Polityka prywatności
Zasady przetwarzania danych osobowych, cele przetwarzania i prawa użytkowników serwisu Harmonik.
Polityka prywatności
Wersja: 2026-09-25
Polityka opisuje, jak przetwarzamy dane osobowe w serwisie Harmonik: na stronie harmonik.pl, w aplikacji w przeglądarce, w aplikacji mobilnej Harmonik na iOS i Androida oraz na stronach grafików udostępnianych linkiem.
Dotyczy osób, które zakładają i prowadzą konto firmy, pracowników z kontem, pracowników wpisanych do grafiku przez firmę, osób odwiedzających stronę i osób, które się z nami kontaktują.
Warunki korzystania z usługi określa Regulamin. Zasady przetwarzania danych pracowników w imieniu firm określa Umowa powierzenia przetwarzania danych - załącznik nr 1 do Regulaminu. Pliki cookies opisuje Polityka cookies.
1. Administrator i kontakt
Administratorem danych jest Jarosław Kawka, prowadzący działalność gospodarczą pod firmą CLAVADO Jarosław Kawka, ul. Wichrowe Wzgórza 20/2, 72-001 Siadło Dolne, NIP 8571922205, REGON 366216469, e-mail: [email protected].
W sprawach dotyczących danych osobowych, w tym w celu skorzystania z praw opisanych w pkt 15, napisz na [email protected] albo na adres pocztowy podany wyżej.
Nie wyznaczyliśmy inspektora ochrony danych.
W tej polityce „my” oznacza CLAVADO Jarosław Kawka, a „firma” - podmiot, który założył w Harmoniku konto firmy i prowadzi w nim grafik.
2. Dwie role: administrator i podmiot przetwarzający
Jesteśmy administratorem danych, gdy sami decydujemy o celach i sposobach przetwarzania. Dotyczy to:
- danych kont - osób prowadzących konto firmy i pracowników z kontem,
- danych do płatności i faktur,
- danych o aktywności, urządzeniach i bezpieczeństwie,
- zgłoszeń i korespondencji,
- danych osób odwiedzających stronę, w tym analityki i cookies,
- zgody marketingowej.
Jesteśmy podmiotem przetwarzającym, gdy przetwarzamy dane, które firma wprowadza do Harmonika o swoich pracownikach i współpracownikach: kartotekę pracowników, grafik, stawki i korekty wynagrodzeń, zgłoszenia niedyspozycyjności i linki do grafiku. Administratorem tych danych jest firma. Przetwarzamy je wyłącznie na jej polecenie, na podstawie umowy powierzenia przetwarzania danych (załącznik nr 1 do Regulaminu). Szczegóły w pkt 6.
3. Pracownik z kontem
Pracownik, którego firma zaprosiła do Harmonika, jest osobnym użytkownikiem. Jego dane przetwarzamy w obu rolach:
- dane konta - adres e-mail, hasło w postaci skrótu, dane o logowaniu i aktywności, token urządzenia do powiadomień i zaakceptowane dokumenty - przetwarzamy jako administrator,
- dane, które firma wprowadziła o pracowniku (np. zmiany, stawki, korekty), oraz zgłoszenia niedyspozycyjności, które pracownik wysyła firmie - przetwarzamy w imieniu firmy.
Konto logowania powstaje, gdy firma wysyła zaproszenie. Adres e-mail i imię pracownika otrzymujemy wtedy od firmy i do przyjęcia zaproszenia przetwarzamy je na jej polecenie. Po przyjęciu zaproszenia (ustawienie hasła i akceptacja Regulaminu) dane konta przetwarzamy jako administrator.
Firma decyduje, czy pracownik widzi grafik całej firmy (imiona, nazwiska i zmiany innych pracowników, bez ich notatek) i wyliczenia swoich zarobków. Firma widzi, czy zaproszenie zostało wysłane i przyjęte.
4. Jakie dane przetwarzamy
Dane konta:
- adres e-mail, imię lub imię i nazwisko, hasło w postaci skrótu kryptograficznego, identyfikator konta, data założenia konta,
- sposób logowania: e-mail i hasło, Google albo Apple.
Dane od Google i Apple - jeśli logujesz się przez te usługi: imię i nazwisko, adres e-mail (przy Apple może to być adres zastępczy, jeśli ukryjesz swój adres), identyfikator konta u dostawcy, a od Google także zdjęcie profilowe. Nie otrzymujemy hasła do konta Google ani Apple.
Dane firmy: nazwa firmy, plan (Darmowy albo Premium), stan subskrypcji i okresu próbnego (status, daty rozpoczęcia i zakończenia).
Dane pracowników wprowadzane przez firmę:
- imię, nazwisko, numer telefonu, adres e-mail, stanowisko, kolor i kolejność w grafiku, status (aktywny albo nieaktywny),
- ustawienia konta pracownika: adres zaproszenia, daty wysłania i przyjęcia zaproszenia, widoczność grafiku firmy i zarobków.
Grafik: zmiany (data, godziny rozpoczęcia i zakończenia, notatka) oraz linki do grafiku (identyfikator linku, data ważności, hasło w postaci skrótu).
Rozliczenia (plan Premium): stawki godzinowe z datą obowiązywania, korekty - premie, zaliczki, potrącenia i inne - z kwotą, datą i opisem oraz wyliczone na tej podstawie godziny i kwoty wynagrodzeń.
Dyspozycyjność (plan Premium): zgłoszenia niedyspozycyjności - data, godziny, opcjonalny powód - oraz informacja, czy kierownik zgłoszenie odczytał.
Płatności: adres e-mail, nazwa (firma albo imię i nazwisko), adres rozliczeniowy, NIP, identyfikatory klienta i subskrypcji u operatora płatności, historia płatności i faktury. Danych karty płatniczej nie otrzymujemy - obsługuje je operator płatności Stripe.
Urządzenie i powiadomienia: token urządzenia do powiadomień push, platforma (iOS albo Android), daty rejestracji i aktualizacji tokenu.
Aktywność:
- data i godzina ostatniej aktywności w zalogowanej części serwisu w przeglądarce,
- data pierwszego i ostatniego użycia aplikacji mobilnej,
- dane sesji logowania, m.in. adres IP, identyfikator przeglądarki lub aplikacji, czas utworzenia i odświeżenia sesji,
- potwierdzenia odczytu ogłoszeń: które ogłoszenie i kiedy zostało wyświetlone.
Dokumenty i zgody: historia akceptacji Regulaminu i zapoznania się z polityką prywatności - wersja dokumentu, data i miejsce (rejestracja, zaproszenie, komunikat po zalogowaniu w serwisie albo w aplikacji) - oraz stan zgody marketingowej i historia jej udzielania i wycofywania.
Zgłoszenia i korespondencja: typ i opis zgłoszenia z formularza w aplikacji, opcjonalny adres kontaktowy, adres e-mail konta i nazwa firmy oraz treść wiadomości wysłanych do nas e-mailem.
Dane techniczne i bezpieczeństwa:
- adres IP przy operacjach objętych limitem prób, np. rejestracji, resecie hasła, podaniu hasła do linku z grafikiem, wysyłce zaproszenia, zgłoszeniu z formularza,
- adres IP i dane żądań przechodzących przez sieć Cloudflare, która chroni serwis przed atakami,
- raporty błędów: adres strony, typ przeglądarki i systemu, przebieg błędu - bez danych identyfikujących użytkownika.
Analityka i narzędzia reklamowe - wyłącznie po Twojej zgodzie wyrażonej w banerze cookies (pkt 18):
- Umami: odwiedzone strony i zdarzenia w serwisie, adres strony odsyłającej, informacje o przeglądarce, systemie, rozdzielczości ekranu i języku, przybliżona lokalizacja ustalana z adresu IP (kraj, region, miasto), a w zalogowanej części serwisu także identyfikator Twojego konta,
- Google Analytics 4 - wyłącznie na stronach publicznych: identyfikatory cookies, odwiedzone strony i zdarzenia, adres strony odsyłającej, informacje o urządzeniu, przeglądarce, rozdzielczości ekranu i języku oraz przybliżona lokalizacja ustalana z adresu IP (Google Analytics nie zapisuje samego adresu IP),
- Google Ads i Meta Pixel: identyfikatory cookies, adres IP, informacje o urządzeniu i przeglądarce, odwiedzone strony i zdarzenia takie jak rejestracja,
- Google Ads przy założeniu konta (konwersje rozszerzone): Twój adres e-mail w postaci skrótu SHA-256. Skrót powstaje w Twojej przeglądarce, więc sam adres do Google nie trafia. Google porównuje skrót z danymi kont Google, żeby ustalić, czy konto założono po kliknięciu naszej reklamy - także gdy reklamę kliknięto na innym urządzeniu. Skrót przekazujemy tylko po zgodzie na cookies marketingowe.
5. Nie wpisuj danych o zdrowiu ani innych danych szczególnych kategorii
Harmonik nie służy do przetwarzania szczególnych kategorii danych (art. 9 RODO) ani danych o wyrokach skazujących i naruszeniach prawa (art. 10 RODO).
