Polityka Prywatności
Wersja wiążąca: polska · Binding version: Polish · Data wejścia w życie: 2 sierpnia 2026
AI NETWORKER — POLITYKA PRYWATNOŚCI v2.0 (Privacy Policy v2.0)
Wersja: 2.0 | Data wejścia w życie: 2 sierpnia 2026 | Język wiążący: polski
Administrator danych: AI-Assistant.PL · Frankfurt am Main, Niemcy
Kontakt: [email protected] · https://4ainet.com
📋 Skrócone streszczenie (nie zastępuje pełnego tekstu)
- Przetwarzamy dane zarejestrowanych użytkowników B2B (imię, email, telefon, profil firmy) w celu świadczenia usługi.
- Przetwarzamy dane kontaktowe leadów (osób trzecich) na podstawie zgody lub uzasadnionego interesu (B2B).
- Używamy systemów AI (GPT-4o, Whisper) do OCR wizytówek, transkrypcji głosu i generowania AI-dossiê.
- Dane przechowujemy na serwerach w Niemczech (strefa UE). Niektóre sub-procesory działają w USA – na podstawie SCC.
- Przysługują Ci prawa: dostęp, sprostowanie, usunięcie, przeniesienie, sprzeciw, ograniczenie przetwarzania.
- Żądania RODO kieruj na: [email protected]. Odpowiadamy w ciągu 30 dni.
1. Administrator danych osobowych
Administratorem Twoich danych osobowych jest:
| Parametr | Wartość |
|---|---|
| Nazwa podmiotu | AI-Assistant.PL (sole proprietorship / jednoosobowa działalność gospodarcza) |
| Siedziba | Frankfurt am Main, Niemcy |
| Adres korespondencyjny | AI-Assistant.PL, Frankfurt am Main, Niemcy |
| Email (RODO/DPA) | [email protected] |
| Strona internetowa | https://4ainet.com |
| Nadzorujący organ (wiodący) | Hessischer Beauftragter für Datenschutz (HBDI), Niemcy |
| Organ właściwy dla PL użytkowników | Prezes Urzędu Ochrony Danych Osobowych (UODO), Polska |
Niniejsza Polityka Prywatności opisuje, w jaki sposób AI-Assistant.PL (dalej: "Administrator", "my") przetwarza dane osobowe w ramach platformy SaaS AI Networker (dalej: "Platforma" lub "Aplikacja"), dostępnej pod adresem https://4ainet.com.
2. Podstawy prawne
Przetwarzanie danych osobowych przez Administratora opiera się na następujących aktach prawnych:
2.1 Prawo Unii Europejskiej
- Rozporządzenie (UE) 2016/679 (RODO / GDPR): główna podstawa przetwarzania danych osobowych. Stosujemy Art. 6(1)(a) – zgoda, Art. 6(1)(b) – wykonanie umowy, Art. 6(1)(c) – obowiązek prawny, Art. 6(1)(f) – uzasadniony interes.
- Rozporządzenie (UE) 2024/1689 (Ustawa o AI / EU AI Act): obowiązki transparentności wobec użytkowników korzystających z funkcji AI (Art. 50). Dotyczy systemów: OCR wizytówek, transkrypcja głosu, generowanie AI-dossiê.
- Dyrektywa 2002/58/WE (ePrivacy): przetwarzanie danych w łączności elektronicznej, pliki cookie, SMS OTP.
- Rozporządzenie (UE) 2022/2065 (DSA): zasady świadczenia usług cyfrowych, moderacja treści, warunki korzystania.
- Rozporządzenie (UE) 2023/2854 (Data Act): prawa do przenoszenia danych generowanych przez usługę.
2.2 Prawo polskie (dla użytkowników z Polski)
- Ustawa z dnia 10 maja 2018 r. o ochronie danych osobowych (Dz.U. 2018 poz. 1000): implementacja RODO w Polsce, zasady wyznaczania IOD, właściwość UODO.
- Ustawa z dnia 18 lipca 2002 r. o świadczeniu usług drogą elektroniczną (ŚUDE, Dz.U. 2024 poz. 1513): obowiązki informacyjne usługodawcy, regulamin świadczenia usług elektronicznych, warunki przesyłania informacji handlowej.
- Prawo komunikacji elektronicznej (ustawa z dnia 12 lipca 2024 r., Dz.U. 2024 poz. 1222): przetwarzanie danych w kontekście usług SMS (weryfikacja OTP przez Twilio).
- Kodeks cywilny: zasady zawierania i wykonywania umów drogą elektroniczną.
3. Kategorie podmiotów danych i cel przetwarzania
Platforma przetwarza dane osobowe trzech kategorii podmiotów danych. Każda kategoria ma odrębną podstawę prawną i cel.
3.1 Zarejestrowani użytkownicy (Kategoria A)
Dotyczy osób fizycznych, które założyły konto na Platformie.
| Cel przetwarzania | Dane | Podstawa prawna (RODO) | Okres przechowywania |
|---|---|---|---|
| Rejestracja i uwierzytelnienie | Numer telefonu, IP, user-agent | Art. 6(1)(b) – wykonanie umowy | Do usunięcia konta + 30 dni grace |
| Prowadzenie konta i profilu | Imię, nazwisko, email, telefon, firma, stanowisko, opis, strona, LinkedIn, Telegram, Instagram, Calendly, awatar | Art. 6(1)(b) – wykonanie umowy | Do usunięcia konta + 30 dni grace |
| Wysyłanie follow-up e-maili | Dane profilu użytkownika wstawiane w szablon e-maila | Art. 6(1)(b) – wykonanie umowy | Do usunięcia konta |
| Obsługa płatności | Email rozliczeniowy, Stripe customer ID | Art. 6(1)(b) + Art. 6(1)(c) – obowiązek podatkowy | 7 lat (przepisy podatkowe UE) |
| Bezpieczeństwo sesji | Refresh token (hash bcrypt), device fingerprint, user-agent | Art. 6(1)(f) – uzasadniony interes (bezpieczeństwo) | 180 dni (rememberMe) / 7 dni |
| Logi bezpieczeństwa (wejścia) | IP, timestamp logowania | Art. 6(1)(f) – uzasadniony interes (bezpieczeństwo) | 90 dni |
| Program partnerski | Kod referralowy, saldo, historia wypłat | Art. 6(1)(b) – wykonanie umowy | 7 lat (przepisy podatkowe) |
3.2 Leady – osoby trzecie (Kategoria B)
Dotyczy osób, których dane zostały przekazane Platformie przez zarejestrowanego użytkownika lub które samodzielnie wypełniły publiczny formularz QR.
⚠ Kluczowe dla RODO – dwie ścieżki pozyskania danych leadów:
ŚCIEŻKA 1 – Skan wizytówki: użytkownik skanuje wizytówkę osoby trzeciej. Podstawa: uzasadniony interes (Art. 6(1)(f)) w kontekście B2B – opublikowana karta kontaktowa.
ŚCIEŻKA 2 – Formularz QR: osoba trzecia samodzielnie wpisuje dane i wyraża podwójną zgodę. Podstawa: zgoda (Art. 6(1)(a)).
W obu przypadkach lead ma prawo zgłosić sprzeciw (opt-out) za pomocą linku w każdym otrzymanym e-mailu.
| Cel przetwarzania | Dane | Podstawa prawna (RODO) | Okres przechowywania |
|---|---|---|---|
| Przechowywanie kontaktu w CRM użytkownika | Imię, nazwisko, email, telefon, firma, stanowisko, pola niestandardowe | Art. 6(1)(a) – zgoda (QR) / Art. 6(1)(f) (skan) | Do usunięcia leada / meroprzypadku / konta |
| OCR wizytówki (AI) | Zdjęcie wizytówki (JPEG/PNG, maks. 10 MB) – przesyłane do OpenAI jako transient | Art. 6(1)(f) – uzasadniony interes | Zdjęcie: do usunięcia leada; dane wyekstrahowane: j.w. |
| Transkrypcja notatki głosowej (AI) | Nagranie audio (WebM, maks. 5 min) – przesyłane do OpenAI jako transient | Art. 6(1)(b) / Art. 6(1)(f) | Audio: do usunięcia leada |
| Generowanie AI-dossiê (SWOT/SPIN) | Tekst promptu z danymi leada i firmy – przesyłany do OpenAI/Anthropic | Art. 6(1)(f) – uzasadniony interes | AI-dossiê: do usunięcia leada |
| Wysyłanie follow-up e-maila | Email leada + dane profilu użytkownika | Art. 6(1)(a) (QR) / Art. 6(1)(f) z opt-out (skan) | Log wysyłki: 30 dni (Resend) |
| Dziennik zgód RODO | IP, user-agent, timestamp, flagi zgody (dataProcessing, marketing) | Art. 6(1)(c) – obowiązek prawny (Art. 7 RODO – dowód zgody) | Min. 3 lata od zakończenia przetwarzania |
3.3 Referencje (Kategoria C)
Dotyczy osób, które zarejestrowały się na Platformie po kliknięciu w link referralowy istniejącego użytkownika. Przetwarzanie odbywa się na podstawie Art. 6(1)(b) – wykonanie umowy programu partnerskiego oraz Art. 6(1)(c) – obowiązek podatkowy. Dane przechowywane są przez 7 lat.
4. Funkcje AI i obowiązki transparentności (EU AI Act Art. 50)
🤖 Obowiązek informacyjny zgodnie z EU AI Act Art. 50 (wejście w życie: 2 sierpnia 2026)
Korzystając z następujących funkcji Platformy, wchodzisz w interakcję z systemami sztucznej inteligencji.
Wszystkie nasze systemy AI są sklasyfikowane jako 'ograniczone ryzyko' (Limited Risk) zgodnie z EU AI Act.
Treści wygenerowane przez AI są wyraźnie oznaczone w interfejsie Platformy.
| Funkcja AI | System AI | Dostawca / Jurysdykcja | Co przetwarza | Klasyfikacja (AI Act) | Oznaczenie w UI |
|---|---|---|---|---|---|
| OCR wizytówki | GPT-4o vision | OpenAI / USA | Zdjęcie wizytówki (transient, nie trenuje modelu) | Limited Risk – Art. 50 | Etykieta 'AI OCR' |
| Transkrypcja głosu | Whisper-1 | OpenAI / USA | Plik audio (transient) | Limited Risk – Art. 50 | Etykieta 'AI Transkrypcja' |
| AI-dossiê (SWOT/SPIN) | GPT-4o text | OpenAI / USA | Tekst promptu z danymi firmy leada | Limited Risk – Art. 50 | Odznaka '🧠 AI-DOSSIÊ' |
| AI-dossiê (alternatywny) | Claude (Anthropic) | Anthropic / USA | Tekst promptu z danymi firmy leada | Limited Risk – Art. 50 | Odznaka '🧠 AI-DOSSIÊ' |
| Voice control (planowane) | Deepgram / ElevenLabs | USA | Polecenia głosowe użytkownika | Limited Risk – Art. 50 | Etykieta 'Tryb głosowy AI' |
Ważne zastrzeżenia dotyczące systemów AI:
- OpenAI i Anthropic, zgodnie ze swoimi politykami dla klientów API (Business/Commercial Terms), nie używają danych przesłanych przez API do trenowania swoich modeli.
- Systemy AI nie podejmują żadnych zautomatyzowanych decyzji wywołujących skutki prawne wobec leadów (Art. 22 RODO nie jest aktywowany).
- AI-dossiê jest narzędziem wspierającym użytkownika – ostateczne decyzje zawsze podejmuje człowiek.
- Masz prawo zrezygnować z funkcji AI w Ustawieniach aplikacji. Platforma pozostaje funkcjonalna bez AI (z ograniczoną automatyzacją).
Więcej informacji znajdziesz w Karcie informacyjnej AI.
5. Sub-procesory i przekazywanie danych poza EOG
W celu świadczenia usług korzystamy z dostawców zewnętrznych (sub-procesorów). Gdy dane są przekazywane poza Europejski Obszar Gospodarczy (EOG), odbywa się to wyłącznie na podstawie odpowiednich mechanizmów ochrony, w szczególności Standardowych Klauzul Umownych (SCC) zatwierdzonych przez Komisję Europejską.
