1. Administrator danych osobowych
- Administratorem danych osobowych przetwarzanych w związku z korzystaniem z serwisu Paido.pl (dalej: Serwis) jest Nutrigen Sp. z o.o. z siedzibą we Wrocławiu, ul. Tadeusza Kościuszki 25/5, 50-011 Wrocław, KRS: 0000851334, NIP: 8971881125, REGON: 386589960 (dalej: Administrator).
- Kontakt z Administratorem w sprawach dotyczących ochrony danych osobowych: adres e-mail [email protected].
- Administrator przetwarza dane osobowe zgodnie z Rozporządzeniem Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych (dalej: RODO) oraz polskimi przepisami o ochronie danych osobowych.
2. Cele przetwarzania danych osobowych
Administrator przetwarza dane osobowe w następujących celach:
- Świadczenie usług Serwisu — rejestracja Konta, zarządzanie subskrypcją, import faktur, prowadzenie scenariuszy windykacyjnych, generowanie dokumentów.
- Zarządzanie Kontem Użytkownika — uwierzytelnianie, autoryzacja, ustawienia profilu, obsługa uwierzytelniania dwójskładnikowego (2FA).
- Realizacja płatności — obsługa transakcji za pośrednictwem operatorów płatności, wystawianie faktur VAT.
- Wysyłka przypomnień i wezwań do dłużników — automatyczne wysyłanie wiadomości e-mail i SMS do kontrahentów Użytkownika w ramach scenariuszy windykacyjnych.
- Generowanie dokumentów — tworzenie wezwań do zapłaty, not odsetkowych i innych dokumentów PDF.
- Komunikacja z Użytkownikiem — odpowiadanie na zapytania, obsługa reklamacji, powiadomienia systemowe (e-mail transakcyjny).
- Newsletter i komunikacja marketingowa — przesyłanie informacji o nowych funkcjach, aktualizacjach i ofertach (wyłącznie za zgodą Użytkownika).
- Analityka i doskonalenie Serwisu — analiza sposobu korzystania z Serwisu, badanie wydajności, wykrywanie błędów.
- Bezpieczeństwo — wykrywanie i zapobieganie nadużyciom, nieautoryzowanemu dostępowi, ochrona przed oszustwami.
- Wypełnianie obowiązków prawnych — prowadzenie dokumentacji podatkowej i rachunkowej, realizacja obowiązków wynikających z przepisów prawa.
3. Podstawy prawne przetwarzania
Dane osobowe przetwarzane są na następujących podstawach prawnych:
- Art. 6 ust. 1 lit. b RODO (wykonanie umowy) — przetwarzanie jest niezbędne do wykonania umowy o świadczenie usług drogą elektroniczną, której stroną jest Użytkownik, lub do podjęcia działań na żądanie Użytkownika przed zawarciem umowy. Dotyczy: rejestracji Konta, świadczenia usług Serwisu, obsługi płatności.
- Art. 6 ust. 1 lit. c RODO (obowiązek prawny) — przetwarzanie jest niezbędne do wypełnienia obowiązku prawnego ciążącego na Administratorze. Dotyczy: prowadzenia dokumentacji podatkowej i rachunkowej, realizacji obowiązków wynikających z ustawy o rachunkowości i ustaw podatkowych.
- Art. 6 ust. 1 lit. f RODO (prawnie uzasadniony interes) — przetwarzanie jest niezbędne do celów wynikających z prawnie uzasadnionych interesów Administratora. Dotyczy: analityki i doskonalenia Serwisu, zapewnienia bezpieczeństwa, dochodzenia lub obrony roszczeń, marketingu bezpośredniego usług własnych.
- Art. 6 ust. 1 lit. a RODO (zgoda) — przetwarzanie odbywa się na podstawie dobrowolnie wyrażonej zgody Użytkownika. Dotyczy: newslettera i komunikacji marketingowej, cookies analitycznych i marketingowych. Zgoda może być cofnięta w dowolnym momencie bez wpływu na zgodność z prawem przetwarzania dokonanego przed jej cofnięciem.
4. Kategorie przetwarzanych danych
Administrator przetwarza następujące kategorie danych osobowych:
- Dane Konta Użytkownika — imię i nazwisko, adres e-mail, hasło (przechowywane w formie zahashowanej), numer telefonu (opcjonalnie), dane uwierzytelniania dwójskładnikowego.
- Dane Firmy — nazwa firmy, NIP, REGON, adres siedziby, numer rachunku bankowego, dane do fakturowania.
- Dane kontrahentów / dłużników — nazwa firmy lub imię i nazwisko, NIP, adres siedziby lub adres korespondencyjny, adres e-mail, numer telefonu. Dane te są wprowadzane przez Użytkownika lub importowane z KSeF/GUS — Administrator przetwarza je w roli podmiotu przetwarzającego na zlecenie Użytkownika.
- Dane faktur — numery faktur, kwoty, daty wystawienia i płatności, pozycje faktur, informacje o statusie płatności.
- Dane techniczne — adres IP, typ i wersja przeglądarki internetowej, system operacyjny, rozdzielczość ekranu, dane o sesjach, identyfikatory plików cookies, logi serwera (data, godzina, żądany zasob, kod odpowiedzi).
5. Odbiorcy danych
Dane osobowe mogą być przekazywane następującym kategoriom odbiorców, wyłącznie w zakresie niezbędnym do realizacji celów przetwarzania:
- Dostawca hostingu i infrastruktury — serwery, na których przechowywane są dane Serwisu.
- ZeptoMail (Zoho Corporation) — dostawca usługi e-mail transakcyjnego, za pośrednictwem którego wysyłane są powiadomienia, przypomnienia i wezwania do zapłaty.
- SMSAPI.pl (MessageFlow Sp. z o.o.) — operator wysyłki wiadomości SMS.
- Przelewy24 / Tpay — operatorzy płatności elektronicznych obsługujący transakcje opłat za subskrypcję oraz płatności dłużników przez panel dłużnika.
- Krajowy System e-Faktur (KSeF) — system prowadzony przez Ministerstwo Finansów, z którego importowane są faktury na żądanie Użytkownika.
- Giełda-dlugow.pl — platforma publikacji informacji o zadłużeniu (na żądanie Użytkownika, w ramach dostępnych Planów).
- GUS (API REGON) — Główny Urząd Statystyczny, z którego pobierane są dane rejestrowe firm w celu weryfikacji kontrahentów.
- Biuro rachunkowe Administratora — w zakresie niezbędnym do prowadzenia księgowości i rozliczeń podatkowych Administratora.
Każdy z ww. odbiorców przetwarza dane na podstawie odpowiedniej umowy powierzenia przetwarzania danych osobowych lub w oparciu o inną podstawę prawną zgodną z RODO.
6. Przekazywanie danych poza Europejski Obszar Gospodarczy
- Co do zasady dane osobowe przetwarzane są na terenie Europejskiego Obszaru Gospodarczego (EOG).
- W przypadku konieczności przekazania danych poza EOG (np. w związku z korzystaniem z usług podwykonawców posiadających infrastrukturę poza EOG), przekazanie odbywa się wyłącznie na podstawie:
- decyzji Komisji Europejskiej stwierdzającej odpowiedni stopień ochrony danych w danym państwie trzecim; lub
- standardowych klauzul umownych zatwierdzonych przez Komisję Europejską (art. 46 ust. 2 lit. c RODO); lub
- innych odpowiednich zabezpieczeń przewidzianych w rozdziale V RODO.
- Użytkownik może uzyskać kopię stosowanych zabezpieczeń, kontaktując się z Administratorem pod adresem [email protected].
7. Okres przechowywania danych
Dane osobowe przechowywane są przez następujące okresy:
- Dane Konta Użytkownika — przez czas trwania umowy o świadczenie usług (aktywności Konta) oraz 30 dni po usunięciu Konta (okres karencji umożliwiający przywrócenie Konta).
- Dane faktur i dokumentacja windykacyjna — 5 lat od końca roku kalendarzowego, w którym wystawiono fakturę, zgodnie z wymogami przepisów podatkowych i rachunkowych.
- Historia komunikacji (wysłane e-maile i SMS) — 1 rok (12 miesięcy) od daty wysłania wiadomości.
- Logi systemowe i dane techniczne — 12 miesięcy od daty zdarzenia.
- Dane rozliczeniowe i faktury VAT — 5 lat od końca roku podatkowego, w którym dokonano transakcji, zgodnie z przepisami prawa podatkowego.
- Dane przetwarzane na podstawie zgody — do momentu cofnięcia zgody przez Użytkownika.
- Dane przetwarzane w celu dochodzenia roszczeń — do czasu przedawnienia roszczeń wynikających z umowy (3 lata dla roszczeń związanych z prowadzeniem działalności gospodarczej).
Po upływie ww. okresów dane są trwale usuwane lub anonimizowane.
8. Prawa Użytkownika
Na podstawie RODO Użytkownikowi przysługują następujące prawa:
- Prawo dostępu do danych (art. 15 RODO) — prawo do uzyskania potwierdzenia, czy dane osobowe są przetwarzane, oraz do uzyskania kopii przetwarzanych danych.
- Prawo do sprostowania danych (art. 16 RODO) — prawo do żądania niezwłocznego sprostowania nieprawidłowych danych lub uzupełnienia niekompletnych danych.
- Prawo do usunięcia danych (art. 17 RODO, „prawo do bycia zapomnianym”) — prawo do żądania usunięcia danych, gdy nie są już niezbędne do celów przetwarzania, zgoda została cofnięta, dane były przetwarzane niezgodnie z prawem lub istnieje obowiązek ich usunięcia.
- Prawo do ograniczenia przetwarzania (art. 18 RODO) — prawo do żądania ograniczenia przetwarzania danych w określonych sytuacjach.
- Prawo do przenoszenia danych (art. 20 RODO) — prawo do otrzymania danych w ustrukturyzowanym, powszechnie używanym formacie nadającym się do odczytu maszynowego oraz do przesłania ich innemu administratorowi.
- Prawo do sprzeciwu (art. 21 RODO) — prawo do wniesienia sprzeciwu wobec przetwarzania danych opartego na prawnie uzasadnionym interesie Administratora, w tym wobec profilowania i marketingu bezpośredniego.
- Prawo do cofnięcia zgody (art. 7 ust. 3 RODO) — w przypadku przetwarzania opartego na zgodzie, prawo do cofnięcia zgody w dowolnym momencie. Cofnięcie zgody nie wpływa na zgodność z prawem przetwarzania dokonanego przed jej cofnięciem.
- Prawo do wniesienia skargi do organu nadzorczego — Użytkownik ma prawo wnieść skargę do Prezesa Urzędu Ochrony Danych Osobowych (UODO), ul. Stawki 2, 00-193 Warszawa, https://uodo.gov.pl.
W celu skorzystania z powyższych praw prosimy o kontakt na adres: [email protected]. Administrator rozpatruje żądania bez zbędnej zwłoki, nie później niż w terminie miesiąca od otrzymania żądania.
9. Bezpieczeństwo danych
Administrator stosuje odpowiednie środki techniczne i organizacyjne w celu ochrony danych osobowych przed nieuprawnionym dostępem, utratą, zniszczeniem lub ujawnieniem, w szczególności:
- Szyfrowanie transmisji — cała komunikacja między przeglądarką Użytkownika a Serwisem jest szyfrowana protokołem SSL/TLS (HTTPS).
- Hashowanie haseł — hasła Użytkowników przechowywane są wyłącznie w formie zahashowanej z użyciem algorytmu bcrypt. Administrator nie ma dostępu do haseł w postaci jawnej.
- Szyfrowanie danych wrażliwych — dane uwierzytelniające do integracji zewnętrznych (tokeny API, klucze) przechowywane są w formie zaszyfrowanej (encrypted at rest).
- Kopie zapasowe — regularne tworzenie kopii zapasowych bazy danych w celu ochrony przed utratą danych.
- Kontrola dostępu — system uprawień oparty na rolach (RBAC), uwierzytelnianie dwójskładnikowe (2FA), automatyczne wylogowywanie po okresie nieaktywności.
- Monitorowanie — logowanie zdarzeń bezpieczeństwa, wykrywanie nieautoryzowanych prób dostępu.
- Izolacja danych — dane każdej Firmy (workspace) są logicznie odizolowane i niedostępne dla innych Użytkowników Serwisu.
10. Pliki cookies
- Serwis wykorzystuje pliki cookies (ciasteczka) w celu zapewnienia prawidłowego funkcjonowania, personalizacji treści oraz analityki.
- Szczegółowe informacje dotyczące rodzajów stosowanych plików cookies, ich celów oraz sposobu zarządzania preferencjami cookies opisane są w Polityce cookies.
11. Zmiany Polityki prywatności
- Administrator zastrzega sobie prawo do wprowadzania zmian w niniejszej Polityce prywatności w celu dostosowania jej do zmian w przepisach prawa lub zmian w sposobie przetwarzania danych.
- O istotnych zmianach Polityki prywatności Użytkownicy zostaną powiadomieni drogą elektroniczną (na adres e-mail powiązany z Kontem) z odpowiednim wyprzedzeniem.
- Aktualna wersja Polityki prywatności jest zawsze dostępna na stronie Serwisu pod adresem paido.pl/polityka-prywatnosci.
- Niniejsza Polityka prywatności obowiązuje od dnia 26 marca 2026 r.