Polityka prywatności

1. Definicje

1.1. Administrator – Firma Pewne Podatki Adam Giedrojć w Suwałkach, NIP 8442363399, adres e-mail: agiedrojc@pewnepodatki.pl

1.2. Dane osobowe – wszystkie informacje o osobie fizycznej zidentyfikowanej lub możliwej do zidentyfikowania poprzez jeden bądź kilka szczególnych czynników określających fizyczną, fizjologiczną, genetyczną, psychiczną, ekonomiczną, kulturową lub społeczną tożsamość, w tym wizerunek, nagranie głosu, dane kontaktowe, informacje zawarte w korespondencji, a także IP urządzenia, dane o lokalizacji, identyfikator internetowy oraz informacje gromadzone za pośrednictwem plików cookie oraz innej podobnej technologii.

1.3. Polityka – ta Polityka prywatności i ochrony danych osobowych.

1.4. RODO – Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE.

1.5. Serwis – serwis internetowy prowadzony przez Administratora pod adresem pewnepodatki.pl

1.6. Użytkownik – każda osoba fizyczna odwiedzająca Serwis lub korzystająca z jednej albo kilku usług czy funkcjonalności opisanych w Polityce.

1.7. Osoba, której dane dotyczą – każda osoba fizyczna, której dane osobowe przetwarzane są przez Administratora, np. osoba odwiedzająca lokal Administratora lub kierująca do niego zapytanie w formie e-maila lub Użytkownik.

2. Przetwarzanie danych przez Administratora

2.1. W związku z prowadzoną działalnością Administrator zbiera i przetwarza dane osobowe zgodnie z właściwymi przepisami, w tym w szczególności z RODO, i przewidzianymi w nich zasadami przetwarzania danych.

2.2. Administrator zapewnia przejrzystość przetwarzania danych, w szczególności zawsze informuje o przetwarzaniu danych w momencie ich zbierania, w tym o celu i podstawie prawnej przetwarzania. Administrator dba o to, by dane były zbierane tylko w zakresie niezbędnym do wskazanego celu i przetwarzane tylko przez okres, w jakim jest to niezbędne.

2.3. Przetwarzając dane, Administrator zapewnia ich bezpieczeństwo i poufność oraz dostęp do informacji o przetwarzaniu osobom, których dane dotyczą. Gdyby pomimo stosowanych środków bezpieczeństwa doszło do naruszenia ochrony danych osobowych, na przykład wycieku danych lub ich utraty, Administrator poinformuje o takim zdarzeniu osoby, których dane dotyczą, w sposób zgodny z przepisami.

2.4. W związku z korzystaniem przez Użytkownika z Serwisu Administrator zbiera dane w zakresie niezbędnym do świadczenia poszczególnych oferowanych usług, a także informacje o aktywności Użytkownika w Serwisie. Poniżej zostały opisane szczegółowe zasady oraz cele przetwarzania danych osobowych gromadzonych podczas korzystania z Serwisu przez Użytkownika.

3. Cele oraz podstawy prawne przetwarzania danych

Korzystanie z Serwisu

3.1. Dane osobowe Użytkowników Serwisu, w tym adres IP lub inne identyfikatory oraz informacje gromadzone za pośrednictwem plików cookies lub innych podobnych technologii, przetwarzane są przez Administratora:

3.1.1. w celu świadczenia usług drogą elektroniczną w zakresie udostępniania Użytkownikom treści gromadzonych w Serwisie – podstawą prawną przetwarzania jest niezbędność przetwarzania do wykonania umowy, czyli art. 6 ust. 1 lit. b RODO,

3.1.2. w celach analitycznych i statystycznych – podstawą prawną przetwarzania jest uzasadniony interes Administratora, czyli art. 6 ust. 1 lit. f RODO, polegający na prowadzeniu analiz aktywności Użytkowników w celu poprawy stosowanych funkcjonalności i świadczonych usług,

3.1.3. w celu ewentualnego ustalenia i dochodzenia roszczeń lub obrony przed nimi – podstawą prawną przetwarzania jest uzasadniony interes Administratora, czyli art. 6 ust. 1 lit. f RODO, polegający na ochronie jego praw.

