Ten tekst jest tłumaczeniem. Jeśli różni się od wersji angielskiej, pierwszeństwo ma wersja angielska.
1.Administrator i zakres stosowania
1.1
Administratorem danych osobowych opisanych w niniejszej Polityce jest Osaühing Ida Portal, spółka z ograniczoną odpowiedzialnością wpisana do Rejestru Handlowego Republiki Estońskiej pod numerem rejestrowym 10970449, adres siedziby: Kivilinna tn 18-49, 20604 Narva, Ida-Viru maakond, Estonia (dalej „Operator”, „my”). Operator świadczy usługi pod nazwą Security Test Team.
1.2
Pytania i żądania dotyczące danych osobowych należy kierować na adres info@securitytest.team. Operator nie wyznaczył inspektora ochrony danych.
1.3
Niniejsza Polityka ma zastosowanie do strony internetowej securitytest.team we wszystkich jej wersjach językowych (dalej „Witryna”), do formularzy Witryny, do platformy bug bounty prowadzonej przez Operatora w Witrynie (dalej „Platforma”) oraz do korespondencji z Operatorem.
1.4
Niniejsza Polityka nie ma zastosowania do danych osobowych, z którymi Operator może zetknąć się w systemach klienta podczas sprawdzenia bezpieczeństwa lub oceny bezpieczeństwa, ani do danych osobowych zawartych w zgłoszeniu badacza. Takie dane są przetwarzane w imieniu klienta albo właściciela programu, który jest ich administratorem, na podstawie umowy i postanowień dotyczących przetwarzania danych zawartych w Warunkach bezpłatnego sprawdzenia bezpieczeństwa strony oraz w Warunkach platformy bug bounty dla właścicieli.
1.5
Operator przetwarza dane osobowe zgodnie z rozporządzeniem (UE) 2016/679 (dalej „RODO”) oraz ustawą o ochronie danych osobowych Republiki Estońskiej. Ustawy wymienione w niniejszej Polityce bez wskazania państwa są ustawami Republiki Estońskiej.
2.Dane osobowe, które przetwarzamy
2.1
Odwiedzanie Witryny. Sam Operator nie zbiera żadnych danych osobowych odwiedzającego, który przegląda Witrynę: Witryna nie zapisuje plików cookie, nie prowadzi własnych dzienników odwiedzin, nie tworzy profili i nie zawiera technologii analitycznych ani reklamowych. Dostawca hostingu, Cloudflare, Inc., przetwarza adres IP i dane techniczne każdego żądania w zakresie niezbędnym do dostarczenia stron i ochrony usługi przed atakami.
2.2
Formularze Witryny. Gdy wysyłasz zapytanie o usługę, wniosek o publikację programu albo wniosek badacza, Operator przetwarza:
- (a)dane identyfikacyjne i kontaktowe: imię i nazwisko, adres e-mail, organizację, stanowisko, preferowany kanał kontaktu oraz konto lub numer w tym kanale;
- (b)treść zapytania: interesujące Cię usługi, adres strony internetowej lub systemu, pożądany termin rozpoczęcia, nagrody i widoczność programu oraz tekst zapytania;
- (c)dane badacza: kraj zamieszkania, link do profilu publicznego i opis doświadczenia;
- (d)Twoje potwierdzenia: że masz prawo zlecić testy systemów wskazanych w zapytaniu i działasz w związku z prowadzoną działalnością gospodarczą lub zawodową, że jesteś osobą pełnoletnią i że akceptujesz warunki Platformy, wraz z wersją zaakceptowanych przez Ciebie warunków i wersją niniejszej Polityki wyświetlaną obok formularza;
- (e)dane techniczne zapytania: czas, język strony, stronę, z której wysłano formularz, parametry kampanii zawarte w adresie tej strony, kraj ustalony na podstawie adresu IP oraz początkowy fragment ciągu identyfikacyjnego przeglądarki;
- (f)skrót adresu IP utworzony z użyciem klucza. Operator nie przechowuje samego adresu IP, a bez klucza przechowywanego oddzielnie od danych nie można go odtworzyć ze skrótu.
