Polityka Prywatności CakeMarket
Ostatnia aktualizacja: lipiec 2026
Dokumentacja prawna jest prowadzona osobno dla każdego kraju; ten dokument dotyczy rynku polskiego (pl.cakemarket.app). Wersja polska jest wersją źródłową i wiążącą, a strona angielska jest jej pomocniczym tłumaczeniem 1:1. Odpowiedni dokument dla rynku węgierskiego znajduje się w sekcji Węgry.
§ 1. Administrator i zakres
1.1. Administratorem danych jest Marton Szaplonczay, osoba fizyczna prowadząca w Polsce działalność nierejestrowaną, adres do korespondencji ul. Piaszczysta 29/66, 31-226 Kraków, e-mail kontakt@cakemarket.app. Dane są przetwarzane zgodnie z RODO, polską ustawą o ochronie danych osobowych, ustawą o świadczeniu usług drogą elektroniczną oraz właściwymi przepisami sektorowymi.
1.2. CakeMarket działa jako marketplace dla tortów na zamówienie: obsługuje konta, zapytania, oferty, zamówienia, wiadomości, płatności online przez Stripe, powiadomienia, opinie, organizacje sprzedawców i panel administratora.
§ 2. Kategorie danych
| Obszar | Dane |
|---|---|
| Konto | imię i nazwisko, e-mail, telefon, rola, język, zdjęcie profilowe, hasło w formie skrótu albo dane logowania dostawcy OAuth |
| Goście | nadany przez serwer identyfikator sesji gościa i tajny token, token śledzenia zamówienia, dane przypisania do konta |
| Organizacje | nazwa, adres, współrzędne, e-mail, telefon, status prawny Sprzedającego, NIP, jeżeli podany/wymagany, nazwa prawna, adres fakturowy, dane Stripe Connect, lokalizacje odbioru, konfiguracja dostaw i zaliczek; dla działalności nierejestrowanej data urodzenia i znacznik czasu akceptacji oświadczenia |
| Dowód organu sanitarnego | prywatnie przesłany dokument Sanepidu, organ wydający, numer referencyjny, objęty adres, zakres działalności, data ważności, poziom odznaki i notatki z przeglądu |
| Zapytania i zamówienia | data, porcje, typ wydarzenia, preferencje smakowe, wymagania specjalne, informacje o żywności i alergenach podane przez Sprzedającego, adres dostawy, zdjęcia referencyjne, wybrane wizualizacje, statusy, kwoty i anulowania |
| Płatności | identyfikatory Stripe PaymentIntent/Transfer, typ płatności, kwoty, prowizja, status, zwroty; bez pełnych danych kart |
| Komunikacja | wiadomości Kupujący-Sprzedający, powiadomienia e-mail i w aplikacji |
| Opinie | oceny, komentarze, powiązane zamówienia |
| Techniczne | logi, adres IP, dane urządzenia/przeglądarki, localStorage, service worker, zdarzenia bezpieczeństwa, dane map/adresów z Google Places |
§ 3. Cele i podstawy prawne
| Cel | Podstawa RODO |
|---|---|
| prowadzenie konta, sesji gościa i realizacja usług | art. 6 ust. 1 lit. b |
| obsługa zapytań, ofert, zamówień, wiadomości i powiadomień transakcyjnych | art. 6 ust. 1 lit. b |
| płatności, escrow techniczny, zwroty i wypłaty przez Stripe | art. 6 ust. 1 lit. b oraz lit. f |
| rozliczenia, księgowość i obowiązki podatkowe | art. 6 ust. 1 lit. c |
| administracja Organizacjami, kontrola statusu prawnego i dowodu organu sanitarnego/odznak, bezpieczeństwo i zapobieganie nadużyciom | art. 6 ust. 1 lit. b, c i f, zależnie od danych i obowiązku |
| opinie, ranking i poprawa marketplace | art. 6 ust. 1 lit. f |
| wizualizacje AI i sugestie projektu tortu | art. 6 ust. 1 lit. b lub lit. f, zależnie od funkcji |
| marketing bezpośredni lub newsletter, jeżeli zostanie uruchomiony | art. 6 ust. 1 lit. a albo lit. f zgodnie z przepisami komunikacji elektronicznej |
§ 4. Udostępnianie danych w marketplace
4.1. Kupujący widzą dane Organizacji potrzebne do wyboru Sprzedającego: nazwę, profil, zdjęcia portfolio, ocenę, ewentualną odznakę nadaną przez administratora, lokalizacje odbioru, zakres dostawy, treść Oferty, cenę, procent Zaliczki, proponowany obraz i wiadomości Sprzedającego. Kupujący nigdy nie otrzymują przesłanego certyfikatu, jego adresu URL ani daty ważności. Odznaka oznacza wyłącznie przegląd przesłanego dokumentu na potrzeby jej wyświetlenia; nie jest kontrolą ani gwarancją.
4.2. Sprzedający widzą dane Kupującego potrzebne do przygotowania Oferty i realizacji Zamówienia: imię i nazwisko lub oznaczenie gościa, dane kontaktowe podane do zamówienia, opis Zapytania, datę, porcje, preferencje smakowe, wymagania specjalne i alergeny, zdjęcia referencyjne, wybrane wizualizacje, adres dostawy albo wybraną lokalizację odbioru, historię wiadomości, status płatności i status Zamówienia.
4.3. Upoważnieni administratorzy CakeMarket widzą dane użytkowników, Organizacji, zapytań, ofert, zamówień, płatności, wiadomości, opinii i opcjonalnych certyfikatów w zakresie potrzebnym do obsługi platformy, bezpieczeństwa, moderacji, zwrotów, przeglądu wniosków o odznakę i wsparcia. Prywatny certyfikat jest dostępny także dla aktywnych administratorów Organizacji, ale nie dla zwykłych członków ani klientów.
§ 5. Dostawcy i podmioty przetwarzające
| Dostawca / kategoria | Dane i cel | Uwagi |
|---|---|---|
| Cloudflare Workers / hosting aplikacji | obsługa żądań, logi techniczne, bezpieczeństwo, CDN | hosting i infrastruktura aplikacji |
| Cloudflare D1 / baza danych | dane kont, gości, Organizacji, zapytań, ofert, zamówień, płatności, wiadomości, opinii i powiadomień | główna baza produkcyjna; lokalnie może być używane SQLite/better-sqlite3 |
| Cloudflare Images / przechowywanie plików | zdjęcia portfolio, zdjęcia referencyjne, wygenerowane lub przesłane obrazy tortów | gdy skonfigurowane; mniejsze pliki mogą być przechowywane w bazie |
| Stripe i Stripe Connect | dane płatności, PaymentIntent, refundy, transfery, status onboardingu Sprzedającego, dane wymagane przez Stripe/KYC | CakeMarket nie przechowuje pełnych danych kart |
| Resend | adres e-mail, temat, treść i metadane wiadomości transakcyjnych | w produkcji; w development wiadomości mogą być logowane zamiast wysyłane |
| Google OAuth | identyfikator konta Google, e-mail i dane logowania | tylko jeśli użytkownik wybierze logowanie Google |
| Google Places / Maps | zapytania adresowe, dane geokodowania, współrzędne i podgląd mapy | dla autouzupełniania adresów, dystansu dostawy i map |
| Dostawca AI / Gemini oraz usługi generowania obrazów | opis motywu, preferencje, zdjęcia referencyjne, uwagi Sprzedającego, wygenerowane obrazy i sugestie | do wizualizacji tortu; nie należy wpisywać danych niepotrzebnych do projektu |
| Fakturownia.pl | dane Organizacji i dane fakturowe, kwota opłaty platformowej CakeMarket, pozycje faktury i status rozliczenia | wyłącznie do faktury CakeMarket za opłatę platformową, wystawianej Sprzedającemu po ukończeniu Zamówienia; fakturę lub paragon za tort dla Kupującego wystawia Sprzedający |
| Dostawcy prawni i podatkowi | dane fakturowe, płatności i dokumenty wymagane prawem | po rejestracji działalności i wdrożeniu obsługi rozliczeń |
5.1. Dane nie są sprzedawane. Przekazywanie poza EOG odbywa się tylko przy zastosowaniu odpowiednich zabezpieczeń, takich jak decyzja stwierdzająca odpowiedni stopień ochrony, Data Privacy Framework albo standardowe klauzule umowne.
§ 6. Retencja
| Dane | Okres |
|---|---|
| konto, oświadczenie o statusie prawnym i dowód organu sanitarnego | przez czas istnienia konta/Organizacji, a następnie do 30 dni, chyba że obowiązek prawny albo ustalenie, dochodzenie lub obrona roszczeń wymaga dłuższego okresu |
| zapytania gości | do 90 dni od ostatniej aktywności albo do przypisania/usunięcia |
| zamówienia, płatności, fakturowanie | przez okres wymagany przepisami podatkowymi i rachunkowymi, co do zasady 5 lat od końca roku podatkowego |
| wiadomości i zgłoszenia do wsparcia | przez czas potrzebny do obsługi Zamówienia, obrony roszczeń i bezpieczeństwa marketplace |
| logi techniczne | przez okres konieczny dla bezpieczeństwa i diagnostyki |
§ 7. Prawa osób
7.1. Przysługuje prawo dostępu, sprostowania, usunięcia, ograniczenia, przenoszenia, sprzeciwu oraz cofnięcia zgody.
7.2. Żądania można składać przez Serwis albo dane kontaktowe operatora. Odpowiadamy zasadniczo w terminie miesiąca.
7.3. Skargę można wnieść do Prezesa Urzędu Ochrony Danych Osobowych, ul. Stawki 2, 00-193 Warszawa.
§ 8. Profilowanie i automatyzacja
8.1. CakeMarket może sortować oferty według ceny, ocen i poziomu certyfikacji. Sortowanie pomaga prezentować oferty, ale Kupujący sam wybiera Sprzedającego.
8.2. Serwis nie podejmuje decyzji wywołujących skutki prawne wyłącznie w sposób zautomatyzowany w rozumieniu art. 22 RODO.
§ 9. Bezpieczeństwo
9.1. Stosujemy środki techniczne i organizacyjne, w tym HTTPS, walidację danych, kontrolę dostępu opartą na rolach, hashowanie haseł, tokeny sesji, ograniczanie dostępu do paneli oraz rejestrowanie zdarzeń płatności i zamówień.
9.2. Szczegóły plików cookies i podobnych technologii opisuje Polityka Cookies.