Polityka prywatności HOP
HOP został zbudowany tak, żeby wiedzieć o Tobie jak najmniej. Nie zakładasz konta, nie podajesz numeru telefonu ani e‑maila, a treść Twoich wiadomości jest szyfrowana end-to-end — nie mamy do niej dostępu. Poniżej opisujemy dokładnie, jakie dane powstają, gdzie są i kto je widzi.
1. Administrator
Administratorem danych osobowych jest Appifi Sp. z o.o. z siedzibą w Łodzi, ul. Tylna 2D/41, 90-346 Łódź, KRS 0001150929, NIP 7252351636, REGON 540700682 („my”). W sprawach prywatności napisz na privacy@hop-app.eu albo listownie na adres siedziby.
W App Store aplikację publikuje z konta dewelopera Apple Rafał Mirowski, prezes zarządu Appifi Sp. z o.o., w imieniu spółki. Nie zmienia to administratora danych — jest nim Appifi Sp. z o.o.
Polityka dotyczy aplikacji HOP na Androida i iOS, przekaźnika internetowego HOP, strony hop-app.eu oraz kontaktu z nami e‑mailem.
2. Najważniejsze w skrócie
- Nie prowadzimy kont użytkowników i nie przechowujemy Twoich wiadomości, kontaktów ani historii rozmów — wszystko zostaje na Twoim telefonie.
- Wiadomości prywatne są szyfrowane end-to-end. Telefony po drodze i nasz przekaźnik nie znają ich treści — widzą tylko, od kogo i do kogo jest wiadomość (identyfikatory HOP), kiedy ją wysłano i jaki ma rozmiar.
- Domyślnie HOP działa bez internetu. Z naszym serwerem łączy się tylko wtedy, gdy sam włączysz internet w aplikacji.
- Nie używamy reklam, analityki, profilowania ani narzędzi śledzących. Strona hop-app.eu nie używa plików cookie.
3. Dane na Twoim telefonie
Aplikacja przechowuje lokalnie Twoją parę kluczy kryptograficznych (Twoja tożsamość w HOP), nazwę i status, listę kontaktów, wiadomości, zdjęcia wysłane i odebrane, ustawienia oraz zaszyfrowane wiadomości innych osób, które Twój telefon przenosi dalej. Na Androidzie te dane są w zaszyfrowanej bazie danych, której klucz chroni systemowy magazyn kluczy (Android Keystore). Na iPhonie klucze tożsamości są w pęku kluczy iOS (Keychain), a pozostałe dane w plikach aplikacji chronionych przez ochronę danych iOS (Data Protection) — można je odczytać dopiero po pierwszym odblokowaniu telefonu od jego włączenia. Nie mamy dostępu do tych danych. Usunięcie aplikacji usuwa je z telefonu.
4. Co widzą inne telefony w sieci mesh
- Twoja wizytówka — nazwa, status i klucz publiczny — jest widoczna dla telefonów z HOP w pobliżu i przekazywana dalej w sieci. Po włączeniu „Ukryj mnie przed obcymi” obcy dostają wizytówkę bez nazwy i statusu; prawdziwą wizytówkę dostają tylko Twoi znajomi oraz osoby, do których piszesz.
- Wiadomości prywatne są szyfrowane end-to-end (X25519, HKDF-SHA256 i ChaCha20-Poly1305, podpisy Ed25519). Telefony, które je przenoszą, widzą identyfikatory nadawcy i odbiorcy (klucze publiczne), czas, rozmiar i liczbę przeskoków — nie widzą treści. Wiadomości są szyfrowane do stałego klucza odbiorcy (bez tzw. forward secrecy): ktoś, kto zachowałby kopie zaszyfrowanych wiadomości i później zdobył klucze odbiorcy (np. z jego odblokowanego telefonu), mógłby je odczytać. Wiadomości znikające są usuwane tylko z telefonów nadawcy i odbiorcy.
- Ogłoszenia „W pobliżu” są publiczne: podpisane, ale nieszyfrowane. Widzi je każdy telefon z HOP w okolicy (do 4 przeskoków) przez czas, który wybierzesz (15–60 minut).
- Alarm SOS wysłany do wszystkich w pobliżu jest publiczny: zawiera Twoją nazwę, opcjonalny opis, poziom baterii i — jeśli zdecydujesz — pozycję GPS, aktualizowaną, gdy się przemieszczasz. Rozchodzi się wyłącznie przez sieć mesh, nigdy przez internet.
5. Przekaźnik internetowy (opcjonalny)
Gdy włączysz internet w aplikacji, HOP łączy się szyfrowanym połączeniem TLS z naszym przekaźnikiem (serwer w centrum danych OVHcloud w Polsce). Przekaźnik przechowuje i doręcza zaszyfrowane wiadomości Twoim kontaktom, także gdy nie ma ich w pobliżu. W tym celu przetwarza:
- Twój adres IP (na czas połączenia),
- Twoją wizytówkę, którą wymienia każde połączenie HOP — klucz publiczny oraz nazwę i status (po włączeniu „Ukryj mnie przed obcymi” bez nazwy i statusu),
- identyfikatory urządzeń w HOP (klucze publiczne) nadawcy i odbiorcy, czas i rozmiar pakietów,
- zaszyfrowane pakiety — do chwili doręczenia albo wygaśnięcia (domyślnie 3 dni, najwyżej 7 dni),
- zaszyfrowane sygnały obecności „jestem online”, które HOP wysyła co kilka minut do Twoich zweryfikowanych kontaktów.
