Przejdź do treści

Polityka cookies i technologii śledzących

Wersja dokumentu:
COOKIE-2026-2.4
Obowiązuje od:
Pakiet:
MW-LEGAL-2026.3
Archiwum wersji

§1Postanowienia wstępne i zakres dokumentu#

Niniejsza Polityka cookies i technologii śledzących (dalej: „Polityka") opisuje zasady przechowywania informacji w urządzeniu końcowym użytkownika oraz uzyskiwania dostępu do informacji już w nim przechowywanych, a także zasady stosowania innych technologii służących do identyfikacji, pomiaru lub śledzenia zachowań użytkownika.

Polityka obejmuje wszystkie serwisy i aplikacje prowadzone przez Administratora:

stronę internetową mwarsztat.eu wraz z podstronami (dalej: „Strona") — witryna marketingowa, blog, cennik, kalkulatory branżowe, formularz kontaktowy;

aplikację panel.mwarsztat.eu (dalej: „Aplikacja" lub „Panel") — właściwy system SaaS, w tym publicznie dostępny ekran logowania i rejestracji konta renderowany pod adresem głównym dla użytkownika niezalogowanego;

aplikację mobilną mWarsztat (dalej: „Aplikacja mobilna") — zob. §8.

Polityka stanowi uzupełnienie Polityki prywatności i należy ją czytać łącznie z nią. W zakresie nieuregulowanym w Polityce stosuje się Politykę prywatności.

Polityka nie dotyczy danych klientów i pojazdów, które Usługobiorca (warsztat) wprowadza do Aplikacji. W odniesieniu do tych danych administratorem pozostaje Usługobiorca, a mWarsztat jest podmiotem przetwarzającym na podstawie umowy powierzenia przetwarzania danych (DPA). Zastrzeżenie to ma jednak trzy istotne wyjątki, które Polityka opisuje wprost, ponieważ dotyczą one przechowywania danych powierzonych w urządzeniu końcowym albo ich ujawnienia podmiotom trzecim:

§7.3 — Aplikacja zapisuje w pamięci lokalnej przeglądarki robocze wersje dokumentów zawierających dane klientów warsztatu;

§7.5 — narzędzie nagrywające sesję rejestrowało ekrany zawierające dane klientów warsztatu; przetwarzanie to zostało zamknięte, a Polityka ujawnia je jako fakt historyczny, ponieważ dotyczyło danych powierzonych;

§8 ust. 4 i §10 ust. 3 — pamięć podręczna Aplikacji mobilnej oraz dzienniki zdarzeń i raporty błędów mogą zawierać dane powierzone.

Terminy pisane wielką literą, a niezdefiniowane w Polityce, mają znaczenie nadane im w Regulaminie świadczenia usługi mWarsztat (SaaS).

§2Administrator i adres kontaktowy#

Administratorem danych osobowych przetwarzanych w związku ze stosowaniem plików cookies i technologii śledzących na Stronie, w Aplikacji i w Aplikacji mobilnej jest:

mBurdzy Mikołaj Burdzy
ul. Tadeusza Boya-Żeleńskiego 2, 55-300 Środa Śląska
NIP: 9131633087 · REGON: 521784142
e-mail: kontaktmwarsztat.eu · tel.: +48 731 044 330

Jeden adres do wszystkich spraw wynikających z niniejszej Polityki. Wszelkie sprawy dotyczące cookies, technologii śledzących, wycofania zgody oraz realizacji praw z §14 należy kierować na adres kontaktmwarsztat.eu. Adres ten jest adresem wiążącym, a wszystkie komunikaty w Aplikacji i w wiadomościach automatycznych muszą wskazywać ten sam adres. Żądanie skierowane na dowolny inny adres publikowany przez Administratora wywołuje jednak te same skutki i uważa się je za skutecznie doręczone z chwilą wpływu; Administrator nie może powoływać się na skierowanie pisma pod inny adres.

Administrator nie wyznaczył Inspektora Ochrony Danych. Nie zachodzi żadna z przesłanek obowiązkowego wyznaczenia z art. 37 ust. 1 RODO.

W odniesieniu do niektórych plików cookies podmiotów trzecich (w szczególności Stripe, Google, Microsoft, Meta) dostawca tych plików działa jako odrębny administrator lub współadministrator — zaznaczono to wyraźnie w tabelach §6–§9 oraz w §13.

§3Definicje techniczne#

Pliki cookies (ciasteczka) — niewielkie pliki tekstowe zapisywane przez przeglądarkę w urządzeniu końcowym użytkownika i odsyłane do serwera przy kolejnych żądaniach.

cookies własne (first-party) — zapisywane w domenie mwarsztat.eu lub panel.mwarsztat.eu;

cookies podmiotów trzecich (third-party) — zapisywane w domenie innego dostawcy (np. clarity.ms, stripe.com);

cookies sesyjne — usuwane po zamknięciu przeglądarki;

cookies trwałe — przechowywane do upływu zadeklarowanego terminu ważności lub do ręcznego usunięcia.

Pamięć lokalna przeglądarki (`localStorage`), pamięć sesji (`sessionStorage`), bazy danych w przeglądarce (IndexedDB, WebSQL/SQLite) oraz — w Aplikacji mobilnej — pamięć chroniona systemu operacyjnego (Keychain / Keystore, `expo-secure-store`), pamięć asynchroniczna (`AsyncStorage`) i lokalna baza SQLite — mechanizmy przechowywania danych w urządzeniu końcowym, technicznie odrębne od cookies, lecz objęte tym samym reżimem prawnym. Art. 5 ust. 3 dyrektywy 2002/58/WE dotyczy „przechowywania informacji lub uzyskiwania dostępu do informacji już przechowywanej w urządzeniu końcowym", niezależnie od użytej technologii; potwierdzają to Wytyczne EROD 2/2023. mWarsztat wykorzystuje wszystkie wymienione mechanizmy i wykazuje je w tabelach na równi z cookies.

Piksel / tag / znacznik pomiarowy — fragment kodu (obraz 1×1 px, skrypt JavaScript lub ramka <iframe>) ładowany z serwera podmiotu trzeciego, którego samo pobranie przekazuje temu podmiotowi adres IP, nagłówek User-Agent, adres odwiedzanej strony i adres strony odsyłającej — nawet jeśli nie zapisuje żadnego pliku cookie.

Menedżer tagów (tag manager) — kontener (u nas: Google Tag Manager), który po załadowaniu uruchamia dalsze znaczniki zgodnie z konfiguracją przechowywaną poza kodem źródłowym serwisu, po stronie dostawcy.

Nagrywanie sesji / mapy ciepła (session replay) — technologia rejestrująca ruchy kursora, kliknięcia, przewijanie oraz odtwarzalny zapis widoku strony.

Sygnał bezplikowy (cookieless ping) — żądanie wysyłane do serwera dostawcy narzędzia pomiarowego mimo braku zgody na zapis w urządzeniu; nie zawiera identyfikatora zapisanego w urządzeniu, ale zawiera adres IP, adres odwiedzanej strony i parametry zdarzenia.

Fingerprinting (odcisk urządzenia) — identyfikacja urządzenia na podstawie kombinacji jego cech (rozdzielczość, zainstalowane czcionki, strefa czasowa, parametry renderowania) bez zapisywania pliku w urządzeniu.

Technologie śledzące — zbiorczo: wszystkie mechanizmy wskazane w ust. 1–7.

§4Podstawa prawna#

Podstawa telekomunikacyjna (zgoda na dostęp do urządzenia końcowego). Przechowywanie informacji w urządzeniu końcowym użytkownika i uzyskiwanie do nich dostępu jest dopuszczalne wyłącznie po uprzednim uzyskaniu zgody użytkownika, z wyjątkiem sytuacji wskazanych w ustawie.

Podstawą jest ustawa z dnia 12 lipca 2024 r. — Prawo komunikacji elektronicznej (Dz.U. 2024 poz. 1221), dalej „PKE", która weszła w życie 10 listopada 2024 r. i uchyliła ustawę z dnia 16 lipca 2004 r. — Prawo telekomunikacyjne.

Podstawa unijna. Art. 5 ust. 3 dyrektywy 2002/58/WE Parlamentu Europejskiego i Rady z dnia 12 lipca 2002 r. dotyczącej przetwarzania danych osobowych i ochrony prywatności w sektorze łączności elektronicznej (dyrektywa o prywatności i łączności elektronicznej, „ePrivacy"), zmienionej dyrektywą 2009/136/WE.

