← Powrót do strony głównej
Ślad podpisu protokołu. Przy elektronicznym podpisaniu protokołu utrwalamy obraz podpisu, datę i czas, imię oraz rolę osoby podpisującej, a także treść zgody, którą zaakceptowała. Nie zapisujemy przy tym adresu IP ani identyfikatora przeglądarki (User-Agent) osoby podpisującej - są one wykorzystywane wyłącznie przejściowo w chwili podpisu. Podpis ma charakter podpisu elektronicznego w formie dokumentowej (nie jest kwalifikowanym podpisem elektronicznym w rozumieniu eIDAS).Źródło danych (art. 14 RODO): część danych firm (nazwa, adres, NIP, REGON) możemy pobierać z publicznych rejestrów GUS / Białej Listy Ministerstwa Finansów na podstawie numeru NIP, aby automatycznie uzupełnić dane. Wobec danych klientów wprowadzanych przez Inspektora Administratorem pozostaje Inspektor (zob. sekcja 2).
Podanie danych konta i organizacji jest dobrowolne, lecz niezbędne do zawarcia i wykonania umowy o korzystanie z Serwisu - bez nich utworzenie konta nie jest możliwe. Zgoda na analitykę i marketing jest w pełni dobrowolna i nie warunkuje korzystania z usługi.
Transfer poza EOG: część dostawców (Stripe, Anthropic (Claude), Microsoft Clarity, Google / Apple, Web3Forms) przetwarza dane na serwerach w USA. Takie transfery odbywają się na podstawie standardowych klauzul umownych (SCC) zatwierdzonych przez Komisję Europejską lub certyfikacji EU-US Data Privacy Framework, zapewniających odpowiedni poziom ochrony danych. Kopię stosowanych klauzul można uzyskać, pisząc na adres kontaktowy z sekcji 1.Powiadomienia push: jeśli włączysz powiadomienia push w przeglądarce, są one dostarczane za pośrednictwem usługi push Twojej przeglądarki lub systemu (np. Google, Apple, Mozilla). Przekazywany jest wyłącznie zaszyfrowany komunikat i techniczny identyfikator subskrypcji - bez treści danych osobowych z aplikacji.Publiczne usługi mapowe: mapa i miniatury obiektów korzystają z publicznych usług OpenStreetMap (geokodowanie adresu oraz kafelki mapy). Przekazywany jest wyłącznie adres lub współrzędne obiektu - bez danych identyfikujących osobę fizyczną. Usługi te są wykorzystywane bez zakładania konta; podstawą jest nasz prawnie uzasadniony interes (art. 6 ust. 1 lit. f RODO) polegający na prezentacji lokalizacji obiektów.Dane mogą być również udostępnione organom publicznym, sądom lub innym podmiotom uprawnionym, gdy obowiązek udostępnienia wynika z obowiązujących przepisów prawa.
Po skorzystaniu z funkcji Usuń konto dane osobowe Inspektora i jego klientów są niezwłocznie anonimizowane (zastępowane ciągiem “[USUNIĘTO]”), a pliki firmowe (logo, awatary, obraz podpisu, plany obiektów) trwale usuwane. Podpisane protokoły, faktury KSeF i raporty pozostają zachowane przez okres wymagany przepisami prawa - zgodnie z art. 17 ust. 3 lit. b RODO prawo do usunięcia nie obejmuje danych, których przetwarzanie jest niezbędne do wywiązania się z obowiązku prawnego. Dokumenty te są jednocześnie dokumentami klienta (właściciela lub zarządcy obiektu), który również opiera na nich własną zgodność z przepisami ppoż.W celu ochrony przed utratą danych (np. awarią centrum danych) tworzymy zaszyfrowane kopie zapasowe. Po usunięciu danych mogą one pozostawać w kopiach zapasowych przez okres maksymalnie 30 dni, w trybie „wyłączonym z użycia” (kopie nie są przywracane do bieżącego użytku); jeśli kopia zapasowa zostanie kiedykolwiek odtworzona, usunięcie danych jest ponawiane przed ich ponownym udostępnieniem.Jeśli wolisz, aby to my zrealizowali Twoje żądanie, napisz na kontakt@gasnica-control.pl. Odpowiemy bez zbędnej zwłoki, nie później niż w terminie jednego miesiąca; w przypadku skomplikowanych żądań termin ten może zostać przedłużony o kolejne dwa miesiące, o czym poinformujemy w ciągu pierwszego miesiąca. Skargę możesz też wnieść do Prezesa UODO (ul. Stawki 2, 00-193 Warszawa).
