Polityka Prywatności Aplikacji Zjadai

Data obowiązywania od 22 września 2026

1. Administrator danych osobowych

Administratorem danych osobowych użytkowników aplikacji Zjadai jest:

Mikołaj Torba
Osiedle XX-lecia 36
57-200 Ząbkowice Śląskie
Polska

Kontakt z Administratorem:

kontakt@zjadai.app

Pod powyższym adresem można kontaktować się w sprawach związanych z prywatnością, przetwarzaniem danych osobowych oraz realizacją praw użytkownika.

Niniejsza Polityka Prywatności dotyczy aplikacji mobilnej Zjadai, w tym wersji udostępnianej w ramach zamkniętych testów.

2. Czym jest Zjadai

Zjadai jest aplikacją edukacyjno-fitnessową wspierającą użytkownika w monitorowaniu sposobu odżywiania, kalorii, makroskładników oraz realizacji wybranych celów żywieniowych i sylwetkowych.

Aplikacja umożliwia w szczególności:

  • utworzenie konta użytkownika,
  • określenie podstawowych parametrów użytkownika,
  • określenie celu i poziomu aktywności,
  • orientacyjne wyliczenie zapotrzebowania kalorycznego i makroskładników,
  • prowadzenie historii posiłków,
  • wyszukiwanie produktów,
  • skanowanie kodów kreskowych,
  • dodawanie nowych produktów,
  • analizę zdjęć posiłków przy wykorzystaniu sztucznej inteligencji,
  • analizę etykiet produktów,
  • zapisywanie ulubionych produktów i posiłków,
  • monitorowanie spożycia wody i innych dostępnych parametrów.

W okresie zamkniętych testów poszczególne funkcje mogą być dodawane, zmieniane lub czasowo niedostępne.

Zjadai nie jest wyrobem medycznym. Aplikacja nie służy do diagnozowania, leczenia ani zapobiegania chorobom oraz nie zastępuje konsultacji z lekarzem, dietetykiem ani innym wykwalifikowanym specjalistą.

Informacje, obliczenia i wyniki prezentowane w aplikacji mają charakter edukacyjno-fitnessowy.

3. Dane związane z kontem użytkownika

W związku z utworzeniem i obsługą konta Zjadai może przetwarzać:

  • adres e-mail,
  • imię lub nazwę użytkownika,
  • zdjęcie profilowe, jeżeli zostanie przekazane przez dostawcę logowania,
  • informację o sposobie logowania, np. Google lub Apple,
  • unikalny identyfikator Firebase UID,
  • datę utworzenia konta,
  • datę ostatniego logowania.

Przy logowaniu za pomocą Apple użytkownik może skorzystać z funkcji ukrywania rzeczywistego adresu e-mail.

Nie prowadzimy osobnej historii wszystkich logowań użytkownika.

Dane te są wykorzystywane w celu utworzenia konta, uwierzytelnienia użytkownika oraz zapewnienia dostępu do funkcji Zjadai.

4. Dane profilowe, sylwetkowe i żywieniowe

W zależności od sposobu korzystania z aplikacji możemy przetwarzać między innymi:

  • płeć,
  • datę urodzenia i wiek,
  • wzrost,
  • aktualną masę ciała,
  • docelową masę ciała,
  • wybrany cel,
  • poziom aktywności,
  • planowane tempo zmiany masy ciała,
  • wyliczone zapotrzebowanie na kalorie,
  • wyliczone zapotrzebowanie na białko, tłuszcze i węglowodany,
  • zapotrzebowanie na błonnik i wodę,
  • limity cukru i soli,
  • informacje o posiłkach,
  • gramatury produktów i posiłków,
  • wartości odżywcze produktów i posiłków,
  • ilość spożytej wody,
  • historię posiłków,
  • ulubione produkty,
  • ulubione posiłki,
  • informacje związane z regularnością korzystania z aplikacji i streakiem,
  • opcjonalny kod twórcy lub kod polecający,
  • źródło pozyskania użytkownika.

Dane te są wykorzystywane do działania funkcji aplikacji, prowadzenia dziennika żywieniowego, wykonywania orientacyjnych obliczeń oraz prezentowania użytkownikowi informacji związanych z jego celem.

Zjadai nie wykorzystuje tych danych do diagnozowania stanu zdrowia użytkownika.

5. Zdjęcia i dostęp do aparatu lub galerii

Zjadai może korzystać z aparatu urządzenia oraz zdjęć znajdujących się w galerii, jeżeli użytkownik zdecyduje się skorzystać z odpowiednich funkcji.

Dotyczy to w szczególności:

  • zdjęć posiłków przesyłanych do Scan AI,
  • zdjęć produktów,
  • zdjęć przedniej części opakowania,
  • zdjęć tabel wartości odżywczych,
  • zdjęć składu produktu.

Zdjęcia są wykorzystywane do wykonania funkcji zainicjowanej przez użytkownika.

Nie wykorzystujemy zdjęć przesłanych do Zjadai do celów reklamowych ani marketingowych.

Zdjęcia przesyłane przez aplikację są zapisywane w Firebase Storage i mogą być następnie przetwarzane przez backend Zjadai oraz zewnętrzne usługi technologiczne niezbędne do wykonania wybranej funkcji.

6. Scan AI i wykorzystanie sztucznej inteligencji

W przypadku funkcji Scan AI zdjęcie posiłku jest najpierw przesyłane do infrastruktury Firebase, a następnie za pośrednictwem backendu Zjadai przekazywane do API OpenAI w celu przeprowadzenia analizy.

W przypadku analizy etykiet produktów wykorzystywana jest również usługa Google Cloud Vision umożliwiająca odczyt tekstu ze zdjęcia. Uzyskany tekst może następnie zostać przetworzony przez OpenAI.

Do OpenAI ani Google Cloud Vision nie przekazujemy celowo jako osobnych informacji:

  • imienia użytkownika,
  • adresu e-mail,
  • hasła,
  • tokenu uwierzytelniającego,
  • pełnego profilu użytkownika.

Adres pliku wykorzystywanego do analizy może zawierać techniczny identyfikator Firebase UID jako część ścieżki pliku.

Dane przesyłane do usług API OpenAI nie są domyślnie wykorzystywane do trenowania modeli, chyba że właściciel konta API wyraźnie włączy odpowiednie udostępnianie danych. Zjadai nie włącza takiego wykorzystania na potrzeby trenowania modeli.

7. Przechowywanie zdjęć

Zdjęcia posiłków przesłane do Scan AI są standardowo przechowywane przez około 7 dni.

Usuwanie wykonywane jest przez automatyczny proces uruchamiany cyklicznie, dlatego usunięcie może nastąpić z niewielkim opóźnieniem względem dokładnego upływu 7 dni.

Jeżeli zdjęcie zostało powiązane z ulubionym posiłkiem, może być przechowywane dłużej, dopóki pozostaje potrzebne do działania tej funkcji.

Po usunięciu posiłku z ulubionych zdjęcie ponownie kwalifikuje się do automatycznego usunięcia.

Zdjęcia etykiet produktów wykorzystywane do OCR nie są obecnie objęte automatycznym terminem usunięcia. Mogą być przechowywane do czasu ręcznego usunięcia albo usunięcia konta użytkownika.

8. Baza produktów

Zjadai wykorzystuje bazę produktów utworzoną między innymi z danych pochodzących z:

  • Open Food Facts,
  • USDA FoodData Central,
  • własnych danych produktowych Zjadai,
  • produktów dodawanych przez użytkowników,
  • informacji uzyskanych z analizy etykiet produktów.

Dane pochodzące z Open Food Facts i USDA są wcześniej importowane do własnej infrastruktury Zjadai.

Podczas standardowego wyszukiwania produktu aplikacja nie wysyła do Open Food Facts ani USDA takich informacji jak adres e-mail użytkownika czy Firebase UID.

Produkt dodany przez użytkownika może stać się częścią wspólnej bazy produktów dostępnej dla pozostałych użytkowników aplikacji.

W publicznie dostępnych informacjach o produkcie nie jest prezentowana tożsamość użytkownika, który go dodał. Zjadai nie prowadzi obecnie historii autorów lub edytorów danego produktu.

9. RevenueCat i funkcje Premium

Zjadai korzysta z RevenueCat w celu obsługi i testowania mechanizmów związanych z dostępem do funkcji Premium i subskrypcji.

W aktualnej wersji testowej proces zakupu może odbywać się w środowisku testowym i nie powodować rzeczywistego obciążenia użytkownika.

RevenueCat może przetwarzać między innymi:

  • identyfikator użytkownika aplikacji lub App User ID,
  • informacje dotyczące wybranego produktu lub pakietu,
  • status zakupu lub subskrypcji,
  • status dostępu do Premium,
  • daty związane z zakupem lub wygaśnięciem,
  • informacje o środowisku testowym,
  • podstawowe informacje techniczne dotyczące aplikacji i urządzenia.

Zjadai nie przekazuje do RevenueCat:

  • zdjęć posiłków,
  • historii posiłków,
  • masy ciała,
  • danych żywieniowych,
  • danych o krokach.

W okresie zamkniętych testów mogą być testowane między innymi miesięczne i roczne warianty Premium oraz funkcja przywracania zakupów.

Rzeczywiste płatności produkcyjne mogą zostać uruchomione dopiero w późniejszej wersji aplikacji.

10. Firebase Analytics

Firebase Analytics nie jest obecnie aktywnie wykorzystywany w Zjadai.

Nie wysyłamy obecnie do Firebase Analytics informacji dotyczących:

  • masy ciała,
  • celu użytkownika,
  • płci,
  • posiłków,
  • kalorii,
  • zdjęć,
  • produktów.

Jeżeli Analytics zostanie w przyszłości wdrożony, zakres przetwarzania danych oraz niniejsza Polityka Prywatności zostaną odpowiednio zaktualizowane.

11. Firebase Crashlytics i diagnostyka błędów

Zjadai korzysta z Firebase Crashlytics w celu wykrywania awarii, błędów i problemów technicznych.

Do Crashlytics przekazywany może być:

  • Firebase UID jako identyfikator użytkownika,
  • raport błędu,
  • stack trace,
  • standardowe informacje techniczne dotyczące aplikacji i urządzenia.

Zjadai nie przekazuje celowo do Crashlytics treści zdjęć, historii żywienia ani pełnej zawartości zapytań wysyłanych przez użytkownika.

12. Logi techniczne

Backend Zjadai może generować logi techniczne wykorzystywane do:

  • diagnostyki problemów,
  • obsługi błędów,
  • utrzymania infrastruktury,
  • zapewnienia bezpieczeństwa,
  • przeciwdziałania nadużyciom.

Logi mogą zawierać między innymi Firebase UID, informacje dotyczące wykonania funkcji oraz w określonych sytuacjach fragmenty danych wynikających z OCR lub odpowiedzi zewnętrznych usług.

Adres e-mail użytkownika oraz token uwierzytelniający nie są celowo zapisywane w tych logach.

Nie zapisujemy w logach całej surowej zawartości każdego żądania.

13. Bezpieczeństwo aplikacji i Firebase App Check

W celu zabezpieczenia infrastruktury Zjadai korzysta między innymi z Firebase App Check.

Na urządzeniach z Androidem wykorzystywany jest Play Integrity, a na urządzeniach Apple App Attest.

Mechanizmy te wykorzystują techniczne tokeny i informacje atestacyjne umożliwiające sprawdzenie, czy żądania wysyłane do infrastruktury pochodzą z autentycznej aplikacji.

Zjadai stosuje również mechanizmy ograniczania liczby żądań do wybranych funkcji AI i OCR.

14. Powiadomienia push

Firebase Cloud Messaging nie jest obecnie aktywnie wykorzystywany do wysyłania powiadomień push.

Zjadai nie zapisuje obecnie tokenów FCM urządzeń użytkowników.

W przyszłości aplikacja może oferować powiadomienia dotyczące między innymi:

  • posiłków,
  • regularności korzystania z aplikacji,
  • streaka,
  • powrotu do aplikacji,
  • realizacji celu użytkownika.

Jeżeli powiadomienia zostaną uruchomione, zakres przetwarzania danych zostanie ponownie zweryfikowany.

15. Mikrofon, kroki i integracje zdrowotne

Mikrofon nie jest obecnie aktywnie wykorzystywany przez Zjadai.

Funkcje głosowe mogą zostać wprowadzone w przyszłości.

Integracja związana z odczytem kroków była wcześniej testowana, jednak nie jest obecnie aktywną funkcją dostępną użytkownikowi.

Zjadai nie odczytuje obecnie produkcyjnie danych z:

  • Apple Health / HealthKit,
  • Health Connect.

Jeżeli funkcje te zostaną w przyszłości uruchomione, Polityka Prywatności zostanie odpowiednio zaktualizowana.

16. Odbiorcy danych i dostawcy technologiczni

W związku z działaniem Zjadai dane mogą być przetwarzane przez podmioty dostarczające usługi technologiczne niezbędne do działania aplikacji.

Dotyczy to w szczególności:

  • Google / Firebase / Google Cloud – infrastruktura chmurowa, Firebase Authentication, Firestore, Firebase Storage, Cloud Functions, Crashlytics, App Check, Google Cloud Vision oraz inne usługi techniczne,
  • OpenAI – funkcje sztucznej inteligencji,
  • RevenueCat – obsługa mechanizmów związanych z Premium i subskrypcjami,
  • Apple – logowanie Apple oraz infrastruktura platformy iOS,
  • Google – logowanie Google oraz infrastruktura platformy Android.

Dostawcy otrzymują dane wyłącznie w zakresie niezbędnym do świadczenia odpowiednich usług.

17. Lokalizacja danych i transfer poza EOG

Część infrastruktury Zjadai znajduje się na terenie Europejskiego Obszaru Gospodarczego, a część może znajdować się poza nim.

W aktualnej konfiguracji:

  • Cloud Firestore działa w europejskim regionie eur3,
  • Firebase Cloud Functions działają w regionie europe-west1,
  • Firebase Storage działa w regionie us-central1 w Stanach Zjednoczonych.

Niektórzy dostawcy usług, w tym Google i OpenAI, mogą również przetwarzać dane poza Europejskim Obszarem Gospodarczym.

W przypadku przekazywania danych poza EOG wykorzystywane są mechanizmy prawne przewidziane przez obowiązujące przepisy ochrony danych, w szczególności odpowiednie decyzje Komisji Europejskiej lub standardowe klauzule umowne, jeżeli mają zastosowanie.

18. Okres przechowywania danych

Dane są przechowywane przez okres niezbędny do realizacji celu ich przetwarzania.

W szczególności:

  • dane konta i profilu – co do zasady do usunięcia konta,
  • historia posiłków – do jej usunięcia albo usunięcia konta,
  • dane dotyczące ulubionych produktów i posiłków – do ich usunięcia albo usunięcia konta,
  • zdjęcia Scan AI – standardowo około 7 dni,
  • zdjęcia ulubionych posiłków – mogą być przechowywane dłużej,
  • zdjęcia etykiet i OCR – obecnie bez automatycznego terminu usunięcia, do ręcznego usunięcia lub usunięcia konta,
  • Cloud Logging – standardowo około 30 dni,
  • wybrane wymagane logi audytowe infrastruktury Google – mogą być przechowywane dłużej,
  • Firebase Crashlytics – zgodnie z zasadami retencji dostawcy, obecnie około 90 dni,
  • dane przekazywane do OpenAI API – mogą być przechowywane przez dostawcę do około 30 dni w standardowym trybie,
  • dane związane z RevenueCat – zgodnie z zasadami odpowiedniego środowiska i usługodawcy.

