Dla kogo jest ta informacja?
Jeżeli ktoś wykonał w serwisie LegitView.eu raport weryfikacyjny podmiotu gospodarczego, w którym Ty figurujesz jako:
- przedsiębiorca prowadzący jednoosobową działalność gospodarczą (CEIDG),
- członek zarządu, wspólnik, prokurent lub inna osoba ujawniona w KRS,
- beneficjent rzeczywisty (CRBR),
- osoba wskazana w rejestrach branżowych (np. KREPTD — transport drogowy),
— wówczas przetworzyliśmy dane o Tobie, które są publicznie dostępne w tych rejestrach. Zgodnie z art. 14 RODO informujemy Cię poniżej, w jakim celu, na jakiej podstawie i jak długo przetwarzamy te dane oraz jakie prawa Ci przysługują.
1. Administrator danych osobowych
ul. Mostowa 33, 05-800 Pruszków
NIP: 5342688114 · REGON: 540490658
E-mail ogólny: info@legitview.eu
E-mail RODO: rodo@legitview.eu
Tel.: 535 777 646
Administrator nie powołał Inspektora Ochrony Danych (IOD), ponieważ nie zachodzą przesłanki z art. 37 ust. 1 RODO — nie jesteśmy organem publicznym, nie prowadzimy regularnego i systematycznego monitorowania osób na dużą skalę ani nie przetwarzamy szczególnych kategorii danych na dużą skalę. We wszystkich sprawach dotyczących ochrony danych osobowych prosimy kontaktować się na adres rodo@legitview.eu.
2. Źródło danych
Dane osobowe, które Ciebie dotyczą, pozyskaliśmy wyłącznie z poniższych, publicznie dostępnych rejestrów państwowych i systemów Komisji Europejskiej:
| Rejestr | Administrator rejestru | Jakie dane |
|---|---|---|
| CEIDG Centralna Ewidencja i Informacja o Działalności Gospodarczej |
Ministerstwo Rozwoju i Technologii | Imię i nazwisko przedsiębiorcy JDG, firma, NIP, REGON, adres wykonywania działalności (o ile ujawniony), PKD, status działalności, data rozpoczęcia, licencje/uprawnienia |
| KRS Krajowy Rejestr Sądowy |
Ministerstwo Sprawiedliwości | Imię, nazwisko, funkcja w organach spółki (zarząd, rada nadzorcza, prokura, reprezentacja), dane wspólników (o ile ujawnione), KRS, NIP, REGON, adres siedziby, PKD |
| CRBR Centralny Rejestr Beneficjentów Rzeczywistych tryb dostępu zmieniony po C-37/20 |
Ministerstwo Finansów. W wyniku wyroku Trybunału Sprawiedliwości UE z 22.11.2022 w sprawach połączonych C-37/20 i C-601/20 (Luxembourg Business Registers) publiczny, anonimowy dostęp do CRBR jest stopniowo wygaszany. Faza I (01.07.2025 – 30.06.2026): wymagane wykazanie uzasadnionego interesu. Faza II (od 01.07.2026): dostęp dla organów, instytucji obowiązanych oraz podmiotów z udokumentowanym interesem. | Imię, nazwisko, obywatelstwo, państwo zamieszkania, data urodzenia, charakter i zakres uprawnień beneficjenta rzeczywistego, zamaskowany PESEL w postaci „XXXX***XX". Nigdy: pełny PESEL, pełna data urodzenia bez konieczności, dowód osobisty. |
| KREPTD Krajowy Rejestr Elektroniczny Przedsiębiorców Transportu Drogowego live mTLS od 04.05.2026 |
Główny Inspektor Transportu Drogowego (GITD); podstawa prawna: art. 82h (zakres danych) oraz art. 82j (publiczna dostępność online) ustawy z dnia 6 września 2001 r. o transporcie drogowym (Dz.U. 2025 poz. 1490 t.j.) | Numer i zakres licencji wspólnotowej / zezwolenia krajowego, daty ważności / cofnięcia / zawieszenia, liczba pojazdów objętych licencją, liczba aktualnych i cofniętych wypisów, dane zarządzającego transportem (imię, nazwisko, numer i typ certyfikatu kompetencji zawodowych CKZ — krajowy / międzynarodowy, jednolity post-2011 zgodnie z Rozp. UE 1071/2009, data wydania, kraj wydania, lista innych przedsiębiorców u których ta sama osoba pełni funkcję zarządzającego) |
| Biała Lista VAT | Ministerstwo Finansów / Szef KAS | Status VAT podatnika, numery rachunków bankowych zgłoszonych do urzędu, dane firmowe |
| VIES VAT Information Exchange System |
Komisja Europejska | Status VAT-UE przedsiębiorcy (aktywny / nieaktywny), nazwa i adres firmy |
| REGON BIR | Główny Urząd Statystyczny | REGON, firma, adres, forma prawna, PKD, data rozpoczęcia działalności — wyłącznie dla podmiotów gospodarczych (nie dla osób fizycznych) |
Nie łączymy tych danych z danymi pochodzącymi z innych źródeł, w tym z mediów społecznościowych czy usług marketingowych. Nie gromadzimy ani nie przetwarzamy Twoich danych biometrycznych, wizerunku, pełnego numeru PESEL, serii i numeru dowodu osobistego, historii kredytowej ani jakichkolwiek innych danych wykraczających poza to, co publicznie ujawniono w powyższych rejestrach.
3. Kategorie przetwarzanych danych
W zależności od tego, w którym rejestrze figurujesz, przetwarzamy w naszym serwisie następujące kategorie Twoich danych osobowych:
- Dane identyfikacyjne: imię, nazwisko, firma / nazwa, NIP, REGON, (jeśli dotyczy) numer KRS,
- PESEL — wyłącznie w postaci częściowej / zamaskowanej:
- w odpisach KRS jawne są ostatnie 4 cyfry numeru PESEL członków organów spółki — udostępniamy je w niezmienionej, maskowanej postaci (np. „1234"),
- w CRBR PESEL beneficjenta rzeczywistego ujawniany jest w postaci zamaskowanej (np. „1234***15") — w takiej samej postaci jest prezentowany w naszym raporcie,
- Nigdy nie zbieramy ani nie przetwarzamy pełnego, niezmaskowanego numeru PESEL; nie przetwarzamy też serii i numeru dowodu osobistego,
- Dane kontaktowe firmowe: adres prowadzenia działalności / siedziby, województwo, powiat, gmina, numer telefonu, adres e-mail, strona WWW — wyłącznie o ile zostały ujawnione w rejestrze,
- Dane o funkcji: stanowisko w organach spółki (zarząd, rada nadzorcza, prokura, reprezentacja, likwidatorzy, syndyk masy upadłości), zakres reprezentacji, liczba i wartość udziałów, rodzaj prokury,
- Dane o roli w spółce cywilnej (s.c.): spółki cywilne nie mają osobowości prawnej i nie figurują w KRS — wspólnicy są ujawniani w CEIDG i REGON jako uczestnicy s.c.; pobieramy imię, nazwisko, NIP i REGON każdego wspólnika oraz nazwę jego JDG,
- Dane beneficjentów rzeczywistych (CRBR): imię, nazwisko, obywatelstwo, kraj zamieszkania, data urodzenia, charakter i wielkość udziałów / uprawnień, zamaskowany PESEL (jak wyżej),
- Dane o uprawnieniach zawodowych: numery licencji wspólnotowych UE i zezwoleń krajowych w transporcie, certyfikaty kompetencji zawodowych (CKZ — krajowy / międzynarodowy, jednolity post-2011 wg Rozp. UE 1071/2009) zarządzających transportem, lista innych firm w których ta sama osoba pełni funkcję zarządzającego (FirmyDzielaceCert z KREPTD),
- Dane statusowe podmiotu / osoby: status działalności (aktywna, zawieszona, wykreślona, w likwidacji, w upadłości), status VAT (czynny, zwolniony, wykreślony, odmowa rejestracji, przywrócony) wraz z datami i podstawami prawnymi,
- Numery rachunków bankowych zgłoszonych do Białej Listy VAT (związane z firmą, ale w przypadku JDG związane także z osobą fizyczną),
- Kody PKD przedmiotu działalności (publiczne).
4. Cel i podstawa prawna przetwarzania
| Cel | Podstawa prawna |
|---|---|
| Jednorazowa weryfikacja kontrahenta — sprawdzenie pojedynczego NIP we wszystkich 8 rejestrach, prezentacja wyniku na ekranie, generowanie raportu PDF dla użytkownika serwisu LegitView (przedsiębiorcy sprawdzającego wiarygodność potencjalnego kontrahenta) | Art. 6 ust. 1 lit. f RODO — prawnie uzasadniony interes Administratora i Usługobiorców polegający na prowadzeniu bezpiecznego obrotu gospodarczego, przeciwdziałaniu oszustwom (motyw 47 RODO wprost wymienia „przetwarzanie danych osobowych w zakresie absolutnie niezbędnym do celów zapobiegania oszustwom" jako uzasadniony interes) oraz spełnianiu obowiązków „należytej staranności" w relacjach B2B |
| Monitoring tracked NIP — codzienna, automatyczna obserwacja wybranych podmiotów we wszystkich 8 rejestrach (raz dziennie o godzinie wybranej przez Usługobiorcę), z wykrywaniem zmian (zmiany statusu, reprezentantów, rachunków bankowych, wpisów do CRBR, zarządzających transportem w KREPTD itp.) i powiadamianiem e-mailowym Usługobiorcy o wykrytych zmianach | Art. 6 ust. 1 lit. f RODO — prawnie uzasadniony interes Usługobiorcy w stałym monitorowaniu statusu swoich kontrahentów (motyw 47 RODO). Funkcjonalność opiera się wyłącznie na danych jawnych z mocy ustawy w rejestrach publicznych. Dla tej funkcjonalności przeprowadzono ocenę skutków dla ochrony danych (DPIA, art. 35 RODO); ocena potwierdziła, że ryzyko dla praw i wolności osób, których dane dotyczą, pozostaje niskie. |
| Weryfikacja masowa (bulk audit) — jednoczesne sprawdzenie listy NIP-ów z importu CSV/XLSX przesłanego przez Usługobiorcę | Art. 6 ust. 1 lit. f RODO — efektywna weryfikacja portfela kontrahentów. Po zakończeniu audytu lista NIP-ów wejściowa nie jest dalej przechowywana; trwałości podlegają wyłącznie wyniki przez 12 miesięcy. |
| Rozpatrywanie wniosków RODO, zgłoszeń i korespondencji | Art. 6 ust. 1 lit. c RODO — obowiązek prawny wynikający z art. 15–22 RODO |
| Ustalenie, dochodzenie i obrona przed roszczeniami | Art. 6 ust. 1 lit. f RODO — prawnie uzasadniony interes Administratora |
| Spełnianie obowiązków podatkowych i księgowych (o ile raport został wygenerowany w ramach usługi płatnej) | Art. 6 ust. 1 lit. c RODO — obowiązek prawny (ustawa o rachunkowości, ordynacja podatkowa) |
Nie wykorzystujemy Twoich danych w celach marketingowych. Nie sprzedajemy ich ani nie udostępniamy podmiotom trzecim w celu tworzenia baz danych.
5. Okres przechowywania danych
Dane z rejestrów są pobierane na żądanie w momencie generowania raportu. Kopia raportu (zawierająca migawkę danych z chwili pobrania) jest przechowywana w następujący sposób:
- Raporty „na żywo" (podgląd) — brak trwałego zapisu po stronie serwera; dane giną po zamknięciu karty przeglądarki użytkownika.
- Historia zapytań w koncie użytkownika — przechowywana przez czas trwania umowy z użytkownikiem oraz do 12 miesięcy po jej zakończeniu, po czym wpisy są automatycznie przenoszone do archiwum, a następnie usuwane zgodnie z okresami przedawnienia roszczeń (co do zasady maks. 6 lat — art. 118 Kodeksu cywilnego).
- Raporty PDF wygenerowane i pobrane przez użytkownika — pozostają wyłącznie na urządzeniu użytkownika; Administrator nie przechowuje ich kopii na swoim serwerze po dostarczeniu pliku.
- Monitoring kontrahentów (dobrowolna usługa dodatkowa) — dane o obserwowanym podmiocie są przechowywane do momentu, w którym użytkownik zakończy monitorowanie danego NIP-u lub rozwiąże umowę.
- Historia alertów monitoringu (zmiany wykryte u monitorowanego kontrahenta) — 24 miesiące od daty wykrycia zmiany.
- Log audytowy (zawierający m.in. adres IP osoby żądającej raportu, identyfikator użytkownika, rodzaj zdarzenia: logowanie, akceptacja regulaminu, wniosek RODO) — 3 lata + 1 rok bufor (łącznie 4 lata) od daty zdarzenia. Uzasadnienie: art. 118 Kodeksu cywilnego — termin przedawnienia roszczeń związanych z prowadzeniem działalności gospodarczej wynosi 3 lata, koniec biegu na ostatni dzień roku kalendarzowego. Po upływie okresu — automatyczne usunięcie.
- Logi dostępu serwera (HTTP access log: IP, URL, kod odpowiedzi, User-Agent) — 30 dni, następnie rotacja.
- Wnioski RODO — przechowywane do momentu zakończenia obsługi oraz przez okres umożliwiający wykazanie zgodności z art. 12 RODO (maks. 3 lata od rozstrzygnięcia wniosku).
Po upływie wskazanych okresów dane są usuwane lub nieodwracalnie anonimizowane.
6. Odbiorcy danych
Odbiorcami Twoich danych są:
- Użytkownik serwisu LegitView, który zlecił konkretny raport weryfikacyjny — otrzymuje plik PDF i podgląd danych na ekranie. Użytkownik jest niezależnym administratorem tych danych w swojej działalności.
- Hetzner Online GmbH (Industriestr. 25, 91710 Gunzenhausen, Niemcy) — dostawca hostingu serwera, działający na podstawie umowy powierzenia przetwarzania (art. 28 RODO), obszar: EOG / Niemcy.
- home.pl sp. z o.o. (ul. Zbożowa 4, 70-653 Szczecin) — dostawca usług pocztowych (skrzynka rodo@legitview.eu, info@legitview.eu, noreply@legitview.eu), obszar: EOG / Polska.
- Google Ireland Limited (Gordon House, Barrow Street, Dublin 4, Irlandia) — Google Analytics 4 do anonimowego pomiaru ruchu na stronie publicznej
legitview.eu, wyłącznie po świadomej zgodzie użytkownika w bannerze cookies (Consent Mode v2 z domyślnymdenied). Działa w naszym imieniu jako podmiot przetwarzający (art. 28 RODO). Obszar: EOG (Irlandia) + USA — szczegóły poniżej. Uwaga: GA4 dotyczy wyłącznie osób fizycznych odwiedzających stronęlegitview.euz własnej inicjatywy — nie dotyczy osób, których dane pobieramy z rejestrów publicznych (Ciebie jako podmiotu wymienionego w KRS / CEIDG / CRBR / KREPTD). - Organy publiczne — w zakresie, w jakim Administrator jest prawnie zobowiązany do udostępnienia danych (np. Prezes UODO, organy ścigania, sąd).
Przekazywanie danych poza Europejski Obszar Gospodarczy. Co do zasady Twoje dane jako osoby ujawnionej w rejestrach publicznych nie są przekazywane poza EOG — całość przetwarzania w celu generowania raportów odbywa się na serwerach Hetzner w Niemczech. Wyjątki dotyczą wyłącznie osób odwiedzających naszą stronę publiczną legitview.eu z własnej inicjatywy:
- Google Fonts (Google LLC, USA) — przeglądarka odwiedzającego ładuje fonty „Inter" i „DM Sans" bezpośrednio z serwerów Google, co wiąże się z transferem adresu IP do USA. Podstawa transferu: SCC + DPF.
- Google Analytics 4 (Google Ireland / infrastruktura globalna w USA) — wyłącznie po świadomej zgodzie odwiedzającego. Dane są zanonimizowane (skrócony adres IP, brak danych demograficznych, brak personalizacji reklam). Podstawa transferu: EU–U.S. Data Privacy Framework (decyzja Komisji Europejskiej C(2023) 4745 final z 10.07.2023) + Standardowe Klauzule Umowne (decyzja KE 2021/914) zawarte w umowie powierzenia z Google Ireland.
7. Twoje prawa
Zgodnie z RODO przysługują Ci następujące prawa. Możesz je zrealizować w każdej chwili, bezpłatnie, wypełniając formularz wniosku lub pisząc na rodo@legitview.eu:
8. Prawo skargi do organu nadzorczego
Jeżeli uznasz, że przetwarzanie przez nas Twoich danych narusza przepisy RODO, masz prawo wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych (ul. Stawki 2, 00-193 Warszawa, uodo.gov.pl).
9. Zautomatyzowane podejmowanie decyzji i prawo do interwencji człowieka (art. 22 RODO)
Verdict / podsumowanie LegitView wyświetlany w raporcie (OK / drobne różnice / rozbieżności danych) jest wynikiem deterministycznych, regułowych mechanizmów porównujących dane z 7 niezależnych rejestrów publicznych (np. czy nazwa firmy w KRS jest zgodna z nazwą w REGON i Białej Liście, czy adres w VIES jest zgodny z adresem w CEIDG). Verdict nie wykorzystuje uczenia maszynowego, modelu statystycznego ani sztucznej inteligencji w rozumieniu art. 3 pkt 1 Rozp. UE 2024/1689 (AI Act).
Wobec Twoich danych nie podejmujemy decyzji, które opierałyby się wyłącznie na zautomatyzowanym przetwarzaniu i wywoływałyby wobec Ciebie skutki prawne lub w podobny sposób istotnie na Ciebie wpływały (art. 22 ust. 1 RODO). Raport LegitView przedstawia dane w sposób uporządkowany, ale ocena wiarygodności i ewentualna decyzja o zawarciu umowy z Tobą pozostaje w gestii przedsiębiorcy, który zlecił raport — to człowiek, nie maszyna, podejmuje decyzję.
Stanowisko orzecznicze (TSUE C-634/21 SCHUFA, 7 grudnia 2023 r.): Trybunał Sprawiedliwości UE orzekł, że jeśli osoba podejmująca decyzję rutynowo i w istotnym stopniu polega na wartości scoringu / verdict trzeciej strony bez własnej merytorycznej weryfikacji, taki scoring może być uznany za decyzję wyłącznie zautomatyzowaną (art. 22 RODO). Dlatego — niezależnie od regułowego charakteru naszego verdict — zalecamy każdorazową ocenę merytoryczną przez Usługobiorcę. Sam fakt prezentacji verdict nie przesądza, że decyzja klienta wobec Twojej osoby była „wyłącznie zautomatyzowana"; oceniane jest realne wykorzystanie verdict w procesie decyzyjnym po stronie Usługobiorcy.
Jeżeli mimo powyższego uważasz, że verdict, kafelek statusowy w raporcie albo konkretna informacja o Tobie są nieprawdziwe lub doprowadziły do niekorzystnej decyzji wobec Ciebie (np. odmowy zawarcia z Tobą umowy przez kontrahenta), możesz wystąpić do nas z żądaniem:
- ponownej weryfikacji wyniku przez człowieka,
- wyrażenia własnego stanowiska w sprawie wyniku,
- zakwestionowania konkretnego wyniku lub jego interpretacji w raporcie.
Kanał kontaktu: rodo@legitview.eu. Stosujemy odpowiednio standardy art. 22 ust. 3 RODO, niezależnie od formalnej kwalifikacji prawnej naszego mechanizmu. Odpowiadamy w terminie z art. 12 ust. 3 RODO (miesiąc, z możliwością przedłużenia o kolejne 2 miesiące w sprawach szczególnie złożonych).
10. Informacja o braku obowiązku podania danych
Nie pobieramy Twoich danych bezpośrednio od Ciebie — pobraliśmy je z rejestru publicznego, w którym zostały ujawnione z mocy przepisów prawa (ustawa o CEIDG, ustawa o KRS, ustawa o przeciwdziałaniu praniu pieniędzy, ustawa o transporcie drogowym itd.). Dlatego nie istnieje tu „obowiązek podania danych" w klasycznym sensie — prawodawca sam zdecydował o jawności tych informacji. Jeżeli chcesz je zmienić lub usunąć w źródle, właściwą drogą jest zwrócenie się do administratora danego rejestru (np. dla CEIDG: biznes.gov.pl; dla KRS: właściwy sąd rejestrowy; dla KREPTD: GITD).
11. Historia zmian
- Wersja 2.0 — 15.05.2026 (aktualna):
- Doprecyzowano przetwarzanie częściowo zamaskowanego numeru PESEL z KRS (ostatnie 4 cyfry) i z CRBR (postać
XXXX***XX) — § 3. - Dodano kategorię wspólników spółki cywilnej (s.c.) — § 3.
- Wprowadzono nowe cele przetwarzania: monitoring tracked NIP i weryfikacja masowa (bulk audit) — § 4.
- Wzmocniono test ważenia interesów — odwołanie do motywu 47 RODO i Wytycznych EROD 1/2024.
- Dodano informację o integracji KREPTD przez mTLS z certyfikatem produkcyjnym od 04.05.2026 — § 2.
- Wydłużono retencję log audytowy z 180 dni do 24 miesięcy — § 5 (uzasadnienie: art. 118 k.c.). Dodano retencję historii alertów monitoringu (24 mies.) i logów dostępu serwera (30 dni).
- Rozszerzono § 9 o wyraźne prawo do interwencji człowieka, wyrażenia stanowiska i zakwestionowania wyniku (art. 22 ust. 3 RODO stosowany odpowiednio).
- Dodano informację o przeprowadzonej ocenie skutków dla ochrony danych (DPIA, art. 35 RODO) dla funkcjonalności monitoringu — § 4.
- Doprecyzowano przetwarzanie częściowo zamaskowanego numeru PESEL z KRS (ostatnie 4 cyfry) i z CRBR (postać
- Wersja 1.0 — 21.04.2026. Publikacja pierwotna.