Polityka prywatności
Wersja 2.0 — 7 lipca 2026 r. (zastępuje wersję 1.0 — maj 2026 r.)
1. Kim jesteśmy
TidyBox to usługa inteligentnych etykiet QR do przechowywania. Pomaga osobom prywatnym i firmom oznaczać pudełka, pojemniki, półki i inne przestrzenie magazynowe, a następnie przeglądać ich zawartość i zarządzać nią za pośrednictwem https://tidybox.eu.
Administratorem danych osobowych przetwarzanych za pośrednictwem TidyBox jest RMX Tek Ltd (4 Sv. Ivan, A27, Bansko, Bulgaria 2770), spółka zarejestrowana w Bułgarii ("my", "nas", "nasz"). We wszystkich sprawach związanych z niniejszą polityką można się z nami skontaktować pod adresem privacy@tidybox.eu.
Działamy na terenie Unii Europejskiej i przetwarzamy dane osobowe zgodnie z Rozporządzeniem (UE) 2016/679 (ogólnym rozporządzeniem o ochronie danych, "RODO") oraz obowiązującym bułgarskim prawem o ochronie danych.
2. Jakie dane gromadzimy
- Dane konta: adres e-mail, bezpiecznie zahaszowane hasło (nigdy nie przechowujemy haseł w postaci jawnej), wyświetlana nazwa, preferowany język, plan oraz status subskrypcji. W przypadku logowania przez Google otrzymujemy od Google imię i nazwisko, adres e-mail oraz identyfikator konta Google.
- Treści przesyłane przez użytkownika: zdjęcia pudełek, półek i przechowywanych przedmiotów, nazwy pudełek i przedmiotów, opisy, notatki, lokalizacje oraz powiązane informacje inwentaryzacyjne, przechowywane na naszych serwerach.
- Anonimowy identyfikator skanującego: losowy identyfikator (plik cookie tidybox_guest_id), który łączy wpisy dokonywane przez osoby skanujące kod QR bez konta; służy do zachowania ciągłości edycji i zapobiegania nadużyciom.
- Dane techniczne: adres IP oraz informacje o przeglądarce/urządzeniu (user agent), wykorzystywane do celów bezpieczeństwa, ograniczania liczby żądań, ochrony przed wandalizmem i zapobiegania nadużyciom.
- Pliki cookie: pełna lista znajduje się w tabeli plików cookie na końcu tej strony.
- Dane płatnicze: płatności obsługuje Stripe. Nigdy nie widzimy ani nie przechowujemy pełnego numeru karty. Przechowujemy wyłącznie plan, status subskrypcji oraz metadane faktur/transakcji.
- Identyfikatory powiadomień: adres e-mail, identyfikator czatu Telegram i/lub tokeny subskrypcji powiadomień push przeglądarki — wyłącznie dla kanałów powiadomień włączonych przez użytkownika.
- Tokeny API: w przypadku korzystania z API TidyBox lub integracji MCP przechowujemy wygenerowane przez użytkownika tokeny oraz podstawowe logi użycia.
- Rejestry zgód: wybór użytkownika dotyczący zgody na pliki cookie wraz ze znacznikiem czasu, identyfikatorem sesji i adresem IP, przechowywany jako wymagany prawem dowód zgody.
- Korespondencja z pomocą techniczną: wiadomości przesyłane do nas oraz podane wraz z nimi dane kontaktowe.
3. Cele i podstawy prawne (art. 6 RODO)
- Świadczenie usługi — przechowywanie i wyświetlanie pudełek, zdjęć i list przedmiotów użytkownikowi oraz osobom przez niego upoważnionym: wykonanie umowy, art. 6 ust. 1 lit. b).
- Rozpoznawanie zdjęć przez AI — uruchamiane wyłącznie na wyraźne żądanie użytkownika dla danego zdjęcia: wykonanie umowy na żądanie użytkownika, art. 6 ust. 1 lit. b). Zob. sekcja 4.
- Płatności, fakturowanie i dokumentacja podatkowa: wykonanie umowy, art. 6 ust. 1 lit. b), oraz wypełnienie obowiązków prawnych, art. 6 ust. 1 lit. c).
- Powiadomienia włączone przez użytkownika (e-mail, push, Telegram): wykonanie umowy, art. 6 ust. 1 lit. b); można je wyłączyć w dowolnym momencie.
- Bezpieczeństwo, ograniczanie liczby żądań, zapobieganie nadużyciom i moderacja treści: nasz prawnie uzasadniony interes polegający na utrzymywaniu usługi w stanie bezpiecznym i zgodnym z prawem, art. 6 ust. 1 lit. f).
- Analityczne i marketingowe pliki cookie (zob. sekcja 8): zgoda użytkownika, art. 6 ust. 1 lit. a), którą można wycofać w dowolnym momencie za pomocą łącza "Ustawienia plików cookie" w stopce.
- Przechowywanie rejestrów zgód: wypełnienie obowiązków prawnych, art. 6 ust. 1 lit. c) oraz art. 7 ust. 1 RODO.
4. Rozpoznawanie zdjęć z wykorzystaniem AI
TidyBox może sugerować nazwy przedmiotów na podstawie zdjęcia. Dzieje się to wyłącznie po wyraźnym naciśnięciu przycisku rozpoznawania dla konkretnego zdjęcia — nie przeprowadzamy analizy AI zdjęć użytkowników w tle.
- Zdjęcie jest przekazywane do Google Gemini API (Google) w celu rozpoznania; w razie niepowodzenia — do Anthropic Claude API (Anthropic) jako rozwiązania zapasowego.
- Treści tekstowe mogą być weryfikowane za pomocą OpenAI Moderation API, a obrazy — za pomocą Google Gemini, w celu wykrywania treści naruszających nasze Warunki korzystania.
- Zgodnie z komercyjnymi warunkami API tych dostawców obowiązującymi w dniu publikacji niniejszej polityki treści przesyłane za pośrednictwem ich API nie są wykorzystywane do trenowania ich modeli.
- Wynik działania AI ma charakter wyłącznie sugestii. Użytkownik przegląda, poprawia i zatwierdza ostateczną treść. TidyBox nie podejmuje zautomatyzowanych decyzji wywołujących skutki prawne lub podobnie istotne wobec użytkownika (art. 22 RODO).
- Prosimy nie fotografować do rozpoznania osób, twarzy, dokumentów ani innych materiałów wrażliwych — funkcja jest przeznaczona wyłącznie do przedmiotów domowych i firmowych.
5. Podmioty przetwarzające i odbiorcy
Udostępniamy dane osobowe wyłącznie podmiotom przetwarzającym niezbędnym do obsługi określonych części usługi, na podstawie umów powierzenia przetwarzania danych i wyłącznie w wymienionych celach:
- Dostawca hostingu (UE): infrastruktura serwerowa, na której przechowywane są dane konta, treści i zdjęcia użytkowników.
- Google (Google Ireland Ltd / Google LLC, USA): rozpoznawanie zdjęć AI (Gemini API), opcjonalne logowanie przez Google oraz — wyłącznie za zgodą użytkownika — Google Analytics (zob. sekcja 8).
- Anthropic PBC (USA): zapasowe rozpoznawanie zdjęć AI.
- OpenAI LLC (USA): moderacja treści tekstowych.
- Stripe (Stripe Payments Europe Ltd, Irlandia / Stripe Inc., USA): obsługa płatności i fakturowanie.
- Resend (Resend Inc., USA): dostarczanie transakcyjnych wiadomości e-mail.
- Telegram (Telegram FZ-LLC, ZEA): powiadomienia bota — wyłącznie jeśli użytkownik samodzielnie połączy konto Telegram.
- Meta Platforms Ireland Ltd: pomiar skuteczności reklam (Meta Pixel) — wyłącznie jeśli funkcja jest włączona i wyłącznie za marketingową zgodą użytkownika (zob. sekcja 8).
Nie sprzedajemy danych osobowych i nie udostępniamy ich podmiotom trzecim do ich własnych, niezależnych celów marketingowych.
6. Przekazywanie danych do państw trzecich
Niektóre z wymienionych powyżej podmiotów przetwarzających mają siedzibę w państwach spoza Europejskiego Obszaru Gospodarczego lub mogą przekazywać dane do takich państw, w szczególności do Stanów Zjednoczonych. W takich przypadkach opieramy się na:
- ramach ochrony danych UE–USA (Data Privacy Framework) w odniesieniu do dostawców posiadających certyfikację w ich ramach (obecnie obejmuje to Google, Anthropic, OpenAI, Stripe i Meta), i/lub
- standardowych klauzulach umownych Komisji Europejskiej, w razie potrzeby wraz ze środkami uzupełniającymi.
Powiadomienia Telegram są wysyłane za pośrednictwem infrastruktury Telegram wyłącznie wtedy, gdy użytkownik aktywnie połączy konto Telegram; przekazywane dane ograniczają się do identyfikatora czatu i treści powiadomienia, a przekazanie jest niezbędne do wykonania usługi powiadomień żądanej przez użytkownika (art. 49 ust. 1 lit. b) RODO, gdy nie ma zastosowania inne zabezpieczenie).
7. Pliki cookie i podobne technologie
Do obsługi usługi używamy niewielkiej liczby niezbędnych plików cookie, a ponadto — wyłącznie za zgodą użytkownika — analitycznych i marketingowych plików cookie. Pełna, aktualna tabela ustawianych przez nas plików cookie wraz z ich celem, rodzajem i okresem przechowywania znajduje się na końcu tej strony.
Niezbędne pliki cookie (sesja, język, identyfikator gościa, wybór zgody) są ściśle konieczne i nie wymagają zgody. Analityczne i marketingowe pliki cookie są ustawiane wyłącznie po wyrażeniu zgody za pośrednictwem banera zgody. Swój wybór można zmienić lub wycofać w dowolnym momencie za pomocą łącza "Ustawienia plików cookie" w stopce strony; wycofanie zgody jest równie łatwe jak jej wyrażenie.
8. Narzędzia analityczne i reklamowe
Google Analytics 4 (Google Ireland Ltd): jeśli narzędzie jest włączone w witrynie, Google Analytics działa wyłącznie po wyrażeniu zgody na analityczne pliki cookie. Konfigurujemy Google Consent Mode v2 w taki sposób, że wszelkie przechowywanie danych analitycznych i reklamowych jest domyślnie zablokowane i włączane wyłącznie na podstawie wyboru użytkownika. Google Analytics używa plików cookie (np. _ga) i gromadzi pseudonimowe statystyki użytkowania; dane mogą być przekazywane do USA na podstawie Data Privacy Framework.
Meta Pixel (Meta Platforms Ireland Ltd): jeśli narzędzie jest włączone w witrynie, Meta Pixel działa wyłącznie po wyrażeniu zgody na marketingowe pliki cookie. Pomaga nam mierzyć skuteczność kampanii reklamowych. W odniesieniu do danych zbieranych za pomocą Pixela Meta i my możemy działać jako współadministratorzy w zakresie zbierania i przekazywania danych o zdarzeniach; przetwarzanie danych przez Meta opisano w jej własnej polityce prywatności.
W przypadku braku zgody narzędzia te w ogóle nie są ładowane i żadne analityczne ani reklamowe pliki cookie nie są ustawiane. Możemy dodatkowo korzystać z przyjaznych prywatności statystyk zbiorczych, które nie używają plików cookie i nie identyfikują użytkownika.
9. Informacja o modelu otwartych kodów
Zanim kod TidyBox zostanie przypisany do zarejestrowanego użytkownika, każdy, kto go zeskanuje, może przeglądać, dodawać lub edytować jego zawartość. Jest to udokumentowana cecha projektowa umożliwiająca korzystanie z usługi bez konta. Oznacza to również, że:
- W nieprzypisanych pudełkach nie należy przechowywać danych osobowych ani informacji wrażliwych.
- Wpisy anonimowych skanujących są powiązane z losowym identyfikatorem gościa i adresem IP wyłącznie w celu zachowania ciągłości edycji i zapobiegania nadużyciom.
- Po przypisaniu kodu dostęp jest kontrolowany przez właściciela za pomocą ustawień prywatności i udostępniania.
10. Okresy przechowywania danych
- Zdjęcia i treści: przechowywane do momentu ich usunięcia przez użytkownika lub zresetowania pudełka/kodu.
- Dane konta: przechowywane przez czas istnienia konta; po złożeniu wniosku o usunięcie — usuwane w ciągu 30 dni, chyba że prawo wymaga dłuższego przechowywania.
- Liczniki ograniczania żądań: przechowywane przez 24 godziny.
- Logi bezpieczeństwa i operacyjne: przechowywane do 30 dni.
- Rejestry zgód: przechowywane przez 3 lata jako dowód zgody (obowiązek prawny).
- Dokumentacja płatności i faktur: przechowywana przez okres wymagany przepisami podatkowymi i rachunkowymi (do 10 lat w Bułgarii).
- Kopie zapasowe: usunięte dane znikają z rotacyjnych kopii zapasowych najpóźniej w ciągu 35 dni.
11. Bezpieczeństwo
Chronimy dane osobowe za pomocą środków technicznych i organizacyjnych odpowiednich do ryzyka, w tym szyfrowania TLS podczas przesyłania, haszowania haseł, kontroli dostępu, weryfikacji przesyłanych plików i rejestrowania zdarzeń (audit log). Żadna usługa internetowa nie może zagwarantować absolutnego bezpieczeństwa, jednak w przypadku naruszenia ochrony danych osobowych mogącego skutkować ryzykiem naruszenia praw użytkownika zawiadomimy organ nadzorczy w ciągu 72 godzin, a gdy ryzyko jest wysokie — powiadomimy użytkownika bezpośrednio, zgodnie z art. 33 i 34 RODO.
12. Prawa użytkownika (RODO)
Każde z tych praw można wykonać, pisząc na adres privacy@tidybox.eu. Odpowiadamy w ciągu miesiąca.
- Dostęp — otrzymanie kopii danych osobowych, które przechowujemy na temat użytkownika (art. 15).
- Sprostowanie — poprawienie nieprawidłowych danych (art. 16).
- Usunięcie — usunięcie danych ("prawo do bycia zapomnianym", art. 17). Konto i treści można również usunąć bezpośrednio w aplikacji.
- Ograniczenie — ograniczenie przetwarzania w sytuacjach określonych w art. 18.
- Przenoszenie danych — otrzymanie danych w ustrukturyzowanym, powszechnie używanym formacie nadającym się do odczytu maszynowego (art. 20).
- Sprzeciw — wniesienie sprzeciwu wobec przetwarzania opartego na prawnie uzasadnionych interesach (art. 21).
- Wycofanie zgody — w dowolnym momencie, bez wpływu na zgodność z prawem wcześniejszego przetwarzania (art. 7 ust. 3); w przypadku plików cookie należy użyć łącza "Ustawienia plików cookie" w stopce.
- Skarga — do bułgarskiej Komisji Ochrony Danych Osobowych (CPDP, www.cpdp.bg) lub do organu nadzorczego w kraju UE, w którym mieszka użytkownik (art. 77).
13. Dzieci
TidyBox nie jest skierowany do dzieci i jest przeznaczony dla użytkowników w wieku co najmniej 16 lat. Nie gromadzimy świadomie danych osobowych dzieci poniżej 16. roku życia. W przypadku podejrzenia, że dziecko przekazało nam dane osobowe, prosimy o kontakt — dane te usuniemy.
14. Zmiany niniejszej polityki
O istotnych zmianach powiadomimy zarejestrowanych użytkowników e-mailem przed ich wejściem w życie. Aktualna wersja i data są wskazane u góry tej strony. Wcześniejsze wersje są dostępne na żądanie.
15. Kontakt
RMX Tek Ltd, Bułgaria
Wnioski dotyczące prywatności: privacy@tidybox.eu · Zawiadomienia prawne: legal@tidybox.eu · Zgłoszenia nadużyć: abuse@tidybox.eu
Adres siedziby: Sveti Ivan St. 4, A-27, 2770 Bansko, Bulgaria
Pliki cookie
Ta strona używa następujących plików cookie:
| Nazwa pliku cookie |
Cel |
Typ |
Czas przechowywania |
| PHPSESSID |
Uwierzytelnianie użytkownika |
Niezbędne |
Sesja przeglądarki |
| lang |
Język interfejsu |
Niezbędne |
1 rok |
| tidybox_guest_id |
Anonimowa identyfikacja gości, którzy skanują kody i edytują nieprzypisane pudełka |
Niezbędne |
1 rok |
| consent_choice |
Przechowuje Twój wybór zgody na pliki cookie |
Niezbędne |
1 rok |
| _ga, _ga_* |
Google Analytics — anonimowe statystyki użytkowania (tylko za Twoją zgodą) |
Analityczne (zgoda) |
2 lata |
| _fbp |
Meta Pixel — pomiar reklam (tylko za Twoją zgodą) |
Marketingowe (zgoda) |
3 miesiące |