fibb

Polityka prywatności fibb

Wersja:
0.1
Obowiązuje od:
2026-07-30
Ostatnia aktualizacja:
2026-07-30

1. W skrócie

fibb to narzędzie do planning pokera — zespołowej estymacji zadań. Zbiera tak mało danych, jak się da:

  • Żeby zagrać, nie musisz zakładać konta. Wystarczy kod pokoju i nick, który może być dowolnym pseudonimem.
  • Nie śledzimy Cię. Nie ma ciasteczek analitycznych ani marketingowych, nie budujemy Twojego profilu i nie przekazujemy danych nikomu.
  • Nic nie wychodzi na zewnątrz. Strona nie ładuje żadnych zasobów z obcych serwerów — ani czcionek, ani skryptów, ani statystyk. Kod QR z zaproszeniem powstaje na naszym serwerze, a nie w cudzej usłudze.
  • Pokój przestaje być dostępny po 7 dniach. Po tym czasie nikt do niego nie wejdzie; zapis sesji zachowujemy — patrz punkt 5.

Poniżej opisujemy to szczegółowo, zgodnie z RODO.

2. Kto odpowiada za Twoje dane

Administratorem danych osobowych jest PB Consulting Piotr Bączyk, ul. Młynarska 42/115, 01-171 Warszawa, NIP 7231607384, REGON 369435597.

Kontakt w sprawach danych osobowych: contact@fibb.dev.

Nie wyznaczyliśmy inspektora ochrony danych. W sprawach danych osobowych pisz na adres podany powyżej.

3. Jakie dane zbieramy

3.1 Jeśli tylko dołączasz do pokoju (bez konta)

  • nick, który podajesz przy dołączaniu — może być pseudonimem i nie weryfikujemy go,
  • kod pokoju i wybraną rolę (uczestnik, obserwator, facylitator),
  • oddane głosy i przebieg rundy w ramach sesji,
  • ciasteczka — opisane w punkcie 9,
  • adres IP zapisywany w logach serwera.

Nie prosimy Cię o adres e-mail, numer telefonu ani imię i nazwisko. Nick jest polem tekstowym i widzą go pozostałe osoby w pokoju — jeśli nie chcesz podawać imienia, nie podawaj go.

3.2 Jeśli masz u nas konto

Konta służą do prowadzenia instancji i nie są potrzebne do gry. Rejestracja jest domyślnie wyłączona — konta zakłada operator.

  • nazwa wyświetlana i adres e-mail,
  • skrót hasła (argon2id) — hasła nie przechowujemy w postaci jawnej,
  • dane klucza dostępu (passkey), jeśli go dodasz,
  • sekret aplikacji uwierzytelniającej, jeśli włączysz drugi składnik — przechowywany w postaci zaszyfrowanej,
  • rolę w instancji.

3.3 Dane techniczne

  • Logi serwera — adres IP, informacje o przeglądarce, czas i rodzaj żądania.
  • Liczniki nieudanych logowań — zapisywane po to, żeby powstrzymać zgadywanie haseł. Adres e-mail zapisujemy w nich wyłącznie jako skrót kryptograficzny, nigdy jawnie, a adres IP jako prefiks sieci, nie pełny adres. Liczniki wygasają samoczynnie.
  • Licznik nadużyć na adres IP — trzymany wyłącznie w pamięci serwera i znikający przy każdym restarcie.

4. Po co przetwarzamy dane i na jakiej podstawie

Cel
Prowadzenie pokoju, głosowanie, odsłanianie kart, statystyki rundy
Podstawa prawna
art. 6 ust. 1 lit. b RODO — wykonanie umowy
Cel
Prowadzenie konta i uwierzytelnianie, w tym dwuskładnikowe
Podstawa prawna
art. 6 ust. 1 lit. b RODO — wykonanie umowy
Cel
Bezpieczeństwo usługi: logi, przeciwdziałanie nadużyciom i zgadywaniu haseł
Podstawa prawna
art. 6 ust. 1 lit. f RODO — nasz uzasadniony interes
Cel
Prowadzenie instancji: podgląd listy pokoi i wsparcie osób korzystających z usługi
Podstawa prawna
art. 6 ust. 1 lit. f RODO — nasz uzasadniony interes

5. Jak długo przechowujemy dane

Dane
Dostęp do pokoju
Okres
7 dni od utworzenia — potem pokój przestaje być dostępny dla uczestników
Dane
Zapis sesji: nick, głosy, przebieg rund
Okres
zachowywany po wygaśnięciu pokoju, do prowadzenia instancji i wsparcia
Dane
Konto
Okres
do momentu usunięcia przez operatora
Dane
Logi serwera
Okres
nie dłużej niż 30 dni — patrz wyjaśnienie pod tabelą
Dane
Liczniki nieudanych logowań
Okres
wygasają samoczynnie

Mówimy o tym wprost, bo różnica bywa myląca. Po 7 dniach pokój przestaje być dostępny — nikt do niego nie wejdzie ani nie zobaczy jego zawartości w aplikacji. To nie jest to samo co usunięcie: zapis sesji zachowujemy, a operator instancji może zobaczyć listę wszystkich pokoi, łącznie z wygasłymi, wraz z nazwą, kodem, talią, osobą, która pokój założyła, i czasem utworzenia. Jeśli chcesz, żeby zapis Twojej sesji został usunięty wcześniej, napisz na adres z punktu 2.

Trzydzieści dni to górna granica, nie obietnica. Logów serwera nie trzymamy dłużej niż 30 dni, ale możemy usunąć je wcześniej — na przykład wtedy, gdy plik logu urośnie ponad ustalony rozmiar. Nie obiecujemy więc, że historia z ostatnich trzydziestu dni zawsze jest dostępna. Obiecujemy, że nie trzymamy jej dłużej.

6. Komu przekazujemy dane

Nikomu. Nie sprzedajemy danych, nie udostępniamy ich brokerom i nie korzystamy z zewnętrznych usług, którym dane by przekazywano — aplikacja nie wykonuje żadnych połączeń do obcych serwerów, a przeglądarka nie pobiera z nich żadnych zasobów.

Jedynym podmiotem, który technicznie ma styczność z danymi, jest OVH Sp. z o.o., ul. Powstańców Śląskich 9, 53-332 Wrocław, Polska, na którego serwerze aplikacja działa.

Dane możemy ujawnić uprawnionym organom, jeśli wymagają tego przepisy prawa.

Wszystkie dane przetwarzamy w Unii Europejskiej i nie przekazujemy ich poza Europejski Obszar Gospodarczy.

7. Twoje prawa

Masz prawo do:

  • dostępu do swoich danych i uzyskania ich kopii,
  • sprostowania danych nieprawidłowych lub niekompletnych,
  • usunięcia danych, czyli prawa do bycia zapomnianym,
  • ograniczenia przetwarzania,
  • przenoszenia danych do innego administratora,
  • sprzeciwu wobec przetwarzania opartego na naszym uzasadnionym interesie,
  • wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych, ul. Stawki 2, 00-193 Warszawa.

Wszystkie te prawa realizujemy ręcznie, na wiadomość wysłaną na adres z punktu 2 — odpowiadamy w ciągu miesiąca. Aplikacja nie ma dziś samoobsługowego usuwania konta ani pokoju; kiedy to się zmieni, zaktualizujemy ten punkt.

Żeby zrealizować żądanie dotyczące sesji, w której brałeś udział bez konta, potrzebujemy kodu pokoju i nicka, którego użyłeś — inaczej nie mamy jak wskazać Twoich danych wśród pozostałych.

