POLITYKA PRYWATNOŚCI
Stan prawny i aktualizacja: 25 sierpnia 2026 roku
§ 1. ADMINISTRATOR DANYCH OSOBOWYCH
Administratorem danych osobowych Użytkowników serwisu dane.patryknowicki.pl (dalej: „Serwis") jest Patryk Nowicki, prowadzący działalność w zakresie doradztwa analitycznego i inżynierii danych (dalej: „Administrator"). We wszelkich sprawach związanych z przetwarzaniem danych osobowych oraz realizacją praw wynikających z RODO Użytkownik może kontaktować się z Administratorem za pośrednictwem adresu poczty elektronicznej: [email protected].
§ 2. METODY, TECHNOLOGIE I ZAKRES PRZETWARZANIA DANYCH
Serwis wykorzystuje zaawansowane środowisko analityczno-marketingowe, łączące zbieranie surowych danych formularzowych z asynchronicznym śledzeniem technologicznym.
- Dane podawane dobrowolnie: Administrator przetwarza dane niezbędne do obsługi zapytania ofertowego przesłanego przez formularz kontaktowy (formularz triage) oraz do umówienia bezpłatnej konsultacji: imię, adres e-mail, adres strony WWW, nazwa firmy oraz informacje o skali budżetu reklamowego i wykorzystywanym systemie CRM.
- Technologia Local Storage i ciasteczka pierwszej kategorii (first-party): W celu optymalizacji prędkości ładowania stron (UX), a także utrzymania stabilności atrybucji marketingowej i ochrony przed automatycznym usuwaniem danych przez restrykcyjne algorytmy prywatności przeglądarek (np. Apple Intelligent Tracking Prevention – ITP), Serwis oprócz klasycznych plików cookies wykorzystuje trwałą pamięć lokalną przeglądarki – Local Storage. W pamięci urządzenia końcowego Użytkownika zapisywane są spseudonimizowane identyfikatory techniczne (identyfikator kliknięcia reklamowego oraz unikalny token UUID sesji), a także stan interakcji z narzędziami serwisu (np. kalkulatorem ROI). Identyfikatory te są przetwarzane wyłącznie w obrębie suwerennej infrastruktury serwerowej Administratora (Same-Origin Proxy).
- Kryptografia i zaawansowane dopasowanie (Advanced Matching): W momencie wysłania formularza kontaktowego skrypty Serwisu dokonują natychmiastowej, jednostronnej i matematycznie nieodwracalnej konwersji surowych danych kontaktowych (adres e-mail, numer telefonu) do postaci skrótu kryptograficznego za pomocą algorytmu SHA-256. Przesyłanie spseudonimizowanych haszy SHA-256 do interfejsów API platform reklamowych służy bezpiecznemu dopasowaniu zdarzenia konwersji, bez ujawniania surowych danych tekstowych w otwartym potoku sieciowym.
- Wszystkie wymienione w niniejszym paragrafie identyfikatory sieciowe, hasze kryptograficzne oraz metadane stanowią dane osobowe podlegające pseudonimizacji w rozumieniu art. 4 pkt 5 RODO i są objęte pełną ochroną prawno-techniczną.
§ 3. CELE I PODSTAWY PRAWNE PRZETWARZANIA DANYCH
Administrator przetwarza dane osobowe Użytkowników wyłącznie na podstawie przepisów prawa i w ściśle zdefiniowanych celach:
- Obsługa zapytań i umawianie konsultacji: przetwarzanie jest niezbędne do podjęcia działań na żądanie osoby, której dane dotyczą, przed zawarciem umowy o świadczenie usług doradczych i wdrożeniowych (Art. 6 ust. 1 lit. b RODO).
- Świadczenie usług drogą elektroniczną: udostępnianie treści, kalkulatorów i narzędzi diagnostycznych Serwisu odbywa się w celu wykonania umowy o świadczenie usług drogą elektroniczną (Art. 6 ust. 1 lit. b RODO), a ustalenie, dochodzenie lub obrona przed ewentualnymi roszczeniami cywilnoprawnymi stanowi prawnie uzasadniony interes Administratora (Art. 6 ust. 1 lit. f RODO).
- Marketing bezpośredni, analityka i optymalizacja Serwisu:
- Pomiar efektywności kampanii, badanie głębokości przewijania stron, interakcji z kalkulatorami oraz czasu trwania sesji odbywa się na podstawie prawnie uzasadnionego interesu Administratora (Art. 6 ust. 1 lit. f RODO), polegającego na usprawnianiu procesów biznesowych i optymalizacji kosztów reklamowych.
- Zapis i odczyt danych z pamięci urządzenia końcowego (pliki cookies oraz Local Storage) oraz wywołanie tagów śledzących następuje wyłącznie po wyrażeniu przez Użytkownika dobrowolnej, jednoznacznej zgody w oknie CMP, zgodnie z wymogami ustawy Prawo Komunikacji Elektronicznej (PKE) w zw. z Art. 6 ust. 1 lit. a RODO.
- Profilowanie marketingowe: dane telemetryczne mogą być wykorzystywane do zautomatyzowanego segmentowania odbiorców (profilowanie behawioralne) w celu wyświetlania spersonalizowanych reklam w sieciach Meta Ads, LinkedIn Ads oraz Google Ads. Profilowanie to nie stanowi zautomatyzowanego podejmowania decyzji w rozumieniu art. 22 RODO – nie wywołuje skutków prawnych dla Użytkownika ani nie wpływa dynamicznie na warunki cenowe usług (zgodność z dyrektywą Omnibus).
§ 4. TELEMETRIA SERWEROWA (SERVER-SIDE TRACKING) I ODBIORCY DANYCH
W celu maksymalizacji ochrony prywatności oraz odciążenia procesora urządzenia Użytkownika Serwis wdrożył zaawansowaną architekturę śledzenia po stronie serwera (Server-Side Tagging).
- Same-Origin Proxy: żądania analityczno-statystyczne generowane na froncie nie są wysyłane bezpośrednio do serwerów zewnętrznych korporacji reklamowych. Są one maskowane i przesyłane wewnątrz domeny głównej na dedykowaną, hermetyczną infrastrukturę serwerową (Same-Origin), co podnosi standard bezpieczeństwa i utrudnia przechwycenie danych przez podmioty trzecie.
- Podmioty przetwarzające (sub-procesorzy i dostawcy infrastruktury chmurowej): ruch sieciowy, pliki konfiguracyjne oraz potoki telemetryczne są przetwarzane na zlecenie Administratora przez wyspecjalizowanych dostawców technologii chmurowych:
- Cloudflare Inc. (USA/UE) – reverse proxy, ochrona sieciowa (WAF), ochrona przed atakami DDoS oraz optymalizacja routingu pakietów.
- Dostawca hostingu aplikacji (UE/USA) – bezpieczna infrastruktura serwerowa, na której osadzona jest warstwa frontendowa i funkcje serwerowe aplikacji, przetwarzająca podstawowe logi zapytań HTTP w celach stabilności sieci.
- Stape Europe OÜ (Estonia, UE) – operator serwerowego kontenera Google Tag Manager (sGTM), hostowanego w centrum danych na terytorium Unii Europejskiej.
- Google Ireland Limited (Irlandia, UE) – dostawca webowego kontenera Google Tag Manager (GTM) służącego do orkiestracji tagów i zarządzania regułami Consent Mode v2.
- Techniczne i organizacyjne środki ochrony suwerenności danych (TOMS): w celu zagwarantowania zgodności z rozdziałem V RODO oraz ochrony danych obywateli UE przed eksterytorialnym dostępem służb państw trzecich Administrator wdrożył:
- Kryptograficzną izolację (Geo Key Manager): klucze prywatne sesji TLS/SSL służące do deszyfracji ruchu warstwy aplikacji (Layer 7) są generowane, przechowywane i przetwarzane wyłącznie w modułach HSM zlokalizowanych na terytorium Unii Europejskiej.
- Serwerową redukcję danych (Data Redaction): na serwerze w granicach UE, przed przekazaniem danych do systemów zewnętrznych (Google, Meta, LinkedIn), uruchamiany jest nieodwracalny skrypt filtrujący. Dane sieciowe Użytkownika (adres IP, nagłówek User-Agent) mogą być przekazywane wyłącznie w formie zaszyfrowanej i wyłącznie za uprzednią, dobrowolną zgodą Użytkownika.
§ 5. TRANSFERY DANYCH POZA EUROPEJSKI OBSZAR GOSPODARCZY (EOG)
- W przypadku wyrażenia przez Użytkownika dobrowolnej zgody marketingowej końcowym odbiorcą spseudonimizowanych, serwerowo oczyszczonych identyfikatorów i haszy SHA-256 są platformy reklamowe: Google Ireland Limited, Meta Platforms Ireland Limited oraz LinkedIn Ireland Unlimited Company.
- Infrastruktura serwerowa wyżej wymienionych podmiotów może opierać się na centrach danych zlokalizowanych poza EOG, w szczególności na terytorium Stanów Zjednoczonych. Transfer danych realizowany jest w oparciu o unijno-amerykańskie ramy prawne (EU-US Data Privacy Framework) lub na podstawie zatwierdzonych przez Komisję Europejską Standardowych Klauzul Umownych (SCC).
§ 6. OKRES PRZECHOWYWANIA DANYCH (RETENCJA)
- Logi sieciowe reverse proxy: przechowywane maksymalnie 30 dni wyłącznie w celach diagnostyki technicznej, wykrywania nadużyć oraz utrzymania bezpieczeństwa serwera.
- Identyfikatory w Local Storage i cookies pierwszej kategorii: przechowywane w pamięci urządzenia maksymalnie 13 miesięcy od momentu ostatniej aktywności, w celu utrzymania stabilności lejka marketingowego.
- Agregowane dane zdarzeń analitycznych (Google Analytics 4): podlegają automatycznej retencji przez okres maksymalnie 14 miesięcy, po czym są bezpowrotnie usuwane.
- Dane formularzowe (zapytania ofertowe, korespondencja): przechowywane przez okres niezbędny do obsługi zapytania i realizacji ewentualnej umowy, a po jej zakończeniu przez okres przedawnienia roszczeń cywilnoprawnych i podatkowych.
§ 7. PRAWA OSÓB, KTÓRYCH DANE DOTYCZĄ
- Prawo dostępu do danych oraz sprostowania: Użytkownik ma prawo uzyskać potwierdzenie faktu przetwarzania oraz zażądać poprawienia nieprawidłowych danych.
- Prawo do usunięcia danych („prawo do bycia zapomnianym"): Użytkownik może żądać usunięcia danych, jeżeli ustały cele przetwarzania lub wycofano zgodę, a Administrator nie posiada innej podstawy prawnej do ich przechowywania.
- Prawo do ograniczenia przetwarzania oraz przenoszenia danych: możliwość wstrzymania operacji na danych lub żądania wydania ich w strukturyzowanym formacie maszynowym.
- Prawo do wniesienia sprzeciwu: Użytkownik może w dowolnym momencie wnieść sprzeciw wobec przetwarzania danych opartego na prawnie uzasadnionym interesie (Art. 6 ust. 1 lit. f RODO), w tym wobec profilowania marketingowego.
- Prawo do wycofania zgody: wycofanie zgody na pliki cookies lub Local Storage może nastąpić w każdym momencie sesji i nie wpływa na legalność przetwarzania, którego dokonano przed jej wycofaniem.
- W celu realizacji swoich praw Użytkownik może wysłać żądanie na adres e-mail: [email protected].
- Użytkownik ma również prawo wniesienia skargi do organu nadzorczego – Prezesa Urzędu Ochrony Danych Osobowych (UODO), ul. Stawki 2, 00-193 Warszawa.
§ 8. ZARZĄDZANIE ZGODAMI (COOKIEBOT CMP & CONSENT MODE V2)
- Serwis wykorzystuje certyfikowaną platformę zarządzania zgodami (CMP) – Cookiebot, w pełni zintegrowaną z mechanizmem Google Consent Mode v2.
- Zasada Privacy by Default: szablon platformy Cookiebot w momencie załadowania strony domyślnie ustawia wszystkie flagi zgód sieciowych (ad_storage, analytics_storage, ad_user_data, ad_personalization) na status „denied". Do momentu świadomej interakcji z banerem żadne analityczne ani marketingowe pliki cookies nie są zapisywane, a tagi śledzące pozostają zablokowane.
- Cookieless Pings: przy braku zgody tagi analityczne nie zapisują żadnych plików w pamięci urządzenia ani nie odczytują identyfikatorów z Local Storage. Przesyłają wyłącznie czyste sygnały techniczne, pozbawione danych osobowych, służące modelowaniu statystycznemu konwersji.
- Zarządzanie, modyfikacja i wycofanie zgód: panel zarządzania zgodami jest stale dostępny na każdej podstronie w stopce Serwisu pod przyciskiem „Ustawienia cookies". Kliknięcie przycisku wywołuje natywne okno dialogowe platformy Cookiebot bez konieczności przeładowania podstrony.
§ 9. DEKLARACJA PLIKÓW COOKIE
Poniżej znajduje się automatycznie aktualizowana, pełna lista plików cookies i identyfikatorów wykorzystywanych w Serwisie wraz z ich celem oraz okresem ważności.
