Regulamin serwisu internetowego HeyFibo.com
Polityka prywatności aplikacji mobilnej HeyFibo
Data wejścia w życie: 30.04.2026
§1. Administrator danych osobowych
Administratorem danych osobowych przetwarzanych za pośrednictwem aplikacji mobilnej HeyFibo (dalej: „Aplikacja”) jest HeyFibo.com P.S.A. z siedzibą w Łomży, adres: ul. Gen. Wł. Sikorskiego 166 lok. 0.03, 18-400 Łomża, wpisana do Rejestru Przedsiębiorców Krajowego Rejestru Sądowego pod numerem KRS: 0001125714, NIP: 7963030932, REGON: 529598568 (dalej: „Administrator”).
Kontakt z Administratorem w sprawach dotyczących danych osobowych:
- adres e-mail: kontakt@heyfibo.com,
- adres korespondencyjny: ul. Gen. Wł. Sikorskiego 166 lok. 0.03, 18-400 Łomża.
Administrator, po przeprowadzeniu analizy obowiązku wyznaczenia Inspektora Ochrony Danych w trybie art. 37 ust. 1 RODO, nie wyznaczył Inspektora Ochrony Danych. We wszystkich sprawach dotyczących przetwarzania danych osobowych należy kontaktować się z Administratorem na dane wskazane w ust. 2.
§2. Definicje
Na potrzeby niniejszej Polityki stosuje się następujące definicje:
| Pojęcie | Znaczenie |
|---|---|
| Aplikacja | Aplikacja mobilna HeyFibo dostępna na platformach iOS i Android, służąca rodzicowi do zarządzania zabawką Fibo. |
| Zabawka / Fibo | Interaktywna pluszowa zabawka z elektroniką, zdolna do prowadzenia rozmów głosowych z dzieckiem. |
| Użytkownik / Rodzic | Pełnoletnia osoba fizyczna będąca rodzicem lub opiekunem prawnym dziecka, która zawarła umowę z Administratorem i korzysta z Aplikacji. |
| Dziecko | Osoba w wieku 5–8 lat korzystająca z Zabawki Fibo pod nadzorem Rodzica. |
| RODO | Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych. |
§3. Zakres zbieranych danych osobowych
3.1. Dane Użytkownika (Rodzica)
Administrator przetwarza następujące dane Użytkownika:
- imię oraz opcjonalnie nazwisko Rodzica (podawane przy rejestracji),
- adres e-mail oraz dane uwierzytelniające (hasło w postaci zaszyfrowanej),
- dane o urządzeniu mobilnym (model, system operacyjny, identyfikator urządzenia) zbierane automatycznie na potrzeby techniczne,
- logi aktywności w Aplikacji (zdarzenia, błędy, czas sesji),
- token powiadomień push (niezbędny do dostarczania powiadomień przez Firebase).
3.2. Dane Dziecka
Za pośrednictwem Aplikacji Rodzic wprowadza i zarządza następującymi danymi Dziecka:
- imię Dziecka,
- data urodzenia / wiek Dziecka,
- zainteresowania Dziecka (wprowadzane dobrowolnie przez Rodzica),
- lista tematów, których Zabawka ma unikać w rozmowach (zakazane tematy),
- harmonogram godzin aktywności Zabawki.
Powyższe dane Dziecka przechowywane są wyłącznie lokalnie na Zabawce (w pamięci urządzenia). Aplikacja mobilna pełni funkcję panelu konfiguracyjnego — dane Dziecka wyświetla pobierając je lokalnie z Zabawki za pośrednictwem bezprzewodowego połączenia lokalnego (Bluetooth lub lokalna sieć Wi-Fi). Dane te nie są przesyłane do serwerów Administratora ani przechowywane w chmurze (zob. §3.3 oraz §4 pkt B).
