Polityka prywatności
Stan na 24 lipca 2026
1. Kto odpowiada za dane
Serwis Gymlytic (panel internetowy i aplikacja recepcyjna dla siłowni) prowadzi nx64 (nx64.xyz) („my”, „Gymlytic”). We wszystkich sprawach dotyczących danych osobowych można się z nami skontaktować pod adresem gymlyticsupport@gmail.com.
2. Dwie role: administrator i podmiot przetwarzający
W Serwisie występują dwie odrębne kategorie danych — i dwie różne role w rozumieniu RODO:
- Dane członków siłowni (kartoteki, karnety, wejścia itd.) — administratorem tych danych jest siłownia (Organizacja), która je wprowadza i którymi zarządza. Gymlytic jest podmiotem przetwarzającym: przetwarza te dane wyłącznie na polecenie Organizacji i w zakresie niezbędnym do świadczenia usługi.
- Dane kont właścicieli i personelu (adres e-mail, imię i nazwisko, hasło w postaci skrótu kryptograficznego, ustawienia konta) — administratorem tych danych jest Gymlytic.
Z tego podziału wynika praktyczna zasada: członek siłowni, który chce skorzystać ze swoich praw (dostęp, sprostowanie, usunięcie danych), kieruje żądanie do swojej siłowni — a my pomagamy siłowni je zrealizować.
3. Jakie dane przetwarzamy
- Na zlecenie Organizacji (jako podmiot przetwarzający): kartoteki członków wraz z numerami kart, karnety i ich historia, rejestracja wejść, wypożyczenia szafek, zapisy na zajęcia, sprzedaż na recepcji, zgody marketingowe członków.
- Jako administrator (konta w Serwisie): adres e-mail, imię i nazwisko, skrót hasła, rola w Organizacji, ustawienia konta oraz podstawowe dane techniczne niezbędne do bezpieczeństwa (np. informacje o sesji).
4. Cele i podstawy prawne
- świadczenie usługi i obsługa konta — wykonanie umowy (art. 6 ust. 1 lit. b RODO);
- rozliczenia i dokumentacja finansowa — obowiązki prawne, w tym rachunkowe i podatkowe (art. 6 ust. 1 lit. c RODO);
- bezpieczeństwo Serwisu, zapobieganie nadużyciom — prawnie uzasadniony interes (art. 6 ust. 1 lit. f RODO);
- marketing e-mail do członków siłowni — wyłącznie na podstawie zgody członka, odnotowanej w Serwisie przez jego siłownię.
- udział w rankingu obecności (pkt 6) wyłącznie na podstawie zgody członka (art. 6 ust. 1 lit. a RODO), którą można w każdej chwili wycofać.
5. E-maile marketingowe do członków
Wiadomości marketingowe (np. przypomnienia o odnowieniu karnetu, kampanie) wysyłane są tylko do członków z odnotowaną zgodą. Każda taka wiadomość zawiera link umożliwiający wypisanie się jednym kliknięciem — bez logowania i bez kontaktu z siłownią.
6. Strona z treningami członka i ranking obecności
Siłownia może wydać członkowi kod (kod QR na wydruku lub na karcie) otwierający jego własną stronę z historią treningów. Strona pokazuje wyłącznie dni obecności: liczbę treningów, bieżący tydzień i miesiąc, serię tygodni oraz kalendarz ostatniego roku, a także imię członka i nazwę siłowni. Nie pokazuje godzin wejść ani żadnych innych danych z kartoteki (telefonu, adresu, e-maila, numeru karty, karnetów, płatności).
Kod jest wyłącznie kluczem do tej jednej strony. Nie umożliwia logowania do Serwisu, zmiany danych ani dostępu do danych innych osób. Siłownia może go w każdej chwili unieważnić, a wydanie nowego kodu automatycznie unieważnia poprzedni. Utrata wydruku powinna być zgłoszona recepcji.
