Polityka prywatności i informacja RODO — BRYGO
Niniejsza Polityka prywatności określa zasady przetwarzania danych osobowych w związku z korzystaniem z aplikacji i usługi BRYGO (dalej „Aplikacja" lub „Usługa") — oprogramowania świadczonego w modelu SaaS (Software as a Service), przeznaczonego dla firm budowlano-instalacyjnych, obejmującego m.in. rejestrację czasu pracy i obecności (RCP), urlopy, ewidencję budów, koszty, wynagrodzenia, faktury i integrację z KSeF, dokumenty oraz ogłoszenia.
Dokument realizuje obowiązek informacyjny wynikający z Rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych (dalej „RODO").
§1. Administrator danych i kontakt. Dwie role przetwarzania
1.1. Usługodawcą i podmiotem odpowiedzialnym za Aplikację jest {{USLUGODAWCA}}, prowadzący jednoosobową działalność gospodarczą, NIP: {{NIP}}, REGON: {{REGON}}, adres: {{ADRES}} (dalej „Brygo", „my" lub „Usługodawca").
1.2. We wszystkich sprawach dotyczących ochrony danych osobowych oraz niniejszej Polityki można kontaktować się z nami:
- pocztą elektroniczną pod adresem: {{EMAIL}} (kontakt@brygo.pl),
- korespondencyjnie pod adresem: {{ADRES}}.
1.3. W związku ze specyfiką Usługi Brygo występuje w dwóch odrębnych rolach w rozumieniu RODO, w zależności od kategorii przetwarzanych danych:
(a) Brygo jako administrator — dane konta i rozliczeń
W odniesieniu do danych osobowych związanych z założeniem i prowadzeniem konta oraz rozliczeniem subskrypcji — tj. w szczególności danych właściciela/osoby zakładającej konto (adres e-mail, dane logowania) oraz danych rozliczeniowych i płatniczych Klienta (dane do faktury, informacje o płatnościach) — Brygo jest administratorem danych osobowych w rozumieniu art. 4 pkt 7 RODO i samodzielnie decyduje o celach i sposobach ich przetwarzania.
(b) Brygo jako podmiot przetwarzający — dane pracowników wprowadzane przez Klienta
W odniesieniu do danych osobowych wprowadzanych do Aplikacji przez Klienta (firmę budowlano-instalacyjną) w ramach korzystania z Usługi — w szczególności danych pracowników i współpracowników Klienta, takich jak imiona i nazwiska, stawki i dane o wynagrodzeniach, ewidencja obecności i czasu pracy, urlopy i nieobecności, przypisanie do budów oraz inne dane operacyjne firmy — administratorem jest Klient (firma korzystająca z Aplikacji), natomiast Brygo działa jako podmiot przetwarzający (procesor) w rozumieniu art. 28 RODO, przetwarzając te dane wyłącznie na udokumentowane polecenie Klienta i w zakresie niezbędnym do świadczenia Usługi.
1.4. Podstawą przetwarzania danych, o których mowa w pkt 1.3 lit. (b), jest umowa powierzenia przetwarzania danych osobowych zawierana pomiędzy Klientem (administratorem) a Brygo (podmiotem przetwarzającym), stanowiąca element lub załącznik do Regulaminu/Umowy o świadczenie Usługi. To Klient jako administrator odpowiada za posiadanie podstawy prawnej do przetwarzania danych swoich pracowników oraz za realizację wobec nich obowiązku informacyjnego.
§2. Jakie dane przetwarzamy i w jakim celu
2.1. Dane konta (rola: Brygo jako administrator). Przetwarzamy adres e-mail, dane logowania oraz dane niezbędne do utworzenia i obsługi konta w celu:
- założenia i prowadzenia konta w Aplikacji, w tym udostępnienia 14-dniowego okresu próbnego (bez podawania danych karty),
- uwierzytelniania i zapewnienia bezpieczeństwa dostępu,
- komunikacji dotyczącej Usługi (powiadomienia techniczne, obsługa zgłoszeń).
