#0. Prywatność w skrócie
Pełna treść znajduje się poniżej, ale najważniejsze rzeczy wyglądają tak:
| Kategoria danych | Czy opuszcza urządzenie? | Dokąd trafia | Czy możesz to usunąć? |
|---|---|---|---|
| Nazwa, dawka i harmonogram leków | Tak | Nasz serwer (Supabase, Frankfurt, UE) | Tak — usuwane wraz z kontem |
| Historia zażyć (wzięte / pominięte / przełożone) | Tak | Nasz serwer (Supabase, Frankfurt, UE) | Tak — usuwane wraz z kontem |
| E-mail, nazwa i zdjęcie profilowe z konta Google | Tak | Nasz serwer + Google (logowanie) | Tak — usuwane wraz z kontem |
| Miejsca „Dom" i „Praca" (współrzędne) oraz rozpoznanie przybycia na miejsce | Nie trafiają na nasz serwer, ale trafiają do Google (mapa, geokodowanie) i do kopii zapasowej Android | Google, Twój Dysk Google | Tak — w ustawieniach aplikacji |
| Status okresu próbnego i subskrypcji | Tak | Nasz serwer, płatności po stronie Google Play | Tak — usuwane wraz z kontem |
| Raporty awarii (stack trace, model urządzenia, wersja systemu) | Tak, gdy aplikacja się zawiesi | Firebase Crashlytics (Google) | Nie zawierają danych o zdrowiu — patrz sekcja 2.6 |
| Dane analityczne i reklamowe, identyfikatory reklamowe | Nie zbieramy ich w ogóle | — | — |
| Dane płatnicze (numer karty) | Nigdy ich nie widzimy | Wyłącznie Google Play | — |
Czego nie robimy: nie sprzedajemy Twoich danych, nie udostępniamy ich firmom farmaceutycznym ani instytutom badawczym, nie budujemy z nich produktów danych zagregowanych, nie wyświetlamy reklam, nie profilujemy Cię i nie podejmujemy wobec Ciebie decyzji automatycznych. Szczegóły w sekcji 2.6.
#1. Administrator danych
Administratorem Twoich danych osobowych jest:
INITAR IT
ul. Mieczysława Karłowicza 13/5
40-145 Katowice
e-mail: initar-it@outlook.com
Nie wyznaczyliśmy formalnego Inspektora Ochrony Danych (IOD) — w razie pytań dotyczących przetwarzania danych skontaktuj się bezpośrednio pod adresem powyżej. W miarę rozwoju usługi zastrzegamy sobie prawo do wyznaczenia IOD, o czym poinformujemy w zaktualizowanej wersji tego dokumentu.
#2. Jakie dane zbieramy
#2.1 Dane konta (logowanie przez Google)
Logowanie do aplikacji odbywa się wyłącznie przez konto Google (Google Sign-In). Otrzymujemy i przechowujemy dokładnie następujące dane z Twojego konta Google:
- adres e-mail,
- nazwę wyświetlaną (imię/nazwisko podane w profilu Google),
- adres URL zdjęcia profilowego,
- identyfikator Twojego konta Google (tzw.
sub) — wykorzystywany wyłącznie w sposób opisany w sekcji 8.
Nie mamy dostępu do Twojego hasła Google ani innych danych konta Google poza wymienionymi powyżej.
#2.2 Dane dotyczące zdrowia
Aplikacja z definicji przetwarza dane dotyczące zdrowia w rozumieniu art. 9 RODO (szczególna kategoria danych osobowych):
- nazwy przyjmowanych leków, dawkowanie, jednostki dawki,
- harmonogram przyjmowania (godziny przypomnień, dni tygodnia),
- historię zażyć: kiedy dawka była zaplanowana, czy i kiedy została oznaczona jako wzięta, pominięta lub przełożona.
Przy przełożeniu dawki zapisujemy dodatkowo krótką informację o tym, na kiedy została przełożona. Jeśli skorzystasz z opcji „do przyjścia do domu" lub „do przyjścia do pracy", zapisujemy odpowiednio wartość HOME albo WORK — jest to wyłącznie etykieta tekstowa i nie zawiera żadnych współrzędnych geograficznych, ale stanowi pośrednią informację o Twoim kontekście życiowym, dlatego wymieniamy ją tutaj wprost.
Wszystkie powyższe dane, łącznie z pełną historią zażyć, są synchronizowane z naszym serwerem (patrz sekcja 5), aby były dostępne po zmianie lub utracie urządzenia.