3.3. Dane niezbierane przez Aplikację
Administrator nie zbiera za pośrednictwem Aplikacji mobilnej:
- danych lokalizacji GPS Użytkownika ani Dziecka,
- nagrań głosowych ani transkrypcji rozmów Dziecka z Zabawką,
- danych konfiguracyjnych Dziecka (imię, wiek, zainteresowania, zakazane tematy, harmonogram aktywności) — dane te przechowywane są wyłącznie lokalnie na Zabawce i nie są utrwalane w chmurze ani na serwerach Administratora; Aplikacja mobilna pełni rolę interfejsu konfiguracyjnego do tych danych, ale ich nie przesyła do systemów Administratora,
- identyfikatorów reklamowych (IDFA na iOS, AAID na Android) — Aplikacja nie żąda dostępu do identyfikatora reklamowego i nie korzysta z niego,
- danych w celu śledzenia Użytkownika w innych aplikacjach lub witrynach internetowych (tzw. cross-app/cross-site tracking) — Aplikacja nie prowadzi takiego śledzenia w rozumieniu wytycznych Apple App Tracking Transparency (ATT).
§4. Cele i podstawy prawne przetwarzania
A. Świadczenie usługi i wykonanie umowy (konto Rodzica)
| Kategoria | Szczegóły |
|---|---|
| Zakres danych | Dane konta Rodzica: imię (i opcjonalnie nazwisko), adres e-mail, hasło w postaci zaszyfrowanej, dane uwierzytelniające |
| Cel | Wykonanie umowy o świadczenie usług drogą elektroniczną — założenie i utrzymanie konta Rodzica, uwierzytelnianie, umożliwienie korzystania z Aplikacji jako panelu zarządzania Zabawką |
| Podstawa prawna | Art. 6 ust. 1 lit. b) RODO — przetwarzanie niezbędne do wykonania umowy, której stroną jest Rodzic |
| Okres przechowywania | Przez czas trwania umowy (aktywnego konta), a po jej rozwiązaniu przez okres przedawnienia roszczeń (3 lata) |
B. Konfiguracja Zabawki — dane Dziecka przechowywane lokalnie
| Kategoria | Szczegóły |
|---|---|
| Zakres danych | Dane konfiguracyjne Dziecka: imię, data urodzenia / wiek, zainteresowania, zakazane tematy, harmonogram godzin aktywności Zabawki |
| Sposób przetwarzania | Dane przechowywane są wyłącznie lokalnie w pamięci Zabawki. Aplikacja mobilna umożliwia ich wprowadzenie i edycję, wyświetla je pobierając lokalnie z Zabawki przez bezprzewodowe połączenie lokalne (Bluetooth / Wi-Fi). Administrator nie utrwala tych danych w chmurze ani w swoich systemach informatycznych — w bazach Administratora nie powstaje profil Dziecka. |
| Cel | Umożliwienie Rodzicowi konfiguracji Zabawki i personalizacji rozmów Dziecka z Zabawką w ramach wykonania umowy zawartej z Rodzicem |
| Podstawa prawna | W zakresie udostępnienia przez Administratora interfejsu Aplikacji mobilnej, który pozwala Rodzicowi zarządzać konfiguracją Zabawki — art. 6 ust. 1 lit. b) RODO (wykonanie umowy, której stroną jest Rodzic). Z uwagi na lokalny charakter przechowywania danych Dziecka, Administrator nie przetwarza tych danych w swoich systemach informatycznych — przebywają one wyłącznie na fizycznym urządzeniu Rodzica. |
| Okres przechowywania | Do momentu usunięcia danych przez Rodzica z poziomu Aplikacji lub przywrócenia Zabawki do ustawień fabrycznych. Administrator nie kontroluje okresu przechowywania danych na Zabawce poza udostępnieniem funkcji ich usunięcia. |
C. Monitoring techniczny i bezpieczeństwo systemu
| Kategoria | Szczegóły |
|---|---|
| Zakres danych | Dane urządzenia mobilnego, logi błędów i aktywności w Aplikacji, identyfikator sesji |
| Cel | Wykrywanie i usuwanie błędów technicznych, zapewnienie stabilności i bezpieczeństwa Aplikacji |
| Podstawa prawna | Art. 6 ust. 1 lit. f) RODO — prawnie uzasadniony interes Administratora polegający na zapewnieniu prawidłowego działania Aplikacji (zob. test równowagi w wewnętrznym dokumencie LIA) |
| Okres przechowywania | 90 dni |
D. Powiadomienia push (funkcjonalne)
| Kategoria | Szczegóły |
|---|---|
| Zakres danych | Token powiadomień push (Firebase Cloud Messaging) |
| Cel | Dostarczanie powiadomień funkcjonalnych dotyczących działania Zabawki, statusu konta, przypomnień o harmonogramie i istotnych aktualizacji usługi |
| Podstawa prawna | Art. 6 ust. 1 lit. b) RODO — wykonanie umowy; powiadomienia funkcjonalne stanowią integralny element usługi |
| Okres przechowywania | Do momentu wylogowania, odinstalowania Aplikacji albo wycofania zgody systemowej na powiadomienia |
W obecnej wersji Aplikacji (MVP) Administrator nie wysyła powiadomień marketingowych ani handlowych. W przypadku rozszerzenia funkcjonalności o powiadomienia marketingowe, ich podstawą prawną będzie odrębna, dobrowolna zgoda Użytkownika (art. 6 ust. 1 lit. a RODO oraz art. 10 ustawy o świadczeniu usług drogą elektroniczną), a niniejsza Polityka zostanie odpowiednio zaktualizowana.
E. Analityka Aplikacji
| Kategoria | Szczegóły |
|---|---|
| Zakres danych | Dane o korzystaniu z Aplikacji (zdarzenia, ścieżki nawigacji, czas sesji) zbierane przez Firebase Analytics |
| Cel | Analiza sposobu korzystania z Aplikacji w celu jej ulepszania |
| Podstawa prawna | Art. 6 ust. 1 lit. f) RODO — prawnie uzasadniony interes Administratora (poprawa produktu); dane zbierane w sposób zanonimizowany lub pseudonimizowany (zob. test równowagi w wewnętrznym dokumencie LIA) |
| Okres przechowywania | Do 14 miesięcy (zgodnie z ustawieniami Firebase Analytics) |
§4a. Dobrowolność podania danych
Zgodnie z art. 13 ust. 2 lit. e) RODO Administrator informuje, że:
Podanie danych Rodzica wskazanych w §3.1 (imię, adres e-mail, hasło) jest dobrowolne, jednak stanowi warunek zawarcia i wykonania umowy o świadczenie usług drogą elektroniczną — bez tych danych nie jest możliwe utworzenie konta w Aplikacji ani korzystanie z usługi.
Podanie danych Dziecka wskazanych w §3.2 (imię, data urodzenia, zainteresowania, zakazane tematy, harmonogram aktywności) jest dobrowolne, jednak niezbędne do skonfigurowania i personalizacji Zabawki. Brak ich podania nie uniemożliwia korzystania z Zabawki w trybie podstawowym, ale ogranicza możliwość personalizacji rozmów oraz korzystania z funkcji opartych na harmonogramie.
Powiadomienia push są dostarczane wyłącznie po wyrażeniu zgody systemowej na poziomie systemu operacyjnego urządzenia mobilnego — Użytkownik może w każdej chwili odwołać tę zgodę w ustawieniach urządzenia.
Wszystkie dane przetwarzane na podstawie prawnie uzasadnionego interesu Administratora (sekcje C i E) podlegają prawu sprzeciwu — zob. §8 ust. 1 pkt 6.
§5. Szczególne zasady ochrony danych Dziecka
Aplikacja jest przeznaczona wyłącznie dla Rodziców i opiekunów prawnych. Dziecko nie posiada konta w Aplikacji i nie korzysta bezpośrednio z Aplikacji ani z żadnego urządzenia z ekranem.
Dane Dziecka (imię, data urodzenia / wiek, zainteresowania, zakazane tematy, harmonogram aktywności) są wprowadzane przez Rodzica jako element konfiguracji usługi i przechowywane wyłącznie lokalnie na Zabawce (zob. §3.2 oraz §4 pkt B). Korzystając z Aplikacji Rodzic oświadcza, że jest przedstawicielem ustawowym Dziecka — rodzicem lub opiekunem prawnym wykonującym władzę rodzicielską albo opiekę nad Dzieckiem w rozumieniu art. 95–98 oraz art. 145 i nast. ustawy z dnia 25 lutego 1964 r. — Kodeks rodzinny i opiekuńczy — i że jest uprawniony do podejmowania w imieniu Dziecka czynności związanych z konfiguracją Zabawki oraz wprowadzaniem danych Dziecka do Aplikacji. Rodzic ponosi odpowiedzialność za prawidłowość, aktualność i zgodność z prawem podanych danych Dziecka oraz za fakt posiadania uprawnień do działania w imieniu Dziecka.
