← Liora

Polityka prywatności

Obowiązuje od 8 września 2026 r.

Ta strona wyjaśnia, jakie dane zbiera Liora i dlaczego. Celowo piszemy krótko: zbieramy tylko to, co jest niezbędne do działania usługi.

Co zbieramy

Jeśli zakładasz konto, zbieramy dane potrzebne do świadczenia usługi:

  • adres e-mail i dane logowania
  • zadania i wydarzenia z kalendarza, które dodajesz lub podłączasz
  • podstawowe dane o użytkowaniu (np. typ urządzenia i przeglądarki), żeby aplikacja działała poprawnie

Po co je zbieramy

Żeby obsługiwać Twoje konto i subskrypcję i żeby działały funkcje kalendarza i zadań, z których korzystasz.

Czego nie robimy

Nie sprzedajemy, nie wynajmujemy i nie przekazujemy Twoich danych osobowych nikomu — ani reklamodawcom, ani marketerom, ani „partnerom”. Nigdy. Technicznie dane przetwarzają wyłącznie nasz dostawca hostingu (przechowywanie) i Paddle (przy płatności).

Dane płatnicze

Płatności w całości obsługuje Paddle.com Market Ltd, działający jako sprzedawca (merchant of record). To Paddle widnieje na Twoim rachunku, obsługuje kartę i rozlicza VAT. Liora nigdy nie widzi ani nie przechowuje numeru Twojej karty.

Kto jeszcze przetwarza dane

Liora korzysta z trzech podmiotów przetwarzających i z nikogo więcej:

  • Hetzner Online GmbH — serwery w Niemczech, tam przechowywane jest Twoje konto i Twój dzień. Dane nie opuszczają UE.
  • Paddle.com Market Ltd — płatności i faktury. Paddle działa w Wielkiej Brytanii, dla której Komisja Europejska stwierdziła odpowiedni stopień ochrony danych.
  • Google Ireland Ltd — Google OAuth, jeśli logujesz się przez Google albo podłączasz kalendarz. Z profilu Google otrzymujemy dokładnie cztery rzeczy i nic więcej: imię, nazwisko, adres e-mail i zdjęcie profilowe. Google Calendar API działa tylko wtedy, gdy połączenie z kalendarzem jest włączone.
  • Resend — wysyła listy niezbędne do działania usługi: kody logowania, reset hasła i powiadomienia o płatnościach. Resend widzi Twój adres e-mail i treść tych listów — nic więcej.

Dane Kalendarza Google

Jeśli połączysz konto Google, Liora odczytuje listę Twoich kalendarzy oraz wydarzenia z kalendarzy, które wybierzesz. Używamy tego wyłącznie po to, by pokazać Twój plan dnia w Liorze.

Dostęp jest tylko do odczytu. Liora nie może tworzyć, zmieniać ani usuwać niczego w Twoim Kalendarzu Google.

Dane wydarzeń są przechowywane na naszych serwerach wyłącznie po to, by narysować Twój dzień, i są usuwane, gdy odłączysz integrację lub usuniesz konto. Nie sprzedajemy ich, nie używamy do reklam i nie przekazujemy stronom trzecim. Nie czyta ich żaden człowiek, poza przypadkami wymaganymi ze względów bezpieczeństwa lub przez prawo.

Wykorzystanie i przekazywanie przez Liorę informacji otrzymanych z API Google jest zgodne z Google API Services User Data Policy, w tym z wymogami Limited Use.

Jak chronimy Twoje dane

Wszystko, co trzymasz w Liorze, chronią wymienione niżej środki — konto i hasło, zadania i Twój dzień, zapis o subskrypcji oraz dane wrażliwe z połączenia z Google: tokeny, na których się ono opiera, i wydarzenia kalendarza odczytywane w Twoim imieniu.

