Pick a pocket Pick a pocket
Funkcje FAQ O nas
EN PL UA
Pobierz
← Powrót do strony głównej

Polityka prywatności

Ostatnia aktualizacja: 7 października 2026

1. Kto odpowiada za Twoje dane

Administratorem danych osobowych opisanych poniżej jest:

  • Nazwa firmy: OLEKSII BOROVYK
  • NIP: 6762677371
  • Adres rejestracji: Chełmiec, ul. Magazynowa 49A/2, 33-395, Polska
  • Kontakt ogólny: support@pickapocket.app
  • Kontakt ws. prywatności: privacy@pickapocket.app

RODO obejmuje całe nasze przetwarzanie, więc opisane niżej prawa przysługują Ci niezależnie od miejsca zamieszkania.

2. Jakie dane zbieramy

Co podajesz nam Ty: adres e-mail oraz imię i nazwisko (bez nich nie da się założyć konta), hasło i, jeśli chcesz, preferowany język. Hasło trafia na nasz serwer przez szyfrowane połączenie tylko po to, abyśmy mogli je sprawdzić; przechowujemy je wyłącznie jako skrót kryptograficzny.

Co tworzysz w aplikacji: portfele i ich opisy, kategorie, budżety, cele oszczędnościowe, wydatki, podziały wydatków, rozliczenia między członkami wspólnego portfela, reguły płatności cyklicznych i szablony. Są to informacje finansowe o Tobie i tak je traktujemy. Pozostali członkowie portfela, który udostępniasz, widzą Twoje imię i nazwisko oraz wszystko, co do niego dodajesz.

Portfele utworzone bez konta albo zostawione tylko na telefonie nigdy do nas nie trafiają: są przechowywane na tym urządzeniu. Na iPhonie trafiają też do kopii zapasowej telefonu w iCloud lub na komputerze, jeśli ją tworzysz. Jeśli masz konto, nowe portfele zostają tylko na telefonie, dopóki nie włączysz w profilu opcji „Synchronizacja globalna”.

Co zbierane jest automatycznie: token urządzenia i język aplikacji, jeśli włączysz powiadomienia push; zapisy audytu zmian w portfelach, kategoriach, wydatkach i rozliczeniach między członkami (kto i kiedy wprowadził zmianę, z jakiego adresu IP i urządzenia lub przeglądarki oraz co dokładnie się zmieniło, w tym nazwy i kwoty); techniczne raporty o awariach i błędach oraz pomiary wydajności części zapytań do naszego serwera. Gdy serwer odrzuca zapytanie, w jego logach zapisujemy identyfikator konta, adres URL zapytania oraz informacje o aplikacji lub przeglądarce.

Bezpieczne logowanie: dla każdego urządzenia, na którym potwierdzono logowanie kodem z e-maila, przechowujemy jego identyfikator (wyłącznie jako skrót kryptograficzny), model urządzenia i wersję systemu podawane przez aplikację (np. „iPhone 15 Pro, iOS 27”) oraz datę dodania urządzenia i datę jego ostatniego użycia. Jednorazowe kody wysyłane Ci e-mailem również przechowujemy wyłącznie jako skróty kryptograficzne. Zapisujemy też liczbę kolejnych nieudanych prób logowania.

Gdy zmieniasz adres e-mail: nowy adres, dopóki nie potwierdzisz go kodem, który na niego wysyłamy. Na stary adres wysyłamy też informację, o jaki nowy adres poproszono, a jeśli nowy adres należy już do innego konta, informujemy jego właściciela, że ktoś próbował zmienić adres swojego konta na ten adres.

Gdy włączasz blokadę aplikacji: Twój PIN oraz fraza odzyskiwania, jeśli ją ustawisz. Są przechowywane tylko na Twoim urządzeniu i wyłącznie jako solone skróty kryptograficzne. Nigdy ich nie otrzymujemy.

