Polityka Prywatności — Lunoria
Wersja 1.5 · Data: 2026-08-31 · Dotyczy aplikacji Lunoria (web/PWA + iOS/Android)
1. Kto jest administratorem Twoich danych
Administratorem danych osobowych w rozumieniu art. 4 pkt 7 RODO jest:
LUMA Sp. z o.o. (pełna nazwa: LUMA Spółka z ograniczoną odpowiedzialnością)
z siedzibą w Warszawie, ul. Gawronia 15, 04-785 Warszawa, Polska
wpisana do Krajowego Rejestru Sądowego pod numerem KRS: 0001244636
NIP: 9522285489, REGON: 544875680
adres e-mail do kontaktu w sprawach ochrony danych: support@lumasoft.pl
2. Czym jest Lunoria (kontekst przetwarzania)
Lunoria to konwersacyjna aplikacja rozrywkowa — AI-astrolog, tarocista i numerolog. Lunoria służy wyłącznie celom rozrywkowym i nie zastępuje porady medycznej, finansowej, prawnej ani psychologicznej. Treści (horoskopy, odczyty tarota, numerologia, odpowiedzi czatu) generowane są przez model sztucznej inteligencji na podstawie informacji podanych przez Ciebie.
Architektura local-first jako fakt techniczny. Twoje dane urodzenia (data, opcjonalnie godzina i miejsce urodzenia) oraz treść Twoich rozmów z Lunorią są przechowywane wyłącznie na Twoim urządzeniu (w pamięci przeglądarki/aplikacji) i nie są zapisywane w naszej bazie danych. Gdy prowadzisz rozmowę, jej treść jest przesyłana w czasie rzeczywistym przez nasz serwer pośredniczący (stateless proxy) wyłącznie w celu przekazania jej do modelu AI i zwrócenia Ci odpowiedzi — nasz serwer nie zapisuje treści tej rozmowy ani danych urodzenia. Dostawca modelu AI (Anthropic, USA) przetwarza te dane zgodnie z umową powierzenia przetwarzania (DPA) i mechanizmem transferu danych poza UE opisanym w sekcji 6, a domyślnie przechowuje je do 30 dni na własnych serwerach w celach bezpieczeństwa/zgodności z prawem, chyba że korzystamy z ustalenia zerowej retencji danych (Zero Data Retention).
Powiadomienia o horoskopie dnia — ta sama architektura lokalna. Jeśli w Ustawieniach włączysz codzienne przypomnienie o horoskopie dnia, harmonogram tego powiadomienia (data i godzina wyświetlenia) jest planowany i przechowywany wyłącznie na Twoim urządzeniu, przy użyciu natywnego mechanizmu systemu operacyjnego (iOS/Android) — nie korzystamy z żadnej zewnętrznej usługi transmisji push (nie rejestrujemy Twojego urządzenia w Firebase Cloud Messaging, Apple Push Notification service ani w Expo Push Service) i nie generujemy żadnego tokenu urządzenia powiązanego z tą funkcją. Treść powiadomienia jest generyczna i jednakowa dla wszystkich użytkowników danego języka (np. „Twój dzisiejszy horoskop już czeka") — nie zawiera Twojego znaku zodiaku ani żadnej innej spersonalizowanej treści, między innymi po to, by pozostać niewidoczna dla osób trzecich zaglądających na ekran blokady Twojego telefonu. Luma nie wie, na którym urządzeniu ta funkcja jest włączona, ani jaki znak zodiaku jest mu przypisany — jedyna informacja, która w związku z tą funkcją trafia do nas, to jeden znacznik czasu opisany w sekcji 3 poniżej, wyłącznie do pomiaru skuteczności tej funkcji.
Uwaga o kategoriach szczególnych danych (art. 9 RODO): samo zapytanie o horoskop, tarot czy numerologię nie jest traktowane jako ujawnienie „przekonań religijnych lub filozoficznych" w rozumieniu art. 9 RODO. Swobodna rozmowa z Lunorią może jednak mimochodem ujawnić dane wrażliwe (np. o zdrowiu, orientacji, przekonaniach) — architektura local-first minimalizuje to ryzyko u źródła (brak trwałego zapisu po naszej stronie), ale nie eliminuje przetwarzania in-transit przez dostawcę modelu AI. Ta kwalifikacja wymaga potwierdzenia przez prawnika przy finalizacji dokumentu. Ta ocena obejmuje w tym samym zakresie treść opisanych wyżej powiadomień push — z tych samych powodów (treść generyczna, niezależna od znaku zodiaku, bez elementu diagnostycznego lub oceniającego).
