Polityka prywatności

POLITYKA PRYWATNOŚCI USŁUGI FLABER

Wersja: 18 września 2026. Data publikacji: 18 września 2026.

Ta Polityka wyjaśnia, jakie dane osobowe przetwarzamy w związku z Usługą Flaber, po co, jak długo i co możesz z tym zrobić. Każde zawarte w niej stwierdzenie odpowiada faktycznemu stanowi Usługi na dzień wskazany powyżej.

Polityka ma własne oznaczenie wersji, niezależne od Regulaminu: informuje, a nie tworzy zobowiązania umownego, więc jej zmiana nie uruchamia trybu z §17 Regulaminu.

W skrócie

Ta sekcja streszcza dokument. Wiążąca jest treść w paragrafach poniżej — streszczenie niczego nie ogranicza ani nie rozszerza.

  • Dane Twojego Konta administrujemy my. Adres poczty, hasło w postaci nieodwracalnego skrótu, imię, opcjonalnie stanowisko, data ostatniego logowania.
  • Zapisy o innych osobach — Księga — należą do klienta, który je prowadzi. My je tylko przechowujemy. Od tego zależy, do kogo kierujesz żądanie.
  • Nie mierzymy Twojej pracy. Nie zapisujemy, co czytałeś ani jak długo. Nie ma pulpitu dla przełożonego ani HR, nie ma rankingów. Nie profilujemy i nie podejmujemy decyzji automatycznie.
  • Nie poddajemy Twoich treści analizie sztucznej inteligencji. Żadna notatka nie jest przekazywana do modelu językowego — nie ma w Usłudze ani jednej takiej zależności.
  • Nie sprzedajemy danych i nie udostępniamy ich w celach marketingowych.
  • Korzystamy z czterech dostawców. Baza, pliki i aplikacja działają w Irlandii. Dostawca poczty przechowuje dane w Stanach Zjednoczonych, niezależnie od regionu wysyłki.
  • Okresy przechowywania: rejestr aktów 12 miesięcy, powiadomienia 90 dni, rejestr awarii 90 dni, kopie zapasowe 7 dni, treść wiadomości u dostawcy poczty 30 dni. Twoje treści — do czasu, gdy sam je usuniesz.
  • Swoje prawa realizujesz, pisząc na kontakt@profilon.pl. Przyjęcie potwierdzamy do 72 godzin w dni robocze, wykonujemy nie później niż w miesiąc.
  • Trzy ograniczenia, o których informujemy wyraźnie. Usunięte dane pozostają jeszcze przez 7 dni w kopiach zapasowych. Komunikat błędu może zacytować wartość, która go wywołała — na przykład nazwisko. Nie stosujemy szyfrowania end-to-end; treść jest przechowywana w bazie w postaci jawnej.
  • Jeżeli ktoś prowadzi o Tobie zapisy, a Ty nie masz u nas Konta — żądanie kierujesz do niego. Jeżeli trafi do nas, sami go nie odnajdziemy: nie istnieje zapytanie, które zwróciłoby treść Księgi. To ta sama właściwość, dzięki której nie odczyta jej Twój pracodawca.

§1. Administrator danych i kontakt

1. Kto odpowiada za dane

Administratorem danych osobowych przetwarzanych w związku z Usługą Flaber jest:

Piotr Nowak, osoba fizyczna adres do doręczeń: ul. Cystersów 8/47, 31-553 Kraków

Usługa jest świadczona nieodpłatnie, a Administrator nie prowadzi w jej zakresie działalności gospodarczej i nie jest wpisany do rejestru przedsiębiorców. Dane te są identyczne z §1 Regulaminu; ich zmiana jest zmianą Regulaminu i następuje w trybie z jego §17.

Dalej: „Flaber", „my" albo „Administrator".

2. Kontakt

We wszystkich sprawach dotyczących danych osobowych, prywatności, bezpieczeństwa danych i realizacji praw z RODO piszesz na:

kontakt@profilon.pl

Kontakt prowadzimy pocztą elektroniczną. Nie prowadzimy infolinii telefonicznej.

3. Inspektor Ochrony Danych

Nie wyznaczyliśmy inspektora ochrony danych. Nie zachodzi żadna z przesłanek art. 37 ust. 1 RODO: nie jesteśmy organem publicznym, nasza działalność nie polega na monitorowaniu osób na dużą skalę ani na przetwarzaniu na dużą skalę danych szczególnych kategorii. Gdybyśmy go wyznaczyli, dane kontaktowe pojawią się w tym miejscu.

4. Pojęcia

Wyrazy pisane wielką literą — Usługa, Konto, Warsztat, Księga, Zespół, Organizacja, Pakiet, Prowadzący, Miejsce, Okres próbny — mają znaczenie nadane w §2 Regulaminu.

§2. Kiedy jesteśmy administratorem, a kiedy podmiotem przetwarzającym

To jest klucz do całego dokumentu. W jednej części Usługi decydujemy o Twoich danych my, w drugiej wykonujemy wyłącznie cudze polecenia — a od tego zależy, do kogo piszesz i kto odpowiada.

1. Podział

DaneKto decyduje o celuNasza rola
Konto: adres poczty, hasło, imię, stanowiskomyadministrator
Rejestr aktów administracyjnychmyadministrator
Rejestr awarii aplikacjimyadministrator
Zgłoszenia kierowane do nas pocztąmyadministrator
Wymiary współpracy zapisane przy Twoim Konciemyadministrator
Księga: karty osób, rozmowy, ustalenia, cele, raportyklientpodmiot przetwarzający
Dane osobowe w dokumentach pracyklientpodmiot przetwarzający

2. Co z tego wynika

Chcesz dostępu do danych Konta, usunięcia Konta albo kopii zapisu awarii — piszesz do nas i my odpowiadamy. Chodzi o zapisy prowadzone o Tobie w cudzej Księdze — administratorem jest osoba albo firma, która je prowadzi, a my możemy jej wyłącznie pomóc. Zasady tej pomocy określa Załącznik nr 1 do Regulaminu (umowa powierzenia).

3. Dlaczego to rozróżnienie jest ważne

Ta sama osoba i ten sam adres poczty mogą występować w obu rolach jednocześnie.

Przykład: adres, którym się logujesz, przetwarzamy jako administrator — bo to my zdecydowaliśmy, że Konto wymaga adresu. Ten sam adres wpisany przez Twojego przełożonego na Twoją kartę w Księdze przetwarzamy jako podmiot przetwarzający — bo to on zdecydował, że chce Cię tam mieć.

Dlatego to, do kogo kierujesz żądanie i kto podejmie decyzję, zależy nie od tego, czyje to dane, tylko od tego, w jakim kontekście są przetwarzane.

Osobno o wymiarach współpracy. Powstają w usłudze siostrzanej, wypełnia je sama osoba, sama udostępnia i sama przepisuje wynik do formularza na swoim Koncie — Prowadzący ma wyłącznie wgląd, bez prawa zapisu, czego pilnuje baza. W granicach Flabera jesteśmy ich administratorem na podstawie umowy o świadczenie Usługi.

§3. Skąd mamy Twoje dane

1. Bezpośrednio od Ciebie

Gdy zakładasz Konto, uzupełniasz je, korzystasz z Usługi, piszesz do nas albo zgłaszasz problem.

2. Od klienta, który Cię dodał

Jeżeli ktoś zaprosił Cię do Zespołu albo wprowadził Cię do swojej Księgi, Twoje imię, stanowisko i adres poczty pochodzą od niego.

Nie sprawdzamy, czy miał do tego podstawę — i nie mamy technicznej możliwości takiego sprawdzenia. Odpowiada za to on (§10 ust. 4 Regulaminu). Obowiązek poinformowania Cię o przetwarzaniu również spoczywa na nim, nie na nas (§10 ust. 6 Regulaminu).

3. Z działania systemu

Data ostatniego logowania — jedna data, nadpisywana. Wpisy w rejestrze aktów. Zapis awarii. Opisujemy je w §4.5 i §4.6.

4. Skąd nie bierzemy danych

Nie kupujemy list, nie wzbogacamy profili, nie pobieramy danych z serwisów społecznościowych. Nie pozyskujemy danych z żadnych źródeł zewnętrznych.

§4. Jakie dane przetwarzamy, w jakim celu i na jakiej podstawie

4.1 Dane Konta

Co: adres poczty elektronicznej (jest zarazem loginem), hasło w postaci nieodwracalnego skrótu, imię, opcjonalnie stanowisko. Do tego data ostatniego logowania — jedna data, nadpisywana — oraz zapis, którą wersję Regulaminu przyjąłeś i kiedy.

Po co: świadczenie Usługi, uwierzytelnienie, kontakt w sprawach Konta, a przy wersji Regulaminu — możliwość wykazania, co obowiązywało.

Podstawa: art. 6 ust. 1 lit. b RODO (wykonanie umowy). Dla zapisu akceptacji Regulaminu również art. 6 ust. 1 lit. c i f — wykazanie zgodności i obrona przed roszczeniem.

Czy musisz podać: adres poczty — tak, bez niego Konto nie powstanie. Stanowisko jest opcjonalne.

4.2 Warsztat i dokumenty pracy

Co: treść notatek, list dnia, procedur, szablonów, brudnopisu oraz wgrane pliki.

Nie przeglądamy ich. Dostęp po naszej stronie następuje wyłącznie w zakresie niezbędnym do usunięcia awarii, wykonania Twojego zgłoszenia albo wykonania obowiązku prawnego (§10 ust. 2 Regulaminu, §4 Załącznika nr 1).

Sztuczna inteligencja: nie. Treści nie są przekazywane do modeli językowych, nie są przez nie analizowane ani nie służą ich trenowaniu. W Usłudze nie ma ani jednej takiej zależności. Gdyby kiedyś powstała funkcja tego rodzaju, wymagałaby osobnego opisu i aktualizacji tej Polityki — nie zmieści się w obecnym brzmieniu.

Jeżeli w Twoich dokumentach są dane innych osób, w tym zakresie jesteśmy podmiotem przetwarzającym, a zasady określa Załącznik nr 1.

4.3 Księga

Co: imię i stanowisko osoby, treść notatek, przebieg rozmów, ustalenia, cele, podsumowania i raporty.

W tym zakresie jesteśmy podmiotem przetwarzającym, a podstawę przetwarzania wskazuje administrator, czyli klient (§10 ust. 4–5 Regulaminu).

Danych szczególnych kategorii do Usługi wprowadzać nie wolno (§9 ust. 5 Regulaminu). Dotyczy to danych o zdrowiu — w tym zwolnień lekarskich, ciąży i orzeczeń o niepełnosprawności — poglądów politycznych i religijnych, przynależności do związku zawodowego, pochodzenia rasowego i etnicznego, życia seksualnego i orientacji seksualnej, danych biometrycznych i genetycznych oraz wyroków skazujących i naruszeń prawa. Usługa o takie dane nie pyta, nie ma dla nich pola i nie jest do ich przechowywania przeznaczona.

4.4 Wymiary współpracy

Co: cztery wymiary opisujące styl współpracy, z których wyliczany jest typ.

Źródłem jesteś Ty sam. Powstają w usłudze siostrzanej, w której wypełniasz je dla siebie, i trafiają do Flabera dlatego, że je udostępniasz. Wynik przepisujesz do formularza sam, na swoim Koncie — automatycznego przeniesienia dziś nie ma.

Prowadzący nie ocenia wymiarów ani nie uzupełnia ich na podstawie własnych obserwacji. Ma wyłącznie wgląd, a braku prawa zapisu pilnuje baza danych, nie ustawienie w interfejsie.

Wymiary zapisane są przy Twoim Koncie, nie w cudzej Księdze. Pozostają po usunięciu Ciebie z Księgi — Prowadzący nie ma prawa ich usunąć. Ustają, gdy usuniesz je samodzielnie albo usuniesz Konto. Nie wchodzą do pliku eksportu Prowadzącego, mimo że widzi je na ekranie.

Podstawa: art. 6 ust. 1 lit. b — funkcja Usługi, którą uruchamiasz własnym udostępnieniem.

4.5 Rejestr aktów administracyjnych

Zapisujemy fakt aktu, nigdy odczytu. Rejestrowane są: nadanie, cofnięcie i odrzucenie udostępnienia; utworzenie, przyjęcie, odwołanie i wygaśnięcie zaproszenia; przyznanie, zwolnienie i przywrócenie Miejsca; założenie i rozwiązanie Zespołu; zmiana Prowadzącego; zmiana Pakietu; usunięcie dokumentu, także prywatnego; akty rozliczeniowe; zablokowanie i odblokowanie Konta.

Co zawiera wpis: identyfikator osoby wykonującej akt, identyfikator osoby, której akt dotyczył, oraz adresy poczty obu stron zapisane w chwili aktu — po to, żeby rejestr mówił, kto co zrobił, także po usunięciu Konta. Adres znika natychmiast przy usunięciu Konta, zostaje sam identyfikator (§13 ust. 4 Regulaminu).

Po co: rozstrzyganie sporów o dostęp i wykazanie, kto komu nadał lub odebrał uprawnienie. Podstawa: art. 6 ust. 1 lit. f — nasz i Twój uzasadniony interes w istnieniu dowodu.

Powód blokady Konta — jedyny swobodny tekst o człowieku

Zablokowanie i odblokowanie Konta wymaga podania powodu, a powód to swobodna wypowiedź człowieka o cudzym Koncie, zapisywana dosłownie. Pisze ją Dostawca, przy akcie wykonywanym wyłącznie za naruszenie §9 Regulaminu. Wskazujemy trzy okoliczności:

  • widzi go również administrator Organizacji, do której należy Konto (§12 ust. 8 Regulaminu);
  • nie widzisz go w aplikacji, bo zablokowane Konto się nie zaloguje — ale masz prawo go poznać i podajemy go na Twój wniosek, z zasłonięciem informacji o innych osobach (§12 ust. 4 Regulaminu);
  • jest przechowywany przez 12 miesięcy, tak jak pozostała część rejestru.

Podstawa: art. 6 ust. 1 lit. f — wykazanie zasadności aktu i obrona przed roszczeniem z tytułu odcięcia dostępu.

4.6 Rejestr awarii aplikacji

W razie wystąpienia błędu aplikacji zapisujemy: moment wystąpienia, Konto, którego dotyczył, część Usługi, w której powstał, oraz treść błędu — komunikat i ślad wywołań. Dostęp do rejestru mamy wyłącznie my.

Trzy okoliczności wymagają wyraźnego wskazania:

  • Adres strony jest maskowany przed zapisem. Zapisujemy wzorzec, nie konkretny adres — identyfikator karty osoby ani jednorazowy klucz z linku zaproszenia do rejestru nie trafiają.
  • Ślad wywołań niesie nazwy funkcji i plików, nigdy wartości wpisanych przez człowieka.
  • Komunikat błędu może zawierać fragment Twoich danych. Komunikat bazy danych o duplikacie może zacytować wartość, która go wywołała — na przykład nazwisko. Okoliczności tej nie da się wykluczyć.

Nie masz wglądu we własne zapisy awarii w aplikacji. Otrzymujesz numer sprawy i wskazanie drogi kontaktu. Rozwiązanie to jest celowe: surowy komunikat bazy danych mógłby sam ujawniać dane. Kopię zapisu wydajemy na wniosek (§9).

Podstawa: art. 6 ust. 1 lit. f — utrzymanie Usługi i usuwanie jej wad.

4.7 Adres osoby, która nie ma Konta

Dodanie osoby do Księgi zawsze wymaga jej adresu poczty, ale to, czy cokolwiek do niej wychodzi, zależy od Pakietu (§11 ust. 3 Regulaminu):

  • Pakiet Zespół — powstaje zaproszenie i wychodzi pocztą wraz z imieniem zapraszającego i nazwą Zespołu. Osoba dowiaduje się o wszystkim w chwili dodania.
  • Pakiet Lider — żaden list nie wychodzi, ani wtedy, ani później. Karta osoby powstaje od razu, adres zostaje zapisany na wpisie wstrzymanym, a odnośnik zaproszenia pozostaje nieaktywny.

Administratorem tych danych jest klient, nie my; my wykonujemy wysyłkę. Dla samego przechowania adresu w zaproszeniu, które nigdy nie doprowadziło do Konta, podstawą po naszej stronie jest art. 6 ust. 1 lit. f — spójność zapisu o nadanych i cofniętych uprawnieniach.

4.8 Kontakt i zgłoszenia

Formularz zgłoszenia otwiera się z Ustawień oraz z dwóch ekranów awaryjnych: po awarii aplikacji i z ekranu cofniętego dostępu. Wiadomość niesie temat, swobodny tekst, adres Konta, identyfikator Konta, język i numer sprawy.

Nie zapisujemy jej w naszej bazie. Do czasu usunięcia pozostaje wyłącznie po stronie dostawcy poczty (§7 ust. 5). Ma to istotne następstwo: tą samą drogą realizowane są żądania dotyczące danych — treść żądania przechodzi więc przez podwykonawcę i tam pozostaje.

Kopia potwierdzająca wysłanie trafia do Ciebie automatycznie i nie zawiera treści zgłoszenia. Potwierdza doręczenie, nie zastępuje naszej odpowiedzi; terminy z §9 biegną niezależnie od niej.

Podstawa: art. 6 ust. 1 lit. b i c — obsługa umowy i wykonanie obowiązków z RODO.

4.9 Skrzynka zdarzeń

Wewnątrz Usługi działa skrzynka powiadomień. Informuje Cię, że ktoś udostępnił Ci dokument albo wycofał udostępnienie, zgłosił albo wycofał propozycję zmiany, przyjął albo odrzucił Twoją propozycję, przekazał Ci dokument albo przejął Twój.

Skrzynka dotyczy wyłącznie dokumentów Warsztatu — notatek, list i ich wypełnień. Zdarzenia dotyczące Księgi, zaproszeń i Miejsc nie tworzą w niej żadnego wpisu; o nich informujemy inaczej albo wcale (§4.7).

Co zawiera wpis: identyfikator osoby, która wykonała akt, identyfikator odbiorcy, rodzaj zdarzenia oraz migawkę tytułu dokumentu z chwili zdarzenia — tytuł zostaje taki, jaki był wtedy, nawet jeżeli dokument został później przemianowany albo usunięty. Skrzynka nie zawiera treści dokumentów ani zapisów z Księgi.

Wpisy przechowujemy przez 90 dni, po czym kasuje je automat (§7). Do pliku eksportu wchodzą na zasadach z §9 ust. 3 — tak jak pozostała administracja Konta, czyli nie w każdym rodzaju Konta.

Podstawa: art. 6 ust. 1 lit. b — bez powiadomienia nie wiedziałbyś, że ktoś nadał Ci dostęp, oraz art. 6 ust. 1 lit. f w zakresie, w jakim wpis stanowi ślad zdarzenia.

4.10 Czego nie robimy

  • Nie profilujemy Cię i nie podejmujemy wobec Ciebie decyzji w sposób zautomatyzowany w rozumieniu art. 22 RODO.
  • Nie mierzymy Twojej pracy. Nie zapisujemy, co czytałeś ani jak długo. Nie ma pulpitu dla przełożonego ani HR, nie ma wskaźników, ocen ani rankingów.
  • Nie sprzedajemy danych i nie udostępniamy ich w celach marketingowych żadnemu podmiotowi.
  • Nie prowadzimy statystyk odwiedzin w aplikacji. Aplikacja nie ładuje żadnego narzędzia analitycznego. Statystyki dotyczą wyłącznie strony sprzedażowej, która stoi w odrębnym projekcie i nie ma dostępu do danych Usługi.

§5. Komu przekazujemy dane

  • 1. Korzystamy z podmiotów, które przetwarzają dane w naszym imieniu i na nasze polecenie. Z każdym łączy nas umowa powierzenia, a za ich działania odpowiadamy jak za własne.
  • 2. Dziś są to cztery podmioty: dostawca bazy danych, uwierzytelniania i plików; dostawca hostingu; dostawca poczty systemowej; dostawca rejestru awarii.
  • 3. Aktualny wykaz — z rolą każdego podmiotu, miejscem przetwarzania i podstawą przekazania poza EOG — stanowi odrębną, datowaną stronę: https://profilon.pl/flaber/podprocesorzy. Jest osobnym dokumentem po to, żeby zmiana dostawcy nie wymagała zmiany umowy z Tobą. O zamiarze dodania albo zmiany podprocesora zawiadamiamy pocztą elektroniczną co najmniej 14 dni wcześniej (§6 Załącznika nr 1).
  • 4. Nie korzystamy dziś z dostawcy płatności. W Usłudze nie ma miejsca, w którym można wprowadzić dane karty (§7 Regulaminu). Dostawca płatności trafi na listę z ust. 3 w dniu, w którym przetworzy pierwszą płatność — nie wcześniej.
  • 5. Dane możemy przekazać organom władzy publicznej, jeżeli obowiązek wynika z wiążącego nas przepisu. Poinformujemy Cię przed przekazaniem, chyba że prawo tego zabrania.

§6. Przekazywanie danych poza Europejski Obszar Gospodarczy

  • 1. Baza danych, pliki, uwierzytelnianie i wykonanie aplikacji działają w Irlandii. Rejestr awarii prowadzony jest w regionie europejskim, w Niemczech.
  • 2. Jeden wyjątek dotyczy obsługi poczty wychodzącej. Dostawca wysyła wiadomości z Irlandii, ale dane jego konta, metadane wiadomości, dzienniki i rejestry przechowuje w Stanach Zjednoczonych, niezależnie od wybranego regionu wysyłki. Dotyczy to treści zaproszeń, które zawierają adres poczty osoby zapraszanej, imię zapraszającego i nazwę Zespołu — także wtedy, gdy osoba ta nigdy nie założy Konta. Tą samą drogą biegną Twoje zgłoszenia do nas.
  • 3. Dostawcy działający w EOG mogą uzyskiwać dostęp do danych spoza EOG w zakresie niezbędnym do utrzymania infrastruktury.
  • 4. Podstawę przekazania wskazujemy przy każdym podmiocie osobno na stronie z §5 ust. 3, ponieważ nie wszyscy opierają się na tej samej. Są nimi standardowe klauzule umowne przyjęte decyzją Komisji Europejskiej 2021/914 oraz, u części dostawców, certyfikacja w EU-U.S. Data Privacy Framework. Jeden z dostawców nie uczestniczy w tym programie i opieramy się przy nim wyłącznie na klauzulach.
  • 5. Nie twierdzimy, że przekazanie poza EOG nie zachodzi. Twierdzenie takie byłoby nieprawdziwe.

§7. Jak długo przechowujemy dane

Rozróżnienie jest istotne: automatyczne usuwanie po upływie czasu działa dla czterech kategorii. Reszta danych żyje, dopóki ktoś nie usunie ich świadomym aktem.

DaneOkresCzym wymuszony
Rejestr aktów administracyjnych12 miesięcyautomat, codziennie
Zaproszenia odwołane i niedokończone12 miesięcyautomat, codziennie
Skrzynka zdarzeń (powiadomienia)90 dniautomat, codziennie
Rejestr awarii aplikacji90 dniautomat, codziennie
Konto i dane Kontado odwołaniaTwój akt albo wniosek — §9
Warsztat i dokumenty pracydo odwołaniaTwój akt
Osoba w Księdze wraz z historiądo odwołaniaakt klienta; brak automatu
Osoba zarchiwizowana w Księdzebezterminowoarchiwizacja jest odwracalna; usunięcie to osobny akt
Kopie zapasowe bazy7 dni, z rotacjąpolityka dostawcy infrastruktury
Dzienniki żądań hostingu1 dzieńpolityka dostawcy hostingu
Treść wiadomości u dostawcy poczty30 dnipolityka dostawcy poczty
Rejestr złożonych żądań i odpowiedzi3 lata od zamknięcia sprawyprzegląd ręczny, nie automat
  • 1. Dlaczego 12 miesięcy. Rejestr aktów służy rozstrzyganiu sporów o dostęp, a te powstają w perspektywie tygodni. Rok obejmuje pełny cykl pracy zespołu z zapasem.
  • 2. Dlaczego 3 lata przy rejestrze żądań. Musimy umieć wykazać, że żądanie zostało rozpatrzone (art. 5 ust. 2 RODO), a roszczenia związane z prowadzeniem działalności gospodarczej przedawniają się z upływem trzech lat (art. 118 Kodeksu cywilnego). Okresu tego nie pilnuje automat — usuwamy te zapisy ręcznie, w ramach przeglądu.
  • 3. Adres osoby: dwa różne przypadki. Adres, na który wyszło zaproszenie i który nigdy nie doprowadził do Konta, usuwamy automatycznie po 12 miesiącach. Adres wpisany na kartę osoby w Pakiecie Lider przechowujemy tak długo, jak istnieje ta karta — automatyczne usuwanie go nie obejmuje, ponieważ usuwałoby dane, z których klient korzysta. Usuwa go klient, usuwając kartę albo swoje Konto.
  • 4. Usunięte dane pozostają w kopiach zapasowych przez 7 dni i są nadpisywane wraz z ich rotacją. Nie mamy możliwości wcześniejszego usunięcia ich z kopii, więc nie wystawiamy potwierdzenia usunięcia przed upływem tego okresu, ponieważ byłoby ono nieprawdziwe. Sformułowanie „usuwamy natychmiast" byłoby w tym miejscu nieścisłe.
  • 5. Treść wiadomości u dostawcy poczty: 30 dni. Dotyczy zarówno wiadomości systemowych, które od nas wychodzą, jak i zgłoszeń, które kierujesz do nas — w tym żądań dotyczących danych. Okres obejmuje treść wiadomości i jej metadane, stan doręczenia oraz dzienniki dostawcy. Niezależnie od tego dostawca usuwa wszystkie dane w ciągu 90 dni od zamknięcia naszego konta u niego.
  • 6. Przed każdą zmianą struktury bazy powstaje ręczny zrzut produkcji. Jest to plik z pełną treścią, poza mechanizmami dostępu dostawcy infrastruktury; powstaje wyłącznie na potrzeby migracji, przechowywany jest na urządzeniu Dostawcy i usuwany ręcznie po sprawdzeniu poprawności zmiany. Jest to najsłabiej chroniona kopia danych w całym procesie i wskazujemy ją w niniejszym wykazie.
  • 7. Konta nieużywane usuwamy po uprzednim powiadomieniu pocztą elektroniczną, w ramach okresowego przeglądu (§13 ust. 7 Regulaminu). Nie podajemy tu liczby miesięcy, ponieważ okresu tego nie pilnuje automat, a termin, którego nic nie egzekwuje, byłby obietnicą bez pokrycia.
  • 8. Dane wymagane przez prawo — dokumentacja rozliczeniowa i księgowa — przechowywane są przez okres wskazany właściwymi przepisami.

§8. Twoje prawa

W zakresie, w jakim jesteśmy administratorem Twoich danych (§2), przysługuje Ci:

  • 1. Dostęp — informacja, czy przetwarzamy Twoje dane, oraz dostęp do nich i do informacji o ich przetwarzaniu.
  • 2. Sprostowanie — poprawienie danych nieprawidłowych i uzupełnienie niekompletnych. Dane Konta poprawisz sam w Ustawieniach; to najszybsza droga.
  • 3. Usunięcie — na zasadach z RODO. Nie zawsze oznacza natychmiastowe zniknięcie wszystkich kopii: dane pozostają w kopiach zapasowych do końca ich rotacji (§7 ust. 4), a wpisy w rejestrze aktów są przechowywane przez 12 miesięcy — z tym że adres poczty usuwamy z nich natychmiast, pozostawiając sam identyfikator.
  • 4. Ograniczenie przetwarzania — w przypadkach przewidzianych przez RODO.
  • 5. Przenoszenie danych — otrzymanie danych, które nam przekazałeś, w formacie nadającym się do odczytu maszynowego. W praktyce realizuje je eksport opisany w §9 ust. 4.
  • 6. Sprzeciw — wobec przetwarzania opartego na uzasadnionym interesie (§4.5, §4.6, §4.7). Rozpatrzymy go i albo zaprzestaniemy przetwarzania, albo wykażemy istnienie ważnych prawnie uzasadnionych podstaw nadrzędnych wobec Twoich interesów.
  • 7. Cofnięcie zgody — jeżeli konkretne przetwarzanie opiera się na zgodzie. Cofnięcie nie wpływa na zgodność z prawem tego, co zrobiliśmy wcześniej.
  • 8. Skarga do organu nadzorczego — Prezes Urzędu Ochrony Danych Osobowych, ul. Stawki 2, 00-193 Warszawa. Nie musisz najpierw pisać do nas — ale jeżeli napiszesz, odpowiemy w terminach z §9.

§9. Jak zrealizować swoje prawa

1. Gdzie pisać

Na kontakt@profilon.pl. Możemy poprosić o dodatkowe informacje, jeżeli będą potrzebne do potwierdzenia Twojej tożsamości. Celem jest uniknięcie wydania Twoich danych osobie nieuprawnionej.

2. Terminy realizacji

Wskazujemy je osobno, ponieważ ujęte w jednym akapicie bywają odczytywane jako jeden termin.

ZegarTermin
Potwierdzenie przyjęcia zgłoszeniado 72 godzin w dni robocze
Wykonanie żądaniabez zbędnej zwłoki, nie później niż w ciągu miesiąca

Termin wykonania może zostać przedłużony na zasadach z art. 12 ust. 3 RODO, jeżeli sprawa jest szczególnie skomplikowana — poinformujemy Cię o tym wraz z przyczyną.

Nie deklarujemy terminu krótszego, niż wymaga prawo. Wskazujemy przy tym ograniczenie: dostęp administracyjny do infrastruktury ma dziś jedna osoba po naszej stronie. Deklarowany termin określa czas oczekiwania; nie oznacza, że żądanie obsłuży kto inny.

3. Dostęp do danych bez pisania do nas: eksport z aplikacji

Plik ze swoimi danymi pobierasz samodzielnie z Ustawień.

Do pliku wchodzą — z zastrzeżeniem ustępu o strukturze poniżej — dokumenty Warsztatu, których jesteś autorem (notatki, listy, procedury, szablony), brudnopis, etykiety prywatne, Twój własny wynik wymiarów współpracy oraz metryczka Konta.

Do pliku nie wchodzą nigdy, niezależnie od rodzaju Konta: Księga, dokumenty udostępnione Ci przez inne osoby (wychodzą wyłącznie te, których jesteś autorem) oraz rejestr awarii.

Reszta zależy od struktury, w której działasz:

  • Konto niezależne — praca w pojedynkę albo własny Zespół poza strukturą Organizacji — plik zawiera dodatkowo administrację Twojego Konta: skład Zespołu, Miejsca, zaproszenia, udostępnienia, propozycje zmian, skrzynkę zdarzeń i rejestr aktów.
  • Członek cudzego Zespołu oraz Konto w strukturze Organizacji — plik nie zawiera administracji, w tym skrzynki zdarzeń, ani dokumentów powstałych w ramach Organizacji albo Zespołu. Wychodzą dokumenty sprzed przystąpienia i pozostałe pozycje wymienione wyżej.

Po każdej pominiętej kategorii plik niesie w tym miejscu jawny znacznik, a metryczka zawiera opis zakresu wypisany słowami — z samego pliku dowiadujesz się, czego w nim nie ma i dlaczego.

Zawężenie dotyczy zawartości pliku, nie prawa dostępu. Pełne żądanie realizujemy drogą z ust. 1, w terminach z ust. 2. Zawężenie samoobsługi broni się wyłącznie dlatego, że ta droga istnieje.

Zawężenie nie ukrywa danych w samej aplikacji. Kotwicą dostępu do dokumentu pozostaje jego autor, a znacznik Organizacji albo Zespołu niesie rozliczenie, nie widoczność — swoje notatki z okresu pracy w Organizacji otwierasz i edytujesz bez zmian, aż do usunięcia Konta.

Wgrane pliki i obrazy nie wchodzą do eksportu — pobierz je osobno przed usunięciem Konta. Uprzedzamy o tym na ekranie usunięcia.

4. Plik eksportu nigdy nie zawiera Księgi

Nie obejmuje kart osób, rozmów, celów ani raportów — także zatwierdzonych — ani wymiarów współpracy innych osób. Powód jest jeden: Prowadzący odchodzący z organizacji nie może zabrać ze sobą danych osób, które prowadził.

5. Usunięcie Konta — trzy grupy Użytkowników składają wniosek

Samodzielnie, z poziomu Ustawień, Konto usuwa Użytkownik bez Zespołu oraz Prowadzący własny Zespół poza strukturą Organizacji. Usunięcie jest natychmiastowe i nieodwracalne.

Wnioskiem, drogą z ust. 1, Konto usuwa: członek cudzego Zespołu, Użytkownik Konta należącego do Organizacji oraz administrator Organizacji. Model jest taki sam jak przy narzędziach służbowych: dostęp nadaje i odbiera osoba prowadząca Zespół albo Organizacja. To jedyne miejsce, w którym realizacja Twojego żądania zależy od naszej reakcji, a nie od Twojego kliknięcia — dlatego opisujemy tu kanał i termin, zamiast odesłać Cię do przycisku, którego nie ma.

Usunięcie Konta obejmuje dane Konta, Warsztat i Księgę. Nie obejmuje dokumentów przekazanych innym osobom lub Zespołowi oraz wpisów w rejestrze aktów.

6. Sprostowanie zapisu w Księdze po wygaśnięciu Okresu próbnego

Po upływie Okresu próbnego Księga przechodzi w stan odczytu i istniejącego zapisu nie poprawisz (§6 ust. 8 Regulaminu). W tym stanie sprostowanie wykonujemy my, na wniosek administratora, w terminach z ust. 2 — zgodnie z §8 ust. 6 Załącznika nr 1.

7. Jeżeli Twoje Konto jest zablokowane

Blokada nie odbiera Ci praw. Zablokowane Konto się nie loguje, więc danych nie pobierzesz sam — przygotowujemy je na wniosek, w terminach z ust. 2.

Jak dojść do adresu kontaktowego: podanie na ekranie logowania poprawnego hasła wyświetli komunikat o blokadzie wraz z adresem. Jeżeli nie pamiętasz hasła, skorzystaj z odzyskiwania — wiadomość wyjdzie, a link doprowadzi Cię do tego samego komunikatu. Przy błędnym haśle zobaczysz zwykły komunikat o nieudanym logowaniu i robimy to celowo: inaczej ekran potwierdzałby osobie postronnej, że dane Konto istnieje i zostało zablokowane.

Masz też prawo poznać powód blokady; podajemy go z zasłonięciem informacji o innych osobach (§12 ust. 4–5 Regulaminu).

§10. Jeżeli ktoś inny prowadzi o Tobie zapisy we Flaberze

Ten paragraf dotyczy osób, które niekoniecznie mają u nas Konto, ale których dane wprowadził do Usługi klient — pracodawca, firma, przełożony albo współpracownik.

1. Administratorem jest ten, kto wprowadził dane

Nie my. Żądanie dostępu, sprostowania, usunięcia i ograniczenia kierujesz do niego. Na nim spoczywa też obowiązek poinformowania Cię o przetwarzaniu. My jako podmiot przetwarzający pomagamy mu wykonać te obowiązki w zakresie wynikającym z Załącznika nr 1 do Regulaminu.

2. W Usłudze nie ma ekranu, przez który zobaczysz cudzą Księgę

Nie ma konta, roli ani ekranu, przez który osoba prowadzona w Księdze uzyskiwałaby do niej dostęp — wgląd taki nie jest przewidziany w konstrukcji Usługi. Nie oznacza to, że prawo dostępu Ci nie przysługuje. Oznacza, że wykonuje je administrator, poza aplikacją (§10 ust. 7 Regulaminu, §8 ust. 5 Załącznika nr 1).

3. Jeżeli żądanie trafi do nas

Nie odpowiemy na nie merytorycznie — poinformujemy Cię o naszej roli i o tym, do kogo należy je skierować. Dalsze postępowanie zależy od jednej okoliczności:

  • jeżeli masz u nas Konto i Miejsce w Zespole — ustalimy administratora i przekażemy mu żądanie;
  • jeżeli Konta u nas nie masz — sami go nie odnajdziemy i poprosimy Cię o jego wskazanie.

Przyczyna. Nie istnieje zapytanie, które zwróciłoby treść Księgi, a nasza konsola operatorska nie wydaje imion osób z Zespołów. Jest to dokładnie ta sama właściwość, dzięki której Księgi nie odczyta Twój pracodawca ani administrator Organizacji. Wskazujemy to ograniczenie zamiast deklarować przekazanie, którego nie bylibyśmy w stanie wykonać.

§11. Bezpieczeństwo danych

1. Stosowane zabezpieczenia

  • Reguły dostępu wymuszone przez silnik bazy danych na wszystkich tabelach, niezależnie od poprawności aplikacji. Każde zapytanie zawężone do tożsamości właściciela; wymuszenie obejmuje także właściciela tabeli. Pokryte ponad tysiącem automatycznych asercji, w tym testami negatywnymi — „czy druga osoba na pewno tego nie widzi" — uruchamianymi przed każdą zmianą struktury bazy.
  • Tabele warstwy relacji nie mają kolumny Organizacji ani Zespołu. Nie istnieje zapytanie, którym administrator Organizacji odczytałby cudzą Księgę. Nie jest to ustawienie, które da się przestawić.
  • Szyfrowanie dysków po stronie dostawcy infrastruktury, szyfrowana transmisja na wszystkich połączeniach, hasła w postaci nieodwracalnego skrótu, ochrona przed hasłami z wycieków.
  • Kopie zapasowe, rejestrowanie aktów administracyjnych, procedura obsługi naruszeń.

2. Ograniczenia zabezpieczeń

  • Nie stosujemy szyfrowania end-to-end ani szyfrowania po stronie serwera. Treść jest przechowywana w bazie w postaci jawnej, więc dostawca infrastruktury oraz my technicznie możemy ją odczytać. Tak działa większość narzędzi tej klasy. Twój pracodawca takiej możliwości nie ma — nie z uwagi na zakaz umowny, lecz z uwagi na brak drogi w strukturze bazy danych.
  • Nie ma dwuskładnikowego logowania dla Użytkowników (jest na kontach właściciela infrastruktury).
  • Nie ma blokady Konta po wielu nieudanych próbach hasła — jest ogólne ograniczenie tempa prób po stronie dostawcy uwierzytelniania.
  • Dostęp administracyjny do bazy istnieje, jak w każdym systemie tej klasy, i przysługuje dziś jednej osobie po naszej stronie. Konsola, z której korzystamy przy obsłudze Usługi, nie wydaje treści Księgi ani imion osób z Zespołu — funkcja ją zasilająca nie potrafi wydać treści, a jej rozszerzenie wymagałoby zmiany struktury bazy.
  • Nie deklarujemy zgodności z żadnym standardem certyfikacyjnym — ani ISO 27001, ani SOC 2, także w formie „zgodnie ze standardami" czy „na infrastrukturze certyfikowanej". Certyfikaty naszych podprocesorów są ich certyfikatami i wskazujemy je wyłącznie przy nich.

3. Ograniczenie, którego nie da się usunąć

Żaden system nie wyklucza ryzyka całkowicie. W razie stwierdzenia naruszenia ochrony danych działamy zgodnie z przepisami i umowami z klientami — w tym w terminach z §10 Załącznika nr 1.

Klient będący administratorem otrzymuje pełny wykaz środków technicznych i organizacyjnych jako Załącznik B do Załącznika nr 1, wraz z nazwanymi ograniczeniami.

§12. Dane dzieci

Usługa przeznaczona jest dla osób pełnoletnich (§4 ust. 2 Regulaminu). Zakładając Konto, oświadczasz, że masz ukończone 18 lat.

Nie kierujemy Usługi do dzieci i świadomie nie zbieramy ich danych. Nie opieramy też założenia Konta na zgodzie dziecka w rozumieniu art. 8 RODO — podstawą jest umowa, którą zawiera osoba pełnoletnia. Jeżeli dowiemy się, że dane osoby poniżej tego wieku trafiły do Usługi wbrew tej zasadzie, podejmiemy odpowiednie działania, w tym usunięcie danych.

§13. Ciasteczka i pamięć przeglądarki

1. Brak banera zgody

Nie działa tu żadne ciasteczko marketingowe ani analityczne, a jedyne, jakiego używamy, jest niezbędne do świadczenia Usługi — bez niego logowanie nie zadziała. Takie ciasteczka nie wymagają zgody (art. 173 ust. 3 Prawa telekomunikacyjnego).

Aplikacja nie ładuje żadnego narzędzia analitycznego. Nie mierzy zachowania, nie tworzy identyfikatora między sesjami, nie osadza skryptów podmiotów trzecich w celach reklamowych. Czcionki serwujemy z własnej domeny — przeglądarka nie łączy się w tym celu z serwerami zewnętrznymi.

Poniżej wskazujemy, z czym Twoja przeglądarka łączy się poza naszym adresem. Są dwa takie połączenia i oba prowadzą do naszych podprocesorów, nie do reklamodawców:

  • dostawca bazy danych, uwierzytelniania i plików — logowanie, odczyt i zapis danych oraz wgrywanie i wyświetlanie plików idą wprost z Twojej przeglądarki do niego. To rdzeń działania Usługi, nie śledzenie;
  • dostawca rejestru awarii — wyłącznie w chwili awarii (ust. 6).

Żadne z nich nie osadza skryptu reklamowego ani identyfikatora między witrynami. Obaj dostawcy stoją na liście podprocesorów z §5 ust. 3.

2. Ciasteczka

NazwaKto ustawiaPo coJak długo
sb-<identyfikator>-auth-token (przy dłuższym tokenie dzielone na części)dostawca uwierzytelniania; my zapisujemy je bez zmiany parametrówutrzymanie zalogowanej sesji7 dni od ostatniej aktywności, najdłużej 30 dni

To jedyne ciasteczko w aplikacji. Nie ustawiamy żadnego własnego.

Jak liczy się czas sesji. Poświadczenie logowania odnawia się automatycznie co godzinę, dopóki korzystasz z Usługi. Sesja wygasa, jeżeli przez 7 dni nie wejdziesz do aplikacji, a niezależnie od aktywności kończy się po 30 dniach. Możesz zakończyć ją wcześniej, wylogowując się.

3. Pamięć przeglądarki

Poza ciasteczkiem zapisujemy na Twoim urządzeniu ustawienia widoku, aby po ponownym otwarciu aplikacja zachowała ustawiony przez Ciebie układ. Dane te nie są nam wysyłane ani przez nas odczytywane — leżą wyłącznie w Twojej przeglądarce.

KluczCo trzymaKiedy znika
pcg:lastView:<identyfikator karty osoby>ostatnio otwarta zakładka na karcie osobydo wyczyszczenia danych przeglądarki
pcg:ckTabostatnio otwarta zakładka na Listachjw.
sb-collapsedczy panel boczny jest zwiniętyjw.
dock-wszerokość panelu bocznegojw.
notes-filter, checklists-filter:<wariant>wybrany filtr widokuz zamknięciem karty przeglądarki

Jedna pozycja wymaga wyraźnego zdania: klucz pcg:lastView niesie w swojej nazwie identyfikator karty osoby, którą otworzyłeś. Nie zawiera jej imienia ani treści, ale jest to zapis związany z konkretną osobą i zostaje na urządzeniu do wyczyszczenia danych przeglądarki. Możesz je usunąć w każdej chwili w ustawieniach przeglądarki — aplikacja odtworzy je przy kolejnym użyciu i nic przez to nie tracisz.

Traktujemy te zapisy jako niezbędne do świadczenia Usługi, której sam zażądałeś (art. 173 ust. 3 Prawa telekomunikacyjnego), i dlatego nie pytamy o zgodę: nie są nam wysyłane, nie tworzą identyfikatora między witrynami, nie służą pomiarowi ani reklamie i nie da się z nich odtworzyć treści.

4. Efekt piksela w wiadomościach systemowych

Każda wiadomość systemowa osadza nasz logotyp jako zdalny obrazek. Otwarcie wiadomości powoduje żądanie do serwera, więc do dzienników hostingu trafiają Twój adres IP, przeglądarka i moment otwarcia. Zasób jest nasz własny, nie należy do strony trzeciej i nie służy śledzeniu, ale efekt jest ten sam co przy pikselu śledzącym. Dzienniki są przechowywane przez 1 dzień (§7). Dotyczy to również osób, które nigdy nie założą Konta — bo dostały samo zaproszenie.

Jeżeli nie chcesz tego efektu, wyłącz w swoim programie pocztowym automatyczne pobieranie obrazków.

5. Adresy IP

W naszej bazie nie zapisujemy adresów IP. W kodzie aplikacji nie ma tabeli, dziennika ani wywołania, które by je zapisywało; przed wysłaniem zgłoszenia awarii usuwamy z niego nagłówki niosące adres IP oraz ciasteczka i dane uwierzytelniające. Rejestr zdarzeń uwierzytelniania również ich nie przechowuje — kolumna, w której mogłyby powstawać, pozostaje pusta.

Adres IP trafia natomiast do dzienników żądań u dostawcy hostingu, gdzie przechowywany jest przez jeden dzień, oraz jest widoczny w połączeniu dla dostawcy rejestru awarii — ten go nie przechowuje, bo zapis jest po jego stronie wyłączony. Zgłoszenie przesyłane jest bezpośrednio z Twojej przeglądarki, więc adres jest widoczny na poziomie transportu i żaden nasz kod tego nie zmieni. Piszemy „nie jest przechowywany", a nie „nie trafia do dostawcy" — to nie to samo.

6. Dostawca rejestru awarii widzi szerszy krąg osób niż nasz własny rejestr

Nasz wymaga zalogowanej sesji, jego nie — obejmuje więc również awarie na ekranach zaproszeń, u osób, które Konta nigdy nie założą. Wskazujemy to osobno, ponieważ jest to jedyna sytuacja, w której przeglądarka osoby niebędącej naszym Użytkownikiem łączy się z podmiotem trzecim.

7. Strona sprzedażowa to osobna sprawa

Strona sprzedażowa Flabera stoi w odrębnym projekcie, korzysta z własnych narzędzi i nie ma dostępu do danych Usługi. Dotyczy jej odrębna informacja o plikach cookies — §15.

§14. Zmiany Polityki

  • 1. Możemy zmienić Politykę, gdy zmieni się sposób przetwarzania danych, zakres Usługi, lista podprocesorów albo przepisy prawa.
  • 2. Nowa wersja obowiązuje od dnia publikacji. Datę wersji podajemy na górze dokumentu, a wykaz zmian — na końcu.
  • 3. O zmianie istotnie wpływającej na Twoje prawa zawiadamiamy pocztą elektroniczną.
  • 4. Zmiana tej Polityki nie zastępuje trybu zmiany Regulaminu ani Załącznika nr 1 — te następują w odrębnym trybie z §17 Regulaminu. Polityka go nie uruchamia i nie omija.

§15. Dokumenty powiązane

DokumentAdres
Regulamin Usługi Flaberhttps://profilon.pl/flaber/regulamin
Załącznik nr 1 do Regulaminu — umowa powierzeniahttps://profilon.pl/flaber/powierzenie
Lista podprocesorów (datowana, aktualizowana niezależnie)https://profilon.pl/flaber/podprocesorzy
Informacja o plikach cookies strony sprzedażowejhttps://profilon.pl/cookies

Kontakt

Administrator: Piotr Nowak Adres poczty elektronicznej: kontakt@profilon.pl Adres korespondencyjny: ul. Cystersów 8/47, 31-553 Kraków

Historia zmian

DataZmiana
18 września 2026Pierwsza publikacja.