Polityka prywatności
To tłumaczenie ma charakter informacyjny. W razie rozbieżności rozstrzygająca jest wersja francuska.
1. Administrator danych
Administratorem danych zbieranych za pośrednictwem aplikacji TITU i serwisu titu.app jest:
KAWLET, entreprise unipersonnelle à responsabilité limitée (jednoosobowa spółka prawa francuskiego), z siedzibą pod adresem 15 Square Rameau, 59000 Lille (Francja), wpisana do Rejestru Handlowego i Spółek Lille Métropole pod numerem 993 159 250 (dalej „TITU” lub „my”).
Kontakt we wszelkich sprawach dotyczących ochrony danych oraz w celu wykonania przysługujących Państwu praw: yo@titu.app
Mogą Państwo również napisać do nas listownie na adres siedziby.
KAWLET nie jest zobowiązana do wyznaczenia inspektora ochrony danych w rozumieniu artykułu 37 RODO (ogólnego rozporządzenia o ochronie danych). Wnioski są rozpatrywane bezpośrednio przez kierownictwo spółki.
Właściwy organ nadzorczy: Commission Nationale de l'Informatique et des Libertés (CNIL), 3 Place de Fontenoy, TSA 80715, 75334 Paris Cedex 07 — cnil.fr. Jeżeli mieszkają Państwo w innym państwie Unii Europejskiej, mogą Państwo zwrócić się do organu nadzorczego swojego państwa zamieszkania.
2. Zakres zastosowania i minimalny wiek
Niniejsza polityka ma zastosowanie:
- do aplikacji mobilnej TITU (iOS i Android), która jest produktem zastrzeżonym dla członków;
- do serwisu titu.app, obejmującego strony publiczne, ścieżkę zaproszenia
/j/{code}oraz katalog boisk i klubów.
Została sporządzona zgodnie z rozporządzeniem (UE) 2016/679 (RODO) oraz francuską ustawą nr 78-17 z 6 stycznia 1978 r. ze zmianami, zwaną „Informatique et Libertés”.
Minimalny wiek: 16 lat. TITU nie jest przeznaczone dla osób poniżej 16. roku życia i nie zbieramy świadomie ich danych. Utworzenie konta zakłada, że mają Państwo ukończone 16 lat. Jeżeli sprawują Państwo władzę rodzicielską i stwierdzą, że osoba poniżej 16. roku życia utworzyła konto, prosimy o wiadomość na adres kontaktowy: konto zostanie usunięte.
Dwie kategorie osób, których dane dotyczą, są objęte niniejszą polityką:
- członkowie, którzy utworzyli konto TITU;
- osoby trzecie, których dane wprowadza członek — „+1” zaproszony na sesję lub zachowane miejsce przypisane do numeru telefonu. Poświęcona jest im sekcja 6.
3. Nasze zasady projektowe
Poniższe zobowiązania nie są deklaracjami intencji: można je zweryfikować w sposobie, w jaki usługa została zbudowana.
- Nie sprzedajemy żadnych danych, nikomu, w żadnej postaci.
- Żadnej reklamy behawioralnej, żadnego profilowania reklamowego, żadnego brokera danych, żadnej sieci reklamowej.
- Żadnego zautomatyzowanego podejmowania decyzji w rozumieniu artykułu 22 RODO.
- Żadnego zewnętrznego trackera analitycznego zapisywanego na Państwa urządzeniu: nie ma Google Analytics, nie ma piksela, nie ma SDK reklamowego, nie ma nagrywania sesji.
- Aplikacja nie prosi o dostęp ani do książki adresowej, ani do galerii zdjęć, ani do aparatu, ani do mikrofonu. Do aplikacji nie jest wbudowana żadna biblioteka umożliwiająca taki dostęp. Jedynym opcjonalnym uprawnieniem, o które prosimy poza powiadomieniami, jest lokalizacja, i wyłącznie po to, by wyśrodkować mapę boisk na Państwa pozycji — pozycja ta nie jest wówczas ani przesyłana, ani zapisywana.
- Minimum identyfikatorów. Nie zbieramy żadnego adresu e-mail: uwierzytelnianie odbywa się numerem telefonu i nie istnieje ani hasło, ani logowanie przez portal społecznościowy. Żadna tabela aplikacyjna TITU nie zawiera adresu IP ani danych user agent.
- Wrażliwa logika działa na serwerze. Reguły chroniące dane (kto co widzi, kto co może zapisać) są egzekwowane przez samą bazę danych, a nie przez aplikację: nie da się ich obejść z telefonu.
4. Operacje przetwarzania, jedna po drugiej: cel, dane, podstawa prawna, okres, odbiorcy
Ta sekcja jest kręgosłupem niniejszej polityki. Każda operacja przetwarzania jest w niej opisana osobno, wraz z podstawą prawną, która ją dopuszcza w rozumieniu artykułu 6 RODO.
Odbiorcy techniczni wspólni dla wszystkich operacji przetwarzania (dostawcy hostingu, podmioty przetwarzające) są szczegółowo opisani w sekcji 12. Wzmianki „Supabase” poniżej odsyłają do naszego dostawcy hostingu bazy danych, znajdującego się w Unii Europejskiej.
4.1 — Utworzenie konta i uwierzytelnianie
- Dane: numer telefonu; wyświetlane imię lub pseudonim; zdjęcie profilowe (opcjonalne); język konta; data utworzenia.
- Uściślenie techniczne: Państwa numer telefonu jest przechowywany w usłudze uwierzytelniania (
auth.users), a nie w aplikacyjnej tabeli profilu. Żadna tabela biznesowa TITU nie zawiera Państwa numeru. - Cel: umożliwienie Państwu utworzenia konta, zalogowania się kodem jednorazowym (OTP) otrzymanym SMS-em oraz rozpoznania przez kolegów z drużyny.
- Podstawa prawna: wykonanie umowy (art. 6 ust. 1 lit. b) — bez konta nie ma usługi.
- Okres: przez cały czas istnienia konta. Kasowane lub anonimizowane przy usunięciu konta (sekcja 16).
- Odbiorcy: Supabase (hosting i usługa uwierzytelniania); dostawca wysyłki SMS skonfigurowany na poziomie usługi uwierzytelniania (Twilio) w celu doręczenia kodu jednorazowego. Państwa imię i zdjęcie są widoczne dla członków Państwa grup, zgodnie z ustawieniem widoczności Państwa karty.
4.2 — Sesje, kolejka i obecności
- Dane: zajęcie miejsca, potwierdzenie, rezygnacja, pozycja w kolejce, awanse, drużyna przydzielona przy zamknięciu składu, niezapowiedziane nieobecności („no-show”), historia zdarzeń sesji.
- Cel: działanie mechaniki grupy — zarezerwowane miejsce, aktywne potwierdzenie, kolejka na zasadzie „kto pierwszy, ten lepszy”, zamknięcie składu przed rozpoczęciem meczu.
- Podstawa prawna: wykonanie umowy (art. 6 ust. 1 lit. b).
- Okres: przez cały czas istnienia konta. Przy usunięciu konta wiersze meczów nadchodzących są kasowane, a miejsce wraca do grupy; wiersze meczów już rozegranych są zachowywane w postaci zanonimizowanej (sekcja 16).
- Odbiorcy: aktywni członkowie Państwa grupy; Supabase.
4.3 — Wynik, klasyfikacja i gracz meczu
- Dane: wynik meczu, gole, asysty, gole samobójcze, głosy (gracz meczu, najładniejsze zagranie, wpadka), wyliczona klasyfikacja grupy.
- Cel: prowadzenie wyniku, klasyfikacji i wyróżnień grupy.
- Podstawa prawna: wykonanie umowy (art. 6 ust. 1 lit. b).
- Okres: przez cały czas istnienia konta, następnie przechowywane w postaci zanonimizowanej — wynik meczu należy także do pozostałych graczy, którzy byli na boisku.
- Odbiorcy: aktywni członkowie Państwa grupy; Supabase.
- Szczególna gwarancja — blokada wzajemności: widzą Państwo głosy innych tylko wtedy, gdy sami zagłosowali. Reguła ta nie jest egzekwowana przez aplikację: jest zapisana w polityce bezpieczeństwa na poziomie wierszy bazy danych (polityka
votes_select_reciprocal, funkcjahas_voted). Zapytanie wysłane ze zmodyfikowanego klienta nie może jej zatem obejść.
4.4 — Profil piłkarski, ekwipunek i obserwowane kluby
- Dane: pozycja, noga wiodąca, deklarowany poziom, obecny klub, nazwa drużyny, rozmiar buta, ulubiona marka, historia i osiągnięcia wpisane swobodnie; zadeklarowany sprzęt (kategoria, rozmiar, status, ocena, opcjonalne zdjęcie); obserwowane kluby; komentarze i reakcje publikowane w grupie.
- Cel: wzbogacenie Państwa karty gracza i ożywienie życia grupy. Wszystkie te informacje są opcjonalne.
- Podstawa prawna: wykonanie umowy (art. 6 ust. 1 lit. b) — funkcje te stanowią część usługi, o której świadczenie nas Państwo proszą.
- Okres: do czasu ich zmiany lub usunięcia przez Państwa; kasowane przy usunięciu konta.
- Odbiorcy: osoby uprawnione zgodnie z Państwa ustawieniem widoczności; Supabase.
4.5 — Widoczność Państwa karty gracza
- Dane: dwa ustawienia — zasięg Państwa karty (
vestiaire: Państwo i aktywni członkowie Państwa grup;members: każde zalogowane konto TITU) oraz wyświetlanie lub niewyświetlanie Państwa statystyk z rozgrywek. - Cel: pozostawienie Państwu decyzji, kto co widzi.
- Podstawa prawna: wykonanie umowy (art. 6 ust. 1 lit. b) oraz zgoda (art. 6 ust. 1 lit. a) na wyświetlanie statystyk z rozgrywek, domyślnie wyłączone.
- Ustawienia domyślne: zasięg
vestiaire, statystyki z rozgrywek ukryte. Poziom „widoczne dla wszystkich, także poza TITU” nie istnieje: usługa odrzuca tę wartość przy zapisie. - Okres: czas istnienia konta.
4.6 — „+1”: dane osoby trzeciej
Operacji tej poświęcona jest sekcja 6, do której odsyłamy.
- Dane: imię osoby +1; opcjonalny numer telefonu; tożsamość członka będącego gospodarzem.
- Podstawa prawna: prawnie uzasadniony interes (art. 6 ust. 1 lit. f).
4.7 — Zachowane miejsca (gracze wskazani z góry)
- Dane: numer telefonu wprowadzony przez osobę zarządzającą grupą, opcjonalne imię orientacyjne, tożsamość osoby, która wystosowała zaproszenie.
- Cel: umożliwienie założycielowi grupy zarezerwowania miejsca dla graczy z twardego trzonu, zanim jeszcze będą mieli konto, i zwrócenia im go przy rejestracji.
- Podstawa prawna: prawnie uzasadniony interes (art. 6 ust. 1 lit. f) — utworzenie grupy graczy, którzy już się znają i grają razem.
- Okres: automatyczna minimalizacja. Zachowane miejsce, po które nikt się nie zgłosił, jest usuwane przez serwer w chwili zamknięcia składu (domyślnie dwie godziny przed rozpoczęciem meczu). Numer osoby trzeciej, która nigdy się nie zarejestrowała, nie przetrwa zatem meczu. Miejsce, po które ktoś się zgłosił, znika, gdy osoba, która je utworzyła, usunie swoje konto.
- Odbiorcy: członkowie grupy (którzy widzą zachowane miejsce); Supabase.
4.8 — Dostępność geograficzna („Do wzięcia w okolicy”)
- Dane: punkt geograficzny, który sami stawiają Państwo na mapie (a nie Państwa pozycja GPS), promień od 1 do 30 km, wskaźnik aktywacji oraz data ostatniego otrzymanego powołania.
- Cel: otrzymanie informacji, gdy pobliska grupa szuka gracza do uzupełnienia składu.
- Podstawa prawna: zgoda (art. 6 ust. 1 lit. a). Funkcja jest domyślnie wyłączona i włącza się ją wyraźnym przełącznikiem w profilu. Mogą ją Państwo wyłączyć w każdej chwili, bez uzasadnienia; wycofanie działa na przyszłość.
- Ramy: wyszukiwanie zawsze wyklucza osoby już powiązane z grupą; ten sam gracz nie może zostać powołany więcej niż raz na 20 godzin; jedno powołanie obejmuje maksymalnie 30 osób, najbliższe w pierwszej kolejności. Granice te są egzekwowane przez serwer.
- Okres: do wyłączenia lub usunięcia konta. Wiersz jest kasowany przy usunięciu konta, a wskaźnik zostaje wyłączony przy zawieszeniu konta.
- Odbiorcy: żaden podmiot trzeci nie otrzymuje Państwa punktu. Grupa, która Państwa powołuje, widzi wyłącznie zaokrągloną odległość.
4.9 — Przypisanie tożsamości w jawnych wynikach rozgrywek
Operacji tej poświęcona jest sekcja 7, do której odsyłamy.
- Podstawa prawna: zgoda (art. 6 ust. 1 lit. a), opatrzona znacznikiem czasu i wersją.
4.10 — Powiadomienia push
Szczegóły w sekcji 8.
- Dane: token powiadomień urządzenia, platforma (iOS/Android), język tokenu; kolejka powiadomień do wysłania.
- Podstawa prawna: wykonanie umowy (art. 6 ust. 1 lit. b) w odniesieniu do treści powiadomień, która jest wyłącznie funkcjonalna; zgodę systemową można cofnąć w każdej chwili w ustawieniach telefonu.
4.11 — Pomiar korzystania
Szczegóły w sekcji 9.
- Podstawa prawna: prawnie uzasadniony interes (art. 6 ust. 1 lit. f) — zrozumienie, czy produkt działa, bez trackerów i bez profilowania.
4.12 — Pogoda podczas meczu
- Dane: współrzędne boiska i godzina rozpoczęcia meczu. Żadne dane Państwa dotyczące nie są przekazywane.
- Cel: wyświetlenie w historii grupy pogody, jaka panowała w czasie meczu.
- Podstawa prawna: wykonanie umowy (art. 6 ust. 1 lit. b).