3. Jakie dane przetwarzamy, w jakim celu i na jakiej podstawie prawnej
| Kategoria danych | Przykłady | Cel przetwarzania | Podstawa prawna (RODO) |
|---|---|---|---|
| Identyfikator sesji anonimowej |
Nieznaczący, losowo generowany identyfikator techniczny (UUID) przypisany przez
Supabase Auth przy pierwszym uruchomieniu Aplikacji (funkcja
signInAnonymously()) — bez adresu e-mail, hasła,
imienia ani jakiejkolwiek rejestracji. Lunoria nie oferuje tradycyjnej rejestracji
hasłem ani adresem e-mail. Jedyną formą logowania jest opcjonalne podpięcie konta
Google — wyłącznie w celu opisanym w wierszu „Zahaszowany identyfikator konta
Google" poniżej, nie w celu utworzenia profilu ani tożsamości w Aplikacji.
|
Naliczanie limitów miesięcznego planu, powiązanie stanu subskrypcji/uprawnień (entitlements) z Twoim urządzeniem | Art. 6 ust. 1 lit. b) — wykonanie umowy |
| Zahaszowany identyfikator konta Google (mechanizm antyfarmingowy okna powitalnego) | SHA-256 identyfikatora Twojego konta Google („sub") z odrębną, tajną solą — nigdy surowy identyfikator, adres e-mail, imię ani jakakolwiek inna informacja o Twoim koncie Google | Uniemożliwienie odebrania darmowego, 7-dniowego okna powitalnego więcej niż jeden raz przez to samo konto Google — także po usunięciu konta w Aplikacji i ponownej instalacji. Nigdy nie służy do rozpoznawania Cię, profilowania, reklamy ani żadnego innego celu | Art. 6 ust. 1 lit. f) RODO — nasz prawnie uzasadniony interes w ochronie jednorazowego charakteru tej promocji przed nadużyciem |
| Najdalej osiągnięty krok onboardingu i znacznik czasu |
Etykieta ekranu z zamkniętej listy pięciu wartości (kolumna
profiles.onboarding_furthest_step: „welcome", „language", „age_gate",
„disclosure" lub „birth_data") wraz z towarzyszącym jej znacznikiem czasu
(onboarding_furthest_step_at), ustawiane automatycznie w momencie pomyślnego
ukończenia danego ekranu. Wartość jest monotoniczna — nigdy się nie cofa, niezależnie od
tego, ile razy wracasz na wcześniejszy ekran. Nigdy nie zapisujemy treści,
którą wpisujesz na żadnym z tych ekranów — ani daty urodzenia, ani wybranego języka jako
danej osobowej, ani niczego innego poza samą nazwą ekranu.
|
Zdiagnozowanie, na którym konkretnie ekranie onboardingu użytkownicy najczęściej przerywają korzystanie z Aplikacji, żeby móc poprawić właśnie ten ekran (np. bramkę wieku albo formularz daty urodzenia), zamiast projektować poprawki bez wiedzy, gdzie faktycznie tkwi problem | Art. 6 ust. 1 lit. f) RODO — uzasadniony interes administratora w poprawie skuteczności i użyteczności procesu rejestracji, tej samej kategorii co opisane wyżej dane diagnostyczne (adresy IP / logi techniczne, Sentry — sekcja 3 powyżej) |
| Adres e-mail (wyłącznie zakup w kanale webowym) | Adres e-mail podany przy zakupie subskrypcji na stronie lunoria.lumasoft.pl — wyłącznie na potrzeby operatora płatności | Wystawienie potwierdzenia płatności / paragonu przez operatora płatności (Stripe); nie zakłada to konta w Aplikacji — patrz sekcja 6 tabeli sub-procesorów | Art. 6 ust. 1 lit. b); dane księgowe — art. 6 ust. 1 lit. c) |
| Dane urodzenia | Data, opcjonalnie godzina i miejsce urodzenia | Obliczenia astrologiczne/numerologiczne niezbędne do wygenerowania odczytu | Art. 6 ust. 1 lit. b) — przetwarzane in-transit, nie przechowywane server-side (sekcja 2) |
| Treść rozmowy z Lunorią | Wiadomości czatu, pytania, odpowiedzi AI | Wygenerowanie odpowiedzi; potencjalnie Art. 9 ust. 2 lit. a), gdy treść mimochodem ujawni dane wrażliwe (sekcja 2) | Art. 6 ust. 1 lit. b) w połączeniu z Art. 9 ust. 2 lit. a), gdy dotyczy |
