Polityka prywatności
Ostatnia aktualizacja: wrzesień 2026
Niniejsze tłumaczenie zostało udostępnione dla ułatwienia lektury. Moc wiążącą ma wyłącznie wersja francuska.
Vigicap przetwarza dane osobowe zgodnie z Rozporządzeniem (UE) 2016/679 (RODO) oraz francuską ustawą Informatique et Libertés. Na tej stronie opisano, jakie dane są przetwarzane, w jakim celu i jakie prawa przysługują Państwu.
Kto za co odpowiada
Vigicap występuje w dwóch różnych rolach, a to rozróżnienie decyduje o tym, do kogo należy skierować żądanie:
- W odniesieniu do danych Państwa własnego konta (administrator danych): imię i nazwisko, adres e-mail, zahaszowane hasło, rola, dzienniki logowania Państwa użytkowników. Vigicap decyduje o tych operacjach przetwarzania i za nie odpowiada.
- W odniesieniu do danych Państwa klientów MŚP (podmiot przetwarzający, art. 28 RODO): karty klientów, diagnozy, plany działań, dowody, rejestry. To Państwo, jako dostawca usług informatycznych, decydują, jakie dane zbierać i w jakim celu; Vigicap przetwarza je wyłącznie na Państwa polecenie i w Państwa imieniu. Osoba, której dane dotyczą, zatrudniona w klienckim MŚP wykonuje zatem swoje prawa wobec swojego dostawcy usług, a nie wobec Vigicap — któremu w razie potrzeby udzielamy wsparcia. Wzajemne obowiązki w tym zakresie są szczegółowo określone w umowie powierzenia przetwarzania.
Kontakt we wszelkich sprawach dotyczących danych: contact@vigicap.fr. Na tym etapie nie wyznaczono inspektora ochrony danych (IOD), ponieważ wyznaczenie takie nie jest obowiązkowe w rozumieniu artykułu 37 RODO dla prowadzonej obecnie działalności.
Wydawca serwisu: Vigicap jest wydawany przez NEXTLAB. Pełne dane rejestrowe znajdują się w informacjach prawnych.
Przetwarzane dane
- Konto MSP: imię i nazwisko, adres e-mail, hasło (zahaszowane), rola, organizacja.
- Dane biznesowe wprowadzane przez MSP: karty jego klientów MŚP, diagnozy, działania, wyceny, rejestry NIS2.
- Dane uwierzytelniające konektorów: adres URL instancji i tokeny API narzędzi klienta, szyfrowane w spoczynku (AES-256-GCM).
- Dane techniczne: dzienniki audytu (działanie, znacznik czasu, adres IP) niezbędne do zapewnienia bezpieczeństwa i rozliczalności.
- Publiczna samoocena: adres e-mail podany na stronie samooceny w celu otrzymania raportu, język odczytu, zadeklarowany sektor i liczba pracowników oraz obliczony wynik. Poszczególne odpowiedzi nie są przechowywane.
Cele i podstawa prawna
- Świadczenie usługi i wykonanie umowy (art. 6.1.b RODO).
- Bezpieczeństwo, zapobieganie nadużyciom i rozliczalność — prawnie uzasadniony interes (art. 6.1.f).
- Wypełnianie obowiązków prawnych i księgowych (art. 6.1.c).
- Wysyłka zamówionego raportu z samooceny i obsługa tego zgłoszenia — zgoda (art. 6.1.a), zbierana za pomocą pola niezaznaczonego domyślnie i odwoływalna w każdej chwili (art. 7.3).
Odbiorcy i dalsze podmioty przetwarzające
Dane nie są sprzedawane ani zbywane. Faktyczne dalsze podmioty przetwarzające są następujące:
- Scaleway — hosting aplikacji i danych, we Francji.
- Brevo (Sendinblue, Francja) — wysyłka transakcyjnych wiadomości e-mail. Przetwarzanie na terenie UE.
- Stripe (Stripe Payments Europe, Limited, 1 Grand Canal Street Lower, Dublin, Irlandia) — pobieranie opłat za subskrypcję MSP: dane identyfikacyjne i adres rozliczeniowy, numer VAT, historia płatności i metoda płatności. Dane karty są wprowadzane w formularzu hostowanym przez Stripe i nigdy nie przechodzą przez serwery Vigicap. Przetwarzanie to dotyczy danych konta MSP, nigdy danych jego klientów MŚP.
Wyszukiwanie w rejestrze Sirene (INSEE): gdy podczas tworzenia karty klienta wyszukują Państwo przedsiębiorstwo, wprowadzona nazwa lub numer SIRET jest wysyłany do INSEE (Francja) w celu odpytania oficjalnego rejestru przedsiębiorstw. Przekazywane jest wyłącznie to zapytanie — żadne dane Państwa agencji, żadna treść diagnozy — a zwracane informacje są publiczne. Uściślenie, które ma swoje znaczenie: w przypadku jednoosobowej działalności gospodarczej nazwa firmy jest imieniem i nazwiskiem osoby fizycznej, więc wyszukiwanie może dotyczyć nazwiska osoby. Jest to dana już opublikowana w rejestrze, ale wolimy to zapisać, niż twierdzić, że żadne dane osobowe nigdy nie są tym objęte. INSEE jest z tego tytułu źródłem danych publicznych, a nie podmiotem przetwarzającym w rozumieniu artykułu 28 — nie przetwarza żadnych danych w naszym imieniu. Wyniki są przechowywane w pamięci podręcznej przez maksymalnie 30 dni, aby ograniczyć liczbę wywołań.
Logowanie przez Google (opcjonalne). Jeżeli zamiast hasła wybiorą Państwo „Zaloguj się przez Google", przeglądarka przeniesie Państwa do Google Ireland Limited w celu uwierzytelnienia, a Google przekaże nam cztery informacje i ani jednej więcej: stały identyfikator konta, adres e-mail, wskazanie, czy Google uznaje go za zweryfikowany, oraz nazwę wyświetlaną na koncie Google. Nie żądamy żadnego innego dostępu — ani do poczty, ani do kontaktów, ani do kalendarza — i nigdy nie otrzymujemy hasła do Google. To Państwo uruchamiają to udostępnienie, wybierając ten sposób logowania: przy korzystaniu z hasła nic nie jest przesyłane do Google, a do hasła można wrócić w każdej chwili. Google występuje tu jako administrator w odniesieniu do przeprowadzanego przez siebie uwierzytelnienia, zgodnie z własną polityką prywatności, a nie jako podmiot przetwarzający na zlecenie Vigicap. Nie są mu przekazywane żadne dane Państwa klientów MŚP.
Wykorzystanie sztucznej inteligencji
Vigicap nie korzysta z żadnego modelu sztucznej inteligencji: żadne dane nie są przekazywane dostawcy AI. Propozycje platformy wynikają z deterministycznych reguł i wzorców dokumentów i podlegają Państwa zatwierdzeniu; nie jest podejmowana żadna zautomatyzowana decyzja w rozumieniu artykułu 22 RODO.
Okres przechowywania
- Dane konta i dane biznesowe: przechowywane przez cały czas trwania stosunku umownego, a następnie usuwane na żądanie (zob. „Państwa prawa”).
- Dane uwierzytelniające konektorów: usuwane natychmiast po odłączeniu konektora.
- Tokeny potwierdzenia adresu i resetowania hasła: jednorazowe, wygasające odpowiednio po 24 godzinach i 30 minutach.
- Dzienniki audytu: przechowywane przez czas trwania stosunku umownego. Do dziś nie wdrożono żadnego automatycznego czyszczenia; ich usunięcie następuje wraz z usunięciem konta. Wskazujemy to, zamiast zapowiadać okres, którego usługa jeszcze nie stosuje.
- Pomiar ruchu: 13 miesięcy, maksymalny okres zalecany przez CNIL, wybrany dlatego, że pozwala porównać dany miesiąc z tym samym miesiącem roku poprzedniego — jedyny analityczny powód przechowywania tych danych tak długo. Co noc uruchamiane jest automatyczne czyszczenie bazy Umami, które usuwa starsze zdarzenia, sesje i powiązane z nimi dane. Pomiary te nie zawierają żadnego adresu IP: schemat Umami go nie przechowuje, a skrypt nie zapisuje żadnego pliku cookie.
- Techniczne raporty o błędach: 3 miesiące. Ślady błędów zbierane przez naszą własną instancję GlitchTip, osiągalną wyłącznie z naszej sieci prywatnej, są automatycznie usuwane po tym okresie. Służą diagnozie i naprawie, nigdy śledzeniu użytkownika.
- Publiczna samoocena: 3 lata od ostatniego kontaktu, przy czym każda nowa samoocena rozpoczyna ten okres na nowo. Jest to okres zalecany przez CNIL dla danych potencjalnych klientów (référentiel « gestion des activités commerciales »), który stosujemy jako górną granicę: to zalecenie, a nie obowiązek prawny. Automatyczne czyszczenie uruchamiane jest co noc i usuwa rekordy adresów, które nie pojawiły się ponownie w tym okresie.
Przekazywanie danych poza Unię Europejską
Usługa zmierza do hostingu na terenie Unii Europejskiej. Wszelkie ewentualne przekazanie poza UE byłoby objęte odpowiednimi zabezpieczeniami (standardowe klauzule umowne Komisji Europejskiej). Faktyczny region hostingu jest wskazany w informacjach prawnych.
Bezpieczeństwo
Szyfrowanie tokenów w spoczynku, hasła zabezpieczone funkcją skrótu (argon2), odwoływalne sesje, rozdzielenie danych poszczególnych MSP (multi-tenant) oraz dziennik audytu. Wydawca wdraża środki techniczne i organizacyjne odpowiednie do ryzyka.
Państwa prawa
Przysługuje Państwu prawo dostępu, sprostowania, usunięcia, ograniczenia przetwarzania, sprzeciwu oraz przenoszenia danych. Prawa te wykonuje się wobec contact@vigicap.fr, z odpowiedzią w terminie miesiąca (art. 12.3 RODO). Eksport Państwa danych w formacie ustrukturyzowanym jest ponadto dostępny natychmiast w aplikacji, w Dziennik audytu → Eksport RODO. W sprawie danych Państwa klientów MŚP, wobec tego że Vigicap działa jako podmiot przetwarzający, należy zwrócić się do swojego dostawcy usług. Mogą Państwo wnieść skargę do CNIL (cnil.fr).
Pliki cookie
Vigicap wykorzystuje wyłącznie pliki cookie ściśle niezbędne do działania serwisu (sesja, bezpieczeństwo). Żaden plik cookie służący do pomiaru oglądalności ani plik cookie reklamowy nie jest zapisywany bez Państwa zgody.
Niniejszy dokument opisuje zobowiązania Vigicap i nie stanowi porady prawnej. W zakresie stosowania tych zasad do Państwa sytuacji prosimy o kontakt z własnym doradcą prawnym.