POLITYKA PRYWATNOŚCI
PLATFORMY KARTACHARAKTERYSTYKI.COM
Wersja 2.0 z dnia 23 czerwca 2026 r.
1. Postanowienia ogólne
1. Niniejsza Polityka prywatności określa zasady przetwarzania danych osobowych w związku z korzystaniem z platformy internetowej dostępnej pod adresem:
KartaCharakterystyki.com
2. Polityka dotyczy w szczególności danych przetwarzanych podczas:
1. odwiedzania strony internetowej;
2. zakładania i prowadzenia Konta;
3. korzystania z kreatora kart charakterystyki SDS;
4. tworzenia etykiet CLP;
5. korzystania z bazy substancji i numerów CAS;
6. korzystania z funkcji sztucznej inteligencji;
7. przesyłania i przechowywania dokumentów;
8. korzystania z publicznych linków i widżetów SDS;
9. zakupu Planów i usług;
10. realizowania płatności jednorazowych i cyklicznych;
11. składania reklamacji i oświadczeń o odstąpieniu;
12. korzystania z konsultacji i weryfikacji eksperckich;
13. przesyłania kart SDS do bezpłatnej analizy;
14. kontaktowania się z Administratorem;
15. korzystania z plików cookies i narzędzi analitycznych;
16. korzystania z funkcji zespołowych Platformy.
3. Polityka została przygotowana zgodnie z:
1. rozporządzeniem Parlamentu Europejskiego i Rady (UE) 2016/679, zwanym dalej „RODO”;
2. polskimi przepisami dotyczącymi ochrony danych osobowych;
3. przepisami dotyczącymi świadczenia usług drogą elektroniczną;
4. przepisami dotyczącymi komunikacji elektronicznej;
5. przepisami dotyczącymi ochrony konsumentów.
4. Polityka prywatności nie zastępuje Regulaminu Platformy. Regulamin określa zasady świadczenia usług, natomiast niniejszy dokument wyjaśnia, w jaki sposób przetwarzane są dane osobowe.
5. Szczegółowe zasady stosowania plików cookies zostały opisane w odrębnej Polityce plików cookies.
6. Określenia zapisane wielką literą mają znaczenie nadane im w Regulaminie Platformy, chyba że w niniejszej Polityce wskazano inaczej.
2. Administrator danych osobowych
1. Administratorem danych osobowych jest:
Paweł Jagieniak, prowadzący działalność gospodarczą pod firmą Chemikal Polska Paweł Jagieniak Plac 1 Maja 2/1 47-143 Ujazd, Polska NIP: 7561988627 REGON: 384424202
zwany dalej „Administratorem”.
2. Kontakt z Administratorem w sprawach dotyczących danych osobowych jest możliwy pod adresem:
kontakt@kartacharakterystyki.com
3. Administrator nie wyznaczył inspektora ochrony danych.
4. W przypadku wyznaczenia inspektora ochrony danych jego dane kontaktowe zostaną opublikowane w aktualnej wersji Polityki.
5. Administrator może poprosić osobę występującą z żądaniem dotyczącym danych o przekazanie dodatkowych informacji niezbędnych do potwierdzenia jej tożsamości. Administrator nie będzie żądał danych szerszych niż niezbędne do dokonania weryfikacji.
3. Role Administratora
W zależności od charakteru danych i sposobu korzystania z Platformy Chemikal Polska Paweł Jagieniak może występować jako:
3.1. Administrator danych
Administrator samodzielnie określa cele i sposoby przetwarzania w szczególności w odniesieniu do:
1. danych osób zakładających Konta;
2. danych osób korzystających z Platformy;
3. danych osób dokonujących zakupu;
4. danych do faktur i rozliczeń;
5. danych osób kontaktujących się z Administratorem;
6. danych osób składających reklamacje;
7. danych osób korzystających z usług eksperckich;
8. danych osób przesyłających dokument do bezpłatnej analizy;
9. danych związanych z bezpieczeństwem Platformy;
10. adresów IP, logów i danych urządzeń;
11. danych dotyczących zgód marketingowych;
12. danych dotyczących wyborów cookies;
13. danych związanych z dochodzeniem i obroną roszczeń.
3.2. Podmiot przetwarzający
Administrator może działać jako podmiot przetwarzający w odniesieniu do danych osobowych umieszczanych przez klienta biznesowego w:
1. Projektach kart charakterystyki;
2. kartach SDS;
3. etykietach CLP;
4. dokumentach UFI i materiałach PCN;
5. dokumentacji produktów;
6. załącznikach PDF, DOC i DOCX;
7. prywatnej bazie substancji klienta;
8. publicznych bibliotekach i widżetach SDS;
9. komentarzach i historii wersji Projektów.
W takim przypadku administratorem danych jest klient korzystający z Platformy, a Chemikal Polska Paweł Jagieniak przetwarza dane na jego udokumentowane polecenie na podstawie Umowy powierzenia przetwarzania danych – DPA.
4. Kategorie osób objętych Polityką
Polityka dotyczy w szczególności danych:
1. odwiedzających stronę internetową;
2. zarejestrowanych Użytkowników;
3. konsumentów;
4. przedsiębiorców będących osobami fizycznymi;
5. pracowników i współpracowników klientów;
6. przedstawicieli osób prawnych;
7. członków zespołów korzystających z Kont firmowych;
8. osób dokonujących płatności;
9. osób kontaktujących się z Administratorem;
10. osób składających reklamacje;
11. osób korzystających z konsultacji;
12. osób przesyłających dokumenty do analizy;
13. odbiorców komunikacji marketingowej;
14. osób wskazanych w dokumentacji umieszczanej przez klientów;
15. osób odpowiedzialnych za produkt;
16. osób wskazanych jako kontakt w nagłych przypadkach;
17. przedstawicieli producentów, importerów, dystrybutorów i dostawców.
