Polityka prywatności
Obowiązuje od 8 września 2026 r.
Ta strona wyjaśnia, jakie dane zbiera Liora i dlaczego. Celowo piszemy krótko: zbieramy tylko to, co jest niezbędne do działania usługi.
Co zbieramy
Jeśli zakładasz konto, zbieramy dane potrzebne do świadczenia usługi:
- adres e-mail i dane logowania
- zadania i wydarzenia z kalendarza, które dodajesz lub podłączasz
- podstawowe dane o użytkowaniu (np. typ urządzenia i przeglądarki), żeby aplikacja działała poprawnie
Po co je zbieramy
Żeby obsługiwać Twoje konto i subskrypcję i żeby działały funkcje kalendarza i zadań, z których korzystasz.
Czego nie robimy
Nie sprzedajemy, nie wynajmujemy i nie przekazujemy Twoich danych osobowych nikomu — ani reklamodawcom, ani marketerom, ani „partnerom”. Nigdy. Technicznie dane przetwarzają wyłącznie nasz dostawca hostingu (przechowywanie) i Paddle (przy płatności).
Dane płatnicze
Płatności w całości obsługuje Paddle.com Market Ltd, działający jako sprzedawca (merchant of record). To Paddle widnieje na Twoim rachunku, obsługuje kartę i rozlicza VAT. Liora nigdy nie widzi ani nie przechowuje numeru Twojej karty.
Kto jeszcze przetwarza dane
Liora korzysta z trzech podmiotów przetwarzających i z nikogo więcej:
- Hetzner Online GmbH — serwery w Niemczech, tam przechowywane jest Twoje konto i Twój dzień. Dane nie opuszczają UE.
- Paddle.com Market Ltd — płatności i faktury. Paddle działa w Wielkiej Brytanii, dla której Komisja Europejska stwierdziła odpowiedni stopień ochrony danych.
- Google Ireland Ltd — Google OAuth, jeśli logujesz się przez Google albo podłączasz kalendarz. Z profilu Google otrzymujemy dokładnie cztery rzeczy i nic więcej: imię, nazwisko, adres e-mail i zdjęcie profilowe. Google Calendar API działa tylko wtedy, gdy połączenie z kalendarzem jest włączone.
- Resend — wysyła listy niezbędne do działania usługi: kody logowania, reset hasła i powiadomienia o płatnościach. Resend widzi Twój adres e-mail i treść tych listów — nic więcej.
Dane Kalendarza Google
Jeśli połączysz konto Google, Liora odczytuje listę Twoich kalendarzy oraz wydarzenia z kalendarzy, które wybierzesz. Używamy tego wyłącznie po to, by pokazać Twój plan dnia w Liorze.
Dostęp jest tylko do odczytu. Liora nie może tworzyć, zmieniać ani usuwać niczego w Twoim Kalendarzu Google.
Dane wydarzeń są przechowywane na naszych serwerach wyłącznie po to, by narysować Twój dzień, i są usuwane, gdy odłączysz integrację lub usuniesz konto. Nie sprzedajemy ich, nie używamy do reklam i nie przekazujemy stronom trzecim. Nie czyta ich żaden człowiek, poza przypadkami wymaganymi ze względów bezpieczeństwa lub przez prawo.
Wykorzystanie i przekazywanie przez Liorę informacji otrzymanych z API Google jest zgodne z Google API Services User Data Policy, w tym z wymogami Limited Use.
Jak chronimy Twoje dane
Wszystko, co trzymasz w Liorze, chronią wymienione niżej środki — konto i hasło, zadania i Twój dzień, zapis o subskrypcji oraz dane wrażliwe z połączenia z Google: tokeny, na których się ono opiera, i wydarzenia kalendarza odczytywane w Twoim imieniu.
- Szyfrowanie w transmisji. Każde połączenie idzie przez HTTPS z TLS 1.2 lub nowszym, łącznie z ruchem między naszymi własnymi serwerami. Zwykły HTTP jest przekierowywany i nigdy nie przenosi danych.
- Szyfrowanie w spoczynku. Hasła są przechowywane jako skróty bcrypt, nigdy w czytelnej postaci. Tokeny odświeżania Google przechowujemy wyłącznie jako szyfrogram AES-256-GCM, a klucz znajduje się w środowisku serwera, nigdy w bazie danych, więc sama kopia bazy nie wystarczy, by dostać się do Twojego konta Google. Numerów kart nie otrzymujemy w ogóle — obsługuje je Paddle.
- Minimum uprawnień. Prosimy tylko o to, co konieczne. Od Google są to dwa zakresy kalendarza wyłącznie do odczytu i nic więcej — aplikacja technicznie nie może utworzyć, zmienić ani usunąć niczego na Twoim koncie Google.
- Kontrola dostępu. Sesje działają na ciasteczkach HttpOnly, Secure, SameSite i są trzymane po stronie serwera, więc można je unieważnić. Każde żądanie Twoich danych — zadań, dnia, kalendarza, subskrypcji — jest autoryzowane względem zalogowanego użytkownika, więc jedno konto nigdy nie odczyta danych innego. Każda usługa wewnętrzna łączy się z bazą pod własnym loginem, ograniczonym do potrzebnych jej danych.
- Utwardzona infrastruktura. Serwery stoją w Hetznerze w Niemczech, w centrach danych z certyfikatem ISO/IEC 27001. Bazy danych i usługi wewnętrzne nie są wystawione do internetu — zapora publikuje wyłącznie HTTPS. Dostęp administracyjny odbywa się kluczem SSH, logowanie hasłem jest wyłączone, a dostęp ma wyłącznie wskazany niżej administrator danych.
- Ochrona przed nadużyciami. Logowanie, rejestracja i reset hasła są ograniczone limitem żądań, a kody weryfikacyjne wygasają i są unieważniane po ustalonej liczbie nieudanych prób.
- Usuwanie. Usunięcie konta kasuje Twoje dane w ciągu 30 dni. Odłączenie integracji z Google usuwa zapisany token odświeżania i wszystkie wydarzenia zaimportowane z Google od razu, bez czekania na cokolwiek.
- Nikt tego nie czyta, niczego nie uczymy. Treści Twojego dnia, Twoich zadań i kalendarza nie czyta żaden człowiek i nic z tego nigdy nie służy do trenowania, dostrajania ani ulepszania modeli AI czy uczenia maszynowego — ani naszych, ani cudzych. Dostęp nastąpiłby wyłącznie za Twoją wyraźną zgodą, w ramach badania incydentu bezpieczeństwa lub gdy wymaga tego prawo.
Znalazłeś problem bezpieczeństwa? Napisz na hello@liorasystem.com — na takie zgłoszenia odpowiadamy w pierwszej kolejności.
Pliki cookie
Liora ustawia wyłącznie techniczne pliki cookie — te, bez których nie działa konto, oraz te, które zapamiętują wybrany język i wygląd. Żaden z nich Cię nie śledzi. Nie używamy cookies analitycznych, śledzących, reklamowych ani zewnętrznych — dlatego nie ma też banera cookie: nie ma na co wyrażać zgody. Jeśli to się kiedykolwiek zmieni, najpierw zaktualizujemy tę politykę i poprosimy Cię o zgodę.
Twoje prawa
W każdej chwili możesz poprosić o dostęp do swoich danych, ich poprawienie lub usunięcie. Zgodnie z RODO możesz też ograniczyć przetwarzanie, wnieść sprzeciw i otrzymać dane w formacie przenośnym. Napisz na hello@liorasystem.com — odpowiadamy w ciągu 30 dni i usuwamy bez zbędnych pytań.
Dane przetwarzamy w celu wykonania umowy z Tobą (konto i subskrypcja), a w przypadku kalendarza — na podstawie zgody, którą wyrażasz przy podłączaniu Google. Zgodę możesz wycofać w każdej chwili, odłączając integrację.
Jeśli uważasz, że postępujemy z Twoimi danymi niewłaściwie, możesz złożyć skargę do organu nadzorczego. W Polsce jest to Prezes Urzędu Ochrony Danych Osobowych (UODO), ul. Stawki 2, 00-193 Warszawa.
Jak długo przechowujemy dane
Dane konta przechowujemy, dopóki konto jest aktywne. Po usunięciu konta kasujemy je w ciągu 30 dni — poza zapisami rozliczeniowymi, które Paddle i my przechowujemy tak długo, jak wymaga tego prawo podatkowe.
Zmiany polityki
Jeśli istotnie zmienimy sposób, w jaki obchodzimy się z Twoimi danymi, poinformujemy Cię e-mailem.
Kto odpowiada za Twoje dane
Administratorem danych jest Aleksandr Svistun, osoba prywatna w Polsce, kontakt: hello@liorasystem.com. Pisz na ten adres z każdym pytaniem o swoje dane lub aby skorzystać z wymienionych wyżej praw.