1. Administrator i kontakt
Administratorem danych osobowych przetwarzanych dla własnych celów związanych z prowadzeniem strony, zawieraniem i wykonywaniem umów, obsługą kont i organizacji, rozliczeniami, kontaktem, bezpieczeństwem i rozwojem Usługi jest:
REBDI sp. z o.o.
ul. Ogrodowa 2, 89-422 Sypniewo
KRS: 0000658915
Sąd Rejonowy w Olsztynie, VIII Wydział Gospodarczy Krajowego Rejestru Sądowego
NIP: 7393893405
REGON: 366367441
Kapitał zakładowy: 20 000 zł
E-mail: kontakt@postomat.eu
Postomat nie jest odrębnym podmiotem prawnym. We wszystkich sprawach dotyczących danych osobowych należy kontaktować się z REBDI pod wskazanym wyżej adresem e-mail lub adresem siedziby. Jeżeli REBDI wyznaczy inspektora ochrony danych, jego dane kontaktowe zostaną opublikowane w tym miejscu.
2. Role REBDI w przetwarzaniu danych
2.1. REBDI jako administrator
REBDI samodzielnie określa cele i sposoby przetwarzania danych dotyczących w szczególności:
- założenia i obsługi Konta;
- prowadzenia Organizacji i zarządzania członkami zespołu;
- zawarcia i wykonania umowy;
- okresu próbnego, Planów, płatności i fakturowania;
- kontaktu, pomocy i reklamacji;
- wysyłania wiadomości transakcyjnych i powiadomień;
- zapewnienia bezpieczeństwa, zapobiegania nadużyciom i dochodzenia roszczeń;
- prowadzenia i ulepszania Usługi.
W tym zakresie REBDI jest administratorem danych osobowych.
2.2. REBDI jako podmiot przetwarzający
Użytkownik albo Organizacja może umieszczać w Postomat dane osobowe innych osób, na przykład w treści postów, grafikach, nagraniach, komentarzach wewnętrznych, nazwach klientów lub danych członków zespołu. Jeżeli Użytkownik albo Organizacja samodzielnie decyduje o celu i sposobie wykorzystania tych danych, pozostaje ich administratorem, a REBDI przetwarza je w zakresie potrzebnym do wykonania Usługi i poleceń klienta.
Klient odpowiada za posiadanie właściwej podstawy prawnej do umieszczenia danych osób trzecich w Usłudze, przekazania ich do Połączonych platform oraz wydawania REBDI zgodnych z prawem poleceń. Jeżeli charakter korzystania z Usługi wymaga zawarcia umowy powierzenia przetwarzania danych zgodnej z art. 28 RODO, klient powinien skontaktować się z REBDI przed rozpoczęciem takiego przetwarzania.
3. Jakie dane przetwarzamy i skąd je otrzymujemy
Zakres danych zależy od wybranych funkcji, sposobu logowania, Planu oraz połączonych kont.
3.1. Dane Konta i profilu
Możemy przetwarzać:
- adres e-mail;
- hasło zapisane w postaci skrótu kryptograficznego albo dane identyfikujące logowanie przez Google;
- imię, nazwisko, nazwę profilu i zdjęcie profilowe, jeżeli zostały podane lub udostępnione przez dostawcę logowania;
- nazwę Organizacji;
- język, strefę czasową, motyw interfejsu i inne ustawienia;
- datę utworzenia, aktywacji, aktualizacji i ostatniej aktywności Konta;
- preferencje dotyczące powiadomień e-mail.
Dane otrzymujemy bezpośrednio od Użytkownika albo od Google, jeżeli Użytkownik wybierze logowanie przez Google i udzieli odpowiedniej autoryzacji.
3.2. Dane Organizacji i zespołu
Możemy przetwarzać:
- nazwę Organizacji i jej ustawienia;
- przynależność Użytkownika do Organizacji;
- rolę właściciela, administratora lub użytkownika;
- adresy e-mail osób zapraszanych do zespołu;
- informacje o wysłaniu i wykorzystaniu zaproszenia;
- komentarze wewnętrzne, podpisy, tagi, nazwy grup i klientów;
- informacje o aktywacji, wyłączeniu albo usunięciu członkostwa.
Dane mogą pochodzić od Użytkownika, właściciela lub administratora Organizacji albo innej osoby uprawnionej do zapraszania członków zespołu.
3.3. Dane Połączonych platform
Po połączeniu konta społecznościowego możemy przetwarzać:
- nazwę i rodzaj platformy;
- identyfikator konta, profilu, strony, kanału lub bota;
- nazwę, nazwę użytkownika, zdjęcie i adres profilu;
- informacje o zakresie udzielonych uprawnień;
- token dostępu, token odświeżający oraz terminy ich ważności;
- ustawienia publikacji i dodatkowe ustawienia konta;
- informacje o konieczności odświeżenia albo ponownego połączenia integracji;
- dane udostępnione przez API platformy, w tym dostępne statystyki profilu i publikacji;
- identyfikatory opublikowanych treści, adresy URL publikacji oraz status ich przetwarzania.
Dane otrzymujemy od Połączonej platformy po udzieleniu autoryzacji przez Użytkownika albo Organizację. Postomat nie wymaga podawania REBDI hasła do konta społecznościowego.
3.4. Treści i materiały Użytkownika
Możemy przetwarzać:
- teksty postów, tytuły, opisy i podpisy;
- obrazy, filmy, miniatury, pliki i inne materiały przesłane do biblioteki mediów;
- projekty utworzone przy użyciu edytora grafik w zakresie zapisanym jako gotowy materiał;
- tekst alternatywny i inne metadane mediów;
- wersje robocze, harmonogramy, daty i godziny publikacji;
- ustawienia charakterystyczne dla danej platformy;
- pierwsze komentarze albo działania opóźnione, gdy dana platforma je obsługuje;
- tagi, grupy, podpisy oraz komentarze wewnętrzne zespołu;
- statusy publikacji, komunikaty błędów, historię ponowień i informacje diagnostyczne;
- statystyki pobrane z Połączonych platform.
Treści pochodzą od Użytkownika, członków jego Organizacji albo — w zakresie statystyk i statusów — z Połączonych platform.
3.5. Dane okresu próbnego, subskrypcji i rozliczeń
Możemy przetwarzać:
- wybrany Plan i miesięczny albo roczny Okres rozliczeniowy;
- datę rozpoczęcia i zakończenia okresu próbnego;
- status subskrypcji, datę jej odnowienia lub anulowania oraz planowaną zmianę Planu;
- identyfikator klienta i subskrypcji w Stripe;
- identyfikatory, rodzaje i statusy zdarzeń płatniczych;
- adres rozliczeniowy, nazwę firmy, kraj i identyfikator podatkowy, jeżeli zostały podane w Stripe;
- dane niezbędne do wystawienia i doręczenia faktury;
- historię płatności, dokumentów rozliczeniowych, zwrotów i nieudanych obciążeń.
Stripe przetwarza dane metod płatności, w tym pełne dane karty, w swoim środowisku. REBDI nie otrzymuje pełnego numeru karty ani kodu zabezpieczającego. REBDI może otrzymać ograniczone informacje, takie jak rodzaj metody płatności, ostatnie cyfry karty, jej termin ważności oraz status transakcji.
3.6. Dane kontaktowe i pomocowe
Jeżeli kontaktujesz się z REBDI, możemy przetwarzać imię i nazwisko, adres e-mail, dane Organizacji, treść wiadomości, załączniki, historię korespondencji oraz informacje potrzebne do rozpoznania pytania, reklamacji albo zgłoszenia bezpieczeństwa.
3.7. Dane techniczne i bezpieczeństwa
Podczas korzystania ze strony i aplikacji możemy przetwarzać:
- adres IP;
- informacje o urządzeniu, systemie operacyjnym i przeglądarce;
- identyfikatory sesji i Organizacji;
- datę i czas logowania, żądań, publikacji i innych zdarzeń;
- adres odwiedzanej podstrony, źródło wejścia i parametry kampanii;
- dane o działaniu funkcji, błędach, próbach nadużycia i zdarzeniach bezpieczeństwa;
- po wyrażeniu zgody — informacje o odsłonach, przewijaniu, miejscach kliknięć, kliknięciach bez reakcji, przejściach do aplikacji, wskaźnikach wydajności i przebiegu sesji na stronie, przy czym pola formularzy są maskowane;
- informacje konieczne do obsługi procesów publikowania, kolejek i powiadomień.
Dane te są przekazywane automatycznie przez urządzenie, przeglądarkę, serwery Usługi i systemy Połączonych platform.
3.8. Obowiązek podania danych
Podanie danych jest dobrowolne, jednak część z nich jest konieczna do założenia Konta, wykonania umowy, połączenia wybranej platformy albo dokonania płatności. Bez tych danych odpowiednia funkcja nie będzie dostępna. Dane oznaczone jako opcjonalne można pominąć.
4. Cele i podstawy prawne
Przetwarzamy dane w następujących celach:
| Cel | Podstawa prawna |
|---|---|
| Założenie Konta, logowanie, prowadzenie Organizacji, udostępnianie funkcji, przechowywanie treści, planowanie i wykonywanie publikacji | art. 6 ust. 1 lit. b RODO — wykonanie umowy lub działania przed jej zawarciem |
| Obsługa zespołu, zaproszeń, ustawień, powiadomień i pomocy związanej z Usługą | art. 6 ust. 1 lit. b RODO |
| Obsługa okresu próbnego, Planu, subskrypcji, płatności i zmian rozliczeniowych | art. 6 ust. 1 lit. b RODO |
| Wystawianie i przechowywanie dokumentów księgowych oraz realizacja obowiązków podatkowych | art. 6 ust. 1 lit. c RODO — obowiązek prawny |
| Zapewnienie bezpieczeństwa, zapobieganie nadużyciom, diagnostyka błędów, ochrona infrastruktury oraz ustalanie, dochodzenie i obrona roszczeń | art. 6 ust. 1 lit. f RODO — prawnie uzasadniony interes REBDI |
| Odpowiadanie na pytania dotyczące przyszłej umowy | art. 6 ust. 1 lit. b RODO |
| Odpowiadanie na pozostałe wiadomości i prowadzenie korespondencji | art. 6 ust. 1 lit. f RODO — prawnie uzasadniony interes polegający na komunikacji i obsłudze spraw |
| Ulepszanie Usługi na podstawie zagregowanych informacji o działaniu funkcji | art. 6 ust. 1 lit. f RODO — prawnie uzasadniony interes polegający na rozwoju i utrzymaniu Usługi |
| Analityka korzystania ze strony, pomiar skuteczności treści i odtwarzanie zamaskowanych sesji | art. 6 ust. 1 lit. a RODO — zgoda |
| Przesyłanie informacji handlowych i marketing bezpośredni, gdy wymagana jest zgoda | art. 6 ust. 1 lit. a RODO oraz właściwe przepisy Prawa komunikacji elektronicznej |
| Przetwarzanie danych powierzonych przez klienta | udokumentowane polecenie administratora i art. 28 RODO |
REBDI nie podejmuje wobec Użytkowników decyzji wywołujących skutki prawne lub podobnie istotnie na nich wpływających wyłącznie na podstawie zautomatyzowanego przetwarzania danych osobowych.
5. Odbiorcy danych
Dane mogą być ujawniane wyłącznie w zakresie potrzebnym do realizacji określonego celu:
| Odbiorca lub kategoria | Zakres i cel |
|---|---|
| Hetzner Online GmbH oraz dostawcy infrastruktury współpracujący z REBDI | hosting aplikacji, baz danych, kolejek i usług technicznych |
| Cloudflare, Inc. i podmioty z jej grupy | przechowywanie i dostarczanie przesłanych mediów, ochrona infrastruktury oraz zabezpieczenie formularza kontaktowego przed nadużyciami za pomocą Turnstile |
| Stripe Payments Europe, Ltd. i podmioty z grupy Stripe | checkout, metody płatności, subskrypcje, Customer Portal i dokumenty płatnicze |
| Fakturownia sp. z o.o. | wystawianie, przechowywanie i doręczanie faktur oraz obsługa obowiązków fakturowych |
| PostHog, Inc. | analityka strony i odtwarzanie zamaskowanych sesji po wyrażeniu zgody; projekt korzysta z regionu EU Cloud |
| dostawca poczty Spacemail oraz dostawcy transmisji poczty | wiadomości aktywacyjne, reset hasła, zaproszenia, powiadomienia i korespondencja |
| logowanie przez Google oraz obsługa YouTube po udzieleniu autoryzacji | |
| Meta Platforms | obsługa Facebooka i Instagrama po udzieleniu autoryzacji |
| LinkedIn, TikTok i Telegram | wykonanie działań zleconych dla odpowiedniej Połączonej platformy |
| doradcy prawni, podatkowi, księgowi, audytorzy i ubezpieczyciele | profesjonalna obsługa REBDI i ochrona roszczeń |
| organy publiczne i sądy | wykonanie obowiązku prawnego albo prawnie wiążącego żądania |
Podmioty działające na zlecenie REBDI otrzymują dane na podstawie odpowiednich umów i wyłącznie w zakresie koniecznym do wykonania swoich zadań. Połączone platformy mogą działać jako niezależni administratorzy na zasadach opisanych w swoich regulaminach i politykach prywatności.
REBDI nie sprzedaje danych osobowych.
6. Transfery danych poza Europejski Obszar Gospodarczy
Podstawowa infrastruktura aplikacji i bazy danych jest utrzymywana w Europejskim Obszarze Gospodarczym. Niektórzy dostawcy, w szczególności Cloudflare, Stripe oraz Połączone platformy, należą do międzynarodowych grup i mogą przetwarzać dane również poza EOG.
Jeżeli REBDI odpowiada za przekazanie danych poza EOG, stosuje mechanizm dozwolony przez RODO, w szczególności:
- decyzję Komisji Europejskiej stwierdzającą odpowiedni stopień ochrony, w tym — gdy ma zastosowanie — udział odbiorcy w EU–US Data Privacy Framework;
- standardowe klauzule umowne zatwierdzone przez Komisję Europejską;
- dodatkowe zabezpieczenia wymagane po ocenie danego transferu.
Połączone platformy mogą niezależnie przetwarzać dane globalnie zgodnie z własnymi zasadami. Przed połączeniem konta należy zapoznać się z polityką prywatności danej platformy.
Informację o mechanizmie dotyczącym konkretnego transferu oraz kopię właściwych zabezpieczeń można uzyskać, pisząc na kontakt@postomat.eu. Kopia może zostać ograniczona w zakresie koniecznym do ochrony informacji poufnych, praw innych osób i bezpieczeństwa.
7. Jak długo przechowujemy dane
Okres przechowywania zależy od celu, rodzaju danych, aktywności Konta i obowiązków prawnych:
- dane Konta, Organizacji i umowy — przez czas obowiązywania umowy, a następnie w zakresie koniecznym do rozliczeń, wykonania obowiązków prawnych i obrony roszczeń;
- dokumenty księgowe, podatkowe i fakturowe — przez okres wymagany przez przepisy rachunkowe i podatkowe;
- dane subskrypcji i zdarzeń płatniczych — przez czas obsługi subskrypcji, a później przez okres potrzebny do rozliczeń, reklamacji i obrony roszczeń;
- treści, media, wersje robocze, harmonogramy i komentarze — przez czas korzystania z odpowiedniej Organizacji lub do ich usunięcia, z uwzględnieniem danych pozostawionych w ograniczonej postaci po zamknięciu Organizacji oraz kopii zapasowych;
- tokeny integracji — do odłączenia platformy, wygaśnięcia autoryzacji albo zamknięcia Organizacji; przy zamknięciu Organizacji tokeny są usuwane z aktywnej konfiguracji;
- dane o opublikowanych treściach, statusach i błędach — przez czas potrzebny do obsługi historii publikacji, diagnostyki i roszczeń;
- korespondencja i reklamacje — do zakończenia sprawy, a następnie przez okres potrzebny do wykazania jej przebiegu i obrony roszczeń;
- dane przetwarzane na podstawie zgody — do jej wycofania albo ustania celu, a informacje potrzebne do wykazania udzielonej zgody przez okres możliwej odpowiedzialności;
- dzienniki techniczne i bezpieczeństwa — przez okres uzasadniony diagnostyką, charakterem zdarzenia, ochroną Usługi i możliwością dochodzenia roszczeń;
- dane w kopiach zapasowych — do zastąpienia lub usunięcia danej kopii zgodnie z cyklem tworzenia i bezpiecznego nadpisywania kopii.
Po ustaniu celu dane są usuwane, anonimizowane, blokowane przed zwykłym użyciem albo przechowywane wyłącznie w ograniczonym zakresie wymaganym prawem. Jeżeli REBDI działa jako podmiot przetwarzający, retencję określa klient jako administrator oraz właściwa umowa powierzenia.
8. Twoje prawa
W granicach przewidzianych przez RODO przysługuje Ci prawo do:
- dostępu do danych i uzyskania ich kopii;
- sprostowania danych;
- usunięcia danych;
- ograniczenia przetwarzania;
- przenoszenia danych;
- sprzeciwu wobec przetwarzania opartego na prawnie uzasadnionym interesie;
- wycofania zgody w dowolnym momencie, bez wpływu na zgodność z prawem wcześniejszego przetwarzania;
- otrzymania informacji o zabezpieczeniach stosowanych przy transferze poza EOG.
Żądanie należy wysłać na kontakt@postomat.eu. Możemy poprosić o informacje konieczne do potwierdzenia tożsamości i ochrony Konta. Odpowiadamy bez zbędnej zwłoki, co do zasady w ciągu jednego miesiąca. W przypadkach przewidzianych przez RODO termin może zostać przedłużony; poinformujemy wówczas o przedłużeniu i jego przyczynie.
Masz również prawo wnieść skargę do Prezesa Urzędu Ochrony Danych Osobowych: ul. Stawki 2, 00-193 Warszawa, uodo.gov.pl.
10. Integracje z platformami społecznościowymi
Postomat pozwala obecnie łączyć obsługiwane konta w następujących usługach:
- Facebook;
- Instagram;
- LinkedIn — profil osobisty lub strona;
- YouTube;
- TikTok;
- Telegram.
Zakres dostępnych integracji i funkcji może się zmieniać wraz z wymaganiami, dostępnością API, procesami weryfikacji i decyzjami platform.
Połączenie następuje z inicjatywy Użytkownika. Postomat otrzymuje uprawnienia zaakceptowane podczas autoryzacji i używa ich do wykonania zleconych operacji, takich jak pobranie informacji o profilu, zaplanowanie lub wykonanie publikacji, sprawdzenie jej statusu albo pobranie dostępnych statystyk.
Postomat korzysta z YouTube API Services. Dane uzyskane przez te usługi są przetwarzane zgodnie z niniejszą Polityką oraz Polityką prywatności Google. Dostęp Postomat do konta Google można w każdej chwili sprawdzić i cofnąć na stronie uprawnień konta Google.
Po odłączeniu kanału YouTube Postomat niezwłocznie próbuje programowo odwołać token Google i usuwa z aktywnej bazy tokeny, profil kanału, identyfikatory YouTube oraz zapisane statystyki tego kanału. Chwilowa awaria endpointu Google nie wstrzymuje lokalnego usunięcia; ponowienie odwołania jest przechowywane maksymalnie przez 7 dni. Przy zamknięciu Organizacji obowiązuje ten sam proces.
Jeżeli autoryzacja pozostaje aktywna, Postomat co najmniej raz na 30 dni potwierdza jej ważność oraz istnienie filmów, dla których przechowuje statystyki. Po wykryciu cofniętej autoryzacji usuwa statystyki kanału i oznacza integrację do ponownego połączenia. Po wykryciu usuniętego filmu usuwa przechowywane statystyki tego filmu. Przejściowa awaria YouTube nie jest traktowana jako cofnięcie zgody i nie powoduje usunięcia poprawnych danych.
Integrację można odłączyć w aplikacji, jeżeli dana funkcja jest dostępna, albo odwołać dostęp w ustawieniach platformy. Odłączenie może zatrzymać dalsze publikacje, pobieranie statystyk i synchronizację. Może również spowodować niepowodzenie postów zaplanowanych dla odłączonego kanału.
Usunięcie integracji albo Konta Postomat nie usuwa automatycznie treści opublikowanych już w zewnętrznym serwisie. Takie treści należy usuwać zgodnie z narzędziami i zasadami odpowiedniej platformy.
11. Bezpieczeństwo danych
REBDI stosuje środki techniczne i organizacyjne dobierane do rodzaju danych, sposobu przetwarzania i rozpoznanego ryzyka, w tym w szczególności:
- szyfrowane połączenia HTTPS;
- haszowanie haseł;
- kontrolę dostępu opartą na Koncie, Organizacji i roli;
- ograniczanie dostępu administracyjnego do osób, które go potrzebują;
- zabezpieczenia procesów OAuth i sesji;
- monitorowanie działania Usługi, błędów i zdarzeń bezpieczeństwa;
- kopie zapasowe i mechanizmy zapewniające ciągłość kluczowych procesów;
- procedury wyłączania integracji i zatrzymywania zaplanowanych zadań przy zamknięciu Organizacji.
Żaden system nie eliminuje całkowicie ryzyka. Użytkownik powinien używać unikalnego hasła, chronić dane logowania, nadawać członkom zespołu tylko potrzebne role, regularnie sprawdzać połączone konta i niezwłocznie zgłaszać podejrzenie przejęcia Konta na kontakt@postomat.eu.
12. Dane dzieci
Postomat jest usługą przeznaczoną dla osób pełnoletnich. REBDI nie tworzy świadomie Kont dla dzieci. Jeżeli otrzymamy wiarygodną informację, że Konto zostało utworzone przez osobę nieuprawnioną albo że dane dziecka są przetwarzane bez właściwej podstawy, podejmiemy odpowiednie działania wyjaśniające i — gdy będzie to wymagane — ograniczymy lub usuniemy dane.
Użytkownik, który umieszcza w treści dane lub wizerunek dziecka, odpowiada za posiadanie właściwej podstawy prawnej i wymaganych zgód.
13. Usunięcie Konta i danych
Użytkownik może uruchomić usunięcie Konta w ustawieniach aplikacji po potwierdzeniu adresu e-mail i wpisaniu frazy wskazanej w interfejsie albo złożyć żądanie na kontakt@postomat.eu.
Skutki samodzielnego usunięcia zależą od roli Użytkownika:
- profil Użytkownika zostaje dezaktywowany; dane bezpośrednio identyfikujące w aktywnym rekordzie Konta, takie jak adres e-mail, imię, nazwisko, zdjęcie, dane logowania, adres IP i informacje o urządzeniu, są usuwane albo zastępowane technicznym identyfikatorem;
- członkostwa Użytkownika w Organizacjach, których nie jest jedynym aktywnym właścicielem, zostają usunięte; dane i subskrypcje tych Organizacji pozostają pod kontrolą pozostałych uprawnionych właścicieli;
- Organizacja, w której usuwany Użytkownik jest jedynym aktywnym właścicielem, zostaje zamknięta;
- przy zamknięciu Organizacji zaplanowane, robocze lub przetwarzane publikacje zostają oznaczone jako usunięte i nie powinny być dalej realizowane;
- integracje zostają wyłączone, a zapisane tokeny dostępu i odświeżania usunięte z aktywnej konfiguracji;
- aktywne i próbne subskrypcje Stripe zamykanej Organizacji są anulowane;
- media, powiadomienia, komentarze, podpisy i inne dane Organizacji są wyłączane z aktywnego użycia oraz oznaczane do usunięcia zgodnie z retencją i cyklem kopii zapasowych.
Usunięcie Konta nie obejmuje danych, które REBDI musi nadal przechowywać z powodu obowiązku prawnego, rozliczeń, bezpieczeństwa, przeciwdziałania nadużyciom albo ustalania, dochodzenia lub obrony roszczeń. Nie powoduje też automatycznego usunięcia treści opublikowanych już na Połączonych platformach.
Dla pełnego zakończenia dostępu warto dodatkowo odwołać uprawnienia Postomat w ustawieniach każdej Połączonej platformy.
14. Zmiany Polityki
Polityka może być aktualizowana, gdy zmieniają się przepisy, dostawcy, funkcje Usługi albo sposób przetwarzania danych. Aktualna wersja jest publikowana na stronie wraz z datą ostatniej aktualizacji.
O zmianach istotnie wpływających na prawa Użytkowników lub sposób korzystania z danych poinformujemy w sposób odpowiedni do znaczenia zmiany, na przykład w aplikacji albo wiadomością e-mail.
Pytania dotyczące Polityki prywatności należy kierować na kontakt@postomat.eu.