Przejdź do treści

Oferta szkoleniowa Quality Island

Projekt do weryfikacji prawnej, wersja 1.2 z 20.09.2026

Wersja zawiera decyzje właściciela z 20.09.2026 oraz dane spółki z odpisu aktualnego KRS. Zmiany wobec wersji 1.1 z 19.09.2026: dane Administratora i jeden adres do spraw danych osobowych (§ 2), etykieta pola kontaktu w formularzach, newsletter, rola stron przy teście phishingowym i webinarach oraz miejsce przechowywania nagrań (§ 3), Wariant A jako domyślny (§ 4), okresy przechowywania (§ 5 i § 5a), wskazani dostawcy i lokalizacja serwerów (§ 6 i § 7), kroje pisma serwowane z własnego serwera (§ 9 ust. 12) oraz data obowiązywania (§ 11). Pełny mechanizm zgód opisuje § 9; wykaz wpisów w urządzeniu końcowym jest też na stronie /cookies.

Polityka prywatności serwisu cyfrowaplacowka.pl

§ 1. Informacje ogólne

  1. Polityka prywatności opisuje, jak Quality Island Sp. z o.o. przetwarza dane osobowe osób korzystających z serwisu https://cyfrowaplacowka.pl (dalej: Serwis), osób kontaktujących się w sprawie szkoleń oraz uczestników szkoleń, a także jakie pliki cookies i podobne technologie stosuje Serwis.
  2. Polityka realizuje obowiązek informacyjny z art. 13 ust. 1 i 2 oraz art. 14 ust. 1 i 2 rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych (dalej: RODO) oraz obowiązki w zakresie plików cookies i pamięci przeglądarki wynikające z art. 399 ust. 1 do 3 ustawy z dnia 12 lipca 2024 r. Prawo komunikacji elektronicznej, która zastąpiła art. 173 ustawy z dnia 16 lipca 2004 r. Prawo telekomunikacyjne.
  3. Pojęcia pisane wielką literą (Klient, Placówka, Osoba kontaktowa, Uczestnik, Szkolenie, Platforma, Konto, Zgłoszenie, Zapytanie, Umowa, Partner merytoryczny) mają znaczenie nadane im w Regulaminie Serwisu dostępnym pod adresem https://cyfrowaplacowka.pl/regulamin.

§ 2. Administrator danych i kontakt

  1. Administratorem danych osobowych jest Quality Island Sp. z o.o. z siedzibą w Warszawie, ul. Grzybowska 87, 00-844 Warszawa, wpisana do rejestru przedsiębiorców Krajowego Rejestru Sądowego pod numerem KRS 0000972652 przez Sąd Rejonowy dla m.st. Warszawy w Warszawie, XIII Wydział Gospodarczy Krajowego Rejestru Sądowego, NIP 5273002880, REGON 522066058, kapitał zakładowy 5000 zł (dalej: Administrator).
  2. Kontakt we wszystkich sprawach danych osobowych: adres e-mail kontakt@qualityisland.pl, telefon +48 531 119 616, adres korespondencyjny jak w ust. 1. Adres szkolenia@qualityisland.pl służy wyłącznie sprawom handlowym i obsłudze Zgłoszeń; wnioski dotyczące danych osobowych kierowane na ten adres są przekazywane na adres wskazany w zdaniu pierwszym.
  3. Administrator nie wyznaczył inspektora ochrony danych, ponieważ nie zachodzi żaden z przypadków z art. 37 ust. 1 RODO: Administrator nie jest organem ani podmiotem publicznym, jego główna działalność nie polega na operacjach wymagających regularnego i systematycznego monitorowania osób na dużą skalę ani na przetwarzaniu na dużą skalę szczególnych kategorii danych.
  4. Programy szkoleń współtworzy Tech Hero Academy Sp. z o.o., KRS 0001202699, odrębna spółka. Tech Hero Academy nie jest administratorem danych z formularzy Serwisu ani współadministratorem. Jej ewentualny udział w przetwarzaniu danych Uczestników opisuje § 6 ust. 4.

