Polityka prywatności
Klauzula informacyjna dotycząca przetwarzania danych osobowych zgodnie z rozporządzeniem Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. („RODO").
Aktualizacja dokumentu: 2026-08-02
1. Administrator danych osobowych
Administratorem Pani/Pana danych osobowych jest Stowarzyszenie Polish Rebel Squad, z siedzibą pod adresem 44-300 Wodzisław Śląski ul. WINCENTEGO STYCZYŃSKIEGO, nr 2 (kontakt w sprawach ochrony danych: rada@prsclan.pl). Administrator nie wyznaczył Inspektora Ochrony Danych — kontakt we wszystkich sprawach dotyczących przetwarzania danych prosimy kierować bezpośrednio do Administratora.
2. Cele i podstawy prawne przetwarzania
Dane osobowe przetwarzamy w następujących celach:
- Prowadzenie ksiąg rachunkowych i dokumentacji podatkowej — na podstawie art. 6 ust. 1 lit. c RODO (wypełnienie obowiązku prawnego ciążącego na Administratorze: ustawa z dnia 29 września 1994 r. o rachunkowości, ustawa o podatku dochodowym od osób prawnych, Ordynacja podatkowa).
- Realizacja celów statutowych stowarzyszenia oraz prowadzenie ewidencji członków — art. 6 ust. 1 lit. b RODO (wykonanie umowy, której stroną jest osoba, której dane dotyczą — przystąpienie do stowarzyszenia) oraz art. 9 ust. 2 lit. d RODO w zakresie przetwarzania w ramach uprawnionej działalności stowarzyszenia.
- Wystawianie potwierdzeń darowizn dla darczyńców oraz sporządzanie informacji PIT-11/CIT-D — art. 6 ust. 1 lit. c RODO (obowiązek prawny).
- Zapewnienie bezpieczeństwa systemu informatycznego i wykrywanie nadużyć (rejestry logowań, audyt operacji) — art. 6 ust. 1 lit. f RODO (prawnie uzasadniony interes Administratora polegający na ochronie danych przed nieuprawnionym dostępem).
3. Zakres przetwarzanych danych
W zależności od kategorii osoby, której dane dotyczą, przetwarzamy:
- Członkowie stowarzyszenia: imię, nazwisko, numer PESEL, adres zamieszkania, adres e-mail, numer telefonu, data urodzenia, data wstąpienia i skreślenia, historia opłaconych składek członkowskich.
- Darczyńcy: imię i nazwisko (lub nazwa podmiotu), numer PESEL lub NIP, adres do potwierdzenia darowizny, kwota i data darowizny.
- Kontrahenci: nazwa firmy, NIP, adres siedziby, dane kontaktowe — dane wynikające z dokumentów księgowych.
- Użytkownicy systemu: login, zaszyfrowany hash hasła, adres e-mail (opcjonalnie), historia logowań (adres IP, identyfikator przeglądarki, znacznik czasu).
Numery PESEL przechowywane są w bazie danych w postaci zaszyfrowanej (Fernet / AES-128 z HMAC-SHA256) i deszyfrowane wyłącznie podczas operacji uprawnionych użytkowników wymagających dostępu do tych danych.
4. Okres przechowywania danych
- Dokumenty księgowe i dane w nich zawarte — przez okres 5 lat licząc od początku roku następującego po roku obrotowym, którego dane dotyczą (art. 74 ustawy o rachunkowości, art. 86 § 1 Ordynacji podatkowej).
- Dane członków po ustaniu członkostwa — podlegają anonimizacji na żądanie osoby, której dane dotyczą, z zachowaniem wyłącznie informacji niezbędnych dla potrzeb dokumentacji księgowej (np. potwierdzenie wpłaty składek) przez okres określony w przepisach o rachunkowości.
- Dzienniki audytu (logi logowań, dziennik zmian) — przez okres 3 lat, w celu możliwości wyjaśnienia ewentualnych incydentów bezpieczeństwa.
5. Prawa osoby, której dane dotyczą
Na podstawie RODO przysługują Pani/Panu następujące prawa:
- prawo dostępu do danych (art. 15 RODO),
- prawo do sprostowania danych (art. 16 RODO),
- prawo do usunięcia danych (art. 17 RODO) — z zastrzeżeniem ograniczeń wynikających z art. 17 ust. 3 RODO, w szczególności obowiązku przechowywania dokumentacji księgowej przez okresy wskazane w przepisach prawa podatkowego i ustawy o rachunkowości,
- prawo do ograniczenia przetwarzania (art. 18 RODO),
- prawo do przenoszenia danych (art. 20 RODO) — w zakresie, w jakim podstawą przetwarzania jest umowa lub zgoda,
- prawo do wniesienia sprzeciwu wobec przetwarzania (art. 21 RODO) — w zakresie przetwarzania opartego na prawnie uzasadnionym interesie Administratora,
- prawo do wniesienia skargi do organu nadzorczego — Prezesa Urzędu Ochrony Danych Osobowych (ul. Stawki 2, 00-193 Warszawa).
W celu skorzystania z powyższych praw prosimy o kontakt z Administratorem na dane podane w pkt 1.
6. Środki bezpieczeństwa
Administrator stosuje techniczne i organizacyjne środki ochrony danych adekwatne do ryzyka, w tym w szczególności:
- szyfrowanie transmisji danych protokołem HTTPS (TLS 1.2+),
- szyfrowanie pól wrażliwych w bazie danych (PESEL — algorytm Fernet/AES-128 z uwierzytelnianiem HMAC-SHA256),
- silne hashowanie haseł użytkowników (PBKDF2-SHA256, 600 000 iteracji, indywidualna sól na każde konto),
- uwierzytelnianie wieloskładnikowe (2FA) — kody TOTP i klucze sprzętowe FIDO2/WebAuthn dla kont administracyjnych,
- kontrola dostępu oparta na rolach (RBAC) i uprawnieniach per-strona,
- rejestrowanie wszystkich operacji modyfikujących dane w dzienniku zmian,
- monitorowanie prób logowania, automatyczna blokada konta po nieudanych próbach (lockout) oraz limity zapytań (rate-limiting),
- nagłówki HTTP zwiększające odporność na ataki: Content-Security-Policy, Strict-Transport-Security, X-Frame-Options, X-Content-Type-Options,
- regularne kopie zapasowe szyfrowane algorytmem AES-256-CBC + PBKDF2.
7. Odbiorcy danych
Pani/Pana dane osobowe mogą być udostępniane wyłącznie:
- organom administracji publicznej i państwowej (m.in. Urząd Skarbowy, ZUS, Krajowy Rejestr Sądowy, Ministerstwo Finansów — system KSeF) w zakresie wynikającym z obowiązujących przepisów prawa,
- podmiotom świadczącym na rzecz Administratora usługi wsparcia technicznego (hostingodawca infrastruktury serwerowej) — wyłącznie na podstawie zawartej umowy powierzenia przetwarzania danych w rozumieniu art. 28 RODO.
8. Przekazywanie danych poza EOG
Administrator nie przekazuje danych osobowych do państw trzecich ani organizacji międzynarodowych poza Europejskim Obszarem Gospodarczym.
9. Zautomatyzowane podejmowanie decyzji
Dane osobowe nie podlegają zautomatyzowanemu podejmowaniu decyzji, w tym profilowaniu w rozumieniu art. 22 RODO.
10. Obowiązek podania danych
Podanie danych osobowych jest dobrowolne, jednakże ich niepodanie może uniemożliwić realizację celów wskazanych w pkt 2, w szczególności przystąpienie do stowarzyszenia, otrzymanie potwierdzenia darowizny lub korzystanie z systemu.
Niniejsza polityka prywatności może być aktualizowana w związku ze zmianami w przepisach prawa lub funkcjonalnościach systemu. Aktualna wersja dostępna jest pod adresem https://insurgent.prsclan.pl/rodo/polityka-prywatnosci.