Polityka prywatności
Data wejścia w życie: [[ WŁAŚCICIEL: data wejścia w życie ]]
1. Kto jest administratorem
Administratorem danych osobowych w tabtada jest: [[ WŁAŚCICIEL: imię i nazwisko lub nazwa administratora ]], [[ WŁAŚCICIEL: adres ]], [[ WŁAŚCICIEL: forma prawna i numer rejestrowy, jeśli dotyczy ]].
Kontakt w sprawach danych osobowych i żądań z sekcji 11: [email protected].
2. Co zbieramy
- Twoje konto. Adres e-mail, wyświetlana nazwa, hasło (przechowujemy wyłącznie jego skrót Argon2, nigdy samo hasło), wybrany język, czas rejestracji i informację, czy adres został potwierdzony. Podczas zmiany adresu przechowujemy też nowy adres do czasu jego potwierdzenia.
- Sesje. Skrót losowego kodu sesji, identyfikator konta oraz czas rozpoczęcia i wygaśnięcia. Sesja trwa stałe 30 dni od logowania i nie jest przedłużana.
- Dane grupy. Nazwy grup, nazwy wyświetlane członków, wydatki (kwota, waluta, data, kategoria, kto zapłacił, kto ile jest winien, kto wpisał wydatek), wpłaty rozliczające oraz opisy, które wpisują członkowie.
- Osoby dodane przez innych. Członek grupy może dodać osobę samą nazwą albo nazwą i adresem e-mail (patrz sekcja 5).
- Dziennik wysyłki e-maili. Do ograniczania nadużyć zapisujemy, że wysłano wiadomość: zaszyfrowany kluczem skrót adresu odbiorcy (nie sam adres), identyfikator konta nadawcy, identyfikator grupy i czas.
- Lista sprzeciwów. Zaszyfrowany kluczem skrót adresu każdej osoby, która sprzeciwiła się wiadomościom od nas, żeby nie pisać do niej ponownie.
- Dzienniki techniczne. Nasze logi zawierają identyfikatory żądań i wyniki operacji, a z założenia nie zawierają nazw, adresów e-mail ani haseł. Adres IP klienta jest trzymany wyłącznie w pamięci procesu do liczenia limitów żądań i znika po restarcie. Infrastruktura dostawcy hostingu (Fly.io) może prowadzić własne logi sieciowe, w tym z adresami IP, według własnych zasad przechowywania.
Nie używamy analityki, reklam ani narzędzi śledzących, nie ładujemy żadnych zasobów od stron trzecich, a więc nie pokazujemy banera zgody na ciasteczka: używamy wyłącznie ciasteczek niezbędnych (sekcja 9). Jeśli kiedyś dodamy analitykę, poprosimy o zgodę i zaktualizujemy ten tekst.
3. Po co i na jakiej podstawie
- Konto i sesje
- Wykonanie umowy o korzystanie z serwisu (art. 6 ust. 1 lit. b RODO). Przechowujemy je do usunięcia konta, a następnie do 30 dni w kopiach zapasowych.
- Wiadomości o koncie (potwierdzenie adresu, reset hasła, zmiana adresu, potwierdzenie usunięcia konta i pobrania danych)
- Wykonanie umowy (art. 6 ust. 1 lit. b). Odnośniki w wiadomościach wygasają: potwierdzenie adresu po 3 dniach, reset hasła po godzinie, zmiana adresu po dobie, cofnięcie zmiany po 7 dniach.
- Rozliczenia między członkami grupy po usunięciu konta jednego z nich
- Uzasadniony interes pozostałych członków w dokładnym zapisie, kto komu ile jest winien (art. 6 ust. 1 lit. f), a co do sald także ustalanie i dochodzenie roszczeń między członkami (art. 17 ust. 3 lit. e). Zapis pozostaje, dopóki istnieje grupa, ale po usunięciu konta jest pseudonimowy: zostają identyfikatory, kwoty i daty, a nie imię, adres e-mail ani hasło.
- Nazwa i adres e-mail osoby dodanej przez członka grupy
- Uzasadniony interes grupy w zapisie, kto dzieli koszty, i w zaproszeniu tej osoby (art. 6 ust. 1 lit. f). Dane są minimalne, adres nie jest pokazywany innym członkom, a osoba jest o nim informowana przy pierwszym kontakcie i może jednym kliknięciem sprzeciwić się. Adres usuwamy, gdy osoba przejmie miejsce w grupie albo sprzeciwi się, albo po 90 dniach od ostatniego zaproszenia, albo po 30 dniach od dodania, jeśli zaproszenia nie udało się wysłać. Nazwa zostaje, dopóki istnieje ten członek, jako etykieta używana przez grupę.
