Polityka prywatności
Trenlo powstaje dla trenerów i ich podopiecznych. Zaufanie to fundament tej relacji — i naszej też. Poniżej znajdziesz pełną informację o tym, jak przetwarzamy Twoje dane osobowe zgodnie z Rozporządzeniem (UE) 2016/679 (RODO).
1 Administrator danych
Administratorem Twoich danych osobowych jest Piotr Fijałkowski, prowadzący działalność gospodarczą pod firmą irrational Piotr Fijałkowski, ul. Grenady 8/44, 01-154 Warszawa, NIP: 9512099147, REGON: 146766660.
Kontakt w sprawach ochrony danych: support@trenlo.app.
Administrator nie powołał Inspektora Ochrony Danych (brak obowiązku na podstawie art. 37 RODO).
2 Jakie dane zbieramy
Trenerzy (Usługobiorcy):
Imię i nazwisko, adres e-mail, numer telefonu, hasło (przechowywane jako hash bcrypt), data urodzenia (opcjonalnie), dane rozliczeniowe (Stripe Customer ID, historia płatności), dane profilu publicznego (bio, avatar, specjalizacje).
Podopieczni (klienci trenerów):
Imię i nazwisko, adres e-mail, numer telefonu, data urodzenia, dane zdrowotne — notatki zdrowotne, przeciwwskazania, kontuzje, pomiary ciała (waga, skład ciała, obwody), zdjęcia pomiarowe, historia sesji treningowych i planów treningowych, notatki trenera, dane o płatnościach.
Dane z urządzeń wearable (opcjonalnie):
Po wyrażeniu wyraźnej zgody (autoryzacja OAuth) — dane z Garmin, Polar lub Suunto: sen (czas trwania, jakość), tętno spoczynkowe, dzienna aktywność (kroki, kalorie), sesje treningowe. Dane są pobierane w trybie tylko do odczytu.
Dane techniczne:
Adres IP (hashowany SHA-256 w logach bezpieczeństwa), user agent, anonimowy identyfikator sesji. Przy udzielaniu zgód — adres IP i user agent przechowywane jako dowód zgody (art. 7 ust. 1 RODO), anonimizowane po 30 dniach.
3 Cele i podstawy prawne przetwarzania
Wykonanie umowy (art. 6 ust. 1 lit. b RODO) — świadczenie usługi Trenlo: zarządzanie kontem, klientami, treningami, płatnościami, komunikacja serwisowa (e-mail, SMS).
Zgoda (art. 6 ust. 1 lit. a oraz art. 9 ust. 2 lit. a RODO) — przetwarzanie danych zdrowotnych podopiecznych, integracja z urządzeniami wearable, marketing (e-mail, SMS), wykorzystanie wizerunku i opinii.
Prawnie uzasadniony interes (art. 6 ust. 1 lit. f RODO) — bezpieczeństwo usługi (logi, wykrywanie nadużyć, rate limiting), wewnętrzna analityka (anonimowa), weryfikacja SMS.
Obowiązek prawny (art. 6 ust. 1 lit. c RODO) — dokumentacja księgowa i podatkowa, realizacja praw osób (art. 15–22 RODO), prowadzenie rejestru zgód.
4 Dane zdrowotne (art. 9 RODO)
Dane dotyczące zdrowia podopiecznych (pomiary, kontuzje, notatki zdrowotne) stanowią szczególną kategorię danych osobowych. Przetwarzamy je wyłącznie na podstawie wyraźnej zgody podopiecznego (art. 9 ust. 2 lit. a RODO), udzielonej w systemie zgód Trenlo przed uzyskaniem dostępu do tych danych.
Dane zdrowotne są szyfrowane na poziomie aplikacji (AES-256-GCM, osobny klucz per trener). Dostęp jest blokowany w trybie fail-closed — bez ważnej zgody dane nie są wyświetlane ani dostępne przez API.
Zgoda może być wycofana w dowolnym momencie przez podopiecznego. Wycofanie zgody nie wpływa na zgodność z prawem przetwarzania dokonanego przed jej wycofaniem.
5 Odbiorcy danych
Twoje dane mogą być przekazywane następującym podmiotom przetwarzającym (art. 28 RODO):
Amazon Web Services EMEA SARL (Luksemburg, region eu-central-1) — hosting, baza danych, storage.
Stripe Payments Europe Ltd (Irlandia) — obsługa płatności.
Resend Inc. (USA, certyfikat EU-US Data Privacy Framework) — e-mail transakcyjny.
SMSAPI sp. z o.o. (Polska) — weryfikacja SMS.
Twilio Ireland Ltd (Irlandia, DPF) — SMS (dostawca zapasowy).
Cloudflare Inc. (dane w EU) — CDN, przechowywanie plików.
Sentry / Functional Software Inc. (USA, DPF) — monitoring błędów.
W przypadku integracji wearable, dane autoryzacyjne są wymieniane z wybranymi dostawcami (Garmin, Polar, Suunto) — wyłącznie za wyraźną zgodą użytkownika.
Nie sprzedajemy, nie udostępniamy i nie przekazujemy danych osobowych podmiotom trzecim w celach marketingowych.
6 Transfer danych poza EOG
Dane przetwarzane są przede wszystkim w Europejskim Obszarze Gospodarczym (AWS eu-central-1, Frankfurt). Transfer do USA (Resend, Sentry, Twilio) odbywa się na podstawie decyzji Komisji Europejskiej o adekwatności w ramach EU-US Data Privacy Framework (decyzja z 10 lipca 2023 r.), pod warunkiem certyfikacji podmiotu.
W przypadku braku decyzji o adekwatności stosujemy Standardowe Klauzule Umowne (SCC) zatwierdzone przez Komisję Europejską (art. 46 ust. 2 lit. c RODO).
7 Okres przechowywania
Dane konta — przez czas trwania umowy + 90 dni na pobranie danych.
Dane zdrowotne — do usunięcia konta lub wycofania zgody (hard delete).
Dane rozliczeniowe — 5 lat (Ordynacja podatkowa).
Logi bezpieczeństwa — 90 dni (IP hashowane).
Kody SMS — 24 godziny.
Dowody zgód — IP anonimizowane po 30 dniach; treść zgody przechowywana przez cały okres świadczenia usługi.
Analityka wewnętrzna — 90 dni (dane anonimowe).
Dane wearable — do odłączenia integracji lub usunięcia konta.
8 Twoje prawa
Na podstawie RODO przysługują Ci następujące prawa:
Prawo dostępu do danych (art. 15)
Prawo do sprostowania (art. 16)
Prawo do usunięcia (art. 17)
Prawo do ograniczenia przetwarzania (art. 18)
Prawo do przenoszenia danych (art. 20)
Prawo do sprzeciwu (art. 21)
Prawo do cofnięcia zgody (art. 7 ust. 3)
Prawo do skargi do organu nadzorczego
Aby skorzystać ze swoich praw, napisz na support@trenlo.app. Odpowiemy bez zbędnej zwłoki, nie później niż w ciągu 30 dni.
Organ nadzorczy: Prezes Urzędu Ochrony Danych Osobowych, ul. Stawki 2, 00-193 Warszawa, uodo.gov.pl.
9 Bezpieczeństwo danych
Stosujemy następujące środki techniczne i organizacyjne (art. 32 RODO):
Szyfrowanie w tranzycie (TLS 1.2+)
Szyfrowanie w spoczynku (AES-256, AWS RDS)
Szyfrowanie danych zdrowotnych (AES-256-GCM)
Hashowanie haseł (bcrypt, cost 12)
Hashowanie IP w logach (SHA-256)
Izolacja danych (Row-Level Security)
Rate limiting i ochrona brute-force
Automatyczne kopie zapasowe (7 dni)
10 Pliki cookies
Trenlo wykorzystuje wyłącznie pliki cookies niezbędne do działania aplikacji (sesja, uwierzytelnianie, preferencje językowe). Nie stosujemy cookies śledzących ani zewnętrznych narzędzi analitycznych opartych na cookies.
Strona publiczna (trenlo.app) korzysta z anonimowej analityki wewnętrznej opartej na losowym identyfikatorze sesji — bez plików cookies, bez śledzenia między wizytami.
11 Osoby niepełnoletnie
Jeśli podopieczny nie ukończył 18 lat, Trenlo automatycznie wymaga zgody opiekuna prawnego na przetwarzanie danych (art. 8 RODO). Bez zgody opiekuna konto jest zablokowane.
12 Zmiany polityki
Zastrzegamy prawo do aktualizacji niniejszej Polityki prywatności. O istotnych zmianach poinformujemy za pośrednictwem aplikacji lub e-maila. Aktualna wersja jest zawsze dostępna pod adresem trenlo.app/privacy.
Ostatnia aktualizacja: 18 marca 2026