Powrót do strony głównej

Polityka Prywatności

1. Informacje ogólne

  1. Niniejsza Polityka Prywatności określa zasady przetwarzania i ochrony danych osobowych Użytkowników korzystających z serwisu internetowego TestyNaBrokera, dostępnego pod adresem https://testynabrokera.pl oraz portalu premium pod adresem https://premium.testynabrokera.pl (dalej łącznie: "Serwis").
  2. Administratorem danych przetwarzanych w Serwisie jest TestyNaBrokera Bartosz Szuber z siedzibą przy ul. Miedziana 6/15, 53-441 Wrocław, NIP: 8943286149, REGON: 544652388, wpisany do CEIDG (dalej: "Administrator").
  3. Administrator nie powołał Inspektora Ochrony Danych.
  4. Administrator przykłada szczególną wagę do ochrony prywatności Użytkowników i z należytą starannością dobiera środki techniczne i organizacyjne, które tę prywatność chronią.
  5. W razie jakichkolwiek pytań dotyczących sposobu, celów i zakresu przetwarzania danych przez Administratora oraz przysługujących Użytkownikom uprawnieniach, prosimy o kontakt bezpośrednio na adres e-mail: kontakt@testynabrokera.pl.

2. Zakres, cele i podstawy prawne przetwarzania danych

  1. Administrator przetwarza dane Użytkowników w następujących celach i na następujących podstawach prawnych:
    • Świadczenie usług Serwisu (quizy, testy, funkcjonalności edukacyjne na stronie publicznej) – podstawa prawna: art. 6 ust. 1 lit. b RODO (wykonanie umowy o świadczenie usług drogą elektroniczną),
    • Świadczenie usług portalu premium (logowanie, dostęp do zakupionych treści, śledzenie postępów nauki, historia odpowiedzi) – podstawa prawna: art. 6 ust. 1 lit. b RODO (wykonanie umowy),
    • Autentykacja i bezpieczeństwo (mechanizm magic link, zarządzanie sesjami, tokeny uwierzytelniające, logi operacyjne) – podstawa prawna: art. 6 ust. 1 lit. f RODO (prawnie uzasadniony interes Administratora polegający na zapewnieniu bezpieczeństwa systemu),
    • Realizacja zakupów i kontrola dostępu (przetwarzanie webhooków Stripe, nadawanie entitlementów, weryfikacja transakcji) – podstawa prawna: art. 6 ust. 1 lit. b RODO (wykonanie umowy),
    • Przechowywanie preferencji Użytkownika (tryb ciemny/jasny, wybrane źródła pytań, cache pytań) w localStorage – podstawa prawna: art. 6 ust. 1 lit. f RODO (prawnie uzasadniony interes Administratora polegający na zapewnieniu prawidłowego działania Serwisu),
    • Analityka i statystyki za pośrednictwem Google Analytics 4 (ładowane wyłącznie po wyrażeniu zgody) – podstawa prawna: art. 6 ust. 1 lit. a RODO (zgoda Użytkownika),
    • Wysyłka newslettera – podstawa prawna: art. 6 ust. 1 lit. a RODO (zgoda Użytkownika wyrażona poprzez dobrowolne zapisanie się na listę),
    • Zapewnienie bezpieczeństwa korzystania ze strony publicznej Serwisu – podstawa prawna: art. 6 ust. 1 lit. f RODO (prawnie uzasadniony interes Administratora).
  2. Korzystanie ze strony publicznej Serwisu w standardowym trybie działania nie wymaga podawania danych osobowych pozwalających na identyfikację Użytkownika. Korzystanie z portalu premium wymaga podania adresu email w celu logowania magic link.
  3. Różnica w zakresie przetwarzania między stroną publiczną a portalem premium:
    • Strona publiczna (testynabrokera.pl): nie wymaga podawania danych osobowych pozwalających na identyfikację. Przetwarzane są wyłącznie anonimowe dane analityczne (zanonimizowany adres IP, rodzaj przeglądarki, system operacyjny, czas odwiedzin) za pośrednictwem Google Analytics 4 – wyłącznie po wyrażeniu zgody w banerze cookies – oraz podstawowe dane funkcjonalne w localStorage (preferencja trybu ciemnego/jasnego, wybrane źródła pytań). Opcjonalnie adres email przy zapisie na newsletter. Brak logowania, brak przechowywania historii aktywności, brak danych w chmurze AWS.
    • Portal premium (premium.testynabrokera.pl): wymaga podania adresu email do logowania magic link. Przetwarzane są pełne dane identyfikacyjne (email, opcjonalnie imię), szczegółowa historia aktywności edukacyjnej (próby odpowiedzi, stany pytań, postępy), dane techniczne sesji (tokeny sesji i magic link, User-Agent), identyfikatory płatności Stripe (Stripe Customer ID, Payment Intent ID) oraz rozbudowane dane w localStorage niezbędne do funkcjonowania konta. Wszystkie dane konta i aktywności są przechowywane w infrastrukturze AWS (DynamoDB) w regionie eu-central-1.
  4. Administrator przetwarza następujące kategorie danych:
    • Dane identyfikacyjne: adres email (wymagany do logowania w portalu premium), imię (opcjonalne, przekazywane przez Stripe),
    • Dane o aktywności edukacyjnej: próby odpowiedzi, stan opanowania pytań (MASTERED / NEEDS_REVIEW / UNASSESSED), liczba prób, liczba poprawnych i błędnych odpowiedzi, historia odpowiedzi per pytanie, daty prób,
    • Dane techniczne sesji: session token (UUIDv4), magic token (UUIDv4), User-Agent przeglądarki,
    • Dane płatności (identyfikatory): Stripe Customer ID, Stripe Payment Intent ID, Stripe Event ID, entitlement (przypisany Pakiet, edycja, data wygaśnięcia),
    • Dane z localStorage: token sesji (tnb_token), dane profilu (tnb_user), zgoda na cookies (tnb_cookies_consent), wersja cache (tnb_cache_version), metadane pytań (tnb_metadata_*), preferencja motywu (darkMode),
    • Dane analityczne i techniczne: zanonimizowany adres IP, rodzaj przeglądarki, system operacyjny, czas odwiedzin, strony odwiedzane w Serwisie (przetwarzane przez Google Analytics 4 wyłącznie po zgodzie),
    • Dane zapisywane w plikach cookies: pliki cookies Google Analytics (po zgodzie), funkcjonalne pliki cookies niezbędne do działania strony publicznej.
  5. Ważne: dane osobowe związane z samym procesem płatności (dane karty, adres rozliczeniowy) są przetwarzane wyłącznie przez Stripe oraz operatora platformy Naffy zgodnie z ich regulaminami i politykami prywatności. Serwis przetwarza jedynie identyfikatory transakcji Stripe niezbędne do weryfikacji zakupu i nadania dostępu.

