Polityka Prywatności aplikacji Homi
Ostatnia aktualizacja: 22 sierpnia 2026 r.
1. Postanowienia ogólne
Niniejsza Polityka Prywatności określa zasady przetwarzania i ochrony danych osobowych Użytkowników aplikacji Homi – mobilnej i webowej aplikacji służącej do zarządzania pracami konserwacyjnymi, zgłoszeniami oraz ewidencją narzędzi i pojazdów (dalej: „Aplikacja”). Dokument ma charakter informacyjny i realizuje obowiązki, o których mowa w art. 13 i 14 Rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. (dalej: „RODO”).
Dbamy o to, aby dane osobowe były: przetwarzane zgodnie z prawem, rzetelnie i w sposób przejrzysty; zbierane w konkretnych, wyraźnych i prawnie uzasadnionych celach; adekwatne i ograniczone do tego, co niezbędne; prawidłowe i w razie potrzeby uaktualniane; przechowywane nie dłużej, niż jest to niezbędne; a także zabezpieczone przed niedozwolonym lub niezgodnym z prawem przetwarzaniem oraz przypadkową utratą, zniszczeniem lub uszkodzeniem (art. 5 RODO).
2. Administrator danych
Administratorem danych osobowych jest Homi sp. z o.o. z siedzibą w Warszawie, al. Solidarności 68/121, 00-240 Warszawa, wpisana do rejestru przedsiębiorców Krajowego Rejestru Sądowego pod numerem KRS 0001222920, NIP 5253078928 (dalej: „Administrator”).
We wszystkich sprawach dotyczących ochrony danych osobowych można kontaktować się z Administratorem pod adresem e-mail: piotr@homicrm.com lub pisemnie na adres siedziby.
Homi jako podmiot przetwarzający. Jeżeli Użytkownik korzysta z Aplikacji w ramach organizacji (np. jako pracownik lub współpracownik firmy, która wdrożyła Homi), administratorem danych wprowadzanych do Aplikacji w związku z działalnością tej organizacji – w szczególności danych o zadaniach, obecności i czasie pracy – może być ta organizacja. Homi sp. z o.o. przetwarza wówczas te dane w jej imieniu, jako podmiot przetwarzający w rozumieniu art. 28 RODO, na podstawie umowy powierzenia przetwarzania danych. W takim przypadku o celach i zasadach przetwarzania decyduje organizacja i to do niej należy w pierwszej kolejności kierować żądania dotyczące tych danych.
3. Zakres zbieranych danych
W związku z korzystaniem z Aplikacji przetwarzamy następujące kategorie danych:
- Dane konta i logowania – adres e-mail lub numer telefonu oraz, zależnie od sposobu logowania, hasło (w aplikacji webowej, przechowywane wyłącznie w postaci zabezpieczonej kryptograficznie) albo jednorazowy kod SMS (OTP) w aplikacji mobilnej; niektóre konta (np. technik) mogą być zakładane wyłącznie na numer telefonu. Dane te wykorzystujemy do uwierzytelniania i autoryzacji.
- Dane zadań – tytuły, opisy, komentarze, statusy oraz historia zgłoszeń tworzonych w ramach prac konserwacyjnych.
- Treść i metadane wiadomości e-mail – po świadomym podłączeniu skrzynki Gmail, Microsoft 365 lub IMAP przetwarzamy temat, treść, nadawców, odbiorców, daty, foldery i informacje o załącznikach wiadomości. Zależnie od ustawienia synchronizujemy tylko skrzynkę odbiorczą albo całe postawione do dyspozycji konto. Treść i metadane tworzą lokalną kopię w Homi; pliki załączników pobieramy dopiero przy ich otwarciu albo wysłaniu.
- Zdjęcia – fotografie dodawane jako załączniki do zgłoszeń oraz dokumentujące stan narzędzi i pojazdów przy wydaniu lub zwrocie. Zdjęcia są przesyłane wyłącznie w wyniku świadomego działania Użytkownika.
- Obraz z aparatu – wykorzystywany wyłącznie do skanowania kodów QR w czasie rzeczywistym; obraz nie jest rejestrowany, zapisywany ani przesyłany na serwery.
- Dane lokalizacyjne – przybliżona i dokładna lokalizacja urządzenia (również w tle), służąca do automatycznego rejestrowania obecności oraz czasu pracy na obsługiwanym obiekcie. Lokalizacja jest zbierana wyłącznie po wyrażeniu zgody przez Użytkownika i nigdy nie jest sprzedawana ani udostępniana podmiotom trzecim w celach marketingowych.
- Dane o korzystaniu z Aplikacji – zdarzenia użycia oraz nagrania sesji z automatycznie zamaskowanymi danymi osobowymi (tekst, pola formularzy, obrazy), zbierane w celu analizy i ulepszania produktu. W aplikacji webowej dane te są zbierane wyłącznie po wyrażeniu zgody, którą można w każdej chwili wycofać.
- Token powiadomień push – identyfikator urządzenia (token Firebase Cloud Messaging) pozyskiwany w aplikacji mobilnej, niezbędny do wysyłania powiadomień push o zdarzeniach w zgłoszeniach.
- Dane techniczne i zgłoszenia błędów – podstawowe informacje o urządzeniu i wersji Aplikacji oraz zgłoszenia błędów i awarii (mogące zawierać identyfikatory użytkownika i firmy), niezbędne do zapewnienia prawidłowego działania usługi i diagnozowania problemów.
4. Cele, podstawy prawne i okresy przetwarzania
Każdorazowo cel, podstawa prawna i okres przetwarzania danych wynikają z działań podejmowanych przez Użytkownika w Aplikacji. Dane przetwarzamy w następujących celach:
- Założenie i obsługa konta (uwierzytelnianie i autoryzacja) – podstawa: art. 6 ust. 1 lit. b RODO (wykonanie umowy); okres: przez czas posiadania konta w Aplikacji.
- Obsługa zadań i zgłoszeń konserwacyjnych (tworzenie, aktualizacja, komentowanie, dokumentacja narzędzi i pojazdów, identyfikacja kodami QR) – podstawa: art. 6 ust. 1 lit. b oraz f RODO; okres: przez czas korzystania z Aplikacji, a następnie do upływu przedawnienia ewentualnych roszczeń.
- Automatyczna rejestracja obecności i czasu pracy (na podstawie lokalizacji) – podstawa: art. 6 ust. 1 lit. a RODO (zgoda); okres: do czasu cofnięcia zgody.
- Obsługa podłączonej skrzynki e-mail, lokalnej kopii poczty i zgłoszeń – podstawa: art. 6 ust. 1 lit. b oraz f RODO; okres przechowywania lokalnej kopii określa właściciel połączenia w ustawieniach, a przy braku terminu trwa on do odłączenia skrzynki. Odłączenie usuwa lokalną kopię poczty i dane dostępowe; utworzone zgłoszenia przechowujemy jak pozostałe zgłoszenia.
- Realizacja funkcji opartych na sztucznej inteligencji (klasyfikacja i wyodrębnianie danych ze zgłoszeń oraz wiadomości) – podstawa: art. 6 ust. 1 lit. b oraz f RODO; dane przekazane do modelu nie są przez niego zatrzymywane (zob. pkt 6).
- Analiza korzystania i ulepszanie produktu (analityka, nagrania sesji) – podstawa: art. 6 ust. 1 lit. a RODO (zgoda); okres: do czasu cofnięcia zgody.
- Wysyłka powiadomień push oraz wiadomości e-mail (transakcyjnych i powiadomień) – podstawa: art. 6 ust. 1 lit. b oraz f RODO; okres: przez czas korzystania z Aplikacji lub do wyłączenia powiadomień.
- Monitorowanie błędów i stabilności oraz wewnętrzne alerty – podstawa: art. 6 ust. 1 lit. f RODO (prawnie uzasadniony interes); okres: przez czas niezbędny do diagnostyki i utrzymania usługi.
- Zapewnienie bezpieczeństwa, diagnostyka i utrzymanie Aplikacji (dane techniczne) – podstawa: art. 6 ust. 1 lit. f RODO (prawnie uzasadniony interes); okres: przez czas niezbędny do zapewnienia prawidłowego działania usługi.
