Polityka prywatności i cookies EasyDuty
Wersja 1.0 · Wchodzi w życie z dniem [DO UZUPEŁNIENIA: data wejścia w życie]
Niniejszy dokument to szablon informacyjny przygotowany do przeglądu — przed publikacją wymaga weryfikacji przez prawnika/specjalistę RODO. Nie stanowi porady prawnej.
1. Administrator danych
- Administratorem danych osobowych przetwarzanych w aplikacji EasyDuty (easyduty.pl) jest [DO UZUPEŁNIENIA: pełna nazwa, forma prawna, adres siedziby, NIP, REGON] („Administrator").
- Kontakt w sprawach danych osobowych: [DO UZUPEŁNIENIA: adres e-mail do spraw danych osobowych].
- Inspektor Ochrony Danych: [DO UZUPEŁNIENIA: czy powołano IOD — jeśli tak, imię i nazwisko oraz kontakt; jeśli nie, usunąć ten punkt].
- Uwaga o rolach: w ramach Workspace'a prowadzonych przez organizacje (firma, szkoła) podmiot prowadzący Workspace może być odrębnym administratorem danych swoich członków, a Administrator — podmiotem przetwarzającym w zakresie utrzymania aplikacji. W użytku rodzinnym dane w Workspace przetwarzane są w ramach zwykłego zarządu domowego przez członków rodziny.
2. Jakie dane przetwarzamy
- Dane konta: login, imię/nazwa wyświetlana, adres e-mail (konto zakładającego Workspace; konta członków mogą nie mieć e-maila), hasło (wyłącznie w postaci skrótu kryptograficznego), rola, wybrany język.
- Zdjęcia-dowody: fotografie wgrywane do raportów wykonania zadań — mogą zawierać wizerunek, w tym wizerunek dzieci i osób trzecich.
- Dane o zadaniach i aktywności: treść zadań, terminy, lokalizacje zadań, raporty, statusy, historia punktów, wymiany nagród, czas aktywności w aplikacji (per zakładka).
- Dane rankingowe: punkty i pozycja w rankingu widoczne dla członków Workspace'a.
- Dane techniczne i logi: adres IP, przybliżona geolokalizacja na podstawie IP (kraj/miasto — do statystyk ruchu), typ urządzenia i przeglądarki, logi błędów i logi bezpieczeństwa.
- Cookies i dane reklamowe: identyfikatory plików cookies — szczegóły w sekcji 10; dane sieci reklamowych, jeżeli wyrażono zgodę.
- Dane płatnicze (plan płatny, po uruchomieniu): dane rozliczeniowe i dane do faktur; dane kart obsługuje wyłącznie operator płatności [DO UZUPEŁNIENIA: operator płatności] — Administrator nie przechowuje numerów kart.
3. Dane dzieci
- Aplikacja może być używana przez osoby niepełnoletnie w dwóch modelach: (a) dziecko posiada własne konto, (b) rodzic/opiekun zarządza kontem dziecka-wykonawcy w swoim Workspace.
- Zgodnie z art. 8 RODO w związku z polskimi przepisami, dziecko, które ukończyło 16 lat, może samodzielnie wyrazić zgodę na przetwarzanie danych w usługach społeczeństwa informacyjnego. W przypadku dziecka poniżej 16 lat zgodę wyraża lub aprobuje osoba sprawująca władzę rodzicielską lub opiekę — dotyczy to zarówno założenia konta (model a), jak i danych wprowadzanych przy koncie zarządzanym (model b).
- Dane dzieci podlegają szczególnej ochronie: przetwarzamy je w zakresie minimalnym, niezbędnym do działania aplikacji (zasada minimalizacji); dane dzieci nie są wykorzystywane do celów marketingowych ani profilowania reklamowego.
- Zdjęcia przedstawiające małoletnich mogą być wgrywane wyłącznie za zgodą rodzica/opiekuna prawnego; są widoczne tylko w ramach Workspace'a i służą wyłącznie potwierdzeniu wykonania zadania. Rodzic/opiekun może w każdej chwili zażądać ich usunięcia.
