POLITYKA PRYWATNOŚCI I COOKIES SECURE BHP
wersja obowiązująca od 26 sierpnia 2026 r.
Dokument opisuje przetwarzanie danych w ekosystemie Secure BHP, obejmującym stronę securebhp.pl, sprzedaż szkoleń online przez lms.securebhp.pl, świadczenie usług BHP, formularze zapytań, kontakt z potencjalnymi klientami, wewnętrzny system CRM Secure BHP oraz zapisywanie źródła pozyskania zapytania.
1. Administrator danych
Administratorem danych osobowych jest Kamil Korneluk, prowadzący działalność gospodarczą pod firmą SECURE BHP KAMIL KORNELUK, ul. Kazimierza Skarbowskiego 10/32, 37-500 Jarosław, NIP: 7922241313, REGON: 543045516, dalej „Administrator” lub „Secure BHP”.
W sprawach związanych z danymi można kontaktować się pod adresem biuro@securebhp.pl lub korespondencyjnie na powyższy adres. Administrator nie powołał inspektora ochrony danych; sprawy te obsługuje bezpośrednio.
2. Kogo dotyczy Polityka i skąd mamy dane
- Przetwarzamy dane osób odwiedzających serwis, Kupujących, użytkowników Konta, Uczestników szkoleń, osób kontaktujących się z nami oraz osób reprezentujących klientów firmowych.
- Dane otrzymujemy bezpośrednio od osoby, której dotyczą, w szczególności podczas zakupu, rejestracji, uzupełnienia profilu, rozpoczęcia szkolenia, kontaktu lub reklamacji.
- Jeżeli pracodawca albo inna osoba kierująca na szkolenie kieruje Uczestnika na szkolenie, dane Uczestnika otrzymujemy od tego podmiotu. Zwykle są to: imię i nazwisko, adres e-mail, firma, wybrane szkolenie i – jeżeli została podana – data urodzenia. Informację o źródle i zasadach przetwarzania przekazujemy Uczestnikowi najpóźniej przy pierwszej wiadomości dotyczącej szkolenia.
- W toku korzystania z platformy tworzone są dane o aktywności: data rozpoczęcia, postęp, ukończone elementy, czas wymagany do egzaminu, podejścia, odpowiedzi, wynik egzaminu, status ukończenia oraz dane zaświadczenia.
- Dane płatnicze i status transakcji otrzymujemy od PayU. Nie otrzymujemy pełnego numeru karty, kodu CVC ani kodu BLIK.
3. Kategorie przetwarzanych danych
W zależności od sposobu korzystania z usług możemy przetwarzać:
- dane identyfikacyjne i kontaktowe: imię, nazwisko, adres e-mail, telefon;
- dane firmy i rozliczeniowe: nazwa, NIP, adres, dane osoby kontaktowej, dane na fakturze;
- dane Uczestnika potrzebne do dokumentacji szkolenia: firma, data urodzenia, rodzaj szkolenia, daty rozpoczęcia i ukończenia, wynik egzaminu i numer zaświadczenia;
- dane Konta i dostępu: identyfikator użytkownika, zaszyfrowane hasło, bezpieczny token linku, daty jego utworzenia, użycia i wygaśnięcia;
- dane zamówienia i płatności: produkty, cena, kod rabatowy, status płatności, identyfikator transakcji PayU, sposób płatności, dokument sprzedaży;
- dane o korzystaniu z platformy: postęp, ukończone lekcje, odpowiedzi i wynik egzaminu, znaczniki czasu oraz informacje potrzebne do obsługi błędów;
- dane techniczne: adres IP, data i czas połączenia, adres URL, typ urządzenia, system, przeglądarka, logi bezpieczeństwa i identyfikatory cookies;
- treść korespondencji, reklamacji i zgłoszeń pomocy.
Data urodzenia jest zwykłą daną osobową, ale ze względu na jej znaczenie dla identyfikacji Uczestnika ograniczamy jej użycie do dokumentacji szkolenia, zaświadczenia i obsługi związanych z nimi obowiązków.
W ramach uzgodnionej obsługi BHP możemy przetwarzać informacje i dokumentację BHP przekazane przez klienta, także w formie elektronicznej. Zakres danych zależy od zakresu świadczonych usług i dokumentacji powierzonej przez klienta.
