1. Kto jest administratorem Twoich danych
Administratorami Twoich danych osobowych są wspólnie dwie osoby fizyczne:
- Dawid Kołodziej
- Mikołaj Rafalski
Coachsy to nazwa projektu, który prowadzimy. Nie jest to spółka ani inny podmiot prawa, więc administratorami jesteśmy my osobiście.
Kontakt we wszystkich sprawach dotyczących danych osobowych: [email protected]
Nie prowadzimy działalności gospodarczej i nie posługujemy się w tym projekcie osobnym adresem korespondencyjnym. Danymi kontaktowymi, których wymaga art. 13 ust. 1 lit. a RODO, jest nasz adres e-mail: [email protected]. Pod tym adresem załatwiasz wszystkie sprawy dotyczące swoich danych. Jako osoby fizyczne nasz adres zamieszkania udostępniamy organom i sądom uprawnionym do jego uzyskania na podstawie przepisów prawa (na przykład Prezesowi UODO w postępowaniu wszczętym Twoją skargą).
Wiadomość potwierdzającą zapis na listę oczekujących wysyłamy z adresu [email protected]. Sprawy dotyczące danych kieruj jednak na [email protected].
Nie wyznaczyliśmy inspektora ochrony danych. Przepisy tego od nas nie wymagają (art. 37 ust. 1 RODO). Nie mamy też przedstawiciela w Unii Europejskiej (art. 27 RODO). Taki przedstawiciel jest potrzebny tylko administratorom spoza Unii, a my mieszkamy w Polsce.
2. Jesteśmy współadministratorami. Co to dla Ciebie znaczy
W skrócie: nie musisz ustalać, kto z nas za co odpowiada. Pisz na [email protected], a swoje prawa możesz wykonywać wobec każdego z nas z osobna. Poniżej podajemy szczegóły, których wymaga art. 26 ust. 2 RODO. Jeżeli szukasz informacji o tym, jakie dane zbieramy, przejdź od razu do sekcji 4.
Decyzje o tym, po co i w jaki sposób przetwarzamy Twoje dane, podejmujemy wspólnie. Jesteśmy więc współadministratorami w rozumieniu art. 26 RODO. Nie dzielimy między siebie obowiązków wobec Ciebie. Poniżej podajemy zasadniczą treść naszych uzgodnień.
- Współadministratorami są Dawid Kołodziej i Mikołaj Rafalski.
- Wspólnie ustalamy cele i sposoby przetwarzania danych w związku z prowadzeniem stron coachsy.io i coachsy.pl, prowadzeniem listy oczekujących i obsługą korespondencji z formularza kontaktowego.
- Za wszystkie obowiązki związane z ochroną Twoich danych odpowiadamy wspólnie i nie dzielimy ich między siebie. Dotyczy to w szczególności treści tej polityki i wykonania obowiązku informacyjnego (art. 13 RODO), obsługi Twoich żądań (art. 15-22 RODO), kontaktu z dostawcami usług oraz obsługi naruszeń ochrony danych. Każde z nas może samodzielnie przyjąć i obsłużyć każdą Twoją sprawę.
- Punktem kontaktowym dla Ciebie jest adres [email protected] (art. 26 ust. 1 RODO).
- Możesz wykonywać swoje prawa wobec każdego z nas i przeciwko każdemu z nas (art. 26 ust. 3 RODO). Nie musisz ustalać, kto z nas jest „właściwy”.
3. Czego ta polityka dotyczy, a czego nie
Ta polityka dotyczy wyłącznie stron internetowych coachsy.io i coachsy.pl.
Aplikacja Coachsy nie jest publicznie dostępna. Nie ma kont użytkowników, nie ma logowania, nie ma płatności. Nie zbieramy przez nią żadnych danych, bo nie da się jej dziś używać. Wszystko, co czytasz na stronie o funkcjach produktu, opisuje to, co budujemy, a nie to, co dziś przetwarzamy.
Wprost:
- Nie prosimy Cię o dane o zdrowiu, sprawności fizycznej, diecie ani o wyniki treningowe. Nie mamy na stronie żadnego pola, które ich dotyczy. Jeżeli mimo to napiszesz o tym w wiadomości, przeczytaj sekcję 16.
- Nie zbieramy zdjęć sylwetki ani żadnych innych zdjęć.
- Nie przetwarzamy płatności i nie pośredniczymy w przepływie pieniędzy.
- Nie kojarzymy Cię dziś z żadnym trenerem ani klientem i nie przekazujemy Twoich danych innym osobom zapisanym na listę.
Kiedy uruchomimy aplikację, wydamy nową wersję tej polityki. Szczegóły w sekcji 18.
4. Jakie dane zbieramy, po co i na jakiej podstawie
Trzy pojęcia, których używamy poniżej.
Podstawa prawna to przepis, który pozwala nam przetwarzać dane. Bez niej nie wolno nam tego robić.
Zgoda to Twoja dobrowolna decyzja. Możesz ją wycofać w każdej chwili, bez podawania powodu, i wtedy przestajemy przetwarzać dane na tej podstawie (sekcja 11).
Prawnie uzasadniony interes pozwala przetwarzać dane bez zgody, ale tylko wtedy, gdy mamy konkretny, uczciwy powód i gdy Twoje prawa oraz wolności nad tym powodem nie przeważają. Przy każdym takim przypadku piszemy niżej, jaki dokładnie mamy powód. Zawsze możesz się temu przetwarzaniu sprzeciwić (sekcja 9).
Okresy przechowywania zebraliśmy w jednym miejscu, w sekcji 8.
4.1 Zapis na listę oczekujących
Po wysłaniu formularza Twoje dane trafiają od razu do Brevo, które w naszym imieniu wysyła Ci wiadomość z prośbą o potwierdzenie zapisu. Na listę oczekujących trafiasz dopiero wtedy, gdy klikniesz link potwierdzający w tej wiadomości (mechanizm double opt-in). Bez tego kliknięcia nie wysyłamy Ci już żadnej innej wiadomości.
Od chwili wysłania formularza do chwili potwierdzenia zapisu przetwarzamy Twój adres e-mail na podstawie zgody, którą wyrażasz zaznaczając pole pod formularzem (art. 6 ust. 1 lit. a RODO). Kliknięcie linku jest potwierdzeniem tej zgody i warunkiem trafienia na listę.
W treści zgody przy formularzu posługujemy się nazwą projektu „Coachsy”. Administratorami jesteśmy my dwoje, Dawid Kołodziej i Mikołaj Rafalski (sekcja 1), i to nam udzielasz tej zgody.
Adres e-mail (wymagany)
- Po co: wysyłamy wiadomość z prośbą o potwierdzenie zapisu. Potem powiadomienie o starcie Coachsy oraz pytania o produkt. W ten sposób badamy potrzeby przyszłych użytkowników.
- Podstawa prawna: Twoja zgoda (art. 6 ust. 1 lit. a RODO) oraz zgoda na przesyłanie informacji na Twój adres elektroniczny (art. 398 ust. 1 i 2 ustawy Prawo komunikacji elektronicznej).
- Jeżeli nie podasz: bez adresu e-mail nie da się zapisać na listę.
Imię (opcjonalne)
- Po co: zwrócenie się do Ciebie po imieniu w korespondencji.
- Podstawa prawna: nasz prawnie uzasadniony interes (art. 6 ust. 1 lit. f RODO). Interes: prowadzenie z Tobą korespondencji w naturalny sposób, z użyciem Twojego imienia. Zgoda, o którą prosimy przy formularzu, dotyczy samego adresu e-mail i nie obejmuje imienia, dlatego nie powołujemy się tu na nią. Możesz wnieść sprzeciw (sekcja 9).
- Jeżeli nie podasz: żaden skutek. Możesz zapisać się bez podawania imienia.
Rola: trener albo osoba szukająca trenera
- Po co: dopasowanie treści pytań o produkt do Twojej sytuacji. Trenerom zadajemy inne pytania niż osobom szukającym trenera.
