Polityka prywatności serwisu JobHunt
1. Administrator danych
Współadministratorami danych osobowych (art. 26 RODO) są:
- Emil Grużalski, prowadzący działalność gospodarczą pod firmą Emil Grużalski IT Services, adres: ul. Warszawska 25 lok. 201, 85-058 Bydgoszcz, NIP: 9532821831, REGON: 545828352,
- Kazimierz Daszkiewicz, prowadzący działalność gospodarczą pod firmą Kazimierz Daszkiewicz, adres: ul. Pytlasińskiego 16 lok. 13, 00-777 Warszawa, NIP: 7393996275, REGON: 527800468
(dalej łącznie „Administrator”). Współadministratorzy wspólnie ustalają cele i sposoby przetwarzania danych w Serwisie. Zasadnicza treść ich uzgodnień: nie dzielą między siebie obowiązków – każdy z nich w pełnym zakresie obsługuje Twoje żądania, przekazuje informacje o przetwarzaniu, zgłasza naruszenia ochrony danych i kontaktuje się z organem nadzorczym. Swoje prawa możesz wykonywać wobec każdego z nich. Kontakt w sprawach danych osobowych: [email protected].
2. Jakie dane przetwarzamy
| Dane | Skąd |
|---|---|
| Adres e-mail | podajesz przy zakładaniu Konta i logowaniu; podaje go Administrator, gdy zaprasza Cię do zamkniętej wersji Serwisu albo zakłada dla Ciebie konto testowe |
| Hasło – wyłącznie w postaci skrótu kryptograficznego (Argon2id), bez możliwości odczytania jego treści | ustawiasz przy zakładaniu Konta albo zmianie hasła; przy koncie testowym losuje je Serwis |
| Identyfikator konta Google | od Google, jeśli logujesz się przez Google |
| Treści, które zapisujesz: oferty pracy, notatki, tagi, statusy i ich historia, terminy | od Ciebie |
| Wpisy i głosy na tablicy pomysłów | od Ciebie |
| Strony z ofertami wysłane przez rozszerzenie przeglądarki oraz nazwa i daty użycia połączonej przeglądarki | z rozszerzenia JobHunt, gdy go użyjesz |
| Data i wersja zaakceptowanego regulaminu | z procesu logowania |
| Dane techniczne: adres IP, informacje o sesji | z Twojej przeglądarki |
| Zaproszenie do zamkniętej wersji Serwisu: adres e-mail, data zaproszenia i to, kto zaprosił | od Administratora |
| Data ostatniej aktywności na Koncie (z dokładnością do godziny) i ewentualnej blokady Konta | z korzystania z Serwisu |
| Dane rozliczeniowe (Plan Płatny) | od Ciebie i od operatora płatności – dopiero po uruchomieniu Planu Płatnego; obecnie Serwis nie pobiera płatności i nie zbiera takich danych |
3. Cele i podstawy prawne
- Świadczenie usługi – prowadzenie Konta, logowanie, przechowywanie Twoich treści, wydanie kopii danych (art. 6 ust. 1 lit. b RODO – umowa).
- Obowiązki prawne – rozliczenia podatkowe i księgowe Planu Płatnego, rozpatrywanie reklamacji (art. 6 ust. 1 lit. c RODO).
- Bezpieczeństwo i ochrona przed nadużyciami – limity liczby prób logowania, zapytań i ilości danych na Konto, weryfikacja przy logowaniu i zakładaniu Konta, że nie jesteś botem (Cloudflare Turnstile), sprawdzanie, czy nowe hasło nie pojawiło się w znanych wyciekach danych, powiadomienie e-mailem o zmianie hasła, wykrywanie ataków, ustalenie i dochodzenie roszczeń (art. 6 ust. 1 lit. f RODO – prawnie uzasadniony interes Administratora).
