Polityka prywatności
Krótko: przetwarzamy minimum — Twój e-mail i nazwę biura, żeby świadczyć usługę, oraz publiczne dane rejestrowe firm z Listy NIP. Bez śledzenia, bez sprzedaży danych, bez spamu. Jedyne ciasteczko, jakiego używamy, utrzymuje sesję po zalogowaniu do panelu.
1. Administrator
DANE ADMINISTRATORA NIE ZOSTAŁY JESZCZE WSKAZANE. Ten dokument jest w tym zakresie niekompletny i nie jest wersją finalną. Kontakt we wszystkich sprawach danych: [email protected].
2. W jakiej roli występujemy
To jest najważniejsze rozróżnienie w całym dokumencie. Wierzytelnik nie ma jednej roli wobec wszystkich danych. Wobec części z nich sam decyduje, po co i jak je przetwarzać — jest wtedy administratorem. Wobec innych działa na polecenie biura rachunkowego, które jest naszym Klientem, i wtedy administratorem jest Klient, a my jesteśmy podmiotem przetwarzającym.
Podział przebiega wzdłuż jednego pytania: czy to przetwarzanie istniałoby, gdyby nikt nas o nie nie poprosił. Obwieszczenia z KRZ pobieramy raz, globalnie, niezależnie od tego, czy ktokolwiek jest naszym Klientem — to nasz cel. Powiązanie „ten Klient obserwuje ten podmiot" powstaje wyłącznie dlatego, że Klient wpisał NIP na swoją listę — to jego cel.
Podstawa prawna zależy też od tego, kim jesteś wobec nas. Umowa (art. 6 ust. 1 lit. b RODO) może być podstawą tylko wtedy, gdy jesteś jej stroną. Wobec osób, które umowy z nami nie zawarły, powołujemy się na prawnie uzasadniony interes (lit. f), a nie na wykonanie cudzej umowy.
2A. Gdy administratorem jesteśmy my
W tej części to my odpowiadamy za cel, podstawę i realizację Twoich praw. Pisz na [email protected].
A.1. Klient i użytkownicy jego panelu
- Dane kontaktowe i konto (imię i nazwisko osoby kontaktowej, adres e-mail, nazwa biura, opcjonalny telefon, treść korespondencji) — w celu zawarcia i wykonania umowy o świadczenie Usługi oraz obsługi serwisowej. Podstawa: art. 6 ust. 1 lit. b (umowa, której jesteś stroną) oraz lit. f w zakresie kontaktu serwisowego z osobami wskazanymi przez Klienta będącego spółką.
- Rozliczenia i dokumentacja umowna, w tym zakres wykupionego planu i okres jego obowiązywania — w zakresie wymaganym przepisami oraz dla wykazania, do czego byliśmy zobowiązani. Podstawa: lit. c (obowiązek prawny) oraz lit. f (ustalenie, dochodzenie lub obrona roszczeń).
A.2. Osoba wypełniająca formularz przedumowny
- Dane ze zgłoszenia (cel zgłoszenia, imię i nazwisko, nazwa biura, e-mail, opcjonalny telefon, zakres liczby NIP-ów, opcjonalna wiadomość, data i wersja potwierdzenia, skrót adresu IP). Podstawa: lit. b — działania na Twoje żądanie przed zawarciem umowy; a w zakresie wykazania, że zgłoszenie i akceptacja dokumentów miały miejsce — lit. f. Pole wyboru w formularzu potwierdza Twoją prośbę o kontakt — nie jest zgodą w rozumieniu art. 6 ust. 1 lit. a i nie na niej opieramy przetwarzanie.
- Zgłoszenie zapisujemy w bazie danych (Supabase), a jego treść przesyłamy jako powiadomienie do naszej skrzynki [email protected] — za pośrednictwem dostawcy wysyłki (Resend) do dostawcy skrzynki (Zoho). Obaj działają na nasze polecenie (punkt 4).
A.3. Osoby występujące w obwieszczeniach KRZ
- Oznaczenie uczestnika postępowania — imię i nazwisko, jeżeli obwieszczenie je zawiera, numer sprawy, sąd, rola w postępowaniu, treść zdarzenia. Przetwarzamy wyłącznie to, co rejestr publikuje; nie zbieramy o tych osobach niczego poza treścią obwieszczenia. Podstawa: art. 6 ust. 1 lit. f. Dane pochodzą z Krajowego Rejestru Zadłużonych, jawnego z mocy prawa. Obwieszczenia pobieramy globalnie, niezależnie od list konkretnych Klientów — dlatego administratorem jesteśmy tu my, a nie oni.
