← Strona główna

Polityka prywatności

Dotyczy wyłącznie serwisu mapka.live (mapka wyjazdów targowych). Sklep www.lochyidruki.pl ma własną, odrębną politykę prywatności.

Ostatnia aktualizacja: 2 sierpnia 2026

Krótko i konkretnie

  • Nie profilujemy, nie wyświetlamy reklam, nie łączymy danych z Twoją osobą. Prowadzimy jedynie zbiorczą statystykę odsłon publicznych map (liczba wejść, kraj z adresu IP, domena odsyłająca) — bez cookies i bez identyfikatorów użytkownika — żeby właściciele marek widzieli ruch na swojej mapie.
  • Nie używamy Google Analytics, Meta Pixela, Hotjar, TikToka itp.
  • Konto jest opcjonalne — katalog, mapy i strony wydarzeń przeglądasz jako gość. Aplikacja instalowana (PWA) i wersja z Google Play to ta sama strona, bez żadnych SDK reklamowych.
  • Nie sprzedajemy ani nie udostępniamy danych brokerom czy sieciom reklamowym.
  • Używamy wyłącznie plików cookie / pamięci przeglądarki niezbędnych do działania funkcji, z których korzystasz (np. utrzymanie zalogowania w panelu, pamięć subskrypcji powiadomień push).
  • Do działania serwisu korzystamy z kilku zewnętrznych dostawców (hosting, backend, kafelki mapy, geokodowanie adresów, obsługa płatności, wysyłka maili, doręczanie powiadomień push) — pełną listę znajdziesz w sekcji Podmioty przetwarzające.

Administrator danych

Administratorem Twoich danych osobowych w związku z korzystaniem z serwisu https://mapka.live (dalej „Serwis”, „Mapka wyjazdów”) jest:

Dominik Marciniak, przedsiębiorca prowadzący działalność gospodarczą pod firmą Dominik Marciniak INDUTEX, siedziba: Ner 35A, 99-220 Wartkowice, wpisany do CEIDG, NIP: 8281418562.

Kontakt w sprawach związanych z danymi osobowymi: support@mapka.live lub pisemnie pod adresem siedziby.

Jakie dane zbieramy

Ograniczamy zbieranie danych do minimum niezbędnego do działania konkretnych funkcji:

  • Konto i sesja logowania (panel administracyjny). Przy zakładaniu konta / logowaniu przetwarzamy adres e-mail oraz identyfikator użytkownika, a w Twojej przeglądarce zapisujemy token sesji. Jeżeli logujesz się przez Google, odbieramy od Google minimalny zestaw danych: adres e-mail, identyfikator konta Google oraz — jeśli udostępnisz — imię i awatar. Nie żądamy innych uprawnień. Podstawa: art. 6 ust. 1 lit. b RODO (wykonanie usługi) oraz art. 173 ust. 3 Prawa telekomunikacyjnego (cookies niezbędne — zwolnione ze zgody).
  • Dane organizacji i wydarzeń. Nazwa organizacji, slug, dane wprowadzonych przez Ciebie wydarzeń (nazwa, adres, daty, opis, opcjonalne współrzędne). To dane, które sam(a) publikujesz w Serwisie.
  • Zespół i zaproszenia. Właściciel marki może zapraszać kolejne osoby do współadministrowania. Przetwarzamy: adres e-mail zapraszanego, ID zapraszającego, token zaproszenia i datę wygaśnięcia. Niewykorzystane zaproszenia wygasają automatycznie.
  • Treści wgrywane przez użytkownika (logo, favicona, social card 1200×630). Pliki trafiają do prywatnego bucketu w Supabase Storage. Udostępniamy je publicznie wyłącznie przez krótkotrwałe (do 7 dni) linki podpisane, odnawiane automatycznie przez system. Właściciel odpowiada za prawa do wgranych grafik. Retencja: do momentu podmiany pliku lub usunięcia organizacji.
  • Dane rozliczeniowe (tylko plany płatne). Jeśli kupujesz plan (Plus / Pro / Founder), obsługę zamówienia i wystawienie faktury realizuje zewnętrzny operator EasyTools (patrz niżej). Do naszego systemu trafia potwierdzenie zakupu wraz z identyfikatorem klienta EasyTools i adresem e-mail podanym przy zakupie — używamy ich do przypisania planu do Twojej organizacji oraz do wysłania przypomnień o zbliżającym się końcu okresu subskrypcji. Podstawa: art. 6 ust. 1 lit. b i c RODO (umowa i obowiązki podatkowe).
  • Maile transakcyjne. Wysyłamy wyłącznie wiadomości niezbędne do obsługi konta (potwierdzenie logowania, zaproszenia do zespołu, zgłoszenia wydarzeń, przypomnienia o odnowieniu planu, komunikaty operacyjne). Nie prowadzimy newslettera ani wysyłki marketingowej.
  • Maile o zamówieniach (moduł sprzedaży). Jeśli zamawiasz lub rezerwujesz produkt u marki działającej w MapKa, wysyłamy Ci wiadomości niezbędne do realizacji zamówienia: potwierdzenie rezerwacji z kodem odbioru, potwierdzenie płatności, informację o gotowości do odbioru, o wysyłce oraz o anulowaniu. Sprzedawca dostaje wyłącznie krótkie powiadomienie o nowym zamówieniu z numerem zamówienia i pozycją — Twoich danych kontaktowych nie przekazujemy e-mailem, są dostępne wyłącznie w zabezpieczonym panelu sprzedawcy. Wewnętrzna kolejka wysyłki przechowuje tylko identyfikator zamówienia, rodzaj wiadomości, status i kod błędu — bez adresu e-mail, nazwiska, telefonu i adresu dostawy. Nie prowadzimy na tej podstawie żadnej wysyłki marketingowej. Podstawa: art. 6 ust. 1 lit. b RODO (wykonanie umowy) i art. 6 ust. 1 lit. f RODO (obsługa zamówienia po stronie sprzedawcy). Retencja wpisów kolejki: do 12 miesięcy, następnie usuwane.
  • Powiadomienia push (opcjonalnie, obserwowanie map). Kiedy klikniesz „Obserwuj mapę" na publicznej mapie marki i wyrazisz zgodę w oknie przeglądarki, Twoja przeglądarka generuje subskrypcję push. Zapisujemy: adres endpointu dostawcy przeglądarki (w wersji zhashowanej do porównań), klucze publiczne p256dh/auth, ID marki, którą obserwujesz, znaczniki czasu i ostatnią diagnozę wysyłki. Nie zapisujemy Twojego adresu e-mail ani adresu IP. Kliknięcia w powiadomienia liczymy zbiorczo (bez identyfikacji osoby) dla właściciela mapy. Dane subskrypcji przechowujemy do momentu odwołania (klik „Nie obserwuj", cofnięcie zgody w przeglądarce, wygaśnięcie endpointu — usuwane automatycznie po błędzie 404/410). Podstawa: art. 6 ust. 1 lit. a RODO (zgoda) + prawnie uzasadniony interes marki w komunikacji z obserwującymi.
  • Twoja lokalizacja (opcjonalnie). Jeśli klikniesz „Znajdź najbliżej”, przeglądarka poprosi Cię o zgodę na udostępnienie lokalizacji. Współrzędne nie opuszczają Twojego urządzenia — używamy ich lokalnie do posortowania listy wydarzeń. Nie zapisujemy ich nigdzie.
