sentivaro
Ocena odpornościSzkolenia pracowników
Dlaczego Sentivaro
Phishing bez tajemnicPodejmuj dobre decyzjeCzytaj między wierszamiSprawdzaj innym kanałemChroń procesGdy wszystko wygląda poprawnieOstatnia decyzjaPołącz zdarzeniaKontroluj wyjątkiSprawdź pochodzenie dowoduOgranicz skutki
KontaktCentrum pomocy
Zaloguj
Produkt
Ocena odpornościSzkolenia pracowników
Dlaczego Sentivaro
Wiedza
Phishing bez tajemnicPodejmuj dobre decyzjeCzytaj między wierszamiSprawdzaj innym kanałemChroń procesGdy wszystko wygląda poprawnieOstatnia decyzjaPołącz zdarzeniaKontroluj wyjątkiSprawdź pochodzenie dowoduOgranicz skutki
KontaktZaloguj

Sentivaro · Dokumenty prawne

Polityka prywatności

Wersja 1.1

Polityka prywatności i plików cookies Sentivaro

Wersja: 1.1

Data publikacji: 30 lipca 2026 r.

Obowiązuje od: 30 lipca 2026 r.

1. Administrator i kontakt

Administratorem danych osobowych związanych z publiczną częścią serwisu, kontami użytkowników, korespondencją i bezpieczeństwem Usługi jest Dawid Balcer, prowadzący projekt Sentivaro jako osoba fizyczna nieprowadząca działalności gospodarczej, adres do korespondencji: ul. Jana Brzechwy 8, 60-195 Poznań, Polska, e-mail: contact@sentivaro.com.

Polityka dotyczy domen sentivaro.com, sentivaro.pl, sentivaro.eu oraz aplikacji działającej w tych domenach i ich subdomenach.

W sprawach danych uczestników kampanii podstawowym kontaktem jest organizacja, która zleciła kampanię. W tym zakresie organizacja jest administratorem, a Sentivaro działa jako podmiot przetwarzający.

2. Najważniejsze zasady

  • Sentivaro służy wyłącznie autoryzowanym działaniom dotyczącym świadomości cyberbezpieczeństwa.
  • Nie sprzedajemy danych i nie wykorzystujemy ich do reklamy behawioralnej.
  • Nie stosujemy cookies reklamowych ani analityki marketingowej.
  • Nie zapisujemy haseł uczestników, kodów MFA ani treści wpisywanych w symulowanych formularzach.
  • Dane kampanii przetwarzamy wyłącznie na udokumentowane polecenie organizacji, z zastrzeżeniem obowiązków wynikających z prawa.
  • Stosujemy minimalizację danych, ograniczenie retencji i kontrolę dostępu.

3. Role w przetwarzaniu

3.1. Sentivaro jako administrator

Sentivaro jest administratorem danych:

  • odwiedzających publiczną stronę;
  • użytkowników kont;
  • osób reprezentujących organizacje;
  • osób kontaktujących się z projektem;
  • zawartych w logach bezpieczeństwa własnej Usługi;
  • związanych z akceptacją dokumentów i dochodzeniem roszczeń.

3.2. Sentivaro jako podmiot przetwarzający

W odniesieniu do danych uczestników kampanii:

  • administratorem jest organizacja zlecająca kampanię;
  • Sentivaro przetwarza dane w imieniu organizacji na podstawie umowy powierzenia;
  • źródłem danych jest organizacja, a nie uczestnik;
  • podstawę prawną kampanii określa organizacja;
  • organizacja odpowiada za obowiązek informacyjny, prawo pracy, test równowagi i DPIA, jeżeli są wymagane.

Sentivaro pomaga organizacji realizować prawa osób i obowiązki związane z bezpieczeństwem, ale nie wykorzystuje danych kampanii do własnych celów marketingowych lub tworzenia niezależnych profili uczestników.

