Polityka Prywatności
Data wejścia w życie: 28 lipca 2026
This document is provided in Polish, its governing language. For questions in English, contact privacy@aideasflow.com.
1. Kto jest administratorem Twoich danych
Administratorem danych osobowych jest Aideasflow sp. z o.o. z siedzibą w [adres — po rejestracji spółki], wpisana do rejestru przedsiębiorców KRS pod numerem [KRS], NIP [NIP] („Aideasflow", „my").
Kontakt w sprawach ochrony danych: privacy@aideasflow.com
Dwie role, w których przetwarzamy dane:
- Jesteśmy administratorem danych osób odwiedzających nasze strony (aideasflow.com, aideasflow.ai), osób kontaktujących się z nami, kontaktów biznesowych oraz danych rozliczeniowych i kontowych naszych klientów.
- Jesteśmy podmiotem przetwarzającym (procesorem) w odniesieniu do danych pracowników firm korzystających z platformy Aideasflow. W tym zakresie administratorem jest pracodawca (nasz klient), a my przetwarzamy dane na jego udokumentowane polecenie, na podstawie umowy powierzenia przetwarzania (DPA). Z pytaniami o dane przetwarzane w ramach konta firmowego (np. treść zgłaszanych pomysłów) należy zwracać się w pierwszej kolejności do swojego pracodawcy; udzielimy mu niezbędnego wsparcia.
2. Jakie dane zbieramy
Dane podawane bezpośrednio:
- dane konta: adres e-mail, wyświetlana nazwa, rola w organizacji, firma;
- treści wprowadzane do platformy: zgłaszane pomysły/usprawnienia, komentarze, opisy problemów, załączniki;
- dane kontaktowe przekazane w formularzach, e-mailach lub w procesie sprzedażowym (imię, nazwisko, firma, stanowisko, e-mail, telefon);
- dane rozliczeniowe klientów (dane do faktury).
Dane zbierane automatycznie:
- podstawowe logi techniczne (adres IP, typ przeglądarki, znaczniki czasu, zdarzenia bezpieczeństwa) — niezbędne do działania i bezpieczeństwa usługi;
- dane o użyciu funkcji platformy w zakresie potrzebnym do świadczenia usługi i rozliczeń;
- pliki cookies i podobne technologie — szczegóły w Polityce Cookies.
Nie kierujemy usługi do dzieci i świadomie nie zbieramy danych osób poniżej 16 roku życia.
3. Cele i podstawy prawne przetwarzania
| Cel | Zakres danych | Podstawa prawna (RODO) |
|---|---|---|
| Założenie i obsługa konta, świadczenie usługi | dane konta, treści w platformie | art. 6 ust. 1 lit. b (umowa) — wobec klientów; w zakresie danych pracowników działamy jako procesor na polecenie pracodawcy (art. 28) |
| Funkcje AI (analiza i coaching pomysłów) | treść zgłaszanych pomysłów, kontekst organizacyjny | jak wyżej — element świadczonej usługi; zob. sekcja 4 |
| Rozliczenia i faktury | dane rozliczeniowe | art. 6 ust. 1 lit. c (obowiązek prawny — przepisy podatkowe/rachunkowe) |
| Bezpieczeństwo usługi, logi, zapobieganie nadużyciom | logi techniczne, IP | art. 6 ust. 1 lit. f (uzasadniony interes — bezpieczeństwo) |
| Kontakt handlowy, CRM, odpowiedzi na zapytania | dane kontaktowe | art. 6 ust. 1 lit. f (uzasadniony interes) lub lit. b (działania przed zawarciem umowy) |
| Newsletter / komunikacja marketingowa | art. 6 ust. 1 lit. a (zgoda) — możesz ją wycofać w każdej chwili | |
| Dochodzenie i obrona roszczeń | dane umowne i rozliczeniowe | art. 6 ust. 1 lit. f (uzasadniony interes) |
Nie przetwarzamy szczególnych kategorii danych (art. 9) i prosimy o niewprowadzanie ich do platformy.
4. Jak działają funkcje AI
Platforma wykorzystuje modele językowe (LLM) zewnętrznych dostawców do analizy i doskonalenia zgłaszanych pomysłów (np. podpowiedzi jakościowe, analiza dla menedżera). Oznacza to, że treść pomysłu i niezbędny kontekst są przesyłane do dostawcy modelu AI działającego jako nasz podprocesor:
- Anthropic (modele Claude),
- xAI (modele Grok),
- Google (Gemini — wektoryzacja treści na potrzeby wyszukiwania).