A.4. Globalna lista wykluczeń wysyłki
- Nieodwracalny skrót adresu e-mail i kod powodu (odbicie trwałe, zgłoszenie skargi, żądanie zaprzestania). Cel: bezpieczeństwo i poprawność naszego kanału dostarczania oraz utrzymanie systemowego zakazu wysyłki. Podstawa: art. 6 ust. 1 lit. f i lit. c. Lista jest wspólna dla całej Usługi — jeden Klient nie może znieść zakazu ustanowionego wobec innego. Nie przechowujemy tu adresu w postaci jawnej, tylko jego skrót kluczowany; żeby obsłużyć Twoje żądanie, przeliczamy skrót z adresu, który podasz.
A.5. Bezpieczeństwo, rozliczalność i dowód wykonania
- Kto i kiedy sięgnął po dokument, wynik weryfikacji adresu, zdarzenia doręczenia; adres IP wyłącznie w postaci nieodwracalnego skrótu. Podstawa: art. 6 ust. 1 lit. f — bezpieczeństwo Usługi i możliwość wykazania, komu dokument udostępniono.
- Dziennik czynności naszych operatorów — kto z naszej strony co zrobił i dlaczego. Podstawa: art. 5 ust. 2 (rozliczalność), art. 32 oraz art. 6 ust. 1 lit. c i f. Dostęp mają wyłącznie konta serwisowe.
- Dowód wykonania usługi — dzienny zapis, że skan się odbył, ilu podmiotów dotyczył i kiedy; bez danych osób trzecich. Podstawa: lit. b i f.
- Dziennik usuwania danych — oznaczenie organizacji, osoby wykonującej, klasa danych i liczby, bez treści usuniętych danych. Podstawa: art. 5 ust. 2 i lit. c.
A.6. Korespondencja e-mail
- Wiadomości wysyłane na [email protected] i [email protected] oraz nasze odpowiedzi — adres nadawcy, treść, załączniki i metadane doręczenia. Cel: odpowiedź na zapytanie, obsługa Klienta, reklamacje i wykonywanie praw osób. Podstawa: lit. b, gdy piszesz jako strona umowy albo przed jej zawarciem; w pozostałych przypadkach lit. f (prowadzenie korespondencji, o którą nas poproszono); przy żądaniach z RODO — także lit. c.
Prawo sprzeciwu. Wobec każdego przetwarzania z tej części opartego na prawnie uzasadnionym interesie (lit. f) możesz wnieść sprzeciw — napisz na [email protected]. Rozpatrzymy go indywidualnie; przestaniemy przetwarzać Twoje dane, chyba że wykażemy ważne prawnie uzasadnione podstawy nadrzędne wobec Twoich praw albo podstawy do ustalenia, dochodzenia lub obrony roszczeń.
2B. Gdy administratorem jest Klient, a my tylko wykonawcą
W tej części administratorem jest biuro rachunkowe, które korzysta z Usługi. To ono decyduje, czyje dane wprowadzić, w jakim celu i jak długo mają być przetwarzane. My przetwarzamy je wyłącznie na jego udokumentowane polecenie — nie używamy ich do własnych celów, nie łączymy z innymi zbiorami i nie udostępniamy nikomu poza podprocesorami wymienionymi w punkcie 4.
Dlatego nie podajemy tu własnej podstawy prawnej. Podstawę przetwarzania oraz obowiązki informacyjne wobec Ciebie określa Klient jako administrator — także wtedy, gdy dane technicznie leżą u nas. Zasady tej współpracy reguluje umowa powierzenia zawierająca elementy z art. 28 ust. 3 RODO.
Co się dzieje z tymi danymi po zakończeniu umowy z biurem. Administrator wybiera: usunięcie albo zwrot. Instrukcją domyślną, obowiązującą od zawarcia umowy powierzenia, jest usunięcie; biuro może ją zmienić na zwrot najpóźniej przed zakończeniem świadczenia. Całość — zwrot albo usunięcie — ma być zakończona w ciągu 30 dni od zakończenia świadczenia. Przy wybranym zwrocie nie usuwamy danych, zanim biuro ich nie odbierze.
