Prywatność
Co zbieramy i co z tym robimy
GoodVibes Foundation to małe austriackie stowarzyszenie non-profit. Na tej stronie opisano każde przetwarzanie danych osobowych, które ta witryna rzeczywiście prowadzi — nic ponad to i nic, czego nie robimy. Jeśli coś jest niejasne, proszę napisać na sup@gvs.foundation; odpowie Państwu człowiek.
Kto odpowiada za Państwa dane
Administratorem w rozumieniu art. 4 pkt 7 RODO jest:
- GoodVibes – Essen, Kleidung und niederschwellige Hilfe in Wien für Menschen in Notlagen („GoodVibes Foundation”), stowarzyszenie non-profit na podstawie austriackiej ustawy o stowarzyszeniach z 2002 r.
- Numer ZVR 1741769261, prowadzony przez Krajową Dyrekcję Policji w Wiedniu
- Spittelauer Lände 12 / Bogen 335A, 1090 Wiedeń, Austria
- sup@gvs.foundation
Znajdujemy się poniżej progu, od którego trzeba wyznaczyć inspektora ochrony danych, i nie wyznaczyliśmy takiej osoby. Proszę napisać na powyższy adres — odpowie członek zarządu. Wszystkie dane rejestrowe wraz z urzędowym wyciągiem z rejestru znajdują się w naszej nocie prawnej.
Gdzie działa ta witryna
gvs.foundation działa na jednym serwerze dedykowanym wynajętym u Scaleway (Online S.A.S.) we Francji. Sama witryna to WordPress z WooCommerce. Serwer WWW zapisuje zwykłe dzienniki dostępu: adres IP, żądany adres, czas oraz identyfikator przeglądarki. Dzienniki te służą wyłącznie do diagnostyki i wykrywania ataków. Nie są analizowane w żadnym innym celu ani łączone z Państwa zamówieniem czy naszą statystyką.
Co zbieramy przy zakupie biletu
Sprzedaż biletów prowadzi WooCommerce na naszym własnym serwerze. Przy składaniu zamówienia zapisujemy:
- imię i nazwisko
- adres e-mail
- adres rozliczeniowy — ulicę, kod pocztowy, miejscowość, kraj
- co zostało zamówione, jaką kwotę i w jakiej walucie zapłacono, kiedy oraz status zamówienia
- adres IP i identyfikator przeglądarki, które WooCommerce zapisuje przy każdym zamówieniu jako zapis przeciwdziałający oszustwom
Nie pytamy o numer telefonu i nie oferujemy pola uwag. Kasa nie zakłada konta użytkownika: zamówienia biletów składane są jako gość.
Podstawa prawna: art. 6 ust. 1 lit. b RODO — dane są niezbędne do wykonania umowy sprzedaży biletu. Po zakończeniu zamówienia dokument księgowy przechowywany jest na podstawie art. 6 ust. 1 lit. c RODO, ponieważ wymaga tego austriackie prawo podatkowe.
Płatność — Stripe
Płatności kartą obsługuje Stripe. Obecnie włączone są karta, Link, EPS i Bancontact oraz przyciski ekspresowe Apple Pay i Google Pay.
Pole płatności na naszej stronie kasy rysuje Stripe wewnątrz naszej strony. Numer karty, data ważności i kod bezpieczeństwa trafiają bezpośrednio do Stripe. Nigdy nie są przesyłane na nasz serwer, przetwarzane ani na nim przechowywane. Do nas wraca referencja płatności i informacja, czy płatność się powiodła.
Stripe to Stripe Payments Europe, Limited, 1 Grand Canal Street Lower, Dublin 2, Irlandia. W zakresie własnych obowiązków przeciwdziałania oszustwom i zgodności regulacyjnej Stripe działa jako niezależny administrator i może przekazywać dane do Stripe, Inc. w Stanach Zjednoczonych na podstawie standardowych klauzul umownych Komisji Europejskiej. Polityka Stripe: stripe.com/privacy.
Jeżeli są Państwo zalogowani na koncie w tej witrynie, Stripe może zapisać kartę jako wielokrotny środek płatniczy. Sama karta pozostaje u Stripe; my przechowujemy jedynie token, który na nią wskazuje. Gościom ta możliwość nie jest oferowana.
Państwa bilet i jego kod QR
Gdy płatność się powiedzie, tworzymy dla każdego zakupionego biletu osobny kod i zapisujemy w bazie danych tej witryny: kod, numer zamówienia, o który bilet chodzi, dzień i część programu, na którą uprawnia, zapłaconą cenę, imię i nazwisko, adres e-mail, czas wydania oraz — później — czas kontroli przy wejściu.
Sam obraz kodu QR tworzy jednorazowo, w chwili wydania biletu, usługa zewnętrzna: api.qrserver.com, prowadzona przez goQR.me w Niemczech. Do tej usługi przekazywany jest wyłącznie adres kontrolny biletu w postaci https://gvs.foundation/door/?c=KOD. Imię i nazwisko, adres e-mail, zamówienie ani cena nigdy tam nie trafiają. Otrzymany obraz zapisujemy na własnym serwerze, a ta usługa nie jest już nigdy pytana o ten bilet.
Przy wejściu nasz zespół otwiera ten adres i wpisuje wspólny PIN. Zanim PIN zostanie przyjęty, nie wyświetla się nic o bilecie — ani nazwisko, ani część programu, ani to, czy został już użyty. Sfotografowany lub przesłany dalej kod QR sam z siebie niczego więc nie ujawnia.
Podstawa prawna: art. 6 ust. 1 lit. b RODO — wydanie biletu i jego kontrola przy wejściu to właśnie zawarta umowa.
Wiadomości, które do Państwa wysyłamy
Potwierdzenie zamówienia i bilet wysyłamy z adresu sup@gvs.foundation przez serwer pocztowy, który stowarzyszenie prowadzi samodzielnie, na tej samej maszynie co ta witryna. Wiadomości są podpisane DKIM i objęte rekordami SPF oraz DMARC opublikowanymi dla gvs.foundation. Do tych wiadomości nie używamy Mailchimpa, Brevo, SendGrida ani innej usługi masowej wysyłki.
Kod QR jest załączony do samej wiadomości i nie pobiera się z serwera przy jej otwarciu. To celowe: otwarcie naszej wiadomości niczego nam nie mówi. Nie stosujemy potwierdzeń odczytu ani pikseli śledzących.
Poczta wysyłana przez Państwa do nas na sup@gvs.foundation dociera przez Google Workspace, naszego dostawcę poczty przychodzącej (Google Ireland Limited, Gordon House, Barrow Street, Dublin 4). Państwa wiadomość znajduje się zatem w skrzynce Google Workspace.
Statystyka — PostHog i to, czego nam brakuje
Używamy PostHog, aby liczyć odsłony i wiedzieć, które strony są rzeczywiście używane. Skonfigurowany jest europejski host PostHog https://eu.i.posthog.com, zdarzenia przetwarzane są więc w Unii Europejskiej. Nasz identyfikator projektu phc_n7fN… jest widoczny w źródle tej strony; tak to zaprojektowano i nie jest to sekret.
PostHog ustawiono na identified_only: dla zwykłego odwiedzającego nie powstaje profil osoby. Rejestrowane są odsłony i zdarzenia wraz z adresem strony, stroną odsyłającą, przybliżoną lokalizacją wywiedzioną z adresu IP, typem przeglądarki i urządzenia oraz losowym identyfikatorem urządzenia zapisanym w przeglądarce.
Mówiąc wprost: ten skrypt wczytuje się dziś na każdej stronie, zanim Państwa o to zapytamy. Prawo austriackie (§ 165 TKG 2021) co do zasady wymaga zgody, zanim na urządzeniu zostanie zapisane lub z niego odczytane cokolwiek, co nie jest ściśle niezbędne. Tego kroku ze zgodą jeszcze nie zbudowaliśmy. Nie będziemy tego przedstawiać jako uzasadnionego interesu: to luka po naszej stronie i pracujemy nad jej usunięciem.
Do tego czasu mogą Państwo całkowicie wyłączyć statystykę, a nic w tej witrynie nie przestanie działać: proszę zablokować eu.i.posthog.com i eu-assets.i.posthog.com w przeglądarce lub blokerze treści albo użyć przeglądarki z ochroną przed śledzeniem. Nasze własne sesje administracyjne są już wyłączone z pomiaru.
Dostawcą jest PostHog, Inc.; dane chmury europejskiej przetwarzane są na infrastrukturze w Unii Europejskiej. Nie ustawiliśmy własnego okresu przechowywania, obowiązuje więc domyślny okres PostHog. Ich polityka: posthog.com/privacy.
Jeśli zapiszą się Państwo na newsletter
Formularz newslettera zapisuje adres e-mail w tabeli w bazie danych tej witryny wraz z informacją, że zaznaczono pole zgody, ze wskazaniem strony, z której nastąpił zapis, języka, w którym Państwo czytali, jednokierunkowego skrótu (hash) adresu IP — używanego wyłącznie przeciw zalewaniu formularza — oraz czasu. Nic nie jest przekazywane dalej: do tej witryny nie jest podłączony żaden dostawca newslettera, a wszystkie zapisy są obecnie oznaczone jako niepotwierdzone.
Podstawa prawna: art. 6 ust. 1 lit. a RODO — Państwa zgoda. Proszę napisać na sup@gvs.foundation, a usuniemy wpis.
Jak wolontariusz dowiaduje się o zamówieniu
Gdy zamówienie zostanie opłacone, witryna wysyła krótką wiadomość do serwera automatyzacji stowarzyszenia (n8n.gvs.foundation, ta sama maszyna), aby dyżurujący wolontariusz otrzymał powiadomienie w Telegramie i mógł zadziałać. Wiadomość ta zawiera numer zamówienia, status, kwotę łączną, zamówione pozycje oraz imię i nazwisko. Nie zawiera adresu e-mail, adresu pocztowego ani niczego o płatności. Samo powiadomienie wędruje przez Telegram na telefony dyżurujących wolontariuszy.
Konta i członkostwa
Do zakupu biletu konto nie jest potrzebne, a kasa go nie zakłada. Jeśli jednak się Państwo zarejestrują lub mają u nas członkostwo, WordPress i WooCommerce przechowują nazwę użytkownika, adres e-mail, imię i nazwisko, ewentualnie podany adres oraz historię zamówień, a na czas zalogowania ustawiają pliki cookie sesji.
Pliki cookie i dane zapisywane w przeglądarce
Oto pełna lista tego, co ta witryna zapisuje w Państwa przeglądarce:
- pll_language — ustawiany przez Polylang na każdej stronie. Zapamiętuje, który z naszych ośmiu języków Państwo czytają. Ważność: rok. Ściśle niezbędny, aby serwować właściwy język.
- woocommerce_items_in_cart, woocommerce_cart_hash i wp_woocommerce_session_… — ustawiane przez WooCommerce dopiero po dodaniu czegoś do koszyka. Przechowują koszyk i związaną z nim sesję. Ściśle niezbędne do działania sklepu.
- ph_phc_n7fN…_posthog — ustawiany przez PostHog. Losowy identyfikator urządzenia, aby powtórne wizyty liczyły się jako jedno urządzenie. Nie jest ściśle niezbędny; powyżej opisano, jak go zablokować.
- wordpress_logged_in_… i wp-settings-… — wyłącznie dla osób logujących się w celu administrowania witryną.
Nie ustawiamy żadnych plików cookie reklamowych. W tej witrynie nie ma Google Analytics, piksela Meta ani Facebooka, tagu Google Ads ani piksela TikToka.
Odnośniki do innych witryn na naszych stronach — na przykład do arneiron.net albo do naszego kanału na Telegramie — są zwykłymi linkami. Dopóki Państwo nie klikną, nic się z nich nie wczytuje i nic do nich nie trafia.
Jak długo przechowujemy dane
- Zamówienia i dokumenty płatnicze — siedem lat, ponieważ § 132 austriackiej federalnej ordynacji podatkowej (BAO) wymaga takiego okresu dla dokumentacji księgowej.
- Kody biletów i zapisy wejść — do końca danego wydarzenia, plus trzy miesiące na rozstrzygnięcie ewentualnych sporów, następnie usuwane.
- Zapisy na newsletter — do czasu prośby o usunięcie.
- Zdarzenia statystyczne w PostHog — domyślny okres PostHog; nie wydłużyliśmy go.
- Dzienniki serwera — krótkoterminowo, wyłącznie do diagnostyki i bezpieczeństwa.
- Wiadomości, które Państwo do nas piszą — dopóki są przydatne do udzielenia odpowiedzi i dla dokumentacji stowarzyszenia.
Komu przekazujemy Państwa dane
Nikt ich od nas nie kupuje i nikt nie otrzymuje ich do własnej reklamy. Oto pełna lista podmiotów zewnętrznych zaangażowanych w działanie witryny:
- Stripe Payments Europe, Limited (Irlandia) — obsługa płatności
- PostHog, Inc. (chmura europejska) — statystyka witryny
- goQR.me / api.qrserver.com (Niemcy) — jednorazowo tworzy obraz QR dla biletu i otrzymuje wyłącznie adres kontrolny
- Google Ireland Limited — poczta przychodząca na sup@gvs.foundation
- Telegram — przenosi opisane wyżej powiadomienie dla wolontariuszy
- Scaleway / Online S.A.S. (Francja) — serwer, na którym działa ta witryna
Poza tym Państwa dane opuszczają nas wyłącznie wtedy, gdy wymaga tego prawo — na przykład wobec organu podatkowego lub sądu.
Państwa prawa
Na podstawie RODO mogą Państwo w każdej chwili zażądać, abyśmy:
- poinformowali, jakie dane Państwa dotyczące posiadamy, i wydali kopię — art. 15
- sprostowali nieprawidłowości — art. 16
- usunęli dane — art. 17, z zastrzeżeniem dokumentów, które musimy przechowywać z mocy prawa
- ograniczyli przetwarzanie — art. 18
- wydali dane w formacie nadającym się do odczytu maszynowego — art. 20
- uwzględnili sprzeciw wobec przetwarzania, w tym wobec naszej statystyki — art. 21
- umożliwili wycofanie udzielonej zgody, bez wpływu na zgodność z prawem wcześniejszego przetwarzania — art. 7 ust. 3
Proszę pisać na sup@gvs.foundation. Odpowiadamy w ciągu miesiąca. Jest to bezpłatne i nie będziemy żądać więcej danych identyfikacyjnych, niż potrzeba, by mieć pewność, że to rzeczywiście Państwo.
W tej witrynie nie ma zautomatyzowanego podejmowania decyzji ani profilowania w rozumieniu art. 22 RODO.
Jeżeli uważają Państwo, że przetwarzamy dane nieprawidłowo, mogą Państwo wnieść skargę do austriackiego organu nadzorczego: Österreichische Datenschutzbehörde, Barichgasse 40–42, 1030 Wiedeń, dsb@dsb.gv.at, dsb.gv.at. Mieszkając w innym państwie Unii, mogą Państwo zwrócić się do organu w swoim kraju.
Zmiany tej strony
Ta strona została napisana od nowa 3 września 2026 r., aby opisywać to, co ta witryna rzeczywiście robi. Jeśli dodamy usługę albo coś zmienimy, najpierw zmienimy tę stronę. Nie ukrywamy żadnej starszej wersji.
