Polityka prywatności

1. Kim jesteśmy (Administrator)

Administratorem Twoich danych osobowych w związku z usługą cardcanfly.com jest Katarzyna Liaszkewicz, adres do korespondencji: [email protected], email: [email protected] („Administrator”, „my”, „nas”). Działamy z terytorium Polski i przetwarzamy dane zgodnie z GDPR/RODO.

Nie wyznaczyliśmy Inspektora Ochrony Danych. W sprawach prywatności prosimy o kontakt na powyższy adres email.

2. Jakie dane przetwarzamy

  • Dane konta i zamówień: email, imię i nazwisko, adres dostawy/zwrotu, szczegóły zamówienia.
  • Treści do personalizacji: obrazy, tekst i inne materiały, które przesyłasz, aby wygenerować spersonalizowaną kartkę (w tym e-kartę).
  • Dane odbiorców e-kart: adres email odbiorcy podany przez Ciebie, abyśmy mogli wysłać e-kartę w Twoim imieniu.
  • Dane komunikacyjne: wiadomości wysyłane do nas (email/wsparcie), Twoje preferencje.
  • Dane techniczne: wyłącznie niezbędne pliki cookie i podobne technologie (zob. sekcja 7), informacje o urządzeniu/przeglądarce, IP, logi serwera i uwierzytelniania oraz sygnały/tokeny bezpieczeństwa z narzędzi przeciw nadużyciom, takich jak reCAPTCHA.

Karty płatnicze: nie przechowujemy pełnych danych Twojej karty. Przetwarzanie płatności realizuje Stripe.

Szczególne kategorie danych: nie żądamy szczególnych kategorii danych osobowych (art. 9 RODO). Prosimy, nie przesyłaj treści ujawniających dane wrażliwe (np. zdrowie, religia). Jeśli zdecydujesz się je umieścić (np. na zdjęciach), potwierdzasz, że masz odpowiednią podstawę prawną (np. wyraźną zgodę osób, których dane dotyczą). Takie dane, jeśli wystąpią, przetwarzamy wyłącznie w celu realizacji zamówienia i usuwamy je zgodnie z okresami przechowywania.

3. Cele i podstawy prawne

  • Utworzenie i realizacja Twoich zamówień (w tym personalizowany druk i wysyłka e-karty) — art. 6 ust. 1 lit. b RODO (umowa).
  • Obsługa reklamacji oraz obowiązki prawne/księgowe — art. 6 ust. 1 lit. c RODO (obowiązek prawny).
  • Bezpieczeństwo i utrzymanie usługi (w tym wyłącznie niezbędne pliki cookie, logi, zapobieganie nadużyciom) — art. 6 ust. 1 lit. f RODO (prawnie uzasadnione interesy).
  • Marketing bezpośredni (np. newslettery, kody promocyjne) — art. 6 ust. 1 lit. a RODO (zgoda). Zgodę możesz wycofać w każdym czasie.

Dane odbiorców e-kart: w celu jednorazowej wysyłki e-kart do odbiorców, których adresy email podasz, opieramy się na prawnie uzasadnionych interesach (art. 6 ust. 1 lit. f RODO): doręczenie kartki na Twoje żądanie. Odbiorcy mogą wnieść sprzeciw wobec przetwarzania lub zażądać usunięcia, kontaktując się z nami pod adresem [email protected]. Nie wykorzystujemy danych odbiorców do celów marketingowych i przechowujemy je tylko tak długo, jak jest to konieczne do doręczenia e-karty oraz obsługi ewentualnych problemów z dostawą.

4. Dzieci

Nasza usługa jest przeznaczona dla użytkowników w wieku 16+. Jeśli masz mniej niż 16 lat, możesz korzystać z usługi wyłącznie za zgodą możliwą do zweryfikowania ze strony rodzica/opiekuna.

5. Odbiorcy danych

Dane udostępniamy tylko, gdy jest to konieczne i przy odpowiednich zabezpieczeniach:

  • Obsługa płatności: Stripe — niezależny administrator danych płatniczych. Otrzymujemy jedynie ogranicone informacje o statusie płatności.
  • Poczta i kurierzy: w celu dostarczenia fizycznych kartek (imię, adres, kontakt).
  • Dostawcy hostingu i IT: w celu utrzymania i zabezpieczenia naszej strony i przestrzeni dyskowej.
  • Dostawcy email i komunikatorów: do wysyłki powiadomień o zamówieniach i e-kart.
  • Dostawcy bezpieczeństwa i uwierzytelniania: Google reCAPTCHA oraz Google Identity Services, używane do ochrony przed botami, zapobiegania nadużyciom i logowania przez Google. Dostawcy ci mogą przetwarzać dane techniczne, takie jak adres IP, informacje o przeglądarce/urządzeniu oraz sygnały interakcji lub bezpieczeństwa, zgodnie z własnymi politykami prywatności.
  • Osadzenia podmiotów trzecich (po działaniu użytkownika): np. odtwarzacz Spotify (iframe). Ładujemy takie elementy dopiero po Twoim aktywnym wyborze skorzystania z funkcji (np. kliknięciu „Odtwórz”). Ci dostawcy mogą ustawiać własne pliki cookie — zob. sekcja 7.
  • Organy publiczne — gdy wymagają tego przepisy prawa.