2.2. Dane rozliczeniowe i płatnicze (rola: Brygo jako administrator). Przetwarzamy dane niezbędne do rozliczenia subskrypcji miesięcznej (pakiety Baza, Standard, Pro) w celu:
- obsługi płatności realizowanych za pośrednictwem operatora płatności (Stripe — karta / BLIK),
- wystawiania i przechowywania faktur oraz realizacji obowiązków księgowo-podatkowych,
- dochodzenia lub obrony ewentualnych roszczeń wynikających z umowy.
Informujemy, że pełnych danych karty płatniczej nie przechowujemy — są one przetwarzane bezpośrednio przez operatora płatności Stripe.
2.3. Dane operacyjne firm (rola: Brygo jako podmiot przetwarzający). W ramach świadczenia Usługi przechowujemy i przetwarzamy dane wprowadzane przez Klienta, w tym dane pracowników i współpracowników (dane identyfikacyjne, ewidencja czasu pracy i obecności, urlopy i nieobecności, stawki i wynagrodzenia, przypisanie do budów, koszty, dokumenty). Dane te przetwarzamy wyłącznie w celu świadczenia Usługi na rzecz Klienta i na jego polecenie, zgodnie z umową powierzenia (§1 pkt 1.3–1.4).
2.4. Dane techniczne i eksploatacyjne. W celu zapewnienia prawidłowego i bezpiecznego działania Aplikacji przetwarzamy dane techniczne (m.in. logi zdarzeń, dane sesji, informacje o urządzeniu i przeglądarce) — w zakresie niezbędnym do utrzymania i zabezpieczenia Usługi.
§3. Podstawy prawne przetwarzania
3.1. W zakresie, w jakim Brygo działa jako administrator (dane konta i rozliczeń), podstawami prawnymi przetwarzania są:
- art. 6 ust. 1 lit. b RODO — przetwarzanie niezbędne do wykonania umowy o świadczenie Usługi (założenie i obsługa konta, świadczenie subskrypcji, obsługa płatności) lub do podjęcia działań przed jej zawarciem (np. uruchomienie okresu próbnego);
- art. 6 ust. 1 lit. c RODO — przetwarzanie niezbędne do wypełnienia obowiązków prawnych ciążących na Usługodawcy, w szczególności obowiązków rachunkowych i podatkowych (wystawianie i przechowywanie faktur, dokumentacja księgowa);
- art. 6 ust. 1 lit. f RODO — przetwarzanie niezbędne do celów wynikających z prawnie uzasadnionych interesów Usługodawcy, tj. zapewnienia bezpieczeństwa Aplikacji, prowadzenia korespondencji i obsługi zgłoszeń, a także ustalenia, dochodzenia lub obrony roszczeń.
3.2. W zakresie danych operacyjnych firm (dane pracowników wprowadzane przez Klienta), w odniesieniu do których Brygo jest podmiotem przetwarzającym, podstawę prawną przetwarzania po stronie administratora (Klienta) określa Klient. Brygo przetwarza te dane na podstawie art. 28 RODO oraz zawartej umowy powierzenia przetwarzania, wyłącznie na udokumentowane polecenie Klienta.
§4. Powierzenie przetwarzania i podprocesorzy
4.1. Do świadczenia Usługi korzystamy z zaufanych dostawców zewnętrznych (podprocesorów), którzy przetwarzają dane w naszym imieniu, na podstawie zawartych umów powierzenia lub równoważnych klauzul umownych (Data Processing Agreement) zapewniających odpowiedni poziom ochrony danych.
4.2. Kategorie podprocesorów wykorzystywanych w ramach Usługi:
- Supabase — przechowywanie i hosting bazy danych oraz danych operacyjnych Aplikacji. Dane przechowywane są w regionie {{REGION_SERWERA}} (docelowo w ramach Europejskiego Obszaru Gospodarczego; w razie przetwarzania poza EOG stosowane są Standardowe Klauzule Umowne — SCC).
- Stripe — obsługa i rozliczanie płatności subskrypcyjnych (karta, BLIK). Stripe przetwarza dane płatnicze jako niezależny administrator/podmiot przetwarzający zgodnie z własną polityką prywatności.
