Polityka prywatności
Wersja 2.0 · Ostatnia aktualizacja: 6 września 2026 r. · Obowiązuje od: 6 września 2026 r.
Niniejsza Polityka prywatności wyjaśnia, jak Veramix Ltd („Echio”, „my”) przetwarza dane osobowe podczas korzystania z aplikacji Echio na stronie internetowej, urządzeniu mobilnym i komputerze. Echio jest komunikatorem zaprojektowanym z myślą o prywatnych rozmowach i szyfrowaniu end-to-end.
Polityka dotyczy danych przetwarzanych przez Echio. Dostawcy logowania i kopii zapasowych wybrani przez użytkownika przetwarzają niektóre dane również jako odrębni administratorzy na zasadach opisanych we własnych politykach.
1. Administrator i kontakt
Administratorem danych jest Veramix Ltd, spółka zarejestrowana w Wielkiej Brytanii pod numerem 16053037, z siedzibą pod adresem: 101 King's Cross Road, International House, London, England, WC1X 9LP.
W sprawach dotyczących prywatności, realizacji praw oraz bezpieczeństwa danych można skontaktować się z nami pod adresem privacy@echio.org. Ten kanał jest dostępny bez logowania do aplikacji.
Veramix Ltd nie wyznaczyła Inspektora Ochrony Danych. Na dzień wejścia w życie tej wersji nie wyznaczyliśmy także przedstawiciela w Unii Europejskiej. Osoby z EOG mogą kierować pytania i żądania bezpośrednio na privacy@echio.org.
2. Kategorie danych i ich źródła
Większość danych otrzymujemy bezpośrednio od użytkownika lub z jego urządzenia. Możemy również otrzymywać dane od dostawców działających w naszym imieniu, w szczególności dostawców logowania, oraz od usług kopii zapasowych połączonych samodzielnie przez użytkownika. Dane dotyczące innych osób mogą pochodzić od uczestników rozmowy, zaproszeń, grup, społeczności lub zgłoszeń nadużyć.
- Konto i profil: identyfikator konta, adres e-mail, numer telefonu użyty do logowania, nazwa użytkownika, nazwa wyświetlana, opcjonalny niezweryfikowany numer kontaktowy, opis, zdjęcie profilowe, ustawienia prywatności oraz publiczne klucze kryptograficzne.
- Logowanie i urządzenia: dane tożsamości przekazane przez Google lub innego dostępnego dostawcę logowania, identyfikatory dostawcy, tokeny i zapis sesji, pliki cookie, identyfikatory połączonych urządzeń, daty logowania oraz informacje o odłączeniu lub zatwierdzeniu urządzenia.
- SMS i przeciwdziałanie nadużyciom: numer telefonu, identyfikator i wynik wyzwania, znaczniki czasu, liczba prób oraz skróty kryptograficzne numeru telefonu i adresu IP wykorzystywane do limitowania żądań.
- Wiadomości i relacje: zaszyfrowane pakiety wiadomości i załączników, identyfikatory rozmów, nadawcy i odbiorcy, członkostwo w grupach i społecznościach, czas, rozmiar, stan dostarczenia, odbioru i odczytu, reakcje, odpowiedzi, edycje, przekazania, przypięcia oraz ustawienia automatycznego usuwania.
- Połączenia: identyfikatory uczestników i połączenia, rodzaj połączenia, dane sygnalizacyjne, czas i wynik połączenia, adres IP oraz dane sieciowe ujawniane serwerom STUN lub TURN podczas zestawiania połączenia. Echio nie nagrywa treści rozmów audio ani wideo.
- Powiadomienia: token push, system urządzenia, powiązana sesja oraz minimalne dane techniczne potrzebne do powiadomienia o wiadomości lub połączeniu.
- Kopie zapasowe: wybrany dostawca, zaszyfrowany token OAuth, ustawienia harmonogramu i zakresu, identyfikator zdalnego pliku, rozmiar i skrót zaszyfrowanego archiwum, status oraz daty operacji. Treść archiwum jest szyfrowana na urządzeniu przed wysłaniem.
- Zgłoszenia i moderacja: dane zgłaszającego i osoby zgłoszonej, kategoria, opis, migawka zgłaszanego obiektu, dobrowolnie dołączone dowody, decyzje, działania, odwołania oraz dziennik audytowy.
- Dane techniczne i bezpieczeństwa: adres IP, typ klienta i urządzenia, zdarzenia uwierzytelniania, błędy, dane diagnostyczne, znaczniki czasu oraz zagregowane zdarzenia użycia potrzebne do niezawodności i ochrony usługi.
3. Cele, podstawy prawne i obowiązek podania danych
Brak danych wymaganych do konta lub konkretnej funkcji może uniemożliwić utworzenie konta, logowanie, dostarczenie wiadomości albo użycie tej funkcji. Dane profilu, powiadomienia, książka kontaktów i kopie zapasowe są opcjonalne.
- Założenie i prowadzenie konta, dostarczanie wiadomości, załączników i połączeń, synchronizacja urządzeń oraz realizacja wybranych kopii zapasowych — wykonanie umowy lub działania na żądanie użytkownika przed jej zawarciem (art. 6 ust. 1 lit. b RODO i odpowiedni przepis UK GDPR). Dane oznaczone w formularzu jako wymagane są konieczne do udostępnienia danej funkcji.
- Uwierzytelnianie, ochrona kont, zapobieganie oszustwom i spamowi, diagnostyka, zapewnienie ciągłości usługi oraz dochodzenie lub obrona roszczeń — nasz prawnie uzasadniony interes polegający na bezpiecznym i niezawodnym prowadzeniu usługi (art. 6 ust. 1 lit. f).
- Rozpatrywanie zgłoszeń, egzekwowanie zasad, obsługa odwołań i ochrona innych osób — nasz prawnie uzasadniony interes w przeciwdziałaniu nadużyciom i ochronie użytkowników (art. 6 ust. 1 lit. f), a gdy wymaga tego prawo — obowiązek prawny (art. 6 ust. 1 lit. c).
- Spełnienie obowiązków organów publicznych, księgowych, sądowych lub regulacyjnych — obowiązek prawny (art. 6 ust. 1 lit. c).
- Opcjonalne powiadomienia, dostęp do aparatu, mikrofonu, zdjęć, plików lub kontaktów — funkcja uruchamiana na żądanie użytkownika; gdy prawo wymaga zgody, podstawą jest zgoda (art. 6 ust. 1 lit. a). Zgodę lub uprawnienie można wycofać w ustawieniach urządzenia bez wpływu na zgodność wcześniejszego przetwarzania.
- Opcjonalna, zagregowana analityka produktu — nasz uzasadniony interes w ulepszaniu usługi, o ile nie jest wymagane uprzednie zezwolenie. Technologie niekonieczne są uruchamiane dopiero po uzyskaniu zgody, gdy wymagają jej przepisy ePrivacy lub PECR.
4. Zakres szyfrowania end-to-end
Treść zwykłych wiadomości, zaszyfrowanych kart i załączników jest szyfrowana na urządzeniach uczestników. Prywatne klucze potrzebne do ich odszyfrowania pozostają na zaufanych urządzeniach. Kopie zapasowe są szyfrowane lokalnie hasłem użytkownika przed przekazaniem dostawcy chmurowemu.
Szyfrowanie end-to-end nie ukrywa wszystkich metadanych. Echio może znać fakt istnienia rozmowy, jej uczestników, członkostwo, czas, rozmiar zaszyfrowanego pakietu i stan dostarczenia. Zdjęcia profilowe, media statusów, logi, tokeny push, sygnalizacja połączeń i dane konta nie muszą być objęte tym samym mechanizmem co treść wiadomości.
Jeżeli użytkownik podczas zgłaszania nadużycia świadomie dołączy wybrane dowody, odszyfrowana kopia tych informacji może zostać przekazana upoważnionym moderatorom. Przed wysłaniem aplikacja wskazuje zakres dobrowolnie dołączanych danych.
E2EE nie chroni treści na odblokowanym lub przejętym urządzeniu, przed odbiorcą rozmowy, zrzutem ekranu ani kopią zapisaną poza Echio. Odpowiedzialność użytkownika za ochronę urządzenia nie ogranicza ustawowych obowiązków Veramix Ltd jako administratora.
5. Odbiorcy i dostawcy
Nie sprzedajemy danych osobowych i nie wykorzystujemy treści rozmów do reklam ani profilowania reklamowego. Dostęp wewnętrzny otrzymują wyłącznie upoważnione osoby, gdy jest to potrzebne do bezpieczeństwa, wsparcia, moderacji lub obowiązku prawnego.
W zakresie potrzebnym do świadczenia usługi lub realizacji funkcji wybranej przez użytkownika dane mogą otrzymać następujące kategorie odbiorców:
Aktualną informację o dostawcach przetwarzających dane w imieniu Veramix Ltd, obejmującą ich nazwy, funkcje i — gdy ma to zastosowanie — państwa przetwarzania oraz podstawę transferu, można uzyskać pod adresem privacy@echio.org. Dostawca usługi połączonej samodzielnie przez użytkownika może działać jako odrębny administrator na zasadach swojej polityki prywatności.
Jeżeli zmiana dostawcy może istotnie wpływać na prywatność użytkowników, zakres przetwarzania lub zasady transferu międzynarodowego, zaktualizujemy tę Politykę i poinformujemy o zmianie w aplikacji lub innym odpowiednim kanałem przed rozpoczęciem nowego sposobu przetwarzania, o ile jest to możliwe i wymagane przez prawo. Pilna zmiana konieczna dla bezpieczeństwa lub ciągłości usługi może zostać ogłoszona niezwłocznie po jej wprowadzeniu.
- Dostawcy infrastruktury chmurowej — hosting aplikacji, baza danych, reverse proxy, logi i magazyn obiektów.
- Google lub inni dostępni dostawcy logowania — logowanie OIDC i przekazane przez dostawcę dane tożsamości.
- Twilio i operatorzy telekomunikacyjni — numer telefonu, treść technicznej wiadomości SMS i dane dostarczenia.
- Expo oraz właściwe usługi Apple Push Notification Service lub Firebase Cloud Messaging — token urządzenia i techniczne dane powiadomienia.
- Dostawcy STUN i TURN oraz operatorzy sieci — dane sieciowe potrzebne do zestawienia połączeń audio i wideo.
- Google Drive, Dropbox lub Microsoft OneDrive — zaszyfrowane archiwum i dane techniczne zdalnego pliku, wyłącznie gdy użytkownik połączy własne konto.
- Doradcy prawni, audytorzy, organy publiczne lub sądy — tylko gdy wymaga tego prawo albo jest to potrzebne do ustalenia, dochodzenia lub obrony roszczeń.
6. Przekazywanie danych poza Wielką Brytanię i EOG
Echio i dostawcy używani do świadczenia wybranych funkcji mogą przetwarzać dane w Wielkiej Brytanii, EOG, Stanach Zjednoczonych lub innych państwach, w których działają. Nie oznacza to, że każdy dostawca ani każda kategoria danych jest przekazywana do wszystkich tych państw. Państwo docelowe może nie zapewniać poziomu ochrony równoważnego z ochroną w kraju użytkownika.
W zależności od państwa, dostawcy i okoliczności transfer poza Wielką Brytanię lub EOG może wymagać decyzji stwierdzającej odpowiedni stopień ochrony albo zatwierdzonych klauzul umownych. Mogą to być standardowe klauzule umowne UE oraz — dla transferów objętych UK GDPR — brytyjski dodatek do tych klauzul lub UK International Data Transfer Agreement. Przed rozpoczęciem takiego transferu Veramix Ltd ocenia, jaka podstawa i jakie dodatkowe środki techniczne lub organizacyjne są wymagane w danym przypadku.
Informację o państwach przetwarzania i zabezpieczeniu właściwym dla konkretnego dostawcy oraz kopię odpowiednich klauzul, z usunięciem informacji poufnych, można uzyskać pod adresem privacy@echio.org.
7. Okresy przechowywania
Usunięcie danych z Echio nie usuwa kopii zapisanych wcześniej przez innych uczestników na ich urządzeniach ani danych przechowywanych przez wybranego przez użytkownika dostawcę backupu. Użytkownik może osobno usunąć takie kopie u dostawcy.
- Konto i profil — przez okres aktywności konta; usuwane po skutecznym żądaniu usunięcia konta, z wyjątkiem danych wymaganych przez prawo, objętych blokadą prawną lub niezbędnych do obrony roszczeń.
- Dowód akceptacji Warunków — wyłącznie wersja Warunków, czas i kanał akceptacji, bez adresu IP, identyfikatora urządzenia, user agenta ani treści komunikacji. Jest przechowywany przez okres istnienia konta i usuwany wraz z kontem, chyba że dłuższe zachowanie jest wymagane przez prawo, blokadę prawną lub obronę roszczeń.
- Sesje logowania — pojedynczy okres ważności wynosi do 7 dni i może zostać odnowiony podczas aktywnego korzystania. Sesję można wcześniej zakończyć przez wylogowanie, odłączenie urządzenia albo unieważnienie ze względów bezpieczeństwa. Ograniczone zapisy sesyjne mogą pozostać dłużej, gdy są potrzebne do diagnostyki incydentu, obowiązku prawnego lub roszczenia.
- Kody i wyzwania SMS — kod przestaje być możliwy do użycia po 10 minutach. Rekord wyzwania, w tym numer telefonu, skróty i liczniki prób, jest usuwany najpóźniej około 24 godzin po wygaśnięciu kodu. Oddzielny skrót numeru lub adresu IP może pozostać dłużej tylko w aktywnej blokadzie bezpieczeństwa lub zapisie incydentu.
- Wiadomości i zaszyfrowane załączniki — do usunięcia wiadomości lub rozmowy przez uprawnionego użytkownika albo upływu ustawienia automatycznego usuwania. Opcjonalny termin 24, 36 lub 48 godzin jest liczony osobno od odebrania wiadomości przez danego odbiorcę. Usunięcie konta usuwa obiekty załączników przesłane przez usuwane konto, ale nie usuwa wstecznie zaszyfrowanych rekordów wiadomości ani ich metadanych z historii pozostałych uczestników.
- Niedokończone uploady załączników i tymczasowe kopie backupu — co do zasady usuwane po około jednej godzinie, jeżeli operacja nie zostanie zakończona.
- Tokeny push — do wylogowania danej sesji, wyrejestrowania urządzenia, utraty ważności tokenu lub usunięcia konta.
- Połączenia — bieżące dane sygnalizacyjne tylko przez czas zestawiania i trwania sesji; ograniczone metadane historii połączenia mogą być przechowywane wraz z historią rozmowy.
- Połączenia z dostawcami backupu — zaszyfrowane tokeny do chwili odłączenia dostawcy, wygaśnięcia upoważnienia lub usunięcia konta. Zaszyfrowane archiwa są przechowywane zgodnie z aktualnym okresem retencji funkcji backupu i zasadami wybranego dostawcy.
- Zgłoszenia nadużyć — opis zgłaszającego i dobrowolnie dołączone dowody otrzymują przy zgłoszeniu planowany termin retencji wynoszący zasadniczo 365 dni. Termin może zostać zmieniony przez upoważnionego moderatora, maksymalnie do 10 lat, gdy wymaga tego charakter sprawy, aktywne odwołanie, ochrona przed powtarzalnym nadużyciem, obowiązek prawny lub roszczenie. Po terminie system może usunąć opis i dowody, zachowując ograniczony zapis zgłoszenia.
- Decyzje, działania moderacyjne, odwołania, migawki celu i dzienniki audytowe — mogą być przechowywane po usunięciu opisu i dowodów tak długo, jak jest to proporcjonalnie potrzebne do wykazania prawidłowości decyzji, obsługi odwołań, bezpieczeństwa, obowiązku prawnego lub roszczeń.
- Logi bezpieczeństwa i diagnostyczne — przez okres proporcjonalny do ryzyka i potrzeb analizy incydentu, a następnie usuwane lub agregowane; okres może zostać przedłużony, gdy zapis jest potrzebny do postępowania lub roszczenia.
8. Cookies, pamięć urządzenia, analityka i uprawnienia
Wersja internetowa używa niezbędnych plików cookie do sesji i bezpiecznego logowania. W localStorage, sessionStorage lub IndexedDB może przechowywać ustawienia języka i wyglądu, stan logowania i zaproszeń, zaszyfrowane klucze i sesje kryptograficzne, cache, kolejkę wiadomości, szkice, stan backupu oraz znaczniki ograniczające powtórne zdarzenia analityczne.
Aplikacja mobilna używa SecureStore lub magazynu systemowego do kluczy, sesji i innych danych wymagających ochrony oraz AsyncStorage do ustawień i danych aplikacji. Usunięcie aplikacji lub wyczyszczenie jej danych może usunąć lokalne klucze i uniemożliwić odszyfrowanie danych bez działającej kopii zapasowej.
Aplikacja prosi o dostęp do aparatu, mikrofonu, zdjęć, plików, kontaktów i powiadomień dopiero dla funkcji, która tego wymaga. Odmowa ograniczy tę funkcję, ale nie powinna blokować pozostałej części komunikatora.
Jeżeli administrator włączy ją w opublikowanej wersji, może działać dostarczana przez dostawcę infrastruktury zagregowana analityka użycia. Nie przekazujemy do niej treści wiadomości. Niekonieczne identyfikatory lub technologie są uruchamiane dopiero po uzyskaniu zgody, gdy wymagają jej przepisy ePrivacy lub PECR. Ustawienia przeglądarki i urządzenia pozwalają usuwać lub ograniczać lokalne dane.
