Polityka prywatności - Snomi
Wersja: 2.2
Data wejścia w życie: 7 września 2026
Administrator danych: Łukasz Stolarczyk, ul. Widok 31, 40-118 Katowice
Kontakt: hello@snomi.app
1. Informacje ogólne
1.1. Polityka opisuje zasady przetwarzania danych osobowych przez Łukasza Stolarczyka (Administrator), prowadzącego Platformę Snomi pod adresami panel.snomi.app oraz snomi.pl (strona marketingowa; snomi.app przekierowuje na snomi.pl).
1.2. Przetwarzanie odbywa się zgodnie z RODO, ustawą o ochronie danych osobowych oraz ustawą o świadczeniu usług drogą elektroniczną.
1.3. Snomi kieruje usługi do podmiotów prowadzących działalność gospodarczą (B2B). Dane osobowe dotyczą osób reprezentujących te podmioty oraz osób korzystających z darmowego audytu.
2. Administrator danych
Łukasz Stolarczyk, ul. Widok 31, 40-118 Katowice E-mail:
hello@snomi.appDziałalność nierejestrowana (art. 5 ustawy Prawo przedsiębiorców)
3. Jakie dane zbieramy i w jakim celu
3.1. Rejestracja i konto
Konto można założyć przez podanie adresu e-mail i hasła albo przez logowanie kontem Google (OAuth). Przy logowaniu kontem Google otrzymujemy od Google podstawowe dane profilu: adres e-mail, imię i nazwisko oraz identyfikator konta Google. Nie otrzymujemy hasła do konta Google.
| Dane | Cel | Podstawa prawna | Okres |
|---|---|---|---|
| Adres e-mail | Logowanie, identyfikacja, korespondencja | Art. 6 ust. 1 lit. b RODO | Do usunięcia konta + 30 dni |
| Imię i nazwisko | Personalizacja, korespondencja | Art. 6 ust. 1 lit. b RODO | Do usunięcia konta + 30 dni |
| Hasło (hash) | Uwierzytelnienie | Art. 6 ust. 1 lit. b RODO | Do usunięcia konta |
| Identyfikator konta Google (przy logowaniu Google) | Powiązanie logowania Google z Kontem | Art. 6 ust. 1 lit. b RODO | Do odłączenia logowania Google lub usunięcia konta |
| Klucz TOTP (2FA, opcjonalnie) | Uwierzytelnienie dwuetapowe | Art. 6 ust. 1 lit. b RODO | Do wyłączenia 2FA lub usunięcia konta |
3.2. Dane rozliczeniowe
Płatności obsługuje Stripe. Administrator nie przechowuje numerów kart.
| Dane | Cel | Podstawa prawna | Okres |
|---|---|---|---|
| Identyfikator klienta Stripe | Obsługa subskrypcji | Art. 6 ust. 1 lit. b RODO | 5 lat (obowiązek podatkowy) |
| Historia transakcji | Rozliczenia, dokumenty sprzedaży | Art. 6 ust. 1 lit. c RODO | 5 lat |
3.3. Dane katalogu produktów
Użytkownik importuje dane produktowe (feed główny XML; opcjonalnie feed uzupełniający CSV/TSV lub arkusz Google). Co do zasady nie są to dane osobowe. Jeśli feed zawiera dane osobowe, Użytkownik jest za to odpowiedzialny i przetwarzanie reguluje umowa powierzenia (DPA).
| Dane | Cel | Podstawa prawna | Okres |
|---|---|---|---|
| Dane katalogowe (produkty, feedy, opisy) | Świadczenie usługi optymalizacji | Art. 6 ust. 1 lit. b RODO | Przez czas istnienia konta; usunięcie na żądanie Użytkownika |
| Klucze API modeli AI (opcjonalnie, szyfrowane) | Korzystanie z własnych kluczy AI | Art. 6 ust. 1 lit. b RODO | Do usunięcia przez Użytkownika |
3.4. Historia generowań AI
| Dane | Cel | Podstawa prawna | Okres |
|---|---|---|---|
| Metadane operacji AI (użytkownik, sklep, pole, czas, kredyty) | Rozliczanie limitów, historia | Art. 6 ust. 1 lit. b RODO | 12 miesięcy |
Treści wygenerowane przez AI nie są przechowywane w logach - zapisywane są wyłącznie po akceptacji przez Użytkownika jako dane katalogu.
3.5. Komunikacja i formularz kontaktowy
| Dane | Cel | Podstawa prawna | Okres |
|---|---|---|---|
| Imię, e-mail, opcjonalnie nazwa firmy, NIP, telefon, treść wiadomości | Obsługa zapytań z formularza kontaktowego, czatu i e-mail, działania przed zawarciem umowy | Art. 6 ust. 1 lit. b i f RODO | 24 miesiące od ostatniego kontaktu |
3.6. Logi techniczne i bezpieczeństwa
Dla zapewnienia bezpieczeństwa i prawidłowego działania Serwisu prowadzimy logi techniczne. Logi przechodzą redakcję - nie zawierają haseł, tokenów, kluczy API ani treści produktów.
| Dane | Cel | Podstawa prawna | Okres |
|---|---|---|---|
| Logi żądań HTTP: adres IP, identyfikator użytkownika/organizacji, znacznik czasu | Eksploatacja, diagnostyka, bezpieczeństwo | Art. 6 ust. 1 lit. f RODO | Rotacja plików ok. 30 dni |
Audyt zdarzeń uwierzytelniania (tabela AuditLog): adres e-mail, IP, identyfikatory użytkownika i organizacji, typ zdarzenia |
Bezpieczeństwo: wykrywanie nieudanych logowań, zmian ról, dowód dostępu | Art. 6 ust. 1 lit. f RODO | 12 miesięcy |
| Dane blokad logowania (ochrona przed brute-force): adres IP, liczniki prób | Ochrona przed nieautoryzowanym dostępem | Art. 6 ust. 1 lit. f RODO | Na czas niezbędny do ochrony; usuwane po udanym logowaniu lub odblokowaniu |
Logi mogą być przetwarzane w systemie analizy logów (Elasticsearch) utrzymywanym w infrastrukturze Administratora, na potrzeby diagnostyki i bezpieczeństwa. Dostęp mają wyłącznie upoważnione osoby obsługujące infrastrukturę.
3.7. Analityka stron informacyjnych i panelu
Na stronach snomi.pl oraz w panelu panel.snomi.app korzystamy - wyłącznie za zgodą użytkownika - z narzędzi Google Analytics 4 i Google Tag Manager do analizy ruchu oraz pomiaru skuteczności rejestracji. Stosujemy anonimizację adresów IP. Szczegóły, w tym zasady zgody i rezygnacji, opisuje Polityka cookies (snomi.pl/cookies).
| Dane | Cel | Podstawa prawna | Okres |
|---|---|---|---|
| Dane o korzystaniu ze strony (zanonimizowany IP, zdarzenia, urządzenie) | Analiza ruchu, poprawa strony, pomiar rejestracji | Art. 6 ust. 1 lit. a RODO (zgoda) | 14 miesięcy |
4. Dane z feedu - rola Snomi
4.1. W zakresie danych produktowych Użytkownika Snomi działa jako podmiot przetwarzający na zlecenie Użytkownika (administratora tych danych).
4.2. Jeśli feed zawiera dane osobowe, ich przetwarzanie reguluje umowa powierzenia (DPA) - zob. Regulamin §18.
5. Darmowy audyt
5.1. Darmowy audyt zamawiany jest przez formularz pod adresem snomi.pl/darmowy-audyt. W formularzu przetwarzamy: adres e-mail, adres URL sklepu, adres URL feedu, opcjonalnie numer telefonu oraz opcjonalną treść opisu („co chcesz poprawić w feedzie"). Rejestrujemy również adres IP nadawcy oraz datę i treść udzielonych zgód - w celu ochrony przed nadużyciami i wykazania zgód.
5.2. Zgłoszenie zapisywane jest w bazie zgłoszeń Administratora oraz przekazywane na wewnętrzną skrzynkę obsługi. Na podany adres e-mail wysyłamy potwierdzenie przyjęcia zgłoszenia, a następnie raport z audytu.
5.3. Dane feedu (produkty z pliku wskazanego w zgłoszeniu) wykorzystujemy w celu przygotowania raportu. Nie tworzymy trwałego konta ani katalogu dla osoby zgłaszającej.
5.4. Numer telefonu przetwarzamy wyłącznie, jeżeli został podany wraz z odrębną zgodą na kontakt telefoniczny. Adres e-mail wykorzystujemy do celów marketingowych wyłącznie na podstawie odrębnej zgody - do czasu jej cofnięcia.
| Dane | Cel | Podstawa prawna | Okres |
|---|---|---|---|
| Adres e-mail, URL sklepu, URL feedu, treść opisu | Przygotowanie i wysyłka raportu z audytu | Art. 6 ust. 1 lit. b RODO (działania przed zawarciem umowy) | 24 miesiące od zgłoszenia |
| Numer telefonu (opcjonalnie) | Kontakt telefoniczny w sprawie audytu | Art. 6 ust. 1 lit. a RODO (zgoda) | Do cofnięcia zgody, nie dłużej niż okres wyżej |
| Adres e-mail (marketing) | Materiały marketingowe | Art. 6 ust. 1 lit. a RODO (zgoda) | Do cofnięcia zgody |
| Adres IP, znaczniki zgód | Ochrona przed nadużyciami, rozliczalność zgód | Art. 6 ust. 1 lit. f RODO | Jak okres zgłoszenia |
6. Dostawcy modeli AI
6.1. W celu generowania treści przekazujemy niezbędne dane produktowe (tytuły, opisy, atrybuty) do zewnętrznych dostawców modeli AI. W zależności od konfiguracji i dostępnych opcji mogą to być m.in. OpenAI, Google (Gemini) lub Anthropic.
6.2. Użytkownik może korzystać z własnych kluczy API - wówczas dane przetwarzane są na warunkach jego umów z danym dostawcą.
6.3. Do dostawców AI przekazujemy wyłącznie dane katalogowe produktów niezbędne do generowania treści - nie przekazujemy danych uwierzytelniających użytkowników. W zakresie, w jakim dostawca przetwarza dane poza EOG, stosowane są mechanizmy z sekcji 8.
7. Odbiorcy danych
| Dostawca | Rola | Lokalizacja |
|---|---|---|
| Stripe | Operator płatności | USA (SCC) |
| Cloudflare | CDN, ochrona, tunel sieciowy | USA/UE (SCC) |
| Cloudflare R2 | Przechowywanie plików i zaszyfrowanych kopii zapasowych bazy | UE |
| OVH | Hosting serwerów aplikacji i bazy danych | UE |
| Google (logowanie Google) | Uwierzytelnianie OAuth - o ile Użytkownik wybierze tę metodę | USA (SCC) |
| Google (GA4 / GTM) | Analityka landingu i panelu (m.in. rejestracja) - wyłącznie za zgodą | USA (SCC) |
| Google (Gemini) | Model AI | USA (SCC) |
| OpenAI | Model AI | USA (SCC) |
| Anthropic | Model AI | USA (SCC) |
| Dostawca SMTP | Poczta systemowa (potwierdzenia, powiadomienia, raporty) | UE / USA (SCC) |
System analizy logów (Elasticsearch) utrzymywany jest w infrastrukturze Administratora i nie stanowi odrębnego odbiorcy danych.
Dane osobowe nie są sprzedawane ani udostępniane w celach marketingowych podmiotom trzecim.
8. Przekazywanie danych poza EOG
8.1. Część dostawców z sekcji 7 ma siedzibę w USA. Przekazywanie odbywa się na podstawie Standardowych Klauzul Umownych (SCC) zatwierdzonych przez Komisję Europejską lub decyzji o adekwatności.
8.2. Informacje o stosowanych zabezpieczeniach można uzyskać, kontaktując się z Administratorem.
9. Prawa osób, których dane dotyczą
Przysługuje prawo do: dostępu (art. 15), sprostowania (art. 16), usunięcia (art. 17), ograniczenia przetwarzania (art. 18), przenoszenia (art. 20), sprzeciwu (art. 21) oraz cofnięcia zgody w dowolnym momencie (bez wpływu na zgodność przetwarzania przed cofnięciem).
Usunięcie konta powoduje usunięcie danych konta i katalogu. Część danych przetwarzanych dla bezpieczeństwa i zgodności (logi audytu uwierzytelniania, dane blokad IP) jest przechowywana przez okres ich retencji również po usunięciu konta - na podstawie prawnie uzasadnionego interesu (bezpieczeństwo, dochodzenie i obrona roszczeń). Po upływie tego okresu dane są usuwane.
Wnioski: hello@snomi.app. Rozpatrujemy je w terminie 30 dni (z możliwością przedłużenia o 60 dni w uzasadnionych przypadkach).
Przysługuje prawo skargi do Prezesa Urzędu Ochrony Danych Osobowych (UODO), ul. Stawki 2, 00-193 Warszawa.
10. Profilowanie
Nie podejmujemy wobec Użytkowników zautomatyzowanych decyzji wywołujących skutki prawne. Scoring jakości feedu dotyczy danych produktowych, nie osób.
11. Bezpieczeństwo danych
Stosujemy m.in.: szyfrowanie TLS, hashowanie haseł (bcrypt), szyfrowanie kluczy API i sekretów 2FA (AES-256-GCM), kontrolę dostępu opartą na rolach (OWNER/ADMIN/MEMBER/VIEWER), izolację danych między organizacjami, redakcję danych wrażliwych w logach, audyt zdarzeń uwierzytelniania, ochronę przed atakami brute-force (blokada IP), opcjonalne uwierzytelnianie dwuetapowe (2FA) oraz wersjonowanie tokenów sesji.
12. Kopie zapasowe
Wykonujemy zaszyfrowane kopie zapasowe bazy danych (szyfrowanie GPG, przechowywanie w Cloudflare R2 w UE). Kopie obejmują całą bazę i są przechowywane przez 14 dni, po czym są usuwane. Dane usunięte z aplikacji mogą pozostawać w kopiach zapasowych do czasu ich wygaśnięcia.
13. Pliki cookies
Zasady stosowania cookies opisuje odrębna Polityka cookies (snomi.pl/cookies).
14. Zmiany Polityki
O istotnych zmianach informujemy w Serwisie lub e-mailem z wyprzedzeniem co najmniej 14 dni. Aktualna wersja dostępna pod snomi.pl/polityka-prywatnosci.
Łukasz Stolarczyk - Snomi, Katowice