Polityka prywatności
wersja 1.0
§1. Postanowienia ogólne
Administrator danych osobowych
Administratorem danych osobowych przetwarzanych za pośrednictwem serwisu cenny.eu jest:
VIMACO Sp. z o.o.
- NIP: 5372647829
- Adres: Francuska 105, Biała Podlaska;
- E-mail kontaktowy w sprawach ochrony danych osobowych: iod@cenny.eu
- Strona internetowa: https://cenny.eu
Zakres Polityki
Niniejsza Polityka prywatności (dalej: „Polityka") określa zasady przetwarzania i ochrony danych osobowych Użytkowników serwisu internetowego cenny.eu dostępnego pod adresem https://cenny.eu, obejmującego aplikację webową, interfejsy API oraz wszelkie powiązane usługi (dalej łącznie: „Serwis").
Administrator przetwarza dane osobowe zgodnie z:
- Rozporządzeniem Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych (dalej: „RODO"),
- ustawą z dnia 10 maja 2018 r. o ochronie danych osobowych (Dz.U. 2018 poz. 1000 ze zm.),
- innymi obowiązującymi przepisami prawa polskiego i unijnego.
Definicje
Na potrzeby niniejszej Polityki stosuje się następujące definicje:
- Administrator — VIMACO Sp. z o.o., podmiot samodzielnie ustalający cele i sposoby przetwarzania danych osobowych Użytkowników Serwisu.
- Użytkownik — każda osoba fizyczna korzystająca z Serwisu, posiadająca w nim Konto lub korzystająca z jego funkcji bez rejestracji.
- Kandydat — Użytkownik będący osobą fizyczną, który zakłada w Serwisie profil pracowniczy i udostępnia w nim swoje dane zawodowe w celu nawiązania kontaktu przez Pracodawcę.
- Pracodawca — Użytkownik będący przedsiębiorcą (osobą fizyczną prowadzącą działalność gospodarczą, osobą prawną lub jednostką organizacyjną nieposiadającą osobowości prawnej), który korzysta z Serwisu w celu wyszukiwania Kandydatów i nawiązywania z nimi kontaktu rekrutacyjnego.
- Dane osobowe — wszelkie informacje dotyczące zidentyfikowanej lub możliwej do zidentyfikowania osoby fizycznej w rozumieniu art. 4 pkt 1 RODO.
- RODO — Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r.
- Serwis — platforma internetowa cenny.eu wraz z aplikacją, interfejsami API i powiązanymi usługami.
- Konto — indywidualne konto Użytkownika w Serwisie, umożliwiające korzystanie z jego funkcji wymagających rejestracji.
- Punkty — wirtualna waluta funkcjonująca w Serwisie, nabywana przez Pracodawcę i wydatkowana na odblokowanie danych kontaktowych Kandydatów.
- Odblokowanie — transakcja, w wyniku której Pracodawca, wydatkując Punkty, uzyskuje dostęp do danych kontaktowych konkretnego Kandydata.
§2. Jakie dane przetwarzamy i w jakim celu
2.1. Dane konta i rejestracji
Zakres danych:
- adres e-mail,
- hasło (przechowywane wyłącznie w postaci skrótu kryptograficznego — hasło w postaci jawnej nie jest znane Administratorowi),
- rola konta (Kandydat / Pracodawca),
- data i godzina rejestracji.
Cel: założenie i prowadzenie Konta, uwierzytelnianie Użytkownika, zapewnienie bezpieczeństwa dostępu, umożliwienie korzystania z funkcji Serwisu.
Podstawa prawna: art. 6 ust. 1 lit. b RODO — przetwarzanie jest niezbędne do wykonania umowy (Regulaminu Serwisu), której stroną jest Użytkownik.
Okres przechowywania: przez czas istnienia Konta; po jego usunięciu — przez okres przedawnienia ewentualnych roszczeń wynikających ze świadczenia usług (co do zasady 3 lata, dla roszczeń związanych z działalnością gospodarczą — do 3 lat od dnia wymagalności). <!-- DO WERYFIKACJI: potwierdzić właściwy termin przedawnienia. -->
2.2. Dane profilu Kandydata
Zakres danych:
- imię (widoczne publicznie w Serwisie),
- nazwisko (maskowane do momentu Odblokowania przez Pracodawcę; pełne nazwisko ujawniane wyłącznie po dokonaniu Odblokowania),
- numer telefonu (ujawniany wyłącznie po Odblokowaniu),
- adres e-mail profilu (ujawniany wyłącznie po Odblokowaniu),
- zawód i branża,
- doświadczenie zawodowe (staż, historia zatrudnienia),
- umiejętności i uprawnienia zawodowe (np. certyfikaty spawalnicze, uprawnienia operatora maszyn),
- miasto lub region zamieszkania albo preferowanego zatrudnienia,
- oczekiwania finansowe (wynagrodzenie),
- preferowany tryb pracy (stacjonarna, mobilna, wyjazdowa itp.),
- zdjęcie profilowe (opcjonalnie, umieszczane dobrowolnie przez Kandydata),
- dokument CV (opcjonalnie, umieszczany dobrowolnie przez Kandydata).
