Dokument

Polityka Prywatności

Ostatnia aktualizacja: 13 sierpnia 2026

Niniejsza Polityka wyjaśnia, jakie dane osobowe przetwarzamy w związku z korzystaniem z aplikacji Ctrlable Access oraz systemu kontroli dostępu Ctrlable Node, w jakim celu, na jakiej podstawie prawnej i jakie prawa Ci przysługują — zgodnie z RODO (rozporządzenie UE 2016/679).

1. Administrator danych

Administratorem Twoich danych osobowych jest CTRLABLE Tomasz Plewka, ul. Józefa Franciszka Buhla 11a/2, 45-626 Opole, NIP 7543381955 (dalej „Administrator", „my").

Kontakt w sprawach danych osobowych:

Nie wyznaczyliśmy Inspektora Ochrony Danych — we wszystkich sprawach dotyczących przetwarzania danych możesz kontaktować się bezpośrednio pod powyższymi danymi.

2. Jakie dane zbieramy

Zakres danych zależy od tego, jak korzystasz z systemu. Przetwarzamy wyłącznie dane niezbędne do świadczenia usługi kontroli dostępu:

KategoriaDane
KontoAdres e-mail, hasło (przechowywane wyłącznie w postaci zaszyfrowanego skrótu — bcrypt, nigdy jawnie), data i fakt akceptacji Regulaminu i Polityki Prywatności.
Urządzenia (centralki)Nazwa urządzenia, adres sprzętowy (MAC), lokalny adres IP, wersja oprogramowania, status i czas ostatniej łączności, ustawienia (np. czas auto-blokady).
Uprawnienia dostępuKody PIN (przechowywane wyłącznie jako skrót bcrypt), identyfikatory kart/breloków RFID (UID), nazwy nadane użytkownikom przepustek, harmonogramy i daty ważności.
Rejestr zdarzeńHistoria wejść i prób dostępu (data, godzina, metoda, wynik, nazwa użytkownika/przepustki), zdarzenia bezpieczeństwa i serwisowe.
WspóładministrowanieAdresy e-mail osób zapraszanych do zarządzania urządzeniem oraz relacje udostępnień między kontami.
PowiadomieniaToken powiadomień push (identyfikator urządzenia mobilnego w usłudze Expo) oraz Twoje preferencje powiadomień.
Dane techniczneAdres IP łączącego się urządzenia oraz zapisy w logach serwera, tworzone m.in. w celu zapewnienia bezpieczeństwa i ograniczenia nadużyć.

Nie zbieramy danych szczególnych kategorii (np. danych biometrycznych) — karta RFID i PIN są traktowane jako identyfikatory dostępu, nie jako dane biometryczne.

3. Cele i podstawy prawne przetwarzania

  • Świadczenie usługi (założenie konta, zarządzanie urządzeniami, nadawanie dostępu, otwieranie drzwi) — art. 6 ust. 1 lit. b RODO (wykonanie umowy).
  • Rejestr wejść i zdarzeń oraz bezpieczeństwo systemu (wykrywanie nadużyć, ograniczanie liczby prób, ochrona przed nieautoryzowanym dostępem) — art. 6 ust. 1 lit. f RODO (prawnie uzasadniony interes Administratora oraz właściciela obiektu polegający na zapewnieniu bezpieczeństwa).
  • Powiadomienia push o zdarzeniach — art. 6 ust. 1 lit. a RODO (zgoda, którą możesz w każdej chwili wycofać w ustawieniach aplikacji).
  • Kontakt i obsługa zgłoszeń — art. 6 ust. 1 lit. f RODO (uzasadniony interes w postaci komunikacji z użytkownikiem).
  • Obowiązki prawne (np. podatkowe, rozpatrywanie reklamacji) — art. 6 ust. 1 lit. c RODO.

4. Odbiorcy danych i podmioty przetwarzające

Dane rejestru dostępu (użytkownicy, PIN-y, karty, historia wejść) przechowywane są na serwerze lokalnym powiązanym z systemem — nie są udostępniane publicznej chmurze w celach marketingowych. Wiadomości systemowe (rejestracja, reset hasła, zaproszenia do współadministrowania) wysyłane są z własnego serwera pocztowego Administratora, bez pośrednictwa zewnętrznego dostawcy poczty. Korzystamy z następujących podmiotów przetwarzających, wyłącznie w zakresie niezbędnym do działania usługi:

  • Dostawca usługi powiadomień push (Expo oraz odpowiednio Apple APNs i Google FCM) — w celu dostarczenia powiadomień na Twój telefon.
  • Dostawca infrastruktury internetowej (OVH) — w zakresie utrzymania domeny i strony internetowej.

Poza powyższymi, niezbędnymi do działania usługi, nie korzystamy z innych podmiotów przetwarzających ani nie udostępniamy danych podmiotom trzecim.

Nie sprzedajemy Twoich danych. Możemy je udostępnić uprawnionym organom, jeżeli wynika to z obowiązujących przepisów.

5. Przekazywanie danych poza EOG

Co do zasady dane przetwarzamy w Europejskim Obszarze Gospodarczym. Korzystanie z usług powiadomień push (Apple, Google, Expo) może wiązać się z przekazaniem ograniczonego zakresu danych technicznych (token urządzenia) do podmiotów w USA — w takim przypadku odbywa się to na podstawie mechanizmów zgodnych z RODO (m.in. standardowe klauzule umowne lub program Data Privacy Framework).

6. Okres przechowywania

  • Dane konta i urządzeń — przez czas korzystania z usługi; po usunięciu konta lub urządzenia dane są usuwane, z wyjątkiem tych, które musimy zachować na podstawie przepisów.
  • Rejestr zdarzeń (logi wejść) — domyślnie do 90 dni, po czym jest automatycznie usuwany. Okres może zostać dostosowany do potrzeb obiektu.
  • Kody jednorazowe (reset hasła, zaproszenia) — wygasają automatycznie (zaproszenia po 48 godzinach).
  • Dane niezbędne do obowiązków prawnych (np. rozliczenia) — przez okres wymagany przepisami.

7. Twoje prawa

W związku z przetwarzaniem danych masz prawo do:

  • dostępu do swoich danych oraz uzyskania ich kopii,
  • sprostowania (poprawienia) danych,
  • usunięcia danych („prawo do bycia zapomnianym"),
  • ograniczenia przetwarzania,
  • przenoszenia danych,
  • wniesienia sprzeciwu wobec przetwarzania opartego na uzasadnionym interesie,
  • cofnięcia zgody w dowolnym momencie (bez wpływu na zgodność z prawem przetwarzania przed jej cofnięciem),
  • wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych (ul. Stawki 2, 00-193 Warszawa).

Aby skorzystać z powyższych praw, napisz na kontakt@ctrlable.pl. Pamiętaj, że jeżeli jesteś użytkownikiem przepustki (kartą/PIN-em) na cudzym obiekcie, część danych może być administrowana przez właściciela tego obiektu — wtedy skierujemy Cię do właściwego administratora.

8. Pliki cookies i strona internetowa

Strona ctrlable.pl jest statyczna i nie stosuje własnych plików cookies do celów marketingowych ani profilujących. Strona ładuje czcionki z usługi Google Fonts, co może wiązać się z przekazaniem adresu IP do Google w celu dostarczenia plików czcionek. Aplikacja mobilna nie używa cookies przeglądarkowych; do działania wykorzystuje lokalną pamięć urządzenia (m.in. do zapamiętania sesji logowania).

9. Bezpieczeństwo danych

Stosujemy środki techniczne i organizacyjne odpowiednie do ryzyka, w tym: przechowywanie haseł i PIN-ów wyłącznie w postaci skrótów kryptograficznych (bcrypt), uwierzytelnianie tokenami, ograniczanie liczby prób logowania oraz szyfrowanie połączenia aplikacji z serwerem (HTTPS/TLS). Dbamy o to, aby dostęp do danych miały wyłącznie osoby i systemy, które go potrzebują.

10. Zmiany Polityki

Polityka może być aktualizowana, np. w związku ze zmianą przepisów lub zakresu usługi. Aktualna wersja jest zawsze dostępna na tej stronie, z datą ostatniej aktualizacji na górze dokumentu. W razie istotnych zmian poinformujemy o nich w aplikacji lub e-mailem.

Zobacz także: Regulamin serwisu →