CosticonProfesjonalny w możliwościach. Prosty w użyciu.
Regulamin Prywatność
Spis treści 1. Administrator 2. Zakres danych 3. Cele i podstawy 4. Odbiorcy 5. Transfery 6. Retencja 7. Prawa osób 8. Dane projektowe 9. Bezpieczeństwo 10. Technologie

Costicon / dokument stagingowy

Polityka prywatności

Wersja: staging-terms-v2Publikacja: 13 sierpnia 2026 r.Język: polski

Wersja robocza do odbioru prawnego

Dokument opisuje projektowany przepływ danych na stagingu. Przed uruchomieniem sprzedaży wymaga uzupełnienia danych administratora, retencji, podstaw prawnych i transferów oraz zatwierdzenia przez prawnika/RODO.

1. Administrator danych i kontakt

Administratorem danych konta, rozliczeń, bezpieczeństwa i wsparcia jest DO UZUPEŁNIENIA: pełna firma przedsiębiorcy, adres i NIP.

Kontakt w sprawach prywatności: DO UZUPEŁNIENIA: dedykowany adres e-mail. Dane inspektora ochrony danych zostaną wskazane, jeżeli jego wyznaczenie okaże się wymagane.

2. Kategorie przetwarzanych danych

  • dane konta: imię i nazwisko, e-mail, organizacja, role, ustawienia bezpieczeństwa i historia sesji;
  • dane rozliczeniowe: nazwa firmy, adres, kraj, NIP/VAT UE, plan, faktury i status płatności;
  • dane techniczne i bezpieczeństwa: adres IP lub jego skrót, identyfikatory żądań, urządzenie, logi i zdarzenia audytowe;
  • dane wsparcia: treść zgłoszeń, korespondencja i historia działań;
  • dane projektowe wprowadzane przez klienta, w tym harmonogramy, zależności, budżety, logotypy i eksporty.

Costicon nie wymaga danych szczególnych kategorii. Użytkownik nie powinien wprowadzać ich do pól i plików, jeżeli nie jest to niezbędne i zgodne z prawem.

3. Cele i podstawy przetwarzania

CelPrzykładowe daneProjektowana podstawa
Rejestracja, świadczenie usługi i obsługa organizacjikonto, role, projektywykonanie umowy lub działania przed jej zawarciem
Rozliczenia, podatki i dokumenty księgowedane nabywcy, faktury, płatnościumowa i obowiązek prawny
Bezpieczeństwo, audyt i zapobieganie nadużyciomIP, logi, zdarzenia, identyfikatoryprawnie uzasadniony interes i obowiązki bezpieczeństwa
Wsparcie i reklamacjekorespondencja, dane kontaumowa, obowiązek prawny lub uzasadniony interes
Dochodzenie i obrona roszczeńaudyt, korespondencja, rozliczeniaprawnie uzasadniony interes

Marketing elektroniczny nie jest częścią obecnego zakresu. Jeżeli zostanie uruchomiony, otrzyma oddzielną podstawę i mechanizm zgody lub sprzeciwu.

4. Odbiorcy i podprocesorzy

  • Supabase: baza danych, uwierzytelnianie i Storage;
  • Render: hosting aplikacji webowej i workera;
  • Stripe: Checkout, abonamenty, płatności, faktury i podatki;
  • Resend: wiadomości transakcyjne;
  • Cloudflare: ochrona formularzy Turnstile i elementy bezpieczeństwa;
  • księgowość, doradcy, kancelaria i organy publiczne, gdy istnieje właściwa podstawa.

Finalna lista podprocesorów, ich role, regiony i odnośniki do DPA zostaną opublikowane przed live.

5. Lokalizacja i transfery poza EOG

Staging korzysta z regionu Frankfurt dla głównych danych aplikacji. Niektóre podmioty mogą przetwarzać dane poza EOG na podstawie właściwego mechanizmu prawnego, w tym decyzji stwierdzającej odpowiedni stopień ochrony lub standardowych klauzul umownych.

DO UZUPEŁNIENIA: potwierdzona mapa transferów, DPA i SCC dla każdego dostawcy.

6. Okres przechowywania

Dane są przechowywane przez czas świadczenia usługi, a następnie przez okres potrzebny do eksportu, rozliczenia, obsługi roszczeń i wykonania obowiązków prawnych. Eksporty mają ograniczoną retencję i są udostępniane przez wygasające adresy.

DO UZUPEŁNIENIA: zatwierdzona macierz retencji dla kont, projektów, eksportów, logów, supportu, backupów i dokumentów księgowych.

7. Prawa osób

W zależności od podstawy i okoliczności osobie przysługują prawa dostępu, kopii, sprostowania, usunięcia, ograniczenia, sprzeciwu i przenoszenia danych oraz prawo wycofania zgody bez wpływu na wcześniejsze przetwarzanie.

Żądanie można złożyć na adres kontaktowy administratora. Tożsamość może wymagać potwierdzenia. Osoba może również złożyć skargę do Prezesa Urzędu Ochrony Danych Osobowych.

8. Dane projektowe klienta

Wobec danych osobowych umieszczonych przez klienta w projektach klient co do zasady określa cele i sposoby przetwarzania, a Usługodawca działa jako podmiot przetwarzający. Przed live zostanie udostępniona umowa powierzenia DPA.

Funkcje AI nie są obecnie aktywne i dane projektowe nie są przekazywane do modelu AI w ramach bieżącego wydania.

9. Bezpieczeństwo

Stosowane środki obejmują HTTPS, separację tenantów, Row Level Security, prywatny Storage, role, MFA dla operatorów, rejestry audytowe i ograniczoną ważność linków do eksportów. Zakres środków jest cyklicznie oceniany i rozwijany.

Incydenty należy zgłaszać przez dedykowany kanał bezpieczeństwa: DO UZUPEŁNIENIA.

10. Cookies, local storage i usługi zewnętrzne

Aplikacja używa technologii niezbędnych do logowania, utrzymania sesji, bezpieczeństwa i zapamiętania ustawień użytkownika. Cloudflare Turnstile może przetwarzać dane techniczne potrzebne do ochrony formularzy.

Nie wdrożono analityki marketingowej ani reklam behawioralnych. Przed dodaniem technologii niewymaganych do świadczenia usługi zostanie przeprowadzony audyt zgód.

Costicon / staging-terms-v2Regulamin usługi