Przejdź do treści
mPolityk
Wersja webowaPowiadom mnie
Dokumenty

Polityka prywatności

Ten dokument opisuje, jakie dane o Tobie przetwarzamy, gdy korzystasz z aplikacji mPolityk, jej wersji webowej albo strony mpolityk.pl, po co to robimy, jak długo je trzymamy i jakie masz prawa. Jest napisany na podstawie tego, co aplikacja naprawdę robi, a nie tego, co mogłaby robić.

Ostatnia aktualizacja: Wersja 1.0Zobacz też: Regulamin

Kto odpowiada za Twoje dane#

Administratorem Twoich danych osobowych jest [[DO UZUPEŁNIENIA: pełna nazwa podmiotu prowadzącego mPolityk]]z siedzibą [[DO UZUPEŁNIENIA: adres siedziby]], [[DO UZUPEŁNIENIA: numer KRS lub NIP i REGON]] (dalej: „my”).

W każdej sprawie dotyczącej danych osobowych napisz na kontakt@mpolityk.pl. To ten sam adres, który podajemy w aplikacji i w stopce strony.[[DO UZUPEŁNIENIA: czy wyznaczono inspektora ochrony danych; jeśli tak, jego dane kontaktowe]]

Czego dotyczy ta polityka#

Polityka obejmuje wszystkie miejsca, w których mPolityk może przetwarzać dane o Tobie:

  • aplikację mobilną mPolityk na Androida i iOS,
  • wersję webową aplikacji pod adresem mpolityk.pl/app,
  • stronę mpolityk.pl wraz z formularzem zapisu na powiadomienie o premierze,
  • interfejs programistyczny api.mpolityk.pl, z którego korzystają wszystkie powyższe.

Aplikacja i strona są do siebie podobne, ale nie identyczne: strona nie ma konta ani komentarzy, a aplikacja nie ma formularza newslettera. Tam, gdzie ma to znaczenie, piszemy wprost, którego miejsca dotyczy dany fragment.

Jakie dane przetwarzamy i po co#

Podstawowa zasada: możesz korzystać z mPolityk bez konta. Przeglądanie głosowań, druków, profili posłów i senatorów, prac rządu i Prezydenta nie wymaga rejestracji ani podania żadnych danych. Konto jest potrzebne dopiero do komentowania, oceniania, obserwowania i odbierania powiadomień.

Przeglądanie bez konta

Gdy aplikacja albo przeglądarka łączy się z naszym serwerem, serwer widzi to, co widzi każdy serwer w internecie: adres IP, nazwę przeglądarki lub aplikacji (user agent), żądany adres i czas żądania. Używamy tego do dwóch rzeczy: żeby serwis działał oraz żeby ograniczać liczbę zapytań z jednego adresu (ochrona przed nadużyciami; limity są liczone w pamięci serwera i nie są nigdzie zapisywane). Adres IP trafia też do logów serwera, o których piszemy w sekcji „Jak długo przechowujemy dane”.

Konto

Zakładając konto, podajesz:

  • adres e-mail: służy do logowania, potwierdzenia konta i odzyskania hasła,
  • hasło: przechowujemy wyłącznie jego skrót (argon2id), nigdy hasło w postaci jawnej,
  • nazwę użytkownika (3 do 20 znaków) i nazwę wyświetlaną: obie są publiczne,
  • opcjonalnie opis (bio) do 280 znaków i adres obrazka awatara: oba publiczne.

Zamiast hasła możesz zalogować się przez Google lub Apple. Otrzymujemy wtedy od dostawcy Twój identyfikator w jego systemie, adres e-mail (tylko jeśli dostawca go potwierdził) i imię z nazwiskiem, którego używamy wyłącznie jako propozycji nazwy wyświetlanej. Nie dostajemy hasła do konta Google ani Apple i nie mamy do niego dostępu.

Do konta przypisujemy też dane, które powstają w trakcie korzystania:

  • status potwierdzenia e-maila i jednorazowe tokeny (potwierdzenie ważne 24 godziny, reset hasła 1 godzinę),
  • ustawienia powiadomień: które typy chcesz dostawać, godziny ciszy, strefa czasowa, czy treść ma być widoczna na ekranie blokady,
  • język interfejsu, datę ostatniej aktywności i datę ostatniej zmiany nazwy użytkownika,
  • „karmę”, czyli różnicę głosów za i przeciw pod Twoimi komentarzami (publiczna),
  • informację o planie mPolityk+ i dacie jego wygaśnięcia,
  • informacje o blokadzie konta (czy jest zablokowane, powód, do kiedy), jeśli doszło do naruszenia Regulaminu.

Sesje. Po zalogowaniu wydajemy token dostępu ważny 15 minut i token odświeżający ważny 30 dni. Przy tym drugim zapisujemy user agent i adres IP urządzenia, z którego został wydany, żeby wykryć kradzież tokenu (użycie już unieważnionego tokenu unieważnia całą rodzinę tokenów i wylogowuje wszystkie urządzenia).

Profil publiczny. Inni użytkownicy widzą: nazwę użytkownika, nazwę wyświetlaną, awatar, opis, karmę, datę założenia konta i oznaczenie zweryfikowanego polityka. Nie widzą adresu e-mail ani niczego z listy powyżej.

Treści, które publikujesz

  • komentarze (do 1000 znaków) pod głosowaniami, drukami, procesami legislacyjnymi, posiedzeniami i profilami polityków, w tym wzmianki @nazwa,
  • głosy za i przeciw pod komentarzami innych,
  • oceny polityków w skali 1 do 5 gwiazdek z opcjonalnym komentarzem do 280 znaków; średnia ocena jest publiczna, Twoja pojedyncza ocena widoczna jest tylko dla Ciebie,
  • zgłoszenia komentarzy do moderacji: powód (mowa nienawiści, spam, dane osobowe, dezinformacja, inne) i opcjonalne wyjaśnienie do 500 znaków.

Komentarze i głosy są publiczne z założenia, razem z nazwą użytkownika i datą. Komentarz możesz edytować przez 15 minut od publikacji, a usunąć w każdej chwili.

Obserwowania i powiadomienia

Zapisujemy, których polityków, kluby, druki, procesy i głosowania obserwujesz, oraz czy chcesz dla nich powiadomień. Na tej podstawie tworzymy powiadomienia w aplikacji (tytuł, treść, odnośnik) i wysyłamy je na Twoje urządzenie.

Do wysyłki push używamy usługi Firebase Cloud Messaging (Google). Żeby to działało, aplikacja rejestruje u nas token urządzenia nadany przez Firebase, platformę (Android lub iOS), wersję aplikacji i datę ostatniego kontaktu. Token nie zawiera Twoich danych i nie identyfikuje Cię poza mPolityk. Możesz wyłączyć powiadomienia w ustawieniach aplikacji lub systemu; jeśli włączysz opcję ukrywania podglądu, powiadomienie idzie przez Google z ogólną treścią, a właściwą treść aplikacja pobiera od nas dopiero po otwarciu.

mPolityk+ (subskrypcja)

Zakup obsługuje sklep, z którego pobrano aplikację: Google Play lub App Store. My nie widzimy Twojej karty ani danych płatniczych. Sklep przekazuje nam identyfikator produktu, dowód zakupu (purchase token lub podpisaną transakcję), który weryfikujemy bezpośrednio u Google lub Apple, identyfikator transakcji, daty rozpoczęcia i zakończenia oraz informację o automatycznym odnawianiu. Dowód zakupu przechowujemy, ale nigdy nie jest on zwracany przez nasze API.

Dobrowolne wsparcie

Wsparcie finansowe („postaw nam kawę”) odbywa się w zewnętrznym serwisie (buycoffee.to) na jego zasadach. Po naszej stronie zapisujemy jedynie, że wybrano dany próg wsparcia, kwotę i walutę oraz, jeśli w tym momencie jesteś zalogowany, identyfikator konta. Nie otrzymujemy z serwisu płatności żadnych danych o Tobie.

Kontakt z nami z aplikacji

Formularz kontaktowy w aplikacji wysyła: powód (błąd, opinia, pytanie o prywatność, inne), temat (do 200 znaków), treść (do 5000 znaków) oraz informacje o urządzeniu: nazwę systemu, jego wersję i język. Jeśli jesteś zalogowany, zgłoszenie jest powiązane z Twoim kontem, żebyśmy mogli odpowiedzieć; jeśli nie, zgłoszenie jest anonimowe i nie mamy jak się odezwać. Wiadomości wysłane e-mailem na kontakt@mpolityk.pl trafiają do zwykłej skrzynki pocztowej.

Powiadomienie o premierze (strona mpolityk.pl)

Formularz na stronie zapisuje adres e-mail, źródło zapisu, treść zgody widocznej przy formularzu w momencie zapisu oraz datę wysłania wiadomości powitalnej. Formularz jest chroniony usługą Cloudflare Turnstile, która sprawdza, czy zapis wykonuje człowiek; Turnstile analizuje w tym celu sygnały z przeglądarki i przekazuje nam wyłącznie wynik „tak” albo „nie”. Adres służy do jednej wiadomości w dniu premiery; nie jest to lista marketingowa.

Dziennik zdarzeń

Wybrane zdarzenia ważne dla bezpieczeństwa i moderacji zapisujemy w wewnętrznym dzienniku: kto (identyfikator konta), co (np. „konto przywrócone po usunięciu”, „komentarz ukryty przez moderatora”), czego dotyczyło, kiedy, oraz przy niektórych wpisach adres IP i user agent. Dziennik służy do rozpatrywania odwołań i wyjaśniania incydentów.

Na jakiej podstawie prawnej#

Przetwarzamy dane na podstawie art. 6 ust. 1 RODO:

Cele przetwarzania i ich podstawy prawne
CelPodstawa prawnaCo obejmuje
Świadczenie usługiart. 6 ust. 1 lit. b (wykonanie umowy, czyli Regulaminu)konto, logowanie i sesje, publikowanie komentarzy i ocen, obserwowania, powiadomienia, o które poprosiłeś, subskrypcja mPolityk+, odpowiedź na zgłoszenie z formularza
Bezpieczeństwo i przeciwdziałanie nadużyciomart. 6 ust. 1 lit. f (nasz prawnie uzasadniony interes)logi serwera, ograniczanie liczby zapytań, dziennik zdarzeń, wykrywanie kradzieży sesji, filtry automatyczne komentarzy, weryfikacja Turnstile
Moderacja treści i rozpatrywanie zgłoszeńart. 6 ust. 1 lit. f oraz obowiązki wynikające z przepisów o usługach cyfrowychzgłoszenia komentarzy, decyzje moderatorów, blokady kont, odwołania
Powiadomienie o premierzeart. 6 ust. 1 lit. a (Twoja zgoda)adres e-mail zostawiony na stronie; zgodę możesz wycofać w każdej chwili, pisząc do nas
Obowiązki prawneart. 6 ust. 1 lit. cprzechowywanie danych o zakupach w zakresie wymaganym przepisami podatkowymi i rachunkowymi, odpowiedzi na żądania uprawnionych organów

Nie przetwarzamy danych w celach marketingowych i nie wysyłamy wiadomości marketingowych. Formularz rejestracji zawiera pole „zgoda marketingowa”, ale dziś nie jest ono przez nas zapisywane ani używane; jeśli to się zmieni, zaktualizujemy tę politykę, zanim wyślemy pierwszą taką wiadomość.

Jak długo przechowujemy dane#

Okresy przechowywania poszczególnych kategorii danych
DaneJak długoCo się dzieje potem
Konto i wszystko do niego przypisanedo usunięcia konta plus 30 dniPo usunięciu konto jest natychmiast niedostępne, a sesje unieważnione. Przez 30 dni możesz je przywrócić, logując się ponownie. Potem automatyczny proces trwale usuwa konto, oceny, obserwowania, głosy, powiadomienia, tokeny urządzeń, dane subskrypcji i Twoje zgłoszenia.
Komentarze po usunięciu kontabezterminowo, w formie zanonimizowanejTreść komentarza jest wymazywana, a autor odłączany. W wątku zostaje pusty wpis „komentarz usunięty”, żeby odpowiedzi innych osób nadal miały sens. Nie da się go powiązać z Tobą.
Tokeny sesjido 30 dni od wydaniaWygasłe tokeny (razem z zapisanym adresem IP i user agentem) baza usuwa automatycznie. Wylogowanie unieważnia token od razu.
Tokeny potwierdzenia e-maila i resetu hasła24 godziny / 1 godzinaKasowane po użyciu lub wygaśnięciu.
Adres do powiadomienia o premierzedo wysłania wiadomości o premierze albo do Twojej prośby o usunięcieNapisz na adres kontaktowy, a usuniemy adres z listy.
Zgłoszenia z formularza kontaktudo zamknięcia sprawy; nie są usuwane automatycznieUsuwamy na Twoją prośbę. Nie są kasowane razem z kontem, bo mogą dotyczyć spraw wymagających dalszej obsługi.
Dziennik zdarzeńnie jest usuwany automatycznieWpisy nie zawierają treści Twoich komentarzy, tylko identyfikatory i rodzaj zdarzenia. Usuwamy na wniosek, jeśli nie sprzeciwia się temu obrona roszczeń.
Logi serwera (adres IP, user agent, adres żądania)krótko, w rotacjiLogi są nadpisywane rotacyjnie po przekroczeniu niewielkiego rozmiaru (kilkadziesiąt megabajtów) i nie są archiwizowane.
Kopie zapasowe bazy danych14 dniCodzienna kopia bazy jest przechowywana na tym samym serwerze przez 14 dni, po czym jest nadpisywana. Dane usunięte z bazy znikają z kopii najpóźniej po tym czasie.
Dane o zakupach mPolityk+zgodnie z przepisami rachunkowymi i podatkowymiSprzedawcą jest sklep (Google Play lub App Store), który prowadzi własną dokumentację. Po naszej stronie dane subskrypcji są usuwane razem z kontem.

Komu powierzamy dane#

Nie sprzedajemy danych i nie udostępniamy ich nikomu do jego własnych celów. Korzystamy natomiast z usług firm, które przetwarzają dane w naszym imieniu (podmioty przetwarzające) albo są odrębnymi administratorami dla swojego wycinka usługi (sklepy z aplikacjami, dostawcy logowania):

Odbiorcy danych i zakres, w jakim je otrzymują
KtoDo czegoJakie dane
Hetzner Online GmbH (Niemcy)serwer, na którym działa nasze API, baza danych i kopie zapasowewszystkie dane opisane w tej polityce; serwer stoi w centrum danych w Niemczech
Cloudflare, Inc.ochrona i przyspieszanie ruchu do API, hosting strony mpolityk.pl i wersji webowej (Cloudflare Pages), weryfikacja Turnstile przy formularzuadres IP, nagłówki żądań, sygnały przeglądarki przy Turnstile; Cloudflare nie ma dostępu do bazy danych
Resend, Inc.wysyłka wiadomości e-mail: potwierdzenie konta, reset hasła, powiadomienie o premierzeadres e-mail, nazwa wyświetlana, treść wiadomości
Google LLC / Google Ireland Ltd.Firebase Cloud Messaging (dostarczanie powiadomień push na Androida i iOS), Google Play (zakup i weryfikacja subskrypcji), logowanie przez Googletoken urządzenia i treść powiadomienia; dowód zakupu przy weryfikacji; identyfikator konta Google przy logowaniu
Apple Inc. / Apple Distribution InternationalApp Store (zakup i weryfikacja subskrypcji), logowanie przez Applepodpisana transakcja przy weryfikacji; identyfikator konta Apple przy logowaniu
Anthropic, PBCmodel językowy generujący streszczenia druków sejmowych; opcjonalnie dodatkowa automatyczna ocena komentarzytreść dokumentów publicznych (nie Twoje dane); przy ocenie komentarzy wyłącznie tekst komentarza, bez nazwy użytkownika i bez identyfikatora konta

Z każdym z tych podmiotów łączy nas umowa powierzenia lub jego standardowe warunki przetwarzania danych. Ponadto dane możemy ujawnić organom publicznym, gdy wymagają tego przepisy prawa i otrzymamy żądanie oparte na właściwej podstawie.

Przekazywanie danych poza EOG#

Baza danych i serwer znajdują się w Unii Europejskiej. Część usług wymienionych wyżej świadczą jednak firmy z siedzibą w Stanach Zjednoczonych (Cloudflare, Resend, Google, Apple, Anthropic), co może oznaczać przekazanie danych poza Europejski Obszar Gospodarczy. W takich przypadkach przekazanie odbywa się na podstawie decyzji Komisji Europejskiej o odpowiednim stopniu ochrony (Data Privacy Framework, dla podmiotów, które do niego przystąpiły) albo standardowych klauzul umownych zatwierdzonych przez Komisję. Na Twoją prośbę wskażemy, na jakiej podstawie dane trafiają do konkretnego odbiorcy.

Dane zapisywane na Twoim urządzeniu#

Aplikacja i strona zapisują na Twoim urządzeniu tylko to, co jest potrzebne do działania:

Dane przechowywane lokalnie na urządzeniu użytkownika
GdzieCoPo co
Aplikacja: bezpieczny magazyn systemu (Keychain na iOS, EncryptedSharedPreferences na Androidzie, zaszyfrowany localStorage w wersji webowej)tokeny sesjiżebyś nie musiał logować się przy każdym uruchomieniu
Aplikacja: preferencjewybrany motyw (jasny, ciemny, systemowy), rozmiar tekstu, informacja, że wprowadzenie zostało obejrzanezapamiętanie ustawień wyglądu; nic z tego nie jest wysyłane na serwer
Strona mpolityk.pl: localStorageklucz mp-theme z wybranym motywem, jeśli przełączyłeś go ręcznieżeby strona nie zmieniała motywu przy każdym wejściu

Ciasteczka. Ani aplikacja, ani strona nie ustawiają własnych ciasteczek. Cloudflare, przez którego serwowana jest strona i API, może ustawić własne ciasteczka techniczne służące ochronie przed botami; są one niezbędne do działania usługi i nie służą śledzeniu.

Analityka i śledzenie#

Nie używamy żadnych narzędzi analitycznych ani śledzących. W aplikacji nie ma zestawów SDK do analityki, raportowania błędów ani reklam, a strona nie ładuje skryptów zewnętrznych poza czcionkami (Google Fonts) i, wyłącznie przy formularzu zapisu na powiadomienie, widgetem Turnstile. Nie budujemy profili zainteresowań, nie mierzymy „czasu w aplikacji”, nie wiemy, które ekrany oglądasz. Obserwowani politycy i tematy służą wyłącznie do wysyłania powiadomień, o które sam poprosiłeś.

Jedyna miara, jaką znamy, to liczby zapytań do API potrzebne do limitowania ruchu, liczone per adres IP w pamięci serwera i nietrwałe.

Moderacja automatyczna i decyzje zautomatyzowane#

Każdy nowy komentarz przechodzi automatyczne sprawdzenie, zanim lub tuż po tym, jak stanie się widoczny: lista wulgaryzmów, wykrywanie danych osobowych w treści (adresy e-mail, numery telefonów, PESEL, numery kont) oraz odnośniki do stron spoza domen instytucji publicznych. Może też działać dodatkowa ocena przez model językowy (Anthropic), która dostaje wyłącznie tekst komentarza.

Wynikiem automatu jest jedynie oznaczenie komentarza i ewentualne wstrzymanie go do czasu przejrzenia przez człowieka. Żadna decyzja o usunięciu treści ani o blokadzie konta nie zapada automatycznie: podejmuje ją moderator, a jego decyzja jest zapisywana w dzienniku zdarzeń i możesz się od niej odwołać (zasady opisuje Regulamin). Nie stosujemy profilowania w rozumieniu art. 22 RODO.

Twoje prawa#

Masz prawo do:

  • dostępu do swoich danych i uzyskania ich kopii (art. 15 RODO),
  • sprostowania danych (art. 16): nazwę, opis, awatar, język i ustawienia powiadomień zmienisz sam w aplikacji, resztę na Twój wniosek,
  • usunięcia danych (art. 17): konto usuniesz w aplikacji (Ustawienia, „Usuń konto”); działa to tak, jak opisano w sekcji o okresach przechowywania,
  • ograniczenia przetwarzania (art. 18),
  • przenoszenia danych (art. 20) w ustrukturyzowanym, powszechnie używanym formacie,
  • sprzeciwu wobec przetwarzania opartego na naszym prawnie uzasadnionym interesie (art. 21),
  • wycofania zgody w każdej chwili, bez wpływu na zgodność z prawem przetwarzania sprzed wycofania (dotyczy powiadomienia o premierze).

Kopia danych. Aplikacja ma przycisk „Eksport danych”, ale w obecnej wersji eksport nie jest jeszcze realizowany automatycznie. Żeby otrzymać kopię swoich danych, napisz na kontakt@mpolityk.pl z adresu przypisanego do konta. Odpowiemy w ciągu miesiąca.

Wnioski kieruj na kontakt@mpolityk.pl. Żeby chronić Twoje dane przed osobą podszywającą się pod Ciebie, możemy poprosić o wysłanie wniosku z adresu e-mail przypisanego do konta.

Jeśli uznasz, że przetwarzamy dane niezgodnie z prawem, masz prawo wnieść skargę do organu nadzorczego: Prezesa Urzędu Ochrony Danych Osobowych, ul. Stawki 2, 00-193 Warszawa,uodo.gov.pl.

Jak zabezpieczamy dane#

  • Cała komunikacja między aplikacją, stroną i serwerem jest szyfrowana (TLS).
  • Hasła przechowujemy jako skróty argon2id; tokeny sesji jako skróty SHA-256. Nikt z nas nie zna Twojego hasła.
  • Serwer przyjmuje ruch wyłącznie z sieci Cloudflare; baza danych nie jest dostępna z internetu.
  • Dokumentacja API i narzędzia administracyjne są osiągalne tylko z naszej sieci wewnętrznej.
  • Dostęp do serwera wymaga klucza SSH; sekrety konfiguracji są przechowywane w postaci zaszyfrowanej.
  • Dowody zakupu subskrypcji i skróty haseł nigdy nie są zwracane przez API, nawet do właściciela konta.

Dane polityków i innych osób publicznych#

mPolityk pokazuje dane posłów, senatorów, ministrów i Prezydenta RP: imię i nazwisko, klub, okręg, zdjęcie, historię głosowań, interpelacje, wystąpienia i statystyki z nich wyliczone. Pochodzą one wyłącznie ze źródeł publicznych: otwartego API Sejmu RP (w tym systemu ELI dla aktów prawnych), serwisu Senatu RP, serwisu Prezydenta RP oraz serwisów gov.pl i Rządowego Centrum Legislacji. Zdjęcia kopiujemy z tych źródeł na nasz serwer, żeby aplikacja ładowała je szybciej. Przetwarzamy je w prawnie uzasadnionym interesie polegającym na informowaniu o działalności osób pełniących funkcje publiczne, w zakresie, w jakim same instytucje je publikują.

Osoby, których dane pokazujemy, mogą zwrócić się do nas w sprawie sprostowania, jeśli dane w źródle są błędne; skorygujemy je po korekcie w źródle albo oznaczymy rozbieżność. Statystyki liczymy automatycznie z danych źródłowych i mogą być opóźnione względem stanu w Sejmie czy Senacie; szczegóły opisuje Regulamin.

Wiek użytkowników#

Z konta w mPolityk mogą korzystać osoby, które ukończyły 16 lat. Nie weryfikujemy wieku automatycznie; jeśli dowiemy się, że konto należy do osoby młodszej, usuniemy je. Przeglądanie bez konta nie ma ograniczeń wiekowych, bo nie wiąże się z podawaniem danych.

Zmiany tej polityki#

Zmienimy tę politykę, gdy zmieni się to, co aplikacja robi z danymi: dojdzie nowy dostawca, nowa funkcja albo zmieni się okres przechowywania. Datę i numer wersji podajemy na górze strony. O zmianach istotnych dla posiadaczy kont poinformujemy w aplikacji lub e-mailem przed ich wejściem w życie. Poprzednie wersje udostępnimy na prośbę.