  • Techniczne logi serwera i backendu. Nasi dostawcy infrastruktury (Netlify, Supabase — patrz niżej) mogą rejestrować standardowe informacje techniczne (adres IP, znacznik czasu, user-agent, ścieżka żądania) w celu zapewnienia bezpieczeństwa, wykrywania nadużyć i stabilności serwisu. Nie łączymy tych logów z Twoją osobą i nie używamy ich do reklamy ani profilowania.
  • Zbiorcze statystyki odsłon map publicznych. Kiedy ktoś wchodzi na publiczną mapę marki (adres mapka.live/m/…), zapisujemy pojedynczy wpis: identyfikator marki, ścieżkę, domenę odsyłającą (np. „instagram.com”), kod kraju wyprowadzony z adresu IP (np. „PL”) i skrócony user-agent. Nie zapisujemy adresu IP, nie stosujemy cookies ani identyfikatorów odwiedzającego, więc nie da się z tych wpisów odtworzyć konkretnej osoby. Właściciel marki widzi w swoim panelu jedynie sumy: liczbę odsłon w czasie, top domen odsyłających. Podstawa: art. 6 ust. 1 lit. f RODO (prawnie uzasadniony interes właściciela marki i nasz).
  • Anonimowe statystyki wydarzeń. Kiedy odwiedzający zobaczy kafel wydarzenia lub kliknie w akcję (Nawiguj / WWW / Facebook / Info), zapisujemy typ zdarzenia, identyfikator wydarzenia i marki oraz krótki, jednostronny hash (IP + user-agent + dzień) służący wyłącznie do deduplikacji „raz na dzień na osobę". Hash jest nieodwracalny i nie pozwala nas ani właściciela marki zidentyfikować odwiedzającego. Właściciel marki widzi tylko sumy: widoki i kliknięcia per wydarzenie oraz CTR. Podstawa: art. 6 ust. 1 lit. f RODO.
  • Katalog „Odkrywaj MapKi". Jeżeli właściciel marki opt-in włączy widoczność swojej marki w katalogu (/odkrywaj), zbieramy zbiorcze zdarzenia katalogu w tabeli catalog_events: odsłona strony katalogu, kliknięcie karty, użyty filtr, pusta wyszukiwarka. Wpis zawiera typ zdarzenia, opcjonalne ID marki i minimalny payload (np. wybrana kategoria). Nie zapisujemy identyfikatora odwiedzającego. Osobny opt-in „zgoda na indeksowanie w wyszukiwarkach" pozwala właścicielowi zdecydować, czy karta katalogu i mapa mogą pojawić się w Google.
  • Zgłoszenia wydarzeń („Zgłoś" na kaflu). Zgłoszenie generuje e-mail do zespołu MapKi. Zapisujemy powód zgłoszenia i identyfikator zgłoszonego wydarzenia; nie żądamy danych zgłaszającego, chyba że sam(a) je poda.
  • Moderacja treści. Zdarzenia zablokowane przez automatyczny filtr (np. domena z listy zakazanych) trafiają do tabeli moderation_events: ID organizacji, nazwa pola, dopasowany termin i hash wprowadzonej wartości. Nie zapisujemy oryginalnego tekstu wpisanego przez użytkownika. Cel: audyt bezpieczeństwa i przeciwdziałanie nadużyciom.
  • Kalendarz iCal. Publiczny endpoint /api/public/calendar/{slug}.ics to tylko-do-odczytu wersja publicznej mapy. Nie zapisujemy, kto pobrał kalendarz — stosują się standardowe logi dostępowe hostingu.
  • Konto oglądacza i obserwowane marki. Konto w aplikacji dla odwiedzających jest opcjonalne — katalog i mapy przeglądasz bez rejestracji. Jeśli założysz konto, przetwarzamy adres e-mail, identyfikator użytkownika oraz listę marek, które obserwujesz (identyfikator marki + data zapisu). Marka widzi liczbę obserwujących, nigdy Twojego adresu e-mail. Obserwowanie możesz wyłączyć w każdej chwili w widoku „Obserwowane". Podstawa: art. 6 ust. 1 lit. b RODO.
  • Skrzynka powiadomień w aplikacji. Wiadomości od obserwowanych marek oraz ogłoszenia zespołu MapKi zapisujemy jako rekord odbiorcy: identyfikator wiadomości, identyfikator konta, znacznik odczytu i ukrycia. Marka nadająca wiadomość widzi wyłącznie statystyki zbiorcze (liczba doręczeń i odczytów). Marki obowiązują limity nadawania (1 wiadomość / 24 h, maks. 3 / 7 dni).
  • Powiadomienia push przypisane do konta. Jeśli włączysz push będąc zalogowany(a), subskrypcję zapisujemy przy Twoim koncie (identyfikator konta, endpoint przeglądarki w formie zhashowanej, klucze publiczne, nazwa urządzenia nadana przez Ciebie, znaczniki czasu), żebyś mógł(a) zarządzać urządzeniami w profilu. Push bez konta działa nadal anonimowo (patrz punkt wyżej).
  • Wielu marek na jednym koncie. Jeśli należysz do kilku marek, w przeglądarce zapisujemy cookie mapka_active_org z identyfikatorem aktualnie wybranej marki. Cookie jest niezbędne do działania panelu i przy każdym żądaniu weryfikowane względem Twojego członkostwa.
