Ostatnia aktualizacja: 31 sierpnia 2026 r.
1. Kto odpowiada za Twoje dane
Administratorem danych osobowych jest Troian Oleksandr, ul. Wrocławska 41, 30-011 Kraków, Polska, NIP 6772491171, REGON 524548956.
Wszystkie sprawy dotyczące danych osobowych prowadzimy pod adresem [email protected].
Polityka obejmuje aplikację Troyan Studio (app.troyan.studio oraz wersje na iOS i Androida) i stronę troyan.studio.
2. Jakie dane zbieramy
Zbieramy tylko to, bez czego aplikacja nie działa.
- Konto: adres e-mail, imię wyświetlane, język interfejsu, rola w studiu, status konta, daty potwierdzenia adresu i ostatniego logowania. Jeśli logujesz się hasłem, przechowujemy wyłącznie jego nieodwracalny skrót — nigdy samego hasła.
- Logowanie przez Google lub Apple: identyfikator wydany przez dostawcę oraz adres e-mail i imię, które dostawca nam przekazuje; jeśli korzystasz z ukrytego adresu Apple, zapisujemy właśnie ten adres. Zaszyfrowany token Apple przechowujemy w jednym celu: żeby cofnąć dostęp aplikacji w chwili usunięcia konta.
- Profil zawodnika lub trenera: imię wyświetlane oraz — jeśli je podasz — e-mail, telefon, nazwa w Telegramie i nazwa na Instagramie.
- Telegram: tylko jeśli sam podłączysz naszego bota — identyfikator użytkownika i czatu w Telegramie, wersja i data zgody, daty ostatniej rozmowy i wysyłki, język.
- Sesje logowania: jeden wpis na każde aktywne logowanie — zgrubny rodzaj platformy (przeglądarka, iOS, Android), daty i skrót tokenu odświeżającego. Nie zapisujemy adresu IP, nie zapisujemy informacji o przeglądarce i nie tworzymy odcisku urządzenia.
- Dziennik zdarzeń bezpieczeństwa: logowania, zmiany hasła i adresu, dodatkowe potwierdzenia tożsamości — sam fakt zdarzenia, jego wynik i zgrubny rodzaj klienta.
- Dane treningowe: karnety, wykorzystane wejścia, zapisy na zajęcia grupowe, prośby o trening indywidualny i o karnet, ruchy salda wejść, powiadomienia w aplikacji.
- Dziennik operacji: zapis tego, kto i kiedy zmienił stan karnetu, salda lub grafiku. Ten dziennik z założenia nie przyjmuje pól z danymi osobowymi — pilnuje tego walidacja, więc nie trafiają do niego adresy, telefony ani imiona.
- Diagnostyka błędów: gdy aplikacja napotka błąd albo przestanie odpowiadać, wysyłamy raport techniczny — komunikat błędu, ślad wykonania kodu, wersję aplikacji, platformę i kanał wydania.
- Na Twoim urządzeniu: aplikacja przechowuje lokalnie sesję logowania i ustawienia widoku. Te dane zostają na urządzeniu.
3. Po co i na jakiej podstawie
- Prowadzenie konta, grafik, karnety, powiadomienia w aplikacji i e-maile o sprawach konta — art. 6 ust. 1 lit. b RODO, wykonanie umowy.
- Ochrona kont przed przejęciem: dziennik zdarzeń bezpieczeństwa i wykrywanie ponownego użycia tokenu — art. 6 ust. 1 lit. f RODO, nasz prawnie uzasadniony interes.
- Diagnostyka błędów i awarii, żeby aplikacja działała — art. 6 ust. 1 lit. f RODO.
- Powiadomienia w Telegramie — art. 6 ust. 1 lit. a RODO, Twoja zgoda; możesz ją wycofać w każdej chwili, odłączając bota.
- Zapisy rozliczeniowe, które zostają po usunięciu konta (punkt 7) — art. 6 ust. 1 lit. f w związku z art. 17 ust. 3 lit. e RODO, ustalenie i obrona roszczeń.
4. Czego nie robimy
- Nie wyświetlamy reklam i nie korzystamy z sieci reklamowych.
- Nie śledzimy Cię w aplikacjach ani na stronach innych firm i nie przekazujemy danych brokerom danych — dlatego aplikacja nie prosi o zgodę na śledzenie.
- Nie mamy analityki ruchu: ani Google Analytics, ani żadnej innej.
- Nie nagrywamy tego, co robisz na ekranie.
- Czcionki serwujemy z własnego serwera, więc żaden zewnętrzny dostawca czcionek nie widzi Twoich odwiedzin.
- Nie zbieramy lokalizacji, zdjęć, kontaktów, kalendarza, mikrofonu ani pomiarów zdrowotnych i treningowych.
- Nie przyjmujemy płatności w aplikacji: nie mamy danych karty ani rachunku. Ceny są wyłącznie informacją, rozliczenie odbywa się poza aplikacją.
- Nie przekazujemy danych usługom sztucznej inteligencji i nie sprzedajemy danych.
5. Komu powierzamy dane
Korzystamy wyłącznie z dostawców potrzebnych do działania usługi:
- Hetzner (Niemcy) — serwery i baza danych.
- Brevo (Francja) — wysyłka e-maili o sprawach konta: potwierdzenie adresu, reset hasła, zaproszenia, informacja o usunięciu konta.
- Sentry (USA) — diagnostyka błędów i awarii.
- Cloudflare (USA) — obsługa nazw domen i ruchu do naszych stron.
- Telegram — tylko dla osób, które podłączyły bota.
- Google i Apple — tylko w momencie logowania ich metodą.
Sentry i Cloudflare działają poza Europejskim Obszarem Gospodarczym; przekazywanie danych opiera się na standardowych klauzulach umownych Komisji Europejskiej, które ci dostawcy stosują.
6. Jak długo przechowujemy dane
- Konto i profil — dopóki istnieje konto.
- Sesje logowania — wygasają po 30 dniach bez użycia i najpóźniej po 90 dniach od zalogowania; wygasłe wpisy baza usuwa sama.
- Jednorazowe odnośniki (potwierdzenie adresu, reset hasła, zmiana adresu, zaproszenia) — od kilkudziesięciu minut do kilku godzin, potem znikają automatycznie.
- Dziennik zdarzeń bezpieczeństwa — 24 miesiące.
- Dane treningowe i karnety — dopóki istnieje konto; po jego usunięciu zostają wyłącznie zapisy opisane w punkcie 7.
- Raporty błędów — przez standardowy okres przechowywania stosowany przez Sentry.
7. Usunięcie konta i co po nim zostaje
Konto usuwasz sam: Ustawienia → Usuń konto. Usunięcie następuje od razu, bez okresu karencji. Możesz też napisać na [email protected].
Usuwamy wtedy:
- konto i dane logowania, w tym skrót hasła;
- powiązania z Google, Apple i Telegramem — przy Apple dodatkowo cofamy dostęp aplikacji po stronie Apple;
- profil zawodnika lub trenera;
- karnety, wykorzystane wejścia i zgody na dostęp do profilu;
- powiadomienia w aplikacji;
- wszystkie sesje logowania i niewykorzystane jednorazowe odnośniki.
Nie znikają w całości cztery rodzaje zapisów: kwitki operacji, dziennik operacji, ruchy salda wejść i dziennik zdarzeń bezpieczeństwa. W każdym z nich Twoje identyfikatory zastępujemy nieodwracalnymi znacznikami, więc nie da się z takiego zapisu odtworzyć, kogo dotyczył. Zostaje sama historia liczb i stanów: ile wejść rozliczono i kiedy. Trzymamy ją, żeby rozliczenia karnetów dało się później sprawdzić i obronić w razie sporu.
8. Twoje prawa
Masz prawo do:
- dostępu do swoich danych i otrzymania ich kopii;
- sprostowania danych nieprawidłowych;
- usunięcia danych;
- ograniczenia przetwarzania;
- przeniesienia danych do innego administratora;
- sprzeciwu wobec przetwarzania opartego na naszym prawnie uzasadnionym interesie;
- wycofania zgody na powiadomienia w Telegramie.
Kopię danych wydajemy na wniosek wysłany na [email protected] — w aplikacji nie ma jeszcze przycisku pobrania danych. Na każdy wniosek odpowiadamy w ciągu miesiąca.
Jeśli uważasz, że przetwarzamy dane niezgodnie z prawem, możesz złożyć skargę do Prezesa Urzędu Ochrony Danych Osobowych, ul. Stawki 2, 00-193 Warszawa.
9. Dzieci
W studiu trenują dzieci, i dziecko może mieć własne konto. Opiekun może dostać wgląd w profil dziecka — w danych jest to osobny wpis oznaczony jako dostęp opiekuna, a dziś nadaje go administrator studia. Nie pytamy o datę urodzenia i nigdzie jej nie przechowujemy, więc wiek nie jest w danych zapisany. Nie kierujemy do dzieci reklam i nie zbieramy o nich niczego poza tym, co potrzebne do zapisania na trening.
10. Bezpieczeństwo
Ruch między aplikacją a serwerem jest szyfrowany. Hasła przechowujemy wyłącznie jako nieodwracalny skrót, token Apple — zaszyfrowany. Sesje wygasają, a każde odświeżenie zmienia token: użycie starego tokenu unieważnia całą rodzinę sesji, z której pochodził. Raporty błędów celowo nie zawierają ciasteczek, parametrów adresu, treści żądań ani zmiennych z pamięci programu.
11. Zmiany polityki
Datę ostatniej zmiany podajemy na górze strony. O istotnych zmianach poinformujemy w aplikacji lub e-mailem.
12. Kontakt
Pytania, wnioski i skargi dotyczące danych osobowych: [email protected]. Odpowiadamy w ciągu miesiąca.
