Przejdź do treści
megaphone.live
📍Do czego służy 📣Przykłady ⚡Jak działa 💰Cennik ❓FAQ 🔑Logowanie
Regulamin Polityka prywatności

Polityka prywatności

Wersja: 1.13  ·  Data: 2026-09-05  ·  Administrator: Ozone365 Sp. z o.o.

Spis treści

  1. Administrator danych i kontakt
  2. Jakie dane przetwarzamy
  3. Cele i podstawy prawne
  4. Okresy przechowywania
  5. Odbiorcy danych i podmioty przetwarzające
  6. Przekazywanie danych do państw trzecich
  7. Prawa osoby, której dane dotyczą
  8. Cookies i localStorage
  9. Reklama megaphone.live w planie Free
  10. Asystent organizatora — przetwarzanie promptów
  11. Moderacja treści (LLM)
  12. Logowanie wysyłek powiadomień push
  13. Bezpieczeństwo
  14. Zmiany polityki

§ 1. Administrator danych i kontakt

Administratorem danych osobowych jest Ozone365 Sp. z o.o. z siedzibą przy ul. Stanisława Staszica 1D / U2, 05-804 Pruszków, NIP: 5342630474, KRS: 0000871376, REGON: 387636436.

Kontakt w sprawach związanych z ochroną danych osobowych:

  • E-mail: support@megaphone.live
  • Telefon: +48 536 541 541
  • Adres pocztowy: jak siedziba (powyżej)

Nie powołujemy Inspektora Ochrony Danych (IOD) — nie wymagają tego przepisy art. 37 RODO. Wszelkie zapytania kierujemy do administratora przez powyższe kanały kontaktu.

Role w zakresie danych (Operator vs Organizator). Operator jest administratorem danych w zakresie: kont organizatorów, rozliczeń i faktur, obsługi zgłoszeń (wsparcie), bezpieczeństwa i zapobiegania nadużyciom platformy. W zakresie danych Uczestników wydarzeń (treści kierowanych do uczestników, pytań Q&A, tokenów push, statystyk odczytów) to Organizator decyduje o celu i treści komunikacji — w tym zakresie Organizator jest administratorem, a Operator działa jako podmiot przetwarzający na jego rzecz. Zasady powierzenia określa umowa powierzenia przetwarzania danych (DPA) — patrz Regulamin oraz Umowa powierzenia (DPA). Organizator ma obowiązek samodzielnie spełnić obowiązki informacyjne wobec swoich Uczestników (art. 13/14 RODO) — w praktyce wystarczy odesłanie do niniejszej Polityki przed dołączeniem do wydarzenia.

Osoby małoletnie. Serwis nie jest kierowany do dzieci. Konto organizatora może założyć wyłącznie osoba pełnoletnia (która ukończyła 18 lat). Serwis nie określa minimalnego wieku Uczestnika — uczestnikami wydarzeń mogą być osoby małoletnie (np. wydarzenia szkolne, festyny rodzinne). W takim przypadku za podstawę prawną przetwarzania ich danych oraz uzyskanie zgody rodzica lub opiekuna prawnego — w zakresie, w jakim jest wymagana, m.in. dla osób poniżej 16 lat zgodnie z art. 8 RODO — odpowiada Organizator jako administrator danych Uczestników swojego wydarzenia. Operator udostępnia wyłącznie narzędzie komunikacyjne, nie weryfikuje wieku Uczestników i nie zbiera świadomie danych dzieci poza minimalnymi danymi technicznymi niezbędnymi do działania aplikacji uczestnika.

§ 2. Jakie dane przetwarzamy

2.1. Anonimowi uczestnicy wydarzeń

Uczestnik, który wchodzi na wydarzenie skanując kod QR lub przez link do wydarzenia, korzysta z aplikacji anonimowo — bez zakładania konta. Przetwarzamy wyłącznie:

  • Anonimowy identyfikator urządzenia (Firebase Anonymous UID) — losowy ciąg znaków przypisany przeglądarce; identyfikuje urządzenie, nie osobę.
  • Token powiadomień push (FCM) — gdy Uczestnik świadomie aktywuje powiadomienia, przechowujemy token wystawiony przez Firebase Cloud Messaging (nieczytelny dla nas ciąg znaków, niezawierający Twoich danych — identyfikuje instalację przeglądarki / PWA, nie osobę). Token można usunąć w dowolnym momencie z poziomu aplikacji. Aby powiadomienia trafiały wyłącznie do konta aktualnie zalogowanego na danym urządzeniu, przechowujemy dodatkowo skrót tokenu wraz z identyfikatorem konta, które go zarejestrowało; przy zalogowaniu innego konta token jest automatycznie odłączany od poprzedniego (podstawa: art. 6 ust. 1 lit. f RODO — prawidłowe świadczenie usługi i ochrona przed dostarczeniem treści niewłaściwemu odbiorcy).
  • Preferencje powiadomień push — ciche godziny (tryb + przedział czasowy + zapisana strefa czasowa), wyciszenie wydarzenia na określony czas, stan oznaczeń odczytanych wiadomości.
  • Lista zapisanych wydarzeń — wydarzenia, do których Uczestnik dołączył, powiązane z anonimowym identyfikatorem urządzenia. Pozwala wrócić do nich bez ponownego skanowania kodu QR. Bez konta lista istnieje wyłącznie na tym urządzeniu.
  • Potwierdzenie akceptacji dokumentów — data akceptacji Regulaminu i potwierdzenia zapoznania się z niniejszą Polityką wraz z numerami ich wersji, zapisywane w chwili włączania powiadomień. Ponieważ Uczestnik anonimowy nie ma konta, jest to jedyne miejsce, w którym ten ślad może zostać utrwalony (podstawa: art. 6 ust. 1 lit. f RODO — wykazanie należytego poinformowania).

Przeniesienie danych na konto przy logowaniu. Jeżeli Uczestnik korzystał anonimowo, a następnie zaloguje się adresem, który ma już konto w Serwisie, połączenie obu sesji nie jest technicznie możliwe. Na wyraźne działanie Uczestnika (zalogowanie) przenosimy wówczas na to konto zapisane wydarzenia i preferencje powiadomień z porzucanej sesji anonimowej. Podstawą operacji jest token tożsamości tamtej sesji, pobrany na urządzeniu Uczestnika przed zalogowaniem — jego posiadanie potwierdza, że sesja należała do tej osoby. Tokeny powiadomień urządzeń nie są przenoszone (urządzenie rejestruje własny token samodzielnie), a dane źródłowej sesji są po przeniesieniu usuwane. Liczbę prób ograniczamy technicznym licznikiem przechowywanym przez 2 godziny. Podstawa: art. 6 ust. 1 lit. b RODO (wykonanie usługi na żądanie Uczestnika).

