Pewna Hipoteka. Justyna Chrzanowska

Dokumenty · Ochrona danych osobowych

Polityka prywatności

Prowadzimy Cię przez kredyt, a to znaczy, że powierzasz nam dużo informacji o sobie — od zarobków po numer PESEL. Poniżej opisujemy prostym językiem, co dokładnie z tymi danymi robimy, komu je przekazujemy, jak długo je trzymamy i czego możesz od nas w każdej chwili zażądać.

Wersja 1.0 Obowiązuje od 27 sierpnia 2026 r. Administrator: Pewna Hipoteka sp. z o.o.

Najważniejsze rzeczy w pięciu zdaniach

  • Twoje dane zbieramy po to, żeby policzyć zdolność kredytową, dobrać oferty i złożyć w Twoim imieniu wnioski do banków — bez tych danych nie da się wykonać usługi.
  • Wnioski trafiają wyłącznie do tych banków i instytucji finansowych, na które się umówimy. Nikomu innemu Twoich danych nie udostępniamy i nigdy ich nie sprzedajemy.
  • Główny system obsługi klienta (CRM) stoi na naszym własnym serwerze w Polsce. Część danych — poczta, dokumenty i arkusze robocze — przechowujemy równolegle w Google Workspace, a jeśli piszesz do nas przez WhatsApp, treść rozmowy przechodzi także przez serwery Meta. Piszemy niżej dokładnie, co gdzie trafia.
  • Ta strona nie śledzi odwiedzających. Nie ma tu Google Analytics, pikseli reklamowych ani ciasteczek marketingowych — nie budujemy Twojego profilu i nie sprzedajemy ruchu reklamodawcom.
  • W każdej chwili możesz poprosić o wgląd w swoje dane, ich poprawienie lub usunięcie — piszesz na kontakt@pewnahipoteka.com i odpowiadamy najpóźniej w ciągu miesiąca.

Kto odpowiada za Twoje dane

Administratorem Twoich danych osobowych — czyli podmiotem, który decyduje, po co i w jaki sposób są one wykorzystywane, i który za nie odpowiada — jest:

Pewna Hipoteka sp. z o.o.
ul. Główna 142, 42-530 Dąbrowa Górnicza
KRS 0001154650 · NIP 6292515919 · REGON 540861103
Kapitał zakładowy: 5 000 zł
Sąd rejestrowy: Sąd Rejonowy Katowice-Wschód w Katowicach, VIII Wydział Gospodarczy Krajowego Rejestru Sądowego
e-mail: kontakt@pewnahipoteka.com · tel. 539 383 003 · WhatsApp: 539 383 003
strona: pewnahipoteka.com

W dalszej części dokumentu piszemy o sobie „my”, „nas”. Zwracamy się do Ciebie bezpośrednio — dotyczy to zarówno osób, które zostawiły nam wiadomość przez formularz, jak i klientów prowadzonych przez cały proces kredytowy, współwnioskodawców, poręczycieli oraz osób kontaktowych po stronie naszych partnerów.

Kontakt w sprawach danych osobowych

We wszystkich sprawach dotyczących Twoich danych osobowych — pytań, żądań, wątpliwości, cofnięcia zgody — piszesz na adres kontakt@pewnahipoteka.com albo dzwonisz pod numer 539 383 003. Nie potrzebujesz do tego żadnego formularza ani formalnego pisma.

Nadzór nad naszą działalnością

Pośrednictwo kredytowe jest działalnością regulowaną. Jesteśmy wpisani do działu I rejestru pośredników kredytowych prowadzonego przez Komisję Nadzoru Finansowego, pod numerem RHA0018365 — jako agent pośrednika kredytu hipotecznego.

Co to znaczy w praktyce: agent nie posiada własnego zezwolenia Komisji Nadzoru Finansowego. Działa w imieniu i na rzecz pośrednika kredytu hipotecznego, który takie zezwolenie posiada. Rejestr jest jawny — nasz wpis możesz sprawdzić na stronie Komisji Nadzoru Finansowego.

↑ Wróć do spisu treści

Jakie dane przetwarzamy

Zakres danych rośnie razem z procesem. Na początku wystarczy nam kilka informacji, żeby powiedzieć, czy w ogóle jest o czym rozmawiać. Pełen komplet zbieramy dopiero wtedy, gdy decydujesz się złożyć wniosek — bo dopiero wtedy jest on potrzebny bankom.

Etap 1 — krótka ankieta i formularz kontaktowy

Na tym etapie prosimy o:

  • imię i nazwisko,
  • numer telefonu i adres e-mail,
  • cel kredytu (np. zakup mieszkania, budowa domu, refinansowanie),
  • rodzaj nieruchomości,
  • źródło i formę dochodu (np. umowa o pracę, działalność gospodarcza),
  • stan cywilny, obywatelstwo oraz informację o rozdzielności majątkowej,
  • treść wiadomości, którą do nas piszesz.

Stan cywilny, rozdzielność majątkowa i obywatelstwo nie są pytaniami „z ciekawości” — decydują o tym, kto musi być wnioskodawcą i które banki w ogóle wezmą Twój wniosek pod uwagę.

Etap 2 — pełna ankieta klienta

Wypełniasz ją, gdy przechodzimy do konkretnego wniosku. Zbieramy wtedy:

  • numer PESEL, datę urodzenia, serię i numer dowodu osobistego lub paszportu,
  • adres zamieszkania i adres do korespondencji,
  • szczegółowe dane o dochodach z ostatnich 12 miesięcy (pracodawca, stanowisko, wysokość i regularność wpływów, dane finansowe firmy w przypadku działalności gospodarczej),
  • informacje o zobowiązaniach: kredytach, limitach, kartach, leasingach, alimentach,
  • liczbę osób na utrzymaniu i dane dotyczące kosztów gospodarstwa domowego,
  • dane nieruchomości: adres, powierzchnię, cenę, numer księgi wieczystej, dane sprzedającego lub dewelopera w zakresie potrzebnym do wniosku,
  • dane współwnioskodawcy, a jeśli występuje — także poręczyciela, w tym samym zakresie.

Dokumenty

Do wniosku dołączane są dokumenty, które przekazujesz nam lub bezpośrednio bankowi: zaświadczenia o zatrudnieniu i dochodzie, PIT-y, wyciągi z rachunku bankowego, dokumenty firmowe (KPiR, księgi, deklaracje), umowa przedwstępna lub deweloperska, odpis z księgi wieczystej, wypis z rejestru gruntów, operat szacunkowy, decyzje i pozwolenia budowlane.

Uwaga na wyciągi bankowe

Wyciąg z rachunku pokazuje więcej, niż wynika z samego dochodu — widać na nim wydatki, a czasem informacje, o które nie pytamy i których nie potrzebujemy (np. wpłaty na cele religijne czy opłaty za leczenie). Możesz zasłonić pozycje niezwiązane z oceną zdolności kredytowej, o ile nie utrudni to bankowi weryfikacji wpływów. Sami nie wykorzystujemy takich informacji do żadnych celów.

Dane z bieżącej obsługi

Poza tym przetwarzamy: korespondencję e-mailową, wiadomości SMS oraz wiadomości z WhatsApp Business, notatki eksperta ze spotkań i rozmów telefonicznych, historię statusu wniosku w poszczególnych bankach, ustalone terminy i przypomnienia, a także dane rozliczeniowe (jeśli wystawiamy dokument księgowy).

WhatsApp jest u nas oficjalnym kanałem kontaktu, ale korzystasz z niego dobrowolnie i nie należy przesyłać nim dokumentów finansowych — opisujemy to dokładnie w sekcji Komu przekazujemy dane.

Dane techniczne strony

Serwer, na którym stoi strona, zapisuje standardowe logi: adres IP, datę i godzinę zapytania, adres odwiedzanej podstrony oraz typ przeglądarki. Służą one wyłącznie zapewnieniu bezpieczeństwa i poprawnego działania serwisu. Nie łączymy ich z Twoimi danymi z formularza i nie budujemy na ich podstawie żadnego profilu.

↑ Wróć do spisu treści

Skąd mamy Twoje dane

W większości — bezpośrednio od Ciebie. Podajesz je w formularzu na stronie, w ankiecie, w rozmowie z ekspertem, w e-mailu albo przekazując dokumenty.

Pozostałe źródła to:

  • Współwnioskodawca lub osoba bliska. Jeśli kredyt bierzecie wspólnie, zdarza się, że jedna osoba przekazuje nam dane drugiej. Wtedy tę drugą osobę informujemy o przetwarzaniu jej danych — najpóźniej przy pierwszym kontakcie, a w praktyce zanim złożymy jakikolwiek wniosek.
  • Banki i instytucje finansowe. Po złożeniu wniosku otrzymujemy od nich informację zwrotną: pytania analityka, wykaz brakujących dokumentów, warunki decyzji, wysokość przyznanej kwoty, powód odmowy. Są to dane, które dotyczą Ciebie i które trafiają do prowadzonej przez nas sprawy.
  • Rejestry publiczne. W zakresie potrzebnym do wniosku korzystamy z danych jawnych — przede wszystkim z elektronicznej księgi wieczystej dotyczącej kredytowanej nieruchomości, a w przypadku przedsiębiorców z KRS lub CEIDG.
  • Osoby polecające. Jeżeli trafiłeś do nas z polecenia i ktoś przekazał nam Twój kontakt, informujemy Cię o tym przy pierwszej rozmowie i podajemy źródło.

Biuro Informacji Kredytowej (BIK) i biura informacji gospodarczej

Nie pobieramy samodzielnie raportów o Twojej historii kredytowej. Zapytanie do BIK składa bank, do którego trafia wniosek — robi to na podstawie własnych uprawnień wynikających z Prawa bankowego i na podstawie Twojej zgody złożonej w dokumentacji bankowej.

Zdarza się, że sam pobierasz swój raport BIK (każdy ma do niego dostęp) i pokazujesz go ekspertowi, żeby wcześniej wychwycić problem — na przykład stary limit karty, o którym zapomniałeś. Wtedy przetwarzamy tę informację tak jak każdy inny dokument, który nam przekazujesz, i wyłącznie w celu przygotowania wniosku.

↑ Wróć do spisu treści

Po co przetwarzamy dane i na jakiej podstawie

RODO wymaga, żeby dla każdego celu wskazać podstawę prawną. Brzmi to formalnie, ale sprowadza się do czterech sytuacji: robimy coś, bo umówiliśmy się na usługę (lit. b), bo każe nam przepis (lit. c), bo mamy w tym uzasadniony interes (lit. f) albo bo wyraziłeś zgodę (lit. a). Poniżej rozpisujemy to punkt po punkcie.

Wskazane przepisy to art. 6 ust. 1 rozporządzenia (UE) 2016/679 (RODO).
Cel Podstawa prawna Jak długo
Odpowiedź na wiadomość z formularza lub krótkiej ankiety, wstępna rozmowa, zorientowanie się, czy jesteśmy w stanie pomóc art. 6 ust. 1 lit. b — działania na Twoje żądanie przed zawarciem umowy; jeśli pytanie nie zmierza do współpracy: lit. f (obsługa korespondencji) Do zakończenia rozmów; gdy nie dojdzie do współpracy — nie dłużej niż 12 miesięcy od ostatniego kontaktu
Wykonanie usługi pośrednictwa: analiza sytuacji finansowej, wyliczenie zdolności, dobór ofert, przygotowanie i złożenie wniosków, prowadzenie sprawy aż do uruchomienia kredytu art. 6 ust. 1 lit. b — wykonanie umowy, której jesteś stroną Przez czas współpracy, a następnie do upływu przedawnienia roszczeń
Obowiązki informacyjne wobec klienta wynikające z przepisów o kredycie hipotecznym i kredycie konsumenckim oraz dokumentowanie świadczonych usług na potrzeby nadzoru KNF art. 6 ust. 1 lit. c w związku z ustawą o kredycie hipotecznym oraz ustawą o kredycie konsumenckim Przez okres wskazany w tych przepisach, nie krócej niż okres przedawnienia roszczeń
Przeciwdziałanie praniu pieniędzy i finansowaniu terroryzmu — identyfikacja i weryfikacja tożsamości, ocena ryzyka, przechowywanie dokumentacji — w zakresie, w jakim jesteśmy instytucją obowiązaną art. 6 ust. 1 lit. c w związku z ustawą z 1 marca 2018 r. o przeciwdziałaniu praniu pieniędzy oraz finansowaniu terroryzmu 5 lat, licząc od pierwszego dnia roku następującego po roku zakończenia relacji z klientem
Rozliczenia podatkowe i księgowe — faktury, prowizje otrzymywane od banków, ewidencje art. 6 ust. 1 lit. c w związku z ustawą o rachunkowości i Ordynacją podatkową 5 lat, licząc od końca roku, w którym powstał obowiązek podatkowy
Rozpatrywanie reklamacji i zgłoszeń art. 6 ust. 1 lit. c (przepisy o rozpatrywaniu reklamacji przez podmioty rynku finansowego) oraz lit. b Do zakończenia sprawy, a następnie do upływu przedawnienia roszczeń
Ustalenie, dochodzenie i obrona roszczeń — również wykazanie, że usługa została wykonana prawidłowo i że przekazaliśmy wymagane informacje art. 6 ust. 1 lit. f — nasz uzasadniony interes Do upływu przedawnienia (co do zasady 6 lat, a dla roszczeń związanych z działalnością gospodarczą 3 lata; termin kończy się z ostatnim dniem roku kalendarzowego)
Marketing własnych usług wobec osób, z którymi łączy nas lub łączyła umowa — np. informacja, że opłaca się refinansować kredyt albo że kończy się okres stałego oprocentowania art. 6 ust. 1 lit. f — uzasadniony interes polegający na marketingu bezpośrednim własnych usług Do wniesienia przez Ciebie sprzeciwu
Newsletter, materiały edukacyjne oraz kontakt telefoniczny lub e-mailowy w celach marketingowych wobec osób, z którymi nie łączy nas umowa art. 6 ust. 1 lit. a — Twoja zgoda, wraz ze zgodą wymaganą przez Prawo komunikacji elektronicznej Do cofnięcia zgody
Zachowanie Twoich danych i wyników analizy „na później”, gdy prosisz, żebyśmy wrócili do tematu za jakiś czas art. 6 ust. 1 lit. a — Twoja zgoda Do cofnięcia zgody, nie dłużej niż 24 miesiące od jej wyrażenia
Bezpieczeństwo systemów: logi serwera, kopie zapasowe, kontrola dostępu, przeciwdziałanie nadużyciom i spamowi w formularzach art. 6 ust. 1 lit. f — uzasadniony interes polegający na ochronie danych i ciągłości działania Logi — nie dłużej niż 12 miesięcy; kopie zapasowe — do czasu ich nadpisania w bieżącym cyklu
Wewnętrzne statystyki i zarządzanie firmą: ile wniosków złożyliśmy, w których bankach, jaka była skuteczność art. 6 ust. 1 lit. f — uzasadniony interes polegający na zarządzaniu własną działalnością Dane w zestawieniach zbiorczych, bez identyfikowania osób
Co to jest „uzasadniony interes”

To sytuacja, w której przepis pozwala nam przetwarzać dane bez Twojej zgody, o ile mamy w tym realny powód, a Twoja prywatność na tym nie traci. Zanim skorzystamy z tej podstawy, ważymy obie strony. Zawsze możesz wnieść sprzeciw — opisujemy to w sekcji Twoje prawa.

↑ Wróć do spisu treści

Dane szczególnie chronione

RODO wyróżnia kategorię danych wymagających mocniejszej ochrony — należą do niej między innymi informacje o stanie zdrowia, przynależności związkowej, przekonaniach religijnych czy poglądach politycznych (art. 9 RODO).

Zasada u nas jest prosta: nie zbieramy takich danych i o nie nie pytamy. Do policzenia zdolności kredytowej nie są potrzebne.

W praktyce mogą się one jednak pojawić same — na przykład w dokumencie potwierdzającym dochód ze świadczenia rentowego, w orzeczeniu o niepełnosprawności, w ankiecie medycznej wymaganej przez ubezpieczyciela przy ubezpieczeniu kredytu albo w wyciągu bankowym. Jeżeli tak się stanie:

  • przetwarzamy je wyłącznie w zakresie niezbędnym do prowadzenia Twojej sprawy,
  • podstawą jest Twoja wyraźna zgoda (art. 9 ust. 2 lit. a RODO), a w razie sporu — konieczność ustalenia lub dochodzenia roszczeń (art. 9 ust. 2 lit. f RODO),
  • nie wykorzystujemy ich do niczego innego, w szczególności do żadnego marketingu.
Prośba

Jeżeli dokument zawiera informacje o zdrowiu lub inne dane wrażliwe, które nie mają znaczenia dla wniosku — zasłoń je przed wysłaniem. Ankietę medyczną do ubezpieczenia wypełnia się co do zasady bezpośrednio u ubezpieczyciela lub w banku, a nie przez nas.

Nie przetwarzamy również danych dotyczących wyroków skazujących i czynów zabronionych (art. 10 RODO) — nie prosimy o zaświadczenia o niekaralności ani podobne dokumenty.

↑ Wróć do spisu treści

Czy podanie danych jest obowiązkowe

Podanie danych jest dobrowolne — nikt Cię do niczego nie zmusza. Ma to jednak konsekwencje, które warto znać z góry:

Dane z formularza kontaktowego
Bez imienia i kontaktu (telefon lub e-mail) nie odpowiemy na wiadomość. Pozostałe pola krótkiej ankiety możesz zostawić puste — po prostu wstępna odpowiedź będzie mniej precyzyjna.
Dane z pełnej ankiety i dokumenty
Ich zakres wyznaczają banki i przepisy, nie my. Bez kompletu danych nie da się złożyć wniosku kredytowego — to nie jest nasza decyzja, tylko warunek, bez którego bank wniosku nie rozpatrzy.
Dane wymagane przepisami
Część danych (np. dokument tożsamości na potrzeby przepisów o przeciwdziałaniu praniu pieniędzy, o ile nas one obejmują, albo dane do dokumentu księgowego) musimy zebrać, bo tak stanowi ustawa. Tu nie mamy swobody.
Zgody marketingowe
Są w pełni dobrowolne i nie wpływają na warunki współpracy. Odmowa zgody na newsletter nie oznacza gorszej obsługi ani gorszej oferty.

↑ Wróć do spisu treści

Zdolność kredytowa, profilowanie i decyzje automatyczne

To jedna z najczęściej zadawanych nam pytań, więc opisujemy ją dokładnie i bez upiększania.

Co robi nasz kalkulator zdolności

Na podstawie podanych przez Ciebie danych — dochodu, jego formy, liczby osób w gospodarstwie domowym, istniejących zobowiązań, wartości nieruchomości i wkładu własnego — wyliczamy wstępne, orientacyjne oszacowanie kwoty kredytu, na jaką możesz liczyć w poszczególnych bankach. Wyliczenie odzwierciedla znane nam parametry i polityki kredytowe banków.

Najważniejsze

To narzędzie pomocnicze eksperta, a nie decyzja. Wynik zawsze ogląda, weryfikuje i interpretuje człowiek — ekspert, który zna niuanse (np. jak dany bank traktuje dochód z umowy zlecenia albo premię). Na podstawie samego wyliczenia nikomu nie odmawiamy współpracy i nie zamykamy sprawy automatycznie.

Czy to jest „zautomatyzowane podejmowanie decyzji” w rozumieniu RODO

W naszej ocenie — nie. Art. 22 RODO dotyczy decyzji podejmowanych wyłącznie automatycznie i wywołujących wobec Ciebie skutki prawne lub podobnie istotne. Nasze wyliczenie nie spełnia żadnego z tych warunków: nie jest wyłącznie automatyczne (ostateczna rekomendacja pochodzi od eksperta) i nie rozstrzyga o niczym — nie przyznaje kredytu ani go nie odmawia.

Elementy prostego profilowania występują o tyle, że dopasowujemy listę banków do Twojej sytuacji (np. odrzucamy te, które nie akceptują danej formy dochodu albo danego typu nieruchomości). Jest to zawężenie listy ofert do sensownych, a nie ocena Twojej osoby. Zawsze możesz poprosić o pełną listę i o wyjaśnienie, dlaczego dany bank został pominięty.

Kto naprawdę podejmuje decyzję kredytową

Decyzję kredytową podejmuje bank — samodzielnie, według własnych procedur, na własną odpowiedzialność i jako odrębny administrator Twoich danych. Banki stosują własne modele scoringowe i korzystają z danych z BIK; część etapów oceny może po ich stronie przebiegać automatycznie. Zasady tej oceny, informacje o profilowaniu oraz prawa z art. 22 ust. 3 RODO — w tym prawo do uzyskania interwencji człowieka, wyrażenia własnego stanowiska i zakwestionowania decyzji — realizujesz bezpośrednio wobec banku, na podstawie jego klauzuli informacyjnej. My tych decyzji nie podejmujemy i nie mamy na nie wpływu.

Nasz ekspert może natomiast pomóc Ci zrozumieć powód odmowy i przygotować wniosek w innym banku — to część usługi, a nie odrębne przetwarzanie danych.

↑ Wróć do spisu treści

Komu przekazujemy dane

Nie sprzedajemy danych i nie udostępniamy ich nikomu w celach reklamowych. Lista odbiorców jest krótka i wynika wprost z tego, jak działa proces kredytowy.

Banki i instytucje finansowe — sedno usługi

Nasza praca polega na tym, żeby złożyć Twój wniosek w kilku bankach naraz i porównać, co zaproponują. Oznacza to, że komplet danych z ankiety i dokumenty trafiają do tych banków, firm pożyczkowych i innych instytucji finansowych, na które się z Tobą umówimy — i tylko do nich. Zawsze wiesz, gdzie idzie wniosek, bo lista banków to element rekomendacji, którą akceptujesz.

Ważne

Od chwili otrzymania wniosku każdy bank staje się samodzielnym administratorem Twoich danych. To znaczy, że od tego momentu decyduje o nich we własnym zakresie, na podstawie własnej klauzuli informacyjnej i przepisów Prawa bankowego — również o tym, jak długo je przechowuje. Żądanie usunięcia danych skierowane do nas nie usuwa ich z systemów banku; z takim żądaniem trzeba wystąpić bezpośrednio do banku.

Podmioty przetwarzające dane na nasze zlecenie

Z każdym z nich mamy zawartą pisemną umowę powierzenia przetwarzania danych (art. 28 RODO). Działają wyłącznie na nasze polecenie i nie mogą wykorzystywać Twoich danych do własnych celów.

  • dCoded — nasz dostawca usług informatycznych: utrzymanie strony, systemu obsługi klienta i narzędzi wewnętrznych, wsparcie techniczne. Umowa powierzenia podpisana.
  • OVHcloud — dostawca infrastruktury serwerowej. Nasza strona, system obsługi klienta i narzędzia wewnętrzne działają na serwerach zlokalizowanych w Polsce.
  • Google Ireland Limited (Google Workspace) — poczta służbowa, Dysk Google oraz Arkusze Google. Przechowujemy tam część korespondencji i dokumentów, a także arkusze robocze, w których równolegle z systemem CRM prowadzimy ewidencję spraw. Oznacza to, że część danych klientów znajduje się faktycznie w Google Workspace, a nie wyłącznie na naszym serwerze. Zobacz sekcję Przekazywanie danych poza EOG.
  • Operator telekomunikacyjny — w zakresie połączeń telefonicznych i wiadomości SMS.
Gdzie naprawdę są Twoje dane

Nasz system obsługi klienta (CRM) i narzędzia automatyzujące pracę stoją na naszym własnym serwerze w Polsce — nie korzystamy z zewnętrznej platformy typu SaaS, której dostawca trzymałby całą bazę klientów u siebie.

Nie chcemy jednak tworzyć wrażenia, że absolutnie wszystko zostaje w Polsce. Równolegle z systemem CRM prowadzimy arkusze robocze w Google Workspace — traktujemy je jako zabezpieczenie na czas przechodzenia na nowy system — a korespondencja e-mailowa i część dokumentów są w poczcie i na Dysku Google. Jeśli piszesz do nas przez WhatsApp, treść rozmowy przechodzi przez serwery Meta. Opisujemy to niżej oraz w sekcji Przekazywanie danych poza EOG.

WhatsApp Business

Numer 539 383 003 działa również jako WhatsApp Business i jest u nas oficjalnym kanałem kontaktu. Dla wielu osób to najwygodniejszy sposób, żeby szybko o coś zapytać, więc nie udajemy, że go nie ma.

Musisz jednak wiedzieć, jak to działa. Usługę świadczy Meta Platforms Ireland Limited. Treść rozmowy oraz dane o niej (Twój numer telefonu, godziny wiadomości, sam fakt kontaktu z nami) przechodzą przez infrastrukturę Meta i są przez nią przetwarzane na jej własnych zasadach, opisanych w regulaminie i polityce prywatności WhatsApp. Nie jest to przetwarzanie na nasze polecenie — na te zasady nie mamy wpływu i nie możemy ich zmienić.

Czego nie wysyłać przez WhatsApp

Nie przesyłaj przez WhatsApp dokumentów finansowych ani danych identyfikacyjnych — zaświadczeń o dochodach, wyciągów bankowych, PIT-ów, skanów dowodu osobistego, numeru PESEL. Do tego wskażemy Ci bezpieczniejszy kanał. WhatsApp zostawmy na krótkie pytania i ustalanie terminów.

Korzystanie z tego kanału jest w pełni dobrowolne — to Ty wybierasz, czy chcesz przez niego pisać. Jeśli wolisz, kontaktujemy się wyłącznie telefonicznie, e-mailem albo na spotkaniu. Wystarczy powiedzieć.

Inni odbiorcy

  • Meta Platforms Ireland Limited (WhatsApp Business) — w zakresie korespondencji, którą prowadzisz z nami tym kanałem. Szczegóły opisaliśmy wyżej.
  • Biuro rachunkowe — w zakresie dokumentów księgowych i rozliczeń (jeśli wystawiamy dokument obejmujący Twoje dane).
  • Kancelaria prawna — wyłącznie wtedy, gdy jest to potrzebne do obsługi reklamacji, sporu albo dochodzenia lub obrony roszczeń.
  • Ubezpieczyciele i pośrednicy ubezpieczeniowi — tylko jeśli korzystasz z ubezpieczenia powiązanego z kredytem i wyraźnie o to poprosisz.
  • Uprawnione organy publiczne — Komisja Nadzoru Finansowego, Generalny Inspektor Informacji Finansowej, organy podatkowe, sądy, Policja, prokuratura, Prezes UODO — wyłącznie na podstawie przepisu prawa i w zakresie, jakiego przepis wymaga. Organy te nie są „odbiorcami” w rozumieniu RODO, gdy prowadzą własne postępowanie.

↑ Wróć do spisu treści

Przekazywanie danych poza Europejski Obszar Gospodarczy

Podstawowa infrastruktura — strona, system obsługi klienta i narzędzia wewnętrzne — działa na serwerach OVHcloud zlokalizowanych w Polsce. Poza Polskę dane wychodzą w dwóch przypadkach i oba opisujemy poniżej.

Google Workspace — poczta, Dysk i Arkusze

Usługę świadczy nam Google Ireland Limited z siedzibą w Irlandii, a więc podmiot z Unii Europejskiej. Przechowujemy tam korespondencję e-mailową, część dokumentów oraz arkusze robocze, w których równolegle z systemem CRM prowadzimy ewidencję spraw. Google korzysta ze spółek ze swojej grupy, w tym spoza Europejskiego Obszaru Gospodarczego (przede wszystkim w Stanach Zjednoczonych) — głównie przy wsparciu technicznym i utrzymaniu usługi. W praktyce oznacza to, że część Twoich danych może zostać przekazana poza EOG.

WhatsApp Business

Jeżeli kontaktujesz się z nami przez WhatsApp, usługę świadczy Meta Platforms Ireland Limited — również podmiot z Unii Europejskiej. Meta także korzysta z infrastruktury i spółek spoza EOG, więc treść rozmowy i dane o niej mogą zostać przekazane poza Europejski Obszar Gospodarczy, na zasadach opisanych w dokumentach WhatsApp.

Zabezpieczenia

W obu przypadkach przekazanie danych poza EOG opiera się na:

  • standardowe klauzule umowne zatwierdzone przez Komisję Europejską (art. 46 ust. 2 lit. c RODO) — czyli wzorcowa umowa nakładająca na odbiorcę obowiązki ochrony danych na poziomie zbliżonym do europejskiego,
  • uzupełniające środki techniczne stosowane przez dostawcę, w tym szyfrowanie danych w transmisji i w spoczynku,
  • w odniesieniu do odbiorców w USA — także decyzja wykonawcza Komisji Europejskiej stwierdzająca odpowiedni stopień ochrony danych w ramach Data Privacy Framework, o ile dany odbiorca jest do niego przystąpiony.

Możesz w każdej chwili poprosić nas o kopię lub opis zastosowanych zabezpieczeń — wystarczy e-mail na kontakt@pewnahipoteka.com.

Jeżeli wolisz, żeby Twoje dokumenty nie były przesyłane pocztą elektroniczną, powiedz o tym ekspertowi — ustalimy inny sposób ich przekazania.

↑ Wróć do spisu treści

Jak długo przechowujemy dane

Nie trzymamy danych „na wszelki wypadek”. Każdy okres wynika albo z konkretnego przepisu, albo z terminu, w którym ktoś mógłby wystąpić wobec nas z roszczeniem. Po upływie tego czasu dane usuwamy lub trwale anonimizujemy.

Zapytanie, po którym nie doszło do współpracy
Nie dłużej niż 12 miesięcy od ostatniego kontaktu, chyba że poprosisz nas o wcześniejsze usunięcie albo wyrazisz zgodę na dłuższe przechowanie (np. „proszę odezwać się za rok”). Dlaczego: rynek kredytowy zmienia się szybko, a dane starsze niż rok i tak trzeba by zebrać od nowa.
Dane klienta, z którym mieliśmy umowę
Przez czas współpracy, a następnie do upływu przedawnienia roszczeń: co do zasady 6 lat, a dla roszczeń związanych z prowadzeniem działalności gospodarczej 3 lata; termin liczymy do ostatniego dnia roku kalendarzowego, w którym upływa. Dlaczego: przez ten czas zarówno Ty możesz zgłosić wobec nas roszczenie, jak i my musimy być w stanie wykazać, że usługa została wykonana prawidłowo.
Dokumenty księgowe i podatkowe
5 lat licząc od końca roku, w którym powstał obowiązek podatkowy lub zamknięto rok obrotowy. Dlaczego: taki okres wynika z ustawy o rachunkowości i Ordynacji podatkowej — w tym czasie dokumenty może skontrolować urząd skarbowy.
Dokumentacja z zakresu przeciwdziałania praniu pieniędzy (AML)
W zakresie, w jakim jesteśmy instytucją obowiązaną — 5 lat, licząc od pierwszego dnia roku następującego po roku, w którym zakończyliśmy relację z klientem lub przeprowadzono transakcję. Dlaczego: taki okres wskazuje ustawa o przeciwdziałaniu praniu pieniędzy i finansowaniu terroryzmu. Tych danych nie możemy usunąć wcześniej, nawet na Twoje żądanie.
Dokumentacja wymagana przepisami o kredycie hipotecznym i nadzorem KNF
Przez okres wskazany w tych przepisach, nie krócej niż okres przedawnienia roszczeń związanych ze świadczoną usługą. Dlaczego: musimy być w stanie wykazać przed organem nadzoru, jakie informacje przekazaliśmy klientowi przed zawarciem umowy.
Reklamacje
Do zakończenia sprawy, a następnie do upływu przedawnienia roszczeń z nią związanych.
Dane przetwarzane na podstawie zgody (newsletter, marketing, „wróćmy do tematu później”)
Do cofnięcia zgody, a w przypadku zgody na późniejszy kontakt — nie dłużej niż 24 miesiące. Po cofnięciu zgody zachowujemy jedynie sam fakt jej udzielenia i cofnięcia, żeby móc wykazać, że działaliśmy zgodnie z prawem.
Marketing własnych usług wobec klientów
Do momentu wniesienia przez Ciebie sprzeciwu. Po sprzeciwie odnotowujemy go i zaprzestajemy wysyłki.
Logi serwera i dane techniczne
Nie dłużej niż 12 miesięcy, a w razie incydentu bezpieczeństwa — do jego wyjaśnienia.
Kopie zapasowe
Dane usunięte z systemów produkcyjnych mogą przez pewien czas pozostawać w kopiach zapasowych. Znikają z nich automatycznie wraz z nadpisaniem kopii w bieżącym cyklu i w tym okresie nie są wykorzystywane do żadnych bieżących działań.

Okresy mogą się na siebie nakładać. Jeżeli jedna informacja podlega dwóm terminom (np. faktura jest jednocześnie dokumentem księgowym i dowodem w ewentualnym sporze), przechowujemy ją przez dłuższy z nich.

↑ Wróć do spisu treści

Twoje prawa

Wszystkie poniższe uprawnienia realizujesz u nas bezpłatnie. Wystarczy wiadomość na kontakt@pewnahipoteka.com, telefon pod numer 539 383 003 albo pismo na adres spółki. Odpowiadamy najpóźniej w ciągu miesiąca; przy sprawach bardziej złożonych możemy ten termin przedłużyć o kolejne dwa miesiące — wtedy uprzedzamy o tym i wyjaśniamy powód.

Prawo dostępu do danych (art. 15 RODO)
Możesz zapytać, czy przetwarzamy Twoje dane, jakie dokładnie, po co, komu je przekazaliśmy i jak długo zamierzamy je trzymać. Na żądanie wydajemy kopię danych.
Prawo do sprostowania (art. 16 RODO)
Jeżeli coś jest błędne lub nieaktualne — zmieniłeś nazwisko, adres, pracę — poprawimy to. Zależy nam na tym równie mocno jak Tobie: błąd w danych potrafi zatrzymać wniosek w banku.
Prawo do usunięcia danych, „prawo do bycia zapomnianym” (art. 17 RODO)
Usuniemy dane, gdy przestaną być potrzebne, gdy cofniesz zgodę będącą jedyną podstawą ich przetwarzania albo gdy skutecznie wniesiesz sprzeciw. Ograniczenie: nie usuniemy danych, które musimy zachować na podstawie przepisu (księgowość, AML, dokumentacja nadzorcza) albo które są nam potrzebne do ustalenia lub obrony roszczeń. W takim wypadku ograniczamy ich wykorzystanie wyłącznie do tego celu i wyjaśniamy Ci, dlaczego.
Prawo do ograniczenia przetwarzania (art. 18 RODO)
Możesz zażądać, żebyśmy „zamrozili” dane — przechowywali je, ale nic z nimi nie robili. Przydaje się na czas wyjaśniania, czy dane są prawidłowe albo czy Twój sprzeciw jest zasadny.
Prawo do przenoszenia danych (art. 20 RODO)
W zakresie danych, które nam podałeś i które przetwarzamy na podstawie zgody lub umowy, otrzymasz je w powszechnie używanym formacie nadającym się do odczytu maszynowego. Na życzenie prześlemy je bezpośrednio innemu administratorowi, o ile jest to technicznie możliwe.
Prawo do sprzeciwu (art. 21 RODO)
Możesz sprzeciwić się przetwarzaniu opartemu na naszym uzasadnionym interesie — wtedy przestajemy, chyba że wykażemy ważne prawnie uzasadnione podstawy nadrzędne wobec Twoich interesów. W przypadku marketingu bezpośredniego sprzeciw działa bezwarunkowo: nie musisz go uzasadniać, a my natychmiast przestajemy.
Prawo do cofnięcia zgody (art. 7 ust. 3 RODO)
Zgodę możesz wycofać w każdej chwili i równie łatwo, jak jej udzieliłeś — jednym e-mailem lub linkiem w stopce newslettera. Cofnięcie nie wpływa na zgodność z prawem tego, co zrobiliśmy wcześniej.
Prawo do niepodlegania decyzji wyłącznie automatycznej (art. 22 RODO)
Wobec nas nie ma zastosowania, ponieważ takich decyzji nie podejmujemy — szczegóły w sekcji Zdolność kredytowa, profilowanie i decyzje automatyczne. Wobec banku rozpatrującego wniosek prawo to realizujesz bezpośrednio u niego.
Jak potwierdzamy tożsamość

Zanim wydamy komukolwiek dane, musimy mieć pewność, że rozmawiamy z właściwą osobą. Zwykle wystarczy wiadomość z adresu e-mail znanego nam ze sprawy. Jeżeli żądanie dotyczy szerokiego zakresu danych albo przychodzi z nieznanego adresu, możemy poprosić o dodatkowe informacje pozwalające Cię zidentyfikować. Nie prosimy przy tym o skan dowodu, jeśli nie jest to naprawdę konieczne.

↑ Wróć do spisu treści

Skarga do Prezesa UODO

Jeżeli uważasz, że przetwarzamy Twoje dane niezgodnie z prawem, masz prawo wnieść skargę do organu nadzorczego. W Polsce jest nim Prezes Urzędu Ochrony Danych Osobowych:

Urząd Ochrony Danych Osobowych
ul. Stawki 2, 00-193 Warszawa
tel. 22 531 03 00 · e-mail: kancelaria@uodo.gov.pl
uodo.gov.pl — skargę można złożyć również elektronicznie, przez ePUAP lub formularz na stronie urzędu.

Będzie nam jednak zależało, żebyś najpierw dał nam szansę wyjaśnić sprawę. Napisz na kontakt@pewnahipoteka.com — większość wątpliwości da się rozwiać w jednej rozmowie, a jeśli popełniliśmy błąd, po prostu go naprawimy.

Niezależnie od skargi przysługuje Ci prawo do skutecznego środka ochrony przed sądem (art. 79 RODO) oraz do odszkodowania za szkodę wyrządzoną naruszeniem (art. 82 RODO).

↑ Wróć do spisu treści

Ciasteczka i brak śledzenia

Krótko

Ta strona Cię nie śledzi. Nie zbieramy statystyk odwiedzin, nie budujemy Twojego profilu i nie przekazujemy informacji o Twojej wizycie żadnej firmie reklamowej. Dlatego nie zobaczysz tu też irytującego okna „zaakceptuj wszystkie ciasteczka”.

Czego tu nie ma

  • Nie ma Google Analytics ani żadnego innego narzędzia analitycznego.
  • Nie ma pikseli reklamowych — Meta/Facebook, Google Ads, LinkedIn, TikTok ani żadnych innych.
  • Nie ma ciasteczek marketingowych ani profilujących.
  • Nie ma map, filmów ani wtyczek społecznościowych osadzonych z cudzych serwerów, które ładowałyby się w tle i widziały Twoje IP.
  • Czcionki i grafiki ładują się z naszego serwera, nie z zewnętrznych bibliotek.

Co może wystąpić

Wyłącznie ciasteczka techniczne, niezbędne do działania serwisu — na przykład podtrzymujące sesję przy wypełnianiu wieloetapowej ankiety, zapamiętujące wybór językowy lub chroniące formularz przed nadużyciem. Takie ciasteczka są niezbędne do wykonania usługi, o którą sam prosisz, i zgodnie z przepisami Prawa komunikacji elektronicznej nie wymagają zgody. Nie służą do śledzenia i nie pozwalają na profilowanie.

Niezależnie od tego możesz zablokować lub usunąć ciasteczka w ustawieniach swojej przeglądarki. Zablokowanie ciasteczek technicznych może utrudnić wypełnienie formularza — poza tym strona będzie działać normalnie.

Logi serwera

Jak każdy serwer WWW, nasz zapisuje techniczne logi dostępowe (adres IP, czas zapytania, adres podstrony, typ przeglądarki). Nie są to ciasteczka i nie korzystamy z nich do analityki marketingowej — służą wyłącznie bezpieczeństwu i diagnostyce. Podstawą jest art. 6 ust. 1 lit. f RODO.

Linki do innych stron

Jeżeli klikniesz odnośnik prowadzący poza nasz serwis — na przykład do profilu w mediach społecznościowych, na stronę banku albo do wizytówki Google — trafiasz do serwisu rządzącego się własnymi zasadami. Nie mamy wpływu na to, jak tam przetwarzane są dane, i zachęcamy do zapoznania się z polityką prywatności tego serwisu.

↑ Wróć do spisu treści

Bezpieczeństwo danych

Dane, które nam powierzasz, należą do najbardziej wrażliwych, jakie w ogóle się przekazuje — PESEL, wysokość zarobków, historia rachunku. Traktujemy je poważnie i stosujemy środki techniczne oraz organizacyjne odpowiednie do tego ryzyka (art. 32 RODO). Bez podawania szczegółów, które same w sobie byłyby podpowiedzią dla kogoś niepowołanego:

  • połączenie ze stroną i wszystkimi naszymi narzędziami jest szyfrowane,
  • dane przechowujemy na serwerach zlokalizowanych w Polsce, w profesjonalnym centrum danych,
  • dostęp do danych mają wyłącznie osoby, które go rzeczywiście potrzebują do wykonania swoich zadań, i tylko w niezbędnym zakresie,
  • każda taka osoba działa na podstawie pisemnego upoważnienia i jest zobowiązana do zachowania poufności — również po zakończeniu współpracy z nami,
  • dostęp do systemów zabezpieczamy indywidualnymi kontami oraz — tam, gdzie jest to możliwe — uwierzytelnianiem wieloskładnikowym,
  • wykonujemy regularne kopie zapasowe i sprawdzamy, czy da się z nich odtworzyć dane,
  • oprogramowanie i infrastrukturę aktualizujemy na bieżąco, we współpracy z dostawcą IT,
  • z każdym podmiotem, któremu powierzamy dane, mamy podpisaną umowę powierzenia i weryfikujemy, czy daje on wystarczające gwarancje ochrony,
  • dokumenty papierowe przechowujemy w zamykanych szafach, a po upływie okresu przechowywania niszczymy w sposób uniemożliwiający odtworzenie.

Gdyby jednak doszło do naruszenia

Mamy przygotowaną procedurę na wypadek incydentu. Jeżeli naruszenie ochrony danych może powodować ryzyko naruszenia Twoich praw, zgłaszamy je Prezesowi UODO w ciągu 72 godzin od stwierdzenia. Jeżeli ryzyko jest wysokie — zawiadamiamy również Ciebie bezpośrednio, opisując, co się stało i co zrobić.

Uważaj na oszustów

Nigdy nie prosimy o hasło do bankowości elektronicznej, kod BLIK, kod SMS autoryzujący przelew ani o instalację programu do zdalnego pulpitu. Nie prosimy też o przelew „na weryfikację”. Jeżeli ktoś powołuje się na naszą firmę i o to prosi — to oszustwo. Rozłącz się i zadzwoń do nas pod numer 539 383 003.

↑ Wróć do spisu treści

Zmiany polityki i kontakt

Politykę aktualizujemy, gdy zmienia się sposób, w jaki pracujemy, gdy dochodzi nowe narzędzie albo gdy zmieniają się przepisy. Każda nowa wersja pojawia się pod tym samym adresem, z podaną datą wejścia w życie i numerem wersji. Zmiany obowiązują od dnia publikacji.

Jeżeli zmiana będzie istotna — na przykład dojdzie nowa kategoria odbiorców danych albo zmieni się cel przetwarzania — poinformujemy o niej dodatkowo klientów, z którymi prowadzimy aktywne sprawy, oraz osoby zapisane na newsletter.

Aktualna wersja
Wersja 1.0, obowiązuje od 27 sierpnia 2026 r. Poprzednie wersje udostępniamy na życzenie.

Masz pytanie o swoje dane?

Nie musisz pisać formalnego wniosku ani powoływać się na artykuły. Wystarczy zwykła wiadomość — odpowiemy tym samym językiem, którym napisana jest ta polityka.

Adres
Pewna Hipoteka sp. z o.o., ul. Chopina 16/1, 41-300 Dąbrowa Górnicza

↑ Wróć do spisu treści