POLITYKA PRYWATNOŚCI I COOKIES SECURE BHP
wersja obowiązująca od 7 sierpnia 2026 r.
Dokument opisuje przetwarzanie danych w sklepie i platformie szkoleniowej lms.securebhp.pl oraz w komunikacji związanej z zakupem szkoleń BHP online, instrukcji stanowiskowych BHP, kart oceny ryzyka zawodowego DOCX i realizacją indywidualnych zapytań.
1. Administrator danych
Administratorem danych osobowych jest Kamil Korneluk, prowadzący działalność gospodarczą pod firmą SECURE BHP KAMIL KORNELUK, ul. Kazimierza Skarbowskiego 10/32, 37-500 Jarosław, NIP: 7922241313, REGON: 543045516, dalej „Administrator” lub „Secure BHP”.
W sprawach związanych z danymi można kontaktować się pod adresem biuro@securebhp.pl lub korespondencyjnie na powyższy adres. Administrator nie powołał inspektora ochrony danych; sprawy te obsługuje bezpośrednio.
2. Kogo dotyczy Polityka i skąd mamy dane
- Przetwarzamy dane osób odwiedzających serwis, Kupujących, użytkowników Konta, Uczestników szkoleń, osób kontaktujących się z nami oraz osób reprezentujących klientów firmowych.
- Dane otrzymujemy bezpośrednio od osoby, której dotyczą, w szczególności podczas zakupu, rejestracji, uzupełnienia profilu, rozpoczęcia szkolenia, kontaktu lub reklamacji.
- Jeżeli pracodawca albo inna osoba kierująca na szkolenie kieruje Uczestnika na szkolenie, dane Uczestnika otrzymujemy od tego podmiotu. Zwykle są to: imię i nazwisko, adres e-mail, firma, wybrane szkolenie i – jeżeli została podana – data urodzenia. Informację o źródle i zasadach przetwarzania przekazujemy Uczestnikowi najpóźniej przy pierwszej wiadomości dotyczącej szkolenia.
- W toku korzystania z platformy tworzone są dane o aktywności: data rozpoczęcia, postęp, ukończone elementy, czas wymagany do egzaminu, podejścia, odpowiedzi, wynik egzaminu, status ukończenia oraz dane zaświadczenia.
- Przy zakupie instrukcji stanowiskowej zapisujemy wybrany dokument i format, dane licencjobiorcy, datę udostępnienia, liczbę pobrań, termin ważności dostępu oraz informacje techniczne potrzebne do obsługi pobierania.
- Przy zapytaniu o instrukcję indywidualną dane pochodzą z formularza i dobrowolnie dołączonych materiałów, np. nazwy stanowiska lub urządzenia, opisu procesu, zdjęć, instrukcji producenta i danych osoby kontaktowej.
- Dane płatnicze i status transakcji otrzymujemy od PayU. Nie otrzymujemy pełnego numeru karty, kodu CVC ani kodu BLIK.
3. Kategorie przetwarzanych danych
W zależności od sposobu korzystania z usług możemy przetwarzać:
- dane identyfikacyjne i kontaktowe: imię, nazwisko, adres e-mail, telefon;
- dane firmy i rozliczeniowe: nazwa, NIP, adres, dane osoby kontaktowej, dane na fakturze;
- dane Uczestnika potrzebne do dokumentacji szkolenia: firma, data urodzenia, rodzaj szkolenia, daty rozpoczęcia i ukończenia, wynik egzaminu i numer zaświadczenia;
- dane Konta i dostępu: identyfikator użytkownika, zaszyfrowane hasło, bezpieczny token linku, daty jego utworzenia, użycia i wygaśnięcia;
- dane zamówienia i płatności: produkty, cena, kod rabatowy, status płatności, identyfikator transakcji PayU, sposób płatności, dokument sprzedaży;
- dane zakupu i pobierania instrukcji: nazwa dokumentu, format PDF lub PDF + DOCX, firma objęta licencją, liczba i daty pobrań, wygaśnięcie linku;
- dane zapytania o instrukcję indywidualną i dobrowolnie załączone pliki opisujące stanowisko, urządzenie lub proces;
- dane dokumentów sprzedaży i eksportu KSeF: numer faktury, pozycje, stawka VAT lub podstawa zwolnienia, plik XML FA(3), suma kontrolna, status walidacji, a po ręcznej wysyłce także numer KSeF i informacja o UPO;
- dane o korzystaniu z platformy: postęp, ukończone lekcje, odpowiedzi i wynik egzaminu, znaczniki czasu oraz informacje potrzebne do obsługi błędów;
- dane techniczne: adres IP, data i czas połączenia, adres URL, typ urządzenia, system, przeglądarka, logi bezpieczeństwa i identyfikatory cookies;
- treść korespondencji, reklamacji i zgłoszeń pomocy.
