Uwaga: To jest automatyczne tłumaczenie o charakterze informacyjnym. Wiążąca jest wersja czeska.
Polityka ochrony danych osobowych (RODO)
Obowiązuje od: 26 czerwca 2026 r.
Niniejszy dokument opisuje, w jaki sposób usługa veritra.io przetwarza dane osobowe swoich użytkowników. Polityka jest zgodna z Rozporządzeniem Parlamentu Europejskiego i Rady (UE) 2016/679 (RODO) oraz z ustawą nr 110/2019 Dz.U. o przetwarzaniu danych osobowych.
1. Administrator danych osobowych
Administratorem danych osobowych w rozumieniu art. 4 ust. 7 RODO jest:
- RWX, s.r.o., IČO: 14235111
- Siedziba: Sadová 1646, 560 02 Česká Třebová
- Wpisana do rejestru handlowego prowadzonego przez Sąd Okręgowy w Hradcu Králové, dział C, wpis 49019
- Kontaktowy adres e-mail: michal@veritra.io
- Telefon: +420 608 379 273
Ze względu na zakres przetwarzania usługodawca nie ma obowiązku wyznaczania inspektora ochrony danych (IOD) w rozumieniu art. 37 RODO. We wszystkich sprawach dotyczących ochrony danych osobowych należy kontaktować się za pośrednictwem wskazanego powyżej adresu e-mail.
2. Jakie dane przetwarzamy
W trakcie rejestracji i korzystania z usługi przetwarzamy następujące kategorie danych osobowych:
| Kategoria | Konkretne dane | Cel |
|---|---|---|
| Rejestracyjne | Adres e-mail, imię i nazwisko, nazwa firmy, IČO, telefon | Tworzenie i zarządzanie kontem, komunikacja |
| Rozliczeniowe | Adres do faktury, status podatnika VAT, numer rachunku bankowego | Wystawianie faktur, obowiązki księgowe |
| Operacyjne | Adres IP, User-Agent, lokalizacja na podstawie IP, znaczniki czasu | Bezpieczeństwo, zapobieganie nadużyciom, statystyki |
| Uwierzytelniające | Hasło (hashowane), tokeny, klucze API (hashowane) | Logowanie, autoryzacja API |
| Treściowe | Konfiguracja filtrów monitorowania, historia raportów, zapytania do API | Realizacja usługi |
| Analiza AI (opcjonalnie) | Kwestionariusz dotyczący firmy, profil firmy, dokumenty zamówienia przesłane do analizy | Ocena przydatności zamówienia przez AI (na żądanie użytkownika) |
| Komunikacyjne | Korespondencja e-mailowa, treść formularzy opinii | Obsługa klienta |
| Marketingowe (opcjonalnie) | Śledzenie otwarć e-mailowych newsletterów | Doskonalenie komunikacji |
Hasła są przechowywane w formie jednokierunkowego skrótu (bcrypt); usługodawca nie widzi haseł w postaci jawnej. Klucze API są przechowywane jako skrót SHA-256; po wygenerowaniu klucz jest wyświetlany użytkownikowi jednorazowo i usługodawca nie zachowuje go w postaci jawnej.
3. Cel i podstawa prawna przetwarzania
Przetwarzanie każdej kategorii danych posiada podstawę prawną zgodnie z art. 6 RODO:
- Wykonanie umowy (art. 6 ust. 1 lit. b) — dane rejestracyjne, rozliczeniowe, uwierzytelniające i treściowe. Bez nich świadczenie usługi nie jest możliwe.
- Wypełnienie obowiązku prawnego (art. 6 ust. 1 lit. c) — przechowywanie dokumentów księgowych (10 lat zgodnie z ustawą nr 563/1991 Dz.U. o rachunkowości), dokumentów podatkowych.
- Prawnie uzasadniony interes (art. 6 ust. 1 lit. f) — dane operacyjne na potrzeby bezpieczeństwa i zapobiegania nadużyciom (ograniczanie liczby żądań, ochrona przed atakami, wykrywanie oszustw). Nasz prawnie uzasadniony interes przeważa nad interesem użytkownika polegającym na nieśledzeniu tych danych, ze względu na konieczność zapewnienia stabilnego i bezpiecznego działania usługi.
- Zgoda (art. 6 ust. 1 lit. a) — komunikacja marketingowa wykraczająca poza stosunek umowny (np. newsletter o nowych funkcjach), którą można w każdej chwili odwołać w ustawieniach konta.
4. Okres przechowywania
| Kategoria | Okres przechowywania |
|---|---|
| Rejestracyjne i treściowe | Na czas trwania umowy + 30 dni po jej zakończeniu (okno eksportu) |
| Dokumenty rozliczeniowe | 10 lat od zakończenia danego okresu obrachunkowego |
| Logi operacyjne (IP, User-Agent, znaczniki czasu) | 90 dni |
| Historia komunikacji | 3 lata od ostatniego kontaktu |
| Uwierzytelniające (hasła, klucze API) | Na czas trwania konta, następnie usunięcie |
Po upływie wskazanego okresu dane są trwale usuwane lub anonimizowane.
5. Odbiorcy danych osobowych (Podmioty przetwarzające)
Dane osobowe przekazujemy następującym podmiotom przetwarzającym, które świadczą usługi infrastrukturalne i pomocnicze. Wszyscy podwykonawcy są związani umową o przetwarzanie danych osobowych (DPA) i zapewniają odpowiedni poziom ochrony zgodny z RODO.
| Podmiot przetwarzający | Cel | Lokalizacja przetwarzania |
|---|---|---|
| Vercel Inc. (USA) | Hosting aplikacji webowej, edge runtime | EU (Frankfurt) — priorytetowo, US fallback (SCC) |
| DigitalOcean LLC (USA) | Baza danych MySQL, przechowywanie obiektów | EU (Frankfurt) |
| Cloudflare Inc. (USA) | CDN, ochrona przed DDoS, DNS, WAF | Globalny edge (domyślnie węzeł EU) |
| Upstash Inc. (USA) | Redis do ograniczania liczby żądań | EU (Frankfurt) |
| Stripe Payments Europe Ltd. (Irlandia) | Przetwarzanie płatności kartą | EU |
| Resend Inc. (USA) | Wysyłanie transakcyjnych i marketingowych wiadomości e-mail | EU (Frankfurt) + US fallback (SCC) |
| AWS SES (Amazon Web Services EMEA) | Wysyłanie niektórych systemowych wiadomości e-mail, poczta przychodząca | EU (eu-west-1) |
| Anthropic PBC (USA) | Generowanie treści bloga przez AI; analiza zamówień przez AI (na żądanie użytkownika) — przetwarzanie kwestionariusza dotyczącego firmy, profilu firmy oraz dokumentów zamówienia, które użytkownik poddaje analizie, w tym przesyłanie tych dokumentów do oceny. Tryb zero data retention (dane wejściowe nie są wykorzystywane do trenowania modelu i nie są przechowywane po przetworzeniu). | US (SCC) |
| WEDOS Internet, a.s. (Czechy) | Rejestracja domeny veritra.io | Czechy |
Podwykonawcy z siedzibą w USA są objęci Standardowymi Klauzulami Umownymi (SCC) zgodnie z decyzją Komisji (UE) 2021/914 oraz Data Privacy Framework, tam gdzie ma to zastosowanie.
Danych nie udostępniamy:
- reklamodawcom ani sieciom reklamowym (Google Ads, Facebook Pixel itp. nie są przez nas aktualnie stosowane),
- sprzedawcom danych ani brokerom danych.
6. Prawa przysługujące użytkownikom
Jako osobie, której dane dotyczą, przysługują Państwu następujące prawa na podstawie art. 15–22 RODO:
- Prawo dostępu (art. 15) — mogą Państwo zażądać kopii wszystkich danych osobowych, które przetwarzamy.
- Prawo do sprostowania (art. 16) — mogą Państwo żądać poprawienia nieprawidłowych lub nieaktualnych danych. Większość z nich można zmienić bezpośrednio w panelu zarządzania (sekcja Settings).
- Prawo do usunięcia (art. 17, „prawo do bycia zapomnianym") — mogą Państwo żądać usunięcia swoich danych osobowych. Danych, które jesteśmy zobowiązani przechowywać na mocy przepisów prawa (księgowe, podatkowe), nie można usunąć.
- Prawo do ograniczenia przetwarzania (art. 18) — mogą Państwo żądać tymczasowego ograniczenia przetwarzania w przypadku sporu dotyczącego jego zgodności z prawem.
- Prawo do przenoszenia danych (art. 20) — mogą Państwo zażądać swoich danych w formacie nadającym się do odczytu maszynowego (JSON lub CSV) w celu przeniesienia do innego usługodawcy. Funkcja ta jest również dostępna automatycznie po zakończeniu umowy w ramach 30-dniowego okna eksportu.
- Prawo do sprzeciwu (art. 21) — wobec przetwarzania opartego na prawnie uzasadnionym interesie (logi operacyjne, marketing).
- Prawo do cofnięcia zgody (art. 7 ust. 3) — zgodę na komunikację marketingową można w każdej chwili cofnąć poprzez wypisanie się z każdej wiadomości e-mail lub w ustawieniach konta. Cofnięcie zgody nie ma skutku wstecznego.
- Prawo do niepodlegania zautomatyzowanemu podejmowaniu decyzji (art. 22) — nie ma zastosowania.
W celu skorzystania z przysługujących praw prosimy o kontakt pod adresem michal@veritra.io. Odpowiadamy bez zbędnej zwłoki, nie później niż w ciągu 1 miesiąca od otrzymania żądania (art. 12 ust. 3 RODO).
7. Pliki cookie i podobne technologie
Strony internetowe veritra.io wykorzystują wyłącznie technicznie niezbędne pliki cookie (sesyjne pliki cookie do logowania, tokeny CSRF, preferowany język). Pliki te nie wymagają zgody użytkownika zgodnie z § 89 ust. 3 ustawy nr 127/2005 Dz.U. o komunikacji elektronicznej.
Analitycznych i marketingowych plików cookie podmiotów trzecich (Google Analytics, Facebook Pixel itp.) aktualnie nie stosujemy. W przypadku rozważenia ich wdrożenia w przyszłości zostanie zaimplementowany baner cookie z możliwością wyrażenia zgody zgodnie z dyrektywą ePrivacy.
8. Bezpieczeństwo danych
Usługodawca wdraża techniczne i organizacyjne środki bezpieczeństwa danych odpowiednie do ryzyk związanych z przetwarzaniem:
- szyfrowanie TLS 1.2+ dla całej komunikacji klient–serwer,
- skrót bcrypt dla haseł, skrót SHA-256 dla kluczy API,
- ograniczanie liczby żądań i Cloudflare WAF przeciwko nadużyciom,
- zasada minimalnych uprawnień dla pracowników i podmiotów przetwarzających,
- regularne tworzenie kopii zapasowych bazy danych (przyrostowe dziennie, pełne tygodniowo),
- szyfrowanie danych w spoczynku (szyfrowanie przechowywania u Vercel, DigitalOcean, Stripe).
Żadne środki nie zapewniają stuprocentowej gwarancji bezpieczeństwa. W przypadku naruszenia ochrony danych osobowych, które z dużym prawdopodobieństwem może spowodować wysokie ryzyko naruszenia praw i wolności użytkowników, poinformujemy Państwa bez zbędnej zwłoki (art. 34 RODO) oraz zgłosimy zdarzenie Urzędowi Ochrony Danych Osobowych w ciągu 72 godzin (art. 33 RODO).
9. Przekazywanie danych do państw trzecich
Niektóre podmioty przetwarzające mają siedzibę w USA. Przekazywanie danych osobowych do państw trzecich spoza UE/EOG odbywa się na podstawie:
- Standardowych Klauzul Umownych (SCC) zgodnie z decyzją Komisji (UE) 2021/914,
- Data Privacy Framework dla certyfikowanych podmiotów (Vercel, Cloudflare),
- decyzji stwierdzających odpowiedni stopień ochrony Komisji, tam gdzie istnieją.
Mogą Państwo zażądać kopii SCC zawartych z konkretnym podmiotem przetwarzającym.
10. Skarga do organu nadzorczego
Jeżeli uważają Państwo, że przetwarzanie Państwa danych osobowych narusza przepisy RODO, przysługuje Państwu prawo wniesienia skargi do organu nadzorczego:
- Úřad pro ochranu osobních údajů (Urząd Ochrony Danych Osobowych)
- Pplk. Sochora 27, 170 00 Praha 7
- Strona internetowa: https://www.uoou.cz
- E-mail: posta@uoou.cz
11. Zmiany polityki
Niniejsza Polityka ochrony danych osobowych może być aktualizowana. Aktualna wersja jest zawsze publikowana pod adresem https://veritra.io/gdpr. O zmianach mających istotny wpływ na użytkowników poinformujemy z 30-dniowym wyprzedzeniem drogą e-mailową.
Wersja 1.1, obowiązuje od 26 czerwca 2026 r. Administrator: RWX, s.r.o., IČO 14235111. Kontakt: michal@veritra.io.