Dokument prawny

Polityka Prywatności HejAuto

Wersja 1.0  ·  Data wejścia w życie: 25 maja 2026 r.  ·  Ostatnia aktualizacja: 25 maja 2026 r.

Niniejsza Polityka Prywatności określa zasady przetwarzania danych osobowych Użytkowników aplikacji mobilnej HejAuto i stanowi integralną część Regulaminu dostępnego pod adresem hejauto.pl/terms.

§1 Administrator Danych Osobowych

Administratorem danych osobowych w rozumieniu RODO jest właściciel aplikacji HejAuto. Pełne dane identyfikacyjne i kontaktowe Administratora dostępne są w §13.

§2 Cele i podstawy prawne przetwarzania
Cel przetwarzaniaPodstawa prawna (RODO)
Świadczenie usługi (rejestracja, Konto, wiadomości)art. 6 ust. 1 lit. b — wykonanie umowy
Weryfikacja Tablicy rejestracyjnej (OCR)art. 6 ust. 1 lit. b — wykonanie umowy
Bezpieczeństwo usługi i walka z nadużyciamiart. 6 ust. 1 lit. f — prawnie uzasadniony interes
Rozpatrywanie reklamacji i dochodzenie roszczeńart. 6 ust. 1 lit. c i f
Diagnostyka techniczna i zapobieganie awariomart. 6 ust. 1 lit. f — prawnie uzasadniony interes
Analityka i doskonalenie usługi (Firebase Analytics)art. 6 ust. 1 lit. f — prawnie uzasadniony interes

Prawnie uzasadniony interes Administratora polega na zapewnieniu integralności i bezpieczeństwa usługi, przeciwdziałaniu nadużyciom oraz dochodzeniu i obronie przed roszczeniami prawnymi.

§3 Jakie dane przetwarzamy i skąd pochodzą

3.1 Dane podane bezpośrednio przez Użytkownika

KategoriaDaneCel
Dane rejestracyjneAdres e-mail, nickZałożenie i obsługa Konta
UwierzytelnianieDane logowania — zarządzane przez Firebase Authentication; Administrator nie ma dostępu do hasłaBezpieczeństwo dostępu
Tablice rejestracyjneNumery rejestracyjne pojazdówPrzypisanie Tablicy do Konta
Zapisane tablice (opcjonalne)Numery zapisanych Tablic i opcjonalny krótki opis / notatkaUłatwienie ponownego adresowania wiadomości do często wybieranych odbiorców
Zdjęcie profilowe (opcjonalne)Plik graficzny (avatar) — przechowywany w Firebase Storage; usuwany na żądanie Użytkownika lub wraz z KontemPersonalizacja profilu
Zdjęcie do weryfikacji (tymczasowe)Zdjęcie dowodu rejestracyjnegoWeryfikacja posiadania pojazdu
Treść wiadomościWybrany temat i opcjonalny komentarzDostarczenie komunikatu do Odbiorcy
Załączone zdjęcie do pierwszej wiadomości (opcjonalne)Jeden plik graficzny dodany przez Użytkownika do nowego WątkuDostarczenie komunikatu do Odbiorcy jako część Wątku
Dane techniczne pojazdu (z OCR)Marka (D.1), typ/wariant (D.2), nazwa handlowa (D.3), numer VIN (E), rok modelowy z VIN, data pierwszej rejestracji (B), rok pierwszej rejestracji, data bieżącej rejestracji (I) — wyodrębnione automatycznie ze zdjęcia pierwszej strony dowodu rejestracyjnego podczas WeryfikacjiDoskonalenie usługi i analityka wewnętrzna; przechowywane przy Tablicy do czasu jej usunięcia

3.2 Dane generowane przez działanie systemu

KategoriaDaneCel
Metadane wiadomościData i godzina wysłania, tryb nadawcy, preview ostatniej wiadomościObsługa Wątków i skrzynki
ModeracjaLiczba zgłoszeń, status zawieszenia, opisy zgłoszeńBezpieczeństwo usługi
BlokadyLista zablokowanych UżytkownikówFunkcja blokowania Inicjatora
Log transferów tablicIdentyfikatory stron transferu i datyRozstrzyganie sporów
Token powiadomień pushIdentyfikator urządzenia (Expo Push Token)Wysyłanie powiadomień
Dane techniczneDane diagnostyczne awarii (Crashlytics), adres IPDiagnostyka i bezpieczeństwo
Zdarzenia analityczneFirebase Analytics: zdarzenia użytkowania (ekrany, wysłane wiadomości, weryfikacja tablicy), właściwości Konta (liczba tablic, status weryfikacji, tryb nadawcy), model urządzenia, wersja systemu, przybliżona lokalizacja z adresu IP (kraj/miasto)Analityka, doskonalenie produktu i wewnętrzna segmentacja funkcjonalna
Statystyki tematyczneLiczba Wątków wysłanych i otrzymanych per temat (np. „światła", „alarm") — przechowywane w profilu Użytkownika w FirestoreAnalityka wewnętrzna i doskonalenie usługi
Wiadomości systemoweKomunikaty techniczne i informacyjne wysyłane przez Administratora do wszystkich Użytkowników lub wybranych grup (np. informacje o zmianach usługi, powiadomienia operacyjne)Komunikacja z Użytkownikami w sprawach związanych z usługą

3.3 Dane generowane przez system bezpieczeństwa i wsparcie

KategoriaDaneCel
ZgodyWersja zaakceptowanego Regulaminu i Polityki Prywatności, timestamp akceptacjiRozliczalność i dowód zgody (art. 5 ust. 2 RODO)
Wnioski kontaktowe i zgłoszenia błędówTreść wiadomości, adres e-mail do odpowiedzi (wnioski kontaktowe) lub identyfikator konta (zgłoszenia błędów) — przechowywane w Firestore i przesyłane na kontakt@hejauto.plObsługa wsparcia technicznego
Limity doboweLicznik inicjowanych Wątków w bieżącej dobie, data resetuEgzekwowanie limitów usługi
Token weryfikacji e-mailJednorazowy token kryptograficzny, adres e-mail, data ważności (24 godziny), status użycia — przechowywane w FirestoreWeryfikacja adresu e-mail Użytkownika
Token zmiany adresu e-mailAktualny adres e-mail, nowy adres e-mail, jednorazowy token kryptograficzny, data ważności (24 godziny), status użycia — przechowywane w FirestoreBezpieczna zmiana adresu e-mail Użytkownika
Roszczenia do tablic (plateClaims)Identyfikator roszczenia, wynik OCR, status (pending/verified/rejected/manual_review), datyWeryfikacja i rozstrzyganie sporów o tablicę
Dane moderacyjneLiczba zgłoszeń, status zawieszenia, blokady między Użytkownikami, opisy zgłoszeńBezpieczeństwo usługi i walka z nadużyciami
Logi awarii (Crashlytics)Identyfikator Użytkownika (UID), stack trace, model urządzenia, wersja systemu — powiązane z Kontem wyłącznie w celu diagnostycznymDiagnostyka techniczna

Część danych może powstawać w wyniku działań innych osób — zgłoszenia nadużyć, blokady oraz automatyczne zawieszenie Konta wynikające z przekroczenia progu zgłoszeń.

