Serwis nie używa narzędzi reklamowych ani analitycznych. Dane trafiają do mnie, gdy napiszesz przez formularz, e-mail lub zadzwonisz. Klienci, którym udostępniam prywatny portal projektowy, otrzymują konto wyłącznie do obsługi konkretnej współpracy. Dane techniczne są wykorzystywane do bezpieczeństwa i prawidłowego działania strony.
Administrator danych
Administratorem danych osobowych przetwarzanych w związku z serwisem 9ne.pl jest 9ne.pl Jarosław Staroń.
Kontakt w sprawach dotyczących prywatności:
- e-mail: kontakt@9ne.pl,
- NIP: 8942787122,
- adres: ul. Starobielawska 32a, 54-061 Wrocław.
- telefon: +48 737 487 087.
Jakie dane przetwarzam
Formularz, e-mail i telefon
W zależności od wybranego sposobu kontaktu mogą to być: imię i nazwisko, adres e-mail, numer telefonu, temat wiadomości, treść zapytania oraz informacje dobrowolnie podane w korespondencji.
Po włączeniu wewnętrznego modułu CRM zapytanie może zostać zapisane w lokalnej bazie serwisu razem ze statusem obsługi, priorytetem, terminem kolejnego kontaktu, tagami, notatkami roboczymi i historią zmian. Moduł nie zapisuje pełnego adresu IP w rekordzie kontaktu.
Portal klienta
W przypadku aktywowania prywatnego portalu projektowego przetwarzane są: imię i nazwisko, adres e-mail, nazwa firmy, zabezpieczony skrót hasła, informacje o przypisanych projektach, etapach, terminach, aktualizacjach oraz plikach przesłanych przez klienta lub administratora. Rejestrowana jest także podstawowa historia operacji związanych z bezpieczeństwem i obsługą portalu.
Organizacja klienta może posiadać kilka indywidualnych kont. Dla każdego konta zapisywane są rola i wynikające z niej uprawnienia, aktywność konta, preferencja powiadomień e-mail, stan odczytu powiadomień oraz identyfikator autora komentarza, decyzji lub przesłanego pliku. Dane te służą do izolacji organizacji, kontroli dostępu i udokumentowania przebiegu współpracy.
Link aktywacyjny jest jednorazowy i ograniczony czasowo. Hasło nie jest przechowywane w postaci jawnej. Projekty i pliki są dostępne wyłącznie użytkownikom przypisanej organizacji, zgodnie z nadaną rolą, oraz administratorowi 9ne.pl.
Klucze dostępu WebAuthn
Jeżeli użytkownik dobrowolnie doda klucz dostępu, serwis przechowuje identyfikator poświadczenia, klucz publiczny, licznik użycia, nazwę urządzenia nadaną przez użytkownika, informacje o typie poświadczenia oraz daty utworzenia i ostatniego użycia. Serwis nie otrzymuje ani nie przechowuje danych biometrycznych, kodu PIN urządzenia ani prywatnego klucza — weryfikacja użytkownika odbywa się lokalnie w urządzeniu lub menedżerze kluczy dostępu.
Logowanie firmowe OpenID Connect
Jeżeli dla portalu zostanie włączone firmowe SSO, serwis może przetwarzać identyfikator dostawcy, niezmienny identyfikator użytkownika sub, zweryfikowany adres e-mail, nazwę użytkownika, przypisane grupy oraz datę połączenia i ostatniego logowania. Dane są wykorzystywane wyłącznie do uwierzytelnienia, powiązania z indywidualnym kontem portalu, nadania skonfigurowanej roli i prowadzenia audytu bezpieczeństwa. Client secret dostawcy nie jest przechowywany w bazie danych użytkowników.
