Polityka prywatności aplikacji Litee
Obowiązuje od [DATA WEJŚCIA W ŻYCIE].
Ta Polityka prywatności wyjaśnia, jakie dane osobowe przetwarzamy, gdy korzystasz z aplikacji Litee, po co to robimy, na jakiej podstawie, komu je przekazujemy, jak długo je przechowujemy i jakie masz prawa. Jest to informacja, o której mowa w art. 13 i 14 rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 (RODO). Pojęcia pisane wielką literą, np. Aplikacja, Konto, Litee Pro, Funkcje AI i Zdrowie, mają znaczenie nadane im w Regulaminie.
Najważniejsze w skrócie
•Twoje dane o zdrowiu — m.in. wagę, wzrost, cel i posiłki — przetwarzamy tylko na podstawie Twojej wyraźnej zgody i tylko po to, by prowadzić Twój plan i dziennik. Prosimy o nią na ekranie logowania, w zdaniu pod przyciskami logowania, a wyrażasz ją, zakładając Konto.
•Nie sprzedajemy danych, nie wyświetlamy reklam i nie korzystamy z narzędzi reklamowych.
•Z narzędzia analitycznego PostHog, na serwerach w Unii Europejskiej, korzystamy tylko wtedy, gdy się na to zgodzisz. Nie wysyłamy mu wagi, posiłków, kalorii ani danych ze Zdrowia, a zgodę możesz w każdej chwili wycofać.
•Gdy w Aplikacji albo na naszym serwerze wystąpi błąd, techniczny raport o nim trafia do narzędzia Sentry, na serwery w Unii Europejskiej — bez wagi, posiłków, tego, co wpisujesz lub dyktujesz, i bez Twojego adresu e-mail.
•Zdjęcie posiłku lub etykiety albo opis posiłku trafia do analizy w Google (model Gemini) dopiero po Twojej zgodzie — bez Twojego imienia, e-maila, wagi, danych ze Zdrowia i lokalizacji.
•Dane odczytane ze Zdrowia zostają na Twoim telefonie.
•Twoje Konto i dziennik przechowujemy na serwerach w Irlandii, w Unii Europejskiej.
•Konto usuniesz w każdej chwili: w Aplikacji, póki masz aktywną Subskrypcję Litee Pro, a bez niej — e-mailem. Usuwamy wtedy Twoje dane z naszych serwerów.
1. Kto jest administratorem Twoich danych
Administratorem Twoich danych osobowych jest: Apprly Oleh Pysarchuk, ul. Kaszubska 8/6, 85-048 Bydgoszcz, NIP 9671476326 (jednoosobowa działalność gospodarcza wpisana do Centralnej Ewidencji i Informacji o Działalności Gospodarczej) (dalej: „my”).
We wszystkich sprawach dotyczących danych osobowych możesz się z nami skontaktować e-mailem: [email protected] albo pisemnie na adres podany powyżej. Inspektor ochrony danych nie został u nas wyznaczony.
2. Skąd mamy Twoje dane
Większość danych pochodzi bezpośrednio od Ciebie: z quizu, z wpisów w Aplikacji oraz ze zdjęć i opisów, które przesyłasz. Pozostałe dane otrzymujemy:
•z Twojego telefonu — dane techniczne połączenia, np. adres IP oraz rodzaj urządzenia i systemu;
•od Google — gdy logujesz się przez Google: identyfikator konta Google, adres e-mail oraz imię, nazwisko i zdjęcie profilowe, jeśli są w nim ustawione (pkt 3.1);
•od Sklepu, za pośrednictwem RevenueCat — informacje o zakupie i stanie Subskrypcji;
•od dostawcy modelu AI — wyniki analizy przesłanych przez Ciebie zdjęć i opisów.
Dane ze Zdrowia odczytuje Aplikacja na Twoim telefonie i nie trafiają one do nas (pkt 3.8).
3. Jakie dane przetwarzamy, po co i na jakiej podstawie
3.1. Konto i logowanie
•Dane: adres e-mail, hasło (przechowywane wyłącznie w postaci skrótu kryptograficznego, więc go nie znamy), identyfikator Konta, daty założenia Konta i logowań, a przy logowaniu także adres IP i informacje o urządzeniu przesyłane przez Aplikację.
•Logowanie przez Google: jeśli wybierzesz „Kontynuuj z Google”, zamiast hasła otrzymujemy od Google identyfikator Twojego konta Google, adres e-mail oraz — jeśli są w nim ustawione — imię, nazwisko i adres zdjęcia profilowego. Google uwierzytelnia Cię jako odrębny administrator, na zasadach własnej polityki prywatności.
•Cel: założenie i prowadzenie Konta, logowanie, ochrona Konta przed nieuprawnionym dostępem i wysłanie linku do ustawienia nowego hasła.
•Podstawa prawna: art. 6 ust. 1 lit. b RODO (wykonanie Umowy); w zakresie bezpieczeństwa także art. 6 ust. 1 lit. f RODO — nasz prawnie uzasadniony interes, jakim jest ochrona Kont i Aplikacji.
3.2. Profil i plan
•Dane: odpowiedzi z quizu — płeć, data urodzenia, wzrost, waga, waga docelowa, cel (utrata, utrzymanie albo przyrost masy ciała), tempo, liczba treningów w tygodniu i rodzaj diety — a także wybrane jednostki i język oraz wyliczony plan: dzienny cel kalorii i makroskładników, spoczynkowe i całkowite zapotrzebowanie na energię, przewidywana data osiągnięcia celu i cel adaptacyjny.
•Cel: wyliczenie i prowadzenie Twojego planu, w tym cotygodniowe dopasowanie celu adaptacyjnego w Litee Pro.
•Podstawa prawna: art. 6 ust. 1 lit. b RODO, a dla danych o zdrowiu — art. 9 ust. 2 lit. a RODO, czyli Twoja wyraźna zgoda, wyrażona przy zakładaniu Konta (pkt 4).
