Polityka Prywatności

SZKIC — treść do edycji właściciela, weryfikacja przez prawnika przed publikacją. Pola [[…]] do uzupełnienia. Sekcja 3 musi zgadzać się co do joty z formularzem Data safety (Google Play) i App Privacy (App Store) — ściąga w docs/legal/README.md § 4.

Wersja: 0.1 (szkic) · Obowiązuje od: [[data]]


1. Administrator

Administratorem danych osobowych jest [[nazwa firmy]], [[adres]], [[NIP / numer rejestrowy]] („my"). Kontakt w sprawie danych: [[adres e-mail]]. [[Inspektor ochrony danych: nie wyznaczono / dane IOD.]]

2. W skrócie

3. Jakie dane, po co, na jakiej podstawie, jak długo

dane cel podstawa (RODO) jak długo
adres e-mail konto, logowanie, wiadomości o koncie (kody, zmiany regulaminu, bezpieczeństwo) umowa (art. 6 ust. 1 lit. b) do usunięcia konta
kody logowania (w postaci skrótu), czas i liczba prób logowanie, ochrona przed zgadywaniem umowa; prawnie uzasadniony interes — bezpieczeństwo (lit. f) minuty; zużyte do następnej prośby o kod
identyfikator sesji, identyfikator urządzenia, platforma, token powiadomień push utrzymanie zalogowania, powiadomienia, które włączysz umowa do wylogowania / usunięcia konta
postępy w kursach, ulubione, ustawienia (język, motyw, przypomnienia) działanie aplikacji, synchronizacja między urządzeniami umowa do usunięcia konta
kod polecający, powiązanie „kto kogo polecił", naliczone prowizje, dane do wypłaty program poleceń i jego rozliczenie umowa (regulamin programu); obowiązek prawny — księgowość (lit. c) do usunięcia konta; dokumenty rozliczeniowe [[5 lat]] od końca roku
informacje o zakupie subskrypcji (identyfikator transakcji ze sklepu, plan, status) dostęp do treści płatnych, „Przywróć zakupy", reklamacje umowa do usunięcia konta; dokumenty rozliczeniowe [[5 lat]]
logi serwera: adres IP, czas, wywołana ścieżka, identyfikator urządzenia bezpieczeństwo, wykrywanie nadużyć, diagnostyka awarii prawnie uzasadniony interes (lit. f) [[30]] dni
treść korespondencji z nami (reklamacje, kontakt) odpowiedź, dowód rozpatrzenia umowa; prawnie uzasadniony interes [[3 lata]]
[[zgoda na e-maile marketingowe — tylko jeśli będą]] informacje o nowościach zgoda (lit. a), odwoływalna w każdej chwili do odwołania zgody

Nie profilujemy i nie podejmujemy decyzji automatycznych wywołujących skutki prawne.

Podanie e-maila jest dobrowolne, ale bez niego nie założysz konta. Z aplikacji można korzystać jako gość bez podawania danych — wtedy ustawienia zostają tylko na urządzeniu.

4. Komu przekazujemy dane

Wyłącznie podmiotom, które przetwarzają dane w naszym imieniu (na podstawie umowy powierzenia), w zakresie potrzebnym do działania aplikacji:

odbiorca po co gdzie
[[Amazon Web Services EMEA SARL]] hosting serwerów i bazy UE, [[eu-central-1, Frankfurt]]
[[dostawca poczty e-mail]] wysyłka kodów logowania i wiadomości o koncie [[UE / EOG]]
Google (Firebase Cloud Messaging) i Apple (APNs) dostarczanie powiadomień push, jeśli je włączysz [[USA — standardowe klauzule umowne / decyzja o adekwatności (Data Privacy Framework)]]
Google Play, Apple App Store obsługa zakupów subskrypcji; nie widzimy danych karty zgodnie z ich politykami

Poza tym: organy publiczne, gdy prawo tego wymaga. Nie sprzedajemy danych i nie przekazujemy ich reklamodawcom.

5. Przekazywanie poza EOG

Dane przechowujemy w EOG. Poza EOG trafiają wyłącznie w zakresie powiadomień push (Google/Apple) i zakupów w sklepach, na podstawie [[decyzji o adekwatności (EU-US Data Privacy Framework) / standardowych klauzul umownych]].

6. Twoje prawa

Masz prawo do: dostępu do danych, ich sprostowania, usunięcia, ograniczenia przetwarzania, przenoszenia, sprzeciwu wobec przetwarzania opartego na prawnie uzasadnionym interesie, oraz cofnięcia zgody (bez wpływu na wcześniejsze przetwarzanie).

Po usunięciu konta zachowujemy wyłącznie to, co prawo każe (dokumenty rozliczeniowe z § 3), i tylko przez wymagany okres.

7. Bezpieczeństwo

Połączenia są szyfrowane (TLS). Kody logowania przechowujemy w postaci skrótu, nie jawnie. Dostęp do serwerów mają wyłącznie osoby, które go potrzebują, z uwierzytelnieniem [[dwuskładnikowym]]. Kopie zapasowe bazy są szyfrowane i trzymane w tym samym regionie.

8. Dzieci

Aplikacja jest przeznaczona dla osób od [[16]] lat. Nie zbieramy świadomie danych osób młodszych; jeśli dowiemy się o takim koncie, usuniemy je. Opiekun może się z nami skontaktować pod [[adres e-mail]].

9. Pliki cookies i pamięć lokalna

10. Zmiany

O istotnych zmianach polityki poinformujemy w aplikacji i e-mailem z wyprzedzeniem [[14]] dni. Aktualna wersja jest zawsze pod [[adres /legal/prywatnosc]].


Załącznik: ściąga do formularzy sklepów

Do przepisania 1:1 do Data safety (Play) i App Privacy (Apple). Jeśli coś się tu zmienia, zmienia się § 3 i formularze — razem.

kategoria sklepu zbierane? powiązane z tożsamością? cel udostępniane osobom trzecim?
Adres e-mail tak tak funkcje aplikacji, zarządzanie kontem nie
Identyfikatory urządzenia / sesji tak tak funkcje aplikacji, bezpieczeństwo nie
Aktywność w aplikacji (postępy, ulubione) tak tak funkcje aplikacji nie
Historia zakupów tak tak funkcje aplikacji nie
Lokalizacja nie — — —
Kontakty, zdjęcia, pliki, mikrofon, kamera nie — — —
Dane diagnostyczne (logi awarii) [[nie / tak, jeśli dojdzie crash reporting]] nie diagnostyka nie
Śledzenie (App Tracking Transparency) nie — — —
Szyfrowanie w tranzycie tak
Możliwość żądania usunięcia danych tak (w aplikacji)

regulamin · polecenia · usun-konto · zasady-tworcow · zasady-tresci