privacy

Polityka prywatności

Informacje o przetwarzaniu danych osobowych w związku z aplikacją, udziałem i obsługą Programu.

1. Administrator danych

Administratorem danych osobowych jest BountyVault z siedzibą pod adresem [ADRES DO UZUPEŁNIENIA]. Kontakt w sprawach prywatności: privacy@bountyvault.pl. Kontakt do inspektora ochrony danych, jeżeli został wyznaczony: privacy@bountyvault.pl.

2. Kategorie danych

  • Dane aplikacyjne, takie jak imię i nazwisko lub pseudonim, adres e-mail, kraj, profil badacza, doświadczenie i przekazane referencje.
  • Dane konta i zaproszenia, historia logowania, dane dotyczące MFA lub innych mechanizmów bezpieczeństwa, status uczestnictwa i wersje zaakceptowanych dokumentów.
  • Treść Raportów, załączniki, dane techniczne podatności, korespondencja z triage i historia statusów.
  • Dane techniczne i bezpieczeństwa, takie jak adres IP, user-agent, znaczniki czasu, identyfikatory sesji oraz logi zdarzeń i ochrony przed nadużyciami.
  • Dane rozliczeniowe, podatkowe lub KYC wymagane do obsługi nagrody, jeśli i w zakresie, w jakim są faktycznie potrzebne.

3. Źródła, cele i podstawy prawne

Dane otrzymujemy bezpośrednio od Ciebie, automatycznie podczas korzystania z serwisu oraz — jeśli dana funkcja jest rzeczywiście używana — od dostawców uwierzytelniania, płatności lub KYC.

Przetwarzamy dane w celu oceny aplikacji, zawarcia i wykonywania warunków udziału, zapewnienia dostępu, obsługi Raportów, triage, komunikacji i ewentualnej wypłaty nagród; zapewnienia bezpieczeństwa, zapobiegania nadużyciom i ochrony integralności Programu; realizacji obowiązków rachunkowych, podatkowych, sankcyjnych i innych obowiązków prawnych; oraz ustalania, dochodzenia lub obrony roszczeń.

Jeżeli RODO ma zastosowanie, odpowiednimi podstawami mogą być art. 6 ust. 1 lit. b RODO dla działań niezbędnych do zawarcia lub wykonania Terms, art. 6 ust. 1 lit. f RODO dla bezpieczeństwa, zapobiegania nadużyciom, ochrony Programu i roszczeń, oraz art. 6 ust. 1 lit. c RODO dla obowiązków prawnych. Zgoda będzie używana wyłącznie dla fakultatywnych operacji, dla których jest właściwą podstawą i które zostaną rzeczywiście wdrożone.

4. Wiek i weryfikacja sankcyjna

Program jest przeznaczony wyłącznie dla osób, które ukończyły 18 lat. Możemy przetwarzać informacje niezbędne do potwierdzenia spełnienia tego wymogu.

W zakresie wymaganym przez prawo lub niezbędnym do legalnej wypłaty możemy weryfikować dane uczestnika względem obowiązujących list sankcyjnych i środków ograniczających Unii Europejskiej oraz przechowywać wynik takiej weryfikacji przez okres uzasadniony obowiązkiem prawnym lub rozliczalnością.

5. Odbiorcy danych

Dane mogą być powierzane dostawcom hostingu i infrastruktury, poczty elektronicznej, uwierzytelniania, płatności/KYC, monitoringu i wsparcia, a także doradcom prawnym, podatkowym i księgowym. Dane mogą zostać ujawnione organom publicznym, jeżeli wymaga tego prawo. Przed publikacją należy zastąpić ten opis rzeczywistą listą kategorii odbiorców i podmiotów przetwarzających używanych przez Operatora.

6. Transfery poza EOG

Jeżeli dane są przekazywane poza Europejski Obszar Gospodarczy, Operator stosuje właściwy mechanizm legalizujący transfer, taki jak decyzja Komisji Europejskiej stwierdzająca odpowiedni stopień ochrony albo standardowe klauzule umowne wraz z wymaganymi środkami dodatkowymi. Przed publikacją należy wskazać mechanizmy rzeczywiście stosowane przez Operatora.

7. Retencja

Dane aplikacyjne przechowujemy przez [RETENTION_APPLICATIONS], dane konta i historię uczestnictwa przez [RETENTION_ACCOUNT], Raporty i dowody przez [RETENTION_REPORTS], a logi bezpieczeństwa przez [RETENTION_LOGS]. Dane finansowe, podatkowe, sankcyjne i rozliczeniowe są przechowywane przez okres wymagany właściwymi przepisami lub niezbędny do wykazania zgodności.

Po upływie właściwego okresu dane są usuwane lub anonimizowane, chyba że dalsze przechowanie jest wymagane przez prawo lub proporcjonalnie potrzebne do ustalenia, dochodzenia lub obrony roszczeń.

8. Twoje prawa

Jeżeli RODO ma zastosowanie, możesz mieć prawo do dostępu do danych, sprostowania, usunięcia, ograniczenia przetwarzania, przenoszenia danych w przypadkach przewidzianych prawem, sprzeciwu wobec przetwarzania opartego na uzasadnionym interesie oraz wycofania zgody bez wpływu na zgodność z prawem wcześniejszego przetwarzania. Masz również prawo złożyć skargę do właściwego organu nadzorczego, w tym — gdy właściwy jest polski organ — do Prezesa Urzędu Ochrony Danych Osobowych.

Wnioski kieruj na privacy@bountyvault.pl. Możemy poprosić o proporcjonalną weryfikację tożsamości, jeżeli jest to potrzebne do ochrony Twoich danych.

9. Dane obowiązkowe i decyzje automatyczne

Pola obowiązkowe w formularzach powinny być wyraźnie oznaczone. Brak danych niezbędnych do oceny aplikacji, zapewnienia dostępu, spełnienia wymogów sankcyjnych albo wykonania płatności może uniemożliwić wykonanie odpowiedniej czynności.

Nie podejmujemy decyzji wywołujących skutki prawne lub podobnie istotnie wpływających na uczestnika wyłącznie w sposób zautomatyzowany, chyba że polityka zostanie zaktualizowana o wymagane informacje i istnieje właściwa podstawa prawna.

10. Cookies, storage i bezpieczeństwo

Serwis może używać niezbędnych cookies i podobnego storage do sesji, bezpieczeństwa, ochrony przed nadużyciami oraz zapamiętania ustawień języka. Analityka lub marketing wymagające zgody powinny zostać uruchomione dopiero po wdrożeniu właściwego mechanizmu zgody i aktualizacji tej polityki.

Stosujemy adekwatne środki techniczne i organizacyjne mające chronić dane przed nieuprawnionym dostępem, utratą, zmianą lub ujawnieniem. Żaden system nie daje jednak gwarancji absolutnego bezpieczeństwa.

11. Zmiany polityki

Polityka powinna wskazywać datę wejścia w życie i wersję. Istotne zmiany dotyczące aktywnych uczestników powinny być komunikowane w rozsądny sposób, na przykład w panelu albo e-mailem.