Niniejsza Polityka prywatności opisuje, w jaki sposób Aurea Enterprises sp. z o.o., z siedzibą przy ul. Plac Bankowy 2, 00-095 Warszawa, NIP: 9591956107, KRS: 0000510950, dalej jako „Administrator", „my" albo „Bezpieczna Kancelaria", przetwarza dane osobowe w związku z korzystaniem ze strony internetowej bezpiecznakancelaria.pl oraz aplikacji Bezpieczna Kancelaria.
W sprawach dotyczących ochrony danych osobowych można skontaktować się z nami pod adresem e-mail: privacy@bezpiecznakancelaria.pl.
1. Czym jest Bezpieczna Kancelaria
Bezpieczna Kancelaria jest systemem SaaS przeznaczonym dla kancelarii prawnych i innych podmiotów profesjonalnych, służącym m.in. do zarządzania sprawami, dokumentami, nagraniami, transkrypcjami, kalendarzami, uprawnieniami użytkowników, komunikacją, fakturowaniem oraz integracjami z usługami zewnętrznymi.
Bezpieczna Kancelaria nie jest kancelarią prawną i nie świadczy usług prawnych na rzecz klientów końcowych kancelarii. Usługi prawne świadczy kancelaria lub inny podmiot korzystający z systemu.
2. Nasze role w przetwarzaniu danych
W zależności od rodzaju danych pełnimy różne role.
2.1. Jesteśmy administratorem danych
Jesteśmy administratorem danych osobowych w zakresie danych przetwarzanych na potrzeby:
- prowadzenia strony internetowej,
- zakładania i obsługi kont użytkowników,
- zawierania i wykonywania umów z klientami,
- obsługi płatności i faktur,
- kontaktu handlowego i obsługi zapytań,
- wsparcia technicznego,
- zapewnienia bezpieczeństwa aplikacji,
- prowadzenia działań marketingowych dotyczących naszych usług,
- dochodzenia lub obrony przed roszczeniami.
W tym zakresie decydujemy o celach i sposobach przetwarzania danych.
2.2. Jesteśmy podmiotem przetwarzającym dane klienta
W zakresie danych wprowadzanych do systemu przez kancelarię lub innego klienta, takich jak akta spraw, dokumenty, dane klientów kancelarii, nagrania, transkrypcje, notatki, wiadomości, dane z kalendarzy, dane z faktur, dane z integracji oraz inne treści zapisane w systemie, działamy zasadniczo jako podmiot przetwarzający dane na zlecenie klienta.
Oznacza to, że administratorem tych danych jest klient korzystający z Bezpiecznej Kancelarii, np. kancelaria prawna, a my przetwarzamy te dane wyłącznie w celu świadczenia usługi, zgodnie z umową, regulaminem, umową powierzenia przetwarzania danych oraz poleceniami klienta.
Jeżeli jesteś klientem kancelarii korzystającej z Bezpiecznej Kancelarii i chcesz skorzystać ze swoich praw wynikających z RODO, skontaktuj się przede wszystkim z tą kancelarią. Możemy pomagać kancelarii w realizacji takich żądań, ale nie decydujemy samodzielnie o danych znajdujących się w aktach spraw prowadzonych przez klienta.
3. Jakie dane przetwarzamy jako administrator
Jako administrator możemy przetwarzać następujące kategorie danych:
3.1. Dane użytkownika konta
Obejmują w szczególności:
- imię i nazwisko,
- adres e-mail,
- numer telefonu,
- nazwę organizacji lub kancelarii,
- stanowisko lub rolę w organizacji,
- identyfikator użytkownika,
- ustawienia konta,
- informacje o uprawnieniach i rolach w systemie,
- historię logowań i zdarzeń bezpieczeństwa.
3.2. Dane kontraktowe i rozliczeniowe
Obejmują w szczególności:
- dane firmy lub kancelarii,
- NIP, REGON, KRS, adres siedziby,
- dane osoby kontaktowej,
- dane potrzebne do wystawienia faktury,
- historię płatności,
- informacje o wybranym pakiecie lub zakresie usługi.
3.3. Dane techniczne
Obejmują w szczególności:
- adres IP,
- identyfikatory sesji,
- typ i wersję przeglądarki,
- system operacyjny,
- identyfikatory urządzenia,
- datę i godzinę logowania,
- logi techniczne,
- logi błędów,
- zdarzenia bezpieczeństwa,
- informacje o użyciu funkcji systemu.
3.4. Dane kontaktowe i supportowe
Obejmują w szczególności:
- dane podane w formularzach kontaktowych,
- treść wiadomości e-mail,
- zgłoszenia serwisowe,
- historię komunikacji,
- pliki lub zrzuty ekranu przekazane w ramach wsparcia technicznego.
Prosimy, aby w zgłoszeniach supportowych nie przekazywać danych wrażliwych, akt spraw, nagrań ani dokumentów zawierających dane klientów kancelarii, chyba że jest to konieczne do rozwiązania zgłoszenia i odbywa się zgodnie z procedurą bezpieczeństwa.
4. Jakie dane mogą być przetwarzane w systemie jako dane klienta
Kancelarie i inni klienci korzystający z Bezpiecznej Kancelarii mogą wprowadzać do systemu różne dane, w tym dane osobowe osób trzecich. Mogą to być w szczególności:
- dane klientów kancelarii,
- dane stron postępowań,
- dane kontrahentów,
- dane świadków,
- dane pełnomocników,
- dane pracowników i współpracowników,
- dane zawarte w dokumentach i aktach spraw,
- dane zawarte w nagraniach audio,
- dane zawarte w transkrypcjach,
- dane z kalendarzy,
- dane z faktur,
- dane z integracji z systemami zewnętrznymi,
- sygnatury spraw,
- informacje o terminach, czynnościach i zadaniach.
Dane te mogą obejmować także szczególne kategorie danych osobowych, dane dotyczące wyroków skazujących, czynów zabronionych, postępowań sądowych, sytuacji rodzinnej, majątkowej, zdrowotnej lub zawodowej, jeżeli takie dane znajdują się w materiałach przetwarzanych przez klienta.
W tym zakresie nie jesteśmy administratorem tych danych. Administratorem jest klient korzystający z systemu, a my przetwarzamy dane wyłącznie jako dostawca usługi technologicznej.
5. Cele i podstawy prawne przetwarzania danych
5.1. Utworzenie i obsługa konta
Przetwarzamy dane w celu utworzenia konta, uwierzytelnienia użytkownika, zarządzania dostępem, rolami i uprawnieniami oraz umożliwienia korzystania z aplikacji.
Podstawa prawna: wykonanie umowy lub działania przed zawarciem umowy, art. 6 ust. 1 lit. b RODO.
5.2. Świadczenie usługi Bezpieczna Kancelaria
Przetwarzamy dane w celu świadczenia usługi, utrzymania działania systemu, synchronizacji danych, obsługi integracji, zapisywania ustawień użytkownika oraz realizacji funkcji wybranych przez klienta.
Podstawa prawna: wykonanie umowy, art. 6 ust. 1 lit. b RODO.
W zakresie danych wprowadzanych przez klienta do systemu przetwarzamy dane jako podmiot przetwarzający, na podstawie umowy powierzenia przetwarzania danych.
5.3. Obsługa zgłoszeń i kontaktu
Przetwarzamy dane w celu odpowiedzi na zapytania, obsługi formularzy, prowadzenia korespondencji, rozwiązywania problemów technicznych i obsługi reklamacji.
Podstawa prawna: wykonanie umowy albo nasz uzasadniony interes polegający na obsłudze kontaktu i wsparcia, art. 6 ust. 1 lit. b albo f RODO.
5.4. Rozliczenia, faktury i obowiązki księgowe
Przetwarzamy dane w celu wystawiania faktur, obsługi płatności, prowadzenia księgowości oraz realizacji obowiązków podatkowych i rachunkowych.
Podstawa prawna: obowiązek prawny ciążący na Administratorze, art. 6 ust. 1 lit. c RODO.
5.5. Bezpieczeństwo systemu
Przetwarzamy dane techniczne i logi w celu zapewnienia bezpieczeństwa aplikacji, wykrywania nadużyć, ochrony przed nieautoryzowanym dostępem, zapobiegania incydentom, prowadzenia audytu zdarzeń oraz zapewnienia rozliczalności działań użytkowników.
Podstawa prawna: nasz uzasadniony interes polegający na zapewnieniu bezpieczeństwa usługi, art. 6 ust. 1 lit. f RODO.
5.6. Rozwój i poprawa jakości usługi
Przetwarzamy ograniczone dane techniczne, diagnostyczne i statystyczne w celu analizy błędów, poprawy stabilności, wydajności, użyteczności i bezpieczeństwa aplikacji.
Podstawa prawna: nasz uzasadniony interes polegający na rozwijaniu i ulepszaniu produktu, art. 6 ust. 1 lit. f RODO.
Dane klientów zapisane w dokumentach, aktach, nagraniach lub transkrypcjach nie są wykorzystywane do rozwoju produktu bez podstawy prawnej, zgody klienta albo innej wyraźnej podstawy wynikającej z umowy.
5.7. Marketing własny
Możemy przetwarzać dane kontaktowe w celu prowadzenia marketingu własnych produktów i usług, o ile jest to dozwolone przepisami prawa.
Podstawa prawna: nasz uzasadniony interes, art. 6 ust. 1 lit. f RODO, a w przypadkach wymagających zgody - zgoda, art. 6 ust. 1 lit. a RODO.
Zgodę można wycofać w każdej chwili.
5.8. Cookies i analityka
Jeżeli korzystamy z plików cookies lub podobnych technologii analitycznych niewymaganych do działania strony lub aplikacji, robimy to na podstawie zgody użytkownika.
Zgodę można wycofać lub zmienić w ustawieniach cookies.
5.9. Dochodzenie i obrona roszczeń
Możemy przetwarzać dane w celu ustalenia, dochodzenia lub obrony przed roszczeniami.
Podstawa prawna: nasz uzasadniony interes, art. 6 ust. 1 lit. f RODO.
6. Szyfrowanie i dostęp do treści klienta
Bezpieczna Kancelaria została zaprojektowana z naciskiem na poufność i bezpieczeństwo danych kancelarii.
Zgodnie z przyjętą architekturą systemu pliki i dokumenty klienta są szyfrowane. Dostęp do odszyfrowanej treści mają uprawnieni użytkownicy klienta, zgodnie z konfiguracją konta, rolami i uprawnieniami w systemie.
Nie prosimy użytkowników o przekazywanie haseł. Hasło użytkownika powinno pozostać znane wyłącznie użytkownikowi.
W zależności od konfiguracji usługi niektóre funkcje, takie jak transkrypcja, analiza AI, wyszukiwanie treści, integracje lub eksporty, mogą wymagać przetwarzania odszyfrowanych danych w aktywnej sesji użytkownika albo przez wskazanych podprocesorów. Takie przetwarzanie odbywa się wyłącznie w celu wykonania funkcji uruchomionej przez klienta lub użytkownika.
7. Nagrania, transkrypcje i funkcje AI
Jeżeli klient korzysta z funkcji nagrywania, transkrypcji lub asystenta AI, w systemie mogą być przetwarzane:
- pliki audio,
- metadane nagrań,
- głosy uczestników rozmowy,
- transkrypcje,
- streszczenia,
- notatki,
- polecenia użytkownika,
- odpowiedzi wygenerowane przez system,
- dane zawarte w dokumentach wskazanych do analizy.
Funkcje te są uruchamiane przez klienta lub użytkownika i służą wyłącznie realizacji wybranej funkcji w ramach systemu.
Jeżeli do wykonania funkcji korzystamy z zewnętrznych dostawców technologii, robimy to na podstawie odpowiednich umów oraz zabezpieczeń wymaganych przez RODO. Lista takich dostawców wskazana jest w wykazie podprocesorów (sekcja „Odbiorcy danych").
8. Integracje z usługami zewnętrznymi
Bezpieczna Kancelaria może umożliwiać integracje z usługami zewnętrznymi, takimi jak kalendarze, systemy poczty elektronicznej, systemy fakturowe, KSeF, systemy sądowe lub inne narzędzia wykorzystywane przez klienta.
Dane z takich integracji są przetwarzane wyłącznie w zakresie koniecznym do działania funkcji włączonej przez klienta lub użytkownika.
Klient lub użytkownik może być zobowiązany do udzielenia odpowiednich uprawnień w zewnętrznym systemie. Zakres tych uprawnień zależy od konkretnej integracji.
