Polityka prywatności
No Last Run („NLR”, „aplikacja”) to mobilna aplikacja ligi gravity dla riderów MTB. Ta polityka opisuje, jakie dane zbieramy, dlaczego ich potrzebujemy i jakie prawa przysługują użytkownikowi.
1. Administrator danych i kontakt
Administratorem danych osobowych w rozumieniu RODO jest operator aplikacji No Last Run:
- Cybird Consulting Dariusz Ptaszek
- Polska
- kontakt w sprawach prywatności: privacy@nolast.run
- wsparcie ogólne: cybird.consulting@gmail.com
2. Jakie dane zbieramy
2.1 Konto i profil ridera
Do założenia i obsługi konta zbieramy adres e-mail, wewnętrzny identyfikator użytkownika, rider tag / nazwę profilu oraz informacje związane z profilem w lidze: rangę, XP, historię zjazdów, rekordy osobiste, pieczątki i osiągnięcia.
2.2 Lokalizacja — kiedy dokładnie ją zbieramy
NLR używa precyzyjnej lokalizacji GPS do mierzenia czasu zjazdu, rozpoznawania bramki startu i mety, weryfikacji przejazdu, ochrony rankingu przed nadużyciami oraz zapisu wyniku. Zbieranie odbywa się w kilku różnych sytuacjach i warto je rozróżnić:
- Lista spotów i ekran gotowości. Gdy otwierasz zakładkę ze spotami albo ekran startu trasy, aplikacja odczytuje Twoją pozycję, żeby pokazać odległość do bike parku, jakość sygnału GPS i dystans do linii startu.
- Nagrywanie zjazdu — także w tle. Śledzenie uruchamia się z chwilą wejścia na ekran gotowości przejazdu i trwa aż do jego zakończenia. Jeżeli udzieliłeś zgody „Zawsze”, zbieranie działa również wtedy, gdy aplikacja jest w tle lub ekran jest zgaszony — dotyczy to zarówno zjazdu rankingowego, jak i treningowego, bo w obu telefon ma leżeć w kieszeni. Przed pytaniem systemu o zgodę „Zawsze” pokazujemy własny ekran wyjaśniający.
- Koniec nagrywania. Zjazd kończy się automatycznie po przecięciu linii mety. Jeżeli meta nigdy nie zostanie przecięta (na przykład zjazd został przerwany), nagrywanie trwa do momentu, aż sam je zatrzymasz — dlatego aplikacja ostrzega, gdy sesja pozostaje otwarta zbyt długo.
- Nagrywanie trasy przez pioniera. Zaczyna się rozgrzewką GPS przed startem i normalnie kończy w chwili, gdy naciśniesz „ZAKOŃCZ NA MECIE” — to Twój tap wyznacza metę dla wszystkich. Jako zabezpieczenie nagrywanie zamyka się też samo po około 30 minutach (najpóźniej po 60), z ostrzeżeniem tuż przed zamknięciem.
Poza tymi sytuacjami NLR nie śledzi Twojej lokalizacji. Zapis zjazdu może obejmować punkty GPS, czas, prędkość, dokładność sygnału, status weryfikacji, trasę, bike park, wynik, PB i pozycję w rankingu.
Ślad Twojego przejazdu jest prywatny — surowe punkty GPS wraz z datą, prędkościami i dokładnością sygnału widzi wyłącznie właściciel konta; inni użytkownicy widzą tylko wynik i status weryfikacji.
Osobną rzeczą jest geometria trasy. Jeżeli wyznaczysz nową trasę jako pionier, jej kształt (punkty, wysokości i czasy liczone od startu przejazdu) staje się publiczną definicją tej trasy — inaczej nikt inny nie mógłby się na niej ścigać ani zobaczyć bramek na mapie. Geometria nie zawiera daty ani godziny Twojego przejazdu i zaczyna się na linii startu, ale jest jawnie powiązana z Twoim rider tagiem jako autorem trasy i pozwala odtworzyć tempo przejazdu, na podstawie którego trasa powstała. Jeżeli tego nie chcesz — nie wyznaczaj trasy jako pionier.
2.3 Zdjęcie profilowe
Jeżeli dodasz avatar, aplikacja poprosi o dostęp do biblioteki zdjęć i zapisze wybrane zdjęcie jako element profilu. Dodanie avatara jest opcjonalne.
2.4 Feedback i wsparcie
Jeżeli wyślesz feedback, zgłoszenie problemu albo wiadomość do wsparcia, przetwarzamy treść zgłoszenia oraz kontekst techniczny potrzebny do diagnozy: ekran, trasę, identyfikator przejazdu, status zapisu, wersję aplikacji, system operacyjny i podstawowe informacje diagnostyczne. Zgłoszenie jest powiązane z Twoim kontem, żebyśmy mogli odpowiedzieć.
2.5 Analityka produktu i diagnostyka
Zbieramy ograniczone dane o interakcjach z aplikacją, aby rozumieć działanie produktu: onboarding, logowanie, udostępnianie wyzwań, zapis wyników i podstawowe ścieżki użytkownika. Zdarzenia analityczne są powiązane z identyfikatorem Twojego konta oraz identyfikatorem instalacji, żeby dało się je złożyć w spójną ścieżkę jednego ridera. Korzystamy też z narzędzi do diagnozowania awarii i błędów.
Nie używamy danych do reklamowego śledzenia użytkownika, nie sprzedajemy danych, nie korzystamy z SDK reklamowych i nie łączymy danych NLR z danymi z innych aplikacji lub stron w celu targetowania reklam.
3. Cele przetwarzania
- logowanie i obsługa konta,
- mierzenie, zapis i weryfikacja zjazdów,
- prowadzenie rankingów, PB, XP, rang, pieczątek i osiągnięć,
- wyświetlanie profilu ridera i elementów ligi,
- zapobieganie nadużyciom i ochrona integralności rankingu,
- obsługa feedbacku i wsparcia,
- diagnostyka techniczna, naprawa błędów i poprawa aplikacji.
4. Publiczne elementy profilu, rankingu i wyzwań
Część danych jest widoczna dla innych użytkowników, bo to podstawowa funkcja ligi: rider tag, avatar, czas zjazdu, pozycja w rankingu, PB, ranga, osiągnięcia i publiczne wyniki na tablicach. Surowy ślad GPS nie jest widoczny dla innych użytkowników.
Jeżeli wyślesz wyzwanie, tworzony jest publiczny link (np. nolast.run/c/KOD), pod którym widoczne są: Twój rider tag, nazwa trasy i czas wyzwania. Każdy posiadacz linku może te dane zobaczyć.
5. Podmioty, które pomagają nam przetwarzać dane
Korzystamy z dostawców technicznych przetwarzających dane w naszym imieniu. Poniżej wskazujemy, co przetwarzają, gdzie i na jakiej podstawie odbywa się ewentualny transfer poza Europejski Obszar Gospodarczy:
- Supabase — konto, baza danych, storage avatara, backend. Dane w UE (Irlandia). Bez transferu poza EOG w normalnej eksploatacji.
- Amplitude — analityka produktu. Instancja UE. Ewentualny dostęp serwisowy spoza EOG na podstawie standardowych klauzul umownych (SCC).
- Sentry — raporty awarii i diagnostyka. Możliwe przetwarzanie w USA na podstawie SCC.
- Expo (EAS) — dostarczanie aktualizacji aplikacji i infrastruktura buildów. USA, SCC.
- Vercel — hosting strony nolast.run i stron wyzwań. USA, SCC.
- Apple — dystrybucja przez App Store / TestFlight i mechanizmy systemowe iOS. Transfery zgodnie z mechanizmami Apple (SCC / decyzje o adekwatności).
