Polityka prywatności
Ostatnia aktualizacja: 5 września 2026 · wersja 2026-09-05.1
1. Administrator i kontakt
KrolTech Łukasz Król (jednoosobowa działalność gospodarcza)Siedziba i adres do doręczeń: ul. Korabnicka 66A, 32-050 Skawina
Adres elektroniczny: kontakt@infogrunt.pl
NIP: 9442232002
Pod ten adres e-mail możesz kierować żądania dotyczące danych, sprzeciw, wycofanie zgody i zgłoszenia błędów.
2. Zwykła wizyta i mechanizmy niezbędne
Mapa i treści działają bez konta. Dostarczenie odpowiedzi HTTP wymaga chwilowego przetworzenia adresu IP i nagłówków połączenia przez serwer oraz dostawcę hostingu. Aplikacja nie zapisuje pełnego User‑Agenta ani viewportu w logu pageview. User‑Agent jest sprawdzany w pamięci procesu wyłącznie w celu odfiltrowania botów.
| Dane / identyfikator | Cel i podstawa | Retencja w aplikacji |
|---|---|---|
| Pełny IP w kluczu ograniczenia żądań | Bezpieczeństwo endpointu i ochrona kosztownych funkcji; prawnie uzasadniony interes, art. 6 ust. 1 lit. f RODO. | Do 24 godzin. Rekord jest usuwany przez cleanup z reason code RET_RATE_LIMIT_1D. |
pw_fp — losowa wartość 128 bitów w cookie HttpOnly | Wiąże token CSRF dla przeglądarki bez zalogowanego konta oraz krótkie okno kolejki/ochrony raportu z przeglądarką, która zażądała tej funkcji. Nie jest fingerprintem wyliczanym z cech urządzenia i nie służy analityce. | 30 dni lokalnie; rekordy widoków bez zalogowanego konta do 30 dni, kolejka do 1 godziny, token CSRF 24 godziny. Cookie można usunąć w ustawieniach przeglądarki. |
| Zanonimizowany IP oraz skrót UA przy sesji konta | Bezpieczeństwo logowania i wykrywanie nadużyć. | Do wygaśnięcia sesji, maksymalnie 30 dni. |
pw_qa | Marker technicznego ruchu QA, ustawiany tylko po jawnym wejściu z ?qa=1, aby nie mieszać testów z ruchem użytkowników. | 180 dni lub do ?qa=0/usunięcia cookie. |
infogrunt_fp i dzialkaRadarSessionId zostały wycofane. Kod usuwa ich stare wartości i nie wysyła nagłówków X-Fingerprint ani X-Dzialka-Session.
3. Statystyki — tylko po zgodzie
Przed wyborem, po „Tylko niezbędne” i po wycofaniu zgody nie tworzymy, nie odczytujemy ani nie wysyłamy ig_browser_nonce_v1. Nie wysyłamy wtedy identyfikowanego pageview ani zdarzeń kampanii. DNT blokuje tę kategorię niezależnie od zapisanego wyboru.
Po zgodzie analitycznej skrypt może utworzyć w localStorage ig_browser_nonce_v1: losowe ID, czas utworzenia i termin wygaśnięcia. JavaScript odczytuje ID i wysyła je do /api/pageview.php wraz z kategorią ścieżki, językiem, losowym identyfikatorem zdarzenia i markerem QA. Nie przesyła viewportu, referrera ani własnego pola User‑Agent. Serwer odrzuca starszy payload bez aktualnego znacznika schematu zgody.
Serwer zapisuje dzienny HMAC i HMAC okna 30-dniowego, kategorię ścieżki, język, kraj z nagłówka infrastruktury (jeśli dostępny), event ID i QA. Surowe wpisy żyją 30 pełnych dni. Potem są usuwane dopiero po dry‑runie, prywatnym backupie odzyskiwalnym przez 7 dni i utworzeniu zweryfikowanego agregatu bez identyfikatora użytkownika/sesji, pełnego URL, IP i wartości click‑ID. Agregaty dzienne mogą być przechowywane dłużej.
„Osoby” są estymacją o ograniczonym pokryciu: obejmują wyłącznie przeglądarki, które wyraziły zgodę analityczną i nie mają włączonego DNT. Nie należy ich interpretować jako dokładnej liczby ludzi ani porównywać bezpośrednio z odsłonami z minimalnych logów serwera.
3.1. Kampanie i dostawcy Google
Dopiero po zgodzie analitycznej ig_campaign_attribution_v1 w sessionStorage zapisuje do końca karty dozwolone wartości UTM source/medium/campaign/content oraz same flagi obecności click‑ID. Wartości gclid, fbclid itd. nie są zapisywane. Zdarzenia wysyłane do /api/track/ping są ograniczone do nazwy zdarzenia, event ID, języka, kategorii ścieżki, QA, dozwolonych UTM/flag i — przy błędzie raportu — reason code. Retencja surowa: 30 dni.
Google Analytics 4 jest ładowany wyłącznie po zgodzie analitycznej i tylko gdy produkcja ma aktywny poprawny identyfikator. AdSense jest ładowany wyłącznie po osobnej zgodzie na reklamy i tylko przy aktywnej konfiguracji. Ten dokument nie oznacza, że Google Analytics jest aktualnie aktywny. Ten dokument nie oznacza, że AdSense jest aktualnie aktywny. Przed wyborem, po „Tylko niezbędne”, po odrzuceniu oraz po wycofaniu zgody przeglądarka nie pobiera Google Analytics, Google Tag Managera, AdSense, DoubleClick ani innych skryptów reklamowo-analitycznych Google.
Zgodę zmienisz w „Ustawieniach cookies” w stopce. Wycofanie blokuje przyszłe transmisje, przerywa będący w toku request first‑party i usuwa dostępne identyfikatory first‑party oraz cookies Google dostępne z tej domeny. Nie możemy cofnąć requestu zakończonego przed wycofaniem ani usunąć cookie kontrolowanego wyłącznie przez domenę zewnętrzną.
Reklamy czekają dodatkowo na rzeczywisty wynik certyfikowanego Google CMP (TCF). Sam lokalny wybór nie oznacza zgody na wszystkie cele partnerów. Przy braku poprawnego wyniku reklamy pozostają wstrzymane. Na mapie, w raporcie działki i na koncie nie ładujemy tagu reklamowego. Gdy Google CMP jest dostępny, w ustawieniach cookies pojawia się osobny przycisk zmiany zgód partnerów. Wyłączenie lokalnej zgody reklamowej zatrzymuje reklamy, usuwa dostępny lokalny zapis zgody Google i przeładowuje stronę, aby wyłączyć już uruchomione skrypty.
Pomiar prób raportu używa losowego identyfikatora istniejącego tylko w pamięci otwartej strony. Łączy rozpoczęcie z wynikiem pełnym, częściowym lub błędem oraz pierwszym użyciem karty, druku lub udostępnienia. Nie zawiera numeru działki, współrzędnych, adresu ani ID przeglądarki; surowe zdarzenia w istniejącym liczniku kampanii są przechowywane przez 30 pełnych dni. Pomiar wymaga zgody analitycznej. Przeglądarka oznaczona ?qa=1 jest oddzielona w liczniku własnym i nie uruchamia GA4.
Pomiar szybkości strony: po zgodzie na statystyki mierzymy LCP, INP i CLS przy użyciu lokalnej biblioteki Web Vitals. Mapa mierzy też czas lub niepowodzenie wczytania widocznego podkładu; nie jest to pomiar kompletności danych ewidencyjnych. Przy ukryciu strony wysyłamy co najwyżej jedną paczkę: wartości dostępnych metryk, kategorię strony, język oraz klasę szerokości ekranu (telefon/tablet/desktop). Nie zapisujemy w tym pomiarze ID użytkownika, IP, User-Agent, pełnego URL ani współrzędnych. Serwer przechowuje wyłącznie dzienne histogramy przez 30 dni; stare pliki usuwa przy następnym zapisie. Wynik p75 jest przybliżeniem z przedziałów; brak próby nie oznacza zera. Ruch QA i DNT jest wykluczony.
4. Konto, formularze i ogłoszenia
- Konto: e-mail, opcjonalny skrót bcrypt hasła, opcjonalny identyfikator Google, ulubione i dane ogłoszeń — do usunięcia konta albo danej pozycji.
pw_sessi rekord sesji żyją 30 dni. - Kody logowania/usunięcia: hashowany kod, e-mail, zanonimizowany IP i licznik prób; kod jest ważny 10 minut, a rekord usuwany najpóźniej 24 godziny po wygaśnięciu, użyciu lub unieważnieniu.
- Google OAuth:
pw_goauth_statejest jednorazowym cookie HttpOnly ważnym 10 minut, tworzonym dopiero po wyborze logowania Google. - Ostatnie wyszukiwania:
dzialkaRecentzawiera maksymalnie 5 zapytań, etykietę, współrzędne i timestamp przez 30 dni. Nie jest wysyłany jako lista; wybór pozycji może uruchomić zwykłe żądanie geokodowania/raportu. - Ogłoszenia: treść, zdjęcia i opcjonalny telefon są publiczne do zakończenia ogłoszenia (standardowo maks. 60 dni z możliwością przedłużenia). E-mail nie jest publikowany, a EXIF zdjęć jest usuwany.
Podstawą danych konta i funkcji wyraźnie żądanych jest art. 6 ust. 1 lit. b RODO; bezpieczeństwa — art. 6 ust. 1 lit. f; analityki i reklamy — zgoda z art. 6 ust. 1 lit. a oraz odpowiednia zgoda na dostęp do urządzenia. Cofnięcie zgody nie wpływa na zgodność wcześniejszego przetwarzania.
5. Dane RCN i informacja z art. 14 RODO
Źródłem jest Rejestr Cen Nieruchomości prowadzony przez starostów, integrowany i udostępniany przez GUGiK. InfoGrunt pobiera dane ze źródła, automatycznie je waliduje, minimalizuje i tworzy statystyki rynku. Publicznie mogą być prezentowane obserwacje transakcji i dane pochodne, takie jak liczebność próby, mediana, kwartyle, przedział ufności, zakres czasu, tier jakości i ranking gmin. InfoGrunt nie publikuje nazw stron aktu ani kontaktów osób.
Celem jest informacja o rynku, porównywalne statystyki i ranking — nie identyfikacja stron transakcji. Obowiązuje metoda v5-full-right-free-market-scoped-price-12m oraz snapshot rcn-clean-20260904-2bb45b1a. Snapshot RCN i dane pochodne są przechowywane wersjonowo; kod nie ma obecnie osobnego automatycznego TTL dla źródłowego snapshotu. Surowe dane nie są używane do profilowania odwiedzających.
Jeżeli uważasz, że informacja dotyczy Ciebie, możesz skorzystać z praw opisanych niżej i wskazać transakcję lub stronę raportu. Końcowa kwalifikacja obowiązku informacyjnego z art. 14 RODO, wyjątków i podstaw prawnych dla RCN wymaga potwierdzenia przez prawnika/IOD. Nie zakładamy tu, że którykolwiek wyjątek stosuje się automatycznie.
6. Odbiorcy i transfery
- SeoHost.pl — hosting i baza w Polsce/EOG.
- Google — tylko przy wybranym logowaniu Google albo po właściwej zgodzie i aktywnej konfiguracji Analytics/AdSense. Usługi Google mogą wiązać się z przetwarzaniem poza EOG na podstawie mechanizmów wskazanych przez Google, w tym decyzji o adekwatności lub standardowych klauzul umownych.
- buycoffee.to — dopiero po kliknięciu zewnętrznego linku wsparcia; InfoGrunt nie otrzymuje danych karty.
- Właściwe publiczne API mapowe i geokodujące otrzymują techniczne żądanie po użyciu danej funkcji. Lista domen znajduje się w Polityce cookies.
Nie sprzedajemy danych osobowych.
7. Prawa osoby
W zależności od sytuacji masz prawo dostępu, sprostowania, usunięcia, ograniczenia, przenoszenia danych, wycofania zgody oraz sprzeciwu wobec przetwarzania na podstawie prawnie uzasadnionego interesu (art. 21 RODO). Możesz też złożyć skargę do Prezesa UODO. Konto pozwala pobrać eksport JSON i uruchomić potwierdzone kodem usunięcie. W innych sprawach napisz na adres administratora.
Zgłoszenia i odwołania
Przetwarzamy dokładny adres ogłoszenia, uzasadnienie, imię/nazwę i e-mail (opcjonalne przy zgłoszeniach seksualnego wykorzystywania dzieci), oświadczenie dobrej wiary i korespondencję w celu obsługi zgłoszeń na podstawie art. 16 DSA i art. 6 ust. 1 lit. c RODO. Dostęp ma operator oraz dostawcy hostingu i poczty. Prywatny link sprawy umożliwia odczyt decyzji i Twojego odwołania — nie udostępniaj go innym. Decyzję ocenia człowiek; system zapisuje sprawę i wysyła powiadomienia. Odwołanie można złożyć co najmniej przez sześć miesięcy od powiadomienia. Dane pozostają na czas sprawy lub ograniczenia widoczności; zakończone sprawy usuwamy 30 dni od końca okresu odwoławczego, po zakończeniu doręczania. Aktywne ograniczenia podlegają okresowej ocenie. Właściwe prawa dostępu, sprostowania, ograniczenia i usunięcia danych oraz skargi do UODO można realizować przez kontakt@infogrunt.pl.
8. Retencja, zabezpieczenia i zmiany
Cleanup stosuje jednoznaczne cut‑offy i reason codes. Przed mutacją liczy dokładny zakres, a w trybie apply tworzy prywatny backup zakresu z SHA‑256; backup odzyskiwalny jest usuwany po 7 dniach. Agregat kampanii nie zawiera identyfikatora osoby/sesji, pełnego URL, IP ani wartości click‑ID. HTTPS, CSP, HSTS, HttpOnly, Secure, SameSite, hashowanie tokenów i ograniczenia żądań stanowią warstwy ochronne.
Istotna zmiana kategorii lub schematu zgody powoduje odrzucenie starego zapisu i ponowne pokazanie wyboru. Aktualny zapis zgody wygasa automatycznie po 180 dniach.