Polityka prywatności ProofPocket
1. Kto jest administratorem danych
Administratorem danych osobowych przetwarzanych w związku z aplikacją ProofPocket („Aplikacja") jest KJLabs Studio („my").
W sprawach dotyczących prywatności można skontaktować się z nami pod adresem: kjlabs.studio@gmail.com.
Strona internetowa: https://kjlabs.studio/.
2. Zakres Polityki
Polityka wyjaśnia, jak przetwarzamy dane podczas korzystania z Aplikacji na iOS i Androidzie, w tym z konta, synchronizacji, ProofPocket+, współdzielonych przestrzeni, skanowania i importu dokumentów, OCR, opcjonalnego przetwarzania AI oraz przypomnień o gwarancji.
ProofPocket jest archiwum dokumentów zakupowych, a nie aplikacją budżetową ani usługą księgową. Można korzystać z podstawowego lokalnego archiwum bez zakładania konta i bez połączenia z internetem.
3. Jakie dane przetwarzamy
Zakres przetwarzanych danych zależy od używanych funkcji.
| Funkcja | Kategorie danych |
|---|---|
| Lokalne archiwum | Obrazy i pliki dokumentów, takie jak paragony, faktury, zdjęcia tabliczek znamionowych i zaimportowane pliki PDF; tekst OCR; oraz dane wprowadzone przez użytkownika, w tym nazwa produktu, sprzedawca, marka, numer seryjny i numer zamówienia, data i cena zakupu, waluta, okres gwarancji, notatki i ustawienia przypomnień. Dokument może zawierać dane osobowe użytkownika lub innej osoby. |
| Konto | Adres e-mail, identyfikator konta, wybrany dostawca logowania i dane techniczne niezbędne do uwierzytelnienia. Można zalogować się przez e-mail, Apple lub Google. |
| Synchronizacja | Dane archiwum wymienione powyżej, identyfikatory rekordów, znaczniki zmian i usunięć oraz pliki dokumentów — wyłącznie po zalogowaniu i włączeniu synchronizacji. |
| Współdzielone przestrzenie | Nazwa przestrzeni, identyfikatory członków, adresy e-mail członków widoczne dla uprawnionych członków, role, daty członkostwa, tokeny zaproszeń oraz dokumenty i dane archiwum dodane do przestrzeni. |
| Powiadomienia | Token powiadomień urządzenia, pseudonimowy identyfikator instalacji, platforma, wersja Aplikacji, język i strefa czasowa. Powiadomienie może zawierać nazwę produktu oraz datę lub status gwarancji. |
| ProofPocket+ | Status uprawnień, identyfikator klienta/subskrypcji oraz informacje o ofercie, odnowieniu i zakupie przekazywane przez platformę sklepową za pośrednictwem RevenueCat. Nie otrzymujemy pełnego numeru karty płatniczej. |
| Diagnostyka i analityka | Zdarzenia dotyczące korzystania z Aplikacji, takie jak dodanie pozycji, wyświetlenie lub dokonanie zakupu ProofPocket+, logowanie i import PDF; informacje o ekranach; informacje o błędach lub konfiguracji technicznej. Nasze własne zdarzenia nie obejmują treści paragonów, treści OCR ani obrazów dokumentów. |
| Wsparcie lub nagroda promocyjna, jeśli dostępne | Treść zgłoszenia oraz dane kontaktowe podane przez użytkownika, w tym adres e-mail potrzebny do obsługi zgłoszenia lub przesłania informacji o nagrodzie. |
Nie żądamy dostępu do kontaktów, lokalizacji ani mikrofonu. Dostęp do aparatu i biblioteki zdjęć jest używany wyłącznie po wybraniu przez użytkownika akcji skanowania lub importu. Uprawnienie do powiadomień systemowych jest żądane kontekstowo przy włączeniu przypomnień.
