II. POLITYKA PRYWATNOŚCI I PLIKÓW COOKIES ORKIESTRADY
1. Kim jesteśmy i do czego stosuje się Polityka
1. Administratorem danych w celach opisanych w niniejszej Polityce jest Usługi IT inż. Mateusz Radecki, przedsiębiorca prowadzący jednoosobową działalność gospodarczą wpisany do CEIDG, adres: Dąbrówka 248, 32-712 Bratucice, NIP 8681908206, REGON 366142707, dalej „Administrator” albo „Orkiestrada”.
2. W sprawach prywatności można skontaktować się pod adresem kontakt@orkiestrada.art, telefonicznie pod numerem +48 605 989 136 albo pisemnie na adres Administratora.
3. Administrator nie wyznaczył Inspektora Ochrony Danych. Mateusz Radecki jest punktem kontaktowym w sprawach prywatności i ochrony danych, lecz nie występuje jako IOD. Kontakt odbywa się zgodnie z pkt 2.
4. Polityka wyjaśnia przetwarzanie danych:
• odwiedzających stronę;
• osób zakładających Konto i logujących się;
• Kierowników, Kapelmistrzów i przedstawicieli Organizacji;
• osób kontaktujących się, zgłaszających udział w pilotażu lub reklamację;
• odbiorców newslettera;
• osób korzystających z Integracji zewnętrznych;
• osób, których dane występują w zgłoszeniach treści bezprawnych.
5. W odniesieniu do danych członków i innych osób wprowadzonych przez Organizację, administratorem jest co do zasady Organizacja. Orkiestrada przetwarza te dane w jej imieniu na podstawie umowy powierzenia. Szczegóły opisano w pkt 5.
2. Jakie dane możemy przetwarzać
W zależności od sposobu korzystania z Serwisu możemy przetwarzać:
1. Dane strony i urządzenia: adres IP, czas żądania, adres podstrony, źródło wejścia, typ przeglądarki i urządzenia, system operacyjny, identyfikator sesji, logi błędów i bezpieczeństwa.
2. Dane rejestracyjne: imię, nazwisko, adres e-mail, zaszyfrowane/zhashowane dane uwierzytelniające, data rejestracji, potwierdzenie e-mail, wersja zaakceptowanego Regulaminu, ustawienia języka i strefy czasowej. Dla Konta zarządzanego zapisujemy wyłącznie techniczną kategorię wieku, identyfikator Organizacji, identyfikator zatwierdzającego Kierownika/Kapelmistrza, jego rolę, czas i wersję oświadczenia. Nie zbieramy w tym procesie imienia, nazwiska, e-maila ani dokumentu przedstawiciela ustawowego.
3. Dane logowania Google: identyfikator konta Google, imię i nazwisko, adres e-mail, zdjęcie profilowe - wyłącznie w zakresie zatwierdzonym przez Użytkownika i faktycznie pobieranym przez aplikację.
4. Dane Organizacji: nazwa, identyfikator, typ organizacji, dane kontaktowe, logo, informacje o przedstawicielu, Plan, ustawienia, role Kierowników i Kapelmistrzów oraz historia zmian zarządczych.
5. Dane kontaktowe i wsparcia: treść wiadomości, historia korespondencji, załączniki, dane diagnostyczne, numer zgłoszenia, ocena obsługi.
6. Dane rozliczeniowe: nazwa/nazwisko nabywcy, adres, NIP, dane dokumentu księgowego, Plan, okres rozliczeniowy, status płatności - gdy zostaną uruchomione płatne usługi. Orkiestrada nie powinna przechowywać pełnych danych karty płatniczej.
7. Newsletter: adres e-mail, data i źródło zgody, potwierdzenie double opt-in, data cofnięcia zgody i techniczne dane dostarczenia. Newsletter nie jest obecnie wysyłany. Statystyki otwarć i kliknięć mogą być przetwarzane dopiero po odrębnym, dobrowolnym wyborze dotyczącym takiego pomiaru; w przeciwnym razie tracking pozostaje wyłączony.