Jeśli chcesz skorzystać ze swoich praw wobec tych danych — dostępu, sprostowania, usunięcia, sprzeciwu — zwróć się do biura rachunkowego, które Cię obsługuje. Jeżeli napiszesz do nas, nie rozstrzygniemy sprawy sami: niezwłocznie przekażemy żądanie Klientowi i pomożemy mu je wykonać.
B.1. Kartoteka klientów biura
Nazwa klienta biura, NIP, adresy kontaktowe — wprowadzone przez Klienta, żeby przypisać monitorowane podmioty i odbiorców do jego kartoteki.
B.2. Lista NIP i monitorowane podmioty
NIP i nazwa podmiotu wskazanego przez Klienta do obserwacji. Dla spółek nie są to dane osobowe. Dla jednoosobowej działalności gospodarczej NIP i nazwa firmy identyfikują osobę fizyczną i wtedy są danymi osobowymi. To Klient wybiera, kogo obserwować, i to on odpowiada za zgodność tego wyboru z prawem.
B.3. Dopasowania i zdarzenia tenantowe
Powiązanie „ten Klient obserwuje ten podmiot" oraz „to zdarzenie z rejestru dotyczy podmiotu z jego listy". Takie powiązanie nie istniałoby, gdyby Klient nie wskazał podmiotu — dlatego jest jego, a nie nasze. Reguła, według której rozstrzygamy, czy zdarzenie jest nowe, jest naszym sposobem wykonania usługi, a nie odrębnym celem.
B.4. Raporty i dokumenty
Zestawienia zdarzeń i pisma powstające na zlecenie Klienta, dla jego celu i w jego imieniu.
B.5. Odbiorcy powiadomień wskazani przez Klienta
Nazwa i adres e-mail osoby, którą Klient wskazał do powiadamiania. Adresy wskazuje Klient; nie pozyskujemy ich samodzielnie i nie używamy do niczego innego.
B.6. Doręczanie powiadomień
Adres, temat i status doręczenia wiadomości wysyłanej w imieniu Klienta. Wyjątkiem jest globalna lista wykluczeń (punkt A.4): jeżeli wiadomość trwale się odbije albo ktoś zgłosi skargę, zapisujemy skrót adresu na naszej własnej liście — i w tym zakresie jesteśmy administratorem, bo zakaz ponownej wysyłki jest nasz i wspólny dla wszystkich Klientów.
3. Skąd mamy dane
Dane Klienta i osób z jego panelu — bezpośrednio od Was. Dane monitorowanych podmiotów — z Listy NIP przekazanej przez Klienta oraz z publicznych rejestrów państwowych (KRZ, KRS, wykaz podatników VAT). Dane osób występujących w obwieszczeniach — wyłącznie z treści obwieszczeń publikowanych w KRZ. Adresy odbiorców powiadomień — od Klienta, który je wskazuje.
Części tych danych nie otrzymujemy od osób, których dotyczą, tylko z rejestru publicznego albo od Klienta. Sposób realizacji obowiązku informacyjnego w takich przypadkach opisuje punkt 8.
4. Odbiorcy danych i miejsce przetwarzania
Zaufani dostawcy techniczni w zakresie niezbędnym do działania serwisu:
- Supabase (Supabase Pte. Ltd., Singapur) — baza danych, uwierzytelnianie i magazyn plików. Dane są przechowywane w regionie eu-west-1 (Irlandia). Przechowujemy tam dane kont panelu, Listy NIP, wykryte zdarzenia, zgłoszenia z formularza oraz wygenerowane raporty i dokumenty.
- Cloudflare — hosting serwisu, obsługa domeny oraz mechanizm antyspamowy formularza (Cloudflare Turnstile). Skrypt Turnstile ładuje się dopiero wtedy, gdy zaczniesz wypełniać formularz — samo wejście na stronę go nie uruchamia; od tej chwili Twoja przeglądarka łączy się bezpośrednio z serwerami Cloudflare, także jeżeli formularza ostatecznie nie wyślesz. Turnstile zbiera przy tym adres IP, odcisk TLS przeglądarki, nagłówek User-Agent oraz identyfikator naszej witryny.
