Polityka prywatności BlueWato
Ostatnia aktualizacja: 2026-08-23 · Drukuj
Niniejsza Polityka prywatności wyjaśnia, jakie dane osobowe przetwarzamy w związku z usługą BlueWato (techniczna nazwa: myRemDe) i stronami bluewato.com, bluewato.pl, myremde.com oraz panelem panel.bluewato.com, w jakim celu, na jakiej podstawie i jak długo, a także jakie prawa przysługują osobom, których dane dotyczą. Stosujemy Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 (RODO).
- Administrator danych
- Jakie dane przetwarzamy i w jakim celu
- Czego nie przetwarzamy — treść sesji zdalnych
- Odbiorcy danych
- Przekazywanie danych poza EOG
- Okres przechowywania
- Prawa osób, których dane dotyczą
- Bezpieczeństwo
- Pliki cookie
- Dane osób trzecich na Urządzeniach
- Zmiany Polityki
1. Administrator danych
Administratorem danych jest Nadmorskie Centrum Internetowe, ul. Bławatkowa 10, 84-100 Puck, NIP PL 586-103-86-56. Kontakt w sprawach ochrony danych: privacy@bluewato.com lub kontakt@nci.pl, tel. +48 58 733 97 00, listownie na adres siedziby.
2. Jakie dane przetwarzamy i w jakim celu
| Kategoria danych | Cel | Podstawa prawna |
|---|---|---|
| Dane konta: adres e-mail, nazwa wyświetlana, hasło (wyłącznie w postaci skrótu Argon2id), rola, język interfejsu, data założenia konta | Założenie i prowadzenie konta, logowanie, świadczenie usługi | art. 6 ust. 1 lit. b RODO (umowa) |
| Dane uwierzytelniania: jednorazowe kody 2FA (skrót), identyfikatory sesji, identyfikatory zaufanych przeglądarek, liczba nieudanych prób logowania, czas blokady | Bezpieczne logowanie, ochrona przed przejęciem konta | art. 6 ust. 1 lit. b i f RODO (bezpieczeństwo usługi) |
| Dane urządzeń: nazwa nadana przez użytkownika, kategoria, system operacyjny i jego wersja, architektura procesora, wersja agenta, informacja o obecności ekranu, stan (online/czuwanie/offline), czas ostatniego kontaktu, publiczny adres IP urządzenia (widziany przez serwer), token agenta (skrót) | Zarządzanie urządzeniami, nawiązywanie sesji, aktualizacje agenta, egzekwowanie limitów planu | art. 6 ust. 1 lit. b RODO |
| Dane sesji: identyfikator urządzenia, rodzaj sesji (pulpit/konsola), czas rozpoczęcia i zakończenia, adres IP przeglądarki, rodzaj połączenia (bezpośrednie / przez przekaźnik TURN), ilość przekazanych danych przez TURN | Zestawienie połączenia, rozliczanie limitów planu, diagnostyka, bezpieczeństwo | art. 6 ust. 1 lit. b i f RODO |
| Dziennik zdarzeń (audyt): logowania, nieudane próby, zmiany hasła, parowanie i odłączanie urządzeń, zmiany planu — z datą, adresem IP i identyfikatorem przeglądarki (user agent) | Bezpieczeństwo, wykrywanie nadużyć, rozpatrywanie reklamacji, możliwość wykazania zdarzeń | art. 6 ust. 1 lit. f RODO (prawnie uzasadniony interes: bezpieczeństwo i obrona roszczeń) |
| Logi serwerów (nginx, serwer sygnalizacyjny, TURN): adres IP, data, żądany adres, kod odpowiedzi, user agent | Utrzymanie infrastruktury, bezpieczeństwo, statystyka techniczna | art. 6 ust. 1 lit. f RODO |
| Dane rozliczeniowe (po uruchomieniu płatności): wybrany plan, historia subskrypcji, dane do faktury (nazwa, adres, NIP), identyfikator klienta i transakcji w systemie Stripe, ostatnie 4 cyfry karty i jej typ. Pełne dane karty przetwarza wyłącznie Stripe. | Realizacja płatności, wystawianie faktur, obowiązki podatkowe i księgowe | art. 6 ust. 1 lit. b i c RODO |
| Korespondencja: treść wiadomości e-mail, reklamacji, zgłoszeń pomocy technicznej | Obsługa zgłoszeń i reklamacji | art. 6 ust. 1 lit. b i f RODO |
| Wiadomości e-mail wysyłane przez nas: kody 2FA, powiadomienia o bezpieczeństwie konta, informacje o zmianach regulaminu, cen i uruchomieniu płatności | Świadczenie usługi, obowiązki informacyjne | art. 6 ust. 1 lit. b i c RODO |
Podanie adresu e-mail i hasła jest niezbędne do założenia konta; pozostałe dane są podawane dobrowolnie lub powstają automatycznie w toku korzystania z usługi. Nie wysyłamy komunikacji marketingowej bez odrębnej zgody. Nie podejmujemy decyzji opartych wyłącznie na zautomatyzowanym przetwarzaniu, w tym profilowaniu, wywołujących skutki prawne.
3. Czego nie przetwarzamy — treść sesji zdalnych
Sesje pulpitu i konsoli są zestawiane w technologii WebRTC bezpośrednio między przeglądarką użytkownika a jego urządzeniem i szyfrowane protokołami DTLS-SRTP z kluczami uzgadnianymi wyłącznie między tymi dwoma punktami. Nie rejestrujemy, nie przechowujemy i nie mamy wglądu w obraz ekranu, naciśnięcia klawiszy, ruchy myszy, zawartość schowka ani polecenia i wyniki konsoli. Gdy połączenie bezpośrednie nie jest możliwe, ruch jest przekazywany przez nasz serwer TURN w postaci zaszyfrowanej; serwer widzi wówczas jedynie adresy IP stron i ilość danych, nie ich treść.
