Bezpieczeństwo danych i ciasteczka
Co zapisujemy, kto ma do tego dostęp, jak chronimy dostęp do Twojego zgłoszenia i jakie ciasteczka zostawia ta strona.
Ta strona opisuje, jak technicznie chronimy dane, które zostawiasz na stronie konferencji. Podstawę prawną i zakres przetwarzania opisuje Polityka prywatności oraz rozdział VII Regulaminu.
Co zapisujemy i po co
- Dane do faktury - nazwa, NIP albo numer VAT UE, adres. Służą wyłącznie do wystawienia faktury proforma i faktury końcowej.
- Osoba kontaktowa - imię i nazwisko, stanowisko, telefon, adres e-mail. Kontaktujemy się w sprawach organizacyjnych dotyczących zgłoszenia.
- Uczestnicy - imię i nazwisko oraz adres e-mail każdej zgłoszonej osoby. Potrzebne do listy uczestników i identyfikatorów.
- Uwagi - to, co sam wpiszesz, na przykład informacja o diecie.
- Zgody - akceptacja regulaminu (wymagana) oraz dwie dobrowolne zgody marketingowe: na e-mail i na SMS/MMS. Zapisujemy moment wyrażenia zgody i wersję klauzuli. Rejestr zgód nie zawiera adresu IP.
- Dane techniczne zgłoszenia - adres IP i nazwa przeglądarki w chwili wysłania formularza. Trzymamy je jako zabezpieczenie przed nadużyciami, nie używamy ich do niczego innego.
- Dane firmy z rejestru REGON - gdy klikniesz „Pobierz dane z GUS”. To rejestr publiczny; nazwę i adres podmiotu przechowujemy krótko, żeby nie odpytywać GUS-u przy każdym zgłoszeniu.
- Lista oczekujących - adres e-mail zapisany przez formularz na stronie trafia bezpośrednio do systemu mailingowego organizatora (Sendy) z podwójnym potwierdzeniem. Strona konferencji nie przechowuje tego adresu.
Dostęp do zgłoszenia
- Link do zgłoszenia wysyłamy na żądanie, na adres e-mail podany w zgłoszeniu. Jest ważny 24 godziny i można z niego korzystać wielokrotnie w tym czasie. Nowy link unieważnia poprzedni.
- W rejestrze zgłoszenia trzymamy wyłącznie skrót (SHA-256) linku. Po wejściu token znika z adresu strony i nie jest zapisywany w logu aplikacji ani wysyłany do analityki. Z zapisanego zgłoszenia nie da się odtworzyć działającego adresu.
- Odpowiedź na prośbę o link jest zawsze taka sama, niezależnie od tego, czy adres występuje w jakimkolwiek zgłoszeniu. Przyjmujemy najwyżej trzy prośby na godzinę na jeden adres.
- Uczestnik widzi wyłącznie swoje dane i może poprawić własne imię i nazwisko. Adresu e-mail nie zmienia sam - robi to osoba zgłaszająca.
- Osoba zgłaszająca widzi całe zgłoszenie i uzupełnia dane uczestników. Nie pokazujemy jej notatek wewnętrznych organizatora ani zapisów technicznych.
Gdzie leżą dane i kto ma do nich dostęp
Rejestr zgłoszeń to pliki na serwerze konferencji w katalogu niedostępnym z internetu. Wgląd mają pracownicy organizatora po zalogowaniu do panelu. Logowanie jest dwuskładnikowe: hasło i jednorazowy kod wysyłany na e-mail konta, ważny 10 minut. Strona działa wyłącznie po szyfrowanym połączeniu HTTPS.
Komu przekazujemy dane
Administratorem danych jest organizator: Vademecum - Konferencje i Szkolenia Sp. z o.o., Aleja Piastów 11, 52-424 Wrocław, KRS 0000079530, NIP 8941025657. Poza nim dane trafiają wyłącznie do podmiotów, które są potrzebne do obsługi zgłoszenia i działania strony. Każdy z nich przetwarza dane na zlecenie organizatora, w zakresie opisanym niżej.
Operator techniczny strony (podmiot przetwarzający na zlecenie organizatora): IBB MEDIA Roman Rozenberger, NIP 9291796680. Prowadzi stronę konferencji i utrzymuje narzędzia pośredniczące: automat n8n (przekazuje zgłoszenie do systemu faktur i arkusza) oraz system mailingowy Sendy (lista oczekujących, zapis wyłącznie po potwierdzeniu kliknięciem w link z maila).
- System fakturowy inFakt - inFakt Sp. z o.o., ul. Szlak 49, 31-153 Kraków, KRS 0000325203, NIP 9452121681, REGON 120874766. Wystawienie faktury proforma i faktury końcowej: dane do faktury i dane osoby kontaktowej.
- Arkusz Google (Google Sheets) - Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irlandia (spółka z grupy Google LLC, 1600 Amphitheatre Parkway, Mountain View, CA 94043, USA). Lista zgłoszeń i uczestników prowadzona przez zespół konferencji. Google posiada aktywny certyfikat EU-US Data Privacy Framework.
- Google Analytics 4 - ten sam dostawca. Statystyka odwiedzin, wyłącznie po Twojej zgodzie w banerze cookies (patrz niżej). Bez danych ze zgłoszenia.
- Hosting strony i serwer poczty - SEOHOST Sp. z o.o., ul. Obornicka 330, 60-689 Poznań, KRS 0000939910, NIP 9721323212, REGON 520718284. Serwer, na którym działa strona i rejestr zgłoszeń, oraz wysyłka potwierdzeń, linków do zgłoszenia i kodów logowania.
- Serwer narzędzi operatora (n8n, Sendy) - Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Niemcy, HRB 6089 (Amtsgericht Ansbach), VAT DE812871812. Infrastruktura w Unii Europejskiej. Dane między stroną a tymi narzędziami przesyłamy wyłącznie szyfrowanym połączeniem HTTPS.
Nie sprzedajemy danych i nie udostępniamy ich do celów reklamowych. Innych odbiorców nie ma.
Ciasteczka i pamięć przeglądarki
Przy pierwszej wizycie strona pokazuje baner zgód. Bez Twojej decyzji działa tylko to, co jest niezbędne. Wybór zmienisz w każdej chwili odnośnikiem „Ustawienia cookies” w stopce.
| Nazwa | Kto | Po co | Kategoria | Jak długo |
|---|---|---|---|---|
grav-site-… |
strona konferencji | sesja: formularz zgłoszenia, dostęp do zgłoszenia po linku, komunikaty po wysłaniu | niezbędne | 30 minut od ostatniej aktywności, ciasteczko sesyjne |
ai4b_zgody |
strona konferencji | zapamiętuje Twój wybór w banerze zgód, żeby nie pytać przy każdej wizycie | niezbędne | 12 miesięcy |
grav-rememberme-… |
strona konferencji | tylko dla zalogowanych pracowników organizatora, gdy zaznaczą „Zapamiętaj mnie” | niezbędne | 7 dni |
_ga, _ga_… |
Google Analytics 4 | statystyka odwiedzin: które sekcje strony są czytane, skąd przychodzą odwiedzający, ile osób dochodzi do formularza | analityczne - tylko po Twojej zgodzie | do 2 lat |
Dodatkowo przeglądarka przechowuje pewne dane lokalnie, poza ciasteczkami:
ai4b-motyw- wybrany wygląd strony: jasny, ciemny albo zgodny z systemem. Zostaje w przeglądarce, nic nie wysyłamy na serwer.ai4b-koszyk- losowy identyfikator, który powstaje w pamięci karty przeglądarki (sessionStorage) na stronie zgłoszenia i znika po jej zamknięciu. Służy wyłącznie do policzenia, ile osób wybiera w tej chwili bilety. Nie zawiera żadnych Twoich danych i nie pozwala Cię rozpoznać ani teraz, ani przy kolejnej wizycie. Serwer przechowuje go najwyżej 90 sekund od ostatniego sygnału z Twojej karty, a potem kasuje.
Kategorie w banerze:
- Niezbędne - zawsze włączone: sesja, zapamiętanie Twojej decyzji o ciasteczkach.
- Funkcjonalne - dziś nie używamy żadnych ciasteczek tej kategorii; przełącznik istnieje na wypadek, gdyby doszły (np. zapamiętanie wypełnionego formularza).
- Analityczne - Google Analytics 4 przez Google Tag Manager. Dopóki nie wyrazisz zgody, Google dostaje sygnał „odmowa” (Consent Mode) i nie zapisuje ciasteczek.
- Marketingowe - dziś nie ma na stronie żadnych narzędzi reklamowych; wybór w tej kategorii jest przekazywany Google jako sygnał zgody na ewentualne przyszłe tagi.
Twoją decyzję (bez adresu IP i bez danych osobowych) zapisujemy w rejestrze zgód organizatora na 3 lata - to dowód, że zgoda padła, wymagany przez RODO.
Zewnętrzne odnośniki (np. mapa dojazdu w Google Maps, profile prelegentów na LinkedIn) otwierają inne serwisy z własnymi zasadami ciasteczek. Sama strona konferencji nie osadza ich treści.
Poprawienie i usunięcie danych
Napisz na vade@vade.com.pl albo zadzwoń: +48 71 341 85 10 (08:00-16:00). Podaj numer zgłoszenia - jest w mailu potwierdzającym. Poprawimy albo usuniemy dane bez pytania o powód, o ile nie musimy ich zachować do rozliczenia faktury.
Jak długo trzymamy zgłoszenia
Zgłoszenia i dane uczestników usuwamy do końca miesiąca następującego po konferencji, zgodnie z Regulaminem (rozdział VII pkt 3). Robi to organizator ręcznie, po podsumowaniu wydarzenia. Dłużej zostają wyłącznie dane potrzebne do faktur, tak długo, jak wymagają tego przepisy o rachunkowości.
Logi serwera
Serwer hostingu (SEOHOST) prowadzi standardowy dziennik połączeń: adres IP, czas i adres otwieranej strony. Link do zgłoszenia niesie token w adresie, więc przez okres przechowywania dziennika u dostawcy hostingu token może w nim występować. Dlatego link jest ważny tylko 24 godziny, a w rejestrze zgłoszeń trzymamy wyłącznie jego skrót. Dostęp do dziennika ma tylko dostawca hostingu i operator techniczny strony.
