onboardly.Wersja 3.0

POLITYKA PRYWATNOŚCI SERWISU ONBOARDLY

Wersja 3.0 Data wejścia w życie: 14.07.2026 Dokument zastępuje wersję 2.0.


§ 1. Administrator danych i dane kontaktowe

  1. Administratorem danych osobowych w rozumieniu art. 4 pkt 7 rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (dalej "RODO") jest High5Club spółka z ograniczoną odpowiedzialnością z siedzibą w Warszawie, ul. M. K. Ogińskiego 11 lok. 9, 03-318 Warszawa, wpisana do rejestru przedsiębiorców Krajowego Rejestru Sądowego pod numerem KRS 0000940990, NIP 7011064562, REGON 52078652900000 (dalej "Usługodawca" lub "Administrator").
  1. Usługodawca jest właścicielem i operatorem aplikacji internetowej Onboardly, dostępnej pod adresem https://onboardly.work (dalej "Aplikacja" lub "Serwis").
  1. We wszelkich sprawach dotyczących przetwarzania danych osobowych można kontaktować się z Administratorem:

1) pisemnie, na adres siedziby wskazany w ust. 1, z dopiskiem "Dane osobowe";

2) pocztą elektroniczną, na adres dpo@onboardly.work.

§ 2. Zakres zastosowania i role Usługodawcy w przetwarzaniu

  1. Niniejsza Polityka określa zasady, na jakich Usługodawca przetwarza dane osobowe jako Administrator, a także wyjaśnia, w jakim zakresie Usługodawca występuje w roli podmiotu przetwarzającego dane na zlecenie swoich klientów.
  1. Usługodawca przetwarza dane osobowe jako Administrator w odniesieniu do:

1) osób odwiedzających Serwis oraz korzystających z jego funkcjonalności informacyjnych;

2) osób reprezentujących klientów lub kontaktujących się z Usługodawcą w związku z zawarciem lub wykonaniem umowy o świadczenie usług (dane rejestracyjne kont, dane kontaktowe);

3) osób, które wyraziły zgodę na otrzymywanie informacji marketingowych;

4) danych przetwarzanych w celu zapewnienia bezpieczeństwa Aplikacji oraz ustalenia, dochodzenia i obrony roszczeń.

  1. W odniesieniu do danych osobowych osób, które klient Usługodawcy (dalej "Klient") wprowadza do Aplikacji w celu przeprowadzenia procesu onboardingu pracowników i zleceniobiorców (dalej "Użytkownicy końcowi"), administratorem tych danych pozostaje Klient, a Usługodawca przetwarza je wyłącznie jako podmiot przetwarzający w rozumieniu art. 28 RODO, na podstawie i w granicach umowy powierzenia przetwarzania danych osobowych (dalej "Umowa DPA"), dostępnej pod adresem https://onboardly.work/dpa. W takim przypadku podstawę i zakres przetwarzania określa Umowa DPA oraz polecenia Klienta, a realizację praw osób, których dane dotyczą, zapewnia Klient jako administrator, przy wsparciu Usługodawcy.
  1. Postanowienia niniejszej Polityki dotyczące podstaw prawnych, celów, okresów retencji i odbiorców stosuje się do przetwarzania, w którym Usługodawca występuje jako Administrator. Informacje dotyczące przetwarzania danych Użytkowników końcowych zamieszczono w celu zapewnienia przejrzystości; źródłem obowiązków w tym zakresie pozostaje Umowa DPA oraz obowiązek informacyjny spełniany przez Klienta.