| Sub-procesor | Cel | Jurysdykcja | Kategoria danych | Mechanizm transferu |
|---|---|---|---|---|
| Hostinger (VPS Frankfurt) | Hosting serwera, baza danych PostgreSQL, pliki | Niemcy (UE) | Wszystkie dane platformy | Wewnątrz UE – brak transferu |
| Cloudflare | CDN, DNS, WAF, ochrona DDoS | USA (edge EU) | IP, ruch sieciowy | SCC + Cloudflare DPA |
| OpenAI | OCR, STT, generowanie AI-dossiê | USA | Zdjęcia wizytówek (transient), audio (transient), prompty tekstowe | SCC (OpenAI Business Terms) |
| Anthropic (opcjonalnie) | Generowanie AI-dossiê (alternatywny) | USA | Prompty tekstowe | SCC (Anthropic Commercial Terms) |
| Twilio Verify | Wysyłanie SMS z kodem OTP | USA (instancja EU dostępna) | Numer telefonu + kod OTP | SCC + Twilio DPA |
| Resend | Dostarczanie e-maili follow-up | USA | Adres e-mail leada, treść wiadomości | SCC + Resend GDPR DPA |
| Stripe | Przetwarzanie płatności | USA / Stripe Payments Europe Ltd (IRL) | Dane rozliczeniowe użytkownika | SCC + Stripe DPA + PCI-DSS Level 1 |
| PostHog (EU instance) | Analityka produktu | Niemcy (Frankfurt, EU instance) | Zanonimizowane zdarzenia | Wewnątrz UE – brak transferu |
| Sentry (EU instance) | Monitoring błędów | Niemcy (Frankfurt) | Stack trace, IP, user-agent | Wewnątrz UE – brak transferu |
Pełna aktualna lista sub-procesorów dostępna jest pod adresem: https://4ainet.com/legal/sub-processors
W przypadku CRM-webhook (plan BUSINESS): jeśli aktywujesz integrację webhook, dane leada będą przesyłane na podany przez Ciebie adres URL. W takim przypadku jesteś odpowiedzialny za compliance strony odbierającej dane.
6. Okres przechowywania danych
| Kategoria danych | Okres przechowywania | Podstawa |
|---|---|---|
| Profil zarejestrowanego użytkownika | Do usunięcia konta + 30 dni grace | Wykonanie umowy |
| Dane leadów (osoby trzecie) | Do usunięcia leada / meroprzypadku / konta właściciela + 30 dni grace | Zgoda / uzasadniony interes |
| Nagrania głosowe (audio) | Do usunięcia leada | Minimalizacja danych |
| Transkrypty głosowe | Do usunięcia leada | Minimalizacja danych |
| AI-dossiê | Do usunięcia leada | Minimalizacja danych |
| Zdjęcia awatara / wizytówek | Do usunięcia + 30 dni grace | Minimalizacja danych |
| Refresh tokeny sesji | 180 dni (rememberMe) / 7 dni / natychmiastowe po revoke | Bezpieczeństwo |
| Kody OTP (SMS) | 1 godzina | Bezpieczeństwo |
| Dziennik zgód RODO (leadów) | Min. 3 lata od zakończenia przetwarzania | Art. 7 RODO – ciężar dowodu |
| Rekordy subskrypcji / rozliczeń | 7 lat | Obowiązek podatkowy UE |
| Rekordy programu partnerskiego | 7 lat | Obowiązek podatkowy |
| Logi logowania (bezpieczeństwo) | 90 dni | Uzasadniony interes – bezpieczeństwo |
| Logi API / Nginx | 30 dni | Bezpieczeństwo / diagnostyka |
| Logi Resend (dostarczanie e-maili) | 30 dni (polityka Resend) | Zewnętrzny dostawca |
Uwaga: rekordy finansowe (subskrypcje, płatności, program partnerski) podlegają obowiązkowi retencji 7 lat wynikającemu z przepisów podatkowych UE. W tym zakresie prawo do usunięcia danych (Art. 17 RODO) jest ograniczone na podstawie Art. 17(3)(b) RODO.
Uwaga dotycząca logów bezpieczeństwa: logi logowania są przechowywane przez 90 dni po usunięciu konta. Podstawą jest uzasadniony interes (Art. 6(1)(f) RODO) – ochrona przed nieautoryzowanym dostępem i wykrywanie nadużyć.
