Polityka prywatności
Najważniejsze w skrócie
- Nazwy czynności, zdjęcia i ustawienia nie trafiają do infrastruktury CzasNaTo.Zostają na urządzeniu i przetwarza je wyłącznie osoba, która z niego korzysta.
- Konto zakłada wyłącznie osoba dorosła — nauczyciel, terapeuta, rodzic lub opiekun.
- Nie używamy analityki, pikseli reklamowych ani narzędzi śledzących.
- Nie sprzedajemy i nie udostępniamy danych w celach marketingowych.
- Dane konta (adres e-mail) przechowujemy w Frankfurcie (Niemcy) — w granicach Unii Europejskiej. Szczegóły w sekcji 7.
- Konto możesz usunąć samodzielnie, w aplikacji lub na stronie Usunięcie konta.
1. Administrator danych osobowych
Administratorem danych osobowych użytkowników serwisu oraz aplikacji „CzasNaTo" jestDawid Kharel, osoba fizyczna prowadząca projekt „CzasNaTo".
Kontakt z administratorem jest możliwy za pośrednictwem poczty elektronicznej:kontakt@czasnato.com.
W sprawach związanych z ochroną danych osobowych można kontaktować się pod adresem:privacy@czasnato.com.
Najszybszą drogą kontaktu jest poczta elektroniczna — odpowiadamy na każdą wiadomość, w tym na żądania dotyczące danych osobowych. Jeżeli potrzebujesz korespondencji listownej albo pełnych danych administratora do dokumentacji placówki, napisz na adres do spraw ochrony danych podany wyżej — przekażemy je bezpośrednio.
Nie wyznaczono inspektora ochrony danych — przy obecnej skali i zakresie przetwarzania nie jest to wymagane przez art. 37 RODO.
2. Czym jest CzasNaTo
CzasNaTo jest narzędziem wspierającym edukację i organizację czasu. Nie jest wyrobem medycznym i nie służy do diagnozy, terapii ani leczenia.
Nie prosimy o informacje dotyczące diagnozy, orzeczeń, stopnia niepełnosprawności ani stanu zdrowia i nie udostępniamy dedykowanych pól do ich gromadzenia. Nazwa czynności jest polem swobodnym — służy do nazwania czynności („Czytanie", „Sprzątanie"), a nie do opisywania dziecka. Cokolwiek w nim wpiszesz, zostaje na urządzeniu.
3. Dane dziecka — czego nie ma
To najważniejsza część tego dokumentu, więc mówimy wprost:nie przesyłamy do siebie nazw czynności, zdjęć ani ustawień. Nie ma ich na naszych serwerach, bo nigdy tam nie trafiają.
Na urządzeniu — i wyłącznie tam — zapisywane są:
- nazwy czynności nadane przez opiekuna,
- zdjęcia lub symbole przypisane do czynności,
- ustawienia minutnika (liczba kropek, czas na kropkę, dźwięk).
Nasz serwer nie ma tabeli, w której takie dane mogłyby się znaleźć. Usunięcie ich polega na odinstalowaniu aplikacji lub skasowaniu czynności — nie musisz się w tej sprawie do nas zwracać, bo my ich nie mamy.
Uwaga o kopii zapasowej systemu. Android i iOS mogą obejmować dane aplikacji własną kopią zapasową — odpowiednio na Dysku Google i w iCloud. Dzieje się to poza CzasNaTo, na podstawie ustawień urządzenia oraz konta Google lub Apple; nie mamy do tych kopii dostępu ani na nie wpływu. Placówka, która nie chce, żeby cokolwiek z urządzenia trafiało do chmury producenta systemu, powinna wyłączyć kopię zapasową w ustawieniach urządzenia.
Dziecko nie zakłada konta i nie podaje imienia, nazwiska, adresu, numeru telefonu, adresu e-mail ani numeru PESEL.
4. Jakie dane przetwarzamy
4.1. Konto w aplikacji
- adres e-mail,
- hasło — przechowywane wyłącznie jako skrót kryptograficzny, nie znamy go i nie możemy go odczytać,
- identyfikator konta nadany przez system,
- data założenia konta i data potwierdzenia adresu,
- informacja o przyznanym dostępie (klucz licencyjny lub uprawnienie pilotażowe, przypisanie do placówki).
4.2. Korespondencja i formularz kontaktowy
Gdy piszesz do nas w sprawie pilotażu lub pomocy: imię i nazwisko, adres e-mail, opcjonalnie numer telefonu, wybrany temat oraz treść wiadomości.
Formularz na stronie Kontakt przekazuje te dane naszemu serwerowi, który składa z nich wiadomość i wysyła ją na nasz adres przez Resend. Nie zapisujemy ich w żadnej bazie danych — istnieją wyłącznie jako wiadomość w naszej skrzynce pocztowej oraz w logach doręczenia u dostawcy poczty.
Wysyłkę chroni Cloudflare Turnstile. Przy sprawdzaniu, czy formularz wypełnił człowiek, do Cloudflare trafia adres IP oraz jednorazowy token wygenerowany w przeglądarce. Turnstile nie stosuje śledzenia między witrynami ani nie buduje profilu odwiedzającego — to jedyny powód, dla którego wybraliśmy właśnie jego.
4.3. Dane techniczne serwera
Dostawcy hostingu zapisują standardowe logi: adres IP, datę i godzinę zapytania, adres strony, typ przeglądarki. Służą wyłącznie do zapewnienia działania i bezpieczeństwa serwisu. Nie łączymy ich z kontem i nie budujemy na ich podstawie profili.
4.4. Czego nie zbieramy
- danych o lokalizacji,
- identyfikatorów reklamowych,
- kontaktów, kalendarza, historii przeglądania,
- zdjęć z galerii — aplikacja prosi o dostęp tylko wtedy, gdy sam wybierasz grafikę czynności, i zapisuje ją lokalnie.
5. Cele i podstawy prawne
| Cel | Podstawa prawna | Dane |
|---|---|---|
| Założenie i obsługa konta, udostępnienie aplikacji w ramach pilotażu | art. 6 ust. 1 lit. b RODO — wykonanie umowy o świadczenie usługi drogą elektroniczną | e-mail, hasło, identyfikator, dane o dostępie |
| Potwierdzenie adresu e-mail i odzyskiwanie hasła | art. 6 ust. 1 lit. b RODO | |
| Odpowiedź na wiadomość i obsługa zgłoszenia placówki | art. 6 ust. 1 lit. f RODO — prawnie uzasadniony interes polegający na komunikacji z osobą, która się z nami kontaktuje | e-mail, treść wiadomości |
| Bezpieczeństwo serwisu, zapobieganie nadużyciom, ograniczanie liczby prób | art. 6 ust. 1 lit. f RODO — prawnie uzasadniony interes polegający na ochronie usługi | identyfikator konta, logi, znaczniki czasu |
| Rozpatrzenie żądania dotyczącego danych osobowych | art. 6 ust. 1 lit. c RODO — obowiązek prawny | e-mail, treść żądania |
| Przesyłanie informacji o rozwoju CzasNaTo, nowych funkcjach, dostępności produktu i ofertach | art. 6 ust. 1 lit. a RODO — zgoda, dobrowolna i odwoływalna | e-mail oraz zapis samej zgody: data, wersja treści i miejsce jej udzielenia |
Publiczna sprzedaż licencji nie została uruchomiona, więc nie przetwarzamy danych rozliczeniowych ani płatniczych. Gdy to się zmieni, polityka zostanie zaktualizowana przed uruchomieniem sprzedaży.
5.1. Zgoda na wiadomości o rozwoju produktu
Samo założenie konta nie jest zgodą na marketing. Adres podany przy rejestracji służy do obsługi konta — potwierdzenia adresu, resetu hasła i spraw bezpieczeństwa. Te wiadomości wysyłamy niezależnie od zgody, bo bez nich usługa nie działa.