4. Cele i podstawy prawne
| Cel | Podstawa prawna |
|---|---|
| Utworzenie i obsługa Konta, zawarcie i wykonanie umowy, przyjęcie płatności, udostępnienie Szkolenia, zapis postępu, egzamin, zaświadczenie i kontakt dotyczący realizacji | art. 6 ust. 1 lit. b RODO – wykonanie umowy lub działania przed jej zawarciem |
| Wystawienie i przechowywanie faktur, rozliczenia podatkowe, ewidencja księgowa, realizacja obowiązków dotyczących dokumentacji szkolenia oraz przekazanie danych do KSeF, gdy jest wymagane | art. 6 ust. 1 lit. c RODO – obowiązek prawny |
| Odpowiedź na pytanie przed zakupem | art. 6 ust. 1 lit. b RODO, a gdy kontakt nie prowadzi do umowy – art. 6 ust. 1 lit. f RODO |
| Obsługa reklamacji, przeciwdziałanie nadużyciom, bezpieczeństwo platformy, logi techniczne, ustalenie, dochodzenie i obrona roszczeń | art. 6 ust. 1 lit. c lub f RODO – obowiązek prawny albo prawnie uzasadniony interes Administratora |
| Prowadzenie rejestru wydanych zaświadczeń i możliwość potwierdzenia historii szkolenia | art. 6 ust. 1 lit. c RODO, a w zakresie wykraczającym poza obowiązek prawny – art. 6 ust. 1 lit. f RODO |
| Dobrowolna analityka odwiedzin z użyciem Google tag | art. 6 ust. 1 lit. a RODO – zgoda; dostęp do informacji na urządzeniu następuje wyłącznie po zgodzie wymaganej przepisami komunikacji elektronicznej |
| Marketing elektroniczny, jeżeli zostanie uruchomiony i użytkownik się zapisze | art. 6 ust. 1 lit. a RODO oraz zgoda wymagana przepisami o komunikacji elektronicznej |
4A. Zapytania o usługi i wewnętrzny CRM
W przypadku formularzy ofertowych Secure BHP może przetwarzać nazwę firmy, imię i nazwisko osoby kontaktowej, telefon, adres e-mail, branżę, liczbę pracowników, liczbę brygad, liczbę lokalizacji, opis potrzeby oraz informacje dobrowolnie przekazane w zapytaniu.
Dane te wykorzystujemy w celu odpowiedzi na zapytanie, przygotowania oferty, kontaktu dotyczącego przesłanego zapytania, prowadzenia historii kontaktu, ustalenia kolejnych działań oraz obsługi potencjalnej współpracy.
Podstawą przetwarzania jest art. 6 ust. 1 lit. b RODO w zakresie działań podejmowanych na żądanie osoby przed zawarciem umowy. W odpowiednich przypadkach uzupełniająco stosujemy art. 6 ust. 1 lit. f RODO w celu organizacji wewnętrznego procesu obsługi zapytań, zabezpieczenia historii kontaktu, ochrony przed nadużyciami oraz ustalenia, dochodzenia i obrony roszczeń.
Wysłanie formularza nie oznacza zapisu do newslettera ani zgody na automatyczny marketing elektroniczny.
4B. Źródło zapytania
System może zapisywać źródło wejścia, parametry UTM source, UTM medium, UTM campaign, UTM term i UTM content, rodzaj identyfikatora kampanii reklamowej, domenę odsyłającą, kod partnera, ścieżkę landingu oraz datę i czas zgłoszenia.
Informacje te służą ustaleniu, skąd przyszło zapytanie, rozliczeniu programu partnerskiego, jeżeli ma zastosowanie, analizie skuteczności kanałów pozyskania, ograniczaniu nadużyć i poprawie procesu sprzedażowego.
5. Czy podanie danych jest obowiązkowe
- Podanie danych oznaczonych jako wymagane jest dobrowolne, ale niezbędne do zawarcia i wykonania umowy. Bez danych kontaktowych nie wyślemy dostępu, a bez danych rozliczeniowych nie wystawimy prawidłowego dokumentu sprzedaży.
- Data urodzenia jest potrzebna do wystawienia zaświadczenia ze szkolenia okresowego. Jeżeli osoba kierująca jej nie poda, Uczestnik zostanie poproszony o samodzielne uzupełnienie tej informacji przed rozpoczęciem lub ukończeniem Szkolenia.
- Zgoda na cookies analityczne jest całkowicie dobrowolna. Odmowa nie wpływa na możliwość zakupu, odbycia Szkolenia ani uzyskania zaświadczenia.
