Polityka prywatności

Niniejsza Polityka prywatności opisuje zasady przetwarzania danych osobowych osób korzystających z platformy GrantOMat dostępnej pod adresem konkursy.pisop.org.pl. Dokument stanowi realizację obowiązku informacyjnego wynikającego z art. 13 i 14 Rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych (RODO).

§ 1. Administrator danych osobowych

Administratorem Twoich danych osobowych przetwarzanych w ramach Platformy jest:

Centrum Promocji i Rozwoju Inicjatyw Obywatelskich „PISOP”
pl. Metziga 26/6, 64-100 Leszno

NIP: 697-20-53-010
REGON: 411 18 45 20
KRS: 0000073867

Telefon: 65 520 78 86
E-mail: pisop@pisop.org.pl

Administrator nie wyznaczył Inspektora Ochrony Danych. W sprawach dotyczących przetwarzania danych osobowych możesz się kontaktować bezpośrednio z Administratorem pod adresem pisop@pisop.org.pl z dopiskiem „RODO" w tytule wiadomości.

§ 2. Zakres przetwarzanych danych i źródła ich pochodzenia

W ramach Platformy przetwarzamy szeroki zakres danych osobowych związanych z uczestnictwem w naborach do projektów prowadzonych przez PISOP. Kategorie przetwarzanych danych:

2.1. Dane osób zakładających konto

  • imię i nazwisko;
  • adres e-mail (służący jednocześnie jako login);
  • numer telefonu (opcjonalnie);
  • zaszyfrowane hasło (algorytm bcrypt, koszt 12);
  • data i godzina rejestracji, ostatniego logowania oraz historia sesji.

2.2. Dane organizacji wnioskodawcy

  • pełna nazwa, forma prawna, NIP, REGON, KRS lub inny numer rejestrowy;
  • adres siedziby, oddziału lub jednostki organizacyjnej;
  • obszary działalności statutowej, przynależność do sektora EFS+;
  • dane kontaktowe organizacji (e-mail, telefon, strona www);
  • dokumenty rejestrowe (statut, wyciąg KRS/CEIDG) wgrywane jako załączniki.

2.3. Dane osób delegowanych do udziału w projekcie

  • imię, nazwisko, funkcja/rola w organizacji;
  • e-mail, numer telefonu;
  • podstawa delegowania (członkostwo w stowarzyszeniu, członkostwo w organie statutowym, umowa o pracę, umowa cywilnoprawna, wolontariat);
  • informacja o współpracy z organizacją powyżej 3 lat (kryterium formalne);
  • oświadczenia woli dotyczące udziału w projekcie.

Ważne: jeśli wpisujesz w formularzu dane osób trzecich (osób delegowanych, przedstawicieli organizacji), jesteś zobowiązany uzyskać ich zgodę na przekazanie tych danych oraz zapoznać je z niniejszą Polityką prywatności. Potwierdzasz to w treści oświadczenia zawartego w formularzu Wniosku.

2.4. Dane operacyjne z korzystania z Platformy

  • treść korespondencji z doradcą PISOP (konsultacje);
  • treść komunikatów w wątku wiadomości do wniosku;
  • notatki administracyjne dotyczące oceny wniosku;
  • historia zdarzeń wniosku (autozapis, złożenie, korekty, zmiany statusu);
  • adres IP z logów serwera (przechowywany 30 dni), User-Agent przeglądarki, dane sesji.

2.5. Źródła pochodzenia danych

Dane osobowe pochodzą z następujących źródeł:

  • bezpośrednio od Ciebie — podczas rejestracji konta i wypełniania formularzy;
  • od organizacji, którą reprezentujesz — jeśli działasz w imieniu innej osoby prawnej;
  • od osób delegowanych przez organizację — których dane są przez Ciebie wprowadzane za ich uprzednią zgodą;
  • ze źródeł publicznych — Krajowy Rejestr Sądowy (KRS), Centralna Ewidencja Działalności Gospodarczej (CEIDG), Krajowy Rejestr Urzędowy Podmiotów Gospodarki Narodowej (REGON) — w celu weryfikacji danych organizacji;
  • automatycznie — dane techniczne z Twojej przeglądarki i urządzenia (adres IP, User-Agent, znaczniki czasowe).

§ 3. Cele, podstawy prawne i okresy przetwarzania

Poniższa tabela zestawia cele przetwarzania, podstawę prawną każdego celu oraz okres przechowywania danych.

Cel przetwarzaniaPodstawa prawnaOkres przechowywania
Założenie i prowadzenie konta użytkownika w Platformie art. 6 ust. 1 lit. b RODO — wykonanie umowy o świadczenie usług elektronicznych zawartej przez akceptację Regulaminu przez cały okres posiadania konta oraz 3 lata po jego usunięciu — dla celów dowodowych (roszczenia)
Przyjęcie i ocena Wniosku w naborze do projektu (np. „Mosty Współpracy") art. 6 ust. 1 lit. b RODO (podjęcie działań przed zawarciem umowy) oraz art. 6 ust. 1 lit. c RODO (obowiązek prawny wynikający z realizacji projektu współfinansowanego ze środków UE) przez cały okres realizacji naboru; w przypadku wnioskodawców niezakwalifikowanych — 12 miesięcy od zakończenia naboru
Realizacja projektu z zakwalifikowanym uczestnikiem (umowa uczestnictwa, IPR, sprawozdawczość, ewaluacja) art. 6 ust. 1 lit. b RODO oraz art. 6 ust. 1 lit. c RODO w związku z umową o dofinansowanie w ramach Programu Fundusze Europejskie dla Śląskiego 2021-2027, Działanie FESL.07.12 do końca roku 2033 — zgodnie z wymogami archiwizacyjnymi Programu (5 lat od zamknięcia projektu w 2028 r.)
Konsultacje z doradcą PISOP przed złożeniem Wniosku art. 6 ust. 1 lit. b RODO oraz art. 6 ust. 1 lit. f RODO — prawnie uzasadniony interes Administratora polegający na obsłudze wnioskodawcy do momentu złożenia Wniosku; następnie 3 lata od zakończenia sprawy
Wypełnianie obowiązków sprawozdawczych, księgowych i podatkowych art. 6 ust. 1 lit. c RODO w związku z ustawą o rachunkowości, ordynacją podatkową i przepisami dotyczącymi funduszy europejskich 5 lat od końca roku, w którym powstał obowiązek
Ustalenie, dochodzenie lub obrona roszczeń art. 6 ust. 1 lit. f RODO — prawnie uzasadniony interes Administratora do upływu okresu przedawnienia roszczeń (co do zasady 6 lat, dla roszczeń związanych z prowadzeniem działalności gospodarczej — 3 lata)
Bezpieczeństwo Platformy (logi systemowe, wykrywanie nadużyć) art. 6 ust. 1 lit. f RODO — prawnie uzasadniony interes zapewnienia bezpieczeństwa systemu 30 dni od zdarzenia (logi dostępu), 90 dni (logi błędów), 12 miesięcy (dane o próbach nieautoryzowanego dostępu)
Kontakt e-mailowy i telefoniczny w sprawach związanych z naborem art. 6 ust. 1 lit. f RODO — prawnie uzasadniony interes obsługi wnioskodawcy do zakończenia sprawy; następnie 3 lata (archiwum korespondencji)

§ 4. Odbiorcy danych — podmioty przetwarzające na podstawie umów powierzenia

Twoje dane są udostępniane wyłącznie podmiotom, z którymi Administrator zawarł pisemne umowy powierzenia przetwarzania danych osobowych na podstawie art. 28 RODO. Każdy podmiot przetwarzający działa wyłącznie na udokumentowane polecenie Administratora i zobowiązany jest do zachowania poufności oraz stosowania odpowiednich środków technicznych i organizacyjnych.

4.1. Dostawca i operator techniczny Platformy

Michał Hanajczyk, prowadzący działalność gospodarczą pod firmą ADVERTpro.co

NIP: 732-205-99-88
E-mail: m.hanajczyk@advertpro.co
Strona: advertpro.co

Zakres powierzenia:

  • projektowanie, rozwój i utrzymanie oprogramowania Platformy (kod aplikacji, aktualizacje, poprawki błędów);
  • administracja techniczna środowiska produkcyjnego (konfiguracja serwerów, baz danych, wdrożenia);
  • reagowanie na zgłoszenia serwisowe i incydenty bezpieczeństwa (przywracanie z kopii zapasowej, obsługa awarii);
  • tworzenie i przechowywanie kopii zapasowych baz danych oraz plików wgranych do Platformy;
  • monitoring dostępności i wydajności Platformy;
  • obsługa incydentów naruszenia ochrony danych (współpraca w wykrywaniu i zgłaszaniu naruszeń do PUODO w terminie 72 godzin).

Podstawa prawna: pisemna umowa powierzenia przetwarzania danych osobowych zawarta między Administratorem (PISOP) a ADVERTpro.co, zgodna z art. 28 ust. 3 RODO. Umowa reguluje w szczególności: przedmiot i czas powierzenia, charakter i cel przetwarzania, rodzaj danych, kategorie osób, obowiązki i prawa Administratora, obowiązek zachowania poufności, wymogi bezpieczeństwa oraz zasady dalszego powierzania (podpowierzenia).

4.2. Dostawca infrastruktury serwerowej (hosting)

OVH SAS
2 rue Kellermann, 59100 Roubaix, Francja

Rejestr handlowy: 424 761 419 R.C.S. Lille
Strona: www.ovh.com/pl

Zakres powierzenia:

  • udostępnianie infrastruktury fizycznej serwerów (VPS) oraz łączy sieciowych;
  • zapewnianie zasilania, chłodzenia i fizycznego bezpieczeństwa centrów danych;
  • zabezpieczenia przed atakami typu DDoS.

Lokalizacja przetwarzania: serwery znajdują się w centrach danych OVH na terenie Europejskiego Obszaru Gospodarczego (Polska, Francja, Niemcy). Dane nie są przekazywane poza EOG.

Podstawa prawna: umowa powierzenia przetwarzania zawarta w ramach warunków świadczenia usług OVH (DPA — Data Processing Agreement), zgodna z art. 28 RODO. OVH posiada certyfikaty: ISO/IEC 27001, ISO/IEC 27017, ISO/IEC 27018, ISO/IEC 27701, SOC 1/2/3, HDS (Hébergeur de Données de Santé).

4.3. Instytucje publiczne i podmioty uprawnione

W zakresie obowiązków wynikających z realizacji projektu współfinansowanego ze środków UE, dane mogą być udostępniane:

  • Instytucji Zarządzającej Programem Fundusze Europejskie dla Śląskiego 2021-2027 — Urząd Marszałkowski Województwa Śląskiego, ul. Ligonia 46, 40-037 Katowice — w celu monitorowania, kontroli i sprawozdawczości projektu;
  • Ministerstwu Funduszy i Polityki Regionalnej — w zakresie sprawozdawczości do Komisji Europejskiej;
  • Komisji Europejskiej — w formie zbiorczych sprawozdań z realizacji Programu;
  • organom kontrolnym uprawnionym do audytu środków publicznych: Najwyższa Izba Kontroli, Urząd Kontroli Skarbowej, Europejski Trybunał Obrachunkowy;
  • organom państwowym na podstawie obowiązujących przepisów prawa (sądy, prokuratura, organy podatkowe).

4.4. Podpowierzenie danych

Każdy z Podmiotów Przetwarzających może korzystać z dalszych podprocesorów (podpowierzenie) wyłącznie za pisemną, uprzednią zgodą Administratora. Aktualna lista podprocesorów prowadzona jest w rejestrze wewnętrznym Administratora i dostępna na żądanie osoby, której dane dotyczą.

§ 5. Środki bezpieczeństwa danych

Administrator wdraża odpowiednie środki techniczne i organizacyjne w celu zapewnienia stopnia bezpieczeństwa odpowiadającego ryzyku, o którym mowa w art. 32 RODO.

5.1. Środki techniczne

  • Transmisja szyfrowana — cały ruch między Twoją przeglądarką a Platformą jest szyfrowany protokołem TLS 1.2/1.3 (HTTPS z certyfikatem publicznym);
  • Szyfrowanie haseł — hasła użytkowników są przechowywane w formie hashów bcrypt (koszt 12) — nikt, w tym administrator systemu, nie ma dostępu do hasła w postaci jawnej;
  • Ochrona przed atakami CSRF — każde żądanie modyfikujące dane jest zabezpieczone tokenem CSRF;
  • Skanowanie antywirusowe załączników — każdy plik wgrany przez użytkownika jest skanowany silnikiem ClamAV przed zapisaniem na serwerze;
  • Ograniczenie liczby prób logowania — po 5 nieudanych próbach logowania konto zostaje tymczasowo zablokowane;
  • Rate limiting — ograniczenie liczby żądań z jednego adresu IP w celu ochrony przed atakami brute force i DoS;
  • Kopie zapasowe — codzienne kopie zapasowe całej bazy danych i plików użytkowników, przechowywane w oddzielnej lokalizacji przez 30 dni;
  • Monitoring dostępności — całodobowy monitoring stanu Platformy i alerty przy awariach;
  • Aktualizacje bezpieczeństwa — bieżące aktualizacje systemu operacyjnego, PHP, MySQL, bibliotek — w reżimie „security patches within 72h";
  • Zapora sieciowa — dostęp do serwerów baz danych ograniczony do zdefiniowanych adresów IP.

5.2. Środki organizacyjne

  • Zasada minimalizacji dostępu — każda osoba mająca dostęp do danych osobowych ma go w zakresie niezbędnym do wykonywania obowiązków;
  • Rejestr osób upoważnionych do przetwarzania danych;
  • Umowy o poufności (NDA) z osobami mającymi dostęp do danych;
  • Procedura zgłaszania incydentów bezpieczeństwa;
  • Procedura obsługi żądań osób, których dane dotyczą (art. 15-22 RODO);
  • Prowadzenie rejestru czynności przetwarzania (art. 30 RODO);
  • Okresowe przeglądy uprawnień oraz audyty bezpieczeństwa.

§ 6. Twoje prawa

W związku z przetwarzaniem Twoich danych osobowych przysługują Ci następujące prawa:

6.1. Prawo dostępu do danych (art. 15 RODO)

Masz prawo uzyskać od Administratora potwierdzenie, czy przetwarzane są Twoje dane, a jeśli tak — otrzymać ich kopię wraz z informacją o celach, kategoriach, odbiorcach i okresie przechowywania.

6.2. Prawo do sprostowania (art. 16 RODO)

Możesz żądać poprawienia niedokładnych lub uzupełnienia niekompletnych danych. Większość danych możesz poprawić samodzielnie w ustawieniach konta.

6.3. Prawo do usunięcia — „prawo do bycia zapomnianym" (art. 17 RODO)

Możesz żądać usunięcia swoich danych, jeżeli:

  • dane nie są już niezbędne do celów, dla których zostały zebrane;
  • wycofałeś zgodę na przetwarzanie (gdy było ono na jej podstawie);
  • wnosisz sprzeciw wobec przetwarzania;
  • dane były przetwarzane niezgodnie z prawem;
  • musisz spełnić obowiązek prawny nakładający usunięcie danych.

Prawo to nie ma zastosowania w zakresie, w jakim Administrator jest obowiązany przechowywać dane na podstawie przepisów prawa (np. dokumentacja projektu unijnego, dokumentacja księgowa).

6.4. Prawo do ograniczenia przetwarzania (art. 18 RODO)

Możesz żądać ograniczenia przetwarzania w sytuacjach szczególnych — np. gdy kwestionujesz prawidłowość danych lub sprzeciwiasz się przetwarzaniu, a trwa weryfikacja Twojego sprzeciwu.

6.5. Prawo do przenoszenia danych (art. 20 RODO)

Masz prawo otrzymać w ustrukturyzowanym, powszechnie używanym formacie nadającym się do odczytu maszynowego (JSON) dane, które nam dostarczyłeś, oraz przesłać je innemu administratorowi.

6.6. Prawo do sprzeciwu (art. 21 RODO)

Możesz w każdej chwili wnieść sprzeciw wobec przetwarzania danych na podstawie art. 6 ust. 1 lit. f RODO (prawnie uzasadniony interes) — z przyczyn związanych z Twoją szczególną sytuacją. Administrator zaprzestanie przetwarzania, chyba że wykaże istnienie ważnych prawnie uzasadnionych podstaw nadrzędnych wobec Twoich interesów.

6.7. Prawo do wycofania zgody

Jeśli przetwarzanie odbywa się na podstawie Twojej zgody (art. 6 ust. 1 lit. a RODO), możesz ją wycofać w każdej chwili. Wycofanie zgody nie wpływa na zgodność z prawem przetwarzania, którego dokonano na podstawie zgody przed jej wycofaniem.

6.8. Prawo do wniesienia skargi

Masz prawo wniesienia skargi do organu nadzorczego:

Prezes Urzędu Ochrony Danych Osobowych
ul. Stawki 2, 00-193 Warszawa
Telefon: 22 531 03 00
E-mail: kancelaria@uodo.gov.pl
Strona: uodo.gov.pl

6.9. Jak zrealizować swoje prawa?

Aby skorzystać z powyższych praw, wyślij wiadomość na adres pisop@pisop.org.pl z dopiskiem „RODO — [nazwa uprawnienia]" w tytule. Administrator udziela odpowiedzi bez zbędnej zwłoki, nie później niż w terminie miesiąca od otrzymania żądania. W przypadku szczególnie skomplikowanych żądań lub dużej liczby żądań termin ten może zostać przedłużony o kolejne dwa miesiące — o czym poinformujemy Cię w ciągu miesiąca od otrzymania żądania.

§ 7. Dobrowolność podania danych i konsekwencje

Podanie danych jest dobrowolne, ale niezbędne do:

  • założenia konta w Platformie i korzystania z niej — bez rejestracji nie możesz złożyć Wniosku;
  • udziału w naborze — bez wypełnienia formularza zgłoszeniowego i podania danych organizacji Wniosek nie zostanie przyjęty;
  • otrzymania decyzji o wyniku oceny — bez adresu e-mail nie będziemy w stanie się z Tobą skontaktować;
  • zawarcia i realizacji umowy uczestnictwa w projekcie w przypadku pozytywnej decyzji.

§ 8. Przekazywanie danych do państw trzecich

Administrator nie przekazuje Twoich danych osobowych poza Europejski Obszar Gospodarczy. Wszystkie systemy przetwarzania (bazy danych, kopie zapasowe, pliki użytkowników) znajdują się na serwerach zlokalizowanych w EOG. W przypadku, gdyby w przyszłości zaszła potrzeba przekazania danych poza EOG, nastąpi to wyłącznie na podstawie mechanizmów przewidzianych w art. 44-49 RODO (decyzja o odpowiednim stopniu ochrony, standardowe klauzule umowne).

§ 9. Zautomatyzowane podejmowanie decyzji i profilowanie

Twoje dane osobowe nie są przedmiotem zautomatyzowanego podejmowania decyzji, w tym profilowania w rozumieniu art. 22 RODO. Ocena Wniosków przeprowadzana jest ręcznie przez ekspertów PISOP na podstawie kryteriów opublikowanych w Regulaminie danego naboru. System jedynie techniczne wspomaga proces (walidacja formalna, sortowanie, generowanie PDF).

§ 10. Pliki cookies i podobne technologie

10.1. Rodzaje wykorzystywanych plików cookies

KategoriaCelCzas trwaniaWymagane?
Sesyjne Utrzymanie zalogowanego użytkownika, ochrona przed CSRF do zamknięcia przeglądarki lub 2 godziny nieaktywności Tak — bez nich Platforma nie działa
Funkcjonalne Zapamiętanie akceptacji banera cookies, wybranej wersji językowej 12 miesięcy Nie — możesz je wyłączyć, ale baner cookies będzie pokazywany przy każdej wizycie
Autozapisu formularza Lokalne przechowywanie stanu wypełnianego formularza na wypadek awarii przeglądarki do momentu wysłania Wniosku lub 30 dni Tak — dla płynności wypełniania Wniosku

10.2. Czego NIE stosujemy

Platforma nie stosuje:

  • plików cookies marketingowych, reklamowych ani śledzących;
  • skryptów analitycznych osób trzecich (Google Analytics, Meta Pixel itp.);
  • mechanizmów fingerprintingu przeglądarki;
  • osadzonych treści z serwisów społecznościowych, które mogłyby śledzić użytkownika.

10.3. Zarządzanie plikami cookies

W każdej chwili możesz zarządzać plikami cookies w ustawieniach swojej przeglądarki. Wyłączenie plików cookies sesyjnych spowoduje niemożność zalogowania się do Platformy. Instrukcje dla popularnych przeglądarek:

§ 11. Naruszenia ochrony danych

W przypadku naruszenia ochrony danych osobowych, które może skutkować ryzykiem dla praw i wolności osób fizycznych, Administrator:

  • zgłosi naruszenie do Prezesa Urzędu Ochrony Danych Osobowych w ciągu 72 godzin od stwierdzenia (zgodnie z art. 33 RODO);
  • jeżeli naruszenie może wiązać się z wysokim ryzykiem — bez zbędnej zwłoki zawiadomi osoby, których dane dotyczą (art. 34 RODO);
  • udokumentuje incydent w rejestrze naruszeń;
  • podejmie działania zaradcze mające na celu zminimalizowanie skutków i zapobieżenie podobnym incydentom w przyszłości.

§ 12. Zmiany polityki prywatności

Administrator zastrzega sobie prawo do wprowadzania zmian w niniejszej Polityce prywatności, w szczególności w związku ze zmianami przepisów prawa, wprowadzeniem nowych funkcjonalności Platformy lub zmianami w zakresie podmiotów przetwarzających.

O istotnych zmianach Administrator informuje zarejestrowanych użytkowników drogą mailową co najmniej 14 dni przed wejściem w życie nowej wersji Polityki. Aktualna wersja jest zawsze dostępna pod adresem konkursy.pisop.org.pl/polityka-prywatnosci.

§ 13. Kontakt w sprawach ochrony danych

We wszystkich sprawach dotyczących ochrony danych osobowych, realizacji Twoich praw wynikających z RODO oraz zgłaszania podejrzeń naruszeń — skontaktuj się z Administratorem:

Centrum Promocji i Rozwoju Inicjatyw Obywatelskich „PISOP”
pl. Metziga 26/6, 64-100 Leszno

E-mail: pisop@pisop.org.pl (w tytule „RODO")
Telefon: 65 520 78 86

Ostatnia aktualizacja: 23 lipca 2026 r.
Wersja dokumentu: 1.1