3. Pakiety i platforma Naffy — role stron

  1. Sprzedawcą Pakietów (LITE, STARTER, PREMIUM, MAX) jest Administrator (TestyNaBrokera Bartosz Szuber). Umowa sprzedaży zawierana jest bezpośrednio pomiędzy Klientem a Administratorem.
  2. Platforma Naffy (operator: FF Labs sp. z o.o.) pełni funkcję pośrednika technicznego oraz agenta płatności (we współpracy ze Stripe), udostępniając stronę sprzedażową, checkout, fakturowanie pomocnicze oraz obsługę procesu płatności. Naffy nie jest stroną umowy sprzedaży zawieranej pomiędzy Klientem a Administratorem (zgodnie z regulaminem Naffy).
  3. Statusy administratora danych:
    • W zakresie funkcjonowania platformy Naffy (rejestracja Klienta na platformie, fraud prevention, analityka platformy, komunikacja platformy z Klientem) Naffy działa jako niezależny administrator danych Klienta zgodnie ze swoją polityką prywatności (https://www.naffy.io/privacy).
    • W zakresie danych przekazywanych Administratorowi po zakupie (adres email Klienta, opcjonalnie imię, identyfikatory transakcji Stripe – Customer ID, Payment Intent ID) – niezbędnych do realizacji umowy, nadania entitlementu w portalu premium oraz kontaktu posprzedażowego, reklamacyjnego i wystawienia faktury – Administrator jest samodzielnym administratorem tych danych.
    • Dane karty płatniczej, adres rozliczeniowy oraz pełne dane transakcji finansowej przetwarza wyłącznie Stripe Inc. – Administrator nigdy nie ma do nich dostępu.
  4. Po dokonaniu zakupu na platformie Naffy Użytkownik otrzymuje dostęp do funkcjonalności portalu premium zgodnie z zakupionym Pakietem (poprzez magic link logowania na adres email).
  5. W przypadku pytań dotyczących samego procesu płatności na platformie Naffy (techniczne błędy checkout, dane przetwarzane wyłącznie przez Naffy/Stripe), Użytkownik powinien skontaktować się z obsługą platformy Naffy. W zakresie umowy sprzedaży, reklamacji, odstąpienia oraz danych przetwarzanych przez Administratora – kontakt bezpośrednio z Administratorem (kontakt@testynabrokera.pl).

4. Pliki cookies i localStorage

  1. Serwis wykorzystuje pliki cookies (tzw. "ciasteczka") oraz mechanizm lokalnego magazynu przeglądarki (localStorage) w celu zapewnienia poprawnego działania Serwisu oraz dostosowania jego funkcjonalności do preferencji Użytkownika.
  2. Pliki cookies to niewielkie pliki tekstowe wysyłane przez serwer i zapisywane na urządzeniu końcowym Użytkownika (komputer, tablet, smartphone).
  3. Szczegółowy wykaz plików cookies i danych localStorage wykorzystywanych w Serwisie:
    Nazwa Dostawca Typ Cel Czas przechowywania
    _ga Google LLC Cookie analityczne (po zgodzie) Identyfikacja unikalnego użytkownika w GA4 2 lata
    _ga_HQXVTJJG8V Google LLC Cookie analityczne (po zgodzie) Stan sesji GA4 (Google tag) 2 lata
    tnb_token TestyNaBrokera localStorage – funkcjonalne (niezbędne) Token sesji uwierzytelniający żądania do API portalu premium do wylogowania lub usunięcia
    tnb_user TestyNaBrokera localStorage – funkcjonalne (niezbędne) Dane profilu Użytkownika (email, imię, przypisane Pakiety) – wyłącznie lokalnie do wylogowania lub usunięcia
    tnb_cookies_consent TestyNaBrokera localStorage – funkcjonalne (niezbędne) Zapis decyzji Użytkownika dotyczącej zgody na cookies analityczne do wyczyszczenia przez Użytkownika
    tnb_cache_version, tnb_metadata_* TestyNaBrokera localStorage – funkcjonalne Cache pytań i metadanych optymalizujący działanie Serwisu do unieważnienia cache lub usunięcia
    darkMode TestyNaBrokera localStorage – preferencje Preferencja trybu jasny/ciemny do usunięcia przez Użytkownika
    Pliki cookies analityczne (Google Analytics 4) są ładowane wyłącznie po wyrażeniu zgody przez Użytkownika w banerze cookies. Dane localStorage są przechowywane wyłącznie na urządzeniu Użytkownika i (poza tokenem sesji) nie są przesyłane na serwer Administratora.
  4. Brak możliwości zalogowania się do portalu premium w przypadku usunięcia lub zablokowania danych w localStorage (w szczególności tokena sesji tnb_token).
  5. Większość przeglądarek internetowych domyślnie akceptuje pliki cookies. Użytkownik może jednak samodzielnie zarządzać plikami cookies oraz danymi w localStorage poprzez zmianę ustawień swojej przeglądarki internetowej. Szczegółowe informacje o sposobie usuwania lub blokowania plików cookies i danych lokalnych znajdują się w ustawieniach przeglądarki internetowej.
  6. Ograniczenie lub wyłączenie stosowania plików cookies może wpłynąć na funkcjonalność analityczną Serwisu. Usunięcie danych localStorage uniemożliwi korzystanie z portalu premium do momentu ponownego zalogowania.

