PLACÓWKA SZKOLENIOWA BEHAPOWIEC SPÓŁKA Z OGRANICZONĄ ODPOWIEDZIALNOŚCIĄ
Polityka prywatności – wersja z 11 sierpnia 2026 r.
1. Administrator i kontakt
Administratorem danych osobowych jest Placówka Szkoleniowa Behapowiec sp. z o.o. z siedzibą przy ul. Środkowej 11, 62-065 Grodzisk Wielkopolski, KRS 0001180563, NIP 9950263807, REGON 527552042 („Behapowiec”).
W sprawach dotyczących danych osobowych można skontaktować się telefonicznie pod numerem +48 519 513 314 albo e-mailowo: info@bhpszkolenia.pl.
2. Rola Behapowiec przy przetwarzaniu danych
Behapowiec jest administratorem danych swoich klientów, reprezentantów, osób kontaktowych, użytkowników serwisu i osób korzystających bezpośrednio z usług, gdy sam określa cele i sposoby przetwarzania. W odniesieniu do danych uczestników, pracowników i innych osób przekazanych przez klienta w celu realizacji zlecenia Behapowiec może działać jako podmiot przetwarzający – zgodnie z udokumentowanymi poleceniami klienta, zawartym porozumieniem i art. 28 RODO.
Jeżeli Behapowiec działa jako podmiot przetwarzający, podstawowe informacje o przetwarzaniu osobom, których dane dotyczą, przekazuje administrator tych danych, w szczególności pracodawca lub zleceniodawca. Behapowiec może przetwarzać dane we własnych celach tylko wtedy, gdy pozwala na to prawo.
3. Kategorie i źródła danych
W zależności od usługi możemy przetwarzać:
- dane identyfikacyjne i kontaktowe, w tym imię, nazwisko, stanowisko lub funkcję, adres e-mail i numer telefonu;
- dane firmy i dane rozliczeniowe, w tym nazwę, adres, NIP i REGON;
- dane związane z realizacją szkoleń i usług BHP, PPOŻ. oraz dokumentacji, w tym informacje o uczestnictwie, kwalifikacjach, egzaminach i wydanych dokumentach;
- dane reprezentantów, osób kontaktowych i osób uprawnionych do przekazywania lub odbioru dokumentacji;
- historię akceptacji, zmian kanałów, poleceń i doręczeń;
- dane techniczne i bezpieczeństwa, w tym adres IP, User-Agent, czas zdarzenia, wynik weryfikacji i identyfikator operacji;
- treść korespondencji i dane podane w formularzach.
Dane otrzymujemy bezpośrednio od osoby, której dotyczą, od klienta, pracodawcy, reprezentanta lub osoby kontaktowej, a także automatycznie podczas korzystania z serwisu i systemów teleinformatycznych. Dane szczególnych kategorii, w tym dane dotyczące zdrowia, są przetwarzane tylko wtedy, gdy wymaga tego usługa, prawo lub udokumentowane polecenie uprawnionego administratora.
4. Cele i podstawy prawne
- zawarcie i wykonanie umowy albo działania przed jej zawarciem – art. 6 ust. 1 lit. b RODO;
- realizacja obowiązków prawnych, podatkowych, rachunkowych i dokumentacyjnych – art. 6 ust. 1 lit. c RODO;
- kontakt z reprezentantami i osobami kontaktowymi, organizacja usług, zapewnienie bezpieczeństwa, zapobieganie nadużyciom oraz ustalanie, dochodzenie i obrona roszczeń – art. 6 ust. 1 lit. f RODO;
- marketing lub użycie opcjonalnych technologii, gdy wymagana jest zgoda – art. 6 ust. 1 lit. a RODO;
- przetwarzanie danych powierzonych przez klienta – art. 28 RODO, umowa i udokumentowane polecenia klienta.
5. Okresy przechowywania
Stosujemy okresy zależne od rodzaju danych i celu. Jeżeli przed ich upływem powstanie spór, roszczenie, kontrola, postępowanie lub incydent bezpieczeństwa, usunięcie wyłącznie niezbędnych danych może zostać czasowo wstrzymane do zakończenia sprawy i upływu właściwego terminu dochodzenia lub obrony roszczeń. Po ustaniu przyczyny dane są ponownie oceniane i usuwane albo trwale anonimizowane.
