Polityka prywatności aplikacji Bratersko
Niniejsza Polityka prywatności opisuje zasady przetwarzania danych osobowych w związku z korzystaniem z aplikacji mobilnej Bratersko („Aplikacja”). Dokument publiczny: https://bratersko.pl/polityka-prywatnosci.
1. Administrator danych
Administratorem danych osobowych jest Mariusz Szczepocki, e-mail główny: kontakt@bratersko.pl, adres korespondencyjny: 94-047 Łódź ul. Kardynała Wyszyńskiego 55 m93.
- Sprawy RODO / prawa osób: rodo@bratersko.pl
- Reklamacje dotyczące usługi: reklamacje@bratersko.pl
- Usuwanie konta i danych: usun-konto@bratersko.pl
- Pomoc techniczna: pomoc@bratersko.pl
2. Aplikacja wyłącznie dla osób 18+
Aplikacja jest przeznaczona wyłącznie dla osób pełnoletnich. Nie zbieramy daty urodzenia — w profilu podajesz wiek jako liczbę lat. Przy pierwszym korzystaniu potwierdzasz ukończenie 18 lat.
3. Jakie dane przetwarzamy (kategorie rzeczywiste)
Przetwarzamy wyłącznie kategorie wynikające z działania Aplikacji:
- Dane konta i uwierzytelnienia: adres e-mail, hasło (przechowywane jako hash przez dostawcę Auth), identyfikator użytkownika, status potwierdzenia e-mail, sesja w urządzeniu (AsyncStorage).
- Dane profilu: nick, wiek (liczba lat), opis („o mnie”), lokalizacja tekstowa (miasto/etykieta i grupa regionu — bez GPS), status relacji, informacja o posiadaniu dzieci i ich liczbie w przedziałach (bez imion i innych danych dzieci), zainteresowania, preferowany zakres wieku znajomych, ścieżka avatara.
- Zgody prawne: znaczniki czasu i wersje zaakceptowanego Regulaminu oraz Polityki prywatności; potwierdzenie pełnoletności.
- Treści społecznościowe: wezwania o rozmowę (tytuł, treść, temat, lokalizacja skopiowana z profilu), wyszukiwania „Znajdź brata”, wiadomości czatowe, wpisy i komentarze społeczności, reakcje, załączone obrazy.
- Pytania w „Obalamy mity”: treść pytania wpisanego przez użytkownika oraz wygenerowana odpowiedź; pytanie może być przekazane do OpenAI (myths-ask).
- Dane bezpieczeństwa: blokady użytkowników; zgłoszenia (powód, komentarz, migawka treści, ewentualna ścieżka mediów, status obsługi).
- Powiadomienia push: token Expo Push, platforma urządzenia, preferencje powiadomień (rodzaje alertów).
- Dyktowanie (opcjonalnie): tekst rozpoznany z mowy w polu tekstowym; w ramach tej funkcji Bratersko nie utrwala nagrań audio (szczegóły — § 11).
- Dane techniczne niezbędne do działania: logi diagnostyczne po stronie serwera (Edge Functions / infrastruktura), identyfikatory techniczne powiązane z żądaniami API. Aplikacja nie integruje osobnych SDK analityki ani crash-reportingu (stan na wersję dokumentu).
Nie przetwarzamy w Aplikacji: daty urodzenia, lokalizacji GPS, płatności, logowania społecznościowego (Google/Apple OAuth) — funkcje te nie są wdrożone w kodzie.
4. Dane konieczne a dobrowolne
- Konieczne do założenia i utrzymania konta: e-mail, hasło, potwierdzenie e-mail, akceptacja Regulaminu, potwierdzenie zapoznania się z Polityką prywatności, potwierdzenie ukończenia 18 lat.
- Dobrowolne (możesz je uzupełnić lub pominąć w zakresie dopuszczonym przez UI): nick i pozostałe pola profilu, avatar, zainteresowania, treści wezwań/czatów/społeczności, pytania do funkcji mitów, zgoda systemowa na powiadomienia push, zgoda systemowa na mikrofon / rozpoznawanie mowy (dyktowanie).
- Bez e-maila i hasła nie utworzysz konta. Bez akceptacji dokumentów prawnych i potwierdzenia 18+ nie uzyskasz dostępu do funkcji Aplikacji po zalogowaniu.
5. Cele i podstawy prawne
- Świadczenie Usługi (konto, profil, czaty, wezwania, społeczność, powiadomienia) — art. 6 ust. 1 lit. b RODO (umowa / działania przed umową).
- Bezpieczeństwo, moderacja, zgłoszenia, blokady, przeciwdziałanie nadużyciom — art. 6 ust. 1 lit. f RODO (prawnie uzasadniony interes administratora i użytkowników) oraz, gdy dotyczy, lit. c (obowiązek prawny).
- Obsługa reklamacji, wniosków RODO, dochodzenie lub obrona roszczeń — art. 6 ust. 1 lit. c i/lub f RODO.
- Powiadomienia push — po wyrażeniu zgody na poziomie systemu urządzenia oraz zgodnie z preferencjami w Aplikacji; podstawa: art. 6 ust. 1 lit. b lub f RODO w zakresie niezbędnym do dostarczenia funkcji, a gdy prawo wymaga zgody na komunikację elektroniczną — art. 6 ust. 1 lit. a RODO.
- Generowanie odpowiedzi informacyjnych i materiałów feedu „Fakty” / „Obalamy mity” z użyciem modelu AI (OpenAI, funkcje facts-agent i myths-ask) — art. 6 ust. 1 lit. b lub f RODO w zakresie realizacji tych funkcji.
6. Odbiorcy i podmioty przetwarzające
Dane mogą być powierzane dostawcom działającym na zlecenie administratora, w zakresie niezbędnym do Usługi:
- Supabase (Auth, baza danych, storage, Edge Functions, Realtime) — infrastruktura backendowa Aplikacji. Główna baza projektu Bratersko jest hostowana przez Supabase w regionie West Europe (London), Wielka Brytania. Supabase może korzystać z dalszych podmiotów przetwarzających.
- Expo (środowisko aplikacji, Expo Push API) — dostarczanie powiadomień push; tokeny push mogą być przetwarzane przez infrastrukturę Expo oraz — pośrednio — usługi systemowe powiadomień producenta urządzenia (np. Google/Apple w ramach Expo Push).
- OpenAI — wykorzystywany produkcyjnie: Edge Function facts-agent (sekcja „Fakty”) oraz myths-ask (sekcja „Obalamy mity”). „Fakty” przekazują do OpenAI przede wszystkim materiały ze źródeł publicznych (np. tytuły, opisy i linki artykułów) w celu klasyfikacji i streszczenia wydarzeń do feedu informacyjnego. „Obalamy mity” może przekazać do API OpenAI treść pytania wpisanego przez użytkownika w celu wygenerowania odpowiedzi informacyjnej. Nie podawaj w pytaniu zbędnych danych osobowych swoich ani innych osób.
- Administrator / osoby upoważnione — obsługa zgłoszeń, reklamacji i wniosków RODO.
Nie sprzedajemy danych osobowych. Nie korzystamy z osobnych SDK reklamowych, analityki behawioralnej ani bramek płatności w Aplikacji (stan na wersję dokumentu).
7. Przekazywanie poza EOG
Główna baza projektu Bratersko jest hostowana przez Supabase w regionie West Europe (London), Wielka Brytania. Wielka Brytania znajduje się poza Europejskim Obszarem Gospodarczym. Przekazywanie danych do Wielkiej Brytanii opiera się na decyzji Komisji Europejskiej stwierdzającej odpowiedni poziom ochrony, zgodnie z art. 45 RODO. Aktualna decyzja została odnowiona 19 grudnia 2025 r. i obowiązuje do 27 grudnia 2031 r., o ile nie zostanie wcześniej zmieniona, zawieszona lub uchylona. Supabase może korzystać z dalszych podmiotów przetwarzających; gdy dalszy transfer nie jest objęty decyzją o odpowiednim poziomie ochrony, stosowane są właściwe zabezpieczenia, w szczególności standardowe klauzule umowne przewidziane w DPA Supabase. Ponadto Expo Push oraz OpenAI mogą wiązać się z przetwarzaniem poza EOG — w takich przypadkach stosujemy zabezpieczenia wymagane RODO (m.in. standardowe klauzule umowne lub inny mechanizm zgodny z rozdz. V RODO), o ile mają zastosowanie do danej relacji powierzenia.
8. Okresy przechowywania
- Dane konta i profilu — przez czas posiadania konta; po usunięciu konta usuwane zgodnie z mechanizmem delete-account.
- Treści użytkownika (czaty, wezwania, społeczność, pliki w storage powiązane z kontem) — do usunięcia przez użytkownika lub wraz z kontem, z zastrzeżeniem kopii zapasowych i retencji prawnej.
- Tokeny push i preferencje powiadomień — do dezaktywacji / usunięcia konta.
- Blokady użytkowników — do usunięcia blokady lub konta.
- Zgłoszenia bezpieczeństwa (user_reports): po usunięciu konta identyfikatory osób są usuwane/pseudonimizowane; treść migawki i komentarz mogą być przechowywane maksymalnie 180 dni od utworzenia zgłoszenia (retention_until), po czym podlegają usunięciu.
- Materiały informacyjne typu fakty (feed) — retencja techniczna po stronie bazy w oknie rzędu 72 godzin (cleanup); nie stanowią typowego profilu użytkownika.
- Pytania mitów powiązane z kontem — usuwane wraz z kontem.
- Dane potrzebne do reklamacji / roszczeń — przez okres przedawnienia roszczeń lub krócej, jeśli obowiązek odpadnie.
9. Moderacja i obsługa zgłoszeń
Stosujemy automatyczną, regułową moderację tekstu. Zgłoszenia użytkowników są zapisywane w celu bezpieczeństwa społeczności i mogą być przeglądane przez administratora. Zgłoszenia nie są widoczne publicznie dla innych użytkowników. Szczegóły retencji — § 8.
10. Powiadomienia push
Jeśli udzielisz zgody systemowej, Aplikacja rejestruje Expo Push Token i może wysyłać powiadomienia o zdarzeniach (np. wiadomości, wezwania, wyszukiwania brata) zgodnie z Twoimi przełącznikami preferencji w profilu. Token możesz unieważnić, wyłączając powiadomienia lub usuwając konto.
11. Mikrofon i dyktowanie (mowa → tekst)
Aplikacja oferuje opcjonalną funkcję dyktowania: zamianę mowy na tekst w wybranych polach tekstowych. Funkcja jest dobrowolna — możesz z niej nie korzystać i nadal wpisywać treść ręcznie.
- Mikrofon uruchamiasz samodzielnie, naciskając ikonę mikrofonu przy polu tekstowym. Aplikacja prosi wtedy o zgodę systemową na mikrofon / rozpoznawanie mowy.
- Odmowa zgody nie blokuje ręcznego pisania wiadomości ani innych funkcji Aplikacji opartych na tekście.
- Bratersko samo nie utrwala nagrań audio w ramach tej funkcji — nie zapisujemy plików dźwiękowych w pamięci Aplikacji ani w naszym magazynie (storage).
- W ramach dyktowania Bratersko nie wysyła nagrania audio do własnego backendu, Supabase ani OpenAI. Rozpoznawanie mowy realizuje systemowa usługa rozpoznawania mowy urządzenia (przez bibliotekę expo-speech-recognition).
- Zależnie od urządzenia, jego konfiguracji i dostawcy systemowej usługi rozpoznawania mowy, audio może być przetwarzane lokalnie na urządzeniu albo przekazywane do dostawcy tej usługi (np. Google lub Apple). Bratersko nie kontroluje tej ścieżki po stronie systemu.
- Do Aplikacji wraca wyłącznie tekst rozpoznanej wypowiedzi. Tekst pojawia się najpierw w polu tekstowym i możesz go poprawić przed wysłaniem.
- Mikrofon nigdy sam nie wysyła wiadomości ani nie publikuje treści. Dopiero naciśnięcie istniejącego przycisku Wyślij lub Opublikuj przekazuje tekst dalej — wtedy jest on traktowany tak samo jak tekst wpisany ręcznie (w tym moderacja i przechowywanie treści, zgodnie z pozostałymi punktami tej Polityki).
- Zgodę na mikrofon / rozpoznawanie mowy możesz później zmienić w ustawieniach systemowych telefonu.
12. Bezpieczeństwo danych
Stosujemy środki techniczne i organizacyjne adekwatne do ryzyka, m.in.: szyfrowanie transmisji (HTTPS/TLS), kontrolę dostępu (uwierzytelnianie, reguły dostępu w bazie), powierzenie infrastruktury wyspecjalizowanym dostawcom, ograniczenie uprawnień po stronie Edge Functions oraz mechanizm samodzielnego usuwania konta. Żaden system nie gwarantuje pełnego bezpieczeństwa; zachęcamy do używania silnego, unikalnego hasła.
13. Prawa użytkownika
Przysługują Ci — w granicach RODO — prawa do:
- dostępu do danych,
- sprostowania,
- usunięcia („prawo do bycia zapomnianym”),
- ograniczenia przetwarzania,
- przenoszenia danych,
- sprzeciwu wobec przetwarzania opartego na art. 6 ust. 1 lit. f RODO,
- cofnięcia zgody, gdy przetwarzanie opiera się na zgodzie (bez wpływu na zgodność wcześniejszego przetwarzania),
- wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych.
Wnioski RODO kieruj na: rodo@bratersko.pl. Odpowiadamy bez zbędnej zwłoki, nie później niż w ciągu 1 miesiąca od otrzymania wniosku; w razie potrzeby termin może zostać przedłużony o kolejne 2 miesiące zgodnie z art. 12 RODO — poinformujemy Cię o przedłużeniu.
14. Usuwanie konta i danych
- W Aplikacji: Profil → Usuń konto i dane (wymaga potwierdzenia).
- Bez instalacji Aplikacji: https://bratersko.pl/usun-konto oraz e-mail usun-konto@bratersko.pl.
- Usuwane są m.in.: konto Auth, profil, treści powiązane z kontem, pliki w magazynie należące do użytkownika, tokeny push, preferencje, blokady; zgłoszenia są pseudonimizowane i mogą pozostać do 180 dni.
15. Zmiany Polityki
Polityka może być aktualizowana. O istotnych zmianach poinformujemy w Aplikacji; korzystanie może wymagać ponownego potwierdzenia zapoznania się z dokumentem. Aktualna wersja: https://bratersko.pl/polityka-prywatnosci.