Polityka prywatności
Niniejsza Polityka prywatności opisuje, w jaki sposób przetwarzamy dane osobowe użytkowników panelu Grainink (konta, urządzenia e-paper, integracje oraz logowanie przez Google) oraz osób składających zamówienia / zapytania o zakup urządzeń. Dokument spełnia wymogi RODO i jest wymagany m.in. przy publikacji aplikacji OAuth w Google Cloud Console.
1. Administrator danych
Administratorem danych osobowych jest:
- IT Services Dawid Sikorski (przedsiębiorca: Dawid Sikorski)
- Adres: os. Piękny Zakątek 7 lok. 23, 83-250 Bolesławowo
- NIP: 5922292404
- REGON: 524195430
- Marka / serwis: Grainink (grainink.com)
Kontakt w sprawach prywatności i realizacji praw RODO: kontakt@grainink.com.
2. Zakres przetwarzanych danych
W zależności od sposobu korzystania z serwisu możemy przetwarzać:
- Dane konta: adres e-mail, hash hasła (jeśli ustawione), opcjonalna nazwa wyświetlana, status weryfikacji e-mail, data rejestracji i ostatniego logowania.
- Lista zainteresowania sprzedażą: adres e-mail oraz opcjonalnie imię/podpis i krótka notatka — wyłącznie gdy sam wypełnisz formularz na /interest.
- Zamówienia i sprzedaż urządzeń: imię i nazwisko / firma, adres e-mail, dane do wysyłki (np. paczkomat, telefon jeśli podany), treść korespondencji, informacje o wpłacie (kwota, data, tytuł przelewu — bez przechowywania pełnych danych karty płatniczej, gdy płatność jest przelewem), status zamówienia.
- Logowanie Google (SSO): identyfikator konta Google (
sub), e-mail, imię/nazwa z profilu Google oraz opcjonalnie URL avatara — wyłącznie w zakresie przekazanym przez Google Identity Services po Twojej zgodzie. - Urządzenia Grainink: kod urządzenia, nazwa nadana przez Ciebie, status połączenia z kontem, ostatnia aktywność, odczyt napięcia baterii, konfiguracja źródeł ekranu.
- Integracje: dane, które sam dodajesz (np. miasto pogody, tajny URL kalendarza iCal) oraz — po „Połącz Google Calendar” — tokeny OAuth i metadane wybranego kalendarza Google; a także dane wynikowe potrzebne do wyświetlenia na e-ink (wydarzenia w cache).
- Treści ekranu: preferencje układu oraz wygenerowane podglądy / bitmapy e-ink powiązane z Twoim urządzeniem.
- Dane techniczne sesji: identyfikator sesji PHP (cookie), token CSRF, podstawowe logi serwerowe (np. błędy bez treści haseł).
- Analityka (Google Analytics 4): przybliżone dane o ruchu na stronie (np. odsłony, źródło wejścia, typ urządzenia) zbierane przez Google — bez łączenia ich przez nas z treścią Twojego ekranu e‑ink.
- Korespondencja: wiadomości e-mail transakcyjne (weryfikacja konta, reset hasła, powitanie, potwierdzenie zamówienia, wysyłka).
Nie sprzedajemy danych osobowych. Nie budujemy profili reklamowych na podstawie treści ekranu.
3. Cele i podstawy prawne
- Świadczenie usługi panelu i urządzeń (umowa / żądanie przed zawarciem umowy — art. 6 ust. 1 lit. b RODO): rejestracja, logowanie, parowanie urządzenia, render ekranu, integracje, dostęp do Platformy powiązany z zakupionym urządzeniem.
- Sprzedaż Produktu i realizacja zamówienia (umowa — art. 6 ust. 1 lit. b RODO): przyjęcie zamówienia, płatność, wysyłka, reklamacje, kontakt w sprawie przedsprzedaży.
- Powiadomienie o starcie sprzedaży (zgoda — art. 6 ust. 1 lit. a RODO): formularz na /interest; możesz wycofać zgodę, pisząc na kontakt@grainink.com.
- Logowanie Google: na podstawie Twojej decyzji o użyciu SSO; przetwarzamy dane otrzymane od Google w celu utworzenia lub powiązania konta i utrzymania sesji.
- Bezpieczeństwo i prawidłowe działanie serwisu (prawnie uzasadniony interes — art. 6 ust. 1 lit. f RODO): ochrona przed nadużyciami, diagnostyka awarii, CSRF.
- Statystyki odwiedzin strony (prawnie uzasadniony interes — art. 6 ust. 1 lit. f RODO): Google Analytics 4 pomaga zrozumieć, jak działa landing i formularz zainteresowania; możesz ograniczyć śledzenie w ustawieniach przeglądarki / rozszerzeniach antyspyware.
- Obowiązki prawne (art. 6 ust. 1 lit. c RODO): m.in. rozliczenia podatkowe i rachunkowe związane ze sprzedażą, odpowiedzi na żądania uprawnionych organów.
4. Google Identity Services i Google Calendar
Na stronach logowania i rejestracji możesz wybrać „Kontynuuj z Google”. Wtedy Google przekazuje nam token tożsamości; weryfikujemy go po stronie serwera i na tej podstawie logujemy Cię lub zakładamy konto. Nie otrzymujemy ani nie przechowujemy hasła do Google.
Osobno, w panelu Integracje, możesz wybrać „Połącz Google Calendar”. Wtedy — po Twojej
zgodzie — uzyskujemy ograniczony dostęp tylko do odczytu kalendarzy (scope
https://www.googleapis.com/auth/calendar.readonly), zapisujemy tokeny
OAuth po stronie serwera i okresowo pobieramy nadchodzące wydarzenia do lokalnego cache,
aby wyświetlić je na e‑ink oraz w podglądzie w panelu.
Nie tworzymy, nie edytujemy ani nie usuwamy wydarzeń w Twoim kalendarzu Google.
Możesz odłączyć dostęp w każdej chwili w panelu Grainink lub w ustawieniach konta Google.
4.1. Jakie dane użytkownika Google uzyskujemy (data access)
Poniżej wprost wymieniamy dane użytkownika Google, do których aplikacja Grainink uzyskuje dostęp — wyłącznie po Twojej wyraźnej zgodzie i tylko w zakresie wybranego flow.
A) Logowanie Google (Google Identity Services / Sign-In)
- identyfikator konta Google (
sub), - adres e‑mail,
- imię / nazwa wyświetlana z profilu Google,
- opcjonalnie URL zdjęcia profilowego (avatar), jeśli Google je przekaże.
B) Google Calendar (OAuth, tylko odczyt — calendar.readonly)
- lista kalendarzy powiązanych z kontem Google (m.in. identyfikator kalendarza, nazwa/summary, flaga primary),
- adres e‑mail konta Google użytego przy połączeniu kalendarza (jeśli dostępny w odpowiedzi OAuth / API),
- token dostępu (
access_token) oraz token odświeżania (refresh_token) i czas ważności tokena, - wydarzenia z wybranego przez Ciebie kalendarza w horyzoncie synchronizacji, w tym m.in.: identyfikator wydarzenia, tytuł/summary, opis, lokalizacja, czas rozpoczęcia i zakończenia (w tym wydarzenia całodniowe), informacje potrzebne do rozróżnienia wystąpień cyklicznych.
Nie żądamy uprawnień do zapisu, usuwania ani zarządzania ACL kalendarza. Nie uzyskujemy dostępu do Gmail, Drive, Contacts ani innych produktów Google poza Sign‑In i Calendar readonly opisanymi powyżej.
4.2. Jak używamy tych danych (data use)
- Sign‑In: utworzenie lub powiązanie konta Grainink oraz utrzymanie sesji logowania.
- Calendar: wybór kalendarza przez użytkownika, okresowa synchronizacja nadchodzących wydarzeń do cache na naszych serwerach oraz wyświetlenie ich na fizycznym ekranie e‑paper i w podglądzie WWW.
4.3. Udostępnianie (data sharing / transfer)
Danych użytkownika Google nie sprzedajemy i nie udostępniamy reklamodawcom ani brokerom danych. Przetwarzamy je na naszych serwerach (hosting) wyłącznie w celu świadczenia usługi Grainink. Nie przekazujemy treści kalendarza do stron trzecich w celach marketingowych ani trenowania AI.
4.4. Limited Use (Google User Data Policy)
Korzystanie z danych użytkownika uzyskanych przez Google Calendar API (oraz powiązane Workspace APIs) odbywa się wyłącznie w celu świadczenia i ulepszania funkcji widocznych dla użytkownika (wyświetlanie wydarzeń na e‑ink i w panelu). Nie sprzedajemy tych danych, nie wykorzystujemy ich do reklam targetowanych ani do trenowania modeli AI/ML poza ewentualnym spersonalizowanym użyciem na rzecz tego samego użytkownika.
Google user data access (English summary for reviewers): Grainink accesses the following Google user data with user consent: (1) Sign-In: Google account ID (sub), email, display name, optional profile picture URL; (2) Google Calendar API with scope calendar.readonly only: calendar list (id, summary, primary), OAuth access/refresh tokens, and event fields from the user-selected calendar needed for display (event id, summary/title, description, location, start/end times including all-day events, and identifiers needed for recurring instances). We do not access Gmail, Drive, or other Google products. We do not create, modify, or delete Calendar data.
The use of raw or derived user data received from Workspace APIs will adhere to the Google User Data Policy, including the Limited Use requirements.
Korzystanie z usług Google podlega także zasadom Google (Polityka prywatności Google, Warunki Google).
5. Odbiorcy danych
- Hosting / infrastruktura — dostawca hostingu, na którym działa grainink.com (przetwarzanie w imieniu administratora).
- Dostawca poczty SMTP — wyłącznie w celu wysyłki maili transakcyjnych.
- Przewoźnik / paczkomaty — dane niezbędne do doręczenia przesyłki (np. InPost), gdy składasz zamówienie z wysyłką.
- Bank / operator płatności — przy płatności online (BLIK, karta, Google Pay, Apple Pay) przez system Przelewy24 (PayPro S.A., ul. Pastelowa 8, 60-198 Poznań, KRS 0000347935, NIP 7792369887). Operator przetwarza dane niezbędne do autoryzacji płatności (np. kwota, identyfikator transakcji, status wpłaty). Nie przechowujemy pełnych numerów kart płatniczych — obsługę karty przeprowadza operator płatności.
- Google — gdy korzystasz z SSO lub łączysz Google Calendar (OAuth).
- Open-Meteo (lub inny provider pogody) — zapytania o pogodę dla skonfigurowanej lokalizacji (bez przekazywania Twojego e-maila).
- Biuro rachunkowe / doradca podatkowo-księgowy — w zakresie niezbędnym do rozliczeń sprzedaży.
Dane nie są przekazywane do państw trzecich poza przypadkami wynikającymi z użycia usług Google lub podobnych narzędzi, które możesz dobrowolnie wybrać.
6. Okres przechowywania
- Dane konta — przez czas posiadania konta; po usunięciu konta (gdy taka funkcja będzie dostępna) lub na żądanie — w rozsądnym terminie, z uwzględnieniem kopii zapasowych.
- Dane zamówień i rozliczeń — przez okres wymagany przepisami podatkowymi i rachunkowymi oraz do obsługi reklamacji / rękojmi.
- Tokeny weryfikacji e-mail / resetu hasła — do użycia lub wygaśnięcia (odpowiednio 24 h / 1 h), potem usuwane.
- Sesja — do wylogowania lub wygaśnięcia cookie sesyjnego.
- Logi techniczne — przez okres niezbędny do diagnostyki (zwykle krótki).
7. Cookies i podobne technologie
Panel używa niezbędnego cookie sesji PHP (utrzymanie zalogowania) oraz tokenu CSRF w sesji. Nie stosujemy cookie reklamowych ani zewnętrznych trackerów marketingowych na stronach panelu zalogowanego użytkownika.
Na publicznych stronach (landing, logowanie, rejestracja, formularze bez zalogowania) możemy używać Google Analytics 4 (Google Ireland Limited) do anonimowych statystyk odwiedzin (np. liczba odsłon, źródło ruchu). GA4 może ustawiać własne pliki cookie zgodnie z polityką Google. Możesz ograniczyć śledzenie w ustawieniach przeglądarki, rozszerzeniach blokujących analitykę lub wyłączyć cookies stron trzecich.
Przycisk „Kontynuuj z Google” oraz logowanie Google Calendar mogą ustawiać cookie po stronie domen Google zgodnie z ich polityką.
8. Twoje prawa
Przysługuje Ci m.in. prawo dostępu do danych, sprostowania, usunięcia, ograniczenia przetwarzania, przenoszenia danych oraz wniesienia sprzeciwu — w zakresie przewidzianym przez RODO. Masz też prawo złożyć skargę do Prezesa UODO (uodo.gov.pl).
Aby skorzystać z praw, napisz na kontakt@grainink.com. Możesz też usunąć powiązanie urządzenia z kontem w panelu (odłączenie / unclaim) oraz zaprzestać logowania przez Google.
9. Bezpieczeństwo
Stosujemy m.in. hashowanie haseł (bcrypt), CSRF na formularzach POST, sesje po stronie serwera, weryfikację tokenów Google oraz ograniczenie dostępu do panelu administracyjnego. Żadne zabezpieczenie nie jest absolutne — w razie incydentu poinformujemy Cię, jeśli będzie to wymagane prawem.
10. Zmiany polityki
Polityka może być aktualizowana (np. przy nowych funkcjach lub rozpoczęciu sprzedaży). Aktualna wersja jest zawsze dostępna pod adresem https://grainink.com/privacy. Istotne zmiany ogłosimy w serwisie lub mailowo, jeśli będzie to uzasadnione.