Polityka Prywatności
Ostatnia aktualizacja: 14 sierpnia 2026
1. Administrator danych
Administratorem Państwa danych osobowych jest CZ Cybersecurity sp. z o.o. z siedzibą w Warszawie, ul. Wielicka 40 lok. U1, 02-657 Warszawa, wpisana do Rejestru Przedsiębiorców Krajowego Rejestru Sądowego pod numerem KRS: 0000527250, NIP: 1132881297, REGON: 147469817.
Odbiorcami danych mogą być wyłącznie podmioty przetwarzające dane na zlecenie administratora: dostawca usług hostingowych oraz dostawca usług poczty elektronicznej, w zakresie niezbędnym do funkcjonowania strony i doręczania korespondencji. Odbiorcy danych przetwarzanych w celu marketingu pocztowego wskazani są w sekcji 10.4.
Odrębnym odbiorcą jest Główny Urząd Statystyczny. Skorzystanie ze sprawdzenia po numerze NIP na stronie KSC/NIS2 powoduje przesłanie wpisanego numeru do wyszukiwarki podmiotów gospodarki narodowej REGON (usługa BIR, wyszukiwarkaregon.stat.gov.pl), która zwraca dane rejestrowe podmiotu. GUS jest w tym zakresie odrębnym administratorem, a nie podmiotem przetwarzającym na zlecenie. Dla osoby prowadzącej jednoosobową działalność gospodarczą numer NIP oraz zwrócone dane rejestrowe stanowią dane osobowe. Sprawdzenie jest dobrowolne, a numer NIP nie jest zapisywany po stronie czcyber.pl.
2. Cel przetwarzania danych
Państwa dane osobowe przetwarzane są w następujących celach:
- Odpowiedź na zapytanie przesłane za pośrednictwem formularza kontaktowego na stronie czcyber.pl.
- Nawiązanie kontaktu handlowego w związku z usługami świadczonymi przez CZ Cybersecurity sp. z o.o.
- Wstępna ocena statusu podmiotu w kontekście ustawy o krajowym systemie cyberbezpieczeństwa.
- Udostępnienie interaktywnej samooceny gotowości do rozporządzenia CRA (kwalifikator CRA). Odpowiedzi na pytania samooceny są przetwarzane wyłącznie w przeglądarce użytkownika i nie są przesyłane na serwer, dopóki użytkownik nie wyśle formularza z prośbą o raport.
- Przesłanie zamówionego przez użytkownika wyniku i raportu samooceny CRA na podany adres e-mail.
- Przesyłanie informacji handlowych o własnych usługach drogą elektroniczną, wyłącznie po wyrażeniu odrębnej, dobrowolnej zgody (art. 398 ustawy Prawo komunikacji elektronicznej).
- Umówienie spotkania przez formularz rezerwacji na stronie Spotkanie, wraz z wysłaniem wiadomości potwierdzającej rezerwację i przypomnienia o terminie, a następnie przesłaniem oferty dotyczącej sprawy omawianej na spotkaniu.
- Przyjmowanie i przekazywanie plików w ramach realizacji usługi: odbiór materiałów przesłanych przez klienta we wrzutni oraz udostępnianie klientowi plików jednorazowym odnośnikiem.
- Zapewnienie bezpieczeństwa i dostępności strony, w tym ograniczanie liczby zgłoszeń z jednego adresu IP oraz przeciwdziałanie nadużyciom formularzy.
- Obsługa sprzeciwu wobec marketingu bezpośredniego i prowadzenie rejestru sprzeciwów (sekcja 11).
2.1. Kategorie przetwarzanych danych
- Formularz kontaktowy: imię i nazwisko, adres e-mail, telefon, nazwa firmy, temat zapytania oraz treść wiadomości. Przy zgłoszeniu z kwalifikatora KSC dodatkowo nazwa podmiotu, kod PKD i wstępnie ustalony sektor, zwrócone z rejestru REGON.
- Formularz raportu kwalifikatora CRA: adres e-mail, opcjonalnie imię i nazwa firmy oraz odpowiedzi udzielone w samoocenie wraz z wyliczonym wynikiem. Odpowiedzi trafiają na serwer wyłącznie w momencie zamówienia raportu, a wynik jest przeliczany ponownie po stronie serwera.
