1. Administrator i kontakt
Administratorem danych zbieranych przy rejestracji, kontakcie, zawieraniu i obsłudze umowy, płatnościach, fakturowaniu i ochronie serwisu jest KP Solutions Krzysztof Piszczek, NIP 9261465949, ul. Winna Góra 5/2, 46-034 Pokój, e-mail: admin@kilometrowkavat.pl. Inspektor ochrony danych nie został wyznaczony; we wszystkich sprawach można użyć podanego adresu.
Firma-klient jest co do zasady administratorem danych swoich kierowców, pracowników, tras, lokalizacji i wykorzystania pojazdów. Zakres działania usługodawcy jako procesora opisuje umowa powierzenia. Kierowca powinien otrzymać od swojej firmy jej własną informację o przetwarzaniu.
2. Kategorie danych i źródła
- dane klienta i administratora: rodzaj nabywcy, nazwa albo imię i nazwisko, NIP firmy, adres, e-mail i opcjonalnie telefon;
- dane konta: identyfikator, skrót hasła, rola, przypisania, token aplikacji, logowania i zgody lub oświadczenia złożone przy rejestracji;
- dane pojazdów i ewidencji: nazwa, rejestracja, licznik, kierowca, czas, cel, trasa, dystans i uwagi;
- telemetria: punkty GPS, miejsca startu, postojów i końca, czas ruchu, dystans, średnia i maksymalna prędkość oraz zdarzenia połączenia z pojazdem;
- dane techniczne: skrót adresu IP przy rejestracji, urządzenie, wersja aplikacji, synchronizacja, diagnostyka Bluetooth i lokalizacji oraz błędy;
- przy rejestracji: token i wynik weryfikacji Google reCAPTCHA oraz dane techniczne przetwarzane przez Google w celu odróżnienia użytkownika od automatu;
- po zgodzie na analitykę publicznej strony: identyfikator klienta Analytics, odwiedzane podstrony, źródło wejścia, przybliżona lokalizacja, informacje o przeglądarce i urządzeniu, wybrany plan i cykl płatności oraz przy zakupie anonimowy identyfikator transakcji, kwota netto, VAT i waluta;
- korespondencja: formularz kontaktowy lub Enterprise i historia obsługi;
- rozliczenia: plan, limity, cykl, wersja cennika, okres, proformy, faktury, kwoty, VAT, status i identyfikator płatności oraz identyfikatory 360 Księgowość i KSeF, jeżeli występują.
Dane pochodzą od użytkownika, klienta, aplikacji i urządzenia, a dane o płatności także od Paynow lub z potwierdzenia przelewu. Dane faktury mogą wracać z 360 Księgowość i KSeF. Weryfikacja danych firmy w GUS jest wyłączona.
3. Cele, podstawy i prawnie uzasadnione interesy
- utworzenie konta, plan Wypróbuj, zawarcie i wykonanie umowy, wsparcie i płatność — art. 6 ust. 1 lit. b RODO;
- faktury, KSeF, podatki i rachunkowość — art. 6 ust. 1 lit. c RODO;
- bezpieczeństwo, zapobieganie nadużyciom, diagnostyka, dowód akceptacji warunków, reklamacje i roszczenia — art. 6 ust. 1 lit. f RODO; interesem jest bezpieczne świadczenie usługi i obrona praw;
- ochrona formularza rejestracji przez Google reCAPTCHA — art. 6 ust. 1 lit. f RODO; interesem jest zapobieganie automatycznym rejestracjom, nadużyciom i obciążaniu usługi;
- formularz kontaktowy i Enterprise — art. 6 ust. 1 lit. b RODO, gdy chodzi o ofertę, albo lit. f, gdy chodzi o zwykłą korespondencję;
- marketing elektroniczny — wyłącznie po uzyskaniu odrębnej zgody wymaganej prawem; rejestracja nie zapisuje do newslettera;
- pomiar korzystania z publicznej strony przez Google Analytics — art. 6 ust. 1 lit. a RODO, wyłącznie po dobrowolnej zgodzie, którą można w każdej chwili wycofać;
- dane kierowców i telemetria — podstawę ustala firma-klient, a usługodawca działa na jej udokumentowane polecenie.
4. Odbiorcy i ich role
Dane mogą otrzymać upoważnione osoby oraz dostawcy niezbędni do usługi: OVHcloud (serwer), SEOHOST (poczta), Geoapify (mapy i geokodowanie), 360 Księgowość (fakturowanie), Paynow by mElements S.A. (płatności), Google Ireland Limited (Google Analytics — wyłącznie po zgodzie, oraz Google reCAPTCHA przy rejestracji), banki oraz podmioty obsługi technicznej i kopii zapasowych. Zakres jest ograniczany do danej funkcji.
Paynow działa zgodnie z własnymi obowiązkami operatora płatności i otrzymuje m.in. identyfikator, kwotę, walutę, opis i e-mail płatnika, ale nie trasy ani GPS. 360 Księgowość otrzymuje dane nabywcy i dokumentu. Geoapify otrzymuje współrzędne lub tekst potrzebny do mapy i geokodowania. Dane mogą zostać udostępnione organom, gdy wymaga tego prawo.
