Niniejsza Polityka prywatności wyjaśnia, w jaki sposób Delvero sp. z o.o. przetwarza dane osobowe w serwisie Platline oraz jak korzystamy z plików cookies. Dokument realizuje obowiązek z art. 13 i 14 RODO.
1. Administrator danych
Administratorem danych osobowych przetwarzanych przez Platline we własnym imieniu — w szczególności danych kont Użytkowników, danych płatniczych, danych technicznych oraz korespondencji — jest:
Delvero sp. z o.o. ul. Szlak 77/222, 31-153 Kraków NIP: 6762721669 · REGON: 544953865 · KRS: 0001246482 (Sąd Rejonowy dla Krakowa-Śródmieścia w Krakowie, XI Wydział Gospodarczy KRS) Kapitał zakładowy: 5 000 zł
Kontakt ogólny: kontakt@platline.pl, tel. 737 170 329.
Punkt kontaktowy w sprawach ochrony danych: dane-osobowe@platline.pl.
Administrator nie wyznaczył Inspektora Ochrony Danych (art. 37 RODO) — nie prowadzi
przetwarzania na dużą skalę ani nie przetwarza szczególnych kategorii danych. Zapytania
dotyczące ochrony danych prosimy kierować na dane-osobowe@platline.pl.
W odniesieniu do danych, które Użytkownicy wprowadzają do Serwisu na temat nieruchomości i osób trzecich (adresy, numery działek), Platline występuje jako podmiot przetwarzający (Procesor) — zob. sekcja 2 oraz Umowę powierzenia.
2. Role: Administrator i Procesor
Platline (Delvero) jako Administrator przetwarza w szczególności:
- dane Konta (imię i nazwisko, adres e-mail, hasło w postaci skrótu kryptograficznego, dane sesji);
- dane Organizacji i rozliczeniowe (firma, NIP, adres — w zakresie podanym przy zakupie);
- dane płatnicze w zakresie identyfikatora klienta Stripe i historii transakcji (dane kart przechowuje wyłącznie Stripe);
- dane analityczne strony marketingowej — wyłącznie po zgodzie na kategorię analityczną;
- rejestr zgód na cookies (Delvero Privacy);
- korespondencję i zgłoszenia.
Platline jako Procesor (art. 28 RODO) przetwarza na polecenie Usługobiorcy (Kontrolera):
- adresy i numery działek (TERYT) wprowadzone w celu wygenerowania Podkładu — dane te mogą identyfikować osobę fizyczną (np. właściciela nieruchomości);
- wygenerowane Pliki wynikowe i historię projektów;
- dane operacyjne Użytkowników w Organizacji (imię, nazwisko, e-mail, rola) w zakresie niezbędnym do pracy zespołowej — z wyłączeniem haseł i sesji logowania, które Delvero przetwarza jako Administrator.
Szczegóły powierzenia reguluje Umowa powierzenia, akceptowana przy rejestracji Konta właściciela Organizacji.
3. Kategorie i źródła danych
| Kategoria | Dane | Źródło |
|---|---|---|
| Dane konta | Imię, nazwisko, e-mail, hasło (skrót), potwierdzenie e-mail | Rejestracja |
| Dane organizacji | Nazwa, NIP, adres — jeżeli podane | Usługobiorca (przy zakupie / fakturze) |
| Dane zaproszeń | E-mail zaproszonego, rola, dane zapraszającego | Właściciel / administrator Organizacji |
| Adresy i TERYT (procesor) | Adres nieruchomości, numer działki | Wprowadzone przez Użytkownika |
| Pliki wynikowe (procesor) | DXF, PNG, PDF, metryka źródeł | Wygenerowane na polecenie Użytkownika |
| Dane płatności | Identyfikator klienta Stripe, historia transakcji | Stripe |
| Dane techniczne | Adres IP, user-agent, logi, identyfikatory sesji | Zbierane automatycznie |
| Rejestr zgód (Delvero Privacy) | Losowy UUID wizyty, wybory kategorii, wersja bannera, język, czas — bez IP i pełnego user-agenta | Decyzja w bannerze |
| Korespondencja | Treść zgłoszeń i odpowiedzi | Użytkownik / Administrator |
Źródła inne niż osoba, której dane dotyczą (art. 14 RODO). W celu wygenerowania Podkładu pozyskujemy dane ze źródeł powszechnie dostępnych:
- CAPAP / usługi geokodowania GUGiK — współrzędne adresu;
- ULDK (GUGiK) — geometria i numer działki ewidencyjnej;
- EGiB — obrysy budynków (z zapasem OSM);
- OpenStreetMap — drogi, nazwy ulic, w razie potrzeby budynki;
- usługi ortofotomapy — warstwa podkładowa rastra.
Dane te pochodzą z rejestrów i baz publicznych. W połączeniu z zapytaniem Użytkownika mogą dotyczyć zidentyfikowanej lub możliwej do zidentyfikowania osoby. W tym zakresie Delvero działa jako Procesor na polecenie Usługobiorcy, który realizuje obowiązek informacyjny wobec tych osób, o ile ma zastosowanie.
4. Cele i podstawy prawne
| Cel | Podstawa | Opis |
|---|---|---|
| Świadczenie Usługi (konto, logowanie, generowanie Podkładów) | art. 6 ust. 1 lit. b RODO | Wykonanie umowy |
| Przetwarzanie adresów, TERYT i plików na rzecz Usługobiorcy | art. 28 RODO (powierzenie); podstawa po stronie Usługobiorcy — art. 6 RODO | Procesor na polecenie Kontrolera |
| Płatności, faktury, rozliczenia | art. 6 ust. 1 lit. b oraz lit. c | Umowa oraz obowiązki podatkowe i rachunkowe |
| Reklamacje, zgodność świadczenia z umową | art. 6 ust. 1 lit. b i lit. c | W tym uprawnienia PNPK |
| Bezpieczeństwo, logi, zapobieganie nadużyciom | art. 6 ust. 1 lit. f | Prawnie uzasadniony interes |
| Dochodzenie i obrona roszczeń | art. 6 ust. 1 lit. f | Prawnie uzasadniony interes |
| Odpowiedź na zapytania przedkontraktowe | art. 6 ust. 1 lit. f | Obsługa zapytań |
| Marketing e-mail (nowości, newsletter) | art. 6 ust. 1 lit. a oraz zgoda wymagana przepisami PKE | Wyłącznie po odrębnej zgodzie; brak zgody nie ogranicza Usługi |
| Analityka strony platline.pl (Rybbit) | art. 6 ust. 1 lit. a | Wyłącznie po zgodzie na kategorię „analityczne” |
| Wypełnienie obowiązków prawnych | art. 6 ust. 1 lit. c | W tym przepisy podatkowe |
Podanie danych konta jest dobrowolne, lecz niezbędne do zawarcia i wykonania umowy. Podanie danych do faktury może wynikać z obowiązków prawnych.
5. Odbiorcy danych
| Odbiorca | Rola | Dane | Lokalizacja | Zabezpieczenia |
|---|---|---|---|---|
| Stripe, Inc. | Operator płatności (odbiorca w roli Delvero jako Administratora — nie subprocesor Umowy powierzenia) | Dane rozliczeniowe Usługobiorcy; nie dane adresowe projektów | USA | EU-US DPF + SCC |
| Lettermint | E-mail transakcyjny (przez serwis powiadomień Delvero) | Adres e-mail, treść wiadomości (aktywacja, reset hasła, zaproszenia, gotowość pliku, rozliczenia) | Holandia (EOG) | RODO / EOG |
| OVH Sp. z o.o. (OVHcloud) | Hosting aplikacji, baz, kolejek (Redis) i plików (S3) | Dane w bazie, Pliki wynikowe, dane techniczne | EOG (m.in. Francja / Polska) | RODO / EOG |
| Cloudflare, Inc. | CDN, Pages, ochrona DDoS, DNS | Dane techniczne w tranzycie (IP, nagłówki); treści żądań w zakresie dostarczenia Usługi | Sieć globalna, edge w EU; siedziba USA | EU-US DPF + SCC |
| inFakt Sp. z o.o. | Usługi księgowe Administratora | Dane fakturowe Usługobiorców | Polska (EOG) | RODO / EOG |
| Rybbit (self-host, stats.delvero.work) | Analityka strony marketingowej | Anonimowe dane ruchu — po zgodzie | EOG | Brak danych osobowych w założeniu narzędzia; i tak tylko po zgodzie |
| Kancelarie / doradcy | Obsługa prawna i podatkowa w razie potrzeby | Dane niezbędne do sprawy | Polska (EOG) | Tajemnica zawodowa |
| Publiczne API GUGiK / OSM | Niezależne rejestry i bazy (nie subprocesorzy art. 28) | Zapytanie adresowe / TERYT / bbox | Polska / społeczność OSM | Publiczne warunki udostępniania |
Dane mogą zostać udostępnione organom publicznym, gdy obowiązek taki wynika z przepisów.
Administrator nie sprzedaje danych osobowych.
6. Przekazywanie danych poza EOG
Co do zasady dane są przetwarzane w EOG (OVHcloud, Lettermint, inFakt).
W związku z korzystaniem ze Stripe, Inc. (dane płatnicze Usługobiorcy w roli Delvero jako Administratora) oraz Cloudflare, Inc. (dostarczenie frontendu i ochrona) niektóre dane mogą być przekazywane do USA lub być dostępne z USA.
Podstawą — w zakresie podmiotów certyfikowanych — jest decyzja wykonawcza Komisji Europejskiej z dnia 10 lipca 2023 r. stwierdzająca odpowiedni stopień ochrony w ramach EU-US Data Privacy Framework (DPF). Stripe i Cloudflare są certyfikowanymi uczestnikami DPF; status można sprawdzić na dataprivacyframework.gov/list.
Jako dodatkowe zabezpieczenie stosowane są Standardowe Klauzule Umowne (SCC)
(decyzja 2021/914/UE). Kopię SCC można uzyskać, pisząc na dane-osobowe@platline.pl.
7. Okres przechowywania
| Kategoria | Okres | Podstawa |
|---|---|---|
| Dane konta i organizacji | Czas trwania umowy + 30 dni na eksport | Wykonanie umowy |
| Adresy, TERYT, pliki wynikowe (powierzone) | Czas trwania umowy + 30 dni, następnie usunięcie z produkcji; z backupów — rotacja, max. 90 dni | Umowa powierzenia |
| Aktywne sesje logowania | 7 dni (logi o sesjach — 12 miesięcy) | Bezpieczeństwo |
| Dane płatności (Stripe) i faktury | 5 lat od końca roku, w którym upłynął termin płatności podatku | art. 6 ust. 1 lit. c |
| Dane umowne na potrzeby roszczeń | Do przedawnienia, nie dłużej niż 3 lata od zakończenia umowy | art. 6 ust. 1 lit. f |
| Logi audytu / bezpieczeństwa | 12 miesięcy, chyba że dłużej wymaga incydent lub roszczenie | art. 6 ust. 1 lit. f |
| Rejestr zgód cookies | Cookie dlv_consent — 12 miesięcy; zapis w rejestrze — 3 lata | art. 7 ust. 1 RODO |
| Dane analityczne Rybbit | 24 miesiące (dane zanonimizowane) | Zgoda / dane poza RODO po anonimizacji |
| Newsletter | Do cofnięcia zgody | art. 6 ust. 1 lit. a |
| Korespondencja i zgłoszenia | 12 miesięcy od zakończenia sprawy | art. 6 ust. 1 lit. f |
| Kopie zapasowe infrastruktury | Zgodnie z rotacją dostawcy hostingu; trwałe usunięcie powierzonych danych z backupów — nie później niż 90 dni od żądania / końca umowy | Bezpieczeństwo |
Po upływie okresu dane są usuwane lub anonimizowane.
8. Prawa osób, których dane dotyczą
Przysługują Państwu prawa: dostępu i kopii (art. 15), sprostowania (art. 16), usunięcia (art. 17), ograniczenia (art. 18), przenoszenia (art. 20), sprzeciwu wobec przetwarzania na podstawie prawnie uzasadnionego interesu, a wobec marketingu bezpośredniego — w każdym czasie bez podania przyczyny (art. 21), niepodlegania decyzji z art. 22, cofnięcia zgody (bez wpływu na zgodność przetwarzania sprzed cofnięcia) oraz skargi do Prezesa UODO (ul. Stawki 2, 00-193 Warszawa).
Żądania realizujemy, pisząc na dane-osobowe@platline.pl. Odpowiedź — bez zbędnej zwłoki,
nie później niż w ciągu jednego miesiąca; w sprawach skomplikowanych termin może zostać
przedłużony o kolejne dwa miesiące, o czym poinformujemy w pierwszym miesiącu.
Uwaga do prawa usunięcia: dane adresowe i pliki wynikowe Platline przetwarza jako Procesor. Żądania osób trzecich (np. właściciela nieruchomości) kierowane są do Usługobiorcy jako Administratora tych danych. Usunięcie konta i projektów opisuje Regulamin (§13): 30 dni na pobranie plików, następnie usunięcie.
Zgodę na cookies analityczne można wycofać tak samo łatwo, jak została wyrażona — link „Ustawienia cookies” w stopce platline.pl.
9. Zautomatyzowane decyzje i profilowanie
Nie podejmujemy decyzji opartych wyłącznie na zautomatyzowanym przetwarzaniu, które wywoływałyby skutki prawne lub w podobny sposób istotnie wpływały na osobę (art. 22 RODO). Nie prowadzimy własnego profilowania marketingowego. Automatyczne wygenerowanie Podkładu jest wykonaniem zleconej usługi, a nie decyzją z art. 22.
10. Cookies i podobne technologie
Platline stosuje zasadę prywatności domyślnej: bez zgody nie są uruchamiane narzędzia analityczne ani marketingowe. Ustawienia zgody startują jako odmowa (Google Consent Mode v2, status denied).
Niniejsza sekcja dotyczy strony marketingowej platline.pl (oraz www). Aplikacja app.platline.pl używa wyłącznie niezbędnych cookies sesyjnych (logowanie, bezpieczeństwo) i nie ładuje narzędzi analitycznych ani marketingowych.
Banner zgód (platline.pl)
Przy pierwszej wizycie na platline.pl wyświetlany jest banner (własne narzędzie
Administratora — Delvero Privacy, privacy.delvero.pl, infrastruktura OVH w EOG).
Można zaakceptować lub odrzucić kategorie: analityczne, marketingowe,
funkcjonalne. Wybór zapisujemy w cookie dlv_consent (12 miesięcy, first-party,
SameSite=Lax, Secure na HTTPS; odczytywany przez skrypt bannera, dlatego nie jest
HttpOnly). Fakt zgody lub odmowy odnotowujemy we własnym rejestrze (losowy UUID wizyty,
wybory, wersja konfiguracji, język, czas — bez IP i pełnego user-agenta) przez 3 lata
(art. 7 ust. 1 RODO). Zgodę można zmienić w każdej chwili przez „Ustawienia cookies”
w stopce.
Rybbit Analytics (kategoria: analityczne)
Na platline.pl korzystamy z Rybbit Analytics (self-host w EOG, stats.delvero.work).
Rybbit nie używa plików cookies, nie śledzi między stronami i w założeniu nie zbiera
danych osobowych. Mimo to uruchamiamy go wyłącznie po zgodzie na kategorię
analityczną. Na środowisku preprodukcyjnym (pre.platline.pl) analityki nie uruchamiamy.
Cookies niezbędne
W aplikacji (app.platline.pl) stosujemy cookies sesyjne: HttpOnly, Secure,
SameSite (Lax albo None — gdy front i API są na różnych eTLD+1), ważne 7 dni.
Służą utrzymaniu zalogowania i bezpieczeństwu. Cookie dlv_consent na platline.pl
również należy do niezbędnych (respektowanie wyboru).
Czego nie robimy
- bez zgody nie uruchamiamy analityki ani marketingu;
- nie prowadzimy remarketingu ani list odbiorców reklam;
- nie sprzedajemy danych w celach reklamowych;
- nie stosujemy fingerprintingu przeglądarki;
- obecnie nie używamy Google Ads / GTM na platline.pl. Gdybyśmy je wdrożyli, będą uruchamiane wyłącznie po zgodzie marketingowej, a niniejsza Polityka zostanie zaktualizowana przed startem.
Użytkownik może też zarządzać cookies w przeglądarce. Ograniczenie cookies niezbędnych może uniemożliwić logowanie.
11. Dane dzieci
Platline jest usługą B2B. Serwis nie jest przeznaczony dla osób poniżej 16. roku życia
(art. 8 RODO). Świadomie nie zbieramy danych dzieci. Jeżeli dowiemy się o takim zbiorze,
usuwamy je. Prosimy o kontakt: dane-osobowe@platline.pl.
12. Bezpieczeństwo
Zgodnie z art. 32 RODO stosujemy m.in.:
- szyfrowanie transmisji (TLS);
- szyfrowanie nośników u dostawcy infrastruktury (OVHcloud, EOG);
- hasła wyłącznie jako silny, jednokierunkowy skrót;
- izolację multi-tenant na poziomie aplikacji oraz PostgreSQL Row-Level Security;
- kontrolę dostępu opartą na rolach (właściciel / administrator / członek);
- cookies sesyjne HttpOnly / Secure / SameSite;
- walidację danych wejściowych po stronie serwera;
- sparametryzowane zapytania (ORM);
- kopie zapasowe infrastruktury u dostawcy hostingu;
- zasadę minimalnego dostępu i procedurę reagowania na incydenty.
Korzystanie z Internetu wiąże się z typowymi zagrożeniami (malware, phishing, spam). Zalecamy aktualny system, przeglądarkę i oprogramowanie ochronne.
13. Naruszenie ochrony danych
W razie naruszenia, które może powodować ryzyko dla praw lub wolności, zgłosimy je Prezesowi UODO bez zbędnej zwłoki, w miarę możliwości w ciągu 72 godzin (art. 33). Przy wysokim ryzyku zawiadomimy osoby, których dane dotyczą (art. 34).
Jako Procesor powiadomimy Kontrolera (Usługobiorcę) bez zbędnej zwłoki, nie później niż w ciągu 24 godzin od potwierdzenia naruszenia — zgodnie z Umową powierzenia.
14. Umowa powierzenia
Zasady przetwarzania danych powierzonych określa Umowa powierzenia, stanowiąca integralną część Regulaminu. W razie sprzeczności w zakresie ochrony danych powierzonych pierwszeństwo ma Umowa powierzenia.
15. Zmiany Polityki
Aktualna wersja jest publikowana w Serwisie wraz z datą. O istotnych zmianach (w szczególności zmiana celów, kategorii danych, odbiorców lub transferów poza EOG) poinformujemy Usługobiorców e-mailem z wyprzedzeniem, analogicznie do zmiany Regulaminu.
Polityka w niniejszej wersji obowiązuje od 18 sierpnia 2026 r. Poprzednia wersja: 30 czerwca 2026 r.
16. Kontakt i skargi
Delvero sp. z o.o., ul. Szlak 77/222, 31-153 Kraków
dane-osobowe@platline.pl · kontakt@platline.pl · tel. 737 170 329
Prawo skargi: Prezes Urzędu Ochrony Danych Osobowych, ul. Stawki 2, 00-193 Warszawa.