Korzystając z KasLens, akceptujesz także nasze Warunki świadczenia usług, które zawierają istotne wyłączenia odpowiedzialności, ostrzeżenia o ryzyku oraz ograniczenia odpowiedzialności.
Polityka prywatności
1. Administrator i dane kontaktowe
Administratorem w rozumieniu art. 4 pkt 7 GDPR jest:
Marcel Sangals\ Am Knill 152\ 22147 Hamburg\ Niemcy
E-mail: [email protected]
Niniejsza polityka prywatności dotyczy strony internetowej kaspa-lens.com („Strona"), aplikacji mobilnej KasLens („Aplikacja") oraz wszystkich powiązanych usług (łącznie „Usługi"). Informuje o charakterze, zakresie i celu zbierania oraz wykorzystywania danych osobowych zgodnie z ogólnym rozporządzeniem o ochronie danych (GDPR), niemiecką ustawą Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz (TTDSG) oraz ustawą Telemediengesetz (TMG).
2. Przegląd przetwarzania danych
Przetwarzamy dane osobowe wyłącznie w zakresie niezbędnym do świadczenia Usług. Poniżej znajduje się zestawienie kategorii danych, które przetwarzamy:
Bez konta użytkownika (odwiedzający anonimowi):
- Dane techniczne niezbędne do dostarczenia strony (adres IP, typ przeglądarki, informacje o urządzeniu)
- Pseudonimowy identyfikator przeglądarki do celów funkcjonalnych (zob. sekcja 5.1)
- Preferencje użytkownika (waluta, motyw, język) przechowywane w pliku cookie na Twoim urządzeniu
- Dane analityczne (wyłącznie za Twoją wyraźną zgodą, zob. sekcja 6)
Z kontem użytkownika (użytkownicy zarejestrowani):
- Adres e-mail (wymagany do rejestracji)
- Hasło (przechowywane jako jednokierunkowy skrót kryptograficzny; nie możemy odczytać Twojego hasła)
- Nazwa wyświetlana (opcjonalnie)
- Powiązani dostawcy uwierzytelniania (np. adres e-mail konta Google, jeżeli zdecydujesz się je powiązać)
Nie zbieramy:
- Precyzyjnych danych o lokalizacji (współrzędne GPS)
- Danych płatniczych ani informacji finansowych
- Danych biometrycznych
- Danych o Twoich zasobach kryptowalut ani transakcjach
3. Konta użytkowników: rejestracja i uwierzytelnianie
3.1. Rejestracja
Podczas tworzenia konta KasLens zbieramy:
- Adres e-mail, wykorzystywany do logowania, weryfikacji adresu e-mail, odzyskiwania hasła oraz niezbędnej komunikacji dotyczącej usługi
- Hasło, przechowywane wyłącznie jako skrót BCrypt; hasło w postaci jawnej nigdy nie jest przechowywane ani zapisywane w logach
- Nazwa wyświetlana (opcjonalnie), czyli nazwa pokazywana w interfejsie użytkownika
Podstawa prawna: art. 6 ust. 1 lit. b GDPR (wykonanie umowy / świadczenie usługi, o którą się zwrócono).
3.2. Weryfikacja adresu e-mail
Po rejestracji wysyłamy wiadomość weryfikacyjną, aby potwierdzić, że adres e-mail należy do Ciebie. Token weryfikacyjny wygasa po 24 godzinach i jest usuwany po użyciu.
3.3. Odzyskiwanie hasła
Jeżeli zażądasz resetu hasła, wysyłamy link resetujący na zarejestrowany adres e-mail. Token resetujący wygasa po 1 godzinie i jest usuwany po użyciu. Ze względów bezpieczeństwa system odpowiada w identyczny sposób niezależnie od tego, czy adres e-mail istnieje w naszej bazie (brak enumeracji adresów e-mail).
3.4. Uwierzytelnianie i sesje
Do uwierzytelniania stosujemy przepływ OAuth 2.0 Authorization Code z PKCE. Po udanym logowaniu:
- Wydawany jest token dostępu JSON Web Token (JWT) (czas życia: 5 minut) służący do uwierzytelniania wywołań API
- Wydawany jest nieprzezroczysty token odświeżania (czas życia: 30 dni) służący do utrzymania sesji
Oba tokeny są przechowywane w plikach cookie httpOnly (zob. sekcja 5.2) i nie mogą zostać odczytane przez JavaScript na stronie. Tokeny są rotowane przy każdym odświeżeniu.
Podstawa prawna: art. 6 ust. 1 lit. b GDPR (wykonanie umowy: uwierzytelnienie jest niezbędne do świadczenia usługi opartej na koncie).
3.5. Wiadomości transakcyjne
Wysyłamy następujące wiadomości transakcyjne:
| Cel | Zdarzenie | |
|---|---|---|
| Weryfikacja adresu e-mail | Potwierdzenie, że adres e-mail należy do Ciebie | Rejestracja konta |
| Reset hasła | Przekazanie bezpiecznego linku resetującego | Żądanie odzyskania hasła |
| Powitanie | Potwierdzenie pomyślnej konfiguracji | Zakończenie weryfikacji adresu e-mail |
Wiadomości są wysyłane z adresu `[email protected]` za pośrednictwem usługi SMTP Resend (zob. sekcja 7.3). Nie wysyłamy wiadomości marketingowych ani newsletterów.
4. Przechowywanie i usuwanie danych
| Kategoria danych | Okres przechowywania | Podstawa |
|---|---|---|
| Dane konta użytkownika | Do usunięcia konta | Art. 6(1)(b) |
| Tokeny weryfikacji adresu e-mail | 24 godziny (usuwane automatycznie) | Art. 6(1)(b) |
| Tokeny resetowania hasła | 1 godzina (usuwane automatycznie) | Art. 6(1)(b) |
| Rekordy autoryzacji OAuth2 | Do usunięcia konta lub wygaśnięcia tokenu | Art. 6(1)(b) |
| Dane analityczne (Google Analytics) | 14 miesięcy | Art. 6(1)(a) |
| Dane monitorowania błędów (Sentry) | 90 dni | Art. 6(1)(f) |
| Logi dostępu do serwera | 30 dni | Art. 6(1)(f) |
| Plik cookie preferencji | 365 dni | Art. 6(1)(f) |
| Plik cookie zgody | 180 dni | § 25 TTDSG |
4.1. Usunięcie konta (prawo do usunięcia danych, art. 17 GDPR)
Możesz trwale usunąć swoje konto w dowolnym momencie na stronie Konto w aplikacji. Usunięcie konta jest natychmiastowe i nieodwracalne. Usuwane są następujące dane:
- Tokeny weryfikacji adresu e-mail
- Tokeny resetowania hasła
- Powiązane konta uwierzytelniania (np. Google)
- Autoryzacje OAuth2 i udzielone zgody
- Samo konto użytkownika (adres e-mail, skrót hasła, nazwa wyświetlana, adres URL awatara)
Po usunięciu w naszych systemach nie pozostają żadne dane osobowe powiązane z Twoim kontem.
4.2. Eksport danych (prawo dostępu i prawo do przenoszenia danych, art. 15/20 GDPR)
Ze strony Konto możesz pobrać eksport wszystkich danych osobowych, które o Tobie przechowujemy, w formacie czytelnym maszynowo (JSON). Eksport obejmuje:
- Informacje o koncie (adres e-mail, nazwa wyświetlana, status weryfikacji, role, znaczniki czasu)
- Powiązanych dostawców uwierzytelniania (nazwa dostawcy, adres e-mail u dostawcy, data powiązania)
Wrażliwe dane wewnętrzne (skróty haseł, wartości tokenów) są wyłączone z eksportu ze względów bezpieczeństwa.
