associations

Polityka prywatności

Ostatnia aktualizacja: 18 lipca 2026

1. Kim jesteśmy

Platforma associations (dalej: „Platforma") to narzędzie do zarządzania stowarzyszeniami: rejestrem członków, deklaracjami członkowskimi, składkami, spotkaniami, uchwałami i głosowaniami. Administratorem danych osobowych przetwarzanych w związku z działaniem Platformy jest MS Solutions Maciej Szpura, Słowackiego 20, 21-560 Międzyrzec Podlaski, NIP: 537-257-74-31 (dalej: „Operator"), e-mail: [email protected]. W zakresie danych członków wprowadzanych przez poszczególne stowarzyszenia administratorem tych danych jest dane stowarzyszenie, a Platforma działa jako podmiot przetwarzający — na podstawie umowy powierzenia przetwarzania danych osobowych akceptowanej przy zakładaniu stowarzyszenia.

2. Jakie dane przetwarzamy

  • Dane konta: adres e-mail, imię i nazwisko oraz — przy logowaniu przez Google — zdjęcie profilowe, wyłącznie w celu utworzenia i obsługi konta.
  • Dane członkowskie wprowadzane przez stowarzyszenia: dane z deklaracji członkowskich (np. imię i nazwisko, e-mail, data urodzenia, dane kontaktowe i adresowe — zależnie od konfiguracji formularza), role i uprawnienia, obecności, głosy i podpisy pod dokumentami.
  • Dane o płatnościach składek: płatności obsługuje Stripe; Platforma nie przechowuje numerów kart ani danych rachunków.
  • Dane techniczne: pliki cookie niezbędne do utrzymania sesji logowania. Nie używamy cookies reklamowych ani śledzących.
  • Rejestr logowań: data i godzina logowania oraz użyta metoda (Google albo link e-mail) — w celu obsługi konta i bezpieczeństwa (wykrywanie nieuprawnionego dostępu). Nie zapisujemy adresu IP ani danych urządzenia. Wpisy usuwamy po 180 dniach; zachowujemy jedynie datę ostatniego logowania i ich łączną liczbę.

3. Dane z usług Google

Platforma korzysta z interfejsów API Google w dwóch celach i wyłącznie w zakresie, na który użytkownik wyraził odrębną zgodę na ekranie logowania Google:

  • Logowanie przez Google (zakresy: podstawowy profil, adres e-mail) — do utworzenia konta i uwierzytelnienia.
  • Kalendarz Google (zakres calendar.events) — wyłącznie do tworzenia, aktualizowania i odwoływania wydarzeń odpowiadających spotkaniom, które użytkownik organizuje na Platformie z automatycznym linkiem Google Meet, wraz z zaproszeniami dla uprawnionych członków stowarzyszenia. Platforma nie odczytuje, nie przegląda ani nie przechowuje pozostałych wydarzeń z kalendarza użytkownika.

Tokeny dostępu do konta Google przechowujemy w bazie danych wyłącznie po to, aby wykonywać powyższe operacje; nie udostępniamy ich osobom trzecim. Dane uzyskane z API Google nie są sprzedawane, nie służą do celów reklamowych, nie są wykorzystywane do trenowania modeli AI/ML i nie są odczytywane przez ludzi, z wyjątkiem sytuacji wymaganych prawem, niezbędnych względów bezpieczeństwa lub wyraźnej zgody użytkownika.

Wykorzystanie informacji otrzymanych z interfejsów API Google jest zgodne z Google API Services User Data Policy, w tym z wymogami ograniczonego użycia (Limited Use).

Dostęp Platformy do konta Google można w każdej chwili odwołać na stronie myaccount.google.com/permissions. Po odwołaniu dostępu spotkania z linkiem Google Meet nie będą już tworzone automatycznie; usunięcie zapisanych tokenów można dodatkowo zlecić, pisząc na adres kontaktowy.