Polityka Prywatności
Ostatnia aktualizacja: 11 lipca 20261. Kto odpowiada za Twoje dane
Administratorem danych osobowych Inspektora (użytkownika konta) — a więc danych przetwarzanych przez nas we własnym imieniu, m.in. danych konta, danych rozliczeniowych, danych technicznych i korespondencji — jest operator usługi Gaśnica-Control (gasnica-control.pl):Uladzislau PiatkevichMarszałka Józefa Piłsudskiego 58/8, 50-050 WrocławTel.: +48723175636E-mail: kontakt@gasnica-control.pl (sprawy ochrony danych osobowych)
Pod powyższy adres e-mail prosimy kierować wszystkie żądania dotyczące danych osobowych oraz pytania do niniejszej Polityki.Inspektor Ochrony Danych (IOD). Nie wyznaczyliśmy IOD, ponieważ nie jest to obowiązkowe na podstawie art. 37 RODO — nie prowadzimy przetwarzania danych na dużą skalę ani nie przetwarzamy szczególnych kategorii danych (art. 9) jako głównej działalności. Wszelkie sprawy dotyczące danych prosimy kierować na adres wskazany powyżej.2. Kiedy jesteśmy administratorem, a kiedy procesorem
Ważne rozróżnienie. W zależności od rodzaju danych Gaśnica-Control pełni jedną z dwóch odrębnych ról w rozumieniu RODO. Wpływa to na to, kto jest Administratorem Twoich danych i do kogo kierować żądania.
Gaśnica-Control jako Administrator
Występujemy jako samodzielny Administrator w odniesieniu do danych, które przetwarzamy we własnym imieniu: danych konta Inspektora, danych rozliczeniowych (doładowania portfela, faktury), danych technicznych i diagnostycznych oraz korespondencji.Gaśnica-Control jako Podmiot Przetwarzający (Procesor)
Inspektor PPOŻ korzystający z aplikacji jest odrębnym, niezależnym Administratorem danych osobowych swoich klientów (firm i osób fizycznych), które wprowadza do systemu. Wobec tych danych Gaśnica-Control jest wyłącznie Podmiotem Przetwarzającym i przetwarza je na udokumentowane polecenie Inspektora (art. 28 RODO). Dotyczy to danych klientów, obiektów, urządzeń, przeglądów i protokołów. Inspektor ponosi pełną odpowiedzialność za legalność przetwarzania danych swoich klientów oraz za realizację wobec nich obowiązku informacyjnego (art. 13–14 RODO).3. Jakie dane przetwarzamy
| Kategoria | Dane | Podstawa prawna |
|---|---|---|
| Konto Inspektora | e-mail, nazwa firmy, NIP, nr licencji, telefon, adres | art. 6 ust. 1 lit. b RODO - wykonanie umowy |
| Kwalifikacje serwisanta | rodzaj uprawnienia, organ wydający, numer dokumentu, data ważności | art. 6 ust. 1 lit. b/f RODO - wykonanie umowy i uzasadniony interes |
| Dane klientów Inspektora | nazwa firmy klienta, NIP, adres obiektu, e-mail kontaktowy, telefon | art. 28 RODO - powierzenie przetwarzania przez Inspektora |
