Przejdź do treści

Polityka prywatności serwisu i usługi mWarsztat

Wersja dokumentu:
PP-2026-2.5
Obowiązuje od:
Pakiet:
MW-LEGAL-2026.3
Archiwum wersji

§1Wstęp, zakres i role#

Niniejsza Polityka prywatności („Polityka") opisuje, w jaki sposób mBurdzy Mikołaj Burdzy („mWarsztat", „my", „Administrator") przetwarza dane osobowe:

osób odwiedzających stronę internetową mwarsztat.eu (strona marketingowa, blog, formularz kontaktowy, baner zgód),

osób zakładających i prowadzących konto w aplikacji mWarsztat (panel.mwarsztat.eu oraz — po jej wydaniu — aplikacja mobilna) — właścicieli warsztatów, osób ich reprezentujących oraz użytkowników („pracowników", „mechaników") dodanych do konta przez warsztat,

osób kontaktujących się z nami w sprawach handlowych, wsparcia, reklamacji lub rozliczeń.

Polityka dotyczy wyłącznie tych przypadków, w których mWarsztat jest administratorem danych w rozumieniu art. 4 pkt 7 rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. („RODO").

Polityka NIE dotyczy danych klientów i pojazdów wprowadzanych przez warsztat do aplikacji. W odniesieniu do tych danych administratorem pozostaje warsztat (Usługobiorca), a mWarsztat działa jako podmiot przetwarzający (procesor) w rozumieniu art. 4 pkt 8 i art. 28 RODO. Zasady tego powierzenia określa odrębna Umowa powierzenia przetwarzania danych osobowych (DPA), oznaczona numerem wersji, akceptowana wraz z Regulaminem usługi przy zakładaniu konta i dostępna w wersjonowanej postaci — wraz z archiwum wersji archiwalnych — pod adresem https://mwarsztat.eu/powierzenie-danych.

Rozgraniczenie ról w skrócie:

Kategoria danychRola mWarsztatDokument właściwy
Dane konta właściciela warsztatu, dane rozliczeniowe, korespondencja, logiAdministratorniniejsza Polityka
Dane użytkowników (mechaników) dodanych do konta przez warsztatrola podwójna, rozłączna według celu — patrz §2 ust. 4niniejsza Polityka (cele własne mWarsztat) + DPA (cele warsztatu)
Dane klientów warsztatu, pojazdów, zleceń, fotografii, faktur sprzedażowych warsztatuPodmiot przetwarzającyDPA
Dane odwiedzających mwarsztat.euAdministratorniniejsza Polityka + Polityka cookies

Pierwszeństwo dokumentów. W zakresie danych powierzonych (wiersz 3 i 4 tabeli powyżej) w razie rozbieżności między niniejszą Polityką a DPA pierwszeństwo ma DPA, z zastrzeżeniem §18 ust. 2 (reguła terminu krótszego).

§2Administrator danych i dane kontaktowe#

Administratorem danych osobowych, o których mowa w §1 ust. 1, jest:

mBurdzy Mikołaj Burdzy
ul. Tadeusza Boya-Żeleńskiego 2, 55-300 Środa Śląska
NIP: 9131633087, REGON: 521784142
Wpis do CEIDG
E-mail: kontaktmwarsztat.eu
Telefon: +48 731 044 330

Jeden adres właściwy do spraw ochrony danych. Adresem właściwym do wszystkich spraw dotyczących ochrony danych osobowych, w tym do realizacji praw opisanych w §11, jest kontaktmwarsztat.eu. Żądanie skierowane na dowolny inny adres publikowany przez Administratora uważa się za skutecznie doręczone z chwilą jego wpływu; Administrator nie może powoływać się na skierowanie żądania pod niewłaściwy adres.

Nazwa handlowa „mWarsztat" oraz domeny mwarsztat.eu i panel.mwarsztat.eu należą do Administratora.

Użytkownicy dodani do konta przez warsztat (mechanicy, pracownicy) — podział ról.

W zakresie, w jakim dane te służą realizacji usługi na rzecz warsztatu (utworzenie konta użytkownika, nadanie roli, ewidencja czasu pracy, przypisanie do zleceń), mWarsztat działa jako podmiot przetwarzający na podstawie DPA, a administratorem jest warsztat.

W zakresie, w jakim mWarsztat przetwarza te same dane we własnych celach (bezpieczeństwo usługi, dzienniki zdarzeń, rozliczenie liczby użytkowników w planie, obsługa zgłoszeń wsparcia kierowanych bezpośrednio przez użytkownika, dochodzenie roszczeń), mWarsztat jest odrębnym administratorem i stosuje się niniejszą Politykę.

Podział ten nie tworzy współadministrowania w rozumieniu art. 26 RODO, ponieważ strony nie ustalają wspólnie celów ani sposobów przetwarzania: warsztat samodzielnie decyduje o zatrudnieniu, zakresie dostępu i ewidencji czasu pracy, a mWarsztat samodzielnie i niezależnie — o środkach bezpieczeństwa własnej usługi. Cele te są rozłączne i realizowane niezależnie.

Skutek praktyczny dla użytkownika. Żądania użytkownika dotyczące jego konta w aplikacji, roli, ewidencji czasu pracy i przypisania do zleceń kierujemy do warsztatu jako administratora i niezwłocznie mu je przekazujemy (§11 ust. 7). Samodzielnie odpowiadamy wyłącznie w zakresie dzienników bezpieczeństwa i korespondencji wsparcia technicznego.

§3Inspektor Ochrony Danych (IOD)#

Administrator nie wyznaczył Inspektora Ochrony Danych.

Uzasadnienie: wyznaczenie IOD jest obowiązkowe wyłącznie w przypadkach wskazanych w art. 37 ust. 1 RODO, tj. gdy:

przetwarzania dokonuje organ lub podmiot publiczny — Administrator nim nie jest;

główna działalność administratora lub podmiotu przetwarzającego polega na operacjach przetwarzania, które ze względu na swój charakter, zakres lub cele wymagają regularnego i systematycznego monitorowania osób na dużą skalę — działalność Administratora polega na dostarczaniu oprogramowania, nie na monitorowaniu osób; monitorowanie zachowań użytkowników (analityka, monitoring błędów) ma charakter pomocniczy i ograniczony;

główna działalność polega na przetwarzaniu na dużą skalę szczególnych kategorii danych (art. 9 RODO) lub danych dotyczących wyroków skazujących (art. 10 RODO) — Administrator nie przetwarza takich danych w celach własnych, a w roli procesora przetwarza je wyłącznie incydentalnie i niecelowo (§4 ust. 9).

