Dokumenty prawne · Polityka prywatności
Polityka prywatności
Jakie dane osobowe zbieramy, po co, jak długo je przechowujemy oraz jakie prawa przysługują Ci na mocy RODO i przepisów lokalnych w Polsce, Izraelu, Białorusi i Rosji.
§ 1. Administrator danych
- Administratorem danych osobowych zbieranych przez Relentu jest Mikhail Shabatura — jednoosobowa działalność gospodarcza (JDG) prowadzona w Polsce, NIP 9662192552, REGON 528667570, adres Jana III Sobieskiego 11/21, 15-013 Białystok, Polska.
- Kontakt w sprawach prywatności: privacy@relentu.com. Kontakt w sprawach incydentów bezpieczeństwa: security@relentu.com.
- Ponieważ Operator ma siedzibę w Polsce, państwie członkowskim UE, nie jest wymagane ustanowienie przedstawiciela na podstawie art. 27 RODO.
§ 2. Kto co administruje
- W Relentu funkcjonują dwa modele administrowania danymi i ma znaczenie, który z nich się stosuje.
- Dane konta i platformy — dane przekazywane Operatorowi po to, by usługa mogła działać: adres e-mail, imię i nazwisko, dane rozliczeniowe, logi logowania, powiadomienia. Tu administratorem jest Operator.
- Dane w przestrzeni roboczej Prowadzącego — dane, które Prowadzący (w interfejsie produktu: nauczyciel) wprowadza do własnej przestrzeni o uczonych przez siebie Odbiorcach (w interfejsie: uczniach): imiona i nazwiska, notatki z zajęć, przesłane pliki, wiadomości czatu, karty aktywności, notatki podsumowujące. Tu administratorem jest Prowadzący, a Operator działa jako podmiot przetwarzający na polecenie Prowadzącego, na warunkach Umowy powierzenia przetwarzania danych.
- Odbiorca, który ma pytania o to, jak Prowadzący wykorzystuje jego dane, powinien zapytać najpierw tego Prowadzącego — to Prowadzący decyduje, co zapisać i jak tego użyć. Do Operatora należy pisać wtedy, gdy Prowadzący jest nieosiągalny, albo po to, by dowiedzieć się, w jaki sposób Operator dba o te dane w imieniu Prowadzącego.
§ 3. Jakie dane są zbierane
- Zbierane są następujące kategorie danych osobowych: a) Konto i tożsamość — imię i nazwisko, adres e-mail, wybrana rola (Prowadzący albo Odbiorca), zdjęcie profilowe, jeżeli zostanie przesłane, preferencje językowe i interfejsu oraz solony hash hasła. Hasła nigdy nie są przechowywane w postaci jawnej. b) Kontakt i planowanie — strefa czasowa, okna dostępności (dla Prowadzących), zaplanowane lub przyjęte Sesje oraz tożsamość drugiej strony Sesji. c) Rozliczenia — dla Prowadzącego w planie płatnym: imię i nazwisko, adres rozliczeniowy, NIP lub odpowiednik, token metody płatności hostowany przez Stripe. Operator nie przechowuje numerów kart. Odbiorcy nic Operatorowi nie płacą, więc nie są o nich przechowywane żadne dane rozliczeniowe — zob. Politykę płatności. d) Treści operacyjne — wszystko, co jest wprowadzane do produktu, by mógł pracować: notatki z zajęć, pliki, wiadomości czatu, karty aktywności, notatki podsumowujące, prace domowe, zeszyty. e) Dane techniczne i bezpieczeństwa — adres IP, user-agent, rodzaj urządzenia, znaczniki czasu, historia logowań, raporty błędów, zdarzenia użytkowania funkcji; służą do utrzymania platformy w działaniu, przeciwdziałania nadużyciom i poprawiania błędów. Operator nie sprawdza, gdzie znajduje się dany adres IP, i nie dysponuje narzędziem, które by to robiło. f) Zapisy zgód i akceptacji — co zostało zdecydowane przy akceptacji dokumentu albo przy wyborze dotyczącym cookie, wraz z adresem IP i przeglądarką, z których zapadła decyzja. g) Korespondencja — wszystko, co zostaje przesłane Operatorowi pocztą elektroniczną.
- Nie są zbierane identyfikatory reklamowe, nie jest prowadzone śledzenie międzywitrynowe, a dane nie są udostępniane sieciom reklamowym. Nie ma żadnych sieci reklamowych.
§ 4. Cele i podstawy prawne
- W oparciu o art. 6 RODO Operator korzysta z następujących podstaw:
| Cel | Kategoria | Podstawa prawna |
|---|---|---|
| Utworzenie konta, logowanie, prowadzenie umówionych Sesji, powiadomienia z nimi związane, wystawianie rachunków za plan płatny | Konto, kontakt, planowanie, rozliczenia | Umowa (art. 6 ust. 1 lit. b) |
| Utrzymanie serwisu, przeciwdziałanie nadużyciom, walka z oszustwami, reagowanie na incydenty | Dane techniczne i bezpieczeństwa | Prawnie uzasadniony interes (art. 6 ust. 1 lit. f) — interesem jest bezpieczny, działający serwis; zrównoważony z prawami użytkowników |
| Zgodność z polskim prawem podatkowym, rachunkowym i konsumenckim; przechowywanie faktur przez ustawowy okres | Rozliczenia | Obowiązek prawny (art. 6 ust. 1 lit. c) |
| Zachowanie zapisu tego, co zostało zaakceptowane lub na co wyrażono zgodę, wraz z adresem IP i przeglądarką, z których zapadła decyzja | Zapisy zgód i akceptacji | Obowiązek prawny (art. 6 ust. 1 lit. c) w związku z art. 7 ust. 1 — zgoda musi być możliwa do wykazania, a zapis bez okoliczności decyzji wykazuje niewiele |
| Wysyłka nieobowiązkowych informacji o produkcie i prowadzenie nieobowiązkowej analityki za pomocą plików cookie | Komunikacja, technika | Zgoda (art. 6 ust. 1 lit. a); można wycofać w każdej chwili |
| Przetwarzanie danych Odbiorcy, które Prowadzący wprowadza do swojej przestrzeni | Treści operacyjne w przestrzeni Prowadzącego | Administratorem jest Prowadzący; Operator działa na warunkach art. 28 — zob. DPA |
- W razie przetwarzania szczególnej kategorii danych — na przykład informacji o zdrowiu, przypadkowo wpisanej przez Prowadzącego w notatce — podstawę prawną z art. 9 RODO zapewnia Prowadzący jako administrator.
- Operator nie prosi o dane szczególnych kategorii ani ich świadomie nie przetwarza.
§ 5. Jak dane są wykorzystywane
- Dane osobowe, których administratorem jest Operator, wykorzystywane są wyłącznie w celu: a) świadczenia usługi — renderowania interfejsu, wysyłki powiadomień, przesyłania wiadomości, planowania Sesji, obsługi płatności; b) ulepszania usługi — usuwania błędów, dodawania funkcji, o które proszą użytkownicy, monitorowania nadużyć i oszustw; c) kontaktu — powiadomienia serwisowe, ostrzeżenia bezpieczeństwa, rozliczenia oraz — wyłącznie za zgodą — informacje o produkcie; d) wypełnienia obowiązków prawnych — odpowiedzi na zgodne z prawem żądania, obrona własnego stanowiska, wykazanie zgodności podatkowej.
- Treści użytkowników nie są wykorzystywane do trenowania modeli sztucznej inteligencji — ani modeli Operatora, ani cudzych. Tam, gdzie istnieją albo pojawią się funkcje asystenta AI, działają one w trybie „zero-retention” u dostawcy modelu: wejścia i wyjścia nie są przez niego zachowywane poza czasem obsługi żądania i nie służą do trenowania jakiegokolwiek modelu. Funkcje AI są domyślnie wyłączone.
§ 6. Ujawnianie danych
- Dane osobowe są udostępniane dostawcom niezbędnym do prowadzenia platformy — podprocesorom: infrastruktura, płatności, dostarczanie e-maili, monitoring błędów, analityka produktowa. Każdy z nich jest związany pisemną umową przenoszącą na niego obowiązki Operatora; każdy jest wymieniony wraz z rolą, regionem i statusem ochrony danych na stronie Podmioty przetwarzające.
- Poza podprocesorami dane osobowe są udostępniane wyłącznie, gdy: a) decyduje o tym użytkownik — np. po przyjęciu zaproszenia Prowadzącego Prowadzący widzi dane potrzebne do obsługi danego Odbiorcy; b) wymaga tego prawo — postanowienie sądu albo zgodne z prawem żądanie organu; gdy jest to prawnie dopuszczalne, informowany jest użytkownik, którego to dotyczy; c) działalność zmienia właściciela — w razie fuzji, przejęcia lub sprzedaży aktywów dane przechodzą wraz z działalnością na warunkach nie mniej ochronnych niż niniejsza polityka, a użytkownicy są o tym informowani przed wejściem zmiany w życie.
- Dane osobowe nie są sprzedawane.
§ 7. Miejsce przechowywania i przekazywanie międzynarodowe
- Dane osobowe, których administratorem jest Operator, przechowywane są na infrastrukturze zarządzanej w Unii Europejskiej — Hetzner Online GmbH, Germany. Kopie zapasowe tych danych znajdują się w tym samym regionie.
- Część podprocesorów ma siedzibę poza UE. Gdy dane są przekazywane poza Europejski Obszar Gospodarczy, Operator powołuje się na: a) standardowe klauzule umowne UE (decyzja wykonawcza Komisji (UE) 2021/914), włączone przez odesłanie do umowy z każdym takim podprocesorem; b) międzynarodowy addendum Wielkiej Brytanii, gdy przekazanie następuje do Wielkiej Brytanii; c) szwajcarskie dodatki FDPIC, gdy przekazanie dotyczy szwajcarskich osób, których dane dotyczą; d) decyzję stwierdzającą odpowiedni stopień ochrony, jeżeli jest dostępna dla kraju docelowego.
§ 8. Okresy przechowywania
- Dane osobowe są przechowywane tylko tak długo, jak istnieje ku temu podstawa.
- Dane konta — przez okres aktywności konta. Po zamknięciu konta dane osobowe są niezwłocznie oznaczane jako usunięte, a fizycznie kasowane lub anonimizowane w ciągu 30 dni. Zaszyfrowane kopie zapasowe bazy danych podlegają 30-dniowej rotacji; potem nie istnieje żadna odzyskiwalna kopia.
- Treści operacyjne — analogicznie jak dane konta. Prowadzący, który zamyka swoją przestrzeń roboczą, może najpierw poprosić o eksport.
- Dane rozliczeniowe — przechowywane przez ustawowy okres wymagany polskim prawem podatkowym i rachunkowym, obecnie pełne 5 lat kalendarzowych liczone od końca roku finansowego, w którym wystawiono fakturę. Zapisy te są oddzielone od bazy operacyjnej.
- Korespondencja ze wsparciem — wsparcie działa przez e-mail. Te wiadomości pozostają w skrzynce, która je odebrała; produkt nie tworzy żadnych zgłoszeń i nic z nich nie jest powiązane z kontem.
- Zapisy logowań i zgód — urządzenie, adres IP i czas każdego logowania, a także adres IP i przeglądarka zapisane wraz z potwierdzeniem zgody na cookie lub akceptacji dokumentu, są przechowywane przez cały okres istnienia konta i usuwane razem z nim. Służą do wykazania, kto na co wyraził zgodę, i do badania przejęć kont; do niczego innego nie są używane.
- Relentu jest udostępniane w wersji Beta, a powyższe okresy opisują, jak długo dane mają być przechowywane — nie są obietnicą, że nic nie zostanie utracone. Dopóki produkt się zmienia, awaria może zniszczyć dane wcześniej niż którykolwiek z tych okresów. Prosimy eksportować wszystko, czego szkoda byłoby stracić — Ustawienia → Dane i eksport.
- Jeżeli przestrzeń robocza Prowadzącego przechowuje dane, których administratorem jest Prowadzący, stosuje się zasady przechowywania wskazane w jego własnej klauzuli informacyjnej. Obowiązki Operatora jako podmiotu przetwarzającego określa DPA.
§ 9. Bezpieczeństwo
- Dane osobowe są chronione następującymi środkami:
a) TLS 1.2 lub wyższy w tranzycie oraz szyfrowanie „at-rest” bazy danych i pamięci plików;
b) kontrola dostępu w oparciu o role. Nie istnieje konsola administracyjna — dane są dostępne przez konto, do którego należą, albo przez bezpośredni dostęp do bazy danych, ograniczony do operatora;
c) hashowanie haseł nowoczesnym algorytmem; tokeny odświeżania przechowywane w cookie HttpOnly z
SameSite=Strict; d) regularne skanowanie zależności i kontenerów; e) program skoordynowanego ujawniania podatności — prosimy pisać na security@relentu.com. - Żaden serwis online nie jest w pełni bezpieczny. W razie naruszenia ochrony danych osobowych użytkownicy, których ono dotyczy, są zawiadamiani bez zbędnej zwłoki i w każdym obowiązującym terminie regulacyjnym — obowiązującym Operatora albo, gdy administratorem jest Prowadzący, tego Prowadzącego (art. 33 RODO: 72 godziny dla organu nadzorczego).
§ 10. Prawa osób, których dane dotyczą
- Na mocy RODO każdej osobie, której dane dotyczą, przysługuje prawo: a) dostępu — do uzyskania kopii przechowywanych o niej danych; b) sprostowania — do poprawienia danych nieprawidłowych; c) usunięcia — do usunięcia danych, z zastrzeżeniem ustawowych obowiązków retencji; d) ograniczenia — do wstrzymania określonego przetwarzania na czas rozpatrywania sporu; e) sprzeciwu — wobec przetwarzania opartego na prawnie uzasadnionym interesie; f) przenoszenia — do otrzymania danych w ustrukturyzowanym, powszechnie używanym, nadającym się do odczytu maszynowego formacie; g) wycofania zgody — gdy przetwarzanie opiera się na zgodzie, w każdej chwili, bez wpływu na wcześniejsze przetwarzanie; h) wniesienia skargi — do organu nadzorczego (§ 13).
- Większość z nich można zrealizować bezpośrednio z poziomu Ustawienia → Prywatność: eksport danych konta, zamknięcie konta, zmiana preferencji powiadomień, przegląd preferencji cookie.
- W sprawach wykraczających poza te narzędzia prosimy pisać na privacy@relentu.com. Operator odpowiada w terminie miesiąca od otrzymania wniosku, który jest w stanie zweryfikować, a w sprawie skomplikowanej może przedłużyć ten termin o kolejne dwa miesiące, informując o tym w ciągu pierwszego miesiąca (art. 12 ust. 3 RODO).
- Odbiorca, którego dane znajdują się w przestrzeni roboczej Prowadzącego, powinien zwrócić się najpierw do tego Prowadzącego, ponieważ to on decyduje, co przechowywać. Jeżeli Prowadzący jest nieosiągalny lub nie odpowiada, Operator pomoże.
§ 11. Pliki cookie i podobne technologie
- Pełną listę tego, co jest przechowywane na urządzeniu, i sposoby sterowania tym zawiera Polityka plików cookie.
- Cookie niezbędne służą do logowania i udostępniania plików chronionych. Cookie opcjonalne — analityka produktowa i monitoring błędów — działają dopiero po ich zaakceptowaniu w banerze cookie lub w Ustawienia → Prywatność.
§ 12. Dzieci
- Relentu jest przeznaczone do tego, by Prowadzący prowadzili zajęcia dla własnych Odbiorców. Część tych Odbiorców to dzieci.
- Operator nie przetwarza świadomie danych osobowych dziecka poniżej lokalnego wieku zgody cyfrowej (§ 13) bez zgody Opiekuna. Zgodę tę uzyskuje Prowadzący od Opiekuna — zob. § 7 Regulaminu.
- Operator nie kieruje do dzieci komunikacji marketingowej, nie buduje profili behawioralnych nikogo — również dzieci — i nie wykorzystuje danych dzieci do trenowania modeli AI.
- Dziecko albo jego Opiekun może w każdej chwili wystąpić o dostęp do danych dziecka, ich sprostowanie lub usunięcie (§ 10).
- Prowadzący są umownie odpowiedzialni za uzyskanie zgody Opiekuna przed dodaniem dziecka do swojej przestrzeni roboczej. Jeżeli Operator poweźmie wiedzę, że dane dziecka zostały dodane bez takiej zgody, zostaną one usunięte.
§ 13. Specyfika regionalna
Polska i pozostała UE/EOG
- Organem nadzorczym dla Polski jest Prezes Urzędu Ochrony Danych Osobowych („UODO”), ul. Stawki 2, 00-193 Warszawa. Konsument w innym państwie UE/EOG może zamiast tego złożyć skargę do własnego krajowego organu nadzorczego.
- Wiek zgody cyfrowej na podstawie art. 8 RODO wynosi w Polsce 16 lat, zgodnie z polską ustawą o ochronie danych osobowych.
- Dyrektywa o prawach konsumenta daje konsumentowi w UE 14-dniowe prawo odstąpienia od umowy o plan płatny — zob. § 10 Regulaminu.
Izrael
- Dane osób zamieszkałych w Izraelu są przetwarzane zgodnie z ustawą o ochronie prywatności 5741-1981 i jej przepisami wykonawczymi, w tym z rozporządzeniem o ochronie prywatności (bezpieczeństwo danych) 5777-2017.
- Właściwym organem nadzorczym jest Izraelski Urząd Ochrony Prywatności (Rashut Ha'Gnat Ha'Prati).
- W przypadku dzieci poniżej 18. roku życia w Izraelu zgoda Opiekuna na przetwarzanie danych osobowych jest wymagana w przypadkach określonych ustawą o ochronie prywatności i wytycznymi Prokuratora Generalnego. Zgodę tę uzyskuje Prowadzący.
- Przekazywanie danych poza Izrael odbywa się zgodnie z izraelskim rozporządzeniem o ochronie prywatności (przekazywanie danych do baz danych za granicą) 5761-2001.
§ 14. Zautomatyzowane decyzje
- Operator nie podejmuje wobec osoby, której dane dotyczą, decyzji wywołującej skutki prawne lub w podobny sposób istotnie na nią wpływającej, opartej wyłącznie na przetwarzaniu zautomatyzowanym.
- Tam, gdzie stosowana jest automatyka — na przykład kontrole antynadużyciowe, wykrywanie spamu albo asystenci planowania — na życzenie dostępny jest przegląd dokonywany przez człowieka.
§ 15. Zmiany polityki
- Przy istotnej zmianie niniejszej polityki przed jej wejściem w życie pojawia się w produkcie baner. Do czasu wejścia zmiany w życie baner można odłożyć; od dnia wejścia w życie jest wyświetlany do czasu zaakceptowania nowej wersji.
- Dalsze korzystanie po dacie wejścia w życie oznacza akceptację.
- Zmiana nieistotna — literówka, uściślenie, aktualizacja danych kontaktowych — wchodzi w życie z chwilą publikacji.
- Obowiązująca wersja i data jej wejścia w życie są widoczne na tej stronie.
§ 16. Kontakt i skargi
- Prywatność i wnioski osób, których dane dotyczą: privacy@relentu.com.
- Incydenty bezpieczeństwa: security@relentu.com.
- Adres: Mikhail Shabatura, Jana III Sobieskiego 11/21, 15-013 Białystok, Polska, NIP 9662192552, REGON 528667570.
- Organy nadzorcze: § 13.
- Niniejsza polityka obowiązuje od 2026-08-01.