Polityka prywatności — Snomi
Wersja: 2.0
Data wejścia w życie: [DATA]
Administrator danych: Łukasz Stolarczyk, ul. Widok 31, 40-118 Katowice
Kontakt: [email protected]
Wymaga weryfikacji przez prawnika / IOD przed publikacją, szczególnie sekcje 5 (darmowy audyt), 6 (dostawcy AI) i 8 (transfer poza EOG).
1. Informacje ogólne
1.1. Polityka opisuje zasady przetwarzania danych osobowych przez Łukasza Stolarczyka (Administrator), prowadzącego Platformę Snomi pod adresami panel.snomi.app i snomi.app.
1.2. Przetwarzanie odbywa się zgodnie z RODO, ustawą o ochronie danych osobowych oraz ustawą o świadczeniu usług drogą elektroniczną.
1.3. Snomi kieruje usługi do podmiotów prowadzących działalność gospodarczą (B2B). Dane osobowe dotyczą osób reprezentujących te podmioty oraz osób korzystających z darmowego audytu.
2. Administrator danych
Łukasz Stolarczyk, ul. Widok 31, 40-118 Katowice
E-mail:[email protected]
Działalność nierejestrowana (art. 5 ustawy Prawo przedsiębiorców)
3. Jakie dane zbieramy i w jakim celu
3.1. Rejestracja i konto
| Dane | Cel | Podstawa prawna | Okres |
|---|---|---|---|
| Adres e-mail | Logowanie, identyfikacja, korespondencja | Art. 6 ust. 1 lit. b RODO | Do usunięcia konta + 30 dni |
| Imię i nazwisko | Personalizacja, korespondencja | Art. 6 ust. 1 lit. b RODO | Do usunięcia konta + 30 dni |
| Hasło (hash) | Uwierzytelnienie | Art. 6 ust. 1 lit. b RODO | Do usunięcia konta |
| Klucz TOTP (2FA, opcjonalnie) | Uwierzytelnienie dwuetapowe | Art. 6 ust. 1 lit. b RODO | Do wyłączenia 2FA lub usunięcia konta |
3.2. Dane rozliczeniowe
Płatności obsługuje Stripe. Administrator nie przechowuje numerów kart.
| Dane | Cel | Podstawa prawna | Okres |
|---|---|---|---|
| Identyfikator klienta Stripe | Obsługa subskrypcji | Art. 6 ust. 1 lit. b RODO | 5 lat (obowiązek podatkowy) |
| Historia transakcji | Rozliczenia, dokumenty sprzedaży | Art. 6 ust. 1 lit. c RODO | 5 lat |
3.3. Dane katalogu produktów
Użytkownik importuje dane produktowe (feedy XML). Co do zasady nie są to dane osobowe. Jeśli feed zawiera dane osobowe, Użytkownik jest za to odpowiedzialny i przetwarzanie reguluje umowa powierzenia (DPA).
| Dane | Cel | Podstawa prawna | Okres |
|---|---|---|---|
| Dane katalogowe (produkty, feedy, opisy) | Świadczenie usługi optymalizacji | Art. 6 ust. 1 lit. b RODO | Przez czas istnienia konta; usunięcie na żądanie Użytkownika |
| Klucze API modeli AI (opcjonalnie, szyfrowane) | Korzystanie z własnych kluczy AI | Art. 6 ust. 1 lit. b RODO | Do usunięcia przez Użytkownika |
3.4. Historia generowań AI
| Dane | Cel | Podstawa prawna | Okres |
|---|---|---|---|
| Metadane operacji AI (użytkownik, sklep, pole, czas, kredyty) | Rozliczanie limitów, historia | Art. 6 ust. 1 lit. b RODO | 12 miesięcy |
Treści wygenerowane przez AI nie są przechowywane w logach — zapisywane są wyłącznie po akceptacji przez Użytkownika jako dane katalogu.
3.5. Komunikacja i formularz kontaktowy
| Dane | Cel | Podstawa prawna | Okres |
|---|---|---|---|
| Imię, e-mail, opcjonalnie nazwa firmy, NIP, telefon, treść wiadomości | Obsługa zapytań z formularza kontaktowego, czatu i e-mail, działania przed zawarciem umowy | Art. 6 ust. 1 lit. b i f RODO | 24 miesiące od ostatniego kontaktu |
3.6. Logi techniczne i bezpieczeństwa
Dla zapewnienia bezpieczeństwa i prawidłowego działania Serwisu prowadzimy logi techniczne. Logi przechodzą redakcję — nie zawierają haseł, tokenów, kluczy API ani treści produktów.
| Dane | Cel | Podstawa prawna | Okres |
|---|---|---|---|
| Logi żądań HTTP: adres IP, identyfikator użytkownika/organizacji, znacznik czasu | Eksploatacja, diagnostyka, bezpieczeństwo | Art. 6 ust. 1 lit. f RODO | Rotacja plików ok. 30 dni |
Audyt zdarzeń uwierzytelniania (tabela AuditLog): adres e-mail, IP, identyfikatory użytkownika i organizacji, typ zdarzenia |
Bezpieczeństwo: wykrywanie nieudanych logowań, zmian ról, dowód dostępu | Art. 6 ust. 1 lit. f RODO | 12 miesięcy |
| Dane blokad logowania (ochrona przed brute-force): adres IP, liczniki prób | Ochrona przed nieautoryzowanym dostępem | Art. 6 ust. 1 lit. f RODO | Na czas niezbędny do ochrony; usuwane po udanym logowaniu lub odblokowaniu |
Logi mogą być przetwarzane w systemie analizy logów (Elasticsearch) na potrzeby diagnostyki i bezpieczeństwa. Dostęp mają wyłącznie upoważnione osoby obsługujące infrastrukturę.
4. Dane z feedu — rola Snomi
4.1. W zakresie danych produktowych Użytkownika Snomi działa jako podmiot przetwarzający na zlecenie Użytkownika (administratora tych danych).
4.2. Jeśli feed zawiera dane osobowe, ich przetwarzanie reguluje umowa powierzenia (DPA) — zob. Regulamin §18.
5. Darmowy audyt
5.1. W ramach darmowego audytu (snomi.app/darmowy-audyt) przetwarzamy adres e-mail oraz wybrane przez Użytkownika pola feedu udostępnionego do analizy.
5.2. Użytkownik samodzielnie wybiera, które pola feedu są analizowane. Pola odznaczone nie są wczytywane.
5.3. Dane feedu przetwarzane są jednorazowo, w celu wygenerowania raportu, i usuwane po jego wygenerowaniu. Nie przechowujemy katalogu osoby korzystającej z darmowego audytu.
5.4. Adres e-mail przechowujemy w celu dostarczenia raportu oraz — o ile wyrażono odrębną zgodę — w celach marketingowych (do czasu cofnięcia zgody).
| Dane | Cel | Podstawa prawna | Okres |
|---|---|---|---|
| Adres e-mail | Wysyłka raportu | Art. 6 ust. 1 lit. b RODO (działania przed zawarciem umowy) | Do realizacji + ewentualnie zgoda marketingowa |
| Dane feedu (wybrane pola) | Wygenerowanie raportu | Art. 6 ust. 1 lit. b RODO | Usuwane po wygenerowaniu raportu |
6. Dostawcy modeli AI
6.1. W celu generowania treści przekazujemy niezbędne dane produktowe (tytuły, opisy, atrybuty) do zewnętrznych dostawców modeli AI. W zależności od konfiguracji i dostępnych opcji mogą to być m.in. Google (Gemini), OpenAI lub Anthropic.
6.2. Użytkownik może korzystać z własnych kluczy API — wówczas dane przetwarzane są na warunkach jego umów z danym dostawcą.
6.3. W zakresie, w jakim dostawca przetwarza dane poza EOG, stosowane są mechanizmy z sekcji 8. [DO POTWIERDZENIA: tryb/API dostawców niewykorzystujący danych do trenowania modeli.]