  • Szyfrowanie w transmisji. Każde połączenie idzie przez HTTPS z TLS 1.2 lub nowszym, łącznie z ruchem między naszymi własnymi serwerami. Zwykły HTTP jest przekierowywany i nigdy nie przenosi danych.
  • Szyfrowanie w spoczynku. Hasła są przechowywane jako skróty bcrypt, nigdy w czytelnej postaci. Tokeny odświeżania Google przechowujemy wyłącznie jako szyfrogram AES-256-GCM, a klucz znajduje się w środowisku serwera, nigdy w bazie danych, więc sama kopia bazy nie wystarczy, by dostać się do Twojego konta Google. Numerów kart nie otrzymujemy w ogóle — obsługuje je Paddle.
  • Minimum uprawnień. Prosimy tylko o to, co konieczne. Od Google są to dwa zakresy kalendarza wyłącznie do odczytu i nic więcej — aplikacja technicznie nie może utworzyć, zmienić ani usunąć niczego na Twoim koncie Google.
  • Kontrola dostępu. Sesje działają na ciasteczkach HttpOnly, Secure, SameSite i są trzymane po stronie serwera, więc można je unieważnić. Każde żądanie Twoich danych — zadań, dnia, kalendarza, subskrypcji — jest autoryzowane względem zalogowanego użytkownika, więc jedno konto nigdy nie odczyta danych innego. Każda usługa wewnętrzna łączy się z bazą pod własnym loginem, ograniczonym do potrzebnych jej danych.
  • Utwardzona infrastruktura. Serwery stoją w Hetznerze w Niemczech, w centrach danych z certyfikatem ISO/IEC 27001. Bazy danych i usługi wewnętrzne nie są wystawione do internetu — zapora publikuje wyłącznie HTTPS. Dostęp administracyjny odbywa się kluczem SSH, logowanie hasłem jest wyłączone, a dostęp ma wyłącznie wskazany niżej administrator danych.
  • Ochrona przed nadużyciami. Logowanie, rejestracja i reset hasła są ograniczone limitem żądań, a kody weryfikacyjne wygasają i są unieważniane po ustalonej liczbie nieudanych prób.
  • Usuwanie. Usunięcie konta kasuje Twoje dane w ciągu 30 dni. Odłączenie integracji z Google usuwa zapisany token odświeżania i wszystkie wydarzenia zaimportowane z Google od razu, bez czekania na cokolwiek.
  • Nikt tego nie czyta, niczego nie uczymy. Treści Twojego dnia, Twoich zadań i kalendarza nie czyta żaden człowiek i nic z tego nigdy nie służy do trenowania, dostrajania ani ulepszania modeli AI czy uczenia maszynowego — ani naszych, ani cudzych. Dostęp nastąpiłby wyłącznie za Twoją wyraźną zgodą, w ramach badania incydentu bezpieczeństwa lub gdy wymaga tego prawo.

Znalazłeś problem bezpieczeństwa? Napisz na hello@liorasystem.com — na takie zgłoszenia odpowiadamy w pierwszej kolejności.

Pliki cookie

Liora ustawia wyłącznie techniczne pliki cookie — te, bez których nie działa konto, oraz te, które zapamiętują wybrany język i wygląd. Żaden z nich Cię nie śledzi. Nie używamy cookies analitycznych, śledzących, reklamowych ani zewnętrznych — dlatego nie ma też banera cookie: nie ma na co wyrażać zgody. Jeśli to się kiedykolwiek zmieni, najpierw zaktualizujemy tę politykę i poprosimy Cię o zgodę.

Twoje prawa

W każdej chwili możesz poprosić o dostęp do swoich danych, ich poprawienie lub usunięcie. Zgodnie z RODO możesz też ograniczyć przetwarzanie, wnieść sprzeciw i otrzymać dane w formacie przenośnym. Napisz na hello@liorasystem.com — odpowiadamy w ciągu 30 dni i usuwamy bez zbędnych pytań.

Dane przetwarzamy w celu wykonania umowy z Tobą (konto i subskrypcja), a w przypadku kalendarza — na podstawie zgody, którą wyrażasz przy podłączaniu Google. Zgodę możesz wycofać w każdej chwili, odłączając integrację.

Jeśli uważasz, że postępujemy z Twoimi danymi niewłaściwie, możesz złożyć skargę do organu nadzorczego. W Polsce jest to Prezes Urzędu Ochrony Danych Osobowych (UODO), ul. Stawki 2, 00-193 Warszawa.

Jak długo przechowujemy dane

Dane konta przechowujemy, dopóki konto jest aktywne. Po usunięciu konta kasujemy je w ciągu 30 dni — poza zapisami rozliczeniowymi, które Paddle i my przechowujemy tak długo, jak wymaga tego prawo podatkowe.

Zmiany polityki

Jeśli istotnie zmienimy sposób, w jaki obchodzimy się z Twoimi danymi, poinformujemy Cię e-mailem.

Kto odpowiada za Twoje dane

Administratorem danych jest Aleksandr Svistun, osoba prywatna w Polsce, kontakt: hello@liorasystem.com. Pisz na ten adres z każdym pytaniem o swoje dane lub aby skorzystać z wymienionych wyżej praw.