POLITYKA PRYWATNOŚCI I PLIKÓW COOKIES AMBERLAN
Niniejsza Polityka Prywatności określa zasady przetwarzania i ochrony danych osobowych przekazywanych przez Użytkowników oraz Kontrahentów (w tym potencjalnych) w związku z korzystaniem ze strony internetowej amberlan.com oraz w ramach relacji biznesowych, rekrutacyjnych i marketingowych spółki. Dokument został opracowany z uwzględnieniem wymogów RODO oraz ustawy Prawo komunikacji elektronicznej (PKE).
1. Administrator Danych i Dane Kontaktowe
Administratorem Twoich danych osobowych jest Amberlan Sp. z o.o. z siedzibą w Warszawie (00-406), ul. Ludna 2 / 208, wpisana do Rejestru Przedsiębiorców pod numerem KRS: 0001195611, NIP: 7011278470, REGON: 542784111 (dalej: "Administrator" lub "My").
Administrator nie wyznaczył Inspektora Ochrony Danych (IOD), ponieważ w świetle art. 37 RODO nie ma takiego obowiązku prawnego. We wszystkich sprawach związanych z prywatnością i realizacją praw podmiotów danych odpowiada bezpośrednio wyznaczony zespół, z którym można kontaktować się pod adresem e-mail: office@amberlan.com.
2. Cele, Podstawy Prawne i Czas Przetwarzania Danych
Przetwarzamy dane osobowe z zachowaniem zasady minimalizacji i wyłącznie w oparciu o obowiązujące przepisy prawa:
A. Komunikacja i zapytania ofertowe
Cel: Udzielenie odpowiedzi na wiadomości przesłane przez formularz kontaktowy lub e-mail oraz przedstawienie wstępnej oferty.
Podstawa prawna: Art. 6 ust. 1 lit. b RODO (działania niezbędne przed zawarciem umowy) oraz art. 6 ust. 1 lit. f RODO (nasz prawnie uzasadniony interes – zapewnienie komunikacji).
Czas przetwarzania: Do zakończenia korespondencji, a następnie do upływu terminu przedawnienia ewentualnych roszczeń.
B. Relacje B2B i reprezentanci kontrahentów (Informacja z art. 14 RODO)
Cel: Nawiązywanie i utrzymywanie relacji biznesowych z podmiotami korporacyjnymi. Jeśli jesteś członkiem zarządu, prokurentem lub osobą kontaktową naszego kontrahenta, Twoje dane (imię, nazwisko, stanowisko, służbowe dane kontaktowe) mogliśmy pozyskać bezpośrednio od Twojego pracodawcy lub z publicznych rejestrów (KRS, CEIDG, LinkedIn).
Podstawa prawna: Art. 6 ust. 1 lit. f RODO (nasz prawnie uzasadniony interes – inicjowanie i utrzymywanie relacji gospodarczych).
Czas przetwarzania: Przez czas trwania współpracy B2B, a następnie do przedawnienia roszczeń.
C. Działania Marketingowe (RODO a PKE)
W obszarze marketingu B2B stosujemy ścisły podział na przetwarzanie danych analitycznych oraz fizyczną komunikację z odbiorcą:
Profilowanie i segmentacja baz (CRM): Przetwarzanie danych kontaktowych kontrahentów wewnątrz naszych systemów w celu oceny potencjału biznesowego opiera się na art. 6 ust. 1 lit. f RODO (prawnie uzasadniony interes).
Wysyłka komunikatów i połączenia głosowe: Inicjowanie kontaktu elektronicznego (np. wiadomości e-mail, newsletter, tzw. "cold mailing") lub telefonicznego w celach marketingu bezpośredniego odbywa się wyłącznie na podstawie uprzedniej, wyraźnej zgody odbiorcy, zgodnie z art. 398 ustawy Prawo komunikacji elektronicznej (PKE). Zgoda ta jest całkowicie dobrowolna.
Czas przetwarzania: Do momentu wycofania zgody lub wniesienia skutecznego sprzeciwu wobec profilowania.
D. Pośrednictwo pracownicze i procesy rekrutacyjne
Ze względu na specyfikę usług pośrednictwa, dane kandydatów do pracy podlegają szczególnemu reżimowi:
Dane obligatoryjne: Przetwarzane na podstawie art. 6 ust. 1 lit. c RODO w zw. z art. 22(1) Kodeksu pracy (obowiązek prawny).
