Finantly

POLITYKA PRYWATNOŚCI SERWISU FINANTLY

Obowiązuje od dnia: 21 sierpnia 2026 r. Wersja: 1.0

Drogi Użytkowniku,

dokładamy starań, aby zapewnić bezpieczeństwo i poufność Twoich danych osobowych — zarówno gdy odwiedzasz nasz serwis, rejestrujesz konto i korzystasz z usług, jak i gdy kontaktujesz się z nami mailowo. Działamy zgodnie z Rozporządzeniem Parlamentu Europejskiego i Rady (UE) 2016/679 z 27 kwietnia 2016 r. (dalej: „RODO”).

Poniżej, w formie pytań i odpowiedzi, przedstawiamy najważniejsze informacje o tym, w jakim celu, na jakiej podstawie i jak długo przetwarzamy Twoje dane, kto może mieć do nich dostęp oraz jakie przysługują Ci prawa.


Kto jest administratorem Twoich danych osobowych?

Administratorem Twoich danych osobowych jest Jakub Karwowski, wykonujący działalność nierejestrowaną (nieewidencjonowaną), adres: ul. Marysińska 88A/27, 91-850 Łódź (dalej: „Administrator”, „my”).

We wszelkich sprawach dotyczących danych osobowych możesz skontaktować się z nami pod adresem e-mail: help@finantly.com.

Serwis dostępny jest pod adresem finantly.com (dalej: „Serwis”). Serwis przeznaczony jest dla osób pełnoletnich (które ukończyły 18 lat).


Jak pozyskujemy Twoje dane osobowe?

Większość danych podajesz nam samodzielnie:

  • podczas rejestracji konta (imię, nazwisko, adres e-mail) — także gdy rejestrujesz się lub logujesz przez konto Google;
  • gdy korzystasz z usług Serwisu i wprowadzasz dane finansowe (transakcje, portfele, budżety, kategorie, dane majątkowe);
  • gdy kontaktujesz się z nami mailowo;
  • jeśli wyrazisz na to odrębną zgodę — gdy zapisujesz się na newsletter.

Niektóre dane zbierane są automatycznie podczas korzystania z Serwisu (np. adres IP, informacje o przeglądarce i systemie) — w zakresie niezbędnym do działania, bezpieczeństwa i prawidłowego rozliczenia usługi (szczegóły w sekcjach o cookies, geolokalizacji i logach).


Jakie dane przetwarzamy?

  • Dane identyfikacyjne i kontaktowe: imię, nazwisko, adres e-mail; przy logowaniu Google — dane z Twojego konta Google (imię, nazwisko, adres e-mail).
  • Dane finansowe wprowadzane przez Ciebie: transakcje, portfele, budżety, kategorie, wartość majątku netto, dane wykorzystywane w kalkulatorach. Są to dane, które samodzielnie wprowadzasz w celu korzystania z aplikacji.
  • Dane dotyczące subskrypcji i płatności: status subskrypcji, plan, daty rozliczeń, identyfikatory klienta/subskrypcji u operatora płatności. Nie przetwarzamy i nie przechowujemy danych Twojej karty płatniczej — obsługuje je wyłącznie operator płatności (patrz niżej).
  • Dane techniczne i bezpieczeństwa: adres IP, informacje o przeglądarce/urządzeniu (User-Agent), daty i typy zdarzeń (np. logowanie, zmiana hasła) — w dziennikach bezpieczeństwa.
  • Dane o korzystaniu z Serwisu: cel finansowy wskazany podczas wdrożenia (onboardingu) oraz Twoje ustawienia (język, waluta, format regionalny).
  • Zgody marketingowe (jeśli ich udzielisz).

W jakim celu, na jakiej podstawie prawnej i jak długo przetwarzamy Twoje dane?

1. Założenie i prowadzenie konta oraz świadczenie usług (rejestracja, korzystanie z funkcji aplikacji, obsługa subskrypcji)

  • Podstawa: niezbędność do wykonania umowy (art. 6 ust. 1 lit. b RODO).
  • Okres: do czasu zakończenia świadczenia usługi (usunięcia konta / rozwiązania umowy).

2. Realizacja płatności i subskrypcji (przyjmowanie płatności, odnowienia, zwroty, kontrola dostępu do funkcji płatnych)

  • Podstawa: wykonanie umowy (art. 6 ust. 1 lit. b RODO) oraz obowiązki prawne, w tym podatkowo-rozliczeniowe (art. 6 ust. 1 lit. c RODO).
  • Okres: przez czas trwania subskrypcji, a dane wymagane przepisami — przez okresy przewidziane prawem (m.in. przedawnienie zobowiązań).

