§1 Administrator danych
Administratorem danych osobowych przetwarzanych w związku z korzystaniem z aplikacji krwinka.info jest Krzysztof Janiczek, Osła 42, 59-706 Gromadka. Kontakt we wszystkich sprawach dotyczących ochrony danych osobowych: kontakt@krwinka.info.
Administrator nie wyznaczył Inspektora Ochrony Danych (IOD), ponieważ nie jest do tego zobowiązany na podstawie obowiązujących przepisów.
§2 Zakres i cele przetwarzania danych
- Dane konta (adres e-mail, hasło zapisane w postaci skrótu kryptograficznego (hash), opcjonalnie nazwa użytkownika) — cel: obsługa Konta i uwierzytelnianie — art. 6 ust. 1 lit. b RODO.
- Dane o zdrowiu (grupa krwi, płeć, data urodzenia, historia donacji krwi: data, rodzaj, objętość) — cel: śledzenie historii donacji i wyliczanie najbliższego możliwego terminu — art. 9 ust. 2 lit. a RODO: wyraźna, dobrowolna zgoda wyrażana odrębnie od akceptacji Regulaminu podczas rejestracji. Zgodę można wycofać w każdej chwili (usunięcie Konta lub kontakt z Administratorem) bez wpływu na zgodność z prawem wcześniejszego przetwarzania.
- Dane subskrypcji powiadomień push (endpoint, klucze szyfrujące przeglądarki, typ urządzenia) — cel: wysyłka przypomnień — art. 6 ust. 1 lit. a RODO (zgoda wyrażana włączeniem powiadomień), odwoływalna przez wyłączenie ich w ustawieniach.
- Logowanie przez konto Google (adres e-mail, informacja o weryfikacji e-maila przez Google, unikalny identyfikator konta Google) — cel: alternatywne uwierzytelnianie oraz połączenie z Kontem. Google udostępnia Aplikacji również podstawowe dane profilu (zakres uprawnień „profile"), jednak Aplikacja nie odczytuje ani nie przechowuje imienia, nazwiska ani zdjęcia profilowego z konta Google. Podstawa prawna: art. 6 ust. 1 lit. b RODO.
- Klucz dostępu (passkey) (klucz publiczny, identyfikator poświadczenia, model urządzenia uwierzytelniającego, nadana przez Użytkownika nazwa klucza, licznik użyć) — cel: logowanie bez hasła. Dane biometryczne (odcisk palca, Face ID, kod PIN urządzenia) nigdy nie są przesyłane ani przechowywane przez Aplikację — pozostają wyłącznie na urządzeniu Użytkownika, zgodnie ze standardem WebAuthn. Podstawa prawna: art. 6 ust. 1 lit. a RODO (dobrowolne dodanie klucza w ustawieniach profilu).
- Dane weryfikacji dwuetapowej (2FA) (zaszyfrowany sekret TOTP przy metodzie aplikacji uwierzytelniającej, zahaszowane kody zapasowe) — cel: dodatkowe zabezpieczenie logowania. Funkcja jest w pełni opcjonalna i włączana samodzielnie przez Użytkownika w ustawieniach profilu. Podstawa prawna: art. 6 ust. 1 lit. a RODO.
- Adres IP i znaczniki czasu żądań — cel: ochrona przed nadużyciami (rate limiting), bezpieczeństwo Aplikacji — art. 6 ust. 1 lit. f RODO (prawnie uzasadniony interes).
- Treść wiadomości z formularza kontaktowego (imię — opcjonalnie, adres e-mail, treść) — cel: udzielenie odpowiedzi. Wiadomości są przesyłane bezpośrednio na adres e-mail Administratora i nie są zapisywane w bazie danych Aplikacji — art. 6 ust. 1 lit. f RODO.
- Logi działań administracyjnych panelu zarządzania Aplikacją — cel: rozliczalność i bezpieczeństwo systemu — art. 6 ust. 1 lit. f RODO.
- Podanie adresu e-mail jest niezbędne do założenia Konta — bez niego korzystanie z Aplikacji nie jest możliwe. Podanie danych dotyczących zdrowia (grupa krwi, płeć, data urodzenia) jest całkowicie dobrowolne — ich niepodanie nie uniemożliwia założenia Konta, lecz uniemożliwia korzystanie z funkcji śledzenia historii donacji i wyliczania terminów.
- Generowanie eksportu danych (PDF, CSV) oraz unikalnych linków do udostępniania wybranej donacji lub podsumowania historii donacji — wyłącznie na wyraźne żądanie Użytkownika (kliknięcie odpowiedniego przycisku w Aplikacji). Eksport PDF generowany jest lokalnie w przeglądarce Użytkownika i nie wymaga przesyłania danych do Administratora. Link udostępniający nie zawiera danych umożliwiających identyfikację Użytkownika (imienia, adresu e-mail, grupy krwi) — prezentuje wyłącznie zagregowaną liczbę/objętość donacji albo typ i datę pojedynczej donacji. Podstawa prawna: art. 6 ust. 1 lit. a RODO (dyspozycja Użytkownika) oraz art. 20 RODO (prawo do przenoszenia danych).
