Polityka prywatności
Ostatnia aktualizacja: 28. 7. 2026
1. Administrator danych osobowych
Administratorem danych osobowych portalu dogodki.today jest Zveza društev Mladinski center Postojna (portal działa w ramach regionalnego centrum kontaktowego NGO BOREO). Kontakt w sprawie pytań dotyczących ochrony danych osobowych: dogodkinvo@mcp.si.
Niniejsza polityka dotyczy portalu dogodki.today.
2. Jakie dane są przetwarzane
- Adres e-mail (do powiadomień o wydarzeniach)
- Numer telefonu (opcjonalnie; do powiadomień SMS)
- Imię (opcjonalnie; do personalizacji powiadomień)
- Lokalizacja (opcjonalnie; do powiadomień „w mojej okolicy” — użytkownik udostępnia ją jawnie)
- Preferencje subskrypcji (które kategorie/organizatorów obserwujesz, jak często)
- Push subscription endpoint (do powiadomień push w przeglądarce)
- Token sesyjny (plik cookie "narocnik_token", służący do identyfikacji zalogowanego użytkownika)
- Anonimizowane statystyki odwiedzin: ścieżka, czas spędzony na stronie, źródło przyjścia (referrer), wymiary ekranu, język. Bez plików cookie, bez śledzenia między dniami — unikalny odwiedzający jest obliczany za pomocą codziennie solonego hasha (nieodwracalnie). Adres IP jest używany tylko przejściowo, jako dane wejściowe do obliczenia tego skrótu, i nie jest przechowywany w surowej formie. Surowe zapisy są przechowywane przez 30 dni, agregaty na stałe. Przetwarzanie odbywa się w całości na naszym serwerze, bez pośrednictwa stron trzecich.
3. Podstawa prawna
Przetwarzamy dane na trzech podstawach prawnych — która z nich ma zastosowanie, zależy od rodzaju danych:
- Zgoda (RODO art. 6 ust. 1 lit. a)) — adres e-mail, numer telefonu, imię, lokalizacja, preferencje subskrypcji i punkt końcowy subskrypcji push. Zgoda jest udzielana poprzez aktywne kliknięcie (potwierdzenie e-maila za pomocą magic-link lub telefonu za pomocą kodu PIN SMS). Możesz ją wycofać w dowolnym momencie za pomocą linku "Wypisz mnie" w każdej wiadomości lub na stronie /moje.
- Niezbędność do świadczenia usługi — token sesji (plik cookie "narocnik_token"). Bez niego portal nie rozpoznaje Cię jako zalogowanego użytkownika podczas przechodzenia między stronami, dlatego zgodnie z Ustawą o komunikacji elektronicznej (ZEKom-2) jest to niezbędny plik cookie i jest wyłączony z wymogu zgody.
- Uzasadniony interes (RODO art. 6 ust. 1 lit. f)) — anonimizowane statystyki odwiedzin. Naszym interesem jako administratora jest funkcjonowanie, bezpieczeństwo i ulepszanie portalu. Na podstawie statystyk nie można zidentyfikować osoby: identyfikator odwiedzającego to nieodwracalny skrót z codzienną losową solą, a dane w całości pozostają na naszym serwerze.
Wycofanie zgody nie wpływa na zgodność z prawem przetwarzania, którego dokonano na podstawie zgody przed jej wycofaniem (RODO art. 7 ust. 3).
4. Cel przetwarzania
Twoje dane wykorzystujemy wyłącznie do wysyłania powiadomień o wydarzeniach odpowiadających Twoim preferencjom (kategoria, organizator, lokalizacja, czas przed wydarzeniem). Nie przekazujemy danych stronom trzecim w celach marketingowych ani analitycznych.
5. Zgłoszenia na wydarzenia
Kiedy rejestrujesz się na wydarzenie za pośrednictwem portalu, administratorem Twoich danych jest organizator wydarzenia, a nie portal — portal jest w tym przypadku podmiotem przetwarzającym, który technicznie przekazuje i przechowuje dane w imieniu organizatora. Podstawą prawną jest realizacja zgłoszenia (art. 6 ust. 1 lit. b); dane są przechowywane do 12 miesięcy po wydarzeniu, a płatności przez 10 lat (przepisy rachunkowe). Swoje prawa dotyczące zgłoszenia możesz egzekwować u organizatora, którego dane kontaktowe są podane przy wydarzeniu; jego informacja o przetwarzaniu danych jest opublikowana przy formularzu zgłoszeniowym.
6. Podmioty trzecie
- Google Maps — na niektórych stronach wyświetlamy Mapy Google. Skrypt ładuje się dopiero po wyrażeniu zgody (kliknięcie "Załaduj mapę"). Google może ustawiać pliki cookie i zbierać adresy IP. Więcej: policies.google.com/privacy
- Push providerji (Google FCM, Apple APNs, Mozilla autopush) — dla powiadomień push w przeglądarce. Treść powiadomień jest szyfrowana (VAPID); dostawca widzi tylko metadane (endpoint, ID). Dostawcy powiadomień push mogą przetwarzać dane również w krajach trzecich (USA); transfer opiera się na ramach EU-U.S. Data Privacy Framework lub na standardowych klauzulach umownych.
- SMS in e-pošta — Wiadomości SMS wysyłamy wyłącznie za pośrednictwem własnej infrastruktury (smstools3 i modem GSM na własnym serwerze) — bez zewnętrznych dostawców SMS. Wiadomości e-mail są przygotowywane i podpisywane DKIM przez nasz serwer, a dostarczane za pośrednictwem serwera pośredniczącego Google (SMTP relay) — Google jako podmiot przetwarzający technicznie przetwarza adres odbiorcy i treść wiadomości. Przetwarzanie to może odbywać się również w krajach trzecich (USA); transfer opiera się na ramach EU-U.S. Data Privacy Framework, a pomocniczo na standardowych klauzulach umownych. Więcej: policies.google.com/privacy
7. Twoje prawa
- Prawo dostępu: na stronie /moje możesz zobaczyć wszystkie swoje dane i subskrypcje.
- Prawo do sprostowania: zmiany na stronie /moje (imię, telefon, lokalizacja, preferencje).
- Prawo do usunięcia danych („prawo do bycia zapomnianym”): przycisk „Usuń mnie” na stronie /moje lub link „Usuń wszystkie moje dane” w każdej wiadomości e-mail/SMS.
- Prawo do ograniczenia przetwarzania: odznacz kanały lub tryby powiadomień na stronie /moje.
- Prawo do przenoszenia danych (RODO art. 20): na stronie /moje możesz wyeksportować swoje dane w formacie czytelnym maszynowo (JSON).
- Prawo do sprzeciwu: każda wiadomość e-mail/SMS zawiera link „Wypisz mnie”.
8. Czas przechowywania danych
Przechowujemy Twoje dane do momentu anulowania subskrypcji. Po anulowaniu są one natychmiast usuwane z bazy produkcyjnej, a z kopii zapasowych podczas ich regularnej rotacji, najpóźniej w ciągu 30 dni. Dostęp do kopii zapasowych jest ograniczony; jeśli kiedykolwiek konieczne byłoby przywrócenie kopii, usunięte dane zostaną ponownie usunięte podczas przywracania. Niepotwierdzeni subskrybenci są usuwani po 7 dniach; nieaktywni subskrybenci (ponad 5 lat bez aktywności) otrzymują ostrzeżenie, a następnie są usuwani.
9. Bezpieczeństwo
- TLS (HTTPS) dla wszystkich transmisji między Twoją przeglądarką a serwerem
- Kody PIN i tokeny są podpisane kryptograficznie (HMAC) lub zhaszowane (bcrypt)
- Pliki cookie: HttpOnly, Secure, SameSite=Lax
- Ochrona CSRF przy wszystkich akcjach
10. Skarga
Jeśli uważasz, że naruszamy Twoje prawa, możesz złożyć skargę do Informacijski pooblaščenec RS (Dunajska 22, 1000 Ljubljana).
11. Kontakt
W przypadku pytań dotyczących ochrony danych osobowych: dogodkinvo@mcp.si.