Polityka prywatności

Data ostatniej aktualizacji: 20.07.2026

Niniejsza polityka prywatności wyjaśnia, jakie dane osobowe zbieramy w związku z korzystaniem z platformy Envo Solutions (dalej: „Platforma"), dostępnej przez interfejs webowy pod adresem app.envosolutions.pl oraz przez aplikację mobilną, w jakim celu i na jakiej podstawie je przetwarzamy, komu je przekazujemy i jakie prawa Ci przysługują.

1. Administrator danych i kontakt

Administratorem Twoich danych osobowych jest:

Daniel Szewczuk, prowadzący platformę Envo Solutions.

Kontakt we wszystkich sprawach dotyczących przetwarzania danych osobowych oraz realizacji Twoich praw: rodo@envosolutions.pl

Nie powołaliśmy Inspektora Ochrony Danych. W sprawach ochrony danych prosimy o kontakt na powyższy adres.

2. Jakie dane zbieramy

2.1. Dane podawane przez Ciebie

  • Adres e-mail (jest jednocześnie loginem), imię i nazwisko.
  • Hasło — przechowujemy je wyłącznie w postaci nieodwracalnego skrótu kryptograficznego (nigdy w postaci jawnej). Jeśli logujesz się przez Google, konto nie ma osobnego hasła.
  • Preferencje powiadomień — wybór kanału (e-mail / aplikacja / oba / wyłączone).
  • Etykieta i platforma urządzenia mobilnego (Android/iOS) — przekazywane przez aplikację przy logowaniu.

2.2. Dane z logowania przez Google

Jeśli korzystasz z opcji „Zaloguj przez Google", pobieramy z Twojego konta Google: imię, nazwisko, adres e-mail, unikalny identyfikator konta Google oraz informację o potwierdzeniu adresu e-mail. Dane te pochodzą od Google i są przekazywane za Twoją zgodą wyrażoną wobec Google.

2.3. Dane zbierane automatycznie podczas korzystania z Platformy

  • Adres IP oraz informacje o przeglądarce/urządzeniu (nagłówek User-Agent: typ przeglądarki, system operacyjny).
  • Przybliżona lokalizacja (miasto, kraj) ustalana na podstawie adresu IP.
  • Daty i czas utworzenia sesji oraz ostatniej aktywności.
  • Historia zaufanych logowań — adres IP, przybliżona lokalizacja i etykieta urządzenia (np. „Chrome · Windows"), wykorzystywane do wykrywania logowań z nowego urządzenia lub miejsca.
  • Tokeny techniczne — token sesji aplikacji mobilnej oraz token powiadomień push (jeśli wyrazisz zgodę na powiadomienia), identyfikujące instalację aplikacji na Twoim urządzeniu.

2.4. Dane związane z urządzeniami pomiarowymi

  • Powiązanie Twojego konta z urządzeniami (jako właściciel lub osoba z nadanym dostępem) oraz regułami alertów.
  • Dane pomiarowe z urządzeń (parametry środowiskowe, np. temperatura, pH, przewodność, jakość powietrza).

2.5. Adres IP a geolokalizacja

Zamiana adresu IP na przybliżoną lokalizację (miasto, kraj) odbywa się wyłącznie na naszym serwerze, przy użyciu lokalnej bazy danych. Twój adres IP nie jest w tym celu wysyłany do żadnej usługi zewnętrznej. Dane lokalizacyjne pochodzą z bazy IPinfo Lite (licencja CC BY‑SA 4.0).

3. Cele, podstawy prawne i okresy przechowywania

Przetwarzamy Twoje dane w następujących celach:

Cel przetwarzaniaZakres danychPodstawa prawna (RODO)
Założenie i obsługa konta (rejestracja, logowanie e-mailem/hasłem lub przez Google, weryfikacja adresu e-mail)e-mail, imię, nazwisko, hasło (skrót), dane z Googleart. 6 ust. 1 lit. b — wykonanie umowy o świadczenie usług
Świadczenie usługi — dostęp do danych pomiarowych urządzeń, do których masz prawo, oraz współdzielenie dostępupowiązania konta z urządzeniami, dane pomiaroweart. 6 ust. 1 lit. b — wykonanie umowy
System alertów — powiadamianie o przekroczeniu progów pomiarowych (e-mail i/lub powiadomienia push)e-mail, token push, treść powiadomienia (nazwa urządzenia, parametr, wartość)art. 6 ust. 1 lit. b — wykonanie umowy; kanał push działa na podstawie zgody wyrażonej w ustawieniach urządzenia (art. 6 ust. 1 lit. a)
Bezpieczeństwo konta — wykrywanie logowania z nowego urządzenia/miejsca, informowanie o nieudanych logowaniach oraz o zmianie hasła/adresu e-mailadres IP, przybliżona lokalizacja, etykieta urządzenia, historia zaufanych logowańart. 6 ust. 1 lit. f — nasz prawnie uzasadniony interes polegający na ochronie kont użytkowników
Zarządzanie sesjami — prezentacja aktywnych sesji i możliwość zdalnego wylogowaniaadres IP, User-Agent, daty aktywnościart. 6 ust. 1 lit. b oraz lit. f (bezpieczeństwo)
Dostęp maszynowy przez API (tylko odczyt danych pomiarowych, na podstawie tokenów)powiązanie tokenu z właścicielemart. 6 ust. 1 lit. b oraz lit. f
Rozpatrywanie zgłoszeń i realizacja Twoich prawdane niezbędne do obsługi zgłoszeniaart. 6 ust. 1 lit. c — obowiązek prawny; art. 6 ust. 1 lit. f

Wiadomości bezpieczeństwa (nowe logowanie, nieudane logowanie, zmiana hasła lub adresu e-mail) wysyłamy niezależnie od Twoich ustawień powiadomień — również wtedy, gdy powiadomienia masz wyłączone. Traktujemy je jako niezbędne do zapewnienia bezpieczeństwa Twojego konta (art. 6 ust. 1 lit. f). Zawierają one adres IP i przybliżoną lokalizację zdarzenia.

Okresy przechowywania

  • Dane konta oraz powiązane z nim dane (w tym dane pomiarowe i historia zaufanych logowań) przechowujemy przez cały czas posiadania konta — do momentu jego usunięcia.
  • Tokeny aplikacji mobilnej i powiadomień push — do czasu wylogowania danej sesji lub dezaktywacji urządzenia.
  • Nieaktywne sesje webowe są usuwane po wygaśnięciu.
  • Token potwierdzający zmianę adresu e-mail — 24 godziny.
  • Po usunięciu konta powiązane dane (sesje, tokeny, alerty, historia logowań, powiązania z urządzeniami) są usuwane. Część danych możemy przechowywać dłużej, jeżeli wymagają tego przepisy prawa lub jest to niezbędne do ustalenia, dochodzenia lub obrony roszczeń — przez okres przedawnienia roszczeń.

4. Odbiorcy danych

Twoje dane możemy przekazywać następującym kategoriom odbiorców, wyłącznie w zakresie niezbędnym do wskazanych celów:

OdbiorcaPrzekazywane daneCel
Amazon Web Services (Amazon SES) — dostawca poczty e-mailadresat i treść wiadomości: imię, nazwisko, e-mail, adres IP, przybliżona lokalizacja, nazwa urządzenia, wartości pomiarów (zależnie od typu wiadomości)wysyłka e-maili (weryfikacja, alerty, wiadomości bezpieczeństwa, zmiana e-maila/hasła)
Google (Firebase Cloud Messaging)token powiadomień push urządzenia oraz treść powiadomieniadostarczanie powiadomień push do aplikacji mobilnej
Google (logowanie „Sign in with Google")proces uwierzytelniania OAuthlogowanie/rejestracja przez konto Google
OVH / Skillhost.pl — dostawca hostingu i bazy danych (serwery w Unii Europejskiej)wszystkie dane przechowywane na Platformiehosting Platformy i przechowywanie danych
Dostawcy usług IT i wsparciaw zakresie niezbędnym do utrzymania Platformyserwis i utrzymanie

Dane pomiarowe z urządzeń trafiają do nas przez broker MQTT utrzymywany przez nas we własnej infrastrukturze — nie są w tym celu przekazywane żadnemu podmiotowi zewnętrznemu.

Pliki statyczne (CSS/JS/czcionki/ikony) mogą być serwowane przez sieć dostarczania treści (Amazon Web Services – S3/CloudFront). Nie są przy tym przekazywane żadne dane osobowe.

Podmioty przetwarzające dane w naszym imieniu robią to na podstawie umów powierzenia przetwarzania i wyłącznie zgodnie z naszymi instrukcjami.

5. Przekazywanie danych poza Europejski Obszar Gospodarczy (EOG)

Część danych może być przekazywana do dostawców z siedzibą w Stanach Zjednoczonych:

  • Google LLC — w związku z powiadomieniami push (Firebase Cloud Messaging) oraz logowaniem przez konto Google,
  • Amazon Web Services, Inc. — w związku z wysyłką wiadomości e-mail (Amazon SES).

