Obowiązuje od 9.08.2026.

Dwie różne role, dwa różne dokumenty

Ta polityka opisuje dwie odrębne sytuacje. W pierwszej jesteśmy administratorem danych: dotyczy to osób odwiedzających naszą stronę i przedstawicieli klubów, z którymi zawieramy umowę. W drugiej jesteśmy wyłącznie podmiotem przetwarzającym: dotyczy to danych członków klubów, które kluby wprowadzają do systemu.

W skrócie: Dane członków klubów wprowadzają i przetwarzają same kluby, w systemie, który im udostępniamy. To klub decyduje, jakie dane zbiera, w jakim celu, jak długo je przechowuje i komu udostępnia — i to klub jest ich administratorem w rozumieniu RODO. Sendormeco Holding sp. z o.o. przechowuje te dane wyłącznie na polecenie klubu, w zakresie niezbędnym do działania usługi, i nie wykorzystuje ich do żadnych własnych celów — nie analizuje ich, nie łączy danych różnych klubów, nie profiluje członków ani nie wykorzystuje ich marketingowo.

Kto jest administratorem

Administratorem danych, o których mowa w części 1, jest Sendormeco Holding sp. z o.o. z siedzibą w Warszawie, ul. Złota 75A/7, 00-819 Warszawa, wpisana do rejestru przedsiębiorców Krajowego Rejestru Sądowego pod numerem KRS 0000906110, NIP 5252866457, REGON 389194801. ClubDesk jest marką należącą do spółki.

1. Dane, których administratorem jesteśmy my

Przetwarzamy dane osób kontaktujących się z nami oraz osób reprezentujących kluby: imię i nazwisko, adres e-mail, telefon, nazwę i dane rejestrowe klubu oraz dane rozliczeniowe.

Cele i podstawy: zawarcie i wykonanie umowy (art. 6 ust. 1 lit. b RODO), wystawianie i przechowywanie faktur (lit. c), obsługa zapytań i dochodzenie roszczeń (lit. f).

Okres: przez czas trwania umowy, a dane rozliczeniowe przez okres wymagany przepisami podatkowymi.

2. Dane członków klubów — jesteśmy tylko procesorem

Administratorem danych członków klubu jest klub, nie my. To klub decyduje, jakie dane zbiera, po co, na jakiej podstawie i jak długo je trzyma. My udostępniamy narzędzie i przetwarzamy te dane wyłącznie na polecenie klubu, którym jest samo korzystanie z funkcji systemu.

System działa wyłącznie na danych dostarczonych przez kluby. Nie pozyskujemy ich z innych źródeł, nie łączymy danych różnych klubów, nie profilujemy członków i nie wykorzystujemy tych danych do własnych celów — w szczególności marketingowych.

Zgody zbierają kluby. System prowadzi ich ewidencję z datą udzielenia i cofnięcia, ale odpowiedzialność za ich pozyskanie i treść — w tym za zgody opiekunów osób niepełnoletnich — spoczywa na klubie.

Jeśli jesteś członkiem klubu albo opiekunem i chcesz skorzystać ze swoich praw (dostęp do danych, sprostowanie, usunięcie, sprzeciw) — zwróć się do swojego klubu. My przekażemy takie żądanie klubowi i pomożemy mu je zrealizować, ale nie możemy rozstrzygnąć go samodzielnie.

3. Nasz dostęp do danych klubów jest ograniczony

Panel administracyjny platformy pokazuje nam nazwę klubu, wybrany plan, faktury za abonament i dane zbiorcze — liczbę członków czy sekcji. Nie daje wglądu w kartoteki członków, ich dane kontaktowe, dokumenty, składki ani wyniki sportowe.

Do treści danych klubu sięgamy wyłącznie na jego wyraźną prośbę (awaria, migracja), w zakresie niezbędnym do usunięcia awarii zagrażającej danym, albo gdy wymaga tego prawo. Konta administracyjne wymagają uwierzytelniania dwuskładnikowego, a operacje na danych są rejestrowane w dzienniku zmian, do którego wgląd ma również klub.

4. Jak chronimy dane

  • Odseparowanie klubów — każde zapytanie do bazy jest ograniczone do jednego klubu; brak takiego ograniczenia zwraca pusty wynik, nie cudze dane.
  • Szyfrowanie danych wrażliwych w bazie — klucze do bramek płatniczych, dane dostępowe do poczty i SMS, certyfikat KSeF oraz sekrety uwierzytelniania dwuskładnikowego są zaszyfrowane. Sam zrzut bazy nie wystarcza, żeby ich użyć.
  • Szyfrowana transmisja — cały ruch idzie po HTTPS.
  • Pliki nie są publiczne — skany dokumentów przechowujemy w składowaniu obiektowym, a dostęp do nich odbywa się przez odnośniki wygasające po kilkunastu minutach.
  • Dziennik zmian — zapisujemy, kto i kiedy zmienił dane; wpisy są niemodyfikowalne z poziomu aplikacji.
  • Uwierzytelnianie dwuskładnikowe — dostępne dla wszystkich użytkowników, wymagane dla kont administracyjnych platformy.
  • Kopie zapasowe — codziennie, przechowywane czternaście dni, a kopie tygodniowe osiem tygodni.

5. Komu powierzamy dane

Korzystamy z możliwie krótkiej listy podwykonawców:

  • Hetzner Online GmbH (Niemcy) — serwery i składowanie obiektowe. Dane pozostają w Unii Europejskiej.
  • Operator płatności abonamentowych — wyłącznie dane rozliczeniowe klubu, bez danych jego członków.

Poczta i SMS, którymi klub wysyła wiadomości do swoich członków, idą przez dostawców wybranych i skonfigurowanych przez sam klub. Klub zawiera z nimi własne umowy; my nie pośredniczymy w tej wysyłce.

Nie przekazujemy danych poza Europejski Obszar Gospodarczy.

6. Strona clubdesk.pl

Strona nie stosuje śledzenia reklamowego ani profilowania. Kroje pisma serwujemy z własnego serwera, więc przeglądarka nie łączy się w tym celu z podmiotami trzecimi.

7. Kontakt

W sprawach dotyczących ochrony danych prosimy o kontakt na adres kontakt@clubdesk.pl. Przysługuje Państwu prawo wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych.