Polityka prywatności
Ostatnia aktualizacja: 29 sierpnia 2026 r.
1. Administrator danych
Administratorem Twoich danych osobowych jest [DO UZUPEŁNIENIA: nazwa firmy / imię i nazwisko], [DO UZUPEŁNIENIA: adres siedziby], NIP [DO UZUPEŁNIENIA]. W sprawach dotyczących danych osobowych skontaktuj się: [DO UZUPEŁNIENIA: email kontaktowy].
2. Jakie dane przetwarzamy
- Dane konta: adres email, nazwa wyświetlana, hasło (w postaci zaszyfrowanej).
- Dane profilu (obowiązkowe): nazwa wyświetlana, ustawienia prywatności.
- Dane profilu (dobrowolne): imię, nazwisko, data urodzenia, płeć, języki, kraj i miasto, instrumenty i role wraz z poziomami umiejętności, bio, zdjęcie profilowe, gatunek muzyczny, adresy stron i profili społecznościowych. Podanie tych danych jest dobrowolne. Imię, nazwisko, data urodzenia i płeć nie są widoczne dla innych użytkowników — przechowujemy je w osobnej tabeli dostępnej wyłącznie dla Ciebie i w postaci zaszyfrowanej (§5).
- Treści: utwory, teksty, setlisty, wiadomości na czacie i w wiadomościach prywatnych, wydarzenia w kalendarzu, zadania, notatki, dane kontaktowe i handlowe w module CRM, dane projektów i zespołów.
- Dane dostępności: informacje o Twojej dostępności w kalendarzu zespołu.
- Dane z integracji Google (jeśli je połączysz): informacje o zajętości w Google Calendar oraz pliki wybrane przez Ciebie z Google Drive. Zakres i skutki opisuje §6.
- Dane płatności: obsługiwane przez Stripe. Nie przechowujemy pełnych danych kart płatniczych.
- Dane techniczne: adres IP, typ urządzenia i przeglądarki, logi błędów.
- Zapis zgody: data akceptacji regulaminu i polityki prywatności oraz wersja dokumentów, na którą wyraziłeś zgodę.
- Adresy osób zapraszanych: jeśli zaprosisz kogoś do zespołu, przetwarzamy jego adres e-mail, żeby doręczyć zaproszenie — jeszcze zanim ta osoba założy konto.
3. Cele i podstawy prawne przetwarzania
- Świadczenie usługi (art. 6 ust. 1 lit. b RODO — wykonanie umowy).
- Dobrowolne dane profilu — imię, nazwisko, data urodzenia, płeć, języki, lokalizacja (art. 6 ust. 1 lit. a RODO — zgoda wyrażona przez podanie danych), w celu ułatwienia kontaktu i współpracy z innymi muzykami. Zgodę możesz wycofać w dowolnym momencie, usuwając te dane w Profil → O Tobie.
- Obsługa płatności i subskrypcji (art. 6 ust. 1 lit. b i c RODO).
- Powiadomienia email o aktywności w Twoich zespołach (art. 6 ust. 1 lit. b RODO).
- Zapewnienie bezpieczeństwa i rozwój produktu (art. 6 ust. 1 lit. f RODO — uzasadniony interes).
- Wykazanie zgody na regulamin i politykę prywatności (art. 6 ust. 1 lit. c RODO — obowiązek rozliczalności).
4. Odbiorcy danych (podmioty przetwarzające)
Pełna lista wraz z rolą, regionem przetwarzania i podstawą transferu: podprocesorzy. W skrócie: Supabase (baza i uwierzytelnianie), Vercel (hosting i telemetria), Stripe (płatności), Resend (e-mail), Sentry (monitoring błędów) oraz Google — wyłącznie w zakresie integracji, które sam włączysz.
Część z tych podmiotów może przetwarzać dane poza EOG — w takich przypadkach stosowane są standardowe klauzule umowne zatwierdzone przez Komisję Europejską.
5. Bezpieczeństwo i szyfrowanie treści
Treść Twoich wiadomości, notatek, zadań, wydarzeń, tekstów utworów, danych kontaktowych w CRM oraz danych osobowych z profilu jest szyfrowana algorytmem AES-256-GCM kluczem przechowywanym poza bazą danych, u innego dostawcy niż ta baza. Oznacza to, że nasz dostawca infrastruktury bazodanowej, kopie zapasowe i zrzuty bazy zawierają wyłącznie szyfrogram — nie treść.
Uczciwie o granicach tego rozwiązania: nie jest to szyfrowanie end-to-end. Klucz należy do nas, więc technicznie moglibyśmy treść odczytać. Nie robimy tego poza przypadkami wymienionymi niżej i traktujemy tę listę jako zamkniętą:
- automatyczne przygotowanie przypomnień (system czyta tytuły wydarzeń, zadań i szans sprzedaży, żeby zbudować powiadomienie);
- doręczenie wiadomości e-mail — dostawca poczty widzi jej temat i treść;
- integracje, które sam uruchomisz (Google Calendar, Google Drive);
- żądanie uprawnionego organu, któremu podlegamy;
- Twoja wyraźna prośba w zgłoszeniu do pomocy technicznej.
Czego szyfrowanie NIE ukrywa. Jawne pozostają metadane: kto z kim rozmawia i kiedy, jak często, o której godzinie odbywają się wydarzenia, kto należy do jakiego zespołu i kto odmówił udziału. Na tych informacjach opiera się działanie aplikacji i kontrola dostępu, więc nie da się ich zaszyfrować.
Pliki. Szyfrujemy dane tekstowe. Zdjęcia i pliki przechowujemy w postaci niezaszyfrowanej po naszej stronie. Zdjęcia wysyłane na czacie wymagają zalogowania i są udostępniane przez adres wygasający po 8 godzinach. Zdjęcia profilowe oraz zdjęcia dodawane do publicznej tablicy (feed) są dostępne pod publicznym adresem dla każdego, kto go zna — wynika to z ich przeznaczenia.
Panel administracyjny. Wewnętrzny panel obsługi platformy nie ma dostępu do treści — reguły dostępu w bazie danych nie przewidują dla niego żadnego wyjątku wobec wiadomości, zadań, wydarzeń ani utworów. Panel widzi dane rozliczeniowe, adresy e-mail kont i statystyki zbiorcze.
6. Integracje Google
Integracje są dobrowolne i włączasz je samodzielnie. Jeśli je uruchomisz:
- Kalendarz: odczytujemy wyłącznie informację o zajętości (przedziały czasu, bez tytułów). W drugą stronę — jeśli tego zażądasz — zapisujemy wydarzenia do Twojego kalendarza Google wraz z tytułem, opisem i miejscem. Te dane trafiają wtedy na serwery Google.
- Dysk: podpięcie pliku do zespołu ustawia w Google Drive udostępnienie „każdy, kto ma link”. Plik otworzy więc każdy, kto zna adres — także osoba spoza zespołu. W aplikacji takie pliki są oznaczone ostrzeżeniem.
7. Okres przechowywania
Dane przechowujemy przez czas posiadania konta. Po usunięciu konta dane są kasowane, z wyjątkiem informacji, które musimy zachować z przyczyn prawnych (np. dane rozliczeniowe — zgodnie z przepisami podatkowymi).
Usunięcie następuje natychmiast i jest nieodwracalne — kasujemy profil, dane osobowe, zdjęcie profilowe, utwory, setlisty i członkostwa w zespołach. Treści zostawione we wspólnych przestrzeniach zespołów (m.in. wiadomości na czacie, zadania, wydarzenia) pozostają w nich, ale tracą powiązanie z Twoim kontem i nie da się ich już przypisać do Ciebie. Ponowna rejestracja na ten sam adres e-mail jest możliwa i tworzy nowe, puste konto — nie przywraca żadnych wcześniejszych danych ani uprawnień.
Niezależnie od tego stosujemy krótsze okresy dla danych technicznych: zapisy o doręczonych powiadomieniach i log zdarzeń płatniczych usuwamy po 90 dniach. Kopie zapasowe bazy danych przechowuje nasz dostawca zgodnie ze swoją polityką i wygasają samoczynnie; zawierają wyłącznie zaszyfrowaną treść (§5).
8. Twoje prawa
Masz prawo do dostępu do swoich danych, ich sprostowania, usunięcia, ograniczenia przetwarzania, przenoszenia oraz wniesienia sprzeciwu. Konto możesz usunąć samodzielnie w sekcji Profil → Usuń konto. Aby uzyskać kopię danych w ustrukturyzowanym formacie, napisz na adres z §10 — przygotujemy ją ręcznie. Przysługuje Ci również prawo wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych.
9. Pliki cookies
Używamy plików cookies niezbędnych do działania aplikacji (m.in. utrzymanie sesji logowania). Nie używamy cookies marketingowych bez Twojej zgody. Korzystamy z anonimowej telemetrii wydajności dostarczanej przez naszego dostawcę hostingu — nie buduje ona profilu użytkownika i nie służy reklamie.
10. Źródła danych zewnętrznych
Lista miast używana przy wyborze lokalizacji pochodzi z serwisu GeoNames i jest udostępniona na licencji Creative Commons Attribution 4.0. Dane przechowujemy u siebie — wpisując nazwę miasta nie wysyłasz zapytań do podmiotów trzecich.
11. Kontakt
W sprawach dotyczących prywatności pisz na [DO UZUPEŁNIENIA: email kontaktowy].