Cel: świadczenie usługi platformy rekrutacyjnej — umożliwienie Kandydatowi prezentacji profilu zawodowego oraz umożliwienie Pracodawcom wyszukiwania i kontaktowania się z Kandydatami.
Podstawa prawna: art. 6 ust. 1 lit. b RODO — przetwarzanie jest niezbędne do wykonania umowy (świadczenia usług Serwisu na rzecz Kandydata).
Okres przechowywania: przez czas istnienia Konta Kandydata; po jego usunięciu — zgodnie z zasadami określonymi w §6 niniejszej Polityki.
2.3. Dane Pracodawcy
Zakres danych:
- nazwa firmy / nazwa działalności,
- NIP,
- adres siedziby,
- adres e-mail Konta,
- numer telefonu kontaktowego,
- imię i nazwisko osoby zakładającej Konto lub reprezentującej Pracodawcę.
Cel: założenie i prowadzenie Konta Pracodawcy, wystawianie dokumentów sprzedaży (faktur za zakupione Punkty), obsługa zapytań i reklamacji.
Podstawa prawna:
- art. 6 ust. 1 lit. b RODO — przetwarzanie niezbędne do wykonania umowy (świadczenie usług Serwisu, zakup Punktów),
- art. 6 ust. 1 lit. c RODO — wypełnienie obowiązku prawnego Administratora w zakresie dokumentacji podatkowej i rachunkowej (wystawianie faktur, obowiązki wynikające z ustawy o podatku od towarów i usług oraz ustawy o rachunkowości).
Okres przechowywania: przez czas istnienia Konta Pracodawcy; dane podatkowe i rachunkowe (faktury) — 5 lat od końca roku podatkowego, w którym powstało zobowiązanie podatkowe (art. 70 Ordynacji podatkowej).
2.4. Dane transakcyjne i płatnicze
Zakres danych przetwarzanych przez Administratora:
- historia zakupów Punktów (data, kwota, liczba Punktów),
- historia Odblokowań (data, identyfikator Kandydata, koszt w Punktach),
- saldo Punktów,
- identyfikator transakcji Stripe (stripePaymentId — referencja techniczna, nie dane karty),
- dane do faktury (jak w §2.3).
Zakres danych przekazywanych do Stripe (wyłącznie w odniesieniu do Pracodawców dokonujących płatności):
- imię i nazwisko osoby płacącej,
- adres e-mail,
- adres rozliczeniowy,
- numer telefonu (jeśli podany),
- adres IP,
- dane karty płatniczej — przetwarzane wyłącznie przez Stripe; Administrator nie przechowuje i nie ma dostępu do pełnych danych karty.
Dane kart płatniczych nigdy nie trafiają na serwery Administratora — są przetwarzane bezpośrednio przez Stripe poprzez Stripe Checkout (mechanizm iframe/redirect). Administrator otrzymuje wyłącznie token i identyfikator transakcji.
Cel: realizacja transakcji zakupu Punktów, wystawianie faktur, obsługa reklamacji, rozliczenia podatkowe i rachunkowe.
Podstawa prawna:
- art. 6 ust. 1 lit. b RODO — wykonanie umowy,
- art. 6 ust. 1 lit. c RODO — obowiązek prawny (dokumentacja podatkowa i rachunkowa).
Okres przechowywania: 5 lat od końca roku podatkowego, w którym transakcja miała miejsce.
2.5. Dane komunikacji wewnętrznej
Zakres danych:
- treść wiadomości wymienianych pomiędzy Pracodawcą a Kandydatem za pośrednictwem systemu wiadomości Serwisu,
- data i godzina wiadomości,
- identyfikatory nadawcy i odbiorcy.
Cel: umożliwienie komunikacji rekrutacyjnej pomiędzy stronami w ramach Serwisu; ewentualne rozpatrywanie reklamacji i sporów.
Podstawa prawna:
- art. 6 ust. 1 lit. b RODO — wykonanie umowy (świadczenie usługi komunikacji w ramach Serwisu),
- art. 6 ust. 1 lit. f RODO — prawnie uzasadniony interes Administratora: możliwość wykazania prawidłowości świadczonych usług i ochrony przed nieuzasadnionymi roszczeniami ze strony Użytkowników. Przeprowadzony test równowagi wskazuje, że interes ten nie jest nadrzędny wobec praw i wolności Użytkowników — wiadomości przetwarzane są wyłącznie w zakresie niezbędnym do obsługi Serwisu.
Okres przechowywania: przez czas istnienia Kont obu stron lub do upływu okresu przedawnienia ewentualnych roszczeń, w zależności od tego, który termin jest dłuższy. <!-- DO WERYFIKACJI -->
2.6. Dane techniczne, logi systemowe i pliki cookie
Zakres danych:
- adres IP,
- identyfikator przeglądarki (User-Agent),
- identyfikator sesji,
- data i godzina żądań HTTP (logi serwera),
- dane o preferencjach i zgodach cookie (zapisywane wraz z adresem IP i identyfikatorem przeglądarki),
- informacje o urządzeniu i systemie operacyjnym.
