Polityka prywatności

Sazelia (sazelia.pl)

Wersja 20 · ostatnia aktualizacja:

§ 1. Administrator danych osobowych

Administratorem danych osobowych zbieranych za pośrednictwem aplikacji Sazelia (sazelia.pl) jest Krzysztof Plocek.

Kontakt w sprawach ochrony danych: kontakt@sazelia.pl, tel. +48 571 810 666

Z uwagi na skalę przetwarzania administrator nie ma obowiązku wyznaczenia Inspektora Ochrony Danych (IOD) zgodnie z art. 37 RODO, jednak zapewnia jednolity punkt kontaktu pod powyższym adresem e-mail.

§ 2. Jakie dane przetwarzamy

Przetwarzamy następujące kategorie danych osobowych:

  • —Dane konta — Adres e-mail, hash hasła (Argon2), data utworzenia, data ostatniego logowania. Przy logowaniu kontem zewnętrznym (Google, Apple) także identyfikator konta u dostawcy oraz imię i adres zdjęcia profilowego, jeśli dostawca je przekaże; w przypadku Apple zamiast prawdziwego e-maila może to być adres-przekaźnik. (podstawa: art. 6 ust. 1 lit. b RODO (umowa); retencja: czas trwania konta + 30 dni po usunięciu)
  • —Profil użytkownika — Avatar (opcjonalnie), nazwa użytkownika, preferencje wyświetlania (motyw, język). (podstawa: art. 6 ust. 1 lit. b RODO; retencja: czas trwania konta)
  • —Dane antropometrycznedane wrażliwe — Waga, wzrost, wiek, płeć, skład ciała (tkanka tłuszczowa, beztłuszczowa masa ciała), docelowa waga i docelowy skład ciała, pomiary ciała, cele kaloryczne i makroskładnikowe oraz zapotrzebowanie kaloryczne wyliczone z wagi i dziennika. Zdjęcia sylwetki opisujemy osobno („Zdjęcia transformacji”). (podstawa: art. 6 ust. 1 lit. b RODO + art. 9 ust. 2 lit. a RODO (zgoda na dane zdrowotne); retencja: czas trwania konta + 30 dni)
  • —Stan zdrowia (opcjonalnie)dane wrażliwe — Choroby przewlekłe (lista i opis własny), alergie, nietolerancje pokarmowe, a także ciąża, karmienie piersią i historia zaburzeń odżywiania — dane wprowadzane wyłącznie z inicjatywy Użytkownika i przy świadomej zgodzie. Każde z tych pól jest dobrowolne, można je w każdej chwili wyczyścić, a bez aktywnej zgody Aplikacja ich nie zapisze. Służą wyłącznie dostosowaniu wyliczeń i podpowiedzi (np. wyłączeniu deficytu kalorycznego w ciąży) — nie zastępują konsultacji lekarskiej. (podstawa: art. 9 ust. 2 lit. a RODO (wyraźna zgoda); retencja: do wycofania zgody lub usunięcia konta)
  • —Dane żywieniowedane wrażliwe — Dziennik posiłków i napojów (w tym alkoholu), sesje postu, zdjęcia posiłków i wyniki ich analizy, a także zapisane przepisy, plany tygodniowe i listy zakupów. Dziennik, napoje, post i zdjęcia posiłków to dane o zdrowiu (art. 9 RODO) — Aplikacja zestawia je z Twoją wagą, celem i profilem zdrowotnym. (podstawa: art. 6 ust. 1 lit. b RODO oraz art. 9 ust. 2 lit. a RODO (wyraźna zgoda) — dla dziennika posiłków i napojów, sesji postu i zdjęć posiłków; retencja: czas trwania konta; zdjęcia posiłków — 30 dni; importy przepisów z linków, których nie zapisano (adres, autor, wynik rozpoznania) — do 90 dni, importy, z których powstał (i nadal istnieje) Twój przepis, zostają do usunięcia Konta; wspólna pamięć importów przepisów z linków (adres, autor posta, wynik rozpoznania) — do 180 dni, licząc od ostatniego użycia linku; wpisy, na których oparto przepis katalogu Sazelii, zostają razem z tym przepisem)
  • —Zdjęcia transformacji (opcjonalnie)dane wrażliwe — Zdjęcia sylwetki dodawane przez Użytkownika do śledzenia postępów. Przechowywane w prywatnym buckecie z dostępem tylko dla Użytkownika. (podstawa: art. 9 ust. 2 lit. a RODO (wyraźna zgoda); retencja: do wycofania zgody lub usunięcia konta)
  • —Dane interakcji z AIdane wrażliwe — Treść rozmów z asystentem AI (zapisywana tylko w aplikacji mobilnej — w przeglądarce rozmowa nie jest zapisywana), oceny odpowiedzi AI oraz logi użycia AI: funkcja, model, liczba tokenów, koszt i czas. Rozmowy z asystentem to dane o zdrowiu (art. 9 RODO) — piszesz w nich o jedzeniu i zdrowiu, a asystent korzysta z Twojego profilu. Wyniki pracy AI, które zapisujesz (przepisy, plany), należą do danych żywieniowych. (podstawa: art. 6 ust. 1 lit. b RODO oraz art. 9 ust. 2 lit. a RODO (wyraźna zgoda) — dla treści rozmów z asystentem; przekazanie danych dostawcom modeli AI — art. 6 ust. 1 lit. a RODO (zgoda na funkcje AI, § 3b); retencja: czas trwania konta (bez profilowania reklamowego); logi użycia AI (funkcja, model, liczba tokenów, koszt, czas) — do 90 dni, potem wyłącznie zestawienia miesięczne bez identyfikatora konta; historia rozmowy z asystentem AI w aplikacji mobilnej — do usunięcia przez Ciebie (ikoną kosza w Asystencie), najpóźniej razem z kontem)
  • —Nagrania głosu (opcjonalnie) — Nagranie z mikrofonu, gdy dyktujesz posiłek albo szukasz głosem (w przeglądarce lub w aplikacji mobilnej). Przesyłamy je przez OpenRouter do modelu rozpoznawania mowy (OpenAI Whisper) wyłącznie po to, żeby zamienić je na tekst — tylko po włączeniu funkcji AI (§ 3b). My nagrania nie zapisujemy — zostają tekst i wpisy, które z niego powstały (dane żywieniowe); dostawca modelu może je przechowywać do 30 dni wyłącznie w celu wykrywania nadużyć (§ 5). (podstawa: art. 6 ust. 1 lit. a RODO (zgoda na funkcje AI) oraz art. 9 ust. 2 lit. a RODO (wyraźna zgoda) — gdy dyktujesz wpis do dziennika; retencja: nie zapisujemy; dostawca modelu może je przechowywać do 30 dni wyłącznie w celu wykrywania nadużyć)
  • —Dane społecznościowe (opcjonalnie)dane wrażliwe — Profil publiczny (nazwa, opis, avatar i zdjęcie w tle, kod znajomego), lista znajomych i zaproszeń, uprawnienia nadane znajomym i historia ich zmian, prośby o szerszy dostęp (z notatką), wiadomości prywatne, reakcje, zdarzenia w aktywności znajomych oraz udostępnione listy zakupów, przepisy i podsumowania okresu. Znajomy widzi tylko to, co mu udostępnisz przełącznikami uprawnień (np. posiłki, wagę, pomiary, zdjęcia sylwetki, post) — wyłączenie przełącznika albo usunięcie znajomego cofa dostęp. (podstawa: art. 6 ust. 1 lit. b RODO (funkcje społecznościowe, z których korzystasz); udostępnienie znajomemu danych o zdrowiu — art. 9 ust. 2 lit. a RODO (wyraźna zgoda przełącznikiem uprawnień); retencja: czas trwania konta)
  • —Korzystanie z aplikacji i urządzenie — Osiągnięcia, poziom, serie i ich zamrożenia, cele tygodniowe, reputacja za zgłoszenia do katalogu, zamknięte kroki samouczka, własne aktywności fizyczne, ustawienia grywalizacji i powiadomień, powiadomienia w aplikacji, klejnoty i kupione dodatki kosmetyczne, a z urządzenia mobilnego — token powiadomień push i platforma (iOS/Android). (podstawa: art. 6 ust. 1 lit. b RODO; retencja: czas trwania konta; fragmenty treści w powiadomieniach (podgląd wiadomości, notatka do prośby) — 90 dni)
  • —Zgłoszenia — Zgłoszenia błędów w aplikacji (opis, adres e-mail do odpowiedzi, zrzut ekranu), zgłoszenia błędów w produktach, zdjęcia opakowań i propozycje produktów lub przepisów do katalogu oraz poprawki przepisów katalogu z oznaczeniem autora. (podstawa: art. 6 ust. 1 lit. b RODO (obsługa zgłoszenia) oraz art. 6 ust. 1 lit. f RODO (uzasadniony interes: poprawność katalogu produktów i przepisów); retencja: czas trwania konta)
  • —Logi techniczne — IP loginów, fingerprint przeglądarki, znaczniki czasu sesji oraz dziennik wysyłek e-maili (adres, rodzaj wiadomości, status, ewentualny błąd i identyfikator wysyłki u operatora). (podstawa: art. 6 ust. 1 lit. f RODO (bezpieczeństwo i diagnostyka dostarczania wiadomości); retencja: 90 dni; dziennik wysyłki powiadomień push — 30 dni)
  • —Dane subskrypcji — Identyfikator klienta u operatora płatności, status subskrypcji, historia faktur; przy zakupie w aplikacji mobilnej — sklep (App Store albo Google Play), produkt, daty zakupu, odnowień, anulowania i zwrotu, bez danych karty. (podstawa: art. 6 ust. 1 lit. b + lit. c RODO (umowa + obowiązek księgowy); retencja: 5 lat od końca roku podatkowego; treść powiadomień od operatora płatności (m.in. e-mail klienta) — 90 dni)

