Informacje prawne Perno

Polityka prywatności

Ostatnia aktualizacja: 5 sierpnia 2026

POLITYKA PRYWATNOŚCI PERNO

Wersja 1.5  •  dokument z 5 sierpnia 2026 r.  •  obowiązuje od dnia publikacji w serwisie PERNO

Polityka obejmuje stronę, rejestrację, Konto i wszystkie moduły PERNO. Wyjaśnia osobno sytuacje, w których Z3X jest administratorem, oraz przetwarzanie wykonywane wyłącznie w imieniu Klienta.

1. Administrator i kontakt

Administratorem danych w procesach opisanych jako własne cele Z3X jest Z3X spółka z ograniczoną odpowiedzialnością z siedzibą w Gdańsku, al. Grunwaldzka 223, 80-236 Gdańsk, KRS 0000882886, NIP 5842801536, REGON 388133246 („Z3X”, „my”). PERNO jest produktem Z3X, a nie odrębnym podmiotem.

W sprawach prywatności można pisać na [email protected] albo na adres siedziby. Z3X nie wyznaczyła inspektora ochrony danych.

2. Zakres, role i brak zgody domyślnej

Polityka dotyczy osób odwiedzających stronę, kontaktujących się z Z3X, reprezentujących Klientów lub dostawców, rejestrujących Konto, korzystających z PERNO albo wsparcia oraz osób, których dane Klient umieszcza w aktywnych Modułach.

Z3X jest administratorem danych strony, kontaktu, sprzedaży B2B, rejestracji, rozliczeń, bezpieczeństwa własnej usługi i wsparcia. Gdy Z3X przetwarza dane w Platformie wyłącznie według udokumentowanych poleceń Klienta, Klient pozostaje administratorem, a Z3X działa jako podmiot przetwarzający na zasadach § 15 Regulaminu lub indywidualnej DPA.

Potwierdzenie „Zapoznałem się z Polityką prywatności” nie jest zgodą. Zgoda jest odbierana odrębnie tylko wtedy, gdy stanowi właściwą podstawę, i można ją wycofać bez wpływu na wcześniejszą zgodność przetwarzania.

Pojęcia pisane wielką literą, których nie zdefiniowano w Polityce, mają znaczenie nadane im w Regulaminie PERNO.

3. Źródła i kategorie danych

Dane otrzymujemy bezpośrednio od osoby, jej organizacji lub administratora Konta, z używania strony i Platformy, z integracji uruchomionej przez Klienta albo z legalnych źródeł publicznych. Zakres zależy od relacji i Aktywnego Zakresu.

Możemy przetwarzać dane identyfikacyjne i zawodowe, dane firmy, dane kontaktowe, umocowanie i role, dane rejestrowe firmy, reprezentantów i — gdy wymaga tego onboarding wybranego PSP — beneficjentów rzeczywistych oraz dokumenty KYC lub KYB przekazane Z3X. Przetwarzamy także dane Konta i akceptacji dokumentów, ustawienia i historię aktywacji, wybór produktów i PSP, identyfikator, kwotę i status opłaty aktywacyjnej, korespondencję i zgłoszenia, dane rozliczeniowe, identyfikatory urządzenia i sesji, adres IP, znaczniki czasu, logowania, wywołania API, zdarzenia, błędy i dane diagnostyczne.

W zależności od Modułu mogą wystąpić identyfikatory zamówienia, transakcji, klienta lub biletu, kwota, waluta, metoda i status płatności, token płatniczy, dane sprzedaży, dostawy, zwrotu, wydarzenia, wejścia, zadania, CRM, czasu pracy i OKR. PERNO nie jest przeznaczone do przechowywania pełnego numeru karty ani CVC/CVV.

Dane szczególnych kategorii i dane o wyrokach nie są potrzebne do standardowego korzystania z PERNO. Klient nie powinien ich wprowadzać, chyba że funkcja została wyraźnie uzgodniona, istnieje właściwa podstawa prawna i wdrożono adekwatne zabezpieczenia.

