Najważniejsze w skrócie: nie sprzedajemy danych osobowych. Formularze służą do obsługi zapytań i zgłoszeń współpracy. Opcjonalne technologie nie są uruchamiane bez wyboru użytkownika. Ustawienia prywatności można w każdej chwili zmienić za pomocą pływającej ikony tarczy.
1. Administrator danych
Administratorem danych osobowych jest IQ CORPORATION PROSTA SPÓŁKA AKCYJNA (skrót: IQ CORPORATION P.S.A.), ul. Prezydenta Gabriela Narutowicza 40/1, 90-135 Łódź, Polska, KRS 0000992173, NIP 7252323396, REGON 523129559 („Administrator”). Mystery-Shopper.pl jest marką prowadzoną przez Administratora.
Kontakt w sprawach prywatności: Pokaż adres e-mail, tel. Pokaż numer telefonu lub korespondencyjnie na adres siedziby. Administrator nie wyznaczył inspektora ochrony danych.
2. Zakres polityki i źródła danych
Polityka dotyczy danych przetwarzanych podczas korzystania z serwisu, przesłania zapytania ofertowego, kontaktu e-mailowego lub telefonicznego oraz zgłoszenia zainteresowania współpracą jako audytor. Dane otrzymujemy przede wszystkim bezpośrednio od użytkownika. Informacje techniczne powstają podczas połączenia z serwisem.
3. Jakie dane możemy przetwarzać
- zapytania biznesowe: imię i nazwisko, firma, adres e-mail, treść wiadomości oraz inne informacje dobrowolnie przekazane w korespondencji;
- zgłoszenia audytorów: imię i nazwisko, telefon, e-mail, województwo, miejscowość, wiek, płeć, status ucznia lub studenta, dostęp do samochodu, opis doświadczenia i informacje dobrowolnie podane przez kandydata;
- dane techniczne: adres IP, czas i adres żądania, typ przeglądarki i urządzenia, system operacyjny, informacje diagnostyczne oraz dane związane z ochroną formularza;
- dane umowne i rozliczeniowe: dane identyfikacyjne, kontaktowe, dotyczące wykonania projektu oraz dokumentów księgowych — jeżeli dojdzie do współpracy.
Prosimy, aby w formularzach nie przekazywać szczególnych kategorii danych, takich jak informacje o zdrowiu, poglądach, pochodzeniu czy przekonaniach, jeżeli nie jest to wyraźnie potrzebne i wcześniej uzgodnione.
4. Cele i podstawy prawne
| Cel | Podstawa | Zakres |
|---|---|---|
| Odpowiedź na zapytanie i przygotowanie oferty | art. 6 ust. 1 lit. b RODO — działania przed zawarciem umowy; art. 6 ust. 1 lit. f RODO — sprawna komunikacja biznesowa | Dane z formularza, e-maila lub rozmowy |
| Ocena zgłoszenia i kontakt w sprawie współpracy audytorskiej | art. 6 ust. 1 lit. b RODO; w zakresie danych dodatkowych dobrowolnie podanych — art. 6 ust. 1 lit. a RODO | Dane podane w formularzu „Praca” |
| Zawarcie i wykonanie umowy | art. 6 ust. 1 lit. b RODO | Dane osób kontaktowych, wykonawców i kontrahentów |
| Obowiązki księgowe, podatkowe i korporacyjne | art. 6 ust. 1 lit. c RODO | Dane wymagane przepisami |
| Bezpieczeństwo serwisu, formularzy i zapobieganie nadużyciom | art. 6 ust. 1 lit. f RODO — ochrona serwisu, użytkowników i Administratora | Logi, dane techniczne, sygnały reCAPTCHA |
| Ustalenie, dochodzenie lub obrona roszczeń | art. 6 ust. 1 lit. f RODO | Dane związane ze zdarzeniem lub współpracą |
| Opcjonalna analityka lub marketing elektroniczny | art. 6 ust. 1 lit. a RODO oraz art. 398–400 Prawa komunikacji elektronicznej — jeżeli właściwe | Tylko po uprzedniej zgodzie; obecnie serwis nie ma aktywnych tagów GA4, GTM ani Google Ads |
Wymagane zaznaczenie przy formularzu potwierdza zapoznanie się z informacją o przetwarzaniu danych; nie zastępuje zgody tam, gdzie prawo rzeczywiście jej wymaga.
