Polityka prywatności i cookies EasyDuty

Wersja 1.0 · Wchodzi w życie z dniem [DO UZUPEŁNIENIA: data wejścia w życie]
Niniejszy dokument to szablon informacyjny przygotowany do przeglądu — przed publikacją wymaga weryfikacji przez prawnika/specjalistę RODO. Nie stanowi porady prawnej.

1. Administrator danych

  1. Administratorem danych osobowych przetwarzanych w aplikacji EasyDuty (easyduty.pl) jest [DO UZUPEŁNIENIA: pełna nazwa, forma prawna, adres siedziby, NIP, REGON] („Administrator").
  2. Kontakt w sprawach danych osobowych: [DO UZUPEŁNIENIA: adres e-mail do spraw danych osobowych].
  3. Inspektor Ochrony Danych: [DO UZUPEŁNIENIA: czy powołano IOD — jeśli tak, imię i nazwisko oraz kontakt; jeśli nie, usunąć ten punkt].
  4. Uwaga o rolach: w ramach Workspace'a prowadzonych przez organizacje (firma, szkoła) podmiot prowadzący Workspace może być odrębnym administratorem danych swoich członków, a Administrator — podmiotem przetwarzającym w zakresie utrzymania aplikacji. W użytku rodzinnym dane w Workspace przetwarzane są w ramach zwykłego zarządu domowego przez członków rodziny.

2. Jakie dane przetwarzamy

3. Dane dzieci

  1. Aplikacja może być używana przez osoby niepełnoletnie w dwóch modelach: (a) dziecko posiada własne konto, (b) rodzic/opiekun zarządza kontem dziecka-wykonawcy w swoim Workspace.
  2. Zgodnie z art. 8 RODO w związku z polskimi przepisami, dziecko, które ukończyło 16 lat, może samodzielnie wyrazić zgodę na przetwarzanie danych w usługach społeczeństwa informacyjnego. W przypadku dziecka poniżej 16 lat zgodę wyraża lub aprobuje osoba sprawująca władzę rodzicielską lub opiekę — dotyczy to zarówno założenia konta (model a), jak i danych wprowadzanych przy koncie zarządzanym (model b).
  3. Dane dzieci podlegają szczególnej ochronie: przetwarzamy je w zakresie minimalnym, niezbędnym do działania aplikacji (zasada minimalizacji); dane dzieci nie są wykorzystywane do celów marketingowych ani profilowania reklamowego.
  4. Zdjęcia przedstawiające małoletnich mogą być wgrywane wyłącznie za zgodą rodzica/opiekuna prawnego; są widoczne tylko w ramach Workspace'a i służą wyłącznie potwierdzeniu wykonania zadania. Rodzic/opiekun może w każdej chwili zażądać ich usunięcia.

4. Cele i podstawy prawne przetwarzania

CelPodstawa prawna (RODO)
Założenie i prowadzenie konta, realizacja funkcji aplikacji (zadania, raporty, zdjęcia-dowody, punkty, nagrody, ranking, powiadomienia)art. 6 ust. 1 lit. b — wykonanie umowy (Regulamin)
Konto dziecka / dane dziecka wprowadzane przez rodzicaart. 6 ust. 1 lit. a w zw. z art. 8 — zgoda (dziecka ≥16 lat albo rodzica/opiekuna)
Statystyki ruchu i użycia, monitor błędów, bezpieczeństwo (logi, rate limiting)art. 6 ust. 1 lit. f — prawnie uzasadniony interes (utrzymanie i ochrona usługi)
Wyświetlanie reklam spersonalizowanych i powiązane cookiesart. 6 ust. 1 lit. a — zgoda (banner cookies)
Marketing własny (np. informacje o nowych funkcjach)art. 6 ust. 1 lit. f — prawnie uzasadniony interes, z prawem sprzeciwu; wysyłka e-mail za odrębną zgodą
Rozliczenia planu płatnego, faktury, rachunkowośćart. 6 ust. 1 lit. b i c — umowa oraz obowiązki prawne (podatkowe/rachunkowe)
Obsługa reklamacji, roszczeń i sporówart. 6 ust. 1 lit. f — prawnie uzasadniony interes (obrona roszczeń)

5. Odbiorcy danych

  1. Dane mogą być powierzane podmiotom przetwarzającym na podstawie umów powierzenia (art. 28 RODO):
    • hosting/infrastruktura: [DO UZUPEŁNIENIA: dostawca hostingu, np. dhosting.pl],
    • wysyłka e-mail/SMTP: [DO UZUPEŁNIENIA: dostawca e-mail/SMTP],
    • sieci reklamowe: [DO UZUPEŁNIENIA: np. Google AdSense — jeśli używane],
    • narzędzia analityczne: [DO UZUPEŁNIENIA: np. Google Analytics / Cloudflare Analytics — jeśli używane],
    • operator płatności (plan płatny): [DO UZUPEŁNIENIA: np. Stripe / Przelewy24],
    • usługi sieciowe/CDN i ochrona przed atakami: Cloudflare (ruch do easyduty.pl przechodzi przez infrastrukturę Cloudflare).
  2. W ramach Workspace'a dane (imię/nazwa, punkty, raporty, zdjęcia) są widoczne dla innych członków tego Workspace'a zgodnie z rolami — w szczególności dla Admina i Twórców.
  3. Dane mogą być udostępnione organom publicznym, gdy wymagają tego przepisy prawa.

6. Transfery poza EOG

  1. Jeżeli korzystamy z dostawców mających siedzibę poza Europejskim Obszarem Gospodarczym (np. amerykańskie sieci reklamowe, analityka, Cloudflare), dane mogą być przekazywane do państw trzecich: [DO UZUPEŁNIENIA: lista podmiotów i krajów spoza EOG].
  2. Podstawą transferu są: decyzja Komisji Europejskiej stwierdzająca odpowiedni stopień ochrony (w tym EU–US Data Privacy Framework dla certyfikowanych podmiotów z USA) lub standardowe klauzule umowne (SCC) wraz z dodatkowymi zabezpieczeniami.

7. Okresy przechowywania danych

KategoriaOkres (propozycja — [DO UZUPEŁNIENIA: potwierdzić rzeczywiste okresy])
Dane konta i treści Workspace'a (zadania, raporty, punkty)przez czas prowadzenia konta; po usunięciu konta/Workspace'a — usunięcie niezwłocznie, do 30 dni (kopie zapasowe do 90 dni)
Zdjęcia-dowodydo usunięcia raportu/zadania/Workspace'a lub na żądanie; nie dłużej niż dane konta
Logi techniczne, bezpieczeństwa i błędów, statystyki ruchu (IP)do 12 miesięcy
Dane rozliczeniowe i faktury5 lat od końca roku podatkowego (obowiązek prawny)
Dane do obrony roszczeń (np. korespondencja reklamacyjna)do upływu okresów przedawnienia
Cookieszgodnie z sekcją 10 (sesyjne — do zamknięcia przeglądarki; pozostałe wg tabeli)

8. Prawa osób, których dane dotyczą

  1. Każdemu przysługuje prawo: dostępu do danych i uzyskania ich kopii, sprostowania, usunięcia („prawo do bycia zapomnianym"), ograniczenia przetwarzania, przenoszenia danych, sprzeciwu wobec przetwarzania opartego na prawnie uzasadnionym interesie (w tym wobec marketingu — zawsze skutecznego) oraz cofnięcia zgody w dowolnym momencie (bez wpływu na zgodność z prawem przetwarzania przed cofnięciem).
  2. Przenoszenie danych: samoobsługowy eksport danych nie jest jeszcze dostępny w aplikacji. Prawo do przenoszenia danych (art. 20 RODO) realizujemy na wniosek — po zgłoszeniu na adres kontaktowy przekażemy dane w ustrukturyzowanym, powszechnie używanym formacie nadającym się do odczytu maszynowego.
  3. W imieniu dziecka prawa wykonuje rodzic/opiekun prawny (a dziecko ≥16 lat — także samodzielnie).
  4. Wnioski realizujemy bez zbędnej zwłoki, najpóźniej w ciągu miesiąca. Kontakt: [DO UZUPEŁNIENIA: adres e-mail do spraw danych osobowych].
  5. Przysługuje Ci skarga do organu nadzorczego: Prezes Urzędu Ochrony Danych Osobowych, ul. Stawki 2, 00-193 Warszawa (uodo.gov.pl).

9. Profilowanie i zautomatyzowane decyzje

  1. Aplikacja nie podejmuje wobec użytkowników decyzji opartych wyłącznie na zautomatyzowanym przetwarzaniu, które wywoływałyby skutki prawne lub podobnie istotnie wpływały na użytkownika.
  2. Jeżeli wyrazisz zgodę na reklamowe pliki cookies, sieci reklamowe ([DO UZUPEŁNIENIA: nazwy sieci]) mogą profilować Twoje zainteresowania w celu dopasowania reklam — także na podstawie aktywności na innych stronach. Możesz nie wyrazić zgody lub cofnąć ją w każdej chwili (sekcja 10); reklamy mogą wtedy być wyświetlane w wersji niespersonalizowanej. Profilowanie reklamowe nie jest stosowane wobec kont dzieci.

10. Cookies i podobne technologie

  1. Aplikacja używa plików cookies i technologii podobnych (localStorage):
RodzajPrzykładyCelPodstawa / czas
Niezbędnecookie sesyjne PHP, token CSRF, localStorage: wybór języka, preferencje interfejsu, zapis zgody cookielogowanie, bezpieczeństwo, podstawowe działanieniezbędne do świadczenia usługi — nie wymagają zgody; sesyjne do zamknięcia przeglądarki / localStorage do usunięcia
Analityczne[DO UZUPEŁNIENIA: narzędzia analityczne — jeśli używane]statystyka użyciazgoda; do 12 miesięcy
Reklamowe[DO UZUPEŁNIENIA: cookies sieci reklamowych — jeśli używane]dopasowanie i pomiar reklamzgoda; zgodnie z polityką sieci reklamowej
  1. Przy pierwszej wizycie wyświetlamy banner zgody: możesz zaakceptować wszystkie kategorie, ograniczyć się do niezbędnych albo wybrać kategorie w ustawieniach. Zgodę możesz zmienić lub cofnąć w każdej chwili — link „Ustawienia cookies" w stopce aplikacji.
  2. Cookies analityczne i reklamowe są uruchamiane wyłącznie po wyrażeniu zgody. Cookies można też usuwać i blokować w ustawieniach przeglądarki (może to ograniczyć działanie aplikacji).

11. Bezpieczeństwo danych

Stosujemy środki techniczne i organizacyjne odpowiednie do ryzyka, w szczególności: szyfrowanie transmisji (HTTPS/TLS), przechowywanie haseł wyłącznie w postaci skrótów kryptograficznych, kontrolę dostępu opartą na rolach i izolację Workspace'ów, tokeny CSRF, limity prób logowania, rejestrowanie zdarzeń bezpieczeństwa, kopie zapasowe oraz ograniczenie dostępu do danych do osób upoważnionych.

12. Zmiany polityki

  1. Polityka może być aktualizowana (zmiany prawa, funkcji lub dostawców). O istotnych zmianach poinformujemy w aplikacji lub e-mailem.
  2. Wersja 1.0 obowiązuje od dnia [DO UZUPEŁNIENIA: data wejścia w życie].