TestStudio

Polityka prywatności

Wersja z dnia: 23 lipca 2026 r.  ·  Administrator: KOBRYN TECHNOLOGIES, Jana Długosza 37/18, 51-162 Wrocław, NIP 8952161140

1. Administrator danych osobowych

Administratorem Twoich danych osobowych jest KOBRYN TECHNOLOGIES, z siedzibą przy ul. Jana Długosza 37/18, 51-162 Wrocław, NIP: 8952161140 (dalej: „Administrator” lub „TestStudio”).

We wszystkich sprawach dotyczących przetwarzania danych osobowych możesz skontaktować się z nami pod adresem e-mail: teststudiopl@gmail.com lub pisemnie na wskazany powyżej adres siedziby.

2. Zbierane dane osobowe

W zależności od sposobu korzystania z Platformy TestStudio przetwarzamy następujące kategorie danych:

Dane rejestracyjne

Adres e-mail, imię i nazwisko (opcjonalne), hasło przechowywane w formie skrótu kryptograficznego (bcrypt, nigdy w postaci jawnej), rola konta (uczeń / rodzic / instytucja), data rejestracji.

Dane profilowe ucznia

Data egzaminu E8, wybrany język obcy na egzaminie, status i przedmiot trialu, preferowana godzina przypomnień.

Dane edukacyjne i aktywności

Odpowiedzi na zadania (treść, poprawność, czas rozwiązywania, użyty poziom podpowiedzi); wyniki testów próbnych; postępy per-przedmiot i per-temat (zliczane poprawne/błędne odpowiedzi); heatmapa aktywności (liczba zadań per dzień, ostatnie 365 dni); zakładkowane zadania; zgłoszenia błędów w zadaniach.

Dane AI Tutora (dane szczególnie wrażliwe w kontekście przetwarzania)

Treść wiadomości wysyłanych do AI Tutora oraz odpowiedzi AI; liczba tokenów zużytych per wiadomość; powiązanie: uczeń ↔ ćwiczenie ↔ data. Dane te przechowywane są przez maksymalnie 90 dni i dostępne są wyłącznie dla Administratora Platformy. Treści wysłane do AI Tutora są przekazywane do infrastruktury OpenRouter Inc. — szczegóły w sekcji 4.

Dane gamifikacji

Punkty doświadczenia (XP), poziom, długość passy (streak), data ostatniej aktywności.

Dane techniczne sesji

User-agent przeglądarki zapisywany przy każdym logowaniu (tabela refresh_tokens); hash SHA-256 tokenu sesji (refresh token, ważny 30 dni, przechowywany w ciasteczku httpOnly niedostępnym dla JavaScript); token dostępu JWT (ważny 1 godzinę).

Dane płatności

Identyfikator klienta Stripe (stripe_customer_id) przechowywany u nas; historia subskrypcji (plan, przedmiot, status, daty); dane vouchery instytucjonalnych. Dane kart kredytowych są przechowywane wyłącznie przez Stripe — nie mamy do nich dostępu.

Dane relacji rodzic–uczeń

Adres e-mail rodzica podany przez ucznia przy zaproszeniu; token zaproszenia (przechowywany jako hash, ważny 7 dni); powiązanie rodzic ↔ uczeń po akceptacji zaproszenia.

Dane instytucji

Nazwa szkoły, miasto; klasy i przypisani do nich uczniowie.

Dane formularza kontaktowego

Imię i nazwisko, adres e-mail, treść wiadomości, opcjonalne zaznaczenie zainteresowania zniżką grupową, adres IP z chwili wysłania formularza. Dane przechowywane są w bazie Platformy i dostępne wyłącznie dla Administratora.

Dane subskrybentów newslettera

Adres e-mail, data i godzina zgłoszenia, adres IP z chwili zapisu (dowód zgody), token do wypisania. Zapis jest dobrowolny i niezależny od rejestracji konta na Platformie.

