Polityka prywatności

Wersja z dnia 2026-07-12

1. Administrator danych

Administratorem danych osobowych użytkowników serwisu Pstriq (pstriq.pl) jest Skynappse spółka z ograniczoną odpowiedzialnością z siedzibą: ul. Stanisława Wyspiańskiego 14/37, 60-750 Poznań, KRS 0001254233 (Sąd Rejonowy Poznań – Nowe Miasto i Wilda w Poznaniu, VIII Wydział Gospodarczy Krajowego Rejestru Sądowego), NIP 7792608903. Kontakt we wszystkich sprawach dotyczących danych osobowych: kontakt@pstriq.pl.

2. Jakie dane przetwarzamy

  • Konto: adres e-mail, hasło (w formie zaszyfrowanego skrótu u dostawcy uwierzytelniania), data akceptacji regulaminu i polityki (wraz z wersją dokumentu).
  • Profil firmy: nazwa, branża, imię właścicielki, ustawienia (np. godziny publikacji), profil głosu marki, link rezerwacji, elementy brandu (logo, kolor).
  • Zespół: adresy e-mail osób zapraszanych do firmy (dane pozyskane od zapraszającego — pkt 10).
  • Połączenia z platformami: zaszyfrowane tokeny dostępu do Facebooka/Instagrama oraz — gdy funkcje są włączone — Google, TikToka i Canvy, wraz z identyfikatorami połączonych stron/kont.
  • Treści: posty, pomysły, notatki oraz zdjęcia i wideo w bibliotece mediów — w tym wizerunki osób widocznych na materiałach (pkt 11).
  • Komentarze: przy włączonej funkcji komentarzy — identyfikator/imię autora i treść komentarzy pod postami opublikowanymi z Serwisu (pkt 10 i 11) oraz zbiorcze statystyki odbiorców dostarczane przez platformy.
  • Rozliczenia: identyfikatory klienta i subskrypcji Stripe; danych kart nie przechowujemy — przetwarza je Stripe.
  • Generacje AI: dziennik użycia funkcji AI (temat, wynik, koszt, odnośnik do użytego zdjęcia) — do rozliczania limitów i kosztów.
  • Formularze: lista oczekujących (e-mail, opcjonalna zgoda marketingowa), formularz kontaktowy (imię, e-mail, treść), zgłoszenia feedbacku w aplikacji (treść, adres strony, przeglądarka/user-agent).
  • Powiadomienia push: identyfikator urządzenia (endpoint) i klucze subskrypcji, user-agent — tylko po włączeniu powiadomień.
  • Dane techniczne: dziennik zdarzeń w aplikacji (bez treści postów, bez IP i bez user-agenta), raporty błędów (adres strony, user-agent, ślad błędu) oraz bezcookiesowa statystyka odwiedzin (pkt 8). Adresów IP nie zapisujemy w bazie; służą wyłącznie doraźnie do ochrony przed nadużyciami (limit prób).

3. Cele i podstawy prawne

  • świadczenie usługi (konto, publikacje, generacje AI, zespół, powiadomienia, rozliczenia) — art. 6 ust. 1 lit. b RODO (umowa);
  • bezpieczeństwo, zapobieganie nadużyciom, diagnostyka błędów, podstawowa statystyka odwiedzin, ustalenie i dochodzenie roszczeń — art. 6 ust. 1 lit. f RODO (uzasadniony interes);
  • komunikacja marketingowa (np. informacje o nowościach dla osób z listy oczekujących) — art. 6 ust. 1 lit. a RODO (zgoda, odwoływalna w każdej chwili);
  • rachunkowość i podatki (po uruchomieniu płatności) — art. 6 ust. 1 lit. c RODO (obowiązek prawny).

Podanie danych jest dobrowolne, ale bez adresu e-mail i akceptacji dokumentów nie da się założyć Konta. Nie podejmujemy decyzji opartych wyłącznie na zautomatyzowanym przetwarzaniu, które wywoływałyby skutki prawne (art. 22 RODO).

4. Odbiorcy danych

Korzystamy z usług podmiotów przetwarzających dane w naszym imieniu (umowy powierzenia zgodnie z art. 28 RODO):

  • Supabase — baza danych, logowanie i pliki (serwery w Unii Europejskiej),
  • Vercel — hosting aplikacji i bezcookiesowa statystyka odwiedzin,
  • Anthropic — generowanie treści AI, w tym analiza przesyłanych zdjęć; dane z interfejsu API nie są wykorzystywane do trenowania modeli,
  • Stripe — płatności i fakturowanie,
  • Resend — wysyłka e-maili (adres, imię, treść wiadomości).

Odrębnymi administratorami są platformy, z którymi łączysz konto i na które publikujesz: Meta (Facebook, Instagram), Google, a po włączeniu tych funkcji także TikTok i Canva — przekazujemy im treści na Twoje polecenie (publikacja na Twoich kontach), a ich regulaminy i polityki stosują się niezależnie.

5. Przekazywanie danych poza EOG

Część dostawców przetwarza dane w USA: Anthropic i Resend — na podstawie standardowych klauzul umownych (SCC), Stripe i Vercel — na podstawie decyzji o adekwatności EU-US Data Privacy Framework (z zabezpieczeniem SCC w umowach). Dane w Supabase są przechowywane w regionie UE; dostęp serwisowy dostawcy może następować spoza EOG na podstawie SCC. Kopię informacji o zabezpieczeniach można uzyskać, pisząc na adres z pkt 1.

6. Jak długo przechowujemy dane

  • dane Konta, firmy i treści — do usunięcia Konta (usunięcie obejmuje także pliki i odłączenie platform); zapisy zgód — do usunięcia Konta,
  • wiadomości z formularza kontaktowego — 180 dni,
  • powiadomienia w aplikacji — 90 dni,
  • dziennik generacji AI — 365 dni (rozliczenie kosztów),
  • dziennik zdarzeń w aplikacji — 90 dni,
  • raporty błędów — 30 dni; telemetria zadań systemowych — 14 dni,
  • lista oczekujących — do zakończenia naboru do testów albo do żądania usunięcia adresu,
  • dokumenty rozliczeniowe (po uruchomieniu płatności) — przez okres wymagany przepisami podatkowymi (5 lat),
  • potwierdzenie wykonania usunięcia Konta (bez danych treści) — bezterminowo, jako dowód realizacji obowiązku.

7. Twoje prawa

Masz prawo do:

  • dostępu do danych i uzyskania ich kopii,
  • sprostowania danych,
  • usunięcia danych („prawo do bycia zapomnianym”),
  • ograniczenia przetwarzania,
  • sprzeciwu wobec przetwarzania opartego na uzasadnionym interesie,
  • przenoszenia danych,
  • wycofania zgody w każdej chwili (bez wpływu na wcześniejsze przetwarzanie),
  • skargi do Prezesa Urzędu Ochrony Danych Osobowych (uodo.gov.pl).

Eksport danych i usunięcie Konta są dostępne samoobsługowo w aplikacji (Konto → Użytkownik). Pozostałe żądania — na adres z pkt 1; odpowiadamy najpóźniej w ciągu miesiąca.

8. Cookies i pamięć urządzenia

Serwis używa wyłącznie plików cookies niezbędnych do utrzymania sesji zalogowanej użytkowniczki (logowanie) — takie cookies nie wymagają zgody. Statystykę odwiedzin prowadzi Vercel Analytics w wariancie bezcookiesowym: nie zapisuje nic na urządzeniu i nie śledzi między stronami (zbiorcze dane o odsłonach; podstawa — uzasadniony interes).

Pamięci przeglądarki (localStorage/IndexedDB) używamy wyłącznie dla funkcji, które sama uruchamiasz — np. zapis szkicu „Metamorfozy” między wizytą „przed” i „po” — te dane zostają na Twoim urządzeniu. Nie stosujemy cookies marketingowych, analitycznych podmiotów trzecich ani pikseli śledzących; gdyby miało się to zmienić, najpierw pojawi się baner z prośbą o zgodę.

9. Bezpieczeństwo

Stosujemy środki odpowiednie do ryzyka (art. 32 RODO): szyfrowanie tokenów dostępu do platform (AES-256-GCM), transmisję wyłącznie po HTTPS, izolację danych między firmami na poziomie bazy danych, kontrolę dostępu i ograniczenia liczby prób logowania.

10. Dane pozyskane pośrednio (art. 14 RODO)

Część danych trafia do nas nie od Ciebie, lecz od innych osób: adres e-mail osoby zapraszanej do zespołu podaje zapraszająca; dane autorów komentarzy i statystyki odbiorców pochodzą z połączonych platform (Meta, Google). Zakres tych danych opisuje pkt 2, a okresy przechowywania — pkt 6.

11. Dane klientek i klientów Twojej firmy (powierzenie)

Wobec danych osób trzecich, które umieszczasz w Serwisie (np. zdjęcia klientek, komentarze pod Twoimi postami), administratorem jesteś Ty (Twoja firma), a my przetwarzamy je w Twoim imieniu — na zasadach umowy powierzenia stanowiącej Załącznik nr 1 do Regulaminu. Pamiętaj o zgodzie na publikację wizerunku, gdy jest wymagana.

12. Zmiany polityki i kontakt

O istotnych zmianach tej polityki poinformujemy e-mailem lub w aplikacji; każda wersja jest oznaczona datą (aktualna: 2026-07-12). W sprawach danych osobowych pisz na kontakt@pstriq.pl.