Polityka prywatności
Wyjaśniamy tu prostym językiem, jakie dane zbieramy, gdy korzystasz z linqr, po co je przetwarzamy, komu je powierzamy i jakie masz prawa. Polityka dotyczy obu wersji językowych serwisu, aplikacji oraz krótkich linków onsonara.com/q/….
W skrócie
- Zbieramy tylko to, czego potrzebujemy: e-mail, opcjonalne imię, Twoje kody QR i ich linki.
- Statystyki skanów są anonimowe — nie zapisujemy adresów IP ani pełnych danych przeglądarki osób skanujących.
- Nie sprzedajemy danych. Nie używamy analitycznych ani reklamowych plików cookie.
- Płatności obsługuje Polar — nie widzimy numeru Twojej karty.
- W każdej chwili możesz pobrać, poprawić lub usunąć swoje dane.
Spis treści
1.Kto odpowiada za Twoje dane
Administratorem danych osobowych jest Halo spółka z ograniczoną odpowiedzialnością z siedzibą w Katowicach, ul. Warszawska 40 / 2A, 40-008 Katowice, wpisana do rejestru przedsiębiorców Krajowego Rejestru Sądowego pod numerem KRS 0001145505, NIP PL9542880835, REGON 540462426 („Halo”, „my”).
We wszystkich sprawach dotyczących danych osobowych napisz na hello@onsonara.com. Nie powołaliśmy inspektora ochrony danych, dlatego tym adresem zajmujemy się bezpośrednio.
2.Jakie dane zbieramy
Konto
- adres e-mail — do logowania i wiadomości dotyczących konta;
- imię lub nazwa, jeśli je podasz;
- hasło — przechowujemy wyłącznie jego skrót (hash) utworzony jednokierunkowym algorytmem z solą; samego hasła nie znamy;
- jeśli logujesz się przez Google: identyfikator konta Google i adres e-mail potwierdzony przez Google. Nie dostajemy dostępu do Twojej poczty, kontaktów ani plików;
- wybrany język, datę założenia konta i ostatniego logowania.
Kody QR
- krótki kod, nazwę kodu, link docelowy i historię jego zmian;
- wygląd kodu (kolory, kształty, ramka) oraz przesłane logo;
- szkic kodu utworzony przed założeniem konta — jeśli nie trafi na konto, usuwamy go automatycznie.
Statystyki skanów
Gdy ktoś zeskanuje Twój kod, zapisujemy zdarzenie skanu, żeby pokazać Ci statystyki. Nie zapisujemy adresu IP ani pełnego identyfikatora przeglądarki (User-Agent) osoby skanującej. Zachowujemy wyłącznie:
- datę i godzinę skanu;
- przybliżoną lokalizację — kraj, region i miasto — którą Cloudflare ustala na podstawie adresu IP i przekazuje nam w nagłówkach żądania; sam adres nie jest zapisywany;
- rodzaj urządzenia (telefon, tablet, komputer) oraz rodzinę systemu i przeglądarki, np. „iOS” albo „Chrome”;
- preferowany język przeglądarki i domenę strony odsyłającej, jeśli przeglądarka ją przekaże;
- pseudonimowy identyfikator dzienny do liczenia unikalnych skanów — skrót kryptograficzny tworzony z kluczem zmienianym codziennie. Nie pozwala ustalić, kim jest osoba skanująca, ani połączyć jej skanów z różnych dni.
Takie dane nie pozwalają nam zidentyfikować osób skanujących kody. Statystyki danego kodu widzi tylko jego właściciel.
Płatności
Jeśli kupisz plan Pro, płatność obsługuje Polar Software Inc. jako sprzedawca (Merchant of Record). Polar przetwarza dane karty i dane do faktury. Od Polar otrzymujemy tylko to, co potrzebne do obsługi subskrypcji: jej identyfikator, plan, status i daty okresu rozliczeniowego. Nie mamy dostępu do numeru Twojej karty.
Dane techniczne
Serwer zapisuje krótkotrwałe logi techniczne (np. adres żądanej strony, kod odpowiedzi, czas), które służą bezpieczeństwu i usuwaniu błędów. Logi nie zawierają haseł, tokenów ani adresów e-mail. Do ochrony przed nadużyciami, np. ograniczania liczby prób logowania, adres IP jest przetwarzany na bieżąco w pamięci serwera i nie trafia do bazy danych.
3.Po co przetwarzamy dane i na jakiej podstawie
| Cel | Podstawa prawna (RODO) |
|---|---|
| Konto, logowanie (także przez Google), tworzenie i przechowywanie kodów, przekierowania, statystyki dla właściciela kodu | art. 6 ust. 1 lit. b — wykonanie umowy, czyli Regulaminu |
| Plan Pro: subskrypcja i płatności przez Polar | art. 6 ust. 1 lit. b — wykonanie umowy |
| Wiadomości o koncie: potwierdzenie adresu, reset hasła, informacje o subskrypcji i ważnych zmianach | art. 6 ust. 1 lit. b — wykonanie umowy |
| Rejestrowanie skanów w zakresie opisanym wyżej (dotyczy osób skanujących) | art. 6 ust. 1 lit. f — prawnie uzasadniony interes: pokazanie właścicielowi kodu, jak jest używany, przy minimalnym zakresie danych |
| Bezpieczeństwo: ochrona przed phishingiem, spamem i atakami, blokowanie kodów naruszających zasady, logi techniczne | art. 6 ust. 1 lit. f — prawnie uzasadniony interes: bezpieczeństwo usługi i jej użytkowników |
| Ustalenie, dochodzenie lub obrona roszczeń | art. 6 ust. 1 lit. f — prawnie uzasadniony interes |
| Obowiązki wynikające z przepisów, np. odpowiedzi na żądania uprawnionych organów | art. 6 ust. 1 lit. c — obowiązek prawny |
Konto, logowanie (także przez Google), tworzenie i przechowywanie kodów, przekierowania, statystyki dla właściciela kodu
- Podstawa prawna (RODO)
- art. 6 ust. 1 lit. b — wykonanie umowy, czyli Regulaminu
Plan Pro: subskrypcja i płatności przez Polar
- Podstawa prawna (RODO)
- art. 6 ust. 1 lit. b — wykonanie umowy
Wiadomości o koncie: potwierdzenie adresu, reset hasła, informacje o subskrypcji i ważnych zmianach
- Podstawa prawna (RODO)
- art. 6 ust. 1 lit. b — wykonanie umowy
Rejestrowanie skanów w zakresie opisanym wyżej (dotyczy osób skanujących)
- Podstawa prawna (RODO)
- art. 6 ust. 1 lit. f — prawnie uzasadniony interes: pokazanie właścicielowi kodu, jak jest używany, przy minimalnym zakresie danych
Bezpieczeństwo: ochrona przed phishingiem, spamem i atakami, blokowanie kodów naruszających zasady, logi techniczne
- Podstawa prawna (RODO)
- art. 6 ust. 1 lit. f — prawnie uzasadniony interes: bezpieczeństwo usługi i jej użytkowników
Ustalenie, dochodzenie lub obrona roszczeń
- Podstawa prawna (RODO)
- art. 6 ust. 1 lit. f — prawnie uzasadniony interes
Obowiązki wynikające z przepisów, np. odpowiedzi na żądania uprawnionych organów
- Podstawa prawna (RODO)
- art. 6 ust. 1 lit. c — obowiązek prawny
Podanie adresu e-mail jest dobrowolne, ale bez niego nie założysz konta. Wiadomości marketingowe wyślemy tylko wtedy, gdy wyraźnie się na nie zgodzisz (art. 6 ust. 1 lit. a); zgodę możesz wycofać w każdej chwili. Nie podejmujemy wobec Ciebie decyzji opartych wyłącznie na zautomatyzowanym przetwarzaniu, w tym profilowaniu.
4.Komu powierzamy dane
Korzystamy ze sprawdzonych dostawców. Część z nich przetwarza dane w naszym imieniu na podstawie umowy powierzenia (art. 28 RODO), a część — jako niezależni administratorzy. Nie sprzedajemy danych nikomu.
| Dostawca | Rola | Zakres danych | Gdzie |
|---|---|---|---|
| OVHcloud (OVH SAS) | hosting serwerów i bazy danych | wszystkie dane serwisu | Unia Europejska |
| Cloudflare, Inc. | sieć i ochrona przed atakami, ustalanie kraju i miasta skanu | ruch sieciowy, w tym adres IP w chwili żądania | globalnie — transfer poza EOG na podstawie standardowych klauzul umownych i EU-U.S. Data Privacy Framework |
| Resend | wysyłka e-maili (potwierdzenia, reset hasła) | adres e-mail, treść wiadomości | region UE |
| Polar Software Inc. | sprzedaż planu Pro jako Merchant of Record — niezależny administrator | dane płatności i do faktury, e-mail | USA — transfer na podstawie standardowych klauzul umownych |
| Google Ireland Limited | opcjonalne logowanie przez Google — niezależny administrator | identyfikator konta i e-mail | UE i USA — EU-U.S. Data Privacy Framework |
OVHcloud (OVH SAS)
- Rola
- hosting serwerów i bazy danych
- Zakres danych
- wszystkie dane serwisu
- Gdzie
- Unia Europejska
Cloudflare, Inc.