- Formularz rezerwacji spotkania: imię i nazwisko, adres e-mail, telefon, nazwa firmy oraz wybrany termin. W rekordzie rezerwacji zapisujemy dodatkowo, czy zaznaczono opcjonalną zgodę na informacje handlowe, oraz wersję brzmienia tej zgody obowiązującą w chwili jej udzielenia.
- Wrzutnia: nazwa klienta przypisana do kodu dostępu, adres IP, z którego nadeszła przesyłka, znaczniki czasu oraz liczba, rozmiary i nazwy przesłanych plików. Kod dostępu przechowujemy wyłącznie jako skrót kryptograficzny, nigdy w postaci jawnej. Zawartość plików szyfrujemy zaraz po odbiorze kluczem publicznym, a klucz prywatny nie znajduje się na serwerze, więc odczytanie ich po stronie serwisu nie jest możliwe.
- Jednorazowe odnośniki do pobrania: skrót odnośnika, nazwa i rozmiar udostępnionego pliku, termin ważności, liczba prób pobrania oraz adres IP i godzina skutecznego pobrania.
- Formularz sprzeciwu: nazwa firmy, numer KRS lub NIP oraz opcjonalnie adres e-mail.
- Adres IP. Adres, z którego wysłano formularz, jest odnotowywany w treści wiadomości kierowanej do administratora, służy ograniczaniu liczby zgłoszeń i jest zapisywany w rekordzie rezerwacji do chwili jej potwierdzenia. Na potrzeby licznika zgłoszeń adres nie jest zapisywany wprost, lecz jako skrót nazwy pliku; skrótu z adresu IPv4 nie należy jednak traktować jako trwałej anonimizacji.
3. Podstawa prawna przetwarzania
Przetwarzanie danych osobowych odbywa się na podstawie:
art. 6 ust. 1 lit. a) RODO, zgoda osoby, której dane dotyczą, wyrażona poprzez zaznaczenie odpowiedniego pola w formularzu kontaktowym, w formularzu raportu kwalifikatora CRA (zgoda na przesłanie raportu) lub w polu zgody na informacje handlowe.art. 6 ust. 1 lit. f) RODO, prawnie uzasadniony interes administratora polegający na odpowiedzi na zapytanie oraz prowadzeniu korespondencji handlowej.- W zakresie przesyłania informacji handlowych drogą elektroniczną podstawą jest odrębna zgoda, o której mowa w
art. 398 ustawy z dnia 12 lipca 2024 r. Prawo komunikacji elektronicznej. Zgodę można wycofać w każdej chwili, np. e-mailem. art. 6 ust. 1 lit. b) RODO, wykonanie umowy w zakresie przyjmowania i przekazywania plików związanych ze świadczoną usługą, orazart. 6 ust. 1 lit. f) RODO, prawnie uzasadniony interes polegający na przeciwdziałaniu nadużyciom, w zakresie adresu IP, licznika nieudanych prób kodu i śladu audytowego przesyłek.- Dane osobowe zawarte w plikach przekazanych przez klienta przetwarzamy jako podmiot przetwarzający w rozumieniu
art. 4 pkt 8 RODO, wyłącznie na udokumentowane polecenie klienta i na podstawie odrębnej umowy powierzenia zawartej zgodnie zart. 28 ust. 3 RODO. Administratorem tych danych pozostaje klient. art. 6 ust. 1 lit. b) RODO, podjęcie działań na żądanie osoby, której dane dotyczą, przed zawarciem umowy, w zakresie rezerwacji terminu spotkania oraz przesłania oferty dotyczącej sprawy omawianej na spotkaniu. Rezerwacja nie wymaga zgody i jej nie zbieramy: udostępnienie adresu e-mail w formularzu rezerwacji w celu otrzymania potwierdzenia i omawianej oferty odpowiadaart. 398 ust. 2 ustawy Prawo komunikacji elektronicznej. Informacje handlowe o pozostałych usługach wysyłamy wyłącznie po zaznaczeniu odrębnego, opcjonalnego pola zgody.art. 6 ust. 1 lit. f) RODO, prawnie uzasadniony interes administratora polegający na zapewnieniu bezpieczeństwa i dostępności strony oraz przeciwdziałaniu nadużyciom formularzy, w zakresie przetwarzania adresu IP.art. 6 ust. 1 lit. c) RODO, obowiązek prawny administratora wynikający zart. 21 ust. 3 RODO, w zakresie prowadzenia rejestru sprzeciwów, który zapewnia, że korespondencja nie zostanie skierowana ponownie.