Przetwarzanie tych danych odbywa się wyłącznie na podstawie Twojej wyraźnej zgody (art. 9 ust. 2 lit. a RODO). Zgodę tę wyrażasz, samodzielnie wprowadzając do Aplikacji informacje o swoich lekach — jest to działanie dobrowolne i jednoznacznie powiązane z jedynym celem Aplikacji, czyli przypominaniem o ich przyjmowaniu. Aplikacja nie pozyskuje tych danych z żadnego innego źródła.
Planujemy wyodrębniony ekran zgody, który uczyni ten moment wyraźniejszym i pozwoli nam odnotować datę oraz wersję zaakceptowanych dokumentów. Do czasu jego wdrożenia podstawą pozostaje opisane wyżej dobrowolne wprowadzenie danych; zaktualizujemy ten dokument, gdy ekran się pojawi.
Możesz cofnąć zgodę w dowolnym momencie, usuwając konto (patrz sekcja 8) — cofnięcie nie wpływa na zgodność z prawem przetwarzania dokonanego przed jego cofnięciem.
#2.3 Dane lokalizacyjne
Aplikacja umożliwia zapisanie dwóch punktów orientacyjnych („Dom", „Praca") ze współrzędnymi geograficznymi. Ta sekcja opisuje szczegółowo, co się przy tym dzieje — również to, co dzieje się poza naszą infrastrukturą.
Co przechowujemy my: wyłącznie dwie pary współrzędnych, zapisane lokalnie na Twoim urządzeniu. Nie są one przesyłane na nasze serwery ani synchronizowane między urządzeniami. Możesz je w każdej chwili zmienić lub usunąć w ustawieniach aplikacji.
Co trafia do Google. Ekran wyboru miejsca korzysta z map i usług lokalizacyjnych Google. Oznacza to, że:
- mapa — wyświetlenie mapy powoduje pobranie kafelków z serwerów Google, wraz z informacją o tym, jaki obszar oglądasz,
- wyszukiwanie adresu — jeśli wpiszesz nazwę miejsca lub adres w polu wyszukiwania, wpisany przez Ciebie tekst jest wysyłany do usługi geokodowania (na urządzeniach z usługami Google jest to usługa Google) w celu zamiany go na współrzędne,
- zamiana współrzędnych na adres — wybrany punkt jest wysyłany do tej samej usługi, aby wyświetlić Ci czytelną nazwę ulicy zamiast liczb,
- Twoja bieżąca pozycja — przy pierwszym otwarciu ekranu wyboru miejsca, jeśli nie masz jeszcze zapisanej lokalizacji, aplikacja odczytuje ostatnią znaną pozycję Twojego urządzenia, aby ustawić na niej mapę. To jednorazowy odczyt na Twoje żądanie.
Te operacje podlegają polityce prywatności Google, nie naszej. Jeśli nie chcesz, aby do nich dochodziło — po prostu nie korzystaj z funkcji „Dom" i „Praca"; nie jest ona wymagana do działania przypomnień.
Do czego te dane służą. Do wyświetlenia zapisanego miejsca na mapie w ustawieniach oraz do przypomnień wyzwalanych przybyciem na miejsce, opisanych niżej.
Przypomnienia po dotarciu na miejsce — czyli kiedy sprawdzamy Twoją lokalizację. Jeśli przy przypomnieniu wybierzesz „do przyjścia do domu" albo „do przyjścia do pracy", aplikacja prosi system Android o powiadomienie jej, gdy znajdziesz się w promieniu 150 metrów od zapisanego punktu (mechanizm geofencingu Google Play Services). Obowiązują przy tym następujące zasady:
- Monitorowanie jest włączane wyłącznie na czas oczekiwania konkretnej dawki. Zaczyna się w chwili, gdy odłożysz dawkę do wybranego miejsca, a kończy — automatycznie — gdy tę dawkę oznaczysz, albo gdy minie godzina zapasowa. Poza tym oknem aplikacja nie prosi o Twoją lokalizację w ogóle.
- Nie zapisujemy tego, gdzie jesteś ani gdzie byłeś. System informuje aplikację wyłącznie o zdarzeniu „użytkownik znalazł się w pobliżu zapisanego punktu". Nie otrzymujemy Twoich współrzędnych, nie budujemy historii przemieszczania się i nic z tego nie opuszcza urządzenia — przypomnienie jest wyświetlane lokalnie.
