Polityka prywatności
dla aplikacji „KernBite" i powiązanej infrastruktury serwerowej
Stan: 01.09.2026 · Wersja 1.0
Informacja o tłumaczeniu: wiążąca jest niemiecka wersja niniejszej polityki prywatności. Niniejsze tłumaczenie na język polski służy wyłącznie zrozumiałości. W razie rozbieżności rozstrzyga wersja niemiecka, dostępna pod adresem /datenschutz.
Niniejsza informacja przedstawia zgodnie z art. 13 i 14 RODO zasady przetwarzania danych osobowych przy korzystaniu z KernBite.
§ 1 Administrator
Administratorem w rozumieniu RODO jest:
Jose Daniel Encarnacao
Schwetzinger Str. 16
68775 Ketsch
Niemcy
E-mail: kontakt@kernbite.de
KernBite jest prywatnym projektem osoby fizycznej. Nie ma reklam, nie ma sprzedaży danych i nie ma śledzenia przez podmioty trzecie.
§ 2 Zasady i przegląd
(1) Minimalizacja danych. KernBite przetwarza tylko te dane, które są niezbędne do działania Usługi albo które podajesz dobrowolnie.
(2) Brak reklam, brak śledzenia. Nie są stosowane reklamowe, analityczne ani śledzące usługi podmiotów trzecich. Nie odbywa się profilowanie w celach reklamowych.
(3) Pseudonimowość. Jako nazwę użytkownika przewidziano pseudonim; używanie prawdziwego imienia i nazwiska jest wyraźnie niepożądane (minimalizacja danych).
(4) Lokalnie przed serwerem. Wrażliwe analizy (np. import InBody, dane o krokach) odbywają się w miarę możliwości wyłącznie na Twoim urządzeniu końcowym i nie są przesyłane na serwer.
§ 3 Hosting i lokalizacja serwera
(1) Infrastruktura serwerowa, backendowa i synchronizacyjna (baza danych i API) jest prowadzona przez
netcup GmbH, Daimlerstraße 25, 76185 Karlsruhe
w centrum danych w lokalizacji Norymberga, Niemcy. Przetwarzanie odbywa się tym samym wyłącznie na terenie Unii Europejskiej; przekazywanie do państwa trzeciego nie ma miejsca.
(2) Z hostingodawcą zawarta jest umowa powierzenia przetwarzania zgodnie z art. 28 RODO. Hostingodawca przetwarza dane wyłącznie na polecenie, w celu udostępnienia infrastruktury.
(3) Dzienniki serwera. Przy dostępie do infrastruktury serwerowej mogą być krótkotrwale przetwarzane technicznie niezbędne dane połączenia (np. adres IP, moment dostępu, żądany zasób, kod statusu), aby zapewnić działanie i odeprzeć ataki. Podstawą prawną jest art. 6 ust. 1 lit. f RODO (interes w bezpiecznym, niezakłóconym działaniu). Dane te nie są łączone z innymi źródłami danych i są usuwane po krótkim czasie.
(4) Technologia backendu. Jako backend stosowana jest samodzielnie prowadzona instancja oparta na Supabase/PostgreSQL, działająca na wyżej wymienionej infrastrukturze. Nie następuje przekazanie do niezależnego od niej podmiotu trzeciego.
(5) Ochrona przed masową rejestracją. Przed rejestracją serwer stawia zadanie obliczeniowe, które Twoje urządzenie rozwiązuje w tle. Trwa to ułamki sekundy i nie wymaga od Ciebie żadnych działań. Celem jest utrudnienie automatycznego zakładania dużej liczby kont. Przetwarzane są wyłącznie liczby losowe oraz czas wygaśnięcia zadania; Twój adres IP nie jest zapisywany, nie są ustawiane pliki cookie, nie są odczytywane właściwości urządzenia i nie jest wykorzystywana żadna usługa podmiotu trzeciego. Mechanizm (ALTCHA) działa na tym samym serwerze co reszta usługi. Podstawą prawną jest art. 6 ust. 1 lit. f RODO; uzasadniony interes polega na zapobieganiu nadużyciom przy rejestracji i ochronie dostarczalności wiadomości potwierdzających.
§ 4 Przetwarzane dane, cele i podstawy prawne
(1) Konto i uwierzytelnianie. Do logowania przetwarzane są adres e-mail i hasło. Hasło jest przechowywane wyłącznie jako skrót kryptograficzny (hash). Jeżeli dostęp następuje za pomocą kodu dostępu, jest on przechowywany wyłącznie jako hash. Cel: udostępnienie i zabezpieczenie konta użytkownika. Podstawa prawna: art. 6 ust. 1 lit. b RODO (umowa/stosunek korzystania).