6. Przekazywanie danych międzynarodowo

Niektórzy dostawcy (np. Stripe, Google/reCAPTCHA, Google Identity Services, email/CDN) mogą przekazywać dane poza EOG. W takich przypadkach stosujemy zabezpieczenia zgodne z RODO, takie jak Standardowe Klauzule Umowne (SCC) oraz dodatkowe środki, gdy jest to wymagane.

7. Pliki cookie (niezbędne + opcjonalna analityka)

Zawsze używamy ściśle niezbędnych plików cookie, wymaganych do świadczenia Usługi (np. sesja/uwierzytelnianie, bezpieczeństwo, równoważenie obciążenia, logowanie przez Google i ochrona CSRF, kontrole bezpieczeństwa reCAPTCHA, zapamiętywanie podstawowych preferencji, takich jak język). Dodatkowo możemy używać opcjonalnych plików Google Analytics do analizy ruchu i ulepszania usługi, ale wyłącznie po uzyskaniu Twojej zgody tam, gdzie wymagają tego przepisy.

W przypadku zalogowanych użytkowników token odświeżania uwierzytelnienia jest przechowywany w ściśle niezbędnym, ustawianym przez serwer pliku cookie HttpOnly. Krótkotrwały token dostępu jest przechowywany wyłącznie w pamięci przeglądarki, gdy aplikacja jest otwarta, i nie jest zapisywany w local storage ani w plikach cookie. Aby synchronizować wylogowanie między otwartymi kartami, zapisujemy znacznik czasu zdarzenia wylogowania w lokalnej pamięci przeglądarki; nie zawiera on tokenu uwierzytelniającego.

Tam, gdzie wymagają tego przepisy, wyświetlamy baner cookie, który pozwala zaakceptować lub odrzucić pliki analityczne. Niezbędne pliki cookie pozostają aktywne, ponieważ są konieczne do działania serwisu. Nadal możesz zarządzać lub usuwać pliki cookie w ustawieniach swojej przeglądarki.

Osadzenia stron trzecich (np. Spotify) są ładowane dopiero po Twojej wyraźnej interakcji (np. kliknięciu „Odtwórz”). Po aktywacji dostawca może ustawić własne pliki cookie wyłącznie w celu dostarczenia tej funkcjonalności, zgodnie z własną polityką prywatności. Szczegóły dotyczące niezbędnych i opcjonalnych plików analitycznych znajdziesz w naszej Polityce plików cookie.

8. Logi serwera i uwierzytelniania

Dla bezpieczeństwa zapisujemy logi dostępu i uwierzytelniania (znaczniki czasu, IP, user agent, sukces/porażka, blokady) w celu wykrywania nadużyć, ochrony kont przed atakami typu brute-force oraz badania incydentów.

Logi uwierzytelniania przechowujemy maksymalnie 90 dni i nie udostępniamy ich podmiotom trzecim, chyba że wymagają tego przepisy prawa lub potrzeby związane z bezpieczeństwem.

9. Okresy przechowywania danych

  • Dane konta i zamówień: przez czas istnienia Twojego konta, a następnie przez ustawowe okresy przedawnienia/archiwizacji (np. księgowość/podatki).
  • Media do personalizacji (przesłane pliki): e-karty — do 30 dni po wysyłce; fizyczne kartki — do 90 dni po dostawie; lub wcześniej na Twoje żądanie, jeśli to możliwe.
  • Dane marketingowe (zgoda): do czasu wycofania zgody.
  • Logi techniczne: zgodnie z sekcją 8.

Zwracamy uwagę, że techniczne kopie zapasowe mogą przez ograniczony czas zachowywać usunięte dane przy ograniczonym dostępie, po czym kopie są nadpisywane.

10. Twoje prawa

Przysługują Ci prawa dostępu, sprostowania, usunięcia, ograniczenia przetwarzania, sprzeciwu (gdy podstawą przetwarzania są prawnie uzasadnione interesy) oraz przenoszenia danych (dla danych przetwarzanych na podstawie zgody/umowy).

Zgodę możesz wycofać w dowolnym momencie (np. na marketing) bez wpływu na zgodność z prawem przetwarzania dokonanego przed wycofaniem. Aby skorzystać ze swoich praw, skontaktuj się z nami pod adresem [email protected]. Możemy poprosić o weryfikację tożsamości.

Masz też prawo wnieść skargę do polskiego organu nadzorczego: Prezesa Urzędu Ochrony Danych Osobowych (Prezes UODO).

11. Jak zabezpieczamy Twoje dane

Stosujemy środki zgodne ze standardami branżowymi, takie jak szyfrowanie w tranzycie, kontrola dostępu, kopie zapasowe, ograniczanie tempa żądań oraz regularne aktualizacje w celu ochrony Twoich danych.

12. Linki i osadzenia podmiotów trzecich

Nasza strona może zawierać linki, osadzenia lub narzędzia bezpieczeństwa/uwierzytelniania podmiotów trzecich (np. Spotify, logowanie przez Google, reCAPTCHA). Ich przetwarzanie podlega ich własnym politykom prywatności. Nie kontrolujemy przetwarzania przez podmioty trzecie.

13. Zmiany niniejszej Polityki

Możemy okresowo aktualizować niniejszą Politykę. Istotne zmiany ogłosimy na stronie i/lub emailem. Data obowiązywania znajduje się u góry. Dalsze korzystanie po zmianach oznacza, że zapoznałeś(aś) się z zaktualizowaną Polityką.

14. Kontakt

Email: [email protected]

Strona internetowa: cardcanfly.com

Last updated: 25.05.2026