Polityka Prywatności
Spis treści
- § 1. Wstęp i zakres stosowania
- § 2. Definicje
- § 3. Administrator Danych i dane kontaktowe
- § 4. Cele i podstawy prawne przetwarzania
- § 5. Kategorie danych osobowych
- § 6. Okresy przechowywania danych
- § 7. Prawa osoby, której dane dotyczą
- § 8. Odbiorcy danych i podmioty przetwarzające
- § 9. Przekazywanie danych do państw trzecich (Schrems II)
- § 10. Zautomatyzowane podejmowanie decyzji i profilowanie
- § 11. Pliki cookies i podobne technologie
- § 12. Przetwarzanie w celach marketingowych
- § 13. Bezpieczeństwo danych osobowych
- § 14. Naruszenia ochrony danych osobowych
- § 15. Skarga do organu nadzorczego (UODO)
- § 16. Zmiany w Polityce Prywatności
- § 17. Kontakt i wersja do druku
§ 1 Wstęp i zakres stosowania
Niniejsza Polityka Prywatności określa zasady przetwarzania danych osobowych użytkowników platformy internetowej InfoBOS UAM (system FAQ i Asystent Studentów) prowadzonej przez Biura Obsługi Studentów Uniwersytetu im. Adama Mickiewicza w Poznaniu. Dokument został opracowany w pełnej zgodności z następującymi aktami prawnymi:
- PRAWO UE Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE — RODO / GDPR (Dz. Urz. UE L 119 z 04.05.2016, s. 1).
- PRAWO PL Ustawa z dnia 10 maja 2018 r. o ochronie danych osobowych (Dz.U. 2023 poz. 1208 ze zm.).
- PRAWO PL Ustawa z dnia 18 lipca 2002 r. o świadczeniu usług drogą elektroniczną (Dz.U. 2024 poz. 471 ze zm.).
- COOKIES Ustawa z dnia 16 lipca 2004 r. Prawo telekomunikacyjne (Dz.U. 2024 poz. 521 ze zm.) oraz Rozporządzenie ePrivacy, zgodne z orzeczeniem TSUE w sprawie Planet 49 (C-673/17) oraz Wytycznymi Prezesa UODO z września 2024 r. w sprawie plików cookies.
Polityka dotyczy wszystkich odwiedzających stronę, użytkowników zarejestrowanych (redaktorów, administratorów panelu) oraz osób kontaktujących się z nami za pośrednictwem platformy.
Niniejsza Polityka Prywatności realizuje obowiązek informacyjny, o którym mowa w art. 13 RODO, wobec użytkowników platformy InfoBOS UAM, osób korzystających z formularza kontaktowego oraz osób otrzymujących komunikację marketingową związaną z działalnością Biur Obsługi Studentów Uniwersytetu im. Adama Mickiewicza w Poznaniu.
§ 2 Definicje
W celu jak najpełniejszej jasności (zgodnie z Wytycznymi Prezesa UODO 1/2024 r. o transparentności) poniższe pojęcia użyte w dokumencie mają następujące znaczenie:
- Administrator
- Uniwersytet im. Adama Mickiewicza w Poznaniu, reprezentowany przez Rektora, z siedzibą przy ul. Henryka Wieniawskiego 1, 61-712 Poznań — podmiot decydujący o celach i środkach przetwarzania danych osobowych na platformie FAQ InfoBOS UAM.
- Dane Osobowe
- Wszelkie informacje o zidentyfikowanej lub możliwej do zidentyfikowania osobie fizycznej; w szczególności imię, nazwisko, adres e-mail, numer indeksu, numer telefonu, adres IP, numer konta użytkownika.
- RODO
- Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. (Ogólne Rozporządzenie o Ochronie Danych).
- UODO
- Urząd Ochrony Danych Osobowych — polski organ nadzorczy w zakresie ochrony danych osobowych, kierowany przez Prezesa UODO.
- Plik cookie
- Mały plik tekstowy zapisywany na urządzeniu końcowym użytkownika przez serwer WWW, służący do rozpoznania urządzenia przy kolejnych odwiedzinach strony.
- Podmiot przetwarzający
- Podmiot przetwarzający dane osobowe na zlecenie Administratora (np. operator hostingu, operator poczty elektronicznej) na podstawie pisemnej umowy powierzenia przetwarzania danych (art. 28 RODO).
- Zgoda
- Dowolnie dobrowolne, specyficzne, świadome i jednoznaczne okazanie woli, którym osoba, której dane dotyczą, oświadcza akceptację przetwarzania jej danych osobowych (art. 4 ust. 11 RODO + orzeczenie TSUE C-673/17).