Ranking obecności jest dobrowolny i domyślnie wyłączony. Członek pojawia się w nim tylko wtedy, gdy wyrazi zgodę na recepcji. Pozostali uczestnicy rankingu widzą wówczas jego imię, pierwszą literę nazwiska (np. „Anna K.”) oraz liczbę dni treningowych w bieżącym miesiącu. Nie jest to anonimizacja: osoby trenujące w tej samej siłowni mogą rozpoznać, kogo dotyczy dany wpis. Ranking widzą wyłącznie osoby, które same do niego dołączyły, i wyłącznie w obrębie tej samej siłowni.
Zgodę można wycofać w każdej chwili bezpośrednio ze swojej strony z treningami, jednym kliknięciem i bez kontaktu z siłownią. Wycofanie działa natychmiast. Usunięcie danych członka również usuwa go z rankingu.
7. Podwykonawcy przetwarzania
Do świadczenia usługi korzystamy z następujących dostawców:
- Vercel — hosting aplikacji;
- Neon — baza danych Postgres;
- Resend — wysyłka wiadomości e-mail;
- Stripe — obsługa płatności (tylko gdy płatności są włączone);
- Google — logowanie kontem Google (tylko gdy użytkownik z niego korzysta).
Dane mogą być przetwarzane na terenie Unii Europejskiej oraz w USA — w przypadku transferu poza EOG stosowane są standardowe klauzule umowne (SCC) i mechanizmy przewidziane w RODO.
8. Aplikacja recepcyjna i kopia offline
Aplikacja recepcyjna przechowuje na komputerze siłowni lokalną kopię danych członków jednej siłowni — po to, aby recepcja działała także bez internetu. Komputer ten znajduje się pod kontrolą siłowni, która odpowiada za jego zabezpieczenie. Dostęp urządzenia do danych można w każdej chwili odebrać zdalnie z poziomu panelu.
9. Jak długo przechowujemy dane
Historia operacyjna — wejścia i sprzedaże — prowadzona jest w rejestrze typu „tylko dopisywanie” (append-only) i przechowywana dla celów rachunkowych i dowodowych. W praktyce oznacza to:
- żądanie usunięcia danych członka realizowane jest przez pseudonimizację — dane identyfikujące członka są usuwane, a wymagane prawem zapisy finansowe pozostają, już bez powiązania z osobą;
- korekty w historii wykonywane są przez anulowanie błędnego zapisu i utworzenie poprawnego — nie przez kasowanie, dzięki czemu raporty zawsze zgadzają się z rzeczywistym przebiegiem dnia.
Dane kont usuwamy po zakończeniu korzystania z Serwisu, z zastrzeżeniem okresów wynikających z przepisów (np. rozliczeniowych).
10. Prawa osób, których dane dotyczą
Każdemu przysługuje prawo dostępu do danych, ich sprostowania, usunięcia, ograniczenia przetwarzania, przenoszenia oraz sprzeciwu, a także prawo wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych. Członkowie siłowni kierują żądania do swojej siłowni (administratora ich danych); właściciele i personel — bezpośrednio do nas, na adres gymlyticsupport@gmail.com.
11. Cookies i pamięć lokalna
Serwis używa wyłącznie:
- ciasteczka sesji — utrzymuje zalogowanie użytkownika;
- ciasteczka wyboru siłowni — zapamiętuje, którą siłownię z sieci przegląda użytkownik;
- pamięci lokalnej (localStorage) — przechowuje preferencję motywu (jasny/ciemny).
Serwis nie używa żadnych trackerów reklamowych ani analitycznych.
12. Bezpieczeństwo
Transmisja danych jest szyfrowana (TLS), hasła przechowywane są wyłącznie w postaci skrótów kryptograficznych, a dostęp do danych w panelu ograniczają role i uprawnienia nadawane przez właściciela. Dostęp urządzeń recepcyjnych można odebrać zdalnie.
13. Zmiany polityki
O istotnych zmianach niniejszej polityki poinformujemy z wyprzedzeniem — e-mailem lub komunikatem w panelu. Aktualna wersja jest zawsze dostępna pod adresem /prywatnosc, a regulamin serwisu pod adresem /regulamin.