- Backblaze (Backblaze, Inc., USA) — magazyn kopii zapasowych poza maszyną produkcyjną, w regionie Unii Europejskiej. Kopia obejmuje dane aplikacji, pliki oraz konta panelu i jest szyfrowana zanim opuści naszą maszynę — dostawca magazynu przechowuje wyłącznie szyfrogram i nie ma klucza.
- dostawca infrastruktury serwerowej — maszyna wirtualna w centrum danych w Polsce, na której działa nasz proces monitorujący rejestry i powstają kopie zapasowe.
- Zoho (Zoho Mail, centrum danych w UE) — nasza skrzynka pocztowa [email protected] wraz z adresem support@: przechowuje korespondencję z Tobą i powiadomienia o zgłoszeniach z formularza.
- Resend (Plus Five Five, Inc., USA) — dostawca wysyłki poczty aplikacji. Dziś przekazuje wyłącznie powiadomienia o zgłoszeniach z formularza do naszej skrzynki; wysyłki do Klientów ani do odbiorców przez nich wskazanych przez tego dostawcę nie prowadzimy.
- organy publiczne — w zakresie, w jakim wymagają tego przepisy prawa, w szczególności dane rozliczeniowe na fakturach przekazywanych przez Krajowy System e-Faktur.
Płatności kartą nie są uruchomione. Rozliczamy się fakturą i przelewem, więc żaden operator płatności nie otrzymuje dziś Twoich danych. Jeżeli wprowadzimy płatności kartą, dopiszemy operatora płatności do tej listy przed uruchomieniem tej możliwości.
Czego tu nie ma. Kanał powiadomień technicznych dla naszego operatora (Telegram) oraz prywatna sieć administracyjna (Tailscale) nie otrzymują Twoich danych: alerty niosą wyłącznie stan techniczny usługi, a ograniczenie bazy odrzuca w nich wartości wyglądające na NIP, adres e-mail czy token.
Turnstile — Cloudflare występuje w dwóch rolach. Przy świadczeniu usługi antyspamowej, czyli zabezpieczaniu naszego formularza, Cloudflare działa jako podmiot przetwarzający na nasze polecenie. Przy ulepszaniu własnych mechanizmów wykrywania botów Cloudflare działa jako odrębny administrator i powołuje się na swój prawnie uzasadniony interes. Szczegóły opisuje Turnstile Privacy Addendum Cloudflare.
Wysyłka powiadomień pocztą elektroniczną do Klientów i do odbiorców wskazanych przez Klienta nie jest uruchomiona — wyniki monitoringu są dostępne w panelu. Zanim ją uruchomimy, wskażemy tu dostawcę tej wysyłki.
Przekazywanie poza Europejski Obszar Gospodarczy. Baza danych, pliki, kopie zapasowe i skrzynka pocztowa są przechowywane w Unii Europejskiej, a monitoring działa na maszynie w Polsce. Część dostawców ma jednak siedzibę poza EOG albo działa globalnie, więc dostęp do danych przez podmioty spoza EOG nie jest wykluczony:
- Cloudflare — infrastruktura obsługuje ruch w wielu krajach; podstawą jest umowa powierzenia Cloudflare (Data Processing Addendum), obejmująca EU–US Data Privacy Framework oraz standardowe klauzule umowne zatwierdzone przez Komisję Europejską — te drugie tam, gdzie są wymagane; dla Wielkiej Brytanii — dodatek wydany przez brytyjski organ nadzorczy;
- Supabase — podmiot umowny z siedzibą w Singapurze; podstawą są standardowe klauzule umowne włączone do umowy powierzenia dostawcy;
- Resend — dostawca wskazuje, że podstawowe przetwarzanie prowadzi w USA; podstawą są EU–US Data Privacy Framework (dostawca jest certyfikowany) oraz standardowe klauzule umowne;
- Zoho — dane przechowywane są w centrum danych w UE; w rzadkich przypadkach, na potrzeby wsparcia technicznego, dostęp mogą mieć pracownicy spółki Zoho w Indiach — na podstawie standardowych klauzul umownych między spółkami Zoho;
- Backblaze — podmiot umowny z siedzibą w USA; dane leżą w regionie UE i wyłącznie w postaci zaszyfrowanej naszym kluczem; podstawą są standardowe klauzule umowne włączone do warunków dostawcy.
Kopię stosowanych zabezpieczeń możesz otrzymać na żądanie — napisz na [email protected].
