Polityka Prywatności serwisu Sync Recruiting CRM
Dostawca: Vadym Klius — osoba fizyczna prowadząca jednoosobową działalność gospodarczą, wpisana do CEIDG. NIP: 5223057985, REGON: 522352462, adres do e-Doręczeń: AE:PL-94907-58696-CJJRC-23. Siedziba i adres do doręczeń: ul. Erazma Ciołka 25 lok. 50, 01-445 Warszawa, woj. mazowieckie, Polska.
§1. Postanowienia ogólne
- Niniejsza Polityka Prywatności (dalej: „Polityka”) opisuje zasady przetwarzania danych osobowych w związku z korzystaniem z serwisu https://syncrecruiting.app oraz aplikacji Sync Recruiting CRM, dostępnej pod adresem https://app.syncrecruiting.app (dalej: „Serwis” lub „Aplikacja”).
- Dostawcą Aplikacji jest Vadym Klius — osoba fizyczna prowadząca jednoosobową działalność gospodarczą, wpisana do Centralnej Ewidencji i Informacji o Działalności Gospodarczej (CEIDG), z głównym miejscem wykonywania działalności przy ul. Erazma Ciołka 25 lok. 50, 01-445 Warszawa, Polska; NIP: 5223057985, REGON: 522352462 (dalej: „Sync”, „my”, „nas”).
- Kontakt w sprawach ochrony danych osobowych: e-mail vadym.klius@gmail.com, adres korespondencyjny: ul. Erazma Ciołka 25 lok. 50, 01-445 Warszawa, Polska.
- Ilekroć w Polityce mowa o „RODO”, rozumie się przez to Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679. Pojęcia „administrator”, „podmiot przetwarzający”, „dane osobowe”, „przetwarzanie”, „odbiorca” i „osoba, której dane dotyczą” mają znaczenie nadane im w art. 4 RODO.
- Polityka jest publicznie dostępna, bez logowania i bez ograniczeń geograficznych.
§2. Dwie role Sync — kluczowe rozróżnienie
Sync Recruiting CRM jest wielodostępową (multi-tenant) platformą SaaS przeznaczoną dla agencji rekrutacyjnych i pracy tymczasowej. Sync występuje w dwóch odrębnych rolach, zależnie od kategorii danych. To rozróżnienie decyduje o tym, do kogo należy kierować żądania.
A. Sync jako PODMIOT PRZETWARZAJĄCY (procesor) — dane kandydatów
W odniesieniu do danych osobowych kandydatów, osób aplikujących, pracowników, osób kontaktowych po stronie pracodawców i partnerów oraz wszelkich innych osób, których dane agencja wprowadza do Aplikacji lub które trafiają do niej przez podłączone kanały:
- administratorem tych danych jest Klient — agencja rekrutacyjna korzystająca z Aplikacji, a nie Sync;
- Sync przetwarza te dane wyłącznie na udokumentowane polecenie Klienta, w jego imieniu, na podstawie umowy powierzenia przetwarzania (art. 28 RODO);
- Sync nie ustala samodzielnie celów ani zasadniczych sposobów przetwarzania tych danych;
- to na Kliencie spoczywa obowiązek posiadania podstawy prawnej, realizacji obowiązku informacyjnego wobec kandydatów (art. 13–14 RODO), określenia okresów retencji oraz obsługi żądań osób, których dane dotyczą.
B. Sync jako ADMINISTRATOR
Sync samodzielnie ustala cele i sposoby przetwarzania w odniesieniu do:
- osób reprezentujących Klientów oraz użytkowników kont w Aplikacji (pracowników agencji): dane logowania, dane kontaktowe, rola, aktywność konta;
- rozliczeń i dokumentacji księgowej;
- logów bezpieczeństwa i zapisów audytowych dotyczących działania Aplikacji;
- osób odwiedzających Serwis lub kontaktujących się z Sync w sprawach handlowych, wsparcia lub reklamacji.
Zasady dotyczące tej roli opisano w §4; zasady powierzenia — w §2A oraz w odrębnej Umowie powierzenia przetwarzania danych osobowych (DPA).
§3. Jakie dane przetwarzamy
Poniższy wykaz odzwierciedla rzeczywisty zakres pól i plików obsługiwanych przez Aplikację. Nie każda agencja korzysta ze wszystkich modułów — zakres faktycznie przetwarzanych danych zależy od konfiguracji Klienta.
3.1. Dane kandydatów i osób aplikujących
- Identyfikacyjne i kontaktowe: imię, nazwisko, e-mail, telefon (także w formacie międzynarodowym), płeć, data urodzenia, obywatelstwo, kraj, miasto.
- Zawodowe: stanowisko, specjalizacja, lata doświadczenia, umiejętności, języki, wykształcenie, oczekiwania płacowe i waluta, dostępność, status w procesie, tagi, notatki.
- Dokumentowe i pobytowe: numer paszportu, status wizowy, prawo do pracy, daty ważności dokumentów, dane odczytane z dokumentu (MRZ).
- Pola konfigurowane przez agencję (zestawy krajowe): m.in. PESEL, numery rachunków, numery identyfikacyjne i inne pola definiowane przez Klienta.
- Pliki i multimedia: CV, dokumenty, skany i zdjęcia dokumentów, zdjęcia profilowe, nagrania.
- Zgody: treść i wersja zgody, moment jej udzielenia, adres IP zgłoszenia, zapis adresów URL polityk obowiązujących w chwili udzielenia zgody, moment wycofania.
Aplikacja nie jest przeznaczona do przetwarzania szczególnych kategorii danych z art. 9 RODO (m.in. dane o zdrowiu, pochodzeniu, poglądach, przynależności związkowej) ani danych z art. 10 RODO (wyroki i naruszenia prawa). Wprowadzenie takich danych wymaga uprzedniego, odrębnego polecenia i oceny ryzyka po stronie Klienta jako administratora.
3.2. Dane pracodawców, partnerów i osób kontaktowych
- nazwa podmiotu, NIP/VAT, numer rejestrowy, adres i adres siedziby, branża, wielkość;
- imię i nazwisko, e-mail, telefon i rola osoby kontaktowej;
- dane bankowe (IBAN, SWIFT, nazwa banku), warunki współpracy, stawki, prowizje, terminy płatności.
3.3. Dane komunikacyjne
- treść wiadomości przychodzących i wychodzących w podłączonych kanałach, wraz z załącznikami;
- identyfikatory rozmówcy w danym kanale (identyfikator konta, nazwa użytkownika, nazwa wyświetlana), identyfikatory wiadomości, znaczniki czasu;
- telefonia (jeśli włączona): numery, kierunek i status połączenia, czas trwania, nagranie rozmowy, transkrypcja i podsumowanie.
3.4. Dane użytkowników Aplikacji (pracowników agencji)
- imię i nazwisko, służbowy e-mail, rola i uprawnienia, awatar, numer wewnętrzny SIP, status konta, moment ostatniej aktywności;
- tokeny konfiguracji konta oraz dane sesji.
3.5. Dane techniczne i rejestry
- adres IP, dane sesji i urządzenia, logi systemowe;
- dziennik audytowy: kto, kiedy i jakiej operacji dokonał, wraz z zapisem wartości przed i po zmianie — zapis ten może zawierać dowolne pola rekordu, w tym dane o podwyższonym ryzyku;
- powiadomienia w Aplikacji.
§4. Skąd pochodzą dane — kanały wejścia
Dane trafiają do Aplikacji wyłącznie kanałami wymienionymi poniżej. Kanały oznaczone jako opcjonalne działają dopiero po ich świadomym podłączeniu i skonfigurowaniu przez agencję.
- Publiczny formularz aplikacyjny przy ogłoszeniu o pracę — imię i nazwisko, telefon, e-mail, obywatelstwo, opcjonalny skan paszportu, treść zgód oraz adres IP zgłoszenia.
- Podgląd OCR paszportu na formularzu — obraz dokumentu przesyłany wyłącznie w celu odczytania pól. Ten krok nie zapisuje pliku; obraz jest przetwarzany w pamięci i odrzucany. Plik zapisywany jest dopiero przy wysłaniu formularza (§10).
- Widget czatu na stronie agencji — treść wiadomości i podane dane kontaktowe.
- Telegram (opcjonalnie) — wiadomości prywatne, identyfikator czatu, nazwa i nazwa użytkownika nadawcy.
- WhatsApp (opcjonalnie) — wiadomości i numer nadawcy.
- Viber (opcjonalnie) — wiadomości i identyfikator nadawcy.
- Facebook Messenger (opcjonalnie) — wiadomości prywatne kierowane do Strony agencji.
- Instagram Direct (opcjonalnie) — wiadomości prywatne kierowane do konta firmowego agencji.
- Komentarze pod postami na Facebooku i Instagramie (opcjonalnie) — treść komentarza oraz identyfikator, nazwa i nazwa użytkownika autora komentarza.
- Formularze kontaktowe Meta (Lead Ads) — funkcja obecnie nieaktywna. Aplikacja nie posiada dziś uprawnienia Meta pozwalającego pobierać zgłoszenia z formularzy reklamowych i takich danych nie otrzymuje. Jeżeli uprawnienie zostanie przyznane, a agencja włączy tę funkcję, Aplikacja będzie otrzymywać pola wypełnione przez osobę w formularzu reklamowym; do tego czasu opis ten ma charakter wyłącznie informacyjny.
- Skrzynka Gmail (opcjonalnie) — treść korespondencji z podłączonej skrzynki agencji, w zakresie uprawnienia wyłącznie do odczytu.
- Telefonia (opcjonalnie) — zdarzenia połączeń i nagrania od operatora.
- Wprowadzenie ręczne przez rekrutera oraz import z innego systemu (np. Kommo) — dowolne pola kartoteki.
- Zgłoszenia od partnerów przez link z tokenem — dane kandydata przekazane przez partnera agencji.
§5. Cele i podstawy prawne
5.1. Gdy administratorem jest agencja (Sync jako procesor)
Celem przetwarzania jest świadczenie agencji usługi Aplikacji: przyjmowanie zgłoszeń, prowadzenie kartotek, komunikacja z kandydatami, obsługa zamówień rekrutacyjnych, zadania, raportowanie, bezpieczeństwo i ciągłość działania. Podstawę prawną wobec kandydata określa agencja jako administrator — najczęściej jest to art. 6 ust. 1 lit. b RODO (działania przed zawarciem umowy na żądanie osoby), art. 6 ust. 1 lit. a RODO (zgoda, w szczególności na udział w przyszłych rekrutacjach) albo art. 6 ust. 1 lit. f RODO. Podstawą prawną naszego przetwarzania jest umowa powierzenia z agencją (art. 28 RODO).
5.2. Gdy administratorem jest Sync
- Rejestracja i obsługa konta, wykonanie umowy — art. 6 ust. 1 lit. b oraz lit. f RODO. Okres: czas obowiązywania umowy i okres przedawnienia roszczeń.
- Rozliczenia i obowiązki księgowe — art. 6 ust. 1 lit. c RODO. Okres: 5 lat od końca roku, w którym wystawiono dokument księgowy.
- Wsparcie techniczne i obsługa zgłoszeń — art. 6 ust. 1 lit. b oraz lit. f RODO. Okres: czas obsługi zgłoszenia i okres przedawnienia roszczeń.
- Kontakt handlowy i zapytanie o prezentację — art. 6 ust. 1 lit. f RODO. Okres: do czasu wniesienia sprzeciwu, nie dłużej niż okres przedawnienia roszczeń.
- Marketing bezpośredni i newsletter — art. 6 ust. 1 lit. f RODO w połączeniu z odrębną zgodą wymaganą przez ustawę z 12 lipca 2024 r. – Prawo komunikacji elektronicznej (opt-in). Okres: do wycofania zgody lub wniesienia sprzeciwu.
- Bezpieczeństwo, logi, zapobieganie nadużyciom — art. 6 ust. 1 lit. f RODO. Okres: zgodnie z §10.
- Ustalenie, dochodzenie i obrona roszczeń — art. 6 ust. 1 lit. f RODO. Okres: do upływu przedawnienia.
Podanie danych jest dobrowolne, jednak niepodanie danych niezbędnych do zawarcia i wykonania umowy uniemożliwia korzystanie z Aplikacji. Podanie danych w celach marketingowych jest w pełni dobrowolne.
§6. Agent AI prowadzący rozmowę z kandydatem
Aplikacja udostępnia agencji opcjonalną funkcję agenta AI, który prowadzi wstępną rozmowę z kandydatem w kanale wiadomości (m.in. Telegram, Messenger, Instagram Direct, WhatsApp, czat na stronie). Funkcja jest domyślnie wyłączona i działa wyłącznie po jej włączeniu przez agencję.
6.1. Jak działa
- Reaguje, nie zaczepia. Agent odpowiada wyłącznie wtedy, gdy kandydat napisze pierwszy. Nie prowadzi wysyłki masowej i nie inicjuje kontaktu.
- Zadaje pytania i zapisuje odpowiedzi. Zbiera odpowiedzi na pytania z listy zdefiniowanej przez agencję i zapisuje je w kartotece kontaktu. Wartości spoza tej listy są odrzucane.
- Ma limit. Rozmowa ma ustalony maksymalny limit tur (domyślnie 10).
- Przekazuje rozmowę człowiekowi. Po zebraniu informacji, po osiągnięciu limitu albo gdy kandydat poprosi o kontakt z człowiekiem, agent kończy rozmowę, sporządza podsumowanie i powiadamia rekrutera prowadzącego.
- Model: Google Gemini (gemini-flash-latest). Do modelu przekazywana jest historia rozmowy — do 30 ostatnich wiadomości wraz z treścią zdefiniowaną przez agencję.
6.2. Brak zautomatyzowanej decyzji
Agent nie ocenia, nie punktuje i nie odrzuca kandydatów. Nie nadaje ocen, nie tworzy rankingów i nie podejmuje żadnej decyzji o dalszym udziale kandydata w procesie. Jego funkcją jest zebranie informacji i przekazanie ich człowiekowi. Decyzje rekrutacyjne podejmuje agencja, przez swoich pracowników.
W konsekwencji Sync nie podejmuje wobec kandydatów zautomatyzowanych decyzji wywołujących skutki prawne lub podobnie istotnie na nich wpływających w rozumieniu art. 22 RODO. Jeżeli agencja zbuduje własny proces, w którym wynik rozmowy z agentem prowadzi do automatycznego odrzucenia bez rzeczywistej oceny przez człowieka, odpowiedzialność za zgodność z art. 22 RODO spoczywa na agencji jako administratorze.
6.3. Obowiązek informowania, że rozmawiasz z AI
Zgodnie z art. 50 ust. 1 i 5 rozporządzenia (UE) 2024/1689 (Akt o sztucznej inteligencji), obowiązującym od 2 sierpnia 2026 r., osoba fizyczna musi zostać poinformowana, że wchodzi w interakcję z systemem AI — w sposób jasny i wyraźny, najpóźniej w chwili pierwszej interakcji.
Jak porozmawiać z człowiekiem. W dowolnym momencie rozmowy możesz napisać, że chcesz rozmawiać z człowiekiem — agent zakończy wtedy rozmowę i przekaże ją rekruterowi. Możesz też skontaktować się z agencją bezpośrednio, poza kanałem czatu.
6.4. Co dzieje się z treścią rozmowy
Treść rozmowy zapisywana jest w Aplikacji i przekazywana do Google w celu wygenerowania odpowiedzi. Dostęp do modelu odbywa się przy użyciu klucza API należącego do agencji, na jej własnym koncie Google. Ma to istotny skutek, który opisujemy otwarcie:
- w płatnym wariancie usługi Google deklaruje, że nie wykorzystuje przekazywanych treści do ulepszania swoich produktów;
- w bezpłatnym wariancie Google zastrzega sobie prawo do wykorzystania przekazywanych treści do rozwoju swoich produktów i technologii uczenia maszynowego, a treści mogą podlegać przeglądowi przez ludzi.
O tym, który wariant obowiązuje, decyduje agencja poprzez konfigurację swojego konta Google — Sync nie ma nad tym kontroli i nie może tego zweryfikować. Agencjom przetwarzającym dane kandydatów zalecamy wyłącznie wariant płatny. Sync nie wykorzystuje treści rozmów do trenowania własnych modeli ani do żadnych celów własnych.
§7. Dane pochodzące z platform Meta
Jeżeli agencja podłączy swoją Stronę na Facebooku lub firmowe konto na Instagramie, Aplikacja otrzymuje dane z platform Meta („Dane Platformy”). Dotyczy to wiadomości w Messengerze, wiadomości w Instagram Direct oraz komentarzy pod postami. Zgłoszenia z formularzy kontaktowych Meta (Lead Ads) nie są obecnie pobierane — Aplikacja nie posiada wymaganego do tego uprawnienia (zob. §4 pkt 10).
Zakres pobieranych danych: treść wiadomości i komentarzy, identyfikator nadawcy w obrębie danej Strony lub konta, nazwa wyświetlana i nazwa użytkownika, identyfikator wiadomości lub komentarza oraz znacznik czasu.
Do czego ich używamy: wyłącznie do utworzenia i obsługi zgłoszenia w systemie tej agencji, do której należy Strona lub konto — czyli po to, by rekruter mógł odpowiedzieć na wiadomość i poprowadzić proces rekrutacyjny.
W odniesieniu do Danych Platformy zobowiązujemy się, że:
- nie sprzedajemy, nie licencjonujemy i nie udostępniamy ich osobom trzecim;
- nie wykorzystujemy ich do reklamy ani do budowania lub wzbogacania profili reklamowych;
- nie wykorzystujemy ich do trenowania modeli uczenia maszynowego Sync ani nie udostępniamy ich w tym celu podmiotom trzecim;
- przetwarzamy je wyłącznie na polecenie i na rzecz konkretnego Klienta, do którego należy dana Strona lub konto, i w żadnym innym celu;
- utrzymujemy je w izolacji — dane każdego Klienta są oddzielone od danych pozostałych Klientów na poziomie bazy danych, a Klient nie ma dostępu do danych innego Klienta;
- usuwamy je, gdy nie są już potrzebne do świadczenia usługi, gdy zażąda tego użytkownik lub Meta, gdy Klient odłączy integrację lub zakończy korzystanie z usługi, a także gdy wymaga tego prawo. Po odłączeniu integracji poświadczenia dostępu są unieważniane, a powiązane Dane Platformy usuwane w terminie wskazanym w §10.
Sposób zgłoszenia żądania usunięcia danych pochodzących z Facebooka i Instagrama opisuje dedykowana strona: syncrecruiting.app/usuniecie-danych.
Poświadczenia dostępu do platform Meta przechowujemy w postaci zaszyfrowanej (AES-256-GCM z wersjonowaniem kluczy); nie są one nigdy zapisywane w logach ani ujawniane po stronie przeglądarki.
§8. Podprocesorzy i odbiorcy danych
Poniżej wymieniamy podmioty, które faktycznie mogą przetwarzać dane w związku z działaniem Aplikacji. Pozycje oznaczone jako opcjonalne otrzymują dane wyłącznie wtedy, gdy agencja włączy daną funkcję.
| Podmiot | Zakres danych | Lokalizacja | Status |
|---|---|---|---|
| Supabase, Inc. | baza danych, uwierzytelnianie, pliki, kopie zapasowe — całość danych Aplikacji | region eu-north-1 (Sztokholm, EOG) | wymagany |
| Vercel, Inc. | hosting aplikacji, funkcje serwerowe, logi, sieć dostarczania treści | funkcje: cdg1 (Paryż); globalna warstwa sieciowa | wymagany |
| Google LLC — Gemini / Cloud Vision | obrazy dokumentów i odczytane pola (OCR); treść rozmów agenta AI | na warunkach usługi Google; klucz API należy do agencji | opcjonalny |
| Google LLC — Gmail API | treść korespondencji z podłączonej skrzynki (tylko odczyt) | na warunkach usługi Google | opcjonalny |
| Meta Platforms, Inc. | wiadomości Messenger i Instagram Direct, komentarze pod postami | na warunkach platformy | opcjonalny |
| Telegram | wiadomości i identyfikatory rozmówców | na warunkach platformy | opcjonalny |
| Viber (Rakuten) | wiadomości i identyfikatory rozmówców | na warunkach platformy | opcjonalny |
| Zadarma lub inny operator telefonii | numery, metadane połączeń, nagrania rozmów | na warunkach operatora | opcjonalny |
| GitHub, Inc. | wyłącznie kod źródłowy — bez danych produkcyjnych | na warunkach dostawcy | wymagany (rozwój) |
| biuro rachunkowe, kancelarie, audytorzy | dane rozliczeniowe Klientów | Polska / EOG | wymagany |
Serwer poczty wychodzącej (SMTP) konfiguruje samodzielnie agencja we własnych ustawieniach — dostawcę poczty wybiera zatem Klient i to on odpowiada za relację z nim.
Dane mogą zostać udostępnione organom publicznym, gdy obowiązek taki wynika z przepisów prawa. Podmioty przetwarzające działają na podstawie umów spełniających wymogi art. 28 RODO. O planowanej zmianie listy podprocesorów wykorzystywanych przy przetwarzaniu danych kandydatów informujemy Klientów z wyprzedzeniem, umożliwiając wniesienie uzasadnionego sprzeciwu.
§9. Lokalizacja danych i przekazywanie do państw trzecich
- Podstawowa baza danych i pamięć plikowa zawierające dane produkcyjne utrzymywane są w Europejskim Obszarze Gospodarczym — region Supabase eu-north-1 (Sztokholm, Szwecja). Funkcje aplikacyjne skonfigurowane są w regionie cdg1 (Paryż).
- Wybór regionu UE sam w sobie nie wyklucza dostępu lub przekazania danych przez podmiot z państwa trzeciego. Supabase, Vercel, Google i Meta są podmiotami podlegającymi jurysdykcji Stanów Zjednoczonych; dostęp personelu spoza EOG oraz globalna warstwa sieciowa pozostają możliwe na warunkach umów z tymi dostawcami.
- W takich przypadkach przekazanie następuje wyłącznie przy zapewnieniu podstawy z rozdziału V RODO, w szczególności: decyzji Komisji Europejskiej o odpowiednim stopniu ochrony (Data Privacy Framework dla USA — o ile dany dostawca pozostaje certyfikowany) albo standardowych klauzul umownych (SCC), wraz z oceną skutków przekazania i środkami uzupełniającymi.
- Kopię stosowanych zabezpieczeń można uzyskać, kontaktując się z nami pod adresem z §1.
§10. Okresy przechowywania i usuwanie danych
10.1. Dane kandydatów — okresy określa agencja
Okresy przechowywania danych kandydatów ustala agencja jako administrator, a Aplikacja je odzwierciedla. Sync nie narzuca tych okresów i nie usuwa danych kandydatów z własnej inicjatywy. W praktyce rynkowej w Polsce przyjmuje się orientacyjnie: około 12 miesięcy dla pojedynczego procesu rekrutacyjnego, około 24 miesięcy przy odrębnej zgodzie na przyszłe rekrutacje oraz dłużej, gdy administrator powołuje się na obronę przed roszczeniami. Wiążący dla Ciebie okres wskazuje klauzula informacyjna agencji, nie niniejsza Polityka.
10.2. Surowy plik paszportu z formularza publicznego
10.3. Pozostałe kategorie
- Wiadomości i historia rozmów — przechowywane przez czas korzystania z Aplikacji przez agencję; usunięcie następuje na jej polecenie. Wiadomość usunięta w interfejsie jest oznaczana jako usunięta.
- Dziennik audytowy i logi bezpieczeństwa — przechowywane przez okres niezbędny do zapewnienia rozliczalności i bezpieczeństwa. Nie stosujemy obecnie automatycznego usuwania wpisów audytowych.
- Nagrania rozmów — przechowywane u operatora telefonii i w Aplikacji zgodnie z decyzją agencji; Sync nie stosuje własnego automatycznego usuwania.
- Dane Klientów i użytkowników Aplikacji (rola administratora) — zgodnie z okresami z §5.2.
- Po zakończeniu umowy z agencją — na jej wybór zwracamy dane w powszechnie używanym formacie lub je usuwamy, a pozostałe kopie usuwamy w terminie 30 dni, chyba że prawo wymaga dalszego przechowywania.
- Kopie zapasowe — wygasają zgodnie z cyklem rotacji, nie dłuższym niż 30 dni; do czasu wygaśnięcia pozostają odizolowane i nie są używane w bieżącej pracy.
Poza mechanizmem opisanym w §10.2 Aplikacja nie stosuje obecnie automatycznego kasowania danych po upływie zadanego czasu. Usuwanie odbywa się na polecenie agencji lub w wyniku żądania osoby, której dane dotyczą.
§11. Bezpieczeństwo
Stosujemy środki techniczne i organizacyjne odpowiadające art. 25 i 32 RODO. Poniżej wymieniamy to, co jest faktycznie wdrożone:
- szyfrowanie transmisji HTTPS/TLS na całej ścieżce użytkownik–aplikacja–API;
- szyfrowanie danych na nośnikach zapewniane przez dostawców infrastruktury (Supabase, Vercel);
- izolacja organizacji — każdy rekord przypisany do identyfikatora organizacji, egzekwowana politykami Row Level Security na poziomie bazy danych;
- kontrola dostępu oparta na rolach (RBAC) z uprawnieniami modułowymi, weryfikowana po stronie serwera przy każdym żądaniu;
- prywatne zasobniki plików dla dokumentów kandydatów, paszportów, dokumentów pracodawców, partnerów i zadań, z pobieraniem przez czasowe, krótko ważne adresy podpisane;
- szyfrowanie poświadczeń integracji z Meta algorytmem AES-256-GCM z wersjonowaniem kluczy i wiązaniem kontekstu; tokeny OAuth przechowywane w postaci zaszyfrowanej;
- rejestrowanie operacji w dzienniku audytowym (kto, kiedy, co zmienił);
- kopie zapasowe zgodnie z planem dostawcy bazy danych;
- walidacja danych wejściowych, kontrola zmian, przechowywanie sekretów wyłącznie w zmiennych środowiskowych — nigdy w kodzie, logach ani zgłoszeniach.
Naruszenia ochrony danych. Każde stwierdzone naruszenie dotyczące danych powierzonych przez agencję zgłaszamy jej bez zbędnej zwłoki, nie później niż w ciągu 24 godzin od stwierdzenia, tak aby administrator mógł dochować własnego terminu 72 godzin wobec Prezesa UODO. Zabezpieczamy dowody i logi, ograniczamy skutki, usuwamy przyczynę i przedstawiamy raport z analizy przyczyn źródłowych. Nie zawiadamiamy samodzielnie osób ani organu nadzorczego w imieniu agencji, chyba że wymaga tego bezwzględnie obowiązujące prawo.
§12. Twoje prawa
- Osobie, której dane dotyczą, przysługują: prawo dostępu i uzyskania kopii danych (art. 15), sprostowania (art. 16), usunięcia (art. 17), ograniczenia przetwarzania (art. 18), przenoszenia danych (art. 20), sprzeciwu wobec przetwarzania opartego na prawnie uzasadnionym interesie (art. 21) oraz cofnięcia zgody w dowolnym momencie, bez wpływu na zgodność z prawem przetwarzania dokonanego przed cofnięciem (art. 7 ust. 3 RODO).
- Gdzie kierować żądanie — to zależy od tego, kim jesteś:
- Jesteś kandydatem, osobą aplikującą, osobą kontaktową pracodawcy lub partnera, albo napisałeś do agencji przez Messengera, Instagram, Telegram, WhatsApp, Viber lub czat → administratorem jest agencja. Skieruj żądanie do niej. Jeżeli skierujesz je do nas, przekażemy je właściwej agencji nie później niż w następnym dniu roboczym i udzielimy jej wsparcia technicznego; nie zrealizujemy go samodzielnie bez jej polecenia, ponieważ nie jesteśmy administratorem tych danych.
- Jesteś użytkownikiem konta w Aplikacji, osobą reprezentującą Klienta albo osobą, która skontaktowała się z nami bezpośrednio → administratorem jest Sync. Napisz na vadym.klius@gmail.com.
- Odpowiadamy na żądania bez zbędnej zwłoki, nie później niż w terminie miesiąca od otrzymania; w skomplikowanych przypadkach termin może zostać przedłużony o kolejne dwa miesiące, o czym poinformujemy.
- Realizacja praw jest bezpłatna, nie wymaga niczyjej zgody i przysługuje niezależnie od kraju zamieszkania.
- Prawo do skargi: możesz wnieść skargę do Prezesa Urzędu Ochrony Danych Osobowych (ul. Stawki 2, 00-193 Warszawa), a jeżeli mieszkasz w innym państwie EOG — do organu nadzorczego właściwego dla miejsca Twojego pobytu.
§13. Usunięcie danych
Osobna, publicznie dostępna instrukcja usunięcia danych — w tym danych pochodzących z Facebooka i Instagrama — znajduje się pod adresem:
https://syncrecruiting.app/usuniecie-danych
Strona wyjaśnia, jakie dane przechowujemy, co zostanie usunięte, jak złożyć żądanie i w jakim terminie zostanie ono rozpatrzone. Zgłoszenie nie wymaga posiadania konta, opłat ani niczyjej zgody i jest dostępne niezależnie od kraju zamieszkania. Po przyjęciu żądania otrzymasz numer referencyjny, pod którym możesz sprawdzić jego status.
Jeżeli dane, o których usunięcie wnosisz, należą do zbioru prowadzonego przez agencję (co dotyczy większości danych kandydatów), przekażemy Twoje żądanie tej agencji jako administratorowi i udzielimy jej wsparcia w jego wykonaniu; poinformujemy Cię również, do kogo zostało przekazane.
§14. Pliki cookies i analityka
- Strona syncrecruiting.app nie korzysta z narzędzi analitycznych, pikseli śledzących ani reklamowych plików cookies. Nie stosujemy Google Analytics, piksela Meta ani podobnych rozwiązań, dlatego strona nie wyświetla banera zgody na cookies — nie ma na co jej wyrażać.
- W Aplikacji (app.syncrecruiting.app) stosujemy wyłącznie mechanizmy niezbędne do jej działania:
- cookies sesji uwierzytelniającej — utrzymanie zalogowania i bezpieczeństwo sesji;
- cookie wyboru języka (sync-lang) — zapamiętanie języka interfejsu;
- pamięć lokalna przeglądarki — zapamiętanie motywu jasny/ciemny oraz układu interfejsu.
- Nie profilujemy użytkowników, nie budujemy profili reklamowych i nie udostępniamy danych o korzystaniu z Serwisu sieciom reklamowym.
- Jeżeli w przyszłości wprowadzimy narzędzia analityczne, przed ich uruchomieniem zaktualizujemy niniejszą Politykę i wdrożymy mechanizm uprzedniej zgody.
§15. Dzieci
Aplikacja jest narzędziem biznesowym przeznaczonym dla agencji rekrutacyjnych i nie jest kierowana do osób poniżej 16. roku życia. Nie zbieramy świadomie danych takich osób. Jeżeli dowiemy się, że dane osoby poniżej 16. roku życia trafiły do systemu bez wymaganej podstawy, niezwłocznie poinformujemy agencję będącą administratorem i wesprzemy ją w ich usunięciu. Ocena dopuszczalności udziału osoby małoletniej w procesie rekrutacyjnym należy do agencji.
§16. Zmiany Polityki
- Politykę możemy aktualizować w związku ze zmianami przepisów, technologii lub zakresu usług.
- O istotnych zmianach informujemy Klientów z wyprzedzeniem drogą elektroniczną lub komunikatem w Aplikacji.
- Aktualna wersja jest zawsze dostępna w Serwisie wraz z numerem wersji i datą obowiązywania podanymi na początku dokumentu. Wersja, wobec której kandydat wyraził zgodę, jest odnotowywana wraz z tą zgodą.
- Niniejsza wersja 2.0 obowiązuje od 2026-08-07 i zastępuje wersję 1.0 z 2026-07-01.
§17. Kontakt
We wszystkich sprawach dotyczących przetwarzania danych osobowych oraz niniejszej Polityki:
Vadym Klius, ul. Erazma Ciołka 25 lok. 50, 01-445 Warszawa, Polska
e-mail: vadym.klius@gmail.com
Jeżeli Twoje dane trafiły do Aplikacji za pośrednictwem agencji rekrutacyjnej, wskaż w wiadomości nazwę tej agencji lub okoliczności kontaktu — pozwoli nam to szybciej ustalić właściwego administratora i przekazać mu sprawę.