- Podstawa prawna: nasz prawnie uzasadniony interes (art. 6 ust. 1 lit. f RODO). Interes: niezadawanie trenerom pytań przeznaczonych dla osób szukających trenera i odwrotnie. Nie opieramy tego pola na zgodzie, bo jedna z opcji jest zaznaczona od początku, a takie zaznaczenie nie byłoby świadomym wyborem. Możesz wnieść sprzeciw (sekcja 9).
- Jeżeli nie podasz: tego pola nie da się zostawić pustego. Jedna z opcji jest zaznaczona od początku: domyślnie „trener” albo opcja zgodna z linkiem, z którego wchodzisz. Możesz ją zmienić przed wysłaniem formularza. Jeżeli zauważysz, że przypisaliśmy Ci niewłaściwą rolę, napisz na [email protected], a poprawimy ją (art. 16 RODO).
Dowód zgody rejestrowany przez Brevo: Twój adres e-mail, data i godzina wysłania formularza, data i godzina potwierdzenia zapisu, a po wypisaniu się także data i godzina wypisu
- Po co: wykazanie, że zapis został potwierdzony z Twojej skrzynki (art. 7 ust. 1 RODO), oraz obrona przed ewentualnymi roszczeniami.
- Podstawa prawna: nasz prawnie uzasadniony interes (art. 6 ust. 1 lit. f RODO). Interes: możliwość udowodnienia, że działaliśmy zgodnie z prawem.
- Jeżeli nie podasz: nie dotyczy. Ten zapis powstaje automatycznie po stronie Brevo. Zachowujemy go także po wycofaniu przez Ciebie zgody, na zasadach opisanych w sekcji 8.
W dalszej części dokumentu nazywamy to dowodem zgody. Archiwalne wersje tej polityki oraz brzmienie zgody obowiązujące w danym okresie udostępniamy na żądanie wysłane na [email protected], żeby dało się ustalić, na co dokładnie wyrażasz zgodę.
Link potwierdzający jest ważny przez ograniczony czas. Okres jego ważności wyznacza nasz dostawca wysyłki i my go nie skracamy ani nie wydłużamy. Jeżeli nie zdążysz kliknąć, Twój adres nie trafia na listę. Wystarczy wtedy zapisać się ponownie.
Co wysyłamy na Twój adres. Wyłącznie: wiadomość z prośbą o potwierdzenie zapisu, wiadomość o uruchomieniu Coachsy, pytania o produkt oraz, jeżeli zajdzie taka potrzeba, powiadomienie o zmianie tej polityki lub o zakończeniu projektu. Wiadomość o uruchomieniu jest w rozumieniu przepisów informacją handlową, czyli komunikatem promującym nasz przyszły produkt. Wysyłamy ją na podstawie Twojej zgody (art. 398 ust. 1 Prawa komunikacji elektronicznej). Powiadomienia o zmianie polityki nie są informacją handlową. Wysyłamy je w wykonaniu obowiązku z art. 13 ust. 3 RODO. Na wysyłkę o innej treści poprosimy Cię o osobną zgodę.
Wypisanie z listy. Aby wypisać się z listy oczekujących, napisz na [email protected] albo kliknij link wypisu w stopce naszej wiadomości. Opisujemy to krok po kroku w sekcji 11.
4.2 Formularz kontaktowy
Imię
- Po co: zwrócenie się do Ciebie po imieniu w odpowiedzi. Imię trafia też do tematu wiadomości, którą dostajemy.
- Podstawa prawna: nasz prawnie uzasadniony interes (art. 6 ust. 1 lit. f RODO). Interes: obsługa i udzielenie odpowiedzi na zapytanie, które do nas kierujesz.
- Jeżeli nie podasz: bez imienia formularza nie da się wysłać. Możesz zamiast tego napisać bezpośrednio na [email protected] i podpisać się, jak chcesz.
Adres e-mail
- Po co: wysłanie Ci odpowiedzi. Twój adres jest ustawiany jako adres zwrotny wiadomości, którą dostajemy.
- Podstawa prawna: jak wyżej.
- Jeżeli nie podasz: bez adresu e-mail nie moglibyśmy odpowiedzieć.
Temat (wybór z listy: „Jestem trenerem”, „Szukam trenera”, „Współpraca lub media”, „Inne”)
- Po co: wstępne uporządkowanie korespondencji. Temat trafia do tematu wiadomości, którą dostajemy.
- Podstawa prawna: jak wyżej.
- Jeżeli nie podasz: tego pola nie da się zostawić pustego. Pierwsza opcja z listy jest zaznaczona od początku. Możesz ją zmienić przed wysłaniem.
Treść wiadomości (do 2000 znaków)
- Po co: zrozumienie i obsługa Twojej sprawy.
- Podstawa prawna: jak wyżej.
- Jeżeli nie podasz: bez treści formularza nie da się wysłać.
Podstawą przetwarzania tych danych nie jest zgoda, tylko nasz prawnie uzasadniony interes. Powód jest praktyczny: kiedy napiszesz do nas wiadomość, ona już do nas dotarła. Zgoda sugerowałaby, że możesz cofnąć jej wysłanie. Nie możesz, a my nie chcemy obiecywać kontroli, której realnie nie masz.
Środkiem, który Ci przysługuje, jest sprzeciw z art. 21 RODO (sekcja 9), a nie wycofanie zgody. W praktyce daje on ten sam skutek: na Twoje żądanie wysłane na [email protected] usuwamy Twoją wiadomość ze skrzynek, do których mamy dostęp. Pole, które zaznaczasz przed wysłaniem formularza, jest wyłącznie potwierdzeniem, że wiesz, po co przetwarzamy Twoje dane. Nie jest zgodą i nie odbiera Ci żadnego uprawnienia.
Dane o zdrowiu. Prosimy, nie opisuj nam w wiadomości swojego stanu zdrowia, kontuzji ani wagi. Nie potrzebujemy tych informacji, żeby odpowiedzieć. Wyjaśniamy to w sekcji 16.
Usunięcie wiadomości. Aby usunąć swoją wiadomość, napisz na [email protected]. Zobacz sekcje 9 i 10.
4.3 Ochrona formularza kontaktowego przed spamem
Formularz kontaktowy ma dwa mechanizmy antyspamowe, których nie widać na ekranie. Piszemy o nich, bo dotyczą danych wysyłanych z Twojej przeglądarki.
Zawartość ukrytego pola formularza, którego człowiek nie widzi i nie wypełnia (tak zwany honeypot)
- Po co: odróżnienie zgłoszeń wysyłanych przez ludzi od zgłoszeń wysyłanych automatycznie przez boty.
- Podstawa prawna: nasz prawnie uzasadniony interes (art. 6 ust. 1 lit. f RODO). Interes: ochrona przed spamem i nadużyciem formularza.
- Jak długo: nie przechowujemy tej wartości. Jest sprawdzana w pamięci serwera w momencie wysyłki i nie jest nigdzie zapisywana.
- Uwaga: pole jest częścią samego formularza. Nic nie jest w związku z nim zapisywane na Twoim urządzeniu.
Znacznik czasu odczytywany z zegara Twojej przeglądarki w chwili, w której formularz zostaje wczytany i pokazany na ekranie, wysyłany razem z formularzem
- Po co: odrzucenie zgłoszeń wysłanych szybciej niż 3 sekundy od wyświetlenia formularza, co jest typowe dla botów.
- Podstawa prawna: jak wyżej. Nic nie jest przy tym zapisywane w Twoim urządzeniu. Odczyt bieżącego czasu nie jest też sięganiem po informację zapisaną w nim wcześniej, więc naszym zdaniem art. 399 ust. 1 Prawa komunikacji elektronicznej w ogóle się tu nie stosuje. Nawet gdyby przyjąć inaczej, mechanizm jest niezbędny, żeby przyjąć wiadomość, którą chcesz do nas wysłać (art. 399 ust. 3 pkt 2 tej ustawy). Dlatego nie wymaga zgody.
- Jak długo: jak wyżej, nie przechowujemy tej wartości.
Jeżeli któryś z tych mechanizmów uzna zgłoszenie za automatyczne, wiadomość nie zostanie do nas wysłana, a mimo to na ekranie zobaczysz potwierdzenie wysyłki. Dlatego: jeżeli nie dostaniesz od nas odpowiedzi w ciągu kilku dni, napisz bezpośrednio na [email protected]. Żądania dotyczące Twoich danych osobowych wysyłaj od razu na [email protected], a nie przez formularz.
4.4 Dane techniczne związane z odwiedzeniem strony i z naszą pocztą
Dane techniczne połączenia rejestrowane przez Cloudflare, naszego dostawcę infrastruktury: adres IP, informacja o przeglądarce (User Agent), adres żądanej strony, data i godzina. Do tej kategorii należą też dane zapisane w technicznych plikach cookies opisanych w sekcji 13
- Po co: zapewnienie działania i bezpieczeństwa strony, w tym ochrona przed atakami i nadużyciami.
- Podstawa prawna: nasz prawnie uzasadniony interes (art. 6 ust. 1 lit. f RODO). Interes: bezpieczeństwo sieci i informacji oraz dostępność strony. Motyw 49 RODO wprost wskazuje ten cel jako prawnie uzasadniony interes.
- Jeżeli nie podasz: nie dotyczy. Te dane powstają automatycznie przy każdym połączeniu z dowolną stroną internetową.
Adres IP, informacja o przeglądarce i czas kliknięcia, przekazywane do Brevo w momencie, gdy klikniesz link potwierdzający w wiadomości od nas. Kliknięcie łączy Twoją przeglądarkę bezpośrednio z serwerem Brevo, który następnie przekierowuje Cię na naszą stronę potwierdzenia
- Po co: obsługa mechanizmu potwierdzania zapisu i bezpieczeństwo tego mechanizmu po stronie dostawcy. Samo kliknięcie linku jest potwierdzeniem Twojej zgody na zapis na listę; dowodem zgody jest jednak zapis zdarzenia u Brevo opisany w sekcji 4.1, a nie Twój adres IP.
- Podstawa prawna: nasz prawnie uzasadniony interes (art. 6 ust. 1 lit. f RODO). Interes: doprowadzenie do skutku potwierdzenia, o które sam prosisz, i bezpieczeństwo tego mechanizmu.
- Jeżeli nie podasz: bez kliknięcia linku nie dojdzie do zapisu na listę.
Nie wykorzystujemy statystyk otwarć naszych wiadomości ani kliknięć w nie (szczegóły w sekcji 13.2). Rejestrowany jest natomiast techniczny status doręczenia wiadomości przez serwer pocztowy odbiorcy.
Przy samym wypełnieniu formularza Brevo widzi wyłącznie adres naszego serwera, a nie Twój. Twój adres IP trafia do Brevo dopiero wtedy, gdy klikniesz link potwierdzający.
5. Skąd mamy Twoje dane i czy musisz je podawać
Wszystkie dane, które przetwarzamy, dostajemy bezpośrednio od Ciebie. Nie kupujemy danych, nie pobieramy ich z zewnętrznych baz, nie łączymy ich z danymi z innych serwisów i nie wzbogacamy ich o informacje z innych źródeł.
Nie mamy technicznej możliwości sprawdzenia, czy adres e-mail wpisany w formularzu należy do osoby, która go wpisała. Dlatego na listę oczekujących trafiasz dopiero po kliknięciu linku potwierdzającego w wiadomości wysłanej na ten adres. Jeżeli dostajesz od nas prośbę o potwierdzenie zapisu, a to nie Ty wypełniałeś formularz, nie potwierdzaj jej. Twój adres nie trafi wtedy na listę. Możesz też napisać na [email protected], a usuniemy go od razu.
Podanie danych jest w pełni dobrowolne. Nie wymaga tego od Ciebie żaden przepis prawa ani żadna umowa, bo nie łączy nas umowa. Skutki niepodania poszczególnych danych opisaliśmy w sekcji 4.
6. Komu przekazujemy dane
Niżej używamy dwóch określeń. Podmiot przetwarzający to firma, która przetwarza Twoje dane na nasze zlecenie i według naszych instrukcji. Odpowiadamy za nią my. Odrębny administrator decyduje o danych samodzielnie, na własnych zasadach, i to on odpowiada za to, co z nimi robi.
Sendinblue SAS (marka Brevo)
106 boulevard Haussmann, 75008 Paryż, Francja
- Rola
- Podmiot przetwarzający na nasze zlecenie (art. 28 RODO)
- Co przetwarza
- Adres e-mail, imię i rola z formularza zapisu na listę oczekujących. Imię, adres e-mail, temat i treść wiadomości z formularza kontaktowego, przesyłane jako wiadomość e-mail i przechowywane w panelu Brevo przez okres przechowywania obowiązujący na naszym koncie. Metadane wysyłki: data i godzina, a przy kliknięciu linku potwierdzającego również Twój adres IP i informacja o przeglądarce (szczegóły w sekcji 4.4).
- Lokalizacja
- Serwery podstawowe w Europejskim Obszarze Gospodarczym (Francja, Belgia, Niemcy). Umowa powierzenia zawarta z Brevo dopuszcza jednak przetwarzanie także poza EOG: obejmuje to dostęp serwisowy z Indii, ze Stanów Zjednoczonych i z Kanady oraz korzystanie z podwykonawców z siedzibą i serwerami w Stanach Zjednoczonych, między innymi przy monitorowaniu logów usługi.
- Podstawa transferu
- Dostęp z Indii: standardowe klauzule umowne. Dostęp ze Stanów Zjednoczonych: standardowe klauzule umowne oraz EU-U.S. Data Privacy Framework. Dostęp z Kanady: decyzja Komisji Europejskiej o odpowiednim stopniu ochrony. Wyjaśnienie pojęć w sekcji 7.
- Dokumenty
- Umowa powierzenia (DPA) · Polityka prywatności Lista podwykonawców Brevo stanowi Schedule 1 do umowy powierzenia.
Cloudflare, Inc.
101 Townsend Street, San Francisco, CA 94107, Stany Zjednoczone
- Rola
- Podmiot przetwarzający na nasze zlecenie (art. 28 RODO)
- Co przetwarza
- Hosting strony i uruchamianie funkcji obsługujących formularze. Dane techniczne połączenia w logach bezpieczeństwa. Przekazywanie wiadomości kierowanych na adresy w domenie coachsy.io do naszych skrzynek. Cloudflare deklaruje, że nie przechowuje treści przekazywanych wiadomości. Rejestruje natomiast metadane przekazania: adres nadawcy, wynik przekazania oraz wyniki weryfikacji SPF, DKIM i DMARC.
- Lokalizacja
- Globalna sieć centrów danych, w tym poza EOG.
- Podstawa transferu
- Standardowe klauzule umowne oraz EU-U.S. Data Privacy Framework. Wyjaśnienie pojęć w sekcji 7.
- Dokumenty
- Umowa powierzenia (DPA) · Polityka prywatności · Lista podwykonawców
Google Ireland Limited
Gordon House, Barrow Street, Dublin 4, Irlandia
- Rola
- Odrębny administrator, nie podmiot przetwarzający
- Co przetwarza
- Przekazanie wiadomości na wspólny adres w usłudze Google Groups, przechowywanie ich w archiwum tego adresu oraz w naszych prywatnych skrzynkach poczty elektronicznej Google, z których korzystamy jako osoby prywatne.
- Lokalizacja
- Irlandia (EOG), z możliwością przekazania danych innym spółkom z grupy kapitałowej Google.
- Podstawa transferu
- Ujawniamy dane podmiotowi z siedzibą w EOG, więc sami nie przekazujemy ich poza EOG. Co Google robi z nimi dalej, opisujemy w sekcji 7.
- Dokumenty
- Polityka prywatności Google
Twoja wiadomość z formularza kontaktowego przechodzi przez cztery etapy, zanim ją przeczytamy:
- Brevo wysyła ją jako e-mail.
- Cloudflare przekazuje ją na nasz adres w domenie coachsy.io.
- Wspólny adres w usłudze Google Groups rozdziela ją do nas dwojga. Wiadomość może pozostać także w archiwum tego adresu.
- Trafia do naszych prywatnych skrzynek pocztowych obsługiwanych przez Google.
O Google piszemy wprost, bo nad tym etapem łańcucha mamy najmniejszą kontrolę. Do odbioru korespondencji używamy zwykłej, prywatnej poczty Google. Nie zawarliśmy z Google umowy powierzenia przetwarzania danych, ponieważ w tym wariancie usługi Google nie działa jako podmiot przetwarzający na nasze zlecenie, lecz jako odrębny administrator, na własnych zasadach opisanych w jego polityce prywatności. Podstawą ujawnienia mu Twoich danych jest nasz prawnie uzasadniony interes, czyli prowadzenie korespondencji (art. 6 ust. 1 lit. f RODO). Tą samą drogą przekazywane są wiadomości wysyłane wprost na [email protected], w tym żądania dotyczące danych. Nie mamy dziś innego kanału kontaktu.
O Cloudflare, dla porządku: Cloudflare przetwarza dane na nasze zlecenie w zakresie hostingu, uruchamiania funkcji formularzy i przekazywania poczty. Niezależnie od tego przetwarza część danych technicznych jako odrębny administrator, we własnych celach związanych z bezpieczeństwem i integralnością swojej sieci, na zasadach opisanych w jego polityce prywatności. Na ten zakres nie mamy wpływu.
Poza wskazanymi wyżej podmiotami dane mogą zostać udostępnione organom publicznym uprawnionym do ich uzyskania na podstawie przepisów prawa.
Nie przekazujemy danych innym odbiorcom. Nie udostępniamy ich w celach marketingowych podmiotom trzecim. Strona nie wczytuje żadnych zasobów, czcionek, skryptów ani obrazów z serwerów podmiotów trzecich. Czcionka, której używamy, jest serwowana z naszej domeny. Samo otwarcie strony nie powoduje więc przekazania Twojego adresu IP nikomu poza wskazanym wyżej dostawcą hostingu.
Rejestratorzy naszych domen przetwarzają wyłącznie dane abonenta domeny, czyli nasze, i nie mają dostępu do danych osób odwiedzających stronę.
7. Przekazywanie danych poza Europejski Obszar Gospodarczy
Część Twoich danych jest przekazywana poza Europejski Obszar Gospodarczy. Nie możemy napisać, że dane pozostają w Europie, bo nie byłaby to prawda.
Dwa terminy, których używamy poniżej. Standardowe klauzule umowne to gotowy zestaw zobowiązań umownych zatwierdzony przez Komisję Europejską. Dostawca, który je podpisze, musi chronić Twoje dane na europejskim poziomie także poza Europą. EU-U.S. Data Privacy Framework to program, do którego amerykańskie firmy przystępują dobrowolnie. Komisja Europejska uznała, że dane przekazywane firmom z tej listy są odpowiednio chronione.
- Cloudflare, Inc. ma siedzibę w Stanach Zjednoczonych, a jego sieć centrów danych obejmuje cały świat. Podstawą przekazania są standardowe klauzule umowne (art. 46 ust. 2 lit. c RODO) oraz decyzja Komisji Europejskiej o odpowiednim stopniu ochrony w ramach EU-U.S. Data Privacy Framework (art. 45 RODO).
- Brevo przechowuje dane na serwerach w Europie, ale jego umowa powierzenia dopuszcza przetwarzanie także poza Europejskim Obszarem Gospodarczym. Dotyczy to nie tylko wglądu serwisowego z Indii, ze Stanów Zjednoczonych i z Kanady, ale także podwykonawców Brevo z siedzibą w Stanach Zjednoczonych, którym Brevo powierza część operacji technicznych. Dostęp z Indii odbywa się na podstawie standardowych klauzul umownych przyjętych decyzją Komisji Europejskiej 2021/914 (art. 46 ust. 2 lit. c RODO). Dostęp ze Stanów Zjednoczonych: na podstawie tych samych klauzul oraz certyfikacji w EU-U.S. Data Privacy Framework. Dostęp z Kanady: na podstawie decyzji Komisji Europejskiej o odpowiednim stopniu ochrony dla organizacji podlegających kanadyjskiej ustawie PIPEDA (art. 45 RODO).
- Google Ireland Limited ma siedzibę w Irlandii, czyli w EOG. Ujawnienie danych temu podmiotowi nie jest więc transferem do państwa trzeciego dokonywanym przez nas. Co dzieje się z danymi dalej, wewnątrz grupy kapitałowej Google, ustala samo Google jako odrębny administrator, poza umową z nami. Google powołuje się w tym zakresie na standardowe klauzule umowne i na certyfikację w EU-U.S. Data Privacy Framework.
Kopię standardowych klauzul umownych udostępnimy Ci na żądanie wysłane na [email protected]. Aktualne wersje umów powierzenia i polityk prywatności naszych dostawców znajdziesz też pod linkami w sekcji 6.
8. Jak długo przechowujemy dane
Poniżej zbieramy okresy przechowywania danych opisanych w sekcji 4. Czasy życia plików cookies podajemy w tabeli w sekcji 13.1, a okres dostępności danych, które widzimy w panelu Cloudflare, podajemy w sekcji 14.
Nie podajemy sztywnych liczb dni tam, gdzie nie mamy nad tym pełnej kontroli. Zamiast tego podajemy kryteria, na podstawie których ustalamy okres przechowywania. Pozwala na to art. 13 ust. 2 lit. a RODO.
Co znaczy „okres przedawnienia roszczeń”. To czas, w którym można jeszcze dochodzić roszczeń przed sądem. Roszczenia, których dotyczy ta polityka, to roszczenia o naprawienie szkody wyrządzonej przetwarzaniem danych (art. 82 RODO). Są to roszczenia z czynu niedozwolonego, w języku prawniczym nazywane deliktem. Przedawniają się po 3 latach od dnia, w którym dowiesz się o szkodzie i o tym, kto ją wyrządził, a najpóźniej po 10 latach od samego zdarzenia (art. 442(1) § 1 Kodeksu cywilnego). Dane, przy których powołujemy się na przedawnienie, usuwamy najpóźniej po upływie 3 lat od zdarzenia, którego dotyczą.
- Lista oczekujących: do czasu wycofania przez Ciebie zgody, a jeżeli zgody nie wycofasz, do wysłania wiadomości o uruchomieniu Coachsy i zakończenia pytań o produkt, nie dłużej niż 3 miesiące po tym dniu. Jeżeli ogłosimy, że projekt nie będzie kontynuowany, usuwamy listę niezwłocznie. Jeżeli do 31 grudnia 2027 r. nie nastąpi żadne z tych zdarzeń, usuwamy listę bez dodatkowych warunków, najpóźniej do 31 stycznia 2028 r.
- Zapisy niepotwierdzone: jeżeli nie klikniesz linku potwierdzającego, Twój adres nie trafia na listę oczekujących. Zgłoszenie pozostaje wyłącznie w logu wysyłki naszego dostawcy, przez ten sam okres co pozostałe zapisy w naszym koncie u tego dostawcy (opisany niżej, przy kopiach wiadomości w panelu Brevo), i nie jest przez nas w żaden sposób wykorzystywane. Na Twoje żądanie wysłane na [email protected] występujemy o jego usunięcie niezwłocznie.
- Dowód zgody (Twój adres e-mail, data zgłoszenia formularza, data potwierdzenia zapisu i data wypisu), zapisany przy Twoim kontakcie w Brevo: przechowujemy go przez 3 lata od dnia wycofania zgody albo od dnia usunięcia listy oczekujących, w zależności od tego, co nastąpi wcześniej. Potem usuwamy kontakt w całości. Potrzebujemy tego zapisu, żeby móc wykazać, że wcześniejsze przetwarzanie było legalne (art. 7 ust. 1 RODO), i żeby bronić się przed ewentualnymi roszczeniami. Wycofanie zgody niczego nie wydłuża: przestajemy wysyłać Ci wiadomości od razu.
- Dane techniczne kliknięcia w link potwierdzający (adres IP, informacja o przeglądarce, czas kliknięcia): rejestruje je nasz dostawca wysyłki w ramach obsługi mechanizmu potwierdzania. Przechowywane są po jego stronie, na tych samych zasadach co pozostałe zapisy w naszym koncie, opisane niżej. Poza tym zapisem nie tworzymy z nich u siebie żadnego rejestru.
- Korespondencja z formularza kontaktowego: przechowujemy ją przez czas potrzebny do obsługi sprawy i wyjaśnienia jej ewentualnych następstw. Kryterium usunięcia jest zamknięcie sprawy. Usuwamy ją wtedy z naszych skrzynek pocztowych oraz z archiwum wspólnego adresu w usłudze Google Groups, jeżeli jeszcze się w nim znajduje. Usunięcie obejmuje kopie, do których mamy dostęp. Kopie powstające po stronie dostawców, czyli podgląd wiadomości w panelu Brevo, kosz i kopie zapasowe dostawcy poczty, znikają w okresach wskazanych przy tych dostawcach; nie mamy możliwości ich skrócenia. Wyjątek: korespondencję, która dotyczy sporu albo zgłoszonego nam roszczenia, zachowujemy dłużej, do upływu okresu przedawnienia roszczeń.
- Kopie wiadomości w panelu Brevo (log wysyłki i zapisany podgląd treści): przez okres przechowywania ustawiony w naszym koncie u tego dostawcy. Kryterium jest tu konfiguracja retencji w naszym koncie u Brevo: dostawca dopuszcza ustawienie od 1 do 24 miesięcy i nie usuwa tych zapisów wcześniej z własnej inicjatywy. Jeżeli poprosisz o usunięcie swojej wiadomości, występujemy do dostawcy także o usunięcie tej kopii. Ten okres nie obejmuje danych zapisanych przy samym kontakcie na liście oczekujących. O nich piszemy wyżej.
- Metadane przekazywania poczty po stronie Cloudflare (adres nadawcy, wynik przekazania, wyniki weryfikacji SPF, DKIM i DMARC): rejestruje je Cloudflare jako nasz podmiot przetwarzający, w dzienniku aktywności usługi przekazywania poczty. Kryterium jest tu konfiguracja usługi po stronie dostawcy: dziennik jest przechowywany tak długo, jak wynika to z ustawień usługi Cloudflare Email Routing, na które nie mamy wpływu i których nie możemy skrócić. Nie tworzymy z tych metadanych żadnego własnego rejestru i nie pobieramy ich do siebie.
- Dane techniczne połączenia po stronie Cloudflare: rejestruje je Cloudflare jako nasz podmiot przetwarzający, na warunkach zawartej z nim umowy powierzenia. Nie skonfigurowaliśmy po swojej stronie eksportu ani archiwizacji logów żądań HTTP i nie pobieramy tych danych do siebie. Logi powstające po stronie dostawcy są przechowywane wyłącznie przez ograniczony czas wynikający z konfiguracji jego usługi, na którą nie mamy wpływu. Kryterium jest tu więc konfiguracja logów po stronie Cloudflare: nie powstaje z nich żaden zbiór po naszej stronie ani żaden zbiór, który moglibyśmy przeglądać wstecz. Podajemy kryterium zamiast liczby dni, bo tych danych u siebie nie mamy. Art. 13 ust. 2 lit. a RODO na to pozwala. Linki do dokumentów dostawcy podajemy w sekcji 6.
- Mechanizmy antyspamowe: nie przechowujemy ich w ogóle.
9. Prawo do sprzeciwu
To jest osobna, wyodrębniona informacja, tak jak wymaga tego art. 21 ust. 4 RODO.
Masz prawo w dowolnym momencie wnieść sprzeciw wobec przetwarzania Twoich danych, które opieramy na naszym prawnie uzasadnionym interesie (art. 21 ust. 1 RODO). Dotyczy to w szczególności:
- obsługi Twojej wiadomości z formularza kontaktowego,
- mechanizmów antyspamowych,
- danych technicznych połączenia, w tym danych z technicznych plików cookies Cloudflare,
- imienia i informacji o roli, które podajesz przy zapisie na listę oczekujących,
- danych rejestrowanych, gdy potwierdzasz zapis,
- dowodu zgody opisanego w sekcji 4.1,
- przekazywania Twojej korespondencji do naszej poczty elektronicznej Google (sekcja 6),
- danych o doręczeniu oraz, jeżeli mechanizm pomiaru jest w naszym koncie aktywny, o otwarciach i kliknięciach w naszych wiadomościach (sekcja 13.2).
Sprzeciw możesz wnieść z przyczyn związanych z Twoją szczególną sytuacją. Wystarczy wiadomość na [email protected]. Nie musisz używać żadnego formularza ani podawać uzasadnienia w konkretnej formie.
Po otrzymaniu sprzeciwu przestajemy przetwarzać te dane. Wyjątek jest jeden: możemy przetwarzać je dalej, jeżeli wykażemy ważne prawnie uzasadnione podstawy nadrzędne wobec Twoich interesów, praw i wolności, albo podstawy do ustalenia, dochodzenia lub obrony roszczeń.
Wobec danych technicznych rejestrowanych przez Cloudflare nasze możliwości są ograniczone. Nie tworzymy tych logów, nie mamy ich u siebie i nie możemy ich usunąć. Przekażemy Twój sprzeciw dostawcy i poinformujemy Cię o tym, co zrobiliśmy, oraz o jego odpowiedzi, jeżeli ją otrzymamy. Podamy Ci też kontakt do inspektora ochrony danych Cloudflare, jeżeli chcesz zwrócić się do niego bezpośrednio: [email protected].
Mechanizmów antyspamowych nie możemy wyłączyć wobec jednej osoby, ponieważ działają w chwili wysyłki i niczego nie zapisują. Jeżeli nie chcesz, żeby były wobec Ciebie stosowane, napisz do nas bezpośrednio na [email protected] zamiast korzystać z formularza.
Niezależnie od powyższego: jeżeli uznasz, że wiadomości, które do Ciebie kierujemy, stanowią marketing bezpośredni, możesz w dowolnym momencie sprzeciwić się przetwarzaniu Twoich danych na te potrzeby (art. 21 ust. 2 RODO). W takim wypadku natychmiast przestajemy Ci je wysyłać. Skutek jest ten sam, co przy wycofaniu zgody opisanym w sekcji 11.
10. Twoje pozostałe prawa i jak z nich skorzystać
Nie mamy panelu użytkownika ani przycisku „pobierz moje dane”. Wszystkie prawa realizujemy ręcznie, przez pocztę elektroniczną.
Żeby skorzystać z dowolnego prawa, napisz na [email protected]. Wystarczy zwykła wiadomość. Nie musisz podawać podstawy prawnej ani używać żadnego wzoru. Napisz, czego chcesz.
| Twoje prawo | Co możesz zrobić | Kiedy Ci przysługuje |
|---|---|---|
| Dostęp do danych (art. 15 RODO) | Zapytać, czy przetwarzamy Twoje dane, i poprosić o ich kopię | Zawsze |
| Sprostowanie (art. 16 RODO) | Poprosić o poprawienie danych, które są nieprawidłowe, albo o uzupełnienie niekompletnych | Zawsze |
| Usunięcie danych (art. 17 RODO) | Poprosić o usunięcie danych | W sytuacjach wskazanych w art. 17 ust. 1 RODO. Przy danych z listy oczekujących w praktyce po wycofaniu zgody. Wyjątkiem jest dowód zgody opisany w sekcji 4.1: wypisanie z listy oznacza, że przestajemy wysyłać Ci wiadomości, ale Twój adres pozostaje jeszcze przez 3 lata wyłącznie jako dowód, że zgoda została udzielona i wycofana (sekcja 8). Potem usuwamy kontakt w całości |
| Ograniczenie przetwarzania (art. 18 RODO) | Poprosić, żebyśmy przestali używać danych, ale ich nie usuwali | W sytuacjach wskazanych w art. 18 ust. 1 RODO, na przykład gdy kwestionujesz prawidłowość danych albo wnosisz sprzeciw i czekasz na naszą odpowiedź |
| Przenoszenie danych (art. 20 RODO) | Otrzymać dane w formacie nadającym się do odczytu maszynowego albo poprosić o przesłanie ich innemu administratorowi | Tylko adres e-mail z listy oczekujących, bo tylko on opiera się na zgodzie i jest przetwarzany automatycznie. Nie dotyczy korespondencji ani danych technicznych |
| Sprzeciw (art. 21 RODO) | Sprzeciwić się przetwarzaniu opartemu na prawnie uzasadnionym interesie | Zobacz sekcję 9 |
| Wycofanie zgody (art. 7 ust. 3 RODO) | Wycofać zgodę na zapis na listę oczekujących | Tylko lista oczekujących. Zobacz sekcję 11 |
| Skarga do organu nadzorczego (art. 77 RODO) | Złożyć skargę do Prezesa Urzędu Ochrony Danych Osobowych | Zawsze. Zobacz sekcję 12 |
Tabelę można przewinąć w bok.
Terminy i koszty. Odpowiadamy bez zbędnej zwłoki, najpóźniej w ciągu miesiąca od otrzymania żądania (art. 12 ust. 3 RODO). Jeżeli sprawa okaże się skomplikowana albo dostaniemy wiele żądań naraz, możemy przedłużyć ten termin o kolejne dwa miesiące. Poinformujemy Cię o tym w ciągu pierwszego miesiąca i wyjaśnimy dlaczego. Jeżeli nie podejmiemy działania na Twoje żądanie, wyjaśnimy Ci powody w ciągu miesiąca. Poinformujemy Cię wtedy o możliwości złożenia skargi do organu nadzorczego i o prawie do skorzystania ze środków ochrony prawnej przed sądem.
Realizacja Twoich praw jest bezpłatna. Wyjątkiem są żądania w oczywisty sposób nieuzasadnione lub nadmierne, zwłaszcza często powtarzane. W takim przypadku możemy pobrać rozsądną opłatę albo odmówić działania, ale to na nas spoczywa obowiązek wykazania, że żądanie miało taki charakter.
Potwierdzenie tożsamości. Jeżeli będziemy mieli uzasadnione wątpliwości, kto wysłał żądanie, możemy poprosić o dodatkowe informacje pozwalające Cię zidentyfikować (art. 12 ust. 6 RODO). Zwykle wystarczy, że napiszesz z adresu, który u nas zostawiasz.
Powiadomienie odbiorców. Jeżeli sprostujemy, usuniemy albo ograniczymy przetwarzanie Twoich danych, poinformujemy o tym każdego odbiorcę, któremu je ujawniliśmy. Nie zrobimy tego tylko wtedy, gdy okaże się to niemożliwe albo będzie wymagać niewspółmiernie dużego wysiłku (art. 19 RODO).
11. Jak wycofać zgodę i wypisać się z listy oczekujących
Zgodę na zapis na listę oczekujących możesz wycofać w każdej chwili. Wycofanie zgody jest tak samo łatwe jak jej wyrażenie i nie musisz podawać powodu.
- Napisz na [email protected]. Wystarczy krótka informacja, że chcesz wypisać się z listy. Ta droga działa zawsze.
- Kliknij link wypisu w stopce wiadomości. Wiadomości, które wysyłamy do osób z listy oczekujących, zawierają w stopce taki link: jedno kliknięcie, bez logowania, bez formularza i bez podawania powodu. Wyjątkiem jest wiadomość z prośbą o potwierdzenie zapisu. Nie ma ona linku wypisu, bo dopóki jej nie potwierdzisz, nie trafiasz na listę. Gdyby w którejś wiadomości linku zabrakło, zawsze zadziała droga pierwsza: napisz na [email protected].
Skutek wypisania. Wypisujemy Cię z listy i przestajemy wysyłać Ci wiadomości. Usuwamy też imię i informację o roli, jeżeli je podałeś. Twój adres e-mail pozostaje jeszcze przez 3 lata wyłącznie jako dowód, że zgoda została udzielona i wycofana (sekcja 8). Nie używamy go w żadnym innym celu. Po tym czasie usuwamy kontakt w całości.
Wycofanie zgody nie wpływa na zgodność z prawem przetwarzania, którego dokonaliśmy na podstawie zgody przed jej wycofaniem (art. 13 ust. 2 lit. c RODO).
12. Skarga do Prezesa Urzędu Ochrony Danych Osobowych
Jeżeli uważasz, że przetwarzamy Twoje dane niezgodnie z prawem, masz prawo złożyć skargę do organu nadzorczego (art. 77 RODO). W Polsce jest nim:
Prezes Urzędu Ochrony Danych Osobowychul. Stanisława Moniuszki 1A
00-014 Warszawa
tel. 22 531 03 00
e-mail: [email protected]
ePUAP: /UODO/SkrytkaESP
www.uodo.gov.pl
Nie musisz wcześniej kontaktować się z nami, ale będzie nam łatwiej naprawić problem, jeśli najpierw napiszesz na [email protected].
Niezależnie od skargi możesz też skorzystać ze środka ochrony prawnej przed sądem (art. 79 RODO) i żądać odszkodowania za szkodę wyrządzoną naruszeniem RODO (art. 82 RODO).
13. Pliki cookies, pamięć przeglądarki i wiadomości e-mail
13.1 Pliki cookies i pamięć przeglądarki
Nie stosujemy plików cookies analitycznych ani marketingowych, ani własnych, ani
cudzych. Nie korzystamy z pamięci przeglądarki (localStorage,
sessionStorage, IndexedDB, Cache Storage) i nie instalujemy Service Workerów.
Nie stosujemy na stronie pikseli śledzących ani narzędzi, które rozpoznają Twoje urządzenie w celach
analitycznych, marketingowych lub identyfikacyjnych. Nie tworzymy odcisku Twojej przeglądarki
(fingerprintingu) na własne potrzeby i nie łączymy takich informacji z żadnymi innymi danymi.
Na naszej stronie mogą być zapisywane wyłącznie techniczne pliki cookies Cloudflare, wymienione w tabeli niżej. Ustawia je technicznie Cloudflare, ale odpowiadamy za nie tak samo, jak za pliki własne.
Zapisanie tych plików reguluje art. 399 ust. 1 ustawy z 12 lipca 2024 r. Prawo komunikacji elektronicznej. Mieszczą się one w wyjątku z art. 399 ust. 3 pkt 2 tej ustawy: są niezbędne do dostarczenia Ci strony, o którą prosisz. Dlatego nie prosimy Cię o zgodę i nie wyświetlamy banera cookies.
Pliki te pojawiają się warunkowo, tylko wtedy, gdy uruchomi się dana funkcja ochronna. Może się więc zdarzyć, że nie zobaczysz u siebie żadnego z nich.
| Nazwa | Kto ustawia | Cel | Czas życia | Podstawa |
|---|---|---|---|---|
__cf_bm | Cloudflare, Inc. | Odróżnienie ruchu generowanego przez ludzi od ruchu botów. Zawartość jest zaszyfrowana i możliwa do odczytania wyłącznie przez Cloudflare | Wygasa po 30 minutach braku aktywności | Art. 399 ust. 3 pkt 2 Prawa komunikacji elektronicznej: przechowywanie jest niezbędne do dostarczenia usługi świadczonej drogą elektroniczną, o którą sam prosisz, czyli do wyświetlenia Ci tej strony wraz z ochroną przed ruchem automatycznym. Zgoda nie jest wymagana |
cf_clearance | Cloudflare, Inc. | Zapamiętanie, że Twoja przeglądarka przeszła test zabezpieczający, żeby nie powtarzać go przy każdym żądaniu | Czas życia wyznacza ustawienie „Challenge Passage” w naszym panelu Cloudflare. Domyślna wartość ustawiona przez dostawcę to 30 minut od zaliczenia testu i tej wartości nie zmienialiśmy | Jak wyżej |
Tabelę można przewinąć w bok.
Poza zapisaniem plików wymienionych w tabeli mechanizm ochrony przed botami Cloudflare może uruchomić
w Twojej przeglądarce krótki skrypt sprawdzający jej techniczne właściwości i zapisać wynik tego
sprawdzenia w pliku cf_clearance. Skrypt jest serwowany z naszej domeny, a zebrane sygnały
odczytuje wyłącznie Cloudflare. My ich nie widzimy i nie przechowujemy. Odczyt służy wyłącznie
odróżnieniu przeglądarki od automatu i jest niezbędny do dostarczenia Ci strony, o którą prosisz, dlatego
mieści się w wyjątku z art. 399 ust. 3 pkt 2 Prawa komunikacji elektronicznej i nie wymaga Twojej zgody.
Poza wskazanymi wyżej przypadkami nie zapisujemy w Twoim urządzeniu żadnych informacji i nie sięgamy do informacji zapisanych w nim wcześniej. Wyjątek, o którym piszemy osobno, dotyczy formularza kontaktowego: przy jego wyświetleniu odczytujemy bieżący czas z zegara Twojej przeglądarki i wysyłamy go razem z formularzem, żeby odróżnić zgłoszenia ludzi od zgłoszeń botów. Nic nie jest przy tym zapisywane w Twoim urządzeniu ani z niego pobierane poza samym wskazaniem czasu. Szczegóły w sekcji 4.3.
Tabela wyżej wymienia pliki cookies, które mogą pojawić się na naszej stronie przy funkcjach ochronnych, z których korzystamy. Cloudflare udostępnia także inne funkcje ustawiające własne pliki, na przykład równoważenie obciążenia albo limitowanie liczby żądań z rozróżnianiem poszczególnych użytkowników. Jeżeli włączymy funkcję, która ustawia plik cookie spoza tabeli, zaktualizujemy tabelę i wydamy nową wersję tej polityki. Pełną listę plików, jakie w ogóle może ustawić Cloudflare, publikuje sam Cloudflare: developers.cloudflare.com/fundamentals/reference/policies-compliances/cloudflare-cookies . Traktuj ją jako materiał uzupełniający. Informacją o naszej stronie jest tabela wyżej.
Dane zapisane w tych plikach i odczytywane przez Cloudflare są danymi technicznymi połączenia, o których piszemy w sekcji 4.4. Zgoda na sam zapis pliku nie jest wymagana, ale przetwarzanie zawartych w nich danych podlega RODO. Opieramy je na naszym prawnie uzasadnionym interesie (art. 6 ust. 1 lit. f RODO), którym jest bezpieczeństwo i dostępność strony. Przysługuje Ci wobec niego prawo sprzeciwu opisane w sekcji 9.
Możesz zablokować pliki cookies w ustawieniach swojej przeglądarki. Uwaga: zablokowanie pliku
cf_clearance może uniemożliwić Ci wyświetlenie strony, ponieważ mechanizm ochronny
będzie za każdym razem uznawał Twoją przeglądarkę za niesprawdzoną.
Kliknięcie linku potwierdzającego w naszej wiadomości przenosi Cię na chwilę na serwer Brevo, zanim wrócisz na naszą stronę potwierdzenia. Tak działa mechanizm double opt-in i bez tego przejścia nie da się potwierdzić zapisu, o który sam prosisz. To, co dzieje się w tym momencie w Twojej przeglądarce, jest więc niezbędne do wykonania usługi, której zażądałeś (art. 399 ust. 3 pkt 2 Prawa komunikacji elektronicznej), i nie wymaga Twojej zgody. Za wybór tego mechanizmu odpowiadamy my. Zasady, na jakich Brevo przetwarza dane po swojej stronie, opisuje jego polityka prywatności, do której link podajemy w sekcji 6.
13.2 Wiadomości e-mail, które od nas dostajesz
Wysyłamy je przez Brevo.
Nie wykorzystujemy danych o otwarciach ani kliknięciach. Nie analizujemy, kto i kiedy otworzył naszą wiadomość, nie budujemy z tego profilu, nie segmentujemy po tym listy i nie łączymy tych informacji z żadnymi innymi danymi.
Techniczne mechanizmy takiego pomiaru, czyli niewidoczny obrazek w treści wiadomości oraz linki prowadzące przez serwer dostawcy, są elementem usługi Brevo. Jeżeli są w naszym koncie aktywne, dane o otwarciach i kliknięciach powstają po stronie Brevo, ale my ich do żadnego celu nie używamy poza ewentualnym sprawdzeniem, czy wiadomość w ogóle dociera; podstawą takiego sprawdzenia jest nasz prawnie uzasadniony interes (art. 6 ust. 1 lit. f RODO), a Tobie przysługuje wobec niego prawo sprzeciwu (sekcja 9). Jeżeli chcesz mieć pewność, że otwarcie nie zostanie w ogóle zarejestrowane, wyłącz w swoim programie pocztowym automatyczne pobieranie obrazków.
Rejestrowany jest natomiast zawsze techniczny status doręczenia wiadomości przez serwer pocztowy odbiorcy. To informacja o tym, czy serwer przyjął wiadomość, a nie o tym, czy ją przeczytałeś.
Osobną sprawą jest link potwierdzający zapis na listę oczekujących. Prowadzi on przez serwer Brevo, bo tak działa mechanizm potwierdzania. Opisujemy to w sekcjach 4.4 i 13.1.
14. Statystyki, śledzenie i zautomatyzowane decyzje
Nie mamy zainstalowanego na stronie żadnego narzędzia analitycznego. Nie używamy Google Analytics, Google Tag Managera, Meta Pixela, Hotjara ani niczego podobnego. Nie nagrywamy sesji, nie tworzymy map ciepła, nie prowadzimy testów A/B i nie śledzimy Cię między stronami.
Nie mamy własnych logów i nie pobieramy danych o ruchu do siebie. W panelu Cloudflare widzimy natomiast zbiorcze statystyki ruchu: liczbę żądań, kraje pochodzenia i ruch zablokowany jako automatyczny. Widzimy też rejestr zdarzeń bezpieczeństwa, a w nim adresy IP pojedynczych żądań zablokowanych lub zakwestionowanych przez mechanizmy ochronne. Jedno i drugie jest dostępne przez ograniczony czas, który wyznacza Cloudflare. Nie zestawiamy tych danych z danymi z formularzy i nie używamy ich do rozpoznawania osób.
Powyższe dotyczy strony internetowej. O poczcie piszemy w sekcji 13.2.
Nie podejmujemy wobec Ciebie zautomatyzowanych decyzji, które wywoływałyby wobec Ciebie skutki prawne lub w podobny sposób istotnie na Ciebie wpływały (art. 22 RODO). Nie ma tu żadnego algorytmu, który by Cię oceniał, kwalifikował albo odrzucał.
Jedyne, co robimy z informacją, którą podajesz nam przy zapisie: dzielimy listę oczekujących na trenerów i osoby szukające trenera, żeby zadać każdej grupie inne pytania o produkt. To wszystko. Nie wyciągamy z tego żadnych wniosków o Tobie i nie łączymy tego z żadnymi innymi danymi.
15. Jeżeli masz mniej niż 16 lat
Nasza strona i lista oczekujących nie są kierowane do osób poniżej 16 lat. Jeżeli masz mniej niż 16 lat, prosimy, nie zapisuj się na listę.
Nie weryfikujemy wieku osób, które się zapisują, i nie stosujemy w tej sprawie żadnego środka technicznego. Nie twierdzimy, że to robimy.
Jeżeli dowiemy się, że przetwarzamy dane osoby poniżej 16 lat bez zgody jej przedstawiciela ustawowego, usuniemy je. Jeżeli jesteś rodzicem lub opiekunem i uważasz, że tak się stało, napisz na [email protected].
16. Prosimy, nie podawaj nam danych wrażliwych
Formularz kontaktowy ma pole na wiadomość o długości do 2000 znaków. Piszemy o trenerach personalnych, więc łatwo w takiej wiadomości napisać coś o swoim zdrowiu, kontuzji czy wadze.
Prosimy, nie przekazuj nam takich informacji. Informacje o zdrowiu to dane szczególnej kategorii (art. 9 RODO) i nie potrzebujemy ich, żeby odpowiedzieć na Twoje pytanie o Coachsy.
Nie prosimy o takie informacje i nie chcemy ich przetwarzać. Jeżeli mimo to znajdą się w Twojej wiadomości, nie wykorzystujemy ich do żadnego celu poza przeczytaniem wiadomości i udzieleniem Ci odpowiedzi. Nie kopiujemy ich nigdzie poza samą wiadomość, w której je przesłałeś, i nie umieszczamy ich w żadnym zestawieniu ani rejestrze. Wiadomość usuwamy niezwłocznie po zakończeniu sprawy, ze skrzynek, do których mamy dostęp, a na Twoje żądanie wcześniej. Wystarczy wiadomość na [email protected].
Jeżeli takie informacje byłyby nam potrzebne, żeby Ci odpowiedzieć, poprosimy Cię wprost o osobną, wyraźną zgodę na ich przetwarzanie (art. 9 ust. 2 lit. a RODO). Bez takiej zgody odpowiadamy, nie odnosząc się do nich.
Nie mamy pełnej kontroli nad kopiami, które w międzyczasie powstają u naszych dostawców poczty i wysyłki. Te znikają w okresach opisanych w sekcji 8.
Prosimy też, nie podawaj nam danych innych osób.
17. Jak chronimy dane
Stosujemy środki techniczne i organizacyjne odpowiednie do ryzyka. Piszemy tylko o tym, co realnie mamy:
- Połączenie ze stroną jest szyfrowane (HTTPS).
- Klucze dostępowe do usług zewnętrznych przechowujemy wyłącznie po stronie serwera. Nigdy nie trafiają do Twojej przeglądarki.
- Nie prowadzimy własnej bazy danych. Sam landing nie zapisuje u siebie niczego. Twoje dane leżą u naszych dostawców: adres z listy oczekujących w Brevo, a treść wiadomości z formularza kontaktowego w panelu Brevo i w naszych skrzynkach pocztowych. Opisujemy to w sekcji 6.
- Zbieramy minimum danych, jakie są potrzebne do zapisu na listę i do odpowiedzi na wiadomość.
- Po naszej stronie Twoje dane czytają wyłącznie dwie osoby: my. Nie mamy pracowników ani współpracowników, którym udostępnialibyśmy te dane. Poza nami dostęp mają wyłącznie nasi dostawcy wymienieni w sekcji 6, w zakresie niezbędnym do świadczenia ich usług i na zasadach opisanych w sekcjach 6 i 7. Do odbioru korespondencji używamy zwykłej poczty elektronicznej Google, opisanej w sekcji 6, a nie własnego systemu z kontrolą dostępu.
- Zapis na listę oczekujących wymaga potwierdzenia klikniętego z Twojej skrzynki (double opt-in). Bez tego kliknięcia Twój adres nie trafia na listę.
Nie jesteśmy w stanie zagwarantować bezpieczeństwa absolutnego. Żaden system tego nie zapewnia. Nie posiadamy certyfikatów bezpieczeństwa, nie prowadzimy audytów ani testów penetracyjnych i nie twierdzimy inaczej.
W przypadku naruszenia ochrony danych osobowych działamy zgodnie z art. 33 i 34 RODO.
18. Zmiany tej polityki
Ta polityka opisuje stan faktyczny na dzień jej wydania. Kiedy zmieni się to, jak przetwarzamy dane, albo zmieni się prawo, wydamy nową wersję.
Zasady, których się trzymamy:
- Każda wersja ma numer i datę. Znajdziesz je na górze dokumentu. Wykaz zmian jest na końcu. Archiwalne wersje udostępniamy na żądanie wysłane na [email protected].
- Nie zmieniamy polityki wstecz. Każda wersja opisuje przetwarzanie od dnia jej wejścia w życie.
- Zanim zaczniemy przetwarzać Twoje dane w nowym celu, poinformujemy Cię o tym z wyprzedzeniem (art. 13 ust. 3 RODO). Jeżeli jesteś na liście oczekujących, wyślemy Ci wiadomość na Twój adres e-mail przed wprowadzeniem zmiany, a nie po niej.
- Jeżeli nowy cel będzie wymagał Twojej zgody, poprosimy Cię o nową, osobną zgodę. Nie będziemy próbowali rozciągnąć zgody, którą wyrażasz dziś, na coś, czego dziś nie ma. Milczenie ani dalsze korzystanie ze strony nie będą traktowane jako zgoda.
- Uruchomienie aplikacji Coachsy będzie wymagało nowej wersji tej polityki. Ta wersja opisuje wyłącznie strony coachsy.io i coachsy.pl. Konta użytkowników, płatności czy jakiekolwiek dane związane z treningiem to zupełnie inny zakres przetwarzania i zostanie opisany osobno, zanim zacznie działać. Do tego czasu żadne zdanie w tym dokumencie nie upoważnia nas do przetwarzania takich danych.
- Zmiana tego, co dzieje się w Twojej przeglądarce i w Twojej skrzynce, też wymaga nowej wersji. Jeżeli zaczniemy korzystać z narzędzia analitycznego, osadzimy na stronie zasób z serwera podmiotu trzeciego, zaczniemy zapisywać cokolwiek w pamięci Twojej przeglądarki, włączymy mechanizm weryfikacji typu CAPTCHA, włączymy u Cloudflare opcję rozróżniania poszczególnych użytkowników albo uruchomimy w Twojej przeglądarce nowy skrypt sprawdzający jej właściwości, wydamy nową wersję tej polityki przed uruchomieniem takiej zmiany, a nie po niej. Jeżeli natomiast zmiana wyjdzie od Cloudflare i nastąpi bez naszego udziału, zaktualizujemy tabelę w sekcji 13.1 niezwłocznie po tym, jak się o niej dowiemy.
Historia zmian
| Wersja | Data | Zakres zmiany |
|---|---|---|
| 1.0 | 23 lipca 2026 | Pierwsza wersja dokumentu |
19. Kontakt
We wszystkich sprawach dotyczących Twoich danych osobowych pisz na:
Na wiadomości dotyczące danych osobowych odpowiadamy w terminach opisanych w sekcji 10. Nie posługujemy się osobnym adresem do korespondencji papierowej; naszym adresem kontaktowym jest [email protected] (sekcja 1). Nasz adres zamieszkania podajemy organom i sądom uprawnionym na podstawie przepisów prawa.
Wersja 1.0. Data wydania: 23 lipca 2026. Obowiązuje od: 23 lipca 2026.