Skip to content

Regulaminy sklepu internetowego

Dowiedz się jak działać zgodnie z prawem!

Menu
Menu
regulamin aplikacji

Regulamin aplikacji mobilnej a RODO – co musi być w 2026

Posted on 3 września, 202626 stycznia, 2026 by Oliwia

Masz regulamin aplikacji? Tworzysz aplikację mobilną lub już ją prowadzisz? W 2026 roku kwestia zgodności z RODO to nie tylko formalność prawna – to fundamentalny element budowania zaufania użytkowników i unikania dotkliwych kar finansowych. Według raportu Mobile App Privacy 2025, aż 67% użytkowników aplikacji w Polsce przed instalacją sprawdza, jakie uprawnienia żąda aplikacja i jak przetwarza dane osobowe. A co ważniejsze – 81% natychmiast odinstalowuje aplikacje, które nie wyjaśniają jasno zasad przetwarzania danych.

Dane Urzędu Ochrony Danych Osobowych (PUODO) są jeszcze bardziej alarmujące: w 2025 roku aplikacje mobilne były drugim najczęstszym źródłem skarg dotyczących naruszenia RODO (zaraz po serwisach e-commerce), a średnia kara dla developerów aplikacji wyniosła 85 000 zł. Największe kary – przekraczające 200 000 zł – dotyczyły aplikacji, które: zbierały nadmiarowe dane bez jasnej podstawy prawnej, nie informowały o profilowaniu, stosowały dark patterns przy zgodach lub nie implementowały prawa do usunięcia danych.

Dlaczego RODO w aplikacjach mobilnych to osobna kategoria?

Aplikacje mobilne różnią się fundamentalnie od zwykłych stron internetowych pod kątem przetwarzania danych – i to właśnie czyni je szczególnie wrażliwymi z perspektywy RODO.

Specyfika aplikacji mobilnych – kluczowe różnice:

1. Dostęp do wrażliwych danych urządzenia

Aplikacja może żądać dostępu do:

  • Lokalizacji GPS (precyzyjna i przybliżona)
  • Kontaktów
  • Kalendarza
  • Aparatu i galerii zdjęć
  • Mikrofonu
  • Danych biometrycznych (Face ID, Touch ID, odcisk palca)
  • Danych zdrowotnych (HealthKit, Google Fit)
  • Plików na urządzeniu
  • Stanu telefonu (numer IMEI, MAC address)

Każde z tych uprawnień wymaga osobnej zgody i uzasadnienia w regulaminie!

2. Nieustanne przetwarzanie w tle

W przeciwieństwie do strony www (którą odwiedzasz i zamykasz), aplikacja może:

  • Zbierać dane lokalizacyjne non-stop (nawet gdy nie jest aktywna)
  • Wysyłać powiadomienia push
  • Analizować zachowania użytkownika w tle
  • Synchronizować dane z chmurą
  • Monitorować aktywność w innych aplikacjach (SDK reklamowe)

To wymaga jasnego określenia celów i podstaw prawnych dla przetwarzania w tle.

3. SDK i biblioteki zewnętrzne

Typowa aplikacja zawiera średnio 15-20 zewnętrznych SDK (Software Development Kits):

  • Google Analytics/Firebase
  • Facebook SDK
  • Crashlytics (analiza błędów)
  • AdMob, Unity Ads (reklamy)
  • Stripe, PayPal (płatności)
  • Twilio (SMS/komunikacja)

Każdy SDK może przetwarzać dane użytkowników – musisz to ujawnić w regulaminie i mieć na to podstawę prawną.

4. Sklepy aplikacji (App Store, Google Play) mają własne wymogi

  • Apple App Store: wymaga Privacy Nutrition Label (etykieta prywatności) + App Tracking Transparency (ATT)
  • Google Play Store: wymaga sekcji bezpieczeństwa danych + deklaracji dostępu do danych

Twój regulamin musi być spójny z deklaracjami w sklepach!

5. Różne systemy operacyjne = różne uprawnienia

  • iOS (iPhone/iPad): bardziej restrykcyjny system uprawnień, wymóg ATT (od iOS 14.5)
  • Android: bardziej granularne uprawnienia, możliwość „tylko podczas używania aplikacji”

Regulamin musi uwzględniać specyfikę obu systemów.

regulamin aplikacji

Cztery główne ryzyka prawne dla aplikacji mobilnych:

  1. Kary RODO/PUODO – od 10 000 zł do 20 mln euro (4% obrotu)
  2. Usunięcie z App Store/Google Play – za naruszenie polityk prywatności sklepów
  3. Pozwy użytkowników – odszkodowania za naruszenie prywatności (RODO art. 82)
  4. Utrata reputacji – negatywne recenzje, media, shitstorm w social media

Przykład z praktyki: W 2024 roku polska aplikacja fitness została ukarana przez PUODO kwotą 75 000 zł za zbieranie danych lokalizacyjnych w tle bez wyraźnej zgody i uzasadnienia w regulaminie. Dodatkowo Google usunęło aplikację ze sklepu na 3 miesiące, co spowodowało stratę rzędu 200 000 zł przychodów.

RODO 2026 w aplikacjach mobilnych – co się zmieniło?

Od czasu wejścia w życie RODO w 2018 roku krajobraz prawny dla aplikacji mobilnych znacząco ewoluował. Oto najważniejsze zmiany i doprecyzowania obowiązujące w 2026:

1. App Tracking Transparency (ATT) – rewolucja Apple z 2021

Od iOS 14.5 (2021) Apple wymaga wyraźnej zgody użytkownika na śledzenie aktywności między aplikacjami i stronami www w celach reklamowych (cross-app tracking).

