Polityka prywatności FlowDebt
Informacja o przetwarzaniu danych osobowych w zamkniętym launchu B2B FlowDebt.
Wersja i wejście w życie
Wersja dokumentu: 2026-05-29-launch-b2b. Data wejścia w życie: 29 maja 2026 r..
Wersja dla zamkniętego launchu B2B. Dokument opisuje przetwarzanie danych w kontrolowanym dostępie na zaproszenie.
1. Kim jesteśmy
Administratorem danych osobowych w zakresie opisanym w niniejszej Polityce jest FlowDebt / Szymon Zieliński, operator projektu FlowDebt.
Adres do doręczeń operatora: adres do doręczeń udostępniany po kontakcie mailowym: s.zielinsky03@gmail.com. Adres do doręczeń operatora wymaga uzupełnienia realnymi danymi przed rozpoczęciem pracy z realnymi danymi dłużników.
E-mail kontaktowy, e-mail do spraw prywatności i DSR: s.zielinsky03@gmail.com.
2. Jak rozumiemy role w FlowDebt
- Dla danych kont użytkowników, korespondencji supportowej, logów bezpieczeństwa oraz organizacji zamkniętego launchu B2B FlowDebt działa jako administrator.
- Dla danych spraw, dokumentów, danych wierzycieli lub dłużników wprowadzonych przez klienta FlowDebt co do zasady działa jako procesor, a administratorem pozostaje klient.
- Jeżeli otrzymamy żądanie osoby, której dotyczy dane przetwarzane przez klienta w ramach workspace, co do zasady przekażemy to żądanie właściwemu klientowi, chyba że prawo wymaga innego działania.
3. Jakie dane przetwarzamy
Dane kont i relacji B2B
Możemy przetwarzać:
- imię i nazwisko,
- adres e-mail,
- nazwę organizacji,
- rolę służbową,
- dane uwierzytelniające i techniczne związane z logowaniem,
- historię akceptacji dokumentów oraz zgód organizacyjnych,
- dane zawarte w korespondencji supportowej.
Dane techniczne i bezpieczeństwa
Możemy przetwarzać:
- identyfikatory sesji i urządzenia,
- adresy IP i metadane żądań,
- logi dostępu,
- logi bezpieczeństwa,
- informacje o błędach aplikacji i wydajności.
Dane wprowadzane przez klienta
Klient może wprowadzać do FlowDebt dane dotyczące spraw, dokumentów i osób, w tym dane wierzycieli, dłużników, dane faktur, należności, historii działań i korespondencji. Dla tych danych FlowDebt działa co do zasady jako procesor.
Dane integracyjne mogą obejmować informacje z CEIDG, REGON, KRS, białej listy VAT oraz innych rejestrów, jeżeli dana integracja jest używana przez klienta lub użytkownika.
4. Cele i podstawy prawne
| Cel | Podstawa prawna |
|---|---|
| Utworzenie i utrzymanie konta, dostęp do zamkniętego launchu B2B, świadczenie funkcji FlowDebt. | art. 6 ust. 1 lit. b RODO albo art. 6 ust. 1 lit. f RODO, zależnie od relacji z użytkownikiem i reprezentowanym podmiotem. |
| Kontakt organizacyjny z klientem i użytkownikami. | art. 6 ust. 1 lit. f RODO. |
| Bezpieczeństwo usługi, logowanie, wykrywanie nadużyć, rate limiting, monitoring błędów. | art. 6 ust. 1 lit. f RODO. |
| Obsługa zgłoszeń, reklamacji i supportu. | art. 6 ust. 1 lit. b RODO albo art. 6 ust. 1 lit. f RODO. |
| Ustalenie, dochodzenie lub obrona roszczeń. | art. 6 ust. 1 lit. f RODO. |
| Wykonanie obowiązków prawnych, jeżeli wystąpią. | art. 6 ust. 1 lit. c RODO. |
| Komunikacja marketingowa i podobna. | Co do zasady nie prowadzimy jej w zamkniętym launchu B2B. Jeżeli zostanie uruchomiona, będzie wymagała osobnej podstawy prawnej i odpowiedniej informacji. |
W zakresie przejrzystości, realizacji praw osób i powierzenia danych znaczenie mogą mieć także art. 12-14 RODO, art. 15-22 RODO, art. 28 RODO, art. 32 RODO oraz art. 33-34 RODO.
5. Kategorie osób, których dane dotyczą
- użytkownicy FlowDebt,
- osoby reprezentujące klientów,
- osoby kontaktowe po stronie klienta,
- osoby, których dane klient wprowadził do systemu w ramach obsługi spraw.
6. Odbiorcy danych
Dane mogą być ujawniane:
- podprocesorom i dostawcom infrastruktury wskazanym poniżej,
- podmiotom świadczącym wsparcie prawne, księgowe lub bezpieczeństwa, jeżeli jest to niezbędne i zgodne z prawem,
- organom publicznym, jeżeli obowiązek ujawnienia wynika z prawa.
Lista podprocesorów i odbiorców dla zamkniętego launchu B2B:
- Vercel - hosting aplikacji, infrastruktura serverless, deploymenty i logi techniczne,
- Neon Postgres - przechowywanie produkcyjnych danych aplikacji i ścieżka restore,
- Upstash - Redis, rate limiting i ochrona przed nadużyciami,
- Resend - wysyłka maili transakcyjnych, weryfikacja konta i reset hasła,
- Sentry - monitoring błędów, diagnostyka techniczna i stabilność aplikacji,
- Cloudflare - DNS, obsługa domeny i zabezpieczenia ruchu, jeżeli jest używany,
- integracje rejestrowe używane przez użytkownika, np. CEIDG, REGON, KRS i VAT.
