Skip to content
WorkTotal

Informational document

Privacy policy

Last updated: 22 lipca 2026

This Privacy policy explains how the WorkTotal service operator processes personal data in connection with the public website, product and pilot contact, LinkedIn Lead Gen forms, demo, and application accounts. This document is informational and may be updated.

1. Administrator danych

Administratorem danych osobowych jest DAMIAN GĄSKA, NIP 5472234305 („Administrator”, „my”).

„WorkTotal” jest nazwą produktu / usługi oprogramowania oferowanej przez Administratora (ewidencja czasu, akceptacje i rozliczenia B2B).

Kontakt w sprawach ochrony danych: contact@worktotal.app.

Na dzień publikacji tego dokumentu Administrator nie wyznaczył Inspektora Ochrony Danych (IOD), o ile nie zostanie to później formalnie potwierdzone i ujawnione w zaktualizowanej wersji polityki.

2. Zakres polityki

Polityka dotyczy przetwarzania danych w związku z:

  • publiczną stroną WorkTotal (m.in. worktotal.app),
  • kontaktem w sprawie produktu i pilotażu (adres e-mail oraz — gdy skonfigurowany — zewnętrzny link do umówienia rozmowy),
  • danymi przekazanymi dobrowolnie przez LinkedIn Lead Gen Forms,
  • interaktywnym demo WorkTotal,
  • zakładaniem i korzystaniem z kont w aplikacji WorkTotal (obecnie konta powstają przez zaproszenie; publiczna samodzielna rejestracja nie jest dostępna),
  • komunikacją związaną z produktem i pilotażem,
  • plikami cookies, analityką i technologiami reklamowymi faktycznie używanymi w implementacji (opis w sekcji Cookies).

3. Kategorie zbieranych danych

W zależności od sposobu kontaktu lub korzystania z usługi możemy przetwarzać m.in.:

  • imię i nazwisko,
  • firmowy adres e-mail,
  • nazwę firmy / organizacji,
  • stanowisko (np. gdy podane w Lead Gen Form lub korespondencji),
  • odpowiedzi i treść zgłoszenia / wiadomości oraz historię komunikacji,
  • dane konta i uwierzytelnienia (e-mail, hasło w formie zahashowanej, status, role, token „zapamiętaj mnie”),
  • dane techniczne: adres IP, informacje o urządzeniu i przeglądarce, znaczniki czasu, logi, identyfikatory cookies / localStorage,
  • dane operacyjne wprowadzane do WorkTotal podczas korzystania z usługi (np. ewidencja czasu, projekty, rozliczenia — w zakresie, w jakim zawierają dane osobowe).

Wymienienie kategorii nie oznacza, że każda z nich jest zbierana od każdej osoby. Zakres zależy od tego, czy ktoś tylko przegląda stronę, kontaktuje się w sprawie pilotażu, korzysta z demo, czy ma konto w organizacji klienta.

4. Źródła danych

Dane mogą pochodzić:

  • bezpośrednio od osoby (kontakt e-mail, umówienie rozmowy, korzystanie ze strony, demo, profil konta),
  • od pracodawcy lub organizacji, która tworzy lub zarządza kontem (zaproszenia do WorkTotal),
  • z LinkedIn, gdy osoba dobrowolnie prześle formularz Lead Gen powiązany z WorkTotal,
  • automatycznie ze strony i aplikacji — w zakresie technicznym i analitycznym faktycznie wdrożonym (sesja, logi, GA4, PostHog, reCAPTCHA na demo).

Na publicznej stronie nie ma wbudowanego formularza kontaktowego POST do serwerów WorkTotal — kontakt odbywa się przez klienta poczty (mailto) lub — gdy skonfigurowany — zewnętrzny kalendarz.

5. Cele, podstawy prawne i okres przechowywania

Poniższa tabela obejmuje cele mające zastosowanie do obecnej implementacji lub jasno planowanych kanałów (w tym LinkedIn Lead Gen). Okresy przechowywania są opisane ogólnie i mogą zostać doprecyzowane w kolejnej wersji polityki.

Cele przetwarzania, kategorie danych, podstawy prawne i okresy przechowywania
Cel Kategorie danych Podstawa prawna Okres przechowywania
Odpowiedź na zapytanie oraz obsługa zgłoszenia do pilotażu (e-mail, umówienie rozmowy, Lead Gen) Dane identyfikacyjne i kontaktowe, treść wiadomości, dane z formularza LinkedIn Art. 6 ust. 1 lit. b RODO (działania przed zawarciem umowy na żądanie) oraz art. 6 ust. 1 lit. f RODO (uzasadniony interes: obsługa zapytań o produkt) Przez czas aktywnej komunikacji i kwalifikacji do pilotażu, a następnie nie dłużej niż to potrzebne do tych celów lub do ochrony roszczeń
Ustalenie, dochodzenie lub obrona roszczeń związanych z kontaktami i pilotażem Dane kontaktowe, historia komunikacji Art. 6 ust. 1 lit. f RODO (uzasadniony interes: ochrona prawna) Do upływu terminów przedawnienia roszczeń
Marketing własnych usług WorkTotal (kontakt w sprawie produktu / pilotażu — nie newsletter niezależny od zgłoszenia) Dane kontaktowe firmowe Art. 6 ust. 1 lit. f RODO (uzasadniony interes: marketing bezpośredni własnych usług B2B), o ile przepisy na to pozwalają; w razie wymogu zgody — art. 6 ust. 1 lit. a RODO Do sprzeciwu lub cofnięcia zgody (gdy zgoda jest wymagana)
Udostępnienie i zabezpieczenie interaktywnego demo oraz ochrona przed nadużyciami Dane techniczne, wynik weryfikacji reCAPTCHA, identyfikatory sesji demo Art. 6 ust. 1 lit. f RODO (uzasadniony interes: bezpieczeństwo usługi i zapobieganie nadużyciom) oraz art. 6 ust. 1 lit. b RODO, gdy demo jest elementem procesu zawarcia umowy Sesja demo: zgodnie z konfiguracją TTL; logi techniczne: przez czas potrzebny do bezpieczeństwa i diagnostyki
Utworzenie i prowadzenie konta użytkownika (zaproszenia, logowanie, profil) Imię i nazwisko, e-mail, hasło (w formie zahashowanej), status konta, role Art. 6 ust. 1 lit. b RODO (wykonanie umowy / świadczenie usługi) Przez czas trwania konta, a po jego zamknięciu — w zakresie wymaganym przepisami lub ochroną roszczeń
Świadczenie i administracja usługi WorkTotal dla organizacji klienta Dane konta oraz dane operacyjne wprowadzone do aplikacji Art. 6 ust. 1 lit. b RODO; w modelu B2B często także art. 28 RODO (operator jako procesor względem danych klientów organizacji — patrz sekcja o roli procesora) Zgodnie z umową z klientem oraz obowiązującymi przepisami
Wsparcie użytkownika i komunikacja dotycząca produktu Dane kontaktowe, treść zgłoszeń Art. 6 ust. 1 lit. b RODO lub art. 6 ust. 1 lit. f RODO (uzasadniony interes: sprawna obsługa użytkowników) Przez czas obsługi sprawy i przez okres potrzebny do poprawy jakości wsparcia oraz ochrony roszczeń
Wypełnienie obowiązków rachunkowych i prawnych Dane rozliczeniowe / identyfikacyjne niezbędne przepisami Art. 6 ust. 1 lit. c RODO (obowiązek prawny) Zgodnie z obowiązującymi przepisami (m.in. podatkowymi i rachunkowymi)
Analityka ruchu i użycia strony publicznej oraz produktu (GA4, PostHog, w tym session recording na landingu i demo) Identyfikatory cookies/localStorage, dane urządzenia/przeglądarki, zdarzenia użycia, nagrania sesji (gdzie włączone) Docelowo art. 6 ust. 1 lit. a RODO (zgoda) dla technologii nieistotnych. Do czasu wdrożenia mechanizmu zgody opisujemy stan faktyczny ładowania skryptów (sekcja Cookies) Zgodnie z ustawieniami narzędzi analitycznych, nie dłużej niż potrzebne do celów analitycznych
Pomiar konwersji reklamowych powiązanych z kontaktem (zdarzenie Google Ads przez gtag, o ile skonfigurowane w GA4/Ads) Identyfikatory reklamowe/analityczne, zdarzenia konwersji Docelowo art. 6 ust. 1 lit. a RODO (zgoda), po wdrożeniu mechanizmu zgody Zgodnie z ustawieniami narzędzi reklamowych / analitycznych

Retencja leadów

Dla zapytań i zgłoszeń do pilotażu stosujemy następujące rozróżnienie:

  • Aktywna komunikacja i kwalifikacja — dane przez czas rozmów o pilotażu i oceny dopasowania,
  • Roszczenia — dłużej, w zakresie niezbędnym do ustalenia, dochodzenia lub obrony roszczeń,
  • Późniejszy marketing — tylko jeśli nadal dopuszczalny prawnie; niezależny newsletter nie jest domyślnym skutkiem samego zgłoszenia do pilotażu.

6. LinkedIn Lead Gen Forms

Osoba może dobrowolnie przekazać dane przez formularz Lead Gen Forms na platformie LinkedIn (np. w kampanii dotyczącej WorkTotal / pilotażu).

LinkedIn przetwarza dane zgodnie z własnymi warunkami i polityką prywatności przed przekazaniem leadu oraz w ramach działania platformy. Aktualna polityka LinkedIn: https://www.linkedin.com/legal/privacy-policy (otwiera się w nowej karcie).

Po otrzymaniu danych z formularza Administrator przetwarza je w celu obsługi zgłoszenia, oceny możliwości udziału w pilotażu oraz kontaktu w sprawie produktu. Wysłanie formularza pilotażowego nie oznacza automatycznie zgody na niezwiązany newsletter ani na nieograniczony w czasie marketing.

Niniejsza polityka nie twierdzi, że LinkedIn jest wyłącznie procesorem Administratora — relacja prawna z LinkedIn wynika z dokumentacji i umowy LinkedIn i wymaga osobnej weryfikacji prawnej.

7. WorkTotal jako procesor

Należy rozróżnić dwie sytuacje:

  • Administrator — dane odwiedzających stronę, leadów, właścicieli kont kontaktowych / rozliczeniowych wobec Operatora WorkTotal oraz dane techniczne zbierane na infrastrukturze marketingowej produktu.
  • Procesor (co do zasady) — dane osobowe wprowadzane do WorkTotal przez organizację klienta (np. ewidencja czasu pracowników / kontraktorów klienta). Wówczas administratorem tych danych jest zwykle organizacja klienta, a Operator WorkTotal może działać jako procesor.

Szczegółowe warunki powierzenia przetwarzania powinny być uregulowane w umowie z klientem oraz umowie powierzenia przetwarzania danych (DPA), gdy usługa produkcyjna jest oferowana na warunkach umownych.

8. Odbiorcy i dostawcy usług

Dane mogą być ujawniane kategoriom odbiorców i dostawcom niezbędnym do działania usługi (w zakresie potwierdzonym w konfiguracji / kodzie aplikacji):

  • Hosting / infrastruktura — serwer VPS z oprogramowaniem aplikacji (Nginx, PHP, PostgreSQL, Redis).
  • Analityka — Google Analytics 4 (Google); PostHog (w tym session recording na stronie publicznej i w demo, gdy włączone).
  • Reklama / pomiar konwersji — zdarzenie konwersji Google Ads przekazywane przez gtag (gdy powiązane w konfiguracji GA4/Ads poza kodem aplikacji).
  • Bezpieczeństwo demo — Google reCAPTCHA v3 przy starcie / resecie demo.
  • Czcionki — Bunny Fonts (ładowanie fontów z CDN).
  • Umówienie rozmowy — opcjonalnie zewnętrzny dostawca kalendarza wskazany w publicznym URL (np. gdy skonfigurowany link do rezerwacji).
  • Poczta e-mail — dostawca usług pocztowych wykorzystywany do komunikacji związanej z produktem (gdy wysyłka e-mail jest włączona).
  • Księgowość / obsługa prawna — podmioty świadczące usługi rachunkowe lub prawne, o ile są angażowane w związku z działalnością Administratora.
  • Integracje organizacji klienta — opcjonalnie Jira / Tempo po stronie organizacji (dane zależą od konfiguracji klienta; zwykle w modelu powierzenia).

Nie wymieniamy dostawców wyłącznie na podstawie nieużywanych zależności pakietów. Nie potwierdzono w tej implementacji osobnego systemu monitoringu błędów typu Sentry.

9. Transfery poza EOG

Nie twierdzimy, że wszystkie dane pozostają wyłącznie w Polsce lub w EOG. Część dostawców (w szczególności Google oraz — w zależności od regionu projektu — PostHog) może przetwarzać dane poza Europejskim Obszarem Gospodarczym.

Domyślna konfiguracja PostHog w aplikacji wskazuje host EU (eu.i.posthog.com), co zmniejsza, ale nie zawsze wyklucza, możliwość transferów zależnych od dokumentacji dostawcy.

W przypadku transferów poza EOG stosowane powinny być odpowiednie zabezpieczenia przewidziane RODO, takie jak decyzja o adekwatności, udział w EU–US Data Privacy Framework (jeśli dotyczy danego podmiotu) lub standardowe klauzule umowne (SCC) — zgodnie z aktualną dokumentacją danego dostawcy. Przed finalną publikacją należy potwierdzić dokumenty transferów Google i PostHog.

10. Prawa osób, których dane dotyczą

W granicach RODO przysługują m.in. prawa do:

  • dostępu do danych,
  • sprostowania,
  • usunięcia,
  • ograniczenia przetwarzania,
  • przenoszenia danych — w przypadkach, w których ma to zastosowanie,
  • sprzeciwu — gdy przetwarzanie opiera się na art. 6 ust. 1 lit. f RODO,
  • cofnięcia zgody — gdy podstawą jest zgoda — bez wpływu na zgodność wcześniejszego przetwarzania,
  • wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych (https://uodo.gov.pl).

Aby skorzystać z praw, skontaktuj się pod adresem wskazanym w sekcji Kontakt.

11. Obowiązek podania danych

Podanie danych jest dobrowolne, ale w praktyce:

  • bez danych kontaktowych nie odpowiemy skutecznie na zapytanie,
  • bez danych potrzebnych do oceny firmy trudniej zakwalifikować udział w pilotażu,
  • bez danych konta (e-mail, hasło, dane zaproszenia) nie utworzymy ani nie utrzymamy dostępu do aplikacji.

Brak podania danych niezbędnych do danej czynności uniemożliwia lub istotnie utrudnia jej realizację.

12. Zautomatyzowane decyzje i profilowanie

WorkTotal nie podejmuje wobec osób decyzji opartych wyłącznie na zautomatyzowanym przetwarzaniu, które wywoływałyby skutki prawne lub w podobny sposób istotnie na nie wpływały (w rozumieniu art. 22 RODO).

Narzędzia analityczne i reklamowe (np. GA4, pomiar konwersji, PostHog) mogą prowadzić pomiary odbiorców lub analizę zachowania w celach statystycznych / optymalizacji. Należy to odróżnić od decyzji o skutkach prawnych lub podobnie istotnych.

13. Cookies i podobne technologie

Korzystanie z przeglądarki samo w sobie nie stanowi zgody na przetwarzanie. Poniżej opisujemy stan faktyczny implementacji.

Technologie niezbędne / funkcjonalne

  • Sesja aplikacji (Laravel) — cookie sesyjne potrzebne do zalogowania, ochrony CSRF i działania demo / aplikacji.

Analityka i powiązane technologie (nieistotne dla samego wyświetlenia treści)

  • Google Analytics 4 — na stronie publicznej, gdy skonfigurowane; skrypt ładuje się po załadowaniu strony (obecnie bez bramki zgody).
  • PostHog — na stronie publicznej (w tym session recording), w demo (session recording) oraz w produkcie (bez session recording); persistence: localStorage + cookie. Ładowanie po konfiguracji env, obecnie bez bramki zgody.
  • Zdarzenie konwersji Google Ads — przez gtag przy kliknięciach kontaktu, gdy GA4/Ads są powiązane.

Inne

  • Google reCAPTCHA v3 — przy starcie i resecie interaktywnego demo (ochrona przed nadużyciami).
  • Bunny Fonts — zewnętrzne ładowanie czcionek Inter.

Mechanizm zgody

Na dzień tej wersji polityki nie wdrożono banera zgody (Akceptuj / Odrzuć / Ustawienia) ani blokady nieistotnych skryptów przed zgodą. Planowane jest wdrożenie mechanizmu umożliwiającego akceptację, odrzucenie i zarządzanie zgodą na analitykę oraz technologie reklamowe.

Do czasu wdrożenia consent nie należy zakładać, że sam fakt przeglądania strony oznacza zgodę na GA4, PostHog ani reklamę.

14. Bezpieczeństwo

Stosujemy środki techniczne i organizacyjne adekwatne do ryzyka, m.in. szyfrowanie transmisji (HTTPS), nagłówki bezpieczeństwa, kontrolę dostępu do aplikacji, hashowanie haseł oraz ograniczenia sesji demo. Żadne środki nie gwarantują absolutnego bezpieczeństwa. Nie publikujemy szczegółów, które mogłyby ułatwić atak.

15. Zmiany polityki

Polityka może być aktualizowana. Aktualna wersja jest publikowana pod adresem https://worktotal.app/polityka-prywatnosci wraz z datą ostatniej aktualizacji widoczną na początku dokumentu.

16. Kontakt

W sprawach danych osobowych napisz na: contact@worktotal.app.

Administrator: DAMIAN GĄSKA, NIP 5472234305.