3. Cele i podstawy prawne przetwarzania

Cel przetwarzaniaPodstawa prawna (RODO)
Rejestracja i prowadzenie konta (Uczeń)art. 6 ust. 1 lit. b — wykonanie umowy
Obsługa płatności i rozliczeń (Stripe)art. 6 ust. 1 lit. b — wykonanie umowy
E-maile transakcyjne (reset hasła, zaproszenia, powiadomienia płatności)art. 6 ust. 1 lit. b — wykonanie umowy
Realizacja praw użytkowników (dostęp, usunięcie, sprostowanie)art. 6 ust. 1 lit. c — obowiązek prawny
Wystawianie faktur i prowadzenie ksiąg rachunkowychart. 6 ust. 1 lit. c — obowiązek prawny (ustawa o rachunkowości)
E-maile edukacyjne i przypomnienia nauki (streak, termin egzaminu, podsumowania tygodniowe)art. 6 ust. 1 lit. a — zgoda (konfigurowana w ustawieniach)
Tokeny sesji — bezpieczeństwo i utrzymanie sesjiart. 6 ust. 1 lit. f — prawnie uzasadniony interes (bezpieczeństwo)
Logi AI Tutora — moderacja i jakość usługiart. 6 ust. 1 lit. f — prawnie uzasadniony interes (bezpieczeństwo, jakość)
Analiza działania platformy i poprawa jakości usługart. 6 ust. 1 lit. f — prawnie uzasadniony interes
Zapobieganie nadużyciom i ochrona przed nieuprawnionym dostępemart. 6 ust. 1 lit. f — prawnie uzasadniony interes
Analiza ruchu na stronie internetowej (Google Analytics)art. 6 ust. 1 lit. a — zgoda (baner cookies)
Ochrona formularzy oraz logowania przed botami (Google reCAPTCHA)art. 6 ust. 1 lit. f — prawnie uzasadniony interes (bezpieczeństwo)
Obsługa formularza kontaktowego (przechowywanie wiadomości, powiadomienie Administratora, automatyczna odpowiedź dla nadawcy)art. 6 ust. 1 lit. f — prawnie uzasadniony interes (obsługa zapytań)
Wysyłka newslettera (zapis, wysyłka kampanii, obsługa wypisania)art. 6 ust. 1 lit. a — zgoda (opcja zapisu na stronie głównej)

4. Odbiorcy danych (podmioty przetwarzające)

TestStudio korzysta z następujących podmiotów przetwarzających dane osobowe. Z każdym z nich zawarta jest umowa powierzenia przetwarzania danych lub zapewniony jest inny mechanizm zgodności z RODO (standardowe klauzule umowne — SCCs):

PodmiotJakie dane otrzymujeLokalizacja
Stripe Inc.Adres e-mail, imię i nazwisko, identyfikator klienta Stripe, dane płatności (karty kredytowe przechowywane wyłącznie przez Stripe)USA (SCCs)
OpenRouter Inc.Treść wiadomości AI Tutora (tekst ćwiczeń i pytania ucznia), treść otwartych odpowiedzi ucznia przesyłanych do oceny AI (zadania open/multi_step), zapytania do asystenta pomocy (Pomoc). OpenRouter przetwarza dane wyłącznie w celu realizacji usługi i nie wykorzystuje ich do trenowania modeli.USA (SCCs)
Zoho ZeptoMailAdres e-mail odbiorcy, treść e-maila transakcyjnegoUE (europejski endpoint)
DigitalOcean LLCHosting aplikacji i bazy danych, pliki CDNUE (serwery europejskie)
Google Ireland Ltd. / Google LLC (Google Analytics 4)Pseudonimowe dane o korzystaniu ze strony internetowej: identyfikator cookie, odwiedzane podstrony, źródło wejścia, typ urządzenia i przeglądarki, przybliżona lokalizacja. Zbierane wyłącznie po wyrażeniu zgody w banerze cookies.UE / USA (SCCs)
Google Ireland Ltd. / Google LLC (reCAPTCHA)Dane techniczne i behawioralne z formularzy oraz logowania (m.in. adres IP, sposób interakcji ze stroną) w celu odróżnienia realnych użytkowników od botów.UE / USA (SCCs)
Organy publiczneDane przekazywane wyłącznie na podstawie obowiązujących przepisów prawaPL

Nie sprzedajemy danych osobowych żadnym podmiotom trzecim w celach reklamowych.