5. Kategorie przetwarzanych danych
W zależności od sposobu korzystania z Platformy mogą być przetwarzane następujące dane:
5.1. Dane identyfikacyjne
1. imię i nazwisko;
2. nazwa użytkownika;
3. identyfikator Konta;
4. stanowisko lub funkcja;
5. nazwa reprezentowanej firmy;
6. NIP;
7. REGON;
8. adres prowadzenia działalności;
9. dane osoby uprawnionej do reprezentowania organizacji.
5.2. Dane kontaktowe
1. adres e-mail;
2. numer telefonu;
3. adres korespondencyjny;
4. dane kontaktowe pracodawcy lub organizacji.
5.3. Dane związane z Kontem
1. adres e-mail użyty do rejestracji;
2. zaszyfrowane lub zahaszowane hasło;
3. data rejestracji;
4. data ostatniego logowania;
5. historia logowań;
6. przypisany Plan;
7. role i uprawnienia;
8. informacje o członkach zespołu;
9. ustawienia Konta;
10. historia zmian ustawień.
5.4. Dane płatnicze i rozliczeniowe
1. dane do faktury;
2. numer zamówienia;
3. kwota i waluta transakcji;
4. wybrana metoda płatności;
5. status płatności;
6. data transakcji;
7. identyfikator płatności;
8. informacja o zwrocie lub reklamacji płatniczej;
9. końcowe cyfry karty, jeżeli zostaną udostępnione przez operatora;
10. token płatniczy wykorzystywany do płatności cyklicznych.
Administrator nie otrzymuje i nie przechowuje pełnego numeru karty płatniczej ani kodu CVV lub CVC.
5.5. Dane techniczne
1. adres IP;
2. data i godzina połączenia;
3. informacje o przeglądarce;
4. system operacyjny;
5. typ urządzenia;
6. identyfikator sesji;
7. identyfikatory cookies;
8. adres odwiedzonej podstrony;
9. adres strony odsyłającej;
10. kod odpowiedzi serwera;
11. komunikaty błędów;
12. historia zdarzeń związanych z bezpieczeństwem.
5.6. Dane zawarte w dokumentach
1. treść przesłanych kart charakterystyki;
2. dane producenta, importera lub dystrybutora;
3. dane osób odpowiedzialnych za dokumentację;
4. dane osób do kontaktu;
5. podpisy i pieczęcie znajdujące się w przesłanych dokumentach;
6. treść komentarzy;
7. treść korespondencji;
8. dane znajdujące się w załącznikach;
9. informacje wprowadzane do Projektów.
5.7. Dane związane z aktywnością
1. utworzone Projekty;
2. daty zapisów i eksportów;
3. historia zmian;
4. informacja o wykorzystanych funkcjach;
5. liczba wykonanych eksportów;
6. informacje o wykorzystaniu limitów;
7. dziennik operacji wykonywanych na Koncie.
6. Dane, których nie należy przekazywać
1. Platforma nie jest przeznaczona do przetwarzania:
1. danych dotyczących zdrowia;
2. danych biometrycznych;
3. danych genetycznych;
4. informacji o pochodzeniu rasowym lub etnicznym;
5. informacji o poglądach politycznych;
6. informacji o przekonaniach religijnych;
7. informacji o przynależności związkowej;
8. informacji dotyczących życia seksualnego;
9. informacji o wyrokach skazujących;
10. danych dzieci;
11. numerów PESEL;
12. numerów dokumentów tożsamości;
13. pełnych danych kart płatniczych;
14. haseł i kodów autoryzacyjnych osób trzecich.
2. Użytkownik powinien usuwać z dokumentów dane osobowe, które nie są potrzebne do przygotowania lub przechowywania dokumentacji.
3. Jeżeli Użytkownik umieści takie dane w Platformie bez podstawy prawnej, odpowiada za legalność ich przekazania.
7. Cele, podstawy prawne i okresy przetwarzania
7.1. Odwiedzanie Platformy
Cel:
1. wyświetlenie strony;
2. zapewnienie działania serwisu;
3. obsługa komunikacji z serwerem;
4. zapobieganie błędom i nadużyciom.
Podstawa prawna:
Prawnie uzasadniony interes Administratora polegający na prowadzeniu i zabezpieczeniu Platformy – art. 6 ust. 1 lit. f RODO.
Okres przechowywania:
Standardowe logi techniczne są przechowywane do 12 miesięcy. Logi powiązane z incydentem bezpieczeństwa mogą być przechowywane przez 5 lat od zakończenia analizy incydentu.
7.2. Rejestracja i prowadzenie Konta
Cel:
1. utworzenie Konta;
2. uwierzytelnienie Użytkownika;
3. udostępnienie funkcji Platformy;
4. zarządzanie Planem;
5. obsługa zespołu;
6. kontakt dotyczący usługi.
Podstawa prawna:
Wykonanie umowy albo podjęcie działań przed jej zawarciem – art. 6 ust. 1 lit. b RODO.
Okres przechowywania:
Dane są przechowywane przez okres aktywności Konta, a po jego usunięciu przez 3 lata od końca roku kalendarzowego, w którym Konto zostało zamknięte.
Dane niezbędne do obrony przed roszczeniami konsumenckimi mogą być przechowywane maksymalnie przez 6 lat, jeżeli taki okres jest wymagany dla konkretnego roszczenia.
