Polityka Prywatności i Cookies
Ostatnia aktualizacja: 8 sierpnia 2026 r.
- Serwis ma charakter informacyjny — planujemy działalność w zakresie pośrednictwa turystycznego. Nie organizujemy rejsów. Umowę zawierasz bezpośrednio z armatorem.
- Nie sprzedajemy Twoich danych nikomu.
- Zarabiamy na prowizji od partnerów — nie doliczamy marży do ceny rejsu.
- Przetwarzamy wyłącznie dane niezbędne do przygotowania oferty.
- Serwis nie umożliwia rezerwacji ani płatności — przekierowujemy Cię do armatora.
- Możesz wycofać zgodę na cookies i marketing w dowolnym momencie.
Spis treści
- Kim jesteśmy — administrator i status biznesowy
- Cele i podstawy przetwarzania danych
- Zakres zbieranych danych i minimalizacja
- Odbiorcy danych i role RODO
- Przekazywanie danych do państw trzecich (USA)
- Okres przechowywania danych
- Twoje prawa
- Profilowanie i zautomatyzowane decyzje
- Pliki cookies
- Narzędzia analityczne i marketingowe
- Linki partnerskie (afiliacyjne)
- Odpowiedzialność i reklamacje
- Bezpieczeństwo danych
- Zmiany polityki prywatności
- Kontakt
1. Kim jesteśmy — administrator i status biznesowy
Administratorem Twoich danych osobowych jest osoba fizyczna prowadząca Serwis Morze Rejsów:
2. Cele i podstawy przetwarzania danych
| Cel przetwarzania | Podstawa prawna (RODO) |
|---|---|
| Obsługa zapytań przez formularz kontaktowy Serwisu | art. 6 ust. 1 lit. b) — podjęcie działań na żądanie osoby |
| Przygotowanie indywidualnej propozycji rejsu | art. 6 ust. 1 lit. b) — działania przed zawarciem umowy |
| Analityka i optymalizacja Serwisu (GA4) | art. 6 ust. 1 lit. a) — Twoja zgoda (cookies analityczne) |
| Remarketing i reklamy spersonalizowane (Meta Pixel) | art. 6 ust. 1 lit. a) — Twoja zgoda (cookies marketingowe) |
| Marketing bezpośredni (np. przyszły newsletter) | art. 6 ust. 1 lit. a) — zgoda; art. 398 PKE |
| Obowiązki prawne (podatkowe, rachunkowe) | art. 6 ust. 1 lit. c) — obowiązek prawny |
| Ustalenie, dochodzenie lub obrona roszczeń | art. 6 ust. 1 lit. f) — prawnie uzasadniony interes |
Podanie danych jest dobrowolne, ale niezbędne do korzystania z formularza kontaktowego i otrzymania oferty rejsów.
3. Zakres zbieranych danych i minimalizacja
Stosujemy zasadę minimalizacji danych (art. 5 ust. 1 lit. c RODO) — przetwarzamy wyłącznie informacje niezbędne do realizacji danego celu. Nie zbieramy danych nadmiarowych.
Dane podawane dobrowolnie (formularz Serwisu)
Imię, adres e-mail, numer telefonu (opcjonalnie), treść wiadomości oraz preferencje rejsowe. Wraz ze zgłoszeniem możemy zapisać techniczne informacje o źródle zapytania: podstronę naszego Serwisu, na której wysłano formularz, parametry kampanii UTM przekazane w adresie oraz — jeżeli przeglądarka je przekazuje — wyłącznie origin strony odsyłającej (protokół i domena, bez ścieżki i parametrów zapytania). Służy to obsłudze zgłoszenia i podstawowej ocenie skuteczności źródeł pozyskania. Dane są przechowywane w bazie SQLite aplikacji na serwerze produkcyjnym i są dostępne wyłącznie po zalogowaniu do chronionego panelu CRM.
Do trwałego rekordu CRM nie zapisujemy adresu IP, jego pseudonimu/hashu, User-Agent ani pełnej kopii surowego żądania formularza. Informacje potrzebne do limitowania nadużyć i oceny spamu mogą być użyte chwilowo podczas obsługi żądania, ale nie są dołączane do rekordu klienta.
