Polityka prywatności
Ostatnia aktualizacja: wrzesień 2026
1. Administrator danych
Administratorem danych osobowych przetwarzanych w związku z korzystaniem z serwisu comparfum.pl jest: Piotr Ciupak, ul. Niepodległości 6/24, 20-246 Lublin.
We wszystkich sprawach dotyczących danych osobowych (w tym realizacji praw opisanych w punkcie 8) możesz się z nami skontaktować pod adresem e-mail kontakt@comparfum.pl.
2. Jakie dane przetwarzamy
Konto klienta (rejestracja, logowanie, ulubione, alerty cenowe) - adres e-mail, nazwa użytkownika, hasło (przechowywane wyłącznie jako hash bcrypt, nigdy w postaci jawnej), lista ulubionych produktów i ustawione progi cenowe, moment akceptacji Regulaminu i Polityki Prywatności, opcjonalna zgoda marketingowa wraz z datą jej udzielenia.
Koszyk - jeśli dodasz produkt do koszyka bez zakładania konta, zapisujemy losowy identyfikator sesji koszyka w cookie (patrz punkt 4), żebyś mógł/mogła wrócić do koszyka przy kolejnej wizycie. Nie wiążemy tego identyfikatora z żadnymi danymi umożliwiającymi Twoją identyfikację.
Kliknięcia w oferty sklepów partnerskich - zapisujemy identyfikator oferty, moment kliknięcia, adres strony, z której nastąpiło przejście (referer) oraz informacje o przeglądarce (user-agent). Adres IP jest nieodwracalnie hashowany (funkcja kryptograficzna z solą znaną wyłącznie serwerowi) - w naszej bazie nigdy nie zapisujemy i nie przechowujemy jawnego adresu IP w tym kontekście. Służy to rozliczeniom z partnerami handlowymi oraz wykrywaniu ruchu automatycznego/nadużyć.
Preferencje interfejsu - wybrany tryb wyświetlania (jasny/ciemny/kontrastowy) zapisujemy w local storage Twojej przeglądarki, żeby zapamiętać Twój wybór między wizytami.
Opinie o sklepach - treść opinii i ocena, powiązane z kontem, jeśli byłeś/aś zalogowany/a w chwili jej dodania (chyba że wybierzesz opcję anonimową - wtedy Twój login nie jest w ogóle zapisywany razem z opinią), albo oznaczone jako pochodzące z zewnętrznego źródła, jeśli opinia została zagregowana spoza naszego serwisu.
Wiadomości e-mail do nas (formularz kontaktowy, wiadomość na kontakt@comparfum.pl) - adres e-mail i treść wiadomości wykorzystujemy wyłącznie w celu udzielenia odpowiedzi.
Logi bezpieczeństwa przy logowaniu/rejestracji - tak jak przy kliknięciach w oferty, adres IP używany do ograniczania liczby prób logowania/rejestracji (ochrona przed atakami typu brute-force i masowym zakładaniem kont) jest hashowany, nie przechowujemy go w postaci jawnej.
3. Cele i podstawy przetwarzania danych
Przetwarzamy dane w następujących celach:
- Świadczenie usług - rejestracja, logowanie, korzystanie z porównywarki, koszyka, ulubionych i alertów cenowych (art. 6 ust. 1 lit. b RODO - niezbędność do wykonania umowy o świadczenie usług drogą elektroniczną).
- Komunikacja - wiadomości związane z kontem (potwierdzenie rejestracji, reset hasła, powiadomienia o spadku ceny obserwowanych produktów) - art. 6 ust. 1 lit. b RODO.
- Marketing e-mailowy - wyłącznie po wyrażeniu dobrowolnej, odrębnej zgody przy rejestracji (art. 6 ust. 1 lit. a RODO); możliwa do wycofania w każdej chwili bez wpływu na możliwość korzystania z konta.
- Rozliczenia z partnerami i wykrywanie nadużyć - logowanie kliknięć w oferty afiliacyjne, w tym hashowanego adresu IP (art. 6 ust. 1 lit. f RODO - prawnie uzasadniony interes administratora i partnerów handlowych w rzetelnym rozliczeniu prowizji oraz ochronie przed sztucznie generowanym ruchem).
- Bezpieczeństwo serwisu - ograniczanie liczby prób logowania/rejestracji, wykrywanie botów (art. 6 ust. 1 lit. f RODO - uzasadniony interes w ochronie serwisu i użytkowników).
- Analiza i usprawnianie serwisu - zbiorcze statystyki odwiedzin (art. 6 ust. 1 lit. f RODO).
