1. Jakie dane przetwarzamy
Zakres zależy od używanych funkcji.
- Konto: nazwa, email, data urodzenia, język, skrót hasła, dostawcy OAuth, klucze dostępu, MFA i sesje.
- Profil i onboarding: rola, umiejętności z poziomem, strefa czasowa, języki, dostępność, format, cel i data startu.
- Aktywność: projekty, role, zgłoszenia, wiadomości, powiadomienia, zgłoszenia bezpieczeństwa i historia decyzji.
- Dane techniczne: adres IP, przybliżony region, user agent, logi bezpieczeństwa oraz identyfikatory push. Po zgodzie na anonimową analitykę zapisujemy dodatkowo czas wizyty i ogólne kategorie urządzenia, systemu oraz przeglądarki bez IP, pełnego user agenta ani ID konta.
2. Import i integracje
Publiczne dane GitHub pobieramy dopiero po zgodzie. Tekst CV lub LinkedIn analizujemy na żądanie i pokazujemy wyodrębnione pola przed zastosowaniem.
Dostawca OAuth otrzymuje dane wymagane do logowania zgodnie ze swoją polityką. Nie przechowujemy hasła do zewnętrznego dostawcy.
3. Cele i podstawy
Przetwarzamy dane, aby wykonać usługę, chronić społeczność i spełniać obowiązki prawne.
- Wykonanie umowy: konto, projekty, matching, zgłoszenia, zespół i komunikacja.
- Uzasadniony interes: bezpieczeństwo, zapobieganie spamowi i niezawodność.
- Zgoda: anonimowa analityka urządzeń, opcjonalne importy, push i opcjonalne wiadomości marketingowe lub digest.
- Obowiązek prawny: obsługa uzasadnionych żądań i zachowanie wymaganych zapisów.
4. Widoczność
Publiczny profil i opublikowane projekty są widoczne dla innych. Email, data urodzenia, aktywne sesje, kody MFA, prywatne wiadomości i szkice nie są publiczne.
Pamięć localStorage przeglądarki przechowuje motyw oraz wersjonowane, niewysłane szkice projektu, zgłoszenia i wiadomości maksymalnie przez 30 dni. Szkic jest usuwany po udanym wysłaniu albo świadomym odrzuceniu. Załączniki nie są tam zapisywane i trzeba wybrać je ponownie; tokeny dostępu i odświeżania również nie trafiają do localStorage ani sessionStorage.
wt_privacy_choice_v1 w localStorage zapisuje zgodę lub odmowę opcjonalnej analityki, wersję polityki i czas wyboru. Po zgodzie sessionStorage przechowuje tylko znacznik, że bieżąca sesja przeglądarki została już policzona.
Zablokowanie użytkownika ogranicza wzajemny profil, wiadomości i zaproszenia.
5. Udostępnianie i dostawcy
Korzystamy z dostawców hostingu, bazy danych, email, monitoringu, OAuth i web push wyłącznie w zakresie potrzebnym do usługi. Zawieramy wymagane umowy powierzenia i ograniczamy dostęp.
6. Retencja i usuwanie
Dane aktywnego konta przechowujemy przez okres korzystania z usługi. Po zaplanowaniu usunięcia obowiązuje okres ochronny, a następnie dane są usuwane lub anonimizowane, chyba że prawo lub bezpieczeństwo wymagają dłuższej retencji.
Historia projektu, wkład zespołu i decyzje mogą zostać zachowane w zminimalizowanej lub zanonimizowanej formie, aby nie naruszyć praw innych członków.
Anonimowe zdarzenia analityki urządzeń przechowujemy maksymalnie przez 180 dni.
7. Bezpieczeństwo
Stosujemy szyfrowanie transportu, hashowanie haseł i kodów odzyskiwania, kontrolę sesji, passkeys/WebAuthn, opcjonalne TOTP, ograniczenia zapytań, audit log, kopie zapasowe i testy odtwarzania.
Żaden system nie jest całkowicie odporny. Incydenty obsługujemy zgodnie z obowiązującym prawem.
8. Twoje prawa
W zależności od prawa możesz żądać dostępu, kopii, sprostowania, usunięcia, ograniczenia, przeniesienia danych lub sprzeciwić się przetwarzaniu. Zgodę możesz wycofać bez wpływu na wcześniejsze przetwarzanie.
W produkcie dostępny jest eksport i zaplanowanie usunięcia konta. Możesz również napisać na support@worktogether.app. Odpowiadamy bez zbędnej zwłoki, zwykle w ciągu miesiąca; przy złożonej sprawie RODO pozwala na przedłużenie po terminowym poinformowaniu.
Możesz złożyć skargę do Prezesa Urzędu Ochrony Danych Osobowych przez informacje dostępne na https://uodo.gov.pl/ albo do innego właściwego organu nadzorczego.
9. Dzieci i młodzież
Usługa jest przeznaczona wyłącznie dla osób pełnoletnich. Jeżeli dowiemy się, że konto należy do dziecka, ograniczymy je oraz usuniemy dane albo zachowamy je tylko w zakresie wymaganym prawem lub bezpieczeństwem.
10. Transfery, zmiany i kontakt
Jeśli dane są przetwarzane poza EOG, stosujemy odpowiedni mechanizm prawny i zabezpieczenia. O istotnych zmianach Polityki poinformujemy w produkcie.
Pytania i żądania dotyczące danych: support@worktogether.app. Możesz też złożyć skargę do właściwego organu ochrony danych.
Płatności i zapisy rozliczeniowe
Przy zakupie Pro przetwarzamy wybrany pakiet, kwotę, walutę, status płatności, identyfikatory dostawcy, daty dostępu, email konta oraz zapis żądania natychmiastowego rozpoczęcia usługi. Stripe obsługuje internetowe płatności kartą; Apple, Google i RevenueCat mogą obsługiwać lub weryfikować zakupy mobilne. WorkTogether nie przechowuje pełnych numerów kart ani kodów zabezpieczających.
Dane służą wykonaniu odpłatnej umowy, zapobieganiu oszustwom, obsłudze zwrotów i reklamacji, wykazaniu zgody oraz obowiązkom księgowym lub prawnym. Dostęp do zapisów jest ograniczony, a okres przechowywania wynika z właściwych przepisów podatkowych, rachunkowych, terminów przedawnienia i ochrony konsumenta.