POLITYKA PRYWATNOŚCI

Z dnia 11 września 2026

I. POSTANOWIENIA OGÓLNE I ROLA SERWISU W PRZETWARZANIU DANYCH

  1. Administrator Danych Osobowych: Administratorem Pani/Pana danych osobowych jest ISNAJS Spółka z ograniczoną odpowiedzialnością, Warszawa ul. Domaniewska 37/2.43, NIP: 5214141367 (zwany dalej „Administratorem”).
  2. Rola Serwisu: Rola Administratora w przetwarzaniu danych osobowych zależy od sposobu korzystania z Serwisu:
    • A. W przypadku Kont Indywidualnych, gdy Użytkownicy rejestrują czas pracy na własne potrzeby – Administratorem Danych Osobowych Użytkownika jest ISNAJS Spółka z ograniczoną odpowiedzialnością.
    • B. W przypadku Kont Biznesowych lub Indywidualnych, w których rejestrowany jest czas pracy Użytkowników znajdujących się w Grupie – Administratorem Danych tych osób jest Użytkownik zarządzający Grupą, a ISNAJS Spółka z ograniczoną odpowiedzialnością pełni rolę Podmiotu Przetwarzającego (Procesora) w stosunku do danych osobowych Użytkowników wprowadzonych do Serwisu.
  3. Zakres: Niniejsza Polityka dotyczy obu scenariuszy, określając zasady przetwarzania danych w Serwisie, w tym związane z Usługą Rejestracji Czasu Pracy (RCP) oraz Plikami Cookies.
  4. Użytkownik: osoba fizyczna, osoba prawna lub jednostka organizacyjna nieposiadająca osobowości prawnej korzystająca z serwisu w ramach zarejestrowanego konta.

II. PRZETWARZANIE DANYCH W RAMACH USŁUGI REJESTRACJI CZASU PRACY (RCP)

A. Cel i Podstawa Prawna Przetwarzania Danych RCP

  1. Cel Przetwarzania: Dane osobowe są przetwarzane w celu:
    • Świadczenia Usługi RCP (Art. 6 ust. 1 lit. b RODO),
    • Obsługa konta i powiadomienia systemowe – przetwarzanie adresu e-mail jest również niezbędne do celów wynikających z prawnie uzasadnionych interesów Administratora, polegających na utrzymaniu funkcjonalności konta i wysyłaniu Użytkownikowi powiadomień systemowych, transakcyjnych i technicznych (np. komunikaty o konserwacji, informacja o wygenerowaniu faktury, przypomnienie o ważności hasła) niebędących komunikacją marketingową (Art. 6 ust. 1 lit. f RODO),
    • Dokumentowania i rozliczania wykonanych usług zgodnie z zawartą umową (Art. 6 ust. 1 lit. b RODO),
    • Wypełnienia obowiązków podatkowo-księgowych i archiwizacyjnych ciążących na Administratorze (Art. 6 ust. 1 lit. c RODO).
  2. W przypadku Użytkowników Zarządzających Grupą: ISNAJS Spółka z ograniczoną odpowiedzialnością przetwarza dane osobowe Użytkowników będących w grupie wyłącznie na polecenie Zarządzającego Grupą, zgodnie z Załącznikiem nr 1 do Regulaminu (Umowa Powierzenia).

B. Kategorie Przetwarzanych Danych (RCP)

Administrator przetwarza następujące kategorie danych:

  1. Dane Identyfikacyjne: Imię i nazwisko, identyfikator Użytkownika, adres e-mail (do logowania).
  2. Dane Dotyczące Czasu Pracy i Rozliczeń: Data i dokładny czas rozpoczęcia i zakończenia pracy.
  3. Dane o Szczegółach Pracy (wprowadzane przez Użytkownika): Informacje dotyczące typu wykonywanej pracy (np. nazwa projektu, zadanie).
  4. Dane Lokalizacyjne: W przypadku Grup, w których Użytkownik Zarządzający włączył weryfikację lokalizacji (geofencing), aplikacja mobilna przekazuje dokładną lokalizację urządzenia (współrzędne GPS) wyłącznie w momencie rejestracji rozpoczęcia lub zakończenia pracy, w celu potwierdzenia obecności w wyznaczonym obszarze. Lokalizacja nie jest zbierana w tle ani w sposób ciągły.
  5. Wizerunek: Dobrowolnie dodane przez Użytkownika zdjęcie profilowe (awatar).
  6. Dane Techniczne Urządzenia: Identyfikator urządzenia i jego odcisk techniczny (model, wersja systemu, wersja aplikacji, język, strefa czasowa), przekazywane przy logowaniu w celu zabezpieczenia konta (m.in. powiadomienie o logowaniu z nowego urządzenia) i utrzymania sesji.
  7. Logowanie przez dostawców zewnętrznych: Przy logowaniu przez Google lub Apple, dostawca przekazuje Administratorowi adres e-mail oraz imię i nazwisko w celu utworzenia lub zalogowania konta. W przypadku funkcji „Ukryj mój adres e-mail” (Apple) kontem zarządza adres pośredniczący dostarczony przez Apple.

C. Okres Przechowywania Danych (RCP)

  1. Przechowywanie na żądanie (Zasada RODO): Dane osobowe Użytkowników oraz dane dotyczące szczegółowej rejestracji czasu pracy (RCP) przechowywane są w Serwisie do momentu, w którym Użytkownik lub Użytkownik Zarządzający Grupą usunie te dane, lub do momentu usunięcia konta.
  2. Wyjątek – Dokumentacja księgowa Administratora (Obowiązek Prawny): Niezależnie od usunięcia danych przez Użytkownika/Użytkownika Zarządzającego Grupą, Administrator może przechowywać dane minimalne (np. zbiorcze raporty, metryki użytkowania) stanowiące podstawę wystawionych faktur oraz samą dokumentację księgową przez okres 5 lat, licząc od końca roku kalendarzowego, w którym upłynął termin płatności podatku.
  3. Odpowiedzialność Użytkownika Zarządzającego Grupą i Użytkownika: Usunięcie danych RCP z Serwisu przez Użytkownika/Użytkownika Zarządzającego Grupą jest trwałe. Administrator informuje, że Użytkownik Zarządzający Grupą/Użytkownik ponosi pełną odpowiedzialność za terminowe generowanie, eksportowanie i archiwizowanie wszystkich szczegółowych danych dotyczących czasu pracy jego pracowników/kontraktorów, zgodnie z właściwymi przepisami prawa.

III. PLIKI COOKIES (CIASTECZKA) I INNE TECHNOLOGIE ŚLEDZĄCE

  1. Rodzaje Cookies i Wymóg Zgody
    Kategoria Cookies Cel Użycia Podstawa Prawna Wymóg Zgody
    Niezbędne (Techniczne) Utrzymanie sesji Użytkownika (po zalogowaniu), prawidłowe działanie interfejsu. Prawnie uzasadniony interes Administratora (Art. 6 ust. 1 lit. f RODO); Ustawa Prawa Telekomunikacyjnego. NIE
    Zabezpieczające (Google reCAPTCHA) Ochrona formularzy i logowania przed spamem i atakami botów. Zgoda Użytkownika (Art. 6 ust. 1 lit. a RODO). TAK
  2. Brak śledzenia: Administrator nie stosuje własnych plików cookies do celów śledzenia, analitycznych ani marketingowych.
  3. Pliki cookies inne niż niezbędne (w tym te używane przez reCAPTCHA) ładowane są wyłącznie po wyraźnej i aktywnej zgodzie Użytkownika.

IV. ODBIORCY DANYCH I PRZEKAZYWANIE POZA EOG

  1. Dane osobowe Użytkowników/Użytkowników Zarządzających Grupą mogą być udostępniane podmiotom przetwarzającym: Podmiotom świadczącym usługi hostingu, utrzymania i serwisu Serwisu na rzecz Administratora, podmiotom obsługującym systemy księgowe i rozliczeniowe Administratora.
  2. Przekazywanie Danych Poza EOG: W związku z wykorzystaniem usługi Google reCAPTCHA, dane mogą być przekazywane do Stanów Zjednoczonych Ameryki (USA). Przekazanie to odbywa się wyłącznie na podstawie Standardowych Klauzul Umownych (SKU) oraz Państwa dobrowolnej zgody (Art. 6 ust. 1 lit. a RODO).

V. PRAWA UŻYTKOWNIKA

Każdy Użytkownik ma prawo:

  1. Dostępu do swoich danych (Art. 15 RODO).
  2. Sprostowania (poprawiania) swoich danych (Art. 16 RODO).
  3. Usunięcia danych (Art. 17 RODO), o ile nie jest to sprzeczne z obowiązkami prawnymi Administratora (np. archiwizacja podatkowa). Użytkownik usuwa konto korzystając z funkcjonalności „Usuń konto” znajdujące się w ustawieniach konta. Ze względów bezpieczeństwa (ochrona przed nieautoryzowanym dostępem i przypadkową utratą danych) proces ten składa się z kilku etapów:
    1. Użytkownik rozpoczyna proces poprzez guzik „Usuń konto” w ustawieniach konta,
    2. W ustawieniach konta pojawia się pole, do którego należy wprowadzić kod potwierdzający, otrzymany przez użytkownika na adres e-mail przypisany do jego konta. Ważność kodu wysyłanego na e-mail to 10 minut.
    3. W wyniku zatwierdzenia kodem, konto ulega zawieszeniu na 14 dni, w trakcie których możliwe jeszcze jest przywrócenie tego konta po kontakcie na adres rodo@isnajs.pl.
    4. Po upływie 14 dni konto jest nieodwracalnie usuwane.

    Opisany powyżej proces pozwala na usunięcie pojedynczego konta Użytkownika. W przypadku chęci usunięcia kont użytkowników indywidualnych należących do grupy, konieczne jest podjęcie powyższej procedury przez każdego takiego Użytkownika indywidualnie. Usunięcie konta Użytkownika zarządzającego grupą powoduje usunięcie wszystkich danych RCP wprowadzonych do należących do niego grup.

  4. Ograniczenia przetwarzania danych (Art. 18 RODO).
  5. Przenoszenia danych (Art. 20 RODO).
  6. Wniesienia sprzeciwu wobec przetwarzania danych (Art. 21 RODO).
  7. Wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych (UODO), jeżeli uzna, że przetwarzanie narusza przepisy RODO.

VI. ŚRODKI TECHNICZNE I ORGANIZACYJNE

Administrator stosuje środki techniczne i organizacyjne mające na celu jak najlepsze zabezpieczenie przetwarzanych danych osobowych, w szczególności zabezpieczając dane przed ich udostępnieniem osobom nieupoważnionym, utratą czy uszkodzeniem.