W praktyce oznacza to:

  • Popup systemowy z pytaniem o zgodę (nie możesz go pominąć ani zmienić treści)
  • Użytkownik może odmówić – wtedy tracisz dostęp do IDFA (Identifier for Advertisers)
  • Musisz to opisać w regulaminie + polityce prywatności

Zapis w regulaminie (iOS):

„§ X. Śledzenie aktywności (iOS App Tracking Transparency)

  1. Aplikacja może żądać zgody na śledzenie Twojej aktywności między aplikacjami i stronami www w celach: a) Targetowania reklam dostosowanych do Twoich zainteresowań b) Pomiaru skuteczności kampanii reklamowych c) Udostępniania danych partnerom reklamowym
  2. Zgoda jest całkowicie dobrowolna. Możesz: a) Wyrazić zgodę – otrzymasz spersonalizowane reklamy b) Odmówić – otrzymasz reklamy ogólne (nietargetowane)
  3. Decyzję możesz zmienić w każdej chwili w: Ustawienia iOS > Prywatność > Śledzenie > [Nazwa aplikacji]
  4. Brak zgody nie wpływa na podstawowe funkcje aplikacji.”

2. Google Play Data Safety – od lipca 2022

Google wymaga od wszystkich aplikacji wypełnienia sekcji „Bezpieczeństwo danych” (Data Safety), która informuje użytkowników PRZED instalacją o:

  • Jakie dane są zbierane
  • Czy dane są udostępniane stronom trzecim
  • Jakie są praktyki bezpieczeństwa (szyfrowanie, możliwość usunięcia)
  • Czy użytkownik może żądać usunięcia danych

Krytyczne: Twój regulamin i polityka prywatności MUSZĄ być zgodne z deklaracją w Data Safety. Google regularnie sprawdza i usuwa aplikacje za niezgodności.

3. Digital Services Act (DSA) – od lutego 2024

DSA wprowadza dodatkowe wymogi dla aplikacji będących platformami online:

Dla aplikacji z UGC (User Generated Content) – fora, social media, komentarze:

  • Mechanizm zgłaszania treści nielegalnych (Notice and Action)
  • Przejrzystość moderacji
  • Procedury odwoławcze

Dla aplikacji z reklamami:

  • Jasne oznaczenie reklam
  • Informacja o targetowaniu („dlaczego widzę tę reklamę?”)
  • Możliwość zgłoszenia reklamy

Dla dużych platform (VLOP – Very Large Online Platforms, powyżej 45 mln użytkowników w UE):

  • Repozytorium reklam
  • Ocena ryzyka systemowego
  • Coroczne audyty

4. Dyrektywa o przycisku odstąpienia jednym kliknięciem (wejście: 19 czerwca 2026)

To REWOLUCJA dla aplikacji z subskrypcjami!

Od czerwca 2026 każda aplikacja oferująca płatne subskrypcje MUSI:

  • Umożliwić anulowanie subskrypcji jednym kliknięciem (bez logowania, bez formularzy, bez „retention flows”)
  • Wyświetlić przycisk „Anuluj subskrypcję” w tym samym miejscu, gdzie użytkownik ją aktywował
  • Przesłać e-mailem potwierdzenie anulacji

To musi być opisane w regulaminie aplikacji!

Przykładowy zapis:

„§ X. Anulowanie subskrypcji (prawo odstąpienia jednym kliknięciem)

  1. Zgodnie z dyrektywą (UE) 2023/2673, możesz w każdej chwili anulować subskrypcję jednym kliknięciem: a) W aplikacji: Ustawienia > Moja subskrypcja > [Anuluj subskrypcję] b) Lub poprzez ustawienia sklepu (App Store / Google Play)
  2. Anulacja następuje natychmiast, bez dodatkowych kroków, formularzy czy kontaktu z obsługą klienta.
  3. Po anulacji otrzymasz e-mail z potwierdzeniem oraz informacją o dacie zakończenia okresu rozliczeniowego.
  4. Masz prawo do pełnego zwrotu w ciągu 14 dni od zakupu subskrypcji (prawo odstąpienia od umowy zawartej na odległość).”

5. Wytyczne EDPB o profilowaniu (2023-2024)

Europejska Rada Ochrony Danych (EDPB) wydała szczegółowe wytyczne dotyczące profilowania i automatycznego podejmowania decyzji w aplikacjach.

Kluczowe wymogi:

  • Jasne informowanie użytkowników o stosowaniu profilowania
  • Wymóg zgody (lub innej podstawy prawnej z uzasadnieniem)
  • Prawo użytkownika do interwencji człowieka
  • Prawo do wyłączenia profilowania

To dotyczy większości aplikacji używających:

  • Algorytmów rekomendacyjnych (Netflix-style)
  • Personalizacji treści i reklam
  • Scoringu kredytowego
  • Automatycznej weryfikacji (np. selfie KYC)

Co MUSI zawierać regulamin aplikacji mobilnej w zakresie RODO – szczegółowa checklista

Przechodzimy do konkretów. Oto kompletna lista elementów RODO, które bezwzględnie powinny znaleźć się w regulaminie Twojej aplikacji mobilnej w 2026 roku.

✅ Element 1: Szczegółowa lista zbieranych danych – podział na kategorie

W przeciwieństwie do stron www, aplikacje mobilne zbierają znacznie więcej danych z różnych źródeł. Musisz je wszystkie wyszczególnić!

