POLITYKA PRYWATNOŚCI I COOKIES SECURE BHP
wersja obowiązująca od 6 sierpnia 2026 r.
Dokument opisuje przetwarzanie danych w sklepie i platformie szkoleniowej lms.securebhp.pl, w ramach integracji z Secure BHP App oraz w komunikacji związanej z zakupem i realizacją szkoleń BHP online.
1. Administrator danych
Administratorem danych osobowych jest Kamil Korneluk, prowadzący działalność gospodarczą pod firmą SECURE BHP KAMIL KORNELUK, ul. Kazimierza Skarbowskiego 10/32, 37-500 Jarosław, NIP: 7922241313, REGON: 543045516, dalej „Administrator” lub „Secure BHP”.
W sprawach związanych z danymi można kontaktować się pod adresem biuro@securebhp.pl lub korespondencyjnie na powyższy adres. Administrator nie powołał inspektora ochrony danych; sprawy te obsługuje bezpośrednio.
2. Kogo dotyczy Polityka i skąd mamy dane
- Przetwarzamy dane osób odwiedzających serwis, Kupujących, użytkowników Konta, Uczestników szkoleń, osób kontaktujących się z nami oraz osób reprezentujących klientów firmowych.
- Dane otrzymujemy bezpośrednio od osoby, której dotyczą, w szczególności podczas zakupu, rejestracji, uzupełnienia profilu, rozpoczęcia szkolenia, kontaktu lub reklamacji.
- Jeżeli pracodawca, klient Secure BHP App albo inna osoba kieruje Uczestnika na szkolenie, dane Uczestnika otrzymujemy od tego podmiotu. Zwykle są to: imię i nazwisko, adres e-mail, firma, wybrane szkolenie i – jeżeli została podana – data urodzenia. Informację o źródle i zasadach przetwarzania przekazujemy Uczestnikowi najpóźniej przy pierwszej wiadomości dotyczącej szkolenia.
- W toku korzystania z platformy tworzone są dane o aktywności: data rozpoczęcia, postęp, ukończone elementy, czas wymagany do egzaminu, podejścia, odpowiedzi, wynik egzaminu, status ukończenia oraz dane zaświadczenia.
- Dane płatnicze i status transakcji otrzymujemy od PayU. Nie otrzymujemy pełnego numeru karty, kodu CVC ani kodu BLIK.
3. Kategorie przetwarzanych danych
W zależności od sposobu korzystania z usług możemy przetwarzać:
- dane identyfikacyjne i kontaktowe: imię, nazwisko, adres e-mail, telefon;
- dane firmy i rozliczeniowe: nazwa, NIP, adres, dane osoby kontaktowej, dane na fakturze;
- dane Uczestnika potrzebne do dokumentacji szkolenia: firma, data urodzenia, rodzaj szkolenia, daty rozpoczęcia i ukończenia, wynik egzaminu i numer zaświadczenia;
- dane Konta i dostępu: identyfikator użytkownika, zaszyfrowane hasło, bezpieczny token linku, daty jego utworzenia, użycia i wygaśnięcia;
- dane zamówienia i płatności: produkty, cena, kod rabatowy, status płatności, identyfikator transakcji PayU, sposób płatności, dokument sprzedaży;
- dane o korzystaniu z platformy: postęp, ukończone lekcje, odpowiedzi i wynik egzaminu, znaczniki czasu oraz informacje potrzebne do obsługi błędów;
- dane techniczne: adres IP, data i czas połączenia, adres URL, typ urządzenia, system, przeglądarka, logi bezpieczeństwa i identyfikatory cookies;
- treść korespondencji, reklamacji i zgłoszeń pomocy.
Data urodzenia jest zwykłą daną osobową, ale ze względu na jej znaczenie dla identyfikacji Uczestnika ograniczamy jej użycie do dokumentacji szkolenia, zaświadczenia i obsługi związanych z nimi obowiązków.
