Polityka prywatności
Niniejsza Polityka prywatności opisuje zasady przetwarzania danych osobowych osób korzystających z platformy GrantOMat dostępnej pod adresem konkursy.pisop.org.pl. Dokument stanowi realizację obowiązku informacyjnego wynikającego z art. 13 i 14 Rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych (RODO).
§ 1. Administrator danych osobowych
Administratorem Twoich danych osobowych przetwarzanych w ramach Platformy jest:
Centrum Promocji i Rozwoju Inicjatyw Obywatelskich „PISOP”
pl. Metziga 26/6, 64-100 Leszno
NIP: 697-20-53-010
REGON: 411 18 45 20
KRS: 0000073867
Telefon: 65 520 78 86
E-mail: pisop@pisop.org.pl
Administrator nie wyznaczył Inspektora Ochrony Danych. W sprawach dotyczących przetwarzania danych osobowych możesz się kontaktować bezpośrednio z Administratorem pod adresem pisop@pisop.org.pl z dopiskiem „RODO" w tytule wiadomości.
§ 2. Zakres przetwarzanych danych i źródła ich pochodzenia
W ramach Platformy przetwarzamy szeroki zakres danych osobowych związanych z uczestnictwem w naborach do projektów prowadzonych przez PISOP. Kategorie przetwarzanych danych:
2.1. Dane osób zakładających konto
- imię i nazwisko;
- adres e-mail (służący jednocześnie jako login);
- numer telefonu (opcjonalnie);
- zaszyfrowane hasło (algorytm bcrypt, koszt 12);
- data i godzina rejestracji, ostatniego logowania oraz historia sesji.
2.2. Dane organizacji wnioskodawcy
- pełna nazwa, forma prawna, NIP, REGON, KRS lub inny numer rejestrowy;
- adres siedziby, oddziału lub jednostki organizacyjnej;
- obszary działalności statutowej, przynależność do sektora EFS+;
- dane kontaktowe organizacji (e-mail, telefon, strona www);
- dokumenty rejestrowe (statut, wyciąg KRS/CEIDG) wgrywane jako załączniki.
2.3. Dane osób delegowanych do udziału w projekcie
- imię, nazwisko, funkcja/rola w organizacji;
- e-mail, numer telefonu;
- podstawa delegowania (członkostwo w stowarzyszeniu, członkostwo w organie statutowym, umowa o pracę, umowa cywilnoprawna, wolontariat);
- informacja o współpracy z organizacją powyżej 3 lat (kryterium formalne);
- oświadczenia woli dotyczące udziału w projekcie.
Ważne: jeśli wpisujesz w formularzu dane osób trzecich (osób delegowanych, przedstawicieli organizacji), jesteś zobowiązany uzyskać ich zgodę na przekazanie tych danych oraz zapoznać je z niniejszą Polityką prywatności. Potwierdzasz to w treści oświadczenia zawartego w formularzu Wniosku.
2.4. Dane operacyjne z korzystania z Platformy
- treść korespondencji z doradcą PISOP (konsultacje);
- treść komunikatów w wątku wiadomości do wniosku;
- notatki administracyjne dotyczące oceny wniosku;
- historia zdarzeń wniosku (autozapis, złożenie, korekty, zmiany statusu);
- adres IP z logów serwera (przechowywany 30 dni), User-Agent przeglądarki, dane sesji.
2.5. Źródła pochodzenia danych
Dane osobowe pochodzą z następujących źródeł:
- bezpośrednio od Ciebie — podczas rejestracji konta i wypełniania formularzy;
- od organizacji, którą reprezentujesz — jeśli działasz w imieniu innej osoby prawnej;
- od osób delegowanych przez organizację — których dane są przez Ciebie wprowadzane za ich uprzednią zgodą;
- ze źródeł publicznych — Krajowy Rejestr Sądowy (KRS), Centralna Ewidencja Działalności Gospodarczej (CEIDG), Krajowy Rejestr Urzędowy Podmiotów Gospodarki Narodowej (REGON) — w celu weryfikacji danych organizacji;
- automatycznie — dane techniczne z Twojej przeglądarki i urządzenia (adres IP, User-Agent, znaczniki czasowe).
§ 3. Cele, podstawy prawne i okresy przetwarzania
Poniższa tabela zestawia cele przetwarzania, podstawę prawną każdego celu oraz okres przechowywania danych.
| Cel przetwarzania | Podstawa prawna | Okres przechowywania |
|---|---|---|
| Założenie i prowadzenie konta użytkownika w Platformie | art. 6 ust. 1 lit. b RODO — wykonanie umowy o świadczenie usług elektronicznych zawartej przez akceptację Regulaminu | przez cały okres posiadania konta oraz 3 lata po jego usunięciu — dla celów dowodowych (roszczenia) |
| Przyjęcie i ocena Wniosku w naborze do projektu (np. „Mosty Współpracy") | art. 6 ust. 1 lit. b RODO (podjęcie działań przed zawarciem umowy) oraz art. 6 ust. 1 lit. c RODO (obowiązek prawny wynikający z realizacji projektu współfinansowanego ze środków UE) | przez cały okres realizacji naboru; w przypadku wnioskodawców niezakwalifikowanych — 12 miesięcy od zakończenia naboru |
| Realizacja projektu z zakwalifikowanym uczestnikiem (umowa uczestnictwa, IPR, sprawozdawczość, ewaluacja) | art. 6 ust. 1 lit. b RODO oraz art. 6 ust. 1 lit. c RODO w związku z umową o dofinansowanie w ramach Programu Fundusze Europejskie dla Śląskiego 2021-2027, Działanie FESL.07.12 | do końca roku 2033 — zgodnie z wymogami archiwizacyjnymi Programu (5 lat od zamknięcia projektu w 2028 r.) |
| Konsultacje z doradcą PISOP przed złożeniem Wniosku | art. 6 ust. 1 lit. b RODO oraz art. 6 ust. 1 lit. f RODO — prawnie uzasadniony interes Administratora polegający na obsłudze wnioskodawcy | do momentu złożenia Wniosku; następnie 3 lata od zakończenia sprawy |
| Wypełnianie obowiązków sprawozdawczych, księgowych i podatkowych | art. 6 ust. 1 lit. c RODO w związku z ustawą o rachunkowości, ordynacją podatkową i przepisami dotyczącymi funduszy europejskich | 5 lat od końca roku, w którym powstał obowiązek |
| Ustalenie, dochodzenie lub obrona roszczeń | art. 6 ust. 1 lit. f RODO — prawnie uzasadniony interes Administratora | do upływu okresu przedawnienia roszczeń (co do zasady 6 lat, dla roszczeń związanych z prowadzeniem działalności gospodarczej — 3 lata) |
| Bezpieczeństwo Platformy (logi systemowe, wykrywanie nadużyć) | art. 6 ust. 1 lit. f RODO — prawnie uzasadniony interes zapewnienia bezpieczeństwa systemu | 30 dni od zdarzenia (logi dostępu), 90 dni (logi błędów), 12 miesięcy (dane o próbach nieautoryzowanego dostępu) |
| Kontakt e-mailowy i telefoniczny w sprawach związanych z naborem | art. 6 ust. 1 lit. f RODO — prawnie uzasadniony interes obsługi wnioskodawcy | do zakończenia sprawy; następnie 3 lata (archiwum korespondencji) |
§ 4. Odbiorcy danych — podmioty przetwarzające na podstawie umów powierzenia
Twoje dane są udostępniane wyłącznie podmiotom, z którymi Administrator zawarł pisemne umowy powierzenia przetwarzania danych osobowych na podstawie art. 28 RODO. Każdy podmiot przetwarzający działa wyłącznie na udokumentowane polecenie Administratora i zobowiązany jest do zachowania poufności oraz stosowania odpowiednich środków technicznych i organizacyjnych.
