Polityka prywatności aplikacji Spendist
Wersja robocza 0.1 z 17 lipca 2026 r.
Dokument wymaga potwierdzenia okresów retencji i weryfikacji prawnej przed publikacją.
1. Administrator danych
- Administratorem danych osobowych użytkowników hostowanej wersji Spendist jest Bartłomiej Borzucki, adres: ul. Zakładowa 11u/5, 50-231 Wrocław, e-mail: hello@spendist.app („Administrator”).
- W sprawach dotyczących prywatności i realizacji praw można kontaktować się pod adresem hello@spendist.app lub listownie na adres Administratora.
- Niniejsza Polityka dotyczy Aplikacji dostępnej pod adresem
https://spendist.app. Własne instancje oprogramowania prowadzone przez osoby trzecie mają odrębnych administratorów i własne zasady.
2. Najważniejsze zasady
- Administrator przetwarza tylko dane potrzebne do działania, zabezpieczenia i rozwoju Aplikacji.
- Administrator nie sprzedaje danych osobowych ani danych finansowych Użytkowników.
- Dane wprowadzane po zalogowaniu nie są wykorzystywane do reklamy ani przekazywane do Google Analytics.
- Google Analytics może działać wyłącznie na stronach dostępnych bez logowania i dopiero po uzyskaniu wymaganej zgody na analityczne pliki cookie.
- Kod źródłowy Aplikacji jest publiczny, lecz dane Użytkowników i zawartość ich Kont nie są publiczne.
3. Jakie dane przetwarzamy
3.1. Dane Konta i profilu
Możemy przetwarzać adres e-mail, imię i nazwisko lub nazwę profilu, identyfikator Konta, język, strefę czasową, preferowaną walutę, avatar oraz informacje związane z logowaniem i odzyskiwaniem dostępu. Hasła są obsługiwane przez system uwierzytelniania Supabase i nie są przechowywane przez Operatora w postaci jawnej.
3.2. Dane wpisywane w Panelu prywatnym
Przetwarzamy informacje wprowadzone przez Użytkownika, w szczególności transakcje, kwoty, waluty, opisy, daty, portfele, kategorie, tagi, płatności cykliczne, miejsca, ustawienia, importowane pliki i powiązane metadane.
Dane te mogą ujawniać szczegółowe informacje o sytuacji finansowej i zwyczajach Użytkownika. Nie należy wpisywać danych osób trzecich ani danych szczególnych kategorii, jeżeli nie jest to konieczne i zgodne z prawem.
3.3. Dane techniczne i bezpieczeństwa
Serwery i dostawcy infrastruktury mogą przetwarzać adres IP, datę i czas żądania, adres wywołanego zasobu, informacje o przeglądarce i urządzeniu, identyfikatory sesji oraz logi błędów i bezpieczeństwa. Dane te służą dostarczeniu usługi, diagnozowaniu awarii i ochronie przed nadużyciami.
3.4. Preferencje lokalne
Aplikacja zapisuje w pamięci przeglądarki m.in. wybrany język, motyw i dane niezbędne do utrzymania bezpiecznej sesji. Usunięcie pamięci przeglądarki może wylogować Użytkownika lub przywrócić ustawienia domyślne.
3.5. Google Analytics na Stronach publicznych
Po wyrażeniu zgody Google Analytics 4 może zbierać wyłącznie na Stronach publicznych:
- losowy identyfikator klienta zapisany w plikach
_gai_ga_*; - odwiedzane publiczne strony, czas wizyty, źródło wejścia i podstawowe zdarzenia nawigacyjne;
- przybliżoną lokalizację, rodzaj urządzenia, system operacyjny, język i typ przeglądarki;
- informacje o zgodzie na analitykę.
Google Analytics:
- nie jest ładowany w Panelu prywatnym;
- nie otrzymuje adresu e-mail, identyfikatora Konta, danych finansowych, treści formularzy ani parametrów adresów URL mogących identyfikować Użytkownika;
- nie korzysta z funkcji reklamowych, remarketingu, Google Signals ani personalizacji reklam;
- przestaje zbierać dane po zalogowaniu, nawet jeżeli wcześniej udzielono zgody na analitykę Stron publicznych.
4. Cele i podstawy prawne
| Cel | Zakres danych | Podstawa prawna |
|---|---|---|
| Utworzenie Konta i świadczenie funkcji Aplikacji | dane Konta, profilu i Panelu prywatnego | wykonanie umowy lub działania przed jej zawarciem – art. 6 ust. 1 lit. b RODO |
| Uwierzytelnianie, bezpieczeństwo, zapobieganie nadużyciom i diagnostyka | dane Konta, sesji, logi techniczne | uzasadniony interes Administratora polegający na zabezpieczeniu usługi – art. 6 ust. 1 lit. f RODO |
| Obsługa pytań i reklamacji | dane kontaktowe i treść korespondencji | wykonanie umowy oraz uzasadniony interes w obsłudze zgłoszeń – art. 6 ust. 1 lit. b i f RODO |
| Wypełnienie obowiązków prawnych i dochodzenie lub obrona roszczeń | dane wymagane w danej sprawie | obowiązek prawny lub uzasadniony interes – art. 6 ust. 1 lit. c i f RODO |
| Analityka Stron publicznych w Google Analytics | dane opisane w pkt 3.5 | dobrowolna zgoda – art. 6 ust. 1 lit. a RODO oraz właściwe przepisy o przechowywaniu informacji w urządzeniu użytkownika |
Podanie danych wymaganych przy rejestracji jest dobrowolne, ale niezbędne do utworzenia Konta. Zgoda na analitykę jest dobrowolna; jej odmowa nie ogranicza dostępu do Stron publicznych ani funkcji Aplikacji.
5. Odbiorcy i dostawcy usług
- Dane mogą być powierzane podmiotom wspierającym działanie Aplikacji wyłącznie w niezbędnym zakresie, w szczególności:
- Supabase – uwierzytelnianie, baza danych, przechowywanie plików i funkcje backendowe;
- Cloudflare – hosting, dostarczanie treści, ochrona i obsługa ruchu sieciowego;
- dostawcom poczty elektronicznej – wiadomości dotyczące Konta i odzyskiwania dostępu;
- Google – wyłącznie analityka Stron publicznych po zgodzie Użytkownika;
- dostawcom obsługi technicznej, jeżeli uzyskają dostęp na podstawie upoważnienia i zobowiązania do poufności.
- Dane mogą zostać udostępnione organom publicznym wyłącznie wtedy, gdy obowiązek taki wynika z prawa.
- Administrator nie udostępnia danych brokerom danych i nie sprzedaje ich podmiotom trzecim.
6. Przekazywanie danych poza EOG
Niektórzy dostawcy technologiczni mogą przetwarzać dane poza Europejskim Obszarem Gospodarczym. W takim przypadku Administrator korzysta z mechanizmów dopuszczonych przez RODO, takich jak decyzja Komisji Europejskiej stwierdzająca odpowiedni stopień ochrony albo standardowe klauzule umowne, oraz stosuje dodatkowe zabezpieczenia, gdy są wymagane.
7. Okres przechowywania
- Dane Konta i dane zapisane w Panelu prywatnym są przechowywane przez czas istnienia Konta.
- Po żądaniu usunięcia Konta dane produkcyjne powinny zostać usunięte lub zanonimizowane nie później niż w ciągu 30 dni, chyba że prawo lub konieczność obrony roszczeń wymaga dłuższego przechowywania.
- Dane mogą pozostawać w zabezpieczonych kopiach zapasowych maksymalnie przez 90 dni i nie są w tym czasie używane do innych celów.
- Logi techniczne i bezpieczeństwa są przechowywane co do zasady maksymalnie przez 90 dni, a dłużej tylko wtedy, gdy dotyczą incydentu, nadużycia lub roszczenia.
- Dane Google Analytics na poziomie użytkownika są przechowywane maksymalnie przez 14 miesięcy, z zastrzeżeniem danych zagregowanych i okresów wynikających z konfiguracji lub zasad Google.
- Korespondencja i dane dotyczące reklamacji są przechowywane przez czas obsługi sprawy oraz okres przedawnienia związanych z nią roszczeń.
8. Pliki cookie i pamięć przeglądarki
- Aplikacja korzysta z mechanizmów niezbędnych do logowania, bezpieczeństwa, zapamiętania języka i motywu. Ich wyłączenie może uniemożliwić prawidłowe działanie części funkcji.
- Analityczne pliki cookie Google Analytics nie są niezbędne. Są ustawiane wyłącznie po zgodzie Użytkownika i tylko na Stronach publicznych.
- Użytkownik może odmówić zgody lub ją wycofać równie łatwo, jak ją wyraził. Wycofanie zgody nie wpływa na zgodność z prawem wcześniejszego przetwarzania.
- Użytkownik może również usuwać lub blokować pliki cookie w ustawieniach przeglądarki. Administrator powinien udostępnić w serwisie mechanizm ponownego otwarcia ustawień prywatności.
| Mechanizm | Dostawca | Cel | Typowy okres |
|---|---|---|---|
| tokeny i pamięć sesji | Spendist / Supabase | logowanie i bezpieczeństwo | do wylogowania lub wygaśnięcia sesji |
| preferencja języka i motywu | Spendist | ustawienia interfejsu | do usunięcia przez Użytkownika |
_ga |
Google Analytics | odróżnianie przeglądarek na Stronach publicznych | do 2 lat, zależnie od konfiguracji |
_ga_* |
Google Analytics | utrzymanie stanu sesji analitycznej | do 2 lat, zależnie od konfiguracji |
9. Prawa Użytkownika
Użytkownik ma – w zakresie przewidzianym przez RODO – prawo do:
- dostępu do danych i otrzymania ich kopii;
- sprostowania danych;
- usunięcia danych;
- ograniczenia przetwarzania;
- przenoszenia danych;
- wniesienia sprzeciwu wobec przetwarzania opartego na uzasadnionym interesie;
- wycofania zgody w dowolnym momencie;
- wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych.
Wniosek można złożyć na adres hello@spendist.app. Administrator może poprosić o potwierdzenie tożsamości, jeżeli jest to potrzebne do ochrony Konta i danych.
10. Zautomatyzowane decyzje
Dane Użytkowników nie są wykorzystywane do podejmowania decyzji wywołujących skutki prawne lub podobnie istotnie wpływających na Użytkownika wyłącznie w sposób zautomatyzowany. Aplikacja może automatycznie wykonywać działania skonfigurowane przez Użytkownika, np. tworzyć zaplanowane transakcje.
11. Bezpieczeństwo
- Administrator stosuje środki adekwatne do charakteru danych i ryzyka, w szczególności:
- szyfrowane połączenia HTTPS;
- uwierzytelnianie i bezpieczne zarządzanie sesją;
- polityki dostępu izolujące dane poszczególnych Użytkowników w bazie danych;
- ograniczanie uprawnień administracyjnych;
- aktualizacje, kopie zapasowe i monitorowanie zdarzeń bezpieczeństwa.
- Żaden system nie zapewnia całkowitego braku ryzyka. Użytkownik powinien stosować unikalne hasło, chronić skrzynkę e-mail i wylogowywać się na urządzeniach współdzielonych.
- Podejrzenie naruszenia bezpieczeństwa można zgłosić na adres hello@spendist.app.
12. Zmiany Polityki
- Polityka może być aktualizowana z powodu zmian prawa, funkcji Aplikacji, dostawców lub środków bezpieczeństwa.
- Data i numer wersji są wskazane na początku dokumentu. O istotnych zmianach Użytkownicy posiadający Konto zostaną poinformowani w Aplikacji lub wiadomością e-mail.
- Polityka obowiązuje od [data publikacji].