
Polityka Prywatności (RODO)
Wersja: 1.0
Obowiązuje od: 2026-03-22
Administrator danych: Dolina Karpia Foundation („Administrator”)
Kontakt: biuro@dolinakarpia.org, odkrywca@dolinakarpia.org, ul. Rynek 2, 32-640 Zator
Inspektor Ochrony Danych: nie dotyczy
1. Zakres i podstawy
- Polityka opisuje zasady przetwarzania danych osobowych w Serwisie, w tym cele, podstawy prawne, okresy retencji, odbiorców danych oraz prawa Użytkowników.
- Administrator przetwarza dane zgodnie z zasadami RODO, w szczególności: zgodności z prawem, rzetelności, przejrzystości, minimalizacji oraz ograniczenia przechowywania.
- Każde przetwarzanie opiera się na co najmniej jednej podstawie prawnej (np. wykonanie umowy, zgoda, uzasadniony interes).
- Jeżeli przetwarzanie opiera się na zgodzie, Administrator potrafi wykazać jej udzielenie i zapewnia łatwe wycofanie.
2. Jakie dane przetwarzamy
W zależności od tego, z jakich funkcji korzystasz, możemy przetwarzać:
- dane konta: e-mail, nazwa użytkownika, hasło (w postaci bezpiecznego skrótu), preferencje,
- dane treści: opisy obserwacji, zdjęcia, lokalizacja obserwacji, data/czas,
- dane techniczne: adres IP (w logach), identyfikatory sesji/cookies, dane przeglądarki (user-agent), logi zdarzeń,
- dane dot. zgód: kto i kiedy wyraził/wycofał zgodę, wersja dokumentu, źródło zgody (np. formularz, baner).
3. Cele i podstawy prawne przetwarzania
- Założenie i prowadzenie Konta, logowanie, bezpieczeństwo sesji
Podstawa: wykonanie umowy/świadczenie usługi (art. 6 ust. 1 lit. b RODO) oraz uzasadniony interes w zakresie bezpieczeństwa (art. 6 ust. 1 lit. f). - Publikowanie obserwacji i zdjęć, powiązanie z mapą, wyświetlanie treści innym użytkownikom
Podstawa: wykonanie umowy (art. 6 ust. 1 lit. b) oraz uzasadniony interes (np. prezentacja treści, zapewnienie jakości i moderacji). - Geolokalizacja urządzenia (GPS) w przeglądarce
Podstawa: zgoda. Zgoda musi być dobrowolna i możliwa do wycofania. - AI recognition (rozpoznanie gatunku ze zdjęcia)
Podstawa: wykonanie umowy albo zgoda (rozpoznanie odbywa się przez zewnętrzny podmiot iNaturalist API). - Newsletter / komunikacja marketingowa (jeśli dotyczy)
Podstawa: zgoda (optymalnie double opt-in) + spełnienie zasad komunikacji elektronicznej w Polsce. - Obsługa zgłoszeń, reklamacji, kontaktu
Podstawa: uzasadniony interes (obsługa korespondencji) lub wykonanie umowy. - Ustalenie/obrona roszczeń i audyt zgód
Podstawa: uzasadniony interes (dowód zgody, bezpieczeństwo prawne).
4. Odbiorcy danych i transfery do zewnętrznych usług
W zależności od konfiguracji Serwisu, dane mogą być ujawniane następującym kategoriom odbiorców:
- hosting/serwer poczty/monitoring: OVHcloud,
- iNaturalist (AI recognition): przesłane zdjęcie i parametry zapytania; potencjalnie dane wrażliwe w sensie prywatności, jeśli zdjęcie zawiera osoby lub metadane.
- MyMemory (tłumaczenia): treści do przetłumaczenia.
- Wikipedia oraz iNaturalist: zapytania serwer–serwer bez Twoich danych identyfikacyjnych.
- Lokalne generowanie awatarów: Twoje dane (inicjały) nie opuszczają serwera w celu generowania grafik profilowych.
- OpenStreetMap / dostawcy kafelków map: przeglądarka użytkownika łączy się z serwerami kafelków; standardowo ujawnia IP i dane przeglądarki w logach HTTP.
Jeżeli dochodzi do transferu danych poza EOG, administrator zapewnia podstawę transferu (np. decyzję stwierdzającą odpowiedni stopień ochrony lub odpowiednie zabezpieczenia).
5. Retencja (okresy przechowywania)
Administrator przechowuje dane przez okres nie dłuższy niż niezbędny do celów, dla których dane są przetwarzane.
- dane konta: przez czas utrzymywania konta + okres na rozliczenie roszczeń/obronę przed roszczeniami,
- treści obserwacji: do czasu usunięcia przez użytkownika lub usunięcia konta (z wyjątkami moderacyjnymi i prawnymi),
- logi bezpieczeństwa: krótko (np. 30–180 dni), zależnie od realnej potrzeby i ryzyka,
- consent_log: tak długo jak jest to konieczne do wykazania zgody/zgodności (rozliczalność),
- tokeny resetu hasła: bardzo krótko (np. 1 godzina) + ślad audytowy (użyto daty "used_at").
6. Prawa użytkownika
- Użytkownik ma prawa wynikające z RODO, w tym prawo do informacji i przejrzystej komunikacji, dostępu do danych, sprostowania, usunięcia, ograniczenia, przenoszenia oraz sprzeciwu, a także prawo do wycofania zgody w dowolnym momencie.
- Skargę można złożyć do organu nadzorczego: Urząd Ochrony Danych Osobowych.
7. Bezpieczeństwo
Administrator wdraża odpowiednie środki techniczne i organizacyjne, biorąc pod uwagę ryzyko, w tym m.in. pseudonimizację (ucina numery IP) oraz szyfrowanie (User Agent Hash) tam, gdzie to zasadne oraz zapewnienie poufności i integralności systemów.
8. Zmiany Polityki
Polityka może być aktualizowana. Aktualna wersja jest publikowana w Serwisie wraz z datą obowiązywania. Zalecane jest logowanie wersji i zgody/akceptacji, jeśli zmiany są istotne.