Dokument prawny
Polityka Prywatności Swiplo
Niniejsza Polityka Prywatności („Polityka”) opisuje zasady przetwarzania danych osobowych w związku z korzystaniem ze strony internetowej swiplo.pl, platformy internetowej Swiplo oraz aplikacji mobilnej Swiplo.
Wersja 2.3 zastępuje wcześniejsze polityki prywatności Swiplo w zakresie objętym niniejszym dokumentem.
1. Administrator i kontakt
Administratorem danych osobowych w zakresie wskazanym w niniejszej Polityce jest:
Swiplo sp. z o.o.ul. Zacisze 5, 43-300 Bielsko-Biała
KRS 0000990776
NIP 5472233004
REGON 52303457
e-mail: biuro@swiplo.pl
Swiplo nie wyznaczyło Inspektora Ochrony Danych. We wszystkich sprawach dotyczących prywatności i ochrony danych można kontaktować się pod adresem biuro@swiplo.pl.
2. Kiedy Swiplo jest administratorem, a kiedy procesorem
Swiplo pełni różne role zależnie od tego, jakiego zakresu danych dotyczy przetwarzanie.
2.1. Swiplo jako administrator
Swiplo jest administratorem w szczególności w odniesieniu do:
- danych związanych z prowadzeniem strony swiplo.pl;
- danych przekazywanych bezpośrednio Swiplo przez formularze kontaktowe, konsultacyjne i newsletter;
- centralnej warstwy Konta Swiplo, w tym rejestracji, logowania, uwierzytelniania, sesji, bezpieczeństwa Konta, powiązań Konta z Partnerami oraz usunięcia Konta;
- danych przetwarzanych dla własnych celów bezpieczeństwa, przeciwdziałania nadużyciom, dochodzenia lub obrony roszczeń oraz realizacji obowiązków prawnych Swiplo;
- marketingu własnych usług Swiplo.
2.2. Partner jako administrator
Szkoła, klub, studio, organizator zajęć lub inny podmiot korzystający ze Swiplo („Partner”) jest odrębnym administratorem danych związanych z własną działalnością, w szczególności danych swoich klientów, uczestników, dzieci, rodziców i opiekunów, personelu, zapisów, obecności, płatności, dokumentów oraz komunikacji związanej z usługami Partnera.
W tym zakresie Swiplo działa co do zasady jako podmiot przetwarzający na rzecz Partnera na podstawie umowy powierzenia.
Jeżeli żądanie użytkownika dotyczy danych przetwarzanych przez konkretną szkołę lub innego Partnera, decyzję co do realizacji żądania podejmuje ten Partner. Swiplo może zapewnić Partnerowi wsparcie techniczne.
3. Dane przetwarzane na stronie swiplo.pl
W związku z korzystaniem ze strony mogą być przetwarzane dane techniczne związane z połączeniem i działaniem strony, takie jak adres IP, data i czas połączenia, adres żądanej strony, informacje o przeglądarce, urządzeniu oraz zdarzenia techniczne związane z bezpieczeństwem i poprawnym działaniem serwisu.
Dane te mogą być przetwarzane w celu:
- zapewnienia bezpieczeństwa strony i infrastruktury;
- diagnozowania błędów i problemów technicznych;
- przeciwdziałania nadużyciom;
- ustalenia, dochodzenia lub obrony roszczeń.
Podstawą przetwarzania jest prawnie uzasadniony interes Swiplo, zgodnie z art. 6 ust. 1 lit. f RODO.
4. Formularz kontaktowy i konsultacyjny
Na stronie swiplo.pl użytkownik może skontaktować się ze Swiplo m.in. za pomocą formularza. Formularz może obejmować:
- imię i nazwisko;
- adres e-mail;
- numer telefonu;
- nazwę firmy;
- treść wiadomości.
Dane są przetwarzane w celu udzielenia odpowiedzi, obsługi zapytania, umówienia konsultacji albo podjęcia działań przed zawarciem umowy.
Podstawą przetwarzania jest:
- art. 6 ust. 1 lit. b RODO – jeżeli kontakt dotyczy zawarcia lub wykonania umowy albo działań podejmowanych na żądanie osoby przed zawarciem umowy;
- art. 6 ust. 1 lit. f RODO – w pozostałych przypadkach, jako prawnie uzasadniony interes Swiplo polegający na prowadzeniu korespondencji i obsłudze zapytań.
Zgłoszenia z formularza są obecnie przekazywane do Swiplo pocztą elektroniczną. Strona nie korzysta w tym zakresie z zewnętrznego systemu marketing automation lub zewnętrznej platformy mailingowej.
Dane są przechowywane przez czas niezbędny do obsługi korespondencji i sprawy, której dotyczy kontakt, a następnie – jeżeli jest to uzasadnione – przez okres niezbędny do ustalenia, dochodzenia lub obrony roszczeń.
5. Newsletter i marketing Swiplo
Jeżeli użytkownik zapisuje się na newsletter lub wyraża zgodę na otrzymywanie informacji marketingowych Swiplo, przetwarzany jest w szczególności adres e-mail oraz informacje o udzielonej zgodzie.
Podstawą przetwarzania danych dla marketingu opartego na zgodzie jest art. 6 ust. 1 lit. a RODO. Korzystanie z określonych kanałów komunikacji elektronicznej odbywa się z uwzględnieniem wymogów Prawa komunikacji elektronicznej, w tym art. 398 tej ustawy.
Zgoda marketingowa jest dobrowolna i może zostać wycofana w dowolnym momencie. Wycofanie zgody nie wpływa na zgodność z prawem przetwarzania dokonanego przed jej wycofaniem.
Po wycofaniu zgody lub wniesieniu sprzeciwu Swiplo może zachować minimalny zapis techniczny służący zapobieganiu ponownemu skierowaniu marketingu do osoby, która z niego zrezygnowała.
7. Konto Swiplo
Konto Swiplo jest centralnym kontem użytkownika, które może być powiązane z jedną lub wieloma szkołami lub innymi Partnerami.
W związku z prowadzeniem Konta Swiplo możemy przetwarzać w szczególności:
- imię i nazwisko;
- adres e-mail;
- numer telefonu – jeżeli jest wykorzystywany;
- identyfikator Konta;
- informacje o sposobie logowania;
- skrót kryptograficzny hasła – w przypadku logowania hasłem;
- identyfikatory związane z logowaniem przez Google lub Apple;
- dane dotyczące sesji;
- dane bezpieczeństwa i informacje o zdarzeniach związanych z Kontem;
- identyfikatory urządzeń i tokeny powiadomień push;
- powiązania Konta z Partnerami;
- informacje o żądaniach dotyczących Konta, w tym o jego usunięciu.
Dane są przetwarzane w szczególności w celu:
| Cel | Podstawa prawna |
|---|---|
| utworzenie i prowadzenie Konta oraz umożliwienie korzystania z funkcji Swiplo | art. 6 ust. 1 lit. b RODO |
| uwierzytelnianie, prowadzenie sesji i zapewnienie bezpieczeństwa Konta | art. 6 ust. 1 lit. b i lit. f RODO |
| przeciwdziałanie nadużyciom, ochrona infrastruktury i dochodzenie lub obrona roszczeń | art. 6 ust. 1 lit. f RODO |
| realizacja obowiązków prawnych Swiplo | art. 6 ust. 1 lit. c RODO |
| marketing własny, jeżeli wymagane jest oparcie go na zgodzie | art. 6 ust. 1 lit. a RODO |
Swiplo nie prowadzi odrębnej technicznej weryfikacji wieku przy zakładaniu Konta.
8. Logowanie przez Google i Apple
Jeżeli użytkownik wybiera logowanie przez Google albo Apple, Swiplo może otrzymać od danego dostawcy informacje konieczne do utworzenia lub uwierzytelnienia Konta, takie jak identyfikator użytkownika, adres e-mail, a w zależności od ustawień i zakresu udostępnienia także imię i nazwisko.
Swiplo wykorzystuje te dane w celu uwierzytelnienia użytkownika i obsługi Konta na podstawie art. 6 ust. 1 lit. b RODO.
Dostawcy zewnętrzni przetwarzają dane także zgodnie z własnymi warunkami i zasadami prywatności w zakresie, w którym samodzielnie określają cele i środki przetwarzania swojej usługi tożsamości.
W EOG usługi Google są co do zasady świadczone przez Google Ireland Limited, a usługi Apple przez Apple Distribution International Limited, z uwzględnieniem odpowiednich warunków danego dostawcy.
9. Dane dzieci i profile rodzinne
Dziecko nie posiada obecnie odrębnego centralnego Konta Swiplo. Dane dziecka mogą być przechowywane jako profil w przestrzeni konkretnego Partnera i mogą być powiązane z kontem rodzica lub opiekuna.
W takim zakresie administratorem danych dziecka jest co do zasady Partner, a Swiplo działa jako procesor.
Usunięcie centralnego Konta rodzica lub opiekuna nie oznacza automatycznie usunięcia danych dziecka z systemów danego Partnera. Partner może posiadać odrębną podstawę prawną do dalszego przechowywania określonych danych.