Dane zbierane automatycznie
W technicznych logach serwera mogą znaleźć się m.in. adres IP, data i czas żądania, żądany adres URL, kod odpowiedzi HTTP, informacje o przeglądarce (User-Agent) oraz strona odsyłająca. Logi te służą bezpieczeństwu, diagnostyce i ochronie przed nadużyciami i są objęte osobną retencją opisaną w pkt 6. Dane z narzędzi analitycznych i marketingowych są przetwarzane dopiero po odpowiedniej zgodzie; ich dokładny zakres zależy od faktycznie aktywowanej konfiguracji dostawcy.
4. Odbiorcy danych i role RODO
Twoje dane mogą być udostępniane wyłącznie w zakresie niezbędnym do realizacji celów przetwarzania:
| Podmiot | Rola RODO | Zakres |
|---|---|---|
| Dostawca serwera produkcyjnego (UE) | Podmiot przetwarzający (procesor) | Hosting aplikacji, baza SQLite, logi techniczne i kopie zapasowe |
| Cloudflare, Inc. (USA) | Podmiot przetwarzający (procesor) | CDN, ochrona DDoS, WAF, szyfrowanie ruchu |
| Google — GA4 / GTM, jeżeli aktywowane po zgodzie | Dostawca usługi; rola i zakres odpowiedzialności wynikają z warunków właściwego produktu Google | Analityka i zarządzanie tagami w zakresie faktycznie aktywowanym po zgodzie; dane mogą obejmować identyfikatory internetowe i informacje o aktywności |
| Meta Platforms Ireland Ltd. — jeżeli Meta Pixel jest aktywowany po zgodzie | Współadministrator* | Meta Pixel — konwersje, remarketing, profilowanie |
| Usługi prawne, księgowe, IT | Podmioty przetwarzające | Wyłącznie w niezbędnym zakresie |
* W zakresie, w jakim warunki Meta Business Tools przewidują współadministrację dla danych zdarzeń zbieranych przez Meta Pixel, podział obowiązków między Administratorem i Meta Platforms Ireland Ltd. wynika z art. 26 RODO oraz Uzupełnienia Meta dotyczącego administratorów. Prawa osoby, której dane dotyczą, pozostają prawami wynikającymi z RODO; informacje o sposobie ich realizacji po stronie Meta znajdują się w dokumentacji Meta.
Telegram — powiadomienia operacyjne. Bot Telegram może wysłać Administratorowi wyłącznie ogólną informację, że w chronionym CRM pojawiło się nowe zgłoszenie. Wiadomość nie zawiera imienia, e-maila, telefonu, treści zapytania, parametrów podróży ani numeru/identyfikatora zgłoszenia. Dane klienta pozostają w CRM.
Administrator nie sprzedaje danych osobowych żadnym podmiotom trzecim.
5. Przekazywanie danych do państw trzecich (USA)
Korzystanie z usług Google, Meta lub Cloudflare może wiązać się z przekazywaniem lub dostępem do danych spoza Europejskiego Obszaru Gospodarczego, w szczególności ze Stanów Zjednoczonych. Podstawa transferu zależy od konkretnego dostawcy i jego aktualnego statusu: może to być decyzja Komisji Europejskiej stwierdzająca odpowiedni stopień ochrony (w tym EU–US Data Privacy Framework, jeżeli dany odbiorca jest nim objęty) albo standardowe klauzule umowne (SCC) i wymagane dodatkowe zabezpieczenia. Aktualne informacje o mechanizmach transferu znajdują się w dokumentacji prywatności danego dostawcy.
6. Okres przechowywania danych
Stosujemy zasadę ograniczenia przechowywania: wskazane niżej okresy są naszą polityką retencji i są stosowane technicznie tam, gdzie mamy kontrolę nad danym systemem. Jeżeli przepisy wymagają dłuższego przechowywania albo dane są potrzebne do ustalenia, dochodzenia lub obrony roszczeń, odpowiedni zakres może być przechowywany przez okres wynikający z tej podstawy.
