Polityka prywatności
Data ostatniej aktualizacji: 20.07.2026
Niniejsza polityka prywatności wyjaśnia, jakie dane osobowe zbieramy w związku z korzystaniem z platformy Envo Solutions (dalej: „Platforma"), dostępnej przez interfejs webowy pod adresem app.envosolutions.pl oraz przez aplikację mobilną, w jakim celu i na jakiej podstawie je przetwarzamy, komu je przekazujemy i jakie prawa Ci przysługują.
1. Administrator danych i kontakt
Administratorem Twoich danych osobowych jest:
Daniel Szewczuk, prowadzący platformę Envo Solutions.
Kontakt we wszystkich sprawach dotyczących przetwarzania danych osobowych oraz realizacji Twoich praw: rodo@envosolutions.pl
Nie powołaliśmy Inspektora Ochrony Danych. W sprawach ochrony danych prosimy o kontakt na powyższy adres.
2. Jakie dane zbieramy
2.1. Dane podawane przez Ciebie
- Adres e-mail (jest jednocześnie loginem), imię i nazwisko.
- Hasło — przechowujemy je wyłącznie w postaci nieodwracalnego skrótu kryptograficznego (nigdy w postaci jawnej). Jeśli logujesz się przez Google, konto nie ma osobnego hasła.
- Preferencje powiadomień — wybór kanału (e-mail / aplikacja / oba / wyłączone).
- Etykieta i platforma urządzenia mobilnego (Android/iOS) — przekazywane przez aplikację przy logowaniu.
2.2. Dane z logowania przez Google
Jeśli korzystasz z opcji „Zaloguj przez Google", pobieramy z Twojego konta Google: imię, nazwisko, adres e-mail, unikalny identyfikator konta Google oraz informację o potwierdzeniu adresu e-mail. Dane te pochodzą od Google i są przekazywane za Twoją zgodą wyrażoną wobec Google.
2.3. Dane zbierane automatycznie podczas korzystania z Platformy
- Adres IP oraz informacje o przeglądarce/urządzeniu (nagłówek User-Agent: typ przeglądarki, system operacyjny).
- Przybliżona lokalizacja (miasto, kraj) ustalana na podstawie adresu IP.
- Daty i czas utworzenia sesji oraz ostatniej aktywności.
- Historia zaufanych logowań — adres IP, przybliżona lokalizacja i etykieta urządzenia (np. „Chrome · Windows"), wykorzystywane do wykrywania logowań z nowego urządzenia lub miejsca.
- Tokeny techniczne — token sesji aplikacji mobilnej oraz token powiadomień push (jeśli wyrazisz zgodę na powiadomienia), identyfikujące instalację aplikacji na Twoim urządzeniu.
2.4. Dane związane z urządzeniami pomiarowymi
- Powiązanie Twojego konta z urządzeniami (jako właściciel lub osoba z nadanym dostępem) oraz regułami alertów.
- Dane pomiarowe z urządzeń (parametry środowiskowe, np. temperatura, pH, przewodność, jakość powietrza).
2.5. Adres IP a geolokalizacja
Zamiana adresu IP na przybliżoną lokalizację (miasto, kraj) odbywa się wyłącznie na naszym serwerze, przy użyciu lokalnej bazy danych. Twój adres IP nie jest w tym celu wysyłany do żadnej usługi zewnętrznej. Dane lokalizacyjne pochodzą z bazy IPinfo Lite (licencja CC BY‑SA 4.0).