§ 3. Definicje

Terminy pisane wielką literą, niezdefiniowane odrębnie w niniejszej Polityce, mają znaczenie nadane im w Regulaminie świadczenia usług drogą elektroniczną Onboardly, dostępnym pod adresem https://onboardly.work/regulamin. Ponadto użyte w Polityce określenia oznaczają:

1) Dane osobowe - informacje o zidentyfikowanej lub możliwej do zidentyfikowania osobie fizycznej w rozumieniu art. 4 pkt 1 RODO;

2) Przetwarzanie - operację lub zestaw operacji wykonywanych na danych osobowych w rozumieniu art. 4 pkt 2 RODO;

3) Podprocesor - dalszy podmiot przetwarzający, któremu Usługodawca powierza przetwarzanie danych na zasadach określonych w art. 28 ust. 2 i 4 RODO;

4) EOG - Europejski Obszar Gospodarczy;

5) UODO - Prezes Urzędu Ochrony Danych Osobowych.

§ 4. Inspektor Ochrony Danych

  1. Usługodawca wyznaczył Inspektora Ochrony Danych na podstawie art. 37 RODO.
  1. Z Inspektorem Ochrony Danych można kontaktować się pod adresem prawnik@socapbonus.com oraz korespondencyjnie na adres siedziby Usługodawcy z dopiskiem "IOD".

§ 5. Kategorie przetwarzanych danych osobowych

  1. W zależności od celu przetwarzania oraz relacji łączącej osobę z Usługodawcą, przetwarzaniu podlegają następujące kategorie danych:

1) dane identyfikacyjne i kontaktowe: imię i nazwisko, adres zamieszkania i korespondencyjny, adres poczty elektronicznej, numer telefonu, a w przypadku przedsiębiorców również NIP;

2) dane rozliczeniowe i podatkowe: numer rachunku bankowego (IBAN), właściwy urząd skarbowy, dane niezbędne do rozliczenia należności;

3) dane techniczne i eksploatacyjne: adres IP, identyfikator urządzenia, logi systemowe (data, czas i rodzaj czynności w Aplikacji), rodzaj przeglądarki i systemu operacyjnego, znaczniki czasu podpisów elektronicznych;

4) dane zawarte w korespondencji i zgłoszeniach kierowanych do Usługodawcy.

  1. W zakresie, w jakim Usługodawca działa jako podmiot przetwarzający na zlecenie Klienta (§ 2 ust. 3), przetwarzaniu podlegają dodatkowo kategorie danych Użytkowników końcowych określone w Umowie DPA, w szczególności dane identyfikacyjne, rozliczeniowe, dane o statusie ubezpieczeniowym oraz - w przypadkach wskazanych w § 6 - dane szczególnych kategorii. Zakres tych danych określa Klient jako administrator.

§ 6. Dane szczególnych kategorii

  1. Usługodawca przetwarza dane szczególnych kategorii w rozumieniu art. 9 ust. 1 RODO wyłącznie w zakresie niezbędnym i wyłącznie na wyraźnie wskazanej podstawie prawnej.
  1. Dane dotyczące zdrowia, w tym informacja o niepełnosprawności, mogą być przetwarzane wyłącznie w zakresie danych Użytkowników końcowych, na zlecenie Klienta, gdy jest to niezbędne do wypełnienia obowiązków w dziedzinie prawa pracy i zabezpieczenia społecznego, na podstawie art. 9 ust. 2 lit. b RODO w związku z właściwymi przepisami prawa krajowego.
  1. Dane biometryczne przetwarzane w celu jednoznacznego zidentyfikowania osoby fizycznej pozostają wyłączone z przetwarzania na etapie bieżącej wersji Aplikacji (funkcjonalność zablokowana; weryfikacja tożsamości realizowana jest wyłącznie w trybie odczytu treści dokumentu, bez porównania wizerunku). Uruchomienie przetwarzania danych biometrycznych nastąpi nie wcześniej niż po łącznym spełnieniu następujących warunków:

1) przeprowadzeniu i zatwierdzeniu oceny skutków dla ochrony danych (DPIA) zgodnie z art. 35 RODO oraz wykazem operacji podlegających DPIA ogłoszonym przez Prezesa UODO;

2) aktualizacji niniejszej Polityki w trybie określonym w § 16;

3) wdrożeniu odrębnego mechanizmu pozyskiwania wyraźnej zgody.

  1. Wyłączną podstawą przetwarzania danych biometrycznych, po jego uruchomieniu, będzie wyraźna zgoda osoby, której dane dotyczą, tj. art. 9 ust. 2 lit. a RODO. Brak zgody na weryfikację biometryczną nie będzie powodował odmowy zawarcia lub wykonania umowy; osobie przysługiwać będzie alternatywny sposób weryfikacji tożsamości. Dane biometryczne będą przechowywane wyłącznie przez czas niezbędny do przeprowadzenia weryfikacji, a następnie niezwłocznie usuwane lub trwale anonimizowane. Wycofanie zgody skutkować będzie niezwłocznym usunięciem danych biometrycznych.

§ 7. Cele przetwarzania i podstawy prawne

  1. Usługodawca przetwarza dane osobowe w następujących celach i na następujących podstawach prawnych:

1) w celu zawarcia i wykonania umowy o świadczenie usług drogą elektroniczną, w tym prowadzenia i obsługi konta - na podstawie art. 6 ust. 1 lit. b RODO;

2) w celu wypełnienia obowiązków prawnych ciążących na Usługodawcy, w szczególności obowiązków wynikających z przepisów o rachunkowości oraz przepisów podatkowych - na podstawie art. 6 ust. 1 lit. c RODO;

3) w celu ustalenia, dochodzenia i obrony roszczeń, zapewnienia bezpieczeństwa Aplikacji oraz przeciwdziałania nadużyciom - na podstawie prawnie uzasadnionego interesu Administratora, tj. art. 6 ust. 1 lit. f RODO;

4) w celu obsługi zapytań, zgłoszeń oraz zapewnienia wsparcia technicznego (w tym z wykorzystaniem asysty AI na zasadach określonych w § 12) - na podstawie art. 6 ust. 1 lit. f RODO;

5) w celu prowadzenia marketingu własnych usług - na podstawie zgody osoby, której dane dotyczą, tj. art. 6 ust. 1 lit. a RODO;

6) w celach statystycznych i analitycznych, realizowanych na danych zanonimizowanych - na podstawie art. 6 ust. 1 lit. f RODO.

  1. W zakresie, w jakim Usługodawca działa jako podmiot przetwarzający, dane Użytkowników końcowych przetwarzane są w celach i na podstawach określonych przez Klienta jako administratora, w szczególności w celu wypełnienia obowiązków z zakresu prawa pracy, ubezpieczeń społecznych i prawa podatkowego (art. 6 ust. 1 lit. c oraz, w odniesieniu do danych szczególnych kategorii, art. 9 ust. 2 lit. b RODO), a także zawarcia i wykonania umowy (art. 6 ust. 1 lit. b RODO).
  1. Podanie danych, o których mowa w ust. 1 pkt 1-2, jest warunkiem zawarcia i wykonania umowy oraz wynika z przepisów prawa; niepodanie tych danych uniemożliwia świadczenie usługi. Podanie danych w celach marketingowych jest dobrowolne.

§ 8. Okresy przechowywania danych

  1. Usługodawca przechowuje dane osobowe przez okres niezbędny do realizacji celów, dla których zostały zebrane, a następnie przez okres wymagany przepisami prawa lub niezbędny do ustalenia, dochodzenia lub obrony roszczeń, według poniższych zasad:

1) dane związane z zawarciem i wykonaniem umowy - przez czas jej obowiązywania;

2) dane rozliczeniowe i księgowe - przez okres 5 lat, licząc od końca roku kalendarzowego, w którym upłynął termin płatności podatku, zgodnie z art. 86 § 1 Ordynacji podatkowej oraz przepisami o rachunkowości;

3) dane niezbędne do ustalenia, dochodzenia lub obrony roszczeń - do upływu okresu przedawnienia roszczeń zgodnie z art. 118 Kodeksu cywilnego;

4) logi systemowe Aplikacji - przez okres 12 miesięcy od dnia zdarzenia, na podstawie art. 6 ust. 1 lit. f RODO;

5) dane przetwarzane w celach marketingowych - do czasu wycofania zgody, nie dłużej niż przez 3 lata od ostatniej aktywności;

6) dokumentacja reklamacji i sporów - przez okres 3 lat od zakończenia sprawy lub upływu terminu do wniesienia środka zaskarżenia.

  1. W zakresie danych Użytkowników końcowych, w odniesieniu do których Usługodawca działa jako podmiot przetwarzający, okresy przechowywania określa Klient jako administrator, z uwzględnieniem obowiązków prawnych, w szczególności:

1) dokumentacji pracowniczej dotyczącej stosunków pracy nawiązanych po dniu 1 stycznia 2019 r. - przez okres 10 lat, licząc od końca roku kalendarzowego, w którym stosunek pracy ustał, zgodnie z art. 94 pkt 9b Kodeksu pracy oraz art. 125a ust. 4 ustawy o emeryturach i rentach z Funduszu Ubezpieczeń Społecznych;

2) dokumentacji dotyczącej ubezpieczeń społecznych zleceniobiorców - przez okres 5 lat, na podstawie art. 125a ust. 4 wskazanej ustawy;

3) dokumentacji podatkowej (w tym PIT-11, PIT-2) - przez okres 5 lat, licząc od końca roku kalendarzowego, w którym upłynął termin płatności podatku;

4) danych kandydatów, z którymi nie nawiązano współpracy - przez okres nie dłuższy niż 6 miesięcy od zakończenia procesu rekrutacji, zgodnie z zasadą ograniczenia przechowywania (art. 5 ust. 1 lit. e RODO);

5) dokumentów opatrzonych podpisem elektronicznym oraz towarzyszących im dowodów podpisu - przez okres odpowiadający wartości dowodowej podpisu, z uwzględnieniem art. 25 rozporządzenia eIDAS.

  1. Po upływie okresów, o których mowa w ust. 1 i 2, dane są usuwane lub trwale anonimizowane. W odniesieniu do kopii zapasowych usunięcie następuje w najbliższym cyklu ich nadpisywania, nie później niż w terminie 90 dni.

§ 9. Odbiorcy danych i podprocesorzy

  1. Dane osobowe mogą być udostępniane lub powierzane następującym kategoriom odbiorców:

1) podmiotom świadczącym na rzecz Usługodawcy usługi niezbędne do prowadzenia Aplikacji (hosting, utrzymanie infrastruktury, poczta transakcyjna, monitorowanie błędów, obsługa płatności, weryfikacja tożsamości, podpis elektroniczny), którym Usługodawca powierza przetwarzanie danych na podstawie umów zawartych zgodnie z art. 28 RODO;

2) podmiotom świadczącym na rzecz Usługodawcy usługi księgowe, prawne, podatkowe i audytowe;

3) bankom i operatorom płatności - w zakresie realizacji rozliczeń;

4) organom publicznym uprawnionym do żądania danych na podstawie przepisów prawa (w szczególności Zakładowi Ubezpieczeń Społecznych, organom Krajowej Administracji Skarbowej, Państwowej Inspekcji Pracy, sądom i prokuraturze) - wyłącznie w zakresie i na podstawie obowiązujących przepisów.

  1. Wykaz podprocesorów, którym Usługodawca powierza przetwarzanie danych w związku ze świadczeniem usług objętych Umową DPA, wraz z ich siedzibą oraz zastosowanym mechanizmem transferu, stanowi Załącznik do niniejszej Polityki. Wykaz ten jest tożsamy z listą podprocesorów stanowiącą załącznik do Umowy DPA i podlega aktualizacji w trybie w niej przewidzianym.
  1. Usługodawca nie sprzedaje danych osobowych ani nie udostępnia ich podmiotom trzecim w celach ich własnego marketingu.