5. Jak długo przechowujemy
Okresy poniżej odpowiadają mechanizmowi retencji działającemu w systemie. Po upływie okresu dane są usuwane albo trwale anonimizowane, a pliki kasowane z magazynu — anonimizacja oznacza nadpisanie danych identyfikujących, nie samo ukrycie ich w interfejsie.
Dane zgłoszeń kontaktowych przechowujemy do zakończenia korespondencji, a przy zawarciu umowy — przez czas jej trwania. Po zakończeniu umowy albo po zamknięciu zgłoszenia stosujemy okresy z tabeli.
| Kategoria danych | Okres | Liczony od |
|---|---|---|
| Dane operacyjne obsługi Klienta — konta użytkowników panelu, dane klientów biura, Lista NIP, powiązania monitorowanych podmiotów ze zdarzeniami, ustawienia i preferencje | do 30 dni | zakończenia umowy |
| Dane wejściowe importu Listy NIP — wiersze przesłanego pliku i zapisy niezgodności | 30 dni | wprowadzenia |
| Dane robocze przetwarzania materiału z rejestru — po zakończonym, udanym przetworzeniu partii | 30 dni | zakończenia przetwarzania partii |
| Dane robocze procesów nieudanych — partie odrzucone i anulowane | do 90 dni | zmiany statusu partii |
| Dane wymagające ręcznej analizy lub kwarantanny — partie z niezgodnościami do rozstrzygnięcia | do 180 dni | zmiany statusu partii; dłużej wyłącznie przy nierozstrzygniętej sprawie albo wstrzymaniu usunięcia |
| Logi bezpieczeństwa — zapisy dostępu do dokumentów, zapisy weryfikacji adresu i zdarzenia doręczenia | 12 miesięcy | powstania zapisu |
| Źródłowe materiały z KRZ — pliki obwieszczeń pobrane z rejestru | 12 miesięcy | pozyskania — chyba że stanowią podstawę zachowanego dowodu albo objęło je wstrzymanie usunięcia |
| Rejestr monitorowanych podmiotów — identyfikatory i nazwy firm, których dotyczy monitoring | 36 miesięcy | ostatniej obserwacji podmiotu |
| Zapisy spraw i obwieszczeń z KRZ — sygnatura, sąd, opis zdarzenia w postępowaniu oraz oznaczenie uczestników, w tym imię i nazwisko osoby fizycznej, jeżeli występuje w obwieszczeniu | 60 miesięcy | ostatniej potwierdzonej obserwacji sprawy albo zdarzenia — nie od technicznej aktualizacji zapisu |
| Metadane pochodzenia dokumentu źródłowego — skąd, kiedy i w jakiej wersji materiał został pobrany | 60 miesięcy | pozyskania — nie krócej, niż wymaga tego zachowany dowód |
| Dowody wykonania usługi — wygenerowane raporty i pisma, wysłane powiadomienia, zapisy potwierdzające treść przekazaną Klientowi, migawki raportów oraz zapis uprawnień planu | 48 miesięcy | zakończenia umowy |
| Uwaga o roli w tym wierszu. Zapis uprawnień planu, dowód wykonania usługi i zapis doręczenia wiadomości to dane, dla których administratorem jesteśmy my (punkt 2A). Raporty, pisma, treść powiadomień i lista odbiorców to dane, dla których administratorem jest Klient (punkt 2B) — i te przestają podlegać okresowi 48 miesięcy: mają być usuwane albo zwracane razem z resztą danych powierzonych, w terminie 30 dni od zakończenia umowy. Ten podział działa w systemie od 30 sierpnia 2026. Nie znaczy to, że cokolwiek już usunęliśmy: mechanizm usuwania jest skonfigurowany, ale wyłączony, a pierwsze usunięcie nastąpi dopiero po zakończeniu umowy z konkretnym Klientem. | ||
| Korespondencja e-mail w naszej skrzynce — niezwiązana z zawartą umową | 12 miesięcy | ostatniej wiadomości w sprawie |
| Korespondencja e-mail dotycząca zawartej umowy, reklamacji albo żądań z RODO | 48 miesięcy | zakończenia umowy albo zamknięcia sprawy |
| Zgłoszenie przedumowne, po którym nie doszło do umowy | 12 miesięcy | zamknięcia zgłoszenia albo ostatniego kontaktu |
| Zgłoszenie, które doprowadziło do zawarcia umowy — jako dowód zawarcia i wykonania usługi | 48 miesięcy | zakończenia umowy |
Dane z rejestru jawnego. Zapisy spraw i obwieszczeń pochodzą z Krajowego Rejestru Zadłużonych, publikowanego jawnie z mocy prawa. Usunięcie ich po upływie okresu jest bezpowrotne: nie odtwarzamy ich z kopii, a ponowne pobranie zależy od tego, czy rejestr nadal je udostępnia.