Cel: zapewnienie bezpieczeństwa i stabilności technicznej Serwisu, wykrywanie i zapobieganie nadużyciom, awariom i atakom, obsługa sesji zalogowanych Użytkowników. Dane o udzielonych zgodach cookie przetwarzane są w celu wykazania rozliczalności Administratora (art. 5 ust. 2 RODO).
Podstawa prawna:
- art. 6 ust. 1 lit. f RODO — prawnie uzasadniony interes Administratora: zapewnienie bezpieczeństwa systemów informatycznych, ochrona przed cyberatakami i nadużyciami, zapewnienie ciągłości działania Serwisu. Przeprowadzony test równowagi wskazuje, że przetwarzanie danych technicznych w niezbędnym zakresie jest proporcjonalne; Użytkownik korzystający z serwisu internetowego może rozsądnie oczekiwać, że jego adres IP będzie przetwarzany przez czas trwania sesji i w krótkim okresie po niej.
- W odniesieniu do plików cookie niebędących niezbędnymi — podstawą jest zgoda Użytkownika (art. 6 ust. 1 lit. a RODO).
Okres przechowywania: logi techniczne — do 12 miesięcy; dane zgód cookie — do 3 lat lub do czasu cofnięcia zgody; identyfikatory sesji — do zakończenia sesji.
Szczegółowe zasady stosowania plików cookie zawarte są w Polityce cookies dostępnej w Serwisie.
2.7. Dane zgód
Zakres danych:
- zapis udzielonych i cofniętych zgód (np. zgoda na cookies analityczne, marketingowe, komunikację marketingową),
- data i godzina udzielenia lub cofnięcia zgody,
- adres IP i User-Agent w chwili udzielenia zgody,
- wersja dokumentu (Polityki, Regulaminu), pod którą zgoda była udzielona.
Cel: wykazanie rozliczalności Administratora w zakresie udzielonych zgód, zgodnie z art. 7 ust. 1 w zw. z art. 5 ust. 2 RODO.
Podstawa prawna:
- art. 6 ust. 1 lit. c RODO — obowiązek prawny (obowiązek rozliczalności, art. 5 ust. 2 RODO),
- art. 6 ust. 1 lit. f RODO — prawnie uzasadniony interes: ochrona przed zarzutem braku ważnej podstawy przetwarzania.
Przetwarzanie danych zgód jest niezależne od cofnięcia samej zgody — cofnięcie zgody na marketing nie usuwa wpisu dokumentującego jej uprzednie udzielenie.
Okres przechowywania: nie krócej niż 3 lata od cofnięcia lub wygaśnięcia zgody, lub do upływu okresu przedawnienia ewentualnych roszczeń lub decyzji organów nadzorczych. <!-- DO WERYFIKACJI -->
§3. Model odblokowania kontaktu — udostępnianie danych Kandydata Pracodawcy
3.1. Mechanizm odblokowania
Serwis działa w modelu odwróconej platformy rekrutacyjnej. Kandydaci zakładają bezpłatne profile zawodowe i udostępniają w nich swoje dane. Pracodawcy przeglądają dostępne profile i mogą odblokować dane kontaktowe wybranego Kandydata poprzez wydatkowanie Punktów.
Przed Odblokowaniem:
- profil Kandydata jest widoczny dla zalogowanych Pracodawców w zakresie danych zawodowych (zawód, branża, doświadczenie, umiejętności, miasto, oczekiwania),
- imię Kandydata jest widoczne; nazwisko wyświetlane jest wyłącznie częściowo (maskowane),
- dane kontaktowe Kandydata (numer telefonu, adres e-mail) nie są widoczne.
Po Odblokowaniu:
- Pracodawca, który dokonał Odblokowania, uzyskuje dostęp do pełnych danych kontaktowych Kandydata: numeru telefonu oraz adresu e-mail,
- pełne nazwisko Kandydata staje się widoczne dla tego Pracodawcy.
3.2. Informacja dla Kandydatów — świadomość udostępniania danych
Kandydat zakładając profil i korzystając z Serwisu jest informowany i przyjmuje do wiadomości, że:
- dane zawodowe jego profilu są widoczne dla zalogowanych Pracodawców,
- dane kontaktowe (telefon, e-mail) oraz pełne nazwisko zostaną udostępnione Pracodawcy w przypadku dokonania przez niego Odblokowania,
- informacja o liczbie dokonanych Odblokowań jest dla Kandydata dostępna w panelu Konta.
Podanie danych kontaktowych w profilu jest dobrowolne, lecz ich brak uniemożliwia skontaktowanie się z Kandydatem po dokonaniu Odblokowania przez Pracodawcę.