Audyt i wersje rezultatów
Dla operacji administracyjnych i projektowych może być przechowywany dziennik audytowy zawierający czas zdarzenia, typ i identyfikator aktora, rodzaj operacji, identyfikator zasobu oraz techniczne szczegóły zmiany. Wpisy są łączone skrótami kryptograficznymi w celu wykrywania późniejszej modyfikacji historii. Pliki przekazywane jako rezultaty projektu mogą mieć nazwę logiczną, numer wersji, status publikacji, notatkę wydania oraz powiązanie z poprzednią wersją.
Dane techniczne
Serwer może przetwarzać adres IP, datę i godzinę żądania, żądany adres URL, kod odpowiedzi HTTP, informacje o przeglądarce i systemie operacyjnym. Dane te występują w logach technicznych Nginx i są wykorzystywane do ochrony serwisu, diagnostyki błędów oraz ograniczania automatycznego spamu.
Mechanizm limitowania formularza przechowuje adres IP wyłącznie w pamięci działającej aplikacji przez okres okna limitu. Adres IP nie jest dołączany do treści wiadomości wysyłanej przez formularz.
Cele i podstawy przetwarzania
| Cel | Podstawa |
|---|---|
| Odpowiedź na zapytanie, przygotowanie zakresu współpracy lub podjęcie działań przed zawarciem umowy. | Art. 6 ust. 1 lit. b RODO. |
| Prowadzenie korespondencji, organizacja pracy, zapewnienie bezpieczeństwa serwisu oraz ustalenie, dochodzenie lub obrona roszczeń. | Art. 6 ust. 1 lit. f RODO — prawnie uzasadniony interes administratora. |
| Udostępnienie klientowi informacji o realizacji projektu, etapów, aktualizacji oraz bezpiecznej wymiany plików w prywatnym portalu. | Art. 6 ust. 1 lit. b RODO — wykonanie umowy lub działania związane z jej realizacją. |
| Uwierzytelnianie kluczem dostępu, firmowym SSO OpenID Connect, kontrola integralności historii operacji oraz jednoznaczne wersjonowanie rezultatów projektu. | Art. 6 ust. 1 lit. b i lit. f RODO — wykonanie umowy oraz prawnie uzasadniony interes polegający na ochronie kont, rozliczalności i bezpieczeństwie współpracy. |
| Realizacja obowiązków księgowych, podatkowych lub innych obowiązków wynikających z prawa, jeśli dojdzie do współpracy. | Art. 6 ust. 1 lit. c RODO. |
Podanie imienia, adresu e-mail i treści wiadomości jest potrzebne do obsługi formularza. Numer telefonu i temat są opcjonalne. Nie są podejmowane decyzje wyłącznie automatycznie i nie jest prowadzone profilowanie.
Odbiorcy i miejsce przetwarzania
Dane mogą być powierzane wyłącznie podmiotom potrzebnym do działania serwisu i obsługi zapytań, w szczególności dostawcy hostingu/VPS, operatorowi poczty elektronicznej, skonfigurowanemu dostawcy tożsamości OpenID Connect oraz podmiotom świadczącym wsparcie IT, księgowe lub prawne. Podmioty te otrzymują dane tylko w zakresie niezbędnym do wykonania swoich zadań.
Dane są przetwarzane przede wszystkim w Europejskim Obszarze Gospodarczym. Jeżeli wybrany dostawca infrastruktury lub poczty elektronicznej będzie realizował transfer poza EOG, transfer nastąpi wyłącznie z zastosowaniem mechanizmu przewidzianego w rozdziale V RODO, a informacje w tej polityce zostaną odpowiednio zaktualizowane.
