1. Administrator danych
Administratorem danych osobowych zbieranych za pośrednictwem serwisu kfzd.pl (dalej: „Serwis”) jest Krzysztof Janiczek, kontakt: kontakt@kfzd.pl (dalej: „Administrator”). W sprawach dotyczących ochrony danych osobowych, w tym realizacji praw opisanych w pkt 8, można kontaktować się pod powyższym adresem e-mail.
2. Jakie dane przetwarzamy
2.1. Konto Użytkownika. Przy rejestracji zbieramy adres e-mail, hasło (przechowywane wyłącznie w postaci zahaszowanej, nigdy jawnym tekstem), nick oraz adres IP użyty przy rejestracji. Opcjonalnie, po zalogowaniu, Użytkownik może dodać awatar (przesłany plik graficzny jest automatycznie przetwarzany — skalowany do 256×256 px, a metadane EXIF, które mogą zawierać dane o lokalizacji lub urządzeniu, są usuwane).
2.2. Logowanie. Zapisujemy historię prób logowania (adres IP, znacznik czasu, wynik) w celu ochrony przed atakami typu brute-force.
2.3. Treści. Historyjki, komentarze, głosy i zgłoszenia naruszeń dodane przez zalogowanego Użytkownika są powiązane z jego kontem. Treści dodane przez osobę niezalogowaną („Gość”) są powiązane z podanym adresem e-mail oraz adresem IP, wyłącznie w celu potwierdzenia (link aktywacyjny) i przeciwdziałania nadużyciom (limity ilościowe).
2.4. Głosowanie Gości. Aby umożliwić Gościom głosowanie bez zakładania konta, zapisujemy w przeglądarce plik cookie z losowym identyfikatorem (ważny 2 lata) — patrz pkt 7. Adres IP jest wykorzystywany pomocniczo.
2.5. Formularz kontaktowy. Wiadomość wysłana przez formularz kontaktowy (treść, opcjonalnie imię i adres e-mail do odpowiedzi) oraz adres IP nadawcy są przechowywane w celu obsługi zgłoszenia.
2.6. Powiadomienia e-mail. Jeśli Użytkownik nie wyłączy tej opcji w ustawieniach konta, wysyłamy powiadomienia e-mail o odpowiedziach na komentarze, wyniku moderacji zgłoszonej treści, nowych historyjkach obserwowanych autorów oraz — jeśli Użytkownik wyrazi na to osobną zgodę — cotygodniowy przegląd najlepszych historyjek.
2.7. Logowanie linkiem (magic link). Przy logowaniu bez hasła generowany jest jednorazowy token wysyłany na adres e-mail Użytkownika, ważny krótki czas i tracący ważność po użyciu.
3. Cele i podstawy prawne przetwarzania
Poniżej wskazano podstawę prawną dla każdej kategorii danych opisanej w
pkt 2:
Dane konta (2.1: e-mail, hasło, nick, IP rejestracji, awatar) — art. 6
ust. 1 lit. b RODO (niezbędne do zawarcia i wykonania umowy o świadczenie
usługi konta, zawieranej poprzez rejestrację i akceptację Regulaminu).
Historia prób logowania (2.2) — art. 6 ust. 1 lit. f RODO (prawnie
uzasadniony interes Administratora w ochronie kont przed atakami
brute-force).
Treści i dane Gości (2.3: e-mail/IP przy historyjkach, komentarzach,
zgłoszeniach bez konta) — art. 6 ust. 1 lit. b RODO (wykonanie usługi
publikacji treści na żądanie osoby niezalogowanej) oraz lit. f (ograniczenie
nadużyć poprzez limity ilościowe per e-mail/IP).
Cookie głosowania Gości (2.4) — art. 6 ust. 1 lit. b RODO (realizacja
funkcji żądanej przez użytkownika — oddanie głosu bez zakładania konta).
Wiadomość z formularza kontaktowego (2.5) — art. 6 ust. 1 lit. f RODO
(prawnie uzasadniony interes w obsłudze zgłoszeń kierowanych do
Administratora).
Powiadomienia e-mail (2.6) — art. 6 ust. 1 lit. b RODO dla powiadomień
domyślnie włączonych, integralnie związanych z korzystaniem z konta
(odpowiedzi na komentarze, wynik moderacji, obserwowani autorzy — możliwe do
wyłączenia w ustawieniach konta), oraz art. 6 ust. 1 lit. a RODO (zgoda) dla
cotygodniowego przeglądu, który wymaga osobnego, aktywnego włączenia.
Token logowania linkiem (2.7) — art. 6 ust. 1 lit. b RODO (wykonanie
żądanej metody logowania).
Zgłoszenia naruszeń i działania moderacyjne — art. 6 ust. 1 lit. f RODO
(prawnie uzasadniony interes w utrzymaniu Serwisu zgodnego z Regulaminem i
prawem).
Ewentualne ustalenie, dochodzenie lub obrona przed roszczeniami — art. 6
ust. 1 lit. f RODO.
4. Okres przechowywania danych
Dane konta — przez czas istnienia konta, do momentu
jego usunięcia przez Użytkownika (pkt 2.4 Regulaminu, oba warianty) lub
zablokowania i usunięcia przez Administratora z powodu rażącego naruszenia
Regulaminu.
Niepotwierdzone treści/komentarze/zgłoszenia Gości (bez
kliknięcia w link aktywacyjny) — usuwane automatycznie przez zadanie
cykliczne (`cron.php`) po terminie ustawionym w Serwisie, domyślnie 3 dni od
dodania (`guest_confirm_ttl_story_days`/`_comment_days`/`_report_days` w
ustawieniach Serwisu).