7. Twoje prawa jako podmiotu danych
Zgodnie z RODO (Art. 15–22) przysługują Ci następujące prawa:
| Prawo | Art. RODO | Jak z niego skorzystać w AI Networker |
|---|---|---|
| Prawo dostępu do danych | Art. 15 | Panel Ustawienia → Zarządzanie danymi → 'Eksportuj moje dane' (format JSON). Lub e-mail: [email protected]. |
| Prawo do sprostowania | Art. 16 | Ustawienia → Profil → edycja dowolnego pola. Dla leadów: e-mail na [email protected]. |
| Prawo do usunięcia ('prawo do bycia zapomnianym') | Art. 17 | Ustawienia → Zarządzanie danymi → 'Usuń konto' (30-dniowy grace period). Lub e-mail. |
| Prawo do ograniczenia przetwarzania | Art. 18 | E-mail na [email protected]. Rozpatrzymy w ciągu 30 dni. |
| Prawo do przenoszenia danych | Art. 20 | Eksport w formacie JSON (GET /api/v1/gdpr/export). Format CSV na żądanie. |
| Prawo do sprzeciwu | Art. 21 | Dla mailingów: link opt-out w każdym e-mailu follow-up. Dla innych celów: e-mail. |
| Prawo do wycofania zgody | Art. 7(3) | W dowolnym momencie, bez podania przyczyny. Nie wpływa na zgodność przetwarzania przed wycofaniem. |
| Prawo do niestosowania automatycznego podejmowania decyzji | Art. 22 | Nie podejmujemy automatycznych decyzji wywołujących skutki prawne wobec podmiotów danych. |
Wszystkie żądania realizujemy w terminie 30 dni od otrzymania. W przypadku skomplikowanych żądań termin może zostać przedłużony o kolejne 60 dni, o czym poinformujemy Cię w ciągu pierwszych 30 dni.
Jeśli uważasz, że przetwarzamy Twoje dane z naruszeniem prawa, masz prawo złożyć skargę do organu nadzorczego:
- Dla użytkowników w Polsce: Prezes Urzędu Ochrony Danych Osobowych (UODO), ul. Stawki 2, 00-193 Warszawa, https://uodo.gov.pl
- Dla użytkowników w Niemczech / wiodący organ: Hessischer Beauftragter für Datenschutz und Informationsfreiheit (HBDI), https://datenschutz.hessen.de
8. Prawa leadów (osób trzecich)
Jeśli Twoje dane zostały wprowadzone do Platformy przez innego użytkownika (np. przez skanowanie Twojej wizytówki lub przez formularz QR na wydarzeniu), przysługują Ci wszystkie prawa RODO wskazane w Sekcji 7.
Jak skontaktować się w sprawie Twoich danych jako lead:
E-mail: [email protected] (podaj imię, nazwisko oraz e-mail, pod jakim figurujesz w systemie).
Odpowiemy w ciągu 30 dni.
Możesz zażądać: dostępu, sprostowania, usunięcia swoich danych, wycofania zgody lub wniesienia sprzeciwu.
Link opt-out: zawarty w stopce każdego e-maila follow-up, który otrzymałeś/aś.
Informacja o przetwarzaniu Twoich danych jako leada (Art. 14 RODO): Twoje dane zostały pozyskane albo przez skanowanie wizytówki wręczonej przez Ciebie w kontekście B2B, albo przez samodzielne wypełnienie formularza QR na wydarzeniu. Administratorem jest AI-Assistant.PL (Frankfurt). Celem przetwarzania jest zarządzanie kontaktami B2B przez użytkownika Platformy, który posiada Twoje dane. Przysługują Ci prawa wskazane powyżej.
9. Bezpieczeństwo danych
Stosujemy następujące środki techniczne i organizacyjne w celu ochrony danych osobowych:
| Warstwa | Zastosowany środek |
|---|---|
| Transport (HTTPS) | TLS 1.3, certyfikaty Let's Encrypt, HSTS włączony |
| Baza danych | PostgreSQL na zaszyfrowanym wolumenie Hostinger (szyfrowanie na poziomie hardware) |
| Uwierzytelnienie | Passwordless – wyłącznie SMS OTP (brak haseł w systemie) |
| Tokeny sesji | Hash bcrypt w bazie danych |
| 2FA TOTP | Szyfrowanie AES-256-GCM (wdrożenie przed uruchomieniem publicznym 2FA) |
| Dostęp do produkcji | Wyłącznie SSH key authentication; dostęp ograniczony do upoważnionego personelu |
| Kopie zapasowe | pg_dump codziennie (retencja 7 dni) + rsync plików (retencja 14 dni) |
| Monitoring błędów | Sentry (EU instance, Frankfurt) – bez przechowywania danych osobowych |
W przypadku naruszenia ochrony danych osobowych (data breach) powiadomimy właściwy organ nadzorczy w ciągu 72 godzin od wykrycia naruszenia (Art. 33 RODO). Jeśli naruszenie może powodować wysokie ryzyko dla Twoich praw i wolności, poinformujemy Cię bezpośrednio (Art. 34 RODO).