4. Cele i podstawy prawne
| Cel | Podstawa prawna |
|---|---|
| Utworzenie i obsługa Konta, zawarcie i wykonanie umowy, przyjęcie płatności, udostępnienie Szkolenia, zapis postępu, egzamin, zaświadczenie i kontakt dotyczący realizacji | art. 6 ust. 1 lit. b RODO – wykonanie umowy lub działania przed jej zawarciem |
| Wystawienie i przechowywanie faktur, rozliczenia podatkowe, ewidencja księgowa, realizacja obowiązków dotyczących dokumentacji szkolenia oraz przekazanie danych do KSeF, gdy jest wymagane | art. 6 ust. 1 lit. c RODO – obowiązek prawny |
| Odpowiedź na pytanie przed zakupem | art. 6 ust. 1 lit. b RODO, a gdy kontakt nie prowadzi do umowy – art. 6 ust. 1 lit. f RODO |
| Obsługa reklamacji, przeciwdziałanie nadużyciom, bezpieczeństwo platformy, logi techniczne, ustalenie, dochodzenie i obrona roszczeń | art. 6 ust. 1 lit. c lub f RODO – obowiązek prawny albo prawnie uzasadniony interes Administratora |
| Prowadzenie rejestru wydanych zaświadczeń i możliwość potwierdzenia historii szkolenia | art. 6 ust. 1 lit. c RODO, a w zakresie wykraczającym poza obowiązek prawny – art. 6 ust. 1 lit. f RODO |
| Dobrowolna analityka odwiedzin z użyciem Google tag | art. 6 ust. 1 lit. a RODO – zgoda; dostęp do informacji na urządzeniu następuje wyłącznie po zgodzie wymaganej przepisami komunikacji elektronicznej |
| Marketing elektroniczny, jeżeli zostanie uruchomiony i użytkownik się zapisze | art. 6 ust. 1 lit. a RODO oraz zgoda wymagana przepisami o komunikacji elektronicznej |
5. Czy podanie danych jest obowiązkowe
- Podanie danych oznaczonych jako wymagane jest dobrowolne, ale niezbędne do zawarcia i wykonania umowy. Bez danych kontaktowych nie wyślemy dostępu, a bez danych rozliczeniowych nie wystawimy prawidłowego dokumentu sprzedaży.
- Data urodzenia jest potrzebna do wystawienia zaświadczenia ze szkolenia okresowego. Jeżeli osoba kierująca jej nie poda, Uczestnik zostanie poproszony o samodzielne uzupełnienie tej informacji przed rozpoczęciem lub ukończeniem Szkolenia.
- Zgoda na cookies analityczne jest całkowicie dobrowolna. Odmowa nie wpływa na możliwość zakupu, odbycia Szkolenia ani uzyskania zaświadczenia.
6. Odbiorcy danych
Dane udostępniamy tylko w zakresie potrzebnym do realizacji danego celu. Odbiorcami mogą być:
- dostawca hostingu i poczty oraz podmioty utrzymujące serwis i wykonujące usługi IT;
- PayU S.A. – operator płatności działający w odpowiednim zakresie jako odrębny administrator danych;
- dostawcy oprogramowania sklepu, platformy szkoleniowej, fakturowania i wysyłki e-mail, jeżeli uzyskują dostęp do danych w ramach wsparcia lub utrzymania;
- biuro rachunkowe, doradcy prawni, audytorzy i podmioty wspierające dochodzenie lub obronę roszczeń;
- pracodawca lub podmiot, który skierował Uczestnika na szkolenie – w zakresie statusu, postępu, wyniku, ukończenia i zaświadczenia, ponieważ organizuje i finansuje szkolenie;
- Google Ireland Limited – wyłącznie po wyrażeniu zgody na analitykę;
- organy publiczne i systemy publiczne, w tym organy podatkowe i KSeF, jeżeli przekazanie jest wymagane prawem.
Podmioty działające na nasze zlecenie otrzymują dane na podstawie umów i mogą je przetwarzać wyłącznie zgodnie z naszymi instrukcjami. Podmioty będące odrębnymi administratorami samodzielnie odpowiadają za swoje przetwarzanie.
