Ochrona prywatności
Ostatnia aktualizacja: 24 września 2026
1. Administrator danych osobowych
Martin Žídek, IČO (numer identyfikacyjny): 73767018
Siedziba: Počernická 514/54, 108 00 Praha 10 - Malešice, Republika Czeska
E-mail: [email protected]
Telefon: +420 604 845 359
Administrator jest osobą fizyczną prowadzącą działalność gospodarczą z siedzibą w Republice
Czeskiej; usługę FotoDrop.pl świadczy w Polsce transgranicznie.
2. Jakie dane przetwarzamy
- Adres e-mail: tylko przy utworzeniu albumu (organizator). Służy do
logowania za pomocą linku i wysyłania powiadomień o albumie.
- Zdjęcia i filmy: wgrane do albumu przez gości i organizatora. Zdjęcia
optymalizujemy, a ich metadane minimalizujemy zgodnie z zasadami opisanymi w § 7.
- Dane płatnicze: przetwarza je operator płatności. FotoDrop nie zapisuje
numerów kart ani danych bankowych.
- Adresy IP: tymczasowo haszowane, żeby ograniczyć nadużycia (rate limiting,
deduplikacja polubień). Nigdy nie zapisujemy surowych adresów IP.
3. Gdzie przechowywane są dane
Dane przetwarzamy z wykorzystaniem infrastruktury technicznej i podwykonawców wskazanych w
aktualnych dokumentach usługi. Konkretne lokalizacje, jurysdykcje i ewentualne przekazywanie
danych określają te dokumenty oraz aktualne ustalenia umowne.
4. Zabezpieczenie danych
- Cała komunikacja odbywa się przez połączenie szyfrowane (HTTPS/TLS).
- Albumy mogą być opcjonalnie chronione szyfrowaniem end-to-end (E2EE). Wtedy
zdjęcia są szyfrowane w przeglądarce użytkownika, a na serwer trafiają wyłącznie dane
zaszyfrowane. Klucz znajduje się we fragmencie linku po znaku # i nie jest wysyłany na
serwer FotoDrop. Każda osoba posiadająca pełny link z kluczem może odszyfrować zawartość
albumu.
- Tokeny dostępu przechowujemy w cookies HttpOnly z flagami Secure i SameSite.
5. Jak długo przechowujemy dane
- Po upływie hostingu album zostaje zamknięty. Po okresie ochronnym zdjęcia i filmy mogą
zostać bezpowrotnie usunięte.
- 7 dni przed upływem hostingu wysyłamy organizatorowi przypomnienie z linkiem do zarządzania
albumem, gdzie może pobrać zdjęcia albo przedłużyć hosting.
- Adresy e-mail przechowujemy przez czas istnienia albumu + 30 dni.
- Zapisy o płatnościach przechowujemy przez czas wymagany przepisami (5 lat).
6. Czego nie robimy
- Nie używamy cookies śledzących ani narzędzi analitycznych innych firm.
- Nie używamy mediów społecznościowych do logowania.
- Nie prowadzimy rozpoznawania twarzy ani żadnego przetwarzania zdjęć przez AI.
- Nie sprzedajemy Twoich danych. Dane mogą być przetwarzane przez operatorów infrastruktury
technicznej i innych podwykonawców wskazanych w aktualnych dokumentach usługi, a w przypadku
płatności również przez operatora płatności w zakresie obsługi transakcji.
- Nie wyświetlamy reklam.
7. Przetwarzanie zdjęć i metadanych
FotoDrop stosuje dla metadanych zdjęć wyraźną listę dozwolonych informacji. Po optymalizacji nie przywracamy wszystkich pierwotnych metadanych; tworzymy nowy, minimalny blok zawierający wyłącznie opisane poniżej dane o czasie.
Z pierwotnych metadanych zachowujemy wyłącznie:
- data i godzina wykonania zdjęcia (EXIF DateTimeOriginal; jeśli brak, może zostać ustalona na podstawie innej użytecznej informacji o czasie zapisanej w pliku)
- przesunięcie względem UTC (EXIF OffsetTimeOriginal), jeśli zawiera je zdjęcie źródłowe
- ułamki sekundy (EXIF SubSecTimeOriginal), jeśli zawiera je zdjęcie źródłowe
Z pierwotnych metadanych usuwamy:
- lokalizację GPS i inne dane o miejscu: współrzędne, wysokość, kierunek i powiązane pola lokalizacji
- producenta oraz model aparatu, telefonu i obiektywu
- numery seryjne, unikalne identyfikatory zdjęcia, korpusu aparatu, telefonu lub obiektywu oraz inne identyfikatory urządzeń
- imię i nazwisko autora lub właściciela, informacje o prawach autorskich i dane kontaktowe zapisane w metadanych zdjęcia
- komentarze i opisy użytkownika oraz dane MakerNotes producenta
- metadane XMP/IPTC o autorze, kontakcie, lokalizacji, osobach, obszarach twarzy i podobne dane aplikacji
- miniatury osadzone w pierwotnym bloku metadanych
- wszystkie pozostałe pierwotne metadane, których nie wymieniono na liście zachowywanych informacji o czasie
W albumie z szyfrowaniem end-to-end to zminimalizowane i zoptymalizowane zdjęcie jest szyfrowane w przeglądarce przed wysłaniem; serwer przechowuje jego zaszyfrowaną postać.
Optymalizacja i zmniejszenie zdjęcia do maksymalnie 4000 px odbywają się w przeglądarce
użytkownika. Oryginalny plik z telefonu nie jest wysyłany na serwer w celu wykonania tej
operacji.
8. Cookies
Używamy wyłącznie cookies funkcjonalnych:
fotodrop_session: cookie uwierzytelniające organizatora albumu (HttpOnly,
Secure, 30 dni). Nie zawiera danych osobowych.
Nie używamy cookies innych firm, cookies marketingowych ani technologii śledzących. Cookie
służy wyłącznie do uwierzytelnienia organizatora. Kwestie prawnej podstawy stosowania cookies
w Polsce wymagają potwierdzenia w ramach przeglądu prawnego przed uruchomieniem usługi.
8a. Pomiar odwiedzalności
FotoDrop mierzy ruch bez cookies i localStorage, bez zewnętrznych narzędzi analitycznych.
Rejestrujemy tylko odwiedziny, ścieżki na stronie, referrery, parametry UTM, zdarzenia
konwersji i anonimowe zestawienia potrzebne do ulepszania usługi.
- Jak rozpoznajemy odwiedziny: z adresu IP, User-Agenta i domeny tworzymy krótki
hash z solą rotowaną codziennie. Sól usuwamy po 30 godzinach.
- Czego nie zapisujemy: surowych adresów IP, pełnych User-Agentów, pełnych adresów
referrerów ani żadnych identyfikatorów w cookies lub pamięci przeglądarki.
- Gdzie są przetwarzane dane: w ramach infrastruktury i podwykonawców wskazanych
w aktualnych dokumentach usługi; szczegółów lokalizacji nie należy wywodzić wyłącznie z nazwy
dostawcy.
- Jak się wypisać: respektujemy
DNT: 1 oraz Sec-GPC: 1. Kiedy je wyślesz, nie zapiszemy wizyty.
Szczegóły znajdziesz na stronie Jak mierzymy odwiedzalność.
8b. Tryby albumu i widoczność treści
FotoDrop obsługuje dwa tryby udostępniania albumów wydarzeń:
- Album wspólny (domyślny): zdjęcia wgrane przez gości są widoczne dla
wszystkich, którzy mają kod QR albo link.
- Prywatna zbiórka: jeśli jest dostępna dla danego albumu, goście wgrywają
zdjęcia przez kod QR, ale widzi je tylko organizator. Organizator przegląda zawartość i
decyduje, czy i kiedy opublikuje album. Dopiero po publikacji treści stają się dostępne dla
pozostałych.
Oba tryby zbierają te same kategorie danych osobowych. Prywatna zbiórka nie zmienia tego, co
zbieramy, a tylko to, kto widzi treści. Zdjęcia wgrane w trybie Prywatnej zbiórki podlegają
tym samym zasadom przechowywania i automatycznego usuwania jak wszystkie pozostałe albumy
(zobacz §5).
8c. Albumy szkolne
W albumach szkolnych administratorem danych osobowych jest z reguły szkoła, a FotoDrop
występuje jako podmiot przetwarzający działający na polecenie szkoły. Wgrane zdjęcia szkolne
są danymi osobowymi. Nie są danymi biometrycznymi, o ile nie są przetwarzane w celu
jednoznacznej identyfikacji osoby; FotoDrop takiego przetwarzania nie prowadzi.
- Albumy szkolne służą do udostępniania zdjęć klasowych rodzicom przez kod QR albo link i PIN
klasy.
- Nauczycielki i dyrekcja wgrywają oraz usuwają treści; rodzice treści tylko przeglądają i
pobierają.
- FotoDrop nie używa zdjęć szkolnych do reklamy, profilowania, rozpoznawania twarzy ani do
trenowania modeli AI.
- Okres przechowywania zdjęć i innych danych w albumie szkolnym jest uzgadniany dla danego
wdrożenia i opisywany w odpowiednich dokumentach.
- Wnioski rodziców o usunięcie albo ograniczenie przetwarzania rozpatruje przede wszystkim
szkoła jako administrator; FotoDrop zapewnia szkole wsparcie techniczne.
- Informacje o podmiotach przetwarzających i podwykonawcach znajdują się w aktualnych
dokumentach usługi oraz w dokumentacji umownej właściwej dla danego wdrożenia.
8d. Dzieci i wiek zgody
Jeżeli podstawą przetwarzania jest zgoda osoby, której dane dotyczą, w związku z ofertą usług
społeczeństwa informacyjnego skierowaną bezpośrednio do dziecka, przetwarzanie jest zgodne z
prawem tylko wtedy, gdy dziecko ma co najmniej 16 lat. Jeżeli dziecko ma
mniej niż 16 lat, wymagana jest zgoda albo aprobata jego opiekuna prawnego (art. 8 RODO;
Polska nie obniżyła tego progu).
9. Twoje prawa
Zgodnie z RODO masz prawo do:
- dostępu do danych osobowych (art. 15 RODO),
- sprostowania nieprawidłowych danych (art. 16 RODO),
- usunięcia danych osobowych (art. 17 RODO),
- ograniczenia przetwarzania (art. 18 RODO),
- przenoszenia danych (art. 20 RODO),
- sprzeciwu wobec przetwarzania (art. 21 RODO).
Swoje prawa zrealizujesz, pisząc na [email protected].
Odpowiadamy w ciągu 30 dni.
Masz też prawo wnieść skargę do organu nadzorczego: Prezes Urzędu Ochrony Danych Osobowych (PUODO), ul. Stawki 2, 00-193 Warszawa, uodo.gov.pl.
10. Kontakt
Pytania o prywatność: [email protected]
Pomoc: [email protected]