Przejdź do treści

Polityka Prywatności

Wersja 1.0 · Obowiązuje od 23 lipca 2026 r. · QA10 sp. z o.o.

Wprowadzenie

Niniejsza Polityka Prywatności określa zasady przetwarzania danych osobowych przez QA10 sp. z o.o. (dalej: „Administrator") w związku z korzystaniem z Platformy dlaNGO dostępnej pod adresem dlango.online. Dokument jest klauzulą informacyjną w rozumieniu art. 13 Rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. (RODO).

Administrator przetwarza dane osobowe z poszanowaniem zasad: zgodności z prawem, rzetelności, przejrzystości, ograniczenia celu, minimalizacji danych, prawidłowości, ograniczenia przechowywania, integralności i poufności.

1. Administrator Danych Osobowych

Administratorem danych osobowych Użytkowników Platformy dlaNGO jest:

QA10 sp. z o.o. ul. Mariacka 37 40-014 Katowice KRS: 0001232199 | NIP: 9542906279 | REGON: 544435060 E-mail: hello@qa10.io

Administrator nie wyznaczył Inspektora Ochrony Danych (IOD). W sprawach dotyczących przetwarzania danych osobowych należy kontaktować się bezpośrednio z Administratorem pod adresem rodo@qa10.io.

W przypadku powierzenia danych osobowych przez Organizację NGO (jako Administratora) Platformie dlaNGO (jako Podmiotowi przetwarzającemu) — zastosowanie mają postanowienia odrębnej Umowy Powierzenia Danych Osobowych (DPA), dostępnej pod adresem /dpa.

2. Cele i Podstawy Prawne Przetwarzania Danych

Administrator przetwarza dane osobowe w następujących celach i na następujących podstawach prawnych:

2.1 Rejestracja i prowadzenie konta Użytkownika

  • Cel: Zawarcie i wykonanie umowy o świadczenie usług drogą elektroniczną, w tym rejestracja konta, weryfikacja tożsamości, zapewnienie dostępu do funkcji Platformy.
  • Podstawa prawna: Art. 6 ust. 1 lit. b RODO — przetwarzanie jest niezbędne do wykonania umowy, której stroną jest osoba, której dane dotyczą.
  • Zakres danych: Imię i nazwisko (lub nazwa Organizacji), adres e-mail, hasło (przechowywane w formie zaszyfrowanej), dane organizacji (KRS, NIP, forma prawna, region, profil działalności).

2.2 Świadczenie usług Platformy (Radar, Teczka, Karta Kwalifikacji, Lex Emperor)

  • Cel: Realizacja funkcjonalności Platformy, w tym dopasowywanie Naborów, prowadzenie Teczki dokumentów, generowanie szablonów dokumentów AI.
  • Podstawa prawna: Art. 6 ust. 1 lit. b RODO — wykonanie umowy.
  • Zakres danych: Dane profilu organizacji, dokumenty wgrane do Teczki, dane wypełnianych Kart Kwalifikacji, dane spraw.

2.3 Komunikacja marketingowa i newsletter

  • Cel: Wysyłka newslettera z informacjami o nowych Naborach, aktualizacjach Platformy i innych treściach związanych z działalnością QA10.
  • Podstawa prawna: Art. 6 ust. 1 lit. a RODO — zgoda osoby, której dane dotyczą (double opt-in). Zgoda jest dobrowolna i może być wycofana w dowolnym momencie bez wpływu na zgodność z prawem przetwarzania dokonanego przed jej wycofaniem.
  • Zakres danych: Adres e-mail, imię (opcjonalnie), preferencje dotyczące powiadomień.

2.4 Logi techniczne i bezpieczeństwo

  • Cel: Zapewnienie bezpieczeństwa technicznego Platformy, wykrywanie nadużyć, diagnozowanie błędów, prowadzenie niezmienialnego dziennika zdarzeń audytowych.
  • Podstawa prawna: Art. 6 ust. 1 lit. f RODO — uzasadniony interes Administratora polegający na zapewnieniu bezpieczeństwa systemów informatycznych i ochronie przed nieuprawnionym dostępem.
  • Zakres danych: Adres IP, identyfikator sesji, znaczniki czasu, rodzaj zdarzenia, identyfikator Użytkownika, identyfikator Organizacji (org_id).

2.5 Wypełnianie obowiązków prawnych

  • Cel: Realizacja obowiązków wynikających z przepisów prawa (m.in. przepisy podatkowe, rachunkowe, archiwizacyjne).
  • Podstawa prawna: Art. 6 ust. 1 lit. c RODO — obowiązek prawny ciążący na Administratorze.

