Polityka prywatności
1. Administrator danych
Administratorem danych osobowych przetwarzanych w ramach platformy jest operator usługi TenderFlow Pro. W kwestiach formalnych dotyczących ochrony danych osobowych można kontaktować się pod adresem hello@tender-flow-pro.com.
Dla danych przetwarzanych na zlecenie klienta (organizacji korzystającej z platformy) operator pełni rolę procesora w rozumieniu RODO. Klient pozostaje administratorem danych użytkowników i kontrahentów wprowadzonych do swojej organizacji.
2. Zakres przetwarzanych danych
- dane konta użytkownika (imię, nazwisko, służbowy adres e-mail, organizacja),
- dane techniczne i operacyjne (adres IP, identyfikator sesji, logi dostępowe),
- dane treściowe wprowadzane przez użytkowników w ramach pracy z platformą (informacje o przetargach, dokumenty, komentarze, załączniki),
- dane rozliczeniowe niezbędne do realizacji subskrypcji (NIP, adres rozliczeniowy, identyfikator klienta po stronie operatora płatności).
3. Cele i podstawy prawne
- świadczenie usługi platformy SaaS na podstawie umowy (art. 6 ust. 1 lit. b RODO),
- wystawianie i archiwizacja dokumentów księgowych — obowiązek prawny (art. 6 ust. 1 lit. c RODO),
- obsługa korespondencji i wsparcie techniczne — uzasadniony interes administratora (art. 6 ust. 1 lit. f RODO),
- działania marketingowe wobec klientów własnych — uzasadniony interes administratora; wobec pozostałych odbiorców — wyłącznie na podstawie zgody.
4. Odbiorcy danych i podpowierzenia
Dane mogą być powierzane podmiotom niezbędnym do świadczenia usługi, w szczególności dostawcom hostingu aplikacji i bazy, operatorowi płatności Stripe, dostawcy e-mail transakcyjnego oraz — po uzyskaniu wymaganej zgody — dostawcy analityki produktowej. Aktualna lista podprocesorów, ich lokalizacje i mechanizmy transferu powinny zostać przekazane klientowi przed wdrożeniem produkcyjnym.
Operator nie sprzedaje ani nie udostępnia danych osobowych podmiotom trzecim w celach marketingowych.
5. Okres przechowywania
- dane konta i treści organizacji — przez okres świadczenia usługi oraz przez okres technicznie i prawnie niezbędny po jej zakończeniu, wskazany w warunkach konkretnego wdrożenia,
- dane rozliczeniowe — przez okres wymagany przepisami prawa podatkowego (5 lat od końca roku rozliczeniowego),
- logi i zdarzenia bezpieczeństwa — przez okres wynikający z celu, ryzyka oraz uzgodnionych parametrów operacyjnych, a w przypadku incydentów do czasu ich wyjaśnienia,
- kopie zapasowe — zgodnie z konfiguracją produkcyjnej usługi bazodanowej i retencją potwierdzoną klientowi przed wdrożeniem.
6. Prawa osób, których dane dotyczą
- prawo dostępu do treści danych oraz otrzymania ich kopii,
- prawo sprostowania nieprawidłowych lub niekompletnych danych,
- prawo żądania usunięcia danych (tzw. prawo do bycia zapomnianym),
- prawo ograniczenia przetwarzania,
- prawo do przenoszenia danych w ustrukturyzowanym formacie,
- prawo wniesienia sprzeciwu wobec przetwarzania w celach marketingowych,
- prawo wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych.
7. Pliki cookies i technologie śledzące
Platforma używa wyłącznie cookies niezbędnych do funkcjonowania (sesyjne, autoryzacyjne) oraz, po wyrażeniu zgody, cookies analitycznych pomagających w pomiarze ruchu na stronie. Użytkownik może w każdej chwili zarządzać ustawieniami cookies w swojej przeglądarce.
8. Bezpieczeństwo
Platforma stosuje HTTPS i nagłówki ochronne przeglądarki, MFA TOTP, kontrolę dostępu na poziomie bazy danych (RLS), izolację organizacji oraz serwerowe granice dla operacji uprzywilejowanych. Parametry kopii zapasowych, regionów i retencji zależą od zatwierdzonej konfiguracji produkcyjnej. Szczegóły dostępne na stronie /bezpieczenstwo.
9. Zmiany polityki
Operator zastrzega sobie prawo do aktualizacji niniejszej polityki w razie zmian w produkcie lub przepisach prawa. O istotnych zmianach użytkownicy są informowani z odpowiednim wyprzedzeniem za pośrednictwem platformy lub poczty elektronicznej.
