Informacja o danych osobowych
Polityka prywatności ALASTA Weather
Dokument wyjaśnia, jakie dane są potrzebne do obsługi Konta, aplikacji mobilnej i stacji pogodowej, dlaczego są przetwarzane, jak długo są przechowywane oraz jakie prawa ma Użytkownik.
1. Administrator danych i kontakt ds. prywatności
Administratorem danych osobowych jest Alasta sp. z o.o.,
Niałek Wielki 106, 64-200 Wolsztyn, Polska, KRS 0000771908, NIP 9231732328.
Kontakt ogólny: [email protected].
W sprawach prywatności, bezpieczeństwa danych i realizacji praw napisz na
[email protected].
Polityka dotyczy aplikacji ALASTA Weather dostępnej jako aplikacja mobilna dla Androida i iOS oraz jako aplikacja webowa/PWA pod adresem https://app.alasta.pl/. Sklep internetowy alasta.pl oraz sklepy Google Play i App Store mają odrębne zasady prywatności dotyczące ich własnych usług.
2. Zakres i źródła danych
W zależności od używanych funkcji przetwarzamy:
- dane Konta: adres e-mail, opcjonalne imię, identyfikator użytkownika, zaszyfrowane hasło, datę utworzenia Konta, ostatnie logowanie i status weryfikacji e-mail;
- dane akceptacji: wersję zaakceptowanego Regulaminu i Polityki prywatności oraz datę akceptacji;
- dane Stacji: identyfikator i nazwa urządzenia, przypisanie do Konta, model, wersję sprzętu i oprogramowania, lokalny adres hosta, ustawienia wyświetlania i konfigurację;
- dane aplikacji mobilnej: platformę Android albo iOS, wersję aplikacji, język aplikacji, dane sesji logowania oraz techniczne informacje potrzebne do działania API;
- dane konfiguracji lokalnej: kod QR Stacji, identyfikatory Bluetooth, widoczne dla Stacji nazwy sieci Wi-Fi oraz hasło Wi-Fi wpisane przez Użytkownika wyłącznie w celu lokalnego przesłania go do Stacji;
- lokalizację pogodową: nazwę miejscowości, kraj oraz odpowiadające im współrzędne; nie pobieramy w tym celu lokalizacji GPS telefonu;
- dane połączenia i diagnostyczne: adres IP Stacji widoczny dla serwera, nazwę sieci Wi-Fi bez hasła, siłę sygnału, status usług, czas działania, powód restartu, informacje o pamięci, znaczniki czasu i techniczne komunikaty Stacji;
- dane bezpieczeństwa: skróty kryptograficzne tokenów urządzeń, tokeny sesji, zdarzenia resetu, próby dodania Stacji oraz dane niezbędne do wykrywania nadużyć;
- dane komunikacji: treść zgłoszenia, korespondencję i informacje przekazane obsłudze.
Dane otrzymujemy od Użytkownika, z aplikacji mobilnej lub przeglądarki, z przypisanej Stacji oraz z systemów obsługujących bezpieczeństwo i dostarczanie wiadomości e-mail. Aplikacja mobilna może prosić o dostęp do aparatu w celu skanowania kodu QR oraz o dostęp do Bluetooth/Nearby devices w celu lokalnego parowania Stacji. Na starszych wersjach Androida system może technicznie wymagać uprawnienia lokalizacji do skanowania Bluetooth, ale Aplikacja nie pobiera lokalizacji GPS telefonu.
Hasła do Kont są przechowywane wyłącznie w postaci zabezpieczonych skrótów. Hasło domowej sieci Wi-Fi jest przetwarzane lokalnie w aplikacji mobilnej tylko po to, aby przesłać je do Stacji przez Bluetooth. Nie wysyłamy hasła Wi-Fi do backendu ALASTA Weather, nie zapisujemy go na Koncie i nie umieszczamy go w logach ani diagnostyce.
3. Cele i podstawy prawne
| Cel | Dane | Podstawa prawna |
|---|---|---|
| Utworzenie i obsługa Konta, logowanie, przypisanie i konfiguracja Stacji | Dane Konta, Stacji, lokalizacji i konfiguracji | art. 6 ust. 1 lit. b RODO – wykonanie umowy |
| Skanowanie kodu QR, lokalne parowanie Bluetooth i przekazanie konfiguracji Wi-Fi do Stacji | Dane aplikacji mobilnej, dane konfiguracji lokalnej, uprawnienia aparatu i Bluetooth | art. 6 ust. 1 lit. b RODO – wykonanie umowy i udostępnienie żądanej funkcji |
| Weryfikacja e-mail, reset hasła, wiadomości techniczne i wsparcie | Adres e-mail, dane komunikacji, dane techniczne | art. 6 ust. 1 lit. b RODO oraz art. 6 ust. 1 lit. f RODO – sprawna i bezpieczna obsługa |
| Monitorowanie działania, diagnostyka, aktualizacje i usuwanie usterek | Dane Stacji, połączenia i diagnostyczne | art. 6 ust. 1 lit. b RODO oraz prawnie uzasadniony interes z art. 6 ust. 1 lit. f RODO |
| Ochrona Kont, urządzeń i infrastruktury przed nadużyciami | Dane bezpieczeństwa, logi, adresy IP i znaczniki czasu | art. 6 ust. 1 lit. f RODO – bezpieczeństwo usług i dochodzenie roszczeń |
| Rozpatrywanie reklamacji i realizacja obowiązków prawnych | Dane Konta, Stacji i komunikacji | art. 6 ust. 1 lit. b i c RODO |
| Ustalenie, obrona lub dochodzenie roszczeń | Dane niezbędne dla konkretnej sprawy | art. 6 ust. 1 lit. f RODO |
Aplikacja nie wykorzystuje danych do reklam behawioralnych, profilowania marketingowego ani wysyłania newslettera. Jeżeli takie funkcje zostaną wprowadzone, otrzymasz osobną informację, a tam, gdzie wymaga tego prawo, poprosimy o odrębną zgodę.
4. Odbiorcy danych
Dane mogą otrzymywać wyłącznie w zakresie niezbędnym:
- dostawcy hostingu, serwerów, baz danych, kopii zapasowych i usług bezpieczeństwa;
- dostawcy utrzymania oprogramowania i wsparcia technicznego działający na polecenie Administratora;
- dostawca poczty elektronicznej używany do weryfikacji adresu i resetu hasła;
- OpenMeteo GmbH jako dostawca geokodowania i prognozy pogody, gdy Stacja pobiera pogodę dla wybranej lokalizacji;
- operatorzy sklepów Google Play i App Store w zakresie, w jakim samodzielnie obsługują pobranie, instalację, aktualizacje i bezpieczeństwo dystrybucji aplikacji mobilnej;
- organy publiczne, sądy lub uprawnieni doradcy, gdy obowiązek udostępnienia wynika z prawa albo jest to konieczne do ochrony roszczeń.
Stacja łączy się z Open-Meteo bezpośrednio. Dostawca ten może zobaczyć publiczny adres IP łącza internetowego oraz zapytanie zawierające nazwę miejscowości lub współrzędne. Open-Meteo nie otrzymuje od Aplikacji adresu e-mail ani danych Konta. Szczegóły opisuje polityka Open-Meteo.
5. Przekazywanie danych poza Europejski Obszar Gospodarczy
OpenMeteo GmbH ma siedzibę w Szwajcarii. Komisja Europejska uznaje Szwajcarię za państwo zapewniające odpowiedni stopień ochrony danych, dlatego taki transfer może odbywać się na podstawie art. 45 RODO.
Jeżeli inny dostawca techniczny przetwarza dane poza EOG, Administrator stosuje mechanizm wymagany przez RODO, w szczególności decyzję stwierdzającą odpowiedni stopień ochrony albo standardowe klauzule umowne, wraz z dodatkowymi zabezpieczeniami, gdy są potrzebne. Informację o właściwym zabezpieczeniu można uzyskać pod adresem [email protected].
