Polityka Prywatności
Wersja 1.0 · Obowiązuje od 23 lipca 2026 r. · QA10 sp. z o.o.
Wprowadzenie
Niniejsza Polityka Prywatności określa zasady przetwarzania danych osobowych przez QA10 sp. z o.o. (dalej: „Administrator") w związku z korzystaniem z Platformy dlaNGO dostępnej pod adresem dlango.online. Dokument jest klauzulą informacyjną w rozumieniu art. 13 Rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. (RODO).
Administrator przetwarza dane osobowe z poszanowaniem zasad: zgodności z prawem, rzetelności, przejrzystości, ograniczenia celu, minimalizacji danych, prawidłowości, ograniczenia przechowywania, integralności i poufności.
1. Administrator Danych Osobowych
Administratorem danych osobowych Użytkowników Platformy dlaNGO jest:
QA10 sp. z o.o. ul. Mariacka 37 40-014 Katowice KRS: 0001232199 | NIP: 9542906279 | REGON: 544435060 E-mail: hello@qa10.io
Administrator nie wyznaczył Inspektora Ochrony Danych (IOD). W sprawach dotyczących przetwarzania danych osobowych należy kontaktować się bezpośrednio z Administratorem pod adresem rodo@qa10.io.
W przypadku powierzenia danych osobowych przez Organizację NGO (jako Administratora) Platformie dlaNGO (jako Podmiotowi przetwarzającemu) — zastosowanie mają postanowienia odrębnej Umowy Powierzenia Danych Osobowych (DPA), dostępnej pod adresem /dpa.
2. Cele i Podstawy Prawne Przetwarzania Danych
Administrator przetwarza dane osobowe w następujących celach i na następujących podstawach prawnych:
2.1 Rejestracja i prowadzenie konta Użytkownika
- Cel: Zawarcie i wykonanie umowy o świadczenie usług drogą elektroniczną, w tym rejestracja konta, weryfikacja tożsamości, zapewnienie dostępu do funkcji Platformy.
- Podstawa prawna: Art. 6 ust. 1 lit. b RODO — przetwarzanie jest niezbędne do wykonania umowy, której stroną jest osoba, której dane dotyczą.
- Zakres danych: Imię i nazwisko (lub nazwa Organizacji), adres e-mail, hasło (przechowywane w formie zaszyfrowanej), dane organizacji (KRS, NIP, forma prawna, region, profil działalności).
2.2 Świadczenie usług Platformy (Radar, Teczka, Karta Kwalifikacji, Lex Emperor)
- Cel: Realizacja funkcjonalności Platformy, w tym dopasowywanie Naborów, prowadzenie Teczki dokumentów, generowanie szablonów dokumentów AI.
- Podstawa prawna: Art. 6 ust. 1 lit. b RODO — wykonanie umowy.
- Zakres danych: Dane profilu organizacji, dokumenty wgrane do Teczki, dane wypełnianych Kart Kwalifikacji, dane spraw.
2.3 Komunikacja marketingowa i newsletter
- Cel: Wysyłka newslettera z informacjami o nowych Naborach, aktualizacjach Platformy i innych treściach związanych z działalnością QA10.
- Podstawa prawna: Art. 6 ust. 1 lit. a RODO — zgoda osoby, której dane dotyczą (double opt-in). Zgoda jest dobrowolna i może być wycofana w dowolnym momencie bez wpływu na zgodność z prawem przetwarzania dokonanego przed jej wycofaniem.
- Zakres danych: Adres e-mail, imię (opcjonalnie), preferencje dotyczące powiadomień.
2.4 Logi techniczne i bezpieczeństwo
- Cel: Zapewnienie bezpieczeństwa technicznego Platformy, wykrywanie nadużyć, diagnozowanie błędów, prowadzenie niezmienialnego dziennika zdarzeń audytowych.
- Podstawa prawna: Art. 6 ust. 1 lit. f RODO — uzasadniony interes Administratora polegający na zapewnieniu bezpieczeństwa systemów informatycznych i ochronie przed nieuprawnionym dostępem.
- Zakres danych: Adres IP, identyfikator sesji, znaczniki czasu, rodzaj zdarzenia, identyfikator Użytkownika, identyfikator Organizacji (org_id).
2.5 Wypełnianie obowiązków prawnych
- Cel: Realizacja obowiązków wynikających z przepisów prawa (m.in. przepisy podatkowe, rachunkowe, archiwizacyjne).
- Podstawa prawna: Art. 6 ust. 1 lit. c RODO — obowiązek prawny ciążący na Administratorze.
2.6 Rozpatrywanie reklamacji i dochodzenie roszczeń
- Cel: Rozpatrywanie reklamacji Użytkowników, obrona przed roszczeniami i ich dochodzenie przez Administratora.
- Podstawa prawna: Art. 6 ust. 1 lit. f RODO — uzasadniony interes Administratora.
3. Kategorie Przetwarzanych Danych
Administrator przetwarza następujące kategorie danych osobowych:
3.1 Dane konta Użytkownika
- Dane identyfikacyjne: imię, nazwisko, adres e-mail, hasło (w formie zaszyfrowanej), numer telefonu (opcjonalny).
- Dane techniczne konta: identyfikator Użytkownika (UUID), data rejestracji, data ostatniego logowania, rola (org_admin, org_member, qa10_advisor, qa10_admin), status konta (aktywne, zawieszone, usunięte).
3.2 Dane Organizacji NGO
- Nazwa pełna i skrócona, forma prawna, numer KRS/KRS/CEIDG/nr rejestrowy, NIP, REGON.
- Adres siedziby, dane kontaktowe.
- Region i obszar działalności, profil tematyczny, grupy docelowe beneficjentów.
- Informacje finansowe deklarowane przez Użytkownika: przychody (przedziały), posiadanie wkładu własnego, kategoria budżetowa.
3.3 Dokumenty wgrane przez Użytkownika
- Pliki przesłane do Teczki (statuty, sprawozdania finansowe, referencje, certyfikaty) mogą zawierać dane osobowe osób trzecich (pracownicy, wolontariusze, beneficjenci organizacji).
- Dokumenty generowane przez Lex Emperor zawierające dane wprowadzone przez Użytkownika.
3.4 Dane spraw (Panel Doradcy)
- Dane Organizacji obsługiwanej przez Doradcę, historia komunikacji w ramach Platformy, dane Kart Kwalifikacji, statusy spraw.
3.5 Logi aktywności
- Adres IP, user-agent, identyfikatory sesji, znaczniki czasu, historia działań na koncie (zdarzenia audytowe), dane o błędach i wyjątkach.
4. Odbiorcy Danych i Sub-procesorzy
Dane osobowe Użytkowników mogą być przekazywane następującym kategoriom odbiorców:
4.1 Sub-procesorzy infrastruktury technicznej
| Sub-procesor | Siedziba | Cel przetwarzania | Mechanizm transferu | |---|---|---|---| | Vercel Inc. | San Francisco, CA, USA | Hosting aplikacji Next.js, CDN, Edge Functions | EU-US Data Privacy Framework (DPF) | | Neon Inc. (Neon Tech) | San Francisco, CA, USA | Managed PostgreSQL — baza danych platformy | EU-US Data Privacy Framework (DPF) | | Amazon Web Services, Inc. (AWS Bedrock) | Seattle, WA, USA | Modele AI do generowania dokumentów (Lex Emperor), przetwarzanie NLP | EU-US Data Privacy Framework (DPF) | | MailerLite | Wilno, Litwa (EOG) | Wysyłka newslettera i e-maili transakcyjnych | Standardowe klauzule umowne (SCC) / EOG |
4.2 Inne kategorie odbiorców
- Organy państwowe i sądowe — w przypadkach przewidzianych prawem (na podstawie nakazu sądu lub organu administracji publicznej).
- Audytorzy i biegli rewidenci — w zakresie niezbędnym do przeprowadzenia audytu (po zawarciu stosownej umowy powierzenia lub zachowania poufności).
4.3 Mechanizm zmiany sub-procesorów
O planowanych zmianach listy sub-procesorów Administrator informuje Organizacje (Administratorów danych w rozumieniu RODO) z co najmniej 14-dniowym wyprzedzeniem, umożliwiając zgłoszenie sprzeciwu.
5. Transfer Danych Poza Europejski Obszar Gospodarczy (EOG)
- Dane osobowe Użytkowników mogą być przekazywane do Stanów Zjednoczonych Ameryki (USA) w związku z korzystaniem z usług sub-procesorów wymienionych w pkt 4.1 (Vercel, Neon, Amazon Web Services).
- Transfer danych do USA odbywa się na podstawie EU-US Data Privacy Framework (DPF) — decyzji Komisji Europejskiej z dnia 10 lipca 2023 r. stwierdzającej odpowiedni stopień ochrony danych w ramach Ram Ochrony Prywatności Danych UE-USA (Decyzja wykonawcza 2023/1795). Każdy z wymienionych sub-procesorów jest certyfikowany w ramach DPF.
- W przypadku gdyby którykolwiek sub-procesor utracił certyfikację DPF, Administrator niezwłocznie zastosuje alternatywny mechanizm transferu, w szczególności Standardowe Klauzule Umowne (SCC) przyjęte przez Komisję Europejską decyzją z dnia 4 czerwca 2021 r. (2021/914/EU).
- Użytkownik może uzyskać kopię stosowanych zabezpieczeń transferu danych, składając wniosek na adres rodo@qa10.io.
6. Okresy Retencji Danych
| Kategoria danych | Okres przechowywania | |---|---| | Dane konta aktywnego Użytkownika | Przez cały okres aktywności konta | | Dane konta po jego usunięciu/dezaktywacji | 3 lata od daty usunięcia konta | | Dokumenty w Teczce | Przez cały okres aktywności konta + 3 lata po usunięciu | | Karty Kwalifikacji i wyniki oceny KO | Przez cały okres aktywności konta + 3 lata po usunięciu | | Dokumenty generowane przez Lex Emperor | Do pobrania przez Użytkownika; na serwerach przez cały okres aktywności konta + 3 lata po usunięciu | | Logi aktywności i logi techniczne | 12 miesięcy | | Niezmienialny dziennik zdarzeń audytowych (audit_log) | 5 lat (ze względu na wymogi odpowiedzialności i dochodzenia roszczeń) | | Dane do celów podatkowych i rachunkowych | 5 lat licząc od końca roku, w którym powstał obowiązek podatkowy | | Dane zgody na newsletter (po wycofaniu zgody) | 3 lata od daty wycofania zgody (dowód na zgodność z prawem przetwarzania) |
Po upływie okresu retencji dane są trwale usuwane lub anonimizowane w sposób uniemożliwiający identyfikację osoby.
7. Prawa Osób, Których Dane Dotyczą
Na podstawie RODO każda osoba, której dane przetwarza Administrator, ma prawo do:
- Prawa dostępu (art. 15 RODO): Uzyskania informacji o tym, czy i jakie dane osobowe są przetwarzane, w jakim celu, na jakiej podstawie, komu są udostępniane i jak długo przechowywane. Na wniosek — bezpłatna kopia danych.
- Prawa do sprostowania (art. 16 RODO): Żądania niezwłocznego poprawienia nieprawidłowych lub uzupełnienia niekompletnych danych osobowych.
- Prawa do usunięcia — „prawo do bycia zapomnianym" (art. 17 RODO): Żądania usunięcia danych w przypadkach określonych prawem (dane nie są już niezbędne, cofnięcie zgody, wniesienie sprzeciwu, dane przetwarzane niezgodnie z prawem). Prawo to może podlegać ograniczeniom wynikającym z przepisów prawa (np. obowiązek archiwizacji dokumentów finansowych).
- Prawa do ograniczenia przetwarzania (art. 18 RODO): Żądania ograniczenia przetwarzania danych w szczególnych przypadkach (kwestionowanie prawidłowości, sprzeciw wobec usunięcia, dochodzenie roszczeń).
- Prawa do przenoszenia danych (art. 20 RODO): Otrzymania danych przetwarzanych na podstawie zgody lub umowy w ustrukturyzowanym, powszechnie używanym formacie nadającym się do odczytu maszynowego (JSON, CSV). Dotyczy danych podanych przez osobę, przetwarzanych w sposób zautomatyzowany.
- Prawa do sprzeciwu (art. 21 RODO): Wniesienia sprzeciwu wobec przetwarzania opartego na uzasadnionym interesie Administratora (art. 6 ust. 1 lit. f RODO). Administrator zaprzestanie przetwarzania, chyba że wykaże ważne, prawnie uzasadnione podstawy nadrzędne.
- Prawa do cofnięcia zgody: W każdej chwili, bez podawania przyczyny, cofnięcia zgody na przetwarzanie danych w celach marketingowych (newsletter). Cofnięcie nie wpływa na zgodność z prawem przetwarzania dokonanego przed cofnięciem.
- Prawa do wniesienia skargi: Wniesienia skargi do organu nadzorczego — w Polsce jest nim Prezes Urzędu Ochrony Danych Osobowych (UODO), ul. Stawki 2, 00-193 Warszawa, uodo.gov.pl.
