Polityka prywatności i ciasteczek

Serwis NadzórBHPonline · ostatnia aktualizacja: 21 września 2026
W skrócie. NadzórBHPonline to narzędzie, w którym firmy prowadzą swoją dokumentację BHP. Dane pracowników wprowadza i kontroluje firma, która korzysta z systemu — my udostępniamy i utrzymujemy oprogramowanie, działając na jej zlecenie. W serwisie nie ma reklam, profilowania ani ciasteczek analitycznych; używamy tylko tego, co potrzebne, żeby system działał.

1. Kto odpowiada za dane

W serwisie występują dwie różne role i warto je rozdzielić, bo od tego zależy, do kogo kierować pytania o dane.

Dane kont użytkowników serwisu

Administratorem danych osób, które logują się do systemu (imię, nazwisko, adres e-mail, historia logowań, zapisy w dzienniku zdarzeń), jest operator serwisu:

Informatyka i bezpieczeństwo Mateusz Pycia, NIP 6462837712, kontakt w sprawach danych: biuro@iib.net.pl.

Dane pracowników wprowadzone do modułów BHP

Administratorem tych danych jest firma, która korzysta z systemu — to ona decyduje, czyje dane wprowadza, w jakim zakresie i po co. Operator serwisu jest wtedy podmiotem przetwarzającym i działa wyłącznie na udokumentowane polecenie tej firmy, na podstawie umowy powierzenia przetwarzania (art. 28 RODO).

W praktyce znaczy to tyle: jeśli jesteś pracownikiem firmy korzystającej z NadzórBHPonline i chcesz wiedzieć, jakie Twoje dane są w systemie albo chcesz je poprawić — zgłoś się do swojego pracodawcy, nie do nas. My nie mamy prawa samodzielnie rozporządzać tymi danymi.

2. Jakie dane przetwarzamy i po co

KategoriaZakres i cel
Konto użytkownika Imię, nazwisko, e-mail, stanowisko, rola i uprawnienia, hasło (w postaci skrótu), opcjonalnie drugi składnik logowania. Cel: udostępnienie systemu i kontrola dostępu.
Dane kadrowe pracowników Imię, nazwisko, stanowisko, przypisanie do oddziału i działu, data urodzenia, a w kwestionariuszu pracownika także numer PESEL. Cel: prowadzenie dokumentacji BHP wymaganej przepisami.
Dane o zdrowiu
(kategoria szczególna)
Badania profilaktyczne i orzeczenia lekarskie, zgłoszenia wypadków i zdarzeń potencjalnie wypadkowych wraz z opisem okoliczności i skutków. To dane szczególnej kategorii w rozumieniu art. 9 RODO — przetwarzane, bo wymagają tego przepisy prawa pracy i BHP.
Narażenie zawodowe Przypisanie pracowników do czynników szkodliwych, wyniki pomiarów środowiska pracy, rejestry czynników chemicznych. Cel: obowiązki wynikające z przepisów BHP.
Dane techniczne Historia logowań (data, wynik), dziennik zdarzeń w systemie (kto, kiedy, co zmienił), logi serwera. Cel: bezpieczeństwo, rozliczalność zmian i diagnostyka awarii.

3. Ciasteczka i pamięć przeglądarki

Nie używamy ciasteczek analitycznych, reklamowych ani profilujących. W serwisie działają wyłącznie mechanizmy niezbędne do jego funkcjonowania:

CoDo czego i jak długo
Ciasteczko sesji
niezbędne
Utrzymuje zalogowanie między kolejnymi ekranami. Bez niego korzystanie z systemu jest niemożliwe. Znika po wylogowaniu lub wygaśnięciu sesji.
Pamięć lokalna przeglądarki
niezbędna dla wygody
Zapamiętuje ustawienia widoków — na przykład wybrany filtr na liście wyników pomiarów albo ostatnio używane wartości w formularzu. Dane zostają na Twoim urządzeniu, nie trafiają na serwer. Możesz je usunąć w ustawieniach przeglądarki.
Zgoda na ten komunikat Zapamiętanie, że pasek informacyjny został zamknięty, żeby nie pokazywał się przy każdym wejściu. Przechowywane w pamięci lokalnej przeglądarki.

Usunięcie tych danych w przeglądarce spowoduje wylogowanie i powrót do ustawień domyślnych — nie spowoduje utraty żadnych danych zapisanych w systemie.

4. Usługi zewnętrzne

System korzysta z kilku usług zewnętrznych. Poniżej pełna lista wraz z tym, co faktycznie jest do nich wysyłane.

UsługaCo jest wysyłane i po co
Anthropic (model Claude)
api.anthropic.com
Funkcje wspomagane sztuczną inteligencją. Wysyłana jest treść wprowadzona w systemie: opisy zgłoszeń BHP (tłumaczenie), charakterystyki stanowisk pracy, treść kart charakterystyki substancji, materiał do analizy przyczyn zdarzeń, opisy przy badaniach profilaktycznych. Jeśli w takim opisie znajdzie się imię, nazwisko lub inne dane osobowe, trafią one do tej usługi razem z tekstem. Funkcje AI są włączane osobno dla każdej licencji — jeśli firma ich nie aktywuje, żadne dane nie są wysyłane do tej usługi.
Microsoft Entra ID
login.microsoftonline.com
Logowanie kontem służbowym — tylko jeśli firma je włączy. Przekazywany jest adres e-mail użytkownika, w odpowiedzi otrzymujemy potwierdzenie tożsamości.
GUS — wyszukiwarka REGON
wyszukiwarkaregon.stat.gov.pl
Pobranie danych firmy po numerze NIP lub REGON przy zakładaniu oddziału. Dotyczy danych przedsiębiorstwa, nie pracowników.
Google Maps
maps.googleapis.com
Zamiana adresu lokalizacji na współrzędne (geokodowanie). Wysyłany jest adres obiektu, nie dane osobowe.
Geoportal / GUGiK
geoportal.gov.pl, gugik.gov.pl
Podkłady mapowe dla lokalizacji obiektów. Bez danych osobowych.
Sejm RP / ISAP
api.sejm.gov.pl, isap.sejm.gov.pl
Pobieranie treści aktów prawnych do modułu wymagań prawnych. Wysyłane są wyłącznie identyfikatory aktów — bez danych osobowych.
ECHA
chem.echa.europa.eu
Dane o substancjach chemicznych z bazy Europejskiej Agencji Chemikaliów. Bez danych osobowych.
Google Calendar
calendar.google.com
Osadzenie kalendarza, jeśli firma sama wskaże jego adres w ustawieniach. Treść kalendarza pochodzi wtedy od Google, nie z naszego systemu.
Przekazywanie poza Europejski Obszar Gospodarczy. Dane przekazywane poza EOG dotyczą wyłącznie usługi Anthropic (funkcje AI) oraz geokodowania adresów w Google Maps. Podstawą przekazania są standardowe klauzule umowne zatwierdzone przez Komisję Europejską, zawarte w umowach powierzenia z tymi dostawcami.

Logowanie przez Microsoft Entra ID odbywa się w tenancie Microsoft należącym do firmy korzystającej z systemu — operator serwisu nie przekazuje w tym procesie danych do Microsoftu. Tak samo osadzony kalendarz Google ładuje się wprost w przeglądarce użytkownika z adresu wskazanego przez firmę.

5. Bezpieczeństwo

6. Jak długo przechowujemy dane

Dokumentacja BHP podlega okresom przechowywania wynikającym z przepisów — o ich długości decyduje firma będąca administratorem danych. Po stronie operatora serwisu obowiązuje następująca zasada:

Kopie zapasowe wykonywane są codziennie i przechowywane przez 14 dni, po czym są automatycznie kasowane. Dane usunięte z systemu znikają więc z kopii zapasowych najpóźniej po tym czasie.

7. Prawa osób, których dane dotyczą

Przysługuje Ci prawo dostępu do danych, ich sprostowania, usunięcia lub ograniczenia przetwarzania, prawo sprzeciwu oraz prawo do przeniesienia danych. Masz też prawo wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych.

Gdzie zgłosić żądanie. Jeśli dotyczy ono danych pracowniczych w modułach BHP — kieruj je do swojego pracodawcy, bo to on jest administratorem tych danych. Jeśli dotyczy Twojego konta w serwisie — pisz na biuro@iib.net.pl. Żądania przekazane nam omyłkowo przekażemy właściwej firmie i poinformujemy Cię o tym.

8. Zmiany polityki i kontakt

Jeżeli zmieni się zakres przetwarzanych danych albo lista usług zewnętrznych, zaktualizujemy ten dokument i datę na jego górze, a pasek informacyjny pojawi się ponownie.

Kontakt w sprawach ochrony danych: biuro@iib.net.pl.

NadzórBHPonline Powrót do logowania