Wstecz
Dokument prawny

Polityka prywatności

Obowiązuje od: 1 czerwca 2026

Niniejsza Polityka prywatności opisuje, w jaki sposób Cerium (IT Maciej Bodnar, ul. Deszczowa 9, 03-673 Warszawa, NIP: 5243050733) przetwarza Twoje dane osobowe.

1. Administrator danych

Administratorem Twoich danych osobowych jest IT Maciej Bodnar z siedzibą w ul. Deszczowa 9, 03-673 Warszawa, NIP: 5243050733, REGON: 542769287.

Kontakt w sprawach RODO: [email protected] (fire-gem to marka własna Usługodawcy - ten sam podmiot).

W przypadku korzystania z Cerium jako oprogramowania szkoły - szkoła pełni rolę odrębnego administratora danych swoich uczniów/rodziców/nauczycieli, a Cerium pełni rolę procesora. Umowę powierzenia przetwarzania (DPA) zawieramy z każdą szkołą przy zawarciu umowy - dostępna na życzenie: [email protected].

2. Jakie dane zbieramy

Dane konta: imię, nazwisko, adres e-mail, hasło (zaszyfrowane bcrypt), rola w organizacji.

Dane szkoły: nazwa, NIP, adres, dane do faktury.

Dane operacyjne: lekcje, oceny, frekwencja, notatki, faktury, wiadomości, materiały - wprowadzane przez Użytkowników.

Dane techniczne: adres IP, identyfikator sesji, rodzaj przeglądarki, znacznik czasu logowania (przechowywane w tabeli login_audit_logs przez 90 dni - dla bezpieczeństwa konta).

Dane płatności: obsługiwane wyłącznie przez Stripe Payments Europe Ltd. - Cerium nie przechowuje numerów kart.

Cookies: zob. sekcja 8.

3. Cele przetwarzania i podstawy prawne

Świadczenie usługi (art. 6 ust. 1 lit. b RODO - wykonanie umowy): obsługa konta, lekcje, faktury, komunikacja.

Bezpieczeństwo (art. 6 ust. 1 lit. f RODO - prawnie uzasadniony interes): logi loginów, monitoring nadużyć.

Marketing własny (art. 6 ust. 1 lit. f RODO): wyłącznie dla istniejących Użytkowników, w zakresie ulepszania usługi. Możesz w każdej chwili wyrazić sprzeciw.

Newsletter (art. 6 ust. 1 lit. a RODO): wyłącznie po wyraźnej zgodzie. Zgoda możliwa do wycofania w każdej chwili.

Wypełnienie obowiązków prawnych (art. 6 ust. 1 lit. c RODO): księgowość, podatki, KSeF.

Podanie danych jest dobrowolne, ale niezbędne do zawarcia i wykonania umowy (bez nich nie założymy konta ani nie wystawimy faktury).

Nie podejmujemy zautomatyzowanych decyzji wywołujących skutki prawne ani nie profilujemy użytkowników.

4. Okres przechowywania

Dane konta: przez okres trwania umowy + 90 dni po jej zakończeniu (archiwum), następnie trwałe usunięcie.

Faktury i dane księgowe: 5 lat, licząc od początku roku następującego po roku, którego dotyczą (ustawa o rachunkowości, Ordynacja podatkowa).

Logi loginów (IP, user-agent): 90 dni, następnie automatyczne usunięcie.

Dane przy reklamacji: do 3 lat od wniesienia reklamacji (terminy prekluzyjne).

Backupy bazy danych: rotacja z okresem maksymalnie 30 dni.

5. Odbiorcy danych (procesorzy)

Stripe Payments Europe Ltd. (Irlandia) - przetwarzanie płatności kartą; transfer poza EOG do Stripe Inc. (USA) na podstawie standardowych klauzul umownych (SCC) oraz Data Privacy Framework (DPF).

Hetzner Online GmbH (Niemcy) - hosting plików (S3) oraz serwera Jitsi (lekcje wideo); główny serwer aplikacji Cerium znajduje się na infrastrukturze własnej Usługodawcy w Polsce. Brak transferu poza EOG.

Zoho Corporation (ZeptoMail, UE) - wysyłka transakcyjnych e-maili (powiadomienia, hasła). Brak transferu poza EOG.

Cloudflare, Inc. (USA) - CDN i Cloudflare Tunnel (proxy ruchu HTTPS). Transfer poza EOG na podstawie SCC oraz DPF.

Google Ireland Ltd. / Google LLC (USA) - Google Analytics i Google Tag Manager (statystyka odwiedzin strony marketingowej); ładowane wyłącznie po wyrażeniu zgody na cookies analityczne. Transfer poza EOG na podstawie DPF.

Meta Platforms Ireland Ltd. (Irlandia) - Meta Pixel (pomiar skuteczności reklam Facebook i Instagram na stronie marketingowej); ładowany wyłącznie po wyrażeniu zgody na cookies marketingowe. Transfer poza EOG do Meta Platforms, Inc. (USA) na podstawie standardowych klauzul umownych (SCC) oraz Data Privacy Framework (DPF).

6. Twoje prawa

Prawo dostępu do danych (art. 15 RODO).

Prawo do sprostowania (art. 16 RODO).

Prawo do usunięcia (art. 17 RODO) - z wyłączeniem danych, których przechowywanie wynika z obowiązków prawnych (np. faktury).

Prawo do ograniczenia przetwarzania (art. 18 RODO).

Prawo do przenoszenia danych (art. 20 RODO).

Prawo do sprzeciwu (art. 21 RODO) - dotyczy przetwarzania na podstawie prawnie uzasadnionego interesu.

Prawo do wycofania zgody w dowolnym momencie (art. 7 ust. 3 RODO).

Prawo do wniesienia skargi do Prezesa UODO (https://uodo.gov.pl).

7. Jak skorzystać z praw

Wyślij e-mail na adres [email protected] z opisem żądania.

Odpowiadamy w terminie 30 dni - w wyjątkowych przypadkach przedłużonym do 90 dni (z informacją do Ciebie).

Realizacja jest bezpłatna - z wyjątkiem żądań nieuzasadnionych lub nadmiernych (wtedy możemy pobrać uzasadnioną opłatę administracyjną).

8. Cookies

Cerium używa plików cookies w trzech kategoriach:

Cookies niezbędne (zawsze aktywne): sesja zalogowanego Użytkownika (next-auth), przełączanie tenanta (activeTenantId), zgoda na cookies (cerium-cookie-consent).

Cookies analityczne (opcjonalne, wymagają zgody): Google Analytics 4 ładowany przez Google Tag Manager - wyłącznie po kliknięciu „Akceptuję wszystkie" w banerze cookies. Wybór „Tylko niezbędne" oznacza, że żaden skrypt analityczny się nie uruchamia.

Cookies marketingowe (opcjonalne, wymagają zgody): Meta Pixel (Facebook i Instagram) - mierzy skuteczność naszych reklam i pozwala kierować je do osób, które odwiedziły stronę. Ładowany wyłącznie po kliknięciu „Akceptuję wszystkie". Wybór „Tylko niezbędne" oznacza, że pixel nigdy się nie uruchamia i żadne dane nie trafiają do Meta.

Możesz w dowolnej chwili zmienić swoją decyzję, czyszcząc dane witryny (cookies i pamięć lokalną) w ustawieniach przeglądarki - baner pojawi się ponownie.

9. Bezpieczeństwo

Hasła zaszyfrowane bcrypt (10 rund).

Połączenie HTTPS (TLS 1.3) - wszystkie endpointy.

Rate limiting na endpointach krytycznych (login, kontakt, support, chat).

Izolacja tenantów na poziomie zapytań SQL (filtrowanie po tenantId).

Codzienne backupy bazy danych z rotacją 30-dniową.

Monitoring naruszeń (login_audit_logs, limit_events).

10. Kontakt

W sprawach związanych z polityką prywatności pisz na: [email protected].

Adres korespondencyjny: IT Maciej Bodnar, ul. Deszczowa 9, 03-673 Warszawa.

Pełna treść Polityki obowiązuje od dnia 1 czerwca 2026.