Polityka prywatności
Wersja 1.0 · obowiązuje od 30.08.2026
1. Kto jest administratorem Twoich danych
Administratorem danych osobowych przetwarzanych w serwisie Tęczowa Lista (dalej: „Serwis") jest Krystian Dziewa. Strona została wykonana w ramach Projektu Społecznego na Uniwersytecie Vizja. W każdej sprawie dotyczącej danych osobowych możesz się skontaktować pod adresem e-mail: dziewkr_aeh@students.vizja.pl.
2. Dlaczego prywatność jest tu szczególnie ważna
Serwis dotyczy doświadczeń osób LGBT w miejscach pracy. Informacja o orientacji seksualnej należy do szczególnych kategorii danych (art. 9 RODO), dlatego Serwis został zaprojektowany tak, aby minimalizować dane:
- opinie można dodawać całkowicie anonimowo, bez konta;
- nigdy nie zapisujemy adresu IP — wyłącznie jego nieodwracalny skrót kryptograficzny (SHA-256 z IP, przeglądarki i klucza aplikacji), służący ograniczaniu spamu;
- konto nie wymaga podawania imienia i nazwiska — wystarczy e-mail i pseudonim;
- publikacja opinii nigdy nie ujawnia adresu e-mail ani tożsamości autora;
- samo posiadanie konta lub dodanie opinii nie oznacza, że autor jest osobą LGBT — nie przetwarzamy tej informacji jako danych o konkretnej osobie.
3. Jakie dane przetwarzamy, po co i na jakiej podstawie
| Sytuacja | Dane | Cel | Podstawa prawna |
|---|---|---|---|
| Konto użytkownika | e-mail, pseudonim, hasło (szyfrowane), daty zgód | prowadzenie konta, logowanie, powiadomienia o Twoich treściach | art. 6 ust. 1 lit. b RODO (umowa — regulamin) |
| Opinia (także anonimowa) | treść, oceny, skrót IP (nieodwracalny), opcjonalnie powiązanie z kontem | publikacja opinii, moderacja, przeciwdziałanie nadużyciom | art. 6 ust. 1 lit. b i f RODO (uzasadniony interes: bezpieczeństwo serwisu) |
| Wniosek o dostęp do profilu firmy | imię, nazwisko, stanowisko, służbowy e-mail, opcjonalny dokument | weryfikacja, że reprezentujesz firmę | art. 6 ust. 1 lit. b i f RODO |
| Zgłoszenie naruszenia (raport opinii) | treść zgłoszenia, opcjonalnie ID konta | rozpatrywanie zgłoszeń nielegalnych lub naruszających regulamin treści | art. 6 ust. 1 lit. c i f RODO |
| Logi bezpieczeństwa | zdarzenia w dzienniku aktywności (bez surowych adresów IP; e-mail wyłącznie jako skrót) | audyt, bezpieczeństwo, rozliczalność moderacji | art. 6 ust. 1 lit. f RODO |
| Dane firm | nazwa, NIP, REGON, adres — z publicznego rejestru (Biała Lista VAT MF) | prezentacja profili pracodawców | dane firm nie są co do zasady danymi osobowymi; dla JDG — art. 6 ust. 1 lit. f RODO |
Podanie danych jest dobrowolne, ale niezbędne do korzystania z danej funkcji (np. bez adresu e-mail nie założysz konta). Nie profilujemy użytkowników i nie podejmujemy wobec nich zautomatyzowanych decyzji wywołujących skutki prawne.
4. Jak długo przechowujemy dane
- Konto — do czasu usunięcia przez Ciebie (możesz to zrobić samodzielnie w ustawieniach profilu). Po usunięciu konto jest dezaktywowane, a po 30 dniach dane są nieodwracalnie anonimizowane i usuwane (automatyczny proces czyszczący).
- Opinie — bezterminowo, jako treść serwisu; opinia po usunięciu konta pozostaje w pełni anonimowa (bez powiązania z jakimkolwiek użytkownikiem).
- Wnioski o dostęp do firmy — przez okres posiadania dostępu oraz do 3 lat od decyzji (obrona przed roszczeniami).
- Skróty IP przy opiniach — tak długo jak opinia; są nieodwracalne i nie da się z nich odtworzyć adresu IP.
- Logi — do 12 miesięcy.
5. Komu możemy przekazać dane
Dane przetwarzają w naszym imieniu wyłącznie podmioty niezbędne do działania Serwisu:
- dostawca hostingu — serwery, na których działa Serwis (UE);
- dostawca poczty e-mail — wysyłka powiadomień (np. weryfikacja adresu);
- Cloudflare (Turnstile) — wyłącznie mechanizm antyspamowy na formularzach; Cloudflare może przetwarzać dane techniczne połączenia. Transfer poza EOG zabezpieczony standardowymi klauzulami umownymi (SCC) i ramami EU-U.S. Data Privacy Framework;
- jsDelivr (CDN) — dostarcza bibliotekę wykresów w panelu firmy (żądanie pobrania pliku ujawnia techniczne dane połączenia).
Czcionki i pozostałe zasoby serwujemy z własnych serwerów — przeglądanie Serwisu nie wysyła danych do Google. Danych nie sprzedajemy i nie udostępniamy ich w celach marketingowych. Możemy je ujawnić wyłącznie uprawnionym organom na podstawie przepisów prawa.
6. Twoje prawa
Zgodnie z RODO masz prawo do:
- dostępu do swoich danych i otrzymania ich kopii (art. 15),
- sprostowania danych (art. 16),
- usunięcia danych — „prawo do bycia zapomnianym" (art. 17),
- ograniczenia przetwarzania (art. 18),
- przenoszenia danych (art. 20),
- sprzeciwu wobec przetwarzania opartego na uzasadnionym interesie (art. 21).
Aby skorzystać z tych praw, napisz na dziewkr_aeh@students.vizja.pl. Odpowiadamy najpóźniej w ciągu miesiąca. Masz też prawo wnieść skargę do Prezesa Urzędu Ochrony Danych Osobowych (ul. Stawki 2, 00-193 Warszawa, uodo.gov.pl).
Uwaga: opinii dodanych anonimowo nie jesteśmy w stanie powiązać z osobą — dlatego nie możemy ich na żądanie przypisać, wydać ani usunąć jako „Twoich danych". To celowa cecha ochrony prywatności.
8. Bezpieczeństwo
Stosujemy m.in.: szyfrowanie transmisji (HTTPS), szyfrowanie haseł (bcrypt), politykę bezpieczeństwa treści (CSP), nieodwracalne skróty zamiast adresów IP, ograniczenia liczby prób logowania, moderację treści przed publikacją oraz rozdzielenie uprawnień zespołu (dostęp do danych mają wyłącznie osoby moderujące, w zakresie niezbędnym do moderacji).
9. Zmiany polityki
O istotnych zmianach polityki poinformujemy w Serwisie, a zarejestrowanych użytkowników — e-mailem, z co najmniej 14-dniowym wyprzedzeniem. Poprzednie wersje udostępniamy na żądanie.
Zobacz także: Regulamin serwisu.