Niniejsza Polityka prywatności określa zasady przetwarzania danych osobowych zbieranych za pośrednictwem strony internetowej oraz zasady wykorzystania plików cookies. Dane zbierane są w zakresie minimalnym, a stosowanie wszystkiego co nie jest niezbędne do działania strony wymaga uprzedniej zgody użytkownika.
§1. Administrator danych osobowych
Administratorem danych osobowych zbieranych za pośrednictwem strony internetowej jest:
Help 4 Website Igor Strzewiczek
Adres siedziby: 40-008 Katowice, ul. Warszawska 40/2A
NIP: 2220932327
REGON: 545078431
E-mail: kontakt@help4website.com
Tel.: 780 644 124
Dalej zwany Administratorem. We wszystkich sprawach dotyczących danych osobowych kontakt możliwy jest pod wskazanym wyżej adresem e-mail.
§2. Cele i podstawy prawne przetwarzania
Dane przetwarzane są w trzech odrębnych celach, każdy na własnej podstawie prawnej:
- Obsługa zapytania ofertowego - udzielenie odpowiedzi na wiadomość przesłaną przez formularz, przygotowanie wyceny oraz ustalenie warunków współpracy. Podstawa: art. 6 ust. 1 lit. b RODO (rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 z 27 kwietnia 2016 r., dalej: RODO), czyli działania podejmowane na żądanie osoby, której dane dotyczą, przed zawarciem umowy. Podstawa ta nie wymaga zgody na cookies i jest niezależna od decyzji podjętej w banerze.
- Marketing i analityka - pomiar skuteczności kampanii reklamowych w Google Ads i Meta oraz ocena przydatności treści publikowanych na stronie. Podstawa: art. 6 ust. 1 lit. a RODO czyli zgoda wyrażona w banerze. Bez zgody narzędzia te nie są uruchamiane, a udzieloną zgodę można wycofać w każdej chwili.
- Bezpieczeństwo, obsługa techniczna i obrona przed roszczeniami - ochrona strony przed nadużyciami, utrzymanie infrastruktury oraz przechowywanie korespondencji na wypadek sporu dotyczącego zawartej lub negocjowanej umowy. Podstawa: art. 6 ust. 1 lit. f RODO, czyli prawnie uzasadniony interes Administratora polegający na zapewnieniu poprawnego i bezpiecznego działania strony oraz na ustaleniu, dochodzeniu lub obronie roszczeń.
§3. Zakres zbieranych danych
Za pośrednictwem formularza kontaktowego zbierane są następujące dane:
- imię i nazwisko lub samo imię,
- adres e-mail,
- numer telefonu,
- treść wiadomości,
- wybrany pakiet, jeżeli formularz został otwarty z poziomu cennika.
Do zgłoszenia dołączany jest kontekst techniczny: adres podstrony, od której rozpoczęła się wizyta, adres strony odsyłającej, parametry kampanii zawarte w adresie (utm) oraz identyfikator kliknięcia w reklamę (gclid) jeżeli był obecny. Są to dane dotyczące samego zgłoszenia, a nie zachowania użytkownika na stronie.
Niezależnie od danych podanych w formularzu, dostawcy infrastruktury, poczty oraz usługi formularza przetwarzają adres IP urządzenia i podstawowe dane połączenia, ponieważ bez nich przesłanie żądania w internecie nie jest technicznie możliwe. Administrator nie prowadzi na tej podstawie odrębnej bazy adresów IP ani nie wykorzystuje ich do rozpoznawania osób odwiedzających stronę. Dane te służą wyłącznie zapewnieniu bezpieczeństwa i poprawnego działania serwisu, a podstawą ich przetwarzania jest art. 6 ust. 1 lit. f RODO.
Podanie danych jest dobrowolne, jednakże bez adresu e-mail lub numeru telefonu udzielenie odpowiedzi na zapytanie nie jest możliwe.
§4. Pliki cookies i podobne technologie
Czym są te pliki?
Pliki cookies to niewielkie pliki tekstowe zapisywane przez przeglądarkę na urządzeniu końcowym użytkownika. Obok nich wykorzystywana jest pamięć lokalna przeglądarki (localStorage oraz sessionStorage), która działa w sposób zbliżony i z tego względu została ujęta w tej samej tabeli.
