Polityka prywatności

Wersja 1.0 · obowiązuje od 30.08.2026

1. Kto jest administratorem Twoich danych

Administratorem danych osobowych przetwarzanych w serwisie Tęczowa Lista (dalej: „Serwis") jest Krystian Dziewa. Strona została wykonana w ramach Projektu Społecznego na Uniwersytecie Vizja. W każdej sprawie dotyczącej danych osobowych możesz się skontaktować pod adresem e-mail: dziewkr_aeh@students.vizja.pl.

2. Dlaczego prywatność jest tu szczególnie ważna

Serwis dotyczy doświadczeń osób LGBT w miejscach pracy. Informacja o orientacji seksualnej należy do szczególnych kategorii danych (art. 9 RODO), dlatego Serwis został zaprojektowany tak, aby minimalizować dane:

  • opinie można dodawać całkowicie anonimowo, bez konta;
  • nigdy nie zapisujemy adresu IP — wyłącznie jego nieodwracalny skrót kryptograficzny (SHA-256 z IP, przeglądarki i klucza aplikacji), służący ograniczaniu spamu;
  • konto nie wymaga podawania imienia i nazwiska — wystarczy e-mail i pseudonim;
  • publikacja opinii nigdy nie ujawnia adresu e-mail ani tożsamości autora;
  • samo posiadanie konta lub dodanie opinii nie oznacza, że autor jest osobą LGBT — nie przetwarzamy tej informacji jako danych o konkretnej osobie.

3. Jakie dane przetwarzamy, po co i na jakiej podstawie

Sytuacja Dane Cel Podstawa prawna
Konto użytkownika e-mail, pseudonim, hasło (szyfrowane), daty zgód prowadzenie konta, logowanie, powiadomienia o Twoich treściach art. 6 ust. 1 lit. b RODO (umowa — regulamin)
Opinia (także anonimowa) treść, oceny, skrót IP (nieodwracalny), opcjonalnie powiązanie z kontem publikacja opinii, moderacja, przeciwdziałanie nadużyciom art. 6 ust. 1 lit. b i f RODO (uzasadniony interes: bezpieczeństwo serwisu)
Wniosek o dostęp do profilu firmy imię, nazwisko, stanowisko, służbowy e-mail, opcjonalny dokument weryfikacja, że reprezentujesz firmę art. 6 ust. 1 lit. b i f RODO
Zgłoszenie naruszenia (raport opinii) treść zgłoszenia, opcjonalnie ID konta rozpatrywanie zgłoszeń nielegalnych lub naruszających regulamin treści art. 6 ust. 1 lit. c i f RODO
Logi bezpieczeństwa zdarzenia w dzienniku aktywności (bez surowych adresów IP; e-mail wyłącznie jako skrót) audyt, bezpieczeństwo, rozliczalność moderacji art. 6 ust. 1 lit. f RODO
Dane firm nazwa, NIP, REGON, adres — z publicznego rejestru (Biała Lista VAT MF) prezentacja profili pracodawców dane firm nie są co do zasady danymi osobowymi; dla JDG — art. 6 ust. 1 lit. f RODO

Podanie danych jest dobrowolne, ale niezbędne do korzystania z danej funkcji (np. bez adresu e-mail nie założysz konta). Nie profilujemy użytkowników i nie podejmujemy wobec nich zautomatyzowanych decyzji wywołujących skutki prawne.

4. Jak długo przechowujemy dane

  • Konto — do czasu usunięcia przez Ciebie (możesz to zrobić samodzielnie w ustawieniach profilu). Po usunięciu konto jest dezaktywowane, a po 30 dniach dane są nieodwracalnie anonimizowane i usuwane (automatyczny proces czyszczący).
  • Opinie — bezterminowo, jako treść serwisu; opinia po usunięciu konta pozostaje w pełni anonimowa (bez powiązania z jakimkolwiek użytkownikiem).
  • Wnioski o dostęp do firmy — przez okres posiadania dostępu oraz do 3 lat od decyzji (obrona przed roszczeniami).
  • Skróty IP przy opiniach — tak długo jak opinia; są nieodwracalne i nie da się z nich odtworzyć adresu IP.
  • Logi — do 12 miesięcy.

5. Komu możemy przekazać dane

Dane przetwarzają w naszym imieniu wyłącznie podmioty niezbędne do działania Serwisu:

  • dostawca hostingu — serwery, na których działa Serwis (UE);
  • dostawca poczty e-mail — wysyłka powiadomień (np. weryfikacja adresu);
  • Cloudflare (Turnstile) — wyłącznie mechanizm antyspamowy na formularzach; Cloudflare może przetwarzać dane techniczne połączenia. Transfer poza EOG zabezpieczony standardowymi klauzulami umownymi (SCC) i ramami EU-U.S. Data Privacy Framework;
  • jsDelivr (CDN) — dostarcza bibliotekę wykresów w panelu firmy (żądanie pobrania pliku ujawnia techniczne dane połączenia).

Czcionki i pozostałe zasoby serwujemy z własnych serwerów — przeglądanie Serwisu nie wysyła danych do Google. Danych nie sprzedajemy i nie udostępniamy ich w celach marketingowych. Możemy je ujawnić wyłącznie uprawnionym organom na podstawie przepisów prawa.

6. Twoje prawa

Zgodnie z RODO masz prawo do:

  • dostępu do swoich danych i otrzymania ich kopii (art. 15),
  • sprostowania danych (art. 16),
  • usunięcia danych — „prawo do bycia zapomnianym" (art. 17),
  • ograniczenia przetwarzania (art. 18),
  • przenoszenia danych (art. 20),
  • sprzeciwu wobec przetwarzania opartego na uzasadnionym interesie (art. 21).

Aby skorzystać z tych praw, napisz na dziewkr_aeh@students.vizja.pl. Odpowiadamy najpóźniej w ciągu miesiąca. Masz też prawo wnieść skargę do Prezesa Urzędu Ochrony Danych Osobowych (ul. Stawki 2, 00-193 Warszawa, uodo.gov.pl).

Uwaga: opinii dodanych anonimowo nie jesteśmy w stanie powiązać z osobą — dlatego nie możemy ich na żądanie przypisać, wydać ani usunąć jako „Twoich danych". To celowa cecha ochrony prywatności.

7. Pliki cookie

Serwis używa wyłącznie niezbędnych plików cookie. Nie używamy cookies analitycznych, reklamowych ani śledzących — dlatego nie prosimy o zgodę (dla cookies niezbędnych nie jest ona wymagana; art. 173 ust. 3 pkt 2 Prawa telekomunikacyjnego).

Cookie Cel Czas życia
*_session sesja użytkownika (logowanie, formularze) 2 godziny
XSRF-TOKEN ochrona przed atakami CSRF 2 godziny
remember_web_* opcja „zapamiętaj mnie" przy logowaniu 60 dni (tylko gdy ją zaznaczysz)
cookie_notice_ack zapamiętanie zamknięcia paska informacyjnego o cookies (localStorage) do wyczyszczenia danych przeglądarki

Gdy na formularzu aktywna jest weryfikacja antyspamowa Cloudflare Turnstile, Cloudflare może ustawić własne, techniczne pliki cookie niezbędne do jej działania. Cookies możesz usunąć lub zablokować w ustawieniach przeglądarki — część funkcji (logowanie) przestanie wtedy działać.

8. Bezpieczeństwo

Stosujemy m.in.: szyfrowanie transmisji (HTTPS), szyfrowanie haseł (bcrypt), politykę bezpieczeństwa treści (CSP), nieodwracalne skróty zamiast adresów IP, ograniczenia liczby prób logowania, moderację treści przed publikacją oraz rozdzielenie uprawnień zespołu (dostęp do danych mają wyłącznie osoby moderujące, w zakresie niezbędnym do moderacji).

9. Zmiany polityki

O istotnych zmianach polityki poinformujemy w Serwisie, a zarejestrowanych użytkowników — e-mailem, z co najmniej 14-dniowym wyprzedzeniem. Poprzednie wersje udostępniamy na żądanie.

Zobacz także: Regulamin serwisu.