Ocena ta jest dokonywana z uwzględnieniem obu ról. Art. 37 ust. 1 RODO stosuje się także do podmiotów przetwarzających, a mWarsztat przetwarza w imieniu wielu warsztatów kartoteki ich klientów. Administrator przyjmuje, że skala ta nie osiąga progu „dużej skali" połączonej z „regularnym i systematycznym monitorowaniem", ponieważ przedmiotem przetwarzania jest dokumentacja czynności warsztatu, a nie obserwacja zachowania osób. Ocena jest weryfikowana co najmniej raz w roku oraz każdorazowo przy istotnym rozszerzeniu skali działalności.

Niezależnie od powyższego, wszystkie sprawy dotyczące ochrony danych obsługuje osobiście Administrator pod adresem wskazanym w §2 ust. 2.

§4Kategorie osób i zakres przetwarzanych danych#

Osoby odwiedzające stronę mwarsztat.eu: adres IP, informacje o urządzeniu i przeglądarce (user-agent, rozdzielczość, język), adres strony odsyłającej, odwiedzone podstrony i czas wizyty, identyfikatory z plików cookies i podobnych technologii, treść wyrażonych zgód (zakres i data), a w przypadku formularza kontaktowego — imię, numer telefonu oraz opcjonalnie adres e-mail, nazwa warsztatu i treść wiadomości.

Osoby zakładające i prowadzące konto w aplikacji: imię i nazwisko, adres e-mail (login), hasło wyłącznie w postaci nieodwracalnego skrótu, numer telefonu, nazwa firmy/warsztatu, adres siedziby, NIP, rola w koncie (właściciel, administrator, mechanik), data utworzenia i ostatniego logowania, ustawienia konta, wybrany plan i moduły, status okresu próbnego, numer wersji zaakceptowanego Regulaminu i DPA wraz z datą, godziną i adresem IP akceptacji.

Dane rozliczeniowe: dane nabywcy na fakturze (nazwa, adres, NIP), numer i data faktury, kwoty, wybrany plan i okres rozliczeniowy, identyfikator klienta i subskrypcji w systemie Stripe, status płatności, historia płatności i zwrotów, cztery ostatnie cyfry karty, jej typ i data ważności (dane te otrzymujemy od Stripe w postaci ograniczonej). Pełnego numeru karty płatniczej ani kodu CVC nie otrzymujemy i nie przechowujemy — dane te są wprowadzane bezpośrednio w środowisku Stripe.

Dane techniczne i bezpieczeństwa: logi serwera aplikacji i strony (adres IP, znacznik czasu, ścieżka żądania, kod odpowiedzi, user-agent, identyfikator żądania), identyfikator konta (tenant) i identyfikator użytkownika, rejestr zdarzeń administracyjnych w aplikacji (admin_audit_log, obejmujący również rejestrację dostępu administracyjnego do konta warsztatu), zgłoszenia błędów wraz z kontekstem technicznym.

Dane korespondencyjne: treść wiadomości e-mail, zgłoszeń wsparcia, reklamacji, notatek z rozmów handlowych i prezentacji, a także — jeżeli zostaną nam przesłane przez warsztat w toku obsługi zgłoszenia — zrzuty ekranu i pliki eksportu zawierające dane powierzone (zasady ich przetwarzania i usuwania określa DPA).

Dane marketingowe: adres e-mail zapisany do komunikacji marketingowej, zakres i data wyrażonych zgód, informacje o otwarciach i kliknięciach w wiadomościach

Administrator nie zbiera i nie wymaga danych szczególnych kategorii (art. 9 RODO) ani danych dotyczących wyroków skazujących (art. 10 RODO) w celach własnych.

Kwalifikacja numerów rejestracyjnych, numerów VIN i fotografii pojazdów. Dla porządku i spójności komunikatu wyjaśniamy — mimo że dane te są danymi powierzonymi, a nie danymi przetwarzanymi przez nas jako administratora — że numer rejestracyjny i numer VIN powiązane z danymi właściciela pojazdu stanowią dane osobowe w rozumieniu art. 4 pkt 1 RODO, a fotografia, na której widoczna jest tablica rejestracyjna, jest dokumentem zawierającym dane osobowe niezależnie od tego, czy została powiązana z rekordem klienta w bazie. Ma to dwa skutki, które opisujemy tu wprost, aby nie były przedmiotem domysłu:

dane te podlegają maskowaniu w dziennikach zdarzeń i raportach błędów na równi z numerem telefonu, adresem e-mail i numerem PESEL

każde przekazanie numeru VIN podmiotowi zewnętrznemu — w tym w celu dekodowania parametrów pojazdu — wymaga ujawnienia tego podmiotu (§8 ust. 2, pozycja Autoref).

Incydentalne dane szczególnych kategorii w danych powierzonych. Przyjmujemy do wiadomości i komunikujemy warsztatom, że w działalności warsztatu samochodowego nie da się całkowicie wykluczyć incydentalnego pojawienia się danych dotyczących zdrowia — w szczególności na fotografii przodu pojazdu, na której bywa widoczna karta parkingowa osoby z niepełnosprawnością, na zdjęciach przystosowania sterowania pojazdu, w opisie zlecenia obejmującego montaż lub serwis takiego przystosowania, a także w swobodnych notatkach doradcy serwisowego. Środki bezpieczeństwa opisane w §14 dobraliśmy z uwzględnieniem tego ryzyka i nie wyłączamy wobec takich danych żadnego ze stosowanych zabezpieczeń. Szczegółowe zasady, w tym obowiązki minimalizacyjne warsztatu, określa DPA.

§5Cele przetwarzania, podstawy prawne i okresy przechowywania#

Poniższa tabela stanowi realizację obowiązku informacyjnego z art. 13 ust. 1 lit. c oraz ust. 2 lit. a RODO. Okresy przechowywania omówiono szerzej w §10.

