POLITYKA PRYWATNOŚCI SERWISU GRAFITLY
obowiązuje od dnia 01.07.2026 r.
Drogi Użytkowniku,
Dokładamy wszelkich starań, aby zapewnić bezpieczeństwo i poufność Twoich danych osobowych. Dbamy o Twoją prywatność zarówno wtedy, gdy odwiedzasz nasz serwis internetowy www.grafitly.pl, rejestrujesz w nim konto i korzystasz z naszych usług, jak również gdy kontaktujesz się z nami mailowo, zapisujesz się na listę oczekujących czy odwiedzasz nasze kanały w mediach społecznościowych. Działamy zgodnie z Rozporządzeniem Parlamentu Europejskiego i Rady (UE) 2016/679 z 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (zwanym „RODO”).
W niniejszym dokumencie chcemy przedstawić Ci najistotniejsze informacje na temat przetwarzania Twoich danych osobowych. Dla uproszczenia zestawiliśmy je w formie pytań i odpowiedzi. Wszystko po to, abyś dowiedział się, w jakim celu, na jakiej podstawie i jak długo przetwarzamy Twoje dane, a także kto może mieć do nich dostęp oraz jakie przysługują Ci prawa.
Kto jest Administratorem Twoich danych osobowych?
Administratorem Twoich danych osobowych jest Miłosz Jankowski, ul. Powstańców Śląskich 87/294 01-355 Warszawa, prowadzący działalność nierejestrowaną w rozumieniu art. 5 ustawy z dnia 6 marca 2018 r. – Prawo przedsiębiorców, prowadzący aplikację grafitly dostępną pod adresem www.grafitly.pl oraz app.grafitly.pl (dalej: „Administrator” lub „grafitly”).
W razie pytań i wątpliwości dotyczących ochrony danych osobowych możesz skontaktować się z nami drogą elektroniczną pod adresem e-mail: kontakt@grafitly.pl.
Administrator nie wyznaczył Inspektora Ochrony Danych, ponieważ nie jest to wymagane w świetle art. 37 RODO – grafitly nie jest organem publicznym, nie prowadzi przetwarzania na dużą skalę obejmującego szczególne kategorie danych ani systematycznego monitorowania osób na dużą skalę.
Jakie kategorie osób obejmuje przetwarzanie?
Przetwarzamy dane osobowe następujących kategorii osób:
- Trenerzy personalni – użytkownicy Aplikacji (posiadacze Kont Trenerów), będący osobami prowadzącymi działalność gospodarczą lub działający w ramach działalności nierejestrowanej. Rejestrują się samodzielnie w Aplikacji.
- Podopieczni trenerów – klienci końcowi trenerów personalnych (posiadacze Kont Podopiecznych). Rejestrują się przez link zaproszeniowy otrzymany od trenera. Mogą być zarówno konsumentami, jak i osobami prowadzącymi działalność.
Z Konta Podopiecznego mogą korzystać wyłącznie osoby, które ukończyły 16 lat. Osoby poniżej 16. roku życia nie mogą rejestrować się w Aplikacji ani korzystać z jej funkcjonalności. Wymóg ten wynika z art. 8 Rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 (RODO).
- Osoby zapisujące się na listę oczekujących – osoby wyrażające zainteresowanie Aplikacją przed jej pełnym uruchomieniem (01.07.2026 r.) lub przed udostępnieniem wybranych funkcjonalności.
- Osoby kontaktujące się z nami mailowo – osoby przesyłające wiadomości na adres kontakt@grafitly.pl.
Jakie dane osobowe przetwarzamy?
Zależnie od sposobu korzystania z Aplikacji możemy przetwarzać następujące dane:
Dane podawane przy rejestracji Konta Trenera:
- imię (wymagane),
- nazwisko (wymagane),
- adres e-mail (wymagany),
- hasło (wymagane, min. 8 znaków – przechowywane w formie zahashowanej przez Firebase Auth),
- numer telefonu (opcjonalny, z prefiksem krajowym),
- automatycznie: adres IP, strefa czasowa, język, token rejestracyjny,
- data akceptacji Regulaminu i Polityki Prywatności.
