Przejdź do treści

RODO

Polityka prywatności

Jak BiedroDiet przetwarza Twoje dane — w tym dane zdrowotne szczególnej kategorii (art. 9 RODO). Przejrzysty język, prawo do usunięcia na żądanie.

Ostatnia aktualizacja: 20 czerwca 2026

W skrócie: Twoje dane zdrowotne (waga, alergeny, obciążenia, leki) to dane szczególnej kategorii (art. 9 RODO). Przetwarzamy je wyłącznie na podstawie Twojej wyraźnej zgody i tylko po to, by wygenerować Twój plan. Nie udostępniamy ich nikomu komercyjnie. Plan układa deterministyczny algorytm — jego generacja nie korzysta z AI. Opcjonalny czat do dopracowania planu używa modelu AI tylko za Twoją zgodą i na zminimalizowanych danych (bez surowych schorzeń i leków). Możesz zażądać usunięcia danych w każdej chwili.

§1 Administrator danych

  • ID4 CREATIVE LTD — administrator danych osobowych.
  • 313b Hoe Street, E17 9BG London, England
  • UK Company Number: 15444921
  • Kontakt w sprawach RODO: biedrodiet@wpnew.pl (temat: RODO)

Operator nie wyznaczył Inspektora Ochrony Danych — kontakt RODO realizowany jest bezpośrednio przez administratora.

§2 Zakres przetwarzanych danych

Dane podstawowe (art. 6 RODO)

  • adres e-mail (logowanie, kontakt),
  • imię (jeśli logowanie przez Google — opcjonalnie),
  • daty utworzenia konta i logowań (bezpieczeństwo).

Dane zdrowotne — szczególna kategoria (art. 9 RODO)

  • cel żywieniowy i tempo,
  • waga, wzrost, wiek, płeć (opcjonalnie),
  • typ diety (omnivore, wegetariańska, wegańska, keto itp.),
  • alergeny i nietolerancje pokarmowe,
  • obciążenia zdrowotne (np. insulinooporność, cukrzyca, terapia GLP-1, Hashimoto),
  • przyjmowane leki i suplementy (dobrowolne).

Dane wynikające z użytkowania

  • wygenerowane plany i listy zakupów,
  • historia rozmów w opcjonalnym czacie do dopracowania planu (jeśli z niego korzystasz),
  • logi techniczne (adres IP, znacznik czasu, błędy aplikacji) — dla diagnostyki i bezpieczeństwa.

§3 Podstawa prawna

  • Dane podstawowe: art. 6 ust. 1 lit. b RODO — wykonanie umowy (regulamin Serwisu).
  • Dane zdrowotne: art. 9 ust. 2 lit. a RODO — wyraźna zgoda wyrażona przed zapisem profilu.
  • Logi techniczne: art. 6 ust. 1 lit. f RODO — uzasadniony interes (bezpieczeństwo Serwisu).

§4 Cel przetwarzania

Dane przetwarzamy wyłącznie w celu:

  • wygenerowania planu żywieniowego dopasowanego do profilu,
  • obliczenia listy zakupów i kosztów wariantów cenowych,
  • dopasowania posiłków pod obciążenia zdrowotne (np. ograniczenia przy insulinooporności czy terapii GLP-1),
  • dopracowania wygenerowanego planu na Twoją prośbę w opcjonalnym czacie (jeśli z niego korzystasz).

Nie wykorzystujemy Twoich danych do marketingu, profilowania reklamowego ani sprzedaży podmiotom trzecim.

§5 Odbiorcy danych

Dane mogą być powierzane wyłącznie podmiotom przetwarzającym na podstawie umowy powierzenia (art. 28 RODO):

  • Supabase Inc. (USA — baza danych i uwierzytelnianie) — na podstawie standardowych klauzul umownych.
  • Hostido sp. z o.o. (Polska — obsługa poczty e-mail Serwisu).
  • Google LLC (USA — logowanie Google) — wyłącznie dla użytkowników, którzy wybiorą tę metodę.
  • OpenRouter, Inc. (USA — dostawca modelu AI) — wyłącznie gdy korzystasz z opcjonalnego czatu do dopracowania planu i po wyrażeniu odrębnej zgody. Otrzymuje zminimalizowany kontekst (typ diety, alergeny, cel kaloryczny, flaga terapii GLP-1), nigdy surowych danych o lekach ani obciążeniach zdrowotnych.

Generowanie planu odbywa się w całości po naszej stronie, deterministycznym algorytmem. Żaden dostawca sztucznej inteligencji (LLM) nie przetwarza Twoich danych w celu utworzenia planu. Model AI bierze udział wyłącznie w opcjonalnym czacie do dopracowania gotowego planu — działa na Twoją prośbę, po odrębnej zgodzie i wyłącznie na zminimalizowanym kontekście (patrz lista odbiorców powyżej oraz §6). Każdą proponowaną zmianę i tak weryfikuje nasz deterministyczny walidator przed zastosowaniem.

§6 Przekazywanie poza EOG

Część odbiorców (Supabase, Google, a przy korzystaniu z czatu również OpenRouter) ma siedzibę poza Europejskim Obszarem Gospodarczym (USA). Transfer realizowany jest na podstawie decyzji adekwatności / Data Privacy Framework oraz standardowych klauzul umownych (SCC). Połączenie z Serwisem jest szyfrowane w tranzycie (TLS).

§7 Przechowywanie i usuwanie danych

  • Dane konta, profil i plany: przechowywane przez okres aktywnego korzystania z konta.
  • Po usunięciu konta: dane są trwale usuwane — konto oraz wszystkie powiązane rekordy (profil, plany, konwersacje, wiadomości) kasowane są kaskadowo, bez okresu przejściowego.
  • Kopie zapasowe: zarządzane przez dostawcę infrastruktury (Supabase) i wygasają automatycznie zgodnie z jego polityką retencji.
  • Logi techniczne: przechowywane wyłącznie przez czas niezbędny do diagnostyki i zapewnienia bezpieczeństwa.
  • Szyfrowanie w spoczynku: wrażliwe dane (spersonalizowane plany, snapshot profilu, treść czatu) są szyfrowane na poziomie pól (AES-256-GCM); klucz szyfrujący przechowywany jest poza bazą danych.

§8 Twoje prawa

Realizujemy je na żądanie zgłoszone na biedrodiet@wpnew.pl:

  • Dostęp do danych (art. 15) — kopia Twoich danych.
  • Sprostowanie (art. 16) — poprawienie danych profilu.
  • Usunięcie (art. 17) — trwałe usunięcie konta i danych.
  • Ograniczenie przetwarzania (art. 18).
  • Przenoszalność (art. 20) — eksport danych.
  • Sprzeciw (art. 21).
  • Wycofanie zgody (art. 9 ust. 2 lit. a) — w każdej chwili; nie wpływa na zgodność wcześniejszego przetwarzania.
  • Skarga do organu nadzorczegoPUODO lub brytyjski ICO (siedziba Operatora w UK).

§9 Bezpieczeństwo

  • Połączenie szyfrowane TLS (w tranzycie).
  • Logowanie bez hasła — magic-link e-mail lub Google (hasła nie są przechowywane).
  • Row-Level Security — każdy użytkownik ma dostęp wyłącznie do własnych rekordów.
  • Szyfrowanie wrażliwych danych w spoczynku na poziomie pól (AES-256-GCM) — patrz §7.

§10 Cookies i lokalne przechowywanie

Serwis używa wyłącznie:

  • Cookies sesyjnych (HttpOnly, SameSite=Lax, Secure) — wymaganych do logowania.

Lista zakupów jest generowana po stronie serwera i wyświetlana tylko do odczytu — serwis nie zapisuje żadnych danych w pamięci lokalnej przeglądarki (localStorage / sessionStorage).

Nie używamy cookies marketingowych, narzędzi analitycznych (np. Google Analytics, Meta Pixel) ani plików śledzących osób trzecich.

§11 Dzieci

Serwis nie jest przeznaczony dla osób poniżej 18. roku życia. Nie zbieramy świadomie danych dzieci. Jeśli ustalimy, że konto należy do osoby niepełnoletniej, zostanie ono usunięte.

§12 Zmiany polityki

O istotnych zmianach polityki informujemy e-mailem z co najmniej 14-dniowym wyprzedzeniem. Bieżąca wersja jest zawsze dostępna na tej stronie.


Polityka w wersji z 20 czerwca 2026. Zgodność z RODO (rozporządzenie UE 2016/679) oraz polską ustawą o ochronie danych osobowych.