Dokumenty
Polityka prywatności aplikacji „SPOTTED LO IX”
wersja 1.0 · data wejścia w życie: 5 września 2026 r.
§ 1. Postanowienia ogólne
- Niniejsza Polityka Prywatności określa zasady przetwarzania danych osobowych oraz zasady ochrony prywatności osób korzystających z aplikacji mobilnej i/lub internetowej „SPOTTED LO IX”, zwanej dalej „Aplikacją”.
- Aplikacja została utworzona jako niezależne narzędzie cyfrowe służące społeczności związanej z Liceum Ogólnokształcącym nr IX we Wrocławiu, w szczególności uczniom tej szkoły, a także absolwentom i innym osobom zainteresowanym życiem społeczności szkolnej.
- Aplikacja jest związana funkcjonalnie z profilem społecznościowym „Spotted LO IX” prowadzonym w serwisie Instagram, jednak Aplikacja oraz osoby odpowiedzialne za jej funkcjonowanie nie stanowią części organizacyjnej Liceum Ogólnokształcącego nr IX we Wrocławiu.
- Aplikacja nie jest oficjalną aplikacją Liceum Ogólnokształcącego nr IX we Wrocławiu, chyba że w przyszłości szkoła oficjalnie przejmie lub zatwierdzi jej prowadzenie na podstawie odrębnego dokumentu.
- Pomiędzy administracją Aplikacji a Liceum Ogólnokształcącym nr IX we Wrocławiu nie zawarto umowy o współpracy dotyczącej prowadzenia Aplikacji, chyba że użytkownik zostanie wyraźnie poinformowany o późniejszej zmianie tego stanu.
- Korzystanie z infrastruktury technicznej lub kont szkolnych Microsoft w procesie uwierzytelniania użytkowników nie oznacza, że Liceum Ogólnokształcące nr IX we Wrocławiu jest administratorem danych przetwarzanych w Aplikacji ani że Aplikacja jest prowadzona przez szkołę.
- Niniejsza Polityka ma zastosowanie do danych osobowych przetwarzanych w związku z korzystaniem z Aplikacji, niezależnie od tego, czy użytkownik korzysta z niej poprzez urządzenie mobilne, przeglądarkę internetową czy inne kompatybilne urządzenie.
- Polityka została sporządzona w szczególności z uwzględnieniem:
- Rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. („RODO”);
- przepisów prawa polskiego dotyczących ochrony danych osobowych;
- zasad bezpieczeństwa informacji i minimalizacji zakresu przetwarzanych danych.
- Administrator dokłada należytej staranności, aby dane osobowe były przetwarzane zgodnie z zasadami legalności, rzetelności, przejrzystości, minimalizacji, prawidłowości, ograniczenia przechowywania, integralności i poufności.
§ 2. Administrator danych
- Administratorem danych osobowych przetwarzanych w związku z korzystaniem z Aplikacji jest:
Marcin Czembrowski
kontakt w sprawach dotyczących Aplikacji i ochrony danych:
[email protected] - Aplikacja jest prowadzona przez niezależny podmiot/osobę fizyczną i nie jest prowadzona w ramach działalności Liceum Ogólnokształcącego nr IX we Wrocławiu.
- Przy prowadzeniu Aplikacji współpracuje również administracja profilu „Spotted LO IX”, która uczestniczy w tworzeniu, publikowaniu i obsłudze treści związanych z funkcjonowaniem Aplikacji.
- Określenie „administracja Spotted LO IX” odnosi się do osób faktycznie uczestniczących w prowadzeniu profilu i Aplikacji i nie oznacza istnienia odrębnej osoby prawnej, spółki, fundacji lub innego formalnie wyodrębnionego podmiotu, chyba że taki podmiot zostanie w przyszłości utworzony.
- Za organizację i techniczne funkcjonowanie Aplikacji, w tym za kwestie związane z przetwarzaniem danych osobowych w ramach Aplikacji, odpowiada Administrator wskazany w ust. 1.
- Administrator może powierzać określone czynności techniczne osobom posiadającym odpowiednie uprawnienia, przy czym dostęp do danych powinien być ograniczony do zakresu niezbędnego do wykonywania powierzonych zadań.
§ 3. Niezależność Aplikacji od Liceum Ogólnokształcącego nr IX we Wrocławiu
- Aplikacja jest inicjatywą niezależną od Liceum Ogólnokształcącego nr IX we Wrocławiu.
- Liceum Ogólnokształcące nr IX we Wrocławiu nie jest administratorem danych osobowych przetwarzanych przez Administratora w ramach Aplikacji wyłącznie z tego powodu, że:
- Aplikacja jest skierowana do uczniów szkoły;
- do uwierzytelniania uczniów wykorzystywane są szkolne konta Microsoft;
- Aplikacja zawiera informacje dotyczące życia społeczności szkolnej;
- Aplikacja może zawierać informacje dotyczące Samorządu Uczniowskiego;
- Aplikacja korzysta z infrastruktury lub zasobów technicznych związanych ze środowiskiem szkolnym.
- Wykorzystanie szkolnego konta Microsoft ma na celu wyłącznie umożliwienie uwierzytelnienia osoby korzystającej z Aplikacji oraz sprawdzenie, czy należy ona do właściwej społeczności szkolnej.
- Administrator nie uzyskuje na tej podstawie prawa do administrowania szkolnym kontem Microsoft użytkownika.
- Administrator nie otrzymuje uprawnień do zarządzania kontem Microsoft użytkownika, jego skrzynką pocztową, plikami, wiadomościami, hasłem ani innymi zasobami należącymi do środowiska szkolnego, poza zakresem danych technicznie przekazanych w ramach procesu uwierzytelnienia.
- Użytkownik powinien mieć świadomość, że Aplikacja nie jest oficjalnym systemem informatycznym szkoły.
- Informacje publikowane w Aplikacji dotyczące szkoły, planów, wydarzeń, zastępstw, działalności uczniowskiej, promocji, zniżek lub innych elementów życia szkolnego mogą pochodzić od Administratora, administracji Spotted LO IX, Samorządu Uczniowskiego lub innych źródeł.
- Aplikacja nie stanowi oficjalnego źródła informacji szkoły, chyba że dana informacja została wyraźnie oznaczona jako oficjalnie przekazana przez szkołę.
§ 4. Cel Aplikacji
- Aplikacja została stworzona w celu:
- usprawnienia korzystania z profilu i inicjatywy Spotted LO IX;
- ułatwienia dostępu do informacji dotyczących społeczności Liceum Ogólnokształcącego nr IX we Wrocławiu;
- umożliwienia korzystania ze zniżek i benefitów;
- umożliwienia przeglądania i zamawiania wybranych produktów typu „merch”;
- umożliwienia zapisywania się do kół zainteresowań;
- prezentowania działalności Samorządu Uczniowskiego;
- prezentowania wydarzeń i eventów;
- udostępniania archiwalnych informacji dotyczących społeczności szkolnej;
- udostępniania informacji o zastępstwach lekcyjnych;
- udostępniania karty zniżkowej;
- zapewnienia dodatkowych atrakcji i mechanizmów organizowanych przez Spotted LO IX lub Samorząd Uczniowski;
- zapewnienia bezpiecznego dostępu do funkcji przeznaczonych dla uczniów.
- Aplikacja nie jest przeznaczona do prowadzenia komunikacji pomiędzy użytkownikami.
- Użytkownicy nie mogą publikować własnych postów, komentarzy ani innych treści w Aplikacji.
- Użytkownicy nie otrzymują możliwości przeglądania aktywności innych użytkowników.
§ 5. Kategorie użytkowników
- Z Aplikacji mogą korzystać:
- uczniowie Liceum Ogólnokształcącego nr IX we Wrocławiu;
- absolwenci szkoły;
- osoby zainteresowane informacjami dotyczącymi szkoły i związanej z nią społeczności.
- Użytkownicy mogą korzystać z Aplikacji w dwóch podstawowych trybach:
- tryb zweryfikowanego ucznia;
- tryb gościa.
- Tryb zweryfikowanego ucznia jest przeznaczony dla osób posiadających uprawnione szkolne konto Microsoft.
- Tryb gościa przeznaczony jest w szczególności dla absolwentów oraz innych osób zainteresowanych Aplikacją.
- Wiek użytkownika nie stanowi samodzielnej przeszkody w korzystaniu z trybu gościa, o ile użytkownik jest w stanie korzystać z Aplikacji zgodnie z jej Regulaminem.
§ 6. Tryb gościa
- Osoba korzystająca z Aplikacji jako gość nie musi podawać Administratorowi imienia, nazwiska, adresu e-mail ani innych danych osobowych w celu uzyskania dostępu do podstawowych funkcji Aplikacji.
- Użytkownik korzystający z trybu gościa nie loguje się przy użyciu szkolnego konta Microsoft.
- Tryb gościa może zapewniać dostęp do znacznej części funkcji Aplikacji.
- W szczególności użytkownik gościnny może mieć dostęp do:
- aktualności;
- informacji o wydarzeniach;
- archiwów;
- informacji o działalności społeczności;
- wybranych zniżek;
- informacji o kołach zainteresowań;
- innych publicznych lub ogólnodostępnych funkcjonalności.
- Użytkownik korzystający z trybu gościa:
- nie uzyskuje zintegrowanej legitymacji uczniowskiej;
- korzysta z odrębnej karty gościa, jeżeli funkcjonalność taka jest dostępna;
- nie może korzystać z funkcji zastrzeżonych dla zweryfikowanych uczniów;
- nie może korzystać z funkcji zamawiania merchu przeznaczonych dla uczniów.
- Administrator może wprowadzać dodatkowe ograniczenia funkcjonalności trybu gościa.
- Samo korzystanie z trybu gościa nie stanowi potwierdzenia, że użytkownik jest uczniem, absolwentem lub członkiem społeczności szkolnej.
§ 7. Logowanie za pomocą szkolnego konta Microsoft
- Funkcje przeznaczone dla uczniów mogą wymagać uwierzytelnienia za pomocą szkolnego konta Microsoft.
- Uwierzytelnienie służy przede wszystkim potwierdzeniu, że osoba korzystająca z Aplikacji posiada konto należące do właściwej organizacji szkolnej.
- Administrator nie żąda od użytkownika w celu weryfikacji:
- skanu dowodu osobistego;
- numeru PESEL;
- numeru telefonu;
- prywatnego adresu zamieszkania;
- dodatkowych dokumentów tożsamości,
o ile nie jest to konieczne z powodu szczególnych okoliczności wynikających z obowiązujących przepisów prawa.
- Aplikacja wykorzystuje informacje przekazane w ramach procesu uwierzytelnienia wyłącznie w zakresie koniecznym do:
- uwierzytelnienia użytkownika;
- utworzenia lub rozpoznania jego konta w Aplikacji;
- potwierdzenia przynależności do właściwej społeczności;
- ochrony konta;
- zapobiegania podszywaniu się pod innych użytkowników;
- zapewnienia dostępu do funkcji przeznaczonych dla uczniów.
- Administrator nie wykorzystuje szkolnego konta Microsoft do przeglądania zawartości konta użytkownika poza zakresem niezbędnym do procesu uwierzytelnienia.
- Administrator nie otrzymuje hasła użytkownika do konta Microsoft.
- Administrator nie może zalogować się na konto Microsoft użytkownika przy wykorzystaniu danych przetwarzanych przez Aplikację.
§ 8. Zakres danych pozyskiwanych w związku z logowaniem
- Zakres danych przekazywanych Aplikacji zależy od konfiguracji systemu uwierzytelniania Microsoft oraz sposobu skonfigurowania integracji.
- W zależności od konfiguracji mogą być przetwarzane w szczególności:
- identyfikator użytkownika;
- identyfikator konta lub organizacji;
- identyfikator techniczny wykorzystywany do rozpoznania konta;
- adres e-mail lub login szkolny;
- imię i nazwisko — jeżeli są przekazywane przez system uwierzytelniania i są wykorzystywane przez Aplikację;
- informacje dotyczące statusu uwierzytelnienia;
- dane związane z sesją użytkownika.
- Administrator stosuje zasadę minimalizacji danych i nie powinien przechowywać danych z konta Microsoft w zakresie szerszym niż konieczny do celów określonych w niniejszej Polityce.
- Administrator nie wykorzystuje danych z kont Microsoft do celów marketingowych, sprzedaży danych, profilowania reklamowego ani tworzenia niezwiązanych z Aplikacją baz danych.
- Jeżeli określona informacja przekazana przez Microsoft nie jest niezbędna do funkcjonowania Aplikacji, Administrator powinien dążyć do jej nieutrwalania lub usunięcia zgodnie z możliwościami technicznymi.
§ 9. Dane użytkowników w Aplikacji
- W zależności od wykorzystywanych funkcjonalności Aplikacja może przetwarzać informacje związane z kontem użytkownika, w szczególności:
- identyfikator konta;
- informacje o statusie użytkownika;
- informacje potrzebne do udostępniania funkcji uczniowskich;
- informacje związane z korzystaniem z funkcji Aplikacji;
- informacje dotyczące zamówień merchu — w przypadku funkcjonalności, która takie dane wymaga.
- Administrator nie prowadzi publicznych profili użytkowników.
- Użytkownicy nie mogą wysyłać sobie wzajemnie wiadomości za pomocą Aplikacji.
- Użytkownicy nie widzą:
- listy innych użytkowników;
- aktywności innych użytkowników;
- historii korzystania z Aplikacji przez inne osoby;
- prywatnych danych innych użytkowników.
- Administrator może posiadać techniczny dostęp do danych znajdujących się w bazie Aplikacji w zakresie koniecznym do zapewnienia jej funkcjonowania, bezpieczeństwa, obsługi błędów, rozwiązywania problemów i realizacji obowiązków prawnych.
§ 10. Wiadomości do Administratora
- Aplikacja nie udostępnia funkcji wysyłania prywatnych wiadomości pomiędzy użytkownikami.
- Użytkownik może skontaktować się z Administratorem:
- za pomocą wiadomości e-mail;
- za pomocą wiadomości wysłanej do profilu Spotted LO IX w serwisie Instagram.
- Wiadomości przesyłane do Administratora mogą zawierać dane osobowe podane dobrowolnie przez użytkownika.
- Dane zawarte w korespondencji mogą być przetwarzane w celu:
- odpowiedzi na zapytanie;
- rozwiązania problemu;
- obsługi zgłoszenia;
- rozpatrzenia reklamacji;
- rozpatrzenia żądania dotyczącego danych osobowych;
- ochrony przed nadużyciami;
- dochodzenia lub obrony przed roszczeniami.
- Administrator nie zachęca użytkowników do przesyłania danych nadmiarowych.
- Użytkownik nie powinien przesyłać w korespondencji:
- haseł;
- kodów uwierzytelniających;
- danych karty płatniczej;
- numerów dokumentów tożsamości;
- innych danych, jeżeli nie są niezbędne do rozwiązania zgłaszanej sprawy.
§ 11. Cele przetwarzania danych
Dane osobowe mogą być przetwarzane w szczególności w celu:
- utworzenia i obsługi konta użytkownika;
- uwierzytelnienia użytkownika;
- potwierdzenia statusu ucznia;
- ochrony przed podszywaniem się pod innych użytkowników;
- zapewnienia bezpieczeństwa Aplikacji;
- udostępnienia funkcji przeznaczonych dla uczniów;
- obsługi zamówień merchu;
- obsługi karty zniżkowej;
- obsługi funkcjonalności związanych z kołami zainteresowań;
- prowadzenia i obsługi Aplikacji;
- utrzymania infrastruktury technicznej;
- rozwiązywania awarii;
- zapobiegania nadużyciom;
- wykrywania nieuprawnionego dostępu;
- rozpatrywania zgłoszeń;
- obrony przed roszczeniami;
- dochodzenia roszczeń;
- realizacji obowiązków wynikających z prawa;
- prowadzenia dokumentacji dotyczącej działalności Administratora w zakresie wymaganym prawem.
§ 12. Podstawa prawna przetwarzania
- Podstawą prawną przetwarzania danych użytkowników w zakresie związanym z uwierzytelnieniem i zapewnieniem funkcjonowania Aplikacji jest przede wszystkim art. 6 ust. 1 lit. f RODO, tj. prawnie uzasadniony interes Administratora.
- Prawnie uzasadniony interes Administratora obejmuje w szczególności:
- umożliwienie funkcjonowania cyfrowego narzędzia przeznaczonego dla społeczności uczniowskiej;
- zapewnienie, że funkcje przeznaczone dla uczniów otrzymują rzeczywiście osoby należące do tej społeczności;
- zapewnienie bezpieczeństwa kont;
- zapobieganie podszywaniu się pod innych uczniów;
- zapobieganie nadużyciom;
- zapewnienie prawidłowego działania Aplikacji.
- W przypadku funkcji wymagających przetwarzania danych w związku z wykonaniem określonej czynności na żądanie użytkownika podstawą prawną może być również art. 6 ust. 1 lit. b RODO, jeżeli spełnione zostaną przesłanki jego zastosowania.
- W zakresie wymaganym przez przepisy prawa podstawą prawną może być art. 6 ust. 1 lit. c RODO.
- W przypadku konieczności ochrony praw Administratora podstawą może być art. 6 ust. 1 lit. f RODO.
- Administrator nie przyjmuje zgody użytkownika jako podstawy prawnej przetwarzania danych w zakresie, w którym istnieje inna właściwa podstawa prawna.
- W szczególności przetwarzanie danych związanych z uwierzytelnieniem ucznia nie jest oparte na zgodzie użytkownika ani zgodzie rodzica lub opiekuna prawnego.
- Z tego względu wycofanie zgody, której Administrator nie wymagał i na której nie opierał przetwarzania, nie powoduje automatycznie obowiązku zaprzestania przetwarzania prowadzonego na innej podstawie prawnej.
- Administrator stosuje zasadę, zgodnie z którą dane są przetwarzane wyłącznie w zakresie niezbędnym dla określonego celu.
- Zastosowanie art. 6 ust. 1 lit. f RODO wymaga każdorazowo uwzględnienia interesów, praw i wolności osoby, której dane dotyczą, w szczególności z uwagi na możliwość korzystania z Aplikacji przez osoby małoletnie. Art. 6 ust. 1 lit. f RODO wprost wskazuje na szczególną ochronę praw i wolności dzieci.
§ 13. Dlaczego Administrator weryfikuje uczniów
- Aplikacja jest kierowana w części do społeczności uczniowskiej.
- Niektóre funkcje są dostępne wyłącznie dla zweryfikowanych uczniów.
- Administrator musi mieć możliwość odróżnienia użytkownika należącego do społeczności uczniowskiej od osoby postronnej.
- Weryfikacja poprzez szkolne konto Microsoft pozwala osiągnąć ten cel bez żądania od ucznia dokumentu tożsamości, numeru telefonu czy innych bardziej inwazyjnych danych.
- Weryfikacja ma również na celu ograniczenie:
- podszywania się pod uczniów;
- tworzenia fałszywych kont;
- nieuprawnionego dostępu do funkcji uczniowskich;
- nadużywania benefitów przeznaczonych dla uczniów.
- Administrator uznaje, że weryfikacja za pomocą istniejącego mechanizmu uwierzytelniania jest rozwiązaniem mniej ingerującym w prywatność niż wymaganie dodatkowych dokumentów lub danych identyfikacyjnych.
§ 14. Użytkownicy małoletni
- Aplikacja może być używana przez osoby małoletnie, w szczególności uczniów w wieku około 14–19 lat.
- Administrator uwzględnia szczególną sytuację osób małoletnich oraz konieczność zapewnienia ich prywatności.
- Przetwarzanie danych uczniów w celu uwierzytelnienia nie jest oparte na zgodzie rodzica lub opiekuna prawnego.
- Administrator nie wymaga od ucznia podawania dodatkowych danych osobowych wyłącznie dlatego, że jest osobą małoletnią.
- Użytkownik małoletni powinien korzystać z Aplikacji zgodnie z Regulaminem.
- Jeżeli korzystanie z konkretnej funkcji wymaga zawarcia odrębnej umowy lub podjęcia czynności, dla których przepisy prawa przewidują szczególne wymogi dotyczące osób małoletnich, Administrator może ograniczyć dostęp do takiej funkcji.
- Administrator może ograniczyć funkcjonalność konta w sytuacji, gdy nie jest możliwe zapewnienie zgodnego z prawem i bezpiecznego korzystania z określonej funkcji przez osobę małoletnią.
- Administrator nie wykorzystuje statusu małoletniego użytkownika do profilowania reklamowego.
§ 15. Zakaz podszywania się
- Konto ucznia może być wykorzystywane wyłącznie przez osobę, której dane uwierzytelniające zostały wykorzystane do jego utworzenia.
- Zabrania się:
- udostępniania konta innej osobie;
- przekazywania danych umożliwiających dostęp do Aplikacji;
- podejmowania prób obejścia weryfikacji;
- podszywania się pod innego ucznia;
- wykorzystywania konta innej osoby.
- Administrator może zablokować konto, jeżeli istnieją uzasadnione przesłanki wskazujące na nadużycie.
- Blokada może nastąpić w szczególności w celu ochrony użytkownika, innych osób lub infrastruktury Aplikacji.
§ 16. CMS i konta administratorów
- Aplikacja wykorzystuje odrębny panel administracyjny/CMS służący do zarządzania treścią.
- CMS jest technicznie oddzielony od części Aplikacji przeznaczonej dla użytkowników.
- Dostęp do CMS posiadają wyłącznie osoby, którym Administrator nadał odpowiednie uprawnienia.
- W przypadku logowania administratora CMS za pomocą konta Microsoft dane przekazane w ramach procesu uwierzytelnienia mogą zostać wykorzystane do:
- utworzenia lokalnego konta administratora;
- powiązania konta Microsoft z kontem CMS;
- ustalenia uprawnień;
- zabezpieczenia dostępu.
- W przypadku kont zakładanych za pomocą adresu e-mail i hasła źródłem danych dotyczących konta pozostaje baza danych Aplikacji.
- Administrator może posiadać dostęp do danych kont administratorów CMS w zakresie niezbędnym do zarządzania dostępem i bezpieczeństwem.
- Dostęp do CMS jest ograniczony zgodnie z zasadą najmniejszych uprawnień.
- Osoby posiadające dostęp administracyjny zobowiązane są do zachowania poufności danych, do których uzyskały dostęp.
§ 17. Supabase
- Dane związane z kontami użytkowników Aplikacji są przechowywane z wykorzystaniem infrastruktury Supabase.
- Supabase pełni funkcję dostawcy infrastruktury technologicznej wykorzystywanej przez Administratora.
- Na dzień publikacji niniejszej Polityki infrastruktura wykorzystywana przez Administratora w ramach Supabase znajduje się w regionie europejskim zlokalizowanym we Frankfurcie nad Menem w Niemczech.
- Infrastruktura ta wykorzystuje usługi chmurowe Amazon Web Services.
- Administrator korzysta z infrastruktury Supabase jako rozwiązania technicznego służącego przechowywaniu i obsłudze danych.
- Supabase nie określa celów przetwarzania danych użytkowników na potrzeby Aplikacji — cele te określa Administrator.
- Zakres dostępu dostawcy infrastruktury wynika z charakteru świadczonej usługi oraz jej konfiguracji technicznej.
- Administrator podejmuje działania mające na celu ograniczenie zakresu danych przetwarzanych przez dostawców zewnętrznych do danych niezbędnych do zapewnienia działania Aplikacji.
§ 18. Infrastruktura szkolna Microsoft
- Aplikacja wykorzystuje mechanizm uwierzytelniania Microsoft powiązany ze szkolnymi kontami użytkowników.
- Użytkownik zostaje przekierowany do procesu logowania Microsoft po wybraniu opcji logowania za pomocą konta szkolnego.
- Administrator nie otrzymuje hasła użytkownika.
- Administrator nie może zmieniać hasła użytkownika.
- Administrator nie uzyskuje dostępu do poczty elektronicznej użytkownika wyłącznie z faktu zalogowania do Aplikacji.
