Dokument prawny — wersja robocza
Polityka prywatności
Ostatnia aktualizacja: [DO UZUPEŁNIENIA — data publikacji]
Ten dokument opisuje, jakie dane osobowe przetwarza Skink (skink.pl), w jakim celu i na jakiej podstawie — osobno dla trzech grup osób, których dane dotyczą: klientów wysyłających zapytanie o tatuaż, tatuatorów i właścicieli studiów korzystających z panelu, oraz odwiedzających samą stronę skink.pl.
1. Administrator danych
Administratorem danych osobowych zbieranych za pośrednictwem skink.pl jest:
Bartosz Fronczak you.rise
ul. Komandorska 5/5, 94-116 Łódź
NIP: 7272902051
REGON: 545087909
Skink działa w ramach tej samej jednoosobowej działalności gospodarczej co you.rise.
Kontakt w sprawach ochrony danych: bartek@yourise.pl — tymczasowo, dopóki skink.pl nie ma własnej, działającej skrzynki odbiorczej (domena ma dziś w Resend skonfigurowaną wyłącznie wysyłkę transakcyjną, nie odbiór poczty).
2. Jakie dane zbieramy i po co
2.1 Osoba wysyłająca zapytanie o tatuaż
Formularz zapytania (na publicznej stronie tatuatora, skink.pl/u/[adres] lub skink.pl/studio/[adres]) zbiera:
- -imię i nazwisko (lub pseudonim, jakiego użyje osoba wysyłająca zapytanie)
- -adres e-mail
- -numer telefonu
- -opis oczekiwanego tatuażu, miejsce na ciele, orientacyjny rozmiar
- -przy cover-upie lub usuwaniu: wiek istniejącego tatuażu oraz jego zdjęcie — zdjęcie z natury rzeczy pokazuje fragment ciała osoby wysyłającej zapytanie
- -opcjonalnie: zdjęcia referencyjne pożądanego wzoru (do 10 sztuk)
- -preferowane terminy sesji
- -zgodę na przetwarzanie danych i zdjęć w celu przygotowania wyceny — bez jej zaznaczenia formularz nie da się wysłać
- -adres IP — wyłącznie do wykrywania nadużyć (patrz sekcja 6), nie jest łączony z treścią zapytania w żadnym widoku, do którego ma dostęp tatuator
Zdjęcia trafiają do prywatnego magazynu plików (Supabase Storage) — nie są publicznie dostępne pod żadnym adresem URL; wyświetlają się wyłącznie tatuatorowi, do którego zapytanie trafiło, przez podpisane, czasowo ograniczone linki generowane po stronie serwera.
Te dane widzi wyłącznie tatuator (lub studio), do którego zapytanie zostało wysłane — nie inni tatuatorzy na platformie i nie administrator platformy (patrz sekcja 7).
2.2 Tatuator i właściciel studia
Zakładając konto i wypełniając profil, zbieramy:
- -adres e-mail i hasło (hasło w formie skróconej/zaszyfrowanej przez Supabase Auth — nie widzimy go w postaci jawnej)
- -nazwę wyświetlaną, adres publicznego profilu (slug), zdjęcie profilowe, nazwę użytkownika na Instagramie — wszystko dobrowolne i widoczne publicznie na profilu tatuatora
- -informacje o oferowanych usługach (cover-up, usuwanie)
- -godziny dostępności
- -opcjonalnie, wyłącznie gdy tatuator chce przyjmować zaliczki: numer telefonu do BLIK-a i/lub numer konta bankowego, na które klienci mają wpłacać zaliczkę bezpośrednio — patrz uwaga niżej
Numer telefonu BLIK i numer konta bankowego to dane finansowe. Na czas pilotażu (wrzesień 2026) zaliczki od klientów idą poza Stripe — klient wpłaca bezpośrednio tatuatorowi, a te dane są mu pokazywane w e-mailu z instrukcją płatności, żeby wiedział, gdzie wysłać pieniądze. Skink nie pośredniczy w tej płatności i nie widzi numeru konta ani karty klienta.
2.3 Odwiedzający stronę skink.pl
Sama strona sprzedażowa nie zbiera dziś żadnych danych osobowych odwiedzających poza standardowymi logami serwera/CDN (adres IP, znacznik czasu, żądany adres) prowadzonymi przez dostawcę hostingu — patrz Polityka cookies dla pełnego opisu plików cookie.
3. Podstawy prawne przetwarzania
- -Zgoda (art. 6 ust. 1 lit. a RODO) — dane i zdjęcia z formularza zapytania, na podstawie zaznaczonej zgody przy wysyłce.
- -Wykonanie umowy / działania przed jej zawarciem (art. 6 ust. 1 lit. b) — dane konta tatuatora, niezbędne do świadczenia usługi panelu rezerwacyjnego.
- -Prawnie uzasadniony interes (art. 6 ust. 1 lit. f) — adres IP i licznik zapytań do wykrywania spamu/nadużyć formularza; logi bezpieczeństwa.
- -Obowiązek prawny (art. 6 ust. 1 lit. c) — dane rozliczeniowe abonamentu tatuatora, w zakresie wymaganym przepisami podatkowymi.
4. Komu przekazujemy dane
Korzystamy z kilku dostawców, którzy przetwarzają dane w naszym imieniu (podmioty przetwarzające) albo jako niezależni administratorzy dla własnego zakresu danych:
- -Supabase — baza danych, uwierzytelnianie kont i magazyn zdjęć. Serwery w regionie UE (Frankfurt, Niemcy).
- -Vercel — hosting aplikacji.
- -Resend — wysyłka e-maili transakcyjnych (potwierdzenia zapytań, powiadomienia, instrukcje płatności).
- -Stripe — obsługa abonamentu płaconego przez tatuatora/studio za korzystanie z Skink. Stripe przetwarza e-mail i dane płatnicze tatuatora — NIE dane klienta zamawiającego tatuaż, bo zaliczki na czas pilotażu nie przechodzą przez Stripe.
- -Cloudflare (Turnstile) — weryfikacja antyspamowa formularza zapytania. Cloudflare otrzymuje token weryfikacyjny i adres IP osoby wypełniającej formularz — nie otrzymuje treści zapytania ani danych kontaktowych.
Nie sprzedajemy danych osobowych ani nie udostępniamy ich w celach marketingowych podmiotom trzecim.
5. Przekazywanie danych poza Europejski Obszar Gospodarczy
Baza danych i magazyn plików (Supabase) działają fizycznie w UE (Frankfurt) — dane z formularza zapytania i profilu tatuatora nie opuszczają EOG w tym zakresie. Poniżej stan ustalony 2 września 2026 na podstawie publicznie dostępnej dokumentacji dostawców — NIE jest to ocena prawna wystarczalności tych mechanizmów dla naszego przypadku, tylko zestawienie tego, co dostawcy sami deklarują.
- -Vercel — DPA wchodzi w życie automatycznie przez akceptację regulaminu, bez osobnego podpisu (dotyczy planów Pro i Enterprise — nasz plan się kwalifikuje). Firma powołuje się na standardowe klauzule umowne (SCC) oraz certyfikację w ramach EU-US Data Privacy Framework jako podstawę transferu do USA. Domyślny region funkcji to USA, chyba że region zostanie ustawiony ręcznie — część podsystemów (cache, logi) pozostaje globalna niezależnie od wybranego regionu. Źródła: vercel.com/legal/dpa, vercel.com/docs/security/compliance.
- -Resend — DPA obowiązuje automatycznie dla każdego konta od rejestracji, bez osobnej akceptacji. Opcjonalny „region wysyłki" UE (Irlandia) dotyczy WYŁĄCZNIE trasy wysyłki e-maila — dane konta (treść wiadomości, logi doręczeń) i tak są przechowywane w USA. Firma powołuje się na SCC i DPF. Źródła: resend.com/security/gdpr, resend.com/legal/dpa.
- -Stripe — dla podmiotów z UE (w tym Skinka) stroną umowy jest Stripe Payments Europe Limited (Irlandia), ale dane i tak trafiają dalej do Stripe, LLC (USA) w ramach świadczenia usługi — na podstawie SCC (klauzule z 2021 r.) i brytyjskiego International Data Transfer Addendum. Status akceptacji DPA: niepotwierdzony — dokumentacja Stripe sugeruje osobny krok „I accept" w panelu, ale nie zweryfikowaliśmy tego na żywym koncie — do sprawdzenia ręcznie w panelu Stripe (Ustawienia) albo bezpośrednio u ich supportu. Źródło: stripe.com/legal/dpa/faqs.
- -Cloudflare (Turnstile) — ogólne DPA Cloudflare wchodzi w życie automatycznie przez regulamin (plany self-serve, w tym nasz), powołuje się na SCC (moduł drugi/trzeci) i DPF. Osobny, węższy dokument dla samego Turnstile („Turnstile Privacy Addendum") opisuje, jakie dane widget faktycznie zbiera (adres IP, odcisk TLS, nagłówek User-Agent, klucz strony — bez możliwości bezpośredniej identyfikacji osoby), ale MILCZY o lokalizacji przetwarzania i SCC specyficznie dla samego Turnstile — dla transferu danych opieramy się więc na ogólnym DPA Cloudflare, nie na dokumencie samego Turnstile. Źródła: cloudflare.com/cloudflare-customer-dpa, cloudflare.com/turnstile-privacy-policy.
[DO WERYFIKACJI PRAWNEJ: powyższe to najlepsze możliwe ustalenie z publicznej dokumentacji dostawców w ograniczonym czasie, nie ocena prawnika. Otwarte pozostaje: (1) czy status akceptacji DPA Stripe wymaga ręcznego działania — do sprawdzenia w panelu Stripe; (2) czy milczenie Turnstile Privacy Addendum o SCC jest prawnie wystarczające, czy polityka powinna jednoznacznie powoływać się tylko na ogólne DPA Cloudflare; (3) czy SCC + DPF, tak jak zadeklarowane przez każdego z dostawców, faktycznie wystarczają dla naszego konkretnego przypadku przetwarzania.]
6. Jak długo przechowujemy dane
- -Zdjęcia z zapytań odrzuconych lub wygasłych — usuwane automatycznie po 30 dniach od odrzucenia/wygaśnięcia (cykliczne zadanie porządkujące).
- -Zdjęcia i dane zapytań, które zakończyły się rezerwacją — pozostają jako część karty klienta tatuatora, bez automatycznego terminu usunięcia, dopóki tatuator prowadzi konto lub sam ich nie usunie.
- -Całe zapytanie, które nie zakończyło się rezerwacją (nieodebrane, odrzucone albo wygasłe — status inny niż „zaakceptowane") — kasowane automatycznie po 90 dniach od złożenia, razem ze zdjęciami. 90 dni to nasza robocza rekomendacja (na tyle długo, żeby nie skasować sprawy, którą tatuator jeszcze realnie rozważa), nie wartość zatwierdzona prawnie — może się jeszcze zmienić.
- -Token dostępu do strony statusu zapytania — traci ważność 30 dni po zamknięciu sprawy: licząc od odrzucenia/wygaśnięcia dla zapytań bez rezerwacji, a dla zrealizowanej rezerwacji — od DATY SESJI, nie od momentu jej zaakceptowania (żeby nie wygaszać linku klientowi, zanim zdąży dotrzeć na wizytę umówioną z wyprzedzeniem). Zapytania wciąż otwarte (bez decyzji tatuatora albo klienta) nie mają tu osobnego limitu — kończy je dopiero pełne skasowanie po 90 dniach wyżej.
- -Licznik antyspamowy (adres e-mail i IP zapytania) — usuwany automatycznie po 24 godzinach.
- -Konto tatuatora/studia — przez czas prowadzenia konta oraz [DO UZUPEŁNIENIA: okres wymagany przepisami podatkowo-księgowymi] po jego zamknięciu, w zakresie dokumentów rozliczeniowych.
7. Kto ma dostęp do danych wewnątrz Skinka
Treść zapytania klienta (dane kontaktowe, opis, zdjęcia) widzi wyłącznie tatuator lub studio, do którego trafiło — dostęp jest wymuszony na poziomie bazy danych (Row Level Security), niezależnie od warstwy aplikacji. W studiu wieloosobowym właściciel widzi zapytania całego zespołu; zapis (np. odpowiedź na zapytanie) zostaje zawsze przy tatuatorze, którego ono dotyczy.
Administrator platformy (operator Skink) ma dostęp wyłącznie do zagregowanych liczb operacyjnych (liczba zapytań, rezerwacji, status konta) i danych samego profilu tatuatora (nazwa, adres publiczny, status subskrypcji) — nie ma dostępu do treści zapytań, zdjęć ani danych kontaktowych klientów.
Dane do ręcznej zaliczki tatuatora (numer BLIK, numer konta bankowego) widzi wyłącznie on sam — dostęp jest ograniczony na poziomie bazy danych osobno od reszty profilu, więc nie widzi ich ani administrator platformy, ani właściciel studia patrzący na profil pracownika.
8. Bezpieczeństwo danych
- -izolacja danych między tatuatorami wymuszona na poziomie bazy danych (Row Level Security), nie tylko w kodzie aplikacji
- -zdjęcia w prywatnym magazynie plików, dostępne wyłącznie przez podpisane, czasowo ograniczone linki
- -dwuwarstwowa ochrona formularza zapytania przed automatycznymi nadużyciami (weryfikacja Cloudflare Turnstile + limit liczby zapytań)
- -połączenie szyfrowane (HTTPS) na całej platformie
- -dostęp serwisowy pomijający zwykłe ograniczenia dostępu (service_role) używany wyłącznie w zadaniach cyklicznych i webhookach płatności, nigdy bezpośrednio z przeglądarki
9. Zautomatyzowane podejmowanie decyzji
10. Twoje prawa
W zakresie, w jakim jesteśmy administratorem danych (patrz zastrzeżenie w komentarzu na górze pliku źródłowego co do treści zapytań), masz prawo do: dostępu do danych, ich sprostowania, usunięcia, ograniczenia przetwarzania, przenoszenia danych oraz sprzeciwu wobec przetwarzania opartego na uzasadnionym interesie. Przysługuje Ci też prawo wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych.
Jeśli dane dotyczą zapytania wysłanego do konkretnego tatuatora, najszybszą drogą jest kontakt bezpośrednio z nim — to on odpowiada na zapytanie i ustala warunki sesji.