4. Pliki cookie i podobne technologie
Ograniczamy zapisy w Twojej przeglądarce do tego, co jest potrzebne do działania serwisu i do zapamiętania Twoich ustawień. Nie używamy cookies reklamowych ani śledzących, nie profilujemy użytkowników i nie udostępniamy takich danych sieciom reklamowym.
authjs.session-token
Utrzymuje zalogowanie (konto klienta lub panel administracyjny). Niedostępny dla skryptów (httpOnly).
Ważność: do 30 dni albo do wylogowania - zależnie od wyboru „zapamiętaj mnie” przy logowaniu
authjs.csrf-token
Zabezpiecza formularz logowania przed nadużyciem przez inne witryny (CSRF).
Ważność: z sesją przeglądarki
koszyk_token
Pozwala korzystać z koszyka bez zakładania konta - losowy identyfikator, bez powiązania z Twoją tożsamością.
Ważność: 12 miesięcy
motyw (local storage)
Zapamiętuje wybrany tryb wyświetlania (jasny/ciemny/kontrastowy).
Ważność: do ręcznego wyczyszczenia danych przeglądarki
Analityka - do liczenia odwiedzin i statystyk ruchu używamy Umami, narzędzia analitycznego utrzymywanego przez nas samodzielnie (nie przez zewnętrzną firmę), które nie zapisuje żadnych plików cookie ani innych informacji na Twoim urządzeniu i nie pozwala na rozpoznanie Cię przy kolejnej wizycie. Zliczane są wyłącznie zbiorcze, techniczne informacje o odsłonach (adres strony, adres odsyłający, przybliżona lokalizacja na podstawie adresu IP - sam adres IP nie jest zapisywany, tylko wynikający z niego kraj/miasto).
Weryfikacja captcha przy rejestracji - na stronie rejestracji korzystamy z Cloudflare Turnstile, który w większości przypadków rozwiązuje się niewidocznie dla użytkownika, bez klikania w żadne pole. Widget ładuje skrypt bezpośrednio z serwerów Cloudflare - to jedyne miejsce w serwisie, w którym z Twoją przeglądarką łączy się bezpośrednio podmiot trzeci przed zalogowaniem/założeniem konta.
Możesz kontrolować pliki cookie w ustawieniach swojej przeglądarki. Zablokowanie cookies niezbędnych (authjs.session-token, authjs.csrf-token, koszyk_token) uniemożliwi logowanie i korzystanie z koszyka.
5. Dlaczego nie wyświetlamy banera zgody na cookies
Zgody użytkownika wymaga przechowywanie informacji na jego urządzeniu lub dostęp do informacji już tam zapisanej. Wyjątek od tego obowiązku - wskazany wprost w art. 399 ust. 3 ustawy z dnia 12 lipca 2024 r. Prawo komunikacji elektronicznej (implementacja unijnej dyrektywy 2002/58/WE, tzw. dyrektywy ePrivacy) - obejmuje sytuację, w której zapis jest niezbędny do świadczenia usługi wyraźnie żądanej przez użytkownika. Każdy zapis opisany w punkcie 4 mieści się w tym wyjątku:
- authjs.session-token i authjs.csrf-token obsługują logowanie i bezpieczeństwo formularza - usługę, o którą prosisz, logując się.
- koszyk_token powstaje dopiero, gdy dodajesz produkt do koszyka, i służy wyłącznie do jego obsługi.
- motyw zapisuje się w chwili, gdy sam/a przełączasz tryb wyświetlania - to zapamiętanie Twojego wyboru, nie nasz pomiar.
Statystyki odwiedzin (Umami) w ogóle nie wymagają zapisu na Twoim urządzeniu ani rozpoznawania Cię przy kolejnych wizytach - nie ma więc tu zgody, o którą moglibyśmy sensownie pytać. Nie prowadzimy reklamy behawioralnej, nie profilujemy użytkowników i nie osadzamy pikseli ani skryptów sieci reklamowych. Baner zgody, który nie miałby czego włączać ani wyłączać, byłby pozorny - dlatego go nie wyświetlamy.
Odrębną kwestią są dane przetwarzane po naszej stronie serwera (np. hashowany adres IP w logu kliknięć, opisany w punkcie 2) - nie są one zapisywane na Twoim urządzeniu, więc nie podlegają powyższym przepisom o zgodzie na cookies; przetwarzamy je na podstawie prawnie uzasadnionego interesu (art. 6 ust. 1 lit. f RODO), a Tobie przysługuje wobec tego sprzeciw - patrz punkt 8.
Gdybyśmy w przyszłości wdrożyli narzędzie zapisujące coś na Twoim urządzeniu poza opisanym wyżej zakresem (np. marketingowe lub śledzące), zapytamy o zgodę, zanim to nastąpi, i uzupełnimy tę sekcję.