10. Komunikator i dane przetwarzane dla Partnera
Jeżeli użytkownik korzysta z komunikatora, dokumentów, zapisów, płatności, obecności, karnetów lub innych funkcji dotyczących konkretnej szkoły, administratorem tych danych jest co do zasady dany Partner.
Swiplo stosuje w platformie domyślne okresy technicznej retencji, obejmujące w szczególności:
- treść wiadomości w komunikatorze – 24 miesiące;
- załączniki komunikatora – 12 miesięcy;
- rejestr dostępu do komunikatora – 24 miesiące.
Po upływie retencji wiadomość może zostać usunięta wraz z reakcjami. Jeżeli po usunięciu wiadomości rozmowa pozostaje pusta, może zostać usunięta także sama rozmowa i lista jej uczestników.
Partner może w konkretnych przypadkach mieć podstawę do dłuższego przechowywania określonych danych, np. z powodu roszczenia, kontroli albo obowiązku prawnego.
11. Powiadomienia push
Aplikacja może korzystać z powiadomień push.
W celu ich dostarczania mogą być przetwarzane token urządzenia, identyfikatory techniczne i informacje routingowe. Do obsługi powiadomień Swiplo korzysta m.in. z infrastruktury Expo oraz usług powiadomień systemowych Apple i Google.
Powiadomienie może zawierać nazwę Partnera, którego dotyczy informacja, aby użytkownik powiązany z wieloma Partnerami mógł rozpoznać źródło powiadomienia.
Treść wiadomości z komunikatora ani nazwa nadawcy wiadomości nie są umieszczane w treści przekazywanej do usługi push jako treść komunikatu.
W zależności od ustawień urządzenia nazwa Partnera może być widoczna na ekranie blokady. Użytkownik może zarządzać widocznością powiadomień w ustawieniach swojego urządzenia.
Token powiadomień jest usuwany wraz z Kontem albo po okresie nieaktywności wynoszącym co do zasady 180 dni.
12. Odbiorcy danych i dostawcy usług
Dane mogą być ujawniane lub powierzane podmiotom wspierającym Swiplo w zakresie niezbędnym do świadczenia usług, w szczególności:
- dostawcom hostingu i infrastruktury serwerowej;
- dostawcom poczty elektronicznej i zewnętrznych kopii zapasowych;
- dostawcom usług push;
- dostawcom usług bezpieczeństwa, w tym reCAPTCHA;
- dostawcom narzędzi analitycznych;
- dostawcom uwierzytelniania Google i Apple;
- doradcom prawnym, księgowym lub innym profesjonalnym podmiotom, jeżeli jest to konieczne;
- organom publicznym, jeżeli obowiązek udostępnienia wynika z prawa.
Do istotnych dostawców technicznych należą m.in. OVHcloud, home.pl, Google, Apple oraz 650 Industries, Inc. (Expo), zależnie od konkretnej funkcji.
W zakresie danych Partnera szczegółowe zasady korzystania z dalszych podmiotów przetwarzających określa umowa powierzenia i aktualny rejestr dalszych podmiotów przetwarzających Swiplo.
13. Przekazywanie danych poza EOG
Korzystanie z niektórych dostawców, w szczególności globalnych usług Google, Apple lub Expo, może wiązać się z przetwarzaniem danych poza Europejskim Obszarem Gospodarczym.
Jeżeli dochodzi do transferu danych do państwa trzeciego, Swiplo korzysta z mechanizmów przewidzianych w rozdziale V RODO, odpowiednich dla konkretnego dostawcy i transferu, w szczególności decyzji Komisji Europejskiej stwierdzającej odpowiedni stopień ochrony, jeżeli ma zastosowanie, lub standardowych klauzul umownych.
14. Okresy przechowywania
Okres przechowywania zależy od celu i rodzaju danych.
