Polityka prywatności panelu cepik.info

Dotyczy panelu klienta (panel.cepik.info) i konta w usłudze · wersja 1.0

Wzór polityki prywatności wygenerowany z danych Administratora i z konfiguracji systemu. Przed publikacją jako wiążący zalecany przegląd przez radcę prawnego. Wskazane podstawy prawne to robocze hipotezy przyjęte przez Administratora, do zatwierdzenia przez prawnika.

1. Administrator danych

Administratorem danych osobowych użytkowników panelu (osób kontaktowych i reprezentantów firm-klientów) jest Generum sp. z o.o., NIP 732-217-08-75, KRS 0000442798, ul. Bazylijska 39L, 95-100 Zgierz, e-mail: kontakt@cepik.info. W sprawach ochrony danych można pisać na adres kontakt@cepik.info.

2. Dwie role: dane Klienta i dane kierowców

  1. Dane konta Klienta (adres e-mail, nazwa firmy, NIP, hasło, numer telefonu do 2FA, dane rozliczeniowe): ich administratorem jest Generum sp. z o.o.. Tej kategorii dotyczy niniejsza polityka.
  2. Dane kierowców, przełożonych i pojazdów wprowadzane przez Klienta do monitoringu: ich administratorem jest Klient, a Generum sp. z o.o. działa jako podmiot przetwarzający na podstawie umowy powierzenia (art. 28 RODO) zawieranej w panelu. Obowiązek informacyjny wobec kierowców i przełożonych (art. 13-14 RODO) wykonuje Klient; Generum sp. z o.o. udostępnia mu wzór klauzuli informacyjnej.

3. Jakie dane przetwarzamy, po co i na jakiej podstawie

CelDanePodstawa prawna (hipoteza, do zatwierdzenia przez prawnika)
Założenie i prowadzenie konta, logowanie, zmiana hasła i adresu e-mail, potwierdzenie adresu kodem adres e-mail, nazwa firmy, NIP, skrót hasła (PBKDF2), skróty kodów jednorazowych, data akceptacji i wersja regulaminu, wersja niniejszej polityki w chwili założenia konta, data ostatniego logowania art. 6 ust. 1 lit. b RODO (umowa o świadczenie usługi)
Uwierzytelnianie dwuskładnikowe (SMS lub aplikacja) numer telefonu (szyfrowany), skrót kodu jednorazowego, sekret TOTP (szyfrowany) art. 6 ust. 1 lit. f RODO (bezpieczeństwo konta) albo lit. b, gdy 2FA jest elementem planu
Płatności i rozliczenia (Przelewy24) adres e-mail przekazywany operatorowi płatności, kwoty, plan i cykl, identyfikatory transakcji, referencja i maska zapisanej karty (pełne dane karty nigdy nie trafiają do systemu) art. 6 ust. 1 lit. b RODO (płatność) oraz lit. c (dokumentacja rozliczeniowa)
Komunikacja o cyklu życia konta: kończąca się ważność, zejście na plan darmowy, nieudane obciążenie, przypomnienia o logowaniu na koncie darmowym, jednorazowa oferta powrotna po anulowaniu adres e-mail, nazwa firmy, plan, daty ważności art. 6 ust. 1 lit. b RODO (komunikaty o umowie), art. 6 ust. 1 lit. f RODO dla oferty powrotnej
Pobranie danych rejestrowych firmy po NIP (Biała Lista VAT Ministerstwa Finansów) wysyłany jest wyłącznie NIP; zapisujemy nazwę firmy art. 6 ust. 1 lit. b lub f RODO (poprawne dane kontrahenta na dokumentach)
Ochrona przed nadużyciami promocji po usunięciu konta wyłącznie NIP, dwie flagi (opłacone, skorzystano z okresu testowego) i data usunięcia art. 6 ust. 1 lit. f RODO (jednorazowość promocji)
Bezpieczeństwo dostępu: limitowanie prób, blokady, dziennik zdarzeń adres IP, liczniki nieudanych logowań, dziennik audytu (kto, kiedy, jaka operacja; bez nazwisk kierowców) art. 6 ust. 1 lit. f RODO (bezpieczeństwo sieci i informacji) oraz art. 32 RODO
Kopie zapasowe bazy i kopie dziennika audytu poza serwerem pełny zrzut bazy (pola osobowe zaszyfrowane kluczem per klient, całość dodatkowo szyfrowana GPG), przyrostowa kopia dziennika audytu art. 6 ust. 1 lit. c RODO w zw. z art. 32 RODO (odtwarzalność, rozliczalność)

Podanie danych jest dobrowolne, ale bez adresu e-mail i hasła nie da się założyć konta, a bez NIP nie da się założyć konta darmowego. Nie podejmujemy wobec użytkowników decyzji opartych wyłącznie na zautomatyzowanym przetwarzaniu (art. 22 RODO).

4. Kopia audytowa korespondencji

Każda wiadomość e-mail wysyłana z systemu do Klienta (raporty, alerty, monity) trafia w ukrytej kopii na skrzynkę audytową Administratora. Wiadomości z kodami logowania i linkami nie są kopiowane. Treści wiadomości nie zawierają nazwisk kierowców (używane są inicjały i numer porządkowy).

5. Odbiorcy danych

Dane przetwarzają w naszym imieniu następujący dostawcy (podmioty przetwarzające), wszyscy w Polsce (EOG):

DostawcaRolaLokalizacjaZakres danych
Cyberfolks (cyber_Folks S.A.)
cyber_Folks S.A., ul. Wierzbięcice 1B, 61-569 Poznań, KRS 0000685595, NIP 7792467259
Hosting / IaaS: serwer aplikacji i baza danychPolska (EOG)Wszystkie dane konta i kierowców, na dysku zaszyfrowane (AES-256-GCM, klucz per-klient)
Zenbox
cyber_Folks S.A., ul. Wierzbięcice 1B, 61-569 Poznań, KRS 0000685595, NIP 7792467259 (marka Zenbox; połączenie ze spółką Zenbox sp. z o.o. z dniem 2024-07-01)
Wysyłka e-mail (SMTP): raporty, kody weryfikacyjne, powiadomieniaPolska (EOG)Adres e-mail odbiorcy i treść wiadomości, BEZ nazwisk kierowców (identyfikacja: #ID + nr blankietu)
SMSAPI
LINK Mobility Poland sp. z o.o. (SMSAPI), Polska
Brama SMS: alerty, kody 2FA, pilne eskalacjePolska (EOG)Numer telefonu odbiorcy i treść SMS, BEZ nazwisk kierowców
Przelewy24 (P24)
PayPro S.A., Poznań (Polska)
Operator płatności online (subskrypcja, faktury)Polska (EOG)Adres e-mail konta i dane rozliczeniowe, BEZ danych kierowców

Ponadto: Ministerstwo Finansów (publiczne API Białej Listy VAT) otrzymuje wyłącznie NIP; organy uprawnione na podstawie przepisów prawa. Centralna Ewidencja Pojazdów i Kierowców (CEPiK) prowadzona przez ministra właściwego ds. informatyzacji za pośrednictwem COI to państwowy rejestr, odrębny administrator, nie podprocesor Generum. Administrator (Klient) odpytuje rejestr o ważność uprawnień własnych kierowców kanałem technicznym Przetwarzającego (mTLS z przypięciem certyfikatu). Zakres pobierany: status i kategorie uprawnień, bez pobierania PESEL.

Dane nie są przekazywane poza Europejski Obszar Gospodarczy.

6. Jak długo przechowujemy dane

7. Pliki cookie i przechowywanie w przeglądarce

Panel używa wyłącznie jednego, podpisanego pliku cookie sesji (niezbędnego do logowania, SameSite=Lax, ważnego do 24 godzin). Nie stosujemy narzędzi analitycznych ani reklamowych.

8. Bezpieczeństwo

Dane osobowe w bazie są szyfrowane (AES-256-GCM) kluczem odrębnym dla każdego Klienta, przechowywanym w zewnętrznym sejfie kluczy; transmisja jest szyfrowana (TLS); połączenie z rejestrem CEPiK odbywa się przez mTLS z przypięciem certyfikatu; hasła są przechowywane jako skróty PBKDF2; konto operatora wymaga uwierzytelniania dwuskładnikowego; dziennik audytu ma łańcuch skrótów SHA-256, a jego czubek jest cyklicznie kotwiczony poza serwerem.

9. Twoje prawa

Przysługuje Ci prawo dostępu do danych (art. 15 RODO), ich sprostowania (art. 16), usunięcia (art. 17), ograniczenia przetwarzania (art. 18), przenoszenia (art. 20) oraz sprzeciwu wobec przetwarzania opartego na prawnie uzasadnionym interesie (art. 21). W panelu możesz samodzielnie zmienić adres e-mail i hasło, pobrać eksport konta oraz usunąć konto. Pozostałe żądania kieruj na adres kontakt@cepik.info. Masz też prawo wnieść skargę do Prezesa Urzędu Ochrony Danych Osobowych (ul. Stawki 2, 00-193 Warszawa, uodo.gov.pl).

Żądania kierowców i przełożonych dotyczące danych wprowadzonych przez Klienta realizuje Klient jako ich administrator; Generum sp. z o.o. wspiera go technicznie.

10. Zmiany polityki

Polityka jest wersjonowana. Wersja obowiązująca w chwili założenia konta jest zapisywana przy koncie. O istotnych zmianach poinformujemy w panelu lub e-mailem. Niniejsza wersja (1.0) obowiązuje od dnia publikacji.