New Feature: Multi Rater Feedback and 360 Appraisals
Prywatność

Polityka prywatności

Dowiedz się, jak chronimy Twoje dane osobowe i szanujemy Twoją prywatność.

Effective Date: listopad 2025

Firma: Umbrella Rank Ltd (operator Disclosurely)

Strona internetowa: https://disclosurely.com

Kontakt: privacy@disclosurely.com

Siedziba: London, EC1V 2NX, United Kingdom

1. Wprowadzenie

Disclosurely jest produktem programowym należącym do i obsługiwanym przez Umbrella Rank Ltd („Disclosurely”, „my”, „nas” lub „nasz”), spółkę zarejestrowaną w England and Wales z siedzibą pod adresem London, EC1V 2NX, United Kingdom. Zobowiązujemy się chronić Twoje dane osobowe i szanować prywatność. Niniejsza Polityka prywatności wyjaśnia, w jaki sposób zbieramy, wykorzystujemy, przechowujemy, ujawniamy i chronimy Twoje dane osobowe, gdy korzystasz z naszego systemu do obsługi zgłoszeń sygnalistów dostępnego pod adresem disclosurely.com (zwanego dalej „Usługą”).

We comply with the General Data Protection Regulation (EU 2016/679) ("GDPR"), the UK GDPR (as enacted in the Data Protection Act 2018), the EU Whistleblowing Directive (2019/1937), and all other applicable data protection laws and regulations.

Niniejsza Polityka prywatności ma zastosowanie do wszystkich użytkowników Usługi, w tym: (a) Klientów (organizacji subskrybujących Usługę); (b) Upoważnionych użytkowników (pracowników i pełnomocników organizacji-klientów); (c) Sygnalistów (osób dokonujących zgłoszeń); oraz (d) odwiedzających stronę internetową. Różne sekcje mogą dotyczyć różnych typów użytkowników, jak wskazano.

Korzystając z Usługi, potwierdzasz, że zapoznałeś się z niniejszą Polityką prywatności i ją rozumiesz. Jeśli nie zgadzasz się z niniejszą Polityką prywatności, nie korzystaj z Usługi.

2. Role administratora danych i podmiotu przetwarzającego

Role administratora danych i podmiotu przetwarzającego zależą od rodzaju danych oraz kontekstu, w którym są przetwarzane:

Dla danych konta Klienta: gdy rejestrujesz się jako Klient, subskrybujesz Usługę lub zarządzasz kontem i rozliczeniami, Disclosurely działa jako administrator danych Twoich danych osobowych (imię i nazwisko, adres e‑mail, dane firmy, informacje rozliczeniowe itp.).

Dla zgłoszeń sygnalistów i danych Klienta: gdy Klienci korzystają z Usługi do odbierania i zarządzania zgłoszeniami sygnalistów, organizacja Klienta jest administratorem danych dla całej treści zgłoszeń i zawartych w nich danych osobowych. Disclosurely działa jako podmiot przetwarzający, przetwarzając te dane ściśle zgodnie z udokumentowanymi instrukcjami Klienta oraz naszą Umową o powierzeniu przetwarzania danych (DPA).

Dla analityki strony internetowej: Disclosurely pełni rolę administratora danych dla zanonimizowanych danych o korzystaniu ze strony zbieranych za pomocą niezbędnych plików cookie.

Informacje kontaktowe: W przypadku pytań dotyczących sposobu przetwarzania Twoich danych osobowych Klienci powinni kontaktować się pod adresem privacy@disclosurely.com. Sygnaliści powinni kontaktować się z organizacją, do której złożyli zgłoszenie, ponieważ to ta organizacja jest administratorem danych w zakresie treści zgłoszenia.

3. Dane osobowe, które zbieramy

Możemy zbierać i przetwarzać następujące kategorie danych osobowych, w zależności od sposobu korzystania z Usługi:

a) Dane konta Klienta (Disclosurely jako administrator danych)

  • Dane identyfikacyjne i kontaktowe: imię i nazwisko, stanowisko, nazwa firmy, służbowy adres e‑mail, służbowy numer telefonu
  • Dane uwierzytelniające konta: nazwa użytkownika, adres e‑mail, hasło (zaszyfrowane i haszowane), dane uwierzytelniania wieloskładnikowego
  • Dane rozliczeniowe i płatnicze: adres rozliczeniowy, szczegóły metody płatności (przetwarzane przez naszego dostawcę płatności Stripe — nie przechowujemy pełnych danych karty), numery VAT/podatkowe, historia zakupów, faktury
  • Informacje o organizacji: dane rejestracyjne firmy, liczba pracowników, sektor branżowy, struktura organizacyjna
  • Dane komunikacyjne: korespondencja z naszym zespołem wsparcia, opinie, odpowiedzi w ankietach

b) Dane sygnalisty i treść zgłoszeń (Klient jako administrator, Disclosurely jako podmiot przetwarzający)

  • Treść zgłoszenia: wszelkie informacje dobrowolnie przekazane w zgłoszeniu, które mogą zawierać dane osobowe sygnalisty, osób oskarżonych, świadków lub innych osób. Mogą to być imiona i nazwiska, stanowiska, działy, daty, miejsca, opisy zdarzeń i inne szczegóły.
  • Dane szczególnych kategorii: zgłoszenia mogą zawierać dane szczególnych kategorii (np. dane ujawniające pochodzenie rasowe lub etniczne, poglądy polityczne, przekonania religijne, dane o stanie zdrowia, życie seksualne, orientację seksualną, przynależność do związku zawodowego, dane biometryczne, dane genetyczne) lub dane dotyczące skazań za przestępstwa i naruszeń prawa. Przetwarzanie takich danych reguluje RODO (art. 9 i 10) oraz Dyrektywa UE w sprawie ochrony sygnalistów.
  • Dane kontaktowe (opcjonalnie): jeśli podane — adres e‑mail, numer telefonu lub adres pocztowy do komunikacji uzupełniającej
  • Dane techniczne i metadane: w przypadku zgłoszeń nieanonimowych możemy zbierać adres IP, typ i wersję przeglądarki, typ urządzenia, system operacyjny, ustawienie strefy czasowej, rodzaje i wersje wtyczek przeglądarki, rozdzielczość ekranu oraz znacznik czasu. W przypadku zgłoszeń anonimowych zbieranie metadanych technicznych jest ograniczane lub wyłączane zgodnie z konfiguracją Klienta.
  • Dane komunikacyjne: wiadomości wymieniane między sygnalistami a organizacjami Klientów za pośrednictwem naszej bezpiecznej komunikacji dwukierunkowej
  • Przesłane pliki: dokumenty, obrazy, pliki audio, wideo lub inne pliki dołączone do zgłoszeń

c) Dane techniczne i dotyczące użytkowania

  • Dane logów: adresy IP, czasy dostępu, przeglądane strony, typ przeglądarki, strony odsyłające/wyjścia, system operacyjny, dane ścieżki kliknięć
  • Dane związane z bezpieczeństwem: próby logowania, zdarzenia uwierzytelniania, incydenty bezpieczeństwa, logi kontroli dostępu
  • Dane dotyczące wydajności: metryki wydajności Usługi, logi błędów, raporty awarii, czasy ładowania
  • Dane cookie: niezbędne pliki cookie do zarządzania sesją, uwierzytelniania i bezpieczeństwa (zob. Sekcja 14)

d) Dane marketingowe i komunikacyjne (za zgodą)

  • Subskrypcje newslettera: adres e‑mail, preferencje komunikacyjne
  • Rejestracje na wydarzenia: imię i nazwisko, adres e‑mail, firma, stanowisko na potrzeby webinarów lub wydarzeń
  • Formularze na stronie: informacje przesłane przez formularze kontaktowe, prośby o demo lub zapytania ofertowe

4. W jaki sposób wykorzystujemy dane osobowe

Wykorzystujemy dane osobowe w następujących celach; podstawy prawne podano w Sekcji 5:

  • Świadczenie Usługi: zapewnienie, obsługa i utrzymanie Usługi; uwierzytelnianie użytkowników; przetwarzanie i obsługa zgłoszeń sygnalistów; umożliwienie bezpiecznej komunikacji dwukierunkowej; dostarczanie funkcji zarządzania sprawami; oraz wykonywanie naszych zobowiązań umownych.
  • Zarządzanie kontami klientów: tworzenie i obsługa kont klientów; przetwarzanie rejestracji; weryfikacja tożsamości; zarządzanie subskrypcjami i odnowieniami; oraz przekazywanie informacji związanych z usługą.
  • Przetwarzanie płatności: obsługa płatności subskrypcyjnych; wystawianie faktur; zarządzanie rozliczeniami; zapobieganie oszustwom płatniczym; oraz prowadzenie rejestrów finansowych.
  • Obsługa klienta: odpowiadanie na zapytania; wsparcie techniczne; rozwiązywanie problemów; oraz podnoszenie jakości obsługi.
  • Bezpieczeństwo i zapobieganie oszustwom: ochrona usługi i użytkowników przed zagrożeniami bezpieczeństwa; wykrywanie i zapobieganie oszustwom, nadużyciom i nieautoryzowanemu dostępowi; badanie incydentów bezpieczeństwa; przeprowadzanie audytów bezpieczeństwa; oraz zapewnianie integralności usługi.
  • 5. Podstawy prawne przetwarzania
  • Przetwarzamy dane osobowe tylko wtedy, gdy mamy podstawę prawną na mocy GDPR Article 6 (i Article 9 w odniesieniu do danych szczególnej kategorii). Nasze podstawy prawne to:
  • Niezbędność do wykonania umowy (Article 6(1)(b)) –
  • Przetwarzanie jest niezbędne do wykonania naszej umowy z Tobą, w tym: świadczenia usługi, na którą się zasubskrybowałeś(-aś); zarządzania Twoim kontem; obsługi płatności; oraz udzielania wsparcia klienta.
  • Uzasadnione interesy (Article 6(1)(f)) –

Przetwarzanie jest niezbędne dla realizacji naszych uzasadnionych interesów lub interesów osób trzecich, w tym: ulepszania i optymalizacji Usługi; zapewnienia bezpieczeństwa i zapobiegania oszustwom; prowadzenia analiz (anonimizowanych); marketingu bezpośredniego wobec istniejących klientów (z możliwością rezygnacji); egzekwowania praw; oraz administracji biznesowej. Zawsze równoważymy nasze uzasadnione interesy z Twoimi prawami i wolnościami.

Obowiązki prawne (Article 6(1)(c)) –

Przetwarzanie jest niezbędne do wypełnienia obowiązków prawnych, w tym: realizacji wymogów wynikających z EU Whistleblowing Directive; wymogów GDPR; przepisów finansowych i podatkowych; postanowień sądowych i postępowań prawnych; dochodzeń regulacyjnych; oraz wymogów dotyczących prowadzenia dokumentacji. Zgoda (Article 6(1)(a) and Article 9(2)(a)) –

Wyraziłeś(-aś) wyraźną zgodę na przetwarzanie, w tym: komunikację marketingową; dobrowolne zbieranie danych; przetwarzanie danych szczególnej kategorii (jeśli ma zastosowanie); oraz pliki cookie wykraczające poza niezbędne. Możesz w każdej chwili cofnąć zgodę bez wpływu na zgodność przetwarzania dokonanego przed jej cofnięciem. Interesy żywotne (Article 6(1)(d)) –

Przetwarzanie jest niezbędne do ochrony interesów żywotnych, np. gdy zgłoszenie dotyczy bezpośredniego ryzyka poważnej szkody lub zagrożenia życia. Interes publiczny i roszczenia prawne (Article 9(2)(f) and (g)) –

W przypadku danych szczególnej kategorii w zgłoszeniach sygnalistów przetwarzanie może być konieczne dla ustalenia, wykonania lub obrony roszczeń prawnych, albo gdy przetwarzanie jest niezbędne z powodu istotnego interesu publicznego (zapobieganie bezprawnym działaniom, ochrona interesu publicznego w obszarze prawa pracy i zabezpieczeń społecznych). Ramy prawne dotyczące sygnalistów (Article 9(2)(g) and Directive 2019/1937) –

Przetwarzanie danych osobowych w zgłoszeniach sygnalistów jest wyraźnie dozwolone przez EU Whistleblowing Directive w celu przyjmowania, badania i prowadzenia działań następczych dotyczących naruszeń prawa UE oraz poważnych przewinień. 6. Hostowanie danych, przechowywanie i transfery międzynarodowe

Hostowanie danych: Dane klientów są przetwarzane przy użyciu infrastruktury, którą konfigurujemy z Supabase w EEA (Irlandia i, tam gdzie stosowane, Frankfurt). Dane w tranzycie są chronione za pomocą TLS 1.3 (lub równoważnego). Zawartość przechowywana w spoczynku jest chroniona przy użyciu AES-256-GCM (lub równoważnego algorytmu o standardzie branżowym). Miejsce przechowywania danych: konfigurujemy główną przestrzeń dyskową i kopie zapasowe tak, aby pozostawały w EEA/UK, chyba że zaangażujemy podprocesora poza tymi regionami przy odpowiednich zabezpieczeniach (patrz Transfery międzynarodowe).

Transfery międzynarodowe: rutynowo nie przekazujemy danych osobowych poza EEA/UK. Jeśli transfer stanie się konieczny (np. do podprocesora), stosujemy mechanizmy wymagane przez GDPR Chapter V, tam gdzie mają zastosowanie, takie jak Standard Contractual Clauses lub decyzje o adekwatności, i powiadamiamy Klientów, gdy jesteśmy do tego zobowiązani. Podprocesory: angażujemy starannie wyselekcjonowanych podprocesorów na podstawie pisemnych umów. Aktualna lista istotnych podprocesorów jest dostępna na żądanie. Przeprowadzamy proporcjonalne due diligence i wymagamy odpowiednich zobowiązań dotyczących poufności i bezpieczeństwa.

7. Okresy przechowywania danych

Przechowujemy dane osobowe tylko przez okres niezbędny do realizacji celów, dla których zostały zebrane, wypełnienia obowiązków prawnych, rozstrzygnięcia sporów oraz egzekwowania naszych umów. Konkretne okresy przechowywania to:

Dane konta klienta: przechowywane przez czas trwania aktywnej subskrypcji oraz dodatkowo przez sześć (6) lat po zamknięciu konta w celach księgowych, podatkowych i prawnych. Dane finansowe są przechowywane przez siedem (7) lat w celu spełnienia wymogów brytyjskiego prawa podatkowego.

Zgłoszenia sygnalistów i dane klientów: jako Procesor danych przechowujemy te dane zgodnie z instrukcjami Klienta (Klient, jako Administrator danych, określa okresy przechowywania). Po zamknięciu konta lub na żądanie Klienta usuniemy lub zwrócimy wszystkie Dane Klienta w ciągu trzydziestu (30) dni, chyba że prawo wymaga dłuższego przechowywania. Klienci muszą zapewnić, że ich okresy przechowywania są zgodne z EU Whistleblowing Directive (która zwykle wymaga przechowywania przez czas trwania dochodzeń i postępowań prawnych, z zalecanym maksymalnym okresem pięciu lat od zamknięcia sprawy).

Logi techniczne i dane bezpieczeństwa: przechowywane do dwunastu (12) miesięcy w celach monitorowania bezpieczeństwa, zapobiegania oszustwom i badania incydentów, a następnie automatycznie usuwane.

Dane marketingowe: przechowywane do czasu wypisania się lub cofnięcia zgody, następnie usuwane w ciągu trzydziestu (30) dni. Możemy przechowywać listę wykluczeń złożoną z wypisanych adresów e-mail, aby zapewnić, że nie skontaktujemy się z Tobą ponownie.

Dane zanonimizowane: możemy przechowywać dane zanonimizowane i zagregowane w sposób nieograniczony czasowo do analiz statystycznych, badań i usprawniania usługi. Dane te nie mogą być wykorzystane do identyfikacji osób.

  • Zawieszenie usuwania danych (Legal Holds): w przypadku postępowań sądowych, dochodzeń lub zapytań regulacyjnych możemy zawiesić usuwanie odpowiednich danych do czasu rozwiązania sprawy, jeśli prawo tego wymaga.
  • 8. Ujawnianie i udostępnianie danych osobowych
  • Nie sprzedajemy, nie wypożyczamy ani nie handlujemy danymi osobowymi. Dane osobowe możemy ujawniać tylko w następujących, ograniczonych okolicznościach:
  • Organizacjom-klientom: Zgłoszenia sygnalistów i powiązane dane są ujawniane organizacji Klienta, która prowadzi portal zgłoszeń. Klient jest Administratorem danych i odpowiada za obsługę zgłoszeń zgodnie z obowiązującym prawem.
  • Dostawcom usług i podprocesorom: współpracujemy z zaufanymi zewnętrznymi dostawcami usług, którzy przetwarzają dane osobowe w naszym imieniu na podstawie rygorystycznych zobowiązań umownych, w tym: (a) Supabase (hostowanie danych i infrastruktura); (b) Stripe (przetwarzanie płatności); (c) SendGrid lub podobne (dostawa e-maili transakcyjnych); (d) dostawcy przechowywania w chmurze (dla załączników plików); oraz (e) platformy do obsługi klienta. Wszyscy dostawcy usług są zobowiązani do wdrożenia odpowiednich środków bezpieczeństwa i przetwarzania danych wyłącznie zgodnie z instrukcjami.
  • Obowiązki prawne i regulacyjne: możemy ujawniać dane osobowe, gdy wymaga tego prawo, w tym: (a) w odpowiedzi na nakazy sądowe, wezwania lub postępowania prawne; (b) w celu sprostania dochodzeniom regulacyjnym lub żądaniom organów ochrony danych; (c) w celu realizacji wymogów EU Whistleblowing Directive lub krajowych przepisów wdrażających; (d) w celu egzekwowania naszych warunków korzystania z usługi lub ochrony naszych praw; oraz (e) w celu badania oszustw, incydentów bezpieczeństwa lub naruszeń naszych zasad.

Ochrona praw i bezpieczeństwa: możemy ujawniać dane osobowe, gdy jest to konieczne, aby: (a) chronić prawa, mienie lub bezpieczeństwo Disclosurely, naszych użytkowników lub społeczeństwa; (b) wykrywać, zapobiegać lub rozwiązywać oszustwa, problemy związane z bezpieczeństwem lub kwestie techniczne; albo (c) reagować na sytuacje awaryjne związane z zagrożeniem życia lub poważnym uszczerbkiem na zdrowiu.

Transfery biznesowe: w przypadku fuzji, przejęcia, reorganizacji, sprzedaży aktywów lub upadłości dane osobowe mogą zostać przekazane podmiotowi sukcesyjnemu. Poinformujemy Cię e-mailem i/lub wyraźnym ogłoszeniem na naszej stronie internetowej przed przekazaniem danych i objęciem ich inną polityką prywatności.

  • To Customer Organisations: Whistleblower reports and related data are disclosed to the Customer organisation that operates the reporting portal. The Customer is the Data Controller and is responsible for handling reports in accordance with applicable laws.
  • Service Providers and Subprocessors: We engage trusted third-party service providers who process personal data on our behalf under strict contractual obligations, including: (a) Supabase (data hosting and infrastructure); (b) Stripe (payment processing); (c) SendGrid or similar (transactional email delivery); (d) Cloud storage providers (for file attachments); and (e) Customer support platforms. All service providers are required to implement appropriate security measures and process data only as instructed.
  • Legal and Regulatory Obligations: We may disclose personal data where required by law, including: (a) in response to court orders, subpoenas, or legal process; (b) to comply with regulatory investigations or requests from data protection authorities; (c) to comply with the EU Whistleblowing Directive or national implementing legislation; (d) to enforce our Terms of Service or protect our legal rights; and (e) to investigate fraud, security incidents, or violations of our policies.
  • Protection of Rights and Safety: We may disclose personal data where necessary to: (a) protect the rights, property, or safety of Disclosurely, our users, or the public; (b) detect, prevent, or address fraud, security, or technical issues; or (c) respond to emergencies involving danger of death or serious physical injury.
  • Business Transfers: In the event of a merger, acquisition, reorganisation, sale of assets, or bankruptcy, personal data may be transferred to the successor entity. We will notify you via email and/or prominent notice on our website before your data is transferred and becomes subject to a different privacy policy.
  • Profesjonalni doradcy: Możemy udostępniać dane osobowe prawnikom, księgowym, biegłym rewidentom i innym profesjonalnym doradcom, którzy są zobowiązani do zachowania poufności, gdy jest to niezbędne dla działalności biznesowej lub w związku z obowiązkami wynikającymi z prawa.
  • Za Twoją zgodą: Możemy ujawnić dane osobowe do celów nieopisanych w niniejszej Polityce Prywatności wyłącznie po uzyskaniu Twojej wyraźnej zgody.

9. Środki bezpieczeństwa

Wdrażamy kompleksowe środki techniczne i organizacyjne w celu ochrony danych osobowych przed nieautoryzowanym dostępem, ujawnieniem, zmianą, zniszczeniem, utratą lub niewłaściwym użyciem. Nasze środki bezpieczeństwa obejmują, między innymi:

  • Szyfrowanie: Wszystkie dane są szyfrowane w tranzycie przy użyciu TLS 1.3 lub nowszej wersji. Dane w stanie spoczynku są szyfrowane przy użyciu AES-256-GCM (lub równoważnego algorytmu branżowego). Hasła są haszowane przy użyciu bcrypt z solą.
  • Kontrola dostępu: Kontrola dostępu oparta na rolach (RBAC) zapewnia, że użytkownicy mają dostęp tylko do danych niezbędnych do wykonywania swojej roli. Wieloskładnikowe uwierzytelnianie (MFA) jest dostępne i zalecane dla wszystkich kont. Autoryzowanym użytkownikom przypisywane są unikalne poświadczenia z rejestrowaniem audytu.
  • Bezpieczeństwo sieci: Zapory sieciowe, systemy wykrywania włamań (IDS) oraz systemy zapobiegania włamaniom (IPS) chronią naszą infrastrukturę. Przeprowadzamy regularne testy penetracyjne i oceny podatności. Wdrożono ochronę przed atakami DDoS.
  • Segregacja danych: Dane klientów są logicznie segregowane, aby zapobiec dostępowi między klientami. Zanonimizowane i zidentyfikowane zgłoszenia są przechowywane z odpowiednimi kontrolami dostępu.
  • Monitorowanie bezpieczeństwa: Całodobowe, zautomatyzowane monitorowanie incydentów bezpieczeństwa i anomalnego zachowania. Logi bezpieczeństwa są przechowywane i regularnie przeglądane. Procedury reagowania na incydenty są wdrożone i poddawane regularnym testom.
  • Szkolenia i weryfikacja pracowników: Wszyscy pracownicy mający dostęp do danych osobowych przechodzą weryfikację przeszłości i podpisują umowy o poufności. Obowiązkowe są regularne szkolenia z zakresu świadomości bezpieczeństwa i ochrony danych. Dostęp przyznawany jest na zasadzie potrzeby służbowej i przeglądany kwartalnie.
  • Bezpieczeństwo fizyczne: Nasi dostawcy hostingu eksploatują obiekty z kontrolowanym dostępem fizycznym, zabezpieczeniami środowiskowymi i monitoringiem odpowiednimi dla obciążeń chmurowych SaaS.
  • Kopie zapasowe i odzyskiwanie: Codziennie wykonywane są zautomatyzowane, szyfrowane kopie zapasowe przechowywane w geograficznie redundantnych lokalizacjach. Plany odzyskiwania po awarii i ciągłości działania są regularnie testowane.
  • Bezpieczny rozwój: Stosujemy bezpieczne praktyki programistyczne i przeprowadzamy przeglądy kodu. Testy bezpieczeństwa są zintegrowane z cyklem życia rozwoju oprogramowania. Zależności zewnętrzne są regularnie aktualizowane i skanowane pod kątem podatności.
  • Reagowanie na naruszenia danych: Mamy udokumentowane procedury wykrywania, badania i reagowania na naruszenia danych osobowych. W przypadku naruszenia dotyczącego danych osobowych powiadomimy osoby, których dotyczy naruszenie, oraz właściwe organy nadzorcze w ciągu 72 godzin, jeżeli będzie to wymagane przez GDPR.

While we apply appropriate technical and organisational measures, no online service can be guaranteed completely secure. Please use strong passwords, enable multi-factor authentication where offered, and follow your organisation's security guidance.

6. Twoje Prawa

Zgodnie z GDPR, UK GDPR i innymi przepisami o ochronie danych osobowych przysługują Ci następujące prawa w odniesieniu do Twoich danych osobowych. Konkretne prawa zależą od Twojej roli (Klient, Autoryzowany użytkownik lub Sygnalista) oraz podstawy prawnej przetwarzania:

  • Prawo dostępu (art. 15): Masz prawo uzyskać potwierdzenie, czy przetwarzamy Twoje dane osobowe, a jeśli tak — dostęp do tych danych oraz informacji o sposobie ich przetwarzania. Możesz zażądać kopii swoich danych osobowych bezpłatnie (za dodatkowe kopie może być pobrana rozsądna opłata administracyjna).
  • Prawo do sprostowania (art. 16): Masz prawo do poprawienia nieprawidłowych danych osobowych oraz uzupełnienia niekompletnych danych bez zbędnej zwłoki.
  • Prawo do usunięcia / „prawo do bycia zapomnianym” (art. 17): Masz prawo zażądać usunięcia swoich danych osobowych w określonych okolicznościach, w tym: (a) dane nie są już niezbędne do celów, w których zostały zebrane; (b) wycofasz zgodę (jeśli przetwarzanie opiera się na zgodzie) i nie ma innej podstawy prawnej; (c) sprzeciwiasz się przetwarzaniu opartemu na prawnie uzasadnionych interesach i nie istnieją nadrzędne prawnie uzasadnione podstawy; (d) dane były przetwarzane niezgodnie z prawem; lub (e) usunięcie jest wymagane w celu wypełnienia obowiązku prawnego. Uwaga: Prawo to nie jest absolutne. Możemy zachować dane, jeśli jest to konieczne do wypełnienia obowiązków prawnych, ustalenia lub obrony roszczeń albo z innych uzasadnionych przyczyn.
  • Prawo do ograniczenia przetwarzania (art. 18): Masz prawo zażądać ograniczenia przetwarzania swoich danych osobowych w określonych okolicznościach, w tym gdy: (a) kwestionujesz poprawność danych (ograniczenie stosowane podczas weryfikacji); (b) przetwarzanie jest niezgodne z prawem, ale wolisz ograniczenie zamiast usunięcia; (c) nie potrzebujemy już danych, ale potrzebujesz ich do celów prawnych; lub (d) wniosłeś sprzeciw wobec przetwarzania i oczekujesz weryfikacji naszych prawnie uzasadnionych podstaw.
  • Prawo do przenoszenia danych (art. 20): Jeżeli przetwarzanie opiera się na zgodzie lub umowie i jest wykonywane w sposób zautomatyzowany, masz prawo otrzymać swoje dane osobowe w ustrukturyzowanym, powszechnie używanym, maszynowo czytelnym formacie oraz przesłać je innemu administratorowi bez przeszkód. Tam, gdzie jest to technicznie wykonalne, możesz zażądać, abyśmy przekazali dane bezpośrednio innemu administratorowi.
  • Prawo do sprzeciwu (art. 21): Masz prawo wnieść sprzeciw w dowolnym momencie wobec przetwarzania Twoich danych osobowych opartego na prawnie uzasadnionych interesach lub w celach marketingu bezpośredniego. W przypadku marketingu bezpośredniego zaprzestaniemy przetwarzania po Twoim sprzeciwie. W innych przypadkach zaprzestaniemy przetwarzania, chyba że możemy wykazać nadrzędne prawnie uzasadnione podstawy, które przeważają nad Twoimi interesami, prawami i wolnościami, lub przetwarzanie jest konieczne do ustalenia, dochodzenia lub obrony roszczeń.
  • Prawo do niepodlegania zautomatyzowanym decyzjom (art. 22): Masz prawo nie podlegać decyzjom opartym wyłącznie na zautomatyzowanym przetwarzaniu, w tym profilowaniu, które wywołują skutki prawne lub w podobny sposób istotnie na Ciebie oddziałują. Obecnie nie stosujemy takiego przetwarzania.
  • Prawo do wycofania zgody (art. 7 ust. 3): Jeśli przetwarzanie opiera się na zgodzie, masz prawo wycofać zgodę w dowolnym momencie. Wycofanie zgody nie wpływa na zgodność przetwarzania dokonanego przed wycofaniem. Zgody możesz wycofać, kontaktując się z privacy@disclosurely.com lub korzystając z linków do rezygnacji w wiadomościach marketingowych.
  • Prawo wniesienia skargi (art. 77): Masz prawo złożyć skargę do organu nadzorczego, w szczególności w państwie członkowskim UE lub kraju UK, w którym masz zwykłe miejsce zamieszkania, miejsce pracy lub miejsce domniemanego naruszenia. W Wielkiej Brytanii organem nadzorczym jest Information Commissioner's Office (ICO): ico.org.uk, telefon: 0303 123 1113.

Jak korzystać z praw: Aby skorzystać z któregokolwiek z tych praw, skontaktuj się z nami pod adresem privacy@disclosurely.com, podając wystarczające informacje umożliwiające naszą identyfikację oraz dane, których żądanie dotyczy. Odpowiemy w ciągu jednego (1) miesiąca od otrzymania wniosku (termin ten może zostać przedłużony o dwa miesiące w przypadku złożonych lub licznych żądań; w takim przypadku poinformujemy Cię o przedłużeniu).