| Kategoria | Okres | Co dzieje się później |
|---|---|---|
| Umowy i porozumienia, ich wersje, akceptacje, umocowania, historia kanałów i dowody doręczeń | Przez czas obowiązywania, następnie do końca właściwego terminu przedawnienia: co do zasady 3 lata dla roszczeń związanych z działalnością gospodarczą albo 6 lat, gdy ma zastosowanie termin ogólny. | Usunięcie albo trwała anonimizacja. |
| Dane aktualnych reprezentantów, osób kontaktowych i kanałów komunikacji | Przez okres ich obowiązywania i korzystania z danego kanału. | Po zastąpieniu przechodzą do ograniczonej historii. |
| Dane poprzednich reprezentantów, osób kontaktowych i kanałów | Do końca właściwego terminu przedawnienia liczonego od ostatniego użycia lub zastąpienia. | Usunięcie wartości identyfikujących. |
| Dokumentacja usługowa, szkoleniowa, księgowa i podatkowa | Przez okres wynikający z przepisów, umowy, rodzaju dokumentacji albo udokumentowanego polecenia klienta. | Usunięcie, zwrot klientowi, archiwizacja wymagana prawem albo anonimizacja. |
| Adres IP, User-Agent i szczegółowe dane techniczne związane z weryfikacją i bezpieczeństwem | Nie dłużej niż 12 miesięcy, chyba że są niezbędne do wyjaśnienia incydentu lub roszczenia. | Usunięcie albo anonimizacja. |
| Tokeny, kody i ich skróty | Do 30 dni od wykorzystania albo wygaśnięcia. | Usunięcie sekretu; może pozostać wynik weryfikacji. |
| Treść SMS przekazana przez SMSAPI i dane wysyłki | Zgodnie z publiczną polityką SMSAPI: treść do 3 miesięcy, dane wysyłki, takie jak numer odbiorcy, data i status doręczenia, do 12 miesięcy. | Usunięcie przez dostawcę zgodnie z jego cyklem. |
| Kopie zapasowe | Kopie hostingu są dostępne od 7 do 56 dni zależnie od pakietu. Dla procesu bezpiecznego przekazywania dokumentacji docelowy cykl wynosi: kopie lokalne do 90 dni, zewnętrzne szyfrowane do 365 dni. | Usunięcie po zakończeniu cyklu; kopie nie są używane do bieżącego przetwarzania. |
Okresy dotyczące nowego procesu bezpiecznego przekazywania dokumentacji stosuje się od dnia jego uruchomienia. Dane historyczne są kwalifikowane w udokumentowanym procesie porządkowania; do czasu zakończenia przeglądu dostęp do nich powinien być ograniczony, a danych nie wykorzystuje się do nowych celów.
6. Odbiorcy, dostawcy i transfery
Dane mogą otrzymywać osoby upoważnione, szkoleniowcy i współpracownicy w zakresie niezbędnym do realizacji usługi, a także dostawcy hostingu, poczty, narzędzi biurowych, komunikacji SMS, obsługi informatycznej, księgowej i prawnej oraz organy publiczne, jeżeli wymagają tego przepisy.
Do głównych dostawców technicznych należą obecnie Hostido.pl Gałązka sp.j. (hosting w centrum danych w Polsce), Microsoft (m.in. Microsoft 365, SharePoint i usługi tożsamości) oraz LINK Mobility Poland sp. z o.o. – SMSAPI. Dostawcy działają na podstawie swoich warunków, umów powierzenia i publicznych zasad ochrony danych. Publiczne dokumenty dostawców nie zastępują weryfikacji ustawień i warunków konkretnego konta.
Niektórzy dostawcy i ich podwykonawcy mogą przetwarzać dane poza Europejskim Obszarem Gospodarczym. W takim przypadku podstawą transferu są odpowiednie zabezpieczenia, w szczególności decyzja stwierdzająca odpowiedni stopień ochrony albo standardowe klauzule umowne. Microsoft deklaruje EU Data Boundary dla kwalifikujących się usług i tenantów z UE/EFTA, z ograniczonymi wyjątkami. SMSAPI informuje o możliwych transferach w grupie LINK i do państw trzecich z zastosowaniem właściwych zabezpieczeń.
7. Prawa osób
W granicach przewidzianych przez RODO osobie przysługuje prawo dostępu do danych, ich sprostowania, usunięcia, ograniczenia przetwarzania, przenoszenia danych, wniesienia sprzeciwu oraz cofnięcia zgody w dowolnym momencie bez wpływu na zgodność wcześniejszego przetwarzania. Realizacja niektórych praw może być ograniczona obowiązkiem prawnym, ochroną praw innych osób albo potrzebą ustalenia, dochodzenia lub obrony roszczeń.
Wniosek można przesłać na adres info@bhpszkolenia.pl. Jeżeli Behapowiec przetwarza dane wyłącznie w imieniu klienta, wniosek zostanie przekazany właściwemu administratorowi lub obsłużony zgodnie z jego poleceniem. Osobie przysługuje także prawo wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych: uodo.gov.pl.
8. Dobrowolność podania danych i decyzje automatyczne
Podanie danych jest dobrowolne, lecz może być konieczne do zawarcia lub wykonania umowy, wystawienia wymaganych dokumentów, zapewnienia bezpiecznego kanału komunikacji albo spełnienia obowiązku prawnego. Nie podejmujemy wobec osób decyzji wywołujących skutki prawne wyłącznie w sposób zautomatyzowany, w tym przez profilowanie.
9. Pliki cookies
Serwis wykorzystuje niezbędne pliki cookies do prawidłowego i bezpiecznego działania. Pliki analityczne lub marketingowe są używane zgodnie z ustawieniami zgody użytkownika, jeżeli taka zgoda jest wymagana. Zgodami można zarządzać w ustawieniach cookies serwisu oraz w przeglądarce.
10. Bezpieczeństwo i zmiany polityki
Stosujemy środki techniczne i organizacyjne odpowiednie do ryzyka, w tym kontrolę dostępu, uwierzytelnianie, rejestrowanie istotnych operacji, zabezpieczenia transmisji, kopie zapasowe i procedury reagowania na incydenty. Aktualna wersja polityki jest publikowana na tej stronie. Istotne zmiany są oznaczane datą nowej wersji.