Dokument wyjaśnia, w jaki sposób przetwarzamy dane osobowe podczas korzystania z aplikacji i usług HACCP Pilot oraz jakie prawa przysługują osobom, których dane dotyczą.
1. Administrator danych i kontakt
Haccp Pilot Sp. z o.o.ul. Energetyków 18A, 37-450 Stalowa Wola, Polska
NIP: 8652593941, REGON: 545337795
e-mail: haccppilot@gmail.com
W sprawach dotyczących prywatności, realizacji praw lub usunięcia konta można skontaktować się z nami pod wskazanym adresem e-mail.
2. Nasza rola w przetwarzaniu danych
W odniesieniu do danych konta, rozliczeń, kontaktu, wsparcia technicznego, bezpieczeństwa i diagnostyki Haccp Pilot Sp. z o.o. działa jako administrator danych.
Dane operacyjne wprowadzane przez klientów, w szczególności informacje o pracownikach, lokalach, kontrolach, pomiarach, checklistach i dokumentacji HACCP, mogą być przetwarzane przez nas w imieniu klienta będącego administratorem tych danych. W takim przypadku działamy jako podmiot przetwarzający na podstawie umowy i instrukcji klienta. Pracownicy klienta mogą również kierować pytania o te dane do swojego pracodawcy lub administratora lokalu.
3. Jakie dane przetwarzamy
- Dane konta i kontaktowe: imię i nazwisko, adres e-mail, numer telefonu, identyfikator użytkownika, rola, lokal i uprawnienia.
- Dane organizacji i lokalu: nazwa firmy i lokalu, dane kontaktowe, konfiguracja urządzeń i ustawienia usługi.
- Dane operacyjne HACCP: checklisty, wyniki kontroli, pomiary temperatury i czujników, alerty, rejestry GHP/GMP, informacje o produktach, alergenach, odpadach, działaniach korygujących, raportach i podpisach lub oznaczeniach wykonawcy.
- Zdjęcia i pliki: materiały dodane przez użytkownika do dokumentacji, raportów lub zgłoszeń, w tym zdjęcia wykonane aparatem urządzenia.
- Dane rozliczeniowe: wybrany plan, kwota, status i identyfikator transakcji, historia płatności oraz dane potrzebne do obsługi faktury. Dane karty lub rachunku są przetwarzane przez operatora płatności i nie są przechowywane przez HACCP Pilot.
- Dane wsparcia: treść zgłoszeń, korespondencji i wiadomości przekazanych opcjonalnemu asystentowi w aplikacji.
- Dane techniczne: typ urządzenia i systemu, wersja aplikacji, identyfikatory instalacji lub sesji, adres IP, znaczniki czasu, logi błędów, dane o wydajności i bezpieczeństwie. Nie wykorzystujemy identyfikatora reklamowego do profilowania reklam.
4. Cele i podstawy prawne
- utworzenie konta, logowanie, realizacja funkcji aplikacji, prowadzenie dokumentacji i obsługa płatności – wykonanie umowy lub działania przed jej zawarciem (art. 6 ust. 1 lit. b RODO);
- rozliczenia, rachunkowość i obowiązki wymagane przepisami – obowiązek prawny (art. 6 ust. 1 lit. c RODO);
- bezpieczeństwo usługi, zapobieganie nadużyciom, diagnostyka błędów, dochodzenie roszczeń i rozwój jakości – nasz prawnie uzasadniony interes (art. 6 ust. 1 lit. f RODO);
- powiadomienia e-mail lub SMS związane z alertami i działaniem usługi – wykonanie umowy lub prawnie uzasadniony interes, zależnie od konfiguracji klienta;
- funkcje opcjonalne wymagające odrębnej zgody – zgoda (art. 6 ust. 1 lit. a RODO), którą można wycofać bez wpływu na zgodność wcześniejszego przetwarzania.
Podanie danych niezbędnych do konta i wykonania usługi jest wymagane, aby korzystać z odpowiednich funkcji. Pozostałe dane są podawane dobrowolnie, ale ich brak może uniemożliwić użycie funkcji opcjonalnej.
5. Uprawnienia aplikacji i dane urządzenia
Aplikacja może prosić o dostęp do aparatu oraz plików lub zdjęć wyłącznie wtedy, gdy użytkownik korzysta z funkcji dodawania dokumentacji. Dostęp do sieci służy synchronizacji danych, logowaniu, raportom, alertom i aktualizacjom. System Android może wykazywać dodatkowe uprawnienia techniczne dostarczone przez użyte biblioteki; nie oznacza to, że nagrywamy rozmowy lub dźwięk. Użytkownik może zarządzać uprawnieniami w ustawieniach urządzenia.
