Podróż

Niniejsza Polityka prywatności wyjaśnia, w jaki sposób serwis veladvis (dostępny pod adresem veladvis.com) zbiera, wykorzystuje i chroni dane osobowe Użytkowników, zgodnie z Rozporządzeniem Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. („RODO") oraz przepisami krajowymi.

Niniejszy dokument ma charakter informacyjny — wyjaśnia, w jaki sposób przetwarzamy Twoje dane osobowe. Podstawy prawne poszczególnych operacji opisane są w sekcji 3. Tam, gdzie podstawą jest Twoja zgoda, prosimy o jej wyrażenie odrębnie — przy rejestracji, w bannerze cookies lub w ustawieniach konta.


1. Administrator danych osobowych

Administratorem danych osobowych Użytkowników Serwisu jest:

MARKOFANI Dariusz Kopyto
Jednoosobowa działalność gospodarcza
ul. Juliusza Słowackiego 24/57
35-060 Rzeszów
NIP: 8652422725
Tel.: +48 17 300 03 30
E-mail: zespol@veladvis.com

We wszelkich sprawach dotyczących przetwarzania danych osobowych prosimy o kontakt pod adresem zespol@veladvis.com.

2. Inspektor Ochrony Danych

Administrator nie powołał Inspektora Ochrony Danych. Decyzja jest zgodna z art. 37 RODO — Serwis nie spełnia żadnej z przesłanek obligatoryjnego powołania IOD (nie jest organem publicznym, nie przetwarza danych w sposób stanowiący główną działalność, nie przetwarza danych szczególnych kategorii na dużą skalę).

Wszelkie sprawy dotyczące ochrony danych prosimy kierować bezpośrednio do Administratora pod adresem zespol@veladvis.com.

3. Cele przetwarzania danych i podstawa prawna

Twoje dane osobowe przetwarzamy w następujących celach:

Cel Podstawa prawna Okres przechowywania
Świadczenie usług Serwisu (rejestracja, logowanie OTP, korzystanie z funkcji) art. 6 ust. 1 lit. b RODO — wykonanie umowy Do czasu usunięcia konta + 30 dni grace + 12 mc log audytowy
Wysyłka e-maili powitalnych, edukacyjnych, propozycji podróży, re-engagement art. 6 ust. 1 lit. a RODO — zgoda marketingowa + art. 10 ustawy o świadczeniu usług drogą elektroniczną Do czasu cofnięcia zgody
Dopasowanie Użytkowników do grup podróżnych (algorytm matching: obszar + miesiące + preferencje) art. 6 ust. 1 lit. b RODO — wykonanie umowy + art. 6 ust. 1 lit. f — uzasadniony interes (rozwój Serwisu) Do czasu usunięcia konta
Bezpieczeństwo (rate limiting logowania, ochrona przed nadużyciami, wykrywanie fraudów) art. 6 ust. 1 lit. f RODO — uzasadniony interes Administratora w ochronie Serwisu i Użytkowników 12 miesięcy
Statystyki użycia Serwisu (analityka, optymalizacja UX) art. 6 ust. 1 lit. a RODO — zgoda (cookies analityczne) 14 – 26 miesięcy (zob. sekcja Cookies)
Obsługa zgłoszeń DSA (art. 16 — nielegalne treści) i moderacja art. 6 ust. 1 lit. c RODO — obowiązek prawny (DSA) + lit. f — uzasadniony interes w utrzymaniu bezpiecznej społeczności 5 lat od zamknięcia sprawy
Dochodzenie roszczeń / obrona przed roszczeniami art. 6 ust. 1 lit. f RODO — uzasadniony interes w ochronie prawnej Administratora Do upływu okresów przedawnienia (zwykle 3 – 6 lat)

4. Kategorie przetwarzanych danych

W ramach świadczenia usług przetwarzamy następujące dane osobowe:

  • Dane konta: adres e-mail, imię, nazwisko, data urodzenia, płeć
  • Dane profilu: zdjęcie profilowe (avatar), opis (bio), znajomość języków, miejscowość zamieszkania (opcjonalnie)
  • Preferencje podróżne: styl podróżowania, preferowane lotniska wylotu, zakres wieku towarzyszy, preferowana płeć towarzyszy, aktywności, role w Serwisie
  • Aktywność w Serwisie: dodane sygnały („chęci podróży"), dodane podróże, aplikacje do podróży, recenzje, wiadomości w czatach grupowych, odwiedzone miejsca
  • Dane techniczne: adres IP, identyfikator przeglądarki (user agent), dane o sesji, identyfikatory cookies
  • Dane logowania: kody jednorazowe OTP wysyłane na e-mail, znaczniki czasowe logowania, ostatnia aktywność
  • Dane ze zgłoszeń (DSA): treść zgłoszenia, kategoria, dane kontaktowe zgłaszającego
  • Zgody: akceptacja regulaminu, potwierdzenie pełnoletności, zgoda marketingowa, zgoda na cookies

Serwis nie przetwarza danych szczególnych kategorii w rozumieniu art. 9 RODO (dane o zdrowiu, pochodzeniu rasowym, przekonaniach religijnych itp.). Jeśli Użytkownik dobrowolnie zamieści takie dane w polach swobodnego tekstu (np. bio, opis podróży, czat), robi to na własną odpowiedzialność.

5. Czy musisz podać swoje dane?

Podanie niektórych danych jest warunkiem korzystania z Serwisu (umownym), innych — dobrowolne. Poniżej tłumaczymy, co jest wymagane i jakie są konsekwencje niepodania danych.

Dane wymagane do założenia i utrzymania konta:

  • adres e-mail — niezbędny do logowania w modelu OTP (jednorazowy kod przy każdym logowaniu) oraz do komunikacji w sprawach konta;
  • imię, nazwisko, data urodzenia, płeć — wymagane do utworzenia profilu zgodnie z § 6 Regulaminu (data urodzenia służy także weryfikacji wieku — Serwis dostępny od 18 lat);
  • akceptacja Regulaminu i Polityki prywatności oraz potwierdzenie pełnoletności — wymóg umowny.

Konsekwencja niepodania: niemożność rejestracji w Serwisie.

Dane dobrowolne (można pominąć, ale ograniczy to funkcjonalność):

  • avatar, bio, znajomość języków, miejscowość zamieszkania — bez nich profil jest mniej wiarygodny dla innych Użytkowników (mniejsza szansa akceptacji aplikacji);
  • preferencje podróżne (styl, lotniska, miesiące, towarzysze, aktywności) — bez nich algorytm matching nie zaproponuje Ci dopasowanych Podróży, a inni Użytkownicy nie znajdą Cię w wynikach wyszukiwania;
  • zgoda marketingowa — bez niej nie wyślemy Ci e-maili powitalnych, edukacyjnych, propozycji podróży ani re-engagement (otrzymasz wyłącznie e-maile transakcyjne typu kod OTP lub potwierdzenie aplikacji);
  • zgoda na cookies analityczne i marketingowe — bez niej Serwis nie zbierze statystyk Twojego użytkowania, a reklamy w serwisach zewnętrznych nie będą personalizowane.

Możesz w każdej chwili wycofać dobrowolne zgody w sekcji „Konto › Ustawienia › Zgody" lub edytować dobrowolne dane w profilu.

6. Odbiorcy danych — podmioty przetwarzające

Twoje dane mogą być powierzane podmiotom przetwarzającym (procesorom) na podstawie umów powierzenia zgodnych z art. 28 RODO. Są to wyłącznie podmioty świadczące Administratorowi usługi niezbędne do prowadzenia Serwisu:

Podmiot Cel Lokalizacja serwerów
LH.pl Sp. z o.o. Hosting aplikacji i bazy danych, wysyłka e-maili transakcyjnych i marketingowych (serwer SMTP) Polska (UE)
Google Ireland Ltd. / Google LLC Logowanie społecznościowe (Google OAuth), mapy (Google Maps), analityka (Google Analytics 4) UE z możliwym transferem do USA
Meta Platforms Ireland Ltd. / Meta Platforms Inc. Marketing (Meta Pixel — Facebook/Instagram) UE z możliwym transferem do USA
Microsoft Ireland Operations Ltd. / Microsoft Corporation Analityka behawioralna (Microsoft Clarity — heatmapy, nagrania sesji) UE z możliwym transferem do USA
CookieYes Limited Zarządzanie zgodami na pliki cookies Cypr (UE)

Ponadto dane mogą być ujawniane uprawnionym organom państwowym (policja, prokuratura, sąd, PUODO) na podstawie wyraźnego żądania popartego podstawą prawną.

Nie sprzedajemy Twoich danych osobowych i nie udostępniamy ich podmiotom trzecim w celach marketingowych poza wymienionymi wyżej procesorami, którzy działają wyłącznie w naszym imieniu.

