Polityka prywatności

Zasady przetwarzania danych osobowych, cele przetwarzania i prawa użytkowników serwisu Harmonik.

Polityka prywatności

Wersja: 2026-09-25

Polityka opisuje, jak przetwarzamy dane osobowe w serwisie Harmonik: na stronie harmonik.pl, w aplikacji w przeglądarce, w aplikacji mobilnej Harmonik na iOS i Androida oraz na stronach grafików udostępnianych linkiem.

Dotyczy osób, które zakładają i prowadzą konto firmy, pracowników z kontem, pracowników wpisanych do grafiku przez firmę, osób odwiedzających stronę i osób, które się z nami kontaktują.

Warunki korzystania z usługi określa Regulamin. Zasady przetwarzania danych pracowników w imieniu firm określa Umowa powierzenia przetwarzania danych - załącznik nr 1 do Regulaminu. Pliki cookies opisuje Polityka cookies.

1. Administrator i kontakt

Administratorem danych jest Jarosław Kawka, prowadzący działalność gospodarczą pod firmą CLAVADO Jarosław Kawka, ul. Wichrowe Wzgórza 20/2, 72-001 Siadło Dolne, NIP 8571922205, REGON 366216469, e-mail: [email protected].

W sprawach dotyczących danych osobowych, w tym w celu skorzystania z praw opisanych w pkt 15, napisz na [email protected] albo na adres pocztowy podany wyżej.

Nie wyznaczyliśmy inspektora ochrony danych.

W tej polityce „my” oznacza CLAVADO Jarosław Kawka, a „firma” - podmiot, który założył w Harmoniku konto firmy i prowadzi w nim grafik.

2. Dwie role: administrator i podmiot przetwarzający

Jesteśmy administratorem danych, gdy sami decydujemy o celach i sposobach przetwarzania. Dotyczy to:

  • danych kont - osób prowadzących konto firmy i pracowników z kontem,
  • danych do płatności i faktur,
  • danych o aktywności, urządzeniach i bezpieczeństwie,
  • zgłoszeń i korespondencji,
  • danych osób odwiedzających stronę, w tym analityki i cookies,
  • zgody marketingowej.

Jesteśmy podmiotem przetwarzającym, gdy przetwarzamy dane, które firma wprowadza do Harmonika o swoich pracownikach i współpracownikach: kartotekę pracowników, grafik, stawki i korekty wynagrodzeń, zgłoszenia niedyspozycyjności i linki do grafiku. Administratorem tych danych jest firma. Przetwarzamy je wyłącznie na jej polecenie, na podstawie umowy powierzenia przetwarzania danych (załącznik nr 1 do Regulaminu). Szczegóły w pkt 6.

3. Pracownik z kontem

Pracownik, którego firma zaprosiła do Harmonika, jest osobnym użytkownikiem. Jego dane przetwarzamy w obu rolach:

  • dane konta - adres e-mail, hasło w postaci skrótu, dane o logowaniu i aktywności, token urządzenia do powiadomień i zaakceptowane dokumenty - przetwarzamy jako administrator,
  • dane, które firma wprowadziła o pracowniku (np. zmiany, stawki, korekty), oraz zgłoszenia niedyspozycyjności, które pracownik wysyła firmie - przetwarzamy w imieniu firmy.

Konto logowania powstaje, gdy firma wysyła zaproszenie. Adres e-mail i imię pracownika otrzymujemy wtedy od firmy i do przyjęcia zaproszenia przetwarzamy je na jej polecenie. Po przyjęciu zaproszenia (ustawienie hasła i akceptacja Regulaminu) dane konta przetwarzamy jako administrator.

Firma decyduje, czy pracownik widzi grafik całej firmy (imiona, nazwiska i zmiany innych pracowników, bez ich notatek) i wyliczenia swoich zarobków. Firma widzi, czy zaproszenie zostało wysłane i przyjęte.

4. Jakie dane przetwarzamy

Dane konta:

  • adres e-mail, imię lub imię i nazwisko, hasło w postaci skrótu kryptograficznego, identyfikator konta, data założenia konta,
  • sposób logowania: e-mail i hasło, Google albo Apple.

Dane od Google i Apple - jeśli logujesz się przez te usługi: imię i nazwisko, adres e-mail (przy Apple może to być adres zastępczy, jeśli ukryjesz swój adres), identyfikator konta u dostawcy, a od Google także zdjęcie profilowe. Nie otrzymujemy hasła do konta Google ani Apple.

Dane firmy: nazwa firmy, plan (Darmowy albo Premium), stan subskrypcji i okresu próbnego (status, daty rozpoczęcia i zakończenia).

Dane pracowników wprowadzane przez firmę:

  • imię, nazwisko, numer telefonu, adres e-mail, stanowisko, kolor i kolejność w grafiku, status (aktywny albo nieaktywny),
  • ustawienia konta pracownika: adres zaproszenia, daty wysłania i przyjęcia zaproszenia, widoczność grafiku firmy i zarobków.

Grafik: zmiany (data, godziny rozpoczęcia i zakończenia, notatka) oraz linki do grafiku (identyfikator linku, data ważności, hasło w postaci skrótu).

Rozliczenia (plan Premium): stawki godzinowe z datą obowiązywania, korekty - premie, zaliczki, potrącenia i inne - z kwotą, datą i opisem oraz wyliczone na tej podstawie godziny i kwoty wynagrodzeń.

Dyspozycyjność (plan Premium): zgłoszenia niedyspozycyjności - data, godziny, opcjonalny powód - oraz informacja, czy kierownik zgłoszenie odczytał.

Płatności: adres e-mail, nazwa (firma albo imię i nazwisko), adres rozliczeniowy, NIP, identyfikatory klienta i subskrypcji u operatora płatności, historia płatności i faktury. Danych karty płatniczej nie otrzymujemy - obsługuje je operator płatności Stripe.

Urządzenie i powiadomienia: token urządzenia do powiadomień push, platforma (iOS albo Android), daty rejestracji i aktualizacji tokenu.

Aktywność:

  • data i godzina ostatniej aktywności w zalogowanej części serwisu w przeglądarce,
  • data pierwszego i ostatniego użycia aplikacji mobilnej,
  • dane sesji logowania, m.in. adres IP, identyfikator przeglądarki lub aplikacji, czas utworzenia i odświeżenia sesji,
  • potwierdzenia odczytu ogłoszeń: które ogłoszenie i kiedy zostało wyświetlone.

Dokumenty i zgody: historia akceptacji Regulaminu i zapoznania się z polityką prywatności - wersja dokumentu, data i miejsce (rejestracja, zaproszenie, komunikat po zalogowaniu w serwisie albo w aplikacji) - oraz stan zgody marketingowej i historia jej udzielania i wycofywania.

Zgłoszenia i korespondencja: typ i opis zgłoszenia z formularza w aplikacji, opcjonalny adres kontaktowy, adres e-mail konta i nazwa firmy oraz treść wiadomości wysłanych do nas e-mailem.

Dane techniczne i bezpieczeństwa:

  • adres IP przy operacjach objętych limitem prób, np. rejestracji, resecie hasła, podaniu hasła do linku z grafikiem, wysyłce zaproszenia, zgłoszeniu z formularza,
  • adres IP i dane żądań przechodzących przez sieć Cloudflare, która chroni serwis przed atakami,
  • raporty błędów: adres strony, typ przeglądarki i systemu, przebieg błędu - bez danych identyfikujących użytkownika.

Analityka i narzędzia reklamowe - wyłącznie po Twojej zgodzie wyrażonej w banerze cookies (pkt 18):

  • Umami: odwiedzone strony i zdarzenia w serwisie, adres strony odsyłającej, informacje o przeglądarce, systemie, rozdzielczości ekranu i języku, przybliżona lokalizacja ustalana z adresu IP (kraj, region, miasto), a w zalogowanej części serwisu także identyfikator Twojego konta,
  • Google Analytics 4 - wyłącznie na stronach publicznych: identyfikatory cookies, odwiedzone strony i zdarzenia, adres strony odsyłającej, informacje o urządzeniu, przeglądarce, rozdzielczości ekranu i języku oraz przybliżona lokalizacja ustalana z adresu IP (Google Analytics nie zapisuje samego adresu IP),
  • Google Ads i Meta Pixel: identyfikatory cookies, adres IP, informacje o urządzeniu i przeglądarce, odwiedzone strony i zdarzenia takie jak rejestracja,
  • Google Ads przy założeniu konta (konwersje rozszerzone): Twój adres e-mail w postaci skrótu SHA-256. Skrót powstaje w Twojej przeglądarce, więc sam adres do Google nie trafia. Google porównuje skrót z danymi kont Google, żeby ustalić, czy konto założono po kliknięciu naszej reklamy - także gdy reklamę kliknięto na innym urządzeniu. Skrót przekazujemy tylko po zgodzie na cookies marketingowe.

5. Nie wpisuj danych o zdrowiu ani innych danych szczególnych kategorii

Harmonik nie służy do przetwarzania szczególnych kategorii danych (art. 9 RODO) ani danych o wyrokach skazujących i naruszeniach prawa (art. 10 RODO).

