Polityka Prywatności
Data ostatniej aktualizacji: 28 maja 2026
Polityka opisuje, jak przetwarzamy Twoje dane osobowe w serwisie ProductOrg.com. Dokument odzwierciedla rzeczywisty stan techniczny serwisu - jakie dane zbieramy, gdzie je przechowujemy i komu je udostępniamy. Podstawą prawną jest Rozporządzenie (UE) 2016/679 (RODO) oraz ustawa o ochronie danych osobowych z 10 maja 2018 r.
1. Administrator danych
Administratorem Twoich danych osobowych jest:
Krzysztof Niewiński prowadzący działalność gospodarczą pod nazwą: ProductOrg Krzysztof Niewiński
ul. Zawiszy 16B/57, 01-167 Warszawa
NIP: 118-159-63-32
REGON: 361184552
W sprawach dotyczących Twoich danych pisz lub dzwoń:
E-mail: krzysztof@productorg.com · Telefon: +48 510 002 690
Nie powołaliśmy Inspektora Ochrony Danych (IOD) - kontaktuj się bezpośrednio z Administratorem.
2. Jakie dane zbieramy
Zakres danych zależy od tego, z jakich funkcji serwisu korzystasz. Zbieramy następujące kategorie:
a) Dane kontaktowe i identyfikacyjne
- Imię i nazwisko (zamawiającego i uczestników szkolenia)
- Adres e-mail (zamawiającego i uczestników szkolenia)
- Numer telefonu zamawiającego (opcjonalnie)
b) Dane do faktury i zamówienia
- Dane do faktury osobistej: adres (ulica, numer budynku, numer lokalu, kod pocztowy, miasto, kraj)
- Dane do faktury firmowej (B2B): nazwa firmy, NIP (lub VAT ID dla firm zagranicznych), adres firmy
- Historia zakupów i uczestnictwa w szkoleniach
- Identyfikatory płatności Stripe (session ID, payment intent ID)
- Numer zamówienia (PO) oraz opcjonalne notatki do płatności (do 1000 znaków)
- Lista uczestników przypisanych do zamówienia
c) Dane techniczne sesji
- Adres IP oraz informacje o przeglądarce (user agent) - zapisywane wyłącznie dla osób zalogowanych do panelu administracyjnego (sesje)
- Identyfikator sesji (cookie laravel_session, szyfrowany)
- Znaczniki anti-spam formularzy (czas wczytania formularza, pole honeypot)
d) Dane do komunikacji marketingowej
- Adres e-mail oraz wybrany język interfejsu (zapis na newsletter)
- Potwierdzenie udzielonej zgody marketingowej
- Adres e-mail oraz język (zapis na listę oczekujących na termin szkolenia)
e) Dane z formularza kontaktowego
- Imię, e-mail, telefon (opcjonalnie), temat zapytania, treść wiadomości
f) Dane gromadzone wewnętrznie (CRM)
- Wewnętrzna baza klientów: imię, nazwisko, e-mail, telefon, ostatnio podana nazwa firmy i NIP - utrzymywana w celu obsługi powtarzających się zamówień i komunikacji posprzedażowej
- Archiwum wysłanych wiadomości e-mail (odbiorca, temat, treść, status wysyłki) - przechowywane do celów audytowych i wsparcia klienta
- Notatki administracyjne dotyczące zamówień i klientów (widoczne wyłącznie dla Administratora)
g) Dane z plików cookies i podobnych technologii
- Dane opisane w sekcji 8 - aktywowane tylko za Twoją zgodą (z wyjątkiem cookies niezbędnych)
Podanie danych jest dobrowolne, ale niezbędne do:
- Zawarcia i realizacji umowy o udział w szkoleniu (art. 6 ust. 1 lit. b RODO)
- Wystawienia faktury (art. 6 ust. 1 lit. c RODO - obowiązek prawny)
- Odpowiedzi na zapytanie z formularza kontaktowego (art. 6 ust. 1 lit. a RODO - zgoda)
- Zapisu na newsletter (art. 6 ust. 1 lit. a RODO - zgoda)
Brak podania danych uniemożliwi realizację powyższych celów.
