Polityka prywatności Zapam

Wersja: 2026-08-v1 · Ostatnia aktualizacja: 10 sierpnia 2026

1. Administrator danych

Administratorem danych osobowych jest Zapam P.S.A. z siedzibą przy ul. Henryka Sienkiewicza 36/5, 26-600 Radom, Polska; NIP 9482653201, REGON 541924449, KRS 0001176667. Kontakt w sprawach danych i bezpieczeństwa dzieci: dominika@zapam.pl.

2. Jakie dane zbieramy

KategoriaDaneCelPodstawa prawna
KontoImię (bez nazwiska), login lub email, hash hasła, data lub rok urodzenia, wiek, rocznik, klasa, etap edukacyjny oraz opcjonalnie szkoła wybrana z rejestru RSPOUwierzytelnianie, profil, bramki wiekowe i dobór programuUmowa / zgoda rodzica
Rodzic i zgodaEmail rodzica, zakres i wersja zgody, czas potwierdzenia oraz pseudonimizowany dowód zgodyUzyskanie i wykazanie zgody, panel rodzica i bezpieczeństwo kontaObowiązek prawny / zgoda rodzica
NaukaPostępy, wyniki sesji, serieFunkcjonalność aplikacjiUmowa
TreściNotatki, zdjęcia i PDF przekazane do utworzenia materiałówTworzenie fiszek, map i piosenekUmowa / zgoda rodzica
Odpowiedzi głosoweDźwięk i tekst rozpoznany z mowy, tylko gdy użytkownik włączy mikrofonWpisanie odpowiedzi głosem; dźwięk nie służy reklamie ani profilowaniuUmowa / zgoda rodzica
ZakupyProdukt, status i identyfikator transakcji (bez danych karty)Premium i waluta w aplikacjiUmowa
Treści publiczne i bezpieczeństwoMateriały udostępnione publicznie przez użytkownika, zgłoszenia treści i blokady autorów. Aplikacja nie ma czatu, wiadomości ani komentarzy między użytkownikamiUdostępnianie materiałów oraz moderacja i ochrona użytkownikówUmowa / uzasadniony interes w zapewnieniu bezpieczeństwa
UrządzenieToken powiadomień push i język urządzenia, jeśli użytkownik włączy powiadomieniaDostarczanie opcjonalnych powiadomień edukacyjnychZgoda
DiagnostykaLogi błędów, wydajnośćStabilność aplikacjiUzasadniony interes

3. Dzieci (poniżej 16 lat)

Zapam jest kierowany przede wszystkim do uczniów w wieku 9–15 lat. Dla użytkowników poniżej 16 roku życia:

  • Dla przetwarzania opartego na zgodzie wymagamy zgody rodzica lub opiekuna zgodnie z Art. 8 RODO
  • Podejmujemy rozsądne starania weryfikacyjne: jednorazowy sekret trafia wyłącznie do skrzynki rodzica, a rodzic składa wyraźne oświadczenie i akceptuje konkretne zakresy
  • Mobilna aplikacja rodzinna nie zawiera zewnętrznego SDK analitycznego
  • Nie zbieramy nazwiska — tylko imię
  • Nie profilujemy behawioralnie
  • Nie wyświetlamy reklam
  • Rodzic może wycofać zgodę jednym działaniem w panelu rodzica albo przez dominika@zapam.pl

Tryb gościa (bez zgody rodzica)

Nieletni bez zgody rodzica mogą przeglądać publiczne treści w trybie gościa. Postęp nie tworzy profilu dziecka, a aplikacja nie wysyła trwałego identyfikatora gościa ani zdarzeń marketingowych lub analitycznych. Minimalna diagnostyka bez konta może zostać wysłana tylko wtedy, gdy jest potrzebna do wykrycia i naprawienia awarii.

4. Udostępnianie danych

Nie sprzedajemy danych osobowych. Korzystamy z:

  • Google Cloud Platform — hosting, Firestore (dane zaszyfrowane w spoczynku)
  • Firebase Cloud Messaging — powiadomienia push (opcjonalne)
  • Apple App Store / Google Play — płatności w aplikacji mobilnej
  • Stripe — płatności na stronie (nie przechowujemy danych kart)
  • Spotify API — personalizacja muzyki (opcjonalna, wymaga oddzielnej zgody)
  • Apple / Google / Google Cloud — rozpoznawanie mowy uruchamiane wyłącznie po użyciu funkcji odpowiedzi głosowej
  • Dostawcy generowania AI, mowy i muzyki — treść materiału niezbędna do wykonania wybranej przez użytkownika funkcji (zależnie od funkcji m.in. Google AI, OpenAI, ElevenLabs lub dostawca generowania muzyki)

5. Prawa użytkownika (RODO)

  • Dostęp (Art. 15) — prawo do kopii swoich danych
  • Sprostowanie (Art. 16) — poprawianie danych
  • Usunięcie (Art. 17) — „prawo do bycia zapomnianym"
  • Ograniczenie (Art. 18) — ograniczenie przetwarzania
  • Przenoszenie (Art. 20) — eksport danych
  • Sprzeciw (Art. 21) — sprzeciw wobec przetwarzania
  • Skarga — prawo wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych

Aby skorzystać z praw, napisz na: dominika@zapam.pl. Odpowiemy w terminie wymaganym przez prawo, co do zasady w ciągu miesiąca.

6. Usuwanie konta

Możesz usunąć konto w aplikacji (Profil → Usuń konto) albo na stronie usuwania konta. Dostęp i dane identyfikujące są usuwane od razu; pozostałe dane konta i treści użytkownika są trwale usuwane najpóźniej w ciągu 30 dni, z wyjątkiem danych, które musimy zachować przez okres wymagany prawem (np. dokumentacja rozliczeń).

7. Bezpieczeństwo

  • Szyfrowanie w tranzycie (HTTPS/TLS)
  • Szyfrowanie w spoczynku (Google Cloud)
  • Tokeny JWT z krótkim czasem życia
  • Jednorazowy link zgody dostarczany na adres e-mail rodzica

8. Przechowywanie danych

Dane identyfikujące są usuwane po potwierdzeniu żądania. Minimalny techniczny nagrobek konta, prywatne dane z podkolekcji i treści użytkownika są usuwane najpóźniej w ciągu 30 dni. Logi diagnostyczne: do 90 dni. Logi bezpieczeństwa i moderacji: do 2 lat po odłączeniu od profilu, jeśli ich zachowanie jest niezbędne do ochrony użytkowników lub dochodzenia roszczeń. Pseudonimizowany dowód zgody (bez jawnego adresu rodzica i identyfikatora dziecka) przechowujemy przez okres aktywności zgody, a po jej wycofaniu tylko przez okres niezbędny do wykazania zgodności lub obrony roszczeń; po ustaniu tego celu jest usuwany. Dokumentacja rozliczeń jest zachowywana przez okres wymagany prawem.

9. Zmiany polityki

O istotnych zmianach poinformujemy powiadomieniem w aplikacji i emailem (jeśli wymagana jest ponowna zgoda).

10. Kontakt

Email: dominika@zapam.pl
Czas odpowiedzi: 48 godzin (sprawy dotyczące dzieci), 30 dni (RODO)

Zapam Privacy Policy

Version: 2026-08-v1 · Last updated: August 10, 2026

1. Data controller

The data controller is Zapam P.S.A., with its registered office at 36/5 Henryka Sienkiewicza Street, 26-600 Radom, Poland; Polish tax ID 9482653201, REGON 541924449, KRS 0001176667. Data-protection and child-safety contact: dominika@zapam.pl.

2. What data we collect

CategoryDataPurposeLegal basis
AccountFirst name (no surname), login or email, password hash, date or year of birth, age, cohort year, class, educational stage and optionally a school selected from the official RSPO registerAuthentication, profile, age gates and curriculum selectionContract / parental consent
Parent and consentParent email, consent scope and version, confirmation time and a pseudonymised consent receiptObtaining and demonstrating consent, parent dashboard and account safetyLegal obligation / parental consent
LearningProgress, session results, streaksApp functionalityContract
ContentNotes, photos and PDFs submitted to create learning materialsFlashcards, maps and songsContract / parental consent
Voice answersAudio and speech-to-text result, only when the user activates the microphoneEntering an answer by voice; never advertising or profilingContract / parental consent
PurchasesProduct, transaction status and transaction identifier (no card details)Premium and in-app currencyContract
Public content and safetyLearning materials the user shares publicly, content reports and author blocks. The app has no chat, messaging or user-to-user commentsSharing materials, moderation and user safetyContract / legitimate interest in keeping users safe
DevicePush notification token and device language if notifications are enabledDelivering optional educational notificationsConsent
DiagnosticsCrash logs, performanceApp stabilityLegitimate interest

3. Children (under 16)

Zapam is primarily designed for students aged 9–15. For users under 16 years of age:

  • For consent-based processing, we require authorisation from a parent or legal guardian under GDPR Art. 8
  • We take reasonable verification steps: the one-time secret is sent only to the parent's mailbox, and the parent makes an express guardian declaration and accepts specific scopes
  • The family mobile app contains no third-party analytics SDK
  • We do not collect surnames — only first name
  • We do not perform behavioral profiling
  • We do not display advertisements
  • Parents can withdraw consent in one action from the parent dashboard or via dominika@zapam.pl

Guest mode (without parental consent)

Minors without parental consent can browse public content in guest mode. Learning progress does not create a child profile and no persistent visitor identifier or marketing/analytics beacon is sent. Minimal account-free diagnostics may be sent only when needed to detect and fix a technical failure.

4. Data sharing

We do not sell personal data. We use:

  • Google Cloud Platform — hosting, Firestore (data encrypted at rest)
  • Firebase Cloud Messaging — push notifications (optional)
  • Apple App Store / Google Play — native-app payments
  • Stripe — web payments (we do not store card data)
  • Spotify API — music personalization (optional, requires separate consent)
  • Apple / Google / Google Cloud — speech recognition, activated only when the voice-answer feature is used
  • AI, speech and music generation providers — material content needed to perform the feature selected by the user (depending on the feature, including Google AI, OpenAI, ElevenLabs or a music-generation provider)

5. Your rights (GDPR)

  • Access (Art. 15) — right to a copy of your data
  • Rectification (Art. 16) — correct inaccurate data
  • Erasure (Art. 17) — "right to be forgotten"
  • Restriction (Art. 18) — restrict processing
  • Portability (Art. 20) — export your data
  • Object (Art. 21) — object to processing
  • Complaint — lodge a complaint with the President of the Polish Personal Data Protection Office

To exercise your rights, email: dominika@zapam.pl. We will respond within the period required by law, normally one month.

6. Account deletion

You can delete your account in the app (Profile → Delete account) or on the account deletion page. Access and identifying data are removed immediately; remaining account data and user content are permanently erased within 30 days, except records we must retain for a legally required period (for example accounting records).

7. Security

  • Encryption in transit (HTTPS/TLS)
  • Encryption at rest (Google Cloud)
  • Short-lived JWT tokens
  • One-time consent link delivered to the parent's email address

8. Data retention

Identifying data is erased after the request is confirmed. The minimal technical account tombstone, private subcollection data and user content are erased within 30 days. Diagnostic logs are retained for up to 90 days. Safety and moderation logs may be retained for up to 2 years after they are disconnected from the profile where necessary to protect users or establish legal claims. A pseudonymised consent receipt (without the parent's plain email address or the child's plain identifier) is kept while consent is active and, after withdrawal, only for as long as needed to demonstrate compliance or defend legal claims; it is erased when that purpose ends. Accounting records are retained for the period required by law.

9. Changes to this policy

We will notify you of material changes via an in-app notification and email (if re-consent is required).

10. Contact

Email: dominika@zapam.pl
Response time: 48 hours (child safety matters), 30 days (GDPR requests)