§ 3 Administrator Danych Osobowych i dane kontaktowe
Dane Administratora
- Nazwa
- Uniwersytet im. Adama Mickiewicza w Poznaniu, reprezentowany przez Rektora
- Siedziba / adres rejestrowy
- ul. Henryka Wieniawskiego 1, Collegium Minus, 61-712 Poznań
- Dane identyfikacyjne
- NIP: 7770006350, REGON: 000001293 (UAM jako uczelnia publiczna nie posiada wpisu do KRS)
- E-mail kontaktowy dla platformy
- infobos@amu.edu.pl
- Telefon kontaktowy
- +48 61 829 21 43 (Biuro Obsługi Studentów) lub +48 61 829 43 08 (Rektorat UAM)
Inspektor Ochrony Danych (IOD / DPO)
Administrator wyznaczył Inspektora Ochrony Danych, z którym można skontaktować się we wszystkich sprawach związanych z przetwarzaniem danych osobowych oraz realizacją praw wynikających z RODO.
- Adres e-mail IOD
- iod@amu.edu.pl
- Zakres odpowiedzialności
- Wszystkie sprawy dotyczące przetwarzania danych osobowych, w tym weryfikacja zgodności, realizacja wniosków osób, których dane dotyczą, zgłaszanie naruszeń oraz kontakt z organem nadzorczym.
§ 4 Cele i podstawy prawne przetwarzania danych
Każda czynność przetwarzania ma jasno określony cel oraz jedną lub więcej podstaw prawnych wskazaną wprost w art. 6 ust. 1 RODO. Nigdy nie przetwarzamy danych "na wszelki wypadek" lub bez podstawy prawnej.
| Cel przetwarzania | Podstawa prawna | Zakres / kategorie danych | Okres przechowywania | Charakter podania danych i konsekwencje braku podania |
|---|---|---|---|---|
| Prowadzenie kont redaktorów i administratorów panelu zarządzania treścią FAQ |
art. 6 ust. 1 lit. b RODO wykonanie umowy o pracę / zlecenie art. 6 ust. 1 lit. c RODO obowiązek prawny (rachunkowość, archiwizacja — 6 lat) |
imię, nazwisko, stanowisko, służbowy adres e-mail, hasło (hash bcrypt), uprawnienia RBAC, logi uwierzytelnienia | Czas trwania uprawnień + 6 lat od ich odebrania (obowiązki archiwalne i rachunkowe) | Podanie danych jest warunkiem realizacji umowy o pracę / zlecenia oraz wykonywania obowiązków służbowych związanych z obsługą systemu FAQ. Brak podania danych uniemożliwi utworzenie konta i korzystanie z panelu administracyjnego. |
| Realizacja zapytania przesłanego przez formularz kontaktowy lub adres e-mail |
art. 6 ust. 1 lit. a RODO zgoda osoby, której dane dotyczą art. 6 ust. 1 lit. f RODO prawnie uzasadniony interes Administratora (udzielenie odpowiedzi na zapytanie) |
imię, nazwisko, adres e-mail, numer telefonu (jeśli podany dobrowolnie), treść wiadomości | 3 lata od zakończenia korespondencji (termin przedawnienia roszczeń cywilnoprawnych) | Podanie danych jest dobrowolne, ale konieczne do udzielenia odpowiedzi na Twoje zapytanie. Brak danych kontaktowych może uniemożliwić udzielenie odpowiedzi lub ją utrudnić. |
| Działanie asystenta czatowego InfoBOS oraz doskonalenie bazy wiedzy | art. 6 ust. 1 lit. f RODO prawnie uzasadniony interes Administratora (podniesienie jakości usług publicznych dla studentów UAM) | wyłącznie treść nieudzielonych odpowiedzi; NIE zapisujemy pytań, na które asystent odpowiedział poprawnie; NIE wymagamy żadnych danych identyfikacyjnych | Maksymalnie 90 dni — po tym czasie automatycznie usuwane lub w pełni anonimizowane | Podanie danych, w tym treści zapytania, jest dobrowolne. W zakresie, w jakim przetwarzanie opiera się na prawnie uzasadnionym interesie, możesz wnieść sprzeciw — szczegóły w § 7. |
| Monitorowanie bezpieczeństwa, zapobieganie atakom i naruszeniom bezpieczeństwa (logi dostępu, rate limiting, ochrona przed brute-force) | art. 6 ust. 1 lit. f RODO prawnie uzasadniony interes Administratora (bezpieczeństwo systemów informatycznych i sieci UAM) | adres IP (pseudonimizowany), User-Agent przeglądarki, czas próby logowania, tokeny CSRF | 12 miesięcy — po tym czasie rotowane i bezpowrotnie usuwane | Przetwarzanie danych technicznych wynika z prawnie uzasadnionego interesu Administratora, jakim jest bezpieczeństwo systemów informatycznych i sieci UAM. Brak tych danych uniemożliwi zapewnienie bezpiecznego korzystania z platformy. |
| Wewnętrzna analityka statystyczna (clickstream, anonimowe sesje) w celu ulepszania treści FAQ | art. 6 ust. 1 lit. a RODO dobrowolna, uprzednia zgoda użytkownika (strict opt-in — wyłącznie po kliknięciu "Akceptuję" na pasku zgody na cookies) | całkowicie anonimowy hash sesji, odwiedzane podstrony, znacznik czasu; BEZ adresu IP i bez danych identyfikujących | 24 miesiące — po tym czasie automatycznie agregowane i dalej anonimizowane | Wyrażenie zgody na cookies analityczne jest całkowicie dobrowolne. Brak zgody nie wpływa na możliwość korzystania z platformy InfoBOS UAM ani jakość odpowiedzi udzielanych przez asystenta. |
| Komunikacja marketingowa / newsletter (jeśli zostanie kiedykolwiek wprowadzona) |
art. 6 ust. 1 lit. a RODO zgoda Double opt-in art. 10 UŚUDE Ustawa o świadczeniu usług drogą elektroniczną |
adres e-mail, data i godzina potwierdzenia zapisu (link aktywacyjny) | Do czasu wycofania zgody + 3 lata od wycofania (ścieżka audytowa dowodu zgody) | |
| Realizacja obowiązków prawnych Administratora (archiwizacja, rachunkowość, wezwania organów państwowych, nakazy sądowe) | art. 6 ust. 1 lit. c RODO obowiązek prawny ciążący na Administratorze | dowolne z powyższych, w zakresie wymaganym przez konkretny przepis prawa | Okresy wynikające z odrębnych przepisów (np. 6 lat dla dokumentacji rachunkowej) |
§ 5 Kategorie przetwarzanych danych osobowych
Przetwarzamy wyłącznie dane, które są niezbędne do osiągnięcia każdego z celów wymienionych w § 4. Zasadniczo nie zbieramy tzw. szczególnych kategorii danych osobowych (art. 9 RODO), tj. danych o pochodzeniu rasowym lub etnicznym, poglądach politycznych, przekonaniach religijnych lub filozoficznych, przynależności związkowej, danych genetycznych, biometrycznych, zdrowotnych lub dotyczących życia seksualnego lub orientacji seksualnej. Jeśli użytkownik dobrowolnie poda takie dane w treści wiadomości lub formularza — przetwarzamy je wyłącznie w celu udzielenia odpowiedzi na konkretne zapytanie, a następnie bezpiecznie usuwamy.
- NISKIE RYZYKO Dane kont administracyjnych: imię, nazwisko, służbowy adres e-mail, hash hasła (bcrypt, cost=12, nigdy w postaci jawnej), rola / uprawnienia RBAC.
- NISKIE RYZYKO Dane kontaktowe: adres e-mail, imię, nazwisko, numer telefonu (opcjonalnie), treść wiadomości przesłanej formularzem.
- NISKIE RYZYKO Dane techniczne: pseudonimizowany adres IP, identyfikator przeglądarki (User-Agent), system operacyjny, rozdzielczość ekranu, preferowany język.
- ANONIMOWE Dane chatbota InfoBOS: wyłącznie tekst pytań, na które asystent nie potrafił odpowiedzieć — bez identyfikatora sesji, bez adresu IP, bez powiązania z urządzeniem.
§ 6 Okresy przechowywania danych osobowych
Dane przechowujemy tylko tak długo, jak jest to konieczne do realizacji celu, dla którego zostały zebrane, lub przez okres wymagany przepisami prawa. Po tym czasie dane są bezpowrotnie usuwane (wymazywane z nośników) lub nieodwracalnie anonimizowane (w taki sposób, że już nigdy nie będzie można ich powiązać z konkretną osobą).
- Konta redaktorów / administratorów: czas trwania uprawnień + 6 lat (rachunkowość, archiwizacja).
- Korespondencja z formularza kontaktowego: 3 lata od ostatniej odpowiedzi (termin przedawnienia roszczeń cywilnoprawnych).
