Informacje prawne
Polityka prywatności
1 Wprowadzenie
Fango to aplikacja do ograniczania marnowania żywności przeznaczona do użytku osobistego, dostępna na iOS i Androida. Niniejsza polityka prywatności wyjaśnia, jakie informacje zbieramy, jak je wykorzystujemy i jakie prawa przysługują Ci w związku z Twoimi danymi.
Niniejsza polityka jest informacją przekazywaną na podstawie art. 13 i 14 RODO; wyjaśnia, w jaki sposób przetwarzamy dane, ale sama nie stanowi podstawy prawnej przetwarzania (podstawy prawne opisano w sekcji 9). Jeśli dana funkcja opiera się na Twojej zgodzie, aplikacja prosi o nią osobno.
Administrator danych (art. 4 pkt 7 RODO):
Valtteri Isokorpi
Anolinintie 6
28400 Ulvila
Finlandia
support@fango.fi
Fango prowadzi osoba fizyczna mająca siedzibę w Unii Europejskiej; nie ma odrębnej spółki, inspektora ochrony danych (IOD) ani przedstawiciela w UE.
Czy podanie danych jest wymagane? Nie. Podanie danych osobowych Fango nie jest wymogiem ustawowym ani umownym i nie masz obowiązku ich podawać. Fango działa bez konta, a każda opisana niżej operacja przetwarzania, w ramach której dane opuszczają Twoje urządzenie, jest opcjonalna – skanowanie paragonów, formularz zgłaszania problemów, analitykę, udostępnianie rodzinie i zaproszenia dla znajomych włączasz samodzielnie. Jedynym skutkiem niepodania danych jest niedostępność danej funkcji; sama aplikacja działa dalej.
2 Zbierane dane
Fango nie wymaga rejestracji ani konta użytkownika. Wszystkie wprowadzane przez Ciebie dane – produkty, ceny, daty przypomnień, lista zakupów, ustawienia i statystyki – są domyślnie przechowywane wyłącznie lokalnie na Twoim urządzeniu i nie są przesyłane na zewnętrzne serwery. Jeśli nie korzystasz z udostępniania rodzinie, twórca aplikacji nie ma dostępu do Twoich produktów, ustawień ani statystyk. Jedynym wyjątkiem jest udostępnianie rodzinie (sekcja 5), które przechowuje wspólne produkty, listy i dziennik oznaczeń gospodarstwa domowego na serwerze przez cały czas istnienia gospodarstwa – i tylko wtedy, gdy samodzielnie utworzysz gospodarstwo domowe lub do niego dołączysz.
Widżet na ekranie początkowym. Jeśli dodasz widżet Fango do ekranu początkowego, odczytuje on dane o przypomnieniach dotyczących produktów bezpośrednio z pamięci lokalnej, którą aplikacja i widżet współdzielą na Twoim urządzeniu (kontener App Group w systemie iOS i SharedPreferences w systemie Android). Żadne dane nie są kopiowane na zewnętrzne serwery. Widżet wyświetla wyłącznie informacje, które są już zapisane na Twoim urządzeniu.
Przypadki, w których przekazywane przez Ciebie treści opuszczają urządzenie, to opcjonalne skanowanie paragonów (sekcja 3), opcjonalny formularz „Zgłoś problem” (sekcja 4) oraz opcjonalne udostępnianie rodzinie (sekcja 5) – skanowanie paragonów przepuszcza treść przez serwer pośredniczący, nie zachowując jej, udostępnianie rodzinie ją przechowuje, a w przypadku „Zgłoś problem” zachowywane jest tylko to, co trafi do skrzynki wsparcia, w tym paragon, jeśli zdecydujesz się go dołączyć. Minimalne przepływy danych technicznych i pseudonimowych niezbędne do działania usługi (stan subskrypcji, liczniki zapobiegające nadużyciom, analityka opt-in, polecanie znajomym, kursy walut) opisano w sekcjach 3, 4 i 7.
Dane, które otrzymujemy o Tobie pośrednio (art. 14 RODO). Jeśli wykupisz subskrypcję Fango, Apple App Store lub Google Play przekazuje potwierdzenie transakcji do RevenueCat (naszego systemu zarządzania subskrypcjami – zob. sekcja 7), a RevenueCat zwraca aplikacji minimalny stan subskrypcji (aktywna / nieaktywna, identyfikator uprawnienia „pro” oraz nieprzejrzysty identyfikator użytkownika aplikacji w RevenueCat, tzw. App User ID). Fango nie otrzymuje od Apple, Google ani RevenueCat Twojego imienia i nazwiska, adresu e-mail, danych instrumentu płatniczego, adresu rozliczeniowego ani żadnych innych danych osobowych. Źródłem tych pośrednio otrzymywanych danych jest zainicjowana przez Ciebie transakcja w sklepie; podstawą prawną jest wykonanie umowy (art. 6 ust. 1 lit. b RODO, sekcja 9). Ten sam minimalny przepływ danych dotyczy funkcji polecania znajomym (sekcja 7), gdy zaproszona osoba realizuje kod.
3 Skanowanie paragonów (funkcja opcjonalna)
Fango oferuje opcjonalną funkcję skanowania paragonów, która za pomocą AI rozpoznaje produkty spożywcze na zdjęciu paragonu lub w pliku PDF. Gdy skanujesz, treść paragonu na krótko opuszcza Twoje urządzenie w celu rozpoznania; pozostałe przypadki, w których treść opuszcza urządzenie, wymieniono w sekcji 2.
Co jest wysyłane. Gdy skanujesz, plik obrazu (lub tekst wyodrębniony z tekstowego pliku PDF) jest na krótko przesyłany za pośrednictwem naszej usługi pośredniczącej (Supabase Edge Function) do dostawcy AI (Anthropic Claude) w celu rozpoznania produktów. Treść nie jest trwale przechowywana na żadnym z tych serwerów i nie dołącza się do niej imienia, konta użytkownika ani innych informacji pozwalających Cię zidentyfikować.
Co jest zwracane. AI zwraca uporządkowaną listę rozpoznanych produktów spożywczych. Lista ta jest zapisywana wyłącznie na Twoim urządzeniu – a jeśli należysz do gospodarstwa domowego, we wspólnej lodówce gospodarstwa (sekcja 5). Fango nie zachowuje treści paragonu po zakończeniu skanowania.
Zapobieganie nadużyciom. Aby zapobiegać nadmiernemu korzystaniu z usługi AI, przy pierwszym skanowaniu aplikacja rejestruje losowy identyfikator instalacji, z którym powiązane są liczniki użycia (godzinowe, dzienne i miesięczne). Identyfikator jest losowany w usłudze pośredniczącej; nie zawiera żadnych informacji o urządzeniu ani użytkowniku, nie jest wyprowadzany z niczego, co dotyczy Twojego telefonu, i nigdy nie jest przechowywany razem z treścią paragonu. Istnieje po to, by użycie każdej instalacji można było liczyć osobno – co oznacza też, że jedną instalację dopuszczającą się nadużyć można zablokować bez wpływu na inne osoby korzystające z tej samej sieci. Jeśli nigdy nie korzystasz ze skanowania, taki identyfikator w ogóle nie powstaje. Równolegle nadal obowiązuje zgrubny limit oparty na adresie IP. Zgodnie z RODO adres IP jest traktowany jako dane osobowe (motyw 26); jest przetwarzany wyłącznie na potrzeby rozliczania limitów żądań, nie jest łączony z identyfikatorem instalacji ani z żadnym innym identyfikatorem i nie jest wykorzystywany w żadnym innym celu. Wpisy są usuwane automatycznie przez zaplanowane zadanie porządkowe: liczniki w ciągu około 35 dni, identyfikatory instalacji w ciągu 400 dni (zob. sekcja 14).
Szczególne kategorie danych (art. 9 RODO). Treść paragonu może przypadkowo zawierać informacje, które same w sobie lub w połączeniu z innymi mogłyby stanowić „szczególne kategorie danych osobowych” – na przykład paragon z apteki z nazwami leków, które mogą ujawniać informacje o zdrowiu, albo paragon z produktami kojarzonymi z religijnymi zasadami żywienia. Fango nie przetwarza celowo takich kategorii danych i nie wnioskuje o nich na podstawie Twoich danych. AI zwraca uporządkowaną listę pozycji rozpoznanych na paragonie (która może obejmować produkty niespożywcze, np. kosmetyki – są one oznaczane osobno, aby nie trafiały do przypomnień o produktach w lodówce). Treść paragonu nie jest zachowywana po rozpoznaniu: usługa pośrednicząca nie przechowuje zdjęć ani wyodrębnionego tekstu, a na Twoje urządzenie trafia wyłącznie uporządkowana lista produktów.
Anonimowa telemetria. Usługa pośrednicząca zapisuje na swoim serwerze anonimowe logi zdarzeń skanowania (ustawienie kraju skanowania, użyty tryb, liczba rozpoznanych produktów). Ta telemetria nie zawiera treści paragonów, identyfikatorów użytkowników ani adresów IP.
Zasady Anthropic. Anthropic nie wykorzystuje danych przesyłanych przez API do trenowania swoich modeli. Szczegóły: polityka prywatności Anthropic.
4 „Zgłoś problem” (funkcja opcjonalna)
Fango zawiera opcjonalny formularz opinii w aplikacji (Ustawienia → Zgłoś problem oraz ekrany błędu i weryfikacji skanowania paragonów). Pozwala opisać błąd lub przekazać opinię zespołowi deweloperskiemu. Wysłanie zawsze inicjujesz Ty – nic nie jest wysyłane automatycznie.
Co jest wysyłane. Tylko to, co wpiszesz w formularzu, wraz z anonimowymi metadanymi technicznymi: wersją aplikacji, systemem operacyjnym, modelem urządzenia (np. iPhone16,2 (iPhone) lub samsung SM-G998B – surowym identyfikatorem sprzętu, a nie nadaną przez Ciebie nazwą urządzenia), ustawieniami języka i kraju, ustawieniem waluty oraz anonimowymi danymi z ostatniego skanowania paragonu w tej samej sesji (użyty tryb, czas trwania w milisekundach, liczba rozpoznanych produktów i ewentualny kod błędu). Dołączane są też czas tego skanowania i kraj rozpoznany na paragonie. Przed wysłaniem formularz pokazuje dokładnie, co zostanie wysłane.
Czego NIE wysyłamy. Produktów z Twojej lodówki, statystyk, adresu e-mail, imienia, adresu IP jako części przesyłanych danych ani niczego, co pozwalałoby Cię zidentyfikować. Jedynym plikiem, który może kiedykolwiek opuścić Twoje urządzenie przez ten formularz, jest paragon dołączony przez Ciebie, opisany poniżej.
Dołączanie paragonu (opcjonalne). W zgłoszeniu dotyczącym skanowania formularz proponuje dołączenie ostatnio zeskanowanego paragonu – zdjęcia lub pliku PDF użytego do skanowania, a nie danych z Twojej lodówki. Paragon jest dołączany tylko wtedy, gdy samodzielnie naciśniesz osobny przycisk dołączania paragonu (na przykład Dołącz paragon); bez tego żaden plik nie jest wysyłany, a inne rodzaje zgłoszeń w ogóle nie oferują tej opcji. Dołączony paragon służy tylko jednemu celowi: nauczeniu skanera Fango odczytywania formatu paragonów danego sklepu. Prace te obejmują przepuszczenie paragonu przez tę samą usługę rozpoznawania AI, z której korzysta zwykłe skanowanie (Anthropic Claude, sekcja 3), abyśmy mogli sprawdzić, dlaczego nie został rozpoznany, oraz zachowanie go jako przypadku testowego, aby poprawka nie przestała po cichu działać w przyszłości. Paragon nigdy nie jest udostępniany osobom trzecim, nigdy nie jest wykorzystywany do celów reklamowych i nigdy nie jest łączony z żadnymi innymi danymi o Tobie – zgłoszenie nie zawiera imienia, konta ani identyfikatora urządzenia, więc nie ma go z czym połączyć.
Jak długo przechowujemy dołączony paragon. Przechowujemy go tak długo, jak jest potrzebny do rozwijania i testowania skanowania paragonów; paragon, który okaże się nieprzydatny, zostaje usunięty po przetworzeniu. Zanim paragon trafi do naszych materiałów testowych, usuwamy z niego wszelkie widoczne dane osobowe, takie jak imię i nazwisko czy adres wydrukowane na paragonie z zamówienia internetowego. Ponieważ zgłoszenie jest anonimowe, nie możemy później powiązać paragonu z Tobą – jeśli chcesz, by wysłany przez Ciebie paragon został usunięty, opisz go (sklep, data, suma) w wiadomości na adres support@fango.fi, a my go usuniemy.
Jak wiadomość jest dostarczana. Twoja wiadomość jest na krótko przesyłana za pośrednictwem naszej usługi pośredniczącej (Supabase Edge Function) i przekazywana jako e-mail do zespołu deweloperskiego na adres support@fango.fi przez dostawcę poczty transakcyjnej (Resend). Usługa pośrednicząca nie przechowuje treści zgłoszeń w żadnej bazie danych; istnieją one tylko w dostarczonej wiadomości e-mail oraz, przez krótki czas, w krótkotrwałych logach operacyjnych platformy pośredniczącej. Skrzynkę wsparcia utrzymuje Hostingpalvelu Oy w Finlandii, więc dostarczone zgłoszenie i ewentualnie dołączony paragon pozostają na terenie UE.
Zapobieganie nadużyciom. Aby zapobiegać spamowi, usługa pośrednicząca prowadzi pseudonimowy licznik godzinowy oparty na adresie IP (5 wiadomości na godzinę). Licznik zapisuje tylko adres IP i przedział godzinowy, jest automatycznie usuwany przez zaplanowane zadanie porządkowe (zob. sekcja 14), a sama treść zgłoszenia nie jest przechowywana w żadnej bazie danych. Zgodnie z RODO obowiązuje to samo traktowanie, które opisano w sekcji 3.
Lokalny dziennik błędów. Oprócz powyższych metadanych Fango przechowuje lokalnie na Twoim urządzeniu do 20 ostatnich technicznych zdarzeń błędów (na przykład nieoczekiwanych awarii aplikacji, które wystąpiły w tle). Każde zdarzenie zawiera: typ błędu, miejsce w kodzie aplikacji, znacznik czasu, ekran, na którym wystąpiło, szerokość ekranu i ustawienie rozmiaru tekstu – bez danych osobowych, bez treści paragonów, bez produktów z lodówki i bez identyfikatorów przypisanych do użytkownika. Ten lokalny dziennik nigdy nie jest przesyłany automatycznie. Jest dołączany tylko wtedy, gdy aktywnie zdecydujesz się wysłać wiadomość przez „Zgłoś problem”, i tylko jako jej część. Zanim naciśniesz „Wyślij”, formularz pokazuje liczbę błędów, które zostaną dołączone, oraz link „Pokaż, co wysyłasz”, który pozwala sprawdzić dokładną zawartość. Po udanym wysłaniu lokalny dziennik błędów jest natychmiast usuwany z Twojego urządzenia. Jeśli nigdy nie wyślesz wiadomości przez „Zgłoś problem”, dziennik błędów w ogóle do nas nie trafia.
5 Udostępnianie rodzinie (funkcja opcjonalna)
Fango pozwala udostępnić lodówkę, listy zakupów i statystyki uratowanych oraz zmarnowanych produktów gospodarstwu domowemu liczącemu maksymalnie cztery osoby. Funkcja jest domyślnie wyłączona, a aplikacja działa bez niej w pełni. To jedyna funkcja, w której część Twoich danych o żywności jest przechowywana na serwerze, a nie tylko przez niego przekazywana – we wszystkich innych miejscach tej polityki serwer pełni rolę pośrednika lub licznika. Dlatego obietnica z sekcji 2 brzmi „domyślnie”: utworzenie gospodarstwa domowego lub dołączenie do niego to świadoma czynność, która to zmienia.
Tworzony identyfikator. Dołączenie do gospodarstwa domowego tworzy anonimowe logowanie bez adresu e-mail, bez hasła, bez imienia i bez jakiegokolwiek profilu. Jego dane uwierzytelniające są przechowywane w bezpiecznym pęku kluczy Twojego urządzenia i celowo nie są synchronizowane z iCloud. Nic w tym identyfikatorze nie pochodzi z Twojego telefonu, Twoich kontaktów ani Twojego konta w sklepie. Usługa logowania (Supabase Auth) rejestruje standardowe techniczne dane sesji, takie jak adres IP i techniczny ciąg identyfikujący aplikację (user-agent), aby podtrzymywać sesję i zapobiegać nadużyciom.
Co współdzieli gospodarstwo domowe. Nazwy produktów, emoji, daty przypomnień, ceny, waluty, ilości, miejsca przechowywania oraz informację, czy w chwili oznaczenia produktu zbliżała się jego data przypomnienia; zawartość list zakupów, w tym Twoje własne notatki; dziennik oznaczeń (zjedzone lub zmarnowane, czas, nazwa produktu i kwota); wspólne ustawienia gospodarstwa domowego (cel oszczędności, przełączniki śledzenia, waluta domowa, okno ratowania produktów) oraz wybrany przez Ciebie pseudonim, który widzą pozostali domownicy.
Co przenosi utworzenie gospodarstwa domowego. Gdy tworzysz gospodarstwo domowe, produkty z Twojej lodówki oraz oznaczenia zjedzonych i zmarnowanych produktów z bieżącego miesiąca są do niego przenoszone, więc statystyki gospodarstwa zaczynają się od bieżącego miesiąca. Oznaczenia z wcześniejszych miesięcy pozostają wyłącznie na Twoim urządzeniu. Gdy dołączasz do istniejącego gospodarstwa domowego, Twoje własne produkty nie są przenoszone: pozostają na Twoim urządzeniu i wracają, gdy je opuścisz.
Powiązanie subskrypcji z gospodarstwem domowym. Aby jedna subskrypcja mogła obejmować całe gospodarstwo domowe, aplikacja zapisuje Twój anonimowy identyfikator gospodarstwa domowego w RevenueCat jako atrybut Twojej subskrypcji, a serwer zapisuje przy tym identyfikatorze Twój App User ID w RevenueCat oraz stan subskrypcji (aktywna lub nie, sklep, produkt i data wygaśnięcia). Serwer pobiera te informacje bezpośrednio z RevenueCat, zamiast polegać na deklaracji samej aplikacji. Są one zapisywane dla każdego domownika, także dla takiego, który nie ma własnej subskrypcji. Nie są przy tym przetwarzane imię, adres e-mail ani dane płatnicze.
Czego dziennik oznaczeń celowo nie zawiera. Nie zapisuje, kto oznaczył produkt. Ta informacja nie jest ukryta w interfejsie – po prostu nigdy nie jest zbierana, więc na pytanie „kto to wyrzucił” ta baza danych nie potrafi odpowiedzieć nikomu, także nam. Wiersze produktów zawierają anonimowy identyfikator gospodarstwa domowego osoby, która je dodała – z jednego wąskiego powodu technicznego: w przeciwnym razie produkty dodane w tej samej milisekundzie na dwóch telefonach kolidowałyby ze sobą.
Co nigdy nie opuszcza Twojego urządzenia – niezależnie od gospodarstwa domowego. Ustawienia przypomnień dla poszczególnych produktów i ogólne, motyw, dźwięki, język, pamięć produktów, która usprawnia kolejne skanowania, oraz wszystkie zdjęcia i treści paragonów.
Połączenia w tle. Gdy należysz do gospodarstwa domowego, aplikacja odświeża dane w tle, nawet gdy jest zamknięta, aby przypomnienia o produktach dodanych przez innych domowników były planowane na czas. Urządzenie używane samodzielnie w ogóle nie nawiązuje połączeń w tle. Odświeżanie w tle możesz wyłączyć w ustawieniach urządzenia (iOS: Ustawienia → Fango → Odświeżanie w tle; Android: ustawienia baterii aplikacji) – zmiany w gospodarstwie domowym pojawią się wtedy dopiero po otwarciu aplikacji.
Opuszczenie gospodarstwa domowego i czego ono nie cofa. Możesz opuścić gospodarstwo domowe w dowolnym momencie. Twoje własne dane wracają natychmiast, a udostępnione przez Ciebie listy zakupów zostają wycofane z gospodarstwa. Produkty, które dodano już do wspólnej lodówki, pozostają u pozostałych domowników – udostępnienia produktu nie cofa się przez odejście, i wolimy powiedzieć to tutaj, niż zostawiać to do odkrycia. Gdy gospodarstwo opuści ostatni domownik, gospodarstwo domowe i cała jego zawartość są natychmiast usuwane z serwera w ramach tej samej operacji (zob. sekcja 14).
Podstawa prawna: Twoja zgoda (art. 6 ust. 1 lit. a RODO, sekcja 9).
6 Powiadomienia push (tylko w gospodarstwie domowym)
Jeśli należysz do gospodarstwa domowego i zezwalasz na powiadomienia Fango – to samo uprawnienie, dzięki któremu otrzymujesz przypomnienia o terminach – nasz serwer wysyła wiadomość na Twoje urządzenie, gdy inny domownik coś doda lub zmieni.
Ta wiadomość jest zawsze cicha. Nic nie pojawia się na ekranie i nie ma ustawienia, które sprawiłoby, że się pojawi. Wiadomość służy do wybudzenia aplikacji, aby pobrała zmiany i na nowo zaplanowała Twoje przypomnienia – tylko w ten sposób domownik, który rzadko otwiera Fango, dostaje przypomnienie o jedzeniu dodanym przez kogoś innego. Wiadomość nie zawiera żadnej treści – ani nazw produktów, ani ich liczby, ani informacji, kto je dodał. To sygnał wybudzenia i nic więcej.
Co jest przechowywane. Token powiadomień Twojego urządzenia (token APNs w systemie iOS, token FCM w systemie Android), platforma i znacznik czasu, zapisane przy anonimowym identyfikatorze gospodarstwa domowego opisanym w sekcji 5. Dla urządzenia używanego samodzielnie token powiadomień w ogóle nie jest tworzony ani przechowywany – ani na naszym serwerze, ani w systemach Apple czy Google.
Usuwanie. Token jest usuwany, gdy opuszczasz gospodarstwo domowe, gdy wyłączasz powiadomienia oraz gdy platforma zgłosi, że token wygasł.
Kto dostarcza wiadomość. Apple (APNs) w systemie iOS i Google (Firebase Cloud Messaging) w systemie Android – zob. sekcja 7. Powiadomienia w systemie iOS nie przechodzą przez Google.
Podstawa prawna: Twoja zgoda (art. 6 ust. 1 lit. a RODO, sekcja 9).
7 Podmioty trzecie
Fango korzysta z następujących podmiotów trzecich:
RevenueCat – zarządza subskrypcjami Fango. Przetwarza wyłącznie dane niezbędne do utrzymania stanu Twojej subskrypcji (stan subskrypcji i identyfikator urządzenia) za pośrednictwem Apple App Store lub Google Play. Na urządzeniach z Androidem RevenueCat może też przetwarzać identyfikator reklamowy Androida (AAID), jeśli jest on włączony na Twoim urządzeniu. RevenueCat nie ma dostępu do Twoich danych o żywności ani produktach. Jeśli należysz do gospodarstwa domowego, RevenueCat przechowuje również Twój anonimowy identyfikator gospodarstwa domowego jako atrybut Twojej subskrypcji (zob. sekcja 5).
Supabase – zapewnia usługi pośredniczące (Edge Functions), które tymczasowo obsługują żądania skanowania paragonów i wiadomości wysyłane przez „Zgłoś problem”. Prowadzi pseudonimową tabelę limitów żądań opartą na adresach IP. Nie przechowuje treści paragonów. Służy też jako baza danych i usługa logowania dla udostępniania rodzinie oraz przechowuje tokeny powiadomień gospodarstw domowych (sekcje 5 i 6). Otrzymuje również anonimowe, zagregowane zdarzenia analityki użytkowania opisane niżej w części Anonimowa analityka, powiązane wyłącznie z pseudonimowym skrótem (hashem) urządzenia. Usługa pośrednicząca przechowuje także opisane niżej wpisy dotyczące polecania znajomym.
Polecanie znajomym (kody zaproszeń). Opcjonalna funkcja zaproszeń przyznaje darmowe miesiące Tobie i Twojemu znajomemu, gdy znajomy zrealizuje Twój kod. Aby funkcja działała, usługa pośrednicząca przechowuje pseudonimowy, nieodwracalny skrót urządzenia SHA-256 (wyprowadzony z losowego identyfikatora instalacji w systemie iOS lub z Android ID) wraz z kodem zaproszenia, App User ID w RevenueCat potrzebnym do przyznania nagrody oraz znacznikami czasu. Gdy nagroda zostaje przyznana, zapisywane są także skróty SHA-256 identyfikatora RevenueCat osoby nagrodzonej i identyfikatora RevenueCat twórcy kodu, tak aby żadne urządzenie ani konto nie mogło uzyskać więcej niż 10 miesięcy w nagrodę. Gdy otwierasz aplikację, sprawdza ona krótko w usłudze pośredniczącej, czy na Twój skrót urządzenia nie czeka nagroda. Dane te nie zawierają niczego o Twojej żywności, paragonach, imieniu ani danych kontaktowych i są wykorzystywane wyłącznie do przyznawania nagród za polecenia oraz do zapobiegania wielokrotnemu odbieraniu nagród przez to samo urządzenie lub konto. Ponieważ stanowią podstawę zapobiegania nadużyciom, informacja, że urządzenie otrzymało już nagrodę, powyższe skróty kont oraz zrealizowany kod wraz z App User ID w RevenueCat osoby, która go zrealizowała, są przechowywane przez cały czas trwania programu poleceń; pozostałe wpisy dotyczące poleceń są usuwane przez zaplanowane zadanie porządkowe po ich wygaśnięciu lub realizacji (zob. sekcja 14). Podstawa prawna: realizacja świadczenia promocyjnego, z którego zdecydowano się skorzystać (art. 6 ust. 1 lit. b RODO, sekcja 9).
Anthropic (Claude AI) – rozpoznaje produkty spożywcze na podstawie treści paragonu. Nie wykorzystuje danych przesyłanych przez API do trenowania swoich modeli. Obowiązuje standardowy okres przechowywania danych API na potrzeby monitorowania bezpieczeństwa i nadużyć (trust & safety).
Resend – dostawca poczty transakcyjnej, który dostarcza zespołowi deweloperskiemu wiadomości wysłane przez „Zgłoś problem”. Przetwarza anonimową treść zgłoszenia błędu – oraz paragon, jeśli zdecydujesz się go dołączyć – jako wiadomość e-mail; bez identyfikatorów przypisanych do użytkownika.
Apple App Store i Google Play – transakcje płatnicze i rozliczanie subskrypcji zgodnie z ich własnymi politykami prywatności. Fango nigdy nie przetwarza bezpośrednio danych płatniczych.
Hostingpalvelu Oy (Finlandia) – utrzymuje stronę fango.fi (sekcja 18) oraz skrzynkę support@fango.fi, do której trafiają wiadomości wysłane przez „Zgłoś problem” i ewentualnie dołączone paragony. Dane pozostają na terenie UE.
Frankfurter (kursy walut) – aby wyświetlać szacunkowe oszczędności w Twojej walucie, aplikacja okresowo pobiera publikowane kursy referencyjne Europejskiego Banku Centralnego z API Frankfurter (frankfurter.app). Żądanie nie zawiera danych osobowych ani żadnych parametrów dotyczących Ciebie (tylko informację o walucie bazowej); jak przy każdym żądaniu internetowym, Twój adres IP jest przez chwilę widoczny dla tej usługi, aby mogła zwrócić odpowiedź. Kursy są przechowywane w pamięci podręcznej na Twoim urządzeniu przez 24 godziny. Zob.: frankfurter.dev.
