Dokument prawny
Polityka prywatności
Ostatnia aktualizacja: 18 maja 2026
1. Administrator danych osobowych
Administratorem danych osobowych użytkowników strony myriskboard.pl oraz produktu MyRiskBoard jest:
- make-SOFT Marcin Kazimierczak
- NIP: 5992341272
- Adres: Wełniany Rynek 3, 66-400 Gorzów Wielkopolski
- E-mail kontakt: [email protected]
2. Inspektor Ochrony Danych (IOD)
Wyznaczyliśmy IOD zgodnie z RODO art. 37 ust. 1. Kontakt w sprawach ochrony danych osobowych:
- Imię i nazwisko: [do uzupełnienia]
- E-mail: [email protected]
3. Jakie dane zbieramy
Na stronie myriskboard.pl przetwarzamy następujące kategorie danych osobowych:
- Dane techniczne — adres IP, typ przeglądarki, system operacyjny, strony odwiedzane (zbierane przez Plausible Analytics — cookieless, anonymized)
- Dane formularzy — e-mail, imię, nazwa firmy, NIP, telefon (gdy dobrowolnie wypełniasz formularz Early Bird, Demo, Newsletter)
- Dane czatu — treść wiadomości w live chat (Chatwoot), e-mail jeśli go podasz
- Dane marketing automation — anonimowy visitor ID + historia odwiedzanych stron (tylko gdy wyrazisz zgodę na cookies marketingowe — Mautic; profilowanie RODO art. 22 — patrz sekcja 5.4)
- Dane reklamowe — identyfikator urządzenia / cookie ID (tylko gdy wyrazisz zgodę na cookies reklamowe — patrz sekcja 5.5)
4. Cele przetwarzania + podstawy prawne
| Cel | Podstawa prawna (RODO art. 6) | Okres retencji |
|---|---|---|
| Świadczenie usług (signup Early Bird, demo accounts) | art. 6 ust. 1 lit. b — wykonanie umowy | Do zakończenia umowy + 6 lat (przepisy o rachunkowości) |
| Marketing automation + profilowanie (Mautic visitor tracking + drip campaigns) | art. 6 ust. 1 lit. a — zgoda; art. 22 ust. 2 lit. c — profilowanie za zgodą | Visitor ID: 90 dni / Kontakt: do wycofania zgody (unsubscribe + sprzeciw art. 21) |
| Live chat support (Chatwoot) | art. 6 ust. 1 lit. f — uzasadniony interes (kontakt z klientem) | 12 miesięcy od ostatniej wiadomości |
| Analityka strony (Plausible) | art. 6 ust. 1 lit. f — uzasadniony interes ADO | 24 miesiące (anonymized aggregates) |
| Reklama płatna (Google Ads, Meta, LinkedIn) | art. 6 ust. 1 lit. a — zgoda użytkownika (opt-in) | Do wycofania zgody, max 13 miesięcy (Google Ads default) |
| Realizacja praw (DSAR, sprzeciw, usunięcie) | art. 6 ust. 1 lit. c — obowiązek prawny | Zgodnie z wymogami prawa |
5. Ciasteczka (cookies)
Na stronie używamy 5 kategorii ciasteczek. Zarządzasz nimi przez banner cookies przy pierwszej wizycie oraz przez link „" w stopce.
5.1 Niezbędne (zawsze aktywne)
- Session ID, CSRF token, preferencje języka
- Podstawa: art. 173 ust. 2 Prawa telekomunikacyjnego — wyłączenie obowiązku zgody dla cookies niezbędnych do działania serwisu
5.2 Analityczne (domyślnie aktywne — możesz wyrazić sprzeciw)
- Plausible Analytics (self-hosted na
plausible.myriskboard.pl) — cookieless tracking, retention 24 mies. agregaty - Podstawa prawna: art. 6 ust. 1 lit. f RODO — uzasadniony interes administratora (pomiar ruchu, optymalizacja treści, identyfikacja problemów technicznych). Plausible jest cookieless, więc nie wymaga zgody w rozumieniu art. 173 ust. 2 Prawa telekomunikacyjnego (nie zapisuje informacji w urządzeniu).
- Prawo sprzeciwu (RODO art. 21): w każdej chwili możesz wyłączyć analitykę w panelu „" (kategoria „Analityczne" → przełącznik OFF). Sprzeciw skutkuje natychmiastowym zatrzymaniem tracking dla Twojej przeglądarki.
5.3 Funkcjonalne (opt-in)
- Chatwoot (self-hosted na
bok.myriskboard.pl) — cookiecw_conversation, retencja 30 dni
5.4 Marketing automation + profilowanie (opt-in)
- Mautic (self-hosted na
go.myriskboard.pl) — cookiesmtc_id,mtc_sid - Śledzi anonimowo, które strony odwiedzasz na myriskboard.pl. Do momentu konwersji (zapis do Early Bird, demo, newsletter) jesteś anonimowym visitor ID.
