RODO / GDPR

Polityka Prywatności

Gruntownie.eu — jak przetwarzamy Twoje dane, kto ma do nich dostęp i jakie masz prawa jako użytkownik.

Spis treści
  1. Administrator danych osobowych
  2. Jakie dane zbieramy
  3. Cele i podstawy prawne przetwarzania
  4. Podwykonawcy i przekazywanie danych
  5. Jak długo przechowujemy dane
  6. Twoje prawa
  7. Pliki cookies
  8. Bezpieczeństwo danych
  9. Zmiany polityki
  10. Kontakt
  11. Rejestr zgód i audit trail
01

Administrator danych osobowych

Administratorem Twoich danych osobowych jest:

Gruntownie
Kontakt: [email protected]
Strona: gruntownie.eu

W sprawach dotyczących ochrony danych osobowych możesz skontaktować się z nami pod powyższym adresem email. Odpowiadamy w ciągu 72 godzin w dni robocze.

02

Jakie dane zbieramy

Zbieramy wyłącznie dane niezbędne do świadczenia usług. Poniżej lista kategorii danych w zależności od sposobu korzystania z serwisu:

Kategoria użytkownika Zbierane dane Skąd
Wszyscy odwiedzający Adres IP, typ przeglądarki, czas wizyty, odwiedzane strony Automatycznie (serwer Railway)
Zalogowani użytkownicy Email, imię, zdjęcie profilowe (jeśli logowanie przez Google) Clerk — przy rejestracji/logowaniu
Użytkownicy analizujący działki Numer ewidencyjny działki, obręb, gmina, współrzędne GPS (jeśli podane) Formularz analizy — podane dobrowolnie
Użytkownicy płacący Email, dane do faktury (imię/firma, NIP, adres) Formularz płatności — Stripe
Agenci / pośrednicy Imię i nazwisko, nazwa firmy, telefon, email, wybrane powiaty, nr licencji (opcjonalnie) Formularz rejestracji na /dla-agentow
Audit trail zgód RODO (wszyscy zgodę) Adres IP (anonimizowany do /24 po 30 dniach), User-Agent przeglądarki, wersja regulaminu, timestamp wyrażenia zgody — zapisywane w tabeli consent_log dla rejestru czynności przetwarzania (art. 30 RODO) Automatycznie przy klikaniu "Zapisz wybór" w modalu zgód

Nie zbieramy danych szczególnych kategorii (danych wrażliwych) w rozumieniu art. 9 RODO — takich jak dane o zdrowiu, poglądach politycznych czy przekonaniach religijnych.

03

Cele i podstawy prawne przetwarzania

Cel Podstawa prawna Opis
Świadczenie usługi analizy działek Art. 6 ust. 1 lit. b RODO
(wykonanie umowy)
Przetwarzanie danych działki (nr, GPS) w celu pobrania i analizy danych z rejestrów publicznych (GUGiK, GDOŚ, ISOK, PIG).
Rejestracja i zarządzanie kontem Art. 6 ust. 1 lit. b RODO
(wykonanie umowy)
Prowadzenie konta użytkownika, historia analiz, zarządzanie subskrypcją.
Realizacja płatności i fakturowanie Art. 6 ust. 1 lit. c RODO
(obowiązek prawny)
Wystawienie faktury VAT, przechowywanie dokumentów księgowych przez okres wymagany przepisami prawa (5 lat).
Program dla agentów — rejestracja i matching Art. 6 ust. 1 lit. a RODO
(zgoda)
Przetwarzanie danych agenta (imię, telefon, email, regiony) w celu przypisywania leadów i kontaktu w związku z programem partnerskim. Zgoda wyrażana w formularzu rejestracji.
Przekazywanie leadów agentom Art. 6 ust. 1 lit. a RODO
(zgoda kupującego)
Dane kontaktowe kupującego (imię, telefon, email) przekazywane agentowi po wyraźnej zgodzie kupującego przy zamawianiu kontaktu.
Analiza AI treści dokumentów (upload) Art. 6 ust. 1 lit. b RODO
(wykonanie umowy)
Przesłane dokumenty (PDF, zdjęcia) przetwarzane przez Claude AI (Anthropic) wyłącznie w celu ekstrakcji tekstu i analizy. Dane nie są przechowywane przez Anthropic do trenowania modeli (zgodnie z API ToS).
Bezpieczeństwo i zapobieganie nadużyciom Art. 6 ust. 1 lit. f RODO
(prawnie uzasadniony interes)
Logi serwera, rate limiting, monitorowanie nadużyć API.
04

Podwykonawcy i przekazywanie danych

Korzystamy z następujących podmiotów przetwarzających dane w naszym imieniu. Każdy z nich zapewnia odpowiedni poziom ochrony danych:

Podmiot Rola Siedziba Podstawa transferu
Clerk (clerk.com) Zarządzanie kontami użytkowników, uwierzytelnianie USA Standardowe klauzule umowne (SCCs), DPA dostępne
Railway (railway.app) Hosting serwera backendowego, przechowywanie baz danych USA (serwery EU) Serwery w regionie EU-West, DPA dostępne
Anthropic (anthropic.com) Analiza AI — przetwarzanie danych działek i dokumentów (model Claude Sonnet) USA API ToS — dane nie są używane do trenowania modeli (zero-data-retention), SCCs
OpenRouter (openrouter.ai) Pomocnicze zapytania AI — czat odpowiedzi do prostych pytań (modele open-source: Gemini Flash, Llama) USA SCCs, brak zapisywania promptów dla trenowania, krótka retencja techniczna
Stripe Payments Europe Ltd. Przetwarzanie płatności (BLIK, karty, przelewy) Irlandia (HQ EU) / USA (centrala globalna) PCI DSS Level 1, SCCs, DPA — dane karty nie są przez nas przechowywane, obsługiwane wyłącznie przez Stripe
Resend Wysyłka emaili transakcyjnych (potwierdzenia, raporty, reklamacje) USA (serwery EU dostępne) SCCs, Resend Data Processing Agreement
Sentry Monitoring błędów i wydajności aplikacji (logi błędów backendu) USA (region EU dostępny) SCCs, DPA — anonimizacja danych osobowych w logach (PII scrubbing)
Cloudflare, Inc. (CDN + R2 Storage) Sieć CDN, ochrona DDoS, przechowywanie plików (PDF raporty w R2) USA (serwery globalne, w tym EU) SCCs, DPA Cloudflare, certyfikat ISO 27001
Contentsquare Analityka zachowań użytkowników (heatmapy, analiza UX) — dane zanonimizowane Francja / USA SCCs, DPA, anonimizacja IP, opt-out przez ustawienia cookie
Google Analytics 4 (GA4) Anonimowa analityka ruchu (liczba odwiedzin, źródła ruchu) — wyłącznie po zgodzie cookie USA (serwery EU dla danych UE) SCCs, Google Workspace DPA, anonimizacja IP, retencja 14 mc
MapTiler AG Renderowanie map bazowych (kafle XYZ z OpenStreetMap) Szwajcaria (RODO-compliant) RODO bezpośrednio, brak transferu poza EOG
Iconify Biblioteka ikon SVG (CDN) USA (CDN globalny) Tylko zasoby statyczne — brak transferu danych osobowych
Google Fonts Dostarczanie czcionek webfont (Playfair Display, Raleway) USA (CDN globalny) SCCs; możesz zablokować przez ustawienia przeglądarki — alternatywa: hosting czcionek lokalnie

Nie sprzedajemy, nie wynajmujemy ani nie udostępniamy Twoich danych stronom trzecim w celach marketingowych bez Twojej wyraźnej zgody.

Dane działek pobieramy z publicznych rejestrów państwowych (GUGiK, GDOŚ, ISOK, PIG, GUS BDL, OSM) — są to dane otwarte, nie zawierają danych osobowych.

05

Jak długo przechowujemy dane

06

Twoje prawa

Na podstawie RODO przysługują Ci następujące prawa, które możesz zrealizować natychmiastowo przez API serwisu (zalogowanie wymagane) lub mailem do nas:

Art. 15 RODO — Prawo dostępu do danych

Możesz pobrać kompletną kopię swoich danych w formacie JSON jednym żądaniem:

GET https://gruntownie.eu/api/user/my-data
Wymaga zalogowania (Clerk JWT). Zwraca: konto, zgody, historia zgód, analizy, kredyty, zakupy Stripe, kupony promocyjne, leady.

Art. 16 RODO — Prawo do sprostowania

Email/imię zmienisz w panelu Clerk (przycisk profilu w prawym górnym rogu serwisu). Pozostałe dane (firma, telefon — agenci) — napisz na [email protected].

Art. 17 RODO — Prawo do bycia zapomnianym

Możesz natychmiast usunąć całe konto (analiy, zgody, agenta, historia zakupów):

DELETE https://gruntownie.eu/api/user/delete
Wymaga zalogowania. Operacja nieodwracalna. Faktury są zachowane przez 5 lat (obowiązek prawny — ustawa o rachunkowości art. 74).

Lub mailem na [email protected] — usuwamy w ciągu 72 godzin.

Art. 18 RODO — Prawo do ograniczenia przetwarzania

Możesz zażądać wstrzymania przetwarzania (np. podczas reklamacji/spornego naliczenia). Mailem.

Art. 20 RODO — Prawo do przenoszenia danych

Endpoint /api/user/my-data zwraca dane w ustrukturyzowanym JSON — możesz je zaimportować do innego systemu.

Art. 21 RODO — Prawo do sprzeciwu

W przypadku przetwarzania na podstawie uzasadnionego interesu (logi serwera, anti-fraud) możesz wnieść sprzeciw mailem.

Art. 7 ust. 3 RODO — Prawo do wycofania zgody

Wycofanie zgody nie wpływa na legalność wcześniejszego przetwarzania (art. 7 ust. 3 RODO).

Skarga do organu nadzorczego. Jeśli uważasz, że Twoje dane są przetwarzane niezgodnie z prawem, masz prawo wnieść skargę do Prezesa Urzędu Ochrony Danych Osobowych (PUODO), ul. Stawki 2, 00-193 Warszawa, uodo.gov.pl.
Czas realizacji wniosków: Wnioski API (my-data, delete) są realizowane natychmiast. Wnioski mailowe — do 30 dni (art. 12 ust. 3 RODO).
07

Pliki cookies

Gruntownie.eu używa plików cookies (ciasteczek) w trzech kategoriach. Cookies niezbędne nie wymagają zgody. Wszystkie pozostałe ładujemy wyłącznie po Twojej aktywnej zgodzie wyrażonej w bannerze cookies (zgodnie z wytycznymi UODO 2024 oraz EDPB 03/2022). Powołanie się na ustawienia przeglądarki nie jest wystarczającą podstawą prawną — dlatego stosujemy banner z trzema równorzędnymi opcjami: "Odrzuć wszystkie", "Dostosuj", "Akceptuj wszystkie".

1. Cookies niezbędne (zawsze aktywne)

Podstawa: art. 6 ust. 1 lit. b RODO — niezbędne do świadczenia usługi. Nie wymagają zgody.

NazwaCelRetencjaProcesor
__clerk_*Sesja logowania (Clerk)Sesja / 7 dniClerk Inc. (USA, SCCs)
gruntownie_cookie_v2Zapis Twojego wyboru zgód cookies12 miesięcyGruntownie
gruntownie_cookie_*Per-kategoria flagi zgód (analytics/marketing/personalization)12 miesięcyGruntownie
__cf_bmBezpieczeństwo (anti-bot)30 minutCloudflare (UE/USA, SCCs)

2. Cookies analityczne (wymagają zgody)

Podstawa: art. 6 ust. 1 lit. a RODO — Twoja wyraźna zgoda. Ładowane tylko po wybraniu "Akceptuj wszystkie" lub po zaznaczeniu "Analityczne" w panelu "Dostosuj".

NazwaCelRetencjaProcesor
_ga, _ga_*Google Analytics 4 — anonimowa analiza ruchu (anonymize_ip aktywne)2 lataGoogle LLC (USA, SCCs, DPA)
_gid, _gat_*Google Analytics — sesja24h / 1 minutaGoogle LLC (USA, SCCs)
_gtmGoogle Tag Manager — kontenerSesjaGoogle LLC (USA, SCCs)
_cs_*Contentsquare — heatmapy, nagrania sesji (anonimowe)13 miesięcyContentsquare SAS (Francja, RODO)

3. Cookies marketingowe (wymagają zgody)

Podstawa: art. 6 ust. 1 lit. a RODO — Twoja wyraźna zgoda. Ładowane tylko po zaznaczeniu "Marketing" w panelu "Dostosuj" lub kliknięciu "Akceptuj wszystkie". Służą mierzeniu skuteczności kampanii reklamowych.

NazwaCelRetencjaProcesor
_fbpMeta Pixel — atrybucja kampanii (jeśli aktywne)3 miesiąceMeta Platforms Ireland Ltd.
_gcl_*Google Ads — atrybucja konwersji90 dniGoogle LLC (USA, SCCs)

4. Cookies personalizacji (wymagają zgody)

Podstawa: art. 6 ust. 1 lit. a RODO — Twoja wyraźna zgoda. Ładowane tylko po zaznaczeniu "Personalizacja" w panelu "Dostosuj". Służą dopasowaniu treści (np. zapamiętane preferencje wyświetlania).

Jak wycofać zgodę?

Nie używamy cookies do profilowania reklamowego osób, które wyraziły wyłącznie zgodę analityczną (jest to oddzielna kategoria "Marketing"). Nie sprzedajemy danych osobowych ani historii nawigacji podmiotom trzecim.

08

Bezpieczeństwo danych

Stosujemy następujące środki techniczne i organizacyjne w celu ochrony danych:

W przypadku naruszenia ochrony danych osobowych, które może skutkować ryzykiem naruszenia praw lub wolności osób fizycznych, powiadomimy organ nadzorczy (PUODO) w ciągu 72 godzin i poinformujemy poszkodowane osoby bez zbędnej zwłoki.

09

Zmiany polityki prywatności

Zastrzegamy sobie prawo do zmiany niniejszej polityki prywatności. O istotnych zmianach poinformujemy z co najmniej 14-dniowym wyprzedzeniem przez:

Data ostatniej aktualizacji widoczna jest na dole strony. Konsumentowi przysługuje prawo wycofania zgody i usunięcia konta w razie braku akceptacji zmian — bez negatywnych konsekwencji.

10

Kontakt

We wszystkich sprawach dotyczących ochrony danych osobowych skontaktuj się z nami:

Email: [email protected]
Temat wiadomości: "Ochrona danych osobowych / RODO"
Czas odpowiedzi: do 72 godzin w dni robocze, realizacja wniosku do 30 dni
11

Rejestr zgód i audit trail

Zgodnie z art. 7 ust. 1 RODO ("administrator musi być w stanie wykazać, że osoba, której dane dotyczą, wyraziła zgodę") oraz art. 30 RODO (rejestr czynności przetwarzania), prowadzimy append-only rejestr zgód w bazie danych.

Co rejestrujemy przy każdej zgodzie:

Co JEST chronione, a co NIE:

Twoje prawa do rejestru zgód:

Aktualna wersja regulaminu i polityki prywatności: 2026-05-08.

Ostatnia aktualizacja: 8 maja 2026