- Nieodpowiedzone pytania chatbota InfoBOS: maksymalnie 90 dni.
- Logi bezpieczeństwa (dostęp, rate limiting): 12 miesięcy.
- Analityka anonimowa (strict opt-in): 24 miesiące.
- Zapisy do newslettera / marketing: do czasu wycofania zgody + 3 lata od wycofania (dowód zgody).
§ 7 Prawa osoby, której dane dotyczą
RODO przyznaje Ci szeroki katalog praw, które możesz wykonywać bezpłatnie. Odpowiadamy na każde żądanie w ciągu 1 miesiąca od jego otrzymania, a w szczególnie złożonych przypadkach możemy przedłużyć ten czas o kolejne 2 miesiące — o czym natychmiast Cię poinformujemy i wyjaśnimy przyczynę opóźnienia.
- art. 15 RODO Prawo dostępu do danych osobowych — możesz zażądać potwierdzenia, czy przetwarzamy Twoje dane, oraz uzyskać kopię wszystkich danych, które o Tobie posiadamy.
- art. 16 RODO Prawo do sprostowania danych — możesz poprosić o natychmiastową poprawkę danych, które są nieprawidłowe lub niekompletne.
- art. 17 RODO Prawo do usunięcia danych (prawo do zapomnienia) — możesz zażądać usunięcia wszystkich lub części swoich danych, jeśli np. nie są już potrzebne do celu, dla którego zostały zebrane, wycofałeś zgodę lub wniosłeś sprzeciw.
- art. 18 RODO Prawo do ograniczenia przetwarzania — możesz zażądać, abyśmy "wstrzymali" przetwarzanie w sytuacjach określonych w art. 18 RODO, np. w trakcie weryfikacji poprawności danych lub Twojego sprzeciwu.
- art. 20 RODO Prawo do przenoszenia danych — jeśli przetwarzanie odbywa się na podstawie zgody lub umowy, możesz otrzymać swoje dane w ustrukturyzowanym, powszechnie używanym formacie nadającym się do odczytu maszynowego (np. JSON, CSV).
- art. 21 RODO Prawo sprzeciwu — możesz w każdym czasie, bez podawania przyczyny i bezpłatnie, sprzeciwić się przetwarzaniu opartemu na prawnie uzasadnionym interesie Administratora (zob. § 4) oraz na potrzeby marketingu bezpośredniego (jest to prawo bezwzględne — art. 21 ust. 2 RODO).
- art. 7 ust. 3 RODO Prawo do wycofania zgody — jeśli przetwarzanie opiera się na Twojej zgodzie, możesz ją w każdej chwili wycofać, ze skutkiem na przyszłość. Wycofanie zgody nie wpływa na zgodność z prawem przetwarzania, którego dokonano przed jej wycofaniem.
- art. 22 RODO Prawo w związku ze zautomatyzowanym podejmowaniem decyzji — w tym profilowaniem. Szczegóły w § 10.
Jak wykonać swoje prawa?
Wystarczy wysłać wiadomość e-mail na adres: infobos@amu.edu.pl lub bezpośrednio do Inspektora Ochrony Danych: iod@amu.edu.pl. Aby chronić Twoje dane przed dostępem osób niepowołanych, możemy poprosić Cię o weryfikację tożsamości. W przypadku użytkowników posiadających konto na Uniwersytecie weryfikacja może nastąpić poprzez wysłanie wiadomości z zarejestrowanego uniwersyteckiego adresu e-mail (służbowego lub studenckiego). W przypadku pozostałych osób odwiedzających stronę weryfikacja tożsamości odbywa się za pomocą alternatywnych i bezpiecznych metod komunikacji, np. poprzez adres e-mail użyty uprzednio w formularzu kontaktowym. Weryfikacja tożsamości odbywa się wyłącznie w zakresie niezbędnym do potwierdzenia, że realizujemy Twoje prawa wobec właściwej osoby, zgodnie z art. 12 ust. 6 RODO. To dodatkowe zabezpieczenie działa na Twoją korzyść.
Niezależnie od powyższych praw zawsze możesz wnieść skargę do Prezesa Urzędu Ochrony Danych Osobowych, jeśli uznasz, że przetwarzanie Twoich danych narusza przepisy o ochronie danych osobowych; szczegóły znajdują się w § 15.