Podanie danych jest dobrowolne, lecz niezbędne do korzystania z określonych funkcji Aplikacji. Niepodanie danych skutkuje brakiem możliwości skorzystania z funkcji wymagającej tych danych.

§ 3. Cele przetwarzania

Przetwarzamy dane w następujących celach:

  • —Świadczenie usługi — wykonywanie umowy zawartej na podstawie Regulaminu (art. 6 ust. 1 lit. b RODO).
  • —Bezpieczeństwo i wykrywanie nadużyć — prawnie uzasadniony interes administratora (art. 6 ust. 1 lit. f RODO): logi dostępu, IP loginów, fingerprint sesji.
  • —Analityka produktowa — wyłącznie po Twojej zgodzie (art. 6 ust. 1 lit. a RODO w związku z art. 399 ust. 1 ustawy Prawo komunikacji elektronicznej): pseudonimizowane statystyki użycia (Vercel Analytics, PostHog) — szczegóły w § 7.3.
  • —Komunikacja serwisowa — informowanie o istotnych zmianach (Regulamin, Polityka Prywatności, planowane przerwy techniczne) na podstawie prawnie uzasadnionego interesu administratora.
  • —Komunikacja marketingowa — wyłącznie po wyraźnej zgodzie Użytkownika (newsletter, oferty), z możliwością wycofania w każdym momencie.
  • —Obowiązki prawne — wystawianie faktur, rozliczenia podatkowe, odpowiedzi na wezwania organów (art. 6 ust. 1 lit. c RODO).
  • —Ulepszanie rozpoznawania posiłków i porcji — wyłącznie za Twoją osobną zgodą (art. 9 ust. 2 lit. a w związku z art. 6 ust. 1 lit. a RODO), domyślnie wyłączoną; wyrażasz ją i wycofujesz jednym przełącznikiem w Ustawieniach. Zakres, granice i zasady w § 3a poniżej.
  • —Funkcje AI — przekazanie danych dostawcom modeli sztucznej inteligencji wyłącznie za Twoją zgodą (art. 6 ust. 1 lit. a RODO), o którą pytamy przed pierwszym użyciem funkcji AI; wycofujesz ją w Ustawieniach. Zakres i zasady w § 3b poniżej.

