Przejdź do treści głównej
Dokumenty prawne

Polityka prywatności | Assetli

Polityka prywatności usługi Assetli — jak chronimy Państwa dane osobowe

Polityka prywatności Assetli

Ostatnia aktualizacja: 20 czerwca 2026
Wersja: 1.1


1. Administrator danych osobowych

Ondřej Smutný
IČO (numer identyfikacyjny): 75343533
Siedziba: Družstevní 511, 294 41 Dobrovice, Republika Czeska
E-mail: info@assetli.app
Web: https://assetli.app

Ze względu na zakres przetwarzania nie wyznaczono inspektora ochrony danych (IOD). W razie jakichkolwiek pytań o ochronę danych osobowych napisz na info@assetli.app.


2. Jakie dane przetwarzamy

2.1 Dane rejestracyjne i profilowe

  • Imię i nazwisko
  • Adres e-mail
  • Zahashowane hasło (bcrypt, SALT_ROUNDS=12 — hasła w postaci czytelnej nigdy nie przechowujemy)
  • Data rejestracji, preferencja językowa
  • Opcjonalnie: numer telefonu, data urodzenia
  • Konfiguracja 2FA (seed TOTP, zahashowane kody zapasowe)

2.2 Dane finansowe

To najbardziej wrażliwe dane, które przetwarzamy:

Konta bankowe: nazwa, typ (osobiste, oszczędnościowe, inwestycyjne, karta kredytowa, pożyczka, gotówka), waluta, saldo, stan (aktywne/zarchiwizowane).

Transakcje: data, kwota, opis/odbiorca, kategoria, tagi, typ (przychód/wydatek/przelew), notatki. Przy imporcie z CSV/PDF pliki przetwarza serwer — wyodrębnione dane trafiają do bazy, a oryginalne pliki nie są trwale przechowywane.

Budżety: nazwa, kategorie, limity, okres, stan wykorzystania.

Koperty oszczędnościowe: nazwa, kwota docelowa, stan bieżący, historia wpłat.

Subskrypcje: nazwa usługi, kwota, częstotliwość, kategoria, data odnowienia.

2.3 Dane inwestycyjne

Akcje i ETF: rachunki maklerskie, transakcje (data, symbol, liczba, cena, opłaty), dywidendy (kwota, podatek u źródła, ex-date, pay date), ceny na żywo (od zewnętrznych dostawców danych rynkowych, przede wszystkim Yahoo Finance).

Kryptowaluty: konta giełdowe, transakcje (12+ typów, w tym kupno, sprzedaż, swap, staking), pozycje, ceny na żywo (z CoinMarketCap/CoinGecko).

Inwestycje alternatywne: pożyczki P2P, crowdfunding, surowce, produkty emerytalne — wartość pierwotna, wartość bieżąca, zyski, zdarzenia.

2.4 Dane o majątku

Nieruchomości: typ, przeznaczenie, adres, powierzchnia, cena zakupu, wartość bieżąca, przychody z najmu, wydatki, odczyty mediów (prąd, gaz, woda), sprzęt z poborem mocy, panele fotowoltaiczne z produkcją.

Pojazdy: typ, marka, model, rok, numer rejestracyjny, VIN, przebieg, koszty (paliwo, ubezpieczenie, utrzymanie), zdarzenia serwisowe, wyceny.

Rzeczy wartościowe: kategoria (16 typów), cena zakupu, wartość bieżąca, utrata wartości, gwarancja, stan.

Kredyty hipoteczne i pożyczki: kapitał, oprocentowanie, raty, powiązanie z nieruchomością.

2.5 Dane o wspólnych wydatkach (Bill Splitting)

Nazwa grupy, członkowie (imię, opcjonalnie e-mail), wspólne wydatki, rozliczenia, komentarze, log aktywności. Przy udostępnieniu grupy przez publiczny odnośnik dane mogą zobaczyć osoby bez konta Assetli.

2.6 Dane Family Legacy

Kontakty zaufanych osób (imię, e-mail, relacja), warunki dostępu, szyfrowane notatki (AES-256-GCM), log dostępów. Notatki dla spadkobierców są szyfrowane na poziomie bazy danych — nawet Operator nie ma do nich dostępu w postaci czytelnej.

2.7 Dane płatnicze

Płatności obsługuje wyłącznie Stripe, Inc. Na serwerach Assetli przechowujemy tylko: Stripe Customer ID, ostatnie 4 cyfry karty, typ karty, datę ważności. Numerów kart, CVV ani kompletnych danych płatniczych nigdy nie przechowujemy.

2.8 Dane techniczne i analityczne

  • Adresy IP i przybliżona geolokalizacja
  • Typ przeglądarki i urządzenia (User-Agent)
  • Znacznik czasu logowania
  • Logi błędów i wydajności aplikacji

2.9 Konwersacje AI

Konwersacje z asystentem AI przechowywane są w bazie danych pod kontem Użytkownika. Treść konwersacji wysyłana jest do dostawcy AI (Anthropic, OpenAI albo Google Gemini, zależnie od wyboru Użytkownika) w celu wygenerowania odpowiedzi. Użytkownik może usunąć konwersacje w każdej chwili.

2.10 Wgrane pliki

Dokumenty, paragony i zdjęcia wgrane do Menedżera plików przechowywane są na Cloudflare R2. Pliki są przypisane do konta Użytkownika i dostępne wyłącznie przez uwierzytelnione API. Przy usunięciu konta pliki są trwale kasowane.


3. Pliki cookie i technologie śledzące

3.1 Przegląd plików cookie

Cookie Dostawca Cel Typ Czas ważności
authjs.session-token Assetli Uwierzytelnienie zalogowanego użytkownika Niezbędne 30 dni
authjs.csrf-token Assetli Ochrona przed atakami CSRF Niezbędne Sesja
authjs.callback-url Assetli Przekierowanie po zalogowaniu Niezbędne Sesja
lang Assetli Preferencja językowa Funkcjonalne 1 rok
cookiehub CookieHub Zapis wyboru zgody na cookie Niezbędne 1 rok
_ga, _ga_* Google Analytics Zanonimizowana analiza ruchu Analityczne 2 lata
_clck, _clsk Microsoft Clarity Analiza zachowań użytkowników (mapy ciepła) Analityczne 1 rok / Sesja

3.2 Kategorie plików cookie

Cookie niezbędne — potrzebne do działania aplikacji (logowanie, bezpieczeństwo). Nie można ich odrzucić.

Cookie analityczne — pomagają nam zrozumieć, jak użytkownicy korzystają z aplikacji. Uruchamiają się wyłącznie za Twoją zgodą. Możesz je odrzucić w każdej chwili w ustawieniach banera cookie.

3.3 Zarządzanie plikami cookie

Zgodą na cookie analityczne zarządzamy przez platformę CookieHub. Skrypty analityczne (Google Analytics, Microsoft Clarity) ładują się dopiero po udzieleniu zgody. Plikami cookie możesz zarządzać:

  • Przez baner cookie (CookieHub) przy pierwszej wizycie i w każdej chwili później
  • W ustawieniach przeglądarki
  • Usuwając pliki cookie w przeglądarce

4. Cele przetwarzania i podstawa prawna

Cel przetwarzania Podstawa prawna (RODO) Przetwarzane dane
Świadczenie Usługi (konta, transakcje, budżety) Wykonanie umowy (art. 6/1/b) Dane rejestracyjne, finansowe, inwestycyjne, majątkowe
Kategoryzacja transakcji przez AI Wykonanie umowy (art. 6/1/b) Teksty transakcji (opis, kwota)
Asystent czatu AI Wykonanie umowy (art. 6/1/b) Konwersacje, migawka finansowa
Obsługa płatności Wykonanie umowy (art. 6/1/b) Dane płatnicze (przez Stripe)
Bezpieczeństwo konta (2FA, rate limiting, ochrona przed brute-force) Prawnie uzasadniony interes (art. 6/1/f) Adresy IP, logi logowań
Powiadomienia e-mail (budżety, subskrypcje, bezpieczeństwo) Zgoda (art. 6/1/a) Adres e-mail
Analityka i ulepszanie usługi Prawnie uzasadniony interes (art. 6/1/f) Zanonimizowane dane analityczne
Obowiązki ustawowe (dokumentacja podatkowa) Obowiązek prawny (art. 6/1/c) Zapisy płatnicze

5. Odbiorcy danych osobowych (podmioty przetwarzające)

5.1 Przegląd podmiotów przetwarzających

Podmiot przetwarzający Cel Lokalizacja danych Przekazanie poza UE
MongoDB Atlas (MongoDB, Inc.) Baza danych UE (Frankfurt, AWS eu-central-1) Nie
Cloudflare, Inc. Pliki (R2), CDN, ochrona Globalnie Tak — standardowe klauzule umowne
Vercel, Inc. Hosting aplikacji, pliki tymczasowe (Vercel Blob) Globalnie Tak — standardowe klauzule umowne
Stripe, Inc. Obsługa płatności UE Nie (co do zasady)
Resend, Inc. Wysyłka e-maili USA Tak — standardowe klauzule umowne
Anthropic, PBC Kategoryzacja AI, czat AI USA Tak — standardowe klauzule umowne
Google LLC Google Analytics, Google OAuth USA Tak — standardowe klauzule umowne
Microsoft Corp. Clarity (analityka) USA Tak — standardowe klauzule umowne
CookieHub ehf. Zarządzanie zgodą na cookie (baner) UE/EOG (Islandia) Nie

5.2 Co udostępniamy dostawcom AI

Przy kategoryzacji AI: teksty transakcji (opis, kwota, data). Przy czacie AI: konwersację i migawkę finansową (zbiorcze dane o kontach, inwestycjach, budżetach). Nigdy nie udostępniamy danych logowania, haseł ani informacji płatniczych.

Użytkownik może w ustawieniach podać własny klucz API do Anthropic, OpenAI albo Google Gemini — wtedy dane trafiają wprost do dostawcy, bez marży ze strony Assetli.

5.3 Dane rynkowe

Ceny na żywo: zewnętrzni dostawcy danych rynkowych, przede wszystkim Yahoo Finance (akcje i ETF), CoinMarketCap/CoinGecko (krypto), frankfurter.app — oparty na kursach referencyjnych Europejskiego Banku Centralnego (kursy walut). Tym dostawcom nie wysyłamy żadnych danych osobowych — wyłącznie ogólne zapytania o dane rynkowe (symbol akcji, kod waluty).

5.4 Wallet by BudgetBakers

Przy synchronizacji przez WBB transakcje przenoszone są z WBB do Assetli. WBB jest niezależnym administratorem danych z własną licencją na dostęp do danych bankowych przez Open Banking. Warunki przetwarzania danych podlegają regulaminowi BudgetBakers s.r.o.

5.5 Oświadczenie o niesprzedawaniu danych

Twoich danych osobowych i finansowych nigdy nie sprzedajemy, nie udostępniamy ani nie przekazujemy stronom trzecim do celów marketingowych, reklamowych czy handlowych.


6. Przekazywanie danych poza UE

Część przetwarzania obejmuje przekazanie danych do USA (Anthropic, Resend, Cloudflare, Vercel, Google, Microsoft). Do tych przekazań stosujemy standardowe klauzule umowne (SCC) zatwierdzone przez Komisję Europejską zgodnie z art. 46/2/c RODO. Kopie SCC są dostępne na życzenie.


7. Przechowywanie danych

Typ danych Okres przechowywania
Dane rejestracyjne Przez czas istnienia konta
Dane finansowe (transakcje, konta, inwestycje) Przez czas istnienia konta
Konwersacje AI Przez czas istnienia konta (użytkownik może je usunąć w każdej chwili)
Wgrane pliki Przez czas istnienia konta
Zapisy płatnicze 5 lat od wykonania płatności (czeskie przepisy podatkowe)
Po usunięciu konta — dane osobowe Usuwane w ciągu 30 dni
Po usunięciu konta — zanonimizowane dane finansowe Mogą być przechowywane do 5 lat (obowiązki ustawowe)
Konto nieaktywne (zwykle 12+ miesięcy bez logowania) Operator zastrzega sobie prawo usunięcia konta po wcześniejszym ostrzeżeniu e-mailem (z terminem na zalogowanie)
Importowane pliki (CSV/PDF) Przetworzone i skasowane — nie są trwale przechowywane
Logi logowań i błędów 12 miesięcy

8. Zautomatyzowane podejmowanie decyzji i profilowanie

8.1 Kategoryzacja transakcji przez AI

Assetli używa modeli AI Claude (Anthropic) do automatycznej kategoryzacji transakcji na podstawie ich opisu. To przetwarzanie nie wywołuje bezpośrednich skutków prawnych dla Użytkownika, można je w każdej chwili poprawić ręcznie i jest przejrzyste — Użytkownik widzi przypisaną kategorię.

8.2 Ocena finansowa (0–850)

Assetli automatycznie wylicza ocenę zdrowia finansowego na podstawie 7 komponentów. Ocena ma charakter wyłącznie informacyjny, nie wpływa na dostęp do kredytów ani innych produktów finansowych i nie jest udostępniana stronom trzecim.

8.3 Prognozy i analityka

Prognoza przepływów, analiza latte factor, kontrola inflacji stylu życia i pozostałe funkcje analityczne to wyliczenia zautomatyzowane o charakterze wyłącznie informacyjnym.

8.4 Prawo do interwencji ludzkiej

Zgodnie z art. 22 RODO Użytkownik ma prawo do interwencji ludzkiej wobec dowolnego zautomatyzowanego wyniku. Napisz na info@assetli.app.


9. Twoje prawa (RODO art. 15–22)

Prawo Jak je zrealizować
Prawo dostępu (art. 15) Ustawienia → Eksport danych (eksport RODO w JSON)
Prawo do sprostowania (art. 16) Przez edycję danych w ustawieniach konta
Prawo do usunięcia (art. 17) Ustawienia → Danger Zone → Usuń konto
Prawo do przenoszenia (art. 20) Ustawienia → Eksport danych (pełny eksport RODO w formacie JSON)
Prawo do ograniczenia przetwarzania (art. 18) Napisz na info@assetli.app
Prawo do sprzeciwu (art. 21) Ustawienia → Prywatność albo info@assetli.app
Prawo do wycofania zgody Ustawienia → Powiadomienia, baner cookie

Termin odpowiedzi: 30 dni. Przy wnioskach złożonych może zostać przedłużony o kolejne 60 dni wraz z powiadomieniem.

Organ nadzorczy: Ponieważ Administrator ma siedzibę w Republice Czeskiej, wiodącym organem nadzorczym jest Úřad pro ochranu osobních údajů (ÚOOÚ), Pplk. Sochora 27, 170 00 Praha 7, posta@uoou.cz, www.uoou.cz. Użytkownik mieszkający w Polsce może skierować skargę także do Prezesa Urzędu Ochrony Danych Osobowych (UODO), ul. Stawki 2, 00-193 Warszawa, kancelaria@uodo.gov.pl, https://uodo.gov.pl.


10. Ochrona dzieci

Usługa nie jest przeznaczona dla dzieci poniżej 15. roku życia (zgodnie z § 7 czeskiej ustawy nr 110/2019 Sb.). Świadomie nie zbieramy danych osobowych dzieci poniżej 15. roku życia. Jeśli stwierdzimy, że pozyskaliśmy dane od osoby poniżej 15 lat bez zgody przedstawiciela ustawowego, niezwłocznie je usuniemy.


11. Zabezpieczenia

11.1 Środki techniczne

  • Szyfrowane połączenia (HTTPS/TLS)
  • Hashowanie haseł (bcrypt, SALT_ROUNDS=12)
  • Uwierzytelnianie dwuskładnikowe (TOTP)
  • Ochrona przed atakami brute-force z automatyczną blokadą konta
  • Ochrona formularzy przez reCAPTCHA v3
  • Szyfrowanie danych wrażliwych: notatki Family Legacy (AES-256-GCM), klucze API (hash SHA-256)
  • Baza danych hostowana w UE (MongoDB Atlas, Frankfurt, AWS eu-central-1)

11.2 Zgłaszanie naruszenia ochrony danych

Zgodnie z art. 33 i 34 RODO zgłosimy naruszenie ochrony danych organowi nadzorczemu (ÚOOÚ) w ciągu 72 godzin od stwierdzenia. Dotkniętych użytkowników poinformujemy bez zbędnej zwłoki, jeżeli naruszenie stanowi wysokie ryzyko.

11.3 Ostrzeżenie

Mimo że wdrażamy odpowiednie środki, żadna metoda przesyłania ani przechowywania danych nie jest w 100 % bezpieczna. Jeśli stwierdzisz nieuprawniony dostęp do swojego konta, niezwłocznie napisz na info@assetli.app.

11.4 Zgłaszanie podatności

Jeśli odkryjesz podatność bezpieczeństwa, napisz na info@assetli.app. Odpowiedzialne zgłaszanie podatności doceniamy i nie podejmiemy kroków prawnych wobec osób, które zgłoszą je w dobrej wierze.


12. Prawa użytkowników spoza UE

12.1 Wielka Brytania (UK GDPR)

Przetwarzanie danych użytkowników w Wielkiej Brytanii podlega UK GDPR i Data Protection Act 2018. Twoje prawa są analogiczne do praw z RODO UE. Organ nadzorczy: Information Commissioner's Office (ICO), www.ico.org.uk.

12.2 Kalifornia (CCPA/CPRA)

Jeśli jesteś rezydentem Kalifornii, przysługują Ci prawa wynikające z CCPA/CPRA:

  • Prawo do informacji o zbieranych danych
  • Prawo do usunięcia danych osobowych
  • Prawo do sprostowania nieprawidłowych danych
  • Prawo do wypisania się ze sprzedaży/udostępniania — Twoich danych nie sprzedajemy ani nie udostępniamy do celów reklamowych
  • Prawo do niedyskryminacji

Napisz na info@assetli.app. Odpowiemy w ciągu 45 dni.

12.3 Pozostałe stany USA

Rezydenci Kolorado, Connecticut, Wirginii i innych stanów z ustawami o ochronie prywatności mogą mieć analogiczne prawa. Napisz na info@assetli.app.


13. Agregacja i anonimizacja

Zastrzegamy sobie prawo do tworzenia zagregowanych i zanonimizowanych danych w celu ulepszania Usługi i trenowania modeli AI. Dane zagregowane nie mogą umożliwiać identyfikacji pojedynczego Użytkownika i nie podlegają RODO.


14. Zmiany niniejszej polityki

  • Zmiany drobne: ogłaszane na stronie internetowej
  • Zmiany istotne: ogłaszane e-mailem co najmniej 30 dni wcześniej
  • Przy zmianach wymagających zgody poprosimy o nową, aktywną zgodę
  • Starsze wersje są archiwizowane i dostępne na życzenie

15. Kontakt

Ondřej Smutný
E-mail: info@assetli.app
Web: https://assetli.app
Adres: Družstevní 511, 294 41 Dobrovice, Republika Czeska


Data wejścia w życie: 20 czerwca 2026
© 2026 Assetli. Wszelkie prawa zastrzeżone.