RODO · UE 2016/679

Polityka prywatności

Dokument opisuje, jak przetwarzamy dane osobowe w związku z korzystaniem ze strony oraz z platformy ClickGuard 360 do symulacji phishingu i szkoleń z cyberbezpieczeństwa.

Ostatnia aktualizacja: 23 czerwca 2026 r.

1. Administrator danych

Administratorem danych osobowych w rozumieniu art. 4 pkt 7 RODO (Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679) jest OPTIALL sp. z o.o. z siedzibą we Wrocławiu, ul. Żmigrodzka 244, 51-131 Wrocław, wpisana do rejestru przedsiębiorców Krajowego Rejestru Sądowego pod numerem KRS 0000813129, NIP 8971872882, REGON 384848818 (dalej: „Administrator", „my"), operator marki ClickGuard 360 oraz Optiall.pl.

We wszystkich sprawach dotyczących przetwarzania danych osobowych oraz realizacji przysługujących praw można kontaktować się:

  • e-mailowo: kontakt@clickguard360.pl,
  • z Inspektorem Ochrony Danych (IOD): iod@clickguard360.pl,
  • korespondencyjnie na adres siedziby wskazany powyżej.

2. Dwie role: administrator i podmiot przetwarzający

W zależności od kontekstu występujemy w jednej z dwóch ról przewidzianych przez RODO:

a) Jako administrator - gdy samodzielnie ustalamy cele i sposoby przetwarzania. Dotyczy to m.in. danych osób odwiedzających stronę, korzystających z formularza kontaktowego, osób zakładających konto oraz osób reprezentujących klientów i kontrahentów.

b) Jako podmiot przetwarzający (procesor) - gdy przetwarzamy dane na zlecenie i w imieniu naszego klienta (organizacji korzystającej z platformy). Dotyczy to w szczególności danych pracowników klienta wykorzystywanych w symulacjach phishingu i szkoleniach (adresy e-mail, dział, stanowisko, wyniki kampanii i szkoleń, wskaźnik ryzyka). W tym zakresie administratorem danych jest organizacja-klient, a my przetwarzamy je wyłącznie na podstawie i w granicach umowy powierzenia przetwarzania oraz udokumentowanych poleceń klienta. Osoby, których dane dotyczą (pracownicy), powinny kierować żądania dotyczące swoich praw przede wszystkim do swojego pracodawcy.

3. Jakie dane przetwarzamy, w jakim celu i na jakiej podstawie

Przetwarzamy dane osobowe w następujących celach i na następujących podstawach prawnych:

CelZakres danychPodstawa prawna
Obsługa zapytania z formularza kontaktowegoimię i nazwisko, adres e-mail, telefon, nazwa firmy, treść wiadomościart. 6 ust. 1 lit. a RODO (zgoda) oraz lit. f (prawnie uzasadniony interes - udzielenie odpowiedzi); jeżeli zapytanie zmierza do zawarcia umowy - lit. b
Założenie i obsługa konta, świadczenie usługi (subskrypcja)imię i nazwisko, służbowy e-mail, dane logowania, dane rozliczeniowe, dane organizacjiart. 6 ust. 1 lit. b RODO (wykonanie umowy) oraz lit. c (obowiązki podatkowo-rachunkowe)
Realizacja symulacji phishingu i szkoleń (jako procesor)dane pracowników klienta: e-mail, dział, stanowisko, wyniki kampanii i szkoleń, wskaźnik ryzykaprzetwarzanie na zlecenie administratora-klienta na podstawie umowy powierzenia (art. 28 RODO)
Zapewnienie bezpieczeństwa, logi techniczne, zapobieganie nadużyciomadres IP, dane urządzenia/przeglądarki, znaczniki czasu, logi zdarzeńart. 6 ust. 1 lit. f RODO (uzasadniony interes - bezpieczeństwo systemów)
Ochrona antyspamowa formularzy (Cloudflare Turnstile)adres IP, token weryfikacyjny, sygnały techniczne przeglądarkiart. 6 ust. 1 lit. f RODO (uzasadniony interes - ochrona przed botami)
Marketing własny / newsletter (jeśli dotyczy)adres e-mail, imięart. 6 ust. 1 lit. a RODO (zgoda) oraz lit. f (marketing bezpośredni)
Ustalenie, dochodzenie lub obrona roszczeńdane niezbędne do prowadzenia sprawyart. 6 ust. 1 lit. f RODO (uzasadniony interes)

Podanie danych jest dobrowolne, lecz w zakresie niezbędnym do zawarcia i realizacji umowy lub udzielenia odpowiedzi na zapytanie - konieczne; ich niepodanie uniemożliwi realizację danego celu.

4. Odbiorcy danych i podmioty przetwarzające

Dane mogą być udostępniane zaufanym podmiotom przetwarzającym, które wspierają nas w świadczeniu usług, wyłącznie na podstawie umów powierzenia i w zakresie niezbędnym:

  • dostawcy infrastruktury i hostingu zlokalizowani w UE/EOG (serwery, baza danych),
  • dostawca usługi poczty wychodzącej (SMTP),
  • Cloudflare, Inc. - usługa Turnstile (ochrona antyspamowa formularzy),
  • dostawcy narzędzi analitycznych i monitoringu (jeżeli z nich korzystamy),
  • biuro rachunkowe, doradcy prawni i podatkowi - w zakresie obowiązków księgowych i prawnych,
  • uprawnione organy publiczne - gdy obowiązek wynika z przepisów prawa.

Nie sprzedajemy danych osobowych. Nie udostępniamy ich w celach marketingowych podmiotom trzecim bez podstawy prawnej.

5. Przekazywanie danych poza EOG

Dane przetwarzamy co do zasady na terenie Europejskiego Obszaru Gospodarczego (EOG). Jeżeli w ramach korzystania z usług dostawców (np. Cloudflare) dojdzie do przekazania danych poza EOG, następuje to wyłącznie przy zapewnieniu odpowiednich zabezpieczeń przewidzianych w rozdziale V RODO, w szczególności na podstawie standardowych klauzul umownych (SCC) zatwierdzonych przez Komisję Europejską lub decyzji o adekwatności. Kopię zabezpieczeń można uzyskać kontaktując się z Administratorem.

6. Okres przechowywania danych

  • dane z formularza kontaktowego - do czasu obsługi zapytania, a następnie do 12 miesięcy lub do wycofania zgody,
  • dane związane z umową i kontem - przez czas trwania umowy oraz przez okres przedawnienia roszczeń,
  • dane rozliczeniowe i księgowe - przez okres wymagany przepisami prawa (co do zasady 5 lat),
  • dane przetwarzane na podstawie zgody (np. marketing) - do czasu wycofania zgody,
  • dane przetwarzane jako procesor (dane pracowników klienta) - zgodnie z umową powierzenia; po jej zakończeniu są usuwane lub zwracane klientowi,
  • logi bezpieczeństwa - przez okres niezbędny dla celów bezpieczeństwa, zwykle do 12 miesięcy.

7. Twoje prawa

W związku z przetwarzaniem danych przysługują Ci następujące prawa:

  • prawo dostępu do danych oraz uzyskania ich kopii (art. 15 RODO),
  • prawo do sprostowania danych (art. 16 RODO),
  • prawo do usunięcia danych - „prawo do bycia zapomnianym" (art. 17 RODO),
  • prawo do ograniczenia przetwarzania (art. 18 RODO),
  • prawo do przenoszenia danych (art. 20 RODO),
  • prawo do sprzeciwu wobec przetwarzania opartego na uzasadnionym interesie, w tym wobec marketingu bezpośredniego (art. 21 RODO),
  • prawo do cofnięcia zgody w dowolnym momencie - bez wpływu na zgodność z prawem przetwarzania sprzed cofnięcia (art. 7 ust. 3 RODO),
  • prawo wniesienia skargi do organu nadzorczego - Prezesa Urzędu Ochrony Danych Osobowych (PUODO), ul. Stawki 2, 00-193 Warszawa.