§ 3a. Ulepszanie rozpoznawania posiłków i porcji

Sazelia rozpoznaje posiłki ze zdjęć, z dyktowania i z tekstu, a potem prosi Cię o poprawki. Jeśli się na to zgodzisz, wykorzystujemy te poprawki, żeby rozpoznawanie było lepsze dla wszystkich Użytkowników. Poniżej dokładnie: jakie dane, po co, na jakiej podstawie i jak wyrazić albo wycofać zgodę.

3a.1. Jakie dane

  • —Poprawki po skanie zdjęcia posiłku — lista pozycji rozpoznana przez model (nazwy, gramatury, oszacowane wartości odżywcze) i ta sama lista po Twojej poprawce (w tym produkt z bazy, który wskazałeś), rodzaj skanu, czas poprawki oraz odnośnik do zdjęcia w Twoim dzienniku, dopóki ono tam istnieje. Samo zdjęcie do tego celu nie jest wykorzystywane.
  • —Podmiany produktu w szybkim wpisie — określenie, którego użyłeś („kawusia“), lista propozycji pokazanych w tamtej chwili z ich cechami technicznymi, którą wybrałeś i z której pozycji, godzina (bez minut) i pora posiłku, droga wpisu (dyktowanie, tekst, skan), szczegóły techniczne wpisu (tryb dokładności, odstęp od poprzedniej zmiany) oraz automatyczna ocena, czy podmiana niesie sygnał.
  • —Liczniki pokazów propozycji — przy wpisie zapisujemy tylko, ile pozycji miał wpis, przy ilu pokazaliśmy propozycje zamienników, drogę wpisu i próg pewności — bez nazw produktów i bez treści wpisu. To mianownik: pozwala policzyć, jak często propozycje są podmieniane, czyli czy rozpoznawanie się poprawia.

Do tego celu nigdy nie trafiają dane z Twojego profilu zdrowotnego: waga, wzrost, wiek, płeć, skład ciała, pomiary, zdjęcia sylwetki, alergie i nietolerancje, choroby przewlekłe, ciąża, karmienie piersią ani historia zaburzeń odżywiania. Nie trafia też Twój dziennik posiłków jako całość — wyłącznie pary „propozycja → poprawka“. Ta granica jest wbudowana w Aplikację, nie tylko zapisana tutaj. Same pary pochodzą jednak z dziennika posiłków, a dziennik traktujemy jako dane o zdrowiu (art. 9 RODO) — dlatego ten cel wymaga Twojej wyraźnej zgody (3a.3).

3a.2. Po co

Żeby wyszukiwarka produktów i rozpoznawanie ze zdjęcia trafiały lepiej: żeby „kawusia“ znajdowała kawę, żeby właściwy produkt był wyżej na liście, a gramatury porcji bliższe prawdy — także u osób, które dopiero zaczynają i nie mają własnej historii. Z podmian powstaje zbiorcze zestawienie bez identyfikatorów kont i bez dokładnych znaczników czasu; określenie może trafić do publicznie widocznego słownika synonimów produktów na zasadach z Aneksu A.4 (próg liczby kont albo decyzja pracownika). W przyszłości te same pary mogą posłużyć do dostrajania modeli rozpoznawania używanych w Sazelii. Nie służą profilowaniu, reklamie ani ocenie Twojej osoby.

3a.3. Podstawa prawna

Do tego celu przetwarzamy te dane wyłącznie na podstawie Twojej wyraźnej zgody (art. 9 ust. 2 lit. a w związku z art. 6 ust. 1 lit. a RODO). To osobna zgoda — nie jest częścią zgody na dane o zdrowiu potrzebnej do prowadzenia dziennika i nie jest warunkiem korzystania z żadnej funkcji Aplikacji. Zestawienie z poprawek obejmuje wyłącznie konta, które mają obie zgody: na ulepszanie i na przetwarzanie danych dotyczących zdrowia w aktualnym brzmieniu (Aneks A.4).

Niezależnie od zgody ograniczamy dane do niezbędnego minimum: chodzi o techniczne pary „propozycja → poprawka“ dotyczące nazw i ilości jedzenia; zestawienia są pozbawione identyfikatorów kont i dokładnego czasu; publikacja określenia w słowniku wymaga progu liczby kont albo decyzji człowieka; dane nie są przekazywane żadnym zewnętrznym odbiorcom ani dostawcom modeli AI.

3a.4. Zgoda i jej wycofanie

W Ustawieniach → Twoje dane znajdziesz przełącznik „Pomagaj ulepszać rozpoznawanie posiłków“. Jego włączenie jest wyrażeniem tej zgody. Domyślnie jest wyłączony — dopóki go nie włączysz, Twoje poprawki nie wchodzą do żadnego zestawienia ani zbioru używanego poza Twoim kontem. Zgodę wycofasz w każdej chwili, wyłączając przełącznik; wycofanie nie wpływa na zgodność z prawem przetwarzania, którego dokonano przed nim (art. 7 ust. 3 RODO). Bez tej zgody nie tracisz niczego — dziennik, skanowanie, szybki wpis i podpowiedzi z Twoich własnych poprawek działają tak samo, bo podpowiadanie Ci tego, co sam kiedyś poprawiłeś, jest częścią usługi, a nie tym celem. Wycofanie zgody na ulepszanie nie zmienia zgody na dane o zdrowiu; wycofanie zgody na dane o zdrowiu wyłącza Twoje poprawki z zestawień także przy włączonym przełączniku. Określeń, które wcześniej trafiły do słownika synonimów, nie da się cofnąć, bo nie są powiązane z żadnym kontem. Zgodę możesz też wycofać mailowo (§ 1).

3a.5. Okres przechowywania i odbiorcy

Poprawki przechowujemy przez czas trwania Konta; są objęte eksportem danych (Ustawienia → Twoje dane → Pobierz) i usuwane razem z Kontem. Poprawki zapisane, gdy nie miałeś zgody na ulepszanie, nie trafiają do zestawień — zostają wyłącznie w historii Twojego Konta. Liczniki pokazów propozycji kasujemy wcześniej — okres podaje § 4. Zbiorcze zestawienia i słownik synonimów nie zawierają identyfikatorów kont. Danych z tego celu nie sprzedajemy i nie udostępniamy nikomu poza dostawcą hostingu bazy (§ 5) — w szczególności nie przekazujemy ich dostawcom modeli AI, którzy otrzymują wyłącznie bieżące zapytanie potrzebne do wygenerowania odpowiedzi (§ 7 Regulaminu).

Do października 2026 przełącznik działał jako sprzeciw i był domyślnie włączony. Poprawki zebrane w tamtym okresie nie wchodzą do zestawień, dopóki nie wyrazisz nowej zgody.

§ 3b. Funkcje AI i Twoja zgoda

3b.1. Które funkcje to funkcje AI

Część funkcji Aplikacji działa dzięki zewnętrznym modelom sztucznej inteligencji: asystent (czat), rozpoznawanie zdjęć posiłków, etykiet i menu, dyktowanie i wyszukiwanie głosem, szybki wpis z tekstu, plany posiłków i przepisy z AI, propozycje i zamiany posiłków, podsumowanie dnia, uzupełnianie przepisu i jego obrazek, import przepisu z linku, porządkowanie listy zakupów oraz szacowanie mikroskładników i cen.

3b.2. Co i komu przekazujemy

Gdy korzystasz z funkcji AI, wysyłamy do modelu to, czego potrzebuje odpowiedź: zdjęcie, nagranie głosu albo wpisany tekst, a jeżeli wyraziłeś zgodę na przetwarzanie danych o zdrowiu — także potrzebne informacje z profilu i dziennika (np. cel, alergie, zjedzone posiłki). Odbiorcą jest OpenRouter Inc. i dostawcy modeli AI (m.in. OpenAI, Google, Anthropic) w Stanach Zjednoczonych, na zasadach z § 5: przekazanie opiera się na standardowych klauzulach umownych, przesłane dane nie służą do trenowania modeli, a dostawca może je przechowywać do 30 dni wyłącznie w celu wykrywania nadużyć.

3b.3. Podstawa: Twoja zgoda

Dane do modeli AI przekazujemy wyłącznie za Twoją zgodą (art. 6 ust. 1 lit. a RODO). Zgoda jest dobrowolna i domyślnie jej nie ma: Aplikacja pyta o nią przed pierwszym użyciem funkcji AI i do czasu jej wyrażenia nie wysyła do modeli AI niczego z tych funkcji. Dane o zdrowiu (dziennik, profil zdrowotny, rozmowy z asystentem) wymagają ponadto osobnej zgody z art. 9 ust. 2 lit. a RODO — zgoda na funkcje AI jej nie zastępuje, a zgoda na dane o zdrowiu nie zastępuje zgody na funkcje AI.

3b.4. Bez zgody i wycofanie zgody

Bez zgody funkcje AI są wyłączone, a reszta Aplikacji — dziennik, przepisy, plan posiłków, lista zakupów, wyszukiwarka produktów i kod kreskowy — działa normalnie. Wyszukiwarka może przy tym wysłać do modelu AI samą wpisaną nazwę produktu (żeby przetłumaczyć ją i znaleźć produkt w bazie) albo numer kodu kreskowego — bez danych Konta i bez treści dziennika. Zgodę wycofasz w każdej chwili w Ustawieniach → Twoje dane albo mailowo (§ 1). Od wycofania funkcje AI są znów wyłączone; wycofanie nie wpływa na zgodność z prawem przetwarzania, którego dokonano przed nim (art. 7 ust. 3 RODO).

§ 4. Czas przechowywania danych

Dane przechowujemy przez okresy:

  • —Dane Konta i danych użytkowych — przez czas trwania umowy. Po usunięciu Konta dane są trwale usuwane w ciągu 30 dni (z wyjątkami poniżej).
  • —Faktury i dokumenty księgowe — 5 lat od końca roku podatkowego (art. 86 § 1 Ordynacji podatkowej).
  • —Dane logów dostępu — 90 dni (cele bezpieczeństwa).
  • —Dane reklamacyjne — 3 lata od zakończenia rozpatrzenia (przedawnienie roszczeń konsumenckich).
  • —Zgody marketingowe — do momentu wycofania zgody.
  • —Poprawki rozpoznawania posiłków (§ 3a) — przez czas trwania Konta; usuwane razem z Kontem. Zestawienia zbiorcze i słownik synonimów nie zawierają identyfikatorów kont.
  • —Nagrania przebiegu wizyty (PostHog, § 7.3) — najpóźniej 30 dni, potem usuwa je PostHog.
  • —Zdjęcia posiłków — 30 dni.
  • —Logi użycia AI (funkcja, model, liczba tokenów, koszt, czas) — do 90 dni, potem wyłącznie zestawienia miesięczne bez identyfikatora konta.
  • —Importy przepisów z linków, których nie zapisano (adres, autor, wynik rozpoznania) — do 90 dni, importy, z których powstał (i nadal istnieje) Twój przepis, zostają do usunięcia Konta.
  • —Wspólna pamięć importów przepisów z linków (adres, autor posta, wynik rozpoznania) — do 180 dni, licząc od ostatniego użycia linku; wpisy, na których oparto przepis katalogu Sazelii, zostają razem z tym przepisem.
  • —Historia rozmowy z asystentem AI w aplikacji mobilnej — do usunięcia przez Ciebie (ikoną kosza w Asystencie), najpóźniej razem z kontem.
  • —Liczniki pokazów propozycji w szybkim wpisie (§ 3a) — 180 dni.
  • —Fragmenty treści w powiadomieniach (podgląd wiadomości, notatka do prośby) — 90 dni.
  • —Dziennik wysyłki powiadomień push — 30 dni.
  • —Treść powiadomień od operatora płatności (m.in. e-mail klienta) — 90 dni.

Żądanie usunięcia Konta i danych możesz zgłosić także bez logowania — zobacz stronę Usuwanie konta (m.in. dla osób bez dostępu do Konta).