Przekaźnik nie zna treści wiadomości, nie przekazuje nikomu listy połączonych osób i nie zapisuje w dziennikach, kto się łączy — zapisuje wyłącznie zbiorcze liczniki. Jeśli włączysz funkcję „mostu” (hub), Twój telefon przenosi między siecią w pobliżu a internetem zaszyfrowane wiadomości innych osób; dzienny limit danych ustawiasz sam.
Podstawa prawna: art. 6 ust. 1 lit. b RODO (świadczenie usługi, o którą prosisz, włączając internet) oraz art. 6 ust. 1 lit. f RODO (bezpieczeństwo usługi).
6. Lokalizacja
HOP nie śledzi Twojej lokalizacji. Pozycja GPS jest używana tylko wtedy, gdy dołączysz ją do alarmu SOS albo otworzysz kompas, żeby dotrzeć do osoby wzywającej pomocy. Pozycję widzą wyłącznie odbiorcy alarmu; nie trafia ona do nas inaczej niż w zaszyfrowanej wiadomości SOS do Twoich kontaktów, przenoszonej przez przekaźnik. Na Androidzie system może wymagać uprawnienia lokalizacji do wyszukiwania urządzeń Bluetooth — HOP nie odczytuje wtedy Twojej pozycji.
7. SMS i numer 112
Jeśli zechcesz, HOP przygotuje SMS z Twoją pozycją do wybranych osób. Wiadomość wysyłasz sam, systemową aplikacją SMS; trafia ona przez Twojego operatora i nie jest szyfrowana. Lista osób jest zapisana tylko na Twoim telefonie. Połączenie z numerem 112 realizuje systemowa aplikacja telefonu.
8. Uprawnienia aplikacji
- Urządzenia w pobliżu / Bluetooth / Wi‑Fi — wyszukiwanie telefonów z HOP i łączenie się z nimi.
- Powiadomienia — informacja o nowych wiadomościach i alarmach SOS, stałe powiadomienie o pracy w tle.
- Aparat — tylko podczas skanowania kodu QR kontaktu; obraz nie jest zapisywany ani wysyłany.
- Lokalizacja — zob. punkt 6.
- Zdjęcia — wybierasz konkretne zdjęcie do wysłania; jest kompresowane i szyfrowane na telefonie.
- Kontakty — tylko wybór osób do SMS SOS; HOP nie czyta całej książki adresowej.
- Praca w tle / optymalizacja baterii (Android) — żeby telefon przekazywał wiadomości także przy wygaszonym ekranie.
9. Usługi zewnętrzne w aplikacji
Na Androidzie HOP korzysta z usługi Nearby Connections z Usług Google Play, która łączy telefony lokalnie. Google może przetwarzać przy tym dane diagnostyczne zgodnie z własną polityką prywatności (policies.google.com/privacy). Aplikacja nie zawiera bibliotek reklamowych, analitycznych ani raportowania awarii.
10. Strona hop-app.eu i e‑mail
Strona nie używa plików cookie ani narzędzi analitycznych. Serwer zapisuje standardowe dzienniki (adres IP, data, adres strony, przeglądarka) i przechowuje je przez 14 dni w celu zapewnienia bezpieczeństwa (art. 6 ust. 1 lit. f RODO). Jeśli napiszesz do nas, przetwarzamy Twój adres e‑mail i treść korespondencji, żeby odpowiedzieć (art. 6 ust. 1 lit. f RODO), przez czas potrzebny do załatwienia sprawy, nie dłużej niż 3 lata.
11. Odbiorcy danych i przekazywanie poza EOG
Serwery przekaźnika, strony i poczty działają u OVH (OVHcloud) w Unii Europejskiej; OVH przetwarza dane wyłącznie na nasze zlecenie. Nie przekazujemy danych poza Europejski Obszar Gospodarczy i nie sprzedajemy ich nikomu.
12. Twoje prawa
Masz prawo dostępu do danych, ich sprostowania, usunięcia, ograniczenia przetwarzania, przenoszenia oraz sprzeciwu wobec przetwarzania opartego na naszym uzasadnionym interesie. Ponieważ nie prowadzimy kont, większość danych możesz kontrolować sam w aplikacji (usuwanie rozmów, ukrywanie się, wyłączenie internetu, odinstalowanie). Z prawami skontaktuj się przez privacy@hop-app.eu. Przysługuje Ci skarga do Prezesa Urzędu Ochrony Danych Osobowych (ul. Stawki 2, 00-193 Warszawa).
13. Dzieci
HOP jest przeznaczony dla osób od 13. roku życia. Osoby poniżej 16 lat mogą korzystać z funkcji internetowych za zgodą rodzica lub opiekuna.
14. Zmiany
O istotnych zmianach tej polityki poinformujemy na stronie hop-app.eu i w opisie aktualizacji aplikacji.
Obowiązuje od 3 października 2026 r.