Polityka prywatności
Skoro to czytasz, jesteś w gronie, do którego dociera mniej niż 1% użytkowników internetu. W Sigma AthletiX cenimy dokładnie ten typ podejścia: sprawdzasz, zanim zaufasz. Dlatego zanim zaczną się formuły prawne, masz tu wszystko, co naprawdę istotne, po ludzku:
- Twoje dane są Twoje. Możesz je zobaczyć, poprawić, zabrać ze sobą albo kazać nam je usunąć. Bez tłumaczenia się i bez haczyków.
- Pytamy o zdrowie, bo bez tego nie umiemy bezpiecznie dobrać obciążeń. To nie jest wywiad medyczny i nie zastępuje wizyty u lekarza. Podajesz te informacje dobrowolnie, na osobną zgodę, którą możesz wycofać.
- Widzi to trener, który z Tobą pracuje. Recepcja tylko w zakresie potrzebnym do umówienia zajęć. Każde otwarcie Twojej karty zostaje odnotowane.
- Zero reklam, zero handlu danymi. Nie sprzedajemy nikomu Twoich informacji i nie budujemy na nich profili marketingowych.
- Wszystko zostaje w Unii Europejskiej. Baza stoi we Frankfurcie, dane o zdrowiu są w niej zaszyfrowane.
- Dwa klucze zamiast jednego. Do swoich danych wchodzisz linkiem z maila plus kodem SMS. Sam przechwycony mail nie wystarczy.
- Trzymamy tak długo, jak to ma sens. Dane o zdrowiu usuwamy 12 miesięcy po zakończeniu współpracy. Rozliczeniowe 5 lat, bo tego wymaga prawo podatkowe.
Poniżej pełna wersja prawna, dla dociekliwych i dla zgodności z RODO. Jeśli cokolwiek jest niejasne: kontakt@sigmaathletix.pl
1. Kto jest administratorem Twoich danych
Administratorem danych osobowych jest:
Sigma AthletiX Sp. z o.o.
ul. Władysława Hermana 18, 32-085 Giebułtów
NIP: 5130268502
KRS: 0000869752
Kontakt w sprawach danych osobowych:
- e-mail: kontakt@sigmaathletix.pl
- telefon: +48 535 000 695
- listownie: na adres siedziby
Nie powołaliśmy Inspektora Ochrony Danych. We wszystkich sprawach dotyczących danych osobowych prosimy o kontakt na powyższy adres e-mail.
2. Skąd mamy Twoje dane
W większości od Ciebie. Podajesz je, gdy:
- wypełniasz formularz kontaktowy na sigmaathletix.pl,
- wypełniasz kwestionariusz zgłoszeniowy przed pierwszym spotkaniem,
- dzwonisz do nas lub piszesz maila,
- zapisujesz się na dzień otwarty,
- korzystasz z zajęć i rozmawiasz z trenerem.
Jeśli zgłaszasz dziecko, podajesz nam dane swoje jako opiekuna oraz dane dziecka.
W ograniczonym zakresie dane powstają automatycznie, gdy odwiedzasz naszą stronę (adres IP, informacje o przeglądarce). Piszemy o tym w sekcji o ciasteczkach.
3. Jakie dane przetwarzamy
3.1. Dane podstawowe
Imię i nazwisko, numer telefonu, adres e-mail, data urodzenia, preferowana forma kontaktu.
3.2. Dane o zdrowiu i sprawności
Jeśli wypełniasz kwestionariusz przed rozpoczęciem współpracy, prosimy o informacje o:
- przebytych kontuzjach i operacjach,
- dolegliwościach bólowych i ograniczeniach ruchu,
- przeciwwskazaniach do wysiłku fizycznego,
- doświadczeniu treningowym, poziomie aktywności i celach.
To są dane szczególnej kategorii w rozumieniu art. 9 RODO. Traktujemy je poważniej niż resztę: są zaszyfrowane w naszej bazie, dostęp do nich ma wąski krąg osób, a każde ich otwarcie jest odnotowywane.
Ważne, żeby nie było nieporozumienia. Nie jesteśmy placówką medyczną i nie prowadzimy diagnostyki. Informacje o zdrowiu służą wyłącznie temu, żeby trener bezpiecznie dobrał obciążenia i formę zajęć. Jeśli zgłosisz przeciwwskazania, poprosimy o pisemną zgodę lekarza przed rozpoczęciem zajęć.
3.3. Dane dzieci i młodzieży
Jeśli zgłaszasz dziecko, przetwarzamy jego imię, nazwisko, datę urodzenia oraz informacje o zdrowiu i aktywności potrzebne do bezpiecznego prowadzenia zajęć. Zgodę na przetwarzanie tych danych wyraża rodzic lub opiekun prawny. Kontakt prowadzimy z opiekunem, nie z dzieckiem.