Kontakt e-mailowy i telefoniczny

3.2. Administrator przetwarza dane osobowe osób, które kontaktują się z nim za pośrednictwem adresu e-mail lub numeru telefonu podanego w Serwisie. Zakres przetwarzanych danych obejmuje dane kontaktowe oraz informacje zawarte w treści korespondencji lub rozmowy.

3.2.1. Dane te są przetwarzane w celu udzielenia odpowiedzi na zapytanie oraz przedstawienia informacji o usługach Administratora – podstawą prawną przetwarzania jest uzasadniony interes Administratora, czyli art. 6 ust. 1 lit. f RODO, polegający na prowadzeniu korespondencji w związku z prowadzoną działalnością. Jeżeli kontakt zmierza do zawarcia umowy, podstawą prawną są działania podejmowane na żądanie osoby, której dane dotyczą, przed zawarciem umowy, czyli art. 6 ust. 1 lit. b RODO.

Portale społecznościowe

3.3. Administrator przetwarza dane osobowe Użytkowników odwiedzających jego profil prowadzony w serwisie LinkedIn. Dane te są przetwarzane wyłącznie w związku z prowadzeniem profilu, w tym w celu informowania Użytkowników o aktywności Administratora oraz promowaniu usług. Podstawą prawną przetwarzania danych osobowych przez Administratora w tym celu jest jego uzasadniony interes, czyli art. 6 ust. 1 lit. f RODO, polegający na promowaniu własnej marki.

Zbieranie danych w związku ze świadczeniem usług lub wykonywaniem innych umów

3.4. W razie zbierania danych dla celów związanych z wykonaniem konkretnej umowy Administrator przekazuje osobie, której dane dotyczą, szczegółowe informacje dotyczące przetwarzania jej danych osobowych w momencie zawierania umowy.

Zbieranie danych w innych przypadkach

3.5. W związku z prowadzoną działalnością Administrator zbiera dane osobowe także w innych przypadkach, na przykład podczas spotkań biznesowych, na wydarzeniach branżowych czy poprzez wymianę wizytówek, w celach związanych z inicjowaniem i utrzymywaniem kontaktów biznesowych. Podstawą prawną przetwarzania jest w tym wypadku uzasadniony interes Administratora, czyli art. 6 ust. 1 lit. f RODO, polegający na tworzeniu sieci kontaktów w związku z prowadzoną działalnością.

3.5.1. Dane osobowe zebrane w takich przypadkach przetwarzane są wyłącznie w celu, dla jakiego zostały zebrane, a Administrator zapewnia ich odpowiednią ochronę.

4. Pliki cookies oraz statystyka odwiedzin

4.1. Pliki cookies to małe pliki tekstowe instalowane na urządzeniu Użytkownika przeglądającego Serwis. Cookies zbierają informacje ułatwiające korzystanie ze strony internetowej, na przykład poprzez zapamiętywanie odwiedzin Użytkownika w Serwisie i dokonywanych przez niego czynności.

4.2. Administrator wykorzystuje wyłącznie pliki cookies niezbędne do prawidłowego działania Serwisu. Przechowywanie takich plików oraz dostęp do nich nie wymagają zgody Użytkownika. Obejmują one:

4.2.1. pliki cookies z danymi wprowadzanymi przez Użytkownika, czyli identyfikator sesji, na czas trwania sesji,

4.2.2. uwierzytelniające pliki cookies wykorzystywane do usług wymagających uwierzytelniania, na czas trwania sesji,

4.2.3. pliki cookies służące do zapewnienia bezpieczeństwa, na przykład wykorzystywane do wykrywania nadużyć w zakresie uwierzytelniania,

4.2.4. pliki cookies służące do zapamiętania ustawień interfejsu wybranych przez Użytkownika.

4.3. Administrator nie wykorzystuje plików cookies do celów analitycznych, statystycznych ani marketingowych. Nie korzysta również z narzędzi analitycznych podmiotów trzecich, takich jak Google Analytics.

4.4. Administrator prowadzi statystykę odwiedzin Serwisu przy użyciu narzędzia, które nie instaluje plików cookies i nie pozwala na identyfikację Użytkownika. Dane statystyczne są przechowywane na serwerze Serwisu i nie są przekazywane podmiotom trzecim. Podstawą prawną przetwarzania jest uzasadniony interes Administratora, czyli art. 6 ust. 1 lit. f RODO, polegający na prowadzeniu analiz ruchu w Serwisie.

4.5. Użytkownik może w każdej chwili zmienić ustawienia swojej przeglądarki dotyczące plików cookies, w tym zablokować ich obsługę. Ograniczenie stosowania plików cookies może wpłynąć na niektóre funkcjonalności Serwisu.

5. Okres przetwarzania danych osobowych

5.1. Okres przetwarzania danych przez Administratora zależy od rodzaju świadczonej usługi i celu przetwarzania. Okres przetwarzania danych może także wynikać z przepisów, gdy stanowią one podstawę przetwarzania. W przypadku przetwarzania danych na podstawie uzasadnionego interesu Administratora, na przykład ze względów bezpieczeństwa, dane przetwarzane są przez okres umożliwiający realizację tego interesu lub do zgłoszenia skutecznego sprzeciwu względem przetwarzania danych. Jeśli przetwarzanie odbywa się na podstawie zgody, dane przetwarzane są do jej wycofania. Gdy podstawę przetwarzania stanowi niezbędność do zawarcia i wykonania umowy, dane są przetwarzane do momentu jej rozwiązania.

5.2. Okres przetwarzania danych może być przedłużony w przypadku, gdy przetwarzanie jest niezbędne do ustalenia i dochodzenia ewentualnych roszczeń lub obrony przed nimi, a po tym czasie jedynie w przypadku i w zakresie, w jakim będą wymagać tego przepisy prawa. Po upływie okresu przetwarzania dane są nieodwracalnie usuwane lub anonimizowane.

6. Uprawnienia związane z przetwarzaniem danych osobowych

6.1. Osobie, której dane dotyczą, przysługuje prawo dostępu do treści danych oraz żądania ich sprostowania, usunięcia i ograniczenia przetwarzania, prawo do przenoszenia danych oraz prawo uzyskania kopii danych, prawo do wniesienia sprzeciwu względem przetwarzania danych, a także prawo wniesienia skargi do organu nadzorczego zajmującego się ochroną danych osobowych.

6.2. W zakresie, w jakim dane przetwarzane są na podstawie zgody, można ją wycofać w dowolnym momencie, kontaktując się z Administratorem, co nie wpływa na zgodność z prawem przetwarzania danych przed jej wycofaniem.

6.3. Osoba, której dane dotyczą, ma prawo zgłoszenia sprzeciwu względem przetwarzania danych dla celów marketingowych, jeśli przetwarzanie odbywa się w związku z uzasadnionym interesem Administratora, a także, z przyczyn związanych ze szczególną sytuacją osoby, której dane dotyczą, w innych przypadkach, gdy podstawą prawną przetwarzania danych jest uzasadniony interes Administratora, na przykład w związku z realizacją celów analitycznych i statystycznych.

6.4. Wniosek dotyczący realizacji praw podmiotów danych można złożyć drogą e-mailową na adres agiedrojc@pewnepodatki.pl

6.5. Jeżeli Administrator nie będzie w stanie zidentyfikować osoby składającej wniosek na podstawie dokonanego zgłoszenia, zwróci się do wnioskodawcy o dodatkowe informacje.

6.6. Wniosek może być złożony osobiście lub za pośrednictwem pełnomocnika. Ze względu na bezpieczeństwo danych Administrator zachęca do posługiwania się pełnomocnictwem w formie poświadczonej przez notariusza, radcę prawnego lub adwokata, co istotnie przyspieszy weryfikację autentyczności wniosku.

6.7. Odpowiedź na zgłoszenie powinna zostać udzielona w ciągu miesiąca od jego otrzymania. W razie konieczności przedłużenia tego terminu Administrator informuje wnioskodawcę o przyczynach opóźnienia.

6.8. Administrator udziela odpowiedzi na zgłoszenie drogą e-mailową, na adres, z którego wpłynęło zgłoszenie, chyba że wnioskodawca wskaże inny sposób kontaktu.

6.9. Postępowanie w sprawie składanych wniosków jest nieodpłatne. Opłaty mogą zostać pobrane jedynie w przypadku:

6.9.1. zgłoszenia żądania wydania drugiej i każdej kolejnej kopii danych, przy czym pierwsza kopia danych jest bezpłatna. W takim wypadku Administrator może zażądać uiszczenia opłaty w wysokości 20 zł, która zawiera koszty administracyjne związane z realizacją żądania,

6.9.2. zgłaszania przez tę samą osobę żądań nadmiernych, na przykład niezwykle częstych, lub ewidentnie nieuzasadnionych. W takim wypadku Administrator może zażądać uiszczenia opłaty w wysokości 50 zł, która zawiera koszty prowadzenia komunikacji oraz koszty związane z podjęciem żądanych działań.

6.10. W razie kwestionowania decyzji o nałożeniu opłaty osoba, której dane dotyczą, może złożyć skargę do Prezesa Urzędu Ochrony Danych Osobowych.

7. Naruszenia ochrony danych osobowych

Postępowanie w sytuacji podejrzenia i stwierdzenia naruszenia

7.1. Naruszenie ochrony danych osobowych to naruszenie bezpieczeństwa prowadzące do przypadkowego lub niezgodnego z prawem zniszczenia, utracenia, zmodyfikowania, nieuprawnionego ujawnienia lub nieuprawnionego dostępu do danych osobowych przesyłanych, przechowywanych lub w inny sposób przetwarzanych przez Administratora.

7.2. Każdy przypadek mogący stanowić naruszenie ochrony danych powinien zostać natychmiast zgłoszony Administratorowi. Osoby i podmioty, którym Administrator powierzył przetwarzanie danych, podejmują działania zmierzające do zgłoszenia naruszenia w terminie nie dłuższym niż 4 godziny od zaobserwowania sytuacji mogącej stanowić naruszenie.

7.3. Administrator niezwłocznie po otrzymaniu właściwej informacji prowadzi postępowanie wyjaśniające w każdej zgłoszonej sytuacji, w której naruszenia ochrony danych nie można wykluczyć. Postępowanie wyjaśniające polega na zebraniu informacji niezbędnych do wypełnienia rejestru naruszeń oraz zmierza do określenia na podstawie tych informacji, czy doszło do naruszenia. Stwierdzenie naruszenia następuje w chwili, gdy na podstawie zebranych informacji można racjonalnie przyjąć, że do naruszenia doszło lub z dużym prawdopodobieństwem doszło.

7.4. Działania podejmowane w ramach postępowania wyjaśniającego są dokumentowane w postaci notatki. Notatki oraz zgromadzone materiały i dokumenty są przechowywane przez czas niezbędny do wyjaśnienia okoliczności naruszenia, co obejmuje także ewentualne czynności podejmowane przez organ nadzorczy lub sąd, do czasu ostatecznych rozstrzygnięć, a następnie jeszcze przez 6 miesięcy.

7.5. W przypadku stwierdzenia naruszenia, niezależnie od jego ostatecznej kwalifikacji, należy odnotować datę i godzinę, w której doszło do stwierdzenia naruszenia.

7.6. Administrator ocenia:

7.6.1. czy jest prawdopodobne, że stwierdzone naruszenie skutkuje ryzykiem naruszenia praw lub wolności osób fizycznych,

7.6.2. czy naruszenie może powodować wysokie ryzyko naruszenia praw lub wolności osób fizycznych.

7.7. Dokonując oceny, o której mowa w punkcie 7.6, Administrator bierze pod uwagę okoliczności naruszenia, w tym jego ciężar, skalę i możliwy negatywny wpływ na sytuację podmiotów danych, a także prawdopodobieństwo nastąpienia tego negatywnego wpływu. W szczególności Administrator bierze pod uwagę:

7.7.1. rodzaj naruszenia, to jest czy doszło do nieuprawnionego ujawnienia, utraty, zniszczenia, zmodyfikowania czy nieuprawnionego uzyskania dostępu, co wpływa głównie na ocenę rodzajów możliwych negatywnych konsekwencji naruszenia,

7.7.2. rodzaj, poziom wrażliwości i skalę danych, których dotyczy naruszenie, w szczególności czy naruszenie dotyczy danych szczególnych kategorii, co wpływa głównie na ocenę możliwych negatywnych konsekwencji naruszenia,

7.7.3. czy dane można łatwo powiązać z osobą fizyczną, co wpływa głównie na ocenę prawdopodobieństwa wystąpienia ryzyka naruszenia praw lub wolności osób fizycznych,

7.7.4. wagę potencjalnych konsekwencji dla podmiotów danych,

7.7.5. szczególne cechy podmiotów danych, na przykład osoby szczególnie wrażliwe, co wpływa głównie na ocenę możliwych negatywnych konsekwencji naruszenia,

7.7.6. liczbę podmiotów danych, których dotyczy naruszenie, co wpływa głównie na ocenę prawdopodobieństwa wystąpienia ryzyka naruszenia praw lub wolności osób fizycznych.

7.8. W przypadku ustalenia, że jest mało prawdopodobne, aby naruszenie skutkowało ryzykiem naruszenia praw lub wolności osób fizycznych, Administrator nie podejmuje żadnych działań, z zastrzeżeniem konieczności wpisu naruszenia do rejestru naruszeń.

7.9. W przypadku ustalenia, że jest prawdopodobne, aby naruszenie skutkowało ryzykiem naruszenia praw lub wolności osób fizycznych, Administrator dokonuje zgłoszenia naruszenia organowi nadzorczemu. Zgłoszenia należy dokonać niezwłocznie, nie później niż w ciągu 72 godzin od stwierdzenia naruszenia. Jeśli przekazanie kompletu informacji nie jest możliwe w tym czasie, należy przesłać część informacji, wskazując jednocześnie rodzaj informacji, które zostaną uzupełnione, i termin tego uzupełnienia. W przypadku uchybienia terminowi należy dokonać zgłoszenia, wyjaśniając powody niedotrzymania terminu.

7.10. W przypadku ustalenia, że naruszenie może powodować wysokie ryzyko naruszenia praw lub wolności osób fizycznych, Administrator dokonuje zgłoszenia, a ponadto niezwłocznie informuje o naruszeniu podmioty danych, których ono dotyczy. Administrator informuje podmioty danych o naruszeniu za pośrednictwem e-maila lub innego środka komunikacji pozwalającego dostarczyć informację w najkrótszym możliwym czasie. Jeśli wyczerpujące określenie podmiotów danych, których dotyczy naruszenie, nie jest możliwe, Administrator zamieszcza informację w Serwisie lub przekazuje ją w inny sposób, który maksymalizuje szansę dotarcia informacji do odpowiednich podmiotów danych.

7.11. Zgłoszenia naruszenia dokonuje się drogą elektroniczną, przy użyciu formularza oraz kanału komunikacji wskazanych przez Prezesa Urzędu Ochrony Danych Osobowych na stronie internetowej Urzędu.

Rejestr naruszeń

7.12. Administrator prowadzi rejestr naruszeń ochrony danych osobowych w formie elektronicznej. Rejestr stanowi tajemnicę przedsiębiorstwa Administratora.

7.13. Każdy przypadek naruszenia ochrony danych osobowych powinien zostać wpisany do rejestru i opisany zgodnie z jego systematyką. W każdym przypadku naruszenia, w którym Administrator nie dokonuje zgłoszenia do organu nadzorczego lub nie informuje podmiotów danych, których dotyczy naruszenie, należy w rejestrze dokładnie opisać powody takiej decyzji.

8. Odbiorcy danych

8.1. W związku z prowadzeniem działalności wymagającej przetwarzania dane osobowe będą ujawniane zewnętrznym podmiotom, w tym w szczególności dostawcy hostingu i poczty elektronicznej, dostawcom odpowiedzialnym za obsługę systemów informatycznych i sprzętu, dostawcom oprogramowania wykorzystywanego w prowadzonej działalności, a także podmiotom świadczącym usługi pocztowe, kurierskie oraz obsługę prawną.

8.2. Administrator zastrzega sobie prawo ujawnienia wybranych informacji dotyczących osoby, której dane dotyczą, właściwym organom bądź osobom trzecim, które zgłoszą żądanie udzielenia takich informacji, opierając się na odpowiedniej podstawie prawnej oraz zgodnie z przepisami obowiązującego prawa.

9. Przekazywanie danych poza EOG

9.1. Poziom ochrony danych osobowych poza Europejskim Obszarem Gospodarczym różni się od tego zapewnianego przez prawo europejskie. Z tego powodu Administrator przekazuje dane osobowe poza Europejski Obszar Gospodarczy tylko wtedy, gdy jest to konieczne, i z zapewnieniem odpowiedniego stopnia ochrony, przede wszystkim poprzez:

9.1.1. współpracę z podmiotami przetwarzającymi dane osobowe w państwach, w odniesieniu do których została wydana stosowna decyzja Komisji Europejskiej,

9.1.2. stosowanie standardowych klauzul umownych wydanych przez Komisję Europejską,

9.1.3. stosowanie wiążących reguł korporacyjnych zatwierdzonych przez właściwy organ nadzorczy,

9.1.4. w razie przekazywania danych do Stanów Zjednoczonych – współpracę z podmiotami uczestniczącymi w programie EU-US Data Privacy Framework, objętym decyzją wykonawczą Komisji Europejskiej z dnia 10 lipca 2023 r.

9.2. Administrator zawsze informuje o zamiarze przekazania danych osobowych poza Europejski Obszar Gospodarczy na etapie ich zbierania.

10. Bezpieczeństwo danych osobowych

10.1. Administrator na bieżąco prowadzi analizę ryzyka w celu zapewnienia, że dane osobowe przetwarzane są w sposób bezpieczny, zapewniający przede wszystkim, że dostęp do danych mają jedynie osoby upoważnione i jedynie w zakresie, w jakim jest to niezbędne ze względu na wykonywane przez nie zadania. Administrator dba o to, by operacje na danych osobowych były dokonywane wyłącznie przez niego oraz przez osoby, którym udzielił upoważnienia.

10.2. Administrator podejmuje wszelkie niezbędne działania, by także podmioty, którym powierzył przetwarzanie danych, dawały gwarancję stosowania odpowiednich środków bezpieczeństwa w każdym przypadku, gdy przetwarzają dane osobowe na jego zlecenie.

10.3. Administrator monitoruje adekwatność stosowanych zabezpieczeń danych do identyfikowanych zagrożeń. W razie konieczności wdraża dodatkowe środki służące zwiększeniu bezpieczeństwa danych.

11. Dane kontaktowe

11.1. Kontakt z Administratorem jest możliwy poprzez adres e-mail agiedrojc@pewnepodatki.pl oraz numer telefonu +48 459 111 896

12. Zmiany Polityki prywatności i ochrony danych osobowych

12.1. Polityka jest na bieżąco weryfikowana i w razie potrzeby aktualizowana. Polityka obowiązuje od dnia 7 sierpnia 2026 r.