Google Analytics otrzymuje dane o korzystaniu z publicznej strony dopiero po zgodzie. Pomiar e-commerce obejmuje wyświetlenie cennika, wybór planu, rozpoczęcie zamówienia oraz zakup potwierdzony przez system płatności. Dla zakupu przekazujemy nazwę planu i cyklu, kwotę netto, VAT, PLN oraz losowy identyfikator techniczny, który nie zawiera numeru proformy ani danych klienta. Nie przesyłamy nazw, adresów e-mail, NIP, danych formularzy, pojazdów, tras ani GPS. Funkcje reklamowe i logowanie Google pozostają nieaktywne.
Google reCAPTCHA v3 jest ładowana wyłącznie na stronie rejestracji i służy ochronie formularza przed automatami. Działa bez pola wyboru i zwraca ocenę ryzyka zgłoszenia. Google może w tym celu otrzymać informacje techniczne o przeglądarce, urządzeniu, adresie IP i sposobie interakcji. Do weryfikacji serwer przekazuje Google token odpowiedzi, ale nie wysyła pól formularza rejestracyjnego. Zastosowanie reCAPTCHA podlega także zasadom prywatności i warunkom Google.
5. Okresy przechowywania
- konto i dane operacyjne — przez okres umowy i ograniczonego dostępu, a następnie do usunięcia konta albo upływu okresu roszczeń;
- szczegółowe punkty GPS — do 3 miesięcy wstecz względem najnowszego wpisu telemetrycznego danego pojazdu; parametry zbiorcze trasy pozostają z ewidencją;
- mobilne logi diagnostyczne na serwerze — do 90 dni; logi lokalne można usunąć w aplikacji;
- kopie bazy — 14 dni; usunięte dane nie są przywracane do aktywnej usługi;
- faktury, dane KSeF i minimalny ślad księgowy — przez okres wynikający z przepisów podatkowych i rachunkowych, co do zasady do upływu przedawnienia zobowiązania, z uwzględnieniem jego zawieszenia lub przerwania;
- dowód zawarcia umowy, płatności, reklamacje i korespondencja — do końca właściwego terminu dochodzenia lub obrony roszczeń;
- dane bezpieczeństwa — przez czas analizy zdarzenia i okres potrzebny do obrony przed roszczeniami.
- Google Analytics — cookies standardowo do 2 lat; dane na poziomie użytkownika i zdarzenia zgodnie z okresem ustawionym w usłudze Analytics, który dla standardowej usługi może wynosić 2 albo 14 miesięcy. @if(config('site.recaptcha.enabled'))
- token reCAPTCHA — używany bezpośrednio do pojedynczej weryfikacji i niezapisywany w bazie serwisu; dane techniczne po stronie Google podlegają zasadom retencji Google. @endif
Usunięcie konta wymaga podpisanego linku e-mail i końcowego potwierdzenia. Skaner pocztowy nie uruchamia usunięcia. Wymagane prawem dane księgowe zostają oddzielone od aktywnego konta.
6. Prawa osoby
W zależności od podstawy przysługuje prawo dostępu, uzyskania kopii, sprostowania, usunięcia, ograniczenia, przenoszenia, sprzeciwu oraz wycofania zgody bez wpływu na wcześniejsze przetwarzanie. Wniosek można wysłać na admin@kilometrowkavat.pl. Tożsamość wnioskodawcy może zostać zweryfikowana w zakresie koniecznym do ochrony danych.
Skargę można złożyć do Prezesa Urzędu Ochrony Danych Osobowych, ul. Stanisława Moniuszki 1A, 00-014 Warszawa, uodo.gov.pl. W sprawach powierzonych danych kierowca powinien najpierw zwrócić się do firmy, która przydzieliła mu konto; usługodawca pomaga tej firmie wykonać wniosek.
7. Wymóg podania danych
Dane oznaczone jako wymagane są potrzebne do danej czynności. Firma podaje NIP; osoba prywatna go nie podaje. Brak danych uniemożliwi rejestrację, płatność albo kontakt. Uprawnienia Bluetooth i lokalizacji są dobrowolne, ale ich brak uniemożliwia automatyczne rejestrowanie i może wymagać zapisu ręcznego.
8. Automatyzacja
System automatycznie wykrywa odcinki, postoje, powrót, adresy i parametry przejazdu. Wynik jest wpisem roboczym do oceny uprawnionej osoby. Konflikt dwóch kierowców rozstrzyga administrator. Nie podejmujemy wobec osoby decyzji wywołującej skutki prawne wyłącznie automatycznie i nie profilujemy jej do celów marketingowych.
9. Transfer poza EOG
Podstawowa infrastruktura jest utrzymywana w Europejskim Obszarze Gospodarczym. W przypadku Google Analytics dane mogą być przetwarzane z użyciem infrastruktury lub podmiotów Google poza EOG na zasadach i z zabezpieczeniami opisanymi przez Google, w szczególności na podstawie właściwego mechanizmu z rozdziału V RODO. Użytkownik może zapytać o aktualny wykaz dostawców i zabezpieczeń.
10. Bezpieczeństwo
Stosowane są m.in. HTTPS, haszowanie haseł, role i przypisania, izolacja firm w panelu i API, tokeny aplikacji, ograniczone uprawnienia administracyjne, kopie zapasowe, aktualizacje i diagnostyka. Środki są okresowo oceniane odpowiednio do ryzyka; szczegóły, które mogłyby ułatwić obejście zabezpieczeń, nie są publikowane.