1. Administrator danych
Administrator danychBartosz Kowalczykosoba fizycznaul. Gieysztora 4/16102-999 Warszawa, Polskakontakt@propertyresilience.plWe wszystkich sprawach dotyczących danych osobowych można napisać na kontakt@propertyresilience.pl. Administrator nie wyznaczył inspektora ochrony danych.
2. Zakres Polityki
Polityka obejmuje witrynę propertyresilience.pl, Konto, workspace, analizy nieruchomości, portfolio, zgłoszenia challenge, korespondencję, rozliczenia i bezpieczeństwo Serwisu.
Publiczne demo korzysta z danych syntetycznych. Wpisana fraza jest krótkotrwale przenoszona przez sessionStorage, odczytywana przez ekran demo i usuwana; nie powinna zawierać danych osoby.
3. Jakie dane przetwarzamy
- Konto i uwierzytelnienie: adres e-mail, status weryfikacji, rola, kryptograficzne hashe tokenów, czasy utworzenia, wygaśnięcia i odwołania sesji.
- Workflow nieruchomości: podane lokalizacje i identyfikatory działek, dane budynku, odpowiedzi podatności, portfolio, wyniki, dowody, założenia, challenge i historia audytu.
- Dowody przesyłane przez Użytkownika: plik, nazwa, typ, rozmiar, suma kontrolna i metadane potrzebne do powiązania go ze sprawą.
- Rozliczenia: wybrana oferta, identyfikatory klienta, Checkout, subskrypcji, ceny i zdarzenia Stripe, kwota, waluta, status oraz hash payloadu. Pełne dane karty nie trafiają do Property Resilience.
- Korespondencja: e-mail i treść wiadomości wysłanej dobrowolnie. Formularz pilotażowy na stronie nie wysyła danych do serwera — otwiera program pocztowy.
- Dane techniczne i bezpieczeństwa: identyfikator żądania, trasa, status, czas operacji oraz ograniczony skrót używany do ochrony formularza logowania przed nadużyciem.
4. Cele i podstawy prawne
| Cel | Podstawa | Przykłady danych |
|---|---|---|
| Założenie Konta, realizacja żądanej usługi, raportu lub subskrypcji | art. 6 ust. 1 lit. b RODO — umowa lub działania przed jej zawarciem | e-mail, Konto, nieruchomość, analiza, wybrany plan |
| Rozliczenia, obowiązki rachunkowe, podatkowe i odpowiedzi organom | art. 6 ust. 1 lit. c RODO — obowiązek prawny, gdy ma zastosowanie | identyfikatory transakcji, kwoty, dane wymagane dokumentem rozliczeniowym |
| Bezpieczeństwo, zapobieganie nadużyciom, obrona roszczeń i integralność audytu | art. 6 ust. 1 lit. f RODO — prawnie uzasadniony interes Administratora i Użytkowników | logi techniczne, historia zdarzeń, hashe, statusy |
| Odpowiedź na wiadomość niezwiązaną jeszcze z umową | art. 6 ust. 1 lit. f RODO albo lit. b, zależnie od treści kontaktu | adres e-mail i wiadomość |
| Marketing elektroniczny lub przyszły newsletter | art. 6 ust. 1 lit. a RODO oraz wymagana zgoda komunikacyjna | wyłącznie dane objęte osobną zgodą; funkcja nie jest obecnie aktywna |
Podanie e-maila jest dobrowolne, ale konieczne do Konta i odpowiedzi. Dane nieruchomości są potrzebne tylko w zakresie wybranej analizy. Brak danych wymaganych do usługi może uniemożliwić jej wykonanie.
5. Odbiorcy i dostawcy
Dostęp otrzymują tylko podmioty potrzebne do wykonania konkretnego zadania:
- Hetzner — hosting infrastruktury w Europejskim Obszarze Gospodarczym;
- OVHcloud — obsługa poczty elektronicznej;
- Stripe — Checkout, płatności, rozliczenia i portal subskrypcji po aktywacji płatności;
- dostawcy IT, księgowość lub doradcy — wyłącznie w niezbędnym zakresie i na odpowiedniej podstawie;
- organy publiczne — gdy obowiązek udostępnienia wynika z prawa.
Stripe może działać jako niezależny administrator w zakresie określonych operacji płatniczych. Jego zasady opisuje Polityka prywatności Stripe.
6. Transfery poza EOG
Podstawowa infrastruktura aplikacji znajduje się w EOG. Niektórzy dostawcy, w szczególności Stripe lub ich podwykonawcy, mogą przetwarzać dane poza EOG. W takim przypadku transfer powinien opierać się na decyzji Komisji Europejskiej stwierdzającej odpowiedni stopień ochrony albo na właściwych zabezpieczeniach, takich jak standardowe klauzule umowne. Informację o zastosowanym mechanizmie można uzyskać od Administratora lub danego dostawcy.
7. Okres przechowywania
| Kategoria | Okres lub kryterium |
|---|---|
| Fraza w publicznym demo | Do odczytania przez ekran demo, maksymalnie do końca sesji karty przeglądarki. |
| Link logowania | Jest ważny 15 minut. W bazie pozostaje hash i metadane potrzebne do bezpieczeństwa i audytu do czasu technicznego usunięcia zgodnie z procedurą retencji. |
| Sesja Konta | Jest ważna maksymalnie 12 godzin albo do wcześniejszego wylogowania; minimalne metadane mogą pozostać w audycie. |
| Korespondencja pilotażowa | Do 24 miesięcy od ostatniej merytorycznej interakcji, chyba że wcześniej nastąpi skuteczny sprzeciw/usunięcie albo dłuższy okres wynika z umowy lub prawa. |
| Decision Case, portfolio i wersje workflow | Do usunięcia Konta lub końca uzgodnionego okresu umownego, z zachowaniem minimalnych zapisów potrzebnych do roszczeń, obowiązków prawnych i rekonstrukcji opublikowanego audytu. |
| Bajty dowodu do challenge | 180 dni od przesłania. Po usunięciu pliku pozostaje minimalny wpis audytowy i hash, jeżeli jest potrzebny do zachowania historii. |
| Dane płatnicze i rozliczeniowe | Przez okres wymagany prawem podatkowym i rachunkowym oraz do upływu właściwych terminów roszczeń. |
| Logi bezpieczeństwa | Przez okres proporcjonalny do ryzyka i potrzeb wyjaśnienia incydentu; okres jest okresowo przeglądany i nie służy tworzeniu profilu marketingowego. |
Jeżeli automatyczne usuwanie dla danej kategorii nie zostało jeszcze wdrożone, żądanie jest wykonywane po weryfikacji zakresu i tożsamości. Nie przedstawiamy planowanej automatyzacji jako już działającej.
8. Cookies i pamięć przeglądarki
Po zalogowaniu Serwis używa niezbędnego pliku cookie pr_session. Cookie jest HTTP-only, Secure w środowisku produkcyjnym i SameSite=Lax; pozwala rozpoznać uwierzytelnioną sesję. Bez niego Konto nie działa.
Publiczne demo może użyć sessionStorage do jednorazowego przekazania wpisanej frazy między ekranami. Serwis nie korzysta obecnie z reklamowych cookies, zewnętrznej analityki behawioralnej ani aktywnego systemu telemetrycznego. Jeżeli taki system zostanie uruchomiony, Polityka i mechanizm zgody zostaną zaktualizowane przed aktywacją.
9. Prawa osoby
W granicach RODO można żądać dostępu do danych, ich sprostowania, usunięcia, ograniczenia przetwarzania, przeniesienia danych oraz wnieść sprzeciw wobec przetwarzania opartego na art. 6 ust. 1 lit. f. Zgodę można wycofać w dowolnym momencie bez wpływu na zgodność wcześniejszego przetwarzania.
Żądanie należy wysłać na kontakt@propertyresilience.pl. Administrator może poprosić o informacje potrzebne do potwierdzenia tożsamości i zakresu żądania.
Można złożyć skargę do Prezesa Urzędu Ochrony Danych Osobowych. Informacje i dane kontaktowe organu znajdują się na uodo.gov.pl.
10. Automatyczne decyzje i profilowanie
Serwis może porządkować nieruchomości według jawnych flag i luk dowodowych, ale nie podejmuje wobec osoby decyzji wywołującej skutki prawne wyłącznie w sposób zautomatyzowany. Wynik analizy nieruchomości nie jest oceną zdolności kredytowej ani osoby.
11. Bezpieczeństwo i dane osób trzecich
Stosowane są między innymi HTTPS, hashowanie tokenów, ograniczenie czasu sesji, kontrola właściciela zasobu, prywatne przechowywanie dowodów i minimalizacja logów. Żaden system nie gwarantuje jednak całkowitego braku ryzyka.
Użytkownik powinien ograniczyć przesyłane materiały do danych koniecznych. Jeżeli materiał zawiera dane innej osoby, Użytkownik odpowiada za posiadanie podstawy do ich przekazania i poinformowanie tej osoby, gdy wymaga tego prawo.
12. Zmiany Polityki
Polityka może zostać zmieniona, jeżeli zmieni się prawo, dostawca albo rzeczywisty sposób przetwarzania. Istotna zmiana dotycząca Konta zostanie zakomunikowana w Serwisie lub e-mailem przed jej zastosowaniem, gdy jest to wymagane.
Aktualna wersja obowiązuje od 6 września 2026 r. Podstawą obowiązku informacyjnego jest art. 13 RODO.