Polityka prywatności serwisu Mintlist
Wersja 1.1 · obowiązuje od 12.10.2026
1. Administrator danych i kontakt
- Administratorem danych osobowych Użytkowników serwisu Mintlist (https://mintlist.mazyl.pl) jest Mateusz Damazyn prowadzący działalność gospodarczą pod firmą Mazyl.pl Mateusz Damazyn, NIP 9671351116, [ulica], [kod pocztowy] Bydgoszcz (dalej: „Administrator" lub „Operator").
- Kontakt w sprawach ochrony danych: e-mail [email protected] (prosimy o dopisek „[RODO]") lub pisemnie na adres wskazany w ust. 1.
- Administrator nie ma obowiązku wyznaczenia inspektora ochrony danych (art. 37 RODO) i inspektora nie wyznaczył. Wszystkie żądania i pytania dotyczące danych należy kierować na adres e-mail wskazany w ust. 2.
- Niniejsza Polityka realizuje obowiązek informacyjny z art. 13 i 14 rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 (RODO) oraz stanowi element Regulaminu Serwisu. Pojęcia pisane wielką literą mają znaczenie nadane w Regulaminie.
2. Zasady ogólne
- Administrator przetwarza dane zgodnie z RODO, ustawą z dnia 10 maja 2018 r. o ochronie danych osobowych, ustawą o świadczeniu usług drogą elektroniczną, ustawą – Prawo komunikacji elektronicznej oraz Aktem o usługach cyfrowych (DSA).
- Administrator stosuje zasadę minimalizacji: zbiera tylko te dane, które są potrzebne do świadczenia Usług, bezpieczeństwa Serwisu i wykonania obowiązków prawnych. Serwis nie wymaga podania imienia i nazwiska ani adresu od Użytkowników Kont Prywatnych.
- Serwis jest przeznaczony dla osób pełnoletnich. Administrator nie przetwarza świadomie danych osób poniżej 18. roku życia; w razie stwierdzenia, że Konto należy do osoby małoletniej, Konto jest usuwane.
3. Jakie dane przetwarzamy, w jakim celu i na jakiej podstawie
| Lp. | Kategoria danych | Cel | Podstawa prawna | Okres przechowywania |
|---|---|---|---|---|
| 1 | Dane Konta: adres e-mail, hasło (w postaci skrótu kryptograficznego), nazwa wyświetlana, oświadczenie o pełnoletności, data rejestracji, wersja zaakceptowanego Regulaminu, status Konta | Założenie i prowadzenie Konta, logowanie, odzyskiwanie hasła, komunikacja serwisowa (np. potwierdzenie e-mail, zmiany Regulaminu) | art. 6 ust. 1 lit. b RODO (wykonanie umowy o świadczenie Usług) | Przez czas posiadania Konta; po usunięciu – 3 lata od końca roku kalendarzowego (obrona roszczeń, lit. f) |
| 2 | Dane Konta Firmowego: firma, imię i nazwisko osoby reprezentującej, adres, NIP, KRS/CEIDG, telefon, e-mail kontaktowy, oświadczenia, dane zezwolenia na sprzedaż alkoholu (numer, organ, zakres, okres ważności) | Identyfikowalność przedsiębiorców (art. 30 DSA), informowanie konsumentów o statusie sprzedawcy (art. 12a ustawy o prawach konsumenta), weryfikacja uprawnień do sprzedaży alkoholu | art. 6 ust. 1 lit. c RODO (obowiązek prawny – UPK) oraz art. 6 ust. 1 lit. f RODO (interes Administratora i Użytkowników w bezpieczeństwie obrotu; dobrowolne stosowanie art. 30 DSA) | Przez czas posiadania Konta; po usunięciu – 3 lata od końca roku (lit. f); w razie wprowadzenia usług płatnych – dane rozliczeniowe 5 lat od końca roku podatkowego (lit. c) |
| 3 | Treści Ogłoszeń: tytuł, opis, zdjęcia, cena, kategoria, miejscowość, oznaczenie oryginał/replika, historia edycji, daty publikacji i zakończenia | Publikacja Ogłoszenia, wyszukiwanie, obserwowanie, Monitor Cen | art. 6 ust. 1 lit. b RODO | Ogłoszenie aktywne: do zakończenia; archiwum w panelu Użytkownika: przez czas Konta; po usunięciu Konta – 3 lata od końca roku (lit. f); zanonimizowane ceny – bezterminowo (Monitor Cen) |
| 4 | Kolekcja: wpisy o posiadanych Przedmiotach, ceny nabycia, notatki, zdjęcia, ustawienia widoczności | Świadczenie usługi Kolekcji na rzecz Użytkownika | art. 6 ust. 1 lit. b RODO | Do usunięcia wpisu przez Użytkownika lub usunięcia Konta (Kolekcja usuwana natychmiast, bez retencji) |
| 5 | Wiadomości w Komunikatorze: treść, załączniki, metadane (nadawca, odbiorca, czas, powiązane Ogłoszenie), flagi systemu antyfraudowego, blokady | Umożliwienie kontaktu między Użytkownikami; bezpieczeństwo (wykrywanie oszustw i spamu); rozpatrywanie zgłoszeń | art. 6 ust. 1 lit. b RODO (dostarczanie wiadomości); art. 6 ust. 1 lit. f RODO (automatyczna analiza antyfraudowa, rozpatrywanie zgłoszeń – interes Administratora i Użytkowników w bezpieczeństwie) | Przez czas Konta; po usunięciu Konta – 3 lata od końca roku (lit. f). Użytkownik może usunąć rozmowę ze swojego widoku, lecz pozostaje ona u drugiej strony i w archiwum dowodowym |
| 6 | Transakcje Oznaczone i Opinie: oznaczenie Transakcji, zgłoszona cena, ocena, komentarz, odpowiedź, data | System Opinii (wiarygodność Użytkowników), Monitor Cen; informacja o weryfikacji opinii wymagana przepisami o nieuczciwych praktykach rynkowych | art. 6 ust. 1 lit. b RODO (funkcja Serwisu); art. 6 ust. 1 lit. f RODO (interes Użytkowników w rzetelnej informacji o kontrahentach) | Opinie: przez czas Konta adresata; po usunięciu Konta autora – anonimizacja („użytkownik usunięty"); dane dowodowe 3 lata od końca roku |
| 7 | Dane bezpieczeństwa i logi: adres IP, identyfikator urządzenia/przeglądarki (user-agent), czas i rodzaj operacji (logowanie, publikacja, wysłanie wiadomości, oznaczenie Transakcji), nieudane logowania, powiązania między Kontami (ten sam IP/urządzenie), wyniki automatycznych filtrów | Audyt bezpieczeństwa, wykrywanie przejęć Kont, kont wielokrotnych, oszustw i nadużyć (art. 23 DSA), obrona przed atakami, obowiązki dowodowe | art. 6 ust. 1 lit. f RODO (bezpieczeństwo Serwisu i Użytkowników); art. 6 ust. 1 lit. c RODO w zakresie żądań uprawnionych organów | 12 miesięcy od zdarzenia; dłużej, jeżeli zdarzenie jest objęte zgłoszeniem, postępowaniem lub sporem |
| 8 | Zgłoszenia, skargi, reklamacje, korespondencja: dane zgłaszającego (imię i nazwisko/nazwa, e-mail), treść zgłoszenia, decyzje i uzasadnienia, odwołania | Rozpatrywanie zgłoszeń nielegalnych treści (art. 16–17 DSA), wewnętrzny system skarg (art. 20 DSA), reklamacje (UŚUDE, UPK), obsługa zapytań | art. 6 ust. 1 lit. c RODO (obowiązki z DSA i UPK); art. 6 ust. 1 lit. f RODO (obrona roszczeń, obsługa korespondencji) | 3 lata od końca roku, w którym sprawę zakończono; zgłaszający, którzy nadużywają mechanizmu zgłoszeń – ewidencja przez 12 miesięcy (art. 23 DSA) |
| 9 | Powiadomienia push: token subskrypcji przeglądarki (endpoint), klucze szyfrujące, preferencje | Wysyłanie powiadomień o wiadomościach, obserwowanych Ogłoszeniach, alertach cenowych | art. 6 ust. 1 lit. a RODO (zgoda udzielona w przeglądarce i w ustawieniach Konta) | Do cofnięcia zgody (wyłączenia w przeglądarce/ustawieniach) lub do wygaśnięcia tokenu |