- Google — dystrybucja przez Google Play, mechanizmy systemowe Androida oraz Google Maps (mapa podejścia na Androidzie). Transfery zgodnie z mechanizmami Google (SCC / decyzje o adekwatności).
Kopię zastosowanych zabezpieczeń transferu możesz otrzymać, pisząc na privacy@nolast.run.
6. Podstawy prawne (RODO)
- Wykonanie umowy (art. 6 ust. 1 lit. b) — konto, zjazdy, ranking i podstawowe funkcje aplikacji.
- Uzasadniony interes (art. 6 ust. 1 lit. f) — bezpieczeństwo, diagnostyka, ochrona przed oszustwami, integralność rankingu, obsługa zgłoszeń i analityka produktu w minimalnym zakresie.
- Zgoda (art. 6 ust. 1 lit. a) — uprawnienia systemowe: dostęp do lokalizacji (w tym „Zawsze”) i do biblioteki zdjęć.
7. Jak wycofać zgodę
Zgody systemowe możesz wycofać w każdej chwili, bez wpływu na zgodność z prawem przetwarzania sprzed wycofania:
- Lokalizacja: iOS → Ustawienia → No Last Run → Lokalizacja; Android → Ustawienia → Aplikacje → No Last Run → Uprawnienia → Lokalizacja. Po cofnięciu zgody „Zawsze” nie będzie można nagrywać zjazdów rankingowych (timer wymaga pracy w tle), ale reszta aplikacji działa.
- Zdjęcia: tam samo, w sekcji uprawnień. Avatar możesz też usunąć w profilu w aplikacji.
- Konto i wszystkie dane: Profil → Usuń konto (patrz niżej).
8. Czas przechowywania
- Dane konta i historia zjazdów — do usunięcia konta.
- Dane diagnostyczne i logi techniczne — tak długo, jak potrzeba do utrzymania i poprawy aplikacji.
- Po usunięciu konta dane z aktywnej bazy są usuwane, a pozostałości w kopiach zapasowych znikają w technicznym cyklu retencji.
9. Usunięcie konta
Konto możesz usunąć w aplikacji z poziomu ustawień profilu. Tracisz wtedy dostęp do profilu, historii zjazdów, rankingów, avatara, XP, rang i osiągnięć. Szczegóły: strona usunięcia konta.
10. Twoje prawa
W zależności od przepisów, które mają zastosowanie (RODO w EOG i Wielkiej Brytanii, PIPEDA w Kanadzie, Australian Privacy Act, NZ Privacy Act, przepisy stanowe w USA), możesz żądać dostępu do danych, sprostowania, usunięcia, ograniczenia przetwarzania, przeniesienia danych albo wnieść sprzeciw wobec przetwarzania. Nie sprzedajemy danych osobowych. Napisz na privacy@nolast.run. Osoby w EOG mogą też złożyć skargę do organu nadzorczego (w Polsce: Prezes UODO).
11. Bezpieczeństwo
Stosujemy zabezpieczenia techniczne i organizacyjne: szyfrowanie transmisji, kontrolę dostępu na poziomie wierszy w bazie (rider widzi swój ślad GPS, nie cudzy), autoryzację po stronie serwera i weryfikację wyników. Żadna usługa internetowa nie może jednak zagwarantować absolutnego bezpieczeństwa danych.
12. Dzieci
NLR nie jest kierowane do dzieci poniżej 13 roku życia. Osoby poniżej 18 roku życia mogą korzystać z aplikacji za zgodą rodzica lub opiekuna (szczegóły w regulaminie). Jeżeli uważasz, że konto zostało założone przez dziecko bez zgody opiekuna, skontaktuj się z nami.
13. Zmiany polityki
Możemy aktualizować tę politykę. Aktualna wersja jest zawsze dostępna pod adresem /privacy.
Privacy Policy
No Last Run ("NLR", "the app") is a gravity-league mobile app for MTB riders. This policy describes what data we collect, why we need it and what rights you have.
