Przejdź do treści

Polityka prywatności

Stan na: październik 2026

1. Administrator danych

Ingo Christ
snaplounge
Luisenstraße 15
44787 Bochum
E-mail: [email protected]
Telefon: +49 234 544 856 80

2. Przegląd przetwarzania

Poniższy przegląd zestawia rodzaje przetwarzanych danych i cele ich przetwarzania oraz wskazuje osoby, których dane dotyczą.

  • Dane podstawowe (np. imiona i nazwiska, adresy)
  • Dane kontaktowe (np. adres e-mail, numery telefonów)
  • Dane treści (np. zdjęcia, filmy, wpisy tekstowe)
  • Dane o korzystaniu z serwisu (np. odwiedzane strony, czasy dostępu)
  • Metadane i dane komunikacyjne (np. identyfikatory urządzeń, adresy IP)
  • Dane płatnicze (przetwarzane przez Stripe, nie są u nas przechowywane)
  • Dane statystyczne i marketingowe (tylko za Państwa zgodą, patrz punkt 4)

3. Podstawy prawne

Przetwarzamy Państwa dane osobowe na następujących podstawach prawnych (rozporządzenie (UE) 2016/679, RODO):

  • Zgoda (art. 6 ust. 1 zdanie 1 lit. a RODO) — np. przy przesyłaniu zdjęć przez gości
  • Wykonanie umowy (art. 6 ust. 1 zdanie 1 lit. b RODO) — np. udostępnienie zarezerwowanej galerii wydarzenia
  • Prawnie uzasadnione interesy (art. 6 ust. 1 zdanie 1 lit. f RODO) — np. zapewnienie działania serwisu, logi serwera, zapobieganie nadużyciom

4. Pliki cookies i zgoda (§ 25 TDDDG; art. 399 ustawy Prawo komunikacji elektronicznej)

Na naszej stronie internetowej zapisujemy informacje na Państwa urządzeniu końcowym (cookies, localStorage) lub je odczytujemy. Wszystko, co nie jest technicznie niezbędne, uruchamiamy dopiero po tym, jak wyraźnie wyrażą Państwo zgodę w banerze cookies (§ 25 ust. 1 TDDDG, art. 399 ust. 1 ustawy z dnia 12 lipca 2024 r. Prawo komunikacji elektronicznej, art. 6 ust. 1 lit. a RODO). Rozróżniamy trzy kategorie:

  • Niezbędne (zawsze aktywne) — Bez tych zapisów strona nie działa: logowanie i sesja (Firebase Authentication), ochrona przed nadużyciami i botami (Firebase App Check, Cloudflare Turnstile), ustawienie języka oraz zapis samej Państwa decyzji dotyczącej cookies. Podstawa prawna: § 25 ust. 2 pkt 2 TDDDG, art. 399 ust. 3 pkt 2 ustawy Prawo komunikacji elektronicznej oraz art. 6 ust. 1 lit. b lub lit. f RODO — zgoda nie jest w tym przypadku wymagana.
    Identyfikator urządzenia dla gości: Kto dołącza do wydarzenia, otrzymuje od naszego serwera plik cookie „sl_geraet” z losową liczbą (okres ważności do 400 dni, wysyłany tylko na adres /api/geraet, nieodczytywalny dla skryptów). Służy wyłącznie do tego, aby tego samego gościa w tym samym wydarzeniu nie zaliczać podwójnie do zarezerwowanej liczby gości, gdy przeglądarka w międzyczasie usunęła inne dane. Losowa liczba jest zapisywana razem z wpisem uczestnika wydarzenia i usuwana wraz z nim.
  • Statystyka (tylko za zgodą) — Pomiar zasięgu, aby zrozumieć, jak korzysta się ze snaplounge: Google Analytics 4 (punkt 14) i Sentry Session Replay (punkt 16).
  • Marketing (tylko za zgodą) — Pomiar i optymalizacja naszych reklam: piksel Meta (punkt 15).

Zapamiętanie wyboru języka (localStorage): Jeżeli wybiorą Państwo język za pomocą przełącznika języka, zapisujemy ten wybór lokalnie w pamięci przeglądarki (localStorage, klucz „snl_sprache”), aby przy kolejnych wizytach — na stronie głównej bez oznaczenia języka w adresie oraz na stronach dla gości wydarzenia — wyświetlić stronę w wybranym języku. Zapis następuje wyłącznie po Państwa wyraźnym kliknięciu w przełączniku języka. Zapisywane jest wyłącznie oznaczenie wybranego języka (np. „pl”); wpis nie zawiera danych osobowych, nie jest przesyłany na nasz serwer ani do osób trzecich i służy wyłącznie wygodzie korzystania ze strony. Jest to zapis technicznie niezbędny do wykonania Państwa wyraźnego żądania (§ 25 ust. 2 pkt 2 TDDDG, art. 399 ust. 3 pkt 2 ustawy Prawo komunikacji elektronicznej), dlatego nie wymaga zgody. Wpis mogą Państwo w każdej chwili usunąć w ustawieniach przeglądarki (usunięcie danych witryny); wówczas język ustalamy ponownie na podstawie adresu strony lub ustawień przeglądarki.

Wycofanie zgody w każdej chwili: Mogą Państwo w każdej chwili wycofać zgodę ze skutkiem na przyszłość lub zmienić poszczególne kategorie — za pomocą linku „Ustawienia cookies” w stopce każdej strony. Wycofanie zgody jest dzięki temu tak samo łatwe jak jej udzielenie (art. 7 ust. 3 RODO). Zgodność z prawem przetwarzania, którego dokonano do momentu wycofania zgody, pozostaje nienaruszona.

Okres przechowywania: Państwa decyzję dotyczącą cookies zapisujemy lokalnie w Państwa przeglądarce, dopóki jej Państwo nie zmienią lub nie usuną danych przeglądarki. Okresy przechowywania danych w poszczególnych usługach znajdą Państwo w odpowiednim punkcie.

5. Logi serwera

Podczas wywołania naszej strony internetowej nasi dostawcy usług infrastrukturalnych automatycznie zapisują w plikach logów serwera informacje, które przesyła Państwa przeglądarka:

  • Adres IP (pełny, usuwany po 30 dniach)
  • Typ i wersja przeglądarki
  • System operacyjny
  • Adres URL strony odsyłającej (referrer; poprzednio odwiedzona strona)
  • Data i godzina zapytania do serwera

Cel: Zapewnienie bezawaryjnego działania, rozpoznawanie i odpieranie ataków, techniczna analiza błędów.
Podstawa prawna: art. 6 ust. 1 lit. f RODO (prawnie uzasadniony interes w bezpieczeństwie działania).
Okres przechowywania: 30 dni, następnie automatyczne usunięcie.

6. Hosting, CDN i bezpieczeństwo (Cloudflare)

Nasza strona internetowa jest udostępniana za pośrednictwem Cloudflare Pages. Cloudflare, Inc. (101 Townsend St, San Francisco, CA 94107, USA) działa przy tym jako sieć dostarczania treści (CDN), dostawca usług DNS i bezpieczeństwa (ochrona przed atakami DDoS, Web Application Firewall). Przy każdym wywołaniu strony dane (w tym Państwa adres IP) są kierowane przez serwery Cloudflare.

Przekazywanie do państw trzecich: Cloudflare posiada certyfikat w ramach EU-US Data Privacy Framework (DPF). Dodatkowo obowiązują standardowe klauzule umowne UE (SCC). Więcej informacji:
https://www.cloudflare.com/privacypolicy/

7. Ochrona przed botami (Cloudflare Turnstile)

W formularzach (np. rejestracja, zapytania) stosujemy Cloudflare Turnstile — alternatywę dla klasycznych testów CAPTCHA, oferowaną przez Cloudflare, Inc. (101 Townsend St, San Francisco, CA 94107, USA). Turnstile sprawdza w tle, czy dane zostały wprowadzone przez człowieka, czy przez zautomatyzowany skrypt. Przetwarzane są przy tym dane techniczne Państwa przeglądarki — w szczególności adres IP, informacje o przeglądarce i urządzeniu oraz wzorce interakcji. Cloudflare ustawia w tym celu krótkotrwały identyfikator w przeglądarce.

Cel: Odpieranie spamu, zautomatyzowanych zapytań i nadużyć w naszych formularzach.
Podstawa prawna: art. 6 ust. 1 lit. f RODO (prawnie uzasadniony interes w działaniu wolnym od nadużyć). Turnstile jest technicznie niezbędny do świadczenia usługi (§ 25 ust. 2 pkt 2 TDDDG, art. 399 ust. 3 pkt 2 ustawy Prawo komunikacji elektronicznej) i działa dlatego niezależnie od zgody na cookies.
Odbiorcy: Cloudflare, Inc.
Przekazywanie do państw trzecich: USA — Cloudflare posiada certyfikat w ramach EU-US Data Privacy Framework; dodatkowo obowiązują standardowe klauzule umowne UE (SCC).
Okres przechowywania: Identyfikator weryfikacji jest ważny tylko w danej sesji; według własnych informacji Cloudflare nie przechowuje danych Turnstile dłużej, niż to konieczne, i nie wykorzystuje ich do celów reklamowych.
https://www.cloudflare.com/privacypolicy/

8. Firebase i usługi chmurowe (Google)

Korzystamy z Google Firebase (Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irlandia) do:

  • Firebase Authentication — rejestracji i logowania (e-mail, Google Sign-In)
  • Cloud Firestore — przechowywania danych wydarzeń i ustawień użytkowników
  • Firebase App Check — ochrony przed zautomatyzowanymi nadużyciami

Dane są przetwarzane przede wszystkim na serwerach Google w UE (region europe-west). Google może jednak uzyskiwać dostęp do danych z innych regionów w celu wsparcia technicznego, diagnostyki i zarządzania infrastrukturą.

