Polityka prywatności
Obowiązuje od: 27 września 2026
1. Kim jesteśmy
Ministry Assistant pomaga głosicielom planować i zapisywać służbę polową, prowadzić notatki, a tam, gdzie korzysta z niego zbór — przygotowywać program zebrań, plan zbiórek, grafik świadczenia publicznego, zastępstwa i sprawozdania ze służby. Administrator danych dla konta i funkcji w chmurze: Codivine Sp. z o.o., e-mail: fluttercodivine@gmail.com. Większość tego, co wpisujesz, nigdy nie opuszcza twojego telefonu. Ta polityka wyjaśnia dokładnie, co go opuszcza, kiedy, do kogo trafia i na jak długo.
2. Co zostaje na urządzeniu, a co trafia do chmury
Wszystko, co wpisujesz — godziny, notatki, tereny, osoby, z którymi prowadzisz studium, cele — trafia najpierw do bazy danych na twoim urządzeniu. Opuszcza urządzenie tylko wtedy, gdy sam coś włączysz: • konto (e-mail, imię, opcjonalnie numer telefonu — potrzebne do logowania, do tego, żeby znaleźli cię przyjaciele, i do subskrypcji), • synchronizację między twoimi urządzeniami (sam wybierasz dostawcę: konto Ministry Assistant, Google Drive lub iCloud), • kopię zapasową, • udostępnienie czegoś przyjacielowi albo wysłanie linku (np. zaproszenia do służby), • dołączenie do zboru. Opcja synchronizacji „Konto (zaszyfrowane)” szyfruje twoje zapiski jeszcze na urządzeniu kluczem utworzonym z twojego hasła szyfrowania. Nie możemy ich odczytać. Zwykła opcja „Firebase” tego nie robi — jest tak oznaczona w aplikacji.
3. Zbór
Zbór jest szyfrowany end-to-end. Imiona i nazwiska, programy zebrań, przydziały, plan zbiórek z miejscami i danymi spotkań online, dane transmisji zebrań, grafik świadczenia publicznego, listy osób dopuszczonych do przydziałów, prośby o zastępstwo, obecności i sprawozdania są szyfrowane na telefonie kluczem zboru, który mają tylko jego członkowie. Na naszym serwerze leży sam szyfrogram i nie możemy odczytać niczego z tych danych. Serwer widzi natomiast techniczne metadane, bez których nie działałyby uprawnienia i powiadomienia: które konto należy do którego zboru i jakie ma uprawnienia; kiedy złożono sprawozdanie i do której grupy służby; kto zapisał się na dyżur przy wózku; które konta prowadzą zbiórkę; do których kont trafiła prośba o zastępstwo, kto ją przyjął i którego terminu dotyczy; konto mówcy przy jego wyjeździe z wykładem; ustawienia strony WWW zboru. Numer i tytuł wykładu, które mówca z innego zboru wybierze na stronie zaproszenia, są jawne — to publiczna lista konspektów. Członkowie tego samego zboru automatycznie stają się znajomymi w aplikacji (widzą to, co znajomi — patrz punkt 4). Możesz to wyłączyć w ustawieniach prywatności; znajomości dodane ręcznie zostają. Sprawozdania ze służby są wysyłane tylko wtedy, gdy wyraźnie się na to zgodzisz, a zgodę można wycofać. Trafiają do twojego nadzorcy grupy i jego pomocnika, a zbiorcze podsumowanie grupy — do sekretarza. Sprawozdanie nigdy nie jest wysyłane automatycznie bez tej zgody. Gdy członek zostaje usunięty, klucz zboru jest wymieniany, żeby nie mógł już odczytać nowych treści. Treści zboru wprowadzają jego administratorzy i osoby z odpowiednimi uprawnieniami. W sprawie danych w zborze (np. wpisu na liście osób) zwróć się najpierw do starszych swojego zboru — my nie mamy dostępu do tych treści.
4. Udostępnianie innym osobom
Przyjaciele: przyjaciel widzi twoje imię i zdjęcie profilowe. Nazwisko, numer telefonu, e-mail, zbór, rolę i daty włącza się osobnym przełącznikiem w profilu. Tereny i zainteresowani wysłani przyjacielowi trafiają do jego skrzynki odbiorczej jako kopia. I ty, i odbiorca możecie ją usunąć, a jeśli nikt nic z nią nie zrobi, znika sama po 30 dniach. Linki (przydział zborowy, program tygodnia, zaproszenie mówcy, zadanie, zaproszenie do służby, prośba o zastępstwo) może otworzyć każdy, kto ma link — po to są. Klucz deszyfrujący jest w tej części adresu, której przeglądarki nigdy nie wysyłają na serwer; linki wygasają i można je w każdej chwili unieważnić. Odpowiedź na link („Przyjmuję” / „Nie mogę”) zapisuje nasz serwer. Imię osoby, która dołączyła do otwartego zaproszenia do służby albo przyjęła prośbę o zastępstwo, jest szyfrowane kluczem linku — odczyta je tylko zapraszający albo proszący.
5. Strona WWW zboru
Zbór może udostępnić w przeglądarce — osobom bez aplikacji albo tylko zalogowanym członkom — grafik świadczenia publicznego, formularz prośby o literaturę, tablicę ogłoszeń, formularz sprawozdania i plan zbiórek. Treść takiej strony jest szyfrowana kluczem z linku, więc serwer jej nie odczyta. Kto ma link, zobaczy stronę — dlatego nazwiska (np. osób na dyżurach albo prowadzących zbiórki) pojawiają się na niej tylko wtedy, gdy zbór je włączy. Administrator zboru może w ustawieniach wyłączyć wybrane strony, wymagać logowania albo całkowicie wyłączyć dostęp przez przeglądarkę. Gdy ktoś bez konta zapisze się na dyżur albo poprosi o literaturę, podane imię, telefon i uwagi są szyfrowane jeszcze w przeglądarce kluczem zboru — odczyta je tylko koordynator w aplikacji. Przeglądarka zapamiętuje u siebie, na które dyżury wysłano zgłoszenie; ta informacja nie trafia do nas. Analityka tej strony działa tylko po twojej zgodzie i nigdy nie dostaje treści zgłoszeń ani kluczy z linków.
6. Osoby, które nie korzystają z aplikacji
W aplikacji możesz zapisywać osoby, które odwiedzasz, ich adresy i notatki, a także członków zboru, którzy nie mają konta. Te osoby nie są naszymi użytkownikami i niczego z nami nie uzgadniały — to ty (a w zborze jego administratorzy) decydujesz, co zapisujesz, i ty za to odpowiadasz. Dlatego: takie zapiski zostają na twoim urządzeniu, dopóki nie włączysz synchronizacji albo udostępniania; w zborze są szyfrowane end-to-end; ich imiona trafiają na stronę WWW zboru tylko wtedy, gdy zbór włączy pokazywanie nazwisk; a w ustawieniach możesz wyłączyć całe sekcje (na przykład adresy, pod którymi nikogo nie zastałeś, albo zainteresowanych) w krajach, w których takich zapisków nie wolno prowadzić. Jeśli któraś z tych osób poprosi o usunięcie danych, skasuj wpis w aplikacji — zniknie z twojego urządzenia, z twoich kopii w chmurze, a po podanym niżej okresie przechowywania także z naszych serwerów. Możesz też do nas napisać, a pomożemy.
7. Uprawnienia
Kontakty (opcjonalnie) — żeby pokazać, którzy z twoich kontaktów już korzystają z aplikacji. Książka adresowa nigdy nie opuszcza telefonu: wysyłane są tylko nieodwracalne odciski (hasze) adresów e-mail i numerów telefonów, a nic z nich nie jest przechowywane. Lokalizacja (opcjonalnie) — żeby pokazać twoje położenie na mapie terenu i podpowiedzieć najbliższy teren. Położenie nie jest do nas wysyłane. Pinezkę miejsca zbiórki albo wózka ustawia się ręcznie na mapie, nie z twojego położenia. Powiadomienia (opcjonalnie) — przypomnienia i powiadomienia ze zboru. Powiadomienia ze zboru nigdy nie zawierają treści przydziału ani imion. Ich tytuł i krótki opis zapisujemy też na liście powiadomień na twoim koncie, żeby żadne nie zginęło. Zdjęcia i pliki (opcjonalnie) — zdjęcia kart terenu, zdjęcie osoby, załączniki na tablicy ogłoszeń, kopie zapasowe.
8. Dostawcy usług
Google / Firebase (Irlandia, USA) — logowanie, baza danych, przechowywanie plików, funkcje serwerowe, powiadomienia push, raporty awarii (Firebase Crashlytics), statystyki użycia w aplikacji (Firebase Analytics, tylko za twoją zgodą — zob. punkt 9), a na tej stronie także Google Analytics, które uruchamia się dopiero wtedy, gdy się na nie zgodzisz. RevenueCat (USA) — obsługa subskrypcji. Otrzymuje identyfikator twojego konta, a żeby można ci było pomóc — także imię, adres e-mail i numer telefonu z konta. Apple i Google — obsługa płatności za subskrypcje. Nigdy nie widzimy danych twojej karty. OpenStreetMap — kafelki map. Otwarcie mapy wysyła na ich serwery twój adres IP i widoczny fragment mapy. Mapy Google (albo inna aplikacja map) — dopiero gdy stukniesz „Nawiguj” albo „Mapa”, adres lub punkt otwiera się w tej aplikacji. Zoom i inne usługi spotkań online — link otwiera się w ich aplikacji albo stronie; nie przekazujemy im żadnych danych. Wysyłka wiadomości serwisowych e-mailem — dane techniczne, bez zapisków z aplikacji.
9. Statystyki użycia i raporty awarii w aplikacji
Statystyki użycia (Firebase Analytics) są wyłączone, dopóki się na nie nie zgodzisz. Aplikacja pyta o to raz; zdanie możesz zmienić w każdej chwili w Ustawieniach → Prywatność → Dane osobowe → Statystyki użycia. Wycofanie zgody od razu zatrzymuje zbieranie i zeruje identyfikator statystyk na urządzeniu. Za twoją zgodą aplikacja (na telefonie, tablecie i w przeglądarce) wysyła pseudonimowe zdarzenia o tym, z których funkcji się korzysta — na przykład „dodano wpis”, „utworzono kopię zapasową”, „zapis na dyżur” — z ogólnymi szczegółami, takimi jak źródło wpisu, znaczniki tak/nie, zaokrąglone liczby osób i długość wpisu służby. Google zapisuje też wersję aplikacji, model urządzenia i system operacyjny, język oraz przybliżony kraj (ustalany na podstawie adresu IP, którego Google nie przechowuje). Zdarzenia są powiązane z losowym identyfikatorem instalacji aplikacji, a po zalogowaniu — z pseudonimowym identyfikatorem twojego konta, żeby telefon i tablet liczyły się jako jeden użytkownik. Dołączamy też trzy segmenty: twoją rolę w służbie (na przykład głosiciel albo pionier stały), to, czy masz PRO, oraz poziom dostępu w zborze (brak, członek, z uprawnieniami, administrator, właściciel). Nigdy nie wysyłamy treści tego, co wpisujesz: imion, adresów, notatek, sprawozdań, nazw zborów ani innych danych zboru, adresów e-mail ani numerów telefonów. Statystyk używamy wyłącznie po to, żeby zrozumieć, które funkcje pomagają, a które trzeba poprawić. Funkcje reklamowe i Google Signals są wyłączone: nie zbieramy identyfikatora reklamowego, a dane nie służą do reklam ani ich personalizacji. Statystyki przechowujemy przez 14 miesięcy, potem są automatycznie usuwane. Podstawa prawna: twoja zgoda (art. 6 ust. 1 lit. a i art. 9 ust. 2 lit. a RODO). Podmiotem przetwarzającym jest Google Ireland Limited; dane mogą być przekazywane do Google LLC w USA na podstawie EU–US Data Privacy Framework i standardowych klauzul umownych. Wersje testowe aplikacji nigdy nie wysyłają statystyk. Raporty awarii (Firebase Crashlytics, tylko na telefonie i tablecie) wysyłamy niezależnie od ustawienia statystyk, bo bez nich nie moglibyśmy naprawiać błędów, które psują aplikację. Raport zawiera błąd i miejsce w kodzie, w którym wystąpił, wersję aplikacji, model urządzenia, system operacyjny i losowy identyfikator instalacji. Nie jest powiązany z twoim kontem i nie zawiera twoich zapisków. Podstawa prawna: nasz prawnie uzasadniony interes w działającej i bezpiecznej aplikacji (art. 6 ust. 1 lit. f RODO); możesz wnieść sprzeciw, pisząc do nas. Raporty awarii przechowujemy przez 90 dni. Podmiotem przetwarzającym jest, jak wyżej, Google Ireland Limited.
10. Jak długo przechowujemy dane
• Zapiski zsynchronizowane z twoim kontem: tak długo, jak konto jest aktywne. Po zakończeniu subskrypcji są przechowywane jeszcze przez rok, z ostrzeżeniem na 30 dni przed usunięciem. • Znaczniki usunięcia używane przez synchronizację: 180 dni. • Sprawozdania ze służby (także wysłane przez stronę WWW) i podsumowania grup dla sekretarza: 2 lata od końca miesiąca, którego dotyczą — wysyłając sprawozdanie, zgadzasz się na to. Potem są usuwane automatycznie. W aplikacji autor może usunąć swoje sprawozdanie wcześniej, ale nie przed upływem 60 dni od wysłania (żeby nie dało się wycofać go nadzorcy następnego dnia). • Zgłoszenia ze strony WWW zboru (dyżur przy wózku, literatura), których koordynator nie przyjął: 30 dni. • Prośby o zastępstwo: do 2 dni po terminie przydziału. • Lista powiadomień: 60 dni. • Ogłoszenia na tablicy zboru: do daty ważności ustawionej przez zbór albo do usunięcia. • Linki z zaproszeniami i do udostępniania: do 120 dni, większość znacznie krócej; zaproszenia do zadań i kopie wysłane przyjaciołom: 30 dni. • Usunięcie konta: kasowane jest wszystko opisane wyżej — dokument twojego konta ze wszystkimi zapiskami i kluczami, obie strony każdej znajomości, członkostwo w zborze, sprawozdania, zaproszenia, powiadomienia, pliki. Zbór, którego byłeś właścicielem, przechodzi do innego administratora, a jeśli takiego nie ma — zostaje usunięty. • Zbór bez subskrypcji zboru: 12 miesięcy od jej końca (6 miesięcy, jeśli miał tylko okres próbny); właściciel i administratorzy dostają powiadomienie 30 dni przed usunięciem zboru razem z plikami. • Dyżury i zapisy na wózek w zborze: 13 miesięcy; nieobecności: do wpisanej daty końca; wydane zamówienia literatury: 90 dni.
11. Bezpieczeństwo
Połączenia są szyfrowane podczas przesyłania. Treści zborowe, szyfrowana synchronizacja i kopie zapasowe są dodatkowo szyfrowane na urządzeniu kluczem utworzonym z twojego hasła szyfrowania. To znaczy, że nie możemy odzyskać dla ciebie tego hasła. Zachowaj kod odzyskiwania pokazany przy ustawianiu hasła — bez hasła albo bez kodu zaszyfrowanych danych nie odczyta nikt, łącznie z nami.
12. Twoje prawa
Masz prawo dostępu do swoich danych, ich sprostowania, usunięcia, ograniczenia przetwarzania lub sprzeciwu wobec niego, a także otrzymania ich kopii. Większość z tego możesz zrobić sam w aplikacji: edytować lub usuwać wpisy, wyłączyć to, czego nie chcesz udostępniać, albo usunąć konto (Ustawienia → konto), co kasuje z naszych serwerów także dane wymienione wyżej. Możesz też napisać na fluttercodivine@gmail.com. Jeśli uważasz, że niewłaściwie postępujemy z twoimi danymi, możesz złożyć skargę do Prezesa Urzędu Ochrony Danych Osobowych w Polsce.
13. Zmiany i kontakt
Ta polityka może być aktualizowana. O ważnych zmianach poinformujemy w informacjach o aktualizacji w aplikacji i na tej stronie, podając nową datę obowiązywania. Administrator danych: Codivine Sp. z o.o. E-mail: fluttercodivine@gmail.com