Administratorem Twoich danych osobowych jest Dariusz Gugała, prowadzący jednoosobową działalność gospodarczą (firma: „Dariusz Gugała", marka handlowa: two71) we Wrocławiu, NIP 8961368047, REGON 366648559. Kontakt we wszystkich sprawach dotyczących danych: kontakt@two71.io.
Dane konta: adres e-mail, nazwa wyświetlana, skrót hasła (argon2 — hasło nigdy nie jest zapisywane wprost) albo identyfikator logowania Google, język, ustawienia.
Dane dotyczące zdrowia (szczególna kategoria, art. 9 RODO) — wyłącznie te, które sam(a) wprowadzisz:
Dane z Health Connect i urządzeń (opcjonalne, domyślnie wyłączone): jeśli w Ustawieniach włączysz integrację z urządzeniami i zainstalujesz aplikację na Androida, po Twojej zgodzie w Health Connect odczytujemy z niego masę ciała, kroki, sen, a jeśli przyznasz uprawnienie do glukozy — także pomiary glukozy (zapisujemy je tylko przy włączonym module glikemii; przy wyłączonym serwer je odrzuca). Odczyt jest jednokierunkowy (nic nie zapisujemy do Health Connect), automatyczny (co ok. 12 godzin), i służy wyłącznie funkcjom aplikacji: trendowi wagi, adaptacyjnemu zapotrzebowaniu kalorycznemu i kontekstowi dziennego bilansu. Odczytane wartości zapisujemy w Twoich check-inach na równi z wpisanymi ręcznie — a to znaczy, że dzienne liczby (kroki, godziny snu, masa) mogą trafić jako kontekst do notatki dnia i podsumowania tygodnia generowanych przez model AI (procesor: OpenAI, pkt 4), dokładnie tak samo jak dane, które wpiszesz sam(a). Danych z Health Connect nie sprzedajemy, nie udostępniamy reklamodawcom i nie używamy do trenowania modeli, a jeśli nie chcesz, żeby brały udział w treściach AI — wyłącz moduł notatki dnia w Ustawieniach. Zgodę cofniesz w Health Connect, a samą integrację wyłączysz w Ustawieniach; wyłączenie odcina sparowane urządzenia natychmiast. Waga Bluetooth (Mi Scale) łączy się bezpośrednio z telefonem — uprawnienia Bluetooth służą wyłącznie wyszukaniu wagi, nie zbieramy lokalizacji.
Zgłoszenia problemów i sugestii: treść zgłoszenia oraz — żeby dało się je odtworzyć — nazwa przeglądarki/urządzenia, ekran, z którego wysłano, język i rozmiar okna. Trafiają na skrzynkę operatora.
Powiadomienia: jeśli je włączysz — adres subskrypcji push nadany przez przeglądarkę (nie zawiera Twoich danych) albo token sparowanego urządzenia z Androidem.
Nagranie głosu (opcjonalne): jeśli w czacie użyjesz przycisku mikrofonu, nagranie jest wysyłane do przepisania na tekst (procesor: OpenAI, pkt 4) i nie jest u nas zapisywane — zostaje wyłącznie powstały tekst, jako Twoja wiadomość w rozmowie. Bez tapnięcia w mikrofon nic nie jest nagrywane.
Rozmowy z asystentem: historia czatu jest zapisywana na Twoim koncie, żebyś mógł/mogła do niej wrócić; usuwasz ją razem z kontem albo pojedynczą rozmową.
Dane techniczne: aktywne sesje logowania (data, przybliżony adres IP, przeglądarka/urządzenie) — po to, żebyś widział(a), kto jest zalogowany na Twoje konto, i mógł/mogła odciąć obce sesje.
Gospodarstwo domowe: jeśli połączysz konto z domownikiem, wspólne są wyłącznie spiżarnia, listy zakupów i udostępnione plany posiłków. Dane zdrowotne każdej osoby pozostają prywatne i nie są widoczne dla innych członków gospodarstwa.
| Cel | Podstawa |
|---|---|
| Świadczenie usługi (konto, logowanie, działanie aplikacji) | art. 6 ust. 1 lit. b RODO (umowa) |
| Przetwarzanie danych dotyczących zdrowia (dziennik, analizy, plany, asystent AI) | art. 9 ust. 2 lit. a RODO (Twoja wyraźna zgoda, zbierana przy rejestracji) |
| Bezpieczeństwo (sesje, ograniczanie nadużyć, kopie zapasowe) | art. 6 ust. 1 lit. f RODO (uzasadniony interes) |
| Rozliczenia — jeśli korzystasz z płatnej subskrypcji | art. 6 ust. 1 lit. c RODO (obowiązki podatkowo-księgowe) |
Wycofanie zgody na przetwarzanie danych zdrowotnych jest możliwe w każdej chwili przez usunięcie konta (Ustawienia → strefa zagrożenia) — bez tej zgody aplikacja nie może świadczyć swoich podstawowych funkcji. Wycofanie nie wpływa na zgodność z prawem przetwarzania sprzed wycofania.
| Podmiot | Rola | Zakres |
|---|---|---|
| Hetzner Online GmbH (Niemcy, UE) | hosting serwera | wszystkie dane (serwer w UE, połączenia szyfrowane) |
| OpenAI (USA) | modele AI przez API | treść danego zapytania: opis/zdjęcie posiłku, zdjęcie/PDF wydruku badań, wiadomości do asystenta, nagranie głosu z przycisku mikrofonu (przepisanie na tekst), dane wejściowe planera oraz dzienne liczby z check-inów przy notatce dnia. Zgodnie z warunkami API dane nie są używane do trenowania modeli. Transfer poza EOG: EU-US Data Privacy Framework / standardowe klauzule umowne. |
| Google Ireland Ltd. | logowanie „Kontynuuj z Google" (opcjonalne) | identyfikator konta Google i e-mail — tylko jeśli wybierzesz tę metodę logowania |
| Open Food Facts (baza otwarta, Francja) | wyszukiwanie produktu po kodzie kreskowym | wyłącznie zeskanowany kod kreskowy — bez identyfikatora konta i bez danych zdrowotnych |
| Frisco.pl (Polska) | opcjonalne przeniesienie listy zakupów do koszyka sklepu | tylko gdy sam(a) klikniesz „wyślij do koszyka": lista produktów, kod pocztowy dostawy i wybrany magazyn. W aplikacji na Androida sklep otwiera się w oknie przeglądarki wbudowanej w aplikację, na Twojej własnej sesji Frisco — nie widzimy Twojego loginu ani płatności, a do sklepu nie trafiają żadne dane zdrowotne. Serwer Bilberry pobiera z Frisco także ceny produktów (bez informacji o tym, kto pyta). |
| Resend Inc. (serwery w UE — Irlandia) | wysyłka e-maili transakcyjnych | adres e-mail i treść wiadomości systemowych (weryfikacja adresu, reset hasła, przypomnienia o okresie próbnym, powiadomienia o poleceniach, ostrzeżenia o usunięciu konta). Żadnych newsletterów bez odrębnej zgody. |
| Paddle.com Market Ltd / Paddle Payments Ltd (UK/UE) | obsługa płatności — merchant of record (dotyczy tylko planów płatnych) | e-mail, kraj, dane transakcji i metody płatności. Paddle działa tu jako samodzielny administrator danych płatniczych (dane karty nigdy nie trafiają na nasze serwery); szczegóły: paddle.com/privacy |
Dane nie są nikomu sprzedawane. Aplikacja nie zawiera reklam ani trackerów firm trzecich. Do statystyki odwiedzin używamy własnej, samodzielnie hostowanej analityki (Umami, na naszym serwerze w UE) w trybie bezcookiesowym: bez plików cookie, bez identyfikatorów zapisywanych na urządzeniu, z poszanowaniem ustawienia „Do Not Track" i bez przekazywania czegokolwiek podmiotom trzecim. Zliczane są wyłącznie zdarzenia na poziomie funkcji (np. „otwarto planer") — nigdy treści zdrowotne. Unikalność odwiedzin jest liczona ulotnym, solonym skrótem rotowanym co dobę; surowy adres IP nie jest zapisywany. Żadna decyzja dotycząca Ciebie nie zapada w pełni automatycznie — każdy wynik AI (odczyt posiłku, plan, odczyt badań) wymaga Twojego zatwierdzenia przed zapisaniem.
Profilowanie: aplikacja analizuje wprowadzone przez Ciebie dane (dziennik posiłków, masa ciała, profil, preferencje, wyniki badań), aby personalizować cel kaloryczny, plany posiłków i wskazówki — na tym polega usługa. Nie podejmujemy wobec Ciebie decyzji opartych wyłącznie na zautomatyzowanym przetwarzaniu, które wywoływałyby skutki prawne lub w podobny sposób istotnie na Ciebie wpływały: każda propozycja AI ma charakter sugestii i wymaga Twojego zatwierdzenia.
Masz prawo do: dostępu do danych, sprostowania, usunięcia („bycia zapomnianym"), ograniczenia przetwarzania, przenoszenia (eksport całego konta do pliku JSON — przycisk w Ustawieniach), sprzeciwu wobec przetwarzania opartego na uzasadnionym interesie oraz wycofania zgody w każdej chwili. Większość zrealizujesz samodzielnie w aplikacji; w pozostałych sprawach napisz na kontakt@two71.io — odpowiadamy najpóźniej w ciągu miesiąca.
Masz też prawo wnieść skargę do Prezesa Urzędu Ochrony Danych Osobowych (uodo.gov.pl).
Aplikacja jest przeznaczona dla osób, które ukończyły 16 lat.
Aplikacja używa wyłącznie plików cookie niezbędnych do działania — nie ma tu cookies analitycznych, reklamowych ani żadnych mechanizmów śledzących. Dlatego nie wyświetlamy banera cookies: zgodnie z przepisami o komunikacji elektronicznej zgoda nie jest wymagana na przechowywanie niezbędne do świadczenia usługi, o którą prosisz.
| Nazwa | Cel | Czas życia |
|---|---|---|
ha_session |
utrzymanie zalogowania (HttpOnly — niedostępne dla skryptów strony) | do 30 dni lub do wylogowania |
ha_oauth_state |
zabezpieczenie logowania „Kontynuuj z Google" (ochrona przed CSRF, PKCE); powstaje tylko, gdy użyjesz tej metody | ok. 10 minut, jednorazowe |
Ponadto przeglądarka przechowuje lokalnie na Twoim urządzeniu: wybrany motyw i preferencje interfejsu (localStorage), pliki potrzebne do działania aplikacji bez sieci (cache PWA) oraz — w bazie IndexedDB — wpisy dziennika zrobione bez połączenia, wraz ze zdjęciem posiłku, jeśli je zrobisz. Motyw i pliki aplikacji nie są nigdzie wysyłane. Oczekujące wpisy z definicji czekają na wysłanie: gdy wróci sieć, trafiają do wyceny na Twoje konto (potwierdzasz je jak każdy inny wpis). Przy wylogowaniu usuwamy z tego urządzenia oczekujące wpisy (wraz ze zdjęciami) i pozostałe dane Twojego konta; zostają wyłącznie ustawienia samego urządzenia — motyw, akcent i pliki potrzebne do działania offline. Wszystko usuniesz, czyszcząc dane witryny w przeglądarce.
Statystyka odwiedzin (pkt 4) działa bez cookies i bez zapisu w pamięci urządzenia — dlatego baner zgody nadal nie jest potrzebny.
Linki „kup we Frisco" na liście zakupów prowadzą do zewnętrznego serwisu frisco.pl, który stosuje własną politykę prywatności i cookies. W aplikacji na Androida sklep otwiera się w oknie przeglądarki wbudowanej w aplikację — cookies ustawia tam sam frisco.pl, a my przekazujemy wyłącznie listę produktów, kod pocztowy i magazyn (pkt 4).
O istotnych zmianach poinformujemy w aplikacji i poprosimy o ponowną akceptację. Poprzednie wersje udostępniamy na życzenie.
Bilberry is operated by Dariusz Gugała (two71, Wrocław, Poland, VAT ID PL8961368047),
contact kontakt@two71.io. We process the account and
health data you enter, based on your explicit consent (art. 9(2)(a) GDPR) and the service
contract. Processors: Hetzner (EU hosting), OpenAI (per-request AI only — meal
photos/descriptions, lab report scans, assistant messages; not used for training; EU-US
DPF/SCC), Google (optional sign-in), Resend (transactional e-mail, EU region), and
Paddle as the merchant of record for paid plans (payment data — Paddle acts as its
own controller; card details never reach our servers). No ads, no third-party trackers, nothing is sold;
visit statistics are self-hosted (EU), cookieless, feature-level only, nothing stored on
your device; every AI output requires your confirmation. The app profiles the data you
enter to personalise targets and plans; no decision producing legal or similarly
significant effects is made solely by automated means. Full English version:
bilberry.health/en/privacy/. Data lives as long as your account does; deleting the account
erases everything immediately (backups rotate out within 14 days / 6 months). You can
export your whole account as JSON, withdraw consent by deleting the account, and lodge a
complaint with the Polish DPA (UODO). Optional Health Connect integration (off by
default) reads weight, steps, sleep — and glucose when the glycemia module is on —
one-way, once a day, for the app's own features; the daily figures are stored in your
check-ins like any you type yourself, which means they can serve as context for the
AI-generated daily note (processor: OpenAI). Health Connect data is never sold, never
given to advertisers and never used to train models. Minimum age: 16. Cookies: only strictly necessary
first-party cookies (ha_session for login, up to 30 days; one-shot
ha_oauth_state for Google sign-in) plus local device storage for
theme/offline/PWA function — no analytics or marketing cookies, hence no cookie banner.
Shopping-list links to frisco.pl lead to an external site with its own cookie policy.