← Powrót na stronę główną
Polityka prywatności i plików cookies
Dokument realizuje obowiązek informacyjny wynikający z art. 13 i 14 Rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (RODO), a także obowiązek informacyjny w zakresie przechowywania informacji w urządzeniu końcowym użytkownika wynikający z ustawy z dnia 12 lipca 2024 r. — Prawo komunikacji elektronicznej.
Wersja dokumentu: 3.0
Data publikacji: 23 lipca 2026 r.
Obowiązuje od: 6 sierpnia 2026 r.
Zastępuje: Politykę prywatności z dnia 22 kwietnia 2026 r.
Administrator: Professional Tutoring sp. z o.o., NIP 5811981224
1. Administrator danych osobowych
- Administratorem danych osobowych w rozumieniu art. 4 pkt 7 RODO jest Professional Tutoring spółka z ograniczoną odpowiedzialnością z siedzibą w miejscowości Gonty 21, 82-550 Prabuty, wpisana do rejestru przedsiębiorców Krajowego Rejestru Sądowego, posługująca się numerami: NIP 5811981224, REGON 528695170, DUNS 849482200, o kapitale zakładowym 10 000,00 zł wniesionym w całości gotówkowo, reprezentowana przez Dominika Bakaja (dalej: Administrator lub ProfTutoring).
- Dane kontaktowe Administratora we wszystkich sprawach dotyczących ochrony danych osobowych:
- Administrator nie wyznaczył Inspektora Ochrony Danych, ponieważ nie zachodzą przesłanki obligatoryjnego wyznaczenia określone w art. 37 ust. 1 RODO. Wszelką korespondencję w sprawach danych osobowych należy kierować bezpośrednio na adresy wskazane w ust. 2, z dopiskiem „RODO".
- Administrator prowadzi rejestr czynności przetwarzania (art. 30 ust. 1 RODO) oraz rejestr kategorii czynności przetwarzania wykonywanych w imieniu innych administratorów, a także rejestr naruszeń ochrony danych.
- Serwisy i systemy objęte niniejszą Polityką: proftutoring.pl (serwis informacyjny i landing pages), app.proftutoring.pl (Platforma — Panel Rodzica, Panel Ucznia, panele operacyjne), aplikacja mobilna „ProfTutoring Team", profile Administratora w serwisach społecznościowych oraz wszelkie kanały komunikacji z Administratorem.
2. Definicje
- Dane osobowe — informacje o zidentyfikowanej lub możliwej do zidentyfikowania osobie fizycznej (art. 4 pkt 1 RODO).
- Przetwarzanie — operacja lub zestaw operacji wykonywanych na danych osobowych (art. 4 pkt 2 RODO).
- Podmiot przetwarzający (procesor) — podmiot przetwarzający dane w imieniu Administratora na podstawie umowy powierzenia (art. 28 RODO).
- Odbiorca — podmiot, któremu ujawnia się dane osobowe, niezależnie od tego, czy jest stroną trzecią (art. 4 pkt 9 RODO).
- Użytkownik — każda osoba fizyczna korzystająca z serwisów lub Platformy Administratora.
- Klient / Nabywca — osoba, która zawarła z Administratorem umowę o świadczenie usług edukacyjnych.
- Uczeń — osoba, na rzecz której realizowane są zajęcia, w tym osoba małoletnia.
- Lead — osoba, która przekazała Administratorowi dane kontaktowe w celu przedstawienia oferty, lecz nie zawarła umowy.
- Korepetytor / Współpracownik — osoba świadcząca usługi na rzecz Administratora na podstawie umowy cywilnoprawnej lub umowy B2B, w tym kandydat w procesie rekrutacji.
- EOG — Europejski Obszar Gospodarczy.
- SCC — standardowe klauzule umowne przyjęte decyzją wykonawczą Komisji (UE) 2021/914.
- DPF — EU-U.S. Data Privacy Framework, zatwierdzony decyzją wykonawczą Komisji (UE) 2023/1795 z dnia 10 lipca 2023 r.
- Regulamin — Regulamin świadczenia usług edukacyjnych ProfTutoring.
3. Zakres zastosowania
- Polityka dotyczy przetwarzania danych osobowych następujących kategorii osób:
- Klientów (rodziców, opiekunów prawnych, uczniów pełnoletnich, przedsiębiorców) — na etapie ofertowania, zawierania i wykonywania umowy oraz po jej zakończeniu;
- Uczniów, w tym małoletnich, wskazanych w umowie;
- Leadów — osób, które wypełniły formularz, zadzwoniły, napisały w komunikatorze lub pozostawiły dane w kampanii reklamowej;
- Korepetytorów i kandydatów w procesie rekrutacji i współpracy;
- Osób reprezentujących kontrahentów oraz osób kontaktowych po stronie dostawców;
- Użytkowników serwisów — osób odwiedzających strony Administratora, także bez kontaktu.
- Polityka nie ma zastosowania do serwisów osób trzecich, do których prowadzą odesłania (linki) zamieszczone w serwisach Administratora. Administrator zaleca zapoznanie się z politykami prywatności tych podmiotów.
- W zakresie danych przetwarzanych przez operatorów platform społecznościowych (Meta Platforms Ireland Limited, Google Ireland Limited) w związku z prowadzeniem przez Administratora profili i kampanii — Administrator i operator platformy pozostają w relacji współadministrowania w rozumieniu art. 26 RODO, w zakresie i na zasadach określonych w § 13 niniejszej Polityki oraz w porozumieniach udostępnianych przez tych operatorów.
4. Źródła pozyskania danych
- Bezpośrednio od osoby, której dane dotyczą — formularze na stronie, rozmowy telefoniczne, korespondencja e-mail, komunikatory, dokumenty umowne, korzystanie z Platformy.
- Od rodzica lub opiekuna prawnego — w zakresie danych Ucznia małoletniego (podstawa informacyjna: art. 14 RODO).
- Od dostawców kampanii reklamowych — formularze kontaktowe („lead ads") wypełniane w serwisach Facebook i Instagram, przekazywane przez Meta Platforms Ireland Limited, oraz konwersacje prowadzone za pośrednictwem bota ManyChat.
- Z publicznych rejestrów — Krajowy Rejestr Sądowy, Centralna Ewidencja i Informacja o Działalności Gospodarczej, rejestr REGON (GUS), wykaz podatników VAT prowadzony przez Szefa Krajowej Administracji Skarbowej („biała lista") — wyłącznie w zakresie danych kontrahentów będących przedsiębiorcami, w celu weryfikacji danych do faktury i rachunku bankowego.
- Od instytucji płatniczych — informacje o transakcjach na rachunku bankowym Administratora, pozyskiwane w trybie dostępu do informacji o rachunku (AIS) zgodnie z dyrektywą PSD2, w celu automatycznego rozliczania wpłat.
- Od operatorów płatności — informacje o statusie transakcji, tokenie instrumentu płatniczego, zgodach na obciążenia cykliczne oraz o reklamacjach transakcji.
- Z systemów telekomunikacyjnych i rejestrujących — metadane i nagrania rozmów telefonicznych oraz spotkań online (§ 12).
- Automatycznie — dane eksploatacyjne, adres IP, identyfikatory urządzeń i plików cookies, generowane w związku z korzystaniem z serwisów.