2.6 Rozpatrywanie reklamacji i dochodzenie roszczeń

  • Cel: Rozpatrywanie reklamacji Użytkowników, obrona przed roszczeniami i ich dochodzenie przez Administratora.
  • Podstawa prawna: Art. 6 ust. 1 lit. f RODO — uzasadniony interes Administratora.

3. Kategorie Przetwarzanych Danych

Administrator przetwarza następujące kategorie danych osobowych:

3.1 Dane konta Użytkownika

  • Dane identyfikacyjne: imię, nazwisko, adres e-mail, hasło (w formie zaszyfrowanej), numer telefonu (opcjonalny).
  • Dane techniczne konta: identyfikator Użytkownika (UUID), data rejestracji, data ostatniego logowania, rola (org_admin, org_member, qa10_advisor, qa10_admin), status konta (aktywne, zawieszone, usunięte).

3.2 Dane Organizacji NGO

  • Nazwa pełna i skrócona, forma prawna, numer KRS/KRS/CEIDG/nr rejestrowy, NIP, REGON.
  • Adres siedziby, dane kontaktowe.
  • Region i obszar działalności, profil tematyczny, grupy docelowe beneficjentów.
  • Informacje finansowe deklarowane przez Użytkownika: przychody (przedziały), posiadanie wkładu własnego, kategoria budżetowa.

3.3 Dokumenty wgrane przez Użytkownika

  • Pliki przesłane do Teczki (statuty, sprawozdania finansowe, referencje, certyfikaty) mogą zawierać dane osobowe osób trzecich (pracownicy, wolontariusze, beneficjenci organizacji).
  • Dokumenty generowane przez Lex Emperor zawierające dane wprowadzone przez Użytkownika.

3.4 Dane spraw (Panel Doradcy)

  • Dane Organizacji obsługiwanej przez Doradcę, historia komunikacji w ramach Platformy, dane Kart Kwalifikacji, statusy spraw.

3.5 Logi aktywności

  • Adres IP, user-agent, identyfikatory sesji, znaczniki czasu, historia działań na koncie (zdarzenia audytowe), dane o błędach i wyjątkach.

4. Odbiorcy Danych i Sub-procesorzy

Dane osobowe Użytkowników mogą być przekazywane następującym kategoriom odbiorców:

4.1 Sub-procesorzy infrastruktury technicznej

| Sub-procesor | Siedziba | Cel przetwarzania | Mechanizm transferu | |---|---|---|---| | Vercel Inc. | San Francisco, CA, USA | Hosting aplikacji Next.js, CDN, Edge Functions | EU-US Data Privacy Framework (DPF) | | Neon Inc. (Neon Tech) | San Francisco, CA, USA | Managed PostgreSQL — baza danych platformy | EU-US Data Privacy Framework (DPF) | | Amazon Web Services, Inc. (AWS Bedrock) | Seattle, WA, USA | Modele AI do generowania dokumentów (Lex Emperor), przetwarzanie NLP | EU-US Data Privacy Framework (DPF) | | MailerLite | Wilno, Litwa (EOG) | Wysyłka newslettera i e-maili transakcyjnych | Standardowe klauzule umowne (SCC) / EOG |

4.2 Inne kategorie odbiorców

  • Organy państwowe i sądowe — w przypadkach przewidzianych prawem (na podstawie nakazu sądu lub organu administracji publicznej).
  • Audytorzy i biegli rewidenci — w zakresie niezbędnym do przeprowadzenia audytu (po zawarciu stosownej umowy powierzenia lub zachowania poufności).

4.3 Mechanizm zmiany sub-procesorów

O planowanych zmianach listy sub-procesorów Administrator informuje Organizacje (Administratorów danych w rozumieniu RODO) z co najmniej 14-dniowym wyprzedzeniem, umożliwiając zgłoszenie sprzeciwu.

