Dokument

Polityka prywatności

Ostatnia aktualizacja: 24 września 2026

Ten dokument opisuje, co robimy z danymi osobowymi w serwisie i aplikacji wartosciowanie.com. Jest napisany tak, żeby dało się go przeczytać: nazywamy konkretnych dostawców, podajemy okresy przechowywania i mówimy wprost, czego nie robimy.

1. Administrator i kontakt

Administratorem danych przetwarzanych w związku z serwisem wartosciowanie.com jest:

Compensation Solutions Adam Klimczak
os. Dywizjonu 303 43/79, 31-875 Kraków
NIP: 7722323785 · REGON: 545365573
e-mail: kontakt@wartosciowanie.com
tel. 502 369 550

Działalność wpisana do Centralnej Ewidencji i Informacji o Działalności Gospodarczej (CEIDG). Nie powołaliśmy inspektora ochrony danych — nie ma takiego obowiązku przy tej skali i rodzaju przetwarzania. We wszystkich sprawach dotyczących danych piszesz więc bezpośrednio na adres powyżej; odpowiadamy w ciągu 30 dni, zwykle znacznie szybciej.

2. Skrót: co, po co i jak długo

Całość jest rozpisana niżej. Ta tabela jest po to, żeby nie trzeba było czytać całości, gdy szukasz jednej rzeczy.

DanePo coPodstawa (RODO)Jak długo
Imię i nazwisko, firma, e-mail, telefon, treść wiadomościOdpowiedź na zgłoszenie, prezentacja i ofertaZgoda — art. 6 ust. 1 lit. aDo 36 miesięcy od ostatniego kontaktu
Skrót (hash) adresu IPOgraniczenie nadużyć formularzaPrawnie uzasadniony interes — art. 6 ust. 1 lit. fRazem ze zgłoszeniem
Parametry kampanii: utm_…, gclid, adres wejścia, host strony odsyłającejSprawdzenie, które reklamy i źródła mają sensPrawnie uzasadniony interes — art. 6 ust. 1 lit. fRazem ze zgłoszeniem
Wersja treści zgody, na którą wyraziłeś zgodęWykazanie, na co dokładnie była zgoda (rozliczalność)Obowiązek prawny — art. 5 ust. 2 i art. 6 ust. 1 lit. cRazem ze zgłoszeniem
Dane konta: e-mail, imię i nazwisko, rola, organizacjaZałożenie i obsługa konta w aplikacjiWykonanie umowy — art. 6 ust. 1 lit. bCzas trwania umowy
Dane rozliczenioweFaktury i księgowośćObowiązek prawny — art. 6 ust. 1 lit. c5 lat od końca roku podatkowego

3. Dane z formularzy

Mamy dwa formularze dla osób, które nie mają jeszcze konta: „Umów prezentację” i „Zobacz wersję demo”. Zbierają to samo i trafiają w to samo miejsce — różni je tylko to, z czym się do nas zgłaszasz.

Co podajesz sam

Imię i nazwisko, nazwę firmy, adres e-mail, numer telefonu oraz treść wiadomości. Wymagany jest wyłącznie adres e-mail — bez niego nie mamy jak odpowiedzieć. Pozostałe pola możesz zostawić puste.

Co zapisujemy poza tym

  • Skrót adresu IP. Nie zapisujemy samego adresu, tylko jego nieodwracalny skrót (SHA-256 z tajnym dodatkiem). Służy wyłącznie do tego, żeby jedna osoba nie wysłała formularza pięćdziesiąt razy. Z takiego skrótu nie da się odtworzyć adresu ani powiązać go z Twoją aktywnością gdzie indziej.
  • Skąd przyszedłeś. Jeśli trafiłeś z reklamy albo z innej strony, razem ze zgłoszeniem zapisujemy parametry z adresu (utm_…, gclid), adres strony wejścia oraz sam host strony odsyłającej — na przykład google.com, nigdy pełny adres podstrony.
  • Wersję treści zgody, którą zaznaczyłeś. Zapisujemy oznaczenie brzmienia, a nie samo „tak” — inaczej nie dałoby się wykazać, na co dokładnie była zgoda, gdyby tekst się w międzyczasie zmienił.

Nic z tego nie zapisujemy na Twoim urządzeniu — ani w plikach cookie, ani w pamięci przeglądarki. Parametry jadą wyłącznie w adresie strony i znikają razem z zamkniętą kartą. Jeśli wszedłeś bezpośrednio, nie ma czego zapisać.

Kalendarz spotkań

Termin spotkania możesz wybrać w kalendarzu usługi Cal.com. Na stronie „Umów spotkanie” kalendarz jest osadzony bezpośrednio — wczytanie tej strony łączy Twoją przeglądarkę z serwerami Cal.com (tak jak każda strona z cudzą treścią: Cal.com widzi m.in. adres IP i przeglądarkę). To jedyna strona serwisu, która wczytuje cokolwiek z Cal.com. Po wysłaniu formularza prezentacji przycisk „Wybierz termin” otwiera rezerwację w nowej karcie i przekazuje w adresie wpisane w formularzu imię, e-mail, firmę i wiadomość, żeby nie trzeba było wpisywać ich drugi raz. Dane rezerwacji (imię, e-mail, notatkę i wybrany termin) podajesz bezpośrednio w Cal.com, a my dostajemy je w potwierdzeniu rezerwacji. Do rezerwacji dołączamy też informację, skąd przyszła (np. „formularz prezentacji” albo nazwa kampanii). Rezerwacji nie zapisujemy w bazie zgłoszeń.

4. Dane w aplikacji

W ramach korzystania z aplikacji przetwarzamy dane konta: adres e-mail, imię i nazwisko, rolę oraz przypisanie do organizacji. Klient wprowadza ponadto dane o stanowiskach, strukturze organizacyjnej i — opcjonalnie — o pracownikach i wynagrodzeniach.

W zakresie danych pracowników administratorem pozostaje klient, a my działamy jako podmiot przetwarzający, na podstawie umowy powierzenia zawieranej przy wdrożeniu. Oznacza to w praktyce, że pracownik, którego dane trafiły do aplikacji, swoje prawa realizuje u swojego pracodawcy, nie u nas — my nie mamy podstawy, żeby samodzielnie decydować o tych danych. Jeśli mimo to napiszesz do nas, przekażemy sprawę właściwemu administratorowi i damy Ci znać.

Wersja pokazowa

Organizacja pokazowa („demo”) zawiera wyłącznie dane wymyślone — stanowiska, pracownicy i wynagrodzenia są wygenerowane na potrzeby prezentacji. Nie ma tam niczyich prawdziwych danych, a konto demo działa w trybie tylko do odczytu.

Używamy wyłącznie niezbędnych i funkcjonalnych plików cookie: utrzymanie sesji logowania, znacznik ostatniej aktywności (wylogowanie po przerwie), zapamiętany język oraz preferencje widoku — na przykład wybrany motyw kolorystyczny.

Nie używamy cookie do śledzenia, analityki ani reklamy. Nie ma tu Google Analytics, piksela Facebooka ani tagu Google Ads. Dlatego serwis nie wyświetla banera zgody na cookies — nie ma na co zbierać zgody. Niezbędne cookie możesz zablokować w przeglądarce, ale wtedy logowanie i część funkcji przestaną działać.

Na stronach publicznych (poza zalogowaną aplikacją) zbieramy anonimowe statystyki odwiedzin w usłudze Vercel Web Analytics: adres odwiedzonej podstrony, stronę odsyłającą, kraj oraz rodzaj urządzenia i przeglądarki. Narzędzie nie zapisuje niczego na Twoim urządzeniu — nie używa plików cookie ani pamięci przeglądarki — i nie śledzi Cię między serwisami. Nie tworzymy na tej podstawie profili i nie łączymy tych danych z Twoim kontem. Podstawą jest nasz prawnie uzasadniony interes (art. 6 ust. 1 lit. f RODO): wiedza, które treści są przydatne. Zalogowana aplikacja jest z tych statystyk wyłączona — adresy stron zawierają tam dane Twojej organizacji i nie opuszczają serwisu.

Nasi dostawcy infrastruktury zapisują standardowe logi techniczne (adres IP, czas żądania, typ przeglądarki), potrzebne do utrzymania i zabezpieczenia usługi. Nie łączymy ich z danymi z formularzy ani z kontami.

6. Komu powierzamy dane

Nie sprzedajemy danych i nie udostępniamy ich do celów marketingowych osób trzecich. Korzystamy natomiast z dostawców, bez których usługa nie mogłaby działać. Wymieniamy ich z nazwy, bo „zaufani partnerzy” to sformułowanie, które nic nie znaczy:

DostawcaDo czegoGdzie
SupabaseBaza danych i uwierzytelnianieSerwery w Unii Europejskiej (Frankfurt); spółka z siedzibą w USA
VercelHosting i serwowanie aplikacji; anonimowe statystyki odwiedzin stron publicznychSpółka z siedzibą w USA
ResendWysyłka wiadomości e-mailSpółka z siedzibą w USA
Cal.comKalendarz rezerwacji spotkań — strona „Umów spotkanie” i przycisk „Wybierz termin” (punkt 3)Spółka z siedzibą w USA

Poza tym dane mogą trafić do biura rachunkowego i — gdyby zaszła taka potrzeba — do obsługi prawnej, w zakresie wynikającym z przepisów.

7. Przekazywanie poza EOG

Dane są przechowywane na serwerach w Unii Europejskiej. Supabase, Vercel i Resend to jednak spółki z siedzibą w Stanach Zjednoczonych, więc dostęp do danych z terytorium USA — na przykład na potrzeby wsparcia technicznego — może wystąpić. Traktujemy to jako przekazanie danych poza Europejski Obszar Gospodarczy i mówimy o tym wprost, zamiast poprzestawać na zdaniu „nasza infrastruktura jest w UE”.

Z każdym z tych trzech dostawców obowiązuje umowa powierzenia przetwarzania (DPA), włączana do umowy wraz z akceptacją regulaminu usługi. Każda z nich zawiera standardowe klauzule umowne przyjęte przez Komisję Europejską (art. 46 ust. 2 lit. c RODO), które są podstawą przekazania danych do państwa trzeciego.

Zakres jest przy tym różny. Do dostawcy poczty trafia wyłącznie adres odbiorcy i treść wiadomości — w praktyce potwierdzenie zgłoszenia albo odnośnik do ustawienia hasła. Danych o wynagrodzeniach nie wysyłamy pocztą nigdy i nie opuszczają one bazy danych.

Osobnym przypadkiem jest kalendarz spotkań Cal.com: dane rezerwacji podajesz bezpośrednio w tej usłudze i mogą być przechowywane poza EOG, w USA. Trafiają tam wyłącznie dane kontaktowe i termin spotkania — żadne dane z aplikacji, w tym o wynagrodzeniach. Jeśli nie chcesz korzystać z kalendarza, zostaw kontakt w formularzu albo zadzwoń — umówimy termin bez niego.

8. Jak długo przechowujemy dane

Dane trzymamy tak długo, jak trwa cel, dla którego je zebraliśmy:

  • Zgłoszenia z formularzy — nie dłużej niż 36 miesięcy od ostatniego kontaktu. Jeśli wcześniej wycofasz zgodę albo poprosisz o usunięcie danych, usuwamy je od razu — wystarczy jedna wiadomość na nasz adres.
  • Dane konta i dane wprowadzone do aplikacji — przez czas trwania umowy. Po jej zakończeniu usuwamy je lub zwracamy klientowi, zgodnie z umową powierzenia.
  • Dokumenty rozliczeniowe — 5 lat, licząc od końca roku podatkowego, w którym upłynął termin płatności podatku. Tego okresu nie możemy skrócić na Twoją prośbę, bo wynika z przepisów podatkowych.
  • Rezerwacje spotkań w Cal.com — jak zgłoszenia z formularzy: nie dłużej niż 36 miesięcy od ostatniego kontaktu, a na Twoją prośbę od razu.
  • Logi techniczne — przez okres wynikający z polityk dostawców infrastruktury.

9. Bezpieczeństwo

Środki, które faktycznie stosujemy — nie lista życzeń:

  • Rozdzielenie organizacji na poziomie bazy danych. Dostęp do wierszy egzekwuje sama baza (Row Level Security), a nie tylko kod aplikacji. Dane dwóch klientów nie mogą się zobaczyć nawet przy błędzie w aplikacji.
  • Role i widoczność danych płacowych. Wynagrodzenia widzi wyłącznie rola uprawniona; pozostali użytkownicy nie dostają ich nawet w odpowiedzi serwera.
  • Szyfrowanie w tranzycie (HTTPS) i szyfrowanie dysków po stronie dostawcy bazy.
  • Automatyczne wylogowanie po okresie bezczynności.
  • Adresy IP wyłącznie w postaci skrótu — patrz punkt 3.
  • Brak narzędzi śledzących w zalogowanej aplikacji — dane Twojej organizacji nie trafiają do żadnej usługi zewnętrznej. Anonimowe statystyki odwiedzin działają wyłącznie na stronach publicznych (punkt 5).

10. Twoje prawa

Zgodnie z RODO masz prawo do:

  • dostępu do swoich danych i otrzymania ich kopii (art. 15),
  • sprostowania danych nieprawidłowych (art. 16),
  • usunięcia danych (art. 17),
  • ograniczenia przetwarzania (art. 18),
  • przenoszenia danych (art. 20),
  • sprzeciwu wobec przetwarzania opartego na uzasadnionym interesie (art. 21),
  • wycofania zgody w dowolnym momencie — bez wpływu na to, co zdarzyło się wcześniej (art. 7 ust. 3),
  • skargi do Prezesa Urzędu Ochrony Danych Osobowych, ul. Stawki 2, 00-193 Warszawa.

Żeby skorzystać z któregokolwiek z nich, wystarczy wiadomość na kontakt@wartosciowanie.com. Nie wymagamy żadnego formularza ani uzasadnienia.

11. Czy podanie danych jest obowiązkowe

Nie. Podanie danych w formularzu jest w pełni dobrowolne — konsekwencją niepodania adresu e-mail jest wyłącznie to, że nie będziemy w stanie odpowiedzieć. W przypadku zawartej umowy podanie danych niezbędnych do jej wykonania i rozliczenia jest warunkiem świadczenia usługi.

12. Automatyczne decyzje i profilowanie

Nie podejmujemy wobec Ciebie decyzji w sposób wyłącznie zautomatyzowany i nie profilujemy Cię w rozumieniu art. 22 RODO. Dotyczy to także dostępu do wersji pokazowej: każde zgłoszenie ogląda człowiek i to człowiek decyduje o nadaniu dostępu.

Osobna sprawa — wyniki, które liczy sama aplikacja (punkty stanowisk, kategorie, widełki, luka płacowa). To narzędzie w rękach pracodawcy: liczy na jego danych, na jego kryteriach i to on podejmuje na tej podstawie decyzje. My nie decydujemy o niczyim wynagrodzeniu.

13. Zmiany polityki

Politykę aktualizujemy, gdy zmienia się zakres usługi albo lista dostawców. Aktualna wersja jest zawsze pod tym adresem, wraz z datą ostatniej zmiany na górze strony. O zmianach istotnych — na przykład o nowym dostawcy, któremu powierzamy dane — informujemy zarejestrowanych klientów pocztą elektroniczną.