Polityka prywatności
Dokument opisuje, jak przetwarzamy dane osobowe w związku z korzystaniem ze strony oraz z platformy ClickGuard 360 do symulacji phishingu i szkoleń z cyberbezpieczeństwa.
Ostatnia aktualizacja: 23 czerwca 2026 r.
1. Administrator danych
Administratorem danych osobowych w rozumieniu art. 4 pkt 7 RODO (Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679) jest OPTIALL sp. z o.o. z siedzibą we Wrocławiu, ul. Żmigrodzka 244, 51-131 Wrocław, wpisana do rejestru przedsiębiorców Krajowego Rejestru Sądowego pod numerem KRS 0000813129, NIP 8971872882, REGON 384848818 (dalej: „Administrator", „my"), operator marki ClickGuard 360 oraz Optiall.pl.
We wszystkich sprawach dotyczących przetwarzania danych osobowych oraz realizacji przysługujących praw można kontaktować się:
- e-mailowo: kontakt@clickguard360.pl,
- z Inspektorem Ochrony Danych (IOD): iod@clickguard360.pl,
- korespondencyjnie na adres siedziby wskazany powyżej.
2. Dwie role: administrator i podmiot przetwarzający
W zależności od kontekstu występujemy w jednej z dwóch ról przewidzianych przez RODO:
a) Jako administrator - gdy samodzielnie ustalamy cele i sposoby przetwarzania. Dotyczy to m.in. danych osób odwiedzających stronę, korzystających z formularza kontaktowego, osób zakładających konto oraz osób reprezentujących klientów i kontrahentów.
b) Jako podmiot przetwarzający (procesor) - gdy przetwarzamy dane na zlecenie i w imieniu naszego klienta (organizacji korzystającej z platformy). Dotyczy to w szczególności danych pracowników klienta wykorzystywanych w symulacjach phishingu i szkoleniach (adresy e-mail, dział, stanowisko, wyniki kampanii i szkoleń, wskaźnik ryzyka). W tym zakresie administratorem danych jest organizacja-klient, a my przetwarzamy je wyłącznie na podstawie i w granicach umowy powierzenia przetwarzania oraz udokumentowanych poleceń klienta. Osoby, których dane dotyczą (pracownicy), powinny kierować żądania dotyczące swoich praw przede wszystkim do swojego pracodawcy.
3. Jakie dane przetwarzamy, w jakim celu i na jakiej podstawie
Przetwarzamy dane osobowe w następujących celach i na następujących podstawach prawnych:
| Cel | Zakres danych | Podstawa prawna |
|---|---|---|
| Obsługa zapytania z formularza kontaktowego | imię i nazwisko, adres e-mail, telefon, nazwa firmy, treść wiadomości | art. 6 ust. 1 lit. a RODO (zgoda) oraz lit. f (prawnie uzasadniony interes - udzielenie odpowiedzi); jeżeli zapytanie zmierza do zawarcia umowy - lit. b |
| Założenie i obsługa konta, świadczenie usługi (subskrypcja) | imię i nazwisko, służbowy e-mail, dane logowania, dane rozliczeniowe, dane organizacji | art. 6 ust. 1 lit. b RODO (wykonanie umowy) oraz lit. c (obowiązki podatkowo-rachunkowe) |
| Realizacja symulacji phishingu i szkoleń (jako procesor) | dane pracowników klienta: e-mail, dział, stanowisko, wyniki kampanii i szkoleń, wskaźnik ryzyka | przetwarzanie na zlecenie administratora-klienta na podstawie umowy powierzenia (art. 28 RODO) |
| Zapewnienie bezpieczeństwa, logi techniczne, zapobieganie nadużyciom | adres IP, dane urządzenia/przeglądarki, znaczniki czasu, logi zdarzeń | art. 6 ust. 1 lit. f RODO (uzasadniony interes - bezpieczeństwo systemów) |
| Ochrona antyspamowa formularzy (Cloudflare Turnstile) | adres IP, token weryfikacyjny, sygnały techniczne przeglądarki | art. 6 ust. 1 lit. f RODO (uzasadniony interes - ochrona przed botami) |
| Marketing własny / newsletter (jeśli dotyczy) | adres e-mail, imię | art. 6 ust. 1 lit. a RODO (zgoda) oraz lit. f (marketing bezpośredni) |
| Ustalenie, dochodzenie lub obrona roszczeń | dane niezbędne do prowadzenia sprawy | art. 6 ust. 1 lit. f RODO (uzasadniony interes) |
Podanie danych jest dobrowolne, lecz w zakresie niezbędnym do zawarcia i realizacji umowy lub udzielenia odpowiedzi na zapytanie - konieczne; ich niepodanie uniemożliwi realizację danego celu.
4. Odbiorcy danych i podmioty przetwarzające
Dane mogą być udostępniane zaufanym podmiotom przetwarzającym, które wspierają nas w świadczeniu usług, wyłącznie na podstawie umów powierzenia i w zakresie niezbędnym:
- dostawcy infrastruktury i hostingu zlokalizowani w UE/EOG (serwery, baza danych),
- dostawca usługi poczty wychodzącej (SMTP),
- Cloudflare, Inc. - usługa Turnstile (ochrona antyspamowa formularzy),
- dostawcy narzędzi analitycznych i monitoringu (jeżeli z nich korzystamy),
- biuro rachunkowe, doradcy prawni i podatkowi - w zakresie obowiązków księgowych i prawnych,
- uprawnione organy publiczne - gdy obowiązek wynika z przepisów prawa.
Nie sprzedajemy danych osobowych. Nie udostępniamy ich w celach marketingowych podmiotom trzecim bez podstawy prawnej.
