MVT Labs — dokument

Polityka prywatności

Co się dzieje z danymi, które zostawiasz na tej stronie, i jakie masz prawa. Obowiązek informacyjny z art. 13 i 14 RODO, napisany po ludzku.

Wersja 1.1 Obowiązuje od 2026-10-07 10 paragrafów

01Kto jest administratorem danych

Administratorem danych osobowych zbieranych przez ten serwis jest MVT Labs — Mateusz Starosta, osoba fizyczna, Strzałowa 17k/3, 87-100 Toruń. Prowadzę działalność jako osoba fizyczna w ramach działalności nierejestrowanej, bez wpisu do CEIDG.

Z tytułu działalności nierejestrowanej nie mam wpisu do CEIDG ani firmowego NIP-u — identyfikuje mnie imię, nazwisko i adres wskazany powyżej. Gdybym zmienił formę na JDG, ten dokument przebuduje się sam, bo liczy te dane z jednego miejsca.

We wszystkich sprawach danych osobowych pisz na kontakt@mvtlabs.pl, telefon +48 795 933 401. Odpowiadam w terminie miesiąca od zgłoszenia, tak jak wymaga art. 12 ust. 3 RODO; jeżeli sprawa się komplikuje, mówię o tym osobno, w pierwszych dniach.

Nie wyznaczyłem inspektora ochrony danych (IOD). Nie wymaga tego art. 37 ust. 1 RODO: przetwarzanie nie ma dużej skali ani nie dotyczy danych wrażliwych w rozmiarze, który nakładałby taki obowiązek. Kontakt w sprawach RODO jest więc bezpośredni — ze mną.

02Jakie dane zbieram i skąd je mam

1. Z formularza kontaktowego: imię i nazwisko, adres e-mail i treść wiadomości. Formularz wysyła je na `/api/zgloszenie` — na ten sam serwer, który serwuje tę stronę, bez pośredników i bez przekazywania czegokolwiek dalej. Zapisuje się w pliku o uprawieniach 0600 i posyła powiadomienie na skrzynkę kontaktową.

2. Z korespondencji: telefon, dane do faktury, ustalenia projektowe, pliki, które prześlesz.

3. Automatycznie, przy każdym wejściu na stronę: serwer zapisuje w logach adres IP, oznaczenie przeglądarki i systemu, stronę skierowania (referrer), ścieżkę i znacznik czasu. To dane osobowe w rozumieniu RODO, dlatego je tu wskazuję, a nie milczę. Trzymam je 30 dni i tylko w celu bezpieczeństwa oraz diagnostyki (art. 6 ust. 1 lit. f RODO).

Przy wysłaniu formularza dochodzi jeszcze jedno: serwis liczy próby po skrócie adresu IP (HMAC z kluczem, 16 znaków), a nie po pełnym adresie. Pełne IP nie trafia więc do zbioru zgłoszeń, a limit i tak działa — to minimalizacja z art. 5 ust. 1 lit. c RODO w praktyce, nie w deklaracji.

4. Pomiary odwiedzin: na dziś wyłączone. Decyzja o włączeniu Google Analytics 4 zapadła, ale zanim narzędzie zacznie działać, żądania do usług zewnętrznych z tej strony nie wychodzą, a panel zgody pojawi się razem z nim, a nie po nim (art. 173 ust. 1 Prawa komunikacji elektronicznej w związku z art. 6 ust. 1 lit. a RODO).

Nie zbieram danych o zdrowiu, światopoglądzie ani innych z art. 9 RODO. Jeżeli sam je wpiszesz w treść wiadomości, przetwarzam je wyłącznie w zakresie niezbędnym do odpowiedzi na zgłoszenie oraz ustalenia lub obrony roszczeń (art. 9 ust. 2 lit. f RODO) — ale proszę, żeby trafiały tam tylko wtedy, gdy muszą.

03Cel i podstawa prawna

Odpowiedź na zapytanie i przygotowanie wyceny — art. 6 ust. 1 lit. b RODO (działania przed zawarciem umowy, na Twoją prośbę).

Zawarcie i wykonanie umowy, rozliczenie i dokumentacja projektu — art. 6 ust. 1 lit. b i c RODO (wykonanie umowy oraz obowiązki podatkowe i rachunkowe).

Utrwalenie korespondencji na czas potrzebny do dochodzenia lub obrony roszczeń — art. 6 ust. 1 lit. f RODO.

Bezpieczeństwo i diagnostyka serwera (logi) — art. 6 ust. 1 lit. f RODO.

Nie profiluję, nie podejmuję zautomatyzowanych decyzji i nie sprzedaję danych nikomu.

04Komu przekazuję dane

OVH — hosting strony i serwer poczty. Podstawa: umowa powierzenia w regulaminie OVH, akceptowana przy zakładaniu konta. Lokalizacja przetwarzania: Unia Europejska.

Poczta elektroniczna: treść wiadomości przechodzi przez standardowy transport. Łącze między serwerami jest szyfrowane (TLS), ale poczta nie jest szyfrowana end-to-end. Jeśli masz przesłać coś naprawdę poufnego, zadzwoń albo umówmy się na inny kanał.

Dane nie są sprzedawane ani udostępniane w celach marketingowych. Mogą trafić do organów właściwych, jeżeli wymaga tego przepis prawa — i tylko w potrzebnym zakresie.

05Przekazanie poza Europejski Obszar Gospodarczy

Nie przekazuję danych poza EOG. Hosting, serwer poczty i logi są w Unii Europejskiej.

06Jak długo trzymam dane

Zapytania osób, z którymi nie doszło do współpracy: 3 lata od ostatniej wymiany wiadomości w danej sprawie.

Korespondencja i dokumentacja rozliczonych projektów: 6 lat od zakończenia sprawy — to okres przedawnienia roszczeń (art. 118 Kodeksu cywilnego), nie wygodne „na zawsze”.

Logi serwera z adresami IP: 30 dni.

Na Twoje żądanie usuwam dane w terminie miesiąca, z wyjątkiem fragmentów, które muszę zachować z przepisu prawa (faktury, rozliczenia).

07Twoje prawa

Masz prawo do: dostępu do swoich danych i ich kopii (art. 15), sprostowania (art. 16), usunięcia (art. 17), ograniczenia przetwarzania (art. 18), przeniesienia danych (art. 20), sprzeciwu wobec przetwarzania opartego na uzasadnionym interesie (art. 21) oraz do wycofania zgody w dowolnym momencie (art. 7 ust. 3) — wycofanie nie działa wstecz.

Wystarczy wiadomość z jednego z kanałów kontaktowych. Nie żądam formularza ani danych dodatkowych, chyba że muszę sprawdzić, z kim rozmawiam.

Masz też prawo wnieść skargę do Prezesa Urzędu Ochrony Danych Osobowych (art. 77 RODO). Wolę, żebyś napisał najpierw do mnie, ale to nie jest warunek.

08Pliki cookies i zgoda

Ta strona nie potrzebuje plików cookies, żeby działać. Nie ma tu koszyka, logowania ani panelu treści po Twojej stronie.

Dopóki pomiary są wyłączone, strona nie zapisuje w Twoim urządzeniu niczego poza mechanizmami niezbędnymi do wyświetlenia treści i nie pyta o zgodę na coś, czego nie robi (art. 173 Prawa komunikacji elektronicznej). Gdy włączę GA4, panel zgody pojawi się razem z nim: zgoda, odmowa i wycofanie na równych zasadach.

Ustawienia plików cookies możesz zmienić także w przeglądarce; ich ograniczenie nie zamyka dostępu do treści tej strony.

09Dane osób trzecich w Twojej wiadomości

Opisując projekt, łatwo wpisać imię wspólnika, kontrahenta, pracownika albo autora materiałów. Te osoby nie dały mi danych — obowiązek informacyjny z art. 14 RODO spoczywa na Tobie.

Wysyłając zgłoszenie, potwierdzasz, że poinformowałeś te osoby o przekazaniu ich danych i że masz do tego podstawę. Jeśli wolisz — napisz o nich bez imion i nazwisk; do wyceny zwykle to wystarcza.

10Jak chronię dane

Serwis jest serwowany wyłącznie po HTTPS, z nagłówkami ograniczającymi dostępność treści (HSTS, `Referrer-Policy`, `Content-Security-Policy`). Formularz rozmawia z tym samym serwerem i własnym originem — żadnych pośredników przy zbieraniu zgłoszeń.

Zgłoszenia leżą w pliku o uprawieniach 0600, w katalogu dostępnym tylko dla konta serwisu; samo API nasłuchuje na loopbacku i jest wystawiane przez nginx. Żądania z obcego pochodzenia są odrzucane, a liczba prób z jednego adresu ograniczona. Treść wiadomości nie trafia do logów — loguje się numer zgłoszenia i wynik.

Skrzynka i dostęp do serwera są chronione menedżerem haseł oraz drugim składnikiem uwierzytelnienia; kopie zapasowe są przechowywane krócej niż dane bieżące.

Dlatego w formularzu zostaw sam opis problemu, bez danych wrażliwych i bez załączników: poczta, którą potem lecimy, nie jest szyfrowana end-to-end (szczegóły w paragrafie o odbiorcach).

Jeżeli dojdzie do naruszenia wymagającego zgłoszenia, informuję Prezesa UODO w terminie 72 godzin (art. 33 RODO), a Ciebie — bez zbędnej zwłoki, gdy naruszenie wysokiego ryzyka dotknęłoby Twoich danych (art. 34 RODO).