Polityka prywatności

Polityka prywatności Troyan Studio — klub sportów walki w Krakowie (Wrocławska 41).

Ostatnia aktualizacja: 31 sierpnia 2026 r.

1. Kto odpowiada za Twoje dane

Administratorem danych osobowych jest Troian Oleksandr, ul. Wrocławska 41, 30-011 Kraków, Polska, NIP 6772491171, REGON 524548956.

Wszystkie sprawy dotyczące danych osobowych prowadzimy pod adresem [email protected].

Polityka obejmuje aplikację Troyan Studio (app.troyan.studio oraz wersje na iOS i Androida) i stronę troyan.studio.

2. Jakie dane zbieramy

Zbieramy tylko to, bez czego aplikacja nie działa.

  • Konto: adres e-mail, imię wyświetlane, język interfejsu, rola w studiu, status konta, daty potwierdzenia adresu i ostatniego logowania. Jeśli logujesz się hasłem, przechowujemy wyłącznie jego nieodwracalny skrót — nigdy samego hasła.
  • Logowanie przez Google lub Apple: identyfikator wydany przez dostawcę oraz adres e-mail i imię, które dostawca nam przekazuje; jeśli korzystasz z ukrytego adresu Apple, zapisujemy właśnie ten adres. Zaszyfrowany token Apple przechowujemy w jednym celu: żeby cofnąć dostęp aplikacji w chwili usunięcia konta.
  • Profil zawodnika lub trenera: imię wyświetlane oraz — jeśli je podasz — e-mail, telefon, nazwa w Telegramie i nazwa na Instagramie.
  • Telegram: tylko jeśli sam podłączysz naszego bota — identyfikator użytkownika i czatu w Telegramie, wersja i data zgody, daty ostatniej rozmowy i wysyłki, język.
  • Sesje logowania: jeden wpis na każde aktywne logowanie — zgrubny rodzaj platformy (przeglądarka, iOS, Android), daty i skrót tokenu odświeżającego. Nie zapisujemy adresu IP, nie zapisujemy informacji o przeglądarce i nie tworzymy odcisku urządzenia.
  • Dziennik zdarzeń bezpieczeństwa: logowania, zmiany hasła i adresu, dodatkowe potwierdzenia tożsamości — sam fakt zdarzenia, jego wynik i zgrubny rodzaj klienta.
  • Dane treningowe: karnety, wykorzystane wejścia, zapisy na zajęcia grupowe, prośby o trening indywidualny i o karnet, ruchy salda wejść, powiadomienia w aplikacji.
  • Dziennik operacji: zapis tego, kto i kiedy zmienił stan karnetu, salda lub grafiku. Ten dziennik z założenia nie przyjmuje pól z danymi osobowymi — pilnuje tego walidacja, więc nie trafiają do niego adresy, telefony ani imiona.
  • Diagnostyka błędów: gdy aplikacja napotka błąd albo przestanie odpowiadać, wysyłamy raport techniczny — komunikat błędu, ślad wykonania kodu, wersję aplikacji, platformę i kanał wydania.
  • Na Twoim urządzeniu: aplikacja przechowuje lokalnie sesję logowania i ustawienia widoku. Te dane zostają na urządzeniu.

3. Po co i na jakiej podstawie

  • Prowadzenie konta, grafik, karnety, powiadomienia w aplikacji i e-maile o sprawach konta — art. 6 ust. 1 lit. b RODO, wykonanie umowy.
  • Ochrona kont przed przejęciem: dziennik zdarzeń bezpieczeństwa i wykrywanie ponownego użycia tokenu — art. 6 ust. 1 lit. f RODO, nasz prawnie uzasadniony interes.
  • Diagnostyka błędów i awarii, żeby aplikacja działała — art. 6 ust. 1 lit. f RODO.
  • Powiadomienia w Telegramie — art. 6 ust. 1 lit. a RODO, Twoja zgoda; możesz ją wycofać w każdej chwili, odłączając bota.
  • Zapisy rozliczeniowe, które zostają po usunięciu konta (punkt 7) — art. 6 ust. 1 lit. f w związku z art. 17 ust. 3 lit. e RODO, ustalenie i obrona roszczeń.

4. Czego nie robimy

  • Nie wyświetlamy reklam i nie korzystamy z sieci reklamowych.
  • Nie śledzimy Cię w aplikacjach ani na stronach innych firm i nie przekazujemy danych brokerom danych — dlatego aplikacja nie prosi o zgodę na śledzenie.
  • Nie mamy analityki ruchu: ani Google Analytics, ani żadnej innej.
  • Nie nagrywamy tego, co robisz na ekranie.
  • Czcionki serwujemy z własnego serwera, więc żaden zewnętrzny dostawca czcionek nie widzi Twoich odwiedzin.
  • Nie zbieramy lokalizacji, zdjęć, kontaktów, kalendarza, mikrofonu ani pomiarów zdrowotnych i treningowych.
  • Nie przyjmujemy płatności w aplikacji: nie mamy danych karty ani rachunku. Ceny są wyłącznie informacją, rozliczenie odbywa się poza aplikacją.
  • Nie przekazujemy danych usługom sztucznej inteligencji i nie sprzedajemy danych.

5. Komu powierzamy dane

Korzystamy wyłącznie z dostawców potrzebnych do działania usługi:

  • Hetzner (Niemcy) — serwery i baza danych.
  • Brevo (Francja) — wysyłka e-maili o sprawach konta: potwierdzenie adresu, reset hasła, zaproszenia, informacja o usunięciu konta.
  • Sentry (USA) — diagnostyka błędów i awarii.
  • Cloudflare (USA) — obsługa nazw domen i ruchu do naszych stron.
  • Telegram — tylko dla osób, które podłączyły bota.
  • Google i Apple — tylko w momencie logowania ich metodą.

Sentry i Cloudflare działają poza Europejskim Obszarem Gospodarczym; przekazywanie danych opiera się na standardowych klauzulach umownych Komisji Europejskiej, które ci dostawcy stosują.

6. Jak długo przechowujemy dane

  • Konto i profil — dopóki istnieje konto.
  • Sesje logowania — wygasają po 30 dniach bez użycia i najpóźniej po 90 dniach od zalogowania; wygasłe wpisy baza usuwa sama.
  • Jednorazowe odnośniki (potwierdzenie adresu, reset hasła, zmiana adresu, zaproszenia) — od kilkudziesięciu minut do kilku godzin, potem znikają automatycznie.
  • Dziennik zdarzeń bezpieczeństwa — 24 miesiące.
  • Dane treningowe i karnety — dopóki istnieje konto; po jego usunięciu zostają wyłącznie zapisy opisane w punkcie 7.
  • Raporty błędów — przez standardowy okres przechowywania stosowany przez Sentry.

7. Usunięcie konta i co po nim zostaje

Konto usuwasz sam: Ustawienia → Usuń konto. Usunięcie następuje od razu, bez okresu karencji. Możesz też napisać na [email protected].

Usuwamy wtedy:

  • konto i dane logowania, w tym skrót hasła;
  • powiązania z Google, Apple i Telegramem — przy Apple dodatkowo cofamy dostęp aplikacji po stronie Apple;
  • profil zawodnika lub trenera;
  • karnety, wykorzystane wejścia i zgody na dostęp do profilu;
  • powiadomienia w aplikacji;
  • wszystkie sesje logowania i niewykorzystane jednorazowe odnośniki.

Nie znikają w całości cztery rodzaje zapisów: kwitki operacji, dziennik operacji, ruchy salda wejść i dziennik zdarzeń bezpieczeństwa. W każdym z nich Twoje identyfikatory zastępujemy nieodwracalnymi znacznikami, więc nie da się z takiego zapisu odtworzyć, kogo dotyczył. Zostaje sama historia liczb i stanów: ile wejść rozliczono i kiedy. Trzymamy ją, żeby rozliczenia karnetów dało się później sprawdzić i obronić w razie sporu.

8. Twoje prawa

Masz prawo do:

  • dostępu do swoich danych i otrzymania ich kopii;
  • sprostowania danych nieprawidłowych;
  • usunięcia danych;
  • ograniczenia przetwarzania;
  • przeniesienia danych do innego administratora;
  • sprzeciwu wobec przetwarzania opartego na naszym prawnie uzasadnionym interesie;
  • wycofania zgody na powiadomienia w Telegramie.

Kopię danych wydajemy na wniosek wysłany na [email protected] — w aplikacji nie ma jeszcze przycisku pobrania danych. Na każdy wniosek odpowiadamy w ciągu miesiąca.

Jeśli uważasz, że przetwarzamy dane niezgodnie z prawem, możesz złożyć skargę do Prezesa Urzędu Ochrony Danych Osobowych, ul. Stawki 2, 00-193 Warszawa.

9. Dzieci

W studiu trenują dzieci, i dziecko może mieć własne konto. Opiekun może dostać wgląd w profil dziecka — w danych jest to osobny wpis oznaczony jako dostęp opiekuna, a dziś nadaje go administrator studia. Nie pytamy o datę urodzenia i nigdzie jej nie przechowujemy, więc wiek nie jest w danych zapisany. Nie kierujemy do dzieci reklam i nie zbieramy o nich niczego poza tym, co potrzebne do zapisania na trening.

10. Bezpieczeństwo

Ruch między aplikacją a serwerem jest szyfrowany. Hasła przechowujemy wyłącznie jako nieodwracalny skrót, token Apple — zaszyfrowany. Sesje wygasają, a każde odświeżenie zmienia token: użycie starego tokenu unieważnia całą rodzinę sesji, z której pochodził. Raporty błędów celowo nie zawierają ciasteczek, parametrów adresu, treści żądań ani zmiennych z pamięci programu.

11. Zmiany polityki

Datę ostatniej zmiany podajemy na górze strony. O istotnych zmianach poinformujemy w aplikacji lub e-mailem.

12. Kontakt

Pytania, wnioski i skargi dotyczące danych osobowych: [email protected]. Odpowiadamy w ciągu miesiąca.