Polityka prywatności i plików cookie
Obowiązuje od 28.09.2026.
1. Administrator danych
Administratorem danych osobowych jest Iveberg Tomasz Tatarewicz, ul. Dworcowa 14/7A, 85‑010 Bydgoszcz, NIP PL5562671104 („Administrator", „my"). Kontakt w sprawach danych osobowych: kontakt@tenderpuls.pl.
Przetwarzamy dane zgodnie z Rozporządzeniem (UE) 2016/679 („RODO") oraz ustawą o świadczeniu usług drogą elektroniczną.
2. Jakie dane przetwarzamy i skąd je mamy
| Kategoria | Zakres | Źródło |
|---|---|---|
| Dane konta | adres e‑mail; indywidualny token dostępu; data zapisu; status potwierdzenia | formularz zapisu |
| Ustawienia profilu | branża, województwa, słowa kluczowe, wykluczenia, zakres wartości i rodzaj zamówień | formularz zapisu i korespondencja z nami |
| Dane rozliczeniowe | plan, status subskrypcji, identyfikatory klienta i subskrypcji w Stripe, historia płatności; dane do faktury (nazwa firmy, adres, NIP) — przechowywane w Stripe | proces zamówienia (Stripe Checkout) |
| Zdarzenia użycia | data i liczba wysłanych przeglądów, zapis, potwierdzenie, start okresu próbnego, płatność, rezygnacja; zgłoszenia do obsługi klienta | działanie serwisu |
| Statystyki odwiedzin | ścieżka odwiedzonej strony i czas — bez adresu IP, bez identyfikatora użytkownika, bez plików cookie | działanie serwisu |
| Logi serwera | adres IP, adres URL, nagłówki przeglądarki, czas żądania | serwer WWW (bezpieczeństwo); rotacja po max. 14 dniach |
| Korespondencja | treść wiadomości e‑mail przesłanych na nasz adres kontaktowy | użytkownik |
Nie przetwarzamy danych kart płatniczych (obsługuje je wyłącznie Stripe) ani danych osobowych osób trzecich zawartych w ogłoszeniach — ogłoszenia o zamówieniach publicznych są informacjami publicznymi i przetwarzamy je w postaci, w jakiej publikuje je zamawiający.
3. Cele i podstawy prawne
| Cel | Podstawa prawna | Okres |
|---|---|---|
| Założenie konta, wysyłanie przeglądów przetargów, obsługa okresu próbnego i subskrypcji, kontakt w sprawach usługi | art. 6 ust. 1 lit. b RODO — wykonanie umowy (Regulamin) | czas trwania umowy + 12 miesięcy (obrona przed roszczeniami) |
| Wystawianie i przechowywanie faktur, rozliczenia podatkowe | art. 6 ust. 1 lit. c RODO — obowiązek prawny | 5 lat od końca roku podatkowego |
| Bezpieczeństwo serwisu, zapobieganie nadużyciom, logi | art. 6 ust. 1 lit. f RODO — prawnie uzasadniony interes | do 14 dni (logi), do 12 miesięcy (zdarzenia bezpieczeństwa) |
| Statystyki użycia i doskonalenie usługi (anonimowe liczniki odsłon, zdarzenia użycia) | art. 6 ust. 1 lit. f RODO | do 24 miesięcy, następnie agregacja |
| Obsługa reklamacji, zgłoszeń i żądań RODO | art. 6 ust. 1 lit. b, c i f RODO | do 3 lat od zamknięcia sprawy |
| Wysyłka wiadomości o zmianach usługi, cennika lub regulaminu | art. 6 ust. 1 lit. b i f RODO | czas trwania umowy |
Nie prowadzimy marketingu do osób, które nie są naszymi użytkownikami. Wszystkie wysyłane wiadomości dotyczą świadczonej usługi. Adres e‑mail potwierdzamy metodą podwójnego opt‑in.
4. Zautomatyzowane przetwarzanie i sztuczna inteligencja
Dopasowanie ogłoszeń do profilu odbywa się automatycznie (reguły i modele językowe). Wynikiem jest wyłącznie treść wysyłanego przeglądu; nie podejmujemy wobec użytkowników decyzji wywołujących skutki prawne w rozumieniu art. 22 RODO. Do modelu językowego (Anthropic) przekazujemy treść publicznych ogłoszeń oraz — wyłącznie w celu oceny dopasowania — słowa kluczowe i branżę z profilu; nie przekazujemy adresu e‑mail ani danych rozliczeniowych. Zgodnie z warunkami API dostawcy dane nie są wykorzystywane do trenowania modeli.
5. Odbiorcy danych (podmioty przetwarzające)
| Podmiot | Cel | Lokalizacja / transfer |
|---|---|---|
| Hetzner Online GmbH (Niemcy) | hosting serwera i bazy danych | UE (Niemcy) |
| Resend, Inc. (USA) | wysyłka wiadomości e‑mail (potwierdzenia, przeglądy, powiadomienia) | serwery wysyłkowe w UE (Irlandia); transfer do USA na podstawie standardowych klauzul umownych / EU‑US Data Privacy Framework |
| Stripe Payments Europe, Ltd. (Irlandia) i Stripe, Inc. (USA) | płatności, subskrypcje, faktury; Stripe jest odrębnym administratorem w zakresie obsługi płatności | UE / USA (DPF, SCC) |
| Anthropic, PBC (USA) | automatyczne streszczanie ogłoszeń i ocena dopasowania (bez danych identyfikujących użytkownika) | USA (SCC / DPF) |
| OVH SAS (Francja) / OVH Sp. z o.o. (Polska) | skrzynka pocztowa kontakt@tenderpuls.pl, obsługa korespondencji z użytkownikami | UE (Polska/Francja) |
| Cloudflare, Inc. (usługa R2, jurysdykcja danych: UE) | kopie zapasowe bazy danych poza serwerem, przechowywane 14 dni (dzienne) i 6 miesięcy (miesięczne) | UE |
Dane mogą zostać udostępnione organom publicznym wyłącznie na podstawie przepisów prawa. Nie sprzedajemy danych i nie udostępniamy ich innym podmiotom w celach marketingowych.
6. Przekazywanie danych poza EOG
Część dostawców (Resend, Stripe, Anthropic) ma siedzibę w USA. Przekazywanie odbywa się na podstawie decyzji Komisji Europejskiej w sprawie EU‑US Data Privacy Framework (dla podmiotów certyfikowanych) lub standardowych klauzul umownych (art. 46 ust. 2 lit. c RODO), z dodatkowymi środkami (szyfrowanie transmisji, minimalizacja danych). Kopię zabezpieczeń można uzyskać, pisząc na adres kontaktowy.
7. Prawa użytkownika
Każdej osobie, której dane dotyczą, przysługuje prawo do: dostępu do danych i uzyskania ich kopii (art. 15), sprostowania (art. 16), usunięcia (art. 17), ograniczenia przetwarzania (art. 18), przenoszenia danych (art. 20), sprzeciwu wobec przetwarzania opartego na prawnie uzasadnionym interesie (art. 21) oraz wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych (ul. Stawki 2, 00-193 Warszawa, uodo.gov.pl).
Żądania prosimy kierować na kontakt@tenderpuls.pl z adresu e‑mail przypisanego do konta (to wystarcza do weryfikacji tożsamości). Odpowiadamy bez zbędnej zwłoki, najpóźniej w ciągu 30 dni. Usunięcie konta jest możliwe także samodzielnie przez link „Wypisz się" (zatrzymuje wysyłkę) i wiadomość z prośbą o usunięcie danych. Dane rozliczeniowe zachowujemy przez okres wymagany przepisami podatkowymi, nawet po usunięciu konta.
8. Pliki cookie i technologie śledzące
- Serwis używa jednego, niezbędnego pliku cookie
tp_session: identyfikuje zalogowanego użytkownika w panelu konta. Jest ustawiany po zapisie / potwierdzeniu e‑maila, ma atrybutyHttpOnlyiSameSite=Laxi wygasa po 90 dniach lub po wylogowaniu. Podstawa: art. 399 ust. 3 ustawy Prawo komunikacji elektronicznej (cookie niezbędne do świadczenia usługi żądanej przez użytkownika) — nie wymaga zgody, dlatego nie wyświetlamy banera cookie. Szczegóły: Polityka plików cookie. - Nie używamy plików cookie analitycznych, reklamowych ani narzędzi zewnętrznych śledzących użytkowników (np. Google Analytics, pikseli). Statystyki odwiedzin liczymy po stronie serwera, bez adresu IP i bez identyfikatora użytkownika.
- Strona płatności (Stripe Checkout) działa w domenie Stripe i stosuje własne pliki cookie zgodnie z polityką Stripe.
- Pliki cookie można usunąć lub zablokować w ustawieniach przeglądarki; zablokowanie
tp_sessionuniemożliwi korzystanie z panelu konta, ale nie z otrzymywania przeglądów e‑mail.
9. Bezpieczeństwo
Transmisja jest szyfrowana (TLS). Dostęp do serwera mają wyłącznie osoby upoważnione, z użyciem kluczy SSH. Kopie zapasowe bazy danych są wykonywane codziennie i przechowywane maksymalnie 14 dni na serwerze oraz w kopiach poza serwerem (Cloudflare R2, UE): 14 dni dla kopii dziennych i 6 miesięcy dla miesięcznych. Tokeny dostępu są losowe i nieodwracalne; nie przechowujemy haseł.
10. Zmiany polityki
O istotnych zmianach niniejszej polityki poinformujemy e‑mailem lub komunikatem w serwisie z co najmniej 14‑dniowym wyprzedzeniem. Poprzednie wersje udostępniamy na życzenie.