Polityka prywatności

Wersja 1.1 — Obowiązuje od: 13 maja 2026

1. Administrator danych

Administratorem danych osobowych jest STEPINSKI GROUP Spółka z ograniczoną odpowiedzialnością z siedzibą w Sławno 53, 26-625 Wolanów, Polska, wpisana do rejestru przedsiębiorców Krajowego Rejestru Sądowego pod numerem KRS 0001052385, prowadzonego przez Sąd Rejonowy Lublin Wschód w Lublinie z siedzibą w Świdniku, VI Wydział Gospodarczy KRS, NIP: 9482641155, REGON: 526083059, kapitał zakładowy: 5 000,00 PLN (opłacony w całości).

Kontakt: [email protected], telefon: +48 667 446 290.

2. Jakie dane zbieramy

  • Imię i nazwisko kierowcy
  • Numer telefonu (opcjonalnie)
  • Adres e-mail (opcjonalnie)
  • Numer prawa jazdy (opcjonalnie)
  • Zdjęcia dokumentów CMR przesyłane przez kierowców
  • Dane z dokumentów CMR: nazwy firm, adresy, numery NIP, opisy ładunków
  • Dane pojazdów: numery rejestracyjne, daty przeglądów, polisy OCP/OC/AC
  • Dane fakturowe: numery faktur, kwoty, daty
  • Metadane techniczne: adresy IP, timestampy, logi systemowe

3. Cel przetwarzania

  • Obsługa dokumentów przewozowych CMR (art. 6 ust. 1 lit. b RODO — wykonanie umowy)
  • Wystawianie faktur oraz generowanie plików FA(3) XML i JPK-FA (art. 6 ust. 1 lit. c — obowiązek prawny). Przekazanie faktury do KSeF realizuje program księgowy Klienta, poza Usługą
  • Monitoring floty i raportowanie P&L (art. 6 ust. 1 lit. f — prawnie uzasadniony interes)
  • Komunikacja z kierowcami przez e-mail, bota Telegram i aplikację (formularz webowy) (art. 6 ust. 1 lit. b — wykonanie umowy)
  • Alerty bezpieczeństwa: przeglądy, polisy, awarie (art. 6 ust. 1 lit. f — prawnie uzasadniony interes)

4. Odbiorcy danych

Sub-procesorzy (art. 28 RODO):

  • Anthropic PBC (USA) — rozpoznawanie tekstu CMR (OCR), AI Onboarding
  • OpenAI LLC (USA) — OCR (fallback), transkrypcja wiadomości głosowych (Whisper)
  • Railway Corp (USA) — hosting aplikacji i bazy danych
  • Cloudflare Inc. (USA) — CDN, storage zdjęć dokumentów (R2)
  • Resend Inc. (USA) — dostarczanie wiadomości e-mail (powiadomienia, faktury, reset hasła)
  • Telegram FZ-LLC (ZEA) — Telegram Bot API, odbiór dokumentów CMR i komunikacja z kierowcami (jeśli Klient korzysta z tego kanału)

Organy publiczne (art. 6 ust. 1 lit. c RODO — obowiązek prawny):

  • Dostawcy programów księgowych wskazani przez Klienta (m.in. Fakturownia, iFirma) — przekazanie faktury do zaksięgowania i dalej do KSeF. Usługodawca nie przesyła danych do Ministerstwa Finansów
  • Urząd Skarbowy — raporty JPK-V7
  • System IMI (Internal Market Information System) — deklaracje delegowania kierowców (jeśli Klient korzysta z tej funkcji)

Z każdym sub-procesorem zawarta jest umowa powierzenia przetwarzania danych (DPA) zgodna z art. 28 RODO.

5. Transfer poza EOG

Dane mogą być przekazywane do USA (Anthropic, OpenAI, Railway, Cloudflare, Resend) na podstawie Standardowych Klauzul Umownych (SCC) zgodnych z decyzją wykonawczą Komisji Europejskiej 2021/914 z 4.06.2021 r., a w odniesieniu do dostawców certyfikowanych — także na podstawie EU–U.S. Data Privacy Framework. Transfery są zabezpieczone szyfrowaniem w spoczynku i w tranzycie (TLS 1.2+).

6. Okres przechowywania

  • Dokumenty CMR i faktury: 5 lat (obowiązek podatkowy, art. 70 Ordynacji podatkowej)
  • Dane nieaktywnych kierowców: 3 lata od ostatniej aktywności, potem automatyczna anonimizacja
  • Dane usunięte na żądanie: 30 dni grace period, potem trwałe usunięcie
  • Logi systemowe: 90 dni

7. Twoje prawa

Na podstawie RODO przysługuje Ci prawo do:

  • Dostępu do swoich danych (art. 15)
  • Sprostowania danych (art. 16)
  • Usunięcia danych — „prawo do bycia zapomnianym" (art. 17)
  • Ograniczenia przetwarzania (art. 18)
  • Przenoszenia danych (art. 20)
  • Sprzeciwu wobec przetwarzania (art. 21)
  • Wniesienia skargi do Prezesa UODO

Aby skorzystać z powyższych praw:

  • Eksport danych: Panel → Ustawienia → Eksport danych (ZIP)
  • Usunięcie konta: Panel → Ustawienia → Usuń konto (30 dni na zmianę decyzji)
  • Kontakt: [email protected] — odpowiedź w ciągu 30 dni

8. Bezpieczeństwo

  • Szyfrowanie połączeń (TLS/HTTPS)
  • Izolacja danych klientów (Row-Level Security na poziomie bazy danych)
  • Szyfrowane kopie zapasowe — Fernet (AES-128-CBC + HMAC-SHA256)
  • Automatyczna anonimizacja danych po okresie retencji
  • Rate limiting i ochrona przed atakami brute-force

9. Zmiany w polityce

O istotnych zmianach w polityce prywatności poinformujemy emailem z 14-dniowym wyprzedzeniem. Aktualna wersja jest zawsze dostępna pod adresem /privacy.

Ostatnia aktualizacja: 13 maja 2026 (wersja 1.1)

🍪

Polityka cookies

Używamy plików cookie do zapewnienia działania serwisu i, za Twoją zgodą, do śledzenia błędów. Polityka prywatności