1. Administrator danych
Administratorem danych osobowych jest inweb Michał Kuna, prowadzący działalność gospodarczą pod adresem: Braciejówka 150, 32-300 Olkusz, NIP: 637-208-05-47 (dalej: „Administrator" lub „OnboardU").
Kontakt w sprawach ochrony danych: kontakt@onboardu.pl
2. Jakie dane zbieramy
W zależności od sposobu korzystania z serwisu przetwarzamy:
- Dane rejestracyjne firmy — nazwa firmy, adres e-mail administratora, hasło (przechowywane w formie zaszyfrowanej).
- Dane pracowników — imię i nazwisko, adres e-mail, stanowisko, data akceptacji regulaminu wewnętrznego (NDA).
- Dane sesji i postępu — historia rozmów z AI, ukończone tematy, wyniki quizów, znaczniki czasu aktywności.
- Dane rozliczeniowe — obsługiwane wyłącznie przez Stripe; OnboardU nie przechowuje numerów kart płatniczych.
- Dane techniczne — adres IP, typ przeglądarki, logi błędów — wyłącznie do celów bezpieczeństwa i diagnostyki.
3. Cel i podstawa prawna przetwarzania
- Realizacja umowy (art. 6 ust. 1 lit. b RODO) — świadczenie usługi platformy onboardingowej, obsługa płatności, wysyłanie e-maili transakcyjnych.
- Prawnie uzasadniony interes (art. 6 ust. 1 lit. f RODO) — zapewnienie bezpieczeństwa serwisu, wykrywanie nadużyć, doskonalenie usługi.
- Obowiązek prawny (art. 6 ust. 1 lit. c RODO) — przechowywanie dokumentacji księgowej i rozliczeniowej.
4. Podprocesory (subprocessors)
Do świadczenia usługi korzystamy z następujących zaufanych dostawców:
- Anthropic — przetwarzanie języka naturalnego (modele Claude); serwery w USA; dane nie są używane do trenowania modeli.
- Neon / PostgreSQL — baza danych; serwery w regionie us-east-1 (Virginia, USA).
- Pinecone — wektorowa baza wiedzy; serwery w regionie us-east-1 (Virginia, USA); dane izolowane per firma.
- Voyage AI — generowanie embeddingów tekstowych; serwery w USA.
- Railway — hosting aplikacji; serwery w regionie us-west1 (Oregon, USA).
- Stripe — obsługa płatności; certyfikat PCI DSS Level 1.
- Resend — wysyłanie e-maili transakcyjnych; serwery w Irlandii (UE) i USA.
- Plausible Analytics — anonimowa analityka ruchu bez cookies; serwery w UE (Estonia).
Z każdym podprocesorem podpisano umowę powierzenia przetwarzania danych (DPA) zgodną z RODO.
5. Przekazywanie danych poza EOG
Większość podprocesorów (Railway, Neon, Pinecone, Anthropic, Voyage AI, Stripe, Resend) przetwarza dane na serwerach poza Europejskim Obszarem Gospodarczym — w Stanach Zjednoczonych. Przekazanie odbywa się na podstawie Standardowych Klauzul Umownych (SCC) zatwierdzonych przez Komisję Europejską decyzją nr 2021/914, co zapewnia odpowiedni poziom ochrony danych zgodnie z art. 46 RODO.
6. Okres przechowywania danych
- Dane konta firmy i pracowników — przez czas trwania umowy oraz 30 dni po jej rozwiązaniu (czas na ewentualne roszczenia).
- Historia sesji i postępu — do momentu usunięcia konta lub upływu okresu 30 dni po rozwiązaniu umowy.
- Dane rozliczeniowe — 5 lat zgodnie z przepisami podatkowymi.
- Logi techniczne — maksymalnie 90 dni.
7. Prawa osób, których dane dotyczą
Każda osoba, której dane przetwarzamy, ma prawo do:
- Dostępu — uzyskania informacji o przetwarzanych danych.
- Sprostowania — poprawienia nieprawidłowych danych.
- Usunięcia — żądania usunięcia danych („prawo do bycia zapomnianym").
- Ograniczenia przetwarzania — wstrzymania przetwarzania w określonych przypadkach.
- Przenoszenia danych — otrzymania danych w formacie nadającym się do odczytu maszynowego.
- Sprzeciwu — wobec przetwarzania opartego na prawnie uzasadnionym interesie.
- Skargi — wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych (uodo.gov.pl).
Aby skorzystać z powyższych praw, skontaktuj się z nami pod adresem kontakt@onboardu.pl. Odpowiemy w ciągu 30 dni.
8. Bezpieczeństwo danych
- Wszystkie połączenia z serwisem są szyfrowane protokołem TLS (HTTPS).
- Hasła przechowywane są wyłącznie w formie skrótu kryptograficznego (bcrypt).
- Dane różnych firm są izolowane na poziomie bazy danych i wektorowej bazy wiedzy.
- Dostęp do danych produkcyjnych jest ograniczony i monitorowany.
- Każde zdarzenie (upload dokumentu, dodanie pracownika, akceptacja regulaminu) jest rejestrowane w dzienniku audytu.
9. Pliki cookies
Serwis używa wyłącznie niezbędnych plików cookies do obsługi sesji uwierzytelnienia (NextAuth). Nie stosujemy cookies analitycznych, reklamowych ani śledzących. Brak banera cookies wynika z braku cookies wymagających zgody użytkownika.
10. Zmiany polityki prywatności
O istotnych zmianach w niniejszej polityce poinformujemy e-mailem na adres podany przy rejestracji oraz poprzez komunikat w panelu administracyjnym. Data ostatniej aktualizacji widoczna jest na górze tego dokumentu.