8. Jak chronimy dane

  • połączenie wyłącznie szyfrowane (HTTPS), z wymuszeniem szyfrowania na poziomie domeny,
  • ciasteczka, których usługa potrzebuje do działania, są niedostępne dla skryptów w Twojej przeglądarce, ograniczone do naszej własnej witryny i wysyłane wyłącznie szyfrowanym połączeniem; dwa ciasteczka preferencji — motyw i język — zapisuje sama strona, więc Twoja przeglądarka musi móc je odczytać, i nie ma w nich nic poza wybranym motywem i wybranym językiem,
  • ciasteczko dostępu do pokoju i ciasteczko sesji są kryptograficznie podpisane, a podpis weryfikujemy w sposób odporny na ataki czasowe,
  • ścisła polityka bezpieczeństwa treści (CSP) ograniczająca wykonywanie skryptów,
  • hasła wyłącznie w postaci skrótów argon2id; dostępne klucze dostępu (passkeys) i uwierzytelnianie dwuskładnikowe,
  • dostęp do pokoju i do funkcji facylitatora rozstrzygany po stronie serwera, z zasadą odmowy domyślnej,
  • ograniczanie liczby prób na adres IP, przeciw zgadywaniu kodów pokoi i haseł,
  • minimalizacja danych wbudowana w produkt: uczestnik nie zakłada konta i nie podaje adresu e-mail.

9. Pliki cookies

Używamy wyłącznie ciasteczek niezbędnych do działania usługi i zapamiętania Twoich preferencji. Żadne z nich nie służy do śledzenia, a żadna strona trzecia nie ustawia u nas ciasteczek.

Ciasteczka niezbędne. Utrzymują to, bez czego usługa nie działa: powiązanie Twojej przeglądarki z pokojami, do których masz dostęp, i z Twoją rolą; zalogowanie osoby, która ma konto; pojedynczą operację na kluczu dostępu; oraz sprawdzenie, czy Twoja przeglądarka w ogóle przyjmuje ciasteczka. Ich czas życia jest różny — od jednej wizyty i jednej operacji, przez dobę zalogowania (albo 30 dni, jeśli wybierzesz „zapamiętaj mnie"), do wygaśnięcia pokoju. Nie bierze w nich udziału żadna strona trzecia. Możesz je zablokować w ustawieniach przeglądarki, ale wtedy usługa przestanie działać poprawnie.

Ciasteczka preferencji. Zapamiętują wybrany motyw i wybrany język, żeby strona wyglądała tak, jak ją zostawiłeś. Nie ma w nich nic poza tymi dwiema preferencjami, żyją rok i nie bierze w nich udziału żadna strona trzecia. Możesz je usunąć w ustawieniach przeglądarki w dowolnym momencie — usługa działa bez nich.

Nie stosujemy ciasteczek analitycznych ani marketingowych. Dlatego nie wyświetlamy okna zgody — nie ma czego wymagać.

10. Brak profilowania i reklam

Nie profilujemy użytkowników i nie podejmujemy wobec Ciebie zautomatyzowanych decyzji wywołujących skutki prawne lub w podobny sposób istotnie na Ciebie wpływających.

W serwisie nie ma reklam.

11. Dzieci

Usługa nie jest kierowana do osób poniżej 16 roku życia i świadomie nie zbieramy ich danych.

12. Zmiany polityki

Możemy aktualizować tę politykę, na przykład gdy dodamy nową funkcję. Każda wersja ma datę obowiązywania, a poprzednie wersje zachowujemy. Jeśli potrzebujesz wcześniejszej wersji, napisz na contact@fibb.dev — wyślemy ją.

Zasada, którą się wiążemy: ta polityka opisuje funkcje, które istnieją, a nie te, które planujemy. Nowa funkcja przetwarzająca dane pojawia się w tym dokumencie razem z sobą, a nie przed sobą.

13. Kontakt

W sprawach dotyczących danych osobowych pisz na contact@fibb.dev.

Adres korespondencyjny: PB Consulting Piotr Bączyk, ul. Młynarska 42/115, 01-171 Warszawa.