Polityka prywatności
Sazelia (sazelia.pl)
Wersja 20 · ostatnia aktualizacja:
§ 1. Administrator danych osobowych
Administratorem danych osobowych zbieranych za pośrednictwem aplikacji Sazelia (sazelia.pl) jest Krzysztof Plocek.
Kontakt w sprawach ochrony danych: kontakt@sazelia.pl, tel. +48 571 810 666
Z uwagi na skalę przetwarzania administrator nie ma obowiązku wyznaczenia Inspektora Ochrony Danych (IOD) zgodnie z art. 37 RODO, jednak zapewnia jednolity punkt kontaktu pod powyższym adresem e-mail.
§ 2. Jakie dane przetwarzamy
Przetwarzamy następujące kategorie danych osobowych:
- —Dane konta — Adres e-mail, hash hasła (Argon2), data utworzenia, data ostatniego logowania. Przy logowaniu kontem zewnętrznym (Google, Apple) także identyfikator konta u dostawcy oraz imię i adres zdjęcia profilowego, jeśli dostawca je przekaże; w przypadku Apple zamiast prawdziwego e-maila może to być adres-przekaźnik. (podstawa: art. 6 ust. 1 lit. b RODO (umowa); retencja: czas trwania konta + 30 dni po usunięciu)
- —Profil użytkownika — Avatar (opcjonalnie), nazwa użytkownika, preferencje wyświetlania (motyw, język). (podstawa: art. 6 ust. 1 lit. b RODO; retencja: czas trwania konta)
- —Dane antropometrycznedane wrażliwe — Waga, wzrost, wiek, płeć, skład ciała (tkanka tłuszczowa, beztłuszczowa masa ciała), docelowa waga i docelowy skład ciała, pomiary ciała, cele kaloryczne i makroskładnikowe oraz zapotrzebowanie kaloryczne wyliczone z wagi i dziennika. Zdjęcia sylwetki opisujemy osobno („Zdjęcia transformacji”). (podstawa: art. 6 ust. 1 lit. b RODO + art. 9 ust. 2 lit. a RODO (zgoda na dane zdrowotne); retencja: czas trwania konta + 30 dni)
- —Stan zdrowia (opcjonalnie)dane wrażliwe — Choroby przewlekłe (lista i opis własny), alergie, nietolerancje pokarmowe, a także ciąża, karmienie piersią i historia zaburzeń odżywiania — dane wprowadzane wyłącznie z inicjatywy Użytkownika i przy świadomej zgodzie. Każde z tych pól jest dobrowolne, można je w każdej chwili wyczyścić, a bez aktywnej zgody Aplikacja ich nie zapisze. Służą wyłącznie dostosowaniu wyliczeń i podpowiedzi (np. wyłączeniu deficytu kalorycznego w ciąży) — nie zastępują konsultacji lekarskiej. (podstawa: art. 9 ust. 2 lit. a RODO (wyraźna zgoda); retencja: do wycofania zgody lub usunięcia konta)
- —Dane żywieniowedane wrażliwe — Dziennik posiłków i napojów (w tym alkoholu), sesje postu, zdjęcia posiłków i wyniki ich analizy, a także zapisane przepisy, plany tygodniowe i listy zakupów. Dziennik, napoje, post i zdjęcia posiłków to dane o zdrowiu (art. 9 RODO) — Aplikacja zestawia je z Twoją wagą, celem i profilem zdrowotnym. (podstawa: art. 6 ust. 1 lit. b RODO oraz art. 9 ust. 2 lit. a RODO (wyraźna zgoda) — dla dziennika posiłków i napojów, sesji postu i zdjęć posiłków; retencja: czas trwania konta; zdjęcia posiłków — 30 dni; importy przepisów z linków, których nie zapisano (adres, autor, wynik rozpoznania) — do 90 dni, importy, z których powstał (i nadal istnieje) Twój przepis, zostają do usunięcia Konta; wspólna pamięć importów przepisów z linków (adres, autor posta, wynik rozpoznania) — do 180 dni, licząc od ostatniego użycia linku; wpisy, na których oparto przepis katalogu Sazelii, zostają razem z tym przepisem)
- —Zdjęcia transformacji (opcjonalnie)dane wrażliwe — Zdjęcia sylwetki dodawane przez Użytkownika do śledzenia postępów. Przechowywane w prywatnym buckecie z dostępem tylko dla Użytkownika. (podstawa: art. 9 ust. 2 lit. a RODO (wyraźna zgoda); retencja: do wycofania zgody lub usunięcia konta)
- —Dane interakcji z AIdane wrażliwe — Treść rozmów z asystentem AI (zapisywana tylko w aplikacji mobilnej — w przeglądarce rozmowa nie jest zapisywana), oceny odpowiedzi AI oraz logi użycia AI: funkcja, model, liczba tokenów, koszt i czas. Rozmowy z asystentem to dane o zdrowiu (art. 9 RODO) — piszesz w nich o jedzeniu i zdrowiu, a asystent korzysta z Twojego profilu. Wyniki pracy AI, które zapisujesz (przepisy, plany), należą do danych żywieniowych. (podstawa: art. 6 ust. 1 lit. b RODO oraz art. 9 ust. 2 lit. a RODO (wyraźna zgoda) — dla treści rozmów z asystentem; przekazanie danych dostawcom modeli AI — art. 6 ust. 1 lit. a RODO (zgoda na funkcje AI, § 3b); retencja: czas trwania konta (bez profilowania reklamowego); logi użycia AI (funkcja, model, liczba tokenów, koszt, czas) — do 90 dni, potem wyłącznie zestawienia miesięczne bez identyfikatora konta; historia rozmowy z asystentem AI w aplikacji mobilnej — do usunięcia przez Ciebie (ikoną kosza w Asystencie), najpóźniej razem z kontem)
- —Nagrania głosu (opcjonalnie) — Nagranie z mikrofonu, gdy dyktujesz posiłek albo szukasz głosem (w przeglądarce lub w aplikacji mobilnej). Przesyłamy je przez OpenRouter do modelu rozpoznawania mowy (OpenAI Whisper) wyłącznie po to, żeby zamienić je na tekst — tylko po włączeniu funkcji AI (§ 3b). My nagrania nie zapisujemy — zostają tekst i wpisy, które z niego powstały (dane żywieniowe); dostawca modelu może je przechowywać do 30 dni wyłącznie w celu wykrywania nadużyć (§ 5). (podstawa: art. 6 ust. 1 lit. a RODO (zgoda na funkcje AI) oraz art. 9 ust. 2 lit. a RODO (wyraźna zgoda) — gdy dyktujesz wpis do dziennika; retencja: nie zapisujemy; dostawca modelu może je przechowywać do 30 dni wyłącznie w celu wykrywania nadużyć)
- —Dane społecznościowe (opcjonalnie)dane wrażliwe — Profil publiczny (nazwa, opis, avatar i zdjęcie w tle, kod znajomego), lista znajomych i zaproszeń, uprawnienia nadane znajomym i historia ich zmian, prośby o szerszy dostęp (z notatką), wiadomości prywatne, reakcje, zdarzenia w aktywności znajomych oraz udostępnione listy zakupów, przepisy i podsumowania okresu. Znajomy widzi tylko to, co mu udostępnisz przełącznikami uprawnień (np. posiłki, wagę, pomiary, zdjęcia sylwetki, post) — wyłączenie przełącznika albo usunięcie znajomego cofa dostęp. (podstawa: art. 6 ust. 1 lit. b RODO (funkcje społecznościowe, z których korzystasz); udostępnienie znajomemu danych o zdrowiu — art. 9 ust. 2 lit. a RODO (wyraźna zgoda przełącznikiem uprawnień); retencja: czas trwania konta)
- —Korzystanie z aplikacji i urządzenie — Osiągnięcia, poziom, serie i ich zamrożenia, cele tygodniowe, reputacja za zgłoszenia do katalogu, zamknięte kroki samouczka, własne aktywności fizyczne, ustawienia grywalizacji i powiadomień, powiadomienia w aplikacji, klejnoty i kupione dodatki kosmetyczne, a z urządzenia mobilnego — token powiadomień push i platforma (iOS/Android). (podstawa: art. 6 ust. 1 lit. b RODO; retencja: czas trwania konta; fragmenty treści w powiadomieniach (podgląd wiadomości, notatka do prośby) — 90 dni)
- —Zgłoszenia — Zgłoszenia błędów w aplikacji (opis, adres e-mail do odpowiedzi, zrzut ekranu), zgłoszenia błędów w produktach, zdjęcia opakowań i propozycje produktów lub przepisów do katalogu oraz poprawki przepisów katalogu z oznaczeniem autora. (podstawa: art. 6 ust. 1 lit. b RODO (obsługa zgłoszenia) oraz art. 6 ust. 1 lit. f RODO (uzasadniony interes: poprawność katalogu produktów i przepisów); retencja: czas trwania konta)
- —Logi techniczne — IP loginów, fingerprint przeglądarki, znaczniki czasu sesji oraz dziennik wysyłek e-maili (adres, rodzaj wiadomości, status, ewentualny błąd i identyfikator wysyłki u operatora). (podstawa: art. 6 ust. 1 lit. f RODO (bezpieczeństwo i diagnostyka dostarczania wiadomości); retencja: 90 dni; dziennik wysyłki powiadomień push — 30 dni)
- —Dane subskrypcji — Identyfikator klienta u operatora płatności, status subskrypcji, historia faktur; przy zakupie w aplikacji mobilnej — sklep (App Store albo Google Play), produkt, daty zakupu, odnowień, anulowania i zwrotu, bez danych karty. (podstawa: art. 6 ust. 1 lit. b + lit. c RODO (umowa + obowiązek księgowy); retencja: 5 lat od końca roku podatkowego; treść powiadomień od operatora płatności (m.in. e-mail klienta) — 90 dni)
Podanie danych jest dobrowolne, lecz niezbędne do korzystania z określonych funkcji Aplikacji. Niepodanie danych skutkuje brakiem możliwości skorzystania z funkcji wymagającej tych danych.
§ 3. Cele przetwarzania
Przetwarzamy dane w następujących celach:
- —Świadczenie usługi — wykonywanie umowy zawartej na podstawie Regulaminu (art. 6 ust. 1 lit. b RODO).
- —Bezpieczeństwo i wykrywanie nadużyć — prawnie uzasadniony interes administratora (art. 6 ust. 1 lit. f RODO): logi dostępu, IP loginów, fingerprint sesji.
- —Analityka produktowa — wyłącznie po Twojej zgodzie (art. 6 ust. 1 lit. a RODO w związku z art. 399 ust. 1 ustawy Prawo komunikacji elektronicznej): pseudonimizowane statystyki użycia (Vercel Analytics, PostHog) — szczegóły w § 7.3.
- —Komunikacja serwisowa — informowanie o istotnych zmianach (Regulamin, Polityka Prywatności, planowane przerwy techniczne) na podstawie prawnie uzasadnionego interesu administratora.
- —Komunikacja marketingowa — wyłącznie po wyraźnej zgodzie Użytkownika (newsletter, oferty), z możliwością wycofania w każdym momencie.
- —Obowiązki prawne — wystawianie faktur, rozliczenia podatkowe, odpowiedzi na wezwania organów (art. 6 ust. 1 lit. c RODO).
- —Ulepszanie rozpoznawania posiłków i porcji — wyłącznie za Twoją osobną zgodą (art. 9 ust. 2 lit. a w związku z art. 6 ust. 1 lit. a RODO), domyślnie wyłączoną; wyrażasz ją i wycofujesz jednym przełącznikiem w Ustawieniach. Zakres, granice i zasady w § 3a poniżej.
- —Funkcje AI — przekazanie danych dostawcom modeli sztucznej inteligencji wyłącznie za Twoją zgodą (art. 6 ust. 1 lit. a RODO), o którą pytamy przed pierwszym użyciem funkcji AI; wycofujesz ją w Ustawieniach. Zakres i zasady w § 3b poniżej.
§ 3a. Ulepszanie rozpoznawania posiłków i porcji
Sazelia rozpoznaje posiłki ze zdjęć, z dyktowania i z tekstu, a potem prosi Cię o poprawki. Jeśli się na to zgodzisz, wykorzystujemy te poprawki, żeby rozpoznawanie było lepsze dla wszystkich Użytkowników. Poniżej dokładnie: jakie dane, po co, na jakiej podstawie i jak wyrazić albo wycofać zgodę.
3a.1. Jakie dane
- —Poprawki po skanie zdjęcia posiłku — lista pozycji rozpoznana przez model (nazwy, gramatury, oszacowane wartości odżywcze) i ta sama lista po Twojej poprawce (w tym produkt z bazy, który wskazałeś), rodzaj skanu, czas poprawki oraz odnośnik do zdjęcia w Twoim dzienniku, dopóki ono tam istnieje. Samo zdjęcie do tego celu nie jest wykorzystywane.
- —Podmiany produktu w szybkim wpisie — określenie, którego użyłeś („kawusia“), lista propozycji pokazanych w tamtej chwili z ich cechami technicznymi, którą wybrałeś i z której pozycji, godzina (bez minut) i pora posiłku, droga wpisu (dyktowanie, tekst, skan), szczegóły techniczne wpisu (tryb dokładności, odstęp od poprzedniej zmiany) oraz automatyczna ocena, czy podmiana niesie sygnał.
- —Liczniki pokazów propozycji — przy wpisie zapisujemy tylko, ile pozycji miał wpis, przy ilu pokazaliśmy propozycje zamienników, drogę wpisu i próg pewności — bez nazw produktów i bez treści wpisu. To mianownik: pozwala policzyć, jak często propozycje są podmieniane, czyli czy rozpoznawanie się poprawia.
Do tego celu nigdy nie trafiają dane z Twojego profilu zdrowotnego: waga, wzrost, wiek, płeć, skład ciała, pomiary, zdjęcia sylwetki, alergie i nietolerancje, choroby przewlekłe, ciąża, karmienie piersią ani historia zaburzeń odżywiania. Nie trafia też Twój dziennik posiłków jako całość — wyłącznie pary „propozycja → poprawka“. Ta granica jest wbudowana w Aplikację, nie tylko zapisana tutaj. Same pary pochodzą jednak z dziennika posiłków, a dziennik traktujemy jako dane o zdrowiu (art. 9 RODO) — dlatego ten cel wymaga Twojej wyraźnej zgody (3a.3).
3a.2. Po co
Żeby wyszukiwarka produktów i rozpoznawanie ze zdjęcia trafiały lepiej: żeby „kawusia“ znajdowała kawę, żeby właściwy produkt był wyżej na liście, a gramatury porcji bliższe prawdy — także u osób, które dopiero zaczynają i nie mają własnej historii. Z podmian powstaje zbiorcze zestawienie bez identyfikatorów kont i bez dokładnych znaczników czasu; określenie może trafić do publicznie widocznego słownika synonimów produktów na zasadach z Aneksu A.4 (próg liczby kont albo decyzja pracownika). W przyszłości te same pary mogą posłużyć do dostrajania modeli rozpoznawania używanych w Sazelii. Nie służą profilowaniu, reklamie ani ocenie Twojej osoby.
3a.3. Podstawa prawna
Do tego celu przetwarzamy te dane wyłącznie na podstawie Twojej wyraźnej zgody (art. 9 ust. 2 lit. a w związku z art. 6 ust. 1 lit. a RODO). To osobna zgoda — nie jest częścią zgody na dane o zdrowiu potrzebnej do prowadzenia dziennika i nie jest warunkiem korzystania z żadnej funkcji Aplikacji. Zestawienie z poprawek obejmuje wyłącznie konta, które mają obie zgody: na ulepszanie i na przetwarzanie danych dotyczących zdrowia w aktualnym brzmieniu (Aneks A.4).
Niezależnie od zgody ograniczamy dane do niezbędnego minimum: chodzi o techniczne pary „propozycja → poprawka“ dotyczące nazw i ilości jedzenia; zestawienia są pozbawione identyfikatorów kont i dokładnego czasu; publikacja określenia w słowniku wymaga progu liczby kont albo decyzji człowieka; dane nie są przekazywane żadnym zewnętrznym odbiorcom ani dostawcom modeli AI.
3a.4. Zgoda i jej wycofanie
W Ustawieniach → Twoje dane znajdziesz przełącznik „Pomagaj ulepszać rozpoznawanie posiłków“. Jego włączenie jest wyrażeniem tej zgody. Domyślnie jest wyłączony — dopóki go nie włączysz, Twoje poprawki nie wchodzą do żadnego zestawienia ani zbioru używanego poza Twoim kontem. Zgodę wycofasz w każdej chwili, wyłączając przełącznik; wycofanie nie wpływa na zgodność z prawem przetwarzania, którego dokonano przed nim (art. 7 ust. 3 RODO). Bez tej zgody nie tracisz niczego — dziennik, skanowanie, szybki wpis i podpowiedzi z Twoich własnych poprawek działają tak samo, bo podpowiadanie Ci tego, co sam kiedyś poprawiłeś, jest częścią usługi, a nie tym celem. Wycofanie zgody na ulepszanie nie zmienia zgody na dane o zdrowiu; wycofanie zgody na dane o zdrowiu wyłącza Twoje poprawki z zestawień także przy włączonym przełączniku. Określeń, które wcześniej trafiły do słownika synonimów, nie da się cofnąć, bo nie są powiązane z żadnym kontem. Zgodę możesz też wycofać mailowo (§ 1).
3a.5. Okres przechowywania i odbiorcy
Poprawki przechowujemy przez czas trwania Konta; są objęte eksportem danych (Ustawienia → Twoje dane → Pobierz) i usuwane razem z Kontem. Poprawki zapisane, gdy nie miałeś zgody na ulepszanie, nie trafiają do zestawień — zostają wyłącznie w historii Twojego Konta. Liczniki pokazów propozycji kasujemy wcześniej — okres podaje § 4. Zbiorcze zestawienia i słownik synonimów nie zawierają identyfikatorów kont. Danych z tego celu nie sprzedajemy i nie udostępniamy nikomu poza dostawcą hostingu bazy (§ 5) — w szczególności nie przekazujemy ich dostawcom modeli AI, którzy otrzymują wyłącznie bieżące zapytanie potrzebne do wygenerowania odpowiedzi (§ 7 Regulaminu).
Do października 2026 przełącznik działał jako sprzeciw i był domyślnie włączony. Poprawki zebrane w tamtym okresie nie wchodzą do zestawień, dopóki nie wyrazisz nowej zgody.
§ 3b. Funkcje AI i Twoja zgoda
3b.1. Które funkcje to funkcje AI
Część funkcji Aplikacji działa dzięki zewnętrznym modelom sztucznej inteligencji: asystent (czat), rozpoznawanie zdjęć posiłków, etykiet i menu, dyktowanie i wyszukiwanie głosem, szybki wpis z tekstu, plany posiłków i przepisy z AI, propozycje i zamiany posiłków, podsumowanie dnia, uzupełnianie przepisu i jego obrazek, import przepisu z linku, porządkowanie listy zakupów oraz szacowanie mikroskładników i cen.
3b.2. Co i komu przekazujemy
Gdy korzystasz z funkcji AI, wysyłamy do modelu to, czego potrzebuje odpowiedź: zdjęcie, nagranie głosu albo wpisany tekst, a jeżeli wyraziłeś zgodę na przetwarzanie danych o zdrowiu — także potrzebne informacje z profilu i dziennika (np. cel, alergie, zjedzone posiłki). Odbiorcą jest OpenRouter Inc. i dostawcy modeli AI (m.in. OpenAI, Google, Anthropic) w Stanach Zjednoczonych, na zasadach z § 5: przekazanie opiera się na standardowych klauzulach umownych, przesłane dane nie służą do trenowania modeli, a dostawca może je przechowywać do 30 dni wyłącznie w celu wykrywania nadużyć.
3b.3. Podstawa: Twoja zgoda
Dane do modeli AI przekazujemy wyłącznie za Twoją zgodą (art. 6 ust. 1 lit. a RODO). Zgoda jest dobrowolna i domyślnie jej nie ma: Aplikacja pyta o nią przed pierwszym użyciem funkcji AI i do czasu jej wyrażenia nie wysyła do modeli AI niczego z tych funkcji. Dane o zdrowiu (dziennik, profil zdrowotny, rozmowy z asystentem) wymagają ponadto osobnej zgody z art. 9 ust. 2 lit. a RODO — zgoda na funkcje AI jej nie zastępuje, a zgoda na dane o zdrowiu nie zastępuje zgody na funkcje AI.
3b.4. Bez zgody i wycofanie zgody
Bez zgody funkcje AI są wyłączone, a reszta Aplikacji — dziennik, przepisy, plan posiłków, lista zakupów, wyszukiwarka produktów i kod kreskowy — działa normalnie. Wyszukiwarka może przy tym wysłać do modelu AI samą wpisaną nazwę produktu (żeby przetłumaczyć ją i znaleźć produkt w bazie) albo numer kodu kreskowego — bez danych Konta i bez treści dziennika. Zgodę wycofasz w każdej chwili w Ustawieniach → Twoje dane albo mailowo (§ 1). Od wycofania funkcje AI są znów wyłączone; wycofanie nie wpływa na zgodność z prawem przetwarzania, którego dokonano przed nim (art. 7 ust. 3 RODO).
§ 4. Czas przechowywania danych
Dane przechowujemy przez okresy:
- —Dane Konta i danych użytkowych — przez czas trwania umowy. Po usunięciu Konta dane są trwale usuwane w ciągu 30 dni (z wyjątkami poniżej).
- —Faktury i dokumenty księgowe — 5 lat od końca roku podatkowego (art. 86 § 1 Ordynacji podatkowej).
- —Dane logów dostępu — 90 dni (cele bezpieczeństwa).
- —Dane reklamacyjne — 3 lata od zakończenia rozpatrzenia (przedawnienie roszczeń konsumenckich).
- —Zgody marketingowe — do momentu wycofania zgody.
- —Poprawki rozpoznawania posiłków (§ 3a) — przez czas trwania Konta; usuwane razem z Kontem. Zestawienia zbiorcze i słownik synonimów nie zawierają identyfikatorów kont.
- —Nagrania przebiegu wizyty (PostHog, § 7.3) — najpóźniej 30 dni, potem usuwa je PostHog.
- —Zdjęcia posiłków — 30 dni.
- —Logi użycia AI (funkcja, model, liczba tokenów, koszt, czas) — do 90 dni, potem wyłącznie zestawienia miesięczne bez identyfikatora konta.
- —Importy przepisów z linków, których nie zapisano (adres, autor, wynik rozpoznania) — do 90 dni, importy, z których powstał (i nadal istnieje) Twój przepis, zostają do usunięcia Konta.
- —Wspólna pamięć importów przepisów z linków (adres, autor posta, wynik rozpoznania) — do 180 dni, licząc od ostatniego użycia linku; wpisy, na których oparto przepis katalogu Sazelii, zostają razem z tym przepisem.
- —Historia rozmowy z asystentem AI w aplikacji mobilnej — do usunięcia przez Ciebie (ikoną kosza w Asystencie), najpóźniej razem z kontem.
- —Liczniki pokazów propozycji w szybkim wpisie (§ 3a) — 180 dni.
- —Fragmenty treści w powiadomieniach (podgląd wiadomości, notatka do prośby) — 90 dni.
- —Dziennik wysyłki powiadomień push — 30 dni.
- —Treść powiadomień od operatora płatności (m.in. e-mail klienta) — 90 dni.
Żądanie usunięcia Konta i danych możesz zgłosić także bez logowania — zobacz stronę Usuwanie konta (m.in. dla osób bez dostępu do Konta).
§ 5. Komu przekazujemy dane
Dane przekazujemy zaufanym podmiotom przetwarzającym (procesatorom) wyłącznie w zakresie niezbędnym do świadczenia usługi i na podstawie umów powierzenia przetwarzania danych (DPA); dostawcy tożsamości (Google, Apple) i sprzedawcy w sklepach działają jako samodzielni administratorzy — przy nich odsyłamy do ich polityk prywatności. Aktualna lista:
- —Lemon Squeezy — Sprzedawca subskrypcji (Merchant of Record): obsługa płatności, wystawianie dokumentów sprzedaży, rozliczenie VAT. Lokalizacja: Stany Zjednoczone (transfer na podstawie SCC). Zob. politykę prywatności.
- —Apple Distribution International Ltd. (App Store) — Sprzedawca subskrypcji kupionych w aplikacji na iOS: przyjmuje płatność, rozlicza podatki i obsługuje zwroty jako samodzielny administrator danych płatności; nam przekazuje tylko informację o zakupie, bez danych karty. Lokalizacja: Irlandia, UE. Zob. politykę prywatności.
- —Google Commerce Limited (Google Play) — Sprzedawca subskrypcji kupionych w aplikacji na Androida: przyjmuje płatność, rozlicza podatki i obsługuje zwroty jako samodzielny administrator danych płatności; nam przekazuje tylko informację o zakupie, bez danych karty. Lokalizacja: Irlandia, UE. Zob. politykę prywatności.
- —RevenueCat, Inc. — Weryfikacja zakupów subskrypcji w App Store i Google Play oraz ich stan (odnowienia, anulowania, zwroty): identyfikator Konta i historia zakupów w sklepie, bez danych karty. Dane klienta w RevenueCat usuwamy razem z Kontem. Lokalizacja: Stany Zjednoczone (transfer na podstawie SCC). Zob. umowę (DPA).
- —Google Ireland Limited (logowanie kontem Google) — Logowanie kontem Google: potwierdza Twoją tożsamość i przekazuje nam identyfikator konta Google, adres e-mail oraz — jeśli je udostępnia — imię i adres zdjęcia profilowego. Działa jako samodzielny administrator danych Twojego konta Google; od nas nie dostaje danych z Aplikacji poza informacją, że logujesz się do Sazelii. Lokalizacja: Irlandia, UE. Zob. politykę prywatności.
- —Apple Inc. (Sign in with Apple) — Logowanie kontem Apple: potwierdza Twoją tożsamość i przekazuje nam identyfikator konta Apple oraz adres e-mail (prawdziwy albo adres-przekaźnik) i — jeśli je podasz — imię. Działa jako samodzielny administrator danych Twojego Apple ID. Gdy zlecasz usunięcie Konta z tożsamością Apple w aplikacji na iOS, prosimy Apple o jednorazowy kod autoryzacji i wysyłamy do Apple żądanie unieważnienia tokenu, żeby Sazelia zniknęła z listy aplikacji, którym pozwoliłeś(-aś) się logować (w razie niepowodzenia albo przy usuwaniu Konta w przeglądarce odłączasz ją sam(a) w ustawieniach Apple ID). Lokalizacja: Stany Zjednoczone. Zob. politykę prywatności.
- —Supabase, Inc. — Hosting bazy danych PostgreSQL, autoryzacja, storage zdjęć. Lokalizacja: Frankfurt (eu-central-1, AWS), UE. Zob. umowę (DPA).
- —Vercel Inc. — Hosting aplikacji webowej, Vercel Analytics i Speed Insights. Lokalizacja: Region UE (Frankfurt) — Edge Network globalny z routingiem regionalnym; ewentualne przekazanie do USA na podstawie EU-U.S. Data Privacy Framework lub SCC. Zob. umowę (DPA).
- —OpenRouter Inc. i dostawcy modeli AI (m.in. OpenAI, Google, Anthropic) — Generowanie przepisów i planów, odpowiedzi asystenta, analiza zdjęć posiłków, etykiet i menu, zamiana nagrań głosu na tekst — wyłącznie po włączeniu funkcji AI (zgoda, § 3b); bez zgody tylko wpisana nazwa produktu lub numer kodu kreskowego z wyszukiwarki, bez danych Konta. OpenRouter przekazuje zapytanie do dostawcy modelu wskazanego w konfiguracji Aplikacji. W płatnym dostępie przez API przesłane dane nie służą do trenowania modeli; dostawca może je przechowywać do 30 dni wyłącznie w celu wykrywania nadużyć. Lokalizacja: Stany Zjednoczone (transfer na podstawie SCC). Zob. umowę (DPA).
- —Sentry (Functional Software Inc.) — Monitoring błędów aplikacji: opis błędu i dane techniczne urządzenia lub przeglądarki (bez adresu IP i ciasteczek); w aplikacji mobilnej także identyfikator Konta, żeby powiązać awarię z kontem; w przeglądarce — tylko po zgodzie na ciasteczka analityczne — odtworzenie przebiegu części sesji i sesji z błędem, z zamaskowanym tekstem i ukrytymi obrazami (zob. § 7.3). Lokalizacja: Stany Zjednoczone / Niemcy (Frankfurt); transfer na podstawie EU-U.S. Data Privacy Framework lub SCC. Zob. umowę (DPA).
- —PostHog, Inc. — Analityka produktowa w aplikacji webowej i mobilnej: zdarzenia użycia funkcji; w przeglądarce — tylko po zgodzie na ciasteczka analityczne — także nagrania sesji z ukrytą treścią aplikacji, zdjęciami i wykresami (najpóźniej 30 dni) i powiązanie z pseudonimowym identyfikatorem Konta (zob. § 7.3). Lokalizacja: Frankfurt, UE. Zob. umowę (DPA).
- —650 Industries, Inc. (Expo) — Wysyłka powiadomień push do aplikacji mobilnej: token urządzenia i treść powiadomienia (np. nazwa znajomego, który napisał wiadomość albo wysłał zaproszenie). Lokalizacja: Stany Zjednoczone (transfer na podstawie EU-U.S. Data Privacy Framework lub SCC). Zob. dokument dostawcy.
- —Apple Inc. (Apple Push Notification service) — Doręczenie powiadomienia push na urządzenie z systemem iOS: token urządzenia i treść powiadomienia. Lokalizacja: Stany Zjednoczone. Zob. politykę prywatności.
- —Google LLC (Firebase Cloud Messaging) — Doręczenie powiadomienia push na urządzenie z systemem Android: token urządzenia i treść powiadomienia. Lokalizacja: Stany Zjednoczone. Zob. umowę (DPA).
- —Resend, Inc. — Wysyłka wiadomości e-mail — logowanie i potwierdzenie adresu, potwierdzenia zakupu i inne wiadomości związane z Kontem: adres e-mail i treść wiadomości. Lokalizacja: Stany Zjednoczone (transfer na podstawie SCC). Zob. umowę (DPA).
Część procesatorów ma siedzibę poza Europejskim Obszarem Gospodarczym (EOG). W takich przypadkach transfer odbywa się na podstawie:
- —decyzji Komisji Europejskiej o adekwatności (np. Wielka Brytania, Szwajcaria albo podmioty z USA certyfikowane w EU-U.S. Data Privacy Framework), lub
- —standardowych klauzul umownych (SCC) zatwierdzonych przez Komisję Europejską.
Nie sprzedajemy ani nie udostępniamy Twoich danych podmiotom trzecim w celach marketingowych.
§ 6. Twoje prawa wynikające z RODO
Masz prawo do:
- —Dostępu do danych (art. 15 RODO) — możesz pobrać kopię swoich danych w formacie JSON w ustawieniach Konta (Ustawienia → Twoje dane → Pobierz).
- —Sprostowania (art. 16) — edycja danych odbywa się bezpośrednio w Aplikacji.
- —Usunięcia (art. 17 — „prawo do bycia zapomnianym“) — usunięcie Konta dostępne w ustawieniach. Po usunięciu wszystkie dane są trwale usuwane w terminach z § 4.
- —Ograniczenia przetwarzania (art. 18) — kontakt mailowy.
- —Przenoszenia danych (art. 20) — eksport JSON.
- —Sprzeciwu wobec przetwarzania opartego o prawnie uzasadniony interes (art. 21) — kontakt mailowy.
- —Wycofania zgody w dowolnym momencie (art. 7 ust. 3) — bez wpływu na zgodność z prawem przetwarzania, którego dokonano przed wycofaniem. Zgodę na ulepszanie rozpoznawania posiłków (§ 3a) wycofasz jednym przełącznikiem w Ustawieniach → Twoje dane, a zgodę na funkcje AI (§ 3b) — w tym samym miejscu.
- —Wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych (UODO, ul. Stawki 2, 00-193 Warszawa, uodo.gov.pl) jeżeli uważasz, że przetwarzanie narusza RODO.
Realizacja powyższych praw jest bezpłatna. Czas realizacji — do 30 dni od otrzymania żądania (z możliwością przedłużenia o kolejne 60 dni w skomplikowanych przypadkach po uprzednim powiadomieniu).
§ 8. Bezpieczeństwo danych
Stosujemy środki techniczne i organizacyjne adekwatne do ryzyka:
- —Transmisja — wyłącznie HTTPS (TLS 1.2+), HSTS w produkcji.
- —Storage — szyfrowanie at-rest (AES-256) na poziomie dostawcy bazy danych (Supabase / AWS).
- —Izolacja — Row Level Security (RLS) na poziomie PostgreSQL. Każdy Użytkownik ma dostęp wyłącznie do swoich danych.
- —Hasła — hashowane (Argon2 / bcrypt) przez Supabase Auth. Administrator nie ma dostępu do haseł w postaci jawnej.
- —Kopie zapasowe — baza danych działa u dostawcy Supabase, który zapewnia trwałość zapisu na swojej infrastrukturze. Nie gwarantujemy obecnie regularnych kopii zapasowych z określonym okresem przechowywania; gdy je wprowadzimy, opiszemy je tutaj.
- —Logowanie incydentów — Sentry + audit log Supabase.
W razie naruszenia ochrony danych mogącego skutkować ryzykiem dla Użytkownika powiadomimy go bez zbędnej zwłoki (art. 34 RODO) oraz UODO w terminie 72 godzin (art. 33 RODO).
§ 9. Korzystanie przez małoletnich
Konto może założyć wyłącznie osoba, która ukończyła 16 lat. Aplikacja przetwarza dane o zdrowiu na podstawie zgody, a zgoda osoby młodszej nie jest ważna bez zgody rodzica (art. 8 ust. 1 RODO) — dlatego nie prowadzimy Kont osób poniżej 16 lat, także za zgodą przedstawiciela ustawowego. Kreator pierwszego uruchomienia nie przyjmuje wieku poniżej 16 lat.
W razie powzięcia informacji, że Konto należy do osoby poniżej 16 lat, niezwłocznie usuwamy Konto i wszystkie powiązane dane.
Zakup płatnych usług wymaga ukończenia 18 lat (Regulamin, § 9).
§ 9a. Profilowanie i zautomatyzowane decyzje
Nie podejmujemy wobec Ciebie decyzji opierających się wyłącznie na zautomatyzowanym przetwarzaniu, które wywoływałyby wobec Ciebie skutki prawne lub w podobny sposób istotnie na Ciebie wpływały (art. 22 RODO).
Aplikacja używa modeli sztucznej inteligencji do podpowiadania: rozpoznaje posiłek ze zdjęcia, proponuje przepisy, szacuje wielkość porcji, dopasowuje produkt do wpisanej nazwy (funkcje AI działają za Twoją zgodą — § 3b). Każda taka podpowiedź jest propozycją, którą zatwierdzasz albo odrzucasz — to Ty decydujesz, co trafia do dziennika, i możesz poprawić każdą wartość przed zapisem oraz po nim.
Analizujemy Twój dziennik i profil, żeby wyliczać zapotrzebowanie i podpowiadać produkty — to profilowanie w rozumieniu art. 4 pkt 4 RODO, niezbędne do działania usługi. Nie podejmujemy na jego podstawie decyzji, które wywoływałyby wobec Ciebie skutki prawne (art. 22 RODO). Same wyliczenia — zapotrzebowanie kaloryczne, cele makroskładników, podsumowania — są obliczeniem według jawnego wzoru. Nie wykorzystujemy profilowania do marketingu, nie oceniamy wiarygodności ani zdolności kredytowej, nie sprzedajemy i nie udostępniamy Twoich danych reklamodawcom.
Twoje poprawki rozpoznanych posiłków służą ulepszaniu rozpoznawania tylko wtedy, gdy wyrazisz na to osobną zgodę, domyślnie wyłączoną — zakres tego celu i sposób wycofania zgody opisuje § 3a. Danych z profilu zdrowotnego do tego celu nie używamy.
§ 10. Zmiany Polityki Prywatności
Politykę aktualizujemy w razie zmian prawnych, technicznych lub organizacyjnych. O istotnych zmianach informujemy drogą e-mail oraz przez komunikat w Aplikacji co najmniej 14 dni przed wejściem zmian w życie.
Aneks — postanowienia szczególne dla Sazelia
A.1. Dane zdrowotne — szczególna kategoria
Niektóre dane wprowadzane do Aplikacji (waga (w profilu i w dzienniku), wzrost, wiek, płeć, skład ciała (tkanka tłuszczowa, beztłuszczowa masa ciała), docelowa waga i docelowy skład ciała, zapotrzebowanie kaloryczne wyliczone z wagi i dziennika, pomiary ciała, zdjęcia sylwetki, alergie i nietolerancje pokarmowe, ciąża i karmienie piersią, choroby przewlekłe, historia zaburzeń odżywiania, a także dziennik posiłków i napojów (w tym alkoholu), sesje postu, zdjęcia posiłków i rozmowy z asystentem AI) stanowią szczególną kategorię danych w rozumieniu art. 9 RODO. Przetwarzamy je wyłącznie na podstawie wyraźnej zgody Użytkownika, którą można wycofać w dowolnym momencie w ustawieniach Konta. Wycofanie zgody blokuje dalszy zapis nowych danych zdrowotnych, ale nie usuwa danych zapisanych wcześniej ani nie wpływa na zgodność z prawem przetwarzania dokonanego przed wycofaniem — usunięcie już zapisanych danych wymaga osobnej czynności („Zresetuj profil” albo „Usuń konto” w Ustawieniach → Twoje dane).
A.2. Przeglądanie bez konta
Odwiedzanie publicznie dostępnych stron Aplikacji bez zalogowania nie wymaga podania danych osobowych i nie powoduje utworzenia rekordu Użytkownika w bazie. Przetwarzane są wyłącznie dane techniczne niezbędne do wyświetlenia strony oraz — po wyrażeniu zgody — dane analityczne (zob. sekcję o plikach cookie i analityce).
A.3. Zbiorcze zestawienie popularnych produktów
Jeśli się na to zgodzisz, informacje o tym, których produktów spożywczych używasz w Aplikacji, wykorzystujemy do zbudowania zbiorczego zestawienia produktów popularnych, pokazywanego nowym Użytkownikom, którzy nie mają jeszcze własnej historii. Do zestawienia wliczamy dane wyłącznie tych Użytkowników, którzy wyrazili dwie zgody: osobną zgodę na ulepszanie Sazelii — przełącznikiem „Pomagaj ulepszać rozpoznawanie posiłków" w Ustawieniach → Twoje dane, domyślnie wyłączonym — oraz zgodę na przetwarzanie danych dotyczących zdrowia w aktualnym brzmieniu (art. 9 ust. 2 lit. a RODO). Do zestawienia trafiają wyłącznie produkty używane przez co najmniej 25 różnych kont — zestawienie nie zawiera identyfikatorów kont, dat ani liczby wpisów i nie pozwala ustalić, czego używa konkretna osoba. Wycofanie którejkolwiek z tych zgód w Ustawieniach wyłącza Twoje dane z dalszych zestawień. Zestawienie nie jest przekazywane dostawcom usług AI ani żadnym innym odbiorcom zewnętrznym.
A.4. Poprawki dopasowania produktów
Gdy w szybkim wpisie poprawisz produkt zaproponowany przez Aplikację i wybierzesz inny z listy, zapisujemy tę poprawkę razem z użytym przez Ciebie określeniem, listą propozycji pokazanych w tamtym momencie oraz porą dnia. Twoje poprawki są widoczne wyłącznie dla Ciebie, podlegają eksportowi danych i są usuwane razem z Kontem. Do ulepszania rozpoznawania produktów (cel i podstawa: § 3a) tworzymy z tych poprawek zbiorcze zestawienie, które nie zawiera identyfikatorów kont ani dat i obejmuje wyłącznie Użytkowników, którzy wyrazili dwie zgody: osobną zgodę na ulepszanie Sazelii — przełącznikiem „Pomagaj ulepszać rozpoznawanie posiłków" w Ustawieniach → Twoje dane, domyślnie wyłączonym — oraz zgodę na przetwarzanie danych dotyczących zdrowia w aktualnym brzmieniu (art. 9 ust. 2 lit. a RODO). Poprawki zapisane bez zgody na ulepszanie zostają wyłącznie w historii Twojego Konta. Określenie, którego użyłeś, może zostać dopisane do publicznie widocznego słownika synonimów produktów bez udziału człowieka dopiero wtedy, gdy tego samego określenia użyło co najmniej 5 różnych kont; poniżej tego progu decyzję podejmuje pracownik Sazelii na zanonimizowanym zestawieniu. Zestawienie nie jest przekazywane dostawcom usług AI ani żadnym innym odbiorcom zewnętrznym.
A.5. Uprawnienia aplikacji mobilnej
Aplikacja mobilna prosi o uprawnienia dopiero wtedy, gdy korzystasz z funkcji, która ich wymaga. Każde z nich jest dobrowolne — bez niego działa reszta Aplikacji, a niedostępna jest tylko dana funkcja:
- —Aparat — skanowanie kodów kreskowych, zdjęcia posiłków i etykiet wysyłane do rozpoznania przez AI oraz zdjęcia sylwetki do śledzenia postępów.
- —Zdjęcia (galeria) — wybór istniejącego zdjęcia sylwetki.
- —Mikrofon — dyktowanie posiłków; nagranie jest zamieniane na tekst, a my go nie zapisujemy (§ 2, „Nagrania głosu”).
- —Powiadomienia — przypomnienia o posiłkach i poście oraz informacje od znajomych (wiadomości, zaproszenia, reakcje).
Uprawnienie cofniesz w każdej chwili w ustawieniach telefonu (iOS: Ustawienia → Sazelia; Android: Ustawienia → Aplikacje → Sazelia → Uprawnienia).