Polityka prywatności serwisu scc.training
§ 1. Administrator danych
- Administratorem danych osobowych przetwarzanych w związku z korzystaniem z serwisu https://scc.training (dalej: „Serwis") jest AK Consulting Artur Koperek z siedzibą w Warszawie, al. Rzeczypospolitej 29 lok. 16, 02-972 Warszawa, NIP: 7962603969, REGON: 142732078 (dalej: „Administrator").
- Kontakt w sprawach ochrony danych: e-mail kontakt@scc.training lub pisemnie na adres siedziby.
- Administrator nie wyznaczył inspektora ochrony danych — nie jest do tego zobowiązany z uwagi na skalę i charakter przetwarzania.
§ 2. Jakie dane przetwarzamy
W zależności od tego, jak korzystasz z Serwisu, przetwarzamy:
- Dane konta: adres e-mail; przy logowaniu przez Google — także identyfikator i podstawowe dane profilu Google (imię, nazwisko, adres e-mail).
- Dane zamówienia: imię i nazwisko, adres e-mail, numer telefonu, kraj; opcjonalnie dane firmy (nazwa, NIP, adres rozliczeniowy) oraz dane wskazanego uczestnika kursu.
- Dane do certyfikatu (podawane przez uczestnika przed egzaminem): imię i nazwisko, adres e-mail, telefon, data i miejsce urodzenia, adres do wysyłki certyfikatu oraz fotografia (wizerunek).
- Dane o przebiegu nauki: postęp lekcji i quizów, wyniki i terminy podejść do egzaminu.
- Dane certyfikatu: numer, wariant, status (ważny/wycofany/wygasły), data wydania i ważności, imię i nazwisko posiadacza.
- Dane płatności: status i kwota płatności, identyfikator transakcji u operatora płatności. Nie otrzymujemy ani nie przechowujemy pełnych danych kart płatniczych — podajesz je bezpośrednio operatorowi (Stripe) w zabezpieczonym formularzu.
- Dane komunikacji: treść wiadomości e-mail wysyłanych w związku z obsługą umowy (historia dostępna w koncie) oraz korespondencja z nami.
- Dane techniczne i statystyczne: informacje zbierane przez pliki cookies — wyłącznie po wyrażeniu zgody (§ 8).
§ 3. Cele i podstawy prawne przetwarzania
| Cel | Zakres danych | Podstawa prawna (RODO) |
|---|---|---|
| Założenie i prowadzenie konta, logowanie (magic link / Google) | dane konta | art. 6 ust. 1 lit. b — umowa o świadczenie usługi konta |
| Realizacja zamówienia: dostęp do kursu, egzamin, obsługa płatności | dane zamówienia, dane o nauce, dane płatności | art. 6 ust. 1 lit. b — wykonanie umowy |
| Wydanie certyfikatu, prowadzenie rejestru certyfikatów i ich publiczna weryfikacja | dane do certyfikatu, dane certyfikatu | art. 6 ust. 1 lit. b — wykonanie umowy; w zakresie wizerunku — art. 6 ust. 1 lit. a (zgoda) |
| Wysyłka certyfikatu fizycznego | imię, nazwisko, adres | art. 6 ust. 1 lit. b — wykonanie umowy |
| Wystawianie i przechowywanie faktur, rozliczenia podatkowe, wysyłka faktur B2B do KSeF | dane rozliczeniowe | art. 6 ust. 1 lit. c — obowiązek prawny (przepisy podatkowe i o rachunkowości) |
| Obsługa reklamacji, odstąpień od umowy i zapytań | dane kontaktowe, treść korespondencji | art. 6 ust. 1 lit. b i c |
| Przypomnienie o niedokończonym zamówieniu (e-mail) | adres e-mail, zawartość zamówienia | art. 6 ust. 1 lit. f — uzasadniony interes (jednorazowe przypomnienie dotyczące rozpoczętego zamówienia) |
| Informacje o nowych szkoleniach (newsletter) | adres e-mail | art. 6 ust. 1 lit. a — zgoda (checkbox w zamówieniu), odwoływalna w każdej chwili |
| Statystyka odwiedzin Serwisu (Google Analytics 4) | dane techniczne, pseudonimowe identyfikatory | art. 6 ust. 1 lit. a — zgoda wyrażona w banerze cookies |
| Ustalenie, dochodzenie lub obrona roszczeń | dane umowy i korespondencji | art. 6 ust. 1 lit. f — uzasadniony interes |
Podanie danych jest dobrowolne, ale niezbędne do zawarcia i wykonania umowy — bez nich nie zrealizujemy zamówienia ani nie wydamy certyfikatu.
§ 4. Odbiorcy danych
Dane przekazujemy wyłącznie podmiotom niezbędnym do realizacji usług:
- Stripe Payments Europe, Ltd. (Irlandia) — obsługa płatności. W zakresie przetwarzania płatności Stripe działa jako samodzielny administrator (licencjonowana instytucja płatnicza nadzorowana przez Bank Centralny Irlandii), w pozostałym zakresie — jako podmiot przetwarzający na podstawie umowy powierzenia (Stripe Data Processing Agreement).
- Supabase — hosting bazy danych, uwierzytelnianie i przechowywanie plików (w tym fotografii do certyfikatu) — podmiot przetwarzający.
- Fakturownia sp. z o.o. (Polska) — wystawianie i przechowywanie faktur — podmiot przetwarzający.
- Krajowy System e-Faktur (KSeF) — system Ministerstwa Finansów, do którego przekazywane są faktury wystawiane przedsiębiorcom, zgodnie z obowiązkiem prawnym.
- Google Ireland Ltd. — statystyka Google Analytics 4 (wyłącznie po zgodzie w banerze cookies) oraz logowanie przez Google (jeśli z niego korzystasz).
- Dostawca usługi wysyłki e-mail — doręczanie wiadomości transakcyjnych.
- Operator pocztowy / kurier — doręczenie certyfikatu fizycznego (imię, nazwisko, adres).
- Podmioty świadczące dla Administratora usługi księgowe, prawne lub IT — w zakresie niezbędnym do ich realizacji.
- Organy publiczne — wyłącznie gdy obowiązek udostępnienia wynika z przepisów prawa.
Publiczna weryfikacja certyfikatu: każdy, kto zna numer certyfikatu lub zeskanuje kod QR, może sprawdzić w Serwisie jego status. Ujawniane są wyłącznie: numer, wariant, status, data wydania, data ważności oraz imię i nazwisko posiadacza. Jest to element usługi certyfikacji (pracodawca lub kontrahent musi móc potwierdzić autentyczność dokumentu), o którym uczestnik jest informowany przed wydaniem certyfikatu.
§ 5. Przekazywanie danych poza EOG
- W związku z obsługą płatności dane mogą być przekazywane do Stripe, Inc. w USA. Podstawą transferu jest decyzja Komisji Europejskiej stwierdzająca odpowiedni stopień ochrony dla podmiotów certyfikowanych w ramach EU-U.S. Data Privacy Framework (Stripe posiada tę certyfikację), a uzupełniająco — standardowe klauzule umowne (SCC).
- W przypadku korzystania z Google Analytics lub logowania Google dane mogą być przekazywane do Google LLC w USA — na tej samej podstawie (DPF, uzupełniająco SCC).
- Poza powyższymi przypadkami nie przekazujemy danych poza Europejski Obszar Gospodarczy.
§ 6. Okresy przechowywania
- Dane konta — przez czas prowadzenia konta; po jego usunięciu — do upływu terminów przedawnienia roszczeń.
- Dane zamówień i umów — przez czas realizacji umowy, a następnie do upływu terminów przedawnienia roszczeń (co do zasady 6 lat).
- Dane rozliczeniowe (faktury) — 5 lat od końca roku podatkowego, w którym powstał obowiązek podatkowy.
- Dane certyfikatu (rejestr) — przez okres ważności certyfikatu (3 lata) oraz przez 3 lata po jego upływie — w celu obsługi weryfikacji historycznej i odnowień.
- Fotografia uczestnika — do czasu wydania certyfikatu, nie dłużej niż 30 dni od jego wydania, po czym jest trwale usuwana.
- Zgoda newsletterowa — do odwołania zgody.
- Dane statystyczne GA4 — zgodnie z ustawioną retencją narzędzia (maksymalnie 14 miesięcy).
§ 7. Twoje prawa
- Przysługuje Ci prawo: dostępu do danych, sprostowania, usunięcia, ograniczenia przetwarzania, przenoszenia danych, sprzeciwu wobec przetwarzania opartego na uzasadnionym interesie oraz cofnięcia zgody w dowolnym momencie (bez wpływu na zgodność z prawem przetwarzania sprzed cofnięcia).
- Żądania realizujemy po zgłoszeniu na adres kontakt@scc.training. Odpowiadamy niezwłocznie, najpóźniej w ciągu miesiąca.
- Prawo do usunięcia danych nie obejmuje danych, które musimy przechowywać na podstawie przepisów (np. faktury) lub które są niezbędne do obrony roszczeń.
- Masz prawo wnieść skargę do Prezesa Urzędu Ochrony Danych Osobowych (ul. Stawki 2, 00-193 Warszawa, https://uodo.gov.pl).
- Nie podejmujemy decyzji opartych wyłącznie na zautomatyzowanym przetwarzaniu, które wywoływałyby wobec Ciebie skutki prawne. Automatyczna ocena egzaminu odbywa się według jednolitych, jawnych kryteriów (próg 70%) i przysługuje od niej reklamacja rozpatrywana przez człowieka.
§ 8. Pliki cookies i analityka
- Serwis wykorzystuje pliki cookies dwóch kategorii: a) niezbędne — do działania Serwisu, utrzymania sesji logowania i realizacji zamówienia; nie wymagają zgody, b) analityczne (Google Analytics 4) — ładowane wyłącznie po wyrażeniu zgody w banerze cookies.
- Zgodę możesz wyrazić lub odrzucić w banerze przy pierwszej wizycie; wybór możesz zmienić w każdej chwili, usuwając dane tej witryny w przeglądarce (przy kolejnej wizycie baner pojawi się ponownie) lub pisząc na kontakt@scc.training.
- W ramach GA4 stosujemy tryb Consent Mode v2 — do czasu wyrażenia zgody żadne dane analityczne nie są przesyłane do Google; zgody reklamowe (ad_storage, ad_personalization) pozostają wyłączone.
- Formularz płatności Stripe może wykorzystywać własne pliki cookies niezbędne do bezpiecznego przetworzenia płatności (m.in. zapobieganie oszustwom) — zgodnie z polityką prywatności Stripe (https://stripe.com/privacy).
§ 9. Dane uczestników zgłaszanych przez klientów firmowych
- Przy zakupie grupowym klient (np. pracodawca) podaje dane uczestników lub wysyła im zaproszenia. Klient odpowiada za legalność przekazania nam tych danych (poinformowanie uczestników, podstawa przekazania).
- Od momentu aktywacji zaproszenia uczestnik podaje dalsze dane (w tym dane do certyfikatu) samodzielnie, a Administrator przetwarza je na zasadach niniejszej Polityki.
§ 10. Bezpieczeństwo
- Stosujemy środki techniczne i organizacyjne odpowiednie do ryzyka: szyfrowanie transmisji (TLS), kontrolę dostępu do bazy danych na poziomie wierszy, logowanie bezhasłowe (magic link) ograniczające ryzyko wycieku haseł, rozdzielenie środowisk oraz minimalizację zakresu zbieranych danych.
- Pełne dane kart płatniczych nigdy nie trafiają na nasze serwery — obsługuje je wyłącznie certyfikowany operator płatności (PCI DSS).
§ 11. Zmiany Polityki
- Polityka może być aktualizowana w razie zmiany zakresu usług, dostawców lub przepisów. Nowa wersja publikowana jest w Serwisie; o istotnych zmianach posiadacze kont są informowani e-mailem.
- Niniejsza wersja obowiązuje od dnia 2 października 2026 r..