Polityka prywatności
Wersja: v1 — 1 września 2026.
1. Kto jest administratorem
- Administratorem danych osobowych zbieranych w serwisie Ryzykomat (https://ryzykomat.pl) jest Tutela Labs sp. z o.o., ul. Kazimierza Pułaskiego 6/10, 26-600 Radom, KRS 0001204499, NIP 7963042680 (dalej: „my”). Kontakt w sprawach danych osobowych: kontakt@ryzykomat.pl.
- Wyjątek — zdjęcia stanowisk pracy: administratorem danych osób widocznych na zdjęciach wgrywanych do kreatora jest klient (pracodawca), a my przetwarzamy te dane wyłącznie w jego imieniu jako podmiot przetwarzający — na podstawie umowy powierzenia (Załącznik nr 1 do Regulaminu). Osoby widoczne na zdjęciach powinny otrzymać informację o przetwarzaniu od swojego pracodawcy; swoje prawa mogą wykonywać wobec niego, a my pomagamy mu w ich realizacji.
- Inspektora ochrony danych nie wyznaczyliśmy.
2. Jakie dane, po co i na jakiej podstawie
Podanie danych oznaczonych w formularzach jako obowiązkowe jest warunkiem zawarcia umowy; podanie pozostałych jest dobrowolne.
| Cel | Zakres danych | Podstawa prawna | Jak długo |
|---|---|---|---|
| Konto w kreatorze i logowanie | e-mail, hasło (jako skrót), logi logowań | art. 6 ust. 1 lit. b RODO (umowa o usługę elektroniczną) | do usunięcia konta |
| Zamówienia i wykonanie umowy | firma, NIP, adres, e-mail, telefon (dobrowolny), treść oświadczeń, logi zamówienia i pobrań dokumentów | art. 6 ust. 1 lit. b RODO | okres przedawnienia roszczeń |
| Faktury i rozliczenia (KSeF) | dane nabywcy na fakturze | art. 6 ust. 1 lit. c RODO (przepisy podatkowe i rachunkowe) | 5 lat od końca roku podatkowego |
| Reklamacje i korespondencja | e-mail, treść zgłoszenia | art. 6 ust. 1 lit. b i f RODO | okres przedawnienia roszczeń |
| Generowanie dokumentów ze zdjęć | zdjęcia stanowisk (mogą obejmować wizerunek/sylwetkę pracowników klienta), dane stanowiska | przetwarzanie powierzone — podstawę zapewnia klient jako administrator (pkt 1.2) | 90 dni od wygenerowania dokumentu; 30 dni od uploadu dla sesji porzuconych bez dokumentu |
| Marketing własny (e-mail) — po uruchomieniu | e-mail, firma, historia zakupów | art. 6 ust. 1 lit. f RODO (marketing bezpośredni) + zgoda na kanał elektroniczny (art. 398 PKE) | do sprzeciwu / cofnięcia zgody |
| Bezpieczeństwo serwisu | adresy IP, logi techniczne | art. 6 ust. 1 lit. f RODO | 12 miesięcy |
3. Odbiorcy danych i podprocesorzy
Dane przekazujemy wyłącznie podmiotom wspierającym działanie serwisu:
| Podmiot | Rola | Lokalizacja |
|---|---|---|
| Anthropic (Claude API) | analiza wgranych zdjęć i generowanie treści dokumentów (AI) | USA |
| fal.ai | generowanie poglądowego wzoru ujęcia w interfejsie Kreatora (model FLUX) — obraz nie trafia do dokumentu | USA |
| Resend | wysyłka e-maili systemowych | USA |
| Dostawca hostingu | przechowywanie danych i uruchamianie aplikacji | docelowo własny VPS (w trakcie wyboru) |
| Stripe (Stripe Payments Europe, Limited) | obsługa płatności — karty, BLIK, Przelewy24 jako metoda wewnątrz Stripe; samodzielny administrator danych transakcji | operator międzynarodowy — szczegóły w polityce prywatności Stripe |
| Fakturownia sp. z o.o. | wystawianie faktur, obsługa KSeF | Polska |
| Biuro księgowe | rozliczenia | Polska |
Aktualna lista dalszych podmiotów przetwarzających (podprocesorów) dla danych powierzonych przez klientów jest utrzymywana w tej polityce; o zmianach informujemy zgodnie z umową powierzenia.
