1. Administrator i kontakt
Administratorem Portalu oraz Administratorem Danych Osobowych są Tomasz Kasprzyk oraz Budoteka Sp. z o.o., ul. Słowackiego 49, 32-540 Trzebinia, NIP 6282278984, KRS 0000821751. W sprawach prywatności można kontaktować się przez kasprzyk@budoteka.com lub +48 32 441 70 70. Jeżeli w konkretnym procesie role administratorów różnią się, odpowiednia informacja zostanie przekazana osobno.
2. Zakres i źródła danych
Przetwarzamy dane identyfikacyjne i kontaktowe, służbowe, dane Organizacji i NIP, umocowanie i rolę, dane konta i uwierzytelnienia, preferowany język, zapytania, oferty, wiadomości, pliki, podpisy i zgody NDA, oceny, dane rozliczeniowe i historię płatności, logi aktywności, adres IP, identyfikatory urządzenia, dane bezpieczeństwa, lokalizację inwestycji oraz treść przekazaną funkcjom AI. Dane otrzymujemy od osoby, jej Organizacji, innych uczestników postępowań, rejestrów publicznych takich jak GUS/BIR, dostawców płatności oraz automatycznie podczas korzystania z Portalu.
3. Cele i podstawy prawne
Dane przetwarzamy: w celu zawarcia i wykonania umowy oraz prowadzenia konta i usług — art. 6 ust. 1 lit. b RODO; w celu weryfikacji Organizacji, rozliczeń, faktur, obowiązków podatkowych i obsługi żądań organów — lit. c; w prawnie uzasadnionym interesie — lit. f — obejmującym bezpieczeństwo, przeciwdziałanie nadużyciom, audit trail, dochodzenie roszczeń, obsługę reklamacji, zapewnianie jakości, statystyki techniczne, dopasowanie zapytań i komunikację B2B; na podstawie zgody — lit. a — gdy jest ona wymagana, np. dla opcjonalnych technologii lub komunikacji marketingowej. Zgodę można wycofać bez wpływu na wcześniejsze przetwarzanie.
4. Postępowania i widoczność danych
Dane są udostępniane uczestnikom zgodnie z funkcją i etapem postępowania. W aukcjach i Q&A tożsamość może być maskowana do otwarcia ofert. Po otwarciu pełne dane mogą zostać ujawnione właścicielowi i uprawnionym uczestnikom, a w postępowaniach publicznych także w zakresie wymaganym prawem. Zarządca widzi odbiorców dokumentacji zgodnie z zasadami NDA. Użytkownik nie może wykorzystywać danych innych osób w innym celu niż prowadzenie postępowania i wykonanie obowiązków prawnych.
5. Odbiorcy i podmioty przetwarzające
Dane mogą otrzymywać uprawnieni użytkownicy i Organizacje, dostawcy hostingu, bazy danych, bezpieczeństwa, uwierzytelniania, poczty, wsparcia, narzędzi AI, map, generowania dokumentów oraz Stripe i instytucje płatnicze obsługujące kartę, BLIK, Przelewy24 lub portfele cyfrowe. Odbiorcami mogą być również księgowi, prawnicy, audytorzy, ubezpieczyciele i organy publiczne, gdy istnieje podstawa prawna. Dostawcy działają na podstawie umów i wyłącznie w niezbędnym zakresie; Stripe może działać także jako odrębny administrator danych płatniczych zgodnie ze swoją polityką.
6. Transfery poza EOG
Niektórzy dostawcy technologiczni mogą przetwarzać dane poza Europejskim Obszarem Gospodarczym. W takim przypadku stosujemy mechanizmy wymagane przez RODO, w szczególności decyzję o adekwatności, Ramy Ochrony Danych UE–USA lub standardowe klauzule umowne wraz z dodatkowymi zabezpieczeniami. Informacje o właściwym mechanizmie można uzyskać pod adresem kontaktowym.
7. Okres przechowywania
Dane konta przechowujemy przez okres umowy, a następnie do upływu terminów roszczeń. Dane podatkowe i rozliczeniowe — przez okres wymagany prawem, co do zasady 5 lat od końca właściwego roku podatkowego. Dokumentację postępowań, oferty, korespondencję, otwarcia, protokoły, NDA i audit trail — przez okres wymagany przepisami dotyczącymi danego postępowania lub niezbędny do obrony roszczeń; dla postępowań Pzp co najmniej przez okres wymagany ustawą. Logi bezpieczeństwa są przechowywane proporcjonalnie do ryzyka. Dane demo są fikcyjne. Po upływie okresu dane są usuwane lub anonimizowane, chyba że ich dalsze zachowanie jest prawnie wymagane.
8. Prawa osób
Na zasadach RODO przysługuje prawo dostępu do danych, ich sprostowania, usunięcia, ograniczenia, przenoszenia, sprzeciwu wobec przetwarzania opartego na prawnie uzasadnionym interesie oraz wycofania zgody. Żądanie można wysłać na adres kontaktowy; możemy zweryfikować tożsamość i upoważnienie. Odpowiadamy bez zbędnej zwłoki, co do zasady w miesiąc. Przysługuje skarga do Prezesa Urzędu Ochrony Danych Osobowych. Niektóre prawa mogą być ograniczone przez obowiązek prawny, archiwizację postępowania lub obronę roszczeń.
9. Obowiązek podania danych
Podanie danych oznaczonych jako wymagane jest niezbędne do rejestracji, weryfikacji, zawarcia i realizacji umowy lub spełnienia obowiązków prawnych. Brak danych może uniemożliwić utworzenie konta, złożenie oferty, podpisanie NDA, płatność lub udział w postępowaniu. Dane opcjonalne można pominąć, lecz może to ograniczyć dopasowanie i wygodę korzystania.
10. AI, profilowanie i decyzje automatyczne
AI może wspierać tworzenie zapytań i dopasowywać postępowania do profilu Organizacji. Takie rekomendacje nie wywołują same w sobie skutków prawnych ani podobnie istotnych skutków i wymagają decyzji człowieka. Decyzje o weryfikacji, odrzuceniu lub wyborze oferty podejmują uprawnione osoby. Nie należy wprowadzać do AI danych szczególnych kategorii ani danych osób trzecich bez podstawy prawnej.
11. Bezpieczeństwo i naruszenia
Stosujemy adekwatne środki organizacyjne i techniczne, w tym kontrolę dostępu, szyfrowanie ofert w Elektronicznym Sejfie, rejestrowanie operacji, 2FA dla działań krytycznych, kopie i monitoring. Żadna transmisja nie jest całkowicie wolna od ryzyka. Użytkownik powinien stosować silne hasło, chronić urządzenia i natychmiast zgłaszać incydenty. Naruszenia danych oceniamy i zgłaszamy organowi oraz osobom, gdy wymaga tego RODO.
12. Dane przekazywane przez użytkownika
Wprowadzając dane pracowników, pełnomocników, kontrahentów lub innych osób, Użytkownik zapewnia podstawę prawną i przekazanie im wymaganych informacji. Nie należy publikować nadmiarowych numerów identyfikacyjnych, danych zdrowotnych ani innych danych szczególnych kategorii. Użytkownik odpowiada za poprawność i legalność przekazanych danych.
13. Cookies i zmiany polityki
Informacje o cookies i podobnych technologiach znajdują się w odrębnej Polityce Ciasteczek. Polityka Prywatności może być aktualizowana po zmianie prawa, usług lub dostawców. O istotnych zmianach poinformujemy w Portalu lub e-mailem. Data i wersja dokumentu są wskazane na początku; wersje językowe mają charakter informacyjny, a rozstrzyga wersja polska.