7.3. Obsługa klientów biznesowych i przedstawicieli firm
Jeżeli umowa zawierana jest z osobą prawną lub inną organizacją, dane jej przedstawiciela są przetwarzane w celu:
1. kontaktu;
2. zawarcia i wykonywania umowy;
3. potwierdzenia uprawnień;
4. obsługi Konta firmowego;
5. prowadzenia korespondencji.
Podstawa prawna:
Prawnie uzasadniony interes Administratora polegający na zawieraniu i wykonywaniu umów z organizacjami – art. 6 ust. 1 lit. f RODO.
Okres przechowywania:
Przez okres współpracy z organizacją oraz przez 3 lata od końca roku jej zakończenia, a w przypadku sporu do czasu jego ostatecznego zakończenia.
7.4. Korzystanie z kreatora SDS i funkcji Platformy
Cel:
1. utworzenie Projektu;
2. zapis danych produktu;
3. generowanie roboczych treści;
4. przygotowanie etykiet CLP;
5. przygotowanie eksportów PDF i DOCX;
6. prowadzenie historii wersji;
7. zapewnienie walidacji i kontroli braków.
Podstawa prawna:
Wykonanie umowy – art. 6 ust. 1 lit. b RODO.
W przypadku danych umieszczonych przez klienta biznesowego w imieniu osób trzecich Chemikal Polska działa jako podmiot przetwarzający na podstawie DPA.
Okres przechowywania:
1. przez okres aktywności Konta;
2. przez 30 dni po usunięciu Konta lub zakończeniu umowy, aby umożliwić eksport danych;
3. do 90 dni w rotacyjnych kopiach zapasowych.
Jeżeli przepisy prawa wymagają dłuższego przechowywania określonych informacji, ich przetwarzanie zostanie ograniczone do celu wynikającego z prawa.
7.5. Bezpłatna analiza karty charakterystyki
Cel:
1. przyjęcie zgłoszenia;
2. analiza przesłanego dokumentu;
3. identyfikacja potencjalnych braków;
4. przekazanie wyniku e-mailem lub SMS-em;
5. kontakt w sprawie zgłoszenia.
Podstawa prawna:
Podjęcie działań na żądanie osoby przed ewentualnym zawarciem umowy oraz realizacja zamówionej bezpłatnej usługi – art. 6 ust. 1 lit. b RODO.
Zapewnienie bezpieczeństwa i możliwość wykazania prawidłowej realizacji zgłoszenia – art. 6 ust. 1 lit. f RODO.
Okres przechowywania:
1. przesłany dokument – do 90 dni od przekazania wyniku analizy;
2. korespondencja dotycząca analizy – przez 24 miesiące;
3. dane związane z ewentualnym roszczeniem – do czasu jego przedawnienia.
Przesłanie dokumentu do bezpłatnej analizy nie oznacza zgody na marketing.
7.6. Usługi eksperckie
Cel:
1. przygotowanie lub weryfikacja dokumentacji;
2. kontakt dotyczący zlecenia;
3. przekazywanie poprawek;
4. dokumentowanie zakresu wykonanej usługi;
5. obsługa rozliczenia.
Podstawa prawna:
Wykonanie umowy lub działania przed jej zawarciem – art. 6 ust. 1 lit. b RODO.
Wypełnienie obowiązków księgowych i podatkowych – art. 6 ust. 1 lit. c RODO.
Obrona przed roszczeniami i dokumentowanie wykonania usługi – art. 6 ust. 1 lit. f RODO.
Okres przechowywania:
1. dokumentacja zlecenia – przez okres realizacji oraz 3 lata od końca roku wykonania usługi;
2. dokumenty księgowe – przez okres wynikający z przepisów podatkowych, zasadniczo 5 lat od końca roku, w którym upłynął termin zapłaty podatku;
3. dokumentacja objęta sporem – do czasu jego ostatecznego zakończenia.
7.7. Płatności
Cel:
1. przyjęcie i rozliczenie płatności;
2. aktywacja Planu;
3. obsługa płatności cyklicznych;
4. realizacja zwrotów;
5. wykrywanie nadużyć;
6. obsługa reklamacji płatniczych.
Podstawa prawna:
Wykonanie umowy – art. 6 ust. 1 lit. b RODO.
Wypełnienie obowiązków prawnych – art. 6 ust. 1 lit. c RODO.
Prawnie uzasadniony interes polegający na ochronie przed oszustwami i ustalaniu roszczeń – art. 6 ust. 1 lit. f RODO.
Okres przechowywania:
1. dane transakcyjne – przez okres trwania umowy oraz 5 lat od końca roku podatkowego właściwego dla transakcji;
2. informacje dotyczące reklamacji płatniczych – przez 3 lata po zakończeniu sprawy;
3. dane związane z oszustwem lub obciążeniem zwrotnym – przez okres trwania postępowania i przedawnienia roszczeń.
7.8. Wystawianie faktur i księgowość
Cel:
1. wystawianie faktur;
2. prowadzenie ewidencji;
3. rozliczenia podatkowe;
4. archiwizacja dokumentów księgowych.
Podstawa prawna:
Obowiązek prawny Administratora – art. 6 ust. 1 lit. c RODO.
Okres przechowywania:
Przez okres wymagany przepisami podatkowymi i rachunkowymi, zasadniczo 5 lat od końca roku, w którym upłynął termin zapłaty podatku.
7.9. Kontakt i formularze
Cel:
1. udzielenie odpowiedzi;
2. przedstawienie informacji o Platformie;
3. przygotowanie oferty;
4. rozwiązanie zgłoszonego problemu;
5. kontynuacja korespondencji.