W polach tekstowych - powodzie niedyspozycyjności, notatce do zmiany, opisie korekty, stanowisku i zgłoszeniach - nie wpisuj informacji o:
- zdrowiu, w tym o chorobie, wizycie lekarskiej, zwolnieniu lekarskim, ciąży lub niepełnosprawności,
- pochodzeniu rasowym lub etnicznym, poglądach politycznych, przekonaniach religijnych lub światopoglądowych,
- przynależności do związków zawodowych,
- życiu seksualnym lub orientacji seksualnej,
- danych genetycznych lub biometrycznych,
- karalności.
Wystarczy ogólne określenie, np. „sprawy osobiste”. Jeśli takie dane zostaną wpisane, firma może je poprawić lub usunąć. Na polecenie firmy usuniemy je sami.
6. Dane pracowników przetwarzane w imieniu firmy
- Administratorem danych pracowników wprowadzonych do Harmonika jest firma. To ona decyduje, jakie dane wpisuje, komu je udostępnia i jak długo je przechowuje.
- Przetwarzamy te dane wyłącznie po to, by świadczyć firmie usługę, zgodnie z umową powierzenia. Nie wykorzystujemy ich do własnych celów - w szczególności nie obejmujemy ich analityką, nagraniami wizyt ani marketingiem.
- Firma odpowiada za podstawę prawną przetwarzania i za poinformowanie pracowników, że korzysta z Harmonika.
- Wnioski dotyczące tych danych (np. o dostęp, sprostowanie, usunięcie) kieruj do firmy. Jeśli trafią do nas, niezwłocznie przekażemy je firmie i poinformujemy o tym osobę, która je wysłała.
- Dane przechowujemy do czasu, aż firma je usunie (np. usunie pracownika, zmianę lub link) albo usunie konto firmy. Kopie zapasowe opisuje pkt 14.
- Dalszych podmiotów przetwarzających, z których korzystamy przy tych danych, wymienia umowa powierzenia.
7. Cele, podstawy prawne i okresy przechowywania
Tabela dotyczy danych, których jesteśmy administratorem.
| Cel | Podstawa prawna | Okres przechowywania |
|---|---|---|
| Założenie i prowadzenie konta, logowanie (także przez Google i Apple), świadczenie usług z Regulaminu | art. 6 ust. 1 lit. b RODO - umowa | do usunięcia konta, następnie w kopiach zapasowych (pkt 14) |
| E-maile związane z kontem (potwierdzenie adresu, reset i zmiana hasła, zaproszenia) oraz powiadomienia push i ogłoszenia o działaniu usługi (np. koniec okresu próbnego, nieudana płatność), w tym potwierdzenia odczytu ogłoszeń | art. 6 ust. 1 lit. b RODO - umowa | do usunięcia konta; token urządzenia - do wylogowania z aplikacji, jej odinstalowania (token usuwamy przy pierwszej nieudanej wysyłce) albo usunięcia konta |
| Sprzedaż planu Premium, obsługa okresu próbnego, subskrypcji i płatności | art. 6 ust. 1 lit. b RODO - umowa | przez czas trwania subskrypcji, następnie jak w wierszu niżej |
| Wystawianie i przechowywanie faktur, rozliczenia podatkowe | art. 6 ust. 1 lit. c RODO - obowiązek prawny wynikający z przepisów o VAT i Ordynacji podatkowej | 5 lat od końca roku kalendarzowego, w którym upłynął termin płatności podatku; dotyczy także danych klienta u operatora płatności |
| Rozpatrywanie reklamacji, obsługa odstąpienia od umowy i wniosków dotyczących danych osobowych | art. 6 ust. 1 lit. b i c RODO | przez czas obsługi, następnie do upływu okresu przedawnienia roszczeń |
| Zapis akceptacji Regulaminu i zapoznania się z polityką prywatności jako dowód zawarcia umowy i jej warunków | art. 6 ust. 1 lit. f RODO - uzasadniony interes: wykazanie warunków umowy | do usunięcia konta |
| Bezpieczeństwo serwisu, zapobieganie nadużyciom, limit prób (adres IP), ochrona przed atakami (Cloudflare), obsługa sesji logowania | art. 6 ust. 1 lit. f RODO - uzasadniony interes: ochrona serwisu i kont | adres IP w limicie prób - do 10 minut; dane sesji - do wylogowania lub wygaśnięcia sesji; logi serwera - do 30 dni |
| Monitorowanie błędów i stabilności (Sentry) | art. 6 ust. 1 lit. f RODO - uzasadniony interes: wykrywanie i naprawa błędów | 90 dni |
| Kopie zapasowe | art. 6 ust. 1 lit. f RODO - uzasadniony interes: odtworzenie serwisu po awarii | do 30 dni |
| Statystyki aktywności kont zapisywane w naszej bazie (ostatnia aktywność, użycie aplikacji mobilnej) - obsługa użytkowników i rozwój usługi | art. 6 ust. 1 lit. f RODO - uzasadniony interes: rozwój i utrzymanie usługi | do usunięcia konta |
| Wsparcie techniczne i dostęp upoważnionego personelu do danych konta (pkt 10) | art. 6 ust. 1 lit. f RODO - uzasadniony interes: pomoc użytkownikom i bezpieczeństwo; dla danych pracowników - umowa powierzenia | przez czas obsługi sprawy; dostęp nie tworzy odrębnej kopii danych |
| Obsługa zgłoszeń z formularza i korespondencji e-mail | art. 6 ust. 1 lit. f RODO - uzasadniony interes: odpowiedź i rozwój usługi; gdy sprawa dotyczy umowy - lit. b | do 3 lat od zakończenia sprawy, dłużej tylko wtedy, gdy jest to potrzebne do obrony roszczeń |
| Ustalenie, dochodzenie lub obrona roszczeń | art. 6 ust. 1 lit. f RODO - uzasadniony interes: ochrona praw | do upływu okresu przedawnienia roszczeń |
| Analityka w narzędziu Umami: statystyki odwiedzin i zdarzeń, w zalogowanej części z identyfikatorem konta | art. 6 ust. 1 lit. a RODO - zgoda, w związku z art. 399 Prawa komunikacji elektronicznej | do wycofania zgody, nie dłużej niż 24 miesiące od zebrania |
| Statystyki odwiedzin stron publicznych w Google Analytics 4 | art. 6 ust. 1 lit. a RODO - zgoda, w związku z art. 399 Prawa komunikacji elektronicznej | do wycofania zgody, nie dłużej niż 14 miesięcy od zebrania; czas działania cookies - w Polityce cookies |
| Reklama, pomiar konwersji i remarketing (Google Ads, Meta Pixel) | art. 6 ust. 1 lit. a RODO - zgoda, w związku z art. 399 Prawa komunikacji elektronicznej | do wycofania zgody; czas działania cookies - w Polityce cookies |
| Informacje handlowe o nowościach i ofertach Harmonika e-mailem i powiadomieniami push (pkt 13) | art. 6 ust. 1 lit. a RODO - zgoda, w związku z art. 398 Prawa komunikacji elektronicznej | do wycofania zgody albo usunięcia konta |
| Historia udzielenia i wycofania zgody marketingowej jako dowód zgody (art. 7 ust. 1 RODO) | art. 6 ust. 1 lit. f RODO - uzasadniony interes: wykazanie, że zgoda została udzielona lub wycofana | do usunięcia konta, a w razie sporu do upływu okresu przedawnienia roszczeń |
Gdy przetwarzamy dane na podstawie uzasadnionego interesu, możesz wnieść sprzeciw (pkt 15).
8. Odbiorcy danych
Dane przekazujemy tylko w zakresie potrzebnym do danego celu. Dostawcy działający na nasze zlecenie przetwarzają dane na podstawie umów powierzenia. Google i Apple jako dostawcy logowania i sklepów z aplikacjami, Google i Meta jako dostawcy narzędzi reklamowych oraz Stripe w części swoich działań są odrębnymi administratorami albo współadministratorami i stosują własne polityki prywatności.
| Odbiorca | Cel | Zakres danych | Lokalizacja i podstawa przekazania |
|---|---|---|---|
| Hetzner Online GmbH (Niemcy) | hosting serwerów aplikacji i bazy danych | wszystkie dane serwisu | centra danych w Europejskim Obszarze Gospodarczym - bez przekazania poza EOG |
| Zenbox sp. z o.o. (Polska) | serwer poczty (SMTP) - e-maile systemowe i zaproszenia | adres e-mail i imię odbiorcy, treść wiadomości (np. nazwa firmy, link) | Polska - bez przekazania poza EOG |
| Stripe Payments Europe, Limited (Irlandia) | płatności, subskrypcje, faktury, panel płatności | adres e-mail, nazwa, adres rozliczeniowy, NIP, dane płatnicze, historia płatności | EOG oraz Stripe, Inc. (USA) - EU-US Data Privacy Framework, standardowe klauzule umowne |
| Cloudflare, Inc. (USA) | pośrednik ruchu, ochrona przed atakami, przyspieszanie ładowania | adres IP, dane żądań przesyłanych do serwisu | USA i inne kraje - EU-US Data Privacy Framework, standardowe klauzule umowne |
| Functional Software, Inc. (USA) - Sentry | raporty błędów | adres strony, typ przeglądarki i systemu, przebieg błędu (bez danych identyfikujących użytkownika) | USA albo UE, zależnie od regionu przechowywania - EU-US Data Privacy Framework, standardowe klauzule umowne |
| Upstash, Inc. (USA) | limit prób przy rejestracji, resecie hasła i innych operacjach | adres IP, do 10 minut | standardowe klauzule umowne |
| Google Ireland Limited - Firebase Cloud Messaging | dostarczanie powiadomień push | token urządzenia, treść powiadomienia | Google LLC (USA) - EU-US Data Privacy Framework, standardowe klauzule umowne |
| Google Ireland Limited i Apple Distribution International Limited (Irlandia) | logowanie przez Google albo Apple (odrębni administratorzy) | dostawca wie o logowaniu do Harmonika; nam przekazuje imię i nazwisko, e-mail, identyfikator, a Google także zdjęcie profilowe | według polityk prywatności dostawców |
| Apple (App Store) i Google (Google Play) | dystrybucja aplikacji mobilnej (odrębni administratorzy) | dane o pobraniu aplikacji i urządzeniu według zasad sklepu; nam mogą udostępniać zbiorcze statystyki i raporty awarii | według polityk prywatności sklepów |
| Google (Google Fonts) | pobranie kroju pisma przez aplikację mobilną przy pierwszym uruchomieniu | adres IP, informacje o urządzeniu przesyłane w żądaniu | według polityki prywatności Google |
| Google Ireland Limited (Gordon House, Barrow Street, Dublin 4, Irlandia) - tylko po zgodzie na cookies | Google Tag Manager, Google Analytics 4 (po zgodzie na cookies analityczne, tylko strony publiczne), Google Ads (po zgodzie na cookies marketingowe) | identyfikatory cookies, adres IP, informacje o urządzeniu i przeglądarce, odwiedzone strony i zdarzenia w serwisie, a przy założeniu konta - skrót SHA-256 adresu e-mail (konwersje rozszerzone) | Google LLC (USA) - EU-US Data Privacy Framework, uzupełniająco standardowe klauzule umowne |
| Meta Platforms Ireland Limited (Merrion Road, Dublin 4, Irlandia) - tylko po zgodzie na cookies marketingowe | Meta Pixel; w zakresie zbierania i przesyłania danych Meta jest współadministratorem | identyfikatory cookies, adres IP, informacje o urządzeniu i przeglądarce, zdarzenia w serwisie | Meta Platforms, Inc. (USA) - EU-US Data Privacy Framework, uzupełniająco standardowe klauzule umowne |
Narzędzie analityczne Umami działa na serwerze, którym sami zarządzamy (stats.clavado.ovh) - dane z Umami nie trafiają do zewnętrznego dostawcy. Ruch do tego serwera, tak jak do serwisu, przechodzi przez sieć Cloudflare.
Dane mogą też otrzymać:
- firma - w zakresie danych pracownika z kontem opisanych w pkt 3,
- osoby, którym firma przekazała link do grafiku (pkt 11),
- biuro rachunkowe i kancelaria prawna, z których usług korzystamy - w zakresie niezbędnym do ich pracy,
- organy publiczne - gdy wymagają tego przepisy.
9. Przekazywanie danych poza Europejski Obszar Gospodarczy
Część dostawców ma siedzibę w Stanach Zjednoczonych albo może przetwarzać dane poza EOG. Takie przekazanie nie zależy wyłącznie od zgody na cookies. Niezależnie od niej dotyczy:
- Cloudflare - przy każdym połączeniu z serwisem,
- Stripe - przy płatnościach,
- Google - przy powiadomieniach push i logowaniu przez Google,
- Sentry i Upstash - przy raportach błędów i limicie prób.
Po wyrażeniu zgody na cookies analityczne dane ze stron publicznych trafiają także do Google LLC (Google Analytics), a po zgodzie na cookies marketingowe - do Google LLC i Meta Platforms, Inc.
Przekazanie odbywa się na podstawie:
- decyzji wykonawczej Komisji Europejskiej z 10 lipca 2023 r. stwierdzającej odpowiedni stopień ochrony w ramach EU-US Data Privacy Framework - wobec podmiotów uczestniczących w tym programie,
- standardowych klauzul umownych przyjętych decyzją wykonawczą Komisji (UE) 2021/914 - w pozostałych przypadkach i uzupełniająco.
Informację o zastosowanych zabezpieczeniach i ich kopię możesz otrzymać, pisząc na [email protected].
10. Dostęp naszego personelu do danych konta
Upoważnione osoby działające w imieniu CLAVADO mogą uzyskać dostęp do danych konta, w tym do danych firmy i jej pracowników, gdy jest to potrzebne do:
- udzielenia wsparcia technicznego na prośbę użytkownika,
- zdiagnozowania i usunięcia błędu,
- zapewnienia bezpieczeństwa lub wyjaśnienia nadużycia,
- wykonania obowiązku prawnego.
Dostęp wygasa automatycznie najpóźniej po 8 godzinach. Korzystamy z niego tylko w niezbędnym zakresie. Osoby z dostępem są zobowiązane do zachowania poufności.
11. Link do grafiku
- Firma może udostępnić grafik wybranego pracownika linkiem. Link nie wymaga logowania.
- Link może mieć hasło i datę ważności. Oba zabezpieczenia są opcjonalne.
- Każdy, kto zna link (i hasło, jeśli je ustawiono), zobaczy imię i nazwisko pracownika oraz jego zmiany - daty i godziny. Link nie pokazuje danych kontaktowych pracownika, notatek, stawek ani rozliczeń.
- Po podaniu hasła przeglądarka zapamiętuje dostęp w pliku cookie - szczegóły w Polityce cookies.
- Na stronach linku do grafiku nie uruchamiamy analityki, nagrań wizyt ani narzędzi reklamowych.
- O tym, komu przekazać link, decyduje firma i to ona za to odpowiada.
- Link działa do upływu daty ważności albo do jego usunięcia przez firmę, usunięcia pracownika lub konta firmy.
- W planie Darmowym link pracownika zablokowanego ponad limit przestaje działać do czasu przejścia na Premium albo zmniejszenia liczby aktywnych pracowników.
12. Aplikacja mobilna
Uprawnienia:
- Aplikacja prosi wyłącznie o zgodę na powiadomienia. Pyta o nią po zalogowaniu. Zgodę możesz w każdej chwili cofnąć w ustawieniach telefonu.
- Aplikacja nie korzysta z lokalizacji, kontaktów, aparatu, zdjęć ani mikrofonu.
Dane w pamięci urządzenia:
- dane sesji logowania,
- kopia danych do pracy bez dostępu do sieci - w zakresie, do którego masz dostęp: grafik, dane pracowników (w tym numery telefonów), stawki i rozliczenia, zgłoszenia niedyspozycyjności,
- wygenerowane pliki PDF,
- ustawienia aplikacji.
Dane są zapisywane w prywatnym katalogu aplikacji i znikają po jej odinstalowaniu. Zabezpiecz telefon blokadą ekranu i nie udostępniaj go osobom nieuprawnionym.
Brak śledzenia:
- Aplikacja nie zawiera narzędzi reklamowych ani analitycznych innych firm.
- Nie śledzi Twojej aktywności w innych aplikacjach i witrynach i nie korzysta z identyfikatora reklamowego urządzenia.
- Przy pierwszym uruchomieniu pobiera krój pisma z serwerów Google (Google Fonts), co wiąże się z przekazaniem adresu IP.
W aplikacji nie ma płatności. Plan Premium kupuje się w przeglądarce.
13. Zgoda marketingowa
Za Twoją zgodą wysyłamy informacje handlowe o nowościach i ofertach Harmonika:
- e-mailem - na adres przypisany do konta,
- powiadomieniami push w aplikacji mobilnej - jeśli dodatkowo zezwolisz aplikacji na powiadomienia w ustawieniach telefonu.
Zasady:
- Podstawa prawna: art. 6 ust. 1 lit. a RODO w związku z art. 398 ustawy - Prawo komunikacji elektronicznej.
- Zgoda jest dobrowolna. Pole jest domyślnie odznaczone. Brak zgody nie wpływa na zawarcie umowy ani na korzystanie z Harmonika.
- Zgodę możesz wyrazić przy rejestracji albo później w „Moje konto”. Przy zakładaniu konta przez Google lub Apple zgodę można włączyć w „Moje konto”.
- Zgodę możesz wycofać w każdej chwili - przełącznikiem w „Moje konto” w przeglądarce i w aplikacji albo linkiem do wypisania się w wiadomości marketingowej. Wycofanie jest równie proste jak udzielenie zgody.
- Wycofanie zgody nie wpływa na zgodność z prawem wysyłek dokonanych przed wycofaniem.
- Zapisujemy historię udzielenia i wycofania zgody: datę, wersję treści zgody i miejsce, w którym ją udzielono lub wycofano. Przechowujemy ją jako dowód (art. 7 ust. 1 RODO) do usunięcia konta, a w razie sporu do upływu okresu przedawnienia roszczeń - na podstawie uzasadnionego interesu (art. 6 ust. 1 lit. f RODO).
- Wiadomości o działaniu usługi - np. potwierdzenie adresu, reset hasła, zaproszenia, informacje o okresie próbnym i płatnościach, bezpieczeństwie oraz zmianach Regulaminu i polityki prywatności - nie są informacjami handlowymi i wysyłamy je niezależnie od zgody.
14. Usuwanie konta
Konto firmy:
- Osoba prowadząca konto firmy może je usunąć sama - w przeglądarce i w aplikacji mobilnej, w „Moje konto”, w sekcji „Strefa niebezpieczna”.
- Usunięcie jest natychmiastowe i nieodwracalne. Kasuje konto, dane firmy, wszystkich pracowników, zmiany, linki do grafików, stawki i korekty, zgłoszenia niedyspozycyjności, tokeny urządzeń, zapisane akceptacje dokumentów i rekord subskrypcji.
- Aktywna subskrypcja jest anulowana automatycznie.
- Przed usunięciem możesz pobrać grafik i rozliczenia w PDF.
- Razem z kontem firmy usuwamy konta logowania wszystkich jej pracowników - po usunięciu firmy nie dawałyby dostępu do niczego.
Konto pracownika:
- Pracownik może usunąć swoje konto sam - w przeglądarce i w aplikacji mobilnej, w „Moje konto”, w sekcji „Strefa niebezpieczna”. Usunięcie jest natychmiastowe i nieodwracalne. Kasuje konto logowania, tokeny urządzeń i zapisane akceptacje dokumentów.
- Firma może też odebrać pracownikowi dostęp. Jeśli pracownik nigdy się nie zalogował, jego konto logowania usuwamy od razu. Konto, z którego pracownik już korzystał, zostaje - należy do niego i może je usunąć sam po zalogowaniu.
- Usunięcie konta pracownika nie usuwa danych, które firma przechowuje o nim w grafiku i rozliczeniach. O ich usunięcie trzeba zwrócić się do firmy.
Brak dostępu do konta: napisz na [email protected] z tematem „Usunięcie konta” i podaj adres e-mail konta oraz nazwę firmy. Potwierdzenie wysyłamy w ciągu 7 dni, a konto usuwamy najpóźniej w ciągu 30 dni. Przed usunięciem możemy poprosić o potwierdzenie, że zgłoszenie pochodzi od właściciela konta.
Co zostaje po usunięciu:
- kopie zapasowe bazy danych - do 30 dni, wyłącznie do odtworzenia serwisu po awarii,
- faktury i dane rozliczeniowe - u nas i u operatora płatności przez okres wymagany przepisami podatkowymi (pkt 7),
- raporty błędów w Sentry - do 90 dni,
- dane potrzebne do obrony przed roszczeniami - jeśli toczy się spór.
Instrukcję krok po kroku znajdziesz na stronie Usuwanie konta.
15. Twoje prawa
Masz prawo:
- dostępu do danych i otrzymania ich kopii (art. 15 RODO),
- sprostowania danych (art. 16 RODO),
- usunięcia danych (art. 17 RODO),
- ograniczenia przetwarzania (art. 18 RODO),
- przenoszenia danych przetwarzanych na podstawie umowy lub zgody (art. 20 RODO),
- wniesienia sprzeciwu wobec przetwarzania na podstawie uzasadnionego interesu - z przyczyn związanych z Twoją szczególną sytuacją (art. 21 ust. 1 RODO); wobec przetwarzania w celach marketingu bezpośredniego sprzeciw możesz wnieść w każdej chwili (art. 21 ust. 2 RODO),
- wycofania zgody w każdej chwili, bez wpływu na zgodność z prawem przetwarzania przed jej wycofaniem (art. 7 ust. 3 RODO),
- wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych (ul. Stawki 2, 00-193 Warszawa), jeśli uważasz, że przetwarzamy dane niezgodnie z prawem.
Jak skorzystać z praw:
- Napisz na [email protected]. Odpowiemy w ciągu miesiąca. W razie potrzeby, np. przy dużej liczbie wniosków, termin możemy wydłużyć o kolejne dwa miesiące - poinformujemy o tym.
- Możemy poprosić o potwierdzenie tożsamości, np. przez wysłanie wiadomości z adresu przypisanego do konta.
- Część praw zrealizujesz sam w serwisie: poprawisz dane w „Moje konto”, usuniesz konto, wycofasz zgodę marketingową i zmienisz ustawienia cookies.
- Jeśli wniosek dotyczy danych pracownika wprowadzonych przez firmę, skieruj go do firmy (pkt 6).
16. Czy musisz podać dane
- Podanie danych jest dobrowolne.
- Bez adresu e-mail i hasła albo logowania przez Google lub Apple nie założysz konta.
- Bez danych do faktury lub rachunku nie kupisz planu Premium - wymagają ich przepisy podatkowe.
- Zgoda marketingowa, zgoda na cookies opcjonalne i zgoda na powiadomienia w telefonie są dobrowolne i nie wpływają na korzystanie z usługi.
- Dane pracowników wprowadza firma - zakres zależy od niej. Do grafiku wystarczą imię i nazwisko.
17. Zautomatyzowane decyzje i profilowanie
- Nie podejmujemy decyzji opartych wyłącznie na zautomatyzowanym przetwarzaniu, które wywołują wobec Ciebie skutki prawne lub w podobny sposób istotnie na Ciebie wpływają (art. 22 RODO).
- Automatyczne układanie grafiku (auto-grafik) tworzy wyłącznie propozycję - m.in. z uwzględnieniem zgłoszeń niedyspozycyjności. Decyzję o grafiku podejmuje osoba prowadząca grafik w firmie, która może propozycję zmienić lub odrzucić.
- Rozliczenia to wyliczenia pomocnicze na podstawie danych wprowadzonych przez firmę. Nie decydują o wynagrodzeniu.
- Po zgodzie na cookies marketingowe Google i Meta mogą wykorzystywać dane do dopasowania reklam (profilowanie). Nie wywołuje to wobec Ciebie skutków prawnych.
18. Analityka i cookies
- Cookies niezbędne do logowania i bezpieczeństwa stosujemy bez zgody (art. 399 Prawa komunikacji elektronicznej).
- Menedżer tagów Google Tag Manager, a przez niego Umami, Google Analytics 4, Google Ads i Meta Pixel, ładujemy dopiero wtedy, gdy zgodzisz się na co najmniej jedną kategorię cookies opcjonalnych. Każde narzędzie uruchamia się tylko przy zgodzie na swoją kategorię: Umami i Google Analytics 4 - analityczne, Google Ads i Meta Pixel - marketingowe. Tagi Google działają w trybie Google Consent Mode v2.
- Umami mierzy odwiedziny i korzystanie z serwisu i nie zapisuje cookies. W zalogowanej części serwisu łączy zdarzenia z identyfikatorem Twojego konta.
- Google Analytics 4 mierzy odwiedziny tylko na stronach publicznych i zapisuje cookies. Po przejściu do zalogowanej aplikacji albo na stronę linku do grafiku przestaje wysyłać dane. Nie przekazujemy mu identyfikatora konta ani adresu e-mail.
- Zgodę na cookies możesz zmienić lub wycofać w każdej chwili przez link „Ustawienia cookies” w stopce serwisu i w „Moje konto”. O zgodę pytamy ponownie po 12 miesiącach i po istotnej zmianie Polityki cookies.
- Listę cookies, ich cele i czas działania opisuje Polityka cookies.
19. Skąd mamy dane
- Większość danych podajesz nam sam - przy rejestracji, w „Moje konto”, przy płatności i w korespondencji.
- Dane pracownika zaproszonego do konta (adres e-mail, imię) otrzymujemy od firmy, która wysyła zaproszenie.
- Przy logowaniu przez Google albo Apple dane z pkt 4 otrzymujemy od tych dostawców.
- Informację o statusie płatności i subskrypcji otrzymujemy od operatora płatności Stripe.
20. Zmiany polityki prywatności
- Politykę aktualizujemy, gdy zmieniają się funkcje Harmonika, dostawcy lub przepisy.
- O istotnych zmianach informujemy komunikatem wyświetlanym po zalogowaniu w serwisie i w aplikacji - z opisem zmian i odnośnikiem do pełnej treści. Polityki prywatności się nie akceptuje: to informacja o tym, jak przetwarzamy dane, a nie umowa.
- Aktualna wersja jest dostępna na tej stronie. Poprzednie wersje udostępniamy na prośbę wysłaną na [email protected].