4. Cele i podstawy prawne
| Cel | Podstawa prawna RODO |
|---|---|
| Zapewnienie lokalnego archiwum, OCR na urządzeniu, wyszukiwania, zarządzania dokumentami i lokalnych przypomnień | Wykonanie umowy lub podjęcie działań przed zawarciem umowy — art. 6 ust. 1 lit. b RODO. Gdy dane pozostają wyłącznie na urządzeniu, co do zasady nie przetwarzamy ich na naszych serwerach. |
| Utworzenie i obsługa konta, logowanie, synchronizacja i przywracanie archiwum | Art. 6 ust. 1 lit. b RODO. |
| Współdzielone przestrzenie, zaproszenia i uprawnienia członków | Art. 6 ust. 1 lit. b RODO. Osoba udostępniająca dokumenty jest odpowiedzialna za posiadanie odpowiedniej podstawy do ujawnienia danych innych osób członkom danej przestrzeni. |
| Rozliczanie ProofPocket+, weryfikacja uprawnień, przywracanie zakupów i zapobieganie nadużyciom | Art. 6 ust. 1 lit. b i f RODO; naszym prawnie uzasadnionym interesem jest bezpieczne i prawidłowe świadczenie usługi. Apple lub Google przetwarzają zakup i płatność na warunkach swoich sklepów. |
| Wysyłanie powiadomień o gwarancji | Art. 6 ust. 1 lit. b RODO oraz, tam gdzie wymagane przez obowiązujące prawo, zgoda wyrażona poprzez ustawienia systemu operacyjnego. |
| Bezpieczeństwo, zapobieganie awariom, ustalanie, dochodzenie lub obrona roszczeń | Art. 6 ust. 1 lit. f RODO; naszymi prawnie uzasadnionymi interesami są bezpieczeństwo Aplikacji, ciągłość usługi i ochrona naszych praw. |
| Analityka użycia | Zgoda, tam gdzie wymagają tego obowiązujące przepisy dotyczące uzyskiwania dostępu do informacji na urządzeniu lub korzystania z identyfikatorów urządzeń; w każdym przypadku z zastrzeżeniem ustawień prywatności opisanych w Aplikacji. |
| Wypełnianie obowiązków prawnych | Art. 6 ust. 1 lit. c RODO. |
Jeżeli przetwarzanie opiera się na zgodzie, można ją wycofać w każdym czasie. Wycofanie zgody nie wpływa na zgodność z prawem przetwarzania dokonanego przed jej wycofaniem.
5. OCR i opcjonalne przetwarzanie AI
Tekst z obrazów rozpoznajemy przede wszystkim na urządzeniu — za pomocą Apple Vision na iOS lub ML Kit na Androidzie. Wyniki OCR i wyodrębnione z nich dane dokumentu są przechowywane lokalnie, a po włączeniu synchronizacji są synchronizowane w taki sam sposób jak pozostałe dane archiwum.
W niektórych procesach Aplikacja może korzystać z opcjonalnych usług chmurowych w celu:
- uporządkowania i uzupełnienia wyniku OCR paragonu, np. sprzedawcy, sum, pozycji, daty, marki lub numeru zamówienia; lub
- odczytania treści zaimportowanego dokumentu PDF.
W tych celach nasza funkcja Supabase, a następnie nasz dostawca AI — Mistral AI — otrzymuje tekst OCR i powiązane metadane lub cały zaimportowany plik PDF. W przypadku paragonów staramy się odfiltrować wybrane wiersze przypominające zamaskowane dane kart płatniczych lub lojalnościowych, ale filtr ten nie zastępuje Twojej weryfikacji. Nie wysyłaj dokumentu do funkcji AI, jeśli nie chcesz, by jego treść była przetwarzana w chmurze.
W przypadku żądań normalizacji AI Mistral nie wykorzystuje danych przesyłanych przez API do trenowania swoich modeli i przechowuje je przez około 30 dni w celu monitorowania nadużyć, po czym je usuwa. Aplikacja może utworzyć anonimową techniczną sesję Supabase wyłącznie na potrzeby tego przetwarzania; nie jest ona prezentowana jako konto ProofPocket.
Usługa AI ma charakter pomocniczy. Może zwrócić niekompletne lub niedokładne wyniki i nie podejmuje decyzji wywołujących skutki prawne wobec użytkownika. Sprawdź wyniki przed ich zapisaniem. Jeśli Aplikacja nie może połączyć się z usługą AI, podstawowe lokalne archiwum pozostaje dostępne.
6. Odbiorcy i dostawcy usług
Korzystamy z dostawców, którzy przetwarzają dane na podstawie naszych udokumentowanych instrukcji lub działają jako niezależni administratorzy w zakresie własnych usług.
| Dostawca | Rola / cel |
|---|---|
| Supabase | Uwierzytelnianie, baza danych, funkcje serwerowe i przechowywanie zsynchronizowanych plików. |
| Mistral AI | OCR PDF i opcjonalne AI-strukturowanie danych OCR. W zakresie normalizacji AI Mistral działa jako podmiot przetwarzający; polityka prywatności: legal.mistral.ai/terms/privacy-policy. |
| RevenueCat | Status subskrypcji i uprawnienia ProofPocket+. |
| Apple i Google | Dystrybucja Aplikacji, logowanie (tam gdzie wybrane), zakup subskrypcji oraz, w zależności od platformy, dostarczanie powiadomień. |
| Firebase (Google) | Analityka, raportowanie awarii i infrastruktura powiadomień push, tam gdzie usługi te są skonfigurowane w danej wersji Aplikacji. |
Możemy również ujawniać dane organom publicznym lub innym odbiorcom, jeśli jest to wymagane prawem lub niezbędne do ustalenia, dochodzenia lub obrony roszczeń.
