Polityka Prywatności
Wersja 1.0 | Data wejścia w życie: 14.07.2026
Niniejsza Polityka dotyczy platformy dostępnej pod adresem app.manufakturachaosu.pl (panel klienta i panel administracyjny), przekierowań NFC pod adresem go.manufakturachaosu.pl oraz publicznych podstron ofertowych (/oferta/…) i stron NFC (/w/…). Nie dotyczy ona strony informacyjnej manufakturachaosu.pl, dla której obowiązuje odrębna polityka prywatności.
§ 1. Administrator Danych Osobowych
Administratorem danych osobowych przetwarzanych w związku z korzystaniem z platformy Manufaktura Chaosu jest:
DreamIt Maciej Krawczyk
Poligonowa 49, 99-400 Zielkowice
NIP: 8341820659
E-mail kontaktowy: info@manufakturachaosu.pl
W sprawach dotyczących ochrony danych osobowych — w tym realizacji praw opisanych w § 7 — można kontaktować się pod powyższym adresem e-mail.
§ 2. Zakres i Cel Przetwarzania Danych
2.1 Dane konta użytkownika
Konto zakładane jest poprzez formularz rejestracji (e-mail + hasło) albo logowanie Google OAuth. Przetwarzamy: adres e-mail, hasło (zahashowane algorytmem bcrypt — nigdy w postaci jawnej), rolę w systemie (Klient / Administrator), datę utworzenia konta, status weryfikacji adresu e-mail, identyfikator konta Google (jeśli logowanie odbyło się tą metodą) oraz datę akceptacji Regulaminu.
| Kategoria danych | Cel przetwarzania | Podstawa prawna |
|---|---|---|
| Adres e-mail, hasło (hash bcrypt) | Rejestracja, logowanie, komunikacja dot. zamówień | Art. 6 ust. 1 lit. b RODO — wykonanie umowy |
| Identyfikator konta Google (jeśli logowanie przez Google) | Uwierzytelnianie | Art. 6 ust. 1 lit. b RODO — wykonanie umowy |
| Token weryfikacji e-mail / reset hasła / zaproszenie | Bezpieczeństwo konta | Art. 6 ust. 1 lit. f RODO — uzasadniony interes |
| Adres IP przy logowaniu i zapytaniach API | Rate limiting — ochrona przed atakami brute-force | Art. 6 ust. 1 lit. f RODO — uzasadniony interes |
Adresy IP wykorzystywane do mechanizmu rate limiting (logowanie, publiczne API, akceptacja oferty) są przetwarzane wyłącznie w pamięci serwera na potrzeby bieżącej kontroli limitu żądań i nie są trwale zapisywane w bazie danych.
2.2 Dane firmowe Klienta
W ramach profilu Klienta przetwarzamy: nazwę firmy, NIP, adres (ulica, miasto, kod pocztowy, kraj), numer telefonu, historyczny obrót roczny (na potrzeby progów rabatowych) oraz domyślny adres przekierowania NFC. Część tych danych — w szczególności NIP osoby fizycznej prowadzącej jednoosobową działalność gospodarczą — stanowi dane osobowe w rozumieniu RODO.
Klient może dodatkowo skonfigurować w swoim profilu: włączenie/wyłączenie powiadomień NFC (tygodniowy digest, kamienie milowe, nowy kraj skanu) oraz — opcjonalnie — sekret służący do podpisywania zweryfikowanej atrybucji skanów (§ 2.5).
2.3 Dane zamówień i ofert
Przetwarzamy dane niezbędne do realizacji zamówienia: wybrane produkty i warianty, ilości, ceny, typ projektu, notatki dot. projektu, historię statusów zamówienia (w tym identyfikator pracownika Administratora, który dokonał zmiany statusu) oraz numer śledzenia przesyłki. Oferty generowane są jako unikalny token dostępowy ważny 14 dni od wysłania.
2.4 Pliki przesyłane w ramach zamówienia
Platforma umożliwia przesyłanie plików w obu kierunkach: Klient może wgrać własne pliki projektowe (biblioteka „Moje pliki” i załączanie ich do zamówień oczekujących na pliki), a Administrator może udostępnić Klientowi dokumenty (np. proformę lub fakturę VAT wystawioną w zewnętrznym systemie księgowym iFirma) oraz kolejne rewizje wizualizacji projektu do akceptacji. Pliki przechowywane są w Cloudflare R2 — pliki jawnie publiczne (np. zdjęcia produktów, logotypy stron NFC) w bukiecie publicznym, a pliki projektowe, dokumenty i wizualizacje Klienta w bukiecie prywatnym, dostępnym wyłącznie przez czasowe, podpisane linki (presigned URL) generowane na żądanie osoby uprawnionej.
