RODO / GDPR

Polityka Prywatności

Ostatnia aktualizacja: 2026-08-09 - Wersja 1.0

Krótkie podsumowanie

Gap Assessment by MQS zbiera minimum danych niezbędnych do świadczenia usług: adres e-mail i hasło do konta, dane portfela klientów które wprowadzasz, oraz logi serwera. Nie używamy żadnych cookies ani analityki trzeciej strony - jedynie ściśle niezbędny token logowania w lokalnym przechowywaniu przeglądarki. Nie sprzedajemy danych. Serwer hostowany jest w UE (Niemcy). Dane możesz usunąć w dowolnym momencie - wystarczy wiadomość na kontakt@mqs.com.pl.

1. Administrator danych osobowych

Administratorem danych osobowych użytkowników serwisu Gap Assessment by MQS (dostępnego pod adresem gapassessment.pl) jest:

MQS MARCIN RABIASZ

NIP: 8971742369

ul. Hiacyntów 5, 41-600 Świętochłowice (woj. śląskie)

Kontakt: kontakt@mqs.com.pl

W sprawach dotyczących przetwarzania danych osobowych i realizacji praw przysługujących na podstawie RODO prosimy o kontakt pod powyższy adres e-mail.

2. Jakie dane zbieramy i skąd pochodzą

W zależności od sposobu korzystania z serwisu przetwarzamy następujące kategorie danych:

2.1 Dane konta użytkownika

- Adres e-mail (podawany przy rejestracji lub logowaniu)

- Zaszyfrowane hasło (przechowywane jako hash bcrypt - nigdy w postaci plaintext)

- Imię i nazwisko (opcjonalnie, wyświetlane w panelu i na liście zespołu)

- Data i godzina rejestracji, data ostatniego logowania

2.2 Dane przestrzeni klienta (portfel)

Serwis jest narzędziem dla konsultantów i audytorów ISO zarządzających portfelem klientów. Tworząc przestrzeń dla każdego klienta użytkownik podaje:

- Nazwę firmy klienta

- Branżę / profil działalności

- Wybraną normę lub regulację, względem której prowadzona jest analiza

2.3 Pliki wgrywane do analizy Gap Audit

Treść dokumentów DOCX/PDF/XLSX wgranych do analizy (w formie tekstowej, wyekstrahowanej z pliku) jest zapisywana razem z wynikiem analizy - wynik i treść źródłowa są przechowywane przez okres skonfigurowany w ustawieniach konta (patrz sekcja 4), nie są usuwane natychmiast po zakończeniu sesji. Jeśli użytkownik włączył opcję anonimizacji nazwy firmy, do przetwarzania i do API dostawcy AI trafia tekst z zanonimizowaną nazwą.

2.4 Propozycje poprawek generowane przez AI

Gdy użytkownik akceptuje propozycję poprawki (pojedynczej lub w trybie wsadowym), treść poprawki jest zapisywana wprost w pliku .docx wyniku analizy - staje się częścią tego samego dokumentu i podlega tym samym zasadom przechowywania.

2.5 Dane zespołu

Właściciel konta może zaprosić współpracowników (audytorów, zatwierdzających) do wspólnej pracy nad portfelem. Zapraszając członka zespołu przetwarzamy jego adres e-mail, przypisaną rolę (Właściciel / Audytor / Zatwierdzający) oraz - jeśli dotyczy - zawężenie dostępu do jednej, konkretnej przestrzeni klienta.

2.6 Publiczny link do raportu

Użytkownik z rolą Właściciela lub Zatwierdzającego może wygenerować bezpieczny, publiczny link do zatwierdzonego wyniku analizy (np. w celu przekazania go ocenianej organizacji). Link zawiera losowy token dostępowy, jest ważny przez okres skonfigurowany w ustawieniach konta i może zostać unieważniony w dowolnym momencie. Osoby posiadające link widzą treść raportu bez konieczności logowania - decyzja o wygenerowaniu i udostępnieniu linku należy wyłącznie do użytkownika.

2.7 Dane techniczne i logi serwera

- Adres IP

- Typ i wersja przeglądarki (User-Agent)

- Data i godzina żądania HTTP, adres URL wywołania, kod odpowiedzi HTTP

2.8 Statystyki odwiedzin

Serwis liczy odwiedziny stron publicznych (adres, ewentualne parametry UTM, zewnętrzne źródło odesłania przy pierwszym wejściu) na potrzeby własnych, prostych statystyk ruchu. Identyfikator wizyty przechowywany jest wyłącznie w sessionStorage przeglądarki (znika po zamknięciu karty) - nie jest to plik cookie i nie służy do rozpoznawania powracającego odwiedzającego pomiędzy wizytami. Szczegóły w sekcji 6.

3. Cele i podstawy prawne przetwarzania

Cel przetwarzaniaPodstawa prawna (RODO)
Świadczenie usług serwisu (konto, analiza Gap Audit, zarządzanie portfelem klientów)Art. 6 ust. 1 lit. b - wykonanie umowy
Obsługa zapytań biznesowych i umówienie prezentacji produktuArt. 6 ust. 1 lit. b - działania na żądanie osoby, której dane dotyczą, przed zawarciem umowy
Zapewnienie bezpieczeństwa serwisu i wykrywanie nadużyćArt. 6 ust. 1 lit. f - prawnie uzasadniony interes
Proste statystyki ruchu na stronach publicznych (bez plików cookie, patrz sekcja 6)Art. 6 ust. 1 lit. f - prawnie uzasadniony interes
Wypełnianie obowiązków prawnych (np. księgowość)Art. 6 ust. 1 lit. c - obowiązek prawny
Dochodzenie roszczeń lub obrona przed roszczeniamiArt. 6 ust. 1 lit. f - prawnie uzasadniony interes

Prawnie uzasadniony interes administratora polega na zapewnieniu bezpieczeństwa i stabilności serwisu oraz możliwości dochodzenia roszczeń wynikających ze świadczonych usług.

4. Czas przechowywania danych

Kategoria danychCzas przechowywania
Dane konta użytkownikaDo usunięcia konta lub przez 3 lata od ostatniej aktywności
Wyniki Gap Audit i treść wgranych plików źródłowychDomyślnie 24 miesiące od daty analizy - właściciel konta może skrócić lub wydłużyć ten okres w Ustawieniach. Po upływie terminu dokumenty i powiązane pliki są automatycznie i trwale usuwane (proces cykliczny, uruchamiany raz na dobę)
Token publicznego linku do raportuWedług okresu skonfigurowanego w Ustawieniach konta (domyślnie 14 dni) od wygenerowania linku, niezależnie od terminu przechowywania samego dokumentu - link można też unieważnić ręcznie w dowolnym momencie
Dane zaproszonego członka zespołuDo usunięcia z zespołu przez właściciela konta
Logi serwera30 dni, po czym automatycznie usuwane
Identyfikator wizyty (sessionStorage, statystyki ruchu)Do zamknięcia karty przeglądarki - nie jest trwale zapisywany

Użytkownik może w dowolnym momencie samodzielnie usunąć dokumenty klienta w zakładce Historia danej przestrzeni klienta, niezależnie od skonfigurowanego okresu przechowywania. Po upływie wskazanych terminów dane są trwale usuwane w sposób uniemożliwiający identyfikację osoby lub organizacji.

5. Prawa przysługujące użytkownikowi

Na podstawie RODO (Rozp. 2016/679) przysługują Ci następujące prawa:

Prawo dostępu (art. 15) - możesz zażądać informacji o tym, jakie Twoje dane przetwarzamy, w jakim celu i na jakiej podstawie.

Prawo do sprostowania (art. 16) - możesz zażądać poprawienia nieprawdziwych lub uzupełnienia niekompletnych danych.

Prawo do usunięcia (art. 17) - możesz zażądać usunięcia danych ("prawo do bycia zapomnianym") w przypadkach przewidzianych przez prawo.

Prawo do ograniczenia przetwarzania (art. 18) - możesz zażądać czasowego wstrzymania przetwarzania Twoich danych w określonych sytuacjach.

