Polityka przetwarzania danych
Rejestr czynności, podmioty przetwarzające, okresy retencji, transfery poza EOG i środki bezpieczeństwa w New European Strategies.
Ostatnia aktualizacja: 2026-09-14
Zasady, które wiążą nas przy każdej czynności
- Zgodność z prawem, rzetelność i przejrzystość - każda czynność ma nazwany cel i podstawę prawną, zanim ruszy.
- Ograniczenie celu - dane zebrane po to, żeby wpuścić Cię na wydarzenie, nie zasilają listy marketingowej bez odrębnej zgody.
- Minimalizacja - nie zbieramy pól „na przyszłość”. Pole, którego nie potrafimy przypisać do celu, jest usuwane z formularza, a nie ukrywane.
- Prawidłowość - dane profilowe poprawiasz samodzielnie, a my nie nadpisujemy ich danymi z zewnętrznych źródeł bez Twojej wiedzy.
- Ograniczenie przechowywania - każda kategoria ma termin; po jego upływie dane są usuwane albo nieodwracalnie anonimizowane.
- Integralność i poufność - dostęp per rola, szyfrowanie w tranzycie i w spoczynku, izolacja danych między najemcami platformy.
- Rozliczalność - potrafimy wykazać powyższe, a nie tylko je zadeklarować.
Czynności przetwarzania - skrót rejestru
- Prowadzenie konta i profilu zawodowego - wykonanie umowy (art. 6 ust. 1 lit. b RODO).
- Subskrypcje, zamówienia i rozliczenia - wykonanie umowy oraz obowiązek prawny (art. 6 ust. 1 lit. b i c RODO).
- Newsletter i komunikacja marketingowa - zgoda (art. 6 ust. 1 lit. a RODO) w połączeniu z przepisami o komunikacji elektronicznej.
- Społeczność: komentarze, wątki, wiadomości, sieć kontaktów - wykonanie umowy oraz prawnie uzasadniony interes w moderacji (art. 6 ust. 1 lit. b i f RODO).
- Kluby dyskusyjne: wnioski o członkostwo, roster, wypowiedzi - wykonanie umowy i prawnie uzasadniony interes w utrzymaniu poufnego formatu.
- Wydarzenia: rejestracja, bilety, kontrola wejścia, identyfikatory - wykonanie umowy; przekazanie kontaktu partnerowi wyłącznie na podstawie odrębnej zgody.
- Bezpieczeństwo i przeciwdziałanie nadużyciom: logi, ograniczanie liczby żądań, wykrywanie nadużyć - prawnie uzasadniony interes (art. 6 ust. 1 lit. f RODO).
- Analityka produktowa i pomiar publikacji - zgoda dla plików cookie innych niż niezbędne, prawnie uzasadniony interes dla pomiarów zagregowanych.
- Obsługa żądań z RODO, reklamacji i zgłoszeń treści - obowiązek prawny oraz prawnie uzasadniony interes w obronie roszczeń.
Kategorie danych i szczególna ostrożność
Nie prowadzimy zbiorów danych szczególnych kategorii (art. 9 RODO) ani danych o wyrokach i naruszeniach prawa (art. 10 RODO). Nie pytamy o poglądy polityczne, przekonania, zdrowie ani pochodzenie.
Uwaga na treść, którą sam publikujesz: opisując swoje doświadczenie zawodowe albo zabierając głos w dyskusji, możesz ujawnić informacje wrażliwe. Takie dane przetwarzamy wyłącznie dlatego, że sam je upubliczniłeś (art. 9 ust. 2 lit. e RODO) - i możesz je w każdej chwili usunąć.
Danych kart płatniczych nie widzimy i nie przechowujemy: pełne dane płatnicze przyjmuje bezpośrednio operator płatności.
Podmioty przetwarzające - kategorie i rola
Z każdym podmiotem przetwarzającym zawieramy umowę powierzenia spełniającą wymagania art. 28 ust. 3 RODO. Podprocesor wchodzi do łańcucha wyłącznie za naszą zgodą i na tych samych warunkach.
- Infrastruktura chmurowa i baza danych - hosting aplikacji, przechowywanie danych, kopie zapasowe.
- Sieć dostarczania treści i ochrona przed atakami - obsługa ruchu, filtrowanie nadużyć, terminacja szyfrowania.
- Operator płatności (Stripe) - przyjmowanie płatności, rozliczanie podatku, obsługa sporów i obciążeń zwrotnych.
- Dostawca poczty transakcyjnej i newslettera - doręczanie wiadomości oraz statusy doręczeń.
- Narzędzia analityczne i pomiar publikacji - wyłącznie w zakresie objętym Twoją zgodą.
- Dostawcy narzędzi wspierających redakcję i obsługę zgłoszeń - w zakresie niezbędnym do wykonania zadania.
- Doradcy zewnętrzni (prawni, księgowi, audytorzy) - jako odrębni administratorzy albo podmioty przetwarzające, zależnie od charakteru usługi.
Przekazywanie poza Europejski Obszar Gospodarczy
Dążymy do przetwarzania danych w Unii Europejskiej. Część dostawców przetwarza jednak dane także poza EOG - najczęściej w Stanach Zjednoczonych.
- Decyzja o adekwatności Komisji Europejskiej - gdy dostawca podlega uznanemu za adekwatny programowi ochrony danych, w tym ram ochrony danych UE-USA.
- Standardowe klauzule umowne przyjęte decyzją wykonawczą Komisji 2021/914 - podstawowy mechanizm dla pozostałych transferów.
- Ocena skutków transferu wraz ze środkami uzupełniającymi (szyfrowanie, minimalizacja zakresu, kontrola dostępu), gdy sam mechanizm prawny nie wystarcza.
- Na żądanie wskazujemy mechanizm zastosowany do konkretnego transferu i udostępniamy informację o zabezpieczeniach.
Okresy przechowywania
- Dane konta i profilu - przez czas posiadania konta; po jego usunięciu kasujemy je lub anonimizujemy, z wyjątkami opisanymi niżej.
- Dokumentacja księgowa i rozliczeniowa - przez okres wymagany przepisami podatkowymi, liczony od końca roku kalendarzowego, w którym upłynął termin płatności podatku.
- Dane niezbędne do ustalenia, dochodzenia lub obrony roszczeń - do upływu terminów przedawnienia wynikających z Kodeksu cywilnego.
- Dane newslettera - do wycofania zgody; po rezygnacji zachowujemy wyłącznie zapis samej rezygnacji, żeby wypis został skutecznie zapamiętany.
- Logi bezpieczeństwa i zapisy wykrywania nadużyć - co do zasady do 12 miesięcy, chyba że konkretny zapis jest dowodem w toczącej się sprawie.
- Zapisy zgód i ich historia - przez czas obowiązywania zgody i okres przedawnienia roszczeń po jej wycofaniu; to materiał dowodowy rozliczalności.
- Dane uczestników wydarzeń - przez czas niezbędny do rozliczenia wydarzenia i obsługi reklamacji; zapisy z kontroli wejścia usuwamy po zamknięciu rozliczeń.
- Treści publiczne (komentarze, wątki) - do czasu ich usunięcia przez autora lub moderatora; po usunięciu konta mogą zostać w formie zanonimizowanej.
Środki techniczne i organizacyjne
- Szyfrowanie transmisji, szyfrowanie danych w spoczynku po stronie dostawcy infrastruktury oraz przechowywanie haseł wyłącznie w postaci skrótu.
- Autoryzacja egzekwowana na poziomie bazy danych (zabezpieczenia na poziomie wiersza), a nie tylko w interfejsie - błąd w widoku nie otwiera cudzych danych.
- Ścisła izolacja danych między najemcami platformy - zapytania są zawężone do najemcy po stronie serwera, a nie parametrem z żądania.
- Dostęp personelu według zasady wiedzy koniecznej, uwierzytelnianie dwuskładnikowe dla kont administracyjnych, rejestr operacji administracyjnych.
- Poświadczenia urządzeń peryferyjnych (skanery na wydarzeniach) mają wąski zakres, są przypisane do jednego wydarzenia, wygasają i można je unieważnić.
- Kopie zapasowe wraz z testami odtworzenia; rozdzielenie środowisk produkcyjnego i testowego, bez kopiowania danych produkcyjnych do testów.
- Automatyczne bramki jakości uruchamiane przy każdej zmianie kodu - obejmują reguły dostępu do danych, zakres eksportu danych osobowych i redakcję danych w telemetrii.
- Ocena skutków dla ochrony danych (art. 35 RODO) przed uruchomieniem przetwarzania mogącego powodować wysokie ryzyko.
Postępowanie przy naruszeniu
- Zgłoszenie wewnętrzne trafia do osoby odpowiedzialnej za ochronę danych natychmiast po wykryciu; ocena ryzyka jest dokumentowana niezależnie od wyniku.
- Zawiadomienie organu nadzorczego bez zbędnej zwłoki, w miarę możliwości w ciągu 72 godzin od stwierdzenia naruszenia (art. 33 RODO).
- Zawiadomienie osób, których dane dotyczą, gdy naruszenie może powodować wysokie ryzyko dla ich praw i wolności (art. 34 RODO).
- Prowadzimy wewnętrzną ewidencję wszystkich naruszeń - także tych niepodlegających zgłoszeniu, wraz z uzasadnieniem decyzji o niezgłaszaniu.
Kontakt i weryfikacja deklaracji
Pytania o konkretną czynność przetwarzania, podmiot przetwarzający albo okres retencji: office@neweuropeanstrategies.com. Jeżeli reprezentujesz partnera lub klienta instytucjonalnego i potrzebujesz umowy powierzenia albo kwestionariusza bezpieczeństwa, napisz - mamy gotowy zestaw dokumentów.
Dokument opisuje stan procesów na dzień ostatniej aktualizacji. Pełny rejestr czynności przetwarzania (art. 30 RODO) prowadzimy wewnętrznie i udostępniamy organowi nadzorczemu na żądanie; osoba, której dane dotyczą, otrzymuje na żądanie informacje z art. 15 RODO.