Podstawa prawna:
Podjęcie działań przed zawarciem umowy – art. 6 ust. 1 lit. b RODO, jeżeli wiadomość dotyczy oferty lub zakupu.
Prawnie uzasadniony interes polegający na obsłudze korespondencji – art. 6 ust. 1 lit. f RODO.
Okres przechowywania:
1. korespondencja ogólna – przez 24 miesiące od ostatniego kontaktu;
2. korespondencja związana z umową – przez okres umowy oraz 3 lata od końca roku jej zakończenia;
3. korespondencja związana ze sporem – do czasu jego zakończenia i przedawnienia roszczeń.
7.10. Reklamacje, odstąpienia i zwroty
Cel:
1. przyjęcie i rozpatrzenie reklamacji;
2. wykonanie obowiązków konsumenckich;
3. obsługa odstąpienia;
4. dokonanie zwrotu;
5. dokumentowanie przebiegu sprawy.
Podstawa prawna:
Wykonanie umowy – art. 6 ust. 1 lit. b RODO.
Wypełnienie obowiązku prawnego – art. 6 ust. 1 lit. c RODO.
Obrona i dochodzenie roszczeń – art. 6 ust. 1 lit. f RODO.
Okres przechowywania:
Przez 3 lata od ostatecznego zakończenia sprawy, a jeżeli powstanie spór – do jego prawomocnego zakończenia i upływu właściwego terminu przedawnienia.
7.11. Zapewnienie bezpieczeństwa
Cel:
1. wykrywanie prób włamania;
2. zapobieganie przejęciu Kont;
3. blokowanie złośliwego ruchu;
4. wykrywanie nadużyć;
5. ochrona danych klientów;
6. analiza błędów;
7. prowadzenie audytów bezpieczeństwa;
8. odtwarzanie przebiegu incydentów.
Podstawa prawna:
Prawnie uzasadniony interes Administratora polegający na ochronie Platformy, danych i Użytkowników – art. 6 ust. 1 lit. f RODO.
Wykonanie obowiązku zapewnienia bezpieczeństwa danych – art. 6 ust. 1 lit. c RODO w związku z przepisami RODO.
Okres przechowywania:
1. standardowe logi bezpieczeństwa – do 12 miesięcy;
2. logi dotyczące podejrzanej aktywności – do 24 miesięcy;
3. dokumentacja potwierdzonego incydentu – przez 5 lat od zakończenia działań;
4. dane objęte postępowaniem – do ostatecznego zakończenia sprawy.
7.12. Marketing elektroniczny
Cel:
1. przesyłanie newslettera;
2. przesyłanie informacji o funkcjach;
3. informowanie o ofertach i promocjach;
4. przekazywanie materiałów edukacyjnych.
Podstawa prawna:
Zgoda – art. 6 ust. 1 lit. a RODO oraz zgoda wymagana przepisami o komunikacji elektronicznej.
Okres przechowywania:
Do czasu wycofania zgody lub skutecznego wniesienia sprzeciwu.
Informacja o udzielonej i wycofanej zgodzie może być przechowywana przez 3 lata od jej wycofania w celu wykazania zgodności działania Administratora z prawem.
7.13. Dochodzenie i obrona roszczeń
Cel:
1. zabezpieczenie dowodów;
2. dochodzenie należności;
3. obrona przed roszczeniami;
4. prowadzenie postępowań.
Podstawa prawna:
Prawnie uzasadniony interes Administratora – art. 6 ust. 1 lit. f RODO.
Okres przechowywania:
Do czasu przedawnienia roszczeń albo ostatecznego zakończenia postępowania, zależnie od tego, który termin nastąpi później.
8. Dane wprowadzane przez klientów
1. Użytkownik może umieszczać w Platformie dane osobowe innych osób, np.:
1. pracowników;
2. współpracowników;
3. przedstawicieli dostawców;
4. przedstawicieli klientów;
5. osób odpowiedzialnych za produkt;
6. osób sporządzających dokumentację;
7. osób do kontaktu w nagłych przypadkach.
2. Klient samodzielnie decydujący o celu umieszczenia takich danych jest ich administratorem.
3. Klient odpowiada za:
1. posiadanie podstawy prawnej;
2. wykonanie obowiązku informacyjnego;
3. prawidłowość danych;
4. ograniczenie danych do niezbędnego zakresu;
5. wydawanie zgodnych z prawem poleceń;
6. zarządzanie dostępami swoich Użytkowników.
4. Chemikal Polska Paweł Jagieniak przetwarza takie dane jako procesor zgodnie z DPA.
5. Dane znajdujące się w prywatnych Projektach nie są wykorzystywane przez Administratora do własnego marketingu ani sprzedawane osobom trzecim.
9. Dostęp Administratora do Projektów
1. Personel Administratora nie przegląda prywatnych Projektów bez uzasadnionej potrzeby.
2. Dostęp może nastąpić w szczególności:
1. na wyraźne zgłoszenie Użytkownika;
2. przy realizacji usługi eksperckiej;
3. w celu usunięcia błędu technicznego;
4. w celu odzyskania danych;
5. w związku z podejrzeniem naruszenia bezpieczeństwa;
6. w związku z obowiązkiem prawnym;
7. w celu obrony przed roszczeniem.