5. Przekazywanie danych poza EOG
Dane przetwarzamy co do zasady na terenie Europejskiego Obszaru Gospodarczego (EOG). Jeżeli w ramach korzystania z usług dostawców (np. Cloudflare) dojdzie do przekazania danych poza EOG, następuje to wyłącznie przy zapewnieniu odpowiednich zabezpieczeń przewidzianych w rozdziale V RODO, w szczególności na podstawie standardowych klauzul umownych (SCC) zatwierdzonych przez Komisję Europejską lub decyzji o adekwatności. Kopię zabezpieczeń można uzyskać kontaktując się z Administratorem.
6. Okres przechowywania danych
- dane z formularza kontaktowego - do czasu obsługi zapytania, a następnie do 12 miesięcy lub do wycofania zgody,
- dane związane z umową i kontem - przez czas trwania umowy oraz przez okres przedawnienia roszczeń,
- dane rozliczeniowe i księgowe - przez okres wymagany przepisami prawa (co do zasady 5 lat),
- dane przetwarzane na podstawie zgody (np. marketing) - do czasu wycofania zgody,
- dane przetwarzane jako procesor (dane pracowników klienta) - zgodnie z umową powierzenia; po jej zakończeniu są usuwane lub zwracane klientowi,
- logi bezpieczeństwa - przez okres niezbędny dla celów bezpieczeństwa, zwykle do 12 miesięcy.
7. Twoje prawa
W związku z przetwarzaniem danych przysługują Ci następujące prawa:
- prawo dostępu do danych oraz uzyskania ich kopii (art. 15 RODO),
- prawo do sprostowania danych (art. 16 RODO),
- prawo do usunięcia danych - „prawo do bycia zapomnianym" (art. 17 RODO),
- prawo do ograniczenia przetwarzania (art. 18 RODO),
- prawo do przenoszenia danych (art. 20 RODO),
- prawo do sprzeciwu wobec przetwarzania opartego na uzasadnionym interesie, w tym wobec marketingu bezpośredniego (art. 21 RODO),
- prawo do cofnięcia zgody w dowolnym momencie - bez wpływu na zgodność z prawem przetwarzania sprzed cofnięcia (art. 7 ust. 3 RODO),
- prawo wniesienia skargi do organu nadzorczego - Prezesa Urzędu Ochrony Danych Osobowych (PUODO), ul. Stawki 2, 00-193 Warszawa.
Aby skorzystać z praw, skontaktuj się z nami pod adresem wskazanym w sekcji Kontakt. Odpowiadamy bez zbędnej zwłoki, nie później niż w ciągu miesiąca. Jeżeli przetwarzamy Twoje dane jako procesor, przekażemy żądanie właściwemu administratorowi (Twojemu pracodawcy) lub zrealizujemy je zgodnie z jego poleceniem.
8. Profilowanie i decyzje zautomatyzowane
W ramach platformy wyliczany jest wskaźnik ryzyka (risk score)pracownika na podstawie jego reakcji na symulacje phishingu i ukończonych szkoleń. Stanowi to profilowanie w rozumieniu art. 4 pkt 4 RODO, służące wyłącznie celom edukacyjnym i raportowym po stronie pracodawcy (administratora).
Nie podejmujemy wobec osób, których dane dotyczą, decyzji opierających się wyłącznie na zautomatyzowanym przetwarzaniu, które wywoływałyby skutki prawne lub w podobny sposób istotnie na nie wpływały (art. 22 RODO). Sposób wykorzystania wskaźnika ryzyka (np. w ramach polityki szkoleniowej) ustala pracodawca jako administrator.
10. Bezpieczeństwo danych
Stosujemy odpowiednie środki techniczne i organizacyjne zapewniające bezpieczeństwo danych adekwatne do ryzyka, m.in.: szyfrowanie transmisji (TLS), kontrolę dostępu w oparciu o role, uwierzytelnianie wieloskładnikowe, rozdzielenie danych organizacji (multi-tenant), kopie zapasowe oraz monitorowanie i rejestrowanie zdarzeń. Dane przechowujemy na infrastrukturze zlokalizowanej w UE/EOG.
11. Powierzenie przetwarzania (dla klientów)
Jeżeli korzystasz z platformy jako organizacja (klient) i wprowadzasz do niej dane swoich pracowników, pozostajesz administratorem tych danych, a my działamy jako podmiot przetwarzający na podstawie umowy powierzenia przetwarzania danych (DPA)zgodnej z art. 28 RODO. Umowa określa m.in. przedmiot i czas przetwarzania, rodzaj danych, obowiązki i prawa stron, zasady korzystania z podwykonawców (subprocesorów) oraz zasady usunięcia lub zwrotu danych po zakończeniu współpracy.
Wzór umowy powierzenia udostępniamy na żądanie pod adresem wskazanym w sekcji Kontakt. Jako administrator danych swoich pracowników odpowiadasz za poinformowanie ich o przetwarzaniu (w tym o prowadzeniu symulacji phishingu) zgodnie z art. 13/14 RODO.
12. Zmiany polityki
Politykę możemy aktualizować, np. w związku ze zmianą przepisów lub zakresu usług. Aktualna wersja jest zawsze dostępna na tej stronie, ze wskazaniem daty ostatniej aktualizacji. O istotnych zmianach poinformujemy w widoczny sposób (np. komunikatem na stronie lub e-mailem).
13. Kontakt
W sprawach dotyczących ochrony danych osobowych oraz realizacji praw skontaktuj się z nami:
OPTIALL sp. z o.o. (Optiall.pl / ClickGuard 360)
ul. Żmigrodzka 244, 51-131 Wrocław
NIP 8971872882 · KRS 0000813129
E-mail: kontakt@clickguard360.pl
IOD: iod@clickguard360.pl