Dokument prywatności

Polityka prywatności
Plan UEK

Informacje o przetwarzaniu danych i zasadach prywatności użytkowników aplikacji Plan UEK.

Ostatnia aktualizacja: 8 września 2026 r.

01 Informacje ogólne

Niniejsza Polityka Prywatności opisuje sposób przetwarzania danych w aplikacji Plan UEK („Aplikacja”), służącej do wyświetlania planu zajęć oraz korzystania z wybranych funkcji systemu informatycznego uczelni oraz uczelnianego planu zajęć.

Administrator danych Łukasz Pituła
E-mail: lukasz@pitu.me

„System” oznacza system USOS (Uniwersytecki System Obsługi Studiów) wykorzystywany przez uczelnię.

„Plan Zajęć” oznacza uczelniany system udostępniający informacje dotyczące planu zajęć.

Aplikacja nie jest oficjalną aplikacją Uniwersytetu Ekonomicznego w Krakowie ani Systemu lub Planu Zajęć, chyba że wyraźnie wskazano inaczej.

02 Jakie dane przetwarza Aplikacja?

Zakres przetwarzanych danych zależy od sposobu korzystania z Aplikacji oraz wykorzystywanych przez użytkownika funkcji.

2.1. Aplikacja Android

W przypadku korzystania z natywnej aplikacji Android dane uwierzytelniające użytkownika mogą obejmować w szczególności:

  • login do Systemu,
  • hasło do Systemu,
  • klucz lub token autoryzacyjny uzyskany w procesie autoryzacji Systemu.

Login i hasło użytkownika są przechowywane wyłącznie lokalnie na urządzeniu użytkownika i nie są zapisywane na serwerach Administratora.

Administrator Aplikacji nie otrzymuje loginu ani hasła użytkownika w ramach działania natywnej aplikacji Android i nie prowadzi centralnej bazy tych danych.

2.2. Import danych z Systemu

Aplikacja może udostępniać funkcję importu danych z Systemu. W przypadku korzystania z tej funkcji aplikacja może przesłać do serwera Administratora token autoryzacyjny uzyskany wcześniej w procesie autoryzacji użytkownika w Systemie.

Token jest wykorzystywany przez serwer Administratora wyłącznie w zakresie niezbędnym do wygenerowania podpisu wymaganego do wykonania określonego żądania API Systemu.

Serwer Administratora nie wykorzystuje tokena do tworzenia profilu użytkownika, śledzenia jego aktywności ani do innych celów niezwiązanych z wykonaniem żądania.

Token nie jest przeznaczony do trwałego przechowywania przez Administratora. Po wykonaniu operacji nie jest zachowywany jako dane konta użytkownika ani umieszczany w centralnej bazie tokenów.

Administrator nie otrzymuje hasła użytkownika w ramach tego mechanizmu.

2.3. Wersja PWA

Aplikacja jest również dostępna jako Progressive Web App (PWA), uruchamiana bezpośrednio w przeglądarce internetowej.

Ze względów technicznych podczas korzystania z PWA część żądań może być przekazywana przez infrastrukturę pośredniczącą, w szczególności Cloudflare Workers.

W zależności od sposobu działania danej funkcji login i hasło użytkownika mogą zostać przesłane przez infrastrukturę pośredniczącą wyłącznie w celu przekazania żądania do właściwego Systemu.

Administrator Aplikacji:

  • nie zapisuje loginu użytkownika na własnym serwerze,
  • nie zapisuje hasła użytkownika,
  • nie wykorzystuje danych logowania do innych celów,
  • nie tworzy na ich podstawie profilu użytkownika.

Dane uwierzytelniające są przetwarzane w zakresie niezbędnym do wykonania żądania użytkownika.

03 Dane techniczne i logi

Podczas korzystania z wersji PWA przez infrastrukturę pośredniczącą mogą być przetwarzane dane techniczne związane z żądaniem HTTP.

Mogą one obejmować w szczególności:

  • adres IP urządzenia użytkownika,
  • adres URL żądania,
  • metodę HTTP,
  • informacje techniczne dotyczące żądania,
  • informacje potrzebne do zapewnienia prawidłowego działania i bezpieczeństwa usługi.

Dane te mogą być przetwarzane i przechowywane w ramach infrastruktury wykorzystywanej do obsługi Aplikacji, w tym infrastruktury Cloudflare.

Wykorzystywane usługi mogą generować logi dotyczące wykonywanych żądań. Zakres takich logów zależy od wykorzystywanej usługi i jej konfiguracji.