5. Prawa użytkowników

Zgodnie z RODO przysługują Ci następujące prawa:

  • Prawo dostępu do swoich danych (art. 15 RODO) — możesz zażądać kopii przetwarzanych danych.
  • Prawo do sprostowania danych (art. 16 RODO) — możesz poprosić o poprawienie błędnych lub niepełnych danych.
  • Prawo do usunięcia danych („prawo do bycia zapomnianym”, art. 17 RODO) — w przypadkach określonych w RODO.
  • Prawo do ograniczenia przetwarzania (art. 18 RODO).
  • Prawo do przenoszenia danych (art. 20 RODO) — dane dostarczone na podstawie zgody lub umowy, w ustrukturyzowanym formacie.
  • Prawo do sprzeciwu (art. 21 RODO) — w szczególności wobec przetwarzania opartego na prawnie uzasadnionym interesie.
  • Prawo do wycofania zgody w dowolnym momencie, bez wpływu na zgodność z prawem przetwarzania przed jej wycofaniem.
  • Prawo do wniesienia skargi do organu nadzorczego — Prezes Urzędu Ochrony Danych Osobowych (UODO), ul. Stawki 2, 00-193 Warszawa, uodo.gov.pl.

Aby skorzystać z powyższych praw, skontaktuj się z nami na adres teststudiopl@gmail.com. Odpowiadamy bez zbędnej zwłoki, nie później niż w terminie jednego miesiąca od otrzymania żądania.

6. Pliki cookies i podobne technologie

Niezbędne (zawsze aktywne)

Ciasteczko sesyjne wymagane do zalogowania i korzystania z Platformy. Jest niezbędne do działania usługi i nie może zostać wyłączone bez utraty możliwości logowania.

refreshToken
  • Typ: httpOnly, Secure, SameSite=Strict
  • Ważność: 30 dni (od momentu zalogowania)
  • Cel: utrzymanie sesji zalogowanego użytkownika
  • Dostępność: niedostępne dla JavaScript — ochrona przed atakami XSS

Analityczne (tylko za Twoją zgodą)

Na stronie internetowej TestStudio korzystamy z Google Analytics 4, aby zrozumieć, jak odwiedzający korzystają z serwisu (odwiedzane podstrony, źródło wejścia, typ urządzenia i przeglądarki, przybliżona lokalizacja). Dane te mają charakter pseudonimowy i nie służą do identyfikacji konkretnej osoby.

Ciasteczka analityczne (m.in. _ga, _ga_*) są ustawiane wyłącznie po wyrażeniu przez Ciebie zgody w banerze cookies. Do tego czasu Google Analytics działa w trybie Consent Mode z domyślnie zablokowanym zapisem danych (analytics_storage: denied), tj. bez zapisywania ciasteczek na Twoim urządzeniu.

Ochrona przed botami (reCAPTCHA)

Formularz kontaktowy, zapis do newslettera oraz logowanie i rejestracja są chronione mechanizmem Google reCAPTCHA v3. Analizuje on sposób interakcji ze stroną, aby odróżnić realnych użytkowników od botów. W tym celu Google może przetwarzać m.in. adres IP oraz dane o interakcji. Stosujemy reCAPTCHA na podstawie prawnie uzasadnionego interesu (ochrona przed spamem i nadużyciami — art. 6 ust. 1 lit. f RODO). Korzystanie z reCAPTCHA podlega Polityce prywatności oraz Warunkom korzystania z usług Google.

Zarządzanie zgodą

Przy pierwszej wizycie wyświetlamy baner, w którym możesz zaakceptować lub odrzucić ciasteczka analityczne — odrzucenie jest równie łatwe jak akceptacja. Twój wybór zapamiętujemy w pamięci przeglądarki. Zgodę możesz w dowolnym momencie wycofać, czyszcząc dane witryny w ustawieniach przeglądarki, co spowoduje ponowne wyświetlenie banera przy kolejnej wizycie.

