Polityka prywatności #
Data wejścia w życie: 17 lutego 2026 Ostatnia aktualizacja: 6 września 2026
1. Wprowadzenie #
EthicsPortal (“my”, “nas”, “nasz”) jest prowadzony przez Yaroslava Shmarova, z siedzibą pod adresem ul. Obrzeżna 1A, 02-691 Warszawa, Polska. Niniejsza Polityka prywatności opisuje, w jaki sposób zbieramy, wykorzystujemy, przechowujemy i chronimy Twoje dane osobowe podczas korzystania z EthicsPortal pod adresem ethicsportal.eu (“Usługa”).
Niniejsza polityka wyjaśnia sposób przetwarzania danych osobowych; nie jest prośbą o zgodę. Gdy opieramy konkretną opcjonalną czynność na zgodzie, prosimy o nią oddzielnie i możesz ją w każdej chwili wycofać.
Kontakt: privacy@ethicsportal.eu
Podstawowe informacje o stronie kontraktowej są opublikowane na stronie Zaufanie .
2. Informacje, które zbieramy #
2.1 Dane konta #
Podczas tworzenia konta zbieramy:
- Adres e-mail
- Nazwa wyświetlana (jeśli została podana)
- Preferencje językowe
Uwierzytelnianie jest bezhasłowe — korzystamy z magicznych linków (jednorazowych kodów wysyłanych na Twój e-mail). Nie zbieramy ani nie przechowujemy haseł.
2.2 Dane płatności #
Płatności za subskrypcje i rozliczenia są obsługiwane przez Stripe Checkout i Billing Portal hostowane przez Stripe. Przekazujemy Stripe adres e-mail konta oraz wewnętrzne identyfikatory organizacji i klienta potrzebne do utworzenia i obsługi subskrypcji. Stripe bezpośrednio zbiera imię i nazwisko płatnika, adres rozliczeniowy, numer identyfikacji podatkowej oraz dane metody płatności. Nie otrzymujemy ani nie przechowujemy pełnych numerów kart lub rachunków bankowych.
W zakresie realizacji płatności Stripe przetwarza dane osobowe w naszym imieniu. Stripe przetwarza też niektóre dane jako niezależny administrator do celów określanych przez siebie, w tym zapobiegania oszustwom, zgodności z przepisami i obsługi sieci płatniczej. Działania te podlegają Polityce prywatności Stripe .
2.3 Logi serwera #
Nasze serwery automatycznie rejestrują informacje podczas uzyskiwania dostępu do Usługi, w tym:
- Adres IP
- Typ i wersja przeglądarki
- Odwiedzane strony i znaczniki czasu
- Adres URL odsyłający
Logi serwera są wykorzystywane do monitorowania bezpieczeństwa i debugowania. Nie są wykorzystywane do reklamy ani śledzenia.
W przypadku kanału zgłoszeniowego logi aplikacji nie zawierają adresów IP zgłaszających. Serwer proxy TLS działający przed aplikacją prowadzi własne logi połączeń, które mogą zawierać adresy IP i nie są powiązane ze zgłoszeniami.
2.4 Dane zgłoszeń sygnalistów #
Gdy sygnalista składa zgłoszenie za pośrednictwem portalu organizacji, zbieramy:
- Opis zgłoszenia, kategorię i źródło
- Imię i dane kontaktowe zgłaszającego (jeśli podane dobrowolnie)
- Wiadomości wymieniane między zgłaszającym a organizacją
Opisy zgłoszeń, imiona zgłaszających, ich dane kontaktowe oraz treść wiadomości są szyfrowane w bazie danych za pomocą szyfrowania na poziomie aplikacji. Adresy IP zgłaszających nie są przechowywane wraz ze zgłoszeniami, wiadomościami ani wpisami audytowymi. Limitowanie żądań wykorzystuje pseudonimizowany hasz adresu IP z kluczem, przechowywany wyłącznie przez okno limitu żądań. Logi aplikacji dla kanału zgłoszeniowego nie zawierają adresów IP.
