Przejdź do treści

Prywatność

Jakie dane portal zbiera, komu je przekazuje i jak długo je trzyma.

Ta instalacja portalu obsługuje wyłącznie wydawanie bezpłatnych wejściówek do strefy kibica KS Toruń (4 października 2026). Nie ma w niej kart MOSiR, doładowań ani płatności. Administratorem danych pozostaje MOSiR Toruń. Konta i dane nie są kasowane automatycznie po imprezie — usuwa je administrator; do tego czasu obowiązują terminy opisane niżej.

Co zapisujemy

  • Adres e-mail — jedyna dana osobowa potrzebna do prowadzenia konta. Hasło zapisujemy wyłącznie jako skrót kryptograficzny, nie da się z niego odtworzyć hasła.
  • Numer telefonu komórkowegoprzed odbiorem wejściówek; bez potwierdzonego numeru konto nie odbierze żadnego wejścia. Numer służy do jednorazowego potwierdzenia konta kodem z SMS-a oraz do kontaktu w sprawie wejść bezpłatnych — nie wysyłamy na niego reklam ani powiadomień handlowych. Jeden numer może autoryzować tylko jedno konto. Zapisujemy też datę potwierdzenia.
  • Odebrane wejściówki — obiekt, termin i liczba wejść.
  • Wykorzystanie kupionego wejścia — moment wejścia na obiekt, nazwa obiektu i identyfikator urządzenia przy bramce. Zapisuje to sprawdzarka, kiedy skanuje kod; zapis jest potrzebny, żeby ten sam kod nie wpuścił dwa razy i żeby dało się rozstrzygnąć spór o niewpuszczenie.
  • Zapytania urządzeń przy bramkach — przy każdym odczycie kodu zapisujemy identyfikator wejścia, godzinę, nazwę obiektu i urządzenia oraz rozstrzygnięcie: wpuszczenie albo powód odmowy (kod nieznany, już wykorzystany, poza terminem). W odróżnieniu od zapisu opisanego wyżej zostają tu także próby zakończone odmową — bez nich nie da się odpowiedzieć na pytanie „dlaczego mnie nie wpuszczono", ani rozpoznać prób wejścia na cudzy bilet. Kiedy urządzenie ponawia to samo zapytanie przy chwiejnej sieci, powstaje jeden wpis z licznikiem prób, a nie kilka osobnych wejść.
  • Treść zgłoszonej reklamacji — spisywana przez obsługę przy zgłoszeniu, razem z rozstrzygnięciem i jego uzasadnieniem, powiązana z numerem zamówienia.
  • Dane techniczne — adres IP i identyfikator przeglądarki przy logowaniu oraz przy operacjach wrażliwych (dziennik zdarzeń), jako zabezpieczenie przed nadużyciami i materiał dowodowy przy reklamacji. Osobno zapisujemy każde logowanie — zarówno nieudane, jak i udane (adres e-mail lub login, adres IP, czas). Nieudane służą do blokowania prób odgadywania hasła; udane zostają, żeby przy podejrzeniu przejęcia konta dało się odpowiedzieć na pytanie, czy któraś z tych prób się powiodła i z jakiego adresu.
  • Trwałe logowanie — tylko wtedy, gdy zaznaczysz „nie wylogowuj mnie". Portal zapisuje wtedy skrót sekretu, krótki opis urządzenia (przeglądarka i system) oraz adres IP, z którego to poświadczenie wydano. Służy wyłącznie do odtworzenia sesji na Twoim telefonie; zmiana hasła kasuje wszystkie takie poświadczenia.
  • Wiadomości wysyłane na Twój adres — portal odkłada je najpierw w kolejce w bazie i dopiero potem wysyła. W kolejce jest adres odbiorcy oraz pełna treść wiadomości, a bywają w niej dane wrażliwe: link do ustawienia hasła, numer karty, saldo. Kopia wiadomości w pliku na serwerze powstaje tylko wtedy, gdy wysyłka się nie uda — żeby treść nie przepadła razem z awarią. Jedno i drugie kasuje się automatycznie (terminy niżej).

Czego nie zbieramy

  • Danych płatniczych — w tej instalacji nie ma żadnych płatności.
  • Imienia, nazwiska ani adresu zamieszkania — konto zakłada się na sam adres e-mail, a wejściówki są bezimienne.
  • Danych o tym, jak poruszasz się po portalu — nie ma analityki, statystyk odwiedzin ani żadnego śledzenia zachowania.

Komu przekazujemy dane

Przy zwykłym przeglądaniu portalu — nikomu. Strony portalu składają się wyłącznie z plików z serwera MOSiR: kroje pisma, arkusze stylów i skrypty leżą u nas. Przeglądarka nie łączy się przy tym z żadnym serwerem innej firmy, więc żadna firma zewnętrzna nie otrzymuje Twojego adresu IP ani informacji o tym, że odwiedzasz portal.

Wcześniej kroje pisma ładowały się z serwerów Google i to Google otrzymywało adres IP każdej osoby otwierającej portal. Pliki krojów są od tej pory hostowane na serwerze MOSiR i połączenie z Google już nie następuje.

Dane opuszczają portal tylko w czterech sytuacjach (operatora płatności w tej instalacji nie ma):

  • Wiadomości e-mail — wychodzą serwerem pocztowym MOSiR, nie przez zewnętrzną firmę wysyłkową. Po stronie odbiorcy wiadomość trafia oczywiście do dostawcy poczty, którego wybrała osoba zakładająca konto.
  • Wiadomości SMS z kodem autoryzacyjnym — wysyła je zewnętrzny dostawca bramki SMS, LINK Mobility Poland sp. z o.o. (usługa SMSAPI). Przekazujemy mu numer telefonu i treść wiadomości z kodem — nic więcej; dostawca nie dowiaduje się, jakie masz konto ani co w portalu robisz. Dotyczy wyłącznie osób, które autoryzują konto na potrzeby wejść bezpłatnych.
  • Zabezpieczenie formularzy przed automatami — formularz zakładania konta, formularz logowania i formularz odzyskiwania hasła są chronione usługą Cloudflare Turnstile. Do Cloudflare trafia Twój adres IP i dane techniczne przeglądarki, potrzebne do rozstrzygnięcia, czy formularz wypełnia człowiek. Nie przekazujemy tam adresu e-mail ani żadnej innej treści formularza. Usługa działa wyłącznie na tych trzech stronach — nie ma jej w zalogowanym portalu. MOSiR ma potwierdzenie, że te dane techniczne są przetwarzane na terenie Europejskiego Obszaru Gospodarczego.
  • Powiadomienia administracyjne — o awariach i sytuacjach wymagających reakcji obsługi (zawieszona płatność, zatrzymane zadania serwera). Idą na skrzynkę administratora MOSiR i nie opuszczają serwerów MOSiR. Nie ma w nich danych klientów — ani adresów e-mail, ani numerów kart; wskazują wyłącznie numer zamówienia albo zapytanie, którym obsługa odnajdzie sprawę w bazie.

Gdzie te dane leżą. Portal działa na serwerze dzierżawionym u Hetzner Online GmbH, w centrum danych w Falkenstein w Niemczech (FSN1-DC7). Dostawca hostingu jest podmiotem przetwarzającym: odpowiada za maszynę i ma do niej fizyczny dostęp, ale sam z tych danych nie korzysta. Dane pozostają na terenie Europejskiego Obszaru Gospodarczego — nie są przekazywane do państw trzecich.

Poza wymienionymi wyżej sytuacjami dane nie są nikomu udostępniane. Po stronie MOSiR dostęp do nich mają wyłącznie upoważnieni pracownicy, w zakresie potrzebnym do obsługi obiektów i rozpatrywania reklamacji. Portal nie korzysta z zewnętrznej obsługi księgowej ani z zewnętrznych narzędzi analitycznych.

Odrębną sytuacją jest udostępnienie danych organom uprawnionym na podstawie przepisów prawa — na przykład policji prowadzącej postępowanie w sprawie zdarzenia na obiekcie. Takie udostępnienie następuje wyłącznie na żądanie mające podstawę w przepisach i tylko w zakresie, jakiego to żądanie dotyczy.

Ciasteczka

Portal klienta używa dwóch ciasteczek. Żadne nie jest reklamowe ani analityczne, więc nie ma o co pytać w oknie zgody.

  • karta_mosir — identyfikator sesji. Znika po wylogowaniu i po zamknięciu przeglądarki; sama sesja wygasa po dwóch godzinach bez aktywności.
  • karta_mosir_pamiec — trwałe logowanie. Ustawiane wyłącznie, gdy zaznaczysz „nie wylogowuj mnie". Żyje 90 dni i odnawia się przy każdym użyciu; znika po wylogowaniu, po zmianie hasła i po usunięciu konta. Bez zaznaczenia pola tego ciasteczka nie ma.

Panel administracyjny (pracownicy, nie klienci) ma osobne ciasteczko sesyjne karta_mosir_panel, ograniczone do ścieżki /panel.

Jak długo trzymamy dane

Wiążące okresy podaje informacja o przetwarzaniu danych osobowych. Poniżej te same terminy, opisane prościej.

  • Dziennik zdarzeń (adres IP, przeglądarka, identyfikator konta oraz opis tego, czego zdarzenie dotyczyło — przy części zdarzeń jest w nim adres e-mail albo numer karty) — 365 dni od zdarzenia, potem wpisy są kasowane. Tyle, żeby dało się odtworzyć przebieg sprawy przy reklamacji zgłoszonej po miesiącach. Ten sam termin obowiązuje wpisy dotyczące konta, które zostało w międzyczasie usunięte — patrz „Twoje prawa".
  • Kolejka wiadomości e-mail (adres i pełna treść) — 30 dni od nadania, bez względu na to, czy wysyłka się powiodła. Tyle samo żyją kopie wiadomości w plikach na serwerze.
  • Zapisy logowań (udanych i nieudanych) — 30 dni od próby. Jednorazowe linki (aktywacja konta, ustawienie hasła, potwierdzenie zmiany adresu) — 30 dni od wygaśnięcia linku.
  • Zapytania urządzeń przy bramkach (identyfikator wejścia, godzina, obiekt, urządzenie, rozstrzygnięcie) — 30 dni od ostatniego zapytania o ten sam kod. Tyle, żeby dało się zdiagnozować reklamację „byłem, a nie wpuściło" i zauważyć serię prób wejścia na cudzy bilet; dłuższe trzymanie nie ma już do czego służyć. Zapis z monitoringu obiektu jest przechowywany co najmniej 30 dni, zgodnie z ustawą o bezpieczeństwie imprez masowych — termin powyżej jest więc równy najkrótszemu okresowi, przez jaki nagranie w ogóle istnieje, i nigdy go nie przekracza. Sam monitoring prowadzi MOSiR na obiekcie, poza portalem.
  • Techniczne dzienniki pracy portalu — 12 miesięcy. Ten sam termin obejmuje zapasowy dziennik powiadomień administracyjnych (plik na serwerze, zakładany na wypadek awarii poczty i bazy).
  • Numer telefonu i data autoryzacji konta — tak długo, jak istnieje konto. Usunięcie konta kasuje numer z danych konta; od tej chwili ten sam numer może autoryzować inne konto. Jeden wyjątek: jeżeli z konta pochodził kod, który został zaakceptowany przy wejściu na obiekt, sam numer trafia do odrębnego rejestru i zostaje tam 12 miesięcy od tego wejścia — na wypadek roszczeń związanych ze zdarzeniem na obiekcie. Nie ma w nim adresu e-mail, historii zamówień ani salda: jest numer, kod, godzina i obiekt. Szczegóły niżej, w „Co się dzieje po usunięciu konta".
  • Rozpoczęte, niedokończone potwierdzenia numeru (numer i zaszyfrowany kod) — kasowane przy kolejnej próbie, potwierdzeniu albo anulowaniu, a porzucone nie później niż w ciągu doby (zadanie nocne). Deklaracja nie obiecuje kasowania „zaraz po 10 minutach", bo minutowe zadanie ich nie sprząta.
  • Poświadczenia trwałego logowania (skrót sekretu, opis urządzenia, adres IP) — 90 dni od ostatniego użycia, potem wiersz jest kasowany. Zmiana hasła i usunięcie konta kasują je natychmiast.
  • Kopie SMS na dysku serwera — powstają tylko wtedy, gdy bramka jest ustawiona na zapis do pliku (środowisko deweloperskie). Numer telefonu jest w nazwie pliku, treść kodu w środku. Kasowane po 30 dniach, tak jak kopie poczty. Na produkcji portal treści SMS-ów na dysku nie trzyma.
  • Kupione wejścia i zapis ich wykorzystania (numer kodu, termin, obiekt, godzina wejścia, urządzenie przy bramce) — 12 miesięcy. Dla wejścia wykorzystanego rok biegnie od momentu wpuszczenia, dla niewykorzystanego, wygasłego albo zwróconego — od końca terminu, na który je kupiono. Potem zapis pojedynczego wejścia jest kasowany; w zamówieniu zostaje samo podsumowanie: ile wejść, na jaki obiekt, jaka usługa i jaka stawka podatku. Po tym podsumowaniu nie da się odtworzyć, o której ktoś wszedł.
  • Konto, wejściówki i wpisy operacyjne — zgodnie z polityką rachunkowości MOSiR oraz przepisami o rachunkowości i przepisami podatkowymi. Te okresy wynikają z obowiązku prawnego ciążącego na administratorze, a nie z ustawień portalu, i są dłuższe niż terminy wymienione wyżej.

Twoje prawa

Możesz pobrać swoje dane i zażądać usunięcia konta. Obie rzeczy zrobisz samodzielnie, bez pisania do nas — na ekranie Twoje konto po zalogowaniu.

Co jest w pobieranym pliku

Plik (format JSON) zawiera dziś:

  • dane konta — adres e-mail, stan konta, data założenia i ostatniego logowania;
  • numer telefonu, metodę i datę autoryzacji konta — jeśli je przeprowadziłeś;
  • zamówienia złożone w portalu — odebrane wejściówki (sekcje o kartach i operacjach kasowych są w tej instalacji puste);
  • kupione wejścia wraz z zapisem ich wykorzystania — numer kodu, usługa i termin, a przy wejściach już wykorzystanych także moment przejścia przez bramkę, nazwa obiektu i identyfikator urządzenia, które kod odczytało;
  • wpisy dziennika zdarzeń dotyczące konta.

Plik nie jest kompletem wszystkich danych, które portal o Tobie trzyma. Nie zawiera zapisów logowań (udanych i nieudanych), treści reklamacji ani listy urządzeń z trwałym logowaniem. Jest automatycznym zestawieniem podstawowych danych konta i nie stanowi pełnej realizacji prawa dostępu ani prawa do kopii danych. Pełną kopię uzyskasz, składając wniosek do MOSiR albo do Inspektora Ochrony Danych.

Co się dzieje po usunięciu konta

Usunięcie konta anonimizuje dane, a nie kasuje wszystkiego. Znikają: adres e-mail (zastąpiony wartością zastępczą), hasło, numer telefonu w danych konta (o jednym wyjątku piszemy niżej), oczekujące wiadomości do Ciebie w kolejce poczty, otwarte linki jednorazowe, zapisy nieudanych prób logowania na Twój adres oraz wszystkie poświadczenia trwałego logowania (także na innych urządzeniach). We wpisach dziennika zdarzeń kasowany jest adres IP i identyfikator przeglądarki.

Zostają natomiast same wpisy dziennika zdarzeń — ale bez tego, co wskazuje osobę. Przy usuwaniu konta portal czyści opis zdarzenia i jego szczegóły wszędzie tam, gdzie był w nich adres e-mail (założenie konta, wysłanie linku do hasła, zgłoszenie i wykonanie zmiany adresu) albo numer karty (zgłoszenie, potwierdzenie i odpięcie karty, a także zamówienia opłacone kartą). Zostaje sam fakt: co i kiedy się wydarzyło, przy jakim identyfikatorze konta i na jaką kwotę.

Jeden wyjątek jest celowy: przy odpięciu karty czyścimy wyłącznie wpisy z okresu, w którym karta należała do usuwanego konta. Karta miejska krąży między osobami, więc wpisów o odpięciu tego samego numeru jest w bazie tyle, ilu było właścicieli — i cudzych nie wolno kasować, bo to dokumentacja ich spraw.

Numer telefonu przy odbytym wejściu zostaje — przez rok. Jeżeli z Twojego konta pochodził kod QR, który został zaakceptowany przy wejściu na obiekt, sam numer telefonu trafia przy usuwaniu konta do odrębnego rejestru i zostaje tam 12 miesięcy od tego wejścia. Powód jest jeden: roszczenia związane ze zdarzeniem na obiekcie zgłaszają się czasem po tygodniach, a bez tego zapisu po skasowaniu konta nie zostaje nic poza godziną. W rejestrze jest numer, kod, godzina i obiekt — nie ma adresu e-mail, historii zamówień ani salda. Nie ma w nim też kont, z których nikt nigdy nie wszedł, ani kont bez potwierdzonego numeru telefonu. Zapis potwierdza, że użyty kod pochodził z konta z tym numerem — nie dowodzi samodzielnie, kto fizycznie skorzystał z wejścia. Podstawa: art. 6 ust. 1 lit. e i lit. f oraz art. 17 ust. 3 lit. e RODO. Numery odczytuje wyłącznie jedna upoważniona osoba, z konsoli serwera, podając uzasadnienie, które zapisuje się w dzienniku zdarzeń.

Powiązanie konta z numerem karty zostaje bezterminowo. Karta jest odpinana i wraca do obsługi kasy, ale wiersz mówiący, że w danym okresie należała do tego konta, pozostaje jako dokumentacja operacyjna. Karta odpięta od konta jest kartą na okaziciela, więc sam jej numer nie wskazuje użytkownika.

Zostają również zapisy sprzedaży, które MOSiR ma obowiązek przechowywać jako dokumentację księgową: numer zamówienia, kwota, forma zapłaty i liczba wejść. Powiązania z osobą już w nich nie ma, ale identyfikator konta zostaje — bez niego nie dałoby się rozstrzygnąć reklamacji zgłoszonej po fakcie. Konta nie da się odzyskać: hasła i dostępu nic już nie przywróci.

Wcześniejsze wersje tego dokumentu opisywały ten punkt niepoprawnie — najpierw obiecywały, że powiązanie znika od razu (nie znikało), a potem zapowiadały poprawkę, która była już wykonana. Powyższy opis odpowiada temu, co robi kod.

Pozostałe prawa z RODO (sprostowanie, ograniczenie przetwarzania, sprzeciw, skarga do Prezesa Urzędu Ochrony Danych Osobowych) realizuje administrator danych:

Administrator danych
Miejski Ośrodek Sportu i Rekreacji
ul. gen. J. Bema 23/29, 87-100 Toruń
NIP 9562098641, REGON 871670507
Inspektor ochrony danych
iod@mosir.torun.pl
Podstawa prawna przetwarzania
  • Konto w portalu i zakup wejść — art. 6 ust. 1 lit. b RODO: przetwarzanie niezbędne do wykonania umowy, której stroną jest osoba, której dane dotyczą.
  • Wejścia bezpłatne oraz prowadzenie obiektów sportowych — art. 6 ust. 1 lit. e RODO: zadanie realizowane w interesie publicznym (zadanie własne gminy w zakresie kultury fizycznej i turystyki).
  • Dokumentacja księgowa i podatkowa — art. 6 ust. 1 lit. c RODO: obowiązek prawny ciążący na administratorze.
  • Bezpieczeństwo portalu — dziennik zdarzeń, ograniczanie liczby prób logowania, zabezpieczenie formularzy przed automatami oraz autoryzacja konta numerem telefonu — art. 6 ust. 1 lit. c w związku z art. 32 RODO: obowiązek zapewnienia bezpieczeństwa przetwarzania.