Dane dodatkowe: Przekazane dobrowolnie przez kandydata (np. wizerunek) – przetwarzane na podstawie zgody (art. 6 ust. 1 lit. a RODO).
Czas retencji: W celu obrony przed ewentualnymi roszczeniami z tytułu dyskryminacji w zatrudnieniu, dokumentacja rekrutacyjna kandydatów niezatrudnionych jest przechowywana przez okres 3 lat od zakończenia procesu selekcyjnego. Podstawą prawną jest w tym przypadku nasz uzasadniony interes (art. 6 ust. 1 lit. f RODO), co znajduje potwierdzenie w orzecznictwie (m.in. wyrok NSA, sygn. akt III OSK 2700/22).
E. Wykonanie umowy operacyjnej i obowiązki prawne
Cel: Realizacja umów (np. obsługa inwestycji, zarządzanie aktywami), rachunkowość, rozliczenia podatkowe.
Podstawa prawna: Art. 6 ust. 1 lit. b RODO (wykonanie umowy) oraz art. 6 ust. 1 lit. c RODO (obowiązek prawny, m.in. przepisy podatkowe).
Czas przetwarzania: 5 lat od końca roku kalendarzowego, w którym upłynął termin płatności podatku.
F. Logi Serwera
Cel: Administrowanie stroną, zapobieganie atakom hakerskim, diagnostyka techniczna (zapis m.in. IP, czasu zapytania).
Podstawa prawna: Art. 6 ust. 1 lit. f RODO (utrzymanie bezpieczeństwa i integralności infrastruktury). Zapisy są przechowywane krótkoterminowo i nadpisywane.
3. Transfery Międzynarodowe i Środki Ochrony (Schrems II)
Z uwagi na globalny charakter naszej działalności (w tym wsparcie operacyjne na rynkach Azji Centralnej, np. w Uzbekistanie) oraz korzystanie z infrastruktury dostawców technologicznych (Google, Meta), Twoje dane mogą być przekazywane poza Europejski Obszar Gospodarczy (EOG).
Nie opieramy się wyłącznie na Standardowych Klauzulach Umownych (SCC). Zgodnie z wyrokiem TSUE (C-311/18, "Schrems II") oraz wytycznymi EROD 01/2020, każdorazowo przeprowadzamy Oceny Skutków Transferu (Transfer Impact Assessment – TIA). W przypadku państw trzecich, które nie gwarantują poziomu ochrony adekwatnego do EOG, wdrażamy techniczne środki uzupełniające (np. zaawansowana pseudonimizacja, protokoły szyfrowania end-to-end), aby zagwarantować bezpieczeństwo przekazywanych informacji. W przypadku dostawców z USA korzystamy również z mechanizmu Data Privacy Framework.
4. Ekosystem Społecznościowy i Współadministrowanie
Prowadzimy profile w mediach społecznościowych oraz korzystamy z narzędzi analityczno-reklamowych (np. Meta Pixel, Custom Audiences, LinkedIn Insight Tag). W świetle orzecznictwa TSUE oraz wytycznych EROD 08/2020, w zakresie agregacji danych i profilowania występujemy jako Współadministratorzy wspólnie z dostawcami tych platform (Meta Platforms Ireland Ltd., LinkedIn Ireland Unlimited Company).
Zasadnicza treść uzgodnień (Art. 26 ust. 2 RODO):
Dostawcy platform (Meta, LinkedIn): Odpowiadają za infrastrukturę IT bazy reklamowej, wdrożenie odpowiednich zabezpieczeń informatycznych oraz techniczne umożliwienie usunięcia profilu użytkownika ze swoich systemów.
Amberlan Sp. z o.o.: Odpowiada za konfigurację parametrów kampanii, instalację narzędzi śledzących na własnej stronie w sposób zgodny z prawem oraz zarządzanie segmentacją.
Zgodnie z art. 26 ust. 3 RODO, Użytkownik ma prawo realizować swoje prawa (np. sprzeciw, usunięcie danych) bezpośrednio u każdego ze współadministratorów niezależnie.
