Niniejsza Polityka Prywatności opisuje zasady przetwarzania danych osobowych przez platformę DotacjaPro zgodnie z Rozporządzeniem Parlamentu Europejskiego i Rady (UE) 2016/679 (RODO).
1. Administrator danych
Administratorem danych osobowych jest operator serwisu DotacjaPro, z którym można skontaktować się pod adresem e-mail podanym poniżej.
Kontakt w sprawach danych osobowych: [email protected]
2. Zbierane dane
Przetwarzamy następujące kategorie danych:
- Dane konta: adres email, imię i nazwisko (opcjonalnie)
- Dane firmowe: NIP, REGON, nazwa firmy, PKD główny i poboczne, województwo, wielkość (mikro/mała/średnia/duża), forma prawna - pobierane z publicznej bazy GUS REGON-BIR1 po podaniu NIP-u przez Użytkownika
- Dane wniosków (Asystent Wniosku): treść generowanych szkiców, ewentualne uzupełnienia Użytkownika. Wniosek pozostaje na koncie Użytkownika do czasu jego usunięcia.
- Dane płatności: przetwarzane wyłącznie przez operatora Stripe Inc. - nie przechowujemy danych kart płatniczych
- Dane techniczne: adres IP, typ przeglądarki, system operacyjny, logi aktywności (retencja 30 dni)
- Dane analityczne: statystyki odwiedzin (pageviews, lejek konwersji) oraz analityka produktowa (PostHog, serwery w UE). Dla zalogowanych Użytkowników statystyki mogą być powiązane z kontem (adres email)
- Nagrania sesji: wizualny zapis interakcji z interfejsem (ruchy kursora, kliknięcia, przewijanie). Treści wprowadzane w formularzach (NIP, email, hasła) są w nagraniach całkowicie maskowane. Nagrania przechowywane 30 dni (PostHog, serwery w UE)
3. Podstawa prawna przetwarzania
- Art. 6 ust. 1 lit. b RODO - przetwarzanie niezbędne do wykonania umowy (świadczenie usługi, dopasowanie dotacji, Asystent Wniosku)
- Art. 6 ust. 1 lit. f RODO - prawnie uzasadniony interes administratora (analityka produktowa, bezpieczeństwo, obrona przed roszczeniami)
- Art. 6 ust. 1 lit. c RODO - obowiązek prawny (rachunkowość, faktury, retencja danych podatkowych)
- Art. 6 ust. 1 lit. a RODO - zgoda (cookies analityczne, newsletter)
4. Cel przetwarzania
- Świadczenie usługi - dopasowywanie naborów do profilu firmy, analiza AI
- Obsługa konta użytkownika i autentykacja (Supabase Auth)
- Przetwarzanie płatności i wystawianie rachunków (Stripe)
- Wysyłka powiadomień email o dopasowanych naborach (Resend)
- Poprawa jakości usługi na podstawie anonimowej analityki
- Zapewnienie bezpieczeństwa serwisu (monitoring błędów, ochrona przed nadużyciami)
5. Okres przechowywania
- Dane konta: do momentu usunięcia konta + 30 dni na usunięcie z backupów
- Dane rozliczeniowe: 5 lat (obowiązek podatkowy - art. 74 ustawy o rachunkowości)
- Logi aktywności: 30 dni
- Dane analityczne: 26 miesięcy (anonimowe)
- Backupy bazy danych: 14 dni (dzienne) + 8 tygodni (tygodniowe)
- Treści przekazane do dostawców LLM (OpenAI, Anthropic): tryb zero-retention - dostawcy nie przechowują przekazanych treści dłużej niż wymaga to wygenerowanie odpowiedzi
6. Podmioty trzecie i transfer danych
Korzystamy z następujących usług zewnętrznych (podmioty przetwarzające):
- Supabase Inc. (USA) - uwierzytelnianie, baza danych Postgres, storage. Transfer na podstawie standardowych klauzul umownych (SCC) UE. Row Level Security (RLS) na poziomie bazy.
- Stripe Inc. (Irlandia / USA) - obsługa płatności i subskrypcji. Certyfikat PCI DSS Level 1. SCC dla transferu danych do USA.
- OVHcloud (Francja, EU) - hosting aplikacji (VPS). Serwery w EU, dane nie opuszczają EOG.
