SaasHealth. Wróć na stronę główną
DOKUMENTY PRAWNE

Polityka prywatności

Jak Grantbot.pl Sp. z o.o. przetwarza dane na stronie saashealth.ai i w platformie SaaS Health.

Wersja 1.0Obowiązuje od 25 września 2026 r.

1. Administrator danych

Administratorem danych osobowych opisanych w tej polityce jest Grantbot.pl Sp. z o.o. z siedzibą w Warszawie, ul. Złota 75A/7, 00-819 Warszawa, KRS 0001244303, NIP 5273221240 („Administrator”). SaaS Health jest marką Administratora.

W sprawach dotyczących prywatności można skontaktować się pod adresem [email protected]. Administrator nie wyznaczył inspektora ochrony danych; zapytania są obsługiwane bezpośrednio przez osobę odpowiedzialną za ochronę danych.

2. Role w przetwarzaniu danych

Administrator sam określa cele i sposoby przetwarzania danych związanych ze stroną internetową, zapytaniami, zawieraniem i rozliczaniem umów, kontami Użytkowników, bezpieczeństwem oraz komunikacją.

W odniesieniu do danych wprowadzanych do Panelu lub pobieranych z systemów Klienta na jego polecenie, Klient jest administratorem, a Grantbot.pl Sp. z o.o. działa jako podmiot przetwarzający. Takie przetwarzanie reguluje Umowa powierzenia przetwarzania danych albo odrębna umowa zawarta z Klientem.

3. Jakie dane przetwarzamy

  • Zapytania i kontakt: imię, adres e-mail, firma, treść wiadomości, język strony i wskazany kierunek projektu.
  • Konto i dostęp: adres e-mail, imię lub nazwa profilu, identyfikator użytkownika, Organizacja, rola, metoda logowania, historia zaproszeń i podstawowe informacje o sesji.
  • Umowa i rozliczenia: dane firmy, przedstawicieli i osób kontaktowych, zakres Zamówienia, korespondencja, dane na fakturach i historia płatności.
  • Bezpieczeństwo i technika: adres IP, czas i rodzaj żądania, identyfikatory sesji, logi błędów, informacje o przeglądarce i urządzeniu oraz zdarzenia związane z bezpieczeństwem.
  • Dane Panelu: metryki finansowe, marketingowe, sprzedażowe, produktowe, płatnicze, analityczne i kosztowe oraz dane przekazane przez Integracje — tylko w zakresie skonfigurowanym dla danego Klienta.

Zakres danych Panelu zależy od Zamówienia. Prosimy nie przekazywać danych szczególnych kategorii ani danych dotyczących wyroków skazujących i naruszeń prawa, chyba że ich przetwarzanie zostało wcześniej wyraźnie uzgodnione i zabezpieczone.

4. Cele i podstawy prawne

CelPodstawa prawna
Odpowiedź na zapytanie, przygotowanie oferty i działania przed zawarciem umowyart. 6 ust. 1 lit. b RODO; gdy kontaktuje się przedstawiciel firmy — także prawnie uzasadniony interes z art. 6 ust. 1 lit. f RODO
Utworzenie konta, uwierzytelnianie, realizacja Zamówienia, wsparcie i utrzymanie usługiart. 6 ust. 1 lit. b RODO albo art. 6 ust. 1 lit. f RODO — wykonanie umowy z Klientem i obsługa jego upoważnionych osób
Fakturowanie, rachunkowość i obowiązki podatkoweart. 6 ust. 1 lit. c RODO
Zapobieganie nadużyciom, ochrona kont, diagnostyka i zapewnienie bezpieczeństwaart. 6 ust. 1 lit. f RODO — uzasadniony interes Administratora i Klientów
Ustalenie, dochodzenie lub obrona roszczeń oraz dokumentowanie ustaleńart. 6 ust. 1 lit. f RODO
Informowanie obecnych klientów o istotnych zmianach usługi i podobnych usługach własnychart. 6 ust. 1 lit. f RODO, z poszanowaniem sprzeciwu oraz wymaganych zgód na kanał komunikacji
Newsletter lub inny marketing oparty na zgodzieart. 6 ust. 1 lit. a RODO oraz właściwe przepisy o komunikacji elektronicznej

5. Skąd otrzymujemy dane

Dane otrzymujemy bezpośrednio od osoby, której dotyczą, od Klienta lub jego administratora konta, z zawartej umowy i korespondencji oraz z Integracji uruchomionych przez Klienta. Dane techniczne powstają podczas korzystania ze strony i Panelu.

Jeżeli Klient udostępnia dane innych osób, odpowiada za posiadanie odpowiedniej podstawy i spełnienie wobec nich obowiązków informacyjnych. Administrator wspiera Klienta w zakresie uzgodnionym w Umowie powierzenia.

6. Odbiorcy i dostawcy

Dane mogą być powierzane podmiotom zapewniającym hosting, bazę danych i uwierzytelnianie, pocztę transakcyjną, ochronę sieci, kopie zapasowe, płatności, obsługę księgową i prawną oraz wsparcie techniczne. Obecnie podstawową infrastrukturę zapewniają m.in. Railway, Supabase, Cloudflare i Resend.

Google może otrzymać dane, gdy Użytkownik wybiera logowanie Google albo Klient uruchamia Integrację z usługą Google. Dostawcy tacy jak Stripe, Meta, Google lub dostawcy modeli AI otrzymują dane tylko wtedy, gdy dana Integracja lub funkcja została aktywowana dla Klienta i w zakresie potrzebnym do jej wykonania.

Dane mogą zostać ujawnione organom publicznym, jeżeli obowiązek taki wynika z prawa. Administrator nie sprzedaje danych osobowych ani nie udostępnia ich niezależnym podmiotom do ich własnego marketingu.

7. Przekazywanie danych poza EOG

Podstawowe środowiska aplikacji są konfigurowane w regionie Unii Europejskiej. Niektórzy dostawcy mają jednak siedziby, personel lub systemy także poza Europejskim Obszarem Gospodarczym. Jeżeli dochodzi do przekazania danych do państwa trzeciego, Administrator stosuje mechanizm przewidziany w rozdziale V RODO, w szczególności decyzję stwierdzającą odpowiedni stopień ochrony albo standardowe klauzule umowne wraz z dodatkowymi zabezpieczeniami, gdy są potrzebne.

Informację o mechanizmie stosowanym dla konkretnego dostawcy można uzyskać, pisząc na [email protected].

8. Okres przechowywania

  • dane z zapytań — przez czas obsługi zapytania, a następnie nie dłużej niż 12 miesięcy, chyba że doszło do zawarcia umowy lub dalsze przechowywanie jest potrzebne do ochrony roszczeń;
  • dane konta i realizacji usługi — przez czas trwania umowy, a po jej zakończeniu przez okres potrzebny do rozliczeń i ochrony roszczeń, co do zasady nie dłużej niż 3 lata;
  • dokumenty księgowe i podatkowe — przez okres wymagany przepisami;
  • logi bezpieczeństwa — co do zasady do 12 miesięcy, dłużej tylko w związku z konkretnym incydentem lub roszczeniem;
  • dane marketingowe — do wycofania zgody, skutecznego sprzeciwu albo utraty przydatności;
  • dane przetwarzane w imieniu Klienta — zgodnie z jego instrukcjami, Zamówieniem i Umową powierzenia.

Kopie zapasowe są nadpisywane w zwykłym cyklu retencji i do tego czasu pozostają odizolowane od standardowego użycia.

9. Cookies i pamięć przeglądarki

Strona i Panel używają niezbędnych mechanizmów przechowywania informacji w urządzeniu, w szczególności cookies sesyjnych służących logowaniu i bezpieczeństwu oraz cookie zapamiętującego wybrany język przez maksymalnie 12 miesięcy. Panel może wykorzystywać lokalną pamięć przeglądarki jako pomocniczą kopię ustawień lub raportu użytkownika.

Obecnie publiczna strona SaaS Health nie wykorzystuje opcjonalnych cookies reklamowych ani analitycznych. Jeśli takie narzędzia zostaną dodane, będą uruchamiane po uzyskaniu wymaganej zgody, a polityka zostanie zaktualizowana. Użytkownik może usuwać cookies i dane lokalne w ustawieniach przeglądarki; wyłączenie mechanizmów niezbędnych może uniemożliwić logowanie lub zapamiętanie ustawień.

10. Prawa osób

W zależności od podstawy i okoliczności przetwarzania przysługuje prawo dostępu do danych, uzyskania kopii, sprostowania, usunięcia, ograniczenia przetwarzania, przeniesienia danych, wniesienia sprzeciwu oraz wycofania zgody w dowolnym momencie bez wpływu na zgodność wcześniejszego przetwarzania.

Żądanie można przesłać na [email protected]. Administrator może poprosić o informacje potrzebne do potwierdzenia tożsamości. Jeżeli żądanie dotyczy danych, dla których administratorem jest Klient, zostanie ono przekazane Klientowi albo osoba zostanie poinformowana, gdzie powinna je skierować.

Przysługuje także prawo wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych: uodo.gov.pl.

11. Dobrowolność i decyzje automatyczne

Podanie danych w formularzu jest dobrowolne, ale bez danych kontaktowych nie możemy odpowiedzieć. Dane niezbędne do konta, umowy i rozliczeń są wymagane do świadczenia usługi.

Panel może automatycznie obliczać wskaźniki, porównywać je z ustalonymi progami i tworzyć rekomendacje. Wyniki mają charakter informacyjny i nie powodują wobec osoby fizycznej skutków prawnych ani podobnie istotnych skutków wyłącznie w sposób zautomatyzowany.

12. Bezpieczeństwo i zmiany polityki

Administrator stosuje środki techniczne i organizacyjne odpowiednie do ryzyka, w tym szyfrowanie transmisji, kontrolę dostępu, izolację Organizacji, ograniczenie uprawnień administracyjnych, ochronę sekretów Integracji, aktualizacje, logowanie zdarzeń i procedury reagowania na incydenty.

Polityka może być aktualizowana wskutek zmian prawa, funkcji, dostawców lub sposobów przetwarzania. Data i wersja u góry dokumentu wskazują aktualną treść. O zmianach istotnych dla Użytkowników lub Klientów poinformujemy odpowiednim kanałem.