Polityka prywatności
Wersja 1.1 — Obowiązuje od: 13 maja 2026
1. Administrator danych
Administratorem danych osobowych jest STEPINSKI GROUP Spółka z ograniczoną odpowiedzialnością z siedzibą w Sławno 53, 26-625 Wolanów, Polska, wpisana do rejestru przedsiębiorców Krajowego Rejestru Sądowego pod numerem KRS 0001052385, prowadzonego przez Sąd Rejonowy Lublin Wschód w Lublinie z siedzibą w Świdniku, VI Wydział Gospodarczy KRS, NIP: 9482641155, REGON: 526083059, kapitał zakładowy: 5 000,00 PLN (opłacony w całości).
Kontakt: [email protected], telefon: +48 667 446 290.
2. Jakie dane zbieramy
- Imię i nazwisko kierowcy
- Numer telefonu (opcjonalnie)
- Adres e-mail (opcjonalnie)
- Numer prawa jazdy (opcjonalnie)
- Zdjęcia dokumentów CMR przesyłane przez kierowców
- Dane z dokumentów CMR: nazwy firm, adresy, numery NIP, opisy ładunków
- Dane pojazdów: numery rejestracyjne, daty przeglądów, polisy OCP/OC/AC
- Dane fakturowe: numery faktur, kwoty, daty
- Metadane techniczne: adresy IP, timestampy, logi systemowe
3. Cel przetwarzania
- Obsługa dokumentów przewozowych CMR (art. 6 ust. 1 lit. b RODO — wykonanie umowy)
- Wystawianie faktur oraz generowanie plików FA(3) XML i JPK-FA (art. 6 ust. 1 lit. c — obowiązek prawny). Przekazanie faktury do KSeF realizuje program księgowy Klienta, poza Usługą
- Monitoring floty i raportowanie P&L (art. 6 ust. 1 lit. f — prawnie uzasadniony interes)
- Komunikacja z kierowcami przez e-mail, bota Telegram i aplikację (formularz webowy) (art. 6 ust. 1 lit. b — wykonanie umowy)
- Alerty bezpieczeństwa: przeglądy, polisy, awarie (art. 6 ust. 1 lit. f — prawnie uzasadniony interes)
4. Odbiorcy danych
Sub-procesorzy (art. 28 RODO):
- Anthropic PBC (USA) — rozpoznawanie tekstu CMR (OCR), AI Onboarding
- OpenAI LLC (USA) — OCR (fallback), transkrypcja wiadomości głosowych (Whisper)
- Railway Corp (USA) — hosting aplikacji i bazy danych
- Cloudflare Inc. (USA) — CDN, storage zdjęć dokumentów (R2)
- Resend Inc. (USA) — dostarczanie wiadomości e-mail (powiadomienia, faktury, reset hasła)
- Telegram FZ-LLC (ZEA) — Telegram Bot API, odbiór dokumentów CMR i komunikacja z kierowcami (jeśli Klient korzysta z tego kanału)
Organy publiczne (art. 6 ust. 1 lit. c RODO — obowiązek prawny):
- Dostawcy programów księgowych wskazani przez Klienta (m.in. Fakturownia, iFirma) — przekazanie faktury do zaksięgowania i dalej do KSeF. Usługodawca nie przesyła danych do Ministerstwa Finansów
- Urząd Skarbowy — raporty JPK-V7
- System IMI (Internal Market Information System) — deklaracje delegowania kierowców (jeśli Klient korzysta z tej funkcji)
Z każdym sub-procesorem zawarta jest umowa powierzenia przetwarzania danych (DPA) zgodna z art. 28 RODO.
5. Transfer poza EOG
Dane mogą być przekazywane do USA (Anthropic, OpenAI, Railway, Cloudflare, Resend) na podstawie Standardowych Klauzul Umownych (SCC) zgodnych z decyzją wykonawczą Komisji Europejskiej 2021/914 z 4.06.2021 r., a w odniesieniu do dostawców certyfikowanych — także na podstawie EU–U.S. Data Privacy Framework. Transfery są zabezpieczone szyfrowaniem w spoczynku i w tranzycie (TLS 1.2+).
6. Okres przechowywania
- Dokumenty CMR i faktury: 5 lat (obowiązek podatkowy, art. 70 Ordynacji podatkowej)
- Dane nieaktywnych kierowców: 3 lata od ostatniej aktywności, potem automatyczna anonimizacja
- Dane usunięte na żądanie: 30 dni grace period, potem trwałe usunięcie
- Logi systemowe: 90 dni
7. Twoje prawa
Na podstawie RODO przysługuje Ci prawo do:
- Dostępu do swoich danych (art. 15)
- Sprostowania danych (art. 16)
- Usunięcia danych — „prawo do bycia zapomnianym" (art. 17)
- Ograniczenia przetwarzania (art. 18)
- Przenoszenia danych (art. 20)
- Sprzeciwu wobec przetwarzania (art. 21)
- Wniesienia skargi do Prezesa UODO
Aby skorzystać z powyższych praw:
- Eksport danych: Panel → Ustawienia → Eksport danych (ZIP)
- Usunięcie konta: Panel → Ustawienia → Usuń konto (30 dni na zmianę decyzji)
- Kontakt: [email protected] — odpowiedź w ciągu 30 dni
8. Bezpieczeństwo
- Szyfrowanie połączeń (TLS/HTTPS)
- Izolacja danych klientów (Row-Level Security na poziomie bazy danych)
- Szyfrowane kopie zapasowe — Fernet (AES-128-CBC + HMAC-SHA256)
- Automatyczna anonimizacja danych po okresie retencji
- Rate limiting i ochrona przed atakami brute-force
9. Zmiany w polityce
O istotnych zmianach w polityce prywatności poinformujemy emailem z 14-dniowym wyprzedzeniem. Aktualna wersja jest zawsze dostępna pod adresem /privacy.
Ostatnia aktualizacja: 13 maja 2026 (wersja 1.1)