- Odbiorca: Open-Meteo, europejska usługa odpytywana bez klucza i bez konta. Usługa otrzymuje punkt geograficzny i datę, nigdy identyfikator gracza.
- Okres: pogoda jest zapisywana raz wraz z meczem i przechowywana razem z historią grupy.
4.13 — Katalog boisk i klubów oraz kliknięcia w ofertę partnera
Szczegóły w sekcji 10.
- Podstawa prawna: prawnie uzasadniony interes (art. 6 ust. 1 lit. f). Po stronie odwiedzających operacja ta nie obejmuje żadnych danych osobowych.
4.14 — Bezpieczeństwo, zapobieganie nadużyciom i dzienniki techniczne
- Dane: liczniki wyszukiwań i przypisań tożsamości na konto, w ruchomym oknie 24 godzin (30 wyszukiwań, 5 przypisań); dziennik wniosków o przypisanie; dziennik uwierzytelniania prowadzony przez usługę uwierzytelniania, zawierający adres IP i dane user agent sesji.
- Cel: zapobieganie nadużyciom, w szczególności wykorzystywaniu wyszukiwania tożsamości jako sposobu na ujawnienie tożsamości osób trzecich; zapewnienie bezpieczeństwa kont.
- Podstawa prawna: prawnie uzasadniony interes (art. 6 ust. 1 lit. f) — zapewnienie bezpieczeństwa usługi i ochrona osób, których dane mogłyby zostać ujawnione.
- Okres: liczniki są zerowane z każdym nowym oknem 24 godzin. Zapisy te są kasowane przy usunięciu konta, w tym dziennik uwierzytelniania, który jest czyszczony zarówno po identyfikatorze konta, jak i po numerze telefonu.
- Odbiorcy: Supabase; my sami, w celach bezpieczeństwa.
4.15 — Rozliczalność decyzji dotyczących cyklu życia konta
- Dane: dziennik prowadzony wyłącznie przez dopisywanie, rejestrujący zawieszenia, ponowne aktywacje i usunięcia, wraz z datą, rodzajem zdarzenia i licznikami (liczba zwróconych miejsc, usuniętych osób +1, odłączonych urządzeń). Zachowuje techniczny identyfikator konta, ale żadnego atrybutu identyfikującego po usunięciu.
- Cel: możliwość wykazania, że żądanie usunięcia zostało wykonane, oraz zdiagnozowania incydentu.
- Podstawa prawna: prawnie uzasadniony interes (art. 6 ust. 1 lit. f) i obowiązek prawny (art. 6 ust. 1 lit. c, artykuł 5 ust. 2 RODO: rozliczalność).
- Okres: przechowywany bezterminowo, w postaci nieidentyfikującej. Dziennik ten nie jest dostępny ani dla
anon, ani dla zalogowanych kont: sięga do niego wyłącznie rola serwisowa.
4.16 — Odpowiedź na Państwa wnioski
- Dane: treść Państwa wiadomości oraz elementy niezbędne do Państwa identyfikacji.
- Cel: rozpatrywanie wniosków o wykonanie praw oraz zgłoszeń do wsparcia.
- Podstawa prawna: obowiązek prawny (art. 6 ust. 1 lit. c) dla wniosków o wykonanie praw; prawnie uzasadniony interes (art. 6 ust. 1 lit. f) dla wsparcia.
- Okres: 3 lata od ostatniej korespondencji, w celu wykazania rozpatrzenia wniosku.
5. Gwarancje strukturalne
Poniższe zobowiązania są utrzymywane przez strukturę bazy danych, a nie przez wewnętrzną instrukcję. Nie zależą ani od dobrej praktyki programistycznej, ani od konfiguracji, którą można by zapomnieć przywrócić: dane, których zakazują, nie mają gdzie się zapisać.
5.1 — Żadnej osoby w danych rozgrywek. Tabele przyjmujące publiczne dane federacji (kluby, boiska, rozgrywki, drużyny, zgłoszenia, terminarze, wyniki, tabele) nie zawierają żadnej kolumny mogącej przyjąć nazwisko osoby, telefon, adres e-mail, datę urodzenia, sędziego ani imienny skład. Kolumny nazwane „nazwa” oznaczają tam wyłącznie kluby, drużyny, boiska, rozgrywki lub kolejki. Tych 56 tabel jest ponadto całkowicie zamkniętych: zabezpieczenie na poziomie wierszy włączone bez żadnej reguły dostępu oraz żadnych uprawnień przyznanych rolom anonimowej i uwierzytelnionej. Żadne publiczne zapytanie nie może ich odczytać.
5.2 — Zdjęcia profilowe nie są publiczne. Przestrzeń przechowywania zdjęć profilowych jest prywatna. Usługa nigdy nie zwraca publicznego adresu obrazu, lecz zwykłą ścieżkę; wyświetlenie odbywa się przez krótkotrwały podpisany link (5 minut), wydawany wyłącznie wtedy, gdy pozwalają na to reguły dostępu — to znaczy Państwu samym lub aktywnemu członkowi wspólnej grupy. Zmodyfikowany klient nie może przyznać sobie prawa do zobaczenia czyjejś twarzy.
5.3 — „+1” są poza klasyfikacją z samej konstrukcji. Goście są zapisywani w dedykowanej tabeli, odrębnej od tabeli składów. Klasyfikacja, wyniki i statystyki indywidualne są obliczane wyłącznie na podstawie tabeli składów. Osoba +1 nie może więc pojawić się w klasyfikacji — nie dlatego, że wyklucza ją filtr, ale dlatego, że w niej nie figuruje.
5.4 — Nieprzypisana tożsamość nie ma gdzie się zapisać. W tabeli przyjmującej tożsamość zawodniczą identyfikator konta jest kluczem głównym. Strukturalnie nie da się zapisać w niej karty osoby, która nie ma konta TITU i nie potwierdziła, że jest sobą.
5.5 — Żadna treść Google Places nie trafia do naszych danych. Z tej usługi zachowujemy wyłącznie nieprzejrzysty identyfikator, w odrębnej tabeli, której ograniczenia nie dopuszczają żadnego innego dostawcy ani żadnego innego celu niż powiązanie miejsca. Żadna treść Places (nazwa, opinia, zdjęcie, opis) nie zasila naszych kart boisk ani jakiegokolwiek zautomatyzowanego przetwarzania redakcyjnego.
5.6 — Żadnego adresu IP w danych aplikacyjnych. Żadna tabela biznesowa TITU nie zawiera kolumny z adresem IP ani z danymi user agent. Informacje te istnieją wyłącznie w dzienniku usługi uwierzytelniania, na potrzeby bezpieczeństwa kont, i są czyszczone przy usunięciu konta.
6. „+1”: gdy członek wprowadza dane osoby trzeciej
To najdelikatniejszy punkt usługi i dokumentujemy go w całości.
Co się dzieje. Gdy na sesji brakuje graczy, członek może wpisać „+1”: kolegę, który nie ma konta TITU. Wprowadza wówczas jego imię oraz, opcjonalnie, jego numer telefonu. Są to dane osoby, która nie zawarła z nami umowy i która w chwili wprowadzania być może nie wie, że jej imię widnieje w protokole meczowym.
Podstawa prawna: prawnie uzasadniony interes (art. 6 ust. 1 lit. f RODO). Realizowanym interesem jest organizacja meczu między osobami, które już się znają: członek będący gospodarzem zaprasza kolegę, z którym wcześniej umówił się na grę. Dane te są minimalne (imię, ewentualnie numer), przetwarzanie jest krótkotrwałe i nie pociąga za sobą ani profilowania, ani marketingu, ani przekazania osobie trzeciej. Przeprowadziliśmy test równowagi i uznajemy, że ingerencja w prywatność osoby +1 jest ograniczona do niezbędnego minimum.
Informowanie osoby, której dane dotyczą. Członek będący gospodarzem, wpisując +1, zobowiązuje się, że poinformował tę osobę, iż zapisuje ją na sesję TITU, i że dysponuje jej zgodą na podanie numeru. Jeżeli zostali Państwo wpisani jako +1 i sobie tego nie życzą, otwarte są dwie drogi: poprosić członka, który Państwa wpisał, o wykreślenie, albo napisać bezpośrednio do nas na adres kontaktowy — dokonamy usunięcia.
Co jest robione, a co nie jest:
- Osoba +1 nigdy nie jest w klasyfikacji. Jest zapisywana w dedykowanej tabeli (zob. sekcja 5.3): nie może pojawić się w wynikach indywidualnych, statystykach ani klasyfikacji grupy. To nie jest wybór dotyczący wyświetlania, to struktura danych.
- Numer służy tylko do jednego: rozpoznania przy rejestracji. Jeżeli osoba ta utworzy później konto TITU z tym numerem, usługa rozpozna zgodność i przypisze kartę +1 do jej konta: odzyska ona ślad meczów, które faktycznie rozegrała. Numer nigdy nie jest używany do wysłania wiadomości, zaproszenia ani przypomnienia.
- Numer jest normalizowany (zachowywane są wyłącznie cyfry), a ten sam numer nie może zostać wpisany dwukrotnie na tę samą sesję.
- Ramy egzekwowane przez serwer. Osoba +1 może zostać dodana wyłącznie wtedy, gdy miejsca są rzeczywiście wolne, gdy kolejka jest pusta (nikt oczekujący nie może zostać wyprzedzony) i w granicach limitu ustalonego przez grupę. Reguły te są egzekwowane przez bazę, a nie przez aplikację.
- Niezapowiedziana nieobecność osoby +1 obciąża jej gospodarza, a nie ją.
Okres przechowywania. Imię osoby +1 widnieje w protokole meczowym grupy i tam pozostaje, ponieważ stanowi część wspólnej historii pozostałych graczy. Numer telefonu jest natomiast kasowany w następujących przypadkach: gdy członek będący gospodarzem usunie swoje konto; gdy osoba +1 utworzy konto i stanie się pełnoprawnym członkiem; albo na wniosek skierowany na nasz adres kontaktowy. Trzeba wiedzieć, w pełnej przejrzystości, że usunięcie osoby +1 z sesji przez jej gospodarza oznacza wiersz jako wycofany, ale samo w sobie nie kasuje numeru: żądanie usunięcia musi zostać do nas skierowane, a my mu zadośćuczynimy.
Powołanie społecznościowe. Gdy gracz dołącza do sesji z apelu społecznościowego (sekcja 4.8), jest zapisywany w tej samej dedykowanej tabeli, ze wskazaniem swojego pochodzenia. Nie jest członkiem grupy i nie wchodzi do klasyfikacji grupy.
7. Przypisanie tożsamości — „to ty?”
TITU pozwala Państwu, jeżeli sobie tego życzą, przypisać do swojego konta statystyki gracza znalezionego w jawnych wynikach rozgrywek.
⚠️ Zasadnicze i jednoznaczne uściślenie: żadna federacja nie przekazuje nam danych i nie mamy z żadną federacją partnerstwa polegającego na przekazywaniu danych. Odczytujemy wyłącznie wyniki rozgrywek opublikowane publicznie, w chwili gdy nas Państwo o to poproszą. Każde sformułowanie sugerujące coś przeciwnego byłoby nieprawdziwe.
Podstawa prawna: Państwa zgoda (art. 6 ust. 1 lit. a RODO), odebrana przed przetwarzaniem, opatrzona znacznikiem czasu i wersjonowana. Tekst zgody nosi numer wersji (obecnie 2026-07-30.1), zapisywany wraz z Państwa potwierdzeniem. Rozstrzygający jest serwer: jeżeli tekst zmienił się od chwili wyświetlenia, przypisanie zostaje odrzucone, a zgodę trzeba wyrazić ponownie na aktualnej wersji. Funkcja jest całkowicie dobrowolna; nierobienie niczego jest w pełni prawidłową odpowiedzią.
Jak to działa, po kolei:
- Na żądanie, nigdy prewencyjnie. Nic nie jest odczytywane, dopóki sami nie zadeklarują Państwo swojego klubu. Nie istnieje żadne wcześniejsze tworzenie kart graczy ani żadna baza tożsamości oczekujących na zgłoszenie.
- Wyszukiwanie niczego nie zachowuje. Publiczne składy są odczytywane w tej właśnie chwili przez dedykowaną funkcję, która nie zapisuje w żadnej bazie danych. Jej jedynym stanem jest ograniczony bufor w pamięci operacyjnej o czasie życia 5 minut, znikający wraz z procesem. Żadnego pliku, żadnego wiersza, żadnego śladu osób, które nie są Państwem.
- Proponowani Państwu kandydaci są zanonimizowani. Nigdy nie widzą Państwo pełnego nazwiska osoby trzeciej: wyłącznie imię z inicjałem nazwiska („Luca A.”), rok urodzenia, gdy źródło go publikuje, oraz elementy sportowe (drużyna, rozgrywki, sezon, mecze, gole, numer koszulki). Rzeczywisty identyfikator federacyjny nigdy nie wychodzi w postaci jawnej.
- Odnośnik do kandydata jest zaszyfrowany, krótki i osobisty. Każdemu proponowanemu kandydatowi towarzyszy zaszyfrowany token zawierający rzeczywisty identyfikator, Państwa identyfikator konta oraz termin ważności 10 minut. Token zaproponowany komuś innemu jest odrzucany; token wygasły jest odrzucany. Przypisać można wyłącznie to, co zostało zaproponowane nam samym, i to w ciągu dziesięciu minut.
- Zachowujemy tylko Państwa. Po Państwa potwierdzeniu zapisywana jest wyłącznie Państwa karta. Pozostali kandydaci strukturalnie nie mają gdzie się zapisać: w tabeli przyjmującej tożsamość identyfikator konta jest kluczem głównym (sekcja 5.4).
- Jedna tożsamość, jedno konto. Ta sama tożsamość zawodnicza może być powiązana tylko z jednym kontem TITU.
Dane zachowywane po Państwa potwierdzeniu: nazwisko i imię w brzmieniu opublikowanym przez źródło, identyfikator rozgrywek, klub i drużyna, adres źródła, wersja zgody, data przypisania; a także Państwa statystyki w podziale na sezony (rozgrywki, poziom, drużyna, numer, mecze, gole, kartki, daty pierwszego i ostatniego meczu).