Nie sprzedajemy danych osobowych ani nie wykorzystujemy treści dokumentów do reklamy behawioralnej. Nie prowadzimy „śledzenia" (tracking) w rozumieniu zasad App Store.
7. Przekazywanie danych poza EOG
Powyżsi dostawcy mogą przetwarzać dane poza Europejskim Obszarem Gospodarczym, w zależności od wybranej konfiguracji i infrastruktury. Jeżeli przekazanie wymaga zabezpieczeń, stosujemy mechanizm przewidziany przez RODO, w szczególności decyzję Komisji Europejskiej o adekwatności lub standardowe klauzule umowne z ewentualnymi dodatkowymi środkami ochronnymi.
Aby uzyskać informację o mechanizmie stosowanym wobec konkretnego dostawcy lub kopię odpowiednich zabezpieczeń, napisz na adres kjlabs.studio@gmail.com.
8. Okresy przechowywania
| Dane | Okres przechowywania |
|---|---|
| Dane wyłącznie lokalne | Do momentu ich usunięcia z Aplikacji lub usunięcia danych Aplikacji/systemu z urządzenia. |
| Dane zsynchronizowane | Do momentu ich usunięcia lub usunięcia konta, z zastrzeżeniem okresu niezbędnego na kopie zapasowe, bezpieczeństwo, zapobieganie oszustwom lub wypełnianie obowiązków prawnych. |
| Dane konta | Do momentu usunięcia konta, z zastrzeżeniem danych, które musimy przechowywać na podstawie przepisów prawa lub na potrzeby roszczeń w trakcie biegu terminów przedawnienia. |
| Tokeny push | Do momentu unieważnienia tokena, wylogowania lub usunięcia konta. |
| Dane rozliczeniowe i dane uprawnień | Przez czas trwania subskrypcji, a następnie przez okres wymagany przepisami o rachunkowości, wypełniania obowiązków prawnych i dochodzenia roszczeń. |
| Dane żądań normalizacji AI w Mistral | Około 30 dni w celu monitorowania nadużyć, następnie usuwane; nie są wykorzystywane do trenowania modeli Mistral. |
| Diagnostyka i analityka | Zgodnie z konfiguracją danego dostawcy, potrzebami bezpieczeństwa i obowiązkami prawnymi. |
Usunięcie konta w Ustawieniach usuwa konto i dane przechowywane w chmurze wraz z dokumentami, a także dane lokalne na urządzeniu, z którego proces został uruchomiony. Nie anuluje to subskrypcji zakupionej w App Store lub Google Play; subskrypcję należy anulować w ustawieniach odpowiedniego sklepu.
9. Twoje prawa
Na warunkach określonych w RODO możesz żądać dostępu do swoich danych, ich sprostowania, usunięcia, ograniczenia przetwarzania lub przenoszenia, a także wnieść sprzeciw wobec przetwarzania opartego na naszym prawnie uzasadnionym interesie. Wnioski kieruj na adres kjlabs.studio@gmail.com.
Przysługuje Ci również prawo wniesienia skargi do organu nadzorczego właściwego ze względu na Twoje miejsce zwykłego pobytu, miejsce pracy lub miejsce domniemanego naruszenia. W Polsce jest to Prezes Urzędu Ochrony Danych Osobowych.
Podanie danych konta jest dobrowolne, ale niezbędne do utworzenia konta, korzystania z synchronizacji lub współdzielonych przestrzeni. Można nadal korzystać z funkcji lokalnych, które nie wymagają konta ani połączenia z siecią. Nie podejmujemy decyzji opartych wyłącznie na zautomatyzowanym przetwarzaniu, które wywołują skutki prawne wobec użytkownika lub w podobny sposób istotnie na niego wpływają.
10. Bezpieczeństwo
Stosujemy rozsądne zabezpieczenia techniczne i organizacyjne, w tym kontrolę dostępu, uwierzytelnianie, izolację danych kont i uprawnienia współdzielonych przestrzeni. Żadna metoda transmisji ani przechowywania nie jest całkowicie bezpieczna. Chroń swoje urządzenie, konto i linki zaproszeń i nie udostępniaj dokumentów osobom nieupoważnionym.
11. Dzieci
Aplikacja nie jest kierowana do dzieci poniżej 16. roku życia i świadomie nie zbieramy danych osobowych dzieci poniżej 16. roku życia. Jeśli uważasz, że dziecko przekazało nam dane bez wymaganej zgody, skontaktuj się z nami pod adresem kjlabs.studio@gmail.com.
12. Zmiany Polityki
Możemy aktualizować Politykę, gdy zmieniają się funkcje Aplikacji, nasze przetwarzanie lub prawo. W przypadku istotnej zmiany opublikujemy nową datę aktualizacji i, tam gdzie jest to wymagane, powiadomimy w Aplikacji lub za pośrednictwem innego odpowiedniego kanału.