§ 1. Administrator danych
- Administratorem danych osobowych opisanych w tej polityce jest Andrzej Pawłowski Consulting, ul. Na Laski 42L/1, 05-825 Grodzisk Mazowiecki, NIP 5222621389 (dalej: my, TrainingHub).
- Kontakt w sprawach danych osobowych: e-mail kontakt@andrzejpawlowski.com albo pisemnie na adres z ust. 1. Nie wyznaczyliśmy inspektora ochrony danych.
§ 2. Dwie role: administrator i podmiot przetwarzający
- Jesteśmy administratorem danych, które przekazujesz nam bezpośrednio: przy odwiedzaniu strony traininghub.pl, w formularzu „Wypróbuj”, przy zakładaniu i używaniu konta w panelu, przy zawieraniu umowy i rozliczeniach oraz w korespondencji z nami. Tych danych dotyczą § 3–§ 9.
- Przetwarzamy dane w imieniu firm szkoleniowych, które korzystają z TrainingHub: dane uczestników szkoleń, osób kontaktowych ich klientów i trenerów, obecność, odpowiedzi z ankiet, certyfikaty i raporty. Administratorem tych danych jest firma szkoleniowa, która prowadzi szkolenie — to ona decyduje, po co i jak długo je przetwarza, i to do niej należy kierować wnioski. Wniosek, który trafi do nas, przekażemy tej firmie w ciągu 5 dni roboczych. Zasady opisuje umowa powierzenia; najważniejsze informacje dla uczestników są w § 10.
§ 3. Jakie dane, w jakim celu i jak długo
Osoby odwiedzające stronę traininghub.pl
- Dane: adres IP, data i godzina, adres podstrony i typ przeglądarki w dziennikach serwera. Strona nie zapisuje ciasteczek i nie ma narzędzi analitycznych.
- Cel i podstawa: bezpieczeństwo i działanie strony — nasz uzasadniony interes (art. 6 ust. 1 lit. f RODO).
- Jak długo: dzienniki serwera do 8 dni, dzienniki błędów aplikacji 14 dni.
Osoby wysyłające formularz „Wypróbuj”
- Dane: imię i nazwisko, e-mail służbowy, firma; opcjonalnie telefon, liczba szkoleń, zainteresowania i wiadomość.
- Cel i podstawa: odpowiedź na zgłoszenie, założenie wersji testowej i ustalenie warunków — działania przed zawarciem umowy (art. 6 ust. 1 lit. b RODO), a gdy piszesz w imieniu firmy — nasz uzasadniony interes w kontakcie z nią (art. 6 ust. 1 lit. f).
- Jak długo: do 12 miesięcy od wysłania, potem usuwamy zgłoszenie automatycznie.
Użytkownicy kont w panelu (także w wersji testowej)
- Dane: imię i nazwisko, e-mail, skrót hasła, klucz publiczny passkey (dane biometryczne zostają w Twoim urządzeniu), skróty kodów awaryjnych i kodów logowania, data ostatniego logowania; dane sesji (adres IP i przeglądarka); wpisy w dzienniku zmian (kto, co i kiedy zmienił); wersja i czas akceptacji regulaminu; w wersji testowej — odpowiedź, czy firma chce korzystać z TrainingHub, z wybranym pakietem i uwagami.
- Cel i podstawa: logowanie, bezpieczeństwo konta i rozliczalność zmian — gdy to Ty zawierasz z nami umowę, jej wykonanie (art. 6 ust. 1 lit. b RODO); gdy masz konto w firmie, która ją zawarła (np. jako pracownik), nasz uzasadniony interes w świadczeniu usługi tej firmie i w bezpieczeństwie kont (art. 6 ust. 1 lit. f).
- Jak długo: sesja do 14 dni od ostatniej aktywności; konto i dziennik zmian przez czas umowy firmy i 90 dni po jej końcu; w wersji testowej do usunięcia firmy testowej (14 dni po końcu próby).
Osoby reprezentujące klienta TrainingHub i dane do faktur
- Dane: imię i nazwisko, firma, NIP, adres, e-mail do faktur, historia płatności.
- Cel i podstawa: zawarcie i wykonanie umowy (art. 6 ust. 1 lit. b RODO), wystawienie i przechowywanie faktur (art. 6 ust. 1 lit. c — przepisy podatkowe i o rachunkowości).
- Jak długo: dane umowy przez czas umowy i do przedawnienia roszczeń; faktury 5 lat od końca roku podatkowego.
Osoby, które do nas piszą (pomoc, reklamacje)
- Dane: dane z korespondencji.
- Cel i podstawa: obsługa sprawy i obrona przed roszczeniami — nasz uzasadniony interes (art. 6 ust. 1 lit. f RODO).
- Jak długo: w sprawach związanych z umową do przedawnienia roszczeń, pozostała korespondencja do 12 miesięcy od zakończenia sprawy.
Ogólnie
- Podanie danych jest dobrowolne, ale bez nich nie odpowiemy na zgłoszenie, nie założymy konta ani nie zawrzemy umowy.
- Formularz „Wypróbuj” i ankiety mają ochronę przed nadużyciami bez zapisywania adresu IP: liczymy wysłania z jednego adresu za pomocą jego skrótu kryptograficznego z kluczem zmienianym codziennie, przez najwyżej godzinę. Liczniki prób logowania i ochrony stron weryfikacji przechowują adres IP albo jego skrót przez czas działania licznika (do 24 godzin), a wygasłe wpisy usuwamy codziennie.
- Jeżeli ktoś zaloguje się kodem awaryjnym, powiadomimy właściciela konta w panelu i e-mailem (jeśli poczta jest włączona), podając adres IP logowania — żeby mógł zareagować, jeśli to nie on.
§ 4. Komu przekazujemy dane
- Korzystamy z dostawców, którzy przetwarzają dane w naszym imieniu: LH.pl (serwer, baza danych, poczta, kopie zapasowe — Polska), Cloudflare (tworzenie plików PDF i obrazów dokumentów), OpenAI (podsumowanie AI w raporcie — tylko komentarze z ankiety i notatka trenera, w których imiona i nazwiska osób zapisanych w aplikacji, nazwy firm, adresy e-mail, numery telefonów i linki zastępujemy znacznikami). Pełną listę z zakresem danych i miejscem przetwarzania podaje umowa powierzenia (załącznik B).
- Dane do faktur przetwarza w naszym imieniu inFakt (inFakt Sp. z o.o.), w którym wystawiamy faktury; faktury trafiają do Krajowego Systemu e-Faktur prowadzonego przez Ministra Finansów. Płatności przelewem obsługuje nasz bank.
- Dane możemy udostępnić organom publicznym, gdy wymagają tego przepisy prawa.
- Nie sprzedajemy danych i nie udostępniamy ich w celach marketingowych.
§ 5. Przekazywanie danych poza Europejski Obszar Gospodarczy
- Aplikacja i baza danych działają na serwerach w Polsce.
- Cloudflare może przetwarzać treść tworzonego dokumentu poza EOG, w tym w USA. Podstawą jest decyzja Komisji Europejskiej o odpowiednim stopniu ochrony (EU-U.S. Data Privacy Framework), a w razie jej utraty — standardowe klauzule umowne. Kopię zabezpieczeń przekazania udostępnimy na żądanie wysłane na adres kontakt@andrzejpawlowski.com.
- Zapytania do OpenAI (komentarze z ankiety i notatka trenera po zastąpieniu danych osób znacznikami) są przetwarzane w USA na podstawie standardowych klauzul umownych albo decyzji Komisji o odpowiednim stopniu ochrony; nie są zapisywane w historii (store: false), dostawca przechowuje je najwyżej 30 dni do wykrywania nadużyć i nie używa ich do trenowania modeli.
§ 6. Twoje prawa
- W zakresie danych, których jesteśmy administratorem, masz prawo dostępu do danych, ich sprostowania, usunięcia, ograniczenia przetwarzania i przeniesienia, a także sprzeciwu wobec przetwarzania opartego na naszym uzasadnionym interesie.
- Wnioski realizujemy bez zbędnej zwłoki, najpóźniej w ciągu miesiąca. Wystarczy napisać na adres kontakt@andrzejpawlowski.com.
- Masz prawo wnieść skargę do Prezesa Urzędu Ochrony Danych Osobowych (ul. Stawki 2, 00-193 Warszawa, uodo.gov.pl).
- Nie podejmujemy wobec Ciebie decyzji opartych wyłącznie na zautomatyzowanym przetwarzaniu i nie profilujemy Cię. AI w raporcie grupuje anonimowe komentarze z ankiety — nie ocenia osób.
§ 7. Ciasteczka i pamięć przeglądarki
- Strona traininghub.pl, cennik, przewodnik, ankiety i strony weryfikacji certyfikatów nie zapisują ciasteczek.
- Panel (logowanie i praca w aplikacji) używa wyłącznie ciasteczek niezbędnych do działania usługi, której zażądałeś (art. 399 ust. 3 ustawy — Prawo komunikacji elektronicznej): ciasteczka sesji (traininghub-session) i ochrony formularzy przed podszywaniem się (XSRF-TOKEN), ważnych do 14 dni od ostatniej aktywności. Tych samych ciasteczek używa Link trenera, który otwiera dzień jednego szkolenia bez konta.
- W pamięci przeglądarki (localStorage) aplikacja zapisuje tylko informacje potrzebne do jej działania w Twoim urządzeniu: po wysłaniu ankiety — znacznik „ankieta już wysłana” (bez treści odpowiedzi; dane nie trafiają z niego do nas), w panelu — motyw jasny albo ciemny, stan menu i ukrycie „Zacznij tutaj”, a na ekranie dnia szkolenia — kopię notatki trenera do czasu jej zapisania na serwerze (żeby nie przepadła bez internetu). Możesz je usunąć w ustawieniach przeglądarki.
- Nie używamy ciasteczek ani narzędzi analitycznych, reklamowych ani śledzących.
§ 8. Bezpieczeństwo
Stosujemy środki adekwatne do ryzyka, w tym: szyfrowane połączenia (HTTPS z HSTS), logowanie kluczem dostępu (passkey), hasła i kody przechowywane wyłącznie jako skróty kryptograficzne, limity prób logowania, oddzielenie danych każdej firmy w aplikacji, rejestr zmian i kopie zapasowe w Polsce. Szczegóły: umowa powierzenia, załącznik A.
§ 9. Zmiany polityki
O istotnych zmianach informujemy na tej stronie, a firmy korzystające z TrainingHub — także e-mailem. Polityka w wersji 1.0 obowiązuje od dnia wskazanego na górze tej strony.
§ 10. Informacje dla uczestników szkoleń
- Twoje dane na liście uczestników, na certyfikacie i w dokumentach szkolenia wprowadziła firma szkoleniowa, która prowadziła szkolenie — to ona jest ich administratorem. Jej dane kontaktowe znajdziesz na certyfikacie, w zaproszeniu na szkolenie albo w umowie.
- Ankieta po szkoleniu jest anonimowa. Nie podajesz imienia ani e-maila. Nie zapisujemy adresu IP ani przeglądarki, a czas wysłania zaokrąglamy do pełnej godziny. Komentarze z ankiety mogą trafić do podsumowania AI; wcześniej zastępujemy znacznikami imiona i nazwiska osób zapisanych w aplikacji, nazwy firm, adresy e-mail, numery telefonów i linki. Innych danych, które ktoś wpisze w komentarz, nie rozpoznamy — dlatego w komentarzach nie podawaj danych osobowych.
- Strona weryfikacji certyfikatu pokazuje imię i nazwisko, nazwę szkolenia, termin, wystawcę i numer certyfikatu — po to, żeby każdy, komu pokażesz certyfikat, mógł sprawdzić jego autentyczność. Strona nie jest indeksowana przez wyszukiwarki, chyba że firma szkoleniowa to włączy — wtedy może pojawić się w wynikach wyszukiwania (pliki PDF i obraz certyfikatu zostają poza wyszukiwarkami). Jeśli tego nie chcesz, napisz do firmy szkoleniowej: ukryje stronę w wyszukiwarkach, a certyfikat dalej będzie można zweryfikować. Gdy firma szkoleniowa usunie Twoje dane, strona pokaże tylko informację, że certyfikat nie jest dostępny.
- Wnioski o dostęp, poprawienie albo usunięcie danych kieruj do firmy szkoleniowej. Jeśli napiszesz do nas, przekażemy wniosek tej firmie.