§ 3. Jakie dane przetwarzamy, w jakim celu i na jakiej podstawie

  1. Formularz „Zamówienie” (Zgłoszenie). Dane: typ i nazwa Placówki, NIP, adres Placówki, wybrane Szkolenia i wersja, orientacyjna liczba Uczestników, preferowany sposób finansowania, imię i nazwisko, stanowisko, adres e-mail i telefon Osoby kontaktowej, treść pola „Uwagi”, a także data i godzina wysłania, źródło wejścia na formularz oraz techniczne pola antyspamowe. Cel: obsługa Zgłoszenia, kontakt zwrotny, przygotowanie i przesłanie Oferty, negocjacje i zawarcie Umowy, a w trybie z dofinansowaniem także pomoc w przygotowaniu dokumentów do wniosku. Podstawa: art. 6 ust. 1 lit. b RODO (działania na żądanie osoby przed zawarciem umowy) wobec Osoby kontaktowej będącej stroną, na przykład prowadzącej jednoosobową działalność gospodarczą, oraz art. 6 ust. 1 lit. f RODO (prawnie uzasadniony interes Administratora polegający na obsłudze zapytań handlowych, kontakcie z przedstawicielami Klientów i zawieraniu umów z Klientami) wobec Osób kontaktowych działających w imieniu osób prawnych i jednostek organizacyjnych.
  2. Formularz „Pytanie o dofinansowanie” (Zapytanie). Dane: typ Placówki, adres e-mail, telefon, orientacyjna liczba Uczestników, treść pytania, data i godzina wysłania oraz techniczne pola antyspamowe. Cel i podstawa jak w ust. 1.
  3. Pole wyboru „Proszę o kontakt mailowy i telefoniczny w sprawie tego zgłoszenia” potwierdza, że osoba wysyłająca formularz prosi o kontakt w sprawie Zgłoszenia lub Zapytania. Kontakt zwrotny opiera się na podstawach z ust. 1, a zaznaczenie pola nie jest zgodą w rozumieniu art. 6 ust. 1 lit. a RODO.
  4. Korespondencja e-mail i telefoniczna. Dane: adres e-mail, imię i nazwisko, numer telefonu, nazwa i dane Klienta, treść korespondencji. Cel: obsługa zapytań, Ofert, Umów, reklamacji i spraw bieżących. Podstawa: art. 6 ust. 1 lit. b RODO (osoby będące stroną) oraz art. 6 ust. 1 lit. f RODO (kontakt z przedstawicielami Klientów, obsługa reklamacji, ustalenie, dochodzenie i obrona roszczeń).
  5. Zawarcie i wykonanie Umowy oraz rozliczenia. Dane: dane Klienta do faktury, w tym NIP i adres, imię i nazwisko oraz dane kontaktowe Osoby kontaktowej, numer rachunku bankowego przy zwrotach, historia płatności. Cel: wykonanie Umowy, wystawianie faktur, prowadzenie ksiąg rachunkowych i rozliczenia podatkowe. Podstawa: art. 6 ust. 1 lit. b RODO (osoby będące stroną), art. 6 ust. 1 lit. c RODO w związku z ustawą o rachunkowości i ustawą o podatku od towarów i usług, art. 6 ust. 1 lit. f RODO (kontakt z przedstawicielami Klientów).
  6. Dane Uczestników Szkoleń. Dane: imię i nazwisko, adres e-mail, stanowisko, nazwa Placówki, login i historia logowań na Platformie, postępy w Szkoleniu, wyniki testów, data ukończenia, treść zaświadczenia, obecność na Spotkaniu na żywo z trenerem, a w trybie z dofinansowaniem dane wymagane przez instytucję finansującą (na przykład numer PESEL lub data urodzenia, jeśli wymaga tego karta usługi w Bazie Usług Rozwojowych). Dane przekazuje Klient jako pracodawca lub podmiot zatrudniający Uczestników, dlatego Administrator nie zbiera ich od Uczestników bezpośrednio. Cel: założenie i prowadzenie Konta, przeprowadzenie Szkolenia, wydanie zaświadczenia, sporządzenie raportu dla dyrektora Placówki, wykonanie obowiązków dostawcy usług rozwojowych wobec instytucji finansującej, obsługa reklamacji oraz ustalenie, dochodzenie i obrona roszczeń. Podstawa i rola Administratora zależą od wariantu opisanego w § 4.
  7. Spotkanie na żywo z trenerem i jego nagranie. Spotkanie trwa 2 godziny, jest prowadzone zbiorczo dla kadr kilku placówek i wchodzi w skład obu planów, także przy finansowaniu przez Bazę Usług Rozwojowych. Dane: imię i nazwisko, adres e-mail, nazwa Placówki, fakt i czas obecności, treść pytań, a w nagraniu głos i, przy włączonej kamerze, wizerunek Uczestnika. Uczestnicy widzą imiona i nazwiska innych uczestników w aplikacji. Cel: przeprowadzenie spotkania, potwierdzenie obecności na potrzeby wymiaru godzin Szkolenia i udostępnienie nagrania Uczestnikom danej grupy na Platformie przez okres dostępu. Podstawa: art. 6 ust. 1 lit. f RODO (prawnie uzasadniony interes polegający na wykonaniu Umowy z Klientem na rzecz Uczestników, udokumentowaniu obecności i umożliwieniu powrotu do treści spotkania). Uczestnik może uczestniczyć bez włączania kamery i bez zabierania głosu, a o nagrywaniu jest informowany przed rozpoczęciem spotkania.
  8. Statystyka odwiedzin (Google Analytics 4). Dane: identyfikator instancji przeglądarki zapisany w plikach cookies, adres IP w formie skróconej, przybliżona lokalizacja, typ urządzenia i przeglądarki, odwiedzone strony, czas wizyty, źródło wejścia, zdarzenia na stronie. Cel: pomiar, które treści Serwisu są przydatne, i poprawa Serwisu. Podstawa: art. 6 ust. 1 lit. a RODO (zgoda) oraz zgoda na zapisanie plików cookies wyrażona w banerze. Skrypt Google Analytics 4 (identyfikator G-ZYKEMFNX9B) nie ładuje się, dopóki użytkownik nie wyrazi zgody na kategorię analityczną w banerze albo w panelu ustawień. Zgodę można wycofać w każdej chwili odnośnikiem „Ustawienia plików cookie” w stopce Serwisu; sposób działania mechanizmu opisuje § 9.
  9. Logi serwera. Dane: pełny adres IP, data i godzina żądania, żądany adres, kod odpowiedzi, identyfikator przeglądarki (user agent). Cel: zapewnienie bezpieczeństwa, wykrywanie nadużyć i błędów, diagnostyka. Podstawa: art. 6 ust. 1 lit. f RODO (prawnie uzasadniony interes polegający na bezpieczeństwie Serwisu). Okres przechowywania wskazuje § 5 ust. 7.
