1. Administrator i role stron
Operatorem technicznym AnimeTicket jest podmiot wskazany w danych kontaktowych („Operator”). W odniesieniu do konta, bezpieczeństwa serwisu i działania panelu Operator może być administratorem danych. W odniesieniu do treści ticketów administrator serwera Discord określa cel i sposób ich użycia, dlatego może być odrębnym administratorem, a Operator dostawcą narzędzia przetwarzającego dane na jego polecenie.
Kontakt w sprawach związanych z prywatnościąi przetwarzaniem danych:kontakt@animeticket.pl.
2. Jakie dane przetwarzamy
Logowanie Discord OAuth2
- identyfikator konta, nazwa, globalna nazwa i avatar;
- lista serwerów potrzebna do ustalenia, którymi serwerami użytkownik może zarządzać;
- token sesji i dane sesji z terminem wygaśnięcia.
Konfiguracja serwera
- identyfikator i nazwa serwera, kanałów oraz ról;
- ustawienia paneli, typów, formularzy, SLA, automatyzacji i integracji;
- identyfikatory osób przypisanych do delegowanych ról.
Tickety i transcripty
- identyfikator autora i opiekuna, temat, odpowiedzi formularza, status, priorytet i daty;
- treść wiadomości, nazwy autorów, daty edycji i identyfikatory wiadomości;
- załączniki, w tym obrazy i pliki, jeśli zostały przesłane w tickecie;
- powód zamknięcia, historia zdarzeń, uczestnicy, tagi, notatki wewnętrzne, ocena i wniosek reopen.
Dane techniczne
- adres IP używany w dzienniku audytu panelu;
- czas i rodzaj operacji, błędy webhooków oraz użycie kluczy API;
- podstawowe logi bezpieczeństwa i diagnostyki serwera.
3. Cele i podstawy przetwarzania
- Świadczenie usługi — logowanie, tworzenie ticketów, obsługa transcriptów i realizacja ustawień serwera.
- Bezpieczeństwo i audyt — zapobieganie nadużyciom, kontrola dostępu, diagnostyka i rozliczalność zmian.
- Uzasadniony interes — utrzymanie stabilności, statystyki działania i rozwój funkcji, z uwzględnieniem praw użytkownika.
- Obowiązek prawny — jeśli przechowanie lub ujawnienie danych jest wymagane przepisami.
- Zgoda — tylko tam, gdzie właściwe prawo rzeczywiście jej wymaga; można ją wycofać bez wpływu na wcześniejsze przetwarzanie.
Administrator serwera odpowiada za dobranie właściwej podstawy prawnej dla treści zbieranych we własnych formularzach.
4. Jak działają poszczególne funkcje
Panel i role
Panel porównuje role Discord z uprawnieniami zapisanymi dla serwera. Bez tego nie można bezpiecznie udostępnić konfiguracji, ticketów ani statystyk.
Transcripty i zdjęcia
Rozmowy oraz załączniki mogą zostać skopiowane do bazy danych w chwili zamknięcia. Transcript wymaga uwierzytelnienia i jest udostępniany autorowi lub uprawnionej obsłudze.
Statystyki
Raporty wykorzystują dane o czasie utworzenia, odpowiedzi, zamknięcia, opiekunie, typie, priorytecie i ocenie. Nie służą do automatycznego podejmowania decyzji wywołujących skutki prawne.
Automatyzacje i raporty
Reguły mogą automatycznie zmieniać stan ticketu lub wysyłać komunikaty na podstawie ustawień administratora. Raporty cykliczne trafiają na wskazany kanał Discord.
API i webhooki
Administrator może przekazywać dane do własnych integracji. To on odpowiada za odbiorcę, zakres i bezpieczeństwo adresu webhooka oraz klucza API. Sekrety webhooków służą do weryfikacji podpisu.
Wiadomości prywatne
Bot może wysłać DM o przejęciu, przypisaniu, zamknięciu lub decyzji reopen. Discord może zablokować wiadomość zgodnie z ustawieniami użytkownika.
5. Odbiorcy danych
Dane mogą być przetwarzane przez Discord jako platformę komunikacyjną, dostawcę hostingu aplikacji i bazy danych, dostawcę domeny/CDN oraz podmioty wspierające bezpieczeństwo i utrzymanie. Dane są również widoczne dla administratora serwera i osób, którym przyznał odpowiednie role.
Nie sprzedajemy danych osobowych. Lista konkretnych podwykonawców powinna zostać opublikowana po wyborze infrastruktury produkcyjnej.
6. Przekazywanie poza EOG
Discord i niektórzy dostawcy infrastruktury mogą przetwarzać dane poza Europejskim Obszarem Gospodarczym. W takim przypadku należy stosować odpowiedni mechanizm prawny, np. decyzję stwierdzającą odpowiedni stopień ochrony lub standardowe klauzule umowne.
7. Okres przechowywania
- sesje logowania — do ich wygaśnięcia lub wylogowania;
- konfiguracja serwera — przez czas korzystania z usługi lub do usunięcia;
- otwarte tickety — przez czas potrzebny do obsługi;
- transcripty, zdarzenia i załączniki — zgodnie z polityką administratora serwera i ustawioną retencją;
- audyt i logi bezpieczeństwa — przez okres uzasadniony bezpieczeństwem i rozliczalnością;
- kopie zapasowe — do końca cyklu rotacji backupów.
Przed produkcją Operator powinien wpisać konkretne okresy, np. liczbę dni dla transcriptów, audytu i kopii zapasowych.
8. Bezpieczeństwo
Stosowane środki obejmują logowanie Discord OAuth2, izolację danych serwerów, kontrolę ról, prywatne kanały, ograniczone sesje, walidację danych, ochronę webhooków SSRF, podpisy HMAC, hashowanie kluczy API, dziennik audytu i ograniczenie zapytań.
Żaden system nie zapewnia całkowitego bezpieczeństwa. Podejrzenie naruszenia należy niezwłocznie zgłosić Operatorowi i administratorowi serwera.
9. Prawa użytkownika
W zależności od właściwych przepisów użytkownik może żądać dostępu, sprostowania, usunięcia, ograniczenia, przeniesienia danych, sprzeciwić się przetwarzaniu oraz złożyć skargę do organu nadzorczego. Żądanie dotyczące treści ticketu może wymagać kontaktu z administratorem danego serwera Discord.
Wniosek powinien zawierać Discord ID i informacje pozwalające odnaleźć dane, bez przesyłania hasła ani tokenu. Tożsamość może zostać potwierdzona przez bezpieczne logowanie Discord.
10. Dzieci i dane wrażliwe
Usługa nie jest przeznaczona dla osób, które nie osiągnęły minimalnego wieku wymaganego przez Discord lub właściwe prawo. Administratorzy nie powinni projektować formularzy zbierających dane szczególnych kategorii ani dane dzieci bez odpowiedniej podstawy i zabezpieczeń.
11. Cookies i pamięć przeglądarki
Serwis używa niezbędnego cookie sesyjnego do utrzymania logowania. Pamięć lokalna może zapisać wybór języka interfejsu. Obecna wersja nie wymaga reklamowych ani profilujących plików cookie. Jeśli zostanie dodana analityka zewnętrzna, dokument i mechanizm zgody należy zaktualizować przed jej włączeniem.
12. Kontakt i aktualizacje
Pytania i żądania prywatności należy kierować na adres Operatora, który zostanie wskazany przed publicznym uruchomieniem. Data aktualizacji i opis istotnych zmian powinny być publikowane na tej stronie.
Pytania dotyczące prywatności, dostępu do danych,sprostowania, usunięcia lub innych praw związanychz przetwarzaniem danych można kierować na:kontakt@animeticket.pl.