Apple Search Ads (AdServices) – tylko w systemie iOS: jeśli instalacja Fango nastąpiła z reklamy Apple Search Ads, platforma AdServices firmy Apple udostępnia token atrybucji na poziomie kampanii (która kampania, grupa reklam i słowo kluczowe doprowadziły do instalacji). Jest to własna atrybucja Apple: nie zawiera identyfikatora między aplikacjami i nie wymaga monitu App Tracking Transparency. Fango przekazuje token do RevenueCat wyłącznie po to, by przypisać anonimowe wskaźniki subskrypcji i okresów próbnych do reklamy, która doprowadziła do instalacji – nigdy do Ciebie osobiście. Aby zachować pełną zgodność z przepisami UE, dane te są zbierane tylko wtedy, gdy włączysz analitykę (Ustawienia → Prywatność); domyślnie funkcja jest wyłączona i nigdy nie działa bez Twojej zgody.
Google Play (Install Referrer) – tylko w systemie Android: interfejs Install Referrer API w Google Play informuje, od którego linku rozpoczęła się instalacja (na przykład fango.fi lub wyszukiwarka samego Google Play). Fango odczytuje tę informację raz na instalację i zachowuje z niej tylko trzy krótkie etykiety – źródło, medium i kampanię – bez identyfikatora urządzenia, bez identyfikatora reklamowego i bez niczego, co pozwalałoby Cię zidentyfikować. Nic nie jest przy tym wysyłane do Google: wartość jest odczytywana z aplikacji Sklep Play zainstalowanej już na urządzeniu, a trzy etykiety trafiają na własny serwer pośredniczący Fango (Supabase) razem ze zdarzeniami analityki. Podobnie jak opisana wyżej atrybucja Apple, dane te są zbierane tylko wtedy, gdy włączysz analitykę (Ustawienia → Prywatność); domyślnie funkcja jest wyłączona i nigdy nie działa bez Twojej zgody.
Anonimowa analityka. Fango może zbierać anonimowe, zagregowane zdarzenia dotyczące korzystania z aplikacji, aby pomóc ją ulepszać – ale tylko wtedy, gdy włączysz analitykę w sekcji Ustawienia → Prywatność. Jest ona domyślnie wyłączona (opt-in). Gdy jest włączona, zdarzenia obejmują na przykład to, które etapy wprowadzenia do aplikacji i które ekrany są otwierane, czy rozpoczyna się bezpłatny okres próbny lub subskrypcja i czy okres próbny zostaje anulowany, kiedy skanowanie kończy się powodzeniem, kiedy zostaje zrealizowany kod zaproszenia od znajomego, kiedy naciskany jest przycisk akcji w przypomnieniu oraz kiedy produkt zostaje oznaczony jako zjedzony lub zmarnowany (tylko rodzaj oznaczenia – nigdy produkt ani cena). Zbierane są również techniczne zgłoszenia błędów: typ i postać błędu, nigdy jego treść. Zgłoszenie błędu zawiera także ekran, na którym wystąpił, oraz szerokość ekranu urządzenia i ustawienie rozmiaru tekstu, aby można było przypisać usterkę do właściwego widoku. Zbierane są też próby zakupu i ich wynik, w tym kod błędu zwrócony przez sklep, a także informacja, czy opuszczasz ekran subskrypcji bez jej wykupienia. Zdarzenia te zawierają tylko pseudonimowy skrót urządzenia, wersję aplikacji, platformę i język – nigdy Twoich produktów, dat, cen, treści paragonów, zawartości lodówki ani niczego, co pozwalałoby Cię zidentyfikować; analityka nigdy tych danych nie wysyła. Dane analityczne są przetwarzane na własnym serwerze pośredniczącym Fango (Supabase). Nie są udostępniane sieciom reklamowym, nie są wykorzystywane do śledzenia między aplikacjami i nie służą do profilowania ani reklamy ukierunkowanej. Analitykę możesz włączyć lub wyłączyć w dowolnym momencie. Podstawa prawna: Twoja zgoda (art. 6 ust. 1 lit. a RODO; zob. sekcja 9). Opisane wyżej atrybucja Apple Search Ads oraz etykiety źródła instalacji w systemie Android są objęte tą samą zgodą opt-in i również pozostają wyłączone, dopóki nie włączysz analityki.
Ankieta po anulowaniu. Po anulowaniu okresu próbnego lub subskrypcji Fango jeden raz pyta o powód. Jeśli wybierzesz powód, odpowiedź zostanie wysłana, nawet gdy analityka jest wyłączona – samo wybranie odpowiedzi jest decyzją o jej wysłaniu. Bez zgody na analitykę do odpowiedzi nie jest dołączany skrót urządzenia, lecz jednorazowy losowy identyfikator, więc nie można jej powiązać z Twoim urządzeniem ani z żadnym innym zdarzeniem. Odpowiedź zawiera tylko wybrany powód, informację, czy chodziło o okres próbny, czy o subskrypcję, oraz to, czy zeskanowano paragon i oznaczono produkt jako zjedzony. Pominięcie ankiety niczego nie wysyła. Okres przechowywania jest taki sam jak w przypadku analityki (25 miesięcy). Podstawa prawna: Twoja zgoda, wyrażona przez wybranie odpowiedzi (art. 6 ust. 1 lit. a RODO).
Apple (APNs) – tylko w systemie iOS i tylko wtedy, gdy należysz do gospodarstwa domowego: usługa powiadomień push firmy Apple dostarcza wiadomość udostępniania rodzinie na Twojego iPhone’a. Przetwarza token powiadomień urządzenia oraz zawartość wiadomości, która nie zawiera żadnej treści – to jedynie sygnał wybudzenia (zob. sekcja 6).
Google (Firebase Cloud Messaging) – to samo zadanie na urządzeniach z Androidem, na tych samych warunkach. Chodzi wyłącznie o dostarczanie wiadomości: Fango nie korzysta z Firebase Analytics, raportowania awarii Firebase ani żadnych produktów reklamowych Google. Ze względów technicznych biblioteka Firebase jest zawarta w pakiecie aplikacji na iOS, ale nigdy nie jest inicjowana ani używana – iPhone nie łączy się z Google, aby odbierać powiadomienia. Piszemy o tym, ponieważ każdy może przejrzeć pakiet aplikacji i zobaczyć tę bibliotekę; istotne jest to, że jest ona obecna, ale nie działa.
Poza tą własną analityką opartą na zgodzie (opt-in) Fango nie korzysta z sieci reklamowych ani z technologii śledzenia zachowań.
Więcej informacji: polityka prywatności RevenueCat · polityka prywatności Supabase · polityka prywatności Anthropic · polityka prywatności Resend
8 Obowiązujące przepisy
Fango przestrzega ogólnego rozporządzenia UE o ochronie danych (RODO, rozporządzenie 2016/679), które obowiązuje bezpośrednio we wszystkich państwach członkowskich UE/EOG (27 państw UE oraz Islandia, Liechtenstein i Norwegia), oraz fińskiej ustawy o ochronie danych osobowych (1050/2018), która lokalnie uzupełnia RODO. Materialne zasady RODO – ograniczenie celu, minimalizacja danych, podstawa prawna, bezpieczeństwo oraz prawa wymienione w sekcji 11 – obowiązują jednakowo wszystkich użytkowników w tych państwach, niezależnie od tego, w którym państwie członkowskim mieszkają i w jakim języku korzystają z aplikacji.
Dane, które Fango przechowuje na własnych serwerach, są minimalne i pseudonimowe – to liczniki zapobiegające nadużyciom oraz zdarzenia analityki użytkowania opt-in opisane w sekcjach 4 i 7, z których żadne nie identyfikuje Cię z imienia i nazwiska – a do tego dane gospodarstwa domowego opisane w sekcji 5, jeśli do niego dołączono. Dane pseudonimowe pozostają danymi osobowymi w rozumieniu RODO i niniejsza polityka tak je traktuje: przysługują Ci do nich prawa opisane w sekcji 11, z zastrzeżeniem art. 11 RODO w przypadkach, gdy rzeczywiście nie możemy powiązać danego wpisu z Tobą. Dane subskrypcji przetwarzane przez RevenueCat, tymczasowe treści skanowania paragonów przetwarzane przez Supabase i Anthropic oraz anonimowe treści zgłoszeń błędów dostarczane przez Resend podlegają ponadto zasadom zgodności z RODO stosowanym przez tych dostawców.
9 Podstawy prawne przetwarzania
Jeśli w związku z Fango przetwarzane są jakiekolwiek dane osobowe (na urządzeniu, w usłudze pośredniczącej lub przez dostawców zewnętrznych wymienionych w sekcji 7), obowiązują następujące podstawy prawne z art. 6 ust. 1 RODO:
Zgoda (art. 6 ust. 1 lit. a). Skanowanie paragonów (sekcja 3), wysyłanie wiadomości przez „Zgłoś problem” (sekcja 4), udostępnianie rodzinie (sekcja 5) i towarzyszące mu powiadomienia gospodarstwa domowego (sekcja 6) są przetwarzane na podstawie Twojej aktywnej zgody – świadomie decydujesz się korzystać z tych funkcji i możesz odmówić, po prostu z nich nie korzystając. Anonimowa analityka użytkowania, atrybucja Apple Search Ads oraz etykiety źródła instalacji w systemie Android (sekcja 7) również są przetwarzane wyłącznie na podstawie Twojej zgody: są domyślnie wyłączone i zbierane tylko wtedy, gdy je włączysz w sekcji Ustawienia → Prywatność, gdzie możesz w każdej chwili wycofać zgodę.
Odpowiedź w ankiecie po anulowaniu – zgoda wyrażona przez wybranie odpowiedzi (art. 6 ust. 1 lit. a).
Wykonanie umowy (art. 6 ust. 1 lit. b). Stan subskrypcji Fango i identyfikator urządzenia obsługiwane przez RevenueCat są przetwarzane w celu zapewnienia subskrypcji wykupionej przez Ciebie w App Store lub Google Play. Nieodwracalny skrót urządzenia SHA-256 używany w funkcji polecania znajomym jest przetwarzany na tej samej podstawie (w celu przyznania dostępu promocyjnego, z którego zdecydowano się skorzystać).
Prawnie uzasadnione interesy (art. 6 ust. 1 lit. f). Pseudonimowe liczniki limitów żądań oparte na adresach IP w usłudze pośredniczącej oraz losowy identyfikator instalacji, z którym powiązane są liczniki skanowania, są przetwarzane na podstawie prawnie uzasadnionego interesu Fango polegającego na zapobieganiu nadużyciom usługi AI i punktu przyjmowania zgłoszeń błędów; interes ten został wyważony względem Twoich praw, a dane są krótkotrwałe (przedziały liczników są usuwane automatycznie w ciągu od 48 godzin do 35 dni, identyfikatory instalacji w ciągu 400 dni – zob. sekcja 14), nie są łączone z żadnym identyfikatorem użytkownika i nie są wykorzystywane w żadnym innym celu. Anonimowa telemetria po stronie serwera (ustawienie kraju, tryb, liczba produktów – bez adresu IP i bez identyfikatora użytkownika) jest przetwarzana na tej samej podstawie w celu monitorowania jakości usługi. Wpisy zapobiegające nadużyciom, przechowywane przez cały czas trwania programu poleceń (informacja o nagrodzonym urządzeniu, skróty kont i identyfikator osoby, która zrealizowała kod – sekcja 7), opierają się na tym samym prawnie uzasadnionym interesie polegającym na zapobieganiu wielokrotnemu odbieraniu tej samej nagrody. (Natomiast analityka użytkowania w aplikacji, atrybucja Apple Search Ads oraz etykiety źródła instalacji w systemie Android opierają się na Twojej zgodzie – zob. wyżej – i są domyślnie wyłączone).
Żadne przetwarzanie nie opiera się na podstawach „żywotnych interesów”, „zadania realizowanego w interesie publicznym” ani „obowiązku prawnego”. Fango nie przetwarza celowo „szczególnych kategorii danych osobowych” (art. 9 RODO) – w sekcji 3 opisano ograniczone okoliczności, w których takie dane mogą przypadkowo pojawić się w treści paragonu, a w sekcji 4 paragon, który możesz dołączyć do zgłoszenia problemu: dołączasz go wyraźnym działaniem i my go przechowujemy.
10 Międzynarodowe przekazywanie danych
Dostawcy zewnętrzni wymienieni w sekcji 7 mogą przechowywać lub przetwarzać opisane w niniejszej polityce tymczasowe dane na serwerach znajdujących się poza Europejskim Obszarem Gospodarczym (EOG), w tym w Stanach Zjednoczonych i Singapurze. Takie przekazywanie jest dozwolone na podstawie rozdziału V RODO dzięki następującym zabezpieczeniom:
Standardowe klauzule umowne (SCC). Przekazywanie danych dostawcom działającym w Stanach Zjednoczonych (Anthropic, RevenueCat, Resend) oraz do centrów danych Supabase w Stanach Zjednoczonych lub Singapurze opiera się na standardowych klauzulach umownych Komisji Europejskiej (art. 46 RODO) w brzmieniu opublikowanym w umowie powierzenia przetwarzania danych (Data Processing Addendum) każdego z dostawców.
Decyzje stwierdzające odpowiedni stopień ochrony. Jeśli Komisja Europejska wydała dla danego państwa docelowego decyzję stwierdzającą odpowiedni stopień ochrony na podstawie art. 45 RODO, podstawą przekazania jest ta decyzja, a nie standardowe klauzule umowne.
Dostarczanie powiadomień push. Powiadomienia udostępniania rodzinie dostarczają Apple (APNs, iOS) i Google (Firebase Cloud Messaging, Android); obie firmy działają globalnie i przetwarzają dane opisane w sekcji 6 zgodnie z własnymi zasadami jako administratorzy. Wiadomość nie zawiera żadnej treści – nigdy liczby produktów, nazwy produktu ani informacji o domowniku.
Kopie zabezpieczeń można uzyskać, pisząc na adres support@fango.fi, lub bezpośrednio u każdego z dostawców za pośrednictwem linków do polityk prywatności w sekcji 7.
11 Twoje prawa wynikające z RODO
Na podstawie art. 15–22 RODO przysługują Ci następujące prawa dotyczące przetwarzanych danych osobowych na Twój temat. Ponieważ Fango przechowuje zawartość Twojej lodówki, statystyki i ustawienia na Twoim własnym urządzeniu i – poza udostępnianiem rodzinie (sekcja 5) – nie prowadzi po stronie serwera rejestru danych osobowych (sekcje 2 i 8), większość tych praw wykonujesz bezpośrednio na swoim urządzeniu:
Prawo dostępu (art. 15) – Wszystkie dane, które aplikacja przechowuje na Twój temat, możesz przejrzeć, otwierając aplikację na swoim urządzeniu. Po stronie serwera mogą istnieć wyłącznie minimalne pseudonimowe wpisy opisane w sekcjach 7 i 14 (liczniki zapobiegające nadużyciom, zdarzenia analityki opt-in powiązane ze skrótem urządzenia oraz wpisy dotyczące polecania znajomym) – a jeśli korzystasz z udostępniania rodzinie, także dane gospodarstwa domowego opisane w sekcji 5, które w całości widzisz w samej aplikacji; kopię takich wpisów możesz uzyskać, pisząc na adres support@fango.fi, zgodnie z opisaną niżej procedurą potwierdzania tożsamości.
Prawo do sprostowania (art. 16) – Każdy produkt, cenę, datę przypomnienia lub ustawienie możesz edytować bezpośrednio w aplikacji.
Prawo do usunięcia danych (art. 17) – Wszystkie dane zapisane lokalnie usuniesz, wybierając Ustawienia → „Strefa niebezpieczna” → „Usuń wszystkie dane aplikacji” albo odinstalowując aplikację. Obie metody trwale usuwają dane; Fango nie może ich przywrócić.
Prawo do ograniczenia przetwarzania (art. 18) – Wyłącz opcjonalne funkcje, które wysyłają dane poza urządzenie: nie korzystaj ze skanowania paragonów (sekcja 3), nie wysyłaj formularza „Zgłoś problem” (sekcja 4) i nie dołączaj do gospodarstwa domowego (sekcja 5). Pozostała część aplikacji nadal działa w całości na urządzeniu.
Prawo do przenoszenia danych (art. 20) – Twoje dane znajdują się na Twoim urządzeniu, a w przypadku udostępniania rodzinie wspólne dane gospodarstwa domowego także na serwerze, gdzie każdy domownik widzi je w aplikacji. Fango nie oferuje obecnie eksportu w ustrukturyzowanym formacie, ale kopie zapasowe urządzeń z iOS i Androidem (iCloud / Google) obejmują pamięć lokalną aplikacji i pozwalają przenieść ją na nowe urządzenie z tym samym systemem.
Prawo do sprzeciwu (art. 21) – Możesz sprzeciwić się każdemu opcjonalnemu przetwarzaniu, po prostu nie korzystając z danej funkcji (skanowanie, zgłoszenia). Wyłączenie uprawnień do powiadomień w ustawieniach urządzenia zatrzymuje przetwarzanie lokalnych przypomnień.
Prawo do niepodlegania zautomatyzowanemu podejmowaniu decyzji (art. 22) – Fango nie podejmuje wobec Ciebie zautomatyzowanych decyzji wywołujących skutki prawne lub w podobny sposób istotnie na Ciebie wpływających. Skanowanie paragonów przez AI jedynie rozpoznaje produkty spożywcze na obrazie, który aktywnie przekazujesz; nie ocenia, nie profiluje ani nie klasyfikuje użytkowników.
Prawo do wycofania zgody (art. 7 ust. 3) – Jeśli przetwarzanie opiera się na Twojej zgodzie (sekcja 9), możesz ją wycofać w dowolnym momencie: w przypadku skanowania paragonów i wysyłania wiadomości przez „Zgłoś problem” – po prostu nie korzystając ponownie z danej funkcji; w przypadku udostępniania rodzinie – opuszczając gospodarstwo domowe (sekcja 5); w przypadku anonimowej analityki użytkowania – wyłączając ją w sekcji Ustawienia → Prywatność (jest domyślnie wyłączona i zbierana dopiero po jej włączeniu). Wycofanie zgody nie wpływa na zgodność z prawem przetwarzania dokonanego przed jej wycofaniem, ale po wycofaniu żadne kolejne dane nie są wysyłane poza urządzenie.
Udostępnianie rodzinie a Twoje prawa. Ponieważ identyfikator gospodarstwa domowego jest z założenia anonimowy, nie możemy odnaleźć danych Twojego gospodarstwa na podstawie adresu e-mail – identyfikator istnieje tylko w pęku kluczy Twojego urządzenia, i jest to celowe. Prawa wykonujesz więc z poziomu urządzenia: Udostępnianie rodzinie → Opuść dom kończy Twoje członkostwo na serwerze i wycofuje udostępnione przez Ciebie listy, a Ustawienia → Usuń wszystkie dane aplikacji robi to samo, a następnie usuwa wszystko lokalnie. Jeśli był to ostatni domownik, gospodarstwo domowe i cała jego zawartość są usuwane z serwera w ramach tej samej operacji. Obowiązują dwa ograniczenia, o których mówimy tutaj, zamiast zostawiać je do odkrycia: produkty już udostępnione gospodarstwu domowemu, pozostają u pozostałych domowników, a dziennika oznaczeń nie da się przefiltrować do „Twoich” wpisów, ponieważ nigdy nie zapisuje on, kto ich dokonał.
W przypadku danych przetwarzanych przez dostawców zewnętrznych (RevenueCat, Supabase, Anthropic, Resend – zob. sekcja 7) możesz wykonywać swoje prawa bezpośrednio u każdego z dostawców, korzystając z danych kontaktowych podanych w ich politykach prywatności, do których linki znajdują się w sekcji 7.
Jeśli masz pytania dotyczące tych praw lub chcesz uzyskać dodatkowe informacje, napisz na adres support@fango.fi.
Jak rozpatrujemy żądania. Na żądania odpowiadamy w ciągu miesiąca od ich otrzymania (art. 12 ust. 3 RODO); w przypadku żądań złożonych lub licznych termin ten może zostać przedłużony o kolejne dwa miesiące – poinformujemy Cię o tym w ciągu pierwszego miesiąca. Odpowiedzi udzielamy bezpłatnie (art. 12 ust. 5); możemy pobrać rozsądną opłatę lub odmówić tylko wtedy, gdy żądanie jest ewidentnie nieuzasadnione lub nadmierne, w szczególności ze względu na swój ustawiczny charakter. Ponieważ Fango nie prowadzi kont użytkowników, w razie uzasadnionych wątpliwości co do Twojej tożsamości możemy poprosić o dodatkowe informacje wystarczające do potwierdzenia Twojego związku z danymi, których dotyczy żądanie (na przykład adres IP, skrót urządzenia lub App User ID w RevenueCat powiązany z tymi danymi – art. 12 ust. 6). Jeśli nie można podać takiego identyfikatora, w odpowiedzi potwierdzimy, że po stronie serwera nie ma danych osobowych powiązanych z Tobą.
12 Prawo do wniesienia skargi
Masz prawo wnieść skargę do organu nadzorczego w państwie członkowskim UE, w którym masz zwykłe miejsce pobytu, w którym pracujesz lub w którym doszło do domniemanego naruszenia RODO (art. 77 RODO).
Fango działa z Finlandii; właściwym organem nadzorczym jest:
Biuro Rzecznika Ochrony Danych (Tietosuojavaltuutetun toimisto)
Adres pocztowy: PO Box 800, FI-00531 Helsinki, Finlandia
Adres siedziby: Lintulahdenkuja 4, 00530 Helsinki
E-mail: tietosuoja@om.fi
Telefon (centrala): +358 29 566 6700
Strona internetowa: tietosuoja.fi
Jeśli mieszkasz w Polsce. Art. 77 RODO pozwala wnieść skargę do organu nadzorczego w państwie, w którym mieszkasz, więc nie musisz zwracać się do organu fińskiego: skargę możesz złożyć do Prezesa Urzędu Ochrony Danych Osobowych (UODO), ul. Stawki 2, 00-193 Warszawa, uodo.gov.pl. W razie potrzeby UODO współpracuje z organem fińskim.
Zanim zwrócisz się do organu nadzorczego, możesz najpierw zgłosić swoje zastrzeżenia nam, pisząc na adres support@fango.fi, ale nie masz takiego obowiązku.
Prawo do skutecznego środka ochrony prawnej przed sądem (art. 79). Oprócz prawa do wniesienia skargi do organu nadzorczego przysługuje Ci prawo do skutecznego środka ochrony prawnej przed sądem przeciwko prawnie wiążącej decyzji organu nadzorczego (art. 78) oraz przeciwko administratorowi lub podmiotowi przetwarzającemu, który naruszył Twoje prawa, a także prawo do odszkodowania za szkodę wyrządzoną naruszeniem RODO (art. 82). Postępowanie takie można wszcząć przed sądami państwa członkowskiego UE, w którym administrator lub podmiot przetwarzający ma jednostkę organizacyjną, albo państwa, w którym masz zwykłe miejsce pobytu.
13 Bezpieczeństwo
Bezpieczeństwo danych przechowywanych na Twoim urządzeniu – zawartości lodówki, statystyk i ustawień – zależy od zabezpieczeń samego urządzenia (PIN, hasło lub uwierzytelnianie biometryczne). Żądania skanowania paragonów i zgłoszenia błędów są przesyłane przez HTTPS. Dane udostępniania rodzinie są chronione na serwerze zabezpieczeniami na poziomie wierszy powiązanymi z członkostwem w gospodarstwie domowym, dzięki czemu mogą je odczytać wyłącznie domownicy tego samego gospodarstwa; aplikacja nie ma uprawnień do usuwania danych ze wspólnych tabel, a cały ruch jest szyfrowany (HTTPS/TLS). Zalecamy:
• Aktualizowanie systemu operacyjnego urządzenia
• Używanie silnego kodu PIN lub blokady biometrycznej na urządzeniu
• Włączenie automatycznych kopii zapasowych, jeśli chcesz zachować swoje dane
14 Okres przechowywania danych
Poza udostępnianiem rodzinie Fango nie przechowuje zawartości Twojej lodówki, statystyk ani ustawień na żadnym serwerze: dane tworzone w aplikacji są zapisywane wyłącznie na Twoim urządzeniu i pozostają tam tak długo, jak chcesz je zachować – albo dopóki ich nie usuniesz lub nie odinstalujesz aplikacji.
Treść skanowania paragonów (plik obrazu lub tekst z pliku PDF) jest przetwarzana tymczasowo i nie jest przechowywana na naszych serwerach.
Paragon dołączony do zgłoszenia problemu jest jedynym wyjątkiem – i to tylko dlatego, że dołączasz go celowo: jest przechowywany tak długo, jak jest potrzebny do rozwijania i testowania skanowania paragonów, a jeśli okaże się nieprzydatny, zostaje usunięty po przetworzeniu. Widoczne na nim dane osobowe są usuwane, zanim trafi do naszych materiałów testowych. Zob. sekcja 4, w tym informacja, jak poprosić o jego usunięcie.
Dane udostępniania rodzinie. Produkty, listy zakupów, dziennik oznaczeń i wspólne ustawienia gospodarstwa domowego są przechowywane tak długo, jak gospodarstwo ma domowników. Gdy gospodarstwo opuści ostatni domownik, gospodarstwo domowe i wszystkie należące do niego wpisy są natychmiast usuwane w ramach tej samej operacji, która kończy członkostwo – nie przechowujemy opustoszałego gospodarstwa w oczekiwaniu. Usunięcie następuje natychmiast, a nie z opóźnieniem, ponieważ jedyną drogą powrotu do pustego gospodarstwa byłby niezrealizowany kod zaproszenia, a jego uznanie oddałoby lodówkę domownika, który odszedł, w ręce każdego, kto ten kod posiada.
Anonimowy identyfikator gospodarstwa domowego. Identyfikator i powiązany z nim stan subskrypcji (sekcja 5) nie są usuwane od razu po opuszczeniu gospodarstwa domowego: są zachowywane, aby ponownie zaproszony domownik wrócił do tej samej historii gospodarstwa. Zaplanowane zadanie porządkowe usuwa identyfikator, jego sesje (adres IP i ciąg user-agent), wpis subskrypcji oraz token powiadomień, gdy spełnione są wszystkie poniższe warunki: identyfikator nie ma aktywnego członkostwa lub jego członkostwo zakończyło się ponad 90 dni temu, nie jest właścicielem żadnego gospodarstwa domowego, nie ma produktów ani pozycji list zakupów w żadnym gospodarstwie i nie był używany od 90 dni. W przypadku identyfikatora, który jest nadal używany, to samo zadanie usuwa sesje starsze niż 90 dni; najnowsza sesja zostaje zachowana. Gdy wybierzesz Usuń wszystkie dane aplikacji, wszystkie sesje identyfikatora są natychmiast unieważniane na serwerze, a identyfikator jest usuwany z Twojego urządzenia. W aktywnym gospodarstwie domowym usunięte produkty i pozycje list są zachowywane z oznaczeniem usunięcia, aby usunięcie dotarło do wszystkich domowników, i są czyszczone z serwera po 90 dniach.
Tokeny powiadomień. Token push urządzenia jest usuwany, gdy opuszczasz gospodarstwo domowe, gdy wyłączasz powiadomienia oraz gdy Apple lub Google zgłosi, że token wygasł.
Liczniki zapobiegające nadużyciom (adresy IP). Pseudonimowe wpisy limitów żądań oparte na adresach IP są automatycznie usuwane przez zaplanowane codzienne zadanie porządkowe, gdy nie są już potrzebne w danym oknie limitu: liczniki godzinowe używane przez punkty obsługi „Zgłoś problem” i poleceń są usuwane w ciągu około 48 godzin, a liczniki skanowania – które egzekwują również kroczący miesięczny limit nadużyć – w ciągu około 35 dni. Wpisy na liście zablokowanych adresów IP powiązanych z nadużyciami są przechowywane tylko tak długo, jak jest to potrzebne do zapobiegania tym nadużyciom. Losowy identyfikator instalacji, z którym powiązane są liczniki skanowania, jest usuwany 400 dni po utworzeniu; instalacja, która jest nadal używana, po prostu rejestruje nowy, więc identyfikator jest wymieniany, zamiast towarzyszyć Ci bezterminowo.
Anonimowa analityka użytkowania. Jeśli włączysz analitykę, zagregowane zdarzenia (skrót urządzenia, wersja aplikacji, platforma, język; bez danych o żywności, paragonach ani danych osobowych) są przechowywane w usłudze pośredniczącej i automatycznie usuwane po 25 miesiącach przez zaplanowane zadanie porządkowe. Anonimowa telemetria skanowania (kraj, tryb, liczba produktów – bez adresu IP i bez identyfikatora) jest przechowywana w krótkotrwałych logach serwera. Odpowiedzi z ankiety po anulowaniu również są przechowywane przez 25 miesięcy.
Wpisy dotyczące polecania znajomym. Kody zaproszeń i powiązane z nimi pseudonimowe skróty urządzeń są usuwane przez codzienne zadanie porządkowe po ich wygaśnięciu (kody wygasają 30 dni po utworzeniu); zrealizowany kod jest przechowywany wraz z App User ID w RevenueCat osoby, która go zrealizowała, przez cały czas trwania programu poleceń, ponieważ uniemożliwia to temu samemu kontu zrealizowanie drugiego kodu. Z wpisów o przekazanych nagrodach identyfikatory subskrypcji są usuwane 90 dni po przekazaniu nagrody; minimalny wpis pseudonimowy (skrót urządzenia, znaczniki czasu oraz skróty SHA-256 konta nagrodzonego i konta, które utworzyło kod) jest przechowywany przez cały czas trwania programu poleceń, ponieważ egzekwuje limit 10 miesięcy nagrody na urządzenie i na konto oraz zapobiega wielokrotnemu odbieraniu nagród (zob. sekcja 7).
Zgłoszenia błędów są przekazywane jako wiadomości e-mail i przechowywane w skrzynce pocztowej zespołu deweloperskiego przez czas potrzebny do zbadania zgłoszonego problemu.
RevenueCat przechowuje dane związane z subskrypcją (stan subskrypcji i identyfikator urządzenia) zgodnie z własną polityką przechowywania danych. Anthropic stosuje standardowy okres przechowywania danych API na potrzeby monitorowania bezpieczeństwa i nadużyć (trust & safety). Resend przechowuje metadane dostarczania wiadomości e-mail zgodnie z własną polityką. Możesz zwrócić się bezpośrednio do tych dostawców z żądaniem usunięcia przechowywanych przez nich danych.
15 Prywatność dzieci
Fango nie jest skierowane do dzieci poniżej 13. roku życia i nie zbieramy świadomie danych osobowych dzieci. Fango nie ma kont użytkowników i nie prosi użytkowników w żadnym wieku o imię, adres e-mail ani jakiekolwiek informacje profilowe.
Wiek zgody cyfrowej (art. 8 RODO). Jeśli przetwarzanie opiera się na Twojej zgodzie – w przypadku opcjonalnej analityki, skanowania paragonów i udostępniania rodzinie – dziecko może samodzielnie wyrazić tę zgodę dopiero od wieku określonego w jego państwie: 16 lat w Polsce, Niemczech i Holandii, 15 lat we Francji, 14 lat we Włoszech i w Hiszpanii oraz 13 lat w Finlandii, Szwecji, Norwegii i Danii. Poniżej tego wieku zgodę musi wyrazić lub zatwierdzić osoba sprawująca władzę rodzicielską. Ponieważ Fango nie wymaga rejestracji, nie pyta o wiek i nie może go zweryfikować, więc nie jest w stanie samo przeprowadzić takiej kontroli – dlatego rola opiekuna jest istotna i dlatego nic w aplikacji nie jest zaprojektowane tak, by przyciągać dzieci.
Poza udostępnianiem rodzinie (zob. niżej) jedynymi danymi przetwarzanymi poza urządzeniem są minimalne, pseudonimowe dane opisane w sekcjach 2–4 i 7 (tymczasowe liczniki zapobiegające nadużyciom, anonimowa analityka opt-in, identyfikatory subskrypcji i poleceń) – żadne z nich nie są skierowane do dzieci ani wykorzystywane do ich identyfikowania.
Udostępnianie rodzinie a osoby niepełnoletnie. Gospodarstwo domowe może obejmować niepełnoletniego członka rodziny – wspólna lodówka to narzędzie dla domu, a w domach mieszkają dzieci. Fango nadal nie pyta o wiek i nie przechowuje profilu, więc nie może zweryfikować, kim jest dany domownik; to osoba dorosła, która tworzy gospodarstwo domowe, decyduje, kogo zaprasza i co jest w nim udostępniane. Dane niepełnoletniego domownika w gospodarstwie domowym to takie same dane o żywności jak dane każdej innej osoby (sekcja 5), a dziennik oznaczeń w ogóle nie zapisuje tożsamości domowników.
Jeśli jesteś rodzicem lub opiekunem i uważasz, że Twoje dziecko korzystało z aplikacji, wszystkie dane lokalne można usunąć, odinstalowując aplikację lub wybierając w Ustawieniach opcję „Usuń wszystkie dane aplikacji”. Jeśli uważasz, że możemy przechowywać jakikolwiek pseudonimowy wpis po stronie serwera powiązany z dzieckiem, napisz na adres support@fango.fi, a my go usuniemy.
16 Mieszkańcy Kalifornii (CCPA / CPRA)
Jeśli mieszkasz w Kalifornii, kalifornijska ustawa o ochronie prywatności konsumentów (CCPA), zmieniona kalifornijską ustawą o prawach do prywatności (CPRA), przyznaje Ci określone prawa dotyczące Twoich danych osobowych.
Kategorie zbieranych informacji. Fango nie zbiera na własnych serwerach informacji, które same w sobie pozwalają Cię zidentyfikować (zob. sekcje 2–4 i 7). Jedyne kategorie, które mogą być przetwarzane, to: a) informacje handlowe (stan subskrypcji, obsługiwany przez Apple App Store / Google Play i RevenueCat); b) identyfikatory: pseudonimowe adresy IP wykorzystywane wyłącznie do zapobiegania nadużyciom za pomocą limitów żądań (usuwane automatycznie w ciągu od 48 godzin do 35 dni), losowy identyfikator instalacji wykorzystywany wyłącznie do liczenia użycia skanowania (tworzony przy pierwszym skanowaniu, usuwany w ciągu 400 dni – sekcja 3) oraz pseudonimowy skrót urządzenia wraz z App User ID w RevenueCat, używane przez opcjonalną funkcję polecania znajomym (sekcja 7); c) pseudonimowe, zagregowane zdarzenia analityki użytkowania (skrót urządzenia, wersja aplikacji, platforma i język – bez danych osobowych, produktów ani treści paragonów), zbierane wyłącznie za Twoją zgodą opt-in i możliwe do wyłączenia w każdej chwili w Ustawieniach; zob. sekcja 7; oraz d) jeśli dołączysz do gospodarstwa domowego, dane gospodarstwa o żywności i wybrany przez Ciebie pseudonim opisane w sekcji 5, anonimowy identyfikator gospodarstwa domowego wraz z powiązanym stanem subskrypcji oraz token powiadomień (sekcja 6).
Bez sprzedaży, bez udostępniania, bez reklamy ukierunkowanej. Fango nie sprzedaje ani nie udostępnia Twoich danych osobowych i nie wykorzystuje ich do reklamy behawioralnej w różnych kontekstach. Link „Do Not Sell or Share My Personal Information” (Nie sprzedawaj ani nie udostępniaj moich danych osobowych) nie jest wymagany, ponieważ takie działania nie mają miejsca.
Twoje prawa wynikające z CCPA/CPRA. Masz prawo do informacji, usunięcia i sprostowania danych oraz ograniczenia wykorzystywania wrażliwych danych osobowych, a także prawo do niedyskryminacji z powodu korzystania z tych praw. Ponieważ Fango przechowuje Twoje dane na Twoim własnym urządzeniu (a dane udostępniania rodzinie także na serwerze gospodarstwa domowego – zob. sekcja 11), prawo do informacji i prawo do usunięcia danych możesz wykonać bezpośrednio, wybierając Ustawienia → „Usuń wszystkie dane aplikacji” lub odinstalowując aplikację. W przypadku danych przechowywanych przez dostawców zewnętrznych (sekcja 7) skontaktuj się bezpośrednio z każdym z nich.
Pytania: support@fango.fi.
17 Inne jurysdykcje
Fango jest dostępne w wielu krajach. Opisana w niniejszej polityce architektura oparta na przechowywaniu danych na urządzeniu i braku kont obowiązuje jednakowo wszystkich użytkowników, niezależnie od ich lokalizacji. Jeśli lokalne przepisy o ochronie prywatności przyznają prawa wykraczające poza wymienione powyżej, prawa te są respektowane w zakresie, na jaki pozwalają praktyki Fango dotyczące danych. W szczególności:
Wielka Brytania (UK GDPR). Obowiązują te same prawa, które opisano w sekcjach 10 i 11; skargi można składać do brytyjskiego Information Commissioner’s Office (ICO).
Szwajcaria (znowelizowana ustawa FADP). Obowiązują równoważne prawa; skargi można składać do Federalnego Komisarza ds. Ochrony Danych i Informacji (FDPIC).
Przepisy o ochronie prywatności innych stanów USA (Virginia VCDPA, Colorado CPA, Connecticut CTDPA, Utah UCPA, Texas TDPSA, Oregon OCPA i inne w miarę ich wchodzenia w życie). Fango nie sprzedaje danych osobowych, nie stosuje reklamy ukierunkowanej i nie prowadzi profilowania wywołującego skutki prawne lub w podobny sposób istotne. Prawa do usunięcia danych i dostępu do nich wykonuje się na urządzeniu w sposób opisany w sekcji 11.
Turcja (KVKK / ustawa nr 6698). Fango obsługuje formaty paragonów w języku tureckim. Materialne obowiązki wynikające z KVKK (minimalizacja danych, ograniczenie celu, bezpieczeństwo) są spełnione dzięki opisanej wyżej architekturze uwzględniającej ochronę prywatności już w fazie projektowania. W przypadku wykonywania praw osób, których dane dotyczą, na podstawie art. 11 KVKK stosuje się procedurę usuwania danych na urządzeniu opisaną w sekcji 11; w sprawie pozostałych danych przechowywanych przez podmioty trzecie skontaktuj się bezpośrednio z dostawcami wymienionymi w sekcji 7.
Nowa Zelandia (Privacy Act 2020), Singapur (PDPA), Izrael (Protection of Privacy Law 5741-1981). Zasady wspólne dla tych systemów – ograniczenie celu, minimalizacja danych, zabezpieczenia oraz prawa dostępu, sprostowania i usunięcia danych – są spełnione dzięki modelowi przechowywania danych na urządzeniu stosowanemu przez Fango. Mieszkańcy Izraela mogą wykonywać prawa na podstawie sekcji 15 PPL; mieszkańcy Singapuru mogą zwrócić się do dostawców wymienionych w sekcji 7 w sprawie pozostałych danych, które mogą oni przechowywać.
Kanada (PIPEDA), Australia (Privacy Act 1988), Brazylia (LGPD), Japonia (APPI), Korea Południowa (PIPA), Republika Południowej Afryki (POPIA), Indie (Digital Personal Data Protection Act 2023), Meksyk (LFPDPPP), Argentyna (PDPA), Tajlandia (PDPA) i inne jurysdykcje. Architektura Fango uwzględniająca ochronę prywatności już w fazie projektowania (brak kont użytkowników, wyłącznie analityka oparta na zgodzie opt-in, brak śledzenia zachowań, brak sprzedaży danych) spełnia materialne wymogi tych systemów. Jeśli lokalne przepisy przyznają dodatkowe prawa lub środki ochrony prawnej wykraczające poza wymienione w niniejszej polityce, są one respektowane w zakresie rozsądnie możliwym przy architekturze Fango ograniczającej do minimum dane po stronie serwera. Jeśli potrzebujesz dodatkowych informacji dotyczących Twojej jurysdykcji, napisz na adres support@fango.fi.
18 Strona internetowa (fango.fi)
Sekcje 1–17 opisują aplikację Fango. Ta sekcja opisuje stronę internetową fango.fi, w tym blog. Strona działa niezależnie od aplikacji, nie wymienia z nią żadnych danych i nie zbiera niczego, co pozwalałoby Cię zidentyfikować.
Bez plików cookie i bez reklamowych narzędzi śledzących. Strona nie ustawia plików cookie i nie ładuje skryptów reklamowych, społecznościowych ani profilujących. W związku z tym nie ma też banera cookie do zaakceptowania lub odrzucenia.
Statystyki odwiedzin. Wyświetlenia stron i kliknięcia przycisków pobierania zlicza GoatCounter – usługa analityczna działająca bez plików cookie. Nie ustawia plików cookie, nie przechowuje adresów IP i nie śledzi odwiedzających między witrynami. Otrzymujemy wyłącznie zagregowane liczby – wyświetlenia i kliknięcia przycisków na poszczególnych stronach, witrynę odsyłającą oraz ogólne kategorie przeglądarek i krajów – nigdy historię przeglądania pojedynczego odwiedzającego. Oświadczenie o prywatności GoatCounter jest dostępne pod adresem goatcounter.com/help/privacy.
Pomiar linków do pobrania. Gdy klikniesz link do instalacji aplikacji, fango.fi/get/ przekierowuje Cię do App Store lub Google Play i zapisuje jeden wiersz w logu serwera: czas, artykuł i miejsce na stronie, w którym znajdował się link, typ urządzenia (Android, iPhone lub komputer), ogólną rodzinę przeglądarki i systemu operacyjnego wraz z główną wersją przeglądarki, np. Safari18/iOS, oraz techniczną klasyfikację, czy kliknięcie wygląda na wykonane przez człowieka, czy przez program automatyczny. Nie są zapisywane adres IP, plik cookie, identyfikator ani pełny ciąg identyfikujący przeglądarkę, więc wpisów nie można powiązać ze sobą ani z Tobą. Jedynym wyjątkiem są programy, które same deklarują się jako roboty indeksujące, oraz ewidentnie sfałszowane ciągi przeglądarki – w ich przypadku zapisywany jest skrócony ciąg przeglądarki, aby można było dostroić filtrowanie. Wykorzystujemy to wyłącznie po to, by sprawdzić, które artykuły skłaniają do zainstalowania aplikacji. Wpisy te są automatycznie usuwane po 90 dniach. Link do sklepu, na który następuje przekierowanie, zawiera ten sam znacznik kampanii na poziomie artykułu; Apple i Google przetwarzają go w ramach własnej analityki sklepów zgodnie z własnymi politykami prywatności (zob. sekcja 7) – identyfikuje on artykuł, a nie Ciebie.
Jedyna rzecz zapisywana na Twoim urządzeniu. Jeśli zamkniesz pasek pobierania wyświetlany na dole artykułu na blogu, w pamięci lokalnej Twojej przeglądarki zapisywana jest pojedyncza flaga o nazwie fango_sticky_dismissed, aby pasek pozostał zamknięty podczas kolejnych wizyt. Nie zawiera ona żadnego identyfikatora, nigdy nie jest nigdzie przesyłana i możesz ją w każdej chwili usunąć w ustawieniach danych witryn w przeglądarce.
Smart App Banner firmy Apple. Na iPhonie Safari może wyświetlać u góry strony własny baner aplikacji firmy Apple. Baner ten jest generowany przez Apple na podstawie standardowego znacznika na naszych stronach; wszelka interakcja z nim odbywa się między Twoim urządzeniem a Apple i nie jest dla nas widoczna.
Hosting. Jak każda strona internetowa, fango.fi jest udostępniana przez dostawcę hostingu (Hostingpalvelu Oy, Finlandia), którego serwer WWW prowadzi standardowe logi dostępu zawierające adresy IP do celów bezpieczeństwa i rozwiązywania problemów. Logi te przechowuje dostawca zgodnie z własną polityką przechowywania danych; nie wykorzystujemy ich do analityki, profilowania ani marketingu.
Podstawa prawna. Zagregowane statystyki i log linków do pobrania opierają się na prawnie uzasadnionym interesie (art. 6 ust. 1 lit. f RODO) polegającym na zrozumieniu, które treści są przydatne i czy strona działa prawidłowo – interesie zrównoważonym tym, że nie są zbierane żadne dane osobowe. Flaga w pamięci lokalnej jest niezbędna do realizacji funkcji, o którą prosisz (utrzymania zamkniętego paska), i dlatego zgodnie z dyrektywą o prywatności i łączności elektronicznej (ePrivacy) nie wymaga zgody.
19 Zmiany niniejszej polityki
Niniejsza polityka prywatności może być od czasu do czasu aktualizowana. W takim przypadku zaktualizujemy datę wejścia w życie u góry tej strony. Zachęcamy do okresowego zapoznawania się z niniejszą polityką, zwłaszcza przed rozpoczęciem korzystania z nowej wersji aplikacji.
Dalsze korzystanie z Fango po opublikowaniu zmian oznacza akceptację zaktualizowanej polityki. W przypadku istotnych zmian dołożymy rozsądnych starań, aby powiadomić użytkowników (na przykład za pomocą komunikatu w aplikacji).
20 Kontakt
W sprawach i z żądaniami dotyczącymi prywatności skontaktuj się z nami:
E-mail: support@fango.fi
Staramy się odpowiadać na wszystkie zapytania dotyczące prywatności w ciągu 30 dni.