NoteZastosowanie art. 8 RODO. Art. 8 ust. 1 RODO odnosi się do przetwarzania danych osobowych dziecka na podstawie zgody (art. 6 ust. 1 lit. a RODO) w związku z oferowaniem usług społeczeństwa informacyjnego bezpośrednio dziecku. Aplikacja nie jest oferowana ani świadczona bezpośrednio Dziecku — stroną umowy o świadczenie usług drogą elektroniczną jest wyłącznie Rodzic (osoba pełnoletnia). Podstawą prawną przetwarzania danych Rodzica jest art. 6 ust. 1 lit. b) RODO (wykonanie umowy), nie zgoda. Art. 8 RODO nie znajduje zatem zastosowania. Wprowadzanie danych Dziecka przez Rodzica do Aplikacji następuje w wykonaniu władzy rodzicielskiej (art. 95–98 K.r.o.).
Administrator stosuje zasadę minimalizacji danych — przetwarza wyłącznie te dane Dziecka, które są niezbędne do personalizacji rozmów z Zabawką i do wykonania usługi.
Administrator nie przetwarza danych Dziecka w celach marketingowych.
Administrator nie podejmuje wobec Dziecka zautomatyzowanych decyzji wywołujących skutki prawne lub w podobny sposób istotnie wpływających na Dziecko w rozumieniu art. 22 RODO. Personalizacja rozmów Zabawki polega wyłącznie na uwzględnianiu danych konfiguracyjnych przechowywanych lokalnie na Zabawce (imię, wiek, zainteresowania, zakazane tematy, harmonogram aktywności) na potrzeby bieżącej rozmowy i nie stanowi profilowania w rozumieniu art. 4 pkt 4 RODO — nie polega na zautomatyzowanej ocenie czynników osobowych Dziecka w celu analizy lub prognozowania jego zachowań, preferencji, wyników, sytuacji ekonomicznej, stanu zdrowia ani innych aspektów.
Administrator nie trenuje własnych modeli sztucznej inteligencji na transkrypcjach rozmów ani żadnych innych danych Dzieci i Użytkowników.
Przetwarzanie głosu Dziecka i generowanie odpowiedzi Zabawki odbywa się wyłącznie po stronie systemu Fibo (firmware Zabawki i backend) — nie w Aplikacji mobilnej. Szczegółowe zasady tego przetwarzania, w tym informacje o podmiotach przetwarzających (dostawcach AI i STT/TTS), zostaną opisane w odrębnej Polityce prywatności usługi Fibo.
§6. Odbiorcy danych
Dane osobowe Użytkowników i Dzieci mogą być przekazywane następującym kategoriom podmiotów:
Odbiorcy danych przetwarzanych przez Aplikację mobilną:
| Odbiorca | Rola | Cel | Lokalizacja |
|---|---|---|---|
| Microsoft Azure | Podmiot przetwarzający | Hosting infrastruktury Aplikacji i backendu (serwery, bazy danych) | Unia Europejska |
| Google Firebase (Google LLC) | Podmiot przetwarzający | Powiadomienia push (Firebase Cloud Messaging), analityka (Firebase Analytics) | USA — transfer na podstawie DPF / SCC (zob. §7) |
| Sentry (Functional Software, Inc.) | Podmiot przetwarzający | Monitoring błędów Aplikacji | USA — transfer na podstawie SCC (zob. §7) |
| Grafana / Prometheus (self-hosted) | Podmiot przetwarzający | Monitoring techniczny i metryki systemu | Unia Europejska (infrastruktura Microsoft Azure) |
| Podmioty uprawnione z mocy prawa | — | Organy państwowe w zakresie przewidzianym przepisami | — |
Administrator korzysta wyłącznie z usług podmiotów przetwarzających, które zawarły z nim umowy powierzenia przetwarzania danych zgodne z art. 28 RODO i zapewniają odpowiedni poziom ochrony.
§7. Przekazywanie danych poza Europejski Obszar Gospodarczy (EOG)
Spośród odbiorców danych Aplikacji mobilnej wymienionych w §6, siedzibę poza EOG lub serwery poza EOG posiada Google Firebase oraz Sentry. Grafana i Prometheus działają w trybie self-hosted na infrastrukturze Microsoft Azure w UE — dane nie są przekazywane poza EOG.
Przekazywanie danych do państw trzecich (USA) odbywa się na podstawie odpowiednich zabezpieczeń przewidzianych w Rozdziale V RODO:
- decyzji wykonawczej Komisji Europejskiej (UE) 2023/1795 z dnia 10 lipca 2023 r. wydanej na podstawie art. 45 ust. 3 RODO stwierdzającej odpowiedni stopień ochrony danych osobowych w ramach EU-US Data Privacy Framework (DPF) — w odniesieniu do podmiotów certyfikowanych w ramach DPF, w tym Google LLC, którego status uczestnictwa Administrator weryfikuje na publicznej liście DPF prowadzonej przez Departament Handlu USA (https://www.dataprivacyframework.gov),
- standardowych klauzul umownych (SCC) przyjętych decyzją wykonawczą Komisji Europejskiej (UE) 2021/914 z dnia 4 czerwca 2021 r., na podstawie art. 46 ust. 2 lit. c) RODO — w odniesieniu do podmiotów nieobjętych decyzją o adekwatności, w tym Functional Software, Inc. (Sentry); Administrator stosuje w razie potrzeby dodatkowe środki uzupełniające w rozumieniu rekomendacji Europejskiej Rady Ochrony Danych (EDPB) 01/2020, w szczególności szyfrowanie i pseudonimizację.
Zasady transferu danych do USA w ramach systemu Fibo (backend + Zabawka), w tym w odniesieniu do OpenAI i ElevenLabs, zostaną opisane w odrębnej Polityce prywatności usługi Fibo.
Użytkownik może uzyskać kopię stosowanych zabezpieczeń, kontaktując się z Administratorem: kontakt@heyfibo.com.
§8. Prawa osób, których dane dotyczą
Zgodnie z art. 13 ust. 2 lit. b) i d) RODO Administrator informuje o prawach przysługujących osobom, których dane dotyczą.
W odniesieniu do danych Dziecka — z uwagi na to, że Dziecko jest osobą małoletnią poniżej 13. roku życia — prawa wynikające z RODO wykonuje w jego imieniu przedstawiciel ustawowy (Rodzic), działając w granicach władzy rodzicielskiej albo opieki (art. 95–98 oraz art. 145 i nast. K.r.o.).
Użytkownikowi (Rodzicowi) — działającemu we własnym imieniu oraz w imieniu Dziecka jako jego przedstawiciel ustawowy — przysługują następujące prawa wynikające z RODO:
Prawo dostępu do danych (art. 15 RODO) — prawo do uzyskania informacji o przetwarzaniu danych oraz do uzyskania ich kopii, w tym danych Dziecka wprowadzonych przez Rodzica.
Prawo do sprostowania danych (art. 16 RODO) — prawo do żądania poprawienia nieprawidłowych lub uzupełnienia niekompletnych danych. Dane Dziecka Rodzic może aktualizować samodzielnie w Aplikacji.
Prawo do usunięcia danych (art. 17 RODO) — prawo do żądania usunięcia danych, gdy m.in. nie są już niezbędne do celów, dla których zostały zebrane. Usunięcie konta powoduje usunięcie danych Użytkownika (konta Rodzica) z systemów Administratora, z zastrzeżeniem danych przetwarzanych na podstawie prawnie uzasadnionego interesu lub obowiązku prawnego (zob. §8 ust. 5 dotyczący retencji). Dane Dziecka przechowywane lokalnie na Zabawce nie są w posiadaniu Administratora — ich usunięcie leży po stronie Rodzica (poprzez Aplikację lub przywrócenie Zabawki do ustawień fabrycznych) i nie jest technicznie uzależnione od usunięcia konta.
Prawo do ograniczenia przetwarzania (art. 18 RODO) — prawo do żądania ograniczenia przetwarzania w przypadkach wskazanych w RODO.
Prawo do przenoszenia danych (art. 20 RODO) — prawo do otrzymania danych w ustrukturyzowanym formacie nadającym się do odczytu maszynowego, w zakresie danych przetwarzanych na podstawie zgody lub umowy.
