POLITYKA PRYWATNOŚCI
Platforma Cledify
Wersja 1.0 | Data wejścia w życie: 30 kwietnia 2026 r.
Niniejsza Polityka Prywatności określa zasady przetwarzania danych osobowych w związku z korzystaniem z platformy Cledify – internetowego marketplace’u wierzytelności (dalej: „Platforma”). Dokument został przygotowany zgodnie z Rozporządzeniem Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych (dalej: „RODO”) oraz brytyjskim odpowiednikiem tych przepisów – UK GDPR i Data Protection Act 2018.
Polityka skierowana jest do przedsiębiorców (B2B) korzystających z Platformy, w szczególności sprzedających i kupujących wierzytelności. Reguluje także zasady przetwarzania danych dłużników oraz osób reprezentujących użytkowników będących osobami prawnymi.
1. Administrator danych osobowych
Administratorem danych osobowych przetwarzanych w ramach Platformy jest Cledify Ltd, spółka z ograniczoną odpowiedzialnością prawa angielskiego z siedzibą w Londynie, Wielka Brytania, zarejestrowana w Companies House (dalej: „Administrator” lub „Cledify”).
Cledify Ltd działa jako administrator danych w rozumieniu art. 4 pkt 7 RODO oraz odpowiednich przepisów UK GDPR. Administrator wyznaczył przedstawiciela na terenie Unii Europejskiej zgodnie z art. 27 RODO – jego dane kontaktowe znajdują się w sekcji 10 niniejszej Polityki.
Administrator wyznaczył Inspektora Ochrony Danych (Data Protection Officer, DPO), z którym można kontaktować się we wszystkich sprawach dotyczących przetwarzania danych osobowych oraz wykonywania praw przysługujących na podstawie RODO.
2. Jakie dane zbieramy
Zakres przetwarzanych danych osobowych zależy od roli użytkownika na Platformie oraz charakteru transakcji. Administrator przetwarza wyłącznie dane niezbędne do realizacji celów określonych w sekcji 3.
2.1. Dane użytkowników (sprzedających i kupujących)
Dane identyfikacyjne firmy: nazwa (firma), forma prawna, NIP, REGON, KRS lub odpowiednik zagraniczny, adres siedziby.
Dane osób reprezentujących: imię i nazwisko, stanowisko, adres e-mail służbowy, numer telefonu, dane z dokumentu tożsamości w zakresie wymaganym przepisami AML.
Dane uwierzytelniające: login, hash hasła, dane uwierzytelniania dwuskładnikowego (2FA).
Dane finansowe i płatnicze: numer rachunku bankowego, dane do przelewów SEPA/SWIFT, historia transakcji na Platformie.
Dokumenty weryfikacyjne (KYC/KYB): wyciągi z rejestrów, sprawozdania finansowe, oświadczenia beneficjenta rzeczywistego (UBO).
Dane techniczne: adres IP, identyfikator urządzenia, typ przeglądarki, dane logowania, znaczniki czasu, logi systemowe.
2.2. Dane dotyczące wierzytelności i dłużników
Sprzedający, wystawiając wierzytelność, przekazuje Administratorowi dane dłużnika oraz dane stosunku prawnego stanowiącego źródło wierzytelności. Szczegółowe informacje znajdują się w sekcji 4.
2.3. Dane korespondencyjne
W przypadku kontaktu z Administratorem przetwarzamy dane podane w korespondencji – treść wiadomości, adres e-mail, ewentualne załączniki – w celu udzielenia odpowiedzi i archiwizacji komunikacji.
3. Cel i podstawa prawna przetwarzania
Administrator przetwarza dane osobowe w określonych poniżej celach, każdorazowo na właściwej podstawie prawnej wynikającej z art. 6 oraz art. 9 i 10 RODO.
Cel przetwarzania
Podstawa prawna
Okres retencji
Założenie i prowadzenie konta użytkownika, świadczenie usług Platformy
Art. 6 ust. 1 lit. b RODO – wykonanie umowy
Czas trwania umowy + 6 lat
Weryfikacja tożsamości i przeciwdziałanie praniu pieniędzy (AML/KYC/KYB)
Art. 6 ust. 1 lit. c RODO – obowiązek prawny (UK MLR 2017, ustawa AML)
5 lat od zakończenia relacji biznesowej
Ułatwianie transakcji obrotu wierzytelnościami (publikacja oferty, kojarzenie stron)
Art. 6 ust. 1 lit. b oraz lit. f RODO
Do zakończenia transakcji + 6 lat
Realizacja płatności i rozliczeń
Art. 6 ust. 1 lit. b i lit. c RODO
5 lat od końca roku obrotowego
Obsługa reklamacji i sporów
Art. 6 ust. 1 lit. b oraz lit. f RODO – uzasadniony interes
Do upływu terminów przedawnienia
Marketing własnych usług kierowany do użytkowników B2B
Art. 6 ust. 1 lit. f RODO – uzasadniony interes
Do zgłoszenia sprzeciwu
Zapewnienie bezpieczeństwa Platformy, wykrywanie nadużyć i fraudów
Art. 6 ust. 1 lit. f RODO – uzasadniony interes
12 miesięcy (logi)
Ustalenie, dochodzenie i obrona roszczeń
Art. 6 ust. 1 lit. f RODO
Do upływu terminów przedawnienia roszczeń
Wypełnianie obowiązków podatkowych i księgowych
Art. 6 ust. 1 lit. c RODO
5 lat od końca roku obrotowego
4. Dane dłużników – kategoria szczególna
Administrator przyjmuje, że przetwarzanie danych dłużników stanowi obszar wymagający szczególnej staranności ze względu na ryzyko ingerencji w prywatność osób, które nie są bezpośrednimi użytkownikami Platformy.
4.1. Zakres danych dłużników
W zależności od charakteru wierzytelności Administrator przetwarza w odniesieniu do dłużników następujące kategorie danych:
Dłużnicy będący przedsiębiorcami: nazwa firmy, NIP, REGON, KRS, adres siedziby, dane reprezentantów ujawnione w rejestrach publicznych, kwota i tytuł wierzytelności, terminy płatności, historia windykacji.
Dłużnicy będący osobami fizycznymi prowadzącymi działalność gospodarczą lub jednoosobowe firmy: dane wymienione powyżej oraz – jeżeli zostały przekazane przez sprzedającego – imię, nazwisko, adres, NIP, dane kontaktowe.
Dane wynikające z dokumentów źródłowych: faktury, umowy, wezwania do zapłaty, korespondencja windykacyjna, wyroki sądowe i tytuły wykonawcze.
4.2. Podstawa prawna przetwarzania danych dłużników
Administrator przetwarza dane dłużników na podstawie art. 6 ust. 1 lit. f RODO, tj. prawnie uzasadnionego interesu, którym jest umożliwienie obrotu wierzytelnościami zgodnie z art. 509 i n. Kodeksu cywilnego (cesja wierzytelności) oraz prowadzenie działalności gospodarczej polegającej na pośrednictwie w obrocie wierzytelnościami.
W zakresie, w jakim wśród danych dłużników znajdują się dane dotyczące wyroków skazujących i naruszeń prawa, ich przetwarzanie odbywa się wyłącznie w granicach dopuszczonych przez art. 10 RODO i właściwe przepisy krajowe państw członkowskich.
4.3. Obowiązek informacyjny wobec dłużników
Zgodnie z art. 14 RODO, w przypadku pozyskania danych dłużnika nie bezpośrednio od niego, Administrator – samodzielnie lub za pośrednictwem sprzedającego – realizuje obowiązek informacyjny w terminie nie dłuższym niż miesiąc od pozyskania danych albo przy pierwszym kontakcie z dłużnikiem, jeżeli dane mają być wykorzystane do takiego kontaktu. Sprzedający zobowiązany jest udostępnić Administratorowi informacje umożliwiające realizację tego obowiązku.
4.4. Odpowiedzialność sprzedającego
Sprzedający, przekazując dane dłużnika, oświadcza i gwarantuje, że pozyskał te dane zgodnie z prawem, posiada podstawę prawną do ich dalszego przekazania oraz – w przypadkach wymaganych przez przepisy – wykonał wobec dłużnika obowiązek informacyjny. Sprzedający ponosi pełną odpowiedzialność za prawidłowość i kompletność przekazanych danych.
5. Przekazywanie danych kupującym wierzytelności
Mechanizm Platformy zakłada udostępnianie danych kupującym wierzytelności na dwóch etapach, w sposób minimalizujący zakres ujawnianych informacji do niezbędnego minimum (zasada minimalizacji danych – art. 5 ust. 1 lit. c RODO).
5.1. Etap przedaukcyjny – oferta zanonimizowana
Na etapie publikacji oferty kupujący widzą wyłącznie dane zanonimizowane lub zagregowane: branżę dłużnika, region geograficzny, rząd wielkości wierzytelności, wiek wierzytelności, status windykacji oraz scoring ryzyka. Dane umożliwiające identyfikację dłużnika nie są na tym etapie ujawniane.
5.2. Etap due diligence – dostęp warunkowy
Po podpisaniu umowy o zachowaniu poufności (NDA) za pośrednictwem Platformy, kupujący uzyskuje dostęp do pełnej dokumentacji dotyczącej wierzytelności, w tym danych identyfikujących dłużnika. Każdy dostęp jest logowany i może podlegać kontroli ze strony Administratora.
5.3. Po zawarciu transakcji – cesja wierzytelności
Z chwilą zawarcia umowy cesji wierzytelności pomiędzy sprzedającym a kupującym, kupujący staje się samodzielnym administratorem danych dłużnika w zakresie nabytej wierzytelności i ponosi pełną odpowiedzialność za dalsze przetwarzanie tych danych, w tym za realizację obowiązku informacyjnego z art. 14 RODO oraz powiadomienie dłużnika o przelewie zgodnie z art. 512 Kodeksu cywilnego.
5.4. Przekazywanie danych do państw trzecich
Z uwagi na siedzibę Administratora w Wielkiej Brytanii, dane użytkowników z Polski i regionu CEE są przekazywane poza Europejski Obszar Gospodarczy. Przekazywanie odbywa się na podstawie decyzji Komisji Europejskiej z dnia 28 czerwca 2021 r. stwierdzającej odpowiedni stopień ochrony danych w Wielkiej Brytanii (decyzja adekwatności). W przypadku korzystania z dostawców z państw trzecich nieobjętych decyzją adekwatności, Administrator stosuje standardowe klauzule umowne (SCC) przyjęte przez Komisję Europejską.
6. Okres retencji danych
Administrator przechowuje dane osobowe nie dłużej niż jest to niezbędne dla realizacji celów, dla których zostały zebrane, z uwzględnieniem obowiązków wynikających z przepisów prawa oraz ochrony przed roszczeniami.
Dane konta użytkownika: przez czas trwania umowy oraz 6 lat po jej rozwiązaniu (termin przedawnienia roszczeń wynikających z umowy).
Dokumentacja KYC/KYB i AML: 5 lat od zakończenia relacji biznesowej, zgodnie z UK Money Laundering Regulations 2017 oraz polską ustawą o przeciwdziałaniu praniu pieniędzy.
Dokumentacja księgowa i podatkowa: 5 lat licząc od końca roku, w którym powstał obowiązek podatkowy.
Dane dłużników z transakcji niezakończonych cesją: do 12 miesięcy od usunięcia oferty z Platformy.
Logi techniczne i dane bezpieczeństwa: 12 miesięcy.
Korespondencja marketingowa: do zgłoszenia sprzeciwu lub cofnięcia zgody.
Po upływie wskazanych okresów dane są nieodwracalnie usuwane lub anonimizowane w sposób uniemożliwiający identyfikację osoby.
7. Prawa użytkowników
Każdej osobie, której dane są przetwarzane przez Administratora, przysługują następujące prawa wynikające z RODO:
7.1. Prawo dostępu (art. 15 RODO)
Prawo do uzyskania potwierdzenia, czy przetwarzane są dane osobowe danej osoby, a jeżeli tak – prawo dostępu do tych danych oraz informacji o celach, kategoriach danych, odbiorcach, okresie przechowywania i przysługujących prawach.
7.2. Prawo do sprostowania (art. 16 RODO)
Prawo do żądania niezwłocznego sprostowania danych nieprawidłowych oraz uzupełnienia danych niekompletnych.
7.3. Prawo do usunięcia danych – „prawo do bycia zapomnianym” (art. 17 RODO)
Prawo do żądania usunięcia danych w przypadkach określonych w RODO. Prawo to nie ma charakteru absolutnego i może podlegać ograniczeniom, w szczególności gdy przetwarzanie jest niezbędne do wywiązania się z obowiązku prawnego, do ustalenia, dochodzenia lub obrony roszczeń, albo wynika z umowy.
7.4. Prawo do ograniczenia przetwarzania (art. 18 RODO)
Prawo do żądania ograniczenia przetwarzania w sytuacjach wskazanych w RODO, w tym w okresie weryfikacji prawidłowości danych lub zasadności wniesionego sprzeciwu.
7.5. Prawo do przenoszenia danych (art. 20 RODO)
Prawo do otrzymania danych dostarczonych Administratorowi w ustrukturyzowanym, powszechnie używanym formacie nadającym się do odczytu maszynowego oraz prawo do przesłania tych danych innemu administratorowi – w zakresie, w jakim przetwarzanie odbywa się na podstawie zgody lub umowy oraz w sposób zautomatyzowany.
7.6. Prawo sprzeciwu (art. 21 RODO)
Prawo do wniesienia sprzeciwu wobec przetwarzania danych opartego na uzasadnionym interesie Administratora – z przyczyn związanych ze szczególną sytuacją osoby. W przypadku przetwarzania na potrzeby marketingu bezpośredniego sprzeciw może zostać wniesiony w każdej chwili i nie wymaga uzasadnienia – Administrator zaprzestaje wówczas takiego przetwarzania.
7.7. Prawo do niepodlegania decyzjom zautomatyzowanym (art. 22 RODO)
Prawo do tego, by nie podlegać decyzji opartej wyłącznie na zautomatyzowanym przetwarzaniu, w tym profilowaniu, jeżeli decyzja taka wywołuje skutki prawne lub w podobny sposób istotnie wpływa na osobę. Administrator informuje, że na Platformie wykorzystywane są mechanizmy automatycznego scoringu wierzytelności – wynik scoringu ma charakter informacyjny i nie zastępuje decyzji człowieka o zawarciu transakcji.
7.8. Prawo do cofnięcia zgody
W zakresie, w jakim przetwarzanie odbywa się na podstawie zgody, osoba ma prawo do jej cofnięcia w dowolnym momencie, bez wpływu na zgodność z prawem przetwarzania dokonanego przed cofnięciem.
7.9. Prawo wniesienia skargi do organu nadzorczego
Każda osoba ma prawo wnieść skargę do organu nadzorczego zajmującego się ochroną danych osobowych, w szczególności w państwie członkowskim swojego zwykłego pobytu, miejsca pracy lub miejsca popełnienia domniemanego naruszenia. W Polsce organem właściwym jest Prezes Urzędu Ochrony Danych Osobowych (ul. Stawki 2, 00-193 Warszawa). W Wielkiej Brytanii – Information Commissioner’s Office (ICO).
7.10. Sposób realizacji praw
Wnioski dotyczące realizacji praw można składać za pośrednictwem panelu użytkownika na Platformie lub kontaktując się z Inspektorem Ochrony Danych (sekcja 10). Administrator udziela odpowiedzi bez zbędnej zwłoki, nie później niż w ciągu miesiąca od otrzymania żądania, z możliwością przedłużenia tego terminu o kolejne dwa miesiące w przypadku skomplikowanych żądań – z zachowaniem obowiązku poinformowania osoby o przyczynach opóźnienia.
8. Pliki cookies i podobne technologie
Platforma wykorzystuje pliki cookies oraz podobne technologie (Local Storage, sygnalizatory sieciowe) w celu zapewnienia prawidłowego działania serwisu, analizowania ruchu oraz personalizacji treści.
8.1. Rodzaje wykorzystywanych cookies
Cookies niezbędne: umożliwiają działanie podstawowych funkcji Platformy (sesja użytkownika, koszyk, bezpieczeństwo). Nie wymagają zgody.
Cookies funkcjonalne: zapamiętują preferencje użytkownika (język, region). Wymagają zgody.
Cookies analityczne: pozwalają mierzyć ruch i sposób korzystania z Platformy (np. Google Analytics, Hotjar). Wymagają zgody.
Cookies marketingowe: umożliwiają prezentację reklam dopasowanych do zainteresowań użytkownika. Wymagają zgody.
8.2. Zarządzanie cookies
Użytkownik może zarządzać preferencjami dotyczącymi cookies za pośrednictwem panelu zgód dostępnego przy pierwszym wejściu na Platformę oraz w stopce serwisu. Cofnięcie zgody na cookies inne niż niezbędne nie wpływa na zgodność z prawem przetwarzania dokonanego przed cofnięciem.
Większość przeglądarek internetowych pozwala także na blokowanie lub usuwanie cookies w ustawieniach przeglądarki. Zablokowanie cookies niezbędnych może uniemożliwić korzystanie z części funkcjonalności Platformy.
9. Bezpieczeństwo danych
Administrator wdrożył odpowiednie środki techniczne i organizacyjne mające na celu zapewnienie poziomu bezpieczeństwa odpowiedniego do ryzyka, zgodnie z art. 32 RODO.
9.1. Środki techniczne
Szyfrowanie transmisji danych protokołem TLS 1.3.
Szyfrowanie danych w spoczynku (at rest) z wykorzystaniem AES-256.
Pseudonimizacja danych dłużników na etapie przedaukcyjnym.
Uwierzytelnianie dwuskładnikowe (2FA) jako standard dla wszystkich kont.
Regularne testy bezpieczeństwa, w tym testy penetracyjne i audyty kodu.
Kopie zapasowe wykonywane w trybie ciągłym z geograficzną redundancją.
Monitoring systemów 24/7 oraz wykrywanie anomalii (SIEM).
9.2. Środki organizacyjne
Polityka kontroli dostępu oparta na zasadzie najmniejszych uprawnień (least privilege).
Regularne szkolenia personelu z zakresu ochrony danych osobowych.
Umowy o zachowaniu poufności (NDA) ze wszystkimi pracownikami i podwykonawcami.
Procedura zarządzania incydentami bezpieczeństwa, w tym obowiązek zgłoszenia naruszenia w ciągu 72 godzin.
Ocena skutków dla ochrony danych (DPIA) dla operacji przetwarzania o wysokim ryzyku.
Powierzenia przetwarzania zawierane wyłącznie na podstawie umów spełniających wymagania art. 28 RODO.
9.3. Zgłaszanie naruszeń
W przypadku stwierdzenia naruszenia ochrony danych osobowych Administrator zgłasza je właściwemu organowi nadzorczemu nie później niż w ciągu 72 godzin od stwierdzenia naruszenia, chyba że jest mało prawdopodobne, by skutkowało ono ryzykiem dla praw i wolności osób fizycznych. Gdy naruszenie może powodować wysokie ryzyko dla praw i wolności – Administrator zawiadamia także osoby, których dane dotyczą.
10. Kontakt z DPO i Administratorem
We wszystkich sprawach dotyczących ochrony danych osobowych można kontaktować się z Administratorem za pośrednictwem następujących kanałów:
Administrator
Cledify Ltd, United Kingdom, Wielka Brytania, zarejestrowana w Companies House pod numerem w trakcie rejestracji
E-mail Administratora
privacy@cledify.com
Inspektor Ochrony Danych (DPO)
dpo@cledify.com
Przedstawiciel w UE (art. 27 RODO)
Administrator Platformy, United Kingdom, e-mail: eu-rep@cledify.com
Adres korespondencyjny
Cledify Ltd – Data Protection Office, United Kingdom, Londyn, Wielka Brytania
Organ nadzorczy (PL)
Prezes Urzędu Ochrony Danych Osobowych, ul. Stawki 2, 00-193 Warszawa, www.uodo.gov.pl
Organ nadzorczy (UK)
Information Commissioner’s Office (ICO), Wycliffe House, Water Lane, Wilmslow, SK9 5AF, www.ico.org.uk
11. Postanowienia końcowe
Administrator zastrzega sobie prawo do okresowej aktualizacji niniejszej Polityki Prywatności w przypadku zmian przepisów prawa, wprowadzenia nowych funkcjonalności Platformy lub zmian w sposobie przetwarzania danych. O istotnych zmianach użytkownicy zostaną poinformowani z odpowiednim wyprzedzeniem za pośrednictwem Platformy lub poczty elektronicznej.
Aktualna wersja Polityki Prywatności jest zawsze dostępna na stronie internetowej Platformy. Data ostatniej aktualizacji wskazana jest w nagłówku dokumentu.
W sprawach nieuregulowanych niniejszą Polityką Prywatności zastosowanie mają przepisy RODO, UK GDPR, Data Protection Act 2018 oraz właściwe przepisy krajowe państw, w których siedzibę mają użytkownicy Platformy.
— KONIEC DOKUMENTU —