Vulpio

Polityka prywatności

Jak przetwarzamy dane osobowe w usłudze Vulpio - kiedy jako administrator, a kiedy na polecenie naszego klienta.

Wersja v1 · 16 sierpnia 2026

1. Kto odpowiada za Twoje dane

Administratorem danych osobowych jest Vulpio sp. z o.o. z siedzibą pod adresem ul. Aleksandra Fredry 41, 55-120 Oborniki Śląskie, wpisana do rejestru przedsiębiorców Krajowego Rejestru Sądowego pod numerem 0001260033, NIP 9151840889, REGON 54546360800000.

We wszystkich sprawach dotyczących danych osobowych możesz napisać na adres contact@vulpio.io albo listownie na adres siedziby.

Nie wyznaczyliśmy inspektora ochrony danych. Nie jesteśmy do tego zobowiązani, ponieważ nie jesteśmy organem publicznym, a nasza podstawowa działalność nie polega na przetwarzaniu na dużą skalę danych szczególnych kategorii ani na regularnym i systematycznym monitorowaniu osób na dużą skalę (art. 37 RODO). Korespondencję w sprawach danych obsługuje adres wskazany powyżej.

2. Dwie różne role - to najważniejsze rozróżnienie w tym dokumencie

Vulpio występuje w dwóch odrębnych rolach i od tego zależy, kto odpowiada za Twoje dane.

Jesteśmy ADMINISTRATOREM wtedy, gdy sami decydujemy o celach przetwarzania: prowadzimy konto naszego klienta, rozliczamy abonament, odpowiadamy na wiadomości z formularza kontaktowego, wysyłamy newsletter i dbamy o bezpieczeństwo Platformy. Dotyczy to również danych technicznych osób, które korzystają z naszych stron publicznych bez zakładania konta.

Jesteśmy PODMIOTEM PRZETWARZAJĄCYM wtedy, gdy nasz klient wprowadza do Platformy dane swoich klientów, pracowników albo kontrahentów. Administratorem tych danych jest wyłącznie on i to on decyduje, po co je zbiera i jak długo trzyma. My przetwarzamy je na jego udokumentowane polecenie, na zasadach umowy powierzenia (DPA). Jeżeli szukasz informacji o swoich danych jako klient wypożyczalni, serwisu albo jako pracownik - zwróć się do tej firmy, nie do nas.

3. Gdy masz u nas konto

Zakres danych: imię i nazwisko osoby kontaktowej, adres poczty elektronicznej, numer telefonu, firma, NIP, REGON i adres, dane rozliczeniowe oraz historia płatności, a także zapisy zdarzeń w koncie (logowania, akceptacje dokumentów, działania administracyjne).

Cele i podstawy prawne: zawarcie i wykonanie umowy o korzystanie z Usługi, w tym prowadzenie konta i obsługa zgłoszeń - art. 6 ust. 1 lit. b RODO; wystawianie i przechowywanie dokumentów księgowych oraz rozliczenia podatkowe - art. 6 ust. 1 lit. c RODO w związku z ustawą o rachunkowości i Ordynacją podatkową; ustalenie, dochodzenie i obrona roszczeń oraz zapewnienie bezpieczeństwa Platformy - art. 6 ust. 1 lit. f RODO.

Nasz prawnie uzasadniony interes, o którym mowa powyżej, polega na możliwości obrony przed roszczeniami oraz na ochronie Platformy i danych naszych klientów przed nieuprawnionym dostępem i nadużyciem.

Dane pobierane z rejestrów publicznych: po podaniu numeru NIP możemy pobrać dane firmy z CEIDG, z bazy REGON prowadzonej przez Główny Urząd Statystyczny lub z systemu VIES. W przypadku jednoosobowej działalności gospodarczej są to również dane osobowe, a ich źródłem jest publiczny rejestr.

4. Gdy korzystasz z naszych stron bez konta

Część funkcji Platformy działa bez rejestracji: karta sprzętu otwierana kodem QR, publiczny status naprawy, podgląd zlecenia, oferta przedstawiona do akceptacji, potwierdzenie odbioru dokumentu, sklep naszego klienta oraz portal pracownika i rejestracja czasu pracy.

Treść, którą wprowadzasz na tych stronach - na przykład zgłoszenie usterki, akceptacja oferty czy rezerwacja - trafia do firmy, która Cię tam skierowała. To ona jest administratorem tych danych, a my przetwarzamy je na jej polecenie.

Niezależnie od tego my sami, jako administrator, przetwarzamy dane techniczne niezbędne do bezpiecznego udostępnienia strony: adres IP, informacje o przeglądarce i urządzeniu, datę i godzinę żądania oraz zapisy mechanizmów chroniących przed nadużyciem. Podstawą jest nasz prawnie uzasadniony interes - art. 6 ust. 1 lit. f RODO - polegający na ochronie Platformy przed atakami, automatycznym nadużyciem formularzy i przeciążeniem.

Przy składaniu podpisu elektronicznego zapisujemy dodatkowo znacznik czasu, sumę kontrolną dokumentu i podpisu oraz adres IP i informacje o przeglądarce. Robimy to na polecenie firmy, która przedstawiła Ci dokument, aby mogła wykazać, kiedy i przez kogo został podpisany.

5. Formularz kontaktowy

Jeżeli piszesz do nas przez formularz na stronie kontaktu, przetwarzamy podane imię, adres poczty elektronicznej i treść wiadomości, a także adres IP - ten ostatni w celu ograniczenia liczby zgłoszeń wysyłanych automatycznie.

Podstawą jest nasz prawnie uzasadniony interes polegający na udzieleniu odpowiedzi na zadane pytanie (art. 6 ust. 1 lit. f RODO), a jeżeli pytanie dotyczy zawarcia umowy - podjęcie działań na Twoje żądanie przed jej zawarciem (art. 6 ust. 1 lit. b RODO).

6. Newsletter

Newsletter wysyłamy wyłącznie na podstawie Twojej zgody. Zapis odbywa się w modelu podwójnego potwierdzenia: po podaniu adresu wysyłamy wiadomość z odnośnikiem, a subskrypcja zaczyna działać dopiero po jego kliknięciu. Do czasu potwierdzenia nie wysyłamy żadnych treści.

Przetwarzamy adres poczty elektronicznej, datę wyrażenia zgody, datę jej potwierdzenia oraz adres IP, z którego dokonano zapisu. Data i adres IP służą wykazaniu, że zgoda została udzielona - obowiązek wykazania spoczywa na nas (art. 7 ust. 1 RODO).

Podstawą przetwarzania danych jest zgoda (art. 6 ust. 1 lit. a RODO). Wysyłka informacji handlowych na Twój adres wymaga odrębnej zgody na użycie środków komunikacji elektronicznej w celu marketingu bezpośredniego, przewidzianej w ustawie - Prawo komunikacji elektronicznej; zgodę tę wyrażasz, zaznaczając odpowiednie pole przy zapisie.

Zgodę możesz wycofać w każdej chwili, jednym kliknięciem w odnośnik umieszczony w każdej wiadomości albo pisząc na adres contact@vulpio.io. Wycofanie zgody nie wpływa na zgodność z prawem wysyłek dokonanych przed jej wycofaniem.

7. Dane klientów końcowych naszego klienta (powierzenie)

W odniesieniu do danych osobowych, które nasz klient wprowadza do Platformy - najemców, zamawiających naprawę, kupujących, kontrahentów - administratorem jest ten klient, a my przetwarzamy je jako podmiot przetwarzający, na jego udokumentowane polecenie, wyłącznie w celu świadczenia Usługi i na zasadach umowy powierzenia (DPA).

Jeżeli chcesz skorzystać ze swoich praw wobec tych danych, zwróć się do firmy, z którą masz do czynienia. My możemy jedynie wesprzeć ją technicznie i nie mamy prawa samodzielnie decydować o tych danych.

8. Dane pracowników i funkcje monitoringu (powierzenie)

W odniesieniu do danych pracowników i współpracowników naszego klienta, w tym danych z rejestracji czasu pracy - zdjęcia stanowiącego dowód obecności, zapisu lokalizacji w chwili odbicia i faktu zeskanowania tagu sprzętu lub stanowiska - administratorem jest pracodawca, a my przetwarzamy je na jego polecenie.

Nie prowadzimy biometrycznej identyfikacji osób ani automatycznego rozpoznawania twarzy. Zdjęcie przy odbiciu jest dowodem obecności weryfikowanym przez pracodawcę, a lokalizacja rejestrowana jest punktowo, w chwili odbicia, bez śledzenia ciągłego. Wszystkie te funkcje są domyślnie wyłączone i uruchamia je pracodawca na własną odpowiedzialność.

Zdjęcia z odbić usuwamy automatycznie po 60 dniach od odbicia. To pracodawca jako administrator ustala podstawę prawną monitoringu, spełnia obowiązek informacyjny wobec pracowników i - gdy wymaga tego prawo - przeprowadza ocenę skutków dla ochrony danych.

9. Komu przekazujemy dane

Korzystamy z dostawców, którzy przetwarzają dane na nasze zlecenie. Wykaz w wersji v1 z dnia 2026-08-16:

Supabase, Inc. - Baza danych, przechowywanie plików (zdjęcia stanu, protokoły, podpisy), uwierzytelnianie kont. Miejsce przetwarzania: Unia Europejska (Frankfurt, region eu-central-1). Vercel, Inc. - Hosting aplikacji, sieć dostarczania treści, obsługa domen własnych sklepów. Miejsce przetwarzania: Unia Europejska oraz Stany Zjednoczone. Stripe Payments Europe, Limited (Irlandia) oraz Stripe, Inc. - Obsługa płatności online w sklepie Użytkownika oraz rozliczenie abonamentu. Dane płatnicze przetwarza Stripe jako odrębny administrator. Miejsce przetwarzania: Unia Europejska oraz Stany Zjednoczone. Resend (Plus Five Five, Inc.) - Wysyłka poczty transakcyjnej: potwierdzenia rezerwacji, dokumenty, powiadomienia o statusie, wiadomości logowania. Miejsce przetwarzania: Stany Zjednoczone. JustSend - Wysyłka wiadomości SMS: powiadomienia o gotowości do odbioru, przypomnienia o zwrocie, aktywacja portalu pracownika. Miejsce przetwarzania: Polska. Cloudflare, Inc. - Weryfikacja, czy formularz wypełnia człowiek (Turnstile), oraz obsługa techniczna domen własnych sklepów. Miejsce przetwarzania: Unia Europejska oraz Stany Zjednoczone. Google Ireland Limited - Weryfikacja, czy formularz wypełnia człowiek (reCAPTCHA), oraz obliczanie odległości na potrzeby opłaty za dostawę liczonej za kilometr. Miejsce przetwarzania: Unia Europejska oraz Stany Zjednoczone.

Dane mogą być również udostępnione podmiotom uprawnionym na podstawie przepisów prawa, w tym organom ścigania i sądom, oraz - w zakresie niezbędnym - obsłudze księgowej i prawnej, na podstawie umów zapewniających poufność.

Zapytanie o dane firmy po numerze NIP kierujemy do rejestrów publicznych: CEIDG, GUS (REGON), VIES. Podmioty te prowadzą rejestry jako niezależni administratorzy.

10. Przekazywanie danych poza Europejski Obszar Gospodarczy

Baza danych i pliki są przechowywane na terytorium Unii Europejskiej. Część dostawców wskazanych powyżej ma siedzibę poza Europejskim Obszarem Gospodarczym albo może uzyskać dostęp do danych spoza niego.

Takie przekazanie odbywa się wyłącznie na podstawie zabezpieczeń wymaganych przez rozdział V RODO, w szczególności standardowych klauzul umownych zatwierdzonych przez Komisję Europejską (art. 46 ust. 2 lit. c RODO) wraz ze środkami uzupełniającymi.

Kopię zastosowanych zabezpieczeń możesz otrzymać, pisząc na adres contact@vulpio.io.

11. Jak długo przechowujemy dane

Dane konta i dane firmy - przez okres obowiązywania umowy. Po jej rozwiązaniu dane pozostają dostępne do wyeksportowania przez 30 dni, po czym są usuwane, z wyjątkiem danych, które musimy zachować na podstawie przepisów albo do obrony przed roszczeniami.

Dokumenty księgowe i dane rozliczeniowe - 5 lat licząc od końca roku kalendarzowego, w którym upłynął termin płatności podatku (art. 86 Ordynacji podatkowej oraz art. 74 ustawy o rachunkowości).

Dane potrzebne do ustalenia, dochodzenia i obrony roszczeń - do upływu terminu przedawnienia roszczeń wynikającego z Kodeksu cywilnego.

Korespondencja z formularza kontaktowego - do zakończenia sprawy, a następnie przez okres przedawnienia ewentualnych roszczeń.

Dane zapisane na potrzeby newslettera - do wycofania zgody. Po wycofaniu zachowujemy sam fakt i datę wycofania, aby móc wykazać, że przestaliśmy wysyłać wiadomości.

Zdjęcia z rejestracji czasu pracy - 60 dni, po czym są usuwane automatycznie.

Zapisy mechanizmów ograniczających liczbę prób logowania i liczbę zapytań - 24 godziny.

Zapisy zdarzeń stanowiące dowód (akceptacje dokumentów, podpisy elektroniczne, protokoły) - przez okres wskazany przez administratora tych danych, a w zakresie, w jakim administratorem jesteśmy my - do upływu terminu przedawnienia roszczeń.

12. Twoje prawa

W zakresie, w jakim jesteśmy administratorem Twoich danych, przysługuje Ci prawo dostępu do danych i otrzymania ich kopii, sprostowania, usunięcia, ograniczenia przetwarzania, przenoszenia danych oraz wniesienia sprzeciwu wobec przetwarzania opartego na prawnie uzasadnionym interesie.

Jeżeli przetwarzanie odbywa się na podstawie zgody, masz prawo wycofać ją w każdej chwili. Wycofanie zgody nie wpływa na zgodność z prawem przetwarzania dokonanego przed jej wycofaniem.

Masz również prawo wnieść skargę do organu nadzorczego. W Polsce jest nim Prezes Urzędu Ochrony Danych Osobowych, ul. Stawki 2, 00-193 Warszawa. Jeżeli mieszkasz lub pracujesz w innym państwie Europejskiego Obszaru Gospodarczego, skargę możesz wnieść również do organu właściwego dla tego państwa.

W sprawie danych powierzonych nam przez naszego klienta - na przykład danych pracowników albo klientów końcowych - prawa realizuje ten klient jako administrator. Jeżeli zwrócisz się z takim żądaniem do nas, przekażemy je właściwemu administratorowi i poinformujemy Cię o tym.

13. Czy podanie danych jest obowiązkowe

Podanie danych nie jest obowiązkiem ustawowym, ale jest warunkiem zawarcia i wykonania umowy. Bez firmy, numeru NIP, adresu i adresu poczty elektronicznej nie jesteśmy w stanie założyć konta, wystawić faktury ani obsłużyć zgłoszenia - w takim przypadku umowa nie może zostać zawarta lub wykonana.