2.3
Korespondencja. Gdy piszesz do Operatora pocztą elektroniczną lub za pośrednictwem komunikatora, Operator przetwarza Twój adres lub konto, treść wiadomości i czas ich wysłania.
2.4
Umowa. W związku z zawarciem umowy Operator przetwarza imiona i nazwiska, stanowiska i dane kontaktowe osób podpisujących i osób kontaktowych klienta, dane zawarte w upoważnieniu do przeprowadzenia testów i w dokumentach potwierdzających własność systemu oraz dane faktur i płatności.
2.5
Platforma, badacze. Gdy badacz bierze udział w programach, Operator przetwarza zgłoszenia badacza, dotyczącą ich korespondencję oraz nazwę wybraną przez badacza. Przed pierwszą wypłatą przetwarza również informacje wymienione w punkcie 4, oświadczenia badacza dotyczące państwa rezydencji podatkowej, państwa, w którym prowadzone są badania, oraz odbiorcy wypłaty, wynik weryfikacji tożsamości i weryfikacji względem list sankcji międzynarodowych, a także dane wypłat. Jeżeli odbiorcą wypłaty jest osoba prawna, Operator przetwarza również dane jej przedstawicieli oraz osób, które posiadają co najmniej 50% praw własności tej osoby prawnej lub ją kontrolują.
2.6
Platforma, właściciele. Podczas weryfikacji właściciela programu Operator przetwarza dane jego przedstawicieli oraz osób, które posiadają co najmniej 50% praw własności właściciela lub go kontrolują, dane z dokumentów potwierdzających prawo do reprezentowania właściciela i sprawowaną przez niego kontrolę nad systemami objętymi programem, wynik weryfikacji względem list sankcji międzynarodowych oraz, w przypadku właściciela będącego osobą fizyczną, wynik weryfikacji tożsamości.
2.7
Operator otrzymuje również dane osobowe ze źródeł innych niż osoba, której dane dotyczą:
- (a)od klienta lub właściciela: imiona i nazwiska, stanowiska i dane kontaktowe jego przedstawicieli, osób podpisujących i osób kontaktowych;
- (b)od osoby wysyłającej zapytanie: dane innych osób wskazanych w zapytaniu;
- (c)od badacza: dane przedstawicieli odbiorcy wypłaty będącego osobą prawną oraz osób, do których ten odbiorca należy lub które go kontrolują;
- (d)z rejestrów publicznych, będących źródłami publicznie dostępnymi: informacje o przedstawicielach właściciela lub odbiorcy wypłaty oraz o osobach, do których on należy lub które go kontrolują;
- (e)ze strony, do której badacz podaje link we wniosku, będącej źródłem publicznie dostępnym: dane profilu publicznego;
- (f)z publicznych list sankcji międzynarodowych: informację, czy dana osoba jest wpisana na listę;
- (g)z interfejsów elektronicznych Unii Europejskiej i państw członkowskich: informację, czy numer identyfikacji podatkowej lub numer identyfikacyjny VAT jest ważny.
2.8
Jeżeli Operator kontaktuje się z osobą, której dane otrzymał z innego źródła, odsyła ją do niniejszej Polityki najpóźniej przy pierwszej komunikacji z tą osobą.
2.9
Operator nie zwraca się o podanie szczególnych kategorii danych osobowych, danych dotyczących wyroków skazujących, haseł ani kluczy dostępu i prosi o nieprzesyłanie ich przez formularze ani pocztą elektroniczną.
2.10
Podanie danych osobowych w formularzu nie jest wymogiem ustawowym ani umownym; bez danych oznaczonych jako wymagane Operator nie może odpowiedzieć na zapytanie. Obowiązek podania informacji, które badacz przekazuje przed pierwszą wypłatą (punkt 4), wynika z przepisów prawa i z Warunków platformy bug bounty dla badaczy; bez tych informacji nagroda nie jest wypłacana.
