Polityka prywatności
Ostatnia aktualizacja: 21 sierpnia 2026
Ta polityka obejmuje serwis lowca-okazji.com oraz aplikację mobilną Łowca na Androida i iOS. To ta sama usługa i ten sam administrator — dane, cele i podstawy prawne opisane niżej dotyczą obu wersji, a różnice właściwe dla telefonu opisuje sekcja 4.
Najkrócej: potrzebujemy Twojego adresu e-mail, żeby wysyłać alerty, i treści Twoich obserwacji, żeby wiedzieć czego szukać. Nie sprzedajemy danych i nie profilujemy Cię reklamowo. Na stronie internetowej działają narzędzia pomiaru reklam Meta i Google — ale dopiero wtedy, gdy klikniesz „Akceptuję” w bannerze zgód. Jeśli klikniesz „Odrzucam”, nie uruchamiamy ich w ogóle. Szczegóły w sekcji 10.
1. Kto jest administratorem
Administratorem Twoich danych osobowych w rozumieniu RODO (rozporządzenie 2016/679) jest:
Damian Jabłoński tribe
ul. Modlińska 61/106, 03-199 Warszawa, Polska
NIP: 5243008010 · REGON: 528741561
Kontakt: team@lowca-okazji.com,
tel. +48 606 904 443
Nie wyznaczyliśmy inspektora ochrony danych — we wszystkich sprawach dotyczących danych osobowych pisz na adres powyżej.
2. Jakie dane przetwarzamy i po co
| Dane | Cel | Podstawa prawna |
|---|---|---|
| Adres e-mail, zaszyfrowane hasło | Założenie i obsługa konta, logowanie | Art. 6 ust. 1 lit. b RODO — wykonanie umowy o świadczenie usługi |
| Treść obserwacji (czego szukasz), wybrany stan i częstotliwość | Wyszukiwanie ofert i przygotowanie alertów | Art. 6 ust. 1 lit. b RODO — wykonanie umowy |
| Dane z logowania Google (adres e-mail, identyfikator konta Google, a jeśli je udostępniasz — imię i nazwisko oraz zdjęcie profilowe) — tylko gdy wybierzesz „Zaloguj się przez Google” | Utworzenie konta i logowanie bez osobnego hasła | Art. 6 ust. 1 lit. b RODO — wykonanie umowy |
| Token powiadomień push nadany przez Firebase Cloud Messaging (identyfikator instalacji aplikacji na Twoim urządzeniu) i typ systemu: „android” albo „ios” | Dostarczenie alertu jako powiadomienia na telefon | Art. 6 ust. 1 lit. b RODO — wykonanie umowy |
| Historia wysłanych alertów | Żebyś nie dostawał dwa razy tej samej oferty | Art. 6 ust. 1 lit. b RODO — wykonanie umowy |
| Historia zakupów (paczka, kwota, status, identyfikator sesji płatności) i saldo punktów | Rozliczenie zakupu, naliczenie punktów, historia zakupów widoczna na Twoim koncie | Art. 6 ust. 1 lit. b RODO — wykonanie umowy; Art. 6 ust. 1 lit. c RODO — obowiązki księgowo-podatkowe |
| Zdarzenia korzystania z aplikacji: otwarcie jej głównych ekranów (lista obserwacji, czat doradcy, znalezione oferty, ekran pakietów punktów) oraz kliknięcia zatwierdzające — utworzenie obserwacji i, na stronie, bo w aplikacji mobilnej nie ma sprzedaży, kliknięcie „Kup” — z identyfikatorem konta, nazwą paczki (tylko przy zakupie) i czasem | Sprawdzenie, na którym kroku — od otwarcia aplikacji do zakupu — użytkownicy rezygnują. Są to nasze własne liczniki zapisywane w naszej bazie — odczytujemy je wyłącznie zbiorczo, nigdy per osoba. Nie korzystamy z Google Analytics ani żadnej analityki firm trzecich | Art. 6 ust. 1 lit. f RODO — prawnie uzasadniony interes: rozwój usługi |
| Logi techniczne (adres IP, czas, błędy) | Bezpieczeństwo, diagnostyka awarii, ograniczanie nadużyć | Art. 6 ust. 1 lit. f RODO — nasz prawnie uzasadniony interes |
| Adres e-mail (po rozwiązaniu umowy, jeśli dotyczy) | Obrona przed roszczeniami, rozliczenia | Art. 6 ust. 1 lit. f oraz lit. c RODO |
Podanie adresu e-mail i hasła jest dobrowolne, ale niezbędne — bez nich nie da się założyć konta ani dostarczyć alertu.
3. Dane z ogłoszeń i sztuczna inteligencja
Żeby ocenić, czy dana oferta jest okazją, pobieramy publicznie dostępne ogłoszenia z serwisów OLX, Vinted, Otodom i Otomoto (oraz ceny nowych produktów z Ceneo). Treść ogłoszenia — tytuł, opis, cena, miejscowość, typ sprzedawcy — bywa danymi osobowymi osoby, która je wystawiła. Przetwarzamy je na podstawie art. 6 ust. 1 lit. f RODO (prawnie uzasadniony interes: dostarczenie użytkownikowi zamówionej informacji o ofertach). Nie budujemy profili sprzedawców i nie wykorzystujemy tych danych do żadnego innego celu.
Do oceny ogłoszeń używamy modelu językowego (AI) dostarczanego przez OpenAI, L.L.C. Model odczytuje treść ogłoszenia i wyszukiwaną frazę, a zwraca ustrukturyzowaną ocenę: czy to ten przedmiot, jaki wariant, jakie plusy i minusy wynikają z opisu.
Czego nie wysyłamy do modelu AI: Twojego adresu e-mail, identyfikatora konta ani żadnej informacji pozwalającej powiązać zapytanie z Tobą. Do modelu trafia sama fraza wyszukiwania i treść ogłoszeń — bez kontekstu, kto o nie pyta.
4. Aplikacja mobilna: uprawnienia i dane z urządzenia
Aplikacja Łowca na Androida i iOS to ten sam serwis co strona — konto, obserwacje i punkty są wspólne. Poniżej to, co dotyczy wyłącznie telefonu.
- O jakie uprawnienia prosimy
- Wyłącznie o zgodę na powiadomienia (na Androidzie 13+ uprawnienie POST_NOTIFICATIONS, na iOS systemowe okienko). Możesz odmówić — aplikacja działa dalej, a alerty przychodzą wtedy tylko e-mailem. Zgodę możesz w każdej chwili cofnąć w ustawieniach systemu.
- O co nie prosimy
- Nie prosimy o dostęp do lokalizacji, kontaktów, zdjęć, aparatu, mikrofonu, kalendarza, SMS-ów, listy zainstalowanych aplikacji ani plików na urządzeniu — i nie zbieramy tych danych w żaden inny sposób.
- Identyfikatory reklamowe i śledzenie
- Nie odczytujemy identyfikatora reklamowego (Android Advertising ID ani IDFA), nie prowadzimy śledzenia między aplikacjami i nie osadzamy żadnych SDK reklamowych ani analitycznych firm trzecich. Nie sprzedajemy ani nie udostępniamy danych brokerom danych.
- Token powiadomień
- Zapisujemy go dopiero po zalogowaniu i tylko po to, żeby wysłać Ci alert. Kasujemy go z naszej bazy i unieważniamy w Firebase, gdy się wylogujesz lub usuniesz dane; token, którego Google zwróci jako nieaktywny, usuwamy automatycznie przy najbliższej wysyłce.
- Zakup punktów
- W aplikacji mobilnej nie sprzedajemy punktów: ekran punktów pokazuje saldo i informację, że doładowania robi się na stronie lowca-okazji.com. Płatność obsługuje tam Mollie B.V. — ani aplikacja, ani my nie widzimy numeru karty ani danych logowania do bankowości; trafiają one wyłącznie do Mollie i Twojego banku lub wystawcy karty.
- Dane zapisane lokalnie na urządzeniu
- Sesja logowania (Firebase Authentication) oraz znaczniki „kiedy ostatnio otwierałeś wyniki danej obserwacji”, które nie opuszczają telefonu. Znikają przy wylogowaniu i przy odinstalowaniu aplikacji.
- Wiek
- Usługa nie jest kierowana do dzieci. Konto może założyć osoba, która ukończyła 16 lat (patrz Regulamin). Świadomie nie zbieramy danych osób młodszych; jeśli dowiemy się o takim koncie, usuwamy je.
5. Komu powierzamy dane
Korzystamy z podwykonawców (podmiotów przetwarzających), z którymi łączą nas umowy powierzenia zgodne z art. 28 RODO:
| Podmiot | Rola | Zakres danych |
|---|---|---|
| Google Ireland Ltd. / Google LLC (Firebase, Google Cloud) | Hosting, uwierzytelnianie (w tym logowanie przez Google), baza danych, wysyłka powiadomień push (Firebase Cloud Messaging) | Adres e-mail, dane konta, obserwacje, token powiadomień push, logi |
| OpenAI, L.L.C. | Ocena treści ogłoszeń (model językowy) | Fraza wyszukiwania i treść ogłoszeń — bez danych identyfikujących użytkownika |
| Resend, Inc. | Wysyłka wiadomości e-mail | Adres e-mail, treść alertu |
| Meta Platforms Ireland Ltd. | Pomiar skuteczności reklam na Facebooku i Instagramie — piksel Meta na stronie oraz raportowanie opłaconych zamówień bezpośrednio z naszego serwera | Tylko za Twoją zgodą. Identyfikator z pliku cookie _fbp,
adres IP, informacja o przeglądarce, adres odwiedzonej strony oraz samo zdarzenie:
odwiedziny, założenie konta (z informacją, czy przez e-mail czy przez Google) albo
zakup wraz z kwotą i identyfikatorem zamówienia. Nie przekazujemy Twojego adresu
e-mail — ani jawnie, ani w postaci skrótu — ani identyfikatora Twojego konta. |
| Google Ireland Ltd. (Google Tag Manager, Google Analytics) | Statystyka odwiedzin i skuteczności reklam | Tylko za Twoją zgodą. Identyfikator z pliku cookie _ga,
adres IP, informacja o przeglądarce, odwiedzone podstrony i te same zdarzenia co wyżej.
Bez zgody narzędzia te nie zapisują nic na Twoim urządzeniu. |
| Mollie B.V. | Obsługa płatności za paczki punktów | Adres e-mail, kwota, identyfikator zamówienia. Serwis nie przechowuje i nie przekazuje dalej numerów kart ani danych logowania do bankowości — te trafiają wyłącznie do Mollie B.V. i banku lub wystawcy karty. Mollie B.V. ma siedzibę w Holandii (UE), więc to powierzenie nie wiąże się z przekazaniem danych poza EOG. |
Nie sprzedajemy i nie udostępniamy danych w celach marketingowych podmiotom trzecim. Dane możemy ujawnić organom państwowym, jeśli obowiązek taki wynika z przepisów prawa.
6. Przekazywanie poza EOG
Część naszych podwykonawców ma siedzibę w Stanach Zjednoczonych. Przekazanie danych odbywa się na podstawie standardowych klauzul umownych zatwierdzonych przez Komisję Europejską (art. 46 ust. 2 lit. c RODO), a w przypadku podmiotów certyfikowanych — na podstawie decyzji o adekwatności EU–US Data Privacy Framework (art. 45 RODO). Kopię zastosowanych zabezpieczeń udostępniamy na żądanie.
7. Jak długo przechowujemy dane
- Dane konta i obserwacje
- Przez czas istnienia konta. Po jego usunięciu — niezwłocznie, najpóźniej w ciągu 30 dni.
- Pamięć wysłanych ofert (żeby nie powtarzać alertów)
- 45 dni od ostatniego pojawienia się danej oferty, potem usuwana automatycznie.
- Historia zakupów (paczki, kwoty, potwierdzenia)
- 5 lat od końca roku podatkowego, zgodnie z przepisami o rachunkowości — niezależnie od usunięcia konta.
- Token powiadomień push
- Do wylogowania, cofnięcia zgody na powiadomienia, odinstalowania aplikacji lub usunięcia danych — kasujemy go wtedy od razu.
- Zdarzenia korzystania z aplikacji
- Przez czas istnienia konta; usuwamy je razem z pozostałymi danymi konta.
- Logi techniczne
- Do 30 dni.
- Dane niezbędne do obrony przed roszczeniami
- Do upływu terminu przedawnienia roszczeń.
8. Twoje prawa
Masz prawo do: dostępu do swoich danych i uzyskania ich kopii, sprostowania, usunięcia („prawo do bycia zapomnianym”), ograniczenia przetwarzania, przenoszenia danych oraz sprzeciwu wobec przetwarzania opartego na prawnie uzasadnionym interesie.
Usunięcie danych możesz wykonać samodzielnie w aplikacji — kasujemy wtedy od razu wszystkie powiązane obserwacje, historię alertów, pamięć ofert, tokeny powiadomień push, zdarzenia korzystania z aplikacji i profil, a samo konto zostaje dezaktywowane (logowanie przestaje działać). Adres e-mail konta pozostaje wyłącznie jako zapis dezaktywowanego konta. Jeśli chcesz wrócić do Łowcy albo trwale usunąć również ten zapis, napisz na team@lowca-okazji.com; odpowiadamy w ciągu 30 dni.
Krok po kroku — wraz z tym, co kasujemy od razu, a co musimy zachować i jak długo — opisuje osobna strona: Usunięcie konta i danych.
Przysługuje Ci również skarga do organu nadzorczego:
Prezes Urzędu Ochrony Danych Osobowych, ul. Stawki 2, 00-193 Warszawa.
9. Bezpieczeństwo danych
- Cała komunikacja aplikacji i strony z naszym serwerem idzie przez HTTPS/TLS; nie wystawiamy żadnego niezaszyfrowanego punktu wejścia.
- Dane spoczywają w Google Cloud (Firestore, Firebase Authentication) i są tam szyfrowane w spoczynku. Haseł nie przechowujemy w postaci jawnej — obsługuje je Firebase Authentication.
- Reguły bezpieczeństwa Firestore są napisane tak, że zalogowany użytkownik ma dostęp wyłącznie do własnych dokumentów; operacje na punktach i płatnościach wykonuje po stronie serwera kod, którego aplikacja nie może obejść.
- Dostęp administracyjny do konsoli i bazy ma wyłącznie właściciel serwisu.
- Jeśli mimo to dojdzie do naruszenia ochrony danych, zgłosimy je Prezesowi UODO w ciągu 72 godzin, a Ciebie zawiadomimy e-mailem, gdy naruszenie może powodować wysokie ryzyko dla Twoich praw.
10. Pliki cookie i pamięć urządzenia
Do 21 sierpnia 2026 nie używaliśmy żadnych narzędzi analitycznych ani reklamowych i ta sekcja mówiła wprost, że nie prosimy Cię o zgodę na cookies. To się zmieniło. Prowadzimy reklamy w Meta i Google i musimy wiedzieć, które z nich przyprowadzają ludzi, którym Łowca naprawdę się przydaje — inaczej płacimy za reklamy, o których nic nie wiemy. Dlatego na stronie zobaczysz teraz banner zgody.
Niezbędne — działają zawsze, bez zgody
Dla tych mechanizmów przepisy nie wymagają zgody, bo bez nich usługa nie działa:
- Sesja logowania (Firebase Authentication) — utrzymuje Cię zalogowanym.
- sessionStorage — przenosi to, co wpiszesz na stronie głównej, do aplikacji, żebyś nie musiał wpisywać tego drugi raz. Znika po zamknięciu karty.
lowca.consent.v1(pamięć lokalna przeglądarki) — zapamiętuje Twoją decyzję w sprawie cookies. Zapisujemy ją także wtedy, gdy odmówisz: to jedyny sposób, żeby nie pytać Cię o to samo przy każdym wejściu. Nie wysyłamy jej nigdzie.- Aplikacja mobilna nie używa plików cookie — trzyma jedynie sesję logowania i lokalne znaczniki opisane w sekcji 4, w pamięci aplikacji na Twoim urządzeniu. Bannera zgód nie ma w aplikacji, bo nie ma w niej żadnego narzędzia analitycznego ani reklamowego.
Analityczne i marketingowe — tylko za Twoją zgodą
Nie uruchamiamy ich, dopóki nie klikniesz „Akceptuję”. Do tego momentu — i na zawsze, jeśli klikniesz „Odrzucam” — nie zapisujemy na Twoim urządzeniu niczego poza samą decyzją i żadne zapytanie nie wychodzi do Meta ani do Google Analytics.
| Narzędzie | Pliki | Po co | Jak długo |
|---|---|---|---|
| Piksel Meta (Meta Platforms Ireland Ltd.) | _fbp |
Powiązanie kliknięcia w reklamę na Facebooku lub Instagramie z tym, co stało się potem: wejściem na stronę, założeniem konta, zakupem punktów. | do 90 dni |
| Google Analytics, uruchamiany przez Google Tag Manager (Google Ireland Ltd.) | _ga, _ga_* |
Statystyka odwiedzin: ile osób weszło, na które podstrony, które reklamy je przyprowadziły i ile z nich założyło konto. | do 2 lat |
Podstawą prawną jest Twoja zgoda (art. 6 ust. 1 lit. a RODO oraz art. 173 Prawa telekomunikacyjnego). Zgoda jest dobrowolna — odmowa nie ogranicza w żaden sposób działania serwisu, aplikacji ani Twojego konta.
Zmiana zdania
Zgodę możesz wycofać w każdej chwili, tak samo łatwo, jak jej udzielić — przyciskiem poniżej. Wycofanie nie wpływa na to, co zdarzyło się wcześniej, ale od tego momentu nic więcej nie zostanie wysłane.
Możesz też zablokować lub skasować pliki cookie w ustawieniach swojej przeglądarki — zadziała to niezależnie od tego przycisku.
Raportowanie zakupu z naszego serwera
Informację o opłaconym doładowaniu punktów wysyłamy do Meta nie z Twojej przeglądarki, tylko z naszego serwera — bo płatność potwierdza operator płatności już po tym, jak zamkniesz jego stronę. Robimy to wyłącznie wtedy, gdy wcześniej wyraziłeś zgodę na marketingowe pliki cookie; bez zgody nie wysyłamy nic. Trafia tam kwota, waluta, identyfikator zamówienia i identyfikatory z plików cookie opisanych wyżej wraz z adresem IP — nigdy Twój adres e-mail ani identyfikator konta. Adres IP kasujemy z zamówienia zaraz po wysłaniu; samo zamówienie zostaje, bo jest dokumentem księgowym (sekcja 7).
11. Automatyczne decyzje i profilowanie
Nasz system automatycznie ocenia i porządkuje ogłoszenia, a nie Ciebie. Nie podejmujemy wobec Ciebie zautomatyzowanych decyzji wywołujących skutki prawne ani podobnie istotnych w rozumieniu art. 22 RODO.
Ocena oferty jest wskazówką, nie gwarancją. Wynik wystawia model automatyczny na podstawie treści cudzego ogłoszenia, która może być nieprawdziwa. Decyzję o zakupie zawsze podejmujesz sam.
12. Zmiany polityki
O istotnych zmianach poinformujemy e-mailem na adres przypisany do konta z co najmniej 14-dniowym wyprzedzeniem. Data ostatniej aktualizacji znajduje się na górze strony.