3. Funkcja automatycznej kategoryzacji i importu danych (AI) — podpowiadanie kategorii transakcji oraz, gdy z tego korzystasz, wspomagany przez AI import wyciągów/plików CSV

  • Podstawa: wykonanie umowy (art. 6 ust. 1 lit. b RODO) — funkcja stanowi element usługi, z której korzystasz dobrowolnie.
  • Zakres: w celu rozpoznania struktury pliku do operatora narzędzia AI przekazywane są statystyki kolumn (w tym nazwy nagłówków) oraz fragmenty pliku: początkowe i końcowe wiersze oraz próbka wierszy transakcji. Nigdy nie przekazujemy całego pliku. Fragmenty te są przekazywane w niezmienionej postaci i mogą zawierać rzeczywiste dane — m.in. daty, kwoty, opisy/tytuły przelewów, nazwy kontrahentów i salda, a także informacje umieszczane przez bank w nagłówku lub stopce wyciągu (np. numer rachunku lub dane jego posiadacza, jeśli występują w pliku). Sam plik nie jest przesyłany na nasz serwer — jest odczytywany w Twojej przeglądarce, a do nas trafiają wyłącznie transakcje, które zdecydujesz się zaimportować. Korzystanie z importu AI jest dobrowolne — alternatywnie możesz przypisać kolumny ręcznie, bez przekazywania jakichkolwiek danych do operatora AI.
  • Okres: dane przetwarzane na potrzeby działania funkcji. Zgodnie z warunkami komercyjnymi dostawcy AI (Anthropic) dane przekazywane przez interfejs API nie są wykorzystywane do trenowania modeli.

4. Zapewnienie bezpieczeństwa Serwisu i prowadzenie dzienników zdarzeń

  • Podstawa: prawnie uzasadniony interes (art. 6 ust. 1 lit. f RODO) polegający na ochronie konta i Serwisu przed nadużyciami.
  • Okres: dzienniki bezpieczeństwa (zawierające m.in. adres IP i User-Agent) przechowujemy przez 1 rok, po czym są automatycznie usuwane. Dzienniki te pozostają przez ten okres również po usunięciu konta.

5. Wypełnienie obowiązków prawnych (rozliczenia, dokumentacja, ochrona danych)

  • Podstawa: obowiązek prawny (art. 6 ust. 1 lit. c RODO).
  • Okres: przez okres wymagany właściwymi przepisami.

6. Ustalenie, dochodzenie i obrona roszczeń

  • Podstawa: prawnie uzasadniony interes (art. 6 ust. 1 lit. f RODO).
  • Okres: do upływu terminów przedawnienia roszczeń.

7. Obsługa korespondencji i zgłoszeń (odpowiedzi na pytania kierowane na adres e-mail oraz obsługa zgłoszeń wysyłanych z formularza w aplikacji)

  • Podstawa: prawnie uzasadniony interes (art. 6 ust. 1 lit. f RODO).
  • Zakres: treść zgłoszenia oraz załączniki, które samodzielnie do niego dołączysz. Zgłoszenia trafiają na naszą skrzynkę pocztową za pośrednictwem dostawcy poczty wskazanego w tabeli poniżej.
  • Okres: do czasu zakończenia sprawy oraz upływu terminów przedawnienia roszczeń.

8. Marketing własny / newsletter (jeśli wyrazisz zgodę)

  • Podstawa: Twoja dobrowolna zgoda (art. 6 ust. 1 lit. a RODO).
  • Okres: do czasu cofnięcia zgody (cofnięcie nie wpływa na zgodność z prawem przetwarzania sprzed cofnięcia). Zgodę możesz wycofać w każdej chwili.

9. Zbieranie opinii o Serwisie (dobrowolny formularz opinii w aplikacji)

  • Podstawa: prawnie uzasadniony interes (art. 6 ust. 1 lit. f RODO) polegający na rozwoju i poprawie jakości usługi.
  • Zakres: treść opinii wpisana przez Ciebie oraz podstawowe informacje o koncie (plan, status subskrypcji, staż konta, wskazany cel finansowy). Opinie zapisujemy bez powiązania z identyfikatorem Twojego konta.
  • Okres: do czasu, gdy przestaną być przydatne do celu, w jakim zostały zebrane.

10. Analityka korzystania z Serwisu (Google Analytics — statystyki odwiedzin, ścieżek w aplikacji i skuteczności działań promocyjnych)

  • Podstawa: Twoja dobrowolna zgoda (art. 6 ust. 1 lit. a RODO) wyrażona w banerze plików cookies. Bez zgody analityka nie jest uruchamiana — skrypt Google Analytics nie jest w ogóle wczytywany.
  • Zakres: pseudonimiczny identyfikator nadany przez Google, adres IP (skracany przez Google przed zapisem), informacje o przeglądarce i urządzeniu, odwiedzone adresy oraz zdarzenia w lejku (rejestracja, zalogowanie, ukończenie onboardingu, rozpoczęcie płatności, aktywacja subskrypcji). Do Google nie przekazujemy żadnych danych finansowych wprowadzonych przez Ciebie w aplikacji ani Twojego adresu e-mail.
  • Okres: dane w Google Analytics przechowywane są przez 14 miesięcy, po czym są automatycznie usuwane. Zgodę możesz wycofać w każdej chwili w Ustawieniach → Prywatność i zgody; wycofanie nie wpływa na zgodność z prawem przetwarzania sprzed wycofania.

11. Ustalenie źródła pozyskania konta (zapamiętanie, z jakiego kanału trafiłeś/aś do Serwisu — np. z newslettera lub z konkretnej kampanii)

  • Podstawa: prawnie uzasadniony interes (art. 6 ust. 1 lit. f RODO) polegający na ocenie skuteczności własnych działań promocyjnych.
  • Zakres: parametry kampanii zawarte w adresie, którym wszedłeś/aś do Serwisu (utm_source, utm_medium, utm_campaign, utm_term, utm_content), sama domena strony, z której do nas trafiłeś/aś (bez adresu konkretnej podstrony) oraz adres pierwszej odwiedzonej u nas podstrony. Dane te nie zawierają informacji o Twojej aktywności poza naszym Serwisem. Do momentu rejestracji przechowujemy je wyłącznie w pamięci sesyjnej Twojej przeglądarki — znikają po zamknięciu karty. Przy zakładaniu konta zapisujemy je jednorazowo przy Twoim koncie.
  • Okres: przez czas istnienia konta. W każdej chwili możesz wnieść sprzeciw wobec tego przetwarzania.

Pamiętaj: dane przetwarzamy tak długo, jak to konieczne do osiągnięcia powyższych celów, chyba że złożysz skuteczny wniosek o usunięcie danych, a przepisy prawa nie nakazują nam ich dalszego przechowywania (np. dokumentacja rozliczeniowa). Po usunięciu danych mogą one przejściowo pozostawać w kopiach zapasowych. Kopie zapasowe tworzymy w dwóch trybach: automatyczne migawki dobowe wykonywane przez dostawcę hostingu bazy danych, przechowywane do 8 dni, oraz własne kopie szyfrowane — dobowe przechowywane przez 30 dni i miesięczne przechowywane przez 12 miesięcy. Po upływie tych okresów kopie są trwale usuwane. Kopie zapasowe nie służą do bieżącego przetwarzania danych, a w razie odtworzenia kopii ponownie wykonujemy zrealizowane wcześniej żądania usunięcia danych.


Kto może być odbiorcą Twoich danych? (podmioty przetwarzające)

Korzystamy ze sprawdzonych dostawców usług, którzy przetwarzają dane wyłącznie na nasze polecenie i na podstawie zawartych umów powierzenia. Odbiorcami mogą być:

DostawcaRolaZakres danych
MongoDB Atlas (MongoDB, Inc.)Hosting bazy danychWszystkie dane konta i dane wprowadzane w aplikacji
Render (Render Services, Inc.)Hosting aplikacji/serweraDane przesyłane w ramach działania usługi
Cloudflare (Cloudflare, Inc.)Warstwa sieciowa Serwisu (CDN, ochrona przed atakami)Adres IP, informacje o przeglądarce/urządzeniu oraz dane przesyłane w ruchu do Serwisu
Polar (operator płatności — Merchant of Record)Obsługa płatności i subskrypcji, sprzedawca wobec klientaImię i nazwisko, adres e-mail, adres IP, dane subskrypcji i płatności (bez przekazywania nam danych karty)
Google (Google Ireland/LLC)Logowanie przez Google oraz — wyłącznie po wyrażeniu przez Ciebie zgody — analityka korzystania z Serwisu (Google Analytics)Adres e-mail i dane konta Google użyte do logowania; w ramach analityki: pseudonimiczny identyfikator, adres IP, informacje o przeglądarce i urządzeniu oraz odwiedzone adresy i zdarzenia w Serwisie
Brevo (Brevo SAS, Francja)Wysyłka transakcyjnych wiadomości e-mail (weryfikacja, reset hasła itp.)Adres e-mail, treść wiadomości transakcyjnych
Anthropic (Anthropic PBC)Usługa AI rozpoznająca strukturę importowanego plikuStatystyki kolumn (w tym nazwy nagłówków), początkowe i końcowe wiersze pliku oraz próbka wierszy transakcji, mogące zawierać daty, kwoty, opisy/tytuły przelewów, kontrahentów, salda oraz dane z nagłówka/stopki wyciągu (np. numer rachunku)
Frankfurter (publiczne API kursów walut)Pobieranie kursów walutBrak danych osobowych (zapytania o kursy)
Yahoo FinancePobieranie cen instrumentów i ich wyszukiwanieSymbole/tickery oraz wpisana przez Ciebie fraza wyszukiwania instrumentu (bez danych identyfikujących)
Have I Been PwnedSprawdzanie, czy hasło nie wyciekłoWyłącznie pseudonimizowany, częściowy skrót hasła (model k-anonimowości)

Twoje dane mogą być również udostępnione uprawnionym organom państwowym, jeżeli obowiązek taki wynika z przepisów prawa.


Czy przekazujemy dane poza Europejski Obszar Gospodarczy (EOG)?

Część naszych dostawców ma siedzibę lub przetwarza dane na serwerach poza EOG (w szczególności w Stanach Zjednoczonych): Anthropic, Polar, Google oraz Cloudflare.

W takich przypadkach przekazanie danych odbywa się w oparciu o mechanizmy przewidziane w RODO, w szczególności standardowe klauzule umowne zatwierdzone przez Komisję Europejską (art. 46 ust. 2 lit. c RODO) lub inne właściwe podstawy (np. decyzje o adekwatności). Więcej informacji znajdziesz w politykach prywatności tych dostawców.

Hosting bazy danych (MongoDB Atlas) oraz aplikacji (Render) skonfigurowany jest w regionie Unii Europejskiej (Frankfurt). Oznacza to, że Twoje dane podstawowe (dane konta i dane wprowadzane w aplikacji) są przechowywane i przetwarzane na terenie EOG. Poza EOG przekazywane są wyłącznie dane niezbędne do działania usług wskazanych powyżej (Anthropic, Polar, Google, Cloudflare) — na podstawie standardowych klauzul umownych lub innych właściwych mechanizmów RODO.


Czy stosujemy pliki cookies?

W Serwisie wykorzystujemy pliki cookies niezbędne do działania aplikacji i Twojego bezpieczeństwa oraz — wyłącznie za Twoją zgodą — pliki cookies analityczne. Nie stosujemy cookies marketingowych ani reklamowych (np. Piksela Facebooka) i nie udostępniamy danych z Serwisu sieciom reklamowym.

Przy pierwszej wizycie zobaczysz baner, w którym decydujesz o analityce. Dopóki nie wyrazisz zgody, skrypt Google Analytics nie jest w ogóle wczytywany i żadne analityczne pliki cookies nie są zapisywane na Twoim urządzeniu. Twój wybór zapamiętujemy w pamięci lokalnej przeglądarki i możesz go zmienić w każdej chwili w Ustawieniach → Prywatność i zgody. Po wycofaniu zgody wyłączamy analitykę i usuwamy jej pliki cookies.

Pliki cookies niezbędne — nie wymagają zgody:

CookieCelCzas życia
accessTokenUtrzymanie zalogowanej sesji15 minut
refreshTokenOdnowienie sesji bez ponownego logowania7 dni
csrfTokenOchrona przed atakami CSRF7 dni
pliki cookies GoogleObsługa logowania przez Googlewg zasad Google

Pliki cookies analityczne — zapisywane dopiero po wyrażeniu zgody:

CookieCelCzas życia
_gaRozróżnianie użytkowników przez Google Analytics2 lata
_ga_*Utrzymanie stanu sesji w Google Analytics2 lata

Pliki niezbędne ustawiamy my; pliki Google pojawiają się, gdy korzystasz z logowania Google. Plikami cookies możesz zarządzać również w ustawieniach przeglądarki, jednak wyłączenie plików niezbędnych uniemożliwi zalogowanie się i korzystanie z usługi.