Lista adresów wyłączonych z wysyłki. Jeżeli wiadomość odbije się trwale, adresat zgłosi ją jako niechcianą albo poprosi o zaprzestanie wysyłki, zapisujemy ten fakt, żeby nie napisać ponownie. Nie przechowujemy przy tym adresu — wyłącznie jego nieodwracalny skrót kryptograficzny, liczony z sekretem trzymanym poza bazą danych. Nie jest to dane anonimowe: mając adres, system nadal potrafi sprawdzić, czy jest na liście, więc traktujemy wpis jak dane osobowe. Wpis nie ma terminu — wygaśnięcie oznaczałoby wznowienie wysyłki do kogoś, kto jej sobie nie życzył. Usuwamy go na wyraźne żądanie odbiorcy albo gdy trwale wyłączamy dany kanał; zasadność listy przeglądamy co 24 miesiące.
Wstrzymanie usunięcia. Część danych może być przechowywana dłużej, w ograniczonym zakresie, jeżeli jest to niezbędne do ustalenia, dochodzenia lub obrony roszczeń albo wynika z obowiązku nałożonego przepisami prawa. Takie wstrzymanie ma charakter wyjątkowy: obejmuje wyłącznie dane związane z konkretną sprawą — nie całość danych Klienta — i trwa nie dłużej, niż wymaga tego jej zakończenie.
Zakończenie umowy z jednym Klientem nie kasuje rejestru. Dane podmiotów i postępowań pochodzące z jawnych rejestrów nie są usuwane dlatego, że kończy się jedna umowa. Usunięciu podlega powiązanie tych danych z Klientem: jego Lista NIP, dane jego klientów i wynikające z nich dopasowania.
Zapis samego usunięcia. Zachowujemy dziennik wykonanej retencji, rejestr dat zakończenia umów oraz rejestr wstrzymań usunięcia. Zawierają one identyfikator organizacji, oznaczenie osoby wykonującej operację i jej powód — nie zawierają treści usuniętych danych. Służą wykazaniu, że obowiązek usunięcia wykonaliśmy, i przechowujemy je przez 60 miesięcy od wykonania operacji, a rejestr wstrzymań — 60 miesięcy od ustania przyczyny wstrzymania. Rejestr dat zakończenia umów usuwamy dopiero wtedy, gdy nie ma już danych, których okres liczy się od tego zakończenia.
Z chwilą zakończenia umowy kończy się dostęp operacyjny Klienta do Usługi; materiały dostępne w panelu Klient pobiera przed jej zakończeniem. Zasady zakończenia umowy opisuje §11 i §12 Regulaminu.
Kopie zapasowe. Usunięte dane pozostają jeszcze w zaszyfrowanych kopiach zapasowych do czasu ich rotacji — najdłużej 12 tygodni. Kopii nie przeglądamy i nie odtwarzamy z nich pojedynczych danych; używamy ich wyłącznie do odtworzenia systemu po awarii, a po takim odtworzeniu ponawiamy usunięcia wykonane od chwili powstania kopii.
Skrzynka pocztowa. Wiadomości w skrzynce nie są usuwane przez system automatycznie — okresy korespondencji z tabeli wykonujemy przeglądem skrzynki raz na kwartał, usuwając wiadomości, których okres upłynął.
6. Twoje prawa
Masz prawo dostępu do swoich danych, ich sprostowania, usunięcia, ograniczenia przetwarzania oraz — gdy przetwarzanie opiera się na umowie i odbywa się w sposób zautomatyzowany — przenoszenia. Masz też prawo sprzeciwu wobec przetwarzania opartego na prawnie uzasadnionym interesie; dotyczy to w szczególności danych, których nie podałeś nam bezpośrednio (punkty 2A.3 i 2A.4).
