Polityka prywatności
Polityka prywatności i plików cookies MB PARTNER
Wersja 5.08.2026
Data publikacji: 5 sierpnia 2026 r.
W tym dokumencie wyjaśniamy, jakie dane osobowe przetwarzamy, w jakich celach, na jakiej podstawie, komu możemy je ujawnić, jak długo je przechowujemy oraz jak działają pliki cookies, narzędzia analityczne, reklamowe, komunikacyjne i zabezpieczające.
1. Administrator i zakres Polityki
- Administratorem danych osobowych jest MB PARTNER MARCIN BOHDANOWICZ, ul. Rewolucji 1905 r. 82 lok. 6, 90-223 Łódź, NIP 8882894528, REGON 361683930, dalej: „Administrator” lub „MB PARTNER”.
- W sprawach dotyczących prywatności i danych osobowych można kontaktować się pod adresem kontakt@mbpartners.pl lub pisemnie na adres siedziby Administratora.
- Polityka dotyczy serwisu internetowego dostępnego pod adresem https://mbpartners.pl/, jego podstron oraz portalu Użytkownika dostępnego pod adresem https://kierowca.mbpartners.pl/, dalej łącznie: „Serwis”.
- Szczegółowy opis mechanizmu zgód i Consent Mode v2 zawarty w niniejszej Polityce ma zastosowanie na tych stronach Serwisu, na których mechanizm ten został wdrożony. Wewnętrzne systemy pracownicze lub administracyjne mogą być objęte odrębnymi obowiązkami informacyjnymi.
- Administrator jest administratorem danych w zakresie, w jakim samodzielnie określa cele i sposoby ich przetwarzania. W niektórych procesach dostawcy Aplikacji, operatorzy flotowi, Google, Meta, PZPA Solutions lub inni partnerzy mogą działać jako odrębni administratorzy, współadministratorzy albo podmioty przetwarzające – zależnie od konkretnej usługi i zawartych umów.
2. Źródła i kategorie danych
Dane możemy otrzymywać bezpośrednio od Ciebie – przez formularz, rejestrację, telefon, e-mail lub czat – a także od osoby lub podmiotu, który zgodnie z prawem zgłasza Cię do współpracy, od platform reklamowych udostępniających formularze kontaktowe, Aplikacji i partnerów uczestniczących w realizacji usług, z urzędowych lub publicznych rejestrów oraz automatycznie podczas korzystania z Serwisu.
W zależności od sposobu korzystania z Serwisu możemy przetwarzać:
- dane identyfikacyjne, w szczególności imię, nazwisko, datę urodzenia, PESEL, obywatelstwo, numer dokumentu, wizerunek i podpis;
- dane kontaktowe i adresowe, w szczególności adres, numer telefonu i adres poczty elektronicznej;
- dane związane z legalnością pracy, zatrudnieniem, działalnością gospodarczą, ubezpieczeniami społecznymi, statusem ucznia lub studenta oraz rozliczeniami podatkowymi;
- dane dotyczące prawa jazdy, badań, licencji, uprawnień, pojazdu, ubezpieczenia i dokumentów wymaganych do wykonywania przewozów lub dostaw;
- dane dotyczące zawartych umów, zleceń, kursów, dostaw, aktywności w Aplikacjach, rozliczeń, wynagrodzeń, faktur, kosztów, gotówki, kart, kaucji, salda, rachunku bankowego i zobowiązań;
- dane związane ze zgłoszeniem lub leadem, w szczególności imię i nazwisko, numer telefonu, adres e-mail, miasto, źródło zgłoszenia lub kampanię, wybrane usługi lub Aplikacje, datę i historię kontaktu, planowany termin kolejnego kontaktu, status sprawy, przypisanego opiekuna, treść niezbędnych notatek oraz informacje o udzielonych zgodach i sprzeciwach;
- treść korespondencji, czatu, zgłoszeń, reklamacji, załączników oraz informacje przekazane podczas kontaktu z obsługą;
- dane techniczne, w szczególności adres IP, identyfikatory sesji i urządzenia, typ i wersję przeglądarki, system operacyjny, język, datę i godzinę żądania, adres odwiedzonej strony, referrer, zdarzenia bezpieczeństwa oraz logi błędów;
- dane dotyczące wyborów prywatności, w tym zakres udzielonych lub cofniętych zgód, wersję mechanizmu zgód, źródło aktualizacji i czas dokonania wyboru;
- identyfikatory i dane kampanii reklamowych, jeżeli są obecne w adresie strony, w szczególności parametry
utm_*,gclid,dclid,gbraid,wbraid,gad_sourceigad_campaignid.
Przez „lead” rozumiemy rekord dotyczący osoby, która przesłała zgłoszenie, wyraziła zainteresowanie ofertą albo została zgłoszona zgodnie z prawem do kontaktu, lecz nie rozpoczęła jeszcze współpracy z Administratorem.
Jeżeli dane leada nie zostały pozyskane bezpośrednio od niego, Administrator przekazuje wymagane informacje o przetwarzaniu, w tym o źródle i kategoriach danych, przy pierwszym kontakcie, a najpóźniej w terminie przewidzianym w art. 14 RODO, chyba że zachodzi ustawowy wyjątek od tego obowiązku.
Nie należy umieszczać danych osobowych, takich jak imię, nazwisko, adres e-mail, numer telefonu, PESEL lub identyfikator Użytkownika, w parametrach kampanii reklamowej ani w innych częściach adresu URL. Administrator nie wykorzystuje adresu URL jako standardowego sposobu przekazywania adresu e-mail lub innych danych kontaktowych.
3. Cele i podstawy prawne przetwarzania
| Cel | Podstawa prawna |
|---|---|
| Rejestracja, weryfikacja, prowadzenie konta, zawarcie i wykonanie umowy, obsługa przewozów, dostaw, zamówień, płatności, rozliczeń i wypłat | art. 6 ust. 1 lit. b RODO – podjęcie działań na żądanie osoby przed zawarciem umowy oraz wykonanie umowy |
| Wykonywanie obowiązków podatkowych, rachunkowych, ubezpieczeniowych, transportowych, pracowniczych i innych obowiązków wynikających z prawa | art. 6 ust. 1 lit. c RODO – obowiązek prawny Administratora |
| Przyjmowanie, rejestrowanie i obsługa formularzy, pytań, zgłoszeń, reklamacji oraz kontaktu z obsługą, w tym udzielanie odpowiedzi i wyjaśnianie sprawy | art. 6 ust. 1 lit. b RODO, jeżeli kontakt dotyczy umowy lub działań podejmowanych na żądanie osoby przed jej zawarciem, albo art. 6 ust. 1 lit. f RODO – prawnie uzasadniony interes polegający na prowadzeniu komunikacji, obsłudze zgłoszeń i zapewnieniu ciągłości obsługi |
| Prowadzenie procesu obsługi leadu w systemie CRM, w szczególności utworzenie rekordu, ustalenie źródła zgłoszenia, przypisanie opiekuna, planowanie i dokumentowanie kontaktu, aktualizacja statusu, weryfikacja zainteresowania ofertą, organizacja rejestracji lub onboardingu, zapobieganie duplikatom oraz kontrola jakości obsługi | art. 6 ust. 1 lit. b RODO – działania podejmowane na żądanie osoby przed zawarciem umowy, oraz art. 6 ust. 1 lit. f RODO – prawnie uzasadniony interes Administratora polegający na sprawnej organizacji obsługi, zachowaniu ciągłości kontaktu, rozliczalności działań pracowników, zapobieganiu wielokrotnym zgłoszeniom i ochronie przed roszczeniami |
| Zapewnienie bezpieczeństwa Serwisu, uwierzytelnianie, zapobieganie przejęciu konta, spamowi, oszustwom i nadużyciom, prowadzenie logów bezpieczeństwa oraz korzystanie z reCAPTCHA | art. 6 ust. 1 lit. f RODO – prawnie uzasadniony interes Administratora i Użytkowników polegający na ochronie systemów, danych, kont i rozliczeń; w odpowiednim zakresie również art. 6 ust. 1 lit. c RODO |
| Ustalenie, zabezpieczenie, dochodzenie i egzekwowanie roszczeń, windykacja, obrona przed roszczeniami oraz dokumentowanie nadużyć | art. 6 ust. 1 lit. f RODO – prawnie uzasadniony interes Administratora lub uprawnionej osoby trzeciej |
| Prowadzenie newslettera i przesyłanie informacji handlowych drogą elektroniczną | art. 6 ust. 1 lit. a RODO – zgoda oraz art. 398 ustawy Prawo komunikacji elektronicznej |
| Uruchomienie widgetu czatu Thulium oraz związanych z nim opcjonalnych mechanizmów pamięci przeglądarki | art. 6 ust. 1 lit. a RODO oraz art. 399 ustawy Prawo komunikacji elektronicznej – zgoda funkcjonalna; po rozpoczęciu rozmowy jej obsługa może opierać się także na art. 6 ust. 1 lit. b lub f RODO |
| Pełna analityka sposobu korzystania z Serwisu przy użyciu Google Analytics | art. 6 ust. 1 lit. a RODO oraz art. 399 ustawy Prawo komunikacji elektronicznej – zgoda analityczna |
| Pomiar kampanii, remarketing, tworzenie grup odbiorców i personalizacja reklam przy użyciu Google Ads oraz Meta Pixel | art. 6 ust. 1 lit. a RODO oraz art. 399 ustawy Prawo komunikacji elektronicznej – zgoda marketingowa; w zakresie przesyłania informacji handlowej również art. 398 tej ustawy |
| Zapamiętanie decyzji o cookies i wykazanie prawidłowej obsługi zgód | art. 6 ust. 1 lit. c i f RODO oraz wyjątek dotyczący rozwiązania koniecznego do dostarczenia żądanej usługi, o którym mowa w art. 399 ust. 3 ustawy Prawo komunikacji elektronicznej |
Przesłanie ograniczonych, bezciasteczkowych sygnałów w ramach Advanced Consent Mode przy stanie denied |
art. 6 ust. 1 lit. f RODO – prawnie uzasadniony interes polegający na technicznej obsłudze mechanizmu zgód, uzyskaniu ograniczonych statystyk zbiorczych i ocenie skuteczności Serwisu bez uruchamiania opcjonalnego przechowywania oraz personalizacji |
Kontakt bezpośrednio związany z przesłanym zgłoszeniem, prośbą o ofertę lub rejestracją nie jest uzależniony od zgody marketingowej. Wykorzystanie numeru telefonu lub adresu e-mail do niezwiązanego z tym zgłoszeniem marketingu bezpośredniego następuje wyłącznie wtedy, gdy istnieje właściwa podstawa prawna i spełnione są wymagania Prawa komunikacji elektronicznej. Brak zgody marketingowej nie wpływa na możliwość obsługi zgłoszenia.
Jeżeli dla konkretnego procesu właściwa jest inna podstawa prawna albo wymagane są dodatkowe informacje, Użytkownik otrzyma odrębną klauzulę informacyjną przed rozpoczęciem tego procesu.
4. Dobrowolność podania danych
- Podanie danych w formularzu kontaktowym lub zgłoszeniowym jest dobrowolne. Brak danych oznaczonych jako wymagane może uniemożliwić przyjęcie zgłoszenia, skontaktowanie się z zainteresowaną osobą albo przeprowadzenie rejestracji. Zapisanie się do newslettera jest dobrowolne i nie jest warunkiem obsługi zgłoszenia.
- Podanie danych wymaganych do rejestracji, weryfikacji, zawarcia lub wykonania umowy jest dobrowolne, lecz niezbędne do skorzystania z odpowiedniej usługi albo rozpoczęcia Współpracy.
- Zgody funkcjonalna, analityczna i marketingowa są dobrowolne i niezależne od siebie. Ich odmowa nie blokuje podstawowych funkcji konta, z wyjątkiem funkcji bezpośrednio zależnej od danej zgody, np. widgetu czatu Thulium.
- reCAPTCHA może być wymagana do bezpiecznego wysłania publicznego formularza. Jeżeli zabezpieczenie błędnie uniemożliwia przesłanie formularza, można skontaktować się z Administratorem bezpośrednio pod adresem kontakt@mbpartners.pl.
5. Odbiorcy danych
Dane mogą być ujawniane wyłącznie w zakresie niezbędnym do realizacji celu:
- osobom upoważnionym przez Administratora, w szczególności pracownikom i współpracownikom;
- cyber_Folks S.A., dostawcy infrastruktury serwera VPS oraz innym dostawcom hostingu, kopii zapasowych, poczty, SMS, utrzymania i bezpieczeństwa systemów – wyłącznie w zakresie niezbędnym do technicznego świadczenia usług na rzecz Administratora;
- Thulium sp. z o.o. – w związku z obsługą czatu i komunikacji;
- Google Ireland Limited, Google LLC i ich podwykonawcom – w związku z Google Tag Manager, Google Analytics, Google Ads i reCAPTCHA;
- Meta Platforms Ireland Limited, Meta Platforms, Inc. i ich podwykonawcom – w związku z Meta Pixel oraz usługami reklamowymi Meta;
- operatorom płatności, bankom, dostawcom terminali i podmiotom obsługującym rozliczenia;
- biurom rachunkowym, doradcom podatkowym, kancelariom prawnym, ubezpieczycielom, podmiotom windykacyjnym i podmiotom świadczącym usługi audytowe;
- Aplikacjom, Podmiotom Flotowym i innym partnerom uczestniczącym w realizacji lub rozliczeniu wybranej usługi;
- kurierom i operatorom pocztowym, jeżeli jest to potrzebne do wysyłki dokumentów, kart, toreb lub innych przedmiotów;
- PZPA Solutions sp. z o.o. i podmiotom związanym z rejestrem FLEETCHECK – wyłącznie w przypadkach, zakresie i na podstawach opisanych w Ogólnych warunkach współpracy, właściwych umowach i odrębnych informacjach;
- organom publicznym, sądom, komornikom i innym uprawnionym podmiotom, jeżeli obowiązek lub uprawnienie do przekazania danych wynika z prawa.
Nie sprzedajemy danych osobowych jako zbioru danych kontaktowych.
6. Przekazywanie danych poza Europejski Obszar Gospodarczy
- W związku z korzystaniem z usług Google, Meta, Thulium lub ich podwykonawców dane mogą być przetwarzane poza Europejskim Obszarem Gospodarczym, w szczególności w Stanach Zjednoczonych.
- Przekazywanie odbywa się, zależnie od odbiorcy i aktualnego stanu prawnego, na podstawie decyzji Komisji Europejskiej stwierdzającej odpowiedni stopień ochrony, uczestnictwa odbiorcy w EU–US Data Privacy Framework, standardowych klauzul umownych zatwierdzonych przez Komisję Europejską oraz dodatkowych środków ochrony.
- Informacje o mechanizmach stosowanych przez Google są dostępne w dokumencie Data transfer frameworks, a informacje dotyczące Meta w Polityce prywatności Meta.
- Informację o właściwych zabezpieczeniach lub ich kopię można uzyskać, kontaktując się z Administratorem. Część dokumentów może zostać udostępniona z wyłączeniem informacji objętych tajemnicą przedsiębiorstwa lub wymogami bezpieczeństwa.
7. Okres przechowywania danych
| Rodzaj danych lub cel | Okres lub kryterium przechowywania |
|---|---|
| Konto i wykonanie umowy | przez okres aktywności konta i obowiązywania umowy, a następnie do końca okresu przedawnienia roszczeń lub dłużej, jeżeli wymagają tego przepisy |
| Dokumentacja podatkowa, rachunkowa i ubezpieczeniowa | przez okres wymagany przez właściwe przepisy, co do zasady 5 lat liczonych zgodnie z zasadami przewidzianymi dla danego obowiązku |
| Zapytania i formularze niewiążące się z umową, z wyłączeniem leadów opisanych poniżej | przez okres potrzebny do udzielenia odpowiedzi i prowadzenia korespondencji, a następnie maksymalnie przez okres przedawnienia ewentualnych roszczeń |
| Leady i zgłoszenia, które nie zakończyły się rozpoczęciem współpracy | co do zasady do 12 miesięcy od ostatniego rzeczywistego kontaktu z osobą; jeżeli osoba wyraźnie poprosiła o kontakt w późniejszym terminie – do 12 miesięcy od uzgodnionej daty kontaktu; jeżeli po przesłaniu zgłoszenia nie doszło do żadnego kontaktu – do 12 miesięcy od otrzymania zgłoszenia. Wewnętrzna zmiana statusu, przypisanie nowego opiekuna lub samo zamknięcie sprawy nie rozpoczynają tego okresu od nowa |
| Leady zakończone rozpoczęciem współpracy | dane potrzebne do dalszej współpracy stają się częścią dokumentacji konta lub umowy i są przechowywane przez okres wskazany dla konta, wykonania umowy, obowiązków prawnych i roszczeń; dane zbędne po zakończeniu procesu pozyskania są usuwane lub anonimizowane |
| Minimalna informacja o sprzeciwie, cofnięciu zgody lub żądaniu braku dalszego kontaktu | przez okres niezbędny do respektowania decyzji osoby i wykazania zgodności działań Administratora z prawem; taki zapis nie jest wykorzystywany do prowadzenia marketingu |
| Reklamacje, spory, Zadłużenie i nadużycia | do prawomocnego lub ostatecznego zakończenia sprawy, wykonania zobowiązań i upływu okresu przedawnienia roszczeń, z uwzględnieniem obowiązków archiwizacyjnych |
| Newsletter i marketing bezpośredni | do cofnięcia zgody lub skutecznego sprzeciwu, nie dłużej niż 3 lata od ostatniej udokumentowanej aktywności, chyba że wcześniejsze usunięcie wynika z przepisów lub przyjętej procedury |
| Rozmowy prowadzone przez Thulium | przez okres potrzebny do obsługi sprawy, zapewnienia jakości i obrony roszczeń; jeżeli rozmowa jest nagrywana, informacja o nagrywaniu i szczegółowym okresie jest przekazywana przed rozpoczęciem nagrania |
| Logi techniczne i bezpieczeństwa | co do zasady do 12 miesięcy, a w przypadku incydentu, nadużycia lub sporu – do zakończenia wyjaśnień i upływu właściwego okresu roszczeń |
| Wybór zgód cookies | 180 dni od zapisania lub odtworzenia wyboru, do cofnięcia zgody albo do zmiany wersji mechanizmu zgód |
| Dane Google Analytics na poziomie użytkownika i zdarzenia | do 14 miesięcy, zgodnie z konfiguracją usługi; ustawienie nie musi usuwać wcześniej zagregowanych raportów |
| Dane i identyfikatory reklamowe | zgodnie z ustawieniami zgody, tabelą cookies i zasadami dostawcy; raporty kampanii przechowujemy nie dłużej niż jest to potrzebne do analizy i rozliczenia kampanii, co do zasady do 26 miesięcy |
Jeżeli osoba udzieliła odrębnej zgody na marketing, dane kontaktowe i dowód zgody mogą być przechowywane według okresu wskazanego dla newslettera i marketingu bezpośredniego, niezależnie od usunięcia pozostałej części nieaktywnego leadu.
Po upływie odpowiedniego okresu dane są usuwane, anonimizowane albo dostęp do nich zostaje ograniczony, chyba że dalsze przechowywanie jest wymagane prawem.
8. Hosting, logi i bezpieczeństwo
- Serwis jest hostowany na infrastrukturze cyber_Folks. Serwery i urządzenia sieciowe mogą automatycznie zapisywać logi zawierające m.in. adres IP, czas żądania i odpowiedzi, adres zasobu, kod odpowiedzi HTTP, referrer, informacje o przeglądarce i urządzeniu oraz dane diagnostyczne.
- Dane przesłane przez formularze oraz dane leadów są zapisywane w systemie CRM Administratora utrzymywanym na serwerze VPS administrowanym przez Administratora. CRM służy do ewidencjonowania zgłoszeń, przypisywania opiekunów, prowadzenia historii kontaktu, planowania dalszych czynności i aktualizowania statusu sprawy. Zapis w tym CRM jest przetwarzaniem danych przez Administratora, a nie przekazaniem danych odrębnemu administratorowi systemu CRM.
- Dostawca infrastruktury VPS zapewnia techniczne zasoby serwerowe i może działać jako podmiot przetwarzający na podstawie umowy z Administratorem. Umieszczenie danych w CRM nie oznacza ich publicznego udostępnienia.
- Stosujemy środki techniczne i organizacyjne dobrane do ryzyka, w szczególności szyfrowanie połączeń TLS, hashowanie haseł, kontrolę uprawnień i dostępów według ról, mechanizmy dodatkowego uwierzytelnienia, kopie bezpieczeństwa, rejestrowanie zdarzeń i działań administracyjnych, aktualizacje oprogramowania oraz ograniczanie zakresu danych udostępnianych zewnętrznym narzędziom.
- Dostęp do danych w CRM otrzymują wyłącznie osoby, które potrzebują go do obsługi zgłoszeń, nadzoru, rozliczeń, bezpieczeństwa lub utrzymania systemu i są objęte obowiązkiem poufności albo odpowiednią umową. Notatki w CRM powinny być rzeczowe, związane ze zgłoszeniem i ograniczone do informacji niezbędnych; nie należy w nich zapisywać haseł, kodów jednorazowych ani danych szczególnych kategorii, jeżeli nie istnieje wyraźna potrzeba i podstawa prawna.
- Administrator okresowo przegląda nieaktywne leady i stosuje reguły usuwania albo anonimizacji zgodnie z pkt 7. Kopie zapasowe mogą być nadpisywane w odrębnym, ograniczonym cyklu retencji, a dane z kopii nie są przywracane do zwykłego użycia poza przypadkiem awarii lub incydentu.
- Żaden sposób transmisji ani przechowywania danych nie zapewnia całkowitego wyeliminowania ryzyka. W przypadku naruszenia ochrony danych podejmujemy działania wymagane przez RODO, w tym – gdy zachodzą przesłanki – zawiadamiamy Prezesa UODO i osoby, których dane dotyczą.
9. Czym są cookies i podobne technologie
- Cookies to niewielkie informacje zapisywane w przeglądarce lub urządzeniu. Serwis może również korzystać z pamięci lokalnej przeglądarki, pikseli, tagów i podobnych technologii.
- Cookies mogą być sesyjne, usuwane po zamknięciu przeglądarki, albo stałe, przechowywane przez określony czas lub do ich usunięcia.
- Cookies pierwszej strony są ustawiane przez aktualnie odwiedzany host Serwisu. Cookies lub podobne identyfikatory strony trzeciej mogą pochodzić od dostawcy zewnętrznego, np. Google lub Meta.
- Mechanizm zgód rozróżnia następujące kategorie:
- niezbędne i bezpieczeństwa – wymagane do logowania, utrzymania sesji, ochrony formularzy, bezpieczeństwa i zapamiętania wyborów prywatności;
- funkcjonalne – umożliwiają uruchomienie dodatkowych funkcji, w szczególności widgetu czatu Thulium;
- analityczne – służą pełnemu pomiarowi korzystania z Serwisu przy użyciu Google Analytics;
- marketingowe – służą pomiarowi reklam, remarketingowi, tworzeniu grup odbiorców i personalizacji reklam przy użyciu Google Ads oraz Meta Pixel.
- Cookies funkcjonalne, analityczne i marketingowe są opcjonalne i nie są zapisywane ani odczytywane przed uzyskaniem właściwej zgody, z zastrzeżeniem opisanych niżej bezciasteczkowych sygnałów Advanced Consent Mode oraz działania reCAPTCHA jako zabezpieczenia publicznych formularzy.
10. Panel zgód i Consent Mode v2
- Przed uruchomieniem kontenera Google Tag Manager opcjonalne stany zgody są ustawiane jako
denied. Użytkownik może niezależnie włączyć lub wyłączyć zgodę funkcjonalną, analityczną i marketingową. - Dla usług Google zgoda analityczna steruje parametrem
analytics_storage, a zgoda marketingowa parametramiad_storage,ad_user_dataiad_personalization. Zgoda funkcjonalna steruje uruchomieniem widgetu Thulium i powiązanego przechowywania funkcjonalnego. - Wybór jest przechowywany przez 180 dni w host-only cookie
mbpartner_cookie_consent. Host-only oznacza, że cookie jest przypisane do konkretnego hosta, na którym dokonano wyboru, i nie jest automatycznie udostępniane wszystkim subdomenom. - Cookie wyboru może zawierać zakres zgód, numer wersji mechanizmu oraz informacje potrzebne do prawidłowego odtworzenia decyzji. Nie zawiera hasła, salda, danych umowy ani treści formularzy.
- Po zapisaniu i odtworzeniu wyboru Serwis umieszcza w wewnętrznej warstwie danych zdarzenia
portal_consent_updateiportal_consent_restored. Zdarzenia mogą zawierać polaportal_consent_functional,portal_consent_analytics,portal_consent_marketing,portal_consent_version, a aktualizacja takżeportal_consent_source. Pola te nie powinny zawierać danych identyfikacyjnych Użytkownika. - Po upływie 180 dni, usunięciu cookie albo zmianie wersji mechanizmu zgód Serwis może ponownie poprosić o dokonanie wyboru.
- Zgodę można w dowolnym momencie zmienić lub cofnąć za pomocą widocznego w Serwisie odnośnika lub przycisku „Ustawienia cookies”. Cofnięcie zgody jest bezpłatne i nie wpływa na zgodność z prawem działań wykonanych przed jej cofnięciem.
- Po cofnięciu zgody funkcjonalnej strona może zostać odświeżona w celu usunięcia wcześniej załadowanego widgetu Thulium. Po cofnięciu zgody analitycznej lub marketingowej Consent Mode przekazuje stan
denied, a tagi obsługujące ten tryb przestają zapisywać i odczytywać odpowiednie opcjonalne cookies oraz wysyłać pełne dane pomiarowe. Cookies zapisane wcześniej mogą pozostać w przeglądarce do ich usunięcia lub upływu ważności, lecz nie powinny być dalej używane przez prawidłowo skonfigurowane tagi przy staniedenied.
11. Advanced Consent Mode – sygnały przed zgodą i przy odmowie
- Serwis korzysta z Advanced Consent Mode. Oznacza to, że kontener Google Tag Manager i tagi Google mogą zostać załadowane przed wyrażeniem zgody, przy domyślnym stanie
denied. - Przy stanie
deniedGoogle nie powinien zapisywać ani odczytywać opcjonalnych cookies analitycznych lub reklamowych ani korzystać z danych do personalizacji reklam. Tagi mogą jednak wysyłać do Google bezciasteczkowe sygnały stanu zgody i ograniczone pomiary wykorzystywane do statystyki oraz modelowania. - Zgodnie z dokumentacją Google takie sygnały mogą obejmować m.in. stan zgody, czas zdarzenia, User-Agent, referrer, losową wartość generowaną przy wczytaniu strony, informację o obecności identyfikatora kliknięcia reklamowego oraz ograniczone informacje o odwiedzonej stronie. Transmisja sieciowa wiąże się także z przetwarzaniem adresu IP; Google wskazuje, że w określonych sygnałach reklamowych adres jest skracany przy zbieraniu.
- Adres strony przekazywany do GA lub Google Ads jest oczyszczany. Zachowany może zostać adres i ścieżka strony oraz wyłącznie parametry kampanii
utm_*,gclid,dclid,gbraid,wbraid,gad_sourceigad_campaignid. Pozostałe parametry zapytania i fragment adresu są usuwane. - Kontener nie może zastępować oczyszczonego adresu pełnym
document.locationani przekazywać do narzędzi analitycznych lub reklamowych adresów e-mail, numerów telefonów, PESEL, identyfikatorów konta, sald, danych umów, treści formularzy, danych dokumentów ani innych informacji pozwalających bezpośrednio zidentyfikować Użytkownika. - Parametry kampanii i identyfikatory kliknięcia nie mogą zawierać danych osobowych. Administrator wymaga, aby osoby konfigurujące reklamy nie umieszczały takich danych w wartościach
utm_*ani innych parametrach adresu. - Tracking produkcyjny jest uruchamiany wyłącznie wtedy, gdy host żądania odpowiada produkcyjnemu adresowi skonfigurowanemu jako
PORTAL_URL. Środowiska lokalne i testowe nie powinny zasilać produkcyjnych usług analitycznych i reklamowych. - Na stronach weryfikacji i zmiany hasła zawierających jednorazowy token, w szczególności pod adresami
/weryfikacja/?v=...oraz/zmiana-hasla/?v=..., zewnętrzny tracking jest wyłączony, a odpowiedź korzysta z nagłówkaReferrer-Policy: no-referrer. Ma to ograniczyć ryzyko przekazania tokenu w adresie strony lub nagłówku referrer. - Natywne tagi Google Analytics i Google Ads korzystają z wbudowanych kontroli Consent Mode. Tagi stron trzecich i tagi Custom HTML muszą posiadać dodatkowe warunki uruchomienia odpowiadające właściwej kategorii zgody.
- Bezciasteczkowe sygnały Advanced Consent Mode nie są równoznaczne z całkowitym brakiem połączenia lub transferu danych do Google. Użytkownik, który chce technicznie zablokować wszystkie połączenia z domenami Google, może skorzystać z ustawień przeglądarki lub narzędzia blokującego zasoby zewnętrzne. Może również wnieść sprzeciw wobec przetwarzania opartego na prawnie uzasadnionym interesie, kontaktując się z Administratorem.
12. Usługi Google
12.1. Google Tag Manager
Google Tag Manager służy do zarządzania tagami i przekazywania im aktualnego stanu zgody. Sam kontener może inicjować połączenie z Google. To, jakie dane są następnie przetwarzane, zależy od konfiguracji kontenera, uruchomionych tagów i wyboru zgód.
12.2. Google Analytics 4
Po wyrażeniu zgody analitycznej Google Analytics może wykorzystywać identyfikatory cookies, informacje o urządzeniu, przeglądarce, przybliżonej lokalizacji wynikającej z adresu IP, źródle wizyty, odwiedzonych stronach i zdarzeniach w celu tworzenia statystyk oraz ulepszania Serwisu. Nie przekazujemy do Google Analytics danych umożliwiających Google bezpośrednią identyfikację osoby, takich jak adres e-mail lub numer telefonu.
Przy braku zgody analitycznej, ze względu na Advanced Consent Mode, mogą być wysyłane opisane w pkt 11 pomiary bez cookies. Google może wykorzystywać je do modelowania danych statystycznych.
12.3. Google Ads
Po wyrażeniu zgody marketingowej Google Ads może służyć do pomiaru konwersji, remarketingu, tworzenia grup odbiorców i personalizacji reklam. Przy braku zgody parametry ad_storage, ad_user_data i ad_personalization pozostają ustawione jako denied; mogą być wysyłane ograniczone sygnały bez cookies służące modelowaniu, bez uruchamiania personalizacji.
Więcej informacji znajduje się w Polityce prywatności Google oraz w opisie Consent Mode.
13. Meta Pixel
- Meta Pixel jest ładowany wyłącznie po wyrażeniu zgody marketingowej.
- Po uzyskaniu zgody Meta Pixel może przetwarzać informacje o odwiedzinach i działaniach w Serwisie, adres IP, informacje o urządzeniu i przeglądarce, identyfikatory cookies, referrer oraz identyfikatory kampanii. Dane mogą służyć do pomiaru skuteczności reklam, tworzenia grup odbiorców, remarketingu i personalizacji reklam na platformach Meta.
- Nie przekazujemy za pomocą Piksela adresów e-mail, numerów telefonu, identyfikatorów Użytkownika, salda, danych umów ani treści formularzy, chyba że w przyszłości zostanie wdrożona odrębna funkcja oparta na wyraźnej podstawie prawnej i zostanie ona wcześniej opisana.
- W zakresie gromadzenia i przekazywania danych zdarzeń za pomocą Piksela MB PARTNER i Meta mogą działać jako współadministratorzy, a w pozostałym zakresie Meta może działać jako odrębny administrator zgodnie z własnymi warunkami.
- Więcej informacji znajduje się w Polityce prywatności Meta i Polityce cookies Meta.
14. Widget czatu Thulium
- Widget Thulium nie jest pobierany przed wyrażeniem zgody funkcjonalnej. Odmowa zgody nie ogranicza możliwości kontaktu z Administratorem przez e-mail.
- Po uruchomieniu widget może przetwarzać identyfikatory sesji, adres IP, informacje o urządzeniu i przeglądarce, czas połączenia oraz dane i treści dobrowolnie przekazane w rozmowie.
- Nie należy przesyłać przez czat danych szczególnych kategorii, pełnych danych dokumentu tożsamości, haseł, kodów jednorazowych ani danych, które nie są potrzebne do rozwiązania sprawy.
- Thulium sp. z o.o. może przetwarzać dane na zlecenie MB PARTNER w celu świadczenia usługi, a w zakresie własnych celów technicznych, bezpieczeństwa lub obowiązków prawnych – zgodnie z własną polityką prywatności.
- Po cofnięciu zgody funkcjonalnej Serwis odświeża stronę, aby usunąć załadowany widget i zatrzymać jego dalsze działanie.
15. reCAPTCHA
- Publiczne formularze są chronione przez Google reCAPTCHA w celu rozpoznawania automatycznych zgłoszeń, spamu, prób nadużycia i ataków.
- reCAPTCHA pozostaje aktywna niezależnie od opcjonalnych zgód, ponieważ służy bezpieczeństwu formularza i Serwisu. Jest uruchamiana na stronach, na których znajduje się chroniony formularz, a nie w celu analityki marketingowej.
- Usługa może analizować adres IP, User-Agent, informacje o urządzeniu i przeglądarce, czas, sposób korzystania ze strony, ruchy i interakcje oraz inne sygnały potrzebne do oceny ryzyka. Google wskazuje, że reCAPTCHA ustawia konieczne cookie
_GRECAPTCHAna potrzeby analizy ryzyka. - Podstawą przetwarzania przez MB PARTNER jest art. 6 ust. 1 lit. f RODO – prawnie uzasadniony interes polegający na ochronie formularzy, użytkowników i systemów. Dostęp do informacji w urządzeniu jest traktowany jako konieczny do bezpiecznego dostarczenia formularza żądanego przez Użytkownika.
- Korzystanie z reCAPTCHA podlega Polityce prywatności Google oraz Warunkom korzystania z usług Google.
16. Wykaz najważniejszych cookies i podobnych identyfikatorów
Dokładne nazwy mogą ulec zmianie wskutek aktualizacji dostawców. Tabela opisuje znane i typowe identyfikatory dla wskazanej konfiguracji.
| Nazwa lub rodzaj | Dostawca | Cel | Kategoria | Maksymalny typowy okres |
|---|---|---|---|---|
mbpartner_cookie_consent |
MB PARTNER | zapamiętanie zakresu zgód i wersji ustawień | niezbędne | 180 dni |
| cookie sesji, uwierzytelnienia i zabezpieczenia formularza | MB PARTNER | logowanie, utrzymanie sesji, ochrona przed nieuprawnionym żądaniem i nadużyciem | niezbędne | sesja lub krótki okres bezpieczeństwa wynikający z konfiguracji |
_GRECAPTCHA i powiązane sygnały bezpieczeństwa |
Google reCAPTCHA | analiza ryzyka, ochrona przed botami i spamem | niezbędne i bezpieczeństwa | zgodnie z konfiguracją Google, co do zasady do 180 dni |
| identyfikatory sesji widgetu Thulium | Thulium | uruchomienie i utrzymanie rozmowy na czacie | funkcjonalne | sesja lub okres wynikający z aktualnej konfiguracji widgetu |
_ga, _ga_* |
Google Analytics | rozróżnianie przeglądarek i tworzenie statystyk korzystania z Serwisu | analityczne | do 24 miesięcy |
_gcl_au, _gcl_* |
Google Ads | pomiar skuteczności reklam i konwersji | marketingowe | co do zasady do 90 dni |
_fbp i powiązane identyfikatory Meta |
Meta | pomiar reklam, remarketing i tworzenie grup odbiorców | marketingowe | co do zasady do 90 dni |
17. Zarządzanie cookies
- Najwygodniejszym sposobem zarządzania zgodami jest panel „Ustawienia cookies” dostępny w Serwisie. Pozwala on zaakceptować wszystkie opcjonalne kategorie, odrzucić je albo dokonać odrębnego wyboru.
- Ustawienia przeglądarki pozwalają dodatkowo wyświetlać, usuwać i blokować cookies oraz dane witryn. Instrukcje są dostępne w dokumentacji przeglądarek, w szczególności Chrome, Firefox, Safari, Edge i Opera.
- Zablokowanie cookies niezbędnych może uniemożliwić zalogowanie, utrzymanie sesji, zapisanie wyboru prywatności albo bezpieczne wysłanie formularza. Odrzucenie cookies funkcjonalnych, analitycznych lub marketingowych nie powinno blokować podstawowego korzystania z konta.
- Usunięcie cookies w przeglądarce nie usuwa automatycznie danych, które wcześniej zostały prawidłowo zapisane w systemach Administratora lub dostawcy. W celu realizacji praw dotyczących takich danych należy skorzystać z zasad opisanych w pkt 19.
18. Profilowanie i zautomatyzowane podejmowanie decyzji
- Po wyrażeniu zgody marketingowej Google i Meta mogą wykorzystywać dane do profilowania reklamowego, w szczególności przypisywania Użytkownika do grup odbiorców, pomiaru konwersji i doboru reklam. Szczegółowe zasady określają polityki tych dostawców.
- Advanced Consent Mode może umożliwiać Google modelowanie statystyczne lub konwersji na podstawie ograniczonych sygnałów pochodzących od osób, które nie wyraziły zgody na pełny pomiar.
- reCAPTCHA automatycznie ocenia ryzyko zgłoszenia. Wynik może spowodować odrzucenie albo dodatkową weryfikację formularza, lecz Użytkownik może skorzystać z alternatywnego kontaktu z Administratorem.
- CRM może automatycznie przypisać lead do opiekuna, powiązać go z kampanią, ustawić termin kolejnego kontaktu albo oznaczyć status na podstawie źródła zgłoszenia, wybranych usług, miasta i reguł organizacyjnych. Czynności te służą organizacji pracy i nie stanowią decyzji wywołującej skutki prawne lub w podobny sposób istotnie wpływającej na osobę.
- Administrator może wykorzystywać automatyczne reguły lub wskaźniki do wykrywania nadużyć, oceny ryzyka Zadłużenia i kierowania spraw do weryfikacji przez pracownika. O ile Użytkownik nie otrzyma odrębnej informacji, MB PARTNER nie podejmuje wobec niego decyzji opartych wyłącznie na zautomatyzowanym przetwarzaniu, które wywoływałyby skutki prawne lub w podobny sposób istotnie na niego wpływały w rozumieniu art. 22 RODO.
19. Prawa osoby, której dane dotyczą
- W zakresie przewidzianym przez RODO przysługuje Ci prawo do:
- dostępu do danych i otrzymania ich kopii;
- sprostowania lub uzupełnienia danych;
- usunięcia danych;
- ograniczenia przetwarzania;
- przenoszenia danych, jeżeli przetwarzanie odbywa się automatycznie na podstawie zgody lub umowy;
- wniesienia sprzeciwu wobec przetwarzania opartego na art. 6 ust. 1 lit. f RODO z przyczyn związanych z Twoją szczególną sytuacją;
- wniesienia w dowolnym momencie sprzeciwu wobec marketingu bezpośredniego, w tym związanego z nim profilowania;
- cofnięcia zgody w dowolnym momencie, bez wpływu na zgodność z prawem przetwarzania dokonanego przed jej cofnięciem;
- uzyskania informacji o zabezpieczeniach stosowanych przy przekazywaniu danych poza EOG.
- Żądanie można przesłać na kontakt@mbpartners.pl. W razie uzasadnionych wątpliwości możemy poprosić o informacje niezbędne do potwierdzenia tożsamości.
- Na żądanie odpowiadamy bez zbędnej zwłoki, co do zasady w ciągu miesiąca. W przypadkach przewidzianych w RODO termin może zostać przedłużony o kolejne dwa miesiące, o czym poinformujemy wraz z podaniem przyczyny.
- Prawo do usunięcia, ograniczenia lub sprzeciwu nie ma charakteru bezwzględnego. Możemy nadal przetwarzać dane w zakresie wymaganym przez prawo albo niezbędnym do ustalenia, dochodzenia lub obrony roszczeń.
- Przysługuje Ci prawo wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych. Aktualne dane kontaktowe organu są dostępne na stronie https://uodo.gov.pl/.
20. Zmiany Polityki
- Polityka prywatności jest dokumentem informacyjnym i nie wymaga „akceptacji” w taki sposób jak regulamin lub umowa.
- Administrator może aktualizować Politykę, w szczególności w razie zmiany prawa, zakresu usług, dostawców, celów przetwarzania, środków bezpieczeństwa lub konfiguracji cookies.
- Nowa wersja będzie publikowana z datą. O zmianie, która istotnie wpływa na Użytkowników posiadających konto, Administrator może dodatkowo poinformować e-mailem lub komunikatem po zalogowaniu.
- Jeżeli zmiana wprowadza nowy cel lub nowego dostawcę wymagającego zgody, przetwarzanie w tym zakresie rozpocznie się dopiero po uzyskaniu odpowiedniej zgody. Brak zgody na opcjonalną analitykę, marketing lub widget czatu nie stanowi sam w sobie podstawy do dezaktywacji konta.
- Przy zmianie zakresu dostawców, celów lub kategorii zgód Administrator powinien podnieść
consent_version, zaktualizować panel cookies i ponownie uzyskać wybór Użytkownika w zakresie wymaganym prawem.
21. Kontakt
W sprawach dotyczących ochrony danych, realizacji praw lub działania cookies skontaktuj się z nami:
MB PARTNER MARCIN BOHDANOWICZ
ul. Rewolucji 1905 r. 82 lok. 6
90-223 Łódź
e-mail: kontakt@mbpartners.pl