Polityka prywatności
Dokument publikujemy w języku polskim i angielskim. Wersja polska jest wersją wiążącą; wersja angielska jest tłumaczeniem informacyjnym. W razie rozbieżności rozstrzyga tekst polski.
1. Kim jesteśmy
SendForge Training to aplikacja wspierająca trening wspinaczkowy. Korzystają z niej kluby, trenerzy, partnerzy treningowi oraz wspinacze trenujący samodzielnie — do planowania sesji, zapisywania treningów i śledzenia postępów. Usługa składa się z aplikacji mobilnej na Androida i iOS, aplikacji internetowej, usługi backendowej oraz publicznej strony internetowej.
Administratorem danych osobowych przetwarzanych w ramach SendForge Training (art. 4 pkt 7 RODO) jest:
CSHARK Sp. z o.o.
Wyspa Słodowa 7
50-266 Wrocław, Polska
KRS: 0000524245 · NIP: 8971801698
E-mail: contact@sendforge.training
Konto może założyć każdy — zarówno osoba należąca do klubu, jak i trenująca samodzielnie. Nic, co tworzysz w aplikacji, nie jest jednak publiczne: nie ma publicznego strumienia treści, publicznych profili ani możliwości wyszukania innego użytkownika. To, co wprowadzasz, widzisz Ty oraz osoby z klubów i grup, do których zdecydujesz się dołączyć — zgodnie z §4.
Nie wyznaczyliśmy Inspektora Ochrony Danych. Weryfikujemy tę decyzję wraz ze zmianą skali Usługi i zakresu przetwarzania. Żądania dotyczące prywatności możesz kierować bezpośrednio na adres wskazany w niniejszym punkcie.
Jesteśmy administratorem wszystkich danych przetwarzanych w aplikacji, w tym danych, które klub wprowadza o swoich wspinaczach. Nie działamy jako podmiot przetwarzający na zlecenie poszczególnych klubów.
We wszelkich sprawach dotyczących prywatności, żądań i zgłoszeń bezpieczeństwa napisz na contact@sendforge.training.
2. Co przetwarzamy, w jakim celu i na jakiej podstawie
Przetwarzamy tylko to, co jest potrzebne do działania usługi. Jeśli nie wskazano inaczej, podstawą prawną jest wykonanie umowy z Tobą — art. 6 ust. 1 lit. b RODO.
Twoje konto. Adres e-mail, nazwa wyświetlana, hasło (przechowywane wyłącznie jako skrót, nigdy w postaci czytelnej), preferencje języka i jednostek oraz stan weryfikacji adresu, resetu hasła i zmiany adresu. Adres e-mail jest wymagany, bo służy do logowania i do wysyłki wiadomości serwisowych.
Twój profil. Dla wspinaczy: imię, nazwisko, nazwa wyświetlana oraz maksymalny stopień on-sight i RP. Dla trenerów: te same pola oraz uprawnienia trenerskie i krótki biogram. Nie zbieramy daty urodzenia, płci, numeru telefonu, historii wspinaczkowej, notatek o urazach, kontaktów alarmowych ani notatek trenerskich niewidocznych dla wspinacza.
Dane treningowe i tworzone przez Ciebie treści. Sesje, ćwiczenia planowane i wykonane wraz z parametrami, logi wykonania, obecności, szablony ćwiczeń, wiadomości w czacie grupowym, komentarze do logów wykonania oraz notatki tekstowe przy sesjach i ćwiczeniach. Część tych danych widzi Twój trener i pozostali członkowie Twoich grup — zob. §4. Wersja beta Usługi nie zbiera ocen odczuwanego wysiłku ani odrębnego wskaźnika realizacji planu treningowego.
Notatki a informacje o zdrowiu. Żadne ogólne pole notatki nie prosi o informacje o zdrowiu, a wersja beta Usługi nie ma funkcji przeznaczonej do danych o zdrowiu. Nie wpisuj diagnoz, urazów, objawów, leczenia, leków ani innych informacji o zdrowiu w notatkach, wiadomościach, komentarzach i innych polach tekstowych. Jeżeli dowiemy się, że wpisano tam informacje o zdrowiu, możemy ograniczyć ich widoczność lub je usunąć i poprosić autora o skorzystanie z odpowiedniego kanału poza Usługą. Nie analizujemy tekstu w celu wnioskowania o zdrowiu.
Wiadomości, które do Ciebie wysyłamy. Adres e-mail wykorzystujemy do wiadomości serwisowych: kodów weryfikacyjnych i resetu hasła, powiadomień o zmianach na koncie, zaproszeń do klubów i grup oraz potwierdzenia usunięcia konta. Jeśli zezwolisz na powiadomienia na swoim urządzeniu, przechowujemy też token push i identyfikator urządzenia, aby dostarczać powiadomienia o aktywności w Twoich grupach. Nie wysyłamy wiadomości marketingowych i nie prowadzimy newslettera.
Potwierdzenie zapoznania się z Polityką i akceptacja Regulaminu. Zapisujemy, z którą wersją Polityki się zapoznałaś/zapoznałeś i którą wersję Regulaminu zaakceptowałaś/zaakceptowałeś, kiedy, oraz adres IP i ciąg identyfikujący przeglądarkę lub urządzenie. Potwierdzenie zapoznania się z Polityką nie jest zgodą na wszystkie opisane w niej operacje. Zapis przechowujemy w celu rozliczalności i wykazania zawarcia umowy na podstawie art. 5 ust. 2 i art. 6 ust. 1 lit. f RODO. Zob. §10.
Bezpieczeństwo usługi. Nasza platforma hostingowa zapisuje logi serwera (adres IP, ścieżka żądania, kod odpowiedzi, znacznik czasu). Prowadzimy krótkotrwałe zapisy służące egzekwowaniu limitów zapytań, a logowania z nieznanych urządzeń odnotowujemy w postaci skróconej i zahaszowanej, nie jako pełny adres. Przy usunięciu konta i przy eksporcie danych zachowujemy spseudonimizowany wpis audytowy — identyfikator użytkownika, domenę adresu e-mail, znacznik czasu i zahaszowane dane techniczne, nigdy sam adres ani czytelny adres IP. Podstawą jest nasz prawnie uzasadniony interes w utrzymaniu bezpieczeństwa i dostępności usługi, art. 6 ust. 1 lit. f.
Moderacja. Jeśli otrzymamy zgłoszenie treści, przetwarzamy zgłoszenie i zgłoszoną treść, aby na nie zareagować — na podstawie prawnie uzasadnionego interesu w bezpiecznej usłudze, art. 6 ust. 1 lit. f, oraz naszych obowiązków dotyczących treści bezprawnych, art. 6 ust. 1 lit. c.
Strona internetowa. Strona zapisuje w Twojej przeglądarce wybór dotyczący plików cookie oraz wybór języka (zob. §7). Jeśli poprosisz o usunięcie konta przez formularz na https://sendforge.training/account/delete, przechowujemy wyłącznie spseudonimizowany zapis wniosku — zahaszowany adres e-mail, jego domenę, opcjonalnie zahaszowaną treść uzasadnienia, zahaszowany adres IP, język i wersję Polityki — i przesyłamy potwierdzenie na podany adres. Jeśli na Twoją prośbę przygotujemy środowisko demonstracyjne, przetwarzamy adres e-mail, dane techniczne zgłoszenia i zaakceptowane wersje dokumentów, na podstawie czynności poprzedzających zawarcie umowy, art. 6 ust. 1 lit. b.
Nie wykorzystujemy Twoich danych do reklamy ani do profilowania wywołującego skutki prawne i nie podejmujemy zautomatyzowanych decyzji, o których mowa w art. 22 RODO. Gdybyśmy wprowadzili plan płatny, będziemy prowadzić dokumentację księgową wymaganą polskim prawem podatkowym, art. 6 ust. 1 lit. c.
3. Czego nie zbieramy
Ponieważ jest to aplikacja treningowa, warto wyraźnie wskazać granice. Wersja beta Usługi nie prosi o dane dotyczące zdrowia ani celowo ich nie przetwarza: nie ma integracji z Google Fit, Apple Health ani Health Connect oraz pola na uraz, diagnozę, stan chorobowy, leczenie, leki, ograniczenie treningowe lub kontakt w nagłych wypadkach. Nie zbiera też daty urodzenia ani płci. Stosuj zasadę dotyczącą pól tekstowych z §2. Jeśli chcesz, aby informacje ratunkowe były dostępne dla osób, które faktycznie ich potrzebują, skorzystaj z karty ratunkowej w telefonie — Medical ID w iOS lub Informacje alarmowe w Androidzie — którą ratownik odczyta z zablokowanego ekranu, bez żadnej aplikacji.