§4 Czy podanie danych jest obowiązkowe?
DaneObowiązkowośćSkutek niepodania
Adres e-mailObowiązkoweBrak możliwości rejestracji
NickObowiązkoweBrak możliwości rejestracji
Numer TablicyDobrowolneBrak możliwości odbierania wiadomości i niższy limit wysyłki
Zdjęcie do weryfikacji OCRDobrowolneTablica pozostaje niezweryfikowana
Zdjęcie profiloweDobrowolneBrak awatara — brak innych skutków
§5 Jak długo przechowujemy dane
Kategoria danychOkres retencji
Dane Konta (e-mail, nick, ustawienia)Do usunięcia Konta
Zdjęcie profiloweDo usunięcia przez Użytkownika lub Konta
Tablice rejestracyjneDo usunięcia Tablicy lub Konta
Zapisane tablice i notatkiDo usunięcia przez Użytkownika lub wraz z Kontem
Zdjęcie OCR — wynik verified/rejectedUsuwane niezwłocznie po zakończeniu weryfikacji
Zdjęcie OCR — wynik manual_reviewDo zakończenia ręcznej weryfikacji, następnie usuwane
Treść Wątków i wiadomości (dostarczone), w tym opcjonalne zdjęcie w pierwszej wiadomości72h od ostatniej aktywności (wygasanie kroczące); max 14 dni od utworzenia
Treść Wątków niedostarczonych (gdy wiadomości nie można doręczyć odbiorcy)24 godziny od wysłania, następnie trwałe usunięcie
Metadane moderacyjneDo usunięcia Konta
Zgłoszenia nadużyć (kolekcja reports)12 miesięcy od złożenia
Log transferów tablic3 lata od daty transferu (audit)
Tokeny pushDo wylogowania lub usunięcia Konta
Logi techniczne i crashyDo 90 dni
Dane analityczne (Firebase Analytics)Do 14 miesięcy (zgodnie z domyślną retencją Firebase Analytics); dane zagregowane mogą być przechowywane bezterminowo
Logi zgód (wersja dokumentów, timestamp)Do usunięcia Konta
Wnioski kontaktowe i zgłoszenia błędów12 miesięcy od złożenia
Roszczenia do tablic (plateClaims)Do 3 lat od daty weryfikacji albo do wcześniejszego usunięcia wraz z Kontem zgłaszającego, jeśli roszczenie jest z nim powiązane
Limity doboweReset codziennie o północy UTC; usuwane wraz z Kontem
Token weryfikacji e-mail24 godziny od wysłania lub niezwłocznie po użyciu
Token zmiany adresu e-mailDo 24 godzin od wysłania lub do chwili wygenerowania nowego linku; po potwierdzeniu usuwany po wygaśnięciu linku
Dane techniczne pojazdu (z OCR)Do usunięcia Tablicy lub Konta
Statystyki tematyczneDo usunięcia Konta
Wiadomości systemoweDo 14 dni od wysłania lub do usunięcia Konta
Po usunięciu Konta: e-mail, nick, avatar, tablice, dane pojazdu, statystyki tematyczne, wiadomości systemowe i zdjęcia OCR usuwane niezwłocznie. Wątki z aktywnymi rozmówcami, wraz z opcjonalnym zdjęciem dołączonym do pierwszej wiadomości, usuwane są z widoku Użytkownika niezwłocznie — po stronie rozmówcy dane Wątku wygasają w ciągu 24 godzin od usunięcia Konta. Zgłoszenia nadużyć — do 12 miesięcy. Log transferów — do 3 lat (cel audytowy). Dane analityczne — do 14 miesięcy w Firebase Analytics. Roszczenia do tablic mogą zostać usunięte wcześniej, jeśli Konto zgłaszającego zostanie usunięte.
§6 Komu przekazujemy dane
PodmiotRolaLokalizacja
Google Ireland Ltd. / Google LLCFirebase (Auth, Firestore, Storage, Functions, Crashlytics, Analytics), Cloud Vision API (OCR)UE / USA
Expo Technology, Inc.Obsługa powiadomień pushUSA
Resend, Inc.Wysyłka wiadomości e-mailUSA

Przekazanie danych wymienionym podmiotom odbywa się na podstawie umów powierzenia przetwarzania danych zawartych zgodnie z art. 28 RODO.

Transfery poza EOG: Dane mogą być przekazywane do Google LLC, Expo Technology, Inc. i Resend, Inc. w USA. Podstawą prawną transferu są Standardowe Klauzule Umowne (SCC) zatwierdzone przez Komisję Europejską (decyzja 2021/914).

Dane nie są sprzedawane ani udostępniane podmiotom trzecim. Administrator nie prowadzi działań remarketingowych ani nie przekazuje danych partnerom reklamowym.

§7 Zautomatyzowane podejmowanie decyzji

Aplikacja stosuje mechanizm automatycznego zawieszania Kont. Po przekroczeniu wewnętrznie ustalonego progu zgłoszeń system automatycznie ustawia status isSuspended, co skutkuje ograniczeniem możliwości inicjowania nowych Wątków.

Na podstawie art. 22 RODO Użytkownikowi przysługuje prawo do:

  • interwencji człowieka ze strony Administratora,
  • przedstawienia własnego stanowiska w sprawie zawieszenia,
  • zakwestionowania automatycznej decyzji.
Aby odwołać się od zawieszenia, napisz na kontakt@hejauto.pl z tytułem „Odwołanie od zawieszenia konta". Odpowiadamy w ciągu 14 dni.
§8 Jak zabezpieczamy dane
  • Cała komunikacja odbywa się przez szyfrowane połączenie HTTPS/TLS.
  • Dostęp do danych chroniony przez Firebase Security Rules — bezpośredni zapis z klienta jest zablokowany.
  • Wszelkie operacje zapisu wykonywane wyłącznie przez Cloud Functions z weryfikacją tożsamości.
  • Aplikacja chroniona przez Firebase App Check (Android: Play Integrity API; iOS: DeviceCheck).
  • Hasła zarządzane wyłącznie przez Firebase Authentication — Administrator nie ma do nich dostępu.
  • Dostęp do danych produkcyjnych ograniczony wyłącznie do Administratora.
Naruszenia ochrony danych: W przypadku wykrycia naruszenia danych osobowych Administrator niezwłocznie — nie później niż w ciągu 72 godzin — powiadamia organ nadzorczy (PUODO), jeśli naruszenie może powodować ryzyko dla praw i wolności osób fizycznych (art. 33 RODO). Jeżeli ryzyko jest wysokie, Administrator informuje również Użytkowników, których dane zostały naruszone (art. 34 RODO).
§9 Prawa Użytkownika
PrawoOpis
Dostęp (art. 15)Prawo do uzyskania informacji o przetwarzanych danych i otrzymania ich kopii
Sprostowanie (art. 16)Prawo do poprawienia nieprawidłowych lub uzupełnienia niekompletnych danych
Usunięcie (art. 17)„Prawo do bycia zapomnianym" — realizowane przez funkcję „Usuń konto" w Aplikacji
Ograniczenie (art. 18)Prawo do ograniczenia przetwarzania w określonych przypadkach
Przenoszenie (art. 20)Prawo do otrzymania danych w ustrukturyzowanym formacie
Sprzeciw (art. 21)Prawo do sprzeciwu wobec przetwarzania opartego na uzasadnionym interesie
Decyzje automatyczne (art. 22)Prawo do interwencji człowieka — szczegóły w §7

Aby skorzystać z praw, skontaktuj się z Administratorem: Kamil Lechowicz, działalność gospodarcza wpisana do CEIDG, NIP: 9141467762, ul. Różana 7, 55-050 Sobótka, e-mail: kontakt@hejauto.pl.

Odpowiedź na żądanie udzielana jest w terminie do 1 miesiąca od jego otrzymania. W razie potrzeby termin może zostać przedłużony o kolejne 2 miesiące — o przedłużeniu Administrator poinformuje Użytkownika w ciągu pierwszego miesiąca (art. 12 ust. 3 RODO).

Przysługuje Ci prawo do wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych (PUODO).

§10 Technologie lokalne

Aplikacja wykorzystuje pamięć lokalną urządzenia do przechowywania:

  • AsyncStorage — preferencje interfejsu (tryb ciemny/jasny), lokalnie zapamiętany token push oraz krótkotrwałe komunikaty operacyjne potrzebne do dokończenia flow logowania lub zmiany adresu e-mail,
  • wewnętrzna pamięć Firebase SDK — token sesji logowania, zarządzany automatycznie przez Firebase Authentication.

Usunięcie Aplikacji lub wyczyszczenie jej danych powoduje trwałe usunięcie tych informacji z urządzenia.

§11 Dzieci

Aplikacja nie jest przeznaczona dla osób poniżej 18. roku życia. Administrator nie zbiera świadomie danych od osób niepełnoletnich. Jeżeli Administrator poweźmie informację, że takie dane zostały zebrane, zostaną one niezwłocznie usunięte.

§12 Zmiany Polityki Prywatności

O istotnych zmianach Administrator powiadomi Użytkowników przez powiadomienie w Aplikacji lub drogą e-mailową z co najmniej 14-dniowym wyprzedzeniem. Aktualna wersja jest zawsze dostępna pod adresem hejauto.pl/privacy.

§13 Kontakt

Administrator danych: Kamil Lechowicz, działalność gospodarcza wpisana do CEIDG, NIP: 9141467762, ul. Różana 7, 55-050 Sobótka.

We wszystkich sprawach dotyczących niniejszej Polityki Prywatności prosimy o kontakt: kontakt@hejauto.pl