Politica de confidențialitate
Privacy Policy
1. Cine suntem
Contact confidențialitate: privacy@billorbit.app.
Suntem operator de date pentru datele contului tău și persoană împuternicită / co-operator, după caz, pentru datele pe care le introduci despre voiaje și membri. Prelucrăm datele conform GDPR (Regulamentul UE 2016/679).
2. Ce date colectăm
Date sincronizate în cloud (Firebase) — vezi §4/§7 pentru locație
| Categorie | Exemple | De ce |
|---|---|---|
| Identitate cont | Email, nume afișat (opțional), identificator unic (UID) | Autentificare, legarea contului la un membru de voiaj |
| Date de voiaj și financiare | Nume voiaj, familii, membri, cheltuieli (sumă, descriere, categorie, dată, plătitori, împărțire, articole), cursuri valutare, deconturi | Funcția de bază: urmărire, împărțire și decontare a cheltuielilor în grup |
| Jurnal de activitate și comentarii | Cine/ce/când a modificat, textul comentariilor la cheltuieli | Istoric de încredere + comunicare pe dispute |
| Lista de prieteni și familiile salvate | Nume, email/telefon opțional, gruparea în familii | Refolosirea acelorași persoane în orice voiaj și pe toate dispozitivele tale. Se stochează în contul tău și sunt vizibile numai ție — nu le văd ceilalți membri ai voiajelor. Agenda telefonului nu este accesată niciodată. |
| Invitații | Cod scurt de invitație, membru vizat, expirare, cine a invitat/acceptat | Alăturarea altor persoane la un voiaj |
| Token de notificare (FCM) | Un token de dispozitiv — doar dacă activezi notificările | Notificări push la cheltuieli noi (opt-in; se șterge la dezactivare) |
| Rapoarte de blocare (Firebase Crashlytics) | Urme de stivă la blocaje, model dispozitiv, versiune Android, starea aplicației la blocare și un identificator aleatoriu de instalare; dacă ești autentificat, îl legăm de UID | Diagnosticarea blocărilor și stabilitatea aplicației — se poate dezactiva din Setări; păstrat ~90 de zile; nu se vinde |
Date păstrate DOAR pe telefonul tău (nu se urcă în cloud)
- Pozele bonurilor — rămân în stocarea privată a aplicației; nu se stochează în cloud și nu se sincronizează între dispozitive. (Excepție: la scanarea AI opțională, imaginea poate fi trimisă tranzitoriu la Google Gemini doar pentru procesare — vezi §5.)
- Fondul comun al unui voiaj — se ține doar pe dispozitivul pe care îl completezi; nu se sincronizează și nu îl văd ceilalți membri.
- Bonuri salvate (din „Split bon"), setările (inclusiv o eventuală cheie AI proprie) și cache-ul de scanare — locale.
3. Cum folosim datele și temeiul legal
- Executarea contractului (furnizarea serviciului): cont, voiaje, cheltuieli, decont, sincronizare între membri.
- Consimțământ: notificările push (activare din Setări) și scanarea AI a bonurilor (opțională). Îl poți retrage oricând.
- Interes legitim: securitate și prevenirea abuzului (Firebase App Check / Play Integrity), funcționarea corectă a serviciului și diagnosticarea blocărilor (Firebase Crashlytics — se dezactivează din Setări).
Nu folosim datele pentru publicitate și nu le vindem.
4. Cu cine partajăm datele (persoane împuternicite)
- Google Firebase (Autentificare, Firestore, Cloud Functions, Cloud Messaging, Crashlytics, App Check) — infrastructura de backend. Cloud Functions rulează în UE (
europe-west1); datele de voiaj (Firestore) sunt stocate în UE (europe-west1sau multi-regiuneaeur3). Datele de autentificare (email, UID) sunt gestionate de Firebase Authentication, serviciu global Google. Rapoartele de blocare (Crashlytics) sunt procesate global de Google, sub DPA-ul/clauzele contractuale standard Google. - Google Gemini (Gemini API) — doar pentru scanarea bonurilor: imaginea sau textul bonului e trimis pentru extragerea articolelor. Cheia e ținută pe server (Secret Manager). Procesarea se face de Google, pe infrastructura Google, care poate fi în afara UE, conform termenilor Google pentru Gemini API și DPA-ului Google. Restul datelor (cont, voiaje) rămân în UE (§7).
- Anthropic Claude / OpenAI — opțional, doar dacă alegi tu un alt furnizor AI și introduci propria cheie; atunci apelul se face direct de pe telefon.
- Google Play — distribuția aplicației și verificarea integrității (Play Integrity).
Ceilalți membri ai unui voiaj văd datele voiajului respectiv (cheltuieli, membri, comentarii) — asta e chiar scopul colaborării.