7. Przekazywanie danych poza Europejski Obszar Gospodarczy

Niektórzy nasi procesorzy (Google, Meta, Microsoft) mają centrale w USA i mogą transferować dane poza Europejski Obszar Gospodarczy (EOG). Transfer odbywa się na podstawie:

  • decyzji wykonawczej Komisji Europejskiej (UE) 2023/1795 z dnia 10 lipca 2023 r. w sprawie odpowiedniego stopnia ochrony danych przekazywanych z Unii Europejskiej do Stanów Zjednoczonych w ramach Data Privacy Framework (DPF) — pod warunkiem, że odbiorca jest wpisany na listę podmiotów certyfikowanych DPF, oraz
  • standardowych klauzul umownych (Standard Contractual Clauses, SCC), określonych w Decyzji Wykonawczej Komisji (UE) 2021/914 z dnia 4 czerwca 2021 r., zatwierdzonych przez Komisję Europejską na podstawie art. 46 ust. 2 lit. c RODO.

Google LLC, Meta Platforms Inc. oraz Microsoft Corporation są wpisane na listę podmiotów certyfikowanych w ramach Data Privacy Framework, której pełna i aktualna treść dostępna jest pod adresem dataprivacyframework.gov/list.

Pełne informacje o zabezpieczeniach stosowanych przez tych procesorów dostępne są na ich stronach internetowych lub na żądanie wysłane na adres zespol@veladvis.com.

8. Bezpieczeństwo danych

Zgodnie z art. 32 RODO stosujemy środki techniczne i organizacyjne odpowiednie do ryzyka związanego z przetwarzaniem danych, w tym w szczególności:

  • szyfrowanie transmisji danych protokołem HTTPS / TLS,
  • hashowanie haseł i jednorazowych kodów OTP algorytmem bcrypt,
  • kontrolę dostępu — wyłącznie upoważnione osoby mają dostęp do danych Użytkowników, na podstawie zasady „minimum koniecznego",
  • rate limiting i mechanizmy anti-fraud,
  • regularne kopie zapasowe bazy danych,
  • monitorowanie zdarzeń bezpieczeństwa i logów audytowych,
  • wybór dostawców usług (procesorów) spełniających standardy RODO i ISO/IEC 27001 lub równoważne.

Mimo dochowywania należytej staranności żaden system informatyczny nie zapewnia 100% bezpieczeństwa. Jeśli zauważysz podatność lub podejrzewasz incydent — prosimy o niezwłoczny kontakt pod adresem zespol@veladvis.com.

9. Twoje prawa wynikające z RODO

W związku z przetwarzaniem danych przysługują Ci następujące prawa:

  • Dostęp do danych (art. 15 RODO) — masz prawo wiedzieć, jakie dane na Twój temat przetwarzamy. Większość danych zobaczysz w sekcji „Konto" w Serwisie.
  • Sprostowanie (art. 16 RODO) — możesz edytować swoje dane samodzielnie w ustawieniach konta lub poprosić o to nas.
  • Usunięcie („prawo do bycia zapomnianym") (art. 17 RODO) — możesz usunąć konto. Realizujemy z 30-dniowym okresem łaskawości (możliwość odzyskania konta), po czym dane są trwale usuwane. Zachowujemy minimalne dane wymagane przepisami (logi audytowe — 12 mc, dokumentacja DSA — 5 lat).
  • Ograniczenie przetwarzania (art. 18 RODO) — w określonych sytuacjach możesz żądać, by ograniczyć przetwarzanie Twoich danych do samego przechowywania.
  • Sprzeciw (art. 21 RODO) — możesz wnieść sprzeciw wobec przetwarzania danych na podstawie uzasadnionego interesu (m.in. wobec profilowania matchingowego — zob. sekcja 10).
  • Przenoszenie danych (art. 20 RODO) — możesz otrzymać swoje dane w ustrukturyzowanym formacie (JSON / CSV) i przenieść je do innego administratora.
  • Cofnięcie zgody (art. 7 ust. 3 RODO) — wszystkie zgody (marketingowa, cookies) możesz cofnąć w dowolnym momencie w ustawieniach konta lub kontaktując się z nami. Cofnięcie nie wpływa na zgodność z prawem przetwarzania dokonanego przed cofnięciem.
  • Niepodleganie decyzjom opartym wyłącznie na zautomatyzowanym przetwarzaniu (art. 22 RODO) — szczegóły w sekcji 10.

Aby skorzystać z powyższych praw, wyślij e-mail na adres zespol@veladvis.com. Odpowiemy w ciągu 30 dni od otrzymania żądania.

Weryfikacja tożsamości: w celu zabezpieczenia przed nieuprawnionym dostępem do Twoich danych możemy poprosić Cię o dodatkowe potwierdzenie tożsamości — np. zalogowanie się do konta lub odpowiedź z adresu e-mail powiązanego z kontem (zgodnie z art. 12 ust. 6 RODO). W razie uzasadnionych wątpliwości co do tożsamości osoby składającej żądanie możemy odmówić jego realizacji do czasu wyjaśnienia.

10. Profilowanie i decyzje zautomatyzowane

Serwis stosuje profilowanie polegające na dopasowywaniu Użytkowników do Podróży i grup na podstawie ich preferencji. Poniżej wyjaśniamy zasady działania algorytmu, jego znaczenie i konsekwencje dla Użytkownika — zgodnie z art. 13 ust. 2 lit. f RODO.

Logika algorytmu matching

Algorytm porównuje Twoje dane profilowe (preferencje, lotniska wylotu, miesiące podróży, preferowanych towarzyszy, zakres wiekowy, aktywności, styl podróżowania) z parametrami Podróży i Sygnałów innych Użytkowników. Im więcej cech wspólnych, tym wyżej dana Podróż lub Sygnał wyświetla się w wynikach.

Konkretnie algorytm bierze pod uwagę:

  • obszar (wyspa/region) — musi się zgadzać,
  • miesiące planowanej podróży — co najmniej jeden miesiąc wspólny,
  • preferowaną płeć towarzyszy — jeśli określona przez Pomysłodawcę lub Ciebie, musi być zgodna,
  • zakres wiekowy towarzyszy — Twój wiek musi mieścić się w preferowanym przedziale Pomysłodawcy (i odwrotnie),
  • styl podróży, aktywności, lotniska wylotu — im więcej cech zgodnych, tym wyższy ranking dopasowania.

Znaczenie i przewidywane konsekwencje

  • Algorytm jedynie SUGERUJE dopasowania — nigdy automatycznie nie zapisuje Cię do Podróży, nie odrzuca aplikacji ani nie podejmuje za Ciebie żadnych decyzji.
  • Wszystkie decyzje (dołączyć do grupy, potwierdzić udział, zaakceptować aplikację innego Użytkownika) podejmuje wyłącznie człowiek — Ty lub Pomysłodawca Podróży.
  • Pomysłodawca decyduje o przyjęciu lub odrzuceniu Twojej aplikacji indywidualnie, na podstawie informacji w Twoim profilu — nie na podstawie automatycznej decyzji algorytmu.
  • Profilowanie nie wywołuje wobec Ciebie skutków prawnych ani nie wpływa istotnie na Twoją sytuację w rozumieniu art. 22 RODO — nie odmawia świadczeń, nie ogranicza praw, nie wpływa na ofertę cenową.

Twoje prawa wobec profilowania

Jeśli nie chcesz, by algorytm uwzględniał Cię w sugestiach dla innych Użytkowników, możesz:

  • usunąć lub zminimalizować swoje preferencje w sekcji „Konto › Preferencje podróży",
  • zgłosić sprzeciw wobec przetwarzania (art. 21 RODO) na adres zespol@veladvis.com,
  • usunąć konto — wówczas Twój profil przestaje być uwzględniany w jakichkolwiek wynikach.

11. Naruszenia ochrony danych

W przypadku naruszenia ochrony danych osobowych Administrator postępuje zgodnie z art. 33 – 34 RODO:

  • jeśli naruszenie może spowodować ryzyko naruszenia praw lub wolności osób fizycznych, zgłosi je do Prezesa Urzędu Ochrony Danych Osobowych bez zbędnej zwłoki, nie później niż w ciągu 72 godzin od stwierdzenia naruszenia (art. 33 RODO);
  • jeśli naruszenie powoduje wysokie ryzyko dla praw lub wolności osób fizycznych, Administrator poinformuje o nim bezpośrednio poszkodowanych Użytkowników drogą e-mailową lub komunikatem w Serwisie (art. 34 RODO);
  • Administrator prowadzi wewnętrzny rejestr naruszeń ochrony danych zgodnie z art. 33 ust. 5 RODO.

Jeśli zauważysz podejrzane działanie lub podejrzewasz, że Twoje dane mogły wyciec z Serwisu — niezwłocznie skontaktuj się z nami: zespol@veladvis.com.

12. Prawo do wniesienia skargi do organu nadzorczego

Jeżeli uważasz, że Twoje dane są przetwarzane niezgodnie z przepisami, masz prawo wnieść skargę do organu nadzorczego — w Polsce jest nim:

Prezes Urzędu Ochrony Danych Osobowych (PUODO)
ul. Stawki 2, 00-193 Warszawa
uodo.gov.pl

13. Pliki cookies i technologie śledzące

Czym są cookies?