- Administrator wykorzystuje dane przekazane przez mechanizm uwierzytelniania wyłącznie w zakresie koniecznym do działania Aplikacji.
- Z uwagi na techniczny charakter usługi zakres danych może zależeć od konfiguracji administratora środowiska Microsoft oraz konfiguracji integracji Aplikacji.
- Osoby korzystające z prywatnych kont Microsoft mogą nie uzyskać dostępu do funkcji wymagających konta należącego do właściwej organizacji szkolnej.
- Próba zalogowania z konta nieuprawnionego może zakończyć się odmową dostępu.
§ 19. Dane techniczne
- Korzystanie z Aplikacji może powodować automatyczne przetwarzanie danych technicznych.
- W zależności od konfiguracji infrastruktury mogą to być m.in.:
- adres IP;
- identyfikatory sesji;
- informacje dotyczące urządzenia;
- informacje dotyczące systemu operacyjnego;
- informacje dotyczące przeglądarki;
- informacje dotyczące czasu połączenia;
- informacje o błędach technicznych;
- dane dotyczące bezpieczeństwa połączenia.
- Dane techniczne mogą być wykorzystywane w szczególności w celu:
- zapewnienia bezpieczeństwa;
- wykrywania nadużyć;
- zapobiegania atakom;
- diagnozowania błędów;
- utrzymania infrastruktury.
- Administrator nie wykorzystuje danych technicznych do tworzenia profili reklamowych użytkowników.
§ 20. Pliki cookies i podobne technologie
- Jeżeli Aplikacja wykorzystuje pliki cookies lub podobne technologie, mogą one służyć w szczególności do:
- utrzymania sesji;
- uwierzytelnienia;
- zapewnienia bezpieczeństwa;
- zapamiętania ustawień;
- zapewnienia prawidłowego działania Aplikacji.
- Administrator nie powinien wykorzystywać cookies do celów wykraczających poza zakres opisany w niniejszej Polityce bez odpowiedniej podstawy prawnej.
- Jeżeli w przyszłości zostaną zastosowane narzędzia analityczne, reklamowe lub marketingowe, zasady ich wykorzystania zostaną odpowiednio uzupełnione.
§ 21. Brak profilowania i reklam
- Aplikacja nie jest przeznaczona do prowadzenia profilowania użytkowników w celu kierowania do nich reklam.
- Administrator nie sprzedaje danych osobowych użytkowników.
- Administrator nie udostępnia danych użytkowników podmiotom trzecim w celu prowadzenia przez te podmioty marketingu bezpośredniego.
- Administrator nie tworzy na podstawie danych użytkowników profili dotyczących ich zainteresowań, zachowań lub preferencji w celach reklamowych.
- Administrator nie podejmuje wobec użytkowników decyzji wywołujących skutki prawne lub podobnie istotnie wpływających na użytkownika wyłącznie w sposób zautomatyzowany.
§ 22. Udostępnianie danych
- Dane użytkowników nie są sprzedawane osobom trzecim.
- Dane nie są udostępniane innym użytkownikom Aplikacji.
- Dane nie są przekazywane osobom trzecim w celu umożliwienia im swobodnego korzystania z danych.
- Dostęp do danych mogą posiadać podmioty świadczące usługi techniczne niezbędne do działania Aplikacji, w zakresie wynikającym z charakteru świadczonej usługi.
- W szczególności dotyczy to infrastruktury bazodanowej, hostingu, uwierzytelniania oraz usług bezpieczeństwa, jeżeli są wykorzystywane.
- Administrator może udostępnić dane właściwym organom, jeżeli obowiązek taki wynika z prawnie wiążącego żądania lub przepisu prawa.
- Udostępnienie danych organowi publicznemu nie jest uznawane za dobrowolne przekazanie danych osobie trzeciej, jeżeli Administrator jest prawnie zobowiązany do ich przekazania.
§ 23. Przechowywanie danych
- Administrator przechowuje dane osobowe nie dłużej, niż jest to niezbędne do realizacji celów, dla których zostały zebrane, z uwzględnieniem obowiązków prawnych oraz potrzeby ochrony przed roszczeniami.
- Dane konta ucznia mogą być przechowywane przez okres, w którym konto jest aktywne i istnieje uzasadniona potrzeba jego utrzymywania.
- Po ustaniu potrzeby utrzymywania konta Administrator może:
- usunąć konto;
- ograniczyć konto;
- usunąć część danych;
- zanonimizować dane, jeżeli jest to technicznie możliwe.
- Dane mogą być przechowywane dłużej, jeżeli jest to konieczne do:
- realizacji obowiązku prawnego;
- ustalenia roszczeń;
- dochodzenia roszczeń;
- obrony przed roszczeniami;
- zapewnienia bezpieczeństwa;
- wyjaśnienia incydentu.
- Dane zawarte w korespondencji mogą być przechowywane przez czas konieczny do obsługi sprawy oraz przez okres wymagany do zabezpieczenia praw Administratora.
§ 24. Ukończenie szkoły
- Utrata statusu ucznia może skutkować utratą dostępu do funkcji przeznaczonych wyłącznie dla uczniów.
- W szczególności może to nastąpić w przypadku:
- ukończenia szkoły;
- usunięcia lub dezaktywacji szkolnego konta Microsoft;
- utraty możliwości potwierdzenia statusu ucznia.
- Administrator może ograniczyć lub usunąć konto użytkownika po ustaniu podstaw do utrzymywania dostępu uczniowskiego.
- Absolwent może korzystać z Aplikacji jako gość, jeżeli funkcjonalność ta jest dostępna.
- Administrator nie gwarantuje zachowania wszystkich danych lub funkcjonalności konta po utracie statusu ucznia.
§ 25. Usunięcie konta
- Użytkownik może zwrócić się o usunięcie swojego konta.
- Żądanie można przesłać na adres:
- Administrator może poprosić o informacje niezbędne do potwierdzenia, że żądanie pochodzi od właściwej osoby.
- Administrator nie powinien wymagać danych wykraczających poza zakres niezbędny do weryfikacji tożsamości.
- Usunięcie konta nie musi oznaczać natychmiastowego usunięcia wszystkich informacji, jeżeli ich dalsze przechowywanie jest wymagane przez prawo lub jest konieczne do ustalenia, dochodzenia lub obrony roszczeń.
- Po usunięciu konta Administrator może zachować dane w zakresie wymaganym przez obowiązujące przepisy lub niezbędnym do ochrony swoich praw.
§ 26. Prawa użytkownika
Użytkownikowi, w zakresie wynikającym z RODO i innych obowiązujących przepisów, przysługuje prawo do:
- dostępu do swoich danych;
- uzyskania kopii danych;
- sprostowania danych;
- usunięcia danych;
- ograniczenia przetwarzania;
- przenoszenia danych — w przypadkach, w których prawo to ma zastosowanie;
- wniesienia sprzeciwu wobec przetwarzania opartego na art. 6 ust. 1 lit. f RODO;
- złożenia skargi do organu nadzorczego.
§ 27. Prawo sprzeciwu
- Jeżeli dane są przetwarzane na podstawie art. 6 ust. 1 lit. f RODO, użytkownik może wnieść sprzeciw z przyczyn związanych z jego szczególną sytuacją.
- Administrator może kontynuować przetwarzanie, jeżeli wykaże istnienie ważnych, prawnie uzasadnionych podstaw do przetwarzania, nadrzędnych wobec interesów, praw i wolności użytkownika, albo gdy dane są niezbędne do ustalenia, dochodzenia lub obrony roszczeń.
- Samo wniesienie sprzeciwu nie powoduje automatycznie usunięcia wszystkich danych użytkownika.
§ 28. Skarga do organu nadzorczego
- Użytkownik ma prawo złożyć skargę do właściwego organu nadzorczego, jeżeli uzna, że przetwarzanie jego danych osobowych narusza przepisy RODO.
- Organem właściwym w Polsce jest:
Prezes Urzędu Ochrony Danych Osobowych (UODO).
- Możliwość złożenia skargi do organu nadzorczego nie wyłącza możliwości wcześniejszego skontaktowania się z Administratorem.
§ 29. Dane dzieci i szczególna ochrona prywatności
- Administrator uznaje, że część użytkowników Aplikacji może być osobami małoletnimi.
- Z tego względu Administrator ogranicza zakres danych osobowych wymaganych od użytkowników.
- W szczególności Administrator nie wymaga od ucznia:
- numeru PESEL;
- adresu zamieszkania;
- numeru telefonu;
- dokumentu tożsamości;
- danych rodziców;
jeżeli dane te nie są niezbędne do konkretnego celu.
- Administrator nie prowadzi sprzedaży danych osób małoletnich.
- Administrator nie wykorzystuje danych uczniów do profilowania reklamowego.
- Administrator podejmuje środki organizacyjne i techniczne mające na celu ograniczenie dostępu osób nieuprawnionych do danych.
§ 30. Bezpieczeństwo danych
- Administrator stosuje odpowiednie środki techniczne i organizacyjne w celu ochrony danych.
- Środki te mogą obejmować:
- ograniczenie dostępu do danych;
- stosowanie mechanizmów uwierzytelniania;
- kontrolę uprawnień;
- zabezpieczenie połączeń;
- stosowanie zabezpieczeń infrastruktury chmurowej;
- ograniczenie dostępu do CMS;
- rozdzielenie środowiska użytkownika od panelu administracyjnego;
- monitorowanie błędów i zdarzeń bezpieczeństwa w zakresie technicznie dostępnym.
- Administrator stosuje zasadę najmniejszych uprawnień.
- Osoba posiadająca uprawnienia administracyjne powinna mieć dostęp wyłącznie do danych koniecznych do wykonania jej zadań.
- Administrator może czasowo ograniczyć działanie Aplikacji w przypadku wystąpienia zagrożenia bezpieczeństwa.
- W przypadku podejrzenia przejęcia konta Administrator może czasowo zablokować konto w celu ochrony użytkownika.
§ 31. Incydenty i naruszenia ochrony danych
- Administrator podejmuje działania w przypadku wykrycia naruszenia bezpieczeństwa danych.
- W przypadku stwierdzenia naruszenia Administrator dokonuje oceny charakteru i ryzyka naruszenia.
- Jeżeli obowiązek taki wynika z RODO, Administrator zgłasza naruszenie właściwemu organowi nadzorczemu.
- Jeżeli RODO wymaga poinformowania osoby, której dane dotyczą, Administrator podejmuje odpowiednie działania.
- Administrator może ograniczyć dostęp do Aplikacji w celu zapobieżenia dalszemu naruszeniu.
§ 32. Transfer danych poza EOG
- Administrator dąży do tego, aby dane użytkowników były przechowywane i przetwarzane na terenie Europejskiego Obszaru Gospodarczego.
- Na dzień publikacji Polityki infrastruktura Supabase wykorzystywana przez Aplikację znajduje się we Frankfurcie nad Menem w Niemczech.
- Wykorzystywanie usług Microsoft lub innych dostawców może wiązać się z przetwarzaniem określonych danych technicznych zgodnie z zasadami tych dostawców.
- Jeżeli dojdzie do przekazania danych poza EOG, Administrator zapewni zastosowanie odpowiedniego mechanizmu zgodnego z rozdziałem V RODO, o ile taki mechanizm jest wymagany.
- Administrator będzie aktualizował Politykę w przypadku istotnej zmiany dotyczącej lokalizacji przetwarzania danych.
§ 33. Zewnętrzni dostawcy usług
- Aplikacja może korzystać z usług podmiotów zewnętrznych niezbędnych do jej funkcjonowania.
- W szczególności mogą to być dostawcy:
- infrastruktury chmurowej;
- baz danych;
- uwierzytelniania;
- hostingu;
- bezpieczeństwa;
- przesyłania powiadomień;
- obsługi błędów.
- Administrator nie udostępnia dostawcom większego zakresu danych, niż jest to konieczne dla świadczonej przez nich usługi.
- Jeżeli dany dostawca działa jako podmiot przetwarzający w rozumieniu art. 28 RODO, Administrator powinien zapewnić odpowiednie uregulowanie tej relacji.
§ 34. Brak publicznej aktywności użytkowników
- Użytkownik nie posiada publicznego profilu społecznościowego w Aplikacji.
- Użytkownik nie może:
- publikować postów;
- publikować komentarzy;
- wysyłać wiadomości innym użytkownikom;
- obserwować innych użytkowników;
- przeglądać aktywności innych użytkowników.
- Z uwagi na brak możliwości publikowania treści przez użytkowników Administrator nie prowadzi klasycznej moderacji treści użytkowników.
- Administrator może jednak usuwać lub blokować konta w przypadku naruszenia Regulaminu, nadużycia, próby obejścia zabezpieczeń lub innych uzasadnionych okoliczności.
§ 35. Zgłaszanie treści
- Użytkownik może zgłosić Administratorowi treść opublikowaną w Aplikacji, jeżeli uważa ją za:
- błędną;
- naruszającą prawo;
- naruszającą dobra osobiste;
- nieaktualną;
- naruszającą zasady działania Aplikacji.
- Zgłoszenie można przekazać:
- poprzez wiadomość do profilu Spotted LO IX na Instagramie;
- poprzez wiadomość e-mail na adres [email protected].
- Administrator może zweryfikować zgłoszenie.
- Administrator nie gwarantuje usunięcia treści wyłącznie na podstawie żądania użytkownika.
- Decyzja dotycząca publikacji, zmiany lub usunięcia treści należy do Administratora, z zastrzeżeniem obowiązujących przepisów prawa.
§ 36. Zamówienia merchu
- Aplikacja może umożliwiać uczniom zamawianie produktów związanych ze społecznością szkoły.
- W związku z zamówieniem mogą być przetwarzane dane niezbędne do jego realizacji.
- Zakres danych zależy od sposobu realizacji konkretnego zamówienia.
- Użytkownik nie powinien podawać danych, które nie są wymagane do realizacji zamówienia.
- Administrator może odmówić realizacji zamówienia w przypadku:
- braku możliwości jego realizacji;
- podania nieprawidłowych danych;
- podejrzenia nadużycia;
- braku dostępności produktu;
- naruszenia zasad korzystania z Aplikacji.
- Szczegółowe zasady zamówień mogą być określone w Regulaminie Aplikacji lub odrębnym regulaminie sprzedaży.
§ 37. Karta zniżkowa i funkcje uczniowskie
- Niektóre funkcje mogą być dostępne wyłącznie dla zweryfikowanych uczniów.
- Administrator może weryfikować uprawnienie użytkownika do korzystania z takich funkcji.
- Administrator może okresowo ponownie weryfikować uprawnienia użytkownika.
- Użytkownik nie może przekazywać swojej karty, identyfikatora ani innych mechanizmów potwierdzających status ucznia innej osobie.
- W przypadku stwierdzenia nadużycia Administrator może ograniczyć dostęp do funkcji.
§ 38. Aktualność informacji
- Aplikacja może zawierać informacje dotyczące:
- wydarzeń;
- zastępstw;
- promocji;
- zniżek;
- działalności Samorządu;
- kół zainteresowań;
- merchu;
- innych wydarzeń społeczności.
- Administrator dokłada starań, aby informacje były aktualne.
- Administrator nie gwarantuje jednak, że każda informacja pozostanie aktualna przez cały czas.
- Informacje dotyczące szkoły nie powinny być traktowane jako oficjalny komunikat szkoły, chyba że zostały wyraźnie tak oznaczone.
§ 39. Konto użytkownika
- Konto użytkownika jest indywidualne.
- Użytkownik odpowiada za bezpieczeństwo sposobu korzystania z konta.
- Administrator może zablokować konto, jeżeli:
- konto jest wykorzystywane przez osobę nieuprawnioną;
- użytkownik próbuje obejść zabezpieczenia;
- użytkownik wykorzystuje Aplikację w sposób zagrażający jej bezpieczeństwu;
- konto jest wykorzystywane do nadużyć;
- wymagają tego względy bezpieczeństwa.
- Blokada może mieć charakter czasowy lub trwały.
- Administrator może podjąć działania ochronne również bez wcześniejszego ostrzeżenia, jeżeli wcześniejsze ostrzeżenie mogłoby zwiększyć ryzyko naruszenia bezpieczeństwa.
§ 40. Ograniczenie odpowiedzialności za dostępność Aplikacji
- Aplikacja może być czasowo niedostępna z powodu:
- prac technicznych;
- awarii;
- awarii dostawcy infrastruktury;
- problemów z Microsoft;
- problemów z Supabase;
- problemów z siecią;
- cyberataku;
- innych okoliczności niezależnych od Administratora.
- Administrator nie gwarantuje nieprzerwanego działania Aplikacji.
- Administrator może zmienić, ograniczyć lub czasowo wyłączyć funkcjonalność Aplikacji.
- Ograniczenie lub wyłączenie funkcji może być konieczne w szczególności z powodów bezpieczeństwa.
§ 41. Zmiany Polityki Prywatności
- Administrator może zmienić niniejszą Politykę Prywatności.
- Zmiany mogą wynikać w szczególności z:
- zmian prawa;
- zmian technicznych;
- dodania nowych funkcji;
- zmiany dostawców usług;
- zmiany sposobu przetwarzania danych;
- zmian infrastruktury.
- Aktualna wersja Polityki będzie publikowana w Aplikacji lub w miejscu, w którym użytkownik może się z nią zapoznać.
- W przypadku istotnych zmian Administrator może dodatkowo poinformować użytkowników za pomocą dostępnych kanałów komunikacji.
- Dalsze korzystanie z Aplikacji po wejściu w życie zmian oznacza możliwość korzystania z Aplikacji na zasadach określonych w aktualnej wersji Polityki, z zastrzeżeniem praw użytkownika wynikających z bezwzględnie obowiązujących przepisów prawa.
§ 42. Dane kontaktowe i realizacja praw
- Wszelkie pytania dotyczące ochrony danych osobowych można kierować na:
- W wiadomości dotyczącej danych osobowych użytkownik powinien, w miarę możliwości, wskazać:
- czego dotyczy żądanie;
- jakiej funkcji Aplikacji dotyczy;
- jakie działanie chciałby uzyskać.
- Administrator może zwrócić się o dodatkowe informacje, jeżeli jest to niezbędne do prawidłowej identyfikacji osoby składającej żądanie.
- Administrator nie będzie żądał danych nadmiarowych, jeżeli nie są one potrzebne do weryfikacji tożsamości.
- Odpowiedź na żądanie użytkownika zostanie udzielona w terminach wynikających z RODO.
§ 43. Źródła danych
- W przypadku użytkownika logującego się przez szkolne konto Microsoft źródłem danych mogą być:
- informacje przekazywane przez system uwierzytelniania Microsoft;
- dane techniczne związane z procesem logowania;
- informacje przekazane Administratorowi bezpośrednio przez użytkownika.
- W przypadku użytkownika korzystającego jako gość Administrator nie wymaga podawania danych osobowych przy rozpoczęciu korzystania z Aplikacji.
- Dane techniczne mogą być pozyskiwane automatycznie z urządzenia, przeglądarki lub infrastruktury technicznej.
- W przypadku kontaktu e-mailowego źródłem danych jest osoba wysyłająca wiadomość.
§ 44. Minimalizacja danych
- Administrator stosuje zasadę minimalizacji danych.
- Oznacza to, że Administrator powinien przetwarzać wyłącznie dane:
- adekwatne;
- stosowne;
- ograniczone do tego, co niezbędne.
- Administrator nie wymaga od użytkownika podania danych wyłącznie w celu zwiększenia zakresu informacji, jakie posiada o użytkowniku.
- W szczególności tryb gościa został zaprojektowany w taki sposób, aby osoba zainteresowana korzystaniem z podstawowych informacji nie musiała tworzyć konta uczniowskiego ani przekazywać danych ze szkolnego konta Microsoft.
§ 45. Poufność
- Osoby posiadające dostęp administracyjny do danych są zobowiązane do zachowania poufności.
- Dane użytkowników nie powinny być kopiowane ani przekazywane poza systemy wykorzystywane do obsługi Aplikacji, chyba że:
- jest to konieczne do realizacji celu przetwarzania;
- wymagają tego przepisy prawa;
- jest to konieczne dla ochrony praw Administratora lub użytkownika.
- Administrator podejmuje działania mające na celu ograniczenie nieuprawnionego dostępu.
§ 46. Brak obowiązku korzystania z konta uczniowskiego
- Użytkownik nie ma obowiązku logowania się przez szkolne konto Microsoft, jeżeli chce korzystać wyłącznie z funkcji dostępnych w trybie gościa.
- Użytkownik powinien jednak mieć świadomość, że wybór trybu gościa wiąże się z ograniczeniem funkcjonalności.
- W szczególności użytkownik gościnny może nie mieć dostępu do:
- zintegrowanej legitymacji;
- funkcji potwierdzających status ucznia;
- zamawiania merchu;
- innych funkcji przeznaczonych dla zweryfikowanych uczniów.
- Użytkownik samodzielnie podejmuje decyzję, czy chce korzystać z Aplikacji w trybie gościa, czy skorzystać z uwierzytelnienia za pomocą szkolnego konta Microsoft.
§ 47. Dobrowolność podania danych
- Podanie danych osobowych nie jest wymagane do korzystania z trybu gościa, z zastrzeżeniem danych technicznych, które mogą być automatycznie przetwarzane w związku z korzystaniem z infrastruktury.
- W przypadku funkcji uczniowskich podanie/przekazanie danych w ramach procesu uwierzytelnienia jest niezbędne do potwierdzenia uprawnienia do korzystania z tych funkcji.
- Brak zgody użytkownika na wykorzystanie szkolnego konta Microsoft w procesie uwierzytelnienia oznacza, że użytkownik może korzystać wyłącznie z funkcji dostępnych bez takiej weryfikacji.
- Administrator nie zmusza użytkownika do korzystania z konta Microsoft w celu uzyskania dostępu do funkcji, które zgodnie z założeniami Aplikacji są dostępne w trybie gościa.
§ 48. Zautomatyzowane mechanizmy bezpieczeństwa
- Aplikacja lub infrastruktura techniczna może stosować automatyczne mechanizmy służące wykrywaniu:
- nieprawidłowych prób logowania;
- nietypowej aktywności;
- prób obejścia zabezpieczeń;
- ataków na infrastrukturę;
- błędów technicznych.
- Mechanizmy te mają charakter techniczny i służą bezpieczeństwu Aplikacji.
- Nie są one wykorzystywane do tworzenia profili reklamowych.
§ 49. Odpowiedzialność użytkownika
- Użytkownik zobowiązany jest korzystać z Aplikacji zgodnie z jej Regulaminem.
- Użytkownik nie powinien podejmować działań mogących:
- naruszyć bezpieczeństwo Aplikacji;
- uzyskać nieuprawnionego dostępu;
- zakłócić działania infrastruktury;
- uzyskać dostępu do danych innych osób;
- wykorzystać funkcjonalności w sposób sprzeczny z ich przeznaczeniem.
- Administrator może podjąć działania ochronne w przypadku podejrzenia takiego działania.
§ 50. Postanowienia końcowe
- Niniejsza Polityka Prywatności stanowi dokument określający zasady przetwarzania danych osobowych w ramach Aplikacji.
- Politykę należy czytać łącznie z Regulaminem korzystania z Aplikacji.
- Jeżeli którekolwiek postanowienie Polityki okaże się nieważne lub nieskuteczne, pozostałe postanowienia pozostają w mocy, o ile przepisy prawa nie stanowią inaczej.
- Żadne postanowienie Polityki nie ogranicza praw użytkownika wynikających z bezwzględnie obowiązujących przepisów prawa, w szczególności RODO.
- Administrator może prowadzić wewnętrzną dokumentację dotyczącą sposobu przetwarzania danych, bezpieczeństwa, uprawnień i incydentów, która nie musi być udostępniana publicznie, o ile przepisy prawa nie nakładają takiego obowiązku.
- W przypadku rozbieżności pomiędzy niniejszą Polityką a bezwzględnie obowiązującymi przepisami prawa pierwszeństwo mają przepisy prawa.
- Aktualna wersja Polityki Prywatności jest dostępna w Aplikacji.