7. Okres przechowywania danych

Kategoria danychOkres przechowywania
Konto (dane rejestracyjne, profilowe)Do usunięcia konta lub żądania RODO
Dane edukacyjne (odpowiedzi, postępy, wyniki testów)Do usunięcia konta
Logi AI Tutora (treść wiadomości)Maksymalnie 90 dni od daty wysłania
Tokeny sesji (refresh tokens)30 dni — wygasają automatycznie
Zaproszenia rodzica (token zaproszenia)7 dni — wygasają automatycznie
Tokeny resetowania hasła1 godzina — wygasają automatycznie
Dane płatności (Stripe ID, historia subskrypcji)Do usunięcia konta + 5 lat (obowiązek podatkowy)
Faktury VAT5 lat od końca roku podatkowego (przepisy rachunkowe)
Wiadomości z formularza kontaktowegoDo usunięcia przez Administratora; domyślnie do 2 lat od przesłania
Dane subskrybentów newslettera (aktywni)Do wypisania lub żądania usunięcia
Dane subskrybentów newslettera (po wypisaniu)3 lata od daty wypisania (dowód zgody / podstawa do ewentualnych roszczeń)

8. Bezpieczeństwo danych

Stosujemy następujące środki techniczne i organizacyjne w celu ochrony Twoich danych:

  • Hasowania haseł: algorytm bcrypt z współczynnikiem kosztu 12 — hasła nigdy nie są przechowywane w postaci jawnej.
  • Tokeny sesji: refresh token przechowywany w ciasteczku httpOnly (niedostępnym dla JavaScript) — ochrona przed atakami XSS.
  • HTTPS: cała komunikacja z platformą szyfrowana protokołem TLS.
  • Nagłówki bezpieczeństwa HTTP: platforma stosuje nagłówki bezpieczeństwa (Helmet.js) ograniczające ryzyko typowych ataków przeglądarkowych.
  • Reset hasła: zmiana hasła automatycznie unieważnia wszystkie aktywne sesje (refresh tokeny) na wszystkich urządzeniach.
  • Ochrona przed enumeracją adresów e-mail: endpoint resetowania hasła zawsze zwraca odpowiedź 200 OK niezależnie od tego, czy adres e-mail istnieje w bazie — zapobiega skanowaniu kont.
  • Rate limiting: maksymalnie 3 żądania resetowania hasła na godzinę z jednego adresu IP.
  • Blokada konta po wielokrotnych błędnych logowaniach: po przekroczeniu limitu nieudanych prób logowania konto jest automatycznie blokowane na 15 minut. Mechanizm chroni przed atakami słownikowymi (brute-force). Limity są konfigurowalne przez Administratora Platformy.

Mimo stosowania powyższych środków żaden system informatyczny nie może zagwarantować absolutnego bezpieczeństwa. W przypadku wykrycia naruszenia bezpieczeństwa danych poinformujemy Ciebie i organ nadzorczy zgodnie z wymogami RODO (art. 33–34 RODO).

9. Ochrona danych dzieci

Platforma TestStudio jest przeznaczona dla uczniów przygotowujących się do Egzaminu Ósmoklasisty i Matury. W związku z tym przestrzegamy następujących zasad dotyczących danych osób niepełnoletnich:

  • Dzieci poniżej 13. roku życia nie mogą samodzielnie rejestrować konta. Wymagane jest konto instytucji (szkoły) lub zaproszenie od rodzica/opiekuna prawnego.
  • Rodzic lub opiekun prawny ma pełne prawo do wglądu we wszystkie dane przetwarzane w ramach konta dziecka oraz do żądania ich usunięcia.
  • Dane dzieci nie są udostępniane podmiotom zewnętrznym poza wymienionymi w sekcji 4 podmiotami przetwarzającymi, niezbędnymi do świadczenia usługi.
  • Konto Rodzica powiązane z kontem ucznia umożliwia wyłącznie podgląd postępów (dostęp read-only) i nie daje możliwości ingerencji w dane edukacyjne ucznia.

10. Zmiany polityki prywatności

Zastrzegamy sobie prawo do zmiany niniejszej Polityki prywatności. O istotnych zmianach poinformujemy Cię drogą e-mail lub poprzez komunikat na platformie z co najmniej 14-dniowym wyprzedzeniem. Aktualna wersja jest zawsze dostępna pod adresem teststudio.pl/polityka-prywatnosci.

11. Kontakt

We wszystkich sprawach związanych z ochroną danych osobowych prosimy o kontakt:

KOBRYN TECHNOLOGIES
ul. Jana Długosza 37/18, 51-162 Wrocław
NIP: 8952161140