Po upływie wskazanych okresów dane są usuwane lub anonimizowane, chyba że dalsze przechowywanie jest wymagane przepisami prawa lub uzasadnione ochroną przed roszczeniami.
5. Integracja skrzynki e-mail
Homi może połączyć się ze skrzynką pocztową organizacji w celu automatycznego tworzenia zgłoszeń z wiadomości:
- Zakres dostępu – dostęp uzyskujemy przez Google OAuth, Microsoft OAuth (zakresy Mail.ReadWrite i Mail.Send) albo dane IMAP/SMTP wprowadzone przez właściciela połączenia. Homi synchronizuje wybrany zakres folderów do lokalnej kopii, tworzy zgłoszenia z wiadomości i — wyłącznie po działaniu uprawnionej osoby — oznacza, przenosi lub usuwa wiadomości u dostawcy oraz wysyła nowe wiadomości, odpowiedzi i przekazania. Szkice są przechowywane lokalnie w Homi do czasu wysłania.
- Cofnięcie dostępu – właściciel połączenia może w każdej chwili odłączyć skrzynkę w Homi albo cofnąć autoryzację na koncie Google lub Microsoft. Homi przestaje synchronizować pocztę, usuwa zapisane dane dostępowe oraz lokalną kopię wiadomości i załączników. Nie usuwa to wiadomości ze skrzynki u dostawcy.
- Ograniczone wykorzystanie – wykorzystanie i przekazywanie przez Homi danych otrzymanych z interfejsów Google API jest zgodne z Google API Services User Data Policy, w tym z wymaganiami Limited Use. Dane pozyskane z Google API i Microsoft Graph API nie są wykorzystywane do tworzenia, ulepszania ani trenowania uogólnionych modeli sztucznej inteligencji lub uczenia maszynowego. Dostęp do połączenia i lokalnej kopii ma wyłącznie osoba, która podłączyła skrzynkę, w ramach swojej organizacji.
- Kontrola organizacji – Homi uruchamia pełny klient poczty osobno dla każdej organizacji. Po wyłączeniu tej funkcji pełny widok poczty i działania na wiadomościach są blokowane, a synchronizacja zostaje ograniczona do skrzynki odbiorczej potrzebnej do dotychczasowego procesu odbioru i triage. Ponowne włączenie przywraca dostęp do klienta; odłączenie skrzynki usuwa lokalną kopię zgodnie z opisem powyżej.
Google API Services User Data Policy
6. Przetwarzanie z użyciem sztucznej inteligencji
Niektóre funkcje Aplikacji wykorzystują sztuczną inteligencję (AI). W tym celu wybrane dane są przekazywane do dostawcy modeli AI:
- Zakres danych – do modelu AI przekazujemy temat i treść przychodzących wiadomości e-mail, treść zgłoszeń oraz transkrypcje rozmów głosowych, aby sklasyfikować zgłoszenie i wyodrębnić jego dane.
- Dostawca – przetwarzanie realizuje Anthropic PBC za pośrednictwem Vercel AI Gateway.
- Brak trenowania i retencji – dostawcy AI nie wykorzystują przekazanych danych do trenowania swoich ogólnych modeli; Vercel AI Gateway działa w trybie zerowej retencji danych (zero data retention).
- Rola człowieka – AI pełni funkcję pomocniczą. Zgłoszenia utworzone automatycznie z wiadomości e-mail trafiają do zwykłej kolejki zgłoszeń i podlegają dalszej obsłudze (triage, edycja, zamknięcie) przez uprawnioną osobę, a proponowane odpowiedzi są przedstawiane człowiekowi do zatwierdzenia przed wysłaniem. AI nie podejmuje wobec Użytkownika decyzji wywołujących skutki prawne wyłącznie w sposób zautomatyzowany.
7. Odbiorcy danych
Dane osobowe nie są sprzedawane ani udostępniane podmiotom trzecim w celach marketingowych. Przekazanie danych następuje wyłącznie wtedy, gdy jest to niezbędne do realizacji danego celu przetwarzania i tylko w niezbędnym zakresie. Korzystamy wyłącznie z usług podmiotów zapewniających wystarczające gwarancje wdrożenia odpowiednich środków technicznych i organizacyjnych, tak aby przetwarzanie spełniało wymogi RODO. Odbiorcami danych mogą być:
- Supabase Inc. – dostawca infrastruktury backendowej (baza danych, uwierzytelnianie, przechowywanie plików); dane są przechowywane na serwerach zlokalizowanych w Unii Europejskiej (infrastruktura AWS, region UE) i przetwarzane w naszym imieniu na podstawie umowy powierzenia przetwarzania.
- Microsoft Corporation – w zakresie dostępu do skrzynki Outlook za pośrednictwem Microsoft Graph API, na podstawie autoryzacji OAuth udzielonej przez organizację.
- Vercel Inc. – dostawca hostingu aplikacji webowej, bramy AI (Vercel AI Gateway), za której pośrednictwem realizowane są zapytania do modeli sztucznej inteligencji, oraz bezplikowej analityki ruchu (Vercel Web Analytics).
- Anthropic PBC – dostawca modeli sztucznej inteligencji przetwarzających dane w celu realizacji funkcji AI; dane nie są wykorzystywane do trenowania modeli.
- ElevenLabs, Inc. – dostawca agenta głosowego (transkrypcje i nagrania rozmów), w zakresie, w jakim organizacja korzysta z tej funkcji.
- Twilio Inc. – dostawca usługi wysyłki wiadomości SMS (np. kody logowania, powiadomienia).
- Resend (Plus Five Five, Inc.) – dostawca usługi wysyłki transakcyjnych wiadomości e-mail (powiadomienia, zaproszenia); otrzymuje adres odbiorcy oraz treść wiadomości.
- Functional Software, Inc. (Sentry) – dostawca narzędzia do monitorowania błędów i awarii; otrzymuje zgłoszenia błędów, które mogą zawierać identyfikatory użytkownika i firmy.
- Slack Technologies (Salesforce, Inc.) – wykorzystywany do wewnętrznych alertów operacyjnych; mogą do niego trafiać identyfikatory użytkownika lub firmy powiązane ze zgłoszonym błędem.
- PostHog, Inc. – dostawca narzędzia analitycznego i nagrań sesji; dane są przetwarzane na serwerach w regionie UE, w naszym imieniu, na podstawie umowy powierzenia przetwarzania.
- Google LLC / Firebase – w zakresie dystrybucji aplikacji mobilnej za pośrednictwem sklepu Google Play oraz dostarczania powiadomień push przez Firebase Cloud Messaging (przekazywany jest token urządzenia i treść powiadomienia).
- Expo (650 Industries, Inc.) – dostawca mechanizmu aktualizacji aplikacji mobilnej (OTA); przy sprawdzaniu aktualizacji otrzymuje podstawowe dane techniczne urządzenia i wersji aplikacji, bez danych umożliwiających identyfikację.
- Organizacja Użytkownika – dane o zadaniach, obecności i czasie pracy są dostępne dla uprawnionych osób w organizacji, w ramach której Użytkownik korzysta z Aplikacji.
- Podmioty świadczące usługi doradcze – w uzasadnionych przypadkach dane mogą być udostępniane podmiotom zapewniającym Administratorowi obsługę księgową lub prawną, a także organom publicznym uprawnionym do ich otrzymania na podstawie przepisów prawa.
8. Przekazywanie danych poza Europejski Obszar Gospodarczy
Dane osobowe są co do zasady przechowywane na serwerach zlokalizowanych na terenie Unii Europejskiej. Ponieważ niektórzy nasi dostawcy (m.in. Supabase Inc., PostHog, Inc., Google LLC, Microsoft Corporation, Vercel Inc., Anthropic PBC, Twilio Inc., ElevenLabs, Inc., Resend, Functional Software, Inc. (Sentry), Slack Technologies, 650 Industries, Inc. (Expo)) mają siedziby w Stanach Zjednoczonych, w ograniczonym zakresie może dojść do przekazania danych do państwa trzeciego. W takim przypadku przekazanie odbywa się wyłącznie z zastosowaniem mechanizmów przewidzianych w rozdziale V RODO – w szczególności na podstawie decyzji Komisji Europejskiej stwierdzającej odpowiedni stopień ochrony (EU–U.S. Data Privacy Framework) lub standardowych klauzul umownych zatwierdzonych przez Komisję Europejską (art. 46 ust. 2 lit. c RODO). Użytkownik może uzyskać kopię stosowanych zabezpieczeń, kontaktując się z Administratorem.
9. Prawa osoby, której dane dotyczą
W związku z przetwarzaniem danych osobowych Użytkownikowi przysługują następujące prawa:
- prawo dostępu do danych (art. 15 RODO) – w tym uzyskania kopii danych podlegających przetwarzaniu;
- prawo do sprostowania (art. 16 RODO) – żądania poprawienia danych nieprawidłowych lub uzupełnienia danych niekompletnych;
- prawo do usunięcia danych (art. 17 RODO, „prawo do bycia zapomnianym”) – o ile nie zachodzą prawnie uzasadnione podstawy dalszego przetwarzania;
- prawo do ograniczenia przetwarzania (art. 18 RODO);
- prawo do przenoszenia danych (art. 20 RODO) – otrzymania danych w ustrukturyzowanym, powszechnie używanym formacie nadającym się do odczytu maszynowego;
- prawo sprzeciwu (art. 21 RODO) – wobec przetwarzania opartego na prawnie uzasadnionym interesie, z przyczyn związanych ze szczególną sytuacją Użytkownika;
- prawo do cofnięcia zgody (art. 7 ust. 3 RODO) – w dowolnym momencie, bez wpływu na zgodność z prawem przetwarzania dokonanego przed jej cofnięciem; zgodę na lokalizację można wycofać w ustawieniach systemowych urządzenia, a zgodę na analitykę w aplikacji webowej – czyszcząc dane witryny w przeglądarce (co ponownie wyświetla okno zgody, w którym można ją odrzucić) lub kontaktując się z Administratorem;
- prawo wniesienia skargi do organu nadzorczego – Prezesa Urzędu Ochrony Danych Osobowych (ul. Stawki 2, 00-193 Warszawa, uodo.gov.pl), jeżeli Użytkownik uzna, że przetwarzanie jego danych narusza przepisy RODO.
W celu realizacji powyższych praw należy skontaktować się z Administratorem pod adresem piotr@homicrm.com. Odpowiedzi udzielamy bez zbędnej zwłoki, nie później niż w terminie miesiąca od otrzymania żądania; w sprawach szczególnie złożonych termin ten może zostać przedłużony o kolejne dwa miesiące, o czym Użytkownik zostanie poinformowany. Jeżeli dane są przetwarzane przez Homi w imieniu organizacji Użytkownika (pkt 2), żądanie przekażemy właściwemu administratorowi i będziemy współdziałać w jego realizacji.
10. Dobrowolność podania danych
Podanie danych osobowych jest dobrowolne, jednak podanie danych identyfikujących konto – adresu e-mail (aplikacja webowa) albo numeru telefonu (aplikacja mobilna) – jest niezbędne do założenia konta i korzystania z Aplikacji; ich niepodanie uniemożliwia świadczenie usługi. Zgody na dostęp do lokalizacji, aparatu i galerii oraz na analitykę są w pełni dobrowolne; ich brak ogranicza jedynie powiązane funkcje (np. automatyczną rejestrację obecności), ale nie uniemożliwia korzystania z pozostałych funkcji Aplikacji.
11. Zautomatyzowane podejmowanie decyzji i profilowanie
Dane osobowe Użytkowników nie podlegają zautomatyzowanemu podejmowaniu decyzji, które wywoływałoby wobec nich skutki prawne lub w podobny sposób istotnie na nich wpływało, w tym profilowaniu w rozumieniu art. 22 RODO. Automatyczna rejestracja obecności na podstawie lokalizacji służy wyłącznie ewidencji czasu pracy, a klasyfikacja wiadomości przez sztuczną inteligencję jedynie wspomaga tworzenie zgłoszeń – żadna z tych funkcji nie stanowi podstawy samodzielnych rozstrzygnięć wywołujących skutki prawne.
