Polityka prywatności
wiszka.com — wersja z 27 września 2026
1. Administrator danych
Administratorem danych osobowych jest: PENTEST Rafał Dyck, ul. Tadeusza Kościuszki 64/17, 81-198 Pogórze, NIP: 5782867795, REGON: 221013827, e-mail: kontakt@wiszka.com. Administrator nie wyznaczył inspektora ochrony danych — we wszystkich sprawach dotyczących danych osobowych można kontaktować się bezpośrednio pod powyższym adresem e-mail.
2. Dla kogo jest ta usługa
Wiszka.com jest przeznaczona wyłącznie dla pełnoletnich osób fizycznych, które korzystają z serwisu poza swoją działalnością gospodarczą lub zawodową (konsumentów w rozumieniu art. 22¹ Kodeksu cywilnego). Na żądanie zgłoszone w ustawowym terminie Administrator wystawia dokument sprzedaży (fakturę) zgodny z przepisami; faktura wystawiana konsumentowi nie zawiera numeru NIP nabywcy.
3. Jakie dane przetwarzamy, w jakim celu i na jakiej podstawie
Poniżej opisujemy każdą kategorię danych osobno — jakie dane obejmuje, do czego służą, na jakiej podstawie prawnej RODO je przetwarzamy i czy ich podanie jest wymagane.
3.1 Dane konta Organizatora
Imię i nazwisko, adres e-mail, hasło (przechowywane w postaci skrótu kryptograficznego — hash, nigdy jawnym tekstem) albo dane z logowania Google (imię, e-mail, zdjęcie profilowe). Cel: założenie i obsługa Konta, umożliwienie zalogowania. Podstawa: art. 6 ust. 1 lit. b RODO (niezbędne do zawarcia i wykonania umowy o Konto). Podanie danych jest wymagane — bez nich założenie Konta nie jest możliwe.
3.2 Dane Wydarzenia
Nazwa, data, opis, motyw, miejsce, lista prezentów, PIN dostępu, unikalny token linku — dane wprowadzane przez Organizatora, dotyczące Wydarzenia, nie osoby. Cel: utworzenie i udostępnienie Wydarzenia Gościom. Podstawa: art. 6 ust. 1 lit. b RODO. Podanie nazwy i daty jest wymagane do utworzenia Wydarzenia, pozostałe pola są opcjonalne.
3.3 Dane Gościa — rezerwacja anonimowa (domyślnie)
Co do zasady rezerwacja prezentu jest anonimowa wobec Organizatora: zapisujemy jedynie sam fakt rezerwacji (powiązany z kontem Gościa, jeśli je posiada i jest zalogowany, albo ze skrótem tajnego klucza zapisanego w ciasteczku jego przeglądarki — patrz pkt 8), adres IP i logi techniczne z chwili rezerwacji. Organizator nie widzi tożsamości Gościa. Cel: koordynacja rezerwacji (uniknięcie zdublowania) i umożliwienie Gościowi zmiany własnej rezerwacji. Podstawa: art. 6 ust. 1 lit. b RODO (wykonanie umowy o świadczenie Usługi na rzecz Gościa) oraz art. 6 ust. 1 lit. f RODO (prawnie uzasadniony interes Administratora w zabezpieczeniu przed nadużyciami, np. wielokrotną rezerwacją tego samego prezentu). Tak samo traktujemy deklarację wyboru tematyki (prezent wielokrotnego wyboru) — Organizator widzi tylko liczbę deklaracji, a nie to, kto je złożył.
3.4 Dane Gościa — tryb „dla kogoś innego” (Plan Event plus i Roczny)
Jeśli Organizator włączył ten tryb, Gość — zanim zobaczy listę prezentów — podaje imię i nazwisko oraz, jeśli Organizator tego wymaga, adres e-mail lub numer telefonu. Dane te widzi Organizator przy prezencie, który dany Gość zarezerwował, oraz sam Gość. Cel: umożliwienie Organizatorowi identyfikacji, kto zarezerwował dany prezent, gdy anonimowość nie jest pożądana (np. Wydarzenie organizowane dla innej osoby, gdzie Organizator chce wiedzieć, kto co kupił, żeby uniknąć duplikatów podziękowań). Podstawa: art. 6 ust. 1 lit. f RODO — prawnie uzasadniony interes Organizatora w koordynacji Wydarzenia, o którym Gość jest jednoznacznie informowany przed podaniem danych i który jest ograniczony wyłącznie do tego celu; Gość może wnieść sprzeciw wobec przetwarzania, pisząc na kontakt@wiszka.com — wiąże się to jednak z brakiem możliwości rezerwacji prezentu w tym trybie, ponieważ podanie danych jest w nim warunkiem koniecznym skorzystania z funkcji rezerwacji. W tej relacji Administratorem danych Gościa pozostaje Wiszka (nie Organizator) — Organizator otrzymuje dane wyłącznie do wglądu w panelu, nie zarządza nimi jako odrębny administrator. Podanie danych jest wymagane, jeśli Gość chce zarezerwować prezent w Wydarzeniu z włączonym tym trybem; brak podania danych uniemożliwia rezerwację.
3.5 Potwierdzenie obecności (RSVP)
Imię oraz opcjonalnie adres e-mail, jeśli Gość zdecyduje się je podać przy potwierdzeniu obecności. Cel: poinformowanie Organizatora, czy Gość weźmie udział w Wydarzeniu. Podstawa: art. 6 ust. 1 lit. f RODO — prawnie uzasadniony interes Organizatora w znajomości liczby uczestników; samo dobrowolne wpisanie danych w formularzu nie jest tu „zgodą” w rozumieniu RODO, tylko realizacją tego interesu, o czym Gość jest informowany treścią formularza. Funkcja jest dostępna wyłącznie w Planie Event plus i Rocznym.
3.6 Konto Gościa i „Eventy udostępnione dla mnie”
Gość, który założy konto lub zaloguje się z ekranu Wydarzenia, ma to Wydarzenie zapisane na swoim koncie oraz informację, które prezenty zarezerwował — te dane widzi wyłącznie on, Organizator ich nie widzi (chyba że Gość dodatkowo podał dane kontaktowe w trybie „dla kogoś innego”, pkt 3.4). Podstawa: art. 6 ust. 1 lit. b RODO.
3.7 Zdjęcia prezentów
Pliki wgrywane przez Organizatora (po zmniejszeniu i kompresji w przeglądarce) oraz adresy zdjęć pobranych automatycznie ze stron sklepów wskazanych w linkach (pkt 4 opisuje, co się wtedy dzieje technicznie). Cel: wyświetlenie zdjęcia produktu Gościom listy. Podstawa: art. 6 ust. 1 lit. b RODO. Zdjęcia prezentów nie powinny przedstawiać osób; jeżeli mimo to znajdzie się na nich wizerunek osoby (w tym osoby trzeciej, od której nie zbieramy danych bezpośrednio — może wówczas mieć zastosowanie art. 14 RODO), stanowi on dane osobowe przetwarzane wyłącznie w zakresie niezbędnym do wyświetlenia listy Gościom Wydarzenia. Organizator nie powinien umieszczać w zdjęciach ani opisach danych szczególnych kategorii (np. dotyczących zdrowia, przekonań religijnych) ani danych innych osób bez odpowiedniej podstawy — zakazuje tego również §11 Regulaminu.
3.8 Dane techniczne
Adres IP, logi systemowe, informacje o urządzeniu i przeglądarce, pliki cookies (pkt 8). Cel: zapewnienie bezpieczeństwa systemu, wykrywanie i zapobieganie nadużyciom, diagnostyka błędów. Podstawa: art. 6 ust. 1 lit. f RODO — prawnie uzasadniony interes Administratora w bezpieczeństwie i prawidłowym działaniu Aplikacji.
3.9 Dane płatności
Dane karty i dane logowania do banku przetwarzane są wyłącznie przez operatora płatności PayU S.A. — Administrator ich nie otrzymuje ani nie przechowuje. Administrator zachowuje jedynie informacje o zamówieniu: rodzaj Planu, kwotę, status, datę, identyfikator zamówienia oraz ewentualnie użyty kod rabatowy, a także imię, nazwisko, e-mail i adres IP przekazane do PayU w celu zainicjowania płatności. Cel: realizacja płatności za Plan Event plus lub Roczny, rozliczenia i dokumentacja podatkowa. Podstawa: art. 6 ust. 1 lit. b RODO (wykonanie umowy) oraz art. 6 ust. 1 lit. c RODO (obowiązki podatkowe dotyczące dokumentowania płatności).
3.10 Zgłoszenia naruszeń, reklamacje, odwołania, roszczenia
Dane zawarte w treści zgłoszenia, reklamacji lub odwołania (§11 Regulaminu) oraz korespondencja z tym związana. Cel: rozpatrzenie zgłoszenia/reklamacji, obrona przed roszczeniami lub ich dochodzenie. Podstawa: art. 6 ust. 1 lit. f RODO — prawnie uzasadniony interes Administratora w rozpatrywaniu zgłoszeń i ustaleniu, dochodzeniu lub obronie przed roszczeniami.
3.11 Wiadomości serwisowe
Adres e-mail wykorzystywany do wysyłki: potwierdzenia adresu e-mail, resetu hasła, potwierdzeń zmiany e-mail lub hasła, wiadomości powitalnej, potwierdzenia zawarcia umowy przy zakupie Planu wraz z pouczeniem o prawie odstąpienia, przypomnień o zbliżającym się usunięciu Wydarzenia w Planie Darmowym, o wygasaniu Planu Rocznego i niewykorzystanego Event plus, linku potwierdzającego usunięcie Konta i potwierdzenia jego usunięcia oraz uprzedzenia o planowanym usunięciu Konta nieużywanego przez 24 miesiące. Nie wysyłamy wiadomości marketingowych. Podstawa: art. 6 ust. 1 lit. b RODO (wiadomości niezbędne do wykonania umowy) oraz art. 6 ust. 1 lit. c RODO (potwierdzenie zawarcia umowy jest obowiązkiem ustawowym — art. 21 ustawy o prawach konsumenta).
3.12 Zapis akceptacji Regulaminu i Polityki prywatności
Przy rejestracji oraz przy akceptacji nowej wersji dokumentów zapisujemy, którą wersję Regulaminu i Polityki prywatności zaakceptował dany Użytkownik (data wersji), kiedy to nastąpiło oraz w jaki sposób (formularz rejestracji, rejestracja przez Google, ekran akceptacji). Przy każdym zakupie Planu zapisujemy dodatkowo wersję Regulaminu obowiązującą w chwili zakupu oraz wersję treści oświadczenia złożonego przy zakupie. Nie zapisujemy przy tym adresu IP. Cel: wykazanie, na jakich warunkach została zawarta umowa, oraz ustalenie, dochodzenie lub obrona przed roszczeniami. Podstawa: art. 6 ust. 1 lit. f RODO — prawnie uzasadniony interes Administratora w udokumentowaniu warunków zawartej umowy.
3.13 Lista marzeń (Plan Roczny)
Pozycje, które Organizator sam zapisuje na swojej liście marzeń: nazwa, własna etykieta (np. „Dla Mamy”), kategoria, orientacyjna cena, link do produktu, zdjęcie (pobrane z linku albo wgrane przez Organizatora) i oznaczenie, czy marzenie się spełniło. Lista jest prywatna — nie widzą jej Goście ani inni Użytkownicy; widzą tylko prezenty, które Organizator sam przeniesie z niej do Wydarzenia (jako osobną kopię). Cel: świadczenie funkcji listy marzeń. Podstawa: art. 6 ust. 1 lit. b RODO (wykonanie umowy o Plan Roczny). Nie wpisuj na listę danych osobowych innych osób ponad to, co potrzebne do opisu pomysłu na prezent.
4. Odbiorcy danych
Dane mogą być przekazywane następującym podmiotom, każdorazowo w roli procesora (podmiotu przetwarzającego dane na polecenie Administratora), na podstawie zawartej z nim umowy powierzenia:
- Supabase Inc. — infrastruktura bazodanowa, uwierzytelnianie oraz przechowywanie plików (zdjęć prezentów),
- Vercel Inc. — hosting aplikacji,
- PayU S.A. (Polska) — obsługa płatności; w tym zakresie PayU działa jako odrębny administrator danych płatnika,
- Resend — wysyłka wiadomości e-mail,
- Cloudflare, Inc. — ochrona, DNS i optymalizacja serwisu.