§ 8 Odbiorcy danych osobowych i podmioty przetwarzające
Zasadnicza zasada: Nigdy nie sprzedajemy Twoich danych osobowych. Dane udostępniamy wyłącznie ściśle wytypowanym odbiorcom, wyłącznie w zakresie niezbędnym do realizacji celów wymienionych w § 4, a w przypadku podmiotów przetwarzających — zawsze na podstawie pisemnej umowy powierzenia przetwarzania danych (art. 28 RODO) gwarantującej odpowiednie środki bezpieczeństwa.
- Operator hostingu / serwerów: Centrum Informatyczne Uniwersytetu im. Adama Mickiewicza w Poznaniu — infrastruktura fizyczna znajduje się na terenie Unii Europejskiej (Polska). W środowisku deweloperskim Laragon — wirtualny host lokalny (dostęp tylko dla administratorów).
- Operator poczty elektronicznej / SMTP: Centralna infrastruktura pocztowa Uniwersytetu (własna, self-hosted) wraz z biblioteką open-source PHPMailer służącą do wysyłania odpowiedzi na formularze kontaktowe i komunikatów systemowych.
- Organy publiczne, sądy, prokuratura, organy ścigania: wyłącznie na podstawie obowiązującego przepisu prawa lub prawomocnego nakazu / wezwania sądowego (podstawa art. 6 ust. 1 lit. c RODO). Jeśli pozwala na to przepis prawa — poinformujemy Cię o udostępnieniu danych przed jego dokonaniem.
- Zewnętrzny Inspektor Ochrony Danych (jeśli funkcjonuje): związany obowiązkiem zachowania tajemnicy zawodowej (art. 38 RODO, art. 11 Ustawy o ochronie danych osobowych).
Wszystkie podmioty przetwarzające zobowiązują się na piśmie zapewnić: szyfrowanie danych w ruchu i w spoczynku, zasadę najmniejszych uprawnień, regularne audyty bezpieczeństwa, zgłaszanie naruszeń Administratorowi w ciągu 24 godzin oraz pełne prawo do przeprowadzania audytów przez Administratora lub IOD.
§ 9 Przekazywanie danych do państw trzecich poza EOG ("Schrems II")
Wszelkie dane osobowe przetwarzane na platformie InfoBOS UAM są przechowywane na serwerach Centrum Informatycznego Uniwersytetu im. Adama Mickiewicza w Poznaniu i nie są przekazywane do państw trzecich ani organizacji międzynarodowych poza Europejski Obszar Gospodarczy (EOG). W przypadku wdrożenia w przyszłości narzędzi zewnętrznych wymagających takiego transferu odbędzie się on wyłącznie z zachowaniem rygorystycznych warunków określonych w Rozdziale V RODO, w tym na podstawie standardowych klauzul umownych Komisji Europejskiej.
- TYLKO EOG Dane platformy, hosting i infrastruktura pocztowa znajdują się na terenie EOG.
- BRAK PIKSELI Brak Meta Pixel, Google Analytics, Hotjar, AdSense, czatbotów firm trzecich hostowanych poza EOG.
- WŁASNE ASSETY Wszystkie skrypty JS, czcionki (Inter 4.0 WOFF2), style CSS oraz ikony (Lucide SVG inline) są dostarczane z własnego katalogu
/assets/vendor_cache/— w czasie działania strony brak jakichkolwiek żądań do zewnętrznych CDN.
§ 10 Zautomatyzowane podejmowanie decyzji i profilowanie (art. 22 RODO)
Platforma InfoBOS UAM nie stosuje zautomatyzowanego podejmowania decyzji, które wywierałoby skutki prawne wobec użytkownika lub w podobny sposób istotnie na niego wpływało — w tym automatycznej oceny zdolności kredytowej, automatycznej odmowy usług, behawioralnej reklamy profilowanej itp.
- NIE JEST PROFILOWANIEM Analityka clickstream (anonimowa, strict opt-in) oraz algorytm rankingowy wyszukiwania FAQ (podobny do BM25) nie stanowią profilowania w rozumieniu art. 22 RODO. Służą wyłącznie do poprawy jakości treści publicznych, a ich wynik nie jest wiązany z żadnym konkretnym użytkownikiem i nie pociąga za sobą żadnych indywidualnych konsekwencji.
- NIE SĄ DECYZJAMI Automatyczne odpowiedzi asystenta InfoBOS mają wyłącznie charakter informacyjny i sugestyjny. Każda merytoryczna decyzja dotycząca sytuacji studenta podejmowana jest przez pracownika BOS i podlega wewnętrznej procedurze odwoławczej Uniwersytetu.
Zgodnie z orzeczeniem TSUE w sprawie C-34/21 Meta Platforms Ireland przeciwko Komisji Ochrony Danych, gdybyśmy kiedykolwiek wprowadzili rzeczywiste profilowanie (np. spersonalizowane rekomendacje), najpierw przeprowadzimy Ocennę Skutków Ochrony Danych (OSOD / art. 35 RODO), jawnie poinformujemy o tym użytkowników oraz damy im jednoznaczne prawo do sprzeciwu bez podawania przyczyny.
§ 11 Pliki cookies i podobne technologie śledzące
Nasza polityka w zakresie plików cookies jest w pełni zgodna z:
- Orzeczeniem TSUE w sprawie C-673/17 Planet49: zgoda musi być aktywnym działaniem użytkownika (kliknięcie). Odhaczone już pola formularza, samo przewinięcie strony lub bezczynność NIE SĄ ważną zgodą.
- Wytycznymi Prezesa UODO z września 2024 r. w sprawie plików cookies: ścisły opt-in dla cookies analitycznych, funkcjonalnych i marketingowych; wąski wyjątek dla cookies ściśle niezbędnych.
- Ustawą Prawo telekomunikacyjne (nowelizacja z 2024 r.) oraz Rozporządzeniem ePrivacy (art. 165 TFUE).
| Nazwa pliku cookie | Kategoria | Okres przechowywania | Cel | Wymagana zgoda? |
|---|---|---|---|---|
PHPSESSID |
Ściśle niezbędne | Sesja (usuwane po zamknięciu okna przeglądarki) | Utrzymanie stanu sesji (zalogowanie, tokeny CSRF, rate limiting, anty-CSRF) — rdzenna funkcjonalność platformy. | Nie (konieczność techniczna do zapewnienia działania usługi) |
faq_lang |
Ściśle niezbędne | 12 miesięcy | Zapamiętanie wybranego przez użytkownika języka interfejsu (PL / EN). | Nie |
faq_csrf_token |
Ściśle niezbędne | Sesja | Ochrona przed atakami CSRF (podrabianiem żądań) podczas wysyłania formularzy. | Nie (obowiązek prawny — bezpieczeństwo, art. 32 RODO + art. 6 ust. 1 lit. c) |
faq_analytics_consent |
Ściśle niezbędne | 6 miesięcy | Zapisanie wyboru użytkownika wyrażonego na pasku zgody na cookies (granted / denied). | Nie (zapis samej decyzji o zgodzie) |
faq_theme |
Funkcjonalne | 12 miesięcy | Zapamiętanie wybranego motywu (jasny / ciemny / wysoki kontrast), jeśli użytkownik udzielił zgody na cookies funkcjonalne. | Tak (bez zgody motyw jest pobierany wyłącznie na czas sesji z ustawień przeglądarki) |
faq_font_size |
Funkcjonalne | 12 miesięcy | Zapamiętanie preferowanego rozmiaru czcionki (A- / A / A+), jeśli użytkownik udzielił zgody. | Tak |
faq_anon_session_* |
Analityczne | 24 miesiące | Całkowicie anonimowe identyfikatory sesji dla hostowanej wewnętrznie analityki clickstream (statystyki popularności podstron FAQ). NIGDY nie przechowujemy adresów IP. | Tak (strict opt-in) — wyłącznie po wyrażeniu zgody przez naciśnięcie przycisku "Akceptuję". |
| Cache Service Workera (PWA) | Ściśle niezbędne (PWA) | Zarządzane przez SW (strategia Network-First z invalidacją po zmianie hash'a assetu) | Offline fallback dla użytkowników instalujących PWA oraz przyspieszone ładowanie już odwiedzonych podstron FAQ. | Nie (część rdzennej funkcjonalności; buforuje tylko już pobrane assety — brak jakiegokolwiek śledzenia) |
Opcje zgody na cookies analityczne, funkcjonalne i marketingowe są zawsze odznaczone domyślnie. Nie stosujemy pre-zaznaczonych checkboxów ani zgody „przez przewinięcie strony” — zgoda wymaga wyraźnego, aktywnego kliknięcia, zgodnie z wyrokiem TSUE w sprawie C-673/17 Planet49.
Jak zarządzać ustawieniami plików cookies?