Przed startem z realnymi danymi lista aktywnych dostawców powinna zostać potwierdzona w panelach produkcyjnych.
7. Transfery poza EOG
- Niektórzy dostawcy infrastruktury mogą przetwarzać dane poza Europejskim Obszarem Gospodarczym.
- Jeżeli dochodzi do transferu poza EOG, stosujemy mechanizmy zgodne z RODO, w szczególności decyzję adekwatności, standardowe klauzule umowne albo inne prawidłowe podstawy transferu przewidziane przez prawo.
- Szczegóły dotyczące dostawców i transferów opisuje lista podprocesorów.
8. Okresy przechowywania
| Kategoria danych | Okres retencji |
|---|---|
| Konto użytkownika i dane relacji B2B | Przez czas trwania zamkniętego launchu B2B i do 12 miesięcy po jego zakończeniu, chyba że wcześniejsze usunięcie jest dopuszczalne i uzasadnione. |
| Support i reklamacje | Do 24 miesięcy od zamknięcia zgłoszenia albo dłużej, jeżeli jest to niezbędne do obrony roszczeń. |
| Logi bezpieczeństwa | Do 180 dni w systemach FlowDebt. Logi utrzymywane przez dostawców infrastruktury mogą mieć krótszą retencję zgodnie z ich planem usługi. |
| Logi aplikacyjne i techniczne | Zgodnie z retencją Vercel Runtime Logs albo skonfigurowanego Log Drain. Bez osobnego Log Drain retencja może być krótsza niż 90 dni. |
| Dane w monitoringach błędów | Zgodnie z planem Sentry. Zdarzenia błędów mogą być przechowywane do 30 lub 90 dni zależnie od planu, a logi, spany i profile mogą mieć krótszą retencję. |
| Dane wprowadzone przez klienta do workspace | Przez okres trwania usługi i do 30 dni po jej zakończeniu, chyba że umowa lub polecenie klienta stanowią inaczej. |
| Backupy | Do 90 dni dla ręcznych snapshotów lub cykli backupowych FlowDebt, jeżeli są utrzymywane. Neon PITR działa wyłącznie w ramach aktywnego restore window ustawionego dla produkcyjnej bazy. |
Jeżeli przepisy prawa albo uzasadniona potrzeba obrony roszczeń wymagają dłuższego przechowywania, dane mogą być przechowywane dłużej w ograniczonym zakresie.
9. Prawa osób, których dane dotyczą
W granicach wynikających z prawa przysługują prawa do:
- dostępu do danych,
- sprostowania danych,
- usunięcia danych,
- ograniczenia przetwarzania,
- sprzeciwu wobec przetwarzania opartego na uzasadnionym interesie,
- przenoszenia danych,
- wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych.
Jeżeli żądanie dotyczy danych wprowadzonych do FlowDebt przez klienta jako administratora, możemy przekazać wniosek temu klientowi do merytorycznej obsługi.
10. Jak złożyć żądanie DSR
- Żądanie można wysłać na adres: s.zielinsky03@gmail.com.
- W celu ochrony danych możemy poprosić o potwierdzenie tożsamości lub upoważnienia do działania w imieniu klienta.
- Na żądania odpowiadamy bez zbędnej zwłoki, co do zasady w terminie 1 miesiąca od otrzymania żądania. Termin może zostać wydłużony w przypadkach przewidzianych prawem.
- Prowadzimy wewnętrzny rejestr żądań DSR.
11. Bezpieczeństwo
Stosujemy środki techniczne i organizacyjne adekwatne do ryzyka, w szczególności:
- szyfrowanie transmisji,
- kontrolę dostępu i zasadę najmniejszych uprawnień,
- separację środowisk i sekretów,
- monitoring błędów i zdarzeń,
- backup i procedury odtworzeniowe,
- ograniczenie dostępu uprzywilejowanego,
- minimalizację danych w logach i monitoringach.
12. Naruszenia ochrony danych
Jeżeli dojdzie do naruszenia ochrony danych osobowych, będziemy działać zgodnie z obowiązującym prawem, w tym ocenimy ryzyko, odnotujemy incydent, zgłosimy naruszenie właściwemu organowi, jeżeli będzie to wymagane, oraz poinformujemy osoby, których dane dotyczą, jeżeli będzie to wymagane.
13. Cookies i podobne technologie
- FlowDebt wykorzystuje cookies i podobne technologie niezbędne do utrzymania sesji, logowania, bezpieczeństwa i prawidłowego działania aplikacji.
- W zamkniętym launchu B2B nie planujemy wykorzystywać nie-niezbędnych cookies marketingowych.
- Jeżeli zostaną uruchomione dodatkowe narzędzia analityczne lub marketingowe, Polityka zostanie zaktualizowana, a tam gdzie wymagane zostanie wdrożony odpowiedni mechanizm wyboru.
W zakresie cookies i podobnych technologii zastosowanie może mieć art. 399 Prawa komunikacji elektronicznej.
14. Zautomatyzowane decyzje
FlowDebt może wspierać użytkownika poprzez generowanie podpowiedzi, statusów, priorytetów, scoringu i projektów działań, ale w obecnej wersji usługi nie podejmuje wyłącznie automatycznych decyzji wywołujących wobec osób skutki prawne lub podobnie istotne skutki bez udziału człowieka.
15. Zmiany Polityki
Możemy aktualizować Politykę prywatności. Nowa wersja będzie publikowana z datą wejścia w życie, a istotne zmiany będą komunikowane klientom.