- Dane lokalizacji urządzenia — wyłącznie na wyraźne żądanie Użytkownika (kliknięcie przycisku „Znajdź najbliższą" na stronie akcji wyjazdowych), za zgodą wyrażaną natywnym oknem przeglądarki. Lokalizacja wykorzystywana jest wyłącznie lokalnie w przeglądarce Użytkownika do obliczenia odległości do najbliższej akcji wyjazdowej — nigdy nie jest przesyłana do Administratora ani zapisywana. Podstawa prawna: art. 6 ust. 1 lit. a RODO (zgoda).
§3 Okres przechowywania danych
- Dane Konta — do samodzielnego usunięcia Konta przez Użytkownika lub skutecznego zgłoszenia żądania usunięcia do Administratora.
- Tokeny weryfikacji e-mail i resetu hasła — usuwane automatycznie po wykorzystaniu lub wygaśnięciu (odpowiednio 48 i 2 godziny).
- Tymczasowe stany logowania (stan sesji logowania przez Google, wyzwania klucza dostępu, kody weryfikacji dwuetapowej) — usuwane automatycznie po wykorzystaniu lub wygaśnięciu (maksymalnie 10 minut).
- Dane adresu IP wykorzystywane do ograniczania liczby żądań — przechowywane przez maksymalnie 7 dni.
- Logi administracyjne — przechowywane bezterminowo, do czasu ich ręcznego usunięcia przez Administratora.
§4 Odbiorcy danych
- Dane mogą być powierzane podmiotom przetwarzającym dane w imieniu Administratora, w szczególności: dostawcy hostingu i poczty elektronicznej (OVHcloud) oraz usługom powiadomień Web Push wbudowanym w przeglądarkę Użytkownika (np. mechanizmy Google/Mozilla obsługujące dostarczanie powiadomień push) — wyłącznie w zakresie technicznego dostarczenia powiadomienia do urządzenia Użytkownika.
- Administrator nie sprzedaje ani nie udostępnia danych osobowych Użytkowników podmiotom trzecim w celach marketingowych.
- Dane o odwiedzinach stron publicznych Aplikacji (adres odwiedzanej podstrony, źródło odwiedzin, przybliżony kraj/region na podstawie adresu IP, typ przeglądarki i urządzenia, rozdzielczość ekranu) — cel: statystyki ruchu i użyteczności. Dane zbierane są wyłącznie na publicznych, informacyjnych podstronach Aplikacji (np. stronie głównej, aktualnościach) — panel zalogowanego Użytkownika (dashboard, historia donacji, profil) nie jest objęty statystykami. Narzędzie: Umami — otwartoźródłowe oprogramowanie analityczne, hostowane przez Administratora na własnym serwerze w Europejskim Obszarze Gospodarczym, niewykorzystujące plików cookies ani innych trwałych identyfikatorów przeglądarki i nieśledzące Użytkowników między stronami internetowymi. Adres IP Użytkownika jest wykorzystywany chwilowo wyłącznie do wygenerowania zanonimizowanego, rotowanego codziennie identyfikatora odwiedzin oraz przybliżonej lokalizacji kraju/regionu — nie jest zapisywany w bazie danych narzędzia w postaci jawnej ani powiązany z Kontem Użytkownika. Dane mają charakter zagregowany i nie umożliwiają identyfikacji konkretnej osoby. Podstawa prawna: art. 6 ust. 1 lit. f RODO (prawnie uzasadniony interes Administratora polegający na analizie ruchu i rozwoju Aplikacji).
- W przypadku wyboru logowania przez konto Google, Google LLC (1600 Amphitheatre Parkway, Mountain View, CA, USA) działa jako niezależny administrator danych w zakresie świadczonej przez siebie usługi uwierzytelniania — korzystanie z tej metody logowania podlega również polityce prywatności Google.
- Osoby posiadające unikalny link udostępniający wygenerowany przez Użytkownika — wyłącznie w zakresie danych widocznych pod tym linkiem (patrz §2). Link zabezpieczony jest losowym, trudnym do odgadnięcia tokenem, a odpowiadająca mu strona nie jest indeksowana przez wyszukiwarki internetowe. Użytkownik może w każdej chwili wyłączyć udostępniony link w ustawieniach profilu.
- OpenStreetMap Foundation — w związku z wyświetlaniem map (punkty krwiodawstwa, akcje wyjazdowe) przeglądarka Użytkownika pobiera kafelki mapy bezpośrednio z serwerów OpenStreetMap, co wiąże się z przekazaniem adresu IP. OpenStreetMap Foundation to organizacja non-profit z siedzibą w Wielkiej Brytanii, przechowująca dane operacyjne w Wielkiej Brytanii i Holandii — nie wykorzystuje tych danych do celów marketingowych ani profilowania.
§5 Przekazywanie danych poza EOG
Administrator nie przekazuje danych poza Europejski Obszar Gospodarczy, z wyjątkiem sytuacji wynikających z technicznego działania infrastruktury Web Push wykorzystywanej przez producentów przeglądarek internetowych oraz — w przypadku wyboru logowania przez konto Google — przetwarzania danych logowania przez Google LLC z siedzibą w USA. W obu przypadkach stosowane są mechanizmy zgodności przewidziane przez RODO (standardowe klauzule umowne).
Korzystanie z map może wiązać się z przekazaniem adresu IP do OpenStreetMap Foundation (Wielka Brytania) — kraj objęty decyzją adekwatności Komisji Europejskiej, zapewniającą odpowiedni poziom ochrony danych.
§6 Prawa Użytkownika
Użytkownikowi przysługuje prawo do:
- dostępu do swoich danych,
- sprostowania (poprawienia) danych,
- usunięcia danych ("prawo do bycia zapomnianym") — samodzielnie poprzez usunięcie Konta w profilu lub poprzez zgłoszenie do Administratora,
- ograniczenia przetwarzania,
- przenoszenia danych,
- wniesienia sprzeciwu wobec przetwarzania opartego na art. 6 ust. 1 lit. f RODO,
- cofnięcia zgody w dowolnym momencie — w zakresie danych przetwarzanych na podstawie zgody (dane o zdrowiu, powiadomienia push), bez wpływu na zgodność z prawem przetwarzania dokonanego przed jej cofnięciem,
- wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych (ul. Stawki 2, 00-193 Warszawa), jeśli Użytkownik uzna, że przetwarzanie narusza przepisy RODO.
Powyższe prawa można realizować kontaktując się z Administratorem pod adresem kontakt@krwinka.info.
§7 Bezpieczeństwo danych
- Hasła Użytkowników przechowywane są w postaci skrótu kryptograficznego (hash, bcrypt) i nigdy nie są przechowywane ani przesyłane w postaci jawnej.
- Komunikacja z Aplikacją odbywa się za pośrednictwem szyfrowanego połączenia HTTPS.
- Dostęp do Konta odbywa się za pomocą tokenu sesyjnego (JWT) przechowywanego lokalnie w pamięci przeglądarki Użytkownika (localStorage) — token nie jest przechowywany w pliku cookie. Bezpieczeństwo tokenu zależy również od zabezpieczenia urządzenia Użytkownika — Administrator zaleca korzystanie z aktualnych wersji przeglądarek internetowych oraz ochronę urządzenia przed dostępem osób nieuprawnionych.
§8 Pliki cookies i przechowywanie lokalne
- Aplikacja wykorzystuje na stronach publicznych narzędzie statystyczne Umami (patrz §4) — nie zapisuje ono plików cookies ani innych identyfikatorów w przeglądarce Użytkownika i nie śledzi Użytkowników pomiędzy odwiedzinami ani między różnymi stronami internetowymi.
- Aplikacja wykorzystuje mechanizm localStorage przeglądarki wyłącznie do przechowywania tokenu sesyjnego niezbędnego do zalogowania Użytkownika — dane te pozostają lokalnie na urządzeniu Użytkownika i nie są przekazywane podmiotom trzecim.
- Jako Progresywna Aplikacja Webowa (PWA), krwinka.info wykorzystuje mechanizm Service Worker do buforowania plików statycznych (np. czcionki, style, ikony) w celu umożliwienia szybszego działania i częściowej pracy offline. Service Worker nie przechowuje historii donacji, danych konta ani innych danych osobowych.
§9 Dane szczególnej kategorii — informacja dodatkowa
Grupa krwi, płeć oraz historia donacji krwi stanowią dane dotyczące zdrowia w rozumieniu art. 4 pkt 15 oraz art. 9 RODO. Podanie tych danych jest całkowicie dobrowolne i wymaga odrębnej, wyraźnej zgody Użytkownika wyrażanej podczas rejestracji Konta.
§10 Zautomatyzowane podejmowanie decyzji
Administrator nie podejmuje wobec Użytkowników decyzji w sposób zautomatyzowany, w tym nie stosuje profilowania w rozumieniu art. 22 RODO.
§11 Zmiany Polityki Prywatności
Administrator zastrzega sobie prawo do zmiany Polityki, w szczególności w związku ze zmianą funkcjonalności Aplikacji lub przepisów prawa. Aktualna wersja Polityki dostępna jest pod adresem /polityka-prywatnosci wraz z datą ostatniej aktualizacji.