Polityka prywatności PipCheck
Wersja dokumentu: 2026-08-18. Polityka opisuje, jakie dane przetwarzamy, w jakich celach i jak długo, a także Twoje prawa wynikające z RODO.
Wersja: 2026-08-18 · Ostatnia aktualizacja: 2026-08-18
1. Administrator danych
Administratorem Twoich danych osobowych jest GreQonE TEST Grzegorz Nowosielski, NIP 5342506509, REGON 362042446, adres: ul. Domaniewska 9/11, lok. 48, 02-663 Warszawa, Polska, prowadzący usługę PipCheck pod adresem pipcheck.pl. Kontakt: kontakt@pipcheck.pl.
Kontakt w sprawach ochrony danych i prywatności: dpo@pipcheck.pl.
2. Cele i podstawy prawne przetwarzania
- Wykonanie usługi PipCheck (analiza umowy, generowanie raportu) — podstawa prawna: art. 6 ust. 1 lit. b RODO (niezbędność do wykonania umowy).
- Rozliczenia i dokumentacja płatności — podstawa prawna: art. 6 ust. 1 lit. b RODO (wykonanie umowy sprzedaży) oraz art. 6 ust. 1 lit. c RODO (obowiązek prawny) w zakresie dokumentacji księgowej i podatkowej, wynikający z art. 74 ust. 2 ustawy o rachunkowości i art. 86 § 1 Ordynacji podatkowej.
- Bezpieczeństwo serwisu — podstawa prawna: art. 6 ust. 1 lit. f RODO (prawnie uzasadniony interes administratora, polegający na ochronie serwisu przed nadużyciami). Zatwierdzenie tej podstawy i testu równowagi wymaga udokumentowanego Legitimate Interest Assessment.
- Komunikacja marketingowa (newsletter, informacje o aktualizacjach) — podstawa prawna: art. 6 ust. 1 lit. a RODO (zgoda), którą można w każdej chwili wycofać.
- Reklamacje, kontakt — podstawa prawna: art. 6 ust. 1 lit. b RODO oraz lit. f RODO.
3. Kategorie danych
- Treść umowy B2B (PDF) — poufna treść biznesowa, która może zawierać dane osobowe (imię, nazwisko, NIP, adres, IBAN), dane szczególnych kategorii, informacje gospodarcze i tajemnice handlowe.
- Adres e-mail (opcjonalnie) — do odzyskania linku do raportu i kontaktu w sprawach reklamacyjnych.
- Adres IP i dane przeglądarki — dostawcy obsługujący żądanie mogą otrzymać adres sieciowy; PipCheck zapisuje na potrzeby bezpieczeństwa pseudonimizowane hashe IP i User-Agent, które nadal traktujemy jako dane osobowe.
- Metadane płatności Stripe — identyfikatory sprawdzenia, właściciela lub sesji, źródło wejścia, ścieżka przejścia i wersje dokumentów. Są to dane osobowe lub pseudonimowe; PipCheck nie przechowuje danych karty.
- Dane konta logowania — jeśli założysz konto: identyfikator, e-mail, ewentualnie nazwa.
- Dane osób trzecich w umowie — dokument może zawierać dane kontrahentów, reprezentantów, pracowników, współpracowników lub JDG. Użytkownik wgrywający plik potwierdza prawo do przekazania dokumentu. Sposób realizacji obowiązku informacyjnego wobec tych osób wymaga indywidualnej oceny okoliczności; ta polityka nie przesądza zastosowania wyjątku.
4. Retencja danych
Poniższa tabela obejmuje wyłącznie retencję w systemach kontrolowanych przez PipCheck. Nie opisuje retencji po stronie Netlify AI Gateway ani Anthropic; retencja tych dostawców nie została potwierdzona dla aktywnej konfiguracji.
| Dane | Okres maksymalny |
|---|---|
| Fragmenty wgrywanego pliku PDF (przed połączeniem) | 6 godzin |
| Oryginalny PDF (nieopłacony) | 24 godziny |
| Oryginalny PDF (opłacony) | Usuwany po wygenerowaniu raportu, najpóźniej w ciągu godziny (automatyczny proces z ponawianiem) |
| Raport PDF i plik danych raportu | 180 dni |
| Sesje bez logowania | 30 dni |
| Płatności i dokumentacja rozliczeniowa | 5 lat (okres ustawowy, liczony od końca roku obrotowego) |
| Dziennik zdarzeń bezpieczeństwa | 12 miesięcy |
Pełna tabela retencji znajduje się na stronie retencja danych.
5. Odbiorcy danych
- Netlify — hosting aplikacji, funkcje serverless, Netlify Blobs, Identity oraz opcjonalna ścieżka Netlify AI Gateway.
- Neon (Neon, Inc.) — zarządzana baza danych PostgreSQL, w której przechowywane są dane serwisu.
- Cloudflare (Cloudflare, Inc.) — mechanizm antybotowy Turnstile działający po stronie przeglądarki; może otrzymać adres IP i dane przeglądarki podczas weryfikacji żądania.
- Stripe — obsługa Stripe Checkout oraz identyfikatorów i metadanych płatności.
- Anthropic — dostawca modelu językowego używanego do kontekstowej analizy zredagowanej treści dokumentu, wywoływany bezpośrednio albo przez Netlify AI Gateway. Zasady retencji i dalszego wykorzystania po stronie dostawcy wymagają potwierdzenia dla aktywnej konfiguracji.
- Postmark — wysyłka wiadomości transakcyjnych, np. linku do gotowego raportu, jeśli podasz adres e-mail.
- Google (Google Ireland Limited / Google LLC) — zagregowana, pseudonimizowana statystyka ruchu za pomocą Google Analytics 4 wdrażanego przez Google Tag Manager. GA4 przetwarza identyfikator zapisany w pliku cookie (_ga, _ga_*) oraz adres IP jako dane osobowe na podstawie zgody na analitykę. Kod GTM i GA4 nie jest pobierany przed wyrażeniem tej zgody.
- Doradcy księgowi / prawni Usługodawcy — w zakresie niezbędnym do prowadzenia działalności.
Nie sprzedajemy Twoich danych podmiotom trzecim. Nie wykorzystujemy ich do profilowania marketingowego.
6. Transfery poza EOG i dostawcy techniczni
Dokładne role prawne dostawców, lokalizacje przetwarzania, mechanizmy transferu oraz retencja wymagają zatwierdzonej, podpisanej macierzy przepływu i retencji. Repozytorium nie zawiera kontrolowanego dowodu podpisanych dokumentów DPA/SCC/TIA dla aktywnego przepływu Netlify AI Gateway — Anthropic. Płatna analiza dokumentu jest aktywna; retencja po stronie dostawców pozostaje niepotwierdzona do czasu zatwierdzenia tej macierzy. Techniczna lista dostawców jest publikowana na stronie dostawcy techniczni.
7. Twoje prawa
Zgodnie z RODO przysługują Ci następujące prawa:
- prawo dostępu do danych (art. 15),
- prawo do sprostowania (art. 16),
- prawo do usunięcia / „bycia zapomnianym” (art. 17),
- prawo do ograniczenia przetwarzania (art. 18),
- prawo do przenoszenia danych (art. 20),
- prawo sprzeciwu wobec przetwarzania (art. 21),
- prawo do cofnięcia zgody, jeśli przetwarzanie odbywa się na jej podstawie (art. 7 ust. 3).
Żądania realizujemy w terminie 30 dni od otrzymania. Kontakt: kontakt@pipcheck.pl. W razie niedopełnienia naszych obowiązków przysługuje Ci skarga do organu nadzorczego — Prezesa Urzędu Ochrony Danych Osobowych.
8. Cookies i analityka
Używamy cookies niezbędnych do działania serwisu (sesja bez logowania, zapamiętanie decyzji o cookies, sesja logowania). Dodatkowo — wyłącznie po wyrażeniu przez Ciebie zgody w banerze cookies — korzystamy z Google Analytics 4 (wdrożonego przez Google Tag Manager) do zagregowanej, pseudonimizowanej statystyki ruchu; GA4 przetwarza przy tym identyfikator zapisany w pliku cookie (_ga, _ga_*) oraz adres IP, które stanowią dane osobowe. Analityka jest domyślnie wyłączona i uruchamia się dopiero po Twojej zgodzie, którą możesz w każdej chwili wycofać. Pełną listę plików cookies (m.in. _ga, _ga_*) i okresy ich przechowywania znajdziesz w polityce cookies.
9. Bezpieczeństwo
Stosujemy zabezpieczenia techniczne i organizacyjne dla poufnej treści i danych osobowych: szyfrowanie w tranzycie (TLS), hashowanie sekretów, rotację soli IP, izolację środowisk, minimalizację logów, restrykcyjne nagłówki HTTP (CSP, HSTS) oraz audyt zdarzeń. Incydenty ochrony danych eskalujemy zgodnie z procedurą wewnętrzną; jeżeli wymagają zgłoszenia do organu nadzorczego, termin operacyjny wynosi 72 godziny od stwierdzenia naruszenia.
10. Zmiany polityki
Bieżąca wersja: 2026-08-18. Zmiany polityki publikujemy na tej stronie wraz z datą wersji. Istotne zmiany komunikujemy dodatkowo przez panel klienta lub e-mail.
Wynik ma charakter informacyjny. Nie stanowi porady prawnej, podatkowej ani pracowniczej.