6. Odbiorcy i dostawcy usług
Dane mogą otrzymywać upoważnieni pracownicy klienta oraz nasi dostawcy, wyłącznie w zakresie potrzebnym do świadczenia usługi:
- Supabase – uwierzytelnianie, baza danych, przechowywanie plików i funkcje serwerowe;
- Sentry – diagnostyka błędów i wydajności; domyślne przesyłanie danych identyfikujących jest wyłączone, a wrażliwe pola są filtrowane;
- Przelewy24 – obsługa płatności elektronicznych;
- SMSAPI oraz dostawcy poczty e-mail – wysyłanie skonfigurowanych alertów, raportów i komunikatów;
- OpenAI – przetwarzanie treści przesłanej dobrowolnie do asystenta HACCP Pilot;
- Google Drive – tylko gdy klient włączy i użyje opcjonalnego eksportu raportów;
- dostawcy czujników i urządzeń pomiarowych – gdy klient połączy takie urządzenia z usługą;
- doradcy prawni, księgowi lub organy publiczne, gdy wymagają tego przepisy albo ochrona roszczeń.
Dostawcy działają na podstawie umów, własnych regulaminów i odpowiednich zobowiązań dotyczących ochrony danych. Nie sprzedajemy danych osobowych ani nie wykorzystujemy ich do reklamy behawioralnej.
7. Przekazywanie danych poza EOG
Niektórzy dostawcy technologiczni mogą przetwarzać dane poza Europejskim Obszarem Gospodarczym. W takich przypadkach stosowane są mechanizmy wymagane przez RODO, w szczególności decyzje stwierdzające odpowiedni stopień ochrony lub standardowe klauzule umowne wraz z dodatkowymi zabezpieczeniami, zależnie od dostawcy i rodzaju usługi.
8. Jak długo przechowujemy dane
- dane konta i usługi – przez okres trwania umowy, a następnie przez czas potrzebny do rozliczeń, obsługi roszczeń lub wykonania obowiązków prawnych;
- dokumentacja HACCP i dane operacyjne – zgodnie z instrukcjami klienta, ustawieniami usługi i okresami wymaganymi dla dokumentacji lub kontroli;
- dokumenty rozliczeniowe – przez okres wymagany przepisami podatkowymi i rachunkowymi;
- logi bezpieczeństwa i diagnostyki – przez ograniczony okres potrzebny do analizy incydentu, stabilności i ochrony usługi;
- korespondencja i zgłoszenia – do zamknięcia sprawy, a później przez okres potrzebny do ochrony roszczeń.
Po upływie właściwego okresu dane są usuwane lub anonimizowane, chyba że ich dalsze przechowywanie wynika z obowiązku prawnego.
9. Bezpieczeństwo danych
Stosujemy środki organizacyjne i techniczne odpowiednie do ryzyka, w tym kontrolę dostępu opartą na rolach i lokalach, uwierzytelnianie, szyfrowanie transmisji, kopie zapasowe, rejestrowanie zdarzeń bezpieczeństwa oraz ograniczanie dostępu personelu. Żaden system nie gwarantuje całkowitego braku ryzyka, dlatego stale monitorujemy i rozwijamy zabezpieczenia.
10. Prawa osób, których dane dotyczą
W zakresie przewidzianym przez RODO przysługuje prawo dostępu do danych, ich sprostowania, usunięcia, ograniczenia przetwarzania, przenoszenia, wniesienia sprzeciwu oraz wycofania zgody. Żądanie można przesłać na haccppilot@gmail.com. Dla ochrony danych możemy poprosić o potwierdzenie tożsamości.
Usunięcie konta można zlecić przez ten sam adres. Niektóre dane mogą pozostać przechowywane, gdy wymagają tego przepisy, dokumentacja audytowa, umowa z klientem lub ochrona roszczeń. Jeśli dane zostały wprowadzone przez pracodawcę lub administratora lokalu, żądanie może wymagać współpracy z tym podmiotem.
Można również wnieść skargę do Prezesa Urzędu Ochrony Danych Osobowych: uodo.gov.pl.
11. Dzieci i zautomatyzowane decyzje
Usługa jest przeznaczona dla przedsiębiorstw i personelu gastronomicznego, a nie dla dzieci. Nie podejmujemy wobec użytkowników decyzji wywołujących skutki prawne wyłącznie w sposób zautomatyzowany i nie prowadzimy profilowania reklamowego.
12. Zmiany polityki
Polityka może być aktualizowana w związku ze zmianami usługi, dostawców lub prawa. Aktualna wersja i data jej obowiązywania są zawsze publikowane pod tym adresem. O istotnych zmianach możemy poinformować w aplikacji lub pocztą elektroniczną.