| Dane płatności | Status subskrypcji, historia transakcji (RevenueCat/Stripe/Apple/Google) | Obsługa subskrypcji Plus/Premium i zakupów top-up | Art. 6 ust. 1 lit. b); dane księgowe — art. 6 ust. 1 lit. c) |
| Zgłoszenia treści (trust & safety) | Cytowany fragment zgłoszonej przez Ciebie wiadomości AI (przycisk „Zgłoś") oraz powód zgłoszenia | Obsługa zgłoszeń nieodpowiednich treści generowanych przez AI (wymóg zasad Google Play dot. moderacji treści generatywnej), moderacja, przeciwdziałanie nadużyciom | Art. 6 ust. 1 lit. f) — uzasadniony interes (zapewnienie bezpieczeństwa i jakości treści generowanych przez AI, spełnienie wymogów sklepów dystrybucji aplikacji dot. moderacji treści generatywnej, przeciwdziałanie nadużyciom) |
| Adresy IP / logi techniczne infrastruktury (Supabase/hosting) | Adres IP, znacznik czasu żądania, user-agent — generowane automatycznie przez infrastrukturę hostingową w toku obsługi żądań | Bezpieczeństwo, zapobieganie nadużyciom, wykrywanie i przeciwdziałanie atakom | Art. 6 ust. 1 lit. f) — uzasadniony interes (bezpieczeństwo infrastruktury) |
| Dane diagnostyczne / telemetryczne (Sentry) | Model urządzenia, wersja systemu operacyjnego, wersja Aplikacji, język/ustawienia regionalne, przybliżona geolokalizacja wywiedziona z adresu IP (na poziomie kraju/miasta), anonimowy identyfikator sesji (UUID) oraz — przy błędach odczytu z lokalnego magazynu danych — nazwa magazynu i typ operacji | Wykrywanie, diagnozowanie i usuwanie awarii technicznych, zapewnienie stabilności Aplikacji | Art. 6 ust. 1 lit. f) — uzasadniony interes (bezpieczeństwo i stabilność Aplikacji, analogicznie do logów technicznych infrastruktury powyżej) |
| Log zdarzeń subskrypcji (RevenueCat event log) | Identyfikator zdarzenia, typ zdarzenia, sklep (App Store/Google Play/Stripe Web Billing), app_user_id | Rekoncyliacja płatności, audyt subskrypcji, wykrywanie nadużyć/oszustw | Art. 6 ust. 1 lit. b)/f) |
| Zgoda na powiadomienia push i znacznik jej udzielenia |
Jeden znacznik czasu (kolumna profiles.local_reminder_enabled_at),
zapisywany raz — w momencie, gdy Twoje urządzenie zaplanowało lokalne, codzienne
powiadomienie o horoskopie dnia — i nigdy później nienadpisywany. Nie zapisujemy,
czy powiadomienie zostało wyświetlone ani kliknięte. Sam harmonogram powiadomienia
oraz jego treść pozostają wyłącznie na Twoim urządzeniu (sekcja 2) i nigdy nie są
przesyłane do nas.
|
Wykazanie, że wyraziłeś/aś zgodę na tę funkcję (rejestr zgody, Art. 7 ust. 1 RODO); wyłącznie pomiar skuteczności tej funkcji produktowej (czy przypomnienie zwiększa powrót do Aplikacji drugiego dnia) — nie profilowanie, nie personalizacja treści, nie marketing inny niż samo to powiadomienie | Art. 6 ust. 1 lit. a) RODO w zw. z art. 398 ustawy Prawo komunikacji elektronicznej (Twoja zgoda na komunikację z wykorzystaniem telekomunikacyjnego urządzenia końcowego) — dla samej funkcji przypomnienia; Art. 6 ust. 1 lit. f) RODO — nasz uzasadniony interes w wykazaniu udzielonej zgody i pomiarze skuteczności funkcji, w zakresie samego znacznika czasu |
4. Transparentność AI (AI Act, art. 50)
Lunoria wyświetla stały, widoczny komunikat informujący, że rozmawiasz z systemem sztucznej inteligencji, nie z człowiekiem, w każdej sesji czatu i przy każdym wygenerowanym odczycie (horoskop, tarot, numerologia). Treści generowane przez AI mogą zawierać błędy lub nieścisłości.
