Polityka prywatności
Ostatnia aktualizacja: 22 lipca 2026 (wersja 2026-07-22).
1. Administrator danych
Administratorem danych osobowych jest Marcin Gofryk, prowadzący działalność gospodarczą pod firmą KONKRETNIE, ul. Żurawia 11, 37-400 Nisko, prowadzący BrewCard pod domeną brewcard.pl. Kontakt w sprawach prywatności: govicz@gmail.com.
2. Jakie dane zbieramy
Dane konta: adres email, nazwa profilu, opcjonalnie avatar, miasto, biogram. Hasło przechowujemy wyłącznie w postaci zabezpieczonego skrótu (bcrypt) po stronie Supabase Auth.
Dane aktywności: preferencje parzenia (metody/sprzęt/wypalenie/cele), zapisane kawy, dodane receptury, dziennik parzeń, oceny i komentarze.
Dane sprzedawcy (gdy aktywujesz funkcję sprzedaży): nazwa firmy, adres, NIP/REGON, IBAN i dane KYC zbiera Stripe Connect; my otrzymujemy tylko status konta i identyfikator. Nie przechowujemy numerów kart płatniczych ani danych bankowych.
Dane techniczne: adres IP (30 dni w zdarzeniach kliknięć, do 12 miesięcy w logach bezpieczeństwa), informacje o urządzeniu i przeglądarce, znaczniki czasu logowania, zdarzenia bezpieczeństwa.
Newsletter „Dziennik palarni" (jeśli się zapiszesz): adres email, status zapisu (oczekujący/potwierdzony/wypisany), źródło zapisu oraz znaczniki czasu zgody i potwierdzenia (double opt-in). Zapis nie wymaga konta i jest niezależny od niego.
Kliknięcia w linki partnerskie: gdy przechodzisz z karty kawy do sklepu zewnętrznego, zapisujemy zdarzenie kliknięcia: identyfikator konta (jeśli jesteś zalogowany), adres IP, informacje o przeglądarce (user agent), stronę odsyłającą i docelowy adres URL. Robimy to, żeby rozliczyć prowizję partnerską i mierzyć statystyki kliknięć (art. 6 ust. 1 lit. f RODO - prawnie uzasadniony interes). Adres IP i dane przeglądarki usuwamy po 30 dniach; anonimowa statystyka kliknięć zostaje.
3. Cel i podstawa prawna
Dane przetwarzamy na podstawie art. 6 ust. 1 RODO:
- lit. b - wykonanie umowy o świadczenie usług (prowadzenie konta, dziennik, biblioteka);
- lit. f - prawnie uzasadniony interes (bezpieczeństwo, zapobieganie nadużyciom, podstawowa analityka, rozliczanie kliknięć w linki partnerskie);
- lit. a - zgoda (newsletter, opcjonalne powiadomienia, jeśli włączysz);
- lit. c - obowiązek prawny (księgowość, dokumenty sprzedażowe).
4. Czas przechowywania
- Konto: do momentu usunięcia. Po usunięciu profil jest anonimizowany w ciągu 24 h, hard-delete w Supabase Auth następuje po 30 dniach.
- Dziennik, zapisane kawy, receptury - usuwane razem z kontem. Receptury opublikowane publicznie pozostają, ale autor jest anonimizowany.
- Dokumenty sprzedażowe (faktury, zamówienia): 5 lat zgodnie z ustawą o rachunkowości.
- Logi bezpieczeństwa i audit log: 12 miesięcy.
- Newsletter: do momentu wypisania się (link w każdym mailu). Po wypisaniu przechowujemy adres ze statusem „wypisany", żeby omyłkowo nie wysłać nic ponownie; na żądanie usuwamy go całkowicie.
5. Odbiorcy danych
Korzystamy z zaufanych dostawców (procesorów), którzy działają na podstawie umów powierzenia:
- Supabase (USA, region eu-west-1 Frankfurt) - baza danych i autoryzacja;
- Vercel (USA, region eu) - hosting aplikacji oraz magazyn plików (Vercel Blob: avatary, zdjęcia kaw);
- Resend (USA, region eu-west-1) - dostarczanie emaili transakcyjnych i newslettera;
- Stripe (USA / Irlandia) - obsługa płatności i onboardingu sprzedawców (gdy włączone);
- Cloudflare (USA) - ochrona przed botami (Turnstile), gdy aktywne.
- Google (Google Analytics 4) (USA / Irlandia) - anonimowe statystyki ruchu (liczba wizyt, odwiedzane ekrany, typ urządzenia). GA4 nie przechowuje pełnego adresu IP.
Transfery do USA odbywają się na podstawie standardowych klauzul umownych (SCC) oraz Data Privacy Framework, gdzie ma to zastosowanie.
6. Twoje prawa
- dostępu do danych i otrzymania ich kopii (eksport);
- sprostowania nieprawidłowych lub niekompletnych danych;
- usunięcia konta - dostępne w Profil > Ustawienia > Konto;
- ograniczenia przetwarzania, sprzeciwu wobec przetwarzania w oparciu o uzasadniony interes;
- przenoszenia danych (możesz pobrać swoje dane w formacie JSON kontaktując się na govicz@gmail.com);
- wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych (uodo.gov.pl), jeśli uznasz, że przetwarzanie narusza RODO.
7. Pliki cookies i pamięć lokalna
Używamy technicznie niezbędnych ciasteczek do obsługi sesji logowania i zapamiętania preferencji interfejsu. Część ustawień (preferencje parzenia, motyw, ostatnio przeglądane) zapisujemy w pamięci lokalnej Twojej przeglądarki (localStorage), żeby aplikacja działała szybciej i offline.
Do statystyk ruchu używamy Google Analytics 4. Zbiera on anonimowe dane o korzystaniu z aplikacji (odwiedzane ekrany, typ urządzenia, przybliżona lokalizacja na poziomie kraju) i ustawia własne ciasteczka. GA4 nie przechowuje pełnego adresu IP ani nie łączy tych danych z Twoim kontem. Nie używamy cookies marketingowych ani reklamowego trackingu zewnętrznego.
Analitykę możesz zablokować na poziomie przeglądarki (tryb prywatny, blokada ciasteczek analitycznych lub rozszerzenie typu uBlock/Ghostery), a także globalnym sygnałem „Do Not Track".
8. Bezpieczeństwo
Dane przesyłamy przez HTTPS, hasła przechowujemy zhashowane (bcrypt via Supabase Auth), wymagamy haseł min. 8 znaków i blokujemy hasła znane z publicznych wycieków danych. Baza danych jest szyfrowana w spoczynku.
9. Dane dzieci
Z BrewCard mogą korzystać osoby, które ukończyły 16 lat. Nie zbieramy świadomie danych osób poniżej 16 roku życia. Jeśli dowiemy się, że przetwarzamy takie dane, niezwłocznie je usuniemy.
10. Zmiany polityki
O istotnych zmianach poinformujemy emailem na adres przypisany do konta z co najmniej 14-dniowym wyprzedzeniem. Bieżąca wersja zawsze dostępna pod adresem brewcard.pl/legal/privacy.
11. Kontakt
Pytania, prośby o eksport, skargi: govicz@gmail.com. Odpowiadamy w ciągu 30 dni (zwykle szybciej).