Dokument prawny
Polityka prywatności
Wersja 1.0 — obowiązuje od
1. Administrator danych osobowych
Administratorem Twoich danych osobowych jest Asana Studio Jarosław Czulak, Międzyrzecze Górne 834, 43-392 Międzyrzecze Górne, NIP: 9372463882, REGON: 242838164 prowadzący serwis SiteDoctor.pl (dalej: „Administrator" lub „SiteDoctor").
Kontakt w sprawach dotyczących ochrony danych osobowych: kontakt@sitedoctor.pl
2. Jakie dane zbieramy i w jakim celu
2.1. Bezpłatny audyt WordPress
Gdy korzystasz z formularza audytu dostępnego na stronie głównej, zbieramy:
- Adres URL Twojej strony internetowej
- Adres e-mail
- Numer telefonu komórkowego (w celu kontaktu roboczego związanego z audytem)
Adres strony jest automatycznie analizowany przez nasz system audytowy (skanowanie bezpieczeństwa, wydajności, SEO, stanu aktualizacji WordPress). Wynik analizy — wraz z linkiem do raportu — przesyłamy na podany adres e-mail.
2.2. Rezerwacja konsultacji
Przy rezerwacji bezpłatnej konsultacji technicznej zbieramy:
- Adres URL strony, której dotyczy konsultacja
- Adres e-mail
- Numer telefonu komórkowego (wymagany do kontaktu organizacyjnego)
- Wybrany termin (data i godzina)
Po dokonaniu rezerwacji wysyłamy e-mail z potwierdzeniem szczegółów spotkania. Numer telefonu jest używany do kontaktu organizacyjnego dotyczącego konsultacji oraz zapisywany w rekordzie rezerwacji i leada.
2.3. Rejestracja i logowanie (panel klienta)
Dostęp do panelu klienta wymaga konta. Zbieramy:
- Adres e-mail (login)
- Hasło — przechowywane wyłącznie w postaci skrótu kryptograficznego (scrypt + sól losowa)
- Imię i nazwisko
- NIP
- Nazwę firmy
- Adres firmy (ulica, kod pocztowy, miasto)
- Adres strony internetowej
Dane te są wykorzystywane do utworzenia i obsługi konta klienta, identyfikacji podmiotu zawierającego umowę, obsługi rozliczeń oraz świadczenia usług w panelu klienta. Sesja jest utrzymywana za pomocą pliku cookie (patrz sekcja 6).
2.4. Zamówienie usługi (płatności)
Przy zakupie planu opieki technicznej nad WordPress zbieramy:
- Imię i nazwisko
- Nazwa firmy (opcjonalnie)
- Adres e-mail
- Wybrany plan i okres rozliczeniowy
Podstawową formą płatności jest przelew bankowy. W takim przypadku przetwarzamy dane niezbędne do identyfikacji płatnika, przypisania wpłaty do zamówienia i rozliczenia usługi. Dane kart płatniczych nie są przez nas przetwarzane ani przechowywane. Jeżeli Klient wybierze płatność realizowaną za pośrednictwem Stripe, dane przekazywane do Stripe mogą obejmować imię, nazwisko, nazwę firmy oraz adres e-mail w celu obsługi płatności lub konta subskrybenta.
2.5. Zgłoszenia do supportu (system ticketów)
W panelu klienta możesz tworzyć zgłoszenia techniczne. Zbieramy:
- Temat i treść zgłoszenia
- Adres e-mail (pobierany z konta)
- Numer telefonu (opcjonalnie)
- Adres URL strony, której dotyczy zgłoszenie (opcjonalnie)
- Priorytety, statusy i historię wiadomości w wątku zgłoszenia
- Załączniki (maksymalnie 5 plików na zgłoszenie)
2.6. Weryfikacja OTP
Jednorazowy kod weryfikacyjny (OTP) stosujemy dla procesu rejestracji konta klienta (kanał e-mail).
Kod OTP e-mail wygasa co do zasady po 30 minutach.
Po pomyślnej weryfikacji dane konta są przetwarzane w celu realizacji usług panelu klienta zgodnie z okresami wskazanymi w sekcji 4.
2.7. Wyszukiwanie danych firmy (GUS/REGON)
Formularz rejestracyjny umożliwia automatyczne uzupełnienie danych firmy na podstawie numeru NIP przy użyciu API odwołującego się do danych GUS BIR. Numer NIP jest przesyłany do zewnętrznego API wyłącznie w celu pobrania danych rejestrowych przedsiębiorcy.
W wyniku takiego zapytania możemy automatycznie uzupełnić w formularzu nazwę firmy oraz jej adres rejestrowy, w szczególności ulicę, kod pocztowy i miasto. Dane te są następnie zapisywane w koncie klienta tylko wtedy, gdy użytkownik zakończy proces rejestracji lub świadomie pozostawi je w formularzu i prześle zgłoszenie.
Sam mechanizm autouzupełnienia służy wyłącznie usprawnieniu procesu rejestracji, ograniczeniu błędów we wprowadzanych danych oraz prawidłowej identyfikacji podmiotu, który korzysta z usług SiteDoctor.
2.8. Zgody w formularzach audytu i konsultacji
W formularzach audytu i konsultacji wymagamy potwierdzenia zapoznania się z Regulaminem i Polityką prywatności oraz akceptacji przetwarzania danych wyłącznie w celu realizacji zgłoszenia. Formularze te nie wymagają odrębnej zgody marketingowej.
3. Podstawy prawne przetwarzania
| Czynność przetwarzania | Podstawa prawna (RODO) |
|---|---|
| Realizacja bezpłatnego audytu WordPress i przesłanie raportu | Art. 6 ust. 1 lit. b — niezbędność do wykonania umowy (świadczenia usługi) |
| Rezerwacja konsultacji i wysyłka potwierdzenia e-mail | Art. 6 ust. 1 lit. b — niezbędność do wykonania umowy |
| Rejestracja konta i zarządzanie dostępem do panelu klienta | Art. 6 ust. 1 lit. b — niezbędność do wykonania umowy |
| Obsługa zgłoszeń do supportu | Art. 6 ust. 1 lit. b — niezbędność do wykonania umowy |
| Zawarcie i rozliczenie usługi, w tym płatność przelewem bankowym lub opcjonalnie przez Stripe | Art. 6 ust. 1 lit. b — niezbędność do wykonania umowy |
| Komunikacja operacyjna e-mail i telefoniczna związana z realizacją audytu lub konsultacji | Art. 6 ust. 1 lit. b — niezbędność do wykonania umowy oraz art. 6 ust. 1 lit. f — uzasadniony interes administratora (organizacja i bezpieczeństwo obsługi zgłoszeń) |
| Weryfikacja OTP (jednorazowy kod e-mail) dla rejestracji konta | Art. 6 ust. 1 lit. b — niezbędność do wykonania umowy; art. 6 ust. 1 lit. f — uzasadniony interes (zapobieganie nadużyciom i weryfikacja tożsamości) |
| Bezpieczeństwo systemu, logi techniczne i zapobieganie oszustwom | Art. 6 ust. 1 lit. f — uzasadniony interes administratora |
4. Jak długo przechowujemy dane
| Kategoria danych | Okres przechowywania |
|---|---|
| Dane leadów (adres strony, e-mail, telefon) i wyniki audytów | Do momentu usunięcia na żądanie lub przez 3 lata od ostatniej aktywności |
| Dane kont użytkowników | Do usunięcia konta przez użytkownika lub przez 3 lata od ostatniego logowania |
| Rezerwacje konsultacji | 2 lata od daty konsultacji (wymogi dokumentacji biznesowej) |
| Informacja o akceptacji oświadczeń wymaganych do realizacji audytu/konsultacji | Przez okres przedawnienia roszczeń związanych z realizacją usług oraz obroną przed roszczeniami |
| Zgłoszenia do supportu | 3 lata od zamknięcia zgłoszenia |
| Dane płatności (subskrypcje) | Przez okres wymagany przez polskie prawo podatkowe i rachunkowe, a w zakresie płatności realizowanych przez Stripe również zgodnie z zasadami tego operatora |
| Kod OTP i dane w pamięci tymczasowej | Do wygaśnięcia kodu (co do zasady: 30 minut dla OTP e-mail rejestracji) |
| Pliki cookie sesji | 24 godziny lub do wylogowania |
5. Odbiorcy danych — zewnętrzni podwykonawcy
Twoje dane mogą być przekazywane następującym podmiotom przetwarzającym:
Stripe Inc.
