POLITYKA PRYWATNOŚCI(7)
QR Toolkit („my”, „nasz” lub „aplikacja”) jest prowadzony przez DJUMP, MB. Ta polityka wyjaśnia — zgodnie z art. 13 RODO — jakie dane osobowe przetwarzamy, w jakim celu i na jakiej podstawie prawnej, kiedy korzystasz z aplikacji do skanowania i tworzenia kodów QR.
Piszemy to po polsku i bez ozdobników, bo dokument, którego nie da się przeczytać, nie jest żadną gwarancją. Jeśli po lekturze coś pozostaje niejasne, napisz na start@djump.io — odpowiadamy w 24–48 godzin.
1. Administrator danych
Administratorem w rozumieniu art. 4 pkt 7 RODO jest DJUMP, MB z siedzibą w Kłajpedzie (Klaipėda), Republika Litewska. Kontakt: start@djump.io. Jesteśmy spółką z Unii Europejskiej, więc RODO stosujemy wprost, a nie przez mechanizmy transferowe.
2. Jakie dane przetwarzamy
| Rodzaj danych | Cel | Podstawa prawna |
|---|---|---|
| Adres e-mail | Założenie konta i logowanie | art. 6 ust. 1 lit. b RODO (wykonanie umowy) |
| Nazwa wyświetlana | Profil widoczny w aplikacji | art. 6 ust. 1 lit. b RODO |
| Historia skanowań i wygenerowanych kodów | Funkcja podstawowa — historia w Twoim koncie | art. 6 ust. 1 lit. b RODO |
| Token powiadomień push | Wysyłka powiadomień (wyłącznie po Twojej zgodzie) | art. 6 ust. 1 lit. a RODO (zgoda) |
| Informacje o urządzeniu | Pseudonimowa statystyka użycia w PostHog, na potrzeby rozwoju produktu — przy zalogowanym koncie powiązana z kontem | art. 6 ust. 1 lit. f RODO (uzasadniony interes) |
3. Czego NIE zbieramy
- Żadnych danych karty ani innych danych płatniczych — rozliczenia obsługują bezpośrednio Apple (App Store) i Google (Google Play) za pośrednictwem RevenueCat.
- Nie sięgamy do Twojej galerii zdjęć; jedyny wyjątek to sytuacja, w której sam zapisujesz utworzony kod QR na telefonie.
- Dostęp do aparatu służy wyłącznie skanowaniu — nic nie jest nagrywane ani zapisywane.
- Żadnego identyfikatora reklamowego, IDFA, odcisku urządzenia, zewnętrznych SDK reklamowych ani trackerów reklamowych.
4. Do czego używamy danych
- Do udostępnienia funkcji podstawowych: skanowania, tworzenia i zapisywania kodów QR.
- Do uwierzytelnienia Twojego konta i zsynchronizowania historii między urządzeniami.
- Do wysłania powiadomień, na które sam się zgodziłeś.
- Do analizy sposobu korzystania z aplikacji i poprawiania jej (pseudonimowo; przy zalogowanym koncie powiązane z kontem).
5. Przechowywanie i bezpieczeństwo
Dane trzymamy w Supabase w regionie Unii Europejskiej, z Row-Level Security (RLS) — czyli z regułą, która pozwala odczytać wiersz wyłącznie kontu, do którego on należy. Transmisja idzie zawsze przez HTTPS. Nie sprzedajemy, nie wynajmujemy i nie udostępniamy Twoich danych osobowych podmiotom trzecim.
Warto to powiedzieć wprost, bo część aplikacji z tej kategorii pisze inaczej, niż działa: historia skanowań synchronizuje się z naszym serwerem, kiedy jesteś zalogowany. Samo dekodowanie kodu QR odbywa się na urządzeniu, ale historii nie trzymamy wyłącznie na telefonie i nie będziemy udawać, że jest inaczej.
6. Podmioty przetwarzające i usługi zewnętrzne
- Supabase — uwierzytelnianie i hosting bazy danych (region UE).
- RevenueCat — obsługa subskrypcji i płatności.
- PostHog — pseudonimowa statystyka użycia, przy zalogowanym koncie powiązana z kontem.
- Vercel — analityka strony bez plików cookie (wyłącznie liczba odsłon).
- Apple / Google — dostawcy logowania OAuth.
7. Pliki cookie na tej stronie
Ta strona jest statyczna i nie zapisuje na Twoim urządzeniu plików cookie marketingowych ani nie warunkuje dostępu do treści od zgody na nie. Statystyka odsłon działa bez cookies. Dzięki temu spełniamy polską praktykę zakazującą tzw. cookie wall — całość treści przeczytasz, nie klikając żadnej zgody.
8. Twoje prawa (art. 15–22 RODO)
Masz prawo dostępu do danych, ich sprostowania, usunięcia, ograniczenia przetwarzania, przenoszenia oraz prawo sprzeciwu. Konto usuniesz sam w aplikacji: „Settings → Delete Account”, albo pisząc na start@djump.io z adresu przypisanego do konta.
Przysługuje Ci też skarga do organu nadzorczego (art. 77 RODO). W Polsce jest nim UODO — Urząd Ochrony Danych Osobowych (uodo.gov.pl); ponieważ administrator ma siedzibę na Litwie, właściwy jest również litewski organ nadzorczy VDAI.
Po potwierdzeniu usunięcia konta trwale kasujemy z bazy Twoje konto, profil (e-mail, nazwa wyświetlana), całą historię skanowań i tworzenia kodów oraz token push (usuwanie kaskadowe). Resztki w zaszyfrowanych kopiach zapasowych znikają w ciągu 30 dni. Zostają wyłącznie zanonimizowane, zagregowane statystyki, których nie da się już z Tobą powiązać, oraz dokumenty, które musimy przechowywać z mocy prawa. Danych płatniczych nie mamy — są u Apple i Google.
9. Dzieci
QR Toolkit nie jest kierowany do dzieci poniżej 13. roku życia i świadomie nie zbieramy ich danych osobowych.
10. Zmiany polityki
Czasem będziemy tę politykę aktualizować. O istotnych zmianach poinformujemy w aplikacji albo zmieniając datę obowiązywania podaną wyżej.