Polityka prywatności
Obowiązuje od: 1 czerwca 2026
Niniejsza Polityka prywatności opisuje, w jaki sposób Cerium (IT Maciej Bodnar, ul. Deszczowa 9, 03-673 Warszawa, NIP: 5243050733) przetwarza Twoje dane osobowe.
1. Administrator danych
Administratorem Twoich danych osobowych jest IT Maciej Bodnar z siedzibą w ul. Deszczowa 9, 03-673 Warszawa, NIP: 5243050733, REGON: 542769287.
Kontakt w sprawach RODO: [email protected] (fire-gem to marka własna Usługodawcy - ten sam podmiot).
W przypadku korzystania z Cerium jako oprogramowania szkoły - szkoła pełni rolę odrębnego administratora danych swoich uczniów/rodziców/nauczycieli, a Cerium pełni rolę procesora. Umowę powierzenia przetwarzania (DPA) zawieramy z każdą szkołą przy zawarciu umowy - dostępna na życzenie: [email protected].
2. Jakie dane zbieramy
Dane konta: imię, nazwisko, adres e-mail, hasło (zaszyfrowane bcrypt), rola w organizacji.
Dane szkoły: nazwa, NIP, adres, dane do faktury.
Dane operacyjne: lekcje, oceny, frekwencja, notatki, faktury, wiadomości, materiały - wprowadzane przez Użytkowników.
Dane techniczne: adres IP, identyfikator sesji, rodzaj przeglądarki, znacznik czasu logowania (przechowywane w tabeli login_audit_logs przez 90 dni - dla bezpieczeństwa konta).
Dane płatności: obsługiwane wyłącznie przez Stripe Payments Europe Ltd. - Cerium nie przechowuje numerów kart.
Cookies: zob. sekcja 8.
3. Cele przetwarzania i podstawy prawne
Świadczenie usługi (art. 6 ust. 1 lit. b RODO - wykonanie umowy): obsługa konta, lekcje, faktury, komunikacja.
Bezpieczeństwo (art. 6 ust. 1 lit. f RODO - prawnie uzasadniony interes): logi loginów, monitoring nadużyć.
Marketing własny (art. 6 ust. 1 lit. f RODO): wyłącznie dla istniejących Użytkowników, w zakresie ulepszania usługi. Możesz w każdej chwili wyrazić sprzeciw.
Newsletter (art. 6 ust. 1 lit. a RODO): wyłącznie po wyraźnej zgodzie. Zgoda możliwa do wycofania w każdej chwili.
Wypełnienie obowiązków prawnych (art. 6 ust. 1 lit. c RODO): księgowość, podatki, KSeF.
Podanie danych jest dobrowolne, ale niezbędne do zawarcia i wykonania umowy (bez nich nie założymy konta ani nie wystawimy faktury).
Nie podejmujemy zautomatyzowanych decyzji wywołujących skutki prawne ani nie profilujemy użytkowników.
4. Okres przechowywania
Dane konta: przez okres trwania umowy + 90 dni po jej zakończeniu (archiwum), następnie trwałe usunięcie.
Faktury i dane księgowe: 5 lat, licząc od początku roku następującego po roku, którego dotyczą (ustawa o rachunkowości, Ordynacja podatkowa).
Logi loginów (IP, user-agent): 90 dni, następnie automatyczne usunięcie.
Dane przy reklamacji: do 3 lat od wniesienia reklamacji (terminy prekluzyjne).
Backupy bazy danych: rotacja z okresem maksymalnie 30 dni.
5. Odbiorcy danych (procesorzy)
Stripe Payments Europe Ltd. (Irlandia) - przetwarzanie płatności kartą; transfer poza EOG do Stripe Inc. (USA) na podstawie standardowych klauzul umownych (SCC) oraz Data Privacy Framework (DPF).
Hetzner Online GmbH (Niemcy) - hosting plików (S3) oraz serwera Jitsi (lekcje wideo); główny serwer aplikacji Cerium znajduje się na infrastrukturze własnej Usługodawcy w Polsce. Brak transferu poza EOG.
Zoho Corporation (ZeptoMail, UE) - wysyłka transakcyjnych e-maili (powiadomienia, hasła). Brak transferu poza EOG.
Cloudflare, Inc. (USA) - CDN i Cloudflare Tunnel (proxy ruchu HTTPS). Transfer poza EOG na podstawie SCC oraz DPF.
Google Ireland Ltd. / Google LLC (USA) - Google Analytics i Google Tag Manager (statystyka odwiedzin strony marketingowej); ładowane wyłącznie po wyrażeniu zgody na cookies analityczne. Transfer poza EOG na podstawie DPF.
Meta Platforms Ireland Ltd. (Irlandia) - Meta Pixel (pomiar skuteczności reklam Facebook i Instagram na stronie marketingowej); ładowany wyłącznie po wyrażeniu zgody na cookies marketingowe. Transfer poza EOG do Meta Platforms, Inc. (USA) na podstawie standardowych klauzul umownych (SCC) oraz Data Privacy Framework (DPF).
6. Twoje prawa
Prawo dostępu do danych (art. 15 RODO).
Prawo do sprostowania (art. 16 RODO).
Prawo do usunięcia (art. 17 RODO) - z wyłączeniem danych, których przechowywanie wynika z obowiązków prawnych (np. faktury).
Prawo do ograniczenia przetwarzania (art. 18 RODO).
Prawo do przenoszenia danych (art. 20 RODO).
Prawo do sprzeciwu (art. 21 RODO) - dotyczy przetwarzania na podstawie prawnie uzasadnionego interesu.
Prawo do wycofania zgody w dowolnym momencie (art. 7 ust. 3 RODO).
Prawo do wniesienia skargi do Prezesa UODO (https://uodo.gov.pl).
7. Jak skorzystać z praw
Wyślij e-mail na adres [email protected] z opisem żądania.
Odpowiadamy w terminie 30 dni - w wyjątkowych przypadkach przedłużonym do 90 dni (z informacją do Ciebie).
Realizacja jest bezpłatna - z wyjątkiem żądań nieuzasadnionych lub nadmiernych (wtedy możemy pobrać uzasadnioną opłatę administracyjną).
9. Bezpieczeństwo
Hasła zaszyfrowane bcrypt (10 rund).
Połączenie HTTPS (TLS 1.3) - wszystkie endpointy.
Rate limiting na endpointach krytycznych (login, kontakt, support, chat).
Izolacja tenantów na poziomie zapytań SQL (filtrowanie po tenantId).
Codzienne backupy bazy danych z rotacją 30-dniową.
Monitoring naruszeń (login_audit_logs, limit_events).
10. Kontakt
W sprawach związanych z polityką prywatności pisz na: [email protected].
Adres korespondencyjny: IT Maciej Bodnar, ul. Deszczowa 9, 03-673 Warszawa.
Pełna treść Polityki obowiązuje od dnia 1 czerwca 2026.