4. Cele i podstawy prawne przetwarzania
| Cel | Podstawa prawna (RODO) |
| Założenie i prowadzenie konta, realizacja funkcji aplikacji (zadania, raporty, zdjęcia-dowody, punkty, nagrody, ranking, powiadomienia) | art. 6 ust. 1 lit. b — wykonanie umowy (Regulamin) |
| Konto dziecka / dane dziecka wprowadzane przez rodzica | art. 6 ust. 1 lit. a w zw. z art. 8 — zgoda (dziecka ≥16 lat albo rodzica/opiekuna) |
| Statystyki ruchu i użycia, monitor błędów, bezpieczeństwo (logi, rate limiting) | art. 6 ust. 1 lit. f — prawnie uzasadniony interes (utrzymanie i ochrona usługi) |
| Wyświetlanie reklam spersonalizowanych i powiązane cookies | art. 6 ust. 1 lit. a — zgoda (banner cookies) |
| Marketing własny (np. informacje o nowych funkcjach) | art. 6 ust. 1 lit. f — prawnie uzasadniony interes, z prawem sprzeciwu; wysyłka e-mail za odrębną zgodą |
| Rozliczenia planu płatnego, faktury, rachunkowość | art. 6 ust. 1 lit. b i c — umowa oraz obowiązki prawne (podatkowe/rachunkowe) |
| Obsługa reklamacji, roszczeń i sporów | art. 6 ust. 1 lit. f — prawnie uzasadniony interes (obrona roszczeń) |
5. Odbiorcy danych
- Dane mogą być powierzane podmiotom przetwarzającym na podstawie umów powierzenia (art. 28 RODO):
- hosting/infrastruktura: [DO UZUPEŁNIENIA: dostawca hostingu, np. dhosting.pl],
- wysyłka e-mail/SMTP: [DO UZUPEŁNIENIA: dostawca e-mail/SMTP],
- sieci reklamowe: [DO UZUPEŁNIENIA: np. Google AdSense — jeśli używane],
- narzędzia analityczne: [DO UZUPEŁNIENIA: np. Google Analytics / Cloudflare Analytics — jeśli używane],
- operator płatności (plan płatny): [DO UZUPEŁNIENIA: np. Stripe / Przelewy24],
- usługi sieciowe/CDN i ochrona przed atakami: Cloudflare (ruch do easyduty.pl przechodzi przez infrastrukturę Cloudflare).
- W ramach Workspace'a dane (imię/nazwa, punkty, raporty, zdjęcia) są widoczne dla innych członków tego Workspace'a zgodnie z rolami — w szczególności dla Admina i Twórców.
- Dane mogą być udostępnione organom publicznym, gdy wymagają tego przepisy prawa.
6. Transfery poza EOG
- Jeżeli korzystamy z dostawców mających siedzibę poza Europejskim Obszarem Gospodarczym (np. amerykańskie sieci reklamowe, analityka, Cloudflare), dane mogą być przekazywane do państw trzecich: [DO UZUPEŁNIENIA: lista podmiotów i krajów spoza EOG].
- Podstawą transferu są: decyzja Komisji Europejskiej stwierdzająca odpowiedni stopień ochrony (w tym EU–US Data Privacy Framework dla certyfikowanych podmiotów z USA) lub standardowe klauzule umowne (SCC) wraz z dodatkowymi zabezpieczeniami.
7. Okresy przechowywania danych
| Kategoria | Okres (propozycja — [DO UZUPEŁNIENIA: potwierdzić rzeczywiste okresy]) |
| Dane konta i treści Workspace'a (zadania, raporty, punkty) | przez czas prowadzenia konta; po usunięciu konta/Workspace'a — usunięcie niezwłocznie, do 30 dni (kopie zapasowe do 90 dni) |
| Zdjęcia-dowody | do usunięcia raportu/zadania/Workspace'a lub na żądanie; nie dłużej niż dane konta |
| Logi techniczne, bezpieczeństwa i błędów, statystyki ruchu (IP) | do 12 miesięcy |
| Dane rozliczeniowe i faktury | 5 lat od końca roku podatkowego (obowiązek prawny) |
| Dane do obrony roszczeń (np. korespondencja reklamacyjna) | do upływu okresów przedawnienia |
| Cookies | zgodnie z sekcją 10 (sesyjne — do zamknięcia przeglądarki; pozostałe wg tabeli) |
8. Prawa osób, których dane dotyczą
- Każdemu przysługuje prawo: dostępu do danych i uzyskania ich kopii, sprostowania, usunięcia („prawo do bycia zapomnianym"), ograniczenia przetwarzania, przenoszenia danych, sprzeciwu wobec przetwarzania opartego na prawnie uzasadnionym interesie (w tym wobec marketingu — zawsze skutecznego) oraz cofnięcia zgody w dowolnym momencie (bez wpływu na zgodność z prawem przetwarzania przed cofnięciem).
- Przenoszenie danych: samoobsługowy eksport danych nie jest jeszcze dostępny w aplikacji. Prawo do przenoszenia danych (art. 20 RODO) realizujemy na wniosek — po zgłoszeniu na adres kontaktowy przekażemy dane w ustrukturyzowanym, powszechnie używanym formacie nadającym się do odczytu maszynowego.
- W imieniu dziecka prawa wykonuje rodzic/opiekun prawny (a dziecko ≥16 lat — także samodzielnie).
- Wnioski realizujemy bez zbędnej zwłoki, najpóźniej w ciągu miesiąca. Kontakt: [DO UZUPEŁNIENIA: adres e-mail do spraw danych osobowych].
- Przysługuje Ci skarga do organu nadzorczego: Prezes Urzędu Ochrony Danych Osobowych, ul. Stawki 2, 00-193 Warszawa (uodo.gov.pl).
9. Profilowanie i zautomatyzowane decyzje
- Aplikacja nie podejmuje wobec użytkowników decyzji opartych wyłącznie na zautomatyzowanym przetwarzaniu, które wywoływałyby skutki prawne lub podobnie istotnie wpływały na użytkownika.
- Jeżeli wyrazisz zgodę na reklamowe pliki cookies, sieci reklamowe ([DO UZUPEŁNIENIA: nazwy sieci]) mogą profilować Twoje zainteresowania w celu dopasowania reklam — także na podstawie aktywności na innych stronach. Możesz nie wyrazić zgody lub cofnąć ją w każdej chwili (sekcja 10); reklamy mogą wtedy być wyświetlane w wersji niespersonalizowanej. Profilowanie reklamowe nie jest stosowane wobec kont dzieci.
10. Cookies i podobne technologie
- Aplikacja używa plików cookies i technologii podobnych (localStorage):
| Rodzaj | Przykłady | Cel | Podstawa / czas |
| Niezbędne | cookie sesyjne PHP, token CSRF, localStorage: wybór języka, preferencje interfejsu, zapis zgody cookie | logowanie, bezpieczeństwo, podstawowe działanie | niezbędne do świadczenia usługi — nie wymagają zgody; sesyjne do zamknięcia przeglądarki / localStorage do usunięcia |
| Analityczne | [DO UZUPEŁNIENIA: narzędzia analityczne — jeśli używane] | statystyka użycia | zgoda; do 12 miesięcy |
| Reklamowe | [DO UZUPEŁNIENIA: cookies sieci reklamowych — jeśli używane] | dopasowanie i pomiar reklam | zgoda; zgodnie z polityką sieci reklamowej |
- Przy pierwszej wizycie wyświetlamy banner zgody: możesz zaakceptować wszystkie kategorie, ograniczyć się do niezbędnych albo wybrać kategorie w ustawieniach. Zgodę możesz zmienić lub cofnąć w każdej chwili — link „Ustawienia cookies" w stopce aplikacji.
- Cookies analityczne i reklamowe są uruchamiane wyłącznie po wyrażeniu zgody. Cookies można też usuwać i blokować w ustawieniach przeglądarki (może to ograniczyć działanie aplikacji).
11. Bezpieczeństwo danych
Stosujemy środki techniczne i organizacyjne odpowiednie do ryzyka, w szczególności: szyfrowanie transmisji (HTTPS/TLS), przechowywanie haseł wyłącznie w postaci skrótów kryptograficznych, kontrolę dostępu opartą na rolach i izolację Workspace'ów, tokeny CSRF, limity prób logowania, rejestrowanie zdarzeń bezpieczeństwa, kopie zapasowe oraz ograniczenie dostępu do danych do osób upoważnionych.
12. Zmiany polityki
- Polityka może być aktualizowana (zmiany prawa, funkcji lub dostawców). O istotnych zmianach poinformujemy w aplikacji lub e-mailem.
- Wersja 1.0 obowiązuje od dnia [DO UZUPEŁNIENIA: data wejścia w życie].
EasyDuty Privacy & Cookies Policy
Version 1.0 · Effective as of [TO BE COMPLETED: effective date]
This document is an informational template pending review — it requires verification by a lawyer/GDPR specialist before publication. It does not constitute legal advice. In case of discrepancies, the Polish version prevails.
1. Data controller
- The controller of personal data processed in the EasyDuty application (easyduty.pl) is [TO BE COMPLETED: full name, legal form, registered office address, NIP, REGON] (the "Controller").
- Contact for data protection matters: [TO BE COMPLETED: data protection contact email].
- Data Protection Officer: [TO BE COMPLETED: whether a DPO has been appointed — if so, name and contact; if not, remove this point].
- Note on roles: for Workspaces run by organisations (company, school), the entity running the Workspace may be a separate controller of its members' data, with the Controller acting as a processor maintaining the application. In family use, Workspace data is processed by family members in the course of a purely household activity.
2. What data we process
- Account data: login, display name, email address (Workspace founder's account; member accounts may have no email), password (stored only as a cryptographic hash), role, chosen language.
- Proof photos: photographs uploaded with task completion reports — they may contain images of people, including children and third parties.
- Task and activity data: task content, deadlines, task locations, reports, statuses, points history, reward redemptions, in-app activity time (per tab).
- Leaderboard data: points and ranking position visible to Workspace members.
- Technical data and logs: IP address, approximate IP-based geolocation (country/city — for traffic statistics), device and browser type, error and security logs.
- Cookies and advertising data: cookie identifiers — see section 10; ad network data if consent has been given.
- Payment data (paid plan, once launched): billing and invoicing data; card data is handled solely by the payment operator [TO BE COMPLETED: payment operator] — the Controller does not store card numbers.
3. Children's data
- The application may be used by minors in two models: (a) the child has their own account, (b) a parent/guardian manages a child-executor account within their Workspace.
- Under art. 8 GDPR in conjunction with Polish law, a child aged 16 or over may consent independently to data processing in information society services. For a child under 16, consent is given or approved by the holder of parental responsibility — this applies both to creating an account (model a) and to data entered under a managed account (model b).
- Children's data receives special protection: we process it minimally, only as necessary for the application to work (data minimisation); children's data is not used for marketing or advertising profiling.
- Photos depicting minors may be uploaded only with the consent of a parent/legal guardian; they are visible only within the Workspace and serve solely to confirm task completion. A parent/guardian may request their deletion at any time.
4. Purposes and legal bases of processing
| Purpose | Legal basis (GDPR) |
| Creating and maintaining an account, providing application features (tasks, reports, proof photos, points, rewards, leaderboard, notifications) | art. 6(1)(b) — performance of a contract (the Terms) |
| Child's account / child's data entered by a parent | art. 6(1)(a) in conjunction with art. 8 — consent (of a child ≥16 or a parent/guardian) |
| Traffic and usage statistics, error monitoring, security (logs, rate limiting) | art. 6(1)(f) — legitimate interest (maintaining and protecting the service) |
| Personalised advertising and related cookies | art. 6(1)(a) — consent (cookie banner) |
| Own marketing (e.g. news about features) | art. 6(1)(f) — legitimate interest, with the right to object; email marketing subject to separate consent |
| Paid plan billing, invoices, accounting | art. 6(1)(b) and (c) — contract and legal obligations (tax/accounting) |
| Complaints, claims and disputes | art. 6(1)(f) — legitimate interest (defence of claims) |
5. Recipients of data
- Data may be entrusted to processors under data processing agreements (art. 28 GDPR):
- hosting/infrastructure: [TO BE COMPLETED: hosting provider, e.g. dhosting.pl],
- email/SMTP delivery: [TO BE COMPLETED: email/SMTP provider],
- ad networks: [TO BE COMPLETED: e.g. Google AdSense — if used],
- analytics tools: [TO BE COMPLETED: e.g. Google Analytics / Cloudflare Analytics — if used],
- payment operator (paid plan): [TO BE COMPLETED: e.g. Stripe / Przelewy24],
- network/CDN services and attack protection: Cloudflare (traffic to easyduty.pl passes through Cloudflare's infrastructure).
- Within a Workspace, data (name, points, reports, photos) is visible to other members of that Workspace according to their roles — in particular to the Admin and Creators.
- Data may be disclosed to public authorities where required by law.
6. Transfers outside the EEA
- If we use providers established outside the European Economic Area (e.g. US ad networks, analytics, Cloudflare), data may be transferred to third countries: [TO BE COMPLETED: list of non-EEA entities and countries].
- Transfers are based on: a European Commission adequacy decision (including the EU–US Data Privacy Framework for certified US entities) or standard contractual clauses (SCCs) with additional safeguards.
7. Data retention periods
| Category | Period (proposed — [TO BE COMPLETED: confirm actual periods]) |
| Account data and Workspace content (tasks, reports, points) | for as long as the account exists; after account/Workspace deletion — removed promptly, within 30 days (backups up to 90 days) |
| Proof photos | until the report/task/Workspace is deleted or upon request; no longer than account data |
| Technical, security and error logs, traffic statistics (IP) | up to 12 months |
| Billing data and invoices | 5 years from the end of the tax year (legal obligation) |
| Data for defence of claims (e.g. complaint correspondence) | until limitation periods expire |
| Cookies | per section 10 (session — until the browser is closed; others per the table) |
8. Your rights
- Everyone has the right to: access their data and obtain a copy, rectification, erasure ("right to be forgotten"), restriction of processing, data portability, objection to processing based on legitimate interest (including marketing — always effective), and withdrawal of consent at any time (without affecting the lawfulness of prior processing).
- Data portability: self-service data export is not yet available in the application. We fulfil the right to data portability (art. 20 GDPR) on request — after you contact us, we will provide your data in a structured, commonly used, machine-readable format.
- A parent/legal guardian exercises rights on behalf of a child (a child ≥16 may also act independently).
- We handle requests without undue delay, at the latest within one month. Contact: [TO BE COMPLETED: data protection contact email].
- You may lodge a complaint with the supervisory authority: the President of the Personal Data Protection Office (UODO), ul. Stawki 2, 00-193 Warsaw, Poland (uodo.gov.pl).
9. Profiling and automated decisions
- The application does not make decisions based solely on automated processing that would produce legal effects or similarly significantly affect users.
- If you consent to advertising cookies, ad networks ([TO BE COMPLETED: network names]) may profile your interests to tailor ads — including based on your activity on other sites. You may refuse or withdraw consent at any time (section 10); ads may then be shown in a non-personalised form. Advertising profiling is not applied to children's accounts.
10. Cookies and similar technologies
- The application uses cookies and similar technologies (localStorage):
| Type | Examples | Purpose | Basis / duration |
| Essential | PHP session cookie, CSRF token, localStorage: language choice, interface preferences, cookie consent record | login, security, core functionality | necessary to provide the service — no consent required; session cookies until the browser closes / localStorage until removed |
| Analytics | [TO BE COMPLETED: analytics tools — if used] | usage statistics | consent; up to 12 months |
| Advertising | [TO BE COMPLETED: ad network cookies — if used] | ad targeting and measurement | consent; per the ad network's policy |
- On your first visit we display a consent banner: you can accept all categories, keep only essential ones, or choose categories in the settings. You can change or withdraw consent at any time — see the "Cookie settings" link in the application footer.
- Analytics and advertising cookies run only after consent is given. You can also delete and block cookies in your browser settings (this may limit the application's functionality).
11. Data security
We apply technical and organisational measures appropriate to the risk, in particular: encrypted transmission (HTTPS/TLS), passwords stored only as cryptographic hashes, role-based access control and Workspace isolation, CSRF tokens, login attempt limits, security event logging, backups, and restricting data access to authorised persons.
12. Changes to this policy
- This policy may be updated (changes in law, features or providers). We will announce material changes in the application or by email.
- Version 1.0 applies from [TO BE COMPLETED: effective date].