Polityka prywatności
Wersja 2026-09-10.2 · Data wersji 10 września 2026
Operator i kontakt
Kamil Półkośnik · GUESTBOOK
Działalność nierejestrowana
Hugona Kołłątaja 75/61, 15-774 Białystok, Polska
Telefon: 600 469 129
E-mail: guestbook.support@gmail.com
1. Kto przetwarza dane i jak się skontaktować
Za obsługę kont, kontaktu, bezpieczeństwa serwisu i własnych rozliczeń odpowiada operator wskazany poniżej. W sprawach prywatności napisz na guestbook.support@gmail.com, użyj formularza „Żądanie usunięcia / prywatność”, telefonu lub adresu korespondencyjnego.
Organizator decyduje, kogo zaprasza, jakie materiały zbiera i komu udostępnia galerię. Charakter jego odpowiedzialności zależy od celu: prywatne życie rodzinne różni się od działalności firmy, szkoły czy usługodawcy. Wyjątek domowy nie zwalnia dostawcy aplikacji z jego własnych obowiązków. Przy przetwarzaniu na zlecenie organizatora zawodowego konieczne jest ustalenie ról, podstaw i odpowiedniej umowy powierzenia; ta polityka sama jej nie zastępuje.
2. Dane konta, wydarzenia i rozliczeń
Konto obejmuje adres e-mail, identyfikator, dane uwierzytelnienia i sesji, imię i nazwisko oraz podany telefon lub firmę. Wydarzenie obejmuje m.in. tytuł, gospodarzy, datę, strefę czasową, opis, zadania, logo, ustawienia i użycie limitów. Zamówienia zawierają zakres, cenę, rabaty i status rozliczenia.
Obsługa konta i zamówionej usługi oraz działania przed zawarciem umowy opierają się na art. 6 ust. 1 lit. b RODO. Obowiązkowa dokumentacja podatkowa i rachunkowa, jeżeli ma zastosowanie, na lit. c. Bezpieczeństwo, przeciwdziałanie nadużyciom oraz ustalanie i obrona roszczeń na uzasadnionym interesie z lit. f, z uwzględnieniem praw osób.
Podanie danych koniecznych do konta lub realizacji zlecenia jest dobrowolne, ale bez nich nie da się świadczyć odpowiedniej funkcji. Pola opcjonalne pozostają opcjonalne. Dane karty mogą być podawane wyłącznie bezpośrednio w uruchomionym, potwierdzonym formularzu operatora płatności; GUESTBOOK nie powinien przyjmować ich w zwykłych polach aplikacji ani korespondencji.
3. Zdjęcia, filmy i dane gościa
Przetwarzamy przesłane zdjęcia i filmy, zawarty w nich wizerunek i głos oraz dane techniczne potrzebne do przyjęcia pliku, wyświetlenia, moderacji i eksportu. Zapisujemy czas przesłania, powiązanie z wydarzeniem, folderem lub zadaniem, status weryfikacji i pseudonimowe identyfikatory urządzenia. Gość nie musi zakładać konta, ale nie oznacza to pełnej anonimowości.
Do wykonania funkcji zleconych bezpośrednio przez korzystającego z usługi może mieć zastosowanie art. 6 ust. 1 lit. b RODO. Nie jest to automatyczna podstawa przetwarzania wizerunku wszystkich osób na zdjęciu. Dla materiałów osób trzecich organizator i operator muszą określić właściwe role i podstawę, np. odpowiednio oceniony uzasadniony interes lub ważną zgodę tam, gdzie jest potrzebna. Informacja lub oświadczenie autora nie zastępują tej oceny.
Nie prowadzimy w aplikacji rozpoznawania twarzy ani oceny ludzi na podstawie zdjęć. Zwykły portret nie jest automatycznie daną biometryczną szczególnej kategorii. Materiał może jednak ujawniać informacje szczególnie chronione, np. zdrowie lub religię. Nie dodawaj takich informacji bez sprawdzenia dopuszczalności i odpowiedniej podstawy; ogólne kliknięcie przed uploadem nie jest wyraźną zgodą wszystkich przedstawionych osób na takie przetwarzanie.
Informacje o materiale osoby, która sama go nie przesłała, otrzymujemy od autora lub organizatora. Organizator powinien przekazać tę informację uczestnikom; osoba przedstawiona może skorzystać z kontaktu niezależnie od posiadania konta.