Gdy właściciel portfela zaprasza do niego kogoś: adres e-mail wpisany przez właściciela, portfel, którego dotyczy zaproszenie, kto je wysłał, czy pozwala na edycję i kiedy dostęp by się skończył, a także czy zaproszenie przyjęto, odrzucono, wycofano lub wygasło. Zaproszona osoba może jeszcze nie mieć konta. Wtedy to wszystko, co o niej przechowujemy, a dane te pochodzą od właściciela, który ją zaprosił, a nie od niej.

Gdy do nas piszesz: Twój adres e-mail, imię i nazwisko, jeśli widnieją w polu nadawcy, oraz wszystko, co napiszesz w wiadomości.

Na tej stronie internetowej: dopóki nie wybierzesz języka ani motywu, strona nie zapisuje niczego na Twoim urządzeniu. Jeśli to zrobisz, przeglądarka zapisze ten wybór lokalnie. Nie trafia on ani do nas, ani do nikogo innego. Możesz go usunąć, czyszcząc dane tej strony w ustawieniach przeglądarki.

Strona jest hostowana w Cloudflare. Przy każdym otwarciu strony Cloudflare otrzymuje to, co wysyła przeglądarka: Twój adres IP, adres podstrony i informacje o przeglądarce. Wyłączyliśmy rejestrowanie żądań dla tej strony, więc tych danych nie przechowujemy.

Nazwa Kiedy powstaje Cel Okres przechowywania Wymaga zgody
theme Po kliknięciu przełącznika motywu Zapamiętuje wybrany motyw (jasny lub ciemny) Do wyczyszczenia danych strony w przeglądarce Nie
language_selected Po kliknięciu EN, PL lub UA Zapamiętuje, że język wybrano ręcznie, aby strona nie przekierowywała Cię na wersję w języku przeglądarki Do wyczyszczenia danych strony w przeglądarce Nie

Na stronie nie ma banera zgody: strona nie używa plików cookie, a oba wpisy zapisujemy tylko na Twoje żądanie, co nie wymaga zgody (art. 399 ust. 3 pkt 2 ustawy Prawo komunikacji elektronicznej).

Czego nie zbieramy: danych logowania do banku, numerów kart ani dostępu do Twoich rachunków. Aplikacja nie łączy się z Twoim rachunkiem; od banków pobiera wyłącznie publiczne kursy walut (zob. punkt 4).

3. Po co i na jakiej podstawie prawnej

  • Świadczenie usługi: założenie i prowadzenie konta, przechowywanie zapisów, synchronizacja urządzeń i portfele współdzielone. Podstawa: wykonanie umowy (art. 6 ust. 1 lit. b RODO).
  • Bezpieczeństwo usługi: wykrywanie i badanie nieuprawnionego dostępu i nadużyć, rozpoznawanie urządzeń, na których się logujesz, wysyłanie jednorazowych kodów e-mailem oraz diagnozowanie błędów. Podstawa: nasz prawnie uzasadniony interes (art. 6 ust. 1 lit. f RODO).
  • Aby dostarczać zaproszenia do wspólnych portfeli: jeden e-mail na adres wpisany przez właściciela portfela oraz powiadomienie push na urządzenia konta, jeśli adres należy do konta. Zarówno e-mail, jak i powiadomienie zawierają imię właściciela i nazwę portfela. E-mail nie zawiera linku: osoba sama decyduje w aplikacji, czy dołączyć, i dopóki nie przyjmie zaproszenia, poza nazwą portfela nic w nim nie widzi. Właściciel może wysłać najwyżej 20 zaproszeń dziennie. Podstawa: dla zapraszającego wykonanie umowy z nim (art. 6 ust. 1 lit. b RODO); dla zaproszonej osoby nasz prawnie uzasadniony interes w tym, by właściciele mogli udostępnić portfel osobie, która sama decyduje, czy dołączyć (art. 6 ust. 1 lit. f RODO).
  • Odpowiadanie na Twoje wiadomości wysłane na support@pickapocket.app i privacy@pickapocket.app. Podstawa: nasz prawnie uzasadniony interes w odpowiadaniu osobom, które się z nami kontaktują (art. 6 ust. 1 lit. f RODO). Jeśli korzystasz ze swoich praw wynikających z RODO, rozpatrzenie wniosku jest naszym obowiązkiem prawnym (art. 6 ust. 1 lit. c RODO).
  • Wyświetlanie tej strony internetowej. Podstawa: nasz prawnie uzasadniony interes w udostępnianiu tej strony osobom, które ją odwiedzają (art. 6 ust. 1 lit. f RODO).
  • Powiadomienia push: podstawa: Twoja zgoda (art. 6 ust. 1 lit. a RODO), którą możesz wycofać w każdej chwili.