3.Cele i podstawy prawne
3.1
Operator przetwarza dane osobowe w następujących celach i na następujących podstawach prawnych:
| Cel | Dane | Podstawa prawna |
|---|---|---|
| Udzielenie odpowiedzi na zapytanie i przygotowanie oferty | Dane z formularzy zapytań, korespondencja | Działania podejmowane na Twoje żądanie przed zawarciem umowy, art. 6 ust. 1 lit. b RODO; jeżeli piszesz w imieniu organizacji, prawnie uzasadniony interes Operatora i tej organizacji polegający na udzieleniu odpowiedzi na zapytanie, art. 6 ust. 1 lit. f RODO |
| Zawarcie i wykonanie umowy z klientem lub z właścicielem programu | Dane umowy, dane z weryfikacji właściciela, korespondencja | Wykonanie umowy, art. 6 ust. 1 lit. b RODO; jeżeli działasz w imieniu organizacji, prawnie uzasadniony interes Operatora i tej organizacji polegający na zawarciu i wykonaniu umowy, art. 6 ust. 1 lit. f RODO |
| Rejestracja badacza, rozpatrywanie zgłoszeń, wypłata nagród | Wniosek badacza, zgłoszenia, dane odbiorcy wypłaty i rachunku, dane wypłat | Wykonanie umowy z badaczem, art. 6 ust. 1 lit. b RODO; jeżeli odbiorcą wypłaty jest osoba prawna, prawnie uzasadniony interes Operatora i tej osoby prawnej polegający na wykonaniu zawartej z nią umowy, art. 6 ust. 1 lit. f RODO |
| Weryfikacja tożsamości badacza oraz właściciela będącego osobą fizyczną | Imię i nazwisko, data urodzenia, rodzaj, numer, państwo wydania i data upływu ważności dokumentu tożsamości, data, metoda i wynik weryfikacji | Wykonanie umowy, art. 6 ust. 1 lit. b RODO; prawnie uzasadniony interes Operatora i właścicieli polegający na tym, aby wiedzieć, kto bada ich systemy i komu wypłacana jest nagroda, oraz na zapobieganiu oszustwom, art. 6 ust. 1 lit. f RODO. Kopia dokumentu tożsamości nie jest przechowywana |
| Upewnienie się, że nagroda jest wypłacana wyłącznie wtedy, gdy prawo estońskie nie wymaga potrącenia od niej podatku | Państwo rezydencji podatkowej, państwo, w którym prowadzone są badania, odbiorca wypłaty i jego wpis w rejestrze | Wykonanie umowy, art. 6 ust. 1 lit. b RODO; obowiązek prawny ustalenia, czy należy potrącić podatek dochodowy, art. 6 ust. 1 lit. c RODO, na podstawie § 40 i 41 ustawy o podatku dochodowym |
| Wykonywanie procedur należytej staranności i przekazywanie informacji o badaczach i odbiorcach wypłat przez Operatora jako operatora platformy | Informacje wskazane w punkcie 4 | Obowiązek prawny, art. 6 ust. 1 lit. c RODO, na podstawie art. 8ac dyrektywy Rady 2011/16/UE i załącznika V do tej dyrektywy oraz § 20²⁰–20²⁶ i § 8 ust. 3 ustawy o wymianie informacji podatkowych |
| Przestrzeganie sankcji międzynarodowych przed publikacją programu i przed każdą wypłatą | Imię i nazwisko, data urodzenia, adres, osoby, do których należy właściciel albo odbiorca wypłaty lub które go kontrolują, bank prowadzący rachunek, wynik weryfikacji | Obowiązek prawny, art. 6 ust. 1 lit. c RODO, na podstawie rozporządzenia (UE) nr 269/2014 i § 19 ustawy o sankcjach międzynarodowych |
| Ochrona formularzy przed nadużyciami, ograniczanie liczby zapytań | Skrót adresu IP, czas zapytania, sygnały techniczne weryfikacji chroniącej przed nadużyciami | Prawnie uzasadniony interes Operatora polegający na zapewnieniu bezpieczeństwa i dostępności usługi, art. 6 ust. 1 lit. f RODO |
| Wykazanie potwierdzeń złożonych w formularzu oraz wersji niniejszej Polityki wyświetlanej obok niego | Potwierdzenia, wersje warunków i niniejszej Polityki, czas zapytania | Prawnie uzasadniony interes Operatora polegający na możliwości wykazania, co zostało potwierdzone i jakie informacje zostały przekazane, art. 6 ust. 1 lit. f RODO |
