Polityka prywatności
Obowiązuje od 4 września 2026 r.
Dokument opisuje, jakie dane osobowe zbieramy w serwisie behapro, w jakim celu, na jakiej podstawie prawnej i jak długo je przechowujemy. Realizuje obowiązek informacyjny z art. 13 i 14 RODO.
Dwie różne role — to najważniejsze rozróżnienie w tym dokumencie. Wobec danych Twojego konta jesteśmy administratorem. Wobec danych pracowników, które wprowadzasz do aplikacji, administratorem jesteś Ty, a my jesteśmy podmiotem przetwarzającym — działamy wyłącznie na Twoje polecenie, na warunkach opisanych w załączniku nr 1 do Regulaminu.
§ 1. Administrator danych
- Administratorem danych osobowych związanych z korzystaniem z Serwisu jest Kuba Osyda, ul. Rynek 13/3, 83-400 Kościerzyna, prowadzący działalność nierejestrowa (art. 5 ust. 1 ustawy z dnia 6 marca 2018 r. – Prawo przedsiębiorców).
- Kontakt w sprawach ochrony danych: kontakt@behapro.pl.
- Administrator nie wyznaczył inspektora ochrony danych — nie zachodzi żadna z przesłanek z art. 37 ust. 1 RODO. Wszystkie sprawy prowadzi administrator osobiście, pod adresem wskazanym w ust. 2.
§ 2. Dane, które przetwarzamy jako administrator
Dotyczy danych osoby zakładającej i prowadzącej konto — nie danych pracowników wprowadzanych do aplikacji.
| Cel | Dane | Podstawa prawna | Okres przechowywania |
|---|---|---|---|
| Założenie i prowadzenie konta | adres e-mail, imię i nazwisko, hasło w postaci skrótu | art. 6 ust. 1 lit. b RODO — wykonanie umowy | do usunięcia konta |
| Dane firmy na dokumentach | nazwa, NIP, REGON, KRS, adres, kod PKD, telefon, e-mail | art. 6 ust. 1 lit. b RODO | do usunięcia organizacji |
| Rozliczenia i księgowość | dane do rachunku, historia płatności | art. 6 ust. 1 lit. c RODO — obowiązki podatkowe | 5 lat od końca roku, w którym powstał obowiązek podatkowy |
| Powiadomienia o terminach | adres e-mail | art. 6 ust. 1 lit. b RODO | do usunięcia konta lub wyłączenia powiadomień |
| Bezpieczeństwo i rozliczalność | dziennik zdarzeń: kto, kiedy i jakiej operacji dokonał | art. 6 ust. 1 lit. f RODO — prawnie uzasadniony interes | do usunięcia organizacji |
| Obsługa reklamacji i kontakt | treść korespondencji, adres e-mail | art. 6 ust. 1 lit. b i f RODO | do 3 lat — okres przedawnienia roszczeń |
§ 3. Dane pracowników — tu administratorem jesteś Ty
- Dane pracowników i osób współpracujących, które wprowadzasz do aplikacji, przetwarzamy wyłącznie na Twoje polecenie, jako podmiot przetwarzający w rozumieniu art. 28 RODO.
- Nie wykorzystujemy tych danych do własnych celów, nie analizujemy ich, nie tworzymy na ich podstawie profili ani nie udostępniamy ich nikomu poza podprocesorami wymienionymi w § 6.
- Zakres danych, środki bezpieczeństwa i zasady ich usuwania określa załącznik nr 1 do Regulaminu.
- Jeżeli jesteś pracownikiem i szukasz informacji o przetwarzaniu swoich danych — zwróć się do swojego pracodawcy. To on decyduje o celach i zakresie przetwarzania.
§ 4. Dane szczególnej kategorii
- Aplikacja przetwarza dane objęte art. 9 RODO: numer PESEL powiązany z dokumentacją pracowniczą, stopień niepełnosprawności oraz informacje o zdolności do pracy wynikające z badań profilaktycznych.
- Dane te trzymamy w odrębnej tabeli o węższym dostępie niż pozostała kartoteka. Użytkownik o roli „pracownik” nie widzi ich, mimo że widzi kartotekę. To realizacja zasady minimalizacji z art. 5 ust. 1 lit. c RODO na poziomie architektury bazy, a nie deklaracji.
- W zakresie orzeczeń lekarskich aplikacja przewiduje wyłącznie zapis o zdolności do pracy i terminie ważności badania. Nie przewiduje pola na diagnozę ani jednostkę chorobową — takich danych nie należy wprowadzać.
- Stopień niepełnosprawności zapisujemy wyłącznie jako stopień z orzeczenia, bez jego treści.
§ 5. Publiczny formularz zgłoszenia zdarzenia
- Aplikacja udostępnia kod QR, po zeskanowaniu którego pracownik może zgłosić zagrożenie bez zakładania konta.
- Formularz nie wymaga podania danych osobowych — można zgłosić zdarzenie anonimowo. Jeżeli zgłaszający poda swoje imię lub inne dane, przetwarzamy je jako część zgłoszenia na polecenie administratora, którym jest pracodawca.
- Zgłoszenie zapisuje wyłącznie treść przekazaną przez zgłaszającego. Nie zapisujemy adresu IP ani identyfikatora urządzenia zgłaszającego.
§ 6. Odbiorcy danych i podprocesorzy
Nie sprzedajemy danych i nie przekazujemy ich do celów marketingowych. Korzystamy z dostawców, którzy przetwarzają dane wyłącznie na nasze polecenie:
| Dostawca | Zakres | Lokalizacja |
|---|---|---|
| Supabase | baza danych, uwierzytelnianie użytkowników, kopie zapasowe | Unia Europejska — Frankfurt (eu-central-1) |
| Vercel | hosting aplikacji, dostarczanie treści | Unia Europejska / EOG |
| Resend | wysyłka powiadomień e-mail o terminach | Unia Europejska / EOG |
- Dane przechowujemy w Unii Europejskiej. Nie przekazujemy ich do państw trzecich. Gdyby miało się to zmienić, poinformujemy o tym z wyprzedzeniem i wskażemy podstawę transferu.
- Dane mogą zostać udostępnione organom państwowym, jeżeli obowiązek taki wynika z przepisów prawa.
§ 7. Pliki cookie
- Serwis używa wyłącznie plików niezbędnych do działania: przechowujących sesję zalogowanego użytkownika i zabezpieczających formularze. Bez nich logowanie nie działa.
- Nie stosujemy plików analitycznych ani marketingowych, nie profilujemy użytkowników i nie korzystamy z narzędzi śledzących innych firm. Dlatego nie wyświetlamy banera zgody na cookie — pliki niezbędne nie wymagają zgody na podstawie art. 173 ust. 3 Prawa telekomunikacyjnego.
- Ustawienia plików cookie możesz zmienić w przeglądarce. Wyłączenie plików niezbędnych uniemożliwi zalogowanie się do aplikacji.
§ 8. Twoje prawa
- W odniesieniu do danych, których jesteśmy administratorem, przysługuje Ci prawo do:
- dostępu do danych i otrzymania ich kopii (art. 15 RODO);
- sprostowania danych nieprawidłowych (art. 16 RODO);
- usunięcia danych (art. 17 RODO);
- ograniczenia przetwarzania (art. 18 RODO);
- przenoszenia danych (art. 20 RODO);
- sprzeciwu wobec przetwarzania opartego na prawnie uzasadnionym interesie (art. 21 RODO).
- Dwa z tych praw możesz zrealizować samodzielnie, bez kontaktu z nami: w ustawieniach organizacji dostępny jest eksport kompletu danych w jednym pliku oraz trwałe usunięcie organizacji wraz z całą jej dokumentacją.
- Pozostałe żądania realizujemy po zgłoszeniu na adres kontaktowy — bez zbędnej zwłoki, nie później niż w ciągu miesiąca.
- Przysługuje Ci prawo wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych, ul. Stawki 2, 00-193 Warszawa.
§ 9. Bezpieczeństwo
- Połączenie z aplikacją jest szyfrowane (TLS). Dane w bazie są szyfrowane w spoczynku po stronie dostawcy infrastruktury.
- Dostęp do danych każdej organizacji jest odgrodzony na poziomie bazy danych (row level security). Zapytanie jednego klienta nie sięga danych innego — niezależnie od tego, co zrobi aplikacja.
- Uprawnienia są przypisane do ról. Dane szczególnej kategorii mają węższy zakres dostępu niż pozostała kartoteka.
- Operacje na danych trafiają do dziennika zdarzeń, którego wpisów nie można zmienić ani usunąć.
- Hasła przechowujemy wyłącznie w postaci skrótu — nie znamy Twojego hasła.
§ 10. Zmiany polityki
- O istotnych zmianach informujemy na adres e-mail przypisany do konta co najmniej 14 dni przed ich wejściem w życie.
- Polityka obowiązuje od 4 września 2026 r.