POLITYKA PRYWATNOŚCI

Polityka prywatności

Ostatnia aktualizacja: 6 lipca 2026

Niniejsza Polityka Prywatności opisuje zasady przetwarzania danych osobowych przez platformę DotacjaPro zgodnie z Rozporządzeniem Parlamentu Europejskiego i Rady (UE) 2016/679 (RODO).

1. Administrator danych

Administratorem danych osobowych jest operator serwisu DotacjaPro, z którym można skontaktować się pod adresem e-mail podanym poniżej.

Kontakt w sprawach danych osobowych: [email protected]

2. Zbierane dane

Przetwarzamy następujące kategorie danych:

  • Dane konta: adres email, imię i nazwisko (opcjonalnie)
  • Dane firmowe: NIP, REGON, nazwa firmy, PKD główny i poboczne, województwo, wielkość (mikro/mała/średnia/duża), forma prawna - pobierane z publicznej bazy GUS REGON-BIR1 po podaniu NIP-u przez Użytkownika
  • Dane wniosków (Asystent Wniosku): treść generowanych szkiców, ewentualne uzupełnienia Użytkownika. Wniosek pozostaje na koncie Użytkownika do czasu jego usunięcia.
  • Dane płatności: przetwarzane wyłącznie przez operatora Stripe Inc. - nie przechowujemy danych kart płatniczych
  • Dane techniczne: adres IP, typ przeglądarki, system operacyjny, logi aktywności (retencja 30 dni)
  • Dane analityczne: statystyki odwiedzin (pageviews, lejek konwersji) oraz analityka produktowa (PostHog, serwery w UE). Dla zalogowanych Użytkowników statystyki mogą być powiązane z kontem (adres email)
  • Nagrania sesji: wizualny zapis interakcji z interfejsem (ruchy kursora, kliknięcia, przewijanie). Treści wprowadzane w formularzach (NIP, email, hasła) są w nagraniach całkowicie maskowane. Nagrania przechowywane 30 dni (PostHog, serwery w UE)

3. Podstawa prawna przetwarzania

  • Art. 6 ust. 1 lit. b RODO - przetwarzanie niezbędne do wykonania umowy (świadczenie usługi, dopasowanie dotacji, Asystent Wniosku)
  • Art. 6 ust. 1 lit. f RODO - prawnie uzasadniony interes administratora (analityka produktowa, bezpieczeństwo, obrona przed roszczeniami)
  • Art. 6 ust. 1 lit. c RODO - obowiązek prawny (rachunkowość, faktury, retencja danych podatkowych)
  • Art. 6 ust. 1 lit. a RODO - zgoda (cookies analityczne, newsletter)

4. Cel przetwarzania

  • Świadczenie usługi - dopasowywanie naborów do profilu firmy, analiza AI
  • Obsługa konta użytkownika i autentykacja (Supabase Auth)
  • Przetwarzanie płatności i wystawianie rachunków (Stripe)
  • Wysyłka powiadomień email o dopasowanych naborach (Resend)
  • Poprawa jakości usługi na podstawie anonimowej analityki
  • Zapewnienie bezpieczeństwa serwisu (monitoring błędów, ochrona przed nadużyciami)

5. Okres przechowywania

  • Dane konta: do momentu usunięcia konta + 30 dni na usunięcie z backupów
  • Dane rozliczeniowe: 5 lat (obowiązek podatkowy - art. 74 ustawy o rachunkowości)
  • Logi aktywności: 30 dni
  • Dane analityczne: 26 miesięcy (anonimowe)
  • Backupy bazy danych: 14 dni (dzienne) + 8 tygodni (tygodniowe)
  • Treści przekazane do dostawców LLM (OpenAI, Anthropic): tryb zero-retention - dostawcy nie przechowują przekazanych treści dłużej niż wymaga to wygenerowanie odpowiedzi

6. Podmioty trzecie i transfer danych

Korzystamy z następujących usług zewnętrznych (podmioty przetwarzające):

