Polityka Prywatności
Polityka Prywatności serwisu FitYo
Ostatnia aktualizacja: 3 czerwca 2026 r.
1. Administrator danych
Administratorem Twoich danych osobowych jest Oliwier Kurkowski (FitYo — działalność nierejestrowana), prowadzący serwis dostępny pod adresami fityo.pl, app.fityo.pl i api.fityo.pl (dalej: Serwis). Dane rejestrowe przedsiębiorcy (NIP, REGON, adres) zostaną uzupełnione niezwłocznie po rejestracji działalności gospodarczej.
Kontakt w sprawach związanych z ochroną danych osobowych: privacy@fityo.pl.
2. Zakres i cele przetwarzania danych
W związku z korzystaniem z Serwisu przetwarzamy następujące kategorie danych osobowych:
| Kategoria danych | Cel przetwarzania | Podstawa prawna (RODO) | Okres przechowywania |
| --- | --- | --- | --- |
| Imię, nazwisko, email, numer telefonu | Założenie i obsługa konta, weryfikacja 2FA | art. 6 ust. 1 lit. b — wykonanie umowy | przez czas korzystania z konta + 30 dni po jego usunięciu |
| Hash hasła, znaczniki czasu logowań, IP, User-Agent zaufanych urządzeń | Uwierzytelnianie, bezpieczeństwo konta, wykrywanie nieautoryzowanego dostępu | art. 6 ust. 1 lit. f — uzasadniony interes (bezpieczeństwo) | 30 dni dla zaufanych urządzeń, 12 miesięcy dla logów audytowych |
| Dane organizacji (nazwa, NIP, adres) | Wystawianie faktur, rozliczenia podatkowe | art. 6 ust. 1 lit. c — obowiązek prawny | 5 lat (Ordynacja podatkowa) |
| Dane płatności (token Stripe, BIN karty, ostatnie 4 cyfry) | Realizacja transakcji, refundacje, rozliczenia z trenerami | art. 6 ust. 1 lit. b + lit. c | 5 lat (rozliczenia) — pełnego numeru karty nie przechowujemy |
| Treść rozmów (czat klient ↔ trener) | Świadczenie usługi marketplace, mediacja sporów | art. 6 ust. 1 lit. b | przez czas relacji + 6 miesięcy |
| Dane lokalizacji (miasto, województwo) | Wyszukiwanie trenerów w pobliżu | art. 6 ust. 1 lit. b | przez czas korzystania z konta |
| Zgody marketingowe i pliki cookies | Komunikacja marketingowa, statystyki | art. 6 ust. 1 lit. a — zgoda | do wycofania zgody (cookies maks. 12 miesięcy) |
| Dane techniczne (logi błędów, eventy Sentry) | Diagnostyka, utrzymanie usługi | art. 6 ust. 1 lit. f | 90 dni |
| Logi audytowe (akcje administracyjne) | Wykazanie zgodności z RODO, postępowania reklamacyjne | art. 6 ust. 1 lit. c + lit. f | 12 miesięcy w bazie + 7 lat w archiwum |
3. Odbiorcy danych (procesory zewnętrzne)
Korzystamy z usług następujących zaufanych dostawców, którzy w imieniu FitYo przetwarzają niektóre z Twoich danych — wyłącznie w celu świadczenia usługi i w zakresie minimalnym niezbędnym do jej realizacji. Wszyscy procesorzy są związani umową powierzenia oraz odpowiednimi mechanizmami transferu danych (SCC, Decyzje Komisji o adekwatności):
- Google Cloud Platform (hosting, baza danych, pamięć podręczna, magazyn plików) — przetwarzanie w UE (region
europe-central2, Warszawa) - Stripe Payments Europe Ltd. (Irlandia) i Stripe Inc. (USA) — realizacja płatności BLIK / kartą, prowizje, refundacje. Transfer do USA na podstawie SCC + DPF.
- Twilio Inc. (USA) — wysyłka kodów weryfikacyjnych SMS (Twilio Verify API). Transfer do USA na podstawie SCC + DPF.
- Resend (USA) — wysyłka transakcyjnych wiadomości email (potwierdzenia rezerwacji, reset hasła). Transfer do USA na podstawie SCC + DPF.
- Google Firebase Cloud Messaging (USA) — wysyłka powiadomień push do aplikacji mobilnej. Transfer do USA na podstawie SCC + DPF.
- Mapbox Inc. (USA) / Google Maps Platform — wyszukiwanie geolokalizacyjne. Transfer do USA na podstawie SCC + DPF.
- Sentry (Functional Software Inc.) (USA) — monitoring błędów aplikacji. Anonimizujemy dane osobowe w raportach gdzie to tylko możliwe. Transfer do USA na podstawie SCC + DPF.
Dane mogą być również udostępniane: organom państwowym na podstawie obowiązku prawnego, kancelariom prawnym i podmiotom realizującym dochodzenie roszczeń w zakresie niezbędnym oraz biurom rachunkowym świadczącym usługi księgowe.
4. Przekazywanie danych do państw trzecich
Część procesorów (Stripe, Twilio, Resend, FCM, Mapbox, Sentry) ma siedzibę w USA. Transfer odbywa się na podstawie:
- Standardowych klauzul umownych (SCC) zatwierdzonych przez Komisję Europejską,
- Decyzji Komisji Europejskiej o adekwatności w ramach EU-US Data Privacy Framework (DPF) — w przypadku procesorów, którzy są wpisani na listę DPF.
Możesz uzyskać kopię tych zabezpieczeń pisząc na privacy@fityo.pl.
5. Twoje prawa
Na podstawie RODO przysługuje Ci prawo do:
- dostępu do swoich danych (art. 15) — możesz pobrać kopię w sekcji „Moje konto → Eksport danych" lub mailowo
- sprostowania nieprawidłowych danych (art. 16) — większość pól można edytować bezpośrednio w aplikacji
- usunięcia danych — „prawo do bycia zapomnianym" (art. 17) — dostępne w „Moje konto → Usuń konto"
- ograniczenia przetwarzania (art. 18)
- przenoszenia danych (art. 20) — eksport JSON w „Moje konto"
- wniesienia sprzeciwu wobec przetwarzania (art. 21)
- wycofania zgody w dowolnym momencie (art. 7 ust. 3) — bez wpływu na zgodność z prawem przetwarzania przed jej wycofaniem
- wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych (uodo.gov.pl)
6. Pliki cookies i podobne technologie
Serwis używa plików cookies w trzech kategoriach:
- Niezbędne (zawsze aktywne) — sesja zalogowania, token CSRF, preferencja języka, zgody na cookies
- Funkcjonalne (zgoda) — preferencje motywu, zapamiętane filtry wyszukiwania
- Analityczne (zgoda) — anonimowe statystyki użytkowania (Sentry session replays z zamaskowaniem pól wrażliwych)
Szczegółową listę plików cookies wraz z dostawcami i okresem ważności znajdziesz w Polityce Cookies. Możesz zmienić swoje wybory w dowolnym momencie klikając „Ustawienia cookies" w stopce.
7. Profilowanie i automatyczne decyzje\n
Nie podejmujemy decyzji opartych wyłącznie na zautomatyzowanym przetwarzaniu, które wywoływałyby skutki prawne. Wykorzystujemy proste mechanizmy rekomendacji (np. „polecani trenerzy w Twoim mieście") oparte na geolokalizacji i kategorii zainteresowań — nie jest to profilowanie w rozumieniu art. 22 RODO.
8. Bezpieczeństwo danych
Stosujemy szereg zabezpieczeń technicznych i organizacyjnych: szyfrowanie TLS 1.3, szyfrowanie at-rest na poziomie bazy danych i magazynu plików (AES-256), hashowanie haseł (bcrypt cost 10), uwierzytelnianie dwuetapowe (2FA SMS), 30-dniowy okres zaufania urządzenia z możliwością wycofania, logi audytowe wszystkich operacji administracyjnych, regularne kopie zapasowe oraz testy odzyskiwania, segregację środowisk produkcji i developmentu.
W razie incydentu naruszenia ochrony danych, który może powodować wysokie ryzyko dla Twoich praw i wolności, zostaniesz powiadomiony bez zbędnej zwłoki (RODO art. 34) — nie później niż w ciągu 72 godzin od jego wykrycia.
9. Zmiany Polityki
O istotnych zmianach Polityki poinformujemy Cię mailem z minimum 14-dniowym wyprzedzeniem. Aktualna wersja jest zawsze dostępna pod adresem fityo.pl/pl/polityka-prywatnosci. Wersjonowanie i archiwum poprzednich wersji znajduje się w stopce każdej publikacji.
10. Kontakt
W sprawach związanych z przetwarzaniem danych osobowych:
FitYo — Oliwier Kurkowski
Email: privacy@fityo.pl
Adres do korespondencji: udostępniany na wniosek przesłany na powyższy adres e-mail (do czasu rejestracji działalności gospodarczej)
Odpowiadamy w ciągu 30 dni (art. 12 ust. 3 RODO).