Okres przechowywania
- zapytania, które nie doprowadziły do współpracy — co do zasady do 12 miesięcy od ostatniego kontaktu; rekordy oznaczone jako zakończone lub zarchiwizowane mogą być usuwane automatycznie zgodnie z ustawioną retencją CRM,
- korespondencja związana z umową — przez czas realizacji współpracy, a następnie przez okres wymagany przepisami lub potrzebny do obrony roszczeń,
- konto portalu, informacje projektowe i pliki — przez czas realizacji współpracy oraz rozsądny okres po jej zakończeniu potrzebny do odbioru materiałów, rozliczeń i obsługi roszczeń; konto może zostać wcześniej wyłączone, a dane usunięte lub zanonimizowane, jeśli nie istnieje dalsza podstawa ich przechowywania,
- jednorazowe zaproszenia do portalu — do ich użycia, unieważnienia lub upływu skonfigurowanego terminu ważności,
- klucze dostępu i powiązanie OIDC — do czasu ich usunięcia przez użytkownika, wyłączenia konta albo ustania potrzeby utrzymywania dostępu; krótkotrwałe wyzwania WebAuthn oraz transakcje state/nonce OIDC wygasają automatycznie,
- dziennik audytowy i metadane wersji rezultatów — przez okres realizacji współpracy oraz czas potrzebny do rozliczalności, obsługi odbiorów, roszczeń i bezpieczeństwa systemu,
- dane używane przez pamięciowy limit formularza — przez czas skonfigurowanego okna limitu, domyślnie maksymalnie przez 1 godzinę,
- logi dostępu Nginx — przez okres wynikający z konfiguracji rotacji logów i nie dłużej, niż jest to potrzebne do bezpieczeństwa oraz diagnostyki; dane związane z incydentem mogą być przechowywane dłużej, do czasu jego wyjaśnienia.
Twoje prawa
W zakresie przewidzianym przez RODO możesz żądać dostępu do danych, ich sprostowania, usunięcia, ograniczenia przetwarzania lub przeniesienia. Możesz również wnieść sprzeciw wobec przetwarzania opartego na prawnie uzasadnionym interesie.
Żądanie możesz wysłać na kontakt@9ne.pl. Dla ochrony danych mogę poprosić o potwierdzenie tożsamości. Masz również prawo złożyć skargę do Prezesa Urzędu Ochrony Danych Osobowych.
Bezpieczeństwo danych
Serwis korzysta z szyfrowanego połączenia HTTPS, ograniczonej ekspozycji aplikacji, mechanizmu rate limiting, walidacji formularza i kontroli dostępu do środowiska serwerowego. Zakres logowanych danych aplikacyjnych został ograniczony, a treść formularza nie jest zapisywana w logach aplikacji.
Panel CRM oraz portal klienta są chronione hasłami przechowywanymi jako silne hashe, podpisanymi sesjami HttpOnly, tokenami CSRF i dodatkowymi limitami prób logowania. Opcjonalne SSO używa Authorization Code Flow z PKCE, jednorazowego state, nonce i kryptograficznej weryfikacji tokenu dostawcy. Baza danych i pliki portalu znajdują się w prywatnym wolumenie serwera i są objęte kontrolowanymi kopiami zapasowymi oraz testami integralności.
Opcjonalne klucze dostępu wykorzystują kryptografię klucza publicznego WebAuthn i wymagają weryfikacji użytkownika przez zabezpieczenie urządzenia. Jednorazowe wyzwania są ograniczone czasowo i nie mogą zostać ponownie użyte. Łańcuch skrótów dziennika audytowego pomaga wykryć nieautoryzowaną zmianę zapisanej historii, ale nie zastępuje kopii zapasowych ani kontroli dostępu.
Żaden sposób transmisji i przechowywania danych nie daje absolutnej gwarancji bezpieczeństwa. W przypadku wykrycia incydentu podejmowane są działania ograniczające skutki i wymagane obowiązki prawne.
Zmiany polityki i kontakt
Polityka opisuje bieżącą konfigurację strony. Może zostać zmieniona po dodaniu nowych funkcji, usług zewnętrznych lub zmianie sposobu przetwarzania danych. Aktualna wersja jest zawsze publikowana pod tym adresem wraz z datą aktualizacji.
Masz pytanie dotyczące danych?
Napisz na kontakt@9ne.pl