A MOMENT FOR YOUR LETTERS

Preparing your writing desk…

DOKUMENT PRAWNY

Polityka prywatności

Wersja 1.0 · obowiązuje od 2026-07-29

1. O czym jest ta Polityka

  1. Niniejsza Polityka wyjaśnia, w jaki sposób The Old Letters, zwane dalej „TOL” lub „Serwisem”, przetwarza dane osobowe podczas korzystania z witryny https://theoldletters.com, Konta, prywatnej korespondencji, subskrypcji, pomocy technicznej i funkcji bezpieczeństwa.
  2. Polityka uwzględnia w szczególności Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679, czyli RODO, polską ustawę o ochronie danych osobowych, Prawo komunikacji elektronicznej oraz ustawę o świadczeniu usług drogą elektroniczną.
  3. Osobny dokument opisuje cookies, localStorage i podobne technologie: https://theoldletters.com/pl/polityka-cookies.

2. Administrator danych

  1. Administratorem danych jest Joanna Szamota, prowadząca działalność gospodarczą pod firmą „Joanna Szamota Blackgrain Workshop”, ul. Zachodnia 24, 05-822 Milanówek, woj. mazowieckie, Polska, NIP 5291840195, REGON 521704456.
  2. W sprawach prywatności można kontaktować się pod adresem support@theoldletters.com.
  3. Administrator nie wyznaczył inspektora ochrony danych, o ile obowiązek taki nie powstanie w przyszłości. Wszelkie pytania należy kierować na wskazany adres.
  4. Użytkownicy TOL pozostają niezależnymi autorami i odbiorcami swojej korespondencji. Administrator określa cele i sposoby przetwarzania danych potrzebnych do działania Serwisu, lecz nie wykorzystuje prywatnej treści Listów do własnych celów reklamowych, profilowania ani trenowania modeli sztucznej inteligencji.

3. Najważniejsze informacje w skrócie

  1. TOL przetwarza dane Konta, dane techniczne, metadane korespondencji, informacje o subskrypcji i treści przekazane do pomocy.
  2. Treść Listów i ich załączniki są szyfrowane end-to-end na urządzeniu Użytkownika przed wysłaniem do infrastruktury TOL. Szyfrowanie treści nie obejmuje automatycznie metadanych technicznych niezbędnych do dostarczenia wiadomości.
  3. TOL nie sprzedaje danych osobowych i nie udostępnia prywatnej korespondencji reklamodawcom.
  4. TOL nie używa treści Listów do reklamy behawioralnej, budowania profili marketingowych ani trenowania modeli AI.
  5. Pełne dane karty płatniczej są przetwarzane przez operatora płatności, a nie przechowywane przez TOL.
  6. Dane mogą być przetwarzane przez dostawców infrastruktury, uwierzytelniania, płatności, ochrony przed botami, poczty transakcyjnej i wsparcia, wyłącznie w zakresie potrzebnym do świadczenia Usługi.
  7. Użytkownik ma prawa wynikające z RODO, w tym dostęp, sprostowanie, usunięcie, ograniczenie, przenoszenie, sprzeciw i skargę do Prezesa Urzędu Ochrony Danych Osobowych.

4. Jakie dane przetwarzamy

4.1. Dane Konta i tożsamości

Możemy przetwarzać:

  1. adres e-mail;
  2. nazwę wyświetlaną, imię, pseudonim lub inicjały podane przez Użytkownika;
  3. wewnętrzny identyfikator Konta;
  4. datę utworzenia, ostatniego logowania, status Konta i język;
  5. informacje o metodzie logowania, potwierdzeniu adresu e-mail i aktywnych sesjach;
  6. ustawienia bezpieczeństwa i informacje o odzyskiwaniu dostępu; hasła są przechowywane wyłącznie w postaci technicznie zabezpieczonej, a TOL nie ma dostępu do hasła w postaci jawnej;
  7. awatar lub inne dane profilowe, jeżeli funkcja zostanie włączona;
  8. oświadczenie o ukończeniu 18 lat oraz dane weryfikacyjne wyłącznie wtedy, gdy jest to konieczne do rozpatrzenia uzasadnionej wątpliwości dotyczącej wieku;

4.2. Dane prywatnej korespondencji

Przetwarzamy:

  1. zaszyfrowaną treść Listu;
  2. zaszyfrowane załączniki;
  3. identyfikator nadawcy i odbiorcy;
  4. datę utworzenia, wysłania, dostarczenia, odczytania, archiwizacji lub usunięcia;
  5. identyfikator wątku, skrzynki lub Przestrzeni;
  6. status dostarczenia i techniczne informacje o błędzie;
  7. wybraną papeterię, kopertę, pieczęć, motyw i ustawienia wizualne;
  8. rozmiar wiadomości lub załącznika;
  9. informacje niezbędne do dystrybucji i synchronizacji kluczy, jeśli funkcja ich wymaga.

Treść Listu i załączniki są szyfrowane end-to-end na urządzeniu Użytkownika. Metadane potrzebne do dostarczenia wiadomości nie mogą być w całości ukryte przed systemem, ponieważ Serwis musi wiedzieć, do kogo i kiedy skierować zaszyfrowane dane.

4.3. Kontakty, zaproszenia i Przestrzenie Duo lub Family

Możemy przetwarzać:

  1. identyfikatory Kont i relacji kontaktowych;
  2. adres e-mail osoby zaproszonej, jeżeli nie posiada jeszcze Konta;
  3. nadawcę, datę, status, termin ważności i wykorzystanie zaproszenia;
  4. członkostwo, role, uprawnienia i administratora rozliczeniowego Przestrzeni;
  5. informacje o zablokowaniu lub zakończeniu relacji;
  6. ustawienia współdzielenia wybrane przez członków;

Osoba zapraszająca powinna podać wyłącznie adres osoby, z którą ma uzasadniony powód skontaktować się, i nie może używać zaproszeń do spamu lub marketingu.

4.4. Dane płatnicze i subskrypcyjne

Możemy przetwarzać:

  1. wybrany Plan, walutę, cenę, okres rozliczeniowy i status Subskrypcji;
  2. identyfikator klienta, Subskrypcji, płatności, faktury lub kuponu otrzymany od Stripe;
  3. status płatności, datę odnowienia, anulowania, zwrotu lub niepowodzenia;
  4. dane rozliczeniowe niezbędne do wystawienia dokumentu księgowego;
  5. kraj, kod pocztowy i dane podatkowe, jeśli są wymagane;
  6. ograniczone informacje o metodzie płatności, takie jak marka karty i końcowe cyfry, jeżeli operator je udostępnia.

TOL nie przechowuje pełnego numeru karty, kodu CVC ani danych logowania do banku.

4.5. Dane techniczne, dzienniki i bezpieczeństwo

Możemy przetwarzać:

  1. adres IP i przybliżony kraj lub region wynikający z adresu IP;
  2. datę, czas, identyfikator sesji i zdarzenia logowania;
  3. typ urządzenia, system operacyjny, przeglądarkę, wersję aplikacji i język;
  4. identyfikatory techniczne, tokeny sesyjne i dane localStorage niezbędne do działania;
  5. adresy żądanych zasobów, kody odpowiedzi, błędy i diagnostykę wydajności;
  6. informacje o próbach nadużyć, limitach, blokadach, podejrzanych logowaniach i zmianach bezpieczeństwa;
  7. sygnały generowane przez Cloudflare Turnstile lub porównywalny mechanizm ochrony przed botami;
  8. historię zgód i akceptacji dokumentów wraz z wersją, datą i dowodem technicznym.

Nie wykorzystujemy tych danych do tworzenia profilu zainteresowań na podstawie treści korespondencji.

4.6. Pomoc, reklamacje i zgłoszenia nadużyć

Możemy przetwarzać:

  1. adres e-mail, nazwę i treść zgłoszenia;
  2. historię komunikacji z pomocą;
  3. identyfikatory techniczne potrzebne do rozwiązania problemu;
  4. dokumenty lub zrzuty ekranu przekazane dobrowolnie;
  5. odszyfrowaną treść Listu, tylko jeśli Użytkownik sam ją przekaże w zgłoszeniu;
  6. informacje o żądaniu osoby, decyzji, działaniach naprawczych i odwołaniu;
  7. kategorię zagrożenia, preferencję poufności oraz ocenę pilności;
  8. wybrany przez zgłaszającego pakiet dowodowy, obejmujący wyłącznie konkretne Listy, załączniki lub metadane ujawnione świadomie do zgłoszenia;
  9. dziennik dostępu do materiału dowodowego, przekazania sprawy i kontaktu z właściwymi organami lub wyspecjalizowanymi podmiotami.

Nie należy przesyłać hasła, pełnych danych karty ani frazy odzyskiwania.

4.7. Dane marketingowe

Jeżeli Użytkownik odrębnie zapisze się na newsletter lub marketing, możemy przetwarzać:

  1. adres e-mail;
  2. język i rynek;
  3. datę, źródło i zakres zgody;
  4. informacje o wypisaniu;
  5. dane o otwarciu lub kliknięciu tylko wtedy, gdy jest to zgodne z prawem i objęte wymaganą zgodą na opcjonalne technologie.

Newsletter nie jest warunkiem korzystania z TOL.

4.8. Zagregowane zdarzenia użycia Serwisu

W celu oceny, czy podstawowe ścieżki Serwisu działają, TOL zlicza wyłącznie z góry określone zdarzenia produktu, takie jak wyświetlenie strony publicznej, rozpoczęcie rejestracji, wysłanie pierwszego Listu lub rozpoczęcie Subskrypcji. Zdarzenie może zawierać język, ogólne miejsce interfejsu, identyfikator Planu, walutę albo okres rozliczeniowy. Zdarzenia są natychmiast łączone w dzienne sumy i nie zawierają identyfikatora Konta, adresu e-mail, kodu zaproszenia, identyfikatora Listu ani Korespondencji, tekstu, tytułu, załącznika, klucza lub innego pola swobodnego. TOL nie używa w tym celu cookies, localStorage ani zewnętrznego piksela analitycznego i nie tworzy ścieżki pojedynczego Użytkownika.

5. Skąd mamy dane

Dane otrzymujemy:

  1. bezpośrednio od Użytkownika podczas rejestracji, korzystania z Serwisu, płatności i kontaktu z pomocą;
  2. od innych Użytkowników, gdy zapraszają daną osobę, adresują do niej List lub dodają ją do Przestrzeni;
  3. automatycznie z urządzenia i infrastruktury podczas korzystania z Serwisu;
  4. od dostawców płatności, hostingu, uwierzytelniania, bezpieczeństwa i poczty transakcyjnej;
  5. od uprawnionych organów lub osób zgłaszających nadużycie, gdy wymagają tego okoliczności.

6. Cele i podstawy prawne

CelPrzykładowe danePodstawa prawna
Utworzenie i obsługa Kontae-mail, identyfikator, ustawienia, sesjeart. 6 ust. 1 lit. b RODO - wykonanie umowy lub działania przed jej zawarciem
Tworzenie, szyfrowanie, przechowywanie i dostarczanie Listówzaszyfrowana treść, odbiorca, metadane, statusart. 6 ust. 1 lit. b RODO oraz przepisy o świadczeniu usług i tajemnicy komunikowania się
Duo, Family, kontakty i zaproszeniaczłonkostwo, role, e-mail zaproszonegoart. 6 ust. 1 lit. b RODO dla Użytkownika oraz art. 6 ust. 1 lit. f RODO dla jednorazowego, oczekiwanego zaproszenia
Zarządzanie zgodamipreferencje prywatności, dowód zgody lub jej wycofaniaart. 6 ust. 1 lit. a RODO albo właściwa inna podstawa dla danej funkcji
Subskrypcja i płatnośćPlan, identyfikatory Stripe, status, dane fakturyart. 6 ust. 1 lit. b RODO; art. 6 ust. 1 lit. c dla obowiązków podatkowych i księgowych
Wiadomości transakcyjnee-mail, status Konta, zdarzenieart. 6 ust. 1 lit. b lub lit. f RODO, zależnie od rodzaju wiadomości
Bezpieczeństwo, zapobieganie botom, oszustwom i przejęciomIP, sesje, logi, Turnstile, blokadyart. 6 ust. 1 lit. f RODO - uzasadniony interes ochrony Użytkowników i Serwisu; w odpowiednich przypadkach art. 6 ust. 1 lit. c
Diagnostyka i utrzymaniebłędy, logi, konfiguracja urządzeniaart. 6 ust. 1 lit. b lub lit. f RODO
Pomoc i reklamacjedane Konta, treść zgłoszenia, płatnośćart. 6 ust. 1 lit. b, lit. c lub lit. f RODO
Nadużycia i ochrona roszczeńzgłoszenie, dowody, logi, decyzjeart. 6 ust. 1 lit. f RODO; art. 6 ust. 1 lit. c, gdy istnieje obowiązek prawny
Obowiązki podatkowe, księgowe i prawnefaktury, transakcje, dane identyfikacyjneart. 6 ust. 1 lit. c RODO
Newsletter i marketing elektronicznye-mail, zgoda, preferencjeart. 6 ust. 1 lit. a RODO oraz wymagana zgoda na komunikację marketingową
Opcjonalna analityka lub marketingowe technologie urządzeniaidentyfikatory, zdarzenia, preferencjeart. 6 ust. 1 lit. a RODO i zgoda wymagana przez Prawo komunikacji elektronicznej
Rozwój Serwisu na podstawie zagregowanych danychstatystyki użycia bez treści Listówart. 6 ust. 1 lit. f RODO, a gdy technologia nie jest niezbędna i korzysta z urządzenia - uprzednia zgoda

7. Uzasadnione interesy

Gdy opieramy się na art. 6 ust. 1 lit. f RODO, naszymi uzasadnionymi interesami są:

  1. zabezpieczanie Kont, korespondencji, płatności i infrastruktury;
  2. wykrywanie nadużyć, spamu, botów, włamań i oszustw;
  3. utrzymanie, diagnostyka i poprawa stabilności bez analizowania prywatnej treści Listów;
  4. prowadzenie obsługi, rozpatrywanie sporów i obrona roszczeń;
  5. wysłanie ograniczonego zaproszenia oczekiwanego w ramach relacji między Użytkownikami;
  6. prowadzenie zagregowanych statystyk biznesowych bez tworzenia profili prywatnej korespondencji.

Użytkownik może wnieść sprzeciw z przyczyn związanych ze swoją szczególną sytuacją. Jeżeli podstawą jest marketing bezpośredni, sprzeciw jest skuteczny bezwarunkowo.

8. Dane szczególnych kategorii i dane innych osób

  1. TOL nie wymaga podawania w profilu danych o zdrowiu, religii, poglądach politycznych, pochodzeniu, seksualności ani innych danych szczególnej kategorii.
  2. Użytkownik może jednak zawrzeć prywatne informacje w zaszyfrowanym Liście. TOL przetwarza zaszyfrowane dane technicznie w celu transmisji i przechowywania, bez wykorzystywania znaczenia treści do własnych celów.
  3. Użytkownik powinien szanować prywatność odbiorców i osób trzecich oraz przekazywać tylko dane, do których użycia jest uprawniony.
  4. Jeżeli Użytkownik dobrowolnie ujawnia szczególne kategorie danych w odszyfrowanym zgłoszeniu do pomocy, powinien ograniczyć zakres do niezbędnego minimum. W zależności od sprawy podstawą może być wyraźna zgoda, ustalenie, dochodzenie lub obrona roszczeń albo inna podstawa przewidziana prawem.

9. Szyfrowanie i granice poufności

  1. TOL szyfruje treść Listów i załączniki end-to-end na urządzeniu Użytkownika. Serwer przechowuje zaszyfrowaną zawartość i nie posiada klucza potrzebnego do jej odczytania.
  2. Klucze prywatne są zabezpieczone hasłem Użytkownika. Utrata hasła i kodu odzyskiwania może oznaczać trwałą utratę dostępu do zaszyfrowanej korespondencji.
  3. Nawet gdy treść jest zaszyfrowana, TOL może widzieć metadane potrzebne do dostarczenia Usługi, w tym identyfikatory stron komunikacji, czas, status, rozmiar i informacje techniczne.
  4. Treść po odszyfrowaniu na urządzeniu odbiorcy znajduje się poza wyłączną kontrolą TOL. Odbiorca może ją skopiować, sfotografować lub udostępnić, mimo że byłoby to sprzeczne z prawem lub zasadami.
  5. Usługodawca może być zobowiązany do przekazania posiadanych danych uprawnionemu organowi na podstawie ważnego żądania prawnego. Nie oznacza to zdolności odszyfrowania danych, jeżeli Usługodawca nie posiada właściwego klucza.
  6. TOL nie tworzy ukrytego dostępu do kluczy wyłącznie w celu przyszłego odczytywania prywatnych Listów. Każda zmiana architektury wpływająca na ten stan wymaga aktualizacji dokumentacji i poinformowania Użytkowników.

10. Czy podanie danych jest obowiązkowe

  1. Dane oznaczone jako wymagane są potrzebne do zawarcia lub wykonania umowy, bezpieczeństwa albo rozliczenia.
  2. Brak adresu e-mail lub wymaganych danych uwierzytelniających uniemożliwi utworzenie Konta.
  3. Brak danych płatniczych uniemożliwi zakup odpłatnego Planu, lecz nie musi uniemożliwiać korzystania z Planu bezpłatnego.
  4. Dane profilowe, newsletter i opcjonalne preferencje są dobrowolne.

11. Odbiorcy danych i dostawcy

Dane mogą być udostępniane wyłącznie w niezbędnym zakresie następującym kategoriom odbiorców:

Odbiorca lub kategoriaRola i zakres
Supabasebackend, baza danych, uwierzytelnianie, przechowywanie i funkcje serwerowe
Netlifyhosting witryny i aplikacji, CDN, wdrożenia, logi techniczne i ochrona infrastruktury
Stripe i jego podmioty powiązaneobsługa płatności, Subskrypcji, faktur, zwrotów, zapobieganie oszustwom i obowiązki regulacyjne; w określonym zakresie Stripe może działać jako niezależny administrator
CloudflareTurnstile oraz ochrona formularzy przed botami, nadużyciami i atakami
home.pl S.A.dostawca SMTP/poczty transakcyjnej; wysyłka wiadomości logowania, bezpieczeństwa, płatności i obsługi
Księgowość, doradcy prawni i audytorzyrozliczenia, zgodność, roszczenia i profesjonalne doradztwo, z obowiązkiem poufności
Organy publiczne i sądygdy ujawnienie jest wymagane prawem lub ważnym żądaniem
Wyspecjalizowane zespoły bezpieczeństwa dzieci i zaufane podmioty zgłoszeniowewyłącznie w zakresie niezbędnym do obsługi podejrzenia wykorzystania seksualnego dziecka, zagrożenia życia lub innego poważnego nadużycia, na właściwej podstawie prawnej
Nabywca przedsiębiorstwa lub jego częściwyłącznie w ramach zgodnej z prawem transakcji, z zachowaniem poufności i poinformowaniem Użytkowników, gdy jest to wymagane
  1. Dostawcy działający jako podmioty przetwarzające otrzymują dane na podstawie umów powierzenia i instrukcji Administratora.
  2. Powyższa tabela jest aktualną listą kluczowych dostawców i ich ról.
  3. TOL nie przekazuje reklamodawcom danych pozwalających im czytać lub profilować prywatną korespondencję.

12. Przekazywanie danych poza EOG

  1. Niektórzy dostawcy mają siedzibę lub infrastrukturę poza Europejskim Obszarem Gospodarczym, w szczególności w Stanach Zjednoczonych.
  2. Gdy dane są przekazywane poza EOG, stosujemy mechanizm wymagany przez RODO, odpowiednio:
  3. decyzję Komisji Europejskiej stwierdzającą odpowiedni stopień ochrony;
  4. uczestnictwo odbiorcy w uznanym mechanizmie adekwatności, jeżeli obejmuje dany transfer;
  5. standardowe klauzule umowne Komisji Europejskiej wraz z oceną transferu i dodatkowymi zabezpieczeniami;
  6. inny wyjątek lub instrument przewidziany prawem.
  7. Zakres i miejsce przetwarzania zależą od wybranego regionu projektu, konfiguracji kont i podwykonawców dostawcy.
  8. Informację o stosowanych zabezpieczeniach można uzyskać pod adresem support@theoldletters.com, z zastrzeżeniem tajemnicy handlowej i bezpieczeństwa.

13. Jak długo przechowujemy dane

Stosujemy następujące okresy retencji:

KategoriaOkres
Dane aktywnego Kontaprzez czas obowiązywania umowy
Dane Konta po żądaniu usunięciausunięcie lub anonimizacja w aktywnych systemach bez zbędnej zwłoki, nie później niż w ciągu 30 dni
Kopie pozostałe w odizolowanych backupachdo nadpisania zgodnie z cyklem backupu, nie dłużej niż 90 dni, bez przywracania do zwykłego użytku
Zaszyfrowane Listy i załącznikido czasu usunięcia przez uprawnionego Użytkownika, usunięcia Konta lub wygaśnięcia ustalonej funkcji retencji
Metadane zaproszenia niezaakceptowanegodo 30 dni po wygaśnięciu zaproszenia, chyba że potrzebne są do blokowania nadużyć
Logi bezpieczeństwa i uwierzytelnianiaco do zasady 90 dni; dłużej tylko przy incydencie, nadużyciu lub obowiązku prawnym
Zgłoszenia pomocydo 24 miesięcy od zamknięcia sprawy, chyba że krótszy okres jest wystarczający
Zgłoszenia nadużyć - metadane i dokumentacja sprawydo 3 lat od zamknięcia albo do końca postępowania i przedawnienia roszczeń
Zgłoszenia nadużyć - materiał dowodowy zwykłydo 3 lat od zamknięcia
Materiał podejrzewany o przedstawianie wykorzystania seksualnego dzieckanie podlega powyższym okresom; pozostaje zaszyfrowany i zabezpieczony do czasu instrukcji właściwego organu, po czym jest usuwany zgodnie z tą instrukcją. Administrator nie przechowuje takiego materiału na własne potrzeby ani go nie przegląda
Dane Subskrypcji i fakturyprzez okres wymagany przepisami podatkowymi i rachunkowymi, zwykle 5 lat liczonych zgodnie z polskimi zasadami podatkowymi
Dowody akceptacji Regulaminu, zgód i odstąpieńprzez czas umowy oraz okres przedawnienia roszczeń
Oświadczenie o pełnoletności i dane weryfikacyjneoświadczenie przez czas istnienia Konta i okres roszczeń; dodatkowy materiał weryfikacyjny wyłącznie przez czas niezbędny do zakończenia kontroli i udokumentowania wyniku
Dane newsletterado wycofania zgody, wypisania lub stwierdzenia trwałej niedostarczalności; dowód zgody może być przechowywany do czasu przedawnienia roszczeń
Dzienne zagregowane statystyki użyciado 400 dni; bez identyfikatorów Konta, korespondencji i urządzenia
Dane związane z roszczeniemdo prawomocnego zakończenia sprawy i upływu właściwego okresu przedawnienia
  1. Po upływie okresu dane są usuwane lub anonimizowane, chyba że istnieje obowiązek ich dalszego przechowywania.
  2. Dane w backupie nie są używane do zwykłych celów biznesowych i są usuwane przy nadpisaniu kopii.
  3. Anonimowe dane statystyczne, których nie można rozsądnie powiązać z osobą, mogą być przechowywane dłużej.

14. Prawa osoby, której dane dotyczą

Użytkownik może żądać:

  1. dostępu do danych i uzyskania ich kopii;
  2. sprostowania danych nieprawidłowych i uzupełnienia niekompletnych;
  3. usunięcia danych, gdy zachodzi podstawa prawna;
  4. ograniczenia przetwarzania;
  5. przeniesienia danych dostarczonych Administratorowi, przetwarzanych automatycznie na podstawie zgody lub umowy;
  6. sprzeciwu wobec przetwarzania opartego na uzasadnionym interesie z przyczyn związanych ze szczególną sytuacją;
  7. bezwarunkowego sprzeciwu wobec marketingu bezpośredniego;
  8. wycofania zgody w dowolnym momencie, bez wpływu na zgodność wcześniejszego przetwarzania;
  9. niepodlegania decyzji opartej wyłącznie na zautomatyzowanym przetwarzaniu, która wywołuje skutki prawne lub podobnie istotnie wpływa, z zastrzeżeniem wyjątków prawnych;
  10. otrzymania informacji o naruszeniu ochrony danych, jeżeli wymaga tego prawo.

Jak wykonać prawa

  1. Żądanie można wysłać na support@theoldletters.com.
  2. W celu ochrony Konta możemy poprosić o rozsądne potwierdzenie tożsamości. Nie będziemy żądać więcej danych niż jest to potrzebne.
  3. Odpowiemy bez zbędnej zwłoki, zasadniczo w ciągu miesiąca. W złożonych sprawach termin może zostać przedłużony zgodnie z RODO, o czym poinformujemy.
  4. Żądanie jest co do zasady bezpłatne. W przypadku żądań ewidentnie nieuzasadnionych lub nadmiernych RODO pozwala pobrać rozsądną opłatę albo odmówić działania.
  5. Prawo do kopii lub przenoszenia nie może naruszać praw i wolności innych osób, w szczególności tajemnicy ich korespondencji.
  6. Jeżeli TOL nie ma technicznej możliwości odszyfrowania treści bez klucza Użytkownika, możemy przekazać zaszyfrowaną kopię i dostępne metadane, ale nie obiecywać odzyskania tekstu jawnego.

15. Skarga do organu nadzorczego

  1. Osoba uważa, że jej dane są przetwarzane niezgodnie z prawem, może złożyć skargę do Prezesa Urzędu Ochrony Danych Osobowych.
  2. Dane kontaktowe i formularze są dostępne na stronie https://uodo.gov.pl.
  3. Zachęcamy do wcześniejszego kontaktu z TOL, abyśmy mogli wyjaśnić lub naprawić problem, lecz nie jest to warunek złożenia skargi.

16. Zautomatyzowane decyzje i ochrona przed botami

  1. TOL nie podejmuje wobec Użytkowników decyzji opartych wyłącznie na automatycznym przetwarzaniu, które wywołują skutki prawne lub podobnie istotnie wpływają, bez podstawy i zabezpieczeń wymaganych prawem.
  2. Systemy bezpieczeństwa mogą automatycznie oceniać ryzyko logowania, wysyłki, płatności lub ruchu i czasowo wymagać dodatkowej weryfikacji, zastosować limit albo zablokować podejrzane żądanie.
  3. Cloudflare Turnstile może analizować techniczne sygnały urządzenia i ruchu, aby odróżnić człowieka od automatycznego nadużycia.
  4. Użytkownik może zgłosić błąd automatycznej blokady do pomocy i poprosić o ręczne sprawdzenie, o ile nie narusza to bezpieczeństwa innych osób.

17. Bezpieczeństwo danych

Stosujemy między innymi:

  1. szyfrowanie transmisji HTTPS/TLS;
  2. szyfrowanie treści Listów po stronie klienta zgodnie z dokumentacją;
  3. haszowanie haseł przez dostawcę uwierzytelniania;
  4. kontrolę dostępu, zasadę najmniejszych uprawnień i rozdzielenie ról administracyjnych;
  5. Row Level Security i polityki dostępu w bazie danych;
  6. uwierzytelnianie wieloskładnikowe dla kont administracyjnych;
  7. rejestrowanie operacji uprzywilejowanych i przegląd dostępu;
  8. ochronę przed botami, ograniczanie liczby żądań i wykrywanie nadużyć;
  9. kopie bezpieczeństwa i procedury odtwarzania;
  10. zarządzanie podatnościami, aktualizacjami i sekretami;
  11. umowy poufności i upoważnienia osób mających dostęp;
  12. procedurę reagowania na incydenty i naruszenia danych.

Bezpieczeństwo jest procesem, nie gwarancją. Użytkownik również powinien zabezpieczać urządzenia, e-mail i materiały odzyskiwania.

18. Naruszenia ochrony danych i bezpieczeństwa komunikacji

  1. Prowadzimy procedurę oceny incydentów, ograniczania skutków i dokumentowania naruszeń.
  2. Jeżeli naruszenie może powodować ryzyko naruszenia praw lub wolności osób, zgłosimy je właściwemu organowi w terminie wymaganym przez prawo.
  3. Jeżeli ryzyko jest wysokie, poinformujemy osoby, których dotyczy, chyba że zachodzi ustawowy wyjątek.
  4. W odniesieniu do danych objętych tajemnicą komunikowania się wykonamy także obowiązki wynikające z Prawa komunikacji elektronicznej, jeżeli mają zastosowanie.

19. Wyłącznie osoby pełnoletnie

  1. Serwis jest przeznaczony wyłącznie dla osób, które ukończyły 18 lat. Nie prowadzimy kont dla osób małoletnich, nie kierujemy Serwisu do dzieci i nie zbieramy świadomie danych osób poniżej 18 lat.
  2. Rejestracja wymaga oświadczenia o pełnoletności. Obecny formularz rejestracji nie prosi o datę urodzenia i jej nie przechowujemy. Jeżeli w przyszłości będzie konieczna inna proporcjonalna metoda potwierdzenia wieku, przed zebraniem dodatkowych danych poinformujemy o ich zakresie, celu, podstawie prawnej i okresie przechowywania.
  3. Ponieważ Serwis nie jest kierowany bezpośrednio do dziecka, nie stosuje się do niego art. 8 RODO ani zróżnicowanych krajowych progów zgody dziecka.
  4. Jeżeli uzyskamy wiarygodną informację, że Konto należy do osoby, która nie ukończyła 18 lat, niezwłocznie ograniczamy Konto, a następnie je zamykamy i usuwamy powiązane dane, z zastrzeżeniem danych, których zachowanie jest wymagane prawem. Nie wykorzystujemy takich danych do żadnego innego celu.
  5. Każdy może zgłosić podejrzenie, że Konto należy do osoby małoletniej, na adres support@theoldletters.com. Zgłoszenie nie wymaga posiadania Konta i jest traktowane priorytetowo.
  6. Nie stosujemy wobec żadnego Użytkownika reklamy behawioralnej, profilowania marketingowego ani wykorzystywania treści Listów do trenowania modeli sztucznej inteligencji.
  7. Zgłoszenia dotyczące materiałów przedstawiających seksualne wykorzystywanie dziecka obsługujemy nadal, niezależnie od profilu wiekowego Serwisu. Dorosły Użytkownik może zgłosić takie treści, a my przekazujemy sprawę właściwym organom i wyspecjalizowanym podmiotom.

19a. Użytkownicy poza Polską

  1. Serwis jest dostępny globalnie. Administrator ma siedzibę w Polsce, lecz przetwarza dane Użytkowników z innych państw.
  2. Serwis nie jest kierowany do dzieci. Zakres przepisów szczególnych dotyczących dzieci oceniamy jednak na podstawie faktycznego sposobu korzystania z Serwisu, a nie wyłącznie deklaracji 18+. Nasze obecne stanowisko jest takie, że brytyjski Age Appropriate Design Code nie ma zastosowania, ponieważ dostęp ma być skutecznie ograniczony do osób dorosłych. Stanowisko to podlega regularnemu przeglądowi, w tym ocenie prawdopodobieństwa istotnego dostępu dzieci oraz skuteczności i proporcjonalności stosowanych mechanizmów potwierdzania wieku.
  3. Niezależnie od jurysdykcji Administrator nie stosuje reklamy behawioralnej, nie profiluje Użytkowników w celach marketingowych i nie wykorzystuje treści Listów do trenowania modeli sztucznej inteligencji.
  4. Osoba zaproszona do Serwisu, która nie jest jeszcze Użytkownikiem, otrzymuje informację zgodną z art. 14 RODO w treści wiadomości z zaproszeniem, wraz z możliwością odrzucenia zaproszenia i zablokowania dalszych zaproszeń bez zakładania Konta.
  5. Obecne stanowisko Usługodawcy, podlegające dalszemu przeglądowi i niezależnej ocenie specjalisty prawa brytyjskiego, jest takie, że The Old Letters zaprojektowano tak, aby mieścił się w wyłączeniu dla usług e-mail z paragraph 1 Schedule 1 brytyjskiego Online Safety Act 2023. Nie jest to rozstrzygnięcie Ofcom ani sądu. Zmiana funkcji lub sposobu korzystania może zmienić tę ocenę. Informacje o bezpieczeństwie i zgłoszeniach dla użytkowników w Wielkiej Brytanii znajdują się pod adresem https://theoldletters.com/legal/uk-illegal-content.

20. Łącza i usługi zewnętrzne

  1. Serwis może zawierać łącza do witryn lub usług zewnętrznych. Ich operatorzy są odrębnymi administratorami i stosują własne polityki.
  2. Kliknięcie zewnętrznego łącza może spowodować przekazanie danych temu operatorowi. Użytkownik powinien zapoznać się z jego informacjami o prywatności.
  3. TOL nie odpowiada za praktyki podmiotów, których nie kontroluje, z zastrzeżeniem obowiązków wynikających z prawa.

21. Cookies i podobne technologie

  1. TOL może używać cookies, localStorage, sessionStorage, tokenów i innych technologii urządzenia.
  2. Technologie niezbędne mogą działać bez zgody, jeżeli są konieczne do transmisji komunikatu lub dostarczenia funkcji wyraźnie żądanej przez Użytkownika.
  3. Technologie opcjonalne, w szczególności analityczne lub marketingowe, są uruchamiane dopiero po dobrowolnej zgodzie, jeżeli jest ona wymagana.
  4. Szczegóły, sposób zarządzania i aktualna lista znajdują się w Polityce cookies.

22. Zmiany Polityki

  1. Polityka może być zmieniana z powodu zmian prawa, funkcji, dostawców, bezpieczeństwa lub sposobów przetwarzania.
  2. Istotne zmiany będą komunikowane w Serwisie, e-mailem lub na innym Trwałym Nośniku przed wejściem w życie, gdy jest to wymagane lub rozsądne.
  3. Zmiana podstawy prawnej na zgodę nie może nastąpić przez milczenie ani samo dalsze korzystanie. Wymagana zgoda zostanie zebrana osobno.
  4. Zachowujemy dowody poprzednich wersji i udostępniamy je na żądanie, gdy jest to wymagane.

23. Kontakt

Pytania, żądania i zgłoszenia dotyczące prywatności można kierować do:

Joanna Szamota Blackgrain Workshop ul. Zachodnia 24 05-822 Milanówek, Polska E-mail: support@theoldletters.com