| Obowiązki księgowe i podatkowe | Faktury, dane płatności, umowy | Obowiązek prawny, art. 6 ust. 1 lit. c RODO, na podstawie § 12 ustawy o rachunkowości, § 36 ustawy o podatku od wartości dodanej i § 58 ordynacji podatkowej |
| Ujawnienie tożsamości badacza właścicielowi oraz publiczne podziękowanie badaczowi, na życzenie badacza | Imię i nazwisko badacza, zgłoszenia, których to dotyczy | Zgoda badacza, art. 6 ust. 1 lit. a RODO |
| Ustalenie, dochodzenie i obrona roszczeń, w tym wykazanie, że na przeprowadzenie testu udzielono upoważnienia | Dane niezbędne w związku z roszczeniem, potwierdzenia uprawnień, podpisane upoważnienia | Prawnie uzasadniony interes Operatora polegający na ochronie jego praw, a także prawnie uzasadniony interes właściciela, jeżeli badacz działał poza programem lub wbrew zasadom Platformy, art. 6 ust. 1 lit. f RODO |
3.2
Operator nie podejmuje decyzji, które opierają się wyłącznie na zautomatyzowanym przetwarzaniu i wywołują wobec Ciebie skutki prawne lub w podobny sposób istotnie na Ciebie wpływają, nie prowadzi profilowania, nie wykorzystuje danych osobowych do celów reklamowych i nie sprzedaje danych osobowych.
3.3
Operator nie przetwarza danych osobowych w celu niezgodnym z celami wymienionymi w niniejszym punkcie.
4.Przekazywanie informacji o badaczach organowi podatkowemu
4.1
Operator jest zgłaszającym operatorem platformy w rozumieniu dyrektywy Rady 2011/16/UE zmienionej dyrektywą Rady (UE) 2021/514 oraz rozdziału 2⁴ ustawy o wymianie informacji podatkowych. Niniejszy punkt informuje każdego badacza i każdego odbiorcę wypłaty, że informacje na jego temat są gromadzone i przekazywane, jak wymaga tego art. 25 ust. 4 tej dyrektywy.
4.2
Przed pierwszą wypłatą Operator gromadzi następujące informacje o każdym badaczu oraz o każdym odbiorcy wypłaty będącym osobą fizyczną, a także rejestruje wypłacone im nagrody:
- (a)imię i nazwisko, adres głównego miejsca zamieszkania i datę urodzenia;
- (b)każdy numer identyfikacji podatkowej i państwo, które go nadało, a jeżeli żaden numer nie został nadany, miejsce urodzenia;
- (c)numer identyfikacyjny VAT, jeżeli został nadany;
- (d)w przypadku osoby prowadzącej jednoosobową działalność gospodarczą: rejestr, do którego wpisana jest ta działalność, i jej numer rejestrowy;
- (e)identyfikator rachunku, na który wypłacane są nagrody, oraz imię i nazwisko lub nazwę jego posiadacza;
- (f)nagrody wypłacone w każdym kwartale oraz liczbę zgłoszeń, za które zostały wypłacone.
4.3
Operator weryfikuje te informacje na podstawie otrzymanych dokumentów, rejestrów publicznych oraz interfejsów elektronicznych, które Unia Europejska i państwa członkowskie udostępniają bezpłatnie w celu weryfikacji numerów identyfikacji podatkowej i numerów identyfikacyjnych VAT.
4.4
Za każdy rok, do dnia 31 stycznia roku następnego, Operator przekazuje estońskiemu Urzędowi Podatkowo-Celnemu te informacje o badaczach i odbiorcach wypłat, którzy są rezydentami państwa członkowskiego Unii Europejskiej lub jurysdykcji ujętej w wykazie estońskiego Urzędu Podatkowo-Celnego. Urząd wymienia je z organami podatkowymi państwa lub państw rezydencji.
4.5
Przed przekazaniem informacji, a najpóźniej do dnia 31 stycznia, Operator udostępnia każdej osobie dotyczące jej informacje, które przekaże, tak aby osoba ta mogła w porę skorzystać z praw opisanych w punkcie 9.
