Polityka prywatności
Ostatnia aktualizacja: 18 lipca 2026
1. Kim jesteśmy
Platforma associations (dalej: „Platforma") to narzędzie do zarządzania stowarzyszeniami: rejestrem członków, deklaracjami członkowskimi, składkami, spotkaniami, uchwałami i głosowaniami. Administratorem danych osobowych przetwarzanych w związku z działaniem Platformy jest MS Solutions Maciej Szpura, Słowackiego 20, 21-560 Międzyrzec Podlaski, NIP: 537-257-74-31 (dalej: „Operator"), e-mail: [email protected]. W zakresie danych członków wprowadzanych przez poszczególne stowarzyszenia administratorem tych danych jest dane stowarzyszenie, a Platforma działa jako podmiot przetwarzający — na podstawie umowy powierzenia przetwarzania danych osobowych akceptowanej przy zakładaniu stowarzyszenia.
2. Jakie dane przetwarzamy
- Dane konta: adres e-mail, imię i nazwisko oraz — przy logowaniu przez Google — zdjęcie profilowe, wyłącznie w celu utworzenia i obsługi konta.
- Dane członkowskie wprowadzane przez stowarzyszenia: dane z deklaracji członkowskich (np. imię i nazwisko, e-mail, data urodzenia, dane kontaktowe i adresowe — zależnie od konfiguracji formularza), role i uprawnienia, obecności, głosy i podpisy pod dokumentami.
- Dane o płatnościach składek: płatności obsługuje Stripe; Platforma nie przechowuje numerów kart ani danych rachunków.
- Dane techniczne: pliki cookie niezbędne do utrzymania sesji logowania. Nie używamy cookies reklamowych ani śledzących.
- Rejestr logowań: data i godzina logowania oraz użyta metoda (Google albo link e-mail) — w celu obsługi konta i bezpieczeństwa (wykrywanie nieuprawnionego dostępu). Nie zapisujemy adresu IP ani danych urządzenia. Wpisy usuwamy po 180 dniach; zachowujemy jedynie datę ostatniego logowania i ich łączną liczbę.
3. Dane z usług Google
Platforma korzysta z interfejsów API Google w dwóch celach i wyłącznie w zakresie, na który użytkownik wyraził odrębną zgodę na ekranie logowania Google:
- Logowanie przez Google (zakresy: podstawowy profil, adres e-mail) — do utworzenia konta i uwierzytelnienia.
- Kalendarz Google (zakres
calendar.events) — wyłącznie do tworzenia, aktualizowania i odwoływania wydarzeń odpowiadających spotkaniom, które użytkownik organizuje na Platformie z automatycznym linkiem Google Meet, wraz z zaproszeniami dla uprawnionych członków stowarzyszenia. Platforma nie odczytuje, nie przegląda ani nie przechowuje pozostałych wydarzeń z kalendarza użytkownika.
Tokeny dostępu do konta Google przechowujemy w bazie danych wyłącznie po to, aby wykonywać powyższe operacje; nie udostępniamy ich osobom trzecim. Dane uzyskane z API Google nie są sprzedawane, nie służą do celów reklamowych, nie są wykorzystywane do trenowania modeli AI/ML i nie są odczytywane przez ludzi, z wyjątkiem sytuacji wymaganych prawem, niezbędnych względów bezpieczeństwa lub wyraźnej zgody użytkownika.
Wykorzystanie informacji otrzymanych z interfejsów API Google jest zgodne z Google API Services User Data Policy, w tym z wymogami ograniczonego użycia (Limited Use).
Dostęp Platformy do konta Google można w każdej chwili odwołać na stronie myaccount.google.com/permissions. Po odwołaniu dostępu spotkania z linkiem Google Meet nie będą już tworzone automatycznie; usunięcie zapisanych tokenów można dodatkowo zlecić, pisząc na adres kontaktowy.
4. Bezpieczeństwo i ochrona danych
Wszystkie dane — w tym dane uzyskane z usług Google — chronimy zgodnie z art. 32 RODO następującymi środkami technicznymi i organizacyjnymi:
- Szyfrowanie transmisji: cała komunikacja z Platformą oraz połączenia z interfejsami API Google odbywają się wyłącznie szyfrowanymi kanałami (HTTPS/TLS).
- Szyfrowanie przechowywania: dane, w tym tokeny dostępu OAuth do kont Google, przechowywane są w zarządzanej bazie danych w centrum danych we Frankfurcie (UE) z szyfrowaniem danych w spoczynku na poziomie infrastruktury; kopie zapasowe są również szyfrowane.
- Ochrona tokenów Google: tokeny OAuth nigdy nie trafiają do przeglądarki użytkownika ani do logów aplikacji — są używane wyłącznie po stronie serwera do operacji opisanych w sekcji 3 i nie są udostępniane osobom trzecim.
- Kontrola dostępu: dostęp do danych w aplikacji oparty jest na rolach i ograniczony do członków danego stowarzyszenia (dane poszczególnych stowarzyszeń są od siebie odseparowane); dostęp do infrastruktury produkcyjnej ma wyłącznie Operator, z uwierzytelnianiem kluczami i ograniczeniem do niezbędnego zakresu.
- Minimalizacja zakresu: prosimy wyłącznie o minimalne zakresy uprawnień Google niezbędne do działania danej funkcji, a zgoda na dostęp do kalendarza udzielana jest odrębnie (incremental consent) dopiero przy pierwszym użyciu tej funkcji.
- Reagowanie na incydenty: stosujemy procedurę zgłaszania naruszeń ochrony danych — o naruszeniu, które może powodować ryzyko dla praw i wolności osób, informujemy organ nadzorczy i osoby, których dane dotyczą, zgodnie z art. 33–34 RODO.
- Usuwanie danych Google: tokeny dostępu są trwale usuwane przy usunięciu konta użytkownika, a także na żądanie przesłane na adres kontaktowy; odwołanie dostępu na stronie Google natychmiast pozbawia zapisane tokeny ważności.
5. Cele i podstawy prawne
- świadczenie usługi (prowadzenie kont, rejestrów, spotkań, głosowań) — art. 6 ust. 1 lit. b RODO (umowa) oraz lit. f (uzasadniony interes stowarzyszenia w prowadzeniu swojej dokumentacji);
- integracja z Kalendarzem Google — art. 6 ust. 1 lit. a RODO (zgoda wyrażona na ekranie Google, którą można wycofać);
- rozliczanie składek — art. 6 ust. 1 lit. b i c RODO;
- bezpieczeństwo i obsługa błędów — art. 6 ust. 1 lit. f RODO.
6. Odbiorcy danych
Dane powierzamy wyłącznie podmiotom niezbędnym do działania Platformy: DigitalOcean (hosting i baza danych — centrum danych we Frankfurcie, UE), Stripe (płatności), Google (logowanie i — za zgodą — kalendarz) oraz Resend (wysyłka linków logowania i powiadomień e-mail). Przekazania danych do państw trzecich (USA) odbywają się na podstawie decyzji EU-US Data Privacy Framework oraz standardowych klauzul umownych. Nie sprzedajemy danych i nie udostępniamy ich do celów marketingowych.
7. Okres przechowywania
Dane konta przechowujemy do czasu jego usunięcia. Dane członkowskie przechowywane są tak długo, jak wymaga tego dokumentacja stowarzyszenia; skreślenie członka powoduje anonimizację jego danych osobowych w rejestrze. Tokeny Google przechowujemy do czasu odwołania dostępu lub usunięcia konta.
8. Twoje prawa
Przysługuje Ci prawo dostępu do danych, ich sprostowania, usunięcia, ograniczenia przetwarzania, przenoszenia, sprzeciwu oraz wycofania zgody w dowolnym momencie. Konto możesz usunąć samodzielnie w Ustawieniach konta — usuwane są wówczas dane logowania (konto, sesje, połączenie z Google); dane członkowskie pozostają u stowarzyszeń jako ich administratorów i to do zarządu stowarzyszenia należy kierować żądanie ich usunięcia. Tam też pobierzesz kopię swoich danych w formacie JSON. Pozostałe wnioski prosimy kierować na adres [email protected]. Masz też prawo wnieść skargę do Prezesa Urzędu Ochrony Danych Osobowych (uodo.gov.pl).
9. Zmiany polityki
O istotnych zmianach niniejszej polityki poinformujemy na tej stronie, aktualizując datę „Ostatnia aktualizacja". Korzystanie z Platformy po wejściu zmian w życie oznacza ich akceptację.