6. Odbiorcy danych
Dane udostępniamy tylko w zakresie potrzebnym do realizacji danego celu. Odbiorcami mogą być:
- dostawca hostingu i poczty oraz podmioty utrzymujące serwis i wykonujące usługi IT;
- PayU S.A. – operator płatności działający w odpowiednim zakresie jako odrębny administrator danych;
- dostawcy oprogramowania sklepu, platformy szkoleniowej, fakturowania i wysyłki e-mail, jeżeli uzyskują dostęp do danych w ramach wsparcia lub utrzymania;
- biuro rachunkowe, doradcy prawni, audytorzy i podmioty wspierające dochodzenie lub obronę roszczeń;
- pracodawca lub podmiot, który skierował Uczestnika na szkolenie – w zakresie statusu, postępu, wyniku, ukończenia i zaświadczenia, ponieważ organizuje i finansuje szkolenie;
- Google Ireland Limited – wyłącznie po wyrażeniu zgody na analitykę;
- organy publiczne i systemy publiczne, w tym organy podatkowe i KSeF, jeżeli przekazanie jest wymagane prawem.
Podmioty działające na nasze zlecenie otrzymują dane na podstawie umów i mogą je przetwarzać wyłącznie zgodnie z naszymi instrukcjami. Podmioty będące odrębnymi administratorami samodzielnie odpowiadają za swoje przetwarzanie.
7. Dane Uczestnika przekazane przez pracodawcę lub osobę kierującą na szkolenie
- Jeżeli nie zebraliśmy danych bezpośrednio od Uczestnika, ich źródłem jest firma, pracodawca lub inna osoba kierująca, która zamówiła Szkolenie.
- Dane te przetwarzamy w celu założenia Konta, przesłania linku, przeprowadzenia Szkolenia, egzaminu, przygotowania zaświadczenia oraz przekazania podmiotowi kierującemu informacji koniecznych do prowadzenia rejestru szkoleń.
- Podstawą jest wykonanie umowy szkoleniowej zawartej na rzecz Uczestnika oraz prawnie uzasadniony interes Administratora i podmiotu kierującego polegający na organizacji szkolenia, dokumentowaniu spełnienia obowiązków BHP i ochronie roszczeń. Gdy przetwarzanie jest niezbędne do realizacji obowiązku prawnego związanego ze szkoleniem BHP, podstawą jest także art. 6 ust. 1 lit. c RODO.
- Uczestnik może zapytać nas o dokładne źródło swoich danych, kontaktując się na adres biuro@securebhp.pl.
8. Okres przechowywania
- dane Konta i realizacji Szkolenia – przez okres świadczenia usługi, a następnie przez okres potrzebny do dokumentacji, rozliczeń i ochrony roszczeń;
- dane zamówień, faktur i księgowości – przez okres wynikający z przepisów podatkowych i rachunkowych, zasadniczo 5 lat liczonych od końca właściwego roku podatkowego, a dłużej, jeżeli wymaga tego toczące się postępowanie;
- dane o ukończeniu i zaświadczeniu – przez okres wymagany przepisami dotyczącymi dokumentacji szkolenia lub niezbędny do potwierdzenia wydania dokumentu i ochrony roszczeń;
- dane reklamacyjne i związane z roszczeniami – do zakończenia sprawy, a następnie do upływu właściwego terminu przedawnienia;
- logi bezpieczeństwa i techniczne – zwykle do 12 miesięcy, chyba że dłuższe przechowywanie jest konieczne do wyjaśnienia incydentu;
- dane przetwarzane na podstawie zgody – do jej wycofania lub ustania celu, z zachowaniem minimalnego dowodu udzielenia i cofnięcia zgody dla rozliczalności;
- token bezpiecznego linku – przez okres jego ważności i krótki okres techniczny potrzebny do bezpieczeństwa i audytu.
- zapytania i dane w wewnętrznym CRM – przez czas potrzebny do obsługi zapytania i potencjalnej współpracy, a następnie przez okres, w którym uzasadnione jest zachowanie historii kontaktu i zabezpieczenie roszczeń; do czasu skutecznego sprzeciwu, jeżeli podstawą jest art. 6 ust. 1 lit. f RODO i sprzeciw jest skuteczny; dłużej wyłącznie, gdy wynika to z obowiązku prawnego lub konieczności ustalenia, dochodzenia lub obrony roszczeń.
Po upływie właściwego okresu dane usuwamy lub anonimizujemy, chyba że dalsze przechowywanie jest wymagane przez prawo.
9. Cookies i pamięć przeglądarki
- Cookies to niewielkie informacje zapisywane w przeglądarce. Wykorzystujemy je zgodnie z wyborem użytkownika.
- Cookies niezbędne są konieczne do działania serwisu i nie wymagają zgody. Służą m.in. do bezpieczeństwa, logowania, utrzymania sesji, działania koszyka, zapamiętania produktów, obsługi checkoutu oraz zapisania wyboru prywatności. Mogą obejmować cookies WordPress i WooCommerce, takie jak
wordpress_logged_in_*,wp_woocommerce_session_*,woocommerce_cart_hash,woocommerce_items_in_cartorazsecurebhp_cookie_consent. - Cookies analityczne Google są opcjonalne. Skrypt analityczny nie jest pobierany, a pamięć analityczna nie jest uruchamiana przed wyrażeniem zgody w panelu cookies. Reklamowa pamięć Google, sygnały Google i personalizacja reklam pozostają wyłączone.
- Wybór dotyczący analityki zapisujemy na 180 dni. Użytkownik może go zmienić przyciskiem „Ustawienia cookies” dostępnym w serwisie. Wycofanie zgody nie wpływa na zgodność wcześniejszego przetwarzania z prawem.
- Cookies operatora płatności mogą zostać zapisane po przejściu do PayU. Zasady ich stosowania określa PayU na swojej stronie.
- Ustawienia przeglądarki pozwalają usunąć lub zablokować cookies, jednak zablokowanie niezbędnych może uniemożliwić logowanie, zakup lub zapis postępu.
10. Google Analytics i przekazywanie danych poza EOG
- Po dobrowolnej zgodzie uruchamiamy Google tag w celu pomiaru odwiedzin i zdarzeń zakupowych. Konfiguracja ogranicza sygnały Google i nie włącza funkcji reklamowych.
- Dostawcą jest Google Ireland Limited. Niektóre dane mogą być dalej przetwarzane przez spółki Google poza Europejskim Obszarem Gospodarczym. Google stosuje mechanizmy przewidziane w rozdziale V RODO, w szczególności odpowiednią decyzję Komisji Europejskiej dotyczącą poziomu ochrony lub standardowe klauzule umowne.
- Informację o stosowanym mechanizmie i kopię odpowiednich zabezpieczeń można uzyskać, kontaktując się z Administratorem, z uwzględnieniem ochrony tajemnic przedsiębiorstwa.
- Poza przypadkami opisanymi wyżej dane są co do zasady przetwarzane w EOG. Jeżeli dostawca wprowadzi inny transfer, zweryfikujemy podstawę prawną i zaktualizujemy dokument.
11. Zautomatyzowane decyzje i profilowanie
Nie podejmujemy wobec użytkowników decyzji opartych wyłącznie na zautomatyzowanym przetwarzaniu, które wywoływałyby skutki prawne lub w podobny sposób istotnie na nich wpływały. Automatyczne nadanie dostępu po płatności, obliczenie postępu, sprawdzenie odpowiedzi testowych i odblokowanie egzaminu po upływie wymaganego czasu są elementami wykonania umowy. W razie zgłoszenia błędu mogą zostać zweryfikowane przez człowieka.
12. Prawa osoby, której dane dotyczą
Na zasadach określonych w RODO przysługuje prawo:
- dostępu do danych i otrzymania ich kopii;
- sprostowania nieprawidłowych danych;
- usunięcia danych, gdy zachodzą ustawowe przesłanki;
- ograniczenia przetwarzania;
- przenoszenia danych przetwarzanych automatycznie na podstawie zgody lub umowy;
- sprzeciwu wobec przetwarzania opartego na prawnie uzasadnionym interesie z przyczyn związanych ze szczególną sytuacją, a wobec marketingu bezpośredniego – w każdym czasie;
- wycofania zgody w dowolnym momencie, bez wpływu na zgodność wcześniejszego przetwarzania;
- wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych, ul. Stanisława Moniuszki 1A, 00-014 Warszawa, uodo.gov.pl.
Żądanie można wysłać na biuro@securebhp.pl. Odpowiemy bez zbędnej zwłoki, co do zasady w ciągu miesiąca. W razie uzasadnionych wątpliwości możemy poprosić o informacje pozwalające potwierdzić tożsamość, ale nie będziemy żądać danych nadmiernych.
13. Bezpieczeństwo danych
Stosujemy środki adekwatne do ryzyka, w szczególności szyfrowanie transmisji TLS, kontrolę uprawnień, bezpieczne tokeny dostępowe, kopie zapasowe, aktualizacje, rejestrowanie zdarzeń technicznych i ograniczanie zakresu danych. Token bezpiecznego linku jest przechowywany w postaci skrótu kryptograficznego. Żaden system nie daje jednak bezwzględnej gwarancji; podejrzenie incydentu należy zgłosić na biuro@securebhp.pl.
14. Zmiany Polityki
Polityka może zostać zmieniona w razie zmiany prawa, dostawców lub sposobu działania usług. Nowa wersja będzie publikowana z datą obowiązywania. Jeżeli zmiana istotnie wpływa na osoby posiadające Konto lub aktywne Szkolenie, poinformujemy o niej odpowiednim kanałem. Zmiana nie wpływa na zgodność z prawem przetwarzania dokonanego wcześniej.
Szczegóły cookies i pamięci przeglądarki
Uzupełnienie informacji o cookies z 18 września 2026 r. Zasady obejmują securebhp.pl i lms.securebhp.pl. Administratorem jest Secure BHP Kamil Korneluk. Wybór analityki jest wspólny dla obu serwisów.
Niezbędne mechanizmy zapewniają logowanie, koszyk, płatności i zapis wyboru. Dopiero po zgodzie włączamy Google Analytics oraz statystykę źródła zamówienia WooCommerce. Odmowa nie ogranicza zakupu ani udziału w szkoleniu. Funkcje reklamowe Google pozostają wyłączone.
| Nazwa | Dostawca i cel | Kategoria | Czas |
|---|---|---|---|
| securebhp_cookie_consent, securebhp_cookie_consent_meta | Secure BHP: wybór, wersja informacji i data decyzji; domena .securebhp.pl | Niezbędne | 180 dni od wyboru |
| _ga, _ga_* | Google: statystyki odwiedzin i zakupów | Analityczne, po zgodzie | W tej konfiguracji do 180 dni; cofnięcie zgody usuwa dostępne cookies analityczne |
| sbjs_current, sbjs_first, sbjs_current_add, sbjs_first_add, sbjs_udata, sbjs_migrations | WooCommerce / Sourcebuster: źródło wejścia i zamówienia na LMS | Analityczne, po zgodzie | Sesja przeglądarki |
| sbjs_session | WooCommerce / Sourcebuster: bieżąca sesja statystyczna | Analityczne, po zgodzie | 30 minut, odnawiane podczas aktywności |
| woocommerce_cart_hash, woocommerce_items_in_cart, wp_woocommerce_session_* | WooCommerce: koszyk i powiązanie sesji kupującego | Niezbędne do obsługi sklepu | Koszyk: sesja; identyfikator sesji sklepu standardowo do 2 dni |
| wordpress_logged_in_*, wordpress_sec_*, wordpress_test_cookie | WordPress: logowanie i sprawdzenie obsługi cookies | Niezbędne | Zależnie od sesji logowania i opcji „Zapamiętaj mnie” |
| sbhp-pro-theme, sbhp-documents-view (localStorage) | Secure BHP: wybrany wygląd i widok dokumentów | Preferencje wybranej funkcji; bez celów reklamowych | Do zmiany ustawienia lub usunięcia danych witryny |
| securebhp_ga4_purchase_* (localStorage) | Secure BHP: ograniczenie ponownego zgłaszania zakupu do statystyk | Analityczne, po zgodzie | Do usunięcia danych witryny; usuwane przy cofnięciu zgody na danym serwisie |
W dowolnej chwili wybierz „Ustawienia cookies”, a następnie „Tylko niezbędne”. Zatrzymamy analitykę i usuniemy dostępne opcjonalne cookies. Zmiana jest sprawdzana również w otwartych kartach i przy powrocie do nich. Cookies ograniczone do drugiej subdomeny oraz jej localStorage są usuwane, gdy ta strona jest otwarta lub zostanie ponownie odwiedzona. Możesz też usunąć wszystkie dane obu witryn w przeglądarce. Nie usuwamy przy tym cookies logowania ani koszyka.
Istotna zmiana celów analityki wymaga ponownego wyboru. Data i wersja wyboru są zapisywane w przeglądarce. Informacje o Google, odbiorcach danych, transferach oraz prawach osoby pozostają opisane w pozostałych częściach polityki. Cookies operatora płatności podlegają również informacjom udostępnianym przez PayU.
Formularz „Wejście na budowę”
W formularzu możemy przetwarzać dane firmy i osoby kontaktowej, informacje o budowie, Generalnym Wykonawcy, planowanym terminie wejścia, potrzebach BHP, przekazanych wymaganiach oraz opcjonalnym załączniku PDF lub graficznym. Zapisujemy także ograniczone dane o źródle zgłoszenia, takie jak parametry UTM, identyfikatory kampanii reklamowych i niejawny token skierowania r. Dane i załączniki służą obsłudze zgłoszenia, kwalifikacji zakresu i kontaktowi w jego sprawie.