4. Kto jeszcze przetwarza Twoje dane

Korzystamy z niewielkiej liczby dostawców, którzy przetwarzają dane w naszym imieniu i na podstawie umowy. Nie sprzedajemy Twoich danych i nie udostępniamy ich do celów reklamowych.

  • Railway Corporation (USA): hosting naszego serwera i bazy danych. Serwer i baza danych znajdują się w UE (Amsterdam); Railway może przetwarzać dane w USA.
  • Mailjet (Sinch Email z grupy Sinch AB (publ), Szwecja; spółkę, z którą zawieramy umowę, wskazuje Regulamin Mailjet): e-maile transakcyjne (jednorazowe kody do aktywacji konta, logowania, resetu hasła, zmiany adresu e-mail i usunięcia konta; powiadomienia dotyczące bezpieczeństwa o próbie rejestracji na Twój adres, o prośbie o jego zmianę, o próbie zmiany adresu innego konta na Twój oraz o spowolnieniu wysyłki kodów po wielu prośbach; zaproszenia do wspólnych portfeli; e-mail powitalny). Śledzenie otwarć i kliknięć wyłączyliśmy. E-maile są przechowywane w UE; wsparcie techniczne Mailjet może mieć do nich dostęp z USA.
  • Google LLC (USA, Firebase Cloud Messaging): dostarczanie powiadomień push. Na iPhonie Google przekazuje je firmie Apple Inc. (USA, Apple Push Notification service), która je dostarcza. Obie firmy mogą przetwarzać dane poza EOG (punkt 5).
  • Functional Software, Inc. (Sentry, USA): raporty o awariach i błędach aplikacji oraz serwera, a także pomiary wydajności 10% zapytań. Raporty są przechowywane w UE (Frankfurt); część powiązanych danych, np. metadane, Sentry przechowuje w USA.
  • Zoho Corporation B.V. (Utrecht, Holandia): skrzynki pocztowe support@pickapocket.app i privacy@pickapocket.app. Serwery w UE (Amsterdam i Dublin).
  • Cloudflare, Inc. (San Francisco, USA): DNS domeny pickapocket.app i hosting tej strony. Korzysta z globalnej sieci serwerów, więc może przetwarzać dane poza EOG.
  • Publiczne serwisy kursów walut (Monobank, NBU): aplikacja pobiera kursy z Twojego urządzenia, przez co Twój adres IP jest dla nich widoczny; kursy pobiera też nasz serwer. Nie wysyłamy żadnych danych konta.

Możemy również ujawnić dane, gdy wymaga tego prawo, na przykład na zgodne z prawem żądanie właściwego organu.

5. Gdzie przechowujemy dane

Nasz serwer, baza danych, przechowywane e-maile i raporty o awariach znajdują się w Unii Europejskiej. Niektórzy dostawcy mogą jednak przetwarzać dane poza Europejskim Obszarem Gospodarczym, głównie w Stanach Zjednoczonych:

  • Railway, który hostuje serwer i bazę danych, może przetwarzać w USA wszystkie dane, które aplikacja do nas wysyła.
  • Sentry przechowuje w USA część danych o raportach awarii, np. metadane.
  • Wsparcie techniczne Mailjet może mieć dostęp do e-maili z USA.
  • Google i, na iPhonie, Apple mogą dostarczać powiadomienia push przez serwery poza EOG. Chodzi wyłącznie o token urządzenia i treść powiadomienia. W treści jest nazwa portfela, a w powiadomieniu o zaproszeniu lub o nowym członku także imię osoby, która Cię zaprosiła lub dołączyła do portfela. Nie ma w niej kwot ani Twoich zapisów finansowych.
  • Cloudflare może obsłużyć żądanie w dowolnym miejscu swojej globalnej sieci, gdy otwierasz tę stronę. Chodzi wyłącznie o dane wysyłane przez przeglądarkę, opisane w punkcie 2, nigdy o dane z aplikacji.
  • Zoho, gdy do nas piszesz. Wiadomości są przechowywane w UE, ale indyjska spółka grupy Zoho działa dla Zoho Corporation B.V. jako dalszy podmiot przetwarzający, więc dostęp do wiadomości jest możliwy także z Indii. Reguluje to umowa między spółkami Zoho oparta na standardowych klauzulach umownych.

Przekazywanie danych do Railway odbywa się na podstawie standardowych klauzul umownych przyjętych przez Komisję Europejską (decyzja wykonawcza (UE) 2021/914), stanowiących część umowy powierzenia przetwarzania danych z Railway. Na dzień tej wersji umowa jest w trakcie podpisywania; do czasu jej podpisania zabezpieczenia te nie mają zastosowania. Przekazywanie danych do Sentry, Mailgun Technologies (spółki obsługującej wsparcie Mailjet), Google i Cloudflare w Stanach Zjednoczonych odbywa się na podstawie ich certyfikacji w ramach EU-U.S. Data Privacy Framework, a gdyby certyfikacja wygasła, na podstawie standardowych klauzul umownych. Apple dostarcza powiadomienia na iPhone'y na warunkach, które ustala dla twórców aplikacji.

Kopia danych przechowywana jest także na Twoim urządzeniu, w zaszyfrowanej bazie lokalnej, dzięki czemu aplikacja działa offline.

6. Jak długo przechowujemy dane

  • Dane konta i zapisy finansowe: do momentu usunięcia konta. Jeden wyjątek: jeśli inny członek podzielił z Tobą wydatek w swoim portfelu, kwota Twojego udziału zostaje w tym wydatku także po usunięciu konta, ale bez Twojego imienia, adresu e-mail i identyfikatora konta, aby wydatek zachował pełną kwotę. Udział ten nie jest już wliczany do niczyjego salda. Rozliczenia między Tobą a innymi członkami portfela zostają w ten sam sposób, bez danych, które pozwalają Cię zidentyfikować.
  • Zaproszenia do wspólnych portfeli: na zaproszenie można odpowiedzieć przez 7 dni albo do chwili, w której oferowany dostęp by się skończył, jeśli to wcześniej. Przyjęte, odrzucone, wycofane lub wygasłe zaproszenie usuwamy po 30 dniach. Usunięcie konta usuwa zarówno wysłane przez Ciebie zaproszenia, jak i te skierowane na Twój adres.
  • Zapisy audytu (opisane w punkcie 2): do 12 miesięcy, następnie usuwane. Dotyczy to także zapisów o wydatku, kategorii lub portfelu, które usunięto wcześniej. Przechowujemy je również po usunięciu konta, ponieważ to one pozwalają nam badać nieuprawniony dostęp i nadużycia. Gdy usuwasz konto, usuwamy nazwy i kwoty z zapisów Twoich własnych działań i portfeli, których jesteś właścicielem. Zapisy działań innych członków w ich portfelach, np. rozliczenia między Tobą a innym członkiem, zachowują identyfikator Twojego konta i kwotę do czasu ich usunięcia po 12 miesiącach.
  • Logi naszego serwera: Railway przechowuje je przez 7 dni.
  • Wnioski o usunięcie konta i ich ślad audytowy: wniosek zawiera adres e-mail konta, adres IP i urządzenie, z których go złożono, oraz powód, jeśli go podano. Wniosek niepotwierdzony kodem anulujemy po 24 godzinach; zrealizowane i anulowane wnioski przechowujemy przez 30 dni, abyśmy mogli wykazać, co się z nimi stało, a potem je usuwamy. Jeśli usuwanie zostanie przerwane w połowie, wniosek przechowujemy, dopóki konto nie zostanie usunięte w całości.
  • Tokeny powiadomień push: do momentu wylogowania, usunięcia urządzenia z listy urządzeń, usunięcia konta albo do chwili, gdy Google poinformuje, że token przestał działać.
  • Twoje urządzenia: do momentu usunięcia urządzenia z listy urządzeń w aplikacji, resetu hasła (który usuwa z listy wszystkie urządzenia) lub usunięcia konta. Samo wylogowanie nie usuwa urządzenia.
  • Jednorazowe kody: ważne 10 minut. Zapisany skrót przechowujemy, dopóki nie zastąpi go kolejny kod tego samego rodzaju albo dopóki nie zmienisz adresu e-mail lub nie usuniesz konta.
  • Konta z niepotwierdzonym adresem e-mail: usuwane 24 godziny po rejestracji.
  • Portfele tylko na Twoim urządzeniu: portfele utworzone bez konta albo zostawione tylko na telefonie są przechowywane na tym urządzeniu, a na iPhonie także w jego kopiach zapasowych. Nie trafiają do nas. Gdy przenosisz portfel z chmury na telefon, usuwamy go z naszych serwerów.
  • Twoje wiadomości do nas: przechowujemy je 12 miesięcy od ostatniej wiadomości w danej korespondencji, potem je usuwamy.
  • Wizyty na tej stronie: nie rejestrujemy żądań.

