Spendist
Blog
Zaloguj sięZarejestruj się
Spendist
Regulamin korzystania z aplikacji Spendist

Polityka prywatności aplikacji Spendist

Wersja robocza 0.1 z 17 lipca 2026 r.

Dokument wymaga potwierdzenia okresów retencji i weryfikacji prawnej przed publikacją.

1. Administrator danych

  1. Administratorem danych osobowych użytkowników hostowanej wersji Spendist jest Bartłomiej Borzucki, adres: ul. Zakładowa 11u/5, 50-231 Wrocław, e-mail: hello@spendist.app („Administrator”).
  2. W sprawach dotyczących prywatności i realizacji praw można kontaktować się pod adresem hello@spendist.app lub listownie na adres Administratora.
  3. Niniejsza Polityka dotyczy Aplikacji dostępnej pod adresem https://spendist.app. Własne instancje oprogramowania prowadzone przez osoby trzecie mają odrębnych administratorów i własne zasady.

2. Najważniejsze zasady

  1. Administrator przetwarza tylko dane potrzebne do działania, zabezpieczenia i rozwoju Aplikacji.
  2. Administrator nie sprzedaje danych osobowych ani danych finansowych Użytkowników.
  3. Dane wprowadzane po zalogowaniu nie są wykorzystywane do reklamy ani przekazywane do Google Analytics.
  4. Google Analytics może działać wyłącznie na stronach dostępnych bez logowania i dopiero po uzyskaniu wymaganej zgody na analityczne pliki cookie.
  5. Kod źródłowy Aplikacji jest publiczny, lecz dane Użytkowników i zawartość ich Kont nie są publiczne.

3. Jakie dane przetwarzamy

3.1. Dane Konta i profilu

Możemy przetwarzać adres e-mail, imię i nazwisko lub nazwę profilu, identyfikator Konta, język, strefę czasową, preferowaną walutę, avatar oraz informacje związane z logowaniem i odzyskiwaniem dostępu. Hasła są obsługiwane przez system uwierzytelniania Supabase i nie są przechowywane przez Operatora w postaci jawnej.

3.2. Dane wpisywane w Panelu prywatnym

Przetwarzamy informacje wprowadzone przez Użytkownika, w szczególności transakcje, kwoty, waluty, opisy, daty, portfele, kategorie, tagi, płatności cykliczne, miejsca, ustawienia, importowane pliki i powiązane metadane.

Dane te mogą ujawniać szczegółowe informacje o sytuacji finansowej i zwyczajach Użytkownika. Nie należy wpisywać danych osób trzecich ani danych szczególnych kategorii, jeżeli nie jest to konieczne i zgodne z prawem.

3.3. Dane techniczne i bezpieczeństwa

Serwery i dostawcy infrastruktury mogą przetwarzać adres IP, datę i czas żądania, adres wywołanego zasobu, informacje o przeglądarce i urządzeniu, identyfikatory sesji oraz logi błędów i bezpieczeństwa. Dane te służą dostarczeniu usługi, diagnozowaniu awarii i ochronie przed nadużyciami.

3.4. Preferencje lokalne

Aplikacja zapisuje w pamięci przeglądarki m.in. wybrany język, motyw i dane niezbędne do utrzymania bezpiecznej sesji. Usunięcie pamięci przeglądarki może wylogować Użytkownika lub przywrócić ustawienia domyślne.

3.5. Google Analytics na Stronach publicznych

Po wyrażeniu zgody Google Analytics 4 może zbierać wyłącznie na Stronach publicznych:

  • losowy identyfikator klienta zapisany w plikach _ga i _ga_*;
  • odwiedzane publiczne strony, czas wizyty, źródło wejścia i podstawowe zdarzenia nawigacyjne;
  • przybliżoną lokalizację, rodzaj urządzenia, system operacyjny, język i typ przeglądarki;
  • informacje o zgodzie na analitykę.

Google Analytics:

  • nie jest ładowany w Panelu prywatnym;
  • nie otrzymuje adresu e-mail, identyfikatora Konta, danych finansowych, treści formularzy ani parametrów adresów URL mogących identyfikować Użytkownika;
  • nie korzysta z funkcji reklamowych, remarketingu, Google Signals ani personalizacji reklam;
  • przestaje zbierać dane po zalogowaniu, nawet jeżeli wcześniej udzielono zgody na analitykę Stron publicznych.

4. Cele i podstawy prawne

Cel Zakres danych Podstawa prawna
Utworzenie Konta i świadczenie funkcji Aplikacji dane Konta, profilu i Panelu prywatnego wykonanie umowy lub działania przed jej zawarciem – art. 6 ust. 1 lit. b RODO
Uwierzytelnianie, bezpieczeństwo, zapobieganie nadużyciom i diagnostyka dane Konta, sesji, logi techniczne uzasadniony interes Administratora polegający na zabezpieczeniu usługi – art. 6 ust. 1 lit. f RODO
Obsługa pytań i reklamacji dane kontaktowe i treść korespondencji wykonanie umowy oraz uzasadniony interes w obsłudze zgłoszeń – art. 6 ust. 1 lit. b i f RODO
Wypełnienie obowiązków prawnych i dochodzenie lub obrona roszczeń dane wymagane w danej sprawie obowiązek prawny lub uzasadniony interes – art. 6 ust. 1 lit. c i f RODO
Analityka Stron publicznych w Google Analytics dane opisane w pkt 3.5 dobrowolna zgoda – art. 6 ust. 1 lit. a RODO oraz właściwe przepisy o przechowywaniu informacji w urządzeniu użytkownika

Podanie danych wymaganych przy rejestracji jest dobrowolne, ale niezbędne do utworzenia Konta. Zgoda na analitykę jest dobrowolna; jej odmowa nie ogranicza dostępu do Stron publicznych ani funkcji Aplikacji.

5. Odbiorcy i dostawcy usług

  1. Dane mogą być powierzane podmiotom wspierającym działanie Aplikacji wyłącznie w niezbędnym zakresie, w szczególności:
    • Supabase – uwierzytelnianie, baza danych, przechowywanie plików i funkcje backendowe;
    • Cloudflare – hosting, dostarczanie treści, ochrona i obsługa ruchu sieciowego;
    • dostawcom poczty elektronicznej – wiadomości dotyczące Konta i odzyskiwania dostępu;
    • Google – wyłącznie analityka Stron publicznych po zgodzie Użytkownika;
    • dostawcom obsługi technicznej, jeżeli uzyskają dostęp na podstawie upoważnienia i zobowiązania do poufności.
  2. Dane mogą zostać udostępnione organom publicznym wyłącznie wtedy, gdy obowiązek taki wynika z prawa.
  3. Administrator nie udostępnia danych brokerom danych i nie sprzedaje ich podmiotom trzecim.

6. Przekazywanie danych poza EOG

Niektórzy dostawcy technologiczni mogą przetwarzać dane poza Europejskim Obszarem Gospodarczym. W takim przypadku Administrator korzysta z mechanizmów dopuszczonych przez RODO, takich jak decyzja Komisji Europejskiej stwierdzająca odpowiedni stopień ochrony albo standardowe klauzule umowne, oraz stosuje dodatkowe zabezpieczenia, gdy są wymagane.

7. Okres przechowywania

  1. Dane Konta i dane zapisane w Panelu prywatnym są przechowywane przez czas istnienia Konta.
  2. Po żądaniu usunięcia Konta dane produkcyjne powinny zostać usunięte lub zanonimizowane nie później niż w ciągu 30 dni, chyba że prawo lub konieczność obrony roszczeń wymaga dłuższego przechowywania.
  3. Dane mogą pozostawać w zabezpieczonych kopiach zapasowych maksymalnie przez 90 dni i nie są w tym czasie używane do innych celów.
  4. Logi techniczne i bezpieczeństwa są przechowywane co do zasady maksymalnie przez 90 dni, a dłużej tylko wtedy, gdy dotyczą incydentu, nadużycia lub roszczenia.
  5. Dane Google Analytics na poziomie użytkownika są przechowywane maksymalnie przez 14 miesięcy, z zastrzeżeniem danych zagregowanych i okresów wynikających z konfiguracji lub zasad Google.
  6. Korespondencja i dane dotyczące reklamacji są przechowywane przez czas obsługi sprawy oraz okres przedawnienia związanych z nią roszczeń.

8. Pliki cookie i pamięć przeglądarki

  1. Aplikacja korzysta z mechanizmów niezbędnych do logowania, bezpieczeństwa, zapamiętania języka i motywu. Ich wyłączenie może uniemożliwić prawidłowe działanie części funkcji.
  2. Analityczne pliki cookie Google Analytics nie są niezbędne. Są ustawiane wyłącznie po zgodzie Użytkownika i tylko na Stronach publicznych.
  3. Użytkownik może odmówić zgody lub ją wycofać równie łatwo, jak ją wyraził. Wycofanie zgody nie wpływa na zgodność z prawem wcześniejszego przetwarzania.
  4. Użytkownik może również usuwać lub blokować pliki cookie w ustawieniach przeglądarki. Administrator powinien udostępnić w serwisie mechanizm ponownego otwarcia ustawień prywatności.
Mechanizm Dostawca Cel Typowy okres
tokeny i pamięć sesji Spendist / Supabase logowanie i bezpieczeństwo do wylogowania lub wygaśnięcia sesji
preferencja języka i motywu Spendist ustawienia interfejsu do usunięcia przez Użytkownika
_ga Google Analytics odróżnianie przeglądarek na Stronach publicznych do 2 lat, zależnie od konfiguracji
_ga_* Google Analytics utrzymanie stanu sesji analitycznej do 2 lat, zależnie od konfiguracji

9. Prawa Użytkownika

Użytkownik ma – w zakresie przewidzianym przez RODO – prawo do:

  • dostępu do danych i otrzymania ich kopii;
  • sprostowania danych;
  • usunięcia danych;
  • ograniczenia przetwarzania;
  • przenoszenia danych;
  • wniesienia sprzeciwu wobec przetwarzania opartego na uzasadnionym interesie;
  • wycofania zgody w dowolnym momencie;
  • wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych.

Wniosek można złożyć na adres hello@spendist.app. Administrator może poprosić o potwierdzenie tożsamości, jeżeli jest to potrzebne do ochrony Konta i danych.

10. Zautomatyzowane decyzje

Dane Użytkowników nie są wykorzystywane do podejmowania decyzji wywołujących skutki prawne lub podobnie istotnie wpływających na Użytkownika wyłącznie w sposób zautomatyzowany. Aplikacja może automatycznie wykonywać działania skonfigurowane przez Użytkownika, np. tworzyć zaplanowane transakcje.

11. Bezpieczeństwo

  1. Administrator stosuje środki adekwatne do charakteru danych i ryzyka, w szczególności:
    • szyfrowane połączenia HTTPS;
    • uwierzytelnianie i bezpieczne zarządzanie sesją;
    • polityki dostępu izolujące dane poszczególnych Użytkowników w bazie danych;
    • ograniczanie uprawnień administracyjnych;
    • aktualizacje, kopie zapasowe i monitorowanie zdarzeń bezpieczeństwa.
  2. Żaden system nie zapewnia całkowitego braku ryzyka. Użytkownik powinien stosować unikalne hasło, chronić skrzynkę e-mail i wylogowywać się na urządzeniach współdzielonych.
  3. Podejrzenie naruszenia bezpieczeństwa można zgłosić na adres hello@spendist.app.

12. Zmiany Polityki

  1. Polityka może być aktualizowana z powodu zmian prawa, funkcji Aplikacji, dostawców lub środków bezpieczeństwa.
  2. Data i numer wersji są wskazane na początku dokumentu. O istotnych zmianach Użytkownicy posiadający Konto zostaną poinformowani w Aplikacji lub wiadomością e-mail.
  3. Polityka obowiązuje od [data publikacji].
Wróć do Spendisthello@spendist.app