| Urządzenia (gaśnice, hydranty i in.) | nr fabryczny, typ, lokalizacja, daty przeglądów | art. 28 RODO - powierzenie przetwarzania |
| Protokoły przeglądów | wyniki kontroli, obraz podpisu, data i czas, imię i rola osoby podpisującej | art. 28 RODO oraz art. 6 ust. 1 lit. f RODO - integralność dokumentu |
| Dane rozliczeniowe | identyfikator klienta u operatora płatności, historia doładowań i faktur (danych kart nie przechowujemy) | art. 6 ust. 1 lit. b i c RODO - umowa i obowiązki podatkowe |
| Dane techniczne | adres IP, logi dostępu i błędów (diagnostyka), typ przeglądarki, identyfikator sesji | art. 6 ust. 1 lit. f RODO - uzasadniony interes (bezpieczeństwo i niezawodność usługi) |
4. Po co i na jakiej podstawie prawnej
Dane osobowe przetwarzamy wyłącznie w oparciu o konkretne podstawy prawne przewidziane w Rozporządzeniu (UE) 2016/679 (RODO):| Cel | Podstawa prawna | Opis |
|---|---|---|
| Świadczenie usługi | art. 6 ust. 1 lit. b | Prowadzenie konta, logowanie, udostępnianie funkcji platformy |
| Dane klientów Inspektora | art. 28 RODO | Przetwarzanie jako Procesor na udokumentowane polecenie Inspektora (Administratora) |
| Płatności i rozliczenia | art. 6 ust. 1 lit. b i c | Obsługa doładowań portfela, wystawianie faktur, obowiązki podatkowe i rachunkowe |
| Bezpieczeństwo i niezawodność | art. 6 ust. 1 lit. f | Logi systemowe, ochrona przed nadużyciami, alert o nieudanych logowaniach |
| Integralność protokołów | art. 6 ust. 1 lit. f i c / art. 28 | Utrwalenie metadanych podpisu (data, czas, dane osoby podpisującej) dla mocy dowodowej dokumentu |
| Komunikacja serwisowa | art. 6 ust. 1 lit. b | Powiadomienia systemowe, przypomnienia o przeglądach i terminach |
| Analityka behawioralna | art. 6 ust. 1 lit. a - zgoda | Microsoft Clarity - uruchamiana wyłącznie po wyrażeniu zgody (zob. sekcja 12) |
| Marketing (za zgodą) | art. 6 ust. 1 lit. a - zgoda | Informacje o produkcie i nowych funkcjach - wyłącznie po odrębnej, dobrowolnej zgodzie |
5. Umowa powierzenia (DPA)
Korzystanie z aplikacji Gaśnica-Control wiąże się z akceptacją Umowy Powierzenia Przetwarzania Danych Osobowych (Data Processing Agreement, DPA), której pełną treść udostępniamy jako Załącznik nr 1 do Regulaminu. Umowa ta jest wymagana przez art. 28 ust. 3 RODO i precyzuje:- przedmiot, czas trwania i charakter przetwarzania,
- rodzaj danych osobowych i kategorie osób, których dane dotyczą,
- obowiązki i prawa Administratora (Inspektora),
- podprocesory przetwarzania (pełna lista w sekcji 6 poniżej).
