Polityka Prywatności Picvelo

Niniejsza Polityka Prywatności opisuje zasady przetwarzania danych osobowych w serwisie Picvelo — platformie SaaS przeznaczonej dla fotografów do udostępniania galerii zdjęć klientom końcowym w celu selekcji zdjęć.

Dokument sporządzony zgodnie z art. 13 i 14 Rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. (dalej: RODO) oraz obowiązującymi przepisami prawa polskiego.


1. Administrator danych

Administratorem Twoich danych osobowych jest:

Dalej w niniejszym dokumencie: „Picvelo", „my" lub „Administrator".


2. Kontakt

2.1 Kontakt ogólny

We wszelkich sprawach dotyczących przetwarzania danych osobowych możesz skontaktować się z nami:

2.2 Inspektor Ochrony Danych (IOD)


3. Dwie role Picvelo w zakresie RODO

Picvelo funkcjonuje w dwóch różnych rolach w zależności od rodzaju przetwarzanych danych:

3.1 Administrator danych — konta fotografów

W odniesieniu do danych fotografów (Użytkowników) rejestrujących konto w serwisie, Picvelo jest administratorem danych osobowych. Zbieramy i przetwarzamy:

  • Dane identyfikacyjne i kontaktowe: imię i nazwisko lub nazwa firmy, adres e-mail
  • Dane uwierzytelniające: hasło (przechowywane w formie skrótu bcrypt), klucze 2FA (opcjonalnie)
  • Dane rozliczeniowe: dane do faktury (nazwa, adres, NIP), historia subskrypcji, metoda płatności (dane karty przechowuje wyłącznie Stripe)
  • Dane techniczne: adres IP, typ przeglądarki, logi aktywności, nagłówki HTTP
  • Dane profilowe: preferencje serwisu, ustawienia galerii, konfiguracja SMTP
  • Dane OAuth (opcjonalnie): identyfikator i e-mail z usług Google, Facebook (Meta) lub Apple, jeśli użytkownik korzysta z logowania społecznościowego

3.2 Podmiot przetwarzający — dane klientów końcowych fotografów

W odniesieniu do danych klientów końcowych (osób otrzymujących link do galerii i dokonujących selekcji zdjęć) Picvelo działa jako podmiot przetwarzający na polecenie fotografa (administratora), w rozumieniu art. 28 RODO.

W tej roli przetwarzamy jedynie dane powierzone nam przez fotografa:

  • Imię i nazwisko lub pseudonim klienta końcowego (jeśli fotograf je wprowadził)
  • Adres e-mail klienta końcowego (jeśli fotograf go podał)
  • Adres IP i dane techniczne z sesji przeglądania galerii
  • Informacje o dokonanych wyborach zdjęć (lista ID zaznaczonych zdjęć, notatki)

Za zgodność przetwarzania danych klientów końcowych z RODO odpowiada fotograf jako administrator. Picvelo przetwarza te dane wyłącznie zgodnie z zawartą Umową Powierzenia Przetwarzania Danych (zob. Umowa Powierzenia).


4. Cele i podstawy prawne przetwarzania

4.1 Dane fotografów (Picvelo jako administrator)

Cel przetwarzania Podstawa prawna RODO
Zawarcie i wykonanie umowy (świadczenie usług SaaS) Art. 6 ust. 1 lit. b — niezbędność do wykonania umowy
Rozliczenia, wystawianie faktur Art. 6 ust. 1 lit. c — obowiązek prawny (przepisy podatkowe)
Obsługa reklamacji i sporów Art. 6 ust. 1 lit. b oraz lit. c
Zapewnienie bezpieczeństwa serwisu, wykrywanie nadużyć Art. 6 ust. 1 lit. f — uzasadniony interes administratora
Marketing własny, powiadomienia o zmianach serwisu Art. 6 ust. 1 lit. f — uzasadniony interes (klienci istniejący) lub art. 6 ust. 1 lit. a — zgoda
Analityka i doskonalenie serwisu Art. 6 ust. 1 lit. f — uzasadniony interes administratora
Logowanie przez OAuth (Google/Facebook/Apple) Art. 6 ust. 1 lit. b — wykonanie umowy / lit. a — zgoda

4.2 Dane klientów końcowych (Picvelo jako podmiot przetwarzający)

Przetwarzanie odbywa się wyłącznie na podstawie udokumentowanego polecenia fotografa. Fotograf jako administrator jest zobowiązany do posiadania własnej podstawy prawnej wobec klientów końcowych.


5. Okres przechowywania danych

Szczegółowa tabela z okresami retencji dostępna jest w dokumencie Polityka Retencji Danych.

W skrócie:

  • Dane konta fotografa: przez czas trwania umowy + 90 dni od jej zakończenia, następnie anonimizacja lub usunięcie
  • Dane rozliczeniowe / faktury: 5 lat, zgodnie z art. 86 Ordynacji Podatkowej
  • Logi systemowe: 90 dni rotacyjnie
  • Dane klientów końcowych: usuwane razem z galeriami (subskrypcja + 30 dni grace period)
  • Akceptacje polityk i zgody: 6 lat od zakończenia relacji

6. Odbiorcy danych i subprocesorzy

6.1 Kategorie odbiorców

Twoje dane mogą być udostępniane:

  • Podmiotom przetwarzającym (subprocesorom) świadczącym usługi na rzecz Picvelo — wyłącznie w zakresie niezbędnym do realizacji usługi
  • Organom publicznym — wyłącznie na podstawie obowiązku prawnego (np. organy podatkowe, organy ścigania na podstawie prawomocnego orzeczenia)
  • Stripe — w zakresie danych niezbędnych do przetwarzania płatności

Picvelo nie sprzedaje danych osobowych stronom trzecim.

6.2 Lista subprocesorów

Aktualna lista subprocesorów dostępna jest pod adresem Lista Subprocesorów.

Subprocesorzy są zobowiązani umownie do ochrony danych na poziomie co najmniej równoważnym z niniejszą Polityką, zgodnie z art. 28 RODO.


7. Transfer danych poza Europejski Obszar Gospodarczy (EOG)

Niektórzy subprocesorzy Picvelo mają siedziby lub przetwarzają dane poza EOG (głównie w USA). Każdy taki transfer zabezpieczony jest odpowiednimi instrumentami prawnymi:

Podmiot Kraj Mechanizm transferu
Cloudflare Inc. USA Standardowe Klauzule Umowne (SCCs)
Google LLC (GA4, Ads) USA SCCs + Data Privacy Framework (DPF)
Stripe Inc. USA SCCs + DPF
Sentry / Functional Software USA SCCs + DPF
Google, Meta, Apple (OAuth) USA SCCs + DPF

Standardowe Klauzule Umowne (SCCs) to zatwierdzone przez Komisję Europejską wzory umów zapewniające odpowiedni poziom ochrony danych (Decyzja wykonawcza KE 2021/914). Data Privacy Framework (DPF) to mechanizm certyfikacji dla podmiotów z USA, uznany przez Komisję Europejską jako zapewniający odpowiedni poziom ochrony (Decyzja 2023/1795).

Hosting podstawowy (OVH SAS, Francja) pozostaje w obrębie EOG. Pliki zdjęć mogą być przechowywane w usłudze obiektowej Cloudflare R2 (transfer zabezpieczony SCCs, zob. tabela powyżej).


8. Twoje prawa

Jako osobie, której dane dotyczą, przysługują Ci następujące prawa wynikające z RODO:

8.1 Prawo dostępu (art. 15 RODO)

Masz prawo uzyskać od nas potwierdzenie, czy przetwarzamy Twoje dane osobowe, a jeśli tak — dostęp do tych danych oraz informacje o sposobie ich przetwarzania.

8.2 Prawo do sprostowania (art. 16 RODO)

Masz prawo żądać niezwłocznego sprostowania nieprawidłowych lub uzupełnienia niekompletnych danych osobowych.

8.3 Prawo do usunięcia danych (art. 17 RODO)

Masz prawo żądać usunięcia danych osobowych („prawo do bycia zapomnianym"), gdy: dane nie są już niezbędne do celów, dla których zostały zebrane; wycofasz zgodę (gdy przetwarzanie opierało się na zgodzie); wniesiesz skuteczny sprzeciw; dane były przetwarzane niezgodnie z prawem. Prawo to nie ma zastosowania m.in. gdy przetwarzanie jest niezbędne do wypełnienia obowiązku prawnego.

8.4 Prawo do ograniczenia przetwarzania (art. 18 RODO)

Masz prawo żądać ograniczenia przetwarzania danych w określonych sytuacjach (np. gdy kwestionujesz prawidłowość danych lub wniosłeś sprzeciw).

8.5 Prawo do przenoszenia danych (art. 20 RODO)

Gdy przetwarzanie odbywa się na podstawie zgody lub umowy i w sposób zautomatyzowany — masz prawo otrzymać swoje dane w ustrukturyzowanym, powszechnie używanym formacie (JSON, do samodzielnego pobrania z panelu w sekcji Eksport danych) oraz przenieść je do innego administratora.

8.6 Prawo do sprzeciwu (art. 21 RODO)

Masz prawo w dowolnym momencie wnieść sprzeciw wobec przetwarzania danych opartego na uzasadnionym interesie administratora (art. 6 ust. 1 lit. f), w tym wobec profilowania. Picvelo zaprzestanie przetwarzania, chyba że wykaże istnienie ważnych prawnie uzasadnionych podstaw nadrzędnych wobec Twoich interesów.

8.7 Prawo do cofnięcia zgody (art. 7 ust. 3 RODO)

Gdy przetwarzanie opiera się na zgodzie — możesz ją wycofać w dowolnym momencie, bez wpływu na zgodność z prawem przetwarzania dokonanego przed wycofaniem zgody.

8.8 Sposób realizacji praw

Wnioski kieruj na adres e-mail: [email protected]. Odpowiedź udzielamy bez zbędnej zwłoki, nie później niż w ciągu 1 miesiąca od otrzymania wniosku (termin może zostać przedłużony do 3 miesięcy w przypadkach złożonych — o czym poinformujemy).


9. Prawo skargi do organu nadzorczego

Jeśli uważasz, że przetwarzamy Twoje dane niezgodnie z prawem, masz prawo złożyć skargę do organu nadzorczego. W Polsce organem tym jest:

Prezes Urzędu Ochrony Danych Osobowych (PUODO) ul. Stawki 2, 00-193 Warszawa Telefon: +48 22 531 03 00 E-mail: [email protected] Strona: uodo.gov.pl


10. Zautomatyzowane podejmowanie decyzji

Picvelo nie stosuje zautomatyzowanego podejmowania decyzji, w tym profilowania, które wywoływałoby skutki prawne lub w podobny sposób istotnie wpływało na osoby fizyczne w rozumieniu art. 22 RODO.

Analityka serwisu (Google Analytics 4) służy wyłącznie celom statystycznym i doskonaleniu usługi — nie jest używana do podejmowania decyzji dotyczących poszczególnych użytkowników.


11. Pliki cookies

Picvelo używa plików cookies oraz podobnych technologii śledzących. Szczegółowe informacje — w tym lista wszystkich cookies, ich cel i sposób zarządzania nimi — dostępne są w Polityce Cookies.


12. Bezpieczeństwo danych

Picvelo stosuje odpowiednie środki techniczne i organizacyjne zapewniające poziom bezpieczeństwa adekwatny do ryzyka, zgodnie z art. 32 RODO:

  • Szyfrowanie w tranzycie: HTTPS (TLS 1.2+) dla wszystkich połączeń, HSTS
  • Szyfrowanie haseł: algorytm bcrypt z odpowiednim współczynnikiem kosztów
  • Uwierzytelnianie dwuskładnikowe (2FA): opcjonalne dla fotografów, oparte na TOTP
  • Ochrona przed atakami: Content Security Policy (CSP), ochrona CSRF, prepared statements SQL
  • Kontrola dostępu: zasada minimalnych uprawnień, logi audytu dostępu
  • Kopie zapasowe: automatyczne codzienne backupy bazy danych i konfiguracji z retencją 30 dni
  • Monitoring: automatyczne śledzenie błędów (Sentry) z zanonimizowanymi danymi
  • Testy bezpieczeństwa: automatyczna analiza statyczna kodu i kontrola podatności zależności przy każdej zmianie kodu (CI)

W przypadku naruszenia ochrony danych osobowych, które może powodować ryzyko dla praw i wolności osób fizycznych, Picvelo zgłosi je do PUODO w ciągu 72 godzin (art. 33 RODO) oraz powiadomi poszkodowane osoby, gdy ryzyko jest wysokie (art. 34 RODO).


13. Zmiany Polityki Prywatności

Picvelo może aktualizować niniejszą Politykę Prywatności. O istotnych zmianach poinformujemy:

  • E-mailem na adres przypisany do konta fotografa — co najmniej 14 dni przed wejściem zmian w życie
  • Komunikatem w panelu administracyjnym serwisu
  • Aktualizując datę „Ostatnia aktualizacja" u dołu niniejszego dokumentu

Dalsze korzystanie z serwisu po wejściu zmian w życie oznacza ich akceptację. Jeśli nie akceptujesz zmian, możesz rozwiązać umowę zgodnie z Regulaminem.

Archiwalne wersje Polityki dostępne są na żądanie pod adresem: [email protected]


Niniejszy dokument został opracowany w oparciu o stan prawny na dzień 2026-05-26. Ostatnia aktualizacja: 2026-05-26.

Ostatnia aktualizacja: 2026-09-11

Jesteś klientem fotografa? Szukasz swoich zdjęć z sesji? Wejdź do strefy klienta i zaloguj się danymi od fotografa.
Wejdź do strefy klienta