Lp.Cel przetwarzaniaKategorie danychPodstawa prawna (art. 6 ust. 1 RODO)Okres przechowywania
1Rejestracja i prowadzenie konta, świadczenie usługi SaaS (udostępnienie aplikacji, uwierzytelnianie, wsparcie techniczne, obsługa okresu próbnego)§4 ust. 2lit. b — niezbędność do wykonania umowy o świadczenie usługi lub podjęcia działań przed jej zawarciem na żądanie osoby (w tym uruchomienia okresu próbnego, którego długość określa Cennik — wartość obowiązująca w systemie to 30 dni ( → policy.trialDays); Polityka celowo nie podaje własnej liczby, lecz odsyła do jednego źródła)przez czas trwania umowy; po jej zakończeniu — §10 ust. 2
2Prowadzenie ewidencji użytkowników usługi świadczonej drogą elektronicznąimię, nazwisko, e-mail, NIP, adreslit. c — obowiązek prawny wynikający z art. 18 ustawy z dnia 18 lipca 2002 r. o świadczeniu usług drogą elektronicznąjak w wierszu 1
3Rozliczenia i obsługa płatności abonamentowych (pobranie opłaty, cykliczne odnowienia, obsługa nieudanych płatności, zwroty, obsługa odstąpienia od umowy)§4 ust. 3lit. b — wykonanie umowy; w zakresie przeciwdziałania nadużyciom płatniczym dodatkowo lit. f (prawnie uzasadniony interes: zapobieganie oszustwom)do upływu terminu przedawnienia roszczeń — §10 ust. 3
4Wystawianie i przechowywanie faktur, prowadzenie ewidencji podatkowej, obowiązki sprawozdawcze (w tym JPK i KSeF)dane nabywcy na fakturze, kwoty, numery dokumentówlit. c — obowiązki wynikające z ustawy z dnia 29 sierpnia 1997 r. — Ordynacja podatkowa (art. 70 § 1, art. 86 § 1), z ustawy z dnia 11 marca 2004 r. o podatku od towarów i usług oraz — jeżeli Administrator prowadzi księgi rachunkowe — z art. 74 ust. 2 ustawy z dnia 29 września 1994 r. o rachunkowości. Administrator korzysta obecnie ze zwolnienia podmiotowego z podatku od towarów i usług (art. 113 ust. 1 ustawy o VAT), w związku z czym wystawia faktury bez podatku, z adnotacją o podstawie zwolnienia5 lat — §10 ust. 4
5Transakcyjna komunikacja e-mail (potwierdzenie rejestracji, reset hasła, powiadomienia o statusie płatności i subskrypcji, powiadomienia serwisowe i o zmianach dokumentów)e-mail, imię, identyfikator konta, treść komunikatulit. b — wykonanie umowy; w zakresie komunikatów o awariach, przerwach technicznych i istotnych zmianach bezpieczeństwa również lit. f (zapewnienie prawidłowego działania usługi)przez czas trwania umowy + §10 ust. 5 (logi wysyłki)
6Obsługa zapytań z formularza kontaktowego, prezentacji i korespondencji handlowejimię, telefon, e-mail, nazwa warsztatu, treść wiadomościlit. f — udzielenie odpowiedzi na zapytanie i prowadzenie bieżącej komunikacji; jeżeli zapytanie zmierza do zawarcia umowy — lit. b (działania przed zawarciem umowy na żądanie osoby)12 miesięcy od ostatniego kontaktu — §10 ust. 6
7Marketing bezpośredni własnych usług (newsletter, informacje o nowych funkcjach i promocjach wysyłane e-mailem lub SMS-em)e-mail, imię, ewentualnie numer telefonu, zakres zgodylit. f — marketing bezpośredni (motyw 47 RODO); równolegle wymagana jest odrębna zgoda na używanie telekomunikacyjnych urządzeń końcowych i automatycznych systemów wywołujących w celu marketingu bezpośredniego, przewidziana w ustawie z dnia 12 lipca 2024 r. — Prawo komunikacji elektronicznejdo wniesienia sprzeciwu lub cofnięcia zgody; dowód zgody — §10 ust. 7
8Analityka strony internetowej i pomiar skuteczności reklam (GA4, Google Tag Manager, Microsoft Clarity, piksel Meta) — wyłącznie na stronie mwarsztat.euidentyfikatory cookies, adres IP, dane o urządzeniu i zachowaniu na stronielit. a — zgoda wyrażona w banerze cookies; przechowywanie informacji na urządzeniu końcowym i dostęp do nich wymagają zgody na podstawie Prawa komunikacji elektronicznejzgodnie z Polityką cookies (GA4 — 26 mies., Clarity — 12 mies., _fbp — 3 mies.)
9Analityka bezcookiesowa (Ahrefs Web Analytics — zagregowana statystyka ruchu)zagregowane dane o wizytach, przetworzony adres IPlit. f — mierzenie ruchu i poprawa strony bez identyfikowania osób
9aWłasna analityka ruchu strony (samodzielnie hostowane narzędzie Umami uruchomione pod adresem analytics.mwarsztat.eu, wyłącznie na infrastrukturze Administratora)zagregowane dane o wizytach: odsłony, źródła odesłań, typ urządzenia i przeglądarki, przybliżona lokalizacja na poziomie kraju, przetworzony adres IPlit. f — mierzenie ruchu i poprawa strony bez identyfikowania osób; narzędzie nie zapisuje plików cookies, a zebrane dane nie opuszczają infrastruktury Administratora i nie są udostępniane podmiotowi trzeciemudo czasu usunięcia danych przez Administratora w panelu narzędzia (retencja konfigurowalna)
10Monitorowanie błędów i stabilności aplikacji (Sentry, region DE)identyfikator użytkownika, adres e-mail, identyfikator konta (tenant), treść błędu, kontekst techniczny obejmujący fragmenty żądania, adres IPlit. f — wykrywanie i usuwanie wad oprogramowania oraz zapewnienie ciągłości usługi90 dni — §10 ust. 8
11Bezpieczeństwo usługi, logi serwera, wykrywanie nadużyć, rejestr zdarzeń administracyjnych§4 ust. 4lit. f — zapewnienie bezpieczeństwa sieci i informacji (motyw 49 RODO), zapobieganie nadużyciom i wykazanie rozliczalności (art. 5 ust. 2 RODO)logi — 30 dni; audit log — 24 miesiące; §10 ust. 5 i 9
12Ustalenie, dochodzenie i obrona roszczeń (w tym reklamacje i spory)wszystkie kategorie w zakresie niezbędnymlit. f — ochrona praw Administratorado upływu terminów przedawnienia — §10 ust. 3
13Wykazanie zgodności z RODO i przepisami o cookies (rejestr zgód, rejestr żądań osób, dokumentacja naruszeń, rejestr czynności przetwarzania)zakres i data zgody, treść żądania, korespondencjalit. c — art. 5 ust. 2, art. 7 ust. 1, art. 30 i art. 33 ust. 5 RODO§10 ust. 7 i 10
14Migracja danych z poprzedniego systemu warsztatu (import bazy klientów, pojazdów i historii zleceń)dane kontaktowe osoby zlecającej migrację; dane migrowane należą do warsztatuwobec osoby zlecającej — lit. b; wobec danych migrowanych mWarsztat działa jako procesor na podstawie odrębnego zlecenia migracji, o którym mowa w DPAdane kontaktowe — jak w wierszu 1; pliki źródłowe migracji — §10 ust. 11
16Dekodowanie parametrów pojazdu na podstawie numeru VINnumer VINwobec danych powierzonych — przetwarzanie na polecenie warsztatu w ramach DPA; VIN przekazywany jest dostawcy zewnętrznemu (§8 ust. 2, Autoref) bez danych właściciela pojazduzgodnie z DPA

§6Wyjaśnienie prawnie uzasadnionych interesów (art. 6 ust. 1 lit. f RODO)#

Zgodnie z art. 13 ust. 1 lit. d RODO wskazujemy, jakie konkretnie prawnie uzasadnione interesy realizujemy tam, gdzie powołujemy tę podstawę:

Bezpieczeństwo sieci i informacji — wykrywanie i blokowanie prób nieuprawnionego dostępu, ataków automatycznych i nadużyć; motyw 49 RODO wprost uznaje ten cel za prawnie uzasadniony interes.