9. Prawa użytkownika
W zależności od miejsca pobytu i podstawy przetwarzania użytkownik może żądać dostępu do danych i ich kopii, sprostowania, usunięcia, ograniczenia przetwarzania oraz przeniesienia danych. Może również sprzeciwić się przetwarzaniu opartemu na uzasadnionym interesie oraz wycofać zgodę w dowolnym momencie bez wpływu na zgodność wcześniejszego przetwarzania.
Żądanie można wysłać na privacy@echio.org lub, gdy funkcja jest dostępna, z ustawień konta. Możemy poprosić o informacje niezbędne do potwierdzenia tożsamości i ochrony konta. Odpowiadamy bez zbędnej zwłoki, co do zasady w ciągu miesiąca; termin może zostać zgodnie z prawem przedłużony przy złożonym lub licznym żądaniu.
Ze względu na E2EE nie posiadamy czytelnej kopii części treści ani kluczy prywatnych użytkownika. Wyjaśnimy każde rzeczywiste ograniczenie techniczne, ale nie traktujemy szyfrowania jako ogólnego wyłączenia praw dotyczących danych, które kontrolujemy.
Użytkownik może wnieść skargę do organu ochrony danych. W Wielkiej Brytanii jest nim Information Commissioner's Office (ICO), ico.org.uk. Osoby w Polsce mogą zwrócić się do Prezesa Urzędu Ochrony Danych Osobowych, uodo.gov.pl. Można także skontaktować się z organem właściwym dla miejsca zwykłego pobytu, pracy lub domniemanego naruszenia.
10. Dzieci
Echio jest przeznaczone dla osób, które ukończyły 13 lat. Osoba młodsza nie powinna zakładać konta. Jeżeli dowiemy się, że konto należy do osoby poniżej tego wieku, podejmiemy odpowiednie kroki w celu jego ograniczenia lub usunięcia, z uwzględnieniem bezpieczeństwa dziecka i obowiązującego prawa.
W krajach wymagających zgody rodzica lub opiekuna dla określonego przetwarzania osoba niepełnoletnia powinna uzyskać taką zgodę. Rodzic lub opiekun może skontaktować się z privacy@echio.org.
11. Moderacja i decyzje automatyczne
Echio może używać limitów, technicznych sygnałów ryzyka i reguł bezpieczeństwa do blokowania spamu, nadmiernej liczby prób lub oczywiście niedozwolonych operacji. Zgłoszenia mogą być oceniane przez upoważnionych moderatorów, którzy mogą ograniczyć funkcję, zawiesić konto lub zastosować inne przewidziane środki.
Ze względu na szyfrowanie end-to-end Echio nie ma technicznej możliwości samodzielnego odczytania treści wiadomości — znają ją wyłącznie uczestnicy rozmowy. Jeżeli zgłoszenie dotyczy treści wiadomości, zgłaszający musi świadomie dostarczyć Echio wybrany materiał dowodowy potrzebny do oceny zgłoszenia. Bez dostarczenia takiego dowodu ocena treści i podjęcie działania mogą być niemożliwe.
Nie podejmujemy wyłącznie automatycznych decyzji wywołujących skutki prawne lub podobnie istotnie wpływających na użytkownika. Jeżeli działanie moderacyjne podlega odwołaniu, informacja o dostępnej drodze odwoławczej jest przedstawiana użytkownikowi.
12. Bezpieczeństwo i naruszenia danych
Stosujemy środki techniczne i organizacyjne dostosowane do ryzyka, w tym szyfrowanie end-to-end właściwych treści, szyfrowanie backupów po stronie klienta, kontrolę dostępu, ograniczanie prób, separację sesji urządzeń oraz rejestrowanie zdarzeń bezpieczeństwa.
Żaden system nie gwarantuje pełnego bezpieczeństwa. Podejrzenie podatności, przejęcia konta lub naruszenia danych można zgłosić na privacy@echio.org. W przypadku naruszenia ocenimy ryzyko i zawiadomimy właściwy organ oraz osoby, których dane dotyczą, gdy wymagają tego RODO, UK GDPR lub inne właściwe przepisy.
13. Zmiany polityki
Możemy aktualizować Politykę, gdy zmieniają się funkcje, dostawcy lub wymagania prawne. Nowa wersja otrzyma numer, datę publikacji i datę wejścia w życie. O istotnych zmianach poinformujemy w aplikacji lub innym odpowiednim kanałem przed ich wejściem w życie, gdy wymaga tego prawo.
Wersja 2.0 z 6 września 2026 r. rozszerza informacje o administratorze, podstawach prawnych, dostawcach, transferach, retencji, prawach, E2EE, moderacji, dzieciach i danych przechowywanych na urządzeniu.