Lista plików cookies, narzędzi analitycznych i technologii śledzenia
Wersja 1.0 | Data aktualizacji: 12 marca 2026 r.
1. Pliki cookies wykorzystywane na Platformie
Poniższa tabela zawiera wykaz plików cookies stosowanych na Platformie BetterCX, z podziałem na kategorie. Użytkownik może zarządzać preferencjami cookies za pośrednictwem banera zgody wyświetlanego przy pierwszej wizycie oraz w ustawieniach Platformy.
| Nazwa | Dostawca | Cel / Opis | Retencja | Typ |
|---|---|---|---|---|
| NIEZBĘDNE – wymagane do prawidłowego działania Platformy (nie wymagają zgody) | ||||
| CookieConsent | Cookiebot / BetterCX | Przechowuje stan zgody użytkownika na pliki cookies dla bieżącej domeny. | 1 rok | HTTP |
| JSESSIONID | BetterCX | Sesyjny plik cookie utrzymujący anonimową sesję użytkownika na serwerze. | Sesyjny | HTTP |
| rc::a / rc::b / rc::c / rc::f | Google (reCAPTCHA) | Rozróżnianie ludzi i botów – ochrona przed automatycznym spamem i nadużyciami. | Sesyjny – stały | HTML Local Storage |
| AEC | Zapobiega działaniu złośliwych witryn w imieniu użytkownika (ochrona CSRF). | 6 mies. | HTTP | |
| __stripe_mid / __stripe_sid / __stripe_orig_props | Stripe | Identyfikatory sesji płatniczej, zapobieganie oszustwom płatniczym. | Sesyjny – 1 rok | HTTP |
| access | BetterCX | Token autoryzacyjny | 1 godzina | HTTP |
| refresh | BetterCX | Służy do odświeżania tokenu autoryzacyjnego | 7 dni / 30 dni | HTTP |
| csrftoken | BetterCX | Służy do zabezpieczenia aplikacji przed atakami CSRF | 1 rok | HTTP |
| cf_clearance | Cloudflare Inc. | Umożliwia użytkownikowi dostęp do strony po weryfikacji przez system ochrony Cloudflare (np. po przejściu testu CAPTCHA). Zapobiega blokowaniu legalnego ruchu po wykryciu podejrzanych zachowań lub ataków DDoS. | 1 rok | HTTP |
| FUNKCJONALNE – personalizacja i zapamiętywanie preferencji (wymagają zgody) | ||||
| cmapi_cookie_privacy | Wyświetlanie treści w menedżerze zgód. | Sesyjny | HTTP | |
| notice_gdpr_prefs | Zapamiętywanie preferencji użytkownika dotyczących plików cookies. | Sesyjny | HTTP | |
| NEXT_LOCALE / bettercx-locale | BetterCX | Preferencje językowe | Na czas trwania sesji / 1 rok | Session / Persistent |
| ANALITYCZNE – statystyki użytkowania Platformy (wymagają zgody) | ||||
| _ga | Google Analytics | Unikatowy identyfikator użytkownika do celów statystycznych (Google Analytics 4). Obliczanie danych odwiedzających, sesji i kampanii. | 13 mies. | HTTP |
| _ga_* | Google Analytics | Identyfikator powiązany z Google Analytics 4 – utrzymanie stanu sesji. | 13 mies. | HTTP |
| _gid | Google Analytics | Identyfikator sesji użytkownika (wygasa po 24h). | 1 dzień | HTTP |
| _gat / _gat_* | Google Analytics | Ograniczanie częstotliwości żądań (throttling) w witrynach o dużym ruchu. | 1 min | HTTP |
| _gcl_au | Google Analytics | Analiza interakcji użytkowników z witryną (atrybucja konwersji). | 3 mies. | HTTP |
| ph_phc_*_posthog | PostHog | Analiza interakcji użytkowników z platformą | 1 rok | HTTP |
| MARKETINGOWE – reklama i retargeting (wymagają zgody) | ||||
| _fbp | Meta (Facebook) | Identyfikator Facebook Pixel – śledzenie odwiedzin w celu dostarczania reklam i retargetingu. | 3 mies. | HTTP |
| datr | Meta (Facebook) | Identyfikator przeglądarki używany przez Facebook do oceny bezpieczeństwa i zapobiegania atakom DDoS. | 9 mies. | HTTP |
| NID | Dostarczanie reklam i retargeting w usługach Google (niezalogowani użytkownicy). | 6 mies. | HTTP | |
| _Secure-ENID | Zabezpieczanie i szyfrowanie identyfikatora Google; może być wykorzystywany do personalizacji reklam. | 13 mies. | HTTP | |
2. Narzędzia analityczne, reklamowe i technologie stron trzecich
Poniższa tabela opisuje narzędzia i usługi stron trzecich wykorzystywane na Platformie BetterCX, które mogą przetwarzać dane użytkowników. Szczegółowe informacje o zasadach przetwarzania danych przez poszczególnych dostawców znajdują się w ich politykach prywatności.
| Narzędzie / Usługa | Opis i cel wykorzystania |
|---|---|
| Google Analytics 4 (z Google Signals) | Analiza ruchu na Platformie i zachowań użytkowników. Anonimizacja IP włączona domyślnie w GA4. Google Signals pozwala na powiązanie wizyt z kontami zalogowanych użytkowników Google (za ich zgodą). Dane statystyczne usuwane po 14 miesiącach. Podstawa: zgoda (art. 6 ust. 1 lit. a RODO). Dostawca: Google Ireland Ltd, Dublin. Transfer do USA: EU-US DPF + SCC. |
| Google Tag Manager | Zarządzanie tagami analitycznymi i marketingowymi na Platformie. Sam GTM nie zbiera danych osobowych – zarządza uruchamianiem skryptów zewnętrznych. Dostawca: Google Ireland Ltd. |
| Google reCAPTCHA | Ochrona formularzy Platformy przed botami i automatycznym spamem. Rozróżnia ludzi od botów na podstawie analizy zachowania. Podstawa: uzasadniony interes (art. 6 ust. 1 lit. f RODO). Dostawca: Google Ireland Ltd. |
| Meta Pixel (Facebook) | Pomiar skuteczności kampanii reklamowych na Facebooku i Instagramie, retargeting, tworzenie grup docelowych (Custom Audiences). Piksel przesyła dane o wizytach na Platformie do serwerów Meta. Współadministratorzy: AppWave + Meta Platforms Ireland Ltd. Podstawa: zgoda (art. 6 ust. 1 lit. a RODO). Transfer do USA: EU-US DPF + SCC. |
| Stripe / Stripe Connect | Przetwarzanie płatności i przedpłat za rezerwacje. Stripe jest niezależnym administratorem danych płatniczych – AppWave nie ma dostępu do pełnych danych kart. Dostawca: Stripe Inc. (USA/Irlandia). Transfer do USA: EU-US DPF + SCC. |
| Amazon Web Services (AWS) | Hosting infrastruktury Platformy. Serwery w regionie EU (EOG). Certyfikacje: ISO 27001, SOC 2 Type II, CSA STAR. Dostawca: Amazon Web Services EMEA SARL. |
| OpenAI API | Przetwarzanie językowe (analiza wiadomości, generowanie odpowiedzi). Dane API nie są wykorzystywane do trenowania modeli (domyślnie). Retencja logów: do 30 dni. Szyfrowanie: AES-256 + TLS 1.2+. Dostawca: OpenAI, L.L.C. (San Francisco). Transfer do USA: EU-US DPF + SCC. |
| Cloudflare | Ochrona przed atakami DDoS, optymalizacja szybkości ładowania, proxy CDN. Cloudflare jako pośrednik ma dostęp do części przesyłanych danych. Serwery głównie w EOG, część danych może być przekazywana do USA. Dostawca: Cloudflare Inc. (EU-US DPF). |
| PostHog | Analiza zachowania użytkowników i statystyki korzystania z platformy. Dane zbierane w celach analitycznych i do optymalizacji usług. Retencja danych: domyślnie do 12 miesięcy. Szyfrowanie: TLS 1.2+. Serwery głównie w EOG. Dostawca: PostHog Ltd. (UK). |
| Shopify | Integracja e-commerce umożliwiająca przeglądanie produktów i sprawdzanie statusu zamówień użytkownika po numerze zamówienia. Serwery głównie w EOG i USA. Dostawca: Shopify Inc. |
| WooCommerce | Integracja e-commerce dla WordPressa umożliwiająca przeglądanie produktów i sprawdzanie statusu zamówień. Serwery głównie w EOG. Dostawca: Automattic Inc. |
| PrestaShop | Integracja e-commerce umożliwiająca przeglądanie produktów i sprawdzanie statusu zamówień. Serwery głównie w EOG. Dostawca: PrestaShop S.A. |
| Połączenie z kontem użytkownika w celu odbierania wiadomości i powiadomień poprzez webhook. Dane obejmują treść wiadomości i metadane konwersacji. Serwery głównie w USA i EOG. Dostawca: Meta Platforms, Inc. | |
| Połączenie z kontem użytkownika w celu odbierania i wysyłania wiadomości poprzez webhook. Dane obejmują numer telefonu, treść wiadomości i metadane. Szyfrowanie end-to-end. Serwery w EOG i USA. Dostawca: Meta Platforms, Inc. | |