Utrzymanie jakości i stabilności oprogramowania — analiza zgłoszeń błędów pozwala usuwać wady, które inaczej pozostałyby niewykryte. Zakres danych jest ograniczony do niezbędnego kontekstu technicznego.

Odpowiadanie na zapytania kierowane do nas przez formularz, e-mail lub telefon.

Marketing bezpośredni własnych usług wobec osób pozostających z nami w relacji — z zastrzeżeniem odrębnego wymogu zgody na kanał elektroniczny (§5 poz. 7).

Ustalenie, dochodzenie i obrona roszczeń oraz rozliczalność wobec organów.

Zapobieganie oszustwom płatniczym — w zakresie, w jakim wynika to z korzystania z operatora płatności.

Wobec każdego z powyższych celów przysługuje Państwu prawo sprzeciwu (§11 ust. 1 pkt 6). Wobec marketingu bezpośredniego sprzeciw jest bezwarunkowy i skutkuje natychmiastowym zaprzestaniem przetwarzania w tym celu (art. 21 ust. 2 i 3 RODO).

§7Dobrowolność podania danych i brak możliwości korzystania anonimowego#

Formularz kontaktowy — podanie imienia i numeru telefonu jest dobrowolne, ale niezbędne do udzielenia odpowiedzi; brak ich podania uniemożliwi kontakt. Podanie adresu e-mail, nazwy warsztatu i treści wiadomości jest dobrowolne.

Założenie konta i zawarcie umowy — podanie danych wskazanych w §4 ust. 2 jest wymogiem umownym. Ich niepodanie uniemożliwia zawarcie i wykonanie umowy o świadczenie usługi (art. 13 ust. 2 lit. e RODO).

Dane na fakturze (nazwa, adres, NIP) — podanie tych danych jest wymogiem ustawowym wynikającym z przepisów o podatku od towarów i usług oraz Ordynacji podatkowej. Ich niepodanie uniemożliwia prawidłowe wystawienie faktury, a tym samym rozpoczęcie świadczenia usługi odpłatnej.

Zgody marketingowe i zgody na cookies analityczne oraz marketingowe — całkowicie dobrowolne. Ich brak lub cofnięcie nie wpływa na możliwość korzystania z usługi ani ze strony internetowej i nie powoduje żadnych negatywnych konsekwencji.

Okres próbny nie wymaga podania danych karty płatniczej. Długość okresu próbnego określa Cennik (30 dni wg → policy.trialDays jedynego źródła tej wartości po usunięciu stałej TRIAL_DAYS).

Korzystanie anonimowe lub pod pseudonimem. Usługa nie może być świadczona anonimowo ani pod pseudonimem. Wynika to z jej charakteru: usługa jest odpłatna i wymaga wystawienia faktury, obejmuje przechowywanie dokumentacji księgowej warsztatu oraz wymaga przypisania czynności do konkretnego użytkownika w celu zapewnienia bezpieczeństwa i rozliczalności. Strona informacyjna mwarsztat.eu może być przeglądana bez podawania jakichkolwiek danych identyfikujących.

§8Odbiorcy danych, podmioty przetwarzające i współadministratorzy#

Podmioty przetwarzające dane, których administratorem jest mWarsztat. Podmioty te działają wyłącznie na nasze udokumentowane polecenie, na podstawie umów powierzenia spełniających wymogi art. 28 ust. 3 RODO.

PodmiotZakres / celLokalizacja przetwarzania
Supabase, Inc.baza danych aplikacji, uwierzytelnianie użytkowników, przechowywanie plikówregion AWS `eu-central-1` — Frankfurt nad Menem, Niemcy. W EOG — patrz §9 ust. 3. Podmiot macierzysty ma siedzibę w USA, a dostęp wsparcia, administracyjny i inżynieryjny z USA stanowi odrębny transfer — patrz §9 ust. 3 pkt 1 i ust. 4
Stripe Payments Europe, Ltd. (Irlandia) wraz z Stripe, Inc. (USA)obsługa płatności kartą, BLIK, Google Pay i Apple Pay, subskrypcje cykliczne, zwrotyIrlandia / EOG oraz USA. Uwaga: w zakresie przeciwdziałania praniu pieniędzy i oszustwom Stripe działa jako odrębny administrator — patrz ust. 4
Better Stack (usługa Logtail)agregacja i przeszukiwanie logów aplikacjiendpoint produkcyjny s1735802.eu-fsn-3.betterstackdata.com wskazuje na region Falkenstein, Niemcy
Sentry (monitoring błędów)rejestrowanie błędów aplikacji wraz z identyfikatorem i adresem e-mail zalogowanego użytkownika oraz identyfikatorem kontaNiemcy — produkcyjny DSN wskazuje ingest.de.sentry.io
Dostawca serwera VPS (hosting.lvl3.pl; wdrożenie oprogramowaniem Coolify)hosting aplikacji i backendu
Cloudflare, Inc.CDN, ochrona przed atakami, obsługa DNS; terminacja TLS oznacza dostęp do treści ruchuUSA / infrastruktura globalna
Operator systemu formularzy (panel.lvl3.pl)odbiór i obsługa zgłoszeń z formularza kontaktowego
Google Ireland Limited (Google Analytics 4, Google Tag Manager)statystyka i pomiar ruchu na stronie mwarsztat.eu — wyłącznie po wyrażeniu zgodyIrlandia / USA (Google LLC)
Microsoft Ireland Operations Ltd (Microsoft Clarity)analiza zachowań i mapy ciepła na stronie mwarsztat.eu — wyłącznie po wyrażeniu zgodyIrlandia / USA
Ahrefs Pte. Ltd.zagregowana statystyka ruchu bez cookiesSingapur — państwo trzecie bez decyzji o adekwatności; patrz §9
Biuro rachunkowe / doradca podatkowyprowadzenie księgowości AdministratoraPolska
Dostawca poczty transakcyjnejwysyłka wiadomości transakcyjnych

Podmioty przetwarzające dane powierzone przez warsztat. Poniższe podmioty uczestniczą w przetwarzaniu danych, których administratorem jest warsztat. Ich pełny i wiążący wykaz zawiera Załącznik nr 2 do DPA; niniejsza tabela ma charakter informacyjny i musi być z nim tożsama.

PodmiotZakresUwaga
Supabase, Inc.pełen zakres danych powierzonych — baza i repozytorium plikówpodprocesor obligatoryjny; Frankfurt nad Menem, Niemcy (§9 ust. 3); dostęp z USA — §9 ust. 3 pkt 1 i ust. 4
Dostawca hostingu VPSśrodowisko wykonawcze aplikacjipodprocesor obligatoryjny
Sentrykontekst techniczny błędów, mogący zawierać fragmenty żądań z danymi powierzonymi
Better Stackdzienniki zdarzeń aplikacjizakres zależny od przyjętego zakresu maskowania danych osobowych w dziennikach zdarzeń
Stripe Payments Europe, Ltd.dane rozliczeniowe Administratora (nie Dane Powierzone) — pozycja ujęta dla zgodności z Załącznikiem nr 2 do DPA poz. 5Irlandia / EOG; transfery do Stripe, Inc. (USA) — zob. §9 ust. 4
Dostawca poczty transakcyjnej (Postmark / ActiveCampaign, LLC)wysyłka wiadomości transakcyjnych — adresy e-mail i treść wiadomościusługa skonfigurowana, lecz nieaktywna na produkcji (POSTMARK_SERVER_TOKEN pusty). Pozycję usuwa się z wykazu dopiero po faktycznym usunięciu konfiguracji, nie po stwierdzeniu, że nic przez nią nie płynie. Załącznik nr 2 do DPA, poz. 6
Cloudflare, Inc. (cdnjs)udostępnienie plików czcionek pobieranych przez przeglądarkę Użytkownika przy generowaniu dokumentów PDF — przekazywany jest adres IP Użytkownika, nie treść Danych PowierzonychUSA / globalnie. (CSP dopuszcza cdnjs.cloudflare.com w font-src i connect-src). Załącznik nr 2 do DPA, poz. 9. Zalecane hostowanie czcionek lokalnie
Autoref (api-gateway.autoref.eu)numer VIN przekazywany w celu dekodowania parametrów pojazdu
Microsoft Corporation (Clarity), Google Ireland Ltd. / Google LLC (Tag Manager) — w panelunagrywanie sesji i pomiar zachowań nad ekranami z danymi powierzonymiPozycja przejściowa, do wykreślenia w dniu wdrożenia. Narzędzia usunięto z kodu panelu 20 sierpnia 2026 r., lecz produkcja nadal je ładuje, a wykaz podprocesorów opisuje stan faktyczny, nie zamierzony — reguła z Załącznika nr 2 do DPA, gdzie te same podmioty figurują jako poz. 7 i 8 z adnotacją „BRAK JAKIEJKOLWIEK PODSTAWY". Oba wykazy wykreśla się tego samego dnia, w którym znaczniki znikną z produkcji, i nie wcześniej. Nie dotyczy to strony mwarsztat.eu, gdzie oba podmioty pozostają odbiorcami wymienionymi w ust. 1 — tam działają za zgodą użytkownika i nad danymi, których administratorem jest Operator, a nie warsztat

Współadministratorzy (art. 26 RODO).

Meta Platforms Ireland Limited — w zakresie pomiaru konwersji i remarketingu z wykorzystaniem piksela Meta na stronie mwarsztat.eu (wyłącznie po wyrażeniu zgody marketingowej) występujemy jako współadministratorzy, a nie jako administrator i procesor.

Zasadnicza treść uzgodnienia współadministrowania: Meta odpowiada za zapewnienie podstawy prawnej i realizację obowiązku informacyjnego w zakresie przetwarzania danych w swoich systemach reklamowych oraz za obsługę żądań osób w tym zakresie; mWarsztat odpowiada za uzyskanie zgody na przechowywanie i odczyt informacji na urządzeniu końcowym oraz za treść niniejszej informacji. Niezależnie od podziału obowiązków osoba, której dane dotyczą, może wykonywać swoje prawa wobec każdego ze współadministratorów (art. 26 ust. 3 RODO); punktem kontaktowym po naszej stronie jest adres z §2 ust. 2.

Odrębni administratorzy — odbiorcy działający we własnym imieniu. Poniższe podmioty nie są naszymi podwykonawcami i przetwarzają dane we własnych celach oraz na własną odpowiedzialność:

Stripe — w zakresie przeciwdziałania praniu pieniędzy, przeciwdziałania oszustwom i wykonywania obowiązków regulacyjnych instytucji płatniczej;

bank prowadzący rachunek Administratora — w zakresie rozliczeń;

Szef Krajowej Administracji Skarbowej (KSeF), organy podatkowe, sądy, komornicy, organy ścigania, Prezes UODO — w zakresie wykonania obowiązków wynikających z przepisów prawa;

kancelaria prawna, firma windykacyjna — w razie sporu; w zależności od charakteru zlecenia podmioty te występują jako odrębni administratorzy albo jako podmioty przetwarzające.

Podmioty niebędące naszymi podwykonawcami — integracje uruchamiane przez warsztat. Jeżeli warsztat samodzielnie włączy w aplikacji integrację z systemem zewnętrznym (np. Motorro, Inter Cars, Auto Partner, SMSAPI.pl, KSeF), dane przekazywane w ramach takiej integracji dotyczą działalności warsztatu. W szczególności w przypadku SMSAPI.pl, gdzie klucz dostępowy jest przechowywany odrębnie dla każdego warsztatu, a wysyłka następuje w imieniu i na rachunek warsztatu, SMSAPI jest podmiotem przetwarzającym warsztatu, a nie naszym podwykonawcą — mWarsztat jest wyłącznie kanałem technicznym przekazującym polecenie. Za treść wiadomości, za zgody odbiorców i za umowę powierzenia z SMSAPI odpowiada warsztat.

Nie sprzedajemy danych osobowych i nie udostępniamy ich podmiotom trzecim w celach ich własnego marketingu.

§9Przekazywanie danych poza Europejski Obszar Gospodarczy#

Dążymy do tego, aby dane były przetwarzane w EOG. W przypadku części dostawców przekazanie danych do państwa trzeciego jest jednak nieuniknione. Poniżej podajemy stan faktyczny — również tam, gdzie jest on niekorzystny.

Zobowiązanie co do podstaw transferu. Zobowiązujemy się nie przekazywać danych osobowych do państwa trzeciego ani organizacji międzynarodowej bez uprzedniego zapewnienia jednego z mechanizmów przewidzianych w rozdziale V RODO — decyzji Komisji Europejskiej stwierdzającej odpowiedni stopień ochrony (art. 45 RODO) albo standardowych klauzul umownych (art. 46 ust. 2 lit. c RODO) wraz z oceną skutków transferu i środkami uzupełniającymi. Jeżeli podstawa transferu przestanie obowiązywać — w szczególności wskutek uchylenia, stwierdzenia nieważności albo wygaśnięcia decyzji o adekwatności — wskazujemy mechanizm zastępczy albo wstrzymujemy transfer.