Przekazywanie do państw trzecich: Google LLC posiada certyfikat w ramach EU-US Data Privacy Framework (DPF). Dodatkowo obowiązują standardowe klauzule umowne UE (SCC).
https://firebase.google.com/support/privacy

9. Ochrona przed nadużyciami (Google reCAPTCHA Enterprise za pośrednictwem Firebase App Check)

Aby do naszych serwerów miały dostęp tylko nasza prawdziwa aplikacja i strona internetowa, korzystamy z Firebase App Check z Google reCAPTCHA Enterprise (Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irlandia; dla USA: Google LLC). reCAPTCHA Enterprise działa niewidocznie w tle i na podstawie sygnałów technicznych ocenia, czy zapytanie pochodzi od człowieka, czy od zautomatyzowanego skryptu. Do Google przekazywane są przy tym m.in. adres IP, informacje o przeglądarce i urządzeniu, strona odsyłająca (referrer) oraz interakcje myszą i klawiaturą. Google ustawia w tym celu własne pliki cookies lub je odczytuje.

Cel: Ochrona przed zautomatyzowanymi nadużyciami, manipulacją przesyłanymi plikami i nieuprawnionym dostępem do naszych interfejsów.
Podstawa prawna: art. 6 ust. 1 lit. f RODO (prawnie uzasadniony interes w bezpieczeństwie naszych systemów i powierzonych nam zdjęć). Usługa jest technicznie niezbędna do bezpiecznego działania (§ 25 ust. 2 pkt 2 TDDDG, art. 399 ust. 3 pkt 2 ustawy Prawo komunikacji elektronicznej) i działa dlatego niezależnie od zgody na cookies. Korzystamy z niej wyłącznie do ochrony przed nadużyciami, nie do reklamy ani pomiaru zasięgu.
Odbiorcy: Google Ireland Limited, Google LLC.
Przekazywanie do państw trzecich: USA — Google LLC posiada certyfikat w ramach EU-US Data Privacy Framework; dodatkowo obowiązują standardowe klauzule umowne UE (SCC).
Okres przechowywania: Usunięcie danych następuje zgodnie z zasadami Google; tokeny potwierdzające wydawane przez App Check są ważne tylko przez kilka godzin.
https://policies.google.com/privacy

10. Przechowywanie obrazów (Cloudflare R2)

Przesłane zdjęcia i filmy są przechowywane w Cloudflare R2 (obiektowa pamięć masowa zgodna z S3). Przechowywanie odbywa się w regionie UE.

Ważna informacja: Zdjęcia w galerii wydarzenia są dostępne dla wszystkich osób, które dysponują kodem dołączenia do wydarzenia lub linkiem do wydarzenia. Kod dołączenia nie stanowi kompleksowej ochrony dostępu. Gospodarz odpowiada za to, aby udostępniać kod dołączenia wyłącznie osobom uprawnionym i informować swoich gości o widoczności zdjęć.

Czas przechowywania zależy od zarezerwowanego pakietu (od 90 dni do 24 miesięcy). Po upływie okresu pobierania dane pozostają dostępne jeszcze przez 30 dni (okres karencji z możliwością płatnego przedłużenia); następnie są ostatecznie i automatycznie usuwane.

11. Zdjęcia, zgoda i odpowiedzialność gospodarza

snaplounge jest platformą techniczną, która umożliwia gospodarzom tworzenie galerii wydarzeń. Gospodarz odpowiada na gruncie przepisów o ochronie danych za to, aby:

  • poinformować swoich gości przed wydarzeniem, że zdjęcia są przesyłane za pośrednictwem snaplounge i mogą być widoczne we wspólnej galerii
  • upewnić się, że osoby widoczne na zdjęciach wyrażają zgodę na wykonanie zdjęcia i jego publikację (prawo do własnego wizerunku, §§ 22, 23 KUG; w prawie polskim art. 81 ustawy z dnia 4 lutego 1994 r. o prawie autorskim i prawach pokrewnych oraz art. 23 i 24 Kodeksu cywilnego)
  • udostępniać kod dołączenia wyłącznie osobom uprawnionym
  • moderować treści nieodpowiednie lub niezgodne z prawem i w razie potrzeby je usuwać

Goście, którzy przesyłają zdjęcia, potwierdzają tym samym, że dysponują niezbędnymi prawami do zdjęć oraz że osoby widoczne na zdjęciach wyrażają zgodę na ich przesłanie.

12. Obsługa płatności (Stripe)

Do płatności korzystamy z dostawcy usług płatniczych Stripe (Stripe Inc., 354 Oyster Point Blvd, South San Francisco, CA 94080, USA / Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Dublin 2, Irlandia). Przy zakupie Państwa dane płatnicze są przekazywane bezpośrednio do Stripe i tam przetwarzane. Nie mamy dostępu do Państwa pełnych danych karty kredytowej ani danych bankowych.