3. Cele, podstawy prawne i okresy przechowywania
Przetwarzamy Twoje dane w następujących celach:
| Cel przetwarzania | Zakres danych | Podstawa prawna (RODO) |
|---|---|---|
| Założenie i obsługa konta (rejestracja, logowanie e-mailem/hasłem lub przez Google, weryfikacja adresu e-mail) | e-mail, imię, nazwisko, hasło (skrót), dane z Google | art. 6 ust. 1 lit. b — wykonanie umowy o świadczenie usług |
| Świadczenie usługi — dostęp do danych pomiarowych urządzeń, do których masz prawo, oraz współdzielenie dostępu | powiązania konta z urządzeniami, dane pomiarowe | art. 6 ust. 1 lit. b — wykonanie umowy |
| System alertów — powiadamianie o przekroczeniu progów pomiarowych (e-mail i/lub powiadomienia push) | e-mail, token push, treść powiadomienia (nazwa urządzenia, parametr, wartość) | art. 6 ust. 1 lit. b — wykonanie umowy; kanał push działa na podstawie zgody wyrażonej w ustawieniach urządzenia (art. 6 ust. 1 lit. a) |
| Bezpieczeństwo konta — wykrywanie logowania z nowego urządzenia/miejsca, informowanie o nieudanych logowaniach oraz o zmianie hasła/adresu e-mail | adres IP, przybliżona lokalizacja, etykieta urządzenia, historia zaufanych logowań | art. 6 ust. 1 lit. f — nasz prawnie uzasadniony interes polegający na ochronie kont użytkowników |
| Zarządzanie sesjami — prezentacja aktywnych sesji i możliwość zdalnego wylogowania | adres IP, User-Agent, daty aktywności | art. 6 ust. 1 lit. b oraz lit. f (bezpieczeństwo) |
| Dostęp maszynowy przez API (tylko odczyt danych pomiarowych, na podstawie tokenów) | powiązanie tokenu z właścicielem | art. 6 ust. 1 lit. b oraz lit. f |
| Rozpatrywanie zgłoszeń i realizacja Twoich praw | dane niezbędne do obsługi zgłoszenia | art. 6 ust. 1 lit. c — obowiązek prawny; art. 6 ust. 1 lit. f |
Wiadomości bezpieczeństwa (nowe logowanie, nieudane logowanie, zmiana hasła lub adresu e-mail) wysyłamy niezależnie od Twoich ustawień powiadomień — również wtedy, gdy powiadomienia masz wyłączone. Traktujemy je jako niezbędne do zapewnienia bezpieczeństwa Twojego konta (art. 6 ust. 1 lit. f). Zawierają one adres IP i przybliżoną lokalizację zdarzenia.
Okresy przechowywania
- Dane konta oraz powiązane z nim dane (w tym dane pomiarowe i historia zaufanych logowań) przechowujemy przez cały czas posiadania konta — do momentu jego usunięcia.
- Tokeny aplikacji mobilnej i powiadomień push — do czasu wylogowania danej sesji lub dezaktywacji urządzenia.
- Nieaktywne sesje webowe są usuwane po wygaśnięciu.
- Token potwierdzający zmianę adresu e-mail — 24 godziny.
- Po usunięciu konta powiązane dane (sesje, tokeny, alerty, historia logowań, powiązania z urządzeniami) są usuwane. Część danych możemy przechowywać dłużej, jeżeli wymagają tego przepisy prawa lub jest to niezbędne do ustalenia, dochodzenia lub obrony roszczeń — przez okres przedawnienia roszczeń.
4. Odbiorcy danych
Twoje dane możemy przekazywać następującym kategoriom odbiorców, wyłącznie w zakresie niezbędnym do wskazanych celów:
| Odbiorca | Przekazywane dane | Cel |
|---|---|---|
| Amazon Web Services (Amazon SES) — dostawca poczty e-mail | adresat i treść wiadomości: imię, nazwisko, e-mail, adres IP, przybliżona lokalizacja, nazwa urządzenia, wartości pomiarów (zależnie od typu wiadomości) | wysyłka e-maili (weryfikacja, alerty, wiadomości bezpieczeństwa, zmiana e-maila/hasła) |
| Google (Firebase Cloud Messaging) | token powiadomień push urządzenia oraz treść powiadomienia | dostarczanie powiadomień push do aplikacji mobilnej |
| Google (logowanie „Sign in with Google") | proces uwierzytelniania OAuth | logowanie/rejestracja przez konto Google |
| OVH / Skillhost.pl — dostawca hostingu i bazy danych (serwery w Unii Europejskiej) | wszystkie dane przechowywane na Platformie | hosting Platformy i przechowywanie danych |
| Dostawcy usług IT i wsparcia | w zakresie niezbędnym do utrzymania Platformy | serwis i utrzymanie |
Dane pomiarowe z urządzeń trafiają do nas przez broker MQTT utrzymywany przez nas we własnej infrastrukturze — nie są w tym celu przekazywane żadnemu podmiotowi zewnętrznemu.
Pliki statyczne (CSS/JS/czcionki/ikony) mogą być serwowane przez sieć dostarczania treści (Amazon Web Services – S3/CloudFront). Nie są przy tym przekazywane żadne dane osobowe.
Podmioty przetwarzające dane w naszym imieniu robią to na podstawie umów powierzenia przetwarzania i wyłącznie zgodnie z naszymi instrukcjami.
5. Przekazywanie danych poza Europejski Obszar Gospodarczy (EOG)
Część danych może być przekazywana do dostawców z siedzibą w Stanach Zjednoczonych:
- Google LLC — w związku z powiadomieniami push (Firebase Cloud Messaging) oraz logowaniem przez konto Google,
- Amazon Web Services, Inc. — w związku z wysyłką wiadomości e-mail (Amazon SES).
Transfer odbywa się na podstawie EU‑US Data Privacy Framework — programu, w ramach którego zarówno Google LLC, jak i Amazon Web Services, Inc. posiadają certyfikację, a Komisja Europejska stwierdziła odpowiedni stopień ochrony danych. Zapewnia to Twoim danym poziom ochrony zgodny z wymogami RODO. Masz prawo uzyskać informację o zabezpieczeniach stosowanych przy transferze — w tym celu skontaktuj się z nami.
Dane hostowane u dostawców OVH oraz Skillhost.pl są przechowywane na serwerach w Unii Europejskiej i nie są przekazywane poza EOG.
6. Twoje prawa
Zgodnie z RODO przysługują Ci następujące prawa:
- Prawo dostępu do swoich danych oraz uzyskania ich kopii. Wgląd w swój profil, listę urządzeń i aktywne sesje (wraz z adresem IP i przybliżoną lokalizacją) masz również bezpośrednio na Platformie.
- Prawo do sprostowania — możesz samodzielnie edytować imię i nazwisko, zmienić adres e-mail (z potwierdzeniem na nowy adres) oraz hasło.
- Prawo do usunięcia danych („prawo do bycia zapomnianym") — możesz samodzielnie usunąć konto z poziomu interfejsu webowego lub aplikacji. Usunięcie konta kasuje powiązane dane. Uwaga: nie można usunąć konta, dopóki jesteś właścicielem jakichkolwiek urządzeń — wcześniej należy przekazać ich własność lub się ich zrzec.
- Prawo do ograniczenia przetwarzania oraz prawo do przenoszenia danych.
- Prawo do sprzeciwu wobec przetwarzania opartego na naszym prawnie uzasadnionym interesie (art. 6 ust. 1 lit. f), z przyczyn związanych z Twoją szczególną sytuacją.
- Prawo do wycofania zgody w dowolnym momencie (np. na powiadomienia push — przez ustawienia urządzenia; kanał powiadomień możesz też zmienić w ustawieniach konta). Wycofanie zgody nie wpływa na zgodność z prawem przetwarzania sprzed jej wycofania.
- Kontrola sesji — w każdej chwili możesz zdalnie wylogować pojedynczą sesję lub wszystkie pozostałe.
- Prawo do wniesienia skargi do organu nadzorczego — Prezesa Urzędu Ochrony Danych Osobowych (ul. Stawki 2, 00‑193 Warszawa), jeśli uznasz, że przetwarzanie narusza przepisy.
Aby skorzystać z praw, których nie możesz zrealizować samodzielnie w Platformie, skontaktuj się z nami pod adresem wskazanym w pkt 1.
7. Dobrowolność podania danych
Podanie adresu e-mail, imienia i nazwiska oraz ustalenie hasła (lub zalogowanie przez Google) jest niezbędne do założenia konta i korzystania z Platformy — bez tych danych nie możemy świadczyć usługi. Pozostałe dane (np. token powiadomień push) zbierane są tylko wtedy, gdy zdecydujesz się skorzystać z danej funkcji.
8. Pliki cookie
Platforma (interfejs webowy) używa wyłącznie niezbędnych plików cookie:
- cookie sesyjne — utrzymanie zalogowania,
- cookie zabezpieczające (CSRF) — ochrona przed atakami typu cross‑site request forgery.
Są to pliki niezbędne do działania Platformy — nie wykorzystujemy plików cookie do celów marketingowych, analitycznych ani śledzenia. Ich stosowanie opiera się na art. 6 ust. 1 lit. f RODO.
9. Zautomatyzowane podejmowanie decyzji
Nie podejmujemy wobec Ciebie decyzji opartych wyłącznie na zautomatyzowanym przetwarzaniu, które wywoływałyby skutki prawne lub w podobny sposób istotnie na Ciebie wpływały. Automatyczne mechanizmy (np. wykrywanie logowania z nowego miejsca) służą wyłącznie bezpieczeństwu i mają charakter informacyjny.
10. Bezpieczeństwo danych
Stosujemy środki techniczne i organizacyjne odpowiednie do ryzyka, w tym m.in.:
- przechowywanie haseł wyłącznie w postaci skrótu kryptograficznego,
- kryptograficznie losowe tokeny dostępu (mobilny, API, push),
- obowiązkową weryfikację adresu e-mail przy rejestracji,
- ograniczanie liczby prób logowania,
- lokalną geolokalizację adresu IP (adres IP nie opuszcza serwera),
11. Zmiany polityki prywatności
Możemy aktualizować niniejszą politykę w związku ze zmianami w Platformie lub przepisach prawa. Aktualna wersja jest zawsze dostępna na Platformie, a o istotnych zmianach poinformujemy w odpowiedni sposób. Data ostatniej aktualizacji znajduje się na początku dokumentu.