Dokument w wersji roboczej
Ten tekst zawiera jeszcze miejsca oznaczone jako do uzupełnienia i wymaga weryfikacji prawnej przed uruchomieniem usługi.
Polityka prywatności i cookies
Serwis: audytor.vawa.pl
⚠ To jest PROJEKT dokumentu, a nie dokument gotowy do publikacji
Poniższy tekst jest roboczą wersją przygotowaną na potrzeby wewnętrzne VAWA. Przed uruchomieniem usługi musi zostać zweryfikowany przez prawnika, w szczególności w zakresie podstaw prawnych przetwarzania, okresów przechowywania, treści zgód, obowiązków wobec podmiotów przetwarzających oraz podejścia do ciasteczek i braku banera zgody. Dokument zawiera pola oznaczone jako [DO UZUPEŁNIENIA: ...], których nie wolno publikować w obecnej postaci.
Data wersji projektu: [DO UZUPEŁNIENIA: data przyjęcia dokumentu] Wersja: projekt 1.0
Krótko, na początek
Audytor VAWA to bezpłatne narzędzie, które sprawdza wskazaną przez Ciebie stronę internetową od zewnątrz i przygotowuje raport PDF. Żeby wysłać Ci ten raport, potrzebujemy Twojego adresu e-mail. Ten dokument wyjaśnia, co robimy z tym adresem i z pozostałymi danymi, które powstają przy okazji skanowania.
Trzy rzeczy, które warto wiedzieć od razu:
- Nie logujemy się do Twojej strony i nie pobieramy z niej żadnych danych wewnętrznych. Sprawdzamy tylko to, co i tak widzi każdy odwiedzający.
- Zgoda na kontakt handlowy jest osobna i dobrowolna. Nie zaznaczysz jej, a raport i tak dostaniesz.
- Nie używamy Google Analytics ani żadnej innej zewnętrznej analityki. Nie mamy ciasteczek marketingowych.
1. Kto jest administratorem Twoich danych
Administratorem danych osobowych przetwarzanych w serwisie audytor.vawa.pl jest:
[DO UZUPEŁNIENIA: pełna nazwa firmy prowadzącej serwis] [DO UZUPEŁNIENIA: adres siedziby / adres do doręczeń] [DO UZUPEŁNIENIA: NIP] [DO UZUPEŁNIENIA: REGON] [DO UZUPEŁNIENIA: numer KRS i oznaczenie sądu rejestrowego, jeżeli dotyczy, albo informacja o wpisie do CEIDG]
Kontakt w sprawach dotyczących danych osobowych:
- e-mail: kontakt@vawa.pl
- telefon: 571 796 300
- korespondencja pisemna: [DO UZUPEŁNIENIA: adres do doręczeń]
[DO UZUPEŁNIENIA: czy powołano inspektora ochrony danych. Jeżeli tak, podać imię, nazwisko i dane kontaktowe. Jeżeli nie, usunąć ten punkt albo zostawić zdanie: "Nie wyznaczyliśmy inspektora ochrony danych. We wszystkich sprawach dotyczących danych osobowych możesz pisać na adres kontakt@vawa.pl."]
Jeżeli masz pytanie o swoje dane, napisz na kontakt@vawa.pl. Odpowiadamy na takie wiadomości osobiście, nie automatem.
2. Jakie dane zbieramy i skąd
2.1 Dane, które podajesz sam
| Dane | Kiedy je podajesz | Czy są obowiązkowe |
|---|---|---|
| Adres strony internetowej do zbadania (URL) | Na starcie skanowania | Tak, bez tego nie ma czego skanować |
| Adres e-mail | Przy odblokowaniu pełnego raportu | Tak, jeżeli chcesz dostać raport PDF |
| Treść wiadomości, jeśli napiszesz do nas w odpowiedzi na raport | Dobrowolnie | Nie |
Adres badanej strony sam w sobie nie musi być daną osobową, ale bywa nią w praktyce, na przykład gdy w domenie jest imię i nazwisko albo gdy powiążemy domenę z Twoim adresem e-mail. Traktujemy tę informację ostrożnie, tak samo jak pozostałe dane.
2.2 Dane zbierane automatycznie
Przy korzystaniu z narzędzia zapisujemy:
- adres IP, z którego wykonano skan i z którego wysłano formularz,
- podstawowe informacje techniczne przekazywane przez przeglądarkę, między innymi jej rodzaj i wersję oraz język,
- datę i godzinę skanu oraz datę i godzinę zaznaczenia zgód,
- pełny wynik skanu, czyli to, co narzędzie ustaliło o badanej stronie,
- źródło wejścia do serwisu, jeżeli zostało przekazane w adresie (na przykład oznaczenie kampanii),
- techniczne zdarzenia po naszej stronie, na przykład fakt wysłania e-maila z raportem i fakt pobrania pliku PDF.
Adres IP zapisujemy z dwóch powodów: żeby pilnować limitów zapytań i chronić usługę przed nadużyciami oraz jako element dowodu, że zgoda została udzielona z określonego urządzenia o określonej godzinie.
2.3 Czego nie robimy z badaną stroną
To ważne, więc piszemy to wprost.
- Nie logujemy się do Twojej strony. Nie próbujemy odgadywać haseł, nie wykonujemy ataków siłowych, nie testujemy formularzy logowania.
- Nie pobieramy danych z wnętrza strony. Nie mamy dostępu do Twojej bazy danych, do listy klientów, do zamówień, do treści niepublicznych ani do plików na serwerze.
- Nie wykorzystujemy znalezionych podatności. Sprawdzamy, czy coś jest obecne i jak jest skonfigurowane. Nie wysyłamy żadnych ładunków testowych, nie fuzzujemy katalogów, niczego nie modyfikujemy.
- Wszystkie testy są pasywne. Wykonujemy nieuwierzytelnione żądania GET i HEAD pod adresy publicznie dostępne, czyli takie, które i tak może otworzyć każdy internauta.
- Wyników nie publikujemy. Raport nie trafia na żadną publiczną listę, nie jest indeksowany w wyszukiwarkach, nie udostępniamy go osobom trzecim.
Jeżeli skanujesz stronę, która nie należy do Ciebie, odpowiadasz za to Ty. Szczegóły reguluje regulamin serwisu.
3. Cele i podstawy prawne przetwarzania
Poniżej rozpisujemy, po co przetwarzamy dane, na jakiej podstawie i jak długo je trzymamy. Podstawy prawne odnoszą się do rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679, czyli RODO.
| Cel | Kategoria danych | Podstawa prawna | Okres przechowywania |
|---|---|---|---|
| Wykonanie usługi: przeprowadzenie skanu, wygenerowanie raportu PDF, wysłanie go na podany adres e-mail i udostępnienie linku do pobrania | Adres e-mail, adres badanej strony, wynik skanu, data i godzina, techniczne dane przeglądarki | Art. 6 ust. 1 lit. b RODO, przetwarzanie niezbędne do wykonania umowy o świadczenie usługi drogą elektroniczną, którą zawierasz zamawiając raport | Wynik skanu: domyślnie 30 dni od wykonania skanu. Link do pobrania raportu: domyślnie 7 dni, po tym czasie wygasa. Adres e-mail powiązany z zamówieniem raportu: przez czas potrzebny do obsługi zamówienia i rozpatrzenia ewentualnej reklamacji |
| Marketing bezpośredni: kontakt handlowy w sprawie usług VAWA, e-mailem lub telefonicznie, na podstawie odrębnej zgody | Adres e-mail, numer telefonu jeżeli go podasz, adres badanej strony, ogólny wynik skanu jako kontekst rozmowy, treść zgody, data, godzina i adres IP zaznaczenia zgody | Art. 6 ust. 1 lit. a RODO, Twoja zgoda. Dodatkowo art. 398 ustawy Prawo komunikacji elektronicznej w zakresie kontaktu e-mailowego i telefonicznego [DO UZUPEŁNIENIA: potwierdzenie przez prawnika aktualnej podstawy i numeru artykułu] | Do wycofania zgody, a jeżeli zgoda nie zostanie wycofana, nie dłużej niż [DO UZUPEŁNIENIA: liczba miesięcy, propozycja 24 miesiące] od ostatniego kontaktu. Dowód udzielenia zgody przechowujemy przez okres przedawnienia roszczeń |
| Bezpieczeństwo usługi: ochrona przed botami i nadużyciami, egzekwowanie limitów zapytań, zapobieganie wykorzystaniu narzędzia do skanowania cudzych stron na masową skalę, diagnostyka błędów | Adres IP, data i godzina, dane techniczne przeglądarki, adres badanej domeny, logi serwera | Art. 6 ust. 1 lit. f RODO, nasz prawnie uzasadniony interes polegający na utrzymaniu usługi w działaniu i ochronie jej przed nadużyciem | Logi techniczne: [DO UZUPEŁNIENIA: liczba dni, propozycja 90 dni]. Dane o limitach zapytań: [DO UZUPEŁNIENIA: liczba dni, propozycja 30 dni] |
| Dochodzenie i obrona roszczeń, wykazanie zgodności z RODO | Adres e-mail, treść zgód, znacznik czasu, adres IP, zakres wykonanej usługi | Art. 6 ust. 1 lit. f RODO, nasz prawnie uzasadniony interes polegający na możliwości ustalenia, dochodzenia lub obrony roszczeń, w powiązaniu z art. 7 ust. 1 RODO, czyli obowiązkiem wykazania zgody | Do upływu okresu przedawnienia roszczeń zgodnie z Kodeksem cywilnym [DO UZUPEŁNIENIA: przyjęty okres, do potwierdzenia z prawnikiem] |
| Obowiązki wynikające z przepisów, jeżeli powstaną, na przykład podatkowe lub rachunkowe przy usługach płatnych | Dane wskazane w przepisach | Art. 6 ust. 1 lit. c RODO, obowiązek prawny | Okres wskazany w przepisach [DO UZUPEŁNIENIA: czy dotyczy audytora, skoro usługa jest bezpłatna] |
Podanie danych jest dobrowolne, ale bez adresu e-mail nie jesteśmy w stanie wysłać raportu, a bez adresu badanej strony nie ma czego skanować.
Nie podejmujemy wobec Ciebie decyzji opartych wyłącznie na zautomatyzowanym przetwarzaniu, które wywoływałyby skutki prawne lub w podobny sposób istotnie na Ciebie wpływały. Raport zawiera fragmenty wygenerowane przez model językowy, ale jest to opis stanu technicznego strony, a nie ocena Twojej osoby ani decyzja w Twojej sprawie.
4. Zgody
W formularzu odblokowującym raport zobaczysz dwa pola do zaznaczenia. Są to dwie różne rzeczy i traktujemy je oddzielnie.
Zgoda wymagana dotyczy samej usługi. Bez niej nie przetworzymy Twojego adresu e-mail i nie wyślemy raportu, bo nie mielibyśmy jak.
Zgoda na kontakt handlowy jest osobna i dobrowolna. Konkretnie oznacza to, że:
- jest osobnym polem, nie jest sklejona z akceptacją regulaminu ani z niczym innym,
- nie jest zaznaczona domyślnie, musisz kliknąć ją sam,
- brak tej zgody w niczym nie blokuje raportu. Dostaniesz dokładnie ten sam plik PDF, tak samo szybko,
- jeżeli jej nie zaznaczysz, nie napiszemy do Ciebie z ofertą i nie zadzwonimy w sprawie handlowej. Możemy natomiast odpowiedzieć, jeżeli sam się do nas odezwiesz, bo to już jest odpowiedź na Twoją wiadomość, a nie marketing z naszej inicjatywy.
Jak wycofać zgodę. W dowolnym momencie, bez podawania powodu:
- kliknij link rezygnacji w stopce dowolnej wiadomości marketingowej od nas,
- albo napisz na kontakt@vawa.pl słowo "rezygnuję" i adres e-mail, którego dotyczy,
- albo zadzwoń pod 571 796 300 i powiedz, że wycofujesz zgodę.
Wycofanie zgody działa na przyszłość. Nie wpływa na zgodność z prawem przetwarzania, które wykonaliśmy wcześniej na jej podstawie (art. 7 ust. 3 RODO). Po wycofaniu zgody zachowujemy jedynie minimalny ślad potrzebny do wykazania, że zgoda była udzielona i że została wycofana, oraz do tego, żeby nie odezwać się do Ciebie ponownie przez pomyłkę.
5. Odbiorcy danych i podmioty przetwarzające
Nie sprzedajemy danych i nie udostępniamy ich do cudzych celów marketingowych. Korzystamy natomiast z dostawców technologii, bez których usługa nie działa. Poniżej pełna lista wraz z rolą i informacją o lokalizacji przetwarzania.
| Dostawca | Do czego go używamy | Jakie dane do niego trafiają | Rola | Przekazywanie poza EOG |
|---|---|---|---|---|
| Railway | Hosting aplikacji i baza danych | Wszystkie dane przetwarzane w serwisie: adres e-mail, adres badanej strony, wynik skanu, adres IP, treść zgód, logi | Podmiot przetwarzający | [DO UZUPEŁNIENIA: region hostingu wybrany w panelu Railway oraz czy dane opuszczają EOG. Jeżeli tak, podstawa transferu i potwierdzenie standardowych klauzul umownych] |
| Resend | Wysyłka wiadomości e-mail z raportem i wiadomości transakcyjnych | Adres e-mail, treść wiadomości, link do raportu, metadane dostarczenia | Podmiot przetwarzający | [DO UZUPEŁNIENIA: region przetwarzania i podstawa transferu poza EOG] |
| Anthropic | Wygenerowanie pogłębionej analizy technicznej w treści raportu | Wynik skanu i adres badanej strony. [DO UZUPEŁNIENIA: potwierdzić, że do modelu nie jest przesyłany adres e-mail użytkownika, i jeżeli jest, usunąć to z przepływu] | Podmiot przetwarzający | [DO UZUPEŁNIENIA: podstawa transferu poza EOG oraz potwierdzenie zawarcia umowy powierzenia i standardowych klauzul umownych] |
| Google (Web Risk API) | Sprawdzenie, czy badana domena jest oznaczona jako niebezpieczna | Adres badanej strony | Podmiot przetwarzający lub odbiorca [DO UZUPEŁNIENIA: ustalić rolę Google dla tego konkretnego API] | [DO UZUPEŁNIENIA: podstawa transferu poza EOG] |
| Google (PageSpeed Insights API) | Pomiar szybkości i wydajności badanej strony | Adres badanej strony | Podmiot przetwarzający lub odbiorca [DO UZUPEŁNIENIA: ustalić rolę] | [DO UZUPEŁNIENIA: podstawa transferu poza EOG] |
| Cloudflare | DNS oraz Turnstile, czyli mechanizm odróżniający człowieka od bota | Adres IP, dane techniczne przeglądarki, sygnały zachowania w formularzu | Podmiot przetwarzający | [DO UZUPEŁNIENIA: podstawa transferu poza EOG oraz potwierdzenie standardowych klauzul umownych] |
| Wordfence Intelligence Community Edition, api.wordpress.org | Sprawdzenie znanych podatności wykrytych wtyczek i motywów oraz aktualnych wersji | [DO UZUPEŁNIENIA: potwierdzić, czy odpytujemy te źródła nazwami komponentów bez adresu badanej strony. Jeżeli tak, dane osobowe nie są przekazywane i wystarczy to odnotować] | [DO UZUPEŁNIENIA] | [DO UZUPEŁNIENIA] |
Dane mogą też zostać udostępnione podmiotom uprawnionym na podstawie przepisów prawa, na przykład organom ścigania, jeżeli zwrócą się z żądaniem w przewidzianym trybie. Jeżeli korzystamy z zewnętrznej obsługi księgowej lub prawnej, dane mogą trafić także do niej w zakresie niezbędnym do wykonania jej zadań.
Zadanie operatora, do wykonania przed uruchomieniem
Dla każdego dostawcy z powyższej tabeli należy:
- sprawdzić, czy udostępnia umowę powierzenia przetwarzania (DPA) i zaakceptować ją albo podpisać,
- ustalić realny region przetwarzania danych i to, czy dane opuszczają EOG,
- jeżeli opuszczają, ustalić podstawę transferu: decyzja Komisji Europejskiej stwierdzająca odpowiedni stopień ochrony albo standardowe klauzule umowne, i zachować dowód w dokumentacji,
- wpisać dostawcę do rejestru czynności przetwarzania,
- odnotować datę weryfikacji i ustalić termin kolejnego przeglądu.
Nie wpisujemy do polityki nazw spółek, adresów siedzib ani numerów decyzji "z pamięci". Każda taka informacja musi pochodzić z dokumentów dostawcy.
6. Twoje prawa
Masz następujące prawa wynikające z RODO:
| Prawo | Co oznacza w praktyce | Podstawa |
|---|---|---|
| Dostęp do danych | Możesz zapytać, czy i jakie dane o Tobie mamy, i poprosić o ich kopię | Art. 15 RODO |
| Sprostowanie | Jeżeli coś się nie zgadza, poprawimy to | Art. 16 RODO |
| Usunięcie | Możesz poprosić o skasowanie danych. Zrobimy to, chyba że przepis każe nam je zachować, na przykład do obrony przed roszczeniem | Art. 17 RODO |
| Ograniczenie przetwarzania | Możesz poprosić, żebyśmy dane zachowali, ale przestali z nich korzystać, na czas wyjaśnienia sprawy | Art. 18 RODO |
| Przenoszenie danych | Dane, które przetwarzamy na podstawie zgody lub umowy i w sposób zautomatyzowany, wydamy Ci w formacie nadającym się do odczytu maszynowego albo prześlemy wskazanemu podmiotowi | Art. 20 RODO |
| Sprzeciw | Wobec przetwarzania opartego na naszym prawnie uzasadnionym interesie. Jeżeli sprzeciw dotyczy marketingu bezpośredniego, uwzględniamy go zawsze i bezwarunkowo | Art. 21 RODO |
| Cofnięcie zgody | W każdej chwili, bez podawania powodu, bez wpływu na legalność wcześniejszego przetwarzania | Art. 7 ust. 3 RODO |
| Skarga do organu nadzorczego | Jeżeli uważasz, że naruszamy przepisy, możesz złożyć skargę | Art. 77 RODO |
Jak z tych praw skorzystać. Napisz na kontakt@vahwa.pl [DO UZUPEŁNIENIA: literówka do poprawy, prawidłowy adres to kontakt@vawa.pl] albo listownie na adres podany w punkcie 1. Wystarczy zwykła wiadomość, nie ma żadnego formularza do wypełnienia. Napisz, czego dotyczy sprawa i z jakiego adresu e-mail korzystałeś w naszym narzędziu, żebyśmy mogli odnaleźć dane.
Możemy poprosić o dodatkowe informacje, jeżeli nie będziemy w stanie potwierdzić, że wniosek pochodzi od osoby, której dane dotyczą. Robimy to po to, żeby nie wydać cudzych danych przypadkowej osobie.
W jakim terminie odpowiadamy. Bez zbędnej zwłoki, najpóźniej w ciągu miesiąca od otrzymania wniosku. W sprawach skomplikowanych albo przy dużej liczbie wniosków termin można przedłużyć o kolejne dwa miesiące, ale wtedy poinformujemy Cię o tym w ciągu pierwszego miesiąca i wyjaśnimy dlaczego (art. 12 ust. 3 RODO). Realizacja wniosku jest bezpłatna.
Skarga do organu nadzorczego. Prezes Urzędu Ochrony Danych Osobowych, ul. Stawki 2, 00-193 Warszawa. Aktualne dane kontaktowe i formularze znajdziesz na stronie uodo.gov.pl. [DO UZUPEŁNIENIA: potwierdzić aktualność adresu przed publikacją]
7. Cookies i podobne technologie
Zaczniemy od tego, czego nie ma, bo to najbardziej nietypowa część tego dokumentu.
Nie używamy analityki zewnętrznej. Nie ma tu Google Analytics, Meta Pixel, Hotjara, Clarity ani żadnego podobnego narzędzia. Nie zakładamy ciasteczek marketingowych, nie budujemy profili reklamowych, nie przekazujemy nikomu identyfikatorów reklamowych.
Jak liczymy skuteczność. Po stronie serwera, z własnej bazy. Wiemy, ile skanów się wykonało i ile raportów wysłaliśmy, bo sami je zapisujemy. To nam wystarcza i nie wymaga śledzenia Cię między stronami.
Co faktycznie występuje w serwisie:
| Rodzaj | Do czego służy | Kto zakłada | Jak długo |
|---|---|---|---|
| Ciasteczka techniczne sesji | Utrzymanie stanu skanu, powiązanie formularza z trwającym skanem, obsługa jednorazowego linku do raportu, ochrona formularza przed nadużyciem | audytor.vawa.pl | Czas trwania sesji lub krótko po niej [DO UZUPEŁNIENIA: dokładna lista nazw ciasteczek i czasów życia, wyeksportowana z aplikacji] |
| Cloudflare Turnstile | Odróżnienie człowieka od bota przy wysyłce formularza, bez zagadek obrazkowych. Może zapisać w przeglądarce krótkotrwały token oraz odczytać dane techniczne i sygnały zachowania | Cloudflare | [DO UZUPEŁNIENIA: czasy życia zgodnie z dokumentacją Cloudflare, do zweryfikowania w narzędziach deweloperskich przeglądarki] |
Dlaczego nie pokazujemy banera zgody na cookies. Obowiązek uzyskania zgody na dostęp do informacji zapisanych w urządzeniu użytkownika nie obejmuje tych informacji, które są niezbędne do świadczenia usługi wyraźnie żądanej przez użytkownika. W naszym przypadku jedyne pliki zapisywane w przeglądarce służą do przeprowadzenia skanu, który sam zamówiłeś, oraz do zabezpieczenia formularza przed botami. Nie ma tu nic, co służyłoby reklamie, profilowaniu czy statystykom. Naszym zdaniem baner zgody byłby więc pytaniem o zgodę, która nie jest potrzebna, a przy okazji uczyłby ludzi klikania w okienka bez czytania.
Uważamy, że tak jest uczciwiej, ale nie udajemy, że rozstrzygamy tu sprawę ostatecznie.
Punkt do potwierdzenia przez prawnika. Czy przy opisanym zakresie, w tym przy Cloudflare Turnstile, wyłączenie spod obowiązku zgody rzeczywiście obejmuje wszystkie zapisywane informacje. Do zweryfikowania na gruncie przepisów o komunikacji elektronicznej wdrażających dyrektywę 2002/58/WE, z uwzględnieniem tego, że Turnstile jest usługą podmiotu trzeciego. Jeżeli ocena wypadnie inaczej, trzeba wdrożyć baner zgody obejmujący co najmniej Turnstile albo przenieść ochronę przed botami na mechanizm w pełni serwerowy.
Ustawienia przeglądarki. Możesz zablokować lub usunąć pliki zapisywane przez strony w ustawieniach swojej przeglądarki. Przy naszym zakresie oznacza to jednak, że skan lub wysyłka formularza mogą przestać działać, bo te pliki są do tego potrzebne.
8. Bezpieczeństwo danych
Robimy to, co powinien robić każdy, kto prowadzi narzędzie do audytu bezpieczeństwa. Konkretnie:
- połączenie z serwisem jest szyfrowane (HTTPS), tak samo jak transmisja do naszych dostawców,
- dostęp do bazy danych i panelu administracyjnego ma wyłącznie ograniczone grono osób po naszej stronie, na zasadzie minimum niezbędnego dostępu,
- klucze do zewnętrznych API trzymamy w zmiennych środowiskowych, nie w kodzie aplikacji,
- link do raportu ma losowy, trudny do odgadnięcia token i wygasa po ograniczonym czasie, więc nie da się go zgadnąć ani przeglądać cudzych raportów przez podmianę numeru w adresie,
- dane skanów i raporty usuwamy automatycznie po upływie okresu retencji, zamiast trzymać je bezterminowo,
- formularz chronimy przed botami i stosujemy limity zapytań, żeby ograniczyć ryzyko masowego nadużycia narzędzia,
- prowadzimy podstawowe logi techniczne pozwalające wykryć nietypową aktywność.
Żadne zabezpieczenie nie daje stuprocentowej gwarancji. Jeżeli mimo wszystko dojdzie do naruszenia ochrony danych, które może powodować wysokie ryzyko naruszenia Twoich praw lub wolności, poinformujemy Cię o tym bez zbędnej zwłoki, a w wymaganych przypadkach zgłosimy naruszenie Prezesowi UODO w terminie 72 godzin od stwierdzenia (art. 33 i 34 RODO).
Jeżeli zauważysz w naszym serwisie lukę bezpieczeństwa, napisz na kontakt@vawa.pl. Potraktujemy to poważnie i odpowiemy.
[DO UZUPEŁNIENIA: czy wdrożono procedurę obsługi naruszeń ochrony danych i rejestr naruszeń. Jeżeli nie, przygotować przed uruchomieniem usługi]
9. Zmiany polityki
Polityka może się zmieniać, na przykład gdy dodamy nowy test, zmienimy dostawcę albo zmienią się przepisy.
- Aktualna wersja jest zawsze dostępna pod adresem [DO UZUPEŁNIENIA: docelowy adres URL polityki, na przykład audytor.vawa.pl/polityka-prywatnosci].
- Na końcu dokumentu podajemy datę ostatniej aktualizacji.
- Jeżeli zmiana będzie istotna i dotknie osób, których dane już przetwarzamy na podstawie zgody, poinformujemy o niej e-mailem przed wejściem zmiany w życie.
- Zmiana polityki nie rozszerzy sama z siebie zakresu zgód, których udzieliłeś. Jeżeli nowy cel będzie wymagał zgody, poprosimy o nią osobno.
Data ostatniej aktualizacji: [DO UZUPEŁNIENIA: data]