  • Kod QR marki. Kod QR prowadzi pod adres /q/{token}. Skan zapisujemy jako zdarzenie zbiorcze (identyfikator marki, źródło „qr", znacznik czasu) — bez adresu IP i bez identyfikatora osoby. Token QR jest widoczny wyłącznie dla członków danej marki i może być przez nich unieważniony.
  • Kampanie eventowe. Publiczne strony kampanii (/m/{slug}/k/{kampania}) liczą odsłony i kliknięcia w akcje w taki sam zbiorczy sposób jak wydarzenia — bez cookies i bez profilowania. Treść kampanii publikuje marka.
  • Polecenia i partnerstwa między markami. Przetwarzamy dane relacji wprowadzone przez marki (kto poleca kogo, status, oznaczenie współpracy płatnej, opcjonalny opis), kliknięcia w polecenia w formie zbiorczej oraz zgłoszenia nadużyć i blokady (identyfikatory marek, powód, znacznik czasu) — w celu moderacji.
  • Zestawienia marek na wydarzeniu. Publiczne strony wydarzeń w katalogu grupują marki, które samodzielnie zgłosiły obecność na tym samym wydarzeniu. Zestawienia powstają automatycznie z danych publicznych — nie dodajemy do nich żadnych danych osobowych.
  • Planer wystawcy — szyfrowanie end-to-end. Dane, które wpisujesz w Planerze (nazwy wyjazdów, daty, koszty, utargi, wyniki, notatki), są szyfrowane w Twojej przeglądarce kluczem wyprowadzonym z hasła sejfu, którego nie znamy i nie przechowujemy. Na serwerze zapisujemy wyłącznie zaszyfrowaną treść oraz metadane techniczne (identyfikator konta, identyfikator rekordu, numer wersji szyfrowania i znaczniki czasu). Nie mamy technicznej możliwości odczytania, przeglądania ani odzyskania treści Planera — również na Twoje żądanie, w ramach wsparcia, moderacji czy żądania organu. Nie istnieje klucz awaryjny ani podgląd sejfu w panelu administracyjnym. Utrata hasła sejfu i kodu odzyskiwania oznacza trwałą utratę tych danych. Treść Planera nie trafia do logów, telemetrii, raportów błędów ani do jakichkolwiek modeli AI. Dane wgrywane z pliku (import CSV) są przetwarzane lokalnie — plik nie opuszcza Twojej przeglądarki. Podstawa: art. 6 ust. 1 lit. b RODO.
  • Twoja część odpowiedzialności. Skoro odszyfrowanie następuje tylko na Twoim urządzeniu, bezpieczeństwo danych Planera zależy od Ciebie: hasła sejfu, kodu odzyskiwania, dostępu do urządzenia, przeglądarki i konta e-mail. Nie odpowiadamy za ujawnienie lub wyciek tych danych powstały z przyczyn po Twojej stronie — m.in. przez udostępnienie hasła lub kodu, korzystanie ze wspólnego, cudzego albo zainfekowanego urządzenia, pozostawienie odblokowanego sejfu bez nadzoru, samodzielne wykonanie i udostępnienie eksportu lub zrzutu ekranu, albo działania osób, którym powierzyłaś/eś dostęp do konta. Zalecamy unikalne, długie hasło sejfu i przechowywanie kodu odzyskiwania offline.
  • Opcjonalny „obraz branży". Jeśli — i tylko jeśli — włączysz osobną, domyślnie wyłączoną zgodę, do zbiorczych statystyk trafiają wyłącznie szerokie przedziały wartości, bez nazw, dat, miast, identyfikatorów i bez stabilnego identyfikatora osoby. Zgodę możesz wycofać w każdej chwili. Podstawa: art. 6 ust. 1 lit. a RODO.
  • Integracja z Discordem (opcjonalna). Jeśli marka połączy MapKę ze swoim serwerem Discord, zapisujemy identyfikator serwera i kanału, nazwy nadane w Discordzie, status połączenia oraz historię wysłanych powiadomień o wydarzeniach. Nie czytamy rozmów użytkowników. Discord Inc. przetwarza dane zgodnie z własną polityką.
  • Ogłoszenia Operatora do wystawców. Ogłoszenia serwisowe i produktowe kierujemy do właścicieli i administratorów Mapek — w skrzynce powiadomień w aplikacji, a przy włączonych powiadomieniach push także jako push na zapisane urządzenia. Zapisujemy jedynie rekord odbiorcy (identyfikator wiadomości i konta, znacznik odczytu) oraz zbiorczą liczbę doręczeń. Podstawa: art. 6 ust. 1 lit. b i f RODO.
  • Aplikacja mobilna i PWA. MapKa jest dostępna jako aplikacja instalowana z przeglądarki (PWA, iOS/Android) oraz w Google Play jako powłoka wyświetlająca tę samą stronę mapka.live. Aplikacja nie zawiera SDK reklamowych ani analitycznych, nie czyta kontaktów, zdjęć ani lokalizacji w tle. Zakres przetwarzania danych jest identyczny jak w przeglądarce. Dystrybucja przez Google Play oznacza, że Google przetwarza dane instalacji zgodnie z własną polityką — nie mamy do nich dostępu poza zbiorczymi statystykami pobrań.

Czego NIE robimy

  • Nie używamy cookies marketingowych, reklamowych ani analitycznych.
  • Nie osadzamy pikseli śledzących (Meta, TikTok, Google Ads itp.).
  • Nie budujemy profili odwiedzających ani nie targetujemy reklam.
  • Nie sprzedajemy, nie wynajmujemy i nie udostępniamy danych brokerom.
  • Nie wysyłamy powiadomień push bez Twojej wyraźnej zgody w przeglądarce.
  • Nie czytamy, nie przeglądamy i nie analizujemy treści Twojego Planera wystawcy — technicznie nie możemy jej odszyfrować.
  • Nie wykorzystujemy danych Planera do statystyk, marketingu ani trenowania modeli AI.

Podmioty przetwarzające (subprocesorzy)

Do świadczenia usługi korzystamy z zewnętrznych dostawców. Każdy z nich przetwarza dane wyłącznie w zakresie niezbędnym do realizacji swojej funkcji:

DostawcaFunkcjaZakres danych
Netlify, Inc. (USA)Hosting strony i renderowanie SSR.Adres IP, user-agent, ścieżka żądania (logi dostępu).
Supabase (UE)Backend, baza danych, uwierzytelnianie, przechowywanie plików (bucket social-cards), wysyłka maili transakcyjnych.E-mail, ID użytkownika, dane organizacji i wydarzeń, wgrane pliki (logo/favicona/social card), logi żądań.
OpenStreetMap Foundation (UK/DE)Kafelki mapy (tile server) wyświetlane w widoku mapy i embedzie.Adres IP i user-agent — standardowo w logach serwera kafelków.
Google Ireland Ltd. (IE)Google Maps API — geokodowanie adresów wpisywanych w panelu (zamiana adresu na współrzędne) na potrzeby wyświetlania pinezek na mapie.Wpisywany adres wydarzenia, standardowe metadane żądania (IP, user-agent).
Dostawcy Web Push (Mozilla autopush, Google FCM, Apple APNs, Microsoft WNS)Doręczenie powiadomień push do przeglądarki subskrybenta.Endpoint URL wskazany przez przeglądarkę użytkownika, treść powiadomienia. Zakres i retencja po stronie dostawcy — my nie mamy do tego dostępu.
Proton Mail (Proton AG, Szwajcaria)Obsługa skrzynki pocztowej (kontakt ze wsparciem)E-mail, treść wiadomości i ewentualne załączniki.
EasyTools sp. z o.o. (PL)Obsługa płatności i wystawianie faktur dla planów płatnych.Dane do faktury, e-mail, dane zamówienia. Własna polityka prywatności EasyTools.

Część infrastruktury (np. Netlify, Google) ma siedzibę w USA. Przekazania danych odbywają się w oparciu o standardowe klauzule umowne (SCC) i mechanizmy zgodne z RODO stosowane przez tych dostawców (m.in. EU-US Data Privacy Framework). Nie przekazujemy danych świadomie do państw, dla których nie istnieje odpowiedni mechanizm zabezpieczający.

Widok osadzony (embed) na cudzych stronach

Plany Pro i Founder umożliwiają osadzenie mapy w ramce iframe na stronie zewnętrznej. W takim przypadku odwiedzający stronę trzecią, na której osadzono mapę, ładują treść z mapka.live oraz kafelki z OpenStreetMap. Właściciel strony osadzającej odpowiada za własną politykę prywatności; my w widoku embed nie uruchamiamy żadnej analityki ani skryptów śledzących.

Cookies i pamięć przeglądarki

Używamy wyłącznie mechanizmów niezbędnych (tzw. „strictly necessary”), które zgodnie z art. 173 ust. 3 pkt 2 Prawa telekomunikacyjnego oraz wytycznymi EROD nie wymagają zgody, ale zawsze informujemy o ich użyciu:

Nazwa / rodzajCelCzas życia
sb-*-auth-token (localStorage)Utrzymanie sesji zalogowanego użytkownika panelu.Do wylogowania lub wygaśnięcia sesji.
cookie-notice-ack (sessionStorage)Zapamiętanie zamknięcia banera informacyjnego w tej karcie.Do zamknięcia karty.
mapka.push.subscription (localStorage)Pamięć, że obserwujesz daną markę w tej przeglądarce (żeby przycisk „Obserwuj mapę" pokazywał właściwy stan).Do momentu odwołania subskrypcji.
mapka_active_org (cookie)Zapamiętanie, którą z Twoich marek edytujesz w Studio (tylko dla kont należących do marki).Do wylogowania lub zmiany marki (maks. 1 rok).

Okresy przechowywania

  • Dane konta i organizacji — do czasu usunięcia konta / organizacji.
  • Dane wydarzeń — do czasu ich usunięcia przez Ciebie.
  • Wgrane pliki (logo, favicona, social card) — do momentu podmiany lub usunięcia organizacji.
  • Subskrypcje powiadomień push — do odwołania przez subskrybenta lub wygaśnięcia endpointu.
  • Zaproszenia do zespołu — do wykorzystania lub daty wygaśnięcia.
  • Obserwowane marki — do wypisania się lub usunięcia konta.
  • Wiadomości w skrzynce powiadomień — do 12 miesięcy od publikacji.
  • Zdarzenia katalogu, skany QR, kliknięcia poleceń i logi moderacji — do 24 miesięcy.
  • Zaszyfrowane rekordy Planera wystawcy — do momentu usunięcia ich przez Ciebie lub usunięcia konta. Możesz też jednorazowo usunąć cały sejf.
  • Połączenie z Discordem i historia powiadomień o wydarzeniach — do odłączenia integracji, historia do 12 miesięcy.
  • Zgłoszenia nadużyć i blokady między markami — do 24 miesięcy od rozpatrzenia.
  • Dane rozliczeniowe (faktury) — przez okres wymagany przepisami podatkowymi (co do zasady 5 lat).
  • Logi techniczne — zgodnie z retencją naszych dostawców (zwykle kilka–kilkanaście dni).

Twoje prawa

Zgodnie z RODO masz prawo: dostępu do swoich danych, ich sprostowania, usunięcia, ograniczenia przetwarzania, przenoszenia oraz wniesienia sprzeciwu. Masz również prawo złożenia skargi do Prezesa Urzędu Ochrony Danych Osobowych (uodo.gov.pl).

Zgodę na powiadomienia push możesz w każdej chwili cofnąć — klikając „Nie obserwuj" na publicznej mapie lub cofając uprawnienia w ustawieniach przeglądarki.

Aby zrealizować którekolwiek z tych praw, napisz na support@mapka.live. Odpowiadamy bez zbędnej zwłoki, nie później niż w terminie 30 dni.

Zmiany polityki

Jeśli kiedykolwiek dodamy nowe funkcje wymagające dodatkowego przetwarzania danych, zaktualizujemy tę stronę i — o ile prawo tego wymaga — poprosimy o zgodę zanim cokolwiek zaczniemy zbierać.