5. Kategorie przetwarzanych danych
| Kategoria osób | Zakres danych |
| Klient / Nabywca | imię i nazwisko lub firma; adres zamieszkania lub siedziby; adres korespondencyjny; numer telefonu; adres e-mail; NIP i REGON (przedsiębiorcy); numer rachunku bankowego; dane instrumentu płatniczego w zakresie tokenu, czterech ostatnich cyfr, marki i daty ważności oraz identyfikator zgody na obciążenia cykliczne; numer PESEL — wyłącznie gdy jest niezbędny do wystawienia dokumentu księgowego albo do wszczęcia postępowania sądowego (art. 126 § 2 pkt 2 k.p.c.); dane umowne (identyfikator umowy, pakiet, liczba jednostek, ceny, rabat, harmonogram rat); historia płatności i zaległości; korespondencja; nagrania rozmów; dane logowania i aktywności w Platformie |
| Uczeń | imię i nazwisko; wiek lub klasa; szkoła; przedmioty objęte kursem; poziom i cele edukacyjne; wyniki diagnozy wstępnej; raporty z zajęć, oceny, postępy, frekwencja; harmonogram zajęć; treści zadań i odpowiedzi w aplikacji edukacyjnej; dane konta w Platformie; wizerunek i głos — wyłącznie w zakresie transmisji lub nagrania zajęć na zasadach § 12 |
| Lead | imię (ewentualnie nazwisko); numer telefonu; adres e-mail; klasa lub poziom ucznia; przedmiot zainteresowania; źródło pozyskania (kampania, formularz, kanał); status kontaktu i notatki konsultanta; nagrania i metadane rozmów; identyfikatory kampanijne (m.in. fbclid, gclid, UTM) |
| Korepetytor / kandydat | dane identyfikacyjne i kontaktowe; wykształcenie, doświadczenie, kwalifikacje, CV; przedmioty i poziomy nauczania; dostępność; dane do rozliczeń (rachunek bankowy, NIP, dane do umowy); oceny jakości pracy; nagrania rozmów rekrutacyjnych |
| Użytkownik serwisu | adres IP; identyfikator sesji i plików cookies; typ i wersja przeglądarki; system operacyjny; rozdzielczość ekranu; strona odsyłająca; historia zdarzeń na stronie; przybliżona lokalizacja na poziomie miejscowości; identyfikatory reklamowe |
| Osoba kontaktowa kontrahenta | imię i nazwisko; stanowisko lub funkcja; służbowy adres e-mail i numer telefonu; dane reprezentacji |
Administrator stosuje zasadę minimalizacji (art. 5 ust. 1 lit. c RODO) — przetwarza wyłącznie dane adekwatne, stosowne i ograniczone do tego, co niezbędne dla celu przetwarzania. Podanie danych oznaczonych jako obowiązkowe jest warunkiem zawarcia i wykonania umowy; ich niepodanie uniemożliwia świadczenie usług. Podanie pozostałych danych jest dobrowolne.
6. Cele i podstawy prawne przetwarzania
| Cel przetwarzania | Podstawa prawna | Okres |
| Przedstawienie oferty, kontakt handlowy, obsługa zapytania (działania przed zawarciem umowy na żądanie osoby) | art. 6 ust. 1 lit. b RODO | do 12 miesięcy od ostatniego kontaktu |
| Zawarcie i wykonanie umowy o świadczenie usług edukacyjnych: dobór korepetytora, harmonogram, prowadzenie zajęć, raportowanie postępów, obsługa Platformy | art. 6 ust. 1 lit. b RODO | czas trwania umowy |
| Przetwarzanie danych Ucznia małoletniego w celu realizacji umowy zawartej przez rodzica | art. 6 ust. 1 lit. b oraz lit. f RODO (interes rodzica i Administratora w wykonaniu umowy na rzecz osoby trzeciej) | czas trwania umowy |
| Rozliczenia, fakturowanie, prowadzenie ksiąg rachunkowych, obowiązki podatkowe, raportowanie do KSeF | art. 6 ust. 1 lit. c RODO w zw. z ustawą o rachunkowości, Ordynacją podatkową i ustawą o VAT | 5 lat od końca roku podatkowego |
| Obsługa płatności, w tym płatności cyklicznych (karta, BLIK Autopłatność), tokenizacja instrumentu, linki płatnicze, obsługa chargeback | art. 6 ust. 1 lit. b i f RODO; zgoda płatnicza w rozumieniu ustawy o usługach płatniczych | do cofnięcia zgody / 5 lat dla danych transakcji |
| Dochodzenie roszczeń i obrona przed roszczeniami, windykacja polubowna i sądowa, egzekucja | art. 6 ust. 1 lit. f RODO | do upływu przedawnienia + 1 rok |
| Przekazanie informacji gospodarczej do BIG | art. 6 ust. 1 lit. c i f RODO w zw. z ustawą o udostępnianiu informacji gospodarczych | do zaspokojenia lub wygaśnięcia zobowiązania |
| Rozpatrywanie reklamacji i skarg | art. 6 ust. 1 lit. b, c i f RODO | 3 lata od zakończenia sprawy |
| Nagrywanie rozmów telefonicznych i spotkań online (jakość, dowód, szkolenia) | art. 6 ust. 1 lit. f RODO; w zakresie zajęć — art. 6 ust. 1 lit. a RODO | do 12 miesięcy, dłużej gdy stanowi dowód w sprawie |
| Marketing bezpośredni własnych usług — obecnych i przyszłych — wobec klientów | art. 6 ust. 1 lit. f RODO | do zgłoszenia sprzeciwu |
| Wysyłka informacji handlowych i marketingu bezpośredniego wszystkimi kanałami (e-mail, SMS, MMS, telefon, komunikatory, push, newsletter) | art. 6 ust. 1 lit. a RODO w zw. z art. 10 UŚUDE i art. 398 Prawa komunikacji elektronicznej | do wycofania zgody |
| Reklama online, remarketing, pomiar skuteczności kampanii, dopasowanie odbiorców | art. 6 ust. 1 lit. a RODO (zgoda cookies) oraz lit. f RODO | do wycofania zgody |
| Wykorzystanie wizerunku w materiałach marketingowych | art. 6 ust. 1 lit. a RODO w zw. z art. 81 ustawy o prawie autorskim | do cofnięcia zgody |
| Analityka, statystyka, rozwój i poprawa jakości usług | art. 6 ust. 1 lit. f RODO | do 26 miesięcy (dane zagregowane — bezterminowo) |
| Zapewnienie bezpieczeństwa systemów, wykrywanie nadużyć, logi dostępu, monitoring błędów | art. 6 ust. 1 lit. f RODO oraz art. 32 RODO | 90 dni (logi), 12 mies. (incydenty) |
| Archiwizacja umów i dokumentacji podpisanej elektronicznie | art. 6 ust. 1 lit. c i f RODO | zgodnie z okresem przedawnienia i przepisami rachunkowymi |
| Rekrutacja korepetytorów i obsługa współpracy | art. 6 ust. 1 lit. b, c i a RODO; art. 22¹ Kodeksu pracy — odpowiednio | okres współpracy + 3 lata; kandydaci — 6 mies. lub do wycofania zgody |
| Wypełnianie obowiązków wynikających z RODO (obsługa żądań, rejestry, wykazanie rozliczalności) | art. 6 ust. 1 lit. c RODO w zw. z art. 5 ust. 2 RODO | 3 lata od realizacji żądania |
7. Prawnie uzasadnione interesy Administratora
Wskazując art. 6 ust. 1 lit. f RODO jako podstawę przetwarzania, Administrator — po przeprowadzeniu testu równowagi (legitimate interest assessment) — identyfikuje następujące prawnie uzasadnione interesy:
- ustalenie, dochodzenie i obrona roszczeń, w tym windykacja należności oraz gromadzenie materiału dowodowego;
- zapewnienie bezpieczeństwa i integralności systemów teleinformatycznych oraz ciągłości świadczenia usług;
- utrzymanie i podnoszenie jakości usług, w tym kontrola jakości pracy korepetytorów i konsultantów;
- marketing bezpośredni własnych usług wobec osób pozostających w relacji z Administratorem (motyw 47 preambuły RODO);
- prowadzenie analiz statystycznych i biznesowych na potrzeby rozwoju oferty;
- wewnętrzne cele administracyjne i rozliczalność wobec organu nadzorczego;
- przetwarzanie danych osób kontaktowych kontrahentów w celu wykonania umowy zawartej z podmiotem, który reprezentują.
Osobie, której dane dotyczą, przysługuje prawo sprzeciwu wobec przetwarzania na tej podstawie (§ 21 ust. 6). Wobec marketingu bezpośredniego sprzeciw jest bezwarunkowo skuteczny i skutkuje niezwłocznym zaprzestaniem przetwarzania w tym celu. Na żądanie Administrator udostępnia streszczenie przeprowadzonego testu równowagi.
8. Okresy przechowywania danych
- Dane przetwarzane są przez okres wskazany w tabeli w § 6, a po jego upływie są usuwane lub nieodwracalnie anonimizowane.
- Jeżeli do tych samych danych zastosowanie ma kilka okresów retencji, dane przechowywane są przez okres najdłuższy, przy czym po ustaniu celu pierwotnego zakres dostępu ulega ograniczeniu do osób realizujących cel pozostały.
- Bieg terminu przedawnienia roszczeń wynikających z umowy wynosi co do zasady 3 lata (roszczenia związane z prowadzeniem działalności gospodarczej — art. 118 Kodeksu cywilnego), przy czym koniec terminu przypada na ostatni dzień roku kalendarzowego. Do okresu tego Administrator dolicza 12 miesięcy na cele obsługi ewentualnego postępowania.
- Dokumentacja księgowa przechowywana jest przez 5 lat, licząc od początku roku następującego po roku obrotowym, którego dotyczy (art. 74 ustawy o rachunkowości; art. 86 § 1 Ordynacji podatkowej).
- Dane leadów, którzy nie zawarli umowy, przechowywane są przez 12 miesięcy od ostatniej aktywności, a w przypadku udzielenia zgody marketingowej — bezterminowo, do czasu wycofania zgody lub wniesienia sprzeciwu.
- Nagrania rozmów przechowywane są przez 12 miesięcy, a nagrania stanowiące dowód w postępowaniu — do prawomocnego zakończenia sprawy.
- Kopie zapasowe podlegają rotacji; dane usunięte z systemów produkcyjnych znikają z kopii zapasowych najpóźniej w terminie 35 dni. W tym okresie dostęp do nich jest zablokowany dla celów operacyjnych.
9. Odbiorcy danych — zasady ogólne
- Dane osobowe mogą być ujawniane wyłącznie:
- upoważnionym pracownikom i współpracownikom Administratora — na podstawie imiennych upoważnień (art. 29 RODO), w zakresie wynikającym z pełnionej roli i zgodnie z zasadą wiedzy koniecznej;
- korepetytorom — wyłącznie w zakresie niezbędnym do prowadzenia zajęć z danym Uczniem;
- podmiotom przetwarzającym wymienionym w § 10 — na podstawie umów powierzenia spełniających wymogi art. 28 ust. 3 RODO;
- niezależnym administratorom — bankom, operatorom pocztowym, kancelariom prawnym, biegłym rewidentom, doradcom podatkowym, ubezpieczycielom, nabywcom wierzytelności;
- organom publicznym — sądom, prokuraturze, Policji, organom podatkowym, Prezesowi UODO, komornikom sądowym — wyłącznie w zakresie i trybie przewidzianym prawem. Organy otrzymujące dane w ramach konkretnego postępowania nie są uznawane za odbiorców w rozumieniu art. 4 pkt 9 RODO.
- Administrator korzysta wyłącznie z usług takich podmiotów przetwarzających, które zapewniają wystarczające gwarancje wdrożenia odpowiednich środków technicznych i organizacyjnych (art. 28 ust. 1 RODO), i weryfikuje ten fakt przed rozpoczęciem współpracy oraz okresowo w trakcie jej trwania.
- Podmioty przetwarzające mogą korzystać z podwykonawców (subprocesorów) wyłącznie za ogólną uprzednią zgodą Administratora, z obowiązkiem informowania o zamierzonych zmianach i prawem Administratora do sprzeciwu.
- Administrator nie sprzedaje danych osobowych ani nie udostępnia ich podmiotom trzecim w celach marketingowych tych podmiotów.
10. Rejestr podmiotów przetwarzających, dostawców API i odbiorców
Poniżej Administrator ujawnia — w celu zapewnienia pełnej przejrzystości (art. 5 ust. 1 lit. a RODO) — kompletny wykaz zewnętrznych dostawców, integracji i interfejsów programistycznych (API), z którymi współpracuje lub które ma wdrożone. Kolumna „Status" wskazuje, czy dana integracja jest aktualnie aktywna w środowisku produkcyjnym. Integracje oznaczone jako nieaktywne są zaimplementowane technicznie, lecz wyłączone — nie następuje za ich pośrednictwem żadne przetwarzanie danych osobowych do czasu ich uruchomienia i aktualizacji niniejszej Polityki.
10.1. Infrastruktura, hosting i komunikacja
| Dostawca | Usługa / API | Zakres danych | Lokalizacja | Status |
| OVH sp. z o.o. (Wrocław, PL) / OVH SAS | Serwer VPS, hosting aplikacji i bazy danych, kopie zapasowe | wszystkie dane przetwarzane w Platformie | Polska / UE | aktywne |
| Google Ireland Limited | Google Workspace — poczta e-mail (SMTP/IMAP), Dysk, Dokumenty, Arkusze | korespondencja, załączniki, dokumenty umowne, arkusze rozliczeniowe | Irlandia / UE | aktywne |
| Google Ireland Limited | Google Calendar API v3 — harmonogram zajęć, zaproszenia, pliki .ics | imię i nazwisko, e-mail, terminy zajęć, tytuł spotkania | Irlandia / UE | aktywne |
| Google Ireland Limited | Google Meet API v2 — wideokonferencje (zajęcia zdalne, rozmowy rekrutacyjne) | wizerunek, głos, treść zajęć, metadane połączenia | Irlandia / UE | aktywne |
| Google Ireland Limited | Google Drive API, Google Docs API — generowanie i archiwizacja umów | dane umowne, dane identyfikacyjne stron | Irlandia / UE | aktywne |
| Google Ireland Limited | Google Sheets API, Google Apps Script — synchronizacja rejestrów operacyjnych (odczyt) | dane klientów, harmonogramy, rozliczenia | Irlandia / UE | aktywne |
| Google Ireland Limited | Google Play — dystrybucja aplikacji pracowniczej „ProfTutoring Team" | dane konta instalacyjnego, identyfikator urządzenia | Irlandia / UE | aktywne |
| Redis / PostgreSQL (oprogramowanie open source) | Baza danych i cache — instancje własne Administratora na serwerze OVH | wszystkie dane Platformy | Polska / UE | aktywne |
10.2. Telekomunikacja, powiadomienia i komunikatory
| Dostawca | Usługa / API | Zakres danych | Lokalizacja | Status |
| LINK Mobility Poland sp. z o.o. (SMSAPI.pl, Katowice) | SMSAPI — wysyłka wiadomości SMS (przypomnienia o zajęciach, powiadomienia, wezwania) | numer telefonu, imię, treść wiadomości | Polska / UE | aktywne |
| CloudTalk s.r.o. (Bratysława, SK) | Telefonia VoIP, power dialer, kampanie wychodzące, nagrywanie rozmów, lista blokowanych numerów | numer telefonu, imię i nazwisko, nagranie rozmowy, metadane połączenia, status kontaktu | Słowacja / UE | aktywne |
| Ringostat (Ringostat LLC / Netpeak Group) | Telefonia VoIP, click-to-call, call tracking, webhooki połączeń | numer telefonu, nagranie rozmowy, źródło kampanijne, metadane | UE / USA | aktywne |
| Meta Platforms Ireland Limited | Messenger Platform API, Instagram Messaging API — obsługa wiadomości | identyfikator profilu, imię, treść konwersacji | Irlandia / UE | aktywne |
| ManyChat, Inc. (USA) | Automatyzacja konwersacji w Messenger i Instagram Direct, kwalifikacja leadów | identyfikator profilu, imię, treść konwersacji, odpowiedzi na pytania kwalifikujące, numer telefonu i e-mail (jeśli podane) | USA | aktywne |
| Web Push (VAPID / Web Push Protocol) | Powiadomienia przeglądarkowe — infrastruktura push dostawcy przeglądarki (Google, Apple, Mozilla) | endpoint subskrypcji, klucze kryptograficzne, treść powiadomienia | UE / USA | aktywne |
| Google Ireland Limited — Firebase Cloud Messaging | Powiadomienia push w aplikacjach natywnych | token urządzenia, treść powiadomienia | Irlandia / UE | nieaktywne |
10.3. Nagrywanie i transkrypcja spotkań
| Dostawca | Usługa / API | Zakres danych | Lokalizacja | Status |
| Fathom Video Inc. (USA) | Automatyczne dołączanie asystenta do spotkań Google Meet, nagranie, transkrypcja, podsumowanie | wizerunek, głos, treść wypowiedzi, transkrypcja, uczestnicy, czas trwania | USA | aktywne |
| Fireflies.ai (USA) | Transkrypcja spotkań firmowych, wyszukiwanie w transkryptach | głos, treść wypowiedzi, transkrypcja, uczestnicy | USA | aktywne |
10.4. Płatności, bankowość, księgowość i dokumenty
| Dostawca | Usługa / API | Zakres danych | Lokalizacja | Status |
| Santander Bank Polska S.A. | Prowadzenie rachunku bankowego, obsługa przelewów | dane nadawcy przelewu, numer rachunku, kwota, tytuł | Polska / UE | aktywne |
| Enable Banking Oy (Helsinki, FI) | API dostępu do informacji o rachunku (AIS) w trybie PSD2 — automatyczne dopasowywanie wpłat do rat | dane transakcji: nadawca, numer rachunku, kwota, data, tytuł przelewu | Finlandia / UE | aktywne |
| Autenti sp. z o.o. (Poznań, KRS 0000436998, NIP 7831693251) | Kwalifikowana usługa zaufania — podpis elektroniczny umów, pieczęć elektroniczna, karta podpisów | imię i nazwisko, e-mail, adres IP podpisującego, znacznik czasu, treść umowy | Polska / UE | aktywne |
| Ministerstwo Finansów — Krajowy System e-Faktur (KSeF) | Wystawianie, odbieranie i przechowywanie faktur ustrukturyzowanych | dane nabywcy i sprzedawcy, przedmiot i wartość świadczenia | Polska | obowiązek prawny |
| Ministerstwo Finansów — wykaz podatników VAT („biała lista") | Weryfikacja statusu VAT i rachunku bankowego kontrahenta | NIP, nazwa, numer rachunku | Polska | aktywne |
| Główny Urząd Statystyczny — API REGON / BIR | Weryfikacja danych rejestrowych kontrahenta po numerze NIP | NIP, REGON, nazwa, adres | Polska | aktywne |
| Biuro rachunkowe Administratora | Prowadzenie ksiąg rachunkowych, rozliczenia podatkowe, ZUS | dokumenty księgowe, dane stron transakcji | Polska / UE | aktywne |
| PayPro S.A. (Przelewy24, Poznań, KRS 0000347935) | Bramka płatnicza — przelewy online (pay-by-link), BLIK, BLIK Autopłatność, karty płatnicze, płatności cykliczne, linki płatnicze | imię i nazwisko, e-mail, numer telefonu, kwota i tytuł transakcji, identyfikator zgody na obciążenia cykliczne, token instrumentu płatniczego, adres IP | Polska / UE | wdrażane |
| Polski Standard Płatności sp. z o.o. (BLIK, Warszawa) | Schemat płatniczy BLIK — płatności jednorazowe oraz BLIK Autopłatność (obciążenia cykliczne) | identyfikator zgody Autopłatności, dane transakcji; kod BLIK przetwarza wyłącznie bank Użytkownika | Polska / UE | wdrażane |
| Stripe Payments Europe, Ltd. (Dublin, IE) | Bramka płatnicza — karty, BLIK, Przelewy24, Apple Pay, Google Pay, subskrypcje i płatności cykliczne, generowanie linków płatniczych | dane transakcji, e-mail, identyfikator płatności, token karty i identyfikator mandatu (pełne dane karty przetwarza wyłącznie Stripe) | Irlandia / UE | wdrażane |
| Fakturownia sp. z o.o. (Warszawa) | Wystawianie i wysyłka faktur | dane nabywcy, pozycje faktury | Polska / UE | nieaktywne |
10.5. Marketing, reklama i analityka
| Dostawca | Usługa / API | Zakres danych | Lokalizacja | Status |
| Meta Platforms Ireland Limited | Meta Pixel — pomiar konwersji i remarketing w serwisach Facebook i Instagram | identyfikator pliku cookie _fbp, fbclid, adres IP, zdarzenia na stronie, identyfikator przeglądarki | Irlandia / UE | aktywne (za zgodą) |
| Meta Platforms Ireland Limited | Conversions API (CAPI) — serwerowe przekazywanie zdarzeń konwersji | zahaszowane (SHA-256) adres e-mail i numer telefonu, adres IP, identyfikatory zdarzeń | Irlandia / UE | aktywne (za zgodą) |
| Meta Platforms Ireland Limited | Marketing API — zarządzanie kampaniami, grupy odbiorców niestandardowych i podobnych, formularze Lead Ads | zahaszowane dane kontaktowe, dane z formularzy leadowych | Irlandia / UE | aktywne |
| Google Ireland Limited | Google Analytics — statystyka ruchu (tryb z anonimizacją IP i sygnałami zgody) | identyfikator cookie, skrócony adres IP, zdarzenia, źródło wizyty | Irlandia / UE | aktywne (za zgodą) |
| Google Ireland Limited | Google Ads — kampanie reklamowe, pomiar konwersji, remarketing | identyfikatory reklamowe, zdarzenia konwersji | Irlandia / UE | aktywne (za zgodą) |
| Resend, Inc. (USA) | Wysyłka kampanii e-mail i wiadomości transakcyjnych | adres e-mail, imię, treść i statystyki wiadomości (otwarcia, kliknięcia) | USA | nieaktywne |
10.6. Narzędzia operacyjne, monitoring i pozostałe
| Dostawca | Usługa / API | Zakres danych | Lokalizacja | Status |
| Functional Software, Inc. (Sentry, USA) | Monitoring błędów aplikacji, śledzenie wydajności, Session Replay | identyfikator użytkownika, adres IP, zdarzenia techniczne, zrzut interakcji z interfejsem (z maskowaniem pól wrażliwych) | USA | aktywne |
| Calendly LLC (USA) | Odczyt dostępności terminów korepetytorów | imię i nazwisko, e-mail, terminy dostępności | USA | aktywne |
| OpenStreetMap Foundation (Nominatim) | Podpowiadanie adresu i geokodowanie (mapa klientów) | fragment adresu wpisywany w formularzu, współrzędne geograficzne | UE / Wielka Brytania | aktywne |
| Poczta Polska S.A. / Poczta Polska Usługi Cyfrowe sp. z o.o. (Envelo) | Przesyłki hybrydowe i polecone za elektronicznym potwierdzeniem odbioru (ZPO) — korespondencja windykacyjna | imię i nazwisko, adres korespondencyjny, treść pisma | Polska | aktywne (środowisko testowe) |
| Sąd Rejonowy Lublin-Zachód w Lublinie — e-Sąd / EPU | Elektroniczne postępowanie upominawcze — składanie pozwów | imię i nazwisko, adres, PESEL pozwanego, dane roszczenia | Polska | wdrożone, składanie wstrzymane |
| Kancelarie prawne, firmy windykacyjne, nabywcy wierzytelności | Obsługa prawna, windykacja polubowna i sądowa, przelew wierzytelności | dane identyfikacyjne, adresowe, dane zobowiązania | Polska / UE | w razie zaległości |
| Biura informacji gospodarczej (BIG InfoMonitor S.A., KRD BIG S.A., ERIF BIG S.A.) | Zgłaszanie i pozyskiwanie informacji gospodarczych o zobowiązaniach | dane identyfikacyjne dłużnika, dane zobowiązania | Polska | w razie zaległości |
| OpenAI Ireland Ltd / Anthropic PBC (USA) | Modele językowe — asystent edukacyjny, wektoryzacja treści | treść zapytań edukacyjnych (bez danych identyfikujących) | Irlandia / USA | nieaktywne |
| ElevenLabs Inc. (USA) | Synteza mowy w module językowym | treść tekstu do odczytania | USA | nieaktywne |
Aktualność wykazu
Administrator dokłada starań, aby wykaz był aktualny, i weryfikuje go nie rzadziej niż raz na 6 miesięcy oraz każdorazowo po wdrożeniu nowej integracji. Osoba, której dane dotyczą, może w każdym czasie zwrócić się na adres professionaltutoring.kontakt@gmail.com o wskazanie aktualnej listy podmiotów, którym ujawniono jej dane (art. 15 ust. 1 lit. c RODO).
11. Przekazywanie danych poza Europejski Obszar Gospodarczy
- Co do zasady dane przetwarzane są na terenie EOG. W zakresie wskazanym w § 10 dochodzi jednak do przekazywania danych do państw trzecich, w szczególności do Stanów Zjednoczonych Ameryki.
- Przekazanie następuje wyłącznie przy zastosowaniu co najmniej jednej z następujących podstaw z rozdziału V RODO:
- decyzja stwierdzająca odpowiedni stopień ochrony (art. 45 RODO) — dla dostawców z USA aktywnie certyfikowanych w programie EU-U.S. Data Privacy Framework (decyzja wykonawcza Komisji (UE) 2023/1795);
- standardowe klauzule umowne (art. 46 ust. 2 lit. c RODO) w brzmieniu przyjętym decyzją wykonawczą Komisji (UE) 2021/914 — jako podstawa samodzielna lub uzupełniająca;
- środki uzupełniające — szyfrowanie w tranzycie i w spoczynku, pseudonimizacja, minimalizacja zakresu transferu, zobowiązania dostawcy do przejrzystości wobec żądań organów.
- Przed rozpoczęciem transferu Administrator przeprowadza ocenę skutków transferu (transfer impact assessment), uwzględniającą przepisy państwa docelowego, charakter danych i skuteczność środków uzupełniających.
- Osoba, której dane dotyczą, ma prawo uzyskać kopię lub informację o miejscu udostępnienia zabezpieczeń stosowanych przy transferze (art. 46 ust. 1 RODO in fine) — wniosek należy skierować na adres wskazany w § 30.
- Administrator informuje, że mimo zastosowania powyższych zabezpieczeń nie można wykluczyć ryzyka dostępu organów państwa trzeciego do danych na podstawie przepisów tego państwa, na zasadach odbiegających od standardu europejskiego.
12. Nagrywanie rozmów telefonicznych i spotkań online
- Rozmowy telefoniczne przychodzące i wychodzące prowadzone za pośrednictwem systemów CloudTalk i Ringostat mogą być nagrywane. Podstawą jest prawnie uzasadniony interes Administratora (art. 6 ust. 1 lit. f RODO), polegający na zapewnieniu jakości obsługi, weryfikacji ustaleń oraz zabezpieczeniu materiału dowodowego. Rozmówca informowany jest o nagrywaniu przed rozpoczęciem nagrania i może zgłosić sprzeciw — wówczas rozmowa nie jest nagrywana albo nagranie jest niezwłocznie usuwane.
- Spotkania online (rozmowy handlowe, rekrutacyjne, wewnętrzne) prowadzone w Google Meet mogą być nagrywane i transkrybowane przy udziale asystentów Fathom i Fireflies.ai. Fakt nagrywania jest sygnalizowany w interfejsie spotkania; uczestnik może w każdej chwili zażądać wyłączenia nagrywania.
- Zajęcia z Uczniem nagrywane są wyłącznie na podstawie uprzedniej, wyraźnej zgody (art. 6 ust. 1 lit. a RODO), a w przypadku Ucznia małoletniego — zgody rodzica lub opiekuna prawnego. Zgoda może zostać wycofana w każdym czasie; nagranie podlega wówczas usunięciu.
- Uczeń i Klient nie są uprawnieni do nagrywania zajęć bez zgody korepetytora i Administratora (§ 5 ust. 14 oraz § 18 Regulaminu).
- Dostęp do nagrań mają wyłącznie osoby upoważnione, w zakresie wynikającym z pełnionej roli. Nagrania nie są wykorzystywane do oceny ani do zautomatyzowanego podejmowania decyzji wobec osoby nagrywanej.
- Okresy przechowywania nagrań określa § 8 ust. 6.
13. Marketing, remarketing i współadministrowanie
- Administrator prowadzi działania marketingowe we wszystkich kanałach kontaktu wskazanych przez osobę, której dane dotyczą: e-mail, SMS, MMS, połączenia telefoniczne (w tym automatyczne), komunikatory (Messenger, Instagram Direct, WhatsApp), powiadomienia push, korespondencja listowna oraz reklama w serwisach Meta i Google.
- Zgoda marketingowa udzielana Administratorowi ma charakter ogólny i bezterminowy — obejmuje wszystkie usługi i produkty Administratora, obecne i przyszłe, niezależnie od przedmiotu zawartej umowy, oraz wszystkie adresy i numery wskazane przez osobę, w tym zaktualizowane w toku współpracy. Zgoda pozostaje skuteczna także po zakończeniu umowy, do czasu jej wycofania.
- Wysyłka informacji handlowej drogą elektroniczną oraz marketing bezpośredni z użyciem telekomunikacyjnych urządzeń końcowych wymagają uprzedniej zgody (art. 10 UŚUDE, art. 398 Prawa komunikacji elektronicznej). Zgody są dobrowolne i nie warunkują zawarcia umowy. Wycofanie zgody dla jednego kanału nie wpływa na zgody udzielone dla pozostałych kanałów.
- Komunikacja obsługowa. Wiadomości niezbędne do wykonania umowy — potwierdzenia terminów, przypomnienia o zajęciach, raporty, faktury, harmonogramy płatności, linki płatnicze, powiadomienia o obciążeniach cyklicznych, wezwania do zapłaty, komunikaty o zmianach dokumentów — nie stanowią informacji handlowej i wysyłane są na podstawie art. 6 ust. 1 lit. b i f RODO, niezależnie od zgód marketingowych.
- Wobec własnych klientów Administrator może prowadzić marketing bezpośrednio powiązanych usług na podstawie prawnie uzasadnionego interesu (motyw 47 RODO), z zapewnieniem prostego mechanizmu sprzeciwu w każdej wiadomości.
- Meta Pixel i Conversions API. W serwisach Administratora zainstalowany jest piksel Meta o identyfikatorze 1497751325359064. Piksel uruchamiany jest wyłącznie po wyrażeniu zgody na cookies marketingowe. Równolegle Administrator przekazuje zdarzenia konwersji kanałem serwerowym (CAPI), przy czym adres e-mail i numer telefonu przekazywane są wyłącznie w postaci skrótu kryptograficznego SHA-256, uniemożliwiającego bezpośrednią identyfikację po stronie odbiorcy.
- Współadministrowanie. W zakresie zbierania i przekazywania danych za pośrednictwem narzędzi pomiarowych Meta oraz statystyk profili (Page Insights) Administrator i Meta Platforms Ireland Limited są współadministratorami w rozumieniu art. 26 RODO. Podział obowiązków określa porozumienie udostępniane przez Meta („Controller Addendum" oraz „Page Insights Controller Addendum"). Meta odpowiada za realizację praw osób w zakresie przetwarzania po swojej stronie; żądania kierowane do Administratora są przekazywane niezwłocznie. Zasadnicza treść uzgodnień jest dostępna w centrum prywatności Meta.
- Grupy odbiorców. Administrator może tworzyć grupy odbiorców niestandardowych i podobnych (lookalike) na podstawie zahaszowanych danych kontaktowych klientów. Osoba, której dane dotyczą, może w każdej chwili wnieść sprzeciw, co skutkuje usunięciem jej danych z tych grup.
- Wycofanie zgody marketingowej jest równie łatwe jak jej udzielenie — przez link rezygnacji, wiadomość na adres hr@proftutoring.pl albo telefonicznie. Wycofanie nie wpływa na zgodność z prawem przetwarzania dokonanego przed wycofaniem.
- Numery telefonów osób, które zgłosiły żądanie zaprzestania kontaktu, umieszczane są na wewnętrznej liście wyłączeń (do-not-call) synchronizowanej z systemem telefonicznym, w celu trwałego wykluczenia z kampanii wychodzących. Podstawą przetwarzania na liście wyłączeń jest obowiązek prawny oraz prawnie uzasadniony interes w postaci poszanowania sprzeciwu.
14. Profilowanie i zautomatyzowane podejmowanie decyzji
- Administrator dokonuje profilowania o ograniczonym zakresie, polegającego na:
- segmentacji odbiorców kampanii reklamowych według zainteresowań, poziomu edukacyjnego i etapu ścieżki zakupowej;
- ustalaniu priorytetu i kolejności kontaktu z leadami na podstawie źródła pozyskania i historii interakcji;
- dopasowywaniu treści edukacyjnych w aplikacji do poziomu i postępów Ucznia;
- klasyfikowaniu zaległości płatniczych do właściwego etapu procesu windykacyjnego.
- Administrator nie podejmuje wobec osób, których dane dotyczą, decyzji opierających się wyłącznie na zautomatyzowanym przetwarzaniu, które wywoływałyby wobec nich skutki prawne lub w podobny sposób istotnie na nie wpływały w rozumieniu art. 22 ust. 1 RODO. Każda decyzja o istotnym charakterze — w tym o wypowiedzeniu umowy, skierowaniu sprawy do windykacji, zgłoszeniu do BIG lub wniesieniu pozwu — poprzedzona jest indywidualną weryfikacją przez upoważnionego pracownika.
- Osoba, której dane dotyczą, ma prawo wnieść sprzeciw wobec profilowania w celach marketingowych; sprzeciw taki jest bezwarunkowo skuteczny.
15. Dane dzieci i uczniów małoletnich
- Usługi Administratora kierowane są do osób dorosłych zawierających umowę na rzecz dziecka albo do uczniów pełnoletnich. Osoba małoletnia nie może samodzielnie zawrzeć umowy ani samodzielnie założyć konta w Platformie.
