Przejdź do treści

Prywatność i RODO

Klauzula informacyjna dla publicznych oświadczeń majątkowych

Kto ma co porządkuje jawne dokumenty dotyczące osób pełniących funkcje publiczne. Celem serwisu jest archiwizacja w interesie publicznym, ułatwienie dostępu do informacji publicznej, analiza zmian majątkowych oraz kontrola społeczna. Nie używamy Google Analytics, reklamowych trackerów ani analitycznych cookies.

Nie publikujemy danych bezterminowo. Nieaktualne profile są automatycznie wycofywane według reguły 5/6 lat. Zobacz szczegóły.

Aktualizacja
23 lipca 2026
Kontakt
kontakt@ktomaco.pl
Podstawa klauzuli
art. 14 RODO

Dla osób ujętych w bazie

Jak zgłosić problem z profilem lub dokumentem

Jeśli znalazłeś swoje dane w serwisie, możesz zgłosić korektę, błąd odczytu, dane wyłączone z jawności, ograniczenie ekspozycji albo usunięcie danych. Zgłoszenie nie zmienia profilu automatycznie: trafia do weryfikacji względem dokumentu źródłowego, zakresu jawności, wieku dokumentu, minimalizacji danych i aktualnego interesu publicznego.

Administrator i kontakt

Administratorem danych osobowych jest Mateusz Kurek, prowadzący serwis „Kto ma co” dostępny pod domeną ktomaco.pl. W sprawach prywatności, źródeł, korekt, ograniczenia publikacji lub usunięcia danych napisz na kontakt@ktomaco.pl.

Inspektor ochrony danych nie został wyznaczony. Każde zgłoszenie dotyczące osoby, dokumentu lub pojedynczego pola można wysłać e-mailem albo przez formularz „Zgłoś błąd” widoczny przy danych.

Dlaczego przetwarzamy dane

Przetwarzamy dane w konkretnych, wyraźnych i prawnie uzasadnionych celach: jako wyszukiwarkę oficjalnych dokumentów, narzędzie kontroli społecznej, uporządkowaną historię jawnych oświadczeń oraz zbiór danych statystycznych.

Główną podstawą prawną jest opisany niżej prawnie uzasadniony interes z art. 6 ust. 1 lit. f RODO. Art. 89 RODO nie jest przez nas traktowany jako samodzielne pozwolenie na publikowanie danych. Przy statystykach i historii dokumentów stosujemy wynikające z niego zabezpieczenia, przede wszystkim minimalizację zakresu, ograniczenie czasu przechowywania i ochronę praw osób.

Zgodnie z art. 5 ust. 1 lit. e RODO dane identyfikujące osobę nie powinny być przechowywane dłużej, niż jest to niezbędne. Dlatego stosujemy automatyczną retencję 5/6 lat opisaną poniżej oraz niezależnie reagujemy na zgłoszenia dotyczące nieaktualnych, błędnych lub ustawowo wyłączonych danych.

Podstawa prawna

Podstawą przetwarzania danych z jawnych oświadczeń jest prawnie uzasadniony interes administratora i użytkowników serwisu wynikający z art. 6 ust. 1 lit. f RODO: przejrzystość życia publicznego, kontrola społeczna, archiwizacja publicznie udostępnionych dokumentów oraz możliwość porównywania danych ujawnianych na podstawie przepisów prawa.

Test równowagi opieramy na tym, że oświadczenia majątkowe są ustawowo jawne w określonym zakresie. Przykładowo art. 35 ustawy o wykonywaniu mandatu posła i senatora, art. 87 Prawa o ustroju sądów powszechnych oraz art. 24h-24i ustawy o samorządzie gminnym przewidują składanie, analizę i publiczne udostępnianie jawnych informacji z oświadczeń.

Zgłoszenia korekt i kontakt z osobą zgłaszającą przetwarzamy w celu obsługi sprawy, rozliczalności i obrony przed ewentualnymi roszczeniami. Dane techniczne odwiedzin przetwarzamy wyłącznie w ograniczonym zakresie potrzebnym do bezpieczeństwa, diagnostyki i zbiorczej analityki popularności.

Jak oceniliśmy proporcjonalność

Przeprowadziliśmy udokumentowany test prawnie uzasadnionego interesu. Sprawdziliśmy nie tylko, czy dokument jest jawny, ale także czy ponowne uporządkowanie danych jest potrzebne, jak może wpłynąć na opisaną osobę i czy ten sam cel można osiągnąć w mniej ingerujący sposób.

Za publikacją przemawia ustawowa jawność, oficjalne źródło i możliwość społecznej kontroli osób zobowiązanych do składania oświadczeń. Po stronie osoby uwzględniliśmy osobisty charakter danych finansowych, większą dostępność wynikającą z wyszukiwarki, ryzyko błędu automatycznego odczytu, zakończenie funkcji oraz możliwość pośredniego ujawnienia informacji o bliskich.

Wynik testu jest pozytywny tylko przy zachowaniu opisanych na tej stronie ograniczeń: oficjalnych źródeł, zakresu jawności, retencji 5/6 lat, widocznego kontekstu dokumentu, korekt i indywidualnej obsługi sprzeciwu. Ustawowa jawność nie jest dla nas blankietowym pozwoleniem na dowolne użycie danych. Jeżeli w konkretnej sprawie prawa osoby przeważają, ograniczamy ekspozycję albo usuwamy dane.

Ocena ryzyka dla prywatności

Ze względu na skalę, finansowy charakter informacji, łączenie dokumentów i użycie automatycznej ekstrakcji przeprowadziliśmy również ocenę skutków dla ochrony danych. Za najważniejsze ryzyka uznaliśmy publikację informacji wyłączonej z jawności, błędne przypisanie dokumentu, nadmierną widoczność po zakończeniu funkcji, błąd AI, ponowny import usuniętych danych i niepełne wyczyszczenie kopii technicznych.

Ryzyka ograniczamy u źródła: dane bez wiarygodnej daty nie są publikowane, historia ma limit czasu, dokument źródłowy ma pierwszeństwo przed odczytem AI, a procedura usunięcia obejmuje bazę, pliki operacyjne, analitykę osoby, publiczne API, sitemapę i cache. Blokady techniczne zapobiegają ponownemu zaimportowaniu usuniętego dokumentu z tego samego źródła.

Po zastosowaniu tych zabezpieczeń oceniliśmy pozostałe ryzyko jako umiarkowane. Ocenę przeglądamy co najmniej raz w roku i wcześniej po istotnej zmianie zakresu danych, źródeł, rankingów, dostawcy AI albo po serii podobnych uzasadnionych sprzeciwów. Jeśli ryzyka nie da się ograniczyć do akceptowalnego poziomu, wstrzymujemy takie przetwarzanie zamiast rozszerzać je bez ponownej oceny.

Zakres danych

Nie tworzymy prywatnego rejestru życia osób publicznych. Zakres serwisu ograniczamy do danych wynikających z jawnych dokumentów źródłowych i do metadanych potrzebnych, żeby te dokumenty zweryfikować, wyszukać i porównać.

  • imię, nazwisko, pełniona funkcja, jednostka lub instytucja publiczna
  • rok i typ dokumentu, data podpisania, źródło publikacji, link do dokumentu źródłowego
  • jawne składniki majątku, dochody, zobowiązania i inne pola wymagane formularzem oświadczenia
  • transkrypcje, fragmenty dokumentów, metadane jakości odczytu AI i oznaczenia problemów w danych
  • dane statystyczne i porównawcze wynikające z jawnych dokumentów, np. rankingi lub agregaty

Nie chcemy publikować danych ustawowo wyłączonych z jawności, w szczególności adresów zamieszkania, dokładnego położenia nieruchomości, numerów identyfikacyjnych, podpisów ani informacji, które pozwalają zidentyfikować ruchomość, jeżeli przepisy albo źródło wyłączają je z publikacji. Jeżeli taka informacja pojawi się w wyniku błędu źródła, odczytu AI lub ekstrakcji, usuwamy albo ograniczamy ją po weryfikacji.

Źródła danych

Dane pozyskujemy z publicznie dostępnych źródeł: Biuletynów Informacji Publicznej, stron Sejmu i Senatu, sądów, prokuratur, urzędów oraz innych oficjalnych publikacji zawierających oświadczenia majątkowe lub informacje o osobach pełniących funkcje publiczne.

Ponieważ danych nie pozyskujemy bezpośrednio od osób, których dotyczą, ta strona pełni funkcję informacji publicznej z art. 14 RODO. Indywidualne informowanie każdej osoby byłoby przy tej skali niewspółmiernie trudne, dlatego publikujemy pełną klauzulę w serwisie i utrzymujemy prosty kanał kontaktu.

Automatyczna retencja 5/6 lat

Przepisy dotyczące m.in. posłów i senatorów, sądów powszechnych i samorządów przewidują sześć lat przechowywania oświadczeń. Dla widoczności całego profilu przyjęliśmy ostrożniejszy próg pięciu lat.

Profil jest widoczny, jeśli ma oświadczenie z ostatnich pięciu lat, a publiczna historia obejmuje maksymalnie sześć lat. Później dane znikają z profili, wyszukiwarki, rankingów i publicznego API. Oddzielna kopia awaryjna, jeśli istnieje, nie jest publiczna i nie zasila profili ani rankingów. Zgłoszenie usunięcia lub korekty można złożyć wcześniej.

Pierwsze zastosowanie tej zasady, 16 lipca 2026, objęło ponad 18 tys. starych dokumentów i 962 nieaktualne profile.

Zabezpieczenia i minimalizacja

Zasady z art. 5 RODO, a przy celach statystycznych i archiwalnych także zabezpieczenia z art. 89 ust. 1 RODO, wymagają ograniczenia danych do tego, co potrzebne, i realnej ochrony praw osób. W praktyce oznacza to u nas:

  • nie rozszerzamy celu na reklamę, sprzedaż leadów, scoring kredytowy ani decyzje dotyczące konkretnych osób
  • pokazujemy dane z kontekstem źródła i jakości, żeby można było wrócić od liczby do dokumentu
  • ograniczamy ekspozycję danych technicznych odwiedzających: bez Google Analytics, bez cookies analitycznych i bez zapisu surowego IP w analityce popularności
  • respektujemy ustawowe wyłączenia jawności; jeżeli w źródle albo odczycie AI pojawi się informacja ustawowo wyłączona, traktujemy zgłoszenie jako pilne
  • automatycznie wycofujemy profile bez aktualnego dokumentu oraz usuwamy najstarsze dokumenty z publicznej i operacyjnej części serwisu zgodnie z retencją 5/6 lat
  • wnioski o korektę, ograniczenie lub usunięcie obsługujemy niezależnie od automatycznej retencji; dane ustawowo wyłączone z jawności traktujemy jako pilne

Odbiorcy danych

Dane z publicznych oświadczeń są widoczne dla użytkowników serwisu w zakresie opisanym powyżej. Dane mogą być też przetwarzane przez dostawców infrastruktury technicznej, hostingu, bazy danych, poczty elektronicznej i narzędzi bezpieczeństwa, ale tylko w zakresie potrzebnym do działania serwisu.

Jeżeli dostawca infrastruktury wiąże się z przekazaniem danych poza Europejski Obszar Gospodarczy, wymagamy podstaw przewidzianych w RODO, w szczególności decyzji stwierdzającej odpowiedni poziom ochrony albo standardowych klauzul umownych.

Analityka otwieranych stron

Liczymy zbiorczo, które profile i pozycje są najczęściej czytane, żeby tworzyć listy popularnych stron i wykrywać nadużycia. Mierzymy też źródło pierwszego wejścia, zbiorcze użycie wyszukiwarki oraz wyświetlenia i kliknięcia odsyłaczy do Patronite i Suppi.

Dla źródła wejścia zapisujemy wyłącznie domenę strony odsyłającej, stronę startową oraz jawne parametry kampanii UTM. Nie zapisujemy pełnego adresu strony odsyłającej ani treści wpisywanej do wyszukiwarki. Wyniki wyszukiwania są grupowane w przedziały liczebności, a kliknięcia wsparcia według serwisu i miejsca przycisku.

Robimy to bez cookies: serwer chwilowo używa IP i user-agenta tylko do obliczenia miesięcznego skrótu HMAC, a do bazy nie zapisuje surowego IP ani pełnego user-agenta. Atrybucja pierwszego wejścia jest deduplikowana według tego miesięcznie rotowanego skrótu.

Jeśli przeglądarka wysyła sygnał Do Not Track albo Global Privacy Control, zdarzenie analityczne nie jest zapisywane.

Zgłoszenia korekt

Formularz „Zgłoś błąd” zapisuje treść zgłoszenia, wskazany profil lub dokument, adres strony, źródło zgłoszenia oraz opcjonalny e-mail do kontaktu. Zgłoszenie nie zmienia danych automatycznie; trafia do kolejki weryfikacji i może później skutkować ręczną korektą, ograniczeniem albo usunięciem danych.

Dane ze zgłoszeń przechowujemy przez okres potrzebny do obsługi sprawy, kontroli jakości i rozliczalności. Jeżeli podasz e-mail, użyjemy go wyłącznie do kontaktu w sprawie zgłoszenia.

Operator może użyć treści zgłoszenia do przygotowania roboczego szkicu odpowiedzi przez model AI dostarczany przez OpenAI. Przed przekazaniem treści automatycznie usuwamy adresy e-mail i numery telefonów, nie zlecamy modelowi decyzji o uwzględnieniu żądania, nie wysyłamy odpowiedzi automatycznie i nie zapisujemy szkicu w bazie serwisu. Każdą wiadomość sprawdza i wysyła człowiek.

Cookies i pamięć przeglądarki

Nie ustawiamy cookies analitycznych ani reklamowych. Strona może zapamiętać wybór motywu jasnego lub ciemnego w pamięci przeglądarki, żeby interfejs wyglądał tak samo przy kolejnej wizycie. Pamięć sesji przeglądarki przechowuje na czas otwartej karty wyłącznie kontekst źródła wejścia, żeby nie przypisywać nawigacji wewnętrznej do kolejnych kampanii.

Automatyzacja i jakość danych

Odczyt dokumentów może obejmować multimodalną transkrypcję AI i automatyczną ekstrakcję danych do wspólnego schematu. To nie jest zautomatyzowane podejmowanie decyzji w rozumieniu art. 22 RODO: serwis nie wydaje decyzji prawnych, finansowych ani urzędowych dotyczących osób.

Dane mogą zawierać błędy transkrypcji AI, ekstrakcji albo interpretacji. Przy każdej wątpliwości pierwszeństwo ma dokument źródłowy, a błędy można zgłaszać do weryfikacji.

Twoje prawa

Osobie, której dane dotyczą, przysługuje prawo dostępu do danych, sprostowania, usunięcia, ograniczenia przetwarzania, sprzeciwu wobec przetwarzania oraz przenoszenia danych w zakresie, w jakim ma ono zastosowanie. Możesz też złożyć skargę do Prezesa Urzędu Ochrony Danych Osobowych.

Prawo do usunięcia opisuje art. 17 RODO. W szczególności możesz żądać usunięcia danych, gdy nie są już niezbędne do celu, dla którego były przetwarzane. Automatyczna retencja nie ogranicza prawa do wcześniejszego zgłoszenia usunięcia, sprzeciwu, sprostowania lub ograniczenia przetwarzania.

Żądanie można wysłać na kontakt@ktomaco.pl. W zgłoszeniu najlepiej podać link do profilu lub dokumentu, zakres żądania i krótkie uzasadnienie, zwłaszcza gdy chodzi o dokument po upływie ustawowego okresu przechowywania albo o dane wyłączone z jawności.

Zakres informacji z art. 14 RODO

Ta klauzula została ułożona według obowiązku informacyjnego z art. 14 RODO, ponieważ dane pochodzą z publicznych dokumentów, a nie bezpośrednio od osób, których dotyczą. Obejmuje w szczególności:

  • tożsamość i kontakt administratora
  • cele, podstawę prawną i prawnie uzasadniony interes
  • kategorie danych i źródła ich pochodzenia
  • odbiorców lub kategorie odbiorców
  • kryteria przechowywania danych
  • prawa osoby, której dane dotyczą
  • informację o skardze do organu nadzorczego
  • informację o automatyzacji i profilowaniu

Podstawowe odniesienia