Transfer odbywa się na podstawie EU‑US Data Privacy Framework — programu, w ramach którego zarówno Google LLC, jak i Amazon Web Services, Inc. posiadają certyfikację, a Komisja Europejska stwierdziła odpowiedni stopień ochrony danych. Zapewnia to Twoim danym poziom ochrony zgodny z wymogami RODO. Masz prawo uzyskać informację o zabezpieczeniach stosowanych przy transferze — w tym celu skontaktuj się z nami.

Dane hostowane u dostawców OVH oraz Skillhost.pl są przechowywane na serwerach w Unii Europejskiej i nie są przekazywane poza EOG.

6. Twoje prawa

Zgodnie z RODO przysługują Ci następujące prawa:

  • Prawo dostępu do swoich danych oraz uzyskania ich kopii. Wgląd w swój profil, listę urządzeń i aktywne sesje (wraz z adresem IP i przybliżoną lokalizacją) masz również bezpośrednio na Platformie.
  • Prawo do sprostowania — możesz samodzielnie edytować imię i nazwisko, zmienić adres e-mail (z potwierdzeniem na nowy adres) oraz hasło.
  • Prawo do usunięcia danych („prawo do bycia zapomnianym") — możesz samodzielnie usunąć konto z poziomu interfejsu webowego lub aplikacji. Usunięcie konta kasuje powiązane dane. Uwaga: nie można usunąć konta, dopóki jesteś właścicielem jakichkolwiek urządzeń — wcześniej należy przekazać ich własność lub się ich zrzec.
  • Prawo do ograniczenia przetwarzania oraz prawo do przenoszenia danych.
  • Prawo do sprzeciwu wobec przetwarzania opartego na naszym prawnie uzasadnionym interesie (art. 6 ust. 1 lit. f), z przyczyn związanych z Twoją szczególną sytuacją.
  • Prawo do wycofania zgody w dowolnym momencie (np. na powiadomienia push — przez ustawienia urządzenia; kanał powiadomień możesz też zmienić w ustawieniach konta). Wycofanie zgody nie wpływa na zgodność z prawem przetwarzania sprzed jej wycofania.
  • Kontrola sesji — w każdej chwili możesz zdalnie wylogować pojedynczą sesję lub wszystkie pozostałe.
  • Prawo do wniesienia skargi do organu nadzorczego — Prezesa Urzędu Ochrony Danych Osobowych (ul. Stawki 2, 00‑193 Warszawa), jeśli uznasz, że przetwarzanie narusza przepisy.

Aby skorzystać z praw, których nie możesz zrealizować samodzielnie w Platformie, skontaktuj się z nami pod adresem wskazanym w pkt 1.

7. Dobrowolność podania danych

Podanie adresu e-mail, imienia i nazwiska oraz ustalenie hasła (lub zalogowanie przez Google) jest niezbędne do założenia konta i korzystania z Platformy — bez tych danych nie możemy świadczyć usługi. Pozostałe dane (np. token powiadomień push) zbierane są tylko wtedy, gdy zdecydujesz się skorzystać z danej funkcji.

8. Pliki cookie

Platforma (interfejs webowy) używa wyłącznie niezbędnych plików cookie:

  • cookie sesyjne — utrzymanie zalogowania,
  • cookie zabezpieczające (CSRF) — ochrona przed atakami typu cross‑site request forgery.

Są to pliki niezbędne do działania Platformy — nie wykorzystujemy plików cookie do celów marketingowych, analitycznych ani śledzenia. Ich stosowanie opiera się na art. 6 ust. 1 lit. f RODO.

9. Zautomatyzowane podejmowanie decyzji

Nie podejmujemy wobec Ciebie decyzji opartych wyłącznie na zautomatyzowanym przetwarzaniu, które wywoływałyby skutki prawne lub w podobny sposób istotnie na Ciebie wpływały. Automatyczne mechanizmy (np. wykrywanie logowania z nowego miejsca) służą wyłącznie bezpieczeństwu i mają charakter informacyjny.

10. Bezpieczeństwo danych

Stosujemy środki techniczne i organizacyjne odpowiednie do ryzyka, w tym m.in.:

  • przechowywanie haseł wyłącznie w postaci skrótu kryptograficznego,
  • kryptograficznie losowe tokeny dostępu (mobilny, API, push),
  • obowiązkową weryfikację adresu e-mail przy rejestracji,
  • ograniczanie liczby prób logowania,
  • lokalną geolokalizację adresu IP (adres IP nie opuszcza serwera),

11. Zmiany polityki prywatności

Możemy aktualizować niniejszą politykę w związku ze zmianami w Platformie lub przepisach prawa. Aktualna wersja jest zawsze dostępna na Platformie, a o istotnych zmianach poinformujemy w odpowiedni sposób. Data ostatniej aktualizacji znajduje się na początku dokumentu.