| Dane | Gdzie przechowywane | Okres / kryterium |
|---|---|---|
| Zwykłe zgłoszenia z formularza bez zawartej rezerwacji (statusy: nowe / kontakt / oferta / zamknięte) | Baza SQLite / serwer produkcyjny (UE) | Maksymalnie 730 dni od ostatniej aktualizacji rekordu; automatyczne czyszczenie raz na dobę |
| Zgłoszenia oznaczone jako spam | Baza SQLite / serwer produkcyjny (UE) | Maksymalnie 30 dni od ostatniej aktualizacji; automatyczne czyszczenie raz na dobę |
| Zgłoszenia oznaczone w CRM jako zakończone rezerwacją | Baza SQLite / serwer produkcyjny (UE) | Maksymalnie 2190 dni od ostatniej aktualizacji rekordu CRM. Dokumenty, które trzeba zachować na podstawie obowiązku prawnego, powinny być przechowywane w odpowiednim systemie księgowym/dokumentowym i podlegają właściwym dla nich okresom |
| Rejestr wyboru cookies | Baza SQLite / serwer produkcyjny | Maksymalnie 730 dni od danego zdarzenia zgody/odmowy/zmiany; automatyczne czyszczenie raz na dobę |
Cookie mr_cookie_consent | Urządzenie użytkownika | Maksymalnie 180 dni albo krócej po zmianie wersji mechanizmu zgody |
| Google Analytics 4 (jeżeli aktywowany po zgodzie) | Systemy Google | Zgodnie z ustawieniem retencji w usłudze i zasadami Google; dla standardowych właściwości GA4 dostępne są m.in. ustawienia 2 lub 14 miesięcy dla danych na poziomie użytkownika/zdarzeń, a raporty zagregowane mogą podlegać innym zasadom |
| Meta Pixel (jeżeli aktywowany po zgodzie) | Przeglądarka użytkownika + systemy Meta | Zgodnie z aktualnymi zasadami i okresami retencji Meta; Morze Rejsów nie ustala samodzielnie retencji danych przechowywanych przez Meta |
| Dedykowane logi Nginx | Serwer produkcyjny | Maksymalnie 90 dni; codzienna rotacja i automatyczne usuwanie starszych plików |
| Kopie zapasowe trwałych danych aplikacji | VPS i ewentualna lokalizacja off-site | Maksymalnie 14 dni; lokalne i skonfigurowane kopie off-site są automatycznie czyszczone tym samym limitem |
7. Twoje prawa
Na podstawie RODO przysługuje Ci:
- Prawo dostępu (art. 15) — informacja o przetwarzanych danych.
- Prawo do sprostowania (art. 16) — poprawienie lub uzupełnienie danych.
- Prawo do usunięcia (art. 17) — usunięcie danych, gdy brak podstawy przetwarzania.
- Prawo do ograniczenia przetwarzania (art. 18).
- Prawo do przenoszenia danych (art. 20) — w formacie nadającym się do odczytu maszynowego.
- Prawo do sprzeciwu (art. 21) — wobec przetwarzania opartego na uzasadnionym interesie, w tym profilowania.
- Prawo do wycofania zgody (art. 7 ust. 3) — w dowolnym momencie, bez wpływu na wcześniejsze przetwarzanie.
- Prawo do niepodlegania zautomatyzowanym decyzjom (art. 22) — w tym profilowaniu wywołującemu skutki prawne.
Aby skorzystać z tych praw: rezerwacje@morzerejsow.com. Odpowiadamy zgodnie z terminami wynikającymi z art. 12 RODO, co do zasady w ciągu jednego miesiąca.
Przysługuje Ci również skarga do Prezesa UODO (ul. Stawki 2, 00-193 Warszawa, uodo.gov.pl).
8. Profilowanie i zautomatyzowane decyzje
Jeśli wyrazisz zgodę na cookies marketingowe, Twoje dane mogą być wykorzystywane do profilowania w celach reklamowych.
Na czym to polega?
Na podstawie Twojej aktywności w Serwisie — w szczególności odwiedzonych podstron (np. konkretnych portów i tras rejsowych) oraz klikniętych ofert — narzędzia takie jak Meta Pixel i Google Ads mogą dopasowywać treści reklamowe wyświetlane Ci na Facebooku, Instagramie i w sieci Google.
Podstawa prawna
Podstawą profilowania jest Twoja zgoda (art. 6 ust. 1 lit. a RODO), wyrażona przez akceptację cookies marketingowych.
Czy to wpływa na Twoje prawa?
Nie. Profilowanie w naszym Serwisie nie stanowi zautomatyzowanego podejmowania decyzji wywołującego skutki prawne lub w podobny sposób istotnie na Ciebie wpływającego (art. 22 ust. 1 RODO). Służy wyłącznie do lepszego dopasowania reklam. Dane nie są wykorzystywane do podejmowania decyzji w sposób zautomatyzowany w żadnym innym celu.
Możesz w dowolnym momencie wycofać zgodę na cookies marketingowe (zob. pkt 9), co spowoduje zaprzestanie profilowania.
9. Pliki cookies i podobne technologie
Podstawa prawna
Przechowywanie informacji na urządzeniu użytkownika lub uzyskiwanie dostępu do informacji już zapisanej reguluje w Polsce przede wszystkim art. 399–400 ustawy z dnia 12 lipca 2024 r. — Prawo komunikacji elektronicznej, a na poziomie UE art. 5 ust. 3 dyrektywy 2002/58/WE (ePrivacy). Dla technologii, które wiążą się z przetwarzaniem danych osobowych, stosujemy również RODO, w szczególności zasady dotyczące ważnej zgody i jej wycofania.
Mechanizm zgody — Basic Consent Mode v2
Serwis korzysta z własnego panelu zarządzania zgodą oraz modelu Basic Consent Mode v2. Przy pierwszej wizycie możesz zaakceptować wszystkie kategorie, odrzucić wszystkie opcjonalne albo wybrać kategorie osobno. Analityka i marketing są domyślnie wyłączone. Przed Twoją decyzją zewnętrzne tagi Google Analytics, Google Ads / Google Tag Manager i Meta Pixel nie są pobierane i nie wysyłają danych do tych usług.
Odrzucenie technologii opcjonalnych nie ogranicza dostępu do strony. Wybór jest zapamiętywany maksymalnie przez 180 dni lub krócej, jeżeli wcześniej zmienimy wersję mechanizmu zgody. Zgodę możesz zmienić lub wycofać w dowolnym momencie przez przycisk „Ustawienia cookies” w stopce.
Kategorie
| Kategoria | Przykładowe mechanizmy | Cel | Zgoda |
|---|---|---|---|
| Niezbędne | mr_cookie_consent, sesja administratora, zabezpieczenia formularza | Działanie strony, bezpieczeństwo i zapamiętanie wyboru prywatności | Nie, w zakresie ściśle niezbędnym |
| Analityczne | Google Analytics 4; typowo cookies z rodziny _ga | Pomiar ruchu, źródeł wejścia i skuteczności treści | Tak |
| Marketingowe | Google Ads, Meta Pixel; mogą wystąpić m.in. _gcl_*, _fbp, _fbc | Pomiar reklam, remarketing, tworzenie grup odbiorców i personalizacja | Tak |
Dokładna lista cookies zewnętrznych może się zmieniać wraz z konfiguracją dostawców. Aktualny sposób działania mechanizmu i zasady zgody opisujemy w Polityce cookies.
Rejestr zgody
Dla rozliczalności zapisujemy po stronie serwera wyłącznie: losowy identyfikator zgody, wersję komunikatu, kryptograficzny hash niezmiennego snapshotu treści komunikatu, wybrane kategorie, sposób dokonania wyboru, język i czas. Nie zapisujemy w tym rejestrze adresu IP, adresu odwiedzanej podstrony, User-Agent, imienia, e-maila ani identyfikatora zgłoszenia CRM. Snapshot każdej wersji komunikatu jest przechowywany osobno jako dokument techniczny bez danych użytkownika, aby można było ustalić, na jaką treść odpowiadała osoba odwiedzająca.
10. Narzędzia analityczne i marketingowe
Google Tag Manager i Google Analytics 4
Jeżeli w konfiguracji produkcyjnej ustawimy identyfikator Google Tag Manager lub Google Analytics 4, narzędzia te są ładowane dopiero po właściwej zgodzie. W przypadku GTM kontener otrzymuje stan zgody Consent Mode v2 i jego tagi powinny mieć skonfigurowane odpowiednie wymagania zgody. Jeżeli GTM jest używany do GA4, nie uruchamiamy równolegle drugiej bezpośredniej instalacji GA4, aby uniknąć podwójnego pomiaru.
Dostawcą usług Google jest Google Ireland Limited / odpowiednie podmioty grupy Google. Zakres danych zależy od konfiguracji konkretnego tagu i może obejmować m.in. informacje o odwiedzonych stronach, urządzeniu, źródle ruchu, zdarzeniach i identyfikatorach internetowych. Nie określamy tych danych jako „anonimowych” wyłącznie dlatego, że Google ogranicza lub przetwarza adres IP w określony sposób. Więcej: polityka prywatności Google.
Meta Pixel
Jeżeli w konfiguracji produkcyjnej ustawimy identyfikator Meta Pixel, skrypt jest ładowany wyłącznie po zgodzie marketingowej. Może służyć do pomiaru konwersji, budowania grup odbiorców i remarketingu na Facebooku i Instagramie. Po wycofaniu zgody Serwis cofa stan zgody, usuwa rozpoznane własne cookies tej kategorii w zakresie technicznie możliwym i przeładowuje stronę; cookies lub dane znajdujące się w domenach/systemach Meta pozostają objęte mechanizmami Meta i ustawieniami przeglądarki. Dostawcą jest Meta Platforms Ireland Ltd. Więcej: polityka prywatności Meta.
11. Linki partnerskie (afiliacyjne)
Linki partnerskie (afiliacyjne) są oznaczone w Serwisie etykietą [Reklama] i mogą wpływać na kolejność lub sposób prezentowania ofert na stronie.
Partnerami są m.in.: MSC Cruises, Costa Cruises, Royal Caribbean, Norwegian Cruise Line, Princess Cruises, Virgin Voyages, Celebrity Cruises, Dreamlines i GetYourGuide.
Kliknięcie linku partnerskiego może spowodować zapisanie pliku cookie przez stronę partnera (cookie śledzący afiliację). Administrator nie ma kontroli nad cookies i politykami prywatności stron zewnętrznych — zachęcamy do zapoznania się z nimi przed podaniem danych.
12. Odpowiedzialność i reklamacje
Umowy z armatorami
Administrator nie jest stroną umowy turystycznej i nie ponosi odpowiedzialności za wykonanie umowy przez organizatora rejsu (armatora). Serwis nie umożliwia dokonywania rezerwacji ani płatności — rejs rezerwujesz i opłacasz bezpośrednio u armatora lub organizatora (np. MSC Cruises, Costa Cruises). Wszelkie reklamacje dotyczące rejsu, zmian w rezerwacji, opóźnień lub zwrotów należy kierować do podmiotu, z którym zawarłeś umowę, zgodnie z jego regulaminem i obowiązującymi przepisami.
Reklamacje dotyczące Serwisu
Reklamacje dotyczące działania Serwisu morzerejsow.com, treści publikowanych na stronie lub przetwarzania danych osobowych możesz kierować do Administratora na adres wskazany w pkt 15. Odpowiadamy w ciągu 14 dni roboczych.
13. Bezpieczeństwo danych
Stosujemy odpowiednie środki techniczne i organizacyjne:
- Certyfikat SSL — szyfrowanie transmisji (TLS 1.2+).
- Cloudflare — CDN, ochrona DDoS, WAF (Web Application Firewall).
- Konteneryzowana aplikacja Node.js oraz baza SQLite na serwerze produkcyjnym w UE.
- Dostęp do danych wyłącznie dla upoważnionych osób, w niezbędnym zakresie.
- Regularna aktualizacja obrazu aplikacji, codzienne kopie trwałych danych z retencją maks. 14 dni oraz kontrola integralności kopii.
- Dedykowane logi Nginx z codzienną rotacją i retencją maks. 90 dni.
14. Zmiany polityki prywatności
Administrator zastrzega prawo do aktualizacji niniejszej Polityki w celu dostosowania jej do zmian w przepisach lub sposobie przetwarzania danych. Data ostatniej aktualizacji widnieje u góry strony. O istotnych zmianach poinformujemy w widocznym miejscu w Serwisie.
15. Kontakt
W sprawach dotyczących ochrony danych osobowych:
E-mail: rezerwacje@morzerejsow.com.
Na żądania dotyczące praw z RODO odpowiadamy bez zbędnej zwłoki, co do zasady w ciągu jednego miesiąca od otrzymania żądania; w przypadkach przewidzianych w art. 12 ust. 3 RODO termin może zostać przedłużony, o czym osoba zostanie poinformowana wraz z przyczyną.