Prawo do przenośności danych (art. 20) - możesz otrzymać Twoje dane w formacie nadającym się do odczytu maszynowego.

Prawo sprzeciwu (art. 21) - możesz sprzeciwić się przetwarzaniu danych opartemu na prawnie uzasadnionym interesie.

Prawo do skargi - masz prawo wnieść skargę do organu nadzorczego: Urząd Ochrony Danych Osobowych (UODO), ul. Stawki 2, 00-193 Warszawa, www.uodo.gov.pl.

Aby skorzystać z powyższych praw, skontaktuj się z nami pod adresem: kontakt@mqs.com.pl. Odpowiemy w ciągu 30 dni od otrzymania wniosku.

6. Pliki cookies i lokalne przechowywanie danych

Gap Assessment by MQS nie używa plików cookies. Ani do logowania, ani do śledzenia, ani do celów marketingowych czy analitycznych trzeciej strony (brak Google Analytics, Google Tag Managera i podobnych narzędzi).

Co przechowujemy zamiast cookies:

Nazwa / mechanizmTechnologiaCelCzas życia
gap_mvp_tokenlocalStorageToken sesji zalogowanego użytkownika (autoryzacja zapytań do API)Do wylogowania lub ręcznego wyczyszczenia danych przeglądarki
iso_traffic_sessionsessionStorageIdentyfikator pojedynczej wizyty na potrzeby prostych statystyk ruchu stron publicznych (sekcja 2.8)Do zamknięcia karty przeglądarki

Obie technologie są ściśle niezbędne do działania serwisu (utrzymanie zalogowanej sesji) lub mają charakter tymczasowy i nie służą do budowania profilu odwiedzającego - nie wymagają zgody w rozumieniu przepisów o cookies (art. 173 Prawa telekomunikacyjnego), ponieważ nie są plikami cookies i nie są używane do śledzenia.

Wyłączenie localStorage/sessionStorage w przeglądarce uniemożliwi zalogowanie się do serwisu.

7. Odbiorcy danych - podmioty trzecie

Twoje dane mogą być przekazywane następującym kategoriom podmiotów:

7.1 Dostawcy infrastruktury IT

- Hostinger International Ltd. - hosting serwera VPS (serwery w Niemczech / UE). Dane są przetwarzane na terytorium Unii Europejskiej.

7.2 Dostawcy AI (sztucznej inteligencji)

Do analizy Gap Audit i generowania propozycji poprawek system korzysta z jednego z kilku dostawców modeli językowych, w zależności od dostępności - dane wgrane przez użytkownika (nazwa klienta, branża, treść wgranych dokumentów) są przekazywane do aktualnie używanego dostawcy w celu realizacji usługi:

- Mistral AI (Francja, UE) - podstawowy dostawca. Polityka prywatności: mistral.ai/terms/.

- DeepSeek (Chiny) - dostawca zapasowy. Polityka prywatności: deepseek.com/privacy-policy.

- Groq, Inc. (USA) - dostawca zapasowy (infrastruktura inferencji). Polityka prywatności: groq.com/privacy-policy/.

Treść dokumentu przekazywana do dostawcy AI jest zawsze traktowana wyłącznie jako dane do analizy - system stosuje dodatkowe zabezpieczenia programowe ograniczające ryzyko, że polecenia ukryte w treści wgranego dokumentu wpłyną na działanie modelu. W przypadku dostawców spoza UE (DeepSeek, Groq) stosowane są odpowiednie zabezpieczenia zgodne z SCCs (Standardowe Klauzule Umowne) wg art. 46 RODO, w zakresie w jakim dany dostawca je oferuje.

7.3 Organy publiczne

Administrator może być zobowiązany do udostępnienia danych organom publicznym (np. policja, prokuratura, sądy) na podstawie przepisów prawa.

Nie sprzedajemy, nie wynajmujemy ani nie udostępniamy danych osobowych podmiotom trzecim w celach marketingowych.