4.6
Obowiązek podania tych informacji wynika z przepisów prawa i z Warunków platformy bug bounty dla badaczy. Nagroda jest wypłacana wyłącznie po przekazaniu i zweryfikowaniu tych informacji.
5.Odbiorcy danych
5.1
U Operatora dostęp do danych osobowych mają menedżerowie odpowiadający na zapytania oraz specjaliści, którzy przygotowują oferty, rozpatrują zgłoszenia i wykonują umowy, w zakresie wymaganym przez ich obowiązki.
5.2
Właściciel programu otrzymuje zgłoszenia dotyczące jego systemów pod nazwą wybraną przez badacza. Operator nie ujawnia tożsamości badacza właścicielowi bez zgody badacza, chyba że badacz działał poza programem lub wbrew zasadom Platformy, a właściciel potrzebuje informacji o jego tożsamości do ustalenia, dochodzenia lub obrony roszczeń, albo że ujawnienia wymagają przepisy prawa.
5.3
Operator ujawnia dane osobowe następującym odbiorcom:
| Odbiorca | Rola | Dane |
|---|---|---|
| Cloudflare, Inc., Stany Zjednoczone | Podmiot przetwarzający. Hosting Witryny, odbiór formularzy, przechowywanie zapytań w bazie danych zlokalizowanej w Unii Europejskiej, weryfikacja formularzy chroniąca przed nadużyciami oraz przekazywanie wiadomości e-mail wysyłanych na adresy w domenie securitytest.team do skrzynki pocztowej Operatora (Cloudflare Email Routing) | Dane zapytań, adres IP, sygnały weryfikacji chroniącej przed nadużyciami, wiadomości e-mail wysyłane do Operatora |
| Cloudflare, Inc., Stany Zjednoczone (Cloudflare Email Service) | Podmiot przetwarzający. Wysyłanie każdego zapytania pocztą elektroniczną z adresu w domenie securitytest.team do skrzynki pocztowej Operatora | Dane zapytań |
| Cloudflare, Inc., Stany Zjednoczone | Odrębny administrator sygnałów weryfikacji chroniącej przed nadużyciami, wykorzystywanych przez niego do doskonalenia wykrywania ruchu zautomatyzowanego, zgodnie z opisem w dokumencie Cloudflare Turnstile Privacy Addendum | Adres IP, cechy przeglądarki, urządzenia i połączenia |
| Google Ireland Limited, Irlandia (Gmail) | Odrębny administrator w odniesieniu do skrzynki pocztowej Operatora, w której Operator odbiera wiadomości e-mail i z której na nie odpowiada. Google przetwarza zawartość skrzynki zgodnie z własną polityką prywatności i nie jest podmiotem przetwarzającym Operatora | Dane zapytań, korespondencja |
| Telegram Messenger Inc., poza Europejskim Obszarem Gospodarczym | Odrębny administrator w odniesieniu do swojego komunikatora. Dostarcza do zamkniętego czatu menedżerów powiadomienie o wpłynięciu zapytania | Brak danych osobowych osoby wysyłającej zapytanie. Powiadomienie zawiera numer referencyjny i rodzaj zapytania, usługi i termin albo przedział nagród i widoczność programu, język strony oraz czas otrzymania |
| Dostawca komunikatora wybranego przez Ciebie do korespondencji | Odrębny administrator w odniesieniu do swojego komunikatora, działający na podstawie własnych warunków. Otrzymuje wiadomości wyłącznie wtedy, gdy poprosisz o odpowiedź za jego pośrednictwem | Twoje konto w komunikatorze, wiadomości |
| Estoński Urząd Podatkowo-Celny (Maksu- ja Tolliamet), Estonia | Otrzymuje informacje, które Operator przekazuje jako operator platformy w sposób opisany w punkcie 4, i wymienia je z organami podatkowymi państw rezydencji; otrzymuje dokumenty księgowe i podatkowe w toku kontroli podatkowej | Informacje wskazane w punkcie 4, dokumenty księgowe i podatkowe |
