Przejdź do głównej treści
Wymagane polskim prawem (Ustawa o ochronie sygnalistów) dla organizacji z ponad 50 pracownikami

Polityka prywatności #

Data wejścia w życie: 17 lutego 2026 Ostatnia aktualizacja: 6 września 2026

1. Wprowadzenie #

EthicsPortal (“my”, “nas”, “nasz”) jest prowadzony przez Yaroslava Shmarova, z siedzibą pod adresem ul. Obrzeżna 1A, 02-691 Warszawa, Polska. Niniejsza Polityka prywatności opisuje, w jaki sposób zbieramy, wykorzystujemy, przechowujemy i chronimy Twoje dane osobowe podczas korzystania z EthicsPortal pod adresem ethicsportal.eu (“Usługa”).

Niniejsza polityka wyjaśnia sposób przetwarzania danych osobowych; nie jest prośbą o zgodę. Gdy opieramy konkretną opcjonalną czynność na zgodzie, prosimy o nią oddzielnie i możesz ją w każdej chwili wycofać.

Kontakt: privacy@ethicsportal.eu

Podstawowe informacje o stronie kontraktowej są opublikowane na stronie Zaufanie .

2. Informacje, które zbieramy #

2.1 Dane konta #

Podczas tworzenia konta zbieramy:

Uwierzytelnianie jest bezhasłowe — korzystamy z magicznych linków (jednorazowych kodów wysyłanych na Twój e-mail). Nie zbieramy ani nie przechowujemy haseł.

2.2 Dane płatności #

Płatności za subskrypcje i rozliczenia są obsługiwane przez Stripe Checkout i Billing Portal hostowane przez Stripe. Przekazujemy Stripe adres e-mail konta oraz wewnętrzne identyfikatory organizacji i klienta potrzebne do utworzenia i obsługi subskrypcji. Stripe bezpośrednio zbiera imię i nazwisko płatnika, adres rozliczeniowy, numer identyfikacji podatkowej oraz dane metody płatności. Nie otrzymujemy ani nie przechowujemy pełnych numerów kart lub rachunków bankowych.

W zakresie realizacji płatności Stripe przetwarza dane osobowe w naszym imieniu. Stripe przetwarza też niektóre dane jako niezależny administrator do celów określanych przez siebie, w tym zapobiegania oszustwom, zgodności z przepisami i obsługi sieci płatniczej. Działania te podlegają Polityce prywatności Stripe .

2.3 Logi serwera #

Nasze serwery automatycznie rejestrują informacje podczas uzyskiwania dostępu do Usługi, w tym:

Logi serwera są wykorzystywane do monitorowania bezpieczeństwa i debugowania. Nie są wykorzystywane do reklamy ani śledzenia.

W przypadku kanału zgłoszeniowego logi aplikacji nie zawierają adresów IP zgłaszających. Serwer proxy TLS działający przed aplikacją prowadzi własne logi połączeń, które mogą zawierać adresy IP i nie są powiązane ze zgłoszeniami.

2.4 Dane zgłoszeń sygnalistów #

Gdy sygnalista składa zgłoszenie za pośrednictwem portalu organizacji, zbieramy:

Opisy zgłoszeń, imiona zgłaszających, ich dane kontaktowe oraz treść wiadomości są szyfrowane w bazie danych za pomocą szyfrowania na poziomie aplikacji. Adresy IP zgłaszających nie są przechowywane wraz ze zgłoszeniami, wiadomościami ani wpisami audytowymi. Limitowanie żądań wykorzystuje pseudonimizowany hasz adresu IP z kluczem, przechowywany wyłącznie przez okno limitu żądań. Logi aplikacji dla kanału zgłoszeniowego nie zawierają adresów IP.

2.5 Dane osobowe osób trzecich wskazanych w zgłoszeniach #

Zgłoszenie sygnalisty może zawierać dane osobowe innych osób — na przykład osoby, której dotyczy zgłoszenie, lub świadków. W odniesieniu do tych danych zgłoszeniowych EthicsPortal działa jako podmiot przetwarzający w imieniu organizacji będącej klientem, która pełni rolę administratora. Organizacja odpowiada za zgodność z prawem tego przetwarzania oraz za przekazanie osobom, których dane dotyczą, wszelkich informacji wymaganych na podstawie art. 14 RODO.

Zgodnie z art. 14 ust. 5 lit. b) RODO oraz wymogami poufności wynikającymi z dyrektywy (UE) 2019/1937 o ochronie sygnalistów, poinformowanie wskazanej osoby może zostać odroczone lub ograniczone, jeżeli mogłoby to zaszkodzić postępowaniu wyjaśniającemu lub naruszyć ochronę tożsamości sygnalisty.

3. Jak wykorzystujemy Twoje informacje #

Zebrane informacje wykorzystujemy do:

Nie sprzedajemy Twoich danych osobowych. Nie wykorzystujemy Twoich danych do celów reklamowych.

4. Usługi zewnętrzne #

Udostępniamy dane następującym usługom zewnętrznym, wyłącznie w zakresie niezbędnym do świadczenia Usługi:

UsługaCelUdostępniane dane
StripeRozliczenia subskrypcji i przetwarzanie płatnościAdres e-mail konta oraz wewnętrzne identyfikatory organizacji/klienta; imię i nazwisko płatnika, adres rozliczeniowy, numer identyfikacji podatkowej i dane metody płatności zbierane bezpośrednio przez Stripe
Hetzner Object StoragePrzesyłanie plików (awatary, załączniki)Przesłane pliki
MailjetDostarczanie e-maili transakcyjnychAdres e-mail i treść, w tym identyfikator sprawy i link w powiadomieniach do zgłaszającego
CloudflareCDN, ochrona DDoS i Web Analytics publicznej stronyAdres IP odwiedzającego i nagłówki żądania do dostarczania i bezpieczeństwa; odsłony, źródło odesłania, typ przeglądarki i kraj do analityki; bez analitycznych plików cookie
Plausible AnalyticsAnalityka internetowa przyjazna prywatności (hostowana w UE, Niemcy)Odsłony stron, źródło odesłania, typ przeglądarki, kraj (anonimowo, bez ciasteczek, adres IP nie jest przechowywany, bez danych osobowych). Ładowana wyłącznie na publicznej stronie marketingowej — nigdy w aplikacji ani na portalu zgłoszeniowym. Zobacz politykę danych Plausible
AppSignalŚledzenie błędów i monitorowanie wydajności aplikacjiSzczegóły błędów i kontekst żądania; inne przepływy i dalszy dostęp wymagają weryfikacji
Każda usługa zewnętrzna podlega własnej polityce prywatności. Zachęcamy do zapoznania się z nimi.

5. Ciasteczka (cookies) #

Używamy następujących ciasteczek:

CiasteczkoCelCzas trwania
_ethicsportal_sessionZarządzanie sesją (uwierzytelnianie)30 dni
session_tokenPodpisany identyfikator sesji do trwałego logowaniaSesja po stronie serwera wygasa po 14 dniach bezczynności
localePrzechowuje preferencje językowe1 rok

Tymczasowe ciasteczko pending_authentication_token (15 minut) jest używane podczas procesu logowania przez magiczny link.

Wszystkie ciasteczka własne są ustawione z flagami Secure i HttpOnly w środowisku produkcyjnym. Nie używamy ciasteczek śledzących ani reklamowych firm trzecich. Ochrona CSRF jest realizowana za pomocą tokenów osadzonych w formularzach HTML, a nie ciasteczek.

6. Przechowywanie danych i bezpieczeństwo #

Podejmujemy rozsądne środki w celu ochrony Twoich danych, jednak żadna metoda transmisji ani przechowywania nie jest w 100% bezpieczna. Jeśli odkryjesz lukę w zabezpieczeniach, prosimy o kontakt pod adresem security@ethicsportal.eu .

