Przegląd
Ta polityka wyjaśnia, jakie dane osobowe przetwarzają aplikacja Done!Next, Done!Next Care i strona donenext.de, w jakim celu oraz jakie masz prawa.
Tworzone przez Ciebie treści należą do Ciebie. Nigdy nie są sprzedawane ani wykorzystywane do reklam, a konto możesz usunąć w każdej chwili.
Administrator i kontakt
Administratorem tego przetwarzania jest:
Baris Yener
Gartenstr. 91
10115 Berlin
Deutschland
Pytania dotyczące prywatności możesz wysłać na adres support@donenext.de.
Jakie dane przetwarza aplikacja?
- Bez logowania treść twoich zadań pozostaje w lokalnej pamięci aplikacji na twoim urządzeniu. Nie jest do nas wysyłana.
- Po zalogowaniu kontem zarządza Firebase Authentication: twoje imię, adres e-mail, identyfikator użytkownika i wybrany przez ciebie dostawca logowania.
- Cloud Firestore synchronizuje następnie treść aplikacji między twoimi urządzeniami — grupy, zadania, opisy zadań, notatki, harmonogramy, przypomnienia, historię ukończonych zadań, archiwum, twoją historię powiadomień i zdjęcia zadań.
- Każdego dnia aplikacja zapisuje też jedną datowaną kopię twoich danych, abyś mógł wrócić do wcześniejszego dnia. Te dzienne kopie przechowujemy 60 dni i nigdy nie zawierają osadzonych zdjęć.
- Zakupy obsługuje sklep, z którego zainstalowano aplikację — Apple StoreKit przy instalacjach z App Store, Google Play Billing przy instalacjach z Google Play. Przechowujemy zapis twojej subskrypcji, aby aplikacja znała twój status Plus: produkt, datę zakupu i datę wygaśnięcia. Nigdy nie otrzymujemy twoich danych płatniczych.
- Powiadomienia push dostarczane są przez Apple Push Notification service i Firebase Cloud Messaging. Token urządzenia potrzebny do dostarczenia przechowujemy 90 dni i odnawia się, dopóki korzystasz z aplikacji.
- Dostęp do kalendarza jest wyłącznie zapisujący: aplikacja może dodać zadanie do twojego kalendarza, ale nie może go odczytać. Dostęp do aparatu i biblioteki zdjęć korzysta z systemowych okien uprawnień i jest proszony tylko wtedy, gdy dodajesz zdjęcie.
Gdzie są twoje zdjęcia i notatki?
Notatka, którą piszesz przy zadaniu, jest częścią tego zadania. Zapisujemy ją z twoim kontem i synchronizujemy między urządzeniami tak jak resztę twoich treści. Specjalista Care nigdy nie widzi twoich notatek — notatki nie są częścią niczego, co jest udostępniane przez Care.
Dodane zdjęcie zapisujemy na jeden z dwóch sposobów: osadzone w samym zadaniu albo jako osobny obraz wielokrotnego użytku przechowywany przy twoim koncie, aby mogło z niego korzystać kilka zadań. Oba trafiają wraz z twoim kontem do Cloud Firestore. Usunięcie zdjęcia z zadania je kasuje; usunięcie konta kasuje wszystkie.
Archiwum zachowuje zdjęcia tylko dla 20 ostatnio zarchiwizowanych zadań. Starsze wpisy zachowują tekst i tracą zdjęcie, dzięki czemu twoje archiwum nie rośnie bez ograniczeń.
Kiedy i jak używamy twojej lokalizacji?
Lokalizacja służy do jednego: przypomnień powiązanych z miejscem i pokazywania zadań przypisanych do zapisanego przez ciebie miejsca, na przykład domu lub pracy. Do niczego innego — i nigdy do reklam ani profilowania.
Działa to w tle, także gdy aplikacja jest zamknięta. Aby zauważyć, że docierasz do zapisanego miejsca lub je opuszczasz, system operacyjny obserwuje to miejsce w imieniu aplikacji. Dlatego aplikacja prosi o lokalizację w tle na Androidzie i o uprawnienie „Zawsze” na iPhonie.
