POLITYKA PRYWATNOŚCI APLIKACJI I SERWISU TestVibe
Wersja 1.0 - z dnia 8 czerwca 2026 r. Obowiązuje od: 8 czerwca 2026 r.
1. Administrator danych
Administratorem Twoich danych osobowych jest Robert Staszewski, prowadzący działalność pod firmą Robert Staszewski Kancelaria Radcy Prawnego, ul. Jarosława Iwaszkiewicza 22/17, 52-211 Wrocław, NIP 8951613048, REGON 931189940 (dalej: „Administrator” lub „Usługodawca”).
Kontakt we wszystkich sprawach dotyczących danych osobowych: - e-mail: kontakt@testvibe.pl - korespondencyjnie: na adres siedziby wskazany wyżej.
Administrator nie wyznaczył inspektora ochrony danych (IOD) - nie zachodzą przesłanki z art. 37 RODO. We wszystkich sprawach związanych z przetwarzaniem danych możesz kontaktować się bezpośrednio z Administratorem pod adresem wskazanym wyżej.
Niniejsza polityka dotyczy aplikacji TestVibe - dostępnej przez Google Play i App Store oraz w wersji przeglądarkowej (web) - a także serwisu internetowego testvibe.pl (dalej łącznie: „Serwis” lub „Aplikacja”).
2. Czego dotyczy ta polityka
Wyjaśniamy w niej: jakie dane zbieramy, w jakim celu i na jakiej podstawie prawnej, komu je powierzamy, jak długo je przechowujemy oraz jakie masz prawa. Podstawą jest rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 (RODO).
3. Jakie dane przetwarzamy, w jakim celu i na jakiej podstawie
3.1. Dane podawane przy zakładaniu konta (uwierzytelnianie - Supabase Auth)
| Dane | Cel przetwarzania | Podstawa prawna |
|---|---|---|
| Adres e-mail | identyfikacja konta, logowanie, komunikacja serwisowa | art. 6 ust. 1 lit. b RODO (wykonanie umowy) |
| Hasło (przechowywane wyłącznie w postaci haszowanej po stronie dostawcy uwierzytelniania) | uwierzytelnienie | art. 6 ust. 1 lit. b RODO |
| Imię lub pseudonim (nick) | personalizacja konta | art. 6 ust. 1 lit. b RODO |
| Nazwisko (opcjonalnie) | personalizacja | art. 6 ust. 1 lit. a RODO (zgoda) |
| Wybrany kierunek aplikacji (radcowska / adwokacka / notarialna / komornicza) | dobór treści edukacyjnych | art. 6 ust. 1 lit. b RODO |
| Izba (np. OIRP Wrocław) - opcjonalnie | personalizacja, ranking izby | art. 6 ust. 1 lit. a / b RODO |
| Znaczniki czasu akceptacji dokumentów (Regulaminu, Polityki, Licencji) | wykazanie zgodności (rozliczalność) | art. 6 ust. 1 lit. c i f RODO |
| Data utworzenia konta, data ostatniego logowania | bezpieczeństwo i obsługa konta | art. 6 ust. 1 lit. f RODO (uzasadniony interes) |
3.2. Logowanie przez konto Google lub Apple (opcjonalne)
Jeżeli wybierzesz logowanie przez Google (OAuth) lub przez Apple (Sign in with Apple), otrzymujemy od dostawcy Twój adres e-mail oraz podstawowe dane profilu w zakresie niezbędnym do założenia i obsługi konta. Podstawą jest art. 6 ust. 1 lit. a i b RODO. Zakres danych udostępnianych przez dostawcę reguluje jego własna polityka prywatności. Apple może udostępnić adres przekazujący (relay), jeżeli skorzystasz z opcji ukrycia adresu e-mail.
3.3. Dane o aktywności i postępach w nauce
Stan obecny: dane o Twojej nauce - podejścia do testów (data, tryb, wynik, czas, błędnie odpowiedziane pytania, statystyki w podziale na dziedziny), postęp powtórek (algorytm SM-2), notatki, dzienne wyzwania, serie i odznaki - przechowywane są lokalnie na Twoim urządzeniu (w pamięci Aplikacji). Administrator nie pobiera tych danych na serwer, o ile nie korzystasz z funkcji wymagających synchronizacji.
Funkcja planowana - synchronizacja na serwer: w kolejnych wersjach Aplikacji udostępnimy synchronizację danych o nauce przypisaną do konta, aby statystyki działały między urządzeniami (telefon ↔ Web). Po wdrożeniu tej funkcji dane te będą przetwarzane na serwerze na podstawie art. 6 ust. 1 lit. b RODO (wykonanie umowy - ciągłość usługi). Niniejsza polityka zostanie wówczas zaktualizowana, a Ty zostaniesz o tym poinformowany.
3.4. Ranking izby (opcjonalny, za zgodą)
Jeżeli wyrazisz na to zgodę (opt-in), Twój wynik wraz z oznaczeniem izby zostanie przesłany na serwer w celu prezentacji w rankingu izby. Podstawą jest art. 6 ust. 1 lit. a RODO (zgoda). W rankingu stosujemy pseudonimizację - prezentujemy pseudonim, nie dane identyfikujące. Zgodę możesz w każdej chwili wycofać.
3.5. Powiadomienia
Powiadomienia (przypomnienia o nauce) generowane są lokalnie na urządzeniu. Nie korzystamy z zewnętrznego systemu push (np. FCM) i nie przekazujemy w związku z powiadomieniami żadnych danych podmiotom trzecim.
3.6. Dane zbierane w serwisie testvibe.pl (landing)
Przy zapisie/akceptacji zgód w serwisie zapisujemy: adres e-mail, treść udzielonych zgód (zapoznanie z Polityką prywatności, akceptacja Regulaminu, akceptacja Umowy licencyjnej), znacznik czasu oraz źródło zapisu. Zgoda na cookies analityczne zbierana jest niezależnie, przez baner cookies w Serwisie. Podstawą jest art. 6 ust. 1 lit. a RODO (zgoda) oraz art. 6 ust. 1 lit. f RODO (wykazanie zgodności).
3.7. Komunikacja e-mail z użytkownikiem
Na adres e-mail przypisany do konta Administrator może wysyłać: - wiadomości serwisowe - dotyczące konta, działania Aplikacji, zmian w usłudze, dokumentach lub warunkach (podstawa: art. 6 ust. 1 lit. b RODO), - okazjonalne wiadomości informacyjne i grzecznościowe związane z korzystaniem z Aplikacji (np. informacja o nowej funkcji, życzenia związane z egzaminem) - w ramach uzasadnionego interesu polegającego na utrzymywaniu relacji z użytkownikiem (art. 6 ust. 1 lit. f RODO).
Administrator nie prowadzi marketingu bezpośredniego drogą elektroniczną i nie wysyła informacji handlowych - nie zbiera w tym celu zgody marketingowej. Wobec sprzeciwu lub żądania zaprzestania kontaktu Administrator zaprzestaje wysyłki wiadomości, o których mowa wyżej.
3.8. Adres IP - bezpieczeństwo Aplikacji i ochrona treści
Przy każdym pobraniu zestawu pytań z serwera (logowanie do Aplikacji, rozpoczęcie testu, synchronizacja) Administrator zapisuje adres IP, z którego nastąpiło połączenie, w przeznaczonej do tego tabeli (usage_daily, kolumna last_ip), powiązanej z Twoim kontem.
Cele tego przetwarzania:
- ochrona bazy autorskich pytań Administratora przed kradzieżą, niedozwolonym kopiowaniem i dalszą dystrybucją (treść stanowi utwór w rozumieniu prawa autorskiego oraz bazę danych podlegającą ochronie sui generis z ustawy o ochronie baz danych);
- wykrywanie obchodzenia ograniczeń konta - np. obchodzenia blokady przez zakładanie kolejnych kont z tego samego adresu IP, masowego pobierania treści ponad limity Regulaminu;
- ustalenie źródła w razie incydentu bezpieczeństwa - np. próby ataku na infrastrukturę, masowych nadużyć, niezgodnego z prawem działania na szkodę Administratora lub innych Użytkowników;
- wykonanie obowiązków z art. 32 RODO (wdrożenie środków technicznych adekwatnych do ryzyka - zob. pkt 11).
Podstawa prawna: art. 6 ust. 1 lit. f RODO - prawnie uzasadniony interes Administratora polegający na ochronie usługi, treści chronionych prawem autorskim oraz innych Użytkowników przed nadużyciami. Administrator przeprowadził test wyważenia interesów (legitimate interests assessment) - cel ten przeważa nad interesem osoby, której dane dotyczą, ze względu na: niski stopień ingerencji (sam adres IP, bez profilowania, bez geolokalizacji na poziomie adresu), ściśle ograniczony cel (wyłącznie bezpieczeństwo i ochrona treści), krótki okres retencji, dostęp ograniczony do Administratora i niezbędnych dostawców infrastruktury (zob. pkt 5).
Zakres: Administrator zapisuje wyłącznie aktualny adres IP w polu last_ip (rolling - nadpisywany przy kolejnym pobraniu), bez budowania historii ruchu, bez powiązania z lokalizacją na poziomie ulicy, bez profilowania zachowań. Adres IP nie jest wykorzystywany do reklamy, marketingu, oceny zdolności kredytowej ani innych celów spoza pkt 3.8.
Usunięcie: dane z tabeli usage_daily, w tym last_ip, są kasowane kaskadowo (on delete cascade) w momencie usunięcia konta - zarówno przez Ciebie z poziomu Aplikacji, jak i w wyniku realizacji prawa do bycia zapomnianym (art. 17 RODO).
Sprzeciw: masz prawo wnieść sprzeciw wobec tego przetwarzania (art. 21 RODO). W razie sprzeciwu Administrator zaprzestaje przetwarzania, chyba że wykaże istnienie ważnych prawnie uzasadnionych podstaw nadrzędnych wobec Twoich interesów lub podstaw do ustalenia, dochodzenia lub obrony roszczeń (art. 21 ust. 1 RODO). Uwzględnienie sprzeciwu może wiązać się z utratą dostępu do funkcji wymagających pobierania pytań z serwera.
4. Profilowanie, statystyki i decyzje automatyczne
-
Administrator nie podejmuje wobec Ciebie zautomatyzowanych decyzji, w tym profilowania, wywołujących skutki prawne ani w podobny sposób istotnie na Ciebie wpływających w rozumieniu art. 22 ust. 1 RODO.
-
Statystyki Twojego konta (skuteczność, czas, mocne i słabe dziedziny, postępy powtórek SM-2, seria, kalendarz aktywności) służą wyłącznie celom edukacyjnym Użytkownika - są widoczne w Twoim koncie i pomagają Tobie zaplanować naukę. Administrator nie analizuje ich w celu wyciągania wniosków o Twojej osobie poza obszarem edukacyjnym.
-
Dane statystyczne Twojego konta: - nie są wykorzystywane do reklamy, marketingu bezpośredniego ani profilowania marketingowego (zob. pkt 3.7); - nie są udostępniane podmiotom trzecim w celach komercyjnych; - nie są przedmiotem sprzedaży, wymiany ani dalszego przekazywania poza zakres niezbędny do świadczenia usługi; - jeżeli wyrazisz zgodę na ranking izby (pkt 3.4), Twój wynik jest prezentowany w formie zagregowanej i pseudonimizowanej; izba nie otrzymuje danych identyfikujących Twoją osobę.
-
Algorytm powtórek SM-2 (od ang. SuperMemo 2) to deterministyczny, matematyczny algorytm powtórek interwałowych, opracowany w 1985 r. przez Piotra Woźniaka i wykorzystywany powszechnie w nauce opartej na fiszkach. Algorytm wylicza optymalny odstęp czasu do kolejnej powtórki danego pytania (kilka dni, tygodni, miesięcy) na podstawie tego, jak dobrze odpowiedziałeś w poprzednich podejściach. Cała kalkulacja odbywa się lokalnie, na danych Twojego konta, i opiera się na stałych wzorach matematycznych. SM-2 nie jest systemem sztucznej inteligencji w rozumieniu rozporządzenia UE 2024/1689 (Akt w sprawie sztucznej inteligencji), nie uczy się na danych zbiorczych i nie wyciąga wniosków o Twojej osobie poza obszarem planowania nauki.
-
Wykorzystanie modeli językowych przez Administratora ogranicza się do procesu przygotowania Treści autorskich (m.in. propozycje pytań, weryfikacja jednoznaczności, kontrola spójności z aktualnym brzmieniem przepisu - zob. Regulamin). Modele językowe nie są wykorzystywane do analizy danych ani statystyk Użytkownika.
5. Odbiorcy danych (podmioty przetwarzające)
Powierzamy dane następującym dostawcom, wyłącznie w zakresie niezbędnym do świadczenia usługi i na podstawie umów powierzenia (art. 28 RODO):
| Dostawca | Zakres / rola |
|---|---|
| Supabase | uwierzytelnianie, baza danych, funkcje serwerowe (backend); region serwerów: Frankfurt (EOG) |
| logowanie (OAuth), Google Analytics, dystrybucja przez Google Play | |
| Apple | logowanie (Sign in with Apple); w przyszłości dystrybucja przez App Store (wersja iOS) |
| Dostawca hostingu | hosting serwisu, panelu administracyjnego oraz poczty e-mail; serwery w Polsce |
| Resend (Resend, Inc., infrastruktura Amazon SES) | wysyłka transakcyjnych wiadomości e-mail (aktywacja konta, reset hasła); region serwerów: Irlandia (EOG) |
| Cloudflare (możliwe do włączenia) | proxy, sieć CDN oraz ochrona przed atakami dla serwisu |
Transakcyjne wiadomości e-mail (np. aktywacja konta, reset hasła) wysyłane są za pośrednictwem dostawcy poczty transakcyjnej Resend (z wykorzystaniem infrastruktury Amazon SES, region Irlandia/EOG). Pozostała korespondencja może być prowadzona z poczty hostowanej u dostawcy hostingu. Nie korzystamy z platformy mailingu marketingowego.
Administrator nie sprzedaje danych osobowych ani nie udostępnia ich podmiotom trzecim w celach marketingowych. Dane mogą być udostępnione wyłącznie organom uprawnionym na podstawie przepisów prawa.
6. Lokalizacja przetwarzania i przekazywanie poza EOG
6.1. Lokalizacje serwerów
Twoje konto, statystyki i dane uwierzytelniania przechowywane są w bazie danych zlokalizowanej we Frankfurcie nad Menem (Niemcy, terytorium EOG). Serwis testvibe.pl oraz poczta e-mail utrzymywane są na serwerach w Polsce (terytorium EOG).
| Dostawca | Rola | Lokalizacja przetwarzania |
|---|---|---|
| Dostawca bazy danych i backendu | uwierzytelnianie, baza danych, funkcje serwerowe | Frankfurt nad Menem (Niemcy) - terytorium EOG |
| Dostawca hostingu | hosting serwisu testvibe.pl, poczta kontakt@testvibe.pl | Polska - terytorium EOG |
| logowanie OAuth, Google Analytics 4, dystrybucja przez Google Play | infrastruktura globalna, w tym Stany Zjednoczone (poza EOG) | |
| Apple | logowanie „Sign in with Apple”, w przyszłości App Store | infrastruktura globalna, w tym Stany Zjednoczone (poza EOG) |
| Cloudflare (opcjonalnie, jeżeli funkcja zostanie włączona) | proxy, CDN, ochrona przed atakami | infrastruktura globalna, w tym Stany Zjednoczone (poza EOG) |
6.2. Podstawa transferu poza EOG
Przekazanie danych do Google, Apple oraz - w razie włączenia - Cloudflare odbywa się na podstawie:
- decyzji wykonawczej Komisji (UE) 2023/1795 z dnia 10 lipca 2023 r. w sprawie odpowiedniego stopnia ochrony danych osobowych w ramach EU-US Data Privacy Framework - Google LLC, Apple Inc. oraz Cloudflare, Inc. są certyfikowane w ramach DPF (status weryfikowalny na liście dataprivacyframework.gov), oraz uzupełniająco
- standardowych klauzul umownych zatwierdzonych przez Komisję Europejską (art. 46 ust. 2 lit. c RODO) - w odniesieniu do tych transferów lub okoliczności, które nie są objęte certyfikacją DPF.
6.3. Zakres przekazywanych danych
Zakres danych przekazywanych do dostawców poza EOG ograniczony jest do tego, co niezbędne dla funkcji, z której korzystasz (np. adres e-mail i identyfikator profilu przy logowaniu Google; identyfikatory techniczne i adres IP przy Google Analytics - i to wyłącznie po wyrażeniu zgody w banerze cookies). Administrator nie eksportuje całości danych z bazy Supabase poza EOG.
6a. Zasady przetwarzania (art. 5 RODO)
Twoje dane przetwarzamy zgodnie z zasadami określonymi w art. 5 RODO:
- zgodność z prawem, rzetelność i przejrzystość - przetwarzanie odbywa się na wyraźnie wskazanych podstawach prawnych z pkt 3, a niniejsza polityka spełnia obowiązek informacyjny z art. 13 RODO;
- ograniczenie celu - dane zbierane są wyłącznie w celach wskazanych w pkt 3 i nie są wykorzystywane do innych, niezgodnych z nimi celów;
- minimalizacja danych - prosimy o dane w zakresie niezbędnym dla danego celu; większość pól w koncie (imię, nazwisko, izba) jest opcjonalna;
- prawidłowość - umożliwiamy Tobie samodzielną aktualizację danych z poziomu konta;
- ograniczenie przechowywania - dane przechowujemy nie dłużej, niż jest to niezbędne dla celów ich przetwarzania, zgodnie z okresami z pkt 7;
- integralność i poufność - stosujemy środki techniczne i organizacyjne opisane w pkt 11;
- rozliczalność - prowadzimy wewnętrzny rejestr czynności przetwarzania (art. 30 RODO) oraz rejestr zgód udzielonych w serwisie (pkt 3.6).
7. Okres przechowywania danych
- Dane konta i dane z nim związane - do czasu usunięcia konta przez Ciebie. Aplikacja udostępnia funkcję trwałego usunięcia konta, która kasuje konto i powiązane dane na serwerze.
- Znaczniki akceptacji dokumentów i dowody zgód - przez okres niezbędny do wykazania zgodności oraz do upływu terminów przedawnienia ewentualnych roszczeń.
- Adres IP w
usage_daily(pkt 3.8) - przechowywany wyłącznie jako polelast_ip(aktualne, nadpisywane przy kolejnym pobraniu); usuwany kaskadowo wraz z usunięciem konta. W razie wykrycia incydentu bezpieczeństwa (np. naruszenia bazy autorskiej, próby ataku) zapis adresu IP związany z incydentem może być zachowany dłużej, na podstawie art. 6 ust. 1 lit. f RODO, w zakresie niezbędnym do ustalenia, dochodzenia lub obrony roszczeń, nie dłużej jednak niż przez okres przedawnienia odpowiednich roszczeń. - Logi techniczne i bezpieczeństwa (m.in. logi dostępu serwera, logi Edge Functions) - do 12 miesięcy.
8. Twoje prawa
Przysługuje Ci prawo do: - dostępu do danych oraz uzyskania ich kopii (art. 15 RODO), - sprostowania danych (art. 16 RODO), - usunięcia danych (art. 17 RODO) - m.in. przez funkcję usunięcia konta w Aplikacji, - ograniczenia przetwarzania (art. 18 RODO), - przenoszenia danych (art. 20 RODO), - sprzeciwu wobec przetwarzania opartego na uzasadnionym interesie (art. 21 RODO), - cofnięcia zgody w dowolnym momencie, bez wpływu na zgodność z prawem przetwarzania dokonanego przed jej cofnięciem (art. 7 ust. 3 RODO).
Masz również prawo wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych (ul. Stanisława Moniuszki 1A, 00-014 Warszawa), jeżeli uznasz, że przetwarzanie narusza przepisy.
Wnioski realizujemy bez zbędnej zwłoki, nie później niż w terminie miesiąca (art. 12 ust. 3 RODO).
9. Pliki cookies i technologie zbliżone (serwis testvibe.pl)
Serwis testvibe.pl korzysta z: - plików cookies niezbędnych do prawidłowego działania serwisu (nie wymagają zgody), - narzędzia Google Analytics w celu analizy statystyk odwiedzin - wyłącznie po wyrażeniu przez Ciebie zgody.
Google Analytics wykorzystuje pliki cookies oraz przekazuje dane do Google; może to wiązać się z przekazaniem danych poza EOG na zasadach opisanych w pkt 6. Zgodę na cookies analityczne wyrażasz w banerze cookies wyświetlanym przy pierwszej wizycie. Możesz ją w każdej chwili wycofać oraz zmienić ustawienia w przeglądarce. Podstawą jest art. 6 ust. 1 lit. a RODO.
W Aplikacji mobilnej nie stosujemy cookies - dane o nauce przechowywane są lokalnie w pamięci urządzenia (zob. pkt 3.3).
10. Wiek użytkowników
Usługa jest przeznaczona dla osób pełnoletnich (18+) - kandydatów na aplikacje prawnicze. Zakładając konto, potwierdzasz, że masz ukończone 18 lat.
11. Bezpieczeństwo (art. 32 RODO)
Stosujemy środki techniczne i organizacyjne adekwatne do ryzyka naruszenia praw lub wolności osób fizycznych (art. 32 RODO), w tym:
- kontrolę dostępu na poziomie bazy danych (Row Level Security w Supabase);
- bramkowanie operacji wrażliwych przez funkcje serwerowe Supabase Edge Functions (m.in. pobieranie zestawu pytań, usuwanie konta);
- ograniczenie dostępu administracyjnego do panelu administracyjnego (osobny login + service_role wyłącznie po stronie serwera);
- szyfrowanie połączeń (TLS) między urządzeniem Użytkownika a serwerami;
- logowanie adresów IP w powiązaniu z kontem Użytkownika (pole
last_ipw tabeliusage_daily) w celu wykrywania prób nadużyć i obchodzenia ograniczeń konta - szczegóły w pkt 3.8; - kopie zapasowe bazy danych w infrastrukturze Supabase;
- (planowane) szyfrowanie lokalnej bazy danych w Aplikacji.
W przypadku naruszenia ochrony danych osobowych prowadzącego do ryzyka naruszenia praw lub wolności osób fizycznych Administrator zgłasza naruszenie Prezesowi UODO bez zbędnej zwłoki, nie później niż w terminie 72 godzin po jego stwierdzeniu (art. 33 RODO), a w razie wysokiego ryzyka - również informuje osoby, których dane dotyczą (art. 34 RODO).
12. Zmiany polityki
Możemy aktualizować niniejszą politykę, w szczególności w związku z rozwojem Aplikacji (np. wdrożeniem synchronizacji danych na serwer). O istotnych zmianach poinformujemy w Aplikacji lub na adres e-mail przypisany do konta. Aktualna wersja jest zawsze dostępna w Serwisie.