Dane treningowe przechowywane w Aplikacji:
- harmonogramy treningów (dostępność trenera, bloki czasowe),
- rezerwacje sesji treningowych (kto, kiedy, gdzie),
- historia treningów (przeszłe sesje),
- lokalizacje treningów (nazwa, adres),
- typ treningu (personalny / grupowy),
- statystyki (liczba treningów, aktywni podopieczni, średnia treningów na tydzień),
- zasady anulowania i przełożenia treningu (konfigurowane przez trenera).
Dane osób z listy oczekujących:
- imię,
- adres e-mail,
- zgoda marketingowa (jeśli wyrażona).
Dane osób kontaktujących się mailowo:
- adres e-mail,
- imię i nazwisko (jeśli podane),
- treść wiadomości.
Dane techniczne zbierane automatycznie:
- adres IP – zbierany przy rejestracji, logowany przy każdym żądaniu do API oraz wykorzystywany do celów bezpieczeństwa,
- User Agent (rodzaj przeglądarki i systemu operacyjnego),
- dane sesji – dane uwierzytelniające Firebase Auth (token, UID),
- dane geolokalizacyjne (na podstawie IP) – miasto, kraj, współrzędne.
Dane, których NIE zbieramy:
Aplikacja nie jest przeznaczona do przetwarzania danych szczególnych kategorii w rozumieniu art. 9 RODO, w tym danych dotyczących zdrowia, danych genetycznych ani danych biometrycznych. Prosimy o niepodawanie takich danych w Aplikacji.
W jakim celu, na jakiej podstawie prawnej i jak długo przetwarzamy Twoje dane?
Przetwarzamy Twoje dane osobowe w następujących celach:
1. Zawarcie i wykonanie umowy o świadczenie usług (rejestracja i prowadzenie konta, świadczenie usługi Aplikacji, obsługa rezerwacji treningów, wysyłka powiadomień transakcyjnych i systemowych):
- podstawa prawna: niezbędność przetwarzania do wykonania umowy lub podjęcia działań na żądanie osoby, której dane dotyczą, przed zawarciem umowy (art. 6 ust. 1 lit. b RODO),
- okres przetwarzania: do czasu zakończenia świadczenia usługi (usunięcie konta, rozwiązanie umowy), z uwzględnieniem 90-dniowego okresu archiwizacji danych po zakończeniu umowy.
2. Wypełnienie obowiązków w zakresie ochrony danych osobowych (obsługa żądań realizacji praw osób, których dane dotyczą, dokumentowanie zgód, prowadzenie rejestru czynności przetwarzania):
- podstawa prawna: ciążący na nas obowiązek prawny (art. 6 ust. 1 lit. c RODO),
- okres przetwarzania: do czasu upływu terminów przedawnienia roszczeń z tytułu naruszenia przepisów o ochronie danych osobowych.
3. Ustalenie, dochodzenie i obrona ewentualnych roszczeń:
- podstawa prawna: nasz uzasadniony prawnie interes (art. 6 ust. 1 lit. f RODO), polegający na ochronie naszych praw w postępowaniu przed sądami i innymi organami,
- okres przetwarzania: do czasu upływu terminów przedawnienia roszczeń wynikających z obowiązujących przepisów prawa (co do zasady 3 lata dla roszczeń związanych ze świadczeniem usług, 6 lat dla roszczeń majątkowych).
4. Zapewnienie prawidłowego funkcjonowania, stabilności i bezpieczeństwa Aplikacji (wykrywanie i monitorowanie błędów, ochrona przed nadużyciami, rate limiting):
- podstawa prawna: nasz uzasadniony prawnie interes (art. 6 ust. 1 lit. f RODO), polegający na zapewnieniu bezpieczeństwa, stabilności i prawidłowego działania Aplikacji oraz ochronie przed nadużyciami,
- okres przetwarzania: do czasu skutecznego wniesienia sprzeciwu lub osiągnięcia celu przetwarzania.
5. Udzielanie odpowiedzi na pytania kierowane drogą elektroniczną (obsługa wiadomości wysyłanych na adres kontakt@grafitly.pl):
- podstawa prawna: nasz uzasadniony prawnie interes (art. 6 ust. 1 lit. f RODO), polegający na komunikacji z klientami i osobami zainteresowanymi naszymi usługami,
- okres przetwarzania: do czasu upływu terminów przedawnienia roszczeń wynikających z obowiązujących przepisów prawa.