7. Twoje prawa

Masz prawo dostępu do danych, ich sprostowania, usunięcia, przenoszenia i ograniczenia przetwarzania, prawo sprzeciwu wobec przetwarzania opartego na naszym prawnie uzasadnionym interesie oraz prawo wycofania zgody w każdej chwili.

Konto możesz usunąć bezpośrednio w aplikacji, a portfel wyeksportować do pliku CSV lub PDF z poziomu profilu. Po pełną kopię wszystkich danych napisz na privacy@pickapocket.app. Przekażemy ją w ciągu miesiąca.

Szczegóły, w tym sposób złożenia skargi, znajdziesz na stronie Twoje prawa (RODO).

8. Dzieci

Pick a pocket nie jest przeznaczona dla osób poniżej 16 roku życia i nie zbieramy świadomie ich danych. Jeśli sądzisz, że dziecko założyło konto, napisz na privacy@pickapocket.app, a je usuniemy.

9. Jak chronimy dane

Ruch między aplikacją a naszymi serwerami jest szyfrowany. Hasła przechowywane są wyłącznie jako skróty kryptograficzne. Lokalna baza danych na urządzeniu jest zaszyfrowana. Dostęp do danych produkcyjnych ograniczony jest do niezbędnego minimum.

Żaden system nie jest w pełni bezpieczny. Jeśli dojdzie do naruszenia mogącego zagrozić Twoim prawom, powiadomimy organ nadzorczy oraz, gdy będzie to wymagane, Ciebie.

10. Zmiany i kontakt

O istotnych zmianach tej polityki napiszemy na adres e-mail Twojego konta i opublikujemy na tej stronie nową wersję z aktualną datą u góry. Jeśli korzystasz z aplikacji bez konta, zmiany znajdziesz na tej stronie. W sprawach prywatności pisz na privacy@pickapocket.app.

Pick a pocket

Inteligentne zarządzanie wydatkami dla każdego.

Aplikacja

  • Funkcje
  • Pobierz
  • FAQ

Prawne

  • Polityka prywatności
  • Regulamin
  • Prawa RODO
  • Kontakt

OLEKSII BOROVYK · NIP 6762677371 · Magazynowa 49A/2, 33-395 Chełmiec

© 2026 Pick a pocket. Wszelkie prawa zastrzeżone.