Ustawienia plików cookies możesz zarządzać lub usunąć w każdej chwili za pośrednictwem:
- Ustawień własnej przeglądarki internetowej: Chrome →
chrome://settings/cookies, Firefox →about:preferences#privacy, Safari → Ustawienia → Prywatność, Edge →edge://settings/siteData, Opera →opera://settings/cookies. - Paska zgody na cookies: wyświetlanego przy każdej wizycie do momentu podjęcia decyzji. Możesz go ponownie otworzyć, usuwając plik
faq_analytics_consentw ustawieniach przeglądarki lub naciskając przycisk: (wymaga włączonego JS).
W każdej chwili możesz zmienić ustawienia dotyczące plików cookies, korzystając z przycisku „Ustawienia cookies” w stopce strony lub ponownie wyświetlając baner zgody. Cofnięcie zgody nie wpływa na zgodność z prawem korzystania z plików cookies, które były stosowane przed jej wycofaniem.
Zablokowanie części cookies funkcjonalnych lub analitycznych jest w pełni bezpieczne i nie uniemożliwia korzystania z platformy — jedynie spowoduje, że nie zapamiętamy Twojego wyboru motywu lub rozmiaru czcionki między odwiedzinami.
§ 12 Przetwarzanie danych w celach marketingowych
Obecnie platforma InfoBOS UAM nie prowadzi żadnej komunikacji marketingowej ani nie wysyła newsletterów. Jeśli jednak kiedykolwiek wprowadzimy taką funkcjonalność, automatycznie będą stosowane następujące rygorystyczne reguły (jako dodatkowe zabezpieczenie użytkownika):
- Zgoda jest zawsze zbierana w procedurze Double opt-in: użytkownik musi najpierw samodzielnie zaznaczyć puste (nieodhaczone wcześniej) pole checkboxu (zgodnie z orzeczeniem TSUE C-673/17 Planet 49), a następnie potwierdzić zapis, klikając w link aktywacyjny przesłany na podany adres e-mail.
- Każda wiadomość marketingowa zawiera jednoznaczny, bezpłatny i jednoklikowy link wypisu działający w czasie maksymalnie 24 godzin od kliknięcia.
- Zawsze i w każdym momencie możesz wnieść bezwarunkowy sprzeciw wobec przetwarzania na potrzeby marketingu bezpośredniego — bezpłatnie i bez podawania przyczyny (art. 21 ust. 2 RODO — prawo bezwzględne).
- Wyrażenie zgody na marketing nigdy nie jest warunkiem koniecznym do korzystania z platformy FAQ, asystenta InfoBOS ani innych usług Administratora.
§ 13 Bezpieczeństwo danych osobowych (art. 32 RODO)
Zgodnie z art. 32 RODO Administrator stosuje odpowiednie środki techniczne i organizacyjne zapewniające poziom bezpieczeństwa odpowiedni do ryzyka związanego z przetwarzaniem, uwzględniając stan wiedzy technicznej oraz koszty wdrożenia. Wśród tych środków znajdują się m.in.:
- SZYFROWANIE Szyfrowanie TLS 1.3 dla każdego połączenia HTTPS z serwerem; nagłówek
Strict-Transport-Security(HSTS) z długim okresem ważności, wymuszający szyfrowane połączenie przez przyszłe wizyty. - HASH Hashowanie haseł algorytmem
bcryptz kosztem (cost) = 12 (zalecane minimum OWASP i NIST); hasła nigdy nie są przechowywane w postaci jawnej i nigdy nie trafiają do logów systemowych. - CSP Polityka Bezpieczeństwa Treści (Content Security Policy Level 3) z losowym nonce na każde żądanie — blokuje wszystkie niejawne skrypty i style, nie dopuszcza ładowania zawartości z nieautoryzowanych źródeł, raportuje naruszenia.
- CSRF Ochrona przed atakami typu Cross-Site Request Forgery (wzorzec tokenu synchronizatora) dla każdej akcji zmieniającej stan (logowanie, wysyłanie formularzy, edycja treści, zmiana hasła).
- SESJA Utwardzone sesje PHP: flagi
HttpOnly+Secure+SameSite=Lax, krótki czas wygaśnięcia, rotacja ID sesji po zmianie uprawnień (zalogowanie, zmiana roli). - RATE Ograniczenie częstotliwości żądań (rate limiting) per-IP oraz per-konto, blokady czasowe konta po wielokrotnych nieudanych próbach logowania (ochrona przed atakami brute-force / credential stuffing).
- RBAC Kontrola dostępu oparta na rolach (RBAC) z zasadą najmniejszych uprawnień (least privilege); pełny dziennik audytu wszystkich zmian treści i uprawnień w panelu administracyjnym.