Prawo do sprzeciwu (art. 21 RODO) — prawo do wniesienia sprzeciwu — z przyczyn związanych ze szczególną sytuacją Użytkownika — wobec przetwarzania danych opartego na prawnie uzasadnionym interesie Administratora (art. 6 ust. 1 lit. f RODO), w tym wobec monitoringu technicznego oraz analityki Aplikacji (zob. §4 pkt C i E). Wniesienie sprzeciwu może uniemożliwić lub ograniczyć świadczenie usługi w zakresie funkcji opartych na takim przetwarzaniu.
Prawo do cofnięcia zgody — w zakresie przetwarzania opartego na zgodzie (np. zgoda na powiadomienia push) Użytkownik może cofnąć zgodę w dowolnym momencie, bez wpływu na zgodność z prawem przetwarzania dokonanego przed jej cofnięciem.
W celu skorzystania z powyższych praw należy skontaktować się z Administratorem: kontakt@heyfibo.com.
Administrator udziela odpowiedzi bez zbędnej zwłoki, nie później niż w terminie jednego miesiąca od otrzymania żądania (art. 12 ust. 3 RODO). W uzasadnionych przypadkach termin może zostać przedłużony o kolejne dwa miesiące.
Prawo do wniesienia skargi do organu nadzorczego (art. 77 RODO) — Użytkownik ma prawo wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych (ul. Stawki 2, 00-193 Warszawa, strona internetowa: https://www.uodo.gov.pl, infolinia: 606-950-000), jeżeli uzna, że przetwarzanie danych osobowych narusza przepisy RODO.
Usunięcie konta Rodzica. Użytkownik może w każdej chwili samodzielnie usunąć swoje konto i powiązane z nim dane osobowe:
- Bezpośrednio z poziomu Aplikacji mobilnej — w sekcji „Konto → Usuń konto” (ścieżka in-app),
- Za pośrednictwem strony zarządzania kontem dostępnej pod adresem: https://keycloak.app.heyfibo.dev/ — po zalogowaniu się danymi konta Rodzica, w panelu zarządzania kontem dostępna jest opcja jego trwałego usunięcia,
- Poprzez kontakt z Administratorem pod adresem: kontakt@heyfibo.com.
Zakres usunięcia. Usunięcie konta powoduje trwałe usunięcie z systemów Administratora: danych identyfikacyjnych Rodzica (imię, nazwisko, adres e-mail), danych uwierzytelniających, tokenów powiadomień push (Firebase Cloud Messaging) oraz logów aktywności zawierających dane osobowe Rodzica. Operacja jest nieodwracalna.
Skutki uboczne. Usunięcie konta powoduje wylogowanie ze wszystkich urządzeń, na których Aplikacja była zalogowana, oraz utratę dostępu do funkcji wymagających autoryzacji. Dane Dziecka zapisane lokalnie na Zabawce (imię, wiek, zainteresowania, zakazane tematy, harmonogram) nie są automatycznie usuwane wraz z usunięciem konta — są nadal przechowywane wyłącznie na Zabawce i mogą zostać usunięte przez Rodzica poprzez przywrócenie Zabawki do ustawień fabrycznych. Administrator nie ma technicznej możliwości zdalnego usunięcia danych zapisanych w pamięci Zabawki.
Termin realizacji. Usunięcie konta inicjowane samodzielnie przez Użytkownika (ścieżka in-app lub web) realizowane jest niezwłocznie, automatycznie. W przypadku żądania kierowanego pocztą elektroniczną Administrator realizuje usunięcie bez zbędnej zwłoki, nie później niż w terminie wskazanym w §8 ust. 3 (jeden miesiąc, z możliwością przedłużenia).
Dane podlegające retencji po usunięciu konta. Niektóre dane mogą być przechowywane przez Administratora po usunięciu konta — wyłącznie w zakresie i przez okres niezbędny do:
- dochodzenia lub obrony roszczeń (przez okres przedawnienia roszczeń — co do zasady 3 lata),
- wypełnienia obowiązków wynikających z przepisów prawa podatkowego i rachunkowego (dokumenty księgowe — 5 lat od końca roku podatkowego, w którym powstał obowiązek podatkowy),
- zapewnienia bezpieczeństwa systemu (zanonimizowane logi techniczne).
- Dane te przetwarzane są na podstawie art. 6 ust. 1 lit. c) RODO (obowiązek prawny) oraz art. 6 ust. 1 lit. f) RODO (prawnie uzasadniony interes Administratora — obrona roszczeń).