Google — logowanie kontem Google odbywa się na zasadach określonych przez Google i wymaga kontaktu przeglądarki z serwerami Google tylko wtedy, gdy Użytkownik z niego korzysta. Czcionki (w tym czcionka ikon) są serwowane z serwerów Aplikacji — samo wejście na stronę nie powoduje połączenia z serwerami Google.
Zdjęcia produktów pobrane z linków do sklepów są ładowane bezpośrednio z serwerów tych sklepów — sklep może wówczas otrzymać adres IP i dane przeglądarki osoby oglądającej listę. Aplikacja jest technicznie skonfigurowana tak, aby nie przekazywać sklepowi adresu odsyłającego (referrer) — sklep nie otrzymuje więc informacji o tym, które Wydarzenie ani jaką listę przegląda dana osoba. Wiszka nie przechowuje kopii takich zdjęć. Pobierając automatycznie adres zdjęcia przy dodawaniu prezentu, serwer Wiszki jednorazowo odwiedza stronę sklepu wskazaną przez Organizatora — bez przekazywania sklepowi jakichkolwiek danych osobowych.
5. Transfer danych poza EOG
Z uwagi na korzystanie z usług podmiotów takich jak Supabase i Vercel, dane mogą być przekazywane poza Europejski Obszar Gospodarczy (do USA). W zależności od dostawcy, podstawą transferu jest jego certyfikacja w ramach programu Data Privacy Framework (UE–USA) lub Standardowe Klauzule Umowne (SCC) zatwierdzone przez Komisję Europejską, zapewniające odpowiedni stopień ochrony danych. Kopię odpowiednich zabezpieczeń można uzyskać, kontaktując się z Administratorem na adres kontakt@wiszka.com.
6. Okres przechowywania
- Konto: do jego usunięcia. Konto możesz usunąć samodzielnie w Profilu („Usuń konto”, potwierdzenie linkiem wysłanym na adres e-mail Konta) albo pisząc na adres kontakt@wiszka.com. Usunięcie Konta kasuje dane Konta, Wydarzenia Organizatora z listami prezentów i danymi Gości, listę marzeń, wgrane zdjęcia oraz zapis akceptacji dokumentów. Dalej przechowujemy, bez powiązania z Kontem, wyłącznie informacje o dokonanych płatnościach (rodzaj Planu, kwota, data, identyfikator zamówienia u operatora płatności) — przez okres wymagany przepisami podatkowymi (zob. niżej). Rezerwacje i dane kontaktowe podane jako Gość na Wydarzeniach innych Organizatorów pozostają na ich listach bez powiązania z Kontem, do czasu ich usunięcia zgodnie z zasadami tych Wydarzeń.
- Konto nieużywane: Konto nieużywane przez 24 miesiące (brak logowania i korzystania z Konta), bez aktywnego Planu Rocznego, ważnego niewykorzystanego Event plus i nadchodzącego Wydarzenia, usuwamy automatycznie w zakresie opisanym wyżej — po uprzedzeniu e-mailem co najmniej 30 dni wcześniej. Zalogowanie się przed tym terminem zatrzymuje usunięcie. Do oceny aktywności zapisujemy datę ostatniego logowania i datę ostatniego korzystania z Konta (najwyżej raz na dobę).
- Wydarzenie w Planie Darmowym: po upływie dnia wydarzenia jest usuwane automatycznie wraz z listą prezentów i wszystkimi danymi Gości.
- Wydarzenie w Planie Event plus lub Rocznym: po zakończeniu jest archiwizowane (tylko do odczytu). W dniu archiwizacji automatycznie usuwane są wszystkie dane Gości powiązane z tym Wydarzeniem — informacje o rezerwacjach, dane kontaktowe z trybu „dla kogoś innego”, odpowiedzi RSVP, zgłoszenia „sam kupię prezent” i deklaracje wyboru tematyki (prezent wielokrotnego wyboru) — lista prezentów pozostaje widoczna (nazwy, opisy, ceny), ale wraca do stanu sprzed jakiejkolwiek rezerwacji. Samo zarchiwizowane Wydarzenie (bez danych Gości) jest przechowywane do czasu usunięcia przez Organizatora lub usunięcia Konta.
- Zdjęcia wgrane przez Organizatora: usuwane automatycznie po zakończeniu Wydarzenia (także w Planie płatnym; proces uruchamiany jest raz na dobę), a także po ich usunięciu przez Organizatora lub usunięciu prezentu albo Wydarzenia. Kopie tymczasowe w sieci dostarczania treści mogą być dostępne najwyżej przez około godzinę po usunięciu pliku.
- Informacje o płatnościach i faktury: przez okres wymagany przepisami podatkowymi — co do zasady do końca okresu przedawnienia zobowiązania podatkowego związanego z daną płatnością (art. 70 §1 Ordynacji podatkowej), liczonego od końca roku kalendarzowego, w którym upłynął termin płatności podatku; okres ten może ulec zawieszeniu lub przerwaniu zgodnie z przepisami.
- Lista marzeń (pkt 3.13): do usunięcia pozycji przez Organizatora albo usunięcia Konta — także po wygaśnięciu Planu Rocznego (lista pozostaje wtedy tylko do odczytu i nie jest usuwana automatycznie). Zdjęcie wgrane do pozycji jest usuwane razem z nią; kopia przeniesiona do Wydarzenia podlega zasadom zdjęć Wydarzenia.
- Zapis akceptacji Regulaminu i Polityki prywatności (pkt 3.12): przez czas istnienia Konta i usuwany razem z nim. Wersje dokumentów zapisane przy konkretnym zakupie są przechowywane razem z informacjami o tej płatności, przez okres opisany niżej.
- Adresy IP i logi bezpieczeństwa: do 12 miesięcy od zdarzenia, chyba że są niezbędne dłużej w związku z wyjaśnianiem konkretnego incydentu bezpieczeństwa lub nadużycia.
- Tokeny uwierzytelniające i sesyjne: do wygaśnięcia sesji, wylogowania lub upływu ważności opisanej w pkt 8.
- Zgłoszenia naruszeń, reklamacje i odwołania: przez okres ich rozpatrywania oraz do 3 lat od zakończenia sprawy, dla celów dowodowych i rozliczenia się z obowiązku ich rozpatrzenia.
7. Prawa użytkownika
Masz prawo do:
- dostępu do swoich danych i uzyskania ich kopii,
- sprostowania danych nieprawidłowych lub niekompletnych,
- usunięcia danych („prawo do bycia zapomnianym”) — w zakresie, w jakim nie stoją temu na przeszkodzie nasze obowiązki prawne (np. podatkowe) ani inne podstawy dalszego przetwarzania,
- ograniczenia przetwarzania — w przypadkach przewidzianych art. 18 RODO (np. gdy kwestionujesz prawidłowość danych),
- przenoszenia danych, które przetwarzamy na podstawie zgody lub umowy w sposób zautomatyzowany, do innego administratora, w powszechnie używanym formacie,
- wniesienia sprzeciwu wobec przetwarzania opartego na naszym prawnie uzasadnionym interesie (pkt 3.3, 3.4, 3.5, 3.8, 3.10, 3.12) — po jego wniesieniu nie będziemy przetwarzać danych w tym celu, chyba że wykażemy istnienie ważnych, prawnie uzasadnionych podstaw nadrzędnych wobec Twoich interesów,
- cofnięcia zgody w dowolnym momencie, bez wpływu na zgodność z prawem przetwarzania dokonanego przed jej cofnięciem — tam, gdzie przetwarzanie opiera się na zgodzie.
Aby skorzystać z powyższych praw, napisz na adres kontakt@wiszka.com. Przysługuje Ci również prawo wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych (UODO), ul. Stawki 2, 00-193 Warszawa.
