Polityka prywatności

Wersja z dnia 27.07.2026 — ta wersja rozszerza zakres przetwarzania i dlatego prosimy o ponowną zgodę w aplikacji. Dodane: integracja z Health Connect (waga, kroki, sen, glukoza), pomiary glukozy jako osobna kategoria, sparowane urządzenia i waga Bluetooth, nagranie głosu z przycisku mikrofonu, zgłoszenia problemów, rozmowy z asystentem oraz odbiorcy Open Food Facts i Frisco.
Poprzednie wersje: 20.07.2026 (pierwotna), 21.07.2026 (sekcja „Cookies i pamięć lokalna" oraz opis bezcookiesowej statystyki odwiedzin), 22.07.2026 (odbiorcy: Resend, Paddle; akapit o profilowaniu).

1. Administrator danych

Administratorem Twoich danych osobowych jest Dariusz Gugała, prowadzący jednoosobową działalność gospodarczą (firma: „Dariusz Gugała", marka handlowa: two71) we Wrocławiu, NIP 8961368047, REGON 366648559. Kontakt we wszystkich sprawach dotyczących danych: kontakt@two71.io.

2. Jakie dane przetwarzamy

Dane konta: adres e-mail, nazwa wyświetlana, skrót hasła (argon2 — hasło nigdy nie jest zapisywane wprost) albo identyfikator logowania Google, język, ustawienia.

Dane dotyczące zdrowia (szczególna kategoria, art. 9 RODO) — wyłącznie te, które sam(a) wprowadzisz:

Dane z Health Connect i urządzeń (opcjonalne, domyślnie wyłączone): jeśli w Ustawieniach włączysz integrację z urządzeniami i zainstalujesz aplikację na Androida, po Twojej zgodzie w Health Connect odczytujemy z niego masę ciała, kroki, sen, a jeśli przyznasz uprawnienie do glukozy — także pomiary glukozy (zapisujemy je tylko przy włączonym module glikemii; przy wyłączonym serwer je odrzuca). Odczyt jest jednokierunkowy (nic nie zapisujemy do Health Connect), automatyczny (co ok. 12 godzin), i służy wyłącznie funkcjom aplikacji: trendowi wagi, adaptacyjnemu zapotrzebowaniu kalorycznemu i kontekstowi dziennego bilansu. Odczytane wartości zapisujemy w Twoich check-inach na równi z wpisanymi ręcznie — a to znaczy, że dzienne liczby (kroki, godziny snu, masa) mogą trafić jako kontekst do notatki dnia i podsumowania tygodnia generowanych przez model AI (procesor: OpenAI, pkt 4), dokładnie tak samo jak dane, które wpiszesz sam(a). Danych z Health Connect nie sprzedajemy, nie udostępniamy reklamodawcom i nie używamy do trenowania modeli, a jeśli nie chcesz, żeby brały udział w treściach AI — wyłącz moduł notatki dnia w Ustawieniach. Zgodę cofniesz w Health Connect, a samą integrację wyłączysz w Ustawieniach; wyłączenie odcina sparowane urządzenia natychmiast. Waga Bluetooth (Mi Scale) łączy się bezpośrednio z telefonem — uprawnienia Bluetooth służą wyłącznie wyszukaniu wagi, nie zbieramy lokalizacji.

Zgłoszenia problemów i sugestii: treść zgłoszenia oraz — żeby dało się je odtworzyć — nazwa przeglądarki/urządzenia, ekran, z którego wysłano, język i rozmiar okna. Trafiają na skrzynkę operatora.

Powiadomienia: jeśli je włączysz — adres subskrypcji push nadany przez przeglądarkę (nie zawiera Twoich danych) albo token sparowanego urządzenia z Androidem.

Nagranie głosu (opcjonalne): jeśli w czacie użyjesz przycisku mikrofonu, nagranie jest wysyłane do przepisania na tekst (procesor: OpenAI, pkt 4) i nie jest u nas zapisywane — zostaje wyłącznie powstały tekst, jako Twoja wiadomość w rozmowie. Bez tapnięcia w mikrofon nic nie jest nagrywane.

Rozmowy z asystentem: historia czatu jest zapisywana na Twoim koncie, żebyś mógł/mogła do niej wrócić; usuwasz ją razem z kontem albo pojedynczą rozmową.

Dane techniczne: aktywne sesje logowania (data, przybliżony adres IP, przeglądarka/urządzenie) — po to, żebyś widział(a), kto jest zalogowany na Twoje konto, i mógł/mogła odciąć obce sesje.

Gospodarstwo domowe: jeśli połączysz konto z domownikiem, wspólne są wyłącznie spiżarnia, listy zakupów i udostępnione plany posiłków. Dane zdrowotne każdej osoby pozostają prywatne i nie są widoczne dla innych członków gospodarstwa.

3. Cele i podstawy prawne

CelPodstawa
Świadczenie usługi (konto, logowanie, działanie aplikacji) art. 6 ust. 1 lit. b RODO (umowa)
Przetwarzanie danych dotyczących zdrowia (dziennik, analizy, plany, asystent AI) art. 9 ust. 2 lit. a RODO (Twoja wyraźna zgoda, zbierana przy rejestracji)
Bezpieczeństwo (sesje, ograniczanie nadużyć, kopie zapasowe) art. 6 ust. 1 lit. f RODO (uzasadniony interes)
Rozliczenia — jeśli korzystasz z płatnej subskrypcji art. 6 ust. 1 lit. c RODO (obowiązki podatkowo-księgowe)

Wycofanie zgody na przetwarzanie danych zdrowotnych jest możliwe w każdej chwili przez usunięcie konta (Ustawienia → strefa zagrożenia) — bez tej zgody aplikacja nie może świadczyć swoich podstawowych funkcji. Wycofanie nie wpływa na zgodność z prawem przetwarzania sprzed wycofania.

4. Odbiorcy danych (podmioty przetwarzające)

PodmiotRolaZakres
Hetzner Online GmbH (Niemcy, UE)hosting serwera wszystkie dane (serwer w UE, połączenia szyfrowane)
OpenAI (USA)modele AI przez API treść danego zapytania: opis/zdjęcie posiłku, zdjęcie/PDF wydruku badań, wiadomości do asystenta, nagranie głosu z przycisku mikrofonu (przepisanie na tekst), dane wejściowe planera oraz dzienne liczby z check-inów przy notatce dnia. Zgodnie z warunkami API dane nie są używane do trenowania modeli. Transfer poza EOG: EU-US Data Privacy Framework / standardowe klauzule umowne.
Google Ireland Ltd.logowanie „Kontynuuj z Google" (opcjonalne) identyfikator konta Google i e-mail — tylko jeśli wybierzesz tę metodę logowania
Open Food Facts (baza otwarta, Francja)wyszukiwanie produktu po kodzie kreskowym wyłącznie zeskanowany kod kreskowy — bez identyfikatora konta i bez danych zdrowotnych
Frisco.pl (Polska)opcjonalne przeniesienie listy zakupów do koszyka sklepu tylko gdy sam(a) klikniesz „wyślij do koszyka": lista produktów, kod pocztowy dostawy i wybrany magazyn. W aplikacji na Androida sklep otwiera się w oknie przeglądarki wbudowanej w aplikację, na Twojej własnej sesji Frisco — nie widzimy Twojego loginu ani płatności, a do sklepu nie trafiają żadne dane zdrowotne. Serwer Bilberry pobiera z Frisco także ceny produktów (bez informacji o tym, kto pyta).
Resend Inc. (serwery w UE — Irlandia)wysyłka e-maili transakcyjnych adres e-mail i treść wiadomości systemowych (weryfikacja adresu, reset hasła, przypomnienia o okresie próbnym, powiadomienia o poleceniach, ostrzeżenia o usunięciu konta). Żadnych newsletterów bez odrębnej zgody.
Paddle.com Market Ltd / Paddle Payments Ltd (UK/UE) obsługa płatności — merchant of record (dotyczy tylko planów płatnych) e-mail, kraj, dane transakcji i metody płatności. Paddle działa tu jako samodzielny administrator danych płatniczych (dane karty nigdy nie trafiają na nasze serwery); szczegóły: paddle.com/privacy

Dane nie są nikomu sprzedawane. Aplikacja nie zawiera reklam ani trackerów firm trzecich. Do statystyki odwiedzin używamy własnej, samodzielnie hostowanej analityki (Umami, na naszym serwerze w UE) w trybie bezcookiesowym: bez plików cookie, bez identyfikatorów zapisywanych na urządzeniu, z poszanowaniem ustawienia „Do Not Track" i bez przekazywania czegokolwiek podmiotom trzecim. Zliczane są wyłącznie zdarzenia na poziomie funkcji (np. „otwarto planer") — nigdy treści zdrowotne. Unikalność odwiedzin jest liczona ulotnym, solonym skrótem rotowanym co dobę; surowy adres IP nie jest zapisywany. Żadna decyzja dotycząca Ciebie nie zapada w pełni automatycznie — każdy wynik AI (odczyt posiłku, plan, odczyt badań) wymaga Twojego zatwierdzenia przed zapisaniem.

Profilowanie: aplikacja analizuje wprowadzone przez Ciebie dane (dziennik posiłków, masa ciała, profil, preferencje, wyniki badań), aby personalizować cel kaloryczny, plany posiłków i wskazówki — na tym polega usługa. Nie podejmujemy wobec Ciebie decyzji opartych wyłącznie na zautomatyzowanym przetwarzaniu, które wywoływałyby skutki prawne lub w podobny sposób istotnie na Ciebie wpływały: każda propozycja AI ma charakter sugestii i wymaga Twojego zatwierdzenia.

5. Jak długo przechowujemy dane

6. Twoje prawa

Masz prawo do: dostępu do danych, sprostowania, usunięcia („bycia zapomnianym"), ograniczenia przetwarzania, przenoszenia (eksport całego konta do pliku JSON — przycisk w Ustawieniach), sprzeciwu wobec przetwarzania opartego na uzasadnionym interesie oraz wycofania zgody w każdej chwili. Większość zrealizujesz samodzielnie w aplikacji; w pozostałych sprawach napisz na kontakt@two71.io — odpowiadamy najpóźniej w ciągu miesiąca.

Masz też prawo wnieść skargę do Prezesa Urzędu Ochrony Danych Osobowych (uodo.gov.pl).

7. Wiek

Aplikacja jest przeznaczona dla osób, które ukończyły 16 lat.

8. Cookies i pamięć lokalna

Aplikacja używa wyłącznie plików cookie niezbędnych do działania — nie ma tu cookies analitycznych, reklamowych ani żadnych mechanizmów śledzących. Dlatego nie wyświetlamy banera cookies: zgodnie z przepisami o komunikacji elektronicznej zgoda nie jest wymagana na przechowywanie niezbędne do świadczenia usługi, o którą prosisz.

NazwaCelCzas życia
ha_session utrzymanie zalogowania (HttpOnly — niedostępne dla skryptów strony) do 30 dni lub do wylogowania
ha_oauth_state zabezpieczenie logowania „Kontynuuj z Google" (ochrona przed CSRF, PKCE); powstaje tylko, gdy użyjesz tej metody ok. 10 minut, jednorazowe

Ponadto przeglądarka przechowuje lokalnie na Twoim urządzeniu: wybrany motyw i preferencje interfejsu (localStorage), pliki potrzebne do działania aplikacji bez sieci (cache PWA) oraz — w bazie IndexedDB — wpisy dziennika zrobione bez połączenia, wraz ze zdjęciem posiłku, jeśli je zrobisz. Motyw i pliki aplikacji nie są nigdzie wysyłane. Oczekujące wpisy z definicji czekają na wysłanie: gdy wróci sieć, trafiają do wyceny na Twoje konto (potwierdzasz je jak każdy inny wpis). Przy wylogowaniu usuwamy z tego urządzenia oczekujące wpisy (wraz ze zdjęciami) i pozostałe dane Twojego konta; zostają wyłącznie ustawienia samego urządzenia — motyw, akcent i pliki potrzebne do działania offline. Wszystko usuniesz, czyszcząc dane witryny w przeglądarce.

Statystyka odwiedzin (pkt 4) działa bez cookies i bez zapisu w pamięci urządzenia — dlatego baner zgody nadal nie jest potrzebny.

Linki „kup we Frisco" na liście zakupów prowadzą do zewnętrznego serwisu frisco.pl, który stosuje własną politykę prywatności i cookies. W aplikacji na Androida sklep otwiera się w oknie przeglądarki wbudowanej w aplikację — cookies ustawia tam sam frisco.pl, a my przekazujemy wyłącznie listę produktów, kod pocztowy i magazyn (pkt 4).

9. Zmiany polityki

O istotnych zmianach poinformujemy w aplikacji i poprosimy o ponowną akceptację. Poprzednie wersje udostępniamy na życzenie.

English summary

Bilberry is operated by Dariusz Gugała (two71, Wrocław, Poland, VAT ID PL8961368047), contact kontakt@two71.io. We process the account and health data you enter, based on your explicit consent (art. 9(2)(a) GDPR) and the service contract. Processors: Hetzner (EU hosting), OpenAI (per-request AI only — meal photos/descriptions, lab report scans, assistant messages; not used for training; EU-US DPF/SCC), Google (optional sign-in), Resend (transactional e-mail, EU region), and Paddle as the merchant of record for paid plans (payment data — Paddle acts as its own controller; card details never reach our servers). No ads, no third-party trackers, nothing is sold; visit statistics are self-hosted (EU), cookieless, feature-level only, nothing stored on your device; every AI output requires your confirmation. The app profiles the data you enter to personalise targets and plans; no decision producing legal or similarly significant effects is made solely by automated means. Full English version: bilberry.health/en/privacy/. Data lives as long as your account does; deleting the account erases everything immediately (backups rotate out within 14 days / 6 months). You can export your whole account as JSON, withdraw consent by deleting the account, and lodge a complaint with the Polish DPA (UODO). Optional Health Connect integration (off by default) reads weight, steps, sleep — and glucose when the glycemia module is on — one-way, once a day, for the app's own features; the daily figures are stored in your check-ins like any you type yourself, which means they can serve as context for the AI-generated daily note (processor: OpenAI). Health Connect data is never sold, never given to advertisers and never used to train models. Minimum age: 16. Cookies: only strictly necessary first-party cookies (ha_session for login, up to 30 days; one-shot ha_oauth_state for Google sign-in) plus local device storage for theme/offline/PWA function — no analytics or marketing cookies, hence no cookie banner. Shopping-list links to frisco.pl lead to an external site with its own cookie policy.