Polityka prywatności serwisu Muscly

Obowiązuje od: 5 lipca 2026 r.

Polityka prywatności wyjaśnia, jak zbieramy, przechowujemy i przetwarzamy Twoje dane osobowe w związku z korzystaniem z naszego serwisu internetowego (w tym subdomeny quiz.muscly.app oraz strony głównej muscly.app). Twoja prywatność jest dla nas priorytetem – dbamy o bezpieczeństwo Twoich danych zgodnie z RODO (Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679).


1. Administrator Danych Osobowych

Administratorem Twoich danych osobowych jest:

Szymon Świderski prowadzący działalność gospodarczą ul. Polna 16/40, 26-200 Końskie NIP: 6582003346 | REGON: 542587327

Kontakt w sprawach ochrony danych:


2. Cele i podstawy prawne przetwarzania danych

Przetwarzamy Twoje dane wyłącznie w konkretnych, uzasadnionych celach:

  1. Realizacja umowy – Produkty Personalizowane: Wszystkie produkty sprzedawane przez Muscly są personalizowane względem Klienta. Generujemy spersonalizowany plan treningowy oraz raport analityczny BMI/BMR na podstawie danych wprowadzonych przez Klienta, przy użyciu naszego autorskiego algorytmu. Podstawa prawna: art. 6 ust. 1 lit. b RODO (niezbędność do wykonania umowy).

  2. Realizacja umowy – Baza Przepisów: Obsługa jednorazowego zakupu i udostępnienie dożywotniego dostępu do bazy. Podstawa prawna: art. 6 ust. 1 lit. b RODO (niezbędność do wykonania umowy).

  3. Obsługa zamówień: Realizacja transakcji, dostarczenie produktów cyfrowych oraz obsługa reklamacji i Gwarancji Satysfakcji. Podstawa prawna: art. 6 ust. 1 lit. b RODO (wykonanie umowy).

  4. Księgowość i obowiązki podatkowe: Wystawianie faktur i prowadzenie dokumentacji księgowej. Podstawa prawna: art. 6 ust. 1 lit. c RODO (obowiązek prawny).

  5. Komunikacja: Odpowiadanie na zapytania przesyłane e-mailem. Podstawa prawna: art. 6 ust. 1 lit. f RODO (prawnie uzasadniony interes administratora).

  6. Analityka i marketing: Analiza ruchu na stronie, optymalizacja usług, pomiar konwersji oraz działania marketingowe i remarketingowe – wyłącznie w zakresie, w jakim dane narzędzie jest aktywne i udzielono wymaganej zgody. Podstawa prawna: art. 6 ust. 1 lit. a RODO (zgoda) dla opcjonalnych narzędzi analitycznych i marketingowych; art. 6 ust. 1 lit. f RODO (prawnie uzasadniony interes) dla niezbędnego pomiaru bezpieczeństwa i działania serwisu.


3. Zakres zbieranych danych

W zależności od zakupionego produktu przetwarzamy następujące kategorie danych:

Dane techniczne: Adres IP, user-agent, adres odwiedzanej strony i referrer, identyfikatory sesji oraz pseudonimowe identyfikatory użytkownika.

Dane identyfikacyjne: Imię i adres e-mail oraz, jeżeli jest potrzebny do realizacji usługi, kraj (lokalizacja).

Dane z quizu i dane do personalizacji planu: Wiek, płeć, wzrost, waga, cel, aktywność, sen, doświadczenie, sprzęt, trening, dieta, wyniki i preferencje. Dane te są potrzebne do spersonalizowania produktu.

Dane zamówienia i płatności: Produkt, kwota, waluta, identyfikatory oraz status płatności.

Możemy również przetwarzać dane obliczone na podstawie odpowiedzi, takie jak BMI, BMR, TDEE lub poziom tkanki tłuszczowej, jeżeli są potrzebne do przygotowania produktu.

Podanie danych biometrycznych i treningowych jest dobrowolne, lecz niezbędne do wygenerowania spersonalizowanego produktu. Bez ich podania realizacja usługi nie jest możliwa.

