Prywatność i dane

Polityka prywatności CompanyCheck

Ostatnia aktualizacja: 21.08.2026

Dokument opisuje, jakie dane przetwarzamy w CompanyCheck, w jakich celach oraz jakie prawa przysługują osobom, których dane dotyczą. Rozdzielamy dane użytkownika serwisu od danych pozyskiwanych z publicznych i urzędowych źródeł o kontrahentach.

1. Administrator danych

Administratorem danych osobowych jest K&K GLOBAL SOLUTIONS spółka z ograniczoną odpowiedzialnością z siedzibą w Warszawie, ul. Józefa Sowińskiego 59/46, 01-105 Warszawa, KRS 0001117071, NIP 5842854900, REGON 529188511 („Administrator”, „KK Global”).

Kontakt w sprawach dotyczących prywatności: kontakt@kkglobal.pl.

2. Jakie kategorie danych możemy przetwarzać

  • dane konta: adres e-mail, identyfikator użytkownika, dane sesji i informacje niezbędne do logowania;
  • adres e-mail zapisany na liście oczekujących na start sprzedaży pełnego raportu lub pakietu Monitor — wyłącznie w celu jednego powiadomienia o uruchomieniu checkoutu;
  • dane dotyczące korzystania z produktu: wyszukiwany NIP, identyfikatory zapytań, historia zamówień i raportów, konfiguracja monitoringu oraz alerty;
  • dane transakcyjne: status zamówienia i płatności, cena, waluta, e-mail rozliczeniowy oraz identyfikatory nadawane przez Stripe;
  • dane techniczne i bezpieczeństwa: podstawowe logi żądań, znaczniki czasu, informacje niezbędne do ochrony serwisu i diagnozowania błędów;
  • dane osób fizycznych występujące w publicznych rejestrach związanych z przedsiębiorcą, np. dane osób uprawnionych do reprezentacji lub beneficjentów rzeczywistych — wyłącznie w zakresie potrzebnym do funkcji weryfikacyjnych CompanyCheck.

CompanyCheck celowo ogranicza prezentowany zakres danych osobowych. Przykładowo nie wykorzystujemy numeru PESEL ani daty urodzenia tylko dlatego, że źródło techniczne może je udostępniać, jeżeli nie są potrzebne do celu produktu.

3. Źródła danych

Dane podawane przez użytkownika pozyskujemy bezpośrednio od niego, np. przy logowaniu, składaniu zamówienia lub konfiguracji monitoringu.

Dane dotyczące weryfikowanych przedsiębiorców i osób pełniących określone role przy tych przedsiębiorcach mogą pochodzić z publicznych lub urzędowych źródeł, w szczególności z KRS, CRBR, Białej Listy VAT, VIES, krajowej listy sankcyjnej, MSiG, BZP oraz innych źródeł wskazanych w raporcie. Każdy moduł raportuje własny status i czas sprawdzenia.

4. Cele i podstawy przetwarzania

  • lista oczekujących na start sprzedaży — na podstawie zgody osoby, która podaje adres e-mail przed uruchomieniem checkoutu; zgoda może być wycofana przez kontakt na kontakt@kkglobal.pl;
  • świadczenie usługi i obsługa konta — w zakresie niezbędnym do realizacji żądanej funkcji, utrzymania sesji, zapisania raportu lub obsługi zamówienia;
  • monitoring kontrahenta i powiadomienia — w celu realizacji wybranej przez użytkownika funkcji oraz przekazania alertu o istotnej zmianie;
  • bezpieczeństwo, zapobieganie nadużyciom i dochodzenie roszczeń — na podstawie prawnie uzasadnionego interesu Administratora;
  • rozwój i diagnostyka produktu — w zakresie niezbędnym do pomiaru poprawności działania i jakości integracji, z preferencją dla danych zagregowanych lub ograniczonych;
  • obowiązki prawne i rozliczeniowe — jeżeli znajdą zastosowanie po uruchomieniu usług odpłatnych;
  • weryfikacja informacji o osobach działających przy przedsiębiorcy — w zakresie uzasadnionym celem oceny kontrahenta, bezpieczeństwa transakcji, prawidłowej reprezentacji i compliance.

5. Dane z rejestrów publicznych

Informacje o członkach organów, pełnomocnikach, beneficjentach rzeczywistych lub innych osobach powiązanych z przedsiębiorcą mogą stanowić dane osobowe także wtedy, gdy dotyczą roli zawodowej. Dlatego traktujemy je jako dane osobowe i ograniczamy zakres ich użycia do funkcji weryfikacyjnych produktu.

CompanyCheck nie tworzy profilu osoby fizycznej na potrzeby marketingowe na podstawie danych rejestrowych. Wynik CompanyCheck dotyczy weryfikowanego podmiotu i kontekstu transakcyjnego, a nie prywatnej oceny osób występujących w rejestrach.

6. Odbiorcy i dostawcy technologiczni

W niezbędnym zakresie dane mogą być przetwarzane przez dostawców infrastruktury IT, hostingu, bazy danych, poczty elektronicznej, bezpieczeństwa oraz operatora płatności Stripe. Dostawcy otrzymują dane wyłącznie w zakresie potrzebnym do realizacji ich funkcji.

Aktualna architektura CompanyCheck korzysta m.in. z infrastruktury Vercel oraz Supabase. Konfiguracja i lista dostawców mogą zmieniać się wraz z rozwojem produktu.

7. Przekazywanie danych poza EOG

Niektórzy dostawcy technologiczni działają globalnie, dlatego w określonych konfiguracjach przetwarzanie techniczne może wiązać się z przekazaniem danych poza Europejski Obszar Gospodarczy. W takim przypadku Administrator stosuje mechanizmy przewidziane przez przepisy o ochronie danych, właściwe dla danego dostawcy i transferu.

8. Okres przechowywania

  • adresy z listy oczekujących — do momentu startu sprzedaży lub żądania usunięcia, nie dłużej niż 24 miesiące od ostatniego zapisu, jeżeli checkout nie zostanie uruchomiony;
  • dane aktywnego konta — przez okres korzystania z konta, a następnie przez czas potrzebny do obsługi rozliczeń, roszczeń i obowiązków prawnych;
  • darmowy publiczny snapshot raportu — co do zasady przez okres wskazany w produkcie (obecnie do 30 dni), chyba że wcześniej zostanie usunięty lub wymaga tego bezpieczeństwo;
  • historia płatnych raportów i zamówień — przez okres potrzebny do wykonania umowy, zapewnienia dostępu i realizacji obowiązków księgowych lub prawnych;
  • dane monitoringu i alerty — przez okres aktywnej usługi oraz rozsądny okres po jej zakończeniu dla historii i obsługi roszczeń;
  • logi techniczne — przez okres adekwatny do bezpieczeństwa, diagnostyki i ochrony przed nadużyciami.

9. Prawa osób, których dane dotyczą

W zależności od podstawy i okoliczności przetwarzania może przysługiwać prawo dostępu do danych, ich sprostowania, usunięcia, ograniczenia przetwarzania, przenoszenia danych, wniesienia sprzeciwu oraz — gdy podstawą jest zgoda — jej wycofania.

Osoba może również złożyć skargę do Prezesa Urzędu Ochrony Danych Osobowych.

10. Automatyczne wnioski i CompanyCheck Score

CompanyCheck automatyzuje zbieranie danych, flagi i wstępną ocenę rejestrową. Score oraz rekomendacja mają charakter informacyjny i analityczny. Nie podejmujemy w imieniu użytkownika decyzji wywołującej skutki prawne wobec osoby fizycznej i nie gwarantujemy wypłacalności kontrahenta.

Moduły oznaczone jako BETA oraz mechaniczne obserwacje finansowe są prezentowane oddzielnie i nie zmieniają automatycznie rejestrowego CompanyCheck Score bez odrębnej walidacji metodologii.

11. Logowanie i dane lokalne w przeglądarce

Do obsługi konta możemy używać technicznie niezbędnych danych zapisywanych lokalnie w przeglądarce, np. tokenu sesji. Są one potrzebne do utrzymania zalogowania i nie służą do reklamy behawioralnej.

Jeżeli w przyszłości wdrożymy analitykę lub marketing wymagające zgody, mechanizm zgód i ta polityka zostaną zaktualizowane przed takim użyciem.

12. Bezpieczeństwo

Stosujemy środki techniczne i organizacyjne adekwatne do charakteru danych, w tym kontrolę dostępu, RLS w bazie, niezgadywalne identyfikatory raportów, ograniczenia rate-limit, rozdzielenie kluczy publicznych i serwerowych oraz rejestrowanie istotnych operacji.

13. Zmiany polityki

Polityka może być aktualizowana wraz ze zmianą funkcji CompanyCheck, dostawców lub przepisów. Aktualna wersja jest publikowana pod tym adresem wraz z datą ostatniej aktualizacji.