Ta polityka opisuje, jakie dane zbiera aplikacja Todly, w jakim celu i na jakiej podstawie prawnej, zgodnie z RODO (Rozporządzenie (UE) 2016/679). Korzystając z Todly, powierzasz nam swoje dane w zakresie opisanym poniżej.
1. Administrator danych
Administratorem danych jest zespół Todly. W sprawach dotyczących ochrony danych możesz się z nami skontaktować pod adresem kontakt@todly.pl.
2. Jakie dane zbieramy
- Dane konta — adres e-mail, imię, hasło (przechowywane wyłącznie jako hash bcrypt, nigdy w postaci jawnej), a jeśli logujesz się przez Google — dane udostępnione przez Google (imię, adres e-mail, zdjęcie profilowe).
- Treść, którą tworzysz — zadania, terminy, priorytety, komentarze, checklisty i zdjęcia dołączone do komentarzy lub jako zdjęcie profilowe.
- Dane zespołowe — jeśli dołączysz do zespołu lub go utworzysz, Twoje imię, e-mail, zdjęcie profilowe oraz zadania oznaczone jako zespołowe stają się widoczne dla pozostałych członków tego zespołu.
- Własny klucz API (BYOK) — jeśli dodasz własny klucz API Gemini w Ustawieniach, jest on szyfrowany (AES-256-GCM, klucz wyprowadzany przez scrypt) przed zapisaniem i używany wyłącznie do Twoich własnych zapytań.
- Dane techniczne — adres IP i podstawowe logi serwera, w zakresie niezbędnym do działania i zabezpieczenia usługi.
3. Rozpoznawanie mowy i zdjęć
Dyktowanie głosowe działa lokalnie w Twojej przeglądarce (Web Speech API) — nagranie audio nie jest wysyłane na nasz serwer, tylko od razu zamieniane na tekst przez przeglądarkę. Rozpoznawanie zadań ze zdjęcia (OCR) oraz inteligentne rozbijanie tekstu na zadania wymaga wysłania treści (tekstu i/lub zdjęcia) do modelu AI Google Gemini — patrz sekcja 4. Zdjęcia użyte do rozpoznawania zadań nigdy nie są zapisywane w naszej bazie danych — służą wyłącznie do jednorazowego zapytania do AI.
4. Komu udostępniamy dane
- Google Gemini API — treść, którą wysyłasz do rozpoznania (tekst, transkrypcja głosu lub zdjęcie), jest przekazywana do Google w celu przetworzenia przez model AI. Jeśli korzystasz z własnego klucza API (BYOK), zapytanie idzie bezpośrednio z Twoim kluczem i nie jest liczone do wspólnego limitu.
- Google (logowanie) — jeśli wybierzesz logowanie przez Google, autoryzacja odbywa się przez Google OAuth.
- Pozostali członkowie Twojego zespołu — w zakresie opisanym w sekcji 2.
Nie sprzedajemy ani nie udostępniamy Twoich danych podmiotom trzecim w celach marketingowych.
5. Podstawa prawna przetwarzania
- Art. 6 ust. 1 lit. b RODO — przetwarzanie niezbędne do wykonania umowy (świadczenia usługi Todly).
- Art. 6 ust. 1 lit. f RODO — prawnie uzasadniony interes administratora (bezpieczeństwo usługi, zapobieganie nadużyciom).
- Art. 6 ust. 1 lit. a RODO — zgoda, w zakresie logowania przez Google.
6. Okres przechowywania danych
Dane przechowujemy tak długo, jak długo masz aktywne konto. Możesz w każdej chwili poprosić o usunięcie konta i powiązanych danych, pisząc na kontakt@todly.pl.
7. Twoje prawa
Zgodnie z RODO masz prawo do:
- dostępu do swoich danych i uzyskania ich kopii,
- sprostowania nieprawidłowych danych,
- usunięcia danych („prawo do bycia zapomnianym”),
- ograniczenia przetwarzania,
- przenoszenia danych,
- wniesienia sprzeciwu wobec przetwarzania opartego na uzasadnionym interesie,
- wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych (UODO), jeśli uznasz, że przetwarzanie narusza RODO.
8. Bezpieczeństwo
Hasła są przechowywane wyłącznie jako hash (bcrypt), nigdy w postaci jawnej. Własne klucze API są szyfrowane (AES-256-GCM) przed zapisaniem. Dostęp do zadań, komentarzy i zespołów jest zawsze zawężony po stronie serwera do Twojego konta lub Twojego zespołu.
10. Zmiany polityki
Możemy okresowo aktualizować tę politykę. O istotnych zmianach poinformujemy w aplikacji lub e-mailem.