prywatność / Markerra
Polityka prywatności Markerra
Wersja 2026-07-29, obowiązuje od 29 lipca 2026 r. Ten dokument opisuje, jak przetwarzamy dane w technicznym demo Markerra, na stronie internetowej oraz przy technicznej obsłudze aplikacji i wdrożeń QR/NFC klienta. Lokalizacja służy skanowi markera lub mapie. Aplikacja nie prowadzi ciągłego śledzenia w tle ani nie odświeża lokalizacji przy samym uruchomieniu.
Najkrócej
Markerra jest warstwą techniczną aplikacji z fizycznymi punktami QR/NFC i może działać w projektach, w tym we wdrożeniach samodzielnie organizowanych przez klienta. Dane wykorzystujemy do logowania, zapisania postępu, sprawdzenia strefy, wydania nagrody, obsługi błędów oraz przygotowania zagregowanego raportu funkcjonalnego i technicznego. Klient nie otrzymuje danych osobowych uczestników. Markerra nie świadczy strategii, kreacji, usług mediowych, targetowania, retargetingu, prowadzenia lub optymalizacji kampanii ani atrybucji reklamowej.
Administrator i role w konkretnym wdrożeniu
Dla strony markerra.app i publicznego demo administratorem danych jest Przemysław Wiśniewski Digital, jednoosobowa działalność gospodarcza wpisana do CEIDG, NIP: 5243019522, REGON: 529876286, adres: ul. Turmoncka 22/1103, 03-254 Warszawa, Polska.
Wdrożenie przygotowane dla klienta może mieć inny podział ról. Jeżeli klient określa cele, grupę uczestników, zasady, treści, nagrodę lub sposób wykorzystania danych, może być administratorem, współadministratorem z PWD albo odrębnym administratorem. PWD może działać jako podmiot przetwarzający. Przed uruchomieniem każdego wdrożenia ustalamy role na podstawie faktycznych decyzji, zawieramy odpowiednio umowę z art. 28 RODO lub uzgodnienie z art. 26 RODO i wskazujemy uczestnikowi właściwego administratora w informacji dla tego wdrożenia. Wdrożenie bez ustalonego podziału ról, wymaganej umowy i opublikowanej informacji dla uczestnika nie jest uruchamiane dla realnych osób. Zasady aktualnego demo opisują Zasady uczestnictwa w technicznym demo.
Kontakt w sprawach prywatności i wsparcia: [email protected].
Dostawcy i odbiorcy
- Appwrite Cloud działa jako podmiot przetwarzający dla danych aplikacyjnych i zapytań B2B; podstawowy region projektu to Frankfurt w EOG, a dalsi podprocesorzy są objęci DPA, SCC lub właściwą decyzją adekwatności.
- Cloudflare obsługuje hosting strony i Turnstile. Przy zabezpieczaniu formularza otrzymuje m.in. adres IP, user-agent, cechy TLS, sitekey/origin i token weryfikacyjny.
- Google obsługuje logowanie, Mapy, skaner kodów oraz — wyłącznie po zgodzie — Google Analytics strony i Google Ads (Google Ireland Limited), do którego trafia zbiorcze zdarzenie wysłania formularza bez treści formularza i adresu e-mail. Apple obsługuje logowanie i usługi systemowe iOS.
- Zgłoszenie błędu wysłane przez link e-mail trafia do usługi Gmail/Google wraz z treścią wybraną przez użytkownika i dołączoną diagnostyką.
- W zależności od platformy aplikacja może korzystać z usług Apple, Google i map systemowych.
- Klient wdrożenia otrzymuje wyłącznie zagregowany raport funkcjonalny i techniczny, bez danych osobowych użytkowników.
Dostawcy mogą przetwarzać dane poza EOG. Appwrite stosuje DPA, listę podprocesorów i standardowe klauzule umowne; Cloudflare i Google wskazują EU–US Data Privacy Framework lub SCC, zależnie od odbiorcy i transferu; Apple dla użytkowników z EOG działa zasadniczo przez Apple Distribution International w Irlandii i stosuje SCC tam, gdzie są potrzebne. Informację o konkretnym mechanizmie oraz kopię właściwych zabezpieczeń można uzyskać, pisząc na adres kontaktowy administratora.
Jakie dane przetwarzamy
| Obszar | Dane | Cel |
|---|---|---|
| Konto i logowanie | Appwrite user ID, e-mail, nazwa profilu, provider Google albo Apple, sesja; źródłem danych jest użytkownik oraz wybrany dostawca logowania | Logowanie, utrzymanie konta i zapis postępu |
| Dowód akceptacji zasad organizatora | W chronionej tabeli Appwrite zapisujemy user ID, identyfikator wdrożenia i organizatora, rodzaj i wersję dokumentu, język, SHA-256, wymagany minimalny wiek, potwierdzenie spełnienia tego warunku, czas akceptacji i wersję formatu dowodu. Nie zapisujemy daty urodzenia. Po potwierdzeniu zapisu serwerowego aplikacja tworzy w prywatnej pamięci niezmienną kopię zaakceptowanego dokumentu z metadanymi wdrożenia, konta, platformy i wersji aplikacji. Kopia nie jest dodatkowo wysyłana z urządzenia | Wykonanie zasad uczestnictwa, blokada funkcji do czasu akceptacji, wykazanie dokładnej wersji i momentu akceptacji oraz ustalenie, dochodzenie lub obrona roszczeń |
| Wdrożenie i postęp | campaignId (techniczny identyfikator wdrożenia), markerId, status skanu, platforma, czas zdarzenia |
Obsługa postępu, duplikatów, nagród i diagnostyki działania wdrożenia |
| Lokalizacja | Pozycja i dokładność przy skanie, przybliżony dystans lub status strefy | Sprawdzenie, czy marker jest zbierany w skonfigurowanej strefie wdrożenia |
| Dobrowolna analityka użycia aplikacji | Zdarzenia użycia funkcji, np. start sesji, otwarcie mapy lub skanera, postęp, wyświetlenie nagrody i otwarcie linku końcowego | Zapisywana tylko po osobnym opt-in w aplikacji; diagnostyka funkcji i zagregowany raport. Brak zgody nie blokuje logowania, skanów, postępu ani nagrody |
| Analityka strony internetowej | Identyfikator klienta/cookie, odsłona oraz origin i ścieżka URL wraz z parametrami kampanii utm_source, utm_medium, utm_campaign, utm_term, utm_content i utm_id — pozostałe parametry zapytania i fragment są usuwane przed wysłaniem; język, użycie przycisków kontaktu i linków sklepowych, status formularza, przybliżona lokalizacja z IP oraz dane urządzenia i przeglądarki; bez treści formularza i e-maila |
Ocena technicznego działania i użyteczności strony |
| Ochrona formularza | Token Turnstile, IP, user-agent, cechy połączenia TLS, sitekey/origin i wynik zabezpieczenia | Niezbędna ochrona formularza przed botami, nadużyciami i automatycznym spamem |
| Nagroda | Kod, link lub instrukcja nagrody przypisana do konta; pseudonimizowany hash użytkownika dla kontroli jednego kodu we wdrożeniu | Wydanie nagrody po spełnieniu zasad określonych przez klienta i zapobieganie wielokrotnemu odbiorowi kodu |
| Zgłoszenie błędu | Treść zgłoszenia, e-mail konta, user ID, platforma, wersja aplikacji, techniczny identyfikator wdrożenia, postęp, ostatni status skanu; wiadomość jest wysyłana przez wybraną aplikację pocztową do Gmail | Obsługa zgłoszenia i diagnostyka problemu |
| Kontakt B2B | Marka, e-mail kontaktowy, opis planowanego wdrożenia, skala, nagroda, treść wiadomości, ścieżka strony bez query i fragmentu, host źródłowy oraz techniczna informacja, czy Turnstile był wyłączony w środowisku nieprodukcyjnym; dodatkowo parametry kampanii utm_source, utm_medium i utm_campaign zapamiętane przy wejściu na stronę (do 160 znaków każdy). Nie zapisujemy pełnego URL formularza. Zapis w Appwrite |
Obsługa zapytania handlowego, przygotowanie odpowiedzi oraz ustalenie, z jakiego źródła trafiło do nas zapytanie |
Automatyczne dane usług Google na Androidzie
W aplikacji na Androida korzystamy z Google Maps SDK for Android oraz Google Code Scanner, będącego częścią ML Kit. Te komponenty mogą automatycznie przesyłać do Google dane techniczne potrzebne do diagnostyki, analityki użycia oraz utrzymania i poprawy działania usług:
- Google Maps SDK: metadane urządzenia i żądania (np. wersja systemu, model, marka i typ urządzenia, wersja SDK oraz liczba wyników), wewnętrzny identyfikator atrybucji użycia, adres IP, ślady stosu i metryki awarii oraz pseudonimowy identyfikator Maps SDK. Zależnie od sposobu użycia mapy SDK może także rejestrować interakcje, takie jak przesuwanie i zmiana powiększenia.
- Google Code Scanner / ML Kit: informacje o urządzeniu i aplikacji, identyfikator urządzenia lub identyfikatory instalacji, metryki wydajności (np. opóźnienie), konfigurację API, rozmiar danych wejściowych i wyjściowych, wersję i sposób użycia funkcji, typy zdarzeń oraz kody błędów. Ponieważ skaner korzysta z autozoomu, może także przesyłać losowy identyfikator sesji skanowania, zmiany poziomu zbliżenia i przewidywane współrzędne obszaru zawierającego kod.
Transmisja tych danych do usług Google jest szyfrowana; dokumentacja ML Kit wskazuje szyfrowanie HTTPS i informuje, że ML Kit nie przekazuje wymienionych danych podmiotom trzecim. Obraz kodu i wynik skanowania są przetwarzane na urządzeniu, a według dokumentacji Google Code Scanner Google ich nie przechowuje. Markerra nie wykorzystuje danych zbieranych automatycznie przez te SDK do reklam, profilowania reklamowego ani do własnego śledzenia użytkownika pomiędzy aplikacjami.
Szczegółowy i aktualny zakres opisuje oficjalna dokumentacja Google: ujawnianie danych przez Maps SDK for Android, ujawnianie danych przez ML Kit oraz Google Code Scanner.
Podstawy prawne
| Cel | Podstawa prawna |
|---|---|
| Logowanie i konto | Art. 6 ust. 1 lit. b RODO — zawarcie i wykonanie umowy o nieodpłatną usługę aplikacji |
| Dowód akceptacji zasad organizatora | Art. 6 ust. 1 lit. b RODO — zawarcie i wykonanie umowy o usługę; w zakresie niezbędnym do ustalenia, dochodzenia lub obrony roszczeń także art. 6 ust. 1 lit. f RODO — prawnie uzasadniony interes administratora |
| Postęp we wdrożeniu | Art. 6 ust. 1 lit. b RODO — zapis postępu i wykonanie funkcji aplikacji |
| Lokalizacja przy skanie | Art. 6 ust. 1 lit. b RODO; pomocniczo art. 6 ust. 1 lit. f — zapobieganie nadużyciom i ochrona uczciwego odbioru |
| Nagroda, kod lub link | Art. 6 ust. 1 lit. b RODO — wykonanie zasad aktywności określonych przez organizatora |
| Bezpieczeństwo i antyfraud | Art. 6 ust. 1 lit. f RODO — ochrona kont, systemu, markerów i puli nagród przed oszustwem lub atakiem |
| Dobrowolna analityka użycia aplikacji | Art. 6 ust. 1 lit. a RODO — odrębna, dobrowolna zgoda możliwa do wycofania w aplikacji |
| Analityka strony internetowej | Art. 6 ust. 1 lit. a RODO i art. 399 PKE — zgoda możliwa do wycofania w ustawieniach analityki |
| Raport zagregowany | Art. 6 ust. 1 lit. b lub f RODO przed anonimizacją — wykonanie umowy B2B i rozliczenie technicznego działania; po skutecznej anonimizacji RODO nie ma zastosowania |
| Zgłoszenie błędu | Art. 6 ust. 1 lit. b lub f RODO — obsługa żądania i usunięcie błędu lub zagrożenia |
| Kontakt B2B | Art. 6 ust. 1 lit. b RODO dla działań na żądanie przed umową albo lit. f — odpowiedź na kontakt biznesowy |
Lokalizacja
Lokalizacja służy skanowi markera lub mapie, aby sprawdzić, czy użytkownik jest w skonfigurowanej strefie. Aplikacja nie prowadzi ciągłego śledzenia w tle ani nie odświeża lokalizacji przy samym uruchomieniu.
Nowe rekordy postępu nie zapisują surowej pozycji użytkownika. Dla zgodności z istniejącą strukturą danych niektóre pola techniczne mogą przechowywać środek skonfigurowanego okręgu wdrożenia albo przybliżony bucket dystansu, a nie dokładną pozycję telefonu.
Cookies i analityka strony
Google Analytics uruchamiamy wyłącznie po kliknięciu „Akceptuję” w banerze analityki. Mierzymy podstawowe zdarzenia strony, takie jak odsłony, użycie przycisków kontaktu, wybór języka, linki sklepowe i techniczny status formularza.
Do Google Analytics nie wysyłamy treści formularza, adresu e-mail, nazwy klienta,
opisu nagrody ani wiadomości wpisanej w formularzu. Zgoda jest dobrowolna, wygasa po 12 miesiącach
i można ją wcześniej wycofać przez „Ustawienia analityki” w stopce. Wycofanie zatrzymuje dalszy pomiar
i usuwa dostępne cookies _ga z domeny strony.
Po tej samej zgodzie przekazujemy do Google Ads zbiorcze zdarzenie konwersji informujące, że formularz
kontaktowy został wysłany. Pomiar działa w trybie zgody bez cookies reklamowych — ustawienia
ad_storage, ad_user_data i ad_personalization pozostają odrzucone,
więc nie prowadzimy profilowania, remarketingu ani nie budujemy list odbiorców, a do Google Ads nie trafia
treść formularza ani adres e-mail.
| Nazwa / pamięć | Dostawca i cel | Maksymalny czas |
|---|---|---|
markerraAnalyticsConsent i data w localStorage | Markerra — zapamiętanie wyboru; pamięć niezbędna do respektowania decyzji | 12 miesięcy |
markerraCampaignSource w sessionStorage | Markerra — zapamiętanie parametrów kampanii z adresu wejścia, aby wiedzieć, z jakiego źródła trafiło do nas zapytanie wysłane formularzem; podstawą jest nasz prawnie uzasadniony interes (art. 6 ust. 1 lit. f RODO) | do zamknięcia karty przeglądarki |
_ga, _ga_* | Google Analytics — odróżnianie przeglądarek i statystyka strony, wyłącznie po zgodzie | do 13 miesięcy |
token Turnstile i ewentualny cf_clearance | Cloudflare — niezbędna ochrona przed botami i nadużyciami | czas wyzwania lub okres ustawiony przez Cloudflare |
Raporty funkcjonalne i techniczne dla klientów
Klient wdrożenia otrzymuje zagregowany raport funkcjonalny i techniczny, np. liczbę użytkowników, zebranych markerów, ukończeń, wyświetleń nagrody i otwarć linku końcowego. Klient nie otrzymuje e-maili, user ID, surowych lokalizacji, raw eksportów Appwrite, kodów nagród przypisanych do osób, indywidualnych ścieżek, segmentów reklamowych ani eksportu odbiorców do platform reklamowych.
Klient ma zakaz reidentyfikacji uczestników. Przekroje raportu pokazujemy dopiero od minimum
5 użytkowników. Mniejsze komórki oznaczamy jako <5 albo opisujemy jakościowo.
Retencja danych
| Dane | Okres retencji |
|---|---|
| Konto użytkownika | Do usunięcia konta; nieaktywne konta podlegają przeglądowi po 24 miesiącach i nie są usuwane bez uprzedniego powiadomienia, o ile kontakt jest możliwy |
| Serwerowy dowód akceptacji zasad organizatora | Przechowywany razem z kontem i usuwany przy usunięciu konta. Odrębny, ograniczony dowód może zostać zachowany po usunięciu konta tylko wtedy, gdy wymagają tego przepisy albo jest to udokumentowanie niezbędne do ustalenia, dochodzenia lub obrony roszczeń, nie dłużej niż uzasadnia ten cel |
| Niezmienna kopia zasad organizatora i jej metadane w prywatnej pamięci aplikacji | Do czasu usunięcia danych aplikacji albo jej odinstalowania przez użytkownika. Usunięcie konta nie usuwa tej osobistej kopii; użytkownik może ją wcześniej lub później zapisać albo udostępnić poza aplikacją |
| Sesje logowania | Do wylogowania, wygaśnięcia sesji albo usunięcia konta |
| scan_attempts / diagnostyka skanów | Do archiwizacji wdrożenia + do 14 dni, chyba że dłuższy okres jest potrzebny do bezpieczeństwa lub reklamacji |
| user_markers / postęp | Do archiwizacji wdrożenia + do 180 dni |
| rewards / kody i linki | Do archiwizacji wdrożenia + do 365 dni albo okres określony w zasadach klienta |
| reward_claims / pseudonimizowane claimy nagród | Do archiwizacji wdrożenia + do 365 dni albo okres określony w zasadach klienta |
| analytics_events | Do 180 dni po ustawieniu archivedAt dla wdrożenia, potem usunięcie albo skuteczna anonimizacja |
| Google Analytics / zgoda strony | Retencja danych zdarzeń w GA4: 14 miesięcy; zgodę można zmienić w ustawieniach analityki w stopce |
| Zgłoszenia błędów | Zamknięcie sprawy + 90 dni |
| Formularze i kontakt B2B | 12 miesięcy od ostatniego kontaktu |
| Raporty zagregowane | Dłużej, jeśli nie zawierają danych osobowych |
| Minimalny log usunięcia konta | Do 12 miesięcy dla rozliczalności i bezpieczeństwa |
Usunięcie konta
Użytkownik może usunąć konto z poziomu aplikacji albo wysłać żądanie usunięcia bez aplikacji. Instrukcję znajdziesz na stronie Usuń konto. Usunięcie konta usuwa konto aplikacyjne oraz dane aplikacyjne powiązane z kontem, w tym postęp, próby skanowania, nagrody i eventy analityczne, z zastrzeżeniem danych, które musimy zachować przez ograniczony czas z powodów bezpieczeństwa, reklamacji lub rozliczalności. W szczególności możemy zachować pseudonimizowany claim nagrody, aby jedna osoba nie mogła odebrać kilku kodów w tym samym wdrożeniu przez usuwanie i ponowne zakładanie konta.
Prawa użytkownika
Użytkownik może poprosić o dostęp do danych, sprostowanie, usunięcie, ograniczenie przetwarzania, przeniesienie danych, sprzeciw wobec przetwarzania opartego o uzasadniony interes oraz skargę do Prezesa Urzędu Ochrony Danych Osobowych.
Zgodę na analitykę aplikacji można wycofać w aplikacji, a zgodę na Google Analytics strony — przez link w stopce. Wycofanie nie wpływa na zgodność wcześniejszego przetwarzania. Dane wymagane do konta, postępu i wydania nagrody są dobrowolne, ale bez nich te funkcje nie mogą działać; zgoda na analitykę nie jest wymagana. Dane pochodzą od użytkownika, urządzenia, dostawcy logowania i konfiguracji wdrożenia przekazanej przez klienta.
Geofence, reguła duplikatu i odblokowanie nagrody działają według z góry ustalonych zasad. Nie stosujemy profilowania reklamowego ani decyzji opartych wyłącznie na automatycznym przetwarzaniu, które wywołują skutki prawne lub podobnie istotnie wpływają na użytkownika. Odrzucony skan lub nagrodę można zakwestionować w reklamacji, którą rozpatruje człowiek.
W sprawach prywatności napisz na: [email protected]. Żądania realizujemy bez zbędnej zwłoki, co do zasady nie później niż w ciągu miesiąca od otrzymania żądania. W sprawach złożonych termin może zostać przedłużony o kolejne dwa miesiące; poinformujemy o tym w pierwszym miesiącu wraz z przyczyną przedłużenia.