Dotyczy panelu klienta (panel.cepik.info) i konta w usłudze · wersja 1.0
Administratorem danych osobowych użytkowników panelu (osób kontaktowych i reprezentantów firm-klientów) jest Generum sp. z o.o., NIP 732-217-08-75, KRS 0000442798, ul. Bazylijska 39L, 95-100 Zgierz, e-mail: kontakt@cepik.info. W sprawach ochrony danych można pisać na adres kontakt@cepik.info.
| Cel | Dane | Podstawa prawna (hipoteza, do zatwierdzenia przez prawnika) |
|---|---|---|
| Założenie i prowadzenie konta, logowanie, zmiana hasła i adresu e-mail, potwierdzenie adresu kodem | adres e-mail, nazwa firmy, NIP, skrót hasła (PBKDF2), skróty kodów jednorazowych, data akceptacji i wersja regulaminu, wersja niniejszej polityki w chwili założenia konta, data ostatniego logowania | art. 6 ust. 1 lit. b RODO (umowa o świadczenie usługi) |
| Uwierzytelnianie dwuskładnikowe (SMS lub aplikacja) | numer telefonu (szyfrowany), skrót kodu jednorazowego, sekret TOTP (szyfrowany) | art. 6 ust. 1 lit. f RODO (bezpieczeństwo konta) albo lit. b, gdy 2FA jest elementem planu |
| Płatności i rozliczenia (Przelewy24) | adres e-mail przekazywany operatorowi płatności, kwoty, plan i cykl, identyfikatory transakcji, referencja i maska zapisanej karty (pełne dane karty nigdy nie trafiają do systemu) | art. 6 ust. 1 lit. b RODO (płatność) oraz lit. c (dokumentacja rozliczeniowa) |
| Komunikacja o cyklu życia konta: kończąca się ważność, zejście na plan darmowy, nieudane obciążenie, przypomnienia o logowaniu na koncie darmowym, jednorazowa oferta powrotna po anulowaniu | adres e-mail, nazwa firmy, plan, daty ważności | art. 6 ust. 1 lit. b RODO (komunikaty o umowie), art. 6 ust. 1 lit. f RODO dla oferty powrotnej |
| Pobranie danych rejestrowych firmy po NIP (Biała Lista VAT Ministerstwa Finansów) | wysyłany jest wyłącznie NIP; zapisujemy nazwę firmy | art. 6 ust. 1 lit. b lub f RODO (poprawne dane kontrahenta na dokumentach) |
| Ochrona przed nadużyciami promocji po usunięciu konta | wyłącznie NIP, dwie flagi (opłacone, skorzystano z okresu testowego) i data usunięcia | art. 6 ust. 1 lit. f RODO (jednorazowość promocji) |
| Bezpieczeństwo dostępu: limitowanie prób, blokady, dziennik zdarzeń | adres IP, liczniki nieudanych logowań, dziennik audytu (kto, kiedy, jaka operacja; bez nazwisk kierowców) | art. 6 ust. 1 lit. f RODO (bezpieczeństwo sieci i informacji) oraz art. 32 RODO |
| Kopie zapasowe bazy i kopie dziennika audytu poza serwerem | pełny zrzut bazy (pola osobowe zaszyfrowane kluczem per klient, całość dodatkowo szyfrowana GPG), przyrostowa kopia dziennika audytu | art. 6 ust. 1 lit. c RODO w zw. z art. 32 RODO (odtwarzalność, rozliczalność) |
Podanie danych jest dobrowolne, ale bez adresu e-mail i hasła nie da się założyć konta, a bez NIP nie da się założyć konta darmowego. Nie podejmujemy wobec użytkowników decyzji opartych wyłącznie na zautomatyzowanym przetwarzaniu (art. 22 RODO).
Każda wiadomość e-mail wysyłana z systemu do Klienta (raporty, alerty, monity) trafia w ukrytej kopii na skrzynkę audytową Administratora. Wiadomości z kodami logowania i linkami nie są kopiowane. Treści wiadomości nie zawierają nazwisk kierowców (używane są inicjały i numer porządkowy).
Dane przetwarzają w naszym imieniu następujący dostawcy (podmioty przetwarzające), wszyscy w Polsce (EOG):
| Dostawca | Rola | Lokalizacja | Zakres danych |
|---|---|---|---|
| Cyberfolks (cyber_Folks S.A.) cyber_Folks S.A., ul. Wierzbięcice 1B, 61-569 Poznań, KRS 0000685595, NIP 7792467259 | Hosting / IaaS: serwer aplikacji i baza danych | Polska (EOG) | Wszystkie dane konta i kierowców, na dysku zaszyfrowane (AES-256-GCM, klucz per-klient) |
| Zenbox cyber_Folks S.A., ul. Wierzbięcice 1B, 61-569 Poznań, KRS 0000685595, NIP 7792467259 (marka Zenbox; połączenie ze spółką Zenbox sp. z o.o. z dniem 2024-07-01) | Wysyłka e-mail (SMTP): raporty, kody weryfikacyjne, powiadomienia | Polska (EOG) | Adres e-mail odbiorcy i treść wiadomości, BEZ nazwisk kierowców (identyfikacja: #ID + nr blankietu) |
| SMSAPI LINK Mobility Poland sp. z o.o. (SMSAPI), Polska | Brama SMS: alerty, kody 2FA, pilne eskalacje | Polska (EOG) | Numer telefonu odbiorcy i treść SMS, BEZ nazwisk kierowców |
| Przelewy24 (P24) PayPro S.A., Poznań (Polska) | Operator płatności online (subskrypcja, faktury) | Polska (EOG) | Adres e-mail konta i dane rozliczeniowe, BEZ danych kierowców |
Ponadto: Ministerstwo Finansów (publiczne API Białej Listy VAT) otrzymuje wyłącznie NIP; organy uprawnione na podstawie przepisów prawa. Centralna Ewidencja Pojazdów i Kierowców (CEPiK) prowadzona przez ministra właściwego ds. informatyzacji za pośrednictwem COI to państwowy rejestr, odrębny administrator, nie podprocesor Generum. Administrator (Klient) odpytuje rejestr o ważność uprawnień własnych kierowców kanałem technicznym Przetwarzającego (mTLS z przypięciem certyfikatu). Zakres pobierany: status i kategorie uprawnień, bez pobierania PESEL.
Dane nie są przekazywane poza Europejski Obszar Gospodarczy.
Panel używa wyłącznie jednego, podpisanego pliku cookie sesji (niezbędnego do logowania, SameSite=Lax, ważnego do 24 godzin). Nie stosujemy narzędzi analitycznych ani reklamowych.
Dane osobowe w bazie są szyfrowane (AES-256-GCM) kluczem odrębnym dla każdego Klienta, przechowywanym w zewnętrznym sejfie kluczy; transmisja jest szyfrowana (TLS); połączenie z rejestrem CEPiK odbywa się przez mTLS z przypięciem certyfikatu; hasła są przechowywane jako skróty PBKDF2; konto operatora wymaga uwierzytelniania dwuskładnikowego; dziennik audytu ma łańcuch skrótów SHA-256, a jego czubek jest cyklicznie kotwiczony poza serwerem.
Przysługuje Ci prawo dostępu do danych (art. 15 RODO), ich sprostowania (art. 16), usunięcia (art. 17), ograniczenia przetwarzania (art. 18), przenoszenia (art. 20) oraz sprzeciwu wobec przetwarzania opartego na prawnie uzasadnionym interesie (art. 21). W panelu możesz samodzielnie zmienić adres e-mail i hasło, pobrać eksport konta oraz usunąć konto. Pozostałe żądania kieruj na adres kontakt@cepik.info. Masz też prawo wnieść skargę do Prezesa Urzędu Ochrony Danych Osobowych (ul. Stawki 2, 00-193 Warszawa, uodo.gov.pl).
Żądania kierowców i przełożonych dotyczące danych wprowadzonych przez Klienta realizuje Klient jako ich administrator; Generum sp. z o.o. wspiera go technicznie.
Polityka jest wersjonowana. Wersja obowiązująca w chwili założenia konta jest zapisywana przy koncie. O istotnych zmianach poinformujemy w panelu lub e-mailem. Niniejsza wersja (1.0) obowiązuje od dnia publikacji.