Do kogo się zwrócić — to zależy od roli. Wobec danych z części 2A administratorem jesteśmy my i rozpatrujemy żądanie sami. Wobec danych z części 2B administratorem jest biuro rachunkowe, które Cię obsługuje — zwróć się do niego. Jeżeli napiszesz do nas, przekażemy mu żądanie niezwłocznie i pomożemy je wykonać, ale nie rozstrzygniemy go za niego. Nie wiedząc, którego biura sprawa dotyczy, i tak zaczniemy od ustalenia tego z Tobą.
Jeżeli Twoje dane nie pochodzą od Ciebie, masz prawo poznać ich źródło — wskażemy je na Twoje żądanie. Wszystkie sprawy dotyczące danych: [email protected]. Przysługuje Ci również skarga do Prezesa Urzędu Ochrony Danych Osobowych (uodo.gov.pl).
6A. Czy musisz podać dane i czy podejmujemy decyzje automatycznie
Podanie danych jest dobrowolne, ale bez adresu e-mail i danych kontaktowych nie odpowiemy na zgłoszenie i nie zawrzemy umowy, a bez danych rozliczeniowych nie wystawimy faktury, do czego zobowiązują nas przepisy podatkowe.
Nie podejmujemy decyzji opartych wyłącznie na zautomatyzowanym przetwarzaniu, w tym profilowaniu, które wywoływałyby wobec Ciebie skutki prawne lub podobnie istotnie na Ciebie wpływały. Automatycznie dopasowujemy wyłącznie numer NIP do wpisów w rejestrze — wynik ocenia Klient.
7. Cookies i analityka
Serwis nie używa plików cookies do śledzenia, profilowania ani reklamy i nie korzysta z narzędzi analitycznych opartych na ciasteczkach.
Używamy jednego ciasteczka technicznego, koniecznego do działania panelu:
wz_panel. Zapisujemy je dopiero po udanym zalogowaniu i przechowuje ono
token sesji. Ustawiamy je z następującymi atrybutami:
HttpOnly— skrypty działające na stronie nie mogą go odczytać;Secure— przeglądarka wysyła je wyłącznie połączeniem HTTPS;SameSite=Lax— ogranicza wysyłanie ciasteczka przy żądaniach z innych witryn. Nie jest to blokada całkowita: przeglądarka dołącza je przy przejściu najwyższego poziomu (kliknięcie w link prowadzący do naszego serwisu) wykonanym bezpieczną metodą, na przykładGET. Nie jest natomiast dołączane do zapytań podrzędnych z cudzych stron ani do żądań zmieniających stan, na przykładPOST, inicjowanych spoza serwisu;Path=/— obowiązuje w całym serwisie;Max-Age=3600— wygasa po godzinie od zalogowania. Nie jest to ciasteczko sesyjne: przetrwa zamknięcie karty i przestaje działać po upływie tego czasu. Kolejne zalogowanie ustawia je na nowo.
Przy wylogowaniu wysyłamy to samo ciasteczko z Max-Age=0, co usuwa je
z przeglądarki natychmiast. Token unieważniamy także po stronie dostawcy
uwierzytelniania. Ciasteczko nie służy do reklamy, profilowania ani śledzenia
między witrynami; jego jedyną funkcją jest utrzymanie zalogowanej sesji w panelu.
Jego wartość trafia — z natury działania usługi — do dostawcy uwierzytelniania,
o którym mowa w punkcie 4.
Publiczne strony serwisu nie zapisują na Twoim urządzeniu żadnych
informacji — ani ciasteczek, ani danych w pamięci przeglądarki.
Ciasteczko wz_panel jest niezbędne do świadczenia usługi,
o którą prosisz, logując się do panelu, dlatego zgodnie z art. 399 ust. 3
pkt 2 ustawy — Prawo komunikacji elektronicznej nie wymaga zgody.
Z tego powodu serwis nie wyświetla banera zgody na cookies.
Jeżeli włączymy statystyki odwiedzin, użyjemy narzędzia bezcookiesowego, liczącego wyłącznie zanonimizowane, zbiorcze odsłony.
