Polityka prywatności
1. Administrator
Administratorem danych i właścicielem serwisu runnin.app oraz aplikacji Runnin jest:
The Cloudest Tomasz Iwanowski
NIP: 1251739189
ul. Bandurskiego 47B, 05-270 Marki
e-mail: contact@runnin.app
2. Konto jest opcjonalne
Z kalkulatorów i podstawowych funkcji Runnin możesz korzystać bez konta. Dane wpisywane do kalkulatorów są przetwarzane lokalnie. Jeśli dobrowolnie założysz konto, Runnin może synchronizować wskazane dane między urządzeniami oraz połączyć się ze Stravą.
Bez konta:
- obliczenia tempa, stref tętna i podobne działają lokalnie,
- ustawienia pozostają na urządzeniu,
- nie zawiera reklam.
3. Dane konta i cele przetwarzania
Po założeniu konta przetwarzamy: adres e-mail, hash hasła, nick i opcjonalne imię/nazwisko, ustawienia profilu i MFA, sesje (IP i user-agent), zapisane rekordy, starty, strefy tętna, plan i postęp oraz prywatny feedback treningowy. Robimy to w celu świadczenia usługi konta, synchronizacji, bezpieczeństwa i realizacji Twoich poleceń (art. 6 ust. 1 lit. b RODO) oraz ochrony przed nadużyciami (art. 6 ust. 1 lit. f).
Dane otrzymujemy od Ciebie, Twojego urządzenia i — po połączeniu — ze Stravy. Adres e-mail i hasło są wymagane tylko do utworzenia konta; pozostałe dane profilu oraz integracja Strava są opcjonalne.
Hasła, kody odzyskiwania i tokeny sesji nie są przechowywane w postaci jawnej. Sekret MFA i tokeny integracji są szyfrowane.
4. Integracja ze Stravą
Integracja jest dobrowolna i wymaga autoryzacji OAuth. Zapisujemy identyfikator połączenia i pobieramy dane aktywności, o które poprosisz — także starsze strony pobierane ręcznie — m.in. rodzaj, czas, dystans, przewyższenie, tętno, kadencję, urządzenie, okrążenia, segmenty i — jeśli dostępne — ślad GPS, wyłącznie do prywatnego widoku źródłowego. Nie analizujemy tych danych, nie łączymy ich z planem ani innymi danymi użytkownika i nie umieszczamy ich w eksporcie Runnin. Webhook Stravy informuje Runnin o utworzeniu, zmianie lub usunięciu aktywności oraz cofnięciu autoryzacji. Dane aktywności oraz metadane webhooków są przechowywane maksymalnie 7 dni. Rozłączenie usuwa cache i powiązane dane pochodne oraz uruchamia potwierdzenie e-mailem. Nie publikujemy niczego w Stravie.
Strava może monitorować użycie API przez Runnin i gromadzić związane z nim dane zgodnie ze swoją umową API i polityką prywatności. Własną kopię danych Stravy możesz pobrać bezpośrednio ze Stravy.
Runnin nie podejmuje wobec użytkownika decyzji wywołujących skutki prawne na podstawie automatycznego profilowania.
5. Odbiorcy danych
- Render — hosting API oraz PostgreSQL;
- Brevo — wysyłka wiadomości weryfikacyjnych, resetu hasła i jednorazowych linków do żądanego eksportu danych;
- Strava — wyłącznie gdy połączysz konto;
- GitHub Pages i Google — hosting strony, fonty i analityka strony zgodnie z ustawieniami cookies.
Z podmiotami przetwarzającymi zawieramy wymagane umowy i stosujemy odpowiednie zabezpieczenia transferów danych.
Jeżeli dostawca przetwarza dane poza Europejskim Obszarem Gospodarczym, stosujemy mechanizm wymagany przez RODO, np. decyzję stwierdzającą odpowiedni stopień ochrony albo standardowe klauzule umowne.
6. Retencja
Dane konta przechowujemy do jego usunięcia. Cache aktywności Stravy przechowujemy maksymalnie 7 dni. Rekordy pochodzące ze Stravy i feedback powiązany z jej aktywnością usuwamy razem ze źródłem; ręcznie wpisane rekordy mogą pozostać do usunięcia konta. Wygasłe tokeny i sesje są usuwane cyklicznie. Kopie zapasowe wygasają zgodnie z harmonogramem dostawcy i nie służą do ponownego świadczenia usługi po usunięciu konta.
7. Eksport i usuwanie
W aplikacji wybierz Profil → Profil i bezpieczeństwo → Prywatność i dane, aby zamówić eksport JSON danych Runnin wysyłany jako jednorazowy, godzinny link na adres e-mail konta albo trwale usunąć konto. Eksport nie zawiera danych Stravy; ich kopię pobierzesz bezpośrednio ze Stravy. Obie operacje wymagają aktualnego hasła oraz MFA, jeśli jest włączone. Szczegółowa instrukcja znajduje się na stronie Usuwanie konta Runnin.
8. Strona runnin.app
- Hosting (GitHub Pages) - strona jest utrzymywana na GitHub Pages (GitHub, Inc.). GitHub może rejestrować standardowe logi serwera, w tym adresy IP, w celach bezpieczeństwa. Szczegóły: polityka prywatności GitHub.
- Google Fonts - strona ładuje kroje pisma z serwerów Google, co wiąże się z przekazaniem adresu IP do Google. Szczegóły: polityka prywatności Google.
- Google Analytics / Google tag - strona używa Google tag (identyfikator G-K29TFP8B55) do pomiaru odwiedzin i podstawowego korzystania z serwisu. Google może przetwarzać m.in. adres IP, dane urządzenia i identyfikatory zapisane w przeglądarce. Szczegóły: polityka prywatności Google.
9. Twoje prawa (RODO)
Masz prawo dostępu, sprostowania, usunięcia, ograniczenia przetwarzania, przenoszenia i sprzeciwu oraz wniesienia skargi do Prezesa UODO. W sprawach danych napisz: contact@runnin.app.
10. Zmiany polityki
Polityka może być aktualizowana (np. przy zmianie zakresu usług). Aktualna wersja jest zawsze dostępna pod adresem runnin.app/privacy.html wraz z datą obowiązywania.