W polach tekstowych - powodzie niedyspozycyjności, notatce do zmiany, opisie korekty, stanowisku i zgłoszeniach - nie wpisuj informacji o:

  • zdrowiu, w tym o chorobie, wizycie lekarskiej, zwolnieniu lekarskim, ciąży lub niepełnosprawności,
  • pochodzeniu rasowym lub etnicznym, poglądach politycznych, przekonaniach religijnych lub światopoglądowych,
  • przynależności do związków zawodowych,
  • życiu seksualnym lub orientacji seksualnej,
  • danych genetycznych lub biometrycznych,
  • karalności.

Wystarczy ogólne określenie, np. „sprawy osobiste”. Jeśli takie dane zostaną wpisane, firma może je poprawić lub usunąć. Na polecenie firmy usuniemy je sami.

6. Dane pracowników przetwarzane w imieniu firmy

  • Administratorem danych pracowników wprowadzonych do Harmonika jest firma. To ona decyduje, jakie dane wpisuje, komu je udostępnia i jak długo je przechowuje.
  • Przetwarzamy te dane wyłącznie po to, by świadczyć firmie usługę, zgodnie z umową powierzenia. Nie wykorzystujemy ich do własnych celów - w szczególności nie obejmujemy ich analityką, nagraniami wizyt ani marketingiem.
  • Firma odpowiada za podstawę prawną przetwarzania i za poinformowanie pracowników, że korzysta z Harmonika.
  • Wnioski dotyczące tych danych (np. o dostęp, sprostowanie, usunięcie) kieruj do firmy. Jeśli trafią do nas, niezwłocznie przekażemy je firmie i poinformujemy o tym osobę, która je wysłała.
  • Dane przechowujemy do czasu, aż firma je usunie (np. usunie pracownika, zmianę lub link) albo usunie konto firmy. Kopie zapasowe opisuje pkt 14.
  • Dalszych podmiotów przetwarzających, z których korzystamy przy tych danych, wymienia umowa powierzenia.

7. Cele, podstawy prawne i okresy przechowywania

Tabela dotyczy danych, których jesteśmy administratorem.