§ 5. Komu przekazujemy dane

Dane przekazujemy zaufanym podmiotom przetwarzającym (procesatorom) wyłącznie w zakresie niezbędnym do świadczenia usługi i na podstawie umów powierzenia przetwarzania danych (DPA); dostawcy tożsamości (Google, Apple) i sprzedawcy w sklepach działają jako samodzielni administratorzy — przy nich odsyłamy do ich polityk prywatności. Aktualna lista:

  • —Lemon Squeezy — Sprzedawca subskrypcji (Merchant of Record): obsługa płatności, wystawianie dokumentów sprzedaży, rozliczenie VAT. Lokalizacja: Stany Zjednoczone (transfer na podstawie SCC). Zob. politykę prywatności.
  • —Apple Distribution International Ltd. (App Store) — Sprzedawca subskrypcji kupionych w aplikacji na iOS: przyjmuje płatność, rozlicza podatki i obsługuje zwroty jako samodzielny administrator danych płatności; nam przekazuje tylko informację o zakupie, bez danych karty. Lokalizacja: Irlandia, UE. Zob. politykę prywatności.
  • —Google Commerce Limited (Google Play) — Sprzedawca subskrypcji kupionych w aplikacji na Androida: przyjmuje płatność, rozlicza podatki i obsługuje zwroty jako samodzielny administrator danych płatności; nam przekazuje tylko informację o zakupie, bez danych karty. Lokalizacja: Irlandia, UE. Zob. politykę prywatności.
  • —RevenueCat, Inc. — Weryfikacja zakupów subskrypcji w App Store i Google Play oraz ich stan (odnowienia, anulowania, zwroty): identyfikator Konta i historia zakupów w sklepie, bez danych karty. Dane klienta w RevenueCat usuwamy razem z Kontem. Lokalizacja: Stany Zjednoczone (transfer na podstawie SCC). Zob. umowę (DPA).
  • —Google Ireland Limited (logowanie kontem Google) — Logowanie kontem Google: potwierdza Twoją tożsamość i przekazuje nam identyfikator konta Google, adres e-mail oraz — jeśli je udostępnia — imię i adres zdjęcia profilowego. Działa jako samodzielny administrator danych Twojego konta Google; od nas nie dostaje danych z Aplikacji poza informacją, że logujesz się do Sazelii. Lokalizacja: Irlandia, UE. Zob. politykę prywatności.
  • —Apple Inc. (Sign in with Apple) — Logowanie kontem Apple: potwierdza Twoją tożsamość i przekazuje nam identyfikator konta Apple oraz adres e-mail (prawdziwy albo adres-przekaźnik) i — jeśli je podasz — imię. Działa jako samodzielny administrator danych Twojego Apple ID. Gdy zlecasz usunięcie Konta z tożsamością Apple w aplikacji na iOS, prosimy Apple o jednorazowy kod autoryzacji i wysyłamy do Apple żądanie unieważnienia tokenu, żeby Sazelia zniknęła z listy aplikacji, którym pozwoliłeś(-aś) się logować (w razie niepowodzenia albo przy usuwaniu Konta w przeglądarce odłączasz ją sam(a) w ustawieniach Apple ID). Lokalizacja: Stany Zjednoczone. Zob. politykę prywatności.
  • —Supabase, Inc. — Hosting bazy danych PostgreSQL, autoryzacja, storage zdjęć. Lokalizacja: Frankfurt (eu-central-1, AWS), UE. Zob. umowę (DPA).
  • —Vercel Inc. — Hosting aplikacji webowej, Vercel Analytics i Speed Insights. Lokalizacja: Region UE (Frankfurt) — Edge Network globalny z routingiem regionalnym; ewentualne przekazanie do USA na podstawie EU-U.S. Data Privacy Framework lub SCC. Zob. umowę (DPA).
  • —OpenRouter Inc. i dostawcy modeli AI (m.in. OpenAI, Google, Anthropic) — Generowanie przepisów i planów, odpowiedzi asystenta, analiza zdjęć posiłków, etykiet i menu, zamiana nagrań głosu na tekst — wyłącznie po włączeniu funkcji AI (zgoda, § 3b); bez zgody tylko wpisana nazwa produktu lub numer kodu kreskowego z wyszukiwarki, bez danych Konta. OpenRouter przekazuje zapytanie do dostawcy modelu wskazanego w konfiguracji Aplikacji. W płatnym dostępie przez API przesłane dane nie służą do trenowania modeli; dostawca może je przechowywać do 30 dni wyłącznie w celu wykrywania nadużyć. Lokalizacja: Stany Zjednoczone (transfer na podstawie SCC). Zob. umowę (DPA).
  • —Sentry (Functional Software Inc.) — Monitoring błędów aplikacji: opis błędu i dane techniczne urządzenia lub przeglądarki (bez adresu IP i ciasteczek); w aplikacji mobilnej także identyfikator Konta, żeby powiązać awarię z kontem; w przeglądarce — tylko po zgodzie na ciasteczka analityczne — odtworzenie przebiegu części sesji i sesji z błędem, z zamaskowanym tekstem i ukrytymi obrazami (zob. § 7.3). Lokalizacja: Stany Zjednoczone / Niemcy (Frankfurt); transfer na podstawie EU-U.S. Data Privacy Framework lub SCC. Zob. umowę (DPA).
  • —PostHog, Inc. — Analityka produktowa w aplikacji webowej i mobilnej: zdarzenia użycia funkcji; w przeglądarce — tylko po zgodzie na ciasteczka analityczne — także nagrania sesji z ukrytą treścią aplikacji, zdjęciami i wykresami (najpóźniej 30 dni) i powiązanie z pseudonimowym identyfikatorem Konta (zob. § 7.3). Lokalizacja: Frankfurt, UE. Zob. umowę (DPA).
  • —650 Industries, Inc. (Expo) — Wysyłka powiadomień push do aplikacji mobilnej: token urządzenia i treść powiadomienia (np. nazwa znajomego, który napisał wiadomość albo wysłał zaproszenie). Lokalizacja: Stany Zjednoczone (transfer na podstawie EU-U.S. Data Privacy Framework lub SCC). Zob. dokument dostawcy.
  • —Apple Inc. (Apple Push Notification service) — Doręczenie powiadomienia push na urządzenie z systemem iOS: token urządzenia i treść powiadomienia. Lokalizacja: Stany Zjednoczone. Zob. politykę prywatności.
  • —Google LLC (Firebase Cloud Messaging) — Doręczenie powiadomienia push na urządzenie z systemem Android: token urządzenia i treść powiadomienia. Lokalizacja: Stany Zjednoczone. Zob. umowę (DPA).
  • —Resend, Inc. — Wysyłka wiadomości e-mail — logowanie i potwierdzenie adresu, potwierdzenia zakupu i inne wiadomości związane z Kontem: adres e-mail i treść wiadomości. Lokalizacja: Stany Zjednoczone (transfer na podstawie SCC). Zob. umowę (DPA).

Część procesatorów ma siedzibę poza Europejskim Obszarem Gospodarczym (EOG). W takich przypadkach transfer odbywa się na podstawie:

  • —decyzji Komisji Europejskiej o adekwatności (np. Wielka Brytania, Szwajcaria albo podmioty z USA certyfikowane w EU-U.S. Data Privacy Framework), lub
  • —standardowych klauzul umownych (SCC) zatwierdzonych przez Komisję Europejską.

Nie sprzedajemy ani nie udostępniamy Twoich danych podmiotom trzecim w celach marketingowych.

§ 6. Twoje prawa wynikające z RODO

Masz prawo do:

  • —Dostępu do danych (art. 15 RODO) — możesz pobrać kopię swoich danych w formacie JSON w ustawieniach Konta (Ustawienia → Twoje dane → Pobierz).
  • —Sprostowania (art. 16) — edycja danych odbywa się bezpośrednio w Aplikacji.
  • —Usunięcia (art. 17 — „prawo do bycia zapomnianym“) — usunięcie Konta dostępne w ustawieniach. Po usunięciu wszystkie dane są trwale usuwane w terminach z § 4.
  • —Ograniczenia przetwarzania (art. 18) — kontakt mailowy.
  • —Przenoszenia danych (art. 20) — eksport JSON.
  • —Sprzeciwu wobec przetwarzania opartego o prawnie uzasadniony interes (art. 21) — kontakt mailowy.
  • —Wycofania zgody w dowolnym momencie (art. 7 ust. 3) — bez wpływu na zgodność z prawem przetwarzania, którego dokonano przed wycofaniem. Zgodę na ulepszanie rozpoznawania posiłków (§ 3a) wycofasz jednym przełącznikiem w Ustawieniach → Twoje dane, a zgodę na funkcje AI (§ 3b) — w tym samym miejscu.
  • —Wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych (UODO, ul. Stawki 2, 00-193 Warszawa, uodo.gov.pl) jeżeli uważasz, że przetwarzanie narusza RODO.

Realizacja powyższych praw jest bezpłatna. Czas realizacji — do 30 dni od otrzymania żądania (z możliwością przedłużenia o kolejne 60 dni w skomplikowanych przypadkach po uprzednim powiadomieniu).

§ 7. Pliki cookie i podobne technologie

Aplikacja stosuje pliki cookie w czterech kategoriach. Niezbędne pliki cookie działają zawsze, ponieważ bez nich Aplikacja nie zadziała. Pozostałe kategorie wymagają Twojej dobrowolnej zgody (art. 399 ust. 1 ustawy z 12 lipca 2024 r. Prawo komunikacji elektronicznej, Dz.U. 2024 poz. 1221; do zgody stosuje się przepisy RODO — art. 400 tej ustawy).

7.1. Niezbędne (zawsze aktywne)

Sesja Supabase (klucze sb-*), preferencje motywu, locale, ochrona przed CSRF. Podstawa: art. 399 ust. 3 pkt 2 Prawa komunikacji elektronicznej (zapis konieczny do dostarczenia usługi świadczonej drogą elektroniczną, której żądasz) — dlatego nie wymagają zgody.

7.2. Funkcjonalne (opt-in)

Zapamiętanie ostatnio wybranego widoku, otwarte panele, preferencje UI nieistotne dla działania.

7.3. Analityczne (opt-in)

Vercel Analytics i Speed Insights — zagregowane statystyki odwiedzin, źródła ruchu, wydajność stron. Bez identyfikacji osoby, bez profilowania reklamowego, bez crossdomain trackingu.

PostHog (PostHog, Inc.; dane przechowywane w UE, we Frankfurcie) — analityka produktowa: zapisujemy, z których funkcji korzystasz (np. otwarcie ekranu, zapis posiłku, rozpoczęcie subskrypcji), żeby wiedzieć, co działa, a co trzeba poprawić. Po zalogowaniu te zdarzenia łączymy z losowym identyfikatorem Twojego Konta i nazwą planu — nigdy z adresem e-mail ani imieniem — więc są to dane pseudonimizowane, a nie anonimowe. Identyfikator przeglądarki PostHog zapisuje w ciasteczku i w pamięci przeglądarki (ph_*). Bez zgody na tę kategorię PostHog w przeglądarce w ogóle się nie ładuje. Po jej cofnięciu zbieranie zdarzeń i nagrywanie zatrzymują się od razu, bez przeładowania strony, a zapisane w przeglądarce identyfikatory PostHog są usuwane. Nie przekazujemy tych danych sieciom reklamowym.

Nagrania przebiegu wizyty (PostHog) — PostHog może nagrywać układ ekranu, przejścia między ekranami, kliknięcia i przewijanie, żebyśmy widzieli, gdzie korzystanie z serwisu sprawia trudność. Nagranie nie jest filmem, tylko zapisem budowy strony, a treść ukrywamy w nim, zanim opuści Twoją przeglądarkę. Na wszystkich stronach poza publicznymi (strona główna, cennik, blog, FAQ, dokumenty prawne i źródła danych, katalog produktów, logowanie i rejestracja) — czyli w całej aplikacji po zalogowaniu i na stronach z udostępnionymi treściami — cały tekst jest zastępowany gwiazdkami, więc wpisy dziennika, waga, cele i rozmowy z asystentem do nagrania nie trafiają. Na każdej stronie ukrywamy zdjęcia, filmy i wykresy, maskujemy treść wpisywaną w pola formularzy oraz opisy i wartości zapisane w kodzie strony (np. etykiety przycisków, podpowiedzi i pola ukryte). Widać natomiast układ ekranu — np. to, czy przełącznik jest włączony, i długość pasków postępu — bez podpisów i liczb. Nie nagrywamy treści ani adresów zapytań, które serwis wysyła, ani komunikatów technicznych przeglądarki (konsoli). Nagrania PostHog usuwa najpóźniej po 30 dniach.

