Polityka prywatności
Ostatnia aktualizacja: 2026-08-23
1. Administrator danych
Administratorem danych osobowych w rozumieniu art. 4 pkt 7 Rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 (RODO) jest Maciej Osytek prowadzący działalność gospodarczą pod firmą Grand Software, osiedle Dębina 3/33, 61-450 Poznań, NIP 7772603630, REGON 300524870, wpisany do Centralnej Ewidencji i Informacji o Działalności Gospodarczej (CEIDG). Kontakt w sprawach danych osobowych: privacy@beautyguard.eu; korespondencja pisemna pod adresem siedziby. Inspektor Ochrony Danych (IOD) nie został wyznaczony — nie zachodzą przesłanki z art. 37 ust. 1 RODO (brak przetwarzania danych szczególnych kategorii ani systematycznego monitorowania na dużą skalę). Odpowiadamy na wszystkie zapytania dotyczące danych w ciągu 30 dni (RODO art. 12).
2. Jakie dane zbieramy
Zbieramy następujące dane osobowe:
- Adres email, nazwa wyświetlana i preferencja języka (przy rejestracji)
- Historia skanów (kody kreskowe, powiązane z kontem jeśli zalogowany) — przechowywana przez 90 dni od skanu, po czym automatycznie usuwana; skany anonimowe nie są zapisywane w bazie
- Lista obserwowanych (produkty, które monitorujesz)
- Dane Klienta firmowego (nazwa firmy, NIP, adres siedziby, katalogi produktów, historia rozliczeń), jeśli rejestrujesz konto firmowe. „Klient firmowy" to przedsiębiorca w rozumieniu art. 43[1] Kodeksu cywilnego (osoba fizyczna, osoba prawna lub jednostka organizacyjna prowadząca działalność gospodarczą lub zawodową), który założył konto firmowe, podając NIP albo unijny numer VAT-UE; funkcje płatne wymagają planu Starter, Pro lub Enterprise. Dane przetwarzane są na podstawie wykonania umowy (art. 6 ust. 1 lit. b RODO) oraz obowiązku prawnego wystawiania faktur (art. 6 ust. 1 lit. c RODO)
- Adresy IP: (a) dla operacji administracyjnych i operacji na kontach Klientów firmowych — zapisywane w logu audytu przez 12 miesięcy, (b) dla anonimowych skanów i dodawania produktów — używane wyłącznie do ograniczania nadużyć (throttling), nieprzypisywane do tożsamości użytkownika
3. Podstawa prawna (RODO art. 6)
Przetwarzamy dane na podstawie: (a) Twojej zgody (rejestracja, zapisanej z datą), (b) wykonania umowy (świadczenie usługi), (c) uzasadnionego interesu (realizacja usługi, poprawa usługi, bezpieczeństwo). Zgodę możesz wycofać w dowolnym momencie usuwając konto w Ustawieniach konta lub kontaktując się z privacy@beautyguard.eu.
4. Jak wykorzystujemy dane
Twoje dane służą do:
- Świadczenia usługi analizy składu kosmetyków wraz ze sprawdzeniem bezpieczeństwa kosmetyków pod kątem zgodności z przepisami prawa
- Wysyłania emaili transakcyjnych (weryfikacja, reset hasła)
- Wysyłania automatycznych powiadomień monitoringowych do kont Klientów firmowych (plany płatne): codzienne podsumowanie monitoringu (wysyłane także przy braku zastrzeżeń), dopasowania alertów bezpieczeństwa, tygodniowe raporty zgodności oraz alerty o zmianach regulacyjnych UE — można je wyłączyć w dowolnym momencie w Ustawieniach B2B > Preferencje powiadomień lub przez link rezygnacji w każdym emailu. Niezależnie od tych preferencji wysyłamy niezbędne powiadomienia usługowe: wynik sprawdzenia po imporcie katalogu oraz alarm, gdy produkt w katalogu uzyska status krytyczny
- Wysyłania powiadomień o produktach, które skanowałeś(-aś): powiadomienie w aplikacji, gdy skanowany produkt pojawi się w alercie Safety Gate (funkcja usługi), oraz — wyłącznie po włączeniu tej opcji w ustawieniach konta — powiadomienia e-mail. Historia skanowań jest przechowywana 90 dni.
- Ulepszania usługi (wyłącznie zagregowane, zanonimizowane statystyki)
5. Twoje prawa (RODO art. 15-22)
Na mocy RODO przysługuje Ci prawo do:
- Dostępu do swoich danych osobowych (Ustawienia konta > Pobierz dane)
- Sprostowania danych (Ustawienia konta > Profil)
- Usunięcia danych (Ustawienia konta > Usuń konto)
- Ograniczenia przetwarzania
- Przenoszenia danych (eksport JSON przez Ustawienia konta)
- Sprzeciwu wobec przetwarzania (kontakt: privacy@beautyguard.eu)
6. Przechowywanie i bezpieczeństwo danych
Dane przechowywane są na serwerach w Unii Europejskiej (Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Niemcy, HRB 6089 — Amtsgericht Ansbach; centrum danych: Falkenstein, Niemcy). Hasła są hashowane bcrypt. Klucze API przechowywane jako hashe SHA-256. Wszystkie połączenia szyfrowane TLS. Wszystkie czcionki hostowane lokalnie (brak zewnętrznych żądań CDN). Konta nieaktywne (brak logowania przez 22 miesiące) otrzymują email ostrzegający; jeśli po 30 dniach użytkownik nadal się nie zaloguje, konto jest automatycznie usuwane wraz ze wszystkimi powiązanymi danymi (zasada ograniczenia przechowywania, art. 5 ust. 1 lit. e RODO).
7. Usługi zewnętrzne
Korzystamy z następujących usług zewnętrznych: Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Niemcy (HRB 6089; centrum danych: Falkenstein, Niemcy) — hosting i baza danych; Stripe Payments Europe, Ltd., 3 Dublin Landings, North Wall Quay, Dublin 1, D01 C4E0, Irlandia (nr rej. 513174), wraz ze spółką matką Stripe, Inc., 354 Oyster Point Blvd, South San Francisco, CA 94080, USA — obsługa płatności wyłącznie dla planów Klientów firmowych, z umową przetwarzania danych UE; Plus Five Five, Inc. działająca jako „Resend", 2261 Market Street #5039, San Francisco, CA 94114, USA — emaile transakcyjne oraz powiadomienia dla Klientów firmowych (alerty, tygodniowy digest, aktualizacje regulacyjne); transfer do USA objęty standardowymi klauzulami umownymi (SCC); Meilisearch (Meili SAS, Francja) — self-hosted w UE, indeks wyszukiwania produktów, bez danych osobowych. Nie korzystamy z Google Analytics, trackerów reklamowych ani nie udostępniamy danych osobowych reklamodawcom. Wszystkie czcionki i ikony hostowane lokalnie.
8. Retencja i usuwanie danych
Możesz usunąć konto w dowolnym momencie przez Ustawienia konta, co trwale usuwa wszystkie dane osobowe w tym historię skanów, listę obserwowanych i kontrybucje. Dane rozliczeniowe są anonimizowane (dane osobowe usunięte), ale przechowywane przez 5 lat zgodnie z prawem podatkowym UE. Zagregowane, zanonimizowane statystyki mogą być zachowane. Logi audytowe operacji administracyjnych i operacji na kontach Klientów firmowych (zawierające email użytkownika wykonującego operację i adres IP) są przechowywane przez 12 miesięcy, a następnie automatycznie usuwane. Dostęp administratora do konta użytkownika w trybie impersonacji odbywa się wyłącznie na udokumentowane żądanie użytkownika (ticket wsparcia, wiadomość email) lub w celu reagowania na incydent bezpieczeństwa zagrażający integralności danych — w tym drugim wypadku użytkownik jest powiadamiany w ciągu 24 godzin po fakcie wraz z uzasadnieniem i logiem operacji. Każda sesja impersonacji jest rejestrowana w dzienniku audytu (timestamp, ID administratora, ID użytkownika, IP, czas trwania) i przechowywana przez 12 miesięcy. Kontakt: privacy@beautyguard.eu.
9. Powiadomienie o naruszeniu danych
W przypadku naruszenia ochrony danych osobowych powiadomimy właściwy organ nadzoru (Prezes UODO) w ciągu 72 godzin od wykrycia incydentu oraz użytkowników, których dane dotyczą, jeśli naruszenie może powodować wysokie ryzyko dla ich praw i wolności, zgodnie z art. 33-34 RODO.
10. Źródła danych w funkcji skanowania
Baza produktów dostępna w funkcji skanowania konsumenckiego pochodzi z Open Beauty Facts — bazy prowadzonej przez stowarzyszenie Open Food Facts (association loi 1901), 21 rue des Îles, 94100 Saint-Maur-des-Fossés, Francja (codzienna synchronizacja) — oraz kontrybucji użytkowników końcowych, czyli zgłoszeń produktów i list składników INCI dodawanych przez użytkowników do bazy i zatwierdzanych przez administratora. Kontrybucje Klientów firmowych są przechowywane wewnętrznie i obecnie nie są publikowane do publicznej bazy skanów (faza MVP). Funkcja publikacji może zostać włączona w przyszłości wyłącznie po wyrażeniu jednoznacznej zgody przez firmę.
11. Dziennik zdarzeń konta
W celu zapewnienia bezpieczeństwa rejestrujemy następujące zdarzenia konta. Każdy wpis zawiera identyfikator użytkownika i adres IP. Retencja: 365 dni od zdarzenia, po czym zapis jest automatycznie usuwany.
- Rejestracja konta
- Logowanie
- Żądanie resetu hasła
- Reset hasła
- Usunięcie konta