Polityka prywatności JoinBee
Kto odpowiada za Twoje dane w JoinBee, po co je przetwarzamy, komu je przekazujemy i jakie masz prawa.
Wersja z dnia 4 października 2026 r.
1. Administrator danych i kontakt
- 1.1. Administratorem danych osobowych w zakresie opisanym w pkt 2.1 jest Łukasz Chlipała, ul. Leszczynowa 48A/26, 80-175 Gdańsk, osoba fizyczna prowadząca działalność nierejestrowaną (art. 5 ustawy — Prawo przedsiębiorców), która świadczy usługi Platformy JoinBee (dalej: „my” lub „Usługodawca”).
- 1.2. W sprawach dotyczących danych osobowych można kontaktować się z nami pod adresem kontakt@joinbee.pl lub pisemnie na adres podany w pkt 1.1.
- 1.3. Nie wyznaczyliśmy inspektora ochrony danych — nie mamy takiego obowiązku (art. 37 RODO). We wszystkich sprawach dotyczących danych odpowiadamy bezpośrednio.
- 1.4. Pojęcia pisane wielką literą (np. Organizacja, Uczestnik, Opiekun, Konto dziecka, Wizytówka) mają znaczenie nadane im w Regulaminie.
2. Dwie role: administrator i podmiot przetwarzający
- 2.1. Jesteśmy administratorem danych, które przetwarzamy na własny rachunek, w szczególności:
- danych Konta, w tym Kont dzieci (rejestracja, logowanie, profil, bezpieczeństwo, powiązanie z Opiekunem);
- ustawień powiadomień i danych urządzeń, na które wysyłamy powiadomienia push;
- danych Właścicieli jako naszych klientów, w tym danych do rozliczeń Planów;
- korespondencji z nami, w tym wiadomości z formularza kontaktowego na joinbee.pl, reklamacji i zgłoszeń treści;
- danych technicznych, logów i raportów błędów oraz danych wykorzystywanych do przeciwdziałania nadużyciom;
- danych osób odwiedzających joinbee.pl i korzystających z wersji demonstracyjnej.
- 2.2. W zakresie danych, które Organizacja wprowadza do Platformy lub zbiera za jej pomocą — takich jak zapisy na Zajęcia, obecności i deklaracje udziału, Rozliczenia i statusy płatności, karnety, wiadomości i czaty grup, ogłoszenia, pliki, notatki, dokumenty Organizacji i potwierdzenia ich akceptacji, dane zespołu publikowane na Wizytówce oraz Zgłoszenia z formularza — administratorem jest Organizacja. My przetwarzamy te dane w jej imieniu, na podstawie umowy powierzenia (załącznik nr 1 do Regulaminu).
- 2.3. Jeżeli chcesz skorzystać ze swoich praw w zakresie danych opisanych w pkt 2.2, zwróć się do Organizacji, której dotyczą (np. szkoły lub klubu, na którego zajęcia chodzisz). Jeżeli napiszesz do nas, przekażemy żądanie Organizacji i pomożemy jej je zrealizować.
3. Jakie dane przetwarzamy
- 3.1. Dane Konta: imię, nazwisko, adres e-mail, hasło (przechowywane przez dostawcę usługi uwierzytelniania wyłącznie w postaci zabezpieczonej, niedostępnej dla nas w formie jawnej), numer telefonu, zdjęcie profilowe i opis — jeżeli je podasz — oraz rodzaj Konta (uczestnik albo organizator).
- 3.2. Dane związane z Organizacjami: role i członkostwa, zapisy na Zajęcia, obecności, deklaracje „Będę / Nie będę”, Rozliczenia i statusy płatności, karnety. Nie przechowujemy danych kart płatniczych ani numerów rachunków bankowych — zbiera je i przetwarza Operator płatności.
- 3.3. Treści: wiadomości (także w czatach grup), ogłoszenia, pliki, notatki i dokumenty Organizacji. Przy akceptacji dokumentu Organizacji zapisujemy datę i godzinę, wersję dokumentu i jego skrót (odcisk pliku), a także adres IP i informacje o przeglądarce, z której dokument zaakceptowano — jako dowód akceptacji.
- 3.4. Zgłoszenia z formularza na Wizytówce: imię, nazwisko, adres e-mail, numer telefonu, treść wiadomości, wybrane zajęcia oraz informacja o udzielonych zgodach. Adres IP nadawcy oraz adres e-mail lub numer telefonu wykorzystujemy krótko, wyłącznie do ograniczania nadużyć (pkt 13).