Ważna uwaga dla sygnalistów: Jeśli złożyłeś zgłoszenie do organizacji korzystającej z naszej Usługi, to ta organizacja jest administratorem danych dla treści zgłoszenia i zawartych w nim danych osobowych. Aby skorzystać z praw dotyczących danych zgłoszenia, musisz skontaktować się bezpośrednio z tą organizacją. Disclosurely, jako procesor danych, może działać wyłącznie na polecenie administratora danych. Jednakże pomożemy organizacji w odpowiedzi na Twoje żądanie, gdy będzie to stosowne.

Weryfikacja: W celu ochrony Twoich danych osobowych możemy potrzebować potwierdzić Twoją tożsamość przed odpowiedzią na żądanie. Możemy poprosić o dodatkowe informacje w celu potwierdzenia tożsamości.

11. Usługi stron trzecich i linki

Usługa może integrować się z serwisami, aplikacjami lub usługami stron trzecich („Usługi stron trzecich”), które nie są zarządzane przez Disclosurely. Niniejsza Polityka Prywatności nie ma zastosowania do Usług stron trzecich.

Nie ponosimy odpowiedzialności za praktyki prywatności, treści ani bezpieczeństwo Usług stron trzecich. Zachęcamy do zapoznania się z politykami prywatności każdego serwisu stron trzecich, do którego uzyskujesz dostęp.

Usługi stron trzecich, z których możemy korzystać, obejmują: (a) Stripe do przetwarzania płatności (Polityka prywatności Stripe: stripe.com/privacy); (b) Google OAuth do uwierzytelniania (Polityka prywatności Google: policies.google.com/privacy); oraz (c) dostawców usług e-mail do wiadomości transakcyjnych.

12. Prywatność dzieci

Usługa nie jest przeznaczona dla użytkowników poniżej 16. roku życia. Nie zbieramy świadomie danych osobowych od dzieci poniżej 16 lat. Jeśli masz mniej niż 16 lat, nie powinieneś korzystać z Usługi ani przekazywać nam żadnych danych osobowych.

Jeżeli dowiemy się, że zebraliśmy dane osobowe od dziecka poniżej 16. roku życia bez zgody rodzica lub opiekuna, podejmiemy kroki w celu jak najszybszego usunięcia tych informacji.

Jeśli uważasz, że zebraliśmy dane osobowe od dziecka poniżej 16 lat, skontaktuj się z nami niezwłocznie pod adresem privacy@disclosurely.com.

13. Anonimowe zgłaszanie sygnalistów

Usługa oferuje funkcję anonimowego zgłaszania w celu ochrony poufności sygnalistów, zgodnie z dyrektywą UE dotyczącą ochrony sygnalistów. Gdy funkcja anonimowego zgłaszania zostanie włączona przez Klienta:

Minimalizujemy zbieranie danych: adresy IP, identyfikatory urządzeń i inne metadane, które mogłyby zidentyfikować sygnalistę, nie są zbierane lub są anonimizowane. Sygnaliści uzyskują dostęp do swoich zgłoszeń za pomocą unikalnego kodu dostępu, który nie wymaga rejestracji ani uwierzytelnienia przy użyciu danych osobowych.

Anonymous messaging: where enabled, whistleblowers can communicate with the Customer organisation through messaging protected in transit and subject to access controls configured for the Service. It should not be assumed to provide end-to-end encryption in every deployment.

Obowiązki Klienta: Klienci są odpowiedzialni za zapewnienie, że nie będą podejmować prób identyfikacji anonimowych sygnalistów. Klienci muszą skonfigurować Usługę zgodnie z obowiązującym prawem i własnymi procedurami dotyczącymi zgłaszania.

Ograniczenia: Pełna anonimowość nie może być zagwarantowana we wszystkich okolicznościach. Na przykład, jeśli sygnalista zamieści w zgłoszeniu informacje umożliwiające jego identyfikację lub jeśli ujawnienie będzie wymagane przez prawo, anonimowość może zostać naruszona. Sygnaliści są informowani, aby nie zamieszczali informacji osobowych w zgłoszeniach, jeśli chcą pozostać anonimowi.

7. Pliki Cookie

Usługa używa plików cookie i podobnych technologii śledzących. Plik cookie to mały plik tekstowy przechowywany na Twoim urządzeniu, który pozwala nam rozpoznać Twoją przeglądarkę i zebrać określone informacje.

Rodzaje plików cookie, których używamy: Używamy tylko plików cookie niezbędnych do działania Usługi. Obejmują one: (a) pliki cookie sesyjne: do uwierzytelniania użytkowników i utrzymania stanu zalogowania; (b) pliki cookie bezpieczeństwa: do wykrywania nadużyć uwierzytelniania i ochrony kont użytkowników; (c) pliki cookie funkcjonalności: do zapamiętywania preferencji (np. ustawień języka).

Nie używamy: plików cookie reklamowych, plików cookie śledzących, plików cookie analitycznych (poza zanonimizowaną wewnętrzną analityką) ani zewnętrznych plików cookie marketingowych.

Okres przechowywania plików cookie: Większość plików cookie to pliki sesyjne, które wygasają po zamknięciu przeglądarki. Niektóre pliki cookie utrzymują się do 30 dni, aby zachować stan zalogowania.

Zarządzanie plikami cookie: Możesz kontrolować pliki cookie za pomocą ustawień przeglądarki. Większość przeglądarek pozwala odmówić przyjęcia plików cookie lub je usunąć. Jednak jeśli wyłączysz pliki cookie niezbędne, niektóre funkcje Usługi mogą być niedostępne. Instrukcje dla konkretnych przeglądarek: Chrome: support.google.com/chrome/answer/95647; Firefox: support.mozilla.org/kb/enable-and-disable-cookies-website-preferences; Safari: support.apple.com/guide/safari/manage-cookies-and-website-data-sfri11471/mac; Edge: support.microsoft.com/help/4027947/microsoft-edge-delete-cookies.

12. Zmiany w Polityce

Możemy od czasu do czasu aktualizować niniejszą Politykę prywatności, aby odzwierciedlić zmiany w naszych praktykach, technologii, wymaganiach prawnych lub innych czynnikach. O istotnych zmianach poinformujemy w następujący sposób:

Dla Klientów: Wyślemy powiadomienie e‑mail na adres powiązany z Twoim kontem co najmniej trzydzieści (30) dni przed wejściem w życie istotnych zmian. Zamieścimy także ogłoszenie w panelu Usługi.

Dla sygnalistów: Istotne zmiany zostaną opublikowane na portalu zgłoszeń, a data wejścia w życie u góry niniejszej Polityki prywatności zostanie zaktualizowana.

Dla odwiedzających witrynę: Zamieścimy zawiadomienie na stronie głównej naszej witryny przez trzydzieści (30) dni.

Zmiany nieistotne: Drobne zmiany, doprecyzowania lub poprawki mogą być wprowadzane bez uprzedniego powiadomienia. Zalecamy okresowe przeglądanie niniejszej Polityki prywatności.

Dalsze korzystanie: Dalsze korzystanie z Usługi po wejściu w życie zmian oznacza akceptację zaktualizowanej Polityki prywatności. Jeśli nie zgadzasz się ze zmianami, musisz zaprzestać korzystania z Usługi i możesz zażądać usunięcia swoich danych.

13. Kontakt

Jeśli masz pytania lub obawy dotyczące tej Polityki Prywatności, skontaktuj się z nami:

Umbrella Rank Ltd

Londyn, EC1V 2NX, Zjednoczone Królestwo

E‑mail: privacy@disclosurely.com (w sprawach prywatności i ochrony danych) lub support@disclosurely.com (wsparcie ogólne)

Inspektor Ochrony Danych: Powołaliśmy Inspektora Ochrony Danych (IOD), z którym można się kontaktować pod adresem: dpo@disclosurely.com

Response Time: We will respond to all inquiries within ten (10) business days and will resolve requests within one (1) month (or notify you of any extension).

17. Zgodność z dyrektywą UE w sprawie ochrony sygnalistów

Usługa została zaprojektowana, aby wspierać typowe wymagania wynikające z dyrektywy UE w sprawie ochrony sygnalistów (Dyrektywa 2019/1937) oraz krajowych przepisów wdrażających. Kluczowe środki obejmują:

Poufność i anonimowość: Usługa udostępnia bezpieczne kanały chroniące poufność sygnalistów, w tym opcje anonimowego zgłaszania. Wdrażamy środki techniczne i organizacyjne zapobiegające nieautoryzowanemu dostępowi do tożsamości sygnalistów.

Minimalizacja danych: Dane osobowe zawarte w zgłoszeniach są przetwarzane wyłącznie w zakresie niezbędnym do przyjęcia, zbadania i przeprowadzenia działań następczych. Klientom zaleca się ograniczać zbieranie danych do niezbędnego minimum.

Security: We implement state-of-the-art encryption and security measures to protect the integrity and confidentiality of reports and communications.

Okresy przechowywania: Klienci odpowiadają za ustalanie okresów przechowywania zgłoszeń zgodnie z Dyrektywą i prawem krajowym. Dyrektywa zazwyczaj wymaga usuwania danych, które nie są niezbędne do działań następczych.

Prawa dostępu: Dostęp do tożsamości sygnalisty i treści zgłoszeń jest ograniczony do upoważnionego personelu wyznaczonego przez Klienta. Udostępniamy dzienniki audytu umożliwiające śledzenie dostępu.

Prawa osób, których dane dotyczą: Chociaż Dyrektywa wymaga ochrony poufności sygnalistów, osoby, których dane dotyczą (w tym osoby wymienione w zgłoszeniach), zachowują prawa wynikające z RODO, które należy wyważyć względem potrzeby ochrony sygnalistów. Zarządzanie tym wyważeniem leży po stronie Klienta.

Zastrzeżenie: Klienci są wyłącznie odpowiedzialni za zapewnienie, że korzystanie z Usługi oraz ich wewnętrzne procedury dotyczące zgłaszania nieprawidłowości są zgodne z dyrektywą UE w sprawie ochrony sygnalistów oraz obowiązującym prawem krajowym. Disclosurely dostarcza platformę techniczną i nie świadczy porad prawnych dotyczących zgodności.

Ostatnia aktualizacja: Maj 2025

Privacy Policy | Disclosurely