Jak skorzystać z praw?
Wnioski należy kierować na adres: rodo@qa10.io lub pisemnie na adres siedziby Administratora. Administrator rozpatrzy wniosek w terminie 30 dni od jego otrzymania. W uzasadnionych przypadkach termin może zostać przedłużony o kolejne 60 dni, o czym Wnioskodawca zostanie poinformowany.
8. Dobrowolność Podania Danych
- Podanie danych niezbędnych do rejestracji konta (adres e-mail, dane Organizacji) jest dobrowolne, lecz konieczne do zawarcia umowy o świadczenie Usług. Bez podania tych danych rejestracja i korzystanie z Platformy nie jest możliwe.
- Podanie danych do newslettera jest dobrowolne i nie jest warunkiem korzystania z podstawowych Usług Platformy.
- Podanie danych w ramach Kart Kwalifikacji i Teczki jest dobrowolne, jednak konieczne do uzyskania pełnych wyników oceny kwalifikacji.
- Dokumenty wgrane do Teczki mogą zawierać dane osobowe osób trzecich (np. beneficjentów, pracowników Organizacji). Obowiązek poinformowania tych osób o przetwarzaniu ich danych spoczywa na Organizacji (art. 14 RODO) — Platforma udostępnia w tym celu wzory klauzul informacyjnych.
9. Profilowanie i Zautomatyzowane Podejmowanie Decyzji
- System dopasowań (Radar — matching): Platforma stosuje zautomatyzowany system dopasowywania Naborów do profilu Organizacji (tzw. matching). System porównuje parametry profilu Organizacji z kryteriami Naboru w sposób deterministyczny (algorytm regułowy, nie uczenie maszynowe). Dopasowanie ma charakter informacyjny — nie wywiera skutków prawnych ani nie wpływa w sposób istotny na sytuację prawną Użytkownika.
- Silnik kwalifikacji KO (Kwalifikator): System automatycznie oblicza wynik oceny kwalifikacji (Kwalifikuje / Wymaga uzupełnień / Nie kwalifikuje) na podstawie danych wprowadzonych przez Użytkownika. Decyzje są podejmowane przez deterministyczny silnik reguł, bez udziału AI. Wynik nie jest ostateczną decyzją — wymaga weryfikacji przez Doradcę (sekcja H).
- Brak profilowania opartego na AI: Administrator nie stosuje profilowania w rozumieniu art. 4 pkt 4 RODO, które wywoływałoby skutki prawne lub w sposób istotny wpływałoby na Użytkownika. Platforma nie ocenia, nie scoruje ani nie klasyfikuje osób fizycznych za pomocą systemów AI.
- Moduł Lex Emperor generuje dokumenty na podstawie danych wprowadzonych przez Użytkownika; nie stosuje analizy predykcyjnej ani profilowania behawioralnego.
10. Kontakt z Administratorem
W sprawach dotyczących ochrony danych osobowych, realizacji praw lub pytań o niniejszą Politykę Prywatności prosimy o kontakt:
QA10 sp. z o.o. ul. Mariacka 37 40-014 Katowice E-mail: hello@qa10.io KRS: 0001232199 | NIP: 9542906279 | REGON: 544435060
Odpowiedzi udzielamy w terminie 30 dni od otrzymania wiadomości.
11. Pliki Cookies i Technologie Śledzące
Platforma dlaNGO stosuje pliki cookies i podobne technologie w zakresie niezbędnym do jej funkcjonowania (cookies sesyjne) oraz — za zgodą Użytkownika — analityczne. Szczegółowe zasady stosowania cookies określa odrębna Polityka Cookies dostępna pod adresem /polityka-cookies.
12. Zmiany Polityki Prywatności
O istotnych zmianach Polityki Prywatności Administrator informuje Użytkowników z co najmniej 14-dniowym wyprzedzeniem poprzez wiadomość e-mail oraz komunikat na Platformie. Dalsze korzystanie z Platformy po wejściu w życie zmian oznacza ich akceptację.
Ostatnia aktualizacja: 23 lipca 2026 · Wersja dokumentu: 1.0
QA10 sp. z o.o. · KRS: 0001232199 · NIP: 9542906279 · ul. Mariacka 37, 40-014 Katowice
Kontakt: hello@qa10.io · RODO: rodo@qa10.io