8. Cookies i pamięć przeglądarki
Serwis wykorzystuje wyłącznie ciasteczka i pamięć przeglądarki niezbędne do dostarczenia usługi wyraźnie żądanej przez Użytkownika (art. 399 ustawy Prawo komunikacji elektronicznej) — nie stosujemy narzędzi marketingowych ani analitycznych, więc nie wyświetlamy banera zgody. Poniższa lista obejmuje wszystkie elementy używane w Aplikacji:
- sesja logowania (Supabase Auth, cookie httpOnly) — dostawca: Supabase; cel: utrzymanie zalogowanej sesji Organizatora lub Gościa z kontem między odsłonami strony; czas życia: do wylogowania lub wygaśnięcia sesji (zwykle do kilku dni nieaktywności),
- PIN dostępu do wydarzenia (cookie) — dostawca: Wiszka; cel: potwierdza, że Gość poprawnie wpisał PIN danego Wydarzenia; czas życia: 1 godzina,
- klucz rezerwacji (cookie) — dostawca: Wiszka; cel: losowy klucz w przeglądarce Gościa bez konta, dzięki któremu tylko on może zmienić lub anulować swoją rezerwację w ciągu 1 godziny od jej zrobienia; w bazie zapisujemy wyłącznie jego skrót; czas życia: 1 godzina,
- klucz wyboru tematyki (cookie) — dostawca: Wiszka; cel: losowy klucz w przeglądarce Gościa bez konta, dzięki któremu ta sama przeglądarka nie zostanie policzona dwa razy przy prezencie wielokrotnego wyboru i może wycofać swój wybór w ciągu 1 godziny; w bazie zapisujemy wyłącznie jego skrót, usuwany razem z danymi Gości po zakończeniu Wydarzenia; czas życia: 1 rok,
- dane kontaktowe „dla kogoś innego” (cookie) — dostawca: Wiszka; cel: pozwala Gościowi bez konta ponownie wejść na listę bez ponownego podawania danych kontaktowych w tej samej przeglądarce; czas życia: 1 godzina,
- klucz zgłoszenia własnego prezentu (cookie) — dostawca: Wiszka; cel: losowy klucz w przeglądarce Gościa bez konta, dzięki któremu zgłoszenie „Sam kupię prezent” z tej samej przeglądarki nie zostanie policzone ponownie; w bazie zapisujemy wyłącznie jego skrót, usuwany razem z danymi Gości po zakończeniu Wydarzenia; czas życia: 1 rok,
- zgłoszenie własnego prezentu (localStorage) — dostawca: Wiszka; cel: zapamiętuje, że Gość kliknął „Sam kupię prezent”, aby nie zliczać tej deklaracji ponownie; czas życia: do wyczyszczenia przez przeglądarkę Użytkownika,
- potwierdzenie pełnoletności (sessionStorage) — dostawca: Wiszka; cel: zapamiętuje, że Gość potwierdził wiek przy odsłonięciu prezentów 18+; czas życia: do zamknięcia karty lub okna przeglądarki,
- PayU (przekierowanie do bramki płatności) — dostawca: PayU S.A.; cel i cookies ustawiane na stronie płatności określa polityka prywatności PayU, na którą Wiszka nie ma wpływu; dotyczy wyłącznie momentu dokonywania płatności,
- logowanie Google (OAuth) — dostawca: Google; cel i cookies ustawiane podczas procesu logowania określa polityka prywatności Google; dotyczy wyłącznie Użytkowników wybierających logowanie kontem Google.
9. Profilowanie
Dane nie podlegają zautomatyzowanemu podejmowaniu decyzji ani profilowaniu w rozumieniu RODO.
10. Bezpieczeństwo
Administrator stosuje szyfrowanie połączeń (SSL/TLS), przechowywanie haseł w postaci skrótu kryptograficznego (hash, nie w postaci jawnej ani odwracalnie zaszyfrowanej) oraz mechanizmy kontroli dostępu do bazy danych (Row Level Security), aby zapewnić wysoki poziom ochrony informacji. Żaden system nie jest w pełni odporny na zagrożenia — w razie stwierdzenia naruszenia ochrony danych Administrator postępuje zgodnie z obowiązkiem zgłoszenia określonym w art. 33–34 RODO.
11. Zmiany polityki
Administrator zastrzega sobie prawo do aktualizacji Polityki Prywatności. O istotnych zmianach Użytkownicy zostaną poinformowani drogą mailową.