5. Google Analytics

  1. Serwis korzysta z narzędzia Google Analytics 4 (GA4), dostarczanego przez Google LLC ("Google"), które służy do analizy statystyk ruchu w Serwisie (zarówno na stronie publicznej, jak i w portalu premium) i zachowań Użytkowników.
  2. Google Analytics wykorzystuje własne pliki cookies, które są zapisywane na urządzeniu końcowym Użytkownika i umożliwiają analizę korzystania z Serwisu przez Użytkownika.
  3. GA4 nie przechowuje pełnych adresów IP Użytkowników – adresy IP są anonimizowane przed ich zapisaniem.
  4. Zbierane przez Google Analytics informacje dotyczące korzystania z Serwisu (takie jak zanonimizowany adres IP, rodzaj przeglądarki, system operacyjny, czas odwiedzin, strony odwiedzane w Serwisie) są przekazywane do Google i przechowywane na serwerach.
  5. Dane w Google Analytics są przechowywane przez okres 14 miesięcy od ostatniej aktywności Użytkownika.
  6. Administrator korzysta z Google Analytics w celu analizowania aktywności Użytkowników w Serwisie, tworzenia statystyk i raportów dotyczących funkcjonowania Serwisu oraz poprawy jego funkcjonalności.
  7. Ładowanie skryptu Google Analytics w całym Serwisie (strona publiczna i portal premium) następuje wyłącznie po wyrażeniu zgody przez Użytkownika w banerze cookies (tnb_cookies_consent), z wykorzystaniem mechanizmu Google Consent Mode v2 — do czasu wyrażenia zgody żadne dane nie są przesyłane do Google. Użytkownik może w każdej chwili zmienić lub wycofać zgodę za pomocą linku „Ustawienia cookies" (dostępnego także w stopce strony), a niezależnie od tego — poprzez wyczyszczenie danych localStorage lub ustawienia przeglądarki.
  8. Google może również przekazywać te informacje osobom trzecim, jeżeli będzie zobowiązane to uczynić na podstawie przepisów prawa lub w przypadku, gdy osoby te przetwarzają takie informacje w imieniu Google.
  9. Użytkownik może zapobiec gromadzeniu danych przez Google Analytics poprzez:
    • odpowiednie skonfigurowanie przeglądarki internetowej (blokowanie lub usuwanie plików cookies Google Analytics),
    • odmowę zgody w banerze cookies na stronie Serwisu,
    • zainstalowanie wtyczki do przeglądarki blokującej Google Analytics, dostępnej pod adresem: https://tools.google.com/dlpage/gaoptout.
  10. Więcej informacji o zasadach zbierania i przetwarzania danych przez Google można znaleźć w Polityce Prywatności Google dostępnej pod adresem: https://policies.google.com/privacy.

6. Przetwarzanie danych w chmurze Amazon Web Services (AWS)

  1. Administrator przetwarza dane osobowe Użytkowników portalu premium w infrastrukturze chmury obliczeniowej Amazon Web Services (AWS) w regionie eu-central-1 (Frankfurt nad Menem, Niemcy).
  2. W ramach AWS wykorzystywane są następujące usługi w kontekście danych osobowych:
    • Amazon DynamoDB – przechowywanie danych użytkowników (email, imię, entitlements), sesji (tokeny), prób odpowiedzi, stanów pytań, tokenów magic link i zdarzeń Stripe,
    • AWS Lambda + API Gateway – przetwarzanie żądań użytkowników (logowanie, zapisywanie prób, historia, usuwanie konta),
    • Amazon CloudFront + S3 – dostarczanie treści frontendu portalu premium (HTML/CSS/JS),
    • Amazon CloudWatch – logi operacyjne aplikacji; logi zawierają zahashowany adres email (SHA256, pierwsze 16 znaków), nigdy plain text email,
    • Amazon SESv2 – wysyłka emaili transakcyjnych (magic link, powitanie) – obecnie w trybie fallback,
    • AWS Secrets Manager – bezpieczne przechowywanie sekretów (klucze Stripe, hasła SMTP).
  3. Zabezpieczenia danych w AWS:
    • Szyfrowanie danych w spoczynku: SSE-AES-256 na wszystkich tabelach DynamoDB,
    • Szyfrowanie danych w tranzycie: TLS/SSL (HTTPS) dla wszystkich komunikacji z API i frontendu,
    • Backup: PITR (Point-in-Time Recovery) włączone na tabelach DynamoDB (możliwość przywrócenia stanu z ostatnich 35 dni),
    • Automatyczne usuwanie danych: mechanizm TTL (Time-To-Live) na wybranych tabelach (sesje 30 dni, magic tokeny 15 min, próby odpowiedzi ~2 lata, zdarzenia Stripe 90 dni),
    • Kontrola dostępu: polityki IAM ograniczone do konkretnych tabel i zasobów (principle of least privilege).
  4. AWS pełni rolę podmiotu przetwarzającego w rozumieniu art. 28 RODO. Powierzenie przetwarzania danych odbywa się na podstawie AWS Data Processing Addendum (DPA), który stanowi integralną część AWS Service Terms i obowiązuje automatycznie w relacji Administrator–AWS od momentu rozpoczęcia korzystania z usług. AWS DPA zawiera również standardowe klauzule umowne (SCC) zatwierdzone przez Komisję Europejską, mające zastosowanie do ewentualnego transferu danych poza EOG. Treść AWS DPA oraz szczegółowe informacje o zgodności AWS z RODO dostępne są pod adresem: https://aws.amazon.com/compliance/gdpr-center/.

7. Newsletter i lista mailingowa

  1. Podczas zapisywania się na naszą listę mailingową podajesz swój adres e-mail, który przetwarzamy w następujący sposób:
  2. Administrator danych: TestyNaBrokera Bartosz Szuber, ul. Miedziana 6/15, 53-441 Wrocław, NIP 8943286149.
  3. Cel przetwarzania: wysyłka newslettera z informacjami o aktualizacjach serwisu, nowych materiałach i produktach.
  4. Podstawa prawna: Twoja zgoda wyrażona poprzez dobrowolne zapisanie się na listę (art. 6 ust. 1 lit. a RODO).
  5. Okres przechowywania: do momentu wycofania zgody.
  6. Dostawca usługi: Substack Inc. (USA). Substack przetwarza dane subskrybentów w imieniu Administratora w celu wysyłki newslettera.
  7. Możesz wypisać się z newslettera w każdej chwili klikając link w otrzymanej wiadomości lub kontaktując się z Administratorem (kontakt@testynabrokera.pl).

8. Prawa Użytkowników

  1. Każdy Użytkownik ma prawo do:
    • dostępu do swoich danych oraz otrzymania ich kopii,
    • sprostowania (poprawiania) swoich danych,
    • usunięcia danych (prawo do bycia zapomnianym, art. 17 RODO),
    • ograniczenia przetwarzania danych,
    • sprzeciwu wobec przetwarzania danych,
    • przenoszenia danych,
    • cofnięcia zgody w dowolnym momencie – cofnięcie zgody nie wpływa na zgodność z prawem przetwarzania, którego dokonano na podstawie zgody przed jej cofnięciem,
    • wniesienia skargi do organu nadzorczego – Prezesa Urzędu Ochrony Danych Osobowych, ul. Stawki 2, 00-193 Warszawa (https://uodo.gov.pl).
  2. Usuwanie konta w portalu premium: Użytkownik może samodzielnie usunąć swoje Konto Użytkownika wraz ze wszystkimi danymi (email, imię, historia prób, stany pytań, entitlements, sesje) bezpośrednio z poziomu interfejsu portalu premium. Usunięcie jest nieodwracalne i następuje w sposób zautomatyzowany (cascade delete z bazy DynamoDB).
  3. Przenoszenie danych: Użytkownik ma prawo żądać eksportu swoich danych o aktywności edukacyjnej (historia prób odpowiedzi, stany pytań, Postępy) w powszechnie używanym formacie (np. JSON/CSV). Wniosek należy złożyć drogą elektroniczną na adres: kontakt@testynabrokera.pl.
  4. W celu skorzystania z powyższych praw w zakresie danych przetwarzanych przez Administratora, należy skontaktować się z nim bezpośrednio na adres e-mail: kontakt@testynabrokera.pl.
  5. Dane przetwarzane wyłącznie przez Naffy lub Stripe (np. dane karty płatniczej, dane konta na platformie Naffy): w celu wykonania praw należy skontaktować się bezpośrednio z obsługą platformy Naffy (naffy.io/privacy) lub Stripe (stripe.com/privacy).

9. Transfer danych do państw trzecich

  1. W związku z korzystaniem z usług podmiotów trzecich, dane Użytkowników mogą być przekazywane do państw trzecich (poza Europejski Obszar Gospodarczy), w szczególności do Stanów Zjednoczonych.
  2. Transfer danych do USA w związku z korzystaniem z Google Analytics odbywa się na podstawie decyzji Komisji Europejskiej z dnia 10 lipca 2023 r. stwierdzającej odpowiedni stopień ochrony danych osobowych w ramach EU-US Data Privacy Framework (DPF). Google LLC jest certyfikowanym uczestnikiem DPF.
  3. Transfer danych do USA w związku z korzystaniem z usługi Substack (newsletter) odbywa się na podstawie standardowych klauzul umownych (SCC) zatwierdzonych przez Komisję Europejską (Substack Inc. nie jest na dzień obowiązywania niniejszej polityki certyfikowanym uczestnikiem EU-US Data Privacy Framework).
  4. Transfer danych do USA w związku z korzystaniem z usług Stripe (przetwarzanie płatności, webhooks) odbywa się na podstawie EU-US Data Privacy Framework lub standardowych klauzul umownych (SCC) zatwierdzonych przez Komisję Europejską. Stripe Inc. jest certyfikowanym uczestnikiem DPF.
  5. Administrator na bieżąco monitoruje zgodność transferów danych z obowiązującymi przepisami prawa.

10. Integralność i bezpieczeństwo danych

  1. Administrator zapewnia odpowiednie środki techniczne i organizacyjne w celu ochrony danych Użytkowników przed ich nieuprawnionym wykorzystaniem, ujawnieniem, utratą lub zniszczeniem.
  2. Serwis korzysta z szyfrowanego protokołu transmisji danych (SSL/TLS), co zwiększa ochronę komunikacji z Serwisem.
  3. W przypadku portalu premium Administrator stosuje następujące dodatkowe zabezpieczenia:
    • Brak przechowywania haseł: logowanie wyłącznie przez mechanizm magic link – system nie przechowuje haseł Użytkowników,
    • Szyfrowanie w spoczynku: wszystkie dane w bazie DynamoDB są szyfrowane algorytmem AES-256 (SSE),
    • Szyfrowanie w tranzycie: wszystkie połączenia z API i frontendem chronione są przez TLS/SSL (HTTPS),
    • Automatyczne usuwanie danych: mechanizm TTL (Time-To-Live) w DynamoDB automatycznie usuwa sesje po 30 dniach, magic tokeny po 15 minutach, próby odpowiedzi po ~2 latach, a zdarzenia Stripe po 90 dniach,
    • Hashowanie logów: logi operacyjne w CloudWatch zawierają zahashowany adres email (SHA256, pierwsze 16 znaków), nigdy w formie plain text,
    • Rate limiting: ograniczenie liczby żądań logowania (3 magic link / email / 15 min) oraz globalny limit API Gateway (100 RPS),
    • CORS scoped: żądania do API akceptowane wyłącznie z domen premium Serwisu (brak wildcard).
  4. Ze względu na zastosowanie powyższych środków bezpieczeństwa oraz brak przechowywania haseł i danych płatniczych w Serwisie, ryzyko naruszenia bezpieczeństwa danych jest minimalne.

11. Udostępnianie danych i podmioty przetwarzające

  1. Administrator nie sprzedaje, nie wymienia ani nie udostępnia innym podmiotom danych Użytkowników pozwalających na ich identyfikację, z wyjątkiem sytuacji, gdy jest to konieczne do:
    • przestrzegania przepisów prawa,
    • ochrony praw, własności lub bezpieczeństwa Administratora, Użytkowników Serwisu lub innych osób.
  2. Serwis korzysta z usług podmiotów trzecich, które wspomagają jego funkcjonowanie. Podmioty te pełnią rolę podmiotów przetwarzających w rozumieniu art. 28 RODO i mają dostęp do niektórych danych Użytkowników wyłącznie w zakresie niezbędnym do realizacji swoich zadań.
  3. Serwis korzysta z usług następujących podmiotów przetwarzających:
    • Amazon Web Services (AWS) – hosting i przetwarzanie danych w chmurze (DynamoDB, Lambda, API Gateway, CloudFront, S3, CloudWatch, SESv2, Secrets Manager); region eu-central-1; rola: podmiot przetwarzający (art. 28 RODO),
    • Google LLC – Google Analytics 4 (analityka ruchu, warunkowo po zgodzie); rola: podmiot przetwarzający (art. 28 RODO) w zakresie GA4,
    • Stripe Inc. (USA) – przetwarzanie płatności i identyfikatorów transakcji (Stripe Customer ID, Payment Intent ID) przekazywanych przez webhooki; rola: niezależny administrator danych płatnościowych w zakresie procesu płatności,
    • lh.pl (Krajowy Rejestr Domen sp. z o.o. / dawniej Linux Polska) – wysyłka emaili transakcyjnych (magic link, powitanie) przez serwer SMTP oraz forwarding poczty domeny testynabrokera.pl; lokalizacja: Polska; rola: podmiot przetwarzający (art. 28 RODO) na podstawie regulaminu lh.pl,
    • Substack Inc. (USA) – obsługa newslettera i komunikacji z subskrybentami (tylko strona publiczna); rola: podmiot przetwarzający,
    • Naffy (FF Labs sp. z o.o.) – pośrednik techniczny i agent płatności obsługujący sprzedaż Pakietów we współpracy ze Stripe. Naffy działa jako niezależny administrator w zakresie funkcjonowania własnej platformy (rejestracja konta Klienta, fraud, analityka platformy). Po zakupie Naffy przekazuje Administratorowi dane Klienta niezbędne do realizacji umowy (email, opcjonalnie imię, identyfikatory transakcji Stripe) – w tym zakresie Administrator jest samodzielnym administratorem.
  4. Ważne: dane o aktywności edukacyjnej Użytkownika (próby odpowiedzi, stany pytań, Postępy) nie są udostępniane żadnym podmiotom trzecim poza AWS, który pełni rolę infrastruktury hostingowej. Dane te pozostają wyłącznie pod kontrolą Administratora.
  5. Pełna polityka prywatności platformy Naffy dostępna jest pod adresem: https://www.naffy.io/privacy. Pełna polityka prywatności Stripe: https://stripe.com/privacy.

12. Profilowanie i zautomatyzowane decyzje

  1. Administrator nie podejmuje zautomatyzowanych decyzji, w tym decyzji będących wynikiem profilowania, które wywoływałyby wobec Użytkownika skutki prawne lub w podobny sposób istotnie na niego wpływały.
  2. Google Analytics przetwarza dane w celach analitycznych i statystycznych, co nie skutkuje podejmowaniem zautomatyzowanych decyzji wobec Użytkowników.

