Polityka plików cookie
Jakie pliki cookie serwis zapisuje (wyłącznie niezbędne do logowania), co robią osadzone materiały wideo i operatorzy płatności, jak tym zarządzać.
- Data sporządzenia
- Wersja
- 0.1 (projekt)
1. Czym są pliki cookie
Pliki cookie to niewielkie pliki tekstowe zapisywane przez przeglądarkę na urządzeniu użytkownika. Serwis wykorzystuje je w minimalnym możliwym zakresie.
Serwis nie korzysta z narzędzi analitycznych ani z cookie marketingowych. Nie ma tu Google Analytics, Meta Pixel, Hotjar, ani żadnego innego narzędzia śledzącego. To stan faktyczny wynikający z kodu, nie deklaracja intencji.
2. Cookie ustawiane przez serwis (własne)
Serwis ustawia wyłącznie cookie niezbędne do świadczenia usługi — obsługi logowania i sesji użytkownika. Pochodzą one z biblioteki uwierzytelniającej Better Auth.
| Nazwa | W wersji produkcyjnej (HTTPS) | Cel | Czas życia | Atrybuty |
|---|---|---|---|---|
better-auth.session_token |
__Secure-better-auth.session_token |
Utrzymanie zalogowanej sesji. Bez niego każde przejście między stronami wymagałoby ponownego logowania. | 7 dni (domyślny czas ważności sesji) | HttpOnly, SameSite=Lax, Secure, Path=/ |
better-auth.dont_remember |
__Secure-better-auth.dont_remember |
Znacznik logowania bez opcji „zapamiętaj mnie" — powoduje wygaśnięcie sesji po zamknięciu przeglądarki. Ustawiany tylko, gdy użytkownik wybierze taką opcję. | Do zamknięcia przeglądarki (cookie sesyjne) | HttpOnly, SameSite=Lax, Secure, Path=/ |
Atrybuty i ich znaczenie:
HttpOnly— cookie jest niedostępne dla skryptów JavaScript, co ogranicza ryzyko kradzieży sesji przy ataku XSS,SameSite=Lax— cookie nie jest wysyłane przy żądaniach inicjowanych z obcych witryn, co ogranicza ryzyko CSRF,Secure(w środowisku produkcyjnym) — cookie przesyłane wyłącznie po HTTPS; przedrostek__Secure-dodatkowo wymusza to na poziomie przeglądarki.
Podstawa prawna: przechowywanie i dostęp do informacji na urządzeniu użytkownika nie wymaga zgody, gdy jest niezbędne do świadczenia usługi żądanej przez użytkownika. Sesja logowania spełnia ten warunek. [do potwierdzenia przez prawnika: właściwa podstawa i numer przepisu — ustawa Prawo komunikacji elektronicznej, przepis odpowiadający dawnemu art. 173 ustawy Prawo telekomunikacyjne]
2.1. Cookie, których serwis nie ustawia
Dla porządku — biblioteka Better Auth potrafi ustawiać także inne cookie, ale w tej instalacji nie są używane, bo odpowiednie funkcje nie zostały włączone:
| Cookie | Dlaczego nie występuje |
|---|---|
better-auth.session_data, better-auth.account_data |
Wymagają włączenia pamięci podręcznej sesji w cookie (session.cookieCache) — nie jest włączona |
better-auth.state, better-auth.pkce_code_verifier |
Dotyczą logowania przez dostawców zewnętrznych (Google, Facebook itp.) — w serwisie działa wyłącznie logowanie e-mailem i hasłem |
3. Cookie podmiotów trzecich
3.1. YouTube / Google — materiały wideo
Materiały instruktażowe (ćwiczenia, plany treningowe, kursy dla trenerów) są osadzane jako odtwarzacz YouTube. Serwis nie hostuje własnego wideo.
Skutek: wyświetlenie strony zawierającej odtwarzacz powoduje nawiązanie połączenia przeglądarki z serwerami Google. Google może wówczas zapisać własne pliki cookie i uzyskać dostęp do adresu IP użytkownika, informacji o przeglądarce oraz adresu strony, na której umieszczono odtwarzacz.