Aby skorzystać z praw, skontaktuj się z nami pod adresem wskazanym w sekcji Kontakt. Odpowiadamy bez zbędnej zwłoki, nie później niż w ciągu miesiąca. Jeżeli przetwarzamy Twoje dane jako procesor, przekażemy żądanie właściwemu administratorowi (Twojemu pracodawcy) lub zrealizujemy je zgodnie z jego poleceniem.

8. Profilowanie i decyzje zautomatyzowane

W ramach platformy wyliczany jest wskaźnik ryzyka (risk score)pracownika na podstawie jego reakcji na symulacje phishingu i ukończonych szkoleń. Stanowi to profilowanie w rozumieniu art. 4 pkt 4 RODO, służące wyłącznie celom edukacyjnym i raportowym po stronie pracodawcy (administratora).

Nie podejmujemy wobec osób, których dane dotyczą, decyzji opierających się wyłącznie na zautomatyzowanym przetwarzaniu, które wywoływałyby skutki prawne lub w podobny sposób istotnie na nie wpływały (art. 22 RODO). Sposób wykorzystania wskaźnika ryzyka (np. w ramach polityki szkoleniowej) ustala pracodawca jako administrator.

9. Pliki cookie i podobne technologie

Strona korzysta z plików cookie oraz podobnych technologii. Wyróżniamy:

  • cookies niezbędne - konieczne do działania strony, sesji i bezpieczeństwa (w tym Cloudflare Turnstile); nie wymagają zgody,
  • cookies analityczne / funkcjonalne - służą analizie ruchu i poprawie działania; instalowane wyłącznie po wyrażeniu zgody w banerze cookie.

Zgodę możesz w każdej chwili zmienić lub wycofać, czyszcząc pamięć przeglądarki lub zmieniając jej ustawienia. Ograniczenie cookies może wpłynąć na działanie niektórych funkcji. Podstawą przetwarzania cookies niezbędnych jest uzasadniony interes (art. 6 ust. 1 lit. f RODO), a pozostałych - zgoda (art. 6 ust. 1 lit. a RODO) w zw. z art. 173 Prawa telekomunikacyjnego.

10. Bezpieczeństwo danych

Stosujemy odpowiednie środki techniczne i organizacyjne zapewniające bezpieczeństwo danych adekwatne do ryzyka, m.in.: szyfrowanie transmisji (TLS), kontrolę dostępu w oparciu o role, uwierzytelnianie wieloskładnikowe, rozdzielenie danych organizacji (multi-tenant), kopie zapasowe oraz monitorowanie i rejestrowanie zdarzeń. Dane przechowujemy na infrastrukturze zlokalizowanej w UE/EOG.

11. Powierzenie przetwarzania (dla klientów)

Jeżeli korzystasz z platformy jako organizacja (klient) i wprowadzasz do niej dane swoich pracowników, pozostajesz administratorem tych danych, a my działamy jako podmiot przetwarzający na podstawie umowy powierzenia przetwarzania danych (DPA)zgodnej z art. 28 RODO. Umowa określa m.in. przedmiot i czas przetwarzania, rodzaj danych, obowiązki i prawa stron, zasady korzystania z podwykonawców (subprocesorów) oraz zasady usunięcia lub zwrotu danych po zakończeniu współpracy.

Wzór umowy powierzenia udostępniamy na żądanie pod adresem wskazanym w sekcji Kontakt. Jako administrator danych swoich pracowników odpowiadasz za poinformowanie ich o przetwarzaniu (w tym o prowadzeniu symulacji phishingu) zgodnie z art. 13/14 RODO.

12. Zmiany polityki

Politykę możemy aktualizować, np. w związku ze zmianą przepisów lub zakresu usług. Aktualna wersja jest zawsze dostępna na tej stronie, ze wskazaniem daty ostatniej aktualizacji. O istotnych zmianach poinformujemy w widoczny sposób (np. komunikatem na stronie lub e-mailem).

13. Kontakt

W sprawach dotyczących ochrony danych osobowych oraz realizacji praw skontaktuj się z nami:

OPTIALL sp. z o.o. (Optiall.pl / ClickGuard 360)

ul. Żmigrodzka 244, 51-131 Wrocław

NIP 8971872882 · KRS 0000813129

E-mail: kontakt@clickguard360.pl

IOD: iod@clickguard360.pl