4. Przekazywanie danych poza EOG (USA)
Część naszych dostawców (Anthropic, fal.ai, Resend) przetwarza dane w USA. Transfer odbywa się wyłącznie na podstawie przewidzianej w rozdziale V RODO: dla dostawców posiadających aktywną certyfikację EU-U.S. Data Privacy Framework (DPF) — decyzja Komisji Europejskiej stwierdzająca odpowiedni stopień ochrony (art. 45 RODO); w pozostałych przypadkach — standardowe klauzule umowne (SCC) zatwierdzone przez Komisję Europejską (art. 46 ust. 2 lit. c RODO) wraz z oceną skutków transferu.
| Dostawca | Podstawa transferu |
|---|---|
| Anthropic PBC | standardowe klauzule umowne (SCC) |
| Features & Labels Inc. (fal.ai) | standardowe klauzule umowne (SCC) |
| Plus Five Five, Inc. (Resend) | certyfikacja EU-U.S. Data Privacy Framework (dane Non-HR) + SCC |
Kopię stosowanych zabezpieczeń można uzyskać, pisząc na kontakt@ryzykomat.pl.
5. Prawa osób, których dane dotyczą
Każdej osobie przysługuje prawo: dostępu do danych, sprostowania, usunięcia, ograniczenia przetwarzania, przenoszenia danych, sprzeciwu (w tym wobec marketingu bezpośredniego — zawsze skuteczny) oraz — gdy podstawą jest zgoda — cofnięcia zgody w dowolnym momencie bez wpływu na zgodność z prawem wcześniejszego przetwarzania. Wnioski: kontakt@ryzykomat.pl. Przysługuje też skarga do Prezesa Urzędu Ochrony Danych Osobowych (uodo.gov.pl).
W zakresie zdjęć stanowisk (dane powierzone) wniosek przekażemy niezwłocznie klientowi będącemu administratorem i pomożemy w jego realizacji.
6. Pliki cookies i statystyka
- Obecnie serwis używa wyłącznie plików niezbędnych do działania (sesja, uwierzytelnianie) — nie wymagają one zgody.
- Na przyszłość (przed uruchomieniem statystyk/reklam): jeżeli włączymy narzędzia analityczne (np. Google Analytics 4) lub marketingowe, uruchomimy wcześniej baner zgody (zarządzanie zgodami, Consent Mode v2) i zaktualizujemy tę politykę. Do tego czasu żadne cookies analityczne ani marketingowe nie są zapisywane.
7. Bezpieczeństwo i szczególne zagrożenia usług elektronicznych
Stosujemy m.in.: szyfrowanie transmisji (TLS), uwierzytelnianie z limitami prób logowania, autoryzowany dostęp do wgranych plików, limity zapytań (rate limiting) oraz rozdzielenie środowisk. Obowiązują ustalone okresy retencji danych (Załącznik nr 1, §6) — do czasu wdrożenia automatycznego mechanizmu usuwania i kopii zapasowych z testem odtworzenia retencję i usuwanie na żądanie realizujemy ręcznie (Załącznik nr 1, §4). Korzystanie z usług świadczonych drogą elektroniczną wiąże się z typowymi zagrożeniami (złośliwe oprogramowanie, phishing, przejęcie konta przy słabym haśle) — zalecamy unikatowe hasło i aktualną przeglądarkę.
8. Zmiany polityki
O zmianach informujemy w serwisie; każda wersja ma datę obowiązywania. Wersja: v1 — 1 września 2026.