Cauro Cauro

Privacy Policy

Last updated: 31 July 2026

Cauro supports people working through behavioural addictions: adult content, digital gaming and social media. What you write inside the app is personal, and some of it concerns your health. This policy explains in plain language what data we collect, why we need it, who processes it on our behalf, how long we keep it and what rights you have under the GDPR.

1. Data controller and contact

The controller of your personal data is Michał Mil, who runs Cauro as an unregistered business activity (in Polish: działalność nierejestrowana) within the meaning of Article 5(1) of the Polish Entrepreneurs' Law of 6 March 2018. This form of activity does not involve entry in the business register, and therefore no company registration numbers (NIP, REGON) are assigned to it.

Contact details: ul. Czesława Wroczyńskiego 1/35, 21-500 Biała Podlaska, Poland, e-mail: contact@cauro.app. E-mail is the fastest way to reach us in any matter concerning your data.

We have not appointed a Data Protection Officer. Given the scale and nature of the processing, the GDPR does not require one. Requests concerning your data are handled directly by the controller at the address above.

2. Scope of this policy

This policy covers the Cauro application, available as a Progressive Web App at https://my.cauro.app, and the website at https://cauro.app.

It does not cover external services you may open from within Cauro — in particular the Stripe payment page and the Google sign-in screen. Those services operate under their own privacy policies.

3. What data we collect

Account data

Your e-mail address and the first name you enter during onboarding. If you sign in with Google, we receive your e-mail address, your name and a Google account identifier. We never receive your Google password. If you register with an e-mail address and a password, the password is stored only as a cryptographic hash by our authentication provider and is not visible to us.

Onboarding interview answers

The areas you want to work on, how often the behaviour occurs and how long it has been present, what you have already tried, your triggers, the times of day that are hardest for you, the impact on your life, your goal and your preferred tone of communication.

Content you create in the app

Payment data

Your plan, subscription status, trial dates and the customer identifier assigned by Stripe (stripe_customer_id). Cauro never sees and never stores your card number, expiry date or CVC.

Technical data

Standard server logs kept by our hosting providers (IP address, time of request, browser and device type), used to keep the service running, diagnose errors and protect it against abuse.

Special category data (Article 9 GDPR). Journal entries and conversations with the assistant may concern your health, including addiction, mental state or treatment. Such data enjoys special protection under Article 9 of the GDPR. We process it solely on the basis of your explicit consent (Article 9(2)(a) GDPR), which you give by creating an account and entering that content into the app.

You may withdraw this consent at any time — by deleting the relevant entries or your entire account, or by writing to us. Withdrawal does not affect the lawfulness of processing carried out before it. Please only enter as much detail as you genuinely need for the app to help you.

4. Purposes of processing and legal bases

Providing your data is voluntary, but the data listed in section 3 as account, onboarding and payment data is necessary to use Cauro. Without it we cannot create an account, generate a plan or provide the subscription.

5. Artificial intelligence — what Cauro is and is not

The assistant inside Cauro is powered by a large language model. Your messages, journal context and interview answers relevant to a given request are transmitted to the AI model provider (Google) in order to generate a reply. We send only what is necessary for that purpose. The data sent through the interface we use is not used to train the provider's models.

Cauro is not a medical device. It has not been assessed, certified or registered as a medical device and does not fall under Regulation (EU) 2017/745 (MDR).

Cauro is not therapy, psychotherapy, medical advice or a diagnosis, and it does not replace contact with a doctor, psychologist, psychotherapist or addiction specialist. The assistant's responses are generated automatically, may be incomplete or inaccurate, and must not be relied upon when making decisions about your health, medication or treatment.

If you are experiencing symptoms that worry you, or your condition is deteriorating, contact a healthcare professional.

Responses generated by the assistant do not constitute automated decision-making producing legal effects concerning you or similarly significantly affecting you within the meaning of Article 22 of the GDPR. We do not profile you for advertising purposes.

6. Help in a crisis

Cauro is not an emergency service and does not monitor your entries in real time. If you are in danger, or you are thinking about harming yourself or someone else, please reach out for immediate help:

Outside Poland, please use your local emergency number and crisis helplines.

7. Payments and subscription

Payments are handled by Stripe. When you start a subscription, you are redirected to a payment page hosted by Stripe. Card details are entered on Stripe's side and never reach our servers.

The subscription starts with a 7-day free trial. We store only the Stripe customer identifier and your subscription status, so that we know whether to unlock Pro features. You can manage your subscription, change your payment method or cancel at any time through the Stripe customer portal available in the app settings.

In relation to payment data, Stripe acts as an independent controller under its own privacy policy.

8. Signing in and authentication

You can create an account with an e-mail address and a password, or sign in with your Google account. Authentication is provided by Supabase. Passwords are stored only in hashed form and are never visible to us or transmitted in a readable form.

9. Recipients of data and sub-processors

We use a small number of carefully selected providers. Each of them processes data only to the extent necessary to deliver its part of the service, on the basis of a data processing agreement.

Your data may also be disclosed to public authorities where we are required to do so by law.

We do not sell your data, we do not share it with advertisers and we do not use it for advertising profiling.

10. Transfers outside the European Economic Area

Some of the providers listed above are established in the United States or may process data outside the EEA. In such cases the transfer takes place on the basis of the safeguards provided for in Chapter V of the GDPR, in particular:

You may request further information about the safeguards applied by writing to the e-mail address in section 1.

11. How long we keep your data

12. Your rights

Under the GDPR you have the right to:

To exercise any of these rights, write to contact@cauro.app. We will respond without undue delay and no later than one month from receiving your request. You can also delete your account yourself from within the app.

You also have the right to lodge a complaint with the supervisory authority: the President of the Personal Data Protection Office (UODO), ul. Stawki 2, 00-193 Warsaw, Poland.

13. Security

We apply technical and organisational measures appropriate to the nature of the data we process:

No system can guarantee absolute security, but we take these measures seriously and review them as the product grows.

14. Age of users

Cauro is intended exclusively for adults (18+). The service is not addressed to people under 18 and we do not knowingly collect their data. If you believe a minor has created an account, please contact us and we will delete it together with the associated data.

15. Cookies and browser storage

Cauro uses only strictly necessary cookies and browser local storage — to keep you signed in (session), to remember your language and app preferences, and to remember a plan you selected before registering.

We do not use advertising cookies, marketing trackers or third-party analytics. We do not build advertising profiles and we do not share data with ad networks. Because we use only strictly necessary storage, no consent banner is required.

Pages operated by Stripe and Google may set their own cookies when you visit them.

16. Changes to this policy

If we change this policy, we will update the date at the top of the page. If the changes are material — for example a new category of data, a new purpose of processing or a new processor — we will inform you inside the application or by e-mail before they take effect, and where the law requires it we will ask for your consent.

Questions about privacy, requests concerning your data, or anything else covered by this document: contact@cauro.app.


Wersja polska

Polityka prywatności

Ostatnia aktualizacja: 31 lipca 2026

Cauro wspiera osoby, które wychodzą z uzależnień behawioralnych: od treści dla dorosłych, gier cyfrowych i mediów społecznościowych. To, co zapisujesz w aplikacji, jest osobiste, a część tych informacji dotyczy Twojego zdrowia. Ta polityka wyjaśnia prostym językiem, jakie dane zbieramy, po co ich potrzebujemy, kto przetwarza je w naszym imieniu, jak długo je przechowujemy i jakie masz prawa na gruncie RODO.

1. Administrator danych i kontakt

Administratorem Twoich danych osobowych jest Michał Mil, prowadzący Cauro w ramach działalności nierejestrowanej w rozumieniu art. 5 ust. 1 ustawy z dnia 6 marca 2018 r. — Prawo przedsiębiorców. Ta forma działalności nie wiąże się z wpisem do rejestru przedsiębiorców, dlatego nie są jej nadane numery NIP ani REGON.

Dane kontaktowe: ul. Czesława Wroczyńskiego 1/35, 21-500 Biała Podlaska, e-mail: contact@cauro.app. Poczta elektroniczna jest najszybszą drogą kontaktu w każdej sprawie dotyczącej Twoich danych.

Nie powołaliśmy inspektora ochrony danych. Skala i charakter przetwarzania nie wymagają tego na gruncie RODO. Żądania dotyczące danych obsługuje bezpośrednio administrator pod powyższymi danymi kontaktowymi.

2. Zakres tej polityki

Polityka obejmuje aplikację Cauro, dostępną jako aplikacja PWA pod adresem https://my.cauro.app, oraz stronę https://cauro.app.

Nie obejmuje usług zewnętrznych, które możesz otworzyć z poziomu Cauro — w szczególności strony płatności Stripe i ekranu logowania Google. Usługi te działają na podstawie własnych polityk prywatności.

3. Jakie dane zbieramy

Dane konta

Adres e-mail oraz imię, które podajesz podczas onboardingu. Jeśli logujesz się przez Google, otrzymujemy Twój adres e-mail, imię i identyfikator konta Google. Nigdy nie otrzymujemy Twojego hasła do Google. Jeśli rejestrujesz się adresem e-mail i hasłem, hasło jest przechowywane wyłącznie w postaci skrótu kryptograficznego po stronie dostawcy uwierzytelniania i nie jest dla nas widoczne.

