Polityka prywatności i RODO CarSpaIQ
1. Administrator i rozdzielenie ról
Administratorem danych związanych ze stroną, kontaktem, rejestracją, kontem użytkownika, bezpieczeństwem, umową i rozliczeniami jest SZCZERBOWSKI PIOTR TALITHA, ul. Kościelecka 12, 32-600 Oświęcim, NIP 5492104876, REGON 121187430. Kontakt: biuro@talitha.pl.
Gdy klient biznesowy zapisuje dane swoich klientów, pracowników, pojazdów, wizyt, zdjęć, podpisów lub dokumentów, cel i podstawę określa ten klient. Jest administratorem, a TALITHA działa jako procesor na podstawie DPA zgodnej z art. 28 RODO. Osoba, której dane znajdują się w koncie studia, powinna w pierwszej kolejności skontaktować się ze studiem.
Ten dokument wyjaśnia, jak CarSpaIQ przetwarza dane związane z kontem i korzystaniem z platformy. Jeżeli dla konkretnego, opcjonalnego celu potrzebna będzie zgoda, zostanie przedstawiona osobno, przypisana do celu i kanału oraz będzie możliwa do wycofania.
2. Kategorie i źródła danych
- dane identyfikacyjne i firmowe: imię, nazwisko, rola, firma, NIP i reprezentacja;
- dane kontaktowe: służbowy e-mail, telefon i treść korespondencji;
- dane konta i bezpieczeństwa: identyfikatory, role, MFA, sesje, audyt, IP i ogólne dane przeglądarki;
- dane umowne i rozliczeniowe: plan, zamówienie, status płatności, nabywca i referencje dokumentów;
- dane techniczne: czas żądania, correlation ID, błędy i ograniczone logi bezpieczeństwa;
- preferencje komunikacyjne oraz dowody osobnych zgód, jeżeli zostały udzielone.
Dane otrzymujemy od użytkownika lub reprezentanta klienta, z działań na koncie oraz od aktywnych, zakontraktowanych dostawców technicznych. Nie pobieramy danych z prywatnego konta innej organizacji.
3. Cele i podstawy przetwarzania
| Cel | Przykładowe dane | Podstawa |
|---|---|---|
| Kontakt i działania przed umową | kontakt, firma, treść | art. 6 ust. 1 lit. b lub f RODO |
| Konto i świadczenie usługi | tożsamość, rola, e-mail, konfiguracja | art. 6 ust. 1 lit. b RODO |
| Rozliczenia i obowiązki prawne | nabywca, zamówienie, faktura | art. 6 ust. 1 lit. c RODO |
| Bezpieczeństwo i przeciwdziałanie nadużyciom | sesja, IP, zdarzenia | art. 6 ust. 1 lit. f RODO |
| Roszczenia i obrona praw | umowa, korespondencja, dowody | art. 6 ust. 1 lit. f RODO |
| Marketing elektroniczny | kanał, adres, dowód wyboru | odrębna zgoda i właściwe przepisy komunikacji |
Uzasadnione interesy obejmują ochronę usługi, zapobieganie nadużyciom, kontakt biznesowy i obronę roszczeń. Proces oparty na zgodzie nie jest łączony z przyjęciem umowy.
4. Odbiorcy, procesorzy i transfery
Dane otrzymują tylko upoważnione osoby i aktywni dostawcy niezbędni do hostingu, kopii zapasowych, poczty i bezpieczeństwa, w zakresie opisanym w aktualnej Liście dalszych procesorów. Dostawcy płatności, faktur, SMS lub przyszły EmailLabs nie otrzymują danych, dopóki właściwa integracja nie zostanie osobno aktywowana. Dane mogą być ujawnione organowi, gdy wymaga tego prawo.
Aktywny runtime i SMTP są realizowane w EOG. Jeżeli transfer poza EOG stanie się konieczny, zastosujemy podstawę z rozdziału V RODO, ocenę ryzyka i odpowiednie zabezpieczenia oraz zaktualizujemy dokumenty przed takim przetwarzaniem.
5. Retencja
Dane konta są przechowywane przez czas umowy i kontrolowanego eksportu/zamknięcia; rozliczenia przez okres ustawowy; korespondencja i dowody umowy do końca właściwego okresu roszczeń; dowód akceptacji według zatwierdzonej polityki sześciu lat, z legal hold; a logi bezpieczeństwa przez ograniczony, udokumentowany czas odpowiadający ryzyku. Dane oparte na zgodzie są używane do jej wycofania lub wcześniejszego ustania celu.
Backup jest szyfrowany, odseparowany i wygasa w skonfigurowanym cyklu nie dłuższym niż 90 dni. Retencja może być przedłużona wyłącznie z powodu prawa, zabezpieczenia konkretnego roszczenia albo kontrolowanego odtworzenia. Szczegóły zwrotu i usunięcia opisuje osobny dokument wyjścia.
6. Twoje prawa
Zależnie od podstawy i sytuacji możesz żądać dostępu i kopii, sprostowania, usunięcia, ograniczenia, przeniesienia danych, wnieść sprzeciw lub wycofać zgodę. Masz prawo złożyć skargę do Prezesa Urzędu Ochrony Danych Osobowych.
Wniosek wyślij na biuro@talitha.pl i wskaż relację lub konto. Poprosimy tylko o dane konieczne do bezpiecznej weryfikacji. Odpowiadamy bez zbędnej zwłoki, co do zasady w miesiąc; o dopuszczalnym przedłużeniu informujemy w tym terminie. Jeżeli dane wprowadziło studio, wspieramy właściwego administratora jako procesor.
7. Automatyzacja i obowiązek podania danych
CarSpaIQ nie podejmuje wobec użytkownika decyzji wywołującej skutki prawne wyłącznie automatycznie i nie prowadzi profilowania marketingowego. Automatyczna ochrona może czasowo ograniczyć podejrzane żądanie, lecz nie podejmuje decyzji handlowej na podstawie ukrytego profilu.
Dane oznaczone jako wymagane są potrzebne do rejestracji, umowy, bezpieczeństwa lub obowiązku prawnego. Ich brak może uniemożliwić konto albo operację. Dane opcjonalne są oznaczone osobno.
8. Bezpieczeństwo, cookies i zmiany
Stosujemy warstwową autoryzację, izolację organizacji, dobrowolne MFA kont klienta, obowiązkowe MFA operatorów, najmniejsze uprawnienia, szyfrowanie wybranych danych, prywatne pliki, skanowanie uploadów, audyt i kontrolowane backupy. Aktualny zakres i ograniczenia opisuje TOM. Publiczna powierzchnia nie uruchamia analitycznych ani reklamowych cookies; szczegóły zawiera polityka cookies.
Wersja 1.8.0 obowiązuje od 20 września 2026 r.. Istotna zmiana celu, odbiorcy, technologii lub praw otrzymuje nową wersję. Wcześniejszy exact dokument pozostaje dostępny jako dowód.