- Netlify — hosting aplikacji i strony internetowej (udostępnianie warstwy front-end Aplikacji).
- Google Workspace — obsługa poczty elektronicznej i komunikacji.
4.3. Transfer poza EOG. Niektórzy z podprocesorów mogą przetwarzać dane poza Europejskim Obszarem Gospodarczym (np. na serwerach zlokalizowanych w państwach trzecich). W takim przypadku transfer danych odbywa się na podstawie odpowiednich zabezpieczeń przewidzianych w rozdziale V RODO, w szczególności Standardowych Klauzul Umownych (Standard Contractual Clauses — SCC) zatwierdzonych przez Komisję Europejską lub w oparciu o decyzję Komisji stwierdzającą odpowiedni stopień ochrony. Na żądanie udostępniamy informacje o zastosowanych zabezpieczeniach.
4.4. Aktualny wykaz podprocesorów oraz ewentualne zmiany w tym zakresie udostępniamy Klientom zgodnie z postanowieniami umowy powierzenia; Klient ma prawo zgłoszenia uzasadnionego sprzeciwu wobec zmiany podprocesora na zasadach określonych w tej umowie.
§5. Okres przechowywania danych
5.1. Dane konta i dane operacyjne firm przetwarzamy przez czas obowiązywania umowy o świadczenie Usługi (aktywnej subskrypcji lub konta).
5.2. Po rozwiązaniu lub wygaśnięciu umowy dane operacyjne firm (dane przetwarzane w roli podmiotu przetwarzającego) zostają — stosownie do postanowień umowy powierzenia — usunięte lub zwrócone Klientowi, a następnie usunięte z naszych systemów po upływie ustalonego okresu przejściowego, z wyjątkiem kopii, których przechowywania wymagają przepisy prawa.
5.3. Dane rozliczeniowe i dokumenty księgowe (w tym faktury) przechowujemy przez okres wymagany przepisami prawa podatkowego i o rachunkowości, tj. co do zasady przez 5 lat, licząc od końca roku kalendarzowego, w którym upłynął termin płatności podatku.
5.4. Dane przetwarzane na podstawie prawnie uzasadnionego interesu (np. dochodzenie roszczeń) przechowujemy do czasu przedawnienia roszczeń albo do skutecznego wniesienia sprzeciwu.
§6. Prawa osób, których dane dotyczą
6.1. Każdej osobie, której dane dotyczą, przysługują — na zasadach określonych w RODO — następujące prawa:
- prawo dostępu do danych oraz uzyskania ich kopii (art. 15 RODO),
- prawo do sprostowania (poprawienia) danych (art. 16 RODO),
- prawo do usunięcia danych („prawo do bycia zapomnianym", art. 17 RODO),
- prawo do ograniczenia przetwarzania (art. 18 RODO),
- prawo do przenoszenia danych (art. 20 RODO),
- prawo do sprzeciwu wobec przetwarzania (art. 21 RODO),
- prawo do wniesienia skargi do organu nadzorczego — Prezesa Urzędu Ochrony Danych Osobowych (PUODO), ul. Stawki 2, 00-193 Warszawa.
6.2. W zakresie, w jakim Brygo jest administratorem (dane konta i rozliczeń), powyższe prawa realizujemy bezpośrednio — wystarczy kontakt pod adresem {{EMAIL}}.
6.3. W zakresie danych operacyjnych firm, w odniesieniu do których administratorem jest Klient (a Brygo jedynie podmiotem przetwarzającym), żądania dotyczące realizacji praw pracownik lub inna osoba powinna kierować bezpośrednio do swojego pracodawcy (Klienta) jako administratora. Jeżeli takie żądanie wpłynie do Brygo, przekażemy je właściwemu Klientowi i będziemy wspierać go w realizacji obowiązków zgodnie z umową powierzenia i art. 28 ust. 3 lit. e RODO.
