Polityka prywatności
Wersja 2.1 — 22 sierpnia 2026 r. (zastępuje wersję 2.0 — 7 lipca 2026 r.)
1. Kim jesteśmy
TidyBox to usługa oferująca inteligentne etykiety QR do przechowywania. Pomaga osobom prywatnym i firmom oznaczać pudełka, pojemniki, półki i inne przestrzenie magazynowe, a następnie przeglądać ich zawartość i zarządzać nią za pośrednictwem strony https://tidybox.eu.
Administratorem danych osobowych przetwarzanych za pośrednictwem TidyBox jest RMX Tec EOOD (4 Sv. Ivan, A27, Bansko, Bułgaria 2770), spółka zarejestrowana w Bułgarii („my”, „nas”, „nasz”). Wszelkie pytania dotyczące niniejszej polityki można kierować na adres privacy@tidybox.eu.
Prowadzimy działalność w Unii Europejskiej i przetwarzamy dane osobowe zgodnie z rozporządzeniem (UE) 2016/679 (GDPR) oraz obowiązującymi bułgarskimi przepisami dotyczącymi ochrony danych.
2. Gromadzone przez nas dane
- Dane konta: adres e-mail, hasło z bezpiecznym skrótem (nigdy nie przechowujemy haseł w postaci zwykłego tekstu), nazwa wyświetlana, preferencje językowe, plan oraz status subskrypcji. Jeśli logujesz się za pomocą konta Google, otrzymujemy od Google Twoje imię i nazwisko, adres e-mail oraz identyfikator konta Google.
- Treści przesyłane przez użytkownika: zdjęcia pudełek, półek i przechowywanych przedmiotów, nazwy pudełek i przedmiotów, opisy, notatki, lokalizacje oraz powiązane informacje o stanie zapasów, przechowywane na naszych serwerach.
- Anonimowy identyfikator skanera: losowy identyfikator (plik cookie „tidybox_guest_id”), który łączy wpisy użytkowników skanujących kody QR bez konta; służy do zapewnienia ciągłości edycji oraz zapobiegania nadużyciom.
- Dane techniczne: adres IP oraz informacje o przeglądarce/urządzeniu (agent użytkownika), wykorzystywane do zapewnienia bezpieczeństwa, ograniczania częstotliwości żądań, kontroli przeciwdziałania aktom wandalizmu oraz zapobiegania nadużyciom.
- Pliki cookie: Pełna lista znajduje się w tabeli plików cookie na końcu tej strony.
- Dane dotyczące płatności: Płatności są przetwarzane przez Stripe. Nigdy nie widzimy ani nie przechowujemy pełnego numeru karty. Przechowujemy wyłącznie informacje o planie, statusie subskrypcji oraz metadane faktur i transakcji.
- Identyfikatory powiadomień: adres e-mail, identyfikator czatu w Telegramie i/lub tokeny subskrypcji powiadomień push w przeglądarce — wyłącznie dla kanałów powiadomień, które użytkownik włączy.
- Tokeny API: Jeśli korzystasz z API TidyBox lub integracji MCP, przechowujemy wygenerowane przez Ciebie tokeny oraz podstawowe logi użytkowania.
- Rejestry zgód: Twój wybór dotyczący zgody na pliki cookie wraz z sygnaturą czasową, identyfikatorem sesji i adresem IP, przechowywane jako wymagany prawem dowód zgody.
- Korespondencja z działem pomocy technicznej: wiadomości wysyłane do nas oraz podane w nich dane kontaktowe.
3. Cele i podstawy prawne (art. 6 GDPR)
- Świadczenie usługi — przechowywanie i wyświetlanie Twoich pudełek, zdjęć oraz list przedmiotów Tobie i osobom przez Ciebie upoważnionym: wykonanie umowy, art. 6 ust. 1 lit. b).
- Rozpoznawanie zdjęć przez AI — uruchamiane wyłącznie wtedy, gdy wyraźnie poprosisz o to w odniesieniu do konkretnego zdjęcia: wykonanie umowy na Twoje żądanie, art. 6 ust. 1 lit. b). Zobacz sekcję 4.
- Płatności, fakturowanie i dokumentacja podatkowa: wykonanie umowy, art. 6 ust. 1 lit. b) oraz wypełnienie obowiązków prawnych, art. 6 ust. 1 lit. c).
- Powiadomienia, które włączasz (e-mail, powiadomienia push, Telegram): wykonanie umowy, art. 6 ust. 1 lit. b); możesz je wyłączyć w dowolnym momencie.
- Bezpieczeństwo, ograniczanie przepustowości, zapobieganie nadużyciom i moderacja treści: nasze uzasadnione interesy związane z zapewnieniem bezpieczeństwa i zgodności usługi z prawem, art. 6 ust. 1 lit. f).
- Pliki cookie służące do analizy i marketingu (patrz sekcja 8): Twoja zgoda, art. 6 ust. 1 lit. a), którą możesz wycofać w dowolnym momencie poprzez „Ustawienia plików cookie” w stopce strony.
- Przechowywanie dokumentacji zgody: wypełnianie obowiązków prawnych, art. 6 ust. 1 lit. c) oraz art. 7 ust. 1 GDPR.
4. Rozpoznawanie zdjęć przez AI
TidyBox może sugerować nazwy przedmiotów na podstawie zdjęcia. Dzieje się to wyłącznie wtedy, gdy wyraźnie naciśniesz przycisk Rozpoznawania dla konkretnego zdjęcia — nie przeprowadzamy analizy AI Twoich zdjęć w tle.
- Zdjęcie jest przesyłane do interfejsu API Google Gemini (Google) w celu rozpoznawania ze zdjęcia; jeśli to się nie powiedzie, jako rozwiązanie awaryjne do interfejsu API Anthropic Claude (Anthropic).
- Treści tekstowe mogą być sprawdzane za pomocą interfejsu API OpenAI Moderation, a obrazy za pomocą Google Gemini w celu wykrycia treści naruszających nasze Warunki użytkowania.
- Zgodnie z warunkami korzystania z komercyjnych interfejsów API tych dostawców obowiązującymi w dniu wejścia w życie niniejszej polityki treści przesyłane za pośrednictwem ich interfejsów API nie są wykorzystywane do szkolenia ich modeli.
- Wynik generowany przez sztuczną inteligencję ma charakter wyłącznie sugestii. Użytkownik dokonuje przeglądu, poprawia i zatwierdza ostateczną treść. TidyBox nie podejmuje żadnych zautomatyzowanych decyzji mających skutki prawne lub o podobnym znaczeniu w odniesieniu do użytkownika (art. 22 GDPR).
- Prosimy nie fotografować osób, twarzy, dokumentów ani innych materiałów wrażliwych w celu Rozpoznawania — funkcja ta jest przeznaczona wyłącznie do przedmiotów gospodarstwa domowego i biznesowych.
5. Podmioty przetwarzające i odbiorcy
Udostępniamy dane osobowe wyłącznie podmiotom przetwarzającym, które są niezbędne do obsługi określonych części usługi, na podstawie umów o przetwarzaniu danych i wyłącznie w wymienionych celach:
- Dostawca usług hostingowych (UE): infrastruktura serwerowa, na której przechowywane są dane Twojego konta, treści i zdjęcia.
- Google (Google Ireland Ltd / Google LLC, USA): rozpoznawanie zdjęć przez AI (Gemini API), opcjonalne logowanie przez Google oraz — wyłącznie za Twoją zgodą — Google Analytics (patrz sekcja 8).
- Anthropic PBC (USA): rezerwowy system rozpoznawania zdjęć przez AI.
- OpenAI LLC (USA): Moderacja treści tekstowych.
- Stripe (Stripe Payments Europe Ltd, Irlandia / Stripe Inc., USA): Przetwarzanie płatności i fakturowanie.
- Resend (Resend Inc., USA): dostarczanie e-maili transakcyjnych.
- Telegram (Telegram FZ-LLC, Zjednoczone Emiraty Arabskie): Powiadomienia od botów — wyłącznie w przypadku samodzielnego połączenia konta z Telegramem.
- Meta Platforms Ireland Ltd: pomiar skuteczności reklam (Meta Pixel) — wyłącznie w przypadku włączenia tej funkcji i wyłącznie po wyrażeniu przez Ciebie zgody na marketing (patrz sekcja 8).
- Microsoft (Microsoft Ireland Operations Ltd / Microsoft Corporation, USA): Odtwarzanie sesji i mapy aktywności (Microsoft Clarity) — wyłącznie po wyrażeniu przez Ciebie zgody na analitykę (patrz sekcja 8).
Nie sprzedajemy danych osobowych ani nie udostępniamy ich stronom trzecim do ich własnych, niezależnych celów marketingowych.
6. Przekazywanie danych za granicę
Niektórzy z wymienionych powyżej podmiotów przetwarzających mają siedzibę w krajach spoza Europejskiego Obszaru Gospodarczego lub mogą przekazywać dane do takich krajów, w szczególności do Stanów Zjednoczonych. W takich przypadkach opieramy się na:
- ramy ochrony danych UE–USA w odniesieniu do dostawców certyfikowanych w ich ramach (obejmują one obecnie firmy Google, Anthropic, OpenAI, Stripe, Meta i Microsoft) oraz/lub
- standardowych klauzulach umownych Komisji Europejskiej wraz z dodatkowymi środkami w razie potrzeby.
Powiadomienia w Telegramie są wysyłane za pośrednictwem infrastruktury Telegramu wyłącznie wtedy, gdy użytkownik aktywnie połączy swoje konto z Telegramem; przekazywane dane ograniczają się do identyfikatora czatu użytkownika oraz treści powiadomienia, a przekazanie tych danych jest niezbędne do realizacji żądanej przez użytkownika usługi powiadomień (art. 49 ust. 1 lit. b) GDPR, o ile nie mają zastosowania żadne inne zabezpieczenia).
7. Pliki cookie i podobne technologie
W celu zapewnienia działania serwisu wykorzystujemy niewielką liczbę niezbędnych plików cookie, a także — wyłącznie za Twoją zgodą — pliki cookie służące do analizy i marketingu. Pełna, aktualna tabela zawierająca listę plików cookie, które umieszczamy, wraz z ich celem, typem i okresem ważności, znajduje się na końcu tej strony.
Niezbędne pliki cookie (sesyjne, językowe, identyfikator gościa, wybór zgody) są absolutnie niezbędne i nie wymagają zgody. Analityczne i marketingowe pliki cookie są ustawiane dopiero po wyrażeniu zgody za pośrednictwem banera zgody. W każdej chwili możesz zmienić lub wycofać swój wybór, korzystając z linku „Ustawienia plików cookie” w stopce strony; wycofanie zgody jest równie proste jak jej wyrażenie.
8. Narzędzia analityczne i reklamowe
Google Analytics 4 (Google Ireland Ltd): Gdy funkcja ta jest włączona na stronie, Google Analytics działa dopiero po wyrażeniu przez użytkownika zgody na pliki cookie analityczne. Konfigurujemy tryb zgody Google Consent Mode v2 tak, aby domyślnie blokować zapisywanie danych analitycznych i reklamowych, a ich włączenie następowało wyłącznie na żądanie użytkownika. Google Analytics wykorzystuje pliki cookie (np. _ga) i gromadzi pseudonimowe statystyki użytkowania; dane mogą być przekazywane do USA na podstawie ram ochrony danych (Data Privacy Framework).
Microsoft Clarity (Microsoft Ireland Operations Ltd / Microsoft Corporation, USA): Gdy usługa ta jest włączona na stronie, Microsoft Clarity działa dopiero po wyrażeniu przez użytkownika zgody na pliki cookie służące do analizy i w przeciwnym razie nie jest ładowana. Rejestruje ona powtórki sesji oraz mapy cieplne (kliknięcia, przewijanie i ruchy myszą), aby pomóc nam zrozumieć, w jaki sposób strona jest wykorzystywana, i poprawić jej użyteczność. Clarity wykorzystuje pliki cookie (np. _clck, _clsk, MUID); dane mogą być przekazywane do USA na podstawie ram ochrony danych UE–USA, w ramach których firma Microsoft posiada certyfikat.
Meta Pixel (Meta Platforms Ireland Ltd): Gdy funkcja ta jest włączona na stronie, Meta Pixel działa dopiero po wyrażeniu przez użytkownika zgody na pliki cookie służące do celów marketingowych. Pomaga nam to mierzyć skuteczność kampanii reklamowych. W odniesieniu do danych gromadzonych za pośrednictwem Meta Pixel zarówno Meta, jak i my możemy pełnić rolę wspólnych administratorów danych w zakresie gromadzenia i przekazywania danych dotyczących zdarzeń; sposób przetwarzania danych przez firmę Meta opisano w jej własnej Polityce prywatności.
Jeśli nie wyrażą Państwo zgody, narzędzia te nie zostaną w ogóle załadowane i nie zostaną ustawione żadne pliki cookie służące do analityki ani reklam. Możemy dodatkowo korzystać z przyjaznych dla prywatności zbiorczych statystyk, które nie wykorzystują plików cookie i nie pozwalają na identyfikację użytkownika.
9. Informacja o modelu Open-Code
Zanim kod TidyBox zostanie odebrany przez zarejestrowanego użytkownika, każdy, kto go zeskanuje, może przeglądać, dodawać lub edytować jego zawartość. Jest to udokumentowana cecha projektu, która umożliwia korzystanie z serwisu bez konta. Oznacza to również, że:
- Nie należy przechowywać danych osobowych ani wrażliwych informacji w nieprzejętych pudełkach.
- Wkłady anonimowych skanujących są powiązane z losowym identyfikatorem gościa i adresem IP wyłącznie w celu zapewnienia ciągłości edycji i zapobiegania nadużyciom.
- Po przejęciu kodu dostęp do niego kontroluje właściciel poprzez ustawienia prywatności i udostępniania.
10. Przechowywanie danych
- Zdjęcia i treści: Przechowywane do momentu ich usunięcia lub zresetowania pudełka/kodu.
- Dane konta: Przechowywane tak długo, jak długo istnieje konto; po zgłoszeniu prośby o usunięcie są usuwane w ciągu 30 dni, chyba że przepisy prawa wymagają dłuższego okresu przechowywania.
- Liczniki limitów częstotliwości: przechowywane przez 24 godziny.
- Dzienniki bezpieczeństwa i operacyjne: przechowywane przez maksymalnie 30 dni.
- Rejestry zgód: Przechowywane przez 3 lata jako dowód wyrażenia zgody (obowiązek prawny).
- Dokumentacja płatności i faktur: Przechowywana przez okres wymagany przez przepisy podatkowe i księgowe (do 10 lat w Bułgarii).
- Kopie zapasowe: Usunięte dane znikają z rotacyjnych kopii zapasowych najpóźniej w ciągu 35 dni.
11. Bezpieczeństwo
Chronimy dane osobowe za pomocą środków technicznych i organizacyjnych odpowiednich do ryzyka, w tym szyfrowania TLS podczas przesyłania, haszowania haseł, kontroli dostępu, sprawdzania plików przesyłanych oraz rejestrowania audytowego. Żadna usługa internetowa nie może zagwarantować absolutnego bezpieczeństwa, ale w przypadku naruszenia ochrony danych osobowych, które może stanowić zagrożenie dla Państwa praw, powiadomimy organ nadzorczy w ciągu 72 godzin, a w przypadku wysokiego ryzyka powiadomimy Państwa bezpośrednio, zgodnie z wymogami art. 33 i 34 GDPR.
12. Państwa prawa (GDPR)
Możesz skorzystać z dowolnego z tych praw, pisząc na adres privacy@tidybox.eu. Odpowiadamy w ciągu jednego miesiąca.
- Dostęp — otrzymanie kopii danych osobowych, które posiadamy na Państwa temat (art. 15).
- Sprostowanie — masz prawo do sprostowania nieprawidłowych danych (art. 16).
- Usunięcie — usunięcie Państwa danych („prawo do bycia zapomnianym”, art. 17). Mogą Państwo również usunąć swoje konto i treści bezpośrednio w aplikacji.
- Ograniczenie przetwarzania — ograniczenie przetwarzania w sytuacjach określonych w art. 18.
- Przenoszenie danych — otrzymanie swoich danych w ustrukturyzowanym, powszechnie używanym formacie nadającym się do odczytu maszynowego (art. 20).
- Sprzeciw — wniesienie sprzeciwu wobec przetwarzania opartego na prawnie uzasadnionych interesach (art. 21).
- Wycofanie zgody — w dowolnym momencie, bez wpływu na wcześniejsze przetwarzanie (art. 7 ust. 3); w przypadku plików cookie należy skorzystać z opcji „Ustawienia plików cookie” w stopce strony.
- Złożenie skargi — do Bułgarskiej Komisji Ochrony Danych Osobowych (CPDP, www.cpdp.bg) lub organu nadzorczego w kraju UE, w którym użytkownik ma miejsce zamieszkania (art. 77).
13. Dzieci
Serwis TidyBox nie jest skierowany do dzieci i jest przeznaczony dla użytkowników w wieku co najmniej 16 lat. Nie gromadzimy świadomie danych osobowych od dzieci poniżej 16 roku życia. Jeśli uważasz, że dziecko przekazało nam swoje dane osobowe, skontaktuj się z nami, a my je usuniemy.
14. Zmiany w niniejszej Polityce
O istotnych zmianach poinformujemy zarejestrowanych użytkowników pocztą elektroniczną przed ich wejściem w życie. Aktualna wersja i data są podane na górze tej strony. Wcześniejsze wersje są dostępne na żądanie.
15. Kontakt
RMX Tec EOOD, Bułgaria
Wnioski dotyczące prywatności: privacy@tidybox.eu · Informacje prawne: legal@tidybox.eu · Zgłoszenia nadużyć: abuse@tidybox.eu
Adres siedziby: ul. Sveti Ivan 4, A-27, 2770 Bansko, Bułgaria
Pliki cookie
Ta strona wykorzystuje następujące pliki cookie:
| Nazwa pliku cookie | Cel | Typ | Czas trwania |
|---|---|---|---|
| PHPSESSID | Uwierzytelnianie użytkownika | Najważniejsze informacje | Sesja przeglądarki |
| lang | Język interfejsu | Najważniejsze informacje | 1 rok |
| tidybox_guest_id | Anonimowa identyfikacja gości, którzy skanują kody i edytują pudełka bez przypisanych etykiet | Najważniejsze informacje | 1 rok |
| consent_choice | Zapisuje wybór użytkownika dotyczący zgody na pliki cookie | Najważniejsze informacje | 1 rok |
| _ga, _ga_* | Google Analytics — anonimowe statystyki użytkowania (tylko za Twoją zgodą) | Analizy (zgoda) | 2 lata |
| _clck | Microsoft Clarity — powtórki sesji i mapy cieplne (wyłącznie za Twoją zgodą) | Analizy (zgoda) | 1 rok |
| _clsk | Microsoft Clarity — powtórki sesji i mapy cieplne (wyłącznie za Twoją zgodą) | Analizy (zgoda) | 1 dzień |
| CLID | Microsoft Clarity — powtórki sesji i mapy cieplne (wyłącznie za Twoją zgodą) | Analizy (zgoda) | 1 rok |
| MUID | Microsoft Clarity — identyfikator odwiedzającego ustalany przez domenę clarity.ms (wyłącznie za Twoją zgodą) | Analizy (zgoda) | 13 miesięcy |
| _fbp | Meta Pixel — pomiar skuteczności reklam (wyłącznie za Twoją zgodą) | Marketing (zgoda) | 3 miesiące |