Zmianówka

Polityka prywatności Zmianówki

Wersja 1.0 • obowiązuje od 26.09.2026 r.

1. Administrator danych

Administratorem danych osobowych przetwarzanych w związku z indywidualnym Kontem Zmianówki jest Krystian Milej. Kontakt w sprawach prywatności i danych osobowych: kontakt@zmianowka.pl. Serwis: zmianowka.pl.

W przypadku danych pracowników lub współpracowników wprowadzanych przez Organizację TEAM role stron mogą być inne — zob. punkt 8.

2. Jakie dane mogą być przetwarzane

Zakres danych zależy od używanych funkcji. Mogą to być w szczególności:

3. Cele przetwarzania

Dane mogą być przetwarzane w celu:

4. Podstawy prawne

W zależności od sytuacji podstawą przetwarzania może być konieczność wykonania umowy lub podjęcia działań na żądanie Użytkownika przed jej zawarciem, obowiązek prawny administratora, prawnie uzasadniony interes polegający m.in. na zapewnieniu bezpieczeństwa i obronie roszczeń albo zgoda — gdy dana funkcja rzeczywiście wymaga zgody.

5. Hasła, tokeny i sesje

  1. Hasła nie są przechowywane w postaci jawnej. Serwis przechowuje wynik bezpiecznej funkcji wyprowadzania klucza z losową solą.
  2. Tokeny sesji i jednorazowe tokeny weryfikacji/resetu są przechowywane w bazie w postaci skrótów.
  3. Produkcyjne ciasteczko sesji powinno korzystać z atrybutów HttpOnly, Secure i SameSite.
  4. Administrator nie ma możliwości odczytania aktualnego hasła Użytkownika.

6. Osoby niepełnoletnie

Zmianówka nie jest usługą wyłącznie 18+. Jeżeli w konkretnym przypadku przetwarzanie danych osoby małoletniej opiera się na zgodzie i przepisy wymagają zgody lub aprobaty przedstawiciela ustawowego, Zmianówka zastosuje odpowiedni mechanizm. Nie każdy przypadek przetwarzania danych dziecka opiera się jednak na zgodzie — podstawa zależy od konkretnej funkcji i relacji prawnej.

7. Miejsca pracy i dane osób trzecich

Użytkownik może wpisywać informacje o swoim miejscu pracy, grafiku lub współpracownikach. Powinien ograniczać zakres wpisywanych danych do potrzebnego minimum oraz nie umieszczać danych innych osób, jeżeli nie ma odpowiedniej podstawy do ich przetwarzania.

8. TEAM — Organizacja jako administrator

  1. Właściciel lub administrator Organizacji TEAM może wprowadzać dane swoich pracowników lub współpracowników.
  2. W zakresie, w którym Organizacja samodzielnie ustala cele i sposoby wykorzystania takich danych, to Organizacja może być ich administratorem, a Zmianówka może działać jako podmiot przetwarzający dane w jej imieniu.
  3. Przed komercyjnym wykorzystaniem TEAM w modelu wymagającym powierzenia przetwarzania zostaną przygotowane odpowiednie warunki lub umowa powierzenia.
  4. Organizacja odpowiada za legalność danych, które wprowadza, zakres uprawnień swoich członków i przekazanie odpowiednich informacji osobom, których dane dotyczą.

9. Płatności

  1. Płatności są uruchamiane dopiero po skonfigurowaniu operatora i odpowiedniej ścieżki prawnej. Planowanym operatorem jest PayByLink.
  2. Po uruchomieniu płatności operator może otrzymywać dane potrzebne do realizacji transakcji, zgodnie ze swoją dokumentacją i polityką prywatności.
  3. Zmianówka może przechowywać m.in. identyfikator transakcji, kwotę, walutę, status, kupiony plan i daty potrzebne do obsługi płatności lub reklamacji.
  4. Pełne dane kart płatniczych nie powinny być przechowywane w bazie Zmianówki.

10. Wiadomości e-mail

Adres e-mail może być używany do wiadomości koniecznych do działania usługi, m.in. weryfikacji Konta, resetu hasła, informacji bezpieczeństwa, zaproszeń TEAM, zmian grafiku i informacji dotyczących planu. Planowanym dostawcą poczty jest infrastruktura skonfigurowana dla domeny Zmianówki (obecnie zakładany jest home.pl). Przed uruchomieniem produkcyjnym dane dostawcy zostaną zweryfikowane.

11. Asystent AI

  1. Funkcje AI są opcjonalne i działają dopiero po skonfigurowaniu dostawcy.
  2. Do modelu powinny być wysyłane wyłącznie dane potrzebne do wykonania konkretnego polecenia, np. wybrany zakres grafiku, bez przesyłania całej bazy danych.
  3. Przed aktywacją produkcyjnego AI Polityka zostanie uzupełniona o nazwę dostawcy, zakres przekazywanych danych, zasady retencji, podstawę przetwarzania oraz ewentualne transfery poza EOG.
  4. Jeżeli dostawca oferuje różne zasady wykorzystywania danych w planie bezpłatnym i odpłatnym, przed wyborem zostaną one uwzględnione w konfiguracji i Polityce.

12. Załączniki

Załączniki są przechowywane w celu realizacji funkcji wybranej przez Użytkownika. Dostęp do pliku podlega kontroli uprawnień. Po usunięciu załącznika lub Konta plik jest przeznaczany do usunięcia, z zastrzeżeniem kopii zapasowych i sytuacji, w których dalsze przechowywanie jest wymagane lub dozwolone prawem.

13. Odbiorcy danych

Dane mogą być powierzane podmiotom niezbędnym do działania Zmianówki, np. dostawcy hostingu/VPS, poczty, płatności, bezpieczeństwa, kopii zapasowych lub AI — po aktywacji danej funkcji. Zakres danych powinien być ograniczany do niezbędnego minimum. Dane mogą również zostać udostępnione uprawnionym organom, jeżeli obowiązek taki wynika z prawa.

14. Transfer danych poza EOG

Jeżeli użyty dostawca powoduje przekazywanie danych poza Europejski Obszar Gospodarczy, administrator zastosuje właściwy mechanizm przewidziany przez RODO i przekaże Użytkownikom wymagane informacje. Do czasu wyboru konkretnych produkcyjnych dostawców nie należy zakładać, że taki transfer występuje lub nie występuje.

15. Okres przechowywania

  1. Dane Konta i dane robocze są co do zasady przechowywane przez czas korzystania z Konta.
  2. Dane mogą zostać usunięte wcześniej na żądanie Użytkownika, jeżeli nie istnieje inna podstawa ich dalszego przechowywania.
  3. Po usunięciu Konta dane są usuwane lub anonimizowane, z wyjątkiem informacji potrzebnych do realizacji obowiązków prawnych, bezpieczeństwa, rozliczeń albo ustalenia, dochodzenia lub obrony roszczeń.
  4. Tokeny jednorazowe mają ograniczony termin ważności, sesje wygasają zgodnie z ich ustawieniami, a logi i kopie zapasowe mogą mieć oddzielne ograniczone okresy retencji.

16. Prawa osoby, której dane dotyczą

W zależności od podstawy i okoliczności przetwarzania Użytkownikowi mogą przysługiwać w szczególności prawa do:

Wnioski można kierować na kontakt@zmianowka.pl. Użytkownik ma również prawo wniesienia skargi do właściwego organu nadzorczego — w Polsce jest nim Prezes Urzędu Ochrony Danych Osobowych.

17. Eksport i usunięcie Konta

Serwis udostępnia funkcję eksportu danych Konta. Usunięcie Konta wymaga potwierdzenia i powoduje rozpoczęcie procesu usuwania danych w zakresie, w którym nie ma podstaw do ich dalszego przechowywania.

18. Cookies i pamięć urządzenia

  1. Zmianówka wykorzystuje technologie niezbędne do logowania, bezpieczeństwa, utrzymania sesji, zapamiętania stanu aplikacji i działania PWA.
  2. Jeżeli w przyszłości zostaną dodane opcjonalne narzędzia analityczne lub marketingowe wymagające zgody, zostanie wdrożony odpowiedni mechanizm wyboru przed ich uruchomieniem.

19. Bezpieczeństwo

Planowane i wdrożone środki obejmują m.in. HTTPS w produkcji, hashowanie haseł, losowe tokeny, kontrolę uprawnień po stronie serwera, ochronę CSRF i Origin, ograniczanie prób logowania, bezpieczne cookies, nagłówki bezpieczeństwa, 2FA dla panelu administracyjnego, logi audytowe, ograniczenie dostępu do PostgreSQL i kopie zapasowe. Żaden system informatyczny nie może jednak zagwarantować całkowitego braku ryzyka.

20. Zautomatyzowane decyzje

Zmianówka nie jest projektowana do podejmowania wobec Użytkowników wyłącznie zautomatyzowanych decyzji wywołujących skutki prawne lub podobnie istotnie na nich wpływających. Sugestie AI i ostrzeżenia grafikowe mają charakter pomocniczy.

21. Zmiany Polityki

Polityka może być aktualizowana, gdy zmieniają się funkcje, dostawcy, przepływy danych albo przepisy prawa. Istotne zmiany będą komunikowane w odpowiedni sposób. Serwis zapisuje wersję dokumentów prawnych związaną z rejestracją Użytkownika.

22. Kontakt

Krystian Milej
E-mail: kontakt@zmianowka.pl
Serwis: zmianowka.pl

Przed uruchomieniem płatności lub produkcyjnego AI Polityka zostanie ponownie sprawdzona i uzupełniona o dane rzeczywistych dostawców oraz informacje wynikające z faktycznych przepływów danych.