Polityka prywatności

Ostatnia aktualizacja: kwiecień 2026

1. Administrator danych

Administratorem danych osobowych jest inweb Michał Kuna, prowadzący działalność gospodarczą pod adresem: Braciejówka 150, 32-300 Olkusz, NIP: 637-208-05-47 (dalej: „Administrator" lub „OnboardU").

Kontakt w sprawach ochrony danych: kontakt@onboardu.pl

2. Jakie dane zbieramy

W zależności od sposobu korzystania z serwisu przetwarzamy:

  1. Dane rejestracyjne firmy — nazwa firmy, adres e-mail administratora, hasło (przechowywane w formie zaszyfrowanej).
  2. Dane pracowników — imię i nazwisko, adres e-mail, stanowisko, data akceptacji regulaminu wewnętrznego (NDA).
  3. Dane sesji i postępu — historia rozmów z AI, ukończone tematy, wyniki quizów, znaczniki czasu aktywności.
  4. Dane rozliczeniowe — obsługiwane wyłącznie przez Stripe; OnboardU nie przechowuje numerów kart płatniczych.
  5. Dane techniczne — adres IP, typ przeglądarki, logi błędów — wyłącznie do celów bezpieczeństwa i diagnostyki.

3. Cel i podstawa prawna przetwarzania

  1. Realizacja umowy (art. 6 ust. 1 lit. b RODO) — świadczenie usługi platformy onboardingowej, obsługa płatności, wysyłanie e-maili transakcyjnych.
  2. Prawnie uzasadniony interes (art. 6 ust. 1 lit. f RODO) — zapewnienie bezpieczeństwa serwisu, wykrywanie nadużyć, doskonalenie usługi.
  3. Obowiązek prawny (art. 6 ust. 1 lit. c RODO) — przechowywanie dokumentacji księgowej i rozliczeniowej.

4. Podprocesory (subprocessors)

Do świadczenia usługi korzystamy z następujących zaufanych dostawców:

  1. Anthropic — przetwarzanie języka naturalnego (modele Claude); serwery w USA; dane nie są używane do trenowania modeli.
  2. Neon / PostgreSQL — baza danych; serwery w regionie us-east-1 (Virginia, USA).
  3. Pinecone — wektorowa baza wiedzy; serwery w regionie us-east-1 (Virginia, USA); dane izolowane per firma.
  4. Voyage AI — generowanie embeddingów tekstowych; serwery w USA.
  5. Railway — hosting aplikacji; serwery w regionie us-west1 (Oregon, USA).
  6. Stripe — obsługa płatności; certyfikat PCI DSS Level 1.
  7. Resend — wysyłanie e-maili transakcyjnych; serwery w Irlandii (UE) i USA.
  8. Plausible Analytics — anonimowa analityka ruchu bez cookies; serwery w UE (Estonia).

Z każdym podprocesorem podpisano umowę powierzenia przetwarzania danych (DPA) zgodną z RODO.

5. Przekazywanie danych poza EOG

Większość podprocesorów (Railway, Neon, Pinecone, Anthropic, Voyage AI, Stripe, Resend) przetwarza dane na serwerach poza Europejskim Obszarem Gospodarczym — w Stanach Zjednoczonych. Przekazanie odbywa się na podstawie Standardowych Klauzul Umownych (SCC) zatwierdzonych przez Komisję Europejską decyzją nr 2021/914, co zapewnia odpowiedni poziom ochrony danych zgodnie z art. 46 RODO.

6. Okres przechowywania danych

  1. Dane konta firmy i pracowników — przez czas trwania umowy oraz 30 dni po jej rozwiązaniu (czas na ewentualne roszczenia).
  2. Historia sesji i postępu — do momentu usunięcia konta lub upływu okresu 30 dni po rozwiązaniu umowy.
  3. Dane rozliczeniowe — 5 lat zgodnie z przepisami podatkowymi.
  4. Logi techniczne — maksymalnie 90 dni.

7. Prawa osób, których dane dotyczą

Każda osoba, której dane przetwarzamy, ma prawo do:

  1. Dostępu — uzyskania informacji o przetwarzanych danych.
  2. Sprostowania — poprawienia nieprawidłowych danych.
  3. Usunięcia — żądania usunięcia danych („prawo do bycia zapomnianym").
  4. Ograniczenia przetwarzania — wstrzymania przetwarzania w określonych przypadkach.
  5. Przenoszenia danych — otrzymania danych w formacie nadającym się do odczytu maszynowego.
  6. Sprzeciwu — wobec przetwarzania opartego na prawnie uzasadnionym interesie.
  7. Skargi — wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych (uodo.gov.pl).

Aby skorzystać z powyższych praw, skontaktuj się z nami pod adresem kontakt@onboardu.pl. Odpowiemy w ciągu 30 dni.

8. Bezpieczeństwo danych

  1. Wszystkie połączenia z serwisem są szyfrowane protokołem TLS (HTTPS).
  2. Hasła przechowywane są wyłącznie w formie skrótu kryptograficznego (bcrypt).
  3. Dane różnych firm są izolowane na poziomie bazy danych i wektorowej bazy wiedzy.
  4. Dostęp do danych produkcyjnych jest ograniczony i monitorowany.
  5. Każde zdarzenie (upload dokumentu, dodanie pracownika, akceptacja regulaminu) jest rejestrowane w dzienniku audytu.

9. Pliki cookies

Serwis używa wyłącznie niezbędnych plików cookies do obsługi sesji uwierzytelnienia (NextAuth). Nie stosujemy cookies analitycznych, reklamowych ani śledzących. Brak banera cookies wynika z braku cookies wymagających zgody użytkownika.

10. Zmiany polityki prywatności

O istotnych zmianach w niniejszej polityce poinformujemy e-mailem na adres podany przy rejestracji oraz poprzez komunikat w panelu administracyjnym. Data ostatniej aktualizacji widoczna jest na górze tego dokumentu.