Zgodność RODO
Twoje dane osobowe są w pełni chronione zgodnie z prawem polskim i europejskim.
Bezpieczeństwo Stripe
Dane płatnicze są przetwarzane przy zachowaniu najwyższych standardów PCI-DSS.
Multi-Tenant Isolation
Zaszyfrowana baza danych i separacja plików każdego klienta na poziomie infrastruktury.
1. Administrator Danych Osobowych
Administratorem danych osobowych Użytkowników zbieranych za pośrednictwem serwisu Workslify jest Usługodawca. W sprawach związanych z ochroną danych osobowych oraz realizacją swoich praw, Użytkownik może skontaktować się za pośrednictwem formularza na podstronie Kontakt.
2. Rodzaje Przetwarzanych Danych
Serwis przetwarza następujące kategorie danych osobowych:
- Dane rejestracyjne: Imię, nazwisko, nazwa firmy, adres e-mail, hasło w formie zaszyfrowanej.
- Dane rozliczeniowe: Adres firmy, numer NIP/VAT (dla firm), dane adresowe do faktury.
- Dane techniczne i ruch: Adres IP, rodzaj przeglądarki, system operacyjny, logi serwera oraz ciasteczka (cookies).
- Pliki i treści użytkownika: Wszystkie dokumenty, umowy, dane klientów wprowadzane do bazy danych oraz załączniki w ticketach wsparcia.
- Dane fakturowe: dane sprzedawcy i nabywcy, NIP, pozycje i kwoty faktur — gdy korzystasz z funkcji wystawiania faktur.
- Wiadomości z formularza kontaktowego: imię, adres e-mail, temat oraz treść wiadomości.
3. Cel, podstawa prawna i okres przetwarzania
Dane osobowe są przetwarzane w celach:
- Świadczenia usług drogą elektroniczną (SaaS): Rejestracja i obsługa konta, udostępnianie funkcji platformy, w tym Asystenta AI. Podstawa: wykonanie umowy (art. 6 ust. 1 lit. b RODO). Okres: przez czas trwania umowy (aktywne konto).
- Rozliczeń finansowych i księgowości: Wystawianie faktur, rozliczanie płatności cyklicznych przez bramkę płatniczą Stripe. Podstawa: obowiązek prawny (art. 6 ust. 1 lit. c RODO). Okres: 5 lat od końca roku podatkowego.
- Obsługi zgłoszeń i kontaktu: Odpowiedzi na zapytania z formularza kontaktowego; wiadomości są zapisywane w panelu administratora serwisu. Podstawa: prawnie uzasadniony interes Administratora (art. 6 ust. 1 lit. f RODO). Okres: do czasu obsłużenia sprawy i usunięcia wiadomości.
- Zabezpieczenia i obrony przed roszczeniami: Logowanie adresów IP, przeciwdziałanie nadużyciom okresów próbnych (Trial) oraz eksploatacji błędów systemu. Podstawa: prawnie uzasadniony interes Administratora (art. 6 ust. 1 lit. f RODO). Okres: do czasu przedawnienia roszczeń.
- Wystawiania faktur i e-fakturowania (KSeF): gdy korzystasz z funkcji faktur, dane faktury są przetwarzane, a po podłączeniu przez Ciebie KSeF — przekazywane do Krajowego Systemu e-Faktur. Podstawa: obowiązek prawny oraz wykonanie umowy (art. 6 ust. 1 lit. c i b RODO). Okres: zgodnie z przepisami podatkowymi (co do zasady 5 lat).
4. Płatności Stripe i Udostępnianie Danych
- Wszelkie transakcje płatnicze są procesowane bezpośrednio przez Stripe, Inc. w bezpiecznym środowisku.
- Podczas dokonywania płatności, dane karty płatniczej (numer karty, data ważności, kod CVC), imię i nazwisko właściciela karty oraz dane rozliczeniowe są przesyłane bezpośrednio do Stripe. Stripe działa jako odrębny administrator tych danych płatniczych i przetwarza je zgodnie ze swoją polityką prywatności (dostępną na stronie stripe.com).
- W celu świadczenia usług, dane Użytkowników mogą być udostępniane również innym zaufanym podmiotom zewnętrznym (procesorom): dostawcom usług hostingowych (serwery w UE), systemom wysyłania i odbioru wiadomości e-mail (Resend) oraz dostawcom API sztucznej inteligencji.
- Fakturowanie i KSeF (funkcja opcjonalna): jeśli korzystasz z funkcji wystawiania faktur i podłączysz swój token KSeF, dane faktur (w tym dane nabywców) są przekazywane do Krajowego Systemu e-Faktur (KSeF) prowadzonego przez Ministerstwo Finansów. Ministerstwo Finansów jest w tym zakresie odrębnym administratorem, a przekazanie wynika z obowiązku prawnego. Token KSeF przechowujemy w postaci zaszyfrowanej i nie udostępniamy go innym podmiotom.
5. Bezpieczeństwo i Izolacja Danych (Multi-Tenant)
- Bezpieczeństwo danych Użytkowników jest naszym priorytetem. Stosujemy zaawansowaną architekturę Multi-Tenant, która zapewnia, że dane i pliki każdej zarejestrowanej firmy są logicznie i fizycznie odizolowane na poziomie bazy danych i pamięci masowej od danych innych użytkowników platformy.
- Połączenia z Serwisem są szyfrowane przy użyciu protokołu SSL/TLS. Baza danych jest przechowywana w bezpiecznej chmurze na terenie Unii Europejskiej i chroniona przed nieautoryzowanym dostępem. Stosujemy kopie zapasowe zgodnie z planem infrastruktury naszego dostawcy hostingu.
6. Prawa Użytkowników (RODO)
Każdej osobie, której dane dotyczą, przysługuje prawo do:
- Dostępu do swoich danych: Uzyskania informacji, jakie dane są przetwarzane, oraz otrzymania ich kopii.
- Sprostowania danych: Poprawienia nieprawidłowych lub niepełnych informacji w panelu użytkownika.
- Usunięcia danych (Prawo do bycia zapomnianym): Usunięcia konta oraz wszystkich powiązanych danych osobowych (o ile nie koliduje to z obowiązkami podatkowymi lub obroną przed roszczeniami).
- Ograniczenia przetwarzania: Wstrzymania operacji na danych w określonych sytuacjach.
- Przenoszenia danych: Otrzymania swoich danych w ustrukturyzowanym formacie pliku.
- Wniesienia sprzeciwu: Sprzeciwu wobec przetwarzania danych na podstawie prawnie uzasadnionego interesu Administratora.
- Skargi do organu nadzorczego: Wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych (UODO), jeśli Użytkownik uzna, że przetwarzanie danych narusza RODO.
Aby zrealizować prawo do przenoszenia danych, w ustawieniach konta udostępniamy funkcję eksportu wszystkich danych (paczka ZIP z plikami lub plik JSON z linkami). Po rezygnacji z subskrypcji dane konta są usuwane po upływie 30-dniowego okresu karencji (umożliwiającego powrót i odzyskanie danych). Zachowujemy jedynie minimalny zakres danych niezbędny do celów rozliczeniowych (obowiązek prawny) oraz przeciwdziałania nadużyciom, np. wielokrotnemu zakładaniu kont na okres próbny. W tym drugim celu, po trwałym usunięciu konta, przechowujemy wyłącznie adres e-mail oraz nazwę firmy byłego Użytkownika (bez treści, plików ani danych jego klientów) — na podstawie prawnie uzasadnionego interesu (art. 6 ust. 1 lit. f RODO), do czasu wniesienia skutecznego sprzeciwu. Wobec tego przetwarzania przysługuje prawo sprzeciwu opisane powyżej.
7. Pliki Cookies i Analityka
- Serwis korzysta z plików cookies (ciasteczek), czyli małych plików tekstowych zapisywanych na urządzeniu końcowym Użytkownika.
- Wykorzystujemy cookies:
- Niezbędne: Umożliwiające logowanie, bezpieczne utrzymanie sesji Użytkownika oraz integrację z bramką Stripe.