- Wymaga to osobnej zgody systemowej na dostęp do lokalizacji „przez cały czas" (w tle). Prosimy o nią dopiero po wyjaśnieniu, do czego służy, w
Ustawienia → Moje lokalizacje. Możesz ją w każdej chwili cofnąć w ustawieniach Androida. - Odmowa zgody nie powoduje utraty przypomnienia. Każda drzemka „do domu"/„do pracy" ustawia równolegle zwykły alarm na godzinę zapasową (domyślnie 4 godziny, konfigurowalne w
Ustawienia → Powiadomienia). Bez zgody na lokalizację zadziała sam alarm. Traktujemy geofencing jako udogodnienie, nigdy jako jedyną drogę do przypomnienia o leku.
#2.4 Dane subskrypcji i okresu próbnego
Przechowujemy status Twojego 14-dniowego okresu próbnego oraz — po wdrożeniu płatności — status subskrypcji (aktywna/wygasła/w trakcie odnawiania). Płatności obsługuje Google Play; nie przechowujemy ani nie przetwarzamy danych Twojej karty płatniczej — te dane trafiają bezpośrednio do Google.
#2.5 Dane przetwarzane przy okazji korzystania z usługi
Dla pełnej przejrzystości wymieniamy również dane, których nie zbieramy celowo, ale które powstają technicznie w związku z działaniem aplikacji:
- Twoje zdjęcie profilowe jest pobierane bezpośrednio z serwerów Google (
googleusercontent.com) przy każdym wyświetleniu. Oznacza to, że adres IP Twojego urządzenia jest w tym momencie widoczny dla Google. Nie przechowujemy samego zdjęcia — jedynie odsyłacz do niego. - Logi serwerowe. Funkcje serwerowe odpowiedzialne za logowanie i usuwanie konta zapisują w logach technicznych identyfikator użytkownika oraz częściowo zamaskowany adres e-mail (w formacie
j***n@gmail.com). Służy to wyłącznie diagnostyce błędów. Logi podlegają okresowi retencji naszego dostawcy infrastruktury (patrz sekcja 6). - Adres IP jest widoczny dla naszego dostawcy infrastruktury przy każdym połączeniu z serwerem — jest to nieodłączna cecha komunikacji sieciowej. Nie budujemy z niego żadnych profili ani statystyk.
#2.6 Dane, których NIE zbieramy, i zobowiązanie o niemonetyzowaniu
Aplikacja nie zbiera:
- identyfikatorów reklamowych ani IMEI. Raportowanie awarii posługuje się własnym, losowym identyfikatorem instalacji, którego nie łączymy z Twoim kontem — patrz niżej,
- danych z narzędzi analitycznych, statystycznych ani reklamowych — aplikacja nie zawiera żadnego SDK analitycznego ani reklamowego; w kodzie nie ma Google Analytics, Firebase Analytics ani żadnego odpowiednika. Zawiera natomiast narzędzie raportowania awarii, opisane szczegółowo niżej,
- danych z powiadomień push wysyłanych z serwera — wszystkie przypomnienia generowane są lokalnie na Twoim urządzeniu (przez systemowy
AlarmManager), serwer nie inicjuje żadnych powiadomień i nie wie, czy i kiedy zostały wyświetlone, - Twojej wagi, wzrostu, rozpoznań, danych lekarza, apteki ani ubezpieczyciela — aplikacja nie ma pól na takie informacje.
Ponadto zobowiązujemy się, że:
- nie sprzedajemy i nie wynajmujemy Twoich danych nikomu,
- nie udostępniamy ich firmom farmaceutycznym, instytutom badawczym, ubezpieczycielom, brokerom danych ani sieciom reklamowym,
- nie tworzymy z nich zagregowanych ani zanonimizowanych produktów danych przeznaczonych do odsprzedaży lub udostępnienia partnerom komercyjnym,
- nie prowadzimy marketingu opartego na danych o Twoim zdrowiu ani nie wykorzystujemy tych danych do kierowania jakichkolwiek treści promocyjnych.
Jest to zobowiązanie umowne wynikające z niniejszej polityki, a nie tylko deklaracja intencji. Jeśli kiedykolwiek zdecydujemy się wprowadzić narzędzia analityczne, zaktualizujemy tę politykę przed ich wdrożeniem i poinformujemy Cię o tym w aplikacji.