| 10 | Powiadomienia e-mail: adres e-mail, preferencje | Powiadomienia serwisowe (nowa wiadomość, zmiana Regulaminu, bezpieczeństwo) – zawsze; powiadomienia o obserwowanych Ogłoszeniach i alertach – wg ustawień | art. 6 ust. 1 lit. b RODO (serwisowe); art. 6 ust. 1 lit. f/a (pozostałe, z możliwością wyłączenia) | Przez czas Konta |
| 11 | Komunikacja marketingowa (newsletter, informacje o nowych funkcjach, w przyszłości sklep Operatora) | Marketing własny Administratora | art. 6 ust. 1 lit. a RODO oraz art. 10 UŚUDE / art. 398 PKE (zgoda na informację handlową) | Do cofnięcia zgody; dowód zgody 3 lata po cofnięciu |
| 12 | Dane analityczne (jeżeli włączona analityka za zgodą): identyfikator cookie, odwiedzone strony, zdarzenia, przybliżona lokalizacja z IP (kraj/miasto), typ urządzenia | Statystyka korzystania z Serwisu, ulepszanie funkcji | art. 6 ust. 1 lit. a RODO (zgoda cookies – zob. Polityka cookies) | Zgodnie z Polityką cookies (maks. 14 miesięcy) |
| 13 | Dane w związku z przyszłymi usługami odpłatnymi Serwisu (np. wyróżnienie Ogłoszenia): dane do faktury, identyfikator płatności (bez numerów kart) | Realizacja płatności, księgowość | art. 6 ust. 1 lit. b i c RODO | 5 lat od końca roku podatkowego |
| 14 | Dane Zamówień w Sklepie Operatora (https://mintlist.mazyl.pl/sklep): imię i nazwisko lub nazwa, adres dostawy lub numer Paczkomatu, telefon i e-mail do awizacji, dane do faktury (w tym NIP, jeżeli podany), treść Zamówienia, numer i status płatności (bez numerów kart), numer przesyłki, korespondencja reklamacyjna i oświadczenia o odstąpieniu | Zawarcie i wykonanie Umowy Sprzedaży (dostawa, płatność, zwroty, reklamacje); wystawienie paragonu/faktury i prowadzenie dokumentacji księgowej; obrona roszczeń | art. 6 ust. 1 lit. b RODO (umowa sprzedaży); art. 6 ust. 1 lit. c RODO (ustawa o VAT, Ordynacja podatkowa, ustawa o rachunkowości); art. 6 ust. 1 lit. f RODO (roszczenia) | 5 lat od końca roku podatkowego, w którym wystawiono dokument sprzedaży (dokumentacja księgowa); dane spraw spornych – do prawomocnego zakończenia |
Podanie danych oznaczonych w formularzach jako wymagane jest warunkiem zawarcia umowy (założenia Konta, Konta Firmowego, publikacji Ogłoszenia, złożenia Zamówienia w Sklepie); niepodanie ich uniemożliwia skorzystanie z danej Usługi. Podanie pozostałych danych jest dobrowolne.
4. Prawnie uzasadnione interesy – wyjaśnienie
Tam, gdzie podstawą jest art. 6 ust. 1 lit. f RODO, Administrator przeprowadził test równowagi i uznał, że następujące interesy przeważają nad interesami Użytkowników, zwłaszcza że przetwarzanie jest przewidywalne w serwisie ogłoszeniowym i ogranicza się do niezbędnego zakresu:
- Bezpieczeństwo i przeciwdziałanie oszustwom – automatyczna analiza treści Ogłoszeń i wiadomości pod kątem wzorców oszustw, spamu i naruszeń (filtry słów, listy domen phishingowych, rachunków zgłoszonych jako oszukańcze, wykrywanie kont powiązanych), przechowywanie logów IP, ewidencja zawieszeń. Jest to także interes samych Użytkowników, którzy są najczęstszymi ofiarami oszustw w serwisach ogłoszeniowych.
- System Opinii – prezentowanie ocen Użytkownika innym Użytkownikom jest istotą funkcji wiarygodności; dane są ograniczone do nazwy wyświetlanej, oceny i komentarza.
- Ustalenie, dochodzenie i obrona roszczeń – przechowywanie Ogłoszeń, wiadomości i danych Konta po jego usunięciu przez 3 lata, aby Administrator mógł odpowiedzieć na roszczenia Użytkowników poszkodowanych w Transakcji, roszczenia wobec Administratora, żądania sądów i organów ścigania (art. 442¹ i art. 118 Kodeksu cywilnego).
- Identyfikowalność Przedsiębiorców – publikowanie danych Konta Firmowego służy ochronie Konsumentów.
- Obsługa korespondencji i zgłoszeń oraz statystyka wewnętrzna na danych zagregowanych.
Użytkownik ma prawo wnieść sprzeciw wobec przetwarzania opartego na tej podstawie (pkt 8).
5. Odbiorcy danych
- Administrator nie sprzedaje danych Użytkowników ani nie udostępnia ich reklamodawcom.
- Dane są przekazywane następującym kategoriom odbiorców (podmiotom przetwarzającym na podstawie umów powierzenia – art. 28 RODO – lub odrębnym administratorom w zakresie ich usług):
| Odbiorca | Rola | Lokalizacja i zabezpieczenie transferu |
|---|---|---|
| OVH SAS (Roubaix, Francja) | hosting serwerów, bazy danych, kopie zapasowe | Unia Europejska (Francja) – brak transferu poza EOG |
| OVH SAS – usługa poczty wychodzącej | wysyłka e-maili serwisowych i powiadomień | Unia Europejska |
| Cloudflare, Inc. | sieć dostarczania treści (CDN), ochrona przed atakami DDoS, DNS; przetwarza adresy IP i nagłówki żądań | Serwery w EOG, lecz podmiot z USA – transfer zabezpieczony decyzją Komisji ws. Ram Ochrony Danych UE–USA (Data Privacy Framework), a dodatkowo standardowymi klauzulami umownymi |
| Google LLC (Firebase Cloud Messaging / Chrome push), Apple Inc. (Apple Push Notification service / Safari), Mozilla Corporation (Firefox push) | dostarczanie powiadomień push – otrzymują token subskrypcji i zaszyfrowaną treść powiadomienia; dostawca zależy od przeglądarki Użytkownika | USA – Google i Apple uczestniczą w Data Privacy Framework; Mozilla – standardowe klauzule umowne; treść powiadomień jest szyfrowana end-to-end (Web Push) |
| PayU S.A. (ul. Grunwaldzka 186, 60-166 Poznań) | operator płatności dla Zamówień w Sklepie Operatora (odrębny administrator danych płatniczych; otrzymuje dane niezbędne do realizacji i zwrotu płatności) | Polska |
| InPost sp. z o.o. (Kraków), DPD Polska sp. z o.o. (Warszawa) | dostawa Zamówień ze Sklepu Operatora – otrzymują imię i nazwisko, adres lub numer Paczkomatu, telefon i e-mail do awizacji | Polska |
| Fakturownia sp. z o.o. (Warszawa) | system wystawiania i przechowywania faktur elektronicznych dla Zamówień ze Sklepu Operatora (podmiot przetwarzający) | Polska / UE |
| Dostawca narzędzia analitycznego – tylko za zgodą, zob. Polityka cookies | statystyka | wskazany w Polityce cookies |
| Biuro rachunkowe, kancelaria prawna | księgowość (Sklep Operatora, przyszłe usługi odpłatne), obsługa prawna i sporów | Polska |
| Inni Użytkownicy | widzą: nazwę wyświetlaną, miejscowość z Ogłoszenia, treść Ogłoszeń, Opinie, staż Konta, dane Konta Firmowego (firma, adres, NIP, kontakt); w Komunikatorze – treść wiadomości | – |
| Uprawnione organy (Policja, prokuratura, sądy, UOKiK, PUODO, Koordynator ds. Usług Cyfrowych, organy skarbowe) | na podstawie przepisów prawa i uzasadnionego żądania | Polska / UE |
| Osoby trzecie dochodzące roszczeń (np. Użytkownik poszkodowany w Transakcji) | wyłącznie w zakresie i trybie przewidzianym prawem (np. art. 18 ust. 6 UŚUDE, postanowienie sądu, wezwanie organu); Administrator nie udostępnia danych na samo żądanie innego Użytkownika bez podstawy prawnej | Polska |
- Administrator nie przekazuje danych poza Europejski Obszar Gospodarczy z wyjątkiem przypadków opisanych w tabeli (Cloudflare, dostawcy push). Użytkownik może uzyskać kopię stosowanych zabezpieczeń, kontaktując się z Administratorem.
6. Dane w Ogłoszeniach i dokumentach historycznych – ważne informacje
- Lokalizacja. W Ogłoszeniu publikowana jest wyłącznie miejscowość podana przez Użytkownika. Serwis nie publikuje ulicy, kodu pocztowego ani współrzędnych i nie pobiera lokalizacji z urządzenia. Użytkownik nie powinien podawać dokładnego adresu w opisie.
- Zdjęcia. Z przesyłanych zdjęć Serwis usuwa metadane EXIF (w tym współrzędne GPS). Użytkownik powinien unikać fotografowania Przedmiotów na tle dokumentów, adresów, osób.
- Dokumenty historyczne – informacja dla sprzedających. Użytkownik, który publikuje w Ogłoszeniu zdjęcia dokumentów zawierających dane osobowe osób żyjących (imię i nazwisko, adres, fotografia, numer dokumentu), staje się samodzielnym administratorem tych danych w zakresie ich publicznego udostępnienia i odpowiada za zgodność z RODO. Wyjątek domowy (art. 2 ust. 2 lit. c RODO) nie obejmuje publikacji w otwartym Internecie. Dane osób zmarłych nie podlegają RODO, lecz mogą podlegać ochronie dóbr osobistych bliskich. Zasady Wystawiania wymagają anonimizacji danych osób, które mogą żyć (sekcja 6 Zasad). Administrator występuje w tym zakresie jako dostawca hostingu i reaguje na zgłoszenia osób, których dane dotyczą (usunięcie, anonimizacja).
- Nazwa wyświetlana. Użytkownik Konta Prywatnego może używać pseudonimu. Administrator zaleca nieużywanie pełnego imienia i nazwiska, jeżeli Użytkownik nie chce być identyfikowany przez innych Użytkowników.
- Opinie i wiadomości. Treści te są widoczne odpowiednio publicznie (Opinie) albo dla drugiej strony rozmowy (wiadomości); Użytkownik nie powinien umieszczać w nich danych wrażliwych.
7. Profilowanie i decyzje automatyczne
- Administrator nie podejmuje wobec Użytkowników decyzji opartych wyłącznie na zautomatyzowanym przetwarzaniu, które wywoływałyby skutki prawne lub w podobny sposób istotnie wpływały na Użytkownika (art. 22 RODO). Decyzje o zawieszeniu lub usunięciu Konta podejmuje człowiek.
- Serwis stosuje automatyczne narzędzia pomocnicze: filtry treści (wstrzymanie publikacji do ręcznej weryfikacji, oznaczenie wiadomości ostrzeżeniem), limity operacji, podpowiedzi kategorii, wykrywanie kont powiązanych oraz dopasowanie powiadomień do obserwowanych Ogłoszeń. Narzędzia te nie tworzą profili osobowościowych ani nie są wykorzystywane do reklamy.
- Użytkownik może zażądać ręcznej weryfikacji każdej czynności podjętej przez narzędzie automatyczne (§ 16 Regulaminu).
8. Prawa Użytkownika
Użytkownikowi przysługują następujące prawa, realizowane przez kontakt z Administratorem (pkt 1):
- dostępu do danych i uzyskania ich kopii (art. 15 RODO) – pełny eksport danych Konta dostępny jest także w panelu Konta;
- sprostowania danych (art. 16) – większość danych Użytkownik poprawia samodzielnie w panelu;
- usunięcia danych (art. 17) – realizowane przez usunięcie Konta; z ograniczeniem wynikającym z retencji dowodowej (pkt 3 tabeli i § 22 Regulaminu) oraz z obowiązków prawnych;
- ograniczenia przetwarzania (art. 18);
- przenoszenia danych dostarczonych na podstawie umowy lub zgody (art. 20) – w formacie CSV/JSON;
- sprzeciwu wobec przetwarzania opartego na prawnie uzasadnionym interesie (art. 21), w tym wobec analizy antyfraudowej – Administrator zaprzestanie przetwarzania, chyba że wykaże istnienie ważnych prawnie uzasadnionych podstaw nadrzędnych wobec interesów Użytkownika albo podstaw do ustalenia, dochodzenia lub obrony roszczeń; sprzeciw wobec marketingu jest zawsze skuteczny;
- cofnięcia zgody w dowolnym momencie (art. 7 ust. 3) – bez wpływu na zgodność przetwarzania dokonanego przed cofnięciem; zgodę na push cofa się w ustawieniach przeglądarki lub Konta, na marketing – linkiem w wiadomości lub w panelu;
- wniesienia skargi do organu nadzorczego – Prezesa Urzędu Ochrony Danych Osobowych, ul. Stawki 2, 00-193 Warszawa (www.uodo.gov.pl).
Administrator odpowiada na żądania bez zbędnej zwłoki, nie później niż w ciągu miesiąca (z możliwością przedłużenia o dwa miesiące w sprawach złożonych, o czym Użytkownik zostanie poinformowany). W celu weryfikacji tożsamości Administrator może poprosić o wysłanie żądania z adresu e-mail przypisanego do Konta lub o dodatkowe informacje.
9. Bezpieczeństwo
Administrator stosuje m.in.: szyfrowanie połączeń (TLS), przechowywanie haseł wyłącznie w postaci skrótów (bcrypt/argon2), ograniczenie dostępu do danych do osób upoważnionych, kopie zapasowe w centrum danych w UE, monitorowanie nieudanych logowań, limity żądań, regularne aktualizacje oprogramowania, usuwanie metadanych ze zdjęć, szyfrowanie treści powiadomień push. W razie naruszenia ochrony danych mogącego powodować wysokie ryzyko dla praw Użytkowników Administrator powiadomi ich zgodnie z art. 34 RODO.
10. Cookies i powiadomienia push
- Zasady stosowania plików cookies i podobnych technologii opisuje Polityka cookies. Cookies niezbędne (sesja, bezpieczeństwo, zapamiętanie zgody) nie wymagają zgody; cookies analityczne są uruchamiane wyłącznie po wyrażeniu zgody.
- Powiadomienia push są włączane wyłącznie na wyraźne żądanie Użytkownika – przez udzielenie zgody w oknie przeglądarki oraz włączenie w ustawieniach Konta. Zgoda jest przechowywana w przeglądarce i może zostać cofnięta w jej ustawieniach w dowolnym momencie. Serwis nie wyświetla prośby o zgodę na push przed pierwszą interakcją Użytkownika z funkcją, która z niej korzysta.
11. Źródło danych
Dane pochodzą od Użytkownika. W przypadku Kont Firmowych Administrator może dodatkowo pozyskać dane z publicznych rejestrów (CEIDG, KRS, wykaz podatników VAT) w celu weryfikacji – w zakresie: nazwa, adres, NIP, status działalności (art. 14 RODO). W przypadku zgłoszeń – od osób zgłaszających (dane dotyczące Użytkownika, którego treść zgłoszono, w zakresie treści zgłoszenia).
12. Zmiany Polityki
Administrator może aktualizować Politykę w razie zmiany przepisów, zakresu Usług, odbiorców lub narzędzi. O istotnych zmianach Użytkownicy zostaną poinformowani e-mailem i w Serwisie z 14-dniowym wyprzedzeniem (tryb jak w § 24 Regulaminu). Archiwum wersji jest dostępne w Serwisie. Wersja 1.1 obowiązuje od 12 października 2026 r. (zmiana względem wersji 1.0: dodano dane Zamówień w Sklepie Operatora – wiersz 14 tabeli w pkt 3 oraz odbiorców PayU, InPost/DPD i Fakturownia w pkt 5).