Administrator Aplikacji nie wykorzystuje tych danych do tworzenia profili użytkowników ani do śledzenia ich aktywności w celach reklamowych.

Dane uwierzytelniające w logach

Dane autoryzacyjne znajdujące się w nagłówku Authorization mogą być przekazywane przez infrastrukturę pośredniczącą wyłącznie w zakresie niezbędnym do wykonania żądania do Systemu.

Administrator Aplikacji nie zapisuje ani nie przechowuje wartości nagłówka Authorization jako danych użytkownika.

Wykorzystywana infrastruktura Cloudflare może stosować mechanizmy automatycznej redakcji danych uwierzytelniających w logach dla odpowiednich nagłówków, zależnie od rodzaju wykorzystywanej usługi i jej konfiguracji.

Administrator nie zamierza zapisywać ani analizować danych autoryzacyjnych w swoich logach.

04 Dane Planu Zajęć

Aplikacja może pobierać z Systemu oraz Planu Zajęć informacje potrzebne do wyświetlenia planu zajęć.

Dane te mogą obejmować w szczególności:

  • przedmioty,
  • terminy zajęć,
  • godziny zajęć,
  • sale,
  • prowadzących,
  • grupy zajęciowe,
  • inne informacje udostępniane przez System i Plan Zajęć.

Dane te są wykorzystywane przez Aplikację w zakresie niezbędnym do zapewnienia jej funkcjonalności.

Administrator Aplikacji nie wykorzystuje danych Planu Zajęć do celów reklamowych ani do profilowania użytkowników.

05 System i zewnętrzne usługi

Aplikacja korzysta z Systemu oraz Planu Zajęć w celu zapewnienia funkcjonalności związanych z planem zajęć i autoryzacją użytkownika.

Dane przekazywane bezpośrednio do Systemu i Planu Zajęć mogą być przetwarzane przez właściwe podmioty zgodnie z zasadami dotyczącymi tych systemów. Administrator Aplikacji nie określa zasad przetwarzania danych przez te podmioty.

W przypadku korzystania z wersji PWA część komunikacji technicznej może odbywać się za pośrednictwem infrastruktury Cloudflare.

Cloudflare jest wykorzystywane jako infrastruktura techniczna do obsługi części komunikacji sieciowej Aplikacji. W zależności od rodzaju wykorzystywanej usługi, konfiguracji oraz rodzaju danych Cloudflare może przetwarzać określone informacje związane z ruchem sieciowym, w tym adres IP i informacje dotyczące żądania.

Rola Cloudflare w odniesieniu do konkretnych danych zależy od rodzaju wykorzystywanej usługi i sposobu przetwarzania danych. Szczegółowe informacje dotyczące przetwarzania danych przez Cloudflare znajdują się w dokumentacji i polityce prywatności Cloudflare.

W przypadku funkcji importu danych z Systemu serwer Administratora może przetwarzać token autoryzacyjny użytkownika wyłącznie w zakresie niezbędnym do wygenerowania podpisu wymaganego przez API Systemu.

06 Cele i podstawy prawne przetwarzania

Dane osobowe mogą być przetwarzane wyłącznie w zakresie niezbędnym do realizacji następujących celów:

  • uwierzytelnienia użytkownika w Systemie na jego żądanie,
  • pobierania informacji potrzebnych do działania Aplikacji,
  • wyświetlania Planu Zajęć,
  • importowania danych z Systemu,
  • generowania wymaganych podpisów żądań API Systemu,
  • zapewnienia działania wersji PWA,
  • zapewnienia bezpieczeństwa i stabilności Aplikacji oraz jej infrastruktury,
  • diagnozowania i usuwania błędów technicznych.

Podstawą prawną przetwarzania danych osobowych przez Administratora jest art. 6 ust. 1 lit. f Rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. („RODO”), tj. niezbędność przetwarzania do celów wynikających z prawnie uzasadnionych interesów Administratora.

Prawnie uzasadnionym interesem Administratora jest prowadzenie, utrzymywanie i rozwijanie Aplikacji oraz zapewnienie użytkownikom możliwości korzystania z jej funkcjonalności, w szczególności uwierzytelniania w Systemie, pobierania i wyświetlania danych Planu Zajęć, obsługi komunikacji z Systemem oraz zapewnienia prawidłowego działania Aplikacji i jej infrastruktury.

