Polityka prywatności z15a.pl
Wersja 2026-07-20 · obowiązuje od 20 lipca 2026 r.
1. Administrator danych i kontakt
Administratorem danych osobowych przetwarzanych w serwisie z15a.pl jest [NAZWA FIRMY, ADRES, NIP, KRS/CEIDG]. We wszystkich sprawach dotyczących danych osobowych można kontaktować się pod adresem kontakt@z15a.pl.
Serwis z15a.pl służy do prowadzenia ewidencji dni zasiłku opiekuńczego (limity 60, 30 i 14 dni w roku oraz dni wolne z art. 188 Kodeksu pracy) i do przygotowania wniosku ZUS Z-15A. Serwis ma charakter wyłącznie informacyjno-pomocniczy. Decyzje w sprawach zasiłku opiekuńczego podejmuje ZUS.
2. Jakie dane przetwarzamy i w jakich celach
Konto użytkownika: adres e-mail, imię, hasło logowania przechowywane wyłącznie jako skrót Argon2id, data i wersja zaakceptowanego regulaminu, data udzielenia zgody na przetwarzanie danych o zdrowiu dziecka oraz ustawienia konta (preferencje powiadomień i wybrany motyw wyglądu). Dane te służą do rejestracji, logowania i obsługi konta oraz do wykazania akceptacji regulaminu i udzielonych zgód.
Rodzina i ewidencja — dane zaszyfrowane end-to-end: WSZYSTKIE dane opiekunów, dzieci i ewidencji opieki — imiona i etykiety, daty urodzenia dzieci, daty i kategorie wpisów opieki, statusy i treść wniosków Z-15A/Z-15B, numery PESEL, adresy, dane płatników składek, numery rachunków bankowych, numery zaświadczeń e-ZLA, notatki oraz dane o stanie zdrowia dziecka. Dane te są szyfrowane algorytmem AES-256-GCM kluczem rodziny w przeglądarce użytkownika i trafiają na serwer wyłącznie w postaci zaszyfrowanej. Zasady szyfrowania opisuje sekcja 4.
Rodzina i ewidencja — dane techniczne (jawne): serwer przechowuje jawnie jedynie identyfikator rodziny, rodzaj rekordu (np. „opiekun”, „dziecko”, „wpis opieki”) i powiązanie rekordu z kontem, potrzebne do zarządzania członkostwem. Jeśli właściciel rodziny świadomie włączy przypomnienia, dla niezłożonych wniosków serwer przechowuje również jawne timestampy progów przypomnień. Nie zawierają one imion, nazw wniosków, dzieci, przyczyn opieki ani treści, ale pozwalają oszacować termin. Tryb przybliżony losuje progi w przedziałach 20–40 dni, 5–10 dni oraz 12–48 godzin przed terminem; tryb dokładny ujawnia serwerowi harmonogram 30, 7 i 1 dzień przed terminem.
Rezerwacja identyfikatora rodziny: przed utworzeniem rodziny serwer zapisuje jednokierunkowy odcisk SHA-256 jej losowego identyfikatora. Odcisk nie zawiera surowego identyfikatora, nazwy rodziny, właściciela, czasu utworzenia, kluczy ani zaszyfrowanych rekordów. Służy wyłącznie trwałemu zablokowaniu ponownego użycia tego samego identyfikatora, aby opóźnione żądanie dotyczące usuniętej rodziny nie mogło zmienić danych nowej rodziny.
Płatności: obsługę płatności i abonamentów prowadzi Stripe. Administrator przechowuje identyfikatory klienta i subskrypcji w Stripe oraz historię rozliczeń. Dane karty płatniczej trafiają wyłącznie do Stripe i nie są przetwarzane na serwerach administratora.
Zapytania Enterprise: imię i nazwisko, adres e-mail, nazwa organizacji oraz treść zapytania podane w formularzu na stronie cennika są zapisywane w bazie danych w postaci jawnej i służą przygotowaniu odpowiedzi oraz prowadzeniu rozmów o ofercie. Te dane nie są objęte szyfrowaniem danych rodziny. Formularz prosi, aby nie wpisywać numerów PESEL, informacji o zdrowiu ani innych danych dzieci. Kopia zapytania jest wysyłana na podany adres e-mail.
Wiadomości e-mail: adres e-mail jest używany do wiadomości transakcyjnych (rejestracja, zmiany konta, rozliczenia). Przypomnienia o terminie są domyślnie wyłączone. Zaczynają działać dopiero po osobnym włączeniu rodzinnego harmonogramu przez właściciela oraz kanału e-mail przez danego użytkownika; każde z tych ustawień można wyłączyć. Wysyłkę realizuje Mailjet.
Powiadomienia push: przetwarzany jest identyfikator subskrypcji push wygenerowany przez przeglądarkę użytkownika. Powiadomienia działają wyłącznie po ich włączeniu przez użytkownika (opt-in) i można je wyłączyć w każdej chwili w ustawieniach lub w przeglądarce.
Analityka: zagregowane statystyki publicznych stron marketingowych i bloga są prowadzone w narzędziu Umami uruchomionym na własnej infrastrukturze administratora. Pomiar obejmuje wyłącznie strony /, /cennik, /blog i publiczne artykuły pod /blog/*. Nie obejmuje konta, logowania, rodziny, kalendarza, dokumentów, kreatora wniosku ani innych tras aplikacji. Po opłaceniu faktury serwer przekazuje do odrębnej, syntetycznej sesji Umami wyłącznie kwotę wpływu brutto i walutę, bez identyfikatora konta, rodziny, klienta, faktury lub subskrypcji. Umami nie używa plików cookie ani pamięci przeglądarki, nie identyfikuje kont użytkowników i nie nagrywa sesji, ruchów kursora, treści formularzy ani map ciepła. Szczegóły opisują sekcje 9 i 10.
Logi i raporty błędów: logi serwera zawierają adres IP, znacznik czasu i informacje o żądaniu; służą zapewnieniu bezpieczeństwa i ograniczaniu nadużyć (rate limiting). Raporty błędów aplikacji trafiają do narzędzia GlitchTip uruchomionego na własnej infrastrukturze administratora i zawierają techniczny ślad błędu (stacktrace). Zarówno logi, jak i raporty błędów są automatycznie oczyszczane z wykrytych danych osobowych i sekretów (m.in. adresów e-mail, numerów PESEL, numerów rachunków i zaświadczeń); z uwagi na charakter zabezpieczenia (dopasowanie wzorców) administrator nie gwarantuje wychwycenia każdego przypadku.
3. Podstawy prawne przetwarzania
Wykonanie umowy (art. 6 ust. 1 lit. b RODO) obejmuje prowadzenie konta i rodziny, ewidencję opieki, liczniki limitów, kreator wniosku Z-15A, obsługę abonamentu i e-maile transakcyjne. Opcjonalne przypomnienia o terminie są uruchamiane wyłącznie na żądanie użytkownika po pokazaniu informacji o jawnych metadanych harmonogramu.
Dane z formularza Enterprise są przetwarzane w celu podjęcia działań na żądanie osoby zainteresowanej przed zawarciem umowy (art. 6 ust. 1 lit. b RODO). Zachowanie niezbędnej korespondencji po zakończeniu rozmów może opierać się na prawnie uzasadnionym interesie administratora związanym z ustaleniem, dochodzeniem lub obroną roszczeń (art. 6 ust. 1 lit. f RODO).
Obowiązek prawny (art. 6 ust. 1 lit. c RODO) obejmuje prowadzenie dokumentacji rachunkowej i podatkowej związanej z płatnościami oraz rozpatrywanie reklamacji. Zakres i okres tego przetwarzania wynikają z przepisów.
Prawnie uzasadniony interes administratora (art. 6 ust. 1 lit. f RODO) obejmuje zapewnienie bezpieczeństwa serwisu, trwałe blokowanie ponownego użycia identyfikatora usuniętej rodziny, prowadzenie logów, ograniczanie nadużyć, monitoring błędów, prowadzenie zagregowanej i ograniczonej do publicznych stron analityki, analizę zagregowanych wpływów z opłaconych faktur oraz ustalenie, dochodzenie lub obronę roszczeń. Użytkownik może wnieść sprzeciw wobec przetwarzania opartego na tej podstawie. Sygnał „Do Not Track” wysyłany przez przeglądarkę jest respektowany i wyłącza pomiar publicznych odsłon Umami; nie odnosi się do serwerowej, niezależnej od urządzenia analizy zagregowanych wpływów.
Zgoda (art. 6 ust. 1 lit. a RODO) jest podstawą powiadomień push. Zgodę można wycofać w każdej chwili, bez wpływu na zgodność z prawem przetwarzania sprzed wycofania.
Dane dotyczące zdrowia dziecka (fakt sprawowania opieki nad chorym dzieckiem, orzeczenie o niepełnosprawności, treść wniosku) są przetwarzane na podstawie wyraźnej zgody (art. 9 ust. 2 lit. a RODO). Zgoda jest wyrażana odrębnym, wyraźnym oświadczeniem przy zakładaniu rodziny (osobny checkbox, niezależny od akceptacji regulaminu), a data jej udzielenia jest zapisywana. Zgodę można wycofać, usuwając odpowiednie dane albo konto. Dane te są w pełni szyfrowane w modelu opisanym w sekcji 4.
4. Pełne szyfrowanie danych wrażliwych (model „zero-knowledge”) i jego granice
Dane wskazane w sekcji 2 jako zaszyfrowane są zabezpieczone algorytmem AES-256-GCM kluczem przypisanym do rodziny. Klucz ten istnieje na serwerze wyłącznie w postaci zabezpieczonej hasłem do danych, które ustala właściciel rodziny i które jest znane tylko członkom rodziny. Administrator nie zna tego hasła i go nie przechowuje; hasło do danych jest niezależne od hasła logowania. Odszyfrowanie następuje wyłącznie w trakcie zalogowanej i odblokowanej sesji użytkownika.
Przypomnienia o terminie są dobrowolnym wyjątkiem dotyczącym metadanych. Po ich włączeniu przeglądarka zapisuje w osobnej, odwoływalnej projekcji jawne timestampy wysyłki. W trybie dokładnym pozwalają one administratorowi obliczyć dokładny termin i wnioskować o dacie końca opieki. W trybie przybliżonym pozwalają zawęzić termin do przedziału wynikającego z losowych progów: 20–40 dni, 5–10 dni i 12–48 godzin przed terminem, bez używania wartości granicznych. Harmonogram nie ujawnia imienia dziecka, przyczyny opieki, etykiety ani treści wniosku. Przypomnienia są domyślnie wyłączone i właściciel rodziny może je w każdej chwili wyłączyć bez hasła do danych, co natychmiast unieważnia i usuwa jawne harmonogramy aktualnych szkiców. Wiadomość przekazana już operatorowi poczty lub push może mimo to zostać doręczona.
Z tego modelu szyfrowania wynikają twarde ograniczenia. Administrator nie może odczytać zaszyfrowanych danych, nie może ich odzyskać po utracie hasła do danych i nie może ich wyeksportować w postaci jawnej — ani na żądanie użytkownika, ani na żądanie osoby trzeciej. Nie istnieje procedura resetu hasła do danych; jego zmiana jest dostępna wyłącznie dla właściciela rodziny i wymaga podania dotychczasowego hasła.
Utrata hasła do danych oznacza bezpowrotną utratę dostępu do zaszyfrowanych danych. Aplikacja ostrzega o tym przy tworzeniu rodziny oraz przed każdą zmianą hasła do danych. Żądania kierowane do administratora, których realizacja wymagałaby odszyfrowania danych bez hasła — w tym żądania z art. 15 i art. 20 RODO w tym zakresie — będą odrzucane jako technicznie niemożliwe do wykonania; realizacja następuje wówczas w zakresie danych jawnych.
5. Odbiorcy danych i podprocesorzy
Administrator korzysta z następujących podmiotów przetwarzających: dostawcy hostingu i kopii zapasowych z serwerami w Unii Europejskiej lub Europejskim Obszarze Gospodarczym (infrastruktura serwerowa, bazy danych i kopie offsite), Stripe (obsługa płatności i abonamentów) oraz Mailjet (wysyłka e-maili transakcyjnych, przypomnień oraz zapytań Enterprise i ich kopii). Powiadomienia web push (jeśli włączone) są doręczane przez usługi push dostawców przeglądarek (np. Google, Mozilla, Apple); ich treść jest zaszyfrowana i niedostępna dla tych dostawców. Narzędzia Umami i GlitchTip działają na własnej infrastrukturze administratora i nie wiążą się z przekazywaniem danych ich dostawcom.
Dostarczanie powiadomień push odbywa się za pośrednictwem usługi push dostawcy przeglądarki użytkownika, zgodnie ze standardem Web Push. Do usługi tej trafia identyfikator subskrypcji oraz treść powiadomienia.
Wyszukiwarka danych płatnika składek po numerze NIP przekazuje wpisany numer do rejestru REGON prowadzonego przez GUS (usługa BIR) albo do wykazu podatników VAT Ministerstwa Finansów — wyłącznie w celu pobrania publicznych danych rejestrowych podmiotu (nazwa, REGON). Numer NIP nie jest przy tym zapisywany w naszej bazie ani w logach serwisu.
Dane mogą zostać udostępnione uprawnionym organom publicznym, jeżeli obowiązek taki wynika z przepisów prawa. W odniesieniu do danych zaszyfrowanych udostępnienie jest możliwe wyłącznie w postaci zaszyfrowanej. Administrator nie sprzedaje danych osobowych, nie wykorzystuje ich do reklamy i nie podejmuje zautomatyzowanych decyzji wywołujących skutki prawne wobec użytkowników.
6. Przekazywanie danych poza EOG
Dane są przetwarzane co do zasady na terenie Unii Europejskiej lub Europejskiego Obszaru Gospodarczego: hosting, bazy danych i kopie zapasowe offsite pozostają w EOG, a raportowanie błędów i analityka Umami działają na własnej infrastrukturze administratora. Przekazanie danych poza Europejski Obszar Gospodarczy może nastąpić w związku z korzystaniem z usług Stripe oraz dostawców web push.
Stripe może przekazywać dane do Stanów Zjednoczonych na podstawie decyzji Komisji Europejskiej dotyczącej ram ochrony danych UE-USA (EU-U.S. Data Privacy Framework) oraz standardowych klauzul umownych. Doręczanie powiadomień web push może wiązać się z przekazaniem do dostawcy usługi push spoza EOG, jednak treść powiadomienia jest zaszyfrowana i dla dostawcy nieczytelna.
7. Okres przechowywania danych
Dane konta i rodziny są przechowywane do czasu usunięcia konta lub rodziny przez użytkownika. Po wygaśnięciu abonamentu dane nie są usuwane — konto przechodzi w tryb tylko do odczytu, a dane pozostają dostępne do czasu ich usunięcia przez użytkownika.
Po usunięciu rodziny bezterminowo pozostaje wyłącznie jednokierunkowy odcisk jej losowego identyfikatora, opisany w sekcji 2. Nie pozwala on odtworzyć surowego identyfikatora ani danych rodziny i jest przechowywany tak długo, jak potrzebne jest uniemożliwienie ponownego użycia identyfikatora przez opóźnione, wcześniej uwierzytelnione żądanie.
Dane z zapytań Enterprise są przechowywane do zakończenia rozmów dotyczących oferty lub wycofania prośby o kontakt. Po tym czasie korespondencja jest przechowywana wyłącznie w zakresie potrzebnym do ustalenia, dochodzenia lub obrony roszczeń, do upływu właściwych terminów przedawnienia.
Dokumenty rozliczeniowe związane z płatnościami są przechowywane przez 5 lat, licząc od końca roku podatkowego, w którym powstał obowiązek podatkowy. Nieprzyjęte zaproszenia do rodziny wygasają po 7 dniach.
Raporty błędów (GlitchTip) są przechowywane do 90 dni. Dane analityczne Umami są przechowywane maksymalnie przez 13 miesięcy; identyfikator odwiedzającego jest pseudonimowy i zmienia się codziennie, dlatego nie służy do śledzenia osoby między dniami. Logi serwera podlegają bieżącej rotacji ze względu na rozmiar i nie są archiwizowane długoterminowo. Zapytania Enterprise są usuwane po 365 dniach. Zapisy rozliczeniowe (potwierdzenia płatności) są przechowywane przez 5 lat, zgodnie z obowiązkami księgowo-podatkowymi, a następnie automatycznie usuwane; techniczny rejestr zdarzeń płatniczych — do 400 dni. Kopie zapasowe podlegają rotacji w cyklu nie dłuższym niż 30 dni; dane zaszyfrowane pozostają w kopiach wyłącznie w postaci zaszyfrowanej, a dane usunięte znikają z kopii wraz z ich rotacją.
Dane związane z reklamacjami oraz ustaleniem, dochodzeniem lub obroną roszczeń są przechowywane do upływu terminów przedawnienia. Po upływie tych terminów dane są usuwane lub anonimizowane.
8. Prawa użytkownika i sposób ich realizacji
Użytkownikowi przysługują prawa: dostępu do danych, sprostowania, usunięcia, ograniczenia przetwarzania, przenoszenia danych, sprzeciwu wobec przetwarzania opartego na prawnie uzasadnionym interesie oraz wycofania zgody w dowolnym momencie. Żądania można kierować na adres kontakt@z15a.pl; odpowiedź następuje bez zbędnej zwłoki, najpóźniej w ciągu miesiąca.
Prawo dostępu i przenoszenia danych użytkownik realizuje przede wszystkim samodzielnie, przez eksport danych w ustawieniach konta do pliku JSON. Eksport podstawowy (dane jawne) jest dostępny zawsze; eksport pełny, zawierający odszyfrowane dane, wymaga podania hasła do danych w trakcie sesji.
Usunięcie danych jest samoobsługowe. Każdy użytkownik może trwale usunąć swoje konto (Konto → Usuń konto); dla jedynego opiekuna w rodzinie usuwa to również dane rodziny, z wyjątkiem minimalnej rezerwacji odcisku identyfikatora opisanej w sekcjach 2 i 7. Członek rodziny może opuścić rodzinę, a właściciel — przekazać własność innemu opiekunowi albo usunąć całą rodzinę wraz z danymi (strona Rodzina). Nieodwracalne usunięcie wymaga ponownego podania hasła logowania oraz kodu MFA, jeśli MFA jest włączone; nie wymaga Hasła do Danych, więc jego utrata nie blokuje prawa do usunięcia. Aktywna subskrypcja jest przy tym anulowana. Zapisy rozliczeniowe pozostają przez okres wymagany przepisami księgowo-podatkowymi (art. 17 ust. 3 lit. b RODO). W razie trudności usunięcie można też zlecić mailowo na kontakt@z15a.pl.
Realizacja praw podlega granicy technicznej opisanej w sekcji 4: żądania wymagające odszyfrowania danych bez hasła do danych są technicznie niewykonalne i będą realizowane wyłącznie w zakresie danych jawnych. Pełny zakres danych użytkownik uzyskuje samodzielnie, korzystając z eksportu z podaniem hasła do danych.
9. Pliki cookie
Serwis używa wyłącznie plików cookie niezbędnych do świadczenia usługi; nie wymagają one zgody. Cookie sesyjne z tokenem sesji (JWT) służy utrzymaniu zalogowanej sesji i jest usuwane po wylogowaniu lub wygaśnięciu sesji.
Umami nie zapisuje plików cookie ani danych w localStorage lub sessionStorage przeglądarki. Serwis nie używa analitycznych ani reklamowych plików cookie.
10. Zakres i minimalizacja analityki
Self-hosted Umami mierzy wyłącznie odsłony publicznych stron /, /cennik, /blog i /blog/*. Żadna odsłona nie jest wysyłana ze stron konta, logowania, zaproszeń, rodziny, kalendarza, dokumentów, kreatorów ani z pozostałych tras aplikacji. Pomiar nie jest łączony z kontem użytkownika. Nie ładujemy w przeglądarce standardowego trackera Umami i nie korzystamy w niej z funkcji identyfikacji osób, własnych zdarzeń, nagrywania sesji, map ciepła ani funkcji reklamowych.
Jedynym własnym zdarzeniem jest serwerowe subscription-payment, tworzone po potwierdzeniu opłacenia faktury przez Stripe. Zawiera wyłącznie kwotę wpływu brutto i walutę PLN oraz techniczny czas przyjęcia przez Umami. Trafia do stałej syntetycznej sesji bez adresu IP użytkownika ani parametrów jego urządzenia, źródła wejścia, referrera, identyfikatora konta, rodziny, klienta Stripe, faktury, subskrypcji, planu lub liczby osób. Służy tylko do orientacyjnego zestawienia sumy i liczby wpływów; Stripe i historia rozliczeń pozostają źródłem danych księgowych. Dokładna kwota i czas mogą zostać porównane przez administratora z historią Stripe, dlatego dostęp do panelu jest ograniczony do upoważnionych administratorów, a dane podlegają tej samej maksymalnie 13-miesięcznej retencji co pozostała analityka Umami.
Do adresu odsłony mogą zostać dołączone wyłącznie publiczne parametry kampanii utm_source, utm_medium, utm_campaign, utm_content i utm_term o ograniczonym formacie i długości. Pozostałe parametry zapytania oraz fragment adresu nie są wysyłane. Collector przyjmuje wyłącznie publiczną ścieżkę, domenę i origin strony odsyłającej; odrzuca tytuły stron, dowolne dane zdarzeń, identyfikatory użytkowników oraz czas podany przez przeglądarkę.
Adres IP i nagłówek przeglądarki są używane przejściowo do utworzenia pseudonimowego identyfikatora dziennego oraz określenia typu przeglądarki, systemu, urządzenia i przybliżonej lokalizacji (kraj, region i miasto); surowy adres IP ani pełny nagłówek przeglądarki nie są zapisywane w bazie analitycznej. Sól identyfikatora zmienia się codziennie, dlatego wizyty z różnych dni nie są łączone w profil tej samej osoby. Sygnał „Do Not Track” wyłącza pomiar. Dane Umami są przechowywane w osobnej bazie PostgreSQL na własnej infrastrukturze administratora, niezależnej od bazy danych aplikacji.
11. Bezpieczeństwo danych
Dane wrażliwe są szyfrowane w spoczynku algorytmem AES-256-GCM w modelu opisanym w sekcji 4, a komunikacja z serwisem odbywa się połączeniem szyfrowanym (TLS). Hasła logowania są przechowywane wyłącznie jako skróty Argon2id (funkcja odporna na łamanie sprzętowe). Hasło logowania i hasło do danych są od siebie niezależne.
Serwis stosuje ograniczanie liczby żądań (rate limiting) oraz monitoring błędów prowadzony w narzędziu GlitchTip na własnej infrastrukturze administratora, z automatycznym oczyszczaniem raportów z wykrytych danych osobowych (sekcja 2). Plik PDF wniosku jest składany w przeglądarce użytkownika i nie jest zapisywany po stronie serwera. Kopie zapasowe zawierają dane wrażliwe wyłącznie w postaci zaszyfrowanej.
12. Skarga do organu nadzorczego
Użytkownik ma prawo wnieść skargę do Prezesa Urzędu Ochrony Danych Osobowych (ul. Stawki 2, 00-193 Warszawa, uodo.gov.pl), jeżeli uzna, że przetwarzanie jego danych narusza przepisy RODO. Przed złożeniem skargi można skontaktować się z administratorem pod adresem kontakt@z15a.pl w celu wyjaśnienia sprawy.
13. Zmiany polityki prywatności
Polityka może być zmieniana w związku z rozwojem serwisu, zmianą podprocesorów lub zmianą przepisów. O istotnych zmianach administrator poinformuje e-mailem lub komunikatem w aplikacji przed ich wejściem w życie. Aktualna wersja jest zawsze dostępna w serwisie z15a.pl.
Data wersji: 20.07.2026. Zmiana obejmuje dobrowolne przypomnienia z jawnymi metadanymi harmonogramu, granice modelu szyfrowania, trwałą rezerwację odcisku identyfikatora usuniętej rodziny oraz zastąpienie zewnętrznej analityki ograniczonym, bezciasteczkowym Umami na własnej infrastrukturze.