Polityka Prywatności Paltip
Ostatnia aktualizacja: 3 sierpnia 2026
Niniejsza Polityka Prywatności wyjaśnia, w jaki sposób przetwarzamy dane osobowe Użytkowników (twórców) i Widzów korzystających z serwisu Paltip (dalej: „Serwis”). Działamy zgodnie z Rozporządzeniem (UE) 2016/679 („RODO”) oraz przepisami krajowymi.
Administrator danych
Administratorem danych jest CodeBuster Michał Witkowski, 40-008 Katowice, ul. Warszawska, nr 40, lok. 2A, NIP: 9691634627, e-mail: [email protected] (dalej: „Administrator”).
Administrator nie powołał Inspektora Ochrony Danych. W sprawach dotyczących danych skontaktuj się poprzez powyższy adres e-mail.
Role i definicje
Zakres przetwarzanych danych
W zależności od roli i sposobu korzystania z Serwisu przetwarzamy m.in.:
Imię i nazwisko, nazwa profilu lub pseudonim, e-mail, numer telefonu, linki do kanałów, ustawienia Konta i Widgetów oraz logi działań w panelu.
Adres zamieszkania albo siedziby, kraj, PESEL, NIP, nazwa firmy, status VAT, IBAN, numer telefonu, preferencje rozliczeń, udzielone oświadczenia i zgody, dokumenty rozliczeniowe oraz statusy weryfikacji.
Obrazy dokumentów tożsamości i dane z nich odczytane, selfie, obrazy lub krótki zapis wideo twarzy, wyniki sprawdzenia żywotności, cechy wynikające ze skanu geometrii twarzy używane do porównania z dokumentem, adres IP, dane urządzenia, przybliżona lokalizacja sieciowa, znaczniki czasu, sygnały ryzyka, wynik i historia weryfikacji oraz zapisy zgody.
Identyfikator i status sesji Didit, imię, nazwisko, PESEL - dla osoby fizycznej, typ dokumentu, wynik oraz daty zdarzeń i potwierdzenia danych. PALTIP nie zapisuje ani nie przechowuje zdjęć dokumentu, selfie, nagrań twarzy ani szablonów biometrycznych. Odpowiedź Didit jest odczytywana w zakresie niezbędnym do wybrania powyższych danych.
Wybrana metoda, status, data zgłoszenia i zatwierdzenia, kod lub referencja operacji, imię i nazwisko albo nazwa nadawcy, źródłowy IBAN przekazany w danych przelewu lub BLIK oraz informacje potrzebne do porównania właściciela rachunku z osobą zweryfikowaną.
Pseudonim, e-mail - jeśli podany, treść komunikatu, konfiguracja usługi, kwota, waluta, metoda i status płatności, identyfikatory operatora płatności, informacje o zwrotach i chargebackach.
Adres IP, nagłówki HTTP, typ i wersja przeglądarki i systemu, język, strefa czasowa, rozdzielczość ekranu, identyfikatory sesji lub urządzenia, hash odcisku urządzenia, zdarzenia API i WebSocket, logi serwerowe oraz dane cookies i podobnych technologii.
Dane wynikające ze skanu geometrii twarzy, gdy służą jednoznacznej identyfikacji osoby, są danymi biometrycznymi i szczególną kategorią danych w rozumieniu art. 9 RODO.
Metadane transakcyjne (wpłaty i wypłaty)
Dla każdej wpłaty i każdej wypłaty zapisujemy m.in.:
| Kategoria | Szczegóły |
|---|---|
| Identyfikatory | ID zdarzenia (UUID), Payment ID, Withdrawal ID (jeśli dotyczy), znaczniki czasu utworzenia/realizacji |
| Adres IP | IP (pełne) oraz IP zanonimizowane /24 |
| Geolokalizacja IP | Kraj, miasto (jeśli dostępne), ASN |
| Urządzenie / przeglądarka | User-Agent, system/przeglądarka, Accept-Language, strefa czasowa |
| Fingerprint | Device Fingerprint Hash - pseudonimowy identyfikator urządzenia/przeglądarki używany wyłącznie do bezpieczeństwa i anty-fraud |
| Logi | Logi techniczne związane z wywołaniami API/WebSocket oraz statusami „do odtworzenia” |
Źródła danych
- Dane podane bezpośrednio przez Użytkownika lub Widza w Serwisie.
- Dane i wynik KYC przekazane przez Didit. Dane z dokumentu mogą pochodzić z odczytu optycznego, strefy MRZ, chipa NFC lub innych funkcji włączonych w danym procesie.
- Dane od operatorów płatności, banków i systemów obsługujących przelew zwykły lub BLIK, w szczególności status, identyfikator, dane nadawcy i źródłowy IBAN. Administrator nie przechowuje danych kart płatniczych.
- Dane techniczne i anty-fraud z przeglądarki, urządzenia, infrastruktury Serwisu i narzędzi bezpieczeństwa lub analityki.
- Rejestry publiczne i dokumenty przedstawione w celu potwierdzenia przedsiębiorcy lub umocowania reprezentanta.
Cele i podstawy prawne przetwarzania
Rejestracja, logowanie, konfiguracja, wsparcie oraz zawarcie i wykonywanie umowy.
art. 6 ust. 1 lit. b RODO oraz art. 6 ust. 1 lit. f RODO
Realizacja płatności i wypłat, przygotowanie umów, samofakturowanie, księgowość i podatki.
art. 6 ust. 1 lit. b i c RODO
Potwierdzenie tożsamości i reprezentacji, sprawdzenie właściciela rachunku, zapobieganie podszywaniu się, oszustwom, przejęciom Kont i innym nadużyciom oraz ustalanie, dochodzenie i obrona roszczeń.
art. 6 ust. 1 lit. b i f RODO, a gdy konkretny obowiązek wynika z prawa - art. 6 ust. 1 lit. c RODO
Sprawdzenie żywotności i porównanie twarzy z fotografią w dokumencie w celu jednoznacznego potwierdzenia tożsamości.
art. 9 ust. 2 lit. a RODO - wyraźna zgoda, udzielana przed rozpoczęciem analizy biometrycznej; dla zwykłych danych dodatkowo art. 6 ust. 1 lit. a, b i f RODO odpowiednio do celu
Powiadomienia systemowe, obsługa zgłoszeń oraz ręczne rozpatrzenie wyniku KYC lub blokady.
art. 6 ust. 1 lit. b i f RODO
Statystyki ruchu i session replay w PostHog dla poprawy użyteczności i diagnostyki.
art. 6 ust. 1 lit. a RODO - zgoda w banerze cookies
Wycofanie zgody na biometrię nie wpływa na zgodność wcześniejszego przetwarzania z prawem. Brak zgody uniemożliwia wykorzystanie biometrycznego wariantu KYC; można skontaktować się z PALTIP w sprawie możliwości zastosowania innej metody w danej sytuacji.
Obowiązek podania danych
Podanie danych oznaczonych jako wymagane jest konieczne do zawarcia i wykonywania umowy. KYC oraz Weryfikacja Rachunku są niezbędne do uruchomienia wypłat. Brak danych, nieukończenie weryfikacji albo brak zgody wymaganej do biometrycznego wariantu KYC może uniemożliwić wypłatę; w sprawie ewentualnej alternatywy można skontaktować się z Administratorem.
Odbiorcy danych
- Didit Identity Spain, S.L. - dostawca KYC i technologii anty-fraud, co do zasady jako podmiot przetwarzający na podstawie art. 28 RODO. Didit może korzystać z dalszych podmiotów przetwarzających zgodnie ze swoją umową powierzenia.
- Operatorzy płatności, banki i dostawcy obsługujący przelewy lub BLIK - w zakresie płatności, wypłat i Weryfikacji Rachunku.
- Dostawcy hostingu, chmury, poczty, monitoringu i analityki, w tym PostHog, jako podmioty przetwarzające.
- Biuro rachunkowe, audytorzy i doradcy prawni, gdy jest to uzasadnione.
- Organy publiczne - wyłącznie w przypadkach wymaganych prawem.
Szczegóły dotyczące Didit znajdują się w Verification Privacy Notice i Privacy Policy Didit.
Przekazywanie danych poza EOG
Dla klientów z UE umowę z PALTIP zawiera Didit Identity Spain, S.L., a usługa korzysta z europejskiego środowiska danych. Didit i jego dostawcy mogą jednak przetwarzać niektóre dane poza EOG. Gdy wymagają tego przepisy, stosowane są odpowiednie zabezpieczenia, w szczególności decyzje stwierdzające odpowiedni stopień ochrony, Standardowe Klauzule Umowne oraz dodatkowe środki techniczne i organizacyjne. Analogiczne zabezpieczenia stosujemy wobec innych dostawców chmurowych.
Okresy przechowywania
| Kategoria danych | Okres lub kryterium przechowywania |
|---|---|
| Konto, dane umowne i wynik KYC zapisany przez PALTIP | Przez okres trwania umowy, a następnie do 6 lat w zakresie potrzebnym do rozliczeń, ustalenia, dochodzenia lub obrony roszczeń; dane zbędne są usuwane lub ograniczane wcześniej. |
| Materiały KYC przetwarzane przez Didit, w tym dokument i dane biometryczne | Do czasu usunięcia sesji na polecenie PALTIP, wykonania skutecznego żądania usunięcia albo upływu krótszego terminu wynikającego z prawa. Didit pozwala ustawić retencję aplikacji od 30 dni do 10 lat; jeśli klient nie ustawi krótszego okresu, jego publiczne zasady przewidują domyślnie retencję bezterminową. PALTIP dokonuje okresowego przeglądu niezbędności i może zlecić wcześniejsze usunięcie konkretnej sesji. |
| Dane Weryfikacji Rachunku, płatności i chargebacków | Do zakończenia rozliczeń i wygaśnięcia roszczeń - co do zasady do 6 lat. |
| Dokumenty księgowe i podatkowe | 5 lat od końca roku podatkowego albo dłużej, jeśli wymagają tego przepisy lub postępowanie. |
| Pełny adres IP | 30 dni, a następnie usunięcie lub anonimizacja, chyba że incydent wymaga zabezpieczenia danych. |
| IP zanonimizowane, dane urządzenia, fingerprint, geolokalizacja IP i znaczniki czasu | 24 miesiące dla bezpieczeństwa i celów dowodowych, chyba że incydent lub roszczenie wymaga dłuższego okresu. |
| Logi systemowe i audytowe | 12 miesięcy, chyba że przepisy, incydent lub postępowanie wymagają dłuższego okresu. |
| Analityka i session replay | Od 3 do 24 miesięcy zgodnie z konfiguracją narzędzia albo do wycofania zgody, jeśli skutek wycofania wymaga wcześniejszego usunięcia. |
Prawa osób, których dane dotyczą
Masz prawo żądać dostępu do danych, ich sprostowania, usunięcia, ograniczenia przetwarzania, przenoszenia danych oraz wnieść sprzeciw wobec przetwarzania opartego na uzasadnionym interesie. Jeżeli podstawą jest zgoda, możesz ją wycofać w dowolnym momencie bez wpływu na zgodność wcześniejszego przetwarzania z prawem.
Wnioski dotyczące konkretnej sesji Didit kieruj w pierwszej kolejności do PALTIP na [email protected], najlepiej z identyfikatorem sesji. Jako administrator przekażemy Didit odpowiednie polecenie lub uzyskamy jego pomoc. W zakresie, w którym Didit działa jako odrębny administrator, można też pisać na [email protected] lub [email protected].
Masz prawo wnieść skargę do Prezesa Urzędu Ochrony Danych Osobowych, ul. Stawki 2, 00-193 Warszawa.
Zautomatyzowane przetwarzanie i kontrola człowieka
Didit wykorzystuje zautomatyzowane systemy do oceny autentyczności dokumentu, żywotności, zgodności twarzy oraz sygnałów ryzyka i może przekazać wynik: zatwierdzony, odrzucony, do ponowienia albo do weryfikacji. Niektóre sesje mogą być sprawdzane przez człowieka.
W PALTIP wynik może automatycznie uniemożliwić aktywację wypłat lub skierować sprawę do wyjaśnienia. Nie podejmujemy jednak wyłącznie automatycznie ostatecznej decyzji wywołującej skutki prawne lub podobnie istotnie wpływającej na Użytkownika. Możesz zażądać interwencji człowieka, przedstawić swoje stanowisko i zakwestionować wynik, pisząc na [email protected].
Bezpieczeństwo danych
TLS/SSL dla wszystkich połączeń
Upoważnienia, zasada minimalizacji
Szyfrowanie wybranych danych i kopie zapasowe
Monitoring zdarzeń i przeglądy bezpieczeństwa
Umowy art. 28 RODO i audyt dostawców
Maskowanie pól wrażliwych (hasła, dane płatnicze)
Identyfikatory sesji/urządzeń w analityce; access logs
Cookies i podobne technologie
Serwis używa plików cookies i podobnych technologii w celach niezbędnych (utrzymanie sesji, bezpieczeństwo, konfiguracja interfejsu) oraz - wyłącznie za Twoją zgodą - w celach analitycznych i marketingowych (w tym session replay).
Wymagane do działania Serwisu.
art. 6 ust. 1 lit. f RODO (uzasadniony interes)
Wyłącznie po wyrażeniu zgody w banerze cookies/CMP.
art. 6 ust. 1 lit. a RODO (zgoda) - możesz wycofać w dowolnym momencie
Nagrania sesji (session replay) służą poprawie użyteczności i diagnostyce błędów. Pola wrażliwe są maskowane i nie obejmują danych kart płatniczych; nie nagrywamy treści z bramek płatniczych stron trzecich.
Możesz zarządzać zgodami w naszym banerze cookies/CMP oraz w ustawieniach przeglądarki. Ograniczenie cookies może wpływać na niektóre funkcje Serwisu.
Dla celów dowodowych rejestrujemy datę/godzinę, adres IP/identyfikator urządzenia oraz wersję klauzuli każdej zgody/odwołania zgody.
Osoby małoletnie
Serwis jest przeznaczony dla osób powyżej 13 roku życia. Zawarcie umowy jako Użytkownik, wypłaty i KYC wymagają pełnej zdolności do czynności prawnych albo działania przez przedstawiciela ustawowego. Jeżeli weryfikowana jest osoba małoletnia lub osoba, która nie może samodzielnie wyrazić wymaganej zgody, Administrator wymaga właściwej podstawy prawnej, informacji i zgody przedstawiciela ustawowego oraz może odmówić automatycznego procesu.
Zmiany Polityki
Możemy aktualizować Politykę, m.in. w związku ze zmianami prawa lub funkcjonalności. O zmianach poinformujemy w Serwisie (a w istotnych przypadkach także e-mailem). Aktualna wersja jest publikowana pod stałym adresem URL.
Kontakt
W sprawach prywatności skontaktuj się: [email protected]