4.1. Dostawca i operator techniczny Platformy
Michał Hanajczyk, prowadzący działalność gospodarczą pod firmą ADVERTpro.co
NIP: 732-205-99-88
E-mail: m.hanajczyk@advertpro.co
Strona: advertpro.co
Zakres powierzenia:
- projektowanie, rozwój i utrzymanie oprogramowania Platformy (kod aplikacji, aktualizacje, poprawki błędów);
- administracja techniczna środowiska produkcyjnego (konfiguracja serwerów, baz danych, wdrożenia);
- reagowanie na zgłoszenia serwisowe i incydenty bezpieczeństwa (przywracanie z kopii zapasowej, obsługa awarii);
- tworzenie i przechowywanie kopii zapasowych baz danych oraz plików wgranych do Platformy;
- monitoring dostępności i wydajności Platformy;
- obsługa incydentów naruszenia ochrony danych (współpraca w wykrywaniu i zgłaszaniu naruszeń do PUODO w terminie 72 godzin).
Podstawa prawna: pisemna umowa powierzenia przetwarzania danych osobowych zawarta między Administratorem (PISOP) a ADVERTpro.co, zgodna z art. 28 ust. 3 RODO. Umowa reguluje w szczególności: przedmiot i czas powierzenia, charakter i cel przetwarzania, rodzaj danych, kategorie osób, obowiązki i prawa Administratora, obowiązek zachowania poufności, wymogi bezpieczeństwa oraz zasady dalszego powierzania (podpowierzenia).
4.2. Dostawca infrastruktury serwerowej (hosting)
OVH SAS
2 rue Kellermann, 59100 Roubaix, Francja
Rejestr handlowy: 424 761 419 R.C.S. Lille
Strona: www.ovh.com/pl
Zakres powierzenia:
- udostępnianie infrastruktury fizycznej serwerów (VPS) oraz łączy sieciowych;
- zapewnianie zasilania, chłodzenia i fizycznego bezpieczeństwa centrów danych;
- zabezpieczenia przed atakami typu DDoS.
Lokalizacja przetwarzania: serwery znajdują się w centrach danych OVH na terenie Europejskiego Obszaru Gospodarczego (Polska, Francja, Niemcy). Dane nie są przekazywane poza EOG.
Podstawa prawna: umowa powierzenia przetwarzania zawarta w ramach warunków świadczenia usług OVH (DPA — Data Processing Agreement), zgodna z art. 28 RODO. OVH posiada certyfikaty: ISO/IEC 27001, ISO/IEC 27017, ISO/IEC 27018, ISO/IEC 27701, SOC 1/2/3, HDS (Hébergeur de Données de Santé).
4.3. Instytucje publiczne i podmioty uprawnione
W zakresie obowiązków wynikających z realizacji projektu współfinansowanego ze środków UE, dane mogą być udostępniane:
- Instytucji Zarządzającej Programem Fundusze Europejskie dla Śląskiego 2021-2027 — Urząd Marszałkowski Województwa Śląskiego, ul. Ligonia 46, 40-037 Katowice — w celu monitorowania, kontroli i sprawozdawczości projektu;
- Ministerstwu Funduszy i Polityki Regionalnej — w zakresie sprawozdawczości do Komisji Europejskiej;
- Komisji Europejskiej — w formie zbiorczych sprawozdań z realizacji Programu;
- organom kontrolnym uprawnionym do audytu środków publicznych: Najwyższa Izba Kontroli, Urząd Kontroli Skarbowej, Europejski Trybunał Obrachunkowy;
- organom państwowym na podstawie obowiązujących przepisów prawa (sądy, prokuratura, organy podatkowe).