2.5 Dane skanów tagów NFC
Każdy fizyczny tag NFC sprzedawany przez Manufakturę Chaosu przekierowuje po zeskanowaniu przez go.manufakturachaosu.pl. Zanim nastąpi przekierowanie (nigdy nie jest ono blokowane w tym celu), w tle logowane jest zdarzenie skanu. Ta część Polityki dotyczy przede wszystkim danych osoby skanującej tag — najczęściej kontrahenta lub klienta naszego Klienta, a nie samego Klienta platformy; patrz też § 10.
Zapisywane dane skanu obejmują:
- zahaszowany adres IP — SHA-256(adres IP + dobowa sól). Sól zmienia się codziennie, więc ten sam adres IP generuje inny skrót każdego dnia i nie da się na tej podstawie powiązać skanów tej samej osoby z różnych dni; surowy adres IP nigdy nie jest zapisywany;
- kraj i miasto — ustalane lokalnym odczytem bazy MaxMind GeoLite2 przechowywanej na naszym serwerze; nie wykonujemy w tym celu żadnego zapytania do zewnętrznego API geolokalizacyjnego, dane nie opuszczają naszej infrastruktury;
- typ urządzenia, system operacyjny i przeglądarka — odczytane z nagłówka User-Agent;
- odcisk urządzenia (device fingerprint) — SHA-256(zahaszowany IP + User-Agent + dzień), wykorzystywany wyłącznie do przybliżonego odróżnienia „unikalnych urządzeń” od powtórnych odwiedzin w statystykach Klienta. Z uwagi na dobowy komponent nie jest to trwały identyfikator pozwalający śledzić urządzenie w dłuższym horyzoncie czasowym;
- adres strony odsyłającej (referrer) oraz metoda skanu (tag NFC / kod QR);
- (opcjonalnie, jeśli Klient włączył tę funkcję w swoim profilu) podpisany parametr atrybucji doklejany do adresu przekierowania — pozwala Klientowi na jego własnej stronie zweryfikować, że wejście pochodzi z prawdziwego skanu, bez konieczności odpytywania naszego API. W takim przypadku parametr trafia do systemów Klienta (np. jego własnej analityki) razem z przekierowaniem.
Skany pochodzące z automatycznych narzędzi monitorujących dostępność serwisu (tzw. uptime botów) są rozpoznawane i pomijane w logowaniu oraz w statystykach.
Podstawą prawną przetwarzania jest uzasadniony interes administratora (art. 6 ust. 1 lit. f RODO), polegający na dostarczeniu Klientowi funkcjonalnej usługi analityki NFC — będącej istotą zamówionego produktu — przy jednoczesnym ograniczeniu przetwarzania do minimum niezbędnego (hashowanie zamiast surowego IP, lokalny GeoIP, brak trwałego odcisku urządzenia).
Publiczne strony NFC hostowane przez nas (podstrony /w/…) generują wizytówkę VCF do zapisania kontaktu wyłącznie lokalnie, w przeglądarce odwiedzającego — dane karty kontaktowej nie są w tym celu przesyłane na nasze serwery. Kliknięcia poszczególnych linków na takiej stronie (telefon, e-mail, social media itd.) są logowane w sposób analogiczny do skanu tagu (fire-and-forget, nigdy nie blokuje otwarcia linku).
2.6 Dane techniczne i bezpieczeństwa
W celach diagnostycznych i bezpieczeństwa przetwarzamy logi żądań API oraz — opcjonalnie, po skonfigurowaniu przez Administratora — dane przesyłane do narzędzia monitorowania błędów Sentry (§ 4), domyślnie bez danych osobowych użytkowników.
§ 3. Pliki Cookie
Platforma app.manufakturachaosu.pl wykorzystuje wyłącznie pliki cookie niezbędne do jej działania: cookie sesji logowania (JWT, atrybuty Secure/HttpOnly/SameSite), cookie ochrony CSRF oraz cookie zapamiętujące wybrany język interfejsu. Cookies te nie wymagają zgody na podstawie art. 173 ust. 3 pkt 2 ustawy Prawo telekomunikacyjne, gdyż są niezbędne do świadczenia usługi, o którą wnioskuje użytkownik. Platforma nie wykorzystuje obecnie cookies analitycznych ani marketingowych. Czcionki interfejsu (Poppins, Inter) są hostowane lokalnie w ramach naszej infrastruktury — przeglądarka nie łączy się w tym celu z serwerami zewnętrznymi.