2.5 Dane osobowe osób trzecich wskazanych w zgłoszeniach #
Zgłoszenie sygnalisty może zawierać dane osobowe innych osób — na przykład osoby, której dotyczy zgłoszenie, lub świadków. W odniesieniu do tych danych zgłoszeniowych EthicsPortal działa jako podmiot przetwarzający w imieniu organizacji będącej klientem, która pełni rolę administratora. Organizacja odpowiada za zgodność z prawem tego przetwarzania oraz za przekazanie osobom, których dane dotyczą, wszelkich informacji wymaganych na podstawie art. 14 RODO.
Zgodnie z art. 14 ust. 5 lit. b) RODO oraz wymogami poufności wynikającymi z dyrektywy (UE) 2019/1937 o ochronie sygnalistów, poinformowanie wskazanej osoby może zostać odroczone lub ograniczone, jeżeli mogłoby to zaszkodzić postępowaniu wyjaśniającemu lub naruszyć ochronę tożsamości sygnalisty.
3. Jak wykorzystujemy Twoje informacje #
Zebrane informacje wykorzystujemy do:
- Świadczenia Usługi — tworzenia i zarządzania Twoim kontem
- Przetwarzania płatności — obsługi subskrypcji za pośrednictwem Stripe
- Wysyłania powiadomień — dostarczania powiadomień w aplikacji i e-mailowych o aktywności na koncie
- Utrzymania bezpieczeństwa — wykrywania i zapobiegania oszustwom, nadużyciom i nieautoryzowanemu dostępowi
- Ulepszania Usługi — diagnozowania problemów technicznych i poprawy funkcjonalności
Nie sprzedajemy Twoich danych osobowych. Nie wykorzystujemy Twoich danych do celów reklamowych.
4. Usługi zewnętrzne #
Udostępniamy dane następującym usługom zewnętrznym, wyłącznie w zakresie niezbędnym do świadczenia Usługi:
| Usługa | Cel | Udostępniane dane |
|---|---|---|
| Stripe | Rozliczenia subskrypcji i przetwarzanie płatności | Adres e-mail konta oraz wewnętrzne identyfikatory organizacji/klienta; imię i nazwisko płatnika, adres rozliczeniowy, numer identyfikacji podatkowej i dane metody płatności zbierane bezpośrednio przez Stripe |
| Hetzner Object Storage | Przesyłanie plików (awatary, załączniki) | Przesłane pliki |
| Mailjet | Dostarczanie e-maili transakcyjnych | Adres e-mail i treść, w tym identyfikator sprawy i link w powiadomieniach do zgłaszającego |
| Cloudflare | CDN, ochrona DDoS i Web Analytics publicznej strony | Adres IP odwiedzającego i nagłówki żądania do dostarczania i bezpieczeństwa; odsłony, źródło odesłania, typ przeglądarki i kraj do analityki; bez analitycznych plików cookie |
| Plausible Analytics | Analityka internetowa przyjazna prywatności (hostowana w UE, Niemcy) | Odsłony stron, źródło odesłania, typ przeglądarki, kraj (anonimowo, bez ciasteczek, adres IP nie jest przechowywany, bez danych osobowych). Ładowana wyłącznie na publicznej stronie marketingowej — nigdy w aplikacji ani na portalu zgłoszeniowym. Zobacz politykę danych Plausible |
| AppSignal | Śledzenie błędów i monitorowanie wydajności aplikacji | Szczegóły błędów i kontekst żądania; inne przepływy i dalszy dostęp wymagają weryfikacji |
| Każda usługa zewnętrzna podlega własnej polityce prywatności. Zachęcamy do zapoznania się z nimi. |
5. Ciasteczka (cookies) #
Używamy następujących ciasteczek:
| Ciasteczko | Cel | Czas trwania |
|---|---|---|
_ethicsportal_session | Zarządzanie sesją (uwierzytelnianie) | 30 dni |
session_token | Podpisany identyfikator sesji do trwałego logowania | Sesja po stronie serwera wygasa po 14 dniach bezczynności |
locale | Przechowuje preferencje językowe | 1 rok |
Tymczasowe ciasteczko pending_authentication_token (15 minut) jest używane podczas procesu logowania przez magiczny link.
Wszystkie ciasteczka własne są ustawione z flagami Secure i HttpOnly w środowisku produkcyjnym. Nie używamy ciasteczek śledzących ani reklamowych firm trzecich. Ochrona CSRF jest realizowana za pomocą tokenów osadzonych w formularzach HTML, a nie ciasteczek.
6. Przechowywanie danych i bezpieczeństwo #
- Lokalizacja serwerów: Nasze serwery są hostowane przez Hetzner w Norymberdze, Niemcy (Unia Europejska)
- Szyfrowanie w transmisji: Wszystkie połączenia wykorzystują HTTPS/TLS
- Szyfrowanie w spoczynku: Dane zgłoszeń sygnalistów (opisy, imiona zgłaszających, dane kontaktowe, wiadomości) są szyfrowane w bazie danych za pomocą Active Record Encryption
- Uwierzytelnianie bezhasłowe: Korzystamy z magicznych linków — żadne hasła nie są przechowywane
- Kontrola dostępu: Dostęp do bazy danych jest ograniczony wyłącznie do upoważnionego personelu
Podejmujemy rozsądne środki w celu ochrony Twoich danych, jednak żadna metoda transmisji ani przechowywania nie jest w 100% bezpieczna. Jeśli odkryjesz lukę w zabezpieczeniach, prosimy o kontakt pod adresem security@ethicsportal.eu .
7. Okres przechowywania danych #
- Dane konta są przechowywane tak długo, jak konto jest aktywne
- Dane organizacji są przechowywane, dopóki organizacja jest aktywna
- Zgłoszenia sygnalistów — zamknięte lub odrzucone zgłoszenia są automatycznie usuwane po okresie skonfigurowanym przez organizację klienta (12, 24, 36, 48 lub 60 miesięcy). Aktywne zgłoszenia są przechowywane do zamknięcia; zgłoszenie bez aktywności przez 18 miesięcy jest automatycznie zamykane, co rozpoczyna okres przechowywania
- Logi serwera są przechowywane przez okres do 90 dni
- Dokumentacja płatności jest przechowywana zgodnie z obowiązującymi przepisami podatkowymi i rachunkowymi
- Logi audytu — określone zdarzenia dotyczące zgłoszeń i kont są przechowywane w celach zgodności, w tym informacja o tym, który prowadzący sprawę wyświetlił które zgłoszenie (jeden wpis na prowadzącego, zgłoszenie i 24 godziny); odczyty innych stron nie są rejestrowane
Po zamknięciu konta dane dostępowe są usuwane. Ograniczone przypisane wpisy mogą pozostać na podstawie udokumentowanych instrukcji Administratora, właściwych obowiązków prawnych albo w celu ustalenia, dochodzenia lub obrony roszczeń. Sekcja 9 wskazuje, co pozostaje i dlaczego.
8. Twoje prawa wynikające z RODO #
Ponieważ mamy siedzibę w Unii Europejskiej, zastosowanie ma Ogólne Rozporządzenie o Ochronie Danych (RODO). Masz prawo do:
- Dostępu — żądania kopii danych osobowych, które przechowujemy na Twój temat
- Sprostowania — żądania poprawienia nieprawidłowych danych
- Usunięcia — żądania usunięcia Twoich danych (“prawo do bycia zapomnianym”)
- Ograniczenia — żądania ograniczenia sposobu przetwarzania Twoich danych
- Przenoszenia danych — żądania Twoich danych w ustrukturyzowanym, nadającym się do odczytu maszynowego formacie
- Sprzeciwu — sprzeciwu wobec przetwarzania Twoich danych
- Wycofania zgody — wycofania zgody w dowolnym momencie, gdy przetwarzanie opiera się na zgodzie
- Wniesienia skargi — wniesienia skargi do krajowego organu nadzorczego ds. ochrony danych
Jak skorzystać z praw: Większością swoich danych możesz zarządzać bezpośrednio w ustawieniach konta. Aby usunąć konto, odwiedź stronę ustawień konta. W przypadku innych żądań napisz do nas na adres privacy@ethicsportal.eu .