Podanie danych jest dobrowolne, ale niezbędne do skorzystania z danego formularza. Bez podania adresu e-mail nie jest możliwe udzielenie odpowiedzi na zapytanie, przesłanie raportu samooceny ani potwierdzenie rezerwacji terminu. Niepodanie danych nie powoduje żadnych innych następstw.
4. Okres przechowywania danych
Państwa dane osobowe będą przechowywane:
- Do momentu cofnięcia zgody na przetwarzanie danych, w przypadku przetwarzania na podstawie zgody.
- Do momentu zakończenia korespondencji i realizacji celu, w jakim dane zostały zebrane.
- Nie dłużej niż 24 miesiące od daty przesłania formularza, chyba że dalsze przetwarzanie jest niezbędne ze względu na obowiązki prawne administratora.
- Dane przekazane w formularzu raportu kwalifikatora CRA (bez zgody na informacje handlowe): nie dłużej niż 6 miesięcy od przesłania formularza. Przy wyrażonej zgodzie na informacje handlowe: do momentu jej wycofania.
- Archiwum przesłane we wrzutni: do chwili odebrania go przez administratora, najpóźniej 14 dni od przesłania. Rozpoczęta i niedokończona przesyłka: 2 godziny. Ślad audytowy przesyłek, bez zawartości plików: 90 dni.
- Plik udostępniony jednorazowym odnośnikiem: do chwili pobrania przez klienta, najpóźniej 7 dni od udostępnienia.
- Rekord rezerwacji spotkania: 7 dni od utworzenia, jeżeli rezerwacja nie została potwierdzona albo wygasła, oraz 90 dni od utworzenia, jeżeli została potwierdzona. Adres IP w rekordzie jest usuwany z chwilą potwierdzenia rezerwacji. Przy zaznaczonej zgodzie na informacje handlowe adres e-mail wraz z zapisem tej zgody przechowujemy do momentu jej wycofania.
- Dane licznika zgłoszeń służące ograniczaniu liczby wysyłek z jednego adresu IP: nie dłużej niż kilka godzin od ostatniego zgłoszenia. Pliki licznika są następnie kasowane.
- Rejestr sprzeciwów wobec marketingu bezpośredniego: bezterminowo. Usunięcie wpisu odwróciłoby skutek sprzeciwu, ponieważ dane trafiłyby ponownie do bazy przy kolejnym pozyskaniu z rejestrów publicznych. Rejestr zawiera wyłącznie dane niezbędne do rozpoznania podmiotu i nie jest wykorzystywany w żadnym innym celu.
W przypadku zbiegu powyższych terminów stosuje się termin, który upływa wcześniej, chyba że dalsze przechowywanie jest niezbędne ze względu na obowiązki prawne administratora.
5. Prawa osoby, której dane dotyczą
Na podstawie RODO przysługują Państwu następujące prawa, w przypadkach i na zasadach określonych w RODO:
- Prawo dostępu, czyli prawo do uzyskania informacji, czy Państwa dane osobowe są przetwarzane oraz do uzyskania kopii danych (
art. 15 RODO). - Prawo do sprostowania nieprawidłowych danych lub uzupełnienia niekompletnych danych (
art. 16 RODO). - Prawo do usunięcia danych osobowych (tzw. „prawo do bycia zapomnianym") w przypadkach określonych w
art. 17 RODO. - Prawo do ograniczenia przetwarzania w przypadkach określonych w
art. 18 RODO. - Prawo do przenoszenia danych w ustrukturyzowanym, powszechnie używanym formacie nadającym się do odczytu maszynowego (
art. 20 RODO). - Prawo do sprzeciwu wobec przetwarzania opartego na prawnie uzasadnionym interesie administratora (
art. 21 RODO). - Prawo do cofnięcia zgody w dowolnym momencie, bez wpływu na zgodność z prawem przetwarzania dokonanego przed cofnięciem.
6. Kontakt w sprawie danych osobowych
W sprawach związanych z przetwarzaniem danych osobowych prosimy o kontakt:
- E-mail: [email protected]
- Adres korespondencyjny: CZ Cybersecurity sp. z o.o., ul. Wielicka 40 lok. U1, 02-657 Warszawa.