W odniesieniu do danych technicznych, w szczególności adresu IP, informacji o żądaniach oraz informacji diagnostycznych, prawnie uzasadnionym interesem Administratora jest również zapewnienie bezpieczeństwa, stabilności i prawidłowego działania Aplikacji i infrastruktury, wykrywanie błędów oraz zapobieganie nadużyciom i incydentom bezpieczeństwa.

Przetwarzanie danych na podstawie art. 6 ust. 1 lit. f RODO odbywa się wyłącznie w zakresie niezbędnym do realizacji wskazanych interesów. Administrator ogranicza zakres przetwarzanych danych do danych potrzebnych do realizacji poszczególnych funkcji i nie wykorzystuje ich do celów niezwiązanych z działaniem, bezpieczeństwem lub utrzymaniem Aplikacji.

W przypadku danych uwierzytelniających oraz tokenów przetwarzanie jest związane z wykonaniem żądanej przez użytkownika operacji w Systemie. Administrator nie wykorzystuje tych danych do tworzenia profili użytkowników, reklamy ani innych celów niezwiązanych z działaniem Aplikacji.

Administrator nie wykorzystuje danych użytkowników do:

  • sprzedaży danych,
  • profilowania użytkowników w celach reklamowych,
  • wyświetlania reklam opartych na danych uwierzytelniających,
  • tworzenia komercyjnych baz danych użytkowników.

07 Przechowywanie danych

W aplikacji login, hasło i ewentualny token do Systemu są przechowywane lokalnie na urządzeniu użytkownika.

Token autoryzacyjny wykorzystywany podczas importu danych z Systemu jest przesyłany do serwera Administratora wyłącznie w zakresie niezbędnym do wykonania operacji wymaganej do obsługi żądania API. Administrator nie prowadzi centralnej bazy tokenów użytkowników.

Administrator Aplikacji nie posiada centralnej bazy loginów, haseł ani tokenów użytkowników.

Dane lokalne mogą zostać usunięte przez użytkownika poprzez wyczyszczenie danych Aplikacji, odinstalowanie Aplikacji lub skorzystanie z odpowiednich funkcji dostępnych w Aplikacji.

Dane techniczne przetwarzane w ramach infrastruktury zewnętrznych usług mogą podlegać zasadom przechowywania określonym przez dostawcę danej usługi oraz konfigurację wykorzystywanej usługi.

Administrator nie ustala ani nie kontroluje niezależnie okresów przechowywania danych w infrastrukturze zewnętrznych dostawców. Okres przechowywania może zależeć od rodzaju danych, rodzaju usługi, jej konfiguracji oraz zasad stosowanych przez danego dostawcę.

08 Bezpieczeństwo

Podejmowane są odpowiednie środki techniczne mające na celu ochronę danych przed nieuprawnionym dostępem, ujawnieniem lub modyfikacją, z uwzględnieniem charakteru i zakresu przetwarzanych danych.

W szczególności:

  • komunikacja sieciowa wykorzystywana przez Aplikację odbywa się z wykorzystaniem szyfrowanego połączenia HTTPS/TLS,
  • dane logowania użytkownika (login i hasło) w natywnej aplikacji Android nie są przesyłane do serwera Administratora,
  • w przypadku importu danych z Systemu token autoryzacyjny jest wykorzystywany przez serwer Administratora wyłącznie w zakresie niezbędnym do wygenerowania podpisu wymaganego przez API,
  • Administrator nie prowadzi centralnego magazynu haseł użytkowników,
  • dane autoryzacyjne nie są celowo zapisywane w logach Administratora,
  • w przypadku infrastruktury Cloudflare wykorzystywane są dostępne mechanizmy ochrony i redakcji danych uwierzytelniających, zależnie od rodzaju wykorzystywanej usługi i jej konfiguracji.

Żaden sposób przesyłania ani przechowywania danych przez Internet nie może jednak zagwarantować absolutnego bezpieczeństwa.

09 Udostępnianie danych

Administrator Aplikacji nie sprzedaje danych użytkowników ani nie udostępnia ich innym podmiotom w celu prowadzenia przez te podmioty marketingu skierowanego do użytkowników Aplikacji.

W zależności od wykorzystywanej funkcji dane mogą być przekazywane lub mogą być dostępne dla:

  • Systemu oraz Planu Zajęć - w zakresie niezbędnym do korzystania z odpowiednich funkcji;
  • infrastruktury Cloudflare - w zakresie wynikającym z wykorzystania usług Cloudflare do obsługi komunikacji sieciowej i działania PWA;
  • serwera Administratora - w zakresie niezbędnym do wykonania określonych operacji, w szczególności wygenerowania podpisów wymaganych przez API Systemu.

Rola poszczególnych podmiotów w odniesieniu do konkretnych danych może zależeć od rodzaju usługi i sposobu jej wykorzystania. Niniejsza Polityka nie przypisuje zewnętrznym dostawcom określonej roli prawnej w zakresie, w jakim zależy ona od konkretnego procesu przetwarzania.

Zakres danych przekazywanych poszczególnym podmiotom zależy od sposobu korzystania z Aplikacji i wykorzystywanej funkcji.

10 Pliki cookie i podobne technologie

Natywna aplikacja Android nie wykorzystuje plików cookie do śledzenia aktywności użytkownika w celach reklamowych.

Wersja PWA może wykorzystywać mechanizmy dostępne w przeglądarce, takie jak pamięć lokalna (Local Storage), IndexedDB lub podobne mechanizmy, w celu przechowywania ustawień i danych niezbędnych do działania Aplikacji.

Mechanizmy te nie są wykorzystywane przez Administratora do śledzenia użytkowników w celach reklamowych.

11 Prawa użytkownika

W zakresie, w jakim przepisy o ochronie danych osobowych mają zastosowanie do danych przetwarzanych przez Administratora, użytkownikowi przysługują prawa określone w RODO, w zakresie i na zasadach przewidzianych w tych przepisach.

W szczególności użytkownik może mieć prawo do:

  • dostępu do dotyczących go danych osobowych,
  • sprostowania nieprawidłowych danych,
  • usunięcia danych,
  • ograniczenia przetwarzania danych,
  • wniesienia sprzeciwu wobec przetwarzania - w przypadkach przewidzianych w RODO,
  • przenoszenia danych - w przypadkach i na zasadach przewidzianych w RODO.

Zakres poszczególnych praw zależy w szczególności od podstawy prawnej przetwarzania, rodzaju danych oraz tego, czy Administrator faktycznie posiada dane, których dotyczy żądanie.

Aplikacja została zaprojektowana w sposób ograniczający zakres i czas przechowywania danych po stronie Administratora. W szczególności dane przekazywane do serwera Administratora w celu wykonania operacji podpisania żądania API nie są przechowywane jako trwałe dane użytkownika po zakończeniu tej operacji.

W związku z tym Administrator może nie posiadać danych osobowych użytkownika w momencie otrzymania żądania dotyczącego danych, które zostały już przetworzone i nie są przechowywane. W takim przypadku Administrator poinformuje użytkownika, że nie posiada danych objętych żądaniem, jeżeli jest to możliwe.

Administrator nie tworzy ani nie utrzymuje centralnego konta użytkownika zawierającego dane logowania, hasła lub tokeny autoryzacyjne. Dane przechowywane wyłącznie lokalnie na urządzeniu użytkownika pozostają pod jego kontrolą i mogą zostać usunięte przez użytkownika poprzez usunięcie danych Aplikacji lub PWA.

W przypadku danych, których Administrator nie posiada lub których nie jest administratorem, Administrator nie może wykonać żądania dotyczącego takich danych. W takim przypadku użytkownik powinien skierować żądanie do podmiotu będącego właściwym administratorem danych.

Użytkownikowi przysługuje również prawo wniesienia skargi do organu nadzorczego właściwego w sprawach ochrony danych osobowych, w szczególności do:

Prezesa Urzędu Ochrony Danych Osobowych ul. Stanisława Moniuszki 1A
00-014 Warszawa kancelaria@uodo.gov.pl

W sprawach dotyczących przetwarzania danych przez Administratora można skontaktować się pod adresem:

Łukasz Pituła E-mail: lukasz@pitu.me

12 Dzieci

Aplikacja nie jest skierowana szczególnie do dzieci i nie ma na celu świadomego gromadzenia danych osobowych dzieci.

13 Zmiany Polityki Prywatności

Niniejsza Polityka Prywatności może być okresowo aktualizowana, w szczególności w przypadku zmiany funkcjonalności Aplikacji, sposobu przetwarzania danych lub wykorzystywanych usług zewnętrznych.

Aktualna wersja Polityki Prywatności będzie publikowana pod tym samym adresem.

W przypadku istotnych zmian dotyczących sposobu przetwarzania danych odpowiednie informacje mogą zostać przedstawione użytkownikom w sposób adekwatny do charakteru zmian.