Podanie adresu na potrzeby newslettera jest całkowicie dobrowolne, a jego niepodanie nie wywołuje żadnych skutków poza tym, że nie otrzymasz wiadomości.

14. Zautomatyzowane decyzje i profilowanie

Nie podejmujemy wobec Ciebie decyzji opartych wyłącznie na zautomatyzowanym przetwarzaniu, które wywoływałyby wobec Ciebie skutki prawne lub w podobny sposób istotnie na Ciebie wpływały (art. 22 RODO). Nie profilujemy Cię w celach marketingowych.

Mechanizmy automatyczne stosujemy wyłącznie do ochrony przed nadużyciem: sprawdzenia, czy formularz wypełnia człowiek, oraz ograniczenia liczby zapytań z jednego adresu sieciowego. Mogą one odrzucić zgłoszenie noszące znamiona automatycznego, ale nie rozstrzygają o żadnej sprawie dotyczącej Twoich praw.

15. Pliki cookies i pamięć przeglądarki

Na stronach informacyjnych Vulpio nie stosujemy narzędzi analitycznych ani reklamowych i nie śledzimy Twojej aktywności między stronami. Z tego powodu nie wyświetlamy okna zgody na pliki cookies - nie mamy o co pytać.

Korzystamy z pamięci przeglądarki wyłącznie w zakresie niezbędnym do działania Usługi: utrzymania zalogowanej sesji w panelu, zapamiętania wybranego języka oraz zapamiętania, że jednorazowa informacja została już wyświetlona. Dostęp do takich informacji nie wymaga zgody, ponieważ są one niezbędne do świadczenia usługi, o którą prosisz.

W sklepach naszych klientów oraz w formularzach publicznych działa mechanizm sprawdzający, czy formularz wypełnia człowiek (Cloudflare Turnstile albo Google reCAPTCHA). Mechanizm ten stanowi zabezpieczenie usługi przed nadużyciem.

Jeżeli w przyszłości uruchomimy narzędzia analityczne lub marketingowe, przed ich włączeniem poprosimy o zgodę i zaktualizujemy ten dokument.

16. Bezpieczeństwo

Stosujemy środki techniczne i organizacyjne odpowiadające ryzyku, w tym szyfrowanie transmisji, rozdzielenie danych między organizacjami na poziomie bazy danych, kontrolę dostępu z rozdzielonymi rolami, uwierzytelnianie dwuskładnikowe, rejestrowanie zdarzeń oraz sumy kontrolne dokumentów podpisywanych elektronicznie. Pełny wykaz stanowi Załącznik nr 1 do umowy powierzenia.

W razie naruszenia ochrony danych działamy zgodnie z RODO: gdy jesteśmy administratorem, zgłaszamy naruszenie organowi nadzorczemu i - gdy wymaga tego przepis - zawiadamiamy osoby, których dane dotyczą. Gdy jesteśmy podmiotem przetwarzającym, zawiadamiamy administratora bez zbędnej zwłoki.

17. Klienci i osoby spoza Europejskiego Obszaru Gospodarczego

Usługa może być dostępna również poza Unią Europejską. Wobec naszych klientów prowadzących działalność poza Europejskim Obszarem Gospodarczym oraz wobec osób przebywających poza nim mogą mieć zastosowanie odrębne lub dodatkowe przepisy o ochronie danych, a także przepisy o monitorowaniu pracowników.

W zakresie, w jakim administratorem danych jest nasz klient, odpowiedzialność za zgodność przetwarzania z prawem właściwym dla jego jurysdykcji spoczywa na nim.

18. Zmiany polityki

Politykę możemy zmieniać, w szczególności gdy zmieni się zakres przetwarzania, lista dostawców albo przepisy. Każda wersja jest oznaczona numerem i datą widocznymi na początku dokumentu. O zmianach istotnych dla naszych klientów informujemy pocztą elektroniczną na adres przypisany do konta.

Vulpio sp. z o.o. · contact@vulpio.io