1. Administrator danych
Administratorem danych osobowych przetwarzanych w serwisie Głosujmy jest Mateusz Pieczyński. W sprawach dotyczących danych osobowych możesz skontaktować się pod adresem: mateusz@pieczynski.eu.
Serwis służy do tworzenia i wspierania petycji, prowadzenia głosowań obywatelskich, komentowania, obserwowania aktywności oraz komunikacji związanej z kampaniami.
2. Jakie dane zbieramy
Przy rejestracji konta przetwarzamy imię, nazwisko, adres e-mail, hasło obsługiwane przez Supabase Auth oraz dane profilu, takie jak nazwa wyświetlana, slug profilu, avatar, bio, rola konta i status weryfikacji.
Przy podpisaniu petycji przetwarzamy imię, nazwisko, adres e-mail, opcjonalnie miasto, kraj i komentarz, informację o publicznym wyświetleniu podpisu, zgodę RODO, zgodę na aktualizacje, token potwierdzenia podpisu, token wypisu z aktualizacji oraz hashe adresu IP i user-agenta.
Przy tworzeniu petycji, komentarzy, zgłoszeń i aktualizacji przetwarzamy treści dodane przez użytkownika, identyfikatory konta, daty utworzenia i aktualizacji, statusy moderacyjne oraz informacje potrzebne do obsługi panelu autora.
Przy korzystaniu z funkcji udostępniania zapisujemy identyfikator petycji, kanał udostępnienia, opcjonalny identyfikator zalogowanego użytkownika, adres strony odsyłającej oraz datę zdarzenia.
Przy głosowaniu zapisujemy identyfikator konta, wybraną odpowiedź i datę oddania głosu, aby jedno konto mogło zagłosować tylko raz. Publicznie prezentujemy wyłącznie zbiorcze wyniki, bez informacji, kto jak głosował.
Jeśli dodasz punkt wsparcia na mapie, zapisujemy jego współrzędne oraz identyfikator konta. Punkt jest widoczny publicznie bez Twojego imienia i nazwiska. Zapisujemy też, które petycje obserwujesz, aby wysyłać powiadomienia o aktualizacjach.
W celach bezpieczeństwa i ograniczania nadużyć przetwarzamy informacje techniczne z żądań HTTP, w tym adres IP wykorzystywany do limitów zapytań. Dla podpisów adres IP i user-agent są zapisywane w postaci hashy.
3. Cele i podstawy prawne przetwarzania
Obsługa konta, logowania, panelu autora, publikacji petycji, komentarzy, powiadomień i głosowań odbywa się w celu wykonania usługi świadczonej drogą elektroniczną, czyli na podstawie art. 6 ust. 1 lit. b RODO.
Przetwarzanie danych sygnatariusza w celu zapisania i potwierdzenia podpisu pod petycją odbywa się na podstawie zgody wyrażonej w formularzu podpisu, czyli art. 6 ust. 1 lit. a RODO.
Wysyłka aktualizacji dotyczących konkretnej petycji odbywa się na podstawie zgody sygnatariusza. Z aktualizacji można zrezygnować linkiem wypisu.
Moderacja treści, obsługa zgłoszeń, przeciwdziałanie spamowi, prowadzenie logów audytowych i ochrona serwisu odbywają się w prawnie uzasadnionym interesie administratora, czyli na podstawie art. 6 ust. 1 lit. f RODO.
Jeżeli przepisy prawa wymagają przechowywania określonych informacji lub obsługi roszczeń, podstawą może być art. 6 ust. 1 lit. c albo lit. f RODO.
4. Jak długo przechowujemy dane
Dane konta przechowujemy przez czas korzystania z konta. Wniosek o usunięcie konta realizujemy bez zbędnej zwłoki, nie później niż w ciągu miesiąca; dłużej możemy przechowywać wyłącznie informacje niezbędne do rozliczalności i obrony przed roszczeniami.
Niepotwierdzone podpisy pod petycjami są usuwane po 7 dniach przez mechanizm retencji widoczny w bazie danych serwisu.
Potwierdzone podpisy przechowujemy przez okres działania petycji oraz tak długo, jak jest to potrzebne do wykazania poparcia, obsługi panelu autora, ochrony przed nadużyciami i rozliczalności zgód. Jeżeli podpis zostanie usunięty lub zanonimizowany w ramach obsługi żądania, nie będzie dalej wykorzystywany w aktywnej obsłudze petycji.
Komentarze, zgłoszenia, powiadomienia, zdarzenia udostępnień i logi audytowe przechowujemy przez okres potrzebny do działania funkcji, moderacji, bezpieczeństwa i dochodzenia lub obrony roszczeń.
Lokalny szkic kreatora petycji może być zapisany w przeglądarce użytkownika w localStorage i pozostaje tam do czasu publikacji, usunięcia szkicu albo wyczyszczenia danych przeglądarki.
5. Odbiorcy danych i narzędzia zewnętrzne
Dane mogą być przetwarzane przez dostawców infrastruktury i usług koniecznych do działania serwisu, w szczególności: Supabase (baza danych, logowanie, przechowywanie plików), Netlify (hosting), Resend (wysyłka e-maili), Cloudflare Turnstile (ochrona przed botami), Upstash Redis (limity zapytań) oraz Sentry (wykrywanie błędów technicznych, które może obejmować adres IP i informacje o przeglądarce).
Mapa korzysta z kafelków OpenStreetMap – przeglądarka pobiera je bezpośrednio z serwerów OpenStreetMap Foundation, które widzą Twój adres IP. Nazwę miejscowości petycji zamieniamy na współrzędne za pomocą usługi Nominatim (OpenStreetMap). Kod QR do petycji jest generowany przez usługę api.qrserver.com, która otrzymuje wyłącznie adres petycji.
Jeśli włączona jest analityka odwiedzin, korzystamy z narzędzia Plausible Analytics, które nie używa plików cookies i nie tworzy profili użytkowników – zbiera zanonimizowane statystyki odwiedzin.
Autor petycji może mieć dostęp do danych podpisów swojej petycji w zakresie udostępnionym w panelu autora i eksportach CSV/PDF. Moderatorzy i administratorzy mogą mieć dostęp do danych potrzebnych do moderacji, bezpieczeństwa i obsługi zgłoszeń.
Publicznie pokazujemy tylko te informacje, które są elementem publicznych funkcji serwisu: opublikowane petycje, publiczne profile w bezpiecznym zakresie, komentarze oraz podpisy oznaczone przez użytkownika jako publiczne.
6. Cookies i podobne technologie
Serwis wykorzystuje pliki cookies i podobne mechanizmy niezbędne do działania logowania oraz sesji Supabase Auth. Są to pliki techniczne, bez których konto i panel użytkownika nie działałyby prawidłowo.
Serwis może korzystać z localStorage do tymczasowego zapisu szkicu petycji po stronie przeglądarki. Te dane nie są plikami cookies i użytkownik może je usunąć z poziomu przeglądarki albo przez wyczyszczenie szkicu w kreatorze.
Serwis nie używa cookies reklamowych ani śledzących. Statystyki odwiedzin (jeśli są włączone) są zbierane bez plików cookies, dlatego nie wyświetlamy banera zgód. Jeśli to się zmieni, najpierw poprosimy Cię o zgodę.
7. Twoje prawa
Masz prawo dostępu do danych, sprostowania danych, usunięcia danych, ograniczenia przetwarzania, przenoszenia danych, sprzeciwu wobec przetwarzania opartego na uzasadnionym interesie oraz cofnięcia zgody w zakresie, w którym przetwarzanie odbywa się na podstawie zgody.
W panelu konta możesz pobrać eksport danych w formacie JSON oraz złożyć wniosek o usunięcie konta. W sprawach prywatności możesz także napisać na mateusz@pieczynski.eu.
Masz prawo wnieść skargę do Prezesa Urzędu Ochrony Danych Osobowych, jeżeli uważasz, że przetwarzanie narusza przepisy o ochronie danych osobowych.
8. Bezpieczeństwo danych
Stosujemy mechanizmy kontroli dostępu na poziomie bazy danych, w tym Row Level Security, role użytkowników, moderację, walidację formularzy, limity zapytań, Turnstile dla wybranych formularzy i neutralne komunikaty ograniczające ryzyko enumeracji adresów e-mail.
Hasła są obsługiwane przez Supabase Auth. Administrator serwisu nie ma dostępu do jawnej treści haseł.
Dostęp administracyjny i serwisowy powinien być ograniczony do osób oraz systemów, które potrzebują go do utrzymania działania serwisu, bezpieczeństwa, obsługi zgłoszeń i realizacji praw użytkowników.