Sentry Session Replay (Functional Software Inc.) — odtworzenie przebiegu wizyty, gdy aplikacja zgłosi błąd (każda taka sesja), oraz losowych 10% pozostałych sesji: układ ekranu, przejścia, kliknięcia i przewijanie. Cały tekst jest w nagraniu zamaskowany, a obrazy ukryte. Stan nagrania Sentry trzyma w pamięci sesji przeglądarki (sentryReplaySession). Bez zgody na tę kategorię nagrań nie ma — Sentry zapisuje wtedy wyłącznie opis błędu i dane techniczne (§ 5). Po cofnięciu zgody nagrywanie zatrzymuje się od razu.

Źródło wejścia (dieta-zrodlo, dieta-zrodlo-ostatnie, 30 dni) — jeśli trafiłeś do nas z konkretnego linku (np. z posta, filmu albo newslettera), zapamiętujemy oznaczenia kampanii z tego adresu: nazwę kanału, typ linku, nazwę akcji i adres strony, na którą wszedłeś. Zapisujemy też samą domenę strony odsyłającej — nigdy pełnego adresu. Przy zakładaniu konta przepisujemy te oznaczenia do Twojego profilu razem z czasem, jaki upłynął od pierwszego wejścia. Służy to jednej rzeczy: policzeniu, które kanały mają sens i czy wydatki na promocję się zwracają. Nie budujemy na tej podstawie profilu reklamowego, nie przekazujemy tych danych sieciom reklamowym i nie śledzimy Cię na innych stronach. Bez zgody na tę kategorię ciasteczka w ogóle nie powstają.

7.4. Marketingowe (opt-in)

Aktualnie nieaktywne. Dodamy je przed pierwszą kampanią płatną i wtedy poprosimy o zgodę ponownie (re-prompt).

Decyzję możesz w każdej chwili zmienić.

§ 8. Bezpieczeństwo danych

Stosujemy środki techniczne i organizacyjne adekwatne do ryzyka:

  • —Transmisja — wyłącznie HTTPS (TLS 1.2+), HSTS w produkcji.
  • —Storage — szyfrowanie at-rest (AES-256) na poziomie dostawcy bazy danych (Supabase / AWS).
  • —Izolacja — Row Level Security (RLS) na poziomie PostgreSQL. Każdy Użytkownik ma dostęp wyłącznie do swoich danych.
  • —Hasła — hashowane (Argon2 / bcrypt) przez Supabase Auth. Administrator nie ma dostępu do haseł w postaci jawnej.
  • —Kopie zapasowe — baza danych działa u dostawcy Supabase, który zapewnia trwałość zapisu na swojej infrastrukturze. Nie gwarantujemy obecnie regularnych kopii zapasowych z określonym okresem przechowywania; gdy je wprowadzimy, opiszemy je tutaj.
  • —Logowanie incydentów — Sentry + audit log Supabase.

W razie naruszenia ochrony danych mogącego skutkować ryzykiem dla Użytkownika powiadomimy go bez zbędnej zwłoki (art. 34 RODO) oraz UODO w terminie 72 godzin (art. 33 RODO).

§ 9. Korzystanie przez małoletnich

Konto może założyć wyłącznie osoba, która ukończyła 16 lat. Aplikacja przetwarza dane o zdrowiu na podstawie zgody, a zgoda osoby młodszej nie jest ważna bez zgody rodzica (art. 8 ust. 1 RODO) — dlatego nie prowadzimy Kont osób poniżej 16 lat, także za zgodą przedstawiciela ustawowego. Kreator pierwszego uruchomienia nie przyjmuje wieku poniżej 16 lat.

W razie powzięcia informacji, że Konto należy do osoby poniżej 16 lat, niezwłocznie usuwamy Konto i wszystkie powiązane dane.

Zakup płatnych usług wymaga ukończenia 18 lat (Regulamin, § 9).

§ 9a. Profilowanie i zautomatyzowane decyzje

Nie podejmujemy wobec Ciebie decyzji opierających się wyłącznie na zautomatyzowanym przetwarzaniu, które wywoływałyby wobec Ciebie skutki prawne lub w podobny sposób istotnie na Ciebie wpływały (art. 22 RODO).

Aplikacja używa modeli sztucznej inteligencji do podpowiadania: rozpoznaje posiłek ze zdjęcia, proponuje przepisy, szacuje wielkość porcji, dopasowuje produkt do wpisanej nazwy (funkcje AI działają za Twoją zgodą — § 3b). Każda taka podpowiedź jest propozycją, którą zatwierdzasz albo odrzucasz — to Ty decydujesz, co trafia do dziennika, i możesz poprawić każdą wartość przed zapisem oraz po nim.

Analizujemy Twój dziennik i profil, żeby wyliczać zapotrzebowanie i podpowiadać produkty — to profilowanie w rozumieniu art. 4 pkt 4 RODO, niezbędne do działania usługi. Nie podejmujemy na jego podstawie decyzji, które wywoływałyby wobec Ciebie skutki prawne (art. 22 RODO). Same wyliczenia — zapotrzebowanie kaloryczne, cele makroskładników, podsumowania — są obliczeniem według jawnego wzoru. Nie wykorzystujemy profilowania do marketingu, nie oceniamy wiarygodności ani zdolności kredytowej, nie sprzedajemy i nie udostępniamy Twoich danych reklamodawcom.

Twoje poprawki rozpoznanych posiłków służą ulepszaniu rozpoznawania tylko wtedy, gdy wyrazisz na to osobną zgodę, domyślnie wyłączoną — zakres tego celu i sposób wycofania zgody opisuje § 3a. Danych z profilu zdrowotnego do tego celu nie używamy.

§ 10. Zmiany Polityki Prywatności

Politykę aktualizujemy w razie zmian prawnych, technicznych lub organizacyjnych. O istotnych zmianach informujemy drogą e-mail oraz przez komunikat w Aplikacji co najmniej 14 dni przed wejściem zmian w życie.

Aneks — postanowienia szczególne dla Sazelia

A.1. Dane zdrowotne — szczególna kategoria

Niektóre dane wprowadzane do Aplikacji (waga (w profilu i w dzienniku), wzrost, wiek, płeć, skład ciała (tkanka tłuszczowa, beztłuszczowa masa ciała), docelowa waga i docelowy skład ciała, zapotrzebowanie kaloryczne wyliczone z wagi i dziennika, pomiary ciała, zdjęcia sylwetki, alergie i nietolerancje pokarmowe, ciąża i karmienie piersią, choroby przewlekłe, historia zaburzeń odżywiania, a także dziennik posiłków i napojów (w tym alkoholu), sesje postu, zdjęcia posiłków i rozmowy z asystentem AI) stanowią szczególną kategorię danych w rozumieniu art. 9 RODO. Przetwarzamy je wyłącznie na podstawie wyraźnej zgody Użytkownika, którą można wycofać w dowolnym momencie w ustawieniach Konta. Wycofanie zgody blokuje dalszy zapis nowych danych zdrowotnych, ale nie usuwa danych zapisanych wcześniej ani nie wpływa na zgodność z prawem przetwarzania dokonanego przed wycofaniem — usunięcie już zapisanych danych wymaga osobnej czynności („Zresetuj profil” albo „Usuń konto” w Ustawieniach → Twoje dane).

A.2. Przeglądanie bez konta

Odwiedzanie publicznie dostępnych stron Aplikacji bez zalogowania nie wymaga podania danych osobowych i nie powoduje utworzenia rekordu Użytkownika w bazie. Przetwarzane są wyłącznie dane techniczne niezbędne do wyświetlenia strony oraz — po wyrażeniu zgody — dane analityczne (zob. sekcję o plikach cookie i analityce).

A.3. Zbiorcze zestawienie popularnych produktów

Jeśli się na to zgodzisz, informacje o tym, których produktów spożywczych używasz w Aplikacji, wykorzystujemy do zbudowania zbiorczego zestawienia produktów popularnych, pokazywanego nowym Użytkownikom, którzy nie mają jeszcze własnej historii. Do zestawienia wliczamy dane wyłącznie tych Użytkowników, którzy wyrazili dwie zgody: osobną zgodę na ulepszanie Sazelii — przełącznikiem „Pomagaj ulepszać rozpoznawanie posiłków" w Ustawieniach → Twoje dane, domyślnie wyłączonym — oraz zgodę na przetwarzanie danych dotyczących zdrowia w aktualnym brzmieniu (art. 9 ust. 2 lit. a RODO). Do zestawienia trafiają wyłącznie produkty używane przez co najmniej 25 różnych kont — zestawienie nie zawiera identyfikatorów kont, dat ani liczby wpisów i nie pozwala ustalić, czego używa konkretna osoba. Wycofanie którejkolwiek z tych zgód w Ustawieniach wyłącza Twoje dane z dalszych zestawień. Zestawienie nie jest przekazywane dostawcom usług AI ani żadnym innym odbiorcom zewnętrznym.

A.4. Poprawki dopasowania produktów

Gdy w szybkim wpisie poprawisz produkt zaproponowany przez Aplikację i wybierzesz inny z listy, zapisujemy tę poprawkę razem z użytym przez Ciebie określeniem, listą propozycji pokazanych w tamtym momencie oraz porą dnia. Twoje poprawki są widoczne wyłącznie dla Ciebie, podlegają eksportowi danych i są usuwane razem z Kontem. Do ulepszania rozpoznawania produktów (cel i podstawa: § 3a) tworzymy z tych poprawek zbiorcze zestawienie, które nie zawiera identyfikatorów kont ani dat i obejmuje wyłącznie Użytkowników, którzy wyrazili dwie zgody: osobną zgodę na ulepszanie Sazelii — przełącznikiem „Pomagaj ulepszać rozpoznawanie posiłków" w Ustawieniach → Twoje dane, domyślnie wyłączonym — oraz zgodę na przetwarzanie danych dotyczących zdrowia w aktualnym brzmieniu (art. 9 ust. 2 lit. a RODO). Poprawki zapisane bez zgody na ulepszanie zostają wyłącznie w historii Twojego Konta. Określenie, którego użyłeś, może zostać dopisane do publicznie widocznego słownika synonimów produktów bez udziału człowieka dopiero wtedy, gdy tego samego określenia użyło co najmniej 5 różnych kont; poniżej tego progu decyzję podejmuje pracownik Sazelii na zanonimizowanym zestawieniu. Zestawienie nie jest przekazywane dostawcom usług AI ani żadnym innym odbiorcom zewnętrznym.

A.5. Uprawnienia aplikacji mobilnej

Aplikacja mobilna prosi o uprawnienia dopiero wtedy, gdy korzystasz z funkcji, która ich wymaga. Każde z nich jest dobrowolne — bez niego działa reszta Aplikacji, a niedostępna jest tylko dana funkcja:

  • —Aparat — skanowanie kodów kreskowych, zdjęcia posiłków i etykiet wysyłane do rozpoznania przez AI oraz zdjęcia sylwetki do śledzenia postępów.
  • —Zdjęcia (galeria) — wybór istniejącego zdjęcia sylwetki.
  • —Mikrofon — dyktowanie posiłków; nagranie jest zamieniane na tekst, a my go nie zapisujemy (§ 2, „Nagrania głosu”).
  • —Powiadomienia — przypomnienia o posiłkach i poście oraz informacje od znajomych (wiadomości, zaproszenia, reakcje).

Uprawnienie cofniesz w każdej chwili w ustawieniach telefonu (iOS: Ustawienia → Sazelia; Android: Ustawienia → Aplikacje → Sazelia → Uprawnienia).