- BEZPIECZEŃSTWO WE/WY Cały wyjście HTML przepuszczane przez funkcję ucieczki
htmlescape(); wszystkie zapytania do bazy danych wykorzystują rzeczywiste prepared statements (emulacja PDO wyłączona — brak ryzyka SQL injection); bezpieczne uploady plików z białą listą rozszerzeń + detekcją typu MIME.
§ 14 Naruszenie ochrony danych osobowych (art. 33 i 34 RODO)
W przypadku (mało prawdopodobnego) naruszenia ochrony danych osobowych stosujemy udokumentowaną, rygorystyczną procedurę zarządzania incydentami:
- Zespół reagowania na incydenty bezpieczeństwa (CSIRT UAM + Administrator) jest powiadamiany natychmiast (SLA: czas reakcji < 1 godzina w godzinach pracy, < 4 godziny w godzinach nocnych i weekendy).
- Naruszenie zostaje zgłoszone Prezesowi UODO w terminie 72 godzin od uzyskania o nim wiedzy, chyba że naruszenie jest mało prawdopodobne, aby skutkowało ryzykiem dla praw i wolności osób fizycznych (art. 33 ust. 1 RODO).
- Jeśli naruszenie ochrony danych osobowych może powodować wysokie ryzyko naruszenia praw lub wolności osób fizycznych, Administrator powiadamia o naruszeniu bezpośrednio osoby, których dane dotyczą, bez zbędnej zwłoki, wraz z opisem charakteru naruszenia, danymi kontaktowymi IOD oraz zaleceniami dotyczącymi zminimalizowania potencjalnych negatywnych skutków (zgodnie z art. 34 RODO).
- Wszystkie naruszenia (nawet o niskim ryzyku) są wewnętrznie rejestrowane wraz z opisem przyczyn, zakresu, działań naprawczych oraz wniosków na przyszłość w rejestrze naruszeń Administratora (art. 33 ust. 5 RODO) w celu ciągłego doskonalenia poziomu bezpieczeństwa.
§ 15 Skarga do organu nadzorczego — Prezesa UODO
Jeśli uważasz, że przetwarzanie Twoich danych osobowych narusza przepisy RODO lub polskiej ustawy o ochronie danych osobowych, masz niezbywalne prawo do wniesienia skargi do organu nadzorczego w Polsce. Skargę możesz wnieść w dowolnym momencie, bezpłatnie, bez konieczności wcześniejszego wyczerpania drogi wewnętrznej u Administratora.
- Nazwa organu
- Prezes Urzędu Ochrony Danych Osobowych (UODO)
- Siedziba / adres do korespondencji
- ul. Stawki 2, 00-193 Warszawa
- Strona internetowa
- www.uodo.gov.pl — formularz skargi on-line dostępny na stronie (również szyfrowany)
- Telefon
- +48 22 531 03 00 (Biuro Obsługi Interesantów)
- kontakt@uodo.gov.pl
§ 16 Zmiany w Polityce Prywatności
Polityka Prywatności może być okresowo aktualizowana w celu odzwierciedlenia:
- zmian przepisów prawnych (nowych aktów wykonawczych do RODO, wytycznych UODO, nowych orzeczeń TSUE);
- zmian w zakresie lub celach przetwarzania danych osobowych;
- wprowadzenia nowych funkcji lub zmian technologicznych w platformie InfoBOS.
O każdej istotnej zmianie (mającej wpływ na zakres lub sposób przetwarzania danych) użytkownicy zostaną wyraźnie poinformowani z co najmniej 30-dniowym wyprzedzeniem przez stosowny komunikat na stronie głównej portalu, a także zaktualizowana zostanie data "Ostatniej aktualizacji" na górze niniejszego dokumentu. Zmiany dotyczące przetwarzania opartego na zgodzie (np. nowe cookies analityczne, nowe funkcje marketingowe) wymagają odświeżonej zgody każdego użytkownika wyrażonej w aktywny sposób.
§ 17 Kontakt i wersja do druku / PDF
W przypadku wszelkich pytań, wątpliwości lub wniosków dotyczących niniejszej Polityki Prywatności, prosimy o kontakt z Administratorem lub Inspektorem Ochrony Danych na adresach podanych w § 3, lub skorzystanie z formularza kontaktowego.
Wersja dokumentu: v1.0 · data publikacji 19.08.2026 · weryfikacja zgodności z orzecznictwem TSUE do sierpnia 2026 r. oraz Wytycznymi Prezesa UODO 1/2024 (transparentność) i Wytycznymi UODO z września 2024 r. (cookies).