Ochrona danych i AI
Polityka prywatności i przetwarzania danych
Opisujemy, jakie dane są potrzebne do kontaktu i obsługi projektu, jak długo je przechowujemy oraz pod jakimi warunkami mogą być używane narzędzia automatyzacji lub AI.
Zatwierdzona i obowiązująca od 20 września 2026 r. Polityka opisuje zasady ochrony danych, korzystania z automatyzacji i AI oraz prawa osób, których dane dotyczą.
1. Administrator i kontakt
- Administratorem danych jest Ulrich sp. z o.o., Aleje Jerozolimskie 81, lok. 7.10, 02-001 Warszawa, KRS 0000740675, NIP 5252756929.
- W sprawach danych osobowych można kontaktować się przez adres e-mail wskazany w sekcji kontaktowej strony. Jeżeli zostanie powołany inspektor ochrony danych, jego odrębne dane zostaną opublikowane przed rozpoczęciem pełnienia funkcji.
- Polityka dotyczy osób kontaktujących się z Operatorem, reprezentantów i pracowników klientów, partnerów, ekspertów, podwykonawców oraz osób wskazanych w dokumentacji projektu.
2. Zakres i źródła danych
- Możemy przetwarzać dane identyfikacyjne i kontaktowe, stanowisko i umocowanie, informacje o organizacji, dane rozliczeniowe, treść korespondencji, informacje o projekcie oraz historię uzgodnień i wersji dokumentów.
- Dane otrzymujemy bezpośrednio od osoby, od reprezentowanej organizacji, z publicznych rejestrów albo od partnera projektu. Klient powinien przekazywać tylko dane niezbędne i poinformować osoby, których dane wprowadza do współpracy.
- Nie prosimy przez zwykły e-mail lub komunikator o hasła, nośniki podpisu, dane logowania ani szczególne kategorie danych, jeżeli konkretny nabór ich wyraźnie nie wymaga i nie uzgodniono bezpiecznego kanału.
3. Cele i podstawy prawne
- Zapytania i przygotowanie oferty: działania przed zawarciem umowy albo prawnie uzasadniony interes polegający na obsłudze kontaktu i ocenie możliwości współpracy.
- Realizacja umowy i projektu: wykonanie umowy, obowiązki prawne oraz — wobec osób działających po stronie klienta — uzasadniony interes w prawidłowej realizacji współpracy.
- Rozliczenia, księgowość i podatki: obowiązki prawne. Bezpieczeństwo, audyt uzgodnień, ustalenie i obrona roszczeń: prawnie uzasadniony interes. Marketing elektroniczny jest prowadzony wyłącznie na podstawie wymaganej zgody lub innej wyraźnej podstawy ustawowej.
4. Odbiorcy i transfery
- Dane mogą otrzymać upoważnieni pracownicy i współpracownicy, członkowie konsorcjum, eksperci, dostawcy hostingu, poczty, obiegu dokumentów, bezpieczeństwa, księgowości i pomocy prawnej oraz instytucje prowadzące nabór — tylko w niezbędnym zakresie.
- Każdy podmiot przetwarzający jest weryfikowany, objęty właściwą umową i wpisany do ewidencji. Aktualną listę kategorii odbiorców, a przy przetwarzaniu projektowym także konkretnych dostawców, Operator przekazuje na żądanie lub przed rozpoczęciem nowego rodzaju operacji.
- Transfer poza EOG wymaga udokumentowania podstawy, oceny ryzyka i odpowiednich zabezpieczeń, takich jak decyzja stwierdzająca odpowiedni stopień ochrony lub standardowe klauzule umowne. Informacja o transferze jest przekazywana przed jego rozpoczęciem.
5. Okresy przechowywania
- Zapytania bez zawarcia umowy przechowujemy co do zasady przez 12 miesięcy od ostatniego kontaktu, chyba że wcześniej wniesiono skuteczny sprzeciw albo materiał jest potrzebny do ochrony roszczeń.
- Dokumentację umowną i projektową przechowujemy przez czas współpracy, a następnie do upływu właściwych okresów przedawnienia. Dokumenty księgowe i podatkowe — przez okres wymagany prawem. Materiały wymagane przez warunki finansowania — przez okres wskazany w dokumentacji naboru lub umowie o finansowanie.
- Po upływie okresu dane są usuwane lub anonimizowane. Zabezpieczone kopie zapasowe są usuwane według udokumentowanego cyklu retencji i nie służą bieżącej pracy.
6. Automatyzacja i sztuczna inteligencja
- Publiczna strona nie używa narzędzia AI do rozmowy z odwiedzającym, nie podejmuje automatycznych decyzji i nie przekazuje treści zapytań do modelu. Obecna wersja nie zawiera formularza kontaktowego.
- Aktualny domyślny wykaz systemów AI dopuszczonych do danych klienta jest pusty. Żaden system nie może przetwarzać takich danych, dopóki nie zostanie wpisany do rejestru zatwierdzonych systemów po ocenie prawnej, bezpieczeństwa i ochrony danych.
- Wpis określa dostawcę i usługę, cel, kategorie danych, region przetwarzania, retencję, transfery, podstawę umowną, ustawienia wyłączające trenowanie lub ulepszanie usługi na danych klienta oraz osobę odpowiedzialną. Klient otrzymuje aktualny wyciąg przed pierwszym użyciem systemu dla jego danych.
- Wyniki automatyzacji i AI podlegają kontroli człowieka. Istotne liczby, fakty i oświadczenia muszą wynikać ze źródła lub zostać zatwierdzone przez klienta; narzędzie nie podejmuje decyzji o kwalifikowalności ani o zawarciu umowy.
7. Prawa osób
- W granicach wynikających z podstawy prawnej przysługują prawa dostępu, sprostowania, usunięcia, ograniczenia, przenoszenia, sprzeciwu oraz cofnięcia zgody bez wpływu na zgodność wcześniejszego przetwarzania.
- Osoba może wnieść skargę do Prezesa Urzędu Ochrony Danych Osobowych. Przed realizacją żądania możemy zweryfikować tożsamość w zakresie niezbędnym do ochrony danych.
- Jeżeli dane nie pochodzą bezpośrednio od osoby, informacja wymagana przez art. 14 RODO jest przekazywana w ustawowym terminie, chyba że zachodzi przewidziany prawem wyjątek.
8. Bezpieczeństwo i minimalizacja
- Stosujemy zasadę najmniejszych uprawnień, rozdzielenie danych klientów, kontrolę dostępu, bezpieczne kanały, kopie zapasowe, aktualizacje i procedurę reagowania na incydenty proporcjonalnie do ryzyka.
- Dla nowego narzędzia lub procesu oceniamy cel, niezbędność danych, okres retencji, role stron, transfery oraz ryzyko. Jeżeli operacja może powodować wysokie ryzyko, przed jej rozpoczęciem wykonujemy ocenę skutków dla ochrony danych.
- Operator prowadzi rejestr czynności, ewidencję dostawców i decyzji dotyczących AI oraz dokumentuje przeglądy ustawień, aby wykazać zgodność z zasadą rozliczalności.
9. Cookies i zmiany Polityki
- Obecna wersja strony nie używa analityki, reklamy behawioralnej ani cookies marketingowych. Niezbędne mechanizmy techniczne, jeśli występują, nie służą śledzeniu użytkowników pomiędzy serwisami.
- Narzędzie wymagające zgody nie zostanie uruchomione bez uprzedniej informacji i możliwości rzeczywistego wyboru. Zmiany Polityki są wersjonowane; istotne zmiany dotyczące aktywnej współpracy są komunikowane przed rozpoczęciem nowej operacji.