- Treści wspólne (nazwy grup, opisy wydatków)
- Uzasadniony interes członków we wspólnym zapisie (art. 6 ust. 1 lit. f). Zostają przez czas istnienia grupy; wpisane przez Ciebie opisy możesz usunąć wraz z kontem (sekcja 6).
- Zaproszenia wysyłane przez członków
- Uzasadniony interes grupy i osoby zapraszającej (art. 6 ust. 1 lit. f).
- Dziennik wysyłki e-maili
- Uzasadniony interes w zapobieganiu nadużyciom i zalewaniu skrzynek (art. 6 ust. 1 lit. f). Wiersze starsze niż 24 godziny są usuwane przy najbliższej kolejnej wysyłce, więc w okresie bez wysyłek mogą leżeć nieco dłużej. Przy usunięciu konta kasujemy wiersze wysłane przez to konto i te dotyczące jego adresu. Gdy usuwamy adres osoby dodanej przez członka, wiersze zaproszeń wysłanych na ten adres nie są usuwane razem z nim: znikają po 24 godzinach, jak każdy inny wiersz.
- Lista sprzeciwów
- Obowiązek prawny poszanowania sprzeciwu (art. 6 ust. 1 lit. c w związku z art. 21 ust. 3). Przechowujemy bezterminowo, bo dzięki temu sprzeciw pozostaje respektowany. To skrót, nie adres.
- Kopie zapasowe
- Bezpieczeństwo przetwarzania (art. 32), na podstawie art. 6 ust. 1 lit. f. Zobacz sekcję 8.
- Ciasteczka niezbędne
- Są konieczne do działania usługi, o którą prosisz, więc zgoda nie jest wymagana (art. 5 ust. 3 dyrektywy 2002/58/WE).
4. Komu przekazujemy dane (podmioty przetwarzające)
Dane przetwarzają w naszym imieniu poniższe firmy, na podstawie umów powierzenia (DPA, art. 28 RODO) ze standardowymi klauzulami umownymi tam, gdzie firma ma siedzibę poza UE. Fly.io, Neon, Cloudflare to firmy z USA, ale dane są przetwarzane w UE.
- Fly.io: hosting aplikacji, region Frankfurt (
fra), w tym maszyny wykonujące kopie zapasowe. - Neon: baza danych PostgreSQL, Frankfurt.
- Cloudflare R2: zaszyfrowane kopie zapasowe, w jurysdykcji UE (
eu). - Scaleway (Scaleway SAS, Francja): wysyłka e-maili przez usługę Transactional Email w Paryżu. Dostaje adres odbiorcy, temat i treść wiadomości (w tym odnośniki z jednorazowymi kodami) i przechowuje logi wysyłki. Według dostawcy usługa działa w całości w UE i nie korzysta z podmiotów przetwarzających spoza UE, więc dane nie opuszczają EOG. Okres przechowywania logów przez Scaleway: [[ WŁAŚCICIEL: okres przechowywania logów Scaleway wg jego DPA ]].
Kopie zapasowe nie opuszczają UE. Usługa monitorowania dostępności dostaje wyłącznie sygnały „żyję”, bez danych osobowych. Nie sprzedajemy danych i nie przekazujemy ich nikomu poza wymienionymi podmiotami, chyba że nakaże to prawo.
5. Jeśli ktoś dodał Cię do grupy
Członek grupy mógł dodać Cię, wpisując Twoje imię i, opcjonalnie, adres e-mail. Jeśli podał adres, wysłaliśmy Ci zaproszenie: to jest nasza informacja z art. 14 RODO. Mówi ona, kto Cię dodał i do jakiej grupy, co przechowujemy i dlaczego, gdzie jest ten dokument oraz jak sprzeciwić się jednym kliknięciem.
- Jakie dane: imię (etykieta w grupie) i adres e-mail, jeśli został podany. Źródło: osoba, która Cię dodała.
- Cel i podstawa: zaproszenie i przejęcie miejsca w grupie, uzasadniony interes grupy (art. 6 ust. 1 lit. f).
- Jak długo: jak w sekcji 3. Sprzeciw usuwa adres z każdej grupy, która go przechowuje, wpisuje jego skrót na listę sprzeciwów i kończy wysyłkę do niego. Grupa zachowuje tylko imię, które Ci nadała.
- Osoba dodana samym imieniem nie ma u nas danych kontaktowych, więc nie możemy jej powiadomić (art. 14 ust. 5 lit. b). Takie imię jest etykietą używaną przez grupę. Wpisy z importu z pliku traktujemy tak samo.
6. Treści wspólne i co robi usunięcie konta
Nazwy grup i opisy wydatków są przechowywane w osobnej tabeli treści, nie w dzienniku zdarzeń, i należą do grupy.
- Po usunięciu konta kasujemy adres e-mail, nazwę wyświetlaną, hasło, sesje i wpisy dziennika wysyłki. Nikt nie może się już zalogować na to konto.
- Twoje miejsce w każdej grupie zostaje, pokazywane innym jako „Usunięty użytkownik”, a salda i wydatki nie zmieniają się, żeby wzajemne rozliczenia nadal się zgadzały.
- Wpisane przez Ciebie opisy są domyślnie usuwane razem z kontem (pole „Usuń też wpisane przeze mnie opisy” jest zaznaczone: to ochrona prywatności domyślnie). Wydatki zostają, z napisem „Opis usunięty”. Odznacz pole, jeśli chcesz zostawić historię grupy czytelną.
- Nazwy grup zostają: należą do grupy. Opisy zaimportowane z pliku należą do grupy i są usuwane wraz z nią albo na Twoje żądanie.
- Lista sprzeciwów zostaje, bo zapisuje sprzeciw.
- Usunięcie odbywa się natychmiast, a jeśli coś się nie powiedzie, jest kończone przy następnym uruchomieniu serwisu. Wysyłamy potwierdzenie na Twój adres.
- Usunięcie konta czyści też urządzenie, na którym je usuwasz: zapisane strony, Twoje wydatki i wpłaty czekające na wysłanie oraz zapamiętane dla Twojego konta kody (sekcja 9). Inne urządzenia, na których konto było zalogowane, trzymają swoje zapisane strony do wylogowania, zalogowania innego konta albo najdłużej 30 dni: jeśli możesz, najpierw się na nich wyloguj.
7. Twoje dane w pliku (eksport)
Na stronie konta możesz pobrać plik ZIP: dane konta, każdą Twoją grupę (także dawną), wydatki i wpłaty z Twoim udziałem lub zapisane przez Ciebie, wpisany przez Ciebie tekst, dodane przez Ciebie osoby, Twoje sesje (kiedy każda się zaczęła i kiedy wygasa) oraz e-maile wysłane w Twoim imieniu (kiedy, dla której grupy i odbiorcę jako przechowywany przez nas skrót, nie adres), a także plik CSV na grupę w układzie Splitwise. Eksport zawiera imiona (nazwy wyświetlane) innych członków i wpisy grup, do których należysz, bo widzisz je już w aplikacji (art. 15 ust. 4 RODO), ale nigdy adresów e-mail innych osób. Wysyłamy Ci wiadomość, gdy plik zostanie pobrany.
8. Jak długo przechowujemy dane
- Konto: do usunięcia, potem do 30 dni w kopiach zapasowych.
- Adres e-mail osoby dodanej: zob. sekcja 3 (90 dni od ostatniego zaproszenia, jeśli nie przejęła miejsca).
- Dziennik wysyłki e-maili: 24 godziny (zob. sekcja 3). Lista sprzeciwów: bezterminowo.
- Sesje: 30 dni od logowania lub do wylogowania. Zapis wygasłej sesji jest usuwany przy najbliższym logowaniu kogokolwiek.
- Dane zapisane na Twoim urządzeniu: zob. sekcja 9.
- Kopie zapasowe: dostawca bazy przechowuje dane do przywrócenia do punktu w czasie przez krótkie okno naszego planu (najwyżej kilka dni), a my przechowujemy codzienne szyfrowane kopie logiczne przez 30 dni w UE. Po przywróceniu kopii ponownie stosujemy zapisane usunięcia, więc usunięte konto nie wraca.
9. Ciasteczka
Używamy czterech ciasteczek, wszystkich własnych i niezbędnych. Język bierze się z ustawienia konta, z wyboru zapamiętanego w tt_lang albo z nagłówka przeglądarki.
tt_session(przez HTTPS__Host-tt_session)- Utrzymuje zalogowanie. Ustawiane przy logowaniu; HttpOnly, Secure, SameSite=Lax; ważne 30 dni, usuwane przy wylogowaniu.
tt_csrf(przez HTTPS__Host-tt_csrf)- Chroni formularze przed sfałszowanymi żądaniami. Zawiera losowy kod; Secure, SameSite=Lax; ciasteczko sesyjne, znika po zamknięciu przeglądarki.
tt_theme- Zapamiętuje wybrany motyw (jasny lub ciemny), tylko gdy go wybierzesz. Nie zawiera danych osobowych; Secure, SameSite=Lax; ważne rok. Wybór „systemowy” je usuwa.
tt_lang- Zapamiętuje wybrany język (
enlubpl), tylko gdy wybierzesz go przełącznikiem języka. Nie zawiera danych osobowych; Secure, SameSite=Lax; ważne rok.
Na Twoim urządzeniu, poza ciasteczkami. Żeby aplikacja działała przy słabym zasięgu, przeglądarka przechowuje na telefonie lub komputerze (w pamięci tej strony, niedostępnej dla innych stron):
- Zapisane strony
- Kopie do 50 ostatnio otwartych stron (pulpit, strony grup z wydatkami, saldami i imionami członków), żeby pokazać je bez połączenia. Każda kopia najwyżej 30 dni; wszystkie są usuwane przy wylogowaniu oraz gdy na urządzeniu zaloguje się inne konto.
- Zapisy czekające na wysłanie
- Wydatek lub wpłata zapisane bez połączenia, razem z wpisanymi danymi (opis, kwota, waluta, osoby), dopóki nie zostaną wysłane; najwyżej 30 dni. Nie są usuwane przy wylogowaniu, żeby mogły zostać wysłane po następnym zalogowaniu, i są wysyłane oraz pokazywane tylko kontu, które je zapisało. Usunięcie konta na tym urządzeniu usuwa Twoje.
- Odrzucone zapisy
- Gdy serwer odrzuci czekający zapis, urządzenie zachowuje informację o tym razem z tym, co wpisano (opis, kwota, waluta, pola formularza), żeby pokazać ją i pozwolić poprawić formularz („Popraw”). Jest usuwana, gdy zobaczysz ją na swoim koncie, oraz przy wylogowaniu i usunięciu konta na tym urządzeniu.
- Preferencje
- Mały magazyn: język strony, bieżący kod zabezpieczający formularze i identyfikatory kont, którym go wydano (ostatnie 8 logowań na urządzeniu), aby czekający zapis trafił tylko na konto, które go zrobiło. Usunięcie konta na tym urządzeniu usuwa jego identyfikatory i kody.
- Pliki aplikacji
- Skrypty, style i ikony aplikacji oraz strona „Jesteś offline”, bez danych osobowych; zastępowane przy każdej nowej wersji.
Na iPhonie i iPadzie Safari może usunąć wszystkie te dane, jeśli nie otworzysz aplikacji przez 7 dni, chyba że aplikacja jest dodana do ekranu początkowego; czekający zapis jest wtedy tracony. iOS nie wysyła niczego w tle: czekające zapisy są wysyłane, gdy otworzysz aplikację.
10. Wiek
Z serwisu mogą korzystać osoby, które ukończyły [[ WŁAŚCICIEL: potwierdź minimalny wiek, np. 16 lat ]] lat. Formularz rejestracji nie sprawdza wieku.
11. Twoje prawa i jak z nich skorzystać
Masz prawo dostępu do danych, ich sprostowania, usunięcia, ograniczenia przetwarzania, przenoszenia, sprzeciwu wobec przetwarzania opartego na uzasadnionym interesie oraz wniesienia skargi do organu nadzorczego (w Polsce: Prezes Urzędu Ochrony Danych Osobowych, uodo.gov.pl).
- Dostęp i przenoszenie: „Pobierz swoje dane” na stronie konta (/account/export).
- Sprostowanie: zmień nazwę i język na stronie konta, a adres e-mail w jej sekcji adresu.
- Usunięcie: „Usuń konto” na stronie konta (/account/delete).
- Sprzeciw wobec wiadomości: odnośnik w zaproszeniu, jednym kliknięciem.
- Pozostałe żądania, także od osób bez konta: napisz na [email protected]. Odpowiadamy w ciągu miesiąca.
12. Zmiany
Gdy zmienimy ten tekst w istotny sposób, zmienimy datę wejścia w życie i, jeśli zmiana Ciebie dotyczy, poinformujemy Cię o niej.