5. Zautomatyzowane podejmowanie decyzji
Odczyty i odpowiedzi Lunorii generowane są przez model sztucznej inteligencji (Anthropic Claude). Nie jest to zautomatyzowana decyzja wywołująca skutki prawne lub podobnie istotne w rozumieniu art. 22 RODO — treść ma charakter wyłącznie rozrywkowy, a jakiekolwiek decyzje życiowe podejmujesz wyłącznie Ty, na własną odpowiedzialność.
6. Komu przekazujemy dane — odbiorcy, sub-procesorzy i niezależni administratorzy
Korzystamy z zaufanych dostawców. Większość z nich działa jako podmioty przetwarzające w rozumieniu art. 28 RODO, z którymi zawarliśmy lub zawrzemy umowy powierzenia przetwarzania danych (DPA). Wyjątkiem są Apple i Google, którzy w zakresie rozliczeń subskrypcji w kanale natywnym (In-App Purchase) działają jako niezależni administratorzy danych (art. 4 pkt 7 RODO) — nie są naszymi podmiotami przetwarzającymi, a przetwarzanie danych transakcyjnych odbywa się na podstawie ich własnych polityk prywatności i wobec ich własnej odpowiedzialności administratora. Rola każdego podmiotu jest wskazana w kolumnie „Rola" poniżej:
| Podmiot | Rola | Lokalizacja / region | Mechanizm transferu poza EOG |
|---|---|---|---|
| Supabase | Podmiot przetwarzający (Art. 28 RODO). Zarządzanie anonimowymi sesjami technicznymi (Auth, bez e-maila/hasła) oraz stanem limitów i uprawnień subskrypcji (entitlements). Projekt Supabase Lunorii nie posiada tabel treści — nie przechowuje danych urodzenia ani treści rozmów. | UE (region do potwierdzenia przy finalnej konfiguracji projektu — rekomendacja: Frankfurt/eu-central-1, analogicznie do pozostałych produktów Luma) | SCC w umowie z Supabase, gdy dotyczy podwykonawców spoza EOG |
| Anthropic (Claude) | Podmiot przetwarzający (Art. 28 RODO). Generowanie odpowiedzi czatu, horoskopów, odczytów tarota i numerologii na podstawie treści przesłanej przez nasz stateless proxy — jedyny dostawca AI przetwarzający Twoje dane w czasie rzeczywistym | USA | Standardowe Klauzule Umowne (SCC, Moduł 2/3, decyzja 2021/914); umowa powierzenia (DPA) w trakcie finalizacji — status certyfikacji EU-US Data Privacy Framework (DPF) do potwierdzenia u źródła (nie odnaleziono jednoznacznego potwierdzenia formalnej certyfikacji). Domyślna retencja po stronie Anthropic: do 30 dni (bez odrębnej umowy Zero Data Retention) |
| RevenueCat | Podmiot przetwarzający (Art. 28 RODO). Zarządzanie subskrypcją, synchronizacja uprawnień Plus/Premium | USA (infrastruktura globalna) | SCC / DPF, gdzie dotyczy |
| Stripe | Podmiot przetwarzający (Art. 28 RODO). Przetwarzanie płatności kartą (web billing, RevenueCat Web Billing) | USA / Irlandia (Stripe Payments Europe) | SCC dla transferu do USA, gdzie dotyczy |
| Apple / Google | Niezależny administrator danych (Art. 4 pkt 7 RODO) — NIE podmiot przetwarzający. Rozliczenia subskrypcji w kanale natywnym (In-App Purchase), zgodnie z zasadami danego sklepu; Apple/Google samodzielnie decydują o celach i sposobach przetwarzania danych transakcyjnych i ponoszą za to własną odpowiedzialność administratora. | Globalnie (Apple/Google) | Zgodnie z politykami prywatności Apple/Google jako niezależnych administratorów |
