VoteForGift
/ Polityka Prywatności

Polityka Prywatności

Ostatnia aktualizacja: 21 września 2026 r.

Ten dokument opisuje, co dokładnie dzieje się z danymi w VoteForGift — bez ogólników. Jeśli szukasz szybkiej odpowiedzi „jak usunąć konto i dane”, zajrzyj do sekcji Twoje dane (RODO).

1. Kto jest administratorem Twoich danych

Administratorem danych osobowych przetwarzanych w serwisie VoteForGift (dalej: Serwis) jest:

  • Podmiot: Mastwright Paweł Nowicki
  • Adres: ul. Rumiankowa 7, 55-330 Brzezina
  • NIP: 6222619252
  • E-mail: kontakt@voteforgift.pl

Nie wyznaczyliśmy inspektora ochrony danych — nie mamy takiego obowiązku (art. 37 RODO). Wszystkie sprawy dotyczące danych osobowych, w tym żądania z art. 15–21 RODO, obsługujemy pod powyższym adresem e-mail.

2. Skrót — najważniejsze rzeczy

  • Nie sprzedajemy i nie wynajmujemy nikomu Twoich danych.
  • Nie prowadzimy reklamy, profilowania ani śledzenia między serwisami.
  • Nie używamy narzędzi analitycznych (brak Google Analytics i podobnych).
  • Nie przechowujemy danych karty ani BLIK-a — płatności obsługuje Tpay.
  • Numer rachunku bankowego skarbnika jest szyfrowany. W całości nie pokazujemy go nikomu; wpłacający na zbiórkę widzą imię i nazwisko odbiorcy oraz cztery ostatnie cyfry jego rachunku.
  • Zdjęcia z wizerunkiem dziecka pokazujemy tylko za zgodą rodzica, wyłącznie członkom jego grupy. Wycofanie zgody kasuje je natychmiast i trwale.
  • Nie stosujemy rozpoznawania twarzy ani automatycznego oznaczania osób na zdjęciach.
  • Usunięcie konta kasuje dane trwale, bez „okresu karencji". Zaszyfrowane kopie zapasowe bazy wygasają automatycznie najpóźniej po 180 dniach.

3. Jakie dane przetwarzamy

a) Dane konta (podajesz je sam)

  • Imię i nazwisko
  • Adres e-mail
  • Numer telefonu — opcjonalnie, widoczny wyłącznie dla Ciebie i skarbnika Twojej grupy
  • Hasło — przechowywane jako skrót bcrypt, nie jako hasło (nie jesteśmy w stanie go odczytać)
  • Awatar — ikona z gotowego zestawu albo wgrane przez Ciebie zdjęcie profilowe (patrz punkt g)
  • Ustawienia powiadomień (jakie e-maile i powiadomienia push chcesz dostawać)

b) Dane z logowania przez Google lub Facebooka

Jeśli logujesz się kontem Google albo Facebooka, dostawca przekazuje nam Twój adres e-mail oraz imię i nazwisko z profilu. Nie otrzymujemy Twojego hasła, listy znajomych ani żadnych innych danych z tamtego konta i nic tam nie publikujemy.

c) Dane powstające przy korzystaniu z Serwisu

  • Grupy, do których należysz, Twoja rola w nich i funkcja skarbnika
  • Wydarzenia i zbiórki: nazwy, opisy, daty, kwoty składek, terminy
  • Propozycje prezentów i oddane głosy
  • Notatki i wpisy w kronice grupy — treści, które sam wpisujesz
  • Dziennik zdarzeń administracyjnych (kto zmienił rolę, dodał lub usunął członka, wygenerował zaproszenie) oraz decyzje operatora dotyczące celu zbiórki i weryfikacji rachunku (kto, kiedy, jaka decyzja, uzasadnienie) — prowadzimy je dla bezpieczeństwa i rozliczalności

d) Dane dzieci — traktujemy je szczególnie ostrożnie

W grupach dziecięcych rodzic dodaje dziecko, podając imię i nazwisko oraz opcjonalnie ikonę awatara. Serwis nie zbiera daty urodzenia, adresu, szkoły, klasy ani żadnych danych szczególnej kategorii (art. 9 RODO) o dziecku.

Wizerunek dziecka — zdjęcie profilowe oraz zdjęcia w galerii wydarzeń — przetwarzamy wyłącznie za zgodą rodzica, na zasadach opisanych w punkcie g). Zgoda jest dobrowolna, a jej brak nie ogranicza udziału dziecka w wydarzeniach ani w zbiórkach.

Dziecko nie jest użytkownikiem Serwisu: nie zakłada konta, nie loguje się i nie może samodzielnie nic zrobić. Dane dziecka trafiają do nas od rodzica lub opiekuna, który działa jako jego przedstawiciel ustawowy — dlatego informację o przetwarzaniu kierujemy do rodzica, a niniejszy dokument stanowi jej realizację (art. 13 i 14 RODO). Dane dziecka widzą wyłącznie członkowie tej jednej grupy; nie są nigdzie publikowane ani udostępniane na zewnątrz.

Zanim dodasz dziecko innego rodzica, upewnij się, że masz do tego podstawę — najczęściej będzie to zgoda tego rodzica. Nie jesteśmy w stanie tego zweryfikować za Ciebie.

e) Dane płatnicze i dane do faktury

Składki członków grupy obsługuje Krajowy Integrator Płatności S.A. (Tpay) z siedzibą w Poznaniu — krajowa instytucja płatnicza nadzorowana przez KNF. Kod BLIK do składki wpisujesz w naszym interfejsie i przekazujemy go wprost do Tpay — nie zapisujemy go ani nie przechowujemy. Danych karty ani danych uwierzytelniających do banku nigdy nie zbieramy; przy zakupie planu lub licencji płatność realizujesz w całości na stronie Tpay. My zapisujemy wyłącznie potwierdzenie transakcji: kwotę, status, datę i identyfikator płatności.

Przy zakupie planu grupy albo licencji szkolnej pytamy dodatkowo o dane nabywcy: imię i nazwisko albo nazwę firmy, adres, a w przypadku firmy również NIP. Potrzebujemy ich wyłącznie po to, żeby wystawić dokument sprzedaży do tego zakupu — do niczego innego ich nie używamy.

Skarbnik grupy podaje numer rachunku bankowego do wypłat. Jest on szyfrowany w bazie (AES-256-GCM, klucz poza bazą), a w interfejsie widoczne są wyłącznie cztery ostatnie cyfry. Żaden endpoint Serwisu nie zwraca pełnego numeru.

Weryfikacja rachunku skarbnika. Zanim rachunek może odbierać składki, skarbnik wykonuje z niego przelew weryfikacyjny (1 zł) na rachunek Operatora. Przetwarzamy wówczas: numer rachunku nadawcy (wyłącznie w celu porównania z numerem podanym w profilu — nie zapisujemy go, utrwalamy tylko wynik porównania i cztery ostatnie cyfry), nazwę nadawcy przelewu w brzmieniu z systemu bankowego, datę i kwotę przelewu, oświadczenia złożone przy zleceniu, datę, wynik i uzasadnienie decyzji. Imię i nazwisko z profilu utrwalamy w chwili weryfikacji jako dane odbiorcy przekazów; późniejsza zmiana imienia lub nazwiska w profilu unieważnia weryfikację. Po pozytywnej weryfikacji przekazujemy do Tpay numer rachunku, imię i nazwisko odbiorcy oraz identyfikator weryfikacji, aby zarejestrować rachunek jako dopuszczony do przekazów (lista rachunków zaufanych) — Tpay jest odrębnym administratorem tych danych.

f) Dane techniczne

  • Adres IP oraz informacje o przeglądarce — w logach serwerowych i przy limitowaniu liczby prób logowania
  • Tokeny sesji w ciasteczkach httpOnly — niedostępne dla skryptów na stronie
  • Identyfikator subskrypcji powiadomień push, jeśli je włączysz
  • Logi błędów aplikacji

g) Zdjęcia — profilowe i w galerii wydarzeń

Możesz wgrać zdjęcie profilowe swoje albo swojego dziecka, a przy wydarzeniu grupy — do 30 zdjęć w galerii. Zdjęcia widzą wyłącznie zalogowani członkowie tej jednej grupy. Nie są publiczne, nie trafiają do wyszukiwarek, nie mają odgadywalnych adresów i nie da się ich pobrać z poziomu Serwisu. Miniatury zdjęć z galerii pokazujemy także na osi czasu grupy (Kronice) — na tych samych zasadach. Zdjęcia z wydarzenia oznaczonego jako prywatne nie są widoczne dla nikogo poza jego twórcą i nie pojawiają się w Kronice.

Zdjęcie profilowe dziecka obowiązuje do 31 sierpnia — po tym terminie usuwamy je automatycznie razem z wygasłą zgodą. Aby zachować je na kolejny rok szkolny, wystarczy wgrać je ponownie.

Zanim zdjęcie z dzieckiem stanie się widoczne, rodzic musi wyrazić zgodę. Wgrywający ma obowiązek oznaczyć każde widoczne dziecko; dopóki którykolwiek z rodziców oznaczonych dzieci nie wyrazi zgody, zdjęcie pozostaje ukryte, a po 14 dniach jest kasowane. Warunek ten sprawdzamy przy każdym wyświetleniu, nie tylko w chwili wgrania.

Zgodę wyraża się osobnym oświadczeniem — nie jest ona częścią regulaminu ani warunkiem korzystania z Serwisu. Każdy rodzic powiązany z dzieckiem może ją wycofać jednym kliknięciem; powoduje to niezwłoczne i trwałe usunięcie wszystkich zdjęć, na których to dziecko oznaczono. Rodzic nieposiadający konta może zgłosić sprzeciw e-mailem — ze skutkiem identycznym.

Metadane zdjęć usuwamy dwukrotnie — najpierw w Twojej przeglądarce (przy zmniejszaniu zdjęcia), potem ponownie na serwerze. Dzięki temu współrzędne GPS zapisane przez aparat telefonu nigdy do nas nie trafiają.

Nie stosujemy rozpoznawania twarzy ani automatycznego oznaczania osób — oznaczenia są zawsze ręczne. Dzięki temu zdjęcia pozostają zwykłymi danymi osobowymi i nie stają się danymi biometrycznymi w rozumieniu art. 9 RODO (motyw 51).

Przy każdym zdjęciu jest przycisk „Zgłoś zdjęcie". Zgłoszenie przez rodzica oznaczonego dziecka blokuje je natychmiast, na czas rozpatrzenia.

Musimy uczciwie uprzedzić: nie jesteśmy w stanie zapobiec zrzutowi ekranu. Regulamin zakazuje wynoszenia zdjęć poza grupę, ale zdjęcie utrwalone przez kogoś w ten sposób pozostaje poza naszą kontrolą.

h) Cel zbiórki

Przy zakładaniu zbiórki zapisujemy wybraną kategorię celu i oświadczenie o zgodności celu z regulaminem; podpowiedź kategorii i wykrywanie słów z listy wykluczeń liczymy lokalnie ze słów w nazwie i opisie, bez profilowania i bez systemów AI.

4. Po co i na jakiej podstawie prawnej

CelPodstawa prawna (RODO)
Założenie i prowadzenie konta, udostępnianie funkcji Serwisuart. 6 ust. 1 lit. b — wykonanie umowy o świadczenie usług drogą elektroniczną
Organizacja grup, wydarzeń, głosowań i zbiórekart. 6 ust. 1 lit. b — wykonanie umowy
Dane dziecka wprowadzone przez rodzica (imię, nazwisko, ikona)art. 6 ust. 1 lit. f — prawnie uzasadniony interes: umożliwienie rodzicom prowadzenia zbiórki dla konkretnego dziecka
Wizerunek dziecka na zdjęciu profilowym i w galerii wydarzeńart. 6 ust. 1 lit. a — zgoda rodzica lub opiekuna, w związku z art. 81 ust. 1 ustawy o prawie autorskim i prawach pokrewnych. Zgodę można wycofać w każdej chwili
Rejestr zgód na wizerunek (kto, kiedy, jaka treść)art. 6 ust. 1 lit. c — obowiązek wykazania zgody (art. 7 ust. 1 RODO)
Zgłoszenia zdjęć i decyzje moderacyjneart. 6 ust. 1 lit. c — obowiązek z art. 16 rozporządzenia (UE) 2022/2065 o usługach cyfrowych
Powiadomienia e-mail i push o wydarzeniach i terminachart. 6 ust. 1 lit. b oraz lit. a — zgoda, którą możesz wycofać w ustawieniach powiadomień
Bezpieczeństwo: blokada po nieudanych logowaniach, dziennik zdarzeń, wykrywanie nadużyćart. 6 ust. 1 lit. f — prawnie uzasadniony interes w ochronie Serwisu i użytkowników
Sprzedaż planu grupy lub licencji szkolnejart. 6 ust. 1 lit. b — wykonanie umowy
Rozliczenie płatności, wystawienie dokumentu sprzedaży i obowiązki podatkoweart. 6 ust. 1 lit. c — obowiązek prawny
Weryfikacja rachunku bankowego skarbnikaart. 6 ust. 1 lit. b — wykonanie umowy o usługę weryfikacji
Rejestracja zweryfikowanego rachunku u instytucji płatniczej i utrwalenie danych odbiorcy w zbiórceart. 6 ust. 1 lit. b — wykonanie umowy (przekaz składek)
Akceptacja celu, wstrzymanie lub zamknięcie zbiórki, cofnięcie weryfikacji, dokumentowanie decyzjiart. 6 ust. 1 lit. f — zapobieganie nadużyciom i wykonanie zobowiązań wobec instytucji płatniczej nadzorowanej przez KNF; art. 6 ust. 1 lit. c w zakresie uzasadnienia decyzji (art. 17 rozporządzenia 2022/2065)
Rozliczenie opłaty weryfikacyjnejart. 6 ust. 1 lit. c — obowiązek podatkowy
Rozpatrywanie reklamacji oraz ustalenie i dochodzenie roszczeńart. 6 ust. 1 lit. f — prawnie uzasadniony interes

Podanie danych jest dobrowolne, ale bez adresu e-mail, imienia i nazwiska oraz hasła nie jest możliwe założenie konta i korzystanie z Serwisu.

5. Jak długo przechowujemy dane

  • Dane konta — przez czas jego istnienia. Po usunięciu konta kasujemy je trwale i nieodwracalnie, bez okresu karencji.
  • Kopie zapasowe bazy danych — sporządzamy je codziennie, szyfrujemy i przechowujemy z dostępem ograniczonym do Administratora przez do 180 dni; po tym czasie wygasają automatycznie. Służą wyłącznie do odtworzenia Serwisu po awarii. Jeśli kiedykolwiek odtworzymy bazę z kopii, ponownie usuniemy konta skasowane po dacie jej sporządzenia.
  • Treści powstałe wspólnie (wydarzenia, głosy, notatki, wpisy kroniki) — po usunięciu Twojego konta Twoje autorstwo zostaje zanonimizowane, a sama treść pozostaje w grupie, o ile grupa nadal istnieje. Dzięki temu usunięcie jednego konta nie kasuje historii zbiórki pozostałym uczestnikom.
  • Potwierdzenia płatności i dane z dokumentów sprzedaży — 5 lat od końca roku podatkowego, w którym powstał obowiązek podatkowy (art. 86 § 1 Ordynacji podatkowej). Tych danych nie możemy usunąć na żądanie wcześniej.
  • Dane z weryfikacji rachunku i decyzje o zbiórkach — 5 lat od końca roku, w którym wniesiono opłatę weryfikacyjną (ewidencja sprzedaży, art. 86 § 1 Ordynacji podatkowej) i na potrzeby wykazania instytucji płatniczej, że rachunek został zweryfikowany — także po usunięciu konta.
  • Zdjęcia w galerii wydarzeń — do 31 sierpnia roku szkolnego następującego po roku, w którym je dodano, chyba że zgody zostaną wcześniej odnowione. Kasujemy je wcześniej, gdy: rodzic wycofa zgodę, dziecko przestanie należeć do grupy albo usunięte zostanie zdjęcie, wydarzenie lub grupa. Zdjęcia, dla których nie zebrano kompletu zgód, kasujemy po 14 dniach.
  • Rejestr zgód na wizerunek — przez czas przetwarzania zdjęć oraz okres, w którym możliwe jest dochodzenie lub obrona roszczeń. Wpis o wycofaniu zgody zachowujemy obok wpisu o jej udzieleniu — inaczej nie moglibyśmy wykazać, że przetwarzanie sprzed wycofania było zgodne z prawem.
  • Dziennik zdarzeń administracyjnych — do 12 miesięcy, chyba że wpis jest potrzebny do wyjaśnienia naruszenia lub obrony przed roszczeniem, z wyjątkiem wpisów o decyzjach dotyczących zbiórek i weryfikacji rachunków.
  • Logi serwerowe — do 90 dni.
  • Jednorazowe tokeny (aktywacja konta, reset hasła, zaproszenie do dziecka lub wydarzenia) — przechowywane wyłącznie jako skrót SHA-256 i kasowane po użyciu albo po wygaśnięciu (do 7 dni).

6. Komu przekazujemy dane

Nie sprzedajemy danych. Korzystamy z dostawców, którzy przetwarzają je wyłącznie na nasze polecenie, na podstawie umów powierzenia (art. 28 RODO):

OdbiorcaRola i zakres
Vercel Inc. (USA/UE)hosting warstwy front-end; ruch i logi żądań
Railway Corp. (USA, region UE)hosting usług serwerowych i baz danych
Amazon Web Services EMEA SARL (Luksemburg, region UE)magazyn plików zdjęć (S3, region UE)
Cloudflare, Inc. (USA)ochrona przed atakami, DNS, przekierowanie poczty domenowej
Brevo (Sendinblue SAS, Francja)wysyłka e-maili transakcyjnych: aktywacja konta, reset hasła, przypomnienia
Krajowy Integrator Płatności S.A. (Tpay, Polska)obsługa płatności oraz rejestracja zweryfikowanego rachunku skarbnika jako dopuszczonego do przekazów (numer rachunku, imię i nazwisko właściciela, identyfikator weryfikacji) — odrębny administrator dla danych płatniczych
Google Ireland Ltd. / Meta Platforms Ireland Ltd.wyłącznie gdy wybierzesz logowanie ich kontem — potwierdzenie tożsamości
Dostawcy usług push przeglądarkidoręczenie powiadomienia push, jeśli je włączysz
Uprawnione organygdy obowiązek wynika z przepisów prawa

Pozostali członkowie Twojej grupy widzą Twoje imię, nazwisko, awatar, rolę oraz Twoją aktywność w grupie (wydarzenia, głosy, status opłacenia). Numer telefonu widzi wyłącznie skarbnik. To nie jest „przekazanie danych" w rozumieniu powierzenia — to zamierzone działanie Serwisu, do którego sam dołączasz. Wpłacający na zbiórkę widzą przed płatnością imię i nazwisko jej odbiorcy (skarbnika) i cztery ostatnie cyfry jego rachunku — to zamierzone działanie Serwisu, wymagane przez instytucję płatniczą.

7. Przekazywanie poza Europejski Obszar Gospodarczy

Dane przechowujemy w Unii Europejskiej. Część naszych dostawców infrastruktury to spółki ze Stanów Zjednoczonych, co może oznaczać dostęp do danych z terytorium USA. Przekazania opierają się na standardowych klauzulach umownych Komisji Europejskiej (art. 46 ust. 2 lit. c RODO) lub na decyzji o odpowiednim stopniu ochrony w ramach EU–U.S. Data Privacy Framework, jeśli dany dostawca jest w nim certyfikowany. Kopie zabezpieczeń udostępnimy na żądanie wysłane na adres kontaktowy.

Pliki zdjęć nie opuszczają Europejskiego Obszaru Gospodarczego. Przechowujemy je w magazynie obiektowym Amazon S3 w regionie europejskim (eu-central-1) i nie włączamy replikacji do innych regionów ani sieci dostarczania treści (CDN), której węzły znajdowałyby się poza EOG. Zdjęcia nie są też objęte kopiami zapasowymi — dzięki temu usunięcie zdjęcia albo wycofanie zgody jest nieodwracalne i nie zostawia kopii, z której dałoby się je odtworzyć.

8. Twoje prawa

  • Dostęp do danych (art. 15) — informacja, co o Tobie przetwarzamy, i kopia danych.
  • Sprostowanie (art. 16) — poprawienie danych nieprawidłowych; imię, nazwisko i telefon zmienisz sam w profilu; zmiana imienia lub nazwiska po weryfikacji rachunku unieważnia ją (§ 8 ust. 10 Regulaminu).
  • Usunięcie (art. 17) — „prawo do bycia zapomnianym"; konto usuniesz samodzielnie w każdej chwili.
  • Ograniczenie przetwarzania (art. 18).
  • Przenoszenie danych (art. 20) — wydanie danych w formacie nadającym się do odczytu maszynowego.
  • Sprzeciw (art. 21) — wobec przetwarzania opartego na prawnie uzasadnionym interesie.
  • Wycofanie zgody (art. 7 ust. 3) — w każdej chwili, bez wpływu na zgodność z prawem przetwarzania sprzed wycofania.

Odpowiadamy bez zbędnej zwłoki, najpóźniej w ciągu miesiąca od otrzymania żądania. Przysługuje Ci też skarga do Prezesa Urzędu Ochrony Danych Osobowych (ul. Stawki 2, 00-193 Warszawa). Praktyczna instrukcja krok po kroku: Twoje dane (RODO).

9. Brak profilowania i decyzji automatycznych

Nie podejmujemy wobec Ciebie decyzji opierających się wyłącznie na zautomatyzowanym przetwarzaniu, w tym profilowaniu, które wywoływałyby skutki prawne lub podobnie istotnie na Ciebie wpływały (art. 22 RODO). Nie budujemy profili reklamowych i nie przekazujemy danych brokerom danych.

Wstrzymanie wpłat do czasu akceptacji celu „Inne" albo z powodu słów z listy wykluczeń wynika z regulaminu i nie jest decyzją o Tobie; decyzje o celu i o weryfikacji podejmuje zawsze człowiek.

10. Bezpieczeństwo

  • Hasła zapisujemy jako skrót bcrypt — nie przechowujemy haseł w postaci czytelnej.
  • Cała komunikacja idzie przez HTTPS.
  • Tokeny sesji są podpisane kryptograficznie (JWT RS256), a klucz prywatny żyje w jednej, odizolowanej usłudze.
  • Tokeny aktywacji, resetu hasła i zaproszeń trzymamy wyłącznie jako skróty SHA-256.
  • Numery rachunków bankowych są szyfrowane AES-256-GCM, kluczem spoza bazy danych.
  • Po pięciu nieudanych próbach logowania konto jest czasowo blokowane.
  • Dostęp do danych grupy ma wyłącznie jej członek — sprawdzamy to przy każdym żądaniu, nie tylko w interfejsie.
  • Pliki zdjęć leżą w magazynie prywatnym, bez dostępu publicznego i bez adresów, które dałoby się odgadnąć — każde pobranie przechodzi przez sprawdzenie, czy jesteś członkiem grupy i czy zdjęcie ma komplet zgód.
  • Każde żądanie zdjęcia przechodzi przez sprawdzenie członkostwa i kompletu zgód — nie istnieją adresy działające bez zalogowania.
  • Usunięcie zdjęcia kasuje wszystkie jego warianty; magazyn nie prowadzi wersjonowania, więc skasowanego pliku nie da się odtworzyć.

Jeśli mimo to dojdzie do naruszenia ochrony danych, które może powodować wysokie ryzyko dla Twoich praw, zawiadomimy Cię bez zbędnej zwłoki (art. 34 RODO) i zgłosimy sprawę Prezesowi UODO w ciągu 72 godzin.

11. Pliki cookies i pamięć przeglądarki

Używamy wyłącznie ciasteczek niezbędnych do działania Serwisu i nie stosujemy ciasteczek reklamowych ani analitycznych. Szczegóły, wraz z listą konkretnych wpisów: Polityka cookies.

12. Zmiany polityki

O istotnych zmianach poinformujemy e-mailem lub komunikatem w Serwisie z co najmniej 7-dniowym wyprzedzeniem. Data ostatniej aktualizacji znajduje się na górze dokumentu. Wersje archiwalne udostępniamy na żądanie.

Pytania i żądania kieruj na: kontakt@voteforgift.pl