§ 4. Odbiorcy Danych — Podmioty Przetwarzające
| Podmiot | Kraj / Region | Cel przetwarzania | Zabezpieczenie transferu |
|---|---|---|---|
| Cloudflare, Inc. (Cloudflare R2) | USA / infrastruktura globalna | Przechowywanie zdjęć produktów, logotypów, plików projektowych, dokumentów i wizualizacji | SCC / DPA dostawcy |
| Brevo (Sendinblue SAS) | Francja (UE) | Relay SMTP — e-maile transakcyjne (potwierdzenia, powiadomienia, oferty) | W ramach EOG |
| Google LLC (OAuth) | USA | Uwierzytelnianie użytkowników przez konto Google | SCC / DPA dostawcy |
| Sentry (Functional Software, Inc.) | USA | Opcjonalne monitorowanie błędów i stabilności aplikacji | SCC / DPA dostawcy |
| iFirma S.A. | Polska (UE) | Wystawianie proform i faktur VAT (dane wprowadzane ręcznie przez Administratora) | W ramach EOG |
| Serwer VPS (baza danych, backend) | Infrastruktura własna | Hosting aplikacji i bazy danych | Kontrola Administratora |
Narzędzie Sentry — jeśli aktywne — nie ustawia plików cookie, nie jest ładowane w sposób umożliwiający śledzenie użytkownika i nie przesyła domyślnie danych osobowych (opcja send_default_pii pozostaje wyłączona). Przetwarzanie odbywa się na podstawie uzasadnionego interesu administratora w zapewnieniu bezpieczeństwa i ciągłości działania usługi (art. 6 ust. 1 lit. f RODO).
§ 5. Przekazywanie Danych Poza Europejski Obszar Gospodarczy
Część danych jest przekazywana do podmiotów mających siedzibę poza EOG, w szczególności do USA (Cloudflare, Google, Sentry), na podstawie standardowych klauzul umownych (SCC) przyjętych przez Komisję Europejską lub innych mechanizmów prawnych zapewnionych przez poszczególnych dostawców. Kopię stosowanych zabezpieczeń można uzyskać kontaktując się z Administratorem.
§ 6. Okres Przechowywania Danych
| Kategoria danych | Okres przechowywania |
|---|---|
| Konto użytkownika i dane firmowe Klienta | Przez czas trwania współpracy, a następnie przez okres przedawnienia ewentualnych roszczeń wynikających z umowy (co do zasady 3 lata dla roszczeń związanych z działalnością gospodarczą, 6 lat w pozostałych przypadkach — art. 118 Kodeksu cywilnego) |
| Zamówienia, oferty, pliki projektowe i wizualizacje | Jak wyżej; usunięcie pliku projektowego przez Klienta jest zablokowane, dopóki jest on częścią zamówienia będącego już w produkcji |
| Dokumenty księgowe (proformy, faktury VAT) | Co najmniej 5 lat od końca roku podatkowego, zgodnie z przepisami podatkowymi |
| Token weryfikacji e-mail | Do potwierdzenia adresu e-mail lub wygenerowania nowego linku (funkcja „Wyślij ponownie”) |
| Token resetu hasła | 1 godzina od wygenerowania |
| Token zaproszenia Klienta | 48 godzin od wygenerowania |
| Token dostępu do oferty | 14 dni od wysłania oferty |
| Dane skanów NFC (zahaszowany IP, odcisk urządzenia, geolokalizacja, referrer) | 24 miesiące od daty skanu, po czym dane pozwalające na identyfikację skanu są usuwane lub anonimizowane, z zachowaniem wyłącznie zagregowanej liczby skanów do celów statystycznych |
§ 7. Prawa Osób, Których Dane Dotyczą
Na podstawie RODO przysługują Państwu następujące prawa:
- prawo dostępu do danych (art. 15 RODO),
- prawo do sprostowania danych (art. 16 RODO),
- prawo do usunięcia danych (art. 17 RODO),
- prawo do ograniczenia przetwarzania (art. 18 RODO),
- prawo do przenoszenia danych (art. 20 RODO),
- prawo sprzeciwu wobec przetwarzania opartego na uzasadnionym interesie (art. 21 RODO).
Wnioski dotyczące powyższych praw można składać drogą elektroniczną na adres info@manufakturachaosu.pl. Administrator udziela odpowiedzi w terminie 30 dni od otrzymania wniosku, z możliwością przedłużenia o kolejne 60 dni w przypadkach uzasadnionych złożonością sprawy. Dane niezbędne do wystawienia dokumentów księgowych mogą zostać zachowane pomimo wniosku o usunięcie, w zakresie wymaganym przepisami prawa — Klient zostanie o tym poinformowany przy realizacji wniosku.
§ 8. Prawo do Wniesienia Skargi
Przysługuje Państwu prawo do wniesienia skargi do organu nadzorczego — Prezesa Urzędu Ochrony Danych Osobowych (PUODO):
Prezes Urzędu Ochrony Danych Osobowych
ul. Stawki 2, 00-193 Warszawa
Telefon: 22 531 03 00
E-mail: kancelaria@uodo.gov.pl
www.uodo.gov.pl
§ 9. Bezpieczeństwo Danych
Administrator stosuje następujące środki techniczne i organizacyjne:
- hashowanie haseł algorytmem bcrypt;
- szyfrowanie komunikacji protokołem TLS (HTTPS) oraz nagłówki bezpieczeństwa (HSTS, X-Content-Type-Options, X-Frame-Options, Referrer-Policy);
- uwierzytelnianie tokenami JWT z rolami oraz kontrolą własności zasobów (Klient widzi wyłącznie swoje dane);
- rate limiting na endpointach logowania, rejestracji, akceptacji oferty i publicznego API;
- hashowanie adresów IP w logach skanów NFC zamiast przechowywania ich w postaci jawnej;
- opcjonalne monitorowanie błędów i incydentów bezpieczeństwa (Sentry).
§ 10. Osoby Skanujące Tagi NFC — Informacja dla Osób Trzecich
Fizyczne produkty NFC sprzedawane przez Manufakturę Chaosu (wizytówki, akcesoria z wbudowanym chipem) są przekazywane naszym Klientom, którzy udostępniają je dalej osobom trzecim (np. swoim kontrahentom). Zeskanowanie takiego tagu powoduje przetworzenie danych opisanych w § 2.5 przez Administratora — niezależnie od tego, czy osoba skanująca ma jakikolwiek związek z Manufakturą Chaosu.
Z uwagi na charakter usługi — natychmiastowe przekierowanie HTTP, bez wyświetlania jakiejkolwiek treści przed jego wykonaniem — poinformowanie każdej skanującej osoby bezpośrednio w momencie skanowania nie jest technicznie możliwe. Administrator realizuje obowiązek informacyjny poprzez publiczne udostępnienie niniejszej Polityki pod adresem app.manufakturachaosu.pl/polityka-prywatnosci oraz — tam, gdzie to możliwe — poprzez odnośnik do niej na własnych stronach NFC (podstrony /w/…) tworzonych przez Administratora. Zakres przetwarzanych danych jest celowo ograniczony do minimum (hashowanie, lokalny GeoIP, brak trwałego odcisku urządzenia), adekwatnie do niskiego ryzyka dla praw i wolności osób, których dane dotyczą.
Osobie skanującej przysługują wszystkie prawa opisane w § 7 — z uwagi na hashowanie adresu IP Administrator może nie być w stanie samodzielnie zidentyfikować konkretnego skanu na podstawie samego zgłoszenia; wniosek zostanie zrealizowany w zakresie, w jakim jego weryfikacja jest możliwa.
§ 11. Zmiany Polityki Prywatności
Administrator zastrzega sobie prawo do wprowadzania zmian w niniejszej Polityce. O istotnych zmianach użytkownicy zostaną poinformowani drogą elektroniczną na adres e-mail powiązany z kontem lub poprzez widoczne powiadomienie w aplikacji, z odpowiednim wyprzedzeniem przed wejściem zmian w życie. Aktualna wersja Polityki jest zawsze dostępna pod adresem app.manufakturachaosu.pl/polityka-prywatnosci.
§ 12. Postanowienia Końcowe
W kwestiach nieuregulowanych niniejszą Polityką stosuje się przepisy:
- Rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. (RODO);
- Ustawy z dnia 10 maja 2018 r. o ochronie danych osobowych;
- Ustawy z dnia 18 lipca 2002 r. o świadczeniu usług drogą elektroniczną;
- Ustawy z dnia 16 lipca 2004 r. Prawo telekomunikacyjne w zakresie dotyczącym plików cookie.
Maciej Krawczyk
Administrator Danych Osobowych