| Microsoft (Microsoft 365 / Microsoft Graph API) | Podmiot przetwarzający (Art. 28 RODO) — infrastruktura wdrożona, obecnie nieaktywna. Techniczne zaplecze do wysyłki e-maili transakcyjnych powiązanych z ewentualnym, opcjonalnym mechanizmem logowania e-mailem (potwierdzenie, link logowania, reset hasła) z adresu no-reply@lumasoft.pl jest wdrożone (Supabase Auth „Send Email Hook"), ale Aplikacja nie oferuje dziś rejestracji, hasła ani logowania e-mailem — działa wyłącznie na anonimowych sesjach technicznych (sekcja 3), więc ten mechanizm nie jest obecnie wywoływany przez żadną funkcję Aplikacji i żaden Twój adres e-mail nie trafia tą drogą do Microsoftu. Jeśli w przyszłości udostępnimy taką opcjonalną funkcję, ta Polityka zostanie zaktualizowana przed jej uruchomieniem. | Infrastruktura Microsoft 365 (region tenantu do potwierdzenia — UE/globalna) | SCC / DPF, gdzie dotyczy transferu poza EOG |
| Sentry (Functional Software, Inc.) | Podmiot przetwarzający (Art. 28 RODO). Diagnostyka awarii i zapewnienie stabilności Aplikacji — automatyczne raportowanie błędów technicznych. Przetwarzane kategorie danych: model urządzenia, wersja systemu operacyjnego, wersja Aplikacji, język/ustawienia regionalne, przybliżona geolokalizacja wywiedziona z adresu IP (na poziomie kraju/miasta), anonimowy identyfikator sesji (UUID) oraz — przy błędach odczytu z lokalnego magazynu danych — nazwa magazynu i typ operacji. Treść rozmów z Lunorią oraz dane urodzenia nie są przesyłane do Sentry — Aplikacja jest skonfigurowana tak, by nie przesyłać pełnych danych osobowych oraz by przed wysłaniem każdego raportu usuwać z niego treść żądań, parametry i wszelkie tokeny uwierzytelniające. Podstawa prawna: Art. 6 ust. 1 lit. f) RODO — uzasadniony interes administratora w zapewnieniu stabilności, bezpieczeństwa i szybkim usuwaniu awarii Aplikacji, analogicznie do logów technicznych infrastruktury (sekcja 3). | UE (Niemcy) — organizacja Sentry działa w regionie UE, z punktem przyjęcia zdarzeń w Niemczech | Nie dotyczy — przetwarzanie odbywa się w całości w regionie UE, bez transferu poza EOG |
Nie sprzedajemy Twoich danych osobowych żadnym podmiotom trzecim ani nie udostępniamy ich w celach marketingowych bez Twojej zgody.
7. Jak długo przechowujemy Twoje dane
| Kategoria danych | Okres retencji | Uzasadnienie |
|---|---|---|
| Dane urodzenia / treść rozmów | Nie przechowywane server-side przez Lumę (żyją lokalnie na urządzeniu, do Twojej decyzji) | Architektura local-first (sekcja 2) |
| Te same dane po stronie Anthropic (in-transit) | Domyślnie do 30 dni, bez Zero Data Retention | Polityka retencji Anthropic dla bezpieczeństwa/zgodności z prawem |
| Identyfikator sesji anonimowej / stan limitów i uprawnień | Przez czas aktywnego korzystania z Aplikacji na danym urządzeniu. Licznik wykorzystania limitu wiadomości jest usuwany po 48 godzinach (okno antyduplikacyjne, nie dziennik audytowy); niewykorzystane doładowania (top-up) wygasają po 12 miesiącach braku aktywności. Możesz też usunąć identyfikator sesji natychmiast i samodzielnie, w dowolnym momencie — funkcją „Usuń konto" opisaną w sekcji 8 poniżej. To samo dotyczy najdalej osiągniętego kroku onboardingu i jego znacznika czasu (sekcja 3) oraz znacznika zgody na powiadomienia push (sekcja 3) — wszystkie żyją wyłącznie przy koncie i są kasowane razem z nim funkcją „Usuń konto" | Wykonanie umowy (art. 6 ust. 1 lit. b RODO); brak danych identyfikujących osobę |
| Zahaszowany identyfikator konta Google (antyfarming okna powitalnego) | Przez cały czas trwania mechanizmu okna powitalnego jako funkcji Aplikacji, z przeglądem zasadności nie rzadziej niż raz w roku — celowo przechowywany także po usunięciu konta (patrz Sekcja 8). Jeśli mechanizm okna powitalnego zostanie wycofany lub zastąpiony innym rozwiązaniem, cały ten zbiór danych zostanie usunięty | Ten wąski cel — niedopuszczenie do drugiego, bezpłatnego okna dla tej samej tożsamości — nie wygasa w momencie usunięcia konta; przeciwnie, usunięcie konta jest właśnie sytuacją, przed którą ten mechanizm chroni |
