Polityka prywatności serwisu Skarbnik Online
Obowiązuje od: 20 września 2026
Poprzednia wersja Polityki obowiązywała od 1 stycznia 2026.
1. Postanowienia ogólne
1.1. Niniejsza Polityka prywatności („Polityka”) określa zasady przetwarzania i ochrony danych osobowych Użytkowników serwisu internetowego Skarbnik Online dostępnego pod adresem skarbnik.online („Serwis”).
1.2. Administratorem danych osobowych Użytkowników jest:
E-mail: kontakt@skarbnik.online
(dalej: „Administrator”).
1.3. Administrator przetwarza dane osobowe zgodnie z:
- rozporządzeniem Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych (RODO),
- ustawą z dnia 10 maja 2018 r. o ochronie danych osobowych,
- ustawą z dnia 12 lipca 2024 r. Prawo komunikacji elektronicznej (w zakresie cookies i komunikacji marketingowej),
- innymi obowiązującymi przepisami prawa.
1.4. Kontakt w sprawach ochrony danych osobowych: kontakt@skarbnik.online.
2. Zakres przetwarzanych danych
2.1. Dane zbierane automatycznie
Podczas korzystania z Serwisu Administrator automatycznie zbiera następujące dane techniczne:
- adres IP,
- typ i wersja przeglądarki,
- typ urządzenia (desktop, mobile, tablet),
- system operacyjny,
- data i godzina wizyty,
- strona, z której Użytkownik został przekierowany (referrer),
- strony odwiedzane w Serwisie,
- język przeglądarki.
2.2. Dane podawane podczas rejestracji
Podczas zakładania Konta Użytkownik podaje:
- adres e-mail (wymagany),
- imię i nazwisko (opcjonalnie, jeśli Użytkownik uzupełni profil),
- numer telefonu (opcjonalnie),
- numer rachunku bankowego (opcjonalnie, jeśli Skarbnik wskaże rachunek, na który rodzice mają wpłacać; Serwis przechowuje także jego skrót kryptograficzny i maskę używane do kojarzenia przelewów).
Logowanie do Serwisu jest bezhasłowe. Odbywa się poprzez kod jednorazowy (OTP), link logujący wysyłany na adres e-mail Użytkownika albo imienny Link dostępowy przekazany Rodzicowi przez Skarbnika. Administrator nie zbiera i nie przechowuje haseł do Serwisu.
W przypadku logowania przez SSO (Google, Facebook) Administrator otrzymuje od dostawcy tożsamości:
- adres e-mail,
- identyfikator użytkownika (UID),
- imię i nazwisko (jeśli udostępnione),
- zdjęcie profilowe (jeśli udostępnione).
2.3. Dane wprowadzane podczas korzystania z Serwisu
Skarbnik wprowadza do Serwisu dane dotyczące:
- nazwy Klasy (np. „Klasa 4B”),
- listy Uczniów: imiona i nazwiska, a opcjonalnie adres e-mail i numery telefonu do kontaktu z rodzicami,
- informacji o Zbiórkach (nazwa, cel, kwota, warianty, termin),
- wpłat i wydatków (kwoty, daty, tytuły przelewów, nazwy nadawców, uwagi i notatki),
- danych rachunków bankowych powiązanych z Uczniami lub rodzicami, jeśli Skarbnik zdecyduje się je zapisać; numery rachunków przechowywane są w postaci skrótu kryptograficznego i maski, a pełny numer wyłącznie wtedy, gdy Skarbnik wprowadzi go samodzielnie,
- załączonych plików (np. zdjęcia paragonów, faktury, potwierdzenia przelewów), przechowywanych w usłudze Supabase Storage,
- historii operacji w Klasie: Serwis zapisuje, kto, kiedy i jakiej zmiany dokonał, co służy przejrzystości rozliczeń wobec rodziców i możliwości odtworzenia przebiegu zdarzeń.
Uwaga: Administrator nie przetwarza samodzielnie środków pieniężnych (nie prowadzi rachunków, nie przechowuje pieniędzy). Dane finansowe są wyłącznie informacjami ewidencyjnymi wprowadzanymi przez Skarbnika.
2.4. Dane Uczniów
Dane Uczniów wprowadza do Serwisu Skarbnik, decydując samodzielnie o ich zakresie. Administrator zaleca ograniczenie ich do imienia i nazwiska oraz danych kontaktowych rodzica, a także nieumieszczanie danych szczególnych kategorii (art. 9 RODO), w tym informacji o zdrowiu lub sytuacji rodzinnej, także w polach opisowych i notatkach.
W komunikacji wysyłanej do rodziców Serwis posługuje się wyłącznie imieniem Ucznia. Rodzic widzi dane finansowe dotyczące własnego dziecka; nie widzi nazwisk ani sald innych Uczniów.
2.5. Dane wrażliwe
Administrator nie zbiera świadomie danych szczególnych kategorii (art. 9 RODO), takich jak dane o stanie zdrowia, pochodzeniu rasowym, poglądach politycznych czy orientacji seksualnej.
Jeżeli Użytkownik wprowadzi takie dane do Serwisu (np. w polu „uwagi”), czyni to na własną odpowiedzialność.
2.6. Piaskownica (Demo)
Odwiedzający może zapoznać się z Serwisem bez zakładania Konta. Każde wejście do Piaskownicy tworzy oddzielną, przykładową klasę z danymi fikcyjnymi, która nie zawiera danych osobowych i jest automatycznie usuwana (patrz pkt 6).
3. Cele i podstawy prawne przetwarzania danych
| Cel przetwarzania | Podstawa prawna (RODO) | Kategorie danych |
|---|---|---|
| Świadczenie Usług (rejestracja, logowanie, obsługa Konta, funkcjonalności Serwisu) | Art. 6 ust. 1 lit. b, wykonanie umowy | E-mail, imię i nazwisko, telefon, dane wprowadzone do Serwisu |
| Komunikacja z rodzicami (powiadomienia o zbiórkach, przypomnienia, rozliczenia) | Art. 6 ust. 1 lit. b, wykonanie umowy; lit. f, prawnie uzasadniony interes Skarbnika i Administratora w przejrzystym rozliczeniu zbiórki | E-mail rodzica, imię Ucznia, kwoty i statusy wpłat |
| Komunikacja z Użytkownikiem (odpowiedzi na zapytania, wsparcie techniczne, informacje o zmianach w Serwisie) | Art. 6 ust. 1 lit. b, wykonanie umowy; lit. f, prawnie uzasadniony interes | E-mail, imię i nazwisko, treść korespondencji |
| Rozpatrzenie reklamacji | Art. 6 ust. 1 lit. b, wykonanie umowy; lit. c, obowiązek prawny | E-mail, imię i nazwisko, dane dotyczące reklamacji |
| Historia operacji i przejrzystość rozliczeń | Art. 6 ust. 1 lit. f, prawnie uzasadniony interes w możliwości odtworzenia przebiegu rozliczeń | Identyfikator Użytkownika, rodzaj i czas operacji, dane zmienionego wpisu |
| Analityka i statystyki (analiza ruchu, zachowań Użytkowników, optymalizacja Serwisu) | Art. 6 ust. 1 lit. a, zgoda | Dane techniczne, dane behawioralne |
| Marketing bezpośredni (informacje o nowościach, jeśli Użytkownik wyraził zgodę) | Art. 6 ust. 1 lit. a, zgoda, w związku z art. 398 Prawa komunikacji elektronicznej | |
| Zabezpieczenie przed nadużyciami (wykrywanie spamu, ataków, naruszeń Regulaminu) | Art. 6 ust. 1 lit. f, prawnie uzasadniony interes | Adres IP, logi dostępu, dane techniczne |
| Dochodzenie lub obrona przed roszczeniami | Art. 6 ust. 1 lit. f, prawnie uzasadniony interes | Dane niezbędne do ustalenia, dochodzenia lub obrony roszczeń |
4. Odbiorcy danych
4.1. Podmioty przetwarzające dane w imieniu Administratora
Administrator powierza przetwarzanie danych osobowych następującym podmiotom (procesorom):
- Vercel Inc. (USA; aplikacja uruchamiana w regionie Unii Europejskiej, Dublin) - hosting aplikacji, obsługa żądań HTTP, logi dostępowe, zagregowane statystyki odwiedzin (Vercel Web Analytics),
- Supabase Inc. (USA; instancje baz danych w regionie Unii Europejskiej, Frankfurt) - przechowywanie danych aplikacji i załączników, obsługa logowania i kont Użytkowników,
- PostHog Inc. (USA; instancje w regionie Unii Europejskiej, Frankfurt) - analiza ruchu i zachowań Użytkowników; ruch analityczny kierowany jest przez domenę Administratora,
- Resend (Resend Inc., USA) - wysyłka e-maili transakcyjnych: kody OTP, linki logujące, powiadomienia o zbiórkach i rozliczeniach,
- Brevo (Sendinblue SAS, Francja) - wysyłka wiadomości przypominających do Użytkowników i rodziców,
- Amazon Web Services, Inc. (USA; wysyłka realizowana w regionie Unii Europejskiej, Sztokholm) - wysyłka e-maili transakcyjnych przez usługę Amazon SES.
Administrator nie pośredniczy w płatnościach i nie korzysta z dostawców usług płatniczych. Serwis nie wysyła wiadomości SMS ani wiadomości przez komunikatory. Funkcja generowania treści wiadomości przygotowuje wyłącznie tekst, który Skarbnik kopiuje i wysyła samodzielnie, poza Serwisem; Administrator nie otrzymuje wtedy żadnych danych o odbiorcy ani o wysyłce.
Wszystkie podmioty przetwarzające dane w imieniu Administratora są związane umowami powierzenia przetwarzania danych osobowych zgodnie z art. 28 RODO i przetwarzają dane wyłącznie na polecenie Administratora.
4.2. Inne podmioty
Administrator może przekazać dane osobowe Użytkowników następującym podmiotom:
- organom państwowym (policja, prokuratura, sądy, organy podatkowe) w przypadkach przewidzianych prawem,
- dostawcom usług prawnych i księgowych w zakresie niezbędnym do prowadzenia działalności,
- innym Użytkownikom w ograniczonym zakresie, jeżeli Skarbnik udzieli im dostępu do danych Klasy (np. rodzic widzi rozliczenie swojego dziecka, wychowawca widzi raporty).
5. Przekazywanie danych poza EOG
5.1. Część dostawców usług ma siedzibę w Stanach Zjednoczonych (Vercel, Supabase, PostHog, Resend, Amazon Web Services), przy czym dane Serwisu przechowywane są w centrach danych w Unii Europejskiej. Dostęp z państwa trzeciego może wystąpić w zakresie obsługi technicznej.
5.2. W takich przypadkach Administrator zapewnia, że przekazanie odbywa się:
- na podstawie decyzji Komisji Europejskiej o adekwatności (art. 45 RODO), w tym w ramach Data Privacy Framework dla podmiotów z USA, lub
- w oparciu o odpowiednie zabezpieczenia, takie jak Standardowe Klauzule Umowne (SCC) zatwierdzone przez Komisję Europejską (art. 46 RODO).
5.3. Brevo (Sendinblue SAS) ma siedzibę we Francji i przetwarza dane na terenie Europejskiego Obszaru Gospodarczego.
5.4. Użytkownik może uzyskać więcej informacji o zabezpieczeniach stosowanych przy przekazywaniu danych poza EOG, kontaktując się z Administratorem: kontakt@skarbnik.online.
6. Okres przechowywania danych
| Kategoria danych | Okres przechowywania |
|---|---|
| Dane Konta (e-mail, profil) | Do momentu usunięcia Konta przez Użytkownika lub przez Administratora |
| Dane wprowadzone do Serwisu (Klasy, Zbiórki, Uczniowie, wpłaty, wydatki, załączniki) | Do momentu usunięcia Klasy lub Konta przez Użytkownika |
| Historia operacji w Klasie | Do momentu usunięcia Klasy; usuwana razem z nią |
| Linki dostępowe dla rodziców | Do 180 dni od wygenerowania, chyba że Skarbnik unieważni je wcześniej |
| Dane Piaskownicy (Demo) | Do 1 godziny od ostatniej aktywności; klasy demonstracyjne kasowane są automatycznie |
| Kolejka ponowień wysyłki e-mail oraz rejestr wysłanych przypomnień | Do 12 miesięcy |
| Logi dostępu, dane techniczne | 12 miesięcy od daty zapisu |
| Dokumenty księgowe (jeśli wystawione) | 5 lat od końca roku podatkowego, w którym powstał obowiązek podatkowy |
| Dane przetwarzane na podstawie zgody (np. wiadomości marketingowe) | Do momentu wycofania zgody |
| Dane niezbędne do dochodzenia lub obrony przed roszczeniami | Do przedawnienia roszczeń (zgodnie z Kodeksem cywilnym, zazwyczaj 3-6 lat) |
Po upływie okresów przechowywania dane są trwale usuwane lub anonimizowane.
7. Prawa osób, których dane dotyczą
7.1. Katalog praw
Użytkownik ma prawo do:
- Dostępu do danych (art. 15 RODO) - potwierdzenia, czy Administrator przetwarza jego dane, oraz otrzymania ich kopii.
- Sprostowania danych (art. 16 RODO) - żądania poprawienia nieprawidłowych lub uzupełnienia niekompletnych danych.
- Usunięcia danych („prawo do bycia zapomnianym”, art. 17 RODO) - żądania usunięcia danych w przypadkach przewidzianych RODO.
- Ograniczenia przetwarzania (art. 18 RODO).
- Przenoszenia danych (art. 20 RODO) - otrzymania danych w ustrukturyzowanym, powszechnie używanym formacie; Serwis udostępnia eksport danych Klasy do pliku XLSX.
- Sprzeciwu wobec przetwarzania (art. 21 RODO) - wobec przetwarzania opartego na prawnie uzasadnionym interesie (art. 6 ust. 1 lit. f).
- Cofnięcia zgody - w dowolnym momencie, jeżeli przetwarzanie odbywa się na podstawie zgody. Wycofanie zgody nie wpływa na zgodność z prawem przetwarzania dokonanego przed jej wycofaniem.
- Wniesienia skargi do organu nadzorczego (art. 77 RODO) - do Prezesa Urzędu Ochrony Danych Osobowych, ul. Stawki 2, 00-193 Warszawa, uodo.gov.pl.
7.2. Sposób realizacji praw
Użytkownik może skorzystać ze swoich praw:
- samodzielnie w Serwisie: funkcja „Usuń konto” w ustawieniach Konta usuwa Konto, dostęp do wszystkich Klas i powiązania z Uczniami; funkcja „Usuń klasę” trwale kasuje dane danej Klasy wraz z Uczniami, Zbiórkami, wpłatami, wydatkami, załącznikami i historią operacji; funkcja eksportu pozwala pobrać dane Klasy,
- przesyłając żądanie na adres e-mail: kontakt@skarbnik.online.
Administrator odpowiada na żądania bez zbędnej zwłoki, nie później niż w ciągu miesiąca od otrzymania żądania (art. 12 ust. 3 RODO). W skomplikowanych przypadkach termin może zostać przedłużony o kolejne 2 miesiące, o czym Administrator poinformuje Użytkownika.
8. Bezpieczeństwo danych
8.1. Środki bezpieczeństwa
Administrator stosuje odpowiednie środki techniczne i organizacyjne w celu zapewnienia bezpieczeństwa danych osobowych, w szczególności:
- szyfrowanie transmisji - połączenia z Serwisem są szyfrowane protokołem HTTPS (TLS),
- logowanie bezhasłowe - Serwis nie przechowuje haseł; dostęp potwierdzany jest kodem jednorazowym, linkiem logującym lub kontem u dostawcy SSO,
- kontrola dostępu - uprawnienia w Klasie oparte na rolach; rodzic widzi wyłącznie dane własnego dziecka, a dane Klas są od siebie odizolowane,
- ochrona numerów rachunków - numery rachunków używane do kojarzenia przelewów przechowywane są w postaci skrótu kryptograficznego i maski,
- kopie zapasowe - regularne tworzenie backupów bazy danych,
- monitorowanie bezpieczeństwa - logi dostępu, rejestrowanie błędów, wykrywanie nieautoryzowanych prób dostępu,
- aktualizacje - regularne aktualizacje oprogramowania w celu usuwania luk bezpieczeństwa.
8.2. Obowiązki Użytkownika
Ponieważ dostęp do Konta opiera się na skrzynce e-mail, Użytkownik zobowiązany jest do:
- zabezpieczenia dostępu do swojej skrzynki e-mail, na którą wysyłane są kody jednorazowe i linki logujące,
- nieudostępniania osobom trzecim Linków dostępowych do Panelu Rodzica,
- niezwłocznego poinformowania Administratora o podejrzeniu nieautoryzowanego dostępu do Konta.
8.3. Incydenty bezpieczeństwa
W przypadku naruszenia ochrony danych osobowych Administrator podejmie działania przewidziane RODO, w tym:
- zgłoszenie naruszenia Prezesowi UODO w terminie 72 godzin, jeżeli istnieje ryzyko naruszenia praw lub wolności osób fizycznych,
- powiadomienie Użytkowników, których dane dotyczą, jeżeli istnieje wysokie ryzyko.
9. Pliki cookies i technologie śledzące
9.1. Czym są cookies
Pliki cookies to małe pliki tekstowe przechowywane na urządzeniu Użytkownika przez przeglądarkę internetową. Umożliwiają rozpoznanie Użytkownika, zapamiętanie preferencji oraz analizę sposobu korzystania z Serwisu. Zasady ich stosowania określa art. 397 ustawy Prawo komunikacji elektronicznej.
9.2. Rodzaje stosowanych cookies
| Typ cookies | Cel | Okres przechowywania | Podstawa prawna |
|---|---|---|---|
| Niezbędne | Działanie Serwisu, sesja logowania, wybór aktywnej Klasy, bezpieczeństwo | Sesja lub do 12 miesięcy | Art. 6 ust. 1 lit. f RODO, prawnie uzasadniony interes; cookies niezbędne do świadczenia usługi nie wymagają zgody |
| Funkcjonalne | Zapamiętywanie preferencji interfejsu (np. stan rozwiniętych sekcji, zapamiętana zgoda cookies) | Do 12 miesięcy | Art. 6 ust. 1 lit. f RODO, prawnie uzasadniony interes |
| Analityczne (PostHog, instancje w UE) | Analiza ruchu, statystyki odwiedzin, optymalizacja Serwisu | Do 24 miesięcy | Art. 6 ust. 1 lit. a RODO, zgoda |
9.3. Cookies stron trzecich
Serwis korzysta z narzędzia analitycznego PostHog (PostHog Inc., instancje w regionie UE). Ruch analityczny kierowany jest przez domenę Administratora.
Administrator nie korzysta z cookies marketingowych ani reklamowych. W szczególności nie używa Google Analytics, Google Ads, Meta Pixel, TikTok Pixel ani innych narzędzi remarketingowych, nie wyświetla reklam i nie profiluje Użytkowników na potrzeby marketingu zewnętrznego.
Serwis korzysta również z Vercel Web Analytics (Vercel Inc.) do zliczania odwiedzin. Narzędzie to nie zapisuje plików cookie ani innego trwałego identyfikatora na urządzeniu Użytkownika: odwiedziny rozpoznawane są przez skrót wyliczany z żądania HTTP, usuwany po 24 godzinach. Gromadzone są wyłącznie dane zagregowane (adres strony, źródło wejścia, kraj i region, typ urządzenia oraz przeglądarka), bez adresu IP i bez możliwości śledzenia Użytkownika pomiędzy serwisami.
Informacje o prywatności dostawców: posthog.com/privacy, vercel.com/legal/privacy-policy.
9.4. Zarządzanie cookies
Użytkownik może:
- zarządzać zgodą za pomocą banera wyświetlanego przy pierwszej wizycie w Serwisie,
- zmienić ustawienia przeglądarki tak, aby blokowała cookies lub informowała o ich zapisaniu,
- usunąć cookies w ustawieniach przeglądarki.
Uwaga: zablokowanie cookies niezbędnych uniemożliwi zalogowanie się do Serwisu.
Instrukcje zarządzania cookies w popularnych przeglądarkach:
- Chrome: support.google.com/chrome/answer/95647
- Firefox: support.mozilla.org/pl/kb/ciasteczka
- Safari: support.apple.com/pl-pl/guide/safari/sfri11471/mac
- Edge: support.microsoft.com
9.5. Local storage i inne technologie
Serwis wykorzystuje również local storage oraz podobne technologie przeglądarki do przechowywania danych lokalnie na urządzeniu Użytkownika, w tym zapamiętania decyzji dotyczącej cookies oraz stanu interfejsu. Dane te nie są automatycznie przesyłane do serwera.
10. Zautomatyzowane podejmowanie decyzji i profilowanie
10.1. Administrator nie podejmuje w pełni zautomatyzowanych decyzji wywołujących skutki prawne wobec Użytkownika lub w podobny sposób istotnie wpływających na jego sytuację (art. 22 RODO).
10.2. Serwis wykorzystuje mechanizmy automatyczne w ograniczonym zakresie:
- kojarzenie wpłat - algorytm proponuje dopasowanie transakcji z wyciągu bankowego do Ucznia na podstawie tytułu przelewu, kwoty i numeru rachunku. Propozycja wymaga zatwierdzenia przez Skarbnika,
- wybór przypomnień - Serwis dobiera treść i moment wiadomości przypominającej na podstawie stanu rozliczeń w Klasie,
- analiza zachowań - PostHog analizuje sposób korzystania z Serwisu w celu optymalizacji, po wyrażeniu zgody na cookies analityczne.
10.3. Użytkownik ma prawo do uzyskania interwencji ludzkiej, wyrażenia swojego stanowiska oraz zakwestionowania wyniku takiego przetwarzania, kontaktując się z Administratorem.
11. Komunikacja e-mail
11.1. Administrator wysyła Użytkownikom wiadomości transakcyjne niezbędne do świadczenia Usług: kody jednorazowe i linki logujące, potwierdzenia, powiadomienia o zbiórkach, przypomnienia o wpłatach oraz podsumowania rozliczeń. Podstawą jest wykonanie umowy oraz prawnie uzasadniony interes w przejrzystym rozliczeniu zbiórki.
11.2. Wiadomości marketingowe (informacje o nowościach w Serwisie) Administrator wysyła wyłącznie po uzyskaniu wyraźnej zgody, zgodnie z art. 398 Prawa komunikacji elektronicznej.
11.3. Użytkownik może w każdej chwili zrezygnować z otrzymywania wiadomości poprzez:
- kliknięcie odnośnika rezygnacji w otrzymanej wiadomości,
- zmianę ustawień w panelu Konta,
- przesłanie żądania na adres: kontakt@skarbnik.online.
11.4. Rezygnacja z wiadomości marketingowych i przypominających nie wstrzymuje wiadomości niezbędnych do korzystania z Konta (np. kodów logowania, informacji o zmianach w Regulaminie).
12. Prawa dzieci
12.1. Serwis jest przeznaczony dla osób pełnoletnich. Administrator nie kieruje Serwisu do dzieci i nie tworzy dla nich Kont.
12.2. Dane Uczniów (w tym dzieci) trafiają do Serwisu wyłącznie za sprawą Skarbnika, który samodzielnie decyduje o zakresie wprowadzanych danych i o tym, komu udziela dostępu do Klasy. Administrator zaleca ograniczenie tych danych do niezbędnego minimum, zgodnie z pkt 2.4.
12.3. Rodzic lub opiekun prawny może w każdej chwili zwrócić się do Skarbnika o usunięcie danych dziecka z Klasy, a także skontaktować się bezpośrednio z Administratorem: kontakt@skarbnik.online.
13. Zmiany Polityki prywatności
13.1. Administrator zastrzega sobie prawo do wprowadzania zmian w Polityce prywatności w przypadku:
- zmian przepisów prawa,
- zmian w sposobie przetwarzania danych (np. wprowadzenia nowych funkcjonalności),
- zmian dostawców usług,
- wytycznych organów nadzorczych.
13.2. O zmianach Administrator poinformuje Użytkowników z co najmniej 14-dniowym wyprzedzeniem poprzez komunikat w Serwisie lub wiadomość e-mail.
13.3. Dalsze korzystanie z Serwisu po wejściu w życie zmian oznacza zapoznanie się z nową Polityką prywatności.
14. Dane kontaktowe
Pytania, wnioski lub skargi dotyczące przetwarzania danych osobowych można kierować na adres:
E-mail: kontakt@skarbnik.online
15. Data wejścia w życie
Niniejsza Polityka prywatności wchodzi w życie z dniem 20 września 2026.