Podstawa ochrony danych osobowych. Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. (RODO), w szczególności:

art. 6 ust. 1 lit. a RODO — zgoda, dla cookies funkcjonalnych, analitycznych i marketingowych;

art. 6 ust. 1 lit. b RODO — niezbędność do wykonania umowy (sesja zalogowanego użytkownika Aplikacji, realizacja płatności);

art. 6 ust. 1 lit. c RODO — obowiązek prawny (przechowywanie dowodów zgody, obowiązki w zakresie przeciwdziałania nadużyciom płatniczym);

art. 6 ust. 1 lit. f RODO — prawnie uzasadniony interes (bezpieczeństwo serwisu, ochrona przed nadużyciami i botami, diagnostyka błędów, logi serwerowe); zob. motyw 47 zdanie ostatnie RODO, zgodnie z którym przetwarzanie danych osobowych w celu zapobiegania nadużyciom stanowi prawnie uzasadniony interes administratora;

art. 4 pkt 11 i art. 7 RODO — warunki ważnej zgody (dobrowolność, konkretność, świadomość, jednoznaczność, rozłączność celów, możliwość wycofania, rozliczalność);

art. 28 RODO — powierzenie i podpowierzenie przetwarzania, w zakresie, w jakim technologia śledząca albo mechanizm telemetryczny obejmuje dane, których administratorem jest Usługobiorca (§7.3, §7.5, §8 ust. 4, §10 ust. 3);

art. 30 ust. 1 RODO — obowiązek prowadzenia rejestru czynności przetwarzania dokonywanych przez Administratora we własnym celu; czynności opisane w niniejszej Polityce (analityka, marketing, logi, monitorowanie błędów) muszą być w tym rejestrze ujęte.

Wytyczne organów nadzorczych (charakter interpretacyjny, nie źródło prawa):

Wytyczne EROD (EDPB) 2/2023 w sprawie technicznego zakresu art. 5 ust. 3 dyrektywy 2002/58/WE — obejmują zakresem przepisu również localStorage, piksele, adresy URL z identyfikatorami i inne techniki bezplikowe.;

Wytyczne EROD 05/2020 dotyczące zgody w rozumieniu rozporządzenia 2016/679 — w szczególności zakaz łączenia (bundlingu) odrębnych celów w jedną zgodę oraz zakaz uznawania dalszego przeglądania strony za zgodę;

Wytyczne EROD 03/2022 dotyczące zwodniczych wzorców projektowych (dark patterns) w interfejsach mediów społecznościowych — stosowane odpowiednio do banerów zgody, w szczególności w zakresie równorzędności wizualnej przycisków i dostępności ustawień szczegółowych;

Opinia 04/2012 Grupy Roboczej Art. 29 w sprawie zwolnienia niektórych cookies z obowiązku uzyskania zgody (WP 194) — katalog cookies zwolnionych, w tym cookies uwierzytelniające sesję, cookies danych wprowadzonych przez użytkownika (user-input cookies, zwolnione wyłącznie jako sesyjne, o krótkim czasie życia) oraz cookies bezpieczeństwa zorientowane na użytkownika (user-centric security cookies), do których zaliczamy cookies antyfraudowe Stripe (zob. §9).

Organ nadzorczy: Prezes Urzędu Ochrony Danych Osobowych, ul. Stawki 2, 00-193 Warszawa (uodo.gov.pl). W zakresie obowiązków wynikających z PKE właściwy jest Prezes Urzędu Komunikacji Elektronicznej.

§5Kategorie technologii i zasady zgody#

Administrator dzieli stosowane technologie na cztery kategorie. Podział ten musi być odwzorowany jeden do jednego w banerze zgody — użytkownik ma otrzymać tyle niezależnych przełączników, ile jest kategorii wymagających zgody.

Kategorie:

Niezbędne — bez nich Strona, Aplikacja lub Aplikacja mobilna nie działa albo nie da się zrealizować usługi wyraźnie żądanej przez użytkownika (zalogowanie się, wysłanie formularza, dokonanie płatności, ochrona przed botami). Nie wymagają zgody — na podstawie wyłączenia przewidzianego w PKE oraz art. 6 ust. 1 lit. b i f RODO. Kategoria ta jest zawsze aktywna i nie da się jej wyłączyć w banerze; można ją wyłączyć wyłącznie w ustawieniach przeglądarki albo systemu operacyjnego, co jednak uniemożliwi korzystanie z serwisu.

Funkcjonalne — zapamiętują wybory i dane wprowadzone przez użytkownika, które podnoszą wygodę korzystania (motyw jasny/ciemny, układ terminarza, dane wpisane w kalkulatorze), ale bez których serwis nadal działa. Wymagają zgody, chyba że w konkretnym przypadku stanowią realizację funkcji wyraźnie żądanej przez użytkownika i są ograniczone do czasu trwania sesji. Rozstrzygnięcie tej kwalifikacji dla każdej pozycji:.

Analityczne — mierzą ruch, zachowanie użytkowników i skuteczność treści. Zawsze wymagają zgody. Polskie prawo nie przewiduje wyłączenia dla „analityki pierwszej strony" znanego z niektórych innych państw członkowskich.

Marketingowe — służą kierowaniu reklamy, pomiarowi konwersji, remarketingowi i budowaniu grup odbiorców u dostawców reklamy. Zawsze wymagają zgody, i to zgody odrębnej od analitycznej.

Zasada uprzedniości. Żadna technologia z kategorii funkcjonalnej, analitycznej ani marketingowej nie może zostać uruchomiona przed uzyskaniem zgody. Dotyczy to również samego pobrania skryptu z serwera podmiotu trzeciego — pobranie pliku ujawnia temu podmiotowi adres IP użytkownika i adres odwiedzanej strony, a więc stanowi przetwarzanie danych osobowych niezależnie od tego, czy skrypt zapisze później plik cookie.

Zasada uprzedniości dotyczy także wysyłania zdarzeń. Brak zgody oznacza brak nie tylko zapisu w urządzeniu, ale też brak wysyłki zdarzeń pomiarowych i konwersyjnych do dostawcy — w tym sygnałów bezplikowych (§3 ust. 6). Zdarzenie wysłane mimo odmowy zgody jest przetwarzaniem danych osobowych bez podstawy prawnej, choćby nie zapisało pliku w urządzeniu. Zob. §11.5.

Zasada granularności terytorialnej i międzydomenowej. Odmowa zgody wyrażona na Stronie musi być respektowana w Aplikacji i odwrotnie, jeżeli użytkownik przechodzi między nimi w ramach jednej ścieżki. Uruchomienie w Aplikacji narzędzia, którego użytkownik przed chwilą odmówił na Stronie, jest zignorowaniem otrzymanej odmowy — naruszeniem poważniejszym niż samo niezapytanie o zgodę.

Zasada równorzędności. Przycisk odmowy zgody musi być tak samo widoczny, tak samo dostępny, umieszczony na tym samym poziomie i wymagać tyle samo kliknięć, co przycisk akceptacji. Równorzędność obejmuje wagę wizualną — kontrast, wypełnienie tła i wielkość czcionki — a nie tylko liczbę kliknięć. Odmowa zgody nie może wiązać się z żadnym pogorszeniem funkcjonalności poza brakiem funkcji, których ta zgoda dotyczy.

Zasada rozłączności. Zgoda na analitykę i zgoda na marketing są odrębnymi zgodami. Nie wolno ich łączyć w jeden przełącznik.

Brak domyślnej zgody. Wszystkie przełączniki inne niż „Niezbędne" są domyślnie wyłączone, a wszystkie sygnały zgody przekazywane dostawcom narzędzi mają wartość początkową „odmowa". Zamknięcie banera, przewinięcie strony lub dalsze korzystanie z serwisu nie jest zgodą.

§6Wykaz technologii — Strona mwarsztat.eu#

6.1. Kategoria: NIEZBĘDNE (bez zgody)

Nazwa / kluczDostawcaRodzajCelOkres przechowywania
cookieConsentmWarsztat (własne)localStorageZapis decyzji użytkownika o zgodzie na cookies. Bez niego baner pojawiałby się przy każdym wejściu, a Administrator nie mógłby wykazać rozliczalności zgody (art. 7 ust. 1 RODO)Obecnie: bezterminowo, do ręcznego usunięcia. Docelowo: 12 miesięcy, po czym ponowne zapytanie o zgodę.
planBuildermWarsztat (własne)sessionStorageZapamiętanie modułów wybranych przez użytkownika w konfiguratorze cennika, aby wybór nie znikał przy przejściu między podstronami. Funkcja wyraźnie zainicjowana przez użytkownika, ograniczona do sesji — zwolnienie WP 194 (user-input cookies)Do zamknięcia karty przeglądarki
mwarsztat_contact_prefillmWarsztat (własne)sessionStoragePrzeniesienie danych z jednej strony na formularz kontaktowy, aby użytkownik nie wpisywał ich ponownie. Klucz jest zapisywany również przez interfejs WebMCP udostępniany agentom AI działającym w przeglądarce — agent może wypełnić formularz kontaktowy w imieniu użytkownika. Odpowiednik „cookie danych wprowadzonych przez użytkownika" (WP 194), ograniczony do sesji i usuwany natychmiast po odczytaniuDo zamknięcia karty przeglądarki albo do odczytania przez formularz — w zależności od tego, co nastąpi wcześniej
__cf_bmCloudflare, Inc.cookie podmiotu trzeciegoWykrywanie ruchu zautomatyzowanego (botów), ochrona przed nadużyciami. Cookie bezpieczeństwa zorientowane na użytkownikaok. 30 minut
_cfuvidCloudflare, Inc.cookie podmiotu trzeciegoRozróżnianie żądań na potrzeby limitowania ruchu (rate limiting)Sesyjny
cf_clearanceCloudflare, Inc.cookie podmiotu trzeciegoZapamiętanie pozytywnego wyniku weryfikacji antybotowej (challenge)

6.2. Kategoria: FUNKCJONALNE (wymagają zgody)

Na Stronie działają kalkulatory branżowe, które zapisują wprowadzone przez użytkownika dane w pamięci lokalnej przeglądarki, aby nie zniknęły po zamknięciu karty. Każdy z tych kluczy ma prefiks mwarsztat:tool:.

Nazwa / kluczDostawcaRodzajCel i zakres danychOkres przechowywania
mwarsztat:tool:estimate-workshopmWarsztat (własne)localStorageKalkulator kosztorysu — dane warsztatu wpisane przez użytkownika: nazwa, NIP, adres, numer telefonu i adres e-mail. Są to dane osobowe użytkownika będącego osobą fizyczną prowadzącą działalność gospodarcząDo czasu ręcznego usunięcia przez użytkownika
mwarsztat:tool:estimate-datamWarsztat (własne)localStorageKalkulator kosztorysu — pozycje usług, stawki i liczba godzinjw.
mwarsztat:tool:ksef-compliance-v2mWarsztat (własne)localStorageKalkulator gotowości na KSeF — odpowiedzi użytkownikajw.
mwarsztat:tool:hourly-ratemWarsztat (własne)localStorageKalkulator stawki godzinowej — dane kosztowe warsztatujw.
mwarsztat:tool:job-marginmWarsztat (własne)localStorageKalkulator marży na zleceniujw.

Kwalifikacja prawna — dlaczego to kategoria funkcjonalna, a nie niezbędna. Zwolnienie z Opinii WP 194 dla „danych wprowadzonych przez użytkownika" (user-input cookies) obejmuje wyłącznie przechowywanie sesyjne, przez czas potrzebny do dokończenia czynności rozpoczętej przez użytkownika. Powyższe klucze są zapisywane w localStorage, czyli trwale i bezterminowo, wyraźnie w celu przetrwania zamknięcia karty. Wykracza to poza zwolnienie, dlatego Administrator kwalifikuje je jako kategorię funkcjonalną wymagającą zgody.

Dane klienta warsztatu nie są zapisywane. W kalkulatorze kosztorysu pola dotyczące klienta
i pojazdu (imię i nazwisko, telefon, pojazd, numer rejestracyjny) są przechowywane
wyłącznie na czas jednej sesji przeglądarki i nie trafiają do `localStorage`.

6.3. Kategoria: ANALITYCZNE (wymagają zgody)

Nazwa / kluczDostawcaRodzajCelOkres przechowywania
_gaGoogle Ireland Limitedcookie własne (zapis przez skrypt Google)Google Analytics 4 (identyfikator pomiarowy G-B2D47K5731) — rozróżnianie unikalnych użytkowników2 lata (domyślny okres ważności cookie GA4)
_ga_B2D47K5731Google Ireland Limitedcookie własneGA4 — utrzymanie i licznik stanu sesji dla danego strumienia danych2 lata
kontener GTM GTM-MGTHGJNPGoogle Ireland Limitedskrypt / menedżer tagówGoogle Tag Manager. Sam kontener nie zapisuje własnych cookies, ale uruchamia znaczniki, które je zapisują, oraz przekazuje Google adres IP i adres odwiedzanej strony już w momencie pobrania skryptuNie dotyczy (skrypt)
_clckMicrosoft Ireland Operations Limitedcookie podmiotu trzeciegoMicrosoft Clarity (projekt wx9tcf26i9) — powiązanie wielu wizyt tego samego użytkownika z jednym identyfikatorem Clarity1 rok
_clskMicrosoft Ireland Operations Limitedcookie podmiotu trzeciegoClarity — połączenie zdarzeń w obrębie jednej sesji (nagranie sesji)1 dzień
CLIDMicrosoft (clarity.ms)cookie podmiotu trzeciegoClarity — identyfikacja pierwszej wizyty użytkownika w danej witrynie1 rok
ANONCHKMicrosoft (c.clarity.ms)cookie podmiotu trzeciegoClarity — wskaźnik, czy identyfikator MUID może być wykorzystany do celów reklamowych10 minut
SMMicrosoft (c.clarity.ms)cookie podmiotu trzeciegoClarity — synchronizacja identyfikatora MUID między domenami MicrosoftSesyjny
MUIDMicrosoftcookie podmiotu trzeciegoIdentyfikator używany przez Microsoft również do celów reklamowych (Microsoft Advertising / Bing). Z tego powodu Clarity nie jest narzędziem czysto analitycznym — zob. uwagę poniżejok. 390 dni
Ahrefs Web AnalyticsAhrefs Pte. Ltd (Singapur)skrypt bez cookiesZagregowany pomiar ruchu (odsłony, źródła odesłań). Nie zapisuje plików cookies ani `localStorage`Nie dotyczy
Umami (samodzielnie hostowany)brak podmiotu trzeciego — narzędzie działa na infrastrukturze Administratoraskrypt bez cookies (analytics.mwarsztat.eu)Własny pomiar odsłon i źródeł odesłań bez identyfikowania osób. Nie zapisuje plików cookies; zebrane dane pozostają na infrastrukturze Administratora i nie są przekazywane do państwa trzeciegoNie dotyczy

Microsoft Clarity — zakres narzędzia. Clarity rejestruje nagrania sesji i mapy ciepła oraz posługuje się identyfikatorem MUID, który Microsoft wykorzystuje także w ekosystemie reklamowym. Z tego powodu Administrator nie traktuje Clarity jako narzędzia wyłącznie analitycznego i obejmuje je zgodą na równi z technologiami marketingowymi.

Anonimizacja adresu IP w GA4. Parametr anonymize_ip pochodzi z Universal Analytics; w GA4 nie ma on żadnego efektu, ponieważ GA4 obsługuje adresy IP według własnych, niekonfigurowalnych reguł dostawcy. Niniejsza Polityka nie deklaruje wobec tego anonimizacji adresu IP jako zabezpieczenia stosowanego przez Administratora.

Ahrefs Web Analytics — podstawa działania. Brak plików cookies wyłącza obowiązek uzyskania zgody wynikający z PKE, ale:

samo pobranie skryptu z analytics.ahrefs.com przekazuje dostawcy adres IP użytkownika, adres URL i nagłówek User-Agent — jest to przetwarzanie danych osobowych w rozumieniu RODO i wymaga podstawy z art. 6 RODO (przyjmujemy art. 6 ust. 1 lit. f — prawnie uzasadniony interes w postaci pomiaru skuteczności treści), a nie jest „przetwarzaniem żadnym";

dostawca ma siedzibę w Singapurze — poza EOG; podstawę transferu opisuje §13;

6.4. Kategoria: MARKETINGOWE (wymagają zgody)

Nazwa / kluczDostawcaRodzajCelOkres przechowywania
_fbpMeta Platforms Ireland Limitedcookie własne (zapis przez skrypt Meta)Piksel Meta (identyfikator 1618100089272943) — pomiar konwersji kampanii, budowanie grup odbiorców, remarketing3 miesiące
frMeta Platforms Ireland Limitedcookie podmiotu trzeciego, domena facebook.comKierowanie reklam i pomiar. Zapisywane po stronie Meta, poza kontrolą Administratora3 miesiące
_gcl_auGoogle Ireland Limitedcookie własneGoogle Ads Conversion Linker — przypisanie konwersji do kliknięcia w reklamę3 miesiące
sygnały Google Consent Mode v2 (ad_storage, ad_user_data, ad_personalization)Google Ireland Limitedparametry przekazywane do GooglePrzekazanie Google informacji o zakresie udzielonej zgodyNie dotyczy
zdarzenia konwersji generate_lead, phone_clickGoogle Ireland Limitedzdarzenia GA4/GTMPomiar skuteczności kampanii. Wysyłane wyłącznie po udzieleniu zgody analitycznej — zob. §11.5Nie dotyczy
zdarzenia konwersji Lead, ContactMeta Platforms Ireland Limitedzdarzenia Piksela Metajw.; wysyłane wyłącznie wtedy, gdy Piksel został wcześniej załadowany, a więc po zgodzieNie dotyczy

§7Wykaz technologii — Aplikacja panel.mwarsztat.eu#

7.1. Kategoria: NIEZBĘDNE (bez zgody)

Nazwa / kluczDostawcaRodzajCelOkres przechowywania
mwarsztat-authmWarsztat / SupabaselocalStorageToken sesji zalogowanego użytkownika (Supabase Auth, przepływ PKCE). Bez niego niemożliwe jest utrzymanie zalogowania. Klucz uwierzytelniający — zwolniony ze zgody (WP 194)Do wylogowania lub wygaśnięcia tokenu odświeżającego.
klucz weryfikatora PKCEmWarsztat / SupabaselocalStorageWeryfikator PKCE — zabezpieczenie procesu logowania przed przechwyceniem kodu autoryzacyjnego. Klucz generowany automatycznie przez @supabase/supabase-js na podstawie storageKey: 'mwarsztat-auth'Do zakończenia procesu logowania.
mw.invLegalBanner.dismissed.<id-warsztatu>mWarsztat (własne)localStorageZapamiętanie, że użytkownik zamknął komunikat prawny w module magazynowym. Bez niego komunikat wyświetlałby się przy każdym wejściuDo ręcznego usunięcia

7.2. Kategoria: FUNKCJONALNE (wymagają zgody)

Nazwa / kluczDostawcaRodzajCelOkres przechowywania
thememWarsztat (biblioteka next-themes)localStorageZapamiętanie wyboru motywu jasnego / ciemnego / systemowego. Nazwa klucza jest domyślną nazwą biblioteki — w nie ustawiono własnego storageKeyDo ręcznego usunięcia
scheduler_view_modemWarsztat (własne)localStorageZapamiętanie trybu widoku terminarzaDo ręcznego usunięcia
scheduler_orientationmWarsztat (własne)localStorageZapamiętanie orientacji siatki terminarzaDo ręcznego usunięcia
kiosk:fullscreenmWarsztat (własne)localStorageZapamiętanie trybu pełnoekranowego kiosku magazynowegoDo ręcznego usunięcia

7.3. Dane powierzone przechowywane w pamięci przeglądarki — ujawnienie szczególne

Aplikacja zapisuje w pamięci lokalnej przeglądarki robocze wersje dokumentów i formularzy, aby przypadkowe zamknięcie karty nie kasowało pracy operatora. Zapisy te obejmują dane, których administratorem jest Usługobiorca (warsztat), a nie mWarsztat:

Nazwa / kluczRodzajCo zawieraKiedy jest usuwany
order-faktura-draft:<id-zlecenia>localStorageRobocze pozycje faktury dla konkretnego zlecenia: nazwy usług i części, ilości, cenyDopiero po wystawieniu fakturynie po wylogowaniu
mwarsztat_cart_<id-warsztatu>localStorageKoszyk zamówienia części u dostawcy: indeksy, nazwy, ilości, cenyPo złożeniu zamówienia — nie po wylogowaniu
inv-draft:<id-arkusza>:<id-pozycji>localStorageRobocze wyniki inwentaryzacjiPo zapisaniu pozycji — nie po wylogowaniu

Zapisy te są niezbędne do realizacji funkcji wyraźnie żądanej przez użytkownika (kontynuowanie rozpoczętego dokumentu) i z tego względu nie wymagają zgody w rozumieniu PKE. Wymagają natomiast ujawnienia — użytkownik i Usługobiorca muszą wiedzieć, że dane ich klientów znajdują się w pamięci przeglądarki, a nie wyłącznie na serwerze.

Ostrzeżenie o skutku dla bezpieczeństwa. Wylogowanie z Aplikacji nie kasuje tych zapisów. Mechanizm czyszczenia uruchamiany przy zdarzeniu SIGNED_OUT obejmuje wyłącznie pamięć podręczną zapytań w pamięci operacyjnej, a nie pamięć lokalną przeglądarki. Na komputerze współdzielonym w warsztacie oznacza to, że po wylogowaniu jednego pracownika pozycje faktur, koszyki i arkusze inwentaryzacyjne pozostają dostępne dla kolejnej osoby korzystającej z tej samej przeglądarki.

Administrator kieruje do Usługobiorcy następujące zastrzeżenie:

*Część danych roboczych (pozycje faktur, koszyki zamówień, arkusze inwentaryzacyjne) jest
tymczasowo przechowywana w pamięci przeglądarki na urządzeniu, na którym pracujesz, i nie
jest usuwana automatycznie po wylogowaniu. Jeżeli korzystasz z komputera współdzielonego,
po zakończeniu pracy wyczyść dane witryny w przeglądarce.*

7.4. Kategorie ANALITYCZNE i MARKETINGOWE — Aplikacja ich nie stosuje

Aplikacja nie uruchamia żadnej technologii analitycznej ani marketingowej. Nie działa w niej menedżer tagów, narzędzie analityki ruchu, narzędzie nagrywania sesji ani piksel reklamowy. W konsekwencji Aplikacja nie zapisuje w urządzeniu użytkownika żadnego pliku cookie ani innego identyfikatora z kategorii analitycznej lub marketingowej, a tabele §6.3 i §6.4 nie mają do niej zastosowania.

Rozgraniczenie ze Stroną. Zastrzeżenie z ust. 1 dotyczy wyłącznie Aplikacji. Strona `mwarsztat.eu` nadal stosuje Google Tag Manager, Google Analytics 4, Microsoft Clarity i Piksel Meta — na zasadach opisanych w §6.3, §6.4 i §11, czyli po uzyskaniu zgody i z możliwością jej wycofania. Odwiedzenie Strony i korzystanie z Aplikacji są pod tym względem dwiema różnymi sytuacjami i Polityka nie zrównuje ich.

Stan poprzedni i data zmiany. Do 20 sierpnia 2026 r. Aplikacja ładowała bezwarunkowo, bez pytania o zgodę, ten sam kontener Google Tag Manager (GTM-MGTHGJNP) i ten sam projekt Microsoft Clarity (wx9tcf26i9), z których korzysta Strona, wraz z ramką <noscript> menedżera tagów. Wszystkie trzy zostały usunięte, a polityka bezpieczeństwa treści Aplikacji została zawężona — przestała dopuszczać połączenia z domenami Google i Microsoftu, w tym z punktem końcowym c.bing.com powiązanym z ekosystemem reklamowym Microsoftu. Skutki tego stanu dla danych klientów warsztatów opisuje §7.5.

Zamknięcie problemu wspólnego kontenera. Dopóki Strona i Aplikacja dzieliły kontener GTM-MGTHGJNP, każdy znacznik dodany „dla marketingu" uruchamiał się także wewnątrz systemu, w którym wyświetlane są dane osobowe klientów warsztatów — a osoba konfigurująca kampanię reklamową nie miała powodu przypuszczać, że jej znacznik trafi nad cudzą kartotekę klientów. Problem ten przestał istnieć, ponieważ Aplikacja nie ładuje już kontenera. Rozwiązaniem nie było rozdzielenie kontenerów, lecz rezygnacja z menedżera tagów w Aplikacji.

Zobowiązanie na przyszłość. Wprowadzenie w Aplikacji jakiegokolwiek narzędzia analitycznego, marketingowego lub nagrywającego sesję wymaga — przed jego uruchomieniem — zmiany niniejszej Polityki, wdrożenia mechanizmu zgody w samej Aplikacji oraz, jeżeli narzędzie mogłoby uzyskać dostęp do danych powierzonych, uzupełnienia Załącznika nr 2 do DPA i przeprowadzenia trybu zmiany podprocesora. Menedżera tagów nie wolno przy tym instalować w kontenerze wspólnym ze Stroną.

7.5. Nagrywanie sesji w Aplikacji — przetwarzanie zamykane, ujawnienie historyczne

Ujawnienie dotyczy przetwarzania, które zostało zakończone. Narzędzie usunięto, ale
przetwarzanie miało miejsce — a informacja o tym, co działo się z danymi klientów
Usługobiorcy, przysługuje Usługobiorcy niezależnie od tego, czy narzędzie nadal działa.
Usunięcie ryzyka na przyszłość nie konwaliduje przetwarzania dokonanego wcześniej i nie jest
powodem do przemilczenia go.

Czego dotyczy ta sekcja. W Aplikacji działało narzędzie Microsoft Clarity, które nagrywa sesje użytkownika. Oznaczało to nagrywanie ekranów, na których wyświetlane są dane osobowe klientów Usługobiorcy: imiona i nazwiska, adresy, numery telefonów, adresy e-mail, numery NIP i PESEL, numery dokumentów tożsamości, numery rejestracyjne pojazdów, numery VIN, opisy napraw, kwoty faktur oraz fotografie pojazdów i uszkodzeń. Wraz z Clarity działał w Aplikacji kontener Google Tag Manager, mogący uruchamiać dalsze znaczniki nad tymi samymi ekranami. Nagrywaniem objęty był również publiczny ekran rejestracji konta, na którym użytkownik wpisuje między innymi hasło.

Ryzyko obejmowało dane szczególnych kategorii. W działalności warsztatu samochodowego nie da się wykluczyć, że na nagranym ekranie znalazła się informacja pozwalająca wnioskować o stanie zdrowia osoby — na fotografii przodu pojazdu widoczna bywa karta parkingowa osoby z niepełnosprawnością umieszczana za przednią szybą, a opis zlecenia może dotyczyć montażu lub serwisu przystosowania pojazdu do potrzeb takiej osoby. Nagranie sesji utrwalało to w formie odtwarzalnego wideo i przekazywało podmiotowi trzeciemu.

W odniesieniu do tych danych administratorem jest Usługobiorca (warsztat), a mWarsztat jest podmiotem przetwarzającym. Uruchomienie Clarity wewnątrz Aplikacji stanowiło zatem podpowierzenie przetwarzania danych osobowych klientów warsztatu spółce Microsoft; kontener menedżera tagów — analogiczne podpowierzenie spółce Google.

Podpowierzenie to nie spełniało warunków art. 28 ust. 2 i 4 RODO. W szczególności:

ani Microsoft, ani Google nie byli wpisani na listę podprocesorów stanowiącą Załącznik nr 2 do umowy powierzenia przetwarzania danych;

Usługobiorcy nie zostali zawiadomieni o dodaniu podprocesora i nie mieli możliwości wniesienia sprzeciwu;

nie została potwierdzona umowa powierzenia na poziomie mWarsztat–Microsoft ani mWarsztat–Google;

nie została wskazana podstawa przekazania danych poza EOG.

Uprawnienia Usługobiorcy nie wygasają wraz z usunięciem narzędzia. Umowa powierzenia przyznaje Administratorowi (warsztatowi) prawo sprzeciwu wobec podprocesora, a w razie braku porozumienia — prawo wypowiedzenia umowy głównej ze skutkiem natychmiastowym i zwrotu opłat za niewykorzystany okres. Uprawnienie to dotyczy podpowierzenia dokonanego bez zgody Usługobiorcy, a więc odnosi się do stanu, który już zaistniał; zaprzestanie korzystania z podprocesora działa wyłącznie na przyszłość i samo w sobie nie zamyka rozliczenia za okres wcześniejszy.

Sposób zamknięcia i jego zakres. Właściciel rozstrzygnął, że narzędzia zostają usunięte z Aplikacji, a nie utrzymane z maskowaniem po stronie klienta i wpisem Microsoftu oraz Google na listę podprocesorów. Usunięte zostały: znacznik Microsoft Clarity, kontener menedżera tagów wraz z ramką <noscript> oraz dopuszczenia dla domen Google i Microsoftu w polityce bezpieczeństwa treści Aplikacji — w tym dla punktu końcowego c.bing.com powiązanego z ekosystemem reklamowym Microsoftu, którego obecność potwierdzała, że przepływ danych z Aplikacji nie był wyłącznie analityczny.

Okres przetwarzania. Początkiem okresu jest dzień uruchomienia znacznika w Aplikacji, a końcem — dzień, w którym wersja Aplikacji pozbawiona znaczników zostanie wdrożona na produkcję. Do chwili tego wdrożenia okres pozostaje otwarty: usunięcie kodu z repozytorium nie kończy przetwarzania, kończy je dopiero wdrożenie. Ustalenie obu dat jest warunkiem rzetelnego opisu tej czynności w rejestrze czynności przetwarzania i warunkiem odpowiedzi na ewentualne pytanie Usługobiorcy o zakres jego danych objętych nagraniami.

Dane już nagrane. Nagrania wykonane w okresie z ust. 7 znajdują się w systemach Microsoftu i podlegają okresom retencji tego dostawcy, a nie Administratora. Usunięcie znacznika nie usuwa nagrań wykonanych wcześniej; ich usunięcie wymaga odrębnego działania po stronie konta narzędzia.

§8Aplikacja mobilna mWarsztat#

Status. Aplikacja mobilna (eu.mwarsztat.mobile) jest zbudowana w technologii Expo/React Native i dystrybuowana przez App Store oraz Google Play.

Aplikacja mobilna nie zawiera żadnego narzędzia analitycznego ani marketingowego. Nie ma w niej Google Tag Managera, Google Analytics, Microsoft Clarity ani Piksela Meta.

Monitoring błędów — nieuruchomiony. W Aplikacji mobilnej nie działa żadne narzędzie monitorowania błędów i nie są z niej wysyłane raporty o błędach. Uruchomienie takiego narzędzia — w szczególności funkcji nagrywania ekranów (Session Replay) — wymaga uprzedniej zmiany niniejszej Polityki, uzupełnienia Załącznika nr 2 do DPA i, w przypadku nagrywania ekranów, uzyskania zgody użytkownika.

Przechowywanie informacji w urządzeniu. Aplikacja mobilna przechowuje dane w pamięci urządzenia. Wszystkie poniższe pozycje są objęte reżimem art. 5 ust. 3 dyrektywy ePrivacy (zob. §3 ust. 2):

Co jest przechowywaneMechanizmKategoriaUwagi
Sesja użytkownika Supabase (token dostępu i odświeżania)expo-secure-store — pamięć chroniona systemuniezbędneOdpowiednik mwarsztat-auth z §7.1
Stan aplikacji (ustawienia użytkownika, w tym włączenie logowania biometrycznego)expo-secure-store przez zustand/persistfunkcjonalne
Poświadczenia logowania biometrycznegoexpo-secure-store (pamięć chroniona urządzenia)niezbędne dla funkcji wyraźnie włączonej przez użytkownikaZapisywane wyłącznie po włączeniu logowania biometrycznego. Zob. ust. 6
Lista pominiętych propozycji przekazania zleceniaAsyncStoragefunkcjonalne
Pełna pamięć podręczna zapytań — kartoteka klientów, pojazdów, zleceńlokalna baza SQLite w pamięci urządzenianiezbędne (praca offline)Zawiera dane powierzone. Zob. ust. 5

Dane klientów warsztatu na urządzeniu mechanika — ujawnienie szczególne. Aplikacja mobilna zapisuje w lokalnej bazie danych telefonu całą pobraną pamięć podręczną zapytań, czyli w praktyce dane klientów, pojazdów i zleceń warsztatu, po to, aby aplikacja działała bez zasięgu. Administratorem tych danych pozostaje Usługobiorca. Oznacza to, że:

utrata lub kradzież telefonu mechanika jest potencjalnym naruszeniem ochrony danych po stronie warsztatu, a nie tylko incydentem sprzętowym;

Usługobiorca musi zostać o tym poinformowany, ponieważ to on odpowiada za dobór środków (blokada ekranu, szyfrowanie urządzenia, zdalne kasowanie);

wylogowanie czyści pamięć podręczną aplikacji. Trwałe usunięcie danych powierzonych z urządzenia zapewnia odinstalowanie Aplikacji albo wyczyszczenie jej danych w ustawieniach systemu.

Logowanie biometryczne. Włączenie logowania biometrycznego powoduje zapisanie poświadczeń użytkownika w pamięci chronionej urządzenia (expo-secure-store). Funkcja jest domyślnie wyłączona, uruchamia ją wyłącznie sam użytkownik, a jej wyłączenie usuwa zapisane poświadczenia.

Zgoda w Aplikacji mobilnej. Dopóki aplikacja nie zawiera żadnej technologii analitycznej ani marketingowej, baner zgody nie jest w niej wymagany; pozycje funkcjonalne z ust. 4 są uruchamiane wyłącznie w następstwie czynności użytkownika. Wprowadzenie jakiegokolwiek narzędzia pomiarowego — w tym Sentry z Session Replay — wymaga uprzedniego wdrożenia mechanizmu zgody w aplikacji.

§9Stripe — płatności i przeciwdziałanie nadużyciom#

Zakres. Niniejszy paragraf dotyczy wyłącznie użytkowników, którzy uruchomili zakup abonamentu. Opisane niżej pliki cookies Stripe nie są zapisywane u użytkownika, który nie przeszedł na stronę płatności.

Model integracji. mWarsztat korzysta z Stripe Checkout w wariancie hostowanym: użytkownik inicjujący zakup abonamentu jest przekierowywany na domenę Stripe (checkout.stripe.com), tam podaje dane płatnicze i wraca na panel.mwarsztat.eu. Dane karty nigdy nie trafiają na serwery ani do przeglądarki w domenie mWarsztat.

Kto zapisuje cookies. Pliki cookies Stripe są zapisywane w domenie Stripe, przez Stripe, w czasie gdy użytkownik znajduje się na stronie Stripe. Administrator nie ma technicznej możliwości ich zablokowania ani uzależnienia od banera zgody mWarsztat. W tym zakresie Stripe Payments Europe Ltd (Irlandia) działa jako odrębny administrator danych, a nie jako podmiot przetwarzający na zlecenie mWarsztat. Obowiązkiem mWarsztat jest poinformowanie o tym fakcie, a nie zbieranie zgody.

Wykaz plików cookies Stripe (zapisywanych w domenie stripe.com podczas płatności):

NazwaDostawcaRodzajCelOkres przechowywania
__stripe_midStripe Payments Europe Ltdcookie w domenie StripeTrwały identyfikator urządzenia wykorzystywany przez system przeciwdziałania oszustwom Stripe Radar — wykrywanie testowania skradzionych kart, powiązanie prób płatności z jednym urządzeniem1 rok
__stripe_sidStripe Payments Europe Ltdcookie w domenie StripeIdentyfikator sesji płatniczej — powiązanie kroków jednej transakcji, ochrona przed przejęciem sesjiok. 30 minut
m (domena m.stripe.com / m.stripe.network)Stripe Payments Europe Ltdcookie w domenie StripeSygnał antyfraudowy Stripe Radar — profilowanie urządzenia na potrzeby oceny ryzyka transakcjiok. 2 lata
private_machine_identifierStripe Payments Europe Ltdcookie w domenie StripeRozpoznanie urządzenia przy powtarzających się płatnościach

Dlaczego cookies Stripe uznajemy za niezbędne — uzasadnienie.

Realizacja usługi wyraźnie żądanej przez użytkownika. Użytkownik, który klika „Kup abonament" i zostaje przekierowany do Stripe, wyraźnie żąda wykonania płatności. Cookies utrzymujące sesję płatniczą są tak samo niezbędne jak cookies koszyka zakupowego, wprost wymienione wśród zwolnionych w Opinii WP 194.

Cookies bezpieczeństwa zorientowane na użytkownika. Opinia 04/2012 Grupy Roboczej Art. 29 (WP 194) wyodrębnia kategorię user-centric security cookies — plików służących ochronie użytkownika przed nadużyciem, zwolnionych z obowiązku zgody. Cookies antyfraudowe Stripe Radar chronią posiadacza karty przed obciążeniem skradzionym instrumentem płatniczym i właśnie w tym leży ich niezbędność.

Wykonanie obowiązków regulacyjnych dostawcy usług płatniczych. Stripe jako instytucja płatnicza podlega obowiązkom w zakresie silnego uwierzytelniania klienta i przeciwdziałania praniu pieniędzy. Sygnały antyfraudowe służą realizacji tych obowiązków — art. 6 ust. 1 lit. c RODO po stronie Stripe.

Prawnie uzasadniony interes w zapobieganiu nadużyciom. Motyw 47 zdanie ostatnie RODO wprost wskazuje, że przetwarzanie danych w celu zapobiegania oszustwom stanowi prawnie uzasadniony interes administratora.

Wniosek: cookies Stripe opisane w ust. 4 zaliczamy do kategorii NIEZBĘDNE i nie obejmujemy ich banerem zgody. Uzasadnienie musi jednak pozostać wąskie — obejmuje wyłącznie pliki ustawiane w toku faktycznej próby płatności, a nie profilowanie marketingowe prowadzone przez Stripe w innych celach.

Granica wyłączenia — zastrzeżenie na przyszłość. Wyłączenie opisane w ust. 5 przestaje obowiązywać, jeżeli:

mWarsztat osadzi Stripe.js / Stripe Elements bezpośrednio we własnej domenie — wówczas __stripe_mid i __stripe_sid staną się plikami własnymi (first-party) domeny panel.mwarsztat.eu i będą wymagały wykazania w tabeli §7.1; oraz

skrypt Stripe.js zostanie załadowany na wszystkich podstronach, a nie tylko na stronie płatności. Stripe zaleca takie ładowanie dla poprawy skuteczności Radara, lecz ładowanie skryptu antyfraudowego na stronie, na której nie odbywa się żadna płatność, nie mieści się w wyłączeniu — użytkownik przeglądający cennik nie żąda wykonania płatności. W takim wypadku ładowanie Stripe.js poza ścieżką płatniczą wymaga zgody albo musi zostać ograniczone do strony płatności.

Portal klienta Stripe. Zarządzanie metodą płatności i rezygnacja z abonamentu odbywają się w hostowanym Portalu Klienta Stripe ( billingPortal.sessions.create), na domenie Stripe. Stosuje się do niego ust. 3–5 odpowiednio.

Polityka cookies Stripe: https://stripe.com/legal/cookies-policy — dokument dostawcy, aktualizowany niezależnie od niniejszej Polityki.

§10Monitorowanie błędów, logi i telemetria serwerowa#

Narzędzia opisane w niniejszym paragrafie nie zapisują niczego w urządzeniu końcowym użytkownika i nie odczytują z niego żadnych informacji. Nie podlegają zatem obowiązkowi zgody wynikającemu z PKE. Przetwarzają jednak dane osobowe i wymagają podstawy z RODO.

Wykaz:

NarzędzieDostawcaGdzie działaCo przetwarzaPodstawa
SentryFunctional Software, Inc. / Sentry GmbH, region DEWyłącznie po stronie serwera (@sentry/node w wersji 10)Treść błędu, ślad stosu, nazwa transakcji i adres URL żądania wraz z parametrami zapytania, wersja wydania, nazwa hosta serwera oraz wszelkie dane przekazane wprost do captureException / captureMessageart. 6 ust. 1 lit. f RODO — oraz art. 28 RODO w zakresie, w jakim raport obejmuje dane powierzone (ust. 3)
Better Stack (Logtail)Punkt odbioru logów s1735802.eu-fsn-3.betterstackdata.comFalkenstein, Niemcy (transport)Logi aplikacji i dostępu: adres IP, znacznik czasu, ścieżka żądania, identyfikator warsztatu i użytkownika oraz treść pól przekazanych do logu, w tym pól niemaskowanych (ust. 3)jw.
Logi serwera hostinguOperator VPS (hosting.lvl3.pl)SerwerStandardowe logi dostępu HTTPart. 6 ust. 1 lit. f RODO

Ujawnienie szczególne — logi i raporty błędów mogą zawierać dane powierzone. Mechanizm maskowania w rejestratorze zdarzeń obejmuje hasła, tokeny, klucze API oraz — po audycie H17 — numer telefonu, adres e-mail, PESEL i NIP. Nie obejmuje natomiast:

numeru rejestracyjnego pojazdu (reg_plate / regPlate),

numeru VIN (vin),

adresu klienta (address),

numeru dokumentu tożsamości (id_document_number).

Ponieważ Załącznik nr 1 do DPA kwalifikuje numer rejestracyjny i VIN powiązane z danymi właściciela jako dane osobowe, dane te trafiają do Better Stack — a przy błędzie także do Sentry — bez maskowania. Konsekwencje:

dostawcy ci są w tym zakresie podprocesorami danych powierzonych, a nie wyłącznie podmiotami przetwarzającymi dane własne mWarsztat, i muszą być tak opisani w Załączniku nr 2 do DPA;

Zakres danych trafiających do Sentry. Filtr beforeSend usuwa wyłącznie znane błędy operacyjne (wygasły token, CORS, limit żądań, zerwane połączenia) i nie usuwa danych osobowych. Nie jest jednak prawdą, że do Sentry trafiają wskutek tego pełne treści żądań: SDK @sentry/node w wersji 10 domyślnie działa z sendDefaultPii: false, a opcja ta nie została w projekcie włączona — a więc treść żądania, ciasteczka i adres IP użytkownika nie są dołączane automatycznie. Realny zakres ryzyka jest węższy, ale nadal istnieje i obejmuje: komunikat błędu, ślad stosu, adres URL wraz z parametrami zapytania oraz wszystko, co kod przekazuje do Sentry jawnie.

Okres przechowywania logów:

Zastrzeżenie na przyszłość. Sentry występuje obecnie wyłącznie w wersji serwerowej. Wdrożenie przeglądarkowego SDK Sentry (@sentry/react) albo aktywacja SDK mobilnego (§8 ust. 3), a w szczególności funkcji Session Replay, zmieniłoby tę kwalifikację całkowicie: Session Replay zapisuje dane w urządzeniu końcowym, nagrywa widok ekranu i — w Aplikacji — objąłby dane klientów warsztatu. Wymagałoby to zgody, wpisu w tabeli §7 lub §8 oraz wpisania Sentry na listę podprocesorów w DPA.

Formularz kontaktowy. Zgłoszenia z formularza na Stronie trafiają do systemu pod adresem panel.lvl3.pl.

§11Mechanizm zgody#

11.1. Uzyskanie zgody

Przy pierwszej wizycie na Stronie wyświetlany jest baner zgody zawierający:

zwięzłą informację o stosowaniu cookies i technologii śledzących;

przycisk „Akceptuj wszystkie";

przycisk „Odrzuć wszystkie" — o tej samej wielkości, tym samym stopniu wypełnienia tła i tym samym kontraście, co przycisk akceptacji, umieszczony obok niego;

przycisk „Ustawienia" — opisany słowem, a nie samą ikoną — rozwijający listę kategorii z niezależnymi przełącznikami;

odesłanie do niniejszej Polityki i do Polityki prywatności.

Kategorie prezentowane w banerze i ich stan początkowy:

KategoriaPrzełącznikStan domyślny
Niezbędnezablokowany, zawsze włączonywłączone
Funkcjonalneniezależnywyłączone
Analityczneniezależnywyłączone
Marketingoweniezależnywyłączone

Do czasu dokonania wyboru przez użytkownika nie jest uruchamiana żadna technologia z kategorii funkcjonalnej, analitycznej ani marketingowej. Zamknięcie banera bez wyboru, przewinięcie strony ani dalsze przeglądanie nie stanowią zgody i skutkują traktowaniem użytkownika tak, jakby odmówił zgody.

Ponowne zapytanie. Zgoda jest ważna przez 12 miesięcy. Po upływie tego okresu baner wyświetla się ponownie. Baner jest wyświetlany ponownie także wtedy, gdy Administrator doda nowe narzędzie lub nowy cel przetwarzania — poprzednia zgoda nie rozciąga się na cele, o których użytkownik nie był informowany.

Aplikacja nie wyświetla banera zgody i nie musi go wyświetlać w zakresie kategorii analitycznej i marketingowej, ponieważ nie stosuje żadnej technologii z tych kategorii (§7.4 ust. 1). Uruchomienie w Aplikacji takiej technologii wymaga uprzedniego wdrożenia mechanizmu zgody w samej Aplikacji — zgoda wyrażona na Stronie nie jest zgodą udzieloną w Aplikacji, a jej brak nie może być zastąpiony domniemaniem wynikającym z zalogowania się do systemu. Kwalifikacja kluczy funkcjonalnych z §7.2 jest przedmiotem odrębnego rozstrzygnięcia i nie jest przez ust. 5 przesądzona.

11.2. Zapis i rozliczalność zgody

Decyzja użytkownika zapisywana jest w pamięci lokalnej przeglądarki pod kluczem cookieConsent.

Zapis musi obejmować co najmniej:

rozstrzygnięcie dla każdej kategorii z osobna;

znacznik czasu (timestamp) udzielenia zgody w formacie ISO 8601;

oznaczenie wersji Polityki, na której podstawie zgoda została udzielona (COOKIE-2026-2.0 albo kolejne).

Traktowanie zgód już zapisanych. Po wdrożeniu czterech kategorii istniejąca wartość {necessary: true, analytics: true} nie może zostać potraktowana jako zgoda na obie nowe kategorie (analityczną i marketingową) — użytkownik nie miał możliwości ich rozdzielenia. Taką wartość należy traktować jako zgodę wygasłą i ponownie wyświetlić baner.

Zgoda zapisywana jest wyłącznie lokalnie, w przeglądarce użytkownika. Administrator nie prowadzi centralnego rejestru zgód powiązanego z tożsamością odwiedzającego — co jest świadomym wyborem minimalizującym zakres przetwarzania.

Na Stronie wdrożono mechanizm Google Consent Mode v2. Przed uruchomieniem jakiegokolwiek znacznika Google ustawiane są wartości domyślne:

  • ad_storage, ad_user_data, ad_personalization, analytics_storage = `denied`,
  • functionality_storage = `granted`, security_storage = `granted`,
  • wait_for_update: 500 — okno 500 ms na aktualizację decyzji.

Wartość domyślna sygnału `functionality_storage`. Sygnał functionality_storage jest ustawiany na granted już przed uzyskaniem zgody; pozostałe sygnały pozostają w stanie denied do czasu jej wyrażenia. Zakres technologii funkcjonalnych i zasady zgody dla nich określa §5 ust. 2 pkt 2.

Po wyrażeniu zgody wartości są zmieniane na granted (updateGoogleConsent). Uwaga: blok przywracający zapisaną decyzję przy starcie strony odczytuje jedno pole __consent.analytics i na jego podstawie nadaje granted również sygnałom reklamowym ad_storage, ad_user_data i ad_personalization. Jest to techniczne potwierdzenie połączenia dwóch odrębnych celów w jedną zgodę (§5 ust. 7).

Ograniczenie, o którym należy poinformować uczciwie. Consent Mode v2 zapobiega zapisaniu plików cookies przez narzędzia Google, ale nie zapobiega:

pobraniu skryptów gtm.js i gtag/js z serwerów Google — pobranie następuje przy każdym wejściu na Stronę, niezależnie od zgody, i ujawnia Google adres IP użytkownika, jego przeglądarkę oraz adres odwiedzanej podstrony;

wysyłaniu przez GA4 tzw. sygnałów bezplikowych (cookieless pings) zawierających zagregowane, pozbawione identyfikatora informacje o zdarzeniu.

Twierdzenie, że narzędzia analityczne „są uruchamiane wyłącznie po wyrażeniu zgody" jest zatem nieścisłe w odniesieniu do samego faktu załadowania kontenera. Niniejsza Polityka celowo formułuje to precyzyjniej.

Ramka `<noscript>` GTM. Strona zawiera ramkę <iframe> wskazującą na googletagmanager.com/ns.html, uruchamianą u użytkowników z wyłączoną obsługą JavaScript. Ramka ta nie może zostać objęta zgodą, ponieważ baner wymaga JavaScriptu. Z Aplikacji ramka została usunięta wraz z kontenerem (§7.4 ust. 3).

Microsoft Clarity i Piksel Meta nie respektują Google Consent Mode. Na Stronie zostały z tego powodu wyłączone z kodu HTML i są wstrzykiwane dynamicznie dopiero po wyrażeniu zgody (loadClarity, — loadMetaPixel, — applyAnalyticsConsent). Jest to rozwiązanie prawidłowe i należy je zachować. W Aplikacji zabezpieczenie takie nie jest potrzebne — Aplikacja nie uruchamia ani Microsoft Clarity, ani Piksela Meta, ani żadnego innego narzędzia analitycznego lub marketingowego (§7.4 ust. 1).

11.5. Zdarzenia konwersji a decyzja użytkownika

Zasada. Zdarzenia pomiarowe — odsłona strony oraz zdarzenia konwersji generate_lead i phone_click — są wysyłane wyłącznie wtedy, gdy użytkownik wyraził zgodę analityczną. Odmowa zgody wyłącza je w całości, także wtedy, gdy użytkownik kliknie numer telefonu albo wyśle formularz kontaktowy.

Piksel Meta ładuje się dopiero po udzieleniu zgody marketingowej, więc przed nią do Meta nie trafia żadne zdarzenie.

Zakres zasady. Reguła uprzedniości zgody z §5 ust. 4 obejmuje nie tylko zapis informacji w urządzeniu, lecz także samo wysłanie zdarzenia do dostawcy — również wtedy, gdy zdarzenie takie nie zapisuje identyfikatora w urządzeniu.

§12Wycofanie zgody#

Zgodę można wycofać w każdej chwili, bez podania przyczyny. Wycofanie zgody jest tak samo łatwe jak jej udzielenie (art. 7 ust. 3 RODO). Wycofanie nie wpływa na zgodność z prawem przetwarzania dokonanego przed wycofaniem.

Sposoby wycofania zgody:

przycisk „Zarządzaj cookies" w stopce Strony — ponownie otwiera baner z możliwością zmiany każdej kategorii;

ustawienia przeglądarki — usunięcie plików cookies i danych witryny dla domen mwarsztat.eu i panel.mwarsztat.eu;

rozszerzenia blokujące skrypty śledzące (np. uBlock Origin, Privacy Badger);

narzędzia rezygnacji udostępniane przez dostawców:

  • Google Analytics — dodatek do przeglądarki blokujący GA (tools.google.com/dlpage/gaoptout);
  • Microsoft Clarity — rezygnacja poprzez ustawienia prywatności Microsoft
  • Meta — ustawienia reklam na koncie Facebook / Instagram.

Zakres działania przycisku „Zarządzaj cookies" — informacja rzetelna. Wycofanie zgody powoduje, że narzędzia analityczne i marketingowe przestają być uruchamiane przy kolejnych wizytach. Wycofanie zgody nie usuwa automatycznie plików cookies już zapisanych w przeglądarce (_ga, _clck, _clsk, _fbp i pozostałych). Aby je usunąć, należy skorzystać z ustawień przeglądarki.

Instrukcje dla przeglądarek:

  • Chrome: Ustawienia → Prywatność i bezpieczeństwo → Pliki cookie i inne dane witryn
  • Firefox: Ustawienia → Prywatność i bezpieczeństwo → Ciasteczka i dane stron
  • Safari: Ustawienia → Prywatność → Zarządzaj danymi witryn
  • Edge: Ustawienia → Pliki cookie i uprawnienia witryn

Skutek wyłączenia cookies niezbędnych. Zablokowanie cookies niezbędnych w ustawieniach przeglądarki uniemożliwi zalogowanie się do Aplikacji, dokonanie płatności oraz zapamiętanie decyzji o zgodzie (baner będzie pojawiał się przy każdym wejściu).

Wycofanie zgody a dane robocze. Wycofanie zgody nie usuwa zapisów opisanych w §6.2, §7.1, §7.3 i §8 ust. 4 — są to dane wprowadzone przez samego użytkownika albo niezbędne do działania usługi. Kalkulatory (§6.2) mają otrzymać własny przycisk „Wyczyść zapisane dane"; dane robocze w Aplikacji usuwa się przez wyczyszczenie danych witryny w przeglądarce.

§13Odbiorcy danych, lokalizacja i przekazywanie poza EOG#

Zbiorczy wykaz odbiorców danych zbieranych za pomocą technologii śledzących oraz telemetrii opisanej w §10:

OdbiorcaRolaSiedziba / lokalizacja przetwarzaniaPodstawa transferu poza EOG
Google Ireland Limitedodrębny administrator / współadministrator (GA4, GTM, Google Ads)Irlandia (grupa: Google LLC, USA)EU-US Data Privacy Framework — decyzja wykonawcza Komisji (UE) 2023/1795 z 10 lipca 2023 r.
Microsoft Ireland Operations Limitedodrębny administrator (Clarity)Irlandia (grupa: Microsoft Corporation, USA)EU-US Data Privacy Framework
Meta Platforms Ireland Limitedwspóładministrator w zakresie PikselaIrlandia (grupa: Meta Platforms, Inc., USA)EU-US Data Privacy Framework
Stripe Payments Europe Ltdodrębny administrator (płatności, przeciwdziałanie nadużyciom)Irlandia
Ahrefs Pte. Ltdpodmiot przetwarzającySingapurStandardowe klauzule umowne (SCC)
Cloudflare, Inc.podmiot przetwarzający (CDN, ochrona przed botami, modyfikacja treści odpowiedzi — §6.1)USA
Sentry (Functional Software, Inc. / Sentry GmbH)podmiot przetwarzający; w zakresie §10 ust. 3 — podprocesor danych powierzonychUSA, przetwarzanie w regionie DE
Better Stack (Logtail)podmiot przetwarzający; w zakresie §10 ust. 3 — podprocesor danych powierzonychPunkt odbioru logów Falkenstein, Niemcy (eu-fsn-3) — a więc w EOGBrak transferu na etapie odbioru logów.
Supabasepodmiot przetwarzający (baza danych, uwierzytelnianie, pliki) — podprocesor danych powierzonychAWS `eu-central-1` — Frankfurt, Niemcy, a więc w Unii Europejskiej i w EOG. Podmiotem umownym pozostaje Supabase, Inc. z siedzibą w Stanach ZjednoczonychPrzechowywanie danych: brak przekazania poza EOG. Odrębnym przekazaniem pozostaje dostęp wsparcia, administracyjny i inżynierski Supabase, Inc. (USA) — podstawa: standardowe klauzule umowne (SCC) (zawarcie i zakres wymagają weryfikacji)
Operator VPS (hosting.lvl3.pl)podmiot przetwarzający (hosting aplikacji)

Ujawnienie lokalizacji bazy danych. Podstawowa baza danych i repozytorium plików Aplikacji — a więc pełen zakres danych klientów warsztatów, w tym fotografie pojazdów — znajdują się w regionie AWS `eu-central-1` (Frankfurt, Niemcy), a więc w Unii Europejskiej i w Europejskim Obszarze Gospodarczym. Fakt ten ma trzy skutki dla niniejszej Polityki:

musi być ujawniony, ponieważ dotyczy odbiorcy danych (art. 13 ust. 1 lit. f RODO);

w zakresie przechowywania tych danych nie dochodzi do przekazania do państwa trzeciego, a zatem rozdział V RODO nie znajduje do niego zastosowania. Oświadczenie, że podstawowa baza danych i repozytorium plików Aplikacji są prowadzone w Unii Europejskiej — w tym deklaracja „infrastruktura EU" widniejąca na Stronie — jest zgodne ze stanem faktycznym; nie rozciąga się ono natomiast na pozostałych odbiorców wymienionych w ust. 1, z których część przetwarza dane poza EOG;

niezależnie od miejsca przechowywania przekazaniem pozostaje dostęp Supabase, Inc. z siedzibą w Stanach Zjednoczonych — wsparcie techniczne oraz czynności administracyjne i inżynierskie wobec projektu prowadzonego we Frankfurcie. Dostęp ten stanowi przekazanie danych do państwa trzeciego i wymaga własnej podstawy; przyjmuje się standardowe klauzule umowne (SCC) (zawarcie i zakres wymagają weryfikacji). Zmiana regionu przechowywania nie usuwa tego przekazania ani obowiązku jego ujawnienia.

Kopię zastosowanych zabezpieczeń transferu można uzyskać, kontaktując się z Administratorem pod adresem kontaktmwarsztat.eu.

§14Prawa użytkownika#

W związku z przetwarzaniem danych osobowych zbieranych za pomocą technologii śledzących użytkownikowi przysługuje prawo do:

dostępu do danych (art. 15 RODO);

sprostowania danych (art. 16 RODO);

usunięcia danych (art. 17 RODO);

ograniczenia przetwarzania (art. 18 RODO);

przenoszenia danych (art. 20 RODO) — w zakresie przetwarzania opartego na zgodzie;

sprzeciwu wobec przetwarzania opartego na prawnie uzasadnionym interesie (art. 21 RODO) — dotyczy w szczególności logów, monitorowania błędów oraz Ahrefs Web Analytics;

cofnięcia zgody w dowolnym momencie (art. 7 ust. 3 RODO) — zob. §12;

wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych, ul. Stawki 2, 00-193 Warszawa.

Granica praw wobec danych powierzonych. Jeżeli żądanie dotyczy danych, których administratorem jest warsztat (klient warsztatu, pojazd, zlecenie), Administrator przekazuje je właściwemu warsztatowi i informuje o tym wnioskodawcę. Dotyczy to również danych opisanych w §7.3, §7.5, §8 ust. 5 i §10 ust. 3 — mimo że fizycznie znajdują się one w urządzeniu końcowym albo w systemach dostawców mWarsztat, rolę administratora pełni wobec nich warsztat.

Profilowanie. Piksel Meta oraz znaczniki Google Ads uruchamiane po wyrażeniu zgody marketingowej wiążą się z profilowaniem w rozumieniu art. 4 pkt 4 RODO — tworzeniem grup odbiorców i dobieraniem treści reklamowych na podstawie zachowania użytkownika. Profilowanie to nie wywołuje wobec użytkownika skutków prawnych ani nie wpływa na niego w podobnie istotny sposób, a zatem nie jest zautomatyzowanym podejmowaniem decyzji w rozumieniu art. 22 ust. 1 RODO.

§15Czego nie stosujemy#

Administrator oświadcza, że nie stosuje:

fingerprintingu urządzenia w celach reklamowych;

sprzedaży ani udostępniania danych o zachowaniu użytkowników brokerom danych;

tzw. cookie walls — dostęp do Strony, Aplikacji i Aplikacji mobilnej nie jest uzależniony od wyrażenia zgody na cookies funkcjonalne, analityczne lub marketingowe;

przetwarzania szczególnych kategorii danych (art. 9 RODO) w celach analitycznych lub marketingowych; zastrzeżenie to nie wyłącza ryzyka incydentalnego opisanego w §7.5 ust. 2, które Administrator ujawnia wprost, zamiast go negować — źródło tego ryzyka w Aplikacji (nagrywanie sesji) zostało usunięte, lecz dotyczyło okresu wskazanego w §7.5 ust. 7;

zautomatyzowanego podejmowania decyzji wywołującego skutki prawne (art. 22 ust. 1 RODO) na podstawie danych zbieranych technologiami śledzącymi.

§16Spójność z pozostałymi dokumentami#

Niniejsza Polityka stanowi część pakietu dokumentów obejmującego również: Regulamin usługi płatnej, Zasady płatności, odnowień i zwrotów, Politykę prywatności oraz umowę powierzenia przetwarzania danych (DPA).

Wartości liczbowe są identyczne we wszystkich dokumentach pakietu i w komunikatach wyświetlanych użytkownikowi. Dotyczy to w szczególności:

okresu ważności zgody na cookies (§11.1 ust. 4 — przyjęto 12 miesięcy);

okresu retencji logów i raportów błędów (§10 ust. 5);

okresów retencji danych po rozwiązaniu umowy — jeden łańcuch: 30 dni karencji + 7 dni na usunięcie ze środowiska produkcyjnego + cykl retencji kopii zapasowych (Regulamin §15 ust. 3–4, Zasady Płatności §10 ust. 8, DPA §13 ust. 3, Polityka prywatności §10 ust. 2); ten sam łańcuch stosuje się do Konta po zakończonym okresie próbnym bez zakupu;

wersji pakietu i daty wejścia w życie — wspólnych dla wszystkich pięciu dokumentów (MW-LEGAL-2026.1; data, ustalana jedną decyzją).

Rozbieżność między dwoma wiążącymi dokumentami zostanie w razie sporu odczytana na korzyść użytkownika (art. 385 § 2 zd. 2 k.c.).

W zakresie danych powierzonych (§7.3, §7.5, §8 ust. 5, §10 ust. 3) pierwszeństwo mają postanowienia DPA. Każdy podmiot wskazany w §13 jako podprocesor danych powierzonych musi być wymieniony w Załączniku nr 2 do DPA; rozbieżność między §13 a tym załącznikiem jest samodzielną wadą dokumentacji i podstawą roszczeń Usługobiorcy.

§17Zmiany Polityki i archiwum wersji#

Administrator może zmieniać Politykę, w szczególności w razie dodania nowego narzędzia, zmiany dostawcy lub zmiany stanu prawnego.

Każda wersja Polityki otrzymuje oznaczenie wersji (COOKIE-RRRR-x.y) i datę wejścia w życie. Wersje archiwalne są publikowane pod stałym, publicznie dostępnym adresem, tak aby użytkownik mógł w każdym czasie odtworzyć treść wersji, na której podstawie udzielił zgody. Udostępnianie wersji archiwalnych „na żądanie" jest niewystarczające — bez publicznego archiwum utrwalone przy zgodzie oznaczenie wersji nie wskazuje na żaden możliwy do odtworzenia dokument.

Zmiana polegająca na dodaniu nowego celu lub nowego odbiorcy danych powoduje ponowne wyświetlenie banera zgody. Wcześniej udzielona zgoda nie rozciąga się na cele, o których użytkownik nie był informowany.

O istotnych zmianach Usługobiorcy posiadający konto są informowani drogą elektroniczną z wyprzedzeniem.

Warunek wykonalności. Zobowiązanie z ust. 4 nie może zostać opublikowane, dopóki nie działa kanał wysyłki wiadomości do Usługobiorców. Zobowiązanie bez mechanizmu jest gorsze niż jego brak.

§18Kontakt#

Pytania dotyczące niniejszej Polityki, wnioski o realizację praw oraz żądanie kopii zabezpieczeń transferu poza EOG należy kierować na adres:

kontaktmwarsztat.eu · tel. +48 731 044 330 mBurdzy Mikołaj Burdzy, ul. Tadeusza Boya-Żeleńskiego 2, 55-300 Środa Śląska

(Koniec Części I — treści przeznaczonej do publikacji.)