- 3.5. Dane techniczne: adres IP, typ urządzenia i przeglądarki, daty i godziny żądań, identyfikatory sesji i tokeny zapisane w pamięci przeglądarki, logi serwera.
- 3.6. Dane Właścicieli jako naszych klientów: imię i nazwisko, adres e-mail, a jeżeli je podasz — nazwa podmiotu, NIP i adres; w przypadku Planu płatnego także status subskrypcji, daty i kwoty płatności, historia płatności oraz marka i cztery ostatnie cyfry karty. Pełne dane karty zbiera i przechowuje Stripe, nie my.
- 3.7. Logowanie przez Google: jeżeli zakładasz Konto lub logujesz się przyciskiem „Kontynuuj z Google”, Google Ireland Limited przekazuje nam — za pośrednictwem usługi uwierzytelniania Amazon Cognito — Twoje imię, nazwisko, adres e-mail, informację, czy Google potwierdził ten adres, oraz identyfikator Twojego konta Google. Nie dostajemy Twojego hasła do Google ani dostępu do innych danych z konta Google. Identyfikator konta Google łączymy z Kontem w JoinBee o tym samym adresie e-mail, żeby logowanie przez Google i hasłem prowadziło do tego samego Konta. Z logowania przez Google możesz zrezygnować w każdej chwili — hasło do Konta ustawisz przez „Nie pamiętasz hasła?”, a dostęp JoinBee cofniesz w ustawieniach konta Google. Google przetwarza dane logowania jako odrębny administrator na zasadach własnej polityki prywatności (policies.google.com/privacy).
- 3.8. Powiadomienia push: jeżeli włączysz powiadomienia na urządzeniu, zapisujemy adres subskrypcji nadany przez usługę powiadomień Twojej przeglądarki, klucze potrzebne do zaszyfrowania powiadomień oraz nazwę urządzenia ustaloną na podstawie danych przeglądarki (np. „Chrome na Androidzie”). Zapisujemy też Twoje ustawienia powiadomień, w tym wybraną porę przypomnień przed Zajęciami.
- 3.9. Formularz kontaktowy na joinbee.pl: imię, adres e-mail i treść wiadomości.
- 3.10. Raporty błędów: jeżeli w aplikacji lub na joinbee.pl wystąpi błąd, możemy otrzymać raport z opisem błędu, adresem strony, na której wystąpił, typem przeglądarki i systemu oraz wersją aplikacji. Zanim raport opuści przeglądarkę, usuwamy z niego dane Konta, adresy e-mail, tokeny i treść żądań.
- 3.11. Wersja demonstracyjna: tworzy przykładową Organizację z fikcyjnymi danymi. Do ograniczenia liczby wersji demonstracyjnych wykorzystujemy adres IP. Nie wprowadzaj do wersji demonstracyjnej prawdziwych danych osobowych.
4. Cele, podstawy prawne i okresy przechowywania
Poniższa tabela dotyczy danych, których jesteśmy administratorem (pkt 2.1).
| Cel | Podstawa prawna | Jak długo |
|---|---|---|
| Założenie i prowadzenie Konta, w tym Konta dziecka, świadczenie usług Platformy | art. 6 ust. 1 lit. b RODO — wykonanie umowy | do usunięcia Konta, a następnie przez okres przedawnienia roszczeń |
| Wiadomości transakcyjne i powiadomienia w Platformie i e-mailem (np. o Terminach, Rozliczeniach, zapisach) | art. 6 ust. 1 lit. b RODO | do usunięcia Konta |
| Powiadomienia push i przypomnienia przed Zajęciami — tylko gdy je włączysz | art. 6 ust. 1 lit. b RODO | do wyłączenia powiadomień na urządzeniu, wygaśnięcia subskrypcji w przeglądarce albo usunięcia Konta |
| Plan płatny: umowa z Właścicielem, pobieranie opłat, rachunki, księgowość i podatki | art. 6 ust. 1 lit. b i c RODO | przez czas umowy, a dokumenty rozliczeniowe — 5 lat od końca roku podatkowego |
| Bezpieczeństwo, logi i przeciwdziałanie nadużyciom | art. 6 ust. 1 lit. f RODO — prawnie uzasadniony interes | logi serwera — 30 dni; dane limitów formularza Zgłoszeń i wersji demonstracyjnej — do 24 godzin |