Aplikacje nie proszą o dostęp do lokalizacji, aparatu, mikrofonu, zdjęć, kontaktów ani kalendarza, a my nie stosujemy identyfikatorów reklamowych, trackerów marketingowych ani komponentów analitycznych i crash-reportingowych wewnątrz aplikacji. Aplikacje nie odczytują danych biometrycznych. Tokeny logowania są przechowywane przez chroniony magazyn systemu operacyjnego.
4. Kto widzi Twoje dane
W aplikacji zawsze widzisz i możesz edytować własne dane. Poza tym widoczność wynika z klubów i grup, do których dołączysz:
- trener w klubie lub grupie trenerskiej, do której dołączyłaś/dołączyłeś, widzi Twój profil wspinacza, plan treningowy i historię wykonania w tym klubie;
- menedżer klubu widzi Twój wpis na liście zawodników i zarządza przypisaniem trenerów;
- członkowie grupy partnerskiej widzą Twoją nazwę wyświetlaną oraz sesje, ćwiczenia i wiadomości udostępniane w tej grupie;
- pozostali wspinacze w grupie trenerskiej widzą Twoją nazwę wyświetlaną i czat grupowy, ale nie szczegóły profilu ani historię treningową;
- nasi administratorzy systemu sięgają do danych tylko wtedy, gdy jest to potrzebne do utrzymania usługi, obsługi zgłoszenia serwisowego lub reakcji na zgłoszenie treści.
W każdej chwili możesz opuścić klub lub grupę, co kończy tę widoczność.
Nigdy nie sprzedajemy Twoich danych i nie udostępniamy ich w celach reklamowych, marketingowych ani analitycznych. Możemy ujawnić dane, gdy wymaga tego prawo — na przykład na zgodne z prawem żądanie właściwego organu.
Dostawcy działający na nasze zlecenie. Twoje dane są przechowywane i przesyłane przez poniższych dostawców. Gdy dostawca działa jako podmiot przetwarzający, stosujemy warunki powierzenia wymagane przez art. 28 RODO. Jedynym rutynowym transferem poza Europejski Obszar Gospodarczy jest łańcuch dostarczania powiadomień push, który przebiega przez Expo w Stanach Zjednoczonych; opieramy się w nim na Standardowych Klauzulach Umownych Komisji Europejskiej.
| Dostawca | Co robi na nasze zlecenie | Gdzie |
|---|---|---|
| Microsoft Azure | Utrzymuje backend, przechowuje bazę danych i jej kopie zapasowe oraz dostarcza nasze wiadomości serwisowe | Unia Europejska — na terenie EOG |
| Expo | Buduje aplikacje mobilne (bez dostępu do bieżących danych użytkowników) i przekazuje powiadomienia push. Przy wysyłce powiadomienia przez Expo przechodzą token push, treść techniczna powiadomienia i metadane dostarczenia | Stany Zjednoczone |
| Google Firebase Cloud Messaging / Apple Push Notification service | Końcowe dostarczenie powiadomień push na urządzenia Android / iOS po przekazaniu przez Expo | Lokalizacje i warunki transferu określone przez Google / Apple |
| OVH | Utrzymuje naszą stronę internetową sendforge.training, w tym niniejszą politykę i Regulamin, oraz jest rejestratorem naszej domeny. Jego logi serwera zapisują adres IP, adres strony, identyfikację przeglądarki i czas każdej wizyty |
Unia Europejska — na terenie EOG |
Google i Apple dystrybuują aplikacje mobilne w swoich sklepach. Występują przy tym jako niezależni administratorzy, nie jako nasze podmioty przetwarzające, a to, co zbierają, określają ich własne polityki prywatności.
Gdzie znajdują się Twoje dane. Wszystko, co przechowujemy, znajduje się w centrach danych Microsoft Azure w Unii Europejskiej — wraz z kopiami zapasowymi — i jest szyfrowane zarówno w spoczynku, jak i w tranzycie. Rutynowe transfery poza EOG występują w łańcuchu dostarczania powiadomień push przez Expo oraz, zależnie od urządzenia, Google lub Apple, jak opisano powyżej.
Na Twoim urządzeniu aplikacja przechowuje token logowania w chronionym magazynie systemu operacyjnego i zapamiętuje preferencje, takie jak język i motyw. Ani aplikacja mobilna, ani internetowa nie przekazuje ich nikomu.
5. Jak długo przechowujemy dane
| Dane | Okres przechowywania |
|---|---|
| Konto, profil, dane treningowe i treści | Tak długo, jak istnieje Twoje konto |
| Konto, profil i treści prywatne po usunięciu Konta | Usuwane z działającej Usługi natychmiast. Wspólne treści klubowe potrzebne innym Użytkownikom mogą pozostać bez powiązania z usuniętym Kontem, jeżeli jest to zgodne z prawem. Kopie zapasowe są nadpisywane w ciągu 35 dni. |
| Logi serwera | 30 dni |
| Kody jednorazowe i zapisy limitów zapytań | Od 15 minut do 7 dni |
| Sesje logowania | Do wylogowania, zmiany hasła lub upływu 30 dni bez użycia |
| Spseudonimizowana adnotacja o usunięciu konta (bez adresu e-mail, imienia i czytelnego IP) | Do 5 lat |
| Wnioski o usunięcie złożone przez stronę internetową | 30 dni, potem usuwane automatycznie |
| Środowiska demonstracyjne | 7 dni oraz 1 dzień okresu przejściowego, potem usuwane w całości |
| Wybór dotyczący cookie i języka | W Twojej przeglądarce, do zmiany lub wyczyszczenia przeglądarki |
Usługa jest nieodpłatna, więc nie prowadzimy dokumentacji rozliczeniowej. Gdyby wprowadzono plan płatny, polskie prawo podatkowe wymagałoby przechowywania dokumentacji księgowej przez 5 lat od końca danego roku obrotowego.
6. Twoje prawa
Masz prawo dostępu do swoich danych (art. 15), ich sprostowania (art. 16) i usunięcia (art. 17), ograniczenia przetwarzania (art. 18), otrzymania ich w formacie nadającym się do odczytu maszynowego (art. 20), sprzeciwu wobec przetwarzania opartego na prawnie uzasadnionym interesie (art. 21) oraz wycofania zgody, gdy zgoda jest podstawą (art. 7 ust. 3) — wycofanie nie wpływa na przetwarzanie już dokonane.
W aplikacji Ustawienia → Pobierz moje dane udostępniają czytelną maszynowo kopię Twojego konta, profilu, danych treningowych, logów, wiadomości, szablonów i zapisu zgód, a Ustawienia → Strefa zagrożenia → Usuń konto usuwa konto natychmiast po potwierdzeniu hasłem. Obie funkcje można wykorzystać raz na dobę. Profil, ustawienia i adres e-mail poprawisz bezpośrednio w aplikacji. Jeśli nie możesz się zalogować, złóż wniosek o usunięcie na https://sendforge.training/account/delete. W pozostałych sprawach — w tym ograniczenia przetwarzania i sprzeciwu — napisz na contact@sendforge.training.
Samoobsługowy eksport do przenoszenia danych zawiera treści Twojego autorstwa. Nie obejmuje automatycznie wiadomości ani komentarzy napisanych przez inne osoby. Formalny wniosek o dostęp z art. 15 rozpatrujemy odrębnie, uwzględniając dane osobowe dotyczące Ciebie w treściach innych osób oraz konkurujące prawa ich autorów.
Odpowiadamy bez zbędnej zwłoki, co do zasady w ciągu miesiąca. Jeśli żądanie jest skomplikowane, możemy potrzebować do dwóch miesięcy więcej i poinformujemy o przyczynie w pierwszym miesiącu (art. 12 ust. 3). Limit jednego użycia dziennie dla samoobsługowego pobrania i usunięcia nie ogranicza formalnych żądań przesłanych na nasz adres kontaktowy.
Możesz też wnieść skargę do polskiego organu nadzorczego — Prezesa Urzędu Ochrony Danych Osobowych, ul. Stawki 2, 00-193 Warszawa, https://uodo.gov.pl — albo do organu w kraju Twojego pobytu w UE (art. 77).
7. Pliki cookie i analityka strony
Nasza publiczna strona internetowa nie korzysta obecnie z żadnej analityki ani trackerów marketingowych i nie zapisuje żadnych plików cookie. Korzysta z pamięci lokalnej przeglądarki — podobnej technologii przechowywania — wyłącznie dla wyboru dotyczącego cookie i języka. Żaden zewnętrzny skrypt nie ładuje się bez zgody na odpowiednią kategorię, a zgodę możesz w każdej chwili zmienić lub wycofać przez Ustawienia cookie w stopce strony.
Jeśli w przyszłości wdrożymy analitykę, będzie to usługa bezcookie'owa hostowana w UE, która nie identyfikuje odwiedzających ani nie śledzi ich między witrynami; uruchomi się wyłącznie po zaakceptowaniu kategorii analitycznej, a my napiszemy o tym najpierw w tym miejscu.
Aplikacja internetowa używa dwóch niezbędnych plików cookie, aby utrzymać Cię w zalogowanej sesji. Nie służą one śledzeniu i są zwolnione z obowiązku zgody, bo bez nich usługa nie może działać. Pełna, aktualizowana lista plików cookie i przechowywanych wartości jest publikowana na https://sendforge.training/cookies.
Aplikacja mobilna i aplikacja internetowa nie zawierają żadnego komponentu analitycznego.
8. Dzieci
SendForge Training jest przeznaczona dla osób, które ukończyły 16 lat. Akceptując Regulamin, potwierdzasz spełnienie tego wymagania. Nie zbieramy Twojej daty urodzenia ani nie weryfikujemy wieku niezależnie.
Wersja startowa Usługi nie udostępnia procesu zgody rodzica ani Konta prowadzonego przez opiekuna dla młodszych zawodników. Jeżeli dowiemy się, że osoba poniżej 16. roku życia utworzyła lub prowadzi Konto, zawiesimy je lub usuniemy po przeprowadzeniu weryfikacji odpowiedniej do okoliczności. Prosimy o zgłoszenie na contact@sendforge.training.
9. Bezpieczeństwo
Ruch między aplikacjami a naszymi serwerami jest zawsze szyfrowany aktualnym protokołem TLS, a aplikacja mobilna nie uruchomi się wobec adresu nieszyfrowanego. Hasła przechowujemy wyłącznie jako skróty, a kody jednorazowe w postaci zahaszowanej, z krótkim czasem ważności i limitem prób. Tokeny logowania znajdują się w chronionym magazynie Twojego urządzenia, a wylogowanie lub zmiana hasła natychmiast unieważnia istniejące sesje. Punkty logowania i obsługi haseł mają limity zapytań i są zaprojektowane tak, by nie ujawniać, czy dany adres jest zarejestrowany. Dane aplikacji są wyłączone z automatycznych kopii zapasowych systemu operacyjnego w chmurze. Sprawdzamy nasze zależności pod kątem znanych podatności.
Nie prowadzimy publicznego programu bug bounty, ale przyjmujemy zgłoszenia w trybie odpowiedzialnego ujawnienia na contact@sendforge.training.
W razie naruszenia ochrony danych, które może powodować ryzyko dla Twoich praw, zgłosimy je polskiemu organowi nadzorczemu w ciągu 72 godzin (art. 33) i bez zbędnej zwłoki poinformujemy dotkniętych użytkowników, gdy wymaga tego art. 34.
10. Potwierdzenie zapoznania się i zmiany Polityki
Niniejsza Polityka i Regulamin mają identyfikator wersji — datę wskazaną na początku dokumentu. Zakładając Konto potwierdzasz zapoznanie się z Polityką i akceptujesz Regulamin, a my zapisujemy odpowiednie wersje (zob. §2). Wersjami obowiązującymi są zawsze te opublikowane na naszej stronie.
Jeśli zmienimy Politykę w sposób istotny, opublikujemy tutaj nową wersję z nowym identyfikatorem i datą wejścia w życie, powiadomimy zarejestrowanych Użytkowników e-mailem co najmniej 30 dni wcześniej i poprosimy o potwierdzenie zapoznania się w aplikacji. Jeżeli zmiana wymaga nowej zgody, poprosimy o nią odrębnie. Do czasu potwierdzenia zapoznania się z informacją funkcje tworzenia nowych treści mogą być niedostępne. Drobne sprostowania i wyjaśnienia wchodzą w życie z chwilą publikacji.
11. Kontakt
We wszelkich sprawach dotyczących prywatności, żądań i zgłoszeń bezpieczeństwa:
CSHARK Sp. z o.o.
Wyspa Słodowa 7, 50-266 Wrocław, Polska
KRS: 0000524245 · NIP: 8971801698
contact@sendforge.training