| Jednostka Analityki Finansowej, Estonia | Otrzymuje powiadomienie, jeżeli dana osoba jest objęta sankcjami finansowymi lub nie można tego wykluczyć (§ 19 ustawy o sankcjach międzynarodowych) | Dane tej osoby i płatności, której dotyczy powiadomienie |
| Bank prowadzący rachunek Operatora | Wykonuje wypłaty nagród i przyjmuje płatności na rzecz Operatora | Imię i nazwisko lub nazwa płatnika albo odbiorcy wypłaty, rachunek, kwota, tytuł płatności |
| Doradcy w zakresie księgowości, audytu i prawa | Księgowość, audyt, ochrona praw Operatora | Dane umów i płatności w zakresie, jakiego wymaga zadanie |
5.4
Gdy Operator przetwarza dane osobowe w imieniu klienta lub właściciela programu w sposób opisany w punkcie 1, korzysta z usług jednego dalszego podmiotu przetwarzającego: Cloudflare, Inc., Stany Zjednoczone, w zakresie hostingu i przechowywania danych w Unii Europejskiej. Operator nie przesyła takich danych pocztą elektroniczną ani za pośrednictwem komunikatorów i nie umieszcza ich w swojej skrzynce pocztowej: raporty, zgłoszenia i dowody są wymieniane za pośrednictwem bezpiecznego kanału wskazanego w umowie.
5.5
Operator ujawnia dane osobowe sądom, organom nadzorczym i organom ścigania wyłącznie wtedy, gdy zobowiązują go do tego przepisy prawa, i wyłącznie w wymaganym zakresie.
6.Przekazywanie danych poza Europejski Obszar Gospodarczy
6.1
Odbiorcy wskazani w punkcie 5, którzy mają siedzibę poza Estonią, oraz podstawy, na których dane osobowe są im przekazywane poza Europejski Obszar Gospodarczy, są następujące:
| Odbiorca | Państwo | Podstawa |
|---|---|---|
| Cloudflare, Inc. | Stany Zjednoczone | Decyzja stwierdzająca odpowiedni stopień ochrony danych osobowych zapewniany przez ramy ochrony danych UE–USA, decyzja wykonawcza Komisji (UE) 2023/1795, art. 45 RODO; Cloudflare, Inc. uczestniczy w tych ramach. Jeżeli ta podstawa przestanie obowiązywać, stosuje się, na podstawie umowy powierzenia przetwarzania danych zawartej z Cloudflare, standardowe klauzule umowne określone w decyzji wykonawczej Komisji (UE) 2021/914, art. 46 ust. 2 lit. c RODO |
| Google Ireland Limited | Irlandia | Nie dochodzi do przekazania danych: odbiorca ma siedzibę w Europejskim Obszarze Gospodarczym. Jako odrębny administrator Google odpowiada za dokonywane przez siebie przekazania danych |
| Telegram Messenger Inc. | Poza Europejskim Obszarem Gospodarczym | Nie dochodzi do przekazania danych: nie są przesyłane żadne dane osobowe osób wysyłających zapytania |
| Dostawca wybranego przez Ciebie komunikatora | Państwo siedziby tego dostawcy | Jeżeli dostawca ma siedzibę poza Europejskim Obszarem Gospodarczym, Operator przesyła tam swoje wiadomości wyłącznie na Twoją prośbę o udzielanie odpowiedzi za pośrednictwem tego komunikatora, art. 49 ust. 1 lit. b RODO |
6.2
Baza danych zapytań jest przechowywana w Unii Europejskiej. Witryna, formularze, weryfikacja chroniąca przed nadużyciami i przetwarzanie poczty elektronicznej działają w globalnej sieci Cloudflare, która obejmuje centra danych poza Europejskim Obszarem Gospodarczym.
6.3
Za pośrednictwem komunikatora Operator uzgadnia wyłącznie kolejne kroki. Dane logowania, klucze i szczegóły podatności są wymieniane wyłącznie za pośrednictwem bezpiecznego kanału uzgodnionego z Tobą.
6.4
Kopia zabezpieczeń mających zastosowanie do danego przekazania jest udostępniana na żądanie przesłane na adres info@securitytest.team.
7.Okresy przechowywania
7.1
Zapytanie wysłane przez formularz jest przechowywane przez 365 dni od dnia jego otrzymania, a następnie automatycznie usuwane. Przez okres do siedmiu dni od usunięcia pozostaje w historii odzyskiwania bazy danych, Cloudflare D1 Time Travel, z której można je przywrócić wyłącznie przez przywrócenie całej bazy danych do stanu z wcześniejszej chwili. Kopię zapytania dostarczoną do swojej skrzynki pocztowej Operator usuwa w tym samym terminie; następnie Google może przechowywać usuniętą kopię przez okresy wskazane w swojej polityce prywatności. Operator utrzymuje wyłączoną funkcję podglądu wiadomości w Cloudflare Email Service; funkcja ta przechowywałaby kopię każdej wysłanej wiadomości przez około siedem dni.
7.2
Korespondencja, która nie doprowadziła do zawarcia umowy, jest usuwana nie później niż 365 dni po ostatniej wiadomości.
7.3
Jeżeli zapytanie prowadzi do przeprowadzenia testu, Operator przenosi potwierdzenie uprawnienia złożone w zapytaniu do dokumentacji umowy. To potwierdzenie oraz podpisane upoważnienie do przeprowadzenia testów są przechowywane wraz z umową do upływu terminów przedawnienia roszczeń i karalności czynów zabronionych związanych z testem, a w każdym przypadku przez co najmniej pięć lat po teście.
7.4
Dane badacza i właściciela są przechowywane przez czas obowiązywania umowy, a następnie przez okresy określone w niniejszym punkcie. Operator nie przechowuje kopii dokumentu tożsamości; zapis weryfikacji tożsamości przechowuje wraz z informacjami wskazanymi w punkcie 4.
7.5
Informacje wskazane w punkcie 4 oraz zapisy czynności podjętych w celu ich zgromadzenia i zweryfikowania są przechowywane co najmniej przez bieżący rok kalendarzowy i sześć poprzednich lat kalendarzowych, lecz nie dłużej niż dziesięć lat (§ 8 ust. 3 ustawy o wymianie informacji podatkowych). Zapis weryfikacji względem list sankcji międzynarodowych jest przechowywany wraz z dokumentami płatności, którą ta weryfikacja poprzedzała.
7.6
Dokumenty księgowe i podatkowe są przechowywane przez następujące okresy; jeżeli do dokumentu ma zastosowanie kilka okresów, stosuje się najdłuższy z nich:
- (a)dowody księgowe, takie jak faktury i dokumenty płatności: siedem lat od końca roku obrotowego, w którym transakcja została zaksięgowana (§ 12 ust. 1 ustawy o rachunkowości);
- (b)umowy, księgi rachunkowe, sprawozdania i inne dokumenty handlowe niezbędne do odtworzenia transakcji: siedem lat od końca roku obrotowego, którego dotyczą (§ 12 ust. 2 ustawy o rachunkowości);
- (c)dokumenty dotyczące długoterminowych praw i obowiązków, takie jak umowy z klientami, właścicielami i badaczami oraz licencje do raportów i zgłoszeń: siedem lat po ich wygaśnięciu (§ 12 ust. 3 ustawy o rachunkowości);
- (d)faktury: siedem lat od ich wystawienia lub otrzymania (§ 36 ustawy o podatku od wartości dodanej);
- (e)inne dokumenty istotne dla opodatkowania: siedem lat od dnia 1 stycznia roku następującego po roku ich sporządzenia lub otrzymania (§ 58 ordynacji podatkowej).
7.7
Dane niezbędne do ustalenia, dochodzenia lub obrony roszczenia są przechowywane do czasu ostatecznego rozstrzygnięcia roszczenia, a w pozostałych przypadkach do upływu terminu jego przedawnienia.
8.Pliki cookie i podobne technologie
8.1
Witryna nie zapisuje plików cookie i niczego nie przechowuje na Twoim urządzeniu. Automatyczną weryfikację formularzy chroniącą przed nadużyciami przeprowadza Cloudflare Turnstile. Uruchamia się ona dopiero wtedy, gdy zaczynasz wypełniać formularz lub go wysyłasz. To, co przechowuje na Twoim urządzeniu i z niego odczytuje, opisano w Polityce plików cookie.
9.Twoje prawa
9.1
W zakresie i na warunkach określonych w RODO masz prawo:
- (a)do uzyskania potwierdzenia, czy przetwarzane są Twoje dane osobowe, dostępu do tych danych oraz ich kopii (art. 15);
- (b)do sprostowania nieprawidłowych danych i uzupełnienia niekompletnych danych (art. 16);
- (c)do usunięcia Twoich danych (art. 17);
- (d)do ograniczenia przetwarzania (art. 18);
- (e)do otrzymania dostarczonych przez Ciebie danych w ustrukturyzowanym, powszechnie używanym formacie nadającym się do odczytu maszynowego oraz do przesłania ich innemu administratorowi (art. 20);
- (f)do wniesienia sprzeciwu wobec przetwarzania opartego na prawnie uzasadnionym interesie, z przyczyn związanych z Twoją szczególną sytuacją (art. 21);
- (g)do wycofania zgody w każdym czasie, jeżeli przetwarzanie odbywa się na jej podstawie. Wycofanie zgody nie wpływa na zgodność z prawem przetwarzania, którego dokonano przed jej wycofaniem (art. 7 ust. 3).
9.2
Aby skorzystać z przysługującego Ci prawa, napisz na adres info@securitytest.team, a w przypadku zapytania wysłanego przez formularz podaj jego numer referencyjny. Operator może poprosić o informacje niezbędne do potwierdzenia Twojej tożsamości. Co do zasady potwierdza Twoją tożsamość za pośrednictwem adresu lub konta, które zna z Twojego zapytania lub Twojej korespondencji, i nie prosi o kopię dokumentu tożsamości.
9.3
Operator odpowiada w ciągu 28 dni od otrzymania żądania. Jeżeli wymaga tego złożoność lub liczba żądań, termin ten może zostać przedłużony o nie więcej niż dwa kolejne miesiące zgodnie z art. 12 ust. 3 RODO; o przedłużeniu i jego przyczynach Operator informuje Cię przed upływem pierwotnego terminu. Korzystanie z praw jest bezpłatne.
9.4
Masz prawo wnieść skargę do organu nadzorczego, w szczególności w państwie członkowskim swojego zwykłego pobytu, swojego miejsca pracy lub miejsca popełnienia domniemanego naruszenia. Organem nadzorczym właściwym dla Operatora jest estońska Inspekcja Ochrony Danych (Andmekaitse Inspektsioon), Tatari 39, 10134 Tallinn, Estonia, info@aki.ee, www.aki.ee.
10.Bezpieczeństwo danych osobowych
10.1
Operator stosuje środki techniczne i organizacyjne odpowiednie do ryzyka, w tym następujące:
- (a)Witryna i formularze są udostępniane wyłącznie za pośrednictwem połączeń szyfrowanych;
- (b)usługa przechowująca zapytania nie jest dostępna z internetu i przyjmuje dane wyłącznie z Witryny;
- (c)adresy IP są przechowywane w postaci skrótów utworzonych z użyciem klucza;
- (d)dostęp do przechowywanych zapytań mają wyłącznie osoby, które na nie odpowiadają;
- (e)zapytania są automatycznie usuwane po upływie okresu przechowywania.
10.2
Środki chroniące informacje klientów określono w Polityce bezpieczeństwa informacji.
11.Dzieci
11.1
Witryna jest skierowana do organizacji oraz osób działających w związku z prowadzoną działalnością gospodarczą lub zawodową. Operator nie przetwarza świadomie danych osobowych dzieci.
12.Zmiany niniejszej Polityki
12.1
Wersją niniejszej Polityki jest data, od której ma ona zastosowanie. Obecnie obowiązuje wersja 2026-09-29.
12.2
Wraz z zapytaniem zapisywana jest wersja niniejszej Polityki wyświetlana obok formularza w chwili wysłania zapytania, jako dowód informacji przekazanych osobie wysyłającej zapytanie. Zapis ten nie stanowi zgody.
12.3
Operator publikuje zmiany na tej stronie. Zmiana nie ma zastosowania do przetwarzania zakończonego przed jej wejściem w życie.