Przejdź do treści

Polityka prywatności ORDAMANT

Wersja 2026-09-20.1 · IVEBERG Tomasz Tatarewicz, ul. Dworcowa 14 lok. 7A, 85-010 Bydgoszcz, Polska, NIP 5562671104

Status: projekt do przeglądu prawnego — tekst obowiązuje od publikacji, przegląd prawnika przed uruchomieniem sprzedaży.

1. Administrator

Administratorem danych osobowych użytkowników Usługi ORDAMANT jest IVEBERG Tomasz Tatarewicz, ul. Dworcowa 14 lok. 7A, 85-010 Bydgoszcz, Polska, NIP 5562671104, e-mail biuro@iveberg.com. W sprawach danych osobowych: biuro@iveberg.com.

2. Jakie dane przetwarzamy i po co

a) Dane konta: imię i nazwisko (jeśli podane), adres e-mail, skrót hasła (nigdy hasło), skróty tokenów sesji i tokenów jednorazowych. Cel: świadczenie Usługi. Podstawa: art. 6 ust. 1 lit. b RODO (wykonanie umowy).

b) Dziennik zdarzeń organizacji: identyfikator użytkownika, czas, rodzaj czynności, identyfikatory projektów i dokumentów — bez treści dokumentów. Cel: bezpieczeństwo, rozliczalność, dowód działań (łańcuch skrótów). Podstawa: art. 6 ust. 1 lit. f RODO (prawnie uzasadniony interes: integralność i bezpieczeństwo Usługi) oraz lit. b.

c) Dane płatnicze: adres e-mail, kraj, numer VAT, identyfikator klienta i subskrypcji u operatora płatności. Dane karty przetwarza wyłącznie Paddle jako odrębny administrator. Podstawa: art. 6 ust. 1 lit. b i c RODO.

d) Treść dokumentów i danych maszyn wgrywanych przez Klienta może zawierać dane osobowe osób trzecich (np. osoby upoważnionej do przygotowania dokumentacji). Wobec tych danych Klient jest administratorem, a Usługodawca — podmiotem przetwarzającym na podstawie Umowy powierzenia.

e) Dane techniczne: adres IP i czas żądania w dziennikach serwera (przechowywane 30 dni), numer zgłoszenia i ślad techniczny błędu aplikacji (bez treści dokumentów) — na potrzeby bezpieczeństwa i usuwania awarii. Podstawa: art. 6 ust. 1 lit. f RODO.

3. Pliki cookies

Usługa używa jednego pliku cookie: sesyjnego, technicznie niezbędnego do utrzymania zalogowania i ochrony przed atakami CSRF. Nie używamy cookies analitycznych, marketingowych ani zewnętrznych skryptów śledzących; czcionki są hostowane na naszym serwerze, więc wejście na stronę nie wysyła danych do podmiotów trzecich. Wyjątkiem jest strona płatności, na której ładowany jest skrypt operatora płatności Paddle — wyłącznie po tym, jak użytkownik sam rozpocznie płatność. Ponieważ używamy wyłącznie cookies niezbędnych, nie prosimy o zgodę na cookies.

4. Odbiorcy danych — podmioty przetwarzające

Korzystamy z następujących dostawców, z którymi zawarliśmy umowy powierzenia lub którzy działają jako odrębni administratorzy w zakresie wskazanym: Hetzner Online GmbH — hosting aplikacji i bazy danych, migawki serwera (kopie infrastruktury); lokalizacja: Niemcy (Norymberga) / Unia Europejska. Brevo (Sendinblue SAS) — wysyłka poczty transakcyjnej: potwierdzenie konta, reset hasła, zaproszenia, powiadomienia o zmianach w przepisach; lokalizacja: Francja / Unia Europejska. Paddle.com Market Ltd — operator płatności i sprzedawca (merchant of record): obsługa transakcji, faktury, rozliczenie VAT; widzi adres e-mail, kraj, NIP i dane płatnicze klienta; lokalizacja: Wielka Brytania (decyzja Komisji o odpowiednim stopniu ochrony) / Irlandia dla klientów z UE.

Dane nie są przekazywane poza Europejski Obszar Gospodarczy, z wyjątkiem danych płatniczych przetwarzanych przez Paddle w Wielkiej Brytanii na podstawie decyzji Komisji Europejskiej stwierdzającej odpowiedni stopień ochrony. Aktualny wykaz podmiotów przetwarzających jest widoczny w panelu konta.

5. Jak długo przechowujemy dane

Dane konta i organizacji — przez czas trwania umowy, a po jej zakończeniu do 30 dni, chyba że Klient zażąda wcześniejszego usunięcia. Dziennik zdarzeń — jak dane organizacji. Kopie zapasowe — według harmonogramu 7 dziennych, 4 tygodniowych i 12 miesięcznych, po czym są nadpisywane; dane usunięte z Usługi znikają z kopii najpóźniej po 12 miesiącach. Dzienniki serwera — 30 dni. Rejestr błędów aplikacji — 12 miesięcy. Dane płatnicze u Paddle — według polityki Paddle i przepisów podatkowych.

6. Prawa osób

Masz prawo dostępu do danych, ich sprostowania, usunięcia, ograniczenia przetwarzania, przenoszenia oraz sprzeciwu wobec przetwarzania opartego na prawnie uzasadnionym interesie. Eksport wszystkich danych (w tym pliki) i usunięcie konta są dostępne bezpośrednio w panelu konta — bez pisania do nas. W pozostałych sprawach napisz na adres administratora. Masz też prawo wnieść skargę do Prezesa Urzędu Ochrony Danych Osobowych (ul. Stawki 2, 00-193 Warszawa).

7. Bezpieczeństwo

Pliki Klientów są szyfrowane w spoczynku (AES-256-GCM), połączenia — TLS. Hasła są przechowywane jako skróty scrypt. Dostęp do danych organizacji jest ograniczony do jej członków na poziomie warstwy danych; zasób innej organizacji i zasób nieistniejący dają identyczną odpowiedź. Dziennik zdarzeń ma łańcuch skrótów wykrywający zmianę lub usunięcie wpisu. Kopie zapasowe są szyfrowane osobnym hasłem. Operator usługi ma wgląd w dane organizacji wyłącznie w trybie odczytu i każde takie wejście jest odnotowane w dzienniku organizacji.

8. Zautomatyzowane decyzje

Usługa nie podejmuje wobec osób fizycznych decyzji opartych wyłącznie na zautomatyzowanym przetwarzaniu, które wywoływałyby skutki prawne. Wyniki audytu i klasyfikacji dotyczą maszyn i dokumentów, mają charakter wstępny i wymagają decyzji człowieka.

9. Zmiany polityki

O zmianach informujemy pocztą elektroniczną i w Usłudze. Wersja: 2026-09-20.1.