Przykładowa struktura:

„§ X. Dane osobowe zbierane przez Aplikację

1. Dane podawane bezpośrednio przez Użytkownika: a) Przy rejestracji: imię, nazwisko, adres e-mail, hasło (zaszyfrowane), data urodzenia, płeć b) Dane profilowe (opcjonalne): zdjęcie profilowe, bio, zainteresowania c) Dane do płatności: dane karty (przetwarzane przez Stripe – nie przechowujemy pełnych numerów kart) d) Dane do kontaktu: numer telefonu (jeśli użytkownik włączy weryfikację 2FA)

2. Dane zbierane automatycznie z urządzenia: a) Dane techniczne: – Model urządzenia (np. iPhone 15 Pro, Samsung Galaxy S24) – System operacyjny i wersja (iOS 17.2, Android 14) – Wersja aplikacji – Język systemowy – Strefa czasowa – Identyfikator urządzenia (UUID, Android ID – NIE zbieramy IMEI) – Adres IP

b) Dane o korzystaniu z aplikacji: – Czas spędzony w aplikacji – Otwierane ekrany/sekcje – Kliknięcia, przewijania, gesty – Wyszukiwania w aplikacji – Preferencje i ustawienia – Historia transakcji/zamówień

c) Dane lokalizacyjne (jeśli użytkownik wyrazi zgodę): – Precyzyjna lokalizacja GPS (współrzędne geograficzne) – Przybliżona lokalizacja (miasto/region – na podstawie IP) – Historia lokalizacji (trasa przemieszczania się)

d) Dane z sensora i aparatu (jeśli użytkownik wyrazi zgodę): – Zdjęcia z aparatu/galerii – Nagrania wideo – Dane z mikrofonu (nagrania głosowe) – Dane biometryczne (odcisk palca, Face ID – przechowywane lokalnie, nie wysyłane do serwera) – Dane zdrowotne z Health Kit / Google Fit (kroki, kalorie, sen)

e) Dane z kontaktów i kalendarza (jeśli użytkownik wyrazi zgodę): – Lista kontaktów (imiona, numery telefonów, e-maile) – Wydarzenia z kalendarza

3. Dane od podmiotów trzecich: a) Dane z logowania społecznościowego (Facebook Login, Google Sign-In, Apple Sign In): – Imię, nazwisko – Adres e-mail – Zdjęcie profilowe – ID użytkownika w danej platformie

b) Dane od partnerów reklamowych: – Segment reklamowy – Historia interakcji z reklamami

4. Pliki cookies i podobne technologie: a) Cookies sesyjne (logowanie, koszyk) b) Cookies analityczne (Firebase Analytics, Google Analytics) c) Identyfikatory reklamowe: – IDFA (Identifier for Advertisers – iOS, wymaga zgody ATT) – AAID (Android Advertising ID – Android) d) Local storage, Cache aplikacji”

Ważne: Lista MUSI być kompletna i zgodna z tym, co faktycznie zbierasz. PUODO podczas kontroli porównuje deklaracje z kodem aplikacji.

✅ Element 2: Cele przetwarzania i podstawy prawne – z podziałem na uprawnienia

To kluczowy element – musisz uzasadnić KAŻDE uprawnienie aplikacji!

Przykładowa tabela (warto umieścić w regulaminie lub polityce prywatności):

Uprawnienie mobilneCel przetwarzaniaPodstawa prawna (art. 6 RODO)Czy obowiązkowe?
Lokalizacja (precyzyjna)Wyświetlanie ofert w pobliżu, nawigacja w aplikacji kurierskiej, śledzenie aktywności sportowejlit. a – zgodaNIE – aplikacja działa bez tego
Lokalizacja (przybliżona)Dostosowanie treści do regionu, statystyki geograficznelit. f – prawnie uzasadniony interesNIE
AparatDodawanie zdjęć do profilu, skanowanie QR kodów, rozpoznawanie produktówlit. b – wykonanie umowy (funkcjonalność app)Zależy od funkcji
Galeria zdjęćDodawanie zdjęć do postów, awataralit. b – wykonanie umowyNIE
MikrofonNagrania głosowe, rozmowy VoIP, asystent głosowylit. b – wykonanie umowyNIE
KontaktyZapraszanie znajomych, synchronizacja kontaktów w komunikatorzelit. a – zgodaNIE
KalendarzDodawanie wydarzeń, przypomnienialit. b – wykonanie umowyNIE
Powiadomienia pushInformowanie o wiadomościach, promocjach, aktualizacjachlit. a – zgoda (marketing) / lit. b – wykonanie umowy (wiadomości transakcyjne)NIE
Dane biometryczneLogowanie Face ID/Touch IDlit. a – wyraźna zgoda (dane szczególnej kategorii, art. 9 RODO)NIE
Dane zdrowotne (Health Kit)Monitorowanie aktywności fizycznej, śledzenie kaloriilit. a – wyraźna zgoda (art. 9 RODO)NIE

Zapis w regulaminie:

„§ X. Uprawnienia aplikacji i cele przetwarzania danych

  1. Aplikacja może żądać następujących uprawnień systemowych. Każde uprawnienie wymaga Twojej zgody wyrażonej w systemie (iOS/Android): a) Lokalizacja GPS
    • Cel: Wyświetlanie restauracji w pobliżu, szacowanie czasu dostawy, nawigacja do kuriera
    • Podstawa prawna: Zgoda (art. 6 ust. 1 lit. a RODO)
    • Czy obowiązkowe: NIE – możesz wpisać adres ręcznie
    • Lokalizacja w tle: Zbierana tylko podczas aktywnej dostawy (możesz wyłączyć w ustawieniach)
    b) Aparat
    • Cel: Dodawanie zdjęć potraw do recenzji, skanowanie kodów QR przy płatności
    • Podstawa prawna: Wykonanie umowy (art. 6 ust. 1 lit. b RODO)
    • Czy obowiązkowe: NIE – recenzje możesz dodawać bez zdjęć
    c) Powiadomienia push
    • Cel:
      • Transakcyjne (status zamówienia, wiadomości od kuriera) – lit. b RODO
      • Marketingowe (promocje, nowości) – lit. a RODO (zgoda)
    • Możesz zarządzać kategoriami powiadomień w: Ustawienia app > Powiadomienia
    d) Kontakty
    • Cel: Umożliwienie zaproszenia znajomych do aplikacji
    • Podstawa prawna: Zgoda (art. 6 ust. 1 lit. a RODO)
    • Czy obowiązkowe: NIE – możesz zaprosić znajomych ręcznie (e-mail, link)
    • NIE wysyłamy Twoich kontaktów na serwer – przetwarzanie lokalne
  2. Możesz w każdej chwili zmienić uprawnienia w:
    • iOS: Ustawienia > [Nazwa aplikacji] > Uprawnienia
    • Android: Ustawienia > Aplikacje > [Nazwa aplikacji] > Uprawnienia”

Kluczowa zasada: Jeśli uprawnienie NIE jest niezbędne do podstawowego działania aplikacji – MUSI być opcjonalne i oparte na zgodzie (lit. a) lub prawnie uzasadnionym interesie (lit. f) z możliwością sprzeciwu.

✅ Element 3: SDK i podmioty trzecie – pełna przejrzystość

Jeden z najczęstszych błędów: milczenie o SDK reklamowych i analitycznych.

Użytkownik ma prawo wiedzieć, że jego dane trafiają nie tylko do Ciebie, ale też do Google, Facebook, Crashlytics itp.

Przykładowy zapis:

„§ X. Podmioty trzecie i SDK (Software Development Kits)

Aplikacja korzysta z narzędzi i usług podmiotów trzecich, które mogą zbierać i przetwarzać Twoje dane:

1. Analityka i monitoring:

  • Google Firebase Analytics (Google LLC, USA)
    • Cel: Analiza zachowań użytkowników, optymalizacja UX
    • Zbierane dane: ID urządzenia, typ urządzenia, wersja OS, aktywność w aplikacji
    • Podstawa prawna: Prawnie uzasadniony interes (art. 6 ust. 1 lit. f RODO)
    • Transfer danych: USA (EU-US Data Privacy Framework)
    • Polityka prywatności: https://firebase.google.com/support/privacy
  • Crashlytics (Google LLC, USA)
    • Cel: Wykrywanie i naprawa błędów aplikacji
    • Zbierane dane: Logi błędów, model urządzenia, wersja OS
    • Podstawa: Prawnie uzasadniony interes
    • Transfer: USA (EU-US DPF)

2. Reklamy:

  • Google AdMob (Google LLC, USA)
    • Cel: Wyświetlanie reklam w bezpłatnej wersji aplikacji
    • Zbierane dane: IDFA/AAID (za zgodą), adres IP, aktywność w aplikacji
    • Podstawa: Zgoda na śledzenie (ATT dla iOS) + prawnie uzasadniony interes
    • Transfer: USA (EU-US DPF)
    • Możesz wyłączyć: spersonalizowane reklamy w Ustawieniach > Prywatność > Reklamy
  • Facebook Audience Network (Meta Platforms Inc., USA)
    • Cel: Reklamy
    • Zbierane dane: Identyfikatory reklamowe, dane demograficzne
    • Podstawa: Zgoda + prawnie uzasadniony interes
    • Transfer: USA (EU-US DPF)

3. Płatności:

  • Stripe (Stripe Inc., USA)
    • Cel: Obsługa płatności kartą
    • Zbierane dane: Dane karty, adres rozliczeniowy
    • Podstawa: Wykonanie umowy (art. 6 ust. 1 lit. b RODO)
    • Transfer: USA (EU-US DPF + Standardowe Klauzule Umowne)
    • NIE przechowujemy pełnych numerów kart – tokenizacja przez Stripe

4. Logowanie społecznościowe:

  • Facebook Login (Meta Platforms Inc.)
    • Zbierane dane: Imię, e-mail, ID Facebook
    • Podstawa: Wykonanie umowy
  • Sign in with Apple (Apple Inc., USA)
    • Zbierane dane: Imię, e-mail (lub prywatny relay e-mail)
    • Podstawa: Wykonanie umowy

5. Komunikacja:

  • Twilio (Twilio Inc., USA)
    • Cel: Wysyłka SMS (kody weryfikacyjne, powiadomienia)
    • Zbierane dane: Numer telefonu
    • Podstawa: Wykonanie umowy
    • Transfer: USA (EU-US DPF)

Pełna lista podmiotów przetwarzających i ich polityk prywatności dostępna: [link do polityki prywatności]”

Bardzo ważne: Każdy SDK to potencjalna luka w prywatności. Regularnie audytuj swoje zależności i aktualizuj listę w regulaminie.

✅ Element 4: Zgody w aplikacjach mobilnych – najlepsze praktyki UI/UX

Zbieranie zgód w aplikacjach mobilnych to wyzwanie UX – musisz zachować równowagę między kompletnością informacji a przyjaznością interfejsu.

Dark patterns w zgodach – ZAKAZANE przez RODO i DSA:

  • ❌ Przycisk „Akceptuj wszystko” większy/bardziej widoczny niż „Odrzuć”
  • ❌ Ukrywanie opcji „Odrzuć” głęboko w menu
  • ❌ Wielokrotne pytanie o tę samą zgodę (nagging)
  • ❌ Emocjonalne manipulowanie („Pomóż nam się rozwijać – zaakceptuj analitykę”)
  • ❌ Fałszywe poczucie pilności („Zaakceptuj teraz lub stracisz dostęp”)

✅ Prawidłowy flow zbierania zgód w aplikacji:

Krok 1: Onboarding (pierwsze uruchomienie)

Ekran powitalny z podstawowymi informacjami:

Witaj w [Nazwa App]!

Zanim zaczniesz, kilka słów o prywatności:
- Zbieramy tylko niezbędne dane do działania aplikacji
- Możesz kontrolować wszystkie uprawnienia
- Twoje dane są bezpieczne (szyfrowanie end-to-end)

[Przeczytaj pełną Politykę Prywatności]

[Akceptuję Regulamin i Politykę Prywatności]
[Nie akceptuję – wyjdź z aplikacji]

Krok 2: Just-in-time permissions (uprawnienia kontekstowe)

Nie pytaj o wszystkie uprawnienia na raz! Poproś o każde w momencie, gdy jest potrzebne.

Przykład (aplikacja fitness):

📍 Lokalizacja
Potrzebujemy dostępu do Twojej lokalizacji, aby:
✓ Śledzić trasę biegu
✓ Wyświetlać mapę twojego treningu

[Zezwól podczas używania aplikacji]
[Zezwól raz]
[Nie zezwalaj – wprowadzę trasę ręcznie]

ℹ️ Więcej o przetwarzaniu lokalizacji: [link]

Krok 3: Granularne zgody marketingowe

Zamiast jednego switcha „Marketing” – daj użytkownikowi kontrolę:

⚙️ Zgody marketingowe (opcjonalne)

📧 Newsletter e-mail
Otrzymuj cotygodniowe porady treningowe
☐ Wyrażam zgodę

🔔 Powiadomienia push – promocje
Informacje o zniżkach i nowych funkcjach
☐ Wyrażam zgodę

👥 Rekomendacje spersonalizowane
Dostosowujemy treningi do Twoich celów
☐ Wyrażam zgodę (profilowanie)

Możesz zmienić te ustawienia w każdej chwili w Ustawienia > Prywatność

Zapis w regulaminie o zgodach:

„§ X. Zgody w aplikacji mobilnej

  1. Przy pierwszym uruchomieniu aplikacji zobowiązany jesteś zaakceptować Regulamin i Politykę Prywatności. Bez akceptacji nie możesz korzystać z aplikacji.
  2. Następnie aplikacja będzie prosić o uprawnienia systemowe (lokalizacja, aparat, kontakty itp.) w momencie, gdy są potrzebne do konkretnej funkcji. Uprawnienia te są opcjonalne – możesz je odrzucić bez utraty dostępu do podstawowych funkcji.
  3. Zgody marketingowe (newsletter, powiadomienia promocyjne, profilowanie) możesz wyrazić podczas rejestracji lub później w Ustawieniach. Są całkowicie dobrowolne.
  4. Wszystkie zgody można cofnąć w: Ustawienia > Prywatność i zgody > [wybierz zgodę do cofnięcia]
  5. Cofnięcie zgody nie wpływa na legalność przetwarzania przed jej cofnięciem i nie ogranicza funkcji, które nie wymagają tej zgody.”

✅ Element 5: Profilowanie i algorytmy rekomendacyjne – wymóg DSA

Jeśli Twoja aplikacja używa algorytmów ML/AI do:

  • Rekomendacji treści (feed, produkty, treningi)
  • Targetowania reklam
  • Scoringu użytkowników (kredyt, ubezpieczenie)
  • Automatycznej moderacji treści

MUSISZ to ujawnić i umożliwić wyłączenie (jeśli to możliwe).

Przykładowy zapis:

„§ X. Profilowanie i automatyczne rekomendacjeAplikacja stosuje profilowanie – automatyczne przetwarzanie Twoich danych w celu: a) Personalizacji treści: Wyświetlamy treningi dopasowane do Twojego poziomu i celów (na podstawie: ukończone treningi, preferencje, wskazany cel, wzrost, waga) b) Rekomendacji produktów: Sugerujemy sprzęt sportowy odpowiedni dla Twojej dyscypliny c) Targetowania reklam: Wyświetlamy reklamy dopasowane do Twoich zainteresowań (jeśli wyraziłeś zgodę na ATT)

  1. Podstawa prawna:
    • Personalizacja treści: lit. b RODO (wykonanie umowy – to główna funkcja aplikacji)
    • Reklamy spersonalizowane: lit. a RODO (zgoda – ATT dla iOS, zgoda na cookies reklamowe dla Android)
  2. Możesz w każdej chwili wyłączyć personalizację:
    • Wyłącz w: Ustawienia > Prywatność > Personalizacja treści > OFF
    • Po wyłączeniu otrzymasz treningi ogólne (dla wszystkich poziomów)
  3. Prawo do interwencji człowieka: Jeśli uważasz, że algorytm błędnie ocenił Twój poziom lub przypisał nieodpowiednie treningi, możesz:
    • Skontaktować się z nami: pomoc@app.pl
    • Poprosić o ręczną weryfikację Twojego profilu przez trenera
  4. Jak działa algorytm rekomendacji: Analiza Twoich danych (ukończone treningi, czas, kalorie, oceny) → Porównanie z użytkownikami o podobnym profilu → Rekomendacja treningów, które podobni użytkownicy ocenili wysoko
  5. Dlaczego widzę tę reklamę? Kliknij ikonę (i) obok reklamy, aby zobaczyć powód jej wyświetlenia (np. „oglądałeś treningi cardio”).”