3. Cele i podstawy prawne przetwarzania
Twoje dane przetwarzamy w następujących celach:
a) Realizacja umowy o szkolenie
Cel: rezerwacja miejsca, potwierdzenie zamówienia, wysyłka materiałów, kontakt organizacyjny, wystawienie certyfikatu
Podstawa prawna: art. 6 ust. 1 lit. b RODO (wykonanie umowy)
Okres przechowywania: czas trwania umowy oraz 6 lat po jej zakończeniu (okres przedawnienia roszczeń, art. 118 KC)
b) Wystawienie i przechowywanie faktur
Cel: realizacja obowiązków podatkowych i księgowych
Podstawa prawna: art. 6 ust. 1 lit. c RODO (ustawa o rachunkowości, ustawa o VAT)
Okres przechowywania: 5 lat od końca roku podatkowego, w którym wystawiono fakturę
c) Obsługa formularza kontaktowego
Cel: udzielenie odpowiedzi na zapytanie
Podstawa prawna: art. 6 ust. 1 lit. a RODO (zgoda) lub art. 6 ust. 1 lit. f RODO (prawnie uzasadniony interes)
Okres przechowywania: do czasu udzielenia odpowiedzi lub wycofania zgody, nie dłużej niż 3 lata
d) Marketing własnych produktów i newsletter
Cel: informacje o nowych szkoleniach, promocjach, wysyłka newslettera
Podstawa prawna: art. 6 ust. 1 lit. a RODO (zgoda) lub art. 6 ust. 1 lit. f RODO (prawnie uzasadniony interes)
Okres przechowywania: do cofnięcia zgody lub wniesienia sprzeciwu, nie dłużej niż 3 lata od ostatniej interakcji
e) Analiza ruchu i lejków konwersji
Cel: statystyki odwiedzin, lejki konwersji, nagrania sesji, optymalizacja serwisu (PostHog Cloud EU). Zdarzenia po stronie serwera dotyczące zamówień (utworzenie zamówienia, inicjacja płatności, potwierdzenie płatności) zbierane są w ramach prawnie uzasadnionego interesu obsługi sprzedaży.
Podstawa prawna: art. 6 ust. 1 lit. a RODO (zgoda) - skrypty po stronie przeglądarki uruchamiane wyłącznie po zgodzie w managerze Klaro; oraz art. 6 ust. 1 lit. f RODO (prawnie uzasadniony interes) - zdarzenia obsługi zamówień po stronie serwera
Okres przechowywania: zdarzenia do 12 miesięcy, nagrania sesji do 30 dni (zgodnie z polityką retencji PostHog Cloud EU)
f) Bezpieczeństwo serwisu i obsługa techniczna
Cel: utrzymanie sesji zalogowanych adminów, wykrywanie i blokowanie spamu, logi zmian w panelu administracyjnym
Podstawa prawna: art. 6 ust. 1 lit. f RODO (prawnie uzasadniony interes - bezpieczeństwo systemu)
Okres przechowywania: sesje: do 120 minut od ostatniej aktywności; logi panelu administracyjnego: do 365 dni; znaczniki anti-spam: zazwyczaj do zakończenia sesji
g) Dochodzenie i obrona przed roszczeniami
Cel: ustalenie, dochodzenie lub obrona przed roszczeniami
Podstawa prawna: art. 6 ust. 1 lit. f RODO (prawnie uzasadniony interes)
Okres przechowywania: do upływu terminów przedawnienia (do 6 lat)
4. Profilowanie i decyzje zautomatyzowane
Twoich danych nie wykorzystujemy do automatycznego podejmowania decyzji wywołujących skutki prawne lub w podobny sposób wpływających na Twoją sytuację (art. 22 RODO).
Korzystamy z narzędzia analitycznego PostHog (region UE) do statystyk odwiedzin, lejków konwersji i nagrań sesji, ale nie tworzymy na ich podstawie zautomatyzowanych decyzji wpływających na Twoje prawa.