Data urodzenia jest zwykłą daną osobową, ale ze względu na jej znaczenie dla identyfikacji Uczestnika ograniczamy jej użycie do dokumentacji szkolenia, zaświadczenia i obsługi związanych z nimi obowiązków.
3a. Dane związane z zakupem KORZ i natychmiastowym dostarczeniem
Przy zakupie Karty oceny ryzyka zawodowego zapisujemy wybrany dokument, kod i stanowisko, dane Kupującego i firmy objętej licencją, cenę i stawkę VAT, status oraz identyfikator płatności PayU, datę udostępnienia, liczbę i daty pobrań, termin wygaśnięcia dostępu, a także informacje techniczne potrzebne do bezpiecznej dostawy pliku DOCX.
Zapisujemy również treść i wersję oświadczenia dotyczącego żądania rozpoczęcia dostarczania treści cyfrowej przed upływem 14 dni, fakt jego zaakceptowania oraz znacznik czasu. Dane te są potrzebne do wykonania umowy, wykazania sposobu jej zawarcia, obsługi reklamacji i ochrony roszczeń. Podstawą jest art. 6 ust. 1 lit. b RODO, a w zakresie obowiązków rozliczeniowych art. 6 ust. 1 lit. c RODO oraz w zakresie dowodowym art. 6 ust. 1 lit. f RODO.
Uprawnienie do pobierania pliku wygasa po 30 dniach lub po wykorzystaniu 3 pobrań. Podstawowe dane zamówienia, licencji i złożonego oświadczenia przechowujemy przez okres wynikający z przepisów podatkowych oraz do upływu terminu przedawnienia roszczeń. Same pliki i logi techniczne mogą być przechowywane krócej, jeżeli nie są już potrzebne do realizacji lub bezpieczeństwa usługi.
4. Cele i podstawy prawne
| Cel | Podstawa prawna |
|---|---|
| Utworzenie i obsługa Konta, zawarcie i wykonanie umowy, przyjęcie płatności, udostępnienie Szkolenia albo plików instrukcji, obsługa limitu pobrań, zapis postępu, egzamin, zaświadczenie i kontakt dotyczący realizacji | art. 6 ust. 1 lit. b RODO – wykonanie umowy lub działania przed jej zawarciem |
| Przyjęcie zapytania, analiza materiałów i przygotowanie wyceny instrukcji indywidualnej | art. 6 ust. 1 lit. b RODO – działania na żądanie osoby przed zawarciem umowy; w przypadku kontaktu przedstawiciela firmy także art. 6 ust. 1 lit. f RODO |
| Wystawienie i przechowywanie faktur, przygotowanie pliku XML FA(3), ręczne przekazanie faktury do KSeF, rozliczenia podatkowe, ewidencja księgowa i dokumentacja szkolenia | art. 6 ust. 1 lit. c RODO – obowiązek prawny |
| Odpowiedź na pytanie przed zakupem | art. 6 ust. 1 lit. b RODO, a gdy kontakt nie prowadzi do umowy – art. 6 ust. 1 lit. f RODO |
| Obsługa reklamacji, przeciwdziałanie nadużyciom, bezpieczeństwo platformy, logi techniczne, ustalenie, dochodzenie i obrona roszczeń | art. 6 ust. 1 lit. c lub f RODO – obowiązek prawny albo prawnie uzasadniony interes Administratora |
| Prowadzenie rejestru wydanych zaświadczeń i możliwość potwierdzenia historii szkolenia | art. 6 ust. 1 lit. c RODO, a w zakresie wykraczającym poza obowiązek prawny – art. 6 ust. 1 lit. f RODO |
| Dobrowolna analityka odwiedzin z użyciem Google tag | art. 6 ust. 1 lit. a RODO – zgoda; dostęp do informacji na urządzeniu następuje wyłącznie po zgodzie wymaganej przepisami komunikacji elektronicznej |
| Marketing elektroniczny, jeżeli zostanie uruchomiony i użytkownik się zapisze | art. 6 ust. 1 lit. a RODO oraz zgoda wymagana przepisami o komunikacji elektronicznej |
5. Czy podanie danych jest obowiązkowe
- Podanie danych oznaczonych jako wymagane jest dobrowolne, ale niezbędne do zawarcia i wykonania umowy. Bez danych kontaktowych nie wyślemy dostępu, a bez danych rozliczeniowych nie wystawimy prawidłowego dokumentu sprzedaży.
- W zakupie firmowym podanie nazwy, NIP i adresu firmy jest potrzebne do przygotowania poprawnej faktury oraz pliku FA(3). Przy zakupie konsumenckim NIP nie jest wymagany.
- Data urodzenia jest potrzebna do wystawienia zaświadczenia ze szkolenia okresowego. Jeżeli osoba kierująca jej nie poda, Uczestnik zostanie poproszony o samodzielne uzupełnienie tej informacji przed rozpoczęciem lub ukończeniem Szkolenia.
- Zgoda na cookies analityczne jest całkowicie dobrowolna. Odmowa nie wpływa na możliwość zakupu, odbycia Szkolenia ani uzyskania zaświadczenia.
6. Odbiorcy danych
Dane udostępniamy tylko w zakresie potrzebnym do realizacji danego celu. Odbiorcami mogą być:
- dostawca hostingu i poczty oraz podmioty utrzymujące serwis i wykonujące usługi IT;
- PayU S.A. – operator płatności działający w odpowiednim zakresie jako odrębny administrator danych;
- dostawcy oprogramowania sklepu, platformy szkoleniowej, fakturowania i wysyłki e-mail, jeżeli uzyskują dostęp do danych w ramach wsparcia lub utrzymania;
- osoby upoważnione przez Administratora do merytorycznego opracowania instrukcji indywidualnej – wyłącznie w zakresie niezbędnym do realizacji zapytania lub zamówienia;
- biuro rachunkowe, doradcy prawni, audytorzy i podmioty wspierające dochodzenie lub obronę roszczeń;
- pracodawca lub podmiot, który skierował Uczestnika na szkolenie – w zakresie statusu, postępu, wyniku, ukończenia i zaświadczenia, ponieważ organizuje i finansuje szkolenie;
- Google Ireland Limited – wyłącznie po wyrażeniu zgody na analitykę;
- organy publiczne i systemy publiczne, w tym organy podatkowe i KSeF, jeżeli przekazanie jest wymagane prawem.
Podmioty działające na nasze zlecenie otrzymują dane na podstawie umów i mogą je przetwarzać wyłącznie zgodnie z naszymi instrukcjami. Podmioty będące odrębnymi administratorami samodzielnie odpowiadają za swoje przetwarzanie.
7. Dane Uczestnika przekazane przez pracodawcę lub osobę kierującą na szkolenie
- Jeżeli nie zebraliśmy danych bezpośrednio od Uczestnika, ich źródłem jest firma, pracodawca lub inna osoba kierująca, która zamówiła Szkolenie.
- Dane te przetwarzamy w celu założenia Konta, przesłania linku, przeprowadzenia Szkolenia, egzaminu, przygotowania zaświadczenia oraz przekazania podmiotowi kierującemu informacji koniecznych do prowadzenia rejestru szkoleń.
- Podstawą jest wykonanie umowy szkoleniowej zawartej na rzecz Uczestnika oraz prawnie uzasadniony interes Administratora i podmiotu kierującego polegający na organizacji szkolenia, dokumentowaniu spełnienia obowiązków BHP i ochronie roszczeń. Gdy przetwarzanie jest niezbędne do realizacji obowiązku prawnego związanego ze szkoleniem BHP, podstawą jest także art. 6 ust. 1 lit. c RODO.
- Uczestnik może zapytać nas o dokładne źródło swoich danych, kontaktując się na adres biuro@securebhp.pl.
8. Okres przechowywania
- dane Konta i realizacji Szkolenia – przez okres świadczenia usługi, a następnie przez okres potrzebny do dokumentacji, rozliczeń i ochrony roszczeń;
- dane zamówień, faktur i księgowości – przez okres wynikający z przepisów podatkowych i rachunkowych, zasadniczo 5 lat liczonych od końca właściwego roku podatkowego, a dłużej, jeżeli wymaga tego toczące się postępowanie;
- pliki instrukcji, uprawnienia do pobierania i log pobrań – przez okres dostępu wskazany w ofercie, a podstawowe dane dowodowe zakupu i licencji do upływu terminu przedawnienia roszczeń;
- zapytania i materiały do instrukcji indywidualnej – do zakończenia wyceny lub realizacji, a następnie do upływu terminu przedawnienia roszczeń; jeżeli do zawarcia umowy nie dojdzie, materiały robocze usuwamy co do zasady w ciągu 12 miesięcy;
- pliki XML FA(3), numery KSeF, UPO i sumy kontrolne – razem z dokumentacją księgową przez okres wymagany przepisami podatkowymi;
- dane o ukończeniu i zaświadczeniu – przez okres wymagany przepisami dotyczącymi dokumentacji szkolenia lub niezbędny do potwierdzenia wydania dokumentu i ochrony roszczeń;
- dane reklamacyjne i związane z roszczeniami – do zakończenia sprawy, a następnie do upływu właściwego terminu przedawnienia;
- logi bezpieczeństwa i techniczne – zwykle do 12 miesięcy, chyba że dłuższe przechowywanie jest konieczne do wyjaśnienia incydentu;
- dane przetwarzane na podstawie zgody – do jej wycofania lub ustania celu, z zachowaniem minimalnego dowodu udzielenia i cofnięcia zgody dla rozliczalności;
- token bezpiecznego linku – przez okres jego ważności i krótki okres techniczny potrzebny do bezpieczeństwa i audytu.
Po upływie właściwego okresu dane usuwamy lub anonimizujemy, chyba że dalsze przechowywanie jest wymagane przez prawo.
9. Cookies i pamięć przeglądarki
- Cookies to niewielkie informacje zapisywane w przeglądarce. Wykorzystujemy je zgodnie z wyborem użytkownika.
- Cookies niezbędne są konieczne do działania serwisu i nie wymagają zgody. Służą m.in. do bezpieczeństwa, logowania, utrzymania sesji, działania koszyka, zapamiętania produktów, obsługi checkoutu oraz zapisania wyboru prywatności. Mogą obejmować cookies WordPress i WooCommerce, takie jak
wordpress_logged_in_*,wp_woocommerce_session_*,woocommerce_cart_hash,woocommerce_items_in_cartorazsecurebhp_cookie_consent. - Cookies analityczne Google są opcjonalne. Skrypt analityczny nie jest pobierany, a pamięć analityczna nie jest uruchamiana przed wyrażeniem zgody w panelu cookies. Reklamowa pamięć Google, sygnały Google i personalizacja reklam pozostają wyłączone.
- Wybór dotyczący analityki zapisujemy na 180 dni. Użytkownik może go zmienić przyciskiem „Ustawienia cookies” dostępnym w serwisie. Wycofanie zgody nie wpływa na zgodność wcześniejszego przetwarzania z prawem.
- Cookies operatora płatności mogą zostać zapisane po przejściu do PayU. Zasady ich stosowania określa PayU na swojej stronie.
- Ustawienia przeglądarki pozwalają usunąć lub zablokować cookies, jednak zablokowanie niezbędnych może uniemożliwić logowanie, zakup lub zapis postępu.
10. Google Analytics i przekazywanie danych poza EOG
- Po dobrowolnej zgodzie uruchamiamy Google tag w celu pomiaru odwiedzin i zdarzeń zakupowych. Konfiguracja ogranicza sygnały Google i nie włącza funkcji reklamowych.
- Dostawcą jest Google Ireland Limited. Niektóre dane mogą być dalej przetwarzane przez spółki Google poza Europejskim Obszarem Gospodarczym. Google stosuje mechanizmy przewidziane w rozdziale V RODO, w szczególności odpowiednią decyzję Komisji Europejskiej dotyczącą poziomu ochrony lub standardowe klauzule umowne.
- Informację o stosowanym mechanizmie i kopię odpowiednich zabezpieczeń można uzyskać, kontaktując się z Administratorem, z uwzględnieniem ochrony tajemnic przedsiębiorstwa.
- Poza przypadkami opisanymi wyżej dane są co do zasady przetwarzane w EOG. Jeżeli dostawca wprowadzi inny transfer, zweryfikujemy podstawę prawną i zaktualizujemy dokument.
11. Zautomatyzowane decyzje i profilowanie
Nie podejmujemy wobec użytkowników decyzji opartych wyłącznie na zautomatyzowanym przetwarzaniu, które wywoływałyby skutki prawne lub w podobny sposób istotnie na nich wpływały. Automatyczne nadanie dostępu po płatności, obliczenie postępu, sprawdzenie odpowiedzi testowych i odblokowanie egzaminu po upływie wymaganego czasu są elementami wykonania umowy. W razie zgłoszenia błędu mogą zostać zweryfikowane przez człowieka.