5. Scanarea AI a bonurilor (detaliat)
Este opțională. Când o folosești: aplicația încearcă întâi OCR pe dispozitiv (Google ML Kit — nu iese nimic din telefon); dacă e nevoie, trimite bonul (text sau imagine) către furnizorul AI pentru a extrage articolele. Bill Orbit nu stochează imaginea pe serverele proprii — e transmisă la Google Gemini, procesată și returnată ca text structurat, apoi păstrată doar local pe telefon; prelucrarea la Google se supune termenilor Google pentru Gemini API. Cheia Gemini este server-side (nu în aplicație).
6. Ce NU facem
- Nu accesăm și nu urcăm agenda ta.
- Nu folosim analytics de marketing, urmărire comportamentală, cookie-uri de urmărire sau reclame — niciun SDK de tracking publicitar. (Excepție: raportarea de blocări prin Firebase Crashlytics — diagnostic, nu urmărire între aplicații — pe care o poți dezactiva din Setări.)
- Nu stocăm pozele bonurilor pe serverele noastre și nu le sincronizăm între dispozitive. La scanarea AI, imaginea poate fi trimisă tranzitoriu la Google Gemini doar pentru procesarea acelei scanări — vezi §5.
- Nu logăm IP-uri în scop de profilare și nu facem profiling.
7. Unde sunt stocate datele
Datele de voiaj (Firestore) și funcțiile (Cloud Functions) sunt în Uniunea Europeană, pe Google Cloud/Firebase, aliniat cerințelor GDPR privind localizarea datelor. Autentificarea (email, UID) e gestionată de Firebase Authentication, serviciu global Google. Scanarea AI a bonurilor e procesată de Google (Gemini), care poate fi în afara UE (§4–§5).
8. Cât timp le păstrăm și ștergerea contului
Păstrăm datele cât timp contul e activ și cât e necesar pentru funcționarea serviciului. Poți șterge contul din aplicație (Cont → „Șterge contul", cu re-autentificare) sau prin email — pașii exacți și lista completă a datelor șterse sunt la billorbit.app/stergere-cont.
Ștergerea elimină: contul de autentificare, voiajele pe care le deții (cu toate cheltuielile lor — inclusiv pentru ceilalți membri), apartenența ta la voiajele altora (ești scos din lista de membri și contul e dezlegat de persoana din voiaj), invitațiile, lista ta de prieteni și familiile salvate, și profilul (token de notificări). Cheltuielile pe care le-ai adăugat în voiajele altora rămân — sunt înregistrări financiare ale acelor membri, iar ștergerea lor le-ar strica soldurile; identitatea ta e însă dezlegată de ele. Datele de pe telefonul tău rămân pe telefon; poți exporta un backup oricând.
9. Drepturile tale (GDPR)
Ai dreptul de acces, rectificare, ștergere, portabilitate, restricționare, opoziție și de a-ți retrage consimțământul. Multe le poți exercita direct în aplicație (editare, export, ștergere cont). Pentru restul, scrie-ne la adresa de contact. Ai dreptul de a depune o plângere la autoritatea de supraveghere — în România: ANSPDCP (dataprotection.ro).
10. Securitate
Reguli de securitate Firestore pe roluri, Firebase App Check (Play Integrity), regiune UE, cheile serverului în Secret Manager, transport criptat (HTTPS/TLS). Niciun sistem nu e 100% sigur, dar aplicăm măsuri proporționale.
11. Copii
Serviciul nu se adresează copiilor sub 16 ani. Nu colectăm cu bună știință date de la copii sub această vârstă.
12. Modificări
Putem actualiza această politică; publicăm versiunea nouă aici, cu data actualizată. Modificările importante vor fi anunțate în aplicație.
13. Contact
SC Custom Marketing SRL · privacy@billorbit.app.
1. Who we are
Privacy contact: privacy@billorbit.app.
We are the data controller for your account data and, as applicable, processor/joint-controller for the trip and member data you enter. We process data under the GDPR (EU Regulation 2016/679).
2. What data we collect
Data synced to the cloud (Firebase) — see §4/§7 for location
| Category | Examples | Why |
|---|---|---|
| Account identity | Email, display name (optional), unique ID (UID) | Authentication, linking your account to a trip member |
| Trip & financial data | Trip name, families, members, expenses (amount, description, category, date, payers, split, items), exchange rates, settlements | Core feature: tracking, splitting and settling group expenses |
| Activity log & comments | Who/what/when changed, expense comment text | Trustworthy history + dispute communication |
| Friend list and saved families | Name, optional email/phone, grouping into families | Reusing the same people in any trip and across your own devices. Stored in your account and visible only to you — other trip members never see them. Your phone's contacts are never accessed. |
| Invitations | Short invite code, target member, expiry, inviter/acceptor | Letting others join a trip |
| Notification token (FCM) | A device token — only if you enable notifications | Push notifications for new expenses (opt-in; removed when disabled) |
| Crash reports (Firebase Crashlytics) | Crash stack traces, device model, Android version, app state at crash time, and a random installation identifier; if signed in, linked to your UID | Diagnosing crashes and app stability — can be turned off in Settings; retained ~90 days; not sold |
Data kept ON YOUR DEVICE ONLY (never uploaded)
- Receipt photos — stay in the app's private storage; not stored in the cloud and not synced across devices. (Exception: during optional AI scanning, the image may be sent transiently to Google Gemini for processing only — see §5.)