8. Dane, których nie otrzymaliśmy od Ciebie
Część danych trafia do nas nie od osoby, której dotyczą, tylko z publicznego rejestru albo od naszego Klienta. Poniżej — co i skąd:
| Kategoria | Źródło | Czy mamy kanał kontaktu |
|---|---|---|
| Oznaczenie uczestnika postępowania z obwieszczenia KRZ (imię i nazwisko, rola, sygnatura, sąd) | Krajowy Rejestr Zadłużonych — rejestr jawny z mocy prawa | Nie. Nie przechowujemy adresu e-mail, adresu korespondencyjnego ani telefonu tych osób — wyłącznie to, co zawiera treść obwieszczenia |
| NIP i nazwa jednoosobowej działalności z Listy NIP | Lista przekazana przez Klienta oraz rejestry publiczne | Nie. Nie przechowujemy danych kontaktowych monitorowanych podmiotów |
| Nazwa klienta biura i adres e-mail odbiorcy powiadomienia | Klient, który wskazał odbiorcę | Tak — adres e-mail, na który doręczamy powiadomienie |
Ta polityka jest naszym publicznym źródłem informacji o przetwarzaniu. W przypadkach, w których dysponujemy kanałem kontaktu — czyli wobec odbiorców powiadomień wskazanych przez Klienta — informacja trafia do odbiorcy razem z pierwszą wiadomością. Wysyłka do odbiorców Klienta nie jest jeszcze uruchomiona.
Ta informacja wskazuje właściwego administratora, a nie nas. Adres odbiorcy pochodzi od Klienta i to Klient jest administratorem tych danych; my doręczamy wiadomość jako podmiot przetwarzający na jego polecenie. Pierwsza wiadomość zawiera więc: oznaczenie Klienta jako administratora, wskazanie skąd mamy adres (od niego), odesłanie do jego informacji o przetwarzaniu oraz sposób wniesienia sprzeciwu do niego. Osobno i w węższym zakresie informujemy o tym, co robimy we własnym imieniu: o zapisach doręczenia (punkt 2A.5) i o globalnej liście wykluczeń (punkt 2A.4).
Wobec osób występujących w obwieszczeniach nie dysponujemy żadnym kanałem kontaktu, bo nie przechowujemy ich danych kontaktowych — a zdobycie ich wyłącznie po to, żeby wysłać zawiadomienie, oznaczałoby pozyskanie o tych osobach dodatkowych danych. Dlatego pełną informację udostępniamy publicznie, pod stałym adresem:
Informacja dla osób, których dane pochodzą z rejestru KRZ →
Jeżeli chcesz wiedzieć, czy i jakie Twoje dane przetwarzamy, napisz na [email protected].
Zasada, którą stosujemy. Jeżeli mamy kanał kontaktu do osoby — jak przy odbiorcach powiadomień wskazanych przez Klienta — informujemy ją indywidualnie, przy pierwszej wiadomości. Publiczna informacja zastępuje zawiadomienie indywidualne wyłącznie tam, gdzie kanału nie ma, a nie tam, gdzie byłoby to dla nas wygodniejsze.
9. Zmiany polityki
O istotnych zmianach poinformujemy w serwisie, a Klientów — e-mailem. Aktualna wersja jest zawsze dostępna pod adresem wierzytelnik.pl/polityka-prywatnosci.
Wersja privacy-0.12-2026-09-23 z dnia 23 września 2026 r.
Formularz zgłoszeniowy (bezpłatny skan i oferta na start)
Dane z formularza (cel zgłoszenia, imię i nazwisko, nazwa biura, e-mail, opcjonalny telefon, zakres liczby NIP-ów, opcjonalna wiadomość) zapisujemy w bazie danych (Supabase, dane przechowywane w UE) wyłącznie w celu obsługi zgłoszenia — wykonania jednorazowego bezpłatnego skanu lub uruchomienia oferty na start — i kontaktu w tej sprawie, a ich treść przesyłamy jako powiadomienie do naszej skrzynki kontakt@ (dostawcy: Resend i Zoho, punkt 4). Zapisujemy też datę i wersję potwierdzenia oraz skrót adresu IP, z którego je złożono — sam adres nie jest zapisywany. Dane nie są udostępniane innym podmiotom poza wskazanymi dostawcami ani wykorzystywane marketingowo.
Jeżeli nie dojdzie do zawarcia umowy, zgłoszenie usuwamy po 12 miesiącach od jego zamknięcia albo ostatniego kontaktu w tej sprawie. Jeżeli zgłoszenie doprowadzi do zawarcia umowy, zachowujemy je jako dowód jej zawarcia przez 48 miesięcy od zakończenia umowy — zgodnie z punktem 5 powyżej. Formularz chroni mechanizm antyspamowy Cloudflare Turnstile.