| Messenger | Połączenie z kontem użytkownika w celu odbierania wiadomości i powiadomień poprzez webhook. Dane obejmują treść wiadomości i metadane konwersacji. Szyfrowanie TLS 1.2+. Serwery głównie w USA i EOG. Dostawca: Meta Platforms, Inc. |
| Outlook | Integracja poczty e-mail do wysyłki, odbioru i zarządzania wiadomościami. Dane obejmują treść wiadomości, załączniki i metadane. Serwery w EOG i USA. Dostawca: Microsoft Corporation. |
| Outlook Calendar | Integracja kalendarza do planowania wydarzeń i zarządzania harmonogramem. Dane obejmują tytuły wydarzeń, uczestników i terminy. Serwery w EOG i USA. Dostawca: Microsoft Corporation. |
| Gmail | Integracja poczty e-mail Google do wysyłki i odbioru wiadomości. Dane obejmują treść wiadomości, metadane i załączniki. Serwery głównie w EOG i USA. Dostawca: Google LLC. |
| Google Calendar | Integracja kalendarza do zarządzania wydarzeniami, spotkaniami i przypomnieniami. Dane obejmują tytuły wydarzeń, uczestników i terminy. Serwery głównie w EOG i USA. Dostawca: Google LLC. |
| HubSpot | CRM i narzędzie marketingowe do zarządzania relacjami z klientami, leadami i kampaniami. Dane obejmują informacje kontaktowe, historię interakcji i statystyki marketingowe. Serwery głównie w EOG i USA. Dostawca: HubSpot, Inc. |
| Pipedrive | CRM do zarządzania sprzedażą, kontaktami i lejkiem sprzedażowym. Dane obejmują informacje kontaktowe, statusy transakcji i notatki handlowe. Serwery w EOG i USA. Dostawca: Pipedrive OÜ. |
| Google Drive | Przechowywanie i udostępnianie plików w chmurze. Dane obejmują dokumenty, arkusze, prezentacje i metadane plików. Szyfrowanie TLS 1.2+ i AES-256. Serwery głównie w EOG i USA. Dostawca: Google LLC. |
| SendGrid | Usługa wysyłki e-mail masowych i transakcyjnych. Dane obejmują treść wiadomości, metadane e-maili i raporty dostarczalności. Serwery głównie w EOG i USA. Dostawca: Twilio Inc. |
3. Local Storage i Session Storage
Platforma korzysta również z technologii Local Storage i Session Storage udostępnianych przez przeglądarkę użytkownika. W odróżnieniu od cookies, dane te nie są przesyłane do serwera przy każdym żądaniu HTTP.
| Technologia | Opis | Czas przechowywania |
|---|---|---|
| Local Storage | Przechowywanie danych konfiguracyjnych, preferencji interfejsu i cache’owanych danych w pamięci przeglądarki. Dane nie są przesyłane na serwer. Dostępne po ponownym otwarciu przeglądarki. | Do momentu ręcznego usunięcia przez użytkownika (Ustawienia przeglądarki → Wyczyść dane). |
| Session Storage | Działa analogicznie do Local Storage, lecz dane są usuwane automatycznie po zamknięciu karty przeglądarki. | Czas trwania sesji (do zamknięcia karty). |
4. Logi serwera
Korzystanie z Platformy wiąże się z automatycznym zapisywaniem zapytań HTTP w logach serwera. Logi zawierają: adres IP, czas zapytania i odpowiedzi, adres URL odwiedzonej strony, informacje o przeglądarce (user-agent), informacje o systemie operacyjnym, adres URL strony odsyłającej (referer) oraz informacje o błędach.
Dane z logów nie są kojarzone z konkretnymi użytkownikami i służą wyłącznie do administrowania serwerem, zapewnienia bezpieczeństwa i ochrony przed nadużyciami. Podstawa prawna: uzasadniony interes Administratora (art. 6 ust. 1 lit. f RODO). Okres przechowywania: do 12 miesięcy.
5. Linki do stron trzecich i treści osadzone
Platforma może zawierać linki do stron trzecich oraz osadzone treści (np. materiały wideo, widgety mediów społecznościowych). Korzystanie z takich treści wiąże się z przekazywaniem danych (adres IP, dane przeglądarki) dostawcom tych materiałów, zgodnie z ich politykami prywatności. Usługodawca nie sprawuje kontroli nad przetwarzaniem danych przez strony trzecie.