4. Bezpieczeństwo i ochrona danych

Wszystkie dane — w tym dane uzyskane z usług Google — chronimy zgodnie z art. 32 RODO następującymi środkami technicznymi i organizacyjnymi:

  • Szyfrowanie transmisji: cała komunikacja z Platformą oraz połączenia z interfejsami API Google odbywają się wyłącznie szyfrowanymi kanałami (HTTPS/TLS).
  • Szyfrowanie przechowywania: dane, w tym tokeny dostępu OAuth do kont Google, przechowywane są w zarządzanej bazie danych w centrum danych we Frankfurcie (UE) z szyfrowaniem danych w spoczynku na poziomie infrastruktury; kopie zapasowe są również szyfrowane.
  • Ochrona tokenów Google: tokeny OAuth nigdy nie trafiają do przeglądarki użytkownika ani do logów aplikacji — są używane wyłącznie po stronie serwera do operacji opisanych w sekcji 3 i nie są udostępniane osobom trzecim.
  • Kontrola dostępu: dostęp do danych w aplikacji oparty jest na rolach i ograniczony do członków danego stowarzyszenia (dane poszczególnych stowarzyszeń są od siebie odseparowane); dostęp do infrastruktury produkcyjnej ma wyłącznie Operator, z uwierzytelnianiem kluczami i ograniczeniem do niezbędnego zakresu.
  • Minimalizacja zakresu: prosimy wyłącznie o minimalne zakresy uprawnień Google niezbędne do działania danej funkcji, a zgoda na dostęp do kalendarza udzielana jest odrębnie (incremental consent) dopiero przy pierwszym użyciu tej funkcji.
  • Reagowanie na incydenty: stosujemy procedurę zgłaszania naruszeń ochrony danych — o naruszeniu, które może powodować ryzyko dla praw i wolności osób, informujemy organ nadzorczy i osoby, których dane dotyczą, zgodnie z art. 33–34 RODO.
  • Usuwanie danych Google: tokeny dostępu są trwale usuwane przy usunięciu konta użytkownika, a także na żądanie przesłane na adres kontaktowy; odwołanie dostępu na stronie Google natychmiast pozbawia zapisane tokeny ważności.

5. Cele i podstawy prawne

  • świadczenie usługi (prowadzenie kont, rejestrów, spotkań, głosowań) — art. 6 ust. 1 lit. b RODO (umowa) oraz lit. f (uzasadniony interes stowarzyszenia w prowadzeniu swojej dokumentacji);
  • integracja z Kalendarzem Google — art. 6 ust. 1 lit. a RODO (zgoda wyrażona na ekranie Google, którą można wycofać);
  • rozliczanie składek — art. 6 ust. 1 lit. b i c RODO;
  • bezpieczeństwo i obsługa błędów — art. 6 ust. 1 lit. f RODO.

6. Odbiorcy danych

Dane powierzamy wyłącznie podmiotom niezbędnym do działania Platformy: DigitalOcean (hosting i baza danych — centrum danych we Frankfurcie, UE), Stripe (płatności), Google (logowanie i — za zgodą — kalendarz) oraz Resend (wysyłka linków logowania i powiadomień e-mail). Przekazania danych do państw trzecich (USA) odbywają się na podstawie decyzji EU-US Data Privacy Framework oraz standardowych klauzul umownych. Nie sprzedajemy danych i nie udostępniamy ich do celów marketingowych.

7. Okres przechowywania

Dane konta przechowujemy do czasu jego usunięcia. Dane członkowskie przechowywane są tak długo, jak wymaga tego dokumentacja stowarzyszenia; skreślenie członka powoduje anonimizację jego danych osobowych w rejestrze. Tokeny Google przechowujemy do czasu odwołania dostępu lub usunięcia konta.

8. Twoje prawa

Przysługuje Ci prawo dostępu do danych, ich sprostowania, usunięcia, ograniczenia przetwarzania, przenoszenia, sprzeciwu oraz wycofania zgody w dowolnym momencie. Konto możesz usunąć samodzielnie w Ustawieniach konta — usuwane są wówczas dane logowania (konto, sesje, połączenie z Google); dane członkowskie pozostają u stowarzyszeń jako ich administratorów i to do zarządu stowarzyszenia należy kierować żądanie ich usunięcia. Tam też pobierzesz kopię swoich danych w formacie JSON. Pozostałe wnioski prosimy kierować na adres [email protected]. Masz też prawo wnieść skargę do Prezesa Urzędu Ochrony Danych Osobowych (uodo.gov.pl).

9. Zmiany polityki

O istotnych zmianach niniejszej polityki poinformujemy na tej stronie, aktualizując datę „Ostatnia aktualizacja". Korzystanie z Platformy po wejściu zmian w życie oznacza ich akceptację.

← Wróć do logowaniaRegulaminUmowa powierzenia