| Administrator | Google Ireland Limited (dla użytkowników z EOG) |
| Cel | Odtwarzanie wideo, statystyki oglądalności, w przypadku zalogowanych użytkowników Google — także personalizacja |
| Czas życia | Ustalany przez Google, od sesji do kilkunastu miesięcy |
| Informacje | Polityka prywatności Google: policies.google.com/privacy |
⚠ Ustalenie z audytu kodu — wymaga naprawy przed produkcją. Odtwarzacz jest obecnie osadzany z domeny
https://www.youtube.com/embed/.... Oznacza to, że cookie Google są zapisywane już przy załadowaniu strony, przed jakąkolwiek interakcją użytkownika i przed uzyskaniem zgody.Rekomendowane rozwiązanie — jedno z dwóch:
- Zmiana domeny osadzenia na
https://www.youtube-nocookie.com/embed/...— tryb ograniczonego śledzenia. Google deklaruje, że w tym trybie nie zapisuje cookie służących personalizacji do momentu odtworzenia materiału. Nie eliminuje to jednak w pełni przetwarzania (adres IP nadal trafia do Google) — dlatego rozwiązanie samodzielnie nie zwalnia z obowiązku informacyjnego.- Blokada odtwarzacza do czasu zgody („kliknij, aby załadować wideo") — najbezpieczniejsze prawnie: żadne żądanie do Google nie wychodzi bez świadomego działania użytkownika.
3.2. Przelewy24 i Stripe — cookie operatorów płatności
Przy dokonywaniu płatności użytkownik jest przekierowywany na stronę operatora płatności:
- Przelewy24 (PayPro S.A.) — dla składek klubowych, opłat za wydarzenia, kaucji i voucherów,
- Stripe — dla zakupów w marketplace trenerskim.
Cookie zapisywane na stronach tych operatorów podlegają ich własnym politykom — serwis nie ma na nie wpływu i nie ma do nich dostępu. Dane karty płatniczej są wprowadzane wyłącznie po stronie operatora i nigdy nie przechodzą przez serwery platformy.
3.3. Widgety osadzane na stronach klubów
Formularze naboru (/nabor/<slug>/embed) oraz zakupu voucherów (/voucher/<slug>/embed) mogą być osadzane przez kluby w ramce na ich własnych stronach WWW. Widgety te nie ustawiają własnych cookie — nie wymagają logowania. Jeżeli klub osadza widget na swojej stronie, za informację o cookie na tej stronie odpowiada klub.
Pozostałe strony aplikacji mają osadzanie w ramce zablokowane (X-Frame-Options: DENY, Content-Security-Policy: frame-ancestors 'none').
4. Inne technologie przechowywania danych w przeglądarce
| Technologia | Wykorzystanie |
|---|---|
localStorage / sessionStorage |
Nie są wykorzystywane przez kod aplikacji do przechowywania danych osobowych ani identyfikatorów. |
| Znaczniki pikselowe, fingerprinting | Nie występują. |
5. Zarządzanie cookie
5.1. Zgoda
Ponieważ serwis ustawia wyłącznie cookie niezbędne, baner zgody nie jest wymagany dla cookie własnych.
Zastrzeżenie: dopóki nie zostanie wdrożona zmiana opisana w pkt 3.1, na stronach zawierających odtwarzacz wideo dochodzi do zapisu cookie podmiotu trzeciego, co wymaga uzyskania zgody. Do czasu naprawy należy albo wdrożyć mechanizm zgody, albo zablokować automatyczne ładowanie odtwarzacza.
5.2. Wyłączanie i usuwanie cookie w przeglądarce
Użytkownik może w każdej chwili zmienić ustawienia przeglądarki, aby blokować lub usuwać pliki cookie:
- Chrome: Ustawienia → Prywatność i bezpieczeństwo → Pliki cookie i inne dane witryn
- Firefox: Ustawienia → Prywatność i bezpieczeństwo → Ciasteczka i dane stron
- Safari: Ustawienia → Prywatność
- Edge: Ustawienia → Pliki cookie i uprawnienia witryn
Uwaga: zablokowanie cookie niezbędnych (better-auth.session_token) uniemożliwi zalogowanie się do serwisu. Nie jest to wada — bez tego cookie nie ma technicznej możliwości utrzymania sesji.
6. Kontakt
Pytania dotyczące plików cookie: kontakt@habi-t.pl
Inspektor Ochrony Danych: operator platformy nie wyznaczył Inspektora Ochrony Danych; sprawy ochrony danych związane z plikami cookie kieruje się na adres kontakt@habi-t.pl. [Do uzupełnienia: jeżeli operator wyznaczy IOD (art. 37 RODO), należy w tym miejscu podać jego imię, nazwisko i adres kontaktowy.]
7. Historia wersji
| Wersja | Data | Zmiana |
|---|---|---|
| 0.1 | 2026-07-21 | Projekt pierwotny — inwentaryzacja cookie na podstawie kodu |