Polityka plików cookie

Jakie pliki cookie serwis zapisuje (wyłącznie niezbędne do logowania), co robią osadzone materiały wideo i operatorzy płatności, jak tym zarządzać.

Data sporządzenia
Wersja
0.1 (projekt)

Pliki cookie to niewielkie pliki tekstowe zapisywane przez przeglądarkę na urządzeniu użytkownika. Serwis wykorzystuje je w minimalnym możliwym zakresie.

Serwis nie korzysta z narzędzi analitycznych ani z cookie marketingowych. Nie ma tu Google Analytics, Meta Pixel, Hotjar, ani żadnego innego narzędzia śledzącego. To stan faktyczny wynikający z kodu, nie deklaracja intencji.


Serwis ustawia wyłącznie cookie niezbędne do świadczenia usługi — obsługi logowania i sesji użytkownika. Pochodzą one z biblioteki uwierzytelniającej Better Auth.

Nazwa W wersji produkcyjnej (HTTPS) Cel Czas życia Atrybuty
better-auth.session_token __Secure-better-auth.session_token Utrzymanie zalogowanej sesji. Bez niego każde przejście między stronami wymagałoby ponownego logowania. 7 dni (domyślny czas ważności sesji) HttpOnly, SameSite=Lax, Secure, Path=/
better-auth.dont_remember __Secure-better-auth.dont_remember Znacznik logowania bez opcji „zapamiętaj mnie" — powoduje wygaśnięcie sesji po zamknięciu przeglądarki. Ustawiany tylko, gdy użytkownik wybierze taką opcję. Do zamknięcia przeglądarki (cookie sesyjne) HttpOnly, SameSite=Lax, Secure, Path=/

Atrybuty i ich znaczenie:

  • HttpOnly — cookie jest niedostępne dla skryptów JavaScript, co ogranicza ryzyko kradzieży sesji przy ataku XSS,
  • SameSite=Lax — cookie nie jest wysyłane przy żądaniach inicjowanych z obcych witryn, co ogranicza ryzyko CSRF,
  • Secure (w środowisku produkcyjnym) — cookie przesyłane wyłącznie po HTTPS; przedrostek __Secure- dodatkowo wymusza to na poziomie przeglądarki.

Podstawa prawna: przechowywanie i dostęp do informacji na urządzeniu użytkownika nie wymaga zgody, gdy jest niezbędne do świadczenia usługi żądanej przez użytkownika. Sesja logowania spełnia ten warunek. [do potwierdzenia przez prawnika: właściwa podstawa i numer przepisu — ustawa Prawo komunikacji elektronicznej, przepis odpowiadający dawnemu art. 173 ustawy Prawo telekomunikacyjne]

Dla porządku — biblioteka Better Auth potrafi ustawiać także inne cookie, ale w tej instalacji nie są używane, bo odpowiednie funkcje nie zostały włączone:

Cookie Dlaczego nie występuje
better-auth.session_data, better-auth.account_data Wymagają włączenia pamięci podręcznej sesji w cookie (session.cookieCache) — nie jest włączona
better-auth.state, better-auth.pkce_code_verifier Dotyczą logowania przez dostawców zewnętrznych (Google, Facebook itp.) — w serwisie działa wyłącznie logowanie e-mailem i hasłem

3.1. YouTube / Google — materiały wideo

Materiały instruktażowe (ćwiczenia, plany treningowe, kursy dla trenerów) są osadzane jako odtwarzacz YouTube. Serwis nie hostuje własnego wideo.

Skutek: wyświetlenie strony zawierającej odtwarzacz powoduje nawiązanie połączenia przeglądarki z serwerami Google. Google może wówczas zapisać własne pliki cookie i uzyskać dostęp do adresu IP użytkownika, informacji o przeglądarce oraz adresu strony, na której umieszczono odtwarzacz.

Administrator Google Ireland Limited (dla użytkowników z EOG)
Cel Odtwarzanie wideo, statystyki oglądalności, w przypadku zalogowanych użytkowników Google — także personalizacja
Czas życia Ustalany przez Google, od sesji do kilkunastu miesięcy
Informacje Polityka prywatności Google: policies.google.com/privacy

⚠ Ustalenie z audytu kodu — wymaga naprawy przed produkcją. Odtwarzacz jest obecnie osadzany z domeny https://www.youtube.com/embed/.... Oznacza to, że cookie Google są zapisywane już przy załadowaniu strony, przed jakąkolwiek interakcją użytkownika i przed uzyskaniem zgody.

Rekomendowane rozwiązanie — jedno z dwóch:

  1. Zmiana domeny osadzenia na https://www.youtube-nocookie.com/embed/... — tryb ograniczonego śledzenia. Google deklaruje, że w tym trybie nie zapisuje cookie służących personalizacji do momentu odtworzenia materiału. Nie eliminuje to jednak w pełni przetwarzania (adres IP nadal trafia do Google) — dlatego rozwiązanie samodzielnie nie zwalnia z obowiązku informacyjnego.
  2. Blokada odtwarzacza do czasu zgody („kliknij, aby załadować wideo") — najbezpieczniejsze prawnie: żadne żądanie do Google nie wychodzi bez świadomego działania użytkownika.

Przy dokonywaniu płatności użytkownik jest przekierowywany na stronę operatora płatności:

  • Przelewy24 (PayPro S.A.) — dla składek klubowych, opłat za wydarzenia, kaucji i voucherów,
  • Stripe — dla zakupów w marketplace trenerskim.

Cookie zapisywane na stronach tych operatorów podlegają ich własnym politykom — serwis nie ma na nie wpływu i nie ma do nich dostępu. Dane karty płatniczej są wprowadzane wyłącznie po stronie operatora i nigdy nie przechodzą przez serwery platformy.

3.3. Widgety osadzane na stronach klubów

Formularze naboru (/nabor/<slug>/embed) oraz zakupu voucherów (/voucher/<slug>/embed) mogą być osadzane przez kluby w ramce na ich własnych stronach WWW. Widgety te nie ustawiają własnych cookie — nie wymagają logowania. Jeżeli klub osadza widget na swojej stronie, za informację o cookie na tej stronie odpowiada klub.

Pozostałe strony aplikacji mają osadzanie w ramce zablokowane (X-Frame-Options: DENY, Content-Security-Policy: frame-ancestors 'none').


4. Inne technologie przechowywania danych w przeglądarce

Technologia Wykorzystanie
localStorage / sessionStorage Nie są wykorzystywane przez kod aplikacji do przechowywania danych osobowych ani identyfikatorów.
Znaczniki pikselowe, fingerprinting Nie występują.

5.1. Zgoda

Ponieważ serwis ustawia wyłącznie cookie niezbędne, baner zgody nie jest wymagany dla cookie własnych.

Zastrzeżenie: dopóki nie zostanie wdrożona zmiana opisana w pkt 3.1, na stronach zawierających odtwarzacz wideo dochodzi do zapisu cookie podmiotu trzeciego, co wymaga uzyskania zgody. Do czasu naprawy należy albo wdrożyć mechanizm zgody, albo zablokować automatyczne ładowanie odtwarzacza.

Użytkownik może w każdej chwili zmienić ustawienia przeglądarki, aby blokować lub usuwać pliki cookie:

  • Chrome: Ustawienia → Prywatność i bezpieczeństwo → Pliki cookie i inne dane witryn
  • Firefox: Ustawienia → Prywatność i bezpieczeństwo → Ciasteczka i dane stron
  • Safari: Ustawienia → Prywatność
  • Edge: Ustawienia → Pliki cookie i uprawnienia witryn

Uwaga: zablokowanie cookie niezbędnych (better-auth.session_token) uniemożliwi zalogowanie się do serwisu. Nie jest to wada — bez tego cookie nie ma technicznej możliwości utrzymania sesji.


6. Kontakt

Pytania dotyczące plików cookie: kontakt@habi-t.pl

Inspektor Ochrony Danych: operator platformy nie wyznaczył Inspektora Ochrony Danych; sprawy ochrony danych związane z plikami cookie kieruje się na adres kontakt@habi-t.pl. [Do uzupełnienia: jeżeli operator wyznaczy IOD (art. 37 RODO), należy w tym miejscu podać jego imię, nazwisko i adres kontaktowy.]


7. Historia wersji

Wersja Data Zmiana
0.1 2026-07-21 Projekt pierwotny — inwentaryzacja cookie na podstawie kodu