Na Państwa żądanie odpowiemy bez zbędnej zwłoki, nie później niż w terminie jednego miesiąca od otrzymania żądania.
7. Prawo wniesienia skargi do organu nadzorczego
Jeżeli uznają Państwo, że przetwarzanie danych osobowych narusza przepisy RODO, przysługuje Państwu prawo wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych (UODO):
- Urząd Ochrony Danych Osobowych
- ul. Stanisława Moniuszki 1A, 00-014 Warszawa
- Strona internetowa: uodo.gov.pl
8. Automatyczne podejmowanie decyzji i profilowanie
Administrator nie stosuje automatycznego podejmowania decyzji, w tym profilowania, o którym mowa w art. 22 ust. 1 i 4 RODO, w odniesieniu do danych osobowych zbieranych za pośrednictwem formularza kontaktowego.
Kwalifikator CRA dostępny na stronie generuje wynik na podstawie prostych, jawnych reguł (średnia odpowiedzi użytkownika). Wynik ma charakter wyłącznie poglądowy i informacyjny, nie wywołuje wobec użytkownika skutków prawnych ani podobnie istotnego wpływu i nie stanowi decyzji, o której mowa w art. 22 RODO.
9. Przekazywanie danych do państw trzecich
Państwa dane osobowe nie są przekazywane do państw trzecich (poza Europejski Obszar Gospodarczy) ani do organizacji międzynarodowych.
10. Marketing bezpośredni i korespondencja pocztowa
CZ Cybersecurity sp. z o.o. może kierować tradycyjną korespondencję pocztową dotyczącą własnych usług do przedsiębiorców, podmiotów leczniczych, praktyk zawodowych oraz osób pełniących w nich funkcje służbowe, jeżeli profil działalności adresata wskazuje, że przedstawiana usługa może być dla niego zawodowo istotna.
Korespondencja pocztowa nie oznacza udzielenia zgody na marketing prowadzony za pomocą poczty elektronicznej, telefonu, komunikatora ani innego telekomunikacyjnego urządzenia końcowego. Takie kanały są wykorzystywane do marketingu wyłącznie po uzyskaniu wymaganej zgody albo gdy kontakt został zainicjowany przez odbiorcę.
10.1. Źródła danych
Dane wykorzystywane do korespondencji pocztowej mogą pochodzić wyłącznie z publicznie dostępnych źródeł związanych z działalnością zawodową adresata, w szczególności:
- Krajowego Rejestru Sądowego,
- Centralnej Ewidencji i Informacji o Działalności Gospodarczej,
- Rejestru Podmiotów Wykonujących Działalność Leczniczą,
- oficjalnej strony internetowej adresata,
- publicznie dostępnej strony dostawcy rozwiązania lub branżowego katalogu, jeżeli zawiera dane służbowe opublikowane w związku z działalnością adresata.
Nie pozyskujemy w tym celu danych pacjentów, dokumentacji medycznej, danych o zdrowiu ani innych szczególnych kategorii danych osobowych.
10.2. Cel, podstawa prawna i uzasadniony interes
Celem przetwarzania jest jednorazowe lub ograniczone przedstawienie pocztą tradycyjną oferty własnych usług B2B oraz obsługa odpowiedzi, sprzeciwu lub nawiązanej relacji handlowej.
Podstawą prawną jest art. 6 ust. 1 lit. f) RODO. Prawnie uzasadnionym interesem administratora jest marketing bezpośredni własnych usług, zgodnie z motywem 47 RODO. Przed rozpoczęciem kampanii administrator ocenia niezbędność i proporcjonalność wykorzystania danych, rozsądne oczekiwania adresatów oraz ryzyko ingerencji w ich prywatność.
10.3. Kategorie danych
Przetwarzane mogą być:
- imię i nazwisko,
- funkcja lub stanowisko służbowe,
- nazwa podmiotu lub praktyki,
- służbowy lub rejestrowy adres korespondencyjny,
- publiczne identyfikatory rejestrowe podmiotu,
- źródło i data pozyskania danych,
- informacja o wniesieniu sprzeciwu.
10.4. Odbiorcy danych
Dane mogą być przekazywane wyłącznie podmiotom wspierającym administratora w przygotowaniu i doręczeniu korespondencji, takim jak operator pocztowy, dostawca druku lub poczty hybrydowej oraz dostawcy usług IT. Podmioty przetwarzające dane na zlecenie administratora działają na podstawie umów zgodnych z art. 28 RODO.
Danych nie udostępniamy innym podmiotom do ich własnego marketingu. Danych nie przekazujemy poza Europejski Obszar Gospodarczy.
10.5. Okres przechowywania
Dane wykorzystywane w konkretnej kampanii pocztowej przechowujemy do momentu wniesienia sprzeciwu, zakończenia kampanii albo maksymalnie przez 6 miesięcy od wysyłki, w zależności od tego, co nastąpi wcześniej.
Jeżeli adresat odpowie na pismo lub dojdzie do zawarcia umowy, dane mogą być dalej przetwarzane na odpowiedniej podstawie i przez okres właściwy dla prowadzonej korespondencji, realizacji umowy, obowiązków prawnych lub obrony roszczeń.
Po wniesieniu sprzeciwu dane są usuwane z bazy marketingowej. Minimalny zakres danych może pozostać w rejestrze sprzeciwów wyłącznie po to, aby zapobiec ponownemu skierowaniu marketingu do tej osoby lub podmiotu.
10.6. Prawa osoby i sprzeciw wobec marketingu
Osobie, której dane dotyczą, przysługują prawa dostępu do danych, sprostowania, usunięcia i ograniczenia przetwarzania, a także prawo wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych.
Osoba ma bezwarunkowe prawo w dowolnym momencie i bez opłat wnieść sprzeciw wobec przetwarzania danych na potrzeby marketingu bezpośredniego (art. 21 ust. 2 RODO). Po otrzymaniu sprzeciwu nie wykorzystujemy danych do tego celu.
Sprzeciw można zgłosić:
- za pomocą formularza poniżej,
- e-mailem na adres [email protected] z tematem „SPRZECIW",
- listownie na adres: CZ Cybersecurity sp. z o.o., ul. Wielicka 40 lok. U1, 02-657 Warszawa.
10.7. Profilowanie i decyzje automatyczne
W związku z korespondencją pocztową nie stosujemy profilowania ani zautomatyzowanego podejmowania decyzji wywołującego skutki prawne lub podobnie istotnie wpływającego na adresata.
11. Formularz sprzeciwu
Jeśli nie życzą sobie Państwo otrzymywać od nas korespondencji marketingowej, prosimy o wypełnienie poniższego formularza.
Dane z tego formularza trafiają do rejestru sprzeciwów prowadzonego przez CZ Cybersecurity sp. z o.o. i są w nim przechowywane bezterminowo, wyłącznie po to, żeby korespondencja nie została skierowana ponownie. Podstawa: art. 21 ust. 3 RODO. Podanie adresu e-mail jest opcjonalne i służy jedynie potwierdzeniu przyjęcia sprzeciwu.
12. Pliki cookie, pamięć przeglądarki i narzędzia zewnętrzne
Ta strona nie używa plików cookie. Nie zakłada sesji po stronie serwera, nie zapisuje identyfikatorów w przeglądarce i nie stosuje żadnych narzędzi śledzących: nie ma tu analityki, menedżera tagów, pikseli reklamowych ani wtyczek serwisów społecznościowych. Z tego powodu strona nie wyświetla banera zgody na pliki cookie, ponieważ nie ma na co zbierać zgody.
Wszystkie zasoby, w tym krój pisma, są serwowane z domeny czcyber.pl. Otwarcie strony nie powoduje połączenia z serwerami podmiotów trzecich.
Jedyny zapis po stronie przeglądarki dotyczy kwalifikatora CRA: postęp i udzielone odpowiedzi są zachowywane w pamięci sesyjnej przeglądarki (sessionStorage), żeby odświeżenie strony nie kasowało wypełnionego formularza. Dane te nie opuszczają urządzenia, nie zawierają identyfikatora użytkownika i są usuwane wraz z zamknięciem karty. Jest to zapis ściśle niezbędny do świadczenia usługi wyraźnie zażądanej przez użytkownika, o którym mowa w art. 399 ust. 3 ustawy Prawo komunikacji elektronicznej, i nie wymaga zgody.
Niezależnie od powyższego serwer hostingowy prowadzi standardowe dzienniki dostępu, obejmujące między innymi adres IP i czas żądania. Służą one wyłącznie zapewnieniu bezpieczeństwa i poprawnego działania usługi.