4. Odbiorcy danych
Dane mogą być powierzane podmiotom przetwarzającym je na nasze zlecenie, wyłącznie w zakresie niezbędnym do świadczenia usługi:
- OVH SAS (Francja / serwery w UE) — hosting serwerów panelu, sygnalizacji i TURN;
- dostawca poczty e-mail (serwer SMTP w UE) — wysyłka kodów 2FA i powiadomień;
- Stripe Payments Europe, Ltd. (Irlandia) — obsługa płatności, po uruchomieniu planów płatnych; Stripe jest także niezależnym administratorem danych w zakresie przeciwdziałania oszustwom (stripe.com/privacy);
- biuro rachunkowe — w zakresie danych na fakturach;
- podmioty uprawnione na podstawie przepisów prawa (np. organy ścigania) — na ich uzasadnione żądanie.
Nie sprzedajemy danych osobowych i nie udostępniamy ich w celach reklamowych.
5. Przekazywanie danych poza EOG
Dane przechowujemy na serwerach w Unii Europejskiej. W przypadku dostawców, którzy mogą przetwarzać dane poza Europejskim Obszarem Gospodarczym (np. grupa Stripe), przekazanie odbywa się na podstawie decyzji Komisji Europejskiej o odpowiednim stopniu ochrony lub standardowych klauzul umownych (art. 46 RODO).
6. Okres przechowywania
- dane konta i urządzeń — przez czas istnienia konta; po usunięciu konta są kasowane w ciągu 30 dni (kopie zapasowe — do 90 dni);
- kody 2FA — do 10 minut; sesje logowania — do 7 dni od ostatniego użycia; zaufane przeglądarki — 30 dni;
- bilety sesji WebRTC — 2 minuty; dane sesji (metadane) — 12 miesięcy;
- dziennik zdarzeń bezpieczeństwa — 12 miesięcy;
- logi serwerów — 30 dni (dłużej tylko w razie incydentu bezpieczeństwa, na czas jego wyjaśnienia);
- dane rozliczeniowe i faktury — 5 lat od końca roku podatkowego, w którym wystawiono dokument (obowiązek ustawowy);
- korespondencja i reklamacje — 3 lata od zakończenia sprawy (termin przedawnienia roszczeń);
- konta bezpłatne nieużywane przez 12 miesięcy — mogą zostać usunięte po uprzednim powiadomieniu.
7. Prawa osób, których dane dotyczą
Każdej osobie przysługuje prawo: dostępu do danych i otrzymania ich kopii; sprostowania; usunięcia („prawo do bycia zapomnianym”); ograniczenia przetwarzania; przenoszenia danych (dane konta i urządzeń można pobrać w panelu lub na żądanie w formacie JSON); sprzeciwu wobec przetwarzania opartego na prawnie uzasadnionym interesie; cofnięcia zgody w dowolnym momencie (bez wpływu na zgodność z prawem przetwarzania przed cofnięciem). Żądania prosimy kierować na privacy@bluewato.com; odpowiadamy w ciągu miesiąca. Przysługuje także prawo wniesienia skargi do organu nadzorczego — w Polsce jest to Prezes Urzędu Ochrony Danych Osobowych (ul. Stawki 2, 00-193 Warszawa, uodo.gov.pl); osoby z innych państw UE mogą zwrócić się do organu w swoim państwie.
8. Bezpieczeństwo
Stosujemy m.in.: szyfrowanie transmisji (TLS dla panelu i sygnalizacji, DTLS-SRTP dla sesji), przechowywanie haseł wyłącznie jako skrótów Argon2id, uwierzytelnianie dwuskładnikowe, ograniczanie liczby prób logowania i blokady czasowe, krótkotrwałe bilety sesji podpisane HMAC, tokeny urządzeń w postaci skrótów, zaporę sieciową, aktualizacje systemów, kontrolę dostępu administracyjnego oraz dziennik zdarzeń. O naruszeniu ochrony danych mogącym powodować wysokie ryzyko dla praw osób powiadamiamy je bez zbędnej zwłoki.
9. Pliki cookie
Używamy wyłącznie niezbędnych plików cookie (sesja logowania, token CSRF, zaufana przeglądarka, wybór języka). Nie stosujemy cookies analitycznych ani reklamowych. Szczegóły: Polityka cookies.
10. Dane osób trzecich na Urządzeniach
Jeżeli użytkownik uzyskuje przez BlueWato dostęp do urządzeń, na których znajdują się dane osobowe innych osób (np. komputer pracownika, kiosk, komputer klienta), to użytkownik jest administratorem tych danych i odpowiada za legalność dostępu, w tym za poinformowanie tych osób. Ze względu na architekturę usługi (połączenie bezpośrednie, szyfrowanie od końca do końca) nie mamy dostępu do tych danych i nie jesteśmy ich podmiotem przetwarzającym. Na żądanie użytkownika-przedsiębiorcy zawieramy umowę powierzenia w zakresie danych konta i metadanych urządzeń.
11. Zmiany Polityki
O istotnych zmianach Polityki informujemy e-mailem i w panelu z wyprzedzeniem co najmniej 14 dni. Aktualna wersja jest zawsze dostępna pod adresem bluewato.com/pl/privacy. Wersja obowiązuje od 23 sierpnia 2026 r.
Zobacz też: Regulamin · Polityka cookies