6. Komu przekazujemy dane
Korzystamy z zaufanych dostawców usług, którzy przetwarzają dane w naszym imieniu (podprocesorzy w rozumieniu art. 28 RODO). Każdy z nich działa na podstawie umowy powierzenia oraz odpowiednich zabezpieczeń:| Podmiot | Cel | Lokalizacja / transfer |
|---|---|---|
| Microsoft Azure | Hosting, baza danych i przechowywanie plików | EOG (West / North Europe) - DPA, ISO 27001 |
| Azure Communication Services (Microsoft) | Wysyłka wiadomości e-mail i SMS (nazwa nadawcy alfanumeryczna) | EOG (Europe) - DPA Microsoft |
| Stripe | Obsługa płatności (doładowania portfela) | USA - SCC / EU-US Data Privacy Framework |
| Anthropic (Claude) | Pomocniczy odczyt AI przy imporcie danych (dopasowanie kolumn, odczyt zdjęć tabliczek) | USA - DPA + SCC, brak uczenia modeli na danych |
| Microsoft Clarity | Analityka behawioralna - mapy ciepła i nagrania sesji; uruchamiana wyłącznie po wyrażeniu zgody, nagrania w skonfigurowanym trybie maskowania | USA - SCC / EU-US Data Privacy Framework |
| Microsoft Application Insights (Azure Monitor) | Diagnostyka i monitorowanie usługi - logi błędów, telemetria wydajności (mogą zawierać adres IP i dane techniczne) | EOG (Europe) - część platformy Azure, DPA Microsoft |
| Krajowy System e-Faktur (Ministerstwo Finansów) | Wystawianie i odbiór e-faktur (KSeF) | Polska - obowiązek ustawowy |
| GUS / Ministerstwo Finansów (Biała Lista) | Pobieranie danych firm po numerze NIP / REGON | Polska |
| OpenStreetMap Foundation | Geokodowanie adresów obiektów oraz kafelki mapy i miniatur obiektów | UE / Wielka Brytania - publiczna usługa, decyzja o adekwatności |
| Google / Apple | Logowanie przez SSO - tylko jeśli wybierzesz tę opcję | USA - SCC / EU-US Data Privacy Framework |
| Web3Forms | Obsługa formularza zgłoszeniowego na stronie głównej | USA - przetwarzanie zgłoszenia |
7. Jak długo przechowujemy dane
Dane przechowujemy nie dłużej, niż jest to niezbędne do celów, dla których zostały zebrane, z uwzględnieniem okresów wymaganych przepisami prawa (podatki, rachunkowość, ochrona ppoż.) oraz okresów przedawnienia roszczeń:| Kategoria danych | Okres przechowywania | Podstawa |
|---|---|---|
| Konto Inspektora | czas trwania umowy; po „Usuń konto” - niezwłoczna anonimizacja | wykonanie umowy / minimalizacja |
| Dane klientów Inspektora | do usunięcia przez Inspektora lub zakończenia umowy | umowa powierzenia (art. 28) |
| Protokoły przeglądów i raporty | min. 5 lat od daty przeglądu (obowiązek archiwizacji) | art. 17 ust. 3 lit. b RODO - obowiązek prawny |
| Faktury (w tym KSeF), dane rozliczeniowe | 5 lat od końca roku podatkowego | art. 74 ustawy o rachunkowości |
| Logi diagnostyczne (IP, dostęp, błędy) | 30 dni | art. 6 ust. 1 lit. f - bezpieczeństwo |
| Rekordy doręczeń powiadomień | 90 dni | art. 6 ust. 1 lit. f / powierzenie |
| Historia powiadomień w aplikacji | 180 dni | art. 6 ust. 1 lit. f / powierzenie |
| Zaproszenia do organizacji | 30 dni | krótkotrwałe; po akceptacji zbędne |
| Sesje portalu klienta | 90 dni | obsługa portalu |
| Tokeny sesji, kody SMS, krótkie linki | krótkotrwałe - wygasają automatycznie | bezpieczeństwo uwierzytelniania |
| Zaszyfrowane kopie zapasowe | maks. 30 dni (rotacja, „wyłączone z użycia”) | ochrona przed utratą danych |
8. Twoje prawa
RODO daje Ci konkretne prawa wobec Twoich danych. Wiele z nich zrealizujesz od ręki, samodzielnie w aplikacji - bez czekania na naszą odpowiedź. Resztą zajmiemy się na Twój wniosek.Zrobisz to sam, od razu w aplikacji
- Pobranie kopii danych (dostęp i przenoszenie, art. 15 i 20) - funkcja Eksport danych w Ustawieniach pobiera Twoje dane w formacie nadającym się do odczytu maszynowego.
- Poprawienie danych (sprostowanie, art. 16) - dane konta, organizacji i klientów edytujesz bezpośrednio w aplikacji.
- Usunięcie konta (art. 17) - funkcja „Usuń konto" niezwłocznie anonimizuje dane (ciąg „[USUNIĘTO]") i trwale kasuje pliki firmowe.
- Cofnięcie zgody na analitykę - przełącznik w Ustawieniach aplikacji lub odnośnik „Ustawienia cookies" w stopce strony.
Pełny zakres praw z RODO
Niezależnie od powyższych funkcji przysługują Ci wszystkie prawa z RODO: dostęp (art. 15), sprostowanie (art. 16), usunięcie (art. 17), ograniczenie przetwarzania (art. 18), przenoszenie danych (art. 20), sprzeciw wobec przetwarzania opartego na uzasadnionym interesie (art. 21), cofnięcie zgody w dowolnym momencie (bez wpływu na zgodność przetwarzania sprzed cofnięcia) oraz skarga do organu nadzorczego (art. 77).Kiedy usunięcie może być ograniczone (art. 17): dane zawarte w protokołach PPOŻ przetwarzamy jako Procesor, na polecenie Inspektora (Administratora), który może być zobowiązany przepisami do ich przechowywania (zwykle do 5 lat). W tym zakresie realizacja prawa do usunięcia może być ograniczona (art. 17 ust. 3 lit. b), a żądania kieruje się do Inspektora jako Administratora tych danych.
9. Jak chronimy dane (art. 32 RODO)
Bezpieczeństwo budujemy warstwowo - tak, aby nawet w razie pojedynczego incydentu dane pozostały nieczytelne dla osób nieuprawnionych. Poniżej opisujemy realnie wdrożone środki, bez ogólników.Szyfrowanie
Cały ruch jest szyfrowany w tranzycie (HTTPS/TLS, min. TLS 1.2). W spoczynku dane chroni domyślne szyfrowanie Azure oraz dodatkowa warstwa aplikacyjna: stosujemy szyfrowanie kopertowe - główny klucz (KEK) chroni osobny klucz danych (DEK) generowany dla każdej organizacji z osobna. Szyfrujemy w ten sposób m.in. nazwę firmy klienta, NIP, dane kontaktowe (imię, e-mail, telefon, stanowisko) oraz dane rozliczeniowe. Usunięcie klucza DEK organizacji (crypto-shredding) trwale i nieodwracalnie unieważnia jej zaszyfrowane dane - również w kopiach zapasowych - co wykorzystujemy przy realizacji prawa do usunięcia (art. 17).Uwierzytelnianie i dostęp
- Hasła - przechowywane wyłącznie jako skrót kryptograficzny (PBKDF2-SHA256, 100 000 iteracji, z indywidualną solą), porównywany w czasie stałym. Blokujemy hasła powszechnie znane (z list wycieków).
- Sesje - krótki, 1-godzinny token dostępu (przechowywany wyłącznie w pamięci przeglądarki) oraz rotujący token odświeżania z wykrywaniem ponownego użycia - przechwycony i użyty ponownie token unieważnia całą rodzinę sesji.
- Ochrona przed atakami słownikowymi - ograniczenie liczby prób logowania oraz automatyczny alert po serii nieudanych prób (5 w ciągu 15 minut).
- Uprawnienia (RBAC) - dostęp do funkcji i danych zależy od roli użytkownika w organizacji; obowiązuje zasada minimalnego niezbędnego dostępu.
Izolacja między organizacjami
Dane każdej organizacji są odseparowane na poziomie klucza partycji bazy, a przy każdym odczycie dodatkowo weryfikujemy, że rekord należy do właściwej organizacji. Uniemożliwia to zobaczenie danych innego podmiotu, nawet w razie błędu w zapytaniu.Bezpieczeństwo aplikacji, plików i dokumentów
- Weryfikacja przesyłanych plików - allowlista typów (wyłącznie obrazy i PDF) połączona ze sprawdzeniem sygnatury pliku (magic-byte), serwowanie z nagłówkiem
nosniff. - Bezpieczne udostępnianie raportów i protokołów - pobierane przez portal lub krótkotrwały, podpisany kryptograficznie link, a nie jako załącznik e-mail (ogranicza to ekspozycję dokumentów).
- Dyscyplina logowania - dane osobowe i sekrety nie trafiają do logów diagnostycznych.
Odporność, kopie zapasowe i hosting
- Kopie zapasowe - zaszyfrowane, z możliwością odtworzenia do dowolnego punktu w czasie (do 30 dni). Przy odtworzeniu ponawiamy wcześniejsze usunięcia danych, zanim kopia wróci do użytku.
- Infrastruktura - Microsoft Azure, centra danych w EOG, certyfikacja ISO 27001. Nie prowadzimy własnej serwerowni ani papierowych zbiorów danych - proces jest w pełni elektroniczny.
- Przeglądy - okresowo weryfikujemy uprawnienia, konfigurację i listę podprocesorów.
10. Co robimy w razie naruszenia (art. 33–34)
Prowadzimy procedurę wykrywania, oceny i dokumentowania naruszeń ochrony danych. Każde naruszenie jest rejestrowane - niezależnie od tego, czy podlega zgłoszeniu.- Gdy jesteśmy Procesorem (naruszenie danych powierzonych przez Inspektora) - zawiadamiamy Inspektora (Administratora) bez zbędnej zwłoki (art. 33 ust. 2); to Administrator decyduje o zgłoszeniu do UODO.
- Gdy jesteśmy Administratorem (dane własne - konta, rozliczenia, logi) i naruszenie może powodować ryzyko dla praw i wolności - zgłaszamy je Prezesowi UODO w terminie 72 godzin od stwierdzenia (art. 33 ust. 1).
- Wysokie ryzyko - dodatkowo zawiadamiamy osoby, których dane dotyczą (art. 34), chyba że zachodzi wyłączenie, np. dane były zaszyfrowane i nieczytelne dla nieuprawnionych (art. 34 ust. 3).
11. Odwiedzający stronę i formularz kontaktowy
Niniejsza Polityka obejmuje także osoby odwiedzające naszą stronę internetową (gasnica-control.pl), które nie posiadają konta w aplikacji.Zwykłe korzystanie ze strony
Przy przeglądaniu strony przetwarzamy dane techniczne (adres IP, typ przeglądarki, logi serwera) w celu zapewnienia bezpieczeństwa i poprawnego działania witryny (art. 6 ust. 1 lit. f RODO). Analitykę behawioralną (Microsoft Clarity) uruchamiamy wyłącznie po wyrażeniu zgody - szczegóły w sekcji 12.Formularz „Zamów demo” / kontakt
Wysyłając formularz kontaktowy ze strony głównej, przekazujesz nam swoje imię, adres e-mail oraz treść zapytania. Zgłoszenie dostarczamy do naszej skrzynki za pośrednictwem usługi Web3Forms (podprocesor - USA, na podstawie SCC / EU-US Data Privacy Framework; zob. sekcja 6). Dane te przetwarzamy w celu udzielenia odpowiedzi i podjęcia kontaktu (art. 6 ust. 1 lit. f RODO - uzasadniony interes; a jeśli zapytanie zmierza do zawarcia umowy - art. 6 ust. 1 lit. b RODO). Przechowujemy je do czasu załatwienia sprawy oraz przez okres przedawnienia ewentualnych roszczeń.12. Pliki cookies, pamięć przeglądarki i analityka
Pliki cookies niezbędne
Do działania usługi używamy niewielkiej liczby plików cookies, które nie wymagają zgody:- gc_refresh - token odświeżania sesji; ustawiany jako
HttpOnly,Secure,SameSite=Strict(niedostępny dla skryptów, chroni przed XSS), ważny ok. 30 dni. - gc_csrf - token chroniący przed atakami CSRF (mechanizm double-submit);
Secure,SameSite=Strict.
Pamięć przeglądarki (localStorage / sessionStorage)
- dane zalogowania - identyfikator użytkownika, e-mail i bieżąca organizacja. Token dostępu nie jest zapisywany - istnieje wyłącznie w pamięci karty i znika po jej zamknięciu,
- zapamiętana decyzja dotycząca zgód (np. na analitykę),
- preferencje interfejsu - np. tryb widoku, zamknięte komunikaty, ustawienia list,
- tymczasowy identyfikator operacji płatności (sesja doładowania portfela).