Podsumowanie prostym językiem

MAINSYSTEMS jest administratorem danych dla tej strony internetowej, kontaktów handlowych i administrowania kontami klientów. W przypadku zgłoszeń i danych spraw przetwarzanych w środowisku UNOVOX klienta administratorem jest zasadniczo klient, a MAINSYSTEMS działa jako podmiot przetwarzający na jego udokumentowane polecenie i na podstawie Umowy powierzenia przetwarzania danych osobowych. Nie sprzedajemy danych osobowych. Z portalu zgłoszeń można korzystać bez identyfikacji, a portal nie rejestruje adresu IP sygnalisty.

1. Zakres zastosowania

Niniejsza polityka dotyczy www.unovox.com, formularzy kontaktowych i formularzy zamówienia, interakcji handlowych dotyczących UNOVOX, administrowania kontami klientów oraz technicznego świadczenia platformy UNOVOX w modelu Software-as-a-Service. Klient musi opublikować własną informację o ochronie danych w swoim kanale zgłoszeń; reguluje ona przetwarzanie prowadzone przez klienta i należy ją czytać łącznie z niniejszą polityką.

Niniejsza polityka realizuje art. 13 i 14 rozporządzenia (UE) 2016/679 („RODO”) i uwzględnia ustawę z dnia 10 maja 2018 r. o ochronie danych osobowych. W kontekście sygnalistów znaczenie mają ponadto ustawa z dnia 14 czerwca 2024 r. o ochronie sygnalistów (Dz.U. 2024 poz. 928), obowiązująca od 25 września 2024 r., oraz dyrektywa (UE) 2019/1937.

2. Kim jesteśmy i nasze role

UNOVOX jest produktem MAINSYSTEMS, LDA., z adresem kontaktowym Av. da República, 50, 2.º andar, 1050-196 Lizbona, Portugalia („MAINSYSTEMS”, „my” lub „nas”). Pytania dotyczące ochrony danych można kierować do naszego kontaktu do spraw ochrony danych: dpo@mainsystems.pt.

  • Administrator: w przypadku odwiedzin strony, zapytań o prezentację lub ofertę, zawierania umów, kontaktów rozliczeniowych, wsparcia oraz administrowania kontami klientów i użytkowników MAINSYSTEMS ustala cele i sposoby przetwarzania.
  • Podmiot przetwarzający (art. 28 RODO): w przypadku zgłoszeń, wiadomości, załączników, zapisów z działań następczych i innych treści spraw przekazanych lub utworzonych w środowisku UNOVOX klienta cele i sposoby ustala zasadniczo klient; MAINSYSTEMS przetwarza te dane na udokumentowane polecenie i na podstawie Umowy powierzenia przetwarzania danych osobowych.
  • Odpowiedzialność klienta: organizacja prowadząca kanał musi przedstawić własne informacje, ustalić podstawy prawne, określić uprawnienia i okresy przechowywania, prowadzić wymaganą prawem dokumentację zgłoszeń, w tym rejestr zgłoszeń wewnętrznych, oraz odpowiadać na żądania osób, których dane dotyczą, w jej sprawach.

3. Dane, które możemy przetwarzać

Dane ze strony internetowej, dane handlowe i umowne

  • zawodowe dane identyfikacyjne i kontaktowe, takie jak imię i nazwisko, służbowy adres e-mail, telefon, organizacja, funkcja i kraj;
  • informacje z zapytań o prezentację, ofertę, zawarcie umowy, współpracę partnerską lub wsparcie;
  • dane umowne, subskrypcyjne, rozliczeniowe i transakcyjne, bez pełnych danych karty płatniczej, jeżeli płatność następuje przez wyspecjalizowanego dostawcę;
  • korespondencja i zapisy dotyczące zarządzania relacją handlową i wsparciem.

Dane konta i dane użytkowania

  • nazwa użytkownika, służbowy adres e-mail, funkcja, organizacja, uprawnienia i informacje uwierzytelniające;
  • dzienniki techniczne i dzienniki bezpieczeństwa autoryzowanych użytkowników obszaru administracyjnego, takie jak czas dostępu, informacje o przeglądarce i urządzeniu, adres IP w zakresie niezbędnym do prowadzenia dzienników operacyjnych i dzienników bezpieczeństwa, wykonane czynności oraz zapisy incydentów;
  • informacje o konfiguracji, korzystaniu, wsparciu i diagnostyce niezbędne do prowadzenia i ulepszania Usługi.

Dane zgłoszeń i spraw

W zależności od konfiguracji klienta i od treści wprowadzonych przez sygnalistę lub autoryzowanego użytkownika sprawa może zawierać dane identyfikacyjne i kontaktowe, informacje zawodowe, oświadczenia, wiadomości, załączniki, opis zarzucanego postępowania, szczególne kategorie danych (art. 9 RODO) oraz dane dotyczące podejrzenia popełnienia czynu zabronionego (art. 10 RODO). MAINSYSTEMS nie decyduje, jakie zgłoszenia otrzymuje klient, i nie wykorzystuje treści spraw do celów reklamowych.

4. Anonimowość w portalu zgłoszeń

UNOVOX można skonfigurować tak, aby przyjmował zgłoszenia bez podania tożsamości sygnalisty. W celu ochrony anonimowości obowiązuje, że:

  • portal zgłoszeń nie rejestruje adresu IP i nie tworzy profili przeglądania sygnalistów;
  • portal nie stosuje plików cookie analitycznych ani marketingowych;
  • dalsza komunikacja z anonimowym sygnalistą odbywa się przez kod sprawy, bez konieczności identyfikacji.

Anonimowość może mimo to zostać naruszona przez okoliczności pozostające poza naszą kontrolą: gdy osoba sama się zidentyfikuje w opisie lub w załącznikach (w tym w metadanych plików), gdy korzysta z firmowego urządzenia lub firmowej sieci monitorowanych przez osoby trzecie albo gdy komunikuje się innym kanałem.

5. Źródło danych

Dane otrzymujemy bezpośrednio od Państwa, od klienta, który tworzy lub administruje Państwa konto, od autoryzowanych użytkowników Usługi, od sygnalistów i innych osób wskazanych w treściach spraw, z dzienników technicznych i dzienników bezpieczeństwa oraz od dostawców wykorzystywanych dla strony internetowej i platformy. Jeżeli umowa jest zawierana za pośrednictwem autoryzowanego partnera, możemy otrzymać od niego dane kontaktowe i umowne niezbędne do świadczenia Usługi. W treściach spraw dane osób trzecich (na przykład osób, których dotyczy zgłoszenie) są wprowadzane przez sygnalistów lub przez klienta, a nie przez MAINSYSTEMS.

6. Cele i podstawy prawne

CelTypowe danePodstawa prawna (RODO)
Odpowiadanie na kontakty, przygotowanie prezentacji i ofertDane kontaktowe i dane zapytaniaArt. 6 ust. 1 lit. b: działania przed zawarciem umowy; art. 6 ust. 1 lit. f: uzasadniony interes w odpowiadaniu na zapytania zawodowe
Zawarcie umowy, świadczenie, administrowanie i wsparcie UNOVOXDane konta, umowne, użytkowania i wsparciaArt. 6 ust. 1 lit. b: wykonanie umowy; art. 6 ust. 1 lit. f: administrowanie Usługą
Zarządzanie relacjami partnerskimi i umowami zawieranymi przez partnerówDane kontaktowe i umowne przekazane przez partneraArt. 6 ust. 1 lit. b: umowa; art. 6 ust. 1 lit. f: zarządzanie kanałem partnerskim
Rozliczenia, księgowość i zgodność z prawemDokumenty umowne, faktury i transakcjeArt. 6 ust. 1 lit. b i c: umowa i obowiązki prawne
Ochrona strony internetowej i Usługi, zapobieganie nadużyciom i badanie incydentówDane techniczne, uwierzytelniania i dzienników bezpieczeństwaArt. 6 ust. 1 lit. f: uzasadnione interesy; art. 6 ust. 1 lit. c w stosownym zakresie
Pomiar skuteczności strony i ulepszanie treściIdentyfikatory plików cookie i zagregowane dane przeglądaniaArt. 6 ust. 1 lit. a: zgoda na technologie analityczne, które nie są niezbędne
Wysyłka zamówionej komunikacji lub marketinguImię i nazwisko, organizacja, e-mail i preferencjeArt. 6 ust. 1 lit. a: zgoda w wymaganym zakresie; art. 6 ust. 1 lit. f dla proporcjonalnej komunikacji B2B, zawsze z łatwą możliwością sprzeciwu
Ustalenie, dochodzenie lub obrona roszczeńZapisy umowne, dotyczące Usługi i korespondencjiArt. 6 ust. 1 lit. f: uzasadniony interes; art. 9 ust. 2 lit. f w stosownym zakresie
Przetwarzanie danych spraw klientówZgłoszenia, wiadomości, załączniki i zapisy z działań następczychUdokumentowane polecenia klienta (art. 28 RODO); klient ustala właściwą podstawę, zwykle art. 6 ust. 1 lit. c w związku z ustawą z dnia 14 czerwca 2024 r. o ochronie sygnalistów

Jeżeli przetwarzanie opiera się na zgodzie, można ją wycofać w każdym czasie, bez wpływu na przetwarzanie już dokonane. Jeżeli opieramy się na uzasadnionych interesach, można zażądać informacji o przeprowadzonym ważeniu interesów i wnieść sprzeciw wobec przetwarzania na podstawie art. 21 RODO.

7. Zgłoszenia i poufne dane spraw

Dostęp do danych spraw jest ograniczony do użytkowników autoryzowanych przez klienta oraz do osób, które potrzebują dostępu, aby świadczyć lub chronić Usługę. Zespoły MAINSYSTEMS mogą uzyskać dostęp do informacji o sprawie wyłącznie w zakresie niezbędnym do autoryzowanego wsparcia, bezpieczeństwa, reagowania na incydenty, zgodności z prawem lub utrzymania, z zachowaniem poufności i kontroli dostępu. Partnerzy handlowi nie mają dostępu do danych spraw klientów, chyba że klient sam go udzieli przez uprawnienia w platformie. Nie decydujemy, czy zgłoszenie jest zasadne, jakie działania następcze należy podjąć ani czy wobec kogoś należy zastosować jakiś środek; decyzje te należą do klienta.

Dane osobowe sygnalisty pozwalające na ustalenie jego tożsamości nie podlegają ujawnieniu nieupoważnionym osobom, chyba że za wyraźną zgodą sygnalisty (art. 8 ust. 1 ustawy o ochronie sygnalistów). Wyjątek dotyczy przypadków, w których ujawnienie jest koniecznym i proporcjonalnym obowiązkiem wynikającym z przepisów prawa w związku z postępowaniami wyjaśniającymi, przygotowawczymi lub sądowymi (art. 8 ust. 2 ustawy). Żądania osób, których dane dotyczą, związane ze zgłoszeniem należy zasadniczo kierować do organizacji prowadzącej kanał; wspieramy klienta zgodnie z umową powierzenia. Prawa osób, których dane dotyczą, w tym osób, których dotyczy zgłoszenie, mogą być ograniczone w zakresie niezbędnym do ochrony tożsamości sygnalisty, praw osób trzecich, toczących się działań następczych, tajemnicy zawodowej lub innego prawnie chronionego interesu (por. art. 8 ust. 5 i ust. 6 ustawy o ochronie sygnalistów, które wyłączają stosowanie art. 14 ust. 2 lit. f oraz art. 15 ust. 1 lit. g RODO w zakresie źródła danych, oraz art. 23 RODO).

8. AI Agents i przetwarzanie wspomagane

Jeżeli klient włączy AI Agents, sam wybiera kategorie i zakres, w jakim mogą one porządkować informacje i wykonywać skonfigurowane zadania związane z działaniami następczymi. Wyniki mogą zawierać błędy lub wymagać kontekstu. Końcowa walidacja i istotne decyzje pozostają przy autoryzowanej osobie prowadzącej sprawę; żadna decyzja wywołująca skutki prawne lub inne podobnie istotne skutki wobec osoby nie jest podejmowana wyłącznie w sposób zautomatyzowany za pośrednictwem platformy. MAINSYSTEMS nie wykorzystuje treści spraw klientów do trenowania modeli ogólnego przeznaczenia, chyba że na podstawie wyraźnego uzgodnienia z klientem i ważnej podstawy prawnej. Każdy autoryzowany podmiot podprzetwarzający w obszarze sztucznej inteligencji podlega umownym obowiązkom poufności, bezpieczeństwa i ochrony danych.

9. Pliki cookie, analityka i ochrona przed nadużyciami

Na stronie handlowej stosujemy technologie bezwzględnie niezbędne do udostępnienia strony, zapisania preferencji zgody, ochrony formularzy i zapobiegania automatycznym nadużyciom. Formularze korzystają z Cloudflare Turnstile. Stosujemy także Cookiebot do zarządzania zgodami oraz Google Tag Manager do zarządzania tagami pomiarowymi. Google Analytics 4 jest uruchamiany wyłącznie zgodnie z wyborami dokonanymi w banerze. Nie wykorzystujemy danych analitycznych ze strony internetowej do identyfikowania treści zgłoszenia; portal zgłoszeń nie stosuje technologii analitycznych ani reklamowych.

Zgodę na pliki cookie, które nie są niezbędne, można w każdej chwili zmienić lub wycofać w ustawieniach plików cookie na stronie. Zablokowanie technologii bezwzględnie niezbędnych może uniemożliwić działanie formularzy lub kontroli bezpieczeństwa.

10. Odbiorcy i podmioty podprzetwarzające

Dane mogą być udostępniane, zgodnie z zasadą wiedzy koniecznej, zespołom MAINSYSTEMS, klientowi i jego autoryzowanym użytkownikom, autoryzowanym partnerom uczestniczącym w zawarciu umowy lub w handlowej obsłudze usługi klienta, dostawcom hostingu i infrastruktury, poczty elektronicznej i komunikacji, bezpieczeństwa i zapobiegania nadużyciom, analityki i zarządzania zgodami, płatności i rozliczeń, a także doradcom zawodowym, audytorom i organom publicznym, gdy ujawnienie jest wymagane prawem. Dostawcy i partnerzy podlegają obowiązkom umownym odpowiednim do ich roli. Nie sprzedajemy ani nie wynajmujemy danych osobowych.

Klienci mogą zażądać listy podmiotów podprzetwarzających istotnych dla ich usługi i są informowani o istotnych zmianach zgodnie z umową powierzenia.

11. Przekazywanie danych poza EOG

Dane są hostowane i przetwarzane w Europejskim Obszarze Gospodarczym. Jeżeli dostawca lub czynność wsparcia obejmuje państwo spoza EOG, opieramy się na prawnym mechanizmie przekazywania, takim jak decyzja stwierdzająca odpowiedni stopień ochrony, standardowe klauzule umowne Komisji Europejskiej oraz, w stosownych przypadkach, środki uzupełniające. Klienci mogą uzyskać dodatkowe informacje o zabezpieczeniach mających zastosowanie do ich usługi.

12. Okresy przechowywania

Przechowujemy dane tylko tak długo, jak jest to niezbędne do wskazanego celu, uwzględniając obowiązki umowne, ustawowe terminy przedawnienia, wymogi bezpieczeństwa oraz konieczność ustalenia, dochodzenia lub obrony roszczeń.

  • zapytania handlowe i związana z nimi korespondencja są zasadniczo przechowywane do 24 miesięcy od ostatniej istotnej interakcji, o ile nie dojdzie do zawarcia umowy lub o ile dłuższy okres nie jest uzasadniony;
  • dokumentacja klientowska, umowna, rozliczeniowa i księgowa jest przechowywana przez czas trwania relacji i przez ustawowe okresy obowiązkowe, w tym okresy podatkowe;
  • zapisy dotyczące kont i wsparcia są przechowywane tak długo, jak konto jest aktywne, oraz przez okres niezbędny do zamknięcia, audytu i obrony relacji;
  • dzienniki techniczne i dzienniki bezpieczeństwa są przechowywane przez proporcjonalny okres i mogą być przechowywane dłużej, jeżeli wiążą się z incydentem;
  • dane spraw klientów są przechowywane zgodnie z poleceniami klienta, właściwym dla niego prawem i umową powierzenia. Zgodnie z art. 8 ust. 8 ustawy z dnia 14 czerwca 2024 r. o ochronie sygnalistów dane osobowe przetwarzane w związku z przyjęciem zgłoszenia lub podjęciem działań następczych oraz dokumenty związane ze zgłoszeniem są przechowywane przez podmiot prawny przez okres 3 lat po zakończeniu roku kalendarzowego, w którym zakończono działania następcze lub po zakończeniu postępowań zainicjowanych tymi działaniami. Taki sam okres 3 lat stosuje się do danych osobowych i pozostałych informacji w rejestrze zgłoszeń wewnętrznych (art. 29 ust. 5 ustawy). Ponadto dane osobowe, które nie mają znaczenia dla rozpatrywania zgłoszenia, nie są zbierane, a w razie przypadkowego zebrania są usuwane w terminie 14 dni od ustalenia, że nie mają znaczenia dla sprawy (art. 8 ust. 4 ustawy).

Po zakończeniu świadczenia Usługi dane klienta są zwracane lub usuwane zgodnie z umową, właściwym prawem i udokumentowanymi poleceniami klienta, bez uszczerbku dla bezpiecznych cykli kopii zapasowych i ustawowych obowiązków przechowywania.

13. Bezpieczeństwo

Stosujemy środki techniczne i organizacyjne odpowiednie do ryzyka, w tym kontrolę dostępu i uprawnienia oparte na rolach, chronione uwierzytelnianie z szyfrowanym przechowywaniem haseł, dostęp do strony i platformy przez połączenia HTTPS, oddzielenie środowisk poszczególnych klientów, dzienniki aktywności, kopie zapasowe, zarządzanie podatnościami i procedury reagowania na incydenty. Żadna usługa internetowa nie może zagwarantować bezwzględnego bezpieczeństwa. Klienci powinni starannie konfigurować uprawnienia, zachowywać poufność danych dostępowych i niezwłocznie zgłaszać podejrzenie naruszenia.

W razie naruszenia ochrony danych osobowych przetwarzanych przez nas jako administratora MAINSYSTEMS ocenia ryzyko i zgłasza je organowi nadzorczemu w ustawowym terminie 72 godzin, jeżeli wymaga tego art. 33 RODO, a przy wysokim ryzyku zawiadamia osoby, których dane dotyczą (art. 34 RODO). Jako podmiot przetwarzający MAINSYSTEMS zawiadamia klienta bez zbędnej zwłoki po stwierdzeniu naruszenia, zgodnie z umową powierzenia.

14. Państwa prawa

Na warunkach określonych we właściwych przepisach mogą Państwo żądać dostępu, sprostowania, usunięcia, ograniczenia przetwarzania, przenoszenia danych lub wnieść sprzeciw wobec przetwarzania (art. 15 do 21 RODO). Mogą Państwo wycofać zgodę oraz, w stosownych przypadkach, mają prawo, by nie podlegać decyzji opierającej się wyłącznie na zautomatyzowanym przetwarzaniu i wywołującej skutki prawne lub podobnie istotne (art. 22 RODO).

W sprawie danych, dla których administratorem jest MAINSYSTEMS, prosimy pisać na adres dpo@mainsystems.pt. Odpowiadamy w terminie jednego miesiąca, z możliwością przedłużenia przewidzianą prawem, i możemy poprosić o informacje niezbędne do potwierdzenia tożsamości i odnalezienia danych. W sprawie danych w kanale klienta prosimy kontaktować się z tym klientem; jeżeli zwrócą się Państwo do nas, przekażemy żądanie lub udzielimy wsparcia, nie ujawniając w sposób niedopuszczalny poufnych informacji o sprawie. W kontekście ochrony sygnalistów wykonywanie praw może być ograniczone w zakresie niezbędnym do ochrony poufności tożsamości sygnalisty i integralności działań następczych zgodnie z ustawą o ochronie sygnalistów.

Mogą Państwo wnieść skargę do portugalskiego organu nadzorczego Comissão Nacional de Proteção de Dados (CNPD), właściwego dla MAINSYSTEMS, albo do polskiego organu nadzorczego, którym jest Prezes Urzędu Ochrony Danych Osobowych (UODO), właściwego dla miejsca Państwa zamieszkania lub pracy.

15. Osoby małoletnie

Handlowa strona UNOVOX i obszar administracyjny dla klientów są przeznaczone do korzystania zawodowego i nie są kierowane do dzieci. Kanał zgłoszeń klienta może zostać udostępniony osobom młodszym, jeżeli wymaga tego kontekst działalności klienta; w takim przypadku klient musi zapewnić odpowiednią informację, podstawę prawną i zabezpieczenia.

16. Zmiany niniejszej polityki

Możemy aktualizować niniejszą politykę, aby odzwierciedlić zmiany Usługi, dostawców, prawa lub regulacji. Aktualna wersja i data obowiązywania są publikowane na tej stronie. O istotnych zmianach dotyczących obecnych klientów informujemy w niezbędnym zakresie odpowiednią drogą.

17. Kontakt

MAINSYSTEMS, LDA. (UNOVOX)
Av. da República, 50, 2.º andar, 1050-196 Lizbona, Portugalia
Ochrona danych: dpo@mainsystems.pt
Kontakt ogólny: info@mainsystems.pt
Telefon: +351 211 245 202