| Dane rozliczeniowe | 7 lat | Obowiązki podatkowo-księgowe (art. 6 ust. 1 lit. c RODO) |
| Zgłoszenia treści (trust & safety) | Celowo: do czasu rozpatrzenia zgłoszenia + 12 miesięcy. Stan wdrożenia: nie skonfigurowaliśmy jeszcze automatycznego, technicznego mechanizmu usuwania zgłoszeń po tym okresie — do czasu jego wdrożenia usunięcie/anonimizacja starszych zgłoszeń odbywa się manualnie w ramach okresowego przeglądu danych. Traktuj powyższy okres jako nasz cel retencyjny, nie jako aktualnie wymuszany technicznie limit | Czas potrzebny na moderację oraz okres dowodowy na wypadek odwołania od decyzji moderacyjnej lub sporu dot. zgłoszonej treści |
| Adresy IP / logi techniczne infrastruktury | Zgodnie z domyślną polityką dostawcy infrastruktury — do potwierdzenia, typowo 30–90 dni | Bezpieczeństwo, zapobieganie nadużyciom (art. 6 ust. 1 lit. f RODO) |
| Dane diagnostyczne / telemetryczne (Sentry) | Zgodnie z domyślną polityką retencji Sentry dla planu, z którego korzystamy — dokładny okres do potwierdzenia u dostawcy przed pełnym zdjęciem statusu draft dla tego wpisu. Świadomie nie podajemy tu liczby dni, dopóki nie zostanie ona potwierdzona wprost w konfiguracji/umowie z dostawcą | Bezpieczeństwo i stabilność Aplikacji, diagnostyka awarii (art. 6 ust. 1 lit. f RODO) |
| Log zdarzeń subskrypcji (RevenueCat event log) | 30 dni | Rekoncyliacja płatności i audyt subskrypcji |
Ponieważ treść rozmów i historia odczytów nie są przechowywane po naszej stronie (architektura local-first, sekcja 2), możesz je usunąć samodzielnie, czyszcząc pamięć lokalną Twojego urządzenia/przeglądarki — funkcją „Wyczyść całą historię" w Ustawieniach Aplikacji, dostępną natychmiast i bez żadnego zgłoszenia do nas. Ta funkcja celowo nie usuwa Twojej daty urodzenia ani identyfikatora sesji po naszej stronie — do tego służy funkcja „Usuń konto" (pełny opis obu funkcji w sekcji 8 poniżej).
Zgłoszenia treści, które złożyłeś, są zachowywane przez okres wskazany w tabeli retencji powyżej na podstawie Art. 17 ust. 3 lit. e) RODO (ustalenie, dochodzenie lub obrona roszczeń oraz integralność procesu moderacji) — po tym okresie są usuwane lub anonimizowane, w miarę wdrażania automatyzacji opisanej w tabeli powyżej.
8. Twoje prawa
Zgodnie z RODO przysługują Ci prawa wymienione poniżej. Ich realizacja wygląda jednak inaczej niż w typowej aplikacji z kontem użytkownika — wyjaśniamy to wprost, zamiast opisywać procedurę weryfikacji tożsamości, której przy anonimowych sesjach nie da się technicznie wykonać.
- Dostępu do danych (art. 15) — dane, które faktycznie przechowujemy po naszej stronie (stan limitu/uprawnień subskrypcji, ewentualne zgłoszenie treści) nie są powiązane z Twoją tożsamością (patrz zastrzeżenie powyżej). Wszystkie dane, które realnie definiują Twoje doświadczenie w Aplikacji (data urodzenia, historia rozmów i odczytów), są już w Twoim wyłącznym posiadaniu — na Twoim urządzeniu; funkcja „Eksportuj dane" opisana niżej daje Ci ich pełną, natychmiastową kopię.
- Sprostowania danych (art. 16) — dane urodzenia i ustawienia poprawiasz bezpośrednio w Aplikacji; nie prowadzimy po naszej stronie żadnych innych danych osobowych wymagających sprostowania.
- Usunięcia danych / „prawo do bycia zapomnianym" (art. 17) — pełny opis procesu poniżej.
Jak usunąć swoje dane (Lunoria nie ma „kont" w sensie rejestracji/logowania — tylko sesje techniczne i dane lokalne)
Lunoria nie oferuje rejestracji ani logowania hasłem, więc nie ma tu tradycyjnego „konta" w tym sensie. W Ustawieniach Aplikacji funkcja nazwana „Usuń konto" (sekcja „Strefa niebezpieczna") odnosi się właśnie do anonimowej sesji technicznej opisanej w sekcjach 3 i 7. Poniżej pełny podział tego, co i jak usuwasz:
- Treść rozmów i historia odczytów — w 100% lokalne na Twoim urządzeniu: Ustawienia → „Prywatność i bezpieczeństwo" → „Wyczyść całą historię" → potwierdzenie. Usunięcie jest natychmiastowe, wykonywane w całości na Twoim urządzeniu i nie wymaga żadnego zgłoszenia do nas — te dane nigdy nie były trwale zapisane po naszej stronie (sekcja 2). Ta funkcja celowo nie usuwa Twojej daty urodzenia ani identyfikatora sesji po naszej stronie — do tego służy funkcja opisana w punkcie poniżej.
- Data urodzenia, identyfikator sesji anonimowej i powiązany stan limitu/uprawnień po naszej stronie — usunięcie konta: Ustawienia → „Strefa niebezpieczna" → „Usuń konto" → zaznaczenie, że rozumiesz nieodwracalność operacji → potwierdzenie. Usunięcie jest natychmiastowe i w pełni samoobsługowe — nie wymaga żadnego zgłoszenia do nas. Operacja trwale kasuje z naszych serwerów Twój identyfikator sesji anonimowej wraz z powiązanym stanem limitu/uprawnień subskrypcji oraz zgłoszeniami treści, które złożyłeś (sekcje 6 i 7), a lokalnie na urządzeniu usuwa dodatkowo datę urodzenia, pseudonim oraz całą historię rozmów i odczytów, i natychmiast Cię wylogowuje. Jeden wyjątek: jeśli logowałeś/aś się kontem Google, na naszych serwerach pozostaje zahaszowany znacznik tego konta — wyłącznie w celu opisanym w Sekcji 3 (niedopuszczenie do ponownego odebrania okna powitalnego przez to samo konto Google), nigdy Twój adres e-mail, imię ani jakakolwiek inna informacja o koncie. Jeśli operacja się nie powiedzie, spróbuj ponownie za chwilę lub napisz na support@lumasoft.pl.
- Dane rozliczeniowe u operatora płatności (Stripe w kanale webowym; Apple/Google w kanale natywnym) — te podmioty przetwarzają dane transakcyjne jako niezależny administrator (Apple/Google) lub podmiot przetwarzający (Stripe), zgodnie z własnymi politykami (sekcja 6); w kanale webowym przekażemy Twoje żądanie dalej na Twoją prośbę pod adresem powyżej.
https://lunoria.lumasoft.pl/privacy/#usuniecie-konta
stanowi funkcjonalny, publicznie dostępny (dostępny bez logowania i bez zainstalowanej
aplikacji) opis procesu usuwania danych użytkownika — spełniający wymogi Google Play dot.
usuwania danych/kont (Account & Data Deletion) oraz Apple App Review Guideline
5.1.1(v). Mimo że Lunoria technicznie nie prowadzi kont użytkownika w rozumieniu tych
wymogów, powyższy opis obejmuje pełny zakres danych faktycznie przetwarzanych przez
Aplikację.
- Ograniczenia przetwarzania (art. 18).
- Przenoszenia danych (art. 20) — funkcja „Eksportuj dane" w Ustawieniach generuje na Twoim urządzeniu plik JSON zawierający wszystkie lokalnie przechowywane dane (profil, historię rozmów, historię odczytów, ustawienia) — natychmiastowo i bez konieczności kontaktu z nami, ponieważ dane te są już wyłącznie w Twoim posiadaniu.
- Sprzeciwu wobec przetwarzania opartego na uzasadnionym interesie (art. 21).
- Cofnięcia zgody w dowolnym momencie, bez wpływu na zgodność z prawem przetwarzania dokonanego przed jej cofnięciem (art. 7 ust. 3).
- Wniesienia skargi do organu nadzorczego — w Polsce: Prezes Urzędu Ochrony Danych Osobowych (UODO), ul. Stawki 2, 00-193 Warszawa, www.uodo.gov.pl. Jeśli mieszkasz w innym kraju UE, możesz wnieść skargę do właściwego lokalnego organu (np. BfDI w Niemczech, CNIL we Francji, AEPD w Hiszpanii).
Aby skorzystać z powyższych praw w zakresie, w jakim wymagają kontaktu z nami (patrz zastrzeżenie o Art. 11 RODO powyżej), napisz na adres: support@lumasoft.pl.
9. Wiek minimalny
Z aplikacji mogą korzystać osoby, które ukończyły 16 lat. Oświadczenie o pełnej dacie urodzenia składane przy pierwszym uruchomieniu Aplikacji jest weryfikowane wyłącznie lokalnie, na urządzeniu Użytkownika — nie trafia do nas i nie jest weryfikacją tożsamości (patrz Regulamin, sekcja 3). Jeśli dowiemy się, że dane osoby poniżej 16 lat zostały mimo to przetworzone, dane te zostaną usunięte.
10. Bezpieczeństwo danych
Stosujemy odpowiednie środki techniczne i organizacyjne, w tym: szyfrowanie danych w tranzycie (TLS), serwer pośredniczący (proxy) zaprojektowany tak, by nie logować treści zapytań ani odpowiedzi (zero zapisu treści w bazie danych, zero logowania treści w systemach monitoringu), oraz kontrolę dostępu opartą o role (Row Level Security) dla danych sesji anonimowej i subskrypcji przechowywanych w Supabase.
Mechanizm bezpieczeństwa dla treści wrażliwych. Lunoria zawiera automatyczny mechanizm rozpoznający w treści rozmowy sygnały wskazujące na możliwy kryzys psychiczny — w takiej sytuacji aplikacja natychmiast wyświetla numer właściwej linii pomocowej dla Twojego kraju. Sama weryfikacja treści wiadomości odbywa się wyłącznie lokalnie, na Twoim urządzeniu, i ma charakter ulotny — treść wiadomości, w związku z którą nastąpiło wykrycie, nie jest w żadnej formie zapisywana ani przesyłana, ani do nas, ani do kogokolwiek innego.
Po wykryciu takiego sygnału na urządzeniu zapisywany jest jeden znacznik czasu — wyłącznie data i godzina zdarzenia, bez treści wiadomości, bez rodzaju lub przyczyny wykrycia oraz bez jakiegokolwiek identyfikatora powiązanego z Tobą lub z Twoim kontem. Znacznik ten jest przechowywany na urządzeniu nie dłużej niż 24 godziny od zdarzenia i jest usuwany najpóźniej przy najbliższym uruchomieniu lub użyciu aplikacji następującym po upływie tego okresu. Znacznik nigdy nie opuszcza Twojego urządzenia — nie trafia do nas, do naszej bazy danych, do generowanego na Twoje żądanie eksportu danych, ani do żadnego wykorzystywanego przez nas narzędzia diagnostycznego.
Wyłącznie na podstawie obecności tego znacznika na urządzeniu — niezależnie od tego, w jakim stanie faktycznie znajduje się w danym momencie osoba korzystająca z aplikacji — przez ten czas aplikacja nie wyświetla treści o charakterze sprzedażowym i nie prosi o zalogowanie się kontem Google.
W zakresie, w jakim opisany wyżej mechanizm — weryfikacja treści wiadomości lub przechowywanie znacznika czasu — mógłby stanowić przetwarzanie danych o zdrowiu (art. 9 RODO), podstawą prawną jest Art. 9 ust. 2 lit. c) RODO — ochrona żywotnych interesów osoby, której dane dotyczą, w sytuacji, gdy osoba ta jest fizycznie lub prawnie niezdolna do wyrażenia zgody.
11. Zmiany w Polityce Prywatności
O istotnych zmianach w niniejszej Polityce poinformujemy z co najmniej 30-dniowym wyprzedzeniem przed ich wejściem w życie (np. e-mailem lub powiadomieniem w aplikacji). Kontynuowanie korzystania z aplikacji po tym terminie oznacza akceptację zmian.
12. Kontakt
W sprawach ochrony danych osobowych: support@lumasoft.pl
Administrator: LUMA Sp. z o.o., ul. Gawronia 15, 04-785 Warszawa, Polska
(KRS: 0001244636, NIP: 9522285489, REGON: 544875680)