1. Data controller and contact
The controller is the operator of the No Last Run app: Cybird Consulting Dariusz Ptaszek, Poland. Privacy matters: privacy@nolast.run · general support: cybird.consulting@gmail.com. Full registration details are available on request to the address above.
2. What we collect
Account and rider profile — e-mail address, internal user ID, rider tag / display name, and league profile data (rank, XP, run history, personal records, achievements).
Location — collected in several distinct situations: (a) on the spots list and the trail start screen, to show the distance to the bike park, GPS quality and the distance to the start line; (b) while a run is being recorded — tracking begins when you enter the run readiness screen and continues until the run ends. With "Always" permission granted this also works in the background with the screen off, for both ranked and practice runs, because in both the phone belongs in your pocket; an in-app disclosure precedes the system prompt. Recording stops automatically once you cross the finish line — if the finish is never crossed, it continues until you stop it, which is why the app warns about long-open sessions. (c) while pioneering a new trail, which starts with a GPS warm-up and normally ends when you tap "FINISH AT THE FINISH LINE"; as a safeguard it also closes itself after roughly 30 minutes (60 at the latest).
Outside these situations NLR does not track your location. A run record may include GPS points, time, speed, accuracy, verification status, trail, bike park, result, PB and leaderboard position. Your run trace is private — raw points with dates, speeds and accuracy are visible only to the account owner. Trail geometry is a separate matter: if you pioneer a trail, its shape (points, elevations and times measured from the start of your run) becomes the public definition of that trail, since otherwise nobody else could race it or see the gates. It carries no date or time of your run and begins at the start line, but it is openly attributed to your rider tag and lets others infer the pace the trail was built from.
Profile photo — optional; requires photo library permission. Feedback and support — the content of your report plus technical context, linked to your account so we can reply. Product analytics and diagnostics — limited interaction events and crash reports; analytics events are linked to your account identifier and an installation identifier. We do not use data for ad tracking, do not sell data, use no advertising SDKs and do not combine NLR data with data from other apps or sites for ad targeting.
3. Public elements
Rider tag, avatar, run times, leaderboard positions, PBs, ranks and achievements are visible to other users — that is the core of the league. The raw GPS trace is not. Sending a challenge creates a public link (e.g. nolast.run/c/CODE) showing your rider tag, trail name and challenge time to anyone holding the link.
4. Processors, data location and transfers
Supabase (account, database, storage — EU, Ireland); Amplitude (product analytics — EU instance); Sentry (crash reporting — US, SCC); Expo/EAS (app updates — US, SCC); Vercel (website and challenge pages — US, SCC); Apple (App Store distribution and iOS system mechanisms); Google (Google Play distribution, Android system mechanisms and Google Maps on Android). Transfers outside the EEA rely on Standard Contractual Clauses or equivalent mechanisms; a copy of the safeguards is available at privacy@nolast.run.
5. Legal bases, withdrawing consent, retention and your rights
We process data to perform the contract (core features), on legitimate interest (security, diagnostics, anti-cheat, product analytics) and on consent (system location and photo permissions). You can withdraw system consents at any time in iOS or Android settings, without affecting the lawfulness of processing before withdrawal — note that revoking "Always" location makes ranked runs impossible, since the timer must work with the screen off. Account data is kept until you delete your account (Profile → Delete account; see details). Depending on applicable law (GDPR/UK GDPR, PIPEDA, Australian Privacy Act, NZ Privacy Act, US state laws) you may request access, rectification, erasure, restriction, portability or object to processing — write to privacy@nolast.run. We do not sell personal data. EEA residents may lodge a complaint with a supervisory authority.
6. Children
NLR is not directed at children under 13. Users under 18 may use the app with parental or guardian permission (see Terms). If you believe a child created an account without guardian consent, contact us.
7. Changes
We may update this policy. The current version is always available at /privacy.