4.4. Podpowierzenie danych
Każdy z Podmiotów Przetwarzających może korzystać z dalszych podprocesorów (podpowierzenie) wyłącznie za pisemną, uprzednią zgodą Administratora. Aktualna lista podprocesorów prowadzona jest w rejestrze wewnętrznym Administratora i dostępna na żądanie osoby, której dane dotyczą.
§ 5. Środki bezpieczeństwa danych
Administrator wdraża odpowiednie środki techniczne i organizacyjne w celu zapewnienia stopnia bezpieczeństwa odpowiadającego ryzyku, o którym mowa w art. 32 RODO.
5.1. Środki techniczne
- Transmisja szyfrowana — cały ruch między Twoją przeglądarką a Platformą jest szyfrowany protokołem TLS 1.2/1.3 (HTTPS z certyfikatem publicznym);
- Szyfrowanie haseł — hasła użytkowników są przechowywane w formie hashów bcrypt (koszt 12) — nikt, w tym administrator systemu, nie ma dostępu do hasła w postaci jawnej;
- Ochrona przed atakami CSRF — każde żądanie modyfikujące dane jest zabezpieczone tokenem CSRF;
- Skanowanie antywirusowe załączników — każdy plik wgrany przez użytkownika jest skanowany silnikiem ClamAV przed zapisaniem na serwerze;
- Ograniczenie liczby prób logowania — po 5 nieudanych próbach logowania konto zostaje tymczasowo zablokowane;
- Rate limiting — ograniczenie liczby żądań z jednego adresu IP w celu ochrony przed atakami brute force i DoS;
- Kopie zapasowe — codzienne kopie zapasowe całej bazy danych i plików użytkowników, przechowywane w oddzielnej lokalizacji przez 30 dni;
- Monitoring dostępności — całodobowy monitoring stanu Platformy i alerty przy awariach;
- Aktualizacje bezpieczeństwa — bieżące aktualizacje systemu operacyjnego, PHP, MySQL, bibliotek — w reżimie „security patches within 72h";
- Zapora sieciowa — dostęp do serwerów baz danych ograniczony do zdefiniowanych adresów IP.
5.2. Środki organizacyjne
- Zasada minimalizacji dostępu — każda osoba mająca dostęp do danych osobowych ma go w zakresie niezbędnym do wykonywania obowiązków;
- Rejestr osób upoważnionych do przetwarzania danych;
- Umowy o poufności (NDA) z osobami mającymi dostęp do danych;
- Procedura zgłaszania incydentów bezpieczeństwa;
- Procedura obsługi żądań osób, których dane dotyczą (art. 15-22 RODO);
- Prowadzenie rejestru czynności przetwarzania (art. 30 RODO);
- Okresowe przeglądy uprawnień oraz audyty bezpieczeństwa.
§ 6. Twoje prawa
W związku z przetwarzaniem Twoich danych osobowych przysługują Ci następujące prawa:
6.1. Prawo dostępu do danych (art. 15 RODO)
Masz prawo uzyskać od Administratora potwierdzenie, czy przetwarzane są Twoje dane, a jeśli tak — otrzymać ich kopię wraz z informacją o celach, kategoriach, odbiorcach i okresie przechowywania.
6.2. Prawo do sprostowania (art. 16 RODO)
Możesz żądać poprawienia niedokładnych lub uzupełnienia niekompletnych danych. Większość danych możesz poprawić samodzielnie w ustawieniach konta.
6.3. Prawo do usunięcia — „prawo do bycia zapomnianym" (art. 17 RODO)
Możesz żądać usunięcia swoich danych, jeżeli:
- dane nie są już niezbędne do celów, dla których zostały zebrane;
- wycofałeś zgodę na przetwarzanie (gdy było ono na jej podstawie);
- wnosisz sprzeciw wobec przetwarzania;
- dane były przetwarzane niezgodnie z prawem;
- musisz spełnić obowiązek prawny nakładający usunięcie danych.
Prawo to nie ma zastosowania w zakresie, w jakim Administrator jest obowiązany przechowywać dane na podstawie przepisów prawa (np. dokumentacja projektu unijnego, dokumentacja księgowa).
6.4. Prawo do ograniczenia przetwarzania (art. 18 RODO)
Możesz żądać ograniczenia przetwarzania w sytuacjach szczególnych — np. gdy kwestionujesz prawidłowość danych lub sprzeciwiasz się przetwarzaniu, a trwa weryfikacja Twojego sprzeciwu.
6.5. Prawo do przenoszenia danych (art. 20 RODO)
Masz prawo otrzymać w ustrukturyzowanym, powszechnie używanym formacie nadającym się do odczytu maszynowego (JSON) dane, które nam dostarczyłeś, oraz przesłać je innemu administratorowi.
6.6. Prawo do sprzeciwu (art. 21 RODO)
Możesz w każdej chwili wnieść sprzeciw wobec przetwarzania danych na podstawie art. 6 ust. 1 lit. f RODO (prawnie uzasadniony interes) — z przyczyn związanych z Twoją szczególną sytuacją. Administrator zaprzestanie przetwarzania, chyba że wykaże istnienie ważnych prawnie uzasadnionych podstaw nadrzędnych wobec Twoich interesów.
6.7. Prawo do wycofania zgody
Jeśli przetwarzanie odbywa się na podstawie Twojej zgody (art. 6 ust. 1 lit. a RODO), możesz ją wycofać w każdej chwili. Wycofanie zgody nie wpływa na zgodność z prawem przetwarzania, którego dokonano na podstawie zgody przed jej wycofaniem.
6.8. Prawo do wniesienia skargi
Masz prawo wniesienia skargi do organu nadzorczego:
Prezes Urzędu Ochrony Danych Osobowych
ul. Stawki 2, 00-193 Warszawa
Telefon: 22 531 03 00
E-mail: kancelaria@uodo.gov.pl
Strona: uodo.gov.pl
6.9. Jak zrealizować swoje prawa?
Aby skorzystać z powyższych praw, wyślij wiadomość na adres pisop@pisop.org.pl z dopiskiem „RODO — [nazwa uprawnienia]" w tytule. Administrator udziela odpowiedzi bez zbędnej zwłoki, nie później niż w terminie miesiąca od otrzymania żądania. W przypadku szczególnie skomplikowanych żądań lub dużej liczby żądań termin ten może zostać przedłużony o kolejne dwa miesiące — o czym poinformujemy Cię w ciągu miesiąca od otrzymania żądania.
§ 7. Dobrowolność podania danych i konsekwencje
Podanie danych jest dobrowolne, ale niezbędne do:
- założenia konta w Platformie i korzystania z niej — bez rejestracji nie możesz złożyć Wniosku;
- udziału w naborze — bez wypełnienia formularza zgłoszeniowego i podania danych organizacji Wniosek nie zostanie przyjęty;
- otrzymania decyzji o wyniku oceny — bez adresu e-mail nie będziemy w stanie się z Tobą skontaktować;
- zawarcia i realizacji umowy uczestnictwa w projekcie w przypadku pozytywnej decyzji.
§ 8. Przekazywanie danych do państw trzecich
Administrator nie przekazuje Twoich danych osobowych poza Europejski Obszar Gospodarczy. Wszystkie systemy przetwarzania (bazy danych, kopie zapasowe, pliki użytkowników) znajdują się na serwerach zlokalizowanych w EOG. W przypadku, gdyby w przyszłości zaszła potrzeba przekazania danych poza EOG, nastąpi to wyłącznie na podstawie mechanizmów przewidzianych w art. 44-49 RODO (decyzja o odpowiednim stopniu ochrony, standardowe klauzule umowne).
§ 9. Zautomatyzowane podejmowanie decyzji i profilowanie
Twoje dane osobowe nie są przedmiotem zautomatyzowanego podejmowania decyzji, w tym profilowania w rozumieniu art. 22 RODO. Ocena Wniosków przeprowadzana jest ręcznie przez ekspertów PISOP na podstawie kryteriów opublikowanych w Regulaminie danego naboru. System jedynie techniczne wspomaga proces (walidacja formalna, sortowanie, generowanie PDF).
§ 10. Pliki cookies i podobne technologie
10.1. Rodzaje wykorzystywanych plików cookies
| Kategoria | Cel | Czas trwania | Wymagane? |
|---|---|---|---|
| Sesyjne | Utrzymanie zalogowanego użytkownika, ochrona przed CSRF | do zamknięcia przeglądarki lub 2 godziny nieaktywności | Tak — bez nich Platforma nie działa |
| Funkcjonalne | Zapamiętanie akceptacji banera cookies, wybranej wersji językowej | 12 miesięcy | Nie — możesz je wyłączyć, ale baner cookies będzie pokazywany przy każdej wizycie |
| Autozapisu formularza | Lokalne przechowywanie stanu wypełnianego formularza na wypadek awarii przeglądarki | do momentu wysłania Wniosku lub 30 dni | Tak — dla płynności wypełniania Wniosku |
10.2. Czego NIE stosujemy
Platforma nie stosuje:
- plików cookies marketingowych, reklamowych ani śledzących;
- skryptów analitycznych osób trzecich (Google Analytics, Meta Pixel itp.);
- mechanizmów fingerprintingu przeglądarki;
- osadzonych treści z serwisów społecznościowych, które mogłyby śledzić użytkownika.
10.3. Zarządzanie plikami cookies
W każdej chwili możesz zarządzać plikami cookies w ustawieniach swojej przeglądarki. Wyłączenie plików cookies sesyjnych spowoduje niemożność zalogowania się do Platformy. Instrukcje dla popularnych przeglądarek:
§ 11. Naruszenia ochrony danych
W przypadku naruszenia ochrony danych osobowych, które może skutkować ryzykiem dla praw i wolności osób fizycznych, Administrator:
- zgłosi naruszenie do Prezesa Urzędu Ochrony Danych Osobowych w ciągu 72 godzin od stwierdzenia (zgodnie z art. 33 RODO);
- jeżeli naruszenie może wiązać się z wysokim ryzykiem — bez zbędnej zwłoki zawiadomi osoby, których dane dotyczą (art. 34 RODO);
- udokumentuje incydent w rejestrze naruszeń;
- podejmie działania zaradcze mające na celu zminimalizowanie skutków i zapobieżenie podobnym incydentom w przyszłości.
§ 12. Zmiany polityki prywatności
Administrator zastrzega sobie prawo do wprowadzania zmian w niniejszej Polityce prywatności, w szczególności w związku ze zmianami przepisów prawa, wprowadzeniem nowych funkcjonalności Platformy lub zmianami w zakresie podmiotów przetwarzających.
O istotnych zmianach Administrator informuje zarejestrowanych użytkowników drogą mailową co najmniej 14 dni przed wejściem w życie nowej wersji Polityki. Aktualna wersja jest zawsze dostępna pod adresem konkursy.pisop.org.pl/polityka-prywatnosci.
§ 13. Kontakt w sprawach ochrony danych
We wszystkich sprawach dotyczących ochrony danych osobowych, realizacji Twoich praw wynikających z RODO oraz zgłaszania podejrzeń naruszeń — skontaktuj się z Administratorem:
Centrum Promocji i Rozwoju Inicjatyw Obywatelskich „PISOP”
pl. Metziga 26/6, 64-100 Leszno
E-mail: pisop@pisop.org.pl (w tytule „RODO")
Telefon: 65 520 78 86
Ostatnia aktualizacja: 23 lipca 2026 r.
Wersja dokumentu: 1.1