§1Postanowienia wstępne i zakres dokumentu#
Niniejsza Polityka cookies i technologii śledzących (dalej: „Polityka") opisuje zasady przechowywania informacji w urządzeniu końcowym użytkownika oraz uzyskiwania dostępu do informacji już w nim przechowywanych, a także zasady stosowania innych technologii służących do identyfikacji, pomiaru lub śledzenia zachowań użytkownika.
Polityka obejmuje wszystkie serwisy i aplikacje prowadzone przez Administratora:
stronę internetową mwarsztat.eu wraz z podstronami (dalej: „Strona") — witryna marketingowa, blog, cennik, kalkulatory branżowe, formularz kontaktowy;
aplikację panel.mwarsztat.eu (dalej: „Aplikacja" lub „Panel") — właściwy system SaaS, w tym publicznie dostępny ekran logowania i rejestracji konta renderowany pod adresem głównym dla użytkownika niezalogowanego;
aplikację mobilną mWarsztat (dalej: „Aplikacja mobilna") — zob. §8.
Polityka stanowi uzupełnienie Polityki prywatności i należy ją czytać łącznie z nią. W zakresie nieuregulowanym w Polityce stosuje się Politykę prywatności.
Polityka nie dotyczy danych klientów i pojazdów, które Usługobiorca (warsztat) wprowadza do Aplikacji. W odniesieniu do tych danych administratorem pozostaje Usługobiorca, a mWarsztat jest podmiotem przetwarzającym na podstawie umowy powierzenia przetwarzania danych (DPA). Zastrzeżenie to ma jednak trzy istotne wyjątki, które Polityka opisuje wprost, ponieważ dotyczą one przechowywania danych powierzonych w urządzeniu końcowym albo ich ujawnienia podmiotom trzecim:
§7.3 — Aplikacja zapisuje w pamięci lokalnej przeglądarki robocze wersje dokumentów zawierających dane klientów warsztatu;
§7.5 — narzędzie nagrywające sesję rejestrowało ekrany zawierające dane klientów warsztatu; przetwarzanie to zostało zamknięte, a Polityka ujawnia je jako fakt historyczny, ponieważ dotyczyło danych powierzonych;
§8 ust. 4 i §10 ust. 3 — pamięć podręczna Aplikacji mobilnej oraz dzienniki zdarzeń i raporty błędów mogą zawierać dane powierzone.
Terminy pisane wielką literą, a niezdefiniowane w Polityce, mają znaczenie nadane im w Regulaminie świadczenia usługi mWarsztat (SaaS).
§2Administrator i adres kontaktowy#
Administratorem danych osobowych przetwarzanych w związku ze stosowaniem plików cookies i technologii śledzących na Stronie, w Aplikacji i w Aplikacji mobilnej jest:
mBurdzy Mikołaj Burdzy
ul. Tadeusza Boya-Żeleńskiego 2, 55-300 Środa Śląska
NIP: 9131633087 · REGON: 521784142
e-mail: kontaktmwarsztat.eu · tel.: +48 731 044 330
Jeden adres do wszystkich spraw wynikających z niniejszej Polityki. Wszelkie sprawy dotyczące cookies, technologii śledzących, wycofania zgody oraz realizacji praw z §14 należy kierować na adres kontaktmwarsztat.eu. Adres ten jest adresem wiążącym, a wszystkie komunikaty w Aplikacji i w wiadomościach automatycznych muszą wskazywać ten sam adres. Żądanie skierowane na dowolny inny adres publikowany przez Administratora wywołuje jednak te same skutki i uważa się je za skutecznie doręczone z chwilą wpływu; Administrator nie może powoływać się na skierowanie pisma pod inny adres.
Administrator nie wyznaczył Inspektora Ochrony Danych. Nie zachodzi żadna z przesłanek obowiązkowego wyznaczenia z art. 37 ust. 1 RODO.
W odniesieniu do niektórych plików cookies podmiotów trzecich (w szczególności Stripe, Google, Microsoft, Meta) dostawca tych plików działa jako odrębny administrator lub współadministrator — zaznaczono to wyraźnie w tabelach §6–§9 oraz w §13.
§3Definicje techniczne#
Pliki cookies (ciasteczka) — niewielkie pliki tekstowe zapisywane przez przeglądarkę w urządzeniu końcowym użytkownika i odsyłane do serwera przy kolejnych żądaniach.
cookies własne (first-party) — zapisywane w domenie mwarsztat.eu lub panel.mwarsztat.eu;
cookies podmiotów trzecich (third-party) — zapisywane w domenie innego dostawcy (np. clarity.ms, stripe.com);
cookies sesyjne — usuwane po zamknięciu przeglądarki;
cookies trwałe — przechowywane do upływu zadeklarowanego terminu ważności lub do ręcznego usunięcia.
Pamięć lokalna przeglądarki (`localStorage`), pamięć sesji (`sessionStorage`), bazy danych w przeglądarce (IndexedDB, WebSQL/SQLite) oraz — w Aplikacji mobilnej — pamięć chroniona systemu operacyjnego (Keychain / Keystore, `expo-secure-store`), pamięć asynchroniczna (`AsyncStorage`) i lokalna baza SQLite — mechanizmy przechowywania danych w urządzeniu końcowym, technicznie odrębne od cookies, lecz objęte tym samym reżimem prawnym. Art. 5 ust. 3 dyrektywy 2002/58/WE dotyczy „przechowywania informacji lub uzyskiwania dostępu do informacji już przechowywanej w urządzeniu końcowym", niezależnie od użytej technologii; potwierdzają to Wytyczne EROD 2/2023. mWarsztat wykorzystuje wszystkie wymienione mechanizmy i wykazuje je w tabelach na równi z cookies.
Piksel / tag / znacznik pomiarowy — fragment kodu (obraz 1×1 px, skrypt JavaScript lub ramka <iframe>) ładowany z serwera podmiotu trzeciego, którego samo pobranie przekazuje temu podmiotowi adres IP, nagłówek User-Agent, adres odwiedzanej strony i adres strony odsyłającej — nawet jeśli nie zapisuje żadnego pliku cookie.
Menedżer tagów (tag manager) — kontener (u nas: Google Tag Manager), który po załadowaniu uruchamia dalsze znaczniki zgodnie z konfiguracją przechowywaną poza kodem źródłowym serwisu, po stronie dostawcy.
Nagrywanie sesji / mapy ciepła (session replay) — technologia rejestrująca ruchy kursora, kliknięcia, przewijanie oraz odtwarzalny zapis widoku strony.
Sygnał bezplikowy (cookieless ping) — żądanie wysyłane do serwera dostawcy narzędzia pomiarowego mimo braku zgody na zapis w urządzeniu; nie zawiera identyfikatora zapisanego w urządzeniu, ale zawiera adres IP, adres odwiedzanej strony i parametry zdarzenia.
Fingerprinting (odcisk urządzenia) — identyfikacja urządzenia na podstawie kombinacji jego cech (rozdzielczość, zainstalowane czcionki, strefa czasowa, parametry renderowania) bez zapisywania pliku w urządzeniu.
Technologie śledzące — zbiorczo: wszystkie mechanizmy wskazane w ust. 1–7.
§4Podstawa prawna#
Podstawa telekomunikacyjna (zgoda na dostęp do urządzenia końcowego). Przechowywanie informacji w urządzeniu końcowym użytkownika i uzyskiwanie do nich dostępu jest dopuszczalne wyłącznie po uprzednim uzyskaniu zgody użytkownika, z wyjątkiem sytuacji wskazanych w ustawie.
Podstawą jest ustawa z dnia 12 lipca 2024 r. — Prawo komunikacji elektronicznej (Dz.U. 2024 poz. 1221), dalej „PKE", która weszła w życie 10 listopada 2024 r. i uchyliła ustawę z dnia 16 lipca 2004 r. — Prawo telekomunikacyjne.
Podstawa unijna. Art. 5 ust. 3 dyrektywy 2002/58/WE Parlamentu Europejskiego i Rady z dnia 12 lipca 2002 r. dotyczącej przetwarzania danych osobowych i ochrony prywatności w sektorze łączności elektronicznej (dyrektywa o prywatności i łączności elektronicznej, „ePrivacy"), zmienionej dyrektywą 2009/136/WE.
Podstawa ochrony danych osobowych. Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. (RODO), w szczególności:
art. 6 ust. 1 lit. a RODO — zgoda, dla cookies funkcjonalnych, analitycznych i marketingowych;
art. 6 ust. 1 lit. b RODO — niezbędność do wykonania umowy (sesja zalogowanego użytkownika Aplikacji, realizacja płatności);
art. 6 ust. 1 lit. c RODO — obowiązek prawny (przechowywanie dowodów zgody, obowiązki w zakresie przeciwdziałania nadużyciom płatniczym);
art. 6 ust. 1 lit. f RODO — prawnie uzasadniony interes (bezpieczeństwo serwisu, ochrona przed nadużyciami i botami, diagnostyka błędów, logi serwerowe); zob. motyw 47 zdanie ostatnie RODO, zgodnie z którym przetwarzanie danych osobowych w celu zapobiegania nadużyciom stanowi prawnie uzasadniony interes administratora;
art. 4 pkt 11 i art. 7 RODO — warunki ważnej zgody (dobrowolność, konkretność, świadomość, jednoznaczność, rozłączność celów, możliwość wycofania, rozliczalność);
art. 28 RODO — powierzenie i podpowierzenie przetwarzania, w zakresie, w jakim technologia śledząca albo mechanizm telemetryczny obejmuje dane, których administratorem jest Usługobiorca (§7.3, §7.5, §8 ust. 4, §10 ust. 3);
art. 30 ust. 1 RODO — obowiązek prowadzenia rejestru czynności przetwarzania dokonywanych przez Administratora we własnym celu; czynności opisane w niniejszej Polityce (analityka, marketing, logi, monitorowanie błędów) muszą być w tym rejestrze ujęte.
Wytyczne organów nadzorczych (charakter interpretacyjny, nie źródło prawa):
Wytyczne EROD (EDPB) 2/2023 w sprawie technicznego zakresu art. 5 ust. 3 dyrektywy 2002/58/WE — obejmują zakresem przepisu również localStorage, piksele, adresy URL z identyfikatorami i inne techniki bezplikowe.;
Wytyczne EROD 05/2020 dotyczące zgody w rozumieniu rozporządzenia 2016/679 — w szczególności zakaz łączenia (bundlingu) odrębnych celów w jedną zgodę oraz zakaz uznawania dalszego przeglądania strony za zgodę;
Wytyczne EROD 03/2022 dotyczące zwodniczych wzorców projektowych (dark patterns) w interfejsach mediów społecznościowych — stosowane odpowiednio do banerów zgody, w szczególności w zakresie równorzędności wizualnej przycisków i dostępności ustawień szczegółowych;
Opinia 04/2012 Grupy Roboczej Art. 29 w sprawie zwolnienia niektórych cookies z obowiązku uzyskania zgody (WP 194) — katalog cookies zwolnionych, w tym cookies uwierzytelniające sesję, cookies danych wprowadzonych przez użytkownika (user-input cookies, zwolnione wyłącznie jako sesyjne, o krótkim czasie życia) oraz cookies bezpieczeństwa zorientowane na użytkownika (user-centric security cookies), do których zaliczamy cookies antyfraudowe Stripe (zob. §9).
Organ nadzorczy: Prezes Urzędu Ochrony Danych Osobowych, ul. Stawki 2, 00-193 Warszawa (uodo.gov.pl). W zakresie obowiązków wynikających z PKE właściwy jest Prezes Urzędu Komunikacji Elektronicznej.
§5Kategorie technologii i zasady zgody#
Administrator dzieli stosowane technologie na cztery kategorie. Podział ten musi być odwzorowany jeden do jednego w banerze zgody — użytkownik ma otrzymać tyle niezależnych przełączników, ile jest kategorii wymagających zgody.
Kategorie:
Niezbędne — bez nich Strona, Aplikacja lub Aplikacja mobilna nie działa albo nie da się zrealizować usługi wyraźnie żądanej przez użytkownika (zalogowanie się, wysłanie formularza, dokonanie płatności, ochrona przed botami). Nie wymagają zgody — na podstawie wyłączenia przewidzianego w PKE oraz art. 6 ust. 1 lit. b i f RODO. Kategoria ta jest zawsze aktywna i nie da się jej wyłączyć w banerze; można ją wyłączyć wyłącznie w ustawieniach przeglądarki albo systemu operacyjnego, co jednak uniemożliwi korzystanie z serwisu.
Funkcjonalne — zapamiętują wybory i dane wprowadzone przez użytkownika, które podnoszą wygodę korzystania (motyw jasny/ciemny, układ terminarza, dane wpisane w kalkulatorze), ale bez których serwis nadal działa. Wymagają zgody, chyba że w konkretnym przypadku stanowią realizację funkcji wyraźnie żądanej przez użytkownika i są ograniczone do czasu trwania sesji. Rozstrzygnięcie tej kwalifikacji dla każdej pozycji:.
Analityczne — mierzą ruch, zachowanie użytkowników i skuteczność treści. Zawsze wymagają zgody. Polskie prawo nie przewiduje wyłączenia dla „analityki pierwszej strony" znanego z niektórych innych państw członkowskich.
Marketingowe — służą kierowaniu reklamy, pomiarowi konwersji, remarketingowi i budowaniu grup odbiorców u dostawców reklamy. Zawsze wymagają zgody, i to zgody odrębnej od analitycznej.
Zasada uprzedniości. Żadna technologia z kategorii funkcjonalnej, analitycznej ani marketingowej nie może zostać uruchomiona przed uzyskaniem zgody. Dotyczy to również samego pobrania skryptu z serwera podmiotu trzeciego — pobranie pliku ujawnia temu podmiotowi adres IP użytkownika i adres odwiedzanej strony, a więc stanowi przetwarzanie danych osobowych niezależnie od tego, czy skrypt zapisze później plik cookie.
Zasada uprzedniości dotyczy także wysyłania zdarzeń. Brak zgody oznacza brak nie tylko zapisu w urządzeniu, ale też brak wysyłki zdarzeń pomiarowych i konwersyjnych do dostawcy — w tym sygnałów bezplikowych (§3 ust. 6). Zdarzenie wysłane mimo odmowy zgody jest przetwarzaniem danych osobowych bez podstawy prawnej, choćby nie zapisało pliku w urządzeniu. Zob. §11.5.
Zasada granularności terytorialnej i międzydomenowej. Odmowa zgody wyrażona na Stronie musi być respektowana w Aplikacji i odwrotnie, jeżeli użytkownik przechodzi między nimi w ramach jednej ścieżki. Uruchomienie w Aplikacji narzędzia, którego użytkownik przed chwilą odmówił na Stronie, jest zignorowaniem otrzymanej odmowy — naruszeniem poważniejszym niż samo niezapytanie o zgodę.
Zasada równorzędności. Przycisk odmowy zgody musi być tak samo widoczny, tak samo dostępny, umieszczony na tym samym poziomie i wymagać tyle samo kliknięć, co przycisk akceptacji. Równorzędność obejmuje wagę wizualną — kontrast, wypełnienie tła i wielkość czcionki — a nie tylko liczbę kliknięć. Odmowa zgody nie może wiązać się z żadnym pogorszeniem funkcjonalności poza brakiem funkcji, których ta zgoda dotyczy.
Zasada rozłączności. Zgoda na analitykę i zgoda na marketing są odrębnymi zgodami. Nie wolno ich łączyć w jeden przełącznik.
Brak domyślnej zgody. Wszystkie przełączniki inne niż „Niezbędne" są domyślnie wyłączone, a wszystkie sygnały zgody przekazywane dostawcom narzędzi mają wartość początkową „odmowa". Zamknięcie banera, przewinięcie strony lub dalsze korzystanie z serwisu nie jest zgodą.
§6Wykaz technologii — Strona mwarsztat.eu#
6.1. Kategoria: NIEZBĘDNE (bez zgody)
| Nazwa / klucz | Dostawca | Rodzaj | Cel | Okres przechowywania |
|---|---|---|---|---|
cookieConsent | mWarsztat (własne) | localStorage | Zapis decyzji użytkownika o zgodzie na cookies. Bez niego baner pojawiałby się przy każdym wejściu, a Administrator nie mógłby wykazać rozliczalności zgody (art. 7 ust. 1 RODO) | Obecnie: bezterminowo, do ręcznego usunięcia. Docelowo: 12 miesięcy, po czym ponowne zapytanie o zgodę. |
planBuilder | mWarsztat (własne) | sessionStorage | Zapamiętanie modułów wybranych przez użytkownika w konfiguratorze cennika, aby wybór nie znikał przy przejściu między podstronami. Funkcja wyraźnie zainicjowana przez użytkownika, ograniczona do sesji — zwolnienie WP 194 (user-input cookies) | Do zamknięcia karty przeglądarki |
mwarsztat_contact_prefill | mWarsztat (własne) | sessionStorage | Przeniesienie danych z jednej strony na formularz kontaktowy, aby użytkownik nie wpisywał ich ponownie. Klucz jest zapisywany również przez interfejs WebMCP udostępniany agentom AI działającym w przeglądarce — agent może wypełnić formularz kontaktowy w imieniu użytkownika. Odpowiednik „cookie danych wprowadzonych przez użytkownika" (WP 194), ograniczony do sesji i usuwany natychmiast po odczytaniu | Do zamknięcia karty przeglądarki albo do odczytania przez formularz — w zależności od tego, co nastąpi wcześniej |
__cf_bm | Cloudflare, Inc. | cookie podmiotu trzeciego | Wykrywanie ruchu zautomatyzowanego (botów), ochrona przed nadużyciami. Cookie bezpieczeństwa zorientowane na użytkownika | ok. 30 minut |
_cfuvid | Cloudflare, Inc. | cookie podmiotu trzeciego | Rozróżnianie żądań na potrzeby limitowania ruchu (rate limiting) | Sesyjny |
cf_clearance | Cloudflare, Inc. | cookie podmiotu trzeciego | Zapamiętanie pozytywnego wyniku weryfikacji antybotowej (challenge) | — |
6.2. Kategoria: FUNKCJONALNE (wymagają zgody)
Na Stronie działają kalkulatory branżowe, które zapisują wprowadzone przez użytkownika dane w pamięci lokalnej przeglądarki, aby nie zniknęły po zamknięciu karty. Każdy z tych kluczy ma prefiks mwarsztat:tool:.
