Polityka prywatności
1. Administrator danych (Art. 13 ust. 1 lit. a RODO)
SystemGalerii.pl — System Galerii Wojciech Rygielski
Adres: Warszawa, Polska
E-mail: kontakt@systemgalerii.pl
Telefon: +48 453 653 831
Wprowadzono: 1 stycznia 2024
2. Inspektor Ochrony Danych (Art. 37 RODO)
Inspektor Ochrony Danych: Michał Grycz
E-mail: iod@systemgalerii.pl
3. Zakres i kategorie zbieranych danych (Art. 13 ust. 1 lit. c RODO)
| Kategoria | Zakres danych | Źródło |
|---|---|---|
| Dane konta | Adres e-mail, imię, hash hasła (bcrypt), rola, avatar | Od użytkownika (rejestracja) |
| Dane galerii | Tytuły, opisy, zdjęcia, znaczniki, ustawienia motywu | Od użytkownika (upload) |
| Dane płatnicze | Historia zamówień, kwoty, adres rozliczeniowy UWAGA: numery kart NIE są przechowywane — przetwarzane przez Stripe | Od użytkownika + Stripe |
| Dane techniczne | Adres IP, typ przeglądarki, system operacyjny, rozdzielczość ekranu, język | Automatycznie (nagłówki HTTP) |
| Dane analityczne | Ścieżka nawigacji, czas na stronie, zdarzenia (kliknięcia), web vitals | Umami (anonimowe) |
| Dane kontaktowe | E-mail, treść wiadomości (w przypadku zgłoszenia support) | Od użytkownika (formularz) |
4. Cele przetwarzania i podstawa prawna (Art. 13 ust. 1 lit. c RODO)
| Cel | Podstawa prawna | Kategoria danych |
|---|---|---|
| Rejestracja i utrzymanie konta | Art. 6 ust. 1 lit. b RODO (wykonanie umowy) | Dane konta |
| Świadczenie usług Platformy | Art. 6 ust. 1 lit. b RODO (wykonanie umowy) | Dane galerii, dane techniczne |
| Obsługa płatności i rozliczeń | Art. 6 ust. 1 lit. b RODO (wykonanie umowy) | Dane płatnicze |
| Wysyłka powiadomień (faktury, zmiany statusu) | Art. 6 ust. 1 lit. c RODO (obowiązek prawny) | Dane konta |
| Analityka i ulepszanie Platformy | Art. 6 ust. 1 lit. a RODO (zgoda) + lit. f (prawnie uzasadniony interes) | Dane analityczne, dane techniczne |
| Marketing i personalizacja | Art. 6 ust. 1 lit. a RODO (zgoda) | Dane konta, pliki cookies |
| Dochodzenie roszczeń i obrona prawna | Art. 6 ust. 1 lit. f RODO (prawnie uzasadniony interes) | Wszystkie kategorie |
5. Okres przechowywania danych (Art. 13 ust. 2 lit. a RODO)
| Rodzaj danych | Okres retencji | Uzasadnienie |
|---|---|---|
| Dane konta (aktywne) | Przez okres korzystania z konta | Wykonanie umowy |
| Dane konta (po usunięciu) | 30 dni (okres karencji), następnie trwałe usunięcie | Art. 17 RODO + możliwość odwrócenia decyzji |
| Dane płatnicze (faktury) | 5 lat od końca roku podatkowego | Obowiązek podatkowy (Ordynacja podatkowa) |
| Logi aktywności | 365 dni (1 rok) | Uzasadniony interes — bezpieczeństwo |
| Logi audytowe | 730 dni (2 lata) | Wymóg prawny |
| Powiadomienia | 180 dni (6 miesięcy) | Automatyczne czyszczenie |
| Dane analityczne (surowa) | 90 dni (3 miesiące) | Anonimizacja po analizie |
| Sesje (Redis) | 30 dni (automatyczny TTL Redis) | Utrzymanie sesji |
6. Odbiorcy i podprocesorzy danych (Art. 13 ust. 1 lit. e RODO)
| Podmiot | Cel | Lokalizacja | Zabezpieczenia |
|---|---|---|---|
| Stripe, Inc. | Przetwarzanie płatności | USA (Privacy Framework) | Standardowe klauzule umowne (SCC) |
| Vercel, Inc. | Hosting aplikacji | UE (Frankfurt) + USA | DPA + SCC |
| Neon (PostgreSQL) | Hosting bazy danych | UE (Frankfurt) | DPA + szyfrowanie |
| Redis Labs | Cache i sesje | UE | DPA |
| Sentry | Monitoring błędów i wydajności | USA (SCC) | DPA + SCC |
| Backblaze B2 | Przechowywanie plików mediów (zdjęcia, wideo) | USA (SCC) | DPA + standardowe klauzule umowne (SCC) |
| iFirma | Faktury VAT (dane rozliczeniowe) | Polska (UE) | Umowa powierzenia / DPA |
| Dostawca SMTP | E-mail transakcyjny (powiadomienia, reset hasła) | UE / zgodnie z konfiguracją | TLS + umowa powierzenia |
| Replicate, Inc. | AI — usuwanie tła, kolorowanie, selekcja zdjęć, opisy, wykrywanie twarzy, przywracanie, powiększanie | USA (SCC) | DPA + SCC |
| Umami | Analityka (anonimowa) | UE (self-hosted) | Brak danych osobowych |
7. Bezpieczeństwo danych (Art. 32 RODO)
- Szyfrowanie transmisji: Wszystkie dane przesyłane przez SSL/TLS (HTTPS)
- Szyfrowanie haseł: Hasła przechowywane jako bcrypt (12 rund)
- Tokeny JWT: Krótkożyciowe access tokeny (15 min) z refresh token rotation
- Separacja danych: Bazy danych w izolowanych instancjach na terenie UE
- Backupy: Szyfrowane kopie zapasowe z retention 30 dni
- Monitoring: 24/7 monitoring dostępności i integralności danych
- Audyt: Logowanie wszystkich akcji administracyjnych
- Dostęp: Najmniejszy niezbędny dostęp (principle of least privilege)
8. Twoje prawa (Art. 15–22 RODO)
Art. 15 — Prawo dostępu do danych
Masz prawo uzyskać potwierdzenie, czy przetwarzamy Twoje dane, oraz otrzymać ich kopię. Możesz skorzystać z automatu eksportu danych w panelu użytkownika.
Art. 16 — Prawo do sprostowania danych
Masz prawo żądać niezwłocznego sprostowania nieprawidłowych danych osobowych. Możesz edytować swoje dane w panelu użytkownika lub skontaktować się z nami.
Art. 17 — Prawo do usunięcia danych („prawo do bycia zapomnianym")
Masz prawo żądać usunięcia swoich danych, gdy:
- Dane nie są już niezbędne do celów, dla których zostały zebrane
- Cofniesz zgodę i nie ma innej podstawy prawnej
- Wniesiesz sprzeciw wobec przetwarzania
- Dane były przetwarzane niezgodnie z prawem
Możesz usunąć konto w panelu użytkownika (Ustawienia → Usuń konto) lub wysłać żądanie na kontakt@systemgalerii.pl.
Art. 18 — Prawo do ograniczenia przetwarzania
Masz prawo żądać ograniczenia przetwarzania, gdy kwestionujesz prawidłowość danych, sprzeciwiasz się ich usunięciu lub potrzebujesz ich do obrony roszczeń.
Art. 20 — Prawo do przenoszenia danych
Masz prawo otrzymać swoje dane w ustrukturyzowanym, powszechnie używanym formacie (JSON) i przesłać je innemu administratorowi. Skorzystaj z eksportu danych w panelu.
Art. 21 — Prawo wniesienia sprzeciwu
Masz prawo wnieść sprzeciw wobec przetwarzania danych na podstawie prawnie uzasadnionego interesu, w tym profilowania. Po wniesieniu sprzeciwu zaprzestaniemy przetwarzania, chyba że wykażemy istnienie ważnych prawnie uzasadnionych podstaw.
Art. 22 — Zautomatyzowane podejmowanie decyzji
Nie stosujemy zautomatyzowanego podejmowania decyzji ani profilowania, które wywołuje skutki prawne lub podobnie istotnie wpływa na użytkownika.
9. Prawo do cofnięcia zgody (Art. 7 ust. 3 RODO)
10. Polityka plików cookie
| Rodzaj | Nazwa | Cel | Okres | Wymagany |
|---|---|---|---|---|
| Niezbędne | sg-token, __Host-sg-token, sg-refresh | Uwierzytelnianie i sesja (JWT) | Sesja / 7 dni (30 dni z „zapamiętaj mnie”) | ✅ |
| Niezbędne | sg-session, sg-csrf | Znacznik sesji, ochrona CSRF | Sesja / 24 h | ✅ |
| Niezbędne | gallery_invite_*, sg-client-token, __Host-sg-client-token, client-id, client-id-sig | Dostęp do galerii i panelu klienta (JWT) | 30 dni | ✅ |
| Niezbędne | sg-2fa-pending, __Host-oauth_state | Weryfikacja 2FA, stan logowania OAuth | 5–10 min | ✅ |
| Zgoda | __Host-sg-analytics-consent, __Host-sg-marketing-consent, __Host-sg-preferences-consent | Zapis wyboru zgód (audyt) | 1 rok | ✅ |
| Preferencyjne | sg-lang | Język interfejsu | 1 rok | — |
| Funkcjonalne | gcal_oauth_uid | Integracja Google Calendar (opcjonalna) | Sesja | — |
| Analityczne | — (bez cookies) | Umami — dane anonimowe przesyłane POST-em, bez cookies | — | — |
| Płatności (podmiot trzeci) | __stripe_sid, __stripe_mid | Obsługa płatności Stripe (domena stripe.com) | Sesja / 1 rok | tylko przy płatności |
11. Przekazywanie danych do państw trzecich (Art. 44–49 RODO)
- Decyzji Komisji Europejskiej o odpowiednim stopniu ochrony (Privacy Framework)
- Standardowych klauzul umownych (SCC) zatwierdzonych przez Komisję Europejską
12. Prawo wniesienia skargi do organu nadzorczego (Art. 77 RODO)
Prezes Urzędu Ochrony Danych Osobowych (UODO)
Adres: ul. Stawki 2, 00-193 Warszawa
Tel.: +48 22 531 03 00
E-mail: biuro@uodo.gov.pl
Strona: www.uodo.gov.pl
Zalecamy jednak najpierw skontaktować się z nami — większość problemów możemy rozwiązać szybko i polubownie.
13. Zmiany polityki prywatności
14. Kontakt w sprawach prywatności
Inspektor Ochrony Danych (IOD):
E-mail: iod@systemgalerii.pl
Administrator:
E-mail: kontakt@systemgalerii.pl
Tel: +48 453 653 831