To jest wymóg DSA – przejrzystość algorytmów!

✅ Element 6: Prawa użytkowników – implementacja w interfejsie mobilnym

Nie wystarczy napisać w regulaminie „masz prawo do usunięcia danych” – musisz umożliwić łatwą realizację tych praw bezpośrednio w aplikacji.

Najlepsze praktyki:

1. Prawo dostępu do danych (art. 15 RODO)

Dodaj w aplikacji:

Ustawienia > Prywatność > Pobierz moje dane

Możesz pobrać kopię wszystkich danych, które o Tobie przechowujemy:
- Dane konta (profil, ustawienia)
- Historia aktywności (treningi, zakupy)
- Logi (logowania, zmiany)

[Wyślij kopię na mój e-mail]
[Pobierz jako plik ZIP]

Format: JSON lub CSV
Czas realizacji: do 48 godzin

2. Prawo do usunięcia („prawo do bycia zapomnianym”, art. 17 RODO)

Ustawienia > Prywatność > Usuń konto

⚠️ UWAGA: Usunięcie konta spowoduje:
✓ Trwałe usunięcie Twojego profilu
✓ Utratę historii treningów i statystyk
✓ Anulowanie aktywnej subskrypcji
✓ Brak możliwości odzyskania danych

Niektóre dane mogą być zachowane przez 30 dni (kopie zapasowe) 
lub do 3 lat (faktury, obowiązki prawne).

Czy na pewno chcesz usunąć konto?

[Anuluj]  [Tak, usuń moje konto permanentnie]

Aby potwierdzić, wpisz: USUŃ KONTO
[_______________]

[Potwierdź usunięcie]

3. Prawo do przenoszenia danych (art. 20 RODO)

Ustawienia > Prywatność > Przenieś dane do innej aplikacji

Wyeksportuj swoje dane w formacie kompatybilnym z innymi aplikacjami fitness:

☐ Treningi (CSV, GPX)
☐ Statystyki (JSON)
☐ Ustawienia profilu (JSON)

[Wygeneruj plik eksportu]

Kompatybilność: Strava, Garmin Connect, Apple Health

4. Prawo sprzeciwu (art. 21 RODO)

Ustawienia > Prywatność > Zgody i sprzeciwy

📧 Marketing e-mail
Obecnie: WŁĄCZONE
[Wnoszę sprzeciw – wyłącz]

🎯 Profilowanie (rekomendacje)
Obecnie: WŁĄCZONE
[Wnoszę sprzeciw – wyłącz]

📊 Analityka (anonimowa)
Obecnie: WŁĄCZONE
[Wnoszę sprzeciw – wyłącz]

Zapis w regulaminie:

„§ X. Realizacja praw użytkowników w aplikacji

  1. Możesz zrealizować swoje prawa RODO bezpośrednio w aplikacji: Prawo dostępu: Ustawienia > Prywatność > Pobierz moje dane
    Prawo do usunięcia: Ustawienia > Prywatność > Usuń konto
    Prawo do przenoszenia: Ustawienia > Prywatność > Eksportuj dane
    Prawo sprzeciwu: Ustawienia > Prywatność > Zgody i sprzeciwy
  2. Jeśli nie możesz zrealizować prawa w aplikacji, skontaktuj się:
    • E-mail: rodo@app.pl
    • Formularz: www.app.pl/rodo-request
  3. Termin realizacji: do 1 miesiąca (możliwe przedłużenie o 2 miesiące w skomplikowanych przypadkach – zostaniesz poinformowany)
  4. Realizacja jest bezpłatna. Możemy pobrać opłatę tylko w przypadku:
    • Powtarzających się żądań dostępu (kolejne kopie)
    • Żądań oczywiście bezzasadnych
  5. Możemy odmówić realizacji prawa do usunięcia, jeśli:
    • Dane są potrzebne do wypełnienia obowiązku prawnego (faktury – 5 lat)
    • Dane są potrzebne do dochodzenia roszczeń (3 lata przedawnienia)
    • Masz aktywną subskrypcję (najpierw ją anuluj)
  6. O każdej realizacji lub odmowie poinformujemy Cię e-mailem z uzasadnieniem.”

Specyficzne wymogi dla typów aplikacji mobilnych

Różne typy aplikacji mają dodatkowe wymogi RODO. Omówmy najważniejsze kategorie:

Aplikacje zdrowotne i fitness

Dane zdrowotne = szczególna kategoria danych (art. 9 RODO)

Jeśli zbierasz:

  • Dane z Health Kit / Google Fit
  • Pomiary ciała (waga, BMI, tętno, ciśnienie)
  • Informacje o chorobach, alergiach, lekach
  • Dane o cyklu menstruacyjnym
  • Dane genetyczne

Wymogi:

  1. Wyraźna zgoda (explicit consent) – nie wystarczy checkbox, potrzebne jasne oświadczenie
  2. Szczególne zabezpieczenia – szyfrowanie end-to-end, minimalizacja dostępu
  3. Dodatkowe informacje w regulaminie o przetwarzaniu danych zdrowotnych

Przykładowy zapis:

„§ X. Przetwarzanie danych zdrowotnych (art. 9 RODO)

  1. Aplikacja przetwarza dane dotyczące zdrowia (dane o szczególnej kategorii) w celu:
    • Monitorowania postępów treningowych
    • Personalizacji planów treningowych
    • Analizy kalorii i aktywności fizycznej
  2. Podstawa prawna: Wyraźna zgoda (art. 9 ust. 2 lit. a RODO)
  3. Oświadczenie o zgodzie: „Wyrażam wyraźną zgodę na przetwarzanie przez [Nazwa App] moich danych dotyczących zdrowia (waga, tętno, BMI, kalorie, sen) w celach monitorowania aktywności fizycznej i personalizacji treningów. Rozumiem, że zgoda jest dobrowolna i mogę ją w każdej chwili cofnąć.” [Checkbox] Oświadczam, że zapoznałem się z informacją powyżej i wyrażam zgodę
  4. Bezpieczeństwo danych zdrowotnych:
    • Szyfrowanie end-to-end (dane zaszyfrowane na urządzeniu, klucz tylko u Ciebie)
    • Dane zdrowotne NIE są udostępniane reklamodawcom ani stronom trzecim
    • Dane przechowywane w dedykowanej, odizolowanej bazie danych
    • Dostęp mają tylko autoryzowani pracownicy (szyfrowany dostęp, logi audytowe)
  5. Cofnięcie zgody:
    • Ustawienia > Prywatność > Dane zdrowotne > Cofnij zgodę
    • Po cofnięciu wszystkie dane zdrowotne zostaną usunięte w ciągu 7 dni
    • Aplikacja będzie dalej działać, ale bez funkcji zdrowotnych”

Aplikacje dla dzieci (poniżej 16 lat)

UWAGA KRYTYCZNA: Przetwarzanie danych dzieci wymaga zgody rodzica/opiekuna!

Zgodnie z RODO (art. 8):

  • Dziecko poniżej 16 lat (w Polsce: 16 lat) NIE może samodzielnie wyrazić zgody na przetwarzanie danych
  • Wymagana zgoda rodzica/opiekuna prawnego
  • Musisz zweryfikować wiek użytkownika

Przykładowy flow:

Podaj datę urodzenia:
[DD] [MM] [RRRR]

[System wykrywa: użytkownik ma 14 lat]

⚠️ Masz mniej niż 16 lat
Aby założyć konto, potrzebujesz zgody rodzica lub opiekuna.

[Wyślij link do rodzica]
Wpisz e-mail rodzica: [___________]

[Rodzic otrzymuje e-mail z linkiem do wyrażenia zgody]

Zapis w regulaminie:

„§ X. Aplikacja dla dzieci – zgoda rodzica

  1. Aplikacja jest przeznaczona dla użytkowników powyżej 16. roku życia.
  2. Osoby poniżej 16. roku życia mogą korzystać z aplikacji wyłącznie za zgodą rodzica lub opiekuna prawnego.
  3. Procedura weryfikacji: a) Przy rejestracji wymagane podanie daty urodzenia b) Jeśli użytkownik ma mniej niż 16 lat, aplikacja wysyła link weryfikacyjny do rodzica c) Rodzic musi zaakceptować Regulamin i wyrazić zgodę na przetwarzanie danych dziecka d) Konto dziecka aktywuje się po potwierdzeniu przez rodzica
  4. Rodzic ma prawo do:
    • Dostępu do danych dziecka
    • Sprostowania danych dziecka
    • Usunięcia konta dziecka
    • Cofnięcia zgody w każdej chwili
  5. W przypadku podejrzenia, że użytkownik poniżej 16 lat korzysta z aplikacji bez zgody rodzica, zastrzegamy sobie prawo do zablokowania konta do czasu weryfikacji.”

Aplikacje z płatnościami in-app i subskrypcjami

Od czerwca 2026: obowiązek przycisku odstąpienia jednym kliknięciem!

Już teraz wdrażaj:

„§ X. Subskrypcje i prawo odstąpienia

  1. Aplikacja oferuje subskrypcje Premium:
    • Premium Miesięczny: 29,99 zł/miesiąc
    • Premium Roczny: 299,99 zł/rok (oszczędzasz 60 zł)
  2. Płatności obsługiwane przez:
    • iOS: Apple In-App Purchase (Apple Inc.)
    • Android: Google Play Billing (Google LLC)
  3. Prawo odstąpienia (14 dni): Masz prawo odstąpić od umowy subskrypcji w ciągu 14 dni od zakupu bez podania przyczyny i uzyskać pełny zwrot. Aby odstąpić:
    • W aplikacji: Ustawienia > Subskrypcja > Anuluj i zwr

oć środki

  • Lub przez App Store / Google Play (Subskrypcje > Zażądaj zwrotu)
  1. Anulowanie subskrypcji (przycisk jednym kliknięciem – od 19.06.2026): Możesz anulować subskrypcję w dowolnym momencie bez podania przyczyny:
    • W aplikacji: Ustawienia > Subskrypcja > [ANULUJ SUBSKRYPCJĘ]
    • Lub w ustawieniach sklepu (App Store / Google Play > Subskrypcje)
    Anulacja następuje natychmiast, bez dodatkowych kroków, formularzy czy kontaktu z obsługą.
  2. Po anulowaniu:
    • Zachowujesz dostęp do Premium do końca opłaconego okresu
    • Nie będziemy pobierać kolejnych płatności
    • Otrzymasz e-mail z potwierdzeniem anulacji
  3. Dane płatności (karty):
    • Przetwarzane przez Apple/Google – NIE mamy do nich dostępu
    • Możesz usunąć dane płatności w ustawieniach App Store/Google Play”

Podsumowanie – Twoja checklista RODO dla aplikacji mobilnej 2026

Oto kompletna lista kontrolna – upewnij się, że Twój regulamin aplikacji mobilnej zawiera wszystkie poniższe elementy:

✅ Identyfikacja administratora (nazwa, adres, NIP, e-mail, tel)
✅ IOD (jeśli wyznaczony)
✅ Szczegółowa lista zbieranych danych (z podziałem na kategorie: podawane, automatyczne, od SDK)
✅ Cele przetwarzania dla każdej kategorii danych
✅ Podstawy prawne (art. 6 RODO – a/b/c/f) dla każdego celu
✅ Tabela uprawnień mobilnych (lokalizacja, aparat, kontakty itp.) z uzasadnieniem
✅ Lista SDK i podmiotów trzecich (Google, Facebook, Stripe itp.) + ich polityki
✅ Transfer danych poza EOG (USA, inne kraje + zabezpieczenia: DPF, SCC)
✅ Okres przechowywania danych (konkretne terminy dla każdej kategorii)
✅ Prawa użytkowników (dostęp, usunięcie, sprostowanie, przenoszenie, sprzeciw, skargi do PUODO)
✅ Procedury realizacji praw (jak w aplikacji, jak przez e-mail, terminy)
✅ Zgody marketingowe (osobne checkboxy, możliwość cofnięcia, just-in-time)
✅ ATT dla iOS (śledzenie cross-app, możliwość odmowy)
✅ Profilowanie i algorytmy (opis, cel, możliwość wyłączenia, interwencja człowieka)
✅ Dane zdrowotne (jeśli dotyczy – art. 9 RODO, wyraźna zgoda, zabezpieczenia)
✅ Zgoda rodzica (jeśli aplikacja dla dzieci <16 lat)
✅ Subskrypcje (prawo odstąpienia 14 dni, przycisk anulacji jednym kliknięciem od 19.06.2026)
✅ Bezpieczeństwo danych (szyfrowanie, 2FA, audyty, procedury reagowania na incydenty)
✅ Pełna polityka prywatności (link w regulaminie + osobny dokument)
✅ Polityka cookies/identyfikatorów (IDFA, AAID, local storage)
✅ Zgodność z Data Safety (Google Play) i Privacy Nutrition Label (App Store)
✅ Wymogi DSA (jeśli platforma: Notice and Action, moderacja, repozytorium reklam)

Pamiętaj: Regulamin aplikacji mobilnej to znacznie bardziej złożony dokument niż regulamin strony www ze względu na specyfikę przetwarzania danych mobilnych. Jeśli chcesz mieć pewność, że Twoja aplikacja spełnia wszystkie wymogi RODO, DSA i jest zgodna z politykami App Store i Google Play, najlepiej skorzystać z profesjonalnego regulaminu aplikacji mobilnej przygotowanego przez prawników specjalizujących się w prawie IT i ochronie danych osobowych.

Inwestycja w prawidłowy regulamin to nie koszt – to ubezpieczenie przed karami PUODO (średnio 85 000 zł), usunięciem z App Store/Google Play (utrata przychodów) i utratą zaufania użytkowników. W 2026 roku użytkownicy są coraz bardziej świadomi swoich praw – daj im pewność, że ich prywatność jest u Ciebie w dobrych rękach.

Dodaj komentarz Anuluj pisanie odpowiedzi

Twój adres email nie zostanie opublikowany. Wymagane pola są oznaczone *

Recent Posts

  • Regulamin aplikacji mobilnej a RODO – co musi być w 2026
  • Regulamin aplikacji: przycisk odstąpienia – zmiany od 2026
  • Regulamin sklepu internetowego – przykłady klauzul niedozwolonych
  • Regulamin konkursu na Facebooku: jak uniknąć problemów?
  • Jak wygląda takie zawiadomienie o kontroli handlowej?

Recent Comments

  1. Regulamin aplikacji mobilnej a RODO – co musi być w 2026 - Rodzaje regulaminów w sklepie on-line
  2. Regulamin aplikacji mobilnej 2026 – kompletny przewodnik - Rodzaje regulaminów w sklepie on-line
  3. Regulamin aplikacji mobilnej 2026: RODO i DSA - Konsekwencje Prawne z Braku Regulaminu
  4. Regulamin konkursu: jak opisać przetwarzanie danych - Konsekwencje Prawne z Braku Regulaminu
  5. Czy regulamin sklepu internetowego musi być w języku polskim - Rodzaje regulaminów w sklepie on-line

Archives

  • wrzesień 2026
  • sierpień 2026
  • lipiec 2026
  • czerwiec 2026
  • maj 2026
  • kwiecień 2026
  • marzec 2026
  • luty 2026
  • styczeń 2026
  • sierpień 2025
  • maj 2024
  • luty 2024
  • grudzień 2023
  • czerwiec 2023
  • kwiecień 2023
  • marzec 2023
  • lipiec 2022

Categories

  • Uncategorized
© 2026 Regulaminy sklepu internetowego | Powered by Superbs Personal Blog theme