- Dane Ucznia małoletniego przetwarzane są w celu wykonania umowy zawartej przez rodzica lub opiekuna prawnego; źródłem tych danych jest rodzic (obowiązek informacyjny z art. 14 RODO realizowany jest przez niniejszą Politykę oraz przy zawarciu umowy).
- W przypadkach, w których przetwarzanie danych dziecka opiera się na zgodzie w związku z usługami społeczeństwa informacyjnego, zgodę wyraża lub aprobuje osoba sprawująca władzę rodzicielską lub opiekę — zgodnie z art. 8 ust. 1 RODO w zw. z art. 5 ustawy z dnia 10 maja 2018 r. o ochronie danych osobowych, który obniża granicę wieku do 16 lat.
- Rodzic lub opiekun prawny wykonuje w imieniu dziecka wszystkie prawa opisane w § 21, w tym prawo dostępu, sprostowania i usunięcia danych.
- Administrator nie kieruje do dzieci reklam behawioralnych ani nie tworzy profili marketingowych osób małoletnich.
- Zakres danych dziecka ograniczony jest do minimum niezbędnego do prowadzenia zajęć; Administrator nie zbiera danych o sytuacji rodzinnej, majątkowej ani innych danych zbędnych dla celu dydaktycznego.
16. Dane szczególnych kategorii
- Administrator co do zasady nie zbiera danych szczególnych kategorii w rozumieniu art. 9 ust. 1 RODO.
- Jeżeli Klient dobrowolnie przekazuje informacje dotyczące stanu zdrowia Ucznia lub jego specjalnych potrzeb edukacyjnych (w szczególności opinię lub orzeczenie poradni psychologiczno-pedagogicznej, informację o dysleksji, dyskalkulii, ADHD lub spektrum autyzmu) w celu właściwego dostosowania metod pracy, przetwarzanie odbywa się na podstawie wyraźnej zgody (art. 9 ust. 2 lit. a RODO).
- Dane takie przetwarzane są wyłącznie w zakresie niezbędnym do dostosowania zajęć, udostępniane wyłącznie prowadzącemu korepetytorowi i usuwane niezwłocznie po zakończeniu umowy lub po wycofaniu zgody.
- Zgoda na przetwarzanie danych szczególnych kategorii może zostać wycofana w każdym czasie, bez wpływu na możliwość dalszego świadczenia usług w standardowym zakresie.
- Administrator nie przetwarza danych biometrycznych w celu jednoznacznej identyfikacji osoby fizycznej. Nagrania obrazu i głosu (§ 12) nie są poddawane analizie biometrycznej.
- Numer PESEL przetwarzany jest wyłącznie wówczas, gdy jest to niezbędne — w szczególności do oznaczenia strony w pozwie zgodnie z art. 126 § 2 pkt 2 Kodeksu postępowania cywilnego lub do wystawienia dokumentu wymaganego przepisami prawa.
17. Windykacja, biura informacji gospodarczej i cesja wierzytelności
- W przypadku powstania zaległości płatniczej Administrator przetwarza dane w celu dochodzenia roszczeń (art. 6 ust. 1 lit. f RODO), co obejmuje: kontakt telefoniczny, SMS i e-mail, korespondencję listowną i hybrydową, przekazanie sprawy kancelarii prawnej lub podmiotowi windykacyjnemu, wniesienie pozwu (w tym w elektronicznym postępowaniu upominawczym) oraz skierowanie sprawy do egzekucji komorniczej.
- Biura informacji gospodarczej. Po spełnieniu przesłanek ustawy z dnia 9 kwietnia 2010 r. o udostępnianiu informacji gospodarczych i wymianie danych gospodarczych — w szczególności po doręczeniu wezwania zawierającego ostrzeżenie o zamiarze przekazania danych i upływie 30 dni od jego doręczenia — Administrator może przekazać informację gospodarczą o zobowiązaniu do biura informacji gospodarczej. Informacja podlega niezwłocznej aktualizacji lub usunięciu po zaspokojeniu zobowiązania.
- Przelew wierzytelności. Administrator zastrzega prawo przelewu wierzytelności na osobę trzecią, w tym na fundusz sekurytyzacyjny lub inny podmiot obrotu wierzytelnościami (art. 509 i nast. Kodeksu cywilnego). W wykonaniu przelewu następuje udostępnienie danych osobowych dłużnika nabywcy wierzytelności, który staje się ich samodzielnym administratorem. Podstawą udostępnienia jest prawnie uzasadniony interes zbywcy i nabywcy (art. 6 ust. 1 lit. f RODO). Dłużnik zostaje zawiadomiony o przelewie, a nabywca zobowiązany jest do samodzielnego wykonania wobec niego obowiązku informacyjnego z art. 14 RODO.
- Zakres danych udostępnianych podmiotom, o których mowa w ust. 1–3, ograniczony jest do danych identyfikacyjnych, adresowych i kontaktowych oraz danych zobowiązania (tytuł, kwota, wymagalność, historia spłat). Nie są udostępniane dane dotyczące przebiegu nauki, postępów Ucznia ani dane szczególnych kategorii.
- Czynności windykacyjne prowadzone są z poszanowaniem dóbr osobistych, w porze i w sposób nienaruszający miru domowego, bez ujawniania informacji o zadłużeniu osobom trzecim.
18. Dane finansowe i dostęp do informacji o rachunku (PSD2)
- Administrator korzysta z usługi dostępu do informacji o rachunku (AIS) świadczonej przez Enable Banking Oy — dostawcę usług płatniczych działającego na podstawie dyrektywy (UE) 2015/2366 (PSD2) — wyłącznie w odniesieniu do własnego rachunku bankowego Administratora.
- Celem przetwarzania jest automatyczne dopasowywanie wpłat do harmonogramu rat i identyfikacja zaległości. Przetwarzane są dane widoczne na wyciągu: dane nadawcy przelewu, numer rachunku nadawcy, kwota, data i tytuł operacji.
- Podstawą przetwarzania jest wykonanie umowy (art. 6 ust. 1 lit. b RODO) oraz prawnie uzasadniony interes w postaci rzetelnego rozliczania należności (art. 6 ust. 1 lit. f RODO).
- Administrator nie ma dostępu do rachunków bankowych Klientów, nie inicjuje w ich imieniu płatności i nie przechowuje danych uwierzytelniających do bankowości elektronicznej.
- Dane kart płatniczych przetwarzane są wyłącznie przez operatora płatności w środowisku zgodnym ze standardem PCI DSS; Administrator nie uzyskuje do nich dostępu.
18.1. Płatności cykliczne, tokenizacja i linki płatnicze
- Administrator udostępnia — albo przygotowuje się do udostępnienia — obsługę płatności cyklicznych: obciążeń karty płatniczej w trybie recurring oraz obciążeń rachunku bankowego w ramach usługi BLIK Autopłatność, a także płatności inicjowanych z indywidualnych linków płatniczych przesyłanych Klientowi drogą elektroniczną.
- W związku z obsługą płatności cyklicznych przetwarzane są: identyfikator zgody na obciążanie cykliczne (mandat), token instrumentu płatniczego nadany przez operatora płatności, cztery ostatnie cyfry i data ważności karty, marka instrumentu, historia i statusy obciążeń, powody odrzucenia autoryzacji oraz dane transakcji. Administrator nie przechowuje pełnego numeru karty, kodu CVV/CVC ani danych uwierzytelniających do bankowości elektronicznej — dane te pozostają wyłącznie po stronie operatora płatności.
- Podstawą przetwarzania danych związanych z płatnościami cyklicznymi jest wykonanie umowy (art. 6 ust. 1 lit. b RODO) oraz — w zakresie samego upoważnienia do obciążania instrumentu płatniczego — zgoda płatnicza udzielana operatorowi płatności w rozumieniu ustawy o usługach płatniczych, uwierzytelniona zgodnie z wymogami silnego uwierzytelniania klienta (SCA) wynikającymi z dyrektywy PSD2. Zgoda płatnicza jest odrębna od zgód, o których mowa w art. 6 ust. 1 lit. a RODO, i może zostać cofnięta niezależnie od nich.
- Cofnięcie zgody na obciążenia cykliczne następuje w ustawieniach płatności w Platformie, przez wiadomość na adres hr@proftutoring.pl albo bezpośrednio u operatora płatności; wywołuje ono skutek wobec obciążeń jeszcze niezainicjowanych i nie wpływa na wymagalność zobowiązań wynikających z umowy.
- Dane dotyczące transakcji przechowywane są przez okres wymagany przepisami o rachunkowości (5 lat), a token instrumentu płatniczego — do czasu cofnięcia zgody, wygaśnięcia instrumentu albo rozliczenia wszystkich należności wynikających z umowy.
