Polityka prywatności BiedroDiet prywatności
Ostatnia aktualizacja: 27 maja 2026
W skrócie: Twoje dane zdrowotne (waga, alergeny, obciążenia, leki) są danymi szczególnymi w rozumieniu art. 9 RODO. Przetwarzamy je tylko na podstawie Twojej wyraźnej zgody, wyłącznie po to, by wygenerować Twój plan. Nie udostępniamy ich nikomu komercyjnie. Możesz je w każdej chwili usunąć z poziomu profilu — w 30 dni dane znikają na trwałe.
§1 Administrator danych
- ID4 CREATIVE LTD — administrator danych osobowych.
- 313b Hoe Street, E17 9BG London, England
- UK Company Number: 15444921 · UTR: 2674120469
- Kontakt w sprawach RODO: mfmajer@gmail.com (temat: RODO)
Operator nie wyznaczył Inspektora Ochrony Danych (IOD/DPO) — kontakt RODO jest realizowany bezpośrednio przez administratora.
§2 Zakres przetwarzanych danych
Dane podstawowe (art. 6 RODO):
- adres e-mail (logowanie, kontakt),
- imię (jeśli logowanie przez Google OAuth — opcjonalnie),
- data utworzenia konta i daty logowań (audyt bezpieczeństwa).
Dane zdrowotne — szczególna kategoria danych (art. 9 RODO):
- cel dietetyczny (np. „schudnąć 8 kg"),
- waga, wzrost, wiek, płeć (opcjonalnie),
- typ diety (omnivore, weget., wegan, keto itp.),
- alergeny i nietolerancje pokarmowe,
- obciążenia zdrowotne (insulinooporność, cukrzyca typu 2, nadciśnienie),
- leki i suplementy (do 500 znaków, dobrowolne),
- tygodniowe pomiary wagi, obwodów i samopoczucia (opcjonalne).
Dane wynikające z użytkowania:
- wygenerowane plany, lista zakupów, historia czatu refinement (treść wiadomości i odpowiedzi AI),
- logi techniczne (adres IP, timestamp, błędy aplikacji — przechowywane 30 dni dla diagnostyki).
§3 Podstawa prawna
- Dane podstawowe (e-mail, konto): art. 6 ust. 1 lit. b RODO — wykonanie umowy (regulamin Serwisu).
- Dane zdrowotne: art. 9 ust. 2 lit. a RODO — wyraźna zgoda wyrażona w trakcie onboardingu (checkbox „Zgoda RODO art. 9" przed zapisem profilu).
- Logi techniczne: art. 6 ust. 1 lit. f RODO — uzasadniony interes administratora (bezpieczeństwo Serwisu).
§4 Cel przetwarzania
Dane przetwarzamy wyłącznie w celu:
- wygenerowania planu żywieniowego dopasowanego do profilu,
- obliczenia listy zakupów i kosztów wariantów cenowych,
- personalizacji posiłków pod obciążenia (np. low-carb dla insulinoopornych, miękkie produkty dla GLP-1),
- śledzenia postępów (jeśli Użytkownik dodaje pomiary),
- wysyłki PDF z planem na e-mail Użytkownika.
Nie wykorzystujemy Twoich danych do marketingu, profilowania reklamowego ani sprzedaży do osób trzecich.
§5 Odbiorcy danych
Dane mogą być powierzane wyłącznie podmiotom przetwarzającym na podstawie umowy powierzenia (art. 28 RODO):
- Supabase Inc. (USA, baza danych + autentykacja) — standardowe klauzule umowne + zgodność z Privacy Shield framework / DPF.
- OpenRouter / Anthropic / Google / OpenAI (USA — przetwarzanie prompts AI do generowania planu i refinement chat) — promp przekazywany do LLM zawiera tylko zaakceptowany kontekst; dane są odrzucane po wygenerowaniu odpowiedzi (no training).
- Hostido sp. z o.o. (Polska — hosting VPS) — fizyczne przechowywanie danych w UE.
- Cloudflare Inc. (USA — CDN, ochrona przed atakami) — przetwarza wyłącznie zanonimizowane logi requestów HTTP.
- Google LLC (USA — Google OAuth login) — wyłącznie dla użytkowników, którzy wybiorą logowanie przez Google.
§6 Przekazywanie poza EOG
Część odbiorców (Supabase, Anthropic, OpenAI, Google, Cloudflare) ma siedzibę poza Europejskim Obszarem Gospodarczym (głównie w USA). Transfer realizowany jest na podstawie:
- decyzji adekwatności Komisji Europejskiej dla DPF (Data Privacy Framework),
- standardowych klauzul umownych (SCC),
- dodatkowych środków technicznych (szyfrowanie at-rest i in-transit).
§7 Okres przechowywania
- Dane konta + profil + plany + pomiary: przez okres aktywnego korzystania z Serwisu.
- Po usunięciu konta: dane trwale usunięte z baz produkcyjnych w ciągu 7 dni, z backupów w ciągu maksymalnie 30 dni (pełen cykl backupu).
- Logi techniczne (IP, timestamps): 30 dni.
- Logi prompts AI: nie są długoterminowo przechowywane — anonimizowane po zakończeniu sesji.
§8 Twoje prawa
- Dostęp do danych (art. 15) — możesz pobrać kopię swoich danych w formacie JSON pisząc na mfmajer@gmail.com.
- Sprostowanie (art. 16) — możesz edytować profil z poziomu sekcji Profil.
- Usunięcie (art. 17) — z poziomu Profil → Strefa niebezpieczna → Usuń konto.
- Ograniczenie przetwarzania (art. 18) — możliwe na życzenie (kontakt e-mail).
- Przenoszalność (art. 20) — eksport JSON z poziomu profilu (przygotowywany).
- Sprzeciw (art. 21) — możliwe na życzenie.
- Wycofanie zgody (art. 9 ust. 2 lit. a) — w każdej chwili przez usunięcie konta lub e-mail; nie wpływa na zgodność wcześniejszego przetwarzania.
- Skarga do PUODO — https://uodo.gov.pl/ lub do brytyjskiego ICO (siedziba Operatora w UK).
§9 Bezpieczeństwo
- Połączenie szyfrowane TLS 1.3 (Cloudflare proxy + Let's Encrypt).
- Dane konta i zdrowotne szyfrowane at-rest po stronie Supabase (AES-256).
- Hasła nie są przechowywane — Serwis używa magic-link e-mail lub Google OAuth (Supabase Auth).
- Row-Level Security (RLS) — każdy użytkownik widzi wyłącznie własne rekordy w bazie.
- Backupy szyfrowane, retencja 30 dni, dostęp ograniczony do administratora.
§10 Cookies i lokalne przechowywanie
Serwis używa:
- Cookies sesyjnych (HttpOnly, SameSite=Lax, Secure) — wymagane do logowania (Supabase Auth).
- localStorage — wyłącznie do zapamiętania zaznaczonych pozycji na liście zakupów (nie wysyłane do serwera).
Nie używamy cookies marketingowych, analytics (Google Analytics, Meta Pixel itp.) ani plików osób trzecich. Pełna polityka cookies dostępna na /polityka-cookies (w przygotowaniu).
§11 Dzieci
Serwis nie jest przeznaczony dla osób poniżej 18 roku życia. Nie zbieramy świadomie danych dzieci. Jeśli dowiemy się, że konto należy do osoby niepełnoletniej, zostanie ono usunięte.
§12 Zmiany polityki
O istotnych zmianach polityki informujemy e-mailem z co najmniej 14-dniowym wyprzedzeniem. Historia wersji dostępna na żądanie.
Polityka sporządzona 27 maja 2026. Zgodność z RODO (rozporządzenie UE 2016/679) oraz prawem polskim — Ustawą o ochronie danych osobowych z 10 maja 2018.