Polityka prywatności fyndi
1. Kto jest administratorem danych
Administratorem danych osobowych jest [IMIĘ I NAZWISKO / NAZWA FIRMY, ADRES, NIP], e-mail: [E-MAIL KONTAKTOWY, np. privacy@…]. Nie wyznaczono inspektora ochrony danych[ZMIEŃ, JEŚLI DOTYCZY].
2. Jakie dane przetwarzamy i po co
| Dane | Po co (cel) | Podstawa prawna (RODO) | Jak długo |
|---|---|---|---|
| Konto: adres e-mail, hash hasła, identyfikatory dostawców logowania (Google/Discord/Facebook/Apple), opcjonalnie numer telefonu, ustawienia 2FA i kody odzyskiwania | założenie i prowadzenie konta, logowanie, bezpieczeństwo konta | umowa (art. 6 ust. 1 lit. b) | do usunięcia konta (+ krótki okres na kopie zapasowe) |
| Postęp w grze: zaliczone trasy, punkty i znajdźki, zdobyte nagrody, wygląd postaci, historia aktywności | działanie funkcji zwiedzania i nagród | umowa (art. 6 ust. 1 lit. b) | do usunięcia konta |
| Treści Użytkownika: dodane zdjęcia, opisy, głosówki, nazwy | prezentacja treści w aplikacji | umowa + licencja z Regulaminu | do usunięcia treści lub konta |
| Pozycja (GPS): współrzędne, prędkość, kierunek — tylko gdy sam włączysz udostępnianie pozycji | pokazanie Cię innym Użytkownikom na mapie (w promieniu ok. 3 km), funkcje coop | zgoda (art. 6 ust. 1 lit. a) — włączasz ją przełącznikiem i możesz wyłączyć w każdej chwili | ok. 5 minut — pozycja wygasa, dane nie są archiwizowane |
| Dane techniczne: adres IP, informacje o urządzeniu/przeglądarce przy sesjach, logi błędów | bezpieczeństwo (wykrywanie nadużyć), diagnostyka | prawnie uzasadniony interes (art. 6 ust. 1 lit. f) | do 30 dni (sesje), [USTAL: logi 90 dni?] |
| Kontakt/reklamacje: treść korespondencji | obsługa zgłoszeń | prawnie uzasadniony interes / umowa | czas obsługi + [OKRES] |
Nie przetwarzamy danych wrażliwych ani nie tworzymy profili reklamowych. Pozycja jest domyślnie wyłączona — bez Twojej zgody nie zapisujemy jej wcale.
3. Logowanie przez zewnętrznych dostawców
Jeżeli logujesz się przez Google, Discord, Facebook lub Apple, dostajemy od dostawcy identyfikator konta i adres e-mail (oraz — jeśli dostawca go udostępni — nazwę i zdjęcie profilu). Konta łączymy tylko wtedy, gdy adres e-mail został przez dostawcę potwierdzony. Nie mamy dostępu do Twojego hasła u dostawcy.
4. Komu przekazujemy dane
| Odbiorca | Zakres | Uwagi |
|---|---|---|
| Dostawca hostingu / serwera | całość danych aplikacji | [DOSTAWCA, LOKALIZACJA — dziś serwer w OVH (Francja, EOG)] |
| Mapbox | wyświetlanie mapy, kafle, wyszukiwanie adresów | USA — transfer na podstawie standardowych klauzul umownych |
| Dostawcy logowania (Google, Discord, Meta, Apple) | logowanie | tylko gdy korzystasz z tej metody |
| Dostawca SMS | numer telefonu | [DOSTAWCA — dziś nieaktywne] |
| Narzędzia AI (OpenRouter, Meshy) | treści, które sam zlecasz do wygenerowania (opisy, modele 3D) | transfer do USA (SCC); nie wysyłamy tam danych konta |
| GitHub | publikacja wersji aplikacji (APK) | USA (SCC) |
| Dostawca kopii zapasowych | kopia danych na wypadek awarii | [NASZ SERWER + Seafile; docelowo także kopia w domu administratora] |
Nie sprzedajemy danych ani nie udostępniamy ich do reklamy. Dane udostępniamy też, gdy wymaga tego prawo (np. na żądanie sądu).
5. Transfer poza EOG
Niektóre z powyższych narzędzi działają w USA. Transfer odbywa się na podstawie standardowych klauzul umownych (art. 46 RODO) i [EWENTUALNIE: decyzji adekwatności UE–USA]. Możesz uzyskać kopię zabezpieczeń, pisząc na adres kontaktowy.
6. Twoje prawa
- dostępu do danych i otrzymania ich kopii,
- sprostowania, uzupełnienia,
- usunięcia („prawo do bycia zapomnianym") — dziś realizowane przez kontakt [E-MAIL]; w aplikacji dodajemy przycisk „Usuń konto",
- ograniczenia przetwarzania i sprzeciwu wobec przetwarzania na podstawie uzasadnionego interesu,
- przenoszenia danych (otrzymania ich w formacie nadającym się do odczytu maszynowego),
- wycofania zgody w każdej chwili (np. wyłączenie udostępniania pozycji) — bez wpływu na zgodność z prawem przetwarzania sprzed wycofania,
- skargi do Prezesa Urzędu Ochrony Danych Osobowych (ul. Stawki 2, 00-193 Warszawa).
7. Dzieci
Usługa jest przeznaczona dla osób, które ukończyły 16 lat [POTWIERDŹ]. Młodsze osoby mogą korzystać wyłącznie za zgodą opiekuna prawnego.
8. Pamięć lokalna urządzenia i cookies
Nie używamy cookies marketingowych ani analitycznych. W aplikacji i przeglądarce zapisujemy lokalnie: token sesji (żeby nie logować się co chwilę), wybrane ustawienia interfejsu (motyw, widok mapy) oraz — jako cookie techniczne HttpOnly — token odświeżający sesję. Możesz je wyczyścić w ustawieniach przeglądarki/aplikacji, co wyloguje Cię z konta.
9. Bezpieczeństwo
Dane przesyłamy po szyfrowanym połączeniu (HTTPS). Hasła przechowujemy wyłącznie w postaci nieodwracalnego skrótu (argon2) — nie znamy ich i nie zapisujemy w logach. Sekrety 2FA są szyfrowane. Wykonujemy automatyczne kopie zapasowe i sprawdzamy je tak, by można było odtworzyć dane po awarii. Dostęp do serwera mają wyłącznie osoby administrujące, z kluczy kryptograficznych.
10. Zmiany polityki
O istotnych zmianach poinformujemy w aplikacji lub e-mailem. Data wejścia zmian w życie będzie podana na górze dokumentu.