13. Dobrowolność podania danych

  1. Podanie danych osobowych przez Użytkownika jest dobrowolne.
  2. Korzystanie z podstawowych funkcjonalności strony publicznej Serwisu (quizy, testy bezpłatne) nie wymaga podawania danych osobowych.
  3. Korzystanie z portalu premium wymaga podania adresu email w celu logowania magic link. Niepodanie adresu email uniemożliwia utworzenie Konta Użytkownika i korzystanie z funkcji śledzenia postępów oraz dostępu do płatnych materiałów edukacyjnych.
  4. Konsekwencją niepodania danych osobowych może być:
    • brak możliwości korzystania z portalu premium i śledzenia postępów nauki (w przypadku niepodania adresu email),
    • brak możliwości otrzymywania newslettera (w przypadku niepodania adresu e-mail),
    • brak możliwości zakupu Pakietów (w przypadku niepodania danych wymaganych przez Platformę Naffy),
    • brak możliwości kontaktu z Administratorem (w przypadku niepodania adresu e-mail).

14. Okres przechowywania danych

  1. Dane przechowywane w plikach cookies i localStorage są zachowywane do momentu:
    • usunięcia przez Użytkownika (wyczyszczenie przeglądarki / localStorage),
    • wygaśnięcia zgodnie z ustawieniami przeglądarki,
    • zmiany ustawień prywatności przez Użytkownika.
  2. Dane analityczne w Google Analytics są przechowywane przez okres 14 miesięcy od ostatniej aktywności Użytkownika.
  3. Adresy e-mail zapisane na newsletter są przechowywane do momentu wypisania się lub wycofania zgody przez Użytkownika.
  4. Dane portalu premium (AWS DynamoDB):
    • Konto użytkownika (email, imię): do momentu samodzielnego usunięcia konta przez Użytkownika,
    • Sesja (token sesji, User-Agent): 30 dni od utworzenia (automatyczne usunięcie przez mechanizm TTL),
    • Magic token (token logowania): 15 minut od wygenerowania (automatyczne usunięcie przez mechanizm TTL),
    • Próby odpowiedzi (historia, statystyki): około 2 lata od daty próby (automatyczne usunięcie przez mechanizm TTL),
    • Stan pytań (MASTERED / NEEDS_REVIEW / UNASSESSED): do momentu usunięcia konta przez Użytkownika,
    • Entitlements (przypisane Pakiety): okres ważności Pakietu + 30 dni,
    • Zdarzenia Stripe (deduplikacja webhooków): 90 dni (automatyczne usunięcie przez mechanizm TTL),
    • Logi operacyjne (CloudWatch): zgodnie z standardowym okresem retencji AWS.

15. Zmiany Polityki Prywatności

  1. Administrator zastrzega sobie prawo do zmiany niniejszej Polityki Prywatności. Zmiany wchodzą w życie z dniem ich opublikowania w Serwisie.
  2. W przypadku istotnych zmian w Polityce Prywatności, Administrator poinformuje o tym fakcie Użytkowników poprzez stosowny komunikat w Serwisie.
  3. Dalsze korzystanie z Serwisu po wprowadzeniu zmian oznacza akceptację zaktualizowanej Polityki Prywatności.

16. Postanowienia końcowe

  1. W sprawach nieuregulowanych niniejszą Polityką Prywatności zastosowanie mają odpowiednie przepisy prawa polskiego, w szczególności Rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (RODO) oraz ustawy z dnia 10 maja 2018 r. o ochronie danych osobowych.
  2. Niniejsza Polityka Prywatności obowiązuje od dnia 7 maja 2026 r. (ostatnia aktualizacja: 13 lipca 2026 r. — doprecyzowanie mechanizmu zgody na cookies analityczne, Google Consent Mode v2).