3.3. Status Pracodawcy jako odrębnego administratora po Odblokowaniu
Po dokonaniu Odblokowania i przekazaniu danych kontaktowych Kandydata Pracodawcy, Pracodawca staje się odrębnym administratorem danych osobowych w rozumieniu art. 4 pkt 7 RODO w odniesieniu do danych kontaktowych, które otrzymał.
Oznacza to, że:
- Pracodawca samodzielnie odpowiada za zgodność dalszego przetwarzania tych danych z RODO, w tym za realizację własnych obowiązków informacyjnych wobec Kandydata (art. 14 RODO),
- Administrator (VIMACO Sp. z o.o.) nie ponosi odpowiedzialności za sposób, w jaki Pracodawca przetwarza dane kontaktowe Kandydata po ich udostępnieniu, w zakresie, w jakim Administrator prawidłowo wywiązał się ze swoich obowiązków wynikających z RODO,
- Pracodawca korzystający z Serwisu zobowiązuje się w Regulaminie do przetwarzania udostępnionych danych kontaktowych Kandydatów wyłącznie w celach rekrutacyjnych i zgodnie z obowiązującymi przepisami o ochronie danych osobowych.
Po dokonaniu Odblokowania i przekazaniu danych kontaktowych Kandydata Pracodawcy, Pracodawca staje się odrębnym administratorem danych osobowych w rozumieniu art. 4 pkt 7 RODO w odniesieniu do danych kontaktowych, które otrzymał.
Podstawa tej kwalifikacji: Administrator (VIMACO) i Pracodawca nie ustalają łącznie celów ani środków przetwarzania — każda ze stron działa w ramach własnych, odrębnych celów (Administrator: prowadzenie platformy; Pracodawca: rekrutacja konkretnego pracownika) i samodzielnie dobiera środki techniczne i organizacyjne. Przetwarzanie ma charakter sekwencyjny: VIMACO przetwarza i udostępnia dane, następnie Pracodawca przetwarza je niezależnie. Wyklucza to relację współadministratorów w rozumieniu art. 26 RODO (który wymaga łącznego ustalania celów i środków przez obie strony).
Oznacza to w praktyce:
Pracodawca samodzielnie odpowiada za zgodność przetwarzania otrzymanych danych z RODO, Administrator (VIMACO Sp. z o.o.) nie ponosi odpowiedzialności za sposób, w jaki Pracodawca przetwarza dane kontaktowe Kandydata po ich udostępnieniu, w zakresie, w jakim Administrator prawidłowo wykonał własne obowiązki wynikające z RODO, Pracodawca korzystający z Serwisu zobowiązuje się w Regulaminie do przetwarzania udostępnionych danych wyłącznie w celach rekrutacyjnych i zgodnie z obowiązującymi przepisami o ochronie danych osobowych. Obowiązek informacyjny Pracodawcy wobec Kandydata (art. 14 RODO)
Ponieważ Pracodawca uzyskuje dane kontaktowe Kandydata ze źródła innego niż sam Kandydat (tj. od Administratora za pośrednictwem Serwisu), Pracodawca jest zobowiązany — jako odrębny administrator — do samodzielnego wypełnienia obowiązku informacyjnego wobec Kandydata na podstawie art. 14 RODO. Obowiązek ten oznacza w szczególności:
poinformowanie Kandydata o tożsamości Pracodawcy jako administratora, celu i podstawie prawnej przetwarzania danych, planowanym czasie przechowywania oraz przysługujących Kandydatowi prawach (art. 14 ust. 1–2 RODO), realizację tego obowiązku najpóźniej w ciągu jednego miesiąca od uzyskania danych, a jeżeli dane mają być wykorzystane do skontaktowania się z Kandydatem — najpóźniej przy pierwszym kontakcie (art. 14 ust. 3 RODO), wskazanie w klauzuli informacyjnej, że dane zostały pozyskane za pośrednictwem serwisu cenny.eu (art. 14 ust. 2 lit. f RODO). Administrator wywiązuje się z własnego obowiązku informacyjnego wobec Kandydata (art. 13 RODO) poprzez niniejszą Politykę prywatności, w której wskazano, że dane kontaktowe Kandydata mogą być udostępniane Pracodawcom po dokonaniu Odblokowania. Nie zwalnia to Pracodawcy z odrębnego obowiązku informacyjnego wynikającego z art. 14 RODO.
§4. Odbiorcy danych — podmioty przetwarzające
Administrator powierzył przetwarzanie danych osobowych następującym podmiotom (podmiotom przetwarzającym), z którymi zawarto lub zobowiązuje się zawrzeć umowy powierzenia przetwarzania danych zgodnie z art. 28 RODO:
Railway — hosting bazy danych
- Zakres danych: wszelkie dane osobowe przechowywane w bazie danych Serwisu (dane konta, profile, transakcje, komunikacja, logi zgód).
- Cel powierzenia: przechowywanie danych na infrastrukturze chmurowej.
- Region przetwarzania: EU-West (Holandia/Frankfurt) — dane przetwarzane wyłącznie w EOG; brak transferu poza EOG.