Odpowiedzi z wywiadu wstępnego (onboarding)

Obszary, nad którymi chcesz pracować, częstotliwość i czas trwania zachowania, dotychczasowe próby zmiany, wyzwalacze, pory dnia, które są dla Ciebie najtrudniejsze, wpływ nawyku na Twoje życie, cel oraz preferowany ton komunikacji.

Treści, które tworzysz w aplikacji

Dane płatnicze

Plan, status subskrypcji, daty okresu próbnego oraz identyfikator klienta nadany przez Stripe (stripe_customer_id). Cauro nigdy nie widzi ani nie przechowuje numeru Twojej karty, daty ważności ani kodu CVC.

Dane techniczne

Standardowe logi serwerowe prowadzone przez dostawców hostingu (adres IP, czas zapytania, typ przeglądarki i urządzenia), służące utrzymaniu usługi, diagnostyce błędów i ochronie przed nadużyciami.

Dane szczególnej kategorii (art. 9 RODO). Wpisy w dzienniku i rozmowy z asystentem mogą dotyczyć Twojego zdrowia, w tym uzależnienia, stanu psychicznego czy leczenia. Takie dane podlegają szczególnej ochronie na gruncie art. 9 RODO. Przetwarzamy je wyłącznie na podstawie Twojej wyraźnej zgody (art. 9 ust. 2 lit. a RODO), której udzielasz, zakładając konto i wprowadzając te treści do aplikacji.

Zgodę możesz wycofać w każdej chwili — usuwając odpowiednie wpisy lub całe konto albo pisząc do nas. Wycofanie nie wpływa na zgodność z prawem przetwarzania dokonanego wcześniej. Wpisuj tylko tyle szczegółów, ile realnie potrzebujesz, żeby aplikacja mogła Ci pomóc.

4. Cele i podstawy prawne przetwarzania

Podanie danych jest dobrowolne, ale dane wskazane w sekcji 3 jako dane konta, dane z wywiadu i dane płatnicze są niezbędne do korzystania z Cauro. Bez nich nie założymy konta, nie wygenerujemy planu ani nie udostępnimy subskrypcji.

5. Sztuczna inteligencja — czym Cauro jest, a czym nie jest

Asystent w Cauro działa w oparciu o duży model językowy. Twoje wiadomości oraz kontekst potrzebny do udzielenia odpowiedzi, w tym istotne fragmenty odpowiedzi z wywiadu, są przekazywane dostawcy modelu AI (Google) w celu wygenerowania odpowiedzi. Przesyłamy tylko to, co jest do tego niezbędne. Dane przesyłane przez interfejs, z którego korzystamy, nie są wykorzystywane do trenowania modeli dostawcy.

Cauro nie jest wyrobem medycznym. Nie zostało ocenione, certyfikowane ani zarejestrowane jako wyrób medyczny i nie podlega rozporządzeniu (UE) 2017/745 (MDR).

Cauro nie jest terapią, psychoterapią, poradą medyczną ani diagnozą i nie zastępuje kontaktu z lekarzem, psychologiem, psychoterapeutą ani specjalistą terapii uzależnień. Odpowiedzi asystenta powstają automatycznie, mogą być niepełne lub nieprawidłowe i nie wolno na nich polegać przy podejmowaniu decyzji dotyczących zdrowia, leków czy leczenia.

Jeśli obserwujesz u siebie niepokojące objawy albo Twój stan się pogarsza, skontaktuj się z lekarzem lub innym specjalistą.

Odpowiedzi asystenta nie stanowią zautomatyzowanego podejmowania decyzji wywołującego wobec Ciebie skutki prawne lub w podobny sposób istotnie na Ciebie wpływającego w rozumieniu art. 22 RODO. Nie profilujemy Cię w celach reklamowych.

6. Pomoc w sytuacji kryzysowej

Cauro nie jest służbą ratunkową i nie monitoruje Twoich wpisów na bieżąco. Jeśli jesteś w niebezpieczeństwie albo myślisz o zrobieniu krzywdy sobie lub komuś innemu, skorzystaj z natychmiastowej pomocy:

Poza Polską skorzystaj z lokalnego numeru alarmowego i lokalnych telefonów wsparcia.

7. Płatności i subskrypcja

Płatności obsługuje Stripe. Rozpoczynając subskrypcję, zostajesz przekierowany na stronę płatności prowadzoną przez Stripe. Dane karty wpisujesz po stronie Stripe i nigdy nie trafiają one na nasze serwery.

