Polityka prywatności
Wyjaśniamy, jakie dane osobowe przetwarza BSTA sp. z o.o. w związku z serwisem testpenetracyjny.pl, zapytaniami ofertowymi, newsletterem oraz realizacją usług cyberbezpieczeństwa.
1. Administrator danych
Administratorem danych osobowych jest BSTA spółka z ograniczoną odpowiedzialnością, ul. Gen. Hallera 83, 41-709 Ruda Śląska, Polska, KRS 0001167433, NIP 6412571620, REGON 541461564, działająca także pod marką testpenetracyjny.pl.
W sprawach prywatności można skontaktować się pod adresem kontakt@bsta.pl lub korespondencyjnie na adres siedziby. Jeżeli administrator wyznaczy inspektora ochrony danych, jego aktualne dane kontaktowe zostaną opublikowane w tym miejscu.
2. Jakie dane i skąd je otrzymujemy
- z formularza kontaktowego: imię i nazwisko, adres e-mail, firma, opcjonalny telefon, wybrana usługa, budżet i treść wiadomości;
- z korespondencji i rozmów: dane kontaktowe, stanowisko, informacje potrzebne do przygotowania oferty, NDA i umowy;
- przy realizacji usług: dane osób kontaktowych, kont testowych, administratorów i użytkowników oraz dane techniczne, które mogą zawierać identyfikatory, adresy IP albo logi;
- z newslettera: adres e-mail, imię, data oraz dowód udzielenia lub wycofania zgody;
- automatycznie z serwisu: podstawowe logi bezpieczeństwa, adres IP, czas żądania, identyfikatory sesji i informacje o urządzeniu; dane analityczne lub reklamowe wyłącznie zgodnie z ustawieniami zgody cookies.
Prosimy nie umieszczać w zwykłym formularzu haseł, kluczy API, sekretów, danych produkcyjnych ani informacji objętych szczególną ochroną. Materiały do pentestu przekazujemy uzgodnionym, bezpiecznym kanałem po ustaleniu zakresu i zasad współpracy.
3. Cele, podstawy prawne i okresy przechowywania
| Cel | Podstawa | Okres |
|---|---|---|
| Odpowiedź na zapytanie, konsultacja i przygotowanie oferty lub NDA | art. 6 ust. 1 lit. b RODO — działania przed zawarciem umowy; w pozostałym zakresie art. 6 ust. 1 lit. f RODO — obsługa korespondencji i obrona roszczeń | przez czas rozmów, a następnie co do zasady do 24 miesięcy od ostatniego kontaktu, chyba że dojdzie do zawarcia umowy lub istnieje podstawa do dłuższego przechowywania |
| Zawarcie i wykonanie umowy, realizacja pentestu, raport, retest i rozliczenie | art. 6 ust. 1 lit. b i c RODO; art. 6 ust. 1 lit. f RODO w zakresie bezpieczeństwa, dokumentowania zakresu i obrony roszczeń | przez czas realizacji i wymagany okres rozliczeniowy lub przedawnienia roszczeń; dokumentacja księgowa zgodnie z obowiązującymi przepisami, zazwyczaj 5 lat |
| Newsletter i informacje handlowe wysyłane elektronicznie | art. 6 ust. 1 lit. a RODO oraz zgoda wymagana przez Prawo komunikacji elektronicznej | do wycofania zgody lub zakończenia newslettera; ograniczony zapis sprzeciwu może być przechowywany dla wykazania, że wysyłka ma pozostać zablokowana |
| Bezpieczeństwo serwisu, przeciwdziałanie nadużyciom, CSRF, rate limiting i logi | art. 6 ust. 1 lit. f RODO — prawnie uzasadniony interes ochrony serwisu, klientów i infrastruktury | co do zasady do 12 miesięcy, a dłużej tylko w przypadku incydentu, postępowania lub roszczenia |
| Analityka i pomiar skuteczności działań marketingowych | art. 6 ust. 1 lit. a RODO oraz art. 399 Prawa komunikacji elektronicznej | do wycofania zgody albo wygaśnięcia odpowiednich identyfikatorów; szczegóły zawiera polityka cookies |
4. Odbiorcy i podmioty przetwarzające
Dane mogą otrzymywać wyłącznie podmioty potrzebne do obsługi serwisu i współpracy: dostawcy hostingu, poczty i narzędzi IT, usług bezpieczeństwa i ochrony przed nadużyciami, księgowości, doradcy prawni oraz — po udzieleniu zgody — dostawcy analityki i reklamy. W serwisie wykorzystywane są między innymi usługi Cloudflare oraz Google Tag Manager/Google Analytics. Podmioty te przetwarzają dane na podstawie umowy, własnych obowiązków prawnych albo jako odrębni administratorzy w zakresie opisanym w ich politykach.
Jeżeli dostawca przetwarza dane poza Europejskim Obszarem Gospodarczym, stosowane są właściwe mechanizmy prawne, w szczególności decyzja o odpowiednim stopniu ochrony, Data Privacy Framework albo standardowe klauzule umowne.
5. Prawa osoby
W granicach przewidzianych przez RODO przysługuje prawo dostępu do danych, ich sprostowania, usunięcia, ograniczenia przetwarzania, przenoszenia, wniesienia sprzeciwu wobec przetwarzania opartego na uzasadnionym interesie oraz wycofania zgody w dowolnym momencie. Wycofanie zgody nie wpływa na zgodność z prawem wcześniejszego przetwarzania.
Żądanie można przesłać na kontakt@bsta.pl. Możemy poprosić o informacje pozwalające bezpiecznie potwierdzić tożsamość. Przysługuje również prawo wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych.
6. Dobrowolność danych i decyzje automatyczne
Podanie danych jest dobrowolne, ale dane oznaczone jako wymagane są potrzebne do odpowiedzi i przygotowania oferty. Zgoda na newsletter oraz opcjonalne cookies jest dobrowolna i nie warunkuje kontaktu ani zakupu usługi. Nie podejmujemy wobec użytkowników decyzji wywołujących skutki prawne wyłącznie w sposób zautomatyzowany.
7. Poufność danych związanych z pentestem
Informacje o architekturze, podatnościach, kontach testowych i wynikach badań są przetwarzane zgodnie z umową, NDA, Rules of Engagement i uzgodnionymi zasadami bezpiecznej wymiany danych. Dostęp otrzymują osoby, które potrzebują go do realizacji zlecenia. Zakres retencji materiałów projektowych może zostać doprecyzowany w ofercie lub umowie.
8. Zmiany polityki
Politykę możemy aktualizować po zmianie prawa, usług lub sposobu działania serwisu. Aktualna wersja i data obowiązywania są publikowane pod tym adresem.
Podstawowe źródła: RODO, Prawo komunikacji elektronicznej oraz materiały UODO.