RODO
Polityka prywatności
Wiążąca prawnie jest wersja słowacka. Tłumaczenia na inne języki mają charakter informacyjny.
Niniejszy dokument opisuje, jakie dane osobowe przetwarza Peter Valašik jako administrator w ramach usługi VNORIA zgodnie z Rozporządzeniem UE 2016/679 (RODO). Opiera się na rzeczywistych przepływach danych aplikacji — bez zmyślonych dostawców ani terminów.
1. Administrator i kontakt
Peter Valašik, Obrancov mieru 2005/10, 953 01 Zlaté Moravce, Slovensko, IČO 50058045, DIČ 1121257951.
Kontakt w sprawach danych osobowych: vnoria.slavic.oracle@gmail.com · +421 948 616 012.
Administrator nie ma obowiązku wyznaczenia Inspektora Ochrony Danych (IOD).
2. Kategorie przetwarzanych danych (wg rzeczywistych funkcji)
2.1 Konto i e-mail
Przy rejestracji zapisujemy: adres e-mail, identyfikator logowania, opcjonalnie imię i awatar z logowania Google/Apple, techniczny czas utworzenia konta i język interfejsu. E-mail służy wyłącznie do uwierzytelniania, komunikacji transakcyjnej (zakupy, powiadomienia prawne) oraz odpowiedzi na Twoje zapytania.
2.2 Pytania użytkownika (tekst swobodny)
Pytania wprowadzane w Osobistej wróżbie, Szepcie snów, Kartach losu lub innych polach tekstowych są wysyłane do modelu AI (Google Gemini poprzez Lovable AI Gateway) i zapisywane w Twojej Księdze losu. Jeśli mogą zawierać dane o zdrowiu, życiu seksualnym, orientacji, wierze lub stanie psychicznym, przetwarzamy je wyłącznie na podstawie Twojej wyraźnej, odrębnej zgody (art. 9 ust. 2 lit. a RODO).
Dokładne brzmienie zgody (v1): „Wyraźnie wyrażam zgodę na przetwarzanie dobrowolnie podanych danych wrażliwych wyłącznie w celu wygenerowania żądanego odczytu i jego zapisania zgodnie z moimi ustawieniami.”
2.3 Księga losu
Prywatna oś czasu Twoich odczytów, notatek, ulubionych symboli i ocen. Dostęp ma wyłącznie Twoje konto (Row-Level Security). Możesz w każdej chwili usunąć pojedynczy wpis lub odczyt — otwórz go w Księdze losu i użyj przycisku „Usuń”. Całkowite usunięcie w Konto → Prywatność.
2.4 Wygenerowane odczyty
Wyniki AI (tekst odczytu, symbole, obraz karty) przechowujemy razem z Twoim pytaniem. Jeśli wyłączyłeś/-aś zapamiętywanie („memory”) w koncie, odczyty nie zasilają długoterminowego kontekstu.
2.5 Dane płatnicze
Płatności realizuje wyłącznie Stripe. Przechowujemy jedynie identyfikator transakcji, kwotę, walutę, produkt, status (paid/refunded), rodzaj (jednorazowo/subskrypcja) i czas. Nigdy nie przechowujemy numeru karty, CVV ani danych bankowych.
2.6 Logi bezpieczeństwa
Adres IP, czas i nagłówek przeglądarki są krótkoterminowo przetwarzane do rate-limiting, ochrony przed atakami i audytu zmian konta. Podstawa prawna: prawnie uzasadniony interes — bezpieczeństwo usługi (art. 6 ust. 1 lit. f).
2.7 Cookies i analityka
Przed uzyskaniem zgody uruchamiamy tylko niezbędne cookies (logowanie, język, zapis samej zgody). Google Analytics 4, PostHog Cloud EU, ewentualne piksele marketingowe i inna opcjonalna analityka ładowane są wyłącznie po Twojej wyraźnej zgodzie. Szczegóły i zarządzanie: Cookies.
2.8 Komunikacja ze wsparciem
Wiadomości z formularza kontaktowego, reklamacje, odstąpienia i wnioski RODO zapisujemy razem z Twoją identyfikacją (imię, e-mail) i treścią, aby móc je obsłużyć i wykazać legalność procesów.
3. Cele i podstawy prawne
- Świadczenie usługi i wykonanie umowy — art. 6 ust. 1 lit. b (konto, odczyty, płatności).
- Obowiązki prawne — art. 6 ust. 1 lit. c (księgowość, reklamacje, odstąpienia).
- Prawnie uzasadniony interes — art. 6 ust. 1 lit. f (bezpieczeństwo, przeciwdziałanie nadużyciom).
- Zgoda — art. 6 ust. 1 lit. a (analityczne cookies, newsletter, analiza bloga) oraz art. 9 ust. 2 lit. a dla szczególnych kategorii (dane wrażliwe w wolnym tekście).
4. Odbiorcy i podmioty przetwarzające
Realnie aktywne podmioty przetwarzające:
- Supabase Inc. — baza danych, uwierzytelnianie, przechowywanie kont i Księgi losu. Lokalizacja: UE (Frankfurt, Niemcy). Zasady.
- Cloudflare, Inc. — hosting i runtime serverless (Workers), CDN oraz ochrona przed atakami. Lokalizacja: sieć globalna, głównie regiony UE. Transfer: standardowe klauzule umowne (SCC). Zasady.
- Stripe Payments Europe, Ltd. — obsługa płatności, zarządzanie subskrypcjami, potwierdzenia zapłaty. Lokalizacja: Irlandia (UE), globalna infrastruktura Stripe. Transfer: SCC. Zasady.
- Google LLC — Gemini API (przez Lovable AI Gateway) — generowanie odczytów AI. Dane wejściowe nie są używane do trenowania modelu. Lokalizacja: USA / globalna infrastruktura Google. Transfer: SCC. Zasady.
- Lovable, Inc. — AI Gateway — pośrednictwo w wywołaniach modeli AI i agregacja pomiarów użycia. Lokalizacja: UE / USA. Transfer: SCC. Zasady.
- Google Ireland Ltd. — Google Analytics 4 — zanonimizowana analityka ruchu; ładowana wyłącznie po zgodzie. Lokalizacja: UE / USA. Transfer: SCC. Zasady.
- PostHog, Inc. — PostHog Cloud EU — analityka kroków produktu bez swobodnych treści tekstowych i bez nagrywania sesji; wyłącznie po zgodzie. Dane są przechowywane w UE (Frankfurt, Niemcy). Zasady.
5. Transfer poza UE/EOG
Część infrastruktury (Google/Gemini, Cloudflare, Stripe, Lovable AI Gateway, GA4) może przetwarzać dane również poza UE/EOG. Transfer jest zawsze zabezpieczony standardowymi klauzulami umownymi (SCC) zgodnie z art. 46 RODO zawartymi z podmiotem przetwarzającym.
6. Okresy przechowywania
- Konto i e-mail: do usunięcia konta oraz 30 dni na kopie techniczne.
- Odczyty AI i Księga losu: zapisane w Księdze losu do czasu ich usunięcia lub zamknięcia konta.
- Dokumenty księgowe: 10 lat od końca roku obrotowego (słowacka ustawa o rachunkowości).
- Wiadomości kontaktowe: 12 miesięcy od ostatniej komunikacji.
- Zgody (w tym dane wrażliwe): przez cały okres trwania konta + 3 lata dla wykazania zgody.
- Logi bezpieczeństwa: 30 dni, potem usuwane lub agregowane.
- Cookies: patrz Cookies.
7. Twoje prawa
- Prawo dostępu, sprostowania, usunięcia („prawo do bycia zapomnianym”) i ograniczenia przetwarzania.
- Prawo do przenoszenia danych (eksport JSON bezpośrednio w koncie).
- Prawo sprzeciwu wobec przetwarzania opartego na prawnie uzasadnionym interesie.
- Prawo do wycofania każdej zgody w dowolnym momencie — bezpłatnie i bez wpływu na dostęp do usługi.
- Prawo do wniesienia skargi do organu nadzorczego: Urząd Ochrony Danych Osobowych Republiki Słowackiej, Hraničná 12, 820 07 Bratislava, dataprotection.gov.sk.
Narzędzia praktyczne: eksport danych i usunięcie konta, formularz wniosku RODO, wycofanie poszczególnych zgód.
8. Analiza bloga — odrębna dobrowolna zgoda
Domyślnie wyłączona. Bez Twojej zgody nie używamy Twoich wpisów do żadnej analizy dla bloga. Jeśli zgodę wyrazisz: wpisy historyczne sprzed zgody nie są używane; do analityki nigdy nie trafiają surowe teksty ani fragmenty; zapisujemy wyłącznie szerokie, anonimowe kategorie i liczby; kategorii nie da się przypisać konkretnej osobie; po wycofaniu zgody przestajemy używać danych w tym celu. Odmowa nie wpływa na dostęp do usługi.
Dokładne brzmienie (v1): „Wyrażam zgodę, aby Vnoria analizowała treść moich wpisów wyłącznie w celu tworzenia anonimowych, zbiorczych tematów dla bloga. Moje teksty, tożsamość ani dosłowne cytaty nie zostaną opublikowane.”
9. Newsletter
Domyślnie wyłączony. Subskrypcja rozpoczyna się dopiero po zaznaczeniu odrębnego, niezaznaczonego pola. Każdy e-mail zawiera bezpłatny link rezygnacji; można też zrezygnować w Konto → Prywatność.
Dokładne brzmienie (v1): „Wyrażam zgodę na otrzymywanie newslettera VNORIA na mój adres e-mail. Mogę wycofać zgodę bezpłatnie w dowolnym momencie za pomocą linku w każdym e-mailu lub w Koncie.”
10. AI i zautomatyzowane decyzje
Aplikacja wykorzystuje generatywne AI (Google Gemini poprzez Lovable AI Gateway) do tworzenia odczytów tekstowych, interpretacji snów i symboli. Zgodnie z AI Act komunikujesz się z systemem AI, a wyniki są generowane maszynowo. Nie prowadzimy zautomatyzowanego podejmowania decyzji wywołującego skutki prawne ani podobnie istotne w rozumieniu art. 22 RODO. Wyniki mają charakter informacyjny i refleksyjny — nie stanowią porady medycznej, prawnej, finansowej ani równoważnej. Szczegóły: Informacje o AI.
11. Bezpieczeństwo
Stosujemy szyfrowaną komunikację (HTTPS/TLS), rozdzielenie ról, ścisłe polityki RLS w bazie (każdy użytkownik widzi tylko swoje rekordy), regularne kopie zapasowe i audyt krytycznych zmian. Dostęp administracyjny chroniony jest silnym uwierzytelnianiem.
12. Dzieci
Usługa nie jest przeznaczona dla osób poniżej 16 roku życia.
13. Zmiany
Możemy aktualizować ten dokument. Wersja i data wejścia w życie znajdują się w nagłówku i stopce. O istotnych zmianach poinformujemy e-mailem lub w aplikacji.
AI characters and personal data
Effective 16 August 2026. Automated AI-character posts are generated according to predefined character personalities and rules and are stored in a separate pool before publication. Private messages, unpublished journal entries, private circles and other private user content are not used to generate these posts. New drafts are compared with previous content to reduce repetition. AI characters have no user login, cannot become friends and cannot access private communications.