Przejdź do treści
New European Strategies
Przetwarzanie danych

Polityka przetwarzania danych

Rejestr czynności, podmioty przetwarzające, okresy retencji, transfery poza EOG i środki bezpieczeństwa w New European Strategies.

Ostatnia aktualizacja: 2026-09-14

Zasady, które wiążą nas przy każdej czynności

  • Zgodność z prawem, rzetelność i przejrzystość - każda czynność ma nazwany cel i podstawę prawną, zanim ruszy.
  • Ograniczenie celu - dane zebrane po to, żeby wpuścić Cię na wydarzenie, nie zasilają listy marketingowej bez odrębnej zgody.
  • Minimalizacja - nie zbieramy pól „na przyszłość”. Pole, którego nie potrafimy przypisać do celu, jest usuwane z formularza, a nie ukrywane.
  • Prawidłowość - dane profilowe poprawiasz samodzielnie, a my nie nadpisujemy ich danymi z zewnętrznych źródeł bez Twojej wiedzy.
  • Ograniczenie przechowywania - każda kategoria ma termin; po jego upływie dane są usuwane albo nieodwracalnie anonimizowane.
  • Integralność i poufność - dostęp per rola, szyfrowanie w tranzycie i w spoczynku, izolacja danych między najemcami platformy.
  • Rozliczalność - potrafimy wykazać powyższe, a nie tylko je zadeklarować.

Czynności przetwarzania - skrót rejestru

  • Prowadzenie konta i profilu zawodowego - wykonanie umowy (art. 6 ust. 1 lit. b RODO).
  • Subskrypcje, zamówienia i rozliczenia - wykonanie umowy oraz obowiązek prawny (art. 6 ust. 1 lit. b i c RODO).
  • Newsletter i komunikacja marketingowa - zgoda (art. 6 ust. 1 lit. a RODO) w połączeniu z przepisami o komunikacji elektronicznej.
  • Społeczność: komentarze, wątki, wiadomości, sieć kontaktów - wykonanie umowy oraz prawnie uzasadniony interes w moderacji (art. 6 ust. 1 lit. b i f RODO).
  • Kluby dyskusyjne: wnioski o członkostwo, roster, wypowiedzi - wykonanie umowy i prawnie uzasadniony interes w utrzymaniu poufnego formatu.
  • Wydarzenia: rejestracja, bilety, kontrola wejścia, identyfikatory - wykonanie umowy; przekazanie kontaktu partnerowi wyłącznie na podstawie odrębnej zgody.
  • Bezpieczeństwo i przeciwdziałanie nadużyciom: logi, ograniczanie liczby żądań, wykrywanie nadużyć - prawnie uzasadniony interes (art. 6 ust. 1 lit. f RODO).
  • Analityka produktowa i pomiar publikacji - zgoda dla plików cookie innych niż niezbędne, prawnie uzasadniony interes dla pomiarów zagregowanych.
  • Obsługa żądań z RODO, reklamacji i zgłoszeń treści - obowiązek prawny oraz prawnie uzasadniony interes w obronie roszczeń.

Kategorie danych i szczególna ostrożność

Nie prowadzimy zbiorów danych szczególnych kategorii (art. 9 RODO) ani danych o wyrokach i naruszeniach prawa (art. 10 RODO). Nie pytamy o poglądy polityczne, przekonania, zdrowie ani pochodzenie.

Uwaga na treść, którą sam publikujesz: opisując swoje doświadczenie zawodowe albo zabierając głos w dyskusji, możesz ujawnić informacje wrażliwe. Takie dane przetwarzamy wyłącznie dlatego, że sam je upubliczniłeś (art. 9 ust. 2 lit. e RODO) - i możesz je w każdej chwili usunąć.

Danych kart płatniczych nie widzimy i nie przechowujemy: pełne dane płatnicze przyjmuje bezpośrednio operator płatności.

Podmioty przetwarzające - kategorie i rola

Z każdym podmiotem przetwarzającym zawieramy umowę powierzenia spełniającą wymagania art. 28 ust. 3 RODO. Podprocesor wchodzi do łańcucha wyłącznie za naszą zgodą i na tych samych warunkach.

  • Infrastruktura chmurowa i baza danych - hosting aplikacji, przechowywanie danych, kopie zapasowe.
  • Sieć dostarczania treści i ochrona przed atakami - obsługa ruchu, filtrowanie nadużyć, terminacja szyfrowania.
  • Operator płatności (Stripe) - przyjmowanie płatności, rozliczanie podatku, obsługa sporów i obciążeń zwrotnych.
  • Dostawca poczty transakcyjnej i newslettera - doręczanie wiadomości oraz statusy doręczeń.
  • Narzędzia analityczne i pomiar publikacji - wyłącznie w zakresie objętym Twoją zgodą.
  • Dostawcy narzędzi wspierających redakcję i obsługę zgłoszeń - w zakresie niezbędnym do wykonania zadania.
  • Doradcy zewnętrzni (prawni, księgowi, audytorzy) - jako odrębni administratorzy albo podmioty przetwarzające, zależnie od charakteru usługi.

Przekazywanie poza Europejski Obszar Gospodarczy

Dążymy do przetwarzania danych w Unii Europejskiej. Część dostawców przetwarza jednak dane także poza EOG - najczęściej w Stanach Zjednoczonych.

  • Decyzja o adekwatności Komisji Europejskiej - gdy dostawca podlega uznanemu za adekwatny programowi ochrony danych, w tym ram ochrony danych UE-USA.
  • Standardowe klauzule umowne przyjęte decyzją wykonawczą Komisji 2021/914 - podstawowy mechanizm dla pozostałych transferów.
  • Ocena skutków transferu wraz ze środkami uzupełniającymi (szyfrowanie, minimalizacja zakresu, kontrola dostępu), gdy sam mechanizm prawny nie wystarcza.
  • Na żądanie wskazujemy mechanizm zastosowany do konkretnego transferu i udostępniamy informację o zabezpieczeniach.

Okresy przechowywania

  • Dane konta i profilu - przez czas posiadania konta; po jego usunięciu kasujemy je lub anonimizujemy, z wyjątkami opisanymi niżej.
  • Dokumentacja księgowa i rozliczeniowa - przez okres wymagany przepisami podatkowymi, liczony od końca roku kalendarzowego, w którym upłynął termin płatności podatku.
  • Dane niezbędne do ustalenia, dochodzenia lub obrony roszczeń - do upływu terminów przedawnienia wynikających z Kodeksu cywilnego.
  • Dane newslettera - do wycofania zgody; po rezygnacji zachowujemy wyłącznie zapis samej rezygnacji, żeby wypis został skutecznie zapamiętany.
  • Logi bezpieczeństwa i zapisy wykrywania nadużyć - co do zasady do 12 miesięcy, chyba że konkretny zapis jest dowodem w toczącej się sprawie.
  • Zapisy zgód i ich historia - przez czas obowiązywania zgody i okres przedawnienia roszczeń po jej wycofaniu; to materiał dowodowy rozliczalności.
  • Dane uczestników wydarzeń - przez czas niezbędny do rozliczenia wydarzenia i obsługi reklamacji; zapisy z kontroli wejścia usuwamy po zamknięciu rozliczeń.
  • Treści publiczne (komentarze, wątki) - do czasu ich usunięcia przez autora lub moderatora; po usunięciu konta mogą zostać w formie zanonimizowanej.

Środki techniczne i organizacyjne

  • Szyfrowanie transmisji, szyfrowanie danych w spoczynku po stronie dostawcy infrastruktury oraz przechowywanie haseł wyłącznie w postaci skrótu.
  • Autoryzacja egzekwowana na poziomie bazy danych (zabezpieczenia na poziomie wiersza), a nie tylko w interfejsie - błąd w widoku nie otwiera cudzych danych.
  • Ścisła izolacja danych między najemcami platformy - zapytania są zawężone do najemcy po stronie serwera, a nie parametrem z żądania.
  • Dostęp personelu według zasady wiedzy koniecznej, uwierzytelnianie dwuskładnikowe dla kont administracyjnych, rejestr operacji administracyjnych.
  • Poświadczenia urządzeń peryferyjnych (skanery na wydarzeniach) mają wąski zakres, są przypisane do jednego wydarzenia, wygasają i można je unieważnić.
  • Kopie zapasowe wraz z testami odtworzenia; rozdzielenie środowisk produkcyjnego i testowego, bez kopiowania danych produkcyjnych do testów.
  • Automatyczne bramki jakości uruchamiane przy każdej zmianie kodu - obejmują reguły dostępu do danych, zakres eksportu danych osobowych i redakcję danych w telemetrii.
  • Ocena skutków dla ochrony danych (art. 35 RODO) przed uruchomieniem przetwarzania mogącego powodować wysokie ryzyko.

Postępowanie przy naruszeniu

  • Zgłoszenie wewnętrzne trafia do osoby odpowiedzialnej za ochronę danych natychmiast po wykryciu; ocena ryzyka jest dokumentowana niezależnie od wyniku.
  • Zawiadomienie organu nadzorczego bez zbędnej zwłoki, w miarę możliwości w ciągu 72 godzin od stwierdzenia naruszenia (art. 33 RODO).
  • Zawiadomienie osób, których dane dotyczą, gdy naruszenie może powodować wysokie ryzyko dla ich praw i wolności (art. 34 RODO).
  • Prowadzimy wewnętrzną ewidencję wszystkich naruszeń - także tych niepodlegających zgłoszeniu, wraz z uzasadnieniem decyzji o niezgłaszaniu.

Kontakt i weryfikacja deklaracji

Pytania o konkretną czynność przetwarzania, podmiot przetwarzający albo okres retencji: office@neweuropeanstrategies.com. Jeżeli reprezentujesz partnera lub klienta instytucjonalnego i potrzebujesz umowy powierzenia albo kwestionariusza bezpieczeństwa, napisz - mamy gotowy zestaw dokumentów.

Dokument opisuje stan procesów na dzień ostatniej aktualizacji. Pełny rejestr czynności przetwarzania (art. 30 RODO) prowadzimy wewnętrznie i udostępniamy organowi nadzorczemu na żądanie; osoba, której dane dotyczą, otrzymuje na żądanie informacje z art. 15 RODO.