4. Dane przetwarzane przez Sentivaro jako administratora

ProcesKategorie danychCelPodstawaRetencja
Publiczna stronaadres IP lub jego skrócona postać, czas i adres żądania, kod odpowiedzi, User-Agent, zdarzenia bezpieczeństwadostarczenie strony, bezpieczeństwo i diagnostykaart. 6 ust. 1 lit. f RODO — bezpieczeństwo i prawidłowe działanie Usługizwykle do 90 dni, krócej jeżeli dane nie są potrzebne
Rejestracja i kontoimię i nazwisko, służbowy e-mail, Organizacja, rola, identyfikator konta, hash hasła, ustawieniautworzenie i obsługa konta, wykonanie umowyart. 6 ust. 1 lit. b RODOprzez czas korzystania, zasadniczo do 30 dni po zamknięciu; kopie zgodnie z cyklem backupów, nie dłużej niż 90 dni
Weryfikacja Organizacjidane Organizacji, dane osoby reprezentującej, domena, oświadczenia, historia zatwierdzeńzapobieganie nadużyciom i nieautoryzowanym kampaniomart. 6 ust. 1 lit. b oraz lit. f RODOczas umowy, a następnie do czasu przedawnienia roszczeń lub krócej, jeżeli dalsze przechowywanie nie jest potrzebne
Logowanie i audytczas, identyfikator konta, zdarzenie, wynik, dane urządzenia w niezbędnym zakresieochrona kont, wykrywanie nadużyć, rozliczalnośćart. 6 ust. 1 lit. f RODOzwykle do 180 dni; dłużej tylko dla konkretnego incydentu
Akceptacja dokumentówużytkownik, Organizacja, wersja dokumentu, czas, źródło akceptacjiwykazanie warunków umowy i rozliczalnościart. 6 ust. 1 lit. b i f RODOczas umowy i okres niezbędny do obrony przed roszczeniami
Kontakt i wsparcieimię, e-mail, treść korespondencji, dane sprawyudzielenie odpowiedzi i obsługa zgłoszeniaart. 6 ust. 1 lit. f RODO albo lit. b, gdy kontakt dotyczy umowyzasadniczo do 12 miesięcy od zamknięcia sprawy; dłużej dla roszczeń lub incydentu
Obowiązki prawnedane objęte żądaniem właściwego organu lub wymagane prawemwykonanie obowiązku prawnegoart. 6 ust. 1 lit. c RODOzgodnie z właściwym obowiązkiem

Podanie danych konta jest dobrowolne, ale konieczne do jego utworzenia. Publiczne treści można przeglądać bez podawania imienia i adresu e-mail.

5. Dane kampanii

W zależności od konfiguracji organizacja może polecić przetwarzanie:

  • imienia i nazwiska;
  • służbowego adresu e-mail;
  • działu, zespołu lub kategorii szkoleniowej;
  • identyfikatora uczestnika utworzonego przez organizację;
  • faktu technicznego dostarczenia wiadomości;
  • otwarcia, jeżeli organizacja świadomie włączy tę funkcję;
  • kliknięcia kontrolowanego odnośnika;
  • zgłoszenia wiadomości;
  • wyświetlenia lub ukończenia materiału edukacyjnego;
  • oznaczeń błędów technicznych i korekt;
  • ograniczonych danych technicznych, jeśli są niezbędne do bezpieczeństwa lub wiarygodności wyniku.

Sentivaro nie powinno otrzymywać danych szczególnych kategorii, danych dotyczących wyroków, prywatnych adresów e-mail, numerów identyfikacyjnych, danych finansowych ani informacji o zdrowiu.

Domyślna retencja szczegółowych danych kampanii wynosi 90 dni, ale organizacja może wybrać krótszy okres. Po jego upływie dane są usuwane lub nieodwracalnie agregowane. Dane pozostające czasowo w rotacyjnych kopiach bezpieczeństwa są wyłączone ze zwykłego użycia i znikają wraz z nadpisaniem danej kopii w technicznym cyklu backupów.

6. Uzasadnione interesy

Jeżeli podstawą jest art. 6 ust. 1 lit. f RODO, realizujemy następujące interesy:

  • utrzymanie bezpiecznej i sprawnej Usługi;
  • ochrona kont oraz danych przed nieuprawnionym dostępem;
  • wykrywanie nadużyć i nieautoryzowanych kampanii;
  • zapewnienie rozliczalności działań administracyjnych;
  • obsługa korespondencji;
  • ustalanie, dochodzenie i obrona przed roszczeniami.

Uzasadniony interes organizacji dotyczący kampanii jest określany i dokumentowany przez tę organizację. Może nim być zapewnienie bezpieczeństwa informacji i ocena skuteczności programu świadomości, pod warunkiem spełnienia wymogów konieczności, proporcjonalności i poszanowania praw uczestników.

7. Statystyki, ocena i decyzje

Sentivaro oblicza statystyki i może przypisywać zdarzenia do kategorii technicznych. Nie podejmujemy w imieniu własnym automatycznych decyzji wywołujących skutki prawne lub podobnie istotnie wpływających na osobę.

Organizacja powinna:

  • preferować wyniki zagregowane;
  • uwzględniać możliwość działania filtrów i skanerów pocztowych;
  • umożliwiać weryfikację lub korektę wyniku;
  • wykorzystywać wyniki edukacyjnie;
  • nie opierać decyzji kadrowej wyłącznie na automatycznym wyniku Sentivaro.

8. Odbiorcy i dalsi podprzetwarzający

Dane mogą otrzymać:

  • osoby upoważnione przez Operatora, wyłącznie w zakresie niezbędnym do utrzymania i bezpieczeństwa;
  • dostawcy hostingu, poczty, DNS/CDN, kopii zapasowych i bezpieczeństwa wymienieni na aktualnej liście pod adresem `/subprocessors`;
  • doradcy zobowiązani do poufności;
  • organy publiczne, jeżeli podstawę udostępnienia stanowi prawo.

Aktualna lista dostawców wraz z lokalizacją i funkcją jest częścią informacji o przetwarzaniu. Sentivaro nie sprzedaje danych.

9. Przekazywanie poza EOG

Podstawowa infrastruktura Danych Kampanii powinna znajdować się w Europejskim Obszarze Gospodarczym.

Jeżeli dostawca powoduje przekazanie danych poza EOG, zastosujemy właściwy mechanizm prawny, w szczególności decyzję stwierdzającą odpowiedni stopień ochrony albo standardowe klauzule umowne wraz z oceną transferu, jeżeli jest wymagana.

Przed publikacją należy potwierdzić rzeczywiste lokalizacje wszystkich dostawców. Aktualne informacje znajdują się na stronie /subprocessors.

10. Cookies i pamięć przeglądarki

Stosujemy wyłącznie technologie niezbędne do:

  • utrzymania sesji;
  • logowania;
  • ochrony formularzy;
  • zapamiętania ustawień bezpieczeństwa i prywatności;
  • równoważenia obciążenia, jeżeli jest stosowane.

Nie używamy cookies reklamowych, remarketingu ani analityki marketingowej. Zablokowanie mechanizmów niezbędnych może uniemożliwić logowanie lub prawidłowe działanie zabezpieczeń.

Tabela mechanizmów:

NazwaDostawcaCelCzas
sesyjny cookie aplikacjiSentivarosesja/logowanie/ochrona CSRFdo zamknięcia sesji przeglądarki
sentivaro_cookie_notice_v1 w localStorageSentivarozapamiętanie zamknięcia informacji o cookiesdo usunięcia danych witryny w przeglądarce

11. Materiały i strony zewnętrzne

Zwykłe odnośniki do YouTube, BuyCoffee lub innych stron nie przekazują im danych przed kliknięciem, poza standardowym pobraniem elementu linku z serwera Sentivaro.

Jeżeli materiał zewnętrzny jest osadzony, powinien być zablokowany do czasu świadomego uruchomienia go przez użytkownika. Po uruchomieniu zastosowanie mają zasady operatora zewnętrznego.

12. Prawa osób

W zależności od podstawy i okoliczności osobie może przysługiwać prawo:

  • dostępu do danych i otrzymania ich kopii;
  • sprostowania;
  • usunięcia;
  • ograniczenia przetwarzania;
  • przenoszenia danych, gdy spełnione są warunki art. 20 RODO;
  • sprzeciwu wobec przetwarzania opartego na uzasadnionym interesie;
  • wycofania zgody, jeśli określony proces został na niej oparty, bez wpływu na wcześniejszą zgodność;
  • wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych: https://uodo.gov.pl/.

Żądania dotyczące danych, dla których Sentivaro jest administratorem, można kierować na contact@sentivaro.com.

W odniesieniu do Danych Kampanii podstawowym kontaktem jest organizacja prowadząca kampanię. Jeżeli uczestnik skontaktuje się z Sentivaro, przekażemy żądanie właściwej organizacji oraz pomożemy jej w realizacji obowiązku.

13. Obowiązek informacyjny dotyczący kampanii

Dane uczestnika otrzymujemy od organizacji. Organizacja odpowiada za przekazanie uczestnikowi informacji wymaganych przez art. 13 lub 14 RODO, odpowiednio do sposobu pozyskania danych.

Informacja może opisywać program okresowych działań świadomości cyberbezpieczeństwa bez ujawniania daty konkretnej kampanii, jeśli takie rozwiązanie jest zgodne z prawem, przejrzyste i nie niweczy celu testu.

14. Bezpieczeństwo

Stosujemy środki odpowiednie do ryzyka, w tym:

  • HTTPS;
  • bezpieczne hashowanie haseł;
  • kontrolę ról i separację Organizacji;
  • potwierdzenie służbowego adresu e-mail i ograniczenie kampanii do powiązanych domen;
  • losowe, ograniczone czasowo tokeny;
  • dzienniki działań administracyjnych;
  • ograniczenie retencji;
  • mechanizmy obsługi incydentów;

Żaden system nie gwarantuje bezpieczeństwa absolutnego. W przypadku naruszenia działamy zgodnie z RODO i umowami z Organizacjami.

15. Dzieci

Usługa nie jest przeznaczona dla dzieci ani do prowadzenia wobec nich Kampanii bez uprzedniego indywidualnego uzgodnienia prawnego i organizacyjnego. Konta mogą zakładać wyłącznie osoby pełnoletnie.

16. Zmiany polityki

Polityka może być aktualizowana wraz ze zmianą prawa, funkcji, dostawców lub modelu działania. Istotne zmiany będą komunikowane użytkownikom. Aktualna wersja jest publikowana z numerem i datą obowiązywania.

17. Kontakt

Pytania dotyczące prywatności: contact@sentivaro.com.

© 2026 SentivaroRegulaminPolityka prywatnościDPADozwolone użycie