  10. Newsletter i marketing własnych usług. Administrator prowadzi newsletter dla Placówek. Dane: adres e-mail, a jeżeli zostały podane, także imię i nazwisko oraz nazwa Placówki. Zapis na newsletter wymaga podania adresu e-mail i zaznaczenia osobnego, dobrowolnego pola zgody na otrzymywanie informacji handlowych drogą elektroniczną; zgoda nie jest warunkiem złożenia Zgłoszenia ani zawarcia Umowy. Cel: informowanie o nowych Szkoleniach i o zmianach przepisów istotnych dla Placówek. Podstawa: art. 6 ust. 1 lit. f RODO (marketing bezpośredni własnych usług, motyw 47 RODO) łącznie ze zgodą na otrzymywanie informacji handlowych drogą elektroniczną wymaganą przez art. 10 ust. 1 i 2 ustawy o świadczeniu usług drogą elektroniczną oraz art. 398 ust. 1 ustawy z dnia 12 lipca 2024 r. Prawo komunikacji elektronicznej. Zgodę można wycofać w każdej chwili odnośnikiem w każdej wiadomości albo pisząc na adres z § 2 ust. 2; wycofanie nie wpływa na zgodność z prawem wysyłek dokonanych wcześniej.
  11. Przegląd dokumentów w planie rozszerzonym. Dane: dokumenty organizacyjne Placówki przesłane przez Klienta (zasady, procedury, rejestry), imię, nazwisko i stanowisko osoby przesyłającej, treść korespondencji i raport z przeglądu. Klient przesyła dokumenty bez danych osobowych dzieci i rodziców; takie dane Administrator zwraca bez oceny i usuwa. Cel: wykonanie usługi przeglądu i wydanie raportu. Podstawa: art. 6 ust. 1 lit. b RODO wobec osób będących stroną Umowy oraz art. 6 ust. 1 lit. f RODO (wykonanie Umowy z Klientem, kontakt z jego przedstawicielami).
  12. Test phishingowy w planie rozszerzonym. Dane: służbowe adresy e-mail personelu objętego testem, przekazane przez Klienta, oraz dane o otwarciu strony szkoleniowej. Raport dla Placówki zawiera wyłącznie dane zbiorcze, bez nazwisk i adresów. Lista adresów jest usuwana najpóźniej 14 dni po wysyłce, a surowe dane o kliknięciach najpóźniej 30 dni po wysyłce. Cel: przeprowadzenie ćwiczenia edukacyjnego i omówienie wyników. Podstawa i rola stron: Administrator przetwarza służbowe adresy e-mail personelu objętego testem jako podmiot przetwarzający w imieniu Placówki, na podstawie umowy powierzenia stanowiącej Załącznik nr 1 do Regulaminu; zasady samego testu określa Załącznik nr 5 do Regulaminu. Administratorem tych danych pozostaje Placówka, która decyduje o objęciu personelu testem i informuje personel przed rozpoczęciem programu.
  13. Webinar wybrany w Planie rozszerzonym: o cyberbezpieczeństwie dla kadry albo „Dziecko i ekrany” dla rodziców. Klient wybiera jeden z nich, a Administrator prowadzi go zbiorczo dla kilku placówek objętych programem; udział jest zamknięty dla osób spoza tych placówek. Przy webinarze dla kadry dane obejmują: imię i nazwisko, adres e-mail, nazwa Placówki, fakt i czas obecności, treść pytań zadanych w trakcie spotkania. Cel: organizacja spotkania, potwierdzenie obecności na potrzeby kryteriów znaku i odpowiedzi na pytania. Podstawa: art. 6 ust. 1 lit. f RODO (wykonanie Umowy z Klientem na rzecz uczestników i udokumentowanie obecności). Uczestnicy widzą imiona i nazwiska innych uczestników w aplikacji do webinarów. Webinar jest nagrywany, o czym Administrator informuje przed rozpoczęciem spotkania; w nagraniu utrwalane są głos i wizerunek osób, które włączą mikrofon lub kamerę, oraz treść pytań zadanych na czacie. Włączenie mikrofonu i kamery jest dobrowolne, a udział bez nich nie ogranicza żadnych uprawnień uczestnika.
  14. Webinar dla rodziców jako wariant wyboru z ust. 15. Dane: dane rodziców zapisujących się na webinar w zakresie wskazanym przez Placówkę. Zaproszenia wysyła Placówka. Administrator przetwarza te dane wyłącznie jako podmiot przetwarzający w imieniu Placówki, na podstawie umowy powierzenia stanowiącej Załącznik nr 1 do Regulaminu, nie udostępnia ich innym placówkom uczestniczącym w tym samym webinarze i usuwa je najpóźniej 30 dni po webinarze.
  15. Rejestr certyfikatów znaku. Dane: nazwa Placówki, miejscowość, numer certyfikatu, rodzaj i poziom znaku, daty wydania i ważności oraz status. Rejestr nie zawiera danych osób z kadry ani wyników testów. Jeżeli nazwa Placówki zawiera imię lub nazwisko osoby fizycznej, wpis stanowi jej dane osobowe i jest publikowany na podstawie zgody (art. 6 ust. 1 lit. a RODO), którą można wycofać. Szczegóły: Regulamin znaku (Załącznik nr 3 do Regulaminu).
  16. Serwis nie zbiera danych osobowych dzieci. W formularzach prosimy nie podawać danych dzieci ani danych szczególnych kategorii (art. 9 ust. 1 RODO). Takie dane, jeśli zostaną przesłane, Administrator usuwa.
  17. Lekcja otwarta. Odtwarzanie nagrania, rozwiązywanie quizu i pobieranie materiałów PDF nie wymaga podania żadnych danych. Quiz działa wyłącznie w przeglądarce, a jego wyniki nie są przesyłane do Administratora. Nagranie Lekcji otwartej jest serwowane z serwera Serwisu, a Serwis nie osadza odtwarzacza zewnętrznego. Kopie robocze nagrań Administrator przechowuje na zamkniętym, płatnym koncie w serwisie Vimeo (Vimeo.com, Inc.), niedostępnym publicznie; z tego konta nie są serwowane nagrania odtwarzane w Serwisie, więc przeglądarka odwiedzającego nie łączy się z serwerami Vimeo. Przeniesienie odtwarzania nagrań do serwisu zewnętrznego wymaga wcześniejszej zmiany niniejszej Polityki przez wskazanie odbiorcy danych, opisu plików cookies tego serwisu i podstawy przekazania danych poza Europejski Obszar Gospodarczy.

§ 4. Uczestnicy Szkoleń: rola Administratora, dwa warianty

  1. Uczestników Szkoleń zgłasza Klient, który jest ich pracodawcą lub podmiotem zatrudniającym. Klient przekazuje dane Uczestników na podstawie własnej podstawy prawnej, w szczególności art. 6 ust. 1 lit. f RODO (organizacja szkoleń dla personelu) albo art. 6 ust. 1 lit. c RODO (obowiązki pracodawcy w zakresie szkoleń wymaganych przepisami), i informuje Uczestników o przekazaniu danych.
  2. Wariant A: Quality Island jako odrębny administrator. Administrator przetwarza dane Uczestników we własnym imieniu w zakresie prowadzenia Kont, dokumentowania przebiegu Szkolenia, wydawania zaświadczeń z oznaczeniem Administratora jako wystawcy, sporządzania raportu dla dyrektora i wykonywania własnych obowiązków jako dostawca usług w Bazie Usług Rozwojowych. Podstawy: art. 6 ust. 1 lit. f RODO (prawnie uzasadniony interes polegający na wykonaniu Umowy z Klientem na rzecz Uczestników oraz na ustaleniu, dochodzeniu i obronie roszczeń), art. 6 ust. 1 lit. c RODO (obowiązki dokumentacyjne i rachunkowe, w tym wobec instytucji finansującej). W tym wariancie Administrator wykonuje wobec Uczestników obowiązek informacyjny z art. 14 ust. 1 i 2 RODO, przesyłając niniejszą Politykę wraz z danymi dostępowymi do Konta, a Klient nie zawiera z Administratorem umowy powierzenia.
  3. Wariant B: Quality Island jako podmiot przetwarzający. Administratorem danych Uczestników w zakresie przebiegu Szkolenia jest Klient, a Quality Island przetwarza je w jego imieniu na podstawie umowy powierzenia zawartej zgodnie z art. 28 ust. 3 RODO (wzór: Załącznik nr 1 do Regulaminu). Quality Island pozostaje odrębnym administratorem wyłącznie w zakresie danych niezbędnych do wystawienia faktury, wydania zaświadczenia z oznaczeniem wystawcy oraz wykonania własnych obowiązków prawnych wobec instytucji finansującej i organów podatkowych. W tym wariancie obowiązek informacyjny wobec Uczestników wykonuje Klient, a Administrator udostępnia mu treść informacji do przekazania.
  4. Wybór wariantu jest wskazywany w Ofercie. Administrator stosuje Wariant A jako domyślny, a Wariant B na żądanie Klienta zgłoszone przed przyjęciem Oferty, w szczególności żądanie jednostki sektora finansów publicznych.

§ 5. Jak długo przechowujemy dane

  1. Zgłoszenia i Zapytania, które nie zakończyły się zawarciem Umowy: 12 miesięcy od ostatniego kontaktu w sprawie Zgłoszenia lub Zapytania. Po tym czasie dane są usuwane z bazy Serwisu i z kopii roboczych, chyba że Osoba kontaktowa poprosi o dalszy kontakt.
  2. Dane związane z zawartą Umową: przez czas wykonywania Umowy, a następnie do upływu terminu przedawnienia roszczeń z Umowy (co do zasady 3 lata dla roszczeń związanych z prowadzeniem działalności gospodarczej, liczone zgodnie z art. 118 Kodeksu cywilnego do końca roku kalendarzowego) oraz przez 5 lat od końca roku, w którym wystawiono fakturę, w zakresie danych z dokumentów księgowych (art. 74 ust. 2 ustawy o rachunkowości i art. 112 ustawy o podatku od towarów i usług).
  3. Dane Uczestników na Platformie: przez okres dostępu do Szkolenia, a następnie przez 90 dni na wypadek reklamacji; po tym czasie Konta są usuwane. Rejestr wydanych zaświadczeń (imię, nazwisko, nazwa Szkolenia, data ukończenia, numer zaświadczenia) Administrator przechowuje przez 5 lat od wydania, aby móc potwierdzić autentyczność zaświadczenia na wniosek Klienta, Uczestnika lub organu kontroli. Jeżeli Szkolenie było finansowane ze środków publicznych, okres przechowywania wynika z umowy o dofinansowanie i może być dłuższy.
  4. Dokumentacja Szkoleń dofinansowanych ze środków publicznych: przez okres wymagany przez instytucję finansującą lub program, wskazany w karcie usługi lub umowie o dofinansowanie, nie krócej niż 5 lat od zakończenia Szkolenia.
  5. Nagranie Spotkania na żywo z trenerem: przez okres dostępu do Szkolenia danej grupy, a następnie jest usuwane. Imienna lista obecności ze Spotkania na żywo: przez okres dostępu i 12 miesięcy po jego zakończeniu.
  6. Dane z Google Analytics 4: okres przechowywania danych zdarzeń ustawiony przez Administratora w usłudze Google Analytics wynosi 14 miesięcy. Pliki cookies Google Analytics wygasają po 2 latach, chyba że użytkownik usunie je wcześniej albo wycofa zgodę, co powoduje zaprzestanie ich zapisywania. Zapis decyzji o zgodach (plik cookie zl_zgody) przechowujemy 12 miesięcy od jej wyrażenia, a jego kopię w pamięci lokalnej przeglądarki (localStorage) do czasu usunięcia przez użytkownika; szczegóły w § 9.
  7. Logi serwera: 30 dni, po czym są nadpisywane lub usuwane.
  8. Korespondencja niezwiązana z Umową: 12 miesięcy od zakończenia wątku, chyba że zawiera informacje istotne dla obrony roszczeń.

§ 5a. Okresy przechowywania danych z planu rozszerzonego

  1. Dokumenty przesłane do przeglądu i raport z przeglądu: 12 miesięcy od wydania raportu, a następnie są usuwane. Placówka otrzymuje raport w formie pliku i przechowuje go we własnym zakresie.
  2. Lista adresów objętych testem phishingowym: najpóźniej 14 dni po wysyłce. Surowe dane o kliknięciach: najpóźniej 30 dni po wysyłce. Raport zbiorczy i protokół testu: przez okres ważności znaku oraz okres przedawnienia roszczeń.
  3. Imienna lista obecności z webinaru wybranego w Planie rozszerzonym: przez okres ważności znaku i 12 miesięcy po jego wygaśnięciu. Nagranie tego webinaru: przez okres dostępu placówek uczestniczących do programu, nie dłużej niż 12 miesięcy od dnia webinaru, a następnie jest usuwane.
  4. Wpis w rejestrze certyfikatów: przez okres ważności certyfikatu i 12 miesięcy po jego wygaśnięciu albo cofnięciu.

§ 6. Odbiorcy danych

  1. Dostęp do danych mają wyłącznie upoważnieni pracownicy i współpracownicy Administratora w zakresie potrzebnym do wykonywania obowiązków.
  2. Administrator korzysta z podmiotów przetwarzających, które działają na podstawie umów powierzenia zgodnych z art. 28 RODO: a) dostawca hostingu Serwisu i bazy zgłoszeń: Hostinger International Limited (serwer wirtualny VPS), centrum danych we Frankfurcie nad Menem w Republice Federalnej Niemiec, czyli w Europejskim Obszarze Gospodarczym; b) dostawca poczty elektronicznej dla domeny qualityisland.pl: Hostinger International Limited, serwery poczty mx1.hostinger.com i mx2.hostinger.com w Europejskim Obszarze Gospodarczym; c) Platforma szkoleniowa jest prowadzona przez Administratora we własnym zakresie, na infrastrukturze wskazanej w lit. a, i nie korzysta z zewnętrznego dostawcy platformy e-learningowej; d) dostawca systemu fakturowania: Fakturownia sp. z o.o. z siedzibą w Warszawie, serwery w Polsce, oraz biuro rachunkowe Administratora; e) dostawca narzędzia do konsultacji online i webinarów: ClickMeeting sp. z o.o. z siedzibą w Gdańsku, serwery w Europejskim Obszarze Gospodarczym; f) serwis Vimeo.com, Inc. jako miejsce przechowywania kopii roboczych nagrań na zamkniętym koncie Administratora, bez dostępu do danych użytkowników Serwisu.
  3. Odbiorcami danych mogą być także podmioty będące odrębnymi administratorami: bank prowadzący rachunek Administratora, operator pocztowy lub kurier przy wysyłce papierowych zaświadczeń, kancelaria prawna w razie sporu, a w trybie z dofinansowaniem instytucja finansująca (powiatowy urząd pracy, operator regionalny Bazy Usług Rozwojowych, Polska Agencja Rozwoju Przedsiębiorczości) w zakresie wymaganym przepisami i umową o dofinansowanie, oraz organy publiczne uprawnione na podstawie przepisów prawa.
  4. Partner merytoryczny (Tech Hero Academy Sp. z o.o.) otrzymuje dane Uczestników wyłącznie wtedy, gdy jego przedstawiciel prowadzi konsultacje na żywo albo Webinar zbiorczy dla danej grupy, albo gdy jest to niezbędne do rozpatrzenia reklamacji merytorycznej. W takim wypadku Partner merytoryczny działa jako podmiot przetwarzający na podstawie umowy powierzenia z Administratorem, a w Wariancie B z § 4 jako dalszy podmiot przetwarzający za ogólną zgodą Klienta.
  5. Po wyrażeniu zgody na statystykę odwiedzin odbiorcą danych jest Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irlandia, jako dostawca usługi Google Analytics 4. Google przetwarza dane jako podmiot przetwarzający na warunkach Google Ads Data Processing Terms (umowa powierzenia z art. 28 ust. 3 RODO), a w zakresie własnych celów Google jako odrębny administrator, zgodnie z polityką prywatności Google.

§ 7. Przekazywanie danych poza Europejski Obszar Gospodarczy

  1. Administrator przechowuje i przetwarza dane na serwerach w Europejskim Obszarze Gospodarczym i nie przekazuje ich do państw trzecich, z wyjątkiem opisanym w ust. 2. Serwer wirtualny Serwisu i bazy zgłoszeń stoi w centrum danych Hostinger International Limited we Frankfurcie nad Menem w Niemczech (sprawdzone 20.09.2026), a poczta dla domeny qualityisland.pl działa na serwerach tego samego dostawcy w Europejskim Obszarze Gospodarczym. Lokalizację serwerów platformy e-learningowej Administrator wskaże po jej wyborze; wybierze dostawcę przetwarzającego dane w Europejskim Obszarze Gospodarczym albo opisze podstawę przekazania danych poza ten obszar, zanim przekaże mu jakiekolwiek dane.
  2. W związku z korzystaniem z Google Analytics 4, wyłącznie po wyrażeniu zgody, dane mogą być przekazywane do Google LLC w Stanach Zjednoczonych. Podstawą przekazania jest decyzja wykonawcza Komisji Europejskiej z dnia 10 lipca 2023 r. stwierdzająca odpowiedni stopień ochrony w ramach Ram ochrony danych UE-USA (EU-U.S. Data Privacy Framework), w których uczestniczy Google LLC, a uzupełniająco standardowe klauzule umowne przyjęte przez Komisję Europejską. Administrator wyłączył w usłudze Google Signals, więc dane z Serwisu nie są łączone z informacjami z kont zalogowanych użytkowników Google. Usługa Google Analytics 4, z której korzysta Serwis, jest połączona z kontem Google Ads Administratora; połączenie służy pomiarowi skuteczności kampanii prowadzonych dla innych serwisów Administratora. Serwis nie zbiera zgody na cele reklamowe i nie ładuje żadnych skryptów reklamowych, a mechanizm zgód utrzymuje sygnały reklamowe trybu zgody Google (ad_storage, ad_user_data i ad_personalization) w stanie odmowy przez cały czas korzystania z Serwisu, niezależnie od decyzji podjętej w oknie zgód. Oznacza to, że z Serwisu nie są przekazywane dane na potrzeby reklamowe.
  3. Kopię zabezpieczeń stosowanych przy przekazaniu można uzyskać, kontaktując się z Administratorem.

§ 8. Prawa osób, których dane dotyczą

  1. Każdej osobie, której dane przetwarza Administrator, przysługuje prawo: a) dostępu do danych i uzyskania ich kopii (art. 15 ust. 1 i 3 RODO); b) sprostowania danych (art. 16 RODO); c) usunięcia danych, jeśli nie ma podstawy do ich dalszego przetwarzania (art. 17 ust. 1 RODO); d) ograniczenia przetwarzania (art. 18 ust. 1 RODO); e) przenoszenia danych przetwarzanych na podstawie umowy lub zgody w sposób zautomatyzowany (art. 20 ust. 1 RODO); f) sprzeciwu wobec przetwarzania opartego na prawnie uzasadnionym interesie, z przyczyn związanych ze szczególną sytuacją osoby, a wobec marketingu bezpośredniego w każdym czasie i bez uzasadnienia (art. 21 ust. 1 i 2 RODO); g) wycofania zgody w dowolnym momencie, bez wpływu na zgodność z prawem przetwarzania przed jej wycofaniem (art. 7 ust. 3 RODO); h) wniesienia skargi do organu nadzorczego, którym w Polsce jest Prezes Urzędu Ochrony Danych Osobowych, ul. Stawki 2, 00-193 Warszawa, https://uodo.gov.pl (art. 77 ust. 1 RODO).
  2. Żądania można kierować na adres kontakt@qualityisland.pl albo pisemnie na adres siedziby Administratora. Administrator odpowiada bez zbędnej zwłoki, nie później niż w terminie miesiąca od otrzymania żądania; w sprawach skomplikowanych termin może zostać przedłużony o kolejne dwa miesiące, o czym Administrator informuje.
  3. Uczestnik Szkolenia w Wariancie B z § 4 kieruje żądania do Klienta jako administratora; Administrator wspiera Klienta w ich realizacji zgodnie z umową powierzenia. Jeśli Uczestnik skieruje żądanie do Administratora, Administrator przekazuje je Klientowi i informuje o tym Uczestnika.
  4. Podanie danych w formularzach Serwisu jest dobrowolne, ale bez podania danych oznaczonych jako wymagane nie można wysłać Zgłoszenia ani Zapytania. Podanie danych do Umowy jest warunkiem jej zawarcia. Podanie danych Uczestników jest warunkiem założenia Kont i wydania zaświadczeń.
  5. Administrator nie podejmuje decyzji opartych wyłącznie na zautomatyzowanym przetwarzaniu, w tym profilowaniu, które wywoływałyby skutki prawne lub w podobny sposób istotnie wpływały na osoby, których dane dotyczą. Automatyczne sprawdzanie testów na Platformie polega na porównaniu odpowiedzi z kluczem i może być zweryfikowane przez Administratora na wniosek Uczestnika lub Klienta.

§ 9. Pliki cookies i pamięć przeglądarki

  1. Stan faktyczny na 20.09.2026. Serwis nie ustawia żadnych plików cookies po stronie serwera i nie używa cookies do logowania ani do sesji, ponieważ nie prowadzi kont użytkowników. Formularze działają bez sesji, a ochrona przed botami opiera się na polach technicznych formularza i znaczniku czasu, które nie identyfikują użytkownika. Jedyne wpisy w urządzeniu końcowym pochodzą z mechanizmu zgód opisanego niżej, po wyrażeniu zgody z Google Analytics 4, a na stronach Lekcji otwartych, wyłącznie po samodzielnym uruchomieniu odtwarzacza przez użytkownika, także z serwisu Vimeo (ust. 12). Kroje pisma są serwowane z serwera Administratora, więc ich pobranie nie łączy przeglądarki z serwisem zewnętrznym i nie zapisuje plików cookies.
  2. Mechanizm zgody. Przy pierwszej wizycie Serwis wyświetla baner z trzema równorzędnymi przyciskami: „Zgadzam się na wszystkie”, „Tylko niezbędne” oraz „Ustawienia”. Przyciski mają jednakowy wygląd, wielkość i wyróżnienie, więc odmowa zgody jest równie łatwa jak jej udzielenie, zgodnie z art. 7 ust. 3 RODO. Żaden skrypt analityczny nie jest ładowany przed wyrażeniem zgody. Przycisk „Ustawienia” otwiera panel, w którym każdą kategorię można włączyć i wyłączyć osobno, z opisem celu, podstawy prawnej, skutku odmowy oraz z rozwijaną tabelą konkretnych wpisów.
  3. Kategorie. Serwis stosuje dwie kategorie: a) Niezbędne, zawsze włączone, obejmujące wyłącznie zapis decyzji użytkownika o zgodach; b) Analityczne, wyłączone domyślnie, obejmujące Google Analytics 4. Serwis nie stosuje kategorii marketingowej ani funkcjonalnej, ponieważ nie ładuje treści reklamowych, narzędzi remarketingowych ani funkcji zapamiętujących preferencje użytkownika poza samą decyzją o zgodach.
  4. Podstawy prawne. Przechowywanie informacji w urządzeniu końcowym i dostęp do informacji już w nim przechowywanej reguluje art. 399 ustawy z dnia 12 lipca 2024 r. Prawo komunikacji elektronicznej. Kategoria niezbędna korzysta z wyjątku z art. 399 ust. 3 pkt 2 tej ustawy, czyli z wyłączenia dla informacji koniecznej do dostarczania usługi świadczonej drogą elektroniczną, żądanej przez użytkownika końcowego, i nie wymaga zgody. Kategoria analityczna wymaga zgody z art. 399 ust. 1 pkt 2 Prawa komunikacji elektronicznej, poprzedzonej informacją z art. 399 ust. 1 pkt 1, a przetwarzanie danych osobowych po jej wyrażeniu opiera się na art. 6 ust. 1 lit. a i art. 7 RODO.
  5. Kategoria niezbędna, wykaz wpisów. a) plik cookie zl_zgody: zapis decyzji użytkownika, zawierający wersję Polityki prywatności, wersję konfiguracji zgód, datę i godzinę decyzji, wybór dla każdej kategorii, losowy identyfikator zgody oraz sposób jej wyrażenia (baner albo panel ustawień); atrybuty SameSite=Lax, Secure, Path=/, czas przechowywania 12 miesięcy; b) wpis zl_zgody w pamięci lokalnej przeglądarki (localStorage): zapasowa kopia tej samej treści, na wypadek usunięcia pliku cookie, przechowywana do czasu usunięcia przez użytkownika. Kopia nie jest wysyłana na serwer. Losowy identyfikator zgody służy wyłącznie wykazaniu, że zgoda została udzielona albo odmówiona (art. 7 ust. 1 RODO), nie jest łączony ze Zgłoszeniami ani z adresem e-mail i nie pozwala ustalić tożsamości.
  6. Kategoria analityczna, wykaz wpisów. Zapisywane wyłącznie po wyrażeniu zgody: a) _ga: odróżnianie kolejnych odwiedzin tej samej przeglądarki, czas przechowywania 2 lata; b) _ga_ z identyfikatorem usługi, na przykład _ga_ZYKEMFNX9B: utrzymanie stanu sesji, czas przechowywania 2 lata. Oba pliki ustawia skrypt gtag.js pobierany z domeny googletagmanager.com, w domenie cyfrowaplacowka.pl. Administrator ładuje skrypt z parametrem anonimizacji adresu IP. Dostawcą usługi jest Google Ireland Limited; przekazywanie danych opisuje § 6 ust. 5 i § 7 ust. 2.
  7. Google Consent Mode v2. Zanim wczyta się jakikolwiek skrypt Google, Serwis ustawia wszystkie sygnały zgody na „denied”: ad_storage, ad_user_data, ad_personalization, analytics_storage, functionality_storage i personalization_storage; sygnał security_storage pozostaje „granted”, ponieważ dotyczy bezpieczeństwa. Po decyzji użytkownika Serwis wysyła aktualizację sygnałów. Sygnały reklamowe pozostają odmówione zawsze, także po zgodzie na wszystkie kategorie, ponieważ Serwis nie prowadzi działań reklamowych.
  8. Wycofanie zgody. Odnośnik „Ustawienia plików cookie” znajduje się w stopce każdej strony Serwisu oraz na stronie https://cyfrowaplacowka.pl/cookies. Panel można otworzyć również stąd: Ustawienia plików cookie. Wybór „Tylko niezbędne” wycofuje zgodę, wyłącza ładowanie skryptu analitycznego i usuwa zapisane pliki cookies _ga oraz _ga z identyfikatorem usługi, także w wariancie ustawionym dla domeny z kropką wiodącą. Zmiana obowiązuje od razu, bez przeładowania strony. Wycofanie zgody nie wpływa na zgodność z prawem przetwarzania, którego dokonano przed wycofaniem (art. 7 ust. 3 RODO).
  9. Ponowne pytanie o zgodę. Konfiguracja zgód ma numer wersji. Podniesienie tego numeru, czyli dodanie kategorii albo zmiana zakresu wpisów, oraz zmiana numeru wersji Polityki prywatności unieważniają zapisaną decyzję i powodują ponowne wyświetlenie banera. Zapisana zgoda wygasa także po 12 miesiącach.
  10. Sygnały prywatności przeglądarki. Serwis respektuje sygnał Global Privacy Control (właściwość navigator.globalPrivacyControl) oraz sygnał Do Not Track. Jeżeli przeglądarka wysyła którykolwiek z nich, Serwis traktuje to jak brak zgody: baner nie jest wyświetlany, skrypt analityczny nie jest ładowany, a panel ustawień wyjaśnia powód. Użytkownik może mimo to włączyć statystykę odwiedzin świadomym działaniem w panelu; jego decyzja ma wtedy pierwszeństwo przed sygnałem przeglądarki, a informacja o obecności sygnału jest zapisywana razem z decyzją.
  11. Serwis bez JavaScriptu. Cały mechanizm zgód działa w JavaScripcie. Przy wyłączonym JavaScripcie Serwis renderuje pełną treść, baner i panel nie są wyświetlane, a skrypt Google Analytics nie jest ładowany w ogóle, więc nie powstaje żaden plik cookie statystyki ani żadne żądanie do serwerów Google.
  12. Osadzone treści zewnętrzne. Serwis nie osadza map ani wtyczek mediów społecznościowych. Nagrania Lekcji otwartych są udostępniane przez odtwarzacz Vimeo, który nie jest ładowany przy wejściu na stronę. Zamiast odtwarzacza Serwis pokazuje nieruchomy obraz plakatu serwowany z serwera Administratora wraz z informacją, że kliknięcie uruchomi odtwarzacz Vimeo i połączy przeglądarkę z serwerem Vimeo. Dopiero kliknięcie albo naciśnięcie klawisza Enter lub spacji przez użytkownika wstawia ramkę odtwarzacza z adresu player.vimeo.com, z parametrem dnt=1, czyli z żądaniem wyłączenia śledzenia. Od tego momentu Vimeo.com, Inc. otrzymuje adres IP użytkownika, dane przeglądarki i informację o odtwarzanym nagraniu oraz może zapisać w przeglądarce własne pliki cookies i wpisy pamięci lokalnej w domenie vimeo.com; Administrator nie ma do nich dostępu i nie decyduje o ich zakresie. Zasady Vimeo opisuje polityka prywatności pod adresem https://vimeo.com/privacy. Użytkownik, który nie chce tego połączenia, nie uruchamia odtwarzacza; treść każdej Lekcji otwartej jest dostępna w transkrypcji w formacie PDF pobieranej z serwera Administratora. Do czasu uruchomienia odtwarzacza wejście na stronę Lekcji otwartej nie powoduje żadnego połączenia z serwerem Vimeo ani z innym serwerem zewnętrznym; sprawdzono to listą żądań sieciowych stron Lekcji otwartych 20.09.2026. Kroje pisma Source Serif 4 i Source Sans 3 są serwowane z serwera Administratora, z katalogu Serwisu, i nie są pobierane z Google Fonts ani z innego serwisu zewnętrznego. Wejście na dowolną stronę Serwisu nie powoduje żadnego połączenia z serwerami Google, dopóki użytkownik nie wyrazi zgody na statystykę odwiedzin; sprawdzono to listą żądań sieciowych 20.09.2026.
  13. Ustawienia przeglądarki. Każda przeglądarka pozwala zablokować lub usunąć pliki cookies i pamięć lokalną; instrukcje producentów dla Google Chrome, Mozilla Firefox, Safari i Microsoft Edge zebrano na stronie https://cyfrowaplacowka.pl/cookies. Zablokowanie zapisu spowoduje, że baner zgody będzie wyświetlany przy każdej wizycie, ale nie ograniczy działania Serwisu.

§ 10. Bezpieczeństwo danych

  1. Administrator stosuje środki techniczne i organizacyjne odpowiednie do ryzyka, w szczególności: szyfrowane połączenie HTTPS w całym Serwisie i na Platformie, ograniczenie dostępu do bazy zgłoszeń do upoważnionych osób, uwierzytelnianie do serwera i skrzynek pocztowych, indywidualne dane dostępowe Uczestników do Platformy, regularne kopie zapasowe, aktualizacje oprogramowania serwera, walidację danych z formularzy oraz mechanizmy ograniczające zautomatyzowane wysyłanie formularzy.
  2. Dane ze zgłoszeń są zapisywane w bazie danych na serwerze Serwisu w Europejskim Obszarze Gospodarczym i nie są przesyłane do zewnętrznych systemów CRM ani do arkuszy w usługach chmurowych. Przekazywanie zgłoszeń do systemu zewnętrznego wymaga wcześniejszej zmiany niniejszej Polityki przez wskazanie odbiorcy danych.
  3. W razie naruszenia ochrony danych osobowych Administrator ocenia ryzyko i, gdy wymaga tego art. 33 ust. 1 i art. 34 ust. 1 RODO, zgłasza naruszenie Prezesowi UODO w terminie 72 godzin oraz zawiadamia osoby, których dane dotyczą.

§ 11. Zmiany Polityki prywatności

  1. Administrator może zmieniać Politykę prywatności w razie zmiany przepisów, zmiany zakresu przetwarzania, zmiany dostawców lub Platformy albo w celu doprecyzowania treści. Nowa wersja jest publikowana w Serwisie z oznaczeniem numeru wersji i daty. O zmianach istotnych dla Osób kontaktowych i Uczestników, z którymi Administrator wykonuje Umowy, Administrator informuje wiadomością e-mail.
  2. Polityka w wersji 1.2 obowiązuje od dnia 20 września 2026 r. Wersja PDF jest dostępna pod adresem https://cyfrowaplacowka.pl/pdf/polityka-prywatnosci-cyfrowyzlobek.pdf.

Wykaz aktów prawnych

Pełne tytuły aktów powołanych w dokumencie wraz z adresami oficjalnych publikatorów (eli.gov.pl dla Dziennika Ustaw, eur-lex.europa.eu dla prawa Unii Europejskiej). Adresy prowadzą do karty aktu, na której dostępny jest tekst ogłoszony i teksty jednolite.

Do początku dokumentu