Szkielet — dokument nie jest gotowy do użycia
Poniższy tekst to punkt wyjścia do rozmowy z prawnikiem, a nie obowiązujący dokument. Miejsca oznaczone na żółto wymagają uzupełnienia albo rozstrzygnięcia prawnego. Nie publikuj tej strony klientom w tej formie.
Polityka prywatności Growtree
Wersja szkicowa · ostatnia zmiana: 17.08.2026
§1. Dwie różne role — to jest sedno
W Growtree występują dwa niezależne zbiory danych osobowych i dwie różne role prawne. Rozdzielenie ich jest najważniejszą decyzją w tym dokumencie.
Dane konta użytkownika (adres e-mail, imię i nazwisko z konta Google, plan, historia płatności) — tutaj administratorem jest ⚠ nazwa firmy, adres, NIP, e-mail kontaktowy.
Dane struktury wgrane przez użytkownika (imiona, nazwiska, numery konsultanta, obroty osób z jego struktury) — tutaj administratorem jest użytkownik, który je wgrał, a Growtree działa jako podmiot przetwarzający, wyłącznie na jego polecenie.
⚠ Do rozstrzygnięcia z prawnikiem: czy ten model jest poprawny i na jakiej podstawie prawnej lider może przekazać dane swojej struktury do zewnętrznego narzędzia. To jest główne ryzyko całego przedsięwzięcia, nie formalność
§2. Jakie dane zbieramy i skąd
Od użytkownika: adres e-mail i nazwa z konta Google (przy logowaniu), ustawienia progów i celów, dane rozliczeniowe przekazywane operatorowi płatności.
Z raportu wgranego przez użytkownika: numer konsultanta, nazwa wyświetlana, ranga, numer sponsora, obroty własne i strukturalne. Dane pochodzą z raportu „Obrót osób" generowanego w panelu Raypath Virtual Office.
Growtree nie loguje się do panelu Raypath. Plik pobiera przeglądarka użytkownika, korzystając z jego własnej, aktywnej sesji, i przesyła go do serwisu.
Automatycznie: logi serwera (adres IP, czas żądania) — ⚠ uzupełnić: jakie dokładnie logi, jak długo przechowywane. Serwis nie używa plików cookie do celów marketingowych ani analitycznych; niezbędne cookie służą tylko utrzymaniu sesji logowania.
§3. Po co
Świadczenie usługi (prezentacja struktury, progów i porównań okresów), obsługa konta i płatności, kontakt w sprawach dotyczących usługi, wypełnienie obowiązków podatkowych i rachunkowych.
⚠ Podstawy prawne do przypisania do każdego celu: art. 6 ust. 1 lit. b / c / f RODO
§4. Jak długo przechowujemy
Dane struktury: zgodnie z okresem przechowywania ustawionym przez użytkownika w koncie — domyślnie 24 miesiące, do wyboru od 3 do 60 miesięcy. Starsze okresy rozliczeniowe są usuwane automatycznie raz na dobę, razem ze wszystkimi rekordami osób. Zachowywany jest wyłącznie najnowszy okres, żeby konto nie zostało puste bez ostrzeżenia. Każde czyszczenie jest zapisywane w dzienniku.
Dane konta: do czasu usunięcia konta. ⚠ Dane rozliczeniowe — okres wynikający z przepisów podatkowych, zwykle 5 lat
§5. Komu powierzamy dane
Do działania serwisu korzystamy z następujących dostawców:
- Neon — baza danych. ⚠ potwierdzić region serwerów; jeśli poza EOG, wskazać podstawę transferu
- Vercel — hosting aplikacji. ⚠ to samo: region i podstawa transferu
- Google — logowanie kontem Google
- Stripe — obsługa płatności
- ⚠ dopisać dostawcę wysyłki e-maili, gdy zostanie wdrożony (planowany Resend)
Nie sprzedajemy danych i nie przekazujemy ich do celów marketingowych podmiotom trzecim. Dane struktury jednego użytkownika nie są widoczne dla innych użytkowników poza osobami, które sam zaprosił do swojej organizacji.
§6. Prawa osób, których dane dotyczą
Każdej osobie przysługuje prawo dostępu do danych, ich sprostowania, usunięcia, ograniczenia przetwarzania, przenoszenia oraz sprzeciwu, a także prawo skargi do Prezesa Urzędu Ochrony Danych Osobowych.
Jeśli żądanie dotyczy danych struktury, kierujemy je do użytkownika, który te dane wgrał — to on jest ich administratorem. ⚠ Opisać procedurę: jak przekazujecie takie żądanie i w jakim terminie
Kontakt w sprawach danych: ⚠ adres e-mail. ⚠ Rozstrzygnąć, czy wymagane jest powołanie inspektora ochrony danych
§7. Bezpieczeństwo
Połączenie z serwisem i z bazą danych jest szyfrowane. Dostęp do danych organizacji mają wyłącznie jej członkowie. Klucze zakładek są przechowywane w postaci skrótów, nie w postaci jawnej.
⚠ Opisać realny stan: kto z Twojej strony ma dostęp do bazy produkcyjnej, czy są kopie zapasowe i jak długo przechowywane, jak zgłaszane są naruszenia ochrony danych (72 godziny)
§8. Zmiany
O istotnych zmianach polityki informujemy na adres e-mail przypisany do konta. ⚠ z jakim wyprzedzeniem