- Funkcjonalne: Zapamiętujące ustawienia interfejsu (np. preferencje językowe, motyw ciemny).
- Analityczne: Służące do badania statystyk odwiedzin Serwisu w celu optymalizacji jego działania.
- Użytkownik może w każdej chwili zmienić ustawienia dotyczące plików cookies w swojej przeglądarce internetowej lub całkowicie je zablokować. Może to jednak ograniczyć dostęp do niektórych funkcji Serwisu (np. automatycznego logowania).
- Szczegółowy opis kategorii plików cookie oraz zarządzanie zgodą (mechanizm Google Consent Mode v2) znajdują się w osobnej Polityce Cookies. Do czasu wyrażenia zgody nie uruchamiamy plików cookie analitycznych ani marketingowych.
8. Podmioty przetwarzające (podprocesorzy)
Aby świadczyć usługę, korzystamy z zaufanych dostawców (podmiotów przetwarzających), którzy przetwarzają dane wyłącznie na nasze udokumentowane polecenie, na podstawie umów powierzenia zgodnych z art. 28 RODO:
- Supabase — baza danych, uwierzytelnianie i przechowywanie plików;
- Vercel — hosting i dostarczanie aplikacji;
- Stripe — obsługa płatności (odrębny administrator danych płatniczych);
- Resend — wysyłka i odbiór transakcyjnych wiadomości e-mail (powiadomienia oraz odbiór zgłoszeń przychodzących na adres e-mail);
- Google Ireland Ltd. / Google LLC — Google Analytics i Google Ads (uruchamiane wyłącznie za zgodą na cookies) oraz model AI Gemini zasilający Asystenta AI.
- Backblaze B2 — kopia zapasowa (backup) plików;
Aktualny wykaz podprocesorów wraz z zakresem przetwarzania i lokalizacją znajduje się na stronie Wykaz podprocesorów. O istotnych zmianach na liście informujemy z wyprzedzeniem, umożliwiając wniesienie sprzeciwu.
9. Przekazywanie danych poza EOG
Niektórzy dostawcy mogą przetwarzać dane poza Europejskim Obszarem Gospodarczym (m.in. w USA). W takich przypadkach transfer odbywa się na podstawie odpowiednich zabezpieczeń, w szczególności standardowych klauzul umownych (SCC) zatwierdzonych przez Komisję Europejską oraz — tam gdzie ma to zastosowanie — certyfikacji dostawcy w ramach Data Privacy Framework (EU–US DPF). Kopię lub informację o zastosowanych zabezpieczeniach można uzyskać, kontaktując się z nami: ......
10. Asystent AI (model Gemini)
Funkcje Asystenta AI opierają się na modelu Google Gemini. Gdy korzystasz z Asystenta, treść Twojego zapytania oraz — zależnie od funkcji — treść wybranych zgłoszeń, dokumentów lub załączników jest przesyłana do interfejsu API Google w celu wygenerowania odpowiedzi. Dane te są przetwarzane jako powierzone, wyłącznie w celu realizacji funkcji AI.
Zgodnie z warunkami Google dla płatnego interfejsu API, dane przesyłane przez API nie są wykorzystywane do trenowania modeli Google. Korzystanie z AI jest elementem usługi i odbywa się na podstawie wykonania umowy (art. 6 ust. 1 lit. b RODO), a nie odrębnej zgody — jest niezbędne do korzystania z platformy. Brak akceptacji takiego przetwarzania oznacza brak możliwości korzystania z Serwisu.
11. Rola Workslify: administrator i podmiot przetwarzający
W odniesieniu do danych konta Użytkownika (np. dane rejestracyjne właściciela konta, dane rozliczeniowe) Workslify działa jako administrator. W odniesieniu do danych, które Użytkownik samodzielnie wprowadza do platformy w ramach prowadzenia własnej działalności (np. dane jego klientów, treść zgłoszeń, pliki), Workslify działa jako podmiot przetwarzający — administratorem tych danych pozostaje Użytkownik. Szczegółowe zasady powierzenia określa Umowa powierzenia przetwarzania danych (DPA), stanowiąca integralną część Regulaminu.