4. Własne cele Z3X, podstawy i retencja

Rejestracja, Konto i Umowa. Przetwarzamy dane, aby założyć i prowadzić Konto, wykazać zawarcie i treść Umowy, zarządzać Aktywnym Zakresem i komunikować się z Klientem. Podstawą jest art. 6 ust. 1 lit. b RODO dla osoby będącej stroną oraz art. 6 ust. 1 lit. f RODO dla reprezentantów i Użytkowników — nasz interes w zawarciu i wykonywaniu relacji B2B. Dane przechowujemy przez czas Umowy, a następnie do upływu właściwych terminów roszczeń.

Onboarding i konfiguracja PSP. Przetwarzamy dane firmy, reprezentacji, aktywacji, wybranych produktów i płatności aktywacyjnej, aby przeprowadzić konfigurację Konta i przekazać wybranemu PSP udokumentowaną dyspozycję Klienta oraz dane potrzebne do jego weryfikacji. Dla własnej relacji B2B działamy na podstawie art. 6 ust. 1 lit. b, c lub f RODO zależnie od osoby i celu; PSP samodzielnie określa podstawy własnej weryfikacji regulacyjnej. Zachowujemy zapis przebiegu onboardingu przez okres Umowy i roszczeń, a dokumenty zebrane wyłącznie dla PSP usuwamy lub ograniczamy po przekazaniu, chyba że dalsze przechowywanie jest potrzebne na podstawie prawa, bezpieczeństwa lub roszczeń.

Rozliczenia i obowiązki prawne. Dane fakturowe i księgowe przetwarzamy na podstawie art. 6 ust. 1 lit. c RODO oraz, w zakresie wykonania Umowy, art. 6 ust. 1 lit. b lub f RODO. Zachowujemy je przez okres wymagany przez przepisy podatkowe, rachunkowe i dotyczące roszczeń.

Bezpieczeństwo i działanie Platformy. Logi, identyfikatory techniczne i ograniczone metadane przetwarzamy na podstawie art. 6 ust. 1 lit. f RODO — naszego interesu w zabezpieczeniu, diagnostyce, zapobieganiu nadużyciom i wykazaniu działania Usługi. Przechowujemy je tylko przez okres potrzebny dla tych celów i okresowo skracamy retencję; dane związane z incydentem lub roszczeniem mogą być zachowane dłużej do jego zakończenia.

Wsparcie i reklamacje. Treść zgłoszeń, załączniki i historię obsługi przetwarzamy w celu wykonania Umowy albo na podstawie art. 6 ust. 1 lit. f RODO — interesu w rozwiązaniu sprawy i ochronie przed roszczeniami. Dane pozostają do zamknięcia sprawy i przez właściwy okres wykazania jej obsługi.

Kontakt handlowy i marketing B2B. Dane zawodowe i treść kontaktu przetwarzamy na podstawie art. 6 ust. 1 lit. f RODO — interesu w przedstawianiu oferty i utrzymywaniu relacji. E-mail, telefon lub podobny kanał marketingowy wykorzystujemy dopiero po uzyskaniu zgody wymaganej przez Prawo komunikacji elektronicznej. Dane usuwamy po sprzeciwie, wycofaniu zgody albo utracie aktualności celu.

Strona i cookies. Niezbędne dane techniczne przetwarzamy na podstawie art. 6 ust. 1 lit. f RODO, aby dostarczyć i zabezpieczyć stronę. Analityka, personalizacja lub marketing opierają się na zgodzie, jeżeli prawo jej wymaga. Szczegóły określa pkt 9.

Podanie danych jest dobrowolne, lecz dane oznaczone jako wymagane są potrzebne do odpowiedzi, rejestracji, zawarcia lub wykonania Umowy albo spełnienia obowiązku prawnego. Ich niepodanie może uniemożliwić daną czynność lub funkcję.

5. Dane przetwarzane w imieniu Klienta

W tym zakresie Klient określa cele, podstawy, zakres i retencję, a Z3X wykonuje operacje potrzebne do działania aktywnych funkcji. Osoba, której dane dotyczą, powinna zasadniczo kierować żądanie do Klienta pozostającego z nią w bezpośredniej relacji; Z3X pomaga Klientowi zgodnie z DPA.