Korzystamy z komercyjnych API tych dostawców. Zgodnie z ich warunkami dane przesyłane przez API nie są wykorzystywane do trenowania modeli (Anthropic Commercial Terms; xAI — domyślnie bez trenowania na danych API; Google Gemini API — płatny poziom usługi).
Wyniki AI mają charakter pomocniczy (sugestie, analizy) — nie podejmujemy wobec użytkowników decyzji opartych wyłącznie na zautomatyzowanym przetwarzaniu, które wywoływałyby skutki prawne (art. 22 RODO). Decyzje dotyczące pomysłów podejmują ludzie (przełożeni / rola menedżerska u klienta).
5. Komu udostępniamy dane (odbiorcy)
Korzystamy z usług podmiotów przetwarzających działających na nasze zlecenie:
| Dostawca | Rola | Lokalizacja przetwarzania |
|---|---|---|
| Supabase | baza danych, uwierzytelnianie, przechowywanie plików, funkcje serwerowe | [region projektu — do potwierdzenia] |
| Vercel | hosting aplikacji i strony | UE/USA |
| Resend | wysyłka e-maili transakcyjnych (np. zaproszenia) | USA |
| Anthropic | funkcje AI (Claude) | USA |
| xAI | funkcje AI (Grok) | USA |
| funkcje AI (embeddingi Gemini) | UE/USA | |
| HubSpot | CRM, kontakt handlowy | UE (hosting danych w UE) |
| Microsoft | firmowa poczta i narzędzia biurowe | UE |
Dane możemy ujawnić także uprawnionym organom, gdy wymaga tego prawo. Nie sprzedajemy danych osobowych.
6. Przekazywanie danych poza EOG
Część dostawców (Resend, Anthropic, xAI, częściowo Vercel/Google) przetwarza dane w USA. Transfery odbywają się na podstawie:
- decyzji o adekwatności EU–U.S. Data Privacy Framework — dla dostawców certyfikowanych w DPF (m.in. Google, Vercel, Resend, Microsoft),
- standardowych klauzul umownych (SCC) zawartych w umowach powierzenia z pozostałymi dostawcami (m.in. Anthropic, xAI, Supabase) — SCC stanowią też mechanizm zapasowy dla dostawców certyfikowanych w DPF.
Kopię informacji o stosowanych zabezpieczeniach można uzyskać, kontaktując się z nami.
7. Jak długo przechowujemy dane
| Kategoria | Okres |
|---|---|
| Dane konta i treści w platformie | przez czas trwania umowy z klientem; po jej zakończeniu usunięcie lub zwrot zgodnie z DPA w terminie 30 dni |
| Dane rozliczeniowe | 5 lat od końca roku podatkowego (przepisy podatkowe) |
| Logi techniczne i bezpieczeństwa | do 12 miesięcy |
| Dane kontaktowe / CRM | do zgłoszenia sprzeciwu lub ustania celu kontaktu |
| Newsletter | do wycofania zgody |
| Kopie zapasowe | usuwane rotacyjnie, nie później niż 35 dni |
8. Twoje prawa
Masz prawo do: dostępu do danych, sprostowania, usunięcia, ograniczenia przetwarzania, przenoszenia danych, sprzeciwu wobec przetwarzania opartego na uzasadnionym interesie oraz wycofania zgody w dowolnym momencie (bez wpływu na zgodność z prawem wcześniejszego przetwarzania).
Aby skorzystać z praw, napisz na privacy@aideasflow.com. Odpowiadamy w ciągu miesiąca. Jeżeli przetwarzamy Twoje dane jako procesor (dane pracownicze w platformie), przekażemy żądanie Twojemu pracodawcy i będziemy wspierać jego realizację.
Masz również prawo wnieść skargę do Prezesa Urzędu Ochrony Danych Osobowych (ul. Stawki 2, 00-193 Warszawa, uodo.gov.pl).
9. Bezpieczeństwo
Stosujemy środki techniczne i organizacyjne adekwatne do ryzyka, m.in.: szyfrowanie transmisji (TLS), szyfrowanie danych w spoczynku u dostawcy infrastruktury, kontrolę dostępu na poziomie wierszy bazy danych (RLS), rozdzielenie ról i uprawnień, logowanie zdarzeń oraz regularne przeglądy bezpieczeństwa.
10. Zmiany polityki
O istotnych zmianach poinformujemy na stronie lub e-mailem. Aktualna wersja jest zawsze dostępna pod adresem aideasflow.com/privacy.
← Back to home