POLITYKA PRYWATNOŚCI FLYPARK Wersja: 1 Data obowiązywania: 24.07.2026 1. Administrator danych 1. Administratorem danych osobowych użytkowników aplikacji FlyPark jest FLYPARK sp. z o. o., z siedzibą pod adresem ul. Ciasna 3, 25-232 Rzeszów, NIP: 5170386018, KRS: 0000974996, e-mail kontaktowy: marketing@fly-park.eu. 2. W sprawach dotyczących danych osobowych można kontaktować się pod adresem: marketing@fly-park.eu. 2. Jakie dane przetwarzamy 1. Dane identyfikacyjne: imię, nazwisko, nazwa użytkownika generowana z imienia i nazwiska, adres e-mail, numer telefonu. 2. Dane konta: wybrany oddział FlyPark, rola użytkownika, urządzenie, status zgód, ustawienia powiadomień, data utworzenia konta, profile przypisane do konta, zdjęcie profilowe. 3. Dane lojalnościowe: liczba punktów, historia naliczeń i odjęć punktów, odebrane nagrody, kody odbioru nagród, status realizacji nagrody, historia skanów wykonanych przez pracownika. 4. Dane transakcyjne: kwota transakcji, data zakupu, identyfikator transakcji POS, dostawca danych POS, powiązanie transakcji z kontem użytkownika. 5. Dane związane z zadaniami i wyzwaniami: udział w wyzwaniu, liczba zeskanowanych kodów QR, miejsce w wyzwaniu, przesłane dowody wykonania zadań, status weryfikacji dowodu, data przesłania i weryfikacji. 6. Dane biletowe: wybrany oddział, data wizyty, godzina wizyty, typ biletu, liczba biletów, dane przekazywane do przygotowania zakupu (imię, nazwisko, e-mail, numer telefonu) oraz dane próby zakupu biletu zapisywane w systemie FlyPark: data utworzenia próby, data wizyty, typ biletu, liczba biletów i status próby. 7. Dane lokalizacyjne: przybliżona lokalizacja urządzenia (współrzędne GPS) wykorzystywana przy starcie aplikacji wyłącznie w celu wskazania najbliższego oddziału FlyPark, o ile użytkownik udzielił zgody na dostęp do lokalizacji. 8. Dane techniczne: token powiadomień push, tokeny sesji i uwierzytelniania opisane ogólnie jako dane służące do utrzymania bezpiecznej sesji, informacje niezbędne do działania aplikacji, logi techniczne i bezpieczeństwa. Dostęp do kamery jest wykorzystywany w aplikacji wyłącznie do skanowania kodów QR w ramach wyzwań publicznych i nie służy do stałego nagrywania ani monitorowania użytkownika. Aplikacja nie korzysta z kamery w tle. 9. Administrator nie zakłada celowego przetwarzania szczególnych kategorii danych osobowych, takich jak dane o zdrowiu, poglądach politycznych lub religii. Użytkownik nie powinien przesyłać takich danych w zdjęciach, dowodach zadań ani innych treściach. 3. Źródła danych 1. Dane pochodzą bezpośrednio od użytkownika, w szczególności przy rejestracji, edycji konta, zmianie profilu, dodaniu zdjęcia profilowego, wykonaniu zadania, udziale w wyzwaniu lub przygotowaniu zakupu biletu. 2. Dane transakcyjne mogą pochodzić z synchronizacji z systemami POS, w tym GoPOS lub Ongoing, na podstawie danych umożliwiających powiązanie transakcji z kontem użytkownika. 3. Dane mogą być generowane automatycznie przez system FlyPark, np. liczba punktów, historia punktów, status zadania, status nagrody, udział w wyzwaniu, skany QR, token push lub informacje sesyjne. 4. Cele i podstawy prawne przetwarzania 1. Założenie i obsługa konta – przetwarzamy dane identyfikacyjne, kontaktowe, dane profilu i dane oddziału w celu utworzenia konta, logowania, obsługi profili i działania aplikacji. Podstawa prawna: art. 6 ust. 1 lit. b RODO. 2. Obsługa programu lojalnościowego, punktów i nagród – przetwarzamy dane konta, punkty, historię punktów, nagrody, kody odbioru i informacje o realizacji nagrody. Podstawa prawna: art. 6 ust. 1 lit. b RODO. 3. Obsługa zadań i wyzwań – przetwarzamy udział w wyzwaniach, skany QR, rankingi, przesłane dowody wykonania zadań oraz wyniki weryfikacji. Podstawa prawna: art. 6 ust. 1 lit. b RODO. 4. Przygotowanie zakupu biletów – przetwarzamy dane konta i dane biletowe w celu przygotowania zewnętrznego procesu zakupu biletu u dostawcy biletów. Podstawa prawna: art. 6 ust. 1 lit. b RODO. 5. Obsługa resetu hasła i komunikacji technicznej – przetwarzamy e-mail oraz niezbędne dane konta w celu wysłania kodu resetu hasła lub komunikatów dotyczących działania konta. Podstawa prawna: art. 6 ust. 1 lit. b RODO. 6. W przypadku resetu hasła Administrator przetwarza adres e-mail użytkownika oraz imię z aktywnego lub domyślnego Profilu w celu wysłania wiadomości z kodem resetu hasła. Wiadomość może zawierać imię użytkownika w treści powitania. 7. Wskazanie najbliższego oddziału FlyPark – przetwarzamy dane lokalizacyjne urządzenia w celu zaproponowania najbliższego oddziału przy starcie lub rejestracji aplikacji, wyłącznie po wyrażeniu zgody na dostęp do lokalizacji. Podstawa prawna: art. 6 ust. 1 lit. a RODO (zgoda) albo art. 6 ust. 1 lit. b RODO, gdy lokalizacja jest niezbędna do realizacji wybranej funkcji usługi. 8. Marketing – przetwarzamy dane w celu wysyłki treści marketingowych wyłącznie, gdy użytkownik wyraził zgodę marketingową. Podstawa prawna: art. 6 ust. 1 lit. a RODO. 9. Powiadomienia push – przetwarzamy token push i treść powiadomienia w celu dostarczenia powiadomień, jeżeli użytkownik włączył taką funkcję. Podstawa prawna: art. 6 ust. 1 lit. a RODO albo art. 6 ust. 1 lit. b RODO, gdy powiadomienie dotyczy działania usługi. 10. Powiadomienia techniczne i związane z obsługą Konta mogą obejmować informacje o wyniku weryfikacji zadania, naliczeniu punktów za zakupy, przypomnieniach lub statusie wyzwania, zakończeniu wyzwania oraz innych zdarzeniach potrzebnych do działania funkcji aplikacji. Są one wysyłane w celu obsługi usługi, jeżeli użytkownik włączył powiadomienia na urządzeniu. 11. Powiadomienia marketingowe mogą obejmować informacje o promocjach, nowych nagrodach, ofertach, kampaniach, akcjach specjalnych lub innych treściach promocyjnych FlyPark. Takie powiadomienia są wysyłane wyłącznie, jeżeli użytkownik ma włączone powiadomienia na urządzeniu oraz wyraził zgodę marketingową. 12. Użytkownik może wyłączyć powiadomienia push w ustawieniach aplikacji lub w ustawieniach systemowych urządzenia. Użytkownik może wycofać zgodę marketingową w ustawieniach Konta, w sekcji zgody marketingowej. Wycofanie zgody marketingowej nie wpływa na zgodność z prawem przetwarzania dokonanego przed jej wycofaniem. 13. Administrator zapisuje aktualny stan zgody marketingowej, w tym datę jej udzielenia albo wycofania, w celu wykazania rozliczalności zgody. 14. Bezpieczeństwo, zapobieganie nadużyciom i ochrona przed fraudem – przetwarzamy dane techniczne, historię działań, skany QR, zgłoszenia zadań, kody nagród i dane realizacji nagród w celu wykrywania nadużyć, fałszywych zgłoszeń, automatyzacji, botowania QR, udostępniania kodów oraz nieuprawnionego dostępu. Podstawa prawna: art. 6 ust. 1 lit. f RODO. 15. Rozliczalność, obrona roszczeń i obsługa reklamacji – przetwarzamy dane niezbędne do wykazania prawidłowej realizacji usługi, obsługi zgłoszeń i ochrony roszczeń. Podstawa prawna: art. 6 ust. 1 lit. f RODO. 16. Obowiązki prawne – jeżeli przepisy wymagają przechowywania określonych danych, Administrator przetwarza je na podstawie art. 6 ust. 1 lit. c RODO. 5. Odbiorcy danych 1. Dostęp do danych mogą mieć osoby działające z upoważnienia Administratora, w tym pracownicy i osoby obsługujące system. 2. Pracownicy FlyPark mają ograniczony dostęp do danych niezbędnych do realizacji funkcji pracowniczych, w szczególności do weryfikacji i realizacji kodów odbioru nagród oraz historii realizacji. 3. Dostęp do danych osobowych mogą mieć wyłącznie osoby upoważnione przez Administratora, w szczególności pracownicy, administratorzy systemu oraz osoby obsługujące aplikację, i tylko w zakresie niezbędnym do wykonywania ich obowiązków. Osoby te są zobowiązane do zachowania poufności danych oraz do korzystania z danych wyłącznie zgodnie z poleceniami Administratora. 4. Czynności administratorów i pracowników w panelach administracyjnych mogą obejmować przetwarzanie danych użytkowników, np. obsługę nagród, weryfikację zgłoszeń, zarządzanie wyzwaniami, sprawdzanie historii realizacji lub działania techniczne. Takie czynności nie są co do zasady widoczne dla użytkownika w aplikacji, ale mogą dotyczyć jego danych i są wykonywane w celu obsługi usługi, bezpieczeństwa, moderacji, reklamacji lub zarządzania aplikacją. 5. Dane mogą być powierzane dostawcom usług technicznych, hostingowych, komunikacyjnych, analitycznych lub integracyjnych, wyłącznie w zakresie koniecznym do działania aplikacji. 6. Podmioty przetwarzające: - Google Cloud Storage – zdjęcia profilowe, obrazy i dowody zadań; cel: przechowywanie plików. - OpenAI – adresy URL lub treści dowodów wykonania zadań w zakresie potrzebnym do automatycznej oceny; cel: automatyczna weryfikacja zgłoszeń. - Resend – e-mail i imię/nazwa użytkownika; cel: wysyłka wiadomości, w szczególności reset hasła. - Expo Push – token push i treść powiadomienia; cel: dostarczanie powiadomień push. - GoPOS – e-mail i dane transakcyjne; cel: synchronizacja transakcji i punktów. - Ongoing – e-mail i dane transakcyjne; cel: synchronizacja transakcji i punktów. - Going – imię, nazwisko, e-mail, numer telefonu i szczegóły rezerwacji biletu; cel: przygotowanie i finalizacja zakupu biletu. - Google Fonts – adres IP użytkownika przeglądarki webowej; cel: dostarczanie fontów w aplikacji webowej. 7. Dane mogą zostać udostępnione organom publicznym wyłącznie wtedy, gdy wymagają tego obowiązujące przepisy prawa. 6. Przekazywanie danych poza EOG 1. Niektórzy dostawcy usług mogą przetwarzać dane poza Europejskim Obszarem Gospodarczym, w szczególności OpenAI, Google, Expo, Resend lub inni dostawcy infrastruktury. 2. W takim przypadku Administrator stosuje odpowiednie mechanizmy prawne wymagane przez RODO, w szczególności standardowe klauzule umowne Komisji Europejskiej, decyzje stwierdzające odpowiedni stopień ochrony albo inne zgodne z prawem zabezpieczenia. 3. Użytkownik może uzyskać więcej informacji o stosowanych zabezpieczeniach, kontaktując się z Administratorem pod adresem marketing@fly-park.eu. 7. Okres przechowywania danych 1. Dane konta przechowujemy przez czas aktywności konta, a po jego usunięciu przez okres 12 miesięcy w zakresie niezbędnym do bezpieczeństwa, reklamacji i obrony roszczeń. 2. Dane profili, w tym zdjęcia profilowe, przechowujemy przez czas istnienia profilu lub konta, a po usunięciu przez okres technicznie niezbędny do usunięcia kopii i rozliczalności. 3. Dane punktów, nagród i realizacji nagród przechowujemy przez czas aktywności konta oraz przez 6 lat po zakończeniu korzystania z usługi, jeżeli jest to potrzebne do reklamacji, rozliczeń, przeciwdziałania nadużyciom lub obrony roszczeń. 4. Dane transakcyjne POS przechowujemy przez 6 lat, ze względu na rozliczalność punktów, reklamacje i obowiązki prawne. 5. Dane lokalizacyjne wykorzystywane do wskazania najbliższego oddziału nie są przechowywane dłużej, niż jest to potrzebne do jednorazowego wskazania oddziału, chyba że użytkownik zapisał wybrany oddział w Koncie. 6. Dowody wykonania zadań i powiązane wyniki weryfikacji przechowujemy przez 12 miesięcy od przesłania lub zakończenia zadania, chyba że dłuższe przechowywanie jest potrzebne do reklamacji, bezpieczeństwa lub wyjaśnienia nadużyć. 7. Dane dotyczące wyzwań, skanów QR, rankingów i zwycięzców przechowujemy przez czas aktywności wyzwania oraz przez 6 lat po jego zakończeniu. 8. Dane biletowe przetwarzane w aplikacji, w tym dane prób zakupu biletu, przechowujemy przez okres niezbędny do przygotowania zakupu oraz obsługi reklamacji, nie dłużej niż 12 miesięcy, chyba że przepisy lub roszczenia wymagają dłuższego okresu. 9. Logi techniczne i bezpieczeństwa przechowujemy przez 90 dni, chyba że dłuższe przechowywanie jest potrzebne do wykrywania nadużyć, awarii, incydentów bezpieczeństwa lub dochodzenia roszczeń. 10. Dane przetwarzane na podstawie zgody przechowujemy do czasu wycofania zgody, chyba że istnieje inna podstawa prawna dalszego przetwarzania. 8. Prawa użytkownika 1. Użytkownik ma prawo dostępu do swoich danych. 2. Użytkownik ma prawo sprostowania danych, w tym imienia, nazwiska, adresu e-mail i numeru telefonu. 3. Użytkownik ma prawo żądania usunięcia danych, jeżeli pozwalają na to przepisy prawa i nie istnieje inna podstawa dalszego przetwarzania. 4. Użytkownik ma prawo ograniczenia przetwarzania danych. 5. Użytkownik ma prawo przenoszenia danych, jeżeli przetwarzanie odbywa się na podstawie zgody lub umowy i w sposób zautomatyzowany. 6. Użytkownik ma prawo sprzeciwu wobec przetwarzania danych na podstawie prawnie uzasadnionego interesu Administratora. 7. Użytkownik ma prawo wycofać zgodę w dowolnym momencie, bez wpływu na zgodność z prawem przetwarzania dokonanego przed jej wycofaniem. 8. Użytkownik ma prawo złożyć skargę do Prezesa Urzędu Ochrony Danych Osobowych. 9. Żądania dotyczące praw można kierować na adres marketing@fly-park.eu. 9. Automatyczne decyzje i profilowanie 1. Aplikacja może wykorzystywać automatyczną weryfikację dowodów wykonania zadań. System może analizować przesłany materiał i oznaczyć zgłoszenie jako zaakceptowane, odrzucone albo wymagające dalszej oceny. 2. Logika takiej weryfikacji polega na porównaniu przesłanego dowodu z wymaganiami zadania, np. typem aktywności, platformą, opisem zadania lub widoczną treścią dowodu. Wynik może wpływać na przyznanie punktów za zadanie. 3. Aplikacja może automatycznie przypisywać zwycięzców wyzwań na podstawie reguł wyzwania, w szczególności liczby zeskanowanych kodów QR, kolejności ukończenia lub miejsc określonych w konfiguracji wyzwania. 4. Użytkownik ma prawo zakwestionować wynik automatycznej oceny, zażądać interwencji człowieka oraz przedstawić własne stanowisko, kontaktując się z Administratorem pod adresem skargi@fly-park.eu. 5. Administrator nie wykorzystuje automatycznych decyzji do celów niezwiązanych z funkcjami aplikacji opisanymi w tej Polityce. 6. Weryfikacja zadań społecznych i fizycznych może odbywać się automatycznie z użyciem narzędzi AI. W przypadku zadań społecznych system analizuje przesłany przez użytkownika screenshot i sprawdza, czy widoczna jest wymagana platforma, konto oraz akcja, np. polubienie, obserwowanie, komentarz, opinia, repost lub subskrypcja. FlyPark nie łączy się w tym celu z API platform społecznościowych, takich jak Instagram, TikTok, Google, Facebook lub YouTube; użytkownik sam przesyła screenshot jako dowód wykonania zadania. 7. W przypadku zadań fizycznych system może opisać przesłane zdjęcie i porównać ten opis z treścią zadania przy użyciu mechanizmów podobieństwa semantycznego oraz wewnętrznego progu akceptacji. Wynik automatycznej analizy może wpływać na zaakceptowanie albo odrzucenie zgłoszenia i przyznanie punktów. 8. W celu automatycznej weryfikacji dowody wykonania zadań, w tym adresy URL przesłanych obrazów lub same obrazy, mogą być przekazywane do OpenAI jako podmiotu przetwarzającego. 10. Dzieci 1. Usługa jest przeznaczona dla osób, które ukończyły 16 lat. 2. Administrator nie gromadzi świadomie danych dzieci poniżej 16 roku życia. 3. Jeżeli Administrator uzyska informację, że konto zostało utworzone przez osobę poniżej 16 roku życia bez wymaganej podstawy prawnej, może usunąć konto lub ograniczyć dostęp do usługi. 4. Zasada ta obejmuje także dodatkowe Profile tworzone w ramach Konta. 11. Bezpieczeństwo danych 1. Administrator stosuje środki techniczne i organizacyjne mające chronić dane przed nieuprawnionym dostępem, utratą, zmianą lub ujawnieniem. 2. Środki te obejmują w szczególności kontrolę dostępu, uwierzytelnianie użytkowników, ograniczenie uprawnień pracowników, przechowywanie haseł w postaci zabezpieczonej kryptograficznie, transmisję danych z użyciem bezpiecznych połączeń oraz monitorowanie podstawowych zdarzeń bezpieczeństwa. 3. Hasła są przechowywane w postaci zabezpieczonej kryptograficznie. Sesja użytkownika jest obsługiwana przy użyciu tokenów uwierzytelniających, w tym tokenów dostępu i odświeżania, których czas ważności może być ograniczony. Tokeny służą wyłącznie do utrzymania sesji i bezpieczeństwa dostępu do Konta. 4. Dostęp do danych jest ograniczony do osób i systemów, które potrzebują go do realizacji określonych funkcji aplikacji. 5. Użytkownik powinien chronić swoje hasło, nie udostępniać konta innym osobom i zgłaszać podejrzenie nieuprawnionego dostępu. 12. Zmiany Polityki Prywatności 1. Administrator może zmienić Politykę Prywatności w przypadku zmiany funkcji aplikacji, dostawców usług, przepisów prawa, sposobów przetwarzania danych albo środków bezpieczeństwa. 2. Każda wersja Polityki Prywatności powinna zawierać numer wersji i datę obowiązywania. 3. Użytkownicy zostaną poinformowani o istotnych zmianach w aplikacji, e-mailem, komunikatem webowym lub innym kanałem używanym przez FlyPark. 4. Dalsze korzystanie z aplikacji po wejściu zmian w życie oznacza zapoznanie się z aktualną Polityką Prywatności, a w przypadkach wymaganych prawem Administrator uzyska dodatkową zgodę użytkownika.