#2.7 Raportowanie awarii (Firebase Crashlytics)
Aplikacja zawiera Firebase Crashlytics — narzędzie Google służące wyłącznie do wykrywania awarii. Przy aplikacji, której zadaniem jest przypomnieć o przyjęciu leku, awaria oznacza pominiętą dawkę, dlatego uznajemy wiedzę o awariach za istotną dla Twojego bezpieczeństwa.
Co wysyłamy, gdy aplikacja się zawiesi:
- ślad stosu (stack trace) — techniczny opis miejsca w kodzie, w którym wystąpił błąd,
- model urządzenia, wersję systemu Android i wersję aplikacji,
- stan pamięci i informację, czy aplikacja była w tle,
- losowy identyfikator instalacji nadany przez Crashlytics.
Czego świadomie NIE wysyłamy — i dlaczego to nie jest tylko deklaracja:
- żadnych danych o zdrowiu — nazw leków, dawek, godzin ani historii zażyć,
- treści naszych własnych komunikatów diagnostycznych. To wymaga wyjaśnienia: nasze wewnętrzne logi zawierają nazwy leków, bo służą do diagnozowania przypomnień. Standardowa integracja Crashlytics dołączyłaby je do raportu awarii. Świadomie tego nie robimy — do Crashlytics trafia wyłącznie sam wyjątek. Odpowiada za to klasa
CrashReportingTreew kodzie aplikacji, a nie ustawienie, które można przypadkiem zmienić, - Twojego identyfikatora użytkownika ani adresu e-mail — nie wywołujemy funkcji
setUserId, więc raportu awarii nie da się powiązać z Twoim kontem medycznym.
Odbiorca i miejsce przetwarzania. Google działa tu jako podmiot przetwarzający na podstawie warunków przetwarzania danych Firebase. Dane raportów awarii mogą być przetwarzane poza EOG, na podstawie mechanizmów zgodności stosowanych przez Google. Retencja raportów po stronie Crashlytics wynosi 90 dni.
Podstawa prawna to nasz prawnie uzasadniony interes (art. 6 ust. 1 lit. f RODO) polegający na utrzymaniu stabilności aplikacji. Ponieważ raporty nie zawierają danych o zdrowiu, nie stosuje się do nich art. 9 RODO.
#3. Podstawy prawne przetwarzania
| Kategoria danych | Podstawa prawna | Cel |
|---|---|---|
| Dane konta (e-mail, nazwa, avatar, identyfikator Google) | Art. 6 ust. 1 lit. b RODO (wykonanie umowy) | Umożliwienie logowania i synchronizacji danych między urządzeniami |
| Dane dotyczące zdrowia (leki, dawki, historia zażyć) | Art. 9 ust. 2 lit. a RODO (wyraźna zgoda) | Świadczenie podstawowej funkcji aplikacji — przypomnień o lekach i śledzenia historii zażyć |
| Dane subskrypcji i okresu próbnego | Art. 6 ust. 1 lit. b RODO (wykonanie umowy) | Zarządzanie dostępem do funkcji płatnych |
| Logi techniczne (identyfikator użytkownika, zamaskowany e-mail, adres IP) | Art. 6 ust. 1 lit. f RODO (prawnie uzasadniony interes) | Diagnostyka błędów i zapewnienie bezpieczeństwa usługi |
| Spseudonimizowany rekord zachowany po usunięciu konta | Art. 6 ust. 1 lit. f RODO (prawnie uzasadniony interes) | Zapobieganie nadużyciom polegającym na wielokrotnym zakładaniu kont w celu obejścia limitu okresu próbnego — patrz sekcja 8 |
| Raporty awarii | Art. 6 ust. 1 lit. f RODO (prawnie uzasadniony interes) | Wykrywanie i naprawa awarii aplikacji — patrz sekcja 2.7 |
| Dane lokalizacyjne (Dom/Praca) | Art. 6 ust. 1 lit. a RODO (zgoda wyrażona przez udzielenie systemowego uprawnienia Android) | Wyświetlenie wybranego miejsca na mapie w ustawieniach oraz przypomnienie o dawce po dotarciu na to miejsce — patrz sekcja 2.3 |
#4. Uprawnienia aplikacji
Poniżej pełna lista uprawnień, o które prosi aplikacja, wraz z celem. Uprawnień oznaczonych jako nieużywane aplikacja nie wykorzystuje w żadnej funkcji — są pozostałością po wcześniejszych etapach rozwoju i zostaną usunięte.
| Uprawnienie | Cel |
|---|---|
| Internet, stan sieci | Logowanie i synchronizacja danych z serwerem |
| Powiadomienia | Wyświetlanie przypomnień o lekach |
| Alarmy dokładne | Wyzwolenie przypomnienia o dokładnej zaplanowanej godzinie |
| Uruchamianie po restarcie urządzenia | Odtworzenie zaplanowanych przypomnień po ponownym uruchomieniu telefonu |
| Wibracje | Sygnał wibracyjny przy przypomnieniu |
| Powiadomienie pełnoekranowe | Wyświetlenie przypomnienia na zablokowanym ekranie |
| Wyłączenie optymalizacji baterii | Prośba o wyłączenie oszczędzania energii dla aplikacji, aby system nie blokował przypomnień |
| Lokalizacja (dokładna i przybliżona) | Ekran wyboru miejsca „Dom"/„Praca" oraz rozpoznanie przybycia na miejsce — patrz sekcja 2.3 |
| Lokalizacja w tle | Rozpoznanie przybycia do domu lub do pracy, wyłącznie gdy jakaś dawka czeka na to miejsce — patrz sekcja 2.3. Funkcja jest opcjonalna; bez tej zgody przypomnienie dostarcza alarm na godzinę zapasową |
| Zapis w pamięci zewnętrznej (Android 9 i starsze) | Nieużywane. Zadeklarowane w aplikacji, ale niewykorzystywane przez żadną funkcję |
#5. Gdzie przechowujemy dane i komu je udostępniamy
#5.1 Miejsce przechowywania
Dane synchronizowane — konto, leki oraz pełna historia zażyć — przechowujemy w bazie danych Supabase, w centrum danych zlokalizowanym we Frankfurcie nad Menem (Niemcy, Unia Europejska). Dane pozostają w Europejskim Obszarze Gospodarczym i nie są przez nas przekazywane poza EOG.
Wyłącznie lokalnie na Twoim urządzeniu przechowywane są: współrzędne miejsc „Dom" i „Praca", ustawienia powiadomień oraz podręczna kopia informacji o statusie subskrypcji. Zwróć jednak uwagę na sekcję 5.3 — ustawienia powiadomień oraz współrzędne „Dom" i „Praca" trafiają do kopii zapasowej Google.
#5.2 Podmioty przetwarzające i odbiorcy danych
- Supabase — dostawca infrastruktury bazodanowej i uwierzytelniania; działa jako podmiot przetwarzający dane w naszym imieniu, na podstawie umowy powierzenia przetwarzania danych.
- Google LLC — jako podmiot przetwarzający w zakresie raportowania awarii (Firebase Crashlytics, sekcja 2.7), na podstawie warunków przetwarzania danych Firebase.
- Google LLC — jako odrębny administrator w zakresie: logowania przez Google Sign-In, docelowo płatności przez Google Play, map i geokodowania (sekcja 2.3) oraz udostępniania Twojego zdjęcia profilowego (sekcja 2.5). Google przetwarza te dane zgodnie z własną polityką prywatności i może przetwarzać je na serwerach poza EOG, na podstawie własnych mechanizmów zgodności (standardowe klauzule umowne / decyzje o adekwatności).
Nie sprzedajemy, nie wynajmujemy ani nie udostępniamy Twoich danych żadnym podmiotom reklamowym, analitycznym ani jakimkolwiek innym stronom trzecim poza wymienionymi powyżej dostawcami niezbędnymi do działania usługi — zgodnie z zobowiązaniem z sekcji 2.6.
#5.3 Kopia zapasowa systemu Android
Aplikacja korzysta z systemowego mechanizmu kopii zapasowej Androida (Android Auto Backup), ale lokalna baza danych z nazwami leków, dawkami i historią zażyć jest z niego wyłączona. Twoje dane zdrowotne nie trafiają więc ani do kopii zapasowej na Twoim Dysku Google, ani do bezpośredniego przeniesienia danych między urządzeniami przy konfiguracji nowego telefonu. Po zalogowaniu się na nowym urządzeniu pobierają się z naszego serwera (sekcja 5.1).
Do kopii zapasowej trafiają natomiast ustawienia aplikacji przechowywane lokalnie: ustawienia powiadomień oraz zapisane współrzędne miejsc „Dom" i „Praca" (sekcja 2.3). Dzięki temu po zmianie urządzenia nie musisz konfigurować aplikacji od nowa.
Jest to standardowy mechanizm systemu Android, a kopia trafia na Twoje konto Google, nie do nas — nie mamy do niej dostępu. Podlega ona polityce prywatności Google oraz ustawieniom kopii zapasowej Twojego urządzenia.
Jeśli nie chcesz, aby do kopii zapasowej trafiały także te ustawienia, możesz ją wyłączyć w ustawieniach systemu Android (zwykle: Ustawienia → Google → Kopia zapasowa, albo Ustawienia → System → Kopia zapasowa) — dla całego urządzenia lub dla samej aplikacji, w zależności od wersji systemu i producenta.
#5.4 Funkcja udostępniania danych rodzinie (planowana)
Planujemy w przyszłości wprowadzić opcjonalną funkcję umożliwiającą udostępnienie danych o przyjmowaniu leków wybranej przez Ciebie osobie (np. opiekunowi). Funkcja ta nie jest jeszcze dostępna. W momencie jej wdrożenia zaktualizujemy tę politykę i opiszemy szczegółowo zasady takiego udostępniania, które zawsze będzie wymagało Twojej wyraźnej, odrębnej zgody.
#6. Okres przechowywania danych
- Dane aktywnego konta — przez cały okres korzystania z aplikacji, do momentu usunięcia konta przez Ciebie. Nie stosujemy z góry określonego, wieloletniego okresu retencji: dopóki korzystasz z usługi, dane są potrzebne do jej świadczenia; gdy usuwasz konto, znikają.
- Po usunięciu konta — dane leków, historia zażyć, dane profilu i konto logowania są usuwane niezwłocznie z systemów produkcyjnych (patrz sekcja 8). Nie stosujemy okresu karencji, w którym konto dałoby się przywrócić.
- Kopie zapasowe bazy danych — nasz dostawca infrastruktury wykonuje codzienne kopie zapasowe, przechowywane przez 7 dni. Oznacza to, że po usunięciu konta Twoje dane mogą jeszcze przez maksymalnie 7 dni znajdować się w kopii zapasowej, zanim zostanie ona automatycznie nadpisana. Kopie służą wyłącznie odtworzeniu usługi po awarii — nigdy nie korzystamy z nich w celu przywrócenia usuniętego konta. (Kopia zapasowa systemu Android na Twoim własnym koncie Google, opisana w sekcji 5.3, to co innego i pozostaje pod Twoją kontrolą.)
- Logi techniczne (sekcja 2.5) — przechowywane przez 7 dni, po czym są automatycznie usuwane.
- Spseudonimizowany rekord techniczny opisany w sekcji 8 — bezterminowo, wyłącznie w celu zapobiegania nadużyciom.
#7. Twoje prawa
Zgodnie z RODO przysługują Ci następujące prawa:
- Prawo dostępu do swoich danych,
- Prawo do sprostowania nieprawidłowych danych — możliwe bezpośrednio w aplikacji (edycja leków, profilu),
- Prawo do usunięcia danych („prawo do bycia zapomnianym") — patrz sekcja 8,
- Prawo do ograniczenia przetwarzania,
- Prawo do przenoszenia danych — na prośbę wysłaną na adres kontaktowy przekazujemy kopię wszystkich Twoich danych w ustrukturyzowanym, powszechnie używanym formacie nadającym się do odczytu maszynowego (JSON), w terminie wskazanym niżej. Eksport bezpośrednio z poziomu Aplikacji jest w przygotowaniu i pojawi się w
Ustawienia → Prywatność, - Prawo do sprzeciwu wobec przetwarzania opartego na prawnie uzasadnionym interesie,
- Prawo do cofnięcia zgody w dowolnym momencie, bez wpływu na zgodność z prawem przetwarzania dokonanego przed jej cofnięciem,
- Prawo do wniesienia skargi do organu nadzorczego — w Polsce jest to Prezes Urzędu Ochrony Danych Osobowych (UODO), ul. Stawki 2, 00-193 Warszawa.
Aby skorzystać z powyższych praw, skontaktuj się z nami pod adresem podanym w sekcji 1. Odpowiadamy bez zbędnej zwłoki, najpóźniej w ciągu miesiąca od otrzymania wniosku (art. 12 ust. 3 RODO). W szczególnie złożonych przypadkach termin ten może zostać przedłużony o kolejne dwa miesiące — poinformujemy Cię wówczas o przedłużeniu i jego przyczynach w ciągu pierwszego miesiąca.
#8. Usunięcie konta
Usunięcie konta jest dostępne bezpośrednio w aplikacji (Ustawienia → Usuń konto) i wymaga potwierdzenia.
Co usuwamy. Dane profilu, listę leków oraz całą historię zażyć — wraz z Twoim kontem logowania. Usuwanie odbywa się kaskadowo na poziomie bazy danych, co oznacza, że usunięcie konta pociąga za sobą automatyczne i nieodwracalne usunięcie wszystkich powiązanych z nim rekordów leków i zażyć. Sesja zostaje natychmiast zakończona, a dane lokalne na urządzeniu (w tym współrzędne „Dom" i „Praca" oraz ustawienia powiadomień) są czyszczone.
Jedyny wyjątek: przez maksymalnie 7 dni Twoje dane mogą jeszcze znajdować się w rutynowej kopii zapasowej bazy, zanim zostanie ona nadpisana — patrz sekcja 6.
Co zachowujemy. Bezterminowo, wyłącznie w celu zapobiegania nadużyciom polegającym na wielokrotnym zakładaniu nowych kont dla ponownego uzyskania darmowego okresu próbnego, zachowujemy następujący zestaw danych w formie spseudonimizowanej:
- jednokierunkowy skrót kryptograficzny (SHA-256 z solą) identyfikatora Twojego konta Google — nieodwracalny, nie pozwala na ustalenie Twojej tożsamości ani na powiązanie z kontem Google bez dostępu do naszego sekretnego klucza,
- techniczne oznaczenie trybu usunięcia konta (obecnie zawsze wartość „usunięcie na żądanie użytkownika"),
- datę usunięcia konta,
- datę rozpoczęcia okresu próbnego oraz informację, czy okres próbny został wykorzystany,
- informację, czy w momencie usunięcia istniała aktywna subskrypcja oraz jaki był jej dostawca,
- wiek konta w dniach (czas od założenia do usunięcia).
Ten zestaw nie zawiera Twojego e-maila, imienia, zdjęcia profilowego, listy leków ani historii zażyć — te dane są usuwane bezpowrotnie.
Podstawą prawną zachowania powyższego rekordu jest nasz prawnie uzasadniony interes (art. 6 ust. 1 lit. f RODO) w ochronie modelu okresu próbnego przed nadużyciami. Skrót kryptograficzny stanowi nadal dane osobowe w rozumieniu RODO (dane spseudonimizowane, nie zanonimizowane) — przysługuje Ci prawo do wniesienia sprzeciwu wobec tego przetwarzania, o ile wykażesz szczególną sytuację uzasadniającą taki sprzeciw.
#9. Bezpieczeństwo danych
Stosujemy następujące środki techniczne i organizacyjne:
- Szyfrowanie w transmisji — cała komunikacja między aplikacją a serwerem odbywa się przez HTTPS/TLS.
- Szyfrowanie danych przechowywanych na poziomie infrastruktury naszego dostawcy (szyfrowanie nośników w centrum danych).
- Izolacja danych na poziomie wiersza bazy danych (Row Level Security) — reguły serwera uniemożliwiają odczytanie cudzych danych nawet w przypadku błędu po stronie aplikacji.
- Sekrety uwierzytelniające przechowywane poza kodem źródłowym i poza repozytorium.
- Brak logowania diagnostycznego w wersji produkcyjnej aplikacji — logi techniczne działają wyłącznie w wersjach deweloperskich.
- Weryfikacja tożsamości po stronie serwera przy każdej operacji wykonywanej przez funkcje serwerowe.
Dla uczciwości wskazujemy również ograniczenia tych środków:
- Dane w bazie nie są szyfrowane dodatkowo na poziomie poszczególnych kolumn ani metodą end-to-end. Oznacza to, że jako administrator mamy techniczną możliwość dostępu do Twoich danych — korzystamy z niej wyłącznie wtedy, gdy jest to niezbędne do usunięcia awarii lub obsługi Twojego zgłoszenia.
- Lokalna baza danych na Twoim urządzeniu nie jest dodatkowo szyfrowana przez aplikację. Jej ochrona opiera się na izolacji aplikacji w systemie Android oraz na szyfrowaniu pamięci urządzenia — zalecamy korzystanie z blokady ekranu.
- Nie posiadamy formalnych certyfikatów bezpieczeństwa ani zgodności (takich jak ISO 27001, SOC 2 czy HIPAA) i nie deklarujemy ich posiadania.