5. Transfer Danych Poza Europejski Obszar Gospodarczy (EOG)

  1. Dane osobowe Użytkowników mogą być przekazywane do Stanów Zjednoczonych Ameryki (USA) w związku z korzystaniem z usług sub-procesorów wymienionych w pkt 4.1 (Vercel, Neon, Amazon Web Services).
  2. Transfer danych do USA odbywa się na podstawie EU-US Data Privacy Framework (DPF) — decyzji Komisji Europejskiej z dnia 10 lipca 2023 r. stwierdzającej odpowiedni stopień ochrony danych w ramach Ram Ochrony Prywatności Danych UE-USA (Decyzja wykonawcza 2023/1795). Każdy z wymienionych sub-procesorów jest certyfikowany w ramach DPF.
  3. W przypadku gdyby którykolwiek sub-procesor utracił certyfikację DPF, Administrator niezwłocznie zastosuje alternatywny mechanizm transferu, w szczególności Standardowe Klauzule Umowne (SCC) przyjęte przez Komisję Europejską decyzją z dnia 4 czerwca 2021 r. (2021/914/EU).
  4. Użytkownik może uzyskać kopię stosowanych zabezpieczeń transferu danych, składając wniosek na adres rodo@qa10.io.

6. Okresy Retencji Danych

| Kategoria danych | Okres przechowywania | |---|---| | Dane konta aktywnego Użytkownika | Przez cały okres aktywności konta | | Dane konta po jego usunięciu/dezaktywacji | 3 lata od daty usunięcia konta | | Dokumenty w Teczce | Przez cały okres aktywności konta + 3 lata po usunięciu | | Karty Kwalifikacji i wyniki oceny KO | Przez cały okres aktywności konta + 3 lata po usunięciu | | Dokumenty generowane przez Lex Emperor | Do pobrania przez Użytkownika; na serwerach przez cały okres aktywności konta + 3 lata po usunięciu | | Logi aktywności i logi techniczne | 12 miesięcy | | Niezmienialny dziennik zdarzeń audytowych (audit_log) | 5 lat (ze względu na wymogi odpowiedzialności i dochodzenia roszczeń) | | Dane do celów podatkowych i rachunkowych | 5 lat licząc od końca roku, w którym powstał obowiązek podatkowy | | Dane zgody na newsletter (po wycofaniu zgody) | 3 lata od daty wycofania zgody (dowód na zgodność z prawem przetwarzania) |

Po upływie okresu retencji dane są trwale usuwane lub anonimizowane w sposób uniemożliwiający identyfikację osoby.

7. Prawa Osób, Których Dane Dotyczą

Na podstawie RODO każda osoba, której dane przetwarza Administrator, ma prawo do:

  1. Prawa dostępu (art. 15 RODO): Uzyskania informacji o tym, czy i jakie dane osobowe są przetwarzane, w jakim celu, na jakiej podstawie, komu są udostępniane i jak długo przechowywane. Na wniosek — bezpłatna kopia danych.
  2. Prawa do sprostowania (art. 16 RODO): Żądania niezwłocznego poprawienia nieprawidłowych lub uzupełnienia niekompletnych danych osobowych.
  3. Prawa do usunięcia — „prawo do bycia zapomnianym" (art. 17 RODO): Żądania usunięcia danych w przypadkach określonych prawem (dane nie są już niezbędne, cofnięcie zgody, wniesienie sprzeciwu, dane przetwarzane niezgodnie z prawem). Prawo to może podlegać ograniczeniom wynikającym z przepisów prawa (np. obowiązek archiwizacji dokumentów finansowych).
  4. Prawa do ograniczenia przetwarzania (art. 18 RODO): Żądania ograniczenia przetwarzania danych w szczególnych przypadkach (kwestionowanie prawidłowości, sprzeciw wobec usunięcia, dochodzenie roszczeń).
  5. Prawa do przenoszenia danych (art. 20 RODO): Otrzymania danych przetwarzanych na podstawie zgody lub umowy w ustrukturyzowanym, powszechnie używanym formacie nadającym się do odczytu maszynowego (JSON, CSV). Dotyczy danych podanych przez osobę, przetwarzanych w sposób zautomatyzowany.
  6. Prawa do sprzeciwu (art. 21 RODO): Wniesienia sprzeciwu wobec przetwarzania opartego na uzasadnionym interesie Administratora (art. 6 ust. 1 lit. f RODO). Administrator zaprzestanie przetwarzania, chyba że wykaże ważne, prawnie uzasadnione podstawy nadrzędne.
  7. Prawa do cofnięcia zgody: W każdej chwili, bez podawania przyczyny, cofnięcia zgody na przetwarzanie danych w celach marketingowych (newsletter). Cofnięcie nie wpływa na zgodność z prawem przetwarzania dokonanego przed cofnięciem.
  8. Prawa do wniesienia skargi: Wniesienia skargi do organu nadzorczego — w Polsce jest nim Prezes Urzędu Ochrony Danych Osobowych (UODO), ul. Stawki 2, 00-193 Warszawa, uodo.gov.pl.

Jak skorzystać z praw?

Wnioski należy kierować na adres: rodo@qa10.io lub pisemnie na adres siedziby Administratora. Administrator rozpatrzy wniosek w terminie 30 dni od jego otrzymania. W uzasadnionych przypadkach termin może zostać przedłużony o kolejne 60 dni, o czym Wnioskodawca zostanie poinformowany.

8. Dobrowolność Podania Danych

  1. Podanie danych niezbędnych do rejestracji konta (adres e-mail, dane Organizacji) jest dobrowolne, lecz konieczne do zawarcia umowy o świadczenie Usług. Bez podania tych danych rejestracja i korzystanie z Platformy nie jest możliwe.
  2. Podanie danych do newslettera jest dobrowolne i nie jest warunkiem korzystania z podstawowych Usług Platformy.
  3. Podanie danych w ramach Kart Kwalifikacji i Teczki jest dobrowolne, jednak konieczne do uzyskania pełnych wyników oceny kwalifikacji.
  4. Dokumenty wgrane do Teczki mogą zawierać dane osobowe osób trzecich (np. beneficjentów, pracowników Organizacji). Obowiązek poinformowania tych osób o przetwarzaniu ich danych spoczywa na Organizacji (art. 14 RODO) — Platforma udostępnia w tym celu wzory klauzul informacyjnych.

9. Profilowanie i Zautomatyzowane Podejmowanie Decyzji

  1. System dopasowań (Radar — matching): Platforma stosuje zautomatyzowany system dopasowywania Naborów do profilu Organizacji (tzw. matching). System porównuje parametry profilu Organizacji z kryteriami Naboru w sposób deterministyczny (algorytm regułowy, nie uczenie maszynowe). Dopasowanie ma charakter informacyjny — nie wywiera skutków prawnych ani nie wpływa w sposób istotny na sytuację prawną Użytkownika.
  2. Silnik kwalifikacji KO (Kwalifikator): System automatycznie oblicza wynik oceny kwalifikacji (Kwalifikuje / Wymaga uzupełnień / Nie kwalifikuje) na podstawie danych wprowadzonych przez Użytkownika. Decyzje są podejmowane przez deterministyczny silnik reguł, bez udziału AI. Wynik nie jest ostateczną decyzją — wymaga weryfikacji przez Doradcę (sekcja H).
  3. Brak profilowania opartego na AI: Administrator nie stosuje profilowania w rozumieniu art. 4 pkt 4 RODO, które wywoływałoby skutki prawne lub w sposób istotny wpływałoby na Użytkownika. Platforma nie ocenia, nie scoruje ani nie klasyfikuje osób fizycznych za pomocą systemów AI.
  4. Moduł Lex Emperor generuje dokumenty na podstawie danych wprowadzonych przez Użytkownika; nie stosuje analizy predykcyjnej ani profilowania behawioralnego.

10. Kontakt z Administratorem

W sprawach dotyczących ochrony danych osobowych, realizacji praw lub pytań o niniejszą Politykę Prywatności prosimy o kontakt:

QA10 sp. z o.o. ul. Mariacka 37 40-014 Katowice E-mail: hello@qa10.io KRS: 0001232199 | NIP: 9542906279 | REGON: 544435060

Odpowiedzi udzielamy w terminie 30 dni od otrzymania wiadomości.

11. Pliki Cookies i Technologie Śledzące

Platforma dlaNGO stosuje pliki cookies i podobne technologie w zakresie niezbędnym do jej funkcjonowania (cookies sesyjne) oraz — za zgodą Użytkownika — analityczne. Szczegółowe zasady stosowania cookies określa odrębna Polityka Cookies dostępna pod adresem /polityka-cookies.

12. Zmiany Polityki Prywatności

O istotnych zmianach Polityki Prywatności Administrator informuje Użytkowników z co najmniej 14-dniowym wyprzedzeniem poprzez wiadomość e-mail oraz komunikat na Platformie. Dalsze korzystanie z Platformy po wejściu w życie zmian oznacza ich akceptację.

Ostatnia aktualizacja: 23 lipca 2026 · Wersja dokumentu: 1.0

QA10 sp. z o.o. · KRS: 0001232199 · NIP: 9542906279 · ul. Mariacka 37, 40-014 Katowice

Kontakt: hello@qa10.io · RODO: rodo@qa10.io