3.3. Dziennik posiłków i waga
•Dane: zapisane posiłki — nazwa, data i godzina, kalorie, białko, węglowodany i tłuszcz, składniki i ich gramatura, sposób przyrządzenia i sposób dodania (np. zdjęcie, kod kreskowy, wyszukiwarka), a przy wynikach AI także pewność i zakres oszacowania; zdjęcia posiłków dodanych ze zdjęcia, a przy nowym posiłku dodanym ze skanu kodu kreskowego — klatka z aparatu, na której odczytano kod (Aplikacja robi ją bez dźwięku migawki); pomiary wagi.
•Cel: prowadzenie dziennika, bilans dnia, ekran postępów i cel adaptacyjny.
•Podstawa prawna: art. 6 ust. 1 lit. b RODO, a dla danych o zdrowiu — art. 9 ust. 2 lit. a RODO, czyli Twoja wyraźna zgoda, wyrażona przy zakładaniu Konta (pkt 4).
3.4. Funkcje AI
•Dane: zdjęcie posiłku albo etykiety, opis posiłku (wpisany lub podyktowany), poprawka wraz z wynikiem, który poprawiasz, i język Aplikacji; wynik analizy; daty wyrażenia i wycofania zgody na analizę AI.
•Co wysyłamy do Google: wyłącznie zdjęcie albo tekst wraz z instrukcją dla modelu i językiem Aplikacji. Nie wysyłamy Twojego imienia, adresu e-mail, identyfikatora Konta, wagi, celów, danych ze Zdrowia ani lokalizacji. Zanim zdjęcie opuści telefon, Aplikacja je pomniejsza i zapisuje ponownie bez metadanych EXIF, w tym bez współrzędnych miejsca, w którym je zrobiono.
•Cel: rozpoznanie posiłku lub produktu i oszacowanie wartości odżywczych.
•Podstawa prawna: art. 6 ust. 1 lit. b RODO. Zdjęcie lub opis wysyłamy dopiero po wyrażeniu przez Ciebie w Aplikacji zgody na analizę AI, a w zakresie, w jakim ujawniają informacje o zdrowiu — na podstawie art. 9 ust. 2 lit. a RODO. Daty zgody i jej wycofania zapisujemy, aby móc wykazać zgodę (art. 6 ust. 1 lit. c w związku z art. 7 ust. 1 RODO).
Wynik analizy zdjęcia posiłku zapisujemy na serwerze pod skrótem kryptograficznym zdjęcia — bez samego zdjęcia i bez powiązania z Kontem — aby identyczne zdjęcie nie wymagało ponownej analizy.
3.5. Skan etykiety i Katalog produktów
•Dane: zdjęcie etykiety (zapisujemy je, gdy znamy kod kreskowy produktu), kod kreskowy i informacja, z którego Konta dodano produkt — niewidoczna dla innych Użytkowników.
•Cel: dodanie produktu do Katalogu produktów, dbanie o jego jakość i przeciwdziałanie nadużyciom.
•Podstawa prawna: art. 6 ust. 1 lit. b RODO oraz art. 6 ust. 1 lit. f RODO — nasz prawnie uzasadniony interes, jakim jest rzetelność Katalogu produktów.
Dane samego produktu — nazwa, marka, wielkość porcji i wartości odżywcze — nie są danymi osobowymi. Po usunięciu Konta zostają w Katalogu produktów bez powiązania z Tobą.
3.6. Wyszukiwarka i kody kreskowe
•Jak to działa: wpisane zapytanie albo zeskanowany kod kreskowy przetwarza nasz serwer. Jeśli produktu nie ma w naszej bazie, serwer pyta o niego Open Food Facts lub USDA FoodData Central, przekazując tylko zapytanie albo kod, bez żadnych danych o Tobie. Jeśli te bazy znają tylko nazwę produktu, serwer może poprosić model AI o szacunek wartości odżywczych na podstawie nazwy i marki. Zapytania i kody, dla których nic nie znaleźliśmy, zapisujemy bez powiązania z Kontem, aby wiedzieć, jakich produktów brakuje.
•Podstawa prawna: art. 6 ust. 1 lit. b RODO, a dla zapisu nieudanych wyszukiwań — art. 6 ust. 1 lit. f RODO (rozwój Katalogu produktów).
3.7. Subskrypcja Litee Pro
•Dane: stan Litee Pro (np. Okres próbny, aktywna, wygasła), rodzaj planu, data odnowienia lub wygaśnięcia oraz identyfikator Konta, pod którym RevenueCat prowadzi historię Twoich zakupów w Aplikacji. Nie otrzymujemy danych karty ani innych danych płatniczych — przetwarza je Sklep.
•Cel: udostępnienie Aplikacji w ramach Litee Pro, przywracanie zakupów, obsługa reklamacji, odstąpień od umowy i zwrotów.
•Podstawa prawna: art. 6 ust. 1 lit. b RODO; w zakresie ustalania, dochodzenia i obrony roszczeń — art. 6 ust. 1 lit. f RODO.
3.8. Apple Zdrowie i Health Connect
•Jeśli na to pozwolisz, Aplikacja otrzymuje dostęp do odczytu jednego rodzaju danych ze Zdrowia: energii aktywnej (spalonych kalorii). Odczytuje ją dla bieżącego dnia i dla wcześniejszych dni, które oglądasz, i pokazuje na ekranie „Dziś”; do dziennego celu dodaje ją tylko wtedy, gdy włączysz opcję „Dodawaj spalone kalorie do celu”.
•Odczyty zostają na Twoim telefonie: Aplikacja przechowuje na nim dzienną wartość spalonych kalorii z ostatnich 26 tygodni. Nie wysyłamy danych ze Zdrowia na nasze serwery ani nikomu innemu i niczego nie zapisujemy w Zdrowiu. Na naszym serwerze zapisujemy jedynie informację, że Aplikacja poprosiła o dostęp do Zdrowia.
•Nie wykorzystujemy danych ze Zdrowia do reklamy ani marketingu, nie sprzedajemy ich i nikomu ich nie udostępniamy.
•Podstawa prawna: art. 9 ust. 2 lit. a RODO — Twoja wyraźna zgoda. Dostęp możesz w każdej chwili odebrać w aplikacji Zdrowie albo w Health Connect.
3.9. Dyktowanie
Gdy dyktujesz opis posiłku, mowę zamienia na tekst usługa rozpoznawania mowy systemu telefonu: na iPhonie — usługa Apple, na Androidzie — usługa ustawiona w systemie (zwykle Google). Może ona przetwarzać nagranie na telefonie albo na serwerach swojego dostawcy, na jego zasadach. Aplikacja nie zapisuje nagrania i nie wysyła go do nas — otrzymuje tylko tekst, który możesz poprawić przed wysłaniem do analizy (pkt 3.4).
3.10. Przypomnienia
Przypomnienia o posiłkach i o końcu Okresu próbnego planuje i wyświetla system Twojego telefonu. Nie korzystamy z powiadomień push i nie zbieramy tokenów push. Na serwerze zapisujemy tylko, czy przypomnienia o posiłkach są włączone. Podstawa prawna: art. 6 ust. 1 lit. b RODO.
3.11. Ankieta i wariant ekranu zakupu
•Dane: odpowiedź na pytanie „Skąd o nas wiesz?” (możesz wybrać „Inne”) oraz wariant ekranu zakupu Litee Pro przypisany do Twojego Konta.
•Cel: ocena, które kanały promocji i która wersja ekranu zakupu działają najlepiej.
•Podstawa prawna: art. 6 ust. 1 lit. f RODO — nasz prawnie uzasadniony interes, jakim jest rozwój Aplikacji. Możesz wnieść sprzeciw (pkt 9).
3.12. Bezpieczeństwo i działanie serwera
•Dane: logi techniczne — adres IP, data i godzina, wywołana funkcja serwera, kod odpowiedzi i informacje o błędach, czasem wraz z identyfikatorem Konta; liczniki analiz AI na godzinę i liczniki zapytań do wyszukiwarki i skanera kodów, powiązane z identyfikatorem Konta.
•Cel: bezpieczeństwo i ciągłość działania Aplikacji, wykrywanie błędów i nadużyć, stosowanie limitów (§ 3 ust. 4 Regulaminu) i kontrola kosztów.
•Podstawa prawna: art. 6 ust. 1 lit. f RODO — nasz prawnie uzasadniony interes, jakim jest bezpieczne i stabilne działanie Aplikacji.
Raporty o błędach, które Aplikacja i serwer wysyłają do Sentry, opisujemy w pkt 3.17.
3.13. Kontakt, reklamacje i Twoje żądania
•Dane: adres e-mail, treść wiadomości i dane, które w niej podasz.
•Cel: odpowiedź na wiadomość, rozpatrzenie reklamacji, odstąpienia od umowy lub zgłoszenia treści bezprawnych oraz obsługa żądań dotyczących danych osobowych.
•Podstawa prawna: art. 6 ust. 1 lit. c RODO — obowiązki wynikające m.in. z ustawy o prawach konsumenta, RODO i aktu o usługach cyfrowych; w pozostałym zakresie art. 6 ust. 1 lit. b lub f RODO.
3.14. Roszczenia
Jeśli dojdzie do sporu, możemy przetwarzać dane potrzebne do ustalenia, dochodzenia lub obrony roszczeń — na podstawie art. 6 ust. 1 lit. f RODO, a w przypadku danych o zdrowiu — art. 9 ust. 2 lit. f RODO.
3.15. Aktualizacje Aplikacji
•Jak to działa: przy każdym uruchomieniu Aplikacja pyta serwer aktualizacji Expo (u.expo.dev), czy jest dla niej nowa wersja. Jeśli jest, pobiera ją w tle i zaczyna jej używać przy następnym uruchomieniu (§ 4 ust. 2 Regulaminu). Aktualizacja zmienia samą Aplikację, a nie Twoje dane.
•Dane: adres IP telefonu i podstawowe dane techniczne połączenia oraz to, co Aplikacja wysyła z pytaniem: losowy identyfikator instalacji, który tworzy przy pierwszym sprawdzeniu i zapisuje na telefonie, system telefonu (iOS albo Android), oznaczenie wersji Aplikacji i kanału aktualizacji, identyfikatory aktualizacji zapisanych na telefonie, a jeśli poprzednie uruchomienie przerwał błąd — jego techniczny opis. Po identyfikatorze instalacji Expo rozpoznaje, czy dana instalacja pobrała już aktualizację. Nie wysyłamy Expo Twojego adresu e-mail, identyfikatora Konta ani danych z dziennika.
•Cel: dostarczanie poprawek i nowych wersji Aplikacji.
•Podstawa prawna: art. 6 ust. 1 lit. f RODO — nasz prawnie uzasadniony interes, jakim jest szybkie dostarczanie poprawek, w tym poprawek bezpieczeństwa, każdemu, kto ma Aplikację na telefonie, także przed założeniem Konta. Po zawarciu Umowy aktualizacje służą też jej wykonaniu (art. 6 ust. 1 lit. b RODO, § 16 ust. 1 Regulaminu).
3.16. Analityka użycia
•Jak to działa: przy pierwszym uruchomieniu Aplikacja pyta, czy zgadzasz się na analitykę użycia (okno „Pomóż nam ulepszać Litee”). Dopóki nie wybierzesz „Zgadzam się”, Aplikacja nie uruchamia narzędzia analitycznego, niczego w nim nie zapisuje i niczego mu nie wysyła. Po Twojej zgodzie wysyła informacje o korzystaniu z Aplikacji do PostHog, na serwery we Frankfurcie nad Menem, w Niemczech (pkt 6 i 7). Zgoda dotyczy telefonu, na którym ją wyrazisz: obowiązuje także po wylogowaniu, a po usunięciu Konta w Aplikacji Aplikacja zapyta o nią ponownie.