- DPA: https://railway.app/legal/dpa
Vercel — hosting aplikacji webowej
- Zakres danych: dane przetwarzane w trakcie obsługi żądań HTTP (adresy IP, dane formularzy — wyłącznie tranzytowo; Vercel nie przechowuje danych osobowych Użytkowników).
- Cel powierzenia: serwowanie aplikacji webowej Serwisu.
- Region przetwarzania: Frankfurt, Niemcy (fra1) — serwery aplikacji w EOG; brak transferu poza EOG.
- DPA: https://vercel.com/legal/dpa
Stripe — obsługa płatności
Stripe pełni w relacji z Administratorem podwójną rolę prawną:
- Jako podmiot przetwarzający (procesor): Stripe przetwarza dane Pracodawcy w celu realizacji transakcji płatniczych (weryfikacja karty, obsługa przelewu) zgodnie z instrukcjami Administratora.
- Jako odrębny administrator: Stripe przetwarza dane we własnym imieniu w celach wynikających z regulacji prawnych (AML — przeciwdziałanie praniu pieniędzy, KYC — weryfikacja klienta, wymogi instytucji finansowych), za które Stripe ponosi samodzielną odpowiedzialność jako administrator danych.
Podmiot europejski Stripe: Stripe Payments Europe, Limited (SPEL) oraz Stripe Technology Company, Limited (STC) — irlandzkie spółki z główną siedzibą RODO w EOG.
- Zakres danych przekazywanych Stripe: imię i nazwisko, adres e-mail, adres rozliczeniowy, numer telefonu, adres IP, dane instrumentu płatniczego Pracodawcy (dane karty przetwarzane bezpośrednio przez Stripe — nie trafiają na serwery Administratora).
- Dotyczy wyłącznie: Pracodawców dokonujących płatności za Punkty.
- Cel powierzenia: obsługa płatności kartą przez Stripe Checkout, obsługa webhooków potwierdzających transakcję, zarządzanie historią płatności.
- Region podstawowego przetwarzania: Irlandia (EOG) — Stripe przetwarza dane Użytkowników europejskich przez SPEL/STC.
- Transfer do USA: możliwy w ramach wewnętrznych operacji Stripe (Stripe LLC) — zabezpieczony SCC (Moduły 1, 2, 3) oraz uczestnictwem Stripe w programie EU-U.S. Data Privacy Framework (DPF); organ nadzorczy właściwy dla SCC: Irish Data Protection Commission.
- DPA: automatycznie włączone do Stripe Services Agreement (SSA) — https://stripe.com/legal/dpa
Dane osobowe mogą być ponadto ujawniane organom władzy publicznej (sądom, organom ścigania, organom podatkowym, organom nadzorczym) wyłącznie na podstawie ich uzasadnionego żądania i w zakresie wymaganym przepisami prawa — na podstawie art. 6 ust. 1 lit. c RODO.
Dane osobowe Użytkowników nie są sprzedawane ani udostępniane podmiotom trzecim w celach marketingowych bez wyraźnej zgody Użytkownika.
§5. Przekazywanie danych poza Europejski Obszar Gospodarczy (EOG)
Większość dostawców infrastruktury Serwisu przetwarza dane osobowe wyłącznie w obrębie EOG (Railway — Holandia/Frankfurt, Vercel — Frankfurt, Stripe SPEL/STC — Irlandia). Dla tych podmiotów przepisy Rozdziału V RODO dotyczące transferów poza EOG nie mają zastosowania.
Transfer danych osobowych poza EOG zachodzi wyłącznie w odniesieniu do następujących podmiotów i jest zabezpieczony stosownymi mechanizmami prawnymi:
Stripe LLC (USA) — wewnętrzne operacje Stripe
- Przekazywane dane: dane transakcyjne Pracodawców (imię, e-mail, IP, dane karty) — w zakresie wewnętrznych operacji Stripe między podmiotami grupy Stripe.
- Podstawa transferu: (1) Standardowe Klauzule Umowne (SCC) — Moduły 1, 2 i 3 decyzji KE 2021/914/UE, włączone do Stripe DPA; (2) uczestnictwo Stripe w programie EU-U.S. Data Privacy Framework (DPF) (certyfikacja potwierdzona na https://stripe.com/legal/data-privacy-framework).
- Organ nadzorczy właściwy dla SCC: Irish Data Protection Commission.
- Podstawowe przetwarzanie odbywa się przez Stripe Payments Europe, Limited (SPEL) i Stripe Technology Company, Limited (STC) z siedzibą w Irlandii (EOG).
Użytkownik ma prawo uzyskać kopię lub informację o stosowanych zabezpieczeniach transferu danych poza EOG, kontaktując się z Administratorem pod adresem: kontakt@cenny.eu.
§6. Okresy przechowywania danych
Dane osobowe przechowywane są przez okres niezbędny do realizacji celów, w których zostały zebrane, a następnie usuwane lub anonimizowane, zgodnie z poniższymi zasadami:
- Dane konta — przez czas istnienia Konta; po jego usunięciu — do upływu terminu przedawnienia roszczeń ze stosunku umownego (co do zasady 3 lata).
- Dane profilu Kandydata — przez czas istnienia Konta; po zamknięciu Konta — dane podlegają usunięciu lub anonimizacji w terminie 30 dni od złożenia wniosku o usunięcie lub likwidacji Konta, z zastrzeżeniem punktów poniżej.
- Dane transakcyjne i faktury — 5 lat od końca roku podatkowego, w którym miała miejsce transakcja (wymogi ustaw podatkowych i rachunkowych).
- Logi techniczne — do 12 miesięcy od daty ich powstania.
- Dane zgód — nie krócej niż 3 lata od cofnięcia lub wygaśnięcia zgody, lub do upływu okresu przedawnienia ewentualnych roszczeń lub decyzji organów nadzorczych.
- Historia Odblokowań — przez czas istnienia Konta Pracodawcy oraz do upływu terminu przedawnienia roszczeń związanych z transakcją.
- Dane komunikacji wewnętrznej — przez czas istnienia Kont obu stron lub do upływu terminu przedawnienia roszczeń, w zależności od tego, który termin jest dłuższy.
§7. Prawa osób, których dane dotyczą
Każda osoba fizyczna, której dane osobowe przetwarza Administrator, ma następujące prawa wynikające z RODO:
Prawo dostępu (art. 15 RODO) Prawo do uzyskania od Administratora potwierdzenia, czy przetwarza jej dane osobowe, a jeśli tak — do uzyskania kopii tych danych wraz z informacjami o celach, podstawach prawnych, odbiorcach i planowanym czasie przetwarzania.
Prawo do sprostowania (art. 16 RODO) Prawo do niezwłocznego sprostowania nieprawidłowych lub uzupełnienia niekompletnych danych osobowych.
Prawo do usunięcia danych — „prawo do bycia zapomnianym" (art. 17 RODO) Prawo do żądania usunięcia danych, gdy nie są one już niezbędne do celów ich zebrania, zgoda została cofnięta i brak innej podstawy przetwarzania, lub gdy przetwarzanie narusza przepisy prawa. Prawo to nie ma charakteru bezwzględnego — nie przysługuje m.in. w zakresie, w jakim przetwarzanie jest niezbędne do wywiązania się z obowiązku prawnego lub do ustalenia, dochodzenia lub obrony roszczeń.
Prawo do ograniczenia przetwarzania (art. 18 RODO) Prawo do żądania ograniczenia przetwarzania danych w przypadkach wskazanych w art. 18 RODO, m.in. gdy kwestionowana jest prawidłowość danych lub złożono sprzeciw wobec ich przetwarzania.
Prawo do przenoszenia danych (art. 20 RODO) Prawo do otrzymania danych osobowych w ustrukturyzowanym, powszechnie używanym, nadającym się do odczytu maszynowego formacie oraz prawo do przesłania tych danych innemu administratorowi — w odniesieniu do danych przetwarzanych na podstawie umowy lub zgody.
Prawo do sprzeciwu (art. 21 RODO) Prawo do wniesienia w dowolnym momencie sprzeciwu wobec przetwarzania danych na podstawie prawnie uzasadnionego interesu Administratora (art. 6 ust. 1 lit. f RODO), w tym wobec profilowania. Administrator zaprzestaje przetwarzania, chyba że wykaże istnienie ważnych prawnie uzasadnionych podstaw do przetwarzania, nadrzędnych wobec interesów, praw i wolności osoby, której dane dotyczą, lub podstaw do ustalenia, dochodzenia lub obrony roszczeń. W przypadku przetwarzania na potrzeby marketingu bezpośredniego sprzeciw jest bezwzględny i skuteczny bez konieczności wykazywania ważnych podstaw.
Prawo do cofnięcia zgody (art. 7 ust. 3 RODO) W zakresie, w jakim przetwarzanie opiera się na zgodzie Użytkownika — prawo do cofnięcia tej zgody w dowolnym momencie. Cofnięcie zgody nie wpływa na zgodność z prawem przetwarzania, które miało miejsce przed jej cofnięciem.
Prawo do wniesienia skargi do organu nadzorczego Prawo do wniesienia skargi do organu nadzorczego właściwego dla miejsca zwykłego pobytu, miejsca pracy lub miejsca popełnienia domniemanego naruszenia. W Polsce organem nadzorczym jest Prezes Urzędu Ochrony Danych Osobowych (UODO), ul. Stawki 2, 00-193 Warszawa, strona: www.uodo.gov.pl.
Sposób realizacji praw
Wnioski w sprawie realizacji powyższych praw należy kierować na adres e-mail: iod@cenny.eu
Administrator odpowiada na wnioski bez zbędnej zwłoki, nie później niż w terminie jednego miesiąca od ich otrzymania (art. 12 ust. 3 RODO). W uzasadnionych przypadkach, z uwagi na skomplikowany charakter lub liczbę wniosków, termin może zostać przedłużony o dalsze dwa miesiące, o czym Administrator poinformuje wnioskodawcę w ciągu pierwszego miesiąca.
Administrator zastrzega prawo do weryfikacji tożsamości osoby składającej wniosek przed jego realizacją (art. 12 ust. 6 RODO), w szczególności gdy zachodzi uzasadniona wątpliwość co do tożsamości wnioskodawcy. Weryfikacja ma na celu ochronę danych Użytkownika przed nieuprawnionym dostępem osób trzecich.
W przypadku wniosków ewidentnie nieuzasadnionych lub nadmiernych — w szczególności ze względu na swój ustawiczny charakter — Administrator może pobrać rozsądną opłatę uwzględniającą koszty administracyjne lub odmówić podjęcia działań, informując o tym wnioskodawcę (art. 12 ust. 5 RODO).
§8. Profilowanie i zautomatyzowane podejmowanie decyzji
Serwis cenny.eu stosuje mechanizmy rankingowania i dopasowywania profili Kandydatów na potrzeby prezentacji wyników wyszukiwania Pracodawcom. Mechanizm ten uwzględnia m.in. kompletność profilu Kandydata, aktualność wprowadzonych danych, aktywność w Serwisie oraz popyt na dany zawód lub branżę.
Stosowane mechanizmy rankingowania nie stanowią zautomatyzowanego podejmowania decyzji wywołującego skutki prawne ani podobnie istotne skutki wobec Kandydata w rozumieniu art. 22 RODO. Ranking służy wyłącznie porządkowaniu wyników wyszukiwania prezentowanych Pracodawcy — decyzja o Odblokowaniu konkretnego profilu jest zawsze podejmowana przez człowieka (Pracodawcę). Wyższa pozycja w wynikach wyszukiwania skutkuje jedynie zwiększoną widocznością profilu.
Mechanizm rankingowania nie może być uznany za profilowanie wywołujące istotne skutki dla Kandydata (np. jeśli niski ranking systematycznie uniemożliwia Kandydatowi uzyskanie zatrudnienia za pośrednictwem Serwisu.
Kandydat może w każdej chwili aktualizować swój profil, co bezpośrednio wpływa na jego pozycję w wynikach wyszukiwania. Serwis nie stosuje profilowania w celach marketingowych bez uprzedniej zgody Użytkownika.
§9. Pliki cookie
Serwis cenny.eu wykorzystuje pliki cookie oraz podobne technologie śledzące. Szczegółowe informacje na temat stosowanych plików cookie, ich kategorii, celów przetwarzania, czasu przechowywania oraz sposobu zarządzania preferencjami — w tym mechanizmu wyrażania i cofania zgody — zawarte są w Polityce cookies dostępnej w Serwisie. W skrócie:
- Pliki cookie niezbędne — konieczne do działania Serwisu (obsługa sesji, uwierzytelnianie, zapamiętanie preferencji cookie); przetwarzane na podstawie prawnie uzasadnionego interesu Administratora (art. 6 ust. 1 lit. f RODO); nie wymagają zgody Użytkownika.
- Pliki cookie analityczne — służą analizie ruchu i zachowań Użytkowników w celu ulepszania Serwisu; wymagają zgody Użytkownika (art. 6 ust. 1 lit. a RODO).
- Pliki cookie marketingowe — służą personalizacji treści i reklam; wymagają zgody Użytkownika (art. 6 ust. 1 lit. a RODO).
Użytkownik może wycofać lub zmienić udzielone zgody w każdej chwili za pośrednictwem panelu preferencji cookie dostępnego w Serwisie lub ustawień swojej przeglądarki.
§10. Bezpieczeństwo danych
Administrator dokłada starań i stosuje odpowiednie środki techniczne oraz organizacyjne zgodnie z art. 32 RODO, w celu ochrony danych osobowych Użytkowników przed nieuprawnionym dostępem, utratą, zniszczeniem, ujawnieniem lub innym nieupoważnionym przetwarzaniem. Stosowane środki obejmują w szczególności:
- szyfrowanie transmisji danych (protokół HTTPS/TLS),
- przechowywanie haseł wyłącznie w postaci skrótów kryptograficznych (hashing),
- kontrolę dostępu do danych osobowych — dostęp posiadają wyłącznie upoważnione osoby i systemy,
- regularne przeglądy bezpieczeństwa stosowanej infrastruktury technicznej.
Powyższe środki odzwierciedlają aktualny stan wiedzy technicznej i są adekwatne do zidentyfikowanych ryzyk. Żaden system informatyczny nie jest jednak w stanie zapewnić bezpieczeństwa absolutnego. Administrator nie ponosi odpowiedzialności za naruszenia bezpieczeństwa wynikające wyłącznie z okoliczności od niego niezależnych lub wyłącznie z działań lub zaniechań samego Użytkownika (np. ujawnienie danych logowania osobom trzecim).