7.4 Dane osób trzecich wprowadzane przez użytkownika

Serwis jest narzędziem dla konsultantów i audytorów ISO, którzy w ramach swojej pracy wgrywają do analizy Gap Audit dane dotyczące WŁASNYCH klientów - w tym nazwy firm i treść ich wewnętrznych dokumentów. W takim zakresie to użytkownik jest administratorem tych danych, a Administrator serwisu (MQS Marcin Rabiasz) działa jako podmiot przetwarzający w rozumieniu art. 28 RODO. Użytkownik odpowiada za posiadanie własnej podstawy prawnej przetwarzania danych swoich klientów. Serwis oferuje opcjonalną funkcję anonimizacji nazwy firmy przed wysłaniem danych do dostawcy AI (patrz sekcja 2.3) - jej włączenie leży w gestii użytkownika. Umowa powierzenia przetwarzania danych (art. 28 RODO) jest dostępna na życzenie - kontakt: kontakt@mqs.com.pl.

7.5 Odbiorcy publicznego linku do raportu

Jeśli użytkownik świadomie wygeneruje i udostępni publiczny link do wyniku analizy (sekcja 2.6), każda osoba posiadająca ten link (np. przedstawiciel ocenianej organizacji) uzyska dostęp do treści raportu bez logowania. To świadoma decyzja użytkownika, nie automatyczne udostępnienie przez Administratora - link można w każdej chwili unieważnić.

7.6 Dostawca płatności

Przy zakupie planu Starter lub Growth dane niezbędne do realizacji płatności (m.in. adres e-mail, kwota transakcji, adres IP) są przekazywane do PayU S.A. (ul. Grunwaldzka 186, 60-166 Poznań, KRS 0000274399) - krajowej instytucji płatniczej nadzorowanej przez Komisję Nadzoru Finansowego, działającej jako niezależny administrator tych danych w zakresie realizacji płatności. Administrator nie przechowuje danych karty płatniczej ani danych logowania do bankowości użytkownika. Polityka prywatności PayU: payu.pl.

8. Bezpieczeństwo danych

Stosujemy następujące środki techniczne i organizacyjne w celu ochrony danych:

- Szyfrowanie połączeń protokołem TLS/HTTPS (certyfikat SSL)

- Hasła przechowywane wyłącznie jako hash (bcrypt), stało-czasowa weryfikacja logowania odporna na wyciek informacji o istnieniu konta

- Weryfikacja rzeczywistej sygnatury (magic bytes) każdego wgrywanego pliku - nie tylko deklarowanego rozszerzenia czy typu MIME

- Limit rozmiaru treści po rozpakowaniu wgranych plików .docx/.xlsx, chroniący przed nadmiernym zużyciem pamięci serwera

- Dostęp do serwera ograniczony kluczami SSH

- Izolacja danych pomiędzy kontami i przestrzeniami klientów, wymuszana po stronie serwera przy każdym żądaniu

- Regularny backup danych, zasada minimalnych uprawnień przy dostępie do danych

Mimo stosowanych zabezpieczeń, żadna transmisja danych przez internet nie jest w 100% bezpieczna. W przypadku naruszenia ochrony danych osobowych poinformujemy użytkowników i UODO zgodnie z wymogami RODO (art. 33-34).

9. Zmiany polityki prywatności

Administrator zastrzega sobie prawo do wprowadzania zmian w niniejszej Polityce Prywatności.

O istotnych zmianach będą informowani użytkownicy posiadający konto w serwisie (drogą e-mail) oraz wszyscy odwiedzający stronę (przez komunikat na stronie głównej).

Data ostatniej aktualizacji: 2026-08-09

Aktualna wersja Polityki Prywatności jest zawsze dostępna pod adresem: gapassessment.pl/polityka-prywatnosci

10. Kontakt

W sprawach dotyczących ochrony danych osobowych prosimy o kontakt:

Email: kontakt@mqs.com.pl

Strona: gapassessment.pl

Organ nadzorczy:

Urząd Ochrony Danych Osobowych (UODO)

ul. Stawki 2, 00-193 Warszawa

Tel.: 606-950-000

www.uodo.gov.pl