Administrator danych
Administratorem Twoich danych osobowych — czyli podmiotem, który decyduje o celach i sposobach ich przetwarzania — jest:
Inspektor Ochrony Danych
Zgodnie z art. 37 RODO, Administrator nie ma obowiązku powołania Inspektora Ochrony Danych (nie jest organem publicznym ani nie przetwarza danych na dużą skalę).
Wszystkie sprawy związane z ochroną danych osobowych obsługuje bezpośrednio Administrator pod adresem biuro@enterbhp.pl.
Jakie dane zbieramy
Zbieramy wyłącznie dane niezbędne do realizacji wskazanych celów. W zależności od formy kontaktu, przetwarzamy:
3.1. Dane z formularza kontaktowego
- nazwa firmy, branża, liczba pracowników,
- imię i nazwisko osoby kontaktowej,
- adres e-mail i opcjonalnie numer telefonu,
- treść wiadomości i zaznaczone obszary potrzeb (BHP, PPOŻ, ISO, HACCP, ESG, pierwsza pomoc).
3.2. Dane techniczne (automatyczne)
- adres IP i nagłówki przeglądarki (logi serwera),
- data i godzina odwiedzin,
- identyfikator sesji (cookie techniczne),
- w razie korzystania z Google Analytics / Meta Pixel po Twojej zgodzie — dane analityczne (patrz Cookies).
3.3. Dane z umowy
- dane firmy klienta (NIP, REGON, adres rejestrowy),
- dane osób upoważnionych do kontaktu,
- dane do faktury VAT.
Nie zbieramy danych „wrażliwych" w rozumieniu art. 9 RODO (zdrowie, religia, orientacja itp.) ani danych dotyczących wyroków skazujących.
Cele i podstawy prawne
Każde przetwarzanie danych ma określony cel i podstawę prawną zgodną z art. 6 RODO:
| Cel | Podstawa prawna RODO |
|---|---|
| Odpowiedź na zapytanie z formularza, przygotowanie oferty | art. 6 ust. 1 lit. b (działania przed zawarciem umowy) |
| Realizacja umowy (świadczenie usług BHP, szkolenia, audyty) | art. 6 ust. 1 lit. b |
| Dalsza komunikacja, follow-up handlowy | art. 6 ust. 1 lit. f (uzasadniony interes administratora) |
| Wystawianie faktur, prowadzenie księgowości | art. 6 ust. 1 lit. c (obowiązek prawny — ustawa o rachunkowości, ustawa VAT) |
| Bezpieczeństwo strony (logi, rate-limit, CSRF) | art. 6 ust. 1 lit. f |
| Cookies analityczne i marketingowe | art. 6 ust. 1 lit. a (Twoja zgoda) |
| Ewentualna obrona przed roszczeniami | art. 6 ust. 1 lit. f |
Czas przechowywania
Dane przechowujemy tylko tak długo, jak jest to konieczne dla danego celu:
- Korespondencja przed-umowna (formularz, e-maile) — do 3 lat od ostatniego kontaktu lub do momentu cofnięcia zgody.
- Dane z umów i faktur — przez okres wymagany przepisami: 5 lat (ustawa o rachunkowości), w niektórych przypadkach 6 lat (terminy przedawnienia roszczeń).
- Logi serwera (IP, requesty) — maksymalnie 12 miesięcy, następnie automatyczne usunięcie.
- Cookies — od sesji do 24 miesięcy (zależnie od typu, lista w sekcji 10).
- Dane w razie sporu — do prawomocnego zakończenia postępowania.
Odbiorcy danych
Twoje dane mogą być przekazane wyłącznie zaufanym podmiotom, z którymi zawarliśmy umowy powierzenia przetwarzania (art. 28 RODO):
| Kategoria | Podmiot | Cel |
|---|---|---|
| Hosting strony | LH.pl Sp. z o.o. | Przechowywanie strony i bazy danych |
| Poczta e-mail | LH.pl (serwer pocztowy) | Otrzymywanie wiadomości |
| Analityka (po zgodzie) | Google Ireland Ltd. (GA4) | Statystyki ruchu na stronie |
| Marketing (po zgodzie) | Meta Platforms Ireland Ltd. (Pixel) | Mierzenie skuteczności reklam |
| Księgowość | Biuro rachunkowe (umowa o powierzeniu) | Wystawianie faktur, rozliczenia |
| Organy państwowe | PIP, Sanepid, US, sądy | Wyłącznie na żądanie zgodne z prawem |
Nie sprzedajemy Twoich danych. Nie udostępniamy ich również do marketingu osób trzecich.
Przekazywanie poza EOG
Większość danych przetwarzamy w Polsce. W przypadku narzędzi Google i Meta dane mogą być przekazywane do Stanów Zjednoczonych:
- Google LLC (USA) — uczestniczy w EU-US Data Privacy Framework (decyzja KE z 10.07.2023 r.), zapewniającym poziom ochrony równoważny z UE.
- Meta Platforms Inc. (USA) — analogicznie, certyfikacja w ramach DPF.
Stosowane są również Standardowe Klauzule Umowne (SCC) wydane przez Komisję Europejską oraz dodatkowe środki techniczne (anonimizacja IP w GA4, ograniczenie zakresu).
Jeśli nie wyrazisz zgody na cookies analityczne lub marketingowe — Twoje dane nie są w ogóle przekazywane do tych podmiotów.
Profilowanie i decyzje automatyczne
Nie podejmujemy wobec Ciebie zautomatyzowanych decyzji, w tym profilowania, które miałyby wywierać skutki prawne lub w istotny sposób wpływać na Twoją sytuację (art. 22 RODO).
Narzędzia analityczne Google Analytics i Meta Pixel — jeśli wyrazisz zgodę — mogą zbierać dane statystyczne o sposobie korzystania ze strony. Te dane są zagregowane i nie służą do podejmowania decyzji dotyczących indywidualnych użytkowników.
Twoje prawa
Przepisy RODO przyznają Ci następujące prawa, które możesz realizować w dowolnym momencie:
Aby skorzystać z któregokolwiek prawa, napisz na biuro@enterbhp.pl. Odpowiadamy bez zbędnej zwłoki, najpóźniej w ciągu 30 dni (z możliwością przedłużenia o 2 miesiące przy złożonych żądaniach — z poinformowaniem Cię o tym).
Pliki cookies
Strona korzysta z plików cookies (ciasteczek) w trzech kategoriach, zgodnie z Google Consent Mode v2:
10.1. Cookies niezbędne (zawsze aktywne)
| Nazwa | Cel | Czas |
|---|---|---|
| PHPSESSID | Identyfikator sesji PHP | Do zamknięcia przeglądarki |
| csrf_token | Ochrona przed atakami CSRF na formularze | Sesja |
| enterbhp_consent | Zapamiętanie Twojego wyboru w banerze cookies | 12 miesięcy |
10.2. Cookies analityczne (po Twojej zgodzie)
| Nazwa | Dostawca | Cel | Czas |
|---|---|---|---|
| _ga, _ga_* | Google Analytics 4 | Statystyki ruchu, odróżnianie użytkowników | 2 lata |
| _gid | Google Analytics | Identyfikator sesji | 24 h |
10.3. Cookies marketingowe (po Twojej zgodzie)
| Nazwa | Dostawca | Cel | Czas |
|---|---|---|---|
| _fbp | Meta Pixel | Identyfikator do mierzenia konwersji | 3 miesiące |
| fr | Meta Platforms | Personalizacja reklam | 3 miesiące |
Możesz w każdej chwili zmienić swój wybór klikając „Zarządzaj zgodami cookies" w stopce strony, lub czyszcząc dane przeglądarki.
Skrypty analityczne i reklamowe respektują Twoją decyzję od pierwszego wejścia — do momentu wyrażenia zgody nie ładujemy ich w ogóle (Consent Mode v2).
Bezpieczeństwo danych
Stosujemy adekwatne środki techniczne i organizacyjne zapewniające bezpieczeństwo przetwarzanych danych (art. 32 RODO):
- Szyfrowanie połączenia certyfikatem SSL/TLS (HTTPS) na każdej podstronie,
- Tokeny CSRF chroniące formularze przed sfałszowanymi żądaniami,
- Rate-limit na formularzach (ochrona przed botami i nadmiarem zgłoszeń),
- Walidacja i sanityzacja wszystkich danych wejściowych po stronie serwera,
- Uwierzytelnienie dostępu do panelu administracyjnego (sesja + zabezpieczone hasła w postaci bcrypt),
- Logowanie zdarzeń oraz monitoring nieautoryzowanych prób dostępu,
- Regularne aktualizacje oprogramowania (PHP, biblioteki, baza danych),
- Kopie zapasowe bazy danych z polityką rotacji,
- Zasada „need-to-know" — do danych mają dostęp wyłącznie osoby upoważnione.
Naruszenia ochrony danych
W przypadku stwierdzenia naruszenia ochrony danych osobowych, które może powodować ryzyko naruszenia Twoich praw, podejmujemy działania zgodne z art. 33–34 RODO:
- Natychmiastowa analiza zakresu i skali naruszenia.
- Zgłoszenie do UODO w terminie do 72 godzin od stwierdzenia incydentu.
- Powiadomienie osób, których dane dotyczą — bez zbędnej zwłoki, jeśli ryzyko jest wysokie.
- Wdrożenie środków zaradczych i działań zapobiegających podobnym zdarzeniom w przyszłości.
- Sporządzenie wewnętrznego rejestru naruszeń.
Zmiany polityki
Zastrzegamy sobie prawo do aktualizacji niniejszej polityki w przypadku zmian:
- w obowiązujących przepisach prawa,
- w funkcjonalnościach strony lub świadczonych usługach,
- w stosowanych narzędziach (np. dodanie nowego dostawcy analityki).
Każda zmiana zostanie opublikowana na tej stronie z nową datą aktualizacji w nagłówku. W przypadku istotnych zmian poinformujemy Cię dodatkowo e-mailem (jeśli mamy Twój adres) lub komunikatem na stronie głównej.
Najczęstsze pytania
Czy muszę zaakceptować cookies, żeby korzystać ze strony?
Nie. Cookies niezbędne (sesja, CSRF, zapamiętanie zgody) działają zawsze — bez nich strona po prostu by nie działała. Wszystkie pozostałe (analityka, marketing) możesz odrzucić, a strona będzie funkcjonować bez ograniczeń.
Jak szybko otrzymam odpowiedź na żądanie dotyczące moich danych?
Bez zbędnej zwłoki, najpóźniej w ciągu 30 dni od wpłynięcia żądania. W przypadku skomplikowanych spraw termin może być przedłużony o kolejne 2 miesiące — wówczas poinformujemy Cię o tym i wyjaśnimy powód.
Czy mogę zażądać usunięcia wszystkich moich danych?
Tak, jeśli nie istnieje inny obowiązek prawny, który nakazuje nam je przechowywać (np. dane z faktur — ustawa o rachunkowości wymaga przechowywania ich przez 5 lat). W takim wypadku usuniemy te dane, które nie są objęte obowiązkiem retencji.
Czy moje dane są wysyłane do USA?
Tylko jeśli wyrazisz zgodę na cookies analityczne (Google Analytics) lub marketingowe (Meta Pixel). Obaj dostawcy są certyfikowani w ramach EU-US Data Privacy Framework. Bez Twojej zgody — żadne dane nie są przesyłane poza EOG.
Co się stanie z moimi danymi, jeśli nie zostanie zawarta umowa?
Jeśli kontakt z Tobą nie doprowadził do zawarcia umowy, Twoje dane przechowujemy maksymalnie przez 3 lata od ostatniego kontaktu (na potrzeby ewentualnego ponownego nawiązania współpracy) lub do momentu cofnięcia zgody.
Gdzie mogę złożyć skargę?
Skargę dotyczącą przetwarzania danych przez Enter BHP możesz złożyć do Prezesa Urzędu Ochrony Danych Osobowych: ul. Stawki 2, 00-193 Warszawa, uodo.gov.pl. Zachęcamy jednak najpierw do kontaktu z nami — większość spraw da się rozwiązać bezpośrednio.
Pytania dotyczące Twoich danych?
Napisz lub zadzwoń — odpowiadamy szybko i konkretnie. Nie potrzebujesz formalnych pism — wystarczy e-mail.