| Raporty błędów — wykrywanie i naprawianie usterek | art. 6 ust. 1 lit. f RODO | zgodnie z okresem przechowywania dostawcy (Sentry), nie dłużej niż 90 dni |
| Wersja demonstracyjna | art. 6 ust. 1 lit. f RODO | 24 godziny od uruchomienia; pozostałości usuwamy automatycznie w ciągu kolejnej doby |
| Obsługa korespondencji (w tym formularza kontaktowego), reklamacji i zgłoszeń treści | art. 6 ust. 1 lit. b, c lub f RODO | do zakończenia sprawy, a następnie przez okres przedawnienia roszczeń |
| Ustalenie, dochodzenie i obrona roszczeń | art. 6 ust. 1 lit. f RODO | przez okres przedawnienia roszczeń |
| Wypełnianie obowiązków prawnych, w tym wynikających z aktu o usługach cyfrowych i żądań uprawnionych organów | art. 6 ust. 1 lit. c RODO | przez okres wymagany przepisami |
| Informacje o nowościach JoinBee wysyłane e-mailem — tylko jeżeli wyrazisz zgodę | art. 6 ust. 1 lit. a RODO oraz przepisy ustawy — Prawo komunikacji elektronicznej | do wycofania zgody |
5. Komu przekazujemy dane
- 5.1. Dane mogą otrzymać:
- Amazon Web Services EMEA SARL (Luksemburg) — nasz podmiot przetwarzający: hosting, baza danych, przechowywanie plików, uwierzytelnianie (Amazon Cognito), wysyłka e-maili (Amazon SES) i dostarczanie treści (CloudFront); dane są przechowywane w regionie Frankfurt nad Menem (eu-central-1);
- Stripe Payments Europe, Limited (Irlandia) — Operator płatności. Płatności za Zajęcia obsługuje na kontach Organizacji (Stripe Connect), a płatności za Plan — na naszym koncie (Stripe Billing), gdzie prowadzi dla nas dane klienta, subskrypcji i historii płatności. Dane płatności przetwarza także jako odrębny administrator, na zasadach własnej polityki prywatności (stripe.com/privacy);
- Google Ireland Limited (Irlandia) — gdy logujesz się przez Google (pkt 3.7), jako odrębny administrator;
- Functional Software, Inc. (Sentry, USA; dane przechowywane w regionie Unii Europejskiej) — nasz podmiot przetwarzający dla raportów błędów (pkt 3.10); raporty wysyłamy tylko wtedy, gdy monitorowanie błędów jest włączone w danym środowisku, a przechowywanie adresów IP jest w nim wyłączone;
- Mapbox, Inc. (USA) — dostawca mapy wyświetlanej na Wizytówkach; przy wyświetleniu mapy otrzymuje adres IP i dane techniczne przeglądarki;
- usługi powiadomień push dostawców przeglądarek (np. Google dla Chrome i Edge na Androidzie, Mozilla dla Firefoksa, Apple dla Safari, Microsoft dla Edge) — dostarczają powiadomienia na Twoje urządzenie; treść powiadomienia jest zaszyfrowana i dostawca jej nie odczytuje, widzi jedynie adres subskrypcji i czas wysłania;
- Organizacje, do których należysz, oraz osoby korzystające z tych Organizacji — w zakresie wynikającym z ról (np. Instruktor widzi dane kontaktowe Uczestników swoich Zajęć, a przy Koncie dziecka — dane kontaktowe Opiekuna);
- Opiekun — w zakresie danych Konta dziecka, które prowadzi (pkt 11);
- każdy odwiedzający Wizytówkę — w zakresie danych Instruktorów publikowanych na Wizytówce (pkt 12);
- uprawnione organy publiczne — jeżeli wynika to z przepisów prawa;
- podmioty świadczące nam usługi księgowe i prawne — w niezbędnym zakresie.
- 5.2. Nie sprzedajemy danych osobowych i nie udostępniamy ich w celach reklamowych.
6. Przekazywanie danych poza Europejski Obszar Gospodarczy
- 6.1. Dane przechowujemy na serwerach w Unii Europejskiej. Część naszych dostawców lub ich podwykonawców ma siedziby poza Europejskim Obszarem Gospodarczym, w szczególności w Stanach Zjednoczonych (np. Amazon, Stripe, Google, Sentry, Mapbox, dostawcy usług powiadomień push), co może wiązać się z przekazaniem danych do państwa trzeciego.
- 6.2. Takie przekazanie odbywa się na podstawie decyzji Komisji Europejskiej stwierdzającej odpowiedni stopień ochrony (w tym EU-U.S. Data Privacy Framework w odniesieniu do certyfikowanych podmiotów) lub standardowych klauzul umownych przyjętych przez Komisję Europejską. Kopię zabezpieczeń można uzyskać, pisząc na adres z pkt 1.2.
7. Usunięcie Konta i przechowywanie danych
- 7.1. Konto można usunąć w ustawieniach Platformy lub pisząc do nas. Usunięcie może być czasowo niemożliwe, gdy jesteś Właścicielem Organizacji, prowadzisz Zajęcia lub jesteś na nie zapisany, masz nieopłacone Rozliczenia albo jesteś Opiekunem Konta dziecka bez własnego logowania — Platforma wskaże, co trzeba zrobić najpierw.
- 7.2. Po usunięciu Konta usuwamy dane identyfikujące Cię w Platformie, Twoje powiadomienia, urządzenia do powiadomień push i dane klienta w Stripe (co kończy Plan płatny). Informacje potrzebne Organizacjom do prowadzenia rozliczeń — w szczególności opłacone Rozliczenia i historia obecności — pozostają w postaci, która nie pozwala Cię zidentyfikować, przez czas wymagany przepisami lub do czasu usunięcia przez Organizację. Wiadomości, które wysłałeś innym osobom, pozostają w ich rozmowach z oznaczeniem „konto usunięte”.
- 7.3. Kopie zapasowe są nadpisywane w cyklu ich rotacji; do tego czasu pozostają zabezpieczone i nie są wykorzystywane.
- 7.4. Wiadomości i czaty grup przechowujemy, dopóki istnieje rozmowa albo Organizacja, której dotyczą, lub do usunięcia wiadomości przez jej autora. Dane techniczne czatu wygasają automatycznie: informacja o otwartym połączeniu po 3 godzinach, identyfikatory chroniące przed podwójnym wysłaniem wiadomości po 2 dniach, znaczniki zbiorczych powiadomień po 3 dniach.
- 7.5. Dokumenty Organizacji i potwierdzenia ich akceptacji (pkt 3.3) przechowujemy w imieniu Organizacji także po odejściu osoby z Organizacji lub usunięciu jej Konta, ponieważ stanowią dowód zawarcia umowy z Organizacją — co do zasady przez okres przedawnienia roszczeń, a następnie je anonimizujemy lub usuwamy, chyba że Organizacja poleci inaczej.
- 7.6. Wersja demonstracyjna wraz ze wszystkim, co w niej wprowadzono, jest usuwana automatycznie po 24 godzinach.
8. Twoje prawa
- 8.1. Masz prawo do:
- dostępu do swoich danych i otrzymania ich kopii;
- sprostowania danych;
- usunięcia danych;
- ograniczenia przetwarzania;
- przenoszenia danych przetwarzanych na podstawie umowy lub zgody;
- wniesienia sprzeciwu wobec przetwarzania opartego na prawnie uzasadnionym interesie;
- wycofania zgody w dowolnym momencie, bez wpływu na zgodność z prawem przetwarzania przed jej wycofaniem.
- 8.2. Żądanie można przesłać na adres z pkt 1.2. Odpowiadamy w ciągu miesiąca; w uzasadnionych przypadkach termin może zostać przedłużony o kolejne dwa miesiące, o czym poinformujemy. Możemy poprosić o potwierdzenie tożsamości. W imieniu dziecka prawa te wykonuje jego Opiekun.
- 8.3. Przysługuje Ci prawo wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych (ul. Stawki 2, 00-193 Warszawa, uodo.gov.pl).
9. Czy musisz podać dane
- 9.1. Podanie danych jest dobrowolne, ale imię, nazwisko i adres e-mail są niezbędne do założenia Konta (dla Konta dziecka bez własnego logowania — imię i nazwisko dziecka), a dane w formularzu Zgłoszenia lub formularzu kontaktowym — do tego, by można było odpowiedzieć.
10. Zautomatyzowane decyzje
- 10.1. Nie podejmujemy decyzji wywołujących skutki prawne lub w podobny sposób istotnie na Ciebie wpływających wyłącznie w sposób zautomatyzowany i nie profilujemy użytkowników. Automatyczne limity formularza Zgłoszeń i wersji demonstracyjnej chronią przed spamem i jedynie czasowo ograniczają liczbę wysyłanych wiadomości lub uruchomień.
11. Dzieci i Konta dzieci
- 11.1. Konto może samodzielnie założyć osoba, która ukończyła 16 lat. Dla młodszych dzieci Konto dziecka zakłada Opiekun ze swojego Konta.
- 11.2. Organizacje, które przetwarzają w Platformie dane dzieci, są ich administratorami i odpowiadają za podstawę prawną przetwarzania oraz za informowanie Opiekunów.
- 11.3. Konto dziecka jest powiązane z Kontem jednego Opiekuna. Opiekun może przełączyć się na Konto dziecka i korzystać z niego w imieniu dziecka — widzi wtedy dane dziecka, w tym jego zapisy, Rozliczenia, powiadomienia i wiadomości. Działania wykonane po przełączeniu zapisujemy z oznaczeniem Opiekuna, a przy płatności — z informacją, że zapłacił Opiekun.
- 11.4. Konto dziecka może nie mieć własnego logowania. Zapisujemy wtedy dla niego zastępczy adres e-mail, na który nic nie wysyłamy, a wiadomości e-mail dotyczące dziecka otrzymuje Opiekun. Gdy Opiekun nada dziecku logowanie, podaje adres e-mail dziecka; dziecko potwierdza go, ustawiając hasło. Opiekun nadal otrzymuje kopie wiadomości o płatnościach i zmianach Zajęć, a powiadomienia push dotyczące dziecka trafiają także na urządzenia Opiekuna.
- 11.5. Organizacja widzi dziecko jako Uczestnika wraz z imieniem, nazwiskiem i danymi kontaktowymi Opiekuna. Zastępczy adres e-mail nie jest nikomu pokazywany.
- 11.6. Opiekun może usunąć Konto dziecka bez własnego logowania albo odłączyć od siebie Konto dziecka, które ma własne logowanie.
12. Wizytówka i profile Instruktorów
- 12.1. Wizytówka Organizacji jest publiczna i może być indeksowana przez wyszukiwarki internetowe; po udostępnieniu linku serwisy społecznościowe i komunikatory mogą wyświetlać jej podgląd.
- 12.2. Na Wizytówce publikowane są imię, nazwisko, zdjęcie, opis i prowadzone Zajęcia osób, którym Organizacja nadała rolę Instruktora. Za tę publikację odpowiada Organizacja jako administrator danych swojego zespołu.
- 12.3. Jeżeli jesteś Instruktorem, możesz zmienić zdjęcie i opis w swoim profilu, a o usunięcie z Wizytówki możesz poprosić Organizację.
13. Formularz Zgłoszeń i formularz kontaktowy
- 13.1. Dane wysłane przez formularz na Wizytówce trafiają do Organizacji, która jest ich administratorem i odpowiada na Zgłoszenie. My przetwarzamy je w imieniu Organizacji. Organizacja może otrzymać o Zgłoszeniu powiadomienie e-mailem lub push.
- 13.2. Dodatkowo, jako administrator, przez maksymalnie 24 godziny przetwarzamy adres IP nadawcy oraz jego adres e-mail lub numer telefonu, aby ograniczać liczbę Zgłoszeń i chronić Organizacje przed spamem (art. 6 ust. 1 lit. f RODO).
- 13.3. Wiadomości z formularza kontaktowego na joinbee.pl wysyłamy do siebie przez własną infrastrukturę JoinBee (Amazon Web Services, pkt 5.1) i przechowujemy wyłącznie w naszej skrzynce pocztowej. Jesteśmy ich administratorem i wykorzystujemy je wyłącznie do odpowiedzi i obsługi sprawy (art. 6 ust. 1 lit. b lub f RODO). Aby ograniczać spam, przez maksymalnie 2 godziny przetwarzamy też adres IP nadawcy (art. 6 ust. 1 lit. f RODO).
15. Bezpieczeństwo
- 15.1. Stosujemy szyfrowanie połączeń (HTTPS), szyfrowanie danych przechowywanych na serwerach, kontrolę dostępu opartą na rolach, bezpieczne przechowywanie haseł przez dostawcę usługi uwierzytelniania, szyfrowanie treści powiadomień push oraz kopie zapasowe.
16. Zmiany polityki prywatności
- 16.1. Politykę możemy aktualizować, w szczególności w razie zmiany przepisów, dostawców, formy prowadzenia działalności lub funkcji Platformy. O istotnych zmianach poinformujemy użytkowników posiadających Konto e-mailem lub w Platformie.
- 16.2. Polityka obowiązuje od dnia 4 października 2026 r.