•Dane: zdarzenia opisujące korzystanie z Aplikacji — nazwa otwartego ekranu (bez jego treści), numer oglądanego kroku quizu (bez Twoich odpowiedzi), uruchomienie Aplikacji, jej przejście w tło i aktualizacja, wybrany sposób logowania i jego wynik, Twoja odpowiedź na prośbę o dostęp do powiadomień, aparatu i Zdrowia (zgoda albo odmowa, bez danych z nich), wyświetlenie ekranu zakupu i jego wariant, wybrany plan i wynik zakupu, rozpoczęcie i wynik skanu, sposób dodania posiłku (np. zdjęcie, kod kreskowy, wyszukiwarka) oraz otwarcie przypomnienia. Do tego losowy identyfikator, który nadaje narzędzie, a po zalogowaniu — identyfikator Konta, oraz dane techniczne: wersja Aplikacji, system telefonu i jego wersja, rodzaj urządzenia, rozmiar ekranu, język, strefa czasowa i identyfikator sesji.
•Czego nie wysyłamy: wagi, wzrostu, daty urodzenia, celu, rodzaju diety, posiłków, nazw produktów, gramatury, kalorii, makroskładników, danych ze Zdrowia, adresu e-mail ani niczego, co wpisujesz lub dyktujesz. Nie nagrywamy ekranu i nie zapisujemy dotknięć. PostHog otrzymuje adres IP telefonu, bo bez niego nie da się przesłać danych przez internet, ale zgodnie z naszymi ustawieniami go nie zapisuje i nie ustala na jego podstawie Twojej lokalizacji.
•Cel: zrozumienie, jak korzystasz z Aplikacji — na którym kroku quizu ludzie rezygnują, która wersja ekranu zakupu działa lepiej, czy działają skanowanie i przypomnienia — i ulepszanie jej na tej podstawie. Nie wykorzystujemy tych danych do reklamy ani marketingu.
•Podstawa prawna: art. 6 ust. 1 lit. a RODO — Twoja zgoda; ta sama zgoda pozwala Aplikacji zapisać na telefonie dane narzędzia analitycznego i je odczytywać (art. 399 ust. 1 ustawy — Prawo komunikacji elektronicznej; zob. pkt 13). Zgoda jest dobrowolna: bez niej Aplikacja działa tak samo.
•Wycofanie zgody: póki masz aktywną Subskrypcję, wycofasz zgodę w każdej chwili przełącznikiem „Analityka użycia” w Ustawieniach, w sekcji Prywatność. Aplikacja przestaje wtedy wysyłać zdarzenia i porzuca te, których jeszcze nie wysłała. Bez Subskrypcji Ustawienia nie są dostępne — wtedy wycofasz zgodę, odinstalowując Aplikację, bo wraz z nią z telefonu znikają zgoda i dane narzędzia. Dane już zebrane usuniemy na Twoje żądanie wysłane e-mailem (pkt 9). Wycofanie zgody nie wpływa na zgodność z prawem przetwarzania, które odbyło się przed jej wycofaniem.
3.17. Raporty o błędach
•Jak to działa: gdy Aplikacja przestaje działać albo napotyka błąd, którego nie obsłużyła, tworzy techniczny raport o nim i wysyła go do narzędzia Sentry, na serwery we Frankfurcie nad Menem, w Niemczech (pkt 6 i 7). Jeśli nie może go wysłać od razu, np. bo Aplikacja została zamknięta, wysyła go przy następnym uruchomieniu. Tak samo nasz serwer wysyła raport, gdy zapytanie z Aplikacji zakończy się po jego stronie błędem.
•Dane z Aplikacji: rodzaj błędu, jego opis i miejsce w kodzie Aplikacji, wersja Aplikacji i zainstalowanej aktualizacji, model telefonu, system i jego wersja, język, strefa czasowa, podstawowe dane o stanie telefonu (np. ilość wolnej pamięci i poziom baterii), czy Aplikacja była na ekranie, ostatnie zdarzenia przed błędem — przejście Aplikacji w tło, nazwa otwartego ekranu bez jego treści, adres zapytania do serwera bez jego treści i parametrów i kod odpowiedzi — informacja, czy sesja korzystania z Aplikacji zakończyła się błędem, oraz losowy identyfikator instalacji, który tworzy narzędzie i który nie jest powiązany z Kontem.
•Dane z serwera: nazwa wywołanej funkcji serwera, kod odpowiedzi, rodzaj błędu, jego opis i miejsce w kodzie serwera. Raporty z serwera, tak jak raporty z Aplikacji, nie zawierają identyfikatora Konta.
•Czego nie wysyłamy: wagi, wzrostu, daty urodzenia, celu, posiłków, nazw produktów, kodów kreskowych, gramatury, kalorii, makroskładników, zdjęć, danych ze Zdrowia, adresu e-mail ani niczego, co wpisujesz lub dyktujesz. Zanim raport opuści telefon albo serwer, usuwamy z opisu błędu cytowane w nim wartości, a z adresów — parametry i identyfikatory. Nie wysyłamy treści zapytań i odpowiedzi ani nagłówków, nie nagrywamy ekranu, nie robimy zrzutów ekranu i nie zapisujemy dotknięć. Sentry otrzymuje adres IP telefonu albo serwera, bo bez niego nie da się przesłać danych przez internet, ale zgodnie z naszymi ustawieniami go nie zapisuje.
•Cel: wykrywanie i usuwanie błędów, które przerywają działanie Aplikacji lub mogą zagrażać jej bezpieczeństwu.
•Podstawa prawna: art. 6 ust. 1 lit. f RODO — nasz prawnie uzasadniony interes, jakim jest działająca i bezpieczna Aplikacja. Możesz wnieść sprzeciw (pkt 9).
4. Dane o zdrowiu i Twoja zgoda
Waga, wzrost, cel wagowy, poziom aktywności, rodzaj diety, zapisane posiłki i ich zdjęcia oraz spalone kalorie mogą ujawniać informacje o Twoim zdrowiu. Traktujemy je więc jako dane dotyczące zdrowia, czyli szczególną kategorię danych osobowych (art. 9 RODO).
Przetwarzamy je wyłącznie na podstawie Twojej wyraźnej zgody (art. 9 ust. 2 lit. a RODO) i wyłącznie po to, by świadczyć Ci usługi opisane w Regulaminie. Plan i dziennik opierają się na tych danych, dlatego bez tej zgody nie możemy ich prowadzić.
Aplikacja prosi o tę zgodę na ekranie logowania, w zdaniu pod przyciskami logowania: „Kontynuując, akceptujesz Regulamin i zgadzasz się na przetwarzanie danych o zdrowiu (m.in. wagi, wzrostu i posiłków) do prowadzenia Twojego planu.” Wyrażasz ją, zakładając Konto — i wtedy zapisujemy na Twoim Koncie datę jej wyrażenia i wersję jej treści, aby móc wykazać zgodę (art. 6 ust. 1 lit. c w związku z art. 7 ust. 1 RODO).
Zgodę możesz wycofać w każdej chwili e-mailem (pkt 9) — także bez aktywnej Subskrypcji, gdy Aplikacja pokazuje tylko ekran zakupu. Póki masz aktywną Subskrypcję, możesz ją też wycofać, usuwając Konto w Aplikacji. Wycofanie zgody nie wpływa na zgodność z prawem przetwarzania, które odbyło się przed jej wycofaniem. Po wycofaniu zgody przestajemy przetwarzać dane o zdrowiu i je usuwamy. Ponieważ bez nich Aplikacja nie może działać, oznacza to także usunięcie Konta: w Aplikacji — od razu, a po wiadomości e-mail — bez zbędnej zwłoki, nie później niż w ciągu miesiąca od jej otrzymania. Subskrypcję anulujesz w Sklepie.
Odrębna jest zgoda na analizę AI (pkt 3.4). Póki masz aktywną Subskrypcję, wyłączysz ją w Ustawieniach, w sekcji Prywatność, bez utraty pozostałych funkcji Aplikacji. Zawsze, także bez Subskrypcji, możesz ją wycofać e-mailem (pkt 9) — odnotujemy to na Twoim Koncie bez zbędnej zwłoki i potwierdzimy e-mailem.
5. Czy musisz podać dane
Podanie danych jest dobrowolne, a żaden przepis nie nakłada na Ciebie takiego obowiązku. Niektóre dane są jednak niezbędne do korzystania z Aplikacji:
•adres e-mail i hasło — bez nich nie założysz Konta ani nie zawrzesz Umowy;
•odpowiedzi z quizu i zgoda na przetwarzanie danych o zdrowiu, którą wyrażasz, zakładając Konto (pkt 4) — bez nich nie wyliczymy planu ani nie poprowadzimy dziennika;
•zgoda na analizę AI oraz dostęp do aparatu, galerii, mikrofonu, powiadomień i Zdrowia są dobrowolne — bez nich nie skorzystasz tylko z funkcji, które ich wymagają;
•zgoda na analitykę użycia jest dobrowolna — bez niej Aplikacja działa tak samo (pkt 3.16);
•na pytanie „Skąd o nas wiesz?” możesz odpowiedzieć „Inne”.
6. Komu przekazujemy dane
Twoje dane przekazujemy tylko podmiotom, z których pomocą świadczymy usługi. Dostawcy działający w naszym imieniu (podmioty przetwarzające) przetwarzają dane wyłącznie na nasze polecenie, na podstawie umów powierzenia przetwarzania danych.
1.Supabase, Inc. (USA) — prowadzi dla nas bazę danych, usługę logowania, przechowywanie zdjęć i funkcje serwera oraz wysyła wiadomości z linkiem do ustawienia nowego hasła. Dane przechowujemy w centrum danych w Irlandii (region eu-west-1). Podmiot przetwarzający.
2.Google — dostawca modelu Gemini w ramach płatnej usługi Gemini API. Analizuje zdjęcia i opisy przesyłane w Funkcjach AI oraz szacuje wartości produktów na podstawie ich nazw. Zgodnie z warunkami płatnej usługi Google nie wykorzystuje tych treści do ulepszania swoich produktów, a przesłane treści i odpowiedzi przechowuje przez 55 dni wyłącznie w celu wykrywania nadużyć i spełnienia wymogów prawnych. Podmiot przetwarzający.
3.RevenueCat, Inc. (USA) — obsługuje dla nas stan Subskrypcji i potwierdzenia zakupów ze Sklepów. Otrzymuje identyfikator Konta i dane o zakupach, a od biblioteki w Aplikacji także adres IP i podstawowe informacje o urządzeniu. Podmiot przetwarzający.
4.Apple i Google jako operatorzy Sklepów — przeprowadzają płatności i prowadzą Twoje konto w Sklepie jako odrębni administratorzy, na zasadach własnych polityk prywatności. Za pośrednictwem RevenueCat przekazują nam informację o zakupie i stanie Subskrypcji.
5.Apple i Google jako dostawcy systemów telefonu — na zasadach własnych polityk prywatności obsługują rozpoznawanie mowy (pkt 3.9), Zdrowie i powiadomienia. Na Androidzie kody kreskowe odczytuje na telefonie biblioteka Google ML Kit, która według dokumentacji Google przesyła Google dane diagnostyczne: model urządzenia i wersję systemu, wersję Aplikacji, identyfikator instalacji nieprzeznaczony do identyfikowania osoby oraz dane o wydajności.
6.Organy publiczne — wyłącznie wtedy, gdy wymaga tego prawo.
7.650 Industries, Inc. (Expo) (USA) — prowadzi dla nas serwer, z którego Aplikacja pobiera aktualizacje (pkt 3.15). Przy każdym uruchomieniu Aplikacji otrzymuje adres IP telefonu, losowy identyfikator instalacji, system telefonu, oznaczenie wersji Aplikacji i kanału aktualizacji oraz identyfikatory aktualizacji zapisanych na telefonie, a jeśli poprzednie uruchomienie przerwał błąd — jego techniczny opis. Nie otrzymuje Twojego adresu e-mail, identyfikatora Konta ani danych z dziennika. Podmiot przetwarzający. Warunki korzystania z usług Expo pozwalają mu też wykorzystywać te dane w formie zbiorczej lub pozbawionej cech identyfikujących, by rozwijać swoje usługi — w tym zakresie Expo jest odrębnym administratorem.
8.PostHog, Inc. (USA) — dostarcza nam narzędzie analityki użycia (pkt 3.16). Dane przechowuje w centrum danych we Frankfurcie nad Menem, w Niemczech. Otrzymuje zdarzenia i dane techniczne opisane w pkt 3.16 — wyłącznie od telefonów, na których wyrażono zgodę na analitykę. Podmiot przetwarzający.
9.Functional Software, Inc. (Sentry) (USA) — dostarcza nam narzędzie do raportowania błędów (pkt 3.17). Raporty przechowuje w centrum danych we Frankfurcie nad Menem, w Niemczech. Otrzymuje raporty o błędach Aplikacji i serwera opisane w pkt 3.17. Podmiot przetwarzający.
Open Food Facts i USDA FoodData Central nie otrzymują Twoich danych osobowych (pkt 3.6). Nie sprzedajemy danych, nie przekazujemy ich reklamodawcom ani brokerom danych i nie korzystamy z narzędzi reklamowych.
7. Przekazywanie danych poza Europejski Obszar Gospodarczy
Twoje Konto, dziennik i zdjęcia przechowujemy w Irlandii. Niektórzy odbiorcy mogą jednak przetwarzać dane poza Europejskim Obszarem Gospodarczym (EOG):
•Google może przetwarzać przesłane treści w każdym państwie, w którym Google lub jego podwykonawcy mają infrastrukturę, w tym w USA. Zabezpieczeniem jest udział Google LLC w programie EU-US Data Privacy Framework, objętym decyzją Komisji Europejskiej z dnia 10 lipca 2023 r. stwierdzającą odpowiedni stopień ochrony, oraz standardowe klauzule umowne w warunkach przetwarzania danych Google.
•RevenueCat przechowuje dane w USA na podstawie standardowych klauzul umownych przyjętych przez Komisję Europejską (decyzja wykonawcza Komisji (UE) 2021/914).
•Supabase przechowuje nasze dane w Irlandii; dostęp do nich spoza EOG, np. w ramach utrzymania systemów przez Supabase lub jego podwykonawców, zabezpieczają standardowe klauzule umowne.
•Expo (650 Industries, Inc.) może przetwarzać dane w USA. Zabezpieczeniem jest udział 650 Industries, Inc. w programie EU-US Data Privacy Framework, objętym decyzją Komisji Europejskiej z dnia 10 lipca 2023 r. stwierdzającą odpowiedni stopień ochrony, oraz standardowe klauzule umowne przyjęte przez Komisję Europejską (decyzja wykonawcza Komisji (UE) 2021/914), które Expo stosuje na podstawie swoich warunków korzystania z usług.
•PostHog przechowuje dane analityczne we Frankfurcie nad Menem; dostęp do nich z USA, np. w ramach utrzymania systemów przez PostHog, Inc., zabezpiecza udział PostHog, Inc. w programie EU-US Data Privacy Framework, objętym decyzją Komisji Europejskiej z dnia 10 lipca 2023 r. stwierdzającą odpowiedni stopień ochrony, oraz standardowe klauzule umowne przyjęte przez Komisję Europejską (decyzja wykonawcza Komisji (UE) 2021/914) w naszej umowie powierzenia przetwarzania danych z PostHog.
•Sentry (Functional Software, Inc.) przechowuje raporty o błędach we Frankfurcie nad Menem; dostęp do nich z USA, np. w ramach utrzymania systemów przez Functional Software, Inc., zabezpiecza jej udział w programie EU-US Data Privacy Framework, objętym decyzją Komisji Europejskiej z dnia 10 lipca 2023 r. stwierdzającą odpowiedni stopień ochrony, oraz standardowe klauzule umowne przyjęte przez Komisję Europejską (decyzja wykonawcza Komisji (UE) 2021/914) w naszej umowie powierzenia przetwarzania danych z Sentry.
Kopię zastosowanych zabezpieczeń możesz otrzymać, pisząc do nas.
8. Jak długo przechowujemy dane
1.Konto, profil, plan, dziennik posiłków, pomiary wagi, zgody i ustawienia — do usunięcia Konta. Pojedynczy posiłek możesz usunąć wcześniej.
2.Zdjęcia posiłków — do usunięcia posiłku albo Konta.
3.Zdjęcia etykiet — do usunięcia Konta. Dane produktu zostają w Katalogu produktów bez powiązania z Tobą.
4.Dane o Subskrypcji — w naszej bazie do usunięcia Konta. Historię zakupów w RevenueCat usuwamy po usunięciu Konta. Dane w Sklepie przechowuje Sklep według własnych zasad.
5.Liczniki analiz AI i zapytań — do usunięcia Konta.
6.Treści przesłane do analizy AI — Google przechowuje je do 55 dni (pkt 6). Nasz serwer nie zapisuje zdjęcia wysłanego do analizy, chyba że dodasz posiłek ze zdjęcia (poz. 2) albo produkt z etykiety (poz. 3).
7.Logi techniczne serwera — do 28 dni.
8.Historia zdarzeń w usłudze logowania, np. logowań i zmian hasła — do 12 miesięcy od zdarzenia.
9.Kopie zapasowe bazy danych — do 30 dni; po tym czasie usunięte dane znikają także z kopii.
10.Korespondencja, reklamacje, odstąpienia od umowy i zgłoszenia — przez czas potrzebny do ich załatwienia, a następnie do upływu terminu przedawnienia roszczeń.
11.Zapisy bez powiązania z Kontem — nieudane wyszukiwania i wyniki analiz zapisane pod skrótem zdjęcia — przechowujemy bez ograniczenia czasu, ponieważ nie pozwalają Cię zidentyfikować.
12.Dane na Twoim telefonie — zgodnie z pkt 13.
13.Dane wysyłane przy sprawdzaniu aktualizacji (pkt 3.15) — przechowuje je Expo, według swojej polityki prywatności tylko tak długo, jak jest to rozsądnie potrzebne; Expo nie podaje konkretnego okresu.
14.Dane analityczne (pkt 3.16) — PostHog przechowuje każde zdarzenie przez 12 miesięcy od jego zapisania, a potem je usuwa. Wcześniej usuniemy dane powiązane z Twoim Kontem na Twoje żądanie, także po wycofaniu zgody albo usunięciu Konta.
15.Raporty o błędach (pkt 3.17) — Sentry przechowuje każdy raport przez 30 dni od jego otrzymania, a potem go usuwa.
Po usunięciu Konta usuwamy Twoje dane z naszych serwerów od razu, z zastrzeżeniem poz. 7–10, 14 i 15.
9. Twoje prawa
Masz prawo:
1.dostępu do swoich danych i otrzymania ich kopii (art. 15 RODO);
2.sprostowania danych (art. 16 RODO) — póki masz aktywną Subskrypcję, większość z nich poprawisz bezpośrednio w Aplikacji; pozostałe, a bez Subskrypcji wszystkie, poprawimy na Twoją prośbę;
3.usunięcia danych (art. 17 RODO) — póki masz aktywną Subskrypcję, najprościej usuwając Konto w Aplikacji, a bez niej — pisząc do nas;
4.ograniczenia przetwarzania (art. 18 RODO);
5.przenoszenia danych (art. 20 RODO) — wydamy Ci dane, które nam dostarczasz i które przetwarzamy na podstawie zgody lub Umowy, w ustrukturyzowanym formacie nadającym się do odczytu maszynowego, np. JSON lub CSV;
6.sprzeciwu wobec przetwarzania opartego na naszym prawnie uzasadnionym interesie (art. 21 RODO);
7.wycofania zgody w dowolnym momencie, bez wpływu na zgodność z prawem przetwarzania, które odbyło się przed jej wycofaniem (art. 7 ust. 3 RODO) — jak to zrobić, opisujemy w pkt 4, a dla analityki użycia — w pkt 3.16;
8.wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych (ul. Stanisława Moniuszki 1A, 00-014 Warszawa, uodo.gov.pl), jeśli uważasz, że przetwarzamy Twoje dane niezgodnie z prawem.
Aby skorzystać z praw, napisz na adres [email protected] — możesz to zrobić zawsze, także bez aktywnej Subskrypcji, gdy Aplikacja pokazuje tylko ekran zakupu. Najlepiej napisz z adresu e-mail Konta, co pozwoli nam potwierdzić, że to Ty. Jeśli nie możesz, poprosimy Cię tylko o informacje potrzebne do potwierdzenia tożsamości (art. 12 ust. 6 RODO). Odpowiemy bez zbędnej zwłoki, nie później niż w ciągu miesiąca od otrzymania żądania. Ze względu na skomplikowany charakter żądania lub liczbę żądań termin ten może się wydłużyć o kolejne dwa miesiące — wtedy w ciągu miesiąca poinformujemy Cię o tym i podamy przyczynę. Korzystanie z praw jest bezpłatne.
10. Zautomatyzowane wyliczenia i profilowanie
Aplikacja automatycznie wylicza Twój plan, bilans dnia, cel adaptacyjny i szacunki wartości posiłków (Funkcje AI). Wyliczanie planu i celu adaptacyjnego na podstawie danych o Tobie jest profilowaniem w rozumieniu RODO.
Nie podejmujemy jednak wobec Ciebie decyzji, które opierają się wyłącznie na zautomatyzowanym przetwarzaniu i wywołują skutki prawne lub w podobny sposób istotnie na Ciebie wpływają (art. 22 RODO). Wyniki są propozycjami: możesz zmienić cel, wyłączyć cel adaptacyjny i poprawić każdy wynik AI. Nie wpływają one na cenę ani na dostęp do usług. Nie profilujemy Cię w celach marketingowych ani reklamowych.
11. Minimalny wiek
Aplikacja jest przeznaczona wyłącznie dla osób pełnoletnich, które ukończyły 18 lat. Nie przetwarzamy świadomie danych osób niepełnoletnich. Jeśli dowiemy się, że Konto założyła osoba, która nie ukończyła 18 lat, usuniemy je wraz z danymi. Jeśli masz taką wiedzę, napisz do nas.
12. Jak chronimy dane
•Szyfrujemy połączenia między Aplikacją, naszym serwerem i dostawcami (TLS), a dane na serwerach Supabase są szyfrowane także w spoczynku.
•Reguły dostępu w bazie danych sprawiają, że każde Konto ma dostęp wyłącznie do własnych danych. Klucze z pełnym dostępem do bazy są używane tylko na serwerze.
•Zdjęcia przechowujemy w prywatnych magazynach, a Aplikacja pobiera je przez linki ważne godzinę.
•Hasła przechowujemy wyłącznie w postaci skrótu kryptograficznego.
•Przed wysłaniem zdjęcia usuwamy z niego metadane EXIF, w tym lokalizację.
•Stosujemy limity zapytań, które chronią przed nadużyciami.
•Z dostawcami zawieramy umowy powierzenia przetwarzania danych.
Każde naruszenie ochrony danych dokumentujemy (art. 33 ust. 5 RODO). Jeśli może ono powodować wysokie ryzyko dla Twoich praw, niezwłocznie Cię o nim poinformujemy (art. 34 RODO).
13. Dane zapisywane na Twoim telefonie
Aplikacja nie używa plików cookie ani identyfikatorów reklamowych. W swojej pamięci na telefonie zapisuje dane, bez których nie mogłaby świadczyć usług, o które prosisz (poz. 1–6 i 8), dane potrzebne do jej aktualizacji (poz. 7) i do wykrywania błędów (poz. 10), a po Twojej zgodzie — dane narzędzia analitycznego (poz. 9):
1.dane logowania (token sesji) — żeby nie trzeba było logować się przy każdym uruchomieniu;
2.kopię Twoich danych (profil, plan, posiłki) i zdjęcia posiłków — żeby Aplikacja działała szybko także przy słabym połączeniu;
3.odpowiedzi z quizu i ustawienia, np. opcję „Dodawaj spalone kalorie do celu”, oraz Twoją decyzję w sprawie analityki użycia;
4.dzienne odczyty spalonych kalorii ze Zdrowia z ostatnich 26 tygodni;
5.informacje o tym, kiedy Aplikacja prosiła o ocenę w Sklepie;
6.informacje o stanie Subskrypcji, zapisywane przez bibliotekę RevenueCat;
7.pobrane aktualizacje Aplikacji i ich spis, losowy identyfikator instalacji wysyłany przy sprawdzaniu aktualizacji, a po błędzie, który przerwał uruchomienie Aplikacji, jego opis — do czasu wysłania go przy następnym sprawdzeniu (pkt 3.15);
8.na Androidzie — identyfikator instalacji, który tworzy biblioteka Google ML Kit odczytująca kody kreskowe na telefonie i który wysyła ona Google wraz ze swoimi danymi diagnostycznymi (pkt 6 ppkt 5);
9.tylko po Twojej zgodzie na analitykę użycia — losowy identyfikator narzędzia PostHog (po zalogowaniu: identyfikator Konta), identyfikator sesji i zdarzenia czekające na wysłanie (pkt 3.16);
10.dane narzędzia Sentry — losowy identyfikator instalacji, informacje o bieżącej sesji korzystania z Aplikacji i raporty o błędach czekające na wysłanie (pkt 3.17).
Po wylogowaniu Aplikacja usuwa z telefonu dane z poz. 1 i 2, a dane z poz. 3–5 zostają na tym telefonie. Usunięcie Konta w Aplikacji usuwa z telefonu dane z poz. 1–5, a odinstalowanie Aplikacji — wszystkie dane zapisane przez nią na telefonie, poza opisanym niżej kluczem szyfrującym na iPhonie. Dane z poz. 7, 8 i 10 nie są powiązane z Kontem i zostają na telefonie do odinstalowania Aplikacji, przy czym raport z poz. 10 znika z telefonu, gdy zostanie wysłany. Dane z poz. 9 zostają na telefonie do odinstalowania Aplikacji: po wylogowaniu i po usunięciu Konta narzędzie zastępuje identyfikator nowym, losowym, a po wycofaniu zgody porzuca zdarzenia czekające na wysłanie i niczego już nie wysyła. Dane te chroni system telefonu, który oddziela je od innych aplikacji. Dane z poz. 1–5, poza zdjęciami posiłków, Aplikacja dodatkowo szyfruje kluczem, który przechowuje w systemowym magazynie kluczy (na iPhonie — w pęku kluczy) i który nie przechodzi z kopią zapasową na inny telefon. Ten klucz to losowy ciąg znaków, bez zaszyfrowanych danych do niczego nieprzydatny; iPhone może go przechowywać także po odinstalowaniu Aplikacji. Dla bezpieczeństwa ustaw blokadę ekranu.
Zapisywanie danych z poz. 1–6 jest niezbędne do świadczenia usług, o które prosisz, dlatego nie wymaga osobnej zgody (art. 399 ust. 3 ustawy z dnia 12 lipca 2024 r. — Prawo komunikacji elektronicznej). To samo dotyczy danych z poz. 8: bez biblioteki ML Kit, która je zapisuje, skaner kodów kreskowych na Androidzie nie działa. Dane z poz. 7 służą dostarczaniu poprawek Aplikacji (pkt 3.15); pobrane aktualizacje usuniesz razem z Aplikacją, odinstalowując ją. Dane z poz. 10 służą wykrywaniu i usuwaniu błędów, które przerywają działanie Aplikacji lub zagrażają jej bezpieczeństwu (pkt 3.17); usuniesz je, odinstalowując Aplikację. Dane z poz. 9 Aplikacja zapisuje i odczytuje wyłącznie na podstawie Twojej zgody (art. 399 ust. 1 tej ustawy), którą możesz wycofać (pkt 3.16).
14. Zmiany Polityki prywatności
Politykę prywatności zmieniamy, gdy zmieniają się funkcje Aplikacji, nasi dostawcy albo przepisy. O istotnych zmianach poinformujemy Cię w Aplikacji lub e-mailem przed ich wejściem w życie. Jeśli zmiana wymagałaby nowej zgody, poprosimy o nią w Aplikacji. Aktualna wersja jest zawsze dostępna w Aplikacji.
Polityka prywatności obowiązuje od [DATA WEJŚCIA W ŻYCIE].