(2) Dane profilu i zapotrzebowania. Dane takie jak cel, poziom aktywności, płeć (o ile podana), wiek/rok urodzenia oraz obliczone na ich podstawie wartości dzienne i tygodniowe. Cel: rachunkowe przeliczanie porcji i wartości odżywczych oraz planowanie. Podstawa prawna: art. 6 ust. 1 lit. b RODO.
(3) Dane o ciele i zdrowiu (kategoria szczególna, art. 9 RODO). Waga, wzrost, skład ciała oraz, przy aktywnym korzystaniu, dane o aktywności i dane życiowe. Dane te należą do szczególnych kategorii danych osobowych. Ich przetwarzanie odbywa się wyłącznie na podstawie Twojej wyraźnej zgody zgodnie z art. 9 ust. 2 lit. a RODO. Decydujesz na własną odpowiedzialność, czy i które z tych danych wprowadzasz. Zgodę można w każdej chwili odwołać ze skutkiem na przyszłość.
(4) Dane żywieniowe i planistyczne. Cele żywieniowe, planowanie jedzenia i zakupów, ulubione przepisy oraz awersje/nietolerancje. Cel: personalizacja funkcji przepisów i planowania. Podstawa prawna: art. 6 ust. 1 lit. b RODO; o ile nietolerancje mają związek ze zdrowiem, art. 9 ust. 2 lit. a RODO (zgoda).
(5) Grupy i wyzwania. Nazwa użytkownika, przynależność do grupy oraz wartości udostępnione we wspólnych wyzwaniach (np. codzienne check-iny dotyczące wagi, treningu, samopoczucia). Cel: realizacja wybranej przez Ciebie funkcji grupowej/konkursowej. Podstawa prawna: art. 6 ust. 1 lit. b RODO; w zakresie odniesienia do zdrowia art. 9 ust. 2 lit. a RODO (zgoda przez aktywny udział).
(6) Komunikacja w ramach wsparcia. Gdy się z nami kontaktujesz, przetwarzamy przekazane przez Ciebie dane w celu rozpatrzenia zapytania. Podstawa prawna: art. 6 ust. 1 lit. b i lit. f RODO.
§ 5 Widoczność w grupach i wyzwaniach
Masz świadomość, że nazwa użytkownika, przynależność do grupy oraz wartości udostępnione we wspólnych wyzwaniach są widoczne dla uprawnionych innych użytkowników i mogą być przez nich zapisane lub skopiowane. Dalszemu rozpowszechnianiu przez osoby trzecie nie można technicznie zapobiec. Udostępniaj zatem tylko takie wartości, na których widoczność się zgadzasz.
§ 6 Przetwarzanie lokalne: InBody, Garmin, Health Connect
(1) Import pomiarów InBody (zdjęcie/CSV) oraz przejmowanie danych o aktywności z Garmin lub Health Connect odbywa się, o ile jest to technicznie możliwe, wyłącznie lokalnie na Twoim urządzeniu końcowym. Pliki graficzne, pliki CSV i wyniki pośrednie rozpoznawania tekstu (OCR) pozostają na urządzeniu i nie są przesyłane na serwer ani udostępniane innym użytkownikom.
(2) Health Connect (Android): jeżeli to włączysz, aplikacja odczytuje lokalnie dane o krokach i aktywności z Health Connect. Udostępnienie następuje przez uprawnienia Twojego urządzenia i jest tam w każdej chwili odwoływalne. Podstawa prawna: art. 6 ust. 1 lit. a i art. 9 ust. 2 lit. a RODO (zgoda).
(3) InBody, Garmin i Health Connect są ofertami podmiotów trzecich i nie stanowią części Usługi. Za ich przetwarzanie danych odpowiada wyłącznie dany dostawca; obowiązują jego informacje o ochronie danych. Powiązanie gospodarcze nie istnieje.
(4) W przypadku danych zapisanych lokalnie zabezpieczenie urządzenia końcowego (blokada ekranu, szyfrowanie, aktualizacje) oraz wykonywanie kopii zapasowych należy wyłącznie do użytkownika. W razie utraty, przywrócenia ustawień fabrycznych lub odinstalowania dane lokalne mogą zostać bezpowrotnie utracone; nie przysługuje roszczenie o ich odtworzenie, ponieważ operator nie przechowuje tych danych.
§ 7 Zdjęcia przepisów (symboliczne obrazy AI)
Wyświetlane w aplikacji zdjęcia przepisów to symboliczne obrazy generowane przez AI, tworzone z wyprzedzeniem (nie w czasie działania aplikacji) za pomocą modelu graficznego Google i dostarczane wraz z aplikacją jako stałe pliki graficzne. Przy wyświetlaniu tych obrazów żadne dane osobowe nie są przekazywane do Google. Są to obrazy poglądowe, które mogą odbiegać od rzeczywistego rezultatu.
§ 8 Odbiorcy i przekazywanie do państw trzecich
(1) Przekazanie danych osobowych osobom trzecim następuje tylko wtedy, gdy jest to niezbędne do wykonania umowy (powierzenie przetwarzania hostingodawcy, § 3) albo gdy istnieje obowiązek ustawowy.
(2) Przekazywanie do państwa trzeciego poza UE/EOG nie ma miejsca. Serwery znajdują się w Niemczech (§ 3).
(3) Sklep z aplikacjami. Pobranie aplikacji następuje przez odpowiedni sklep z aplikacjami (np. Google Play). Za jego przetwarzanie danych odpowiada samodzielnie operator danego sklepu.
§ 9 Okres przechowywania i usuwanie
(1) Dane osobowe są przechowywane tylko tak długo, jak jest to niezbędne do wymienionych celów lub jak długo istnieją ustawowe obowiązki przechowywania.
(2) Możesz w każdej chwili usunąć swoje konto w aplikacji. Wraz z usunięciem konta powiązane dane zapisane po stronie serwera zostają usunięte lub zanonimizowane, o ile nie stoi temu na przeszkodzie ustawowy obowiązek przechowywania. Wartości, które we wspólnych wyzwaniach stały się już widoczne dla innych użytkowników, operator nie może odzyskać od osób trzecich (§ 5).
(3) Dane zapisane lokalnie na urządzeniu końcowym usuwasz przez odinstalowanie aplikacji lub skasowanie danych aplikacji.
§ 10 Twoje prawa
Zgodnie z RODO przysługują Ci następujące prawa:
- Dostęp do danych przetwarzanych na Twój temat (art. 15).
- Sprostowanie nieprawidłowych danych (art. 16).
- Usunięcie (art. 17) i ograniczenie przetwarzania (art. 18).
- Przenoszenie danych (art. 20).
- Sprzeciw wobec przetwarzania opartego na prawnie uzasadnionych interesach (art. 21).
- Odwołanie udzielonych zgód ze skutkiem na przyszłość (art. 7 ust. 3); zgodność z prawem przetwarzania dokonanego do tego momentu pozostaje nienaruszona.
Do skorzystania z nich wystarczy nieformalna wiadomość na adres kontakt@kernbite.de.
§ 11 Prawo wniesienia skargi do organu nadzorczego
Masz prawo wnieść skargę do organu nadzorczego ochrony danych (art. 77 RODO). Właściwy jest w szczególności:
Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg (LfDI BW), Lautenschlagerstraße 20, 70173 Stuttgart.
Możesz również zwrócić się do organu nadzorczego swojego zwykłego miejsca pobytu.
§ 12 Brak zautomatyzowanego podejmowania decyzji
(1) Wyłącznie zautomatyzowane podejmowanie decyzji, w tym profilowanie wywołujące skutki prawne w rozumieniu art. 22 RODO, nie ma miejsca. Aplikacja przeprowadza jedynie przeliczenia rachunkowe na podstawie Twoich danych; decyzję o ich wykorzystaniu podejmujesz wyłącznie Ty.
(2) Brak wykorzystania usług sztucznej inteligencji do Twoich danych. Twoje dane osobowe nie są obecnie przekazywane do usług sztucznej inteligencji ani wykorzystywane do trenowania takich systemów. Zdjęcia przepisów zgodnie z § 7 tego nie dotyczą: zostały wygenerowane z wyprzedzeniem i nie zawierają danych użytkowników.
(3) Gdyby w przyszłości została wprowadzona funkcja przetwarzająca dane osobowe za pomocą usług sztucznej inteligencji, niniejsza polityka prywatności zostanie wcześniej odpowiednio zmieniona, ze wskazaniem celu, podstawy prawnej oraz wykorzystywanego dostawcy. Takie przetwarzanie nastąpi dopiero po tej zmianie, a jeżeli opiera się na zgodzie, dopiero po Twoim wyraźnym jej udzieleniu. Operator będzie przy tym preferował dostawców przetwarzających dane na terenie Unii Europejskiej.
§ 13 Osoby małoletnie
Usługa nie jest skierowana do dzieci. Korzystanie wymaga osiągnięcia minimalnego wieku określonego w warunkach korzystania. Świadomie nie przetwarzamy danych osób, które nie osiągnęły tego wieku.
§ 14 Bezpieczeństwo danych
Podejmowane są odpowiednie środki techniczne i organizacyjne w celu ochrony danych przed nieuprawnionym dostępem, utratą i manipulacją (m.in. szyfrowana transmisja, przechowywanie haseł wyłącznie jako hash, ograniczenia dostępu). Pełnej ochrony przy przesyłaniu danych w internecie nie można jednak zagwarantować.
§ 15 Zmiany niniejszej polityki prywatności
Niniejsza polityka prywatności może zostać dostosowana, jeżeli zmienią się stan prawny, przetwarzane dane lub funkcje. Aktualnie obowiązująca wersja jest dostępna w aplikacji oraz pod adresem https://kernbite.de/datenschutz.
Stan: 01.09.2026 · Wersja 1.0 · KernBite