4. Odbiorcy galerii i urządzenia ekipy
Materiały widzą organizator i osoby z właściwym dostępem, zgodnie z ustawieniami galerii. Uprawnieni moderatorzy otrzymują dostęp w zakresie potrzebnym do zleconej moderacji; administrator może uzyskać dostęp niezbędny do rozwiązania zgłoszenia lub incydentu. Nie umieszczamy prywatnych materiałów w publicznym demo ani reklamach bez odrębnego uprawnienia.
Przy wyjazdach organizator może zobaczyć listę powiązanych urządzeń, dostępny opis modelu, system i przeglądarkę, pierwszą i ostatnią aktywność oraz odłączyć urządzenie w celu zarządzania limitem. Dane te służą kontroli dostępu, a nie ustalaniu tożsamości człowieka.
Odbiorca może wykonać kopię lub zrzut ekranu. Wyłączenie przycisku pobierania ogranicza funkcję aplikacji, ale nie daje technicznej gwarancji, że nikt nie zapisze widocznej treści.
5. Kontakt, zgłoszenia i partnerzy
Formularz kontaktowy zapisuje prywatne zgłoszenie: imię, e-mail, opcjonalny telefon, temat, treść, wskazane wydarzenie, identyfikator zgłoszenia i status obsługi. Obsługa pytania przed zamówieniem lub umowy opiera się na art. 6 ust. 1 lit. b, realizacja praw na lit. c, a pozostała korespondencja i ochrona przed nadużyciami na lit. f. Zapoznanie się z polityką nie jest zgodą marketingową ani warunkiem rezygnacji z praw.
Zgłoszenie zdjęcia lub filmu wiążemy z materiałem i pseudonimowym zgłaszającym. Nie podawaj więcej danych niż potrzeba do wyjaśnienia sprawy. Treść otrzymują osoby rozpatrujące zgłoszenie; dane kontaktowe nie są prezentowane innym gościom.
Zgłoszenie partnera obejmuje dane osoby kontaktowej, firmy, telefonu, e-maila, strony lub miasta oraz opcjonalnie rachunku rozliczeniowego. Prowadzimy historię poleceń, stawek, prowizji, korekt i wypłat. Podstawą są działania przed umową i jej wykonanie, stosowne obowiązki rozliczeniowe oraz uzasadniony interes przeciwdziałania oszustwom. Szczegóły udziału określa odrębny regulamin partnerski.
6. Dostawcy, region i przekazywanie danych
Aplikacja korzysta z Lovable Cloud i infrastruktury Supabase do bazy, logowania, plików oraz funkcji serwerowych. Korzysta również z Google Fonts do pobierania krojów pisma; przeglądarka łączy się z serwerami Google, ujawniając dane połączenia, w tym adres IP. Logowanie Google jest opcjonalne i podlega także informacjom dostawcy logowania.
Narzędzia Lovable mogą odbierać oczyszczone raporty błędów. GitHub służy obsłudze kodu i procesów technicznych, nie przechowywaniu galerii. Wiadomości serwisowe mają być obsługiwane przez skonfigurowaną usługę e-mail; konfiguracja nadawcy jest odłożona. Stripe oraz końcowa konfiguracja CAPTCHA nie są obecnie uruchomionym procesem rzeczywistej sprzedaży.
W Studiu organizator może świadomie uruchomić funkcje Lovable AI: wstępną ocenę kandydatów, propozycję rozdziałów oraz sugestię krótkiego fragmentu wybranego filmu. Do bramki AI wysyłamy ograniczone, pomniejszone próbki: miniatury zdjęć, a dla sugestii fragmentu od trzech do pięciu niskorozdzielczych klatek JPEG wyodrębnionych w przeglądarce. Nie wysyłamy w tym procesie całego filmu ani dźwięku, nazwy wydarzenia, tokenu dostępu gościa, nazwy pliku, podpisanego adresu pliku ani identyfikatora konta, wydarzenia lub materiału. Model otrzymuje numery porządkowe oraz ograniczone dane techniczne, takie jak typ, wymiary i czas trwania. Wynik jest wyłącznie podpowiedzią: organizator wybiera materiały, może zmienić proponowany fragment i musi go jawnie zaakceptować przed użyciem w renderze. Funkcja nie służy rozpoznawaniu osób, wnioskowaniu o cechach wrażliwych ani podejmowaniu decyzji wywołujących skutki prawne.
