Przejdź do treści głównej
Paper Chase

Polityka prywatności

Ostatnia aktualizacja: 2026-03-10

1. Administrator danych

Administratorem Twoich danych osobowych jest:

Cyber Beaver Studio Kamil Dutka ul. Dolnych Młynów 3/1, 31-124 Kraków Polska

E-mail kontaktowy: contact@paperchase.app Punkt kontaktowy ds. ochrony danych: gdpr@paperchase.app

Uwaga: Punkt kontaktowy ds. ochrony danych nie jest formalnie wyznaczonym Inspektorem Ochrony Danych (IOD) w rozumieniu art. 37 RODO. Jako mikroprzedsiębiorstwo nie jesteśmy zobowiązani do wyznaczenia IOD. Powyższy punkt kontaktowy jest dostępny dla wszelkich zapytań dotyczących ochrony danych osobowych.

Przetwarzamy Twoje dane osobowe zgodnie z:

  • Rozporządzeniem Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych (Ogólne Rozporządzenie o Ochronie Danych, „RODO”)
  • Ustawą z dnia 10 maja 2018 r. o ochronie danych osobowych (Dz.U. 2018, poz. 1000 ze zm.)
  • Ustawą z dnia 18 lipca 2002 r. o świadczeniu usług drogą elektroniczną (Dz.U. 2002 Nr 144, poz. 1204 ze zm.)

2. Dane, które zbieramy

2.1 Dane podawane bezpośrednio przez Użytkownika

Dane wymagane:

  • Adres e-mail – Utworzenie konta, uwierzytelnienie, komunikacja
  • Nazwa użytkownika – Publiczna identyfikacja w ramach Platformy
  • Preferencja językowa – Lokalizacja aplikacji (wykrywana automatycznie, możliwa zmiana)
  • Kraj – Treści regionalne i tablice wyników (wykrywany automatycznie, możliwa zmiana)

Dane opcjonalne:

  • Nazwa wyświetlana – Wyświetlanie w profilu publicznym
  • Zdjęcie profilowe / awatar – Personalizacja profilu publicznego (przechowywane w Supabase Storage)
  • Płeć – Personalizacja profilu
  • Opis (bio) – Publiczny opis w profilu

2.2 Dane z uwierzytelnienia zewnętrznego

W przypadku logowania za pośrednictwem dostawcy zewnętrznego otrzymujemy:

  • Google – Token ID Google, adres e-mail, nazwa profilu
  • Apple – Token ID Apple, adres e-mail (może być ukryty przez usługę przekazywania Apple), imię i nazwisko
  • Facebook – Token ID Facebooka, dane profilowe

Nie otrzymujemy ani nie przechowujemy haseł do kont zewnętrznych.

2.3 Dane zbierane automatycznie

  • Współrzędne GPS – Podstawowa rozgrywka: kolekcjonowanie Odznak, weryfikacja lokalizacji
  • Informacje o urządzeniu – Model, wersja systemu operacyjnego (kompatybilność i diagnostyka)
  • Wersja aplikacji – Dostępność funkcji, diagnostyka
  • Strefa czasowa – Funkcje czasowe, formatowanie wyświetlania
  • Adres IP – Komunikacja sieciowa, bezpieczeństwo, zapobieganie nadużyciom

2.4 Dane generowane w trakcie korzystania

  • Ukończenie Odznak i znaczniki czasu – Śledzenie postępów w rozgrywce
  • Postęp w Grach – Śledzenie ukończenia wyzwań
  • Odblokowane Osiągnięcia – Śledzenie kamieni milowych i nagród
  • Wpisy w tablicy aktywności – Funkcje społecznościowe (ukończenia z opcjonalnymi zdjęciami)
  • Komentarze i reakcje – Interakcje społecznościowe
  • Oceny – Opinie o jakości Odznak
  • Relacje obserwujący / obserwowani – Połączenia społecznościowe
  • Relacje blokowania / wyciszania – Preferencje bezpieczeństwa Użytkownika
  • Zgłoszenia treści – Zgłoszenia treści oznaczonych przez Użytkownika do weryfikacji
  • Historia powiadomień – Rejestr komunikacji
  • Punkty i rankingi – Funkcje grywalizacyjne

2.5 Dane zbierane za zgodą (opt-in)

Następujące dane zbierane są wyłącznie po wyrażeniu przez Użytkownika wyraźnej zgody podczas onboardingu lub w ustawieniach:

  • Zdarzenia analityczne – Doskonalenie Usługi, analiza wykorzystania funkcji. Zgoda: ekran zgody w onboardingu + Ustawienia prywatności.
  • Raporty o błędach – Identyfikacja i naprawianie błędów. Zgoda: ekran zgody w onboardingu + Ustawienia prywatności.
  • Token powiadomień push – Dostarczanie powiadomień push. Zgoda: ekran powiadomień w onboardingu + Ustawienia powiadomień.

Dane analityczne są anonimowe. Korzystamy z PostHog z zanonimizowanymi identyfikatorami użytkowników. Żadne dane osobowe (PII) nie są przesyłane do naszego serwisu analitycznego.

Raporty o błędach nie zawierają danych osobowych. Sentry otrzymuje wyłącznie techniczne dane o wyjątkach i ślady stosu, bez danych osobowych.


3. Podstawa prawna przetwarzania

Przetwarzamy Twoje dane osobowe na następujących podstawach prawnych zgodnie z art. 6 ust. 1 RODO:

  • Wykonanie umowy (art. 6 ust. 1 lit. b) – Dane konta, dane rozgrywki, weryfikacja lokalizacji – niezbędne do świadczenia Usługi zgodnie z Regulaminem.
  • Zgoda (art. 6 ust. 1 lit. a) – Analityka, raportowanie błędów, powiadomienia push, komunikacja marketingowa – zgodę można wycofać w każdej chwili.
  • Uzasadniony interes (art. 6 ust. 1 lit. f) – Środki bezpieczeństwa (podpisywanie HMAC, ograniczanie żądań), zapobieganie oszustwom (wykrywanie oszustw), doskonalenie usługi na podstawie zagregowanych wzorców użytkowania.
  • Obowiązek prawny (art. 6 ust. 1 lit. c) – Przechowywanie danych wymagane przez prawo polskie, odpowiedzi na żądania prawne.

Wycofanie zgody

Zgodę można wycofać w dowolnym momencie:

  • Analityka i raportowanie błędów: W aplikacji: Ustawienia → Prywatność
  • Powiadomienia push: W aplikacji: Ustawienia → Powiadomienia, lub w ustawieniach systemowych urządzenia
  • Marketing: Za pośrednictwem linków rezygnacji w komunikatach

Wycofanie zgody nie wpływa na zgodność z prawem przetwarzania, którego dokonano na podstawie zgody przed jej wycofaniem (art. 7 ust. 3 RODO).


4. Jak wykorzystujemy Twoje dane

Wykorzystujemy Twoje dane osobowe w następujących celach:

  1. Świadczenie Usługi – Zarządzanie kontem, kolekcjonowanie Odznak, udział w Grach, funkcje społecznościowe, tablice wyników, osiągnięcia.
  2. Weryfikacja lokalizacji – Potwierdzanie fizycznej obecności w lokalizacjach Odznak w celu zapobiegania oszustwom i zapewnienia integralności rozgrywki.
  3. Komunikacja – Wysyłanie powiadomień związanych z kontem, odpowiadanie na zapytania wsparcia oraz (za zgodą) komunikacja marketingowa.
  4. Bezpieczeństwo i zapobieganie oszustwom – Wykrywanie i zapobieganie nieautoryzowanemu dostępowi, oszustwom (w tym fałszowaniu GPS) i nadużyciom Usługi. Obejmuje to walidację podpisów HMAC i ograniczanie żądań.
  5. Moderacja treści – Automatyczne filtrowanie treści przesyłanych przez Użytkowników przed publikacją oraz ręczna weryfikacja zgłoszonych treści w celu egzekwowania zasad społeczności i wymogów prawnych. Szczegóły dotyczące zautomatyzowanego przetwarzania znajdują się w pkt 5.
  6. Doskonalenie Usługi – Analiza zanonimizowanych wzorców użytkowania i raportów o błędach (za zgodą) w celu ulepszania Usługi.
  7. Zgodność z prawem – Wypełnianie obowiązków prawnych, odpowiadanie na procesy prawne i ochrona naszych praw.

5. Zautomatyzowane przetwarzanie

Zgodnie z art. 13 ust. 2 lit. f RODO informujemy o następujących systemach zautomatyzowanego przetwarzania stosowanych w Usłudze.

5.1 Automatyczne filtrowanie treści

Istnienie i cel: Stosujemy automatyczny, oparty na regułach filtr słów kluczowych, który sprawdza treści tekstowe przesyłane przez Użytkowników (komentarze, oceny, nazwy użytkowników i nazwy wyświetlane) przed ich publikacją.

Stosowana logika: System wykorzystuje predefiniowane listy słów kluczowych do wykrywania treści zabronionych. Filtr działa w wielu językach i stosuje dwa poziomy restrykcyjności: standardowy dla ogólnych treści generowanych przez Użytkowników (komentarze, oceny) oraz bardziej restrykcyjny dla nazw użytkowników i nazw wyświetlanych. System wykorzystuje dopasowywanie wzorców z normalizacją (w tym wykrywanie typowych podstawień znaków) – nie korzysta z uczenia maszynowego ani sztucznej inteligencji.

Znaczenie i konsekwencje: Treści pasujące do filtra są odrzucane w momencie przesyłania i nie są publikowane. Użytkownik jest informowany, że jego przesłanie zostało odrzucone. Pojedyncze odrzucenia nie powodują żadnych konsekwencji na poziomie konta (brak ostrzeżeń, zawieszeń ani blokad). Użytkownik może poprawić treść i przesłać ją ponownie.

5.2 Wykrywanie oszustw (anti-cheat)

Istnienie i cel: Stosujemy automatyczny, oparty na regułach system weryfikacji integralności kolekcjonowania Odznak poprzez sprawdzanie fizycznego prawdopodobieństwa deklaracji lokalizacyjnych Użytkownika.

Stosowana logika: System porównuje odległość GPS między kolejnymi kolekcjonowaniami Odznak z upływem czasu w celu wykrycia fizycznie niemożliwych podróży. Jest to deterministyczne obliczenie oparte na regułach – nie korzysta z uczenia maszynowego ani sztucznej inteligencji.

Znaczenie i konsekwencje: Podejrzana aktywność wykryta przez ten system jest oznaczana do weryfikacji przez człowieka. System nie nakłada automatycznie żadnych kar. Moderator ocenia oznaczone przypadki przed podjęciem jakichkolwiek działań egzekucyjnych.

5.3 Brak wyłącznie zautomatyzowanego podejmowania decyzji

Żaden z powyższych systemów nie stanowi wyłącznie zautomatyzowanego podejmowania decyzji wywołującego skutki prawne lub podobnie istotne w rozumieniu art. 22 RODO. Filtr treści jest mechanizmem blokującym przed publikacją, który nie wpływa na status konta Użytkownika. System anti-cheat jedynie oznacza aktywność do weryfikacji przez człowieka – decyzje egzekucyjne podejmowane są przez moderatorów.

Podstawa prawna: Wykonanie umowy (art. 6 ust. 1 lit. b) dla obu systemów – są one niezbędne do świadczenia Usługi zgodnie z Regulaminem.


6. Dane lokalizacyjne

6.1 Dlaczego potrzebujemy danych lokalizacyjnych

Dane lokalizacyjne stanowią fundament Paper Chase. Usługa opiera się na odwiedzaniu rzeczywistych lokalizacji w celu kolekcjonowania cyfrowych Odznak. Bez dostępu do lokalizacji podstawowa funkcjonalność Usługi nie może działać.

6.2 Jak wykorzystujemy dane lokalizacyjne

  • Weryfikacja w czasie rzeczywistym: Twoje współrzędne GPS są porównywane z lokalizacjami Odznak w celu potwierdzenia fizycznej obecności w momencie kolekcjonowania.
  • Wykrywanie bliskości: Określanie, czy Użytkownik znajduje się w wymaganej odległości od Odznaki.
  • Wyświetlanie mapy: Pokazywanie pozycji Użytkownika względem pobliskich Odznak (przetwarzane lokalnie na urządzeniu).

6.3 Precyzja danych lokalizacyjnych

Używamy precyzyjnych współrzędnych GPS (dostarczanych przez usługi lokalizacyjne urządzenia) do weryfikacji kolekcjonowania Odznak. Dokładność GPS różni się w zależności od urządzenia, środowiska i warunków.

6.4 Wyłącznie lokalizacja na pierwszym planie

Dostęp do lokalizacji jest wykorzystywany wyłącznie wtedy, gdy aplikacja jest aktywna i Użytkownik jej aktywnie używa. Nie żądamy dostępu do lokalizacji w tle ani go nie używamy.

6.5 Przechowywanie danych lokalizacyjnych

  • Dane lokalizacyjne używane do weryfikacji kolekcjonowania Odznak w czasie rzeczywistym są przetwarzane w momencie kolekcjonowania.
  • Rekordy ukończenia Odznak zawierają znacznik czasu, ale nie przechowują precyzyjnych współrzędnych GPS weryfikacji.
  • Nie tworzymy profili historii lokalizacji ani nie śledzimy ruchów Użytkownika w czasie.
  • Nie sprzedajemy, nie wynajmujemy ani nie udostępniamy danych lokalizacyjnych osobom trzecim w celach reklamowych lub marketingowych.

7. Udostępnianie danych i podmioty trzecie

Udostępniamy Twoje dane wyłącznie następującym kategoriom dostawców usług, ściśle w celach prowadzenia i doskonalenia Usługi:

7.1 Dostawcy usług

Supabase (UE) – Uwierzytelnienie, przechowywanie danych i plików. Udostępniane dane: e-mail, dane użytkownika, awatary. Podstawa prawna: Umowa.

PostHog (Chmura UE) – Anonimowa analityka użytkowania. Udostępniane dane: anonimowe zdarzenia (bez danych osobowych). Podstawa prawna: Zgoda.

Sentry (UE) – Raportowanie i diagnostyka awarii. Udostępniane dane: dane o wyjątkach, ślady stosu (bez danych osobowych). Podstawa prawna: Zgoda.

OneSignal (Globalny) – Dostarczanie powiadomień push. Udostępniane dane: ID użytkownika, treść powiadomień. Podstawa prawna: Zgoda.

Google OAuth (USA) – Logowanie społecznościowe. Udostępniane dane: token ID, e-mail, nazwa profilu. Podstawa prawna: Umowa.

Apple Sign In (USA) – Logowanie społecznościowe. Udostępniane dane: token ID, e-mail (opcjonalnie), imię i nazwisko. Podstawa prawna: Umowa.

Facebook OAuth (USA) – Logowanie społecznościowe. Udostępniane dane: token ID, dane profilowe. Podstawa prawna: Umowa.

Cloudflare Turnstile (Globalny) – Ochrona przed botami (CAPTCHA). Udostępniane dane: token weryfikacji CAPTCHA. Podstawa prawna: Uzasadniony interes.

Mapy.com (UE) – Renderowanie kafelków mapy. Udostępniane dane: adres IP (żądania kafelków). Podstawa prawna: Uzasadniony interes.

Mailjet (UE) – Dostarczanie wiadomości e-mail transakcyjnych i marketingowych. Udostępniane dane: adres e-mail, treść powiadomień. Podstawa prawna: Umowa (e-maile transakcyjne) / Zgoda (e-maile marketingowe).

Cloudflare Pages (Globalnie/UE) – Hosting stron internetowych z dokumentami prawnymi i stroną usuwania konta. Udostępniane dane: adres IP (żądania stron). Podstawa prawna: Uzasadniony interes.

7.2 Kiedy możemy udostępniać dane

Poza wymienionymi dostawcami usług, możemy udostępniać Twoje dane:

  • Wymogi prawne: Gdy jest to wymagane przez prawo, przepisy, proces prawny lub żądanie organu władzy.
  • Ochrona praw: W celu egzekwowania Regulaminu, ochrony bezpieczeństwa Użytkowników lub ochrony praw i własności Usługodawcy.
  • Przekształcenia biznesowe: W związku z fuzją, przejęciem lub sprzedażą aktywów (Użytkownik zostanie o tym powiadomiony).
  • Za Twoją zgodą: Gdy Użytkownik wyraźnie upoważni do konkretnego udostępnienia.

7.3 Nie sprzedajemy Twoich danych

Nie sprzedajemy, nie wynajmujemy ani nie wymieniamy Twoich danych osobowych z podmiotami trzecimi w ich własnych celach marketingowych lub komercyjnych.


8. Międzynarodowe przekazywanie danych

8.1 Główny hosting

Nasza główna infrastruktura (Supabase, PostHog) jest hostowana na terenie Unii Europejskiej, co zapewnia, że większość Twoich danych pozostaje w obrębie UE/EOG.

8.2 Przekazywanie poza UE/EOG

Niektórzy z naszych dostawców usług (Google, Apple, Facebook, OneSignal, Cloudflare) mają siedzibę w Stanach Zjednoczonych lub działają globalnie. W przypadku przekazywania Twoich danych poza UE/EOG zapewniamy odpowiednie zabezpieczenia, w tym:

  • Standardowe klauzule umowne (SKU) przyjęte przez Komisję Europejską.
  • Decyzje stwierdzające odpowiedni stopień ochrony, tam gdzie mają zastosowanie.
  • Umowy o ochronie danych i certyfikaty poszczególnych dostawców.

8.3 Prawo do sprzeciwu

Użytkownik ma prawo sprzeciwić się międzynarodowemu przekazywaniu danych. Należy jednak pamiętać, że korzystanie z zewnętrznych dostawców uwierzytelnienia (Google, Apple, Facebook) z konieczności wiąże się z przekazywaniem danych na serwery w USA. Aby uniknąć tych transferów, Użytkownik może zarejestrować się za pomocą uwierzytelnienia e-mail.


9. Twoje prawa na mocy RODO

Jako osoba, której dane dotyczą, na mocy RODO przysługują Ci następujące prawa:

9.1 Prawo dostępu (art. 15 RODO)

Masz prawo żądać kopii danych osobowych, które przetwarzamy. Większość Twoich danych jest dostępna bezpośrednio w profilu w aplikacji.

9.2 Prawo do sprostowania (art. 16 RODO)

Masz prawo do poprawiania niedokładnych danych osobowych. Informacje profilowe (nazwa użytkownika, nazwa wyświetlana, opis, awatar, płeć, język, kraj) można zaktualizować bezpośrednio w aplikacji.

9.3 Prawo do usunięcia / „prawo do bycia zapomnianym” (art. 17 RODO)

Masz prawo żądać usunięcia swoich danych osobowych. Możesz skorzystać z tego prawa, usuwając konto w aplikacji: Ustawienia → Konto → Usuń konto, lub za pośrednictwem naszej strony usuwania konta. Operacja ta powoduje całkowite usunięcie danych.

9.4 Prawo do ograniczenia przetwarzania (art. 18 RODO)

Masz prawo żądać ograniczenia przetwarzania Twoich danych osobowych w określonych okolicznościach (np. podczas weryfikacji dokładności kwestionowanych danych).

9.5 Prawo do przenoszenia danych (art. 20 RODO)

Masz prawo otrzymać swoje dane osobowe w ustrukturyzowanym, powszechnie używanym formacie nadającym się do odczytu maszynowego oraz przekazać je innemu administratorowi. Z tego prawa możesz skorzystać bezpośrednio w aplikacji: Ustawienia → Konto → Eksportuj moje dane. Eksport danych jest udostępniany w formacie JSON, dostępny do pobrania za pośrednictwem podpisanego adresu URL ważnego przez 7 dni. Eksport obejmuje 14 kategorii danych: profil, preferencje, odznaki, gry, osiągnięcia, zapisane elementy, historia punktów, zgody prawne, relacje obserwowania, aktywności, komentarze, oceny, ekwipunek oraz postęp na ścieżkach. Eksport jest ograniczony do jednego żądania na 24 godziny.

Uwaga: rejestry moderacyjne dotyczące Twojego konta są dostępne na żądanie w ramach prawa dostępu (art. 15), ale nie są objęte przenośnym eksportem danych na podstawie art. 20, ponieważ nie stanowią danych dostarczonych przez Użytkownika.

9.6 Prawo do sprzeciwu (art. 21 RODO)

Masz prawo wnieść sprzeciw wobec przetwarzania opartego na uzasadnionym interesie. Zaprzestaniemy przetwarzania, chyba że wykażemy istnienie ważnych prawnie uzasadnionych podstaw.

9.7 Prawo do wycofania zgody (art. 7 ust. 3 RODO)

W przypadku gdy przetwarzanie odbywa się na podstawie zgody, możesz ją wycofać w dowolnym momencie, bez wpływu na zgodność z prawem przetwarzania dokonanego przed wycofaniem. Sposób wycofania zgody opisano w pkt 3. Informacje o zautomatyzowanym przetwarzaniu znajdują się w pkt 5.

9.8 Prawo do wniesienia skargi (art. 77 RODO)

Masz prawo wnieść skargę do organu nadzorczego. Właściwym organem w Polsce jest:

Urząd Ochrony Danych Osobowych (UODO) ul. Stawki 2, 00-193 Warszawa Strona internetowa: https://uodo.gov.pl E-mail: kancelaria@uodo.gov.pl

9.9 Realizacja praw

W celu skorzystania z powyższych praw (z wyjątkiem tych dostępnych bezpośrednio w aplikacji), prosimy o kontakt pod adresem contact@paperchase.app. Odpowiemy na Twoje żądanie w terminie 30 dni zgodnie z art. 12 ust. 3 RODO. Przed realizacją żądania możemy poprosić o potwierdzenie tożsamości.


10. Przechowywanie danych

Przechowujemy Twoje dane osobowe wyłącznie tak długo, jak jest to niezbędne do realizacji celów opisanych w niniejszej Polityce, chyba że dłuższy okres przechowywania jest wymagany lub dopuszczalny przez prawo.

10.1 Okresy przechowywania

  • Dane konta (e-mail, nazwa użytkownika, profil) – Czas trwania konta + 30 dni po usunięciu. Podstawa: Umowa / Zakończenie usuwania.
  • Dane rozgrywki (odznaki, gry, osiągnięcia) – Czas trwania konta. Podstawa: Umowa.
  • Dane społecznościowe (komentarze, reakcje, obserwujący) – Czas trwania konta. Podstawa: Umowa.
  • Dane lokalizacyjne (współrzędne GPS do weryfikacji) – Przetwarzane w czasie rzeczywistym, nie przechowywane po weryfikacji. Podstawa: Minimalizacja danych.
  • Rekordy zgód prawnych – 6 lat po czynności zgody. Podstawa: Polski termin przedawnienia (art. 118 Kodeksu cywilnego).
  • Dane analityczne (anonimowe) – Do 24 miesięcy. Podstawa: Zgoda / Uzasadniony interes.
  • Raporty o błędach – Do 12 miesięcy. Podstawa: Zgoda.
  • Tokeny powiadomień push – Do wycofania zgody lub usunięcia konta. Podstawa: Zgoda.
  • Logi bezpieczeństwa (adresy IP, logi żądań) – Do 12 miesięcy. Podstawa: Uzasadniony interes / Obowiązek prawny.
  • Usunięte moderowane treści (komentarze, oceny usunięte z powodu naruszenia zasad) – 12 miesięcy od usunięcia, następnie trwale kasowane. Treści są niedostępne dla wszystkich Użytkowników w tym okresie. Podstawa: Uzasadniony interes (audyt moderacji, rozpatrywanie odwołań, obrona roszczeń prawnych).
  • Rejestry działań moderacyjnych – 6 lat. Podstawa: Polski termin przedawnienia (art. 118 Kodeksu cywilnego), obrona roszczeń prawnych.

10.2 Po usunięciu konta

Użytkownik może zażądać usunięcia konta w dowolnym momencie w aplikacji (Ustawienia → Konto → Usuń konto) lub za pośrednictwem naszej strony usuwania konta. Proces przebiega następująco:

Natychmiastowa dezaktywacja. Po złożeniu żądania usunięcia konto jest natychmiast dezaktywowane. Profil, treści i aktywność Użytkownika stają się niewidoczne dla innych Użytkowników.

30-dniowy okres karencji. Dane Użytkownika są przechowywane przez 30 dni od złożenia żądania usunięcia. W tym okresie Użytkownik może anulować usunięcie, logując się ponownie na swoje konto, co przywraca profil i dane z migawki wykonanej w momencie złożenia żądania.

Co jest trwale usuwane: Dane osobowe (informacje profilowe, adres e-mail, preferencje), dane rozgrywki (ukończenia odznak, postęp w grach, osiągnięcia, punkty) oraz połączenia społecznościowe (relacje obserwowania, preferencje blokowania/wyciszania).

Co jest anonimizowane: Treści Użytkownika (takie jak komentarze i oceny) są odłączane od tożsamości Użytkownika, ale zachowywane w celu utrzymania integralności treści społeczności.

Co jest zachowywane po usunięciu:

  • Rekordy zgód prawnych – 6 lat po czynności zgody. Podstawa: Polski termin przedawnienia (art. 118 Kodeksu cywilnego).
  • Rejestry działań moderacyjnych – 6 lat. Podstawa: Polski termin przedawnienia, obrona roszczeń prawnych.
  • Usunięte moderowane treści – 12 miesięcy od usunięcia, następnie trwale kasowane. Podstawa: Uzasadniony interes (audyt moderacji, odwołania, obrona roszczeń prawnych).

Usuwanie kopii zapasowych: Kopie zapasowe są usuwane w ciągu 30 dni od zakończenia procesu usunięcia.

Potwierdzenia e-mailowe: Użytkownik otrzymuje potwierdzenia e-mailowe na każdym etapie: po złożeniu żądania usunięcia, przypomnienia na 7 dni i 3 dni przed zakończeniem, po zakończeniu usunięcia oraz po anulowaniu (jeśli dotyczy).


11. Bezpieczeństwo danych

Wdrażamy odpowiednie środki techniczne i organizacyjne w celu ochrony Twoich danych osobowych:

11.1 Środki techniczne

  • Szyfrowanie w trakcie przesyłania: Wszelkie dane przesyłane między aplikacją a naszymi serwerami są szyfrowane za pomocą protokołu HTTPS/TLS.
  • Podpisywanie żądań: Wszystkie żądania API z aplikacji mobilnej są walidowane za pomocą weryfikacji podpisu HMAC w celu zapobiegania manipulacji.
  • Przypinanie certyfikatów: Aplikacja mobilna stosuje przypinanie certyfikatów SPKI (w środowiskach beta i produkcyjnych) w celu zapobiegania atakom man-in-the-middle.
  • Bezpieczne przechowywanie tokenów: Tokeny uwierzytelniające są przechowywane z wykorzystaniem natywnego bezpiecznego magazynu platformy (Keychain na iOS, Keystore na Android).
  • Ograniczanie żądań: Punkty końcowe API są chronione przez ograniczenia liczby żądań na użytkownika i na punkt końcowy w celu zapobiegania nadużyciom.
  • Kontrola dostępu: Kontrola dostępu oparta na rolach (RBAC) z uwierzytelnieniem JWT.

11.2 Środki organizacyjne

  • Dostęp do danych osobowych jest ograniczony do upoważnionego personelu na zasadzie need-to-know.
  • Dostawcy usług są związani umowami powierzenia przetwarzania danych osobowych.
  • Regularne przeglądy i aktualizacje bezpieczeństwa.

11.3 Reagowanie na incydenty

W przypadku naruszenia ochrony danych osobowych stanowiącego ryzyko dla Twoich praw i wolności:

  • Powiadomimy organ nadzorczy (UODO) w ciągu 72 godzin od powzięcia informacji o naruszeniu (art. 33 RODO).
  • Powiadomimy dotkniętych Użytkowników bez zbędnej zwłoki, jeżeli naruszenie może powodować wysokie ryzyko dla ich praw i wolności (art. 34 RODO).

12. Prywatność dzieci

12.1 Wymagania wiekowe

Paper Chase nie jest przeznaczony dla dzieci poniżej 13 roku życia. Nie zbieramy świadomie danych osobowych od dzieci poniżej 13 lat.

Użytkownicy w wieku od 13 do 15 lat mogą korzystać z Usługi wyłącznie za weryfikowalną zgodą rodzica lub opiekuna prawnego, zgodnie z polską implementacją RODO, która ustala wiek cyfrowej zgody na 16 lat.

Użytkownicy w wieku 16 lat i powyżej mogą korzystać z Usługi samodzielnie.

12.2 Prawa rodziców

Jeśli jesteś rodzicem lub opiekunem i uważasz, że Twoje dziecko poniżej 13 roku życia przekazało nam dane osobowe, prosimy o kontakt pod adresem contact@paperchase.app. Podejmiemy niezwłocznie kroki w celu usunięcia takich danych.

Jeśli Twoje dziecko ma od 13 do 15 lat i chcesz przeglądać, modyfikować lub usunąć jego dane, bądź wycofać zgodę na korzystanie z Usługi, prosimy o kontakt pod tym samym adresem.


13.1 Aplikacja mobilna

Paper Chase jest aplikacją mobilną i nie wykorzystuje plików cookie przeglądarki. Stosujemy jednak następujące technologie:

  • PostHog SDK – Anonimowa analityka użytkowania (bez danych osobowych). Wymagana zgoda: opt-in podczas onboardingu.
  • Sentry SDK – Raportowanie błędów (bez danych osobowych, tylko wersje release). Wymagana zgoda: opt-in podczas onboardingu.
  • OneSignal SDK – Dostarczanie powiadomień push. Wymagana zgoda: opt-in podczas onboardingu.

13.2 Brak trackerów reklamowych

Nie korzystamy z SDK reklamowych, identyfikatorów reklamowych (IDFA/GAID) ani żadnych zewnętrznych trackerów reklamowych. Nie wyświetlamy reklam w aplikacji.

13.3 Strony internetowe

Nasze statyczne strony internetowe (dokumenty prawne, strona usuwania konta) są hostowane przez Cloudflare Pages. Strony te mogą wykorzystywać pliki cookie na poziomie serwera, które są niezbędne do działania usługi hostingowej. Pliki te nie są wykorzystywane do śledzenia, analityki ani celów reklamowych.

13.4 Zarządzanie preferencjami śledzenia

Preferencjami śledzenia można zarządzać w dowolnym momencie:

  • Analityka i raportowanie błędów: Ustawienia → Prywatność w aplikacji.
  • Powiadomienia push: Ustawienia → Powiadomienia w aplikacji lub w ustawieniach systemowych urządzenia.

14. Zmiany niniejszej Polityki

14.1 Aktualizacje

Niniejsza Polityka Prywatności może być okresowo aktualizowana. Zmiany będą komunikowane za pośrednictwem aplikacji, a Użytkownik zostanie poproszony o zapoznanie się z zaktualizowaną polityką i jej zaakceptowanie.

14.2 Powiadomienie

O istotnych zmianach powiadomimy z odpowiednim wyprzedzeniem (co najmniej 14 dni przed wejściem w życie nowej polityki), chyba że zmiany są wymagane przez prawo lub przepisy.

14.3 Historia wersji

Wszystkie wersje niniejszej polityki są identyfikowane numerem wersji i datą wejścia w życie. Informacje o aktualnej wersji znajdują się na dole niniejszego dokumentu.


15. Kontakt i skargi

15.1 Skontaktuj się z nami

W przypadku pytań, wątpliwości lub żądań dotyczących niniejszej Polityki Prywatności lub Twoich danych osobowych:

15.2 Organ nadzorczy

Jeśli nie jesteś zadowolony/-a z naszej odpowiedzi na Twoje zastrzeżenia dotyczące ochrony danych, masz prawo wnieść skargę do:

Urząd Ochrony Danych Osobowych (UODO) ul. Stawki 2, 00-193 Warszawa Strona internetowa: https://uodo.gov.pl Telefon: +48 22 531 03 00 E-mail: kancelaria@uodo.gov.pl

15.3 Mieszkańcy UE

Jeśli zamieszkujesz w innym państwie członkowskim UE/EOG, możesz również wnieść skargę do lokalnego organu ochrony danych osobowych. Lista wszystkich organów ochrony danych w UE jest dostępna pod adresem https://edpb.europa.eu/about-edpb/about-edpb/members_en.


Wersja dokumentu: 1.0.0 Ostatnia aktualizacja: 10 marca 2026 Język: Polski

Niniejszy dokument jest dostępny w języku polskim i angielskim. Wersja anglojęzyczna (Privacy Policy), dostępna pod adresem paperchase.app/en/privacy-policy, stanowi globalną wersję referencyjną. Dla Użytkowników zamieszkałych w Polsce wersja polska jest wiążąca w przypadku rozbieżności między wersjami językowymi.