§9. Bezpieczeństwo danych
Administrator stosuje odpowiednie środki techniczne i organizacyjne zapewniające bezpieczeństwo przetwarzanych danych osobowych zgodnie z art. 25 i 32 RODO, w szczególności:
- szyfrowanie transmisji danych (TLS),
- szyfrowanie danych przechowywanych na serwerach,
- pseudonimizację danych tam, gdzie jest to możliwe,
- ograniczenie dostępu do danych do upoważnionych pracowników i podmiotów przetwarzających,
- regularne przeglądy bezpieczeństwa infrastruktury.
Infrastruktura techniczna Aplikacji oparta jest na platformie Microsoft Azure z serwerami zlokalizowanymi w Unii Europejskiej.
W przypadku stwierdzenia naruszenia ochrony danych osobowych Administrator postępuje zgodnie z art. 33 RODO (zgłoszenie naruszenia organowi nadzorczemu w terminie 72 godzin od stwierdzenia naruszenia) oraz, jeżeli naruszenie może powodować wysokie ryzyko naruszenia praw lub wolności osób fizycznych — zgodnie z art. 34 RODO (zawiadomienie osoby, której dane dotyczą, bez zbędnej zwłoki).
§10. Przetwarzanie automatyczne i sztuczna inteligencja
Aplikacja mobilna nie przetwarza głosu Dziecka ani nie stosuje algorytmów sztucznej inteligencji w celu podejmowania decyzji wobec Użytkownika lub Dziecka. Przetwarzanie głosu i generowanie odpowiedzi Zabawki odbywa się wyłącznie po stronie systemu Fibo (firmware Zabawki i backend). Szczegóły zostaną opisane w odrębnej Polityce prywatności usługi Fibo.
Administrator nie podejmuje wobec Użytkowników ani Dzieci decyzji opartych wyłącznie na zautomatyzowanym przetwarzaniu, w tym profilowaniu, które wywoływałyby wobec nich skutki prawne lub w podobny sposób istotnie na nich wpływały, w rozumieniu art. 22 ust. 1 RODO. Tym samym nie zachodzą wyjątki, o których mowa w art. 22 ust. 2 RODO, ani wymóg zapewnienia szczególnych zabezpieczeń przewidzianych w art. 22 ust. 3 RODO.
Administrator nie trenuje własnych modeli sztucznej inteligencji na danych Użytkowników ani Dzieci. Administrator umownie zobowiązuje podmioty przetwarzające wymienione w §6 oraz w odrębnej Polityce prywatności usługi Fibo do nieprzetwarzania powierzonych danych w celu trenowania własnych modeli, zgodnie z zawartymi umowami powierzenia (art. 28 RODO).
§11. Zmiany Polityki Prywatności
Administrator zastrzega sobie prawo do wprowadzania zmian w niniejszej Polityce Prywatności, w szczególności w związku ze zmianami przepisów prawa, zmianami w stosowanych technologiach lub rozszerzeniem zakresu świadczonych usług.
O istotnych zmianach Użytkownicy zostaną poinformowani za pośrednictwem powiadomienia w Aplikacji lub wiadomości e-mail na adres przypisany do konta, z odpowiednim wyprzedzeniem przed wejściem zmian w życie.
Korzystanie z Aplikacji po wejściu w życie zmienionej Polityki Prywatności oznacza jej akceptację.
§12. Postanowienia końcowe
Niniejsza Polityka Prywatności dotyczy wyłącznie aplikacji mobilnej HeyFibo. Zasady przetwarzania danych w serwisie internetowym heyfibo.com reguluje odrębna Polityka prywatności heyfibo.com. Zasady przetwarzania danych przez system Fibo (firmware Zabawki, backend, przetwarzanie głosu, AI) zostaną opisane w odrębnej Polityce prywatności usługi Fibo — do opracowania przed uruchomieniem sprzedaży komercyjnej.
W sprawach nieuregulowanych niniejszą Polityką zastosowanie mają przepisy RODO oraz ustawy z dnia 10 maja 2018 r. o ochronie danych osobowych.
Pytania i żądania dotyczące ochrony danych osobowych należy kierować na adres: kontakt@heyfibo.com.