Legal

Polityka prywatności

Prywatność

Co zbieramy i co z tym robimy

GoodVibes Foundation to małe austriackie stowarzyszenie non-profit. Na tej stronie opisano każde przetwarzanie danych osobowych, które ta witryna rzeczywiście prowadzi — nic ponad to i nic, czego nie robimy. Jeśli coś jest niejasne, proszę napisać na sup@gvs.foundation; odpowie Państwu człowiek.

Wersja krótka
Sprzedajemy bilety, wysyłamy je Państwu pocztą elektroniczną i liczymy odsłony stron. Płatności kartą obsługuje Stripe: numery kart nigdy nie trafiają na nasz serwer. Nasza statystyka działa na europejskich serwerach PostHog. Nie sprzedajemy danych, nie stosujemy trackerów reklamowych i nie budujemy profili. Jedyne, czego jeszcze nie robimy poprawnie, to pytanie o zgodę przed wczytaniem skryptu statystyk — opisujemy to uczciwie poniżej.

Kto odpowiada za Państwa dane

Administratorem w rozumieniu art. 4 pkt 7 RODO jest:

  • GoodVibes – Essen, Kleidung und niederschwellige Hilfe in Wien für Menschen in Notlagen („GoodVibes Foundation”), stowarzyszenie non-profit na podstawie austriackiej ustawy o stowarzyszeniach z 2002 r.
  • Numer ZVR 1741769261, prowadzony przez Krajową Dyrekcję Policji w Wiedniu
  • Spittelauer Lände 12 / Bogen 335A, 1090 Wiedeń, Austria
  • sup@gvs.foundation

Znajdujemy się poniżej progu, od którego trzeba wyznaczyć inspektora ochrony danych, i nie wyznaczyliśmy takiej osoby. Proszę napisać na powyższy adres — odpowie członek zarządu. Wszystkie dane rejestrowe wraz z urzędowym wyciągiem z rejestru znajdują się w naszej nocie prawnej.

Gdzie działa ta witryna

gvs.foundation działa na jednym serwerze dedykowanym wynajętym u Scaleway (Online S.A.S.) we Francji. Sama witryna to WordPress z WooCommerce. Serwer WWW zapisuje zwykłe dzienniki dostępu: adres IP, żądany adres, czas oraz identyfikator przeglądarki. Dzienniki te służą wyłącznie do diagnostyki i wykrywania ataków. Nie są analizowane w żadnym innym celu ani łączone z Państwa zamówieniem czy naszą statystyką.

Co zbieramy przy zakupie biletu

Sprzedaż biletów prowadzi WooCommerce na naszym własnym serwerze. Przy składaniu zamówienia zapisujemy:

  • imię i nazwisko
  • adres e-mail
  • adres rozliczeniowy — ulicę, kod pocztowy, miejscowość, kraj
  • co zostało zamówione, jaką kwotę i w jakiej walucie zapłacono, kiedy oraz status zamówienia
  • adres IP i identyfikator przeglądarki, które WooCommerce zapisuje przy każdym zamówieniu jako zapis przeciwdziałający oszustwom

Nie pytamy o numer telefonu i nie oferujemy pola uwag. Kasa nie zakłada konta użytkownika: zamówienia biletów składane są jako gość.

Podstawa prawna: art. 6 ust. 1 lit. b RODO — dane są niezbędne do wykonania umowy sprzedaży biletu. Po zakończeniu zamówienia dokument księgowy przechowywany jest na podstawie art. 6 ust. 1 lit. c RODO, ponieważ wymaga tego austriackie prawo podatkowe.

Płatność — Stripe

Płatności kartą obsługuje Stripe. Obecnie włączone są karta, Link, EPS i Bancontact oraz przyciski ekspresowe Apple Pay i Google Pay.

Pole płatności na naszej stronie kasy rysuje Stripe wewnątrz naszej strony. Numer karty, data ważności i kod bezpieczeństwa trafiają bezpośrednio do Stripe. Nigdy nie są przesyłane na nasz serwer, przetwarzane ani na nim przechowywane. Do nas wraca referencja płatności i informacja, czy płatność się powiodła.

Stripe to Stripe Payments Europe, Limited, 1 Grand Canal Street Lower, Dublin 2, Irlandia. W zakresie własnych obowiązków przeciwdziałania oszustwom i zgodności regulacyjnej Stripe działa jako niezależny administrator i może przekazywać dane do Stripe, Inc. w Stanach Zjednoczonych na podstawie standardowych klauzul umownych Komisji Europejskiej. Polityka Stripe: stripe.com/privacy.

Jeżeli są Państwo zalogowani na koncie w tej witrynie, Stripe może zapisać kartę jako wielokrotny środek płatniczy. Sama karta pozostaje u Stripe; my przechowujemy jedynie token, który na nią wskazuje. Gościom ta możliwość nie jest oferowana.

Państwa bilet i jego kod QR

Gdy płatność się powiedzie, tworzymy dla każdego zakupionego biletu osobny kod i zapisujemy w bazie danych tej witryny: kod, numer zamówienia, o który bilet chodzi, dzień i część programu, na którą uprawnia, zapłaconą cenę, imię i nazwisko, adres e-mail, czas wydania oraz — później — czas kontroli przy wejściu.

Sam obraz kodu QR tworzy jednorazowo, w chwili wydania biletu, usługa zewnętrzna: api.qrserver.com, prowadzona przez goQR.me w Niemczech. Do tej usługi przekazywany jest wyłącznie adres kontrolny biletu w postaci https://gvs.foundation/door/?c=KOD. Imię i nazwisko, adres e-mail, zamówienie ani cena nigdy tam nie trafiają. Otrzymany obraz zapisujemy na własnym serwerze, a ta usługa nie jest już nigdy pytana o ten bilet.

Przy wejściu nasz zespół otwiera ten adres i wpisuje wspólny PIN. Zanim PIN zostanie przyjęty, nie wyświetla się nic o bilecie — ani nazwisko, ani część programu, ani to, czy został już użyty. Sfotografowany lub przesłany dalej kod QR sam z siebie niczego więc nie ujawnia.

Podstawa prawna: art. 6 ust. 1 lit. b RODO — wydanie biletu i jego kontrola przy wejściu to właśnie zawarta umowa.

Wiadomości, które do Państwa wysyłamy

Potwierdzenie zamówienia i bilet wysyłamy z adresu sup@gvs.foundation przez serwer pocztowy, który stowarzyszenie prowadzi samodzielnie, na tej samej maszynie co ta witryna. Wiadomości są podpisane DKIM i objęte rekordami SPF oraz DMARC opublikowanymi dla gvs.foundation. Do tych wiadomości nie używamy Mailchimpa, Brevo, SendGrida ani innej usługi masowej wysyłki.

Kod QR jest załączony do samej wiadomości i nie pobiera się z serwera przy jej otwarciu. To celowe: otwarcie naszej wiadomości niczego nam nie mówi. Nie stosujemy potwierdzeń odczytu ani pikseli śledzących.

Poczta wysyłana przez Państwa do nas na sup@gvs.foundation dociera przez Google Workspace, naszego dostawcę poczty przychodzącej (Google Ireland Limited, Gordon House, Barrow Street, Dublin 4). Państwa wiadomość znajduje się zatem w skrzynce Google Workspace.

Statystyka — PostHog i to, czego nam brakuje

Używamy PostHog, aby liczyć odsłony i wiedzieć, które strony są rzeczywiście używane. Skonfigurowany jest europejski host PostHog https://eu.i.posthog.com, zdarzenia przetwarzane są więc w Unii Europejskiej. Nasz identyfikator projektu phc_n7fN… jest widoczny w źródle tej strony; tak to zaprojektowano i nie jest to sekret.

PostHog ustawiono na identified_only: dla zwykłego odwiedzającego nie powstaje profil osoby. Rejestrowane są odsłony i zdarzenia wraz z adresem strony, stroną odsyłającą, przybliżoną lokalizacją wywiedzioną z adresu IP, typem przeglądarki i urządzenia oraz losowym identyfikatorem urządzenia zapisanym w przeglądarce.

Mówiąc wprost: ten skrypt wczytuje się dziś na każdej stronie, zanim Państwa o to zapytamy. Prawo austriackie (§ 165 TKG 2021) co do zasady wymaga zgody, zanim na urządzeniu zostanie zapisane lub z niego odczytane cokolwiek, co nie jest ściśle niezbędne. Tego kroku ze zgodą jeszcze nie zbudowaliśmy. Nie będziemy tego przedstawiać jako uzasadnionego interesu: to luka po naszej stronie i pracujemy nad jej usunięciem.

Do tego czasu mogą Państwo całkowicie wyłączyć statystykę, a nic w tej witrynie nie przestanie działać: proszę zablokować eu.i.posthog.com i eu-assets.i.posthog.com w przeglądarce lub blokerze treści albo użyć przeglądarki z ochroną przed śledzeniem. Nasze własne sesje administracyjne są już wyłączone z pomiaru.

Dostawcą jest PostHog, Inc.; dane chmury europejskiej przetwarzane są na infrastrukturze w Unii Europejskiej. Nie ustawiliśmy własnego okresu przechowywania, obowiązuje więc domyślny okres PostHog. Ich polityka: posthog.com/privacy.

Jeśli zapiszą się Państwo na newsletter

Formularz newslettera zapisuje adres e-mail w tabeli w bazie danych tej witryny wraz z informacją, że zaznaczono pole zgody, ze wskazaniem strony, z której nastąpił zapis, języka, w którym Państwo czytali, jednokierunkowego skrótu (hash) adresu IP — używanego wyłącznie przeciw zalewaniu formularza — oraz czasu. Nic nie jest przekazywane dalej: do tej witryny nie jest podłączony żaden dostawca newslettera, a wszystkie zapisy są obecnie oznaczone jako niepotwierdzone.

Podstawa prawna: art. 6 ust. 1 lit. a RODO — Państwa zgoda. Proszę napisać na sup@gvs.foundation, a usuniemy wpis.

Jak wolontariusz dowiaduje się o zamówieniu

Gdy zamówienie zostanie opłacone, witryna wysyła krótką wiadomość do serwera automatyzacji stowarzyszenia (n8n.gvs.foundation, ta sama maszyna), aby dyżurujący wolontariusz otrzymał powiadomienie w Telegramie i mógł zadziałać. Wiadomość ta zawiera numer zamówienia, status, kwotę łączną, zamówione pozycje oraz imię i nazwisko. Nie zawiera adresu e-mail, adresu pocztowego ani niczego o płatności. Samo powiadomienie wędruje przez Telegram na telefony dyżurujących wolontariuszy.

Konta i członkostwa

Do zakupu biletu konto nie jest potrzebne, a kasa go nie zakłada. Jeśli jednak się Państwo zarejestrują lub mają u nas członkostwo, WordPress i WooCommerce przechowują nazwę użytkownika, adres e-mail, imię i nazwisko, ewentualnie podany adres oraz historię zamówień, a na czas zalogowania ustawiają pliki cookie sesji.

Pliki cookie i dane zapisywane w przeglądarce

Oto pełna lista tego, co ta witryna zapisuje w Państwa przeglądarce:

  • pll_language — ustawiany przez Polylang na każdej stronie. Zapamiętuje, który z naszych ośmiu języków Państwo czytają. Ważność: rok. Ściśle niezbędny, aby serwować właściwy język.
  • woocommerce_items_in_cart, woocommerce_cart_hash i wp_woocommerce_session_… — ustawiane przez WooCommerce dopiero po dodaniu czegoś do koszyka. Przechowują koszyk i związaną z nim sesję. Ściśle niezbędne do działania sklepu.
  • ph_phc_n7fN…_posthog — ustawiany przez PostHog. Losowy identyfikator urządzenia, aby powtórne wizyty liczyły się jako jedno urządzenie. Nie jest ściśle niezbędny; powyżej opisano, jak go zablokować.
  • wordpress_logged_in_… i wp-settings-… — wyłącznie dla osób logujących się w celu administrowania witryną.

Nie ustawiamy żadnych plików cookie reklamowych. W tej witrynie nie ma Google Analytics, piksela Meta ani Facebooka, tagu Google Ads ani piksela TikToka.

Odnośniki do innych witryn na naszych stronach — na przykład do arneiron.net albo do naszego kanału na Telegramie — są zwykłymi linkami. Dopóki Państwo nie klikną, nic się z nich nie wczytuje i nic do nich nie trafia.

Jak długo przechowujemy dane

  • Zamówienia i dokumenty płatnicze — siedem lat, ponieważ § 132 austriackiej federalnej ordynacji podatkowej (BAO) wymaga takiego okresu dla dokumentacji księgowej.
  • Kody biletów i zapisy wejść — do końca danego wydarzenia, plus trzy miesiące na rozstrzygnięcie ewentualnych sporów, następnie usuwane.
  • Zapisy na newsletter — do czasu prośby o usunięcie.
  • Zdarzenia statystyczne w PostHog — domyślny okres PostHog; nie wydłużyliśmy go.
  • Dzienniki serwera — krótkoterminowo, wyłącznie do diagnostyki i bezpieczeństwa.
  • Wiadomości, które Państwo do nas piszą — dopóki są przydatne do udzielenia odpowiedzi i dla dokumentacji stowarzyszenia.

Komu przekazujemy Państwa dane

Nikt ich od nas nie kupuje i nikt nie otrzymuje ich do własnej reklamy. Oto pełna lista podmiotów zewnętrznych zaangażowanych w działanie witryny:

  • Stripe Payments Europe, Limited (Irlandia) — obsługa płatności
  • PostHog, Inc. (chmura europejska) — statystyka witryny
  • goQR.me / api.qrserver.com (Niemcy) — jednorazowo tworzy obraz QR dla biletu i otrzymuje wyłącznie adres kontrolny
  • Google Ireland Limited — poczta przychodząca na sup@gvs.foundation
  • Telegram — przenosi opisane wyżej powiadomienie dla wolontariuszy
  • Scaleway / Online S.A.S. (Francja) — serwer, na którym działa ta witryna

Poza tym Państwa dane opuszczają nas wyłącznie wtedy, gdy wymaga tego prawo — na przykład wobec organu podatkowego lub sądu.

Państwa prawa

Na podstawie RODO mogą Państwo w każdej chwili zażądać, abyśmy:

  • poinformowali, jakie dane Państwa dotyczące posiadamy, i wydali kopię — art. 15
  • sprostowali nieprawidłowości — art. 16
  • usunęli dane — art. 17, z zastrzeżeniem dokumentów, które musimy przechowywać z mocy prawa
  • ograniczyli przetwarzanie — art. 18
  • wydali dane w formacie nadającym się do odczytu maszynowego — art. 20
  • uwzględnili sprzeciw wobec przetwarzania, w tym wobec naszej statystyki — art. 21
  • umożliwili wycofanie udzielonej zgody, bez wpływu na zgodność z prawem wcześniejszego przetwarzania — art. 7 ust. 3

Proszę pisać na sup@gvs.foundation. Odpowiadamy w ciągu miesiąca. Jest to bezpłatne i nie będziemy żądać więcej danych identyfikacyjnych, niż potrzeba, by mieć pewność, że to rzeczywiście Państwo.

W tej witrynie nie ma zautomatyzowanego podejmowania decyzji ani profilowania w rozumieniu art. 22 RODO.

Jeżeli uważają Państwo, że przetwarzamy dane nieprawidłowo, mogą Państwo wnieść skargę do austriackiego organu nadzorczego: Österreichische Datenschutzbehörde, Barichgasse 40–42, 1030 Wiedeń, dsb@dsb.gv.at, dsb.gv.at. Mieszkając w innym państwie Unii, mogą Państwo zwrócić się do organu w swoim kraju.

Zmiany tej strony

Ta strona została napisana od nowa 3 września 2026 r., aby opisywać to, co ta witryna rzeczywiście robi. Jeśli dodamy usługę albo coś zmienimy, najpierw zmienimy tę stronę. Nie ukrywamy żadnej starszej wersji.

Coś niejasnego?

Proszę zapytać — odpowiemy zrozumiale

Bez formularzy i systemu zgłoszeń. Proszę napisać na sup@gvs.foundation, a odpowie osoba ze stowarzyszenia. Albo proszę wpaść: Spittelauer Lände 12, Wiedeń.

Napisz do nas