Polityka prywatności
Obowiązuje od: 2026-05-29 · Wersja 1.0
Niniejszy dokument opisuje zasady przetwarzania danych osobowych w serwisie SavaliTrip (trip.savaligear.com) zgodnie z Rozporządzeniem Parlamentu Europejskiego i Rady (UE) 2016/679 z 27 kwietnia 2016 r. (RODO) oraz ustawą o świadczeniu usług drogą elektroniczną.
1. Administrator danych
Sławomir Śnieguła, prowadzący działalność pod nazwą Sniegula Expeditions, ul. Czarnieckiego 5, 88-400 Żnin, NIP 5213392848.
Kontakt w sprawach ochrony danych: mail@savaligear.com.
Administrator nie powołał Inspektora Ochrony Danych — zakres przetwarzania nie wymaga tego zgodnie z art. 37 RODO.
2. Jakie dane przetwarzamy i po co
| Kategoria danych | Cel | Podstawa prawna | Okres przechowywania |
|---|---|---|---|
| E-mail, login, hasło (bcrypt) | Założenie i obsługa Konta, logowanie | Art. 6 ust. 1 lit. b RODO (umowa) | Do usunięcia Konta + 30 dni backup |
| Treści (podróże, torby, pozycje, notatki) | Świadczenie usługi planowania | Art. 6 ust. 1 lit. b RODO (umowa) | Do usunięcia Konta + 30 dni backup |
| Dokumenty w sejfie (bilety, karty pokładowe, potwierdzenia — zaszyfrowane) + metadane (nazwa pliku, typ MIME, rozmiar, rodzaj) | Przechowywanie dokumentów podróży wybranych przez Użytkownika | Art. 6 ust. 1 lit. b RODO (umowa) | Do usunięcia dokumentu lub Konta + 30 dni backup |
| Adres IP (SHA-256), user agent | Bezpieczeństwo, wykrywanie nadużyć | Art. 6 ust. 1 lit. f RODO (interes) | 90 dni |
| Kliki afiliacyjne (hash IP + ID produktu) | Statystyki konwersji, rozliczenie z partnerem | Art. 6 ust. 1 lit. f RODO (interes) | 24 miesiące (agregaty bezterminowo) |
| Torby publiczne (treści + slug) | Wyświetlenie pod publicznym linkiem | Art. 6 ust. 1 lit. a RODO (zgoda) | Do cofnięcia zgody przez Użytkownika |
3. Pliki cookie
Serwis używa wyłącznie cookies niezbędnych do funkcjonowania (sesja logowania, token CSRF, preferencje języka). Nie używamy cookies marketingowych, reklamowych ani analitycznych firm trzecich (brak Google Analytics, Google Ads, Facebook Pixel, Hotjar i podobnych).
laravel_session— sesja, ważność 2 hXSRF-TOKEN— ochrona przed CSRF, ważność 2 hsniegula_locale— preferencja języka, ważność 1 rok, ustawiany na domenie bieżącego serwisu (trip.savaligear.com); tę samą preferencję języka rozpoznają inne serwisy marki, jeśli z nich korzystasz
4. Odbiorcy danych
Dane przekazujemy następującym kategoriom podmiotów:
- Hetzner Online GmbH (Niemcy / EU) — hosting infrastruktury (umowa powierzenia przetwarzania)
- Sklepy partnerskie (np. Skalnik, 8a.pl, Fjellsport, Bergfreunde) — otrzymują wyłącznie identyfikator produktu w parametrze UTM, bez danych osobowych Użytkownika
Nie sprzedajemy danych osobowych żadnym podmiotom trzecim. Nie udostępniamy ich brokerom danych.
5. Przekazywanie poza EOG
Dane osobowe przetwarzamy wyłącznie w obrębie EOG (Hetzner — Niemcy). Nie przekazujemy danych osobowych poza EOG.
6. Czego NIE robimy
- Nie sprzedajemy danych osobowych ani nie udostępniamy brokerom.
- Nie wysyłamy newsletterów marketingowych z trip.savaligear.com (zapis na newsletter sniegula.com jest osobnym dobrowolnym działaniem).
- Nie używamy trackerów reklamowych ani analitycznych firm trzecich.
- Nie profilujemy Użytkowników w celach reklamowych ani nie podejmujemy automatycznych decyzji wywołujących skutki prawne (brak profilowania w rozumieniu art. 22 RODO).
7. Twoje prawa
Zgodnie z RODO przysługuje Ci:
- Prawo dostępu (art. 15) — możesz poprosić o eksport swoich danych
- Prawo do sprostowania (art. 16) — edytujesz dane bezpośrednio w aplikacji albo prosisz mailem
- Prawo do usunięcia („prawo do bycia zapomnianym", art. 17) — usuwamy Konto i dane z systemów produkcyjnych w terminie do 7 dni roboczych; kopie zapasowe zawierające dane są nadpisywane w cyklu do 30 dni
- Prawo do ograniczenia przetwarzania (art. 18)
- Prawo do przenoszenia danych (art. 20) — eksport podróży w formacie JSON / CSV
- Prawo sprzeciwu (art. 21) — wobec przetwarzania w oparciu o uzasadniony interes
- Prawo cofnięcia zgody (art. 7) — np. ukrycie publicznej torby
- Prawo do skargi — możesz wnieść skargę do Prezesa Urzędu Ochrony Danych Osobowych (ul. Stawki 2, 00-193 Warszawa, uodo.gov.pl)
Wszystkie żądania realizujemy w terminie do 30 dni od otrzymania; w skomplikowanych przypadkach z możliwością przedłużenia o kolejne 60 dni z powiadomieniem.
8. Bezpieczeństwo
Stosujemy następujące środki techniczne i organizacyjne: szyfrowanie haseł algorytmem bcrypt z indywidualną solą, transmisja danych wyłącznie przez HTTPS (TLS 1.3, certyfikat Let's Encrypt), tokeny sesji w cookies HttpOnly z SameSite=Lax, baza danych SQLite z plikowymi uprawnieniami ograniczonymi do procesu aplikacji, backupy szyfrowane z retencją 30 dni, aktualizacje bezpieczeństwa zależności w cyklu nie rzadziej niż miesięcznym.
9. Sejf dokumentów podróżnych
Aplikacja udostępnia opcjonalny sejf dokumentów podróży. Pliki, które do niego wgrasz (np. bilety, karty pokładowe, potwierdzenia rezerwacji), są szyfrowane w Twojej przeglądarce (AES-GCM) kluczem wyprowadzanym z Twojego hasła (PBKDF2). Klucz szyfrujący nigdy nie jest wysyłany na nasz serwer — nie znamy go i nie odtwarzamy. Oznacza to, że nie mamy dostępu do treści Twoich dokumentów (architektura zero-knowledge).
Na naszych serwerach przechowujemy wyłącznie: zaszyfrowaną zawartość pliku (której nie potrafimy odczytać), wektor inicjujący szyfrowania oraz sól kryptograficzną przypisaną do Konta, a także — w postaci niezaszyfrowanej — nazwę pliku, typ (MIME), rozmiar, wybrany rodzaj dokumentu i datę dodania. Prosimy, byś nie umieszczał danych wrażliwych w samej nazwie pliku.
Ważne — konsekwencja szyfrowania end-to-end: ponieważ klucz zależy od Twojego hasła i nie przechowujemy go, utrata lub zmiana hasła w sposób uniemożliwiający wyprowadzenie klucza oznacza trwałą utratę dostępu do zaszyfrowanych dokumentów. Nie jesteśmy w stanie ich odzyskać ani odszyfrować.
Dokumenty podróżne mogą zawierać dane szczególnej kategorii lub dane paszportowe (art. 9 RODO). O tym, czy i jakie dokumenty wgrać, decydujesz wyłącznie Ty; my przetwarzamy je jedynie technicznie, w postaci zaszyfrowanej, bez dostępu do ich treści, w celu wykonania usługi na Twoją rzecz (art. 6 ust. 1 lit. b RODO). Decyzję o treści sejfu podejmujesz Ty jako Użytkownik; my zapewniamy wyłącznie zaszyfrowane przechowywanie.
10. Dane dzieci
Serwis nie jest skierowany do dzieci poniżej 16 lat. Osoby poniżej 16. roku życia mogą korzystać z Serwisu wyłącznie za zgodą i pod nadzorem opiekuna prawnego (art. 8 RODO). W przypadku stwierdzenia, że Konto należy do dziecka bez zgody opiekuna, niezwłocznie je usuwamy.
11. Aplikacja mobilna
SavaliTrip jest planowany również jako aplikacja mobilna (Android / iOS). Po jej publikacji będzie korzystać z tych samych danych co wersja webowa, a poniższe zasady będą miały do niej zastosowanie.
Aplikacja mobilna nie zbiera: lokalizacji, kontaktów, kalendarza, mikrofonu, kamery (chyba że ręcznie wybierzesz zdjęcie — wtedy tylko wybrany plik trafia do nas), identyfikatorów reklamowych (Advertising ID).
Aplikacja może przechowywać token sesji w lokalnej pamięci urządzenia (Android Keystore / iOS Keychain) w celu utrzymania zalogowania.
SavaliTrip jest bezpłatny i nie zawiera płatności ani subskrypcji w aplikacji.
12. Sklepy partnerskie
Klikając w link afiliacyjny z katalogu rzeczy do spakowania przechodzisz na stronę zewnętrznego sklepu. Polityka prywatności sklepu obowiązuje od momentu wejścia. Operator przekazuje sklepom wyłącznie identyfikator produktu w UTM, bez danych osobowych Użytkownika.
13. Zmiany polityki
O istotnych zmianach polityki prywatności Administrator informuje z 14-dniowym wyprzedzeniem przez wiadomość e-mail oraz komunikat w aplikacji. Aktualna wersja zawsze dostępna pod adresem trip.savaligear.com/prywatnosc.
14. Kontakt
Pytania dotyczące prywatności i przetwarzania danych: mail@savaligear.com. Odpowiadamy w terminie do 7 dni roboczych (przy żądaniach RODO — do 30 dni).