Subskrypcja startuje 7-dniowym bezpłatnym okresem próbnym. Przechowujemy jedynie identyfikator klienta Stripe oraz status subskrypcji, żeby wiedzieć, czy odblokować funkcje Pro. Subskrypcją możesz zarządzać, zmienić metodę płatności lub anulować ją w każdej chwili w portalu klienta Stripe dostępnym w ustawieniach aplikacji.

W zakresie danych płatniczych Stripe działa jako niezależny administrator na podstawie własnej polityki prywatności.

8. Logowanie i uwierzytelnianie

Konto możesz założyć na adres e-mail z hasłem albo zalogować się kontem Google. Uwierzytelnianie zapewnia Supabase. Hasła przechowywane są wyłącznie w postaci skrótów, nie są dla nas widoczne i nie są przesyłane w postaci czytelnej.

9. Odbiorcy danych i podprocesorzy

Korzystamy z niewielkiej liczby starannie wybranych dostawców. Każdy z nich przetwarza dane wyłącznie w zakresie niezbędnym do realizacji swojej części usługi, na podstawie umowy powierzenia przetwarzania.

Twoje dane mogą zostać ujawnione również organom publicznym, jeżeli obowiązek taki wynika z przepisów prawa.

Nie sprzedajemy Twoich danych, nie udostępniamy ich reklamodawcom i nie wykorzystujemy ich do profilowania reklamowego.

10. Przekazywanie danych poza Europejski Obszar Gospodarczy

Część wymienionych wyżej dostawców ma siedzibę w Stanach Zjednoczonych lub może przetwarzać dane poza EOG. W takich przypadkach przekazanie odbywa się na podstawie zabezpieczeń przewidzianych w rozdziale V RODO, w szczególności:

Więcej informacji o zastosowanych zabezpieczeniach możesz uzyskać, pisząc na adres e-mail wskazany w sekcji 1.

11. Jak długo przechowujemy dane

12. Twoje prawa

Na podstawie RODO masz prawo do:

Aby skorzystać z któregokolwiek z tych praw, napisz na contact@cauro.app. Odpowiemy bez zbędnej zwłoki, nie później niż w ciągu miesiąca od otrzymania żądania. Konto możesz też usunąć samodzielnie z poziomu aplikacji.

Masz również prawo wnieść skargę do organu nadzorczego: Prezesa Urzędu Ochrony Danych Osobowych, ul. Stawki 2, 00-193 Warszawa.

13. Bezpieczeństwo

Stosujemy środki techniczne i organizacyjne odpowiednie do charakteru przetwarzanych danych:

Żaden system nie daje absolutnej gwarancji bezpieczeństwa, ale traktujemy te środki poważnie i weryfikujemy je wraz z rozwojem produktu.

14. Wiek użytkowników

Cauro jest przeznaczone wyłącznie dla osób pełnoletnich (18+). Usługa nie jest kierowana do osób poniżej 18. roku życia i nie zbieramy świadomie ich danych. Jeśli podejrzewasz, że konto założyła osoba niepełnoletnia, napisz do nas — usuniemy je wraz z powiązanymi danymi.

15. Pliki cookie i pamięć przeglądarki

Cauro korzysta wyłącznie z niezbędnych plików cookie i pamięci lokalnej przeglądarki — po to, żeby utrzymać Twoje zalogowanie (sesja), zapamiętać język i preferencje aplikacji oraz plan wybrany przed rejestracją.

Nie używamy plików cookie do celów reklamowych, nie stosujemy narzędzi śledzących ani zewnętrznej analityki marketingowej. Nie budujemy profili reklamowych i nie przekazujemy danych sieciom reklamowym. Ponieważ korzystamy wyłącznie z pamięci niezbędnej do działania usługi, baner zgody nie jest wymagany.

Strony prowadzone przez Stripe i Google mogą ustawiać własne pliki cookie w momencie ich odwiedzenia.

16. Zmiany polityki

Jeśli zmienimy tę politykę, zaktualizujemy datę na górze strony. Przy zmianach istotnych — na przykład nowej kategorii danych, nowym celu przetwarzania lub nowym podmiocie przetwarzającym — poinformujemy Cię w aplikacji lub mailem, zanim zaczną obowiązywać, a jeżeli wymaga tego prawo, poprosimy o Twoją zgodę.

Pytania o prywatność, żądania dotyczące Twoich danych i wszystko inne, co obejmuje ten dokument: contact@cauro.app.