CelPodstawa prawnaOkres przechowywania
Założenie i prowadzenie konta, logowanie (także przez Google i Apple), świadczenie usług z Regulaminuart. 6 ust. 1 lit. b RODO - umowado usunięcia konta, następnie w kopiach zapasowych (pkt 14)
E-maile związane z kontem (potwierdzenie adresu, reset i zmiana hasła, zaproszenia) oraz powiadomienia push i ogłoszenia o działaniu usługi (np. koniec okresu próbnego, nieudana płatność), w tym potwierdzenia odczytu ogłoszeńart. 6 ust. 1 lit. b RODO - umowado usunięcia konta; token urządzenia - do wylogowania z aplikacji, jej odinstalowania (token usuwamy przy pierwszej nieudanej wysyłce) albo usunięcia konta
Sprzedaż planu Premium, obsługa okresu próbnego, subskrypcji i płatnościart. 6 ust. 1 lit. b RODO - umowaprzez czas trwania subskrypcji, następnie jak w wierszu niżej
Wystawianie i przechowywanie faktur, rozliczenia podatkoweart. 6 ust. 1 lit. c RODO - obowiązek prawny wynikający z przepisów o VAT i Ordynacji podatkowej5 lat od końca roku kalendarzowego, w którym upłynął termin płatności podatku; dotyczy także danych klienta u operatora płatności
Rozpatrywanie reklamacji, obsługa odstąpienia od umowy i wniosków dotyczących danych osobowychart. 6 ust. 1 lit. b i c RODOprzez czas obsługi, następnie do upływu okresu przedawnienia roszczeń
Zapis akceptacji Regulaminu i zapoznania się z polityką prywatności jako dowód zawarcia umowy i jej warunkówart. 6 ust. 1 lit. f RODO - uzasadniony interes: wykazanie warunków umowydo usunięcia konta
Bezpieczeństwo serwisu, zapobieganie nadużyciom, limit prób (adres IP), ochrona przed atakami (Cloudflare), obsługa sesji logowaniaart. 6 ust. 1 lit. f RODO - uzasadniony interes: ochrona serwisu i kontadres IP w limicie prób - do 10 minut; dane sesji - do wylogowania lub wygaśnięcia sesji; logi serwera - do 30 dni
Monitorowanie błędów i stabilności (Sentry)art. 6 ust. 1 lit. f RODO - uzasadniony interes: wykrywanie i naprawa błędów90 dni
Kopie zapasoweart. 6 ust. 1 lit. f RODO - uzasadniony interes: odtworzenie serwisu po awariido 30 dni
Statystyki aktywności kont zapisywane w naszej bazie (ostatnia aktywność, użycie aplikacji mobilnej) - obsługa użytkowników i rozwój usługiart. 6 ust. 1 lit. f RODO - uzasadniony interes: rozwój i utrzymanie usługido usunięcia konta
Wsparcie techniczne i dostęp upoważnionego personelu do danych konta (pkt 10)art. 6 ust. 1 lit. f RODO - uzasadniony interes: pomoc użytkownikom i bezpieczeństwo; dla danych pracowników - umowa powierzeniaprzez czas obsługi sprawy; dostęp nie tworzy odrębnej kopii danych
Obsługa zgłoszeń z formularza i korespondencji e-mailart. 6 ust. 1 lit. f RODO - uzasadniony interes: odpowiedź i rozwój usługi; gdy sprawa dotyczy umowy - lit. bdo 3 lat od zakończenia sprawy, dłużej tylko wtedy, gdy jest to potrzebne do obrony roszczeń
Ustalenie, dochodzenie lub obrona roszczeńart. 6 ust. 1 lit. f RODO - uzasadniony interes: ochrona prawdo upływu okresu przedawnienia roszczeń
Analityka w narzędziu Umami: statystyki odwiedzin i zdarzeń, w zalogowanej części z identyfikatorem kontaart. 6 ust. 1 lit. a RODO - zgoda, w związku z art. 399 Prawa komunikacji elektronicznejdo wycofania zgody, nie dłużej niż 24 miesiące od zebrania
Statystyki odwiedzin stron publicznych w Google Analytics 4art. 6 ust. 1 lit. a RODO - zgoda, w związku z art. 399 Prawa komunikacji elektronicznejdo wycofania zgody, nie dłużej niż 14 miesięcy od zebrania; czas działania cookies - w Polityce cookies
Reklama, pomiar konwersji i remarketing (Google Ads, Meta Pixel)art. 6 ust. 1 lit. a RODO - zgoda, w związku z art. 399 Prawa komunikacji elektronicznejdo wycofania zgody; czas działania cookies - w Polityce cookies
Informacje handlowe o nowościach i ofertach Harmonika e-mailem i powiadomieniami push (pkt 13)art. 6 ust. 1 lit. a RODO - zgoda, w związku z art. 398 Prawa komunikacji elektronicznejdo wycofania zgody albo usunięcia konta
Historia udzielenia i wycofania zgody marketingowej jako dowód zgody (art. 7 ust. 1 RODO)art. 6 ust. 1 lit. f RODO - uzasadniony interes: wykazanie, że zgoda została udzielona lub wycofanado usunięcia konta, a w razie sporu do upływu okresu przedawnienia roszczeń

Gdy przetwarzamy dane na podstawie uzasadnionego interesu, możesz wnieść sprzeciw (pkt 15).

8. Odbiorcy danych

Dane przekazujemy tylko w zakresie potrzebnym do danego celu. Dostawcy działający na nasze zlecenie przetwarzają dane na podstawie umów powierzenia. Google i Apple jako dostawcy logowania i sklepów z aplikacjami, Google i Meta jako dostawcy narzędzi reklamowych oraz Stripe w części swoich działań są odrębnymi administratorami albo współadministratorami i stosują własne polityki prywatności.

OdbiorcaCelZakres danychLokalizacja i podstawa przekazania
Hetzner Online GmbH (Niemcy)hosting serwerów aplikacji i bazy danychwszystkie dane serwisucentra danych w Europejskim Obszarze Gospodarczym - bez przekazania poza EOG
Zenbox sp. z o.o. (Polska)serwer poczty (SMTP) - e-maile systemowe i zaproszeniaadres e-mail i imię odbiorcy, treść wiadomości (np. nazwa firmy, link)Polska - bez przekazania poza EOG
Stripe Payments Europe, Limited (Irlandia)płatności, subskrypcje, faktury, panel płatnościadres e-mail, nazwa, adres rozliczeniowy, NIP, dane płatnicze, historia płatnościEOG oraz Stripe, Inc. (USA) - EU-US Data Privacy Framework, standardowe klauzule umowne
Cloudflare, Inc. (USA)pośrednik ruchu, ochrona przed atakami, przyspieszanie ładowaniaadres IP, dane żądań przesyłanych do serwisuUSA i inne kraje - EU-US Data Privacy Framework, standardowe klauzule umowne
Functional Software, Inc. (USA) - Sentryraporty błędówadres strony, typ przeglądarki i systemu, przebieg błędu (bez danych identyfikujących użytkownika)USA albo UE, zależnie od regionu przechowywania - EU-US Data Privacy Framework, standardowe klauzule umowne
Upstash, Inc. (USA)limit prób przy rejestracji, resecie hasła i innych operacjachadres IP, do 10 minutstandardowe klauzule umowne
Google Ireland Limited - Firebase Cloud Messagingdostarczanie powiadomień pushtoken urządzenia, treść powiadomieniaGoogle LLC (USA) - EU-US Data Privacy Framework, standardowe klauzule umowne
Google Ireland Limited i Apple Distribution International Limited (Irlandia)logowanie przez Google albo Apple (odrębni administratorzy)dostawca wie o logowaniu do Harmonika; nam przekazuje imię i nazwisko, e-mail, identyfikator, a Google także zdjęcie profilowewedług polityk prywatności dostawców
Apple (App Store) i Google (Google Play)dystrybucja aplikacji mobilnej (odrębni administratorzy)dane o pobraniu aplikacji i urządzeniu według zasad sklepu; nam mogą udostępniać zbiorcze statystyki i raporty awariiwedług polityk prywatności sklepów
Google (Google Fonts)pobranie kroju pisma przez aplikację mobilną przy pierwszym uruchomieniuadres IP, informacje o urządzeniu przesyłane w żądaniuwedług polityki prywatności Google
Google Ireland Limited (Gordon House, Barrow Street, Dublin 4, Irlandia) - tylko po zgodzie na cookiesGoogle Tag Manager, Google Analytics 4 (po zgodzie na cookies analityczne, tylko strony publiczne), Google Ads (po zgodzie na cookies marketingowe)identyfikatory cookies, adres IP, informacje o urządzeniu i przeglądarce, odwiedzone strony i zdarzenia w serwisie, a przy założeniu konta - skrót SHA-256 adresu e-mail (konwersje rozszerzone)Google LLC (USA) - EU-US Data Privacy Framework, uzupełniająco standardowe klauzule umowne
Meta Platforms Ireland Limited (Merrion Road, Dublin 4, Irlandia) - tylko po zgodzie na cookies marketingoweMeta Pixel; w zakresie zbierania i przesyłania danych Meta jest współadministratoremidentyfikatory cookies, adres IP, informacje o urządzeniu i przeglądarce, zdarzenia w serwisieMeta Platforms, Inc. (USA) - EU-US Data Privacy Framework, uzupełniająco standardowe klauzule umowne

Narzędzie analityczne Umami działa na serwerze, którym sami zarządzamy (stats.clavado.ovh) - dane z Umami nie trafiają do zewnętrznego dostawcy. Ruch do tego serwera, tak jak do serwisu, przechodzi przez sieć Cloudflare.

Dane mogą też otrzymać:

  • firma - w zakresie danych pracownika z kontem opisanych w pkt 3,
  • osoby, którym firma przekazała link do grafiku (pkt 11),
  • biuro rachunkowe i kancelaria prawna, z których usług korzystamy - w zakresie niezbędnym do ich pracy,
  • organy publiczne - gdy wymagają tego przepisy.

9. Przekazywanie danych poza Europejski Obszar Gospodarczy

Część dostawców ma siedzibę w Stanach Zjednoczonych albo może przetwarzać dane poza EOG. Takie przekazanie nie zależy wyłącznie od zgody na cookies. Niezależnie od niej dotyczy:

  • Cloudflare - przy każdym połączeniu z serwisem,
  • Stripe - przy płatnościach,
  • Google - przy powiadomieniach push i logowaniu przez Google,
  • Sentry i Upstash - przy raportach błędów i limicie prób.

Po wyrażeniu zgody na cookies analityczne dane ze stron publicznych trafiają także do Google LLC (Google Analytics), a po zgodzie na cookies marketingowe - do Google LLC i Meta Platforms, Inc.

Przekazanie odbywa się na podstawie:

  • decyzji wykonawczej Komisji Europejskiej z 10 lipca 2023 r. stwierdzającej odpowiedni stopień ochrony w ramach EU-US Data Privacy Framework - wobec podmiotów uczestniczących w tym programie,
  • standardowych klauzul umownych przyjętych decyzją wykonawczą Komisji (UE) 2021/914 - w pozostałych przypadkach i uzupełniająco.

Informację o zastosowanych zabezpieczeniach i ich kopię możesz otrzymać, pisząc na [email protected].

10. Dostęp naszego personelu do danych konta

Upoważnione osoby działające w imieniu CLAVADO mogą uzyskać dostęp do danych konta, w tym do danych firmy i jej pracowników, gdy jest to potrzebne do:

  • udzielenia wsparcia technicznego na prośbę użytkownika,
  • zdiagnozowania i usunięcia błędu,
  • zapewnienia bezpieczeństwa lub wyjaśnienia nadużycia,
  • wykonania obowiązku prawnego.

Dostęp wygasa automatycznie najpóźniej po 8 godzinach. Korzystamy z niego tylko w niezbędnym zakresie. Osoby z dostępem są zobowiązane do zachowania poufności.

11. Link do grafiku

  • Firma może udostępnić grafik wybranego pracownika linkiem. Link nie wymaga logowania.
  • Link może mieć hasło i datę ważności. Oba zabezpieczenia są opcjonalne.
  • Każdy, kto zna link (i hasło, jeśli je ustawiono), zobaczy imię i nazwisko pracownika oraz jego zmiany - daty i godziny. Link nie pokazuje danych kontaktowych pracownika, notatek, stawek ani rozliczeń.
  • Po podaniu hasła przeglądarka zapamiętuje dostęp w pliku cookie - szczegóły w Polityce cookies.
  • Na stronach linku do grafiku nie uruchamiamy analityki, nagrań wizyt ani narzędzi reklamowych.
  • O tym, komu przekazać link, decyduje firma i to ona za to odpowiada.
  • Link działa do upływu daty ważności albo do jego usunięcia przez firmę, usunięcia pracownika lub konta firmy.
  • W planie Darmowym link pracownika zablokowanego ponad limit przestaje działać do czasu przejścia na Premium albo zmniejszenia liczby aktywnych pracowników.

12. Aplikacja mobilna

Uprawnienia:

  • Aplikacja prosi wyłącznie o zgodę na powiadomienia. Pyta o nią po zalogowaniu. Zgodę możesz w każdej chwili cofnąć w ustawieniach telefonu.
  • Aplikacja nie korzysta z lokalizacji, kontaktów, aparatu, zdjęć ani mikrofonu.

Dane w pamięci urządzenia:

  • dane sesji logowania,
  • kopia danych do pracy bez dostępu do sieci - w zakresie, do którego masz dostęp: grafik, dane pracowników (w tym numery telefonów), stawki i rozliczenia, zgłoszenia niedyspozycyjności,
  • wygenerowane pliki PDF,
  • ustawienia aplikacji.

Dane są zapisywane w prywatnym katalogu aplikacji i znikają po jej odinstalowaniu. Zabezpiecz telefon blokadą ekranu i nie udostępniaj go osobom nieuprawnionym.

Brak śledzenia:

  • Aplikacja nie zawiera narzędzi reklamowych ani analitycznych innych firm.
  • Nie śledzi Twojej aktywności w innych aplikacjach i witrynach i nie korzysta z identyfikatora reklamowego urządzenia.
  • Przy pierwszym uruchomieniu pobiera krój pisma z serwerów Google (Google Fonts), co wiąże się z przekazaniem adresu IP.

W aplikacji nie ma płatności. Plan Premium kupuje się w przeglądarce.

13. Zgoda marketingowa

Za Twoją zgodą wysyłamy informacje handlowe o nowościach i ofertach Harmonika:

  • e-mailem - na adres przypisany do konta,
  • powiadomieniami push w aplikacji mobilnej - jeśli dodatkowo zezwolisz aplikacji na powiadomienia w ustawieniach telefonu.

Zasady:

  • Podstawa prawna: art. 6 ust. 1 lit. a RODO w związku z art. 398 ustawy - Prawo komunikacji elektronicznej.
  • Zgoda jest dobrowolna. Pole jest domyślnie odznaczone. Brak zgody nie wpływa na zawarcie umowy ani na korzystanie z Harmonika.
  • Zgodę możesz wyrazić przy rejestracji albo później w „Moje konto”. Przy zakładaniu konta przez Google lub Apple zgodę można włączyć w „Moje konto”.
  • Zgodę możesz wycofać w każdej chwili - przełącznikiem w „Moje konto” w przeglądarce i w aplikacji albo linkiem do wypisania się w wiadomości marketingowej. Wycofanie jest równie proste jak udzielenie zgody.
  • Wycofanie zgody nie wpływa na zgodność z prawem wysyłek dokonanych przed wycofaniem.
  • Zapisujemy historię udzielenia i wycofania zgody: datę, wersję treści zgody i miejsce, w którym ją udzielono lub wycofano. Przechowujemy ją jako dowód (art. 7 ust. 1 RODO) do usunięcia konta, a w razie sporu do upływu okresu przedawnienia roszczeń - na podstawie uzasadnionego interesu (art. 6 ust. 1 lit. f RODO).
  • Wiadomości o działaniu usługi - np. potwierdzenie adresu, reset hasła, zaproszenia, informacje o okresie próbnym i płatnościach, bezpieczeństwie oraz zmianach Regulaminu i polityki prywatności - nie są informacjami handlowymi i wysyłamy je niezależnie od zgody.

14. Usuwanie konta

Konto firmy:

  • Osoba prowadząca konto firmy może je usunąć sama - w przeglądarce i w aplikacji mobilnej, w „Moje konto”, w sekcji „Strefa niebezpieczna”.
  • Usunięcie jest natychmiastowe i nieodwracalne. Kasuje konto, dane firmy, wszystkich pracowników, zmiany, linki do grafików, stawki i korekty, zgłoszenia niedyspozycyjności, tokeny urządzeń, zapisane akceptacje dokumentów i rekord subskrypcji.
  • Aktywna subskrypcja jest anulowana automatycznie.
  • Przed usunięciem możesz pobrać grafik i rozliczenia w PDF.
  • Razem z kontem firmy usuwamy konta logowania wszystkich jej pracowników - po usunięciu firmy nie dawałyby dostępu do niczego.

Konto pracownika:

  • Pracownik może usunąć swoje konto sam - w przeglądarce i w aplikacji mobilnej, w „Moje konto”, w sekcji „Strefa niebezpieczna”. Usunięcie jest natychmiastowe i nieodwracalne. Kasuje konto logowania, tokeny urządzeń i zapisane akceptacje dokumentów.
  • Firma może też odebrać pracownikowi dostęp. Jeśli pracownik nigdy się nie zalogował, jego konto logowania usuwamy od razu. Konto, z którego pracownik już korzystał, zostaje - należy do niego i może je usunąć sam po zalogowaniu.
  • Usunięcie konta pracownika nie usuwa danych, które firma przechowuje o nim w grafiku i rozliczeniach. O ich usunięcie trzeba zwrócić się do firmy.

Brak dostępu do konta: napisz na [email protected] z tematem „Usunięcie konta” i podaj adres e-mail konta oraz nazwę firmy. Potwierdzenie wysyłamy w ciągu 7 dni, a konto usuwamy najpóźniej w ciągu 30 dni. Przed usunięciem możemy poprosić o potwierdzenie, że zgłoszenie pochodzi od właściciela konta.

Co zostaje po usunięciu:

  • kopie zapasowe bazy danych - do 30 dni, wyłącznie do odtworzenia serwisu po awarii,
  • faktury i dane rozliczeniowe - u nas i u operatora płatności przez okres wymagany przepisami podatkowymi (pkt 7),
  • raporty błędów w Sentry - do 90 dni,
  • dane potrzebne do obrony przed roszczeniami - jeśli toczy się spór.

Instrukcję krok po kroku znajdziesz na stronie Usuwanie konta.

15. Twoje prawa

Masz prawo:

  • dostępu do danych i otrzymania ich kopii (art. 15 RODO),
  • sprostowania danych (art. 16 RODO),
  • usunięcia danych (art. 17 RODO),
  • ograniczenia przetwarzania (art. 18 RODO),
  • przenoszenia danych przetwarzanych na podstawie umowy lub zgody (art. 20 RODO),
  • wniesienia sprzeciwu wobec przetwarzania na podstawie uzasadnionego interesu - z przyczyn związanych z Twoją szczególną sytuacją (art. 21 ust. 1 RODO); wobec przetwarzania w celach marketingu bezpośredniego sprzeciw możesz wnieść w każdej chwili (art. 21 ust. 2 RODO),
  • wycofania zgody w każdej chwili, bez wpływu na zgodność z prawem przetwarzania przed jej wycofaniem (art. 7 ust. 3 RODO),
  • wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych (ul. Stawki 2, 00-193 Warszawa), jeśli uważasz, że przetwarzamy dane niezgodnie z prawem.

Jak skorzystać z praw:

  • Napisz na [email protected]. Odpowiemy w ciągu miesiąca. W razie potrzeby, np. przy dużej liczbie wniosków, termin możemy wydłużyć o kolejne dwa miesiące - poinformujemy o tym.
  • Możemy poprosić o potwierdzenie tożsamości, np. przez wysłanie wiadomości z adresu przypisanego do konta.
  • Część praw zrealizujesz sam w serwisie: poprawisz dane w „Moje konto”, usuniesz konto, wycofasz zgodę marketingową i zmienisz ustawienia cookies.
  • Jeśli wniosek dotyczy danych pracownika wprowadzonych przez firmę, skieruj go do firmy (pkt 6).

16. Czy musisz podać dane

  • Podanie danych jest dobrowolne.
  • Bez adresu e-mail i hasła albo logowania przez Google lub Apple nie założysz konta.
  • Bez danych do faktury lub rachunku nie kupisz planu Premium - wymagają ich przepisy podatkowe.
  • Zgoda marketingowa, zgoda na cookies opcjonalne i zgoda na powiadomienia w telefonie są dobrowolne i nie wpływają na korzystanie z usługi.
  • Dane pracowników wprowadza firma - zakres zależy od niej. Do grafiku wystarczą imię i nazwisko.

17. Zautomatyzowane decyzje i profilowanie

  • Nie podejmujemy decyzji opartych wyłącznie na zautomatyzowanym przetwarzaniu, które wywołują wobec Ciebie skutki prawne lub w podobny sposób istotnie na Ciebie wpływają (art. 22 RODO).
  • Automatyczne układanie grafiku (auto-grafik) tworzy wyłącznie propozycję - m.in. z uwzględnieniem zgłoszeń niedyspozycyjności. Decyzję o grafiku podejmuje osoba prowadząca grafik w firmie, która może propozycję zmienić lub odrzucić.
  • Rozliczenia to wyliczenia pomocnicze na podstawie danych wprowadzonych przez firmę. Nie decydują o wynagrodzeniu.
  • Po zgodzie na cookies marketingowe Google i Meta mogą wykorzystywać dane do dopasowania reklam (profilowanie). Nie wywołuje to wobec Ciebie skutków prawnych.

18. Analityka i cookies

  • Cookies niezbędne do logowania i bezpieczeństwa stosujemy bez zgody (art. 399 Prawa komunikacji elektronicznej).
  • Menedżer tagów Google Tag Manager, a przez niego Umami, Google Analytics 4, Google Ads i Meta Pixel, ładujemy dopiero wtedy, gdy zgodzisz się na co najmniej jedną kategorię cookies opcjonalnych. Każde narzędzie uruchamia się tylko przy zgodzie na swoją kategorię: Umami i Google Analytics 4 - analityczne, Google Ads i Meta Pixel - marketingowe. Tagi Google działają w trybie Google Consent Mode v2.
  • Umami mierzy odwiedziny i korzystanie z serwisu i nie zapisuje cookies. W zalogowanej części serwisu łączy zdarzenia z identyfikatorem Twojego konta.
  • Google Analytics 4 mierzy odwiedziny tylko na stronach publicznych i zapisuje cookies. Po przejściu do zalogowanej aplikacji albo na stronę linku do grafiku przestaje wysyłać dane. Nie przekazujemy mu identyfikatora konta ani adresu e-mail.
  • Zgodę na cookies możesz zmienić lub wycofać w każdej chwili przez link „Ustawienia cookies” w stopce serwisu i w „Moje konto”. O zgodę pytamy ponownie po 12 miesiącach i po istotnej zmianie Polityki cookies.
  • Listę cookies, ich cele i czas działania opisuje Polityka cookies.

19. Skąd mamy dane

  • Większość danych podajesz nam sam - przy rejestracji, w „Moje konto”, przy płatności i w korespondencji.
  • Dane pracownika zaproszonego do konta (adres e-mail, imię) otrzymujemy od firmy, która wysyła zaproszenie.
  • Przy logowaniu przez Google albo Apple dane z pkt 4 otrzymujemy od tych dostawców.
  • Informację o statusie płatności i subskrypcji otrzymujemy od operatora płatności Stripe.

20. Zmiany polityki prywatności

  • Politykę aktualizujemy, gdy zmieniają się funkcje Harmonika, dostawcy lub przepisy.
  • O istotnych zmianach informujemy komunikatem wyświetlanym po zalogowaniu w serwisie i w aplikacji - z opisem zmian i odnośnikiem do pełnej treści. Polityki prywatności się nie akceptuje: to informacja o tym, jak przetwarzamy dane, a nie umowa.
  • Aktualna wersja jest dostępna na tej stronie. Poprzednie wersje udostępniamy na prośbę wysłaną na [email protected].

Cookies i prywatność

Pomóż nam ulepszać Harmonika

Cookies niezbędne działają zawsze. Jeśli się zgodzisz, włączymy też analitykę Umami i Google Analytics na stronach publicznych oraz narzędzia reklamowe Google Ads i Meta, które przekazują dane do USA. Dzięki nim wiemy, co poprawiać i jak docierać do firm takich jak Twoja. Zgodę wycofasz w każdej chwili w „Ustawieniach cookies”. Administrator: CLAVADO Jarosław Kawka. Polityka cookies i polityka prywatności.