Serwis nie wymaga zakładania konta – zakup odbywa się wyłącznie jako gość.


4. Zautomatyzowane przetwarzanie danych (profilowanie)

Personalizowane plany treningowe oraz raporty analityczne generowane są przy użyciu własnego, autorskiego algorytmu, stworzonego i utrzymywanego przez Administratora. Nie korzystamy w tym celu z zewnętrznych usług sztucznej inteligencji ani nie przekazujemy Twoich danych podmiotom trzecim świadczącym takie usługi.

  1. Odpowiedzi z quizu są przetwarzane w sposób zautomatyzowany przez nasz wewnętrzny system i są niezbędne do spersonalizowania produktu.
  2. Wiąże się to z profilowaniem – system automatycznie ocenia Twoje parametry (np. BMI, cel, poziom aktywności) i na tej podstawie dobiera ćwiczenia, zalecenia oraz strukturę planu. Konsekwencją przetwarzania jest otrzymanie spersonalizowanego produktu cyfrowego.
  3. Algorytm tworzący plany został zaprojektowany przez nas i działa na naszym serwerze. Nie korzystamy ze sztucznej inteligencji przy produkcji sprzedawanych produktów ani z zewnętrznych usług AI do przetwarzania odpowiedzi z quizu.
  4. Na podstawie art. 22 ust. 3 RODO przysługuje Ci prawo do zakwestionowania wyniku zautomatyzowanej decyzji, wyrażenia własnego stanowiska oraz żądania interwencji człowieka – możesz to zrobić, kontaktując się z nami pod adresem [email protected].

5. Hosting, infrastruktura i bezpieczeństwo

Bezpieczeństwo Twoich danych traktujemy priorytetowo. Stosujemy wielowarstwowe zabezpieczenia techniczne i organizacyjne:

  1. Bazy danych: Dane osobowe oraz parametry treningowe przechowywane są w zabezpieczonej bazie danych PostgreSQL.

    Dane dotyczące zdrowia: Wszystkie dane dotyczące zdrowia zapisane w bazie są szyfrowane. Sam techniczny dostęp do bazy danych nie umożliwia ich odczytu. Dane te są dostępne wyłącznie Administratorowi oraz kontrolowanemu procesowi generowania spersonalizowanych produktów – tylko w zakresie niezbędnym do realizacji usługi.

  2. Izolacja sieciowa (Zero Trust): Baza danych oraz inne wrażliwe zasoby nie są eksponowane na żadnych publicznych portach. Dostęp do nich możliwy jest wyłącznie w oparciu o model Zero Trust za pośrednictwem sieci VPN Tailscale, co oznacza, że tylko wcześniej zweryfikowane i zaufane urządzenia mogą się z nimi połączyć. Rozwiązanie to skutecznie eliminuje możliwość nieuprawnionego dostępu z zewnątrz.

  3. Lokalizacja serwerów: Nasza infrastruktura (bazy danych, systemy automatyzacji, generator PDF, narzędzia analityczne) jest hostowana na serwerach firmy Hetzner Online GmbH zlokalizowanych w Niemczech (Falkenstein / Norymberga). Gwarantuje to przetwarzanie danych na terenie Europejskiego Obszaru Gospodarczego (EOG), zgodnie z wymogami RODO.

  4. Przechowywanie plików PDF: Wygenerowane pliki PDF przechowujemy w Backblaze B2, skonfigurowanym w regionie EOG. Dane klientów wykorzystywane do realizacji zamówień i personalizacji produktów nie opuszczają EOG.

  5. Bezpieczeństwo transmisji: Stosujemy certyfikaty SSL/TLS szyfrujące komunikację między przeglądarką a serwerem. Hasła i wrażliwe dane są hashowane przy użyciu bezpiecznych algorytmów.

  6. Zasada minimalnych uprawnień: Dostęp do danych mają wyłącznie osoby i systemy, które tego bezwzględnie potrzebują do realizacji usługi.


6. Odbiorcy danych

Twoje dane mogą być przekazywane podmiotom wspierającym nas w świadczeniu usług, wyłącznie w zakresie niezbędnym do ich realizacji:

  1. Dostawcy usług IT:

    • Hetzner Online GmbH – dostawca serwerów (hosting), EOG.
  2. Operator płatności:

    • Krajowy Integrator Płatności S.A. (Tpay) z siedzibą w Poznaniu (plac Andersa 3, 61-894 Poznań) – przetwarzanie bezpiecznych płatności online. Dane przekazywane są wyłącznie w zakresie niezbędnym do realizacji transakcji.
    • Backblaze B2 – przechowywanie wygenerowanych plików PDF w regionie EOG, wyłącznie w zakresie niezbędnym do udostępnienia zakupionego produktu.
  3. Obsługa księgowa i fakturowanie:

    • inFakt Sp. z o.o. – system do fakturowania.
    • Biuro Rachunkowe PROffice (Końskie) – usługi księgowe na rzecz Administratora.
  4. Narzędzia analityczne i marketingowe:

    • Umami – narzędzie do analityki ruchu na stronie, hostowane samodzielnie na naszej infrastrukturze (self-hosted). Jeżeli aktywna jest funkcja session replay, może ona rejestrować przebieg wizyty, w szczególności nawigację, kliknięcia, przewijanie i zdarzenia techniczne, aby analizować korzystanie z serwisu i poprawiać jego działanie. Session replay nie jest odrębną usługą zewnętrznego dostawcy; dane pozostają na naszej infrastrukturze.
    • Meta PlatformsMeta/Facebook Pixel oraz, jeżeli aktywne, Meta Conversions API do marketingu, remarketingu i pomiaru konwersji. Po wymaganej zgodzie mogą być przekazywane dane techniczne, w szczególności adres IP, user-agent, pseudonimowe identyfikatory i identyfikatory reklamowe, adres odwiedzanej strony lub referrer, a przy zakupie również haszowany adres e-mail i haszowane imię oraz dane zdarzenia zakupu (produkt, kwota, waluta, identyfikator i status płatności).
    • TikTokTikTok Pixel oraz, jeżeli aktywne, TikTok Events API do marketingu, remarketingu i pomiaru konwersji. Po wymaganej zgodzie mogą być przekazywane analogiczne dane techniczne, identyfikatory reklamowe i pseudonimowe, a przy zakupie również haszowany adres e-mail, haszowane imię oraz dane zdarzenia zakupu.

Stripe nie jest wykorzystywany jako operator płatności. Narzędzie GlitchTip, wykorzystywane do monitorowania błędów i wydajności (z użyciem SDK Sentry), jest self-hosted na naszej infrastrukturze. Nie jest zewnętrznym odbiorcą danych ani usługą Sentry hostowaną przez Sentry.

Nie korzystamy z Google Tag Managera, Google Analytics (GA4) ani z zewnętrznych usług sztucznej inteligencji. Nie sprzedajemy Twoich danych podmiotom trzecim. Opcjonalne narzędzia marketingowe są uruchamiane wyłącznie po udzieleniu wymaganej zgody i tylko wtedy, gdy są aktywne w serwisie.


7. Okresy przechowywania danych

Przechowujemy Twoje dane przez okres niezbędny do realizacji celów, dla których zostały zebrane, nie dłużej niż:

| Kategoria danych | Okres przechowywania | | --- | --- | | Dane zamówienia i dokumentacja sprzedaży | 5 lat od końca roku podatkowego, w którym dokonano transakcji, zgodnie z obowiązkami podatkowymi i księgowymi. | | Dane z quizu i dane do personalizacji planu | Do realizacji zamówienia i końca Gwarancji Satysfakcji (45 dni od zakupu), następnie są usuwane lub anonimizowane, chyba że prawo wymaga ich dalszego przechowywania. | | Dane do celów reklamacyjnych | Do upływu terminu przedawnienia roszczeń, co do zasady 3 lata, a dla konsumentów do 6 lat. | | Dane przetwarzane na podstawie zgody | Do wycofania zgody. | | Dane analityczne | Na naszej infrastrukturze, zgodnie z wewnętrzną polityką retencji Umami. | | Dane aktywnych narzędzi marketingowych | Do wycofania zgody lub dezaktywacji narzędzia, zgodnie z jego zasadami retencji. |