6. Okres przechowywania danych
- Dane Konta i jego bieżących ustawień przechowujemy przez czas trwania umowy, czyli do usunięcia Konta.
- Dane ostatniego stanu Stacji są przechowywane, dopóki urządzenie pozostaje zarejestrowane w systemie i jest potrzebne do działania, serwisu lub aktualizacji.
- Historia diagnostyczna Stacji jest przechowywana przez ograniczony okres potrzebny do diagnostyki i bezpieczeństwa, standardowo nie dłużej niż 90 dni.
- Niepotwierdzone próby przypisania Stacji są usuwane po utracie przydatności, standardowo po 30 dniach.
- Dane korespondencji i reklamacji przechowujemy przez czas obsługi sprawy, a następnie do końca właściwego terminu przedawnienia roszczeń.
- Dane potrzebne do obrony lub dochodzenia roszczeń mogą być przechowywane do końca właściwego terminu przedawnienia, co do zasady nie dłużej niż 6 lat, a w sprawach związanych z działalnością gospodarczą zwykle 3 lata, z uwzględnieniem zasad liczenia terminów wynikających z prawa.
- Kopie zapasowe są nadpisywane zgodnie z cyklem backupu; usunięte dane mogą pozostawać w zabezpieczonej kopii do czasu jej rotacji i nie są w tym czasie używane do innych celów.
7. Usunięcie konta i danych
Jeżeli utworzyłeś Konto, możesz zainicjować jego usunięcie w ustawieniach Aplikacji, na publicznej stronie usunięcia konta albo wysyłając żądanie na adres [email protected]. Żądanie obejmuje usunięcie Konta oraz danych powiązanych z Kontem, chyba że dalsze przechowywanie określonych danych jest wymagane przez prawo albo niezbędne do bezpieczeństwa, zapobiegania nadużyciom, obsługi reklamacji lub obrony roszczeń.
W Aplikacji potwierdzasz usunięcie bieżącym hasłem. Publiczna strona wysyła na adres Konta bezpieczny link ważny przez 24 godziny. Po końcowym potwierdzeniu Konto i powiązane dane są usuwane automatycznie i bez zbędnej zwłoki. Żądanie przesłane bezpośrednio do obsługi może wymagać dodatkowego potwierdzenia tożsamości.
Usunięcie Konta nie wykonuje resetu fabrycznego Stacji i nie usuwa lokalnej konfiguracji Wi-Fi zapisanej w urządzeniu. Stacje są odłączane od Konta i mogą zostać później przypisane do innego Konta zgodnie z dostępną procedurą parowania.
8. Prawa Użytkownika
W przypadkach przewidzianych przez RODO masz prawo do:
- dostępu do danych i otrzymania ich kopii;
- sprostowania nieprawidłowych lub uzupełnienia niekompletnych danych;
- usunięcia danych oraz ograniczenia ich przetwarzania;
- przenoszenia danych przetwarzanych na podstawie umowy w sposób zautomatyzowany;
- wniesienia sprzeciwu wobec przetwarzania opartego na prawnie uzasadnionym interesie, z przyczyn związanych z Twoją szczególną sytuacją;
- cofnięcia zgody w dowolnym momencie, jeżeli określone przetwarzanie będzie oparte na zgodzie; cofnięcie nie wpływa na zgodność wcześniejszego przetwarzania z prawem.
Wniosek wyślij na [email protected]. Żądanie usunięcia Konta możesz również zainicjować w ustawieniach Aplikacji. Dla ochrony danych możemy poprosić o potwierdzenie tożsamości. Odpowiemy bez zbędnej zwłoki, co do zasady w ciągu miesiąca.
Masz także prawo wnieść skargę do Prezesa Urzędu Ochrony Danych Osobowych, jeżeli uznasz, że przetwarzanie narusza RODO. Aktualne informacje o składaniu skarg znajdują się na stronie uodo.gov.pl.
9. Czy podanie danych jest obowiązkowe
Założenie Konta jest dobrowolne. Podanie adresu e-mail i hasła jest jednak warunkiem utworzenia Konta, logowania i zdalnego zarządzania Stacją. Imię jest opcjonalne. Podanie miejscowości jest potrzebne, jeżeli chcesz otrzymywać pogodę dla wybranej lokalizacji. Bez Konta można korzystać z ograniczonej, lokalnej konfiguracji Stacji opisanej w instrukcji urządzenia. Odmowa dostępu do aparatu lub Bluetooth może uniemożliwić skanowanie kodu QR albo lokalne parowanie Stacji, ale nie wpływa na prawa wynikające z niniejszej Polityki.
10. Zautomatyzowane decyzje
Dane nie są wykorzystywane do podejmowania wobec Użytkownika decyzji opartych wyłącznie na zautomatyzowanym przetwarzaniu, które wywołują skutki prawne lub w podobny sposób istotnie na niego wpływają.
11. Cookies i pamięć lokalna
Aplikacja używa wyłącznie mechanizmów niezbędnych do świadczenia usługi żądanej przez Użytkownika. Nie używa cookies reklamowych ani analitycznych podmiotów trzecich. Z tego powodu Aplikacja nie wyświetla banera zgody marketingowej.
| Nazwa lub mechanizm | Cel | Typowy okres |
|---|---|---|
sessionid | Utrzymanie bezpiecznej sesji i zalogowania. | Do 14 dni albo do wylogowania i wygaśnięcia sesji. |
csrftoken | Ochrona formularzy przed nieuprawnionym wysłaniem. | Do około 1 roku; może zostać odnowiony. |
alasta_lang | Zapamiętanie wybranego języka Aplikacji. | 1 rok. |
| Secure storage aplikacji mobilnej | Przechowanie danych sesji potrzebnych do pozostania zalogowanym. | Do wylogowania, wygaśnięcia sesji albo odinstalowania Aplikacji. |
| Pamięć lokalna aplikacji mobilnej | Zapamiętanie ustawień aplikacji, takich jak wybrany język interfejsu. | Do zmiany ustawienia, wyczyszczenia danych aplikacji albo odinstalowania Aplikacji. |
| Cache Storage PWA | Przechowanie publicznych plików aplikacji i ikon potrzebnych do uruchomienia PWA. | Do aktualizacji wersji cache lub usunięcia danych witryny przez Użytkownika. |
Cookies można usunąć lub zablokować w ustawieniach przeglądarki. Może to uniemożliwić logowanie lub prawidłowe działanie formularzy. Cache PWA można usunąć przez wyczyszczenie danych witryny albo odinstalowanie aplikacji z telefonu. Dane lokalne aplikacji mobilnej można usunąć przez wylogowanie, wyczyszczenie danych aplikacji w systemie albo odinstalowanie Aplikacji.
12. Bezpieczeństwo
Stosujemy środki organizacyjne i techniczne dopasowane do ryzyka, w tym szyfrowanie połączenia z Aplikacją przez HTTPS, haszowanie haseł i tokenów, ograniczanie prób dodawania urządzeń, bezpieczne przechowywanie danych sesji w aplikacji mobilnej, kontrolę uprawnień, kopie zapasowe i aktualizacje bezpieczeństwa. Użytkownik powinien używać unikalnego hasła, nie udostępniać kodu QR osobom nieuprawnionym i instalować aktualizacje Stacji.
13. Zmiany Polityki prywatności
Polityka może zostać zaktualizowana, jeżeli zmienią się funkcje Aplikacji, dostawcy techniczni albo wymagania prawa. Data i wersja dokumentu są podane na początku strony. O zmianie istotnej dla sposobu przetwarzania danych poinformujemy w Aplikacji lub pocztą elektroniczną przed jej wejściem w życie.