Administratorem danych osobowych przetwarzanych w serwisie Gruplo (gruplo.pl) jest MindaSolutions Dawid Minda, os. Bohaterów Września 88A/20, 31-621 Kraków, NIP: 7962866120 („Administrator”). W sprawach dotyczących danych osobowych można pisać na adres [email protected].
Administrator nie wyznaczył inspektora ochrony danych.
Jeżeli Placówka (przedszkole, szkoła, klub) zamawia Gruplo dla swoich grup i sama decyduje o celach i sposobie prowadzenia rozliczeń, to ona jest administratorem danych dzieci i rodziców z tych grup, a Administrator przetwarza je w jej imieniu jako podmiot przetwarzający, na podstawie umowy powierzenia przetwarzania danych zawieranej z Placówką.
Dane użytkowników (Skarbników, członków zarządu Grupy, Rodziców): imię lub nazwa wyświetlana oraz adres e-mail. Otrzymujemy je od samego użytkownika, od Skarbnika, który dopisuje go do Grupy, albo od Klienta, który wskazuje nam Skarbnika lub członka zarządu.
Dane dzieci: imię i nazwisko dziecka oraz jego przynależność do Grupy. Nie przetwarzamy numerów PESEL, dat urodzenia ani zdjęć dzieci. Dane te wprowadza Skarbnik, a w prośbie o dołączenie do grupy także Rodzic.
Dane o rozliczeniach Grupy: zbiórki, informacje o wpłatach (za które dziecko, w jakiej kwocie i kiedy zostały oznaczone), wydatki oraz zdjęcia paragonów dodawane przez Skarbnika.
Dane do przelewu Grupy wpisane przez Skarbnika: nazwa odbiorcy, numer rachunku bankowego i numer telefonu BLIK.
Dane techniczne: adres IP, data i godzina oraz informacje o działaniach w Serwisie (logowania i zmiany danych, tzw. log audytowy) oraz zapis akceptacji regulaminu i zawiadomień o zmianach dokumentów (która wersja, kiedy).
Dane Klienta związane z płatnościami za Abonament: dane z faktury (imię i nazwisko lub nazwa, adres, NIP, jeśli został podany) i historia płatności.
Treść korespondencji z Administratorem.
Dane z formularza zaproszenia do grupy: imię i nazwisko dziecka oraz imię, nazwisko i adres e-mail rodzica, wpisane przez rodzica. Widzi je tylko skarbnik grupy, który prośbę potwierdza albo odrzuca. Niepotwierdzone prośby usuwamy po 30 dniach.
Świadczenie usługi (konto, logowanie linkiem, prowadzenie Rejestru): art. 6 ust. 1 lit. b RODO (wykonanie umowy) wobec użytkowników i Klientów. W odniesieniu do danych Rodziców i dzieci wprowadzonych do Rejestru przez Skarbnika lub Placówkę: art. 6 ust. 1 lit. f RODO (prawnie uzasadniony interes polegający na umożliwieniu grupie rodziców przejrzystego rozliczania wspólnych składek i wydatków).
Bezpieczeństwo Serwisu, wykrywanie nadużyć i wyjaśnianie sporów o wpłaty (log audytowy): art. 6 ust. 1 lit. f RODO.
Wystawianie faktur, księgowość i rozliczenia podatkowe: art. 6 ust. 1 lit. c RODO (obowiązek prawny).
Obsługa korespondencji i reklamacji, dochodzenie roszczeń i obrona przed nimi: art. 6 ust. 1 lit. f RODO.
Wysyłamy wyłącznie wiadomości związane z usługą (linki logowania, przypomnienia o Abonamencie, powiadomienia o zdarzeniach w grupie). Nie wysyłamy wiadomości marketingowych.
Powiadomienia e-mail o zdarzeniach w grupie (nowa zbiórka, zapisana wpłata za dziecko, dzienne zestawienie wydatków) wysyłamy rodzicom, którzy zalogowali się do Gruplo: art. 6 ust. 1 lit. b RODO. Rodzic może je wyłączyć w każdej chwili w ustawieniach konta albo linkiem w wiadomości.
Obsługa prośby o dołączenie do grupy (formularz zaproszenia): wobec rodzica, który ją wysyła, art. 6 ust. 1 lit. b RODO (działania podejmowane na jego żądanie przed zawarciem umowy o korzystanie z Serwisu); wobec danych dziecka art. 6 ust. 1 lit. f RODO (prawnie uzasadniony interes grupy w prawidłowym przypisaniu rodzica do dziecka przez Skarbnika).
Statystyki odwiedzin stron publicznych Serwisu (strona główna, cennik, poradnik, dokumenty): art. 6 ust. 1 lit. f RODO (prawnie uzasadniony interes polegający na ocenie, które treści są czytane). Szczegóły w punkcie 8.
Inni użytkownicy, w zakresie wynikającym z ich roli w Grupie: Rodzic widzi dane swojego dziecka oraz saldo Grupy i listę wydatków; Skarbnik widzi Rejestr Grupy, w tym listę dzieci i dane kontaktowe Rodziców; członek zarządu Grupy (przewodniczący, zastępca) widzi to samo co Skarbnik, ale niczego nie zmienia; Rodzic nie widzi, które inne dziecko nie ma jeszcze wpłaty.
Podmioty przetwarzające dane na nasze zlecenie: Mikrus (mikr.us), dostawca hostingu serwera, na którym działa Serwis; Brevo, dostawca wysyłki wiadomości e-mail (linki logowania i przypomnienia); Cloudflare, Inc., dostawca obsługi ruchu sieciowego; dostawca usług księgowych i fakturowania.
Dane możemy ujawnić organom publicznym, jeśli wymagają tego przepisy prawa.
Nie sprzedajemy danych, nie udostępniamy ich w celach marketingowych i nie wykorzystujemy ich, w tym danych dzieci, do trenowania modeli sztucznej inteligencji.
Nie przekazujemy danych poza EOG, z wyjątkiem ruchu sieciowego obsługiwanego przez Cloudflare, Inc. (USA), który odbywa się na podstawie mechanizmów przewidzianych w RODO, takich jak EU-US Data Privacy Framework lub standardowe klauzule umowne.
Dane Grupy (dzieci, wpłaty, wydatki, paragony) przechowujemy przez okres ważności Abonamentu i 12 miesięcy po jego wygaśnięciu, po czym je usuwamy. Około 30 dni przed usunięciem wysyłamy Skarbnikom ostrzeżenie e-mailem z datą usunięcia, a dane usuwamy nie wcześniej niż 7 dni po ostrzeżeniu. Na żądanie usuwamy je wcześniej.
Dane konta użytkownika (w tym zapis akceptacji regulaminu) przechowujemy, dopóki jest on powiązany z jakąkolwiek Grupą w Serwisie, albo do czasu usunięcia konta przez użytkownika lub zgłoszenia żądania usunięcia.
Log audytowy przechowujemy przez czas przechowywania danych Grupy, której dotyczy.
Faktury i dokumenty księgowe przechowujemy przez 5 lat od końca roku podatkowego, w którym powstał obowiązek podatkowy.
Kopie zapasowe przechowujemy przez 14 dni. Usunięte dane mogą przez ten czas pozostawać w kopiach.
Prośby o dołączenie do grupy usuwamy po rozpatrzeniu przez skarbnika, a nierozpatrzone po 30 dniach.
Kolejkę powiadomień e-mail przechowujemy do czasu wysłania, a po wysłaniu jeszcze 30 dni.
Gdy dziecko odchodzi z Grupy, a ma zapisane wpłaty lub zwolnienia z wpłat, jego imię i nazwisko zostają w historii rozliczeń Grupy jako dziecko nieaktywne, bo dokumentują, kto i za co zapłacił. Usuwamy je razem z pozostałymi danymi Grupy (pkt 6.1). Dziecko bez żadnej wpłaty usuwamy od razu.
Masz prawo dostępu do danych, ich sprostowania, usunięcia, ograniczenia przetwarzania, przenoszenia oraz sprzeciwu wobec przetwarzania opartego na prawnie uzasadnionym interesie.
Aby skorzystać z tych praw, napisz na adres [email protected]. W sprawie danych wprowadzonych do Rejestru możesz też zwrócić się do Skarbnika swojej Grupy.
Rodzic może w każdej chwili sam odłączyć się od dziecka przyciskiem na ekranie dziecka: przestaje wtedy widzieć jego wpłaty i dostawać powiadomienia, a Skarbnik dostaje o tym wiadomość. Użytkownik, który nie jest Skarbnikiem ani członkiem zarządu Grupy, może sam usunąć konto w zakładce „Moje konto”. Skarbnik lub członek zarządu, który chce usunąć konto, pisze na adres [email protected], żeby jego funkcję przejęła inna osoba.
Sprzeciw wobec przetwarzania danych dziecka rozpatrujemy indywidualnie. Jeśli dziecko nie uczestniczy w zbiórkach Grupy, usuwamy je z Rejestru. Jeśli uczestniczy, możemy ograniczyć jego dane do samego imienia albo imienia i inicjału nazwiska. Historię wpłat zachowujemy, bo dokumentuje rozliczenia pieniędzy wszystkich rodziców Grupy, a ten interes zwykle przeważa.
Masz prawo wnieść skargę do Prezesa Urzędu Ochrony Danych Osobowych (ul. Stawki 2, 00-193 Warszawa).
Podanie danych jest dobrowolne, ale niezbędne do korzystania z Serwisu. Nie podejmujemy decyzji w sposób zautomatyzowany i nie profilujemy użytkowników.
Serwis używa wyłącznie technicznych plików cookie (sesja i zabezpieczenie przed atakami CSRF), niezbędnych do logowania i bezpiecznego działania. Nie używamy plików cookie analitycznych, reklamowych ani śledzących, dlatego nie wyświetlamy banera zgody. Czcionki hostujemy sami, więc odwiedzając Serwis, nie łączysz się z serwerami Google.
Na stronach publicznych Serwisu (bez panelu po zalogowaniu) zbieramy statystyki odwiedzin narzędziem Umami, uruchomionym na naszym serwerze. Umami nie używa plików cookie ani innych identyfikatorów zapisywanych na Twoim urządzeniu, nie zapisuje adresu IP (służy on jedynie do ustalenia przybliżonej lokalizacji) i nie łączy wizyt z kontem użytkownika. Widzimy jedynie zbiorcze dane: które strony odwiedzono, skąd przyszedł ruch, typ przeglądarki i urządzenia oraz kraj i miasto. Danych tych nie przekazujemy nikomu.
Stosujemy szyfrowane połączenie (HTTPS), logowanie jednorazowym linkiem zamiast haseł, kontrolę dostępu według ról oraz rejestr zmian (log audytowy).
Zmiany Polityki prywatności publikujemy na tej stronie, a o istotnych zmianach informujemy e-mailem.