- Rola
- sieć i ochrona przed atakami, ustalanie kraju i miasta skanu
- Zakres danych
- ruch sieciowy, w tym adres IP w chwili żądania
- Gdzie
- globalnie — transfer poza EOG na podstawie standardowych klauzul umownych i EU-U.S. Data Privacy Framework
Resend
- Rola
- wysyłka e-maili (potwierdzenia, reset hasła)
- Zakres danych
- adres e-mail, treść wiadomości
- Gdzie
- region UE
Polar Software Inc.
- Rola
- sprzedaż planu Pro jako Merchant of Record — niezależny administrator
- Zakres danych
- dane płatności i do faktury, e-mail
- Gdzie
- USA — transfer na podstawie standardowych klauzul umownych
Google Ireland Limited
- Rola
- opcjonalne logowanie przez Google — niezależny administrator
- Zakres danych
- identyfikator konta i e-mail
- Gdzie
- UE i USA — EU-U.S. Data Privacy Framework
Dane możemy też udostępnić organom publicznym, gdy wymaga tego prawo, np. na żądanie sądu lub prokuratury.
6.Jak długo przechowujemy dane
- Konto i kody — do czasu usunięcia konta. Po usunięciu od razu anonimizujemy dane osobowe, a kody przestają działać.
- Statystyki skanów — do 25 miesięcy od skanu, potem je usuwamy.
- Szkice kodów, które nie trafiły na konto — usuwamy je automatycznie.
- Kopie zapasowe i logi techniczne — do 30 dni, potem są nadpisywane.
- Korespondencja z nami — tak długo, jak to potrzebne do załatwienia sprawy, a potem do upływu terminu przedawnienia ewentualnych roszczeń.
Dane o płatnościach i faktury przechowuje Polar przez okres wymagany przepisami podatkowymi i rachunkowymi.
7.Twoje prawa
Masz prawo do:
- dostępu do swoich danych i otrzymania ich kopii (art. 15 RODO);
- sprostowania danych (art. 16) — imię poprawisz sam w Ustawieniach;
- usunięcia danych (art. 17) — konto usuniesz w każdej chwili w Ustawieniach;
- ograniczenia przetwarzania (art. 18);
- przenoszenia danych (art. 20) — przekażemy je w popularnym formacie, np. JSON lub CSV;
- sprzeciwu wobec przetwarzania opartego na prawnie uzasadnionym interesie (art. 21);
- wycofania zgody w dowolnej chwili, jeśli przetwarzamy dane na jej podstawie — bez wpływu na zgodność z prawem wcześniejszego przetwarzania.
Aby skorzystać z praw, napisz na hello@onsonara.com z adresu przypisanego do konta. Odpowiemy bez zbędnej zwłoki, najpóźniej w ciągu miesiąca.
Możesz też złożyć skargę do organu nadzorczego. W Polsce jest nim Prezes Urzędu Ochrony Danych Osobowych (ul. Stawki 2, 00-193 Warszawa, uodo.gov.pl). Jeśli mieszkasz lub pracujesz w innym kraju UE, możesz zwrócić się do tamtejszego organu.
Skanujesz czyjś kod? Nie przechowujemy danych, które pozwoliłyby nam Cię rozpoznać, więc zwykle nie będziemy w stanie wskazać Twoich skanów (art. 11 RODO). Jeśli kod prowadzi do podejrzanej strony, zgłoś to na hello@onsonara.com.
8.Jak chronimy dane
- szyfrowane połączenie (HTTPS) na każdej stronie i przy każdym przekierowaniu;
- hasła przechowywane jako skróty PBKDF2 z solą; blokada logowania po 10 nieudanych próbach;
- wylogowanie ze wszystkich urządzeń po zmianie hasła;
- ochrona przed atakami CSRF i ograniczanie liczby żądań;
- serwery w Unii Europejskiej, dostęp tylko dla upoważnionych osób i tylko w niezbędnym zakresie;
- regularne kopie zapasowe i aktualizacje zabezpieczeń.
Żaden system nie jest w pełni odporny na ataki. Jeśli dojdzie do naruszenia, które może zagrażać Twoim prawom, poinformujemy Ciebie i organ nadzorczy zgodnie z RODO.
9.Dzieci
linqr nie jest przeznaczony dla osób poniżej 16 lat i świadomie nie zbieramy ich danych. Jeśli uważasz, że konto założyło dziecko, napisz do nas — usuniemy je.
10.Zmiany polityki
Politykę możemy aktualizować, np. gdy zmienimy dostawcę albo dodamy nową funkcję. Datę ostatniej zmiany znajdziesz na górze strony. O istotnych zmianach poinformujemy Cię z wyprzedzeniem e-mailem lub w aplikacji.
11.Kontakt
Halo Sp. z o.o., ul. Warszawska 40 / 2A, 40-008 Katowice, e-mail: hello@onsonara.com.
Zobacz też: Regulamin