- W przypadku zainicjowania przez Klienta procedury reklamacji transakcji (chargeback) Administrator przetwarza dane niezbędne do udzielenia odpowiedzi operatorowi płatności i wydawcy instrumentu, w tym dokumentację umowną, historię realizacji zajęć i korespondencję — na podstawie prawnie uzasadnionego interesu polegającego na obronie przed roszczeniami (art. 6 ust. 1 lit. f RODO).
19. Podpis elektroniczny i archiwizacja umów
- Umowy zawierane są z wykorzystaniem usługi zaufania świadczonej przez Autenti sp. z o.o., zgodnie z rozporządzeniem Parlamentu Europejskiego i Rady (UE) nr 910/2014 (eIDAS).
- W procesie podpisania przetwarzane są: imię i nazwisko, adres e-mail, adres IP urządzenia podpisującego, znacznik czasu, sposób uwierzytelnienia oraz treść dokumentu. Dane te utrwalane są w karcie podpisów stanowiącej integralną część dokumentu i służą wykazaniu autentyczności oraz integralności umowy.
- Podstawą przetwarzania jest wykonanie umowy (art. 6 ust. 1 lit. b RODO), obowiązek prawny w zakresie dokumentacji (art. 6 ust. 1 lit. c RODO) oraz prawnie uzasadniony interes dowodowy (art. 6 ust. 1 lit. f RODO).
- Podpisane umowy archiwizowane są w postaci elektronicznej przez okres wskazany w § 8, w środowisku o kontrolowanym dostępie, z zachowaniem integralności dokumentu.
20. Korespondencja hybrydowa i postępowanie sądowe
- Korespondencja listowna, w szczególności wezwania do zapłaty i oświadczenia o wypowiedzeniu, może być nadawana w formie przesyłki hybrydowej — dokument przekazywany jest elektronicznie operatorowi pocztowemu, który drukuje go, kopertuje i doręcza jako przesyłkę poleconą, w tym za elektronicznym potwierdzeniem odbioru (ZPO).
- W procesie tym operator pocztowy przetwarza dane adresata oraz treść pisma jako podmiot przetwarzający albo — w zakresie usługi pocztowej — jako odrębny administrator, zgodnie z Prawem pocztowym.
- W razie skierowania sprawy na drogę sądową dane przekazywane są sądowi, a w elektronicznym postępowaniu upominawczym — za pośrednictwem systemu teleinformatycznego e-Sąd. Zakres danych obejmuje dane niezbędne do oznaczenia stron zgodnie z Kodeksem postępowania cywilnego, w tym numer PESEL pozwanego będącego osobą fizyczną.
- Przekazanie danych sądowi, komornikowi lub innemu organowi następuje na podstawie obowiązku prawnego oraz w wykonaniu prawnie uzasadnionego interesu polegającego na dochodzeniu roszczeń.
21. Prawa osoby, której dane dotyczą
Twoje uprawnienia
Realizacja praw opisanych poniżej jest bezpłatna. Administrator może pobrać rozsądną opłatę albo odmówić działania wyłącznie w przypadku żądań ewidentnie nieuzasadnionych lub nadmiernych, w szczególności ze względu na ich ustawiczny charakter (art. 12 ust. 5 RODO) — wykazując ich nadmierny charakter.
- Prawo dostępu (art. 15 RODO) — uzyskanie potwierdzenia przetwarzania, informacji o celach, kategoriach danych, odbiorcach, okresie przechowywania, źródle danych oraz nieodpłatnej kopii danych.
- Prawo do sprostowania (art. 16 RODO) — poprawienie danych nieprawidłowych oraz uzupełnienie danych niekompletnych.
- Prawo do usunięcia — „prawo do bycia zapomnianym" (art. 17 RODO) — z zastrzeżeniem wyjątków, w szczególności gdy przetwarzanie jest niezbędne do wywiązania się z obowiązku prawnego (dokumentacja księgowa) albo do ustalenia, dochodzenia lub obrony roszczeń.
- Prawo do ograniczenia przetwarzania (art. 18 RODO) — w przypadku kwestionowania prawidłowości danych, niezgodności przetwarzania z prawem, ustania celu przy jednoczesnej potrzebie zachowania danych przez osobę, lub w okresie rozpatrywania sprzeciwu.
- Prawo do przenoszenia danych (art. 20 RODO) — otrzymanie danych dostarczonych Administratorowi w ustrukturyzowanym, powszechnie używanym formacie nadającym się do odczytu maszynowego oraz żądanie przesłania ich innemu administratorowi, o ile jest to technicznie możliwe; dotyczy danych przetwarzanych na podstawie zgody lub umowy w sposób zautomatyzowany.
- Prawo sprzeciwu (art. 21 RODO) — wobec przetwarzania opartego na prawnie uzasadnionym interesie, z przyczyn związanych ze szczególną sytuacją osoby. Wobec marketingu bezpośredniego, w tym profilowania w tym celu, sprzeciw jest bezwarunkowy i skutkuje natychmiastowym zaprzestaniem przetwarzania.
- Prawo do cofnięcia zgody (art. 7 ust. 3 RODO) — w dowolnym momencie, bez wpływu na zgodność z prawem przetwarzania dokonanego przed cofnięciem.
- Prawo do niepodlegania decyzji opartej wyłącznie na zautomatyzowanym przetwarzaniu (art. 22 RODO) — zob. § 14.
- Prawo do informacji o naruszeniu ochrony danych (art. 34 RODO) — zob. § 25.
- Prawo wniesienia skargi do organu nadzorczego (art. 77 RODO) — zob. § 23.
22. Tryb realizacji żądań
- Żądania należy kierować na adres professionaltutoring.kontakt@gmail.com albo pisemnie na adres siedziby Administratora, z dopiskiem „RODO". Nie jest wymagane zachowanie szczególnej formy ani użycie wzoru.
- Administrator udziela odpowiedzi bez zbędnej zwłoki, nie później niż w terminie miesiąca od otrzymania żądania. W razie skomplikowanego charakteru żądania lub ich znacznej liczby termin może zostać przedłużony o kolejne dwa miesiące, o czym Administrator informuje w ciągu miesiąca, podając przyczyny opóźnienia (art. 12 ust. 3 RODO).
- Jeżeli Administrator ma uzasadnione wątpliwości co do tożsamości osoby składającej żądanie, może zwrócić się o dodatkowe informacje niezbędne do jej potwierdzenia (art. 12 ust. 6 RODO). Zakres żądanych informacji ogranicza się do minimum niezbędnego do weryfikacji.
- W razie nieuwzględnienia żądania Administrator informuje o przyczynach oraz o możliwości wniesienia skargi do organu nadzorczego i skorzystania ze środków ochrony prawnej przed sądem.
- O sprostowaniu, usunięciu lub ograniczeniu przetwarzania Administrator informuje każdego odbiorcę, któremu ujawniono dane, chyba że okaże się to niemożliwe lub będzie wymagać niewspółmiernie dużego wysiłku (art. 19 RODO).
23. Skarga do organu nadzorczego
Osobie, której dane dotyczą, przysługuje prawo wniesienia skargi do organu nadzorczego właściwego w sprawach ochrony danych osobowych — w Rzeczypospolitej Polskiej jest nim:
- Prezes Urzędu Ochrony Danych Osobowych
- ul. Stawki 2, 00-193 Warszawa
- infolinia: 606 950 000
- strona: uodo.gov.pl
Prawo to przysługuje niezależnie od możliwości skorzystania z innych środków ochrony prawnej, w tym prawa do skutecznego środka ochrony przed sądem (art. 79 RODO) oraz prawa do odszkodowania (art. 82 RODO). Skargę można wnieść także do organu nadzorczego państwa członkowskiego zwykłego pobytu, miejsca pracy lub miejsca popełnienia domniemanego naruszenia.
