Polityka prywatności
Wersja z dnia 2026-07-12
1. Administrator danych
Administratorem danych osobowych użytkowników serwisu Pstriq (pstriq.pl) jest Skynappse spółka z ograniczoną odpowiedzialnością z siedzibą: ul. Stanisława Wyspiańskiego 14/37, 60-750 Poznań, KRS 0001254233 (Sąd Rejonowy Poznań – Nowe Miasto i Wilda w Poznaniu, VIII Wydział Gospodarczy Krajowego Rejestru Sądowego), NIP 7792608903. Kontakt we wszystkich sprawach dotyczących danych osobowych: kontakt@pstriq.pl.
2. Jakie dane przetwarzamy
- Konto: adres e-mail, hasło (w formie zaszyfrowanego skrótu u dostawcy uwierzytelniania), data akceptacji regulaminu i polityki (wraz z wersją dokumentu).
- Profil firmy: nazwa, branża, imię właścicielki, ustawienia (np. godziny publikacji), profil głosu marki, link rezerwacji, elementy brandu (logo, kolor).
- Zespół: adresy e-mail osób zapraszanych do firmy (dane pozyskane od zapraszającego — pkt 10).
- Połączenia z platformami: zaszyfrowane tokeny dostępu do Facebooka/Instagrama oraz — gdy funkcje są włączone — Google, TikToka i Canvy, wraz z identyfikatorami połączonych stron/kont.
- Treści: posty, pomysły, notatki oraz zdjęcia i wideo w bibliotece mediów — w tym wizerunki osób widocznych na materiałach (pkt 11).
- Komentarze: przy włączonej funkcji komentarzy — identyfikator/imię autora i treść komentarzy pod postami opublikowanymi z Serwisu (pkt 10 i 11) oraz zbiorcze statystyki odbiorców dostarczane przez platformy.
- Rozliczenia: identyfikatory klienta i subskrypcji Stripe; danych kart nie przechowujemy — przetwarza je Stripe.
- Generacje AI: dziennik użycia funkcji AI (temat, wynik, koszt, odnośnik do użytego zdjęcia) — do rozliczania limitów i kosztów.
- Formularze: lista oczekujących (e-mail, opcjonalna zgoda marketingowa), formularz kontaktowy (imię, e-mail, treść), zgłoszenia feedbacku w aplikacji (treść, adres strony, przeglądarka/user-agent).
- Powiadomienia push: identyfikator urządzenia (endpoint) i klucze subskrypcji, user-agent — tylko po włączeniu powiadomień.
- Dane techniczne: dziennik zdarzeń w aplikacji (bez treści postów, bez IP i bez user-agenta), raporty błędów (adres strony, user-agent, ślad błędu) oraz bezcookiesowa statystyka odwiedzin (pkt 8). Adresów IP nie zapisujemy w bazie; służą wyłącznie doraźnie do ochrony przed nadużyciami (limit prób).
3. Cele i podstawy prawne
- świadczenie usługi (konto, publikacje, generacje AI, zespół, powiadomienia, rozliczenia) — art. 6 ust. 1 lit. b RODO (umowa);
- bezpieczeństwo, zapobieganie nadużyciom, diagnostyka błędów, podstawowa statystyka odwiedzin, ustalenie i dochodzenie roszczeń — art. 6 ust. 1 lit. f RODO (uzasadniony interes);
- komunikacja marketingowa (np. informacje o nowościach dla osób z listy oczekujących) — art. 6 ust. 1 lit. a RODO (zgoda, odwoływalna w każdej chwili);
- rachunkowość i podatki (po uruchomieniu płatności) — art. 6 ust. 1 lit. c RODO (obowiązek prawny).
Podanie danych jest dobrowolne, ale bez adresu e-mail i akceptacji dokumentów nie da się założyć Konta. Nie podejmujemy decyzji opartych wyłącznie na zautomatyzowanym przetwarzaniu, które wywoływałyby skutki prawne (art. 22 RODO).
4. Odbiorcy danych
Korzystamy z usług podmiotów przetwarzających dane w naszym imieniu (umowy powierzenia zgodnie z art. 28 RODO):
- Supabase — baza danych, logowanie i pliki (serwery w Unii Europejskiej),
- Vercel — hosting aplikacji i bezcookiesowa statystyka odwiedzin,
- Anthropic — generowanie treści AI, w tym analiza przesyłanych zdjęć; dane z interfejsu API nie są wykorzystywane do trenowania modeli,
- Stripe — płatności i fakturowanie,
- Resend — wysyłka e-maili (adres, imię, treść wiadomości).
Odrębnymi administratorami są platformy, z którymi łączysz konto i na które publikujesz: Meta (Facebook, Instagram), Google, a po włączeniu tych funkcji także TikTok i Canva — przekazujemy im treści na Twoje polecenie (publikacja na Twoich kontach), a ich regulaminy i polityki stosują się niezależnie.
5. Przekazywanie danych poza EOG
Część dostawców przetwarza dane w USA: Anthropic i Resend — na podstawie standardowych klauzul umownych (SCC), Stripe i Vercel — na podstawie decyzji o adekwatności EU-US Data Privacy Framework (z zabezpieczeniem SCC w umowach). Dane w Supabase są przechowywane w regionie UE; dostęp serwisowy dostawcy może następować spoza EOG na podstawie SCC. Kopię informacji o zabezpieczeniach można uzyskać, pisząc na adres z pkt 1.
6. Jak długo przechowujemy dane
- dane Konta, firmy i treści — do usunięcia Konta (usunięcie obejmuje także pliki i odłączenie platform); zapisy zgód — do usunięcia Konta,
- wiadomości z formularza kontaktowego — 180 dni,
- powiadomienia w aplikacji — 90 dni,
- dziennik generacji AI — 365 dni (rozliczenie kosztów),
- dziennik zdarzeń w aplikacji — 90 dni,
- raporty błędów — 30 dni; telemetria zadań systemowych — 14 dni,
- lista oczekujących — do zakończenia naboru do testów albo do żądania usunięcia adresu,
- dokumenty rozliczeniowe (po uruchomieniu płatności) — przez okres wymagany przepisami podatkowymi (5 lat),
- potwierdzenie wykonania usunięcia Konta (bez danych treści) — bezterminowo, jako dowód realizacji obowiązku.
7. Twoje prawa
Masz prawo do:
- dostępu do danych i uzyskania ich kopii,
- sprostowania danych,
- usunięcia danych („prawo do bycia zapomnianym”),
- ograniczenia przetwarzania,
- sprzeciwu wobec przetwarzania opartego na uzasadnionym interesie,
- przenoszenia danych,
- wycofania zgody w każdej chwili (bez wpływu na wcześniejsze przetwarzanie),
- skargi do Prezesa Urzędu Ochrony Danych Osobowych (uodo.gov.pl).
Eksport danych i usunięcie Konta są dostępne samoobsługowo w aplikacji (Konto → Użytkownik). Pozostałe żądania — na adres z pkt 1; odpowiadamy najpóźniej w ciągu miesiąca.
8. Cookies i pamięć urządzenia
Serwis używa wyłącznie plików cookies niezbędnych do utrzymania sesji zalogowanej użytkowniczki (logowanie) — takie cookies nie wymagają zgody. Statystykę odwiedzin prowadzi Vercel Analytics w wariancie bezcookiesowym: nie zapisuje nic na urządzeniu i nie śledzi między stronami (zbiorcze dane o odsłonach; podstawa — uzasadniony interes).
Pamięci przeglądarki (localStorage/IndexedDB) używamy wyłącznie dla funkcji, które sama uruchamiasz — np. zapis szkicu „Metamorfozy” między wizytą „przed” i „po” — te dane zostają na Twoim urządzeniu. Nie stosujemy cookies marketingowych, analitycznych podmiotów trzecich ani pikseli śledzących; gdyby miało się to zmienić, najpierw pojawi się baner z prośbą o zgodę.
9. Bezpieczeństwo
Stosujemy środki odpowiednie do ryzyka (art. 32 RODO): szyfrowanie tokenów dostępu do platform (AES-256-GCM), transmisję wyłącznie po HTTPS, izolację danych między firmami na poziomie bazy danych, kontrolę dostępu i ograniczenia liczby prób logowania.
10. Dane pozyskane pośrednio (art. 14 RODO)
Część danych trafia do nas nie od Ciebie, lecz od innych osób: adres e-mail osoby zapraszanej do zespołu podaje zapraszająca; dane autorów komentarzy i statystyki odbiorców pochodzą z połączonych platform (Meta, Google). Zakres tych danych opisuje pkt 2, a okresy przechowywania — pkt 6.
11. Dane klientek i klientów Twojej firmy (powierzenie)
Wobec danych osób trzecich, które umieszczasz w Serwisie (np. zdjęcia klientek, komentarze pod Twoimi postami), administratorem jesteś Ty (Twoja firma), a my przetwarzamy je w Twoim imieniu — na zasadach umowy powierzenia stanowiącej Załącznik nr 1 do Regulaminu. Pamiętaj o zgodzie na publikację wizerunku, gdy jest wymagana.
12. Zmiany polityki i kontakt
O istotnych zmianach tej polityki poinformujemy e-mailem lub w aplikacji; każda wersja jest oznaczona datą (aktualna: 2026-07-12). W sprawach danych osobowych pisz na kontakt@pstriq.pl.