5. Pliki cookie i podobne technologie
Nasza strona używa plików cookie, aby zapewnić podstawowe funkcje, a za Twoją zgodą także analitykę. Dzielimy pliki cookie na dwie kategorie:
5.1. Ściśle niezbędne pliki cookie (zgoda nie jest wymagana)
Te pliki cookie są niezbędne do działania strony. Nie można ich wyłączyć bez przerwania podstawowych funkcji. Podstawą prawną tych plików cookie jest § 25 ust. 2 nr 2 TTDSG (ściśle niezbędne) w związku z art. 6 ust. 1 lit. b/f GDPR.
| Plik cookie | Cel | httpOnly | Czas życia |
|---|---|---|---|
| `kaslens-uai` | Anonimowy identyfikator przeglądarki (losowy UUID) do celów funkcjonalnych, takich jak ograniczanie częstotliwości żądań i korelowanie sesji w diagnostyce błędów po stronie serwera. Nie zawiera danych osobowych i nie służy do śledzenia ani profilowania. | Tak | 365 dni |
| `kaslens-prefs` | Preferencje użytkownika (waluta, motyw, ustawienia regionalne, rynek). Zapewniają prawidłowe wyświetlenie strony przy pierwszym wczytaniu. | Nie | 365 dni |
| `kaslens-consent` | Zapisuje Twój wybór dotyczący zgody na pliki cookie, aby pytanie nie było powtarzane. | Nie | 180 dni |
| `kaslens-access-token` | Token uwierzytelniający JWT dla zalogowanych użytkowników. | Tak | ok. 5 minut |
| `kaslens-refresh-token` | Token odświeżania sesji dla zalogowanych użytkowników. | Tak | 30 dni |
| `JSESSIONID` | Plik cookie sesji po stronie serwera, używany krótko podczas przepływu logowania OAuth2. | Tak | Sesja |
Pliki cookie `kaslens-access-token` i `kaslens-refresh-token` są ustawiane tylko wtedy, gdy jesteś zalogowany. Plik cookie `JSESSIONID` jest ustawiany tylko podczas logowania i jest usuwany po jego zakończeniu.
5.2. Analityczne pliki cookie (wymagana zgoda)
Te pliki cookie są ustawiane dopiero po udzieleniu wyraźnej zgody w naszym banerze zgody na pliki cookie. Szczegóły zawiera sekcja 6.
| Plik cookie | Cel | Czas życia |
|---|---|---|
| `_ga` | Identyfikator klienta Google Analytics | 2 lata |
| `ga<container-id>` | Stan sesji Google Analytics | 2 lata |
| `_gid` | Rozróżnianie użytkowników Google Analytics w oknie 24 godzin | 24 godziny |
Jeżeli nie wyrazisz zgody na analityczne pliki cookie, skrypty analityczne nie są ładowane i żadne dane analityczne nie są zbierane.
6. Google Analytics (GA4) {#google-analytics}
Jeżeli udzielono zgody, nasza strona i aplikacje mobilne korzystają z Firebase Analytics, czyli Google Analytics 4 zintegrowanego przez platformę Firebase. Firebase Analytics to usługa analityki internetowej i aplikacji świadczona przez Google LLC. Administratorem dla użytkowników w UE/EOG i Szwajcarii jest Google Ireland Limited, Google Building Gordon House, 4 Barrow St, Dublin, D04 E5W5, Irlandia („Google").
Jednolita analityka: Firebase Analytics (Google Analytics 4) stosujemy w ten sam sposób na stronie internetowej i w aplikacjach mobilnych. Te same zabezpieczenia prywatności, umowy powierzenia przetwarzania i prawa użytkownika obowiązują niezależnie od platformy, z której korzystasz, aby uzyskać dostęp do naszych usług.
Implementacja techniczna: Firebase Analytics używa biblioteki `gtag.js`, która technicznie jest dostarczana z infrastruktury Google Tag Manager (`googletagmanager.com`). Jest to szczegół implementacji technicznej: nie używamy Google Tag Manager jako systemu zarządzania tagami. Całe przetwarzanie danych i zabezpieczenia prywatności opisane w tej sekcji obowiązują niezależnie od tego szczegółu technicznego.
Charakter i cel przetwarzania
Google Analytics 4 używa plików cookie (na stronie) oraz podobnych technologii śledzących (w aplikacji mobilnej), które umożliwiają analizę korzystania z naszych usług. Informacje zebrane za pomocą tych technologii o korzystaniu z naszej strony i aplikacji są co do zasady przekazywane na serwer Google w USA i tam przechowywane.
Anonimizacja adresu IP: W Google Analytics 4 anonimizacja adresu IP jest domyślnie włączona. W wyniku anonimizacji adresu IP Twój adres IP jest skracany przez Google w państwach członkowskich Unii Europejskiej lub w innych państwach będących stroną Porozumienia o Europejskim Obszarze Gospodarczym. Tylko w wyjątkowych przypadkach pełny adres IP jest przekazywany na serwer Google w USA i skracany tam. Według Google adres IP przekazywany przez Twoją przeglądarkę lub aplikację w ramach Google Analytics nie jest łączony z innymi danymi Google.
Zbierane dane
Podczas wizyty mogą być rejestrowane następujące dane:
- Odsłony stron / odsłony ekranów
- Pierwsza wizyta / pierwsze uruchomienie aplikacji
- Rozpoczęcia sesji i czas ich trwania
- Odwiedzone strony / wyświetlone ekrany
- Ścieżka kliknięć i interakcje
- Głębokość przewijania (próg 90%)
- Kliknięcia linków zewnętrznych
- Wewnętrzne zapytania wyszukiwania
- Twoja przybliżona lokalizacja (region)
- Data i godzina wizyty
- Twój adres IP (w formie skróconej)
- Informacje techniczne o przeglądarce i urządzeniu (ustawienie języka, rozdzielczość ekranu)
- Twój dostawca usług internetowych
- Adres URL strony odsyłającej
Cele przetwarzania danych
W imieniu operatora Google wykorzystuje te informacje do oceny Twojego pseudonimowego korzystania ze strony i aplikacji oraz do sporządzania raportów o aktywności na stronie i w aplikacji.
Podstawa prawna
Podstawą prawną tego przetwarzania jest Twoja zgoda zgodnie z art. 6 ust. 1 zd. 1 lit. a GDPR oraz § 25 ust. 1 zd. 1 TTDSG.
Odbiorcy
Odbiorcami danych są lub mogą być:
- Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irlandia (jako podmiot przetwarzający na podstawie art. 28 GDPR)
- Google LLC, 1600 Amphitheatre Parkway, Mountain View, CA 94043, USA
- Alphabet Inc, 1600 Amphitheatre Parkway, Mountain View, CA 94043, USA
Przekazanie do państwa trzeciego
W odniesieniu do USA Komisja Europejska przyjęła decyzję stwierdzającą odpowiedni stopień ochrony w dniu 10 lipca 2023 r. Google LLC posiada certyfikację w ramach EU-US Data Privacy Framework. Ponieważ serwery Google są rozmieszczone na całym świecie i nie można całkowicie wykluczyć przekazania do państw trzecich, zawarliśmy z dostawcą także standardowe klauzule umowne UE.
Zawarliśmy z Google Ireland Limited umowę powierzenia przetwarzania danych (Auftragsverarbeitungsvertrag, AV-Vertrag) zgodnie z art. 28 GDPR.
Okres przechowywania
Dane powiązane z plikami cookie (strona) lub podobnymi identyfikatorami (aplikacja) są automatycznie usuwane po 14 miesiącach. Maksymalny czas życia plików cookie Google Analytics wynosi 2 lata. Usuwanie danych, których okres przechowywania upłynął, odbywa się automatycznie raz w miesiącu.
Wycofanie zgody
Zgodę możesz wycofać w dowolnym momencie:
Strona internetowa: Otwórz ustawienia plików cookie za pomocą narzędzia zgody w stopce naszej strony lub za pomocą banera zgody.
Aplikacja mobilna: Wycofaj zgodę w ustawieniach aplikacji, gdzie możesz wyłączyć śledzenie analityczne.
Możesz także zapobiec zbieraniu danych przez Google Analytics, jeżeli:
- Nie wyrazisz zgody na ustawienie pliku cookie
- Pobierzesz dodatek do przeglądarki wyłączający Google Analytics tutaj
Więcej informacji znajdziesz w Warunkach korzystania z Google Analytics oraz w Polityce prywatności Google.
Dodatkowe środki techniczne
- Anonimizacja adresu IP na serwerach w UE: adresy IP są anonimizowane na serwerach w UE, zanim jakiekolwiek dane zostaną przekazane do Stanów Zjednoczonych
- Consent Mode: nasze narzędzie zgody używa Consent Mode v2 firmy Google, aby żadne dane nie były zbierane przed udzieleniem zgody
- Automatyczne usuwanie danych: dane użytkowników i zdarzeń są automatycznie usuwane po 14 miesiącach
- Umowa powierzenia przetwarzania: mamy z Google prawnie wiążącą umowę powierzenia przetwarzania, która zapewnia zgodność z wymogami GDPR
7. Zewnętrzni dostawcy usług (podmioty przetwarzające)
Korzystamy z następujących zewnętrznych dostawców usług, aby obsługiwać nasze Usługi. Każdy dostawca przetwarza dane w naszym imieniu i jest związany umową powierzenia przetwarzania (art. 28 GDPR) lub równoważnymi zabezpieczeniami umownymi.
7.1. Hosting: Netcup GmbH
Nasza infrastruktura zaplecza jest hostowana przez Netcup GmbH, Daimlerstr. 25, 76185 Karlsruhe, Niemcy. Wszystkie serwery znajdują się w Niemczech. Logi dostępu do serwera (adres IP, ścieżka żądania, znacznik czasu) są przechowywane przez 30 dni w celach bezpieczeństwa i diagnostyki.
Podstawa prawna: art. 6 ust. 1 lit. f GDPR (prawnie uzasadniony interes w bezpiecznym i niezawodnym hostingu).
7.2. Monitorowanie błędów: Sentry
Używamy Sentry (Functional Software, Inc.) do monitorowania błędów po stronie serwera i śledzenia wydajności. Nasza instancja Sentry korzysta z regionu danych UE (`ingest.de.sentry.io`), co oznacza, że wszystkie dane o błędach są przechowywane na terenie Unii Europejskiej.
Przetwarzane dane:
- Ślady stosu i komunikaty błędów, gdy wystąpi błąd aplikacji
- Metadane żądania (ścieżka URL, metoda HTTP, status odpowiedzi)
- Adres IP (zawarty w kontekście błędu po stronie serwera)
- Pseudonimowy identyfikator przeglądarki (wartość pliku cookie `kaslens-uai`)
Sentry jest używane wyłącznie po stronie serwera: żaden pakiet SDK Sentry nie jest dostarczany do Twojej przeglądarki ani w niej wykonywany. Dane o błędach są automatycznie usuwane po 90 dniach.
Podstawa prawna: art. 6 ust. 1 lit. f GDPR (prawnie uzasadniony interes w wykrywaniu i usuwaniu błędów oprogramowania w celu utrzymania jakości usługi).
7.3. Dostarczanie poczty: Resend
Używamy Resend (Resend, Inc.) jako usługi przekazującej SMTP do dostarczania wiadomości transakcyjnych (weryfikacja adresu e-mail, reset hasła, wiadomość powitalna).
Przetwarzane dane:
- Adres e-mail odbiorcy
- Treść wiadomości (linki weryfikacyjne i resetujące, nazwa wyświetlana)
Resend przetwarza dane poczty wyłącznie w celu doręczenia i nie wykorzystuje ich do marketingu ani profilowania. Serwery Resend znajdują się w USA. Przekazanie jest objęte EU-US Data Privacy Framework.
Podstawa prawna: art. 6 ust. 1 lit. b GDPR (wykonanie umowy: doręczenie wiadomości e-mail jest niezbędne do zapewnienia funkcji rejestracji i odzyskiwania hasła, o które się zwrócono).
7.4. Powiadomienia push: Firebase Cloud Messaging (tylko aplikacja mobilna)
Nasza aplikacja mobilna używa Firebase Cloud Messaging (FCM) firmy Google do wysyłania powiadomień push. Generowany jest anonimowy token urządzenia, aby dostarczać wiadomości na Twoje urządzenie. Token ten nie zawiera żadnych identyfikatorów osobowych i nie służy do śledzenia ani profilowania.
Przetwarzane dane:
- Anonimowy token urządzenia FCM
- Treść powiadomienia (tytuły, treść wiadomości)
- Subskrypcje tematów (np. alerty cenowe, wiadomości)
Podstawa prawna: art. 6 ust. 1 lit. a GDPR (zgoda: musisz wyraźnie zezwolić na powiadomienia push na swoim urządzeniu).
Możesz zapoznać się z politykami prywatności usług Firebase:
8. Linki zewnętrzne
Nasza strona może zawierać linki do platform osób trzecich, takich jak YouTube. Po kliknięciu takiego linku nastąpi przekierowanie na zewnętrzną stronę. Te podmioty trzecie mogą zbierać dane osobowe, takie jak Twój adres IP, lub śledzić Twoją aktywność za pomocą plików cookie, zwłaszcza jeżeli jesteś zalogowany w ich usługach.
Nie mamy wpływu na praktyki przetwarzania danych tych zewnętrznych platform. Zapoznaj się z ich politykami prywatności:
8.1. Linki afiliacyjne
Nasza strona i aplikacje mobilne mogą zawierać linki afiliacyjne. Linki afiliacyjne pozwalają nam otrzymać prowizję, jeżeli po ich kliknięciu dokonasz zakupu lub wykonasz określone działanie. Nie wpływa to na cenę, którą płacisz.
Oznaczenie: Linki afiliacyjne są oznaczane informacjami ujawniającymi (np. „Link afiliacyjny" lub „Reklama"), specjalnymi parametrami linku albo oświadczeniami w treści.
Przetwarzanie danych: Gdy klikniesz link afiliacyjny, partner afiliacyjny może otrzymać informację o odesłaniu (np. że ruch pochodzi z naszej strony) i może ustawić pliki cookie, aby śledzić Twoją wizytę. Nie mamy dostępu do danych zbieranych przez partnerów afiliacyjnych ani kontroli nad nimi. Partner afiliacyjny ponosi wyłączną odpowiedzialność za własne przetwarzanie danych.
Podstawa prawna: art. 6 ust. 1 lit. f GDPR (prawnie uzasadniony interes w uzyskiwaniu przychodu w celu utrzymania bezpłatnej usługi).
Masz prawo w dowolnym momencie wnieść sprzeciw wobec tego przetwarzania. Klikanie linków afiliacyjnych jest całkowicie dobrowolne.
9. Bezpieczeństwo danych
Stosujemy odpowiednie środki techniczne i organizacyjne, aby chronić Twoje dane osobowe przed nieuprawnionym dostępem, utratą lub zmianą (art. 32 GDPR), w tym:
- Szyfrowanie w tranzycie: cała komunikacja między Twoją przeglądarką a naszymi serwerami jest szyfrowana przy użyciu TLS (HTTPS). Wymuszane jest HTTP Strict Transport Security (HSTS).
- Haszowanie haseł: hasła są przechowywane przy użyciu BCrypt, jednokierunkowego algorytmu skrótu. Nie możemy odzyskać ani odczytać Twojego hasła.
- Pliki cookie httpOnly: tokeny uwierzytelniające są przechowywane w plikach cookie httpOnly, do których JavaScript nie ma dostępu, co chroni przed atakami typu cross-site scripting (XSS).
- Rotacja tokenów: tokeny odświeżania są rotowane przy każdym użyciu, co ogranicza skutki przejęcia tokenu.
- PKCE: przepływ uwierzytelniania OAuth2 używa Proof Key for Code Exchange (PKCE), aby zapobiec przechwyceniu kodu autoryzacyjnego.
10. Twoje prawa na podstawie GDPR
Na podstawie ogólnego rozporządzenia o ochronie danych (GDPR) przysługują Ci następujące prawa:
- Prawo dostępu (art. 15 GDPR): możesz uzyskać potwierdzenie, czy dane osobowe Ciebie dotyczące są przetwarzane, oraz uzyskać do nich dostęp. Możesz także pobrać eksport w formacie czytelnym maszynowo ze strony Konto w aplikacji.
- Prawo do sprostowania (art. 16 GDPR): możesz poprawić nieprawidłowe dane osobowe (np. zaktualizować nazwę wyświetlaną na stronie Konto).
- Prawo do usunięcia danych (art. 17 GDPR): możesz w dowolnym momencie usunąć swoje konto i wszystkie powiązane dane ze strony Konto. Zob. sekcja 4.1.
- Prawo do ograniczenia przetwarzania (art. 18 GDPR): możesz żądać ograniczenia przetwarzania swoich danych osobowych w określonych okolicznościach.
- Prawo do przenoszenia danych (art. 20 GDPR): możesz otrzymać swoje dane osobowe w ustrukturyzowanym, powszechnie używanym formacie czytelnym maszynowo (JSON). Zob. sekcja 4.2.
- Prawo do sprzeciwu (art. 21 GDPR): możesz wnieść sprzeciw wobec przetwarzania swoich danych osobowych opartego na prawnie uzasadnionym interesie. W szczególności możesz w dowolnym momencie wycofać zgodę na analitykę (zob. sekcja 6).
- Prawo do wycofania zgody (art. 7 GDPR): jeżeli przetwarzanie odbywa się na podstawie Twojej zgody, możesz ją wycofać w dowolnym momencie. Nie wpływa to na zgodność z prawem przetwarzania dokonanego przed wycofaniem.
- Prawo do wniesienia skargi (art. 77 GDPR): możesz wnieść skargę do organu nadzorczego. W Niemczech organem właściwym dla Hamburga jest Hamburgische Beauftragte für Datenschutz und Informationsfreiheit (HmbBfDI), a alternatywnym punktem kontaktowym jest Federalny Pełnomocnik ds. Ochrony Danych i Wolności Informacji (BfDI).
Wykonywanie praw: Aby skorzystać z któregokolwiek z tych praw, skontaktuj się z nami pod adresem [email protected]. Odpowiemy w ciągu jednego miesiąca (art. 12 ust. 3 GDPR). Usunięcie konta i eksport danych są dostępne w aplikacji jako funkcje samoobsługowe.
11. Przekazania do państw trzecich
Niektórzy nasi dostawcy usług mają siedzibę poza Europejskim Obszarem Gospodarczym (EOG). Zapewniamy odpowiednie zabezpieczenia każdego takiego przekazania:
| Dostawca | Państwo | Zabezpieczenie |
|---|---|---|
| Google (Analytics, FCM) | USA | EU-US Data Privacy Framework + standardowe klauzule umowne |
| Resend (poczta e-mail) | USA | EU-US Data Privacy Framework |
| Sentry (monitorowanie błędów) | UE (de.sentry.io) | Brak przekazania do państwa trzeciego (region danych w UE) |
12. Podanie danych osobowych
Podanie adresu e-mail i hasła jest wymagane do utworzenia konta użytkownika. Bez tych danych nie możemy świadczyć usługi opartej na koncie. Ze strony możesz korzystać bez zakładania konta; w takim przypadku przetwarzane są wyłącznie dane opisane w sekcji 2 („Bez konta użytkownika").
Wszelkie inne przetwarzanie danych, w tym analityka (sekcja 6) i powiadomienia push (sekcja 7.4), jest opcjonalne i opiera się na Twojej wyraźnej zgodzie.
13. Zautomatyzowane podejmowanie decyzji
Nie stosujemy zautomatyzowanego podejmowania decyzji ani profilowania w rozumieniu art. 22 GDPR. Żadne decyzje wywołujące skutki prawne lub w podobny sposób istotnie na Ciebie wpływające nie są podejmowane wyłącznie na podstawie zautomatyzowanego przetwarzania Twoich danych osobowych.
14. Wiek minimalny
Nasze Usługi nie są kierowane do osób poniżej 16. roku życia. Świadomie nie zbieramy danych osobowych dzieci poniżej 16. roku życia. Jeżeli dowiemy się, że zebraliśmy dane osobowe dziecka poniżej 16. roku życia bez zgody rodzica, niezwłocznie usuniemy te dane.
15. Zmiany niniejszej polityki prywatności
Od czasu do czasu możemy aktualizować niniejszą politykę prywatności. Zmiany będą publikowane na tej stronie ze zaktualizowaną datą „Ostatnia aktualizacja". Zalecamy okresowe sprawdzanie tej strony.
16. Kontakt
Jeżeli masz pytania dotyczące niniejszej polityki prywatności lub chcesz skorzystać ze swoich praw, skontaktuj się z nami:
Marcel Sangals\ Am Knill 152\ 22147 Hamburg\ Niemcy
E-mail: [email protected]