Album i film są renderowane po stronie przeglądarki organizatora. Przy uruchomieniu renderu biblioteka Remotion przekazuje swojemu dostawcy adres IP, origin lub domenę, informację, czy wynik jest filmem czy obrazem, środowisko produkcyjne lub deweloperskie oraz powodzenie albo niepowodzenie operacji. Według dokumentacji dostawcy telemetria nie obejmuje mediów wydarzenia, ich treści ani metadanych użytkownika przekazanych do kompozycji. Dostawca wskazuje obecnie brak ustalonego terminu usunięcia tej telemetrii, czyli możliwość jej bezterminowego przechowywania. Jest to techniczna telemetria niezbędna do użycia wybranego renderera, a nie nasza opcjonalna analityka lejka; po naszej stronie podstawą jej użycia jest uzasadniony interes z art. 6 ust. 1 lit. f RODO polegający na niezawodnym przygotowaniu zamówionego pliku i diagnozowaniu awarii. Organizator może nie uruchamiać renderu i może wnieść sprzeciw, przy czym bez wykorzystania renderera przygotowanie tego wyniku w przeglądarce nie będzie dostępne. Przy wyborze lub odsłuchu ścieżki muzycznej przeglądarka może połączyć się bezpośrednio z serwerem assets.mixkit.co, ujawniając Mixkit adres IP i typowe dane połączenia; do Mixkit nie przekazujemy zdjęć ani filmów wydarzenia. Wybrany utwór może zostać następnie połączony z renderem na urządzeniu organizatora.
Dostawcy infrastruktury mogą korzystać z podwykonawców i obsługi w różnych krajach. Lovable publikuje aktualną listę podprocesorów, a region istniejącego projektu jest widoczny w ustawieniach Cloud. Umowa powierzenia Lovable jest według publicznych warunków włączona do planów Business i Enterprise; przed przetwarzaniem realnych danych klientów i rozpoczęciem sprzedaży operator musi potwierdzić, że jego plan i konfiguracja zapewniają właściwe warunki. Nie zapewniamy, że wszystkie operacje odbywają się wyłącznie w Polsce lub EOG.
Jeżeli dany transfer wymaga mechanizmu z rozdziału V RODO, należy wskazać właściwą decyzję stwierdzającą odpowiedni stopień ochrony lub zabezpieczenia, np. standardowe klauzule umowne, i sposób uzyskania ich kopii. Nie przypisujemy konkretnego mechanizmu temu projektowi bez potwierdzenia. Dane mogą też trafić do uprawnionych organów na podstawie prawa. Ewentualną drukarnię lub dodatkowy podmiot realizujący usługę wskażemy przed przekazaniem mu niezbędnych danych.
7. Jak długo przechowujemy materiały
Standardowa galeria: dostęp przez 30 dni od końca okna dodawania, następnie 14 dni bez dostępu i rozpoczęcie etapowego usuwania z ponawianiem błędów. Dodatki i oferta indywidualna zmieniają termin. Demo: godzina dodawania, kolejna godzina dostępu, następnie sprzątanie. Daty właściwe dla wydarzenia są widoczne w panelu.
Gotowe archiwum ZIP jest przechowywane do 24 godzin od ukończenia; link pobrania działa 5 minut. Nieaktywne sesje uploadu i pliki robocze kwalifikują się do sprzątania po 24 godzinach, po sprawdzeniu, czy nie należą do trwającej operacji. Błąd techniczny może opóźnić fizyczne usunięcie, dlatego proces ma ponowienia i monitoring.
Usunięcie materiałów nie jest równoznaczne z usunięciem konta, historii zamówień ani wszystkich danych administracyjnych. Po automatycznej retencji może pozostać rekord archiwalnego wydarzenia bez plików. Przy trwałym usunięciu wydarzenia usuwane są powiązane rekordy zgodnie z procesem sprzątania.
Kopie zapasowe i logi infrastruktury mają odrębny cykl. Termin ich nadpisania musi zostać potwierdzony u dostawcy; nie obiecujemy natychmiastowego wymazania backupów. Kopia samej bazy nie oznacza kopii wszystkich zdjęć i filmów.
8. Retencja pozostałych danych i potwierdzeń
Dane konta przechowujemy w czasie korzystania z konta. Po zakończeniu obsługi zgłoszenia lub współpracy zakres dalszego przechowywania zależy od celu: wykonania obowiązku prawnego, rozliczenia albo ustalenia i obrony roszczeń. Żądania usunięcia rozpatrujemy indywidualnie; jeśli określone dane muszą pozostać, wskazujemy przyczynę. Szczegółowy harmonogram przeglądu kont, korespondencji i rozliczeń zostanie uzupełniony po zatwierdzeniu zasad rozliczeń.
Archiwum i kosz w panelu obsługi porządkują zgłoszenia, ale nie oznaczają trwałego usunięcia ich danych ani anulowania zamówionej usługi. Dostęp pozostaje ograniczony do uprawnionej obsługi. Dane niezbędne do historii zamówień, reklamacji i rozliczeń są zachowywane oddzielnie od widoku bieżącej kolejki. Żądanie usunięcia danych można przesłać przez formularz prywatności.
Techniczny zapis potwierdzenia dokumentów obejmuje wersję i skrót treści, czas serwera, źródło, rodzaj oświadczenia i konto albo pseudonimowy klucz urządzenia dla wydarzenia. Nie dopisujemy historycznych akceptacji osobom, które nie wykonały takiej czynności. Potwierdzenie informacji o prywatności nie staje się automatycznie zgodą na marketing lub na publikację wizerunku innych osób.
Rejestr potwierdzeń gościa ma techniczny maksymalny okres 180 dni i jest usuwany wcześniej wraz z odpowiednim sprzątaniem wydarzenia. Potwierdzenia konta, partnera i formularza kontaktowego mają maksymalny okres 6 lat; podstawa i konieczność zachowania dowodu podlegają przeglądowi, a maksymalny termin nie oznacza obowiązku przechowywania wszystkiego przez cały ten czas. Treść wersji dokumentu, bez danych osoby akceptującej, może pozostać w publicznym archiwum.
W aplikacji istnieją ponadto odrębne reguły: rejestry retencji 90 dni; zakończone lub błędne powiadomienia 180 dni, anulowane 30 dni; odrzucone lub anulowane zgłoszenia oferty indywidualnej są anonimizowane po 90 dniach, a zrealizowane bez powiązanego wydarzenia po 730 dniach. Znacznik jednorazowego demo pozostaje przy koncie, by zapobiec kolejnemu uruchomieniu.
Niskorozdzielcze klatki wyodrębniane z filmu na potrzeby sugestii fragmentu nie są zapisywane przez aplikację w bazie ani magazynie plików; po zakończeniu żądania przestają być potrzebne po stronie serwera. Przechowujemy natomiast ograniczony wynik funkcji AI, jej wersję, ocenę, uzasadnienie, stan akceptacji organizatora oraz techniczne liczniki użycia i kosztu potrzebne do kontroli nadużyć i rozliczeń. Wyniki są powiązane z projektem i są usuwane wraz z nim, z zastrzeżeniem odrębnych logów infrastruktury i dostawcy. Okres logów i ewentualnej retencji żądań po stronie Lovable AI zależy od obowiązujących warunków dostawcy; nie deklarujemy jego długości bez potwierdzenia dla konkretnego planu.
9. Pamięć urządzenia i bezpieczeństwo
Mechanizmy techniczne przechowują sesję logowania i identyfikatory potrzebne do bezpieczeństwa, limitów oraz odblokowania galerii. Bezpieczny identyfikator urządzenia w cookie ma okres do 365 dni, a sesja odblokowanej galerii do 6 godzin. Inny lokalny identyfikator urządzenia pozostaje do usunięcia danych przeglądarki. Usunięcie ich może wylogować, zablokować wznowienie lub spowodować rozpoznanie urządzenia jako nowego.
Lokalna kolejka wysyłania może zawierać pliki i postęp w IndexedDB; wpisy starsze niż 24 godziny są sprzątane przy korzystaniu z aplikacji. Przeglądarka nie uruchamia niezależnego, gwarantowanego sprzątania, gdy aplikacja jest zamknięta. Opcja „Zapisz też na tym urządzeniu” tworzy oddzielną kopię pod kontrolą użytkownika.
Zapamiętywanie kodu polecającego na kolejne wizyty jest opcjonalne i domyślnie wyłączone. Dopiero po osobnej zgodzie zapisujemy kod i czas w localStorage na maksymalnie 90 dni. Bez zgody możesz korzystać z kodu w bieżącym przejściu przez link lub wpisać go ręcznie w kreatorze; rabat i przypisanie zamówienia partnerowi nie wymagają zgody na analitykę. Kod można poprawić lub usunąć. Dawny zapis bez aktualnej zgody nie jest używany do przypisania nowego zamówienia.
W oknie „Ustawienia prywatności” możesz niezależnie włączyć lub odrzucić zapamiętywanie polecenia i analitykę. Obie opcje są domyślnie wyłączone; odrzucenie nie ogranicza korzystania z usługi. Preferencję, jej wersję i datę przechowujemy w localStorage do 180 dni, aby respektować wybór. Przycisk ustawień jest dostępny u dołu strony, także w widoku gościa. Wycofanie zgody zatrzymuje przyszłe pomiary i usuwa zapamiętany kod, jeżeli wyłączysz jego zapamiętywanie. Gdy pamięć przeglądarki jest zablokowana, wybór działa tylko w bieżącym otwarciu aplikacji. Usunięcie danych przeglądarki lub upływ ważności wymaga ponownego wyboru.
Po zgodzie na analitykę zliczamy wybrane działania: kliknięcie CTA, zakończenie rejestracji, utworzenie wydarzenia, otwarcie narzędzi QR, pierwszy potwierdzony upload w bieżącej wizycie i kroki zamówienia. Są to liczby zdarzeń, nie unikalnych osób ani śledzenie całej drogi konkretnego klienta. Otwarcie narzędzi QR nie oznacza potwierdzonego zeskanowania kodu, a samo zakończenie ścieżki zamówienia nie dowodzi przyjęcia płatności bez odrębnego potwierdzenia operatora.
Do naszego pomiaru trafia wyłącznie z góry określony rodzaj działania, ogólna kategoria źródła i potwierdzenie właściwej zgody. Nie wysyłamy do analityki tokenów, pełnych adresów stron, kodów partnera, nazw ani identyfikatorów wydarzeń, kont lub urządzeń, nazw plików, danych zdjęć i filmów ani identyfikatorów reklamowych. Nie stosujemy zewnętrznego SDK analitycznego, śledzenia między stronami ani profilowania reklamowego. Serwer zapisuje dzienne liczniki zbiorcze według czasu UTC, do 180 dni; nie przechowuje osobnego rekordu każdej wizyty. Anonimowych sum nie można przypisać osobie w celu wyodrębnienia jej wcześniejszego wkładu po cofnięciu zgody.
Ochrona endpointu statystyk przed nadużyciami korzysta odrębnie z dziennego klucza HMAC adresu sieciowego, bez zapisywania surowego IP w tabeli statystyk. Klucze mają okres do jednej doby i nie są łączone z zamówieniami ani galeriami. Sprzątanie liczników i kluczy wykonuje proces techniczny z monitoringiem; awaria może opóźnić usunięcie. Zgoda na opcjonalne mechanizmy pamięci urządzenia oraz pomiar jest odrębna od akceptacji regulaminu. W zakresie danych osobowych podstawą opcjonalnej analityki jest art. 6 ust. 1 lit. a RODO; niezbędna ochrona przed nadużyciami opiera się na lit. f.
Dane uploadu nie zawierają surowego IP; ochrona nadużyć korzysta z kluczy pseudonimowych. Nie oznacza to, że infrastruktura nigdy nie otrzymuje IP: jest potrzebne do połączenia i może być przetwarzane w logach dostawcy. Stosujemy kontrolę dostępu, ograniczone czasowo linki i bezpieczne raporty błędów, lecz żadna usługa nie daje gwarancji braku każdego incydentu.
10. Twoje prawa i zgłoszenie materiału
W granicach wynikających z RODO możesz żądać dostępu i kopii danych, sprostowania, usunięcia, ograniczenia, przeniesienia danych oraz wnieść sprzeciw wobec przetwarzania opartego na uzasadnionym interesie. Jeżeli przetwarzanie rzeczywiście opiera się na zgodzie, możesz ją wycofać bez wpływu na zgodność wcześniejszego przetwarzania. Nie stosujemy automatycznych decyzji o skutkach prawnych dotyczących osoby.
Osoba widoczna na zdjęciu, gość i organizator mogą napisać przez formularz prywatności, także bez konta lub bez dostępu do linku galerii. Podaj tylko informacje potrzebne do odnalezienia materiału i odpowiedzi. Możemy poprosić o proporcjonalne potwierdzenie uprawnienia, ale nie wymagamy domyślnie skanu dokumentu. W galerii można również otworzyć materiał i wybrać „Zgłoś”.
Na żądanie dotyczące danych odpowiadamy bez zbędnej zwłoki, co do zasady w ciągu miesiąca. Jeżeli zgodnie z RODO termin trzeba przedłużyć, poinformujemy o tym i przyczynie w pierwszym miesiącu. Odmowę lub ograniczenie żądania uzasadnimy. Możesz złożyć skargę do Prezesa Urzędu Ochrony Danych Osobowych i skorzystać z ochrony sądowej.
Dziecko i jego opiekun mają prawo do ochrony prywatności niezależnie od zdania organizatora. Nie uzależniaj uczestnictwa w wydarzeniu od zgody na udostępnianie zdjęć. Usuń lub zgłoś materiał, który może narazić dziecko, zamiast dalej go rozpowszechniać.
Ta strona przedstawia wersję 2026-09-10.2. Link z parametrem „version” wskazuje konkretną wersję; późniejsza aktualizacja nie zmienia treści zapisanej przy wcześniejszym potwierdzeniu.