Przekazywanie do państw trzecich: Stripe Inc. posiada certyfikat w ramach EU-US Data Privacy Framework (DPF). Dodatkowo obowiązują standardowe klauzule umowne UE (SCC).
https://stripe.com/privacy

13. Wysyłka wiadomości e-mail (Amazon SES)

Do wysyłania wiadomości e-mail korzystamy z Amazon Simple Email Service (Amazon SES), usługi Amazon Web Services, Inc. (410 Terry Avenue North, Seattle, WA 98109, USA). Wysyłka odbywa się za pośrednictwem regionu AWS Europa (eu-central-1, Frankfurt). Państwa adres e-mail jest przy tym przekazywany do Amazon SES.

Rodzaje wiadomości e-mail: Wysyłamy (a) wiadomości transakcyjne (np. kody logowania, potwierdzenia rezerwacji, zaproszenia, informację o zbliżającym się końcu okresu przechowywania) oraz (b) wiadomości serwisowe i przypominające do organizatorów i uczestników wydarzenia. Przypomnienia o charakterze reklamowym (np. oferta przedłużenia czasu przechowywania) wysyłamy dotychczasowym klientom na podstawie § 7 ust. 3 UWG lub za Państwa zgodą (art. 398 ustawy Prawo komunikacji elektronicznej).

Sprzeciw / wypisanie się: Mogą Państwo w każdej chwili sprzeciwić się wiadomościom o charakterze reklamowym oraz przypomnieniom, które nie są bezwzględnie konieczne — za pomocą linku wypisania w każdej z takich wiadomości lub w ustawieniach konta. Wiadomości czysto transakcyjne (np. informacja przed ostatecznym usunięciem Państwa danych) pozostają tym nienaruszone.

Przekazywanie do państw trzecich: AWS posiada certyfikat w ramach EU-US Data Privacy Framework (DPF); dodatkowo obowiązują standardowe klauzule umowne UE (SCC).
https://aws.amazon.com/privacy/

13a. Zapytania przez formularze w reklamach na Facebooku i Instagramie

W niektórych naszych reklamach na Facebooku i Instagramie mogą Państwo wypełnić formularz, aby zamówić bezpłatne treści (np. plik PDF z pomysłami na Państwa wesele). Formularz udostępnia Meta Platforms Ireland Ltd. (Merrion Road, Dublin 4, Irlandia); Meta wstępnie wypełnia imię i nazwisko oraz adres e-mail z Państwa profilu, a przed wysłaniem mogą Państwo zmienić jedno i drugie. Otrzymujemy: imię, adres e-mail, Państwa odpowiedzi na pytania w formularzu (np. przybliżony termin wesela, liczba gości), informację, czy wyrazili Państwo zgodę na otrzymywanie dalszych wskazówek, czas wysłania oraz identyfikator formularza i reklamy.

Cel i podstawa prawna: (a) Wysłanie zamówionej treści pocztą elektroniczną — w celu realizacji Państwa zapytania (art. 6 ust. 1 lit. b RODO). (b) Wskazówki i oferty pocztą elektroniczną do czasu Państwa wesela — tylko wtedy, gdy zaznaczą Państwo dobrowolne pole wyboru, a następnie potwierdzą zgodę za pomocą linku w naszej wiadomości e-mail, lub później sami aktywnie zapiszą się za pomocą linku zapisu w naszej wiadomości e-mail (podwójne potwierdzenie, double opt-in; art. 6 ust. 1 lit. a RODO, § 7 ust. 2 UWG, art. 398 ustawy Prawo komunikacji elektronicznej). Jako dowód zapisujemy treść i czas Państwa zgody oraz jej potwierdzenia. Zgodę mogą Państwo w każdej chwili wycofać za pomocą linku wypisania w każdej wiadomości e-mail. Po potwierdzeniu mogą Państwo dobrowolnie podać dokładną datę wesela; wykorzystujemy ją wyłącznie po to, aby wysyłać wskazówki w odpowiednim czasie (w przeciwnym razie szacujemy termin na podstawie podanego okresu). Aby nie otrzymywali Państwo już wskazówek, jeśli dokonali Państwo rezerwacji, przed każdą wysyłką porównujemy Państwa adres e-mail z naszymi kontami klientów i rezerwacjami; w razie opłaconej rezerwacji wysyłka kolejnych wiadomości z tej serii się kończy. Kilka tygodni przed weselem otrzymają Państwo jednorazowo osobisty, ograniczony czasowo kod rabatowy; w tym celu zakładamy kod u naszego dostawcy usług płatniczych Stripe i przekazujemy przy tym tylko wewnętrzny numer identyfikacyjny, a nie Państwa imię i nazwisko ani adres e-mail.
Odbiorcy: Google (Firebase, przechowywanie w regionie Frankfurt, patrz punkt 8) i Amazon SES (wysyłka wiadomości e-mail, patrz punkt 13) jako podmioty przetwarzające; w przypadku kodu rabatowego Stripe (patrz punkt 12). Dla przetwarzania na platformach Meta obowiązuje dodatkowo polityka prywatności Meta: https://www.facebook.com/privacy/policy/
Okres przechowywania: Bez zgody na dalsze wskazówki usuwamy Państwa dane 30 dni po zapytaniu. Jeżeli nie potwierdzą Państwo udzielonej zgody, uznaje się po 7 dniach, że zgoda nie została udzielona; następnie również obowiązuje termin 30 dni. Przy potwierdzonej zgodzie przechowujemy Państwa dane do jej wycofania, najdłużej jednak 18 miesięcy po zapytaniu; jeżeli podali Państwo datę wesela, usuwamy Państwa dane najpóźniej 30 dni po tej dacie. Po wycofaniu zgody nie wysyłamy już kolejnych wiadomości e-mail i usuwamy Państwa dane najpóźniej 30 dni po pierwotnym zapytaniu bądź niezwłocznie przy najbliższym codziennym przebiegu usuwania.

13b. Zdjęcia e-mailem dla gości i nowości od snaplounge

Jako gość wydarzenia mogą Państwo po przesłaniu zdjęcia dobrowolnie podać swój adres e-mail. Wyślemy wówczas Państwu jednorazowo, w dniu następującym po uroczystości, link do galerii. W tym celu zapisujemy: adres e-mail, wydarzenie, anonimowy identyfikator gościa, język, okazję (np. impreza), losowy klucz linku oraz czasy wpisu i wysyłki. Wiadomość z galerią nie zawiera reklam.

Cel i podstawa prawna: (a) Wysłanie linku do galerii — w celu realizacji Państwa zapytania (art. 6 ust. 1 lit. b RODO). (b) Wskazówki i oferty snaplounge pocztą elektroniczną — tylko wtedy, gdy zaznaczą Państwo dobrowolne pole wyboru, a następnie potwierdzą zgodę za pomocą linku w naszej wiadomości e-mail, lub gdy po otwarciu linku do galerii z naszej wiadomości e-mail klikną Państwo „Tak, chcę być na bieżąco” (art. 6 ust. 1 lit. a RODO, § 7 ust. 2 UWG, art. 398 ustawy Prawo komunikacji elektronicznej). Jako dowód zapisujemy treść, czas i źródło Państwa zgody. Mogą ją Państwo w każdej chwili wycofać za pomocą linku wypisania w każdej wiadomości e-mail.
Odbiorcy: Google (Firebase, przechowywanie w regionie Frankfurt, patrz punkt 8) i Amazon SES (wysyłka wiadomości e-mail, patrz punkt 13) jako podmioty przetwarzające. Gospodarz wydarzenia nie widzi Państwa adresu e-mail.
Okres przechowywania: Bez zgody na nowości usuwamy Państwa dane 30 dni po wysłaniu wiadomości z galerią, najpóźniej 120 dni po wpisie. Jeżeli nie potwierdzą Państwo udzielonej zgody, uznaje się po 7 dniach, że zgoda nie została udzielona. Przy potwierdzonej zgodzie przechowujemy Państwa dane do jej wycofania, najdłużej 18 miesięcy po potwierdzeniu.

14a. Pomiar zasięgu niewymagający zgody (własne zliczanie)

Niezależnie od Google Analytics sami zliczamy, jak często wywoływane są strony i wykonywane określone kroki (np. „rozpoczęto rezerwację”). Przy wywołaniu strony do naszego serwera (Cloudflare) wysyłany jest krótki komunikat zawierający: wywołaną ścieżkę lub nazwę kroku, źródło (np. wyszukiwarka, reklama, nazwa kampanii z linku), ogólny typ urządzenia (telefon, tablet, komputer). Zapisywane są wyłącznie dzienne sumy tych cech — bez adresu IP, bez identyfikatora przeglądarki, bez identyfikatora odwiedzającego. Nie są ustawiane żadne pliki cookies i żadne informacje nie są zapisywane na Państwa urządzeniu ani z niego odczytywane; poszczególni odwiedzający nie są w danych rozróżnialni. Identyfikator przeglądarki jest sprawdzany tylko w momencie wywołania, aby nie zliczać automatycznych dostępów (roboty wyszukiwarek, podglądy linków), i nie jest zapisywany.

Cel: Zrozumienie, ilu odwiedzających trafia do nas jakimi drogami i na którym etapie procesu rezerwacji rezygnuje — także w przypadku odwiedzających, którzy nie wyrazili zgody na statystykę.
Podstawa prawna: Prawnie uzasadniony interes (art. 6 ust. 1 lit. f RODO) w oszczędnym pod względem danych pomiarze zasięgu. Ponieważ nic nie jest zapisywane na Państwa urządzeniu ani z niego odczytywane, zgoda na podstawie § 25 TDDDG ani art. 399 ustawy Prawo komunikacji elektronicznej nie jest wymagana.
Odbiorcy: Cloudflare, Inc. jako podmiot przetwarzający w zakresie hostingu i bazy danych; dane połączenia Państwa wywołania (w tym adres IP) Cloudflare przetwarza przy tym tylko w celu dostarczenia strony i nie trafiają one do zliczania.
Okres przechowywania: Sumy dzienne nie zawierają danych osobowych i są przechowywane do długoterminowej analizy.

14. Pomiar zasięgu (Google Analytics 4)

Korzystamy z Google Analytics 4 (właściwość G-743ZS8LWSF) oferowanego przez Google Ireland Limited (Gordon House, Barrow Street, Dublin 4, Irlandia). Google Analytics wykorzystuje pliki cookies i podobne techniki, aby analizować korzystanie z naszej strony — np. które strony są wywoływane, jak długo odwiedzający pozostają i jakim kanałem do nas trafili. Włączyliśmy anonimizację adresów IP (anonymize_ip: true): Państwa adres IP jest skracany przez Google, zanim zostanie dalej przetworzony.

Cel: Pomiar zasięgu i ulepszanie naszej oferty.
Podstawa prawna: Wyłącznie Państwa zgoda (art. 6 ust. 1 lit. a RODO, § 25 ust. 1 TDDDG, art. 399 ust. 1 ustawy Prawo komunikacji elektronicznej). Bez zgody na kategorię „Statystyka” Google Analytics nie jest ładowany.
Odbiorcy: Google Ireland Limited, Google LLC.
Przekazywanie do państw trzecich: Dane mogą być przekazywane do USA do Google LLC. Podstawą są standardowe klauzule umowne UE (SCC); Google LLC posiada dodatkowo certyfikat w ramach EU-US Data Privacy Framework.
Okres przechowywania: Pliki cookies Analytics wygasają najpóźniej po 24 miesiącach; dane odnoszące się do użytkownika Google usuwa po 14 miesiącach.
Wycofanie zgody: w każdej chwili w „Ustawieniach cookies” w stopce.
https://policies.google.com/privacy

15. Piksel Meta (Facebook i Instagram)

Reklamujemy snaplounge na Facebooku i Instagramie. W tym celu korzystamy z piksela Meta (ID 1395463201787948) oferowanego przez Meta Platforms Ireland Limited (Merrion Road, Dublin 4, D04 X2K5, Irlandia). Piksel rozpoznaje, które strony Państwo u nas odwiedzają i jakie czynności wykonują (np. wyświetlenie strony, rozpoczęcie rezerwacji), i — o ile są Państwo zalogowani na Facebooku lub Instagramie — przypisuje te zdarzenia do Państwa tamtejszego konta. Przekazywane są przy tym dane o korzystaniu z serwisu oraz metadane i dane komunikacyjne, takie jak adres IP, informacje o przeglądarce i urządzeniu oraz identyfikatory plików cookies.

Przekazywanie po stronie serwera (Conversions API): Uzupełniająco do piksela przekazujemy zakończone rezerwacje bezpośrednio z naszego serwera do Meta. Przekazywane są przy tym kwota zakupu, rodzaj zarezerwowanego pakietu, identyfikator zamówienia oraz Państwa adres e-mail — ten ostatni wyłącznie jako nieodwracalna kryptograficzna wartość skrótu (SHA-256), nigdy w postaci jawnej. Meta porównuje tę wartość skrótu z kontami swoich użytkowników, aby przypisać zakup do wcześniejszej reklamy. Identyfikator zamówienia jest przekazywany zarówno przez piksel, jak i przez serwer, aby Meta rozpoznała oba zgłoszenia jako ten sam zakup i nie liczyła go podwójnie. To przekazywanie następuje również wyłącznie za Państwa zgodą na kategorię „Marketing”; jeżeli jej Państwo nie udzielili lub ją wycofali, nie ma ono miejsca.

Cel: Pomiar skuteczności naszych reklam, optymalizacja wyświetlania i wyświetlanie odpowiednich reklam (retargeting).
Podstawa prawna: Wyłącznie Państwa zgoda (art. 6 ust. 1 lit. a RODO, § 25 ust. 1 TDDDG, art. 399 ust. 1 ustawy Prawo komunikacji elektronicznej). Bez zgody na kategorię „Marketing” piksel nie jest ładowany.
Odbiorcy: Meta Platforms Ireland Limited, Meta Platforms, Inc.

Współadministrowanie: Za zbieranie i przekazywanie danych przez piksel odpowiadamy wspólnie z Meta (art. 26 RODO). W tym celu zawarliśmy udostępnione przez Meta porozumienie („Controller Addendum”). Za dalsze przetwarzanie danych we własnych systemach odpowiada wyłącznie Meta. Swoje prawa osoby, której dane dotyczą, mogą Państwo wykonywać zarówno wobec nas, jak i wobec Meta; informacje o przetwarzaniu u Meta uzyskają Państwo bezpośrednio tam.

Przekazywanie do państw trzecich: Dane mogą być przekazywane do USA do Meta Platforms, Inc. Podstawą są standardowe klauzule umowne UE (SCC); Meta Platforms, Inc. posiada dodatkowo certyfikat w ramach EU-US Data Privacy Framework.
Okres przechowywania: Pliki cookies piksela wygasają najpóźniej po 90 dniach. Jak długo Meta następnie przechowuje dane, określa Meta.
Wycofanie zgody: w każdej chwili w „Ustawieniach cookies” w stopce.
https://www.facebook.com/privacy/policy

16. Monitorowanie błędów (Sentry)

Aby zauważać i usuwać awarie i błędy, korzystamy z Sentry (Functional Software, Inc. dba Sentry, 45 Fremont Street, San Francisco, CA 94105, USA). Korzystamy wyraźnie z europejskiego regionu Sentry: wszystkie dane trafiają do ingest.de.sentry.io i są przechowywane oraz przetwarzane w UE (Niemcy).

a) Raporty o błędach (bez zgody): W razie wystąpienia błędu technicznego Państwa przeglądarka przesyła raport o błędzie do Sentry. Zawiera on komunikat o błędzie wraz z kontekstem technicznym (wywołana strona, informacje o przeglądarce i urządzeniu, adres IP, czas) oraz ewentualnie Państwa identyfikator użytkownika, aby móc przypisać ten sam błąd do wielu zgłoszeń. Podstawą prawną jest nasz prawnie uzasadniony interes w stabilności i bezpieczeństwie naszej usługi (art. 6 ust. 1 lit. f RODO); to monitorowanie jest technicznie niezbędne do bezpiecznego działania i działa dlatego niezależnie od zgody na cookies.

b) Session Replay (tylko za zgodą): Dodatkowo Sentry może sporządzać techniczny zapis przebiegu korzystania ze strony („Session Replay”), aby można było prześledzić, jakie kroki doprowadziły do błędu. Tę funkcję włączamy wyłącznie wtedy, gdy wyrazili Państwo zgodę na kategorię „Statystyka” (art. 6 ust. 1 lit. a RODO, § 25 ust. 1 TDDDG, art. 399 ust. 1 ustawy Prawo komunikacji elektronicznej). Wszystkie teksty i wszystkie media są przy tym przed przesłaniem maskowane lub blokowane (maskAllText: true, blockAllMedia: true) — nie są więc przesyłane żadne treści zdjęć, imiona i nazwiska, adresy e-mail ani inne wprowadzone dane, a jedynie symbole zastępcze i strukturalny przebieg. Zapisywana jest tylko część sesji oraz sesje, w których wystąpił błąd.

Odbiorcy: Functional Software, Inc. dba Sentry (przetwarzanie w regionie UE).
Przekazywanie do państw trzecich: Przechowywanie odbywa się w UE. Dostęp z USA w ramach wsparcia i konserwacji nie jest wykluczony; w tym zakresie obowiązują standardowe klauzule umowne UE (SCC) z Sentry.
Okres przechowywania: Raporty o błędach i zapisy sesji są automatycznie usuwane po 90 dniach.
Wycofanie zgody: Session Replay mogą Państwo w każdej chwili wyłączyć w „Ustawieniach cookies” w stopce. Wobec monitorowania błędów mogą Państwo wnieść sprzeciw na podstawie art. 21 RODO.
https://sentry.io/privacy/

17. Czcionki (hostowane lokalnie)

Używamy czcionek „Inter” i „Playfair Display”, które pierwotnie pochodzą z Google Fonts. Czcionki te są dostarczane z naszych własnych serwerów (hosting lokalny). Dla naszych własnych czcionek nie jest zatem nawiązywane połączenie z serwerami Google, żaden adres IP nie jest przekazywany do Google i nie są ustawiane żadne pliki cookies. Nie dotyczy to opisanej w punkcie 9 ochrony przed nadużyciami (reCAPTCHA Enterprise): jest ona dostarczana przez Google w osobnym osadzonym oknie i sama pobiera przy tym zasoby z serwerów Google, w tym własną czcionkę. Nie mamy na to technicznego wpływu.

18. Przykładowe obrazy (Unsplash)

Na naszej stronie demonstracyjnej pokazujemy przykładowe zdjęcia, które są ładowane z sieci CDN obrazów Unsplash (Unsplash Inc., 400-460 Richmond St. W, Toronto, ON M5V 1Y1, Kanada). Przy wyświetlaniu tych obrazów Państwa przeglądarka nawiązuje bezpośrednie połączenie z Unsplash; do Unsplash przekazywany jest przy tym Państwa adres IP oraz techniczne dane przeglądarki. Na wszystkich pozostałych stronach nie korzystamy z Unsplash.

Cel: Poglądowe przedstawienie przykładowej galerii bez prawdziwych zdjęć gości.
Podstawa prawna: art. 6 ust. 1 lit. f RODO (prawnie uzasadniony interes w przekonującej, szybko ładującej się prezentacji produktu).
Odbiorcy: Unsplash Inc.
Przekazywanie do państw trzecich: Kanada — w odniesieniu do Kanady istnieje decyzja Komisji Europejskiej stwierdzająca odpowiedni stopień ochrony, dodatkowy poziom ochrony nie jest zatem wymagany.
Okres przechowywania: Sami nie przechowujemy w tym zakresie żadnych danych; logi serwerów Unsplash podlegają ich polityce prywatności.
https://unsplash.com/privacy

19. Moderacja obrazów (Google Cloud Vision API)

Aby chronić gości i gospodarzy przed treściami niezgodnymi z prawem lub obraźliwymi, przesłane zdjęcia mogą być automatycznie sprawdzane pod kątem problematycznych treści. W tym celu korzystamy z Google Cloud Vision API („SafeSearch”) oferowanego przez Google Ireland Limited. Obraz jest w tym celu przekazywany z naszego magazynu danych do Google, tam analizowany maszynowo, a następnie zwracany z klasyfikacjami w kategoriach: erotyka/nagość, przemoc, obraźliwe przedstawienia, fałszerstwo/manipulacja treścią obrazu oraz treści medyczne. Nie dochodzi do rozpoznawania twarzy ani identyfikacji osób widocznych na obrazie; wynikiem jest wyłącznie klasyfikacja prawdopodobieństwa dla każdej kategorii.

Obecnie takie sprawdzanie odbywa się wyłącznie dla wydarzeń, dla których zarezerwowano moderację AI (pakiety Premium, Deluxe i Indywidualny) i w których gospodarz włączył co najmniej jeden filtr moderacji. Jeżeli tak nie jest, żadne zdjęcie nie opuszcza w tym celu naszego magazynu danych.

Cel: Rozpoznawanie i oznaczanie treści obrazów niezgodnych z prawem lub obraźliwych w galeriach wydarzeń, aby gospodarz mógł je sprawdzić przed publikacją.
Podstawa prawna: art. 6 ust. 1 lit. f RODO (prawnie uzasadniony interes w działaniu wolnym od nadużyć i w ochronie uczestników przed obraźliwymi treściami).
Odbiorcy: Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irlandia (w razie potrzeby Google LLC, USA, jako podmiot dalej przetwarzający).
Przekazywanie do państw trzecich: Przetwarzanie może odbywać się także na serwerach w USA. Google LLC posiada certyfikat w ramach EU-US Data Privacy Framework (DPF); dodatkowo obowiązują standardowe klauzule umowne UE (SCC).
Okres przechowywania: Według informacji dostawcy Google nie przechowuje przekazanych obrazów dłużej niż trwa sprawdzenie i nie wykorzystuje ich do trenowania własnych modeli. Wynik sprawdzenia zapisujemy razem ze zdjęciem w galerii wydarzenia; jest on usuwany wraz z wydarzeniem.
https://cloud.google.com/vision/docs/data-usage

20. Państwa prawa

Przysługują Państwu następujące prawa w odniesieniu do Państwa danych osobowych:

  • Prawo dostępu do danych (art. 15 RODO)
  • Prawo do sprostowania danych (art. 16 RODO)
  • Prawo do usunięcia danych (art. 17 RODO)
  • Prawo do ograniczenia przetwarzania (art. 18 RODO)
  • Prawo do przenoszenia danych (art. 20 RODO)
  • Prawo sprzeciwu (art. 21 RODO)
  • Prawo do wycofania zgody (art. 7 ust. 3 RODO)

W celu skorzystania ze swoich praw prosimy o kontakt: [email protected]

21. Prawo wniesienia skargi

Mają Państwo prawo wnieść skargę dotyczącą przetwarzania Państwa danych osobowych do organu nadzorczego ds. ochrony danych (art. 77 RODO), w szczególności w państwie członkowskim swojego miejsca zamieszkania. W Polsce organem tym jest Prezes Urzędu Ochrony Danych Osobowych (UODO), ul. Stanisława Moniuszki 1A, 00-014 Warszawa, uodo.gov.pl. Właściwym dla nas organem nadzorczym jest Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (LDI NRW).

22. Zmiany

Zastrzegamy sobie prawo dostosowywania niniejszej polityki prywatności, aby zawsze odpowiadała aktualnym wymogom prawnym lub aby uwzględnić zmiany w naszych usługach. Przy ponownej wizycie obowiązuje wówczas nowa polityka prywatności.