Polityka prywatności

Polityka Prywatności i Cookies serwisu i aplikacji mobilnej belekaj.pl

obowiązuje od dnia 14.03.2026

I. Administrator danych osobowych

Administratorem danych osobowych zbieranych za pośrednictwem serwisu belekaj.pl oraz aplikacji mobilnej belekaj.pl (dalej łącznie: „Platforma”) jest mleczko.pro Robert Mleczko, z siedzibą: ul. Władysława Jagiełły 37b/17, 41-106 Siemianowice Śląskie, CEIDG, NIP: 643 166 71 43, REGON: 381852305 (dalej: „Administrator”).

Kontakt w sprawach ochrony danych: [email protected], adres korespondencyjny: ul. Władysława Jagiełły 37b/17, 41-106 Siemianowice Śląskie.

Polityka realizuje obowiązek informacyjny z art. 13–14 RODO oraz zasady stosowania plików cookies i podobnych technologii zgodnie z ustawą z dnia 12 lipca 2024 r. — Prawo komunikacji elektronicznej (Dz.U. 2024 poz. 1221, dalej: „PKE”). Polityka obejmuje zarówno stronę internetową, jak i aplikację mobilną belekaj.pl.

II. Zakres zbieranych danych osobowych

1. Dane Użytkowników Zarejestrowanych

  1. adres e-mail (identyfikator Konta);
  2. identyfikator użytkownika dostawcy social login (Google, Facebook);
  3. adres IP rejestracji i logowania;
  4. data rejestracji i ostatniego logowania;
  5. preferencje użytkownika (ulubione, ustawienia).

2. Dane w Profilach Dzieci (opcjonalne)

  1. rok urodzenia dziecka;
  2. płeć dziecka (opcjonalnie);
  3. zainteresowania wybrane z katalogu (opcjonalnie).

Profile Dzieci nie zawierają imienia, nazwiska, dokładnej daty urodzenia ani zdjęć. Dane powiązane są wyłącznie z Kontem rodzica/opiekuna.

3. Treści Użytkowników (UGC)

  1. treści komentarzy, recenzji i opisów atrakcji;
  2. zdjęcia miejsc (z automatycznie rozmytymi twarzami);
  3. oceny atrakcji; data i godzina publikacji.

4. Dane zbierane automatycznie (strona www)

  1. adres IP;
  2. typ i wersja przeglądarki, system operacyjny;
  3. dane z plików cookies (szczegóły w części IX);
  4. aktywność w Serwisie (odwiedzane podstrony, czas wizyty, źródło wejścia).

5. Dane zbierane automatycznie (aplikacja mobilna)

Aplikacja mobilna może zbierać dodatkowe kategorie danych, specyficzne dla urządzeń mobilnych:

  1. Identyfikatory urządzenia — unikalny identyfikator instalacji (Instance ID) niezbędny do działania powiadomień push. Administrator nie zbiera identyfikatora reklamowego (IDFA/GAID) ani nie prowadzi trackingu między aplikacjami;
  2. Token powiadomień push — unikalny identyfikator urządzenia w systemie powiadomień (APNs/FCM), przechowywany wyłącznie w celu dostarczania powiadomień;
  3. Dane lokalizacyjne — przybliżona lokalizacja GPS (wyłącznie za zgodą Użytkownika, wyłącznie podczas używania Aplikacji — foreground). Dane lokalizacyjne nie są przechowywane na serwerze — służą wyłącznie do jednorazowego wyszukania atrakcji w pobliżu;
  4. Dane techniczne urządzenia — model urządzenia, wersja systemu operacyjnego, wersja Aplikacji, język urządzenia — w celu diagnostyki i zapewnienia kompatybilności;
  5. Dane z aparatu fotograficznego — wyłącznie zdjęcia wykonane lub wybrane przez Użytkownika do publikacji. Administrator nie uzyskuje ciągłego dostępu do kamery ani galerii. Zdjęcia są przetwarzane przez mechanizm face blurring wyłącznie na urządzeniu;
  6. Dane z SDK analitycznych — zbierane wyłącznie za zgodą Użytkownika (art. 399 PKE). Obejmują: zdarzenia w Aplikacji (otwarcie ekranu, wyszukiwanie), czas korzystania, awarie (crash logs). Nie obejmują danych osobowych identyfikujących Użytkownika.

III. Cele i podstawy prawne przetwarzania danych

Cel przetwarzania Podstawa prawna Okres przechowywania
Rejestracja i prowadzenie Konta (web + app), logowanie (magic link, social login) Art. 6 ust. 1 lit. b RODO — wykonanie umowy Do usunięcia Konta + 30 dni kopie zapasowe
Profile Dzieci — personalizacja rekomendacji Art. 6 ust. 1 lit. a RODO — odrębna zgoda rodzica Do cofnięcia zgody lub usunięcia Konta
Publikacja Treści Użytkowników Art. 6 ust. 1 lit. b RODO — wykonanie umowy Do usunięcia treści
Zdjęcia atrakcji (z face blurring) Art. 6 ust. 1 lit. f RODO — uzasadniony interes Do usunięcia lub sprzeciwu
Reklamy kontekstowe (bez profilowania) Art. 6 ust. 1 lit. f RODO — uzasadniony interes Czas wyświetlenia reklamy
Analityka — strona www (cookies) Art. 6 ust. 1 lit. a RODO + art. 399 PKE — zgoda (CMP) Maks. 26 miesięcy
Analityka — aplikacja mobilna (SDK) Art. 6 ust. 1 lit. a RODO + art. 399 PKE — zgoda Maks. 26 miesięcy
Powiadomienia push (systemowe) Art. 6 ust. 1 lit. b RODO — wykonanie umowy Do wyłączenia lub usunięcia Konta
Powiadomienia push (marketingowe) Art. 6 ust. 1 lit. a RODO + art. 398 PKE — zgoda Do cofnięcia zgody
Lokalizacja (wyszukiwanie w pobliżu) Art. 6 ust. 1 lit. a RODO — zgoda (uprawnienie systemowe) Nie przechowywane — jednorazowe użycie
Obsługa reklamacji Art. 6 ust. 1 lit. c i f RODO 3 lata od rozpatrzenia
Bezpieczeństwo (logi) Art. 6 ust. 1 lit. f RODO Maks. 12 miesięcy
Diagnostyka aplikacji (crash logs) Art. 6 ust. 1 lit. f RODO 90 dni

Ważne: Administrator nie prowadzi profilowania Użytkowników ani małoletnich w celach reklamowych. Dane z Profilów Dzieci nie są wykorzystywane do reklam (art. 28 ust. 2 DSA). Administrator nie zbiera identyfikatora reklamowego (IDFA/GAID).

IV. Szczególna ochrona danych dzieci

Platforma jest przeznaczona dla osób dorosłych (rodziców i opiekunów). Rejestracja wymaga ukończenia 18 lat. Administrator nie zbiera świadomie danych bezpośrednio od małoletnich.

Dane w Profilach Dzieci (rok urodzenia, opcjonalnie płeć i zainteresowania) przetwarzane są na podstawie odrębnej zgody rodzica/opiekuna prawnego.

Dane z Profilów Dzieci:

  1. służą wyłącznie personalizacji rekomendacji atrakcji;
  2. nie są udostępniane podmiotom trzecim;
  3. nie są wykorzystywane do celów reklamowych, marketingowych ani profilowania;
  4. są domyślnie prywatne i niewidoczne dla innych Użytkowników;
  5. mogą być edytowane lub usunięte w każdej chwili.

Cofnięcie zgody skutkuje niezwłocznym usunięciem Profilu Dziecka. Administrator przeprowadził DPIA (art. 35 RODO) w zakresie profilów dzieci.

V. Zdjęcia i mechanizm rozmywania twarzy

Zdjęcia zamieszczane w Platformie (zarówno przez Serwis, jak i Aplikację) są automatycznie przetwarzane przez mechanizm rozmywania twarzy (face blurring) działający wyłącznie na urządzeniu Użytkownika (on-device).

Mechanizm:

  1. nie generuje, nie przesyła ani nie zapisuje danych biometrycznych (art. 4 pkt 14 RODO);
  2. nie umożliwia identyfikacji osób po rozmyciu;
  3. działa w całości w przeglądarce/aplikacji Użytkownika — na serwer trafia wyłącznie zdjęcie z rozmytymi twarzami.

Każde zdjęcie jest dodatkowo weryfikowane przez moderatorów. Zdjęcia z rozpoznawalnymi twarzami są usuwane.

W Aplikacji przetwarzanie face blurring wykorzystuje wbudowane API urządzenia (Vision/ML Kit) działające offline, bez transmisji danych do serwerów.

VI. Uprawnienia Aplikacji Mobilnej i podstawy prawne

Każde uprawnienie Aplikacji wymaga odrębnej zgody Użytkownika udzielonej za pośrednictwem dialogu systemowego urządzenia. Odmowa nie uniemożliwia korzystania z Aplikacji.

Uprawnienie Cel Podstawa prawna Dane przechowywane na serwerze
Aparat Wykonanie zdjęcia atrakcji z automatycznym face blurring Art. 6 ust. 1 lit. b RODO (wykonanie umowy — UGC) Wyłącznie zdjęcie z rozmytymi twarzami
Galeria Wybór zdjęcia z galerii (systemowy selektor) Art. 6 ust. 1 lit. b RODO Wyłącznie wybrane zdjęcie z rozmytymi twarzami
Lokalizacja (foreground) Wyszukiwanie atrakcji w pobliżu Art. 6 ust. 1 lit. a RODO — zgoda Nie przechowywana — jednorazowe zapytanie
Powiadomienia push Powiadomienia systemowe i informacyjne Art. 6 ust. 1 lit. b RODO (systemowe) + lit. a (marketingowe, art. 398 PKE) Push token (Instance ID)

Aplikacja nie korzysta z lokalizacji w tle (background location), nie uzyskuje dostępu do kontaktów, mikrofonu, Bluetooth ani innych zasobów urządzenia niewymienionych powyżej.

VII. Odbiorcy danych osobowych

  1. Dostawcy hostingu — na podstawie umowy powierzenia (art. 28 RODO);
  2. Dostawcy analityki — np. Google LLC (Google Analytics / Firebase Analytics) — wyłącznie za zgodą;
  3. Dostawcy reklam kontekstowych
  4. Dostawcy social login — Google Ireland Ltd., Meta Platforms Ireland Ltd. (OAuth 2.0);
  5. Dostawcy powiadomień push — Apple (APNs) i Google (FCM) — w zakresie dostarczania powiadomień;
  6. Sklepy z aplikacjami — Apple App Store, Google Play Store — w zakresie dystrybucji Aplikacji i danych deklarowanych w Privacy Labels / Data Safety Section;
  7. Organy państwowe — na podstawie przepisów prawa.

Administrator nie sprzedaje danych osobowych.

VIII. Przekazywanie danych do państw trzecich

W związku z korzystaniem z social login (Google, Facebook), powiadomień push (APNs, FCM) oraz narzędzi analitycznych, dane mogą być przekazywane do USA.

Transfer odbywa się na podstawie decyzji Komisji Europejskiej 2023/1795 (EU-US Data Privacy Framework, art. 45 RODO) lub standardowych klauzul umownych (art. 46 ust. 2 lit. c RODO).

Użytkownik może uzyskać kopię zabezpieczeń kontaktując się z Administratorem.

IX. Pliki cookies, SDK i podobne technologie

1. Strona internetowa — pliki cookies

Stosowanie cookies odbywa się na podstawie art. 399 PKE. Cookies niezbędne nie wymagają zgody. Wszystkie pozostałe wymagają uprzedniej, świadomej, dobrowolnej i jednoznacznej zgody (CMP).

Rodzaj Cel Przykłady Zgoda Czas
Niezbędne Działanie Serwisu, sesja logowania, CMP ID sesji, magic link token, wybór cookies Nie wymagana Sesyjne / 30 dni
Funkcjonalne Preferencje (język, region) Lokalizacja, ostatnie atrakcje Wymagana 12 miesięcy
Analityczne Statystyki, poprawa jakości Google Analytics (_ga, _gid) Wymagana 26 miesięcy
Reklamowe Reklamy kontekstowe, skuteczność Cookies sieci reklamowych Wymagana 13 miesięcy

2. Aplikacja mobilna — SDK i lokalne przechowywanie

Art. 399 PKE obejmuje nie tylko cookies, ale również wszelkie technologie przechowujące lub uzyskujące dostęp do informacji na urządzeniu końcowym — w tym SDK, SharedPreferences (Android), UserDefaults (iOS), local storage. W związku z tym w Aplikacji obowiązują analogiczne zasady jak dla cookies:

  1. Technologie niezbędne (nie wymagają zgody): token sesji, push token, dane uwierzytelnienia, wersja Aplikacji, ustawienia językowe, stan face blurring;
  2. Technologie analityczne (wymagają zgody): Firebase Analytics / Google Analytics SDK — zbieranie danych o zdarzeniach w Aplikacji, crash reporting;
  3. Technologie reklamowe (wymagają zgody): SDK sieci reklamowych wyświetlających reklamy kontekstowe.

Zgoda na technologie analityczne i reklamowe w Aplikacji jest zbierana przy pierwszym uruchomieniu za pośrednictwem ekranu zgód w Aplikacji (odpowiednik CMP). Użytkownik może zmienić ustawienia w każdej chwili w sekcji „Ustawienia prywatności” Aplikacji.

3. App Tracking Transparency (iOS)

Na urządzeniach z iOS 14.5+ Aplikacja wyświetla dialog systemowy App Tracking Transparency (ATT) przed jakimkolwiek śledzeniem między aplikacjami. Belekaj.pl nie prowadzi trackingu między aplikacjami — jeśli jednak SDK reklamowe tego wymagają, dialog ATT zostanie wyświetlony. Odmowa ATT nie ogranicza funkcjonalności Aplikacji.

Dialog ATT jest odrębny od zgody RODO/PKE — oba mechanizmy działają niezależnie. Zgoda ATT nie stanowi automatycznie zgody RODO i odwrotnie.

4. Zarządzanie zgodami

Zarządzanie zgodami na cookies (www) i SDK (Aplikacja) odbywa się za pośrednictwem:

  1. baner cookies (CMP) przy pierwszej wizycie na stronie www + link „Ustawienia cookies” w stopce;
  2. ekran zgód prywatności przy pierwszym uruchomieniu Aplikacji + sekcja „Ustawienia prywatności” w Aplikacji;
  3. ustawienia przeglądarki (www) lub ustawienia systemowe urządzenia (Aplikacja).

X. Prawa Użytkowników

  1. Prawo dostępu (art. 15 RODO);
  2. Prawo do sprostowania (art. 16 RODO);
  3. Prawo do usunięcia („bycia zapomnianym”) (art. 17 RODO);
  4. Prawo do ograniczenia przetwarzania (art. 18 RODO);
  5. Prawo do przenoszenia danych (art. 20 RODO) — eksport danych dostępny w ustawieniach Konta;
  6. Prawo sprzeciwu (art. 21 RODO) — wobec przetwarzania opartego na uzasadnionym interesie;
  7. Prawo cofnięcia zgody — w dowolnym momencie, bez wpływu na dotychczasowe przetwarzanie;
  8. Prawo do skargi — do Prezesa UODO (ul. Stawki 2, 00-193 Warszawa, www.uodo.gov.pl).

Kontakt: [email protected]. Odpowiedź w terminie 1 miesiąca (możliwość przedłużenia o 2 miesiące).

Usunięcie Konta i danych możliwe również po odinstalowaniu Aplikacji — za pośrednictwem formularza webowego pod adresem https://belekaj.pl/moje-konto/?tab=connected-accounts (wymog Google Play).

XI. Logowanie społecznościowe

Platforma umożliwia logowanie przez Google lub Facebook (OAuth 2.0). Pobierane dane: adres e-mail, identyfikator użytkownika. Platforma nie uzyskuje dostępu do haseł, kontaktów, zdjęć ani innych danych. Minimalne scopes OAuth.

Korzystanie z social login jest dobrowolne — alternatywą jest magic link.

Więcej: Google — https://policies.google.com/privacy; Meta — https://www.facebook.com/privacy/policy.

XII. Bezpieczeństwo danych

  1. szyfrowanie TLS (HTTPS) i certificate pinning w Aplikacji;
  2. uwierzytelnianie bez haseł (magic link, OAuth 2.0);
  3. regularne kopie zapasowe;
  4. ograniczenie dostępu do osób upoważnionych;
  5. face blurring on-device + ręczna weryfikacja moderatorów;
  6. privacy by default dla Profilów Dzieci (art. 25 RODO);
  7. brak zbierania IDFA/GAID — brak trackingu między aplikacjami;
  8. szyfrowanie danych przechowywanych lokalnie w Aplikacji.

XIII. Zautomatyzowane podejmowanie decyzji i profilowanie

Administrator nie podejmuje decyzji opartych wyłącznie na zautomatyzowanym przetwarzaniu (art. 22 RODO). Personalizacja rekomendacji na podstawie Profilu Dziecka nie stanowi profilowania w rozumieniu art. 22 RODO.

XIV. Komunikacja marketingowa

Marketing (e-mail, push) wymaga uprzedniej zgody (art. 398 PKE), odrębnej od akceptacji Regulaminu. Użytkownik może cofnąć zgodę w każdej chwili: link rezygnacji w e-mailu, ustawienia Konta lub wyłączenie push w ustawieniach urządzenia/Aplikacji.

XV. Deklaracje prywatności w sklepach z aplikacjami

Zgodnie z wymogami Apple App Store (Privacy Nutrition Labels) i Google Play Store (Data Safety Section), Administrator deklaruje kategorie zbieranych danych, cele przetwarzania oraz praktyki bezpieczeństwa bezpośrednio w opisie Aplikacji w sklepie. Deklaracje te są spójne z niniejszą Polityką Prywatności.

W przypadku rozbieżności między deklaracjami w sklepach a niniejszą Polityką, wiążące są postanowienia Polityki jako dokumentu pełniejszego i bardziej szczegółowego.

XVI. Zmiany Polityki Prywatności

Administrator może zmienić Politykę w przypadku zmian przepisów, funkcjonalności Platformy lub stosowanych technologii. O istotnych zmianach informuje e-mailem, komunikatem w Serwisie oraz w Aplikacji.

Aktualna wersja: https://belekaj.pl/polityka-prywatnosci; dostępna również w Aplikacji: Ustawienia → Polityka Prywatności.

Data ostatniej aktualizacji: 14.03.2026

XVII. Dane kontaktowe

  1. e-mail: [email protected]
  2. adres: ul. Władysława Jagiełły 37b/17, 41-106 Siemianowice Śląskie

Organ nadzorczy: Prezes Urzędu Ochrony Danych Osobowych, ul. Stawki 2, 00-193 Warszawa, www.uodo.gov.pl.