Polityka prywatności.
Ostatnia aktualizacja: 19 lipca 2026 · wersja 1.1
Niniejsze tłumaczenie ma charakter informacyjny. W razie rozbieżności wiążąca jest wersja francuska.
01Kim jesteśmy?
Usługę ROSTER (roster.ag i app.roster.ag) prowadzi NYWAL, SAS o kapitale 100 €, RCS Nanterre 990 053 654, 6 Square de l’Hippodrome, 92210 Saint-Cloud, Francja. W sprawach dotyczących danych osobowych: [email protected].
Niniejsza polityka opisuje operacje przetwarzania danych osobowych prowadzone w ramach witryny marketingowej i usługi, a także przysługujące Państwu prawa.
02Dwie odrębne role: administrator i podmiot przetwarzający
NYWAL jest administratorem danych w zakresie danych, które przetwarza we własnych celach: konta użytkowników, relacje z klientami i rozliczenia, wsparcie, bezpieczeństwo oraz dzienniki techniczne usługi.
NYWAL jest podmiotem przetwarzającym (art. 28 RODO) w zakresie danych, które każda organizacja kliencka (agencja lub niezależny artysta) importuje do swojej przestrzeni i którymi w niej zarządza: karty artystów, kontakty organizatorów i producentów, terminy, umowy, faktury, dane finansowe i logistyczne, dokumenty. Administratorem tych danych jest klient: osoby, których dane dotyczą, powinny korzystać ze swoich praw w pierwszej kolejności u danej organizacji; każdy wniosek otrzymany bezpośrednio przekazujemy bez zwłoki.
03Dane przetwarzane w roli administratora, cele i podstawy prawne
Żadne dane nie są sprzedawane. Nie prowadzimy reklamy ukierunkowanej ani profilowania reklamowego. Żadna decyzja wywołująca skutki prawne nie jest podejmowana w sposób wyłącznie zautomatyzowany.
- Konto i uwierzytelnianie: tożsamość (imię i nazwisko), e-mail, hasło (w postaci skrótu), preferencje (język, motyw), urządzenia i sesje, dzienniki logowania (adres IP, znacznik czasu, identyfikator przeglądarki). Cele: świadczenie usługi, bezpieczeństwo kont, zapobieganie oszustwom. Podstawy prawne: wykonanie umowy; prawnie uzasadniony interes (bezpieczeństwo).
- Rozliczenia i subskrypcja: dane rozliczeniowe, historia subskrypcji i płatności (za pośrednictwem Stripe; nie przechowujemy pełnych numerów kart). Cele: fakturowanie, księgowość, obowiązki prawne. Podstawy: wykonanie umowy; obowiązek prawny.
- Kontakt i wsparcie: e-mail, język, korespondencja ze wsparciem. Cele: odpowiadanie na zapytania. Podstawy: prawnie uzasadniony interes lub działania przed zawarciem umowy.
- Dzienniki techniczne: zdarzenia aplikacyjne i zdarzenia bezpieczeństwa. Cel: ciągłość i bezpieczeństwo usługi. Podstawa: prawnie uzasadniony interes.
04Okresy przechowywania
- Dane konta: przez czas trwania umowy, a następnie przez 6 miesięcy po jej faktycznym zakończeniu (możliwe jest odzyskanie danych lub reaktywacja). Po upływie tego okresu usunięcie zostaje zaplanowane i zapowiedziane z wyprzedzeniem co najmniej 15 dni (zob. Regulamin), z zastrzeżeniem obowiązków prawnych.
- Dokumenty księgowe i faktury: 10 lat (francuski kodeks handlowy).
- Dzienniki logowania i bezpieczeństwa: maksymalnie 12 miesięcy.
- Zaszyfrowane kopie zapasowe: usunięcie organizacji pociąga za sobą zniszczenie jej klucza szyfrującego w ciągu 7 dni. Zaszyfrowane dane stają się wówczas trwale nieczytelne, również w już wykonanych kopiach zapasowych, bez oczekiwania na zakończenie cyklu rotacji.
05Dalsze podmioty przetwarzające i odbiorcy danych
Korzystamy z usług poniższych dostawców, wyłącznie w granicach wskazanych celów. Lista jest aktualizowana na tej stronie; o każdym dodaniu lub zastąpieniu dostawcy klienci są informowani z wyprzedzeniem co najmniej 30 dni.
06Lokalizacja danych i transfery poza UE
Dane aplikacji, dokumenty i kopie zapasowe są hostowane we Francji (Unia Europejska). Korzystanie z niektórych dostawców (Cloudflare, Stripe, ScrapeCreators, Anthropic, OpenAI, Google) może wiązać się z transferami do państw trzecich, w szczególności do Stanów Zjednoczonych; transfery te odbywają się na podstawie decyzji stwierdzającej odpowiedni stopień ochrony (EU-US Data Privacy Framework dla podmiotów certyfikowanych) i/lub standardowych klauzul umownych Komisji Europejskiej, uzupełnionych w razie potrzeby środkami dodatkowymi.
07Bezpieczeństwo
Główne wdrożone środki: ścisła izolacja danych każdej organizacji, egzekwowana na dwóch niezależnych poziomach (aplikacja i silnik bazy danych) i weryfikowana automatycznymi testami blokującymi każde wdrożenie produkcyjne; szyfrowanie TLS wszystkich połączeń; szyfrowanie danych wrażliwych w spoczynku (dane bankowe, dane rozliczeniowe, notatki i wersje robocze umów) przy użyciu klucza właściwego dla każdej organizacji, przechowywanego w dedykowanej usłudze zarządzania kluczami i okresowo odnawianego; wymazanie kryptograficzne przy usunięciu (zniszczenie klucza czyni zaszyfrowane dane nieczytelnymi, również w już wykonanych kopiach zapasowych); automatyczne, szyfrowane kopie zapasowe przechowywane w UE, których serwery produkcyjne nie mogą ani odczytać, ani usunąć; żadne sekrety operacyjne nie są przechowywane na serwerach ani w bazie danych; klucze dostępu (passkeys) i uwierzytelnianie dwuskładnikowe; blokada aplikacji kodem; odwoływalne sesje i historia logowań; rejestrowanie działań wrażliwych wyłącznie w trybie dopisywania, z kryptograficznym wiązaniem wpisów w łańcuch; dostęp produkcyjny według zasady najmniejszych uprawnień, z rozdziałem kompetencji (usługa online nie może ani zniszczyć klucza szyfrującego, ani odczytać kopii zapasowej); kontrola podatności zależności przy każdym wdrożeniu produkcyjnym.
Każde naruszenie ochrony danych mogące powodować ryzyko jest zgłaszane do CNIL w ciągu 72 godzin, a zainteresowanym klientom bez zbędnej zwłoki.
08Państwa prawa
Przysługują Państwu prawa dostępu, sprostowania, usunięcia, ograniczenia przetwarzania, przenoszenia danych i sprzeciwu, a także prawo określenia wytycznych dotyczących losu danych po śmierci. Aby z nich skorzystać: [email protected]. Odpowiadamy w ciągu miesiąca (termin może ulec przedłużeniu o dwa miesiące w przypadku żądań złożonych). Skargę można wnieść do CNIL (cnil.fr), francuskiego organu nadzorczego.
Przypomnienie: w sprawie danych zarządzanych przez organizację kliencką w jej przestrzeni ROSTER (na przykład Państwa wpisu w bazie kontaktów agencji) należy zwrócić się najpierw do tej organizacji, będącej administratorem danych.
Klienci z wykupioną Subskrypcją mają ponadto do dyspozycji, samoobsługowo w aplikacji, ustrukturyzowany eksport swoich danych oraz odtwarzalne kopie zapasowe, także po rozwiązaniu umowy.
10Odbiorcy usługi
Usługa jest przeznaczona wyłącznie dla profesjonalistów. Nie jest kierowana do osób poniżej 15. roku życia i świadomie nie zbieramy dotyczących ich danych.
11Zmiany niniejszej polityki
Niniejsza polityka może być aktualizowana, w szczególności wraz z rozwojem usługi lub zmianami przepisów; rozstrzygająca jest data podana u góry strony. O istotnych zmianach klienci są powiadamiani. W razie rozbieżności między wersjami językowymi wiążąca jest wersja francuska.