Polityka prywatności

Ostatnia aktualizacja: 15 czerwca 2026

norppa.io udostępnia niniejszą Politykę prywatności w kilku językach dla wygody. W przypadku rozbieżności lub niejasności rozstrzygająca jest wersja angielska.


norppa.io (my, nasz) zobowiązuje się do ochrony danych osobowych zgodnie z rozporządzeniem (UE) 2016/679 (RODO) oraz obowiązującym fińskim prawem ochrony danych. Niniejsza Polityka prywatności opisuje, jakie dane osobowe zbieramy, dlaczego, jak je wykorzystujemy oraz jakie przysługują Ci prawa jako osobie, której dane dotyczą.

norppa.io jest usługą business-to-business (B2B). Nie zbieramy świadomie danych od konsumentów ani o nich.

Pytania lub wnioski dotyczące niniejszej polityki: [email protected]

1. Administrator danych

Administratorem danych osobowych przetwarzanych w związku z usługą norppa.io jest:

  • Podmiot prawny: Norteris Oy
  • Numer przedsiębiorstwa: 3621127-2
  • Nazwa handlowa: norppa.io
  • Adres rejestrowy: Sturenkatu 26, 00510 Helsinki, Finlandia
  • Kontakt: [email protected]

2. Przetwarzane dane osobowe

2.1 Dane konta klienta

Gdy subskrybujesz norppa.io, przetwarzamy:

  • Służbowy adres e-mail (używany do uwierzytelniania i alertów)
  • Nazwę firmy oraz numer VAT/numer przedsiębiorstwa (do fakturowania i sprawdzania sankcji wobec Twojej własnej organizacji)
  • Dane kontaktowe do fakturowania (przetwarzane przez naszego dostawcę usług płatniczych z UE w Irlandii, a w przypadku faktur rocznych przez nasz bank firmowy z UE w Finlandii)

2.2 Dane o korzystaniu z usługi

  • Nazwy domen dostawców i identyfikatory firmowe przesyłane do monitorowania
  • Ustalenia generowane przez nasz pipeline wywiadowczy dotyczące przesłanych domen
  • Odpowiedzi z kwestionariusza samooceny (SAQ)
  • Historia pobierania raportów oraz dzienniki aktywności w portalu

2.3 Dane techniczne

  • Adres IP i metadane przeglądarki zbierane przy logowaniu (bezpieczeństwo sesji)
  • Tokeny sesji przechowywane w UE (krótkotrwałe, niepowiązane z zachowaniem podczas przeglądania)

2.4 Pliki cookie

Używamy wyłącznie ściśle niezbędnych plików cookie:

  • Cookie sesyjny: krótkotrwały token uwierzytelniający przechowywany w przeglądarce w celu utrzymania sesji logowania po zalogowaniu. Ściśle niezbędny do działania usługi; nie śledzi zachowania podczas przeglądania.

Nie używamy plików cookie analitycznych, reklamowych, śledzących ani plików cookie podmiotów trzecich, dlatego nie wyświetlamy banera zgody na pliki cookie.

2.5 Dane znalezione podczas skanowania

Nasz pipeline wywiadowczy może pobierać publicznie dostępne dane, które incydentalnie zawierają dane osobowe: na przykład adresy e-mail opublikowane w rekordach WHOIS, kompilacjach naruszeń lub witrynach typu paste. Dane te są przetwarzane wyłącznie w celu generowania ustaleń dotyczących bezpieczeństwa dla Twojego konta i nie są wykorzystywane do żadnego innego celu. Nie tworzymy profili osób.

3. Podstawa prawna przetwarzania

  • Wykonanie umowy (art. 6 ust. 1 lit. b RODO): przetwarzanie niezbędne do świadczenia subskrybowanej usługi.
  • Obowiązek prawny (art. 6 ust. 1 lit. c RODO): fakturowanie, dokumentacja podatkowa oraz odpowiadanie na zgodne z prawem żądania organów.
  • Prawnie uzasadnione interesy (art. 6 ust. 1 lit. f RODO): bezpieczeństwo usługi, zapobieganie nadużyciom oraz zagregowana analityka w celu ulepszania naszej platformy. Oceniliśmy, że interesy te nie są nadrzędne wobec Twoich praw podstawowych.

4. Przechowywanie danych

  • Aktywna subskrypcja: wszystkie dane konta i ustaleń są przechowywane przez okres trwania subskrypcji.
  • Po rezygnacji: dane są przechowywane przez 90 dni, aby umożliwić pobranie raportów, a następnie usuwane.
  • Dokumentacja rozliczeniowa: przechowywana przez 7 lat zgodnie z fińską ustawą o rachunkowości (Kirjanpitolaki 1336/1997).
  • Dzienniki bezpieczeństwa: przechowywane przez 12 miesięcy.

5. Podwykonawcy przetwarzania i przekazywanie danych

Korzystamy z ograniczonej liczby podwykonawców przetwarzania, którzy wszyscy działają na terenie UE/EOG. Pełny wykaz wskazujący nazwę każdego podmiotu jest dostępny na żądanie, a o dodaniu lub zmianie podwykonawcy informujemy z co najmniej 30-dniowym wyprzedzeniem.

  • Dostawca infrastruktury z UE (spółka macierzysta z USA, przechowywanie danych w regionie UE): dostarczanie treści, zarządzanie sesjami i przechowywanie raportów: wszystkie dane klientów przechowywane są w centrach danych w UE. Standardowe klauzule umowne (SCC, 2021/914) obowiązują na wypadek incydentalnego dostępu administracyjnego ze strony spółki macierzystej z USA.
  • Dostawca usług płatniczych z UE (Irlandia): przetwarzanie płatności kartą i zarządzanie subskrypcjami dla planów samoobsługowych. Przetwarzanie w UE; niezależny administrator danych rozliczeniowych. Brak przekazywania do państwa trzeciego.
  • Bank firmowy/fakturowanie z UE (Finlandia): usługi bankowości firmowej oraz ręczne fakturowanie subskrypcji rocznych opłacanych przelewem. Niezależny administrator danych dotyczących płatności i przelewów. Wyłącznie UE.
  • Dostawca poczty transakcyjnej z UE (Francja): dostarczanie wiadomości transakcyjnych i powiadomień (linki uwierzytelniające, alerty, komunikacja z klientami). Lokalizacja danych w UE; szyfrowanie podczas przesyłania (TLS). Brak przekazywania do państwa trzeciego.

Wszystkie dane ustaleń klientów, wyniki skanowania i raporty są przechowywane w UE (region Frankfurtu). W normalnym toku działalności żadne dane osobowe nie są przekazywane poza UE; wszelki incydentalny dostęp administracyjny ze strony spółki macierzystej infrastruktury z USA jest objęty standardowymi klauzulami umownymi (UE 2021/914).

6. Twoje prawa

Na mocy RODO przysługuje Ci prawo do:

  • Dostępu do danych osobowych, które przechowujemy na Twój temat (art. 15)
  • Sprostowania nieprawidłowych danych (art. 16)
  • Usunięcia danych („prawo do bycia zapomnianym”), gdy żaden obowiązek prawny nie wymaga ich przechowywania (art. 17)
  • Ograniczenia przetwarzania w określonych okolicznościach (art. 18)
  • Przenoszenia danych w formacie nadającym się do odczytu maszynowego (art. 20)
  • Sprzeciwu wobec przetwarzania opartego na prawnie uzasadnionych interesach (art. 21)

Nie podejmujemy decyzji opierających się wyłącznie na zautomatyzowanym przetwarzaniu, które wywołują skutki prawne lub w podobny sposób istotnie wpływają na osoby fizyczne (art. 22 RODO).

Aby skorzystać z któregokolwiek z tych praw, skontaktuj się z nami pod adresem [email protected]. Odpowiemy w ciągu 30 dni. Jeśli uważasz, że Twoje prawa zostały naruszone, możesz wnieść skargę do fińskiego Rzecznika Ochrony Danych (tietosuoja.fi).

7. Bezpieczeństwo

Wdrażamy odpowiednie techniczne i organizacyjne środki bezpieczeństwa, w tym kontrolę dostępu, szyfrowanie danych podczas przesyłania (TLS) oraz izolację infrastruktury. Nasza infrastruktura oceny działa ze stabilnych zewnętrznych adresów IP i nie jest bezpośrednio osiągalna z internetu. Regularnie przeprowadzamy wewnętrzne przeglądy bezpieczeństwa. Pełne informacje znajdziesz na naszej stronie Bezpieczeństwo.

8. Zmiany niniejszej polityki

Możemy aktualizować niniejszą politykę. O istotnych zmianach poinformujemy aktywnych subskrybentów pocztą elektroniczną co najmniej 30 dni przed ich wejściem w życie. Aktualna wersja jest zawsze dostępna pod adresem norppa.io/privacy.