Opcjonalny operator płatności elektronicznych i subskrypcji, wykorzystywany tylko wtedy, gdy Klient wybierze tę metodę płatności. Siedziba: 354 Oyster Point Blvd, South San Francisco, CA 94080, USA. Dane przekazywane są na podstawie standardowych klauzul umownych (SCC). Polityka prywatności Stripe: stripe.com/pl/privacy.
JustSend.io (SMS)
Brama SMS może być używana pomocniczo dla komunikacji technicznej wybranych usług. Dane (numer MSISDN, treść wiadomości) są przekazywane do JustSend wyłącznie w celu dostarczenia wiadomości. Polityka prywatności: justsend.io/polityka-prywatnosci.
Amazon Web Services (Amazon SES)
Do wysyłki e-maili (potwierdzenia rezerwacji, raporty audytu, kody OTP, korespondencja ticketowa i wiadomości systemowe) korzystamy z usługi Amazon Simple Email Service (Amazon SES), świadczonej przez Amazon Web Services. Adres e-mail odbiorcy, metadane wysyłki oraz treść wiadomości są przekazywane do dostawcy wyłącznie w celu dostarczenia korespondencji.
Więcej informacji o zasadach przetwarzania danych przez AWS znajduje się pod adresem aws.amazon.com/privacy/.
Cloudflare Turnstile
W formularzach publicznych stosujemy mechanizm antybotowy Cloudflare Turnstile. W związku z tym przetwarzane mogą być dane techniczne wymagane do oceny ryzyka nadużycia (np. adres IP, informacje o przeglądarce i środowisku urządzenia). Podstawą przetwarzania jest art. 6 ust. 1 lit. f RODO (bezpieczeństwo usług).
Hosting / infrastruktura serwerowa
Serwis działa na serwerach zlokalizowanych w Europejskim Obszarze Gospodarczym (EOG). Dostawca hostingu przetwarza dane jako podmiot przetwarzający na podstawie umowy powierzenia.
Nie sprzedajemy, nie wynajmujemy ani nie udostępniamy Twoich danych podmiotom trzecim w celach marketingowych.
6. Pliki cookie i sesja
SiteDoctor używa obecnie technicznie niezbędnego pliku cookie sesji. Kategorie analityczne i marketingowe są domyślnie wyłączone. Jeżeli w przyszłości zostaną wdrożone narzędzia analityczne lub marketingowe wymagające dodatkowych plików cookie, będą one uruchamiane wyłącznie po uzyskaniu odpowiedniej zgody użytkownika.
| Nazwa | Typ | Cel | Czas życia |
|---|---|---|---|
| sd_session | Sesyjne / techniczne | Utrzymanie zalogowanej sesji użytkownika w panelu klienta (token HMAC-SHA256, nie zawiera wrażliwych danych w postaci jawnej) | 24 godziny lub do wylogowania |
Plik cookie jest oznaczony jako HttpOnly, Secure (w środowisku produkcyjnym) oraz SameSite=Lax, co chroni przed atakami CSRF i odczytem przez skrypty zewnętrzne.
Korzystamy z Google Fonts (Plus Jakarta Sans) pobranego i osadzonego lokalnie podczas budowania aplikacji — czcionka nie jest ładowana z zewnętrznych serwerów Google podczas wizyty na stronie, więc Google nie otrzymuje żadnych danych o odwiedzinach.
7. Zautomatyzowane przetwarzanie — audyt strony internetowej
Podstawową funkcją SiteDoctor jest automatyczny audyt strony WordPress. Po podaniu adresu URL nasz system:
- Pobiera publicznie dostępną treść strony (HTML, nagłówki HTTP)
- Wykonuje zrzut ekranu strony (widok desktopowy i mobilny) przy użyciu przeglądarki Chromium (Playwright)
- Analizuje konfigurację SSL/TLS, nagłówki bezpieczeństwa, przekierowania HTTP→HTTPS
- Sprawdza wersję WordPressa, zainstalowanych wtyczek i motywu
- Ocenia wydajność (TTFB, rozmiar strony, zasoby blokujące renderowanie)
- Przeprowadza analizę SEO (meta tagi, tagi heading, sitemap, robots.txt)
- Weryfikuje dostępność publicznie ujawnianych wrażliwych plików (xmlrpc.php, readme.html)
- Porównuje wersje wtyczek z publicznym API WordPress.org
Audyt dotyczy wyłącznie publicznie dostępnych zasobów strony. System nie loguje się do panelu administracyjnego WordPress ani nie uzyskuje dostępu do danych niepublicznych. Wyniki audytu są przypisywane do leada w bazie danych i udostępniane w raporcie.
Przetwarzanie to nie stanowi profilowania w rozumieniu art. 4 pkt 4 RODO ani nie wywołuje skutków prawnych wobec osoby fizycznej.
8. Twoje prawa
Przysługują Ci następujące prawa w odniesieniu do Twoich danych osobowych:
| Prawo | Opis |
|---|---|
| Dostęp (art. 15 RODO) | Możesz zażądać informacji o tym, jakie Twoje dane przetwarzamy. |
| Sprostowanie (art. 16 RODO) | Możesz zażądać poprawienia nieprawidłowych lub uzupełnienia niekompletnych danych. |
| Usunięcie (art. 17 RODO) | Możesz żądać usunięcia danych, gdy nie są już niezbędne do celów, w których zostały zebrane, lub cofnąłeś/cofnęłaś zgodę. |
| Ograniczenie przetwarzania (art. 18 RODO) | Możesz żądać ograniczenia przetwarzania w określonych sytuacjach. |
| Przenoszalność (art. 20 RODO) | Masz prawo otrzymać swoje dane w ustrukturyzowanym, powszechnie używanym formacie (dotyczy danych przetwarzanych na podstawie zgody lub umowy). |
| Sprzeciw (art. 21 RODO) | Możesz wnieść sprzeciw wobec przetwarzania opartego na uzasadnionym interesie administratora. |
| Cofnięcie zgody (art. 7 ust. 3 RODO) | Jeśli przetwarzanie odbywa się na podstawie zgody, możesz ją cofnąć w dowolnym momencie — bez wpływu na legalność wcześniejszego przetwarzania. |
| Skarga do organu nadzorczego | Masz prawo wnieść skargę do Prezesa Urzędu Ochrony Danych Osobowych (uodo.gov.pl). |
Aby skorzystać z przysługujących Ci praw, skontaktuj się z nami pod adresem kontakt@sitedoctor.pl. Odpowiemy bez zbędnej zwłoki, nie później niż w terminie 30 dni od otrzymania wniosku.
9. Bezpieczeństwo danych
Stosujemy następujące środki techniczne i organizacyjne w celu ochrony danych:
- Szyfrowanie transmisji danych przy użyciu TLS (HTTPS)
- Hasła użytkowników przechowywane jako skróty scrypt z losową solą — nigdy w postaci jawnej
- Sesje chronione tokenami HMAC-SHA256 z datą wygaśnięcia
- Pliki cookie sesji oznaczone jako HttpOnly i Secure
- Ochrona przed atakami SSRF (Server-Side Request Forgery) — blokowanie żądań do prywatnych zakresów IP
- Dostęp do panelu administracyjnego chroniony hasłem z parametrami scrypt
- Separacja środowisk (produkcja/deweloperskie), z przekierowaniem wiadomości SMS i e-mail w środowisku testowym
- Regularne kopie zapasowe bazy danych
10. Przekazywanie danych poza EOG
Dane osobowe mogą być przekazywane poza Europejski Obszar Gospodarczy wyłącznie w przypadku korzystania z usług Stripe (USA) oraz Amazon Web Services, w tym Amazon SES, jeżeli infrastruktura lub usługi pomocnicze danego procesu wiążą się z takim przekazaniem. Przekazanie odbywa się na podstawie standardowych klauzul umownych (SCC) zatwierdzonych przez Komisję Europejską, zapewniając odpowiedni poziom ochrony danych.
Pozostałe dane przetwarzane są wyłącznie w obrębie EOG.
11. Zmiany polityki prywatności
Zastrzegamy sobie prawo do zmiany niniejszej polityki prywatności. O istotnych zmianach poinformujemy poprzez e-mail (jeśli posiadamy Twój adres) lub poprzez wyraźne powiadomienie na stronie. Data ostatniej modyfikacji jest podana w nagłówku dokumentu.
Zakres zmian i data obowiązywania nowej wersji będą każdorazowo wskazane w Serwisie.
12. Kontakt
W sprawach dotyczących niniejszej polityki prywatności oraz przetwarzania danych osobowych skontaktuj się z nami:
Asana Studio Jarosław Czulak
Międzyrzecze Górne 834, 43-392 Międzyrzecze Górne
NIP: 9372463882, REGON: 242838164
E-mail: kontakt@sitedoctor.pl
Strona: sitedoctor.pl