8. Integracje: identyfikatory logowania Google, zakres przyznanych uprawnień i historia błędów. Google Calendar jest obecnie nieaktywny i nie powinien powodować pobierania zakresów ani przechowywania tokenów. Planowane SMS API nie przetwarza danych do czasu wyboru i uruchomienia dostawcy.
9. Web push: identyfikator subskrypcji, endpoint dostawcy push, klucze techniczne, typ przeglądarki, data udzielenia i cofnięcia uprawnienia.
10. Zgłoszenia prawne i treści: dane zgłaszającego, dokładna lokalizacja Treści, opis naruszenia, dokumenty, decyzja, uzasadnienie i korespondencja odwoławcza.
11. Dane Organizacji przetwarzane na zlecenie: dane członków, role, sekcje, instrumenty, wydarzenia, obecności, komentarze, ankiety, komunikaty, pliki i pozostałe dane opisane w umowie powierzenia.
3. Cele i podstawy prawne, gdy Orkiestrada jest administratorem
| Cel | Kategorie danych | Podstawa prawna | Wyjaśnienie |
|---|---|---|---|
| Udostępnienie strony i niezbędnych funkcji | IP, żądania HTTP, sesja, dane urządzenia | art. 6 ust. 1 lit. b lub f RODO; art. 399 ust. 3 PKE dla technologii koniecznych | Wykonanie żądanej usługi, transmisja danych, bezpieczeństwo i zapis wyboru prywatności. |
| Rejestracja, Konto, logowanie i odzyskanie dostępu | dane rejestracyjne, historia logowań, tokeny; przy Koncie zarządzanym kategoria wieku i dowód zatwierdzenia przez Kierownika/Kapelmistrza, bez danych opiekuna | art. 6 ust. 1 lit. b RODO; w zakresie polecenia Organizacji także art. 28 RODO | Wykonanie umowy o Konto osoby pełnoletniej albo udostępnienie Konta zarządzanego w ramach umowy z Organizacją. |
| Tworzenie Organizacji i weryfikacja umocowania | dane Kierownika/Kapelmistrza lub innego przedstawiciela, dane Organizacji, informacje weryfikacyjne | art. 6 ust. 1 lit. b i f RODO | Zawarcie umowy, ochrona przed przejęciem Organizacji i oszustwem. |
| Logowanie Google i integracje wybrane przez Użytkownika | identyfikator, e-mail, tokeny, dane synchronizowane | art. 6 ust. 1 lit. b RODO; w niektórych opcjach art. 6 ust. 1 lit. a | Wykonanie funkcji włączonej przez Użytkownika. Cofnięcie dostępu może wyłączyć funkcję. |
| Wiadomości usługowe i bezpieczeństwa | e-mail, ustawienia, historia wysyłki | art. 6 ust. 1 lit. b i f RODO | Aktywacja, reset hasła, zaproszenia, krytyczne komunikaty i ochrona Konta. |
| Kontakt, pilotaż i wsparcie | dane kontaktowe, treść, logi diagnostyczne | art. 6 ust. 1 lit. b RODO, gdy kontakt dotyczy umowy; w pozostałych sprawach art. 6 ust. 1 lit. f | Odpowiedź, konfiguracja pilotażu, rozwiązanie problemu i poprawa obsługi. |
| Bezpieczeństwo, zapobieganie nadużyciom i diagnostyka | IP, logi, zdarzenia, identyfikatory sesji | art. 6 ust. 1 lit. f RODO | Ochrona Użytkowników, izolacji Organizacji, danych i infrastruktury. |
| Rozliczenia, podatki i księgowość | dane nabywcy, faktury, płatności | art. 6 ust. 1 lit. b i c RODO | Wykonanie płatnej umowy oraz obowiązków prawnych. |
| Reklamacje, ustalenie i obrona roszczeń | korespondencja, umowa, logi, decyzje | art. 6 ust. 1 lit. c i f RODO | Rozpatrzenie sprawy, rozliczalność i ochrona praw. |
| Zgłoszenia treści bezprawnych i moderacja | zgłoszenie, Treść, dane stron, uzasadnienie | art. 6 ust. 1 lit. c i f RODO | Wykonanie obowiązków prawnych, bezpieczeństwo usługi i ochrona praw osób trzecich. |
| Newsletter i marketing e-mail | e-mail, zgoda, historia wysyłki; dane otwarć/kliknięć wyłącznie po odrębnym wyborze | art. 6 ust. 1 lit. a RODO i uprzednia zgoda z art. 398 PKE | Dobrowolna komunikacja handlowa. Zgodę można wycofać w każdej chwili; pomiar otwarć/kliknięć wymaga odrębnej konfiguracji zgodnej z wyborem odbiorcy. |
| Dokumentowanie zgód i akceptacji | wersja dokumentu, czas, użytkownik, ograniczone dane techniczne | art. 6 ust. 1 lit. c i f RODO | Wykazanie zgodności i obrona przed roszczeniami. |
| Opcjonalna analityka i pomiary | identyfikatory, zdarzenia, dane urządzenia | art. 6 ust. 1 lit. a RODO i art. 399 PKE | Wyłącznie po zgodzie, jeżeli narzędzie wymaga dostępu do urządzenia lub przetwarza dane osobowe. |
| Rozwój usługi na danych zagregowanych | statystyki pozbawione identyfikacji albo minimalne dane użycia | art. 6 ust. 1 lit. f RODO | Ustalenie popularności funkcji i poprawa produktu; preferowane dane zagregowane lub zanonimizowane. |
4. Czy podanie danych jest obowiązkowe
1. Podanie danych oznaczonych jako wymagane przy rejestracji jest konieczne do utworzenia Konta. Bez adresu e-mail nie można aktywować Konta ani odzyskać dostępu.
2. Identyfikator Organizacji jest opcjonalny, chyba że Użytkownik chce automatycznie dołączyć do konkretnej Organizacji.
3. Podanie danych w kontakcie jest dobrowolne, ale bez danych umożliwiających odpowiedź możemy nie rozpatrzyć sprawy.
4. Newsletter jest całkowicie dobrowolny i nie wpływa na możliwość utworzenia Konta.
5. Dane w profilu członka mogą być wymagane przez Organizację. To Organizacja powinna wskazać, które dane są obowiązkowe i z jakiej przyczyny.
6. Użytkownik nie powinien przesyłać danych szczególnych kategorii, dokumentów tożsamości ani danych niepotrzebnych do sprawy.
5. Gdy Orkiestrada przetwarza dane w imieniu Organizacji
1. Organizacja decyduje, jakie dane swoich członków wprowadza, kto ma do nich dostęp, jak długo są potrzebne i do jakich celów są używane.
2. Orkiestrada zapewnia narzędzie i wykonuje instrukcje Organizacji jako podmiot przetwarzający na podstawie Załącznika nr 1 do Regulaminu.
3. W sprawie dostępu, poprawienia, usunięcia, sprzeciwu lub ograniczenia danych członkowskich należy w pierwszej kolejności skontaktować się z Organizacją, w szczególności z jej Kierownikiem lub Kapelmistrzem.
4. Jeżeli żądanie trafi do Orkiestrady, przekażemy je Organizacji lub pomożemy jej wykonać żądanie, chyba że dotyczy danych, dla których sami jesteśmy administratorem.
5. Organizacja ma obowiązek przekazać członkom własną klauzulę informacyjną, która identyfikuje Organizację jako administratora i wyjaśnia korzystanie z Orkiestrady jako procesora.
6. Członek powinien widzieć w swoim profilu nazwę i dane kontaktowe administratora swojej Organizacji.
7. Jeżeli Użytkownik należy do kilku Organizacji, każda z nich jest odrębnym administratorem swoich danych i Treści.
6. Skąd pochodzą dane
1. Dane otrzymujemy bezpośrednio od Użytkownika podczas rejestracji, kontaktu, ustawień i korzystania z funkcji.
2. Dane mogą pochodzić od Kierownika albo Kapelmistrza, który dodaje członka lub wysyła zaproszenie w imieniu Organizacji. W takiej sytuacji informacja o przetwarzaniu powinna zostać przekazana najpóźniej przy pierwszym kontakcie lub pierwszym logowaniu.
3. Dane mogą pochodzić z Google lub innej Integracji wyłącznie po działaniu Użytkownika i w zakresie udzielonego uprawnienia.
4. Dane techniczne powstają automatycznie podczas połączenia z Serwisem.
5. Dane mogą pochodzić od osoby zgłaszającej naruszenie, organu, doradcy albo publicznego źródła, jeżeli jest to konieczne do obsługi sprawy.
7. Odbiorcy danych
Dane mogą być ujawniane:
1. pracownikom i współpracownikom Administratora, którzy potrzebują dostępu i są zobowiązani do poufności;
2. dostawcom hostingu, serwerów, kopii zapasowych, poczty, monitoringu, wsparcia, narzędzi bezpieczeństwa i innych usług IT;
3. Google lub innemu dostawcy Integracji, gdy Użytkownik ją wybierze;
4. dostawcy płatności, bankowi, księgowości i doradcom - po uruchomieniu usług płatnych i tylko w potrzebnym zakresie;
5. kancelarii, ubezpieczycielowi, audytorowi lub podmiotowi dochodzącemu roszczeń;
6. organom publicznym i sądom, gdy obowiązek wynika z prawa lub wiążącego żądania;
7. Kierownikowi, Kapelmistrzowi i Użytkownikom posiadającym odpowiednią rolę;
8. podmiotowi przejmującemu działalność, po zapewnieniu zgodności z prawem i odpowiedniej informacji.
Aktualna lista podmiotów przetwarzających i integracji jest dostępna pod adresem https://orkiestrada.art/podmioty-przetwarzajace ****.
8. Przekazywanie danych poza EOG
1. Preferujemy przetwarzanie danych w Europejskim Obszarze Gospodarczym.
2. Niektórzy dostawcy globalni mogą przetwarzać dane lub zapewniać zdalny dostęp poza EOG.
3. W takim przypadku stosujemy mechanizm zgodny z RODO, w szczególności decyzję o odpowiednim stopniu ochrony, Data Privacy Framework w zakresie certyfikacji, standardowe klauzule umowne oraz - gdy potrzebne - dodatkowe zabezpieczenia.
4. Informację o właściwym mechanizmie transferu można uzyskać pod adresem kontakt@orkiestrada.art.
5. Postmark jest świadczony dla konta utworzonego w 2026 r. przez AC PM, LLC i może wiązać się z przetwarzaniem w USA. Usługi Google mogą korzystać z globalnej infrastruktury. Stosujemy mechanizmy wskazane w umowach i DPA dostawców; szczegóły publikuje lista podmiotów..
9. Okresy przechowywania
| Kategoria | Okres obowiązujący lub wymagany do wdrożenia |
|---|---|
| Konto aktywne | przez czas trwania umowy i aktywności Konta |
| Konto usunięte | po zweryfikowanym żądaniu dane aktywne usuwa się lub anonimizuje co do zasady w ciągu 30 dni; w pojedynczym backupie mogą pozostać do następnego skutecznego dziennego zastąpienia, zwykle do 24 godzin |
| Niepotwierdzona rejestracja | 7 dni od wysłania aktywacji **** |
| Dane Organizacji jako procesor | przez czas polecenia Organizacji; po zamknięciu 30 dni na eksport, następnie usunięcie z systemu aktywnego; backup do następnego skutecznego dziennego zastąpienia |
| Logi bezpieczeństwa | 90 dni dla zwykłych logów; dłużej tylko dla udokumentowanego incydentu, nadużycia albo roszczenia **** |
| Kontakt i pilotaż bez umowy | do 24 miesięcy od zakończenia korespondencji, chyba że wcześniej wniesiono skuteczny sprzeciw lub dane są potrzebne do umowy/roszczenia |
| Umowy i rozliczenia | przez okres wymagany przepisami podatkowymi i rachunkowymi oraz przedawnienia roszczeń |
| Reklamacje i roszczenia | do zakończenia sprawy oraz upływu właściwego okresu przedawnienia |
| Newsletter | do cofnięcia zgody; dowód zgody i wypisu przez okres potrzebny do wykazania zgodności i obrony roszczeń; newsletter obecnie nieaktywny |
| Zgłoszenia treści i decyzje | przez czas sprawy, obowiązku prawnego i ochrony roszczeń |
| Zgoda cookies | 12 miesięcy, następnie ponowny wybór; wcześniejsze usunięcie po cofnięciu zgody |
| Token web push | do cofnięcia uprawnienia, wylogowania ze wskazanego urządzenia, wygaśnięcia tokenu albo usunięcia Konta; FID należy usunąć przez API **** |
| Treść i zdarzenia wiadomości w Postmark | 45 dni przy ustawieniu domyślnym konta; indywidualne otwarcia/kliknięcia również w okresie retencji, a statystyki zagregowane mogą być przechowywane bezterminowo przez dostawcę. Tracking usługowy jest wyłączony w panelu od 22.07.2026 i powinien pozostać jawnie wyłączony w payloadach; listy blokad mogą pozostać dłużej, aby respektować wypis i zapobiegać nadużyciom |
| Google Analytics for Firebase / GA4 | dane użytkownika i zdarzeń: 2 miesiące [DO USTAWIENIA I POTWIERDZENIA W PANELU]; uruchomienie wyłącznie po zgodzie; raporty zagregowane podlegają zasadom Google |
| Token logowania Google / Google Calendar | dla logowania: przez czas technicznie potrzebny do sesji i połączenia konta. Google Calendar jest nieaktywny; nie żądać zakresów ani nie przechowywać tokenów kalendarza **** |
| Firebase installation ID / FCM | do wywołania usunięcia po cofnięciu powiadomień lub usunięciu urządzenia/Konta; po żądaniu Google usuwa dane z systemów aktywnych i kopii w terminie do 180 dni |
Jeżeli dane są objęte obowiązkiem zachowania, sporem, blokadą dowodową lub nakazem, możemy ograniczyć ich użycie i zachować je dłużej w niezbędnym zakresie.
10. Prawa osoby
W zależności od podstawy i sytuacji przysługują prawa do:
1. uzyskania informacji i dostępu do danych;
2. sprostowania nieprawidłowych danych;
3. usunięcia danych, gdy zachodzą przesłanki z art. 17 RODO;
4. ograniczenia przetwarzania;
5. przenoszenia danych dostarczonych przez osobę, gdy przetwarzanie odbywa się automatycznie na podstawie zgody lub umowy;
6. sprzeciwu wobec przetwarzania opartego na prawnie uzasadnionym interesie z przyczyn związanych ze szczególną sytuacją;
7. bezwarunkowego sprzeciwu wobec marketingu bezpośredniego;
8. cofnięcia zgody w każdym czasie, bez wpływu na zgodność wcześniejszego przetwarzania;
9. niepodlegania decyzji opartej wyłącznie na zautomatyzowanym przetwarzaniu, która wywołuje skutki prawne lub podobnie istotnie wpływa;
10. wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych.
Żądanie można wysłać na kontakt@orkiestrada.art. Możemy poprosić o informacje niezbędne do potwierdzenia tożsamości, ale nie będziemy rutynowo wymagać skanu dokumentu. Odpowiadamy bez zbędnej zwłoki, co do zasady w ciągu miesiąca.
11. Zautomatyzowane decyzje i profilowanie
1. Orkiestrada nie podejmuje wobec Użytkownika decyzji opartych wyłącznie na automatycznym przetwarzaniu, które wywołują skutki prawne lub podobnie istotnie na niego wpływają.
2. Serwis może automatycznie porządkować wydarzenia, wskazywać brak odpowiedzi, wysyłać przypomnienia, obliczać wyniki ankiet lub prezentować statystyki. Są to funkcje organizacyjne, a decyzje dotyczące członków podejmuje Organizacja.
3. Jeżeli w przyszłości zostanie uruchomione profilowanie marketingowe lub rekomendacje o istotnym wpływie, Polityka i mechanizmy zgód zostaną zaktualizowane przed uruchomieniem.
12. Bezpieczeństwo
1. Stosujemy środki odpowiednie do ryzyka, w tym szyfrowaną transmisję, mechanizmy uwierzytelniania i kontroli dostępu, własny monitoring Prometheus/Grafana oraz codzienny pojedynczy backup. Hashowanie haseł, izolacja Organizacji, logowanie istotnych zdarzeń, aktualizacje, uprawnienia i procedura incydentowa muszą zostać potwierdzone testami przed publikacją.
2. Dokładne środki są okresowo oceniane i nie wszystkie szczegóły są publiczne ze względów bezpieczeństwa.
3. Użytkownik odpowiada za ochronę hasła, urządzenia i skrzynki e-mail. Nie powinien logować się na współdzielonym urządzeniu z funkcją „Zapamiętaj mnie”.
4. Żaden system nie daje absolutnej gwarancji bezpieczeństwa. Podejrzenie naruszenia należy zgłosić niezwłocznie na kontakt@orkiestrada.art.
5. Szczegółowy opis zabezpieczeń nie jest publikowany w całości ze względów bezpieczeństwa. Administrator prowadzi wewnętrzny wykaz środków, testów, uprawnień, backupów i procedur incydentowych.
13. Dzieci i dane małoletnich
1. Orkiestrada dopuszcza Konta osób małoletnich jako Konta zarządzane w ramach Organizacji. Globalna rola Zarządcy Systemu jest odrębna; w Organizacji zatwierdzeń dokonuje pełnoletni Kierownik albo Kapelmistrz.
2. Osoba poniżej 13 lat nie rejestruje się samodzielnie. Kierownik albo Kapelmistrz tworzy lub zatwierdza Konto, podając imię, nazwisko i e-mail oraz wybierając kategorię „poniżej 13 lat”. Serwis nie zbiera w tym procesie danych opiekuna ani skanu dokumentu.
3. Osoba w wieku 13-17 lat może rozpocząć rejestrację lub otrzymać zaproszenie, lecz dostęp do danych Organizacji jest możliwy dopiero po zatwierdzeniu członkostwa przez Kierownika albo Kapelmistrza.
4. Organizacja odpowiada za podstawę prawną, obowiązek informacyjny i dokumentację dotyczącą małoletniego. Jeżeli zgoda lub upoważnienie przedstawiciela ustawowego jest wymagane, Organizacja uzyskuje i przechowuje je poza Serwisem. Oświadczenie Kierownika/Kapelmistrza w Serwisie nie zastępuje takiej zgody.
5. Interfejs i komunikaty dla dzieci są proste, krótkie i zrozumiałe. Małoletni widzi informację, że dostęp utworzyła jego Organizacja, oraz może zwrócić się do Kierownika, Kapelmistrza albo Orkiestrady w sprawie swoich danych.
6. Dla Kont zarządzanych domyślnie nie uruchamiamy publicznego profilu, newslettera, marketingu ani opcjonalnej analityki. Adres e-mail nie jest udostępniany zwykłym członkom, a logowanie Google osoby poniżej 13 lat pozostaje wyłączone.
7. Nie należy wpisywać do komentarzy przy obecności diagnoz, informacji o leczeniu, sytuacji rodzinnej ani innych wrażliwych danych.
14. Cookies, pamięć przeglądarki i podobne technologie
1. Serwis może używać cookies, local storage, session storage, tokenów, service workera i podobnych technologii.
2. Technologie niezbędne mogą działać bez zgody, jeżeli są konieczne do transmisji komunikatu albo dostarczenia funkcji wyraźnie żądanej przez Użytkownika, np. sesji logowania, ochrony CSRF, równoważenia ruchu, bezpieczeństwa, zapamiętania wyboru cookies lub funkcji „Zapamiętaj mnie” włączonej przez Użytkownika.
3. Technologie analityczne, preferencyjne wykraczające poza żądaną funkcję i marketingowe uruchamiamy dopiero po uprzednim wyborze Użytkownika, gdy wymaga tego prawo.
4. Brak zgody na opcjonalne technologie nie może blokować podstawowego Konta, logowania ani dostępu do Organizacji.
5. Baner powinien na pierwszej warstwie umożliwiać równie łatwe: „Akceptuję wszystkie”, „Odrzucam opcjonalne” i „Ustawienia”.
6. Użytkownik może zmienić wybór w każdej chwili przez stały link „Ustawienia cookies”. Wycofanie zgody powinno być równie łatwe jak jej udzielenie.
7. Zgoda przeglądarki na powiadomienia web push jest udzielana w systemowym oknie przeglądarki. Serwis powinien poprosić o nią dopiero po jasnym wyjaśnieniu celu, a nie automatycznie przy pierwszym wejściu.
8. Logowanie Google może powodować przekazanie danych do Google dopiero po kliknięciu odpowiedniego przycisku. Google Calendar jest obecnie nieaktywny. Google Analytics/Firebase Analytics wolno uruchomić dopiero po zgodzie analitycznej, a Firebase Cloud Messaging - po świadomym włączeniu web push.
Rejestr technologii używanych przez Orkiestradę
| Nazwa | Dostawca | Cel | Kategoria | Czas działania | Podstawa |
|---|---|---|---|---|---|
portal_session |
Orkiestrada | uwierzytelniona sesja backendu | niezbędne | do 120 godzin lub wylogowania | wykonanie usługi i bezpieczeństwo |
JSESSIONID i token CSRF |
Orkiestrada | ochrona formularzy i żądań | niezbędne | sesja przeglądarki | bezpieczeństwo |
| pamięć Firebase Authentication | Google Firebase | logowanie e-mail/hasło lub Google | niezbędne po wyborze logowania | zgodnie z sesją Firebase i do wylogowania | wykonanie usługi |
orkiestrada_consent_v1_3 |
Orkiestrada | zapis ustawień opcjonalnych technologii | niezbędne do zapamiętania wyboru | maksymalnie 12 miesięcy | wykazanie wyboru |
_ga, _ga_<ID> i identyfikatory Firebase Analytics |
opcjonalna analityka użycia | analityczne | wyłącznie po zgodzie; wybór maksymalnie 12 miesięcy, dane zdarzeń 2 miesiące po konfiguracji panelu | zgoda | |
| token FCM, Firebase installation ID, IndexedDB i service worker | Google Firebase / Orkiestrada | powiadomienia web push | funkcjonalne | po świadomym włączeniu, do cofnięcia lub wygaśnięcia | żądanie użytkownika i uprawnienie przeglądarki |
| Cache Storage i service worker PWA | Orkiestrada | instalacja i podstawowe działanie PWA | funkcjonalne | do usunięcia danych witryny lub aktualizacji cache | żądanie funkcji PWA |
| technologie marketingowe i SMS | brak aktywnych technologii | marketing lub SMS | marketingowe | nie dotyczy | nie dotyczy |
15. Zmiany Polityki
1. Polityka może być aktualizowana w razie zmiany prawa, funkcji, dostawców, przepływów danych, retencji lub środków bezpieczeństwa.
2. Aktualna wersja będzie dostępna w Serwisie z datą wejścia w życie. O istotnej zmianie dotyczącej Konta poinformujemy e-mailem lub w aplikacji.
3. Zmiana celu wymagająca zgody nie będzie oparta na starej zgodzie, jeżeli nowy cel nie jest z nią zgodny.
4. Archiwalne wersje powinny być przechowywane przez Administratora dla celów rozliczalności.