9. Odbiorcy danych
Dane mogą być przekazywane następującym kategoriom odbiorców:
- dostawcom infrastruktury serwerowej i chmurowej,
- dostawcom poczty elektronicznej i wiadomości transakcyjnych,
- dostawcom systemów monitoringu technicznego i bezpieczeństwa,
- dostawcom systemów płatności,
- biuru rachunkowemu,
- kancelariom prawnym obsługującym Administratora,
- dostawcom usług transkrypcji, rozpoznawania mowy lub AI, jeżeli klient korzysta z takich funkcji,
- dostawcom narzędzi supportowych,
- operatorom usług zewnętrznych, z którymi klient połączył konto,
- organom publicznym, sądom lub innym uprawnionym podmiotom, jeżeli wymagają tego przepisy prawa.
Z podmiotami przetwarzającymi dane na nasze zlecenie zawieramy odpowiednie umowy powierzenia przetwarzania danych.
Aktualny wykaz podprocesorów, z których korzystamy:
- Hetzner Online GmbH (Niemcy, Europejski Obszar Gospodarczy) - infrastruktura serwerowa i hostingowa (serwery, bazy danych, przechowywanie plików).
- OpenAI (USA) - transkrypcja nagrań oraz funkcje AI; przekazanie danych poza EOG odbywa się na podstawie standardowych klauzul umownych (SCC).
- ElevenLabs (USA) - transkrypcja i rozpoznawanie mowy; przekazanie danych poza EOG odbywa się na podstawie standardowych klauzul umownych (SCC).
10. Przekazywanie danych poza Europejski Obszar Gospodarczy
Co do zasady dążymy do tego, aby dane były przetwarzane na terenie Europejskiego Obszaru Gospodarczego.
Jeżeli w związku z korzystaniem z określonych dostawców lub funkcji dochodzi do przekazywania danych poza Europejski Obszar Gospodarczy, odbywa się to wyłącznie z zastosowaniem mechanizmów przewidzianych przez RODO, w szczególności decyzji Komisji Europejskiej stwierdzającej odpowiedni stopień ochrony, standardowych klauzul umownych lub innych wymaganych zabezpieczeń.
Informacje o transferach poza EOG wskazane są w wykazie podprocesorów (sekcja „Odbiorcy danych").
11. Okres przechowywania danych
Dane przechowujemy nie dłużej, niż jest to konieczne do realizacji celów, dla których zostały zebrane.
W szczególności:
- dane konta użytkownika przechowujemy przez czas korzystania z usługi, a następnie przez okres wymagany do rozliczeń, obsługi roszczeń lub spełnienia obowiązków prawnych,
- dane rozliczeniowe i księgowe przechowujemy przez okres wymagany przepisami podatkowymi i rachunkowymi,
- dane kontaktowe przetwarzane w związku z zapytaniem przechowujemy przez czas obsługi sprawy, a następnie przez okres potrzebny do wykazania jej przebiegu lub obrony przed roszczeniami,
- logi bezpieczeństwa przechowujemy przez okres 12 miesięcy,
- dane marketingowe przetwarzamy do czasu wniesienia sprzeciwu, wycofania zgody albo utraty przydatności danych,
- dane zapisane przez klienta w systemie przechowujemy zgodnie z umową, konfiguracją konta i polityką retencji wybraną przez klienta.
Po zakończeniu umowy dane klienta mogą zostać usunięte, zwrócone, wyeksportowane albo zanonimizowane zgodnie z umową i procedurą zakończenia świadczenia usługi.
12. Prawa osoby, której dane dotyczą
W zakresie, w jakim jesteśmy administratorem danych, osobie, której dane dotyczą, przysługuje prawo do:
- dostępu do danych,
- otrzymania kopii danych,
- sprostowania danych,
- usunięcia danych,
- ograniczenia przetwarzania,
- przenoszenia danych,
- wniesienia sprzeciwu wobec przetwarzania opartego na naszym uzasadnionym interesie,
- cofnięcia zgody, jeżeli przetwarzanie odbywa się na podstawie zgody.
Cofnięcie zgody nie wpływa na zgodność z prawem przetwarzania dokonanego przed jej cofnięciem.
Aby skorzystać z praw, należy skontaktować się z nami pod adresem: privacy@bezpiecznakancelaria.pl.
Odpowiadamy bez zbędnej zwłoki, nie później niż w terminie miesiąca od otrzymania żądania. W przypadkach skomplikowanych termin ten może zostać przedłużony zgodnie z RODO.
Jeżeli żądanie dotyczy danych przetwarzanych przez klienta w systemie, np. danych znajdujących się w aktach sprawy prowadzonej przez kancelarię, możemy przekazać żądanie właściwemu klientowi albo poinformować, że należy skontaktować się bezpośrednio z tym klientem.
13. Prawo wniesienia skargi
Osoba, której dane dotyczą, ma prawo wnieść skargę do organu nadzorczego właściwego w sprawach ochrony danych osobowych.
W Polsce organem tym jest Prezes Urzędu Ochrony Danych Osobowych.
Dane kontaktowe UODO: Urząd Ochrony Danych Osobowych, ul. Stawki 2, 00-193 Warszawa.
Zachęcamy jednak, aby przed wniesieniem skargi skontaktować się z nami. Wiele spraw można wyjaśnić szybciej bez formalnego postępowania.
14. Zautomatyzowane podejmowanie decyzji
Nie podejmujemy wobec użytkowników decyzji opartych wyłącznie na zautomatyzowanym przetwarzaniu, które wywoływałyby wobec nich skutki prawne lub w podobny sposób istotnie na nich wpływały.
Funkcje AI, transkrypcji, podsumowań, wyszukiwania lub analizy dokumentów mają charakter pomocniczy i służą wsparciu pracy użytkownika. Ostateczne decyzje dotyczące spraw, klientów, dokumentów lub czynności prawnych podejmuje użytkownik albo klient korzystający z systemu.
15. Bezpieczeństwo danych
Stosujemy środki techniczne i organizacyjne mające chronić dane przed nieuprawnionym dostępem, utratą, zmianą, ujawnieniem lub zniszczeniem.
W szczególności stosujemy, zależnie od zakresu usługi:
- szyfrowanie danych,
- kontrolę dostępu,
- role i uprawnienia użytkowników,
- logowanie zdarzeń,
- mechanizmy uwierzytelniania,
- separację danych klientów,
- kopie zapasowe,
- monitoring bezpieczeństwa,
- procedury obsługi incydentów,
- ograniczenie dostępu personelu do danych.
Żaden system informatyczny nie gwarantuje absolutnego bezpieczeństwa, ale projektujemy Bezpieczną Kancelarię tak, aby minimalizować ryzyka związane z przetwarzaniem danych kancelarii.
16. Poufność zawodowa i tajemnica zawodowa klientów
Rozumiemy, że dane przetwarzane w Bezpiecznej Kancelarii mogą być objęte tajemnicą zawodową, tajemnicą adwokacką, radcowską, tajemnicą przedsiębiorstwa lub innymi obowiązkami poufności.
Bezpieczna Kancelaria jest systemem technologicznym, a odpowiedzialność za ocenę, jakie dane mogą zostać wprowadzone do systemu oraz jakie obowiązki zawodowe mają zastosowanie, spoczywa na kliencie korzystającym z usługi.
Zapewniamy środki techniczne i organizacyjne przewidziane dla ochrony poufności danych, zgodnie z umową, dokumentacją bezpieczeństwa i ustawieniami systemu.
17. Dane dzieci
Bezpieczna Kancelaria nie jest usługą kierowaną bezpośrednio do dzieci. Nie zakładamy świadomie kont osobom, które nie są uprawnionymi użytkownikami klienta.
Dane dzieci mogą jednak znajdować się w dokumentach lub aktach spraw przetwarzanych przez klientów systemu. W takim przypadku administratorem tych danych jest klient, a my przetwarzamy je jako podmiot przetwarzający.
18. Zmiany Polityki prywatności
Możemy zmieniać Politykę prywatności, w szczególności w przypadku zmian w systemie, zmian technologicznych, zmian dostawców, zmian prawnych albo zmian zakresu usług.
Aktualna wersja Polityki prywatności jest publikowana na stronie bezpiecznakancelaria.pl.
O istotnych zmianach możemy poinformować użytkowników także w aplikacji lub drogą e-mailową.
19. Kontakt
W sprawach dotyczących prywatności i ochrony danych osobowych prosimy o kontakt:
Aurea Enterprises sp. z o.o., ul. Plac Bankowy 2, 00-095 Warszawa. E-mail: privacy@bezpiecznakancelaria.pl.