Niniejszy dokument opisuje zasady, na jakich Grupa POLIVERSUM przetwarza dane osobowe: dane osób odwiedzających serwis poliversum.org.pl („Serwis”), dane osób, które kontaktują się z nami lub zapisują się na nasze komunikaty, oraz dane zawarte w materiałach powierzanych nam przez instytucje, dostawców rozwiązań i partnerów w związku z walidacją systemów sztucznej inteligencji, pracami analitycznymi i budowaniem wiedzy.
Polityka pełni jednocześnie funkcję informacyjną wobec osób, których dane dotyczą (art. 13 i 14 RODO), oraz funkcję ramy rozliczalności (art. 5 ust. 2 RODO) – wskazuje, kto w jakiej roli działa, na jakiej podstawie i w jakich granicach.
1. Administrator danych i struktura odpowiedzialności
Administratorem danych osobowych przetwarzanych w związku z prowadzeniem Serwisu i komunikacją jest Grupa POLIVERSUM – zespół współpracujących ekspertów działający pod marką POLIVERSUM i pod adresem poliversum.org.pl, nieposiadający osobowości prawnej.
Obowiązki administratora wykonują wspólnie osoby tworzące Grupę, wskazane na stronie O nas, Trust Center i kontakt. Osoby te ustaliły między sobą w drodze uzgodnień zakres odpowiedzialności za wypełnianie obowiązków wynikających z RODO, w tym za realizację praw osób, których dane dotyczą (współadministrowanie – art. 26 RODO). Zasadnicza treść tych uzgodnień jest udostępniana na żądanie osoby, której dane dotyczą.
Niezależnie od wewnętrznego podziału obowiązków, każda osoba może wykonywać przysługujące jej prawa wobec każdego ze współadministratorów i kierować wszelkie sprawy dotyczące danych osobowych na jeden adres: info@poliversum.org.pl. Punkt kontaktowy w rozumieniu art. 26 ust. 1 zdanie trzecie RODO stanowi ten właśnie adres.
2. Zasady naczelne
Wszystkie opisane niżej procesy podporządkowane są czterem zasadom, które traktujemy jako wiążące niezależnie od podstawy prawnej konkretnej operacji:
- Dobrowolność. Nie pozyskujemy danych z ukrycia, nie kupujemy baz danych, nie stosujemy scrapingu ani technik śledzących. Każdy zbiór danych, którym dysponujemy, pochodzi z dobrowolnego przekazania – przez osobę, której dane dotyczą, albo przez podmiot, który powierzył nam materiał w określonym celu.
- Celowość i związanie rolą. Ekspert Grupy przetwarza wyłącznie te dane i wyłącznie w takim zakresie, jaki jest niezbędny do wykonania roli powierzonej mu w danym procesie – walidacyjnej, audytowej, opiniodawczej lub badawczej. Rola wyznacza granicę dostępu; nie odwrotnie.
- Minimalizacja i degradacja identyfikowalności. Dane, które nie muszą pozostać identyfikowalne, są pseudonimizowane, a docelowo anonimizowane – tak wcześnie, jak pozwala na to cel przetwarzania (pkt 6).
- Rozliczalność. Prowadzimy rejestr czynności i kategorii czynności przetwarzania, dokumentujemy podstawy prawne oraz oceny skutków tam, gdzie są wymagane, i jesteśmy w stanie wykazać zgodność każdej operacji.
3. Kategorie danych i źródła
- Korespondencja (adresy w domenie poliversum.org.pl): imię i nazwisko, adres e-mail, instytucja i stanowisko, treść wiadomości oraz załączniki.
- Zgłoszenia briefingu, sesji kwalifikacyjnej i EU Market Entry Call: dane kontaktowe, nazwa instytucji lub przedsiębiorstwa, opis systemu lub przedsięwzięcia, którego dotyczy zapytanie, preferowany termin.
- Komunikaty i newsletter POLIVERSUM: adres e-mail oraz – jeżeli zostały podane – imię, nazwisko i instytucja, wraz z informacją o doręczeniu i interakcji z wiadomością (pkt 8).
- Materiały powierzone do prac eksperckich: dokumentacja techniczna, dokumentacja zgodności, zbiory testowe i ewaluacyjne, dzienniki systemowe, opisy procesów oraz inne materiały przekazane nam przez podmiot zlecający – w zakresie, w jakim zawierają dane osobowe (pkt 5).
- Współpraca merytoryczna (eksperci, partnerzy, uczestnicy warsztatów, konsultacji i pilotaży): dane identyfikacyjne i kontaktowe niezbędne do zawarcia i wykonania porozumienia, dane rozliczeniowe, dane zawarte w dokumentach roboczych i materiałach współautorskich.
- Dane techniczne Serwisu: adres IP, data i godzina żądania, adres podstrony, identyfikator przeglądarki i systemu – w logach serwera oraz w mechanizmach zabezpieczających.
4. Cele i podstawy prawne
- Odpowiedź na zapytanie i prowadzenie korespondencji – prawnie uzasadniony interes polegający na komunikacji z osobami, które zwracają się do nas z inicjatywy własnej (art. 6 ust. 1 lit. f RODO).
- Umówienie i przeprowadzenie briefingu, sesji kwalifikacyjnej lub EU Market Entry Call – podjęcie działań na żądanie osoby przed zawarciem umowy oraz wykonanie umowy (art. 6 ust. 1 lit. b RODO); w odniesieniu do osób występujących w imieniu instytucji – prawnie uzasadniony interes obu stron (art. 6 ust. 1 lit. f RODO).
- Wykonanie prac eksperckich, walidacyjnych i analitycznych – wykonanie umowy z podmiotem zlecającym oraz, w zakresie danych zawartych w powierzonych materiałach, przetwarzanie w imieniu i na udokumentowane polecenie tego podmiotu (art. 28 RODO) albo we własnej roli administratora, gdy tak wynika z ustalonego podziału ról (pkt 5).
- Badania własne, opracowania, publikacje i rozwój metodyki – prawnie uzasadniony interes polegający na prowadzeniu działalności badawczej i eksperckiej oraz upowszechnianiu wiedzy (art. 6 ust. 1 lit. f RODO), z zastrzeżeniem zabezpieczeń z art. 89 ust. 1 RODO; dalsze przetwarzanie do celów badawczych i statystycznych nie jest uznawane za niezgodne z pierwotnymi celami (art. 5 ust. 1 lit. b RODO). Szczegóły – pkt 6.
- Komunikaty i newsletter – zgoda (art. 6 ust. 1 lit. a RODO), odwoływalna w każdym czasie ze skutkiem na przyszłość.
- Rozliczenia i dokumentacja – obowiązki prawne, w szczególności podatkowe i rachunkowe (art. 6 ust. 1 lit. c RODO).
- Bezpieczeństwo Serwisu i infrastruktury, zapobieganie nadużyciom, ustalenie, dochodzenie i obrona roszczeń – prawnie uzasadniony interes (art. 6 ust. 1 lit. f RODO).
5. Dane powierzane nam przez instytucje i dostawców – rozdział ról
Znaczna część materiałów, z którymi pracujemy, nie pochodzi od osób, których dane dotyczą, lecz od podmiotów zlecających prace: administracji, instytucji regulowanych, dostawców systemów AI, konsorcjów badawczych. Ta sytuacja wymaga precyzyjnego rozdziału ról, ponieważ od niego zależy, kto wobec kogo odpowiada.
5.1. Zasada podstawowa
W odniesieniu do danych osobowych zawartych w materiałach powierzonych nam przez podmiot zlecający administratorem pozostaje ten podmiot, a Grupa POLIVERSUM działa jako podmiot przetwarzający w rozumieniu art. 28 RODO – przetwarza dane wyłącznie na udokumentowane polecenie powierzającego, w celu przez niego wskazanym, przez czas przez niego określony. Zasady te są każdorazowo ujmowane w umowie powierzenia zawieranej przed rozpoczęciem prac.
Odstępstwo od tej zasady – to jest przyjęcie przez Grupę roli odrębnego administratora albo współadministratora – wymaga wyraźnego, pisemnego ustalenia i jest odnotowywane w dokumentacji projektu. Rola nie jest dorozumiana.
5.2. Dobrowolność powierzenia i oświadczenia powierzającego
Powierzenie nam jakichkolwiek materiałów jest w pełni dobrowolne i następuje z inicjatywy powierzającego. Nie żądamy przekazania danych osobowych jako warunku rozpoczęcia rozmowy ani współpracy; przeciwnie – rekomendujemy przekazywanie materiałów w postaci pozbawionej danych identyfikujących, jeżeli cel prac tego nie wyklucza.
Przekazując nam materiał zawierający dane osobowe, powierzający oświadcza – i pozostaje za to odpowiedzialny w relacji z osobami, których dane dotyczą, oraz z organem nadzorczym – że:
- dysponuje ważną podstawą prawną przetwarzania tych danych oraz podstawą ich udostępnienia lub powierzenia Grupie POLIVERSUM;
- wykonał wobec osób, których dane dotyczą, ciążące na nim obowiązki informacyjne, w tym poinformował o kategoriach odbiorców;
- przekazany zakres danych jest adekwatny i ograniczony do tego, co niezbędne dla celu prac, i nie zawiera danych, których cel ten nie wymaga – w szczególności nie zawiera danych szczególnych kategorii (art. 9 RODO) ani danych dotyczących wyroków skazujących (art. 10 RODO), jeżeli nie zostało to wcześniej uzgodnione na piśmie wraz ze wskazaniem podstawy;
- polecenia dotyczące przetwarzania, które nam wydaje, są zgodne z prawem.
Grupa POLIVERSUM nie jest w stanie – i nie ma prawnego obowiązku – samodzielnie weryfikować, czy powierzający uzyskał wymagane podstawy i wykonał obowiązki informacyjne wobec osób, których dane dotyczą. Ryzyko i skutki braku tych podstaw obciążają powierzającego. Jeżeli jednak polecenie powierzającego w naszej ocenie narusza RODO lub inne przepisy o ochronie danych, niezwłocznie informujemy go o tym i wstrzymujemy wykonanie polecenia do czasu wyjaśnienia – zgodnie z obowiązkiem podmiotu przetwarzającego wynikającym z art. 28 ust. 3 zdanie drugie RODO. Obowiązek ten traktujemy jako element usługi, a nie jako uprzejmość.
5.3. Granice odpowiedzialności
Grupa POLIVERSUM ponosi odpowiedzialność za przetwarzanie danych w zakresie własnych czynności oraz obowiązków, które RODO nakłada bezpośrednio na podmiot przetwarzający (art. 82 ust. 2 RODO), a jako administrator – za procesy opisane w pkt 4 jako prowadzone we własnej roli. Nie przyjmujemy natomiast – i nie możemy przyjąć – odpowiedzialności za:
- legalność pozyskania danych przez powierzającego oraz wykonanie przez niego obowiązków informacyjnych;
- zakres i treść materiału przekazanego nam z inicjatywy powierzającego, w tym przekazanie danych wykraczających poza cel prac;
- skutki poleceń powierzającego, wykonanych po uprzednim zgłoszeniu przez nas zastrzeżeń, o których mowa w pkt 5.2;
- dalsze wykorzystanie przez powierzającego wyników naszych prac, w tym decyzje podjęte na ich podstawie.
Zastrzegamy zarazem, że powyższy podział opisuje rzeczywisty rozkład ról, a nie stanowi wyłączenia odpowiedzialności wobec osób, których dane dotyczą. Odpowiedzialność administratora i podmiotu przetwarzającego wobec osoby poszkodowanej wynika z art. 82 RODO i nie podlega umownemu wyłączeniu; podmiot, który naprawił szkodę w całości, zachowuje roszczenie regresowe wobec pozostałych uczestników przetwarzania w części odpowiadającej ich odpowiedzialności (art. 82 ust. 5 RODO). Postanowienia umowne pomiędzy nami a powierzającym regulują wyłącznie ten wzajemny rozkład ciężaru.
6. Budowanie i upowszechnianie wiedzy – badania własne, opracowania, przetwarzanie maszynowe
Działalność POLIVERSUM polega na walidacji systemów AI i systemów zgodności, a następnie na przekształcaniu doświadczeń z tych prac w wiedzę metodyczną: wzorce ryzyk, katalogi wad, kryteria oceny, publikacje i rekomendacje. Ta warstwa jest częścią misji i wymaga wyraźnego opisania, ponieważ wiąże się z dalszym przetwarzaniem.
6.1. Zasada wyjścia z reżimu danych osobowych
Do celów badawczych, metodycznych, statystycznych i publikacyjnych – w tym do trenowania, testowania i ewaluacji modeli oraz narzędzi analitycznych – dążymy do wykorzystywania danych zanonimizowanych, to jest takich, których przypisanie do zidentyfikowanej lub możliwej do zidentyfikowania osoby nie jest możliwe przy racjonalnym uwzględnieniu wszelkich sposobów, po które można rozsądnie sięgnąć. Dane spełniające ten warunek nie stanowią danych osobowych i nie podlegają RODO (motyw 26 RODO); do ich dalszego wykorzystania nie stosuje się ograniczeń opisanych w pozostałych punktach niniejszej polityki.
Anonimizację traktujemy jako cel operacyjny każdego procesu badawczego, a nie jako deklarację. Skuteczność anonimizacji oceniamy przed użyciem zbioru, biorąc pod uwagę ryzyko wyodrębnienia (singling out), powiązania (linkability) i wnioskowania (inference), a wynik tej oceny dokumentujemy. Jeżeli anonimizacja nie jest osiągalna dla danego zbioru, zbiór pozostaje w reżimie danych osobowych i podlega zabezpieczeniom z pkt 6.2.
6.2. Zabezpieczenia dla przetwarzania badawczego (art. 89 ust. 1 RODO)
Tam, gdzie przetwarzanie do celów badawczych, metodycznych lub statystycznych obejmuje dane osobowe, stosujemy zabezpieczenia techniczne i organizacyjne odpowiadające wymogom art. 89 ust. 1 RODO, w szczególności:
- Pseudonimizację (art. 4 pkt 5 RODO) jako stan domyślny zbioru roboczego – informacje pozwalające na przypisanie danych konkretnej osobie przechowywane są oddzielnie i objęte odrębną kontrolą dostępu.
- Rozdzielenie warstwy analitycznej od warstwy identyfikacyjnej – zespół prowadzący analizę nie ma dostępu do kluczy pseudonimizacyjnych, jeżeli cel analizy tego nie wymaga.
- Agregację i progi publikacyjne – wyniki są prezentowane na poziomie, na którym nie jest możliwe odtworzenie informacji o pojedynczej osobie, przypadku lub instytucji; w publikacjach stosujemy progi minimalnej liczebności i kontrolę ujawnienia statystycznego.
- Minimalizację i ograniczenie retencji zbiorów badawczych – zbiór roboczy zawiera wyłącznie zmienne istotne dla postawionego pytania badawczego i jest usuwany lub trwale anonimizowany po zakończeniu prac.
6.3. Podejście federacyjne – analiza bez przenoszenia danych
Wszędzie tam, gdzie jest to technicznie wykonalne, stosujemy architekturę federacyjną: dane pozostają w środowisku podmiotu, który nimi dysponuje, a przedmiotem wymiany są wyłącznie wyniki obliczeń – parametry modelu, statystyki zagregowane, metryki jakości – nie zaś rekordy źródłowe. Grupa POLIVERSUM nie pobiera wówczas kopii zbioru i nie tworzy centralnego repozytorium danych.
Rozwiązanie to istotnie ogranicza, choć nie eliminuje, ryzyko związane z przetwarzaniem: usuwa ryzyko wycieku zbioru w transporcie i u odbiorcy oraz ryzyko wtórnego użycia kopii, pozostawia natomiast ryzyko wnioskowania z samych wyników obliczeń. Dlatego warstwę federacyjną uzupełniamy o kontrolę tego, co opuszcza środowisko źródłowe: progi agregacji, ograniczenie liczby zapytań, przegląd wyników przed ich udostępnieniem, a w uzasadnionych przypadkach mechanizmy zaburzania statystyk. Nie przedstawiamy federalizacji jako gwarancji anonimowości – przedstawiamy ją jako środek redukcji ryzyka, którego skuteczność podlega ocenie w każdym projekcie odrębnie.
6.4. Przetwarzanie maszynowe i zautomatyzowane
Prace analityczne, walidacyjne i badawcze prowadzimy z wykorzystaniem narzędzi zautomatyzowanych, w tym metod uczenia maszynowego i analizy tekstu. Dotyczy to zarówno materiałów powierzonych (w granicach polecenia powierzającego – pkt 5), jak i zbiorów wykorzystywanych do badań własnych (w granicach pkt 6.1–6.3).
Obowiązują przy tym trzy ograniczenia, których nie znosi żadne polecenie ani zgoda:
- Nie podejmujemy wobec osób decyzji opartych wyłącznie na zautomatyzowanym przetwarzaniu, w tym profilowaniu, które wywoływałyby wobec nich skutki prawne lub w podobny sposób istotnie na nie wpływały (art. 22 ust. 1 RODO). Wyniki narzędzi zautomatyzowanych stanowią materiał dla oceny eksperckiej, a nie jej substytut; każda konkluzja walidacyjna jest zatwierdzana przez człowieka, który za nią odpowiada.
- Nie przekazujemy danych osobowych pochodzących z powierzonych materiałów do zewnętrznych usług modeli generatywnych ani innych narzędzi przetwarzających dane poza kontrolowanym przez nas środowiskiem, chyba że powierzający wyraźnie i pisemnie tak postanowi, ze wskazaniem dostawcy i podstawy przekazania.
- Nie wykorzystujemy powierzonych materiałów do trenowania modeli udostępnianych poza projekt, w którym materiały te powstały, chyba że dane zostały uprzednio zanonimizowane w sposób opisany w pkt 6.1 albo powierzający wyraził na to odrębną, wyraźną zgodę.
6.5. Prawa osób w kontekście badawczym
Wobec przetwarzania do celów badawczych i statystycznych osobie, której dane dotyczą, przysługuje prawo sprzeciwu z przyczyn związanych z jej szczególną sytuacją (art. 21 ust. 6 RODO). Sprzeciw rozpatrujemy indywidualnie i uwzględniamy, jeżeli nie sprzeciwia się temu wykonanie zadania realizowanego w interesie publicznym.
Informujemy zarazem rzetelnie o ograniczeniach: w zakresie, w jakim przetwarzanie służy celom badawczym lub statystycznym objętym zabezpieczeniami z art. 89 ust. 1 RODO, prawo do usunięcia danych może nie znajdować zastosowania, jeżeli usunięcie uniemożliwiłoby lub poważnie utrudniło realizację celów badawczych (art. 17 ust. 3 lit. d RODO). Ograniczenie to stosujemy wyłącznie w rzeczywistym zakresie, w jakim występuje, i nie rozciągamy go na inne procesy. Wobec danych zanonimizowanych realizacja praw z RODO jest technicznie niemożliwa, ponieważ nie jesteśmy w stanie powiązać takich danych z konkretną osobą – nie zbieramy i nie przechowujemy informacji dodatkowych wyłącznie po to, by taką identyfikację umożliwić (art. 11 RODO).
7. Publikacje i materiały eksperckie
Wyniki prac publikujemy w postaci raportów, analiz i opracowań metodycznych. Materiały te opierają się na ustaleniach zanonimizowanych lub zagregowanych. Nazwa instytucji, opis konkretnego wdrożenia lub inne informacje umożliwiające identyfikację podmiotu albo osoby ujawniane są wyłącznie za uprzednią, wyraźną zgodą tego podmiotu, udzieloną odrębnie dla danej publikacji. Domyślnym stanem jest niejawność strony podmiotowej ustaleń.
Dane osób występujących publicznie w związku z naszą działalnością – autorów, prelegentów, uczestników paneli – przetwarzamy w zakresie niezbędnym do oznaczenia autorstwa i udokumentowania wydarzenia, na podstawie prawnie uzasadnionego interesu lub zgody, stosownie do okoliczności.
8. Newsletter i komunikaty – Mailchimp
Do prowadzenia listy odbiorców oraz wysyłki newslettera i komunikatów POLIVERSUM korzystamy z platformy Mailchimp, dostarczanej przez The Rocket Science Group LLC d/b/a Mailchimp – podmiot z grupy Intuit Inc. z siedzibą w Stanach Zjednoczonych. Mailchimp działa jako podmiot przetwarzający na podstawie umowy powierzenia obejmującej standardowe klauzule umowne.
- Zapis następuje wyłącznie na podstawie dobrowolnej zgody. Adres e-mail oraz ewentualne dane dodatkowe (imię, nazwisko, instytucja) przechowywane są na serwerach Mailchimp.
- Statystyki wysyłki. Mailchimp rejestruje doręczenie wiadomości, jej otwarcie oraz kliknięcia w zawarte w niej łącza, wraz z podstawowymi danymi technicznymi (adres IP, typ urządzenia i klienta pocztowego). Informacje te wykorzystujemy wyłącznie do oceny użyteczności komunikatów i do utrzymania higieny listy. Nie budujemy na ich podstawie profili odbiorców, nie łączymy ich z danymi z innych źródeł i nie wykorzystujemy ich w badaniach opisanych w pkt 6.
- Rezygnacja jest możliwa w każdej chwili – łączem „wypisz się” w stopce każdej wiadomości albo wiadomością na info@poliversum.org.pl. Adres jest wówczas usuwany z listy aktywnych odbiorców; Mailchimp może zachować go w rejestrze wypisanych wyłącznie po to, by nie kierować do niego kolejnych wysyłek.
- Przekazanie do państwa trzeciego. Dane przetwarzane są w Stanach Zjednoczonych. Podstawę przekazania stanowi certyfikacja dostawcy w ramach EU–U.S. Data Privacy Framework, objętego decyzją Komisji Europejskiej stwierdzającą odpowiedni stopień ochrony (art. 45 RODO), a uzupełniająco – standardowe klauzule umowne Komisji Europejskiej włączone do umowy powierzenia (art. 46 ust. 2 lit. c RODO).
9. Odbiorcy danych i przekazywanie poza EOG
Nie sprzedajemy danych osobowych i nie udostępniamy ich w celach marketingowych. Dane mogą być powierzane wyłącznie dostawcom niezbędnym do prowadzenia Serwisu i komunikacji, na podstawie umów powierzenia:
- Hosting Serwisu i poczty w domenie poliversum.org.pl – Bluehost (Newfold Digital Inc., Stany Zjednoczone); przekazanie poza EOG na podstawie standardowych klauzul umownych Komisji Europejskiej (art. 46 ust. 2 lit. c RODO).
- Newsletter – Mailchimp, na zasadach z pkt 8.
- Zabezpieczenie Serwisu – zapora aplikacyjna i skaner dostarczane przez Defiant Inc. (Wordfence, Stany Zjednoczone), analizujące adresy IP i parametry żądań w celu blokowania nadużyć.
- Kopie zapasowe – realizowane w ramach wskazanej wyżej infrastruktury hostingowej.
Materiały powierzone do prac eksperckich nie są przekazywane podwykonawcom bez uprzedniej zgody powierzającego (art. 28 ust. 2 RODO). Dane mogą ponadto zostać udostępnione podmiotom uprawnionym na podstawie przepisów prawa, w tym organom nadzoru i sądom.
10. Okresy przechowywania
- Korespondencja i zgłoszenia – przez czas obsługi sprawy, następnie do upływu terminu przedawnienia ewentualnych roszczeń.
- Materiały powierzone – przez czas wskazany przez powierzającego, nie dłużej niż do zakończenia prac; po ich zakończeniu materiały są, stosownie do polecenia, zwracane albo usuwane wraz z kopiami roboczymi (art. 28 ust. 3 lit. g RODO). Zachowujemy wyłącznie dokumentację niezbędną do wykazania należytego wykonania zlecenia.
- Zbiory badawcze – przez czas realizacji celu badawczego; następnie usuwane albo trwale anonimizowane. Zanonimizowane zbiory pochodne mogą być przechowywane bezterminowo, ponieważ nie stanowią danych osobowych.
- Newsletter – do wycofania zgody; następnie wyłącznie w rejestrze wypisanych (pkt 8).
- Współpraca i rozliczenia – przez czas trwania porozumienia, następnie przez okres wymagany przepisami podatkowymi i rachunkowymi oraz do upływu terminu przedawnienia roszczeń.
- Logi serwera i dane systemu zabezpieczeń – zgodnie z konfiguracją dostawcy hostingu i oprogramowania zabezpieczającego, nie dłużej niż jest to konieczne do celów bezpieczeństwa i wyjaśnienia incydentów.
11. Prawa osób, których dane dotyczą
Każdej osobie przysługuje prawo dostępu do danych, ich sprostowania, usunięcia, ograniczenia przetwarzania, przenoszenia danych (w zakresie przetwarzania opartego na zgodzie lub umowie i prowadzonego w sposób zautomatyzowany), prawo sprzeciwu wobec przetwarzania opartego na prawnie uzasadnionym interesie oraz prawo wycofania zgody w dowolnym momencie, ze skutkiem na przyszłość.
Żądania prosimy kierować na adres info@poliversum.org.pl. Odpowiadamy bez zbędnej zwłoki, nie później niż w terminie miesiąca od otrzymania żądania, z możliwością przedłużenia o dalsze dwa miesiące w przypadku żądań złożonych – o czym informujemy wraz z uzasadnieniem.
Jeżeli żądanie dotyczy danych zawartych w materiałach powierzonych nam przez inny podmiot, niezwłocznie przekazujemy je administratorowi, którym jest ten podmiot, i wspieramy go w udzieleniu odpowiedzi (art. 28 ust. 3 lit. e RODO); nie jesteśmy uprawnieni do samodzielnego rozstrzygania takich żądań, o czym informujemy osobę wnoszącą.
Każdej osobie przysługuje prawo wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych (ul. Stawki 2, 00-193 Warszawa, uodo.gov.pl).
12. Pliki cookies i narzędzia analityczne
Serwis wykorzystuje wyłącznie pliki cookies niezbędne do jego prawidłowego i bezpiecznego działania, w tym cookies mechanizmów zabezpieczających oraz sesji logowania osób redagujących treści. Nie stosujemy narzędzi analitycznych, pikseli reklamowych ani cookies marketingowych i nie profilujemy odwiedzających. Jeżeli w przyszłości wprowadzimy narzędzia wymagające zgody, zaktualizujemy niniejszą politykę i uruchomimy mechanizm jej odbierania przed ich włączeniem.
Formularz zapisu na newsletter może być obsługiwany przez Mailchimp; w takim przypadku dostawca może zapisać własny techniczny plik cookie zabezpieczający formularz przed nadużyciami.
13. Bezpieczeństwo
Stosujemy środki techniczne i organizacyjne odpowiadające ryzyku (art. 32 RODO), w szczególności: szyfrowanie transmisji (HTTPS), rozdzielenie części publicznej Serwisu od panelu administracyjnego, zaporę aplikacyjną, kontrolę dostępu opartą na rolach i zasadzie wiedzy koniecznej, rozdział środowisk roboczych projektów oraz regularne kopie zapasowe. Osoby tworzące Grupę oraz osoby z nią współpracujące są zobowiązane do zachowania poufności.
W razie naruszenia ochrony danych osobowych działamy zgodnie z art. 33 i 34 RODO – jako administrator zgłaszamy naruszenie organowi nadzorczemu i, gdy zachodzi taka potrzeba, zawiadamiamy osoby, których dane dotyczą; jako podmiot przetwarzający zgłaszamy naruszenie administratorowi bez zbędnej zwłoki po jego stwierdzeniu.
14. Dobrowolność i brak decyzji zautomatyzowanych wobec osób
Podanie danych jest dobrowolne. Bez danych kontaktowych nie jesteśmy jednak w stanie odpowiedzieć na zapytanie, umówić spotkania ani wysłać komunikatów. Nie podejmujemy wobec osób, których dane dotyczą, decyzji opartych wyłącznie na zautomatyzowanym przetwarzaniu, w tym profilowaniu, wywołujących skutki prawne lub w podobny sposób istotnie na nie wpływających (art. 22 RODO); zasada ta obowiązuje również w pracach opisanych w pkt 6.
15. Zmiany polityki
Polityka jest aktualizowana wraz z rozwojem Serwisu, wprowadzaniem nowych narzędzi i procesów oraz zmianami stanu prawnego. Aktualna wersja jest zawsze dostępna pod tym adresem; zmiany istotne sygnalizujemy odbiorcom komunikatów. Data ostatniej aktualizacji: 1 września 2026 r.