W razie stwierdzenia naruszenia ochrony danych osobowych mogącego powodować ryzyko naruszenia praw lub wolności osób fizycznych, Administrator zawiadomi Prezesa UODO w terminie 72 godzin od uzyskania o nim informacji (art. 33 RODO). W przypadku naruszenia mogącego powodować wysokie ryzyko — Administrator poinformuje również bez zbędnej zwłoki osoby, których dane dotyczą (art. 34 RODO).
§11. Obowiązki i odpowiedzialność Użytkownika
11.1. Prawdziwość danych
Użytkownik ponosi pełną odpowiedzialność za prawdziwość, aktualność i kompletność danych osobowych wprowadzonych przez siebie do Serwisu. Administrator nie weryfikuje na bieżąco prawdziwości danych podawanych przez Użytkowników.
Zakładając profil Kandydata, Użytkownik oświadcza, że:
- wprowadzone dane dotyczą wyłącznie jego osoby,
- jest uprawniony do ich podania i udostępnienia w Serwisie,
- podanie danych jest zgodne z obowiązującymi przepisami prawa.
Zakładając Konto Pracodawcy, Użytkownik oświadcza, że:
- dane firmy i dane reprezentanta są prawdziwe i aktualne,
- jest uprawniony do działania w imieniu wskazanego podmiotu.
11.2. Obowiązki Pracodawcy jako odrębnego administratora
Pracodawca, który poprzez Odblokowanie uzyskał dostęp do danych kontaktowych Kandydata, zobowiązuje się do:
- przetwarzania tych danych wyłącznie w celach rekrutacyjnych,
- zachowania bezpieczeństwa uzyskanych danych i nieudostępniania ich osobom nieuprawnionym,
- pełnienia roli odrębnego administratora danych i samodzielnego wypełniania obowiązków wynikających z RODO, w tym obowiązku informacyjnego wobec Kandydata (art. 14 RODO),
- usunięcia lub zanonimizowania danych kontaktowych Kandydata, gdy staną się zbędne dla celów rekrutacyjnych.
11.3. Ograniczenie odpowiedzialności Administratora
Administrator nie ponosi odpowiedzialności za:
- treści wprowadzane do Serwisu przez Użytkowników,
- sposób, w jaki Pracodawca przetwarza dane kontaktowe Kandydata po dokonaniu Odblokowania,
- skutki podania przez Użytkownika danych nieprawdziwych, nieaktualnych lub wprowadzających w błąd,
- działania lub zaniechania podmiotów trzecich, którym Użytkownik samodzielnie udostępnił swoje dane poza Serwisem.
Powyższe wyłączenia stosuje się wyłącznie w granicach dopuszczalnych przez bezwzględnie obowiązujące przepisy prawa. Nie wyłączają one w szczególności odpowiedzialności Administratora za szkody wyrządzone umyślnie ani nie ograniczają praw konsumentów wynikających z przepisów prawa.
§12. Zmiany Polityki prywatności
Administrator zastrzega sobie prawo do zmiany niniejszej Polityki prywatności, w szczególności w przypadku zmian w przepisach prawa, zmian w zakresie świadczonych usług, wdrożenia nowych technologii lub zmian organizacyjnych.
O każdej istotnej zmianie Polityki Administrator poinformuje Użytkowników posiadających aktywne Konto:
- drogą elektroniczną (wiadomość e-mail na adres przypisany do Konta), lub
- poprzez stosowny komunikat wyświetlany w Serwisie po zalogowaniu,
z wyprzedzeniem co najmniej 14 dni przed datą wejścia zmian w życie, o ile przepisy prawa nie wymagają krótszego terminu.
Dalsze korzystanie z Serwisu po wejściu w życie nowej wersji Polityki oznacza jej akceptację. Jeśli Użytkownik nie akceptuje zmienionej Polityki, może usunąć swoje Konto przed datą ich wejścia w życie.
Archiwalne wersje Polityki są dostępne na żądanie pod adresem: kontakt@cenny.eu.
§13. Postanowienia końcowe
Prawo właściwe
Niniejsza Polityka podlega prawu polskiemu. W sprawach nieuregulowanych niniejszą Polityką zastosowanie mają przepisy RODO, ustawy z dnia 10 maja 2018 r. o ochronie danych osobowych oraz inne obowiązujące przepisy prawa polskiego i unijnego.
Dobrowolność podania danych
Podanie danych osobowych jest dobrowolne, lecz w zakresie danych niezbędnych do świadczenia usług Serwisu ich niepodanie uniemożliwia korzystanie z tych usług. Dotyczy to w szczególności:
- adresu e-mail — niezbędnego do założenia Konta,
- danych profilu Kandydata — niezbędnych do prezentacji profilu Pracodawcom,
- danych firmy Pracodawcy — niezbędnych do założenia Konta i zakupu Punktów.
Kontakt
W sprawach dotyczących ochrony danych osobowych, realizacji praw Użytkowników oraz wszelkich pytań związanych z niniejszą Polityką prosimy o kontakt:
VIMACO Sp. z o.o. E-mail: iod@cenny.eu Strona: https://cenny.eu