Ustawienia dostępności

Dostępność

Motyw
Rozmiar czcionki
Wysoki kontrast
Mniej animacji
Podkreśl linki

Polityka prywatności

Ostatnia aktualizacja: 28. 7. 2026

1. Administrator danych osobowych

Administratorem danych osobowych portalu dogodki.today jest Zveza društev Mladinski center Postojna (portal działa w ramach regionalnego centrum kontaktowego NGO BOREO). Kontakt w sprawie pytań dotyczących ochrony danych osobowych: dogodkinvo@mcp.si.

Niniejsza polityka dotyczy portalu dogodki.today.

2. Jakie dane są przetwarzane

  • Adres e-mail (do powiadomień o wydarzeniach)
  • Numer telefonu (opcjonalnie; do powiadomień SMS)
  • Imię (opcjonalnie; do personalizacji powiadomień)
  • Lokalizacja (opcjonalnie; do powiadomień „w mojej okolicy” — użytkownik udostępnia ją jawnie)
  • Preferencje subskrypcji (które kategorie/organizatorów obserwujesz, jak często)
  • Push subscription endpoint (do powiadomień push w przeglądarce)
  • Token sesyjny (plik cookie "narocnik_token", służący do identyfikacji zalogowanego użytkownika)
  • Anonimizowane statystyki odwiedzin: ścieżka, czas spędzony na stronie, źródło przyjścia (referrer), wymiary ekranu, język. Bez plików cookie, bez śledzenia między dniami — unikalny odwiedzający jest obliczany za pomocą codziennie solonego hasha (nieodwracalnie). Adres IP jest używany tylko przejściowo, jako dane wejściowe do obliczenia tego skrótu, i nie jest przechowywany w surowej formie. Surowe zapisy są przechowywane przez 30 dni, agregaty na stałe. Przetwarzanie odbywa się w całości na naszym serwerze, bez pośrednictwa stron trzecich.

3. Podstawa prawna

Przetwarzamy dane na trzech podstawach prawnych — która z nich ma zastosowanie, zależy od rodzaju danych:

  • Zgoda (RODO art. 6 ust. 1 lit. a)) — adres e-mail, numer telefonu, imię, lokalizacja, preferencje subskrypcji i punkt końcowy subskrypcji push. Zgoda jest udzielana poprzez aktywne kliknięcie (potwierdzenie e-maila za pomocą magic-link lub telefonu za pomocą kodu PIN SMS). Możesz ją wycofać w dowolnym momencie za pomocą linku "Wypisz mnie" w każdej wiadomości lub na stronie /moje.
  • Niezbędność do świadczenia usługi — token sesji (plik cookie "narocnik_token"). Bez niego portal nie rozpoznaje Cię jako zalogowanego użytkownika podczas przechodzenia między stronami, dlatego zgodnie z Ustawą o komunikacji elektronicznej (ZEKom-2) jest to niezbędny plik cookie i jest wyłączony z wymogu zgody.
  • Uzasadniony interes (RODO art. 6 ust. 1 lit. f)) — anonimizowane statystyki odwiedzin. Naszym interesem jako administratora jest funkcjonowanie, bezpieczeństwo i ulepszanie portalu. Na podstawie statystyk nie można zidentyfikować osoby: identyfikator odwiedzającego to nieodwracalny skrót z codzienną losową solą, a dane w całości pozostają na naszym serwerze.

Wycofanie zgody nie wpływa na zgodność z prawem przetwarzania, którego dokonano na podstawie zgody przed jej wycofaniem (RODO art. 7 ust. 3).

4. Cel przetwarzania

Twoje dane wykorzystujemy wyłącznie do wysyłania powiadomień o wydarzeniach odpowiadających Twoim preferencjom (kategoria, organizator, lokalizacja, czas przed wydarzeniem). Nie przekazujemy danych stronom trzecim w celach marketingowych ani analitycznych.

5. Zgłoszenia na wydarzenia

Kiedy rejestrujesz się na wydarzenie za pośrednictwem portalu, administratorem Twoich danych jest organizator wydarzenia, a nie portal — portal jest w tym przypadku podmiotem przetwarzającym, który technicznie przekazuje i przechowuje dane w imieniu organizatora. Podstawą prawną jest realizacja zgłoszenia (art. 6 ust. 1 lit. b); dane są przechowywane do 12 miesięcy po wydarzeniu, a płatności przez 10 lat (przepisy rachunkowe). Swoje prawa dotyczące zgłoszenia możesz egzekwować u organizatora, którego dane kontaktowe są podane przy wydarzeniu; jego informacja o przetwarzaniu danych jest opublikowana przy formularzu zgłoszeniowym.

6. Podmioty trzecie

  • Google Maps — na niektórych stronach wyświetlamy Mapy Google. Skrypt ładuje się dopiero po wyrażeniu zgody (kliknięcie "Załaduj mapę"). Google może ustawiać pliki cookie i zbierać adresy IP. Więcej: policies.google.com/privacy
  • Push providerji (Google FCM, Apple APNs, Mozilla autopush) — dla powiadomień push w przeglądarce. Treść powiadomień jest szyfrowana (VAPID); dostawca widzi tylko metadane (endpoint, ID). Dostawcy powiadomień push mogą przetwarzać dane również w krajach trzecich (USA); transfer opiera się na ramach EU-U.S. Data Privacy Framework lub na standardowych klauzulach umownych.
  • SMS in e-pošta — Wiadomości SMS wysyłamy wyłącznie za pośrednictwem własnej infrastruktury (smstools3 i modem GSM na własnym serwerze) — bez zewnętrznych dostawców SMS. Wiadomości e-mail są przygotowywane i podpisywane DKIM przez nasz serwer, a dostarczane za pośrednictwem serwera pośredniczącego Google (SMTP relay) — Google jako podmiot przetwarzający technicznie przetwarza adres odbiorcy i treść wiadomości. Przetwarzanie to może odbywać się również w krajach trzecich (USA); transfer opiera się na ramach EU-U.S. Data Privacy Framework, a pomocniczo na standardowych klauzulach umownych. Więcej: policies.google.com/privacy

7. Twoje prawa

  • Prawo dostępu: na stronie /moje możesz zobaczyć wszystkie swoje dane i subskrypcje.
  • Prawo do sprostowania: zmiany na stronie /moje (imię, telefon, lokalizacja, preferencje).
  • Prawo do usunięcia danych („prawo do bycia zapomnianym”): przycisk „Usuń mnie” na stronie /moje lub link „Usuń wszystkie moje dane” w każdej wiadomości e-mail/SMS.
  • Prawo do ograniczenia przetwarzania: odznacz kanały lub tryby powiadomień na stronie /moje.
  • Prawo do przenoszenia danych (RODO art. 20): na stronie /moje możesz wyeksportować swoje dane w formacie czytelnym maszynowo (JSON).
  • Prawo do sprzeciwu: każda wiadomość e-mail/SMS zawiera link „Wypisz mnie”.

8. Czas przechowywania danych

Przechowujemy Twoje dane do momentu anulowania subskrypcji. Po anulowaniu są one natychmiast usuwane z bazy produkcyjnej, a z kopii zapasowych podczas ich regularnej rotacji, najpóźniej w ciągu 30 dni. Dostęp do kopii zapasowych jest ograniczony; jeśli kiedykolwiek konieczne byłoby przywrócenie kopii, usunięte dane zostaną ponownie usunięte podczas przywracania. Niepotwierdzeni subskrybenci są usuwani po 7 dniach; nieaktywni subskrybenci (ponad 5 lat bez aktywności) otrzymują ostrzeżenie, a następnie są usuwani.

9. Bezpieczeństwo

  • TLS (HTTPS) dla wszystkich transmisji między Twoją przeglądarką a serwerem
  • Kody PIN i tokeny są podpisane kryptograficznie (HMAC) lub zhaszowane (bcrypt)
  • Pliki cookie: HttpOnly, Secure, SameSite=Lax
  • Ochrona CSRF przy wszystkich akcjach

10. Skarga

Jeśli uważasz, że naruszamy Twoje prawa, możesz złożyć skargę do Informacijski pooblaščenec RS (Dunajska 22, 1000 Ljubljana).

11. Kontakt

W przypadku pytań dotyczących ochrony danych osobowych: dogodkinvo@mcp.si.