MONODAT

Wersja: 1.2.0 · Data wejścia w życie: 2026-08-19

Polityka Prywatności serwisu MONODAT

1. Administrator danych osobowych

Administratorem danych osobowych przetwarzanych w związku z korzystaniem z serwisu MONODAT (https://monodat.com) jest:

Moises Lopez Otero Studio Programistyczne ul. Osiedle Willowe 5, 31-901 Kraków, Polska NIP: 6793218612 | REGON: 389287603 Adres ogólny: info@monodat.com

zwany dalej „Administratorem”.

We wszystkich sprawach dotyczących danych osobowych, prywatności i realizacji Twoich praw prosimy o kontakt pod adresem: help@monodat.com. Jest to adres obsługiwany operacyjnie i to na nim rejestrujemy bieg terminów ustawowych.

2. Inspektor Ochrony Danych

Z uwagi na skalę i charakter działalności Administrator nie wyznaczył Inspektora Ochrony Danych (IOD), gdyż nie zachodzą przesłanki obligatoryjnego powołania IOD określone w art. 37 ust. 1 RODO. We wszystkich sprawach dotyczących ochrony danych osobowych można kontaktować się bezpośrednio z Administratorem pod adresem help@monodat.com.

3. Kategorie przetwarzanych danych

3.1. Dane Użytkowników Serwisu

W związku z rejestracją, świadczeniem Usług i obsługą subskrypcji przetwarzamy:

KategoriaCelPodstawa prawna RODO
Imię, nazwisko, nazwa firmyRejestracja konta, identyfikacjaArt. 6(1)(b) – umowa
Adres e-mailLogowanie, komunikacja, powiadomieniaArt. 6(1)(b) – umowa
Zdjęcie profilowe (jeśli logujesz się przez Google)Wyświetlenie w paneluArt. 6(1)(b) – umowa
NIP, adres do fakturyFakturowanie, obowiązki podatkoweArt. 6(1)(b)(c) – umowa i obowiązek prawny
Dane logowania (Firebase Authentication)UwierzytelnianieArt. 6(1)(b) – umowa
Identyfikator sesji (monodat_session_id)Wymuszenie jednej aktywnej sesji na Konto, bezpieczeństwoArt. 6(1)(b)(f) – umowa i uzasadniony interes
Historia przeglądanych profili firmŚwiadczenie Usług (historia, ulubione), bezpieczeństwo, wykrywanie nadużyćArt. 6(1)(b)(f) – umowa i uzasadniony interes
Treść rozmów z czatem analitycznym (FIRMAIA)Świadczenie funkcji czatu, historia rozmówArt. 6(1)(b) – umowa
Listy obserwowanych firm, sektorów i osóbŚwiadczenie Usług monitoringu i alertówArt. 6(1)(b) – umowa
Subskrypcja i płatnościRozliczeniaArt. 6(1)(b)(c) – umowa i obowiązek prawny
Adres IP i data ostatniego logowaniaBezpieczeństwo, wykrywanie nadużyćArt. 6(1)(f) – uzasadniony interes
Adres IP oraz sygnały przeglądarki/urządzenia, wyłącznie gdy nasze systemy oznaczą sesję jako potencjalnie zautomatyzowanąWeryfikacja antybotowa (Cloudflare Turnstile) chroniąca Serwis przed scrapingiem i atakami typu credential-stuffing — patrz sekcja 8Art. 6(1)(f) – uzasadniony interes
Adres IP i user-agent przy akceptacji dokumentów prawnychDowód zawarcia umowy i udzielenia zgody (art. 7 ust. 1 RODO)Art. 6(1)(c)(f) – obowiązek prawny i uzasadniony interes
Preferencje konta (język, sektor, województwo, motyw)PersonalizacjaArt. 6(1)(b)(f) – umowa i uzasadniony interes
Klucze API i historia wywołań APIŚwiadczenie i rozliczenie usługi API, bezpieczeństwoArt. 6(1)(b)(f) – umowa i uzasadniony interes

Nie przetwarzamy Twojego hasła — uwierzytelnianie w całości realizuje Google (Firebase Authentication), a Administrator nigdy nie otrzymuje ani nie przechowuje haseł.

Nie przetwarzamy szczególnych kategorii danych (art. 9 RODO) Użytkowników — nie zbieramy danych o zdrowiu, poglądach, przynależności ani orientacji.

3.2. Dane osób trzecich widocznych w Serwisie (Art. 14 RODO)

Serwis prezentuje dane pochodzące z publicznych rejestrów polskich. Dane mogą obejmować imiona i nazwiska, adresy, funkcje pełnione w spółkach, numer PESEL (w zakresie ujawnionym przez rejestr źródłowy) oraz inne dane identyfikacyjne osób fizycznych, w szczególności:

  • członków zarządu, rady nadzorczej, prokurentów, likwidatorów (KRS),
  • wspólników i akcjonariuszy (KRS),
  • beneficjentów rzeczywistych (CRBR),
  • osób zajmujących eksponowane stanowiska polityczne (PEP) oraz osób figurujących na listach sankcyjnych,
  • przedsiębiorców figurujących na Białej Liście Podatników VAT,
  • beneficjentów pomocy publicznej (SUDOP),
  • stron orzeczeń sądowych publikowanych w Portalu Orzeczeń Sądów Powszechnych (SAOS) — patrz uwaga o orzeczeniach karnych poniżej.

Źródła danych: KRS, CRBR, Biała Lista Podatników VAT, SUDOP, BZP, KRZ, MSiG, e-sprawozdania MF, SAOS, rejestry KNF, EBA, ESMA, MSWiA oraz inne polskie i unijne rejestry publiczne.

Podstawa prawna:

  • Art. 6(1)(e) RODO – wykonanie zadania w interesie publicznym (przejrzystość obrotu gospodarczego),
  • Art. 6(1)(f) RODO – uzasadniony interes Administratora i jego klientów (weryfikacja kontrahentów, compliance, due diligence).

Dane orzeczeń sądowych (SAOS) a art. 10 RODO: sądy powszechne, których orzeczenia publikowane są w SAOS, rozstrzygają zarówno sprawy cywilne/gospodarcze, jak i karne. W zakresie, w jakim orzeczenie pobrane do Serwisu dotyczy skazania za przestępstwo lub czynu zabronionego, stanowi ono dane osobowe w rozumieniu art. 10 RODO, które Administrator przetwarza wyłącznie w zakresie zgodnym z art. 10 w związku z przepisami polskimi (w szczególności w zakresie, w jakim prawo polskie już nakazuje udostępnianie takich orzeczeń publicznie w formie zanonimizowanej lub pseudonimizowanej — w takim samym zakresie i formie, w jakiej czyni to źródłowa publikacja SAOS). Serwis nie dodaje do takich orzeczeń żadnego własnego wnioskowania, etykiety ani wyniku scoringowego — odtwarza wyłącznie to, co ujawnia już publikacja źródłowa.

Ograniczenia, które stosujemy dobrowolnie:

  • Numer PESEL nigdy nie jest prezentowany w całości — w Serwisie wyświetlamy wyłącznie postać zamaskowaną.
  • Dane osób fizycznych nie są dostępne publicznie — wyszukiwanie osób wymaga uwierzytelnionego konta w planie płatnym. Publiczne, indeksowane przez wyszukiwarki profile firm zawierają wyłącznie dane podmiotów gospodarczych.
  • Dane kontaktowe (e-mail, telefon) prezentowane publicznie są maskowane — pełna postać wymaga konta.
  • Nie przekazujemy danych osób fizycznych do modeli AI w postaci umożliwiającej identyfikację numerem PESEL — patrz sekcja 5.

Informacja dla osób, których dane przetwarzamy (Art. 14 RODO):

Jeżeli Twoje dane osobowe pojawiają się w Serwisie MONODAT jako dane osoby pełniącej funkcję w spółce, informujemy że:

  • Dane zostały pozyskane wyłącznie ze źródeł publicznie dostępnych z mocy prawa polskiego.
  • Dane przetwarzane są w celach profesjonalnych: weryfikacja kontrahentów, compliance, due diligence, analiza rynku.
  • Przysługują Ci prawa opisane w sekcji 11 niniejszej Polityki.
  • Aby skorzystać z praw, skontaktuj się z Administratorem: help@monodat.com.
  • Administrator może odmówić usunięcia danych, jeżeli przetwarzanie jest niezbędne do realizacji zadania w interesie publicznym lub wynika z obowiązku prawnego ciążącego na rejestrach źródłowych. W takim przypadku poinformujemy Cię o przyczynie odmowy i o prawie wniesienia skargi do Prezesa UODO.
  • Stosowanie wyjątku z art. 14 ust. 5 lit. b RODO – przekazanie informacji wszystkim osobom, których dane pojawiają się w Serwisie, indywidualnie byłoby niemożliwe lub wymagałoby niewspółmiernie dużego wysiłku ze względu na skalę przetwarzania (setki tysięcy podmiotów). Z tego względu informacje udostępniane są publicznie w niniejszej Polityce.
  • Jeżeli Serwis wyliczył wobec Ciebie Wskaźnik Ryzyka Osobowego (sekcja 4.2), przysługują Ci szczególne, wzmocnione uprawnienia opisane w tej sekcji, w tym prawo żądania wskazania danych źródłowych oraz sprostowania lub zablokowania wskaźnika, jeżeli opiera się on na nieprawidłowych danych.

4. Profilowanie i decyzje zautomatyzowane (Art. 22 RODO)

4.1. Modele Analityczne oceniające podmioty gospodarcze

  1. Serwis udostępnia statystyczne Modele Analityczne (m.in. Prusaka, Hołdy, Mączyńskiej, Altman Z-Score, Beneish M-Score, Health Score, Monodat Score), które stanowią profilowanie w rozumieniu art. 4 pkt 4 RODO. Modele te oceniają podmioty gospodarcze na podstawie ich własnych publicznych danych finansowych — nie przyjmują jako danych wejściowych cech osobowych konkretnej osoby fizycznej i nie generują wyniku przypisanego do imiennie wskazanej osoby.

  2. Logika profilowania:

    • Modele oparte są na publicznych danych finansowych zgłoszonych przez podmioty do KRS i e-sprawozdań MF.
    • Wykorzystywane są klasyczne metody statystyczne (regresja, analiza dyskryminacyjna, klasyfikacja).
    • Wyniki mają charakter wyłącznie informacyjny i statystyczny.

4.2. Wskaźniki Ryzyka Osobowego

  1. Niezależnie od Modeli ocenianych na poziomie spółki, Serwis wylicza niewielką liczbę wskaźników przypisanych bezpośrednio do zidentyfikowanej osoby fizycznej, obliczanych na podstawie danych z rejestrów publicznych, obecnie ograniczonych do:

    • wzorca liczby pełnionych funkcji (wskaźnik „seryjnego dyrektora”): flaga podnoszona, gdy dana osoba pełni funkcje członka zarządu lub równoważne w nietypowo dużej liczbie spółek, wraz z liczbą spośród tych spółek, które są objęte sankcjami lub oznaczone przez Serwis jako wysokiego ryzyka;
    • dopasowania do list sankcyjnych i PEP: czy imię i nazwisko danej osoby odpowiada wpisowi na liście sankcyjnej lub oznaczeniu jako osoba zajmująca eksponowane stanowisko polityczne, na podstawie rejestrów publicznych wskazanych w sekcji 3.2.
  2. Powyższe stanowi profilowanie osoby fizycznej w rozumieniu art. 4 pkt 4 RODO. Podstawa prawna: art. 6 ust. 1 lit. f RODO (uzasadniony interes Administratora oraz Użytkowników polegający na wsparciu procesów przeciwdziałania praniu pieniędzy, zgodności sankcyjnej i oceny ryzyka kontrahenta) oraz, w stosownych przypadkach, art. 6 ust. 1 lit. e RODO (przejrzystość obrotu gospodarczego w interesie publicznym — w zakresie, w jakim dane te pochodzą z rejestru publicznego). Wskaźniki te nie opierają się na szczególnych kategoriach danych (art. 9 RODO): oznaczenie PEP odzwierciedla pełnioną funkcję publiczną, a nie pogląd polityczny, i nie jest traktowane przez Administratora jako dana z art. 9.

  3. Wskaźniki te są widoczne wyłącznie dla Użytkowników posiadających uwierzytelnione Konto w planie płatnym, wyłącznie w ramach narzędzi due diligence i compliance Serwisu — nigdy na publicznych, indeksowanych przez wyszukiwarki stronach.

  4. Administrator nie podejmuje wobec osób fizycznych decyzji opartych wyłącznie na zautomatyzowanym przetwarzaniu (w tym tym profilowaniu), które wywoływałyby skutki prawne lub w podobny sposób istotnie wpływały na te osoby (art. 22 ust. 1 RODO). Wskaźnik Ryzyka Osobowego jest prezentowany Użytkownikowi jako jedna z wielu przesłanek; o tym, co – jeśli cokolwiek – z nią zrobić, decyduje człowiek po stronie Użytkownika. Regulamin zakazuje Użytkownikom wykorzystywania Wskaźnika Ryzyka Osobowego jako wyłącznej lub decydującej podstawy decyzji o kredycie, zatrudnieniu, ubezpieczeniu, najmie lub podobnej decyzji dotyczącej danej osoby, a także zakazuje jego publikacji poza organizacją Użytkownika (§11 lit. n-o oraz §12a ust. 6 Regulaminu).

  5. Ponieważ Wskaźnik Ryzyka Osobowego jest wnioskowaniem obliczanym przez Administratora, a nie faktem odtwarzanym dosłownie z rejestru źródłowego, stosujemy podwyższoną staranność co do jego dokładności (art. 5 ust. 1 lit. d RODO):

    • odzwierciedla on wyłącznie wzorzec statystyczny i nie stanowi, i nie może być odczytywany jako, ustalenie, że dana osoba dopuściła się czegokolwiek niezgodnego z prawem;
    • jeżeli uważasz, że wyliczony wobec Ciebie wskaźnik opiera się na nieprawidłowych danych źródłowych, możesz zażądać sprostowania (art. 16 RODO); po skorygowaniu danych u źródła ponownie przeliczymy wskaźnik lub w międzyczasie go zablokujemy;
    • możesz w każdej chwili wnieść sprzeciw wobec tego przetwarzania (art. 21 RODO); z uwagi na podstawę uzasadnionego interesu, zablokujemy wskaźnik, chyba że wykażemy istnienie ważnych, prawnie uzasadnionych podstaw nadrzędnych wobec Twoich interesów.
  6. Z uwagi na skalę przetwarzania oraz fakt, że obejmuje ono ocenę/scoring osób fizycznych, funkcjonalność ta mieści się w kategoriach przetwarzania, dla których art. 35 RODO wymaga od administratora oceny potrzeby przeprowadzenia oceny skutków dla ochrony danych (DPIA); Administrator na bieżąco weryfikuje tę potrzebę w miarę rozwoju funkcjonalności.

  7. Osoby, których dane podlegają którejkolwiek z form profilowania opisanych w niniejszej sekcji, mają prawo do uzyskania informacji o zastosowanej logice, sprzeciwu oraz przeglądu przez człowieka. Wnioski: help@monodat.com.

5. Funkcje sztucznej inteligencji (czat FIRMAIA)

Serwis udostępnia czat analityczny oparty na modelu generatywnej AI. Ujawniamy dokładnie, jak działa:

  1. Dostawcą modelu jest Google Ireland Ltd. / Google LLC (Gemini API).

  2. Co przekazujemy do Google: treść Twojego pytania, historię bieżącej rozmowy, opis struktury naszej bazy danych oraz wiersze wyników zapytania SQL wygenerowanego w odpowiedzi na Twoje pytanie (maksymalnie 20 wierszy na zapytanie). Jeżeli zapytanie dotyczy Wskaźników Ryzyka Osobowego (sekcja 4.2), same wartości wskaźnika traktowane są tak samo jak każde inne pole bazy danych na potrzeby niniejszej sekcji — w tym w zakresie usuwania numerów PESEL opisanego poniżej.

  3. Czego NIE przekazujemy do Google:

    • Numery PESEL są usuwane z wyników przed wysłaniem — mechanizm techniczny bezwarunkowo wycina wszystkie pola zawierające PESEL,
    • Twojej tożsamości — Google nie otrzymuje Twojego imienia, nazwiska, adresu e-mail, identyfikatora konta ani adresu IP,
    • danych Twojej subskrypcji ani danych płatniczych.
  4. Co może trafić do Google: wiersze wyników mogą zawierać jawne dane z rejestrów publicznych, w tym imiona, nazwiska i funkcje osób pełniących role w spółkach — w takim zakresie, w jakim są one publicznie ujawnione przez rejestr źródłowy.

  5. Historia Twoich rozmów przechowywana jest na naszym serwerze i powiązana z Twoim kontem, abyś mógł do niej wrócić. Możesz zażądać jej usunięcia — patrz sekcja 11.

  6. Treści generowane przez AI mogą zawierać błędy i nie stanowią porady prawnej, finansowej ani inwestycyjnej (§14a Regulaminu). Korzystając z czatu wchodzisz w interakcję z systemem AI, a nie z człowiekiem (art. 50 ust. 1 AI Act).

  7. Zasady przetwarzania danych przez Google w ramach Gemini API: https://ai.google.dev/gemini-api/terms

6. Mapy i treści podmiotów trzecich

Na profilu firmy udostępniamy mapę lokalizacji opartą na OpenStreetMap. Mapa nie ładuje się automatycznie — pobierana jest wyłącznie po kliknięciu przez Ciebie przycisku „Pokaż mapę”. Dopiero wtedy Twój adres IP oraz adres wyszukiwanej firmy trafiają do OpenStreetMap Foundation (Wielka Brytania).

Zrobiliśmy to celowo: dopóki nie klikniesz, żadna publiczna strona Serwisu nie wykonuje w tym celu połączeń do podmiotów trzecich. Pełną listę połączeń do podmiotów trzecich zawiera Polityka Cookies.

7. Cele i podstawy prawne przetwarzania

CelPodstawa prawna RODO
Świadczenie Usług na podstawie UmowyArt. 6(1)(b)
Obsługa płatności i fakturowanieArt. 6(1)(b)(c)
Komunikacja z UżytkownikiemArt. 6(1)(b)
Rozpatrywanie reklamacjiArt. 6(1)(b)(c)
Marketing własnych usług Administratora (do Użytkowników)Art. 6(1)(f)
Prezentacja danych z rejestrów publicznychArt. 6(1)(e)(f)
Wskaźniki Ryzyka Osobowego (sekcja 4.2)Art. 6(1)(f), a w zakresie danych pochodzących z rejestru publicznego także Art. 6(1)(e)
Obowiązki prawne (podatkowe, rachunkowe)Art. 6(1)(c)
Dochodzenie/obrona roszczeńArt. 6(1)(f)
Bezpieczeństwo, wykrywanie botów/nadużyć i egzekwowanie AUPArt. 6(1)(f)
Weryfikacja zgodności z sankcjamiArt. 6(1)(c)(f)

8. Odbiorcy danych

Poniższa lista jest kompletna i odzwierciedla stan faktyczny na dzień ostatniej aktualizacji:

OdbiorcaRolaJakie dane otrzymujeLokalizacja
Google Ireland Ltd. / Google LLC (Firebase Authentication)Uwierzytelnianie i zarządzanie logowaniemAdres e-mail, imię i nazwisko, zdjęcie profilowe, hasło (Google nigdy nie przekazuje go nam)EOG / USA
Google Ireland Ltd. / Google LLC (Gemini API)Model AI czatu analitycznegoWyłącznie dane wskazane w sekcji 5 — bez Twojej tożsamości i bez numerów PESELEOG / USA
Stripe Payments Europe, Ltd. / Stripe, Inc.Obsługa płatności i subskrypcjiAdres e-mail, adres rozliczeniowy, NIP, kwoty. Dane karty płatniczej nigdy nie trafiają do Administratora — płatność odbywa się w domenie StripeEOG / USA
Brevo (Sendinblue SAS)Wysyłka powiadomień e-mail i digestówAdres e-mail odbiorcy, treść powiadomieniaFrancja (EOG)
Cloudflare, Inc. / Cloudflare Ireland Ltd. (Turnstile)Weryfikacja antybotowa/antynadużyciowa, uruchamiana wyłącznie gdy Twoja sesja zostanie oznaczona jako potencjalnie zautomatyzowanaAdres IP, sygnały przeglądarki/urządzenia służące do wyliczenia prawdopodobieństwa botaEOG / USA — odpowiednie zabezpieczenia na podstawie art. 46 RODO; szczegóły na żądanie
OpenStreetMap FoundationMapy lokalizacji firmAdres IP — wyłącznie po kliknięciu „Pokaż mapę” (sekcja 6)Wielka Brytania
Dostawca infrastruktury serwerowej (VPS)Hosting Serwisu i bazy danychWszystkie dane przechowywane w SerwisieSzczegóły udostępniamy na żądanie
Organy publiczneWyłącznie gdy wymagają tego przepisy prawaZakres wynikający z żądaniaPolska

Administrator zawiera z podmiotami przetwarzającymi umowy powierzenia (art. 28 RODO) i weryfikuje, czy zapewniają odpowiedni poziom ochrony danych.

Czego nie robimy — deklaracje wiążące:

  • Administrator nie sprzedaje danych osobowych ani nie udostępnia ich brokerom danych.
  • Serwis nie korzysta z narzędzi analitycznych ani śledzących służących do pomiaru lub profilowania zachowania odwiedzających — nie ma Google Analytics, Meta Pixel, Hotjar ani równoważnych. Jedynym wyjątkiem jest wąska, opisana powyżej weryfikacja bezpieczeństwa Cloudflare Turnstile, która nie śledzi Cię między wizytami ani witrynami i nie służy do pomiaru, marketingu ani profilowania Twojego zachowania.
  • Nie przekazujemy danych sieciom reklamowym.
  • Nie wykorzystujemy Twoich danych ani treści Twoich rozmów do trenowania własnych modeli AI.

O każdej zmianie powyższej listy odbiorców poinformujemy zgodnie z sekcją 16.

9. Przekazywanie danych poza EOG

Większość naszych dostawców przetwarza dane w EOG. Brevo (Sendinblue SAS) jest podmiotem francuskim i dane e-mail nie opuszczają EOG.

Google LLC, Stripe, Inc. oraz Cloudflare, Inc. mogą przetwarzać dane w USA. W takich przypadkach przekazanie odbywa się na podstawie:

  • decyzji wykonawczej Komisji Europejskiej z 10 lipca 2023 r. w sprawie odpowiedniego stopnia ochrony (EU–US Data Privacy Framework) — w zakresie, w jakim dany odbiorca jest certyfikowany w ramach DPF,
  • uzupełniająco: standardowych klauzul umownych (SCC) zatwierdzonych przez Komisję Europejską,
  • oraz innych mechanizmów zgodnych z art. 46 RODO.

Szczegóły dostępne na żądanie: help@monodat.com.