- Cloudflare Inc. (USA) - DNS, CDN i ochrona DDoS. Serwery edge w EU, SCC.
- OpenAI Inc. (USA) - modele językowe dla Asystenta Wniosku oraz analizy regulaminów konkursowych. Tryb zero-retention (treści nie są wykorzystywane do trenowania modeli, retencja 0 dni). SCC.
- Anthropic PBC (USA) - alternatywny model językowy (Claude). Tryb zero-retention. SCC.
- PostHog Inc. (instancja EU, serwery we Frankfurcie, DE) - analityka produktowa i nagrywanie sesji. Dane nie opuszczają EOG; treści formularzy maskowane w nagraniach.
- Resend Inc. (USA) - wysyłka emaili transakcyjnych (powiadomienia o naborach, magic linki). SCC.
- GHCR / GitHub Inc. (USA) - rejestr kontenerów aplikacji. SCC.
- Google Ireland Ltd. (Irlandia, EU) - Google Ads conversion tracking, Enhanced Conversions (hashowany email SHA-256), Google Consent Mode v2. Przetwarzanie wyłącznie po zgodzie użytkownika, SCC dla transferu do USA (Google LLC).
- Główny Urząd Statystyczny (GUS) (Polska) - publiczna baza REGON-BIR1, źródło danych firm po podaniu NIP. Dostęp zgodny z ustawą o statystyce publicznej.
Nie sprzedajemy danych osobowych. Nie udostępniamy ich do celów marketingowych podmiotom trzecim z jednym wyjątkiem: jeśli skorzystasz z funkcji „połącz mnie z agencją dotacyjną" i wyrazisz na to wyraźną zgodę, przekazujemy podane przez Ciebie dane kontaktowe (imię, e-mail, opcjonalnie telefon, NIP i nazwa firmy) wybranej partnerskiej agencji dotacyjnej, aby mogła się z Tobą skontaktować z ofertą. Podstawą jest Twoja zgoda (art. 6 ust. 1 lit. a RODO), którą możesz w każdej chwili wycofać, pisząc na [email protected]. Bez tej zgody żadne dane nie trafiają do agencji.
7. Profilowanie i zautomatyzowane decyzje
Serwis wykorzystuje autorski algorytm dopasowania do automatycznego matchingu naborów do profilu firmy (wynik 0-100%). Jest to profilowanie w rozumieniu art. 22 RODO, jednak nie prowadzi do podejmowania decyzji wywołujących skutki prawne - Użytkownik samodzielnie decyduje o złożeniu wniosku dotacyjnego. Użytkownik ma prawo zażądać ludzkiej weryfikacji wyniku Dopasowania - pisząc na [email protected].
8. Pliki cookies
Szczegółowe informacje o plikach cookies znajdują się w Polityce cookies.
9. Twoje prawa (RODO)
Zgodnie z RODO przysługuje Ci prawo do:
- Dostępu - uzyskanie informacji o przetwarzanych danych (art. 15)
- Sprostowania - poprawienie nieprawidłowych danych (art. 16)
- Usunięcia- "prawo do bycia zapomnianym" (art. 17)
- Ograniczenia przetwarzania - tymczasowe ograniczenie operacji na danych (art. 18)
- Przenoszenia danych - otrzymanie danych w formacie maszynowym (art. 20)
- Sprzeciwu - wobec przetwarzania opartego na prawnie uzasadnionym interesie (art. 21)
- Cofnięcia zgody - w dowolnym momencie, bez wpływu na zgodność z prawem przetwarzania dokonanego przed cofnięciem
- Skargi - do Prezesa Urzędu Ochrony Danych Osobowych (ul. Stawki 2, 00-193 Warszawa, uodo.gov.pl)
10. Bezpieczeństwo danych
- Szyfrowanie danych w transmisji (TLS 1.3) i spoczynku
- Uwierzytelnianie OAuth 2.0 / magic link
- Row Level Security (RLS) na bazie danych
- Regularne backupy danych (daily 14 dni + weekly 8 tygodni)
- Monitoring błędów w logach serwera (bez przekazywania podmiotom trzecim)
- Maskowanie NIP-ów i adresów email w logach przed wysłaniem do dostawców