3.4. Dane rozliczeniowe
Jeśli kupujesz u nas usługi, przetwarzamy dane niezbędne do wystawienia dokumentu księgowego oraz historię płatności.
3.5. Dane techniczne
Adres IP, przybliżona lokalizacja na jego podstawie (kraj, region, miasto), typ przeglądarki, data i godzina dostępu. Zapisujemy je, gdy korzystasz z dostępu do swoich danych, w celu wykrywania nadużyć.
4. Po co przetwarzamy dane i na jakiej podstawie
| Cel | Podstawa prawna | Uwagi |
|---|---|---|
| Odpowiedź na Twoje zapytanie z formularza | art. 6 ust. 1 lit. b RODO (działania przed zawarciem umowy) oraz lit. f (nasz uzasadniony interes w obsłudze kontaktu) | |
| Umówienie i prowadzenie zajęć | art. 6 ust. 1 lit. b RODO (wykonanie umowy) | |
| Bezpieczny dobór obciążeń na podstawie informacji o zdrowiu | art. 9 ust. 2 lit. a RODO (Twoja wyraźna zgoda) | Zgodę możesz wycofać w każdej chwili |
| Prowadzenie zajęć dla dziecka | art. 6 ust. 1 lit. b oraz art. 9 ust. 2 lit. a RODO, zgoda opiekuna | |
| Wystawianie faktur i rozliczenia | art. 6 ust. 1 lit. c RODO (obowiązek prawny) | Ustawa o rachunkowości, Ordynacja podatkowa |
| Obrona przed roszczeniami i dochodzenie roszczeń | art. 6 ust. 1 lit. f RODO (uzasadniony interes) | |
| Bezpieczeństwo systemu, wykrywanie nadużyć, logi dostępu | art. 6 ust. 1 lit. f RODO (uzasadniony interes) | |
| Wysyłka informacji marketingowych | art. 6 ust. 1 lit. a RODO (zgoda) | Tylko jeśli wyraźnie się zapiszesz |
Czy musisz podawać dane. Imię i telefon są potrzebne, żebyśmy mogli się z Tobą skontaktować. Bez nich nie umówimy zajęć. Informacje o zdrowiu podajesz dobrowolnie, ale ich brak oznacza, że trener pracuje bez wiedzy, która bywa istotna dla Twojego bezpieczeństwa. Możemy wtedy odmówić prowadzenia niektórych form zajęć.
5. Jak długo przechowujemy dane
| Rodzaj danych | Okres przechowywania |
|---|---|
| Zapytanie z formularza kontaktowego, gdy nie doszło do współpracy | 12 miesięcy od ostatniego kontaktu |
| Dane kontaktowe klienta | Czas współpracy oraz 3 lata po jej zakończeniu (okres przedawnienia roszczeń) |
| Dane o zdrowiu | Czas współpracy oraz 12 miesięcy po ostatnich zajęciach, następnie usuwane |
| Dokumenty księgowe | 5 lat od końca roku podatkowego, w którym powstał obowiązek (obowiązek ustawowy) |
| Logi dostępu do systemu | 12 miesięcy |
| Dane przetwarzane na podstawie zgody marketingowej | Do wycofania zgody |
Po upływie tych okresów dane usuwamy lub anonimizujemy w sposób uniemożliwiający identyfikację.
Dane o zdrowiu traktujemy osobno i krócej niż resztę, bo są najbardziej wrażliwe i tracą przydatność szybciej niż dane kontaktowe.
6. Komu przekazujemy dane
Nie sprzedajemy danych i nie udostępniamy ich do celów reklamowych.
Korzystamy z dostawców, którzy przetwarzają dane w naszym imieniu, na podstawie umów powierzenia. To standard przy każdej usłudze działającej w internecie.
| Dostawca | Do czego | Gdzie przetwarza dane |
|---|---|---|
| Supabase | Baza danych zgłoszeń | Serwery w Unii Europejskiej (Frankfurt) |
| Vercel | Hosting strony i funkcji serwerowych | Unia Europejska, spółka z siedzibą w USA |
| Brevo (Sendinblue SAS) | Wysyłka wiadomości e-mail | Unia Europejska (Francja) |
| SMSAPI | Wysyłka kodów SMS | Polska |
| Google (Workspace) | Poczta firmowa | Unia Europejska, spółka z siedzibą w USA |
| CookieYes | Obsługa zgód na ciasteczka | Unia Europejska |
| Tax and Law | Obsługa księgowa | Polska |
Z każdym z tych podmiotów łączy nas umowa powierzenia przetwarzania danych, która zobowiązuje go do przetwarzania danych wyłącznie na nasze polecenie i do stosowania odpowiednich zabezpieczeń.
Dane możemy też przekazać podmiotom uprawnionym na podstawie przepisów prawa, na przykład organom państwowym, jeśli zwrócą się z prawidłowym żądaniem.
Przekazywanie poza Europejski Obszar Gospodarczy. Część dostawców to spółki z siedzibą w Stanach Zjednoczonych, choć dane przechowują na serwerach w Unii Europejskiej. W zakresie, w jakim dochodzi do przekazania danych poza EOG, odbywa się to na podstawie standardowych klauzul umownych zatwierdzonych przez Komisję Europejską oraz dodatkowych zabezpieczeń technicznych.
7. Twoje prawa
Masz prawo do:
- dostępu do danych - możesz poprosić o kopię tego, co o Tobie mamy,
- sprostowania - jeśli coś jest nieaktualne albo błędne, poprawimy,
- usunięcia - możesz poprosić o usunięcie danych, z zastrzeżeniem danych, które musimy zachować z powodu obowiązków księgowych,
- ograniczenia przetwarzania - możesz poprosić, żebyśmy dane zachowali, ale przestali z nich korzystać,
- przenoszenia danych - możesz otrzymać swoje dane w formacie nadającym się do przekazania innemu podmiotowi,
- sprzeciwu - wobec przetwarzania opartego na naszym uzasadnionym interesie,
- wycofania zgody - w każdej chwili, bez wpływu na to, co zgodnie z prawem zrobiliśmy wcześniej.
Część z tych rzeczy możesz zrobić samodzielnie. Po wypełnieniu kwestionariusza dostajesz link do swoich danych, gdzie możesz je przejrzeć i poprawić.
Żeby skorzystać z pozostałych praw, napisz na kontakt@sigmaathletix.pl. Odpowiadamy w ciągu miesiąca. Jeśli sprawa jest złożona, poinformujemy Cię o przedłużeniu.
Skarga. Jeśli uważasz, że przetwarzamy Twoje dane niezgodnie z prawem, masz prawo złożyć skargę do Prezesa Urzędu Ochrony Danych Osobowych, ul. Stawki 2, 00-193 Warszawa.
8. Jak chronimy dane
Konkretnie, bez ogólników:
- Szyfrowanie danych o zdrowiu. Informacje z kwestionariusza są zapisywane w bazie w postaci zaszyfrowanej algorytmem AES-256-GCM. Nawet przy dostępie do samej bazy nie da się ich odczytać bez klucza przechowywanego osobno.
- Dwuskładnikowy dostęp do Twoich danych. Żeby zobaczyć swoje dane, potrzebujesz linku wysłanego na Twój adres e-mail oraz jednorazowego kodu wysłanego SMS-em na Twój numer. Przechwycenie samego maila nie wystarczy.
- Ograniczony czas ważności. Link dostępowy wygasa po 7 dniach, sesja po 30 minutach bezczynności.
- Ograniczenie liczby prób. Kody SMS są limitowane, a wielokrotne błędne próby powodują czasową blokadę.
- Kontrola dostępu po stronie zespołu. Każdy pracownik ma osobne konto, a zakres widocznych danych zależy od jego roli.
- Dziennik dostępu. Odnotowujemy, kto i kiedy otwierał dane zgłoszenie oraz jakie zmiany zostały w nim wprowadzone.
- Szyfrowane połączenie. Cała komunikacja ze stroną odbywa się przez HTTPS.
- Kopie zapasowe. Wykonywane codziennie, przechowywane na serwerach w Unii Europejskiej.
9. Ciasteczka i podobne technologie
Używamy plików cookies. Dzielą się na dwie grupy:
Niezbędne. Bez nich strona nie zadziała. Pamiętają, że jesteś zalogowany, i chronią przed nadużyciami. Nie pytamy o zgodę, bo bez nich nie da się świadczyć usługi.
Pozostałe. Analityczne i marketingowe. Instalujemy je tylko wtedy, gdy wyrazisz zgodę w banerze. Zgodę możesz zmienić w każdej chwili, klikając w ustawienia ciasteczek na stronie.
Możesz też zarządzać ciasteczkami w ustawieniach swojej przeglądarki. Zablokowanie wszystkich może jednak sprawić, że niektóre funkcje przestaną działać.
Pełną listę wykorzystywanych plików cookies, wraz z nazwą, dostawcą, celem i czasem przechowywania, znajdziesz w ustawieniach zgód dostępnych na stronie. Lista jest aktualizowana automatycznie.
10. Czy podejmujemy decyzje automatycznie
Nie. Nie profilujemy Cię i nie podejmujemy wobec Ciebie decyzji w sposób w pełni zautomatyzowany. Plan treningowy układa człowiek.
11. Zmiany polityki
Jeśli zmienimy sposób przetwarzania danych, zaktualizujemy ten dokument i zmienimy datę na górze. Przy istotnych zmianach powiadomimy Cię mailem.
12. Kontakt
W każdej sprawie dotyczącej danych osobowych:
Sigma AthletiX Sp. z o.o.
ul. Władysława Hermana 18, 32-085 Giebułtów
e-mail: kontakt@sigmaathletix.pl
telefon: +48 535 000 695