Dokumenty serwisu
Polityka prywatności
Dokument opisuje, co dokładnie zapisuje serwis Bilansjusz.pl, po co, na jakiej podstawie prawnej i jak długo. Opis odpowiada temu, co robi kod usługi, a nie ogólnemu wzorcowi. Stan na 28 sierpnia 2026.
Administrator danych
Administratorem danych osobowych jest:
Kontakt w sprawach danych: kontakt@bilansjusz.pl. Serwis nie wyznaczył inspektora ochrony danych, bo nie należy do podmiotów, od których wymagają tego przepisy; korespondencję w sprawach danych obsługuje administrator osobiście.
Zasada, według której zbudowany jest serwis
Serwis zbiera tyle danych, ile trzeba do prowadzenia konta i sprzedaży dostępu, i nic ponadto. Baza pytań działa bez konta i bez podawania czegokolwiek. Serwis nie wczytuje żadnych skryptów, czcionek ani obrazów z serwerów zewnętrznych: nagłówek Content-Security-Policy dopuszcza wyłącznie zasoby własne, więc nawet gdyby ktoś taki skrypt wstawił, przeglądarka by go nie uruchomiła.
W praktyce oznacza to, że w serwisie nie ma Google Analytics ani żadnego innego narzędzia analitycznego, nie ma piksela reklamowego, wtyczek społecznościowych, map ani czcionek z zewnętrznego serwera. Nie ma też banera zgody na ciasteczka, bo nie stosujemy ani jednego ciasteczka, na które trzeba by prosić o zgodę.
Jakie dane przetwarzamy i na jakiej podstawie
Poniższa lista wymienia wszystkie kategorie danych zapisywanych przez usługę. W nawiasach podana jest podstawa prawna z art. 6 ust. 1 rozporządzenia 2016/679 (RODO).
- Adres e-mail podany przy rejestracji, wraz z datą założenia konta i datą końca opłaconego dostępu. Cel: prowadzenie konta i wydawanie płatnej części materiału. (lit. b - wykonanie umowy)
- Hasło wyłącznie w postaci nieodwracalnego skrótu, wyliczonego funkcją scrypt z indywidualną solą. Hasła w postaci jawnej nie ma w bazie ani w kopiach zapasowych i nie da się go z zapisu odtworzyć. (lit. b)
- Identyfikator konta Google, jeżeli wybrano logowanie przez Google, oraz znacznik potwierdzenia adresu e-mail przez Google. Z Google nie pobieramy niczego poza adresem e-mail i tym identyfikatorem. (lit. b)
- Sesje logowania: skrót SHA-256 tokenu sesji, data utworzenia i data wygaśnięcia. Samego tokenu w bazie nie ma, więc wyciek bazy nie pozwala podszyć się pod zalogowanego użytkownika. (lit. b oraz lit. f - bezpieczeństwo usługi)
- Płatności: nazwa pakietu, kwota, identyfikator sesji płatności, numer transakcji nadany przez operatora, status oraz daty utworzenia i zaksięgowania. Danych karty ani danych logowania do bankowości serwis nie widzi i nie zapisuje. (lit. b oraz lit. c - obowiązek podatkowy i rachunkowy)
- Postęp nauki: rodzaj materiału, identyfikator zestawu, numer pozycji, informacja o trafności odpowiedzi oraz data. Zapisujemy to dwa razy: jako bieżący stan i jako dziennik zdarzeń, z którego liczy się wykres aktywności i seria dni nauki. (lit. b)
- Zdobyte odznaki wraz z datą zdobycia. (lit. b)
- Licznik wejść na konto: liczba wejść i data ostatniego. Nie zapisujemy przy nim, które strony oglądał konkretny użytkownik. (lit. f - prowadzenie serwisu)
- Treść wiadomości z formularza kontaktowego wraz z adresem nadawcy. Wiadomość nie trafia do bazy danych - idzie wyłącznie pocztą na skrzynkę kontaktową i tam żyje. (lit. f - udzielenie odpowiedzi)
- Liczniki ochronne nieudanych logowań, zakładania kont i wysyłania wiadomości. Ich kluczem jest adres e-mail albo adres IP i to jedyne miejsce, w którym adres IP jest przez chwilę zapisany w postaci czytelnej. Wpisy starsze niż godzina są kasowane. (lit. f - ochrona przed atakiem słownikowym i nadużyciem formularza)
- Wiadomości od redakcji: znacznik wysyłki i znacznik zamknięcia komunikatu w serwisie, żeby ten sam komunikat nie pokazał się dwa razy, oraz token wypisania i informacja o rezygnacji z wiadomości. (lit. b oraz lit. f)
Podanie danych jest dobrowolne, ale bez adresu e-mail nie da się prowadzić konta ani rozliczyć płatności. Serwis nie zbiera danych szczególnych kategorii i nie prosi o imię, nazwisko, numer telefonu ani adres zamieszkania.
Liczniki ruchu bez adresu IP
Serwis liczy odsłony i pilnuje miękkiego limitu bazy pytań, ale robi to bez zapisywania adresu IP. Zamiast adresu zapisujemy skrót SHA-256 wyliczony z adresu, przeglądarki, bieżącej daty i tajnej soli znanej wyłącznie usłudze.
Skrót działa w jedną stronę: nie da się z niego odczytać adresu, a ponieważ w dane wejściowe wchodzi data, skrót zmienia się każdej doby i nie pozwala powiązać ze sobą dwóch dni tej samej osoby. W dzienniku odsłon zapisujemy dodatkowo samą ścieżkę strony, zawsze bez części po znaku zapytania, żeby do dziennika nie trafił przypadkiem token z odnośnika w wiadomości. Roboty i skanery nie są liczone w ogóle.
Licznik odwiedzin bazy pytań niczego nie blokuje: po przekroczeniu progu pokazuje tylko zdanie o tym, że to wersja bezpłatna. Treść pozostaje w komplecie i bez konta.
Pliki cookie
Serwis stosuje dwa ciasteczka i oba są niezbędne do działania konta. Żadne z nich nie służy analityce ani reklamie, żadnego nie odczyta skrypt na stronie, bo oba mają atrybut HttpOnly.
| Nazwa | Do czego służy | Jak długo żyje | Atrybuty |
|---|---|---|---|
| bilansjusz_sesja | utrzymuje zalogowanie na koncie | 30 dni od zalogowania | HttpOnly, Secure, SameSite=Lax |
| bilansjusz_google_stan | zabezpiecza logowanie przez Google przed podmianą konta | 10 minut, kasowane zaraz po powrocie z Google | HttpOnly, Secure, SameSite=Lax |
Wylogowanie kasuje ciasteczko sesji natychmiast. Zmiana hasła zamyka wszystkie sesje konta, także te otwarte na innych urządzeniach. Ciasteczko stanu logowania przez Google powstaje dopiero po kliknięciu przycisku logowania kontem Google i znika zaraz po powrocie z ekranu zgody.
Komu przekazujemy dane
Danych nie sprzedajemy i nie udostępniamy nikomu do celów marketingowych. Odbiorcami są wyłącznie podmioty, bez których usługa nie mogłaby działać:
- PayPro S.A. (Przelewy24) - operator płatności. Przekazujemy adres e-mail kupującego, kwotę, opis pakietu i identyfikator sesji płatności. Operator jest wobec tych danych odrębnym administratorem i stosuje własną politykę prywatności.
- Dostawca serwera i poczty - w zakresie utrzymania serwisu oraz wysyłki wiadomości na adres konta i wiadomości z formularza kontaktowego.
- Google Ireland Limited - wyłącznie wtedy, gdy użytkownik sam wybierze logowanie kontem Google. Serwis nie osadza żadnego kodu Google; wędrówka do Google zaczyna się dopiero po kliknięciu przycisku logowania.
Dane przechowywane są na serwerze w Europejskim Obszarze Gospodarczym. Serwis nie przekazuje danych do państw trzecich; przy logowaniu kontem Google dane przetwarzane po stronie Google podlegają zasadom tego dostawcy.
Jak długo przechowujemy dane
Okresy poniżej nie są deklaracją - kasowanie wykonuje automat sprzątający, uruchamiany przy starcie usługi i raz na godzinę.
- dane konta, postęp nauki i odznaki - do czasu usunięcia konta,
- dziennik zdarzeń nauki - 400 dni, tyle wymaga wykres roczny i rekord serii dni,
- dane płatności - 5 lat od końca roku, w którym upłynął termin podatkowy,
- sesje logowania - 30 dni, a po wygaśnięciu kasowane z bazy,
- liczniki nieudanych logowań, rejestracji i wiadomości - 1 godzina,
- licznik odwiedzin bazy pytań - 2 dni, bo limit jest dzienny,
- dziennik odsłon - 30 dni; to jedyna tabela mówiąca, jakie strony były oglądane, więc kasujemy ją najostrzej,
- korespondencja z formularza kontaktowego - w skrzynce pocztowej, do roku od zakończenia sprawy.
Wiadomości i rezygnacja z nich
Na adres konta wysyłamy wiadomości obsługowe: potwierdzenie zakupu, informację o nadaniu dostępu i odnośnik do ustawienia nowego hasła. Ich nie da się wyłączyć, bo bez nich usługa nie działa. Osobno wysyłamy nieliczne wiadomości od redakcji, na przykład o zmianie regulaminu albo o nowym materiale.
Każda taka wiadomość zawiera odnośnik do rezygnacji oraz nagłówek List-Unsubscribe, z którego korzysta przycisk wypisania w programie pocztowym. Odnośnik prowadzi na stronę z przyciskiem potwierdzenia i samo jego otwarcie niczego nie zmienia: wypisanie następuje dopiero po kliknięciu przycisku. Robimy tak dlatego, że skanery poczty i podglądy odnośników odwiedzają adresy z wiadomości samoczynnie, a wypisanie na samo wejście oznaczałoby znikanie ludzi z listy bez ich wiedzy.
Odnośnik rezygnacji zawiera losowy token, nie adres e-mail, więc nikt nie wypisze cudzego konta przez zgadnięcie adresu. Na stronie rezygnacji pokazujemy adres z zasłoniętą częścią przed małpą, żeby właściciel poznał swój adres, a osoba postronna go nie odczytała.
Twoje prawa
Przysługuje Ci prawo dostępu do danych, ich sprostowania, usunięcia, ograniczenia przetwarzania, przenoszenia oraz sprzeciwu wobec przetwarzania opartego na prawnie uzasadnionym interesie. Żądanie wystarczy wysłać na adres kontakt@bilansjusz.pl z adresu przypisanego do konta; odpowiadamy w terminie miesiąca.
Usunięcie konta usuwa również postęp nauki, odznaki, sesje i zapis odwiedzin powiązany z kontem. Zapisy o płatnościach zostają w zakresie wymaganym przepisami podatkowymi. Przysługuje Ci także skarga do Prezesa Urzędu Ochrony Danych Osobowych, ul. Stawki 2, 00-193 Warszawa.
Serwis nie profiluje użytkowników i nie podejmuje wobec nich decyzji opartych wyłącznie na zautomatyzowanym przetwarzaniu, które wywoływałyby skutki prawne. Statystyki nauki są pokazywane właścicielowi konta i nie służą żadnej ocenie.
Zmiany polityki
Politykę zmieniamy, gdy zmienia się sposób działania serwisu. Nowe brzmienie publikujemy na tej stronie z datą, a przy zmianie istotnej informujemy użytkowników z kontem pocztą elektroniczną. Poprzednie brzmienia udostępniamy na prośbę wysłaną na adres kontaktowy.