Dokument prawny

Polityka prywatności

Ostatnia aktualizacja: 18 maja 2026

1. Administrator danych osobowych

Administratorem danych osobowych użytkowników strony myriskboard.pl oraz produktu MyRiskBoard jest:

  • make-SOFT Marcin Kazimierczak
  • NIP: 5992341272
  • Adres: Wełniany Rynek 3, 66-400 Gorzów Wielkopolski
  • E-mail kontakt: [email protected]

2. Inspektor Ochrony Danych (IOD)

Wyznaczyliśmy IOD zgodnie z RODO art. 37 ust. 1. Kontakt w sprawach ochrony danych osobowych:

3. Jakie dane zbieramy

Na stronie myriskboard.pl przetwarzamy następujące kategorie danych osobowych:

  • Dane techniczne — adres IP, typ przeglądarki, system operacyjny, strony odwiedzane (zbierane przez Plausible Analytics — cookieless, anonymized)
  • Dane formularzy — e-mail, imię, nazwa firmy, NIP, telefon (gdy dobrowolnie wypełniasz formularz Early Bird, Demo, Newsletter)
  • Dane czatu — treść wiadomości w live chat (Chatwoot), e-mail jeśli go podasz
  • Dane marketing automation — anonimowy visitor ID + historia odwiedzanych stron (tylko gdy wyrazisz zgodę na cookies marketingowe — Mautic; profilowanie RODO art. 22 — patrz sekcja 5.4)
  • Dane reklamowe — identyfikator urządzenia / cookie ID (tylko gdy wyrazisz zgodę na cookies reklamowe — patrz sekcja 5.5)

4. Cele przetwarzania + podstawy prawne

Cel Podstawa prawna (RODO art. 6) Okres retencji
Świadczenie usług (signup Early Bird, demo accounts) art. 6 ust. 1 lit. b — wykonanie umowy Do zakończenia umowy + 6 lat (przepisy o rachunkowości)
Marketing automation + profilowanie (Mautic visitor tracking + drip campaigns) art. 6 ust. 1 lit. a — zgoda; art. 22 ust. 2 lit. c — profilowanie za zgodą Visitor ID: 90 dni / Kontakt: do wycofania zgody (unsubscribe + sprzeciw art. 21)
Live chat support (Chatwoot) art. 6 ust. 1 lit. f — uzasadniony interes (kontakt z klientem) 12 miesięcy od ostatniej wiadomości
Analityka strony (Plausible) art. 6 ust. 1 lit. f — uzasadniony interes ADO 24 miesiące (anonymized aggregates)
Reklama płatna (Google Ads, Meta, LinkedIn) art. 6 ust. 1 lit. a — zgoda użytkownika (opt-in) Do wycofania zgody, max 13 miesięcy (Google Ads default)
Realizacja praw (DSAR, sprzeciw, usunięcie) art. 6 ust. 1 lit. c — obowiązek prawny Zgodnie z wymogami prawa

5. Ciasteczka (cookies)

Na stronie używamy 5 kategorii ciasteczek. Zarządzasz nimi przez banner cookies przy pierwszej wizycie oraz przez link „" w stopce.

5.1 Niezbędne (zawsze aktywne)

  • Session ID, CSRF token, preferencje języka
  • Podstawa: art. 173 ust. 2 Prawa telekomunikacyjnego — wyłączenie obowiązku zgody dla cookies niezbędnych do działania serwisu

5.2 Analityczne (domyślnie aktywne — możesz wyrazić sprzeciw)

  • Plausible Analytics (self-hosted na plausible.myriskboard.pl) — cookieless tracking, retention 24 mies. agregaty
  • Podstawa prawna: art. 6 ust. 1 lit. f RODO — uzasadniony interes administratora (pomiar ruchu, optymalizacja treści, identyfikacja problemów technicznych). Plausible jest cookieless, więc nie wymaga zgody w rozumieniu art. 173 ust. 2 Prawa telekomunikacyjnego (nie zapisuje informacji w urządzeniu).
  • Prawo sprzeciwu (RODO art. 21): w każdej chwili możesz wyłączyć analitykę w panelu „" (kategoria „Analityczne" → przełącznik OFF). Sprzeciw skutkuje natychmiastowym zatrzymaniem tracking dla Twojej przeglądarki.

5.3 Funkcjonalne (opt-in)

  • Chatwoot (self-hosted na bok.myriskboard.pl) — cookie cw_conversation, retencja 30 dni

5.4 Marketing automation + profilowanie (opt-in)

  • Mautic (self-hosted na go.myriskboard.pl) — cookies mtc_id, mtc_sid
  • Śledzi anonimowo, które strony odwiedzasz na myriskboard.pl. Do momentu konwersji (zapis do Early Bird, demo, newsletter) jesteś anonimowym visitor ID.
  • Po konwersji identyfikujemy Cię i mapujemy do Twojego kontaktu w Mautic, by dopasować dalsze treści (drip campaigns, edukacja, oferty).
  • Wiąże się z profilowaniem w rozumieniu RODO art. 22 — masz prawo wycofać zgodę w każdej chwili oraz prawo sprzeciwu (art. 21).
  • Retencja: 90 dni (visitor cookie) / do wycofania zgody (contact data w Mautic).

5.5 Reklamowe (opt-in)

  • Google Ads conversion tracking — pomiar konwersji kampanii (cookie _gcl_*)
  • Meta Pixel (Facebook / Instagram Ads) — remarketing (cookie _fbp)
  • LinkedIn Insight Tag — B2B remarketing (cookie li_*)
  • Microsoft Advertising UET — Bing Ads tracking (cookie _uetsid)

Wszystkie reklamowe cookies ładowane są dopiero po Twojej zgodzie (Google Consent Mode v2 — domyślnie wszystko denied).

6. Odbiorcy danych (subprocessors)

Przekazujemy dane następującym podwykonawcom przetwarzania (RODO art. 28):

Dostawca Cel Lokalizacja
OVH SAS Hosting infrastruktury (VPS Warszawa) 🇵🇱 Polska (data center WAW1)
Cloudflare Inc. CDN + DDoS protection + DNS 🇪🇺 EU edge servers (data residency configurable)
Backblaze B2 (EU) Encrypted backups (AES-256, klucz po naszej stronie) 🇪🇺 EU (Amsterdam region)
Postmark / Mailgun Transactional email + newsletter delivery 🇪🇺 EU
Google LLC (Google Ads, GTM) Reklama płatna + tag manager — TYLKO po zgodzie 🇺🇸 USA (Standard Contractual Clauses RODO art. 46)
Meta Platforms Ireland Facebook/Instagram Pixel — TYLKO po zgodzie 🇮🇪 Irlandia (EU DPF)
LinkedIn Ireland Unlimited Company LinkedIn Insight Tag — TYLKO po zgodzie 🇮🇪 Irlandia (EU DPF)
Microsoft Ireland Operations Limited Microsoft Advertising UET — TYLKO po zgodzie 🇮🇪 Irlandia (EU DPF)

Self-hosted (na naszej infrastrukturze, dane NIE opuszczają OVH WAW): Chatwoot (live chat), Plausible (analytics), Mautic (marketing automation + profilowanie), Ghost (CMS blog), GlitchTip (error tracking).

7. Twoje prawa

Zgodnie z RODO masz prawo do:

  • Dostępu do danych (art. 15) — wgląd w to, jakie dane zbieramy
  • Sprostowania (art. 16) — poprawienie nieaktualnych danych
  • Usunięcia (art. 17, „prawo do bycia zapomnianym")
  • Ograniczenia przetwarzania (art. 18)
  • Przenoszenia danych (art. 20) — export w formacie machine-readable
  • Sprzeciwu (art. 21) — wobec marketing, profilowania
  • Wycofania zgody w każdej chwili (art. 7 ust. 3) — bez wpływu na zgodność wcześniejszego przetwarzania
  • Wniesienia skargi do UODO (art. 77) — uodo.gov.pl

W celu realizacji prawa wyślij e-mail na [email protected]. Odpowiadamy w ciągu 30 dni (RODO art. 12 ust. 3).

8. Bezpieczeństwo

  • Szyfrowanie transmisji — TLS 1.3 (Cloudflare → origin Let's Encrypt)
  • Szyfrowanie at-rest — backups AES-256-CBC (klucz po naszej stronie, Backblaze nie ma dostępu)
  • Daily backups z 30-dniową retencją (parity z procedurami GRC Manager — Faza R)
  • Access logs + audit trail (Sentry/GlitchTip) — wszystkie zmiany danych logowane
  • Zero-trust architecture — wszystkie usługi za reverse proxy z 2FA dla admin access

9. Profilowanie + automatyczne decyzje

NIE stosujemy profilowania ani zautomatyzowanych decyzji wywołujących skutki prawne wobec użytkowników (RODO art. 22 ust. 1). Reklama płatna (Google Ads, Meta Pixel) używa profilowania dostawców — TYLKO po zgodzie.

10. Zmiany polityki

Aktualizujemy politykę gdy zmieniamy stack (nowi subprocessors / nowe cele przetwarzania). Material zmiany notyfikujemy mailem (zarejestrowani userzy) + banerem na stronie przez 30 dni od zmiany.