SavaliTrip

Polityka prywatności

Obowiązuje od: 2026-05-29 · Wersja 1.0

Niniejszy dokument opisuje zasady przetwarzania danych osobowych w serwisie SavaliTrip (trip.savaligear.com) zgodnie z Rozporządzeniem Parlamentu Europejskiego i Rady (UE) 2016/679 z 27 kwietnia 2016 r. (RODO) oraz ustawą o świadczeniu usług drogą elektroniczną.

1. Administrator danych

Sławomir Śnieguła, prowadzący działalność pod nazwą Sniegula Expeditions, ul. Czarnieckiego 5, 88-400 Żnin, NIP 5213392848.

Kontakt w sprawach ochrony danych: mail@savaligear.com.

Administrator nie powołał Inspektora Ochrony Danych — zakres przetwarzania nie wymaga tego zgodnie z art. 37 RODO.

2. Jakie dane przetwarzamy i po co

Kategoria danych Cel Podstawa prawna Okres przechowywania
E-mail, login, hasło (bcrypt) Założenie i obsługa Konta, logowanie Art. 6 ust. 1 lit. b RODO (umowa) Do usunięcia Konta + 30 dni backup
Treści (podróże, torby, pozycje, notatki) Świadczenie usługi planowania Art. 6 ust. 1 lit. b RODO (umowa) Do usunięcia Konta + 30 dni backup
Dokumenty w sejfie (bilety, karty pokładowe, potwierdzenia — zaszyfrowane) + metadane (nazwa pliku, typ MIME, rozmiar, rodzaj) Przechowywanie dokumentów podróży wybranych przez Użytkownika Art. 6 ust. 1 lit. b RODO (umowa) Do usunięcia dokumentu lub Konta + 30 dni backup
Adres IP (SHA-256), user agent Bezpieczeństwo, wykrywanie nadużyć Art. 6 ust. 1 lit. f RODO (interes) 90 dni
Kliki afiliacyjne (hash IP + ID produktu) Statystyki konwersji, rozliczenie z partnerem Art. 6 ust. 1 lit. f RODO (interes) 24 miesiące (agregaty bezterminowo)
Torby publiczne (treści + slug) Wyświetlenie pod publicznym linkiem Art. 6 ust. 1 lit. a RODO (zgoda) Do cofnięcia zgody przez Użytkownika

3. Pliki cookie

Serwis używa wyłącznie cookies niezbędnych do funkcjonowania (sesja logowania, token CSRF, preferencje języka). Nie używamy cookies marketingowych, reklamowych ani analitycznych firm trzecich (brak Google Analytics, Google Ads, Facebook Pixel, Hotjar i podobnych).

4. Odbiorcy danych

Dane przekazujemy następującym kategoriom podmiotów:

Nie sprzedajemy danych osobowych żadnym podmiotom trzecim. Nie udostępniamy ich brokerom danych.

5. Przekazywanie poza EOG

Dane osobowe przetwarzamy wyłącznie w obrębie EOG (Hetzner — Niemcy). Nie przekazujemy danych osobowych poza EOG.

6. Czego NIE robimy

7. Twoje prawa

Zgodnie z RODO przysługuje Ci:

Wszystkie żądania realizujemy w terminie do 30 dni od otrzymania; w skomplikowanych przypadkach z możliwością przedłużenia o kolejne 60 dni z powiadomieniem.

8. Bezpieczeństwo

Stosujemy następujące środki techniczne i organizacyjne: szyfrowanie haseł algorytmem bcrypt z indywidualną solą, transmisja danych wyłącznie przez HTTPS (TLS 1.3, certyfikat Let's Encrypt), tokeny sesji w cookies HttpOnly z SameSite=Lax, baza danych SQLite z plikowymi uprawnieniami ograniczonymi do procesu aplikacji, backupy szyfrowane z retencją 30 dni, aktualizacje bezpieczeństwa zależności w cyklu nie rzadziej niż miesięcznym.

9. Sejf dokumentów podróżnych

Aplikacja udostępnia opcjonalny sejf dokumentów podróży. Pliki, które do niego wgrasz (np. bilety, karty pokładowe, potwierdzenia rezerwacji), są szyfrowane w Twojej przeglądarce (AES-GCM) kluczem wyprowadzanym z Twojego hasła (PBKDF2). Klucz szyfrujący nigdy nie jest wysyłany na nasz serwer — nie znamy go i nie odtwarzamy. Oznacza to, że nie mamy dostępu do treści Twoich dokumentów (architektura zero-knowledge).

Na naszych serwerach przechowujemy wyłącznie: zaszyfrowaną zawartość pliku (której nie potrafimy odczytać), wektor inicjujący szyfrowania oraz sól kryptograficzną przypisaną do Konta, a także — w postaci niezaszyfrowanej — nazwę pliku, typ (MIME), rozmiar, wybrany rodzaj dokumentu i datę dodania. Prosimy, byś nie umieszczał danych wrażliwych w samej nazwie pliku.

Ważne — konsekwencja szyfrowania end-to-end: ponieważ klucz zależy od Twojego hasła i nie przechowujemy go, utrata lub zmiana hasła w sposób uniemożliwiający wyprowadzenie klucza oznacza trwałą utratę dostępu do zaszyfrowanych dokumentów. Nie jesteśmy w stanie ich odzyskać ani odszyfrować.

Dokumenty podróżne mogą zawierać dane szczególnej kategorii lub dane paszportowe (art. 9 RODO). O tym, czy i jakie dokumenty wgrać, decydujesz wyłącznie Ty; my przetwarzamy je jedynie technicznie, w postaci zaszyfrowanej, bez dostępu do ich treści, w celu wykonania usługi na Twoją rzecz (art. 6 ust. 1 lit. b RODO). Decyzję o treści sejfu podejmujesz Ty jako Użytkownik; my zapewniamy wyłącznie zaszyfrowane przechowywanie.

10. Dane dzieci

Serwis nie jest skierowany do dzieci poniżej 16 lat. Osoby poniżej 16. roku życia mogą korzystać z Serwisu wyłącznie za zgodą i pod nadzorem opiekuna prawnego (art. 8 RODO). W przypadku stwierdzenia, że Konto należy do dziecka bez zgody opiekuna, niezwłocznie je usuwamy.

11. Aplikacja mobilna

SavaliTrip jest planowany również jako aplikacja mobilna (Android / iOS). Po jej publikacji będzie korzystać z tych samych danych co wersja webowa, a poniższe zasady będą miały do niej zastosowanie.

Aplikacja mobilna nie zbiera: lokalizacji, kontaktów, kalendarza, mikrofonu, kamery (chyba że ręcznie wybierzesz zdjęcie — wtedy tylko wybrany plik trafia do nas), identyfikatorów reklamowych (Advertising ID).

Aplikacja może przechowywać token sesji w lokalnej pamięci urządzenia (Android Keystore / iOS Keychain) w celu utrzymania zalogowania.

SavaliTrip jest bezpłatny i nie zawiera płatności ani subskrypcji w aplikacji.

12. Sklepy partnerskie

Klikając w link afiliacyjny z katalogu rzeczy do spakowania przechodzisz na stronę zewnętrznego sklepu. Polityka prywatności sklepu obowiązuje od momentu wejścia. Operator przekazuje sklepom wyłącznie identyfikator produktu w UTM, bez danych osobowych Użytkownika.

13. Zmiany polityki

O istotnych zmianach polityki prywatności Administrator informuje z 14-dniowym wyprzedzeniem przez wiadomość e-mail oraz komunikat w aplikacji. Aktualna wersja zawsze dostępna pod adresem trip.savaligear.com/prywatnosc.

14. Kontakt

Pytania dotyczące prywatności i przetwarzania danych: mail@savaligear.com. Odpowiadamy w terminie do 7 dni roboczych (przy żądaniach RODO — do 30 dni).