Osobne, dobrowolne pole przy rejestracji pozwala zgodzić się na wiadomości o rozwoju CzasNaTo. Jego niezaznaczenie nie blokuje założenia konta i nie ogranicza korzystania z aplikacji w żadnym zakresie.
Zapisujemy datę udzielenia zgody, wersję treści, na którą wyrażono zgodę, oraz miejsce jej udzielenia — bez tego nie dałoby się wykazać, na co dokładnie i kiedy ktoś się zgodził.
Zgodę można wycofać w każdej chwili, samodzielnie, w sekcji „Komunikacja e-mail" na stronie Twoje konto — bez kontaktu z nami, bez podawania powodu i bez usuwania konta. Wycofanie działa na przyszłość i nie wpływa na zgodność z prawem przetwarzania, którego dokonano wcześniej.
6. Odbiorcy danych
Nie sprzedajemy danych i nie udostępniamy ich w celach marketingowych. Korzystamy z dostawców działających na nasze zlecenie:
| Dostawca | Rola | Zakres |
|---|---|---|
| Supabase | Uwierzytelnianie, baza kont i uprawnień, wysyłka wiadomości systemowych | e-mail, skrót hasła, identyfikator, dane o dostępie |
| Resend | Dostarczanie wiadomości systemowych (potwierdzenie adresu, reset hasła) oraz wiadomości z formularza kontaktowego | adres e-mail odbiorcy, treść wiadomości systemowej |
| Cloudflare | Hosting strony, sieć dostarczania treści, przekierowanie poczty | logi serwera, adres IP, korespondencja e-mail |
Baza kont działa w regionie eu-central-1 (Frankfurt, Niemcy). Każdy z wymienionych dostawców przetwarza dane wyłącznie na nasze polecenie i w zakresie potrzebnym do świadczenia usługi.
7. Przekazywanie poza Europejski Obszar Gospodarczy
Baza Twojego konta stoi w Niemczech (Frankfurcie), czyli w granicach Europejskiego Obszaru Gospodarczego.To tam przechowujemy Twój adres e-mail, skrót hasła i informację o przyznanym dostępie.
Część danych trafia jednak poza EOG i nie chcemy tego przemilczeć:
| Dostawca | Gdzie przetwarza | Co tam trafia | Podstawa przekazania |
|---|---|---|---|
| Supabase | Frankfurt, Niemcy — w EOG | konto, adres e-mail, dane o dostępie | brak przekazania poza EOG |
| Resend | Stany Zjednoczone | adres e-mail odbiorcy i treść wiadomości w chwili wysyłki — systemowej albo wysłanej przez formularz kontaktowy, wraz z imieniem, telefonem i tematem, jeśli je podano — oraz logi doręczenia | standardowe klauzule umowne zatwierdzone przez Komisję Europejską oraz ramy ochrony danych UE–USA (Data Privacy Framework) |
| Cloudflare | węzły na całym świecie | adres IP i logi żądań — dane techniczne połączenia | standardowe klauzule umowne |
W praktyce oznacza to tyle:Twój adres e-mail opuszcza EOG za każdym razem, gdy wysyłamy Ci wiadomość systemową— potwierdzenie adresu albo link do zmiany hasła. Sama baza kont pozostaje w Niemczech.
Nazw czynności i zdjęć to nie dotyczy — nie przesyłamy ich do siebie, więc nie ma czego przekazywać dalej: ani do Niemiec, ani gdziekolwiek indziej.
8. Okres przechowywania
- Konto — do czasu jego usunięcia. Usunięcie kasuje konto, adres e-mail i sesje po stronie serwera.
- Korespondencja i wiadomości z formularza — w naszej skrzynce pocztowej przez czas potrzebny do załatwienia sprawy oraz przez okres przedawnienia ewentualnych roszczeń. Logi doręczenia u dostawcy poczty podlegają jego własnym ustawieniom retencji.
- Zgoda marketingowa — do czasu jej wycofania. Po wycofaniu zachowujemy wyłącznie zapis samego zdarzenia (data udzielenia, data wycofania, wersja treści), bo bez niego nie dałoby się wykazać, że zgoda kiedykolwiek istniała i kiedy została cofnięta.
- Logi serwera i dane techniczne — przez czas wynikający z ustawień dostawców infrastruktury, zwykle liczony w dniach. Nie przedłużamy go, nie kopiujemy tych danych do siebie i nie wykorzystujemy ich do żadnego innego celu.
- Dane na urządzeniu — do czasu odinstalowania aplikacji. Nie mamy do nich dostępu.
Po usunięciu konta klucz licencyjny zostaje odpięty, a nie skasowany — dzięki temu po ponownej rejestracji ten sam klucz nadal działa. Klucz sam w sobie nie zawiera danych osobowych.
9. Twoje prawa
Przysługuje Ci prawo do:
- dostępu do swoich danych i uzyskania ich kopii (art. 15 RODO),
- sprostowania danych nieprawidłowych (art. 16 RODO),
- usunięcia danych (art. 17 RODO) — konto skasujesz samodzielnie, bez kontaktu z nami,
- ograniczenia przetwarzania (art. 18 RODO),
- przenoszenia danych przetwarzanych na podstawie umowy, w formacie nadającym się do odczytu maszynowego (art. 20 RODO),
- sprzeciwu wobec przetwarzania opartego na prawnie uzasadnionym interesie (art. 21 RODO),
- cofnięcia zgody w dowolnym momencie, jeżeli przetwarzanie opiera się na zgodzie — cofnięcie nie wpływa na zgodność z prawem przetwarzania sprzed cofnięcia.
Żądania kierować na privacy@czasnato.com. Odpowiadamy bez zbędnej zwłoki, najpóźniej w ciągu miesiąca.
10. Skarga do organu nadzorczego
Jeżeli uważasz, że przetwarzamy Twoje dane niezgodnie z prawem, możesz wnieść skargę do Prezesa Urzędu Ochrony Danych Osobowych, ul. Stawki 2, 00-193 Warszawa,uodo.gov.pl.
11. Czy podanie danych jest obowiązkowe
Podanie danych jest dobrowolne, ale niezbędne do założenia konta i korzystania z aplikacji. Bez adresu e-mail nie da się utworzyć konta ani odzyskać hasła. Aplikację w trybie demo można uruchomić bez konta.
12. Zautomatyzowane decyzje i profilowanie
Nie podejmujemy decyzji opartych wyłącznie na zautomatyzowanym przetwarzaniu, w tym profilowaniu, które wywoływałyby wobec Ciebie skutki prawne.
13. Bezpieczeństwo
- Cała komunikacja z serwisem odbywa się przez HTTPS.
- Hasła są przechowywane wyłącznie jako skróty kryptograficzne.
- Dostęp do danych w bazie ogranicza mechanizm zabezpieczeń na poziomie wiersza — jedno konto nie może odczytać danych innego.
- W aplikacji mobilnej token sesji trafia do systemowego magazynu kluczy (Keychain na iOS, Keystore na Androidzie), a nie do zwykłego pliku.
- Liczba prób aktywacji klucza i dołączenia do placówki jest ograniczana.
Podatności bezpieczeństwa prosimy zgłaszać zgodnie z zasadami opisanymi na stronieZgłaszanie podatności.
14. Pliki cookies i dane w przeglądarce
Serwis nie używa plików cookies do śledzenia ani do analityki. Szczegóły — w tym pełna lista zapisywanych wartości — znajdują się w Polityce cookies.
15. Zmiany polityki
Politykę możemy zmieniać, gdy zmieni się zakres usług albo obowiązujące przepisy. Każda wersja ma numer i datę wejścia w życie podane na górze strony. O istotnych zmianach poinformujemy posiadaczy kont pocztą elektroniczną.