Privacy Policy
Polityka Prywatności
Ostatnia weryfikacja: 2026-05-01
1. Wprowadzenie
Niniejsza Polityka Prywatności wyjaśnia, w jaki sposób TO BRIEF Ι.Κ.Ε. („TO BRIEF”, „my”, „nas”) gromadzi, wykorzystuje i chroni dane osobowe w związku ze stronami internetowymi tobrief.gr i tobrief.eu oraz wszelkimi powiązanymi usługami (łącznie „Usługa”). TO BRIEF jest administratorem danych osobowych przetwarzanych za pośrednictwem Usługi, z wyjątkiem przypadków, w których poniżej wyraźnie wskazano innego administratora.
Dane administratora
- Nazwa prawna: TO BRIEF Ι.Κ.Ε. (Ιδιωτική Κεφαλαιουχική Εταιρεία)
- Siedziba: Troon 26, 118 51, Αθήνα, Αττική, Ελλάδα
- GEMI: 188116103000
- AFM: 803045387
- Email: [email protected]
- Kontakt w sprawach ochrony danych: [email protected]
Obecnie nie wyznaczyliśmy ustawowego Inspektora Ochrony Danych; niemniej jednak wszystkie zapytania dotyczące ochrony danych są kierowane za pośrednictwem dedykowanego kontaktu wskazanego powyżej i obsługiwane w ramach udokumentowanego procesu, który spełnia standardy oczekiwane od funkcji IOD zgodnie z art. 37-39 GDPR, w stosownych przypadkach.
2. Jakie dane gromadzimy
Gromadzimy wyłącznie minimum danych niezbędnych do prowadzenia Usługi i wypełniania naszych obowiązków prawnych.
2.1 Dane konta
Gdy rejestrujesz konto, przechowujemy: Twój adres e-mail, bezpiecznie hashowane hasło, wybraną przez Ciebie nazwę wyświetlaną (opcjonalnie), datę utworzenia konta, edycję, za pośrednictwem której się zarejestrowałeś (GR lub EU), oraz status subskrypcji. Podstawa prawna: wykonanie umowy (art. 6 ust. 1 lit. b) GDPR).
2.2 Dane dotyczące użytkowania i analityczne
Jeżeli – i tylko jeżeli – wyrazisz zgodę na analitykę za pośrednictwem naszego banera cookie, gromadzimy zagregowane sygnały użytkowania za pomocą Google Analytics 4: przeglądane strony, klasę urządzenia/przeglądarki, przybliżoną lokalizację geograficzną (kraj/region na podstawie adresu IP, nigdy surowy adres IP), stronę odsyłającą, czas trwania sesji i zdarzenia interakcji. Podstawa prawna: zgoda (art. 6 ust. 1 lit. a) GDPR oraz art. 5 ust. 3 dyrektywy o e-prywatności).
2.3 Dane dotyczące płatności
Płatności za subskrypcję są przetwarzane przez Stripe Payments Europe, Limited („Stripe”). Numery kart, kody CVV i pełne identyfikatory rozliczeniowe są gromadzone bezpośrednio przez Stripe i nigdy nie trafiają na nasze serwery. Stripe jest niezależnym administratorem danych w odniesieniu do przetwarzanych przez siebie informacji o płatnościach; jego polityka prywatności znajduje się pod adresem https://stripe.com/privacy. Od Stripe otrzymujemy jedynie: identyfikator klienta, status subskrypcji, ostatnie cztery cyfry karty, markę karty, kraj rozliczeniowy oraz faktury w formacie PDF. Podstawa prawna: wykonanie umowy oraz obowiązek prawny (dokumentacja podatkowa/księgowa).
2.4 Dane dotyczące skarg i zgłoszeń
Gdy używasz /report lub wysyłasz skargę e-mailem, przechowujemy: Twój adres e-mail, treść skargi, dostarczone przez Ciebie załączniki, solony hash Twojego adresu IP (nie surowy adres IP), numer zgłoszenia, który przypisujemy, oraz wynik dochodzenia. Podstawa prawna: prawnie uzasadniony interes (prowadzenie odpowiedzialnego serwisu informacyjnego i obrona roszczeń prawnych) oraz obowiązek prawny (art. 20 EMFA, art. 16 DSA).
2.5 Dane urządzenia i przeglądarki
Nasze serwery otrzymują standardowe metadane żądań HTTP – user-agent, Accept-Language, referrer, skrócony adres IP – które są przechowywane w logach dostępu. Podstawa prawna: prawnie uzasadniony interes (bezpieczeństwo, zapobieganie oszustwom, diagnostyka).
2.6 Kategorie danych wrażliwych
Świadomie nie gromadzimy szczególnych kategorii danych osobowych (art. 9 GDPR), takich jak dane dotyczące zdrowia, religii, poglądów politycznych czy orientacji seksualnej. Prosimy o nieprzesyłanie takich danych za pośrednictwem pól tekstowych.
3. Dlaczego wykorzystujemy Twoje dane
| Cel | Kategorie danych | Podstawa prawna |
|---|---|---|
| Zapewnienie doświadczenia czytelniczego | Konto, urządzenie | Umowa, prawnie uzasadniony interes |
| Rozliczenia, zapobieganie oszustwom, zgodność z przepisami podatkowymi | Płatności, konto | Umowa, obowiązek prawny |
| Mierzenie zaangażowania i ulepszanie produktu | Analityczne | Zgoda |
| Atrybucja marketingowa za pomocą piksela Twittera | Marketingowe | Zgoda |
| Pomiar konwersji za pomocą piksela Meta | Marketingowe | Zgoda |
| Obsługa skarg i sprostowań | Skargi, konto | Prawnie uzasadniony interes, obowiązek prawny |
| Bezpieczeństwo, wykrywanie nadużyć, reagowanie na incydenty | Urządzenie, konto | Prawnie uzasadniony interes |
| Wypełnianie zgodnych z prawem żądań | Wszystkie kategorie, w zależności od przypadku | Obowiązek prawny |
My nie wykorzystujemy danych osobowych do zautomatyzowanego podejmowania decyzji, które wywołują wobec Ciebie skutki prawne lub w podobny sposób istotnie na Ciebie wpływają (art. 22 GDPR).
4. Jak długo przechowujemy Twoje dane
- Dane konta: tak długo, jak konto jest aktywne, i do dwóch (2) lat po jego zamknięciu, w celu obsługi sporów i obciążeń zwrotnych po zamknięciu konta.
- Dane analityczne: czternaście (14) miesięcy (domyślny okres retencji, którego używamy w GA4).
- Dane dotyczące płatności / fakturowania: siedem (7) lat, w celu spełnienia greckich obowiązków archiwizacji podatkowej (Κ.Φ.Α.Σ. / Ustawa 4174/2013).
- Dane dotyczące skarg: trzy (3) lata od ostatecznej odpowiedzi, co jest zgodne z pięcioletnim okresem przedawnienia roszczeń umownych, ale skrócone tam, gdzie to możliwe.
- Logi dostępu: dziewięćdziesiąt (90) dni.
- Kopie zapasowe: zaszyfrowane kopie zapasowe są usuwane w ciągu 35 dni.
Po upływie tych okresów usuwamy lub nieodwracalnie anonimizujemy dane.
5. Komu udostępniamy dane
Udostępniamy dane osobowe wyłącznie odbiorcom i w celach wymienionych tutaj. Nie sprzedajemy danych osobowych żadnym stronom trzecim.
- Stripe (płatności, jako niezależny administrator).
- Google Ireland Limited (GA4) — tylko jeśli wyrazisz zgodę na analitykę.
- Twitter International Unlimited Company — tylko jeśli wyrazisz zgodę na marketingowe pliki cookie (piksel konwersji dla kampanii na Twitter/X).
- Meta Platforms Ireland Limited — tylko jeśli wyrazisz zgodę na marketingowe pliki cookie (piksel konwersji Meta/Facebook).
- Dostawcy usług hostingowych i infrastrukturalnych (np. Vercel, AWS, Cloudflare) działający wyłącznie jako podmioty przetwarzające na podstawie umów zgodnych z art. 28.
- Profesjonalni doradcy (prawnicy, księgowi, audytorzy), gdy jest to prawnie konieczne i z zachowaniem poufności.
- Właściwe organy, gdy jesteśmy do tego zobowiązani na podstawie zgodnego z prawem, konkretnego i proporcjonalnego żądania (nakaz sądowy, organ ochrony danych, organ podatkowy).
Aktualna, podlegająca audytowi lista podmiotów podprzetwarzających jest utrzymywana wewnętrznie i może zostać udostępniona na żądanie.
6. Międzynarodowe transfery danych
Niektóre z naszych podmiotów przetwarzających mają siedzibę w Stanach Zjednoczonych lub działają globalnie. W przypadku transferu danych osobowych poza EOG opieramy się na:
- Standardowych Klauzulach Umownych Komisji Europejskiej (Decyzja 2021/914), lub
- decyzji stwierdzającej odpowiedni stopień ochrony (np. Ramy ochrony danych UE-USA, dla Stripe, Google i innych certyfikowanych importerów), lub
- Twojej wyraźnej zgodzie na ograniczone, ukierunkowane transfery.
Dodatkowe środki, takie jak szyfrowanie w tranzycie (TLS 1.2+), szyfrowanie w spoczynku i kontrole dostępu, są stosowane oprócz prawnego mechanizmu transferu.
7. Twoje prawa wynikające z GDPR
Zgodnie z art. 15-22 GDPR przysługują Ci następujące prawa:
- Dostęp — potwierdzenie, że przetwarzamy Twoje dane, oraz otrzymanie ich kopii.
- Sprostowanie — poprawienie niedokładnych lub niekompletnych danych.
- Usunięcie („prawo do bycia zapomnianym”) — usunięcie danych, gdy istnieją ku temu podstawy.
- Ograniczenie — ograniczenie sposobu, w jaki przetwarzamy Twoje dane, w oczekiwaniu na weryfikację.
- Przenoszalność — otrzymanie w formacie do odczytu maszynowego kopii danych, które dostarczyłeś na podstawie umowy lub zgody.
- Sprzeciw — wobec przetwarzania opartego na prawnie uzasadnionym interesie, w tym profilowania.
- Wycofanie zgody — w dowolnym momencie, bez wpływu na przetwarzanie dokonane przed jej wycofaniem.
- Złożenie skargi do organu nadzorczego — w szczególności do Greckiego Urzędu Ochrony Danych (zob. §11).
Aby skorzystać z dowolnego prawa, wyślij e-mail na adres [email protected] z adresu zarejestrowanego w systemie lub przedstaw inny uzasadniony sposób weryfikacji tożsamości. Odpowiadamy w ciągu jednego (1) miesiąca, z możliwością jednokrotnego przedłużenia o kolejne dwa (2) miesiące w przypadku skomplikowanych żądań; wyjaśnimy każde przedłużenie.
8. Pliki cookie
Używamy plików cookie i podobnych technologii. Kategorie, cele i czas przechowywania każdego pliku cookie są opisane w Polityce plików cookie. Możesz skonfigurować swoje preferencje i wycofać zgodę w dowolnym momencie za pośrednictwem /cookie-preferences.
9. Dzieci
Usługa nie jest skierowana do dzieci poniżej piętnastego (15) roku życia, co jest wiekiem zgody cyfrowej w Grecji zgodnie z art. 21 Ustawy 4624/2019. Świadomie nie gromadzimy danych od młodszych dzieci. Jeśli uważasz, że dziecko się zarejestrowało, skontaktuj się z [email protected], a my usuniemy konto.
10. Bezpieczeństwo
Stosujemy komercyjnie uzasadnione środki techniczne i organizacyjne — w tym TLS, hashowane hasła (rodzina Argon2), izolowane środowiska, dostęp oparty na zasadzie najmniejszych uprawnień, logowanie, kopie zapasowe i procedury reagowania na incydenty — ale żaden system nie jest w pełni bezpieczny. W przypadku naruszenia ochrony danych osobowych, które może skutkować ryzykiem naruszenia Twoich praw, powiadomimy Grecki Urząd Ochrony Danych w ciągu 72 godzin, zgodnie z wymogami art. 33 GDPR, a w przypadku wysokiego ryzyka powiadomimy również Ciebie bezpośrednio.
11. Zmiany w niniejszej polityce
Opublikujemy zrewidowaną wersję pod tym adresem URL, a w przypadku istotnych zmian powiadomimy o nich z co najmniej trzydziestodniowym (30) wyprzedzeniem za pośrednictwem Usługi lub poczty elektronicznej. Data „Ostatnia weryfikacja” na górze zawsze odzwierciedla najnowszą aktualizację. Historyczne wersje tego dokumentu są przechowywane w rejestrze zmian stron prawnych.
12. Kontakt i organ nadzorczy
- Zapytania dotyczące ochrony danych: [email protected]
- Adres korespondencyjny: Troon 26, 118 51, Αθήνα, Αττική, Ελλάδα
Masz prawo do wniesienia skargi do Greckiego Urzędu Ochrony Danych (Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα):
- Strona internetowa: https://www.dpa.gr
- Adres pocztowy: Kifissias 1-3, 115 23 Athens, Greece
Mieszkańcy UE spoza Grecji mogą również skontaktować się z organem nadzorczym w swoim państwie członkowskim zwykłego pobytu.