Żaden system nie jest w 100% odporny na zagrożenia — w razie wykrycia naruszenia ochrony danych osobowych, które mogłoby skutkować wysokim ryzykiem naruszenia Twoich praw, poinformujemy Cię o tym zgodnie z wymogami RODO (art. 33–34).
#10. Brak profilowania i decyzji automatycznych
Nie podejmujemy wobec Ciebie decyzji opartych wyłącznie na zautomatyzowanym przetwarzaniu, w tym profilowaniu, które wywoływałyby wobec Ciebie skutki prawne lub w podobny sposób istotnie na Ciebie wpływały (art. 22 RODO).
Aplikacja nie analizuje Twoich danych zdrowotnych w celu wyciągania wniosków o Twoim stanie zdrowia, nie ocenia Twojej „skuteczności przyjmowania leków" w sposób, który miałby jakiekolwiek konsekwencje, i nie wykorzystuje sztucznej inteligencji do przetwarzania Twoich danych. Przypomnienia są wyzwalane wyłącznie przez harmonogram, który sam wprowadzasz.
#11. Pliki cookie, śledzenie i odsyłacze zewnętrzne
Aplikacja mobilna MedsReminder nie wykorzystuje plików cookie ani żadnych technologii śledzących. Nie stosujemy identyfikatorów reklamowych, pikseli śledzących ani odcisków palca urządzenia.
Jeśli odwiedzasz stronę internetową zawierającą niniejszą politykę (hostowaną poza aplikacją), może ona podlegać odrębnym, ograniczonym zasadom wynikającym z technologii hostingowej — nie wykorzystujemy jednak żadnych plików cookie do celów śledzenia czy profilowania.
Aplikacja i strona mogą zawierać odsyłacze do zasobów zewnętrznych (np. sklepu Google Play, stron pomocy Google). Nie odpowiadamy za praktyki prywatności podmiotów zewnętrznych — po przejściu na taką stronę obowiązuje jej własna polityka prywatności. Zachęcamy do zapoznania się z nią.
Nie reagujemy na sygnał „Do Not Track" przeglądarki, ponieważ nie prowadzimy żadnego śledzenia, na które taki sygnał mógłby wpłynąć.
#12. Dzieci
Usługa nie jest kierowana do osób poniżej 16 roku życia. Osoby, które nie ukończyły 16 lat, mogą korzystać z aplikacji wyłącznie za pośrednictwem konta założonego i prowadzonego przez rodzica lub opiekuna prawnego, który wyraża zgodę na przetwarzanie danych w ich imieniu i ponosi odpowiedzialność za korzystanie z usługi.
Dla przejrzystości: nie stosujemy technicznej weryfikacji wieku — nie prosimy o datę urodzenia ani nie sprawdzamy wieku użytkownika w żaden inny sposób. Opieramy się na oświadczeniu użytkownika składanym przy akceptacji Regulaminu.
Jeśli jesteś rodzicem lub opiekunem i uważasz, że Twoje dziecko poniżej 16 roku życia przekazało nam dane osobowe bez Twojej zgody, skontaktuj się z nami — niezwłocznie usuniemy takie dane.
#13. Zmiany niniejszej polityki
Możemy okresowo aktualizować niniejszą politykę prywatności, w szczególności w związku z wprowadzaniem nowych funkcji aplikacji (np. udostępnianie danych rodzinie, narzędzia diagnostyczne, płatności).
O istotnych zmianach poinformujemy Cię w aplikacji z co najmniej 14-dniowym wyprzedzeniem przed ich wejściem w życie. Jeżeli zmiana będzie dotyczyć zakresu przetwarzania danych o zdrowiu w sposób wykraczający poza dotychczasową zgodę, poprosimy Cię o wyrażenie nowej, odrębnej zgody — samo dalsze korzystanie z aplikacji nie będzie w takim przypadku wystarczające.
Data ostatniej aktualizacji oraz numer wersji znajdują się na początku dokumentu. Poprzednie wersje udostępniamy na żądanie.
#14. Wersja rozstrzygająca
Niniejszy dokument sporządzono w wersji polskiej i angielskiej. W przypadku rozbieżności wiążąca jest wersja polska, chyba że bezwzględnie obowiązujące przepisy prawa właściwego dla Twojego miejsca zamieszkania stanowią inaczej.
#15. Kontakt
W sprawach dotyczących ochrony danych osobowych skontaktuj się z nami:
initar-it@outlook.com