Polityka prywatności
Wersja i data wejścia w życie: 11 września 2026
To pierwsza wersja informacji o prywatności dla publicznie dostępnego Serwisu. Na tym etapie nie zakładamy kont ani nie prowadzimy profili użytkowników. Wyjaśniamy, jakie dane mogą powstać przy korzystaniu z funkcji Serwisu, w jakim celu ich używamy i jakie masz prawa na podstawie RODO (Rozporządzenia 2016/679).
1. Administrator danych
Administratorem Twoich danych osobowych jest Agnieszka Banaszkiewicz-Łęczycka, prowadząca jednoosobową działalność gospodarczą pod firmą Agnieszka Banaszkiewicz-Łęczycka Marketing Internetowy, wpisaną do CEIDG, NIP 9542910938. Adres przedsiębiorstwa i do korespondencji: ul. Szybowcowa 3/1, 40-502 Katowice. Kontakt: kontakt@koszykksiazek.pl, tel. +48 537 119 953. Na obecnym etapie Serwis nie umożliwia zakładania konta ani logowania.
2. Jakie dane zbieramy i po co
Zakres danych zależy od użytej funkcji. Podanie danych jest dobrowolne, ale bez danych technicznych Serwis może nie działać, a bez danych potrzebnych do odpowiedzi nie będziemy mogli rozpatrzyć kontaktu lub reklamacji.
- Dane techniczne żądania (adres IP, typ przeglądarki i urządzenia, adres żądanej strony lub endpointu, czas, status i identyfikator żądania) służą do dostarczenia Serwisu, diagnostyki i bezpieczeństwa. Adres IP wykorzystujemy także do ograniczania liczby żądań (rate limiting) per IP; liczniki w Redis wygasają po zakończeniu skonfigurowanego okna ograniczenia. Podstawa prawna: art. 6 ust. 1 lit. f RODO – prawnie uzasadniony interes w utrzymaniu i ochronie Serwisu.
- Dane koszyka (ISBN, liczba egzemplarzy oraz opcjonalnie tytuł i adres okładki) są przechowywane w pamięci Twojej przeglądarki sessionStorage pod kluczem bookbasket.cart do końca bieżącej sesji karty. Przeładowanie strony zachowuje koszyk, ale otwarcie nowej sesji rozpoczyna pusty koszyk; możesz też usunąć go samodzielnie w interfejsie. Do backendu wysyłamy dane potrzebne do jednorazowego wyliczenia planu zakupu i nie tworzymy na ich podstawie konta. Podstawa prawna: art. 6 ust. 1 lit. b RODO – wykonanie umowy o bezpłatną usługę porównania cen i dostawy.
- Jeśli napiszesz do nas lub złożysz reklamację, przetwarzamy podany adres e-mail, treść wiadomości i dane potrzebne do obsługi sprawy. Podstawa prawna zależy od sprawy i obejmuje art. 6 ust. 1 lit. b, f lub c RODO: odpowiedź na żądanie, prawnie uzasadniony interes obsługi kontaktu albo wykonanie obowiązku prawnego.
- Okładki i inne zewnętrzne obrazy są domyślnie pobierane przez backendowy proxy z hostów jawnie wpisanych na allowlistę. Dostawca obrazu otrzymuje adres sieciowy serwera, a nie bezpośrednio adres IP i informacje o przeglądarce odwiedzającego. Hosty spoza allowlisty lub obrazy niespełniające limitów mogą zostać zastąpione neutralnym fallbackiem.
- Dane analityczne PostHog i Google Analytics 4 oraz dane marketingowe Meta Pixel powstają tylko po wyraźnej, odrębnej zgodzie. Kod aplikacji nie przekazuje tym narzędziom treści koszyka ani tekstu wpisywanego w wyszukiwarkę i ręcznie ogranicza parametry odsłon. Meta może przetwarzać adres dokumentu, tytuł i referrer zgodnie z konfiguracją usługi. Podstawa prawna: art. 6 ust. 1 lit. a RODO – Twoja zgoda.
3. Monitoring błędów (Sentry)
Jeżeli Sentry jest włączone w danym środowisku i wystąpi błąd techniczny, przekazujemy do Sentry informacje diagnostyczne, w szczególności stack trace, adres URL i identyfikator żądania. Odfiltrowujemy treści requestów, cookies i nagłówki uwierzytelniające. Robimy to, aby wykrywać i usuwać błędy. Podstawa prawna: art. 6 ust. 1 lit. f RODO – prawnie uzasadniony interes w utrzymaniu sprawności i bezpieczeństwa Serwisu.
4. Cookies i podobne technologie
Używamy plików cookie oraz localStorage. Niezbędne ustawienia działają bez zgody, gdy są konieczne do wyświetlenia strony lub wykonania żądanej funkcji (art. 399 ust. 3 Prawa komunikacji elektronicznej). PostHog i Google Analytics 4 uruchamiamy dopiero po zgodzie analitycznej, a Meta Pixel dopiero po osobnej zgodzie marketingowej (art. 399 ust. 1 Prawa komunikacji elektronicznej i art. 6 ust. 1 lit. a RODO).
- bookbasket.cart – sessionStorage z wersjonowanym rekordem pozycji koszyka: ISBN, ilość oraz opcjonalnie tytuł i coverUrl. Służy wyłącznie funkcji koszyka i wygasa wraz z końcem sesji karty; przeładowanie strony go nie usuwa, a ręczne wyczyszczenie usuwa go od razu.
- kk-consent-v4 – localStorage z wersją 4, wyborem kategorii (necessary, analytics i marketing) oraz datą i czasem zapisania decyzji. Przechowuje decyzję w tej przeglądarce; przy rejestrowaniu kliknięcia wersja i fakt zgody trafiają jawnie do backendu. Zmiana zakresu powoduje ponowne zapytanie o zgodę.
- NEXT_LOCALE oraz ustawienie motywu przeglądarki (jeżeli przeglądarka je zapisuje) – techniczne ustawienia języka i wyglądu interfejsu; nie służą do analityki.
- ph_<project>_posthog – możliwe identyfikatory/cookies PostHog pojawiające się dopiero po zgodzie analitycznej. Dokładna nazwa projektu, zawartość i retencja zależą od konfiguracji usługi i nie są tu deklarowane ponad potwierdzone ustawienia.
- _ga oraz _ga_* – cookies Google Analytics 4 zapisywane dopiero po zgodzie analitycznej. Retencja wynika z ustawień usługi Google Analytics; po cofnięciu zgody usuwamy stan klienta GA4 oraz te cookies, o ile przeglądarka na to pozwala.
- _fbp oraz _fbc – cookies Meta Pixel zapisywane dopiero po zgodzie marketingowej; po cofnięciu zgody zatrzymujemy emisję zdarzeń i usuwamy te cookies, o ile przeglądarka na to pozwala.
- Przy przypisaniu BuyBox zapisujemy kontekst wizyty w sessionStorage oraz osobne losowe klucze usunięcia w localStorage. Klucze usunięcia pozostają do 428 dni od ostatniego użycia danej wizyty, aby objąć późne transakcje i korekty; nie służą do śledzenia między wizytami. Cofnięcie zgody obejmuje zachowane klucze, także z wcześniejszych wizyt. Bez sieci wysłanie jest ponawiane po jej odzyskaniu. Wyczyszczenie danych przeglądarki może uniemożliwić odnalezienie wcześniejszych powiązań. Cofnięcie zgody w Koszyku nie usuwa automatycznie danych już przekazanych BuyBox.
5. Komu udostępniamy dane
Dane mogą być dostępne dostawcom działającym na nasze zlecenie oraz podmiotom, do których odwołuje się używana funkcja. Zakres udostępnienia ograniczamy do celu i danych potrzebnych do działania usługi.
- OVHcloud – infrastruktura VPS-2 dla publicznego Serwisu. Na serwerze działają lokalne kontenery aplikacji, PostgreSQL i Redis; dane techniczne oraz logi Traefik/Docker mogą zawierać adres IP i informacje o żądaniu. Pełna nazwa umowna podmiotu, lokalizacja, DPA, subprocesorzy, aktywne opcje backupu oraz ich retencja wymagają potwierdzenia w panelu lub umowie przed finalnym zatwierdzeniem.
- Backblaze B2 – prywatny magazyn w regionie EU Central przeznaczony na szyfrowaną kopię PostgreSQL poza serwerem. Faktyczna retencja, DPA i mechanizm ewentualnego transferu wymagają potwierdzenia w aktywnej konfiguracji i rejestrze dostawców.
- PostHog – analityka produktu po zgodzie analitycznej; kod domyślnie wskazuje region UE. Produkcyjne ustawienie IP, retencja, DPA, subprocesorzy i ewentualne dalsze transfery wymagają potwierdzenia przed finalnym zatwierdzeniem.
- Google LLC – Google Analytics 4 po zgodzie analitycznej. Usługa może przetwarzać dane poza EOG; role stron, retencja, integracje reklamowe i właściwy mechanizm transferu wymagają potwierdzenia dla produkcyjnej usługi.
- Meta Platforms Ireland Limited / Meta – Meta Pixel po osobnej zgodzie marketingowej do pomiaru reklam i remarketingu. Zakres danych, region, retencja, odbiorcy i mechanizmy transferu wymagają potwierdzenia dla używanego źródła danych.
- Sentry – monitoring błędów, jeżeli usługa jest włączona. Region projektu, retencja, DPA, subprocesorzy i mechanizm ewentualnego transferu poza EOG wymagają potwierdzenia dla używanej usługi.
- Zewnętrzni dostawcy okładek lub obrazów – gdy backendowy proxy pobiera obraz z hosta skonfigurowanego na allowliście. Otrzymują żądanie serwera, a nie treść koszyka; ich dalsze przetwarzanie podlega ich własnym zasadom.
Nie sprzedajemy danych i nie używamy reklam targetowanych. Korzystamy z programu partnerskiego Grupy Helion oraz sieci afiliacyjnej BUY.BOX. Linki do księgarni są afiliacyjne: po kliknięciu następuje przekierowanie do księgarni lub przez sieć afiliacyjną, która może zarejestrować kliknięcie. Odbiorca żądania może otrzymać adres IP, informacje o przeglądarce i identyfikatory zawarte w linku, a na swoich stronach korzystać z cookies lub podobnych technologii zgodnie z własnymi zasadami prywatności. Umowę sprzedaży zawierasz wyłącznie z księgarnią; Serwis nie przekazuje sieci afiliacyjnej treści koszyka ani danych wpisywanych w wyszukiwarkę.
6. Jak długo przechowujemy dane
- Dane techniczne i logi przechowujemy przez okres wynikający z konfiguracji operacyjnej, potrzebny do bezpieczeństwa, diagnostyki i rozliczalności, a następnie usuwamy lub anonimizujemy. Liczniki rate limitingu w Redis wygasają po zakończeniu stałego okna ograniczenia (domyślnie jedna godzina).
- Treść koszyka pozostaje w sessionStorage do końca sesji karty; przeładowanie strony nie kończy tej sesji, a zamknięcie karty lub rozpoczęcie nowej sesji usuwa koszyk. Po stronie Serwisu dane są używane tylko do obsługi żądania porównania cen i dostawy i nie są utrzymywane jako konto ani historia zakupów.
- Decyzja kk-consent-v4 pozostaje w przeglądarce do czasu jej zmiany, wyczyszczenia danych albo rotacji wersji zgody. Surowy rejestr kliknięć BuyBox jest przechowywany maksymalnie 90 dni; ograniczony wynik przypisania maksymalnie 13 miesięcy zgodnie z konfiguracją aplikacji i zasadami opisanymi dla tej funkcji. Dane Meta podlegają retencji skonfigurowanej dla źródła danych Meta.
- Dane diagnostyczne Sentry są przechowywane według retencji skonfigurowanej dla używanego projektu Sentry; nie deklarujemy tu niepotwierdzonego okresu.
- Dane kontaktowe i reklamacyjne przechowujemy tak długo, jak jest to potrzebne do odpowiedzi, obsługi sprawy i obrony przed roszczeniami, a jeżeli wymagają tego przepisy – przez odpowiedni okres przedawnienia.
- Dane w PostgreSQL, Redis, logach, lokalnych kopiach PostgreSQL, aktywnych kopiach OVHcloud oraz szyfrowanym backupie off-host Backblaze B2 są objęte retencją wynikającą z aktywnej konfiguracji. Funkcji, które nie zostały uruchomione, nie traktujemy jako aktywnego przepływu.
7. Twoje prawa
Masz prawo:
- uzyskać dostęp do swoich danych i kopię danych (art. 15 RODO),
- sprostować dane (art. 16 RODO),
- usunąć dane (art. 17 RODO),
- ograniczyć przetwarzanie (art. 18 RODO),
- wnieść sprzeciw wobec przetwarzania, w tym opartego na prawnie uzasadnionym interesie (art. 21 RODO),
- przenieść dane, jeżeli podstawą jest zgoda lub umowa i przetwarzanie odbywa się automatycznie (art. 20 RODO),
- wycofać zgodę, w szczególności analityczną, równie łatwo jak ją wyrazić; cofnięcie nie wpływa na zgodność przetwarzania sprzed cofnięcia (art. 7 ust. 3 RODO),
- wnieść skargę do Prezesa Urzędu Ochrony Danych Osobowych (uodo.gov.pl).
Z praw skorzystasz, pisząc do nas na adres kontakt@koszykksiazek.pl. Odpowiadamy bez zbędnej zwłoki, nie później niż w ciągu miesiąca, chyba że przepisy pozwalają na przedłużenie tego terminu.
8. Profilowanie i decyzje automatyczne
Nie podejmujemy względem Ciebie decyzji w sposób całkowicie zautomatyzowany w rozumieniu art. 22 RODO i nie tworzymy profilu użytkownika. Serwis porównuje publiczne dane ofertowe, ceny i znane koszty dostawy; nie korzysta z danych osobowych do ustalania wyniku. Brak kosztu dostawy jest oznaczany i może być przyjęty jako zero wyłącznie na potrzeby rankingu, dlatego wynik nie gwarantuje najniższego kosztu końcowego.
9. Zmiany polityki
Aktualną wersję i datę wejścia w życie pokazujemy na górze dokumentu. O istotnych zmianach informujemy w Serwisie, a gdy zmieni się zakres zgody lub cel analityki, prosimy o nową decyzję. Opisujemy wyłącznie usługi faktycznie używane; warunkowe elementy infrastruktury (np. backup lub snapshot) dodamy dopiero po ich uruchomieniu i potwierdzeniu konfiguracji.