5. Komu udostępniamy dane (procesorzy)
Twoje dane przekazujemy wyłącznie podmiotom, które wspierają nas w prowadzeniu serwisu (procesorom). Z każdym mamy zawartą umowę powierzenia przetwarzania danych:
Stripe Payments Europe Ltd.
Cel: operator płatności (karta, BLIK, przelewy online)
Lokalizacja: Irlandia (EOG); część operacji w USA
Przekazywane dane: e-mail zamawiającego, imię i nazwisko uczestników, e-maile uczestników, kwota i waluta zamówienia. Transfer do USA odbywa się na podstawie Standardowych Klauzul Umownych zatwierdzonych przez Komisję Europejską.
Cloudways (DigitalOcean Holdings)
Cel: hosting serwisu i przechowywanie bazy danych oraz kopii zapasowych
Lokalizacja: EOG
Wszystkie dane aplikacyjne (zamówienia, faktury, baza klientów, archiwum wiadomości) są przechowywane na serwerach w EOG. Kopie zapasowe również w EOG.
Postmark (ActiveCampaign LLC)
Cel: wysyłka wiadomości transakcyjnych (potwierdzenia zamówień, materiały szkoleniowe, odpowiedzi z formularza kontaktowego, reset hasła)
Lokalizacja: USA (data center pod Chicago oraz infrastruktura AWS)
Przekazywane dane: adres e-mail odbiorcy, treść wiadomości, metadane wysyłki. Postmark nie utrzymuje serwerów w UE - transfer do USA odbywa się na podstawie Standardowych Klauzul Umownych w ramach umowy powierzenia (DPA) zawartej z Postmark.
Brevo (Sendinblue SAS)
Cel: obsługa zapisów na newsletter marketingowy i wysyłka newslettera
Lokalizacja: Francja (EOG)
Przekazywane dane: adres e-mail, data zapisu, język interfejsu, potwierdzenie zgody. Wypisanie z newslettera odbywa się przez link w stopce każdej wiadomości lub na żądanie wysłane do Administratora.
Google Workspace (Google Ireland Ltd.)
Cel: firmowa poczta e-mail oraz przechowywanie dokumentów roboczych
Lokalizacja: EOG; część infrastruktury w USA
Przekazywane dane: korespondencja z klientami, dokumenty robocze zawierające dane osobowe (np. zamówienia, faktury). Transfer poza EOG na podstawie Standardowych Klauzul Umownych.
PostHog Inc. (PostHog Cloud EU)
Cel: analityka eventowa, lejki konwersji, nagrania sesji, statystyki odwiedzin
Lokalizacja: Niemcy / Unia Europejska (region eu.i.posthog.com, infrastruktura AWS Frankfurt)
Przekazywane dane: (1) po stronie serwera - e-mail zamawiającego i metadane zamówienia (ID, kwota, waluta, ID szkolenia, locale), na podstawie prawnie uzasadnionego interesu obsługi sprzedaży; (2) po stronie przeglądarki za zgodą - anonimowy identyfikator urządzenia (ph_*), oglądane strony, kliknięcia, nagrania sesji (z maskowaniem pól) i lokalizacja z IP; (3) po stronie przeglądarki bez zgody - dzienny nieodwracalny hash z IP i przeglądarki, kasowany po 24 godzinach, bez lokalizacji. Komunikacja przez nasz reverse proxy p.productorg.com do PostHog Cloud EU. Dane nie wychodzą poza UE.
Google Ireland Ltd. (YouTube)
Cel: osadzanie filmów YouTube na stronach bloga
Lokalizacja: Irlandia (EOG); transfer do USA do Google LLC
Odtwarzacze osadzone w trybie nocookie (youtube-nocookie.com) - cookies ustawiane dopiero po kliknięciu Play.
KIProtect GmbH (Klaro!)
Cel: manager zgód cookies (consent management platform)
Lokalizacja: Niemcy (EOG)
Skrypt managera zgód ładowany jest z CDN KIProtect (cdn.kiprotect.com). Manager nie zbiera danych osobowych - zapisuje wyłącznie Twoje wybory dotyczące zgód w cookie klaro-consent na Twoim urządzeniu.
Zoom Video Communications, Inc.
Cel: realizacja szkoleń w formie online (webinaria, sesje na żywo)
Lokalizacja: EOG / USA
Przekazywane dane uczestników szkoleń online: imię, nazwisko, e-mail. Transfer do USA na podstawie Standardowych Klauzul Umownych. Stosowane tylko wobec uczestników szkoleń online.
BR SIGMA
Cel: obsługa księgowa, prowadzenie ksiąg rachunkowych
Lokalizacja: Polska
Biuro rachunkowe: ul. Ks. J. Popiełuszki 7A lok. 17, 01-786 Warszawa (www.brsigma.com.pl). Przekazujemy do biura dokumenty księgowe, w tym faktury, w celu prowadzenia rachunkowości.
Scanye Sp. z o.o.
Cel: przekazywanie faktur i dokumentów księgowych do biura rachunkowego BR SIGMA
Lokalizacja: Polska (serwery w Unii Europejskiej, infrastruktura zgodna z ISO 27001)
Aplikacja udostępniana przez BR SIGMA do bezpiecznego przesyłania zeskanowanych faktur i dokumentów do biura. Operator: Scanye Sp. z o.o., ul. Grzybowska 87, 00-844 Warszawa, NIP: 527-276-72-50. Przekazywane dane to dane widniejące na fakturach (imię i nazwisko lub nazwa firmy, adres, NIP, kwoty).
Print Point s.c. Rafał Białorucki i Michał Czarnecki
Cel: wydruk certyfikatów ukończenia szkolenia oraz innych materiałów szkoleniowych
Lokalizacja: Polska
Drukarnia: ul. Sokołowska 9 lok. U 11, 01-142 Warszawa, NIP: 527-263-34-95. Przekazywane dane (zgodnie z umową powierzenia): imię i nazwisko uczestnika, nazwa szkolenia, data szkolenia.
Nie sprzedajemy ani nie udostępniamy Twoich danych podmiotom trzecim do ich własnych celów marketingowych.
Niektóre dane są przekazywane poza Europejski Obszar Gospodarczy (EOG), w szczególności do Stanów Zjednoczonych. Każdy taki transfer odbywa się wyłącznie na podstawie:
- Standardowych Klauzul Umownych zatwierdzonych przez Komisję Europejską (art. 46 ust. 2 lit. c RODO), lub
- Decyzji Komisji Europejskiej o odpowiednim poziomie ochrony - np. ramy ochrony danych UE-USA (art. 45 RODO).
Kopię odpowiednich zabezpieczeń możesz otrzymać kontaktując się z Administratorem.
6. Jak długo przechowujemy dane
Dane przechowujemy nie dłużej niż jest to potrzebne do realizacji celów, dla których zostały zebrane:
- Dane do realizacji umowy o szkolenie - przez czas trwania umowy oraz 6 lat po jej zakończeniu (art. 118 KC)
- Dane na fakturach - 5 lat od końca roku podatkowego (ustawa o rachunkowości, Ordynacja podatkowa)
- Dane do celów marketingowych (zgoda) - do cofnięcia zgody, nie dłużej niż 3 lata od ostatniej interakcji
- Dane do celów marketingowych (prawnie uzasadniony interes) - do wniesienia sprzeciwu, nie dłużej niż 3 lata od zakończenia ostatniej umowy
- Dane z formularza kontaktowego - do udzielenia odpowiedzi lub wycofania zgody, nie dłużej niż 3 lata
- Wewnętrzna baza klientów (CRM) - do 3 lat od ostatniego zamówienia lub do żądania usunięcia
- Archiwum wysłanych wiadomości - przez okres przechowywania powiązanego zamówienia (do 6 lat)
- Logi panelu administracyjnego (zmiany w zamówieniach, użytkownikach) - do 365 dni
- Sesje (cookie laravel_session, IP, user agent osób zalogowanych) - do 120 minut od ostatniej aktywności
- Dane w plikach cookies - zgodnie z sekcją 8 (do 12 miesięcy dla cookies analitycznych PostHog, do 30 dni dla nagrań sesji)
- Zapisy na listę oczekujących na termin szkolenia - do czasu utworzenia terminu lub żądania usunięcia
Po upływie tych okresów dane są usuwane lub anonimizowane. Jeśli rzeczywista retencja przekracza okres deklarowany powyżej (np. ze względu na trwające postępowanie), poinformujemy Cię o tym na żądanie.
7. Twoje prawa
Zgodnie z RODO przysługują Ci następujące prawa:
a) Prawo dostępu do danych (art. 15 RODO)
Możesz uzyskać potwierdzenie, czy przetwarzamy Twoje dane, i otrzymać ich kopię.
b) Prawo do sprostowania danych (art. 16 RODO)
Możesz żądać poprawienia danych nieprawidłowych lub uzupełnienia danych niekompletnych.
c) Prawo do usunięcia danych - "prawo do bycia zapomnianym" (art. 17 RODO)
Możesz żądać usunięcia swoich danych w przypadkach określonych w art. 17 RODO. Pamiętaj, że niektóre dane musimy zachować przez okres wynikający z przepisów prawa (np. dane na fakturach przez 5 lat, dane o zamówieniach przez 6 lat) - w takim wypadku dane zostaną usunięte po upływie wymaganego okresu.
d) Prawo do ograniczenia przetwarzania (art. 18 RODO)
Możesz żądać ograniczenia przetwarzania danych w sytuacjach opisanych w art. 18 RODO.
e) Prawo do przenoszenia danych (art. 20 RODO)
Możesz otrzymać swoje dane w ustrukturyzowanym, powszechnie używanym formacie i przesłać je innemu administratorowi.
f) Prawo sprzeciwu wobec przetwarzania (art. 21 RODO)
Możesz w każdej chwili wnieść sprzeciw wobec przetwarzania opartego na prawnie uzasadnionym interesie (art. 6 ust. 1 lit. f RODO), w tym wobec marketingu bezpośredniego.
g) Prawo do cofnięcia zgody (art. 7 ust. 3 RODO)
Jeśli przetwarzanie opiera się na zgodzie, możesz ją cofnąć w każdej chwili. Cofnięcie zgody nie wpływa na zgodność z prawem przetwarzania przed jej cofnięciem.
h) Prawo wniesienia skargi do organu nadzorczego (art. 77 RODO)
Jeśli uważasz, że przetwarzanie Twoich danych narusza przepisy, możesz wnieść skargę do Prezesa Urzędu Ochrony Danych Osobowych.
Aby skorzystać ze swoich praw, skontaktuj się z Administratorem:
E-mail: krzysztof@productorg.com lub pisemnie: ul. Zawiszy 16B/57, 01-167 Warszawa
Odpowiadamy bez zbędnej zwłoki, nie później niż w ciągu miesiąca od otrzymania żądania.
Organ nadzorczy w Polsce:
Prezes Urzędu Ochrony Danych Osobowych
ul. Stawki 2, 00-193 Warszawa
8. Pliki cookies i podobne technologie
Strona ProductOrg.com używa plików cookies - małych plików tekstowych zapisywanych na Twoim urządzeniu. Cookies inne niż niezbędne aktywujemy wyłącznie po wyrażeniu przez Ciebie zgody w managerze zgód Klaro (opt-in).
Rodzaje używanych cookies:
Cookies niezbędne
Cel: Działanie strony, sesja użytkownika, ochrona przed CSRF, zapamiętanie Twoich wyborów dotyczących zgód. Konkretne cookies: laravel_session, XSRF-TOKEN, klaro-consent, _token.
Okres: Sesja lub do 12 miesięcy
Nie wymagają zgody - art. 398 ust. 4 ustawy Prawo komunikacji elektronicznej (PKE)
Cookies funkcjonalne
Cel: Zapamiętanie preferencji użytkownika (język, region). Konkretne cookies: locale, language, preferences.
Okres: Do 12 miesięcy
Wymagają zgody - możesz je włączyć lub wyłączyć w Klaro
Cookies analityczne (PostHog Cloud EU)
Cel: Analiza ruchu na stronie, lejki konwersji, nagrania sesji (z maskowaniem pól formularzy). Konkretne cookies: ph_*, posthog_*. Dane pozostają w UE.
Okres: Do 12 miesięcy
Wymagają zgody. Bez zgody PostHog działa w trybie cookieless - liczy odwiedziny anonimowo, bez zapisu na urządzeniu.
Cookies osadzonych filmów YouTube
Cel: Wyświetlanie filmów na blogu. Tryb nocookie - cookies ustawiane dopiero po kliknięciu Play.
Okres: Do 24 miesięcy (po odtworzeniu)
Nie wymagają zgody przed odtworzeniem (tryb nocookie).
Zarządzanie cookies:
Możesz w każdej chwili zmienić swoje wybory klikając "Ustawienia cookies" w stopce strony lub w ustawieniach przeglądarki:
- Chrome: https://support.google.com/chrome/answer/95647
- Firefox: https://support.mozilla.org/pl/kb/wlaczanie-i-wylaczanie-ciasteczek
- Safari: https://support.apple.com/pl-pl/guide/safari/sfri11471/mac
- Edge: https://support.microsoft.com/pl-pl/microsoft-edge
Wyłączenie cookies funkcjonalnych może wpłynąć na działanie niektórych funkcji serwisu (np. zapamiętanie wybranego języka).
Po odrzuceniu cookies analityka działa anonimowo: dzienny nieodwracalny hash z IP i przeglądarki, kasowany po 24 godzinach. Bez identyfikacji, bez śledzenia między dniami, bez lokalizacji.
9. Bezpieczeństwo danych
Stosujemy środki techniczne i organizacyjne, które mają chronić Twoje dane przed nieuprawnionym dostępem, utratą i modyfikacją.
Stosowane środki:
- Szyfrowanie połączeń (HTTPS, certyfikat SSL/TLS)
- Szyfrowanie zawartości sesji użytkowników
- Hashowanie haseł algorytmem bcrypt
- Dwuetapowe uwierzytelnianie (2FA) dla dostępu do panelu administracyjnego
- Opcjonalne ograniczenie dostępu do panelu administracyjnego do wskazanych adresów IP
- Ochrona formularzy przed CSRF (token sesyjny) i automatycznymi botami (honeypot, znacznik czasu)
- Logi zmian w panelu administracyjnym (kto, kiedy, co zmienił)
- Regularne kopie zapasowe w EOG
- Aktualizacje oprogramowania i monitoring bezpieczeństwa platformy hostingowej
W razie naruszenia ochrony danych podejmiemy działania naprawcze i - jeśli wymagają tego przepisy - poinformujemy o tym Prezesa UODO oraz osoby, których dane dotyczą.
10. Zmiany w Polityce Prywatności
Zastrzegamy sobie prawo do aktualizacji Polityki Prywatności w przypadku zmiany przepisów, technologii lub zakresu świadczonych usług.
O istotnych zmianach poinformujemy na stronie głównej lub e-mailem (jeśli wyraziłeś na to zgodę).
Aktualna wersja Polityki jest zawsze dostępna na stronie: https://productorg.com/pl/privacy-policy
W razie pytań dotyczących Twoich danych lub niniejszej Polityki Prywatności, skontaktuj się z nami:
ProductOrg Krzysztof Niewiński
ul. Zawiszy 16B/57, 01-167 Warszawa
NIP: 118-159-63-32
REGON: 361184552
E-mail: krzysztof@productorg.com · Telefon: +48 510 002 690