Poza plikami cookies korzystamy też z pamięci lokalnej i sesyjnej przeglądarki wyłącznie w celach funkcjonalnych — m.in. utrzymanie sesji i ochrona przed atakami CSRF, zapamiętanie wybranego motywu (jasny/ciemny), stanu interfejsu, Twoich ustawień (język, waluta, format regionalny), Twojej decyzji w sprawie plików cookies analitycznych oraz — do końca wizyty — informacji o kanale, z którego trafiłeś/aś do Serwisu. Pamięć ta nie służy do śledzenia Cię w innych serwisach ani do profilowania. Możesz ją wyczyścić w ustawieniach przeglądarki.


Geolokalizacja na podstawie adresu IP

Aby wyświetlić Ci ceny w odpowiedniej walucie, na podstawie Twojego adresu IP określamy przybliżony kraj (geolokalizacja odbywa się lokalnie, po stronie naszego serwera). Nie ustalamy Twojej dokładnej lokalizacji i nie wykorzystujemy tych danych do innych celów.


Czy podejmujemy zautomatyzowane decyzje lub profilujemy dane?

Funkcja automatycznej kategoryzacji podpowiada kategorię transakcji na podstawie wcześniej wprowadzonych przez Ciebie danych, a funkcja importu wspomaganego AI pomaga rozpoznać strukturę pliku. Mają one charakter pomocniczy — ostateczne decyzje zawsze należą do Ciebie, a przetwarzanie to nie wywołuje wobec Ciebie skutków prawnych ani nie wpływa na warunki zawieranych umów.


Jak chronimy Twoje dane?

Stosujemy adekwatne środki techniczne i organizacyjne, m.in.:

  • szyfrowanie połączeń protokołem TLS,
  • szyfrowanie danych w bazie: adresu e-mail, nazw portfeli oraz opisów transakcji,
  • haszowanie haseł (hasła nie są przechowywane w postaci jawnej) i kontrolę siły hasła,
  • ochronę przed atakami CSRF, ograniczanie liczby prób logowania,
  • dzienniki zdarzeń bezpieczeństwa (audyt) oraz kontrolę dostępu do danych,
  • regularne, szyfrowane kopie bezpieczeństwa przechowywane na terenie Unii Europejskiej.

Jakie prawa Ci przysługują?

Masz prawo do:

  • dostępu do swoich danych,
  • sprostowania danych,
  • usunięcia danych („prawo do bycia zapomnianym”),
  • ograniczenia przetwarzania,
  • wniesienia sprzeciwu wobec przetwarzania,
  • przenoszenia danych,
  • cofnięcia zgody w dowolnym momencie (jeśli przetwarzanie odbywa się na podstawie zgody).

Konto wraz z danymi możesz usunąć samodzielnie w aplikacji (w ustawieniach konta), z potwierdzeniem przez e-mail. W pozostałych sprawach napisz na help@finantly.com — odpowiemy niezwłocznie, nie później niż w ciągu miesiąca (w uzasadnionych przypadkach termin może zostać przedłużony o kolejne dwa miesiące, o czym Cię poinformujemy).


Skarga do organu nadzorczego

Jeżeli uznasz, że przetwarzamy Twoje dane niezgodnie z prawem, masz prawo wnieść skargę do Prezesa Urzędu Ochrony Danych Osobowych (UODO).


Logi serwera

Korzystanie z Serwisu wiąże się z przesyłaniem zapytań do serwera. Zapytania mogą być zapisywane w logach infrastruktury hostingowej (m.in. adres IP, data i czas, informacje o przeglądarce i systemie). Służą one administrowaniu Serwisem i zapewnieniu jego bezpieczeństwa. Logi infrastruktury należy odróżnić od prowadzonego przez nas dziennika zdarzeń bezpieczeństwa aplikacji (pkt 4 powyżej), przechowywanego przez 1 rok.


Zmiany Polityki prywatności

Polityka może być aktualizowana w związku z rozwojem usługi lub zmianą przepisów. O zmianach poinformujemy w Serwisie, a o zmianach istotnych — zarejestrowanych użytkowników drogą elektroniczną. Każda wersja oznaczona jest numerem i datą obowiązywania.


Wersja 1.0 — obowiązuje od 21 sierpnia 2026 r.