1. Kim jesteśmy
Administratorem danych jest spółka wskazana w danych naszej firmy. Z osobą odpowiedzialną za ochronę danych skontaktujesz się pod adresem podanym na dole tej strony.
2. Jakie dane zbieramy
Dane konta: adres e-mail, hasz hasła, nazwa wyświetlana, wybrany język i strefa czasowa oraz kraj, który podajesz opcjonalnie. Dane o korzystaniu: aktywacje, wynajmy, transakcje, żądania API oraz adres IP i user agent powiązane z logowaniami i wywołaniami API. Dane płatnicze: identyfikator faktury OxaPay, aktywo i sieć, kwota oraz hash transakcji. Dane wiadomości: treść dostarczonego Ci SMS-a przez okres retencji. Nigdy nie otrzymujemy ani nie przechowujemy numerów kart płatniczych i nie stosujemy trackerów reklamowych.
3. Po co je przetwarzamy
Aby świadczyć zakupioną przez Ciebie usługę (wykonanie umowy), poprawnie rozliczać płatności oraz przeciwdziałać oszustwom i nadużyciom (prawnie uzasadniony interes), spełniać obowiązki w zakresie przeciwdziałania praniu pieniędzy i przechowywania dokumentacji (obowiązek prawny) oraz wysyłać informacje o produkcie, jeśli wyraziłeś na to zgodę (zgoda).
4. Jak długo je przechowujemy
Treści SMS: 30 dni, następnie trwałe usunięcie. Rejestry aktywacji i transakcji: 7 lat, zgodnie z wymogami rachunkowości. Adres IP i user agent z logowania: 12 miesięcy. Dane konta: do momentu jego usunięcia, następnie 30 dni w kopiach zapasowych. Wiadomości pojedynczej aktywacji możesz usunąć wcześniej z poziomu panelu.
5. Komu je udostępniamy
Dostawcy numerów otrzymują informację o serwisie i kraju żądania, nigdy o Twojej tożsamości. OxaPay otrzymuje kwotę i referencję faktury na potrzeby obsługi płatności. Nasi dostawcy hostingu i poczty przetwarzają dane na nasze polecenie na podstawie pisemnych umów. Nie sprzedajemy danych osobowych — nigdy i nikomu.
6. Gdzie są przetwarzane
Podstawowa infrastruktura znajduje się w Unii Europejskiej. Część podprocesorów działa poza EOG na podstawie standardowych klauzul umownych. Aktualna lista podprocesorów jest dostępna na żądanie, a klientom biznesowym udostępniamy ją jako załącznik do DPA.
7. Twoje prawa
Dostęp, sprostowanie, usunięcie, ograniczenie przetwarzania, przenoszenie danych i sprzeciw. Napisz na adres do spraw prywatności — odpowiadamy w ciągu 30 dni. Jeżeli przebywasz w EOG lub Wielkiej Brytanii, możesz też złożyć skargę do organu nadzorczego; wolelibyśmy jednak najpierw dostać szansę na naprawienie sprawy.
8. Pliki cookie
Ustawiamy ciasteczko sesyjne przy logowaniu, ciasteczko preferencji dla języka i motywu — i nic poza tym. Nie ma ciasteczka analitycznego, piksela reklamowego ani banera zgody, ponieważ nie ma na co się zgadzać. Dokładny wykaz znajdziesz w Polityce cookies.
9. Bezpieczeństwo
Hasła haszujemy bcryptem. Klucze API przechowujemy w postaci haszy i pokazujemy raz. Transmisja jest zabezpieczona TLS 1.3. Dostęp do bazy danych ograniczono do roli aplikacji, kopie zapasowe są szyfrowane w spoczynku, a dostęp do środowiska produkcyjnego mają wyłącznie imiennie wskazani inżynierowie z uwierzytelnianiem dwuskładnikowym na kluczu sprzętowym.
10. Zmiany
O istotnych zmianach informujemy e-mailem oraz na liście zmian 14 dni przed ich wejściem w życie.