Polityka prywatności aplikacji Fodo
Wersja robocza przed przeglądem prawnym. Wyróżnione pola zostaną uzupełnione przed publikacją aplikacji.
Wersja: DRAFT · Data wejścia w życie: DATA_WEJSCIA_W_ZYCIE
Ta polityka opisuje, jakie dane przetwarza aplikacja Fodo (dalej: „Fodo", „aplikacja"), po co, na jakiej podstawie prawnej, jak długo je przechowujemy i jakie masz prawa. Piszemy prosto, bo tego wymagają i RODO, i zdrowy rozsądek.
1. Administrator danych
Administratorem Twoich danych osobowych jest:
Logi Labs sp. z o.o. z siedzibą w Warszawie, KRS 0001226746, NIP 7011302004 ul. Rokosowska 11/15, Warszawa
Kontakt w sprawach prywatności: [email protected]
2. Krótkie podsumowanie (TL;DR)
- Fodo przetwarza dane o Twoim zdrowiu (objawy jelitowe, dziennik posiłków, wyniki testów żywności) — wyłącznie za Twoją wyraźną, odrębną zgodą i wyłącznie po to, żeby aplikacja działała.
- Dane zdrowotne są przechowywane na Twoim urządzeniu (zaszyfrowana baza lokalna) oraz synchronizowane na serwery w Unii Europejskiej (szyfrowanie w tranzycie i w spoczynku).
- Dane zdrowotne nigdy nie trafiają do zewnętrznych narzędzi analitycznych ani crash-reportingu — analityka i raportowanie błędów obejmują wyłącznie zdarzenia techniczne i nie-zdrowotne.
- Nie wyświetlamy reklam, nie sprzedajemy danych i nie przekazujemy ich do celów marketingowych osób trzecich.
- Konto możesz usunąć samodzielnie w aplikacji (pełne usunięcie danych), a wcześniej wyeksportować swoje dane (plik JSON) — bez pisania do nas.
- Zdjęcia posiłków ze skanera AI są przetwarzane efemerycznie — nie przechowujemy ich po rozpoznaniu posiłku, a metadane (EXIF, w tym lokalizacja) są usuwane na Twoim urządzeniu jeszcze przed wysyłką.
3. Jakie dane przetwarzamy
3.1. Dane konta
- Konto anonimowe (od pierwszego uruchomienia): losowy identyfikator konta powiązany z urządzeniem oraz tokeny uwierzytelniające. Do korzystania z Fodo nie musisz podawać imienia, nazwiska ani adresu e-mail.
- Opcjonalne powiązanie e-mail: jeśli zdecydujesz się powiązać konto z adresem e-mail (logowanie kodem jednorazowym OTP), przetwarzamy ten adres wyłącznie do uwierzytelnienia i odzyskania konta.
- Identyfikatory logowania Apple / Google (jeśli wybierzesz tę metodę) — weryfikowane kryptograficznie, bez dostępu do Twojego hasła.
3.2. Dane o zdrowiu (dane szczególnej kategorii — art. 9 RODO)
Za Twoją wyraźną zgodą przetwarzamy:
- objawy jelitowe i ich nasilenie (w tym composite FSS), skalę Bristol,
- dziennik posiłków (składniki, gramatury, ładunek FODMAP) i nawodnienie,
- przebieg protokołu: fazy, testy żywności (challenge), werdykty, profil tolerancji,
- opcjonalne konfundery, jeśli je zapisujesz: menstruacja, sen, stres,
- treść raportu PDF generowanego na Twoje żądanie.
Te dane istnieją w dwóch miejscach: w zaszyfrowanej bazie lokalnej na Twoim urządzeniu (klucz w Keychain/Keystore; baza jest wyłączona z kopii zapasowych chmurowych systemu) oraz — w ramach synchronizacji — na naszym serwerze w UE.
3.3. Zdjęcia i opisy posiłków (skaner AI)
- Zdjęcie i/lub opis tekstowy posiłku przesyłasz dobrowolnie, żeby aplikacja rozpoznała składniki.
- Metadane EXIF (m.in. lokalizacja GPS, identyfikatory urządzenia) są usuwane na Twoim urządzeniu przed wysyłką.
- Zdjęcie jest przetwarzane wyłącznie w celu ekstrakcji składników i nie jest przechowywane po zakończeniu przetwarzania.
- Wyjątek: jeśli udzielisz osobnej, opcjonalnej zgody na wykorzystanie zdjęć do kontroli jakości rozpoznawania, zdjęcie może być przechowywane maksymalnie 30 dni na serwerach w UE, po czym jest trwale usuwane.
3.4. Dane zakupów
- Zakupy realizuje Apple App Store lub Google Play — nie mamy dostępu do danych Twojej karty ani rachunku. Otrzymujemy od platformy potwierdzenie transakcji (identyfikator, typ produktu, status), na podstawie którego aktywujemy funkcje (entitlements) na Twoim koncie.
3.5. Dane techniczne
- Tokeny powiadomień push (APNs/FCM) — do doręczania powiadomień planu; treść powiadomień na ekranie blokady jest domyślnie generyczna, bez szczegółów zdrowotnych.
- Raporty o błędach (crash) — dane techniczne o awarii aplikacji, bez atrybutów zdrowotnych (mechanizm filtrowania jest testowany automatycznie).
- Statystyki użycia (analityka) — wyłącznie za Twoją odrębną, opcjonalną zgodą; zdarzenia nie-zdrowotne (np. kroki onboardingu, użycie funkcji), powiązane z losowym pseudonimem, nigdy z objawami, posiłkami ani przebiegiem protokołu.
- Logi serwera — techniczne zapisy żądań (m.in. adres IP, znaczniki czasu) do celów bezpieczeństwa i diagnostyki.
- Sygnały integralności urządzenia (App Attest / Play Integrity) — do ochrony darmowych limitów skanów przed nadużyciami.
4. Cele i podstawy prawne
| Cel | Dane | Podstawa prawna |
|---|---|---|
| Prowadzenie protokołu, dziennik, werdykty, profil tolerancji, raport PDF | dane o zdrowiu (3.2) | art. 9 ust. 2 lit. a RODO — Twoja wyraźna zgoda |
| Rozpoznanie posiłku ze zdjęcia/opisu | zdjęcie/opis posiłku (3.3) | art. 9 ust. 2 lit. a RODO (treść może ujawniać dane o zdrowiu) |
| Kontrola jakości skanera (opt-in) | zdjęcia posiłków, do 30 dni | art. 6 ust. 1 lit. a / art. 9 ust. 2 lit. a RODO — odrębna zgoda |
| Założenie i obsługa konta, synchronizacja, e-mail OTP | dane konta (3.1) | art. 6 ust. 1 lit. b RODO — wykonanie umowy |
| Aktywacja zakupów i obsługa uprawnień | dane zakupów (3.4) | art. 6 ust. 1 lit. b RODO |
| Powiadomienia planu (push) | token urządzenia | art. 6 ust. 1 lit. b RODO; sterowanie w ustawieniach systemu i aplikacji |
| Statystyki użycia | pseudonimowe zdarzenia nie-zdrowotne | art. 6 ust. 1 lit. a RODO — odrębna zgoda analityczna |
| Raportowanie błędów, bezpieczeństwo, ochrona przed nadużyciami | dane techniczne, logi | art. 6 ust. 1 lit. f RODO — prawnie uzasadniony interes (stabilność i bezpieczeństwo usługi) |
| Obowiązki podatkowe i rachunkowe | dane rozliczeń z platform | art. 6 ust. 1 lit. c RODO |
Obie zgody (zdrowotna i analityczna) są odrębne, dobrowolne i wycofywalne w każdej chwili w Ustawieniach → Prywatność. Wycofanie zgody nie wpływa na zgodność z prawem przetwarzania sprzed wycofania. Wycofanie zgody zdrowotnej zatrzymuje prowadzenie protokołu (bez danych o objawach nie da się go prowadzić); baza składników i materiały edukacyjne pozostają dostępne.
5. Jak długo przechowujemy dane (retencja)
| Dane | Okres |
|---|---|
| Dziennik, przebieg protokołu, profil tolerancji, dane konta | do usunięcia konta |
| Zdjęcia skanów | nie są przechowywane po przetworzeniu; przy zgodzie QA — maks. 30 dni |
| Raport PDF | generowany na żądanie, streamowany do Ciebie, bez retencji po stronie serwera i bez trwałych adresów URL |
| Logi serwera | 90 dni |
| Kopie zapasowe serwera | rolling 30 dni (szyfrowane po stronie klienta przed wysyłką offsite) |
| Zdarzenia analityczne (za zgodą) | zgodnie z konfiguracją narzędzia w UE; pseudonimowe |
Po usunięciu konta Twoje dane są usuwane z bazy produkcyjnej niezwłocznie, a z kopii zapasowych znikają najpóźniej po upływie 30-dniowego cyklu rotacji backupów. W okresie przejściowym kopie nie są wykorzystywane do niczego poza ewentualnym odtworzeniem awaryjnym systemu.
6. Odbiorcy danych (podmioty przetwarzające)
Korzystamy z następujących dostawców (z każdym zawierana jest umowa powierzenia przetwarzania — DPA):
| Podmiot | Rola | Jakie dane | Lokalizacja |
|---|---|---|---|
| Hetzner Online GmbH | hosting serwerów (VPS, baza danych) | całość danych serwerowych (zaszyfrowane w spoczynku) | Niemcy / Finlandia (UE) |
| MailerSend | wysyłka e-maili z kodem OTP | adres e-mail | UE (Litwa) |
| Sentry (instancja EU) | raportowanie błędów aplikacji | dane techniczne, bez atrybutów zdrowotnych | UE |
| PostHog (instancja EU) | analityka użycia (tylko za zgodą) | pseudonimowe zdarzenia nie-zdrowotne | UE |
| Apple (APNs) | doręczanie powiadomień push (iOS) | token urządzenia, treść generyczna | globalnie |
| Google (FCM) | doręczanie powiadomień push (Android) | token urządzenia, treść generyczna | globalnie |
| OpenAI | ekstrakcja składników ze zdjęcia/tekstu (skaner AI) | zdjęcie/opis posiłku, efemerycznie (bez retencji po stronie dostawcy) | USA — mechanizm transferu: DO_WERYFIKACJI: DPF/SCC |
| Dostawca kopii offsite: DO_WERYFIKACJI: nazwa — region EU | przechowywanie zaszyfrowanych kopii zapasowych | wyłącznie szyfrogram (klucz poza dostawcą) | UE |
Ponadto Apple i Google, jako operatorzy sklepów i systemów płatności, działają w zakresie zakupów jako niezależni administratorzy — zasady opisują ich własne polityki prywatności.
7. Przekazywanie danych poza EOG
Trzymamy dane na serwerach w UE. Wyjątki:
- Powiadomienia push — doręczenie wymaga infrastruktury Apple (APNs) i Google (FCM), które działają globalnie. Przekazujemy wyłącznie token urządzenia i generyczną treść powiadomienia (bez danych zdrowotnych). Podstawą transferu są standardowe klauzule umowne / decyzja DPF DO_WERYFIKACJI: mechanizm transferu do potwierdzenia w DPA.
- Skaner AI — ekstrakcję składników wykonuje OpenAI (USA). Przekazujemy wyłącznie zdjęcie lub opis posiłku (metadane EXIF, w tym GPS, są usuwane na urządzeniu przed wysłaniem); nie przekazujemy żadnych danych o Twoim zdrowiu — objawów, etapu protokołu ani wyników. Zdjęcie nie jest przechowywane po ekstrakcji ani u nas, ani u dostawcy. Podstawą transferu są standardowe klauzule umowne / decyzja DPF DO_WERYFIKACJI: DPF/SCC.
8. Twoje prawa
Masz prawo do:
- dostępu do danych i uzyskania ich kopii,
- eksportu danych — w aplikacji: Ustawienia → Prywatność → Eksport danych (plik JSON, prawo do przenoszenia danych),
- sprostowania — edycja wpisów bezpośrednio w aplikacji,
- usunięcia — w aplikacji: Ustawienia → Konto → Usuń konto (pełne i nieodwracalne usunięcie danych, patrz §5),
- wycofania zgód — Ustawienia → Prywatność, każda zgoda osobno,
- ograniczenia przetwarzania i sprzeciwu wobec przetwarzania opartego na prawnie uzasadnionym interesie,
- skargi do organu nadzorczego — w Polsce: Prezes Urzędu Ochrony Danych Osobowych (uodo.gov.pl); możesz też złożyć skargę do organu w swoim kraju zamieszkania.
Prawa, których nie zrealizujesz samodzielnie w aplikacji, zrealizujemy na wniosek wysłany na [email protected] — bez zbędnej zwłoki, najpóźniej w ciągu miesiąca.
9. Zautomatyzowane przetwarzanie i profilowanie
- Skaner AI automatycznie proponuje listę składników posiłku — to propozycja, którą możesz edytować; nie wywołuje wobec Ciebie skutków prawnych.
- Werdykty testów i profil tolerancji są wyliczane deterministycznie z danych, które sama/sam wprowadzasz, i mają charakter edukacyjny — nie stanowią diagnozy ani decyzji w rozumieniu art. 22 RODO.
- Nie profilujemy Cię do celów reklamowych. Nie ma w aplikacji reklam ani trackerów reklamowych.
10. Bezpieczeństwo
Stosujemy m.in.: szyfrowanie transmisji (TLS), szyfrowanie danych w spoczynku na serwerze, zaszyfrowaną bazę lokalną na urządzeniu (klucz w sprzętowym magazynie kluczy), kopie zapasowe szyfrowane po stronie klienta przed wysyłką poza serwer (klucz przechowywany oddzielnie), rotację tokenów uwierzytelniających z detekcją ich ponownego użycia, minimalizację telemetrii (automatyczne testy wykluczające atrybuty zdrowotne z narzędzi zewnętrznych) oraz ograniczenia i monitoring dostępu do infrastruktury.
11. Dzieci i wiek
Fodo jest przeznaczone dla osób, które ukończyły 16 lat (wiek samodzielnej zgody na usługi społeczeństwa informacyjnego w Polsce). Nie kierujemy usługi do osób młodszych i nie zbieramy świadomie ich danych; jeśli dowiemy się, że konto należy do osoby poniżej 16 lat, usuniemy je wraz z danymi. Niezależnie od tego protokół eliminacyjny jest dostępny wyłącznie dla osób pełnoletnich — u osób poniżej 18 lat aplikacja udostępnia tylko bazę składników i materiały edukacyjne (względy bezpieczeństwa żywieniowego).
12. Zmiany tej polityki
O istotnych zmianach poinformujemy w aplikacji z wyprzedzeniem. Jeśli zmiana rozszerzałaby zakres przetwarzania danych zdrowotnych, poprosimy o nową zgodę — nigdy nie rozszerzymy jej milcząco.
13. Kontakt
- Sprawy prywatności: [email protected]
- Pozostałe sprawy: [email protected]
Kontakt: [email protected]