12. Prawa osoby, której dane dotyczą
Na zasadach określonych w RODO przysługuje prawo:
- dostępu do danych i otrzymania ich kopii;
- sprostowania nieprawidłowych danych;
- usunięcia danych, gdy zachodzą ustawowe przesłanki;
- ograniczenia przetwarzania;
- przenoszenia danych przetwarzanych automatycznie na podstawie zgody lub umowy;
- sprzeciwu wobec przetwarzania opartego na prawnie uzasadnionym interesie z przyczyn związanych ze szczególną sytuacją, a wobec marketingu bezpośredniego – w każdym czasie;
- wycofania zgody w dowolnym momencie, bez wpływu na zgodność wcześniejszego przetwarzania;
- wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych, ul. Stanisława Moniuszki 1A, 00-014 Warszawa, uodo.gov.pl.
Żądanie można wysłać na biuro@securebhp.pl. Odpowiemy bez zbędnej zwłoki, co do zasady w ciągu miesiąca. W razie uzasadnionych wątpliwości możemy poprosić o informacje pozwalające potwierdzić tożsamość, ale nie będziemy żądać danych nadmiernych.
13. Bezpieczeństwo danych
Stosujemy środki adekwatne do ryzyka, w szczególności szyfrowanie transmisji TLS, kontrolę uprawnień, bezpieczne tokeny dostępowe, chronione katalogi plików, sumy kontrolne XML, walidację faktur względem schematu FA(3), kopie zapasowe, aktualizacje, rejestrowanie zdarzeń technicznych i ograniczanie zakresu danych. Token bezpiecznego linku jest przechowywany w postaci skrótu kryptograficznego. Żaden system nie daje jednak bezwzględnej gwarancji; podejrzenie incydentu należy zgłosić na biuro@securebhp.pl.
14. Zmiany Polityki
Polityka może zostać zmieniona w razie zmiany prawa, dostawców lub sposobu działania usług. Nowa wersja będzie publikowana z datą obowiązywania. Jeżeli zmiana istotnie wpływa na osoby posiadające Konto lub aktywne Szkolenie, poinformujemy o niej odpowiednim kanałem. Zmiana nie wpływa na zgodność z prawem przetwarzania dokonanego wcześniej.
Dane związane z konfiguracją Pakietu BHP
Przy obsłudze zamówienia Pakietu BHP przetwarzamy wybraną branżę, wariant liczby pracowników, identyfikatory wybranych kart oceny ryzyka zawodowego oraz techniczne dane potrzebne do przygotowania i bezpiecznego udostępnienia archiwum. Rejestrujemy również termin ważności dostępu i liczbę pobrań. Dane te są wykorzystywane do wykonania umowy, obsługi reklamacji, rozliczeń i ochrony plików przed nieuprawnionym udostępnieniem, zgodnie z okresami przechowywania opisanymi w niniejszej polityce.
Dane związane z zakupem IBWR
Przy obsłudze zamówienia IBWR przetwarzamy dane rozliczeniowe i kontaktowe, informacje o wybranym dokumencie oraz techniczne dane potrzebne do bezpiecznego udostępnienia pliku, w tym termin ważności dostępu i liczbę pobrań. Dane są wykorzystywane do wykonania umowy, rozliczeń, obsługi reklamacji i ochrony plików przed nieuprawnionym udostępnieniem.
Wiadomości dotyczące dokumentów cyfrowych
Po zakupie IBWR lub Pakietu BHP możemy wysłać wiadomość ułatwiającą pobranie dokumentów, jedną wiadomość z pomocą po kilku dniach oraz przypomnienie przed końcem 30-dniowego okresu dostępu. Wiadomości te dotyczą realizacji zamówienia i prawidłowego skorzystania z zakupionej treści cyfrowej.
Przypomnienie o niedokończonym koszyku wysyłamy wyłącznie po zaznaczeniu odrębnej, dobrowolnej zgody w formularzu zamówienia. Zgoda obejmuje jedną wiadomość. Adres e-mail, techniczny identyfikator sesji i skrócony wykaz produktów są przechowywane do wysłania albo wycofania zgody, nie dłużej niż 7 dni. Zgodę można wycofać przez odnośnik w wiadomości.