7. Odbiorcy danych
| Dostawca | Rola | Lokalizacja |
|---|---|---|
| Stripe | Operator płatności | USA (SCC) |
| Cloudflare | CDN, ochrona, tunel sieciowy | USA/UE (SCC) |
| Cloudflare R2 | Przechowywanie plików i zaszyfrowanych kopii zapasowych bazy | UE |
| [DOSTAWCA HOSTINGU — do uzupełnienia] | Hosting serwerów aplikacji i bazy danych | [lokalizacja] |
| [DOSTAWCA INFRASTRUKTURY LOGÓW (Elasticsearch) — do potwierdzenia: własny serwer czy usługa zewnętrzna] | Analiza logów technicznych i bezpieczeństwa | [lokalizacja] |
| Google (Gemini) | Model AI | USA (SCC) |
| OpenAI | Model AI | USA (SCC) |
| Anthropic | Model AI | USA (SCC) |
| Dostawca SMTP | Poczta systemowa | [do uzupełnienia] |
Dane osobowe nie są sprzedawane ani udostępniane w celach marketingowych podmiotom trzecim.
8. Przekazywanie danych poza EOG
8.1. Część dostawców z sekcji 7 ma siedzibę w USA. Przekazywanie odbywa się na podstawie Standardowych Klauzul Umownych (SCC) zatwierdzonych przez Komisję Europejską lub decyzji o adekwatności.
8.2. Informacje o stosowanych zabezpieczeniach można uzyskać, kontaktując się z Administratorem.
9. Prawa osób, których dane dotyczą
Przysługuje prawo do: dostępu (art. 15), sprostowania (art. 16), usunięcia (art. 17), ograniczenia przetwarzania (art. 18), przenoszenia (art. 20), sprzeciwu (art. 21) oraz cofnięcia zgody w dowolnym momencie (bez wpływu na zgodność przetwarzania przed cofnięciem).
Usunięcie konta powoduje usunięcie danych konta i katalogu. Część danych przetwarzanych dla bezpieczeństwa i zgodności (logi audytu uwierzytelniania, dane blokad IP) jest przechowywana przez okres ich retencji również po usunięciu konta — na podstawie prawnie uzasadnionego interesu (bezpieczeństwo, dochodzenie i obrona roszczeń). Po upływie tego okresu dane są usuwane.
Wnioski: [email protected]. Rozpatrujemy je w terminie 30 dni (z możliwością przedłużenia o 60 dni w uzasadnionych przypadkach).
Przysługuje prawo skargi do Prezesa Urzędu Ochrony Danych Osobowych (UODO), ul. Stawki 2, 00-193 Warszawa.
10. Profilowanie
Nie podejmujemy wobec Użytkowników zautomatyzowanych decyzji wywołujących skutki prawne. Scoring jakości feedu dotyczy danych produktowych, nie osób.
11. Bezpieczeństwo danych
Stosujemy m.in.: szyfrowanie TLS, hashowanie haseł, szyfrowanie kluczy API (AES-256-GCM), kontrolę dostępu opartą na rolach (OWNER/ADMIN/MEMBER/VIEWER), redakcję danych wrażliwych w logach, audyt zdarzeń uwierzytelniania, ochronę przed atakami brute-force (blokada IP), opcjonalne uwierzytelnianie dwuetapowe (2FA) oraz wersjonowanie tokenów sesji.
12. Kopie zapasowe
Wykonujemy zaszyfrowane kopie zapasowe bazy danych (szyfrowanie GPG, przechowywanie w Cloudflare R2). Kopie obejmują całą bazę i są przechowywane przez 14 dni, po czym są usuwane. Dane usunięte z aplikacji mogą pozostawać w kopiach zapasowych do czasu ich wygaśnięcia.
13. Pliki cookies
Zasady stosowania cookies opisuje odrębna Polityka cookies (snomi.app/cookies).
14. Zmiany Polityki
O istotnych zmianach informujemy w Serwisie lub e-mailem z wyprzedzeniem co najmniej 14 dni. Aktualna wersja dostępna pod snomi.app/polityka-prywatnosci.
Łukasz Stolarczyk — Snomi, Katowice