12. Bezpieczeństwo danych
Stosujemy środki techniczne i organizacyjne odpowiednie do charakteru, zakresu, kontekstu i celów przetwarzania oraz ryzyka naruszenia praw i wolności osób fizycznych (art. 32 RODO), w szczególności:
- szyfrowanie transmisji danych (HTTPS/TLS) pomiędzy Aplikacją a serwerami;
- kontrolę dostępu do danych realizowaną w warstwie aplikacji – zapytania są ograniczane do danych uprawnionego Użytkownika i jego organizacji, dzięki czemu dostęp mają wyłącznie uprawnione osoby;
- bezpieczne przechowywanie tokenów sesji na urządzeniu w szyfrowanym magazynie systemowym (Secure Store), zgodnie z najlepszymi praktykami bezpieczeństwa mobilnego;
- przechowywanie haseł wyłącznie w postaci zabezpieczonej kryptograficznie;
- automatyczne maskowanie danych osobowych (tekstu, pól formularzy i obrazów) w nagraniach sesji;
- kontrolę i minimalizację dostępu do danych po stronie Administratora oraz regularny przegląd stosowanych zabezpieczeń.
13. Uprawnienia aplikacji mobilnej
Aplikacja mobilna może wystąpić o następujące uprawnienia systemowe. Każde z nich jest przyznawane wyłącznie po wyrażeniu zgody przez Użytkownika i może zostać w dowolnym momencie cofnięte w ustawieniach systemowych urządzenia:
- Aparat – skanowanie kodów QR oraz wykonywanie zdjęć dokumentujących zgłoszenia i stan narzędzi lub pojazdów.
- Galeria zdjęć – wybór istniejących zdjęć w celu dodania ich jako załączników do zgłoszeń.
- Lokalizacja (w tym w tle) – automatyczne rejestrowanie obecności oraz czasu pracy na obsługiwanym obiekcie. Cofnięcie uprawnienia nie blokuje dostępu do pozostałych funkcji Aplikacji.
14. Pliki cookies i analityka w aplikacji webowej
Aplikacja webowa Homi wykorzystuje pliki cookies oraz podobne technologie (np. localStorage) w następującym zakresie:
- Niezbędne – służące do utrzymania sesji zalogowanego Użytkownika i zapewnienia bezpieczeństwa; są konieczne do prawidłowego działania usługi i nie wymagają zgody.
- Analityczne (PostHog) – związane z narzędziem PostHog (zdarzenia użycia i nagrania sesji z zamaskowanymi danymi); są uruchamiane wyłącznie po wyrażeniu zgody przez Użytkownika. Zgodę można wycofać, czyszcząc dane witryny w przeglądarce (co ponownie wyświetla okno zgody, w którym można ją odrzucić) lub kontaktując się z Administratorem.
- Statystyki Vercel Web Analytics – bezplikowe (cookieless), zagregowane statystyki ruchu (źródła wejść, przybliżona lokalizacja, typ urządzenia) bez danych umożliwiających identyfikację; ścieżki zawierające tokeny są maskowane. Ponieważ nie przetwarzają danych osobowych, działają w wersji produkcyjnej dla wszystkich odwiedzających niezależnie od zgody na analitykę PostHog (podstawa: prawnie uzasadniony interes, art. 6 ust. 1 lit. f RODO).
Nie stosujemy cookies reklamowych ani nie udostępniamy danych z cookies sieciom reklamowym. Użytkownik może ponadto zarządzać plikami cookies w ustawieniach swojej przeglądarki internetowej, w tym je blokować lub usuwać; może to jednak wpłynąć na działanie niektórych funkcji wymagających zalogowania.
15. Zmiany Polityki Prywatności
Polityka Prywatności może być aktualizowana, w szczególności w związku z rozwojem Aplikacji, zmianą dostawców usług lub zmianami przepisów prawa. O istotnych zmianach Użytkownicy zostaną poinformowani za pośrednictwem Aplikacji lub wiadomości e-mail przed wejściem zmian w życie. Aktualna wersja Polityki jest zawsze dostępna w Aplikacji, a data ostatniej aktualizacji jest wskazana na początku dokumentu.
16. Kontakt
W sprawach związanych z ochroną danych osobowych prosimy o kontakt:
E-mail: piotr@homicrm.com
Adres: Homi sp. z o.o., al. Solidarności 68/121, 00-240 Warszawa