Polityka prywatności
Ostatnia aktualizacja: 22 września 2026 r.
Ta polityka opisuje, jak serwis TeTereny faktycznie przetwarza dane osobowe – zgodnie z RODO (rozporządzenie (UE) 2016/679) i Prawem komunikacji elektronicznej. Spełnia obowiązek informacyjny z art. 13 i 14 RODO.
1. Administrator danych
Administratorem danych jest Marcin Kisieliński, prowadzący działalność gospodarczą pod firmą MADD Marcin Kisieliński, adres do doręczeń: ul. Kajki 10–12, 10-547 Olsztyn, NIP 7422297084, REGON 545106682 (CEIDG) – prowadzący serwis TeTereny pod adresem tetereny.pl.
Kontakt we wszystkich sprawach danych osobowych: kontakt@tetereny.pl albo pisemnie na adres powyżej. Administrator nie wyznaczył inspektora ochrony danych (nie ma takiego obowiązku).
2. Jakie dane o Tobie przetwarzamy
- Adres e-mail - podany przy zakładaniu konta albo przy zakupie raportu bez logowania (wtedy konto zakładamy automatycznie na ten adres, żeby dostarczyć raport i fakturę). Jest jedyną informacją identyfikującą, jakiej wymagamy.
- Dane zakupów - przedmiot, cena, data, identyfikatory płatności ze Stripe (bez danych karty), status faktury oraz treść i czas złożonych przy zakupie oświadczeń (akceptacja regulaminu, żądanie natychmiastowego dostarczenia).
- Lista obserwowanych działek - identyfikatory TERYT i geometrie pobrane z rejestrów publicznych. Sam fakt, że obserwujesz konkretną działkę, jest informacją o Tobie i tak go traktujemy.
- Ustawienia alertów - częstotliwość i próg istotności powiadomień.
- Historia powiadomień i wygenerowane raporty - treść raportu jest zapisywana, żebyś mógł do niego wrócić i udostępnić go linkiem.
- Dane nabywcy do faktury - nazwa albo imię i nazwisko, NIP i adres, jeśli je podasz w zakładce Rozliczenia. Bez nich nie da się wystawić faktury; podanie ich jest dobrowolne dopóki nie kupujesz planu płatnego.
- Zgoda na wiadomości o nowościach - jeśli ją zaznaczysz, zapisujemy datę jej udzielenia, a przy wycofaniu datę wycofania. Bez tego nie umielibyśmy wykazać, na jakiej podstawie do Ciebie pisaliśmy.
- Zapis do newslettera - adres e-mail podany w formularzu na stronie (bez zakładania konta), skąd przyszedł zapis, data zapisu i data potwierdzenia linkiem z wiadomości, a także skrót adresu IP i informacja o przeglądarce z chwili zapisu – żeby móc wykazać, kto i kiedy poprosił o wiadomości. Dopóki nie klikniesz w link potwierdzający, nie wyślemy na ten adres nic więcej, a zapis niepotwierdzony w ciągu 30 dni kasujemy sami.
- Dziennik zdarzeń prywatności - zapis, że pobrałeś swoje dane, zmieniłeś zgodę albo usunąłeś konto. Zamiast adresu e-mail trzymamy w nim jego nieodwracalny skrót (SHA-256), żeby dziennik nie stał się zapasową listą byłych użytkowników.
- Techniczne logi serwera - adres IP, data zapytania, adres strony i informacja o przeglądarce. Przechowywane 14 dni, wyłącznie do diagnostyki awarii i obrony przed nadużyciami.
3. Dane z rejestrów publicznych – i czego świadomie nie zbieramy
Serwis przetwarza dane z jawnych rejestrów państwowych: ULDK i Geoportal (GUGiK), Rejestr Urbanistyczny, GUNB (rejestr wniosków, decyzji i zgłoszeń budowlanych), GDOŚ, GUS BDL, IMGW, GIOŚ, PGI, ISOK oraz rejestr zabytków NID. Podstawą ponownego wykorzystania jest ustawa z 11 sierpnia 2021 r. o otwartych danych i ponownym wykorzystywaniu informacji sektora publicznego. Każda sekcja raportu wskazuje rejestr, z którego pochodzi.
Rejestr GUNB zawiera w swoich plikach dane osobowe osób trzecich - imię i nazwisko inwestora oraz dane projektanta wraz z numerem uprawnień. Usuwamy te kolumny w momencie importu, zanim cokolwiek trafi do naszej bazy, i nie są one w żaden sposób wykorzystywane ani prezentowane. Serwis pokazuje wyłącznie przedmiot i lokalizację inwestycji, nigdy tego, kto ją prowadzi.
4. Podstawa prawna i cel
- Wykonanie umowy (art. 6 ust. 1 lit. b RODO) – prowadzenie konta, sprzedaż i dostarczenie raportów, obsługa planów i płatności, monitorowanie wskazanych działek, wysyłka alertów i potwierdzeń zakupu. Podanie adresu e-mail jest warunkiem zawarcia umowy – bez niego nie dostarczymy raportu ani powiadomień.
- Prawnie uzasadniony interes (art. 6 ust. 1 lit. f RODO) – bezpieczeństwo serwisu, ograniczanie nadużyć i diagnostyka awarii na podstawie logów, a także ustalenie, dochodzenie i obrona roszczeń (np. przy reklamacji) przez okres ich przedawnienia.
- Zgoda (art. 6 ust. 1 lit. a RODO oraz art. 398 ustawy – Prawo komunikacji elektronicznej) – wyłącznie wiadomości o nowościach w serwisie, w tym newsletter zapisywany na stronie głównej (zawsze potwierdzany linkiem z wiadomości). Jest dobrowolna, nie warunkuje działania konta ani zakupu raportu i wycofasz ją jednym kliknięciem – w ustawieniach konta albo linkiem „Wypisz się” w stopce każdej wiadomości; wycofanie nie wpływa na zgodność z prawem wysyłek sprzed wycofania.
- Zgoda (art. 6 ust. 1 lit. a RODO i art. 399 Prawa komunikacji elektronicznej) – piksel Meta i ciasteczka reklamowe, wyłącznie po kliknięciu „Akceptuję” na banerze. Zgodę wycofasz w każdej chwili w „Ustawieniach ciasteczek” w stopce strony.
- Prawnie uzasadniony interes (art. 6 ust. 1 lit. f RODO) – anonimowe statystyki odwiedzin, żeby wiedzieć, które strony są czytane i skąd przychodzą odwiedzający.
- Obowiązek prawny (art. 6 ust. 1 lit. c RODO) – wystawianie faktur na podstawie podanych danych nabywcy, przechowywanie dokumentacji księgowej przez okres wymagany przepisami podatkowymi oraz rozpatrywanie reklamacji i odstąpień od umowy (ustawa o prawach konsumenta).
Nie profilujemy użytkowników i nie podejmujemy wobec nich zautomatyzowanych decyzji wywołujących skutki prawne.
5. Ciasteczka i statystyki
Niezbędne. gw_session - utrzymuje zalogowanie. Jest podpisane kryptograficznie, niedostępne dla skryptów strony (flaga httpOnly), przesyłane wyłącznie po HTTPS i wygasa po 30 dniach. tt_zgoda - zapamiętuje Twój wybór na banerze ciasteczek przez 12 miesięcy. tt_wewn - ustawiane wyłącznie przeglądarkom naszego zespołu, żeby ich wizyty nie zaburzały statystyk.
Statystyki odwiedzin (bez ciasteczek). Liczymy odsłony i kroki na stronie (np. wyszukanie i sprawdzenie działki, kliknięcie „Obserwuj”, rozpoczęcie rejestracji, przejście do płatności) własnym licznikiem na naszym serwerze: adres podstrony, domenę strony, z której przyszedłeś, parametry kampanii z adresu (utm i identyfikator reklamy), rodzaj urządzenia, przeglądarkę, kraj oraz treść ewentualnego błędu strony. Nie zapisujemy adresu IP – zamiast niego powstaje skrót, który co dobę zmienia się na nowy. Wizytę rozpoznajemy po losowym identyfikatorze tt_sesja w pamięci karty przeglądarki (sessionStorage), który znika po zamknięciu karty. Jeśli w trakcie tej wizyty założysz konto, zalogujesz się albo kupisz raport, łączymy ją z kontem lub zamówieniem – tylko po to, żeby wiedzieć, skąd do nas trafiłeś (np. z której kampanii), i mierzyć, gdzie strona sprawia kłopot. Podstawa: nasz prawnie uzasadniony interes (art. 6 ust. 1 lit. f RODO). Niczego z tego nie przekazujemy dalej.
Reklamowe – tylko za zgodą. Jeśli klikniesz „Akceptuję”, ładujemy piksel Meta (Facebook, Instagram), który ustawia ciasteczka _fbp i _fbc i przekazuje Meta informację o odsłonach oraz krokach takich jak sprawdzenie działki czy przejście do płatności. Przy zakupie raportu, gdy zgoda jest udzielona, nasz serwer przekazuje Meta (Conversions API) kwotę zakupu oraz zaszyfrowany jednokierunkowo (SHA-256) adres e-mail – po to, żeby zmierzyć, które reklamy prowadzą do zakupu. Tak samo przekazujemy fakt założenia konta i dodania działki do obserwacji. Za zgodą zapisujemy też w przeglądarce (localStorage) losowy identyfikator tt_anon, dzięki któremu kolejne wizyty z tej samej przeglądarki łączą się ze sobą – usuwamy go, gdy wycofasz zgodę. Bez zgody nic z tego nie wychodzi do Meta. Zgodę zmienisz w „Ustawieniach ciasteczek” w stopce.
6. Komu powierzamy i przekazujemy dane
Pełna, aktualna lista (stan na 16 września 2026) z adresami podmiotów jest na stronie Podmioty przetwarzające dane. W skrócie:
- OVHcloud - serwery: aplikacja, baza danych, kopie zapasowe, poczta wychodząca. Dane: wszystkie dane serwisu (konto, działki, raporty, zakupy, logi, statystyki odwiedzin). Centra danych OVHcloud w Unii Europejskiej.
- Stripe - obsługa płatności (karta, BLIK, Revolut Pay) i subskrypcji. Dane: adres e-mail, dane nabywcy i adres rozliczeniowy, kwota i przedmiot zakupu, dane płatności (numerów kart nie widzimy). UE; możliwy transfer do Stripe, Inc. (USA) na podstawie EU-U.S. Data Privacy Framework i standardowych klauzul umownych.
- inFakt - wystawianie i przechowywanie faktur. Dane: dane nabywcy (imię i nazwisko lub nazwa, NIP, adres), adres e-mail, kwota i przedmiot sprzedaży. Polska / UE.
- MADD Autoryzacja - wysyłka i weryfikacja kodów logowania, ostrzeżenia o logowaniu z nowej sieci. Dane: adres e-mail, adres IP, informacja o przeglądarce. Unia Europejska.
- DomaAI i dostawcy modeli językowych - teksty raportu i interpretacje zmian w rejestrach generowane przez AI. Dane: numer TERYT i położenie działki oraz treść dokumentów z rejestrów publicznych. Nigdy adres e-mail, imię i nazwisko ani dane konta. USA – na podstawie EU-U.S. Data Privacy Framework lub standardowych klauzul umownych; dostawcy nie trenują modeli na tych danych (warunki API).
Inni odbiorcy (samodzielni administratorzy):
- Meta - wYŁĄCZNIE po zgodzie na ciasteczka reklamowe: piksel Meta i Conversions API – pomiar skuteczności reklam. Współadministrowanie w zakresie zbierania i przekazania danych (art. 26 RODO), dalej Meta jako samodzielny administrator.
- Dostawcy podkładów map - przy wyświetlaniu mapy: kafelki i warstwy mapy pobierane bezpośrednio przez Twoją przeglądarkę.
- Organy państwowe i uprawnione podmioty - tylko gdy wymaga tego prawo: na podstawie przepisów prawa.
Przekazanie danych poza Europejski Obszar Gospodarczy (USA) odbywa się wyłącznie na podstawie decyzji Komisji Europejskiej o odpowiednim stopniu ochrony (EU-U.S. Data Privacy Framework) lub standardowych klauzul umownych (art. 45–46 RODO); kopię zabezpieczeń udostępnimy na żądanie. Nie sprzedajemy danych.
7. Jak długo przechowujemy dane
- Dane konta i obserwowane działki – do momentu usunięcia konta.
- Logi serwera – 14 dni.
- Statystyki odwiedzin (bez adresów IP) – 400 dni; starsze kasujemy automatycznie.
- Newsletter – do wypisania (link w każdej wiadomości); po wypisaniu zostaje sam adres z datą wypisania, żebyśmy nie napisali ponownie. Zapisy niepotwierdzone – 30 dni.
- Kopie zapasowe bazy – 7 kopii dziennych i 4 tygodniowe. Usunięcie konta zniknie z kopii najpóźniej po miesiącu, wraz z rotacją.
- Dziennik zdarzeń prywatności (sam skrót adresu i data) – 12 miesięcy; starsze wpisy kasujemy automatycznie.
- Faktury i dane zakupów (u nas, w inFakt i w Stripe) – 5 lat od końca roku, w którym minął termin płatności podatku, jak każe Ordynacja podatkowa i ustawa o VAT. Art. 17 ust. 3 lit. b RODO wyłącza te dokumenty spod prawa do usunięcia, dlatego kasując konto anulujemy subskrypcję, ale faktur nie usuwamy.
- Oświadczenia złożone przy zakupie i korespondencja w sprawie reklamacji – do upływu przedawnienia roszczeń (co do zasady 6 lat, dla roszczeń konsumenta z tytułu niezgodności treści cyfrowej z umową – 2 lata od dostarczenia).
8. Twoje prawa
Masz prawo dostępu do swoich danych, ich sprostowania, usunięcia, ograniczenia przetwarzania, przenoszenia oraz wniesienia sprzeciwu wobec przetwarzania opartego na uzasadnionym interesie. Większość z nich realizujesz sam, od ręki, w Ustawieniach konta:
- Pobranie danych (art. 15 i 20) – jeden plik JSON z kontem, listą działek wraz z geometriami w formacie GeoJSON, ustawieniami, interpretacjami, historią alertów i raportami. Format nadaje się do wczytania w innej usłudze.
- Usunięcie konta (art. 17) – natychmiast i nieodwracalnie, po potwierdzeniu adresem i hasłem. Kasujemy konto, działki, raporty, historię powiadomień i zapisy w rejestrze kodów logowania.
- Sprostowanie adresu e-mail (art. 16) – po potwierdzeniu hasłem i kodem wysłanym na nowy adres. O zmianie zawiadamiamy stary adres, żeby nikt nie przejął konta po cichu.
- Wycofanie zgody (art. 7 ust. 3) – tym samym przełącznikiem, którym jej udzieliłeś.
W pozostałych sprawach – ograniczenie przetwarzania, sprzeciw – napisz na kontakt@tetereny.pl; odpowiadamy w ciągu 30 dni (art. 12 ust. 3 RODO). Masz prawo wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych (ul. Stawki 2, 00-193 Warszawa, uodo.gov.pl). Wycofanie zgody nie wpływa na zgodność z prawem przetwarzania przed jej wycofaniem.
9. Zmiany polityki
O istotnych zmianach poinformujemy e-mailem na adres przypisany do konta. Data ostatniej aktualizacji znajduje się na górze strony. Nie podejmujemy decyzji opartych wyłącznie na zautomatyzowanym przetwarzaniu, w tym profilowaniu, które wywoływałyby wobec Ciebie skutki prawne (art. 22 RODO); piksel Meta – za Twoją zgodą – służy Meta do dopasowania reklam.