| Nazwa / klucz | Dostawca | Rodzaj | Cel i zakres danych | Okres przechowywania |
|---|---|---|---|---|
mwarsztat:tool:estimate-workshop | mWarsztat (własne) | localStorage | Kalkulator kosztorysu — dane warsztatu wpisane przez użytkownika: nazwa, NIP, adres, numer telefonu i adres e-mail. Są to dane osobowe użytkownika będącego osobą fizyczną prowadzącą działalność gospodarczą | Do czasu ręcznego usunięcia przez użytkownika |
mwarsztat:tool:estimate-data | mWarsztat (własne) | localStorage | Kalkulator kosztorysu — pozycje usług, stawki i liczba godzin | jw. |
mwarsztat:tool:ksef-compliance-v2 | mWarsztat (własne) | localStorage | Kalkulator gotowości na KSeF — odpowiedzi użytkownika | jw. |
mwarsztat:tool:hourly-rate | mWarsztat (własne) | localStorage | Kalkulator stawki godzinowej — dane kosztowe warsztatu | jw. |
mwarsztat:tool:job-margin | mWarsztat (własne) | localStorage | Kalkulator marży na zleceniu | jw. |
Kwalifikacja prawna — dlaczego to kategoria funkcjonalna, a nie niezbędna. Zwolnienie z Opinii WP 194 dla „danych wprowadzonych przez użytkownika" (user-input cookies) obejmuje wyłącznie przechowywanie sesyjne, przez czas potrzebny do dokończenia czynności rozpoczętej przez użytkownika. Powyższe klucze są zapisywane w localStorage, czyli trwale i bezterminowo, wyraźnie w celu przetrwania zamknięcia karty. Wykracza to poza zwolnienie, dlatego Administrator kwalifikuje je jako kategorię funkcjonalną wymagającą zgody.
Dane klienta warsztatu nie są zapisywane. W kalkulatorze kosztorysu pola dotyczące klienta
i pojazdu (imię i nazwisko, telefon, pojazd, numer rejestracyjny) są przechowywane
wyłącznie na czas jednej sesji przeglądarki i nie trafiają do `localStorage`.
6.3. Kategoria: ANALITYCZNE (wymagają zgody)
| Nazwa / klucz | Dostawca | Rodzaj | Cel | Okres przechowywania |
|---|---|---|---|---|
_ga | Google Ireland Limited | cookie własne (zapis przez skrypt Google) | Google Analytics 4 (identyfikator pomiarowy G-B2D47K5731) — rozróżnianie unikalnych użytkowników | 2 lata (domyślny okres ważności cookie GA4) |
_ga_B2D47K5731 | Google Ireland Limited | cookie własne | GA4 — utrzymanie i licznik stanu sesji dla danego strumienia danych | 2 lata |
kontener GTM GTM-MGTHGJNP | Google Ireland Limited | skrypt / menedżer tagów | Google Tag Manager. Sam kontener nie zapisuje własnych cookies, ale uruchamia znaczniki, które je zapisują, oraz przekazuje Google adres IP i adres odwiedzanej strony już w momencie pobrania skryptu | Nie dotyczy (skrypt) |
_clck | Microsoft Ireland Operations Limited | cookie podmiotu trzeciego | Microsoft Clarity (projekt wx9tcf26i9) — powiązanie wielu wizyt tego samego użytkownika z jednym identyfikatorem Clarity | 1 rok |
_clsk | Microsoft Ireland Operations Limited | cookie podmiotu trzeciego | Clarity — połączenie zdarzeń w obrębie jednej sesji (nagranie sesji) | 1 dzień |
CLID | Microsoft (clarity.ms) | cookie podmiotu trzeciego | Clarity — identyfikacja pierwszej wizyty użytkownika w danej witrynie | 1 rok |
ANONCHK | Microsoft (c.clarity.ms) | cookie podmiotu trzeciego | Clarity — wskaźnik, czy identyfikator MUID może być wykorzystany do celów reklamowych | 10 minut |
SM | Microsoft (c.clarity.ms) | cookie podmiotu trzeciego | Clarity — synchronizacja identyfikatora MUID między domenami Microsoft | Sesyjny |
MUID | Microsoft | cookie podmiotu trzeciego | Identyfikator używany przez Microsoft również do celów reklamowych (Microsoft Advertising / Bing). Z tego powodu Clarity nie jest narzędziem czysto analitycznym — zob. uwagę poniżej | ok. 390 dni |
| Ahrefs Web Analytics | Ahrefs Pte. Ltd (Singapur) | skrypt bez cookies | Zagregowany pomiar ruchu (odsłony, źródła odesłań). Nie zapisuje plików cookies ani `localStorage` | Nie dotyczy |
| Umami (samodzielnie hostowany) | brak podmiotu trzeciego — narzędzie działa na infrastrukturze Administratora | skrypt bez cookies (analytics.mwarsztat.eu) | Własny pomiar odsłon i źródeł odesłań bez identyfikowania osób. Nie zapisuje plików cookies; zebrane dane pozostają na infrastrukturze Administratora i nie są przekazywane do państwa trzeciego | Nie dotyczy |
Microsoft Clarity — zakres narzędzia. Clarity rejestruje nagrania sesji i mapy ciepła oraz posługuje się identyfikatorem MUID, który Microsoft wykorzystuje także w ekosystemie reklamowym. Z tego powodu Administrator nie traktuje Clarity jako narzędzia wyłącznie analitycznego i obejmuje je zgodą na równi z technologiami marketingowymi.
Anonimizacja adresu IP w GA4. Parametr anonymize_ip pochodzi z Universal Analytics; w GA4 nie ma on żadnego efektu, ponieważ GA4 obsługuje adresy IP według własnych, niekonfigurowalnych reguł dostawcy. Niniejsza Polityka nie deklaruje wobec tego anonimizacji adresu IP jako zabezpieczenia stosowanego przez Administratora.
Ahrefs Web Analytics — podstawa działania. Brak plików cookies wyłącza obowiązek uzyskania zgody wynikający z PKE, ale:
samo pobranie skryptu z analytics.ahrefs.com przekazuje dostawcy adres IP użytkownika, adres URL i nagłówek User-Agent — jest to przetwarzanie danych osobowych w rozumieniu RODO i wymaga podstawy z art. 6 RODO (przyjmujemy art. 6 ust. 1 lit. f — prawnie uzasadniony interes w postaci pomiaru skuteczności treści), a nie jest „przetwarzaniem żadnym";
dostawca ma siedzibę w Singapurze — poza EOG; podstawę transferu opisuje §13;
6.4. Kategoria: MARKETINGOWE (wymagają zgody)
| Nazwa / klucz | Dostawca | Rodzaj | Cel | Okres przechowywania |
|---|---|---|---|---|
_fbp | Meta Platforms Ireland Limited | cookie własne (zapis przez skrypt Meta) | Piksel Meta (identyfikator 1618100089272943) — pomiar konwersji kampanii, budowanie grup odbiorców, remarketing | 3 miesiące |
fr | Meta Platforms Ireland Limited | cookie podmiotu trzeciego, domena facebook.com | Kierowanie reklam i pomiar. Zapisywane po stronie Meta, poza kontrolą Administratora | 3 miesiące |
_gcl_au | Google Ireland Limited | cookie własne | Google Ads Conversion Linker — przypisanie konwersji do kliknięcia w reklamę | 3 miesiące |
sygnały Google Consent Mode v2 (ad_storage, ad_user_data, ad_personalization) | Google Ireland Limited | parametry przekazywane do Google | Przekazanie Google informacji o zakresie udzielonej zgody | Nie dotyczy |
zdarzenia konwersji generate_lead, phone_click | Google Ireland Limited | zdarzenia GA4/GTM | Pomiar skuteczności kampanii. Wysyłane wyłącznie po udzieleniu zgody analitycznej — zob. §11.5 | Nie dotyczy |
zdarzenia konwersji Lead, Contact | Meta Platforms Ireland Limited | zdarzenia Piksela Meta | jw.; wysyłane wyłącznie wtedy, gdy Piksel został wcześniej załadowany, a więc po zgodzie | Nie dotyczy |
§7Wykaz technologii — Aplikacja panel.mwarsztat.eu#
7.1. Kategoria: NIEZBĘDNE (bez zgody)
| Nazwa / klucz | Dostawca | Rodzaj | Cel | Okres przechowywania |
|---|---|---|---|---|
mwarsztat-auth | mWarsztat / Supabase | localStorage | Token sesji zalogowanego użytkownika (Supabase Auth, przepływ PKCE). Bez niego niemożliwe jest utrzymanie zalogowania. Klucz uwierzytelniający — zwolniony ze zgody (WP 194) | Do wylogowania lub wygaśnięcia tokenu odświeżającego. |
| klucz weryfikatora PKCE | mWarsztat / Supabase | localStorage | Weryfikator PKCE — zabezpieczenie procesu logowania przed przechwyceniem kodu autoryzacyjnego. Klucz generowany automatycznie przez @supabase/supabase-js na podstawie storageKey: 'mwarsztat-auth' | Do zakończenia procesu logowania. |
mw.invLegalBanner.dismissed.<id-warsztatu> | mWarsztat (własne) | localStorage | Zapamiętanie, że użytkownik zamknął komunikat prawny w module magazynowym. Bez niego komunikat wyświetlałby się przy każdym wejściu | Do ręcznego usunięcia |
7.2. Kategoria: FUNKCJONALNE (wymagają zgody)
| Nazwa / klucz | Dostawca | Rodzaj | Cel | Okres przechowywania |
|---|---|---|---|---|
theme | mWarsztat (biblioteka next-themes) | localStorage | Zapamiętanie wyboru motywu jasnego / ciemnego / systemowego. Nazwa klucza jest domyślną nazwą biblioteki — w nie ustawiono własnego storageKey | Do ręcznego usunięcia |
scheduler_view_mode | mWarsztat (własne) | localStorage | Zapamiętanie trybu widoku terminarza | Do ręcznego usunięcia |
scheduler_orientation | mWarsztat (własne) | localStorage | Zapamiętanie orientacji siatki terminarza | Do ręcznego usunięcia |
kiosk:fullscreen | mWarsztat (własne) | localStorage | Zapamiętanie trybu pełnoekranowego kiosku magazynowego | Do ręcznego usunięcia |
7.3. Dane powierzone przechowywane w pamięci przeglądarki — ujawnienie szczególne
Aplikacja zapisuje w pamięci lokalnej przeglądarki robocze wersje dokumentów i formularzy, aby przypadkowe zamknięcie karty nie kasowało pracy operatora. Zapisy te obejmują dane, których administratorem jest Usługobiorca (warsztat), a nie mWarsztat:
| Nazwa / klucz | Rodzaj | Co zawiera | Kiedy jest usuwany |
|---|---|---|---|
order-faktura-draft:<id-zlecenia> | localStorage | Robocze pozycje faktury dla konkretnego zlecenia: nazwy usług i części, ilości, ceny | Dopiero po wystawieniu faktury — nie po wylogowaniu |
mwarsztat_cart_<id-warsztatu> | localStorage | Koszyk zamówienia części u dostawcy: indeksy, nazwy, ilości, ceny | Po złożeniu zamówienia — nie po wylogowaniu |
inv-draft:<id-arkusza>:<id-pozycji> | localStorage | Robocze wyniki inwentaryzacji | Po zapisaniu pozycji — nie po wylogowaniu |
Zapisy te są niezbędne do realizacji funkcji wyraźnie żądanej przez użytkownika (kontynuowanie rozpoczętego dokumentu) i z tego względu nie wymagają zgody w rozumieniu PKE. Wymagają natomiast ujawnienia — użytkownik i Usługobiorca muszą wiedzieć, że dane ich klientów znajdują się w pamięci przeglądarki, a nie wyłącznie na serwerze.
