zapyo

Polityka prywatności

Ostatnia aktualizacja: 5 września 2026

1. Kto jest administratorem danych

Administratorem Twoich danych osobowych jest Flamin Joe Studio Dominika Kasprzyk, NIP 5792303226 (kontakt: hej@flaminjoe.studio) — dalej „my". We wszystkich sprawach dotyczących danych osobowych pisz na ten adres.

2. Jakie dane przetwarzamy i po co

DaneCelPodstawa prawna
Adres e-mail kontaZałożenie konta, logowanie (magic link), niezbędna komunikacja o usłudzeUmowa (art. 6 ust. 1 lit. b RODO)
Treści wpisane do aplikacji (klienci, wyceny, przypomnienia, notatki)Świadczenie usługi — przechowywanie i wyświetlanie Twoich danychUmowa (art. 6 ust. 1 lit. b RODO)
Zgłoszenia z formularza „Uwagi"Rozwój produktu, odpowiedź na zgłoszenieUzasadniony interes (art. 6 ust. 1 lit. f RODO)
Subskrypcja powiadomień push (identyfikator urządzenia/przeglądarki)Wysyłka przypomnień push — tylko jeśli je włączyszZgoda (art. 6 ust. 1 lit. a RODO)

Nie sprzedajemy Twoich danych ani nie tworzymy w Zapyo profili reklamowych. Zakres pomiaru zależy od miejsca: na publicznych stronach marketingowych zapyo.app Google Analytics i Meta Pixel mogą po zgodzie mierzyć odsłony, interakcje oraz źródło kampanii. W aplikacji app.zapyo.app Meta Pixel jest wyłączony. Po zgodzie integrację Google Analytics uruchamiamy w aplikacji wyłącznie przy zdarzeniu utworzenia konta, bez automatycznych odsłon, Google Signals ani personalizacji reklam. Przekazywane przez nas zdarzenie zawiera metodę rejestracji (e-mail albo Google), pusty referrer i stały, bezpieczny adres strony. Nie przekazujemy w nim adresu e-mail, identyfikatora użytkownika Supabase, danych klientów, treści z aplikacji ani rzeczywistej trasy aplikacji. Identyfikator Supabase służy wyłącznie lokalnie w przeglądarce do zapobiegania ponownej wysyłce tego samego zdarzenia i nigdy nie trafia do Google.

Publiczne strony marketingowe korzystają też z bezcookie'owego Ahrefs Web Analytics do zbiorczego pomiaru ruchu. Ahrefs zapisuje adres strony i referrer, dane przeglądarki/urządzenia, język i przybliżoną lokalizację; surowy adres IP jest odrzucany, a dzienny skrót nie jest trwałym identyfikatorem. Podstawą jest nasz uzasadniony interes w ocenie działania stron marketingowych (art. 6 ust. 1 lit. f RODO).

Podstawą działania Google Analytics i Meta Pixel jest Twoja zgoda (art. 6 ust. 1 lit. a RODO oraz przepisy o przechowywaniu informacji na urządzeniu). Odmowa lub późniejsze wycofanie zgody nie ogranicza działania aplikacji. Dostawcy otrzymują jednak dane techniczne połączenia, takie jak adres IP, dane przeglądarki i urządzenia oraz własne identyfikatory cookie/pomiarowe; na stronach marketingowych mogą też otrzymać adres odwiedzanej strony i referrer. Odbiorcami są Google Ireland Ltd / Google LLC oraz — wyłącznie dla powierzchni marketingowej — Meta Platforms Ireland Ltd / Meta Platforms Inc. Odbiorcą danych zbiorczego pomiaru stron jest także Ahrefs Pte Ltd. Transfery poza EOG opierają się, zależnie od dostawcy i transferu, na standardowych klauzulach umownych (SCC) lub Ramach Ochrony Danych UE–USA; Google Ireland Ltd przetwarza dane Google Analytics na nasze zlecenie jako podmiot przetwarzający. Zgody obsługuje własny mechanizm strony (biblioteka open source CookieConsent): Twoja decyzja jest zapisywana wyłącznie na Twoim urządzeniu, w pliku cc_cookie, i nie jest przesyłana do żadnego zewnętrznego dostawcy. Zgodę możesz w każdej chwili zmienić lub wycofać przyciskiem „Ustawienia cookies" (w stopce stron marketingowych oraz w menu konta w aplikacji); wycofanie usuwa pliki cookie Google Analytics i Meta Pixel i nie ogranicza konta. Wycofanie zgody nie wpływa na zgodność z prawem wcześniejszego przetwarzania.

PlikKategoriaDostawcaCel i ważność
cc_cookieNiezbędnezapyo.app / app.zapyo.appzapamiętuje Twoją decyzję o cookies — 182 dni
_ga, _ga_EMG81V3Q1BStatystyczneGoogleGoogle Analytics 4 — 2 lata
_fbpMarketingoweMetaMeta Pixel (tylko strony marketingowe) — 90 dni

3. Dane Twoich klientów — Ty jesteś ich administratorem

Jeśli zapisujesz w Zapyo dane swoich klientów (imiona, telefony, adresy e-mail, notatki), to Ty jesteś administratorem tych danych, a my przetwarzamy je wyłącznie w Twoim imieniu jako podmiot przetwarzający (procesor), na zasadach opisanych w Regulaminie. Nie zaglądamy do tych danych, nie wykorzystujemy ich do własnych celów i usuwamy je wraz z Twoim kontem.

4. Gdzie przechowujemy dane

Z dostawcami mamy zawarte umowy powierzenia przetwarzania (DPA). Tam, gdzie dostawca ma siedzibę poza EOG, transfer odbywa się na podstawie standardowych klauzul umownych (SCC) lub Ram Ochrony Danych UE–USA. Aktualną listę dalszych podmiotów przetwarzających dla danych Twoich klientów prowadzimy w Umowie powierzenia przetwarzania danych.

5. Jak długo przechowujemy dane

Przez czas posiadania konta. Po usunięciu konta wszystkie Twoje dane (w tym dane Twoich klientów) są trwale usuwane z bazy. Kopie zapasowe bazy są nadpisywane automatycznie w cyklu do 30 dni.

Dane zdarzeń i użytkowników w Google Analytics podlegają ustawieniu retencji nie dłuższemu niż 14 miesięcy. Zgodnie z warunkami Meta dane zdarzeń z narzędzi biznesowych mogą być przechowywane do 2 lat. Lokalna kolejka potwierdzonej rejestracji jest usuwana po odmowie albo po wywołaniu przez tag funkcji kończącej wysyłkę; bez tego potwierdzenia zostaje i jest ponawiana przy następnym uruchomieniu. Zapis zgody i lokalny znacznik zapobiegający duplikatom pozostają do zmiany wyboru w ustawieniach prywatności lub usunięcia danych witryny w przeglądarce. Ahrefs może zachowywać zagregowaną historię pomiaru bez z góry określonego terminu; sprzeciw wobec tego pomiaru możesz zgłosić na adres administratora.

6. Twoje prawa

Masz prawo do: dostępu do danych, ich sprostowania, usunięcia, ograniczenia przetwarzania, przenoszenia oraz sprzeciwu. Aby skorzystać z któregokolwiek prawa — w tym usunąć konto wraz ze wszystkimi danymi — napisz na hej@flaminjoe.studio. Odpowiadamy najpóźniej w ciągu 30 dni, zwykle znacznie szybciej.

Masz też prawo wnieść skargę do Prezesa Urzędu Ochrony Danych Osobowych (uodo.gov.pl).

7. Bezpieczeństwo

Połączenia są szyfrowane (TLS), dostęp do danych w bazie jest izolowany na poziomie wierszy (Row Level Security) — każdy użytkownik ma dostęp wyłącznie do własnych danych. Hasła przechowujemy wyłącznie w postaci skrótów kryptograficznych (Supabase Auth); zamiast hasła możesz logować się kontem Google lub jednorazowym kodem e-mail.

8. Zmiany polityki

O istotnych zmianach poinformujemy e-mailem lub w aplikacji. Aktualna wersja jest zawsze dostępna pod tym adresem.