Data urodzenia: jest zachowywana wyłącznie w przypadku osoby, która potwierdziła, że jest sobą. W przypadku pozostałych kandydatów rok istnieje tylko na czas wyświetlenia i nigdy nie jest zapisywany. Jeżeli źródło publikuje wyłącznie rok, zapisujemy wyłącznie rok — nie wymyślamy 1 stycznia. Na Państwa karcie wyświetlany jest wyłącznie rok, nigdy pełna data. Na dzień niniejszej polityki żadne z aktualnie podłączonych źródeł nie publikuje daty ani roku urodzenia: żadne dane o urodzeniu nie są zatem faktycznie zbierane.
Wyświetlanie: Państwa statystyki z rozgrywek są domyślnie ukryte. Ich wyświetlenie na Państwa karcie wymaga drugiego ustawienia, które włączają Państwo wyraźnie (sekcja 4.5).
Zasięg: funkcja jest dostępna wyłącznie dla krajów, dla których obsługiwane jest źródło publiczne. Jeżeli Państwa kraj takiego nie ma, usługa to Państwu komunikuje i nic nie jest odczytywane.
Wycofanie w każdej chwili. Przycisk w Państwa profilu odpina tożsamość. Wycofanie kasuje natychmiast Państwa kartę tożsamości i całość Państwa statystyk z rozgrywek, bez archiwizacji, bez kopii, bez kosza. W wewnętrznym dzienniku przypisań identyfikator wskazujący osobę zostaje wyzerowany; pozostaje wyłącznie ślad zdarzenia (przypisanie miało miejsce w danym dniu, w danej federacji, dla danego klubu), bez nazwiska.
Kwestionowanie. Jeżeli uważają Państwo, że jakieś konto przypisało sobie Państwa tożsamość, prosimy o wiadomość na adres kontaktowy: możemy oznaczyć tożsamość jako kwestionowaną — co natychmiast usuwa ją z wyświetlania — a następnie ją odpiąć.
Ochrona przed nadużyciem. Konto jest ograniczone do 30 wyszukiwań i 5 przypisań na 24 godziny. Limit ten celowo zamyka jedną z możliwości nadużycia: przypisywanie i anulowanie w pętli, aby za każdym razem ujawnić pełne nazwisko.
8. Powiadomienia push
Co przechowujemy: dla każdego urządzenia token powiadomień, platformę (iOS lub Android) oraz język tokenu. Żadnego identyfikatora reklamowego, żadnego identyfikatora sprzętowego.
Kiedy prosimy o zgodę. Nigdy nie prosimy o nią przy pierwszym uruchomieniu aplikacji. Prosimy po utworzeniu lub dołączeniu przez Państwa do grupy, czyli w chwili, gdy powiadomienie wreszcie ma dla Państwa sens. Odmowa nie ma żadnych konsekwencji dla reszty usługi.
Treść powiadomień jest komponowana na naszym serwerze, w języku urządzenia odbiorcy, na podstawie wewnętrznej kolejki. Powiadomienie może zawierać nazwę grupy, nazwę boiska, datę meczu oraz, zależnie od przypadku, imię gracza (na przykład gdy zarezerwowano dla Państwa miejsce albo gdy jakiś gracz dołączył do sesji).
Odbiorcy: skomponowana wiadomość i token urządzenia są przekazywane do Google (Firebase Cloud Messaging) w celu doręczenia, a na iOS do Apple (APNs). Jest to standardowy mechanizm doręczania powiadomień mobilnych; nie istnieje sposób dostarczenia powiadomienia push z pominięciem tych usług.
Okres: token jest przechowywany tak długo, jak długo aplikacja pozostaje zainstalowana, a konto aktywne. Jest kasowany natychmiast, gdy zawieszą Państwo konto lub je usuną, i jest usuwany automatycznie, gdy usługa doręczania zgłosi nam, że przestał być ważny.
Wycofanie: mogą Państwo cofnąć zgodę w każdej chwili w ustawieniach swojego systemu operacyjnego. Ekran Ustawień TITU pokazuje bieżący stan zgody i wskazuje drogę powrotu.
9. Pomiar korzystania
Korzystamy z PostHog, w regionie Unia Europejska, aby zrozumieć, czy produkt działa.
Co robimy:
- Wyłącznie nazwane zdarzenia, wyzwalane wprost przez nasz kod. Nie ma żadnego automatycznego przechwytywania Państwa gestów, żadnego nagrywania sesji („session replay”), żadnej mapy ciepła, żadnego śledzenia tego, co Państwo wpisują.
- Lista zdarzeń jest krótka i zamknięta. W aplikacji:
group_created,group_joined,place_taken,slot_confirmed,absence_declared,score_submitted,motm_voted,guest_added,community_opened,community_joined,card_shared,push_permission. W serwisie:web_join_viewed,web_otp_sent,web_otp_verified,web_group_joined,web_lang_switch,web_confirm,web_declare_absence,web_undo_absence,web_pass_offer,web_take_place,web_submit_score. - Każdemu zdarzeniu towarzyszą minimalne właściwości techniczne: identyfikator obiektu, którego dotyczy (sesja, grupa), platforma i środowisko. Żadna wprowadzana przez Państwa treść nie jest przekazywana.
- Po zalogowaniu zdarzenia są powiązane z technicznym identyfikatorem Państwa konta (UUID). Przed zalogowaniem są wysyłane pod identyfikatorem
anon. - Żadnego pliku cookie analitycznego, żadnego zapisu na Państwa urządzeniu, żadnego identyfikatora reklamowego. Wysyłka to zwykłe bezpośrednie żądanie HTTP; nie osadzamy zestawu deweloperskiego PostHog. W konsekwencji przetwarzanie to nie wiąże się z żadnym dostępem do informacji ani z zapisem informacji w Państwa urządzeniu końcowym w rozumieniu artykułu 82 francuskiej ustawy Informatique et Libertés i nie podlega z tego tytułu obowiązkowi uprzedniego uzyskania zgody.
- Jak przy każdym żądaniu sieciowym, serwer PostHog widzi adres IP, z którego pochodzi wywołanie. Po naszej stronie go nie zapisujemy i nie zestawiamy go z żadnym innym przetwarzaniem.
Podstawa prawna: prawnie uzasadniony interes (art. 6 ust. 1 lit. f). Mogą Państwo wnieść sprzeciw wobec tego przetwarzania w każdej chwili, pisząc na adres kontaktowy.
Okres: zobowiązujemy się nie przechowywać tych zdarzeń dłużej niż 25 miesięcy.
Bez klucza konfiguracyjnego pomiar jest całkowicie nieaktywny: kod niczego nie przesyła.
10. Katalog boisk i klubów oraz oferty partnerów
Serwis titu.app publikuje katalog boisk piłkarskich i klubów, zbudowany na podstawie danych publicznych (publiczne dane otwarte, rejestry publiczne, informacje publikowane przez federacje). Strony te nie zawierają żadnych danych osobowych: opisują miejsca, obiekty, kluby i rozgrywki. Działacze, imienne dane kontaktowe i imienne składy są z nich wyłączone z samej konstrukcji (sekcja 5.1).
Przeglądanie. Poruszanie się po katalogu nie wymaga ani konta, ani pliku cookie śledzącego. Żadna z naszych tabel nie przechowuje adresu IP odwiedzającego.
Kliknięcia w partnerską ofertę rezerwacji. Gdy klikną Państwo w ofertę rezerwacji, przechodzą Państwo przez techniczne przekierowanie, które zwiększa licznik. Licznik ten zawiera dokładnie: identyfikator oferty, datę dnia, powierzchnię, z której pochodziło kliknięcie (karta, strona miasta lub mapa), liczbę kliknięć oraz znaczniki czasu pierwszego i ostatniego kliknięcia danego dnia. Ani adresu IP, ani pliku cookie, ani konta, ani identyfikatora gracza, ani odcisku przeglądarki. Na podstawie tego licznika nie da się zatem ustalić, kto kliknął.
Przekierowanie jest ponadto skonfigurowane tak, aby nie przekazywać żadnego referera do serwisu partnera, a link wychodzący nosi atrybuty nofollow sponsored noopener noreferrer. Partner nie wie więc, z której strony TITU Państwo przyszli.
Pozycja na mapie. Przycisk „blisko mnie” na mapie boisk wykorzystuje lokalizację Państwa urządzenia wyłącznie do wyśrodkowania widoku. Pozycja ta nie jest ani przesyłana na serwer, ani zapisywana. Jest czymś innym niż punkt dostępności geograficznej opisany w sekcji 4.8, który stawiają Państwo sami i który jest zapisywany za Państwa zgodą.
12. Odbiorcy, podmioty przetwarzające i przekazywanie poza UE
Państwa dane nigdy nie są sprzedawane, wynajmowane ani zbywane. Mają do nich dostęp osoby upoważnione w KAWLET, wyłącznie w niezbędnym zakresie, oraz wymienione poniżej techniczne podmioty przetwarzające. Każdy z nich działa na nasze polecenie i jest związany umową powierzenia zgodną z artykułem 28 RODO.
| Podmiot przetwarzający | Rola | Lokalizacja przetwarzania | Ramy prawne |
|---|---|---|---|
| Supabase | Baza danych, uwierzytelnianie, przechowywanie plików, funkcje serwerowe | Unia Europejska — region West EU (Paris). Przechowywanie plików opiera się na infrastrukturze AWS. | Umowa powierzenia; standardowe klauzule umowne dla wszelkiego wsparcia świadczonego z państwa trzeciego |
| Vercel Inc. | Hosting serwisu titu.app (front-end) i jego sieci dostarczania treści | Stany Zjednoczone, z dystrybucją ogólnoświatową | Standardowe klauzule umowne Komisji Europejskiej. Niektórzy z tych dostawców są ponadto certyfikowani w ramach EU-US Data Privacy Framework; kopię gwarancji mających zastosowanie do danego dostawcy można uzyskać pod adresem yo@titu.app |
| Twilio | Doręczenie SMS-a zawierającego kod jednorazowy | Stany Zjednoczone, z punktami obecności w Europie | Standardowe klauzule umowne i wiążące reguły korporacyjne |
| Google LLC (Firebase Cloud Messaging) | Doręczanie powiadomień push na Androida i iOS | Stany Zjednoczone | Standardowe klauzule umowne Komisji Europejskiej. Niektórzy z tych dostawców są ponadto certyfikowani w ramach EU-US Data Privacy Framework; kopię gwarancji mających zastosowanie do danego dostawcy można uzyskać pod adresem yo@titu.app |
| Apple Inc. (APNs) | Doręczanie powiadomień push w systemie iOS | Stany Zjednoczone | Standardowe klauzule umowne; usługa jest nierozerwalnie związana z systemem operacyjnym iOS |
| PostHog | Pomiar korzystania oparty na nazwanych zdarzeniach | Unia Europejska | Umowa powierzenia; hosting w UE |
| Open-Meteo | Historyczna pogoda meczu | Unia Europejska | Odpytywany bez klucza i bez konta; nie otrzymuje żadnych danych osobowych |
| Google LLC (Google Fonts) | Pobranie krojów pisma przez aplikację mobilną przy pierwszym uruchomieniu. Otrzymuje z tego tytułu adres IP urządzenia. W serwisie kroje pisma są serwowane z naszych własnych serwerów: bez żadnego wywołania. | Stany Zjednoczone | Standardowe klauzule umowne |
| OpenFreeMap | Podkład mapowy katalogu boisk. Otrzymuje adres IP oraz przeglądany obszar geograficzny. | Unia Europejska (Holandia) | Publiczna usługa kafelków mapowych; nie jest przekazywane żadne konto ani identyfikator |
| OpenStreetMap Foundation | Podkład mapowy ekranu „do wzięcia w okolicy” w aplikacji. Otrzymuje adres IP oraz przeglądany obszar. | Wielka Brytania / Unia Europejska | Publiczna usługa kafelków mapowych; nie jest przekazywane żadne konto ani identyfikator |
Przekazywanie poza Unię Europejską. Rdzeń Państwa danych — konto, grupy, sesje, wyniki, karty — jest hostowany w Unii Europejskiej. Przekazywanie do Stanów Zjednoczonych ogranicza się do tego, co jest technicznie nieuniknione: dystrybucji stron serwisu, doręczenia SMS-a i doręczenia powiadomienia push. Jest ono objęte mechanizmami przewidzianymi w rozdziale V RODO (decyzja stwierdzająca odpowiedni stopień ochrony, standardowe klauzule umowne).
Inni możliwi odbiorcy: pozostali członkowie Państwa grup, w granicach opisanych w sekcji 4; oraz, w stosownym przypadku, organy sądowe lub administracyjne na podstawie prawidłowego wezwania.
13. Okresy przechowywania — podsumowanie
| Dana | Okres |
|---|---|
| Numer telefonu, imię, zdjęcie, język | Czas istnienia konta, następnie kasowane przy usunięciu |
| Profil piłkarski, ekwipunek, obserwowane kluby, komentarze, reakcje | Czas istnienia konta, następnie kasowane |
| Punkt dostępności geograficznej | Do wyłączenia, następnie kasowany przy usunięciu konta |
| Tokeny powiadomień | Do zawieszenia lub usunięcia konta albo do unieważnienia przez usługę doręczania |
| Tożsamość zawodnicza i statystyki z rozgrywek | Do wycofania przypisania lub usunięcia konta, następnie kasowane bez archiwizacji |
| Składy, wyniki, gole, głosy z meczów już rozegranych | Zachowywane, w postaci zanonimizowanej po usunięciu konta (sekcja 16) |
| Składy meczów nadchodzących | Kasowane przy usunięciu konta, a miejsce wraca do grupy |
| Imię osoby „+1” w minionym protokole meczowym | Zachowywane wraz z historią grupy |
| Telefon osoby „+1” | Do przekształcenia w konto, usunięcia konta gospodarza albo żądania usunięcia |
| Zachowane miejsce, po które nikt się nie zgłosił | Usuwane automatycznie przy zamknięciu składu (domyślnie 2 h przed rozpoczęciem meczu) |
| Dziennik uwierzytelniania (adres IP, dane user agent) | Czyszczony przy usunięciu konta |
| Dziennik cyklu życia konta | Przechowywany bezterminowo, w postaci nieidentyfikującej |
| Zdarzenia pomiaru korzystania | Maksymalnie 25 miesięcy |
| Wnioski kierowane na nasz adres kontaktowy | 3 lata od ostatniej korespondencji |
Przejrzystość w tej kwestii: poza przypadkami, w których okres został wyraźnie wskazany powyżej, dane powiązane z Państwa kontem są przechowywane tak długo, jak długo Państwa konto istnieje. Nie stosujemy automatycznego czyszczenia według wieku danych; o ich losie decydują zawieszenie i usunięcie konta, opisane w sekcjach 15 i 16.
14. Bezpieczeństwo danych
Zgodnie z artykułem 32 RODO wdrażamy następujące środki:
- Szyfrowanie komunikacji w TLS dla całości wymiany danych, w aplikacji i w serwisie.
- Szyfrowanie danych w spoczynku przez naszego dostawcę hostingu.
- Zabezpieczenie na poziomie wierszy bazy danych. Każda wrażliwa tabela ma reguły dostępu oceniane przez silnik bazy danych: klient może odczytać wyłącznie to, na co pozwala reguła, niezależnie od wysyłanego zapytania. To ten mechanizm utrzymuje blokadę wzajemności głosów (sekcja 4.3) i poufność zdjęć profilowych (sekcja 5.2).
- Wszystkie wrażliwe operacje są transakcyjne i wykonywane po stronie serwera. Zajęcie miejsca, zgłoszenie nieobecności, potwierdzenie, przypisanie tożsamości, usunięcie konta: klient wywołuje, ale nie decyduje.
- Przejścia w czasie (otwarcie kolejki, zamknięcie składu, wygaśnięcie oferty) są wyzwalane przez zadanie zaplanowane na serwerze, nigdy przez urządzenie: zmiana godziny w telefonie nie wywołuje żadnego skutku.
- Izolacja danych rozgrywek: zabezpieczenie na poziomie wierszy włączone bez reguły dostępu i bez żadnych uprawnień przyznanych rolom publicznym.
- Ograniczenie liczby zapytań do wrażliwych funkcji oraz dziennik audytowy przypisań tożsamości.
- Prywatna przestrzeń przechowywania zdjęć, dostęp przez podpisany link ważny 5 minut.
W razie naruszenia ochrony danych mogącego powodować ryzyko dla Państwa praw i wolności zgłosimy je CNIL w ciągu 72 godzin (artykuł 33 RODO) i poinformujemy Państwa bezpośrednio, gdy ryzyko będzie wysokie (artykuł 34).
15. Zawieszenie konta
Zawieszenie to gest odwracalny, który wycofuje Państwa z obiegu, nie niszcząc Państwa historii. Uruchamia się je z poziomu Ustawienia › Strefa zagrożenia › Zawieś.
Co dzieje się natychmiast:
- Państwa nadchodzące miejsca wracają do grupy — Państwa zapisy na przyszłe sesje zostają zwolnione, a wezwany zostaje następny rezerwowy. Dotyczy to również osób „+1”, których byli Państwo gospodarzem, oraz sesji, do których dołączyli Państwo z apelu społecznościowego.
- Państwa dostępność geograficzna zostaje wyłączona (wiersz jest zachowywany, aby móc ją Państwu przywrócić).
- Państwa tokeny powiadomień zostają usunięte: nie otrzymują Państwo już niczego.
- Powiadomienia jeszcze niewysłane, które były przeznaczone dla Państwa, zostają usunięte.
- Państwa karta gracza przestaje być widoczna dla innych.
Co zostaje zachowane: Państwa imię, zdjęcie, język, przynależność do grup, historia meczów, klasyfikacja, profil piłkarski, ekwipunek, komentarze oraz tożsamość zawodnicza, jeżeli ją Państwo sobie przypisali.
Co jest zablokowane w czasie zawieszenia: nie mogą Państwo już zająć ani potwierdzić miejsca, dołączyć do grupy, dodać „+1”, głosować, komentować, reagować ani zmieniać dostępności geograficznej. Każda taka próba jest odrzucana przez samą bazę danych, z wyraźnym komunikatem.
Powrót następuje jednym gestem, z tego samego ekranu. Państwa dostępność geograficzna zostaje ponownie włączona wyłącznie wtedy, gdy była włączona przed zawieszeniem. Natomiast zwrócone miejsca nie wracają: ktoś mógł zagrać na Państwa miejscu, a my nikogo nie pozbawiamy tego, co zdobył.
Jedno zastrzeżenie: gracz, który jest ostatnim zarządzającym grupy liczącej innych członków, nie może zawiesić konta, dopóki nie przekaże kluczy. Nie jest to przeszkoda w wykonywaniu Państwa praw: przekazanie odbywa się dwoma gestami z ekranu szatni.
16. Usunięcie konta — co jest kasowane, a co anonimizowane
Usunięcie uruchamia się z poziomu Ustawienia › Strefa zagrożenia › Usuń moje konto, z wyraźnym potwierdzeniem. Jest ono natychmiastowe, ostateczne i bez kosza: nie ma ani okresu karencji, ani kopii zapasowej, ani możliwości przywrócenia. Usuniętego konta nie da się ponownie aktywować.
Przed jakimkolwiek zamrożeniem Państwa miejsca są zwracane. To pierwsza operacja i obejmuje ona wszystkie postacie miejsca, jakie konto może zajmować: Państwa zapisy na przyszłe sesje, osoby „+1”, których byli Państwo gospodarzem, sesje, do których dołączyli Państwo z apelu społecznościowego, oraz zachowane miejsca, które Państwo utworzyli lub które były Państwu przeznaczone. Pominięcie choćby jednej z tych postaci zostawiłoby miejsce widmo: grupa myśli, że jest w dziesiątkę, a gra w dziewiątkę. To nie jest drobiazg wyświetlania — to dane innych osób, które byśmy naruszyli.
Co jest KASOWANE, bez kopii i bez archiwum:
- Państwa numer telefonu, w tym w dzienniku uwierzytelniania — dzienniku, który nie jest powiązany z Państwa kontem żadnym łącznikiem technicznym i którego usunięcie konta samo z siebie nie obejmuje: jest on czyszczony wprost, zarówno po identyfikatorze, jak i po numerze;
- Państwa zdjęcie profilowe: odwołanie do niego jest kasowane natychmiast, a plik jest usuwany z przestrzeni przechowywania przez automatyczne zadanie uruchamiane co pięć minut;
- Państwa język, Państwa profil piłkarski, Państwa ekwipunek, Państwa obserwowane kluby;
- Państwa komentarze i Państwa reakcje;
- Państwa punkt dostępności geograficznej wraz z promieniem;
- Państwa tokeny urządzeń i Państwa kolejka powiadomień — w tym powiadomienia przeznaczone dla innych, które wymieniały Państwa imię;
- dziennik zdarzeń sesji, który zawierał Państwa imię w postaci jawnej („taki a taki zajął miejsce”), a także, w tych samych opisach, imię osoby „+1”, którą Państwo przyprowadzili;
- Państwa tożsamość zawodnicza i całość Państwa statystyk, a także dotyczący Państwa dziennik przypisań;
- zachowane miejsca, które Państwo utworzyli, oraz te, które nosiły Państwa numer;
- numer telefonu każdej osoby „+1”, którą Państwo przyprowadzili;
- Państwa tożsamość uwierzytelniająca oraz wszystkie Państwa sesje i tokeny.
Co jest ANONIMIZOWANE i zachowywane:
Państwa profil staje się skorupą bez żadnego atrybutu identyfikującego: wyświetlana nazwa zostaje zastąpiona technicznym, pozbawionym znaczenia pseudonimem (w postaci #a3f91c), a zdjęcie i język zostają wyzerowane.
Od tej chwili wiersze, które wskazywały na Państwa, wskazują już tylko na nagi identyfikator i są zatem anonimizowane jednym gestem:
- składy meczów już rozegranych;
- gole, asysty i statystyki z tych meczów;
- głosy, które Państwo oddali, oraz te, które Państwo otrzymali;
- protokoły meczowe, w których widniała osoba „+1” przez Państwa przyprowadzona — jej imię pozostaje, ponieważ nie są to Państwa dane: to dane osoby trzeciej wpisanej do protokołu meczowego grupy, która ma prawo zachować własną historię.
Dlaczego nie kasujemy wszystkiego? Ponieważ wynik meczu nie jest wyłącznie Państwa daną. Należy również do dziewięciu innych osób, które były na boisku. Skasowanie wiersza okaleczyłoby ich historię, ich klasyfikację i ich wyniki. Niszczymy zatem powiązanie z Państwem, co wyprowadza te wiersze poza zakres rozporządzenia, zamiast niszczyć wspólną pamięć grupy.
Jedno zastrzeżenie, identyczne jak przy zawieszeniu: gracz, który jest ostatnim zarządzającym grupy liczącej innych członków, musi najpierw przekazać klucze. Przekazanie odbywa się dwoma gestami z ekranu szatni. Jeżeli nie uda się Państwu tego zrobić, prosimy o wiadomość: przeprowadzimy usunięcie.
Dwa punkty przejrzystości:
- W technicznym scenariuszu awaryjnym, w którym wiersz uwierzytelniania nie mógłby zostać usunięty w tej samej operacji, konto zostaje zbanowane przed jakąkolwiek próbą czyszczenia: zalogowanie staje się niemożliwe, nawet jeśli czyszczenie się nie powiedzie. Ta kolejność jest gwarancją, a usunięcie pozostałości finalizujemy wówczas własnymi siłami.
- Usunięcie konta jest dostępne wyłącznie w aplikacji mobilnej. Jeżeli nie mają Państwo już dostępu do aplikacji, prosimy o wiadomość na adres kontaktowy: wykonamy usunięcie.
17. Państwa prawa
W odniesieniu do Państwa danych osobowych przysługują Państwu następujące prawa:
- Prawo dostępu (art. 15) — uzyskanie potwierdzenia, że przetwarzamy Państwa dane, oraz otrzymanie ich kopii.
- Prawo do sprostowania (art. 16) — poprawienie danej nieprawidłowej lub niekompletnej. Większość Państwa informacji można zmienić bezpośrednio w aplikacji.
- Prawo do usunięcia danych (art. 17) — uzyskanie usunięcia Państwa danych. Wykonuje się je bezpośrednio przez usunięcie konta (sekcja 16) albo na wniosek.
- Prawo do ograniczenia przetwarzania (art. 18).
- Prawo sprzeciwu (art. 21) — sprzeciw wobec przetwarzania opartego na naszym prawnie uzasadnionym interesie, w szczególności wobec pomiaru korzystania.
- Prawo do przenoszenia danych (art. 20) — otrzymanie danych, które Państwo nam dostarczyli, w ustrukturyzowanym formacie nadającym się do odczytu maszynowego.
- Prawo do cofnięcia zgody w każdej chwili, równie łatwo jak jej udzielenie, w odniesieniu do przetwarzania, które od niej zależy: dostępność geograficzna (przełącznik w profilu), przypisanie tożsamości (przycisk wycofania w profilu), wyświetlanie statystyk z rozgrywek oraz powiadomienia push (ustawienia Państwa systemu). Cofnięcie nie wpływa na zgodność z prawem przetwarzania dokonanego przed jego cofnięciem.
- Prawo do wydania dyspozycji co do losu Państwa danych po Państwa śmierci (artykuł 85 francuskiej ustawy Informatique et Libertés).
Co aplikacja pozwala Państwu zrobić samodzielnie i natychmiast: przejrzeć i zmienić Państwa profil, kartę gracza, ekwipunek i ustawienia widoczności; włączyć lub wyłączyć dostępność geograficzną; odpiąć tożsamość zawodniczą, co kasuje powiązane statystyki; zawiesić konto; usunąć konto, wraz z wyliczeniem tego, co jest kasowane, a co anonimizowane.
⚠️ Czego aplikacja jeszcze NIE pozwala zrobić, mówiąc uczciwie: nie istnieje funkcja zautomatyzowanego eksportu Państwa danych do pliku nadającego się do odczytu maszynowego i nie istnieje jeden ekran podsumowujący całość posiadanych danych oraz udzielonych zgód. Prawa dostępu (art. 15) i przenoszenia danych (art. 20) wykonuje się zatem na wniosek kierowany na adres yo@titu.app; przekażemy Państwu eksport w ustrukturyzowanym formacie. Nie twierdzimy inaczej, a funkcja ta należy do naszych przyszłych prac.
Jak wykonać swoje prawa: prosimy napisać na yo@titu.app, ze środka pozwalającego na Państwa identyfikację, precyzując swoje żądanie. W razie uzasadnionych wątpliwości możemy poprosić o dokument tożsamości. Odpowiadamy w terminie jednego miesiąca, przedłużalnym o dwa miesiące w przypadku złożonego żądania, o czym Państwa wówczas informujemy.
Jeżeli są Państwo osobą „+1”, której imię i ewentualnie numer wprowadził członek, a sami nie są Państwo członkiem: przysługują Państwu te same prawa. Prosimy napisać do nas na adres kontaktowy albo poprosić o wykreślenie tego członka, który Państwa wpisał.
Skarga: jeżeli uważają Państwo, że Państwa prawa nie są przestrzegane, mogą Państwo wnieść skargę do CNIL (cnil.fr/plaintes) albo do organu nadzorczego państwa swojego zamieszkania.
18. Zmiany niniejszej polityki
Niniejsza polityka może się zmieniać, w szczególności aby odzwierciedlić nową funkcję, zmianę podmiotu przetwarzającego lub zmianę przepisów.
W razie istotnej zmiany poinformujemy Państwa komunikatem w aplikacji lub w serwisie przed jej wejściem w życie. Gdy zmiana dotyczy przetwarzania opartego na Państwa zgodzie, poprosimy Państwa o nową zgodę — dotyczy to w szczególności przypisania tożsamości, którego tekst nosi numer wersji zapisywany wraz z Państwa potwierdzeniem i weryfikowany przez serwer przy każdym przypisaniu.
Obowiązująca wersja jest zawsze dostępna z poziomu serwisu titu.app oraz z ustawień aplikacji. Data ostatniej aktualizacji widnieje na początku dokumentu.
Wersja 1.0 — obowiązuje od 30 lipca 2026 r.