5. Zabezpieczenia i DPIA (Rozliczalność)
Wdrożyliśmy adekwatne środki techniczne i organizacyjne chroniące dane przed utratą i nieuprawnionym dostępem (m.in. certyfikaty SSL, polityka kontroli dostępu, rejestry czynności przetwarzania). W przypadku wdrażania zaawansowanych narzędzi monitorujących ruch i karmiących systemy targetowania B2B, przed ich uruchomieniem realizujemy procedurę Oceny Skutków dla Ochrony Danych (DPIA – art. 35 RODO), prewencyjnie badając proporcjonalność tych działań wobec praw użytkowników.
6. Prawa Podmiotów Danych (w tym prawo do sprzeciwu)
Gwarantujemy bezproblemowy i szybki kanał komunikacji w celu realizacji Twoich praw (pisz na: office@amberlan.com). Zastrzegamy jednak, że zgodnie z art. 15 ust. 4 RODO, realizacja prawa do uzyskania kopii danych nie może niekorzystnie wpływać na prawa i wolności innych osób (np. naruszać tajemnicy przedsiębiorstwa kontrahentów).
Przysługują Ci następujące uprawnienia:
Prawo dostępu do danych oraz otrzymania ich kopii.
Prawo do sprostowania lub uzupełnienia danych.
Prawo do usunięcia danych ("prawo do bycia zapomnianym").
Prawo do ograniczenia przetwarzania oraz prawo do przenoszenia danych.
PRAWO DO SPRZECIWU (Art. 21 RODO): Posiadasz absolutne prawo do wyrażenia sprzeciwu wobec przetwarzania Twoich danych na potrzeby marketingu bezpośredniego (w tym profilowania). Sprzeciw ten uwzględniamy natychmiast, bez dokonywania jakichkolwiek testów wyważenia interesów. Możesz również sprzeciwić się przetwarzaniu na podstawie prawnie uzasadnionego interesu z przyczyn związanych z Twoją szczególną sytuacją.
Prawo do wycofania zgody: Możesz ją wycofać w każdym czasie, w sposób równie łatwy, jak jej udzielenie.
Prawo do wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych.
7. Pliki Cookies, Dark Patterns i Consent Mode
Nasza strona internetowa wykorzystuje technologię plików cookies (ciasteczka) oraz zbliżone mechanizmy śledzące (np. piksele). Przestrzegamy najwyższych standardów transparentności i zasad privacy by design, eliminując z interfejsu tzw. zwodnicze interfejsy (Dark Patterns).
Zasada równego wyboru: Opcja odrzucenia plików śledzących ("Odrzuć wszystkie") jest dostępna w pierwszej warstwie banera cookies i jest wyeksponowana na równi z przyciskiem akceptacji. Nie stosujemy domyślnie zaznaczonych zgód (pre-ticked boxes) ani nie traktujemy samego przewijania strony jako dorozumianej akceptacji.
Cofnięcie zgody: Zmiana lub odwołanie preferencji śledzenia są możliwe w każdym momencie poprzez statyczny widget (ikonę preferencji) dostępny w rogu ekranu, bez konieczności czyszczenia pamięci podręcznej przeglądarki.
Kategorie plików cookies:
Niezbędne: Technicznie krytyczne dla działania strony. Ich instalacja nie wymaga zgody (podstawa: niezbędność do świadczenia usługi telekomunikacyjnej).
Analityczne: Używane do pomiaru ruchu (np. Google Analytics). Uruchamiane wyłącznie po uzyskaniu Twojej aktywnej zgody.
Marketingowe: Służą do zaawansowanego targetowania B2B (Meta Pixel, LinkedIn Insight Tag). Uruchamiane wyłącznie po uzyskaniu aktywnej zgody.
Google Consent Mode v2: W celu poszanowania Twoich wyborów i zachowania minimalnej analityki diagnostycznej wdrożyliśmy mechanizm Consent Mode. Jeśli odrzucisz analityczne pliki cookies, platforma nie zainstaluje ciasteczek, a na serwery Google trafią jedynie zanonimizowane, bezciasteczkowe sygnały (tzw. pingi), informujące o podstawowym stanie połączenia, z których nie można wygenerować Twojego profilu.
Ostatnia aktualizacja: 17 września 2026 r.