← Powrót na stronę główną

Polityka prywatności - Snomi

Wersja: 2.2 Data wejścia w życie: 7 września 2026 Administrator danych: Łukasz Stolarczyk, ul. Widok 31, 40-118 Katowice Kontakt: hello@snomi.app


1. Informacje ogólne

1.1. Polityka opisuje zasady przetwarzania danych osobowych przez Łukasza Stolarczyka (Administrator), prowadzącego Platformę Snomi pod adresami panel.snomi.app oraz snomi.pl (strona marketingowa; snomi.app przekierowuje na snomi.pl).

1.2. Przetwarzanie odbywa się zgodnie z RODO, ustawą o ochronie danych osobowych oraz ustawą o świadczeniu usług drogą elektroniczną.

1.3. Snomi kieruje usługi do podmiotów prowadzących działalność gospodarczą (B2B). Dane osobowe dotyczą osób reprezentujących te podmioty oraz osób korzystających z darmowego audytu.


2. Administrator danych

Łukasz Stolarczyk, ul. Widok 31, 40-118 Katowice E-mail: hello@snomi.app Działalność nierejestrowana (art. 5 ustawy Prawo przedsiębiorców)


3. Jakie dane zbieramy i w jakim celu

3.1. Rejestracja i konto

Konto można założyć przez podanie adresu e-mail i hasła albo przez logowanie kontem Google (OAuth). Przy logowaniu kontem Google otrzymujemy od Google podstawowe dane profilu: adres e-mail, imię i nazwisko oraz identyfikator konta Google. Nie otrzymujemy hasła do konta Google.

Dane Cel Podstawa prawna Okres
Adres e-mail Logowanie, identyfikacja, korespondencja Art. 6 ust. 1 lit. b RODO Do usunięcia konta + 30 dni
Imię i nazwisko Personalizacja, korespondencja Art. 6 ust. 1 lit. b RODO Do usunięcia konta + 30 dni
Hasło (hash) Uwierzytelnienie Art. 6 ust. 1 lit. b RODO Do usunięcia konta
Identyfikator konta Google (przy logowaniu Google) Powiązanie logowania Google z Kontem Art. 6 ust. 1 lit. b RODO Do odłączenia logowania Google lub usunięcia konta
Klucz TOTP (2FA, opcjonalnie) Uwierzytelnienie dwuetapowe Art. 6 ust. 1 lit. b RODO Do wyłączenia 2FA lub usunięcia konta

3.2. Dane rozliczeniowe

Płatności obsługuje Stripe. Administrator nie przechowuje numerów kart.

Dane Cel Podstawa prawna Okres
Identyfikator klienta Stripe Obsługa subskrypcji Art. 6 ust. 1 lit. b RODO 5 lat (obowiązek podatkowy)
Historia transakcji Rozliczenia, dokumenty sprzedaży Art. 6 ust. 1 lit. c RODO 5 lat

3.3. Dane katalogu produktów

Użytkownik importuje dane produktowe (feed główny XML; opcjonalnie feed uzupełniający CSV/TSV lub arkusz Google). Co do zasady nie są to dane osobowe. Jeśli feed zawiera dane osobowe, Użytkownik jest za to odpowiedzialny i przetwarzanie reguluje umowa powierzenia (DPA).

Dane Cel Podstawa prawna Okres
Dane katalogowe (produkty, feedy, opisy) Świadczenie usługi optymalizacji Art. 6 ust. 1 lit. b RODO Przez czas istnienia konta; usunięcie na żądanie Użytkownika
Klucze API modeli AI (opcjonalnie, szyfrowane) Korzystanie z własnych kluczy AI Art. 6 ust. 1 lit. b RODO Do usunięcia przez Użytkownika

3.4. Historia generowań AI

Dane Cel Podstawa prawna Okres
Metadane operacji AI (użytkownik, sklep, pole, czas, kredyty) Rozliczanie limitów, historia Art. 6 ust. 1 lit. b RODO 12 miesięcy

Treści wygenerowane przez AI nie są przechowywane w logach - zapisywane są wyłącznie po akceptacji przez Użytkownika jako dane katalogu.

3.5. Komunikacja i formularz kontaktowy

Dane Cel Podstawa prawna Okres
Imię, e-mail, opcjonalnie nazwa firmy, NIP, telefon, treść wiadomości Obsługa zapytań z formularza kontaktowego, czatu i e-mail, działania przed zawarciem umowy Art. 6 ust. 1 lit. b i f RODO 24 miesiące od ostatniego kontaktu

3.6. Logi techniczne i bezpieczeństwa

Dla zapewnienia bezpieczeństwa i prawidłowego działania Serwisu prowadzimy logi techniczne. Logi przechodzą redakcję - nie zawierają haseł, tokenów, kluczy API ani treści produktów.

Dane Cel Podstawa prawna Okres
Logi żądań HTTP: adres IP, identyfikator użytkownika/organizacji, znacznik czasu Eksploatacja, diagnostyka, bezpieczeństwo Art. 6 ust. 1 lit. f RODO Rotacja plików ok. 30 dni
Audyt zdarzeń uwierzytelniania (tabela AuditLog): adres e-mail, IP, identyfikatory użytkownika i organizacji, typ zdarzenia Bezpieczeństwo: wykrywanie nieudanych logowań, zmian ról, dowód dostępu Art. 6 ust. 1 lit. f RODO 12 miesięcy
Dane blokad logowania (ochrona przed brute-force): adres IP, liczniki prób Ochrona przed nieautoryzowanym dostępem Art. 6 ust. 1 lit. f RODO Na czas niezbędny do ochrony; usuwane po udanym logowaniu lub odblokowaniu

Logi mogą być przetwarzane w systemie analizy logów (Elasticsearch) utrzymywanym w infrastrukturze Administratora, na potrzeby diagnostyki i bezpieczeństwa. Dostęp mają wyłącznie upoważnione osoby obsługujące infrastrukturę.

3.7. Analityka stron informacyjnych i panelu

Na stronach snomi.pl oraz w panelu panel.snomi.app korzystamy - wyłącznie za zgodą użytkownika - z narzędzi Google Analytics 4 i Google Tag Manager do analizy ruchu oraz pomiaru skuteczności rejestracji. Stosujemy anonimizację adresów IP. Szczegóły, w tym zasady zgody i rezygnacji, opisuje Polityka cookies (snomi.pl/cookies).

Dane Cel Podstawa prawna Okres
Dane o korzystaniu ze strony (zanonimizowany IP, zdarzenia, urządzenie) Analiza ruchu, poprawa strony, pomiar rejestracji Art. 6 ust. 1 lit. a RODO (zgoda) 14 miesięcy

4. Dane z feedu - rola Snomi

4.1. W zakresie danych produktowych Użytkownika Snomi działa jako podmiot przetwarzający na zlecenie Użytkownika (administratora tych danych).

4.2. Jeśli feed zawiera dane osobowe, ich przetwarzanie reguluje umowa powierzenia (DPA) - zob. Regulamin §18.


5. Darmowy audyt

5.1. Darmowy audyt zamawiany jest przez formularz pod adresem snomi.pl/darmowy-audyt. W formularzu przetwarzamy: adres e-mail, adres URL sklepu, adres URL feedu, opcjonalnie numer telefonu oraz opcjonalną treść opisu („co chcesz poprawić w feedzie"). Rejestrujemy również adres IP nadawcy oraz datę i treść udzielonych zgód - w celu ochrony przed nadużyciami i wykazania zgód.

5.2. Zgłoszenie zapisywane jest w bazie zgłoszeń Administratora oraz przekazywane na wewnętrzną skrzynkę obsługi. Na podany adres e-mail wysyłamy potwierdzenie przyjęcia zgłoszenia, a następnie raport z audytu.

5.3. Dane feedu (produkty z pliku wskazanego w zgłoszeniu) wykorzystujemy w celu przygotowania raportu. Nie tworzymy trwałego konta ani katalogu dla osoby zgłaszającej.

5.4. Numer telefonu przetwarzamy wyłącznie, jeżeli został podany wraz z odrębną zgodą na kontakt telefoniczny. Adres e-mail wykorzystujemy do celów marketingowych wyłącznie na podstawie odrębnej zgody - do czasu jej cofnięcia.

Dane Cel Podstawa prawna Okres
Adres e-mail, URL sklepu, URL feedu, treść opisu Przygotowanie i wysyłka raportu z audytu Art. 6 ust. 1 lit. b RODO (działania przed zawarciem umowy) 24 miesiące od zgłoszenia
Numer telefonu (opcjonalnie) Kontakt telefoniczny w sprawie audytu Art. 6 ust. 1 lit. a RODO (zgoda) Do cofnięcia zgody, nie dłużej niż okres wyżej
Adres e-mail (marketing) Materiały marketingowe Art. 6 ust. 1 lit. a RODO (zgoda) Do cofnięcia zgody
Adres IP, znaczniki zgód Ochrona przed nadużyciami, rozliczalność zgód Art. 6 ust. 1 lit. f RODO Jak okres zgłoszenia

6. Dostawcy modeli AI

6.1. W celu generowania treści przekazujemy niezbędne dane produktowe (tytuły, opisy, atrybuty) do zewnętrznych dostawców modeli AI. W zależności od konfiguracji i dostępnych opcji mogą to być m.in. OpenAI, Google (Gemini) lub Anthropic.

6.2. Użytkownik może korzystać z własnych kluczy API - wówczas dane przetwarzane są na warunkach jego umów z danym dostawcą.

6.3. Do dostawców AI przekazujemy wyłącznie dane katalogowe produktów niezbędne do generowania treści - nie przekazujemy danych uwierzytelniających użytkowników. W zakresie, w jakim dostawca przetwarza dane poza EOG, stosowane są mechanizmy z sekcji 8.


7. Odbiorcy danych

Dostawca Rola Lokalizacja
Stripe Operator płatności USA (SCC)
Cloudflare CDN, ochrona, tunel sieciowy USA/UE (SCC)
Cloudflare R2 Przechowywanie plików i zaszyfrowanych kopii zapasowych bazy UE
OVH Hosting serwerów aplikacji i bazy danych UE
Google (logowanie Google) Uwierzytelnianie OAuth - o ile Użytkownik wybierze tę metodę USA (SCC)
Google (GA4 / GTM) Analityka landingu i panelu (m.in. rejestracja) - wyłącznie za zgodą USA (SCC)
Google (Gemini) Model AI USA (SCC)
OpenAI Model AI USA (SCC)
Anthropic Model AI USA (SCC)
Dostawca SMTP Poczta systemowa (potwierdzenia, powiadomienia, raporty) UE / USA (SCC)

System analizy logów (Elasticsearch) utrzymywany jest w infrastrukturze Administratora i nie stanowi odrębnego odbiorcy danych.

Dane osobowe nie są sprzedawane ani udostępniane w celach marketingowych podmiotom trzecim.


8. Przekazywanie danych poza EOG

8.1. Część dostawców z sekcji 7 ma siedzibę w USA. Przekazywanie odbywa się na podstawie Standardowych Klauzul Umownych (SCC) zatwierdzonych przez Komisję Europejską lub decyzji o adekwatności.

8.2. Informacje o stosowanych zabezpieczeniach można uzyskać, kontaktując się z Administratorem.


9. Prawa osób, których dane dotyczą

Przysługuje prawo do: dostępu (art. 15), sprostowania (art. 16), usunięcia (art. 17), ograniczenia przetwarzania (art. 18), przenoszenia (art. 20), sprzeciwu (art. 21) oraz cofnięcia zgody w dowolnym momencie (bez wpływu na zgodność przetwarzania przed cofnięciem).

Usunięcie konta powoduje usunięcie danych konta i katalogu. Część danych przetwarzanych dla bezpieczeństwa i zgodności (logi audytu uwierzytelniania, dane blokad IP) jest przechowywana przez okres ich retencji również po usunięciu konta - na podstawie prawnie uzasadnionego interesu (bezpieczeństwo, dochodzenie i obrona roszczeń). Po upływie tego okresu dane są usuwane.

Wnioski: hello@snomi.app. Rozpatrujemy je w terminie 30 dni (z możliwością przedłużenia o 60 dni w uzasadnionych przypadkach).

Przysługuje prawo skargi do Prezesa Urzędu Ochrony Danych Osobowych (UODO), ul. Stawki 2, 00-193 Warszawa.


10. Profilowanie

Nie podejmujemy wobec Użytkowników zautomatyzowanych decyzji wywołujących skutki prawne. Scoring jakości feedu dotyczy danych produktowych, nie osób.


11. Bezpieczeństwo danych

Stosujemy m.in.: szyfrowanie TLS, hashowanie haseł (bcrypt), szyfrowanie kluczy API i sekretów 2FA (AES-256-GCM), kontrolę dostępu opartą na rolach (OWNER/ADMIN/MEMBER/VIEWER), izolację danych między organizacjami, redakcję danych wrażliwych w logach, audyt zdarzeń uwierzytelniania, ochronę przed atakami brute-force (blokada IP), opcjonalne uwierzytelnianie dwuetapowe (2FA) oraz wersjonowanie tokenów sesji.


12. Kopie zapasowe

Wykonujemy zaszyfrowane kopie zapasowe bazy danych (szyfrowanie GPG, przechowywanie w Cloudflare R2 w UE). Kopie obejmują całą bazę i są przechowywane przez 14 dni, po czym są usuwane. Dane usunięte z aplikacji mogą pozostawać w kopiach zapasowych do czasu ich wygaśnięcia.


13. Pliki cookies

Zasady stosowania cookies opisuje odrębna Polityka cookies (snomi.pl/cookies).


14. Zmiany Polityki

O istotnych zmianach informujemy w Serwisie lub e-mailem z wyprzedzeniem co najmniej 14 dni. Aktualna wersja dostępna pod snomi.pl/polityka-prywatnosci.


Łukasz Stolarczyk - Snomi, Katowice