Treść otrzymywanych wiadomości. Uczestnik otrzymuje wiadomości wysyłane przez Organizatora wydarzenia (lub zaproszonych przez niego Współpracowników) — na liście wiadomości w aplikacji oraz jako powiadomienia push (jeśli aktywowane). Operator (Megaphone / Ozone365) nie jest autorem treści tych wiadomości i nie ponosi odpowiedzialności za ich zgodność z prawem ani prawdziwość. Pełną odpowiedzialność za treść wiadomości, w tym za ewentualne naruszenia praw Uczestnika (np. wysyłanie treści marketingowych bez wymaganej zgody, treści naruszających dobra osobiste, treści dyskryminujących lub niezgodnych z prawem), ponosi Organizator wydarzenia zgodnie z Regulaminem § 12. Operator stosuje wielowarstwową moderację techniczną (model AI Gemini Flash + walidacja XSS + oczyszczanie treści) wykrywającą oczywiste naruszenia, ale nie prowadzi merytorycznej cenzury treści. Uczestnik, który uzna treść wiadomości za naruszającą jego prawa, może:

  • opuścić wydarzenie (przycisk „Opuść" w aplikacji) — natychmiast przerywa otrzymywanie wiadomości i kasuje token push,
  • wyciszyć powiadomienia push z danego wydarzenia,
  • zgłosić naruszenie do Operatora: support@megaphone.live — Operator rozpatrzy zgłoszenie zgodnie z Regulaminem § 18 i w uzasadnionych przypadkach może usunąć wiadomość oraz powiadomić Organizatora,
  • w przypadku naruszenia prawa — skierować sprawę bezpośrednio do Organizatora wydarzenia (kontakt uzyskany od Organizatora przy onboardingu na wydarzenie) lub do właściwego organu (UODO, UKE, sąd).

2.2. Zalogowani uczestnicy

W przypadku Uczestnika, który dobrowolnie zaloguje się (Magic Link / Google OAuth / Sign in with Apple — logowanie Apple dostępne w aplikacji mobilnej na iOS), żeby mieć stałą listę „Moje wydarzenia" dostępną na różnych urządzeniach, dodatkowo przetwarzamy:

  • Adres e-mail — wymagany do Magic Link.
  • Identyfikator Firebase Auth (uid), metoda logowania, znacznik czasu ostatniego logowania.
  • Imię/nazwa wyświetlana (displayName) oraz adres URL zdjęcia profilowego (photoURL) — tylko przy logowaniu przez Google OAuth. Google udostępnia te dane na podstawie zgody, którą Użytkownik wyraża w okienku OAuth Google przy pierwszym logowaniu. Magic Link nie przesyła tych danych — pola pozostają puste. Zdjęcia NIE pobieramy ani nie kopiujemy do naszej infrastruktury — przechowujemy wyłącznie URL do publicznego avatara Google, który ładuje się bezpośrednio z serwerów Google przy każdym wyświetleniu w aplikacji. Zmiana / usunięcie zdjęcia po stronie Google odzwierciedla się automatycznie.
  • Dane z logowania Apple (Sign in with Apple) — tylko w aplikacji mobilnej na iOS: adres e-mail przekazany przez Apple oraz — wyłącznie przy pierwszej autoryzacji i jeśli Użytkownik go udostępni — imię i nazwisko (zapisywane jako nazwa wyświetlana). Apple pozwala wybrać opcję „Ukryj adres e-mail” — wtedy zamiast prawdziwego adresu otrzymujemy adres pośredni w domenie privaterelay.appleid.com, a konto tworzone jest na ten adres (będzie to inne konto niż założone wcześniej np. przez Google na prawdziwy adres). Apple nie przekazuje zdjęcia profilowego. Proces logowania Apple ID prowadzi Apple Inc. jako odrębny administrator.
  • Lista wydarzeń, do których Uczestnik dołączył (referencje, nie treści).

2.3. Organizatorzy wydarzeń (kont)

  • Dane Konta organizatora: nazwa konta, e-mail Właściciela, opcjonalnie telefon.
  • Imię/nazwa wyświetlana (displayName) oraz adres URL zdjęcia profilowego (photoURL) — tylko przy logowaniu przez Google OAuth (analogicznie do § 2.2). Magic Link nie przesyła tych danych. Zdjęcia NIE pobieramy ani nie kopiujemy do naszej infrastruktury — przechowujemy wyłącznie URL do publicznego avatara Google. Imię/zdjęcie używane są w UI panelu (np. avatar w nagłówku, lista administratorów platformy, rejestr działań). Zmiana po stronie Google odzwierciedla się automatycznie. Przy logowaniu Sign in with Apple (aplikacja mobilna iOS) otrzymujemy adres e-mail (lub adres pośredni, jeśli wybrano „Ukryj adres e-mail”) oraz — tylko przy pierwszej autoryzacji — imię i nazwisko; Apple nie przekazuje zdjęcia profilowego (analogicznie do § 2.2).
  • Dane do faktury — wyłącznie jeśli Organizator je poda przy zakupie pakietu: dla osoby prywatnej (Konsumenta) imię, nazwisko i adres; dla firmy nazwa, NIP i adres.
  • Historia zakupów pakietów (numer faktury, kwota, data) — wymagana przez prawo podatkowe.
  • Konfiguracja wydarzeń: nazwa, data, lokalizacja, kolor brandowy, logo, lista uczestników (zaproszeni członkowie zespołu).
  • Treść wysłanych wiadomości + obrazki załączone do nich.

2.4. Członkowie zespołu wydarzenia

Organizator może zaprosić inne osoby (mailem) do pomocy przy konkretnym wydarzeniu. Dla zaproszonych przetwarzamy:

  • Adres e-mail (do zaproszenia), identyfikator Firebase Auth, status zaproszenia, flagi uprawnień per wydarzenie (8 flag: Podgląd wydarzenia, Podgląd wiadomości, Podgląd Q&A, Podgląd raportów, Edycja wydarzenia, Edycja wiadomości, Obsługa Q&A, Archiwizacja / usunięcie).
  • Imię/nazwa wyświetlana i zdjęcie profilowe (URL avatara Google) — jeśli zaproszona osoba ma już Konto i zalogowała się przez Google OAuth (analogicznie do § 2.2 i § 2.3). Zdjęcie używane w widoku „Zespół wydarzenia" panelu Organizatora oraz w rejestrze działań dla rozpoznawalności. Przy logowaniu przez Apple — analogicznie dane z § 2.2 (e-mail lub adres pośredni, opcjonalnie imię i nazwisko, bez zdjęcia).

2.5. Dane operacyjne wydarzenia

  • Wiadomości: tytuł, treść (markdown), obrazek (jeśli załączony), znacznik czasu publikacji.
  • Q&A: treść pytania oraz identyfikator zalogowanego uczestnika (e-mail / Firebase Auth uid). Q&A jest dostępne wyłącznie dla zalogowanych — anonimowi uczestnicy nie mogą zadawać pytań.

2.6. Dane techniczne i analityczne

Operator wykorzystuje cztery odrębne strumienie Google Analytics 4 — jeden dla strony marketingowej oraz po jednym dla każdego środowiska aplikacji (produkcja, staging, UAT). Każdy ma własny identyfikator pomiaru i przetwarza dane osobno, bez łączenia.

  • Strona marketingowa megaphone.live (G-GBH5KRTX4E) — tylko po zgodzie w banerze cookies na stronie głównej. Anonimizujemy IP (`anonymize_ip: true`). Mierzymy ruch i zachowanie na stronie, nie identyfikujemy osoby.
  • Aplikacja produkcyjna app.megaphone.live (G-3THMTN02DM) — wyłącznie dla zalogowanych organizatorów, po wcześniejszym zapoznaniu się z niniejszą polityką (i akceptacji Regulaminu) przy logowaniu. Anonimowi uczestnicy w trybie /e/{linkId}/ NIE są śledzeni przez GA — w tym trybie nie ładujemy żadnych skryptów analitycznych ani cookies marketingowych. W panelu organizatora mierzymy: wyświetlenia stron (page views), zdarzenia użycia funkcji (utworzenie wydarzenia, wysłanie wiadomości, użycie Asystenta AI, zakup pakietu, odpowiedź w Q&A, włączenie powiadomień push). Anonimizujemy IP (`anonymize_ip: true`), wyłączamy Google Signals i remarketing (`allow_google_signals: false`). User-ID binding: GA łączy Twoje sesje z różnych urządzeń po pseudoanonimowym Firebase UID (stabilny identyfikator wewnętrzny, nie ujawnia Twoich danych osobowych). Podstawa prawna: Twoja zgoda (art. 6 ust. 1 lit. a RODO oraz art. 399 ustawy Prawo komunikacji elektronicznej — zgoda na przechowywanie / dostęp do informacji w urządzeniu końcowym). W panelu organizatora wyświetlamy baner zgody na cookies analityczne — do czasu akceptacji GA się nie ładuje i nie ustawiamy cookies. Możesz też w każdej chwili wyłączyć GA instalując rozszerzenie Google Analytics Opt-out Browser Add-on.
  • Środowisko testowe staging.megaphone.live (G-X9LZ9Q4DNJ) — środowisko developerskie używane przez zespół Operatora i wybranych testerów przed wdrożeniem zmian na produkcję. Domyślnie konta z adresów spoza listy administratorów wymagają ręcznej akceptacji — anonimowy ruch nie ma dostępu. Zasady przetwarzania GA identyczne jak w produkcji (IP anonimizowane, Google Signals wyłączone, User-ID binding). Dane staging nigdy nie są łączone z danymi produkcyjnymi i służą wyłącznie do diagnostyki technicznej nowych funkcji. Jeśli zaakceptowano Twoje konto na staging, zachowujesz takie same prawa jak w produkcji (dostęp, sprostowanie, usunięcie).
  • Środowisko testowe megaphone-uat.web.app (G-SJMH84HQ95) — drugie środowisko testowe (UAT, testy akceptacyjne i bezpieczeństwa) używane wyłącznie wewnętrznie przez zespół Operatora i wybranych testerów. Domyślnie zamknięte — nowe konta wymagają ręcznej akceptacji, anonimowy ruch nie ma dostępu. Zasady przetwarzania GA identyczne jak w produkcji (IP anonimizowane, Google Signals wyłączone, User-ID binding). Dane UAT nigdy nie są łączone z danymi produkcyjnymi i służą wyłącznie do diagnostyki technicznej.
  • Logi techniczne Cloud Functions — generowane automatycznie przez infrastrukturę Google Cloud (w tym adres IP wywołania). Wykorzystywane wyłącznie do diagnostyki technicznej.

2.7. Zgłoszenia i korespondencja z supportem

Obsługujemy zgłoszenia przez system zgłoszeń (ticketów) w aplikacji oraz mailowo na support@megaphone.live. Przetwarzamy:

  • Treść zgłoszenia — kategoria, tytuł, opis problemu oraz ewentualne kroki odtworzenia, a także całą historię wątku (kolejne wiadomości Twoje i naszego zespołu).
  • Numer i status zgłoszenia (otwarte / oczekuje na odpowiedź / rozwiązane / zamknięte) oraz powiązanie z Twoim Kontem i adresem e-mail.
  • Treść wiadomości e-mail wysłanych na support@megaphone.live (np. zgłoszenia błędów, pytania o funkcje, prośby o wsparcie).

Dane te przetwarzamy wyłącznie w celu obsługi zgłoszenia i poprawy jakości usługi. Retencja korespondencji supportowej — patrz § 4.

2.8. Zespół wydarzenia — delegacje uprawnień

Organizator (właściciel konta) może nadawać innym zarejestrowanym użytkownikom Platformy granularne uprawnienia w obrębie konkretnego wydarzenia (8 niezależnych flag: edycja/podgląd wiadomości, edycja/podgląd wydarzenia, archiwizacja/usunięcie, podgląd raportów, edycja/podgląd Q&A). Jak to działa:

  • Zaproszenie dotyczy wyłącznie istniejących użytkowników Platformy (wyszukiwanie po adresie e-mail w naszej bazie kont). Nie wysyłamy zaproszeń do osób nieposiadających konta.
  • Po nadaniu uprawnień zapisujemy w podkolekcji wydarzenia (events/{id}/members/{uid}): identyfikator użytkownika, snapshot adresu email i wyświetlanej nazwy, datę zaproszenia, identyfikator osoby zapraszającej, zestaw flag uprawnień.
  • Wybrane działania administracyjne i moderacyjne dotyczące Współpracowników i Wydarzenia (m.in. zaproszenia do zespołu, zmiany uprawnień, akceptacja/odrzucenie/cofnięcie dostępu) są logowane w wewnętrznym rejestrze działań (osobno dla każdego Wydarzenia) (events/{id}/auditLog) z identyfikatorem osoby wykonującej (actorUid) odrębnie od identyfikatora właściciela konta (ownerUid); przy akcjach dotyczących członków zespołu zapisywany jest również adres e-mail osoby, której akcja dotyczy (targetEmail) — anonimizowany przy usunięciu konta tej osoby (patrz niżej). Rejestr ma retencję 12 miesięcy. Rejestr ten służy wyłącznie wewnętrznym celom diagnostycznym i dochodzeniowym, nie jest udostępniany na zewnątrz poza scenariuszami przewidzianymi prawem (organy ścigania).
  • Po usunięciu z zespołu lub samodzielnym opuszczeniu (członek może w każdej chwili „opuścić zespół" przez interfejs) rekord members/{uid} jest oznaczony jako usunięty (active=false) — zachowujemy historię delegacji dla audytu.
  • Usunięcie konta przez Współpracownika (prawo do bycia zapomnianym). Jeśli osoba, która była członkiem zespołu w cudzym Wydarzeniu, skasuje swoje Konto, jej dane osobowe są usuwane także w Wydarzeniach innych Organizatorów: w rekordzie członkostwa (members/{uid}) oraz w rejestrze działań zerujemy adres e-mail i wyświetlaną nazwę. Pozostaje wyłącznie pseudonimowy identyfikator (bez danych identyfikujących osobę) — niezbędny do zachowania spójności historii Wydarzenia i rozliczalności wobec Organizatora. Treść wiadomości wysłanych przez Współpracownika w imieniu Organizatora pozostaje w Wydarzeniu tego Organizatora (należy do niego i to on za nią odpowiada) — bez powiązania z danymi osobowymi byłego członka.
  • Quota (wiadomości / obrazki / uczestnicy) jest naliczana z puli właściciela konta, niezależnie od tego, który członek wykonał operację.

Odpowiedzialność prawna: wszystkie wiadomości, treści i akcje wykonane przez członków zespołu są formalnie wykonywane w imieniu Organizatora, który ponosi za nie pełną odpowiedzialność (zgodność z regulaminem Platformy, RODO, prawem autorskim, treściami niezgodnymi z prawem lub dobrymi obyczajami, prawami osób trzecich, itd.). Wewnętrzny rejestr działań nie zwalnia Organizatora z odpowiedzialności względem uczestników i osób trzecich. Szczegóły w regulaminie Platformy § Zespół wydarzenia.

Podstawa prawna: art. 6 ust. 1 lit. b RODO (wykonanie umowy o świadczenie usług Platformy) + art. 6 ust. 1 lit. f RODO (uzasadniony interes Operatora — bezpieczeństwo i wewnętrzny audyt). Retencja: rejestr działań (osobno dla każdego Wydarzenia) zachowywany przez okres działania wydarzenia + 12 miesięcy od ostatniej aktywności konta lub do skasowania konta (co nastąpi wcześniej).

2.9. Asystent organizatora — treści wiadomości i instrukcje

Gdy korzystasz z funkcji Asystenta organizatora w edytorze wiadomości (korekta, formatowanie, pisanie wiadomości od zera, sugerowanie tytułu), zapisujemy:

  • Treść wiadomości (fragment do 500 znaków) — Twój oryginalny tekst
  • Instrukcje przekazane Asystentowi (do 500 znaków) — np. „zrób wypunktowanie", „nazwiska pogrubione"
  • Tytuł wiadomości (do 200 znaków) — oryginalny od Ciebie i sugerowany przez Asystenta
  • Odpowiedź Asystenta (fragment do 500 znaków) — wygenerowana treść HTML lub tytuł
  • Twoja ocena jakości (super / dobra / słaba / zła / bez sensu) + opcjonalny komentarz — gdy zdecydujesz się ocenić
  • Identyfikator użytkownika (Firebase Auth uid + email), model Asystenta, czas wywołania, koszty operacyjne

Szczegóły celu, podstawy prawnej i retencji — patrz § Asystent organizatora — przetwarzanie promptów.

2.10. Lista pre-launch („daj znać kiedy ruszy")

Jeśli wyślesz wiadomość na adres support@megaphone.live z prośbą o poinformowanie kiedy aplikacja Megaphone będzie gotowa, zapisujemy:

  • Adres e-mail nadawcy (do późniejszego kontaktu).
  • Treść wiadomości (kontekst zainteresowania — opcjonalnie pomaga nam zrozumieć Twoje potrzeby).
  • Datę zgłoszenia.

Cel: wyłącznie jednorazowe (lub kilkukrotne, gdy nadejdą ważne kamienie milowe) powiadomienie e-mailem o starcie aplikacji Megaphone oraz ewentualnie o wczesnym dostępie / programie testowym. Nie wysyłamy z tego adresu newslettera ani niepowiązanej komunikacji marketingowej.

Podstawa prawna: art. 6 ust. 1 lit. a RODO (zgoda wyrażona przez aktywne wysłanie wiadomości w tym celu) + art. 10 ustawy o świadczeniu usług drogą elektroniczną (zamówienie informacji handlowej).

Wycofanie zgody: w każdej chwili — wystarczy odpowiedź na nasz e-mail ze słowem „rezygnuję" albo wiadomość na support@megaphone.live. Każdy e-mail powiadamiający o starcie ma w stopce link do natychmiastowego wypisania.

Retencja: usuwamy dane z tej listy najpóźniej w ciągu 30 dni od wysłania powiadomienia o starcie aplikacji (albo wcześniej — natychmiast po rezygnacji). Jeśli zgłoszenie zostanie uznane za nieaktualne (np. po 24 miesiącach od zapisu i braku wysłanego powiadomienia o starcie), również je usuwamy.

§ 3. Cele i podstawy prawne

  1. Świadczenie Usługi (kanał rozsyłania wiadomości, dołączanie do wydarzeń, push'e): podstawa: art. 6 ust. 1 lit. b RODO (wykonanie umowy / podjęcie czynności na żądanie).
  2. Wystawianie faktur, prowadzenie księgowości: podstawa: art. 6 ust. 1 lit. c RODO (obowiązek prawny — prawo podatkowe, retencja 5 lat).
  3. Komunikacja techniczna z Klientem (potwierdzenia zakupów, powiadomienia o zmianach Regulaminu): podstawa: art. 6 ust. 1 lit. b RODO.
  4. Marketing własnych usług dla istniejących Klientów: podstawa: art. 6 ust. 1 lit. f RODO (uzasadniony interes). Klient może w każdej chwili zrezygnować (link w stopce każdego maila).
  5. Reklama platformy megaphone.live w planie Free (strona uczestnika): w stopce listy wiadomości uczestnika wyświetlamy informację reklamową dotyczącą platformy Megaphone (zaproszenie do wykupienia płatnego pakietu). Reklama ta NIE wykorzystuje plików cookie, NIE profiluje użytkownika i NIE pochodzi od podmiotów trzecich — jest to wyłącznie własna treść promocyjna Operatora. Podstawa: art. 6 ust. 1 lit. f RODO (uzasadniony interes — promocja własnych usług). Płatne pakiety NIE wyświetlają tej reklamy.
  6. Cookies analityczne (Google Analytics): podstawa: art. 6 ust. 1 lit. a RODO (zgoda) + art. 399 ustawy Prawo komunikacji elektronicznej (PKE — zgoda na przechowywanie / dostęp do informacji w urządzeniu końcowym). Wyłącznie po akceptacji baneru cookie (zarówno na stronie marketingowej, jak i w panelu organizatora).
  7. Moderacja treści (LLM dla pytań Q&A + ręczna dla wydarzeń publicznych): podstawa: art. 6 ust. 1 lit. f RODO (uzasadniony interes — zapobieganie nadużyciom, ochrona odbiorców).
  8. Asystent organizatora — przechowywanie promptów + odpowiedzi + ocen: podstawa: art. 6 ust. 1 lit. f RODO (uzasadniony interes — usprawnianie własnego produktu i jakości Asystenta). Cel: analiza częstych przypadków użycia, dostrajanie poleceń systemowych, oceny jakości treści generowanej przez model (organizator + admin Megaphone). Szczegóły: § Asystent organizatora.
  9. Bezpieczeństwo i audyt operacji: podstawa: art. 6 ust. 1 lit. b i f RODO.
  10. Lista pre-launch („daj znać kiedy ruszy"): podstawa: art. 6 ust. 1 lit. a RODO (zgoda wyrażona przez wysłanie wiadomości w tym celu) + art. 10 ustawy o świadczeniu usług drogą elektroniczną. Wykorzystywane wyłącznie do jednorazowego powiadomienia o starcie aplikacji Megaphone (ewentualnie kilkukrotnego, gdy nadejdą ważne kamienie milowe). Wycofanie zgody w każdej chwili. Patrz § 2.10.

§ 4. Okresy przechowywania

  • Wiadomości: przechowywane do momentu usunięcia przez Organizatora albo skasowania Konta, nie dłużej jednak niż 2 lata od publikacji — po upływie tego okresu są automatycznie i trwale usuwane (Firestore TTL) wraz z dołączonymi obrazkami.
  • Wydarzenia: automatycznie archiwizowane po upływie 1 roku od daty zakończenia Wydarzenia (link i kod QR przestają działać; archiwizacja nie jest usunięciem danych — wiadomości, lista uczestników i metryki pozostają w bazie i mogą zostać przywrócone przez Organizatora), a następnie automatycznie i trwale usuwane po upływie 2 lat od daty zakończenia — wraz ze wszystkimi wiadomościami, listą uczestników, pytaniami Q&A oraz powiązanymi obrazkami i logo. Wcześniejsze usunięcie możliwe w każdej chwili przez Organizatora (operacja „Usuń Wydarzenie") lub przy skasowaniu Konta (kasacja Konta usuwa kaskadowo wszystkie Wydarzenia i wiadomości). Po trwałym usunięciu Wydarzenia Operator zachowuje wyłącznie zanonimizowany rekord rozliczeniowo-statystyczny (bez danych osobowych — liczniki i dane kosztowe), niezbędny do bilansowania kosztów platformy, przez 5 lat.
  • Konto organizatora: przez czas obowiązywania umowy. Po skasowaniu Konta przez Właściciela (operacja potwierdzana 6-cyfrowym kodem z e-maila) dane są usuwane natychmiast i trwale, bez okresu odzyskiwania (recovery) — kasowane są wszystkie Wydarzenia, wiadomości, uczestnicy oraz pliki w Cloud Storage. Wyjątek: dokumentacja księgowo-podatkowa (faktury zakupów ze statusem zaakceptowany) zachowywana zgodnie z art. 70 Ordynacji podatkowej (5 lat) — patrz § 5.
  • Faktury i dokumenty rozliczeniowe (zakupy ze statusem zaakceptowany): przechowywane przez 5 lat od końca roku, w którym powstał obowiązek podatkowy (art. 70 § 1 Ordynacji podatkowej), po czym są automatycznie usuwane (Firestore TTL). Dotyczy to każdej zaakceptowanej faktury — niezależnie od tego, czy Konto zostało usunięte: dokumentu księgowego Operator nie może usunąć przed upływem tej retencji (RODO art. 17 ust. 3 lit. b — wyjątek na wywiązanie się z obowiązku prawnego), ale po jej upływie usuwa go także dla aktywnych Kont (zasada minimalizacji danych). Pozostałe statusy zakupów (oczekuje na wpłatę / anulowany / wygasły) nie są dokumentami księgowymi i są kasowane natychmiast wraz z Kontem.
  • Korespondencja supportu: 12 miesięcy.
  • Lista pre-launch („daj znać kiedy ruszy"): usuwana najpóźniej w ciągu 30 dni od wysłania powiadomienia o starcie aplikacji (albo wcześniej — natychmiast po rezygnacji). Maksymalnie 24 miesiące od zapisu (po tym czasie zgłoszenie uznajemy za nieaktualne).
  • Logi techniczne / IP: 30 dni (debugowanie), starsze agregowane lub anonimizowane.
  • Logi błędów aplikacji (diagnostyczne): 90 dni od zarejestrowania, następnie automatyczne usunięcie (Firestore TTL). Zawierają identyfikator techniczny sesji/Konta oraz kontekst błędu — służą wyłącznie diagnostyce i poprawie stabilności aplikacji.
  • Rejestr prób weryfikacji kodów (zabezpieczenie anti-brute-force): 24 godziny, następnie automatyczne usunięcie (Firestore TTL).
  • Rejestr właścicieli tokenów powiadomień push: 12 miesięcy od ostatniego użycia (okres odnawia się przy każdej rejestracji urządzenia), następnie automatyczne usunięcie (Firestore TTL). Rejestr zawiera wyłącznie skrót tokenu oraz identyfikator konta i służy egzekwowaniu zasady, że jedno urządzenie odbiera powiadomienia wyłącznie konta aktualnie na nim zalogowanego — patrz § 2.1.
  • Cookies analityczne (GA4): zgodnie z polityką Google (typowo 14 miesięcy).
  • Cookies preferencji (język, zgody cookies): 6 miesięcy lub do wyczyszczenia przeglądarki.
  • Moderation log (decyzje LLM + człowieka dla public events): 90 dni (anti-abuse, audyt odwołań).
  • Asystent organizatora — logi wywołań (`aiUsageLogs`): 24 miesiące od wywołania, następnie automatyczne usunięcie. Wyjątek: na pisemne żądanie usunięcia (RODO art. 17) — usunięcie w ciągu maksymalnie 30 dni od zgłoszenia, bez pytania o powód.

§ 5. Odbiorcy danych i podmioty przetwarzające

Dane osobowe powierzamy następującym kategoriom podmiotów (procesorom), wyłącznie w zakresie niezbędnym do świadczenia Usługi:

  • Google LLC / Google Cloud EMEA Ltd — hosting infrastruktury (Firebase Auth, Firestore, Cloud Functions, Cloud Storage, FCM), region europe-west1 (Belgia). Standardowe umowy DPA podmiotu przetwarzającego.
  • Google — Gemini API — model językowy obsługujący Asystenta AI (formatowanie/pisanie wiadomości) oraz moderację pytań Q&A. Do modelu przekazywana jest realna treść wiadomości / pytań (nie anonimizowana). Dane mogą być przetwarzane poza EOG — transfer na podstawie standardowych klauzul umownych (SCC). Patrz § 6 i § 9.A.
  • Google Ireland Ltd. — Google Analytics 4 (wyłącznie po zgodzie wyrażonej w banerze cookies — na stronie marketingowej megaphone.live oraz w panelu organizatora app.megaphone.live).
  • Google (Google Fonts) — czcionki internetowe ładowane na stronach informacyjnych (megaphone.live, regulamin, polityka, DPA) z serwerów Google (fonts.googleapis.com, fonts.gstatic.com); przy wczytaniu strony do Google przekazywany jest adres IP urządzenia. Podstawa: art. 6 ust. 1 lit. f RODO (uzasadniony interes — poprawna prezentacja stron). Aplikacja produkcyjna (app.megaphone.live) nie wymaga tego transferu w zakresie istotnym dla danych Uczestników.
  • Apple Inc. — dostawca logowania „Sign in with Apple” (wyłącznie aplikacja mobilna na iOS). Proces uwierzytelnienia Apple ID odbywa się po stronie Apple, które działa jako odrębny administrator danych logowania; do Serwisu trafia wyłącznie token logowania z adresem e-mail (lub adresem pośrednim) i opcjonalnie imieniem i nazwiskiem — patrz § 2.2. Ponadto Apple doręcza powiadomienia push na urządzenia z systemem iOS/iPadOS (Apple Push Notification service — APNs): przez infrastrukturę Apple przechodzi treść powiadomienia oraz token urządzenia; przekazanie poza EOG na podstawie standardowych klauzul umownych (SCC).
  • Resend (Resend, Inc.) — wysyłka wiadomości e-mail (Magic Link, potwierdzenia, alerty transakcyjne, kampanie marketingowe). Infrastruktura wysyłkowa w regionie AWS eu-west-1 (Irlandia) — treść e-maili i metadane wysyłki są przechowywane na terenie Europejskiego Obszaru Gospodarczego. Spółka matka Resend, Inc. ma siedzibę w USA — patrz § 6.
  • Operator płatności online (planowane: Stripe) — przetwarzanie kart i przelewów w przyszłej fazie. Obecnie korzystamy wyłącznie z przelewu bankowego bezpośrednio na konto operatora.
  • Doradcy księgowi i prawni Operatora — wyłącznie w zakresie niezbędnym (faktury, sprawy regulacyjne).

Operator nie sprzedaje ani nie udostępnia danych osobowych osobom trzecim w celach marketingowych innych podmiotów.

§ 6. Przekazywanie danych do państw trzecich

Główne dane operacyjne Serwisu są przetwarzane w Unii Europejskiej:

  • baza danych, pliki i funkcje aplikacji — region Google Cloud europe-west1 (Belgia),
  • wysyłka e-maili (Resend) — region AWS eu-west-1 (Irlandia).

Niektórzy nasi procesorzy mają spółkę-matkę poza EOG (Google LLC — USA, Resend, Inc. — USA), co oznacza, że pracownicy w USA mogą mieć ograniczony, kontrolowany dostęp administracyjny do infrastruktury europejskiej w ramach obsługi technicznej. Transfer ten odbywa się na podstawie:

  • Standardowych Klauzul Umownych (SCC) Komisji Europejskiej (decyzja 2021/914),
  • oraz dodatkowych zabezpieczeń technicznych i organizacyjnych po stronie procesora (szyfrowanie w spoczynku i w tranzycie, kontrola dostępu, audyt logów).

Niezależnie od powyższego, korzystanie z funkcji Asystenta AI oraz moderacji pytań Q&A wiąże się z przekazaniem treści wiadomości lub pytań (nie anonimizowanej) do Gemini API (Google), gdzie dane mogą być przetwarzane poza EOG — również na podstawie SCC. Treści te nie są wykorzystywane do trenowania publicznych modeli AI.

§ 7. Prawa osoby, której dane dotyczą

Każda osoba, której dane przetwarzamy, ma prawo do:

  • Dostępu do swoich danych (kopia danych) — art. 15 RODO,
  • Sprostowania nieprawidłowych lub niekompletnych danych — art. 16 RODO,
  • Usunięcia danych („prawo do bycia zapomnianym") — art. 17 RODO,
  • Ograniczenia przetwarzania — art. 18 RODO,
  • Przenoszenia danych w formacie strukturalnym — art. 20 RODO,
  • Sprzeciwu wobec przetwarzania na podstawie uzasadnionego interesu — art. 21 RODO,
  • Cofnięcia zgody w każdym momencie (gdy podstawą jest zgoda) — art. 7 ust. 3 RODO,
  • Wniesienia skargi do Prezesa UODO — uodo.gov.pl.

Prawa można realizować przez kontakt: support@megaphone.live. Odpowiadamy w terminie maksymalnie 1 miesiąca (art. 12 RODO).

Usunięcie konta uczestnika (samoobsługowe, art. 17 RODO) — zalogowany Uczestnik może w każdej chwili usunąć swoje konto uczestnika bezpośrednio w aplikacji (Ustawienia → Usuń konto). Usuwamy wtedy: konto uwierzytelniające (Firebase Auth), listę zapisanych wydarzeń, subskrypcje oraz tokeny powiadomień push; treść pytań Q&A zostaje zanonimizowana (usuwamy adres e-mail i powiązanie z identyfikatorem). Jeżeli ten sam login jest jednocześnie Kontem Organizatora, usunięcie wykonuje się w panelu organizatora (obejmuje całość danych — patrz § 4). Uczestnik anonimowy nie ma konta — wyczyszczenie danych przeglądarki/aplikacji usuwa jego lokalny identyfikator. Usuwamy również ślady tego konta w naszych logach: wpisy w dzienniku wykorzystania AI (moderacja pytań Q&A — usuwamy adres e-mail i treść), zgłoszenia techniczne (błędy aplikacji) oraz korespondencję z pomocą techniczną. Jeżeli Uczestnik jest jednocześnie członkiem zespołu cudzego Wydarzenia (Współpracownikiem), przed usunięciem otrzymuje listę tych Wydarzeń i osobno potwierdza operację; po usunięciu zostaje z nich wypisany, a Organizatorzy otrzymują powiadomienie e-mail (zapis w rejestrze Wydarzenia pozostaje bez danych osobowych). Wyjątek: jeżeli usuwane konto ma pytania oznaczone jako spam lub odrzucone przez moderację, zachowujemy pseudonimowy identyfikator wyliczony z adresu e-mail (bez samego adresu) na potrzeby blokady zadawania pytań — szczegóły w § 11.

Eksport danych (realizacja prawa dostępu — art. 15 RODO — oraz przenoszenia danych — art. 20 RODO) następuje na pisemny wniosek przesłany na powyższy adres, po weryfikacji tożsamości wnioskodawcy. Operator przygotowuje i udostępnia kopię danych w formacie strukturalnym (np. JSON/CSV) w terminie do 1 miesiąca. Serwis nie udostępnia automatycznego (samoobsługowego) eksportu danych.

§ 8. Cookies i localStorage

Strona megaphone.live używa następujących technologii zapisu lokalnego:

8.1. Cookies niezbędne (zawsze aktywne)

  • Sesja Firebase Auth — utrzymanie zalogowania.
  • localStorage — zgoda cookies — zapisuje wybór z baneru.
  • localStorage — lista „Moje wydarzenia" (dla anonimowych użytkowników) — żeby po powrocie do strony Uczestnik widział kanały, do których wcześniej dołączył.
  • Service Worker — rejestrowany wyłącznie do odbioru powiadomień push w tle (Firebase Cloud Messaging) i obsługi kliknięcia w powiadomienie. Nie buforuje plików aplikacji, nie zapewnia trybu offline i nie przechowuje treści wiadomości.
  • IndexedDB — używana przez Firebase Auth do trwałego przechowywania sesji logowania (w tym osobny, izolowany magazyn dla trybu uczestnika /e/{linkId}/, oddzielony od sesji organizatora) oraz przez przeglądarkę do obsługi PWA.

8.2. Cookies analityczne

Cztery odrębne strumienie GA = cztery zestawy cookies, każdy ustawiany wyłącznie w swojej domenie:

  • Strona marketingowa megaphone.live — _ga, _ga_GBH5KRTX4E. Anonimizujemy IP. Aktywują się wyłącznie po wyrażeniu zgody w banerze cookies.
  • Aplikacja produkcyjna app.megaphone.live — _ga, _ga_3THMTN02DM. Aktywują się tylko dla zalogowanych organizatorów po akceptacji regulaminu i zapoznaniu się z polityką prywatności przy logowaniu. Anonimowi uczestnicy w trybie /e/{linkId}/ NIE mają tych cookies — w tym trybie aplikacja w ogóle nie ładuje GA. Podstawa prawna: zgoda (art. 6 ust. 1 lit. a RODO + art. 399 PKE) — w panelu organizatora wyświetlamy baner zgody na cookies analityczne; do czasu akceptacji GA się nie ładuje.
  • Środowisko testowe staging.megaphone.live — _ga, _ga_X9LZ9Q4DNJ. Ustawiane wyłącznie w subdomenie staging dla zaakceptowanych testerów. Brak związku z cookies produkcyjnymi (osobna domena = osobne cookies w przeglądarce). Te same reguły co produkcja: brak GA dla anonimowych uczestników, podstawa prawna = zgoda (baner cookies w panelu).
  • Środowisko testowe megaphone-uat.web.app — _ga, _ga_SJMH84HQ95. Ustawiane wyłącznie w środowisku UAT dla zaakceptowanych testerów. Osobne cookies (osobna domena). Te same reguły co produkcja: brak GA dla anonimowych uczestników, podstawa prawna = zgoda (baner cookies w panelu).

8.3. Cookies funkcjonalne (po zgodzie)

  • Wybór języka (PL/EN) — zapamiętany w localStorage.
  • Stan interfejsu (np. zwinięte menu boczne) — zapamiętany w localStorage.

8.5. Zarządzanie zgodą

Baner cookies wyświetla się przy pierwszej wizycie. Wybór zapamiętujemy przez 6 miesięcy, po czym baner zapyta ponownie. Wybór można zmienić w dowolnej chwili:

  • na stronie marketingowej (megaphone.live) — przez link „Ustawienia cookies" w stopce strony;
  • w aplikacji (app.megaphone.live) — w panelu organizatora, w sekcji „Ustawienia cookies / analityka" (Powiadomienia), gdzie można włączyć, wyłączyć lub ponownie wyświetlić baner zgody.

§ 9. Reklama megaphone.live w planie Free

W aplikacji uczestnika wydarzenia wyświetlamy reklamę platformy megaphone.live tylko gdy organizator wydarzenia korzysta z planu Free. Wszystkie płatne plany (Mini i wyższe) NIE wyświetlają tej reklamy — to jeden z głównych powodów przejścia na wyższy pakiet po stronie organizatora.

Charakter reklamy:

  • Jest to wyłącznie własna treść promocyjna Operatora (zaproszenie do założenia konta organizatora i wykupienia płatnego pakietu).
  • Reklama NIE pochodzi od podmiotów trzecich — nie korzystamy z sieci reklamowych typu Google AdSense, Meta Ads ani podobnych.
  • Reklama NIE wykorzystuje plików cookie w celach reklamowych ani NIE profiluje uczestnika.
  • Treść reklamy jest jednakowa dla wszystkich uczestników — nie jest targetowana na podstawie zachowania ani danych osobowych.

Podstawa prawna: art. 6 ust. 1 lit. f RODO (uzasadniony interes Operatora — promocja własnych usług). Reklama jest wyraźnie oznaczona jako pochodząca od platformy Megaphone.

Dane osobowe przekazane Organizatorowi (np. preferencje powiadomień push, oznaczenia odczytanych wiadomości) NIE są wykorzystywane do kierowania tej reklamy — to dwa całkowicie odseparowane systemy.

§ 9.A. Asystent organizatora — przetwarzanie promptów

W edytorze wiadomości udostępniamy organizatorom funkcję Asystenta która pomaga skorygować, sformatować lub w całości napisać treść wiadomości oraz sugerować jej tytuł. Pod spodem korzystamy z modelu językowego Gemini API (Google — patrz § 5/§ 6). Treść wiadomości oraz Twoje instrukcje są w tym celu przekazywane do Gemini API (realna treść, nie anonimizowana); dane mogą być przetwarzane poza EOG na podstawie SCC. Ta sama zasada dotyczy moderacji pytań Q&A (treść pytania przekazywana do modelu).

9.A.1. Co dokładnie zapisujemy

Przy każdym wywołaniu Asystenta w naszej bazie (kolekcja aiUsageLogs) zapisujemy:

  • Treść wiadomości wpisana przez organizatora (fragment, max 500 znaków)
  • Instrukcje organizatora dla Asystenta (max 500 znaków)
  • Tytuł wiadomości (oryginalny od organizatora + sugerowany przez Asystenta, max 200 znaków każdy)
  • Wygenerowana odpowiedź (fragment, max 500 znaków HTML / tytułu)
  • Ocena jakości wystawiona przez organizatora (opcjonalna) + komentarz (opcjonalny, max 500 znaków)
  • Identyfikator użytkownika (Firebase Auth uid + email), model AI, czas i koszt wywołania

9.A.2. Po co to robimy

Logi służą wyłącznie do usprawniania jakości Asystenta: wgląd zespołu Megaphone w to które instrukcje powodują dobre vs słabe odpowiedzi, tuning systemowych promptów, analiza częstych zastosowań, poprawa modelu. Logi NIE są używane do:

  • marketingu produktu (nie segmentujemy klientów na podstawie treści wiadomości)
  • udostępniania osobom trzecim — patrz § 5
  • trenowania publicznych modeli AI bez Twojej zgody (nie wysyłamy logów do partnerów AI poza Google jako procesora obsługującego wywołania)

9.A.3. Kto ma dostęp

Dostęp do treści logów w panelu administracyjnym Megaphone ma wyłącznie zespół administratorów platformy. Uprawnienia administratora są weryfikowane przy każdym wywołaniu.

9.A.4. Podstawa prawna

art. 6 ust. 1 lit. f RODO — uzasadniony interes Operatora polegający na usprawnianiu funkcji własnego produktu. Ten interes Operatora jest wyważony z Twoim prawem do prywatności poprzez:

  • minimalizację danych (przechowujemy tylko wycinki 500 znaków, nie pełne treści jeśli były dłuższe)
  • ograniczony krąg osób z dostępem (admin Megaphone)
  • okres retencji 24 miesiące (po tym czasie automatyczne usunięcie)
  • jasne poinformowanie Cię w interfejsie aplikacji (komunikat „💾 zachowujemy Twoje instrukcje aby usprawniać Asystenta" przy każdym użyciu)
  • możliwość zgłoszenia sprzeciwu (art. 21 RODO) i usunięcia (art. 17 RODO) na adres support@megaphone.live

9.A.5. Praktyczna wskazówka — co lepiej nie wpisywać

Asystent nie potrzebuje Twoich danych wrażliwych żeby dobrze działać. Nie wpisuj w treści wiadomości ani w instrukcjach: numerów PESEL, numerów kart bankowych, haseł, pełnych danych medycznych ani innych szczególnych kategorii danych w rozumieniu art. 9 RODO. Megaphone nie filtruje takiej treści automatycznie — odpowiedzialność za jej umieszczenie spoczywa na Organizatorze (regulamin § 12).

9.A.6. Jak zażądać usunięcia

Napisz na support@megaphone.live z adresu e-mail przypisanego do Twojego konta — wystarczy zdanie „Proszę o usunięcie moich logów Asystenta". Usuniemy w ciągu maksymalnie 30 dni (typowo szybciej). Nie pytamy o powód.

§ 10. Moderacja treści (LLM + człowiek dla public events)

Treści publikowane przez Organizatorów przechodzą przez moderację:

  • Moderacja LLM (Gemini) pytań Q&A Uczestników — wykrywa wulgaryzmy, mowę nienawiści i spam. Wiadomości Organizatora są dodatkowo sprawdzane pod kątem treści marketingowych (wymagane potwierdzenie zgody marketingowej).
  • Techniczne oczyszczanie każdej treści (lista dozwolonych elementów po stronie serwera + ponowne oczyszczenie przy wyświetlaniu) — ochrona przed wstrzyknięciem złośliwego kodu (XSS). Szczegóły w Regulaminie § 12.
  • Ręczne sprawdzenie wydarzeń publicznych — wydarzenia publikowane na liście discovery przechodzą przez ręczną akceptację administratora przed pojawieniem się na megaphone.live.
  • Zgłoszenia użytkowników — użytkownik może zgłosić Operatorowi (formularz wsparcia / e-mail) wiadomość lub wydarzenie naruszające regulamin.

Decyzje moderacyjne (m.in. odrzucenia pytań Q&A przez moderację LLM) są rejestrowane w logach AI (retencja 24 miesiące — patrz § 9.A) na potrzeby audytu i procedury odwoławczej.

§ 10.A. Logowanie wysyłek powiadomień push

Każda wysyłka powiadomienia push (rozsyłka w wydarzeniu, prywatna odpowiedź Q&A, alert organizatora — o zbliżaniu się do limitu uczestników, o osiągniętym progu uczestników lub o etapie życia wydarzenia) jest logowana w wewnętrznej kolekcji pushLogs na potrzeby diagnostyki technicznej oraz obsługi zgłoszeń typu „skąd to powiadomienie?".

Co rejestrujemy:

  • czas wysłania, typ powiadomienia, kontekst (event, organizator),
  • tytuł i treść powiadomienia (maks. 500 znaków),
  • liczniki agregowane: liczba odbiorców, sukcesy, błędy FCM, pominięcia (ciche godziny / wyciszenie / ograniczenie przy nawale wiadomości / brak tokenów),
  • źródło wywołania (ręcznie / zaplanowana wysyłka / automatyczne zadanie cykliczne).

Czego NIE rejestrujemy:

  • identyfikatorów konkretnych odbiorców (UID, token FCM, e-mail) — log zawiera wyłącznie agregowane liczniki,
  • treści odpowiedzi czy zachowań odbiorcy.

Retencja: 60 dni od daty wysłania (automatyczne usunięcie przez Firestore TTL). Podstawa prawna: art. 6 ust. 1 lit. f RODO (uzasadniony interes Operatora — diagnostyka i obsługa reklamacji). Logi dostępne wyłącznie dla administratorów platformy Megaphone.

§ 11. Bezpieczeństwo

  • HTTPS wszędzie (Firebase Hosting + Cloud Functions).
  • Firebase Authentication — bez własnego przechowywania haseł (Magic Link / OAuth).
  • Cloud Functions Only Writes — zapis i modyfikacja danych odbywają się przez serwer (reguły Firestore są domyślnie odmawiające dla zapisów klienta). Jedynym wyjątkiem są techniczne zgłoszenia błędów (errorReports) zapisywane bezpośrednio przez przeglądarkę — z walidacją schematu i limitem rozmiaru po stronie reguł. Odczyty wykonywane są przez funkcje serwerowe; właściciel konta i administrator platformy mają ograniczony bezpośredni odczyt swoich danych przez reguły Firestore.
  • Sprawdzanie i oczyszczanie treści — lista dozwolonych elementów po stronie serwera (sanitize-html) przy zapisie oraz ponowne oczyszczenie przy wyświetlaniu (DOMPurify); ochrona przed wstrzyknięciem złośliwego kodu (XSS). Serwis nie używa baz SQL.
  • Content Security Policy (CSP) headers — ograniczają źródła skryptów (blokują ładowanie skryptów z niezaufanych domen zewnętrznych).
  • Region europe-west1 (Belgia) — dane nie opuszczają EOG dla głównych operacji.
  • Kopie zapasowe Firestore — automatyczne przez Google Cloud.
  • Automatyczne wykrywanie nadużyć (anti-abuse): stosujemy mechanizmy ochrony przed botami i automatycznymi atakami (m.in. ograniczanie liczby zapytań z jednego urządzenia oraz wykrywanie nagłych, nienaturalnych wzrostów liczby uczestników w wydarzeniu). Mechanizmy te przetwarzają wyłącznie techniczne metadane (czas ostatniego zapytania, agregowany licznik nowych uczestników w oknie 60 sekund) i nie zapisują dodatkowych danych identyfikujących. W przypadku wykrycia podejrzanego ruchu wysyłamy alert wewnętrzny do administratorów platformy. Podstawa prawna: art. 6 ust. 1 lit. f RODO (uzasadniony interes Operatora — bezpieczeństwo platformy i ochrona organizatorów przed wyczerpaniem zasobów przez automatyczne ataki).
  • Blokada po nadużyciach w Q&A: gdy pytanie Uczestnika zostanie oznaczone przez Organizatora jako spam albo odrzucone przez moderację, a także gdy Uczestnik usunie konto mając takie pytania, zapisujemy pseudonimowy identyfikator wyliczony z jego adresu e-mail (HMAC-SHA-256 z tajnym kluczem przechowywanym oddzielnie od bazy danych) — bez samego adresu, imienia czy treści. Identyfikatora nie da się przekształcić z powrotem w adres, a bez znajomości klucza nie da się go dopasować do żadnego adresu; służy wyłącznie do rozpoznania, czy ten sam adres wraca. Blokada uruchamia się dopiero po trzecim takim zdarzeniu — pojedyncze oznaczenie pytania nie powoduje żadnych konsekwencji, a zdarzenia liczone są łącznie, niezależnie od Wydarzenia i Organizatora. Po przekroczeniu progu blokowane jest wyłącznie zadawanie pytań (czytanie wydarzeń i powiadomienia działają normalnie). Bez tego mechanizmu schemat „napisz obraźliwe pytanie → usuń konto → wróć na tym samym adresie" mógłby się powtarzać bez końca, a po usunięciu konta nie zostaje nic, co pozwala rozpoznać sprawcę. Traktujemy ten wpis jako dane pseudonimizowane (a nie anonimowe) — podlega retencji i prawom przysługującym na podstawie RODO. Retencja: 24 miesiące (usuwany automatycznie). Odblokowanie i wniosek o wcześniejsze usunięcie wpisu: support@megaphone.live. Podstawa prawna: art. 6 ust. 1 lit. f RODO (uzasadniony interes — ochrona organizatorów i użytkowników przed nadużyciami).

§ 12. Zmiany polityki

Operator zastrzega sobie prawo do zmian Polityki prywatności. O istotnych zmianach poinformujemy Organizatorów mailem na adres podany przy rejestracji konta, z co najmniej 14-dniowym wyprzedzeniem. Bieżąca wersja jest zawsze dostępna pod tym adresem. Wcześniejsze wersje dostępne na żądanie pod support@megaphone.live.

Polityka prywatności megaphone.live · wersja 1.13 · 2026-09-05

Ozone365
megaphone.live
Operator: Ozone365 Sp. z o.o.
Dane firmy
Ozone365 Sp. z o.o.
ul. Stanisława Staszica 1D / U2
05-804 Pruszków
Rejestry
NIP: 5342630474
KRS: 0000871376
REGON: 387636436
Kontakt
Tel.: +48 536 541 541
E-mail: support@megaphone.live
Regulamin
Strona główna
Ustawienia cookies
© megaphone.live · Ozone365 Sp. z o.o.
ozone365.com