Polityka prywatności
Niniejsza Polityka prywatności opisuje zasady przetwarzania danych osobowych osób korzystających z platformy zapisów na wydarzenia Zapisy PISOP dostępnej pod adresem zapisy.pisop.org.pl. Dokument stanowi realizację obowiązku informacyjnego wynikającego z art. 13 i 14 Rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych (RODO).
§ 1. Administrator danych osobowych
Administratorem Twoich danych osobowych przetwarzanych w ramach Platformy jest:
Stowarzyszenie Centrum Promocji i Rozwoju Inicjatyw Obywatelskich „PISOP”
ul. Słowiańska 59, 64-100 Leszno
NIP: 697-20-53-010
REGON: 411 18 45 20
KRS: 0000073867
Telefon: 65 520 78 86
E-mail: pisop@pisop.org.pl
Administrator wyznaczył Inspektora Ochrony Danych. W sprawach dotyczących przetwarzania danych osobowych możesz kontaktować się z Inspektorem Ochrony Danych pod adresem rodo@pisop.org.pl.
§ 2. Zakres przetwarzanych danych i źródła ich pochodzenia
Platforma służy do zapisów na wydarzenia organizowane przez Centrum PISOP (szkolenia, warsztaty, spotkania, webinary, doradztwo). Kategorie przetwarzanych danych:
2.1. Dane osób zapisujących się na wydarzenia
- imię i nazwisko;
- adres e-mail;
- numer telefonu;
- inne dane wskazane w formularzu zapisu na konkretne wydarzenie (np. nazwa reprezentowanej organizacji, gmina, potrzeby dotyczące dostępności) — zakres każdorazowo wynika z formularza;
- data i godzina zapisu, wybrane terminy/sesje, status zgłoszenia (przyjęte, lista rezerwowa, anulowane).
Zapis na wydarzenie nie wymaga zakładania konta — dane podajesz jednorazowo w formularzu zapisu.
2.2. Dane organizacji zgłaszanych na wydarzenia
- pełna nazwa, forma prawna, NIP, REGON, KRS lub inny numer rejestrowy;
- adres siedziby;
- dane kontaktowe organizacji (e-mail, telefon);
- dane osoby kontaktowej oraz — przy zapisach zbiorczych — dane osób delegowanych do udziału w wydarzeniu (imię, nazwisko, e-mail, telefon).
Ważne: jeśli wpisujesz w formularzu dane osób trzecich (osób delegowanych, przedstawicieli organizacji), jesteś zobowiązany uzyskać ich zgodę na przekazanie tych danych oraz zapoznać je z niniejszą Polityką prywatności.
2.3. Dane osób korzystających z kont administracyjnych
- imię i nazwisko, adres e-mail (login), numer telefonu (opcjonalnie);
- zaszyfrowane hasło (algorytm bcrypt);
- data i godzina rejestracji, ostatniego logowania oraz historia sesji.
2.4. Dane operacyjne z korzystania z Platformy
- treść korespondencji przesłanej przez formularz kontaktowy;
- historia zdarzeń zgłoszenia (zapis, zmiana statusu, przypomnienia, anulowanie);
- adres IP z logów serwera (przechowywany 30 dni), User-Agent przeglądarki, dane sesji.
2.5. Źródła pochodzenia danych
- bezpośrednio od Ciebie — podczas wypełniania formularza zapisu lub formularza kontaktowego;
- od organizacji, którą reprezentujesz — jeśli zgłoszenia dokonuje w Twoim imieniu inna osoba z Twojej organizacji, za Twoją uprzednią zgodą;
- automatycznie — dane techniczne z Twojej przeglądarki i urządzenia (adres IP, User-Agent, znaczniki czasowe).
§ 3. Cele, podstawy prawne i okresy przetwarzania
Poniższa tabela zestawia cele przetwarzania, podstawę prawną każdego celu oraz okres przechowywania danych.
| Cel przetwarzania | Podstawa prawna | Okres przechowywania |
|---|---|---|
| Rejestracja na wydarzenie i zapewnienie udziału w nim (potwierdzenie zapisu, lista uczestników, lista rezerwowa) | art. 6 ust. 1 lit. b RODO — podjęcie działań na Twoje żądanie w celu udziału w wydarzeniu | 5 lat, licząc od początku roku następującego po roku, w którym odbyło się wydarzenie, chyba że przepisy prawa lub umowy z instytucjami finansującymi wymagają dłuższego przechowywania |
| Wysyłka przypomnień o wydarzeniu oraz linków do wydarzeń online | art. 6 ust. 1 lit. b RODO | do dnia zakończenia wydarzenia; korespondencja archiwizowana jak wyżej |
| Sprawozdawczość, monitoring, kontrola i ewaluacja projektów, w ramach których organizowane są wydarzenia (w tym wobec instytucji finansujących) | art. 6 ust. 1 lit. c i f RODO — obowiązki wynikające z umów o dofinansowanie oraz prawnie uzasadniony interes Administratora | przez okres określony w umowach Administratora z instytucjami finansującymi dane wydarzenie/projekt |
| Informowanie o kolejnych działaniach, wydarzeniach i możliwościach wsparcia (newsletter) | art. 6 ust. 1 lit. a RODO — Twoja dobrowolna zgoda | do momentu wycofania zgody |
| Utrwalenie i rozpowszechnienie wizerunku w materiałach informacyjnych i promocyjnych dotyczących wydarzenia | art. 6 ust. 1 lit. a RODO — Twoja dobrowolna zgoda | do momentu wycofania zgody |
| Prowadzenie kont administracyjnych Platformy | art. 6 ust. 1 lit. b RODO | przez okres posiadania konta oraz 3 lata po jego dezaktywacji — dla celów dowodowych |
| Obsługa zapytań przesłanych przez formularz kontaktowy | art. 6 ust. 1 lit. f RODO — prawnie uzasadniony interes obsługi korespondencji | do zakończenia sprawy; następnie 3 lata (archiwum korespondencji) |
| Ustalenie, dochodzenie lub obrona roszczeń | art. 6 ust. 1 lit. f RODO — prawnie uzasadniony interes Administratora | do upływu okresu przedawnienia roszczeń |
| Bezpieczeństwo Platformy (logi systemowe, wykrywanie nadużyć) | art. 6 ust. 1 lit. f RODO — prawnie uzasadniony interes zapewnienia bezpieczeństwa systemu | 30 dni od zdarzenia (logi dostępu), 90 dni (logi błędów), 12 miesięcy (dane o próbach nieautoryzowanego dostępu) |
§ 4. Odbiorcy danych — podmioty przetwarzające na podstawie umów powierzenia
Twoje dane są udostępniane wyłącznie podmiotom, z którymi Administrator zawarł pisemne umowy powierzenia przetwarzania danych osobowych na podstawie art. 28 RODO, oraz podmiotom uprawnionym na podstawie przepisów prawa. Każdy podmiot przetwarzający działa wyłącznie na udokumentowane polecenie Administratora i zobowiązany jest do zachowania poufności oraz stosowania odpowiednich środków technicznych i organizacyjnych.
4.1. Dostawca i operator techniczny Platformy
Michał Hanajczyk, prowadzący działalność gospodarczą pod firmą ADVERTpro.co
NIP: 732-205-99-88
E-mail: m.hanajczyk@advertpro.co
Strona: advertpro.co
Zakres powierzenia:
- projektowanie, rozwój i utrzymanie oprogramowania Platformy (kod aplikacji, aktualizacje, poprawki błędów);
- administracja techniczna środowiska produkcyjnego (konfiguracja serwerów, baz danych, wdrożenia);
- reagowanie na zgłoszenia serwisowe i incydenty bezpieczeństwa (przywracanie z kopii zapasowej, obsługa awarii);
- tworzenie i przechowywanie kopii zapasowych baz danych oraz plików wgranych do Platformy;
- monitoring dostępności i wydajności Platformy;
- obsługa incydentów naruszenia ochrony danych (współpraca w wykrywaniu i zgłaszaniu naruszeń do PUODO w terminie 72 godzin).
Podstawa prawna: pisemna umowa powierzenia przetwarzania danych osobowych zawarta między Administratorem (Centrum PISOP) a ADVERTpro.co, zgodna z art. 28 ust. 3 RODO.
4.2. Dostawca infrastruktury serwerowej (hosting)
OVH SAS
2 rue Kellermann, 59100 Roubaix, Francja
Rejestr handlowy: 424 761 419 R.C.S. Lille
Strona: www.ovh.com/pl
Zakres powierzenia:
- udostępnianie infrastruktury fizycznej serwerów (VPS) oraz łączy sieciowych;
- zapewnianie zasilania, chłodzenia i fizycznego bezpieczeństwa centrów danych;
- zabezpieczenia przed atakami typu DDoS.
Lokalizacja przetwarzania: serwery znajdują się w centrach danych OVH na terenie Europejskiego Obszaru Gospodarczego (Polska, Francja, Niemcy). Dane nie są przekazywane poza EOG.
Podstawa prawna: umowa powierzenia przetwarzania zawarta w ramach warunków świadczenia usług OVH (DPA — Data Processing Agreement), zgodna z art. 28 RODO. OVH posiada certyfikaty: ISO/IEC 27001, ISO/IEC 27017, ISO/IEC 27018, ISO/IEC 27701, SOC 1/2/3.
4.3. Pozostali odbiorcy
Dane mogą być ponadto udostępniane:
- podmiotom świadczącym na rzecz Administratora usługi: pocztowe, prawne, księgowe, analizy danych, audytorskie i ewaluacyjne — wyłącznie w zakresie niezbędnym do realizacji celu;
- instytucjom finansującym wydarzenie lub projekt, w ramach którego wydarzenie jest organizowane — w zakresie monitoringu, kontroli, ewaluacji i sprawozdawczości;
- organom państwowym na podstawie obowiązujących przepisów prawa (sądy, prokuratura, organy podatkowe, organy kontrolne).
4.4. Podpowierzenie danych
Każdy z Podmiotów Przetwarzających może korzystać z dalszych podprocesorów (podpowierzenie) wyłącznie za pisemną, uprzednią zgodą Administratora. Aktualna lista podprocesorów prowadzona jest w rejestrze wewnętrznym Administratora i dostępna na żądanie osoby, której dane dotyczą.
§ 5. Środki bezpieczeństwa danych
Administrator wdraża odpowiednie środki techniczne i organizacyjne w celu zapewnienia stopnia bezpieczeństwa odpowiadającego ryzyku, o którym mowa w art. 32 RODO.
5.1. Środki techniczne
- Transmisja szyfrowana — cały ruch między Twoją przeglądarką a Platformą jest szyfrowany protokołem TLS 1.2/1.3 (HTTPS z certyfikatem publicznym);
- Szyfrowanie haseł — hasła kont administracyjnych są przechowywane w formie hashów bcrypt — nikt, w tym administrator systemu, nie ma dostępu do hasła w postaci jawnej;
- Ochrona przed atakami CSRF — każde żądanie modyfikujące dane jest zabezpieczone tokenem CSRF;
- Ograniczenie liczby prób logowania — po kolejnych nieudanych próbach logowania konto zostaje tymczasowo zablokowane;
- Rate limiting — ograniczenie liczby żądań z jednego adresu IP w celu ochrony przed atakami brute force i DoS;
- Kopie zapasowe — codzienne kopie zapasowe całej bazy danych, przechowywane w oddzielnej lokalizacji przez 30 dni, oraz replikacja do zapasowego centrum danych;
- Monitoring dostępności — całodobowy monitoring stanu Platformy i alerty przy awariach;
- Aktualizacje bezpieczeństwa — bieżące aktualizacje systemu operacyjnego, PHP, bazy danych i bibliotek;
- Zapora sieciowa — dostęp do serwerów baz danych ograniczony do zdefiniowanych adresów.
5.2. Środki organizacyjne
- Zasada minimalizacji dostępu — każda osoba mająca dostęp do danych osobowych ma go w zakresie niezbędnym do wykonywania obowiązków;
- Rejestr osób upoważnionych do przetwarzania danych;
- Umowy o poufności (NDA) z osobami mającymi dostęp do danych;
- Procedura zgłaszania incydentów bezpieczeństwa;
- Procedura obsługi żądań osób, których dane dotyczą (art. 15-22 RODO);
- Prowadzenie rejestru czynności przetwarzania (art. 30 RODO);
- Okresowe przeglądy uprawnień oraz audyty bezpieczeństwa.
§ 6. Twoje prawa
W związku z przetwarzaniem Twoich danych osobowych przysługują Ci następujące prawa:
6.1. Prawo dostępu do danych (art. 15 RODO)
Masz prawo uzyskać od Administratora potwierdzenie, czy przetwarzane są Twoje dane, a jeśli tak — otrzymać ich kopię wraz z informacją o celach, kategoriach, odbiorcach i okresie przechowywania.
6.2. Prawo do sprostowania (art. 16 RODO)
Możesz żądać poprawienia niedokładnych lub uzupełnienia niekompletnych danych — np. gdy w zgłoszeniu podano błędny adres e-mail lub numer telefonu.
6.3. Prawo do usunięcia — „prawo do bycia zapomnianym" (art. 17 RODO)
Możesz żądać usunięcia swoich danych, jeżeli:
- dane nie są już niezbędne do celów, dla których zostały zebrane (np. rezygnujesz z udziału przed wydarzeniem);
- wycofałeś zgodę na przetwarzanie (gdy było ono na jej podstawie);
- wnosisz sprzeciw wobec przetwarzania;
- dane były przetwarzane niezgodnie z prawem.
Prawo to nie ma zastosowania w zakresie, w jakim Administrator jest obowiązany przechowywać dane na podstawie przepisów prawa lub umów z instytucjami finansującymi (np. dokumentacja projektowa, listy obecności).
6.4. Prawo do ograniczenia przetwarzania (art. 18 RODO)
Możesz żądać ograniczenia przetwarzania w sytuacjach szczególnych — np. gdy kwestionujesz prawidłowość danych lub sprzeciwiasz się przetwarzaniu, a trwa weryfikacja Twojego sprzeciwu.
6.5. Prawo do przenoszenia danych (art. 20 RODO)
Masz prawo otrzymać w ustrukturyzowanym, powszechnie używanym formacie nadającym się do odczytu maszynowego dane, które nam dostarczyłeś, oraz przesłać je innemu administratorowi.
6.6. Prawo do sprzeciwu (art. 21 RODO)
Możesz w każdej chwili wnieść sprzeciw wobec przetwarzania danych na podstawie art. 6 ust. 1 lit. f RODO (prawnie uzasadniony interes) — z przyczyn związanych z Twoją szczególną sytuacją. Administrator zaprzestanie przetwarzania, chyba że wykaże istnienie ważnych prawnie uzasadnionych podstaw nadrzędnych wobec Twoich interesów.
6.7. Prawo do wycofania zgody
Jeśli przetwarzanie odbywa się na podstawie Twojej zgody (art. 6 ust. 1 lit. a RODO — np. newsletter, wizerunek), możesz ją wycofać w każdej chwili, pisząc na adres rodo@pisop.org.pl. Wycofanie zgody nie wpływa na zgodność z prawem przetwarzania, którego dokonano przed jej wycofaniem.
6.8. Prawo do wniesienia skargi
Masz prawo wniesienia skargi do organu nadzorczego:
Prezes Urzędu Ochrony Danych Osobowych
ul. Stawki 2, 00-193 Warszawa
Telefon: 22 531 03 00
E-mail: kancelaria@uodo.gov.pl
Strona: uodo.gov.pl
6.9. Jak zrealizować swoje prawa?
Aby skorzystać z powyższych praw, wyślij wiadomość na adres rodo@pisop.org.pl. Administrator udziela odpowiedzi bez zbędnej zwłoki, nie później niż w terminie miesiąca od otrzymania żądania. W przypadku szczególnie skomplikowanych żądań lub dużej liczby żądań termin ten może zostać przedłużony o kolejne dwa miesiące — o czym poinformujemy Cię w ciągu miesiąca od otrzymania żądania.
§ 7. Dobrowolność podania danych i konsekwencje
Podanie danych jest dobrowolne, ale niezbędne do:
- zapisania się na wydarzenie — bez wypełnienia formularza zapisu zgłoszenie nie zostanie przyjęte;
- otrzymania potwierdzenia zapisu, przypomnień i ewentualnego linku do wydarzenia online — bez adresu e-mail nie będziemy w stanie się z Tobą skontaktować;
- uwzględnienia Twojego udziału w dokumentacji projektowej, jeżeli wydarzenie jest finansowane ze środków zewnętrznych.
Zgody na newsletter i wykorzystanie wizerunku są w pełni dobrowolne i ich brak nie wpływa na możliwość udziału w wydarzeniu.