Różnica między nimi ma znaczenie praktyczne. Cookie dołączane jest automatycznie do każdego żądania kierowanego do serwera, natomiast wpis w pamięci lokalnej zostaje w przeglądarce i opuszcza urządzenie wyłącznie wtedy, gdy skrypt strony celowo go odczyta i prześle dalej. Wszystkie wpisy ustawiane bezpośrednio przez Administratora należą do tej drugiej grupy. Wpis w localStorage przeżywa zamknięcie przeglądarki i trwa do momentu usunięcia go przez użytkownika albo przez sam skrypt, natomiast wpis w sessionStorage znika wraz z zamknięciem karty.
Żaden z wpisów ustawianych przez Administratora nie zawiera imienia, adresu e-mail, numeru telefonu ani treści wiadomości. Dane te trafiają wyłącznie do zgłoszenia, które użytkownik sam wysyła formularzem, a ich zakres opisuje §3.
Kategorie i zasada działania
Stosowane są trzy kategorie:
- Niezbędne - konieczne do zapamiętania decyzji dotyczącej zgód oraz do prawidłowego działania strony. Aktywne zawsze, nie wymagają zgody.
- Analityczne - domyślnie wyłączone. Służyłyby do sporządzania zbiorczych statystyk korzystania z serwisu bez identyfikowania osób. Obecnie w tej kategorii nie działa na stronie żadne narzędzie, dlatego w tabeli poniżej nie ma pozycji analitycznych. Kategoria pozostaje dostępna w banerze, a jej włączenie w tej chwili nie uruchamia niczego.
- Marketingowe - domyślnie wyłączone. Uruchamiane wyłącznie po wyrażeniu zgody, odpowiadają za pomiar skuteczności reklam.
Do czasu wyrażenia zgody na stronie nie są ustawiane żadne pliki marketingowe. Odrzucenie zgody nie ogranicza funkcjonalności strony, ponieważ nie jest stosowana tak zwana ściana cookies. Samo wejście na stronę nie uruchamia niczego poza wpisami oznaczonymi w tabeli jako niezbędne.
Pełny wykaz
| Nazwa | Dostawca | Cel i zawartość | Czas przechowywania | Kategoria |
|---|---|---|---|---|
| h4w_consent localStorage |
Help 4 Website | Zapamiętuje decyzję dotyczącą zgód, aby baner nie pytał o nią przy każdym wejściu. Zapisywane są cztery wartości: numer wersji polityki, data i godzina decyzji oraz dwie odpowiedzi tak lub nie, osobno dla kategorii analitycznej i marketingowej. Wpis nie zawiera żadnego identyfikatora osoby ani urządzenia, więc na jego podstawie nie da się rozpoznać użytkownika, a jedynie odczytać, o co i kiedy został zapytany | 12 miesięcy od daty decyzji, po tym okresie wpis przestaje być honorowany i baner pyta ponownie | Niezbędne |
| h4w_attr sessionStorage |
Help 4 Website | Przechowuje kontekst kampanii z adresu wejścia, aby dołączyć go do zgłoszenia wysłanego z formularza na dalszej podstronie. Zapisywane są: identyfikator kliknięcia w reklamę (gclid), parametry kampanii utm_source, utm_medium, utm_campaign, utm_term i utm_content, adres strony odsyłającej, adres podstrony wejścia oraz znacznik czasu pierwszego wyświetlenia. Wpis powstaje wyłącznie po wyrażeniu zgody marketingowej i jest usuwany w chwili jej wycofania. Bez zgody ten sam kontekst odczytywany jest tylko z adresu, w pamięci otwartej strony i nie zostaje na urządzeniu | Do zamknięcia karty | Marketingowe |
| h4w_fired_* sessionStorage |
Help 4 Website | Zabezpiecza przed dwukrotnym zliczeniem tego samego zgłoszenia, na przykład po odświeżeniu strony z potwierdzeniem. W miejscu gwiazdki pojawia się nazwa zdarzenia, a jedyną zapisywaną wartością jest znacznik informujący, że zdarzenie zostało już wysłane. Wpis nie zawiera żadnych danych ze zgłoszenia. Wpis powstaje wyłącznie wtedy, gdy działa pomiar konwersji, czyli po wyrażeniu zgody marketingowej | Do zamknięcia karty | Marketingowe |
| __cf_bm cookie |
Cloudflare, Inc. | Odróżnia ruch człowieka od ruchu automatów i chroni serwis przed nadużyciami. Zawiera zaszyfrowany wynik oceny żądania wykonanej po stronie dostawcy infrastruktury, nie służy do rozpoznawania osoby ani do celów reklamowych. Ustawiany przez dostawcę infrastruktury tylko wtedy gdy ochrona zostanie uruchomiona dla danego żądania | 30 minut | Niezbędne |
| cf_clearance cookie |
Cloudflare, Inc. | Zapamiętuje pozytywny wynik weryfikacji antybotowej, aby nie powtarzać jej przy każdym żądaniu. Zawiera wyłącznie potwierdzenie przejścia takiej weryfikacji i pojawia się dopiero po jej wyświetleniu | Zgodnie z ustawieniem ochrony, standardowo 30 minut | Niezbędne |
| _gcl_au cookie |
Google Ireland Limited | Wiąże zgłoszenie z kliknięciem w reklamę Google Ads. Zawiera losowo wygenerowany numer wraz ze znacznikiem czasu jego nadania. Numer ten nie jest powiązany z danymi podanymi w formularzu i służy wyłącznie do stwierdzenia, że zgłoszenie pochodzi z tej samej przeglądarki, która wcześniej kliknęła reklamę | 90 dni | Marketingowe |
| _gcl_aw cookie |
Google Ireland Limited | Przechowuje identyfikator kliknięcia w reklamę (gclid) po wejściu z kampanii w wyszukiwarce. Powstaje wyłącznie wtedy, gdy taki identyfikator znalazł się w adresie wejścia, czyli po kliknięciu reklamy, a nie po zwykłym wejściu na stronę | 90 dni | Marketingowe |
| _gcl_dc cookie |
Google Ireland Limited | Odpowiednik powyższego dla kampanii displayowych. Przechowuje identyfikator kliknięcia w baner reklamowy (dclid) i powstaje wyłącznie po wejściu z takiej kampanii | 90 dni | Marketingowe |
| _gcl_gb cookie |
Google Ireland Limited | Odpowiednik powyższych dla wejść z reklam wyświetlanych w aplikacjach mobilnych, gdzie zamiast gclid przekazywany jest identyfikator gbraid. Powstaje wyłącznie po wejściu z takiej reklamy | 90 dni | Marketingowe |
| _fbp cookie |
Meta Platforms Ireland Limited | Rozpoznaje przeglądarkę na potrzeby pomiaru skuteczności reklam Meta. Zawiera losowo wygenerowany numer wraz ze znacznikiem czasu jego nadania, przyznany przy pierwszym uruchomieniu piksela, czyli już po wyrażeniu zgody marketingowej | 90 dni | Marketingowe |
| _fbc cookie |
Meta Platforms Ireland Limited | Przechowuje identyfikator kliknięcia w reklamę na Facebooku lub Instagramie (fbclid) przekazany w adresie wejścia. Powstaje wyłącznie po wejściu z takiej reklamy | 90 dni | Marketingowe |
Nazwa zakończona gwiazdką oznacza rodzinę wpisów różniących się końcówką. Pliki dostawców zewnętrznych ustawiane są przez ich własne skrypty, dlatego podane okresy przechowywania odpowiadają ustawieniom tych dostawców i mogą przez nich zostać zmienione. Tabela jest weryfikowana przy okresowych przeglądach dokumentu, dlatego podane okresy mogą przejściowo różnić się od aktualnych ustawień dostawcy.
Co dzieje się przed wyrażeniem zgody?
Pliki marketingowe pojawiają się dopiero po wyrażeniu zgody. Do tego czasu na stronie nie działa ani skrypt Google, ani piksel Meta, więc do tych dostawców nie jest wysyłane żadne zapytanie, a co za tym idzie nie poznają one nawet adresu IP urządzenia. Po wyrażeniu zgody narzędzia Google uruchamiane są w trybie Consent Mode, czyli w zakresie odpowiadającym udzielonej zgodzie.
Dotyczy to również zasobów samej strony. Kroje pisma, biblioteki animacji oraz wszystkie skrypty serwowane są z serwera tej strony, a nie z zewnętrznych sieci dostarczania treści. Przed decyzją w banerze przeglądarka nie łączy się więc z żadnym podmiotem trzecim poza dostawcą infrastruktury, który tę stronę udostępnia.
Czego serwis nie robi?
Dla pełnego obrazu warto wskazać także to, czego w serwisie nie ma:
- nie są stosowane narzędzia nagrywające sesję, mapy kliknięć ani odtwarzanie ruchu myszy,
- nie jest stosowane rozpoznawanie urządzenia po jego parametrach technicznych, czyli tak zwany fingerprinting,
- nie są tworzone profile użytkowników ani listy odbiorców na potrzeby reklamy kierowanej do konkretnych osób,
- nie ma kont użytkowników, więc nie są stosowane pliki służące do logowania,
- nie są osadzane filmy, mapy, wtyczki społecznościowe ani inne elementy zewnętrzne, które ustawiałyby własne pliki już przy wejściu na stronę,
- dane z formularza nie są przekazywane do Google ani Meta, o czym mowa w §7.
Zarządzanie plikami w przeglądarce
Niezależnie od decyzji podjętej w banerze każdą z wymienionych pozycji można obejrzeć i usunąć w ustawieniach prywatności przeglądarki, a także z góry określić tam warunki przechowywania plików cookies. Usunięcie wpisu h4w_consent sprawia, że baner zapyta o zgodę przy kolejnym wejściu. Ustawienie przeglądarki blokujące pliki cookies nie ogranicza dostępu do treści serwisu, może jedynie sprawić, że decyzja z banera nie zostanie zapamiętana i pytanie powtórzy się przy następnej wizycie.
§5. Wycofanie zgody
Wycofanie zgody jest równie łatwe jak jej udzielenie. W tym celu wystarczy otworzyć ustawienia cookies i odznaczyć wybrane kategorie. Ten sam odnośnik dostępny jest na stałe w stopce każdej podstrony.
Wycofanie zgody nie wpływa na zgodność z prawem przetwarzania, którego dokonano przed jej wycofaniem. Zapisane wcześniej pliki marketingowe są przy wycofaniu usuwane z przeglądarki, a same narzędzia marketingowe przestają działać przy kolejnym załadowaniu strony.
§6. Okres przechowywania danych
- Zapytania ofertowe - przez czas niezbędny do obsługi sprawy, a następnie do upływu terminu przedawnienia ewentualnych roszczeń, nie dłużej niż 3 lata od ostatniego kontaktu.
- Dane z plików marketingowych - zgodnie z tabelą w §4. Pliki dostawców zewnętrznych przechowywane są do 90 dni, natomiast wpisy własne Administratora znikają wraz z zamknięciem karty przeglądarki. Zbiorcze statystyki kampanii po stronie Google i Meta stanowią dane pozbawione identyfikacji osób.
- Zapis udzielonej zgody - 12 miesięcy, po upływie tego okresu baner pyta o zgodę ponownie.
- Dane techniczne i logi bezpieczeństwa - przez okres wynikający z polityk dostawcy infrastruktury, standardowo do 30 dni.
§7. Odbiorcy danych
Dane przekazywane są wyłącznie podmiotom niezbędnym do prowadzenia strony i obsługi zapytania:
- Cloudflare, Inc. - hosting strony oraz ochrona przed nadużyciami,
- Web3Creative - operator usługi Web3Forms, która dostarcza wiadomość z formularza na skrzynkę Administratora; dostawca prowadzi działalność w Indiach,
- Zoho Corporation - poczta elektroniczna, na której odbierana i przechowywana jest korespondencja; skrzynka Administratora prowadzona jest w europejskim centrum danych,
- Google Ireland Limited wraz ze spółkami powiązanymi, w tym Google LLC z siedzibą w Stanach Zjednoczonych - pomiar skuteczności reklam, wyłącznie po wyrażeniu zgody marketingowej,
- Meta Platforms Ireland Limited wraz ze spółkami powiązanymi, w tym Meta Platforms, Inc. z siedzibą w Stanach Zjednoczonych - pomiar skuteczności reklam, wyłącznie po wyrażeniu zgody marketingowej.
Do Google i Meta nie są przekazywane adres e-mail, numer telefonu ani treść wiadomości. Przekazywana jest wyłącznie informacja o wystąpieniu zgłoszenia. Dane nie są sprzedawane ani udostępniane w celach marketingowych innym podmiotom.
§8. Przekazywanie danych poza EOG
Treść wiadomości przesłanej przez formularz przechowywana jest na skrzynce pocztowej prowadzonej w europejskim centrum danych Zoho, a zatem na terenie EOG.
Część dostawców przetwarza dane na serwerach w Stanach Zjednoczonych. Dotyczy to amerykańskich spółek powiązanych z wymienionymi wyżej podmiotami: Google LLC, Meta Platforms, Inc. oraz Cloudflare, Inc. Każda z nich figuruje na liście uczestników programu EU-US Data Privacy Framework, uznanego decyzją Komisji Europejskiej z 10 lipca 2023 r. za zapewniający odpowiedni stopień ochrony danych, i decyzja ta stanowi podstawę przekazania (art. 45 RODO).
Wiadomość wysłana przez formularz przechodzi przez usługę Web3Forms, prowadzoną przez Web3Creative z Indii, a więc z państwa nieobjętego decyzją Komisji Europejskiej o odpowiednim stopniu ochrony. Przekazanie odbywa się na podstawie standardowych klauzul umownych zatwierdzonych przez Komisję Europejską (art. 46 RODO), stanowiących część umowy powierzenia przetwarzania zawartej z dostawcą. Skrzynka pocztowa Zoho prowadzona jest w centrum danych na terenie Unii Europejskiej. Jeżeli w ramach obsługi serwisowej dostęp do niej uzyskują spółki grupy Zoho spoza EOG, odbywa się to na podstawie standardowych klauzul umownych stanowiących element umowy powierzenia zawartej z dostawcą. Kopia stosowanych zabezpieczeń udostępniana jest na wniosek przesłany na adres kontakt@help4website.com.
§9. Prawa osoby, której dane dotyczą
W związku z przetwarzaniem danych przysługuje prawo do:
- dostępu do danych oraz uzyskania ich kopii,
- sprostowania danych nieprawidłowych lub niekompletnych,
- usunięcia danych, czyli prawo do bycia zapomnianym,
- ograniczenia przetwarzania,
- przeniesienia danych do innego administratora,
- wniesienia sprzeciwu wobec przetwarzania opartego na prawnie uzasadnionym interesie,
- wycofania zgody w każdej chwili, w sposób opisany w §5,
- wniesienia skargi do organu nadzorczego.
Organem nadzorczym jest Prezes Urzędu Ochrony Danych Osobowych, ul. Stawki 2, 00-193 Warszawa. W celu skorzystania z pozostałych praw należy skontaktować się pod adresem kontakt@help4website.com. Odpowiedź udzielana jest najpóźniej w terminie miesiąca od otrzymania żądania.
§10. Bezpieczeństwo danych
Strona udostępniana jest wyłącznie przez protokół HTTPS, z nagłówkami bezpieczeństwa ograniczającymi zakres kodu wykonywanego w przeglądarce. Dostęp do skrzynki z korespondencją zabezpieczony jest uwierzytelnianiem dwuskładnikowym. Stosowana jest zasada minimalizacji: zbierane są wyłącznie dane niezbędne do udzielenia odpowiedzi na zapytanie.
§11. Profilowanie i zautomatyzowane podejmowanie decyzji
Wobec osób odwiedzających stronę nie są podejmowane decyzje w sposób zautomatyzowany, w tym w formie profilowania, o którym mowa w art. 22 RODO. Wymienione wyżej narzędzia reklamowe służą do pomiaru skuteczności kampanii, a nie do oceny osoby.
§12. Zmiany polityki prywatności
W przypadku zmiany zakresu narzędzi opisanych w §4 niniejszy dokument zostanie zaktualizowany, a numer jego wersji podniesiony. Podniesienie numeru wersji skutkuje ponownym zapytaniem o zgodę, również wobec osób, które podjęły decyzję wcześniej. Korekty redakcyjne, doprecyzowania i poprawki językowe, które nie zmieniają zakresu zbieranych danych, listy narzędzi ani odbiorców, nie powodują podniesienia numeru wersji i nie wymagają ponownego pytania o zgodę. Odnotowywane są wyłącznie przez zmianę daty ostatniej aktualizacji.