Polityka prywatności Zmianówki
Wersja 1.0 • obowiązuje od 26.09.2026 r.
1. Administrator danych
Administratorem danych osobowych przetwarzanych w związku z indywidualnym Kontem Zmianówki jest Krystian Milej. Kontakt w sprawach prywatności i danych osobowych: kontakt@zmianowka.pl. Serwis: zmianowka.pl.
W przypadku danych pracowników lub współpracowników wprowadzanych przez Organizację TEAM role stron mogą być inne — zob. punkt 8.
2. Jakie dane mogą być przetwarzane
Zakres danych zależy od używanych funkcji. Mogą to być w szczególności:
- dane Konta — imię lub nazwa podana w profilu, adres e-mail, plan, ustawienia i data utworzenia Konta;
- dane grafiku — daty i godziny zmian, typ zmiany, notatki, miejsce pracy, przerwy, planowany i zapisany rzeczywisty czas pracy;
- dane dotyczące szacunków finansowych — stawki, dodatki, historia stawek, cel finansowy i kwota wypłaty wpisana przez Użytkownika;
- dane TEAM — Organizacja, role, członkostwo, dostępność, wnioski o wolne, zamiany, publikacje grafiku, potwierdzenia zapoznania się i otwarte zmiany;
- załączniki i treści — pliki, komentarze i informacje wpisywane przez Użytkownika;
- dane pomocy — treść zgłoszeń, informacje o urządzeniu i wersji aplikacji;
- dane techniczne i bezpieczeństwa — adres IP, informacje o przeglądarce/urządzeniu, sesjach, logowaniach, zdarzeniach bezpieczeństwa i logach audytowych;
- dane transakcyjne po uruchomieniu płatności — identyfikator transakcji, status, kwota, waluta, plan i daty. Zmianówka nie potrzebuje przechowywać pełnego numeru karty ani kodu CVV.
3. Cele przetwarzania
Dane mogą być przetwarzane w celu:
- utworzenia, prowadzenia i zabezpieczenia Konta;
- świadczenia funkcji grafiku, czasu pracy, kalkulatorów, raportów, PWA i TEAM;
- weryfikacji adresu e-mail, resetu hasła i obsługi sesji;
- obsługi planów odpłatnych i płatności po ich uruchomieniu;
- obsługi zgłoszeń, reklamacji i kontaktu;
- zapobiegania nadużyciom, wykrywania awarii i ochrony bezpieczeństwa Serwisu;
- realizacji obowiązków wynikających z prawa oraz ustalenia, dochodzenia lub obrony roszczeń;
- realizacji dobrowolnych funkcji, których działanie opiera się na zgodzie, jeżeli zgoda jest właściwą podstawą.
4. Podstawy prawne
W zależności od sytuacji podstawą przetwarzania może być konieczność wykonania umowy lub podjęcia działań na żądanie Użytkownika przed jej zawarciem, obowiązek prawny administratora, prawnie uzasadniony interes polegający m.in. na zapewnieniu bezpieczeństwa i obronie roszczeń albo zgoda — gdy dana funkcja rzeczywiście wymaga zgody.
5. Hasła, tokeny i sesje
- Hasła nie są przechowywane w postaci jawnej. Serwis przechowuje wynik bezpiecznej funkcji wyprowadzania klucza z losową solą.
- Tokeny sesji i jednorazowe tokeny weryfikacji/resetu są przechowywane w bazie w postaci skrótów.
- Produkcyjne ciasteczko sesji powinno korzystać z atrybutów HttpOnly, Secure i SameSite.
- Administrator nie ma możliwości odczytania aktualnego hasła Użytkownika.
6. Osoby niepełnoletnie
Zmianówka nie jest usługą wyłącznie 18+. Jeżeli w konkretnym przypadku przetwarzanie danych osoby małoletniej opiera się na zgodzie i przepisy wymagają zgody lub aprobaty przedstawiciela ustawowego, Zmianówka zastosuje odpowiedni mechanizm. Nie każdy przypadek przetwarzania danych dziecka opiera się jednak na zgodzie — podstawa zależy od konkretnej funkcji i relacji prawnej.
7. Miejsca pracy i dane osób trzecich
Użytkownik może wpisywać informacje o swoim miejscu pracy, grafiku lub współpracownikach. Powinien ograniczać zakres wpisywanych danych do potrzebnego minimum oraz nie umieszczać danych innych osób, jeżeli nie ma odpowiedniej podstawy do ich przetwarzania.
8. TEAM — Organizacja jako administrator
- Właściciel lub administrator Organizacji TEAM może wprowadzać dane swoich pracowników lub współpracowników.
- W zakresie, w którym Organizacja samodzielnie ustala cele i sposoby wykorzystania takich danych, to Organizacja może być ich administratorem, a Zmianówka może działać jako podmiot przetwarzający dane w jej imieniu.
- Przed komercyjnym wykorzystaniem TEAM w modelu wymagającym powierzenia przetwarzania zostaną przygotowane odpowiednie warunki lub umowa powierzenia.
- Organizacja odpowiada za legalność danych, które wprowadza, zakres uprawnień swoich członków i przekazanie odpowiednich informacji osobom, których dane dotyczą.
9. Płatności
- Płatności są uruchamiane dopiero po skonfigurowaniu operatora i odpowiedniej ścieżki prawnej. Planowanym operatorem jest PayByLink.
- Po uruchomieniu płatności operator może otrzymywać dane potrzebne do realizacji transakcji, zgodnie ze swoją dokumentacją i polityką prywatności.
- Zmianówka może przechowywać m.in. identyfikator transakcji, kwotę, walutę, status, kupiony plan i daty potrzebne do obsługi płatności lub reklamacji.
- Pełne dane kart płatniczych nie powinny być przechowywane w bazie Zmianówki.
10. Wiadomości e-mail
Adres e-mail może być używany do wiadomości koniecznych do działania usługi, m.in. weryfikacji Konta, resetu hasła, informacji bezpieczeństwa, zaproszeń TEAM, zmian grafiku i informacji dotyczących planu. Planowanym dostawcą poczty jest infrastruktura skonfigurowana dla domeny Zmianówki (obecnie zakładany jest home.pl). Przed uruchomieniem produkcyjnym dane dostawcy zostaną zweryfikowane.
11. Asystent AI
- Funkcje AI są opcjonalne i działają dopiero po skonfigurowaniu dostawcy.
- Do modelu powinny być wysyłane wyłącznie dane potrzebne do wykonania konkretnego polecenia, np. wybrany zakres grafiku, bez przesyłania całej bazy danych.
- Przed aktywacją produkcyjnego AI Polityka zostanie uzupełniona o nazwę dostawcy, zakres przekazywanych danych, zasady retencji, podstawę przetwarzania oraz ewentualne transfery poza EOG.
- Jeżeli dostawca oferuje różne zasady wykorzystywania danych w planie bezpłatnym i odpłatnym, przed wyborem zostaną one uwzględnione w konfiguracji i Polityce.
12. Załączniki
Załączniki są przechowywane w celu realizacji funkcji wybranej przez Użytkownika. Dostęp do pliku podlega kontroli uprawnień. Po usunięciu załącznika lub Konta plik jest przeznaczany do usunięcia, z zastrzeżeniem kopii zapasowych i sytuacji, w których dalsze przechowywanie jest wymagane lub dozwolone prawem.
13. Odbiorcy danych
Dane mogą być powierzane podmiotom niezbędnym do działania Zmianówki, np. dostawcy hostingu/VPS, poczty, płatności, bezpieczeństwa, kopii zapasowych lub AI — po aktywacji danej funkcji. Zakres danych powinien być ograniczany do niezbędnego minimum. Dane mogą również zostać udostępnione uprawnionym organom, jeżeli obowiązek taki wynika z prawa.
14. Transfer danych poza EOG
Jeżeli użyty dostawca powoduje przekazywanie danych poza Europejski Obszar Gospodarczy, administrator zastosuje właściwy mechanizm przewidziany przez RODO i przekaże Użytkownikom wymagane informacje. Do czasu wyboru konkretnych produkcyjnych dostawców nie należy zakładać, że taki transfer występuje lub nie występuje.
15. Okres przechowywania
- Dane Konta i dane robocze są co do zasady przechowywane przez czas korzystania z Konta.
- Dane mogą zostać usunięte wcześniej na żądanie Użytkownika, jeżeli nie istnieje inna podstawa ich dalszego przechowywania.
- Po usunięciu Konta dane są usuwane lub anonimizowane, z wyjątkiem informacji potrzebnych do realizacji obowiązków prawnych, bezpieczeństwa, rozliczeń albo ustalenia, dochodzenia lub obrony roszczeń.
- Tokeny jednorazowe mają ograniczony termin ważności, sesje wygasają zgodnie z ich ustawieniami, a logi i kopie zapasowe mogą mieć oddzielne ograniczone okresy retencji.
16. Prawa osoby, której dane dotyczą
W zależności od podstawy i okoliczności przetwarzania Użytkownikowi mogą przysługiwać w szczególności prawa do:
- dostępu do danych i uzyskania ich kopii;
- sprostowania danych;
- usunięcia danych;
- ograniczenia przetwarzania;
- przenoszenia danych;
- wniesienia sprzeciwu;
- cofnięcia zgody w dowolnym momencie, jeżeli przetwarzanie odbywa się na jej podstawie, bez wpływu na zgodność z prawem wcześniejszego przetwarzania.
Wnioski można kierować na kontakt@zmianowka.pl. Użytkownik ma również prawo wniesienia skargi do właściwego organu nadzorczego — w Polsce jest nim Prezes Urzędu Ochrony Danych Osobowych.
17. Eksport i usunięcie Konta
Serwis udostępnia funkcję eksportu danych Konta. Usunięcie Konta wymaga potwierdzenia i powoduje rozpoczęcie procesu usuwania danych w zakresie, w którym nie ma podstaw do ich dalszego przechowywania.
18. Cookies i pamięć urządzenia
- Zmianówka wykorzystuje technologie niezbędne do logowania, bezpieczeństwa, utrzymania sesji, zapamiętania stanu aplikacji i działania PWA.
- Jeżeli w przyszłości zostaną dodane opcjonalne narzędzia analityczne lub marketingowe wymagające zgody, zostanie wdrożony odpowiedni mechanizm wyboru przed ich uruchomieniem.
19. Bezpieczeństwo
Planowane i wdrożone środki obejmują m.in. HTTPS w produkcji, hashowanie haseł, losowe tokeny, kontrolę uprawnień po stronie serwera, ochronę CSRF i Origin, ograniczanie prób logowania, bezpieczne cookies, nagłówki bezpieczeństwa, 2FA dla panelu administracyjnego, logi audytowe, ograniczenie dostępu do PostgreSQL i kopie zapasowe. Żaden system informatyczny nie może jednak zagwarantować całkowitego braku ryzyka.
20. Zautomatyzowane decyzje
Zmianówka nie jest projektowana do podejmowania wobec Użytkowników wyłącznie zautomatyzowanych decyzji wywołujących skutki prawne lub podobnie istotnie na nich wpływających. Sugestie AI i ostrzeżenia grafikowe mają charakter pomocniczy.
21. Zmiany Polityki
Polityka może być aktualizowana, gdy zmieniają się funkcje, dostawcy, przepływy danych albo przepisy prawa. Istotne zmiany będą komunikowane w odpowiedni sposób. Serwis zapisuje wersję dokumentów prawnych związaną z rejestracją Użytkownika.
22. Kontakt
Krystian Milej
E-mail: kontakt@zmianowka.pl
Serwis: zmianowka.pl
Przed uruchomieniem płatności lub produkcyjnego AI Polityka zostanie ponownie sprawdzona i uzupełniona o dane rzeczywistych dostawców oraz informacje wynikające z faktycznych przepływów danych.