Polityka Prywatności

Wyjaśniamy, jakie dane przetwarzamy, w jakim celu i komu je powierzamy — zgodnie z RODO i rzeczywistym działaniem aplikacji.

Ostatnia aktualizacja: 11 sierpnia 2026
Wersja 2026-08-11
  • Opisaliśmy nową funkcję importu wyciągu bankowego (CSV/Excel) i to, jakie dane z wyciągu trafiają do Aplikacji: data operacji, kwota, tytuł oraz konto.
  • Zaznaczyliśmy wprost, że plik wyciągu jest odczytywany wyłącznie w Twojej przeglądarce - nie wysyłamy go na serwer i nigdzie go nie przechowujemy. Na serwer trafiają tylko te pozycje, które sam(a) wybierzesz do zaimportowania.
  • Potwierdziliśmy, że import nie łączy się z Twoim bankiem i nigdy nie prosi o dane logowania do bankowości.
Zobacz historię wszystkich wersji
1. Informacje ogólne

Niniejsza Polityka Prywatności określa zasady przetwarzania i ochrony danych osobowych przekazanych przez Użytkowników w związku z korzystaniem przez nich z usług dostępnych w aplikacji internetowej Finanse Menadżer (dalej: "Aplikacja").

Administratorem Twoich danych osobowych jest Rafał Prokopiak, prowadzący działalność gospodarczą pod adresem: Gdańska 31, 85-005 Bydgoszcz, adres e-mail: [email protected] (dalej: "Administrator").

2. Podstawa prawna przetwarzania danych

Przetwarzanie Twoich danych osobowych odbywa się zgodnie z Rozporządzeniem Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. (RODO), na następujących podstawach prawnych:

  • art. 6 ust. 1 lit. a RODO - zgoda wyrażona podczas rejestracji w Aplikacji oraz przy dobrowolnych funkcjach (np. powiadomienia push, połączenie z zewnętrznym asystentem AI)
  • art. 6 ust. 1 lit. b RODO - przetwarzanie niezbędne do wykonania umowy o świadczenie odpłatnej subskrypcji (obsługa danych rozliczeniowych i płatniczych)
  • art. 6 ust. 1 lit. c RODO - wypełnienie obowiązków prawnych ciążących na Administratorze, w szczególności obowiązków podatkowych i rachunkowych związanych z rozliczeniem płatności i wystawianiem faktur
  • art. 6 ust. 1 lit. f RODO - prawnie uzasadniony interes Administratora polegający na zapewnieniu stabilności, bezpieczeństwa i rozwoju Aplikacji (monitorowanie błędów oraz bezcookiesowa, w pełni anonimowa analityka użytkowania)
3. Zakres zbieranych danych

W ramach świadczenia usług Aplikacja zbiera następujące dane osobowe:

  • Dane rejestracyjne: adres e-mail, imię i nazwisko
  • Dane z logowania społecznościowego (Google): adres e-mail, imię i nazwisko, zdjęcie profilowe (opcjonalnie)
  • Dane finansowe wprowadzone przez Użytkownika: informacje o transakcjach, kategoriach wydatków/przychodów, kontach, projektach finansowych oraz notatkach do transakcji
  • Dane z importu wyciągu bankowego (jeśli skorzystasz z tej funkcji): data operacji, kwota, tytuł operacji oraz konto, którego dotyczy - odczytane z wybranego przez Ciebie pliku i zapisane jako pozycje oczekujące na przypisanie kategorii
  • Dane rozliczeniowe (subskrypcja): identyfikatory klienta i subskrypcji Stripe, status subskrypcji, liczba wykupionych miejsc, okres rozliczeniowy oraz data kolejnej płatności
  • Dane powiadomień push (jeśli włączysz): adres punktu końcowego (endpoint) dostawcy powiadomień przeglądarki, klucze szyfrujące subskrypcji oraz typ przeglądarki
  • Dane techniczne: adres IP, typ przeglądarki, system operacyjny (przechowywane w logach serwera oraz w danych sesji)
  • Dane diagnostyczne i analityczne: w pełni anonimowe, zagregowane statystyki odwiedzin (Umami) oraz dane o błędach aplikacji rejestrowane w momencie awarii (Sentry) - szczegóły w sekcji 10

Import wyciągu: plik wyciągu jest odczytywany wyłącznie w Twojej przeglądarce, na Twoim urządzeniu. Sam plik nigdy nie jest przesyłany do Administratora ani nigdzie przechowywany - na serwer trafiają tylko te pozycje, które wybierzesz do zaimportowania. Import nie łączy się z Twoim bankiem i nie wymaga podania danych logowania do bankowości.

Ważne: Aplikacja nie zbiera i nie przechowuje numerów kart bankowych, haseł do kont bankowych ani innych wrażliwych danych uwierzytelniających. Dane karty płatniczej oraz szczegóły metody płatności są przetwarzane wyłącznie po stronie operatora płatności Stripe - Administrator jedynie wyświetla je na bieżąco w ustawieniach (np. rodzaj i końcówka numeru karty), nie zapisując ich w swojej bazie danych.

4. Cel przetwarzania danych

Twoje dane osobowe są przetwarzane w następujących celach:

  • Umożliwienie rejestracji i logowania do Aplikacji
  • Świadczenie usługi zarządzania finansami osobistymi i rodzinnymi
  • Przechowywanie i organizacja wprowadzonych przez Ciebie danych finansowych
  • Synchronizacja danych w czasie rzeczywistym między Twoimi urządzeniami
  • Komunikacja z Użytkownikami w sprawach związanych z działaniem Aplikacji
  • Zapewnienie bezpieczeństwa i integralności danych
  • Realizacja i obsługa płatnej subskrypcji (rozliczanie miejsc, odnowienia, obsługa płatności oraz wystawianie faktur)
  • Realizacja obowiązków prawnych ciążących na Administratorze (m.in. obowiązki podatkowe i rachunkowe związane z płatną subskrypcją)
5. Okres przechowywania danych

Twoje dane osobowe będą przechowywane przez okres, w którym posiadasz aktywne konto w Aplikacji, oraz przez dodatkowy okres niezbędny do realizacji obowiązków prawnych Administratora (np. w celach podatkowych lub archiwizacyjnych).

Po usunięciu konta wszystkie Twoje dane osobowe zostaną trwale usunięte z systemu w ciągu 30 dni, z wyjątkiem danych, które muszą zostać zachowane ze względów prawnych.

Dane rozliczeniowe: dokumenty księgowe związane z płatną subskrypcją (faktury, potwierdzenia płatności) są przechowywane przez okres wymagany przepisami podatkowymi i o rachunkowości, tj. 5 lat licząc od końca roku podatkowego, w którym dokonano rozliczenia - również po usunięciu konta, jako wyjątek od 30-dniowego terminu usunięcia.

6. Udostępnianie danych podmiotom trzecim

Twoje dane osobowe mogą być udostępniane następującym podmiotom przetwarzającym, które świadczą usługi na rzecz Administratora. Zakres każdego z nich odpowiada rzeczywistemu sposobowi działania Aplikacji:

  • Hetzner Online GmbH - dostawca infrastruktury serwerowej (VPS w Norymberdze, Unia Europejska), na której Administrator samodzielnie hostuje aplikację oraz bazę danych PostgreSQL (przechowywanie wszystkich danych, w tym danych uwierzytelniania)
  • Google LLC / Google Ireland Ltd. - wyłącznie w przypadku korzystania z logowania przez konto Google (adres e-mail, imię i nazwisko, zdjęcie profilowe)
  • Stripe Payments Europe, Ltd. / Stripe, Inc. - dostawca usług obsługi płatności i subskrypcji; przetwarza adres e-mail, imię i nazwisko, adres rozliczeniowy, numer identyfikacji podatkowej oraz dane karty (wyłącznie po stronie Stripe)
  • Sentry - dostawca usługi monitorowania błędów i diagnostyki awarii; przetwarza dane diagnostyczne w momencie wystąpienia błędu (region Unii Europejskiej)
  • Cloudflare, Inc. - dostawca ochrony przed botami (Cloudflare Turnstile na formularzu kontaktowym) oraz szyfrowanego magazynu kopii zapasowych bazy danych (Cloudflare R2 z lokalizacją w Unii Europejskiej)
  • Plunk (useplunk.com) - dostawca usługi dostarczania wiadomości e-mail transakcyjnych (np. wiadomości z formularza kontaktowego oraz powiadomienia dotyczące konta i zmian w niniejszej Polityce)
  • Dostawcy powiadomień push przeglądarki (m.in. Google, Mozilla, Apple) - wyłącznie jeśli włączysz powiadomienia push; służą do dostarczenia powiadomienia na Twoje urządzenie (szczegóły w sekcji 11)

Rozwiązania self-hosted (bez udziału podmiotów trzecich): uwierzytelnianie (Better Auth), synchronizacja danych w czasie rzeczywistym (ElectricSQL) oraz analityka odwiedzin (Umami) działają w całości na infrastrukturze Administratora - dane te nie są przekazywane zewnętrznemu dostawcy usług.

Transfer poza EOG: niektóre dane mogą być przetwarzane poza Europejskim Obszarem Gospodarczym (m.in. w Stanach Zjednoczonych) - dane rozliczeniowe przez Stripe oraz dane wiadomości e-mail przez Plunk. Transfer odbywa się na podstawie standardowych klauzul umownych (Standard Contractual Clauses) zatwierdzonych przez Komisję Europejską lub decyzji Komisji Europejskiej stwierdzającej odpowiedni stopień ochrony (np. EU-U.S. Data Privacy Framework). Kopię stosowanych zabezpieczeń możesz uzyskać, kontaktując się z Administratorem pod adresem wskazanym w sekcji 15.

Wszyscy podmioty przetwarzający działają na podstawie umów powierzenia przetwarzania danych osobowych i zapewniają odpowiedni poziom ochrony danych zgodnie z wymogami RODO.

7. Twoje prawa

Zgodnie z RODO przysługują Ci następujące prawa:

  • Prawo dostępu do danych - możesz uzyskać informację, jakie dane osobowe są przetwarzane
  • Prawo do sprostowania danych - możesz żądać poprawienia nieprawidłowych danych
  • Prawo do usunięcia danych ("prawo do bycia zapomnianym") - możesz żądać usunięcia Twoich danych
  • Prawo do ograniczenia przetwarzania - możesz żądać ograniczenia przetwarzania danych w określonych sytuacjach
  • Prawo do przenoszenia danych - możesz otrzymać swoje dane w ustrukturyzowanym formacie i przenieść je do innego administratora
  • Prawo do sprzeciwu - możesz wnieść sprzeciw wobec przetwarzania danych w określonych celach
  • Prawo do cofnięcia zgody - możesz w każdej chwili cofnąć zgodę na przetwarzanie danych (nie wpływa to na zgodność z prawem przetwarzania przed cofnięciem zgody)
  • Prawo do wniesienia skargi - możesz wnieść skargę do organu nadzorczego (Prezes Urzędu Ochrony Danych Osobowych, ul. Stawki 2, 00-193 Warszawa)

Aby skorzystać z powyższych praw, skontaktuj się z Administratorem pod adresem e-mail: [email protected]. Odpowiadamy nie później niż w terminie miesiąca od otrzymania żądania.

8. Bezpieczeństwo danych

Administrator stosuje odpowiednie środki techniczne i organizacyjne w celu ochrony Twoich danych osobowych przed przypadkowym lub niezgodnym z prawem zniszczeniem, utratą, modyfikacją, nieuprawnionym ujawnieniem lub dostępem.

Zastosowane środki bezpieczeństwa obejmują:

  • Szyfrowanie połączeń (protokół HTTPS/TLS)
  • Kontrola dostępu do danych osobowych (uwierzytelnianie i autoryzacja)
  • Regularne, automatyczne kopie zapasowe bazy danych szyfrowane podczas transmisji i przechowywane w Cloudflare R2 (lokalizacja w Unii Europejskiej) z 30-dniowym okresem retencji
  • Korzystanie z usług dostawców spełniających wymogi zgodności z RODO
  • Przechowywanie danych podstawowych na serwerach w Unii Europejskiej
  • Bezpieczne zarządzanie sesjami z wykorzystaniem szyfrowanych tokenów i cookies HTTPOnly
9. Pliki cookies i technologie śledzące

Aplikacja wykorzystuje pliki cookies i podobne technologie w celu zapewnienia prawidłowego działania, w tym:

  • Cookies sesji - niezbędne do funkcjonowania systemu logowania i autoryzacji
  • Cookies preferencji - służące do zapamiętywania ustawień użytkownika (np. wybranego języka)

Ważne: Do analizy ruchu Aplikacja korzysta z bezcookiesowego narzędzia Umami, które nie zapisuje żadnych plików cookies, nie profiluje użytkowników i nie otrzymuje żadnego identyfikatora pozwalającego powiązać statystyki z konkretną osobą (np. adresu e-mail czy identyfikatora konta) - szczegóły w sekcji 10. Ponieważ narzędzie działa w oparciu o w pełni anonimowe, zagregowane dane, jego stosowanie nie wymaga Twojej zgody. Cookies wykorzystywane przez operatora płatności Stripe podczas procesu płatności służą wyłącznie realizacji transakcji i zapobieganiu oszustwom. Aplikacja nie stosuje reklamowych ani marketingowych cookies śledzących.

10. Model biznesowy i analityka

Jedynym źródłem przychodu Aplikacji jest płatna subskrypcja rozliczana za miejsce (za każdego użytkownika projektu). Płatności i subskrypcje obsługuje operator płatności Stripe, zgodnie z zasadami opisanymi w sekcjach 3 i 6.

Administrator nie sprzedaje, nie wynajmuje ani w inny sposób nie udostępnia Twoich danych - również w formie zanonimizowanej lub zagregowanej - podmiotom trzecim w celach komercyjnych ani marketingowych. Aplikacja nie korzysta z reklamowych narzędzi śledzących (np. Google Analytics, piksele reklamowe).

W celu zapewnienia stabilności, bezpieczeństwa oraz rozwoju Aplikacji Administrator korzysta z poniższych narzędzi, przetwarzających dane na podstawie prawnie uzasadnionego interesu Administratora (art. 6 ust. 1 lit. f RODO):

  • Umami (self-hosted) - prywatna, bezcookiesowa analityka użytkowania (liczba odwiedzin, najczęściej odwiedzane strony). Narzędzie nie zapisuje plików cookies, nie otrzymuje adresu e-mail ani identyfikatora konta użytkownika i gromadzi wyłącznie w pełni anonimowe, zagregowane statystyki, których nie można powiązać z konkretną osobą. Dane pozostają na infrastrukturze Administratora w Unii Europejskiej.
  • Sentry - monitorowanie błędów i diagnostyka awarii Aplikacji. W momencie wystąpienia błędu narzędzie rejestruje dane diagnostyczne (rodzaj i treść błędu, adres URL, typ przeglądarki i systemu operacyjnego, a w niektórych przypadkach identyfikator użytkownika oraz adres IP) wyłącznie w celu usunięcia usterki. Dane przetwarzane są w regionie Unii Europejskiej.
11. Powiadomienia push

Aplikacja może wysyłać powiadomienia push (np. o powtarzających się transakcjach lub statusie subskrypcji), wyłącznie jeśli wyrazisz na to zgodę w ustawieniach urządzenia i Aplikacji.

Powiadomienia są dostarczane za pośrednictwem standardu Web Push i usługi powiadomień Twojej przeglądarki (np. Google, Mozilla, Apple). Administrator samodzielnie zarządza kluczami VAPID - nie korzysta z zewnętrznego dostawcy powiadomień push. W związku z subskrypcją powiadomień przechowujemy adres punktu końcowego (endpoint), klucze szyfrujące oraz typ przeglądarki.

Możesz w każdej chwili wyłączyć powiadomienia push w ustawieniach Aplikacji lub przeglądarki - wówczas powiązane dane subskrypcji zostaną usunięte.

12. Połączenie z zewnętrznymi asystentami AI

Aplikacja udostępnia opcjonalny serwer MCP (Model Context Protocol) zgodny z OAuth 2.1, który pozwala połączyć Twojego własnego asystenta AI (np. Claude, ChatGPT) z Twoimi danymi finansowymi.

Połączenie jest w pełni dobrowolne i inicjowane wyłącznie przez Ciebie. Administrator nie wysyła Twoich danych do żadnego dostawcy sztucznej inteligencji - to Ty decydujesz, którego asystenta autoryzujesz, a dane są przekazywane do wybranego przez Ciebie narzędzia dopiero po udzieleniu przez Ciebie wyraźnej zgody. Możesz w każdej chwili cofnąć tę autoryzację.

13. Progressive Web App (PWA)

Aplikacja jest aplikacją typu Progressive Web App (PWA), co oznacza, że może być zainstalowana na Twoim urządzeniu mobilnym lub komputerze.

Instalacja aplikacji PWA nie wiąże się z dodatkowym zbieraniem danych osobowych. Wszystkie dane pozostają przechowywane na serwerach zgodnie z niniejszą Polityką Prywatności.

14. Zmiany w Polityce Prywatności

Administrator zastrzega sobie prawo do wprowadzania zmian w niniejszej Polityce Prywatności. O każdej zmianie poinformujemy Cię z wyprzedzeniem:

  • wiadomością e-mail - wysyłaną dzień po opublikowaniu zmiany, zawierającą krótkie podsumowanie tego, co się zmieniło,
  • komunikatem w Aplikacji.

Nowa wersja Polityki wchodzi w życie 14 dni od daty powiadomienia, co daje Ci czas na zapoznanie się ze zmianami. Do tego momentu obowiązuje wersja dotychczasowa.

Wszystkie wcześniej opublikowane wersje Polityki Prywatności są archiwizowane na potrzeby zgodności i audytu, a ich pełna treść jest dostępna w historii wersji.

15. Kontakt

W przypadku pytań dotyczących przetwarzania danych osobowych lub niniejszej Polityki Prywatności, prosimy o kontakt:

Administrator danych: Rafał Prokopiak

Adres: Gdańska 31, 85-005 Bydgoszcz

E-mail: [email protected]

Formularz kontaktowy: /kontakt