8 sierpnia 2026
Polityka prywatności
1. Administrator danych
Administratorem danych osobowych jest Crystal Processing Karol Mróz, ul. 3-go Maja 40 lok. 25, 07-300 Ostrów Mazowiecka, NIP: 7591754851, REGON: 521179100. Email kontaktowy: kontakt@mystic-tarot.pl.
W sprawach dotyczących danych osobowych można kontaktować się przez email kontaktowy usługodawcy. Inspektor ochrony danych nie został wyznaczony, chyba że później zostanie wskazany osobno w serwisie.
2. Jakie dane przetwarzamy
Przetwarzamy dane podane przez użytkownika: adres email, pytanie lub intencję do rozkładu, zaakceptowane zgody, dane konta, imię, jeśli zostało podane, oraz wybrany język.
Przetwarzamy dane generowane przez serwis: wylosowane karty, status zamówienia, status płatności, identyfikator płatności Stripe, identyfikator rozkładu, treść wygenerowanej interpretacji, daty utworzenia i wykonania zamówienia.
Przetwarzamy dane techniczne i bezpieczeństwa: adres IP, user-agent, nagłówki żądania, logi serwera, informacje antybotowe Cloudflare Turnstile oraz podstawowe dane sesji/logowania.
Nie przechowujemy pełnych danych kart płatniczych ani danych logowania do banku. Płatności obsługuje Stripe.
3. Cele i podstawy prawne
Wykonanie bezpłatnego rozkładu, przyjęcie zamówienia, płatność i dostarczenie interpretacji: art. 6 ust. 1 lit. b RODO, czyli wykonanie umowy lub działania przed jej zawarciem.
Prowadzenie konta i historii rozkładów: art. 6 ust. 1 lit. b RODO.
Rozliczenia, księgowość i obowiązki podatkowe: art. 6 ust. 1 lit. c RODO.
Reklamacje, obrona lub dochodzenie roszczeń, zapobieganie nadużyciom i bezpieczeństwo serwisu: art. 6 ust. 1 lit. f RODO, czyli prawnie uzasadniony interes administratora.
Komunikacja email dotycząca zamówienia i obsługi użytkownika: art. 6 ust. 1 lit. b lub f RODO. Marketing bezpośredni będzie prowadzony tylko wtedy, gdy zostanie wdrożona odpowiednia zgoda lub inna zgodna z prawem podstawa.
4. AI i automatyczne generowanie interpretacji
Interpretacja jest generowana automatycznie przy użyciu dostawcy AI na podstawie pytania lub intencji, języka i wylosowanych kart.
Generowanie interpretacji nie jest zautomatyzowanym podejmowaniem decyzji wywołującym wobec użytkownika skutki prawne lub podobnie istotnie na niego wpływającym. Użytkownik otrzymuje treść rozrywkowo-refleksyjną i sam decyduje, czy chce z niej korzystać.
Nie należy wpisywać w pytaniu danych szczególnych kategorii, np. szczegółowych danych o zdrowiu, życiu seksualnym, poglądach politycznych, religii lub danych osób trzecich. Jeżeli użytkownik mimo to poda takie dane, zostaną użyte wyłącznie do wygenerowania i obsługi zamówionej interpretacji.
5. Odbiorcy danych i dostawcy
Dane mogą być powierzane lub udostępniane następującym kategoriom odbiorców: hosting i infrastruktura serwera, PostgreSQL, Stripe, Anthropic, Cloudflare Turnstile, Brevo SMTP, Google OAuth, dostawcy obsługi IT, księgowości i pomocy prawnej.
Dane mogą być przekazywane organom publicznym tylko wtedy, gdy wynika to z przepisów prawa lub prawidłowego żądania uprawnionego organu.
6. Przekazywanie danych poza EOG
Niektórzy dostawcy technologiczni, w szczególności dostawcy płatności, AI, zabezpieczeń lub logowania, mogą przetwarzać dane poza Europejskim Obszarem Gospodarczym.
W takim przypadku stosowane są odpowiednie mechanizmy ochrony, np. standardowe klauzule umowne, decyzje stwierdzające odpowiedni stopień ochrony lub inne instrumenty przewidziane przez RODO. Szczegółowe informacje można uzyskać przez kontakt email.
7. Okres przechowywania danych
Dane zamówień, płatności i dokumenty rozliczeniowe przechowujemy przez okres wymagany przepisami podatkowymi i rachunkowymi, co do zasady przez 5 lat od końca roku podatkowego, w którym powstał obowiązek.
Dane związane z reklamacjami i roszczeniami przechowujemy przez czas trwania sprawy i okres przedawnienia roszczeń.
Dane konta przechowujemy do czasu usunięcia konta, chyba że dalsze przechowywanie jest potrzebne z powodów prawnych, rozliczeniowych, bezpieczeństwa lub roszczeń.
Logi bezpieczeństwa przechowujemy przez okres potrzebny do ochrony serwisu i analizy incydentów, zwykle nie dłużej niż 12 miesięcy, chyba że konkretny incydent wymaga dłuższego przechowywania.
8. Prawa użytkownika
Użytkownik ma prawo dostępu do danych, otrzymania kopii danych, sprostowania, usunięcia, ograniczenia przetwarzania, przenoszenia danych, sprzeciwu wobec przetwarzania opartego na prawnie uzasadnionym interesie oraz cofnięcia zgody, jeśli przetwarzanie odbywa się na podstawie zgody.
Użytkownik ma prawo wnieść skargę do Prezesa Urzędu Ochrony Danych Osobowych. Zgodnie z aktualnym stanowiskiem UODO klauzula informacyjna nie musi wskazywać adresu siedziby organu.
Wnioski dotyczące danych należy kierować na email administratora. Administrator może poprosić o dodatkowe informacje potrzebne do potwierdzenia tożsamości osoby składającej wniosek.
9. Dobrowolność podania danych
Podanie danych jest dobrowolne, ale brak adresu email uniemożliwia złożenie zamówienia i przekazanie potwierdzenia zawarcia umowy oraz interpretacji.
Brak danych wymaganych do konta uniemożliwia założenie konta, ale nie blokuje samego zakupu, jeśli zakup bez konta jest dostępny.
10. Zabezpieczenia
Stosujemy środki techniczne i organizacyjne odpowiednie do ryzyka, w tym szyfrowanie transmisji w produkcji, kontrolę dostępu, rate limiting, zabezpieczenia antybotowe, nagłówki bezpieczeństwa, monitoring błędów i ograniczony dostęp administracyjny.
Żadne rozwiązanie internetowe nie daje absolutnej gwarancji bezpieczeństwa, dlatego użytkownik powinien chronić swoje hasło, email i urządzenie.