Polityka prywatności
Obowiązuje od 23 września 2026 r.
Ta polityka opisuje, jakie dane zbiera serwis Mogwarts, po co, jak długo je trzyma i co możesz z nimi zrobić. Opisuje stan faktyczny, nie życzenia: wymienione są wszystkie dane, które naprawdę zapisujemy.
1. Kto odpowiada za Twoje dane
Administratorem danych jest Jakub Bajołek, Opatkowice 47, 32-100 Proszowice, prowadzący serwis mogwarts.pl w ramach działalności nierejestrowanej.
Kontakt w sprawach danych: mogwartspl@gmail.com, tel. 602 545 517. Nie wyznaczyliśmy inspektora ochrony danych — przepisy tego nie wymagają.
2. Jakie dane zbieramy
Przy zakładaniu konta:
- adres e-mail,
- nick (widoczny publicznie w Społeczności),
- hasło — zapisane wyłącznie w postaci nieodwracalnego skrótu, nie znamy go i nie możemy odczytać,
- data urodzenia — do sprawdzenia minimalnego wieku i blokady modułów 18+,
- data i wersja zaakceptowanego regulaminu oraz polityki prywatności, wraz ze skrótem adresu IP.
Przy zakupie:
- kwota, waluta, status i daty płatności,
- identyfikatory transakcji nadane przez Stripe,
- adres e-mail podany przy płatności,
- NIP — tylko jeśli sam go wpiszesz,
- zapis zgody na natychmiastowy dostęp: data, wersja tekstu, skrót jego treści i skrót adresu IP.
Danych karty płatniczej nie widzimy i nie przechowujemy — obsługuje je wyłącznie Stripe.
W trakcie korzystania:
- lista aktywnych urządzeń: nazwa przeglądarki i systemu, skrót adresu IP, data ostatniej aktywności,
- nieudane próby logowania, rejestracji i resetu hasła — jako skróty adresu IP i adresu e-mail, usuwane po 24 godzinach,
- postęp w lekcjach (które lekcje oznaczyłeś jako ukończone),
- treści, które publikujesz w Społeczności: posty, komentarze, reakcje i zgłoszenia.
Czego nie zbieramy: nie mamy analityki, nie używamy pikseli reklamowych ani narzędzi śledzących, nie profilujemy Cię i nie podejmujemy wobec Ciebie decyzji w sposób automatyczny. Nie zapisujemy pełnych adresów IP — wyłącznie ich nieodwracalne skróty, które pozwalają rozpoznać „to samo urządzenie", ale nie pozwalają odtworzyć adresu.
3. Po co i na jakiej podstawie
- Prowadzenie konta i udostępnianie kursu — podstawa: wykonanie umowy (art. 6 ust. 1 lit. b RODO).
- Obsługa płatności i zapis zgody z paywalla — wykonanie umowy oraz obowiązek prawny (art. 6 ust. 1 lit. b i c RODO).
- Rozliczenia podatkowe — obowiązek prawny (art. 6 ust. 1 lit. c RODO).
- Bezpieczeństwo: limity prób logowania, limit urządzeń, ochrona przed nadużyciami — nasz prawnie uzasadniony interes (art. 6 ust. 1 lit. f RODO), polegający na ochronie kont i treści.
- Moderacja Społeczności i rozpatrywanie zgłoszeń — wykonanie umowy oraz prawnie uzasadniony interes.
- Obrona przed roszczeniami i dochodzenie roszczeń — prawnie uzasadniony interes (art. 6 ust. 1 lit. f RODO).
Podanie danych jest dobrowolne, ale bez adresu e-mail, nicku i daty urodzenia nie da się założyć konta.
Nie wysyłamy maili marketingowych. Dostajesz od nas wyłącznie wiadomości niezbędne do działania konta: potwierdzenie adresu, link do zmiany hasła i potwierdzenie zakupu.
4. Jak długo trzymamy dane
- Konto i jego zawartość — do momentu usunięcia konta przez Ciebie.
- Zapis zakupu i zgody z paywalla — zostaje także po usunięciu konta, ale bez powiązania z Twoimi danymi osobowymi poza adresem e-mail podanym przy płatności. Trzymamy go przez okres wymagany przepisami podatkowymi i do upływu przedawnienia roszczeń. To wyjątek przewidziany wprost w art. 17 ust. 3 lit. b i e RODO.
- Posty i komentarze — po usunięciu konta zostają w Społeczności jako „konto usunięte", bez powiązania z Tobą.
- Nieudane próby logowania — 24 godziny.
- Lista urządzeń — do wylogowania danego urządzenia lub usunięcia konta.
- Dziennik działań administratora — zapis operacji w panelu (np. nadanie dostępu, zwrot), przechowywany dla rozliczalności; nie zawiera adresu e-mail ani nicku.
5. Komu przekazujemy dane
Korzystamy z usług firm, które przetwarzają dane w naszym imieniu:
- Supabase — baza danych i obsługa kont. Serwery we Frankfurcie (Unia Europejska).
- Vercel — hosting aplikacji.
- Stripe Payments Europe, Ltd. — obsługa płatności. Stripe jest odrębnym administratorem danych płatniczych i ma własną politykę prywatności.
- Resend — wysyłka wiadomości e-mail.
Niektóre z tych firm mogą przetwarzać dane poza Europejskim Obszarem Gospodarczym, w tym w Stanach Zjednoczonych. Odbywa się to na podstawie standardowych klauzul umownych zatwierdzonych przez Komisję Europejską lub decyzji o odpowiednim stopniu ochrony.
Nie sprzedajemy danych i nie udostępniamy ich w celach marketingowych. Dane możemy przekazać organom państwowym, jeśli zażądają tego na podstawie przepisów prawa.
6. Twoje prawa
Masz prawo do:
- dostępu do danych — komplet swoich danych pobierzesz sam: Ustawienia → Pobierz moje dane (plik JSON),
- sprostowania danych nieprawidłowych,
- usunięcia danych — Ustawienia → Usuń konto; wyjątkiem są dane rozliczeniowe opisane w punkcie 4,
- ograniczenia przetwarzania,
- przenoszenia danych — realizuje je ten sam eksport do pliku,
- sprzeciwu wobec przetwarzania opartego na prawnie uzasadnionym interesie,
- skargi do Prezesa Urzędu Ochrony Danych Osobowych, ul. Stawki 2, 00-193 Warszawa, jeśli uważasz, że przetwarzamy dane niezgodnie z prawem.
Żeby skorzystać z praw, które nie mają własnego przycisku w Serwisie, napisz na adres z punktu 1. Odpowiadamy w ciągu 30 dni.
7. Osoby poniżej 18 lat
Konto może założyć osoba, która ukończyła 13 lat. Moduły oznaczone jako 18+ są zablokowane dla młodszych kont, a blokady nie da się obejść z poziomu przeglądarki — sprawdza ją serwer przy każdym wejściu w lekcję.
Nie prowadzimy marketingu i nie profilujemy użytkowników, więc nie zbieramy zgód, które wobec dzieci wymagałyby potwierdzenia przez rodzica. Jeśli jesteś rodzicem i chcesz, żeby konto Twojego dziecka zostało usunięte — napisz na adres z punktu 1, zrobimy to bez pytania o powód.
8. Pliki cookie
Używamy wyłącznie plików niezbędnych do działania Serwisu:
- ciasteczko sesji — utrzymuje zalogowanie; bez niego logowanie nie działa,
- ciasteczko podglądu — zapisywane tylko na koncie administratora, gdy podgląda stronę oczami innego użytkownika.
Nie używamy plików analitycznych, reklamowych ani śledzących. Dlatego nie pokazujemy okienka ze zgodą na ciasteczka — nie ma na co się zgadzać. Możesz usunąć ciasteczka w ustawieniach przeglądarki, ale wtedy stracisz zalogowanie.
9. Bezpieczeństwo
Dane przesyłane są wyłącznie szyfrowanym połączeniem (HTTPS). Hasła zapisujemy w postaci skrótu i sprawdzamy, czy nie pojawiły się we znanych wyciekach. Dostęp do treści płatnych sprawdza serwer, a nie przeglądarka. Baza ma włączone reguły dostępu na poziomie wierszy, więc jeden użytkownik nie odczyta danych drugiego, nawet omijając stronę.
Gdyby doszło do naruszenia ochrony danych, które mogłoby powodować wysokie ryzyko dla Twoich praw, powiadomimy Cię mailem i zgłosimy sprawę Prezesowi UODO w terminie wymaganym przepisami.
10. Zmiany polityki
Jeśli zmienimy tę politykę, opublikujemy nową wersję na tej stronie i zmienimy datę na górze. O istotnych zmianach poinformujemy mailem z 14-dniowym wyprzedzeniem.