Poniżej pełna Polityka prywatności i cookies serwisu Fly IT. Dokument możesz zapisać przed korzystaniem z Serwisu. Punkt kontaktowy: administracja.flyit@gmail.com.
Zarządzanie zgodą na cookies: link „Ustawienia cookies” w stopce lub strona polityki cookies.
Wersja obowiązująca od: 12 sierpnia 2026 r.
1. Zakres Polityki i Współadministratorzy
Niniejsza Polityka prywatności i cookies (dalej „Polityka”) opisuje zasady przetwarzania danych osób odwiedzających Serwis Flyit.pl, wypełniających Ankietę Startową, zakładających Konto, składających Zamówienie, korzystających z Panelu Klienta, kontaktujących się z obsługą oraz objętych, za ich zgodą, działaniami analitycznymi lub reklamowymi.
Współadministratorami danych są:
•Fundacja AIP z siedzibą w Warszawie, al. Księcia Józefa Poniatowskiego 1, 03-901 Warszawa, KRS 0000199402, NIP 5242495143, REGON 015690013 (dalej „Fundacja” lub „Administrator nr 1”); oraz
•Dawid Stefanik, prowadzący projekt „FLYIT” w Programie Bizky (dalej „Wykonawca” lub „Administrator nr 2”).
Dalej występują łącznie jako „Współadministratorzy” lub „my”. Wspólnie ustalają cele i sposoby przetwarzania danych związanych z Serwisem. Fundacja odpowiada w szczególności za formalną stronę Umów, rozliczenia i obowiązki księgowo-podatkowe, a Wykonawca za bieżące prowadzenie Projektu, wykonanie Researchu, obsługę Serwisu, Kont, Panelu, Klientów i działań marketingowych. Uzgodniony podział nie ogranicza praw osoby, której dane dotyczą; żądanie można skierować do każdego ze Współadministratorów.
Punkt kontaktowy w sprawach danych osobowych: administracja.flyit@gmail.com. Korespondencję tradycyjną można kierować na adres Wykonawcy al. Księcia Józefa Poniatowskiego 1, 03-901 Warszawa
2. Jakie dane przetwarzamy
Zakres danych zależy od sposobu korzystania z Serwisu. Możemy przetwarzać:
•dane identyfikacyjne i kontaktowe, w szczególności imię, nazwisko i adres e-mail;
•dane Konta i uwierzytelniania: login, identyfikator użytkownika, sposób logowania, ustawienia, historia logowań oraz techniczne informacje o sesji; hasła są przechowywane wyłącznie w odpowiednio zabezpieczonej postaci przez system uwierzytelniania;
•dane Ankiety Startowej i podróży: preferowane kierunki, terminy, lotniska, liczba i przedziały wiekowe podróżnych, oczekiwany standard i styl noclegu, Budżet, zainteresowania, ograniczenia i inne dobrowolnie podane wymagania;
•dane Zamówienia i Umowy: Pakiet, cena, data i status Zamówienia, numer transakcji, status płatności, treść zaakceptowanych oświadczeń, informacje o wykonaniu Researchu, aktualizacji, korekcie i ewentualnym zwrocie;
•dane do faktury i rozliczeń, jeżeli są podawane: imię i nazwisko albo nazwa, adres, NIP oraz inne dane wymagane prawem;
•dane korespondencji, reklamacji, odstąpienia i kontaktu z obsługą;
•dane techniczne i bezpieczeństwa: adres IP, typ urządzenia, system operacyjny, przeglądarka, data i czas zdarzeń, identyfikatory sesji, logi, przybliżona lokalizacja wynikająca z IP i informacje o aktywności w Serwisie;
•identyfikatory cookies i podobnych technologii oraz dane o korzystaniu z Serwisu używane do analityki, pomiaru reklam i remarketingu — wyłącznie po uzyskaniu wymaganej zgody;
•informacje przekazane przez Google w toku logowania OAuth, co do zasady identyfikator konta, imię i nazwisko, adres e-mail oraz zdjęcie profilowe, w zakresie zaakceptowanym przez użytkownika;
•treść opisów i ograniczony zakres informacji przesyłany do narzędzia AI w celu pomocniczej redakcji materiału dla Panelu, z zastosowaniem minimalizacji I, gdy to możliwe, pseudonimizacji.
3. Dane innych osób i dane szczególnych kategorii
1. Jeżeli Klient podaje dane współpodróżnych, powinien mieć prawo je przekazać i poinformować te osoby o przetwarzaniu. Prosimy ograniczyć dane innych osób do informacji koniecznych do Researchu; co do zasady nie potrzebujemy ich imion ani danych dokumentów podróży.
2. Nie wymagamy danych szczególnych kategorii, takich jak dane o zdrowiu, niepełnosprawności, religii lub przekonaniach. Jeżeli jednak określona informacja o potrzebie dostępności, zdrowiu lub diecie jest rzeczywiście konieczna do spersonalizowania Researchu i użytkownik chce ją podać, jej przetwarzanie jest możliwe wyłącznie po uprzednim odebraniu w Serwisie odrębnej, wyraźnej zgody na podstawie art. 9 ust. 2 lit. a RODO oraz wyłącznie w niezbędnym zakresie. Jeżeli taki mechanizm zgody nie zostanie wdrożony, danych szczególnych kategorii nie należy zbierać w Ankiecie Startowej ani w innych formularzach Serwisu.
3. Wyraźną zgodę można w każdej chwili wycofać. Nie wpływa to na zgodność z prawem wcześniejszego przetwarzania, ale może uniemożliwić uwzględnienie danej szczególnej potrzeby w niewykonanej jeszcze części Researchu.
4. Serwis jest przeznaczony dla osób pełnoletnich. Dane o wieku małoletnich współpodróżnych powinny być podawane wyłącznie w zakresie niezbędnym do wyszukania właściwej taryfy lub zakwaterowania.
4. Skąd pozyskujemy dane
Dane pozyskujemy bezpośrednio od użytkownika w formularzu, Ankiecie Startowej, podczas rejestracji, Zamówienia i korespondencji; automatycznie z urządzenia i przeglądarki; od PayPro S.A. w zakresie statusu i identyfikacji płatności; od Google w przypadku wybranego logowania OAuth; oraz wyjątkowo z publicznych rejestrów, gdy jest to konieczne do weryfikacji danych rozliczeniowych lub dochodzenia roszczeń. Informacje o cenach i ofertach Dostawców Zewnętrznych co do zasady nie stanowią danych osobowych Klienta.
5. Cele, podstawy prawne i okresy przetwarzania
Cel
Zakres i podstawa prawna
Okres
Konto, Panel, Ankieta, Zamówienie i wykonanie Researchu
Dane identyfikacyjne, kontaktowe, Konta, Ankiety, podróży i Umowy. Podstawa: art. 6 ust. 1 lit. b RODO — działania przed zawarciem i wykonanie Umowy.
Przez okres korzystania z Konta i realizacji Umowy, a następnie do upływu właściwego terminu roszczeń. Materiały w Panelu co najmniej do 3. dnia po deklarowanym zakończeniu podróży.
Płatność, zwroty, faktury i księgowość
Dane transakcji, rozliczeniowe i fakturowe. Podstawa: art. 6 ust. 1 lit. b i c RODO — wykonanie Umowy oraz obowiązki podatkowe i rachunkowe.
Dokumentacja podatkowa i księgowa co do zasady 5 lat od końca roku, w którym upłynął termin płatności podatku; dane płatnicze także przez okres reklamacji i roszczeń.
Komunikacja transakcyjna
Adres e-mail, identyfikator Zamówienia, status realizacji i treść komunikatu. Podstawa: art. 6 ust. 1 lit. b RODO.
Przez realizację Umowy, a następnie przez okres konieczny do wykazania jej przebiegu i obrony roszczeń.
Kontakt, reklamacje i odstąpienie
Dane kontaktowe, Umowy i korespondencji. Podstawa: art. 6 ust. 1 lit. b i c RODO oraz art. 6 ust. 1 lit. f RODO — obsługa, dokumentowanie i ochrona roszczeń.
Do zakończenia sprawy, a następnie do upływu terminu roszczeń lub dłużej, jeżeli dokument musi być zachowany na podstawie prawa.
Bezpieczeństwo i przeciwdziałanie nadużyciom
Adres IP, logi, identyfikatory sesji i zdarzeń. Podstawa: art. 6 ust. 1 lit. f RODO — bezpieczne działanie Serwisu, zapobieganie oszustwom i diagnostyka.
Co do zasady do 12 miesięcy, a w przypadku incydentu — do jego wyjaśnienia i upływu właściwego terminu roszczeń.
Logowanie Google OAuth
Dane wybrane w oknie Google i techniczne dane uwierzytelniania. Podstawa: art. 6 ust. 1 lit. b RODO — wybrana przez użytkownika metoda dostępu; bezpieczeństwo: art. 6 ust. 1 lit. f RODO.
Przez okres posiadania Konta oraz czas potrzebny do zapewnienia bezpieczeństwa i rozliczalności logowań.
Pomocnicza redakcja opisów z użyciem AI
Minimalny, możliwie pseudonimizowany fragment opisu i preferencji. Podstawa: art. 6 ust. 1 lit. b RODO — wykonanie Researchu; zapewnienie jakości i organizacja pracy: art. 6 ust. 1 lit. f RODO.
Do zakończenia procesu redakcji, z uwzględnieniem ograniczonych logów dostawcy i właściwego terminu roszczeń; danych szczególnych nie przekazujemy bez wyraźnej zgody i rzeczywistej konieczności.
Analityka działania Serwisu
Identyfikatory cookies, urządzenia i dane aktywności. Podstawa: zgoda — art. 6 ust. 1 lit. a RODO w związku z art. 399 Prawa komunikacji elektronicznej.
Do wycofania zgody lub upływu czasu życia identyfikatora; dane w Google Analytics zgodnie z ustawionym okresem retencji, nie dłużej niż jest to potrzebne do celu.
Reklama, pomiar konwersji i remarketing
Identyfikatory i zdarzenia w Serwisie. Podstawa: zgoda — art. 6 ust. 1 lit. a RODO w związku z art. 398–399 Prawa komunikacji elektronicznej.
Do wycofania zgody lub upływu czasu życia identyfikatora; ustawienia platform reklamowych mogą pozwalać na dalsze skrócenie retencji.
Ustalenie, dochodzenie i obrona roszczeń
Dane potrzebne do wykazania zawarcia, treści i wykonania Umowy lub ochrony praw. Podstawa: art. 6 ust. 1 lit. f RODO.
Do upływu właściwego terminu przedawnienia, a jeżeli toczy się spór — do jego prawomocnego zakończenia i wykonania rozstrzygnięcia.
Dane szczególnych kategorii
Informacja o potrzebie zdrowotnej, dostępności lub diecie podana dobrowolnie, tylko gdy konieczna. Podstawa: wyraźna zgoda — art. 9 ust. 2 lit. a RODO.
Do wykonania Researchu albo wcześniejszego wycofania zgody; później wyłącznie, jeśli zachowanie jest konieczne do obrony roszczeń i dozwolone prawem.
Prawnie uzasadniony interes obejmuje w szczególności bezpieczne i sprawne prowadzenie Serwisu, zapobieganie nadużyciom, zapewnienie jakości obsługi, dokumentowanie wykonania Umowy oraz ochronę roszczeń. Przed przetwarzaniem na tej podstawie oceniamy jego niezbędność i wpływ na prawa użytkownika.
Okresy wskazane powyżej mogą ulec skróceniu po skutecznym żądaniu usunięcia lub sprzeciwie albo wydłużeniu, jeżeli wymaga tego prawo, spór, zabezpieczenie dowodu lub konieczność ochrony praw innej osoby.
6. Dobrowolność podania danych
Podanie danych oznaczonych jako wymagane jest dobrowolne, ale niezbędne do utworzenia Konta, zawarcia i wykonania Umowy, obsługi płatności albo wystawienia faktury. Niepodanie danych opcjonalnych nie blokuje zakupu. Zgoda na cookies analityczne lub reklamowe oraz na ewentualny marketing bezpośredni jest dobrowolna i nie stanowi warunku wykonania Researchu.
7. Odbiorcy danych i dostawcy technologii
Odbiorca
Rola
Cel / zakres
Fundacja AIP i Dawid Stefanik
Współadministratorzy
Formalna obsługa Umowy i rozliczeń; prowadzenie Projektu, Research, Panel i kontakt.
PayPro S.A., ul. Pastelowa 8, 60-198 Poznań — Przelewy24
Odrębny administrator w zakresie usług płatniczych
Obsługa i potwierdzenie płatności oraz zwrotów. Polityka: https://www.przelewy24.pl/polityka-prywatnosci
Render Services, Inc.
Podmiot przetwarzający w zakresie danych hostowanej aplikacji; odrębny administrator danych konta biznesowego i użycia swojej usługi
Hosting i infrastruktura aplikacji.
Supabase, Inc.
Podmiot przetwarzający w zakresie danych Serwisu; w odrębnym zakresie administrator własnych danych konta i użycia
Baza danych, uwierzytelnianie i zaplecze Panelu.
Plus Five Five, Inc. — Resend
Podmiot przetwarzający; w odrębnym zakresie administrator danych konta i użycia
Transakcyjna wysyłka wiadomości e-mail.
Google Ireland Limited / Google LLC
Rola zależna od usługi i ustawień: dostawca działający na zlecenie albo odrębny administrator
Logowanie Google OAuth; po zgodzie: Google Analytics, a po aktywacji także Google Ads i pomiar konwersji.
Meta Platforms Ireland Limited
W ograniczonym zakresie zbierania i przekazania zdarzeń przez Meta Pixel — współadministrator zgodnie z warunkami Meta; dalej także odrębny administrator
Po zgodzie: pomiar skuteczności, grupy odbiorców i remarketing.
TikTok Technology Limited
Rola wynikająca z aktualnych warunków TikTok Business Tools; w odpowiednim zakresie odrębny administrator lub podmiot współuczestniczący w ustalaniu celu
Po zgodzie: TikTok Pixel, pomiar skuteczności i remarketing.
Dostawca narzędzia AI wybrany przez Wykonawcę
Co do zasady podmiot przetwarzający; zakres zależy od umowy i konfiguracji
Pomocnicza redakcja zminimalizowanych lub pseudonimizowanych opisów; Research wykonuje człowiek.
Dostawcy IT, bezpieczeństwa, księgowości i usług prawnych; uprawnione organy
Podmioty przetwarzające, samodzielni administratorzy albo odbiorcy ustawowi — stosownie do roli
Utrzymanie Serwisu, rozliczenia, wsparcie prawne, bezpieczeństwo i obowiązki ustawowe.
Współadministratorzy nie przechowują pełnych danych karty ani danych logowania do banku. Dane wymagane do płatności są wprowadzane w środowisku Przelewy24, banku lub dostawcy wybranej metody. Serwis nie przekazuje Dostawcom Zewnętrznym danych osobowych Klienta w celu dokonania rezerwacji. Linki do lotów i noclegów nie są obecnie afiliacyjne; po przejściu do Dostawcy Zewnętrznego zastosowanie ma jego własna polityka prywatności.
8. Przekazywanie danych poza Europejski Obszar Gospodarczy
1. Niektórzy dostawcy technologii, w szczególności Render, Supabase, Resend, Google, Meta, TikTok lub dostawca AI, mogą przetwarzać dane w Stanach Zjednoczonych albo innych państwach poza EOG, również z udziałem swoich podwykonawców.
2. Jeżeli dochodzi do transferu poza EOG, stosowany jest mechanizm wymagany przez rozdział V RODO: decyzja Komisji Europejskiej stwierdzająca odpowiedni stopień ochrony, w tym ramy EU–US Data Privacy Framework w odniesieniu do certyfikowanego odbiorcy, standardowe klauzule umowne wraz z oceną transferu i środkami uzupełniającymi albo inna podstawa przewidziana prawem.
3. Informację o aktualnym mechanizmie transferu i kopię odpowiednich zabezpieczeń, z usunięciem informacji poufnych, można uzyskać pod adresem administracja.flyit@gmail.com.
9. Profilowanie, remarketing i narzędzia AI
1. Jeżeli użytkownik wyrazi zgodę na cookies reklamowe, informacje o odwiedzonych stronach, rozpoczętych Zamówieniach, zakupach i identyfikatorach urządzenia mogą służyć do tworzenia grup odbiorców, ograniczania liczby reklam, pomiaru konwersji i wyświetlania reklam odpowiadających przypuszczalnym zainteresowaniom.
2. Takie profilowanie nie wywołuje wobec użytkownika skutków prawnych ani nie wpływa na niego w podobnie istotny sposób. Zgodę można w każdej chwili wycofać w Ustawieniach cookies.
3. AI nie wybiera samodzielnie lotów, hoteli ani decyzji o zwrocie. Może jedynie wspierać redakcję tekstu. Przed udostępnieniem w Panelu rezultat jest weryfikowany przez człowieka, a dane przekazywane do narzędzia powinny być ograniczone do minimum i pozbawione bezpośrednich identyfikatorów, gdy nie są potrzebne.
4. Nie podejmujemy wobec Klientów decyzji opartych wyłącznie na zautomatyzowanym przetwarzaniu, które wywoływałyby skutki prawne lub wpływały na nich w podobnie istotny sposób.
10. Prawa osoby, której dane dotyczą
Na zasadach określonych w RODO przysługuje prawo:
•dostępu do danych i otrzymania ich kopii;
•sprostowania danych nieprawidłowych i uzupełnienia danych niekompletnych;
•usunięcia danych, jeżeli zachodzą przesłanki ustawowe;
•ograniczenia przetwarzania;
•przenoszenia danych przetwarzanych automatycznie na podstawie zgody lub Umowy;
•sprzeciwu wobec przetwarzania opartego na prawnie uzasadnionym interesie, a wobec marketingu bezpośredniego, w każdym czasie;
•wycofania zgody w dowolnym momencie, bez wpływu na zgodność z prawem przetwarzania sprzed jej wycofania;
•wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych, ul. Stanisława Moniuszki 1A, 00-014 Warszawa, https://uodo.gov.pl.
Wniosek można przesłać na administracja.flyit@gmail.com. Dla ochrony danych możemy poprosić o informacje niezbędne do potwierdzenia tożsamości. Odpowiadamy bez zbędnej zwłoki, co do zasady w ciągu miesiąca; termin może zostać przedłużony w przypadkach przewidzianych RODO, o czym poinformujemy wraz z przyczyną.
11. Bezpieczeństwo danych
Stosujemy środki techniczne i organizacyjne odpowiednie do ryzyka, w szczególności kontrolę dostępów i uprawnień, szyfrowanie transmisji, zabezpieczone uwierzytelnianie, rejestrowanie istotnych zdarzeń, aktualizacje, kopie bezpieczeństwa, umowy powierzenia oraz procedury reagowania na incydenty. Dostęp do danych otrzymują wyłącznie osoby, które potrzebują go do swoich zadań i są zobowiązane do poufności. Żaden system internetowy nie zapewnia jednak całkowitego braku ryzyka.
13. Technologie używane lub planowane w Serwisie
Dostawca / cel
Przykładowe technologie
Kategoria
Czas
Sesja, bezpieczeństwo i Konto
Identyfikatory sesji, uwierzytelniania i pamięć lokalna aplikacji; dokładne nazwy zależą od wdrożenia Supabase i kodu Serwisu
Niezbędne
Sesja albo okres wymagany do bezpiecznego utrzymania logowania; co do zasady nie dłużej niż 12 miesięcy
Zapamiętanie wyboru cookies
Identyfikator ustawień zgody; techniczna nazwa zależy od wdrożonego panelu zgód
Niezbędne
Co do zasady 12 miesięcy albo do zmiany ustawień
Google OAuth
Technologie Google uruchamiane po wyborze przycisku logowania; cookies mogą być zapisywane w domenach Google
Niezbędne dla funkcji wyraźnie wybranej przez użytkownika
Zgodnie z ustawieniami konta i polityką Google; Serwis przechowuje token wyłącznie przez czas konieczny do logowania
Google Analytics 4
_ga, _ga_<identyfikator>
Analityczne — zgoda
Domyślnie do 2 lat; okres może zostać skrócony przez konfigurację i ograniczenia przeglądarki
Google Ads — po aktywacji
_gcl_* oraz _gcl_ls w pamięci lokalnej; ewentualne identyfikatory ustawiane przez domeny Google
Reklamowe / pomiar konwersji — zgoda
Zgodnie z konfiguracją Google Ads, co do zasady do 90 dni dla identyfikatorów kliknięcia
Meta Pixel
_fbp, _fbc oraz zdarzenia wysyłane do Meta
Reklamowe / remarketing — zgoda
Co do zasady 90 dni
TikTok Pixel
_ttp, ttclid, ttcsid_* i powiązane identyfikatory
Reklamowe / remarketing — zgoda
_ttp co do zasady 12 miesięcy; pozostałe zgodnie z aktualną konfiguracją TikTok, nie dłużej niż jest to potrzebne do pomiaru
Przelewy24
Technologie ustawiane po przejściu do domeny operatora płatności
Poza Serwisem — zgodnie z zasadami Przelewy24
Zgodnie z polityką operatora; Serwis nie steruje cookies zapisywanymi wyłącznie w jego domenie
Aktualna lista techniczna jest prezentowana w panelu Ustawień cookies i odzwierciedla faktycznie wykryte w Serwisie nazwy, dostawców, cele oraz czasy życia. Jeżeli w Serwisie nie wdrożono jeszcze Google Ads, jego tagi pozostają wyłączone i nie zbierają danych do czasu aktywacji po zgodzie.
15. Komunikacja marketingowa
Samo podanie adresu e-mail w Zamówieniu służy komunikacji transakcyjnej i nie oznacza zgody na marketing. Jeżeli zostanie uruchomiony newsletter, marketing e-mailowy, SMS lub telefoniczny, przed rozpoczęciem takiej komunikacji zostanie uzyskana odrębna, dobrowolna zgoda dla właściwego kanału. Zgodę można wycofać w każdym czasie, bez wpływu na wykonanie Usługi.
16. Linki i serwisy zewnętrzne
Wynik Researchu zawiera linki do stron Dostawców Zewnętrznych. Po przejściu do takiego serwisu dane są przetwarzane na zasadach jego operatora, chyba że komunikat przy linku wskazuje inny podział ról. Współadministratorzy nie przekazują obecnie Dostawcom Zewnętrznym imienia, adresu e-mail ani danych płatniczych Klienta w związku z kliknięciem linku lub samodzielnym dokonaniem rezerwacji i nie otrzymują prowizji afiliacyjnej. Przed podaniem danych lub zakupem należy zapoznać się z polityką danego dostawcy.
17. Zmiany Polityki i kontakt
1. Polityka może być aktualizowana w razie zmiany prawa, modelu Usługi, dostawców, celów przetwarzania lub technologii. Aktualna wersja jest publikowana w Serwisie, a jeżeli zmiana istotnie wpływa na przetwarzanie, przekazujemy dodatkową informację odpowiednią do okoliczności.
2. Nowe narzędzie analityczne, reklamowe, AI, CRM, mailingowe lub afiliacyjne zostanie uruchomione dopiero po odpowiednim zaktualizowaniu Polityki, dokumentacji przetwarzania, relacji z dostawcą i, gdy jest wymagana, konfiguracji panelu zgód.
3. Kontakt: Projekt FLYIT, Dawid Stefanik, e-mail: administracja.flyit@gmail.com; adres korespondencyjny: al. Księcia Józefa Poniatowskiego 1, 03-901 Warszawa.