10. Pliki cookie i śledzenie
Aplikacja AI Networker (app.4ainet.com) nie używa plików cookie śledzących. Używamy wyłącznie technicznie niezbędnych mechanizmów sesji (token JWT w pamięci przeglądarki / localStorage – nie cookie).
Strona marketingowa (try.4ainet.com):
- Cloudflare ustawia technicznie niezbędne pliki cookie (bezpieczeństwo, wydajność).
- Jeśli aktywujemy analitykę (PostHog EU), pojawi się baner cookie z możliwością wyboru. Analityka działa wyłącznie na podstawie Twojej zgody.
PWA / Service Worker: dane offline są buforowane w IndexedDB przeglądarki. Nie zawierają danych osobowych – wyłącznie publiczne zasoby aplikacji.
Szczegółowe informacje znajdziesz w Polityce Cookies.
11. Informacja handlowa i marketing
Wysyłamy dwa rodzaje wiadomości e-mail:
- E-mail follow-up po wydarzeniu: generowany automatycznie po dodaniu leada. Podstawa: zgoda (formularz QR) lub uzasadniony interes B2B (skan wizytówki). Każdy e-mail zawiera link opt-out (rezygnacja z dalszej komunikacji).
- Newsletter / komunikaty produktowe: wyłącznie na podstawie wyraźnej zgody (opt-in przy rejestracji). Możesz zrezygnować w dowolnym momencie klikając link w stopce e-maila.
Nie sprzedajemy, nie wynajmujemy ani nie udostępniamy danych osobowych podmiotom trzecim w celach marketingowych bez Twojej zgody.
12. Dane dzieci
Platforma AI Networker jest przeznaczona wyłącznie dla osób dorosłych prowadzących działalność B2B. Nie gromadzimy świadomie danych osobowych osób poniżej 18. roku życia (lub innego minimalnego wieku prawnego w danej jurysdykcji). Jeśli uważasz, że dane osoby niepełnoletniej znalazły się w systemie, skontaktuj się z nami niezwłocznie pod adresem [email protected], a usuniemy je bez zbędnej zwłoki.
13. Zmiany Polityki Prywatności
Możemy aktualizować niniejszą Politykę Prywatności. O wszelkich istotnych zmianach poinformujemy Cię:
- za pomocą e-maila na adres przypisany do Twojego konta,
- przez powiadomienie w aplikacji co najmniej 30 dni przed wejściem zmian w życie.
Dalsze korzystanie z Platformy po dacie wejścia w życie zmian oznacza akceptację zaktualizowanej Polityki. Jeśli nie akceptujesz zmian, możesz usunąć konto przed datą ich wejścia w życie.
Historia wersji Polityki Prywatności dostępna jest pod adresem: https://4ainet.com/legal/privacy-history
14. Kontakt i wnioski RODO
Jak skontaktować się z Administratorem
E-mail (RODO / privacy): [email protected]
Temat wiadomości: '[RODO] Twoje żądanie' lub '[GDPR] Your request'
Czas odpowiedzi: do 30 dni roboczych
Strona internetowa: https://4ainet.com
W sprawach dotyczących danych osobowych możesz również złożyć skargę do organu nadzorczego:
→ UODO (Polska): https://uodo.gov.pl / ul. Stawki 2, 00-193 Warszawa
→ HBDI (Niemcy, wiodący organ): https://datenschutz.hessen.de
Polityka Prywatności AI Networker v2.0 | Data wejścia w życie: 2 sierpnia 2026
Podstawy prawne: RODO (UE) 2016/679 · EU AI Act (UE) 2024/1689 · Ustawa UODO z 10.05.2018 · Ustawa ŚUDE z 18.07.2002
AI-Assistant.PL · [email protected] · https://4ainet.com
Zobacz również: Regulamin · Karta informacyjna AI