7. Dane Uczestnika przekazane przez pracodawcę lub klienta aplikacji
- Jeżeli nie zebraliśmy danych bezpośrednio od Uczestnika, ich źródłem jest firma, pracodawca, osoba kierująca lub użytkownik Secure BHP App, który zamówił Szkolenie.
- Dane te przetwarzamy w celu założenia Konta, przesłania linku, przeprowadzenia Szkolenia, egzaminu, przygotowania zaświadczenia oraz przekazania podmiotowi kierującemu informacji koniecznych do prowadzenia rejestru szkoleń.
- Podstawą jest wykonanie umowy szkoleniowej zawartej na rzecz Uczestnika oraz prawnie uzasadniony interes Administratora i podmiotu kierującego polegający na organizacji szkolenia, dokumentowaniu spełnienia obowiązków BHP i ochronie roszczeń. Gdy przetwarzanie jest niezbędne do realizacji obowiązku prawnego związanego ze szkoleniem BHP, podstawą jest także art. 6 ust. 1 lit. c RODO.
- Uczestnik może zapytać nas o dokładne źródło swoich danych, kontaktując się na adres biuro@securebhp.pl.
8. Okres przechowywania
- dane Konta i realizacji Szkolenia – przez okres świadczenia usługi, a następnie przez okres potrzebny do dokumentacji, rozliczeń i ochrony roszczeń;
- dane zamówień, faktur i księgowości – przez okres wynikający z przepisów podatkowych i rachunkowych, zasadniczo 5 lat liczonych od końca właściwego roku podatkowego, a dłużej, jeżeli wymaga tego toczące się postępowanie;
- dane o ukończeniu i zaświadczeniu – przez okres wymagany przepisami dotyczącymi dokumentacji szkolenia lub niezbędny do potwierdzenia wydania dokumentu i ochrony roszczeń;
- dane reklamacyjne i związane z roszczeniami – do zakończenia sprawy, a następnie do upływu właściwego terminu przedawnienia;
- logi bezpieczeństwa i techniczne – zwykle do 12 miesięcy, chyba że dłuższe przechowywanie jest konieczne do wyjaśnienia incydentu;
- dane przetwarzane na podstawie zgody – do jej wycofania lub ustania celu, z zachowaniem minimalnego dowodu udzielenia i cofnięcia zgody dla rozliczalności;
- token bezpiecznego linku – przez okres jego ważności i krótki okres techniczny potrzebny do bezpieczeństwa i audytu.
Po upływie właściwego okresu dane usuwamy lub anonimizujemy, chyba że dalsze przechowywanie jest wymagane przez prawo.
9. Cookies i pamięć przeglądarki
- Cookies to niewielkie informacje zapisywane w przeglądarce. Wykorzystujemy je zgodnie z wyborem użytkownika.
- Cookies niezbędne są konieczne do działania serwisu i nie wymagają zgody. Służą m.in. do bezpieczeństwa, logowania, utrzymania sesji, działania koszyka, zapamiętania produktów, obsługi checkoutu oraz zapisania wyboru prywatności. Mogą obejmować cookies WordPress i WooCommerce, takie jak
wordpress_logged_in_*,wp_woocommerce_session_*,woocommerce_cart_hash,woocommerce_items_in_cartorazsecurebhp_cookie_consent. - Cookies analityczne Google są opcjonalne. Skrypt analityczny nie jest pobierany, a pamięć analityczna nie jest uruchamiana przed wyrażeniem zgody w panelu cookies. Reklamowa pamięć Google, sygnały Google i personalizacja reklam pozostają wyłączone.
- Wybór dotyczący analityki zapisujemy na 180 dni. Użytkownik może go zmienić przyciskiem „Ustawienia cookies” dostępnym w serwisie. Wycofanie zgody nie wpływa na zgodność wcześniejszego przetwarzania z prawem.
- Cookies operatora płatności mogą zostać zapisane po przejściu do PayU. Zasady ich stosowania określa PayU na swojej stronie.
- Ustawienia przeglądarki pozwalają usunąć lub zablokować cookies, jednak zablokowanie niezbędnych może uniemożliwić logowanie, zakup lub zapis postępu.
10. Google Analytics i przekazywanie danych poza EOG
- Po dobrowolnej zgodzie uruchamiamy Google tag w celu pomiaru odwiedzin i zdarzeń zakupowych. Konfiguracja ogranicza sygnały Google i nie włącza funkcji reklamowych.
- Dostawcą jest Google Ireland Limited. Niektóre dane mogą być dalej przetwarzane przez spółki Google poza Europejskim Obszarem Gospodarczym. Google stosuje mechanizmy przewidziane w rozdziale V RODO, w szczególności odpowiednią decyzję Komisji Europejskiej dotyczącą poziomu ochrony lub standardowe klauzule umowne.
- Informację o stosowanym mechanizmie i kopię odpowiednich zabezpieczeń można uzyskać, kontaktując się z Administratorem, z uwzględnieniem ochrony tajemnic przedsiębiorstwa.
- Poza przypadkami opisanymi wyżej dane są co do zasady przetwarzane w EOG. Jeżeli dostawca wprowadzi inny transfer, zweryfikujemy podstawę prawną i zaktualizujemy dokument.
11. Zautomatyzowane decyzje i profilowanie
Nie podejmujemy wobec użytkowników decyzji opartych wyłącznie na zautomatyzowanym przetwarzaniu, które wywoływałyby skutki prawne lub w podobny sposób istotnie na nich wpływały. Automatyczne nadanie dostępu po płatności, obliczenie postępu, sprawdzenie odpowiedzi testowych i odblokowanie egzaminu po upływie wymaganego czasu są elementami wykonania umowy. W razie zgłoszenia błędu mogą zostać zweryfikowane przez człowieka.
12. Prawa osoby, której dane dotyczą
Na zasadach określonych w RODO przysługuje prawo:
- dostępu do danych i otrzymania ich kopii;
- sprostowania nieprawidłowych danych;
- usunięcia danych, gdy zachodzą ustawowe przesłanki;
- ograniczenia przetwarzania;
- przenoszenia danych przetwarzanych automatycznie na podstawie zgody lub umowy;
- sprzeciwu wobec przetwarzania opartego na prawnie uzasadnionym interesie z przyczyn związanych ze szczególną sytuacją, a wobec marketingu bezpośredniego – w każdym czasie;
- wycofania zgody w dowolnym momencie, bez wpływu na zgodność wcześniejszego przetwarzania;
- wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych, ul. Stanisława Moniuszki 1A, 00-014 Warszawa, uodo.gov.pl.
Żądanie można wysłać na biuro@securebhp.pl. Odpowiemy bez zbędnej zwłoki, co do zasady w ciągu miesiąca. W razie uzasadnionych wątpliwości możemy poprosić o informacje pozwalające potwierdzić tożsamość, ale nie będziemy żądać danych nadmiernych.
13. Bezpieczeństwo danych
Stosujemy środki adekwatne do ryzyka, w szczególności szyfrowanie transmisji TLS, kontrolę uprawnień, bezpieczne tokeny dostępowe, kopie zapasowe, aktualizacje, rejestrowanie zdarzeń technicznych i ograniczanie zakresu danych. Token bezpiecznego linku jest przechowywany w postaci skrótu kryptograficznego. Żaden system nie daje jednak bezwzględnej gwarancji; podejrzenie incydentu należy zgłosić na biuro@securebhp.pl.
14. Zmiany Polityki
Polityka może zostać zmieniona w razie zmiany prawa, dostawców lub sposobu działania usług. Nowa wersja będzie publikowana z datą obowiązywania. Jeżeli zmiana istotnie wpływa na osoby posiadające Konto lub aktywne Szkolenie, poinformujemy o niej odpowiednim kanałem. Zmiana nie wpływa na zgodność z prawem przetwarzania dokonanego wcześniej.