5. Prawnie uzasadnione interesy
Jeżeli opieramy przetwarzanie na art. 6 ust. 1 lit. f RODO, naszym interesem jest obsługa korespondencji biznesowej, zapewnienie bezpieczeństwa, dokumentowanie ustaleń, zarządzanie relacjami z kontrahentami oraz ochrona przed roszczeniami. Przed takim przetwarzaniem uwzględniamy jego konieczność, proporcjonalność oraz rozsądne oczekiwania osoby.
6. Odbiorcy danych
Dane mogą otrzymać podmioty wspierające nas na podstawie umów i tylko w niezbędnym zakresie: dostawca hostingu i poczty, obsługa IT i bezpieczeństwa, dostawcy systemów komunikacji lub CRM, księgowość, doradcy prawni oraz Google jako dostawca reCAPTCHA. Dane mogą zostać ujawnione organom publicznym, gdy wymaga tego prawo. Nie sprzedajemy danych ani baz kontaktowych.
7. Google reCAPTCHA i transfery poza EOG
Formularze są chronione przez Google reCAPTCHA. Narzędzie jest ładowane dopiero po rozpoczęciu interakcji z formularzem i może przetwarzać m.in. adres IP, informacje o urządzeniu i przeglądarce, stronę źródłową, dane o interakcji oraz własne identyfikatory bezpieczeństwa. Służy to ograniczaniu spamu i automatycznych nadużyć.
Dostawcą jest Google Ireland Limited, a dane mogą być dalej przetwarzane przez spółki Google poza Europejskim Obszarem Gospodarczym. W takich sytuacjach podstawą transferu mogą być decyzja stwierdzająca odpowiedni stopień ochrony, w tym Ramy ochrony danych UE–USA, albo standardowe klauzule umowne. Obowiązują zasady prywatności Google oraz warunki Google.
8. Okres przechowywania
- zapytania, które nie zakończyły się współpracą — co do zasady do 12 miesięcy od zakończenia korespondencji;
- zgłoszenia kandydatów na audytorów — przez czas rozpatrywania zgłoszenia i co do zasady do 12 miesięcy, chyba że dojdzie do współpracy albo kandydat wcześniej wycofa zgodę dotyczącą danych dodatkowych;
- dokumentacja umów — przez czas współpracy, a następnie do upływu okresu przedawnienia roszczeń;
- dokumenty księgowe i podatkowe — przez okres wymagany prawem, zwykle 5 lat liczonych od końca właściwego roku;
- logi bezpieczeństwa — zwykle do 30 dni, a dłużej tylko gdy jest to konieczne do wyjaśnienia incydentu;
- wybór ustawień prywatności — maksymalnie 180 dni, po czym prosimy o ponowny wybór.
9. Prawa osoby, której dane dotyczą
W zależności od sytuacji przysługuje prawo dostępu do danych, otrzymania ich kopii, sprostowania, usunięcia, ograniczenia przetwarzania, przenoszenia danych, wniesienia sprzeciwu wobec przetwarzania opartego na uzasadnionym interesie oraz wycofania zgody w dowolnym momencie. Wycofanie zgody nie wpływa na zgodność z prawem wcześniejszego przetwarzania.
Aby skorzystać z prawa, skontaktuj się z nami. Możemy poprosić o informacje pozwalające bezpiecznie potwierdzić tożsamość. Na żądanie odpowiadamy bez zbędnej zwłoki, co do zasady w ciągu miesiąca.