7. Okres przechowywania danych #

Po zamknięciu konta dane dostępowe są usuwane. Ograniczone przypisane wpisy mogą pozostać na podstawie udokumentowanych instrukcji Administratora, właściwych obowiązków prawnych albo w celu ustalenia, dochodzenia lub obrony roszczeń. Sekcja 9 wskazuje, co pozostaje i dlaczego.

8. Twoje prawa wynikające z RODO #

Ponieważ mamy siedzibę w Unii Europejskiej, zastosowanie ma Ogólne Rozporządzenie o Ochronie Danych (RODO). Masz prawo do:

Jak skorzystać z praw: Większością swoich danych możesz zarządzać bezpośrednio w ustawieniach konta. Aby usunąć konto, odwiedź stronę ustawień konta. W przypadku innych żądań napisz do nas na adres privacy@ethicsportal.eu .

Jeśli złożyłeś zgłoszenie sygnalisty: Administratorem jest organizacja, z której kanału zgłoszeń skorzystałeś, a EthicsPortal działa jako jej Podmiot przetwarzający. Kopię zgłoszenia możesz otworzyć i pobrać przez formularz online, używając kodu dostępu i hasła. Aby sprostować informacje, dodaj wiadomość; w innych sprawach skontaktuj się z organizacją (wesprzemy ją jako Podmiot przetwarzający). Usunięcie może być ograniczone udokumentowaną decyzją Administratora o retencji oraz właściwym obowiązkiem prawnym lub wyjątkiem dotyczącym roszczeń prawnych.

Kontakt ds. ochrony danych: Pytania dotyczące naszych praktyk ochrony danych można kierować na adres privacy@ethicsportal.eu .

Naszą podstawą prawną przetwarzania danych jest:

9. Usuwanie konta i danych #

Możesz zamknąć swoje konto w dowolnym momencie w ustawieniach konta. Twój adres e-mail zostaje zastąpiony adresem zastępczym, na który nie można dostarczyć poczty, a dane uwierzytelniania dwuskładnikowego, aktywne sesje, tokeny API, preferencja językowa i preferencje marketingowe są trwale usuwane. Nie możesz się już zalogować, a my nie możemy się już z Tobą kontaktować za pośrednictwem Usługi.

Jeśli Twoje konto nigdy nie działało w ramach organizacji, rekord zostaje usunięty w całości. W przeciwnym razie Twoje członkostwa są dezaktywowane, a przypisane notatki do spraw, wiadomości i wpisy audytowe pozostają, aby zachować informację o autorstwie zarejestrowanych działań. Administrator określa okres przechowywania zgodnie ze swoimi udokumentowanymi instrukcjami i właściwym prawem; prawo do usunięcia danych z RODO podlega mającym zastosowanie wyjątkom dotyczącym obowiązków prawnych lub roszczeń prawnych.

Trzy rzeczy przetrwają zatem zamknięcie konta:

Usunięcie zostaje odrzucone, dopóki jesteś właścicielem organizacji, jej jedynym administratorem lub wyznaczonym inspektorem ds. zgodności. Najpierw przenieś lub przekaż tę rolę.

10. Prywatność dzieci #

Konta klientów nie są skierowane do dzieci poniżej 16 roku życia. Kanał zgłoszeń organizacji może jednak przyjąć zgłoszenie od osoby małoletniej, jeśli organizacja go udostępnia. Organizacja jest Administratorem danych zgłoszenia i decyduje o sposobie rozpatrzenia żądania usunięcia; wspieramy ją jako Podmiot przetwarzający. W sprawie danych osobowych, których administratorem jesteśmy bezpośrednio, napisz na privacy@ethicsportal.eu ; ocenimy i obsłużymy żądanie zgodnie z właściwym prawem.

11. Międzynarodowy transfer danych #

Mailjet i AppSignal mogą korzystać z dalszych dostawców spoza EOG w celu wsparcia lub obsługi technicznej. Przechowywanie podstawowych danych zgłoszeń w UE nie dowodzi, że wszystkie dane e-mail i telemetryczne pozostają w EOG. Odpowiednie transfery wymagają zabezpieczeń z rozdziału V RODO; zob. DPA .

Podstawowe dane zgłoszeń są przechowywane na serwerach w Niemczech (UE). Publiczna strona marketingowa jest dostarczana przez Cloudflare (Stany Zjednoczone); portal zgłoszeniowy i portal prowadzących nie. To przetwarzanie publicznej strony pozostaje poza objętym DPA łańcuchem przetwarzania danych zgłoszeń na polecenie klienta. W odniesieniu do transferów danych publicznej strony z EOG do Stanów Zjednoczonych Cloudflare deklaruje korzystanie z Ram ochrony danych UE—USA, a jeśli certyfikacja wygaśnie lub będzie nieważna — ze standardowych klauzul umownych i środków uzupełniających na podstawie DPA dla klientów Cloudflare .

Stripe Payments Europe ma siedzibę w Irlandii, ale Stripe może przetwarzać dane rozliczeniowe i płatnicze w innych państwach. Stripe deklaruje stosowanie odpowiednich legalnych mechanizmów transferu, w tym decyzji stwierdzających odpowiedni stopień ochrony i standardowych klauzul umownych, zgodnie z Umową powierzenia przetwarzania danych Stripe .

12. Kandydaci do pracy #

Gdy aplikujesz na stanowisko u nas (na przykład pisząc na adres careers@ethicsportal.eu ), zbieramy i przetwarzamy:

Podstawa prawna: przetwarzanie jest niezbędne do podjęcia działań na Twoje żądanie przed zawarciem umowy, a także wynika z naszego prawnie uzasadnionego interesu w ocenie kandydatów i prowadzeniu uczciwej rekrutacji. Nie prosimy o przesyłanie i prosimy, abyś nie przesyłał danych szczególnych kategorii (takich jak stan zdrowia, religia czy przynależność związkowa) ani historii wynagrodzeń z poprzednich stanowisk.

Okres przechowywania: dane aplikacyjne przechowujemy tylko tak długo, jak jest to konieczne do oceny Twojej aplikacji i obsadzenia stanowiska. Jeśli nie zostaniesz zatrudniony, usuwamy Twoje dane aplikacyjne po zakończeniu procesu, chyba że poprosisz nas o zachowanie ich na potrzeby przyszłych rekrutacji, w którym to przypadku przechowujemy je przez maksymalnie 12 miesięcy.

Przysługują Ci te same prawa wynikające z RODO w odniesieniu do danych aplikacyjnych, co opisane w sekcji 8. Aby z nich skorzystać lub poprosić o usunięcie swojej aplikacji, napisz na privacy@ethicsportal.eu .

13. Zmiany w niniejszej polityce #

Możemy od czasu do czasu aktualizować niniejszą Politykę prywatności. Gdy dokonamy istotnych zmian, powiadomimy Cię e-mailem lub za pośrednictwem powiadomienia w aplikacji. Data “Ostatnia aktualizacja” na górze tej strony wskazuje, kiedy polityka była ostatnio zmieniana.

Niniejsza polityka jest informacją, a nie umową, i nie wymaga akceptacji. Zmiany obowiązują od wskazanej daty wejścia w życie lub ostatniej aktualizacji, z zastrzeżeniem powiadomień wymaganych przez właściwe przepisy.

14. Kontakt #

Jeśli masz pytania dotyczące niniejszej Polityki prywatności lub chcesz skorzystać ze swoich praw dotyczących danych, skontaktuj się z nami:

Ogólny: support@ethicsportal.eu Prywatność i prawa RODO: privacy@ethicsportal.eu Kontakt ds. ochrony danych: privacy@ethicsportal.eu Zgłoszenia bezpieczeństwa: security@ethicsportal.eu Prawne i DPA: legal@ethicsportal.eu Lokalizacja: Warszawa, Polska

Ostatnia aktualizacja: