Ten dokument zawiera szczegółowe deklaracje wymagane przez sekcję 'Data safety' w Google Play Console. Stanowi referencję techniczną — Play Console wyświetla tę informację w skróconej, ustandaryzowanej formie.
1. Cele zbierania danych
- Świadczenie usługi i jej funkcjonalność — wszystkie dane konta, projekty, zadania
- Wsparcie i komunikacja — kontakt e-mail, zgłoszenia
- Bezpieczeństwo, zapobieganie nadużyciom i zgodność z prawem — logi techniczne, crash reports
- Powiadomienia push i alarmy — token FCM, identyfikatory instalacji
NIE zbieramy danych dla celów:
- Reklamy lub marketing personalizowany (nie używamy advertising ID)
- Analityka cross-app / cross-device tracking
- Sprzedaż lub udostępnianie danych podmiotom trzecim dla ich celów marketingowych
- Działania w celach kredytowych, ubezpieczeniowych, scoring
2. Czy dane są zbierane?
TAK — zbieramy dane wymienione w tabeli poniżej.
3. Czy dane są udostępniane innym firmom/organizacjom?
TAK — udostępniamy dostawcom (procesorom) wyłącznie w celu świadczenia usługi. Lista: Google (Firebase, Vertex AI), Anthropic (wybrane funkcje analityczne), Paddle, Resend (wysyłka e-maili platformy), Hetzner (serwer pośredniczący poczty i konwersji dokumentów, UE), providerom poczty (przy integracji IMAP/SMTP). Pełna lista i podstawy prawne — Polityka prywatności pkt 6–7.
4. Szczegółowe deklaracje danych (zgodne ze schematem Play Data safety)
4.1. Personal info — Dane osobowe
| Typ danych | Zbierane? | Udostępniane? | Wymagane/opcjonalne | Cel |
|---|---|---|---|---|
| Name (Imię/nazwa) | TAK | TAK (procesor: Google Firebase) | Wymagane przy rejestracji | Identyfikacja w aplikacji |
| Email address | TAK | TAK (procesor: Google Firebase, Resend) | Wymagane | Logowanie, kontakt, powiadomienia |
| User IDs | TAK | TAK (procesor: Google Firebase) | Wymagane | Identyfikacja techniczna |
| Address (Adres pocztowy) | TAK | TAK (procesor: Paddle) | Wymagane dla Planów płatnych (faktura) | Wystawienie faktury VAT |
| Phone number | NIE | — | — | — |
| Race and ethnicity, Religious beliefs, Sexual orientation, Political beliefs | NIE | — | — | — |
| Other info (zdjęcie profilowe, opis stanowiska, kolor profilu) | TAK | TAK (procesor: Google Firebase) | Opcjonalne | Personalizacja UI, identyfikacja w zespole |
4.2. Financial info — Dane finansowe
| Typ danych | Zbierane? | Udostępniane? | Cel |
|---|---|---|---|
| User payment info (numer karty) | NIE | — (przekazywane bezpośrednio do Paddle, nie przechodzi przez HUBAL) | — |
| Purchase history | TAK | TAK (Paddle) | Faktury VAT (5 lat — Ordynacja podatkowa) |
| Credit score | NIE | — | — |
4.3. Health and fitness — Zdrowie i fitness
NIE zbieramy żadnych danych zdrowotnych/fitness.
4.4. Messages — Wiadomości
| Typ danych | Zbierane? | Cel |
|---|---|---|
| Emails (treść i metadane) | TAK — TYLKO przy włączonej integracji poczty (IMAP/SMTP, MS365) | Obsługa poczty w aplikacji za zgodą Użytkownika |
| SMS or MMS | NIE | — |
| Other in-app messages (czat zespołowy, czat z AI) | TAK | Komunikacja zespołowa, asystent AI |
4.5. Photos and videos — Zdjęcia i filmy
| Typ danych | Zbierane? | Cel |
|---|---|---|
| Photos (zdjęcia z aparatu / galerii) | TAK — tylko gdy klikniesz 'Zrób zdjęcie' lub 'Wybierz z galerii' | Załączanie do zadań / dokumentów |
| Videos | NIE | — |
4.6. Audio files — Pliki audio
| Typ danych | Zbierane? | Cel |
|---|---|---|
| Voice or sound recordings (mikrofon) | TAK — tylko podczas aktywnego użycia funkcji 'hold-to-talk' | Asystent głosowy (strumień audio do Google Vertex AI; bez trwałego zapisu nagrań) |
| Music files | NIE | — |
| Other audio files | NIE | — |
4.7. Files and docs — Pliki i dokumenty
| Typ danych | Zbierane? | Cel |
|---|---|---|
| Files and docs (PDF, DOCX, XLSX, DXF) | TAK — gdy załączasz pliki do zadań/projektów | Załączanie dokumentacji projektowej, parsing DXF (CAD) |
4.8. Calendar — Kalendarz
| Typ danych | Zbierane? | Cel |
|---|---|---|
| Calendar events | TAK — TYLKO przy włączonej integracji Google Calendar | Dwukierunkowa synchronizacja terminów zadań |
4.9. Contacts — Kontakty
NIE zbieramy kontaktów z urządzenia.
4.10. App activity — Aktywność w aplikacji
| Typ danych | Zbierane? | Cel |
|---|---|---|
| App interactions (kliknięcia, nawigacja w aplikacji) | TAK — anonimowe, agregowane | Diagnostyka, poprawianie UX |
| In-app search history | NIE — zapytania nie są persistowane | — |
| Installed apps | NIE | — |
| Other user-generated content (notatki, komentarze, dokumenty) | TAK | Treść projektów, dokumentacja |
| Other actions (logowanie, edycja, eksport) | TAK | Audyt bezpieczeństwa, rozliczalność |
4.11. Web browsing — Przeglądanie
NIE zbieramy historii przeglądania.
4.12. App info and performance — Informacje i wydajność aplikacji
| Typ danych | Zbierane? | Cel |
|---|---|---|
| Crash logs | TAK (własny mechanizm HUBAL, Google Cloud europe-central2) | Diagnostyka błędów |
| Diagnostics (czas startu, błędy sieci) | TAK | Optymalizacja wydajności |
| Other app performance data | TAK — metryki techniczne | Monitoring jakości |
4.13. Device or other IDs — Identyfikatory urządzenia
| Typ danych | Zbierane? | Cel |
|---|---|---|
| Device or other IDs (Android ID, FCM token, Firebase Installation ID) | TAK | Powiadomienia push, identyfikacja instalacji |
| Advertising ID | NIE — nigdy nie używamy | — |
4.14. Location — Lokalizacja
NIE zbieramy ani precyzyjnej, ani przybliżonej lokalizacji.
5. Praktyki bezpieczeństwa
5.1. Encryption in transit
TAK — cała komunikacja przez HTTPS / TLS 1.3.
5.2. Encryption at rest
TAK — AES-256 w dwóch warstwach: (1) baza danych i magazyn plików szyfrowane po stronie infrastruktury Google Cloud (klucze zarządzane przez Google); (2) dodatkowo dane wrażliwe szyfrowane w warstwie aplikacji (AES-256-GCM) kluczem organizacji, chronionym kluczem głównym HUBAL w Google Cloud KMS — treść poczty i jej streszczenia AI, nazwy projektów, notatki, profil finansowy, dane z faktur, fragmenty dokumentów używane przez AI oraz poświadczenia integracji.
5.3. Czy dane są usuwane po żądaniu?
TAK — użytkownik może wnioskować o usunięcie poprzez Ustawienia → Prywatność → Usuń konto lub e-mail na support@hubal-project.com. Realizacja: do 30 dni z produkcji, do 90 dni z kopii zapasowych.
5.4. Czy użytkownik może zażądać usunięcia konkretnych danych (nie całego konta)?
TAK — w aplikacji można usuwać konkretne projekty, zadania, dokumenty, wiadomości; dodatkowo prawo art. 17 RODO przez privacy@hubal-project.com.
5.5. Zgodność z Families Policy
Aplikacja nie jest kierowana do dzieci. Min. wiek 16 lat. Nie wnioskujemy o status 'designed for families'.
5.6. Niezależna walidacja
NIE — obecnie nie posiadamy niezależnego audytu (np. ISO 27001, SOC 2). Planowane do oceny w przyszłości.
6. Procedura aktualizacji
Ta karta jest aktualizowana przy każdej zmianie funkcjonalności aplikacji lub listy procesorów, równolegle z aktualizacją Play Console (zgodnie z polityką Google).
7. Kontakt
W sprawach dotyczących prywatności w aplikacji mobilnej: privacy@hubal-project.com