Informacje prawne

Polityka prywatności

W jaki sposób KAPUSTA.DEV zbiera, wykorzystuje i chroni dane osobowe oraz jakie prawa przysługują Ci na mocy RODO.

1.1. Administrator danych i kontakt

The controller of your personal data is KAPUSTA.DEV by Dmytro Kapusta, ul. Walerego Wróblewskiego 21E/15, 93-578 Łódź, Poland (NIP 7272892890, REGON 542771137).

For any privacy question, access request or complaint, write to sales@kapusta.dev or call +48 791 729 629. We answer privacy requests within 30 days; if a request is complex we may extend this by a further two months and will tell you why.

Nie wyznaczyliśmy Inspektora Ochrony Danych, ponieważ nie mamy takiego obowiązku prawnego. Wnioski dotyczące prywatności są rozpatrywane bezpośrednio przez właściciela firmy.

2.2. Zakres niniejszej polityki

Niniejsza polityka obejmuje dane osobowe przetwarzane za pośrednictwem strony internetowej kapusta.dev (w tym wszystkich wersji językowych oraz sekcji /pl, /ru i /ua), naszych formularzy kontaktowych i wyceny, korespondencji e-mailowej, telefonicznej oraz prowadzonej za pomocą komunikatorów (WhatsApp, Telegram), a także panelu administracyjnego wykorzystywanego przez nasz personel.

Nie obejmuje ona stron internetowych ani aplikacji, które budujemy i przekazujemy klientom. Po dostarczeniu projektu i rozpoczęciu jego eksploatacji przez klienta, klient staje się administratorem danych zbieranych w jego ramach; my działamy wyłącznie jako podmiot przetwarzający na podstawie odrębnej umowy powierzenia przetwarzania danych.

3.3. Kategorie zbieranych przez nas danych

Zbieramy wyłącznie dane niezbędne do udzielenia odpowiedzi, realizacji projektu oraz wypełnienia obowiązków prawnych. Nigdy nie prosimy o dane szczególnych kategorii (dotyczące zdrowia, przekonań, dane biometryczne) i prosimy, aby nie przesyłać nam takich danych.

  • Dane kontaktowe i związane z zapytaniem: imię i nazwisko, adres e-mail, numer telefonu (opcjonalnie), nazwa firmy (opcjonalnie), wybrana usługa, przedział budżetowy (opcjonalnie) oraz treść wiadomości.
  • Dane korespondencyjne: wiadomości e-mail, notatki z rozmów telefonicznych, wątki z komunikatorów, notatki ze spotkań oraz załączniki przesyłane w trakcie zapytania lub realizacji projektu.
  • Dane umowne i rozliczeniowe: dane firmy, numer NIP/VAT, adres rozliczeniowy, numery faktur, daty i kwoty płatności.
  • Dane dostępowe do projektu: dane logowania i tokeny dostępu udostępniane nam do Twoich systemów (hosting, repozytoria, narzędzia analityczne, konta reklamowe) — przechowywane wyłącznie przez czas trwania współpracy.
  • Dane techniczne: adres IP, identyfikator przeglądarki (user agent), strona odsyłająca, żądane adresy URL, kody odpowiedzi oraz znaczniki czasu zapisywane w logach serwera.
  • Dane dotyczące plików cookie i urządzenia: niezbędne pliki cookie, preferencje językowe zapisane w localStorage oraz — wyłącznie za zgodą — zagregowane zdarzenia analityczne.
  • Dane administracyjne (dotyczące wyłącznie personelu): próby logowania, adres IP, zapisy sesji, status weryfikacji dwuskładnikowej oraz dziennik audytu zmian dokonanych w panelu administracyjnym.

4.4. Cele i podstawy prawne

Każda czynność przetwarzania ma określony cel oraz podstawę prawną wynikającą z art. 6 RODO:

  • Udzielenie odpowiedzi na zapytanie oraz przygotowanie oferty lub wyceny — art. 6 ust. 1 lit. b RODO, działania podejmowane na Twoje żądanie przed zawarciem umowy.
  • Wykonanie zawartej umowy: projektowanie, wytwarzanie oprogramowania, wdrożenie, SEO, wsparcie i utrzymanie — art. 6 ust. 1 lit. b RODO.
  • Wystawianie faktur oraz prowadzenie dokumentacji księgowej i podatkowej — art. 6 ust. 1 lit. c RODO, wypełnienie obowiązku wynikającego z polskiego prawa rachunkowego i podatkowego.
  • Zapewnienie bezpieczeństwa strony internetowej, backendu i panelu administracyjnego, zapobieganie nadużyciom i spamowi oraz wyjaśnianie incydentów — art. 6 ust. 1 lit. f RODO, nasz uzasadniony interes w postaci bezpieczeństwa systemów.
  • Ustalenie, dochodzenie lub obrona roszczeń prawnych — art. 6 ust. 1 lit. f RODO.
  • Publikacja zanonimizowanego lub zatwierdzonego opisu studium przypadku dotyczącego zrealizowanej dla Ciebie pracy — art. 6 ust. 1 lit. f RODO, a w razie potrzeby wynikającej z umowy — Twoja zgoda.
  • Wysyłka newsletterów, ofert lub dalszych działań marketingowych — art. 6 ust. 1 lit. a RODO, Twoja wyraźna zgoda, którą możesz wycofać w dowolnym momencie.
  • Analityka i pomiar wydajności — art. 6 ust. 1 lit. a RODO, zgoda wyrażona poprzez ustawienia plików cookie.

5.5. Podanie danych jest dobrowolne

Wypełnienie formularza jest zawsze dobrowolne, jednak imię i nazwisko, adres e-mail oraz opis projektu są niezbędne, abyśmy mogli udzielić odpowiedzi — bez nich nie jesteśmy w stanie rozpatrzyć zapytania. Numer telefonu, nazwa firmy i przedział budżetowy są opcjonalne i pomagają jedynie przygotować dokładniejszą odpowiedź.

Jeżeli podanie danych jest wymagane przez przepisy prawa (np. dane do faktury), odmowa ich podania oznacza, że nie będziemy mogli zawrzeć lub kontynuować umowy.

6.6. Okresy przechowywania danych

Dane przechowujemy wyłącznie tak długo, jak długo istnieje cel ich przetwarzania, a następnie usuwamy je lub anonimizujemy:

  • Zapytania, które nie doprowadziły do realizacji projektu: do 24 miesięcy od ostatniego kontaktu, po czym są usuwane.
  • Dokumentacja umowna i pliki projektowe: 6 lat od zakończenia umowy, zgodnie z ogólnym terminem przedawnienia roszczeń gospodarczych wynikającym z prawa polskiego.
  • Faktury i dokumentacja księgowa: 5 pełnych lat od końca roku podatkowego, w którym podatek stał się wymagalny, zgodnie z wymogami prawa podatkowego.
  • Zgody marketingowe: do momentu wycofania zgody, wraz z krótkim zapisem samego jej wycofania jako dowodem zgodności z przepisami.
  • Logi serwera: rotowane i usuwane w ciągu 12 miesięcy.
  • Próby logowania administratora, sesje i wpisy audytowe: 12 miesięcy, na potrzeby monitorowania bezpieczeństwa i wyjaśniania incydentów.
  • Dane dostępowe klienta: odwoływane i usuwane niezwłocznie po zakończeniu współpracy.

7.7. Odbiorcy danych i podmioty przetwarzające

Nie sprzedajemy danych osobowych ani nie udostępniamy ich na potrzeby reklamy podmiotów trzecich. Dane ujawniamy wyłącznie dostawcom usług, którzy przetwarzają je na nasze polecenie na podstawie umów powierzenia przetwarzania danych zgodnych z art. 28 RODO, oraz organom publicznym, gdy wymagają tego przepisy prawa.

  • Dostawcy usług hostingowych, baz danych, przechowywania danych oraz infrastruktury serverless obsługującej stronę internetową i backend.
  • Dostawcy usług dostarczania wiadomości e-mail oraz firmowej poczty elektronicznej wykorzystywanej do odbierania i odpowiadania na wiadomości.
  • Platformy komunikatorów (WhatsApp, Telegram), jeśli zdecydujesz się skontaktować z nami za ich pośrednictwem, na zasadach określonych przez te platformy.
  • Narzędzia analityczne strony internetowej dbające o prywatność, wykorzystywane po wyrażeniu zgody.
  • Nasze biuro rachunkowe oraz, w razie potrzeby, doradcy prawni, związani obowiązkiem zachowania tajemnicy zawodowej.
  • Dostawcy usług płatniczych oraz banki obsługujące rozliczenia faktur.

8.8. Przekazywanie danych poza EOG

Preferujemy dostawców przechowujących dane na terenie Unii Europejskiej. Jeśli dostawca przetwarza dane poza EOG, przekazanie odbywa się z zastosowaniem standardowych klauzul umownych Komisji Europejskiej, decyzji stwierdzającej odpowiedni poziom ochrony lub innego mechanizmu dopuszczonego przez rozdział V RODO, wraz z zabezpieczeniami technicznymi, takimi jak szyfrowanie danych w tranzycie i w spoczynku.

You can ask us for a list of current sub-processors and the transfer mechanism applied to each by writing to sales@kapusta.dev.

9.9. Twoje prawa

Zgodnie z RODO przysługuje Ci prawo do: uzyskania informacji o przetwarzaniu danych; dostępu do swoich danych i otrzymania ich kopii; sprostowania nieprawidłowych danych; usunięcia danych ("prawo do bycia zapomnianym"), jeżeli nie występuje inna podstawa ich dalszego przechowywania; ograniczenia przetwarzania; wniesienia sprzeciwu wobec przetwarzania opartego na naszym uzasadnionym interesie; otrzymania danych w ustrukturyzowanym, powszechnie używanym formacie nadającym się do odczytu maszynowego; oraz wycofania zgody w dowolnym momencie bez wpływu na zgodność z prawem przetwarzania dokonanego przed jej wycofaniem.

To exercise any right, email sales@kapusta.dev with a short description of your request. We may ask a question to confirm your identity before acting, purely to avoid disclosing data to the wrong person. Exercising your rights is free of charge unless a request is manifestly excessive or repetitive.

Jeżeli uważasz, że przetwarzamy Twoje dane niezgodnie z prawem, masz prawo wniesienia skargi do polskiego organu nadzorczego: Prezesa Urzędu Ochrony Danych Osobowych, ul. Stawki 2, 00-193 Warszawa, uodo.gov.pl.

10.10. Środki bezpieczeństwa

Stosujemy środki techniczne i organizacyjne odpowiednie do ryzyka: szyfrowanie TLS całego ruchu, szyfrowane przechowywanie danych, reguły dostępu na poziomie wierszy w bazie danych, unikalne, imienne konta administratorów z obowiązkową weryfikacją dwuskładnikową, blokadę logowania po nieudanych próbach (ochronę przed atakami brute-force), zarządzanie sesjami z możliwością ich odwołania, rejestrowanie działań administracyjnych w dzienniku audytu, dostęp oparty na zasadzie minimalnych uprawnień dla członków zespołu oraz regularne skanowanie zależności i bezpieczeństwa naszego kodu.

Kopie zapasowe są szyfrowane i przechowywane przez ograniczony okres. Dostęp do danych produkcyjnych mają wyłącznie osoby, którym jest on niezbędny do świadczenia usługi.

11.11. Naruszenia ochrony danych osobowych

W przypadku wystąpienia naruszenia, które może powodować ryzyko naruszenia Twoich praw lub wolności, zawiadamiamy polski organ nadzorczy w ciągu 72 godzin od stwierdzenia naruszenia oraz bez zbędnej zwłoki informujemy osoby, których dane dotyczą, opisując zaistniałą sytuację, prawdopodobne konsekwencje oraz podjęte przez nas działania.

12.12. Zautomatyzowane podejmowanie decyzji i profilowanie

Nie podejmujemy wobec Ciebie decyzji opierających się wyłącznie na zautomatyzowanym przetwarzaniu ani nie prowadzimy profilowania wywołującego skutki prawne lub w podobny sposób istotnie na Ciebie wpływającego.

13.13. Dzieci

Nasze usługi są skierowane do przedsiębiorstw. Świadomie nie zbieramy danych dzieci poniżej 16. roku życia. Jeśli uważasz, że dziecko przesłało nam swoje dane osobowe, skontaktuj się z nami — usuniemy te dane.

14.14. Zmiany niniejszej polityki

Niniejszą politykę weryfikujemy co najmniej raz w roku oraz każdorazowo, gdy nasze narzędzia lub procesy ulegają istotnej zmianie. Aktualna wersja wraz z datą jest zawsze publikowana na tej stronie; wcześniejsze wersje są dostępne na żądanie. Jeżeli zmiana istotnie Cię dotyczy, poinformujemy Cię o tym e-mailem przed jej wejściem w życie.