Polityka prywatności

Obowiązuje od 4 września 2026 r.

Dokument opisuje, jakie dane osobowe zbieramy w serwisie behapro, w jakim celu, na jakiej podstawie prawnej i jak długo je przechowujemy. Realizuje obowiązek informacyjny z art. 13 i 14 RODO.
Dwie różne role — to najważniejsze rozróżnienie w tym dokumencie. Wobec danych Twojego konta jesteśmy administratorem. Wobec danych pracowników, które wprowadzasz do aplikacji, administratorem jesteś Ty, a my jesteśmy podmiotem przetwarzającym — działamy wyłącznie na Twoje polecenie, na warunkach opisanych w załączniku nr 1 do Regulaminu.

§ 1. Administrator danych

  1. Administratorem danych osobowych związanych z korzystaniem z Serwisu jest Kuba Osyda, ul. Rynek 13/3, 83-400 Kościerzyna, prowadzący działalność nierejestrowa (art. 5 ust. 1 ustawy z dnia 6 marca 2018 r. – Prawo przedsiębiorców).
  2. Kontakt w sprawach ochrony danych: kontakt@behapro.pl.
  3. Administrator nie wyznaczył inspektora ochrony danych — nie zachodzi żadna z przesłanek z art. 37 ust. 1 RODO. Wszystkie sprawy prowadzi administrator osobiście, pod adresem wskazanym w ust. 2.

§ 2. Dane, które przetwarzamy jako administrator

Dotyczy danych osoby zakładającej i prowadzącej konto — nie danych pracowników wprowadzanych do aplikacji.

CelDanePodstawa prawnaOkres przechowywania
Założenie i prowadzenie kontaadres e-mail, imię i nazwisko, hasło w postaci skrótuart. 6 ust. 1 lit. b RODO — wykonanie umowydo usunięcia konta
Dane firmy na dokumentachnazwa, NIP, REGON, KRS, adres, kod PKD, telefon, e-mailart. 6 ust. 1 lit. b RODOdo usunięcia organizacji
Rozliczenia i księgowośćdane do rachunku, historia płatnościart. 6 ust. 1 lit. c RODO — obowiązki podatkowe5 lat od końca roku, w którym powstał obowiązek podatkowy
Powiadomienia o terminachadres e-mailart. 6 ust. 1 lit. b RODOdo usunięcia konta lub wyłączenia powiadomień
Bezpieczeństwo i rozliczalnośćdziennik zdarzeń: kto, kiedy i jakiej operacji dokonałart. 6 ust. 1 lit. f RODO — prawnie uzasadniony interesdo usunięcia organizacji
Obsługa reklamacji i kontakttreść korespondencji, adres e-mailart. 6 ust. 1 lit. b i f RODOdo 3 lat — okres przedawnienia roszczeń

§ 3. Dane pracowników — tu administratorem jesteś Ty

  1. Dane pracowników i osób współpracujących, które wprowadzasz do aplikacji, przetwarzamy wyłącznie na Twoje polecenie, jako podmiot przetwarzający w rozumieniu art. 28 RODO.
  2. Nie wykorzystujemy tych danych do własnych celów, nie analizujemy ich, nie tworzymy na ich podstawie profili ani nie udostępniamy ich nikomu poza podprocesorami wymienionymi w § 6.
  3. Zakres danych, środki bezpieczeństwa i zasady ich usuwania określa załącznik nr 1 do Regulaminu.
  4. Jeżeli jesteś pracownikiem i szukasz informacji o przetwarzaniu swoich danych — zwróć się do swojego pracodawcy. To on decyduje o celach i zakresie przetwarzania.

§ 4. Dane szczególnej kategorii

  1. Aplikacja przetwarza dane objęte art. 9 RODO: numer PESEL powiązany z dokumentacją pracowniczą, stopień niepełnosprawności oraz informacje o zdolności do pracy wynikające z badań profilaktycznych.
  2. Dane te trzymamy w odrębnej tabeli o węższym dostępie niż pozostała kartoteka. Użytkownik o roli „pracownik” nie widzi ich, mimo że widzi kartotekę. To realizacja zasady minimalizacji z art. 5 ust. 1 lit. c RODO na poziomie architektury bazy, a nie deklaracji.
  3. W zakresie orzeczeń lekarskich aplikacja przewiduje wyłącznie zapis o zdolności do pracy i terminie ważności badania. Nie przewiduje pola na diagnozę ani jednostkę chorobową — takich danych nie należy wprowadzać.
  4. Stopień niepełnosprawności zapisujemy wyłącznie jako stopień z orzeczenia, bez jego treści.