6. Udostępnianie danych
Twoje dane mogą być udostępniane następującym kategoriom odbiorców:
- Dostawca hostingu - serwis działa na serwerze zlokalizowanym na terenie Unii Europejskiej.
- Dostawca poczty transakcyjnej (Resend) - do wysyłki e-maili związanych z kontem (potwierdzenie rejestracji, reset hasła, alerty cenowe) przekazujemy adres e-mail i treść wiadomości temu dostawcy jako podmiotowi przetwarzającemu w naszym imieniu.
- Cloudflare (Turnstile) - przy rejestracji konta, w celu odróżnienia człowieka od bota; patrz punkt 4.
- Sklepy partnerskie i sieci afiliacyjne - gdy klikasz ofertę i przechodzisz do sklepu, Twoja przeglądarka nawiązuje bezpośrednie połączenie z serwerem sklepu partnerskiego (lub pośredniczącej sieci afiliacyjnej, np. Awin) - to naturalna konsekwencja przekierowania w internecie, niezależna od nas: sklep/sieć afiliacyjna widzi wtedy Twój jawny adres IP i dane techniczne połączenia (przeglądarkę, ewentualnie adres strony odsyłającej) w tym samym zakresie, w jakim widziałby je każdy inny serwis internetowy, na który bezpośrednio wchodzisz. My w naszej własnej bazie zapisujemy wyłącznie hashowaną wersję Twojego adresu IP (patrz punkt 2) - nigdy nie przekazujemy partnerom Twojego adresu IP wprost z naszych systemów, poza tym nieuniknionym efektem samego przekierowania.
- Podmioty uprawnione - organy państwowe, w przypadkach przewidzianych przez prawo.
Nie sprzedajemy ani nie wynajmujemy Twoich danych osobowych podmiotom trzecim do celów marketingowych.
7. Okres przechowywania danych
- Dane konta - przez czas jego istnienia; konta niepotwierdzone e-mailem w ciągu 24 godzin od rejestracji są automatycznie usuwane.
- Log kliknięć w oferty (hashowany adres IP, user-agent, referer) - do 36 miesięcy od kliknięcia, po czym wiersze są trwale usuwane w ramach cyklicznego czyszczenia. Ten sam okres dotyczy logów wykorzystywanych do ograniczania prób logowania/rejestracji.
- Opinie o sklepach - do czasu usunięcia konta (autorstwo zostaje wtedy odłączone od opinii, sama treść - już opublikowana i zmoderowana - może pozostać widoczna) albo do wcześniejszego usunięcia opinii w ramach moderacji.
- Wiadomości e-mail do nas - przez czas potrzebny do udzielenia odpowiedzi i rozpatrzenia ewentualnej sprawy, nie dłużej niż jest to konieczne do tego celu.
8. Twoje prawa
W związku z przetwarzaniem Twoich danych osobowych przysługują Ci:
- prawo dostępu do swoich danych,
- prawo do sprostowania (poprawienia) danych,
- prawo do usunięcia danych,
- prawo do ograniczenia przetwarzania,
- prawo do przenoszenia danych,
- prawo do wniesienia sprzeciwu wobec przetwarzania opartego na uzasadnionym interesie (w tym wobec logowania kliknięć na potrzeby analityki/wykrywania nadużyć),
- prawo do wycofania zgody marketingowej w dowolnym momencie, bez wpływu na zgodność z prawem przetwarzania dokonanego przed jej wycofaniem,
- prawo do wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych (UODO), ul. Stawki 2, 00-193 Warszawa.
Aby skorzystać z powyższych praw, napisz na kontakt@comparfum.pl. Konto (a wraz z nim m.in. ulubione i alerty cenowe) możesz też usunąć samodzielnie w ustawieniach konta.
9. Bezpieczeństwo danych
- Hasła przechowujemy wyłącznie w postaci nieodwracalnego skrótu (bcrypt) - nie mamy dostępu do ich pierwotnej treści.
- Adresy IP wykorzystywane do rozliczeń i ochrony przed nadużyciami są hashowane, nigdy nie przechowujemy ich w postaci jawnej.
- Cała komunikacja z serwisem jest szyfrowana protokołem SSL/TLS (HTTPS).
- Dostęp do panelu administracyjnego wymaga uwierzytelnienia i jest ograniczony do upoważnionych osób.
10. Zmiany w Polityce Prywatności
Niniejsza Polityka Prywatności może być okresowo aktualizowana - w szczególności w miarę rozwoju funkcji serwisu. Datę ostatniej aktualizacji znajdziesz na górze tej strony. Zachęcamy do jej okresowego sprawdzania.