8. Pliki cookies i analityka

Nasz serwis wykorzystuje pliki cookies (ciasteczka), local storage oraz – po udzieleniu wymaganej zgody – piksele i interfejsy API śledzące w celu:

  • zapewnienia prawidłowego działania strony (sesja, koszyk),
  • zapisania informacji o zgodzie na cookies, w tym w cookie muscly_cookie_consent_v1,
  • przechowywania identyfikatorów sesji (sid, aid), wariantu testu A/B oraz odpowiedzi udzielonych w quizie,
  • analizy statystycznej ruchu przy pomocy narzędzia Umami, hostowanego samodzielnie na naszym serwerze,
  • jeżeli aktywne i po uzyskaniu zgody marketingowej: mierzenia skuteczności reklam i remarketingu przy pomocy Meta/Facebook Pixel, Meta Conversions API, TikTok Pixel lub TikTok Events API; wtedy mogą być zapisywane lub odczytywane odpowiednie cookies i identyfikatory reklamowe.

Jeżeli w Umami aktywujemy session replay, oznacza to rejestrowanie odtworzenia przebiegu sesji użytkownika – np. odwiedzanych ekranów, kliknięć, przewijania i innych interakcji – w celu wykrywania problemów i ulepszania serwisu. Session replay jest prowadzone na naszej własnej infrastrukturze i podlega tym samym zasadom zgody, bezpieczeństwa i retencji co analityka Umami.

Ustawieniami plików cookies możesz zarządzać bezpośrednio w swojej przeglądarce lub za pomocą ustawień zgody dostępnych w serwisie.


9. Twoje prawa

Zgodnie z RODO przysługują Ci następujące prawa:

  1. Prawo dostępu do danych – możesz uzyskać informację o tym, jakie Twoje dane przetwarzamy i w jaki sposób.
  2. Prawo do sprostowania – możesz poprawić swoje dane, jeśli są błędne lub nieaktualne.
  3. Prawo do usunięcia danych („prawo do bycia zapomnianym") – możesz żądać usunięcia danych, gdy nie są już niezbędne do celów, dla których zostały zebrane, a nie istnieje inny obowiązek prawny ich przechowywania. Żądanie możesz złożyć na stronie Usuń swoje dane. Po potwierdzeniu adresu e-mail usuniemy lub zanonimizujemy wszystkie dane powiązane z Twoim kontem, w tym profil, dane zdrowotne, plany oraz dostęp do zakupionych produktów i plików PDF. Dane, które musimy zachować z powodu obowiązków prawnych, pozostaną przechowywane tylko przez wymagany okres.
  4. Prawo do ograniczenia przetwarzania – możesz zażądać ograniczenia przetwarzania w określonych przypadkach.
  5. Prawo do przenoszenia danych – możesz otrzymać swoje dane w ustrukturyzowanym formacie.
  6. Prawo sprzeciwu – szczególnie wobec przetwarzania danych na potrzeby marketingu bezpośredniego.
  7. Prawo do interwencji ludzkiej w decyzjach zautomatyzowanych – masz prawo zakwestionować decyzję podjętą wyłącznie automatycznie, wyrazić własne stanowisko i żądać weryfikacji przez człowieka.
  8. Prawo do wycofania zgody – w zakresie, w jakim przetwarzanie opiera się na zgodzie, możesz ją wycofać w dowolnym momencie bez wpływu na zgodność z prawem przetwarzania sprzed wycofania.

Aby skorzystać z powyższych praw, skontaktuj się z nami pod adresem [email protected]. Odpowiemy w terminie do 30 dni od otrzymania zgłoszenia.

Jeżeli uważasz, że przetwarzamy Twoje dane niezgodnie z prawem, masz prawo wnieść skargę do organu nadzorczego:

Prezes Urzędu Ochrony Danych Osobowych ul. Stawki 2, 00-193 Warszawa www.uodo.gov.pl


10. Kontakt

W razie pytań dotyczących niniejszej Polityki Prywatności lub chęci skorzystania ze swoich praw: