Dokumenty prawne

Polityka prywatności

To jest tłumaczenie dla ułatwienia zrozumienia. Wiążąca jest wersja czeska — w razie rozbieżności obowiązuje ona. Zobacz wersję czeską.

Buildify Digital s.r.o., numer identyfikacyjny (IČO) 29541743, Korunní 2569/108, Vinohrady, 101 00 Praga 10, Republika Czeska, wpisana do rejestru handlowego prowadzonego przez Sąd Miejski w Pradze pod sygnaturą C 447453.

Wersja 1.0 · obowiązuje od 1 września 2026 · kontakt kluch@buildify.cz

Pobierz jako PDF

1.Kim jesteśmy i jak się z nami skontaktować

1.1 Niniejsza polityka opisuje, jak postępujemy z danymi osobowymi przy prowadzeniu usługi Buildify CDE (aplikacja internetowa cde.buildify.cz, serwer tożsamości api.buildify.cz) oraz serwisu marketingowego buildify.cz.

1.2 Operatorem jest Buildify Digital s.r.o., IČO 29541743, z siedzibą przy Korunní 2569/108, Vinohrady, 101 00 Praga 10, Republika Czeska, wpisana do rejestru handlowego prowadzonego przez Sąd Miejski w Pradze pod sygnaturą C 447453. Członkiem zarządu jest Lukáš Kluch, który reprezentuje spółkę samodzielnie.

1.3 Napisz do nas na kluch@buildify.cz. Na ten sam adres kieruj też wnioski o realizację praw z artykułu 9.

1.4 Nie wyznaczyliśmy inspektora ochrony danych. Nie spełniamy przesłanek z art. 37 RODO — nie jesteśmy podmiotem publicznym, nie monitorujemy osób na dużą skalę i nie przetwarzamy na dużą skalę szczególnych kategorii danych. Sprawami ochrony danych zajmuje się bezpośrednio członek zarządu.

2.Dwie role: kiedy jesteśmy administratorem, a kiedy podmiotem przetwarzającym

2.1 Nasza pozycja zależy od tego, o jakie dane chodzi.

2.2 Administratorem jesteśmy w odniesieniu do danych kont użytkowników i danych operacyjnych usługi: e-mail, imię i nazwisko, awatar, skrót hasła, status weryfikacji e-maila, sposób logowania, czas ostatniego logowania, dziennik audytu, sesje i tokeny, dane rozliczeniowe, zapytania z serwisu. O tych operacjach decydujemy my i podlegają one niniejszej polityce.

2.3 Podmiotem przetwarzającym jesteśmy w odniesieniu do wszystkiego, co wgrywasz do projektów: dokumenty, CAD i DWG, modele IFC i BIM, LandXML, chmury punktów, fotografie, usterki, formularze, zadania, komentarze i adnotacje. Administratorem tych treści jest firma, która nabyła usługę. Pracujemy z nimi wyłącznie na jej polecenie i na podstawie zawartej umowy powierzenia.

Prosto mówiąc: Konto prowadzimy my. To, co do niego wgrasz, należy do Twojej firmy. Jeśli chcesz wiedzieć, dlaczego Twoje dane osobowe znajdują się w cudzym projekcie, zapytaj firmę, która ten projekt prowadzi. My pomożemy jej to załatwić.

3.Co przetwarzamy jako administrator

3.1 Przegląd operacji, o których decydujemy my:

CelDanePodstawa prawnaJak długo
Konto i logowaniee-mail, imię, nazwisko, awatar, skrót hasła, status weryfikacji e-maila, dostawca logowania (hasło, Microsoft, Google), identyfikator zewnętrzny, czas ostatniego logowaniawykonanie umowy, art. 6 ust. 1 lit. bprzez czas istnienia konta i 30 dni po jego usunięciu
Uwierzytelnianie wieloskładnikowe super-adminówsekret TOTPprawnie uzasadniony interes w zakresie bezpieczeństwa, art. 6 ust. 1 lit. fdopóki rola jest aktywna
Zaproszenia do organizacji i projektówe-mail zapraszanego, kto zaprasza, status zaproszeniawykonanie umowy i prawnie uzasadniony intereszaproszenie ważne 14 dni, potem traci ważność
Dziennik audytuuserId, e-mail, akcja, encja, stare i nowe wartości, adres IP, User-Agent, projektprawnie uzasadniony interes w zakresie rozliczalności i bezpieczeństwa, art. 6 ust. 1 lit. f24 miesiące
Sesje i tokenytoken dostępu, token odświeżający, lista unieważnionych tokenów, adres IPwykonanie umowytoken odświeżający 30 dni, tokeny unieważnione do końca ważności
Powiadomienia i e-maile transakcyjnee-mail, ustawienia powiadomień, status doręczeniawykonanie umowyprzez czas istnienia konta
Formularz zapytania w serwisieimię i nazwisko, e-mail, telefon, firma, treść zapytaniaprawnie uzasadniony interes w działaniach przed zawarciem umowy, art. 6 ust. 1 lit. f24 miesiące od ostatniego kontaktu
Pomiar ruchu w serwisieidentyfikatory z plików cookies Google Analytics 4, adres IP, odwiedzone strony, dane techniczne przeglądarkizgoda, art. 6 ust. 1 lit. azgodnie z ustawieniami Google; Twoja zgoda jest ważna 12 miesięcy
Fakturowanie i księgowośćdane rozliczeniowe, dokumenty, historia płatnościobowiązek prawny, art. 6 ust. 1 lit. c10 lat
Logi operacyjne i telemetriaadres IP, identyfikatory techniczne, zapisy błędówprawnie uzasadniony interes w zakresie działania i diagnostyki, art. 6 ust. 1 lit. f90 dni
Marketing (newsletter, informacje handlowe)e-mail, imię i nazwisko, zapis zgodyzgoda, art. 6 ust. 1 lit. a, albo wyjątek dla własnych klientówdo cofnięcia, najdłużej 3 lata
Obrona roszczeń prawnychdane z korespondencji umownej i e-mailowej, dziennik audytuprawnie uzasadniony interes, art. 6 ust. 1 lit. fprzez okres przedawnienia

3.2 Dziennik audytu jest istotą tego, do czego służy CDE. W przypadku dokumentów zgodnych z ISO 19650 musi być w każdej chwili wykazalne, kto co zatwierdził, kto zmienił kod rewizji i kiedy. Dlatego zapisujemy również, kto wykonał daną czynność i skąd. Bez tego wynik z CDE nie miałby wartości dowodowej.

3.3 Dziennik audytu przeżywa więc usunięcie konta. Gdy usuniesz konto, kasujemy profil, ale zapisy o czynnościach w projektach pozostają przez resztę 24-miesięcznego okresu. W przeciwnym razie można by wstecznie zatrzeć ślad po własnym zatwierdzeniu. To nasz prawnie uzasadniony interes oraz interes pozostałych uczestników procesu budowlanego. Możesz wnieść wobec niego sprzeciw zgodnie z artykułem 9.

3.4 Adres IP i User-Agent zapisujemy wyłącznie przy logowaniu, przy czynnościach w dzienniku audytu oraz w logach operacyjnych. Nie śledzimy, po jakich stronach się poruszasz, i nie profilujemy Cię.

3.5 Zapytanie z serwisu obsługujemy jako działanie przed zawarciem umowy. Jeśli w ciągu 24 miesięcy nie dojdzie do żadnego kontaktu, zapytanie usuwamy. Informacje handlowe wykraczające poza odpowiedź na zapytanie wysyłamy wyłącznie za zgodą.

3.6 Z serwera tożsamości api.buildify.cz korzysta również siostrzany produkt bpulse tego samego dostawcy; są to dwie odrębne operacje przetwarzania tego samego administratora, a dane z Buildify CDE nie są wykorzystywane na potrzeby bpulse.

3.7 Pomiar ruchu działa wyłącznie w serwisie marketingowym buildify.cz i wyłącznie po Twojej zgodzie udzielonej w banerze cookies. Do pomiaru nie przekazujemy imienia i nazwiska, adresu e-mail, telefonu ani treści zapytania. W aplikacji internetowej i na serwerze tożsamości nie działa żadne narzędzie analityczne ani reklamowe. Co dokładnie jest zapisywane i jak cofnąć zgodę, opisuje Polityka cookies.

4.Fotografie z budowy

4.1 W trybie terenowym do usterek i dokumentacji wgrywane są fotografie z budowy. Widać na nich zwykle ludzi, ich twarze, odzież firmową i tablice rejestracyjne pojazdów. To są dane osobowe.

4.2 W przypadku tych fotografii jesteśmy podmiotem przetwarzającym. Administratorem jest firma, która wgrała je do projektu. To ona decyduje, po co się fotografuje, jak długo zdjęcia są przechowywane i kto je zobaczy. Ona też realizuje obowiązek informacyjny wobec osób na zdjęciach.

Prosto mówiąc: Jeśli jesteś na zdjęciu z budowy i sobie tego nie życzysz, zwróć się do firmy, która je wykonała. Nie przeglądamy zdjęć wgranych do projektu ani nikomu ich nie przekazujemy. Sami nie jesteśmy w stanie ocenić, kto się na nich znajduje.

4.3 Ekstrakcja tekstu z dokumentów działa lokalnie na naszych serwerach z użyciem biblioteki Tesseract. Treść Twoich plików nigdzie w związku z tym nie trafia.

5.Linki udostępniania i strona weryfikacji wydruku

5.1 Użytkownik może utworzyć link udostępniania, dzięki któremu do dokumentu dotrze także osoba bez konta. O utworzeniu linku decyduje firma prowadząca projekt — my jesteśmy przy tym podmiotem przetwarzającym. Przy samym dostępie zapisujemy dane techniczne niezbędne dla bezpieczeństwa i rozliczalności: czas dostępu, adres IP i User-Agent. Służą obronie przed nadużyciem linku.

5.2 Publiczna strona weryfikacji wydruku jest anonimowa. Skanujesz kod QR z pieczęci druku, a strona pokazuje wyłącznie, czy wydruk jest nadal ważny i do której wersji należy. Treść dokumentu nie jest tam wyświetlana, a weryfikacja nie wymaga logowania ani podawania jakichkolwiek danych o Tobie.

6.Komu przekazujemy dane

6.1 Nie sprzedajemy danych osobowych. Przekazujemy je wyłącznie dostawcom, których potrzebujemy do prowadzenia usługi:

PodmiotOsoba prawnaCelGdzie
Google CloudGoogle Cloud EMEA Limited, IrlandiaCloud Run, Cloud SQL, Cloud Storage, Firebase Hosting, logieurope-west3, Frankfurt
StripeStripe Payments Europe, Limited, Irlandiapłatności i abonamentyUE; wewnątrz grupy standardowe klauzule umowne
BrevoSendinblue SAS, Francjae-maile transakcyjneUE
MailerSendMailerSend, grupa MailerLitee-maile transakcyjneUE
MicrosoftMicrosoft Ireland Operations Limitedopcjonalne logowanie kontem MicrosoftUE
GoogleGoogle Ireland Limitedopcjonalne logowanie kontem GoogleUE

6.2 Edycję dokumentów w przeglądarce przez Collabora Online prowadzimy sami na własnej infrastrukturze wirtualnej w Google Cloud. Nie jest to dalszy podmiot przetwarzający, a dokumenty podczas edycji nigdzie nie wychodzą.

6.3 Dane możemy przekazać także organom władzy publicznej, jeśli nakazuje to prawo, oraz naszemu doradcy prawnemu lub księgowemu.

6.4 O zmianie dalszego podmiotu przetwarzającego informujemy klientów z 30-dniowym wyprzedzeniem.

7.Dane pozostają w UE

7.1 Całe przetwarzanie odbywa się w Unii Europejskiej. Aplikacja, baza danych i magazyn działają w Google Cloud w regionie europe-west3 (Frankfurt). Kopie zapasowe przechowywane są tamże.

7.2 Jedynym wyjątkiem jest Stripe, który może przekazywać dane płatnicze wewnątrz swojej grupy. Odbywa się to na podstawie standardowych klauzul umownych zgodnie z decyzją wykonawczą Komisji (UE) 2021/914.

Prosto mówiąc: Twoje pliki zostają we Frankfurcie. Poza UE trafia tylko to, co niezbędne do obsługi płatności kartą.

8.Jak długo przechowujemy dane

CoJak długo
Treści projektówprzez czas trwania umowy
Kosz30 dni, potem trwałe usunięcie
Po zakończeniu umowy30 dni dostęp tylko do odczytu i eksportu, kolejne 60 dni kopia zapasowa, potem nieodwracalne usunięcie
Eksport ZIP do pobrania3 dni
Dziennik audytu24 miesiące
Kopie zapasowecodzienne, retencja 30 dni
Konto użytkownika po usunięciu30 dni

8.1 Dłuższe terminy obowiązują wyłącznie tam, gdzie wynikają z prawa (dokumenty księgowe 10 lat) lub gdzie dane są nam potrzebne do obrony roszczenia.

9.Twoje prawa

9.1 Masz prawo dostępu do swoich danych, sprostowania danych nieprawidłowych, usunięcia, ograniczenia przetwarzania, przenoszenia danych przetwarzanych na podstawie umowy lub zgody, sprzeciwu wobec przetwarzania opartego na prawnie uzasadnionym interesie oraz cofnięcia zgody w każdej chwili. Cofnięcie zgody nie wpływa na przetwarzanie sprzed cofnięcia.

9.2 Napisz na kluch@buildify.cz. Załatwimy to w ciągu jednego miesiąca. Jeśli wniosek jest złożony lub wpłynie ich więcej, możemy przedłużyć termin o kolejne dwa miesiące — poinformujemy Cię o tym wraz z uzasadnieniem w ciągu miesiąca od złożenia.

9.3 Musimy zweryfikować, że to naprawdę Ty. Zwykle wystarczy, że piszesz z adresu e-mail, którym logujesz się do usługi. Gdy to nie wystarczy, poprosimy o dodatkową informację. Kopii dokumentu tożsamości nie chcemy.

9.4 Jeśli sprawa dotyczy treści w projekcie, gdzie jesteśmy jedynie podmiotem przetwarzającym, nie załatwimy wniosku sami. Przekażemy go bez zbędnej zwłoki firmie będącej administratorem i poinformujemy Cię komu. Wobec klientów zobowiązaliśmy się do współdziałania w ciągu 10 dni roboczych.

9.5 Podstawowe rzeczy możesz zrobić sam: profil zmienisz w ustawieniach konta, powiadomienia wyłączysz w ustawieniach powiadomień, a z e-maili marketingowych wypiszesz się linkiem w stopce.

10.Automatyczne podejmowanie decyzji

10.1 Nie prowadzimy zautomatyzowanego podejmowania decyzji ani profilowania wywołującego wobec Ciebie skutki prawne.

11.Skarga do organu nadzorczego

11.1 Jeśli uważasz, że źle postępujemy z Twoimi danymi, odezwij się najpierw do nas. Masz jednak także prawo złożyć skargę do czeskiego Urzędu Ochrony Danych Osobowych (Úřad pro ochranu osobních údajů), Pplk. Sochora 27, 170 00 Praga 7, www.uoou.gov.cz.

12.Bezpieczeństwo, dzieci i zmiany niniejszej polityki

12.1 Dane chronimy środkami technicznymi i organizacyjnymi — izolacją danych poszczególnych klientów na poziomie bazy danych, granularnymi uprawnieniami do folderów, obowiązkową weryfikacją e-maila, uwierzytelnianiem wieloskładnikowym super-adminów, szyfrowaną transmisją i szyfrowaniem w spoczynku po stronie Google Cloud, ograniczeniem liczby żądań oraz audytem czynności. Pełny opis środków stanowi załącznik do umowy powierzenia, którą zawieramy z klientem.

12.2 Usługa nie jest przeznaczona dla osób poniżej 16 roku życia i nie zakładamy dla nich kont.

12.3 Możemy zmienić niniejszą politykę, gdy zmieni się usługa lub przepisy. Nową wersję publikujemy w serwisie z datą wejścia w życie. O istotnych zmianach informujemy e-mailem lub w aplikacji.