1. Administrator danych
Administratorem danych związanych z korzystaniem z serwisu https://plonku.com jest JONE Jarosław Karwat, jednoosobowa działalność gospodarcza, adres: ul. Tomasza Zana 21B, 44-270 Rybnik, Polska, dane rejestrowe: przedsiębiorca prowadzący jednoosobową działalność gospodarczą. NIP, jeśli dotyczy: 6422862299.
Kontakt w sprawach prywatności: [email protected]. W aktualnej konfiguracji nie przyjęto danych IOD.
2. Jakie dane możemy przetwarzać
- dane techniczne połączenia i logów bezpieczeństwa, takie jak adres IP, czas żądania, URL, user-agent, status i diagnostyka — w zakresie dostawców infrastruktury;
- opaque `distribution_id` lub identyfikator referralu przekazany w URL;
- identyfikatory zapisane w cookies, zgodnie z konfiguracją zgody;
- interakcje z doświadczeniem, w tym wybrane miasto, wynik oraz share/referral event, jeśli są rejestrowane po stronie serwera;
- treść i adres e-mail dobrowolnie przekazane w korespondencji.
Plonku nie wymaga konta ani podawania imienia, nazwiska czy dokładnej lokalizacji. Aktualny zakres nie zakłada celowego gromadzenia szczególnych kategorii danych, dokładnych danych położenia ani danych osób pochowanych jako danych użytkownika.
3. Cele i podstawy przetwarzania
A. Świadczenie i bezpieczeństwo serwisu
Obsługa żądań HTTP, dostarczenie stron i doświadczeń, diagnostyka, ochrona przed nadużyciami i bezpieczeństwo. Podstawą jest co do zasady prawnie uzasadniony interes administratora, a gdy przetwarzanie jest konieczne do wykonania żądanej usługi — odpowiednia podstawa umowna.
B. Atrybucja/referral i pomiar eksperymentów
Ustalenie, z którego publicznego linku lub distribution pochodzi wejście oraz agregacja wyników. Sam parametr obecny w URL może służyć bieżącej obsłudze klikniętego linku; trwałe zapisywanie identyfikatorów przeglądarki jest pomiarem i wymaga zgody, chyba że odrębna ocena prawna uzasadni inny zakres.
C. Kontakt, reklamacje i zgłoszenia
Dane z korespondencji są używane do odpowiedzi, obsługi reklamacji i zgłoszeń błędów, zgodnie z właściwą podstawą prawną.
D. Obowiązki prawne i roszczenia
Dane mogą być przetwarzane, gdy jest to konieczne do obowiązku prawnego albo ustalenia, dochodzenia lub obrony roszczeń.
4. Cookies i podobne technologie
Szczegóły znajdują się na stronie Polityka cookies. Zasada wdrożeniowa brzmi: technologie niekonieczne nie są uruchamiane przed wymaganą zgodą. Użytkownik powinien móc odmówić i później zmienić decyzję bez utraty podstawowej treści.
Consent Manager przechowuje wersjonowaną decyzję użytkownika. `vge_visitor_id`, `vge_distribution_id` i `vge_referrer_share_id` są zapisywane dopiero po zgodzie na pomiar; bieżący parametr `d` może być obsłużony bez trwałego zapisu.
5. Odbiorcy i dostawcy usług
Aktualna architektura obejmuje własną aplikację VGE, prywatną bazę PostgreSQL oraz infrastrukturę serwerową. Cloudflare uczestniczy w dostarczaniu publicznego ruchu tylko w zakresie potwierdzonym konfiguracją produkcyjną. Szczegóły hostingu, retencji i transferów wymagają uzupełnienia na podstawie umów i ustawień dostawców.
Postiz i platformy społecznościowe są używane operator-side do publikacji. W aktualnym kodzie nie są przeglądarkowym SDK analitycznym i nie otrzymują bezpośrednio payloadów eventów użytkownika.
6. Przekazywanie danych poza EOG
Nie zakładamy automatycznie, że wszystkie usługi przetwarzają dane wyłącznie w EOG. Pozycja dotycząca transferów do państw trzecich musi zostać uzupełniona na podstawie faktycznej konfiguracji, umów i stosowanych zabezpieczeń. Nie składamy twierdzenia o wyłącznym przetwarzaniu w UE.
7. Okres przechowywania
| Kategoria | Ustalenie z audytu | Status |
|---|---|---|
| Cookies visitor | vge_visitor_id, Max-Age 1 rok | opcjonalne; zapis po zgodzie, usuwane przy wycofaniu |
| Cookies attribution | vge_distribution_id, Max-Age 180 dni | opcjonalne; zapis po zgodzie, usuwane przy wycofaniu |
| Cookie referral | sesja przeglądarki | opcjonalne; zapis po zgodzie, usuwane przy wycofaniu |
| viral_events | surowe eventy pomiarowe | 365 dni od occurred_at; bounded pruning command, agregaty/decisions eksperymentów pozostają w tabelach domenowych |
| logi HTTP/bezpieczeństwa | zależne od infrastruktury | retencja nieustalona |
Surowe eventy serwerowe są przechowywane maksymalnie 365 dni, aby wspierać ocenę eksperymentów i audyt atrybucji. Pruning jest wykonywany kontrolowanym, idempotentnym poleceniem partiami; decyzje eksperymentów i rekordy agregujące nie są usuwane przez ten proces. Retencja logów infrastruktury zależy od konfiguracji dostawców.
8. Prawa użytkownika
W zakresie przewidzianym przez RODO użytkownik może mieć prawo dostępu, sprostowania, usunięcia, ograniczenia przetwarzania, przenoszenia, sprzeciwu, cofnięcia zgody oraz wniesienia skargi do Prezesa UODO. W celu realizacji praw skontaktuj się pod adresem: [email protected].
9. Zautomatyzowane decyzje i profilowanie
Obecna wersja nie podejmuje wobec użytkownika decyzji wywołujących skutki prawne ani podobnie istotne na podstawie automatycznego przetwarzania. Score’y, rankingi i battles dotyczą danych/obiektów prezentowanych przez serwis, a nie profilu użytkownika.
10. Dane dzieci
Serwis nie jest projektowany jako usługa wymagająca podawania danych osobowych dzieci. Funkcje kierowane do dzieci lub wymagające zgody na usługi społeczeństwa informacyjnego wymagają osobnego przeglądu.
11. Bezpieczeństwo
Stosowane są środki adekwatne do zakresu przetwarzania, w tym HTTPS, flaga Secure dla cookies na HTTPS, kontrola dostępu, ograniczenie ekspozycji usług i minimalizacja logów. Retencja logów infrastruktury zależy od konfiguracji dostawców.
12. Zmiany polityki
Polityka może być aktualizowana po zmianach funkcji, dostawców lub przepisów. Aktualna wersja będzie publikowana na tej stronie z datą obowiązywania.
Źródła draftu: UODO oraz materiały dotyczące obowiązku informacyjnego.