Cookie głosowania Gości (`kfzd_vote`) — 2 lata od
ustawienia, zgodnie z pkt 7.
Historia prób logowania — przechowywana w oknie
egzekwowania limitu logowania (domyślnie 15 minut, `login_rate_limit_window_minutes`),
a następnie okresowo czyszczona przez zadanie cykliczne.
Token logowania linkiem (magic link)</strong> — ważny krótki
czas (domyślnie 15 minut, `magic_link_ttl_minutes`) lub do jednorazowego
użycia, potem tracący ważność.
Blokada konta (ban) — domyślnie 7 dni
(`default_ban_duration_days`), chyba że Administrator ustali inny czas lub
blokadę bezterminową; sam fakt blokady i jej powód pozostają w dzienniku
audytu (patrz niżej).
Wiadomości z formularza kontaktowego — do czasu
rozpatrzenia zgłoszenia i przez okres niezbędny do obrony przed ewentualnymi
roszczeniami.
Dziennik audytu decyzji administracyjnych/moderacyjnych
— przechowywany bezterminowo jako rozliczalność działań Administratora.
5. Odbiorcy danych
Dane mogą być przekazywane:
Dodatkowo, wyłącznie jeśli Administrator włączy określone funkcje opcjonalne w konfiguracji Serwisu, dane mogą trafić do dostawców opisanych w pkt 6 (domyślnie wyłączone).
Administrator nie sprzedaje ani nie udostępnia danych Użytkowników w celach marketingowych podmiotom trzecim.
6. Integracje zewnętrzne (opcjonalne, domyślnie wyłączone)
6.1. Ochrona antyspamowa (StopForumSpam). Jeśli ta funkcja jest włączona w konfiguracji Serwisu (wymaga ręcznego wpisania klucza API przez Administratora — domyślnie wyłączona), przy dodawaniu treści przez Gościa oraz przy rejestracji konta adres e-mail i adres IP mogą zostać sprawdzone w bazie reputacji serwisu zewnętrznego StopForumSpam.com — niezależnego dostawcy usługi antyspamowej, którego infrastruktura znajduje się poza terytorium Unii Europejskiej/EOG. Sprawdzenie służy wyłącznie ocenie ryzyka spamu (wynik: „podejrzane”/„niepodejrzane”) i nie wiąże się z przekazaniem innych danych niż adres e-mail i adres IP. Szczegóły przetwarzania danych przez ten podmiot opisuje jego własna polityka prywatności, dostępna na stronie stopforumspam.com.
6.2. Powiadomienia o zgłoszeniach wysokiej wagi (Discord/Slack). Jeśli Administrator skonfiguruje adres webhooka w ustawieniach Serwisu (domyślnie puste — funkcja wyłączona), informacja o historyjce lub komentarzu, który trafił do kolejki moderacji z powodu poważnego zgłoszenia (np. dotyczącego danych osobowych, treści nielegalnych lub gróźb), w tym treść uzasadnienia podanego przez zgłaszającego oraz link do zgłoszonej treści, jest wysyłana na wskazany kanał komunikatora (Discord lub Slack) używanego przez Administratora do celów moderacyjnych. Treść uzasadnienia zgłoszenia może zawierać dane osobowe, jeśli takie dane wpisze osoba zgłaszająca.
7. Pliki cookies i podobne technologie
Serwis wykorzystuje następujące pliki cookies:
Cookie sesjiUtrzymanie stanu zalogowania UżytkownikaDo zamknięcia przeglądarki / wylogowaniaNiezbędnykfzd_voteIdentyfikacja głosującego Gościa, aby umożliwić głosowanie bez konta i egzekwować zasadę „jeden głos na wpis”2 lataNiezbędny do działania funkcji głosowaniaCookie potwierdzenia wieku (age-gate)Zapamiętanie potwierdzenia ukończenia 18 lat, aby nie wyświetlać komunikatu przy każdej wizycie30 dniNiezbędny do działania funkcji Serwisu
Dodatkowo wybór jasnego/ciemnego motywu wyświetlania zapisywany jest lokalnie w przeglądarce Użytkownika (localStorage), bez wysyłania tej informacji do serwera.
Wszystkie wskazane wyżej pliki cookies są niezbędne do działania podstawowych funkcji Serwisu (utrzymanie sesji, głosowanie, ograniczenie dostępu do treści 18+) — Serwis nie wykorzystuje cookies analitycznych ani reklamowych. Większość przeglądarek pozwala na zarządzanie plikami cookies, w tym ich usunięcie lub zablokowanie — może to jednak ograniczyć funkcjonalność Serwisu (np. brak możliwości głosowania jako Gość).
8. Prawa Użytkownika
Osobie, której dane dotyczą, przysługuje prawo do:
W celu skorzystania z powyższych praw należy skontaktować się z Administratorem pod adresem kontakt@kfzd.pl.
9. Bezpieczeństwo danych
Hasła Użytkowników przechowywane są wyłącznie w postaci zahaszowanej. Połączenie z Serwisem zabezpieczone jest protokołem HTTPS. Sesje Użytkowników zabezpieczone są atrybutami cookies HttpOnly, Secure i SameSite, a identyfikator sesji jest odnawiany po zalogowaniu. Dostęp do panelu administracyjnego wymaga uwierzytelnienia i może być dodatkowo zabezpieczony uwierzytelnianiem dwuskładnikowym (2FA).
10. Zmiany Polityki prywatności
Administrator zastrzega sobie prawo do wprowadzania zmian w niniejszej Polityce prywatności. Aktualna wersja jest zawsze dostępna pod adresem kfzd.pl/prywatnosc, wraz z datą ostatniej aktualizacji.
Niniejsza Polityka prywatności obowiązuje od dnia 19.07.2026r.