§7. Pliki cookies i pamięć lokalna (localStorage)
7.1. Aplikacja, działająca również jako aplikacja progresywna (PWA), wykorzystuje pliki cookies oraz mechanizmy pamięci lokalnej przeglądarki (localStorage, sessionStorage) wyłącznie w celach niezbędnych do jej prawidłowego funkcjonowania, w szczególności:
- utrzymania sesji użytkownika i zapewnienia bezpieczeństwa logowania,
- zapamiętania preferencji i ustawień interfejsu,
- umożliwienia działania Aplikacji w trybie PWA (m.in. buforowanie zasobów niezbędnych do uruchomienia).
7.2. Nie stosujemy plików cookies o charakterze reklamowym ani nie wykorzystujemy danych z cookies do śledzenia użytkowników w celach marketingowych osób trzecich. Cookies i pamięć lokalną wykorzystywane w ww. celach uznaje się za niezbędne do świadczenia Usługi żądanej przez użytkownika.
7.3. Użytkownik może zarządzać plikami cookies oraz czyścić pamięć lokalną w ustawieniach swojej przeglądarki; ograniczenie lub wyłączenie tych mechanizmów może jednak uniemożliwić prawidłowe działanie Aplikacji.
§8. Bezpieczeństwo danych
8.1. Stosujemy odpowiednie środki techniczne i organizacyjne mające na celu zapewnienie bezpieczeństwa przetwarzanych danych, adekwatne do ryzyka, w szczególności:
- szyfrowanie transmisji danych pomiędzy urządzeniem użytkownika a serwerami (protokół TLS/HTTPS),
- kontrola dostępu w oparciu o role — dostęp do danych ograniczony jest zgodnie z uprawnieniami przypisanymi poszczególnym użytkownikom w ramach organizacji Klienta,
- uwierzytelnianie użytkowników i zabezpieczenie kont,
- regularne kopie zapasowe danych oraz mechanizmy odtwarzania,
- ograniczenie dostępu personelu Usługodawcy do danych wyłącznie w zakresie niezbędnym do świadczenia i utrzymania Usługi.
8.2. Dane wrażliwe pracowniczo. Mamy świadomość, że Aplikacja przetwarza dane o szczególnym charakterze z punktu widzenia relacji pracowniczych — w tym informacje o wynagrodzeniach, stawkach, nieobecnościach i urlopach. W związku z tym stosujemy zasadę minimalizacji danych (przetwarzamy jedynie dane niezbędne do świadczenia Usługi) oraz zasadę dostępu wyłącznie wg ról — dane finansowe i kadrowe są widoczne tylko dla osób posiadających odpowiednie uprawnienia nadane przez Klienta. Zachęcamy Klientów jako administratorów do rozważnego nadawania uprawnień zgodnie z faktycznymi potrzebami.
§9. Zautomatyzowane podejmowanie decyzji i profilowanie
9.1. Dane osobowe przetwarzane w ramach Aplikacji nie podlegają zautomatyzowanemu podejmowaniu decyzji, w tym profilowaniu, wywołującemu skutki prawne lub w podobny sposób istotnie wpływającemu na osoby, których dane dotyczą, w rozumieniu art. 22 RODO.
§10. Zmiany Polityki prywatności i kontakt
10.1. Zastrzegamy sobie prawo do zmiany niniejszej Polityki prywatności, w szczególności w związku z rozwojem Aplikacji, zmianą podprocesorów lub zmianą obowiązujących przepisów prawa. Aktualna wersja Polityki jest każdorazowo dostępna w Aplikacji oraz na stronie internetowej Usługi.
10.2. O istotnych zmianach Polityki poinformujemy Klientów w sposób umożliwiający zapoznanie się z nimi (np. za pośrednictwem poczty elektronicznej lub komunikatu w Aplikacji) z odpowiednim wyprzedzeniem.
10.3. We wszelkich sprawach dotyczących ochrony danych osobowych oraz niniejszej Polityki prosimy o kontakt pod adresem: {{EMAIL}} (kontakt@brygo.pl) lub korespondencyjnie na adres {{ADRES}}.
Data ostatniej aktualizacji: {{DATA_OBOWIAZYWANIA}}