24. Bezpieczeństwo danych
Administrator wdraża odpowiednie środki techniczne i organizacyjne, o których mowa w art. 24, 25 i 32 RODO, uwzględniając stan wiedzy technicznej, koszt wdrożenia oraz charakter, zakres, kontekst i cele przetwarzania, a także ryzyko naruszenia praw i wolności osób fizycznych. Do środków tych należą w szczególności:
Środki techniczne
- szyfrowanie transmisji protokołem TLS z wymuszeniem HTTPS oraz nagłówkiem HSTS;
- przechowywanie haseł wyłącznie w postaci skrótów kryptograficznych z solą (algorytm bcrypt);
- uwierzytelnianie tokenami o krótkim czasie życia z mechanizmem odświeżania i unieważniania sesji;
- kontrola dostępu oparta na rolach (RBAC) oraz zasada najmniejszych uprawnień;
- segmentacja sieci, zapora ogniowa, ograniczenie dostępu do usług infrastrukturalnych do adresów zaufanych;
- rejestrowanie zdarzeń bezpieczeństwa i monitorowanie błędów aplikacji;
- regularne, testowane kopie zapasowe z kontrolą odtwarzalności;
- ochrona przed atakami wstrzyknięcia, XSS i CSRF oraz ograniczanie liczby żądań (rate limiting);
- maskowanie danych wrażliwych w logach i w narzędziach monitoringu.
Środki organizacyjne
- imienne upoważnienia do przetwarzania danych i ewidencja upoważnień (art. 29 RODO);
- pisemne zobowiązania do zachowania poufności obejmujące także okres po zakończeniu współpracy;
- umowy powierzenia przetwarzania z każdym podmiotem przetwarzającym (art. 28 ust. 3 RODO);
- rejestr czynności przetwarzania oraz procedura oceny skutków dla ochrony danych (DPIA) dla operacji wysokiego ryzyka;
- procedura zgłaszania i obsługi naruszeń ochrony danych;
- okresowe szkolenia personelu i korepetytorów z zakresu ochrony danych;
- zasada prywatności w fazie projektowania i domyślnej ochrony danych (art. 25 RODO);
- okresowy przegląd uprawnień, dostawców i mechanizmów zabezpieczeń.
Administrator zastrzega, że żaden system teleinformatyczny nie zapewnia bezpieczeństwa absolutnego. Użytkownik zobowiązany jest chronić własne dane uwierzytelniające i niezwłocznie zgłaszać podejrzenie nieuprawnionego dostępu do konta.
25. Naruszenia ochrony danych osobowych
- W przypadku naruszenia ochrony danych osobowych Administrator dokonuje jego oceny pod kątem ryzyka naruszenia praw i wolności osób fizycznych.
- Jeżeli naruszenie może powodować ryzyko, Administrator zgłasza je Prezesowi Urzędu Ochrony Danych Osobowych bez zbędnej zwłoki, nie później niż w terminie 72 godzin od stwierdzenia naruszenia (art. 33 RODO).
- Jeżeli naruszenie może powodować wysokie ryzyko, Administrator zawiadamia o nim bez zbędnej zwłoki osoby, których dane dotyczą, opisując prostym językiem charakter naruszenia, prawdopodobne konsekwencje, zastosowane środki zaradcze oraz dane kontaktowe (art. 34 RODO).
- Administrator prowadzi wewnętrzną ewidencję naruszeń, obejmującą okoliczności zdarzenia, jego skutki i podjęte działania naprawcze (art. 33 ust. 5 RODO).
26. Pliki cookies i technologie podobne
- Serwisy Administratora wykorzystują pliki cookies oraz technologie o zbliżonym działaniu (localStorage, sessionStorage, piksele, identyfikatory urządzeń).
- Przechowywanie informacji w urządzeniu końcowym Użytkownika oraz uzyskiwanie do nich dostępu wymaga jego uprzedniej zgody, z wyjątkiem sytuacji, gdy jest to niezbędne do świadczenia usługi żądanej przez Użytkownika (art. 398 ust. 2 Prawa komunikacji elektronicznej).
| Kategoria | Przeznaczenie | Przykłady | Okres | Zgoda |
| Niezbędne | Utrzymanie sesji, uwierzytelnianie, bezpieczeństwo, równoważenie obciążenia, zapamiętanie wyboru w banerze zgód | identyfikator sesji, token uwierzytelniający, token CSRF, cookie_consent | sesja lub do 12 mies. | niewymagana |
| Funkcjonalne | Zapamiętanie preferencji interfejsu, języka, stanu paneli | ui_prefs, lang | do 12 mies. | wymagana |
| Analityczne | Pomiar ruchu, statystyka odwiedzin, analiza skuteczności treści | Google Analytics (_ga, _ga_*) | do 14 mies. | wymagana |
| Marketingowe | Pomiar konwersji, remarketing, dopasowanie reklam, ograniczanie częstotliwości wyświetleń | Meta Pixel (_fbp, fbclid), Google Ads | do 6 mies. | wymagana |
| Diagnostyczne | Rejestrowanie błędów aplikacji, odtwarzanie sesji w celu diagnostyki | Sentry | do 90 dni | wymagana |
27. Zarządzanie zgodami na cookies
- Przy pierwszej wizycie Użytkownikowi prezentowany jest baner zgód umożliwiający wyrażenie lub odmowę zgody odrębnie dla każdej kategorii cookies. Odmowa jest równie łatwa jak wyrażenie zgody — przycisk odrzucenia jest równorzędny wizualnie z przyciskiem akceptacji.
- Do czasu wyrażenia zgody uruchamiane są wyłącznie cookies niezbędne. Skrypty analityczne i marketingowe ładowane są dopiero po uzyskaniu zgody.
- Zgodę można w każdej chwili zmienić lub wycofać przez ponowne otwarcie panelu ustawień cookies dostępnego w stopce serwisu, a także przez usunięcie plików cookies w ustawieniach przeglądarki.
- Użytkownik może samodzielnie skonfigurować obsługę cookies w przeglądarce (Chrome, Firefox, Safari, Edge, Opera) — w tym całkowicie ją zablokować. Ograniczenie obsługi cookies niezbędnych może uniemożliwić prawidłowe działanie Platformy, w szczególności logowanie.
- Wycofanie zgody nie wpływa na zgodność z prawem przetwarzania dokonanego przed jej wycofaniem. Dane zebrane wcześniej podlegają usunięciu zgodnie z okresami retencji wskazanymi w § 26.
28. Powiadomienia push i aplikacje
- Platforma umożliwia wysyłkę powiadomień przeglądarkowych (Web Push) dotyczących zbliżających się zajęć, nowych raportów, zadań i płatności. Subskrypcja wymaga wyraźnej zgody udzielonej w oknie przeglądarki, którą można cofnąć w ustawieniach przeglądarki lub w panelu użytkownika.
- W ramach subskrypcji przetwarzane są: adres punktu końcowego (endpoint) dostawcy przeglądarki, klucze kryptograficzne subskrypcji oraz treść powiadomienia. Administrator nie ma dostępu do innych danych urządzenia.
- Aplikacja mobilna „ProfTutoring Team" przeznaczona jest wyłącznie dla współpracowników Administratora i nie jest kierowana do Klientów ani Uczniów. Zakres przetwarzanych w niej danych odpowiada zakresowi przetwarzanemu w panelach operacyjnych Platformy.
29. Zmiany Polityki prywatności
- Administrator może zmienić Politykę w razie zmiany przepisów prawa lub ich wykładni, zmiany zakresu lub sposobu świadczenia usług, wdrożenia nowych narzędzi lub integracji, zmiany dostawców, a także w celu podniesienia poziomu ochrony danych.
- Zmieniona Polityka publikowana jest pod adresem proftutoring.pl/polityka-prywatnosci.html wraz ze wskazaniem wersji i daty wejścia w życie.
- O istotnych zmianach — w szczególności dotyczących celów przetwarzania, nowych kategorii odbiorców lub transferów poza EOG — Administrator informuje osoby, których dane dotyczą, pocztą elektroniczną lub komunikatem w Platformie, z co najmniej 14-dniowym wyprzedzeniem.
- Zmiana Polityki nie może stanowić samodzielnej podstawy przetwarzania danych w celu, który wymagałby zgody — taka zgoda pozyskiwana jest odrębnie.
- Archiwalne wersje Polityki udostępniane są na żądanie skierowane na adres wskazany w § 30.
30. Kontakt
We wszystkich sprawach dotyczących przetwarzania danych osobowych, realizacji praw oraz treści niniejszej Polityki prosimy o kontakt:
Dane kontaktowe administratora
Professional Tutoring sp. z o.o.
Gonty 21, 82-550 Prabuty
NIP 5811981224 · REGON 528695170 · DUNS 849482200
Sprawy RODO i doręczenia: professionaltutoring.kontakt@gmail.com
Sprawy bieżące, reklamacje i skargi: hr@proftutoring.pl
Telefon: +48 22 307 19 26 · +48 732 059 694