Przejdź do treści

Polityka prywatności

Wersja: v1 — 1 września 2026.

1. Kto jest administratorem

  1. Administratorem danych osobowych zbieranych w serwisie Ryzykomat (https://ryzykomat.pl) jest Tutela Labs sp. z o.o., ul. Kazimierza Pułaskiego 6/10, 26-600 Radom, KRS 0001204499, NIP 7963042680 (dalej: „my”). Kontakt w sprawach danych osobowych: kontakt@ryzykomat.pl.
  2. Wyjątek — zdjęcia stanowisk pracy: administratorem danych osób widocznych na zdjęciach wgrywanych do kreatora jest klient (pracodawca), a my przetwarzamy te dane wyłącznie w jego imieniu jako podmiot przetwarzający — na podstawie umowy powierzenia (Załącznik nr 1 do Regulaminu). Osoby widoczne na zdjęciach powinny otrzymać informację o przetwarzaniu od swojego pracodawcy; swoje prawa mogą wykonywać wobec niego, a my pomagamy mu w ich realizacji.
  3. Inspektora ochrony danych nie wyznaczyliśmy.

2. Jakie dane, po co i na jakiej podstawie

Podanie danych oznaczonych w formularzach jako obowiązkowe jest warunkiem zawarcia umowy; podanie pozostałych jest dobrowolne.

Cel Zakres danych Podstawa prawna Jak długo
Konto w kreatorze i logowaniee-mail, hasło (jako skrót), logi logowańart. 6 ust. 1 lit. b RODO (umowa o usługę elektroniczną)do usunięcia konta
Zamówienia i wykonanie umowyfirma, NIP, adres, e-mail, telefon (dobrowolny), treść oświadczeń, logi zamówienia i pobrań dokumentówart. 6 ust. 1 lit. b RODOokres przedawnienia roszczeń
Faktury i rozliczenia (KSeF)dane nabywcy na fakturzeart. 6 ust. 1 lit. c RODO (przepisy podatkowe i rachunkowe)5 lat od końca roku podatkowego
Reklamacje i korespondencjae-mail, treść zgłoszeniaart. 6 ust. 1 lit. b i f RODOokres przedawnienia roszczeń
Generowanie dokumentów ze zdjęćzdjęcia stanowisk (mogą obejmować wizerunek/sylwetkę pracowników klienta), dane stanowiskaprzetwarzanie powierzone — podstawę zapewnia klient jako administrator (pkt 1.2)90 dni od wygenerowania dokumentu; 30 dni od uploadu dla sesji porzuconych bez dokumentu
Marketing własny (e-mail) — po uruchomieniue-mail, firma, historia zakupówart. 6 ust. 1 lit. f RODO (marketing bezpośredni) + zgoda na kanał elektroniczny (art. 398 PKE)do sprzeciwu / cofnięcia zgody
Bezpieczeństwo serwisuadresy IP, logi techniczneart. 6 ust. 1 lit. f RODO12 miesięcy

3. Odbiorcy danych i podprocesorzy

Dane przekazujemy wyłącznie podmiotom wspierającym działanie serwisu:

Podmiot Rola Lokalizacja
Anthropic (Claude API)analiza wgranych zdjęć i generowanie treści dokumentów (AI)USA
fal.aigenerowanie poglądowego wzoru ujęcia w interfejsie Kreatora (model FLUX) — obraz nie trafia do dokumentuUSA
Resendwysyłka e-maili systemowychUSA
Dostawca hostinguprzechowywanie danych i uruchamianie aplikacjidocelowo własny VPS (w trakcie wyboru)
Stripe (Stripe Payments Europe, Limited)obsługa płatności — karty, BLIK, Przelewy24 jako metoda wewnątrz Stripe; samodzielny administrator danych transakcjioperator międzynarodowy — szczegóły w polityce prywatności Stripe
Fakturownia sp. z o.o.wystawianie faktur, obsługa KSeFPolska
Biuro księgowerozliczeniaPolska

Aktualna lista dalszych podmiotów przetwarzających (podprocesorów) dla danych powierzonych przez klientów jest utrzymywana w tej polityce; o zmianach informujemy zgodnie z umową powierzenia.

4. Przekazywanie danych poza EOG (USA)

Część naszych dostawców (Anthropic, fal.ai, Resend) przetwarza dane w USA. Transfer odbywa się wyłącznie na podstawie przewidzianej w rozdziale V RODO: dla dostawców posiadających aktywną certyfikację EU-U.S. Data Privacy Framework (DPF) — decyzja Komisji Europejskiej stwierdzająca odpowiedni stopień ochrony (art. 45 RODO); w pozostałych przypadkach — standardowe klauzule umowne (SCC) zatwierdzone przez Komisję Europejską (art. 46 ust. 2 lit. c RODO) wraz z oceną skutków transferu.

Dostawca Podstawa transferu
Anthropic PBCstandardowe klauzule umowne (SCC)
Features & Labels Inc. (fal.ai)standardowe klauzule umowne (SCC)
Plus Five Five, Inc. (Resend)certyfikacja EU-U.S. Data Privacy Framework (dane Non-HR) + SCC

Kopię stosowanych zabezpieczeń można uzyskać, pisząc na kontakt@ryzykomat.pl.

5. Prawa osób, których dane dotyczą

Każdej osobie przysługuje prawo: dostępu do danych, sprostowania, usunięcia, ograniczenia przetwarzania, przenoszenia danych, sprzeciwu (w tym wobec marketingu bezpośredniego — zawsze skuteczny) oraz — gdy podstawą jest zgoda — cofnięcia zgody w dowolnym momencie bez wpływu na zgodność z prawem wcześniejszego przetwarzania. Wnioski: kontakt@ryzykomat.pl. Przysługuje też skarga do Prezesa Urzędu Ochrony Danych Osobowych (uodo.gov.pl).

W zakresie zdjęć stanowisk (dane powierzone) wniosek przekażemy niezwłocznie klientowi będącemu administratorem i pomożemy w jego realizacji.

6. Pliki cookies i statystyka

  1. Obecnie serwis używa wyłącznie plików niezbędnych do działania (sesja, uwierzytelnianie) — nie wymagają one zgody.
  2. Na przyszłość (przed uruchomieniem statystyk/reklam): jeżeli włączymy narzędzia analityczne (np. Google Analytics 4) lub marketingowe, uruchomimy wcześniej baner zgody (zarządzanie zgodami, Consent Mode v2) i zaktualizujemy tę politykę. Do tego czasu żadne cookies analityczne ani marketingowe nie są zapisywane.

7. Bezpieczeństwo i szczególne zagrożenia usług elektronicznych

Stosujemy m.in.: szyfrowanie transmisji (TLS), uwierzytelnianie z limitami prób logowania, autoryzowany dostęp do wgranych plików, limity zapytań (rate limiting) oraz rozdzielenie środowisk. Obowiązują ustalone okresy retencji danych (Załącznik nr 1, §6) — do czasu wdrożenia automatycznego mechanizmu usuwania i kopii zapasowych z testem odtworzenia retencję i usuwanie na żądanie realizujemy ręcznie (Załącznik nr 1, §4). Korzystanie z usług świadczonych drogą elektroniczną wiąże się z typowymi zagrożeniami (złośliwe oprogramowanie, phishing, przejęcie konta przy słabym haśle) — zalecamy unikatowe hasło i aktualną przeglądarkę.

8. Zmiany polityki

O zmianach informujemy w serwisie; każda wersja ma datę obowiązywania. Wersja: v1 — 1 września 2026.