10. Okresy przechowywania danych

KategoriaOkres przechowywania
Dane aktywnego KontaCzas trwania Umowy + 3 lata (przedawnienie roszczeń)
Dane rozliczeniowe i faktury VAT5 lat od końca roku podatkowego
Logi aktywności, historia przeglądanych profili, logi dostępu12 miesięcy
Sygnały antybotowe/bezpieczeństwa (Cloudflare Turnstile)30 dni
Historia rozmów z czatem AIDo usunięcia przez Użytkownika, maksymalnie 12 miesięcy od ostatniej aktywności w rozmowie
Historia wywołań API12 miesięcy
Dane korespondencji (e-mail, reklamacje)3 lata od zakończenia sprawy
Dane po usunięciu KontaDo 90 dni (kopie zapasowe), następnie trwałe usunięcie
Dane osób trzecich z rejestrów publicznychSynchronizowane z rejestrami źródłowymi; usuwane gdy dane zostaną usunięte ze źródeł lub na podstawie skutecznego sprzeciwu
Wskaźniki Ryzyka Osobowego (sekcja 4.2)Przeliczane przy każdej aktualizacji danych źródłowych; blokowane niezwłocznie po skutecznym sprzeciwie lub żądaniu sprostowania
Dane akceptacji Regulaminu (audit log)Czas trwania Umowy + 6 lat (dowód zawarcia umowy)
Zapis powiadomienia o cookies12 miesięcy

11. Prawa osób, których dane dotyczą

Każdej osobie przysługują prawa wynikające z RODO:

Prawo dostępu (Art. 15) – informacja o przetwarzanych danych i ich kopia.

Prawo do sprostowania (Art. 16) – poprawienie lub uzupełnienie danych. Dane pochodzące z rejestrów publicznych prostujemy zgodnie ze stanem rejestru źródłowego — jeżeli błąd istnieje w samym rejestrze, konieczne jest jego sprostowanie u źródła, w czym pomożemy wskazując właściwy organ. Jeżeli nieprawidłowość dotyczy Wskaźnika Ryzyka Osobowego wyliczonego przez nas (sekcja 4.2), zastosowanie ma dedykowana procedura opisana w tej sekcji.

Prawo do usunięcia (Art. 17) – „prawo do bycia zapomnianym”. Może być ograniczone gdy przetwarzanie wynika z interesu publicznego lub obowiązku prawnego.

Prawo do ograniczenia przetwarzania (Art. 18).

Prawo do przenoszenia danych (Art. 20) – w ustrukturyzowanym formacie nadającym się do odczytu maszynowego.

Prawo do sprzeciwu (Art. 21) – wobec przetwarzania opartego na uzasadnionym interesie, w tym profilowania. Prawo to ma szczególne znaczenie wobec Wskaźników Ryzyka Osobowego (sekcja 4.2).

Prawo do cofnięcia zgody – w dowolnym momencie, bez wpływu na zgodność z prawem przetwarzania przed cofnięciem.

Prawo do niepodlegania zautomatyzowanej decyzji (Art. 22) – patrz sekcja 4.

Sposób realizacji praw:

  • Wnioski: help@monodat.com
  • Termin odpowiedzi: 30 dni od otrzymania wniosku
  • Dla wniosków złożonych lub licznych: termin może być przedłużony o 60 dni z uprzednim powiadomieniem
  • Realizacja praw jest bezpłatna. Opłatę możemy pobrać wyłącznie przy wnioskach ewidentnie nieuzasadnionych lub nadmiernych (art. 12 ust. 5 RODO), informując o tym uprzednio
  • Administrator może zweryfikować tożsamość wnioskodawcy przed udzieleniem odpowiedzi — wyłącznie w zakresie niezbędnym i bez żądania nadmiernych dokumentów

Prawo do skargi do organu nadzorczego:

Prezes Urzędu Ochrony Danych Osobowych (UODO) ul. Stawki 2, 00-193 Warszawa www.uodo.gov.pl | kancelaria@uodo.gov.pl Infolinia: 606-950-000

12. Bezpieczeństwo danych

Administrator stosuje odpowiednie środki techniczne i organizacyjne:

  • Szyfrowanie transmisji (HTTPS/TLS),
  • Uwierzytelnianie powierzone wyspecjalizowanemu dostawcy (Google Firebase Authentication) — Administrator nie przechowuje haseł,
  • Automatyczna weryfikacja antybotowa/antynadużyciowa (Cloudflare Turnstile), uruchamiana wyłącznie dla sesji oznaczonych jako potencjalnie zautomatyzowane — patrz sekcja 8,
  • Kontrola dostępu i zarządzanie uprawnieniami w oparciu o role,
  • Rozdzielenie środowisk i ograniczenie dostępu do bazy produkcyjnej,
  • Regularne kopie zapasowe,
  • Monitorowanie bezpieczeństwa infrastruktury,
  • Procedury reagowania na incydenty,
  • Pseudonimizacja i maskowanie danych tam, gdzie to możliwe (m.in. bezwarunkowe maskowanie numerów PESEL w interfejsie oraz ich usuwanie przed przekazaniem do modeli AI),
  • Zasada minimalizacji przy integracjach z podmiotami trzecimi,
  • Regularny przegląd i aktualizacja zabezpieczeń.

Zalecamy również Tobie: używanie unikalnego, silnego hasła oraz włączenie weryfikacji dwuetapowej na koncie Google, jeżeli logujesz się przez Google.

W razie naruszenia ochrony danych powodującego wysokie ryzyko naruszenia praw lub wolności osób fizycznych:

  • Administrator zgłosi naruszenie do Prezesa UODO w ciągu 72 godzin (art. 33 RODO),
  • powiadomi osoby, których dane dotyczą, bez zbędnej zwłoki (art. 34 RODO).

13. Zgłaszanie podatności bezpieczeństwa (responsible disclosure)

Jeżeli zauważyłeś podatność bezpieczeństwa w Serwisie MONODAT, prosimy o jej zgłoszenie pod adresem help@monodat.com z tytułem „Security – Vulnerability Disclosure”.

Prosimy o:

  • nieujawnianie podatności publicznie przed jej naprawą,
  • niewykorzystywanie podatności do uzyskania nieuprawnionego dostępu do danych,
  • niepobieranie, niemodyfikowanie i nieusuwanie danych innych osób,
  • przekazanie szczegółów technicznych umożliwiających reprodukcję problemu.

Administrator zobowiązuje się do potwierdzenia otrzymania zgłoszenia w ciągu 5 dni roboczych, informowania o postępach oraz niepodejmowania kroków prawnych wobec zgłaszających działających w dobrej wierze i przestrzegających powyższych zasad (safe harbour). Na życzenie zgłaszającego wskażemy go jako odkrywcę podatności po jej naprawieniu.

14. Pliki cookies

Szczegółowa i kompletna lista danych zapisywanych na Twoim urządzeniu, wraz z opisem wąskiego wyjątku bezpieczeństwa z sekcji 8, znajduje się w Polityce Cookies.

15. Dzieci

Serwis MONODAT przeznaczony jest wyłącznie dla osób pełnoletnich (18 lat i więcej) działających w imieniu podmiotów profesjonalnych. Administrator nie zbiera świadomie danych osobowych dzieci. Jeżeli stwierdzisz, że dziecko przekazało nam dane, skontaktuj się z nami pod adresem help@monodat.com – usuniemy te dane.

16. Zmiany Polityki Prywatności

O istotnych zmianach Administrator informuje Użytkowników z co najmniej 14-dniowym wyprzedzeniem drogą e-mail. Aktualna wersja zawsze dostępna jest pod adresem https://monodat.com/privacy. Wcześniejsze wersje przechowywane są w archiwum dostępnym na żądanie.

Zmianą istotną jest w szczególności: dodanie nowego odbiorcy danych, wprowadzenie technologii analitycznej lub śledzącej, nowa kategoria Wskaźnika Ryzyka Osobowego, zmiana celu przetwarzania oraz wydłużenie okresu przechowywania.

17. Kontakt

SprawaAdres
Prywatność, RODO, realizacja prawhelp@monodat.com
Zgłoszenia bezpieczeństwahelp@monodat.com (tytuł: „Security – Vulnerability Disclosure”)
Reklamacjehelp@monodat.com (tytuł: „Reklamacja MONODAT”)
Zgłoszenia DSA (treści nielegalne)help@monodat.com (tytuł: „DSA – Zgłoszenie nielegalnych treści”)
Sprawy ogólneinfo@monodat.com

Data ostatniej aktualizacji: 2026-08-19