Lokalizacja podstawowej bazy danych — Niemcy (EOG). Podstawowa baza danych oraz repozytorium plików aplikacji — obejmujące pełen zakres danych przetwarzanych w aplikacji, w tym fotografie pojazdów — są zlokalizowane w regionie AWS `eu-central-1` (Frankfurt nad Menem, Niemcy). Niemcy należą do Europejskiego Obszaru Gospodarczego, wobec czego samo przechowywanie i przetwarzanie tych danych w tym regionie nie stanowi przekazania danych do państwa trzeciego w rozumieniu rozdziału V RODO.

Dostęp z terytorium Stanów Zjednoczonych stanowi odrębny transfer. Supabase, Inc. jest spółką z siedzibą w Stanach Zjednoczonych. Umiejscowienie regionu w Niemczech tego nie zmienia: dostęp wsparcia, dostęp administracyjny i dostęp inżynieryjny personelu Supabase, Inc. z terytorium Stanów Zjednoczonych stanowi odrębne przekazanie danych do państwa trzeciego, podlegające rozdziałowi V RODO — patrz ust. 4. Zawarcie standardowych klauzul umownych (art. 46 ust. 2 lit. c RODO) ze Supabase, Inc. oraz ich zakres podlegają potwierdzeniu.

Zestawienie transferów:

DostawcaCzy dane opuszczają EOG?Podstawa transferu (rozdz. V RODO)
Supabase, Inc.przechowywanie — NIE (region AWS eu-central-1, Frankfurt nad Menem, Niemcy); dostęp wsparcia, administracyjny i inżynieryjny z USA — TAKdla przechowywania rozdział V RODO nie znajduje zastosowania; dla dostępu z USA — standardowe klauzule umowne
Stripe (Stripe, Inc., USA)tak
Sentry (region DE)co do zasady nie; możliwy dostęp administracyjny z USA
Better Stack (region DE, eu-fsn-3)co do zasady nie
Cloudflare, Inc.takCloudflare deklaruje certyfikację w EU-US DPF oraz stosowanie SCC
Google (Google LLC)takdecyzja wykonawcza Komisji Europejskiej z 10 lipca 2023 r. — EU-US Data Privacy Framework
Microsoft Corporationtakjak wyżej — EU-US DPF
Meta Platforms, Inc.takjak wyżej — EU-US DPF
Ahrefs Pte. Ltd. (Singapur)takbrak decyzji o adekwatności dla Singapuru — wymagane SCC
Autoref
Dostawca hostingu VPS

Ocena skutków transferu (TIA). W przypadku transferów opartych na standardowych klauzulach umownych zobowiązujemy się przeprowadzić ocenę skutków transferu i stosować środki uzupełniające, w szczególności szyfrowanie transmisji.

Kopię lub informację o miejscu udostępnienia zastosowanych zabezpieczeń można uzyskać, kontaktując się z nami pod adresem z §2 ust. 2 (art. 13 ust. 1 lit. f RODO).

§10Okresy przechowywania danych — szczegółowo#

Zasada ogólna. Dane przechowujemy nie dłużej, niż jest to niezbędne do celów, dla których zostały zebrane, a po ich ustaniu — przez okres przedawnienia roszczeń oraz okres wymagany przepisami podatkowymi.

Konto i dane umowne — przez czas trwania umowy. Po rozwiązaniu umowy lub zgłoszeniu żądania usunięcia konta stosuje się jednolity harmonogram:

EtapTerminCo się dzieje
Karencja (eksport)30 dni od rozwiązania umowy albo od zgłoszenia żądania usunięciadane pozostają dostępne wyłącznie w celu pobrania kopii i ewentualnego wznowienia usługi; konto jest zawieszone
Usunięcie ze środowiska produkcyjnegow terminie 7 dni od upływu karencjitrwałe usunięcie rekordów we wszystkich tabelach, wszystkich plików w repozytorium załączników (fotografie pojazdów, uszkodzeń i dokumentów wraz z miniaturami i wersjami przetworzonymi), kont uwierzytelniających użytkowników oraz wpisów w pamięciach podręcznych i kolejkach zadań
Kopie zapasowez upływem cyklu rotacji kopiidane pozostają wyłącznie w kopiach zapasowych, wyłącznie w trybie przechowywania; nie podlegają żadnej innej operacji przetwarzania, a odtworzenie jest dopuszczalne wyłącznie w celu przywrócenia usługi po awarii i nie obejmuje kont usuniętych

Dane niezbędne do ustalenia, dochodzenia i obrony roszczeń — do upływu terminu przedawnienia. Roszczenia związane z prowadzeniem działalności gospodarczej przedawniają się z upływem 3 lat, przy czym koniec terminu przypada na ostatni dzień roku kalendarzowego (art. 118 Kodeksu cywilnego). Wobec usługobiorców będących konsumentami oraz przedsiębiorcami na prawach konsumenta (art. 385(5), 556(4) i 556(5) Kodeksu cywilnego oraz art. 7aa i 38a ustawy o prawach konsumenta) część roszczeń przedawnia się w terminie 6 lat.

Faktury, dokumenty księgowe i dane podatkowe5 lat, liczone od końca roku kalendarzowego, w którym upłynął termin płatności podatku (art. 70 § 1 i art. 86 § 1 Ordynacji podatkowej; w razie prowadzenia ksiąg rachunkowych — art. 74 ust. 2 ustawy o rachunkowości). Okres ten ma charakter bezwzględnie obowiązujący — żądanie usunięcia danych nie może go skrócić (art. 17 ust. 3 lit. b RODO).

Logi serwera i logi aplikacji (Better Stack)30 dni.

Zapytania z formularza kontaktowego i korespondencja handlowa12 miesięcy od ostatniego kontaktu, chyba że korespondencja doprowadziła do zawarcia umowy (wówczas stosuje się ust. 2) albo jest niezbędna dowodowo.

Dane marketingowe — do momentu wniesienia sprzeciwu lub cofnięcia zgody. Dowód udzielenia i cofnięcia zgody przechowujemy dodatkowo przez 3 lata od jej cofnięcia, w celu wykazania zgodności z art. 7 ust. 1 RODO.

Zgłoszenia błędów (Sentry)90 dni.

Rejestr zdarzeń administracyjnych w aplikacji (`admin_audit_log`)24 miesiące.

Rejestr żądań osób, których dane dotyczą, oraz dokumentacja naruszeń5 lat od zakończenia sprawy, w celu wykazania rozliczalności (art. 5 ust. 2 i art. 33 ust. 5 RODO).

Pliki źródłowe migracji danych (eksporty z poprzedniego systemu warsztatu oraz wszelkie kopie robocze powstałe w toku migracji) — usuwane w terminie 30 dni od potwierdzenia poprawności importu przez warsztat, a w razie braku potwierdzenia — nie później niż 60 dni od udostępnienia wyniku migracji. Termin dwuczłonowy przyjęto dlatego, że przy terminie liczonym wyłącznie od potwierdzenia bieg terminu nigdy by się nie rozpoczął, gdyby warsztat nie potwierdził importu.

Dane przekazane w toku obsługi zgłoszenia wsparcia poza aplikacją (zrzuty ekranu, pliki eksportu, treść wiadomości) — usuwane w terminie 30 dni od zamknięcia zgłoszenia.

Konta próbne, które nie przeszły na plan płatny — stosuje się ten sam łańcuch terminów co po rozwiązaniu umowy (ust. 2): 30 dni karencji w trybie tylko do odczytu, z zachowaną możliwością eksportu, liczone od dnia zakończenia okresu próbnego, a następnie trwałe usunięcie ze środowiska produkcyjnego w terminie 7 dni.

Cookies i identyfikatory analityczne — okresy wskazane w Polityce cookies.

§11Prawa osób, których dane dotyczą#

Przysługują Państwu następujące prawa:

prawo dostępu do danych oraz uzyskania ich kopii (art. 15 RODO);

prawo do sprostowania danych nieprawidłowych i uzupełnienia niekompletnych (art. 16 RODO); dane konta można w większości poprawić samodzielnie w ustawieniach aplikacji;

prawo do usunięcia danych („prawo do bycia zapomnianym", art. 17 RODO) — z zastrzeżeniem, że nie obejmuje ono danych, których przechowywanie jest wymagane przepisami podatkowymi (§10 ust. 4) ani danych niezbędnych do ustalenia, dochodzenia lub obrony roszczeń (art. 17 ust. 3 lit. b i e RODO);

prawo do ograniczenia przetwarzania (art. 18 RODO);

prawo do przenoszenia danych (art. 20 RODO) — dotyczy danych przetwarzanych na podstawie zgody lub umowy w sposób zautomatyzowany

prawo sprzeciwu wobec przetwarzania opartego na prawnie uzasadnionym interesie (art. 21 ust. 1 RODO), a wobec marketingu bezpośredniego — sprzeciw bezwarunkowy, po którym natychmiast zaprzestajemy przetwarzania w tym celu (art. 21 ust. 2 i 3 RODO);

prawo cofnięcia zgody w dowolnym momencie (art. 7 ust. 3 RODO) — cofnięcie nie wpływa na zgodność z prawem przetwarzania dokonanego przed cofnięciem; zgody na cookies można zmienić przez link „Zarządzaj cookies" w stopce strony;

prawo wniesienia skargi do organu nadzorczego (§12).

Powiadomienie odbiorców (art. 19 RODO). O sprostowaniu, usunięciu lub ograniczeniu przetwarzania informujemy każdego odbiorcę, któremu dane ujawniono, chyba że okaże się to niemożliwe lub będzie wymagać niewspółmiernie dużego wysiłku. Na Państwa żądanie informujemy o tych odbiorcach.

Jak skorzystać z tych praw. Wystarczy wiadomość e-mail na adres wskazany w §2 ust. 2 albo pismo na adres siedziby wskazany w §2 ust. 1. Nie wymagamy szczególnej formy wniosku.

Termin. Odpowiadamy bez zbędnej zwłoki, nie później niż w terminie jednego miesiąca od otrzymania żądania. W razie skomplikowanego charakteru żądania lub ich dużej liczby termin może zostać przedłużony o kolejne dwa miesiące, o czym poinformujemy w ciągu pierwszego miesiąca wraz z podaniem przyczyn (art. 12 ust. 3 RODO).

Opłaty. Realizacja żądań jest bezpłatna. Wyłącznie w przypadku żądań ewidentnie nieuzasadnionych lub nadmiernych, w szczególności ze względu na ich ustawiczny charakter, możemy pobrać rozsądną opłatę albo odmówić podjęcia działań (art. 12 ust. 5 RODO).

Weryfikacja tożsamości. Jeżeli mamy uzasadnione wątpliwości co do tożsamości osoby składającej żądanie, możemy poprosić o dodatkowe informacje niezbędne do jej potwierdzenia (art. 12 ust. 6 RODO). Nie żądamy przy tym przesyłania skanów dokumentów tożsamości.

Żądania dotyczące danych klientów warsztatu. Jeżeli żądanie dotyczy danych wprowadzonych do aplikacji przez warsztat (np. Państwa danych jako klienta warsztatu), właściwym adresatem jest warsztat jako administrator. Otrzymane żądanie przekazujemy właściwemu warsztatowi niezwłocznie, nie później niż w terminie 72 godzin od jego otrzymania, wraz z informacją o dacie wpływu — data ta wyznacza początek biegu terminu warsztatu — i informujemy o tym wnioskodawcę (art. 28 ust. 3 lit. e RODO i postanowienia DPA).

Żądania użytkowników dodanych do konta przez warsztat. Żądania dotyczące konta użytkownika w aplikacji, roli, ewidencji czasu pracy i przypisania do zleceń przekazujemy warsztatowi w trybie ust. 7. Samodzielnie odpowiadamy wyłącznie w zakresie, w jakim przetwarzamy dane użytkownika we własnym celu jako odrębny administrator (§2 ust. 4 pkt 2).

Granice narzędzi samoobsługowych. Informujemy, że funkcje aplikacji nie pozwalają na usunięcie danych osobowych zawartych w wystawionych dokumentach księgowych, w ewidencji kasowej ani w plikach przekazanych do Krajowego Systemu e-Faktur. Ograniczenie to wynika z obowiązków prawnych ciążących na warsztacie i odpowiada wyłączeniu z art. 17 ust. 3 lit. b RODO.

§12Skarga do organu nadzorczego#

Jeżeli uznają Państwo, że przetwarzanie danych narusza RODO, przysługuje Państwu prawo wniesienia skargi do organu nadzorczego (art. 77 RODO), którym w Polsce jest:

Prezes Urzędu Ochrony Danych Osobowych
ul. Stawki 2, 00-193 Warszawa
uodo.gov.pl

Skargę można wnieść w państwie zwykłego pobytu, miejsca pracy lub miejsca popełnienia domniemanego naruszenia.

Niezależnie od skargi administracyjnej przysługuje Państwu prawo do skutecznego środka ochrony prawnej przed sądem (art. 78 i 79 RODO) oraz prawo do odszkodowania (art. 82 RODO).

§13Zautomatyzowane podejmowanie decyzji i profilowanie#

Nie podejmujemy wobec Państwa decyzji opierających się wyłącznie na zautomatyzowanym przetwarzaniu, w tym profilowaniu, które wywoływałyby wobec Państwa skutki prawne lub w podobny sposób istotnie na Państwa wpływały w rozumieniu art. 22 ust. 1 RODO.

Nie profilujemy Państwa w celu oceny zdolności kredytowej ani wiarygodności płatniczej.