  • Supabase Inc. (USA) - uwierzytelnianie, baza danych Postgres, storage. Transfer na podstawie standardowych klauzul umownych (SCC) UE. Row Level Security (RLS) na poziomie bazy.
  • Stripe Inc. (Irlandia / USA) - obsługa płatności i subskrypcji. Certyfikat PCI DSS Level 1. SCC dla transferu danych do USA.
  • OVHcloud (Francja, EU) - hosting aplikacji (VPS). Serwery w EU, dane nie opuszczają EOG.
  • Cloudflare Inc. (USA) - DNS, CDN i ochrona DDoS. Serwery edge w EU, SCC.
  • OpenAI Inc. (USA) - modele językowe dla Asystenta Wniosku oraz analizy regulaminów konkursowych. Tryb zero-retention (treści nie są wykorzystywane do trenowania modeli, retencja 0 dni). SCC.
  • Anthropic PBC (USA) - alternatywny model językowy (Claude). Tryb zero-retention. SCC.
  • PostHog Inc. (instancja EU, serwery we Frankfurcie, DE) - analityka produktowa i nagrywanie sesji. Dane nie opuszczają EOG; treści formularzy maskowane w nagraniach.
  • Resend Inc. (USA) - wysyłka emaili transakcyjnych (powiadomienia o naborach, magic linki). SCC.
  • GHCR / GitHub Inc. (USA) - rejestr kontenerów aplikacji. SCC.
  • Google Ireland Ltd. (Irlandia, EU) - Google Ads conversion tracking, Enhanced Conversions (hashowany email SHA-256), Google Consent Mode v2. Przetwarzanie wyłącznie po zgodzie użytkownika, SCC dla transferu do USA (Google LLC).
  • Główny Urząd Statystyczny (GUS) (Polska) - publiczna baza REGON-BIR1, źródło danych firm po podaniu NIP. Dostęp zgodny z ustawą o statystyce publicznej.

Nie sprzedajemy danych osobowych. Nie udostępniamy ich do celów marketingowych podmiotom trzecim z jednym wyjątkiem: jeśli skorzystasz z funkcji „połącz mnie z agencją dotacyjną" i wyrazisz na to wyraźną zgodę, przekazujemy podane przez Ciebie dane kontaktowe (imię, e-mail, opcjonalnie telefon, NIP i nazwa firmy) wybranej partnerskiej agencji dotacyjnej, aby mogła się z Tobą skontaktować z ofertą. Podstawą jest Twoja zgoda (art. 6 ust. 1 lit. a RODO), którą możesz w każdej chwili wycofać, pisząc na [email protected]. Bez tej zgody żadne dane nie trafiają do agencji.

7. Profilowanie i zautomatyzowane decyzje

Serwis wykorzystuje autorski algorytm dopasowania do automatycznego matchingu naborów do profilu firmy (wynik 0-100%). Jest to profilowanie w rozumieniu art. 22 RODO, jednak nie prowadzi do podejmowania decyzji wywołujących skutki prawne - Użytkownik samodzielnie decyduje o złożeniu wniosku dotacyjnego. Użytkownik ma prawo zażądać ludzkiej weryfikacji wyniku Dopasowania - pisząc na [email protected].

8. Pliki cookies

Szczegółowe informacje o plikach cookies znajdują się w Polityce cookies.

9. Twoje prawa (RODO)

Zgodnie z RODO przysługuje Ci prawo do:

  • Dostępu - uzyskanie informacji o przetwarzanych danych (art. 15)
  • Sprostowania - poprawienie nieprawidłowych danych (art. 16)
  • Usunięcia- "prawo do bycia zapomnianym" (art. 17)
  • Ograniczenia przetwarzania - tymczasowe ograniczenie operacji na danych (art. 18)
  • Przenoszenia danych - otrzymanie danych w formacie maszynowym (art. 20)
  • Sprzeciwu - wobec przetwarzania opartego na prawnie uzasadnionym interesie (art. 21)
  • Cofnięcia zgody - w dowolnym momencie, bez wpływu na zgodność z prawem przetwarzania dokonanego przed cofnięciem
  • Skargi - do Prezesa Urzędu Ochrony Danych Osobowych (ul. Stawki 2, 00-193 Warszawa, uodo.gov.pl)

10. Bezpieczeństwo danych

  • Szyfrowanie danych w transmisji (TLS 1.3) i spoczynku
  • Uwierzytelnianie OAuth 2.0 / magic link
  • Row Level Security (RLS) na bazie danych
  • Regularne backupy danych (daily 14 dni + weekly 8 tygodni)
  • Monitoring błędów w logach serwera (bez przekazywania podmiotom trzecim)
  • Maskowanie NIP-ów i adresów email w logach przed wysłaniem do dostawców

11. Kontakt

W sprawach dotyczących danych osobowych kontaktuj się: [email protected].