VibeReferral Cookies Policy
Version 1.0 — May 25, 2026 · Polish translation below
1. About this policy
This policy explains what cookies and similar technologies VibeReferral uses on vibereferral.com and the app subdomain, why we use them, how long they last, and how you can manage them. We list every cookie we set, not just categories.
Legal basis disclosure is provided under GDPR Art. 13(1)(c) and Polish Telecommunications Law (Prawo komunikacji elektronicznej) Art. 173. The data controller is identified in our Privacy Policy §1.
2. What is a cookie?
A cookie is a small text file a website stores in your browser. We also use related technologies (localStorage, sessionStorage, IndexedDB) where they serve the same purpose. Throughout this policy "cookie" refers to all of them unless we specify otherwise.
First-party cookies are set by vibereferral.com or our app subdomain. Third-party cookies are set by other domains loaded inside our pages. We currently set no third-party cookies on marketing pages — see §5.
3. Strictly necessary cookies
These cookies are required for the service to function. You cannot opt out of them without breaking core functionality (login, referral attribution). They do not require consent under GDPR / PKE Art. 173(3).
| Name | Purpose | Type | Duration |
|---|---|---|---|
| vr_ref | Referral attribution — links a click on a partner’s referral URL to a future signup so the partner gets credit. Contains an opaque partner identifier; no personal data. | First-party HTTP cookie | 30 days |
| sb-<project>-auth-token | Supabase Auth session — keeps you logged in across page loads. Required for the partner and admin panels. | First-party HTTP cookie (httpOnly) | Session + refresh ~1 hour rolling |
| NEXT_LOCALE | Remembers your language choice (EN or PL) so you do not have to switch on every visit. | First-party HTTP cookie | 1 year |
4. Bot-protection technologies
The waitlist form is protected by Cloudflare Turnstile. Turnstile is designed as a cookieless CAPTCHA: it does not set persistent cookies, does not assign a long-lived identifier, and does not track you across sites. On page load it receives your IP address, user-agent, and a browser fingerprint solely to issue a one-time verification token; Cloudflare retains this data for ≤ 30 days. Lawful basis: GDPR Art. 6(1)(f) legitimate interest (preventing spam/abuse). Because no cookie is set, no consent dialog is required.
5. Analytics and marketing cookies
We do not currently use any analytics or marketing cookies. No Google Analytics, no Meta Pixel, no LinkedIn Insight Tag, no advertising network tags. If this changes we will update this policy before activating the new tag and, where required, will request your consent through an opt-in cookie banner.
We plan to add Plausible Analytics for traffic measurement. Plausible is privacy-friendly and cookieless — it does not set cookies, does not track users across sites, and is GDPR-, CCPA-, and PECR-compliant without consent banners. This policy will be updated when Plausible goes live; the change itself is informational and does not require re-consent.
6. Embedded third-party content
Marketing pages do not embed third-party widgets that set cookies (no YouTube embeds, no Twitter timelines, no LinkedIn share buttons loading cross-site). External links open in a new tab; once you click, the destination site sets its own cookies under its own policy.
The Stripe Checkout flow (post-launch, on the billing page only) sets Stripe’s own cookies under Stripe’s cookie policy. These are strictly necessary for payment processing and fraud prevention.
7. How to manage cookies
Most browsers let you view, delete, and block cookies from their privacy settings:
- Chrome: Settings → Privacy and security → Cookies and other site data
- Firefox: Settings → Privacy & Security → Cookies and Site Data
- Safari: Settings → Privacy → Manage Website Data
- Edge: Settings → Cookies and site permissions → Cookies and site data
Blocking the sb-*-auth-token cookies will prevent login. Blocking vr_ref means partners who referred you cannot receive credit if you later sign up; the rest of the site works normally.
Helpful reference: aboutcookies.org has per-browser walkthroughs maintained by the EU.
8. Children
VibeReferral is a B2B SaaS product not directed to children under 16. We do not knowingly collect data from children. See Privacy Policy §6 for retention details.
9. Changes to this Cookies Policy
We will update this page whenever we add or remove cookies. Material changes (new categories, new third parties) will be announced by email at least 14 days in advance to logged-in users. The current version and last-updated date are always at the top of this page.
10. Contact
Data protection inquiries: privacy@vibereferral.com
General contact: support@vibereferral.com
You also have the right to file a complaint with your local data protection supervisory authority. In Poland: Prezes Urzędu Ochrony Danych Osobowych (UODO), ul. Stawki 2, 00-193 Warszawa, kancelaria@uodo.gov.pl.
Polityka plików cookie VibeReferral
Wersja 1.0 DRAFT — 25 maja 2026
1. O tym dokumencie
Niniejszy dokument opisuje pliki cookie i podobne technologie wykorzystywane przez VibeReferral na vibereferral.com oraz w domenie aplikacji, ich cel, czas przechowywania oraz sposób zarządzania nimi. Wymieniamy każde cookie, które rzeczywiście ustawiamy — nie tylko kategorie.
Podstawa prawna ujawnienia: RODO Art. 13(1)(c) oraz ustawa Prawo komunikacji elektronicznej (PKE) Art. 173. Administratora danych wskazuje Polityka prywatności §1.
2. Czym jest cookie?
Cookie to mały plik tekstowy zapisywany przez stronę WWW w przeglądarce. Stosujemy także pokrewne technologie (localStorage, sessionStorage, IndexedDB), gdy pełnią ten sam cel. W całym dokumencie „cookie” oznacza wszystkie z nich, chyba że zaznaczono inaczej.
Cookie first-party ustawia vibereferral.com lub nasza subdomena aplikacji. Cookie third-party ustawiają inne domeny ładowane wewnątrz naszych stron. Obecnie nie ustawiamy żadnych cookies third-party na stronach marketingowych — patrz §5.
3. Cookies niezbędne
Te cookies są wymagane do działania usługi. Nie można ich wyłączyć bez utraty kluczowych funkcji (logowanie, atrybucja polecenia). Nie wymagają zgody zgodnie z RODO / PKE Art. 173(3).
| Nazwa | Cel | Typ | Czas |
|---|---|---|---|
| vr_ref | Atrybucja polecenia — łączy kliknięcie w link polecający partnera z przyszłą rejestracją, dzięki czemu partner otrzymuje kredyt. Zawiera nieprzezroczysty identyfikator partnera; brak danych osobowych. | First-party HTTP cookie | 30 dni |
| sb-<projekt>-auth-token | Sesja Supabase Auth — utrzymuje zalogowanie między odsłonami strony. Wymagane do panelu partnera i administratora. | First-party HTTP cookie (httpOnly) | Sesja + odświeżanie ~1h |
| NEXT_LOCALE | Zapamiętuje wybrany język (EN lub PL), abyś nie musiał/-a przełączać przy każdej wizycie. | First-party HTTP cookie | 1 rok |
4. Technologie ochrony przed botami
Formularz waitlist jest chroniony przez Cloudflare Turnstile. Turnstile został zaprojektowany jako CAPTCHA bez plików cookie: nie ustawia trwałych cookies, nie przypisuje długoterminowego identyfikatora i nie śledzi Cię między stronami. Przy załadowaniu strony otrzymuje Twój adres IP, user-agent oraz fingerprint przeglądarki wyłącznie po to, by wystawić jednorazowy token weryfikacyjny; Cloudflare przechowuje te dane ≤ 30 dni. Podstawa prawna: RODO Art. 6(1)(f) uzasadniony interes (przeciwdziałanie spamowi/nadużyciom). Ponieważ nie ustawia cookie — nie wymaga się okna zgody.
5. Cookies analityczne i marketingowe
Obecnie nie używamy żadnych cookies analitycznych ani marketingowych. Brak Google Analytics, brak Meta Pixela, brak LinkedIn Insight Tag, brak tagów sieci reklamowych. Jeśli się to zmieni, zaktualizujemy tę politykę przed aktywacją nowego tagu i — gdy będzie wymagane — poprosimy o zgodę przez opt-in banner cookies.
Planujemy dodać Plausible Analytics do pomiaru ruchu. Plausible jest privacy-friendly i cookieless — nie ustawia plików cookie, nie śledzi między stronami, jest zgodny z RODO, CCPA i PECR bez okna zgody. Po uruchomieniu Plausible zaktualizujemy ten dokument; sama zmiana ma charakter informacyjny i nie wymaga ponownej zgody.
6. Osadzone treści zewnętrzne
Strony marketingowe nie osadzają widgetów third-party, które ustawiają cookies (brak YouTube embed, brak Twitter timeline, brak LinkedIn share button ładujących cross-site). Linki zewnętrzne otwierają się w nowej karcie; po kliknięciu strona docelowa ustawia własne cookies według własnej polityki.
Proces Stripe Checkout (po starcie, tylko na stronie rozliczeń) ustawia własne cookies Stripe zgodnie z polityką cookie Stripe. Są one niezbędne do realizacji płatności i ochrony przed nadużyciami.
7. Jak zarządzać cookies
Większość przeglądarek pozwala przeglądać, usuwać i blokować cookies w ustawieniach prywatności:
- Chrome: Ustawienia → Prywatność i bezpieczeństwo → Pliki cookie i inne dane witryn
- Firefox: Ustawienia → Prywatność i bezpieczeństwo → Ciasteczka i dane stron
- Safari: Ustawienia → Prywatność → Zarządzaj danymi stron
- Edge: Ustawienia → Pliki cookie i uprawnienia witryny → Pliki cookie i dane witryn
Zablokowanie cookies sb-*-auth-token uniemożliwi logowanie. Zablokowanie vr_ref sprawi, że partner, który Cię polecił, nie otrzyma kredytu, jeśli się zarejestrujesz; reszta strony działa normalnie.
Pomocny przewodnik: wszystkoociasteczkach.pl zawiera instrukcje per-przeglądarka.
8. Dzieci
VibeReferral to produkt B2B SaaS nieadresowany do dzieci poniżej 16. roku życia. Świadomie nie zbieramy danych dzieci. Szczegóły retencji w Polityce prywatności §6.
9. Zmiany w Polityce cookies
Będziemy aktualizować ten dokument przy każdym dodaniu lub usunięciu cookies. O zmianach istotnych (nowe kategorie, nowi dostawcy third-party) poinformujemy mailem z co najmniej 14-dniowym wyprzedzeniem zalogowanych użytkowników. Aktualna wersja oraz data ostatniej aktualizacji zawsze na początku strony.
10. Kontakt
Sprawy ochrony danych: privacy@vibereferral.com
Kontakt ogólny: support@vibereferral.com
Masz także prawo do złożenia skargi do organu nadzorczego ochrony danych w swojej jurysdykcji. W Polsce: Prezes Urzędu Ochrony Danych Osobowych (UODO), ul. Stawki 2, 00-193 Warszawa, kancelaria@uodo.gov.pl.
Niniejszy dokument to DRAFT przygotowany 2026-05-25 na podstawie audytu compliance. Weryfikacja prawa polskiego oraz finalna wersja PL czekają na review polskiego prawnika.