Polityka prywatności

Ostatnia aktualizacja: 5 września 2026

1. Administrator danych

Administratorem danych osobowych jest Kadrello (dalej „Administrator” lub „Kadrello”), właściciel i operator platformy Kadrello HR.

Kontakt w sprawach danych osobowych: kontakt@kadrello.pl.

Pełne dane rejestrowe Administratora (nazwa, adres, NIP) udostępniamy każdej osobie, której dane dotyczą, na żądanie zgłoszone na adres kontakt@kadrello.pl. Są one również wskazane w Regulaminie, przedstawianym przed zawarciem umowy.

Administrator nie powołał Inspektora Ochrony Danych; we wszystkich sprawach dotyczących danych osobowych prosimy o kontakt na adres kontakt@kadrello.pl.

2. Zakres i podwójna rola

Kadrello HR to platforma SaaS dla działów HR. W odniesieniu do danych użytkowników strony i osób kontaktujących się z nami (np. formularz kontaktowy) działamy jako administrator.

W odniesieniu do danych pracowników i kandydatów wprowadzanych przez klienta do systemu, klient (pracodawca) jest administratorem, a Kadrello działa jako podmiot przetwarzający na podstawie umowy powierzenia przetwarzania (zob. Regulamin).

Jeżeli kadry i płace prowadzi w imieniu pracodawcy biuro rachunkowe lub kadrowo-płacowe, administratorem nadal pozostaje pracodawca. Biuro jest wobec tych danych podmiotem przetwarzającym, a Kadrello, w zależności od tego, kto zawarł z nami umowę o korzystanie z platformy, jest podmiotem przetwarzającym albo dalszym podmiotem przetwarzającym (art. 28 ust. 2 i 4 RODO). Kto przetwarza dane danego pracodawcy i w jakiej roli, pokazujemy w samej aplikacji, w tym w danych wydawanych na wniosek z art. 15 RODO.

3. Jakie dane przetwarzamy i w jakim celu

  • Dane kontaktowe (imię, nazwisko, e-mail, firma, treść wiadomości): obsługa zapytań i demo. Podstawa: art. 6 ust. 1 lit. b i f RODO.
  • Dane konta i organizacji (dane logowania zarządzane przez dostawcę uwierzytelniania, rola, organizacja): świadczenie usługi. Podstawa: art. 6 ust. 1 lit. b RODO.
  • Zdjęcie profilowe (nieobowiązkowe): identyfikacja osoby w interfejsie aplikacji. Podstawa: art. 6 ust. 1 lit. a RODO (zgoda, którą można wycofać, usuwając zdjęcie). Zdjęcia pracowników wprowadzane w kartotece kadrowej podlegają odrębnym zasadom, opisanym w pkt 2 (administratorem jest pracodawca).
  • Dane rozliczeniowe (plan, dane do faktury): realizacja umowy i obowiązki podatkowe. Podstawa: art. 6 ust. 1 lit. b i c RODO.
  • Dane techniczne (logi, adres IP): bezpieczeństwo i diagnostyka. Podstawa: art. 6 ust. 1 lit. f RODO.
  • Dokumenty i teksty przekazywane do odczytu przez model AI (skan dokumentu kadrowego albo treść pola, którą użytkownik sam wpisał): wypełnienie pól formularza na podstawie dokumentu oraz poprawianie tekstu napisanego przez użytkownika. Skan orzeczenia lekarskiego zawiera dane o zdrowiu (art. 9 RODO). Treść jest przesyłana do dostawcy modelu i odsyłana jako propozycja, którą zatwierdza człowiek. Nie zapisujemy tego, co model odczytał: zapisujemy wyłącznie fakt odczytu, czyli kiedy, przez kogo i którego pliku dotyczył. Administratorem danych pracownika pozostaje pracodawca, a funkcję można wyłączyć w całości albo osobno dla każdego miejsca, w którym występuje (Ustawienia, karta AI). Podstawa: art. 6 ust. 1 lit. b i f RODO, a w zakresie danych z art. 9 RODO, art. 9 ust. 2 lit. b RODO w związku z obowiązkami pracodawcy z Kodeksu pracy.
  • Dane o ruchu na stronie publicznej (adres odwiedzonej podstrony, strona odsyłająca, kraj, typ urządzenia i przeglądarki): statystyka odwiedzin w formie zbiorczej, bez plików cookies i bez identyfikatora pozwalającego rozpoznać tę samą osobę w kolejnych dniach. Pomiar nie obejmuje zalogowanego panelu aplikacji. Podstawa: art. 6 ust. 1 lit. f RODO.

4. Odbiorcy danych / podmioty przetwarzające

Korzystamy ze sprawdzonych dostawców działających jako podmioty przetwarzające. Dane kadrowe przechowywane są w Unii Europejskiej.

  • Baza danych: dostawca hostingu bazy danych (region UE / Frankfurt), gdzie przechowywane są dane kadrowe.
  • Hosting aplikacji: dostawca hostingu aplikacji (region UE / Frankfurt).
  • Monitoring błędów: dostawca monitoringu błędów (region UE / Frankfurt); logi błędów są pozbawiane danych osobowych.
  • Uwierzytelnianie: dostawca uwierzytelniania, który przetwarza dane logowania (imię, nazwisko, e-mail) oraz, jeżeli zostało dodane, zdjęcie profilowe użytkownika w USA; transfer na podstawie EU-US Data Privacy Framework (dostawca posiada aktywną certyfikację) oraz standardowych klauzul umownych (SCC).
  • Wysyłka e-mail: dostawca wysyłki wiadomości e-mail. Wysyłka realizowana jest z regionu UE (Irlandia), jednak dane konta, logi i metadane wiadomości (imię i adres e-mail adresata) są przechowywane w USA; transfer na podstawie standardowych klauzul umownych (SCC).
  • Płatności: operator płatności, obsługa danych rozliczeniowych (nie danych pracowników), które mogą być przetwarzane w USA na podstawie standardowych klauzul umownych (SCC).
  • Odczyt dokumentów i asystent AI: dostawca modelu językowego, który otrzymuje przesłany dokument albo wpisany tekst i odsyła z niego propozycję. Dostawca przetwarza je wyłącznie po to, żeby odpowiedzieć, i nie wykorzystuje ich do trenowania modeli. Przetwarzanie może odbywać się poza EOG, na podstawie standardowych klauzul umownych (SCC). Funkcja działa tylko wtedy, gdy pracodawca jej nie wyłączył; dane kadrowe nadal przechowywane są w UE, a do dostawcy modelu trafia przesłanie treści, a nie jej przechowywanie.
  • Statystyka odwiedzin strony: dostawca pomiaru ruchu na stronie publicznej, działający bez plików cookies i bez trwałego identyfikatora użytkownika. Otrzymuje wyłącznie dane wymienione w pkt 3 i nie otrzymuje żadnych danych kadrowych ani adresów ekranów zalogowanego panelu; dane mogą być przetwarzane w USA na podstawie standardowych klauzul umownych (SCC).

Imienny wykaz podmiotów przetwarzających stanowi część dokumentacji umowy powierzenia przetwarzania (DPA) i udostępniamy go klientom oraz osobom, których dane dotyczą, na żądanie: kontakt@kadrello.pl.

5. Przekazywanie poza EOG

Dane kadrowe pracowników przechowywane są w UE. Poza Europejskim Obszarem Gospodarczym (USA) przetwarzane są jedynie: dane logowania wraz ze zdjęciem profilowym konta, jeżeli użytkownik je dodał (dostawca uwierzytelniania), dane adresatów wiadomości e-mail, dane rozliczeniowe (obsługa płatności), zbiorcza statystyka odwiedzin strony publicznej, o której mowa w pkt 3 i 4, oraz treść przekazywana do odczytu przez model AI, czyli przesłany dokument kadrowy albo wpisany tekst. Ta ostatnia kategoria jest jedyną, w której poza EOG może znaleźć się dokument pracownika, w tym orzeczenie lekarskie (art. 9 RODO). Treść jest przesyłana po to, żeby uzyskać odpowiedź, i nie jest tam przechowywana ani wykorzystywana do trenowania modeli; pracodawca może tę funkcję wyłączyć. Przekazania odbywają się na podstawie odpowiednich zabezpieczeń z art. 45–46 RODO: dla dostawcy uwierzytelniania na podstawie decyzji o adekwatności w ramach EU-US Data Privacy Framework (dostawca posiada aktywną samocertyfikację) oraz standardowych klauzul umownych (SCC); w pozostałych przypadkach (w tym obsługa płatności) na podstawie standardowych klauzul umownych (SCC).

6. Okres przechowywania

Dane przechowujemy przez okres niezbędny do realizacji celów. Dane kontaktowe przechowujemy do czasu zakończenia obsługi zapytania i przez okres przedawnienia roszczeń. Dane umowne i rozliczeniowe przechowujemy przez okres trwania umowy oraz okres wymagany przepisami (m.in. podatkowymi). Dane pracownicze wprowadzane przez klienta są przechowywane zgodnie z instrukcją klienta (administratora).

7. Twoje prawa

Przysługuje Ci prawo do: dostępu do danych, sprostowania, usunięcia, ograniczenia przetwarzania, przenoszenia danych, sprzeciwu oraz cofnięcia zgody (bez wpływu na zgodność z prawem przetwarzania przed cofnięciem).

Masz również prawo wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych (PUODO), ul. Stawki 2, 00-193 Warszawa.

8. Pliki cookies

Strona i aplikacja używają wyłącznie niezbędnych plików cookies. Nie stosujemy cookies analitycznych, marketingowych ani śledzących, nie budujemy profili użytkowników i nie przekazujemy danych sieciom reklamowym:

  • Cookies uwierzytelniania (sesja logowania): ustawiane przez dostawcę uwierzytelniania po zalogowaniu; niezbędne do utrzymania zalogowanej sesji i działania panelu.

Nie zapisujemy w plikach cookies żadnych preferencji ani danych analitycznych. Ustawienia interfejsu (np. gęstość tabeli, widoczność kolumn) przechowywane są w profilu zalogowanego użytkownika, a nie w cookies.

Ruch na stronie publicznej mierzymy narzędziem, które nie zapisuje plików cookies ani żadnych innych danych na Twoim urządzeniu. Zliczamy odwiedziny podstron, stronę odsyłającą, kraj oraz typ urządzenia i przeglądarki, w formie zbiorczej. Narzędzie nie nadaje trwałego identyfikatora: rozpoznanie powtórnej wizyty działa wyłącznie w obrębie jednego dnia i nie pozwala powiązać ze sobą wizyt z różnych dni ani ustalić tożsamości odwiedzającego.

Pomiar obejmuje wyłącznie strony publiczne. Nie działa w zalogowanym panelu aplikacji, ponieważ adresy ekranów panelu zawierają identyfikatory rekordów (pracownika, listy płac, zgłoszenia), a te nie mogą trafiać do dostawcy statystyki.

Ponieważ używamy wyłącznie cookies niezbędnych, a pomiar ruchu nie zapisuje ani nie odczytuje danych na Twoim urządzeniu, nie wyświetlamy banera zgody na cookies: podstawą jest art. 6 ust. 1 lit. f RODO oraz art. 173 Prawa telekomunikacyjnego (cookies niezbędne nie wymagają zgody, a zgody wymaga dopiero przechowywanie lub odczyt informacji na urządzeniu końcowym). Możesz zarządzać cookies w ustawieniach przeglądarki; wyłączenie cookies sesji uniemożliwi logowanie. Jeżeli korzystasz z przeglądarkowego sygnału „Do Not Track” albo blokady skryptów, pomiar po prostu się nie wykona.

9. Zautomatyzowane decyzje

Nie podejmujemy decyzji opartych wyłącznie na zautomatyzowanym przetwarzaniu, w tym profilowaniu, wywołujących skutki prawne.

10. Zmiany polityki

Politykę możemy aktualizować. Aktualna wersja jest zawsze dostępna pod tym adresem, z datą ostatniej aktualizacji na górze strony.