- A trip's common fund — kept only on the device you fill it in on; it does not sync and other members cannot see it.
- Saved bills (from “Split bill”), settings (including your own AI key, if any) and the scan cache — local.
3. How we use data & legal basis
- Performance of a contract (providing the service): account, trips, expenses, settlement, syncing between members.
- Consent: push notifications (enabled in Settings) and AI receipt scanning (optional). You can withdraw it any time.
- Legitimate interest: security and abuse prevention (Firebase App Check / Play Integrity), correct operation of the service, and crash diagnostics (Firebase Crashlytics — you can turn it off in Settings).
We do not use your data for advertising and we do not sell it.
4. Who we share data with (processors)
- Google Firebase (Auth, Firestore, Cloud Functions, Cloud Messaging, Crashlytics, App Check) — backend infrastructure. Cloud Functions run in the EU (
europe-west1); trip data (Firestore) is stored in the EU (europe-west1or theeur3multi-region). Authentication data (email, UID) is handled by Firebase Authentication, a global Google service. Crash reports (Crashlytics) are processed globally by Google, under Google's DPA/standard contractual clauses. - Google Gemini (Gemini API) — only for receipt scanning: the receipt image or text is sent to extract items. The key is held server-side (Secret Manager). Processing is done by Google, on Google infrastructure, which may be outside the EU, under Google's Gemini API terms and DPA. All other data (account, trips) stays in the EU (§7).
- Anthropic Claude / OpenAI — optional, only if you choose a different AI provider and enter your own key; then the call is made directly from your phone.
- Google Play — app distribution and integrity verification (Play Integrity).
Other members of a trip can see that trip's data (expenses, members, comments) — that is the point of collaboration.
5. AI receipt scanning (in detail)
It is optional. When used: the app first tries on-device OCR (Google ML Kit — nothing leaves the phone); if needed, it sends the receipt (text or image) to the AI provider to extract items. Bill Orbit does not store the image on its own servers — it is sent to Google Gemini, processed and returned as structured text, then kept only locally on your device; Google's processing is subject to Google's Gemini API terms. The Gemini key is server-side (not in the app).
6. What we do NOT do
- We do not access or upload your contacts.
- No marketing analytics, behavioral tracking, tracking cookies or ads — no advertising/tracking SDKs. (Exception: crash reporting via Firebase Crashlytics — diagnostics, not cross-app tracking — which you can turn off in Settings.)
- We do not store receipt photos on our servers or sync them across devices. During AI scanning, the image may be sent transiently to Google Gemini only to process that scan — see §5.
- No IP logging for profiling and no profiling.
7. Where data is stored
Trip data (Firestore) and functions (Cloud Functions) are in the European Union, on Google Cloud/Firebase, aligned with GDPR data-location requirements. Authentication (email, UID) is handled by Firebase Authentication, a global Google service. AI receipt scanning is processed by Google (Gemini), which may be outside the EU (§4–§5).
8. Retention & account deletion
We keep data while your account is active and as needed to run the service. You can delete your account in-app (Account → "Delete account", with re-authentication) or by email — the exact steps and the full list of what is deleted are at billorbit.app/stergere-cont.
Deletion removes: your auth account, the trips you own (with all their expenses — for every member), your membership in other people's trips (you are removed from the member list and your account is unlinked), invitations, your friend list and saved families, and your profile (push token). Expenses you added to other people's trips are kept — they are those members' financial records and removing them would corrupt their balances; your identity is unlinked from them. Data on your phone stays on the phone; you can export a backup any time.
9. Your rights (GDPR)
You have the right to access, rectify, erase, portability, restriction, objection and to withdraw consent. Many of these you can exercise directly in the app (edit, export, delete account). For the rest, contact us. You may lodge a complaint with a supervisory authority — in Romania: ANSPDCP (dataprotection.ro).
10. Security
Role-based Firestore security rules, Firebase App Check (Play Integrity), EU region, server keys in Secret Manager, encrypted transport (HTTPS/TLS). No system is 100% secure, but we apply proportionate measures.
11. Children
The service is not directed to children under 16. We do not knowingly collect data from children under that age.
12. Changes
We may update this policy; the new version is posted here with an updated date. Material changes will be announced in the app.
13. Contact
SC Custom Marketing SRL · privacy@billorbit.app.
Bill Orbit