§ 5. Publiczny formularz zgłoszenia zdarzenia

  1. Aplikacja udostępnia kod QR, po zeskanowaniu którego pracownik może zgłosić zagrożenie bez zakładania konta.
  2. Formularz nie wymaga podania danych osobowych — można zgłosić zdarzenie anonimowo. Jeżeli zgłaszający poda swoje imię lub inne dane, przetwarzamy je jako część zgłoszenia na polecenie administratora, którym jest pracodawca.
  3. Zgłoszenie zapisuje wyłącznie treść przekazaną przez zgłaszającego. Nie zapisujemy adresu IP ani identyfikatora urządzenia zgłaszającego.

§ 6. Odbiorcy danych i podprocesorzy

Nie sprzedajemy danych i nie przekazujemy ich do celów marketingowych. Korzystamy z dostawców, którzy przetwarzają dane wyłącznie na nasze polecenie:

DostawcaZakresLokalizacja
Supabasebaza danych, uwierzytelnianie użytkowników, kopie zapasoweUnia Europejska — Frankfurt (eu-central-1)
Vercelhosting aplikacji, dostarczanie treściUnia Europejska / EOG
Resendwysyłka powiadomień e-mail o terminachUnia Europejska / EOG
  1. Dane przechowujemy w Unii Europejskiej. Nie przekazujemy ich do państw trzecich. Gdyby miało się to zmienić, poinformujemy o tym z wyprzedzeniem i wskażemy podstawę transferu.
  2. Dane mogą zostać udostępnione organom państwowym, jeżeli obowiązek taki wynika z przepisów prawa.

§ 7. Pliki cookie

  1. Serwis używa wyłącznie plików niezbędnych do działania: przechowujących sesję zalogowanego użytkownika i zabezpieczających formularze. Bez nich logowanie nie działa.
  2. Nie stosujemy plików analitycznych ani marketingowych, nie profilujemy użytkowników i nie korzystamy z narzędzi śledzących innych firm. Dlatego nie wyświetlamy banera zgody na cookie — pliki niezbędne nie wymagają zgody na podstawie art. 173 ust. 3 Prawa telekomunikacyjnego.
  3. Ustawienia plików cookie możesz zmienić w przeglądarce. Wyłączenie plików niezbędnych uniemożliwi zalogowanie się do aplikacji.

§ 8. Twoje prawa

  1. W odniesieniu do danych, których jesteśmy administratorem, przysługuje Ci prawo do:
    1. dostępu do danych i otrzymania ich kopii (art. 15 RODO);
    2. sprostowania danych nieprawidłowych (art. 16 RODO);
    3. usunięcia danych (art. 17 RODO);
    4. ograniczenia przetwarzania (art. 18 RODO);
    5. przenoszenia danych (art. 20 RODO);
    6. sprzeciwu wobec przetwarzania opartego na prawnie uzasadnionym interesie (art. 21 RODO).
  2. Dwa z tych praw możesz zrealizować samodzielnie, bez kontaktu z nami: w ustawieniach organizacji dostępny jest eksport kompletu danych w jednym pliku oraz trwałe usunięcie organizacji wraz z całą jej dokumentacją.
  3. Pozostałe żądania realizujemy po zgłoszeniu na adres kontaktowy — bez zbędnej zwłoki, nie później niż w ciągu miesiąca.
  4. Przysługuje Ci prawo wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych, ul. Stawki 2, 00-193 Warszawa.

§ 9. Bezpieczeństwo

  1. Połączenie z aplikacją jest szyfrowane (TLS). Dane w bazie są szyfrowane w spoczynku po stronie dostawcy infrastruktury.
  2. Dostęp do danych każdej organizacji jest odgrodzony na poziomie bazy danych (row level security). Zapytanie jednego klienta nie sięga danych innego — niezależnie od tego, co zrobi aplikacja.
  3. Uprawnienia są przypisane do ról. Dane szczególnej kategorii mają węższy zakres dostępu niż pozostała kartoteka.
  4. Operacje na danych trafiają do dziennika zdarzeń, którego wpisów nie można zmienić ani usunąć.
  5. Hasła przechowujemy wyłącznie w postaci skrótu — nie znamy Twojego hasła.

§ 10. Zmiany polityki

  1. O istotnych zmianach informujemy na adres e-mail przypisany do konta co najmniej 14 dni przed ich wejściem w życie.
  2. Polityka obowiązuje od 4 września 2026 r.