6. Marketing – wysyłka newslettera, komunikacja z listą oczekujących:
- podstawa prawna: dobrowolna zgoda osoby, która ją wyraziła (art. 6 ust. 1 lit. a RODO),
- okres przetwarzania: do czasu cofnięcia zgody (przy czym cofnięcie zgody nie wpływa na legalność przetwarzania danych, które miało miejsce przed jej cofnięciem).
Pamiętaj! Dane osobowe przetwarzamy tak długo, jak jest to konieczne, aby osiągnąć wskazane powyżej cele, chyba że złożysz ważny i prawidłowy wniosek o usunięcie Twoich danych osobowych. Ponadto okres przetwarzania może być uzależniony od treści obowiązujących nas przepisów prawa oraz terminów dochodzenia roszczeń.
Kto może być odbiorcą Twoich danych osobowych?
W niektórych sytuacjach, jeśli okaże się to niezbędne do realizacji celów przetwarzania danych, korzystamy ze wsparcia i pomocy podmiotów zewnętrznych. Każdorazowo jednak, przed przekazaniem danych osobowych, wymagamy od ich odbiorców zagwarantowania odpowiedniej ich ochrony i poufności.
Odbiorcami Twoich danych osobowych mogą być:
1. Google Cloud / Firebase (Google LLC, USA – dane przechowywane w regionie europe-central2, UE)
- zakres: hosting Aplikacji (app.grafitly.pl), baza danych (Cloud Firestore), uwierzytelnianie użytkowników (Firebase Auth), przechowywanie plików (Cloud Storage), system zdarzeń (Cloud PubSub), kolejkowanie zadań (Cloud Tasks), przechowywanie kluczy API (Secret Manager),
- kategorie danych: wszystkie dane użytkowników, treningi, rezerwacje, dane uwierzytelniające, pliki (awatary).
2. SEOHOST Sp. z o.o. (serwis SeoHost.pl) z siedzibą w Poznaniu, ul. Obornicka 330, 60-689 Poznań, NIP: 9721323212, KRS: 0000939910 – dostawca usług hostingowych, serwery w Polsce (Unia Europejska)
- zakres: hosting strony internetowej – Landing Page (www.grafitly.pl) opartej na systemie WordPress, przechowywanie zgłoszeń przesłanych przez formularz zapisu na listę oczekujących / newsletter oraz obsługa skrzynki poczty elektronicznej Administratora, z której ręcznie wysyłany jest newsletter do osób zapisanych na listę oczekujących,
- kategorie danych: imię oraz adres e-mail osób zapisujących się na listę oczekujących.
3. Postmark (ActiveCampaign, LLC, USA)
- zakres: wysyłanie e-maili transakcyjnych (potwierdzenie rejestracji, link do logowania, reset hasła, powiadomienia systemowe),
- kategorie danych: adres e-mail odbiorcy, imię, linki do Aplikacji.
4. Upstash (serwery EU)
- zakres: rate limiting (ograniczanie częstotliwości żądań API),
- kategorie danych: identyfikatory użytkowników lub adresy IP jako klucze rate limitera z TTL (dane tymczasowe, automatycznie wygasające).
5. ipify.org (zewnętrzne API, USA)
- zakres: pobranie publicznego adresu IP użytkownika przy rejestracji,
- kategorie danych: adres IP użytkownika.
Ponadto odbiorcami Twoich danych mogą być:
- uprawnione organy państwowe na mocy obowiązujących przepisów prawa,
- inne podmioty, których żądanie w zakresie przekazania danych znajdzie uzasadnienie w obowiązujących przepisach prawa.
Czy przekazujemy dane osobowe do państw trzecich?
W związku z korzystaniem z usług wymienionych powyżej podmiotów, część Twoich danych osobowych może być przekazywana do Stanów Zjednoczonych. Dotyczy to następujących usług: Postmark oraz ipify.org.
Główna baza danych Aplikacji (Firebase / Google Cloud) znajduje się w Unii Europejskiej (region europe-central2).