Profilowanie w celach reklamowych — ujawnienie. Piksel Meta oraz reklamowe znaczniki Google, uruchamiane wyłącznie po wyrażeniu zgody marketingowej (§5 poz. 8), wiążą się z profilowaniem w rozumieniu art. 4 pkt 4 RODO — tworzeniem grup odbiorców i dobieraniem treści reklamowych na podstawie zachowania na stronie mwarsztat.eu. Profilowanie to nie wywołuje wobec Państwa skutków prawnych ani nie wpływa na Państwa w podobnie istotny sposób, a zatem nie jest zautomatyzowanym podejmowaniem decyzji w rozumieniu art. 22 ust. 1 RODO. Szczegóły opisuje Polityka cookies §14 ust. 3. Sprzeciw realizuje się przez cofnięcie zgody marketingowej (§11 ust. 1 pkt 7).

Dla pełnej jasności wyjaśniamy, że automatycznie — bez udziału człowieka — działają następujące mechanizmy techniczne:

zakończenie okresu próbnego i ograniczenie dostępu do funkcji po jego upływie (w tym wstrzymanie subskrypcji, jeżeli nie dodano metody płatności),

ograniczenie dostępu do modułów nieobjętych wykupionym planem,

zawieszenie dostępu po nieskutecznej płatności abonamentowej, po uprzednim powiadomieniu,

automatyczne blokowanie ruchu rozpoznanego jako atak lub nadużycie (zabezpieczenia Cloudflare i mechanizmy limitowania żądań).

Mechanizmy te nie stanowią decyzji w rozumieniu art. 22 ust. 1 RODO, ponieważ nie opierają się na ocenie cech osobistych, zachowania ani przewidywanych zachowań osoby, lecz na zdarzeniu obiektywnym i weryfikowalnym (upływ terminu, zakres wykupionego planu, brak wpływu środków, rozpoznany wzorzec ruchu sieciowego), a ich skutek wynika wprost z treści umowy. Niezależnie od powyższego w każdym z tych przypadków mogą Państwo skontaktować się z nami i uzyskać weryfikację sprawy przez człowieka.

Analityka internetowa opisana w §5 poz. 8 służy — w części dotyczącej pomiaru ruchu (GA4, Microsoft Clarity, Ahrefs Web Analytics) — analizie zachowań na stronie, a nie ocenie cech osobistych ani przewidywaniu decyzji wywołujących skutki prawne. Nie uchybia to ujawnieniu z ust. 2a, dotyczącemu narzędzi reklamowych.

§14Bezpieczeństwo danych#

Stosujemy środki techniczne i organizacyjne odpowiadające ryzyku, zgodnie z art. 32 RODO. Poniżej oznaczamy środki wdrożone i zweryfikowane oraz żadne zdanie w tym paragrafie nie było oświadczeniem bez pokrycia:

ŚrodekStatus
szyfrowanie transmisji (TLS) na wszystkich połączeniach ze stroną i aplikacją
szyfrowanie danych w spoczynku po stronie infrastruktury bazodanowej
przechowywanie haseł wyłącznie w postaci nieodwracalnych skrótów
izolacja danych poszczególnych warsztatów na poziomie bazy danych (separacja najemców)
przechowywanie załączników w repozytorium niepublicznym, z dostępem wyłącznie przez adresy podpisane o ograniczonym czasie ważności
rejestrowanie zdarzeń administracyjnych, w tym dostępu administracyjnego do konta warsztatu
regularne kopie zapasowe
zasada minimalnego niezbędnego dostępu dla osób obsługujących usługę

Naruszenia ochrony danych. Naruszenia zgłaszamy Prezesowi UODO bez zbędnej zwłoki, nie później niż w terminie 72 godzin od stwierdzenia naruszenia (art. 33 RODO), a jeżeli naruszenie może powodować wysokie ryzyko naruszenia praw lub wolności — zawiadamiamy również osoby, których dane dotyczą (art. 34 RODO). Naruszenia dotyczące danych powierzonych zgłaszamy właściwemu warsztatowi w terminie określonym w DPA.

§15Pliki cookies i podobne technologie#

Zasady stosowania plików cookies na stronie mwarsztat.eu, ich pełny wykaz oraz sposób zarządzania zgodami opisuje odrębna [Polityka cookies](/cookies). Podstawą prawną przechowywania informacji na urządzeniu końcowym i uzyskiwania do nich dostępu jest ustawa z dnia 12 lipca 2024 r. — Prawo komunikacji elektronicznej, a w zakresie przetwarzania danych osobowych art. 6 ust. 1 lit. a lub lit. f RODO (§5 poz. 8 i 9 niniejszej Polityki).

Aplikacja panel.mwarsztat.eu stosuje wyłącznie pliki cookies i mechanizmy przechowywania danych niezbędne do działania usługi (sesja, uwierzytelnienie, preferencje interfejsu, zabezpieczenia). Nie stosujemy w aplikacji cookies analitycznych ani marketingowych.

§16Dane osób małoletnich#

Usługa jest przeznaczona wyłącznie dla przedsiębiorców i osób pełnoletnich. Nie kierujemy oferty do dzieci i nie zbieramy świadomie danych osób poniżej 18. roku życia. Jeżeli powezmiemy informację, że konto zostało założone przez osobę małoletnią, niezwłocznie je usuniemy.

§17Zmiany Polityki prywatności#

Polityka może być zmieniana, w szczególności w związku ze zmianą przepisów, rozwojem usługi lub zmianą dostawców.

O istotnych zmianach informujemy z co najmniej 14-dniowym wyprzedzeniem: pocztą elektroniczną na adres przypisany do konta oraz przez komunikat w aplikacji, a na stronie internetowej — przez publikację nowej wersji wraz z datą wejścia w życie.

Poprzednie wersje Polityki archiwizujemy i udostępniamy pod stałym adresem, tak aby możliwe było odtworzenie treści obowiązującej w dowolnym dniu.

§18Relacja do pozostałych dokumentów#

Niniejszą Politykę należy czytać łącznie z: Regulaminem usługi, Zasadami płatności, odnowień i zwrotów, Umową powierzenia przetwarzania danych osobowych (DPA) oraz Polityką cookies.

Jedno źródło terminów retencji. Terminy przechowywania danych powierzonych określa DPA i są one wiążące. Niniejsza Polityka, Regulamin, Zasady płatności oraz komunikaty wyświetlane w aplikacji muszą wskazywać te same terminy. W razie rozbieżności wiąże termin krótszy, jako korzystniejszy dla osoby, której dane dotyczą.

W zakresie nieuregulowanym niniejszą Polityką stosuje się RODO, ustawę z dnia 10 maja 2018 r. o ochronie danych osobowych, ustawę o świadczeniu usług drogą elektroniczną oraz Prawo komunikacji elektronicznej.

§19Historia wersji#

WersjaData wejścia w życieZakres zmian
1.03 czerwca 2026wersja pierwotna opublikowana na mwarsztat.eu