Polityka prywatności (RODO)

Wersja 4 z dnia 2026-09-09. Obowiązuje od momentu publikacji.

Administrator danych: operator usługi Dwukropka — El Marko Marek Dąbrowski, ul. Sybiraków 16/20, 18-400 Łomża, NIP 718-152-77-07.
Kontakt w sprawach danych osobowych: mcpetermail@gmail.com.
Nie wyznaczamy Inspektora Ochrony Danych (nie jest to obowiązkowe dla naszego zakresu przetwarzania), ale każdą sprawę RODO przyjmuje powyższy kontakt.

1. Jakie dane przetwarzamy i po co (informacja wg art. 13)

Kategoria danychCelPodstawa prawnaRetencja
Konto: adres e-mail, identyfikator, hash hasła, sposób logowania (e-mail/Google), status weryfikacjiZałożenie i obsługa konta, logowanieUmowa (art. 6.1.b)Do usunięcia konta przez użytkownika lub 24 mies. nieaktywności
Profil opcjonalny: imię/nick, opis, kolor awatara, widocznośćFunkcje społeczne (profile w firmie)Zgoda (art. 6.1.a) — pola dobrowolneDo usunięcia/wycofania
Dokumenty .docx wgrane do biblioteki oraz treść fragmentów przesyłana do korektyWykonanie usługi korekty tekstuUmowa (art. 6.1.b)Biblioteka: maks. 30 dni od wgrania; sesja robocza: do końca sesji
Metering rozliczeń: liczba znaków przetworzonego tekstu (wszystkie znaki, łącznie ze spacjami i znakami niewidocznymi), zużyte kredyty, historia zamówień (kwoty, status płatności — bez danych kart)Rozliczenia usługUmowa (art. 6.1.b) oraz obowiązek prawny (art. 6.1.c — podatkowy)Płatności: okres wymagany przepisami podatkowymi (dane anonimizowane po usunięciu konta)
Dane płatnika przekazywane operatorowi płatności Tpay (e-mail, kwota) przy zakupieRealizacja płatnościUmowa (art. 6.1.b) / obowiązek prawnyZgodnie z polityką Tpay
Firma: nazwa firmy, członkostwa, role, zaproszenia, wspólna biblioteka promptów, udostępnienia dokumentówFunkcje zespołoweUmowa (art. 6.1.b)Do usunięcia firmy lub opuszczenia zespołu; zaproszenia 7 dni
Obecność w firmie: pseudonimizowane znaczniki aktywności (heartbeat, TTL 5 min)Pokazanie współpracownikom statusu onlineUmowa (art. 6.1.b)TTL 5 minut (nadpisywany)
Statystyki użycia: liczba przetworzonych słów (statystyka jakościowa — rozliczenia liczą znaki), zapisów, zaakceptowanych zmianPanel użytkownika „Twoje statystyki”Umowa (art. 6.1.b)Do usunięcia konta
Ruch serwisowy: dzienne liczniki żądań z PSEUDONIMIZOWANYMI identyfikatorami (skrót SHA-256), top endpointyStabilność usługi, planowanie pojemnościPrawnie uzasadniony interes (art. 6.1.f)90 dni, potem usuwane
Bezpieczeństwo: minimalne logi techniczne, limity prób (IP + znacznik czasu przy rejestracji/logowaniu/resetach), dziennik audytu działań administratora na plikach użytkownikówOchrona przed nadużyciami, rozliczalność dostępuPrawnie uzasadniony interes (art. 6.1.f)Limity: okno 15–60 min; audyt: ostatnie 200 wpisów
Tokeny techniczne: weryfikacja e-mail (24 h), reset hasła (1 h), zaproszenia do firmy (7 dni), stan OAuth (10 min)Bezpieczna realizacja operacji kontowychUmowa (art. 6.1.b)Jak wyżej — automatycznie usuwane po wygaśnięciu

2. Pliki cookie

Używamy wyłącznie jednego pliku cookie niezbędnego: kk_session (HttpOnly, SameSite=Lax, ważność 7 dni) — utrzymuje sesję logowania. Nie używamy cookies analitycznych, marketingowych ani podmiotów trzecich śledzących. Cookie niezbędny nie wymaga zgody (art. 5(3) ePrivacy); możesz go usunąć przeglądarką — wyloguje Cię to z serwisu.

3. Odbiorcy danych (podprocesorzy)

PodprocesorZakresLokalizacja / transfer
Railway (hosting aplikacji i bazy danych)Aplikacja, baza danych, konta i rozliczeniaSerwery w regionie projektu (UE lub USA); aktualny region podajemy na żądanie — szczegóły: lista podprocesorów
Cloudflare (przechowywanie plików)Wgrane dokumenty (.docx) oraz robocze stany korekty — bez danych kont i rozliczeńCentrum danych na terenie Unii Europejskiej (rezydencja danych w UE) — szczegóły: lista podprocesorów
High-Flyer (model językowy)Wyłącznie fragmenty tekstu potrzebne do korekty/przeformułowania (bez metadanych konta)Transfer poza EOG — na podstawie umowy powierzenia i standardowych klauzul umownych; szczegóły: lista podprocesorów
Tpay (płatności)E-mail płatnika, kwota, tytuł transakcjiPolska
Google (logowanie OAuth, opcjonalne)Identyfikator konta Google, e-mailUE/USA — mechanizmy Google (DPF/SCC)

Aktualna lista podprocesorów z informacją o umowach powierzenia: strona „Podprocesorzy”. Nie sprzedajemy danych i nie używamy ich do marketingu ani trenowania modeli.

4. Okres przechowywania

Każdej kategorii danych przypisany jest okres retencji (tabela w sekcji 1). Dokumenty użytkownika usuwamy automatycznie po 30 dniach; tokeny techniczne wygasają same; rekordy płatności po usunięciu konta pozostają jako dane anonimowe (zerwane powiązanie z osobą) wyłącznie na potrzeby obowiązków podatkowych.

5. Twoje prawa (art. 15-22 RODO)

Na żądania odpowiadamy do 30 dni (art. 12(3)).

6. Zautomatyzowane podejmowanie decyzji

Korekta i przeformułowanie tekstu wykonywane są z udziałem modelu językowego, ale są to propozycje zatwierdzane przez człowieka — użytkownik akceptuje lub odrzuca każdą zmianę przed zapisem. Nie podejmujemy zautomatyzowanych decyzji wywołujących skutki prawne (art. 22).

7. Bezpieczeństwo

8. Prawo do skargi

Możesz wnieść skargę do Prezesa Urzędu Ochrony Danych Osobowych (UODO, ul. Stawki 2, 00-193 Warszawa) lub innego właściwego organu nadzorczego, a także skontaktować się z nami bezpośrednio — problemy rozwiązujemy priorytetowo.

Zmiany polityki ogłaszamy na tej stronie z nową datą wersji. Istotne zmiany (nowi odbiorcy, nowe cele) komunikujemy dodatkowo w serwisie przed wejściem w życie.