10. Skarga do organu nadzorczego
Jeżeli uważasz, że dane są przetwarzane niezgodnie z prawem, możesz złożyć skargę do Prezesa Urzędu Ochrony Danych Osobowych, ul. Stawki 2, 00-193 Warszawa — informacje są dostępne na uodo.gov.pl. Możesz także zwrócić się do organu nadzorczego właściwego dla miejsca zwykłego pobytu w UE.
11. Dobrowolność podania danych
Podanie danych jest dobrowolne, lecz pola oznaczone jako wymagane są potrzebne, aby odpowiedzieć na zapytanie albo rozpatrzyć zgłoszenie. Jeżeli przetwarzanie wynika z umowy lub przepisu, brak wymaganych danych może uniemożliwić dalszą obsługę.
12. Automatyczne decyzje i profilowanie
Nie podejmujemy wobec użytkowników decyzji wywołujących skutki prawne wyłącznie w sposób zautomatyzowany. Sygnał reCAPTCHA służy ocenie ryzyka technicznego formularza, a nie ocenie osoby ani podejmowaniu decyzji dotyczących oferty lub współpracy.
13. Pliki cookie, localStorage i podobne technologie
Technologie niezbędne mogą działać bez zgody, gdy są konieczne do bezpieczeństwa albo dostarczenia funkcji wyraźnie żądanej przez użytkownika. Pozostałe kategorie wymagają wcześniejszego wyboru. Odrzucenie nie ogranicza dostępu do treści strony.
| Technologia lub kategoria | Cel | Okres / stan |
|---|---|---|
ms_cookie_consent_v2 — localStorage, niezbędne | Zapamiętanie wyboru prywatności i umożliwienie jego zmiany | Do 180 dni |
| Google reCAPTCHA — bezpieczeństwo | Ochrona formularzy przed spamem i nadużyciami; dostawca może stosować własne identyfikatory | Uruchamiane przy interakcji z formularzem; czas określa Google |
| Analityczne | Pomiar wykorzystania serwisu | Nieaktywne w dniu publikacji; wymagają zgody przed ewentualnym uruchomieniem |
| Funkcjonalne | Opcjonalne ustawienia zwiększające wygodę | Nieaktywne poza zapisaniem samego wyboru |
| Marketingowe | Pomiar reklam i personalizacja | Nieaktywne w dniu publikacji; wymagają zgody |
Google Consent Mode v2
Serwis ustawia sygnały analytics_storage, ad_storage, ad_user_data i ad_personalization domyślnie jako denied, a po wyborze aktualizuje je zgodnie z decyzją użytkownika. Consent Mode sam nie jest narzędziem analitycznym, nie zastępuje banera i nie zapisuje zgody. W dniu aktualizacji serwis nie ma aktywnego identyfikatora GA4, Google Tag Manager ani Google Ads.
Ustawienia można zmienić w dowolnej chwili, wybierając pływającą ikonę tarczy w prawym dolnym rogu. Można również usunąć dane strony w ustawieniach przeglądarki.
14. Linki zewnętrzne
Serwis może zawierać odnośniki do innych witryn. Po przejściu na taką stronę jej operator staje się odrębnym administratorem danych i stosuje własne zasady prywatności.
15. Bezpieczeństwo
Stosujemy środki organizacyjne i techniczne adekwatne do ryzyka, w tym szyfrowane połączenie HTTPS, ograniczenie dostępu, kopie bezpieczeństwa, ochronę formularzy i aktualizację komponentów. Żadna metoda transmisji lub przechowywania nie zapewnia jednak absolutnego bezpieczeństwa.
16. Zmiany polityki
Politykę aktualizujemy po zmianie prawa, funkcji serwisu lub dostawców. Aktualna wersja jest publikowana pod tym samym adresem wraz z datą obowiązywania. Jeżeli zmiana będzie wymagała nowej zgody, poprosimy o ponowny wybór.