LP-02 — Polityka Prywatności TE8
Nazwa dokumentu: Polityka Prywatności TE8
Kod dokumentu: LP-02
Wersja: 1.0
Status: dokument roboczy do publikacji po uzupełnieniu danych rejestrowych i technicznych
Obowiązuje od: [UZUPEŁNIĆ DATĘ]
Domena główna: te8.pl
Administrator danych: TE8 [UZUPEŁNIĆ FORMĘ PRAWNĄ]
Metryka dokumentu
| Element | Opis |
|---|---|
| Dokument | Polityka Prywatności TE8 |
| Zakres | Przetwarzanie danych osobowych w ramach usług TE8, w szczególności Konto usług TE8, SSO, panele użytkownika, organizacje, bezpieczeństwo, wsparcie, rozliczenia, Store, Update, Repo i API |
| Nie obejmuje | Szczegółowych zasad cookies, licencji Systemu TE8, regulaminów Store/Update/Repo/API, SLA i DPA, chyba że niniejsza Polityka wyraźnie stanowi inaczej |
| Model | SaaS / usługi elektroniczne / B2B / SSO / platforma usługowa / użytkownicy organizacyjni / użytkownicy indywidualni w zakresie dopuszczonym przez TE8 |
| Właściciel dokumentu | TE8 |
| Dokument nadrzędnie powiązany | LP-01 — Regulamin Konta usług TE8 (SSO) |
Dokumenty powiązane
| Kod | Nazwa dokumentu | Zakres |
|---|---|---|
| LP-01 | Regulamin Konta usług TE8 (SSO) | Zasady korzystania z Konta usług TE8, logowania, SSO, organizacji, ról i dostępu do usług powiązanych |
| LP-03 | Polityka Cookies TE8 | Szczegółowe zasady stosowania cookies, local storage, session storage, pikseli, identyfikatorów i podobnych technologii |
| LP-04 | Licencja Systemu TE8 (EULA) | Zasady instalacji i korzystania z oprogramowania System TE8 |
| LP-05 | Regulamin TE8 Store | Zasady korzystania ze sklepu, katalogu lub marketplace TE8 |
| LP-06 | Regulamin TE8 Update | Zasady pobierania aktualizacji, poprawek i komponentów |
| LP-07 | Regulamin TE8 Repo | Zasady korzystania z repozytoriów, pakietów i zasobów |
| LP-08 | Warunki korzystania z API TE8 | Zasady używania interfejsów programistycznych |
| LP-09 | Umowa powierzenia przetwarzania danych (DPA) | Zasady powierzenia przetwarzania danych w relacjach B2B |
| LP-10 | SLA TE8 | Poziomy dostępności usług, o ile zostaną udostępnione |
Rozdział I — Postanowienia ogólne
§1. Cel Polityki Prywatności
- Niniejsza Polityka Prywatności określa zasady przetwarzania danych osobowych przez TE8 w związku ze świadczeniem usług dostępnych w domenie te8.pl, jej subdomenach oraz w usługach, aplikacjach, panelach i systemach powiązanych z ekosystemem TE8.
- Polityka ma na celu jasne określenie:
- kto jest administratorem danych osobowych,
- jakie dane mogą być przetwarzane,
- w jakich celach dane są przetwarzane,
- na jakich podstawach prawnych dane są przetwarzane,
- komu dane mogą być udostępniane,
- jak długo dane mogą być przechowywane,
- jakie prawa przysługują osobom, których dane dotyczą,
- jak TE8 chroni dane osobowe,
- jak zgłaszać żądania, pytania i naruszenia prywatności.
- Polityka Prywatności stanowi dokument informacyjny i nie zastępuje odrębnych regulaminów, licencji, umów, DPA, SLA ani dokumentacji technicznej dotyczącej poszczególnych usług TE8.
- Jeżeli dana usługa TE8 posiada własną politykę prywatności, klauzulę informacyjną, DPA albo regulamin szczególny, dokument szczególny ma pierwszeństwo w zakresie dotyczącym tej usługi.
§2. Zakres stosowania
- Polityka ma zastosowanie w szczególności do:
- strony internetowej te8.pl,
- Konta usług TE8,
- mechanizmu logowania SSO,
- paneli użytkownika TE8,
- paneli organizacji TE8,
- obsługi rejestracji i logowania,
- zarządzania organizacjami, rolami i uprawnieniami,
- obsługi bezpieczeństwa kont, sesji, urządzeń i tokenów,
- obsługi zgłoszeń, reklamacji i wsparcia technicznego,
- obsługi licencji, subskrypcji, płatności i faktur, jeżeli takie funkcje są dostępne,
- TE8 Store, TE8 Update, TE8 Repo i API TE8 w zakresie, w jakim korzystają z danych konta lub danych identyfikacyjnych,
- komunikacji z użytkownikami, administratorami organizacji, klientami i partnerami,
- działań bezpieczeństwa, diagnostyki, audytu i zapobiegania nadużyciom.
- Polityka nie opisuje szczegółowo przetwarzania danych wewnątrz lokalnych instalacji Systemu TE8, jeżeli dane te są przetwarzane wyłącznie w środowisku użytkownika lub organizacji i TE8 nie ma do nich dostępu.
- Jeżeli TE8 przetwarza dane osobowe w imieniu klienta B2B jako podmiot przetwarzający, szczegółowe zasady takiego przetwarzania powinny zostać określone w odrębnej umowie powierzenia przetwarzania danych, oznaczonej jako LP-09 — DPA.
§3. Zasada oddzielenia Konta usług TE8 od Systemu TE8
- Konto usług TE8 i System TE8 są odrębnymi usługami lub produktami.
- Konto usług TE8 służy przede wszystkim do identyfikacji, uwierzytelniania, SSO, zarządzania dostępem i obsługi usług powiązanych.
- System TE8 może posiadać własne konta, role, mechanizmy logowania, konfiguracje, dane użytkowników, dane techniczne i zasady przetwarzania.
- Powiązanie Konta usług TE8 z Systemem TE8, jeżeli zostanie udostępnione, może powodować wymianę określonych danych technicznych, identyfikacyjnych, licencyjnych lub bezpieczeństwa, niezbędnych do działania tej funkcji.
Rozdział II — Administrator danych i dane kontaktowe
§4. Administrator danych
- Administratorem danych osobowych przetwarzanych w związku z usługami TE8 jest:
TE8 [UZUPEŁNIĆ FORMĘ PRAWNĄ]
Adres siedziby: [UZUPEŁNIĆ]
NIP: [UZUPEŁNIĆ]
REGON: [UZUPEŁNIĆ]
KRS/CEIDG: [UZUPEŁNIĆ, JEŻELI DOTYCZY]
E-mail kontaktowy: [UZUPEŁNIĆ, NP. kontakt@te8.pl]
E-mail do spraw prywatności: [UZUPEŁNIĆ, NP. privacy@te8.pl]
E-mail do spraw bezpieczeństwa: [UZUPEŁNIĆ, NP. security@te8.pl]
Strona internetowa: te8.pl
- TE8 decyduje o celach i sposobach przetwarzania danych osobowych w zakresie, w jakim działa jako administrator danych.
- W niektórych usługach B2B TE8 może działać jako podmiot przetwarzający dane osobowe w imieniu klienta lub organizacji. W takim przypadku klient lub organizacja pozostaje administratorem danych, a TE8 przetwarza dane na podstawie DPA albo innej właściwej umowy.
§5. Inspektor ochrony danych
- TE8 wyznaczył / nie wyznaczył Inspektora Ochrony Danych.
- Inspektor Ochrony Danych: [UZUPEŁNIĆ, JEŻELI DOTYCZY]
- E-mail Inspektora Ochrony Danych: [UZUPEŁNIĆ, JEŻELI DOTYCZY]
- Jeżeli TE8 nie wyznaczył Inspektora Ochrony Danych, we wszystkich sprawach dotyczących danych osobowych należy kontaktować się pod adresem: [UZUPEŁNIĆ, NP. privacy@te8.pl].
§6. Punkt kontaktowy
- W sprawach dotyczących danych osobowych można kontaktować się z TE8:
- pocztą elektroniczną na adres: [UZUPEŁNIĆ, NP. privacy@te8.pl],
- pisemnie na adres siedziby TE8,
- za pośrednictwem formularza kontaktowego, jeżeli zostanie udostępniony,
- za pośrednictwem panelu użytkownika, jeżeli dana funkcja zostanie udostępniona.
- Zgłoszenia dotyczące bezpieczeństwa należy kierować na adres: [UZUPEŁNIĆ, NP. security@te8.pl].
Rozdział III — Definicje
§7. Słownik pojęć
Na potrzeby Polityki Prywatności następujące pojęcia mają poniższe znaczenie:
- Administrator danych — podmiot, który samodzielnie lub wspólnie z innymi ustala cele i sposoby przetwarzania danych osobowych.
- Dane osobowe — informacje o zidentyfikowanej lub możliwej do zidentyfikowania osobie fizycznej.
- Dane techniczne — dane związane z urządzeniem, przeglądarką, sesją, logowaniem, konfiguracją, adresem IP, identyfikatorami technicznymi, zdarzeniami systemowymi lub sposobem korzystania z usługi.
- DPA — umowa powierzenia przetwarzania danych osobowych, określająca zasady przetwarzania danych przez TE8 w imieniu klienta B2B.
- EOG — Europejski Obszar Gospodarczy.
- Konto usług TE8 albo Konto TE8 — konto użytkownika w usłudze identyfikacji, uwierzytelniania i zarządzania dostępem TE8.
- Organizacja — konto, przestrzeń, profil lub jednostka administracyjna reprezentująca firmę, instytucję, zespół, klienta, partnera albo inny podmiot korzystający z usług TE8.
- Podmiot przetwarzający — podmiot przetwarzający dane osobowe w imieniu administratora danych.
- Polityka — niniejsza Polityka Prywatności TE8.
- RODO — Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679, czyli ogólne rozporządzenie o ochronie danych.
- SSO — mechanizm pojedynczego logowania lub uwierzytelniania umożliwiający dostęp do wybranych usług powiązanych.
- System TE8 — odrębne oprogramowanie wirtualnego pulpitu lub powiązana technologia TE8, objęta odrębną licencją EULA.
- TE8 — TE8 [UZUPEŁNIĆ FORMĘ PRAWNĄ].
- Usługa powiązana — usługa, aplikacja, panel, moduł, API, system, komponent, integracja lub zasób, który może korzystać z Konta usług TE8 albo być z nim powiązany.
- Użytkownik — osoba fizyczna korzystająca z usług TE8, w tym osoba działająca we własnym imieniu, w imieniu organizacji albo na rzecz podmiotu trzeciego.
Rozdział IV — Role TE8 w przetwarzaniu danych
§8. TE8 jako administrator danych
- TE8 działa jako administrator danych w szczególności wtedy, gdy przetwarza dane w celu:
- utworzenia i prowadzenia Konta usług TE8,
- obsługi logowania i SSO,
- zarządzania profilem użytkownika,
- zarządzania organizacjami, rolami i uprawnieniami w ramach platformy TE8,
- zapewnienia bezpieczeństwa kont, sesji, tokenów i usług,
- prowadzenia logów bezpieczeństwa i logów audytowych,
- obsługi zgłoszeń, reklamacji i kontaktu,
- prowadzenia rozliczeń, fakturowania i księgowości,
- obsługi zgód, akceptacji regulaminów i historii wersji dokumentów,
- prowadzenia działań marketingowych, jeżeli są zgodne z przepisami i zgodami użytkownika,
- dochodzenia roszczeń i obrony przed roszczeniami,
- wypełniania obowiązków prawnych.
§9. TE8 jako podmiot przetwarzający
- TE8 może działać jako podmiot przetwarzający w szczególności wtedy, gdy klient B2B lub organizacja korzysta z usług TE8 do przetwarzania danych swoich użytkowników, pracowników, kontrahentów, klientów lub innych osób.
- W takim przypadku klient B2B albo organizacja decyduje o celach i sposobach przetwarzania danych, a TE8 przetwarza dane zgodnie z udokumentowanymi poleceniami klienta, DPA i właściwymi przepisami prawa.
- Szczegółowe zasady takiego przetwarzania powinny zostać określone w dokumencie LP-09 — Umowa powierzenia przetwarzania danych.
- Jeżeli klient B2B nie zawrze z TE8 wymaganej umowy powierzenia, może to ograniczyć możliwość korzystania z usług, w których dochodzi do powierzenia danych osobowych.
§10. TE8 jako odrębny administrator przy usługach partnerów
- Niektóre usługi powiązane mogą być świadczone przez partnerów lub podmioty trzecie.
- Partnerzy mogą działać jako odrębni administratorzy danych, współadministratorzy albo podmioty przetwarzające, w zależności od charakteru usługi i ustaleń pomiędzy stronami.
- Jeżeli użytkownik korzysta z usługi partnera, zastosowanie mogą mieć odrębne regulaminy i polityki prywatności tego partnera.
- TE8 nie odpowiada za polityki prywatności, działania ani przetwarzanie danych przez podmioty trzecie, jeżeli działają one niezależnie od TE8.
Rozdział V — Kategorie danych osobowych
§11. Dane podawane przez użytkownika
TE8 może przetwarzać dane podawane bezpośrednio przez użytkownika, w szczególności:
- adres e-mail,
- imię i nazwisko,
- login, nazwę użytkownika lub identyfikator konta,
- hasło w formie zabezpieczonej technicznie, w szczególności jako skrót kryptograficzny,
- numer telefonu, jeżeli został podany albo jest wymagany dla bezpieczeństwa,
- nazwę organizacji,
- stanowisko lub rolę w organizacji,
- dane kontaktowe,
- dane do faktury,
- dane podane w formularzach, zgłoszeniach, reklamacjach i korespondencji,
- treść wiadomości kierowanych do TE8,
- preferencje komunikacyjne,
- zgody i oświadczenia użytkownika.
§12. Dane konta i logowania
W ramach Konta usług TE8 TE8 może przetwarzać w szczególności:
- identyfikator użytkownika,
- identyfikator konta,
- identyfikator organizacji,
- adres e-mail powiązany z kontem,
- status konta,
- datę utworzenia konta,
- datę ostatniego logowania,
- historię logowań,
- historię zmian hasła,
- informacje o aktywnych sesjach,
- informacje o urządzeniach zaufanych lub zapamiętanych,
- informacje o włączonym MFA,
- tokeny sesyjne i identyfikatory techniczne,
- dane dotyczące resetowania hasła, odzyskiwania konta i zmiany adresu e-mail.
§13. Dane organizacyjne
Jeżeli użytkownik korzysta z TE8 w ramach organizacji, TE8 może przetwarzać w szczególności:
- nazwę organizacji,
- domenę organizacji,
- identyfikator organizacji,
- rolę użytkownika w organizacji,
- uprawnienia użytkownika,
- zaproszenia do organizacji,
- historię dołączenia i usunięcia z organizacji,
- dane administratorów organizacji,
- dane właścicieli organizacji,
- informacje o licencjach, planach, usługach i dostępie organizacji,
- historię istotnych działań administracyjnych.
§14. Dane techniczne, diagnostyczne i bezpieczeństwa
TE8 może automatycznie przetwarzać dane techniczne, diagnostyczne i bezpieczeństwa, w szczególności:
- adres IP,
- datę i godzinę połączenia,
- identyfikator sesji,
- typ i wersję przeglądarki,
- typ i wersję systemu operacyjnego,
- identyfikatory urządzenia lub aplikacji,
- przybliżoną lokalizację wynikającą z adresu IP,
- język przeglądarki,
- informacje o błędach, awariach i wyjątkach,
- logi serwera,
- logi aplikacyjne,
- logi bezpieczeństwa,
- zdarzenia audytowe,
- dane o próbach logowania,
- dane o zmianach uprawnień,
- dane o użyciu API, tokenów i integracji,
- dane o wykrytych nadużyciach, incydentach lub ryzykach bezpieczeństwa.
§15. Dane rozliczeniowe i płatnicze
Jeżeli TE8 świadczy usługi odpłatne, może przetwarzać w szczególności:
- dane identyfikacyjne klienta,
- dane firmy,
- NIP,
- adres rozliczeniowy,
- adres e-mail do faktur,
- informacje o planie, licencji, subskrypcji lub zamówieniu,
- historię płatności,
- status płatności,
- numer faktury lub dokumentu księgowego,
- informacje przekazane przez operatora płatności.
TE8 nie powinien przechowywać pełnych danych kart płatniczych, chyba że zostanie to wyraźnie wskazane i zabezpieczone zgodnie z właściwymi standardami oraz przepisami. Standardowo obsługa płatności powinna być realizowana przez zewnętrznego operatora płatności.
§16. Dane z komunikacji i wsparcia
W ramach kontaktu, obsługi zgłoszeń, reklamacji i wsparcia technicznego TE8 może przetwarzać:
- dane kontaktowe zgłaszającego,
- treść wiadomości,
- załączniki przesłane przez użytkownika,
- zrzuty ekranu,
- logi diagnostyczne,
- historię korespondencji,
- informacje o statusie zgłoszenia,
- dane potrzebne do weryfikacji tożsamości lub uprawnień do konta.
Użytkownik nie powinien przekazywać w zgłoszeniach danych nadmiarowych, danych szczególnych kategorii, haseł, sekretów, tokenów, kluczy API ani danych osób trzecich, jeżeli nie jest to konieczne do obsługi sprawy.
§17. Dane szczególnych kategorii
- TE8 nie wymaga podawania danych szczególnych kategorii w celu utworzenia Konta usług TE8.
- Użytkownik nie powinien przekazywać TE8 danych szczególnych kategorii, takich jak dane o zdrowiu, poglądach politycznych, przekonaniach religijnych, przynależności związkowej, orientacji seksualnej, danych biometrycznych lub genetycznych, chyba że jest to wyraźnie wymagane przez konkretną usługę i zgodne z prawem.
- Jeżeli użytkownik samodzielnie przekaże takie dane w zgłoszeniu, wiadomości, załączniku albo usłudze, TE8 może je przetwarzać wyłącznie w zakresie niezbędnym do obsługi sprawy, ochrony roszczeń, spełnienia obowiązków prawnych albo usunięcia danych.
Rozdział VI — Źródła danych
§18. Źródła pozyskiwania danych
TE8 może pozyskiwać dane osobowe z następujących źródeł:
- bezpośrednio od użytkownika,
- od administratora organizacji, który zaprasza użytkownika lub nadaje mu uprawnienia,
- od właściciela organizacji,
- z systemów TE8 podczas korzystania z usług,
- z przeglądarki, urządzenia lub aplikacji użytkownika,
- z usług powiązanych, takich jak Store, Update, Repo lub API,
- z Systemu TE8, jeżeli został powiązany z Kontem usług TE8,
- od operatorów płatności, jeżeli użytkownik dokonuje płatności,
- od partnerów lub dostawców tożsamości, jeżeli użytkownik korzysta z integracji lub logowania zewnętrznego,
- z publicznych rejestrów, jeżeli jest to potrzebne do weryfikacji firmy, rozliczeń lub dochodzenia roszczeń,
- od organów publicznych, jeżeli wynika to z przepisów prawa.
§19. Dane otrzymywane od organizacji
- Administrator organizacji może przekazać TE8 dane użytkownika w celu zaproszenia go do organizacji, nadania uprawnień, przypisania licencji albo zapewnienia dostępu do usług.
- Jeżeli organizacja przekazuje dane użytkowników do TE8, organizacja odpowiada za posiadanie właściwej podstawy prawnej do takiego przekazania.
- TE8 może poinformować użytkownika o tym, która organizacja zaprosiła go do usług TE8 albo nadała mu uprawnienia.
Rozdział VII — Cele i podstawy prawne przetwarzania
§20. Ogólne podstawy prawne
TE8 przetwarza dane osobowe wyłącznie wtedy, gdy istnieje do tego odpowiednia podstawa prawna. W zależności od sytuacji podstawą może być:
- wykonanie umowy lub podjęcie działań przed jej zawarciem,
- wypełnienie obowiązku prawnego ciążącego na TE8,
- prawnie uzasadniony interes TE8 lub strony trzeciej,
- zgoda osoby, której dane dotyczą,
- ochrona żywotnych interesów osoby, której dane dotyczą lub innej osoby fizycznej, jeżeli wyjątkowo będzie to konieczne.
§21. Tabela celów, danych i podstaw prawnych
| Cel przetwarzania | Przykładowe dane | Podstawa prawna |
|---|---|---|
| Utworzenie i prowadzenie Konta usług TE8 | Adres e-mail, identyfikator konta, hasło w formie zabezpieczonej, dane profilu | Wykonanie umowy lub działania przed jej zawarciem |
| Logowanie, SSO i obsługa sesji | Adres e-mail, identyfikator konta, sesje, tokeny, adres IP, urządzenie, przeglądarka | Wykonanie umowy; prawnie uzasadniony interes polegający na zapewnieniu bezpieczeństwa i ciągłości usług |
| Zarządzanie organizacją, rolami i uprawnieniami | Dane użytkownika, organizacja, rola, uprawnienia, zaproszenia, historia zmian | Wykonanie umowy; prawnie uzasadniony interes TE8, organizacji i użytkowników |
| Bezpieczeństwo kont, usług i infrastruktury | Logi bezpieczeństwa, adres IP, dane urządzenia, próby logowania, zdarzenia ryzyka, tokeny | Prawnie uzasadniony interes; obowiązek prawny, jeżeli wynika z przepisów |
| Wykrywanie nadużyć i ochrona przed atakami | Logi, adres IP, wzorce aktywności, identyfikatory techniczne, dane sesji | Prawnie uzasadniony interes polegający na ochronie TE8, użytkowników, organizacji i usług |
| Obsługa MFA, odzyskiwania konta i zmiany adresu e-mail | Adres e-mail, numer telefonu, dane urządzenia, kody, tokeny, historia zmian, dane weryfikacyjne | Wykonanie umowy; prawnie uzasadniony interes bezpieczeństwa |
| Obsługa zgłoszeń, reklamacji i kontaktu | Dane kontaktowe, treść wiadomości, załączniki, logi diagnostyczne, historia zgłoszeń | Wykonanie umowy; obowiązek prawny; prawnie uzasadniony interes |
| Rozliczenia, płatności, faktury i księgowość | Dane firmy, NIP, adres, faktury, zamówienia, status płatności | Wykonanie umowy; obowiązek prawny wynikający z przepisów podatkowych i rachunkowych |
| Obsługa licencji, subskrypcji i dostępów | Identyfikator konta, organizacja, plan, licencja, status dostępu, historia aktywacji | Wykonanie umowy; prawnie uzasadniony interes w kontroli dostępu i przeciwdziałaniu nadużyciom |
| Akceptacja regulaminów, zgód i dokumentów | Identyfikator użytkownika, wersja dokumentu, data i godzina akceptacji, adres IP, user agent | Wykonanie umowy; obowiązek prawny; prawnie uzasadniony interes dowodowy |
| Marketing własnych usług TE8 | Adres e-mail, imię, organizacja, preferencje komunikacyjne, zgody | Zgoda użytkownika, jeżeli jest wymagana; prawnie uzasadniony interes w zakresie dopuszczonym przez przepisy |
| Newsletter | Adres e-mail, imię, historia zgód, dane wypisu | Zgoda użytkownika |
| Analityka działania usług i poprawa jakości | Dane techniczne, dane zagregowane, dane diagnostyczne, statystyki użycia | Prawnie uzasadniony interes; zgoda, jeżeli wymagana dla określonej technologii |
| Cookies i podobne technologie | Identyfikatory cookies, local storage, session storage, preferencje, dane urządzenia | Wykonanie usługi w przypadku technologii niezbędnych; zgoda w przypadku technologii niewymaganych do świadczenia żądanej usługi |
| Dochodzenie roszczeń i obrona przed roszczeniami | Dane konta, historia zdarzeń, korespondencja, dokumenty, logi, dane rozliczeniowe | Prawnie uzasadniony interes polegający na ochronie praw TE8, użytkowników lub organizacji |
| Wypełnianie obowiązków prawnych | Dane wymagane przez przepisy, organy publiczne, sądy lub uprawnione instytucje | Obowiązek prawny ciążący na TE8 |
Rozdział VIII — Dobrowolność podania danych
§22. Dane wymagane
- Podanie danych wymaganych do utworzenia i prowadzenia Konta usług TE8 jest konieczne do korzystania z tej usługi.
- Brak podania danych wymaganych może uniemożliwić:
- utworzenie konta,
- zalogowanie się,
- korzystanie z SSO,
- dołączenie do organizacji,
- obsługę zgłoszenia,
- wystawienie faktury,
- aktywację licencji,
- udzielenie dostępu do usługi powiązanej.
§23. Dane dobrowolne
- Niektóre dane mogą być dobrowolne, w szczególności:
- zdjęcie profilowe, jeżeli funkcja zostanie udostępniona,
- numer telefonu, jeżeli nie jest wymagany dla MFA lub bezpieczeństwa,
- stanowisko, dział lub dodatkowy opis użytkownika,
- dane marketingowe,
- preferencje komunikacyjne,
- dodatkowe informacje w profilu.
- Niepodanie danych dobrowolnych nie powinno uniemożliwiać korzystania z podstawowych funkcji konta, chyba że dana funkcja wymaga tych danych z przyczyn technicznych lub bezpieczeństwa.
Rozdział IX — Odbiorcy danych i kategorie podmiotów przetwarzających
§24. Kategorie odbiorców danych
Dane osobowe mogą być ujawniane lub powierzane następującym kategoriom podmiotów:
- dostawcom hostingu, serwerów i infrastruktury chmurowej,
- dostawcom poczty elektronicznej i komunikacji,
- dostawcom systemów bezpieczeństwa, monitoringu, logowania i wykrywania nadużyć,
- dostawcom systemów obsługi zgłoszeń i wsparcia technicznego,
- dostawcom usług analitycznych, jeżeli są stosowane,
- dostawcom systemów płatności,
- bankom i operatorom płatności,
- biurom rachunkowym, księgowym i doradcom podatkowym,
- kancelariom prawnym i doradcom,
- partnerom technologicznym, jeżeli użytkownik lub organizacja korzysta z integracji,
- administratorom organizacji w zakresie danych użytkowników tej organizacji,
- organom publicznym, sądom, organom ścigania lub innym uprawnionym podmiotom, jeżeli wynika to z przepisów prawa,
- podmiotom przejmującym prawa lub obowiązki TE8 w przypadku reorganizacji, połączenia, przejęcia, przekształcenia albo sprzedaży części przedsiębiorstwa, jeżeli jest to zgodne z prawem.
§25. Administratorzy organizacji jako odbiorcy danych
- Jeżeli użytkownik korzysta z Konta usług TE8 w ramach organizacji, administratorzy tej organizacji mogą mieć dostęp do wybranych danych użytkownika, w szczególności:
- adresu e-mail,
- imienia i nazwiska,
- roli i uprawnień,
- statusu zaproszenia,
- statusu konta w organizacji,
- informacji o ostatniej aktywności w zakresie niezbędnym do administrowania organizacją,
- logów administracyjnych dotyczących działań w organizacji.
- Zakres widoczności danych zależy od funkcji udostępnionych przez TE8 oraz uprawnień administratora organizacji.
§26. Lista dostawców
- TE8 może prowadzić listę kluczowych dostawców i podmiotów przetwarzających dane.
- Lista może być udostępniana:
- w niniejszej Polityce,
- w osobnym załączniku,
- w panelu klienta B2B,
- w DPA,
- na żądanie uprawnionego klienta, jeżeli wynika to z umowy.
- Aktualna lista kluczowych dostawców: [UZUPEŁNIĆ / WSKAZAĆ LOKALIZACJĘ LISTY]
Rozdział X — Przekazywanie danych poza EOG
§27. Ogólna zasada
- TE8 dąży do przetwarzania danych osobowych na terytorium Europejskiego Obszaru Gospodarczego, jeżeli jest to technicznie, organizacyjnie i biznesowo możliwe.
- Niektóre usługi zewnętrzne, w szczególności chmurowe, bezpieczeństwa, analityczne, komunikacyjne, płatnicze lub wsparcia technicznego, mogą wiązać się z przekazaniem danych poza EOG.
- Jeżeli dane są przekazywane poza EOG, TE8 stosuje właściwe mechanizmy zabezpieczające przewidziane przepisami prawa, w szczególności decyzję stwierdzającą odpowiedni stopień ochrony, standardowe klauzule umowne, dodatkowe środki techniczne i organizacyjne albo inne dopuszczalne podstawy transferu.
§28. Informacja do uzupełnienia przed publikacją
| Element | Status |
|---|---|
| Czy TE8 przekazuje dane poza EOG? | [UZUPEŁNIĆ: TAK / NIE / W OKREŚLONYCH PRZYPADKACH] |
| Państwa lub regiony transferu | [UZUPEŁNIĆ] |
| Kategorie dostawców objętych transferem | [UZUPEŁNIĆ] |
| Mechanizm zabezpieczający | [UZUPEŁNIĆ: decyzja adekwatności / standardowe klauzule umowne / inne] |
| Miejsce uzyskania dodatkowych informacji | [UZUPEŁNIĆ, NP. privacy@te8.pl] |
Rozdział XI — Okresy przechowywania danych
§29. Zasady ogólne
- Dane osobowe są przechowywane przez okres niezbędny do realizacji celu, dla którego zostały zebrane.
- Po upływie właściwego okresu dane są usuwane, anonimizowane albo ograniczane w zakresie przetwarzania, chyba że dalsze przechowywanie jest wymagane lub dopuszczalne przez przepisy prawa.
- Okres przechowywania może zależeć od:
- czasu korzystania z konta,
- czasu trwania umowy,
- obowiązków podatkowych i rachunkowych,
- okresów przedawnienia roszczeń,
- wymagań bezpieczeństwa,
- obowiązków wynikających z przepisów prawa,
- czasu potrzebnego do obsługi zgłoszenia, reklamacji lub incydentu.
§30. Tabela retencji danych
| Kategoria danych | Przykładowy okres przechowywania | Uwagi |
|---|---|---|
| Dane Konta usług TE8 | Przez czas istnienia konta, a po jego usunięciu przez okres niezbędny do rozliczeń, bezpieczeństwa i roszczeń | Dokładny okres: [UZUPEŁNIĆ] |
| Dane profilu użytkownika | Przez czas istnienia konta | Użytkownik może mieć możliwość edycji części danych |
| Historia akceptacji regulaminów i zgód | Przez okres potrzebny do wykazania prawidłowej akceptacji i obrony przed roszczeniami | Dotyczy m.in. LP-01, LP-02 i innych dokumentów |
| Logi logowania i bezpieczeństwa | [UZUPEŁNIĆ, NP. 12–24 miesiące], chyba że dłuższe przechowywanie jest konieczne dla bezpieczeństwa lub roszczeń | Okres powinien wynikać z analizy ryzyka |
| Logi audytowe organizacji | [UZUPEŁNIĆ], zgodnie z planem, umową lub wymaganiami bezpieczeństwa | Mogą być dłużej przechowywane w planach Enterprise |
| Dane zgłoszeń i reklamacji | Przez okres obsługi zgłoszenia, a następnie przez okres potrzebny do rozliczalności i roszczeń | Dokładny okres: [UZUPEŁNIĆ] |
| Dane księgowe i fakturowe | Przez okres wymagany przepisami podatkowymi i rachunkowymi | Nie usuwa się ich wyłącznie na żądanie użytkownika, jeżeli dalsze przechowywanie jest obowiązkowe |
| Dane marketingowe | Do czasu wycofania zgody, wniesienia sprzeciwu albo zakończenia celu, a następnie przez okres dowodowy | Historia zgód może być przechowywana dłużej w celu wykazania zgodności |
| Dane cookies i podobnych technologii | Zgodnie z LP-03 — Polityką Cookies TE8 | Okresy powinny być wskazane oddzielnie dla każdej kategorii cookies |
| Kopie zapasowe | Do czasu nadpisania lub usunięcia zgodnie z cyklem backupu | Okres backupu: [UZUPEŁNIĆ] |
| Dane incydentów bezpieczeństwa | Przez okres niezbędny do obsługi incydentu, wykonania obowiązków prawnych, audytu i roszczeń | Dokładny okres zależy od charakteru incydentu |
§31. Kopie zapasowe
- Dane usunięte z systemów produkcyjnych mogą przez ograniczony czas pozostawać w kopiach zapasowych.
- Dane w kopiach zapasowych nie są wykorzystywane do bieżących celów operacyjnych, chyba że konieczne jest przywrócenie systemu, zapewnienie ciągłości działania, bezpieczeństwo, audyt lub realizacja obowiązku prawnego.
- TE8 usuwa albo nadpisuje kopie zapasowe zgodnie z przyjętym cyklem retencji backupów.
Rozdział XII — Prawa osoby, której dane dotyczą
§32. Katalog praw
Osobie, której dane dotyczą, przysługują prawa określone w RODO, w szczególności:
- prawo dostępu do danych,
- prawo otrzymania kopii danych,
- prawo sprostowania danych,
- prawo usunięcia danych,
- prawo ograniczenia przetwarzania,
- prawo do przenoszenia danych,
- prawo sprzeciwu wobec przetwarzania,
- prawo cofnięcia zgody, jeżeli przetwarzanie odbywa się na podstawie zgody,
- prawo wniesienia skargi do organu nadzorczego.
§33. Prawo dostępu do danych
- Użytkownik może zażądać informacji, czy TE8 przetwarza jego dane osobowe.
- Użytkownik może uzyskać dostęp do danych oraz informacje dotyczące celów przetwarzania, kategorii danych, odbiorców, okresów przechowywania i przysługujących praw.
§34. Prawo sprostowania danych
- Użytkownik może żądać sprostowania danych nieprawidłowych albo uzupełnienia danych niekompletnych.
- Część danych może być możliwa do samodzielnej edycji w panelu użytkownika.
§35. Prawo usunięcia danych
- Użytkownik może żądać usunięcia danych osobowych w przypadkach przewidzianych przepisami prawa.
- Prawo usunięcia danych nie ma charakteru bezwzględnego.
- TE8 może odmówić usunięcia danych albo ograniczyć zakres usunięcia, jeżeli dalsze przetwarzanie jest konieczne do:
- wykonania obowiązku prawnego,
- ustalenia, dochodzenia lub obrony roszczeń,
- zapewnienia bezpieczeństwa,
- rozliczenia usług,
- obsługi nadużyć lub incydentów,
- realizacji innych celów dopuszczonych przez przepisy prawa.
§36. Prawo ograniczenia przetwarzania
- Użytkownik może żądać ograniczenia przetwarzania danych w przypadkach przewidzianych przepisami prawa.
- Ograniczenie przetwarzania może oznaczać czasowe zablokowanie określonych operacji na danych, bez ich usunięcia.
§37. Prawo do przenoszenia danych
- Użytkownik może żądać otrzymania danych osobowych w ustrukturyzowanym, powszechnie używanym formacie nadającym się do odczytu maszynowego, jeżeli spełnione są warunki przewidziane przepisami prawa.
- Prawo do przenoszenia danych dotyczy danych przetwarzanych na podstawie zgody lub umowy oraz w sposób zautomatyzowany.
§38. Prawo sprzeciwu
- Użytkownik może wnieść sprzeciw wobec przetwarzania danych opartego na prawnie uzasadnionym interesie TE8.
- W przypadku sprzeciwu TE8 zaprzestanie przetwarzania danych w danym celu, chyba że istnieją ważne prawnie uzasadnione podstawy do dalszego przetwarzania albo podstawy do ustalenia, dochodzenia lub obrony roszczeń.
- Użytkownik może w każdym czasie wnieść sprzeciw wobec przetwarzania danych na potrzeby marketingu bezpośredniego.
§39. Prawo cofnięcia zgody
- Jeżeli przetwarzanie odbywa się na podstawie zgody, użytkownik może cofnąć zgodę w dowolnym momencie.
- Cofnięcie zgody nie wpływa na zgodność z prawem przetwarzania dokonanego przed jej cofnięciem.
- Cofnięcie zgody może uniemożliwić korzystanie z funkcji, która wymagała tej zgody, jeżeli nie istnieje inna podstawa prawna przetwarzania.
§40. Skarga do organu nadzorczego
- Osoba, której dane dotyczą, ma prawo wnieść skargę do organu nadzorczego właściwego w sprawach ochrony danych osobowych.
- W Polsce organem nadzorczym jest Prezes Urzędu Ochrony Danych Osobowych.
- Dane kontaktowe organu nadzorczego:
Prezes Urzędu Ochrony Danych Osobowych
ul. Stanisława Moniuszki 1A
00-014 Warszawa
Strona internetowa: https://uodo.gov.pl
Rozdział XIII — Realizacja praw użytkownika
§41. Jak złożyć żądanie
- Żądania dotyczące danych osobowych można kierować na adres: [UZUPEŁNIĆ, NP. privacy@te8.pl].
- Żądanie powinno zawierać:
- imię i nazwisko albo nazwę użytkownika,
- adres e-mail powiązany z Kontem usług TE8,
- opis żądania,
- wskazanie usługi, której dotyczy żądanie,
- dodatkowe informacje umożliwiające identyfikację konta, jeżeli są potrzebne.
- TE8 może poprosić o dodatkowe informacje niezbędne do potwierdzenia tożsamości osoby składającej żądanie.
- TE8 nie powinien żądać danych nadmiarowych, jeżeli tożsamość użytkownika można potwierdzić w prostszy sposób.
§42. Termin odpowiedzi
- TE8 udziela odpowiedzi na żądanie bez zbędnej zwłoki, zgodnie z terminami wynikającymi z RODO.
- Co do zasady odpowiedź powinna zostać udzielona w terminie miesiąca od otrzymania żądania.
- W przypadku skomplikowanego charakteru żądania lub dużej liczby żądań termin może zostać przedłużony zgodnie z RODO, a użytkownik zostanie poinformowany o przyczynach przedłużenia.
§43. Ograniczenia realizacji praw
- Realizacja niektórych praw może podlegać ograniczeniom wynikającym z przepisów prawa.
- TE8 może odmówić realizacji żądania w całości lub w części, jeżeli:
- żądanie jest oczywiście bezzasadne lub nadmierne,
- nie można potwierdzić tożsamości osoby składającej żądanie,
- dane muszą być dalej przetwarzane z powodu obowiązku prawnego,
- dane są niezbędne do ustalenia, dochodzenia lub obrony roszczeń,
- realizacja żądania naruszałaby prawa lub wolności innych osób,
- ograniczenie wynika z właściwych przepisów prawa.
- W przypadku odmowy realizacji żądania TE8 poinformuje użytkownika o przyczynach odmowy, chyba że przepisy prawa pozwalają albo wymagają ograniczenia takiej informacji.
Rozdział XIV — Cookies i podobne technologie
§44. Ogólna informacja o cookies
- TE8 może korzystać z cookies, local storage, session storage, pikseli, identyfikatorów urządzeń oraz podobnych technologii.
- Technologie te mogą być używane w szczególności do:
- utrzymania sesji użytkownika,
- zapewnienia bezpieczeństwa logowania,
- zapamiętywania preferencji,
- obsługi panelu użytkownika,
- obsługi organizacji i uprawnień,
- diagnostyki działania usług,
- analityki,
- marketingu, jeżeli użytkownik wyraził wymaganą zgodę.
- Szczegółowe zasady stosowania cookies i podobnych technologii określa LP-03 — Polityka Cookies TE8.
§45. Cookies niezbędne i opcjonalne
- Cookies i podobne technologie niezbędne do świadczenia usługi mogą być stosowane w zakresie koniecznym do dostarczenia usługi żądanej przez użytkownika.
- Cookies i podobne technologie, które nie są niezbędne do świadczenia żądanej usługi, mogą wymagać zgody użytkownika.
- Użytkownik może zarządzać zgodami cookies w narzędziu udostępnionym przez TE8, jeżeli takie narzędzie zostało wdrożone, albo poprzez ustawienia przeglądarki lub urządzenia.
Rozdział XV — Marketing i komunikacja elektroniczna
§46. Komunikaty techniczne i administracyjne
- TE8 może wysyłać użytkownikom komunikaty techniczne, administracyjne, bezpieczeństwa, prawne i dotyczące działania konta.
- Komunikaty takie mogą obejmować w szczególności:
- potwierdzenie rejestracji,
- reset hasła,
- ostrzeżenie o logowaniu z nowego urządzenia,
- informację o zmianie regulaminu,
- informację o zmianie Polityki Prywatności,
- informację o incydencie bezpieczeństwa,
- informację o wygasającej licencji lub dostępie,
- odpowiedź na zgłoszenie,
- informacje konieczne do wykonania umowy.
- Komunikaty techniczne i administracyjne nie wymagają zgody marketingowej, jeżeli są niezbędne do świadczenia usługi, bezpieczeństwa, wykonania umowy albo spełnienia obowiązku prawnego.
§47. Informacje handlowe i marketing
- TE8 może wysyłać informacje handlowe i marketingowe drogą elektroniczną wyłącznie w zakresie dopuszczonym przez obowiązujące przepisy prawa.
- Jeżeli wymagana jest zgoda, TE8 będzie przetwarzać dane marketingowe na podstawie dobrowolnej zgody użytkownika.
- Użytkownik może w dowolnym momencie wycofać zgodę marketingową.
- Wycofanie zgody marketingowej nie wpływa na możliwość otrzymywania komunikatów technicznych, bezpieczeństwa, administracyjnych i prawnych.
§48. Profilowanie marketingowe
- TE8 może analizować sposób korzystania z usług w celu dopasowania komunikacji, poprawy jakości usług lub przedstawienia informacji o funkcjach, które mogą być przydatne dla użytkownika lub organizacji.
- Jeżeli profilowanie marketingowe wymaga zgody, TE8 będzie je prowadzić wyłącznie po jej uzyskaniu.
- Użytkownik może wnieść sprzeciw wobec przetwarzania danych na potrzeby marketingu bezpośredniego.
Rozdział XVI — Automatyczne mechanizmy bezpieczeństwa
§49. Analiza ryzyka logowania
- TE8 może stosować automatyczne mechanizmy wykrywania ryzyka, nadużyć i nietypowych logowań.
- Mechanizmy te mogą analizować w szczególności:
- adres IP,
- urządzenie,
- przeglądarkę,
- lokalizację przybliżoną,
- częstotliwość prób logowania,
- historię sesji,
- nietypowe wzorce aktywności,
- próby użycia nieprawidłowych danych logowania,
- sygnały wskazujące na automatyzację, przejęcie konta albo atak.
- Wyniki analizy mogą skutkować dodatkowymi środkami bezpieczeństwa, takimi jak:
- wymóg MFA,
- wymóg potwierdzenia e-mail,
- wymuszenie zmiany hasła,
- czasowa blokada sesji,
- czasowa blokada logowania,
- unieważnienie tokenów,
- ograniczenie dostępu do wybranych funkcji,
- przekazanie zdarzenia do analizy bezpieczeństwa.
§50. Zautomatyzowane decyzje
- TE8 nie prowadzi zautomatyzowanego podejmowania decyzji wywołującego wobec użytkownika skutki prawne lub w podobny sposób istotnie na niego wpływającego, chyba że zostanie to wyraźnie wskazane w odrębnej informacji.
- Automatyczne blokady bezpieczeństwa mogą być stosowane w celu ochrony konta, użytkowników, organizacji i infrastruktury TE8.
- Użytkownik może skontaktować się z TE8 w celu wyjaśnienia blokady lub ograniczenia dostępu, jeżeli uważa, że zastosowano je błędnie.
Rozdział XVII — Bezpieczeństwo danych
§51. Środki bezpieczeństwa
- TE8 stosuje środki techniczne i organizacyjne mające na celu zapewnienie poziomu bezpieczeństwa odpowiedniego do ryzyka.
- Środki te mogą obejmować w szczególności:
- szyfrowanie transmisji,
- bezpieczne przechowywanie haseł,
- kontrolę dostępu,
- role i uprawnienia,
- MFA,
- logowanie zdarzeń bezpieczeństwa,
- monitoring infrastruktury,
- mechanizmy wykrywania nadużyć,
- kopie zapasowe,
- segmentację dostępu,
- zasadę minimalnych uprawnień,
- procedury reagowania na incydenty,
- aktualizacje systemów,
- testowanie i ocenę zabezpieczeń,
- wewnętrzne procedury ochrony danych.
- Zakres stosowanych środków może zależeć od rodzaju usługi, planu, konfiguracji, ryzyka, wymagań organizacji i charakteru przetwarzanych danych.
§52. Ograniczenie ryzyka
- TE8 dokłada należytej staranności w celu ochrony danych osobowych.
- Żadna metoda transmisji danych przez Internet ani metoda elektronicznego przechowywania danych nie gwarantuje całkowitego bezpieczeństwa.
- Użytkownik również odpowiada za bezpieczeństwo swojego konta, urządzeń, poczty e-mail, haseł, MFA, tokenów i środowiska technicznego.
§53. Obowiązki użytkownika w zakresie bezpieczeństwa
Użytkownik powinien w szczególności:
- stosować silne i unikalne hasło,
- nie udostępniać danych logowania osobom trzecim,
- włączyć MFA, jeżeli jest dostępne,
- chronić dostęp do poczty e-mail powiązanej z Kontem usług TE8,
- nie przekazywać haseł, tokenów ani kluczy API w wiadomościach lub zgłoszeniach,
- korzystać z aktualnego oprogramowania,
- wylogowywać się z urządzeń współdzielonych,
- zgłaszać podejrzenie przejęcia konta,
- kontrolować aktywne sesje i urządzenia, jeżeli funkcja taka jest dostępna.
Rozdział XVIII — Naruszenia ochrony danych
§54. Reagowanie na naruszenia
- TE8 stosuje procedury mające na celu identyfikację, ocenę i obsługę naruszeń ochrony danych osobowych.
- W przypadku stwierdzenia naruszenia TE8 podejmuje działania odpowiednie do charakteru, skali i ryzyka naruszenia.
- Jeżeli naruszenie podlega zgłoszeniu organowi nadzorczemu, TE8 dokona zgłoszenia zgodnie z obowiązującymi przepisami prawa.
- Jeżeli naruszenie może powodować wysokie ryzyko naruszenia praw lub wolności osoby fizycznej, TE8 poinformuje osobę, której dane dotyczą, zgodnie z obowiązującymi przepisami prawa.
§55. Zgłaszanie incydentów przez użytkowników
- Użytkownik powinien niezwłocznie zgłosić TE8 podejrzenie:
- przejęcia konta,
- nieuprawnionego logowania,
- wycieku danych logowania,
- utracenia urządzenia MFA,
- nadużycia tokena lub klucza API,
- podatności bezpieczeństwa,
- naruszenia danych osobowych.
- Zgłoszenia bezpieczeństwa należy kierować na adres: [UZUPEŁNIĆ, NP. security@te8.pl].
- Zgłoszenie powinno zawierać możliwie dokładny opis zdarzenia, datę, usługę, której dotyczy zdarzenie, oraz dane kontaktowe zgłaszającego.
Rozdział XIX — Dane dzieci i osób niepełnoletnich
§56. Przeznaczenie usług
- Usługi TE8 są przeznaczone przede wszystkim dla użytkowników pełnoletnich, przedsiębiorców, organizacji, instytucji oraz osób działających w ramach działalności zawodowej lub organizacyjnej.
- TE8 nie kieruje świadomie swoich usług do dzieci jako głównej grupy odbiorców.
- Osoba niepełnoletnia może korzystać z usług TE8 wyłącznie w zakresie dopuszczonym przez prawo, regulaminy TE8 oraz za zgodą przedstawiciela ustawowego, jeżeli taka zgoda jest wymagana.
- Jeżeli TE8 poweźmie wiarygodną informację, że konto zostało utworzone przez osobę, która nie powinna korzystać z usługi, TE8 może ograniczyć, zawiesić lub usunąć konto zgodnie z Regulaminem Konta usług TE8.
Rozdział XX — Dane w usługach B2B i DPA
§57. Dane powierzane przez klientów B2B
- Klient B2B lub organizacja może przetwarzać w usługach TE8 dane osobowe swoich pracowników, współpracowników, klientów, kontrahentów, użytkowników końcowych lub innych osób.
- W zakresie, w jakim TE8 przetwarza takie dane w imieniu klienta B2B, klient B2B pozostaje administratorem danych, a TE8 działa jako podmiot przetwarzający.
- Klient B2B odpowiada za:
- legalność przetwarzania danych,
- posiadanie właściwych podstaw prawnych,
- realizację obowiązków informacyjnych wobec osób, których dane dotyczą,
- prawidłowość danych,
- zakres danych wprowadzanych do usług TE8,
- konfigurację organizacji, ról i uprawnień,
- zawarcie DPA, jeżeli jest wymagane.
§58. Zakres DPA
- DPA powinno określać w szczególności:
- przedmiot i czas trwania przetwarzania,
- charakter i cel przetwarzania,
- rodzaj danych osobowych,
- kategorie osób, których dane dotyczą,
- obowiązki i prawa klienta jako administratora,
- obowiązki TE8 jako podmiotu przetwarzającego,
- zasady korzystania z dalszych podmiotów przetwarzających,
- środki bezpieczeństwa,
- zasady usunięcia lub zwrotu danych po zakończeniu świadczenia usług,
- zasady audytu i współpracy przy realizacji praw osób, których dane dotyczą.
- Wzór DPA zostanie określony w dokumencie LP-09 — Umowa powierzenia przetwarzania danych.
Rozdział XXI — Integracje, partnerzy i usługi zewnętrzne
§59. Integracje zewnętrzne
- TE8 może umożliwiać integrację z usługami zewnętrznymi, takimi jak systemy płatności, poczta elektroniczna, dostawcy tożsamości, repozytoria, narzędzia analityczne, usługi chmurowe lub narzędzia bezpieczeństwa.
- Korzystanie z integracji może powodować przekazanie danych do podmiotu zewnętrznego albo otrzymanie danych od tego podmiotu.
- Zakres przekazywanych danych zależy od rodzaju integracji, konfiguracji użytkownika, konfiguracji organizacji oraz warunków usługi zewnętrznej.
- Przed aktywacją integracji użytkownik lub administrator organizacji powinien zapoznać się z informacjami o zakresie danych i warunkami przetwarzania przez podmiot zewnętrzny.
§60. Linki zewnętrzne
- Strony lub usługi TE8 mogą zawierać linki do stron zewnętrznych.
- TE8 nie odpowiada za zasady prywatności, bezpieczeństwo ani treści stron zewnętrznych, które nie są kontrolowane przez TE8.
- Po przejściu na stronę zewnętrzną użytkownik powinien zapoznać się z polityką prywatności tego podmiotu.
Rozdział XXII — Store, Update, Repo i API
§61. TE8 Store
- W związku z korzystaniem z TE8 Store TE8 może przetwarzać dane dotyczące konta, organizacji, zamówień, licencji, pobrań, płatności, historii zakupów i zgód użytkownika.
- Szczegółowe zasady korzystania z TE8 Store określa LP-05 — Regulamin TE8 Store.
§62. TE8 Update
- W związku z korzystaniem z TE8 Update TE8 może przetwarzać dane techniczne dotyczące wersji oprogramowania, identyfikatorów instalacji, statusu aktualizacji, kompatybilności, błędów, licencji i bezpieczeństwa.
- Jeżeli dane techniczne mogą zostać powiązane z użytkownikiem lub organizacją, mogą stanowić dane osobowe.
- Szczegółowe zasady korzystania z TE8 Update określa LP-06 — Regulamin TE8 Update.
§63. TE8 Repo
- W związku z korzystaniem z TE8 Repo TE8 może przetwarzać dane dotyczące konta, organizacji, tokenów, pobrań, uprawnień, wersji pakietów, historii dostępu i logów bezpieczeństwa.
- Szczegółowe zasady korzystania z TE8 Repo określa LP-07 — Regulamin TE8 Repo.
§64. API TE8
- W związku z korzystaniem z API TE8 TE8 może przetwarzać dane dotyczące konta, organizacji, kluczy API, tokenów, żądań, adresów IP, limitów, logów, błędów i zdarzeń bezpieczeństwa.
- Tokeny i klucze API powinny być traktowane jak dane poufne.
- Szczegółowe zasady korzystania z API TE8 określa LP-08 — Warunki korzystania z API TE8.
Rozdział XXIII — Poufność i tajemnica przedsiębiorstwa
§65. Dane poufne użytkowników i organizacji
- TE8 stosuje zasady ograniczenia dostępu do danych osobowych oraz danych poufnych użytkowników i organizacji.
- Dostęp do danych powinny mieć wyłącznie osoby i podmioty, dla których dostęp jest niezbędny do wykonania określonych zadań.
- Osoby upoważnione do przetwarzania danych powinny być zobowiązane do zachowania poufności.
§66. Dane techniczne i tajemnice
- Użytkownik nie powinien przekazywać TE8 haseł, sekretów, kluczy prywatnych, tokenów, danych dostępowych ani innych poufnych informacji, jeżeli nie jest to wyraźnie wymagane.
- Jeżeli przekazanie danych technicznych jest konieczne do obsługi zgłoszenia, użytkownik powinien w miarę możliwości usunąć albo zamaskować dane poufne.
Rozdział XXIV — Zmiany Polityki Prywatności
§67. Przyczyny zmian
- TE8 może zmienić Politykę Prywatności w szczególności w przypadku:
- zmiany przepisów prawa,
- zmiany interpretacji przepisów lub praktyki organów,
- rozwoju usług TE8,
- wprowadzenia nowych usług, funkcji lub integracji,
- zmiany zakresu danych, celów lub podstaw przetwarzania,
- zmiany dostawców lub partnerów,
- zmiany sposobu działania cookies lub podobnych technologii,
- zmian organizacyjnych, technicznych lub bezpieczeństwa,
- konieczności doprecyzowania informacji.
§68. Informowanie o zmianach
- Aktualna wersja Polityki Prywatności jest publikowana w domenie te8.pl lub w innym miejscu wskazanym przez TE8.
- TE8 może poinformować użytkowników o istotnych zmianach za pośrednictwem poczty elektronicznej, panelu użytkownika, komunikatu w usłudze lub innego kanału komunikacji.
- Jeżeli zmiana wymaga uzyskania zgody użytkownika, TE8 zwróci się o taką zgodę przed rozpoczęciem przetwarzania w nowym zakresie.
Rozdział XXV — Postanowienia końcowe
§69. Dostępność Polityki
- Polityka Prywatności jest udostępniana nieodpłatnie w sposób umożliwiający jej pozyskanie, odtwarzanie i utrwalanie.
- Użytkownik może zapisać lub wydrukować Politykę Prywatności na potrzeby własnej dokumentacji.
§70. Język dokumentu
- Podstawową wersją Polityki Prywatności jest wersja polska, chyba że TE8 wyraźnie wskaże inaczej.
- W przypadku udostępnienia tłumaczeń, wersja polska ma pierwszeństwo w zakresie dopuszczalnym przez przepisy prawa.
§71. Wejście w życie
- Polityka Prywatności wchodzi w życie z dniem [UZUPEŁNIĆ DATĘ].
- Polityka obowiązuje do czasu zastąpienia jej nową wersją.
Załącznik A — Skrócona informacja dla formularza rejestracji
Poniższą treść można umieścić pod formularzem rejestracji Konta usług TE8:
Administratorem danych osobowych jest TE8 [UZUPEŁNIĆ FORMĘ PRAWNĄ]. Dane będą przetwarzane w celu utworzenia i prowadzenia Konta usług TE8, obsługi logowania, zapewnienia bezpieczeństwa, realizacji usług oraz wykonania obowiązków prawnych. Szczegółowe informacje o przetwarzaniu danych, odbiorcach, okresach przechowywania i prawach użytkownika znajdują się w Polityce Prywatności TE8.
Załącznik B — Rekomendowane checkboxy i zgody
1. Akceptacja regulaminu i zapoznanie z polityką prywatności
Zapoznałem(-am) się z Regulaminem Konta usług TE8 oraz Polityką Prywatności TE8 i akceptuję Regulamin Konta usług TE8.
2. Zgoda marketingowa — e-mail
Wyrażam zgodę na otrzymywanie od TE8 informacji handlowych i marketingowych drogą elektroniczną na podany adres e-mail. Zgodę mogę wycofać w dowolnym momencie.
3. Zgoda marketingowa — telefon, jeżeli będzie stosowana
Wyrażam zgodę na kontakt telefoniczny ze strony TE8 w celach marketingowych. Zgodę mogę wycofać w dowolnym momencie.
4. Cookies opcjonalne
Szczegółowe zgody cookies powinny być obsługiwane przez baner lub panel zarządzania zgodami zgodny z LP-03 — Polityką Cookies TE8.
Załącznik C — Rekomendowany zapis dowodowy zgód i informacji
| Pole | Opis |
|---|---|
| user_id | Wewnętrzny identyfikator użytkownika |
| Adres e-mail użytkownika | |
| document_code | Kod dokumentu, np. LP-02 |
| document_version | Numer wersji dokumentu, np. 1.0 |
| consent_type | Typ zgody lub oświadczenia, np. privacy_notice_seen, marketing_email, cookies_analytics |
| status | Udzielono / wycofano / zaktualizowano |
| timestamp | Data i godzina zdarzenia w czasie UTC lub z oznaczeniem strefy czasowej |
| ip_address | Adres IP użyty podczas zdarzenia |
| user_agent | Informacja o przeglądarce lub aplikacji |
| source | Źródło zdarzenia, np. rejestracja, panel użytkownika, baner cookies, panel zgód |
| proof_hash | Opcjonalny skrót techniczny potwierdzający niezmienność zapisu |
Załącznik D — Lista miejsc do uzupełnienia przed publikacją
- [UZUPEŁNIĆ DATĘ] — data wejścia w życie dokumentu.
- [UZUPEŁNIĆ FORMĘ PRAWNĄ] — forma prawna TE8.
- [UZUPEŁNIĆ ADRES SIEDZIBY] — pełny adres administratora danych.
- [UZUPEŁNIĆ NIP / REGON / KRS / CEIDG] — dane rejestrowe.
- [UZUPEŁNIĆ E-MAILE] — adresy kontaktowe: privacy, security, reklamacje, kontakt.
- [UZUPEŁNIĆ IOD] — informacja, czy TE8 powołał Inspektora Ochrony Danych.
- [UZUPEŁNIĆ LISTĘ DOSTAWCÓW] — hosting, poczta, płatności, analityka, support, monitoring.
- [UZUPEŁNIĆ TRANSFERY POZA EOG] — państwa, dostawcy i mechanizmy zabezpieczające.
- [UZUPEŁNIĆ OKRESY RETENCJI] — logi, zgłoszenia, backupy, dane konta, dane marketingowe.
- [UZUPEŁNIĆ LINKI] — docelowe adresy LP-01, LP-02, LP-03 i panelu zgód.