3. Dostęp jest ograniczany do danych niezbędnych w danej sprawie.
4. Osoby uzyskujące dostęp są związane obowiązkiem poufności.
10. Funkcje sztucznej inteligencji
1. Platforma może wykorzystywać systemy sztucznej inteligencji w szczególności do:
1. proponowania roboczych treści sekcji SDS;
2. porządkowania informacji;
3. wykrywania braków;
4. analizowania danych substancji;
5. przygotowywania roboczych tabel;
6. proponowania elementów klasyfikacji;
7. analizowania dokumentów przesłanych przez Użytkownika.
2. Funkcja AI jest uruchamiana przez Użytkownika albo w ramach funkcji wybranego Planu.
3. Do systemu AI mogą być przekazywane:
1. treść polecenia;
2. informacje o produkcie;
3. dane składników;
4. wybrane fragmenty Projektu;
5. treść dokumentu przekazanego do analizy;
6. techniczny identyfikator zapytania.
4. Podstawą przetwarzania danych Użytkownika przez funkcję AI jest wykonanie umowy – art. 6 ust. 1 lit. b RODO.
5. Jeżeli dane znajdujące się w Projekcie zostały wprowadzone przez klienta jako administratora, ich przetwarzanie przez funkcję AI odbywa się w ramach powierzenia i zgodnie z DPA.
6. Użytkownik nie powinien przekazywać do funkcji AI:
1. danych szczególnych kategorii;
2. numerów PESEL;
3. danych dokumentów tożsamości;
4. danych dzieci;
5. danych kart płatniczych;
6. haseł;
7. danych osób trzecich, które nie są potrzebne do wykonania funkcji.
7. Dane prywatnych Projektów nie są wykorzystywane przez Administratora do trenowania publicznie dostępnych modeli sztucznej inteligencji.
8. W przypadku korzystania z zewnętrznego dostawcy AI jego nazwa, lokalizacja przetwarzania, zakres danych i podstawa transferu są publikowane na stronie „Lista podmiotów przetwarzających dane”.
9. Jeżeli zewnętrzny dostawca AI nie został wskazany na aktualnej liście, dane z prywatnych Projektów nie powinny być do niego przekazywane.
10. Wyniki funkcji AI mają charakter roboczy i powinny być sprawdzone przez Użytkownika lub osobę kompetentną.
11. Funkcja AI nie podejmuje wobec Użytkownika decyzji wywołujących skutki prawne ani decyzji w podobny sposób istotnie wpływających na jego sytuację.
11. Automatyczne przetwarzanie i profilowanie
1. Platforma automatycznie wykonuje niektóre operacje, w tym:
1. walidację kompletności Projektu;
2. sprawdzanie limitów Planu;
3. wykrywanie nietypowych prób logowania;
4. ograniczenie dostępu po nieudanej płatności;
5. generowanie propozycji treści;
6. grupowanie anonimowych i zagregowanych danych statystycznych.
2. Administrator nie podejmuje wobec Użytkowników decyzji opartych wyłącznie na zautomatyzowanym przetwarzaniu, które wywołują skutki prawne lub w podobny sposób istotnie wpływają na Użytkownika.
3. Użytkownik może zażądać weryfikacji przez człowieka automatycznej blokady związanej z bezpieczeństwem lub płatnością.
4. Google Analytics może umożliwiać tworzenie statystycznych grup odbiorców na podstawie sposobu korzystania ze strony, ale nie jest wykorzystywany przez Administratora do podejmowania decyzji prawnych ani do oceny zdolności płatniczej, zawodowej lub osobistej Użytkownika.
5. Administrator nie prowadzi profilowania opartego na treści prywatnych Projektów, recepturach ani składach produktów.
12. Google Analytics
1. Platforma korzysta z Google Analytics 4 dostarczanego przez Google Ireland Limited.
2. Narzędzie jest wykorzystywane do:
1. mierzenia liczby odwiedzin;
2. analizy źródeł ruchu;
3. sprawdzania popularności podstron;
4. analizy korzystania z funkcji strony;
5. wykrywania problemów z nawigacją;
6. tworzenia zagregowanych statystyk.
3. Google Analytics może przetwarzać:
1. adres IP w zakresie obsługiwanym przez usługę;
2. identyfikatory cookies;
3. informacje o urządzeniu;
4. informacje o przeglądarce;
5. odwiedzone podstrony;
6. czas wizyty;
7. źródło wejścia;
8. zdarzenia wykonywane na stronie;
9. przybliżoną lokalizację.
4. Google Analytics jest uruchamiany dopiero po uzyskaniu zgody na analityczne pliki cookies, jeżeli taka zgoda jest wymagana.
5. Podstawą przetwarzania jest zgoda – art. 6 ust. 1 lit. a RODO.
6. Użytkownik może wycofać zgodę w każdej chwili za pomocą funkcji „Ustawienia cookies”.
7. Brak zgody na Google Analytics nie ogranicza możliwości korzystania z podstawowych funkcji Platformy.
8. Administrator powinien stosować konfigurację wyłączającą przesyłanie do Google Analytics:
1. treści Projektów;
2. receptur;
3. składów mieszanin;
4. treści dokumentów;
5. haseł;
6. danych z formularzy;
7. danych płatniczych.
9. Dane na poziomie użytkownika i zdarzeń w Google Analytics są przechowywane przez 14 miesięcy.
10. Zagregowane raporty statystyczne, które nie pozwalają Administratorowi zidentyfikować konkretnej osoby, mogą być przechowywane dłużej.
13. Cloudflare
1. Platforma korzysta z usług Cloudflare, Inc. w celu:
1. obsługi DNS;
2. zabezpieczenia ruchu;
3. ochrony przed atakami DDoS;
4. ograniczania złośliwych zapytań;
5. stosowania zapory aplikacyjnej;
6. ograniczania liczby żądań;
7. zapewnienia HTTPS;
8. zwiększenia dostępności Platformy.
