Polityka prywatności fibb
- Wersja:
- 0.1
- Obowiązuje od:
- 2026-07-30
- Ostatnia aktualizacja:
- 2026-07-30
1. W skrócie
fibb to narzędzie do planning pokera — zespołowej estymacji zadań. Zbiera tak mało danych, jak się da:
- Żeby zagrać, nie musisz zakładać konta. Wystarczy kod pokoju i nick, który może być dowolnym pseudonimem.
- Nie śledzimy Cię. Nie ma ciasteczek analitycznych ani marketingowych, nie budujemy Twojego profilu i nie przekazujemy danych nikomu.
- Nic nie wychodzi na zewnątrz. Strona nie ładuje żadnych zasobów z obcych serwerów — ani czcionek, ani skryptów, ani statystyk. Kod QR z zaproszeniem powstaje na naszym serwerze, a nie w cudzej usłudze.
- Pokój przestaje być dostępny po 7 dniach. Po tym czasie nikt do niego nie wejdzie; zapis sesji zachowujemy — patrz punkt 5.
Poniżej opisujemy to szczegółowo, zgodnie z RODO.
2. Kto odpowiada za Twoje dane
Administratorem danych osobowych jest PB Consulting Piotr Bączyk, ul. Młynarska 42/115, 01-171 Warszawa, NIP 7231607384, REGON 369435597.
Kontakt w sprawach danych osobowych: contact@fibb.dev.
Nie wyznaczyliśmy inspektora ochrony danych. W sprawach danych osobowych pisz na adres podany powyżej.
3. Jakie dane zbieramy
3.1 Jeśli tylko dołączasz do pokoju (bez konta)
- nick, który podajesz przy dołączaniu — może być pseudonimem i nie weryfikujemy go,
- kod pokoju i wybraną rolę (uczestnik, obserwator, facylitator),
- oddane głosy i przebieg rundy w ramach sesji,
- ciasteczka — opisane w punkcie 9,
- adres IP zapisywany w logach serwera.
Nie prosimy Cię o adres e-mail, numer telefonu ani imię i nazwisko. Nick jest polem tekstowym i widzą go pozostałe osoby w pokoju — jeśli nie chcesz podawać imienia, nie podawaj go.
3.2 Jeśli masz u nas konto
Konta służą do prowadzenia instancji i nie są potrzebne do gry. Rejestracja jest domyślnie wyłączona — konta zakłada operator.
- nazwa wyświetlana i adres e-mail,
- skrót hasła (argon2id) — hasła nie przechowujemy w postaci jawnej,
- dane klucza dostępu (passkey), jeśli go dodasz,
- sekret aplikacji uwierzytelniającej, jeśli włączysz drugi składnik — przechowywany w postaci zaszyfrowanej,
- rolę w instancji.
3.3 Dane techniczne
- Logi serwera — adres IP, informacje o przeglądarce, czas i rodzaj żądania.
- Liczniki nieudanych logowań — zapisywane po to, żeby powstrzymać zgadywanie haseł. Adres e-mail zapisujemy w nich wyłącznie jako skrót kryptograficzny, nigdy jawnie, a adres IP jako prefiks sieci, nie pełny adres. Liczniki wygasają samoczynnie.
- Licznik nadużyć na adres IP — trzymany wyłącznie w pamięci serwera i znikający przy każdym restarcie.
4. Po co przetwarzamy dane i na jakiej podstawie
- Cel
- Prowadzenie pokoju, głosowanie, odsłanianie kart, statystyki rundy
- Podstawa prawna
- art. 6 ust. 1 lit. b RODO — wykonanie umowy
- Cel
- Prowadzenie konta i uwierzytelnianie, w tym dwuskładnikowe
- Podstawa prawna
- art. 6 ust. 1 lit. b RODO — wykonanie umowy
- Cel
- Bezpieczeństwo usługi: logi, przeciwdziałanie nadużyciom i zgadywaniu haseł
- Podstawa prawna
- art. 6 ust. 1 lit. f RODO — nasz uzasadniony interes
- Cel
- Prowadzenie instancji: podgląd listy pokoi i wsparcie osób korzystających z usługi
- Podstawa prawna
- art. 6 ust. 1 lit. f RODO — nasz uzasadniony interes
5. Jak długo przechowujemy dane
- Dane
- Dostęp do pokoju
- Okres
- 7 dni od utworzenia — potem pokój przestaje być dostępny dla uczestników
- Dane
- Zapis sesji: nick, głosy, przebieg rund
- Okres
- zachowywany po wygaśnięciu pokoju, do prowadzenia instancji i wsparcia
- Dane
- Konto
- Okres
- do momentu usunięcia przez operatora
- Dane
- Logi serwera
- Okres
- nie dłużej niż 30 dni — patrz wyjaśnienie pod tabelą
- Dane
- Liczniki nieudanych logowań
- Okres
- wygasają samoczynnie
Mówimy o tym wprost, bo różnica bywa myląca. Po 7 dniach pokój przestaje być dostępny — nikt do niego nie wejdzie ani nie zobaczy jego zawartości w aplikacji. To nie jest to samo co usunięcie: zapis sesji zachowujemy, a operator instancji może zobaczyć listę wszystkich pokoi, łącznie z wygasłymi, wraz z nazwą, kodem, talią, osobą, która pokój założyła, i czasem utworzenia. Jeśli chcesz, żeby zapis Twojej sesji został usunięty wcześniej, napisz na adres z punktu 2.
Trzydzieści dni to górna granica, nie obietnica. Logów serwera nie trzymamy dłużej niż 30 dni, ale możemy usunąć je wcześniej — na przykład wtedy, gdy plik logu urośnie ponad ustalony rozmiar. Nie obiecujemy więc, że historia z ostatnich trzydziestu dni zawsze jest dostępna. Obiecujemy, że nie trzymamy jej dłużej.
6. Komu przekazujemy dane
Nikomu. Nie sprzedajemy danych, nie udostępniamy ich brokerom i nie korzystamy z zewnętrznych usług, którym dane by przekazywano — aplikacja nie wykonuje żadnych połączeń do obcych serwerów, a przeglądarka nie pobiera z nich żadnych zasobów.
Jedynym podmiotem, który technicznie ma styczność z danymi, jest OVH Sp. z o.o., ul. Powstańców Śląskich 9, 53-332 Wrocław, Polska, na którego serwerze aplikacja działa.
Dane możemy ujawnić uprawnionym organom, jeśli wymagają tego przepisy prawa.
Wszystkie dane przetwarzamy w Unii Europejskiej i nie przekazujemy ich poza Europejski Obszar Gospodarczy.
7. Twoje prawa
Masz prawo do:
- dostępu do swoich danych i uzyskania ich kopii,
- sprostowania danych nieprawidłowych lub niekompletnych,
- usunięcia danych, czyli prawa do bycia zapomnianym,
- ograniczenia przetwarzania,
- przenoszenia danych do innego administratora,
- sprzeciwu wobec przetwarzania opartego na naszym uzasadnionym interesie,
- wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych, ul. Stawki 2, 00-193 Warszawa.
Wszystkie te prawa realizujemy ręcznie, na wiadomość wysłaną na adres z punktu 2 — odpowiadamy w ciągu miesiąca. Aplikacja nie ma dziś samoobsługowego usuwania konta ani pokoju; kiedy to się zmieni, zaktualizujemy ten punkt.
Żeby zrealizować żądanie dotyczące sesji, w której brałeś udział bez konta, potrzebujemy kodu pokoju i nicka, którego użyłeś — inaczej nie mamy jak wskazać Twoich danych wśród pozostałych.
8. Jak chronimy dane
- połączenie wyłącznie szyfrowane (HTTPS), z wymuszeniem szyfrowania na poziomie domeny,
- ciasteczka, których usługa potrzebuje do działania, są niedostępne dla skryptów w Twojej przeglądarce, ograniczone do naszej własnej witryny i wysyłane wyłącznie szyfrowanym połączeniem; dwa ciasteczka preferencji — motyw i język — zapisuje sama strona, więc Twoja przeglądarka musi móc je odczytać, i nie ma w nich nic poza wybranym motywem i wybranym językiem,
- ciasteczko dostępu do pokoju i ciasteczko sesji są kryptograficznie podpisane, a podpis weryfikujemy w sposób odporny na ataki czasowe,
- ścisła polityka bezpieczeństwa treści (CSP) ograniczająca wykonywanie skryptów,
- hasła wyłącznie w postaci skrótów argon2id; dostępne klucze dostępu (passkeys) i uwierzytelnianie dwuskładnikowe,
- dostęp do pokoju i do funkcji facylitatora rozstrzygany po stronie serwera, z zasadą odmowy domyślnej,
- ograniczanie liczby prób na adres IP, przeciw zgadywaniu kodów pokoi i haseł,
- minimalizacja danych wbudowana w produkt: uczestnik nie zakłada konta i nie podaje adresu e-mail.
9. Pliki cookies
Używamy wyłącznie ciasteczek niezbędnych do działania usługi i zapamiętania Twoich preferencji. Żadne z nich nie służy do śledzenia, a żadna strona trzecia nie ustawia u nas ciasteczek.
Ciasteczka niezbędne. Utrzymują to, bez czego usługa nie działa: powiązanie Twojej przeglądarki z pokojami, do których masz dostęp, i z Twoją rolą; zalogowanie osoby, która ma konto; pojedynczą operację na kluczu dostępu; oraz sprawdzenie, czy Twoja przeglądarka w ogóle przyjmuje ciasteczka. Ich czas życia jest różny — od jednej wizyty i jednej operacji, przez dobę zalogowania (albo 30 dni, jeśli wybierzesz „zapamiętaj mnie"), do wygaśnięcia pokoju. Nie bierze w nich udziału żadna strona trzecia. Możesz je zablokować w ustawieniach przeglądarki, ale wtedy usługa przestanie działać poprawnie.
Ciasteczka preferencji. Zapamiętują wybrany motyw i wybrany język, żeby strona wyglądała tak, jak ją zostawiłeś. Nie ma w nich nic poza tymi dwiema preferencjami, żyją rok i nie bierze w nich udziału żadna strona trzecia. Możesz je usunąć w ustawieniach przeglądarki w dowolnym momencie — usługa działa bez nich.
Nie stosujemy ciasteczek analitycznych ani marketingowych. Dlatego nie wyświetlamy okna zgody — nie ma czego wymagać.
10. Brak profilowania i reklam
Nie profilujemy użytkowników i nie podejmujemy wobec Ciebie zautomatyzowanych decyzji wywołujących skutki prawne lub w podobny sposób istotnie na Ciebie wpływających.
W serwisie nie ma reklam.
11. Dzieci
Usługa nie jest kierowana do osób poniżej 16 roku życia i świadomie nie zbieramy ich danych.
12. Zmiany polityki
Możemy aktualizować tę politykę, na przykład gdy dodamy nową funkcję. Każda wersja ma datę obowiązywania, a poprzednie wersje zachowujemy. Jeśli potrzebujesz wcześniejszej wersji, napisz na contact@fibb.dev — wyślemy ją.
Zasada, którą się wiążemy: ta polityka opisuje funkcje, które istnieją, a nie te, które planujemy. Nowa funkcja przetwarzająca dane pojawia się w tym dokumencie razem z sobą, a nie przed sobą.
13. Kontakt
W sprawach dotyczących danych osobowych pisz na contact@fibb.dev.
Adres korespondencyjny: PB Consulting Piotr Bączyk, ul. Młynarska 42/115, 01-171 Warszawa.