Prawne

Polityka prywatności serwisu ePolanka

Jak chronimy Twoje dane w aplikacji ePolanka.
Wersja obowiązująca od 2026-08-31
Niniejszy dokument określa zasady przetwarzania i ochrony danych osobowych użytkowników korzystających z aplikacji mobilnej oraz platformy ePolanka (dalej: "Serwis"). Dokument został sporządzony w oparciu o przepisy Rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 (RODO/GDPR), brytyjskiego UK GDPR oraz właściwe przepisy krajowe Królestwa Belgii.
1. Administrator danych osobowych
Administratorem danych osobowych jest Dawid Sladeczek, prowadzący działalność gospodarczą z biurem operacyjnym pod adresem: Groeneweg 17, 9320 Aalst, Belgia.
Numer identyfikacyjny KBO/BTW: BE1034429477.
Kontakt w sprawach ochrony prywatności: privacy@epolanka.com.
W sprawach nieuregulowanych niniejszą Polityką zastosowanie mają przepisy Królestwa Belgii jako kraju siedziby Administratora, co nie ogranicza praw konsumenckich przysługujących Użytkownikowi w kraju jego stałego pobytu.
2. Zakres i charakter przetwarzanych danych
Administrator przetwarza dane niezbędne do realizacji funkcji Serwisu:
-
Dane listy powiadomień o starcie - adres e-mail, czas zapisu, wersja informacji o zgodzie oraz techniczne dane ponowienia zgłoszenia.
-
Dane zgłoszeń firm przed premierą - nazwa firmy, adres publicznej strony WWW lub profilu Facebook, czas zapisu oraz techniczne dane ponowienia zgłoszenia.
-
Zgłoszenia firmy przez link - publiczne linki źródłowe, dobrowolnie podane dane firmy (w tym adres, kontakt, branża i uwagi), deklarowany związek z firmą oraz czas zgłoszenia. Nie wymagamy prywatnego e-maila zgłaszającego. Oryginał zgłoszenia i wyniki weryfikacji pozostają dostępne tylko dla uprawnionej obsługi. Narzędzia AI mogą wspierać porównanie danych z publicznymi źródłami; publikację zatwierdza administrator. Uwagi i deklaracja relacji nie są automatycznie publikowane.
-
Dane zgłoszenia do katalogu - prywatny adres e-mail zgłaszającego, jego relacja z firmą, deklaracje i źródło danych. Publicznie pokazujemy wyłącznie dane firmy oznaczone w formularzu jako publiczne, np. telefon, firmowy e-mail, strona lub profil społecznościowy.
-
Dane przejęcia profilu - adres e-mail wnioskodawcy, opis związku z firmą oraz dowody kontroli oficjalnej domeny, strony lub kanału firmy. Dowody nie są publiczne.
-
Dane korekt, usunięć, sprzeciwów i zgłoszeń nielegalnych treści - prywatny e-mail zgłaszającego, uzasadnienie, wskazane źródło i metadane decyzji. Te dane nie są publikowane na profilu.
-
Dane uwierzytelniające - adres e-mail, zaszyfrowane skróty haseł (zarządzane przez Supabase Auth), unikalne identyfikatory sesji.
-
Dane geolokalizacyjne - precyzyjne współrzędne geograficzne, przetwarzane wyłącznie na podstawie dobrowolnej zgody systemowej w celu dopasowania ofert lokalnych.
-
Dane profilowe i treści - nazwa użytkownika, avatar, treści ogłoszeń (praca, nieruchomości, usługi), korespondencja wewnętrzna.
-
Dane finansowe - przetwarzane bezpośrednio przez operatora Stripe; Administrator nie gromadzi pełnych numerów kart płatniczych.
-
Dane weryfikacyjne - w przypadku kont firmowych informacje z publicznych rejestrów przedsiębiorców (VIES, KBO).
3. Podstawy prawne przetwarzania
-
Art. 6 ust. 1 lit. a RODO - dobrowolna zgoda na zapis adresu e-mail i wysłanie wiadomości o starcie ePolanki; zgodę można wycofać przez privacy@epolanka.com.
-
Art. 6 ust. 1 lit. b RODO - niezbędność do wykonania umowy o świadczenie usług drogą elektroniczną.
-
Art. 6 ust. 1 lit. f RODO - prawnie uzasadniony interes Administratora: prowadzenie użytecznego katalogu firm, weryfikacja dobrowolnie zgłoszonych i publicznie dostępnych danych biznesowych, informowanie firmy o wpisie, bezpieczeństwo oraz przeciwdziałanie oszustwom. Osoba, której dane dotyczą, może wnieść sprzeciw bez zakładania konta.
-
Art. 6 ust. 1 lit. a RODO - dobrowolna zgoda (marketing, powiadomienia push, lokalizacja).
-
Art. 6 ust. 1 lit. c RODO - wypełnienie obowiązków prawnych, w tym sprawozdawczości w ramach dyrektywy DAC7 (raportowanie dochodów z najmu i usług).
-
Art. 9 ust. 2 lit. a RODO - wyraźna zgoda na przetwarzanie danych szczególnej kategorii w module wsparcia (zdrowie psychiczne, terapia).
4. Dane szczególnych kategorii i tryb anonimowy
Moduł wsparcia obejmuje kategorie wrażliwe w rozumieniu art. 9 RODO (m.in. psychologia, terapia, grupy wsparcia, logopedia). Tego rodzaju zapytania są przetwarzane wyłącznie po wyrażeniu wyraźnej zgody i są dostępne wyłącznie dla wybranego specjalisty oraz Użytkownika.
Serwis udostępnia tryb anonimowy - identyfikator Użytkownika składającego zapytanie nie jest ujawniany odbiorcy ani innym uczestnikom platformy. Maskowanie odbywa się na poziomie bazy danych, nie tylko interfejsu.
5. Ochrona małoletnich
Z Serwisu mogą korzystać wyłącznie osoby, które ukończyły 16 lat. Administrator nie zbiera świadomie danych osobowych osób poniżej tego wieku. Jeśli ustalimy, że konto należy do osoby małoletniej, niezwłocznie usuwamy konto i powiązane dane.
6. Odbiorcy danych i transfery międzynarodowe
Dane mogą być przekazywane zaufanym partnerom technologicznym na podstawie Umów Powierzenia Przetwarzania (DPA):
-
Supabase Inc. - hosting baz danych w regionie UE.
-
hCaptcha - ochrona publicznych formularzy przed automatycznym spamem i nadużyciami.
-
Resend - dostarczanie wiadomości potwierdzających zgłoszenie, informacji dla firmy, zaproszeń do przejęcia profilu i odpowiedzi moderacyjnych.
-
Stripe Payments Europe Ltd. - procesowanie płatności i weryfikacja tożsamości.
-
Sentry - monitoring błędów i bezpieczeństwa z usuwaniem tokenów oraz danych wrażliwych z adresów URL.
-
Vercel - hosting aplikacji, opcjonalna analityka i pomiary wydajności uruchamiane dopiero po zgodzie Użytkownika.
-
Geoapify GmbH - geokodowanie i podpowiedzi adresów.
-
MapTiler AG - wyświetlanie kafelków mapy w interfejsie.
Dodatkowo dane firm są weryfikowane wobec publicznych rejestrów: VIES (Komisja Europejska) oraz KBO (Belgia). W tym przypadku rejestry są zarówno źródłem danych weryfikacyjnych, jak i odbiorcą zapytań Administratora.
Transfery poza Europejski Obszar Gospodarczy (EOG) lub Wielką Brytanię odbywają się wyłącznie w oparciu o Standardowe Klauzule Umowne (SCC) lub decyzje Komisji Europejskiej o adekwatności poziomu ochrony.
7. Retencja danych
-
Lista powiadomień o starcie - do wysłania wiadomości o uruchomieniu ePolanki i nie dłużej niż 30 dni po jej wysłaniu, chyba że zgoda zostanie wycofana wcześniej.
-
Zgłoszenia firm przed premierą - do czasu weryfikacji i nie dłużej niż 90 dni po starcie ePolanki. Dane zaakceptowanego zgłoszenia mogą zostać przeniesione do katalogu i podlegać zasadom retencji profilu firmy.
-
Niepotwierdzone nowe zgłoszenia firm - 7 dni. Wygasłe lub wykorzystane tokeny potwierdzające są usuwane do 24 godzin.
-
Opublikowany profil firmy i pochodzenie jego pól - przez okres publikacji profilu oraz do 12 miesięcy po jego usunięciu w celu obsługi korekt, sporów i audytu moderacji.
-
Odrzucone zgłoszenia i duplikaty - prywatny e-mail do 90 dni; później może pozostać wyłącznie nieodwracalny techniczny znacznik służący ograniczaniu spamu.
-
Dowody przejęcia profilu - do 30 dni po ostatecznej decyzji. Metadane decyzji bez treści dowodu mogą być przechowywane do 12 miesięcy.
-
Korekty, żądania usunięcia, sprzeciwy i zgłoszenia nielegalnych treści - do 12 miesięcy od zamknięcia sprawy, chyba że prawo lub trwający spór wymaga dłuższego okresu.
-
Dane konta - do czasu usunięcia konta lub po 24 miesiącach całkowitej nieaktywności.
-
Dokumentacja finansowa - 5 lat zgodnie z belgijskim prawem podatkowym.
-
Logi techniczne - do 12 miesięcy w celach diagnostycznych i bezpieczeństwa.
-
Wiadomości w komunikatorze - 12 miesięcy od ostatniej aktywności konwersacji.
-
Powiadomienia - 90 dni od oznaczenia jako przeczytane.
8. Prawa Użytkownika
-
Dostępu do danych oraz otrzymania ich kopii (art. 15 RODO) - przez privacy@epolanka.com lub, dla zalogowanego konta, sekcję Profil > Prywatność.
-
Sprostowania danych (art. 16 RODO) - przez publiczną akcję „Popraw dane” na profilu firmy albo privacy@epolanka.com.
-
Usunięcia danych ("prawo do bycia zapomnianym", art. 17 RODO) - przez publiczną akcję „Usuń wpis”, privacy@epolanka.com albo sekcję Profil > Prywatność.
-
Ograniczenia przetwarzania oraz przenoszenia danych (art. 18 i 20 RODO).
-
Wniesienia sprzeciwu wobec przetwarzania (art. 21 RODO) - przez publiczną akcję „Sprzeciw RODO” na profilu firmy; konto nie jest wymagane.
-
Cofnięcia zgody w dowolnym momencie bez wpływu na zgodność z prawem przetwarzania, którego dokonano na podstawie zgody przed jej cofnięciem (art. 7 ust. 3 RODO).
-
Wniesienia skargi do organu nadzorczego: w Belgii Gegevensbeschermingsautoriteit (GBA / APD), w Polsce Prezes UODO, w Wielkiej Brytanii Information Commissioner's Office (ICO).
9. Profilowanie i zautomatyzowane decyzje
Serwis dopasowuje wyświetlane oferty oraz powiadomienia geo-alertów do wybranych przez Użytkownika tagów i jego lokalizacji. Stanowi to profilowanie w rozumieniu art. 4 pkt 4 RODO, ale nie wywołuje wobec Użytkownika skutków prawnych ani nie wpływa istotnie na jego sytuację (art. 22 ust. 1 RODO nie ma zastosowania).
Użytkownik może w dowolnej chwili wyłączyć powiadomienia oraz zarządzać tagami w sekcji Profil > Powiadomienia.
10. Cookies i przechowywanie lokalne
W wersji webowej Serwis korzysta z mechanizmu localStorage przeglądarki w celu utrzymania sesji uwierzytelniającej (Supabase Auth), zapisania wersji zgód prywatności oraz zapewnienia podstawowych funkcji bezpieczeństwa. Te elementy są traktowane jako niezbędne.
W aplikacji mobilnej tokeny sesji są przechowywane w bezpiecznym magazynie systemu operacyjnego (Keychain w iOS, EncryptedSharedPreferences w Android).
Analityka Vercel Analytics i Vercel Speed Insights jest opcjonalna i pozostaje wyłączona do czasu wyrażenia zgody. Zgodę można zmienić pod adresem /privacy-consent. Nie uruchamiamy pikseli marketingowych ani reklamowych bez osobnej, przyszłej decyzji produktowej i prawnej.
Sentry jest używane jako monitoring błędów i bezpieczeństwa, z aktywnym usuwaniem tokenów, adresów e-mail i wrażliwych parametrów URL z raportów oraz breadcrumbów. Produkcyjny tracing wydajności Sentry jest wyłączony w kodzie.
11. Środki bezpieczeństwa
Administrator stosuje rygorystyczne standardy ochrony, w tym szyfrowanie transmisji (TLS/HTTPS), mechanizmy Row Level Security (RLS) na poziomie bazy danych, weryfikację podpisów dla webhooków płatności oraz stały monitoring logów bezpieczeństwa. Wszystkie listy fizyczne kierowane na adres operacyjny w Aalst są procesowane z zachowaniem poufności.
Naruszenia ochrony danych są zgłaszane organowi nadzorczemu w terminie 72 godzin od stwierdzenia, zgodnie z art. 33 RODO, a w razie wysokiego ryzyka także bezpośrednio osobom, których dane dotyczą (art. 34 RODO).
12. Dane firm otrzymane od innych osób (art. 14 RODO)
Profil firmy może zgłosić właściciel, przedstawiciel albo członek społeczności. W przypadku zgłoszenia społeczności zapisujemy wskazane publiczne, oficjalne źródło danych i oznaczamy na profilu źródło wpisu. Nie wnioskujemy o polskim właścicielu z imienia, nazwiska ani wyglądu; publikujemy wyłącznie deklarację przekazaną w zgłoszeniu.
Jeżeli dane osoby związanej z firmą otrzymaliśmy od innej osoby lub z publicznego źródła, przesyłamy firmie informację obejmującą administratora, cel i podstawę prawną, kategorie i źródło danych, okres przechowywania oraz prawa wynikające z RODO. Każde zgłoszenie społeczności trafia do ręcznej oceny źródła. Skuteczne doręczenie tej informacji jest warunkiem ewentualnej publikacji, ale jej nie gwarantuje.
Firma może bez konta zgłosić korektę, usunięcie lub sprzeciw. Przejęcie profilu jest osobnym procesem i nie oznacza formalnej weryfikacji firmy ani jakości usług.
13. Zmiany polityki
Niniejsza polityka może podlegać aktualizacjom. O istotnych zmianach Użytkownicy zostaną poinformowani za pośrednictwem aplikacji co najmniej 14 dni przed wejściem w życie. Aktualna wersja jest zawsze dostępna pod adresem /legal/privacy.
Kontakt
privacy@epolanka.com