Jeśli złożyłeś zgłoszenie sygnalisty: Administratorem jest organizacja, z której kanału zgłoszeń skorzystałeś, a EthicsPortal działa jako jej Podmiot przetwarzający. Kopię zgłoszenia możesz otworzyć i pobrać przez formularz online, używając kodu dostępu i hasła. Aby sprostować informacje, dodaj wiadomość; w innych sprawach skontaktuj się z organizacją (wesprzemy ją jako Podmiot przetwarzający). Usunięcie może być ograniczone udokumentowaną decyzją Administratora o retencji oraz właściwym obowiązkiem prawnym lub wyjątkiem dotyczącym roszczeń prawnych.
Kontakt ds. ochrony danych: Pytania dotyczące naszych praktyk ochrony danych można kierować na adres privacy@ethicsportal.eu .
Naszą podstawą prawną przetwarzania danych jest:
- Wykonanie umowy — w celu świadczenia Usługi, na którą się zarejestrowałeś
- Prawnie uzasadniony interes — w celu utrzymania bezpieczeństwa i ulepszania Usługi
- Zgoda — w przypadku funkcji opcjonalnych
9. Usuwanie konta i danych #
Możesz zamknąć swoje konto w dowolnym momencie w ustawieniach konta. Twój adres e-mail zostaje zastąpiony adresem zastępczym, na który nie można dostarczyć poczty, a dane uwierzytelniania dwuskładnikowego, aktywne sesje, tokeny API, preferencja językowa i preferencje marketingowe są trwale usuwane. Nie możesz się już zalogować, a my nie możemy się już z Tobą kontaktować za pośrednictwem Usługi.
Jeśli Twoje konto nigdy nie działało w ramach organizacji, rekord zostaje usunięty w całości. W przeciwnym razie Twoje członkostwa są dezaktywowane, a przypisane notatki do spraw, wiadomości i wpisy audytowe pozostają, aby zachować informację o autorstwie zarejestrowanych działań. Administrator określa okres przechowywania zgodnie ze swoimi udokumentowanymi instrukcjami i właściwym prawem; prawo do usunięcia danych z RODO podlega mającym zastosowanie wyjątkom dotyczącym obowiązków prawnych lub roszczeń prawnych.
Trzy rzeczy przetrwają zatem zamknięcie konta:
- Zdjęcie profilowe jest usuwane przy zamknięciu konta. Imię i nazwisko pozostaje powiązane z przypisanymi działaniami, dopóki właściwa organizacja przechowuje tę dokumentację zgodności. Jest zachowywane wyłącznie w celu wskazania, kto obsługiwał zarejestrowane działanie, a nie do uwierzytelniania ani kontaktu.
- Wpisy audytowe zachowują Twoje imię i nazwisko, adres e-mail oraz, dla uwierzytelnionych działań, adres IP żądania. Adresy IP sygnalistów są wyłączone. Administratorzy organizacji nie mogą edytować rejestru działającego wyłącznie w trybie dopisywania ani usuwać pojedynczych wpisów; wpisy są usuwane wraz z powiązanymi rekordami lub organizacją zgodnie z właściwymi zasadami przechowywania i usuwania.
- Eksporty danych utworzone przed Twoim żądaniem są przechowywane do 7 dni, po czym są usuwane automatycznie.
Usunięcie zostaje odrzucone, dopóki jesteś właścicielem organizacji, jej jedynym administratorem lub wyznaczonym inspektorem ds. zgodności. Najpierw przenieś lub przekaż tę rolę.
10. Prywatność dzieci #
Konta klientów nie są skierowane do dzieci poniżej 16 roku życia. Kanał zgłoszeń organizacji może jednak przyjąć zgłoszenie od osoby małoletniej, jeśli organizacja go udostępnia. Organizacja jest Administratorem danych zgłoszenia i decyduje o sposobie rozpatrzenia żądania usunięcia; wspieramy ją jako Podmiot przetwarzający. W sprawie danych osobowych, których administratorem jesteśmy bezpośrednio, napisz na privacy@ethicsportal.eu ; ocenimy i obsłużymy żądanie zgodnie z właściwym prawem.
11. Międzynarodowy transfer danych #
Mailjet i AppSignal mogą korzystać z dalszych dostawców spoza EOG w celu wsparcia lub obsługi technicznej. Przechowywanie podstawowych danych zgłoszeń w UE nie dowodzi, że wszystkie dane e-mail i telemetryczne pozostają w EOG. Odpowiednie transfery wymagają zabezpieczeń z rozdziału V RODO; zob. DPA .
Podstawowe dane zgłoszeń są przechowywane na serwerach w Niemczech (UE). Publiczna strona marketingowa jest dostarczana przez Cloudflare (Stany Zjednoczone); portal zgłoszeniowy i portal prowadzących nie. To przetwarzanie publicznej strony pozostaje poza objętym DPA łańcuchem przetwarzania danych zgłoszeń na polecenie klienta. W odniesieniu do transferów danych publicznej strony z EOG do Stanów Zjednoczonych Cloudflare deklaruje korzystanie z Ram ochrony danych UE—USA, a jeśli certyfikacja wygaśnie lub będzie nieważna — ze standardowych klauzul umownych i środków uzupełniających na podstawie DPA dla klientów Cloudflare .
Stripe Payments Europe ma siedzibę w Irlandii, ale Stripe może przetwarzać dane rozliczeniowe i płatnicze w innych państwach. Stripe deklaruje stosowanie odpowiednich legalnych mechanizmów transferu, w tym decyzji stwierdzających odpowiedni stopień ochrony i standardowych klauzul umownych, zgodnie z Umową powierzenia przetwarzania danych Stripe .
12. Kandydaci do pracy #
Gdy aplikujesz na stanowisko u nas (na przykład pisząc na adres careers@ethicsportal.eu ), zbieramy i przetwarzamy:
- Twoje imię i nazwisko oraz dane kontaktowe
- Twoje CV, wiadomość aplikacyjną i wszystko, co zdecydujesz się nam przekazać o swoim doświadczeniu
- Notatki z rozmów kwalifikacyjnych lub innych rozmów w trakcie procesu rekrutacji
Podstawa prawna: przetwarzanie jest niezbędne do podjęcia działań na Twoje żądanie przed zawarciem umowy, a także wynika z naszego prawnie uzasadnionego interesu w ocenie kandydatów i prowadzeniu uczciwej rekrutacji. Nie prosimy o przesyłanie i prosimy, abyś nie przesyłał danych szczególnych kategorii (takich jak stan zdrowia, religia czy przynależność związkowa) ani historii wynagrodzeń z poprzednich stanowisk.
Okres przechowywania: dane aplikacyjne przechowujemy tylko tak długo, jak jest to konieczne do oceny Twojej aplikacji i obsadzenia stanowiska. Jeśli nie zostaniesz zatrudniony, usuwamy Twoje dane aplikacyjne po zakończeniu procesu, chyba że poprosisz nas o zachowanie ich na potrzeby przyszłych rekrutacji, w którym to przypadku przechowujemy je przez maksymalnie 12 miesięcy.
Przysługują Ci te same prawa wynikające z RODO w odniesieniu do danych aplikacyjnych, co opisane w sekcji 8. Aby z nich skorzystać lub poprosić o usunięcie swojej aplikacji, napisz na privacy@ethicsportal.eu .
13. Zmiany w niniejszej polityce #
Możemy od czasu do czasu aktualizować niniejszą Politykę prywatności. Gdy dokonamy istotnych zmian, powiadomimy Cię e-mailem lub za pośrednictwem powiadomienia w aplikacji. Data “Ostatnia aktualizacja” na górze tej strony wskazuje, kiedy polityka była ostatnio zmieniana.
Niniejsza polityka jest informacją, a nie umową, i nie wymaga akceptacji. Zmiany obowiązują od wskazanej daty wejścia w życie lub ostatniej aktualizacji, z zastrzeżeniem powiadomień wymaganych przez właściwe przepisy.
14. Kontakt #
Jeśli masz pytania dotyczące niniejszej Polityki prywatności lub chcesz skorzystać ze swoich praw dotyczących danych, skontaktuj się z nami:
Ogólny: support@ethicsportal.eu Prywatność i prawa RODO: privacy@ethicsportal.eu Kontakt ds. ochrony danych: privacy@ethicsportal.eu Zgłoszenia bezpieczeństwa: security@ethicsportal.eu Prawne i DPA: legal@ethicsportal.eu Lokalizacja: Warszawa, Polska
Ostatnia aktualizacja: