R2-10 i D-R3-4 na podstawie rekomendacji docs/paddle-kyb/06-decyzja-subprocesorzy.md.)
  2. Do takich podmiotów należą w szczególności dostawcy usług infrastrukturalnych i hostingowych, dostawcy rozwiązań wykorzystywanych do obsługi Platformy, komunikacji elektronicznej, przechowywania danych oraz zapewnienia bezpieczeństwa naszych systemów.
  3. Aktualna lista podmiotów przetwarzających oraz informacji dotyczących przetwarzania danych jest dostępna w załączniku do DPA - Lista podprocesorów.
  4. W zakresie obsługi płatności za Plany Płatne korzystamy z usług Paddle.com Market Limited, które działa jako Merchant of Record oraz niezależny administrator danych w zakresie realizowanych przez siebie transakcji. Zasady przetwarzania danych przez Paddle określa ich własna polityka prywatności dostępna na stronie Paddle (paddle.com/privacy).
  5. Dane mogą być ujawnione uprawnionym organom, gdy wymaga tego prawo.
  6. Nie sprzedajemy danych osobowych i nie udostępniamy ich brokerom danych ani sieciom reklamowym.

5. Przekazywanie danych poza EOG

  1. Lokalizacje przetwarzania u wybranych przez nas dostawców infrastruktury leżą w Unii Europejskiej: aplikacja i baza danych - Polska (Warszawa); transakcyjna poczta e-mail oraz zaszyfrowane kopie zapasowe - Francja. Wyliczenie to opisuje lokalizacje przetwarzania, a stan uruchomienia poszczególnych elementów opisuje pkt 4.1: zaszyfrowane kopie zapasowe bazy danych są wykonywane od 2026-07-17 i przechowywane u dostawcy storage we Francji. Pełną listę podprocesorów wraz z lokalizacjami publikujemy na stronie /security.
  2. Administrator ma siedzibę w Polsce (sekcja 1 pkt 1), a bieżące zarządzanie usługą prowadzimy z Polski.
  3. Inwentaryzację kanałów, w których z budowaniem i wdrażaniem oprogramowania mógłby wiązać się dostęp do danych spoza Europejskiego Obszaru Gospodarczego, zakończyliśmy 2026-08-12. Jej wynik, kanał po kanale, według stanu na ten dzień: (a) kanał wdrożeniowy, w którym maszyny dostawcy zewnętrznego otwierały sesję administracyjną do serwera produkcyjnego, został 2026-08-12 zlikwidowany - osobno zmierzyliśmy, że nie istnieje zadanie, które by go inicjowało, nie istnieją poświadczenia, którymi by się uwierzytelnił, ani wpis klucza, który by go wpuścił; wdrożenia inicjuje od tego dnia harmonogram działający na serwerze aplikacji w Unii Europejskiej, a pierwsze wdrożenie tą drogą odnotowaliśmy 2026-08-12 o godz. 07:04:22 UTC; (b) budowanie obrazów oprogramowania pozostaje u dostawcy zewnętrznego, który nie zobowiązuje się do uruchamiania swoich narzędzi w określonym regionie geograficznym - w kanałach objętych tą inwentaryzacją narzędzia te przetwarzają wyłącznie kod źródłowy aplikacji i nie mają w nich kanału dostępu do danych osobowych przetwarzanych w usłudze, w tym do danych organizacji klienckich (pkt 10); (c) bieżący dostęp administracyjny do systemów prowadzimy z Polski (pkt 2) - jest to nasza deklaracja jako operatora, a nie wynik pomiaru technicznego, i tak ją tutaj nazywamy. Granica tego opisu: wylicza on kanały istniejące i zmierzone w tej inwentaryzacji, według stanu na 2026-08-12. Nie jest to oświadczenie o zasięgu terytorialnym obejmujące przyszłość - w szczególności nie twierdzimy, że transfery poza EOG nie występują ani że nie wystąpią; uruchomienie każdego nowego kanału zmienia ten stan i wymaga aktualizacji tego punktu. Podstawę z rozdziału V RODO (art. 44-49), jeżeli okaże się potrzebna, opublikujemy w tej polityce; zmianę listy podprocesorów zapowiadamy z 30-dniowym uprzedzeniem.

[Adnotacja 2026-08-11: poprzednie brzmienie punktów 2 i 3 opisywało Administratora z siedzibą w Zjednoczonym Królestwie i opierało transfery na decyzji adekwatności dla tego państwa (art. 45 RODO) - był to stan sprzed zmiany Administratora, sprzeczny z sekcją 1 pkt 1 tego samego dokumentu. Punkty przepisano na stan faktyczny. Świadomie NIE wpisano zdania “transfery poza EOG nie występują”: pomiar z 2026-08-11 wykazał, że region maszyn, na których budowane i wdrażane jest oprogramowanie, nie jest przez ich dostawcę przypisany do żadnego regionu, więc takiego zdania nie dałoby się dziś uczciwie potwierdzić. Zakres inwentaryzacji i ewentualną podstawę transferową ustala radca (OP-6.2).]

[Adnotacja 2026-08-11 (druga korekta tego samego dnia): brzmienie punktu 1 opublikowane wcześniej tego dnia opisywało kopie zapasowe w czasie teraźniejszym, jako już przechowywane u dostawcy - co przeczyło pkt 4.1 tego samego dokumentu, w którym stoi, że kopie zapasowe nie są jeszcze wykonywane. Poprzedniego brzmienia nie cytujemy tu dosłownie, żeby strona nie niosła zdania, które właśnie wycofano. Wyliczenie lokalizacji zachowano, przywracając odcięty kwalifikator statusu w brzmieniu z pkt 4.1. Punkt świadomie nie orzeka o stanie uruchomienia poszczególnych elementów - opisuje wyłącznie lokalizacje przetwarzania u wybranych dostawców. Adnotacji wcześniejszej nie zmieniono.]

[Adnotacja 2026-08-12: punkt 3 opisywał inwentaryzację kanałów jako trwającą i - do czasu jej zakończenia - wstrzymywał złożenie oświadczenia o zasięgu terytorialnym. Inwentaryzację zakończono 2026-08-12 i punkt przepisano na jej wynik: wyliczenie kanałów z datą i jawną granicą pomiaru. Podstawa faktyczna: kanał wdrożeniowy z maszyn dostawcy zewnętrznego zlikwidowano tego dnia, a każdy z jego trzech elementów (zadanie inicjujące wdrożenie, poświadczenia dostępu, wpis klucza na serwerze produkcyjnym) zmierzono osobno, z kontrolą pozytywną przyrządu pomiarowego; pierwsze wdrożenie kanałem uruchamianym z serwera aplikacji w Unii Europejskiej odnotowano 2026-08-12 o godz. 07:04:22 UTC. Dawnej odmowy świadomie nie zastąpiono oświadczeniem o braku transferów: wyliczenie opisuje kanały zmierzone na wskazany dzień i nie orzeka o przyszłości, a punkt 3 nadal nie twierdzi, że transfery poza EOG nie występują. Docelowe brzmienie normatywne tego punktu ustala radca (OP-6.2). Adnotacji z 2026-08-11 nie zmieniono.]

[Adnotacja 2026-08-13 (zadanie W12.T1): punkt 4.1 oraz punkt 1 tej sekcji niosły w czasie teraźniejszym zdanie, że kopie zapasowe nie są jeszcze wykonywane. Adnotacja z 2026-08-11 (druga korekta tego samego dnia) cytowała to zdanie jako obowiązujące i na nim oparła korektę punktu 1 - doprowadziła dokument do zgodności WEWNĘTRZNEJ, ale pomiar środowiska produkcyjnego z 2026-08-12 pokazał, że wycofane wtedy brzmienie było bliższe stanu faktycznego: zaszyfrowane kopie zapasowe bazy danych są wykonywane od 2026-07-17. Wcześniejszych adnotacji nie zmieniono - zostają w brzmieniu, w jakim je opublikowano, razem z cytowanym w nich zdaniem. Granica tej korekty, postawiona jawnie: na czas teraźniejszy przepisano wyłącznie te twierdzenia, które objął pomiar z 2026-08-12 (wykonywanie kopii dziennych w oknie 2026-07-17 - 2026-08-12, szyfrowanie po naszej stronie przed przekazaniem do storage, lokalizacja storage we Francji). Poza pomiarem pozostały trzy rzeczy i one nie zmieniają czasu gramatycznego: monitorowanie skuteczności kopii (alarm przy braku kopii nie działa operacyjnie), odtworzenie z kopii na środowisku produkcyjnym (nie przeprowadzono żadnego; automatyczny test w naszym potoku CI dowodzi działania samego skryptu, a nie odtwarzalności konkretnej kopii produkcyjnej) oraz umowa powierzenia z dostawcą storage zawarta przez Administratora wskazanego w sekcji 1 pkt 1. Cykl przycinania kopii według skonfigurowanej retencji nie usunął dotąd żadnej kopii - najstarsza kopia miała w dniu pomiaru 26 dni - więc retencję opisujemy jako politykę skonfigurowaną, nie jako obserwację. Docelowe brzmienie normatywne ustala radca (OP-6.2).]

6. Jak długo przechowujemy dane

CEL PRZETWARZANIAOKRES PRZECHOWYWANIA
Zapewnienie działania i bezpieczeństwa strony oraz Platformy, w tym logi techniczne i diagnostyka błędówPrzez okres niezbędny do zapewnienia bezpieczeństwa, analizy zdarzeń oraz obsługi ewentualnych incydentów, nie dłużej niż jest to uzasadnione tymi celami
Utworzenie i obsługa Konta oraz korzystanie z Platformy SZBIhubPrzez okres korzystania z Konta oraz po jego zakończeniu przez okres niezbędny do rozliczenia współpracy, obsługi obowiązków prawnych oraz ochrony przed roszczeniami
Treści edukacyjne i komunikacja, na którą wyraziłeś zgodęDo czasu wycofania zgody
Obsługa zgłoszeń wsparcia i reklamacjiPrzez okres niezbędny do obsługi zgłoszenia, a następnie przez okres niezbędny do ochrony przed roszczeniami
Rozliczenia związane z korzystaniem z Planów PłatnychPrzez okres wymagany przepisami prawa, w szczególności przepisami podatkowymi i rachunkowymi
Ustalenie, dochodzenie lub obrona przed roszczeniami oraz zapewnienie rozliczalnościPrzez okres niezbędny do realizacji tych celów, w szczególności przez okres przedawnienia roszczeń wynikający z przepisów prawa

[Adnotacja 2026-08-14 (runda 21): wstęp do tej sekcji odsyłał po szczegółowe okresy dla wszystkich kategorii do Polityki retencji danych i nazywał ten dokument publicznym, a wiersz “Kopie zapasowe” odsyłał do niego po parametry. Oba miejsca twierdziły w czasie teraźniejszym, że taki dokument istnieje. Poprzedniego brzmienia nie cytujemy tu dosłownie, żeby strona nie niosła zdania, które właśnie wycofano (ta sama zasada, co w adnotacji z 2026-08-11). Pomiar z 2026-08-14: serwis publikuje osiem dokumentów prawnych (Regulamin, Warunki licencji NFR, Polityka prywatności, DPA, Disclaimer, Polityka wsparcia, Polityka zwrotów, Polityka cookies) i nie ma wśród nich Polityki retencji danych; nie ma też adresu, pod którym byłaby ona publikowana. Twierdzenie o istnieniu i publiczności tego dokumentu usunięto, a pozostałe odesłania do niego oznaczono jako odesłania do dokumentu nieopublikowanego. Zmiana jest sprostowaniem faktu o tym, co jest opublikowane, a nie zmianą praw i obowiązków stron: okresy w tabeli powyżej oraz ich oznaczenia [docelowo] pozostają w brzmieniu dotychczasowym. Korekta nie wprowadza żadnego nowego okresu przechowywania danych i nie zapowiada opublikowania Polityki retencji danych ani terminu takiej publikacji. Wcześniejszych adnotacji nie zmieniono. Docelowe brzmienie normatywne ustala radca (OP-6.2).]

[Adnotacja 2026-08-19: wiersz “Kopie zapasowe” w tabeli powyzej niósł zdanie z pomiaru 2026-08-12 (“Cykl przycinania nie usunął dotąd żadnej kopii”) wraz z konkluzją w czasie teraźniejszym, że retencja kopii jest “polityką skonfigurowaną, nie zaobserwowaną” - w tamtym dniu najstarsza kopia miała 26 dni przy progu 30. Ponowny pomiar 2026-08-19 (mc ls na buckecie kopii zapasowych, 37 obiektow) pokazuje, że cykl przycinania działa: najstarsza dzienna kopia bazy danych ma dziś datę 2026-07-20, a trzy najstarsze kopie sprzed tej daty (2026-07-17 do 2026-07-19) zostały usunięte zgodnie z konfiguracją (30 dziennych, 12 miesięcznych). Przycinanie jest więc od 2026-08-19 również ZAOBSERWOWANE, nie tylko skonfigurowane. Zdanie z 2026-08-12 opisywało stan prawdziwy na tamten dzień i nie zostaje usunięte - jest nieaktualne od 2026-08-19; nie zmieniono też adnotacji z 2026-08-13 w punkcie 5, która cytuje ten sam pomiar. Ta sama korekta objęła równolegle Umowę powierzenia (DPA), paragraf 8 ust. 1 lit. c, żeby oba dokumenty opisywały ten sam fakt tak samo. Aktualizacja pomiarowa opisu stanu faktycznego, nie zmiana zobowiązania ani Polityki retencji danych.]

7. Prawa osób, których dane dotyczą

  1. W zakresie, w jakim jesteśmy administratorem, każdej osobie przysługują prawa z RODO: dostępu do danych (art. 15), sprostowania (art. 16), usunięcia (art. 17), ograniczenia przetwarzania (art. 18), przenoszenia danych (art. 20), sprzeciwu wobec przetwarzania opartego na uzasadnionym interesie (art. 21), a w przypadku przetwarzania opartego na zgodzie - prawo cofnięcia zgody w każdym czasie (bez wpływu na zgodność przetwarzania przed cofnięciem).
  2. Aby skorzystać ze swoich praw lub uzyskać informacje dotyczące przetwarzania Twoich Danych Osobowych, możesz skontaktować się z nami pod adresem: kontakt@szbihub.pl. Odpowiemy bez zbędnej zwłoki, nie później niż w terminie miesiąca od otrzymania żądania, z uwzględnieniem zasad określonych w art. 12 RODO.
  3. Jeżeli uznasz, że przetwarzamy Twoje Dane Osobowe niezgodnie z przepisami prawa, masz prawo wnieść skargę do właściwego organu nadzorczego. W Polsce organem tym jest Prezes Urzędu Ochrony Danych Osobowych.
  4. Jeżeli żądanie dotyczy danych, które przetwarzamy jako podmiot przetwarzający (dane organizacji klienckiej), przekażemy je administratorowi tych danych (organizacji lub partnerowi) i poinformujemy o tym zgłaszającego.

[Adnotacja 2026-08-11: poprzednie brzmienie niosło pytanie do radcy o układ transgraniczny (rola ICO wobec organów UE, brak jednostki w UE a mechanizm z art. 27 RODO). Pytanie zapisano przy Administratorze z siedzibą poza UE i po zmianie Administratora (sekcja 1 pkt 1) stało się bezprzedmiotowe.]

8. Zautomatyzowane decyzje i profilowanie

Nie podejmujemy wobec osób decyzji opartych wyłącznie na zautomatyzowanym przetwarzaniu, które wywołują wobec Ciebie skutki prawne lub w podobny sposób istotnie na Ciebie wpływają.

9. Bezpieczeństwo danych

Przykładamy szczególną wagę do bezpieczeństwa przetwarzanych Danych Osobowych. Stosujemy odpowiednie środki techniczne i organizacyjne dostosowane do ryzyka związanego z przetwarzaniem danych, zgodnie z art. 32 RODO.

W ramach stosowanych środków zapewniamy w szczególności odpowiednią ochronę infrastruktury i systemów, kontrolę dostępu, zabezpieczenie transmisji danych, mechanizmy zapewniające poufność i integralność danych oraz rozwiązania służące zapewnieniu ciągłości działania i ochronie przed nieuprawnionym dostępem.

Szczegółowe informacje dotyczące stosowanych środków bezpieczeństwa w zakresie przetwarzania danych powierzonych przez Partnerów i Organizacje określa DPA oraz dokumentacja bezpieczeństwa SZBIhub.

10. Dane organizacji klienckich (działamy jako podmiot przetwarzający)

  1. Łańcuch ról przy danych wprowadzanych do środowiska organizacji klienckiej: organizacja (administrator) -> partner (podmiot przetwarzający organizacji, świadczący jej usługę) -> Normfort sp. z o.o. (dalszy podmiot przetwarzający, dostawca narzędzia) -> nasi podprocesorzy infrastrukturalni. W wariancie, w którym partner prowadzi na platformie własne SZBI, partner jest administratorem, a my podmiotem przetwarzającym.
  2. Warunki tego przetwarzania (przedmiot, czas, obowiązki, podpowierzenie, audyty, zgłaszanie naruszeń) reguluje DPA - umowa powierzenia oparta na art. 28 RODO, stanowiąca załącznik do Regulaminu.
  3. W tym zakresie nie decydujemy o celach i sposobach przetwarzania: nie wykorzystujemy danych organizacji do własnych celów, nie trenujemy na nich modeli i nie łączymy ich między partnerami.

11. Zmiany polityki

  1. Polityka Prywatności może być okresowo aktualizowana, w szczególności w związku ze zmianami przepisów prawa, funkcjonalności Platformy lub sposobu, w jaki przetwarzamy Dane Osobowe.
  2. Aktualna wersja Polityki Prywatności jest dostępna na stronie SZBIhub. W przypadku istotnych zmian możemy poinformować o nich użytkowników odpowiednimi kanałami komunikacji, w szczególności poprzez komunikat w Platformie lub na stronie internetowej.
  3. Wersje Polityki Prywatności mogą być archiwizowane, a data ostatniej aktualizacji jest wskazana w dokumencie.

Źródła i odwołania

  • Administrator odpowiada na żądanie osoby, której dane dotyczą, bez zbędnej zwłoki, a w każdym razie w terminie miesiąca od otrzymania żądania (z możliwością przedłużenia w przypadkach wskazanych w przepisie).
    ref

    RODO - rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679

    art. 12 ust. 3

    Zobacz źródło →
  • Zgoda na przesyłanie informacji handlowych - w tym zapis na kurs e-mailowy - jest odbierana zgodnie z Prawem komunikacji elektronicznej i może zostać wycofana w każdym czasie.
    ref

    Ustawa z dnia 12 lipca 2024 r. - Prawo komunikacji elektronicznej (Dz.U. 2024 poz. 1221)

    art. 398

    Zobacz źródło →