Ostrzeżenie o skutku dla bezpieczeństwa. Wylogowanie z Aplikacji nie kasuje tych zapisów. Mechanizm czyszczenia uruchamiany przy zdarzeniu SIGNED_OUT obejmuje wyłącznie pamięć podręczną zapytań w pamięci operacyjnej, a nie pamięć lokalną przeglądarki. Na komputerze współdzielonym w warsztacie oznacza to, że po wylogowaniu jednego pracownika pozycje faktur, koszyki i arkusze inwentaryzacyjne pozostają dostępne dla kolejnej osoby korzystającej z tej samej przeglądarki.
Administrator kieruje do Usługobiorcy następujące zastrzeżenie:
*Część danych roboczych (pozycje faktur, koszyki zamówień, arkusze inwentaryzacyjne) jest
tymczasowo przechowywana w pamięci przeglądarki na urządzeniu, na którym pracujesz, i nie
jest usuwana automatycznie po wylogowaniu. Jeżeli korzystasz z komputera współdzielonego,
po zakończeniu pracy wyczyść dane witryny w przeglądarce.*
7.4. Kategorie ANALITYCZNE i MARKETINGOWE — Aplikacja ich nie stosuje
Aplikacja nie uruchamia żadnej technologii analitycznej ani marketingowej. Nie działa w niej menedżer tagów, narzędzie analityki ruchu, narzędzie nagrywania sesji ani piksel reklamowy. W konsekwencji Aplikacja nie zapisuje w urządzeniu użytkownika żadnego pliku cookie ani innego identyfikatora z kategorii analitycznej lub marketingowej, a tabele §6.3 i §6.4 nie mają do niej zastosowania.
Rozgraniczenie ze Stroną. Zastrzeżenie z ust. 1 dotyczy wyłącznie Aplikacji. Strona `mwarsztat.eu` nadal stosuje Google Tag Manager, Google Analytics 4, Microsoft Clarity i Piksel Meta — na zasadach opisanych w §6.3, §6.4 i §11, czyli po uzyskaniu zgody i z możliwością jej wycofania. Odwiedzenie Strony i korzystanie z Aplikacji są pod tym względem dwiema różnymi sytuacjami i Polityka nie zrównuje ich.
Stan poprzedni i data zmiany. Do 20 sierpnia 2026 r. Aplikacja ładowała bezwarunkowo, bez pytania o zgodę, ten sam kontener Google Tag Manager (GTM-MGTHGJNP) i ten sam projekt Microsoft Clarity (wx9tcf26i9), z których korzysta Strona, wraz z ramką <noscript> menedżera tagów. Wszystkie trzy zostały usunięte, a polityka bezpieczeństwa treści Aplikacji została zawężona — przestała dopuszczać połączenia z domenami Google i Microsoftu, w tym z punktem końcowym c.bing.com powiązanym z ekosystemem reklamowym Microsoftu. Skutki tego stanu dla danych klientów warsztatów opisuje §7.5.
Zamknięcie problemu wspólnego kontenera. Dopóki Strona i Aplikacja dzieliły kontener GTM-MGTHGJNP, każdy znacznik dodany „dla marketingu" uruchamiał się także wewnątrz systemu, w którym wyświetlane są dane osobowe klientów warsztatów — a osoba konfigurująca kampanię reklamową nie miała powodu przypuszczać, że jej znacznik trafi nad cudzą kartotekę klientów. Problem ten przestał istnieć, ponieważ Aplikacja nie ładuje już kontenera. Rozwiązaniem nie było rozdzielenie kontenerów, lecz rezygnacja z menedżera tagów w Aplikacji.
Zobowiązanie na przyszłość. Wprowadzenie w Aplikacji jakiegokolwiek narzędzia analitycznego, marketingowego lub nagrywającego sesję wymaga — przed jego uruchomieniem — zmiany niniejszej Polityki, wdrożenia mechanizmu zgody w samej Aplikacji oraz, jeżeli narzędzie mogłoby uzyskać dostęp do danych powierzonych, uzupełnienia Załącznika nr 2 do DPA i przeprowadzenia trybu zmiany podprocesora. Menedżera tagów nie wolno przy tym instalować w kontenerze wspólnym ze Stroną.
7.5. Nagrywanie sesji w Aplikacji — przetwarzanie zamykane, ujawnienie historyczne
Ujawnienie dotyczy przetwarzania, które zostało zakończone. Narzędzie usunięto, ale
przetwarzanie miało miejsce — a informacja o tym, co działo się z danymi klientów
Usługobiorcy, przysługuje Usługobiorcy niezależnie od tego, czy narzędzie nadal działa.
Usunięcie ryzyka na przyszłość nie konwaliduje przetwarzania dokonanego wcześniej i nie jest
powodem do przemilczenia go.
Czego dotyczy ta sekcja. W Aplikacji działało narzędzie Microsoft Clarity, które nagrywa sesje użytkownika. Oznaczało to nagrywanie ekranów, na których wyświetlane są dane osobowe klientów Usługobiorcy: imiona i nazwiska, adresy, numery telefonów, adresy e-mail, numery NIP i PESEL, numery dokumentów tożsamości, numery rejestracyjne pojazdów, numery VIN, opisy napraw, kwoty faktur oraz fotografie pojazdów i uszkodzeń. Wraz z Clarity działał w Aplikacji kontener Google Tag Manager, mogący uruchamiać dalsze znaczniki nad tymi samymi ekranami. Nagrywaniem objęty był również publiczny ekran rejestracji konta, na którym użytkownik wpisuje między innymi hasło.
Ryzyko obejmowało dane szczególnych kategorii. W działalności warsztatu samochodowego nie da się wykluczyć, że na nagranym ekranie znalazła się informacja pozwalająca wnioskować o stanie zdrowia osoby — na fotografii przodu pojazdu widoczna bywa karta parkingowa osoby z niepełnosprawnością umieszczana za przednią szybą, a opis zlecenia może dotyczyć montażu lub serwisu przystosowania pojazdu do potrzeb takiej osoby. Nagranie sesji utrwalało to w formie odtwarzalnego wideo i przekazywało podmiotowi trzeciemu.
W odniesieniu do tych danych administratorem jest Usługobiorca (warsztat), a mWarsztat jest podmiotem przetwarzającym. Uruchomienie Clarity wewnątrz Aplikacji stanowiło zatem podpowierzenie przetwarzania danych osobowych klientów warsztatu spółce Microsoft; kontener menedżera tagów — analogiczne podpowierzenie spółce Google.
Podpowierzenie to nie spełniało warunków art. 28 ust. 2 i 4 RODO. W szczególności:
ani Microsoft, ani Google nie byli wpisani na listę podprocesorów stanowiącą Załącznik nr 2 do umowy powierzenia przetwarzania danych;
Usługobiorcy nie zostali zawiadomieni o dodaniu podprocesora i nie mieli możliwości wniesienia sprzeciwu;
nie została potwierdzona umowa powierzenia na poziomie mWarsztat–Microsoft ani mWarsztat–Google;
nie została wskazana podstawa przekazania danych poza EOG.
Uprawnienia Usługobiorcy nie wygasają wraz z usunięciem narzędzia. Umowa powierzenia przyznaje Administratorowi (warsztatowi) prawo sprzeciwu wobec podprocesora, a w razie braku porozumienia — prawo wypowiedzenia umowy głównej ze skutkiem natychmiastowym i zwrotu opłat za niewykorzystany okres. Uprawnienie to dotyczy podpowierzenia dokonanego bez zgody Usługobiorcy, a więc odnosi się do stanu, który już zaistniał; zaprzestanie korzystania z podprocesora działa wyłącznie na przyszłość i samo w sobie nie zamyka rozliczenia za okres wcześniejszy.
Sposób zamknięcia i jego zakres. Właściciel rozstrzygnął, że narzędzia zostają usunięte z Aplikacji, a nie utrzymane z maskowaniem po stronie klienta i wpisem Microsoftu oraz Google na listę podprocesorów. Usunięte zostały: znacznik Microsoft Clarity, kontener menedżera tagów wraz z ramką <noscript> oraz dopuszczenia dla domen Google i Microsoftu w polityce bezpieczeństwa treści Aplikacji — w tym dla punktu końcowego c.bing.com powiązanego z ekosystemem reklamowym Microsoftu, którego obecność potwierdzała, że przepływ danych z Aplikacji nie był wyłącznie analityczny.
Okres przetwarzania. Początkiem okresu jest dzień uruchomienia znacznika w Aplikacji, a końcem — dzień, w którym wersja Aplikacji pozbawiona znaczników zostanie wdrożona na produkcję. Do chwili tego wdrożenia okres pozostaje otwarty: usunięcie kodu z repozytorium nie kończy przetwarzania, kończy je dopiero wdrożenie. Ustalenie obu dat jest warunkiem rzetelnego opisu tej czynności w rejestrze czynności przetwarzania i warunkiem odpowiedzi na ewentualne pytanie Usługobiorcy o zakres jego danych objętych nagraniami.
Dane już nagrane. Nagrania wykonane w okresie z ust. 7 znajdują się w systemach Microsoftu i podlegają okresom retencji tego dostawcy, a nie Administratora. Usunięcie znacznika nie usuwa nagrań wykonanych wcześniej; ich usunięcie wymaga odrębnego działania po stronie konta narzędzia.
§8Aplikacja mobilna mWarsztat#
Status. Aplikacja mobilna (eu.mwarsztat.mobile) jest zbudowana w technologii Expo/React Native i dystrybuowana przez App Store oraz Google Play.
Aplikacja mobilna nie zawiera żadnego narzędzia analitycznego ani marketingowego. Nie ma w niej Google Tag Managera, Google Analytics, Microsoft Clarity ani Piksela Meta.
Monitoring błędów — nieuruchomiony. W Aplikacji mobilnej nie działa żadne narzędzie monitorowania błędów i nie są z niej wysyłane raporty o błędach. Uruchomienie takiego narzędzia — w szczególności funkcji nagrywania ekranów (Session Replay) — wymaga uprzedniej zmiany niniejszej Polityki, uzupełnienia Załącznika nr 2 do DPA i, w przypadku nagrywania ekranów, uzyskania zgody użytkownika.
Przechowywanie informacji w urządzeniu. Aplikacja mobilna przechowuje dane w pamięci urządzenia. Wszystkie poniższe pozycje są objęte reżimem art. 5 ust. 3 dyrektywy ePrivacy (zob. §3 ust. 2):
| Co jest przechowywane | Mechanizm | Kategoria | Uwagi |
|---|---|---|---|
| Sesja użytkownika Supabase (token dostępu i odświeżania) | expo-secure-store — pamięć chroniona systemu | niezbędne | Odpowiednik mwarsztat-auth z §7.1 |
| Stan aplikacji (ustawienia użytkownika, w tym włączenie logowania biometrycznego) | expo-secure-store przez zustand/persist | funkcjonalne | — |
| Poświadczenia logowania biometrycznego | expo-secure-store (pamięć chroniona urządzenia) | niezbędne dla funkcji wyraźnie włączonej przez użytkownika | Zapisywane wyłącznie po włączeniu logowania biometrycznego. Zob. ust. 6 |
| Lista pominiętych propozycji przekazania zlecenia | AsyncStorage | funkcjonalne | — |
| Pełna pamięć podręczna zapytań — kartoteka klientów, pojazdów, zleceń | lokalna baza SQLite w pamięci urządzenia | niezbędne (praca offline) | Zawiera dane powierzone. Zob. ust. 5 |
Dane klientów warsztatu na urządzeniu mechanika — ujawnienie szczególne. Aplikacja mobilna zapisuje w lokalnej bazie danych telefonu całą pobraną pamięć podręczną zapytań, czyli w praktyce dane klientów, pojazdów i zleceń warsztatu, po to, aby aplikacja działała bez zasięgu. Administratorem tych danych pozostaje Usługobiorca. Oznacza to, że:
utrata lub kradzież telefonu mechanika jest potencjalnym naruszeniem ochrony danych po stronie warsztatu, a nie tylko incydentem sprzętowym;
Usługobiorca musi zostać o tym poinformowany, ponieważ to on odpowiada za dobór środków (blokada ekranu, szyfrowanie urządzenia, zdalne kasowanie);
wylogowanie czyści pamięć podręczną aplikacji. Trwałe usunięcie danych powierzonych z urządzenia zapewnia odinstalowanie Aplikacji albo wyczyszczenie jej danych w ustawieniach systemu.
Logowanie biometryczne. Włączenie logowania biometrycznego powoduje zapisanie poświadczeń użytkownika w pamięci chronionej urządzenia (expo-secure-store). Funkcja jest domyślnie wyłączona, uruchamia ją wyłącznie sam użytkownik, a jej wyłączenie usuwa zapisane poświadczenia.
Zgoda w Aplikacji mobilnej. Dopóki aplikacja nie zawiera żadnej technologii analitycznej ani marketingowej, baner zgody nie jest w niej wymagany; pozycje funkcjonalne z ust. 4 są uruchamiane wyłącznie w następstwie czynności użytkownika. Wprowadzenie jakiegokolwiek narzędzia pomiarowego — w tym Sentry z Session Replay — wymaga uprzedniego wdrożenia mechanizmu zgody w aplikacji.
§9Stripe — płatności i przeciwdziałanie nadużyciom#
Zakres. Niniejszy paragraf dotyczy wyłącznie użytkowników, którzy uruchomili zakup abonamentu. Opisane niżej pliki cookies Stripe nie są zapisywane u użytkownika, który nie przeszedł na stronę płatności.
Model integracji. mWarsztat korzysta z Stripe Checkout w wariancie hostowanym: użytkownik inicjujący zakup abonamentu jest przekierowywany na domenę Stripe (checkout.stripe.com), tam podaje dane płatnicze i wraca na panel.mwarsztat.eu. Dane karty nigdy nie trafiają na serwery ani do przeglądarki w domenie mWarsztat.
Kto zapisuje cookies. Pliki cookies Stripe są zapisywane w domenie Stripe, przez Stripe, w czasie gdy użytkownik znajduje się na stronie Stripe. Administrator nie ma technicznej możliwości ich zablokowania ani uzależnienia od banera zgody mWarsztat. W tym zakresie Stripe Payments Europe Ltd (Irlandia) działa jako odrębny administrator danych, a nie jako podmiot przetwarzający na zlecenie mWarsztat. Obowiązkiem mWarsztat jest poinformowanie o tym fakcie, a nie zbieranie zgody.
Wykaz plików cookies Stripe (zapisywanych w domenie stripe.com podczas płatności):
| Nazwa | Dostawca | Rodzaj | Cel | Okres przechowywania |
|---|---|---|---|---|
__stripe_mid | Stripe Payments Europe Ltd | cookie w domenie Stripe | Trwały identyfikator urządzenia wykorzystywany przez system przeciwdziałania oszustwom Stripe Radar — wykrywanie testowania skradzionych kart, powiązanie prób płatności z jednym urządzeniem | 1 rok |
__stripe_sid | Stripe Payments Europe Ltd | cookie w domenie Stripe | Identyfikator sesji płatniczej — powiązanie kroków jednej transakcji, ochrona przed przejęciem sesji | ok. 30 minut |
m (domena m.stripe.com / m.stripe.network) | Stripe Payments Europe Ltd | cookie w domenie Stripe | Sygnał antyfraudowy Stripe Radar — profilowanie urządzenia na potrzeby oceny ryzyka transakcji | ok. 2 lata |
private_machine_identifier | Stripe Payments Europe Ltd | cookie w domenie Stripe | Rozpoznanie urządzenia przy powtarzających się płatnościach |
Dlaczego cookies Stripe uznajemy za niezbędne — uzasadnienie.
Realizacja usługi wyraźnie żądanej przez użytkownika. Użytkownik, który klika „Kup abonament" i zostaje przekierowany do Stripe, wyraźnie żąda wykonania płatności. Cookies utrzymujące sesję płatniczą są tak samo niezbędne jak cookies koszyka zakupowego, wprost wymienione wśród zwolnionych w Opinii WP 194.
Cookies bezpieczeństwa zorientowane na użytkownika. Opinia 04/2012 Grupy Roboczej Art. 29 (WP 194) wyodrębnia kategorię user-centric security cookies — plików służących ochronie użytkownika przed nadużyciem, zwolnionych z obowiązku zgody. Cookies antyfraudowe Stripe Radar chronią posiadacza karty przed obciążeniem skradzionym instrumentem płatniczym i właśnie w tym leży ich niezbędność.
Wykonanie obowiązków regulacyjnych dostawcy usług płatniczych. Stripe jako instytucja płatnicza podlega obowiązkom w zakresie silnego uwierzytelniania klienta i przeciwdziałania praniu pieniędzy. Sygnały antyfraudowe służą realizacji tych obowiązków — art. 6 ust. 1 lit. c RODO po stronie Stripe.
Prawnie uzasadniony interes w zapobieganiu nadużyciom. Motyw 47 zdanie ostatnie RODO wprost wskazuje, że przetwarzanie danych w celu zapobiegania oszustwom stanowi prawnie uzasadniony interes administratora.
Wniosek: cookies Stripe opisane w ust. 4 zaliczamy do kategorii NIEZBĘDNE i nie obejmujemy ich banerem zgody. Uzasadnienie musi jednak pozostać wąskie — obejmuje wyłącznie pliki ustawiane w toku faktycznej próby płatności, a nie profilowanie marketingowe prowadzone przez Stripe w innych celach.
Granica wyłączenia — zastrzeżenie na przyszłość. Wyłączenie opisane w ust. 5 przestaje obowiązywać, jeżeli:
mWarsztat osadzi Stripe.js / Stripe Elements bezpośrednio we własnej domenie — wówczas __stripe_mid i __stripe_sid staną się plikami własnymi (first-party) domeny panel.mwarsztat.eu i będą wymagały wykazania w tabeli §7.1; oraz
skrypt Stripe.js zostanie załadowany na wszystkich podstronach, a nie tylko na stronie płatności. Stripe zaleca takie ładowanie dla poprawy skuteczności Radara, lecz ładowanie skryptu antyfraudowego na stronie, na której nie odbywa się żadna płatność, nie mieści się w wyłączeniu — użytkownik przeglądający cennik nie żąda wykonania płatności. W takim wypadku ładowanie Stripe.js poza ścieżką płatniczą wymaga zgody albo musi zostać ograniczone do strony płatności.
Portal klienta Stripe. Zarządzanie metodą płatności i rezygnacja z abonamentu odbywają się w hostowanym Portalu Klienta Stripe ( billingPortal.sessions.create), na domenie Stripe. Stosuje się do niego ust. 3–5 odpowiednio.
Polityka cookies Stripe: https://stripe.com/legal/cookies-policy — dokument dostawcy, aktualizowany niezależnie od niniejszej Polityki.
§10Monitorowanie błędów, logi i telemetria serwerowa#
Narzędzia opisane w niniejszym paragrafie nie zapisują niczego w urządzeniu końcowym użytkownika i nie odczytują z niego żadnych informacji. Nie podlegają zatem obowiązkowi zgody wynikającemu z PKE. Przetwarzają jednak dane osobowe i wymagają podstawy z RODO.
Wykaz:
| Narzędzie | Dostawca | Gdzie działa | Co przetwarza | Podstawa |
|---|---|---|---|---|
| Sentry | Functional Software, Inc. / Sentry GmbH, region DE | Wyłącznie po stronie serwera (@sentry/node w wersji 10) | Treść błędu, ślad stosu, nazwa transakcji i adres URL żądania wraz z parametrami zapytania, wersja wydania, nazwa hosta serwera oraz wszelkie dane przekazane wprost do captureException / captureMessage | art. 6 ust. 1 lit. f RODO — oraz art. 28 RODO w zakresie, w jakim raport obejmuje dane powierzone (ust. 3) |
| Better Stack (Logtail) | — | Punkt odbioru logów s1735802.eu-fsn-3.betterstackdata.com — Falkenstein, Niemcy (transport) | Logi aplikacji i dostępu: adres IP, znacznik czasu, ścieżka żądania, identyfikator warsztatu i użytkownika oraz treść pól przekazanych do logu, w tym pól niemaskowanych (ust. 3) | jw. |
| Logi serwera hostingu | Operator VPS (hosting.lvl3.pl) | Serwer | Standardowe logi dostępu HTTP | art. 6 ust. 1 lit. f RODO |
Ujawnienie szczególne — logi i raporty błędów mogą zawierać dane powierzone. Mechanizm maskowania w rejestratorze zdarzeń obejmuje hasła, tokeny, klucze API oraz — po audycie H17 — numer telefonu, adres e-mail, PESEL i NIP. Nie obejmuje natomiast:
numeru rejestracyjnego pojazdu (reg_plate / regPlate),
numeru VIN (vin),
adresu klienta (address),
numeru dokumentu tożsamości (id_document_number).
Ponieważ Załącznik nr 1 do DPA kwalifikuje numer rejestracyjny i VIN powiązane z danymi właściciela jako dane osobowe, dane te trafiają do Better Stack — a przy błędzie także do Sentry — bez maskowania. Konsekwencje:
dostawcy ci są w tym zakresie podprocesorami danych powierzonych, a nie wyłącznie podmiotami przetwarzającymi dane własne mWarsztat, i muszą być tak opisani w Załączniku nr 2 do DPA;
Zakres danych trafiających do Sentry. Filtr beforeSend usuwa wyłącznie znane błędy operacyjne (wygasły token, CORS, limit żądań, zerwane połączenia) i nie usuwa danych osobowych. Nie jest jednak prawdą, że do Sentry trafiają wskutek tego pełne treści żądań: SDK @sentry/node w wersji 10 domyślnie działa z sendDefaultPii: false, a opcja ta nie została w projekcie włączona — a więc treść żądania, ciasteczka i adres IP użytkownika nie są dołączane automatycznie. Realny zakres ryzyka jest węższy, ale nadal istnieje i obejmuje: komunikat błędu, ślad stosu, adres URL wraz z parametrami zapytania oraz wszystko, co kod przekazuje do Sentry jawnie.
Okres przechowywania logów:
Zastrzeżenie na przyszłość. Sentry występuje obecnie wyłącznie w wersji serwerowej. Wdrożenie przeglądarkowego SDK Sentry (@sentry/react) albo aktywacja SDK mobilnego (§8 ust. 3), a w szczególności funkcji Session Replay, zmieniłoby tę kwalifikację całkowicie: Session Replay zapisuje dane w urządzeniu końcowym, nagrywa widok ekranu i — w Aplikacji — objąłby dane klientów warsztatu. Wymagałoby to zgody, wpisu w tabeli §7 lub §8 oraz wpisania Sentry na listę podprocesorów w DPA.
Formularz kontaktowy. Zgłoszenia z formularza na Stronie trafiają do systemu pod adresem panel.lvl3.pl.
§11Mechanizm zgody#
11.1. Uzyskanie zgody
Przy pierwszej wizycie na Stronie wyświetlany jest baner zgody zawierający:
zwięzłą informację o stosowaniu cookies i technologii śledzących;
przycisk „Akceptuj wszystkie";
przycisk „Odrzuć wszystkie" — o tej samej wielkości, tym samym stopniu wypełnienia tła i tym samym kontraście, co przycisk akceptacji, umieszczony obok niego;
przycisk „Ustawienia" — opisany słowem, a nie samą ikoną — rozwijający listę kategorii z niezależnymi przełącznikami;
odesłanie do niniejszej Polityki i do Polityki prywatności.
Kategorie prezentowane w banerze i ich stan początkowy:
| Kategoria | Przełącznik | Stan domyślny |
|---|---|---|
| Niezbędne | zablokowany, zawsze włączony | włączone |
| Funkcjonalne | niezależny | wyłączone |
| Analityczne | niezależny | wyłączone |
| Marketingowe | niezależny | wyłączone |
Do czasu dokonania wyboru przez użytkownika nie jest uruchamiana żadna technologia z kategorii funkcjonalnej, analitycznej ani marketingowej. Zamknięcie banera bez wyboru, przewinięcie strony ani dalsze przeglądanie nie stanowią zgody i skutkują traktowaniem użytkownika tak, jakby odmówił zgody.
Ponowne zapytanie. Zgoda jest ważna przez 12 miesięcy. Po upływie tego okresu baner wyświetla się ponownie. Baner jest wyświetlany ponownie także wtedy, gdy Administrator doda nowe narzędzie lub nowy cel przetwarzania — poprzednia zgoda nie rozciąga się na cele, o których użytkownik nie był informowany.
Aplikacja nie wyświetla banera zgody i nie musi go wyświetlać w zakresie kategorii analitycznej i marketingowej, ponieważ nie stosuje żadnej technologii z tych kategorii (§7.4 ust. 1). Uruchomienie w Aplikacji takiej technologii wymaga uprzedniego wdrożenia mechanizmu zgody w samej Aplikacji — zgoda wyrażona na Stronie nie jest zgodą udzieloną w Aplikacji, a jej brak nie może być zastąpiony domniemaniem wynikającym z zalogowania się do systemu. Kwalifikacja kluczy funkcjonalnych z §7.2 jest przedmiotem odrębnego rozstrzygnięcia i nie jest przez ust. 5 przesądzona.
11.2. Zapis i rozliczalność zgody
Decyzja użytkownika zapisywana jest w pamięci lokalnej przeglądarki pod kluczem cookieConsent.
Zapis musi obejmować co najmniej:
rozstrzygnięcie dla każdej kategorii z osobna;
znacznik czasu (timestamp) udzielenia zgody w formacie ISO 8601;
oznaczenie wersji Polityki, na której podstawie zgoda została udzielona (COOKIE-2026-2.0 albo kolejne).
Traktowanie zgód już zapisanych. Po wdrożeniu czterech kategorii istniejąca wartość {necessary: true, analytics: true} nie może zostać potraktowana jako zgoda na obie nowe kategorie (analityczną i marketingową) — użytkownik nie miał możliwości ich rozdzielenia. Taką wartość należy traktować jako zgodę wygasłą i ponownie wyświetlić baner.
Zgoda zapisywana jest wyłącznie lokalnie, w przeglądarce użytkownika. Administrator nie prowadzi centralnego rejestru zgód powiązanego z tożsamością odwiedzającego — co jest świadomym wyborem minimalizującym zakres przetwarzania.
11.3. Google Consent Mode v2
Na Stronie wdrożono mechanizm Google Consent Mode v2. Przed uruchomieniem jakiegokolwiek znacznika Google ustawiane są wartości domyślne:
ad_storage,ad_user_data,ad_personalization,analytics_storage= `denied`,functionality_storage= `granted`,security_storage= `granted`,wait_for_update: 500— okno 500 ms na aktualizację decyzji.
Wartość domyślna sygnału `functionality_storage`. Sygnał functionality_storage jest ustawiany na granted już przed uzyskaniem zgody; pozostałe sygnały pozostają w stanie denied do czasu jej wyrażenia. Zakres technologii funkcjonalnych i zasady zgody dla nich określa §5 ust. 2 pkt 2.
Po wyrażeniu zgody wartości są zmieniane na granted (updateGoogleConsent). Uwaga: blok przywracający zapisaną decyzję przy starcie strony odczytuje jedno pole __consent.analytics i na jego podstawie nadaje granted również sygnałom reklamowym ad_storage, ad_user_data i ad_personalization. Jest to techniczne potwierdzenie połączenia dwóch odrębnych celów w jedną zgodę (§5 ust. 7).
Ograniczenie, o którym należy poinformować uczciwie. Consent Mode v2 zapobiega zapisaniu plików cookies przez narzędzia Google, ale nie zapobiega:
pobraniu skryptów gtm.js i gtag/js z serwerów Google — pobranie następuje przy każdym wejściu na Stronę, niezależnie od zgody, i ujawnia Google adres IP użytkownika, jego przeglądarkę oraz adres odwiedzanej podstrony;
wysyłaniu przez GA4 tzw. sygnałów bezplikowych (cookieless pings) zawierających zagregowane, pozbawione identyfikatora informacje o zdarzeniu.
Twierdzenie, że narzędzia analityczne „są uruchamiane wyłącznie po wyrażeniu zgody" jest zatem nieścisłe w odniesieniu do samego faktu załadowania kontenera. Niniejsza Polityka celowo formułuje to precyzyjniej.
Ramka `<noscript>` GTM. Strona zawiera ramkę <iframe> wskazującą na googletagmanager.com/ns.html, uruchamianą u użytkowników z wyłączoną obsługą JavaScript. Ramka ta nie może zostać objęta zgodą, ponieważ baner wymaga JavaScriptu. Z Aplikacji ramka została usunięta wraz z kontenerem (§7.4 ust. 3).
11.4. Narzędzia nieobsługujące Consent Mode
Microsoft Clarity i Piksel Meta nie respektują Google Consent Mode. Na Stronie zostały z tego powodu wyłączone z kodu HTML i są wstrzykiwane dynamicznie dopiero po wyrażeniu zgody (loadClarity, — loadMetaPixel, — applyAnalyticsConsent). Jest to rozwiązanie prawidłowe i należy je zachować. W Aplikacji zabezpieczenie takie nie jest potrzebne — Aplikacja nie uruchamia ani Microsoft Clarity, ani Piksela Meta, ani żadnego innego narzędzia analitycznego lub marketingowego (§7.4 ust. 1).
11.5. Zdarzenia konwersji a decyzja użytkownika
Zasada. Zdarzenia pomiarowe — odsłona strony oraz zdarzenia konwersji generate_lead i phone_click — są wysyłane wyłącznie wtedy, gdy użytkownik wyraził zgodę analityczną. Odmowa zgody wyłącza je w całości, także wtedy, gdy użytkownik kliknie numer telefonu albo wyśle formularz kontaktowy.
Piksel Meta ładuje się dopiero po udzieleniu zgody marketingowej, więc przed nią do Meta nie trafia żadne zdarzenie.
Zakres zasady. Reguła uprzedniości zgody z §5 ust. 4 obejmuje nie tylko zapis informacji w urządzeniu, lecz także samo wysłanie zdarzenia do dostawcy — również wtedy, gdy zdarzenie takie nie zapisuje identyfikatora w urządzeniu.
§12Wycofanie zgody#
Zgodę można wycofać w każdej chwili, bez podania przyczyny. Wycofanie zgody jest tak samo łatwe jak jej udzielenie (art. 7 ust. 3 RODO). Wycofanie nie wpływa na zgodność z prawem przetwarzania dokonanego przed wycofaniem.
Sposoby wycofania zgody:
przycisk „Zarządzaj cookies" w stopce Strony — ponownie otwiera baner z możliwością zmiany każdej kategorii;
ustawienia przeglądarki — usunięcie plików cookies i danych witryny dla domen mwarsztat.eu i panel.mwarsztat.eu;
rozszerzenia blokujące skrypty śledzące (np. uBlock Origin, Privacy Badger);
narzędzia rezygnacji udostępniane przez dostawców:
- Google Analytics — dodatek do przeglądarki blokujący GA (tools.google.com/dlpage/gaoptout);
- Microsoft Clarity — rezygnacja poprzez ustawienia prywatności Microsoft
- Meta — ustawienia reklam na koncie Facebook / Instagram.
Zakres działania przycisku „Zarządzaj cookies" — informacja rzetelna. Wycofanie zgody powoduje, że narzędzia analityczne i marketingowe przestają być uruchamiane przy kolejnych wizytach. Wycofanie zgody nie usuwa automatycznie plików cookies już zapisanych w przeglądarce (_ga, _clck, _clsk, _fbp i pozostałych). Aby je usunąć, należy skorzystać z ustawień przeglądarki.
Instrukcje dla przeglądarek:
- Chrome: Ustawienia → Prywatność i bezpieczeństwo → Pliki cookie i inne dane witryn
- Firefox: Ustawienia → Prywatność i bezpieczeństwo → Ciasteczka i dane stron
- Safari: Ustawienia → Prywatność → Zarządzaj danymi witryn
- Edge: Ustawienia → Pliki cookie i uprawnienia witryn
Skutek wyłączenia cookies niezbędnych. Zablokowanie cookies niezbędnych w ustawieniach przeglądarki uniemożliwi zalogowanie się do Aplikacji, dokonanie płatności oraz zapamiętanie decyzji o zgodzie (baner będzie pojawiał się przy każdym wejściu).
Wycofanie zgody a dane robocze. Wycofanie zgody nie usuwa zapisów opisanych w §6.2, §7.1, §7.3 i §8 ust. 4 — są to dane wprowadzone przez samego użytkownika albo niezbędne do działania usługi. Kalkulatory (§6.2) mają otrzymać własny przycisk „Wyczyść zapisane dane"; dane robocze w Aplikacji usuwa się przez wyczyszczenie danych witryny w przeglądarce.
§13Odbiorcy danych, lokalizacja i przekazywanie poza EOG#
Zbiorczy wykaz odbiorców danych zbieranych za pomocą technologii śledzących oraz telemetrii opisanej w §10:
| Odbiorca | Rola | Siedziba / lokalizacja przetwarzania | Podstawa transferu poza EOG |
|---|---|---|---|
| Google Ireland Limited | odrębny administrator / współadministrator (GA4, GTM, Google Ads) | Irlandia (grupa: Google LLC, USA) | EU-US Data Privacy Framework — decyzja wykonawcza Komisji (UE) 2023/1795 z 10 lipca 2023 r. |
| Microsoft Ireland Operations Limited | odrębny administrator (Clarity) | Irlandia (grupa: Microsoft Corporation, USA) | EU-US Data Privacy Framework |
| Meta Platforms Ireland Limited | współadministrator w zakresie Piksela | Irlandia (grupa: Meta Platforms, Inc., USA) | EU-US Data Privacy Framework |
| Stripe Payments Europe Ltd | odrębny administrator (płatności, przeciwdziałanie nadużyciom) | Irlandia | — |
| Ahrefs Pte. Ltd | podmiot przetwarzający | Singapur | Standardowe klauzule umowne (SCC) |
| Cloudflare, Inc. | podmiot przetwarzający (CDN, ochrona przed botami, modyfikacja treści odpowiedzi — §6.1) | USA | — |
| Sentry (Functional Software, Inc. / Sentry GmbH) | podmiot przetwarzający; w zakresie §10 ust. 3 — podprocesor danych powierzonych | USA, przetwarzanie w regionie DE | — |
| Better Stack (Logtail) | podmiot przetwarzający; w zakresie §10 ust. 3 — podprocesor danych powierzonych | Punkt odbioru logów Falkenstein, Niemcy (eu-fsn-3) — a więc w EOG | Brak transferu na etapie odbioru logów. |
| Supabase | podmiot przetwarzający (baza danych, uwierzytelnianie, pliki) — podprocesor danych powierzonych | AWS `eu-central-1` — Frankfurt, Niemcy, a więc w Unii Europejskiej i w EOG. Podmiotem umownym pozostaje Supabase, Inc. z siedzibą w Stanach Zjednoczonych | Przechowywanie danych: brak przekazania poza EOG. Odrębnym przekazaniem pozostaje dostęp wsparcia, administracyjny i inżynierski Supabase, Inc. (USA) — podstawa: standardowe klauzule umowne (SCC) (zawarcie i zakres wymagają weryfikacji) |
| Operator VPS (hosting.lvl3.pl) | podmiot przetwarzający (hosting aplikacji) | — |
Ujawnienie lokalizacji bazy danych. Podstawowa baza danych i repozytorium plików Aplikacji — a więc pełen zakres danych klientów warsztatów, w tym fotografie pojazdów — znajdują się w regionie AWS `eu-central-1` (Frankfurt, Niemcy), a więc w Unii Europejskiej i w Europejskim Obszarze Gospodarczym. Fakt ten ma trzy skutki dla niniejszej Polityki:
musi być ujawniony, ponieważ dotyczy odbiorcy danych (art. 13 ust. 1 lit. f RODO);
w zakresie przechowywania tych danych nie dochodzi do przekazania do państwa trzeciego, a zatem rozdział V RODO nie znajduje do niego zastosowania. Oświadczenie, że podstawowa baza danych i repozytorium plików Aplikacji są prowadzone w Unii Europejskiej — w tym deklaracja „infrastruktura EU" widniejąca na Stronie — jest zgodne ze stanem faktycznym; nie rozciąga się ono natomiast na pozostałych odbiorców wymienionych w ust. 1, z których część przetwarza dane poza EOG;
niezależnie od miejsca przechowywania przekazaniem pozostaje dostęp Supabase, Inc. z siedzibą w Stanach Zjednoczonych — wsparcie techniczne oraz czynności administracyjne i inżynierskie wobec projektu prowadzonego we Frankfurcie. Dostęp ten stanowi przekazanie danych do państwa trzeciego i wymaga własnej podstawy; przyjmuje się standardowe klauzule umowne (SCC) (zawarcie i zakres wymagają weryfikacji). Zmiana regionu przechowywania nie usuwa tego przekazania ani obowiązku jego ujawnienia.
Kopię zastosowanych zabezpieczeń transferu można uzyskać, kontaktując się z Administratorem pod adresem kontaktmwarsztat.eu.
§14Prawa użytkownika#
W związku z przetwarzaniem danych osobowych zbieranych za pomocą technologii śledzących użytkownikowi przysługuje prawo do:
dostępu do danych (art. 15 RODO);
sprostowania danych (art. 16 RODO);
usunięcia danych (art. 17 RODO);
ograniczenia przetwarzania (art. 18 RODO);
przenoszenia danych (art. 20 RODO) — w zakresie przetwarzania opartego na zgodzie;
sprzeciwu wobec przetwarzania opartego na prawnie uzasadnionym interesie (art. 21 RODO) — dotyczy w szczególności logów, monitorowania błędów oraz Ahrefs Web Analytics;
cofnięcia zgody w dowolnym momencie (art. 7 ust. 3 RODO) — zob. §12;
wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych, ul. Stawki 2, 00-193 Warszawa.
Granica praw wobec danych powierzonych. Jeżeli żądanie dotyczy danych, których administratorem jest warsztat (klient warsztatu, pojazd, zlecenie), Administrator przekazuje je właściwemu warsztatowi i informuje o tym wnioskodawcę. Dotyczy to również danych opisanych w §7.3, §7.5, §8 ust. 5 i §10 ust. 3 — mimo że fizycznie znajdują się one w urządzeniu końcowym albo w systemach dostawców mWarsztat, rolę administratora pełni wobec nich warsztat.
Profilowanie. Piksel Meta oraz znaczniki Google Ads uruchamiane po wyrażeniu zgody marketingowej wiążą się z profilowaniem w rozumieniu art. 4 pkt 4 RODO — tworzeniem grup odbiorców i dobieraniem treści reklamowych na podstawie zachowania użytkownika. Profilowanie to nie wywołuje wobec użytkownika skutków prawnych ani nie wpływa na niego w podobnie istotny sposób, a zatem nie jest zautomatyzowanym podejmowaniem decyzji w rozumieniu art. 22 ust. 1 RODO.
§15Czego nie stosujemy#
Administrator oświadcza, że nie stosuje:
fingerprintingu urządzenia w celach reklamowych;
sprzedaży ani udostępniania danych o zachowaniu użytkowników brokerom danych;
tzw. cookie walls — dostęp do Strony, Aplikacji i Aplikacji mobilnej nie jest uzależniony od wyrażenia zgody na cookies funkcjonalne, analityczne lub marketingowe;
przetwarzania szczególnych kategorii danych (art. 9 RODO) w celach analitycznych lub marketingowych; zastrzeżenie to nie wyłącza ryzyka incydentalnego opisanego w §7.5 ust. 2, które Administrator ujawnia wprost, zamiast go negować — źródło tego ryzyka w Aplikacji (nagrywanie sesji) zostało usunięte, lecz dotyczyło okresu wskazanego w §7.5 ust. 7;
zautomatyzowanego podejmowania decyzji wywołującego skutki prawne (art. 22 ust. 1 RODO) na podstawie danych zbieranych technologiami śledzącymi.
§16Spójność z pozostałymi dokumentami#
Niniejsza Polityka stanowi część pakietu dokumentów obejmującego również: Regulamin usługi płatnej, Zasady płatności, odnowień i zwrotów, Politykę prywatności oraz umowę powierzenia przetwarzania danych (DPA).
Wartości liczbowe są identyczne we wszystkich dokumentach pakietu i w komunikatach wyświetlanych użytkownikowi. Dotyczy to w szczególności:
okresu ważności zgody na cookies (§11.1 ust. 4 — przyjęto 12 miesięcy);
okresu retencji logów i raportów błędów (§10 ust. 5);
okresów retencji danych po rozwiązaniu umowy — jeden łańcuch: 30 dni karencji + 7 dni na usunięcie ze środowiska produkcyjnego + cykl retencji kopii zapasowych (Regulamin §15 ust. 3–4, Zasady Płatności §10 ust. 8, DPA §13 ust. 3, Polityka prywatności §10 ust. 2); ten sam łańcuch stosuje się do Konta po zakończonym okresie próbnym bez zakupu;
wersji pakietu i daty wejścia w życie — wspólnych dla wszystkich pięciu dokumentów (MW-LEGAL-2026.1; data, ustalana jedną decyzją).
Rozbieżność między dwoma wiążącymi dokumentami zostanie w razie sporu odczytana na korzyść użytkownika (art. 385 § 2 zd. 2 k.c.).
W zakresie danych powierzonych (§7.3, §7.5, §8 ust. 5, §10 ust. 3) pierwszeństwo mają postanowienia DPA. Każdy podmiot wskazany w §13 jako podprocesor danych powierzonych musi być wymieniony w Załączniku nr 2 do DPA; rozbieżność między §13 a tym załącznikiem jest samodzielną wadą dokumentacji i podstawą roszczeń Usługobiorcy.
§17Zmiany Polityki i archiwum wersji#
Administrator może zmieniać Politykę, w szczególności w razie dodania nowego narzędzia, zmiany dostawcy lub zmiany stanu prawnego.
Każda wersja Polityki otrzymuje oznaczenie wersji (COOKIE-RRRR-x.y) i datę wejścia w życie. Wersje archiwalne są publikowane pod stałym, publicznie dostępnym adresem, tak aby użytkownik mógł w każdym czasie odtworzyć treść wersji, na której podstawie udzielił zgody. Udostępnianie wersji archiwalnych „na żądanie" jest niewystarczające — bez publicznego archiwum utrwalone przy zgodzie oznaczenie wersji nie wskazuje na żaden możliwy do odtworzenia dokument.
Zmiana polegająca na dodaniu nowego celu lub nowego odbiorcy danych powoduje ponowne wyświetlenie banera zgody. Wcześniej udzielona zgoda nie rozciąga się na cele, o których użytkownik nie był informowany.
O istotnych zmianach Usługobiorcy posiadający konto są informowani drogą elektroniczną z wyprzedzeniem.
Warunek wykonalności. Zobowiązanie z ust. 4 nie może zostać opublikowane, dopóki nie działa kanał wysyłki wiadomości do Usługobiorców. Zobowiązanie bez mechanizmu jest gorsze niż jego brak.
§18Kontakt#
Pytania dotyczące niniejszej Polityki, wnioski o realizację praw oraz żądanie kopii zabezpieczeń transferu poza EOG należy kierować na adres:
kontaktmwarsztat.eu · tel. +48 731 044 330 mBurdzy Mikołaj Burdzy, ul. Tadeusza Boya-Żeleńskiego 2, 55-300 Środa Śląska
(Koniec Części I — treści przeznaczonej do publikacji.)