Polityka prywatności

Aktualizacja: 09.10.2026 r.

Polityka opisuje przetwarzanie danych przez dostawcę oprogramowania HydApp: kontakt, umowy, rozliczenia, stronę i centralę oraz aplikację mobilną HydApp na Androida.

Część I — dostawca HydApp, strona i centrala

1. Administrator i zakres

Administratorem danych związanych z kontaktem z dostawcą HydApp, zawieraniem i wykonywaniem umów, rozliczeniami oraz bezpieczeństwem centrali https://hydapp.pl jest:

Dawid Banasik
Owocowa 12
84-110 Goszczyno
NIP: 587-166-12-10
E-mail w sprawach danych osobowych: admin@hydapp.pl

Administratorem danych przetwarzanych w instancji HydApp w związku z działalnością firmy jest firma udostępniająca konto. Dostawca HydApp przetwarza te dane na jej polecenie, w zakresie określonym umową powierzenia. Informację o tych danych udostępnia firma w swojej instancji.

2. Cele, podstawy prawne, dane i okres przechowywania

  • Zapytania oraz zawarcie i wykonanie umowy z osobą fizyczną — dane kontaktowe i treść uzgodnień. Podstawa: art. 6 ust. 1 lit. b RODO, gdy jesteś stroną umowy lub podejmujesz działania przed jej zawarciem. Okres: obsługa zapytania i umowy, a następnie w niezbędnym zakresie do wykonania obowiązków i obsługi roszczeń.
  • Kontakt z reprezentantem lub pracownikiem firmy — imię i nazwisko, funkcja, służbowe dane kontaktowe, korespondencja. Podstawa: art. 6 ust. 1 lit. f RODO — organizacja współpracy z reprezentowaną firmą. Okres: czas współpracy i okres potrzebny do dochodzenia lub obrony roszczeń.
  • Faktury, korekty, ewidencja sprzedaży i wpłat — dane identyfikacyjne, adres, NIP, kwoty i daty. Podstawa: art. 6 ust. 1 lit. c RODO — obowiązki podatkowe. Okres: do upływu terminu przedawnienia zobowiązania podatkowego (koniec 5. roku od końca roku, w którym upłynął termin płatności podatku), z uwzględnieniem zawieszenia lub przerwania jego biegu.
  • Bezpieczeństwo i prawidłowe działanie — adres IP, identyfikatory sesji i instancji, zdarzenia techniczne. Podstawa: art. 6 ust. 1 lit. f RODO — ochrona systemu i wyjaśnianie nadużyć. Okres: zgodnie z punktem 4.
  • Dobrowolna analityka strony — informacje o korzystaniu ze strony. Podstawa: art. 6 ust. 1 lit. a RODO (zgoda). Okres: zgodnie z punktem 4 i do skutecznego wycofania zgody.

Podanie danych potrzebnych do współpracy jest warunkiem jej podjęcia, a danych do faktur wymagają przepisy — bez nich nie można prawidłowo zawrzeć lub rozliczyć umowy. Odmowa zgody na analitykę nie ogranicza podstawowych funkcji strony.

3. Odbiorcy, pochodzenie danych i przekazywanie poza EOG

Dane mogą otrzymywać dostawcy hostingu, kopii zapasowych i poczty, a w niezbędnym zakresie podmioty wspierające obsługę prawną lub rozliczenia oraz uprawnione organy. Po uruchomieniu wystawiania faktur w Krajowym Systemie e-Faktur dane faktur są przekazywane także do tego systemu na podstawie przepisów podatkowych.

Dostawcy narzędzi używanych przez centralę i kraje przetwarzania danych:

OVH sp. z o.o. (PL) — Serwer VPS, Kopie zapasowe; kraje przetwarzania danych: PL
Plus Five Five, Inc. (US) — Wysyłka powiadomień e-mail (Resend); kraje przetwarzania danych: US

Jeżeli dostawca przetwarza dane poza Europejskim Obszarem Gospodarczym, przekazanie odbywa się na podstawie decyzji Komisji Europejskiej o odpowiednim stopniu ochrony, jeżeli obejmuje odbiorcę, albo standardowych klauzul umownych. Kopię zabezpieczeń możesz uzyskać, kontaktując się z administratorem.

Po zaakceptowaniu analityki informacje o korzystaniu ze strony są przekazywane dostawcy Google Analytics — Google Ireland Limited, z możliwym przekazaniem do Stanów Zjednoczonych na podstawie decyzji o odpowiednim stopniu ochrony albo standardowych klauzul umownych.

Dane pozyskujemy od osoby, której dotyczą, a dane reprezentantów także od reprezentowanej firmy lub z publicznych rejestrów. Obejmują one dane identyfikacyjne, funkcję i kontakt służbowy.

4. Okresy przechowywania danych technicznych

  • Korespondencja — do zakończenia obsługi sprawy, a jeżeli dotyczy umowy, rozliczeń lub roszczeń — przez okres właściwy dla tego celu.
  • Konta operatorów centrali — przez czas istnienia konta; historia działań operatorów — przez czas prowadzenia centrali, w celu rozliczalności działań.
  • Zdarzenia bezpieczeństwa, w tym adresy IP prób logowania i nadużyć — 12 miesięcy.
  • Połączenia instancji z centralą, w tym adres IP — 180 dni; historia zdarzeń systemowych — 365 dni.
  • Kopie zapasowe centrali — dane usunięte z centrali pozostają w kopiach zapasowych do ich wycofania. Standardowy okres wynosi 30 dni; najnowsze kopie mogą pozostać dłużej do czasu zastąpienia sprawnymi kopiami. Kopie zabezpieczone na potrzeby konkretnego incydentu lub roszczenia przechowujemy przez okres niezbędny do jego obsługi.
  • Google Analytics — dane zdarzeń 2 miesiące, dane użytkownika 14 miesięcy; raporty zbiorcze bez danych osobowych mogą być przechowywane dłużej.

Dłużej przechowujemy wyłącznie dane potrzebne do wyjaśnienia konkretnego incydentu lub obsługi roszczenia — do jego zakończenia lub przedawnienia. Okresy te nie dotyczą umów, faktur i dowodów ich wykonania, przechowywanych zgodnie z punktem 2.

5. Cookies i analityka

Serwis korzysta z plików cookie i podobnych mechanizmów potrzebnych do działania, zabezpieczenia formularzy i zapamiętania wyborów użytkownika. Decyzja dotycząca analityki jest zapisywana lokalnie w przeglądarce.

Opcjonalna analityka Google Analytics uruchamia się po wyrażeniu zgody. Możesz jej odmówić lub zmienić decyzję na stronie Pliki cookie. Wycofanie zgody zatrzymuje dalsze uruchamianie analityki w danej przeglądarce; nie oznacza automatycznego usunięcia wcześniej zebranych danych.

6. Twoje prawa

W granicach właściwych przepisów przysługują Ci prawa dostępu do danych, sprostowania, usunięcia, ograniczenia przetwarzania, przenoszenia danych oraz sprzeciwu wobec przetwarzania opartego na uzasadnionym interesie. Zgodę możesz wycofać w dowolnym momencie bez wpływu na zgodność z prawem wcześniejszego przetwarzania. Możesz złożyć skargę do Prezesa Urzędu Ochrony Danych Osobowych.

W sprawach danych przetwarzanych przez dostawcę napisz na admin@hydapp.pl. Żądania dotyczące danych w instancji firmy kieruj do tej firmy — dostawca wspiera ją w ich realizacji.

Żądania dotyczące danych osobowych realizujemy na zasadach określonych w RODO. W przypadkach przewidzianych w art. 12 ust. 5 RODO możemy pobrać uzasadnioną opłatę albo odmówić działania, informując o przyczynach i dostępnych środkach ochrony prawnej.

Co do zasady żądania realizujemy bezpłatnie. Odpowiadamy bez zbędnej zwłoki, najpóźniej w ciągu miesiąca od otrzymania żądania; ze względu na skomplikowany charakter lub liczbę żądań możemy przedłużyć ten termin o dwa miesiące, informując o tym i przyczynach w pierwszym miesiącu. Opłata lub odmowa wymaga wykazania przez administratora, że żądanie jest ewidentnie nieuzasadnione lub nadmierne; sama liczba zgłoszeń nie przesądza o nadużyciu. Przy uzasadnionych wątpliwościach co do tożsamości możemy poprosić o dodatkowe informacje niezbędne do jej potwierdzenia. Odmowę uzasadniamy i wskazujemy możliwość skargi do Prezesa UODO oraz skorzystania ze środków ochrony prawnej przed sądem.

Dostawca nie podejmuje wobec Ciebie decyzji opartych wyłącznie na zautomatyzowanym przetwarzaniu, w tym profilowaniu, wywołujących skutki prawne.

7. Aktualizacje

Polityka może być aktualizowana w związku ze zmianami oprogramowania lub zasad przetwarzania danych. Aktualną wersję i datę zmiany udostępniamy na tej stronie.

Część II — aplikacja mobilna HydApp

1. Przeznaczenie aplikacji i administratorzy danych

Aplikacja mobilna HydApp na Androida jest narzędziem pracy dla osób, którym firma korzystająca z systemu założyła konto w swojej instancji. HydApp nie udostępnia publicznej rejestracji kont; dostępne funkcje i dane zależą od uprawnień konta.

Dostawcą aplikacji jest:

Dawid Banasik
Owocowa 12
84-110 Goszczyno
NIP: 587-166-12-10
E-mail w sprawach aplikacji i prywatności: admin@hydapp.pl

Administratorem danych przetwarzanych w ramach pracy w aplikacji jest firma udostępniająca konto. Firma określa cele, podstawy prawne i okresy przechowywania tych danych oraz udziela informacji w swojej instancji. Dostawca przetwarza te dane na jej polecenie, w zakresie określonym umową powierzenia.

2. Dane wykorzystywane w aplikacji

W zależności od używanych funkcji aplikacja przetwarza:

  • dane konta: imię i nazwisko, e-mail, opcjonalny telefon, rolę i uprawnienia;
  • dane pracy: budowy i ich adresy, etapy, zadania, harmonogramy, notatki oraz przypisane osoby;
  • dane klientów i kontaktów, kosztorysy i oferty;
  • zdjęcia i dokumenty z opisami; zdjęcia mogą zawierać zapisane w pliku miejsce wykonania;
  • wnioski o nieobecność i decyzje; niektóre typy nieobecności mogą ujawniać informacje o zdrowiu;
  • dane urządzenia i połączenia potrzebne do logowania, synchronizacji, powiadomień i bezpieczeństwa.

Dane pochodzą od użytkownika, firmy i innych uprawnionych osób albo powstają podczas korzystania z aplikacji. Zakres oraz podstawy przetwarzania danych pracowniczych, w tym ewentualnych danych o zdrowiu, określa firma.

3. Odbiorcy danych

Dane robocze są przesyłane do instancji firmy i udostępniane osobom z odpowiednimi uprawnieniami oraz dostawcom technicznym tej instancji. Aby wskazać adres instancji, aplikacja korzysta z wyszukiwarki firm w centrali; hasło nie jest do niej przesyłane. Otwarcie pliku, mapy, telefonu lub poczty w innej aplikacji przekazuje jej dane potrzebne do tej czynności.

4. Powiadomienia push i Firebase

Aplikacja wykorzystuje Google Firebase Cloud Messaging do dostarczania powiadomień. Google przetwarza w tym celu identyfikatory instalacji aplikacji, tokeny powiadomień, dane techniczne połączenia oraz treść wiadomości.

Powiadomienia mogą zawierać imiona i nazwiska, nazwy budów, etapów i zadań, terminy oraz informacje o nieobecnościach lub decyzjach. W zależności od ustawień telefonu treść może być widoczna na ekranie blokady. Wyświetlanie powiadomień możesz wyłączyć w ustawieniach Androida.

Firebase korzysta z infrastruktury globalnej, co może obejmować przekazanie danych poza EOG na podstawie standardowych klauzul umownych lub decyzji o odpowiednim stopniu ochrony. Szczegóły: dokumentacja prywatności Firebase. Identyfikator instalacji Firebase nie jest usuwany przy wylogowaniu; po zleceniu jego usunięcia Google usuwa go ze swoich systemów i kopii w ciągu do 180 dni.

Aplikacja nie zawiera reklam ani modułów Google Analytics lub Firebase Analytics.

5. Aparat, zdjęcia i dyktowanie

Aparat służy do skanowania kodów parowania i wykonywania zdjęć do dokumentacji, a zdjęcia i dokumenty wybierasz systemowym narzędziem wyboru plików. Mikrofon służy do dyktowania: rozpoznawanie mowy działa na telefonie, nagranie nie jest zapisywane ani wysyłane, a do instancji trafia tylko zatwierdzony tekst. Aplikacja nie pobiera pozycji GPS urządzenia.

Uprawnieniami do aparatu, mikrofonu i powiadomień zarządzasz w ustawieniach Androida. Takie zezwolenie nie jest zgodą w rozumieniu RODO.

6. Dane na telefonie i kopie systemowe

Aplikacja przechowuje na telefonie dane sesji, kopie wybranych danych roboczych i pliki oczekujące na wysłanie, także przy braku połączenia. Dane aplikacji mogą zostać objęte kopią zapasową Androida, w tym kopią w chmurze konta użytkownika — zarządza nią użytkownik lub administrator urządzenia. Usunięcie danych z aplikacji nie usuwa istniejącej kopii systemowej.

7. Przechowywanie, usuwanie danych i prawa użytkownika

Wylogowanie lub zmiana firmy uruchamia czyszczenie danych sesji i części danych lokalnych, ale nie jest potwierdzeniem usunięcia wszystkich danych z telefonu. Aby usunąć lokalne dane aplikacji, skorzystaj z ustawień Androida; pliki zapisane poza aplikacją i kopie systemowe usuwa się osobno.

Wylogowanie, odinstalowanie aplikacji lub zablokowanie konta nie usuwa danych z instancji firmy. Okres ich przechowywania określa firma.

Żądania dotyczące danych zgłoś firmie, która udostępniła konto — także bez aktywnego dostępu do aplikacji. W sprawach danych obsługiwanych przez dostawcę lub ustalenia właściwego kontaktu napisz na admin@hydapp.pl. Prawa opisane w części I pkt 6 przysługują także użytkownikom aplikacji.

Infrastruktura instancji

Dane robocze firm są przechowywane na infrastrukturze zapewnianej i zarządzanej przez Dostawcę lub jego uprawnionych podprocesorów. Firma zarządza uprawnieniami użytkowników aplikacji, Dostawca administruje serwerem i systemem operacyjnym. Nie zmienia to roli firmy jako administratora danych ani jej praw do odbioru danych i audytu. Informacje o jurysdykcji infrastruktury i ochronie przed niezgodnym z prawem dostępem organów są w regulaminie.