KAMASZE LEGALTECH LTD acts as the Data Controller under EU GDPR and UK GDPR. 100% of core database, application servers, and user documents reside physically within the European Union (Frankfurt am Main, Germany) hosted across ISO 27001-certified data centers. Payment data is processed exclusively by our PCI-DSS Level 1 Merchant of Record, Paddle Payments Limited. Sensitive health data related to military medical boards (RWKL) is processed exclusively upon explicit opt-in consent (Article 9(2)(a) GDPR) with zero-knowledge redactor architecture and optional client-side Burner Mode.
1. Administrator Danych Osobowych i Inspektor Ochrony Danych
Administratorem Państwa danych osobowych w rozumieniu Rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. (RODO / GDPR) oraz brytyjskiego UK GDPR jest:
Numer spółki w rejestrze Companies House: 15489210
Adres siedziby rejestrowej: 71-75 Shelton Street, Covent Garden, London, WC2H 9JQ, United Kingdom
E-mail kontaktowy: privacy@kamasze.com
Dedykowany Inspektor Ochrony Danych (IOD / DPO): iod@kamasze.com
W sprawach związanych z przetwarzaniem danych, realizacją praw przysługujących na mocy RODO lub w celu zgłoszenia incydentu bezpieczeństwa, zachęcamy do bezpośredniego kontaktu z naszym Inspektorem Ochrony Danych pod adresem iod@kamasze.com.
2. Ścisła Rezydencja Danych w Unii Europejskiej (Frankfurt am Main)
Mając na uwadze najwyższy stopień wrażliwości spraw prowadzonych w systemie (postępowania przed Wojskowymi Centrami Rekrutacji, komisjami RWKL, dane medyczne, sytuacja rodzinna i zawodowa), cała infrastruktura bazodanowa oraz serwery przetwarzające dokumenty zlokalizowane są w granicach Unii Europejskiej:
- Główny Region Hostingowy: Frankfurt am Main, Hesja, Niemcy (Unia Europejska).
- Operatorzy Infrastruktury: AWS Europe (Frankfurt Region
eu-central-1) oraz Hetzner Online GmbH (Frankfurt Data Center Park). - Standardy i Certyfikacje: Wszystkie ośrodki przetwarzania posiadają certyfikaty ISO/IEC 27001, ISO 27017, ISO 27018 oraz raporty SOC 2 Type II.
- Żadne dokumenty procesowe ani wrażliwe dane obywateli nie opuszczają terytorium Europejskiego Obszaru Gospodarczego (EOG).
3. Kategorie Przetwarzanych Danych i Podstawy Prawne
Przetwarzamy dane wyłącznie w zakresie niezbędnym do realizacji usług świadczonych drogą elektroniczną:
| Kategoria Danych | Przykłady | Cel Przetwarzania | Podstawa Prawna (RODO) |
|---|---|---|---|
| Dane Identyfikacyjne Konta | Adres e-mail, imię i nazwisko, opcjonalny nr telefonu. | Założenie konta, autoryzacja, dostarczanie powiadomień o terminach 14-dniowych KPA. | Art. 6 ust. 1 lit. b RODO (wykonanie umowy) |
| Dane Rozliczeniowe i Transakcyjne | Identyfikator transakcji Paddle, kraj rezydencji podatkowej, NIP (dla faktur B2B). | Księgowość, realizacja płatności przez Paddle MoR, podatki VAT/OSS. | Art. 6 ust. 1 lit. c RODO (obowiązek prawny) |
| Metadane Sprawy i Pisma | Sygnatura wezwania WCR, data odbioru awizo, organ wydający, status odwołania. | Generowanie pism ochronnych, kalkulacja terminów zaskarżenia, Sejf Spraw. | Art. 6 ust. 1 lit. b RODO (wykonanie umowy) |
| Dane Medyczne i Zdrowotne | Rozpoznania chorobowe, kody ICD-10, orzeczenia komisji lekarskich, kategorie zdrowia (A, B, D, E). | Generowanie odwołania do Rejonowej Wojskowej Komisji Lekarskiej (RWKL / CWKL). | Art. 9 ust. 2 lit. a RODO (wyraźna, dobrowolna zgoda Użytkownika) |
| Logi Bezpieczeństwa | Adres IP (skrócony hash), znacznik czasu, typ przeglądarki. | Wykrywanie ataków brute-force, ochrona przed nadużyciami, integralność sesji. | Art. 6 ust. 1 lit. f RODO (prawnie uzasadniony interes) |
4. Szczególna Ochrona Danych o Stanie Zdrowia (Art. 9 RODO)
Sprawy związane z powołaniem do wojska często wymagają powołania się na zły stan zdrowia, zaświadczenia specjalistyczne lub zaskarżenie decyzji komisji lekarskiej. Rozumiemy unikalny ciężar gatunkowy tych informacji:
- Dane medyczne są przetwarzane wyłącznie na podstawie wyraźnej, świadomej i odrębnej zgody Użytkownika (zgodnie z art. 9 ust. 2 lit. a RODO), wyrażanej przed uruchomieniem kreatora RWKL.
- Technologia Pseudonimizacji i Redakcji: Wbudowany moduł GDPR Redactor umożliwia automatyczne wymazanie z plików PDF danych wrażliwych niezwiązanych z procedurą odwoławczą.
- Tryb Burner Mode (Autodestrukcja): Użytkownik ma możliwość aktywowania trybu Burner, w którym wszelkie dane medyczne są automatycznie usuwane z pamięci serwera w momencie ukończenia generowania pliku PDF i pobrania go na komputer klienta.
5. Odbiorcy Danych i Podprocesorzy (Sub-processors)
Współpracujemy wyłącznie ze sprawdzonymi, globalnymi dostawcami technologii spełniającymi rygorystyczne normy bezpieczeństwa informacji i prywatności:
| Podmiot / Partner | Rola w Systemie | Lokalizacja Przetwarzania | Gwarancje Prawne |
|---|---|---|---|
| Paddle Payments Limited / Paddle.com | Merchant of Record, obsługa płatności, fakturowanie, podatki VAT. | Londyn, Zjednoczone Królestwo / Unia Europejska | Decyzja o adekwatności UK-GDPR, PCI-DSS Level 1, Umowa DPA |
| Amazon Web Services EMEA (AWS Europe) | Infrastruktura chmurowa, szyfrowane bazy danych, serwery API. | Frankfurt am Main, Niemcy (UE) | ISO 27001, SOC 2, SCCs, Pełna rezydencja w UE |
| Hetzner Online GmbH | Serwery zapasowe, replikacja sejfu, środowisko staging. | Frankfurt am Main / Falkenstein, Niemcy (UE) | ISO 27001, Certyfikacja niemiecka DIN ISO/IEC 27001, Umowa DPA |
| Kancelarie Prawne (Marketplace) | Drugi audyt prawny (Second Opinion) – wyłącznie za zgodą Użytkownika. | Polska (UE) | Ustawowa tajemnica zawodowa radców prawnych i adwokatów |
6. Międzynarodowy Przepływ Danych (Wielka Brytania - Unia Europejska)
Z uwagi na fakt, iż nasza spółka KAMASZE LEGALTECH LTD posiada siedzibę w Londynie (Zjednoczone Królestwo), informujemy, że:
- W dniu 28 czerwca 2021 r. Komisja Europejska przyjęła formalną Decyzję Wykonawczą stwierdzającą odpowiedni stopień ochrony danych osobowych przez Zjednoczone Królestwo (tzw. UK Adequacy Decision) na mocy art. 45 ust. 3 RODO.
- Decyzja ta potwierdza, że prawo brytyjskie gwarantuje poziom ochrony danych zasadniczo równoważny poziomowi obowiązującemu w Unii Europejskiej.
- Niezależnie od powyższego, nasze bazy danych i serwery operacyjne znajdują się fizycznie w Niemczech (Frankfurt).
7. Prawa Przysługujące Użytkownikom (Katalog Praw RODO)
Każdemu Użytkownikowi przysługują następujące uprawnienia gwarantowane przez RODO:
- Prawo dostępu do danych (Art. 15 RODO): Użytkownik ma prawo uzyskać potwierdzenie, czy przetwarzamy jego dane, oraz otrzymać kopię swoich danych w formacie czytelnym maszynowo.
- Prawo do sprostowania (Art. 16 RODO): Możliwość edycji nieaktualnych lub błędnych informacji bezpośrednio w panelu Użytkownika.
- Prawo do usunięcia danych („prawo do bycia zapomnianym” - Art. 17 RODO): Użytkownik może w każdej chwili zażądać bezpowrotnego usunięcia swojego Konta i wszelkich wygenerowanych spraw z Sejfu Spraw.
- Prawo do ograniczenia przetwarzania (Art. 18 RODO) oraz przenoszenia danych (Art. 20 RODO): Możliwość eksportu spraw do formatu JSON/PDF i przekazania innemu administratorowi.
- Prawo do cofnięcia zgody (Art. 7 ust. 3 RODO): W przypadku danych medycznych przetwarzanych na podstawie zgody, Użytkownik może wycofać zgodę w dowolnym momencie bez wpływu na zgodność z prawem przetwarzania przed jej cofnięciem.
- Prawo do sprzeciwu (Art. 21 RODO).
- Prawo do wniesienia skargi do organu nadzorczego: W Polsce organem właściwym jest Prezes Urzędu Ochrony Danych Osobowych (UODO), ul. Stawki 2, 00-193 Warszawa. W Zjednoczonym Królestwie organem jest Information Commissioner's Office (ICO), Wycliffe House, Water Lane, Wilmslow, Cheshire SK9 5AF.
8. Okres Przechowywania Danych (Retencja)
- Dane konta aktywnego: Przechowywane przez czas trwania umowy / posiadania konta w Serwisie.
- Wygenerowane pisma w Sejfie Spraw: Domyślnie przechowywane do momentu ich samodzielnego usunięcia przez Użytkownika lub przez 3 lata (w celu ewentualnego wniesienia skargi kasacyjnej do NSA). W trybie Burner Mode – usuwane natychmiast po pobraniu.
- Dane transakcyjne i rachunkowe: Przechowywane przez okres wymagany przepisami prawa podatkowego (5 lat od zakończenia roku podatkowego).
- Logi techniczne: Przechowywane maksymalnie przez 90 dni, po czym ulegają automatycznemu nadpisaniu.
9. Zastosowane Środki Techniczne i Organizacyjne
Kamasze.com wdraża zaawansowane procedury bezpieczeństwa zgodne z najlepszymi praktykami OWASP oraz normą ISO 27001:
- Szyfrowanie w tranzycie: Protokół TLS 1.3 z mechanizmem HSTS (Strict-Transport-Security) i silnymi zestawami szyfrów ECDHE-RSA-AES256-GCM.
- Szyfrowanie spoczynkowe (Data at Rest): Bazy danych i magazyny plików zaszyfrowane kluczem AES-256.
- Izolacja środowisk: Pełna konteneryzacja aplikacji i separacja logów operacyjnych.
- Ochrona przed atakami: Rygorystyczny firewall aplikacji webowych (WAF), ograniczniki zapytań (Rate Limiting) oraz reguły ochrony przed atakami CSRF, XSS i SSRF.