2. Cloudflare może przetwarzać:
1. adres IP;
2. datę i godzinę połączenia;
3. adres żądanego zasobu;
4. nagłówki HTTP;
5. dane urządzenia i przeglądarki;
6. informacje o kraju połączenia;
7. informacje o zdarzeniach bezpieczeństwa;
8. dane przesyłane przez połączenie w zakresie technicznie koniecznym do obsługi ruchu.
3. Podstawą korzystania z Cloudflare jest prawnie uzasadniony interes Administratora polegający na ochronie Platformy i danych – art. 6 ust. 1 lit. f RODO.
4. Cloudflare może przetwarzać ograniczone metadane w centrach danych znajdujących się w Europejskim Obszarze Gospodarczym i poza nim.
5. Transfer danych poza EOG jest zabezpieczany za pomocą mechanizmów wskazanych w umowie powierzenia Cloudflare, w szczególności odpowiedniej decyzji Komisji Europejskiej albo standardowych klauzul umownych.
6. Cloudflare nie jest wykorzystywany przez Administratora do analizowania receptur ani profilowania klientów na podstawie Projektów.
14. Hosting i infrastruktura
1. Główna infrastruktura Platformy jest utrzymywana z wykorzystaniem usług OVHcloud.
2. Dostawca infrastruktury może przetwarzać dane w zakresie niezbędnym do:
1. utrzymania serwera;
2. przechowywania bazy danych;
3. przechowywania plików;
4. zapewnienia łączności;
5. wykonywania operacji technicznych;
6. ochrony infrastruktury;
7. obsługi awarii.
3. Główne dane Platformy są przechowywane na infrastrukturze wybranej na terytorium Unii Europejskiej lub Europejskiego Obszaru Gospodarczego.
4. OVHcloud działa jako podmiot przetwarzający w zakresie danych hostowanych na polecenie Administratora.
5. W zakresie własnych rozliczeń i obsługi konta klienta OVHcloud może działać jako odrębny administrator.
15. Kopie zapasowe
1. Administrator wykonuje kopie zapasowe w celu:
1. zabezpieczenia danych przed utratą;
2. odtworzenia Platformy po awarii;
3. zapewnienia ciągłości działania;
4. ochrony przed skutkami incydentów.
2. Kopie są objęte ograniczonym dostępem.
3. Rotacyjny okres przechowywania kopii zapasowych wynosi maksymalnie 90 dni.
4. Dane usunięte z aktywnej bazy mogą pozostawać w kopiach do momentu ich automatycznego nadpisania.
5. Dane znajdujące się w kopiach nie są wykorzystywane do innych celów niż:
1. przywrócenie systemu;
2. analiza incydentu;
3. wykonanie obowiązku prawnego.
16. Operatorzy płatności
1. Płatności mogą być obsługiwane przez operatora wskazanego Użytkownikowi przed zatwierdzeniem transakcji.
2. W zależności od wybranej metody płatności operatorem może być w szczególności:
1. PayPro S.A. – Przelewy24;
2. właściwy podmiot z grupy Stripe, w szczególności Stripe Payments Europe, Limited lub Stripe Technology Europe, Limited.
3. Operator może otrzymać:
1. imię i nazwisko;
2. adres e-mail;
3. numer zamówienia;
4. kwotę;
5. walutę;
6. dane niezbędne do wykonania transakcji;
7. informacje techniczne i zabezpieczające;
8. dane konieczne do obsługi płatności cyklicznej.
4. Operatorzy płatności mogą działać jako odrębni administratorzy w zakresie:
1. realizacji usług płatniczych;
2. weryfikacji transakcji;
3. przeciwdziałania oszustwom;
4. wykonywania obowiązków wynikających z prawa finansowego;
5. rozpatrywania sporów płatniczych.
5. Administrator nie ma wpływu na wszystkie cele przetwarzania określane samodzielnie przez operatora płatności.
6. Szczegółowe informacje są przedstawiane przez operatora w jego własnej polityce prywatności.
17. Pozostali odbiorcy danych
Dane mogą być przekazywane następującym kategoriom odbiorców:
1. dostawcom infrastruktury i hostingu;
2. dostawcom zabezpieczeń sieciowych;
3. dostawcom poczty elektronicznej;
4. dostawcom systemów wykonywania kopii zapasowych;
5. dostawcom narzędzi AI;
6. dostawcom narzędzi analitycznych – po uzyskaniu zgody;
7. operatorom płatności;
8. bankom;
9. dostawcom systemów księgowych;
10. biuru rachunkowemu;
11. prawnikom;
12. doradcom podatkowym;
13. audytorom;
14. osobom utrzymującym i rozwijającym Platformę;
15. osobom świadczącym pomoc techniczną;
16. organom publicznym, jeżeli udostępnienie wynika z prawa.
Każdy podmiot otrzymuje dane wyłącznie w zakresie potrzebnym do realizacji określonego zadania.
Aktualna lista dostawców jest dostępna na podstronie:
Lista podmiotów przetwarzających dane
18. Przekazywanie danych poza EOG
1. Administrator dąży do przechowywania głównych danych Platformy na terenie Europejskiego Obszaru Gospodarczego.
2. Niektórzy dostawcy, w szczególności Cloudflare, Google i niektórzy operatorzy technologiczni, mogą przetwarzać dane poza EOG.
3. Transfer danych może odbywać się na podstawie:
1. decyzji Komisji Europejskiej stwierdzającej odpowiedni stopień ochrony;
2. standardowych klauzul umownych;
3. obowiązującego mechanizmu certyfikacyjnego uznanego przez Komisję Europejską;
4. dodatkowych zabezpieczeń technicznych i organizacyjnych;
5. innych podstaw przewidzianych przez RODO.
4. Jeżeli dostawca przestanie spełniać warunki danego mechanizmu, Administrator podejmie działania w celu zastosowania innej podstawy albo zakończenia transferu.
5. Informacje o konkretnych transferach są zamieszczane na liście podmiotów przetwarzających dane.
19. Źródła danych
1. Większość danych Administrator otrzymuje bezpośrednio od osoby, której dane dotyczą.
2. Dane mogą również pochodzić:
1. od pracodawcy Użytkownika;
2. od osoby zakładającej Konto zespołowe;
3. od klienta biznesowego;
4. od współpracownika;
5. od operatora płatności;
6. z dokumentów i plików;
7. z publicznych rejestrów przedsiębiorców;
8. z systemów bezpieczeństwa;
9. z korespondencji;
10. z publicznie dostępnych źródeł.
3. Jeżeli Administrator otrzyma dane osoby trzeciej od klienta, przetwarza je w zakresie wynikającym z polecenia klienta, umowy lub prawnie uzasadnionego celu.
20. Publiczne linki i widżety SDS
1. Użytkownik może zdecydować o publicznym udostępnieniu dokumentu.
2. Włączenie publicznego linku lub widżetu oznacza polecenie udostępnienia dokumentu osobom, które uzyskają dostęp do linku lub strony z widżetem.
3. Użytkownik odpowiada za:
1. decyzję o publikacji;
2. zakres publikowanych informacji;
3. podstawę prawną publikacji;
4. usunięcie zbędnych danych osobowych;
5. aktualność dokumentu;
6. wyłączenie publikacji, gdy przestaje być potrzebna.
4. Publiczny dokument może być dostępny bez logowania.
5. Użytkownik powinien przyjąć, że osoba posiadająca link może pobrać albo zapisać dokument.
6. Administrator nie może zagwarantować usunięcia kopii pobranych wcześniej przez osoby trzecie.
7. Po wyłączeniu publikacji dostęp z poziomu Platformy zostaje zablokowany w możliwie krótkim czasie.
21. Obowiązek podania danych
1. Podanie danych wymaganych do:
1. rejestracji;
2. zawarcia umowy;
3. realizacji płatności;
4. wystawienia faktury;
5. rozpatrzenia reklamacji;
jest niezbędne do wykonania danej czynności.
2. Brak podania danych może uniemożliwić:
1. utworzenie Konta;
2. zakup Planu;
3. wystawienie faktury;
4. wykonanie usługi;
5. rozpatrzenie zgłoszenia.
3. Podanie danych marketingowych jest dobrowolne i nie stanowi warunku korzystania z Platformy.
4. Wyrażenie zgody na analityczne cookies jest dobrowolne.
22. Prawa osób
Osobie, której dane dotyczą, może przysługiwać:
1. prawo dostępu do danych;
2. prawo otrzymania kopii danych;
3. prawo sprostowania danych;
4. prawo usunięcia danych;
5. prawo ograniczenia przetwarzania;
6. prawo przenoszenia danych;
7. prawo sprzeciwu;
8. prawo wycofania zgody;
9. prawo wniesienia skargi do organu nadzorczego;
10. prawo do informacji o źródle danych;
11. prawo do uzyskania informacji o zabezpieczeniach transferu poza EOG.
Nie każde prawo ma zastosowanie w każdej sytuacji. Zakres prawa zależy od celu i podstawy prawnej przetwarzania.
23. Prawo sprzeciwu
1. Osoba może wnieść sprzeciw wobec przetwarzania opartego na prawnie uzasadnionym interesie Administratora.
2. Sprzeciw powinien wynikać ze szczególnej sytuacji osoby, chyba że dotyczy marketingu bezpośredniego.
3. W przypadku sprzeciwu dotyczącego marketingu bezpośredniego Administrator zaprzestanie takiego przetwarzania.
4. W pozostałych przypadkach Administrator może kontynuować przetwarzanie, jeżeli wykaże istnienie ważnych prawnie uzasadnionych podstaw nadrzędnych wobec praw osoby albo podstaw do ustalenia lub obrony roszczeń.
24. Wycofanie zgody
1. Zgodę można wycofać w dowolnym momencie.
2. Wycofanie zgody nie wpływa na zgodność z prawem przetwarzania dokonanego przed jej wycofaniem.
3. Zgodę na marketing można wycofać:
1. przez link rezygnacji w wiadomości;
2. w ustawieniach Konta;
3. poprzez kontakt z Administratorem.
4. Zgodę na cookies można zmienić za pomocą funkcji „Ustawienia cookies”.
25. Realizacja praw
1. Żądania należy kierować na adres:
kontakt@kartacharakterystyki.com
2. Wiadomość powinna wskazywać:
1. osobę składającą żądanie;
2. Konto lub adres e-mail, którego dotyczy sprawa;
3. zakres żądania.
3. Administrator udziela odpowiedzi bez zbędnej zwłoki, co do zasady w terminie jednego miesiąca.
4. W przypadku skomplikowanego żądania termin może zostać przedłużony zgodnie z RODO.
5. Jeżeli żądanie dotyczy danych, których administratorem jest klient biznesowy, Administrator może przekazać je temu klientowi i działać zgodnie z jego poleceniem.
