Polityka prywatności
Obowiązuje od 31 sierpnia 2026.
Ten dokument opisuje, co dokładnie zapisuje usługa Fiskusjusz.pl - nie to, co zwykle zapisują serwisy tego rodzaju. Baza pytań, fiszki w wersji darmowej i artykuły poradnika działają bez konta i bez podawania jakichkolwiek danych.
Administrator danych
Kontakt w sprawach danych: kontakt@fiskusjusz.pl.
Jakie dane zbieramy i na jakiej podstawie
- Adres e-mail i hasło - żeby prowadzić konto i pozwolić się na nie zalogować. Hasła nie przechowujemy: w bazie leży wyłącznie nieodwracalny skrót wyliczony funkcją scrypt razem z losową solą. Podstawa: wykonanie umowy, art. 6 ust. 1 lit. b RODO.
- Identyfikator konta Google (pole
subz tokenu tożsamości) i adres e-mail z tego konta, jeżeli wybierzesz logowanie przez Google. Prosimy Google wyłącznie o zakresopenid email- niczego więcej nie pobieramy i nie mamy dostępu do Twojej poczty ani do żadnej innej usługi Google. Podstawa: wykonanie umowy. - Postęp nauki: dla każdej dotkniętej pozycji rodzaj materiału, identyfikator zestawu, numer pozycji, informacja, czy odpowiedź była poprawna, i moment odpowiedzi. Z tego liczą się statystyki, passa dni nauki i odznaki. Podstawa: wykonanie umowy.
- Licznik wejść na konto: liczba wejść i moment ostatniego. Nie zapisujemy przy nim, które strony oglądałeś. Podstawa: prawnie uzasadniony interes w prowadzeniu serwisu, art. 6 ust. 1 lit. f RODO.
- Dane płatności: nazwa pakietu, kwota, identyfikator sesji płatności, numer transakcji nadany przez dostawcę płatności, status i daty. Danych karty ani rachunku nie widzimy - obsługuje je dostawca płatności. Podstawa: wykonanie umowy oraz obowiązek prawny w zakresie rozliczeń, art. 6 ust. 1 lit. c RODO.
- Adres IP w licznikach nadużyć: przy logowaniu, zakładaniu konta i wysyłce formularza kontaktowego zapisujemy adres IP w krótkotrwałym liczniku prób. To jedyne miejsce, w którym adres IP leży w bazie w postaci jawnej, i wpisy z niego kasują się po godzinie. Bez tego licznika formularze byłyby otwarte na zgadywanie haseł i na rozsyłanie poczty. Podstawa: prawnie uzasadniony interes w ochronie serwisu i użytkowników, art. 6 ust. 1 lit. f RODO.
- Skrócone liczniki ruchu: dziennik odsłon zapisuje ścieżkę strony, moment i odcisk, czyli skrót SHA-256 z adresu IP, nagłówka przeglądarki, daty i tajnej soli. Adresu IP z odcisku nie da się odtworzyć, a ponieważ w skrócie siedzi data, odcisk zmienia się co dobę i nie łączy dwóch dni. Ze ścieżki obcinamy wszystko po znaku zapytania, żeby do dziennika nie trafiały żetony z odnośników. Osobny, dzienny licznik tego samego rodzaju pilnuje miękkiego limitu bazy pytań. Podstawa: prawnie uzasadniony interes, art. 6 ust. 1 lit. f RODO.
- Powiązanie odsłony z kontem: jeżeli jesteś zalogowany, przy odsłonie zapisuje się też identyfikator Twojego konta. Przez trzydzieści dni ten fragment dziennika mówi więc, które strony serwisu oglądało konkretne konto. Piszemy o tym wprost, bo to jedyne dane w serwisie, które opisują zachowanie imiennie. Podstawa: prawnie uzasadniony interes w prowadzeniu serwisu, art. 6 ust. 1 lit. f RODO.
- Treść wiadomości z formularza kontaktowego razem z podanym adresem zwrotnym. Wiadomość idzie wprost na skrzynkę kontaktową i nie jest zapisywana w bazie serwisu - żyje wyłącznie w poczcie. Podstawa: prawnie uzasadniony interes w odpowiedzi na zapytanie, art. 6 ust. 1 lit. f RODO.
- Żetony odzyskiwania hasła: skrót żetonu, moment utworzenia, termin ważności i moment zużycia. Samego żetonu w bazie nie ma. Podstawa: wykonanie umowy.
- Ślad zmiany dostępu wykonanej ręcznie: gdy dostęp do konta nadaje albo przedłuża administrator, zapisujemy jego adres e-mail, adres e-mail konta, stan przed zmianą i po zmianie. Podstawa: prawnie uzasadniony interes w rozliczalności takich operacji, art. 6 ust. 1 lit. f RODO.
- Wiadomości od serwisu: wysyłamy powitanie po założeniu konta, potwierdzenie po zakupie dostępu, link do ustawienia nowego hasła na Twoją prośbę oraz sporadyczne komunikaty o zmianach w serwisie. Zapisujemy przy tym adres odbiorcy, status wysyłki, losowy żeton wypisania oraz informację o tym, że dany komunikat został już na koncie pokazany, żeby nie wyświetlić go drugi raz. Z wiadomości innych niż obsługa konta i zakupu można wypisać się odnośnikiem w stopce każdej z nich. Podstawa: wykonanie umowy oraz prawnie uzasadniony interes, art. 6 ust. 1 lit. b i f RODO.
Czego nie robimy
Nie sprzedajemy danych i nie udostępniamy ich w celach marketingowych. Nie używamy żadnej zewnętrznej analityki ani śledzenia reklamowego: w serwisie nie ma Google Analytics, menedżera tagów, pikseli społecznościowych ani żadnego innego skryptu liczącego ruch po naszej stronie. Nie profilujemy użytkowników i nie podejmujemy wobec nich zautomatyzowanych decyzji wywołujących skutki prawne.
Pliki cookie
Serwis ustawia dokładnie dwa ciasteczka i oba są niezbędne do działania konta:
- ciasteczko sesji - utrzymuje zalogowanie, żyje 30 dni, oznaczone jako HttpOnly, Secure i SameSite=Lax, więc nie sięgnie po nie żaden skrypt na stronie. Wylogowanie je kasuje. W środku jest wyłącznie losowy żeton; w bazie leży tylko jego skrót;
- ciasteczko stanu logowania Google - żyje dziesięć minut i istnieje po to, żeby przy powrocie z Google potwierdzić, że wędrówkę zaczęła ta sama przeglądarka. Zapobiega przypięciu Ci cudzego konta. Znika zaraz po zalogowaniu.
Ciasteczek marketingowych ani analitycznych nie stosujemy, dlatego nie ma tu banera zgody - nie ma na co jej zbierać. Strona cennika korzysta dodatkowo z pamięci sesji przeglądarki, żeby po założeniu konta wrócić do wybranego pakietu; ta wartość nie opuszcza Twojego urządzenia.
Komu powierzamy dane
- PayPro S.A. (Przelewy24) - przy zakupie dostępu. Przekazujemy adres e-mail kupującego, kwotę i opis zamówienia. PayPro jest wobec Ciebie odrębnym administratorem danych, które zbiera na potrzeby transakcji, i stosuje własną politykę prywatności;
- Google Ireland Limited - tylko wtedy, gdy sam wybierzesz logowanie kontem Google. Google jest odrębnym administratorem danych Twojego konta Google;
- dostawca serwera i poczty - w zakresie utrzymania serwisu i wysyłki wiadomości, na podstawie umowy powierzenia.
Danych nie przekazujemy poza Europejski Obszar Gospodarczy. Wyjątkiem jest to, co wynika z korzystania z usług Google przy logowaniu - Google może przetwarzać dane także poza EOG, na zasadach opisanych we własnej polityce prywatności i w oparciu o mechanizmy przewidziane w rozdziale V RODO.
Jak długo przechowujemy
- dane konta, postęp nauki i odznaki - do czasu usunięcia konta,
- dziennik pojedynczych odpowiedzi, z którego liczymy wykres i passę - 400 dni,
- dziennik odsłon razem z powiązaniem z kontem - 30 dni,
- dzienny licznik odwiedzin bazy pytań - 2 dni,
- liczniki nieudanych prób z adresem IP - 1 godzina,
- sesje logowania - do wygaśnięcia, najwyżej 30 dni od zalogowania,
- dane płatności zapisane w serwisie - do czasu usunięcia konta; dowody księgowe przechowuje się poza serwisem przez okres wymagany przepisami podatkowymi,
- żetony odzyskiwania hasła i listy wysyłek komunikatów - do czasu usunięcia konta,
- korespondencję ze skrzynki kontaktowej - do roku od zakończenia sprawy.
Usunięcie konta kasuje razem z nim sesje, postęp, dziennik odpowiedzi, odznaki i zapisy płatności w bazie serwisu. Wpisy w dzienniku odsłon tracą wtedy powiązanie z kontem i dożywają swoich trzydziestu dni jako anonimowe.
Twoje prawa
Masz prawo dostępu do swoich danych, ich sprostowania, usunięcia, ograniczenia przetwarzania, przenoszenia oraz wniesienia sprzeciwu wobec przetwarzania opartego na prawnie uzasadnionym interesie. Żądanie zgłoś na adres kontaktowy - odpowiadamy w terminie miesiąca. Przysługuje Ci też skarga do Prezesa Urzędu Ochrony Danych Osobowych, ul. Stawki 2, 00-193 Warszawa.
Podanie danych jest dobrowolne, ale bez adresu e-mail nie da się prowadzić konta ani zrealizować płatności. Baza pytań, poradnik i darmowe pozycje zestawów działają bez konta i bez podawania jakichkolwiek danych.