1. Administrator danych i kontakt
Administratorem danych związanych z prowadzeniem serwisu Setrio jest XMEB Justyna Dłużeń-Kubik, przedsiębiorca wpisany do CEIDG, NIP 8141567115, REGON 181045752, ul. Księdza Kardynała Stefana Wyszyńskiego 107B, 39-100 Ropczyce. Kontakt w sprawach danych: kontakt@setrio.pl.
Kontakt elektroniczny wymaga potwierdzenia obsługi przed publikacją tego projektu. Można też skorzystać z podanego adresu korespondencyjnego. Nie wskazujemy inspektora ochrony danych, ponieważ jego wyznaczenie nie zostało potwierdzone.
2. Kogo i czego dotyczy dokument
Projekt opisuje odwiedzających stronę, zaproszonych użytkowników, osoby reprezentujące organizacje i upoważnionych administratorów platformy. Konta administratorów platformy są oddzielone od kont użytkowników organizacji. Serwis nie prowadzi publicznej rejestracji.
Obecna wersja obejmuje logowanie, aktywację, organizacje, członkostwa i uprawnienia. Nie udostępnia modułów zleceń, kosztów, materiałów, uploadów ani płatności. Ten dokument nie opisuje ich jako działających. Przetwarzanie przyszłych danych biznesowych na zlecenie organizacji wymaga odrębnego określenia ról i warunków powierzenia, zanim funkcje zostaną udostępnione.
3. Dane i ich źródła
- Tożsamość: adres e-mail, nazwa wyświetlana, stan konta, daty utworzenia i aktywacji oraz pochodzenie konta.
- Organizacja: nazwa, język, strefa czasowa, stan, członkostwa, role i historia nadania dostępu.
- Bezpieczeństwo: skrót hasła, informacje o aktywacji, sesjach i zdarzeniach logowania; dla administratorów także szyfrowany sekret TOTP i skróty kodów odzyskiwania.
- Historia operacji: aktor, czas, rodzaj i wynik działania, powód oraz dozwolone dane przed i po zmianie, w tym historyczny e-mail lub nazwa.
- Dane techniczne: adres IP lub jego pseudonim, informacje o przeglądarce albo ich skrót, czas i wynik żądania oraz informacje potrzebne do ograniczania prób logowania.
Dane konta mogą być przekazane przez upoważnionego administratora organizującego dostęp; pozostałe podajesz samodzielnie lub powstają podczas korzystania. Aktywacja konta nie jest osobnym potwierdzeniem własności adresu e-mail. Pseudonimy i skróty mogą pozostawać danymi osobowymi.
4. Cele i proponowane podstawy przetwarzania
- Udostępnienie uzgodnionego testu osobie będącej stroną umowy: wykonanie umowy lub działania przed jej zawarciem, art. 6 ust. 1 lit. b RODO.
- Obsługa upoważnionych osób organizacji, które nie są stronami umowy: uzasadniony interes w realizacji współpracy i zarządzaniu dostępem, art. 6 ust. 1 lit. f RODO.
- Ochrona kont, zapobieganie nadużyciom i rozliczalność zmian: uzasadniony interes w bezpieczeństwie usługi, art. 6 ust. 1 lit. f RODO.
- Kontakt, reklamacje i obrona konkretnych roszczeń: odpowiednio realizacja umowy lub uzasadniony interes, art. 6 ust. 1 lit. b albo f RODO.
- Realizacja żądania dotyczącego danych: obowiązki wynikające z RODO, art. 6 ust. 1 lit. c w związku z właściwymi przepisami RODO.
Nie zbieramy zgody marketingowej jako warunku dostępu. Podanie danych identyfikacyjnych jest dobrowolne, ale bez danych niezbędnych do przygotowania i zabezpieczenia konta nie można z niego korzystać. Samo czytanie strony nie wymaga podawania imienia lub e-maila.
5. Cookies i pamięć przeglądarki
Do działania formularzy i logowania służy cookie sesji Setrio oraz XSRF-TOKEN chroniący przed wysłaniem nieuprawnionego żądania. Są przypisane do hosta serwisu i ścieżki /. W konfiguracji produkcyjnej wymagają HTTPS i SameSite=Lax; cookie sesji jest HttpOnly, a XSRF-TOKEN jest dostępny dla kodu formularza. Domyślny czas życia wynosi 120 minut i jest odnawiany przy aktywności.
Opcja „Zapamiętaj mnie” dotyczy wyłącznie zwykłego konta. Dopiero po jej wybraniu powstaje dodatkowe cookie remember_web, zapewniające żądane utrzymanie logowania przez maksymalnie 400 dni w obecnej konfiguracji. Wylogowanie usuwa to cookie. Nie używamy go do śledzenia. Administrator platformy nie ma tej opcji: obowiązuje go dodatkowo limit bezczynności 15 minut i maksymalnie 4 godziny sesji.
Wylogowanie unieważnia sesję po stronie serwera i zastępuje ją nową sesją anonimową; nie musi usuwać wszystkich cookies z przeglądarki. Cookies można usunąć w jej ustawieniach, co przerwie logowanie. Blokada cookies niezbędnych może uniemożliwić użycie formularzy. Strony prawne nie tworzą sesji.
Nawigacja aplikacji może przechowywać stan w historii karty i techniczne klucze w sessionStorage. Nie jest to analityka. Nie wdrażamy reklam, pikseli, marketingowych cookies ani profilowania reklamowego; nie podejmujemy wyłącznie automatycznych decyzji wywołujących skutki prawne. Zewnętrzne zasoby marketingowe i statystyki odwiedzin nie są częścią tej wersji.
6. Logi, bezpieczeństwo i historia
Dostęp ograniczają role i członkostwa, a operacje administratora platformy wymagają MFA. Hasła są hashowane. Audyt operacyjny pozwala wykrywać naruszenia integralności historii, lecz nie stanowi gwarancji pełnego bezpieczeństwa. Nie należy przesyłać w zgłoszeniach haseł, tokenów aktywacyjnych, kodów MFA ani danych innych osób.
Logi techniczne mogą zawierać IP i dane żądania konieczne do diagnozy. Pseudonimizacja źródeł w audycie nie oznacza, że wszystkie logi infrastruktury są anonimowe.
7. Okres przechowywania — element wymagający zatwierdzenia
Retencja danych osobowych w audycie nie została jeszcze zatwierdzona i wdrożona. Jest to blokada publikacji tego projektu. Obecny system nie realizuje automatycznego usuwania lub anonimizacji tej historii. Wygaśnięcie sesji, tokenu lub dostępu nie oznacza usunięcia ich rekordów. Nie deklarujemy, że dane zostaną usunięte w nieistniejącym procesie.
Docelowa polityka musi oddzielnie określić okres działania konta, czas potrzebny na obsługę zakończenia testu, krótkotrwałe sesje i ograniczenia logowania, diagnostykę incydentów, uzasadnione dowody konkretnych roszczeń oraz wygasanie kopii. Przed wejściem dokumentu w życie ta sekcja musi zostać zastąpiona zatwierdzonymi, wykonalnymi okresami lub dostatecznie konkretnymi kryteriami dla każdej kategorii. Integralność historii nie uzasadnia retencji bez końca.
8. Odbiorcy, hosting, kopie i transfery
Dostęp otrzymują upoważnione osoby operatora w granicach swoich zadań. Własna organizacja widzi dozwolone informacje swoich członków; administrator platformy nie ma uniwersalnego wglądu w przyszłe dane biznesowe klientów. Dane mogą być udostępnione uprawnionym organom, jeżeli wynika to z obowiązującego prawa.
Do działania potrzebni są dostawcy infrastruktury hostingowej, zabezpieczania kopii i obsługi kontaktu. Przed publikacją trzeba potwierdzić ich tożsamość, umowy, miejsca przetwarzania i ewentualny dostęp spoza EOG. Nie deklarujemy niepotwierdzonego braku transferów. Plan produkcji przewiduje rozdzielone zasoby i szyfrowane kopie; plan nie jest dowodem wdrożenia.
9. Twoje prawa
Możesz żądać dostępu i kopii danych, sprostowania, usunięcia lub ograniczenia przetwarzania. Możesz wnieść sprzeciw wobec przetwarzania opartego na uzasadnionym interesie. Prawo przenoszenia dotyczy danych przetwarzanych automatycznie na podstawie umowy lub zgody w granicach RODO. Prawa podlegają ustawowym warunkom i nie zawsze oznaczają usunięcie wszystkich dowodów.
Skontaktuj się z administratorem; zweryfikujemy uprawnienie do żądania w sposób proporcjonalny, bez proszenia o hasło. Odpowiedź co do zasady następuje w ciągu miesiąca; uzasadnione przedłużenie wymaga informacji zgodnie z RODO. Masz prawo skargi do Prezesa Urzędu Ochrony Danych Osobowych.
10. Aktualizacje
Zmiana funkcji, odbiorców, retencji lub sposobu przetwarzania wymaga aktualizacji dokumentu i właściwej informacji dla użytkowników. Obecna data oznacza datę projektu, nie wejście w życie nowej polityki. Brak marketingu nie zwalnia z ponownego badania cookies po przyszłych zmianach.