6. Realizacja praw jest bezpłatna, chyba że żądanie jest w sposób oczywisty nieuzasadnione albo nadmierne.
26. Skarga do organu nadzorczego
Osoba, która uważa, że jej dane są przetwarzane niezgodnie z prawem, może złożyć skargę do:
Prezesa Urzędu Ochrony Danych Osobowych
Skorzystanie z prawa do skargi nie wymaga wcześniejszego kontaktu z Administratorem, jednak Administrator zachęca do wcześniejszego zgłoszenia problemu w celu umożliwienia jego wyjaśnienia.
27. Bezpieczeństwo danych
Administrator stosuje środki techniczne i organizacyjne odpowiednie do ryzyka, w szczególności:
1. szyfrowanie połączeń HTTPS/TLS;
2. haszowanie haseł;
3. kontrolę dostępu;
4. indywidualne Konta;
5. role i uprawnienia;
6. logiczną izolację danych klientów;
7. ochronę ruchu za pomocą Cloudflare;
8. ograniczanie prób logowania;
9. monitoring zdarzeń bezpieczeństwa;
10. regularne aktualizacje systemu;
11. kopie zapasowe;
12. ograniczony dostęp administratorów;
13. obowiązki poufności;
14. procedury reagowania na incydenty;
15. procedury odzyskiwania danych.
Administrator nie publikuje szczegółów technicznych, których ujawnienie mogłoby osłabić bezpieczeństwo Platformy.
28. Poufność receptur i dokumentacji
1. Receptury, składy produktów i prywatne dokumenty są traktowane jako informacje poufne.
2. Administrator nie sprzedaje receptur ani danych Projektów.
3. Dane nie są wykorzystywane do tworzenia konkurencyjnych produktów.
4. Dostęp pracowników lub współpracowników jest ograniczony do sytuacji wymagających obsługi technicznej, bezpieczeństwa lub zamówionej usługi.
5. Informacje mogą zostać udostępnione organowi publicznemu wyłącznie wtedy, gdy istnieje ważna podstawa prawna.
29. Usuwanie Konta
1. Użytkownik może zażądać usunięcia Konta.
2. Przed usunięciem powinien pobrać potrzebne dokumenty i dane.
3. Po usunięciu Konta:
1. dostęp do Projektów zostaje zablokowany;
2. aktywne dane są usuwane lub anonimizowane po okresie przejściowym wynoszącym 30 dni;
3. dane mogą pozostawać w kopiach zapasowych maksymalnie przez 90 dni;
4. dane księgowe, reklamacyjne i dowodowe mogą zostać zachowane przez okres wymagany prawem.
4. Żądanie usunięcia Konta nie powoduje usunięcia danych, których Administrator ma prawny obowiązek przechowywać.
30. Pliki cookies
1. Platforma korzysta z:
1. cookies niezbędnych;
2. cookies bezpieczeństwa;
3. cookies funkcjonalnych;
4. cookies analitycznych – po uzyskaniu zgody.
2. Cookies niezbędne mogą być stosowane bez zgody, ponieważ umożliwiają działanie Platformy, logowanie i zabezpieczenie formularzy.
3. Cookies analityczne są uruchamiane po uzyskaniu zgody.
4. Użytkownik może:
1. zaakceptować wszystkie cookies;
2. odrzucić wszystkie cookies niekonieczne;
3. wybrać kategorie;
4. zmienić wybór w dowolnym momencie.
5. Wybór dotyczący cookies może być przechowywany przez 12 miesięcy.
6. Szczegółowy wykaz cookies znajduje się w Polityce plików cookies i panelu ustawień zgód.
31. Dzieci
1. Platforma jest przeznaczona dla osób pełnoletnich oraz osób działających zawodowo.
2. Administrator nie zamierza świadomie zbierać danych dzieci.
3. Osoba, która uzyska informację o przekazaniu danych dziecka bez podstawy prawnej, powinna skontaktować się z Administratorem.
32. Zmiany Polityki
1. Polityka może zostać zmieniona w przypadku:
1. zmiany prawa;
2. zmiany funkcji Platformy;
3. dodania nowego dostawcy;
4. zmiany operatora płatności;
5. uruchomienia nowej funkcji AI;
6. zmiany okresów przechowywania;
7. zmiany sposobów zabezpieczania danych;
8. potrzeby doprecyzowania treści.
2. Data aktualnej wersji jest wskazana na początku dokumentu.
3. O istotnych zmianach dotyczących zarejestrowanych Użytkowników Administrator może poinformować:
1. wiadomością e-mail;
2. komunikatem w panelu;
3. informacją na stronie.
4. Zmiana Polityki nie ogranicza praw nabytych ani nie stanowi samodzielnej podstawy do rozpoczęcia nowego celu przetwarzania wymagającego zgody.
33. Historia wersji
Wersja 1.0 – 17 czerwca 2026 r.
Pierwsza wersja dokumentu.
Wersja 2.0 – 23 czerwca 2026 r.
Rozdzielenie ról administratora i procesora, dodanie rzeczywistych dostawców, okresów retencji, Google Analytics, Cloudflare, AI, płatności i zasad transferów.
34. Kontakt
W sprawach dotyczących prywatności, bezpieczeństwa lub realizacji praw należy kontaktować się pod adresem:
kontakt@kartacharakterystyki.com
Administrator odpowiada na zgłoszenia dotyczące:
1. dostępu do danych;
2. sprostowania;
3. usunięcia;
4. ograniczenia;
5. sprzeciwu;
6. wycofania zgody;
7. przeniesienia danych;
8. naruszeń bezpieczeństwa;
9. dostawców i transferów poza EOG;
10. sposobu korzystania z funkcji AI.