Cookies to małe pliki tekstowe zapisywane na Twoim urządzeniu przez przeglądarkę. Umożliwiają rozpoznanie urządzenia przy ponownych wizytach, zapamiętanie preferencji, sesji logowania oraz prowadzenie statystyk. Stosujemy je zgodnie z art. 173 ustawy z dnia 16 lipca 2004 r. — Prawo telekomunikacyjne oraz dyrektywą 2002/58/WE (ePrivacy).

Rodzaje cookies stosowanych w Serwisie

Kategoria Cel Wymaga zgody? Okres
Niezbędne
(sesja, CSRF, login, preferencje zgody)
Działanie Serwisu — bez nich nie można się zalogować ani korzystać Nie (podstawa: uzasadniony interes) Sesja lub do 1 roku
Analityczne
(Google Analytics 4)
Statystyki ruchu, zachowania użytkowników, źródeł wejść (z anonimizacją IP) Tak Do 14 miesięcy
Analityczne behawioralne
(Microsoft Clarity)
Heatmapy, nagrania anonimizowanych sesji, analiza UX (szczegóły poniżej) Tak Do 12 miesięcy
Marketingowe
(Meta Pixel)
Personalizacja reklam na Facebooku/Instagramie, pomiar skuteczności kampanii, remarketing Tak Do 90 dni
Funkcjonalne 3rd-party
(Google Maps, Google OAuth)
Wyświetlanie map, logowanie społecznościowe Tak (osadzane tylko na żądanie) Według polityki Google

Microsoft Clarity — szczegółowa informacja

Microsoft Clarity (Microsoft Corporation) jest narzędziem analitycznym, które poza standardowymi cookies nagrywa również anonimizowane sesje Użytkowników (tzw. session replay) w celu analizy zachowania (gdzie klikasz, jak długo czytasz, co Cię zatrzymuje). Stosujemy następujące zabezpieczenia:

  • Maskowanie pól wrażliwych — pola tekstowe w formularzach (e-mail, hasła, dane osobowe, treści wiadomości) są automatycznie maskowane przez wbudowany mechanizm Clarity i NIE są rejestrowane w nagraniach.
  • Brak rejestracji ruchów myszy nad polami oznaczonymi atrybutem data-clarity-mask w kodzie Serwisu.
  • Przechowywanie nagrań — maksymalnie 12 miesięcy, po czym są automatycznie usuwane.
  • Lokalizacja serwerów — wybieramy region UE w ustawieniach Clarity, jednak Microsoft może transferować dane do USA na podstawie DPF + SCC (zob. sekcja 7).
  • Aktywacja — Clarity uruchamia się tylko po wyrażeniu zgody na cookies analityczne behawioralne w bannerze CookieYes.

Pełna polityka prywatności Microsoft Clarity: learn.microsoft.com/clarity/privacy-statement.

Zarządzanie zgodami na cookies

Przy pierwszej wizycie wyświetlamy banner zarządzany przez CookieYes, w którym możesz zaakceptować lub odrzucić poszczególne kategorie cookies. Zmiana wyborów jest możliwa w każdym momencie:

  • klikając w ikonę zarządzania zgodami w dolnym rogu strony,
  • w ustawieniach konta w sekcji „Zgody",
  • w ustawieniach swojej przeglądarki (usunięcie cookies — może wymagać ponownego logowania).

Usuwanie cookies w przeglądarce

Większość przeglądarek pozwala na blokowanie i usuwanie cookies w ustawieniach prywatności. Pamiętaj jednak, że zablokowanie cookies niezbędnych uniemożliwi korzystanie z Serwisu.

14. Kontakt w sprawach ochrony danych

Wszelkie pytania, żądania realizacji praw lub uwagi dotyczące przetwarzania danych prosimy kierować na adres:

E-mail: zespol@veladvis.com
Korespondencja pisemna: MARKOFANI Dariusz Kopyto, ul. Juliusza Słowackiego 24/57, 35-060 Rzeszów
Telefon: +48 17 300 03 30

15. Zmiany Polityki prywatności

Polityka prywatności może być aktualizowana — zwłaszcza w przypadku zmiany przepisów prawa, dodania nowych funkcji Serwisu lub zmiany dostawców usług (procesorów).

O istotnych zmianach poinformujemy Cię:

  • e-mailem wysłanym na adres podany przy rejestracji — z co najmniej 14-dniowym wyprzedzeniem przed wejściem zmian w życie,
  • komunikatem widocznym w Serwisie po zalogowaniu.

Kontynuowanie korzystania z Serwisu po wejściu zmian w życie oznacza akceptację nowej wersji Polityki. Jeśli nie zgadzasz się ze zmianami, możesz usunąć konto.


Wersja: 1.0
Data wejścia w życie: 31 maja 2026 r.
Dokumenty powiązane: Regulamin, Zasady społeczności