Zanim cokolwiek z tego się zacznie, aplikacja to wyjaśnia i pyta cię w aplikacji — przed systemowym oknem uprawnień. Bez twojej wyraźnej zgody żadne miejsce nie jest obserwowane; zamknięcie lub odrzucenie tego ekranu nie liczy się jako zgoda. Twoje reguły miejsc pozostają w obu przypadkach, po prostu się nie uruchamiają.
Co jest zapisywane: dla każdego zapisanego miejsca jego nazwa, wprowadzony przez ciebie adres, współrzędne i promień wyzwalania. Ponieważ treść aplikacji się synchronizuje, dane te są zapisane przy twoim koncie, a nie tylko na telefonie. Twoje bieżące położenie nigdy nie jest zapisywane ani do nas wysyłane — pozostaje na twoim urządzeniu.
Gdy wpisujesz adres, wyszukiwanie wykonuje usługa map twojego urządzenia — Apple na iPhonie, Google na Androidzie.
Aby to zatrzymać: odbierz Done!Next uprawnienie do lokalizacji w ustawieniach urządzenia albo usuń przypomnienie powiązane z miejscem lub samo zapisane miejsce w aplikacji. Każde z tych działań natychmiast kończy korzystanie z lokalizacji.
Done!Next Care: co naprawdę widzi specjalista?
Relacja ze specjalistą nigdy nie daje nieograniczonego dostępu do konta. Przy aktywnym połączeniu specjalista widzi zadania, które z nim dzielisz — nazwę zadania, jego opis i grupę, do której należy. Twoje notatki nigdy nie są w to włączone.
Wszystko poza tym jest osobnym uprawnieniem, które włączasz samodzielnie, a wybór Full support nie włącza żadnego z nich: podgląd i edycja zdjęć zadań, dołączanie zdjęć, wgląd w twoje statystyki postępu, wgląd w twoje zapisane miejsca oraz zarządzanie twoją osobistą biblioteką zadań. Dostęp do miejsc pokazuje wyłącznie nazwę i adres miejsca — nigdy jego współrzędnych. Każde uprawnienie możesz w dowolnej chwili zmienić lub cofnąć, a działania wsparcia są zapisywane w historii audytu.
Zaproszenie Care wysyłamy e-mailem; może też wywołać powiadomienie push. Wygasa po 14 dniach, a dopóki oczekuje, nie tworzy relacji, dostępu do danych ani uprawnienia Plus. Przy akceptacji logujesz się zaproszonym, zweryfikowanym adresem e-mail i wybierasz Suggestions albo Full support. Jeśli ma przejąć inny specjalista, dotychczasowy pozostaje odpowiedzialny, dopóki wyraźnie nie zatwierdzisz zmiany. Zakończenie Care usuwa ten dostęp i pochodzące z Care źródło Plus — nie twoje dane ani zadania dodane w tym czasie.
Gdy specjalista mający dostęp do miejsc i poziom Full support tworzy lub zmienia dla ciebie zapisane miejsce, nasz backend wysyła wpisany adres do Nominatim, publicznej usługi geokodowania OpenStreetMap Foundation, i zapisuje uzyskane współrzędne w twoich ustawieniach. Żądanie wychodzi z backendu; żaden adres IP urządzenia nie dociera do tej usługi. Sam tekst adresu opuszcza jednak naszych podmiotów przetwarzających: fundacja prowadzi Nominatim jako usługę publiczną i nie przetwarza adresu w naszym imieniu.
Strona, wnioski o dostęp i pliki cookie
- Strona zapisuje wybór języka w localStorage przeglądarki.
- Kroje pisma są serwowane z donenext.de, więc żadna sieć czcionek nie otrzymuje Twojego adresu IP.
- Formularz dostępu do Care przesyła do backendu Done!Next rodzaj zapytania, kontekst zawodowy, twoje imię i nazwisko, adres e-mail, podany przez ciebie numer telefonu, opcjonalną organizację i funkcję, twoją wiadomość, język strony oraz techniczne dane zabezpieczające przed nadużyciami. Backend zapisuje zapytanie wraz z adresem IP w Cloud Firestore i może wysłać powiadomienie administracyjne oraz potwierdzenie odbioru przez serwery pocztowe Strato. Zapytanie o dostęp do Care lub o demo usuwamy 12 miesięcy po jego wysłaniu, chyba że prawo podatkowe lub handlowe wymaga dłuższego okresu.
- Cloudflare Turnstile jest ładowany w formularzach Care, aby sprawdzać zgłoszenia. Cloudflare otrzymuje dane techniczne niezbędne do tej weryfikacji.
- Publiczny formularz usuwania wysyła do backendu adres e-mail konta, język strony i dane ochrony Turnstile. Odpowiedź jest taka sama niezależnie od istnienia konta. Na istniejący adres konta trafia podpisany, jednorazowy link z terminem ważności; przechowywany jest tylko skrót tokenu, a do kolejki trafiają tylko zweryfikowane prośby.
- Strona donenext.de i jej pliki są hostowane przez Strato AG (Berlin, Niemcy). Przy każdym wywołaniu strony powstają zwykłe dane dziennika serwera WWW — adres IP, identyfikacja przeglądarki, żądana strona i czas żądania — które hostingodawca przechowuje, a my wykorzystujemy wyłącznie do prowadzenia i zabezpieczenia strony. Dla tych dzienników obowiązuje cykl usuwania hostingodawcy; nie ustaliliśmy krótszego. Opisane w tej polityce e-maile transakcyjne również są wysyłane przez serwery pocztowe Strato. Na hostingu strony nie są przechowywane dane kont ani zsynchronizowane treści aplikacji.
- Formularz wczesnego dostępu przesyła do backendu Done!Next Twój adres e-mail, język strony i platformę, o którą pytasz (iOS lub Android), a backend zapisuje je jako wpis na liście oczekujących w Upstash Redis wraz z czasem zapisu i skróconym hashem SHA-256 Twojego adresu IP. Ten hash zastępuje sam adres, ale nadal stanowi dane osobowe. O zapisie otrzymujemy powiadomienie e-mailem, a dopóki automatyczna wysyłka jest włączona, Twój adres służy do wysłania Ci zaproszenia do bety tej platformy oraz kodu promocyjnego Done!Next Plus; we wpisie odnotowywane jest, co zostało wysłane. Aby wpis wczesnego dostępu został usunięty wcześniej, napisz na support@donenext.de.
Prosimy nie wpisywać w formularzu Care danych klientów, pacjentów, danych zdrowotnych ani innych wrażliwych danych osobowych.
Które dane diagnostyczne opuszczają twoje urządzenie — a które są dobrowolne?
Aplikacja mobilna nie zawiera żadnego SDK reklamowego i nie dołącza produktu Firebase Analytics. Dane techniczne mogą wysyłać trzy odrębne rzeczy i nie są one równoważne.
- Raporty awarii (Firebase Crashlytics) — twoja decyzja. Wyłączone, dopóki przy pierwszym uruchomieniu nie zezwolisz na diagnostykę. Wybór możesz później zmienić w ustawieniach aplikacji; wyłączenie działa natychmiast.
- Zdarzenia produktowe — twoja decyzja. Ten sam przełącznik, to samo działanie. Zapis zdarzenia może zawierać — gdy jesteś zalogowany — identyfikator twojego konta, stabilny identyfikator urządzenia, nazwę zdarzenia, ograniczony zestaw właściwości zdarzenia, język aplikacji, wersję systemu operacyjnego, przybliżony kraj wywnioskowany przez edge hostingu oraz metadane ostatniej aktywności. Lista dozwolonych zdarzeń nie przyjmuje nazw ani treści zadań.
- Raporty błędów synchronizacji — poza tym przełącznikiem. Gdy synchronizacja twoich danych wielokrotnie się nie powiedzie, aplikacja zgłasza błąd, żebyśmy w ogóle mogli go zobaczyć. Taki raport zawiera identyfikator twojego konta, kod błędu, komunikat błędu z usuniętymi nazwami i ścieżkami, krok, który się nie powiódł, model twojego urządzenia, wersję systemu operacyjnego i wersję aplikacji. Nigdy nie zawiera treści twoich zadań. Raporty te przechowujemy 30 dni, najwyżej 50 ostatnich na konto. Opieramy się na naszym prawnie uzasadnionym interesie w utrzymaniu działającej synchronizacji; w każdej chwili możesz się temu sprzeciwić, pisząc do nas.
Która firma otrzymuje twoje dane i w jakim kraju?
Następujący dostawcy przetwarzają dane w naszym imieniu:
- Google / Firebase — uwierzytelnianie, Cloud Firestore, Cloud Messaging, Crashlytics oraz zakupy Google Play przy instalacjach z Google Play. Zsynchronizowana treść twojej aplikacji przechowywana jest w multiregionie Stanów Zjednoczonych dla Firestore.
- Vercel — nasz backend. Jego funkcje działają w Stanach Zjednoczonych (US East).
- Upstash — Redis dla liczników, limitów zapytań, tokenów push, listy oczekujących early access, raportów błędów synchronizacji i zagregowanej telemetrii, w Stanach Zjednoczonych (US East).
- Apple — logowanie, zakupy i dostarczanie powiadomień, w dużej mierze jako własny administrator.
- Cloudflare — Turnstile w formularzach Care i usuwania konta.
- Strato AG — hosting strony i e-maile transakcyjne, w Berlinie, Niemcy.
Ponadto nasz backend wysyła adres wpisany przy wyszukiwaniu miejsca w Done!Next Care do usługi Nominatim OpenStreetMap Foundation w Wielkiej Brytanii; fundacja ta nie działa w naszym imieniu. Wielka Brytania objęta jest decyzją Komisji Europejskiej stwierdzającą odpowiedni stopień ochrony. Nie korzystamy z żadnej innej usługi analitycznej ani reklamowej.
Google, Vercel, Upstash i Cloudflare są certyfikowane w ramach EU-US Data Privacy Framework, więc te przekazania do Stanów Zjednoczonych objęte są decyzją Komisji Europejskiej o odpowiednim stopniu ochrony. Dla pozostałych przekazań — i uzupełniająco także dla certyfikowanych — warunki przetwarzania dostawców włączają standardowe klauzule umowne Komisji Europejskiej.
Podstawy prawne
W zakresie, w jakim stosuje się RODO, przetwarzanie opiera się na wykonaniu umowy (art. 6 ust. 1 lit. b) w odniesieniu do konta, synchronizacji, subskrypcji, relacji Care i używanych przez ciebie funkcji; na prawnie uzasadnionych interesach (art. 6 ust. 1 lit. f) w odniesieniu do bezpieczeństwa, zapobiegania nadużyciom, raportów błędów synchronizacji i utrzymania działania usługi; oraz na twojej zgodzie (art. 6 ust. 1 lit. a) w odniesieniu do opcjonalnej diagnostyki w aplikacji, lokalizacji w tle i udzielanych przez ciebie uprawnień urządzenia.
Zgodę można w każdej chwili wycofać ze skutkiem na przyszłość, co nie wpływa na zgodność z prawem przetwarzania dokonanego wcześniej. Diagnostykę wyłączysz w ustawieniach aplikacji; korzystanie z lokalizacji kończy się, gdy odbierzesz uprawnienie w ustawieniach urządzenia albo usuniesz regułę miejsca.
Jak długo przechowujemy twoje dane?
Dane konta i zsynchronizowaną treść aplikacji przechowujemy tak długo, jak istnieje twoje konto, a twoje archiwum — dopóki go nie usuniesz. Usunięcie rozpoczęte w aplikacji albo przez zweryfikowaną publiczną stronę usuwania blokuje logowanie i usuwa konto Firebase, zsynchronizowane treści, zdjęcia, zapisane miejsca, relacje Care, tokeny push, telemetrię powiązaną z UID, raporty błędów synchronizacji i kopie uprawnień Done!Next pozostające pod naszą kontrolą. Apple i Google zachowują kontrolowane przez siebie dane o zakupach; logi bezpieczeństwa i kopie zapasowe dostawców podlegają ich własnym cyklom usuwania. Obecna infrastruktura nie pozwala na weryfikowalną obietnicę 30 dni dla kopii zapasowych.
- Dzienne kopie twoich danych, dzięki którym możesz wrócić do wcześniejszego dnia, przechowujemy 60 dni.
- Twoja historia powiadomień zachowuje ostatnie 30 dni i najwyżej 100 wpisów.
- Zdjęcia w archiwum zachowujemy dla 20 ostatnio zarchiwizowanych zadań.
- Token powiadomień push przechowujemy 90 dni; odnawia się, dopóki korzystasz z aplikacji.
- Raporty błędów synchronizacji przechowujemy 30 dni, najwyżej 50 ostatnich na konto.
- Zaproszenie Care wygasa 14 dni po wysłaniu.
- Zagregowane liczniki produktowe przechowujemy 35 dni.
- Znaczniki aktywności dla konta, stojące za wewnętrznymi widokami aktywności, przechowujemy 90 dni.
- Znaczniki pierwszego uruchomienia używane w statystykach utrzymania przechowujemy 400 dni.
- Sesje logowania do wewnętrznego obszaru administracyjnego wygasają po 4 godzinach.
- Wniosek o usunięcie i jego odporny na manipulacje dziennik przetwarzania wygasają po 180 dniach.
- Pozostaje minimalny znacznik usunięcia zawierający wyłącznie UID, aby stare zalogowane urządzenie nie przywróciło usuniętych danych; nie zawiera adresu e-mail ani treści aplikacji.
- Zapytania o dostęp do Care i o demo usuwamy 12 miesięcy po wysłaniu, chyba że ustawowy okres przechowywania wymaga dłuższego.
- Zapis early access usuwamy 12 miesięcy po rejestracji, wraz z informacją o wysłanych na ten adres e-mailach z zaproszeniem i kodem promocyjnym.
Dwie rzeczy przetrwają usunięcie konta i wolimy to powiedzieć, niż sugerować co innego. Raporty awarii już wysłane do Firebase Crashlytics podlegają cyklowi usuwania tej usługi. A tam, gdzie diagnostyka była włączona, identyfikator instalacji pozostaje w zagregowanych licznikach do ich wygaśnięcia: nie przechowujemy żadnego powiązania między tym identyfikatorem a kontem — właśnie dlatego nie da się go wyodrębnić i usunąć.
Treści istniejące wyłącznie na twoim urządzeniu znikają wraz z usunięciem aplikacji. Dane, które musimy zachować, aby spełnić obowiązek prawny, przechowujemy tak długo, jak wymaga tego prawo.
Jak korzystasz ze swoich praw?
Jeśli stosuje się do ciebie RODO, możesz żądać dostępu do swoich danych, ich sprostowania, usunięcia, ograniczenia przetwarzania i przenoszenia, a także wnieść sprzeciw wobec przetwarzania opartego na prawnie uzasadnionych interesach. Gdy przetwarzanie opiera się na zgodzie, możesz ją w każdej chwili wycofać.
Dwa z tych praw wykonasz samodzielnie, bez pytania nas: ustawienia aplikacji zawierają eksport twoich danych w sekcji „Zaawansowane”, a każde zadanie, grupę, notatkę, zdjęcie i zapisane miejsce możesz w aplikacji edytować lub usunąć.
We wszystkich pozostałych sprawach napisz na support@donenext.de. Odpowiadamy w ciągu miesiąca; jeśli sprawa jest złożona, poinformujemy o tym w tym samym miesiącu i możemy przedłużyć termin najwyżej o dwa kolejne miesiące, jak dopuszcza RODO. Przed realizacją żądania możemy musieć zweryfikować twoją tożsamość.
Masz również prawo wnieść skargę do organu nadzorczego — dla tego administratora jest to Berliner Beauftragte für Datenschutz und Informationsfreiheit.
Dzieci i granica wieku
Done!Next nie jest przeznaczony dla dzieci. Aby mieć własne konto, musisz mieć ukończone 16 lat; jeśli jesteś młodszy, zgodę musi wyrazić rodzic lub opiekun prawny. Płatną subskrypcję można wykupić dopiero od 18. roku życia. Te same granice zapisane są w naszym regulaminie.
Świadomie nie przetwarzamy danych dziecka poniżej tego wieku. Jeśli dowiemy się, że konto należy do osoby młodszej i żaden rodzic ani opiekun nie wyraził zgody, usuwamy to konto i jego dane.
Co się stanie, jeśli ten tekst się zmieni?
Data u góry tej strony pokazuje, kiedy ostatnio zmieniono ten tekst. Gdy zmieniamy sposób postępowania z twoimi danymi, aktualizujemy tę stronę i tę datę, zanim zmiana zacznie obowiązywać.
Jeśli zmiana dotyczy czegoś, na co wyraziłeś zgodę — opcjonalnej diagnostyki albo lokalizacji w tle — dawna zgoda nie obowiązuje dalej. Pytamy ponownie, a dopóki nie wyrazisz zgody, to przetwarzanie się nie odbywa.