- Po konwersji identyfikujemy Cię i mapujemy do Twojego kontaktu w Mautic, by dopasować dalsze treści (drip campaigns, edukacja, oferty).
- Wiąże się z profilowaniem w rozumieniu RODO art. 22 — masz prawo wycofać zgodę w każdej chwili oraz prawo sprzeciwu (art. 21).
- Retencja: 90 dni (visitor cookie) / do wycofania zgody (contact data w Mautic).
5.5 Reklamowe (opt-in)
- Google Ads conversion tracking — pomiar konwersji kampanii (cookie
_gcl_*) - Meta Pixel (Facebook / Instagram Ads) — remarketing (cookie
_fbp) - LinkedIn Insight Tag — B2B remarketing (cookie
li_*) - Microsoft Advertising UET — Bing Ads tracking (cookie
_uetsid)
Wszystkie reklamowe cookies ładowane są dopiero po Twojej zgodzie (Google Consent Mode v2 — domyślnie wszystko denied).
6. Odbiorcy danych (subprocessors)
Przekazujemy dane następującym podwykonawcom przetwarzania (RODO art. 28):
| Dostawca | Cel | Lokalizacja |
|---|---|---|
| OVH SAS | Hosting infrastruktury (VPS Warszawa) | 🇵🇱 Polska (data center WAW1) |
| Cloudflare Inc. | CDN + DDoS protection + DNS | 🇪🇺 EU edge servers (data residency configurable) |
| Backblaze B2 (EU) | Encrypted backups (AES-256, klucz po naszej stronie) | 🇪🇺 EU (Amsterdam region) |
| Postmark / Mailgun | Transactional email + newsletter delivery | 🇪🇺 EU |
| Google LLC (Google Ads, GTM) | Reklama płatna + tag manager — TYLKO po zgodzie | 🇺🇸 USA (Standard Contractual Clauses RODO art. 46) |
| Meta Platforms Ireland | Facebook/Instagram Pixel — TYLKO po zgodzie | 🇮🇪 Irlandia (EU DPF) |
| LinkedIn Ireland Unlimited Company | LinkedIn Insight Tag — TYLKO po zgodzie | 🇮🇪 Irlandia (EU DPF) |
| Microsoft Ireland Operations Limited | Microsoft Advertising UET — TYLKO po zgodzie | 🇮🇪 Irlandia (EU DPF) |
Self-hosted (na naszej infrastrukturze, dane NIE opuszczają OVH WAW): Chatwoot (live chat), Plausible (analytics), Mautic (marketing automation + profilowanie), Ghost (CMS blog), GlitchTip (error tracking).
7. Twoje prawa
Zgodnie z RODO masz prawo do:
- Dostępu do danych (art. 15) — wgląd w to, jakie dane zbieramy
- Sprostowania (art. 16) — poprawienie nieaktualnych danych
- Usunięcia (art. 17, „prawo do bycia zapomnianym")
- Ograniczenia przetwarzania (art. 18)
- Przenoszenia danych (art. 20) — export w formacie machine-readable
- Sprzeciwu (art. 21) — wobec marketing, profilowania
- Wycofania zgody w każdej chwili (art. 7 ust. 3) — bez wpływu na zgodność wcześniejszego przetwarzania
- Wniesienia skargi do UODO (art. 77) — uodo.gov.pl
W celu realizacji prawa wyślij e-mail na [email protected]. Odpowiadamy w ciągu 30 dni (RODO art. 12 ust. 3).
8. Bezpieczeństwo
- Szyfrowanie transmisji — TLS 1.3 (Cloudflare → origin Let's Encrypt)
- Szyfrowanie at-rest — backups AES-256-CBC (klucz po naszej stronie, Backblaze nie ma dostępu)
- Daily backups z 30-dniową retencją (parity z procedurami GRC Manager — Faza R)
- Access logs + audit trail (Sentry/GlitchTip) — wszystkie zmiany danych logowane
- Zero-trust architecture — wszystkie usługi za reverse proxy z 2FA dla admin access
9. Profilowanie + automatyczne decyzje
NIE stosujemy profilowania ani zautomatyzowanych decyzji wywołujących skutki prawne wobec użytkowników (RODO art. 22 ust. 1). Reklama płatna (Google Ads, Meta Pixel) używa profilowania dostawców — TYLKO po zgodzie.
10. Zmiany polityki
Aktualizujemy politykę gdy zmieniamy stack (nowi subprocessors / nowe cele przetwarzania). Material zmiany notyfikujemy mailem (zarejestrowani userzy) + banerem na stronie przez 30 dni od zmiany.