Polityka prywatności
Co dokładnie zbieramy, po co, komu powierzamy, jak długo trzymamy i co możesz z tym zrobić.
Ostatnia aktualizacja:
§ 1Administrator danych
Administratorem danych osobowych użytkowników serwisu TerminPrawko jest:
- Nazwa:
- Jakub Kasprzyk
- Forma prawna:
- osoba fizyczna prowadząca działalność gospodarczą, wpisana do Centralnej Ewidencji i Informacji o Działalności Gospodarczej (CEIDG)
- Adres:
- ul. Gromady Grudziąż 21/65, 30-657 Kraków
- NIP:
- 6793368599
- Kontakt w sprawach danych:
- terminprawko@gmail.com
Nie wyznaczono inspektora ochrony danych — skala przetwarzania nie rodzi takiego obowiązku. Wszystkie sprawy dotyczące danych prowadzi administrator pod adresem wskazanym wyżej.
§ 2Jakie dane i po co
Zbieramy tylko to, bez czego usługa nie zadziała. Przeglądanie treści informacyjnych nie wymaga konta ani podania jakichkolwiek danych.
| Kategoria | Zakres | Cel i podstawa |
|---|---|---|
| Dane konta | adres e-mail, identyfikator konta, sposób logowania (hasło, Google, Apple) | założenie i utrzymanie konta, logowanie art. 6 ust. 1 lit. b RODO — wykonanie umowy |
| Preferencje egzaminacyjne | wybrane ośrodki, kategoria prawa jazdy, typ egzaminu, zakres dat i godzin | dopasowywanie terminów do oczekiwań użytkownika art. 6 ust. 1 lit. b RODO — wykonanie umowy |
| Dane konta egzaminacyjnego | numer PKK oraz sesja do oficjalnego portalu — przechowywane wyłącznie w postaci zaszyfrowanej; w interfejsie widoczne są tylko cztery ostatnie znaki numeru | sprawdzanie dostępności terminów w imieniu użytkownika art. 6 ust. 1 lit. b RODO — wykonanie umowy |
| Historia monitoringu | przebiegi sprawdzeń, znalezione terminy, zdarzenia i próby rezerwacji | prezentacja historii w panelu, diagnostyka usługi art. 6 ust. 1 lit. b oraz lit. f RODO — umowa i uzasadniony interes |
| Powiadomienia | adres e-mail odbiorcy, treść i status doręczenia | informowanie o znalezionych terminach i stanie monitoringu art. 6 ust. 1 lit. b RODO — wykonanie umowy |
| Dane rozliczeniowe | kwota, waluta, data, metoda i status płatności, identyfikatory transakcji | realizacja zakupu pakietu i rozliczenie księgowe art. 6 ust. 1 lit. b oraz lit. c RODO — umowa i obowiązek prawny |
| Dane techniczne i bezpieczeństwa | adres IP, znaczniki czasu żądań, dziennik audytowy operacji na koncie | limitowanie liczby zapytań, wykrywanie nadużyć, bezpieczeństwo usługi art. 6 ust. 1 lit. f RODO — uzasadniony interes |
| Zgody marketingowe | fakt i data udzielenia zgody | wysyłka informacji o usłudze, jeśli użytkownik jej sobie życzy art. 6 ust. 1 lit. a RODO — zgoda, którą można cofnąć |
§ 3Numer PKK i sesja do oficjalnego portalu
To są najwrażliwsze dane w całym systemie i traktujemy je osobno. Numer PKK jest identyfikatorem przypisanym do konkretnej osoby, a sesja pozwala działać w jej imieniu w portalu państwowym.
- Oba pola są szyfrowane algorytmem AES-256-GCM przed zapisem do bazy. Klucz nie jest przechowywany w bazie.
- Tabela z tymi danymi ma odebrane wszystkie uprawnienia dla ról klienckich — zapytanie z aplikacji kończy się odmową dostępu, także dla właściciela wiersza.
- Do interfejsu wychodzą wyłącznie metadane: status połączenia, cztery ostatnie znaki numeru PKK i termin wygaśnięcia upoważnienia.
- Nigdy nie logujemy się za użytkownika do systemu tożsamości państwowej i nie przechowujemy danych logowania do niego.
- Odłączenie konta egzaminacyjnego w panelu usuwa te dane natychmiast.
§ 4Komu powierzamy dane
Nie sprzedajemy danych i nie udostępniamy ich do celów marketingowych osobom trzecim. Korzystamy z dostawców, którzy przetwarzają dane wyłącznie na nasze polecenie:
| Dostawca | Rola | Zakres |
|---|---|---|
| Supabase | baza danych i uwierzytelnianie | adres e-mail, identyfikator konta, preferencje, historia monitoringu, płatności |
| Vercel | hosting aplikacji oraz analityka odwiedzin (Vercel Analytics) | logi żądań, adres IP, zbiorcze statystyki ruchu — bez plików cookie i bez trwałego identyfikatora |
| Stripe | obsługa płatności | adres e-mail, kwota, metoda płatności, identyfikatory transakcji |
| Resend | wysyłka powiadomień e-mail | adres e-mail, treść powiadomienia |
| Upstash | limitowanie liczby żądań i kolejki zadań | identyfikator konta, adres IP, znaczniki czasu |
Część dostawców ma siedzibę poza Europejskim Obszarem Gospodarczym. Przekazanie danych odbywa się wtedy na podstawie standardowych klauzul umownych zatwierdzonych przez Komisję Europejską.
Dane mogą zostać udostępnione organom państwowym, jeżeli obowiązek taki wynika z przepisów prawa.
§ 5Jak długo przechowujemy dane
Usuwanie jest zautomatyzowane — wykonuje je cykliczne zadanie w bazie danych, a nie ręczna decyzja.
| Dane | Okres | Powód |
|---|---|---|
| Przebiegi i zdarzenia monitoringu | 30 dni | diagnostyka działania usługi |
| Rozstrzygnięte powiadomienia | 90 dni | dowód doręczenia |
| Klucze idempotencji żądań | 24 godziny | okno na bezpieczne ponowienie |
| Terminy, które zniknęły z systemu | 180 dni | statystyki czasu oczekiwania (dane nie dotyczą osoby) |
| Dane rozliczeniowe | 5 lat od końca roku podatkowego | obowiązek przechowywania dokumentacji księgowej |
| Dziennik audytowy | do czasu anonimizacji konta | wykrywanie nadużyć |
§ 6Usunięcie konta
Usunięcie konta kasuje profil, preferencje, dane konta egzaminacyjnego, historię monitoringu, rezerwacje, powiadomienia i uprawnienia do pakietów. Dzieje się to kaskadowo, w jednej operacji.
Jeden wyjątek: dane rozliczeniowe. Wiersz płatności nie jest kasowany, tylko anonimizowany — zostaje kwota, data i identyfikatory transakcji, znika powiązanie z osobą. Dokumentacja księgowa podlega w Polsce pięcioletniemu obowiązkowi przechowywania, więc prawo do usunięcia danych nie obejmuje samej transakcji, a jedynie tożsamość przy niej.
Dziennik audytowy jest zapisem tylko-do-dopisywania i nie może być kasowany przez aplikację — dziennik, który da się usunąć na żądanie, nie pełni swojej funkcji. Podlega osobnej anonimizacji.
§ 7Twoje prawa
W odniesieniu do swoich danych masz prawo do:
- dostępu do danych i otrzymania ich kopii,
- sprostowania danych nieprawidłowych,
- usunięcia danych — z zastrzeżeniem opisanym w § 6,
- ograniczenia przetwarzania,
- przenoszenia danych do innego administratora,
- sprzeciwu wobec przetwarzania opartego na uzasadnionym interesie,
- cofnięcia zgody w dowolnym momencie — bez wpływu na zgodność z prawem przetwarzania sprzed cofnięcia.
Żądania przyjmujemy na adres e-mail administratora. Odpowiadamy w ciągu miesiąca.
Przysługuje Ci też skarga do Prezesa Urzędu Ochrony Danych Osobowych, ul. Stawki 2, 00-193 Warszawa.
§ 8Pliki cookie
Serwis używa wyłącznie plików niezbędnych do działania: cookie sesji logowania, które utrzymuje zalogowanie między stronami.
Do liczenia odsłon używamy Vercel Analytics. To narzędzie nie zapisuje plików cookie, nie nadaje trwałego identyfikatora i nie śledzi użytkownika między witrynami — zbiera wyłącznie zbiorcze statystyki ruchu: adres strony, kraj, typ urządzenia i źródło wejścia.
Nie osadzamy pikseli reklamowych, nie profilujemy użytkowników i nie budujemy profili marketingowych. Ponieważ na urządzeniu nie zapisujemy niczego poza plikiem sesji logowania, serwis nie wyświetla banera zgody na cookie — nie ma zgody, o którą trzeba by pytać.
Gdybyśmy kiedyś uruchomili narzędzie zapisujące dane na urządzeniu albo profilujące, poinformujemy o tym wcześniej i poprosimy o zgodę.
§ 9Bezpieczeństwo
Środki, które stosujemy:
- szyfrowanie transmisji protokołem HTTPS na całym serwisie,
- szyfrowanie najwrażliwszych pól w bazie kluczem aplikacyjnym, z ewidencją rotacji kluczy,
- izolację danych między użytkownikami wymuszaną na poziomie bazy, a nie tylko w kodzie aplikacji,
- dziennik audytowy operacji na koncie w trybie tylko-do-dopisywania,
- limitowanie liczby żądań chroniące przed nadużyciami.
§ 10Zmiany polityki
O istotnych zmianach informujemy e-mailem oraz komunikatem w serwisie z co najmniej 14-dniowym wyprzedzeniem. Bieżąca wersja obowiązuje od dnia .
Zasady korzystania z usługi opisuje regulamin.