§ 8. Przekazywanie danych do państw trzecich
Administrator nie przekazuje Twoich danych osobowych poza Europejski Obszar Gospodarczy. Wszystkie systemy przetwarzania (bazy danych, kopie zapasowe) znajdują się na serwerach zlokalizowanych w EOG. W przypadku, gdyby w przyszłości zaszła potrzeba przekazania danych poza EOG, nastąpi to wyłącznie na podstawie mechanizmów przewidzianych w art. 44-49 RODO.
§ 9. Zautomatyzowane podejmowanie decyzji i profilowanie
Twoje dane osobowe nie są przedmiotem zautomatyzowanego podejmowania decyzji, w tym profilowania w rozumieniu art. 22 RODO. System automatycznie pilnuje jedynie limitu miejsc na wydarzenia (kolejność zgłoszeń i lista rezerwowa), co nie stanowi profilowania.
§ 10. Pliki cookies i podobne technologie
10.1. Rodzaje wykorzystywanych plików cookies
| Kategoria | Cel | Czas trwania | Wymagane? |
|---|---|---|---|
| Sesyjne | Utrzymanie sesji, ochrona przed CSRF, obsługa formularza zapisu | do zamknięcia przeglądarki lub 2 godziny nieaktywności | Tak — bez nich Platforma nie działa |
| Funkcjonalne | Zapamiętanie akceptacji banera cookies, preferencji wyświetlania | 12 miesięcy | Nie — możesz je wyłączyć, ale baner cookies będzie pokazywany przy każdej wizycie |
| Autozapisu formularza | Lokalne przechowywanie stanu wypełnianego formularza na wypadek awarii przeglądarki | do momentu wysłania zgłoszenia lub 30 dni | Nie — zalecane dla płynności wypełniania formularza |
10.2. Czego NIE stosujemy
Platforma nie stosuje:
- plików cookies marketingowych, reklamowych ani śledzących;
- skryptów analitycznych osób trzecich (Google Analytics, Meta Pixel itp.);
- mechanizmów fingerprintingu przeglądarki;
- osadzonych treści z serwisów społecznościowych, które mogłyby śledzić użytkownika.
10.3. Zarządzanie plikami cookies
W każdej chwili możesz zarządzać plikami cookies w ustawieniach swojej przeglądarki oraz w panelu „Ustawienia plików cookies" dostępnym na Platformie. Wyłączenie plików cookies sesyjnych spowoduje niemożność wysłania zgłoszenia. Instrukcje dla popularnych przeglądarek:
§ 11. Naruszenia ochrony danych
W przypadku naruszenia ochrony danych osobowych, które może skutkować ryzykiem dla praw i wolności osób fizycznych, Administrator:
- zgłosi naruszenie do Prezesa Urzędu Ochrony Danych Osobowych w ciągu 72 godzin od stwierdzenia (zgodnie z art. 33 RODO);
- jeżeli naruszenie może wiązać się z wysokim ryzykiem — bez zbędnej zwłoki zawiadomi osoby, których dane dotyczą (art. 34 RODO);
- udokumentuje incydent w rejestrze naruszeń;
- podejmie działania zaradcze mające na celu zminimalizowanie skutków i zapobieżenie podobnym incydentom w przyszłości.
§ 12. Zmiany polityki prywatności
Administrator zastrzega sobie prawo do wprowadzania zmian w niniejszej Polityce prywatności, w szczególności w związku ze zmianami przepisów prawa, wprowadzeniem nowych funkcjonalności Platformy lub zmianami w zakresie podmiotów przetwarzających. Aktualna wersja jest zawsze dostępna pod adresem zapisy.pisop.org.pl/polityka-prywatnosci.
§ 13. Kontakt w sprawach ochrony danych
We wszystkich sprawach dotyczących ochrony danych osobowych, realizacji Twoich praw wynikających z RODO oraz zgłaszania podejrzeń naruszeń — skontaktuj się z Inspektorem Ochrony Danych: rodo@pisop.org.pl, lub z Administratorem:
Stowarzyszenie Centrum Promocji i Rozwoju Inicjatyw Obywatelskich „PISOP”
ul. Słowiańska 59, 64-100 Leszno
E-mail: pisop@pisop.org.pl
Telefon: 65 520 78 86
Ostatnia aktualizacja: 3 września 2026 r.
Wersja dokumentu: 1.0 (projekt — do akceptacji Centrum PISOP)