§ 10. Przekazywanie danych poza EOG

  1. Co do zasady dane osobowe przetwarzane są na terytorium EOG. W zakresie, w jakim niektórzy podprocesorzy przetwarzają dane poza EOG, przekazanie danych następuje wyłącznie przy zapewnieniu odpowiednich zabezpieczeń przewidzianych w rozdziale V RODO.
  1. Podstawą przekazywania danych do państw trzecich jest odpowiednio:

1) decyzja wykonawcza Komisji (UE) 2023/1795 z dnia 10 lipca 2023 r. stwierdzająca odpowiedni stopień ochrony zapewniany przez ramy ochrony danych UE-USA (EU-U.S. Data Privacy Framework) - w odniesieniu do podmiotów z siedzibą w Stanach Zjednoczonych figurujących na oficjalnej liście DPF;

2) standardowe klauzule umowne przyjęte decyzją wykonawczą Komisji (UE) 2021/914 z dnia 4 czerwca 2021 r. - w odniesieniu do podmiotów nieobjętych decyzją stwierdzającą odpowiedni stopień ochrony, wraz z uzupełniającymi środkami technicznymi i organizacyjnymi;

3) decyzje Komisji stwierdzające odpowiedni stopień ochrony w odniesieniu do państw trzecich, których dotyczą.

  1. Przed rozpoczęciem przekazywania danych na podstawie standardowych klauzul umownych Usługodawca przeprowadza ocenę skutków przekazania (Transfer Impact Assessment) z uwzględnieniem wyroku Trybunału Sprawiedliwości Unii Europejskiej z dnia 16 lipca 2020 r. w sprawie C-311/18 (Schrems II) oraz wytycznych Europejskiej Rady Ochrony Danych, a w razie stwierdzenia ryzyka wdraża środki uzupełniające. Kopię informacji o zastosowanych zabezpieczeniach można uzyskać, kontaktując się pod adresem dpo@onboardly.work.

§ 11. Prawa osób, których dane dotyczą

  1. Osobie, której dane dotyczą, przysługują następujące prawa:

1) prawo dostępu do danych oraz uzyskania ich kopii (art. 15 RODO);

2) prawo do sprostowania danych (art. 16 RODO);

3) prawo do usunięcia danych (art. 17 RODO);

4) prawo do ograniczenia przetwarzania (art. 18 RODO);

5) prawo do przenoszenia danych (art. 20 RODO);

6) prawo do wniesienia sprzeciwu wobec przetwarzania opartego na art. 6 ust. 1 lit. f RODO (art. 21 RODO);

7) prawo do cofnięcia zgody w dowolnym momencie, bez wpływu na zgodność z prawem przetwarzania dokonanego przed jej cofnięciem (art. 7 ust. 3 RODO);

8) prawo do niepodlegania decyzji opartej wyłącznie na zautomatyzowanym przetwarzaniu oraz do uzyskania interwencji człowieka na zasadach określonych w § 12 (art. 22 RODO);

9) prawo do wniesienia skargi do organu nadzorczego (art. 77 RODO).

  1. W celu realizacji przysługujących praw osoba, której dane dotyczą, może zwrócić się do Usługodawcy w sposób określony w § 1 ust. 3. Usługodawca może zażądać dodatkowych informacji niezbędnych do potwierdzenia tożsamości osoby składającej żądanie, zgodnie z art. 12 ust. 6 RODO.
  1. Usługodawca realizuje żądanie bez zbędnej zwłoki, nie później niż w terminie miesiąca od jego otrzymania. Termin ten może zostać przedłużony o kolejne dwa miesiące z uwagi na skomplikowany charakter żądania lub liczbę żądań, o czym Usługodawca informuje osobę składającą żądanie (art. 12 ust. 3 RODO). Realizacja praw jest wolna od opłat, z zastrzeżeniem art. 12 ust. 5 RODO.
  1. Jeżeli w odniesieniu do określonych danych Usługodawca działa jako podmiot przetwarzający, żądanie kieruje się do Klienta jako administratora; Usługodawca niezwłocznie przekazuje takie żądanie właściwemu Klientowi oraz udziela mu niezbędnej pomocy w jego realizacji.

§ 12. Zautomatyzowane podejmowanie decyzji, profilowanie oraz wykorzystanie AI

  1. Usługodawca nie podejmuje wobec osób, których dane dotyczą, decyzji opierających się wyłącznie na zautomatyzowanym przetwarzaniu, w tym profilowaniu, które wywoływałyby wobec tych osób skutki prawne lub w podobny sposób istotnie na nie wpływały w rozumieniu art. 22 ust. 1 RODO.
  1. W ramach obsługi zgłoszeń i wsparcia technicznego Usługodawca korzysta z narzędzi sztucznej inteligencji dostarczanych przez Anthropic, PBC, w charakterze asysty dla operatora. Model generuje projekt odpowiedzi, jednak ostateczna decyzja oraz treść przekazywana osobie zgłaszającej podlegają każdorazowo weryfikacji i zatwierdzeniu przez operatora będącego człowiekiem. Zapytania kierowane do narzędzia podlegają ograniczeniu zakresu danych oraz pseudonimizacji w zakresie, w jakim dane identyfikacyjne nie są niezbędne. Dane przekazywane w ramach tej usługi nie są wykorzystywane do trenowania modeli.
  1. Niezależnie od ust. 1, osobie, której dane dotyczą, przysługują uprawnienia przewidziane w art. 22 ust. 3 RODO, tj. prawo do uzyskania interwencji człowieka, prawo do wyrażenia własnego stanowiska oraz prawo do zakwestionowania rozstrzygnięcia. Osoba, która nie życzy sobie wykorzystania asysty AI w obsłudze jej sprawy, może zgłosić to pod adresem dpo@onboardly.work; zgłoszenie zostanie zrealizowane w rozsądnym terminie, a sprawa obsłużona wyłącznie przez operatora będącego człowiekiem.
  1. Przed rozszerzeniem wykorzystania narzędzi sztucznej inteligencji w przetwarzaniu danych osobowych Usługodawca przeprowadzi ocenę skutków dla ochrony danych (DPIA) zgodnie z art. 35 RODO.

§ 13. Pliki cookies i technologie zbliżone

  1. Serwis wykorzystuje pliki cookies oraz technologie o zbliżonym działaniu. Pliki cookies niezbędne do prawidłowego działania Serwisu wykorzystywane są na podstawie art. 173 ust. 3 pkt 2 ustawy z dnia 16 lipca 2004 r. Prawo telekomunikacyjne i nie wymagają zgody. Wykorzystanie pozostałych plików cookies, w szczególności analitycznych, następuje na podstawie zgody wyrażonej za pośrednictwem mechanizmu zarządzania zgodami.
  1. Przy pierwszym wejściu do Serwisu wyświetlany jest baner umożliwiający wyrażenie lub odmowę zgody na poszczególne kategorie plików cookies. Ustawienia można zmienić w dowolnym momencie za pośrednictwem odnośnika "Ustawienia cookies" dostępnego w stopce Serwisu. Informacja o dokonanym wyborze przechowywana jest przez okres 12 miesięcy.
  1. W Serwisie wykorzystywane są następujące pliki cookies:
NazwaKategoriaCelCzas przechowywaniaPodmiot
onboardly_sessionniezbędnyutrzymanie sesji użytkownikasesjaUsługodawca
onboardly_csrfniezbędnyochrona przed atakami CSRFsesjaUsługodawca
onboardly_consentniezbędnyzapis wyboru w zakresie zgód12 miesięcyUsługodawca
__cf_bmniezbędnyochrona przed ruchem automatycznym30 minutCloudflare
sentry-tracefunkcjonalny / diagnostycznyrejestrowanie błędówsesjaSentry (USA, DPF)
vercel-analyticsanalityczny (anonimowy)statystyka ruchu12 miesięcyVercel Inc. (USA, DPF)
__stripe_mid, __stripe_sidfunkcjonalny / płatniczyprzeciwdziałanie nadużyciom płatniczymdo 12 miesięcyStripe (Irlandia)
  1. Serwis nie wykorzystuje technik profilowania w celach marketingowych, w szczególności nie stosuje pikseli śledzących sieci społecznościowych, narzędzi Google Analytics ani technik identyfikacji urządzeń (fingerprinting). Wyłączenie plików cookies niezbędnych może uniemożliwić prawidłowe działanie Serwisu.

§ 14. Bezpieczeństwo danych

  1. Usługodawca stosuje środki techniczne i organizacyjne odpowiednie do ryzyka naruszenia praw i wolności osób fizycznych, zgodnie z art. 32 RODO, w szczególności szyfrowanie danych w spoczynku (AES-256), szyfrowanie transmisji (TLS w wersji 1.2 lub wyższej), kontrolę dostępu opartą na rolach oraz uwierzytelnianie dwuskładnikowe, rejestrowanie zdarzeń systemowych, regularne tworzenie kopii zapasowych, testy bezpieczeństwa oraz szkolenia personelu.
  1. Dane szczególnie wrażliwe, w tym numer PESEL, dane dokumentu tożsamości, numer rachunku bankowego oraz dane o wynagrodzeniu, przechowywane są w formie zaszyfrowanej z zastosowaniem szyfrowania kopertowego (klucz danych na poziomie Klienta zabezpieczony kluczem głównym, algorytm AES-256-GCM).

§ 15. Naruszenia ochrony danych

  1. W przypadku naruszenia ochrony danych osobowych, które może powodować ryzyko naruszenia praw lub wolności osób fizycznych, Usługodawca jako Administrator zgłasza naruszenie Prezesowi UODO bez zbędnej zwłoki, nie później niż w terminie 72 godzin od jego stwierdzenia, zgodnie z art. 33 RODO, a jeżeli ryzyko jest wysokie - zawiadamia również osoby, których dane dotyczą, zgodnie z art. 34 RODO.
  1. W zakresie, w jakim Usługodawca działa jako podmiot przetwarzający, zgłasza on naruszenie Klientowi jako administratorowi na zasadach określonych w Umowie DPA.

§ 16. Zmiany Polityki Prywatności

  1. Usługodawca może dokonywać zmian niniejszej Polityki, w szczególności w związku ze zmianą przepisów prawa, wprowadzeniem nowych funkcjonalności lub zmianą stosowanych rozwiązań technicznych.
  1. O zmianach Usługodawca informuje poprzez publikację nowej wersji Polityki w Serwisie, a w przypadku istotnych zmian - również poprzez komunikat w Aplikacji lub wiadomość na wskazany adres poczty elektronicznej. Wcześniejsze wersje Polityki udostępniane są na żądanie zgłoszone pod adresem dpo@onboardly.work.

§ 17. Kontakt i organ nadzorczy

  1. We wszelkich sprawach dotyczących ochrony danych osobowych można kontaktować się z Usługodawcą w sposób określony w § 1 ust. 3 oraz § 4 ust. 2.
  1. Osobie, której dane dotyczą, przysługuje prawo wniesienia skargi do organu nadzorczego, którym jest Prezes Urzędu Ochrony Danych Osobowych, ul. Stawki 2, 00-193 Warszawa, adres poczty elektronicznej: kancelaria@uodo.gov.pl. Prawo to przysługuje niezależnie od miejsca zamieszkania osoby, miejsca wykonywania pracy oraz miejsca popełnienia domniemanego naruszenia (art. 77 RODO).

Załącznik: Wykaz podprocesorów (tożsamy z załącznikiem do Umowy DPA, https://onboardly.work/dpa).*

Dokumenty powiązane: Regulamin (https://onboardly.work/regulamin), Umowa powierzenia przetwarzania danych - DPA (https://onboardly.work/dpa).*

Regulamin · DPA · Klauzula informacyjna

← Wróć na stronę główną