Przejdź do treści
Funkcje Czas w zakresie Prywatność
PL
  • English
  • Polski
  • Русский
  • Українська
  • Funkcje
  • Czas w zakresie
  • Prywatność

Spis treści

  1. 1 Kim jesteśmy i czego dotyczy ta polityka
  2. 2 Podsumowanie
  3. 3 Dane, które zbieramy
  4. 3.1 Dane konta
  5. 3.2 Dane profilu
  6. 3.3 Dane dotyczące zdrowia, które zapisujesz (dane szczególnej kategorii)
  7. 3.4 Dane, które otrzymujemy z innych źródeł
  8. 3.5 Dane techniczne
  9. 3.6 Dane, które zostają na Twoim urządzeniu – i to, co nie zostaje
  10. 4 Po co przetwarzamy Twoje dane i nasze podstawy prawne
  11. 5 Analityka i diagnostyka
  12. 5.1 Analityka produktowa – PostHog
  13. 5.2 Diagnostyka i raporty o awariach – Sentry
  14. 6 glumea+ i dane o subskrypcji
  15. 7 Czego nie robimy
  16. 8 Kto otrzymuje Twoje dane
  17. 9 Przekazywanie danych do państw trzecich
  18. 10 Gdzie przechowywane są Twoje dane
  19. 11 Jak długo przechowujemy Twoje dane
  20. 12 Usuwanie: co się dzieje i gdzie
  21. 13 Twoje narzędzia kontroli w Aplikacji
  22. 14 Twoje prawa
  23. 15 Jak chronimy Twoje dane
  24. 16 Dzieci
  25. 17 Uwagi dla użytkowników w Stanach Zjednoczonych
  26. 18 Witryna glumea.com
  27. 19 Zmiany tej polityki
  28. 20 Język
  29. 21 Kontakt

Polityka prywatności

Obowiązuje od 22 sierpnia 2026

To jest tłumaczenie. Moc prawną ma wyłącznie wersja angielska.

Otwórz wersję angielską
Spis treści
  1. 1 Kim jesteśmy i czego dotyczy ta polityka
  2. 2 Podsumowanie
  3. 3 Dane, które zbieramy
  4. 3.1 Dane konta
  5. 3.2 Dane profilu
  6. 3.3 Dane dotyczące zdrowia, które zapisujesz (dane szczególnej kategorii)
  7. 3.4 Dane, które otrzymujemy z innych źródeł
  8. 3.5 Dane techniczne
  9. 3.6 Dane, które zostają na Twoim urządzeniu – i to, co nie zostaje
  10. 4 Po co przetwarzamy Twoje dane i nasze podstawy prawne
  11. 5 Analityka i diagnostyka
  12. 5.1 Analityka produktowa – PostHog
  13. 5.2 Diagnostyka i raporty o awariach – Sentry
  14. 6 glumea+ i dane o subskrypcji
  15. 7 Czego nie robimy
  16. 8 Kto otrzymuje Twoje dane
  17. 9 Przekazywanie danych do państw trzecich
  18. 10 Gdzie przechowywane są Twoje dane
  19. 11 Jak długo przechowujemy Twoje dane
  20. 12 Usuwanie: co się dzieje i gdzie
  21. 13 Twoje narzędzia kontroli w Aplikacji
  22. 14 Twoje prawa
  23. 15 Jak chronimy Twoje dane
  24. 16 Dzieci
  25. 17 Uwagi dla użytkowników w Stanach Zjednoczonych
  26. 18 Witryna glumea.com
  27. 19 Zmiany tej polityki
  28. 20 Język
  29. 21 Kontakt

1. Kim jesteśmy i czego dotyczy ta polityka

Paweł Milewski Software Development (Operator, „my”, „nas”, „nasze”) udostępnia glumea (Aplikację), aplikację mobilną do samodzielnej kontroli cukrzycy, oraz glumea.com (Witrynę). Ta polityka wyjaśnia, jakie dane zbieramy, po co, gdzie są przechowywane, kto ma do nich dostęp, jak długo je trzymamy, co usuwa usunięcie danych oraz jakie masz prawa i narzędzia kontroli.

Jest to również informacja, którą jesteśmy Ci winni na gruncie europejskiego prawa ochrony danych: informacje wymagane przez art. 13 i 14 ogólnego rozporządzenia o ochronie danych (rozporządzenie (UE) 2016/679) – dalej nazywanego RODO – obejmujące zarówno dane, które przekazujesz nam sam, jak i dane, które docierają do nas skądinąd.

Ta polityka obejmuje:

  • Aplikację: aplikację mobilną glumea na iOS i Androida.
  • Witrynę: stronę glumea.com wraz z podstronami, na których znajdują się te dokumenty prawne.

Witryna nie zbiera prawie niczego i ma niżej własną sekcję.

Operator jest administratorem danych odpowiedzialnym za Twoje dane osobowe:

  • Administrator: Paweł Milewski Software Development
  • Numer rejestrowy firmy: NIP PL6751782526 – jednoosobowa działalność gospodarcza wpisana do CEIDG
  • Adres pocztowy: ul. Franciszka Bohomolca 3 lok. 7, 31-416 Kraków, Polska
  • E-mail: [email protected]
  • Kraj siedziby: Polska

Jeżeli dotyczy:

  • Przedstawiciel w UE: nie dotyczy – mamy siedzibę w Unii Europejskiej
  • Przedstawiciel w Wielkiej Brytanii: nie został wyznaczony
  • Inspektor ochrony danych: nie został wyznaczony; pytania o ochronę danych kieruj na [email protected]

„Administrator danych” to podmiot, który decyduje o tym, jak i po co przetwarzane są Twoje dane osobowe – zgodnie z definicją z RODO.

Razem z tą polityką obowiązują dwa inne dokumenty i warto czytać je łącznie z nią:

  • nasze Warunki korzystania z usługi, które regulują korzystanie z Aplikacji i Witryny, oraz
  • nasze Zastrzeżenie medyczne, które wyznacza medyczne granice tego, co Aplikacja robi.

Jeśli mieszkasz w stanie Waszyngton, dotyczy Cię jeszcze czwarty dokument: nasza Polityka prywatności danych zdrowotnych konsumenta, którą prawo stanu Waszyngton każe nam publikować osobno. Jeśli jesteś w Nevadzie, odpowiednikiem jest nasza Informacja o prywatności danych zdrowotnych konsumenta w Nevadzie.

2. Podsumowanie

Krótka wersja tego, co następuje dalej. Każdy punkt wskazuje sekcję, która opisuje go w całości, i to ta sekcja rozstrzyga.

  • Kim jesteśmy. Paweł Milewski Software Development decyduje o tym, jak i po co przetwarzane są Twoje dane. Sekcje 1 i 21.
  • Co zbieramy. Twój adres e-mail i hasło; profil, który podajesz podczas wprowadzenia; dziennik, który prowadzisz – glukoza, jedzenie, insulina, inne leki, waga, leki i przypomnienia; tokeny logowania i zapisy połączeń z serwerem. Wpisy z Apple Health albo Health Connect, jeśli je połączysz, oraz informacje o subskrypcji, jeśli ją wykupisz. Sekcja 3.
  • Dane dotyczące zdrowia. Większość z tego to dane dotyczące zdrowia, szczególna kategoria danych w rozumieniu art. 9 RODO – dziennik, a także Twój typ cukrzycy, sposób leczenia i ustawienia terapii. Przechowujemy je na naszych serwerach wyłącznie na podstawie Twojej wyraźnej zgody. Sekcje 3.3 i 4.
  • Gdzie one są. Część Twoich danych jest na naszych serwerach od chwili założenia konta – dane Twojego konta, Twój profil wraz z typem cukrzycy i sposobem leczenia oraz Twoje ustawienia terapii. Twój dziennik nie: trafia najpierw do zaszyfrowanej bazy danych w Twoim telefonie, Aplikacja działa offline, a na nasze serwery dociera dopiero wtedy, gdy włączysz przełącznik Synchronizacja w chmurze – funkcję glumea+, wyłączoną, dopóki jej nie włączysz, i będącą wyborem zapisanym na koncie, a nie w telefonie. Pełną tabelę zawiera sekcja 10.
  • Kto to otrzymuje. Nasz unijny dostawca hostingu i dostawca usługi dostarczania poczty; dostawca analityki i dostawca diagnostyki wyłącznie za Twoją zgodą; RevenueCat i sklep wyłącznie wtedy, gdy wykupisz subskrypcję. Nie sprzedajemy Twoich danych, a Aplikacja nie zawiera reklam. Sekcje 7, 8 i 9.
  • Twoje wybory. Analityka i raportowanie błędów nie zbierają niczego, dopóki się nie zgodzisz, a każdą z tych zgód można wycofać w dowolnej chwili. W Aplikacji możesz wyłączyć synchronizację, usunąć serwerową kopię swojego dziennika, usunąć konto i wyeksportować swoje dane. Sekcja 13.
  • Twoje prawa. Dostęp, sprostowanie, usunięcie danych, ograniczenie przetwarzania, przenoszenie danych, sprzeciw, wycofanie zgody oraz skarga do organu ochrony danych; w Stanach Zjednoczonych – prawa, które daje Ci prawo Twojego stanu. Napisz na [email protected] albo skorzystaj z Aplikacji; najpierw sprawdzamy, kto pyta. Sekcje 14 i 17.
  • Czego usunięcie nie obejmuje. Usunięcie konta jest natychmiastowe i trwałe w naszej bazie danych, ale nie sięga zapisów powiadomień o subskrypcji, wpisu abonenta w RevenueCat ani Twojego profilu analitycznego, a kopia zostaje w kopiach zapasowych do czasu ich rotacji. Sekcja 12 mówi, co zawiera każde z tych miejsc i jak doprowadzić do usunięcia trzech pierwszych.

3. Dane, które zbieramy

Większość z tego, co niżej wymieniamy, podajesz nam bezpośrednio Ty. Dwie kategorie nie: pomiary, które importujesz z Apple Health albo Health Connect, oraz informacje o subskrypcji, które docierają do nas od Apple, Google i RevenueCat. Obie opisujemy niżej.

3.1 Dane konta

  • Adres e-mail i hasło. Twoje hasło jest haszowane na naszych serwerach algorytmem bcrypt, nigdy nie jest przechowywane jawnym tekstem i nigdy nie jest zapisywane na Twoim urządzeniu. Twój adres e-mail jest też zawarty w tokenie logowania, którego używa Aplikacja.
  • Kody jednorazowe do weryfikacji adresu e-mail, resetu hasła, zmiany hasła i zmiany adresu e-mail. Kod wygasa 10 minut po wystawieniu, a pięć błędnych prób go unieważnia.

3.2 Dane profilu

Zbierane podczas wprowadzenia:

  • Imię i nazwisko (przechowywane jako pseudonim), wiek, płeć (opcjonalnie) i wzrost.
  • Typ cukrzycy (typ 1, typ 2, ciążowy lub inny), sposoby leczenia (insulina, tabletki, zastrzyki, dieta) oraz sposób podawania insuliny.

Twój typ cukrzycy, Twoje sposoby leczenia i Twój sposób podawania insuliny są danymi dotyczącymi zdrowia – „szczególną kategorią” danych osobowych w rozumieniu art. 9 RODO – mimo że ta polityka grupuje je pod „profilem”. Sekcja o podstawach prawnych niżej wskazuje warunek, na którym się w ich przypadku opieramy.

3.3 Dane dotyczące zdrowia, które zapisujesz (dane szczególnej kategorii)

To, co niżej, to dane dotyczące zdrowia – „szczególna kategoria” danych osobowych w rozumieniu art. 9 RODO. Przechowujemy je na naszych serwerach wyłącznie na podstawie Twojej wyraźnej zgody. Sekcja o podstawach prawnych niżej opisuje, jak ta zgoda jest udzielana i które z tych danych trafiają na nasze serwery dopiero przy włączonej synchronizacji w chmurze:

  • Pomiary glukozy we krwi, z opcjonalnymi tagami kontekstu (pora posiłku, fizjologia, aktywność, leki i technologia oraz tagi, które piszesz sam) i notatkami w formie dowolnego tekstu.
  • Wpisy o jedzeniu: węglowodany oraz opcjonalnie białko, tłuszcze, kalorie i nazwa, którą wpisujesz.
  • Dawki insuliny: liczba jednostek, powiązana ze skonfigurowanym przez Ciebie preparatem insuliny – bolusowym, bazowym albo mieszanym.
  • Dawki leków podawanych w zastrzykach (na przykład agonistów GLP-1).
  • Liczba przyjętych pigułek i tabletek.
  • Wpisy masy ciała, każdy z godziną zapisania.
  • Twoje katalogi leków: preparaty insuliny, leki w tabletkach i leki w zastrzykach, które konfigurujesz, wraz z nazwami leków (na przykład Fiasp, Lantus, Metformin, Ozempic) i parametrami farmakokinetycznymi (początek działania, szczyt, czas trwania) oraz ustawione dla nich godziny przypomnień.
  • Ustawienia terapii, które konfigurujesz: docelowy zakres glukozy (domyślnie 3,9–10,0 mmol/L), współczynnik insulina-węglowodany (ICR) i współczynnik wrażliwości na insulinę (ISF). Aplikacja nigdy nie używa żadnego z nich do obliczenia ani zalecenia dawki. Twój współczynnik insulina-węglowodany jest przechowywany do Twojego wglądu i nic go poza tym nie odczytuje. Twój zakres docelowy jest przechowywany, a poza tym wyznacza pasmo „w zakresie” w Czasie w zakresie, ustala wewnętrzne granice etykiety Dobry / Zadowalający / Krytyczny i decyduje o tym, kiedy zmienia się komunikat o ryzyku hipoglikemii. Twój współczynnik wrażliwości na insulinę służy do wyznaczenia komunikatu o ryzyku hipoglikemii i orientacyjnego zakresu obniżenia pokazywanego obok aktywnej insuliny. Opisuje to wszystko Zastrzeżenie medyczne.
  • Wartości, które Aplikacja wylicza na Twoim urządzeniu z tego, co zapisujesz: szacunkową aktywną insulinę (szacunek wyłącznie orientacyjny: nie zaleca ani nie oblicza dawki), komunikat o ryzyku hipoglikemii i pokazywany obok niego orientacyjny zakres obniżenia, trendy, średnią glukozę i jej rozrzut, Czas w zakresie, szacowaną hemoglobinę glikowaną A1C (GMI), sugerowaną godzinę kolejnego pomiaru oraz etykietę Dobry / Zadowalający / Krytyczny przy Twoim ostatnim pomiarze. Zastrzeżenie medyczne opisuje, czym każda z nich jest, a czym nie.

Kilka z tych pól to dowolny tekst – notatki do pomiarów glukozy, tagi, które piszesz sam, nazwy potraw, własne nazwy leków, nazwa własnego slotu przypomnienia. Cokolwiek tam wpiszesz, jest przechowywane – i synchronizowane, jeśli synchronizacja jest włączona – dokładnie tak, jak to wpisałeś.

3.4 Dane, które otrzymujemy z innych źródeł

  • Apple Health i Health Connect. Jeśli je połączysz, Aplikacja odczytuje z platformy zdrowotnej w Twoim telefonie wpisy o glukozie we krwi, masie ciała i węglowodanach w diecie. To odczyt wyłącznie w jedną stronę: Aplikacja nigdy niczego tam nie zapisuje. W systemie iOS prosi system wyłącznie o dostęp do odczytu i nie deklaruje żadnego powodu zapisu, którego zapis by wymagał; na Androidzie ma wyłącznie uprawnienia do odczytu tych trzech typów wpisów. Wpisy, które pierwotnie pochodzą z glukometru, z CGM albo z innej aplikacji, trafiają więc do glumea przez platformę zdrowotną. Zaimportowane wpisy są przechowywane na Twoim urządzeniu jako zwykłe wpisy, oznaczone platformą, z której pochodzą, i identyfikatorem wpisu. To, czy zaimportowany wpis trafia także na nasze serwery, zależy od tego, czy Synchronizacja w chmurze jest włączona – dokładnie tak samo jak przy wpisie wprowadzonym ręcznie. Połączenie jest wyłączone, dopóki go nie włączysz, a rozłączyć je albo wyłączyć poszczególne typy danych możesz w każdej chwili w Ustawieniach → Integracje.
  • Apple, Google i RevenueCat. Jeśli wykupisz subskrypcję glumea+, informacje o niej docierają do nas ze sklepu i z RevenueCat. Co dokładnie – opisuje sekcja o glumea+ niżej.

3.5 Dane techniczne

  • Tokeny uwierzytelniające, przechowywane w bezpiecznym magazynie Twojego urządzenia, żebyś pozostawał zalogowany. Twoja sesja na naszych serwerach to zapis zawierający identyfikator sesji, Twój identyfikator użytkownika i datę jej wygaśnięcia.
  • Gdy synchronizacja w chmurze jest włączona, nasze serwery przetwarzają dane, które synchronizujesz, wraz z informacjami porządkowymi potrzebnymi do prowadzenia usługi synchronizacji, takimi jak znaczniki czasu synchronizacji.
  • Gdy Aplikacja łączy się z naszymi serwerami, serwery otrzymują standardowe informacje o połączeniu, takie jak Twój adres IP, żądana ścieżka i godzina – używane do zapewnienia bezpieczeństwa i do działania usługi.
  • Jeśli zgodzisz się na analitykę albo na diagnostykę, każda z nich wysyła własny, odrębny zestaw danych, opisany w swojej sekcji niżej.

3.6 Dane, które zostają na Twoim urządzeniu – i to, co nie zostaje

Część rzeczy nigdy nie trafia na nasze serwery: ustawienia powiadomień, godziny przypomnień o pomiarach glukozy, Godziny ciszy, tryb choroby, to, czy szczegóły przypomnienia są pokazywane na ekranie blokady, które powiadomienie jest przypisane do którego wpisu, stan połączenia z Apple Health albo Health Connect, preferencje aplikacji (motyw, język, jednostki, format czasu), Twoje decyzje o analityce i diagnostyce oraz informacje porządkowe, których silnik synchronizacji używa dla każdego wiersza. Jedno zastrzeżenie co do preferencji aplikacji: jeśli włączysz analitykę, Twój język, Twój motyw i Twoje trzy ustawienia jednostek trafiają do PostHog jako atrybuty profilu, co opisuje sekcja 5.1. Nic innego z tej listy nie opuszcza urządzenia.

Wyjątkiem są Twoje harmonogramy przyjmowania leków: należą do dziennika, więc są kopiowane na nasze serwery, gdy Synchronizacja w chmurze jest włączona – przypomnienie o leku musi przetrwać zmianę telefonu.

Sam przełącznik synchronizacji w chmurze też nie jest wyłącznie urządzeniowy. Twoja odpowiedź na niego jest przechowywana na Twoim koncie na naszych serwerach, dzięki czemu podąża za Tobą na nowy telefon i przeżywa wylogowanie; sekcja 10 opisuje, co to oznacza w praktyce.

Pliki, które tworzysz samodzielnie – archiwum kopii zapasowej .glumea albo raport glukozy w formacie CSV lub PDF – powstają na Twoim urządzeniu i trafiają do tej aplikacji, którą wybierzesz do ich udostępnienia albo zapisania. To, gdzie trafią później, jest poza naszą kontrolą, a raport CSV ani PDF nie jest zaszyfrowany.

4. Po co przetwarzamy Twoje dane i nasze podstawy prawne

Na gruncie RODO każde wykorzystanie Twoich danych wymaga podstawy prawnej, a dane dotyczące zdrowia wymagają dodatkowo drugiej. Nasze są następujące:

  • Prowadzenie Twojego konta i Aplikacji – utworzenie i zabezpieczenie konta, uwierzytelnianie, weryfikacja adresu e-mail, reset hasła, obsługa synchronizacji w chmurze, udostępnianie glumea+, jeśli wykupisz subskrypcję, oraz przechowywanie zapisu powiadomień o subskrypcji, które przysyłają nam sklep i RevenueCat, żebyśmy wiedzieli, czy glumea+ jest aktywna, i mogli rozwiązać problem z płatnością: wykonanie umowy, art. 6 ust. 1 lit. b RODO.
  • Przechowywanie Twoich danych dotyczących zdrowia na naszych serwerach: art. 6 ust. 1 lit. b dla samej umowy oraz Twoja wyraźna zgoda z art. 9 ust. 2 lit. a RODO dla samych danych dotyczących zdrowia. Ten drugi warunek obejmuje wszystkie dane dotyczące zdrowia, które przechowujemy, a nie tylko wpisy, które zapisujesz. Twój typ cukrzycy, Twoje sposoby leczenia i Twój sposób podawania insuliny są danymi dotyczącymi zdrowia, mimo że ta polityka umieszcza je pod „profilem”; są nimi także Twój zakres docelowy, Twój współczynnik insulina-węglowodany, Twój współczynnik wrażliwości na insulinę i skonfigurowane przez Ciebie leki, mimo że Aplikacja nazywa je ustawieniami. W grę wchodzą dwa momenty. Twój profil i Twoje ustawienia terapii są przechowywane na Twoim koncie od chwili, gdy wprowadzasz je podczas wprowadzenia. Twój dziennik – Twoje wpisy, Twoje katalogi leków i Twoje harmonogramy przyjmowania leków – jest kopiowany na nasze serwery wyłącznie wtedy, gdy włączysz przełącznik Synchronizacja w chmurze. Ten przełącznik wymaga aktywnej subskrypcji glumea+, a jego włączenie za każdym razem wymaga osobnego potwierdzenia; sekcja 10 opisuje ten krok, to, co ten przełącznik wysyła, i to, co dzieje się ze zgodą, gdy subskrypcja się kończy. Zgodę na dziennik możesz wycofać w każdej chwili, wyłączając przełącznik Synchronizacja w chmurze i korzystając z usunąć swoje dane; żadna z tych czynności nie wymaga aktywnej subskrypcji. W przypadku profilu i ustawień terapii sposobem na wycofanie zgody jest usunięcie konta, bo to ono usuwa je z naszych serwerów.
  • Analityka produktowa: Twoja zgoda, art. 6 ust. 1 lit. a RODO, a ponieważ zdarzenia analityczne ujawniają, że zapisujesz glukozę, insulinę albo leki, i tym samym mówią coś o Twoim zdrowiu – także Twoja wyraźna zgoda z art. 9 ust. 2 lit. a. Przechowywanie i odczyt identyfikatora analitycznego na Twoim urządzeniu również opiera się na Twojej zgodzie, na podstawie art. 5 ust. 3 dyrektywy o prywatności i łączności elektronicznej.
  • Diagnostyka i raporty o awariach: Twoja zgoda, art. 6 ust. 1 lit. a RODO, a ponieważ raport mówi nam, że urządzenie, z którego pochodzi, ma zainstalowaną aplikację dla osób z cukrzycą, co samo w sobie mówi coś o Twoim zdrowiu – także Twoja wyraźna zgoda z art. 9 ust. 2 lit. a. Przechowywanie i odczyt danych diagnostycznego SDK na Twoim urządzeniu również opiera się na Twojej zgodzie, na podstawie art. 5 ust. 3 dyrektywy o prywatności i łączności elektronicznej.
  • Zapewnienie bezpieczeństwa usługi i zapobieganie nadużyciom – ograniczanie liczby żądań do naszego API oraz badanie podejrzeń nadużycia: nasz prawnie uzasadniony interes, art. 6 ust. 1 lit. f RODO. Tym interesem jest konkretnie ochrona Twojego konta i kont innych osób przed nieuprawnionym dostępem oraz utrzymanie dostępności usługi. Opieramy się na tej podstawie wyłącznie tam, gdzie nad naszymi interesami nie przeważają Twoje prawa.
  • Wypełnienie obowiązku prawnego – tam, gdzie prawo Polski wymaga od nas przechowywania albo ujawnienia określonych zapisów, robimy to na podstawie art. 6 ust. 1 lit. c RODO. Nie opieramy się na tej podstawie w odniesieniu do danych dotyczących zdrowia, które zapisujesz. Nie przyjmujemy Twojej płatności i nigdy nie otrzymujemy danych płatniczych, więc zapisy o płatności i rozliczeniu Twojego zakupu przechowuje sklep, a nie my.

Nie podejmujemy wobec Ciebie decyzji opartych wyłącznie na zautomatyzowanym przetwarzaniu, które wywoływałyby wobec Ciebie skutki prawne albo w podobny sposób istotnie na Ciebie wpływały, i nie profilujemy Cię na potrzeby takich decyzji. W glumea nie ma zautomatyzowanego podejmowania decyzji w rozumieniu art. 22 RODO. Szacunki, które pokazuje Aplikacja – aktywna insulina, trendy, Czas w zakresie – to działania arytmetyczne wykonywane na Twoim urządzeniu na danych, które wprowadzasz, pokazywane wyłącznie dla Twojej orientacji. Nie zalecają ani nie obliczają żadnej dawki insuliny ani leku i nie są poradą medyczną.

Czy podanie danych jest obowiązkowe? Prawo nigdy nie wymaga od Ciebie podania nam czegokolwiek. Żeby założyć konto, musisz podać adres e-mail i hasło: to wymóg umowny i bez nich nie damy Ci konta, synchronizacji w chmurze ani subskrypcji. Podczas wprowadzenia Aplikacja prosi o wymienione wyżej dane profilu, żeby ustawić się pod Ciebie; te dane oraz konfigurowane przez Ciebie ustawienia terapii są przechowywane na Twoim koncie na naszych serwerach. Cała reszta zależy od Ciebie: co zapisujesz, to Twoja sprawa, połączenie z Apple Health albo Health Connect jest opcjonalne, kopiowanie Twojego dziennika na nasze serwery jest opcjonalne – właśnie tym steruje przełącznik Synchronizacja w chmurze – a analityka i diagnostyka są opcjonalne i odmowa niczego Ci nie odbiera.

5. Analityka i diagnostyka

Aplikacja zawiera w tym celu dwa SDK podmiotów trzecich: jedno do analityki produktowej i jedno do raportów o awariach i błędach. Ta sekcja opisuje, czym każde z nich jest i co dostaje.

Żadne nie zbiera niczego, dopóki się nie zgodzisz. To dwa osobne wybory, dokonywane niezależnie – odmowa w jednym nie przesądza o drugim – a odmowa w jednym albo w obu nie zmniejsza w niczym tego, co Aplikacja dla Ciebie robi. Każdy z tych wyborów możesz zmienić w każdej chwili w Ustawieniach → Dane i prywatność → Prywatność i diagnostyka. Wyłączenie zatrzymuje zbieranie natychmiast; jedyne zastrzeżenie, dotyczące zdarzeń już zebranych w czasie obowiązywania zgody, znajduje się na końcu sekcji 5.1.

Oba są początkowo wyłączone. Dopóki nie włączysz jednego z nich w Ustawieniach, żadne SDK nie jest w ogóle uruchamiane, więc świeża instalacja nie wysyła niczego. Oba wybory są przechowywane na Twoim urządzeniu, a nie na Twoim koncie, a wylogowanie kasuje je razem z całą resztą – więc konto, które nigdy nie wyraziło zgody na tym telefonie, zaczyna od stanu wyłączonego, niezależnie od tego, co wybrało poprzednie konto. Konsekwencja dla Ciebie jest taka, że po wylogowaniu i ponownym zalogowaniu trzeba włączyć przełącznik jeszcze raz, jeśli chcesz mieć go włączony.

5.1 Analityka produktowa – PostHog

Używamy PostHog (EU Cloud, eu.i.posthog.com), żeby rozumieć, jak korzysta się z Aplikacji, i dzięki temu ją ulepszać.

Co PostHog otrzymuje, jeśli się zgodzisz:

  • Identyfikator Twojego konta glumea – wewnętrzny UUID konta. Nie adres e-mail, nie imię. Po zalogowaniu zdarzenia są powiązane z tym identyfikatorem, więc nie są anonimowe. Zdarzenia, które mogą wystąpić przed zalogowaniem albo po wylogowaniu – pierwsze uruchomienie, uruchomienia aplikacji, rejestracja i weryfikacja kodu wysłanego e-mailem – mają zamiast tego pseudonimowy identyfikator urządzenia, a ten identyfikator jest generowany od nowa, gdy Aplikacja resetuje SDK.
  • Stała lista nazw zdarzeń, około 28, obejmująca takie rzeczy jak otwarcie aplikacji, rejestracja, ukończenie wprowadzenia, zapisanie wpisu, import z Apple Health, udzielenie albo odmowa zgody na powiadomienia, wygenerowanie eksportu, otwarcie ekranu subskrypcji oraz wynik zakupu albo przywrócenia zakupów.
  • Niewielka liczba właściwości, z których każda pochodzi z zamkniętej listy albo jest ograniczoną liczbą: jaki rodzaj wpisu został zapisany (glukoza, jedzenie, insulina, tabletka, zastrzyk, waga), ile wierszy przyniósł import, czy wpis został zapisany na bieżąco, czy wstecz, czy eksport był w formacie CSV, czy PDF, który krok wprowadzenia został ukończony i tym podobne. Żadna właściwość w całym systemie nie przyjmuje dowolnego tekstu.
  • Ekran, na którym jesteś, w postaci szablonu ścieżki, na przykład /settings/privacy. Cyfry są odrzucane, więc identyfikator wpisu nie może się w takiej ścieżce przemycić.
  • Garść atrybutów profilu: Twój język, Twój motyw, Twoje jednostki glukozy, wagi i węglowodanów oraz to, czy masz glumea+.
  • To, co SDK PostHog dodaje samo, poza naszą kontrolą: model urządzenia, system operacyjny i jego wersja, wersja aplikacji, wersja SDK, strefa czasowa, ustawienia regionalne, typ sieci i identyfikator sesji. PostHog dostaje też adres IP, z którego przychodzi Twoje żądanie – jak każda usługa internetowa.

Czego PostHog otrzymać nie może: wartości glukozy, dawki insuliny, nazwy leku, notatki, nazwy potrawy, adresu e-mail ani żadnego innego dowolnego tekstu. Filtr, który to zapewnia, działa na zasadzie domyślnej odmowy – zdarzenie spoza listy jest odrzucane w całości, niezadeklarowana właściwość jest usuwana, a zadeklarowana właściwość, której wartość nie ma oczekiwanego kształtu, również jest usuwana. W systemie nie ma właściwości typu „dowolny ciąg znaków”. Nie ma odtwarzania sesji, nagrywania ekranu, ankiet, automatycznego przechwytywania dotknięć ani tokenu push.

Zdarzenia wciąż niosą ze sobą wniosek, a w jednym przypadku coś więcej niż wniosek. Zdarzenie zapisujące, że zapisałeś wpis o insulinie, mówi, że przyjmujesz insulinę, mimo że sama dawka nigdy nie jest wysyłana. A ponieważ jedno ze zdarzeń zapisuje, że dotknąłeś przypomnienia i jakiego rodzaju ono było, zdarzenie wskazujące przypomnienie o powtórnym pomiarze przy niskiej albo wysokiej glukozie mówi, że krótko wcześniej zapisałeś pomiar przekraczający próg kliniczny – nie wartość, ale sam epizod, wraz z jego godziną. Traktujemy to jako dane dotyczące zdrowia i właśnie dlatego analityka jest uzależniona od Twojej wyraźnej zgody.

Analityczne SDK przechowuje na Twoim urządzeniu własny identyfikator wraz z kolejką zdarzeń czekających na wysłanie. Ze sposobu działania tego SDK wynikają dwa ograniczenia. Wycofanie zgody zapisuje jeszcze jedno, własne zdarzenie – że się wypisałeś. A to zdarzenie, razem ze wszystkim, co zebrano już w czasie obowiązywania zgody, zostaje dostarczone później, zgodnie z własnym harmonogramem SDK, a nie w chwili wycofania zgody. Nic nowego nie jest już potem zbierane.

5.2 Diagnostyka i raporty o awariach – Sentry

Używamy Sentry (region UE), żeby wiedzieć, kiedy Aplikacja się zawiesza albo zgłasza błąd, i móc to naprawić.

Każda niosąca treść część raportu, który tworzy Aplikacja, jest przed wysłaniem budowana od nowa – z listy pól dozwolonych, a nie z listy pól do usunięcia. Kilkanaście pozostałych pól najwyższego poziomu jest zamiast tego czyszczonych po nazwie, więc pole dodane przez przyszłą wersję SDK nie zostałoby tym czyszczeniem objęte, dopóki go nie dopiszemy. To, co przetrwa tę przebudowę:

  • Typ wyjątku oraz wyliczona etykieta w miejsce oryginalnego komunikatu błędu.
  • Ślad stosu, z nazwami plików ograniczonymi do samej nazwy, a w kompilacjach produkcyjnych z zaciemnionymi nazwami symboli – czytelne stają się dopiero po stronie Sentry, dzięki mapowaniu, które wgrywamy przy kompilacji.
  • Rodzina urządzenia, model, architektura, to, czy jest to symulator, oraz orientacja ekranu.
  • Nazwa, wersja i numer kompilacji systemu operacyjnego; nazwa, wersja i numer kompilacji aplikacji; wersja środowiska uruchomieniowego Dart.
  • Identyfikatory obrazów debugowania, potrzebne do odczytania natywnych awarii.
  • Kształt ścieżki okruszków – kategoria, typ, poziom i znacznik czasu ostatnich zdarzeń – ale nigdy ich treść.
  • Dwie etykiety: który obszar Aplikacji zawiódł i czy stało się to na pierwszym planie, czy w działającym w tle silniku powiadomień.
  • Wydanie, numer kompilacji, środowisko i losowo wygenerowany identyfikator zdarzenia.

Co jest usuwane bez wyjątku: komunikat błędu, wszelkie dane żądania, wszelki obiekt użytkownika, nazwa serwera, nazwa transakcji, listy wątków, listy modułów, wartości zmiennych lokalnych, kontekst kodu źródłowego, ścieżki bezwzględne, unikalny identyfikator i nazwa urządzenia, hash aplikacji przypisany do instalacji, treść i dane okruszków, zrzuty ekranu, hierarchie widoków oraz wszelkie załączniki. Zrzuty ekranu, przechwytywanie hierarchii widoków, odtwarzanie sesji, śledzenie wydajności, logowanie i treści żądań są wyłączone. Aplikacja nie dołącza do zdarzenia Sentry żadnego identyfikatora użytkownika – ani identyfikatora konta, ani adresu e-mail, ani identyfikatora urządzenia.

Dwa ograniczenia powyższego:

  • Natywne awarie, zdarzenia braku odpowiedzi aplikacji i wymuszone zamknięcia przez watchdoga iOS mogą trafić do Sentry bez tej przebudowy, bo powstają w module obsługi awarii systemu operacyjnego, a nie w kodzie samej Aplikacji. Tak samo okresowy sygnał „sesja aplikacji rozpoczęta / zakończona”, którego Sentry używa do oceny kondycji wydania. Nie możemy ich obejrzeć na urządzeniu i nie wiemy, jakie dokładnie pola umieszcza w nich SDK platformy. Nie ustawiamy żadnego identyfikatora, który łączyłby je z Tobą.
  • Sentry otrzymuje adres IP, z którego wysłano raport.

Jeśli odmówisz zgody na diagnostykę, SDK w ogóle się nie uruchamia – nie jest uruchamiane, a potem uciszane – więc nie zostaje też zainstalowany żaden natywny moduł obsługi awarii. Jeśli wyłączysz ją później, SDK zostaje zamknięte; reporter działającego w tle silnika powiadomień zostaje zamknięty i nie otwiera się ponownie, dopóki nie włączysz z powrotem Raportowania błędów i Aplikacja nie zostanie uruchomiona od nowa.

6. glumea+ i dane o subskrypcji

glumea+ to subskrypcja sprzedawana wyłącznie jako zakup w aplikacji, przez Apple App Store i Google Play. Nie da się jej kupić inaczej – nigdzie w Aplikacji nie ma kasy internetowej ani formularza karty.

  • Żadne dane płatnicze do nas nie trafiają. Płatność przyjmuje Apple albo Google. Nigdy nie widzimy numeru Twojej karty, danych Twojego banku ani Twojego adresu rozliczeniowego. Anulowanie i zwroty obsługuje Twoje konto w sklepie – Warunki korzystania z usługi wyjaśniają gdzie.
  • RevenueCat to usługa, dzięki której wiemy, czy Twoja subskrypcja jest aktywna. Aplikacja przekazuje RevenueCat jedną rzecz o Tobie: identyfikator Twojego konta glumea, używany jako identyfikator użytkownika subskrypcji. Nasze serwery pytają też RevenueCat, czy do tego identyfikatora przypisana jest aktywna subskrypcja – również wtedy, gdy nigdy jej nie wykupiłeś, bo właśnie tak dowiadujemy się, że jej nie masz. Nie ustawiamy adresu e-mail, nazwy wyświetlanej, numeru telefonu ani tokenu push i nie prosimy o zbieranie reklamowych identyfikatorów urządzenia. Własne SDK RevenueCat zbiera także pewne informacje o urządzeniu i sieci na potrzeby działania usługi RevenueCat, opisane w jego własnej informacji o prywatności. Nie konfigurujemy tego zbierania i nie otrzymujemy tego, co ono przynosi.
  • To, co Aplikacja trzyma lokalnie, to jedna wartość prawda/fałsz: czy glumea+ jest aktywna. Aplikacja nie zapisuje na Twoim urządzeniu ceny, identyfikatora produktu, daty wygaśnięcia ani identyfikatora transakcji. Przy wylogowaniu ta wartość jest ustawiana na fałsz, więc kolejne konto na tym urządzeniu zaczyna bez subskrypcji i musi zostać sprawdzone w sklepie samodzielnie.
  • Co przechowują nasze serwery. RevenueCat wysyła naszemu zapleczu powiadomienie, gdy coś zmienia się w subskrypcji – zakup, odnowienie, anulowanie, problem z płatnością. Zapisujemy każde takie powiadomienie w otrzymanej postaci: identyfikator i typ zdarzenia, środowisko, identyfikator Twojego konta glumea oraz pełną treść wiadomości od RevenueCat, przechowywaną dokładnie tak, jak przyszła, a nie pole po polu. Ta wiadomość zwykle zawiera identyfikator produktu, cenę, walutę, sklep, kraj oraz daty zakupu i wygaśnięcia. Ponieważ przechowujemy ją w całości, może ona nieść także dowolne atrybuty abonenta, które RevenueCat o Tobie ma, w tym adres e-mail – mimo że nasza Aplikacja żadnego z nich nie ustawia. Nigdy nie przepisujemy tej wiadomości; ponowne dostarczenie tego samego zdarzenia aktualizuje wyłącznie nasz licznik tego, ile razy dotarło.
  • Jeśli zgodzisz się na analitykę, opisane wyżej zdarzenia lejka (otwarcie ekranu subskrypcji, rozpoczęcie zakupu, jego ukończenie, anulowanie albo niepowodzenie, wynik przywrócenia zakupów) trafiają do PostHog wraz z atrybutem profilu mówiącym, czy masz glumea+. Do analityki nie trafia ani cena, ani identyfikator produktu, ani identyfikator sklepu.

Wynikają z tego dwie rzeczy. Dziennik webhooków zawiera identyfikator Twojego konta glumea, ale nie ma w bazie danych powiązania z wierszem Twojego konta, więc usunięcie konta nie zabiera go ze sobą: te zapisy zostają u nas, wciąż z Twoim identyfikatorem konta. RevenueCat prowadzi własny wpis abonenta pod tym samym identyfikatorem, którego usunięcie konta glumea również nie kasuje. Żadna z tych rzeczy nie zniknie sama. Sekcja o usuwaniu wyjaśnia, jak poprosić nas o ich usunięcie.

7. Czego nie robimy

W glumea nie dzieje się nic z poniższych rzeczy:

  • Żadnych reklam, w żadnej postaci. Żadnego SDK reklamowego, żadnego SDK atrybucji, żadnego identyfikatora reklamowego. Aplikacja nie może pokazać systemowego pytania iOS „Poproś aplikację, aby nie śledziła”, bo nie zawiera wpisu, który by na to pozwalał, i nie deklaruje żadnych sieci atrybucji reklam.
  • Żadnej sprzedaży Twoich danych. Nie sprzedajemy ani nie wynajmujemy danych osobowych i nie sprzedajemy danych dotyczących zdrowia. Nie udostępniamy ich na potrzeby reklamy behawioralnej w różnych kontekstach.
  • Żadnego wykorzystywania Twoich danych dotyczących zdrowia do reklamy, marketingu ani do budowania Twojego profilu dla kogokolwiek innego.
  • Żadnych danych o lokalizacji. Żadnego dostępu do kontaktów, aparatu, mikrofonu, zdjęć ani kalendarza – Aplikacja nie prosi o żadne z tych uprawnień na żadnej z platform.
  • Żadnego Firebase w Aplikacji: ani Firebase Analytics, ani Crashlytics, ani Firebase Cloud Messaging. (Firebase Hosting owszem, serwuje Witrynę, w tym tę stronę – to inna usługa Google i wymieniamy ją niżej.)
  • Żadnych powiadomień push i żadnego tokenu push urządzenia. Przypomnienia planuje i wyświetla Twoje własne urządzenie; kanał z serwera do urządzenia w ogóle nie istnieje.
  • Żadnych zrzutów ekranu, żadnego nagrywania ekranu, żadnego odtwarzania sesji, żadnego przechwytywania hierarchii widoków – z żadnego z dwóch opisanych wyżej SDK.
  • Poza PostHog i Sentry w Aplikacji nie ma żadnego innego SDK analitycznego, telemetrycznego ani śledzącego. Jedyne elementy, które otwierają połączenie sieciowe, to własne połączenie Aplikacji z naszymi serwerami, PostHog, Sentry i RevenueCat.

8. Kto otrzymuje Twoje dane

Udostępniamy Twoje dane wymienionym niżej dostawcom usług i tylko w zakresie potrzebnym do działania glumea. Każdy z nich występuje wobec przekazywanych mu danych jako nasz podmiot przetwarzający: umowa powierzenia przetwarzania ogranicza go do celów przez nas wyznaczonych i zakazuje mu wykorzystywania tych danych do własnych celów oraz ich sprzedaży. Dotyczy to także RevenueCat, którego umowa powierzenia przetwarzania czyni nas administratorem, a RevenueCat podmiotem przetwarzającym w odniesieniu do danych użytkowników końcowych, które obsługuje dla nas. Jedno zastrzeżenie co do tego, ile z tego widzimy: SDK RevenueCat, działające wewnątrz Aplikacji, zbiera także samodzielnie informacje o urządzeniu i sieci. Nie konfigurujemy tego zbierania i nie otrzymujemy tego, co ono przynosi, więc to, co możemy Ci o nim powiedzieć, pochodzi z własnej informacji o prywatności RevenueCat, a nie z naszych systemów.

  • Google (Google Cloud Run i Google Cloud SQL, region europe-west1) – hostuje nasze zaplecze i bazę danych, w której jest wszystko, co synchronizujesz, w tym Twoje dane dotyczące zdrowia. Google Secret Manager przechowuje nasze poświadczenia serwerowe, a Google Cloud Logging – dzienniki żądań do naszego serwera.
  • Google (Firebase Hosting) – serwuje glumea.com i te dokumenty prawne.
  • Sentry (region UE) – otrzymuje opisane wyżej raporty diagnostyczne, jeśli zgodzisz się na diagnostykę.
  • PostHog (EU Cloud) – otrzymuje opisane wyżej zdarzenia analityczne, jeśli zgodzisz się na analitykę.
  • RevenueCat (USA) – otrzymuje identyfikator Twojego konta glumea i stan Twojej subskrypcji, niezależnie od tego, czy ją wykupisz: sprawdzenie, że nie jesteś abonentem, używa tego samego identyfikatora co potwierdzenie, że nim jesteś. Jak wspomniano wyżej, jego SDK zbiera dodatkowo informacje o urządzeniu i sieci, których nie konfigurujemy i nie otrzymujemy; opisuje je własna informacja o prywatności RevenueCat.
  • Zoho ZeptoMail – dostarcza e-maile weryfikacyjne i resetujące hasło. Otrzymuje Twój adres e-mail i treść wiadomości.

Apple i Google nie są naszymi podmiotami przetwarzającymi. Prowadzą sklepy, przez które sprzedawana jest glumea+, przyjmują płatność i występują jako niezależni administratorzy danych o zakupie, które o Tobie mają. To, co zbierają, regulują ich własne polityki prywatności, a nie ta.

Poza tym ujawniamy dane osobowe tylko wtedy, gdy wymaga tego prawo – na przykład wiążące postanowienie sądu albo organu – albo na Twoje polecenie.

Jeśli Paweł Milewski Software Development kiedykolwiek weźmie udział w połączeniu, przejęciu albo sprzedaży aktywów, Twoje dane pozostaną chronione tą polityką, a zanim obejmie je inna polityka prywatności, powiadomimy Cię o tym.

9. Przekazywanie danych do państw trzecich

Gdzie każdy z odbiorców przetwarza Twoje dane:

  • Twoje konto, profil i zsynchronizowane dane dotyczące zdrowia są przechowywane w UE: Google Cloud, europe-west1 (Belgia). Miejsce przechowywania nie jest jednak całą odpowiedzią. Google może sięgnąć po te dane spoza EOG – na potrzeby wsparcia i prowadzenia platformy – a to samo w sobie jest przekazaniem. Opiera się ono na standardowych klauzulach umownych (SCC) zawartych w Google Cloud Data Processing Addendum.
  • Analityka trafia do EU Cloud PostHog, który przechowuje ją w UE. Tam, gdzie PostHog może sięgnąć po nią spoza Europejskiego Obszaru Gospodarczego, przekazanie opiera się na standardowych klauzulach umownych (SCC) z umowy powierzenia PostHog.
  • Diagnostyka trafia do Sentry w regionie UE. Jeśli jest to poza Europejskim Obszarem Gospodarczym, przekazanie opiera się na standardowych klauzulach umownych (SCC) z umowy powierzenia Sentry.
  • Witrynę serwuje Firebase Hosting z sieci dostarczania treści Google, więc żądanie strony może zostać obsłużone – i zapisane w dziennikach – w miejscu poza Europejskim Obszarem Gospodarczym. Gdy tak się dzieje, przekazanie opiera się na standardowych klauzulach umownych (SCC) zawartych w Google Cloud Data Processing Addendum.
  • Stan subskrypcji trafia do RevenueCat w USA. Jeśli jest to poza Europejskim Obszarem Gospodarczym, przekazanie opiera się na standardowych klauzulach umownych (SCC) z umowy powierzenia RevenueCat.
  • E-maile weryfikacyjne i resetujące hasło dostarcza Zoho ZeptoMail, który przetwarza Twój adres e-mail w Unii Europejskiej – Zoho Corporation B.V., centra danych Zoho w Holandii i Irlandii. Jeśli jest to poza Europejskim Obszarem Gospodarczym, przekazanie opiera się na standardowych klauzulach umownych (SCC) z umowy powierzenia Zoho.
  • Apple i Google przetwarzają dane o zakupie na własnych zasadach, jako niezależni administratorzy.

Jeśli dostawca może sięgnąć po dane spoza EOG – na przykład na potrzeby wsparcia – to również jest przekazanie i dopuszczamy je wyłącznie z odpowiednim zabezpieczeniem z rozdziału V RODO. Mechanizm, na którym opieramy się przy każdym odbiorcy, wymieniamy wyżej. W przypadku użytkowników w Wielkiej Brytanii równoważne przekazania opierają się na brytyjskim aneksie (UK Addendum) do unijnych standardowych klauzul umownych albo na IDTA, jeśli dostawca stosuje tę formę na gruncie brytyjskiego RODO. Po kopię zabezpieczenia, które ma zastosowanie, napisz do nas na [email protected].

10. Gdzie przechowywane są Twoje dane

glumea działa przede wszystkim offline. Ta sekcja to pełna odpowiedź na pytanie „co z moich danych jest na waszych serwerach?” – wszystko inne w tej polityce odsyła tutaj.

CoW Twoim telefonieNa naszych serwerachOd kiedyJak to usunąć
Twój dziennik – wpisy, katalogi leków, harmonogramy przyjmowania lekówZawszeTylko przy włączonym przełączniku Synchronizacja w chmurzeOd chwili włączenia przełącznikaWyłącz przełącznik, a potem usunąć swoje dane; albo usuń konto
Twój profil – imię, wiek, wzrost, typ cukrzycy, sposoby leczenia, sposób podawania insulinyTakZawszeOd wprowadzenia, niezależnie od tego, czy korzystasz z synchronizacjiUsuń konto albo napisz do nas
Twoje ustawienia terapii – zakres docelowy, współczynnik insulina-węglowodany, współczynnik wrażliwości na insulinęTakZawszeOd chwili ich wprowadzeniaUsuń konto albo napisz do nas
Twoje konto – adres e-mail, zahaszowane hasło, sesje logowaniaWyłącznie poświadczeniaZawszeOd chwili założenia kontaUsuń konto
Wszystko z sekcji 3.6 – przypomnienia, Godziny ciszy, preferencje aplikacjiTakNigdy–Wyloguj się albo odinstaluj

Reszta tej sekcji to szczegóły stojące za tą tabelą.

  • Wszystko, co wprowadzasz, trafia najpierw do lokalnej bazy danych na Twoim urządzeniu. Aplikacja jest w pełni używalna bez połączenia z internetem.
  • Ta lokalna baza danych jest zaszyfrowana. Otwiera ją 32-bajtowy klucz trzymany w magazynie kluczy Twojego urządzenia, z ustawieniem, które nie przenosi się na inne urządzenie. Konsekwencje, o których warto wiedzieć przed zmianą telefonu: na Androidzie wyłączyliśmy dla Aplikacji kopię zapasową w chmurze i przenoszenie z urządzenia na urządzenie, więc nowa kopia zapasowa bazy nie powstaje; na iOS kopia bazy wciąż może trafić do kopii zapasowej iCloud, ale bez klucza jest nieczytelna, a klucz nigdy nie opuszcza urządzenia. Przywrócenie takiej kopii na nowym telefonie nie przynosi więc ze sobą Twojego dziennika: Aplikacja znajduje bazę danych, do której nie ma klucza, i zamiast po cichu wystartować pusta, odmawia jej otwarcia i nie uruchomi się na tym telefonie, dopóki nie zainstalujesz jej ponownie albo nie wyczyścisz jej danych. Przeniesienie na nowy telefon odbywa się przez synchronizację w chmurze albo przez archiwum .glumea, które eksportujesz i importujesz samodzielnie.
  • Twoje konto istnieje na naszych serwerach od chwili, gdy je zakładasz. Zawiera dane Twojego konta, Twój profil – wraz z typem cukrzycy, sposobami leczenia i sposobem podawania insuliny – oraz Twoje ustawienia terapii: zakres docelowy, współczynnik insulina-węglowodany i współczynnik wrażliwości na insulinę. Są one przechowywane na naszych serwerach niezależnie od tego, czy korzystasz z synchronizacji w chmurze, a sposobem na ich usunięcie jest usunięcie konta.
  • Synchronizacja w chmurze to funkcja glumea+ i jest wyłączona, dopóki jej nie włączysz. Steruje ona tym, czy Twój dziennik jest kopiowany także na nasze serwery: Twoje wpisy, Twoje katalogi leków i Twoje harmonogramy przyjmowania leków. Włączenie ma dwa kroki i możesz zatrzymać się na każdym z nich. Bez aktywnej subskrypcji glumea+ Aplikacja pokazuje ekran subskrypcji zamiast cokolwiek włączać. Przy aktywnej subskrypcji Aplikacja prosi następnie o potwierdzenie, w osobnym kroku, że zgadzasz się na przechowywanie na naszych serwerach Twoich danych dotyczących zdrowia – pomiarów glukozy, zapisów insuliny i leków, wpisów o jedzeniu i wadze oraz wszystkiego, co wpisujesz do notatki. Pyta o to za każdym razem, gdy przełącznik jest włączany, a nie tylko za pierwszym razem. To potwierdzenie jest Twoją wyraźną zgodą w rozumieniu art. 9 ust. 2 lit. a RODO w odniesieniu do dziennika. Możesz ją wycofać w każdej chwili, wyłączając przełącznik Synchronizacja w chmurze, a to, co już mamy, usunąć linkiem usunąć swoje dane w tym samym panelu. Przy wyłączonej synchronizacji wszystko, co zapisujesz, zostaje wyłącznie na Twoim urządzeniu.
  • Gdy synchronizacja jest włączona, Twoje dane są przechowywane na naszym zapleczu pod adresem api.glumea.app, które działa na Google Cloud Run z bazą PostgreSQL w Google Cloud SQL, w regionie Google europe-west1 (Belgia).

Ten przełącznik należy do Twojego konta, a nie do telefonu. Twoją odpowiedź przechowujemy na naszych serwerach, a Aplikacja odczytuje ją stamtąd przy logowaniu i przy ponownym połączeniu. Przeżywa więc wylogowanie i podąża za Tobą: włącz synchronizację, zaloguj się na innym telefonie, a synchronizacja będzie tam włączona bez ponownego pytania. Wyłączenie jest zapisywane w ten sam sposób. Jeśli wyłączysz ją offline, Aplikacja zachowa tę odpowiedź i dostarczy ją na nasze serwery przy najbliższej okazji – wycofanie zgody nigdy nie jest cofane dlatego, że żądanie się nie powiodło. Na współdzielonym urządzeniu działa to inaczej niż przełącznik urządzeniowy: osoba, która się loguje, dostaje odpowiedź własnego konta, a nie tę, którą zostawił poprzednik.

Jeśli glumea+ się kończy, kopia zapasowa zostaje wstrzymana – nie wycofuje to Twojej zgody i niczego nie usuwa. Gdy subskrypcja wygasa, zostaje anulowana albo zwrócona, Aplikacja przestaje kopiować nowe dane na nasze serwery, a panel Synchronizacja pokazuje Wstrzymane – subskrypcja glumea+ wygasła. To, co jest już na naszych serwerach, tam zostaje, to, co jest na Twoim urządzeniu, zostaje na nim, a Twoja zapisana odpowiedź na pytanie o zgodę pozostaje bez zmian – więc jeśli wykupisz subskrypcję ponownie, kopia zapasowa wznawia się na podstawie tej zapisanej odpowiedzi, bez pytania Cię drugi raz. Jeśli wolisz, żeby tak nie było, wyłącz przełącznik: zarówno wyłączenie przełącznika, jak i link usunąć swoje dane obok niego pozostają dostępne niezależnie od tego, czy subskrypcja jest aktywna. Zakończenie subskrypcji nigdy nie odbiera Ci możliwości wycofania zgody ani usunięcia kopii z serwera.

Synchronizacja może się też zatrzymać bez dotykania tego przełącznika. Twoja sesja logowania może wygasnąć, a gdy wygaśnie, nie wylogowujemy Cię i niczego nie usuwamy: Aplikacja zachowuje każdy wpis na Twoim urządzeniu, wstrzymuje archiwizację i czeka. Panel Synchronizacja pokazuje wtedy Wstrzymane i informuje, że nic nie jest synchronizowane, dopóki nie zalogujesz się ponownie, a na ekranie Podsumowanie pojawia się baner o wygasłej sesji. Wszystko, co w tym czasie zapiszesz, zostaje na urządzeniu i trafia na nasze serwery dopiero po ponownym zalogowaniu. Jeśli liczysz na to, że kopia na serwerze przetrwa zgubienie telefonu, to właśnie ten baner wymaga reakcji.

Kopia na naszych serwerach jest chroniona szyfrowaniem transportu, szyfrowaniem pamięci masowej po stronie Google i naszymi kontrolami dostępu. Nie jest szyfrowana end-to-end i możemy ją odczytać. glumea nie jest usługą typu zero-knowledge. Jedyny artefakt w całym systemie, którego nie umiemy otworzyć, to archiwum .glumea, bo jest zaszyfrowane hasłem, które znasz tylko Ty.

11. Jak długo przechowujemy Twoje dane

Twoje dane przechowujemy przez okresy podane niżej.

  • Dane konta, profil i ustawienia terapii – przechowywane na naszych serwerach tak długo, jak istnieje Twoje konto.
  • Zsynchronizowane wpisy dotyczące zdrowia i katalogi leków – przechowywane tak długo, jak istnieje Twoje konto, albo do czasu, aż usuniesz kopię z serwera lub usuniesz konto. Usunięcie pojedynczego wpisu działa inaczej: znika on z urządzenia, na którym go usuniesz, i tylko z tego urządzenia. Kopia na naszych serwerach zostaje, więc wpis może wrócić po ponownej instalacji, na nowym telefonie albo po wylogowaniu i ponownym zalogowaniu. Te wiersze usuwa z naszych serwerów wyłącznie usunąć swoje dane albo usunięcie konta.
  • Znaczniki usunięcia (tombstones) dla wpisów, które usuwasz – tam, gdzie usunięcie pojedynczego wpisu dociera do naszych serwerów, wiersz zostaje zachowany jako znacznik, który wciąż niesie swoją wartość, swoje tagi i swoje notatki, żeby usunięcie mogło dotrzeć na Twoje inne urządzenia. Nie mamy zadania, które by je czyściło, więc zostają tak długo, jak istnieje Twoje konto. Kasuje je użycie usunąć swoje dane albo usunięcie konta.
  • Sesje logowania – token dostępu żyje 15 minut. Wpis sesji na naszych serwerach wygasa po 90 dniach bez użycia. Wylogowanie unieważnia go natychmiast, więc nie da się go już nigdy użyć, ale sam wiersz usuwa zadanie uruchamiane co godzinę, gdy minie to okno 90 dni. Usunięcie konta kasuje go od razu.
  • Kody jednorazowe – wygasają 10 minut po wystawieniu, a zadanie uruchamiane co godzinę oznacza wygasłe jako nieużywalne. Samych wpisów nie czyścimy: zostają do czasu usunięcia konta, które kasuje je razem z całą resztą.
  • Kopie zapasowe serwera – 7 dni. Dane usunięte z żywej bazy danych pozostają w kopiach zapasowych do czasu ich rotacji.
  • Dzienniki żądań do serwera, które zawierają adresy IP – 30 dni.
  • Zdarzenia analityczne w PostHog – 12 miesięcy.
  • Raporty diagnostyczne w Sentry – 90 dni.
  • Zapisy powiadomień o subskrypcji – 90 dni od chwili, gdy każda wiadomość do nas dotrze; po tym czasie kasuje ją zaplanowane zadanie. To zadanie liczy wyłącznie wiek i nic więcej: nie zatrzymuje wiersza z powodu otwartego sporu o płatność, a usunięcie konta nie usuwa go ani odrobinę wcześniej.
  • Dane przechowywane wyłącznie na Twoim urządzeniu – zostają tam, dopóki ich nie usuniesz, nie wylogujesz się, nie usuniesz konta albo nie odinstalujesz Aplikacji. Są pod Twoją kontrolą.

12. Usuwanie: co się dzieje i gdzie

Zanim zaczniesz. Dwie rzeczy mają większe znaczenie niż wszystko poniżej i obie są w Warunkach korzystania z usługi: najpierw anuluj subskrypcję glumea+ w sklepie, bo usunięcie konta glumea nie zatrzymuje obciążeń (tam sekcja 13.1), oraz najpierw zrób eksport, bo gdy Twoje wiersze znikną, nie będziemy w stanie przygotować dla Ciebie eksportu (tam sekcja 13.3).

Trzy różne narzędzia, trzy różne skutki. Łatwo je pomylić, więc:

NarzędzieGdzie się znajdujeCo usuwaCo zachowujeCo może to cofnąć
Usunięcie pojedynczego wpisuWszędzie tam, gdzie go zapisujeszTen wpis, wyłącznie na tym urządzeniuKopię na serwerze, która może go przywrócićPonowna instalacja, nowy telefon albo wylogowanie i ponowne zalogowanie
usunąć swoje danePanel Synchronizacja, otwierany przyciskiem chmury na ekranie Podsumowanie albo Historia – a nie z UstawieńSerwerową kopię Twoich wpisów, katalogów leków i harmonogramówTwoje konto, Twój profil, Twoje ustawienia terapii i wszystko w Twoim telefoniePonowne włączenie synchronizacji wysyła dane z Twojego telefonu jeszcze raz
Usuń kontoUstawienia → Szczegóły kontaCałe Twoje konto na naszych serwerach i dane Aplikacji na tym urządzeniuNic Twojego, z zastrzeżeniem wymienionych niżej miejscNic

usunąć swoje dane wymaga aktywnego zalogowania i wcześniejszego wyłączenia przełącznika Synchronizacja w chmurze; trzy uwagi na końcu tej sekcji wyjaśniają dlaczego.

Usunięcie konta w Aplikacji to natychmiastowe, trwałe usunięcie z naszej produkcyjnej bazy danych. Nie sięga ono wszędzie. Oto co dzieje się w każdym z miejsc.

  • Nasza produkcyjna baza danych – usunięcie konta twardo kasuje Twój rekord użytkownika w chwili, gdy to potwierdzasz. Wszystko, co jest z nim powiązane, znika razem z nim, kaskadą bazy danych: Twój profil, Twoje ustawienia terapii, każdy zsynchronizowany wpis glukozy, jedzenia, wagi, insuliny, tabletek i zastrzyków, Twoje katalogi leków i harmonogramy, Twoje sesje oraz oczekujące kody weryfikacyjne i resetujące. Nie ma flagi miękkiego usunięcia ani odzyskiwania.
  • Zapisy powiadomień o subskrypcji – każdy wiersz zawiera identyfikator Twojego konta glumea i pełną treść wiadomości od RevenueCat. Celowo nie jest powiązany z wierszem Twojego konta, żeby powiadomienie o subskrypcji nie mogło przepaść przez błąd bazy danych, więc automatyczna kaskada do niego nie dociera. Zaplanowane zadanie kasuje każdy wiersz 90 dni po jego dotarciu, niezależnie od tego, czy usunąłeś konto. To zadanie liczy wyłącznie wiek: nie zatrzymuje wiersza z powodu otwartego sporu o płatność i nie usuwa go wcześniej dlatego, że usunąłeś konto. Jeśli chcesz, żeby te wiersze zostały usunięte przed upływem tych 90 dni, poproś nas na [email protected], a zrobimy to w terminach z sekcji 14.
  • RevenueCat – RevenueCat prowadzi własny wpis abonenta pod tym samym identyfikatorem konta, a usunięcie konta w Aplikacji do niego nie dociera. Poproś nas na [email protected], a zwrócimy się do RevenueCat o usunięcie tego wpisu, w terminach z sekcji 14.
  • PostHog – profil analityczny prowadzony pod identyfikatorem Twojego konta nie znika w kaskadzie bazy danych, a usunięcie konta w Aplikacji do niego nie dociera. Jeśli nigdy nie zgodziłeś się na analitykę, nie ma tam nic; jeśli się zgodziłeś, poproś nas na [email protected], a usuniemy ten profil, w terminach z sekcji 14. Zdarzenia zarejestrowane przed zalogowaniem mają pseudonimowy identyfikator urządzenia, a nie identyfikator Twojego konta, więc nie możemy obiecać, że usunięcie profilu do nich dociera.
  • Kopie zapasowe serwera – kopia tego, co usunięto, pozostaje w automatycznych kopiach zapasowych bazy danych u naszego dostawcy hostingu do czasu ich rotacji: 7 dni, a w żadnym razie nie dłużej niż sześć miesięcy od uwierzytelnienia przez nas żądania usunięcia. Nie edytujemy pojedynczych rekordów wewnątrz kopii zapasowej i nigdy nie przywracamy żadnej z nich po to, żeby odtworzyć usunięte konto.
  • Dzienniki serwera – usunięcie konta nie wymazuje wstecz dzienników żądań do serwera, które przechowujemy przez 30 dni.
  • Sentry – Aplikacja nie dołącza do raportu diagnostycznego żadnego identyfikatora użytkownika: ani identyfikatora konta, ani adresu e-mail, ani identyfikatora urządzenia. Nie ma tam więc niczego, co moglibyśmy odnaleźć pod Twoim nazwiskiem, ani niczego, co moglibyśmy usunąć pojedynczo. Raporty tworzone przez własny moduł obsługi awarii systemu operacyjnego nie przechodzą przez filtr Aplikacji i nie wiemy, jakie dokładnie pola umieszcza w nich SDK platformy; nie ustawiamy żadnego identyfikatora, który łączyłby je z Tobą. Wygasają zgodnie z retencją Sentry: 90 dni. Tę sytuację reguluje art. 11 ust. 2 RODO: tam, gdzie naprawdę nie jesteśmy w stanie zidentyfikować Cię w zbiorze danych, prawa dostępu, sprostowania i usunięcia danych do niego nie mają zastosowania. Jeśli możesz podać nam coś, co pozwoliłoby nam odnaleźć Twoje raporty, prześlij to, a podejmiemy działanie.
  • Apple i Google – Twoje zapisy o zakupie i subskrypcji należą do sklepu, nie do nas. Usunięcie konta glumea nie anuluje subskrypcji i nie kasuje niczego u Apple ani Google. Anuluj w ustawieniach swojego konta w sklepie; ich zapisy podlegają ich politykom i przepisom podatkowym.
  • Twoje własne urządzenie – usunięcie konta albo wylogowanie kasuje z tego urządzenia lokalną bazę danych Aplikacji, poświadczenia sesji i preferencje aplikacji. Do tego samego czyszczenia prowadzi trzecia droga: zalogowanie na tym telefonie innego konta. Aplikacja nie pozwoli zalogować się jako ktoś inny w trakcie trwającej sesji, więc zmiana konta przechodzi przez wylogowanie, a to wylogowanie zabiera ze sobą dziennik poprzedniego konta. Aplikacja uprzedza o tym, zanim to nastąpi, i mówi, ile zmian nie trafiło jeszcze do kopii zapasowej, ale potem nic ich nie przywróci – więc na współdzielonym telefonie zrób eksport, zanim go przekażesz. Nic, co zapisałeś, i żaden dokonany przez Ciebie wybór nie jest wyłączony z tego czyszczenia – w tym Twoje decyzje o analityce i diagnostyce: wracają do stanu wyłączonego, żeby kolejne konto na tym telefonie zaczynało od wyłączonego, a nie dziedziczyło wybór, którego nigdy nie dokonało. Przetrwają dwie rzeczy, które nic o Tobie nie mówią: flaga zapisująca, że nie jest to pierwsza instalacja, oraz klucz szyfrujący lokalną bazę danych, bezużyteczny bez bazy do otwarcia. Kopie w kopii zapasowej urządzenia w iCloud są zaszyfrowane kluczem, który nigdy nie opuścił urządzenia, i nie da się ich odczytać; na Androidzie wyłączyliśmy dla Aplikacji kopię zapasową, więc nowa kopia nie powstaje.
  • Kopie, które zrobisz samodzielnie – archiwum .glumea, plik CSV, raport PDF, cokolwiek udostępnisz albo zapiszesz gdzie indziej: to Twoje i jest poza naszym zasięgiem. Usuń je tam, gdzie je umieszczasz.

Podsumowując terminy. W naszej produkcyjnej bazie danych usunięcie następuje od razu, w chwili, gdy potwierdzasz je w Aplikacji. Tam, gdzie usunięcie trzeba przekazać dalej – do jednego z naszych dostawców usług albo do jednego z wymienionych wyżej miejsc, do których kaskada nie dociera – następuje ono po Twoim żądaniu, a my działamy w terminach z sekcji 14. W automatycznych kopiach zapasowych bazy danych u naszego dostawcy hostingu kopia pozostaje do czasu ich rotacji, 7 dni.

Automatyczna kaskada nie dociera do: dzienników żądań do serwera, które nie są wymazywane wstecz; raportów diagnostycznych w Sentry, które nie mają identyfikatora pozwalającego nam je odnaleźć; zapisów powiadomień o subskrypcji; własnego wpisu abonenta w RevenueCat pod identyfikatorem Twojego konta; oraz Twojego profilu analitycznego w PostHog pod tym samym identyfikatorem. Do dwóch pierwszych nie możemy dotrzeć w ogóle: wygasają zgodnie z podanymi wyżej okresami retencji. Zapisy powiadomień o subskrypcji wygasają zgodnie z własnym 90-dniowym harmonogramem. Wpis w RevenueCat i profil w PostHog usuwamy, gdy nas o to poprosisz – usunięcie konta w Aplikacji nie zrobi tego za Ciebie.

Usunięcie jest trwałe. Usuniętych danych nie da się odzyskać, więc jeśli Twoje zapisy mogą być Ci jeszcze potrzebne – na przykład dla zespołu terapeutycznego – zrób najpierw kopię, korzystając z opcji eksportu opisanych przy Twoich prawach.

Nie musisz mieć zainstalowanej Aplikacji, żeby poprosić o usunięcie: Usuwanie konta glumea opisuje obie drogi, w tym drogę e-mailową wraz z weryfikacją tożsamości, którą przeprowadzamy, zanim cokolwiek wymażemy.

Jeszcze trzy rzeczy o węższym narzędziu usunąć swoje dane, które kasuje serwerową kopię Twoich wpisów, Twoich katalogów leków i Twoich harmonogramów przyjmowania leków, ale zachowuje Twoje konto, Twój profil, Twoje ustawienia terapii i wszystko na Twoim urządzeniu:

  • Wymaga aktywnego zalogowania. Jeśli Twoja sesja wygasła – stan opisany w sekcji 10, w którym panel pokazuje Wstrzymane – link mówi Ci, żebyś zalogował się ponownie, i nic nie robi, dopóki tego nie zrobisz. Wystarczy ponowne zalogowanie; nic w tym czasie nie ginie.
  • Wymaga wcześniejszego wyłączenia przełącznika Synchronizacja w chmurze. Jeśli potem włączysz synchronizację z powrotem, wpisy wciąż obecne na Twoim urządzeniu trafią do kolejki i zostaną wysłane ponownie – usunięcie na serwerze zostaje cofnięte przez Twoje własne urządzenie.
  • Nie rozchodzi się na Twoje inne urządzenia. Zachowują one swoje lokalne kopie i nie dostają o tym informacji.

13. Twoje narzędzia kontroli w Aplikacji

Nie musisz do nas pisać, żeby panować nad swoimi danymi. Aplikacja daje Ci wbudowane narzędzia:

  • Usuń konto – w Ustawieniach → Szczegóły konta, z potwierdzeniem przez wpisanie słowa. Wykonuje opisane wyżej twarde usunięcie po stronie serwera oraz kasuje z Twojego urządzenia lokalną bazę danych Aplikacji, poświadczenia sesji i preferencje. Kaskada bazy danych nie dociera do zapisów powiadomień o subskrypcji, do RevenueCat ani do Twojego profilu analitycznego w PostHog – sekcja o usuwaniu mówi, co dzieje się z każdym z nich i jak doprowadzić do ich usunięcia. Tak jak przy wylogowaniu, Twoje decyzje o analityce i diagnostyce są kasowane razem z całą resztą i wracają do stanu wyłączonego.
  • usunąć swoje dane – link w panelu Synchronizacja, który otwiera się przyciskiem chmury u góry ekranu Podsumowanie albo Historia, a nie z Ustawień. Twardo kasuje serwerową kopię Twoich wpisów, Twoich katalogów leków i Twoich harmonogramów przyjmowania leków, zachowując konto i dane na Twoim urządzeniu. Dalej nie sięga: Twój profil i Twoje ustawienia terapii zostają na naszych serwerach do czasu usunięcia konta. Przeczytaj trzy uwagi tuż wyżej.
  • Synchronizacja w chmurze – przełącznik w tym samym panelu, będący funkcją glumea+. Wyłącz go w dowolnej chwili, żeby nowe dane przestały trafiać na nasze serwery; w ten sam sposób wycofujesz zgodę na ich przechowywanie; wyłączenie nigdy nie wymaga aktywnej subskrypcji. Dane już zsynchronizowane zostają na naszych serwerach do czasu użycia usunąć swoje dane albo Usuń konto. Twoja odpowiedź na ten przełącznik jest przechowywana na Twoim koncie, więc przeżywa wylogowanie i podąża za Tobą na nowy telefon.
  • Analityka użycia i Raportowanie błędów – dwa niezależne przełączniki w Ustawieniach → Dane i prywatność → Prywatność i diagnostyka. Wycofanie zgody działa natychmiast, z jednym zastrzeżeniem opisanym na końcu sekcji 5.1: zdarzenia zebrane już w czasie obowiązywania zgody oraz jedno ostatnie zdarzenie zapisujące, że się wypisałeś, zostaną i tak dostarczone później, zgodnie z własnym harmonogramem SDK.
  • Apple Health / Health Connect – połącz, rozłącz albo wyłącz poszczególne typy danych w Ustawieniach → Integracje. Uprawnienie możesz też cofnąć w samej platformie zdrowotnej.
  • Pokaż szczegóły na ekranie blokady – wyłączone, dopóki tego nie włączysz. Do tego czasu powiadomienia z przypomnieniami pokazują ogólny tekst.
  • Wyloguj się – kasuje z urządzenia lokalną bazę danych Aplikacji, poświadczenia sesji i preferencje, w tym Twoje decyzje o analityce i diagnostyce. Nic, co zapisałeś, i żaden dokonany przez Ciebie wybór nie jest z tego wyłączony; sekcja o usuwaniu wymienia dwie wartości techniczne, które to przetrwają.
  • Eksport – zabezpieczone hasłem archiwum .glumea z Twoimi wpisami, lekami, profilem, celami terapii i przypomnieniami, w Ustawieniach → Dane i prywatność → Import i eksport danych. Raporty glukozy w CSV i PDF to co innego – powstają z własnego panelu eksportu na ekranie glukozy; archiwum i CSV są bezpłatne, a raport PDF jest funkcją glumea+.

Jeśli wolisz nie robić tego wszystkiego w Aplikacji, napisz na [email protected], a zajmiemy się żądaniem. Żądanie usunięcia możesz też złożyć ze strony Usuwanie konta glumea, bez otwierania Aplikacji.

14. Twoje prawa

Na mocy RODO masz prawo do:

  • dostępu do swoich danych osobowych i otrzymania ich kopii.
  • sprostowania danych nieprawidłowych albo niekompletnych. Większość z nich możesz poprawić sam: każdy wpis albo lek edytujesz tam, gdzie go zapisujesz, swój profil w Ustawieniach → Szczegóły konta, a ustawienia terapii tam, gdzie je konfigurujesz. W sprawie tego, czego nie możesz zmienić sam, napisz do nas.
  • usunięcia swoich danych („prawo do bycia zapomnianym”). Sekcja o usuwaniu wyżej mówi dokładnie, dokąd usunięcie sięga, a dokąd nie.
  • ograniczenia przetwarzania w określonych sytuacjach.
  • przenoszenia danych – otrzymania danych, które nam dostarczasz, w ustrukturyzowanym, powszechnie używanym formacie nadającym się do odczytu maszynowego. W Aplikacji: eksport glukozy do CSV jest odczytywalny maszynowo i niezaszyfrowany; archiwum .glumea zawiera Twoje wpisy, leki, profil, cele terapii i przypomnienia, ale jest zaszyfrowane hasłem, które znasz tylko Ty – nie potrafimy go otworzyć – a Aplikacja zaimportuje je wyłącznie z powrotem na to konto glumea, które je utworzyło, więc po usunięciu tego konta Aplikacja nie otworzy już tego pliku: ani dla Ciebie, ani dla nowego konta glumea, ani dla Twojego zespołu terapeutycznego. Jeśli potrzebujesz pełnego zestawu swoich zapisów w innej postaci, poproś nas na [email protected], a przygotujemy go.
  • sprzeciwu wobec przetwarzania opartego na naszym prawnie uzasadnionym interesie.
  • wycofania zgody w dowolnej chwili. Wycofanie nie wpływa na zgodność z prawem przetwarzania dokonanego przed jego wycofaniem. W praktyce: dla danych dotyczących zdrowia na naszych serwerach wyłącz przełącznik Synchronizacja w chmurze i użyj usunąć swoje dane albo usuń konto; dla analityki i dla diagnostyki użyj dwóch przełączników w Ustawieniach → Dane i prywatność → Prywatność i diagnostyka. Dla dziennika oraz dla analityki i diagnostyki każde z tych narzędzi jest dostępne w Aplikacji i nie wymaga kontaktu z nami. Wyjątkiem są Twój profil i Twoje ustawienia terapii, a wolimy to powiedzieć wprost, niż zostawić Ci to do odkrycia: dziś nie ma dla nich przełącznika w Aplikacji. Usuwa je usunięcie konta, ale to krok o wiele cięższy niż ten, którym nam je przekazałeś, więc jeśli chcesz mieć je poza naszymi serwerami bez zamykania konta, napisz na [email protected], a usuniemy je w ciągu miesiąca.
  • wniesienia skargi do organu nadzorczego. Naszym wiodącym organem nadzorczym jest Prezes Urzędu Ochrony Danych Osobowych, ul. Stawki 2, 00-193 Warszawa. Skargę możesz też wnieść do organu ochrony danych w państwie członkowskim UE, w którym mieszkasz, w którym pracujesz albo w którym Twoim zdaniem doszło do naruszenia. Jeśli jesteś w Wielkiej Brytanii, możesz wnieść skargę do Information Commissioner’s Office (ICO), Wycliffe House, Water Lane, Wilmslow, Cheshire SK9 5AF.

Aby skorzystać z dowolnego prawa, użyj narzędzi w Aplikacji albo napisz do nas na [email protected]. Odpowiadamy w terminach, które wyznacza prawo: zwykle w ciągu miesiąca na gruncie RODO, z możliwością przedłużenia o kolejne dwa miesiące przy żądaniach złożonych, oraz w ciągu 45 dni tam, gdzie zastosowanie mają stanowe przepisy o prywatności w USA. Jeśli będziemy potrzebować tego przedłużenia, powiemy Ci o tym w ciągu pierwszego miesiąca i wyjaśnimy dlaczego.

Jeśli nie zrealizujemy Twojego żądania. W ciągu miesiąca powiemy Ci, dlaczego nie. Powiemy Ci również, że możesz wnieść skargę do organu nadzorczego i że możesz dochodzić swoich praw przed sądem. Obie drogi stoją przed Tobą otworem niezależnie od tego, czy wrócisz najpierw do nas.

Zanim cokolwiek wydamy, sprawdzamy, kto pyta. Napisz z adresu e-mail przypisanego do konta, a my odpowiemy kodem jednorazowym na ten sam adres i zadziałamy, gdy go odeślesz – to ta sama weryfikacja co przy żądaniu usunięcia konta e-mailem. Dotyczy to żądania kopii Twoich danych, pełnego zestawu zapisów w ramach przenoszenia danych i potwierdzenia, co o Tobie mamy – tak samo jak usunięcia. Jeśli nie odbierasz już poczty pod tym adresem, powiedz nam, a rozstrzygniemy indywidualnie, jakie inne dowody możemy przyjąć. Ani nie wydamy, ani nie wymażemy zapisów konta, co do którego nie potwierdzimy, że należy do osoby, która pyta – w Twojej ochronie tak samo jak w naszej. Korzystanie z narzędzi w Aplikacji niczego takiego nie wymaga: tam jesteś już po zalogowaniu.

15. Jak chronimy Twoje dane

  • Hasła są haszowane algorytmem bcrypt, nigdy nie są przechowywane jawnym tekstem i nigdy nie trafiają na Twoje urządzenie.
  • Lokalna baza danych na Twoim urządzeniu jest zaszyfrowana kluczem trzymanym w systemowym magazynie kluczy, który nie przenosi się na inne urządzenie.
  • Tokeny uwierzytelniające są trzymane w bezpiecznym magazynie Twojego urządzenia – w iOS Keychain albo w magazynie opartym na Android Keystore.
  • Aplikacja rozmawia z naszymi serwerami przez HTTPS, a obie platformy domyślnie blokują połączenia nieszyfrowane – nie dodaliśmy od tego żadnego wyjątku ani w iOS, ani w Androidzie.
  • Nasza baza danych działa w Google Cloud i jest osiągalna wyłącznie przez prywatne gniazdo Cloud SQL, a poświadczenia trzymamy w Google Secret Manager.
  • Nie zapisujemy wartości, które rejestrujesz – pomiarów glukozy, dawek insuliny – w dziennikach naszej aplikacji. Wiersz dziennika błędu zawiera kod statusu, ścieżkę, godzinę i komunikat błędu, który przy odrzuconym żądaniu wymienia pola, które nie przeszły walidacji. Nie zawiera treści żądania.
  • Podglądy przypomnień domyślnie pokazują ogólny tekst, więc powiadomienie nie wystawia Twoich danych dotyczących zdrowia na ekran blokady.
  • Dostęp do produkcyjnej bazy danych mają wyłącznie osoby, które prowadzą usługę, co oznacza, że możemy ją odczytać. Przed wszystkimi innymi chroni ją kontrola dostępu oraz szyfrowanie w tranzycie i w spoczynku.

Żaden system nie jest doskonale bezpieczny. Powyższe środki to sposób, w jaki ograniczamy narażenie wrażliwych części Twoich danych.

Jeśli Twoje dane kiedykolwiek zostaną ujawnione – czy to przez incydent bezpieczeństwa, czy przez ujawnienie, do którego nie mieliśmy upoważnienia, co prawo USA traktuje tak samo – powiadomimy Ciebie i właściwe organy w zakresie wymaganym przez prawo, w tym zgodnie z art. 33 i 34 RODO, a dla użytkowników w Stanach Zjednoczonych zgodnie z FTC Health Breach Notification Rule. Te reżimy wyznaczają różne terminy i każdego z nich dotrzymujemy na jego własnych zasadach.

16. Dzieci

glumea nie jest kierowana do dzieci. Aby korzystać z Aplikacji, musisz mieć ukończone 16 lat. To warunek usługi i nie zmienia się wraz z miejscem Twojego zamieszkania. Art. 8 RODO pozwala państwu członkowskiemu UE obniżyć wiek samodzielnej zgody na usługi społeczeństwa informacyjnego nawet do 13 lat i kilka państw to zrobiło; nasze minimum tak czy inaczej pozostaje na poziomie 16 lat, więc nigdy nie opieramy się na zezwoleniu rodzica i nie oferujemy drogi, która by go wymagała. Świadomie nie zbieramy danych osobowych od nikogo poniżej 16. roku życia. Jeśli dowiemy się, że to zrobiliśmy, usuniemy konto i wszystko, co jest z nim związane, na zasadach opisanych w sekcji o usuwaniu wyżej, i polecimy naszym dostawcom usunąć to, co mają. Jeśli sądzisz, że konto założyło dziecko, napisz do nas na [email protected].

17. Uwagi dla użytkowników w Stanach Zjednoczonych

Prawo prywatności w USA jest stanowe, a to, czy dana ustawa nas dosięga, zależy od tego, gdzie mieszkasz, i od progów, które sama ustawa wyznacza. Tam, gdzie prawo stanowe ma do nas zastosowanie, w pełni realizujemy prawa, które Ci daje. Niektóre z tych ustaw sięgają wyłącznie przedsiębiorstw powyżej pewnego progu wielkości, a my jesteśmy poniżej kilku z nich; tam, gdzie tak jest, ustawa nie daje Ci tych konkretnych praw wobec nas. Otwarty dla każdego użytkownika, niezależnie od wszystkiego, jest zestaw narzędzi opisanych w tej polityce – usuń konto, usuń kopię z serwera, wyłącz analitykę i diagnostykę, wyeksportuj swoje dane – i do skorzystania z któregokolwiek z nich nie potrzebujesz oparcia w prawie stanowym.

  • HIPAA: glumea to produkt kierowany bezpośrednio do konsumenta. Nie świadczymy opieki zdrowotnej, nie obsługujemy roszczeń i nie mamy umowy z płatnikiem ani ze świadczeniodawcą na obsługę danych w ich imieniu, więc nie występujemy w żadnej z ról, które HIPAA reguluje – „covered entity” ani „business associate” – i nie deklarujemy zgodności z HIPAA. Zapisy, które o Tobie prowadzi Twój własny lekarz, są u niego objęte HIPAA; to co innego niż kopia, którą trzymasz w glumea. Przepisy USA, do których stosujemy się w glumea, to zasada FTC o powiadamianiu o naruszeniach danych zdrowotnych oraz wymienione niżej stanowe ustawy o prywatności danych zdrowotnych.
  • Kalifornia (CCPA/CPRA): CCPA ma zastosowanie do przedsiębiorstwa, które spełnia jeden z progów wyznaczonych przez tę ustawę, a to, czy w danym momencie któryś z nich spełniamy, jest pytaniem o nas, a nie o Ciebie. W pojęciach, których używa ustawa, opisane wyżej dane dotyczące zdrowia są „wrażliwymi danymi osobowymi” (sensitive personal information), tak samo jak Twoje poświadczenia do konta (adres e-mail razem z hasłem). Nie sprzedajemy ani jednych, ani drugich i nie „udostępniamy” żadnych z nich na potrzeby reklamy behawioralnej w różnych kontekstach. Używamy ich wyłącznie do świadczenia, zabezpieczania i ulepszania usługi, i do niczego więcej – a to cele, na które przepisy kalifornijskie zezwalają w odniesieniu do wrażliwych danych osobowych bez prawa do żądania ograniczenia (Cal. Code Regs. tit. 11, § 7027(m)); dlatego właśnie na tej stronie nie ma linku „Limit the use of my sensitive personal information”: nie ma tu czego wyłączać. Mimo to prosimy Cię o zgodę na część analityczną, a odmowa nic Cię nie kosztuje: przełącznik w Ustawieniach → Dane i prywatność → Prywatność i diagnostyka wyłącza ją całkowicie. Jeśli mieszkasz w Kalifornii, masz prawo do wiedzy, co zbieramy, i do otrzymania kopii, do sprostowania, do usunięcia, do przenoszenia danych oraz – gdybyśmy kiedykolwiek sprzedawali albo udostępniali dane osobowe, czego nie robimy – do sprzeciwu. To Twoje prawa na gruncie CCPA tam, gdzie ustawa ma do nas zastosowanie. Ustawa sięga przedsiębiorstwa wyłącznie powyżej wyznaczonych przez siebie progów – rocznego przychodu brutto, liczby konsumentów, których informacje obsługuje, albo udziału przychodu ze sprzedaży danych osobowych – a my jesteśmy poniżej nich, więc dopóki tak pozostaje, CCPA nie daje Ci żadnych praw wobec nas. Opisane wyżej narzędzia w Aplikacji są dla Ciebie otwarte tak czy inaczej. Nie odmówimy Ci Aplikacji, nie policzymy innej ceny i nie damy Ci gorszego poziomu usługi za skorzystanie z któregokolwiek z tych praw. Skorzystaj z narzędzi w Aplikacji, ze strony Usuwanie konta glumea albo napisz na [email protected].
  • Waszyngton (My Health My Data Act): dane, które zapisujesz, są „danymi zdrowotnymi konsumenta”. Waszyngton wymaga dla nich odrębnej polityki i taką publikujemy: zob. naszą Politykę prywatności danych zdrowotnych konsumenta. Opisuje kategorie, które zbieramy, źródła, cele, odbiorców oraz sposób korzystania z Twoich praw, w tym drogę odwoławczą, jeśli odmówimy realizacji żądania.
  • Nevada (ustawa o danych zdrowotnych konsumenta, SB 370 z 2023 r.): dane, które zapisujesz, są „danymi zdrowotnymi konsumenta” także na gruncie prawa Nevady. Masz prawo potwierdzić, czy je zbieramy, udostępniamy albo sprzedajemy, uzyskać listę podmiotów trzecich, którym je udostępniono albo sprzedano, żądać ich usunięcia oraz wycofać zgodę – którą Nevada traktuje jako dwie odrębne zgody, jedną na zbieranie i jedną na udostępnianie. Prawo Nevady egzekwuje Prokurator Generalny stanu. Nasza Informacja o prywatności danych zdrowotnych konsumenta w Nevadzie opisuje te prawa, terminy, które ich dotyczą – krótsze niż waszyngtońskie w przypadku usunięcia – oraz cztery informacje, których wymaga Nevada.
  • Jeśli odmówimy realizacji żądania. Napiszemy Ci dlaczego, na piśmie, w obowiązującym terminie. Możesz się odwołać, odpowiadając na tę wiadomość albo pisząc na [email protected] z dopiskiem „appeal” (odwołanie) w temacie. Rozpatrujemy żądanie jeszcze raz, od nowa i w kształcie, w jakim je złożyłeś, i odpowiadamy na piśmie w ciągu 45 dni od otrzymania odwołania, wraz z uzasadnieniem. Jeśli odrzucimy odwołanie, powiemy Ci, jak złożyć skargę do prokuratora generalnego Twojego stanu. Mieszkańcy stanu Waszyngton mogą też skorzystać z drogi odwoławczej opisanej w naszej Polityce prywatności danych zdrowotnych konsumenta.
  • Jeśli mieszkasz w innym stanie, którego prawo daje Ci prawa wobec tych danych, powiedz nam, a zrealizujemy to, czego to prawo od nas wymaga.

18. Witryna glumea.com

Witryna to strona statyczna z informacjami o glumea i z tymi dokumentami prawnymi. Jest celowo minimalna:

  • Bez ciasteczek.
  • Bez analityki i bez żądań do zewnętrznych źródeł. Wszystko, czego strona potrzebuje – łącznie z fontami i skryptami – jest serwowane z samego glumea.com, a polityka bezpieczeństwa treści witryny blokuje każde inne źródło. Samą stronę dostarcza nasz dostawca hostingu, który z konieczności widzi żądanie; ostatni punkt tej listy mówi, kto to jest i co zapisuje. Witryna uruchamia trochę własnego JavaScriptu: dwa fragmenty wstawione bezpośrednio w kod strony, które stosują Twój motyw i kierują Cię na właściwą wersję językową, oraz kilka dołączonych plików obsługujących menu nawigacji, przełączniki motywu i języka oraz animację odsłaniającą bloki przy przewijaniu. Nic z tego niczego nigdzie nie wysyła.
  • Żadnego śledzenia między witrynami, więc sygnał Do Not Track ani Global Privacy Control nie ma tu czego wyłączyć. Witryna nie ustawia ciasteczek reklamowych ani analitycznych, nie wysyła żądań do podmiotów trzecich, a my nie sprzedajemy ani nie udostępniamy danych osobowych – nie ma więc sprzeciwu do uszanowania i traktujemy taki sygnał jako z góry spełniony. Jeśli kiedykolwiek się to zmieni, uszanujemy ten sygnał i napiszemy o tym najpierw tutaj.
  • Pamięć localStorage w przeglądarce służy wyłącznie preferencjom funkcjonalnym (Twój wybór motywu i języka). Te wartości zostają w Twojej przeglądarce i nie są nam przesyłane. Zapisujemy je tylko dlatego, że wybierasz motyw albo język – i właśnie dlatego nie jest do nich potrzebny baner zgody.
  • Witrynę serwuje Firebase Hosting (Google). Jak większość dostawców hostingu, dostawca może zapisywać standardowe dzienniki serwera – adres IP, godzinę żądania, typ przeglądarki – na potrzeby bezpieczeństwa i działania usługi. Opieramy to na prawnie uzasadnionym interesie (art. 6 ust. 1 lit. f RODO), konkretnie na utrzymaniu dostępności witryny i ochronie jej przed nadużyciami, a dzienniki przechowujemy tylko tak długo, jak jest to do tych celów potrzebne.

19. Zmiany tej polityki

Będziemy aktualizować tę politykę wraz ze zmianami w glumea. Gdy to zrobimy, zaktualizowana wersja pojawi się tutaj z nową datą wejścia w życie u góry, a ta data zawsze mówi Ci, od kiedy obowiązuje aktualna wersja.

Jak się o tym dowiesz. O istotnej zmianie powiemy Ci co najmniej 30 dni przed jej wejściem w życie – e-mailem na adres przypisany do konta i publikując nową wersję na glumea.com – i wprost napiszemy, co się zmienia. Sama Aplikacja nie jest kanałem powiadomień: nie ma powiadomień push i nie używamy jej do wysyłania Ci wiadomości, więc tym, co do Ciebie dociera, jest e-mail. To samo zobowiązanie składają nasze Warunki korzystania z usługi i obowiązuje ono tutaj z tego samego powodu.

Jeśli zmiana oznaczałaby przetwarzanie danych, które już mamy, w nowym celu, albo wymagałaby zgody, której jeszcze nie mamy, poprosimy Cię o tę zgodę przed wejściem zmiany w życie i nie zastosujemy jej wstecz.

20. Język

Ta polityka jest publikowana po angielsku, rosyjsku, polsku i ukraińsku. Moc prawną ma wersja angielska. Pozostałe trzy to tłumaczenia, publikowane po to, byś mógł przeczytać tę politykę we własnym języku. W razie rozbieżności między tłumaczeniem a tekstem angielskim rozstrzyga tekst angielski.

Wyjątkiem jest samo prawo. Jeżeli prawo kraju, w którym mieszkasz, nadaje własne znaczenie językowi, w którym się do Ciebie zwrócono – a prawo konsumenckie w kilku krajach tak robi – stosuje się jego regułę zamiast naszej i nic tutaj nie odbiera Ci praw, które z niej wynikają.

Tłumaczenie jest publikowane, gdy jest gotowe, więc po aktualizacji może pozostawać w tyle za tekstem angielskim. Jeśli znajdziesz miejsce, w którym tłumaczenie i tekst angielski mówią co innego, napisz do nas na [email protected].

21. Kontakt

Pytania, wątpliwości albo żądania dotyczące Twoich danych:

  • E-mail: [email protected]
  • Poczta: Paweł Milewski Software Development, ul. Franciszka Bohomolca 3 lok. 7, 31-416 Kraków, Polska

Dokumenty powiązane: Warunki korzystania z usługi, Zastrzeżenie medyczne, a dla mieszkańców stanu Waszyngton nasza Polityka prywatności danych zdrowotnych konsumenta, a dla mieszkańców Nevady nasza Informacja o prywatności danych zdrowotnych konsumenta w Nevadzie.

glumea nie udziela porad medycznych.

Przeczytaj pełne zastrzeżenie medyczne

Aspekty prawne

  • Polityka prywatności
  • Warunki korzystania z usługi
  • Zastrzeżenie medyczne
  • Dane zdrowotne konsumenta
  • Najczęściej zadawane pytania
  • Usunięcie konta

Język

  • English
  • Polski
  • Русский
  • Українська

© 2026 glumea