PERNO Orchestration. Dane kupujących lub płatników, identyfikatory klienta, zamówienia i transakcji, kwota, waluta, metoda, status, token oraz ograniczone metadane integracyjne i techniczne.

PERNO Store. Dane Użytkowników, personelu, klientów, kupujących i odbiorców, dane kontaktowe, adresowe i rozliczeniowe oraz dane ofert, zamówień, dostawy, dokumentów sprzedaży, reklamacji i zwrotów.

PERNO PayEvento. Dane Użytkowników, kupujących, płatników i uczestników, dane kontaktowe i rozliczeniowe oraz dane wydarzenia, zamówienia, biletu i QR, płatności, zwrotu, anulowania, skanowania i wejścia.

PERNO Company. Dane Użytkowników, pracowników, współpracowników, klientów, potencjalnych klientów lub innych kontaktów CRM, dane zadań, relacji CRM, ewidencji czasu pracy, OKR, uprawnień i aktywności. Klient odpowiada za legalność monitorowania i informacje wobec pracowników.

Przetwarzanie trwa przez okres ustawiony przez Klienta, wymagany do świadczenia aktywnej funkcji lub uzgodniony w DPA. Po zakończeniu dane są zwracane, usuwane albo anonimizowane zgodnie z Regulaminem; kopie zapasowe wygasają w zwykłym cyklu bezpieczeństwa.

6. PSP i dane płatnicze

PSP wybrany przez Klienta może być odrębnym administratorem dla onboardingu merchant, weryfikacji KYC lub KYB, wykonania i rozliczenia płatności, przechowywania oraz wypłaty środków, bezpieczeństwa, przeciwdziałania oszustwom, AML, zwrotów, chargebacków i obowiązków regulacyjnych. W takim zakresie stosuje własną politykę prywatności i relację z Klientem lub płatnikiem.

Dane instrumentu płatniczego są wprowadzane w środowisku PSP. PERNO może otrzymać token, identyfikator, status i ograniczone metadane, ale nie jest przeznaczone do odbierania ani przechowywania pełnego numeru karty lub CVC/CVV.

Aktywny PSP wynika z Konta lub innej udokumentowanej dyspozycji Klienta. Wybór PSP oznacza polecenie przekazania mu danych niezbędnych do konfiguracji i weryfikacji; zakres oraz retencję danych przetwarzanych przez PSP określa jego polityka prywatności. Samo umieszczenie PSP w publicznym wykazie obsługiwanych integracji nie aktywuje go i nie powoduje przekazania danych.

7. Odbiorcy i dalsi przetwarzający

Dane mogą otrzymywać osoby upoważnione przez Z3X, dostawcy hostingu i chmury, komunikacji, bezpieczeństwa, monitoringu, wsparcia, fakturowania i księgowości, doradcy prawni i audytorzy, PSP i dostawcy integracji wybrani przez Klienta oraz organy uprawnione na podstawie prawa.

Gdy Z3X działa jako podmiot przetwarzający, korzysta z dalszych przetwarzających na zasadach § 15 Regulaminu. Aktualny wykaz wraz z funkcją i lokalizacją jest udostępniany Klientowi elektronicznie; pytania można kierować na [email protected].

Nie sprzedajemy danych osobowych. Odbiorca otrzymuje tylko zakres potrzebny do jego zadania i podlega umowie, obowiązkowi poufności lub własnym obowiązkom prawnym.

8. Transfery poza EOG

Jeżeli dostawca lub integracja wymaga przekazania danych poza Europejski Obszar Gospodarczy, Z3X stosuje decyzję stwierdzającą odpowiedni stopień ochrony, standardowe klauzule umowne Komisji Europejskiej wraz z oceną transferu i ewentualnymi środkami dodatkowymi albo inną podstawę przewidzianą w rozdziale V RODO.

Informację o państwie, odbiorcy i mechanizmie oraz kopię odpowiednich zabezpieczeń można uzyskać pod adresem [email protected]. Gdy wybór integracji należy do Klienta, Klient odpowiada również za zgodność własnej dyspozycji i wymagane informacje wobec osób.

9. Cookies i podobne technologie

Bez zgody możemy używać wyłącznie plików lub mechanizmów koniecznych do transmisji komunikatu, utrzymania sesji, bezpieczeństwa albo dostarczenia funkcji wyraźnie żądanej przez użytkownika.

Cookies analityczne, personalizacyjne lub marketingowe uruchamiamy dopiero po przekazaniu wymaganych informacji i uzyskaniu zgody. Panel zgód pozwala odrzucić je równie łatwo jak zaakceptować oraz później zmienić decyzję; zawiera aktualną listę narzędzi, celów, dostawców i czasu działania.

Ustawienia przeglądarki mogą blokować cookies, lecz wyłączenie mechanizmów niezbędnych może uniemożliwić logowanie lub użycie części Platformy.

10. Prawa osób

Osobie przysługuje — zależnie od podstawy i okoliczności — prawo dostępu do danych, ich sprostowania, usunięcia, ograniczenia, przenoszenia oraz sprzeciwu wobec przetwarzania opartego na art. 6 ust. 1 lit. f RODO. Zgodę można w każdej chwili wycofać.

Żądanie dotyczące własnych procesów Z3X można wysłać na [email protected]. Możemy poprosić o informacje potrzebne do potwierdzenia tożsamości. Jeżeli żądanie dotyczy danych przetwarzanych dla Klienta, przekażemy je właściwemu Klientowi lub będziemy działać według jego instrukcji.

Można złożyć skargę do Prezesa Urzędu Ochrony Danych Osobowych albo organu nadzorczego właściwego dla miejsca zwykłego pobytu, pracy lub domniemanego naruszenia.

11. Zautomatyzowane decyzje

Z3X nie podejmuje dla własnych celów decyzji opartych wyłącznie na zautomatyzowanym przetwarzaniu, które wywołują skutki prawne lub podobnie istotnie wpływają na osobę, i nie profiluje osób dla własnych celów marketingowych bez odrębnej podstawy.

Klient lub PSP może używać własnych reguł, oceny ryzyka lub automatyzacji. Odpowiada wtedy za podstawę, przejrzystość, prawa osoby i wymagane zabezpieczenia; informacje należy uzyskać bezpośrednio od tego podmiotu.

12. Bezpieczeństwo i obowiązki Klienta

Z3X stosuje środki odpowiednie do ryzyka i zakresu usługi, w szczególności kontrolę dostępu, ochronę transmisji, logowanie zdarzeń, kopie zapasowe, zarządzanie podatnościami i procedury incydentowe. Dostęp personelu jest ograniczony do niezbędnego zakresu i objęty poufnością.

Klient odpowiada za role i uprawnienia Użytkowników, bezpieczeństwo własnych systemów i urządzeń, poprawność integracji, legalność danych oraz konfigurację retencji. Podejrzenie naruszenia należy niezwłocznie zgłosić na [email protected].

Żadne zabezpieczenie nie eliminuje całkowicie ryzyka. Z3X regularnie ocenia środki i aktualizuje je odpowiednio do technologii, kosztów, charakteru danych i ryzyka dla osób.

13. Dane dzieci i dane szczególnie chronione

Konto PERNO jest usługą B2B i nie jest przeznaczone dla dzieci. Dane dziecka mogą pojawić się w Store lub PayEvento wyłącznie w procesie Klienta, na przykład jako dane odbiorcy lub uczestnika wydarzenia; Klient odpowiada wtedy za właściwą podstawę, informacje dla opiekuna lub dziecka i minimalizację danych.

Klient nie powinien umieszczać w Platformie danych wykraczających poza potrzebę aktywnej funkcji, w szczególności danych szczególnych kategorii, chyba że zostało to wyraźnie uzgodnione i odpowiednio zabezpieczone.

14. Zmiany i wersje językowe

Polityka może się zmienić wskutek zmian prawa, funkcji PERNO, dostawców lub procesów danych. Aktualna wersja i data obowiązywania są publikowane w serwisie. O istotnej zmianie dotyczącej trwającej relacji informujemy odpowiednim kanałem przed rozpoczęciem zmienionego przetwarzania, jeżeli wymaga tego jego charakter.

Polityka jest dostępna po polsku, angielsku i włosku. W razie rozbieżności rozstrzygająca jest wersja polska.