| Kategoria | Zasada retencji |
|---|---|
| aktywne Konto Swiplo | przez okres istnienia Konta |
| usuwanie Konta | dostęp odcinany po rozpoczęciu procesu; finalizacja co do zasady w okresie nie dłuższym niż 14 dni |
| Konto bez aktywnej relacji z Partnerem | może zostać usunięte po 24 miesiącach braku aktywności, po wcześniejszym ostrzeżeniu, jeżeli dostępny jest kanał kontaktu |
| token push | do usunięcia Konta albo co do zasady 180 dni bezczynności |
| standardowe logi bezpieczeństwa platformy | 12 miesięcy |
| wiadomości komunikatora | 24 miesiące |
| załączniki komunikatora | 12 miesięcy |
| rejestr dostępu do komunikatora | 24 miesiące |
| formularze kontaktowe | do zakończenia sprawy, a następnie przez okres uzasadniony potrzebą obrony lub dochodzenia roszczeń |
| newsletter i marketing oparty na zgodzie | do wycofania zgody lub zakończenia celu marketingowego; minimalny wpis blokujący może być przechowywany dłużej w celu respektowania rezygnacji |
| Google Analytics | zgodnie z konfiguracją usługi i okresem niezbędnym do celów statystycznych; cookies GA4 mają domyślny okres ważności do 2 lat |
| kopie zapasowe | rotacyjnie: 7 kopii dziennych, 4 tygodniowe i 3 miesięczne, z horyzontem około 90 dni |
Jeżeli konkretne dane są potrzebne do wykonania obowiązku prawnego, rozpatrzenia sporu, ustalenia, dochodzenia lub obrony roszczeń, mogą być przechowywane odpowiednio dłużej w zakresie niezbędnym do tego celu.
15. Usunięcie Konta Swiplo
Użytkownik może rozpocząć proces usunięcia centralnego Konta Swiplo.
Po rozpoczęciu procesu:
- dostęp do Konta zostaje odcięty;
- aktywne sesje mogą zostać zakończone;
- Konto może pozostawać w krótkim okresie technicznej karencji, nie dłuższym niż 14 dni;
- po tym okresie usuwanie jest finalizowane, z zastrzeżeniem danych, które muszą pozostać z uwagi na obowiązek prawny, bezpieczeństwo, rozliczalność, roszczenia lub techniczny cykl kopii zapasowych.
Usunięcie Konta Swiplo nie stanowi automatycznie żądania usunięcia wszystkich danych przechowywanych przez każdego Partnera i nie powoduje automatycznego rozwiązania umów użytkownika z Partnerami.
16. Prawa osób, których dane dotyczą
W zależności od podstawy i okoliczności przetwarzania osobie może przysługiwać prawo do:
- dostępu do danych i uzyskania ich kopii;
- sprostowania danych;
- usunięcia danych;
- ograniczenia przetwarzania;
- przenoszenia danych;
- wniesienia sprzeciwu wobec przetwarzania opartego na art. 6 ust. 1 lit. f RODO;
- wycofania zgody w dowolnym momencie, jeżeli przetwarzanie odbywa się na podstawie zgody.
Żądania dotyczące danych, dla których administratorem jest Swiplo, można kierować na biuro@swiplo.pl.
Jeżeli dane są przetwarzane na rzecz konkretnego Partnera, żądanie powinno zostać skierowane do tego Partnera. Swiplo może wspierać Partnera w jego realizacji.
Osobie przysługuje także prawo wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych.
17. Dobrowolność podania danych
Podanie danych koniecznych do założenia Konta i korzystania z funkcji Swiplo jest niezbędne do świadczenia odpowiedniej usługi. Brak ich podania może uniemożliwić utworzenie Konta lub korzystanie z danej funkcji.
Podanie danych w formularzu kontaktowym jest dobrowolne, ale brak danych kontaktowych może uniemożliwić udzielenie odpowiedzi.
Zgody marketingowe są dobrowolne i nie są warunkiem posiadania Konta Swiplo ani korzystania z usług Partnera.
Po wdrożeniu nowego mechanizmu zgód na stronie odmowa zgody na analityczne pliki cookies nie będzie blokować korzystania z podstawowych funkcji strony.
18. Bezpieczeństwo
Swiplo stosuje środki techniczne i organizacyjne dobrane do charakteru danych i ryzyka, w tym m.in. szyfrowanie komunikacji publicznej, kontrolę dostępu, bezpieczne przechowywanie haseł w postaci nieodwracalnych skrótów, szyfrowanie wybranych danych wrażliwych oraz szyfrowane kopie zapasowe przechowywane poza serwerem produkcyjnym.
Szczegółowe środki bezpieczeństwa są rozwijane i aktualizowane wraz z rozwojem platformy.
19. Zmiany Polityki
Polityka może być aktualizowana w szczególności w związku ze zmianą funkcjonalności Swiplo, dostawców usług, sposobów przetwarzania danych albo przepisów prawa.
Aktualna wersja Polityki jest publikowana na stronie Swiplo i może być udostępniana również z poziomu platformy i aplikacji.
Wersja 2.3 zastępuje wcześniejszą politykę prywatności Swiplo w zakresie strony swiplo.pl, platformy internetowej i aplikacji mobilnej.
20. Kontakt
W sprawach dotyczących prywatności: