Polityka prywatności
Obowiązuje od 10 sierpnia 2026
Ta polityka opisuje, jakie dane osobowe są przetwarzane w serwisie KierunekTallinn.pl, w jakich celach, na jakiej podstawie oraz jakie prawa przysługują osobom, których dane dotyczą.
Dokument obejmuje publiczne strony serwisu, prywatne zwiedzanie Tallinna, audioprzewodnik, płatności Stripe, obsługę mailową oraz chronioną aplikację przewodnika.
Administrator danych
Administratorem danych osobowych jest:
- Oryxtale OÜ
- Tööstuse 11/1-8, 10413 Tallinn, Estonia
- numer rejestrowy: 17296157
- VAT: EE102887529
Kontakt w sprawach danych osobowych: kontakt@kierunektallinn.pl.
Administrator nie powołał osobnego inspektora ochrony danych. Jeżeli to się zmieni, ta informacja zostanie zaktualizowana w polityce.
Cele, dane i podstawy prawne
Obsługa prywatnego zwiedzania
Przetwarzamy dane potrzebne do wyboru i rezerwacji terminu, kontaktu organizacyjnego, wykonania zwiedzania oraz obsługi anulowania lub zwrotu.
Dane obejmują w szczególności wybrany termin, liczbę osób, adres email, imię i nazwisko przekazane w Stripe, walutę, kwotę, status rezerwacji i identyfikator sesji Stripe. Otrzymujemy je od Ciebie, ze Stripe oraz z działania serwisu.
Podstawą jest art. 6 ust. 1 lit. b RODO: działania na Twoje żądanie przed zawarciem umowy i jej wykonanie. Dane wymagane w formularzu lub Stripe są potrzebne do zawarcia i wykonania umowy. Bez nich nie możemy przyjąć rezerwacji.
Dobrowolny zwrot dla Zasłużonego Honorowego Dawcy Krwi
Jeżeli chcesz skorzystać z dobrowolnego zwrotu części ceny, podczas zwiedzania możesz okazać legitymację Zasłużonego Honorowego Dawcy Krwi i dokument ze zdjęciem. Dokumenty są oglądane wyłącznie na miejscu. Nie wysyłaj ich emailem ani przez formularz kontaktowy.
Informacja o uprawnieniu może pośrednio ujawniać dane dotyczące zdrowia. Dlatego przed sprawdzeniem dokumentów prosimy o Twoją wyraźną zgodę na tę konkretną weryfikację. Podstawą jest art. 6 ust. 1 lit. a w związku z art. 9 ust. 2 lit. a RODO. Dla zwykłych danych potrzebnych do przyznania zwrotu podstawą jest także art. 6 ust. 1 lit. b RODO.
Nie wykonujemy ani nie przechowujemy kopii, zdjęć lub skanów dokumentów. Nie zapisujemy numeru legitymacji, stopnia dawcy, danych z dokumentu tożsamości ani wyniku weryfikacji. W rezerwacji zapisujemy wyłącznie datę wyraźnej zgody i wersję przekazanej informacji. W Stripe widoczna jest tylko zwykła informacja o kwocie i dacie częściowego zwrotu, bez wskazywania jego przyczyny.
Zgoda jest dobrowolna. Możesz ją cofnąć przed zakończeniem weryfikacji, bez wpływu na udział w zwiedzaniu. Bez zgody nie możemy jednak sprawdzić uprawnienia i przyznać tego dobrowolnego zwrotu.
Dobrowolny zwrot dla Zasłużonego Honorowego Dawcy Krwi
Jeżeli chcesz skorzystać z dobrowolnego zwrotu części ceny, podczas zwiedzania możesz okazać legitymację Zasłużonego Honorowego Dawcy Krwi i dokument ze zdjęciem. Dokumenty są oglądane wyłącznie na miejscu. Nie wysyłaj ich emailem ani przez formularz kontaktowy.
Informacja o uprawnieniu może pośrednio ujawniać dane dotyczące zdrowia. Dlatego przed sprawdzeniem dokumentów prosimy o Twoją wyraźną zgodę na tę konkretną weryfikację. Podstawą przetwarzania danych szczególnej kategorii jest wyraźna zgoda zgodnie z art. 9 ust. 2 lit. a RODO, a zwykłych danych potrzebnych do przyznania zwrotu także wykonanie warunków umowy na Twoje żądanie.
Nie wykonujemy ani nie przechowujemy kopii, zdjęć lub skanów dokumentów. Nie zapisujemy numeru legitymacji, stopnia dawcy, danych z dokumentu tożsamości ani wyniku weryfikacji. W rezerwacji zapisujemy wyłącznie datę wyraźnej zgody i wersję przekazanej informacji. W Stripe widoczna jest tylko zwykła informacja o kwocie i dacie częściowego zwrotu, bez wskazywania jego przyczyny.
Zgoda jest dobrowolna. Możesz ją cofnąć przed zakończeniem weryfikacji, bez wpływu na udział w zwiedzaniu. Bez zgody nie możemy jednak sprawdzić uprawnienia i przyznać tego dobrowolnego zwrotu.
Sprzedaż i dostęp do audioprzewodnika
Przetwarzamy dane potrzebne do sprzedaży audioprzewodnika, utworzenia uprawnienia dostępu, wysłania linku email, utrzymania sesji w chronionej aplikacji, obsługi zwrotów i cofnięcia dostępu po zwrocie lub naruszeniu zasad korzystania.
Mogą to być w szczególności: adres email, imię i nazwisko przekazane w Stripe, kraj rozliczeniowy, waluta, kwoty brutto/netto/VAT, identyfikatory Stripe, status zamówienia, status dostępu, hash tokenu linku magicznego, hash tokenu sesji oraz data ostatniego użycia dostępu.
Dane otrzymujemy od Ciebie, ze Stripe oraz z działania serwisu. Podstawą jest art. 6 ust. 1 lit. b RODO: zawarcie i wykonanie umowy. Adres email i dane wymagane w Stripe są potrzebne do zakupu, wysłania linku i zapewnienia dostępu. Bez nich nie możemy dostarczyć produktu.
Płatności, rozliczenia i dowód zawarcia umowy
Przetwarzamy dane zamówienia, płatności, rabatu, zwrotu, kraju rozliczeniowego, VAT oraz zapis wersji i czasu akceptacji regulaminu. Dane pochodzą od Ciebie, ze Stripe i z zapisów serwisu.
Podstawą jest art. 6 ust. 1 lit. c RODO w zakresie obowiązków podatkowych, księgowych i konsumenckich. Dane potrzebne do płatności i rozliczenia są wymagane do przeprowadzenia sprzedaży. Bez nich nie możemy prawidłowo zawrzeć ani rozliczyć umowy.
Kraj rozliczeniowy może spowodować skierowanie zamówienia do ręcznej kontroli poprawności podatkowej. Ostateczną decyzję podejmuje Operator. Nie podejmujemy wyłącznie automatycznie decyzji wywołujących skutki prawne dla klienta.
Korespondencja i obsługa klienta
Gdy korzystasz z formularza kontaktowego albo piszesz do nas mailowo, przetwarzamy dane zawarte w wiadomości, wybrany temat sprawy, podany numer zamówienia oraz dane techniczne potrzebne do odpowiedzi, zachowania historii sprawy i ochrony formularza przed nadużyciami.
Podstawą prawną jest wykonanie umowy, działania przed jej zawarciem albo art. 6 ust. 1 lit. f RODO. Naszym prawnie uzasadnionym interesem jest odpowiadanie na pozostałe zapytania, dokumentowanie ustaleń oraz ustalenie, dochodzenie lub obrona roszczeń.
Adres email i treść wiadomości są potrzebne, aby odpowiedzieć. Imię i numer zamówienia są dobrowolne, choć mogą ułatwić obsługę sprawy. Odbiorcami mogą być Resend, Help Scout, Hostinger oraz doradcy potrzebni do obsługi konkretnej sprawy.
Bezpieczeństwo, anty-spam i ograniczanie nadużyć
Przetwarzamy ograniczone dane techniczne żądań, token i wynik Turnstile, podpisany losowy identyfikator techniczny, skróty używane do limitowania żądań oraz standardowe logi infrastruktury. Dane pochodzą z przeglądarki, żądania i działania serwerów.
Podstawą jest art. 6 ust. 1 lit. f RODO. Naszym prawnie uzasadnionym interesem jest ochrona formularzy, płatności, dostępu i infrastruktury, zapobieganie automatycznym nadużyciom oraz diagnozowanie awarii. W razie odrzucenia zabezpieczenia formularz, płatność albo logowanie mogą zostać czasowo zablokowane.
W tym celu korzystamy z infrastruktury Hostinger oraz Cloudflare Turnstile. Nie używamy tych danych do reklamy ani tworzenia profilu marketingowego.
Pierwszostronna analityka produktu
Zapisujemy ograniczone zdarzenia dotyczące działania stron, checkoutów i Audioprzewodnika, na przykład rodzaj zdarzenia, produkt, etap trasy, wynik techniczny, oczyszczoną lokalną ścieżkę wejścia, oznaczenia UTM kampanii oraz losowe identyfikatory chronionego uprawnienia i sesji. Źródłem jest przeglądarka lub działanie serwisu.
Podstawą jest art. 6 ust. 1 lit. f RODO. Naszym prawnie uzasadnionym interesem jest pomiar działania produktu, wykrywanie błędów i podejmowanie podstawowych decyzji rozwojowych. Zapis analityczny jest pomocniczy i jego niepowodzenie nie blokuje zakupu, dostępu ani odtwarzania.
W tabeli analitycznej nie zapisujemy jawnego adresu email, adresu IP, lokalizacji GPS ani pełnych adresów odwiedzanych stron. Zdarzenia pozostają w pierwszostronnej bazie MariaDB obsługiwanej w infrastrukturze Hostinger. Przy tworzeniu płatności oczyszczone oznaczenia kampanii są także umieszczane w ograniczonej metadata sesji Stripe, aby wróciły z potwierdzeniem zakupu.
Mapa i funkcje lokalne Audioprzewodnika
Mapa pobiera kafelki z serwerów OpenStreetMap, które otrzymują standardowe dane żądania. Podstawą po naszej stronie jest art. 6 ust. 1 lit. f RODO, a naszym interesem jest udostępnienie praktycznej mapy trasy w kupionym przewodniku.
Pozycja GPS jest używana tylko po udzieleniu zgody w przeglądarce i nie trafia do naszej bazy. Postęp trasy pozostaje lokalnie na urządzeniu do czasu wyczyszczenia danych strony przez użytkownika.
Cookies, sesje i localStorage
Serwis używa mechanizmów niezbędnych do działania usługi: cookie sesji dostępu do audioprzewodnika, technicznego cookie bezpieczeństwa dla publicznych operacji oraz danych postępu trasy zapisanych lokalnie w przeglądarce.
Sesja audioprzewodnika jest zapisywana w cookie kt-tour-session i wygasa po 30 dniach albo po cofnięciu dostępu. Link magiczny do logowania wygasa po 30 minutach; w bazie przechowywany jest hash tokenu, nie sam token.
Przy korzystaniu z publicznych formularzy i funkcji serwis używa niezbędnego cookie kt-checkout-client przez maksymalnie 90 dni. Zawiera ono losowy, podpisany identyfikator techniczny używany wyłącznie do ograniczania automatycznych prób tworzenia sesji płatności, wysyłania linków dostępu oraz nadmiarowych lub powtarzających się zapisów zdarzeń. Cookie jest niedostępne dla skryptów strony i nie zawiera danych podanych w formularzu ani w Stripe.
Po wyraźnym działaniu administratora jego własna przeglądarka może otrzymać podpisane cookie oznaczające ruch wewnętrzny przez maksymalnie 180 dni. Cookie nie zawiera identyfikatora osoby ani przeglądarki. Służy wyłącznie do oddzielenia przyszłych zdarzeń administratora od ruchu użytkowników i nie jest udostępniane publicznym użytkownikom.
Postęp trasy, ukończone lokalizacje i pozycje odtwarzania audio są zapisywane w localStorage urządzenia pod kluczem powiązanym z identyfikatorem trasy. Te dane pomagają wrócić do tego samego miejsca w przewodniku i pozostają w przeglądarce do czasu wyczyszczenia danych strony przez użytkownika.
Publiczny formularz kontaktowy oraz rozpoczęcie płatności korzystają z Cloudflare Turnstile. Mechanizm służy wyłącznie ochronie przed automatycznym spamem i nadużyciami; nie wykorzystujemy go do reklam ani tworzenia profilu marketingowego użytkownika.
Na publicznych stronach nie stosujemy reklamowych cookies, cross-site trackingu, Google Analytics, pikseli reklamowych ani automatycznego śledzenia sesji. Jeżeli w przyszłości zostanie włączona niekonieczna analityka wymagająca zgody, polityka i mechanizm zgód zostaną zaktualizowane przed jej uruchomieniem.
Mapa, lokalizacja i audio
Audioprzewodnik może wyświetlać mapę trasy. Kafelki mapy są obecnie pobierane z OpenStreetMap, dlatego przeglądarka wysyła do dostawcy map standardowe dane techniczne potrzebne do pobrania kafelków.
Pokazanie Twojej pozycji GPS jest dobrowolne i wymaga zgody w przeglądarce. Aplikacja używa lokalizacji do pokazania punktu na mapie i nie zapisuje jej w bazie danych serwisu.
Płatne pliki audio nie są publikowane w katalogu publicznym. Są podawane przez chronione trasy serwera, które sprawdzają aktywny dostęp przed wydaniem pliku.
Analityka i bezpieczeństwo
Serwis zapisuje pierwszostronne zdarzenia produktowe w bazie MariaDB, między innymi rozpoczęcie checkoutu, zakup, przyznanie lub cofnięcie dostępu, otwarcie aplikacji przewodnika, otwarcie stopu, odtworzenie audio i ukończenie trasy.
Jeżeli wejdziesz przez oznaczony link kampanii, zapisujemy oczyszczone parametry utm_source, utm_medium, utm_campaign oraz opcjonalnie utm_id, utm_content i utm_term. Łączymy je z rozpoczęciem checkoutu i zakupem tylko w ramach tego oznaczonego wejścia. Nie zapisujemy w tym celu pełnego adresu URL, identyfikatorów reklamowych ani trwałego identyfikatora przeglądarki i nie łączymy kolejnych wizyt. Nie wysyłamy osobnego strumienia zdarzeń do Meta ani Google.
Przy zdarzeniach chronionego przewodnika adres email nie jest zapisywany w tabeli analitycznej. Bieżący model używa losowego identyfikatora przypisanego do uprawnienia oraz osobnego losowego identyfikatora sesji. Nie są one wyprowadzane z adresu email, cookie ani tokenu. Historyczne wpisy mogą zawierać dawny hash emaila do czasu ich usunięcia zgodnie z przyjętą retencją.
Infrastruktura serwera może dodatkowo tworzyć standardowe logi techniczne obejmujące czas żądania, adres IP, adres URL, kod odpowiedzi i dane przeglądarki. Służy to bezpieczeństwu, diagnostyce, ochronie przed nadużyciami i utrzymaniu dostępności serwisu.
PostHog nie jest obecnie ładowany w publicznym kodzie serwisu. Jeżeli zostanie włączony jako dodatkowa analityka produktowa, polityka prywatności zostanie zaktualizowana przed uruchomieniem tego narzędzia.
Odbiorcy danych i dostawcy
Stripe Payments Europe, Limited (Stripe)
Obsługa płatności, Stripe Checkout, potwierdzenia transakcji, rabaty, zwroty, identyfikatory płatności, kraj rozliczeniowy i dane wymagane do zapobiegania nadużyciom płatniczym. W zależności od konkretnej operacji Stripe działa jako procesor albo jako odrębny administrator, w szczególności przy przeciwdziałaniu oszustwom i wykonywaniu obowiązków regulacyjnych.
Plus Five Five, Inc. (Resend)
Resend działa jako procesor przy wysyłce wiadomości transakcyjnych: potwierdzeń rezerwacji, linków dostępu do audioprzewodnika, powiadomień administracyjnych, zgłoszeń z formularza kontaktowego i testów konfiguracji poczty. Region wysyłki wiadomości jest ustawiony na Irlandię, a dane konta i część obsługi usługi mogą być przetwarzane w Stanach Zjednoczonych.
Help Scout, PBC
Help Scout działa jako procesor wspólnej skrzynki obsługi klienta: porządkuje zgłoszenia z formularza i wiadomości email oraz przechowuje historię sprawy, statusy, tagi i odpowiedzi udzielane przez obsługę. Usługa jest hostowana w Stanach Zjednoczonych.
Hostinger International Ltd. (Hostinger)
Hostinger działa jako procesor hostingu aplikacji, bazy MariaDB/MySQL, logów technicznych serwera i obsługi infrastruktury. Główny serwer i kopie zapasowe serwisu znajdują się na Litwie.
Cloudflare, Inc.
Prywatne przechowywanie plików audio w Cloudflare R2 oraz ochrona formularza kontaktowego i rozpoczęcia płatności przed automatycznymi nadużyciami przez Cloudflare Turnstile. Turnstile może otrzymać standardowe dane techniczne przeglądarki i żądania potrzebne do oceny ryzyka nadużycia. Cloudflare działa jako procesor przy świadczeniu tych usług, a jako odrębny administrator w zakresie sygnałów używanych do ulepszania wykrywania botów przez Turnstile. R2 przechowuje pliki produktu, nie bazę klientów, a przeglądarka pobiera audio przez chronione trasy serwera Kierunek Tallinn.
OpenStreetMap Foundation
W chronionej aplikacji audioprzewodnika mapa ładuje kafelki z serwerów OpenStreetMap Foundation. Fundacja działa jako odrębny administrator i może otrzymać standardowe dane techniczne żądania, takie jak adres IP, adres kafelka i dane przeglądarki.
Dostawcy księgowi, prawni i administracyjni
Dane mogą być przekazywane takim odbiorcom tylko wtedy, gdy jest to potrzebne do rozliczeń, reklamacji, dochodzenia roszczeń, wykonania obowiązku prawnego albo odpowiedzi na uprawnione żądanie organu.
Niektórzy dostawcy lub ich podprocesorzy mogą przetwarzać dane poza Europejskim Obszarem Gospodarczym. Transfery do certyfikowanych odbiorców w Stanach Zjednoczonych odbywają się na podstawie decyzji Komisji Europejskiej dotyczącej EU-U.S. Data Privacy Framework. Gdy ten mechanizm nie ma zastosowania, wykorzystywane są standardowe klauzule umowne włączone do umowy z dostawcą. Przekazanie danych do OpenStreetMap Foundation w Wielkiej Brytanii opiera się na decyzji Komisji Europejskiej stwierdzającej odpowiedni stopień ochrony. Informację lub kopię odpowiednich zabezpieczeń można uzyskać, pisząc na kontakt@kierunektallinn.pl.
Okres przechowywania
Dane zamówień, rezerwacji, płatności, zwrotów, faktur i akceptacji regulaminu potrzebne do odtworzenia zwykłej transakcji oraz wykonania obowiązków księgowych i podatkowych przechowujemy przez 7 lat od końca właściwego roku obrotowego. Szczegółową ewidencję transakcji rzeczywiście objętych procedurą OSS przechowujemy przez 10 lat od końca roku, w którym przeprowadzono transakcję. Nie oznacza to przechowywania przez ten okres całej korespondencji lub wszystkich danych technicznych klienta.
Formalne reklamacje, odstąpienia, zwroty i spory przechowujemy przez czas obsługi oraz przez 6 lat od zakończenia sprawy. Dłuższy okres stosujemy tylko wtedy, gdy jest to potrzebne w konkretnym trwającym postępowaniu, do ochrony roszczenia albo wykonania obowiązku prawnego. Pozostałe wiadomości usuwamy po 12 miesiącach od zakończenia kontaktu.
Dowód rozpoczęcia niezrealizowanego checkoutu i związane z nim krótkie dane diagnostyczne usuwamy po 90 dniach od wygaśnięcia checkoutu. Logi bezpieczeństwa kontrolowane przez Operatora przechowujemy zasadniczo do 30 dni. Dane wydzielone z powodu konkretnego incydentu możemy zachować do czasu jego wyjaśnienia.
Minimalny zapis wyraźnej zgody na weryfikację uprawnienia do dobrowolnego zwrotu przechowujemy przez 3 lata od dnia zgody, aby wykazać prawidłowość przyznania korzyści i podstawę przetwarzania. Po tym czasie usuwamy datę zgody i wersję informacji, chyba że wcześniejsze usunięcie jest możliwe po skutecznym cofnięciu zgody albo dłuższe przechowanie jest niezbędne z powodu konkretnego roszczenia lub obowiązku prawnego.
Minimalny zapis wyraźnej zgody na weryfikację uprawnienia do dobrowolnego zwrotu przechowujemy przez 3 lata od dnia zgody, aby wykazać prawidłowość przyznania korzyści i podstawę przetwarzania. Po tym czasie usuwamy datę zgody i wersję informacji, chyba że wcześniejsze usunięcie jest możliwe po skutecznym cofnięciu zgody albo dłuższe przechowanie jest niezbędne z powodu konkretnego roszczenia lub obowiązku prawnego.
Dane sesji audioprzewodnika są związane z okresem ważności sesji i aktywnością uprawnienia dostępu. Linki magiczne wygasają po 30 minutach, a sesje przewodnika po 30 dniach, chyba że zostaną wcześniej cofnięte. Wygasłe lub wykorzystane linki oraz wygasłe lub cofnięte sesje są usuwane po kolejnych 30 dniach. Nie dotyczy to danych zamówienia, płatności ani wymaganej historii rozliczeniowej.
Dane usunięte z aktywnych systemów mogą pozostać w kopiach zapasowych do czasu ich nadpisania w regularnym cyklu dostawcy. Nie wykorzystujemy tych kopii do zwykłej obsługi klienta. Jeżeli kopia musi zostać odtworzona po awarii, ponownie stosujemy wcześniej wykonane usunięcia. Stripe i inni dostawcy działający w określonym zakresie jako odrębni administratorzy stosują własne obowiązki prawne i okresy retencji.
Dane zapisane lokalnie w przeglądarce pozostają na urządzeniu do czasu wyczyszczenia danych strony przez użytkownika.
Twoje prawa
Masz prawo żądać dostępu do danych, otrzymania kopii danych, sprostowania danych, usunięcia danych, ograniczenia przetwarzania, przeniesienia danych, wniesienia sprzeciwu wobec przetwarzania opartego na prawnie uzasadnionym interesie oraz cofnięcia zgody, gdy przetwarzanie odbywa się na podstawie zgody.
Żądanie możesz wysłać na kontakt@kierunektallinn.pl. W razie wątpliwości możemy poprosić o dodatkowe informacje potrzebne do potwierdzenia tożsamości osoby składającej żądanie.
Masz także prawo wniesienia skargi do organu nadzorczego, w szczególności do Andmekaitse Inspektsioon w Estonii albo do organu właściwego dla miejsca zwykłego pobytu, miejsca pracy lub miejsca domniemanego naruszenia. Dla osób w Polsce takim organem jest Prezes Urzędu Ochrony Danych Osobowych.
Zmiany polityki
Polityka może zostać zmieniona, jeżeli zmieni się oferta, technologia, lista dostawców, sposób przetwarzania danych, wymogi prawne albo dane administratora.
Nowa wersja zostanie opublikowana w serwisie z aktualną datą obowiązywania. Istotne zmiany dotyczące płatnych usług mogą zostać dodatkowo przekazane mailowo, jeżeli będzie to konieczne lub uzasadnione charakterem zmiany.