Zapewniamy, że podmioty, którym przekazujemy dane osobowe do państw trzecich, stosują odpowiednie mechanizmy zgodności przewidziane przez RODO, w szczególności Standardowe Klauzule Umowne Komisji Europejskiej (SCC) lub EU-U.S. Data Privacy Framework (DPF), a w razie potrzeby także dodatkowe środki techniczne i organizacyjne.
Czy profilujemy Twoje dane osobowe?
Nie prowadzimy profilowania ani zautomatyzowanego podejmowania decyzji, które wywoływałoby wobec Ciebie skutki prawne lub w podobny sposób istotnie na Ciebie wpływało (art. 22 RODO). Obecnie nie korzystamy również z narzędzi analityki behawioralnej ani z narzędzi reklamowych śledzących Twoją aktywność w Aplikacji.
Jakie dane osobowe przetwarzamy jako Podmiot przetwarzający (Procesor)?
W relacji trener personalny – podopieczny zachodzi szczególna sytuacja prawna:
- Trener personalny (posiadacz Konta Trenera) jest administratorem danych osobowych swoich podopiecznych w zakresie, w jakim sam decyduje o celach i sposobach ich przetwarzania w ramach prowadzonej działalności treningowej.
- grafitly pełni w tym zakresie rolę podmiotu przetwarzającego (procesora) – przetwarza dane podopiecznych na zlecenie trenera na podstawie Umowy powierzenia przetwarzania danych osobowych (DPA), stanowiącej integralną część Regulaminu.
Jako procesor przetwarzamy dane wyłącznie na udokumentowane polecenie administratora tych danych (trenera), zobowiązując się do ich należytego zabezpieczenia poprzez zastosowanie odpowiednich środków technicznych i organizacyjnych oraz zapewniając adekwatny stopień bezpieczeństwa odpowiadający ryzyku związanemu z przetwarzaniem danych osobowych (zgodnie z art. 32 RODO). Zapewniamy również, że osoby przez nas upoważnione do przetwarzania zobowiązały się do zachowania ich w tajemnicy.
Jednocześnie grafitly jest niezależnym administratorem danych podopiecznych w zakresie:
- obsługi konta podopiecznego w Aplikacji (uwierzytelnianie, bezpieczeństwo),
- komunikacji technicznej (e-maile transakcyjne – potwierdzenia rezerwacji, przypomnienia o treningach),
- zapewnienia bezpieczeństwa Aplikacji i ochrony przed nadużyciami,
- monitorowania błędów i zapewnienia prawidłowego działania Aplikacji.
Po zakończeniu świadczenia usług związanych z przetwarzaniem powierzonych danych osobowych, dane zostaną zarchiwizowane na okres 90 dni, a następnie trwale usunięte, chyba że obowiązujące prawo zobowiązuje nas do dalszego przechowywania.
Czy wykorzystujemy pliki cookies?
W Aplikacji wykorzystujemy tzw. cookies („ciasteczka”), czyli krótkie informacje tekstowe, zapisywane na komputerze, telefonie, tablecie lub innym urządzeniu użytkownika, które mogą być odczytywane przez nasz system, a także przez systemy należące do podmiotów trzecich, z których usług korzystamy.
Pliki cookies podmiotów trzecich:
Obecnie nie wykorzystujemy w Aplikacji plików cookies podmiotów trzecich o charakterze analitycznym ani marketingowym. W przypadku wdrożenia takich narzędzi w przyszłości zaktualizujemy niniejszą Politykę oraz – w zakresie wymaganym przepisami – pozyskamy Twoją zgodę za pośrednictwem mechanizmu cookie.
Dane przechowywane w Local Storage i IndexedDB:
| Klucz / mechanizm | Cel | Czas życia | Kategoria |
|---|---|---|---|
| Firebase Auth (IndexedDB) | Przechowywanie tokenów uwierzytelniania | Czas sesji | Niezbędne |
| LAST_LOCATION_KEY | Ostatnio wybrana lokalizacja treningu (wygoda UX) | Do ręcznego wyczyszczenia | Funkcjonalne |
Zarządzanie cookies
Aplikacja wykorzystuje wyłącznie pliki cookies oraz dane w pamięci przeglądarki (Local Storage, IndexedDB) o charakterze niezbędnym i funkcjonalnym, konieczne do prawidłowego działania Aplikacji (m.in. uwierzytelnianie, zapamiętanie ostatnio wybranej lokalizacji treningu). Tego rodzaju dane są wykorzystywane bez konieczności uzyskania zgody, ponieważ są niezbędne do świadczenia usługi. Aktualnie nie stosujemy cookies analitycznych ani marketingowych wymagających zgody. W razie wprowadzenia takich narzędzi w przyszłości wyświetlimy Ci stosowną informację (cookie banner) i pozyskamy Twoją zgodę, którą będziesz mógł w dowolnym momencie wyrazić, odmówić lub wycofać za pośrednictwem mechanizmu cookie banner lub ustawień przeglądarki.
Informujemy, że wyłączenie lub ograniczenie obsługi plików cookies może spowodować trudności w korzystaniu z Aplikacji, np. może spowodować dłuższy okres ładowania się strony czy ograniczenia w korzystaniu z niektórych funkcjonalności.
Jak chronimy Twoje dane?
W celu zapewnienia wysokiego i spójnego stopnia ochrony stosujemy adekwatne do przetwarzania zabezpieczenia, wśród których znajdują się między innymi:
- szyfrowanie transmisji danych protokołem SSL/TLS (HTTPS),
- kontrola dostępu do danych (uwierzytelnianie i autoryzacja – Firebase Security Rules zapewniające, że użytkownicy mają dostęp wyłącznie do własnych danych),
- hasła użytkowników zarządzane przez Firebase Auth (hashowane, nie przechowywane przez grafitly w formie jawnej),
- ograniczanie częstotliwości zapytań do API (rate limiting),
- monitorowanie błędów i anomalii,
- minimalizacja zakresu danych i zasada ograniczenia dostępu do danych wyłącznie dla upoważnionych osób.
Jakie prawa przysługują Ci w związku z przetwarzaniem danych osobowych?
Osoby, których dane przetwarzamy, mają prawo do:
- dostępu do swoich danych osobowych – możesz uzyskać informację, jakie Twoje dane przetwarzamy i w jakim celu,
- sprostowania danych osobowych – jeśli Twoje dane są nieprawidłowe lub niekompletne, możesz żądać ich poprawienia,
- usunięcia danych osobowych („prawo do bycia zapomnianym”) – możesz żądać usunięcia swoich danych, gdy nie są już niezbędne do celów, dla których zostały zebrane, cofniesz zgodę lub wniesiesz skuteczny sprzeciw,
- ograniczenia przetwarzania danych osobowych – w określonych sytuacjach możesz żądać ograniczenia przetwarzania Twoich danych,
- wniesienia sprzeciwu wobec przetwarzania danych osobowych – gdy przetwarzanie odbywa się na podstawie naszego uzasadnionego interesu (art. 6 ust. 1 lit. f RODO), możesz wnieść sprzeciw z przyczyn związanych z Twoją szczególną sytuacją,
- przenoszenia danych osobowych – możesz żądać otrzymania swoich danych w ustrukturyzowanym, powszechnie używanym formacie nadającym się do odczytu maszynowego,
- cofnięcia zgody na przetwarzanie danych – o ile podstawą przetwarzania jest zgoda; cofnięcie zgody nie wpływa na legalność przetwarzania, które miało miejsce przed jej cofnięciem.
Wymienione powyżej uprawnienia nie mają charakteru absolutnego i w niektórych sytuacjach, po dokonaniu analizy, możemy zgodnie z prawem odmówić ich spełnienia.
Jak zrealizować swoje prawa?
Wszelkie wnioski dotyczące realizacji powyższych praw możesz kierować na adres e-mail: kontakt@grafitly.pl. Jeżeli wystąpisz do nas z wnioskiem, ustosunkujemy się do niego niezwłocznie, jednak nie później niż w ciągu miesiąca od dnia otrzymania. Jeśli z uwagi na skomplikowany charakter żądania lub liczbę żądań nie będziemy mogli spełnić Twojego żądania w ciągu miesiąca, to spełnimy je w ciągu kolejnych dwóch miesięcy. Uprzednio jednak poinformujemy Cię o zamierzonym przedłużeniu terminu.
Aktualnie usunięcie konta jest możliwe na żądanie skierowane na adres kontakt@grafitly.pl.
Jak można zaskarżyć nieprawidłowości w przetwarzaniu danych osobowych?
Jeśli uznasz, że Twoje dane osobowe są przetwarzane przez nas niezgodnie z obowiązującym prawem, przysługuje Ci prawo wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych (ul. Stawki 2, 00-193 Warszawa, www.uodo.gov.pl).
Czy korzystanie z Aplikacji wiąże się z wysyłaniem logów do serwera?
Korzystanie z Aplikacji wiąże się z przesyłaniem zapytań do serwera (API). Każde zapytanie skierowane do serwera zapisywane jest w logach serwera. Logi obejmują m.in. adres IP, datę i czas zapytania, informacje o przeglądarce internetowej i systemie operacyjnym. Wrażliwe nagłówki (authorization, cookie, set-cookie) są redagowane.
Metody uwierzytelniania
Aplikacja grafitly umożliwia logowanie za pomocą następujących metod:
- E-mail i hasło – standardowa rejestracja i logowanie,
- Reset hasła – link do resetu hasła wysyłany na adres e-mail użytkownika.
Hasła użytkowników są zarządzane przez Firebase Auth i przechowywane w formie zahashowanej. grafitly nie ma dostępu do haseł w formie jawnej.
Czy możemy zmieniać naszą Politykę Prywatności?
Tak. Ochrona danych osobowych jest procesem, który dostosowujemy do bieżących potrzeb i zmieniającej się technologii. Dlatego też nasza Polityka Prywatności może być uzupełniana lub zmieniana, o czym poinformujemy Cię poprzez zamieszczenie informacji w Aplikacji. W przypadku istotnych zmian zarejestrowanym użytkownikom wyślemy odrębne powiadomienie drogą elektroniczną (e-mail).
Aktualna wersja Polityki Prywatności jest zawsze dostępna pod adresem: www.grafitly.pl/polityka-prywatnosci.
Klauzule informacyjne
Formularz kontaktowy / wiadomość e-mail:
„Przetwarzamy Twoje dane osobowe (adres e-mail, imię i treść wiadomości), aby udzielić odpowiedzi na Twoje pytanie. Podstawą prawną przetwarzania jest nasz uzasadniony interes (art. 6 ust. 1 lit. f RODO). Podanie danych jest dobrowolne, ale niezbędne, abyśmy udzielili odpowiedzi. Administratorem danych jest grafitly – kontakt: kontakt@grafitly.pl. Więcej informacji w Polityce Prywatności.”
Lista oczekujących / newsletter:
Treść zgody (checkbox przy formularzu):
„Wyrażam zgodę na przetwarzanie moich danych osobowych przez grafitly w celu przesyłania newslettera zawierającego informacje o aplikacji grafitly oraz ofertach specjalnych. Zgoda jest dobrowolna i może być w każdej chwili wycofana.”
Klauzula informacyjna (pod formularzem zapisu):
„Zapisując się na listę oczekujących, wyrażasz zgodę na otrzymywanie na podany adres e-mail newslettera zawierającego informacje o produkcie grafitly. Administratorem Twoich danych osobowych jest grafitly. Dane (imię, adres e-mail) będą przetwarzane w celu realizacji zapisu na listę mailingową, na podstawie Twojej zgody (art. 6 ust. 1 lit. a RODO). Dane będą przechowywane do momentu wycofania zgody. Masz prawo dostępu do swoich danych, ich sprostowania, usunięcia lub ograniczenia przetwarzania. W każdej chwili możesz wycofać zgodę, kontaktując się z nami pod adresem e-mail: kontakt@grafitly.pl. Więcej informacji znajdziesz w Polityce Prywatności.”
Cookie banner:
„grafitly wykorzystuje wyłącznie pliki cookies oraz dane w pamięci przeglądarki o charakterze niezbędnym i funkcjonalnym, konieczne do prawidłowego działania Aplikacji (m.in. uwierzytelnianie). Aktualnie nie stosujemy cookies analitycznych ani marketingowych. Więcej informacji w Polityce Prywatności.”