Zjadai nie wykonuje obecnie własnych kopii zapasowych Firestore ani Firebase Storage. Dane mogą jednak przez ograniczony czas pozostawać w technicznych systemach backupowych dostawcy infrastruktury.

19. Usunięcie konta

Użytkownik może zainicjować usunięcie konta bezpośrednio w aplikacji Zjadai.

Usunięcie konta obejmuje w szczególności:

  • konto Firebase Authentication,
  • główny dokument użytkownika w Firestore,
  • subkolekcje użytkownika,
  • dane profilu,
  • historię posiłków,
  • dane żywieniowe,
  • ulubione produkty i posiłki,
  • pliki użytkownika przechowywane w odpowiednich ścieżkach Firebase Storage,
  • zdjęcia znajdujące się w tych ścieżkach,
  • powiązane dane formularzy analiz.

Użytkownik może również zainicjować usunięcie konta bez dostępu do aplikacji za pośrednictwem strony:

https://zjadai.app/usun-konto

Na stronie użytkownik może zostać poproszony o:

  1. podanie adresu e-mail powiązanego z kontem Zjadai,
  2. potwierdzenie zamiaru usunięcia konta,
  3. wysłanie żądania,
  4. potwierdzenie żądania za pomocą wiadomości wysłanej na podany adres e-mail.

Potwierdzenie służy ograniczeniu ryzyka złożenia żądania przez osobę nieuprawnioną.

Google Play wymaga od aplikacji umożliwiających tworzenie kont zapewnienia zarówno ścieżki usunięcia konta w aplikacji, jak i zewnętrznej strony pozwalającej zainicjować taki proces.

20. Dane mogące pozostać po usunięciu konta

Usunięcie konta powoduje usunięcie aktywnych danych użytkownika przechowywanych w systemach Zjadai objętych procesem usuwania.

Niektóre informacje mogą jednak przez ograniczony okres pozostać w:

  • logach technicznych,
  • systemach diagnostycznych,
  • systemach bezpieczeństwa,
  • systemach dostawców infrastruktury,
  • technicznych kopiach zapasowych.

Mogą one być przechowywane przez okres wynikający z działania danego systemu, obowiązujących zasad retencji lub obowiązków prawnych.

Dane te nie stanowią aktywnego konta użytkownika.

21. Bezpieczeństwo danych

Administrator stosuje środki techniczne i organizacyjne mające chronić dane przed utratą, nieuprawnionym dostępem, zmianą lub ujawnieniem.

W szczególności:

  • komunikacja sieciowa odbywa się z wykorzystaniem HTTPS/TLS,
  • Firestore jest chroniony za pomocą Security Rules,
  • Firebase Storage korzysta z reguł bezpieczeństwa,
  • Firebase App Check jest aktywny,
  • wykorzystywane są Play Integrity i App Attest,
  • funkcje AI i OCR posiadają mechanizmy ograniczania nadużyć,
  • dostęp administracyjny do pełnej infrastruktury jest ograniczony do upoważnionych osób.

W aktualnej wersji testowej część plików wykorzystywanych przez funkcje analizy obrazu może być technicznie udostępniana backendowi przy użyciu adresu URL niezbędnego do działania procesu analizy.

Mechanizm dostępu do plików będzie przed publiczną wersją produkcyjną dodatkowo ograniczany i weryfikowany.

22. Podstawy prawne przetwarzania

Dane osobowe mogą być przetwarzane na podstawie:

  • art. 6 ust. 1 lit. b RODO – gdy przetwarzanie jest niezbędne do utworzenia konta, korzystania z aplikacji i realizacji funkcji wybranych przez użytkownika,
  • art. 6 ust. 1 lit. f RODO – gdy przetwarzanie jest niezbędne do zapewnienia bezpieczeństwa, diagnostyki, zapobiegania nadużyciom, utrzymania infrastruktury oraz ochrony lub dochodzenia roszczeń,
  • art. 6 ust. 1 lit. c RODO – gdy przetwarzanie jest wymagane przez obowiązujące przepisy prawa,
  • art. 6 ust. 1 lit. a RODO – jeżeli w określonym przypadku użytkownik udziela dobrowolnej zgody na konkretne przetwarzanie.

RODO wymaga między innymi podania użytkownikowi celu i podstawy prawnej przetwarzania danych.

23. Prawa użytkownika

W zależności od podstawy i charakteru przetwarzania użytkownikowi może przysługiwać:

  • prawo dostępu do swoich danych,
  • prawo do ich sprostowania,
  • prawo do żądania usunięcia danych,
  • prawo do ograniczenia przetwarzania,
  • prawo do przenoszenia danych,
  • prawo wniesienia sprzeciwu wobec przetwarzania,
  • prawo cofnięcia udzielonej zgody, jeżeli przetwarzanie odbywa się na jej podstawie.

Cofnięcie zgody nie wpływa na zgodność z prawem przetwarzania dokonanego przed jej cofnięciem.

W celu realizacji swoich praw użytkownik może skontaktować się z Administratorem pod adresem:

kontakt@zjadai.app

Użytkownik ma również prawo wniesienia skargi do:

Prezesa Urzędu Ochrony Danych Osobowych.

24. Użytkownicy małoletni

Zjadai jest przeznaczone dla osób, które ukończyły 16 lat.

Aplikacja nie jest kierowana do dzieci poniżej 16. roku życia.

Administrator może podjąć działania zmierzające do ograniczenia dostępu do konta lub jego usunięcia, jeżeli uzyska wiarygodną informację, że zostało ono utworzone przez osobę niespełniającą wymaganego kryterium wieku.

25. Automatyczne analizy i decyzje

Zjadai wykorzystuje algorytmy oraz modele sztucznej inteligencji między innymi do:

  • analizowania zdjęć posiłków,
  • orientacyjnego rozpoznawania produktów i składników,
  • szacowania wartości odżywczych,
  • przetwarzania informacji z etykiet produktów,
  • wykonywania orientacyjnych obliczeń żywieniowych.

Wyniki generowane przez aplikację mogą być niedokładne i powinny być weryfikowane przez użytkownika, szczególnie jeżeli dokładność danych ma dla niego istotne znaczenie.

Procesy te nie są wykorzystywane do podejmowania wobec użytkownika automatycznych decyzji wywołujących skutki prawne lub podobnie istotnie wpływających na jego sytuację w rozumieniu art. 22 RODO.

26. Zmiany Polityki Prywatności

Polityka Prywatności może być aktualizowana, jeżeli zmieni się sposób działania aplikacji lub sposób przetwarzania danych.

Może to nastąpić w szczególności w przypadku:

  • uruchomienia rzeczywistych płatności i subskrypcji,
  • zmian dotyczących RevenueCat,
  • uruchomienia Firebase Analytics,
  • uruchomienia powiadomień push,
  • wdrożenia funkcji głosowych,
  • wdrożenia Apple Health, HealthKit lub Health Connect,
  • zmiany zasad przechowywania zdjęć,
  • zmiany mechanizmu dostępu do Firebase Storage,
  • zmiany dostawców technologicznych,
  • wprowadzenia nowych funkcji,
  • zmiany Administratora,
  • zmian obowiązujących przepisów.

W przypadku istotnych zmian użytkownicy mogą zostać poinformowani za pośrednictwem aplikacji lub innym odpowiednim kanałem.

Aktualna wersja Polityki Prywatności będzie dostępna na stronie internetowej Zjadai oraz poprzez link dostępny w aplikacji.