- Utrzymanie Serwisu – zbiorcze statystyki korzystania z Serwisu, obsługa zgłoszeń i blokowanie Kont naruszających Regulamin. Osoby upoważnione przez Administratora widzą w tym celu adres e-mail, daty założenia Konta i ostatniej aktywności, sposób logowania, wersję zaakceptowanego regulaminu oraz liczbę i rozmiar zapisanych ofert – bez ich treści, notatek i historii (art. 6 ust. 1 lit. f RODO – prawnie uzasadniony interes Administratora).
- Zamknięta wersja Serwisu i konta testowe – dopóki rejestracja jest możliwa tylko na zaproszenie, przechowujemy listę zaproszonych adresów e-mail i sprawdzamy ją przy każdym logowaniu i korzystaniu z Serwisu; zaproszenie może dotyczyć osoby, która nie ma jeszcze Konta. Administrator może też założyć konto testowe, np. dla osoby sprawdzającej rozszerzenie przeglądarki w sklepie z dodatkami: Serwis losuje wtedy hasło, które Administrator przekazuje tej osobie, a regulamin akceptuje ona sama przy pierwszym logowaniu (art. 6 ust. 1 lit. f RODO – prawnie uzasadniony interes Administratora polegający na stopniowym udostępnianiu i testowaniu Serwisu).
- Tablica pomysłów – publikowanie Twoich wpisów i głosów oraz umożliwienie Ci usunięcia własnych wpisów (art. 6 ust. 1 lit. b RODO), a także rozwój Serwisu na podstawie zgłoszonych pomysłów (art. 6 ust. 1 lit. f RODO).
- Połączenie asystenta AI – jeśli połączysz go (na przykład Claude) w menu Konto → Asystent AI, to na Twoje żądanie dajemy mu dostęp do danych Twojego Konta w wybranym przez Ciebie zakresie: odczyt albo także dodawanie i zmienianie (nigdy usuwanie). Zapisujemy samo połączenie (nazwę asystenta, zakres, daty użycia) do chwili, gdy je odłączysz. Dostawca asystenta przetwarza to, co asystent odczyta, na własnych zasadach i na podstawie Twojej umowy z nim; nie jest naszym podmiotem przetwarzającym i nie mamy nad nim kontroli (art. 6 ust. 1 lit. b RODO – funkcja usługi, którą sam włączasz).
- Przypomnienia e-mailem – jeśli włączysz je w menu Konto → Przypomnienia, najwyżej raz w tygodniu wysyłamy na Twój adres listę rekrutacji, w których od dłuższego czasu nic się nie zmieniło (stanowisko, firma, liczba dni). Możesz je wyłączyć w każdej chwili – w ustawieniach albo linkiem w każdej takiej wiadomości (art. 6 ust. 1 lit. b RODO – funkcja usługi, którą sam włączasz).
- Dowód akceptacji regulaminu – zapis wersji i daty akceptacji (art. 6 ust. 1 lit. b i f RODO).
Podanie adresu e-mail jest dobrowolne, ale bez niego nie da się założyć Konta. Nie podejmujemy wobec Ciebie decyzji opartych wyłącznie na zautomatyzowanym przetwarzaniu, w tym profilowania. Nie wykorzystujemy Twoich treści do celów marketingowych i nie sprzedajemy danych.
4. Jak długo przechowujemy dane
- Dane Konta i Twoje treści – do usunięcia Konta. Usunięcie jest natychmiastowe; w kopiach zapasowych dane pozostają najdłużej 30 dni (kopie na serwerze – 7 dni, zaszyfrowane kopie przechowywane poza serwerem – 30 dni).
- Sesja logowania – 30 dni od ostatniego użycia, najdłużej 90 dni od zalogowania (wcześniej możesz wylogować się na wszystkich urządzeniach w menu Konto); jednorazowe linki do ustawienia hasła – do 24 godzin po wygaśnięciu (ważne są 60 minut).
- Daty wysłanych przypomnień e-mailem i skróty ich linków do wyłączenia – 60 dni.
- Połączony asystent AI – do czasu odłączenia, a najdłużej 180 dni od połączenia (potem trzeba połączyć go ponownie); kody autoryzacyjne – 5 minut.
- Skrót hasła – do jego zmiany albo usunięcia Konta.
- Zaproszenie do zamkniętej wersji Serwisu – 7 dni, jeśli w tym czasie nie założysz Konta; po założeniu Konta – do jego usunięcia (zaproszenie znika najpóźniej godzinę po usunięciu Konta, a jeśli od zaproszenia nie minęło jeszcze 7 dni – godzinę po ich upływie). Wcześniej może je usunąć Administrator, także na Twoją prośbę.
- Dane rozliczeniowe – przez okres wymagany przepisami podatkowymi (co do zasady 5 lat od końca roku podatkowego).
- Dane potrzebne do dochodzenia roszczeń – do upływu okresu przedawnienia.
5. Komu powierzamy dane
Korzystamy z dostawców, którzy przetwarzają dane w naszym imieniu na podstawie umów powierzenia:
| Dostawca | Rola | Lokalizacja |
|---|---|---|
| UW-TEAM.ORG Jakub Mrugalski (usługa Mikrus) | serwer i baza danych | Finlandia (centrum danych Hetzner w Helsinkach) |
| Cloudflare, Inc. | połączenie z Serwisem (pośrednik, ochrona przed atakami); weryfikacja antybotowa przy logowaniu i zakładaniu Konta (Turnstile), gdy jest włączona | UE / USA – przekazanie do USA na podstawie EU-US Data Privacy Framework oraz standardowych klauzul umownych |
| Cloudflare, Inc. (usługa R2) | przechowywanie zaszyfrowanych kopii zapasowych bazy danych (bez klucza do ich odczytania) | UE (dane przechowywane w jurysdykcji UE usługi R2) |
| Resend, Inc. | wysyłka e-maili z linkami do ustawienia hasła, powiadomień o zmianie hasła i przypomnień, jeśli je włączysz | USA – przekazanie na podstawie EU-US Data Privacy Framework oraz standardowych klauzul umownych |
Serwis nie pobiera obecnie płatności i nie korzysta z operatora płatności. Zanim uruchomimy Plan Płatny, uzupełnimy tę listę o operatora płatności i poinformujemy o tym zgodnie z pkt 11.
Jeżeli logujesz się przez Google, Google Ireland Limited przetwarza Twoje dane jako odrębny administrator, zgodnie z własną polityką prywatności. Dane mogą być też udostępnione organom publicznym, gdy wymagają tego przepisy.
Przekazanie danych poza Europejski Obszar Gospodarczy odbywa się wyłącznie na podstawie decyzji Komisji Europejskiej stwierdzającej odpowiedni stopień ochrony (np. EU-US Data Privacy Framework) albo standardowych klauzul umownych.
6. Strony z ofertami pracy
Gdy dodajesz ofertę przez link, nasz serwer pobiera wskazaną stronę z portalu – portal widzi wtedy adres naszego serwera, nie Twój. Gdy wklejasz źródło strony, odczytujemy je w Twojej przeglądarce i zapisujemy tylko dane oferty, które zatwierdzisz.
6a. Rozszerzenie przeglądarki
Rozszerzenie JobHunt działa tylko wtedy, gdy klikniesz jego ikonę. Wtedy odczytuje treść (HTML) strony otwartej w aktywnej karcie i rozpoznaje w niej ofertę na Twoim komputerze. Na Twoje konto trafiają dane oferty, które zatwierdzisz przyciskiem „Zapisz w JobHunt”, albo – gdy wybierzesz „Sprawdź w JobHunt” – cała strona do przejrzenia w Serwisie. Nie czyta innych kart ani historii przeglądania i nie działa w tle. Przesłana strona czeka na przejrzenie w Serwisie i jest usuwana od razu po zapisaniu oferty lub zamknięciu okna dodawania, a najpóźniej po 24 godzinach. Żeby oznaczać już zapisane oferty na każdym urządzeniu, rozszerzenie co minutę pobiera z Serwisu skróty kryptograficzne (SHA-256) adresów Twoich zapisanych ofert – nie same adresy ani inne dane ofert – i przechowuje je w przeglądarce. Na portalach z ofertami pracy (lista w rozszerzeniu) widzi adres otwartej karty i porównuje jego skrót z pobranymi wyłącznie lokalnie; nie odczytuje treści tych stron bez Twojego kliknięcia i nie wysyła odwiedzanych adresów. Rozszerzenie łączy się z Kontem osobnym tokenem, który pozwala wyłącznie dodawać oferty, wysyłać strony i pobierać wspomniane skróty adresów – bez dostępu do treści zapisanych ofert, notatek ani statusów; połączone przeglądarki możesz odłączyć w Serwisie (menu Konto → „Rozszerzenie przeglądarki”) albo w samym rozszerzeniu.
7. Tablica pomysłów
Wpisy na tablicy pomysłów widzą wszyscy zalogowani Użytkownicy, ale bez informacji, kto je napisał – Serwis nie pokazuje autora ani głosujących. W bazie danych wpis i głos są powiązane z Twoim Kontem: dzięki temu możesz usunąć własny wpis, a przy usunięciu Konta znikają też Twoje wpisy i głosy. Administrator ma techniczny dostęp do tego powiązania i nie wykorzystuje go do innych celów niż utrzymanie Serwisu i przeciwdziałanie nadużyciom. Nie wpisuj na tablicy danych osobowych.
8. Twoje prawa
Masz prawo do: dostępu do danych, ich sprostowania, usunięcia, ograniczenia przetwarzania, przenoszenia (kopię swoich danych w formacie JSON pobierzesz w menu Konto → „Pobierz moje dane”; liczba pobrań jest ograniczona do kilku na godzinę), sprzeciwu wobec przetwarzania opartego na prawnie uzasadnionym interesie oraz wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych (ul. Stawki 2, 00-193 Warszawa). Konto i wszystkie dane możesz usunąć samodzielnie w Serwisie (menu Konto → „Usuń konto”).
9. Pliki cookies i pamięć przeglądarki
Serwis używa wyłącznie plików cookies niezbędnych do działania usługi lub do zapamiętania ustawień, o które sam prosisz – na nie nie jest wymagana zgoda:
__Host-session– utrzymanie zalogowania (do 30 dni od ostatniego użycia, najdłużej 90 dni),__Host-g_state,__Host-g_verifier– zabezpieczenie logowania przez Google (10 minut),lang– wybrany język interfejsu, aby strony logowania i e-maile były w tym samym języku (1 rok).
W pamięci przeglądarki (localStorage) zapisujemy wyłącznie Twoje ustawienia widoku: język, widok listy lub tablicy, zwinięte kolumny i widoczność filtrów. Nie trafiają one na serwer.
Jeżeli formularz logowania lub zakładania Konta pokazuje weryfikację Cloudflare Turnstile, jej skrypt wczytuje się z serwerów Cloudflare, który przetwarza przy tym dane techniczne przeglądarki i połączenia (m.in. adres IP), aby odróżnić ludzi od botów.
Nie stosujemy cookies analitycznych ani reklamowych.
10. Bezpieczeństwo
Połączenie z Serwisem jest szyfrowane (HTTPS). Dane każdego Konta są oddzielone od innych kont na poziomie bazy danych. Hasła przechowujemy wyłącznie jako skróty Argon2id z osobną losową solą dla każdego hasła – nie znamy ich treści i nie możemy ich odczytać. Nowe hasło sprawdzamy w bazie wycieków Have I Been Pwned metodą k-anonimowości: do usługi trafia tylko 5 pierwszych znaków skrótu SHA-1 hasła – nigdy samo hasło ani Twój adres e-mail. Linki do ustawienia hasła oraz tokeny sesji przechowujemy wyłącznie w postaci skrótów kryptograficznych. Kopie zapasowe przechowywane poza serwerem są szyfrowane, zanim go opuszczą.
11. Zmiany polityki
O istotnych zmianach poinformujemy e-mailem z wyprzedzeniem. Aktualna wersja jest zawsze dostępna pod tym adresem.