Wszystkie dokumenty

Polityka prywatności

POLITYKA PRYWATNOŚCI SERWISU PARAGRAF

Jakie dane przetwarzamy, na jakiej podstawie, jak długo je przechowujemy i z jakich praw możesz skorzystać.

Ostatnia aktualizacja
28 sierpnia 2026
Sekcji
15
Do uzupełnienia
29

29 miejsc do uzupełnienia w tym dokumencie

To projekt przed weryfikacją przez radcę prawnego. Fragmenty oznaczone poniżej na bursztynowo czekają na dane rejestrowe, wybór dostawców albo decyzję biznesową. Nie są ukrywane — dopóki są widoczne, dokument nie jest gotowy do publikacji.

Wersja 1.0 — projekt do weryfikacji przez radcę prawnego / IOD. Data sporządzenia projektu: 2026-08-21.

§ 1. Administrator danych osobowych i dane kontaktowe

  1. Administratorem danych osobowych przetwarzanych w związku z korzystaniem z serwisu Paragraf (dalej: „Serwis") jest [DO UZUPEŁNIENIA] pełna firma spółki / imię i nazwisko przedsiębiorcy, forma prawna, adres siedziby, NIP, numer KRS albo wpis do CEIDG (dalej: „Administrator").
  2. Kontakt z Administratorem w sprawach ochrony danych osobowych: e-mail [DO UZUPEŁNIENIA] adres e-mail dedykowany sprawom ochrony danych, np. prywatnosc@…, korespondencyjnie na adres siedziby wskazany w ust. 1.
  3. Inspektor ochrony danych (IOD). Administrator wyznaczył Inspektora Ochrony Danych: [DO UZUPEŁNIENIA] imię i nazwisko lub firma IOD, kontakt: [DO UZUPEŁNIENIA] e-mail IOD, np. iod@…. Zawiadomienie Prezesa UODO o wyznaczeniu: [DO UZUPEŁNIENIA] data zgłoszenia — zgłoszenie w terminie 14 dni od wyznaczenia; dane IOD publikowane także na stronie Serwisu.

§ 2. Zakres zastosowania

Niniejsza polityka opisuje przetwarzanie danych osobowych: (a) użytkowników posiadających konto w Serwisie, (b) osób odwiedzających strony Serwisu bez konta, (c) osób kontaktujących się z Administratorem (reklamacje, wsparcie), (d) osób trzecich, których dane użytkownik zawarł w treści pytania (§ 6 ust. 6 i § 9 ust. 4). Wobec klientów biznesowych korzystających z Serwisu na podstawie umowy powierzenia przetwarzania (Umowa powierzenia — odrębny dokument) Administrator działa — w zakresie treści wprowadzanych przez personel klienta — jako podmiot przetwarzający, a niniejsza polityka stosuje się w zakresie, w jakim Administrator pozostaje administratorem (konta, rozliczenia, bezpieczeństwo, logi).

§ 3. Kategorie przetwarzanych danych

  1. Dane konta: adres e-mail, hasło (wyłącznie w postaci skrótu kryptograficznego z solą — algorytm klasy bcrypt/argon2), identyfikator konta, ustawienia, status subskrypcji, znaczniki czasu rejestracji i logowań.
  2. Dane rozliczeniowe: dane niezbędne do wystawienia faktury (imię i nazwisko lub firma, adres, NIP — jeśli podany), historia płatności, identyfikatory transakcji. Administrator nie przechowuje pełnych numerów kart płatniczych — obsługuje je operator płatności (§ 7).
  3. Treść rozmów: treść pytań zadawanych w Serwisie, wygenerowane odpowiedzi, automatycznie generowane tytuły rozmów, metadane rozmów (daty, długość). Treść pytań może zawierać dane osobowe, w tym dane szczególnych kategorii — zob. § 6. Przed przekazaniem do dostawcy modelu AI i przed zapisem treść przechodzi przez warstwę wykrywania i pseudonimizacji danych identyfikujących (§ 6 ust. 2).
  4. Dziennik zdarzeń Usługi: techniczny rejestr zdarzeń związanych z wygenerowaniem każdej odpowiedzi — znaczniki czasu, identyfikatory i daty wersji pobranych aktów prawnych, wyniki oznaczenia weryfikacji poszczególnych twierdzeń, fakt zadziałania ostrzeżeń kontekstowych i odmów, identyfikatory użytych modeli, potwierdzenia wyświetlenia komunikatów wymaganych Regulaminem oraz kryptograficzny skrót (hash) treści pytania i odpowiedzi. Dziennik nie zawiera treści rozmów — skrót kryptograficzny nie pozwala na odtworzenie treści; pozwala wyłącznie potwierdzić, że okazany zapis rozmowy odpowiada zdarzeniu odnotowanemu w Dzienniku.
  5. Dane techniczne i logi: adres IP, identyfikatory urządzenia i przeglądarki, logi zdarzeń bezpieczeństwa, logi błędów, dane o sposobie korzystania z Serwisu w zakresie niezbędnym do jego utrzymania.
  6. Dane obsługi zgłoszeń: treść korespondencji reklamacyjnej i wsparcia, dane kontaktowe podane w zgłoszeniu.
  7. Rejestr zgód: treść, data, godzina i sposób wyrażenia oraz cofnięcia zgód, o których mowa w § 6 i w Polityce cookies (w tym decyzje osób niezalogowanych, utrwalane z identyfikatorem technicznym).

§ 4. Cele, podstawy prawne i okresy przechowywania

  1. Tabela celów:
Cel przetwarzaniaKategorie danychPodstawa prawnaOkres przechowywania i uzasadnienie
Założenie i prowadzenie konta, świadczenie usługi czatu, przechowywanie historii rozmów jako funkcji Serwisudane konta, treść rozmówart. 6 ust. 1 lit. b RODO (wykonanie umowy), a w zakresie danych szczególnych kategorii zawartych w pytaniach — w zw. z art. 9 ust. 2 lit. a RODO (odrębna wyraźna zgoda, § 6 ust. 3)przez czas trwania umowy; treść rozmów — do usunięcia rozmowy przez użytkownika, nie dłużej jednak niż [DO UZUPEŁNIENIA] domyślny okres retencji rozmów, rekomendacja: 24 miesiące od ostatniej aktywności w danej rozmowie (użytkownik może w ustawieniach ustawić okres dłuższy albo krótszy), a najpóźniej do upływu 30 dni od usunięcia konta albo rozwiązania umowy — w zależności od tego, co nastąpi później (okres techniczny na nieodwracalne usunięcie z kopii zapasowych oraz na realizację prawa odzyskania treści z art. 43q u.p.k. — § 9 ust. 1)
Przekazanie treści pytania (po pseudonimizacji danych identyfikujących — § 6 ust. 2) do dostawcy modelu AI w celu wygenerowania odpowiedzitreść rozmówelement wykonania umowy — art. 6 ust. 1 lit. b RODO (w zw. z art. 9 ust. 2 lit. a RODO jw.); łańcuch podmiotów przetwarzających na podstawie art. 28 RODOpo stronie Administratora — jak wyżej; po stronie Anthropic — usuwanie wejść i wyjść API zgodnie z zobowiązaniami umownymi Anthropic, standardowo do 30 dni (§ 8 ust. 3)
Prowadzenie Dziennika zdarzeń Usługi (wykazanie sposobu wykonania umowy, obrona przed roszczeniami, bezpieczeństwo)Dziennik zdarzeń Usługi (bez treści rozmów)art. 6 ust. 1 lit. f RODO — test równowagi w ust. 2 lit. d6 lat od wygenerowania odpowiedzi (termin przedawnienia roszczeń przeciwko Administratorowi — art. 118 KC, ze skutkiem na koniec roku kalendarzowego)
Wystawianie i przechowywanie faktur, rozliczenia podatkowedane rozliczenioweart. 6 ust. 1 lit. c RODO w zw. z art. 74 ustawy o rachunkowości i art. 112 ustawy o VAT5 lat od końca roku podatkowego, w którym powstał obowiązek podatkowy — okres ustawowy
Rozpatrywanie reklamacjidane obsługi zgłoszeń, dane kontaart. 6 ust. 1 lit. b RODO (reklamacje z umowy) oraz art. 6 ust. 1 lit. c RODO (art. 7a ustawy o prawach konsumenta)do zakończenia postępowania reklamacyjnego, a następnie do upływu okresu z wiersza „obrona roszczeń"
Bezpieczeństwo Serwisu, zapobieganie nadużyciom, wykrywanie atakówdane techniczne i logiart. 6 ust. 1 lit. f RODO — test równowagi w ust. 2 lit. alogi bezpieczeństwa — 12 miesięcy od zdarzenia (okres wystarczający do wykrycia wzorców nadużyć; dłuższy nie jest niezbędny)
Ustalenie, dochodzenie i obrona roszczeńdane konta, rozliczeniowe, obsługi zgłoszeń, Dziennik zdarzeń Usługi; treść rozmów wyłącznie w zakresie konkretnego sporu, którego dotyczą (art. 17 ust. 3 lit. e RODO), a zawarte w niej dane szczególnych kategorii — na podstawie art. 9 ust. 2 lit. f RODO (§ 6 ust. 8)art. 6 ust. 1 lit. f RODO — test równowagi w ust. 2 lit. bdo upływu terminów przedawnienia roszczeń, które mogą być kierowane przeciwko Administratorowi — co do zasady 6 lat (art. 118 KC), ze skutkiem na koniec roku kalendarzowego; roszczenia własne Administratora związane z działalnością gospodarczą — 3 lata; w razie wszczęcia sporu — do jego prawomocnego zakończenia
Prowadzenie rejestru zgód (rozliczalność)rejestr zgódart. 6 ust. 1 lit. f RODO (wykazanie zgodności — art. 5 ust. 2 i art. 7 ust. 1 RODO) — test równowagi w ust. 2 lit. cprzez czas trwania przetwarzania opartego na zgodzie oraz okres przedawnienia roszczeń (6 lat jw.)
Wysyłka informacji handlowych (newsletter) — wyłącznie po odrębnej zgodzie (Regulamin § 5 ust. 6)adres e-mailzgoda — art. 6 ust. 1 lit. a RODO w zw. z art. 398 ustawy z dnia 12 lipca 2024 r. — Prawo komunikacji elektronicznejdo cofnięcia zgody; po cofnięciu — wyłącznie zapis o fakcie cofnięcia w rejestrze zgód
Analityka i statystyka korzystania z Serwisudane techniczne; pliki cookies wg Polityki cookieszbieranie i agregacja danych źródłowych — art. 6 ust. 1 lit. f RODO (wynik agregacji nie stanowi już danych osobowych); cookies analityczne — zgoda (Polityka cookies)dane źródłowe — [DO UZUPEŁNIENIA] okres retencji narzędzia analitycznego po jego wyborze, rekomendowane ≤ 14 mies.; dane zagregowane — bezterminowo
  1. Testy równowagi dla art. 6 ust. 1 lit. f RODO (streszczenia). (a) Bezpieczeństwo i nadużycia: interesem Administratora jest ochrona Serwisu, danych użytkowników i infrastruktury przed atakami i nadużyciami — interes uznany wprost w motywie 49 RODO; przetwarzane są wyłącznie dane techniczne, których użytkownik racjonalnie oczekuje w logach każdego serwisu internetowego; wpływ na prywatność jest niski, dane nie służą profilowaniu; brak mniej inwazyjnego środka o tej samej skuteczności — interes Administratora przeważa. (b) Obrona roszczeń: prawo do sądu i obrony przed roszczeniami jest prawnie uznanym interesem; przetwarzanie ogranicza się do danych niezbędnych do wykazania treści i wykonania umowy; użytkownik może rozsądnie oczekiwać, że strona umowy zachowa dowody jej wykonania przez okres przedawnienia — interes Administratora przeważa, przy czym treść rozmów jest sięgana wyłącznie wtedy, gdy konkretny spór jej dotyczy lub jego wszczęcie zostało realnie zapowiedziane (art. 17 ust. 3 lit. e RODO), nigdy prewencyjnie ani hurtowo. (c) Rozliczalność zgód: obowiązek wykazania zgody wynika z art. 7 ust. 1 RODO — przetwarzanie minimalnego zapisu zgody jest konieczne i proporcjonalne. (d) Dziennik zdarzeń Usługi: interesem Administratora jest możliwość wykazania — przez okres przedawnienia roszczeń — jak konkretna odpowiedź została wygenerowana (które wersje aktów pobrano, co oznaczono jako zweryfikowane, które ostrzeżenia wyświetlono), bez zatrzymywania treści rozmów wbrew woli użytkownika. Dziennik celowo nie zawiera treści — jedynie metadane techniczne i skrót kryptograficzny — dzięki czemu usunięcie rozmowy przez użytkownika pozostaje skuteczne wobec treści, a Administrator zachowuje wyłącznie dowód przebiegu świadczenia. To rozmyślne pogodzenie zasady minimalizacji (art. 5 ust. 1 lit. c) z prawem do obrony: minimalizowana jest treść, zachowywana wyłącznie proweniencja. Wpływ na prywatność jest niski (brak treści, brak profilowania), a alternatywa (retencja pełnych rozmów) byłaby dalej idąca — interes Administratora przeważa. Pełna dokumentacja testów równowagi jest częścią dokumentacji ochrony danych Administratora i jest udostępniana Prezesowi UODO na żądanie.
  2. Treść rozmów nie jest wykorzystywana do ulepszania Serwisu, analityki produktowej ani trenowania modeli AI. Ewentualne przyszłe wykorzystanie treści rozmów do ulepszania Serwisu wymagałoby odrębnej, dobrowolnej, domyślnie niezaznaczonej zgody (opt-in) i zostałoby poprzedzone zmianą niniejszej polityki; wobec obecności danych szczególnych kategorii w rozmowach Administrator przyjmuje zasadę: domyślnie nie.

§ 5. Dobrowolność podania danych

  1. Podanie adresu e-mail i danych rozliczeniowych jest warunkiem umownym zawarcia i wykonywania umowy o świadczenie usługi — ich niepodanie uniemożliwia założenie konta lub wystawienie faktury (w zakresie danych do faktury podanie jest wymogiem ustawowym — przepisy podatkowe).
  2. Podanie jakichkolwiek danych osobowych w treści pytań jest w pełni dobrowolne i co do zasady zbędne do uzyskania odpowiedzi — zob. § 6 ust. 6. Wyrażenie zgody, o której mowa w § 6 ust. 3, nie jest warunkiem korzystania z Serwisu (§ 6 ust. 4).

§ 6. Dane szczególnych kategorii i dane o skazaniach w treści pytań

  1. Istota problemu — stwierdzona wprost. Pytania o prawo dotyczą życia: renty i orzeczeń o niepełnosprawności (dane o zdrowiu), rozwodów i spraw rodzinnych (dane dotyczące życia seksualnego i rodzinnego), spraw pracowniczych (przynależność związkowa), spraw karnych (dane o wyrokach skazujących i czynach zabronionych — art. 10 RODO). Administrator zakłada, że takie dane mogą pojawiać się w treści pytań, i zaprojektował Serwis oraz niniejszą politykę z tym założeniem, a nie wbrew niemu.
  2. Warstwa wykrywania i pseudonimizacji (wbudowana w Serwis). Przed przekazaniem treści pytania do dostawcy modelu AI oraz przed zapisaniem rozmowy warstwa techniczna Serwisu automatycznie wykrywa dane identyfikujące (w szczególności imiona i nazwiska, numery PESEL i NIP, adresy, sygnatury akt) i poddaje je pseudonimizacji (np. „Jan Kowalski" → „osoba A"), wyświetlając użytkownikowi stosowne ostrzeżenie i możliwość skorygowania pytania. Warstwa ta nie jest niezawodna wobec wszystkich form identyfikacji — dlatego pozostałe środki niniejszego paragrafu obowiązują niezależnie od niej. [DO UZUPEŁNIENIA] status wdrożenia warstwy — WARUNEK STARTU KOMERCYJNEGO; opis działania musi odpowiadać stanowi faktycznemu w dniu publikacji polityki
  3. Podstawa przetwarzania danych art. 9 RODO wprowadzanych przez użytkownika o sobie samym: wyraźna zgoda (art. 9 ust. 2 lit. a RODO). Przed pierwszym skorzystaniem z czatu użytkownik jest proszony o wyrażenie odrębnej, wyraźnej zgody na przetwarzanie szczególnych kategorii danych osobowych, które sam zawrze w treści swoich pytań, wyłącznie w celu wygenerowania odpowiedzi i prowadzenia historii rozmów. Zgoda: (a) jest wyrażana odrębnym, domyślnie niezaznaczonym polem, sformułowanym prostym językiem (nie łącznie z akceptacją Regulaminu), (b) jest odnotowywana w rejestrze zgód ze znacznikiem czasu, (c) może być cofnięta w każdej chwili w ustawieniach konta, ze skutkiem natychmiastowym i bez wpływu na zgodność z prawem przetwarzania dokonanego przed cofnięciem.
  4. Skutek niewyrażenia lub cofnięcia zgody — Serwis działa nadal. Brak zgody albo jej cofnięcie nie pozbawia użytkownika dostępu do Usługi ani żadnej jej funkcji podstawowej. W takim przypadku Serwis aktywuje filtr treści wrażliwych: pytanie, w którym warstwa techniczna wykryje dane szczególnych kategorii, nie jest przetwarzane — użytkownik otrzymuje prośbę o przeformułowanie pytania bez tych danych; pozostałe pytania i funkcje działają bez zmian. Konsument, który uzna tryb z filtrem za nieodpowiadający jego potrzebom, może ponadto wypowiedzieć umowę o Abonament ze skutkiem natychmiastowym, z proporcjonalnym zwrotem ceny (Regulamin § 14 ust. 3).
  5. Dane dotyczące wyroków skazujących i czynów zabronionych (art. 10 RODO). Serwis nie jest przeznaczony do przetwarzania danych umożliwiających identyfikację osób w związku ze sprawami karnymi. Pytania rozpoznane jako dotyczące spraw karnych są obsługiwane w trybie ograniczonego utrwalania: (a) warstwa z ust. 2 wykrywa i pseudonimizuje dane identyfikujące przed przekazaniem do dostawcy modelu i przed zapisem; (b) treści identyfikujące, które mimo to zostałyby przetworzone, są przetwarzane wyłącznie przejściowo, w zakresie technicznie niezbędnym do wygenerowania odpowiedzi, i nie są utrwalane w historii rozmów w postaci identyfikującej; (c) dane takie nie są indeksowane, nie służą profilowaniu ani żadnemu innemu celowi. Administrator odnotowuje, że wykładnia art. 10 RODO w odniesieniu do danych ujawnianych z własnej inicjatywy przez samego zainteresowanego jest przedmiotem sporu doktrynalnego (pogląd wymagający szczególnego upoważnienia ustawowego vs pogląd o wystarczalności podstaw z art. 6 RODO przy odpowiednich zabezpieczeniach); opisany wyżej tryb ograniczonego utrwalania jest zabezpieczeniem przyjętym właśnie z powodu tego sporu i podlega ocenie w DPIA (§ 12 ust. 3).
  6. Pouczenie dla użytkownika (obowiązujące, powtarzane w interfejsie): aby otrzymać informację o prawie, nie musisz podawać żadnych nazwisk, numerów PESEL, adresów ani innych danych identyfikujących — ani swoich, ani cudzych. Opisuj sytuację rodzajowo („pracownik", „małżonek", „sprzedawca"). Nie wpisuj danych o skazaniach osób trzecich. Możesz usunąć każdą rozmowę w każdej chwili.
  7. Dane osób trzecich w pytaniach. Użytkownik, opisując swoją sprawę, może wpisać dane osób trzecich (małżonka, pracodawcy, sąsiada, strony przeciwnej), w tym dane szczególnych kategorii i dane o skazaniach — osoby te nie wyraziły żadnej zgody. Administrator: (a) wyraźnie zakazuje w Regulaminie i w interfejsie wprowadzania danych identyfikujących osoby trzecie jako zbędnych do uzyskania informacji o prawie; (b) stosuje techniczne środki wykrywania i pseudonimizacji danych identyfikujących osoby trzecie przed przekazaniem treści do dostawcy modelu i przed zapisem rozmowy (ust. 2); dane szczególnych kategorii lub dane o skazaniach dotyczące zidentyfikowanych osób trzecich, które mimo to zostałyby przetworzone, są przetwarzane wyłącznie przejściowo w celu wygenerowania odpowiedzi i nie są utrwalane w postaci identyfikującej; (c) realizuje wobec tych osób obowiązek informacyjny w trybie art. 14 ust. 5 lit. b RODO — zob. § 9 ust. 4; (d) odpowiedzialność za zgodność z prawem wprowadzenia danych osoby trzeciej ponosi użytkownik, co nie uchyla obowiązków Administratora od chwili otrzymania tych danych — właśnie dlatego stosowane są środki z lit. (a)–(b).
  8. Obrona roszczeń. W razie sporu dotyczącego konkretnej rozmowy Administrator przetwarza zawarte w niej dane szczególnych kategorii w zakresie niezbędnym do ustalenia, dochodzenia lub obrony roszczeń — na podstawie art. 9 ust. 2 lit. f RODO.
  9. Środki minimalizujące wbudowane w produkt: (a) trwały komunikat nad polem pytania o treści zgodnej z ust. 6; (b) warstwa wykrywania i pseudonimizacji (ust. 2); (c) usuwanie pojedynczych rozmów i całej historii jednym działaniem oraz domyślny okres retencji rozmów (§ 4 tabela); (d) brak wykorzystywania treści rozmów do celów innych niż udzielenie odpowiedzi, historia użytkownika i obrona w konkretnym sporze; (e) brak przeglądania treści rozmów przez personel Administratora, z wyjątkiem: wyraźnej prośby użytkownika (wsparcie), obowiązku prawnego albo zdarzenia bezpieczeństwa — każdy taki dostęp jest technicznie logowany, a log podlega przeglądowi.

§ 7. Odbiorcy danych — rejestr podmiotów przetwarzających i odbiorców

  1. Administrator korzysta z następujących odbiorców i podmiotów przetwarzających:
PodmiotRolaZakres danychLokalizacja przetwarzaniaMechanizm transferu
Anthropic PBC (anthropic.com)podmiot przetwarzający — inferencja modeli AI (generowanie odpowiedzi)treść pytań (po pseudonimizacji danych identyfikujących) i odpowiedzi przekazywana przez APIUSA (oraz państwa, w których Anthropic korzysta z zatwierdzonych podprocesorów — lista w DPA Anthropic)decyzja o adekwatności — EU-U.S. Data Privacy Framework ([DO UZUPEŁNIENIA] weryfikacja statusu Anthropic na liście dataprivacyframework.gov w dniu publikacji polityki); zapasowo standardowe klauzule umowne (SCC) inkorporowane do DPA Anthropic; zob. § 8
[DO UZUPEŁNIENIA] dostawca hostingu — nazwapodmiot przetwarzający — hosting aplikacji i bazy danychwszystkie kategorie danych z § 3UE — region [DO UZUPEŁNIENIA] Frankfurt albo Warszawanie dotyczy (EOG) [DO UZUPEŁNIENIA] jeżeli dostawca ma dostęp serwisowy spoza EOG — mechanizm transferu
[DO UZUPEŁNIENIA] operator płatności — nazwaodrębny administrator lub podmiot przetwarzający [DO UZUPEŁNIENIA] wg umowy z operatorem — obsługa płatności cyklicznychdane płatnicze, identyfikatory transakcji[DO UZUPEŁNIENIA][DO UZUPEŁNIENIA]
[DO UZUPEŁNIENIA] dostawca poczty transakcyjnej — nazwapodmiot przetwarzający — e-maile transakcyjne (potwierdzenia, hasła, faktury)adres e-mail, treść wiadomości transakcyjnych[DO UZUPEŁNIENIA][DO UZUPEŁNIENIA]
[DO UZUPEŁNIENIA] dostawca analityki — nazwa, o ile zostanie wdrożonapodmiot przetwarzający — statystyka korzystaniadane techniczne, identyfikatory cookies (za zgodą)[DO UZUPEŁNIENIA][DO UZUPEŁNIENIA]
biuro rachunkowe Administratora [DO UZUPEŁNIENIA] nazwapodmiot przetwarzający — księgowośćdane rozliczeniowePolskanie dotyczy
  1. Ponadto dane mogą być ujawnione: organom publicznym uprawnionym na podstawie przepisów prawa (na ich udokumentowane żądanie), doradcom prawnym i podatkowym Administratora (w zakresie niezbędnym, pod tajemnicą zawodową lub zobowiązaniem do poufności).
  2. Zapytania kierowane do publicznego API Sejmu (ELI/ISAP) ograniczają się do identyfikatorów i tytułów aktów prawnych oraz haseł przedmiotowych; Serwis stosuje środki techniczne zapobiegające przekazywaniu do tego API fragmentów pytań Użytkownika zawierających dane osobowe (w tym tytułów rozmów). [DO UZUPEŁNIENIA] potwierdzenie inżynieryjne i audyt tej właściwości PRZED publikacją polityki — zdanie nie może zostać opublikowane przed weryfikacją
  3. Aktualna lista podmiotów przetwarzających jest dostępna pod adresem [DO UZUPEŁNIENIA] URL podstrony z listą podprocesorów; o zmianach na liście Administrator informuje zgodnie z § 15.

§ 8. Przekazywanie danych do państw trzecich (USA)

  1. Jedynym planowanym transferem poza EOG jest przekazywanie treści rozmów (po pseudonimizacji danych identyfikujących) do Anthropic PBC (USA) w celu wygenerowania odpowiedzi.
  2. Podstawą transferu jest decyzja wykonawcza Komisji Europejskiej z 10.07.2023 r. stwierdzająca odpowiedni stopień ochrony w ramach EU-U.S. Data Privacy Framework (DPF) — wobec podmiotów certyfikowanych w DPF. Skarga na tę decyzję została oddalona przez Sąd UE (T-553/23, wyrok z 3.09.2025); postępowanie odwoławcze przed TSUE (C-703/25 P) jest w toku — Administrator monitoruje jego wynik. Niezależnie od DPF, umowa powierzenia z Anthropic inkorporuje standardowe klauzule umowne (SCC) jako mechanizm zapasowy; dla tej ścieżki Administrator utrzymuje ocenę skutków transferu (TIA). [DO UZUPEŁNIENIA] data podpisania DPA z Anthropic; data i wynik TIA.
  3. Zabezpieczenia po stronie Anthropic istotne dla użytkowników: (a) zobowiązanie umowne, że treści klientów API komercyjnego nie są wykorzystywane do trenowania modeli; (b) usuwanie wejść i wyjść API zgodnie z zobowiązaniami umownymi Anthropic — standardowo do 30 dni (dłużej wyłącznie w razie naruszeń zasad użycia lub gdy przepisy tego wymagają); (c) certyfikacje SOC 2 Type II, ISO 27001, ISO 42001. [DO UZUPEŁNIENIA] weryfikacja w dniu publikacji, czy modele używane przez Serwis nie znajdują się na liście „covered models" z obowiązkową retencją bezpieczeństwa; rozstrzygnięcie statusu ewentualnej umowy zero-data-retention — do tego czasu polityka podaje wyłącznie standardowy cykl umowny.
  4. Kopia zabezpieczeń (SCC) jest dostępna na żądanie skierowane na adres z § 1 ust. 2.

§ 9. Prawa osób, których dane dotyczą

  1. Każdemu użytkownikowi przysługują następujące prawa, realizowane bezpłatnie:

    • dostęp do danych i kopia danych (art. 15 RODO) — samodzielnie: podgląd danych konta i historii rozmów w Serwisie; ponadto wniosek na adres z § 1 ust. 2;
    • sprostowanie (art. 16 RODO) — dane konta i rozliczeniowe: samodzielnie w ustawieniach lub wnioskiem; treść rozmów: ze względu na charakter zapisu rozmowy (utrwalenie tego, co faktycznie napisano) właściwym środkiem jest usunięcie rozmowy, które Serwis umożliwia samodzielnie; użytkownik może ponadto żądać uzupełnienia danych przez dołączenie do rozmowy oświadczenia uzupełniającego (art. 16 zd. 2 RODO), przechowywanego wraz z nią;
    • usunięcie (art. 17 RODO) — samodzielnie: usunięcie pojedynczej rozmowy, całej historii lub konta w ustawieniach; skutek u podmiotów przetwarzających: usunięcie w łańcuchu, przy czym kopie po stronie Anthropic wygasają w standardowym cyklu umownym do 30 dni (§ 8 ust. 3), a dane rozliczeniowe są przechowywane przez okres ustawowy (art. 17 ust. 3 lit. b RODO). W razie sporu lub jego realnej zapowiedzi Administrator może zachować dane niezbędne do ustalenia, dochodzenia lub obrony roszczeń mimo żądania usunięcia (art. 17 ust. 3 lit. e RODO) — wyłącznie w zakresie związanym z tym sporem; Dziennik zdarzeń Usługi (niezawierający treści) jest przechowywany zgodnie z § 4;
    • ograniczenie przetwarzania (art. 18 RODO) — wnioskiem;
    • przenoszenie danych (art. 20 RODO) — eksport historii rozmów w formacie ustrukturyzowanym (JSON) samodzielnie z ustawień konta lub wnioskiem; po rozwiązaniu umowy żądanie odzyskania treści (art. 43q u.p.k.) można zgłosić w terminie 30 dni od rozwiązania umowy — do upływu tego terminu treści są przechowywane wyłącznie w celu umożliwienia ich odzyskania, a następnie nieodwracalnie usuwane (§ 4 tabela);
    • cofnięcie zgody (art. 7 ust. 3 RODO) — w każdej chwili, w ustawieniach konta lub wnioskiem, bez wpływu na zgodność z prawem wcześniejszego przetwarzania; skutki cofnięcia zgody z § 6 ust. 3 opisuje § 6 ust. 4 (Serwis działa nadal).

    PRAWO SPRZECIWU (art. 21 RODO — informacja wyodrębniona zgodnie z art. 21 ust. 4 RODO): masz prawo w dowolnym momencie wnieść sprzeciw — z przyczyn związanych z Twoją szczególną sytuacją — wobec przetwarzania Twoich danych opartego na art. 6 ust. 1 lit. f RODO (bezpieczeństwo, obrona roszczeń, Dziennik zdarzeń Usługi, rejestr zgód, analityka). Po wniesieniu sprzeciwu Administrator zaprzestanie tego przetwarzania, chyba że wykaże istnienie ważnych prawnie uzasadnionych podstaw nadrzędnych wobec Twoich interesów, praw i wolności albo podstaw do ustalenia, dochodzenia lub obrony roszczeń. Wobec marketingu bezpośredniego sprzeciw przysługuje bezwarunkowo (Administrator prowadzi marketing wyłącznie za zgodą, więc wystarczy jej cofnięcie).

  2. Wnioski są realizowane bez zbędnej zwłoki, najpóźniej w terminie miesiąca od otrzymania; termin może być przedłużony o dalsze dwa miesiące w sprawach skomplikowanych, o czym Administrator informuje w pierwszym miesiącu z podaniem przyczyn (art. 12 ust. 3 RODO). W razie wątpliwości co do tożsamości wnioskodawcy Administrator może zażądać dodatkowych informacji niezbędnych do jej potwierdzenia (art. 12 ust. 6 RODO) — weryfikacja odbywa się co do zasady przez adres e-mail przypisany do konta.

  3. Skarga do organu nadzorczego: każdemu przysługuje prawo wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych, ul. Stawki 2, 00-193 Warszawa; szczegóły i formularze: uodo.gov.pl.

  4. Informacja dla osób trzecich, których dane zawarto w pytaniach (art. 14 RODO). Kategorie danych: dane zawarte w opisie sytuacji przekazanym przez użytkownika Serwisu (potencjalnie także dane szczególnych kategorii i dane o skazaniach); źródło danych: użytkownik Serwisu opisujący swoją sprawę; cele, podstawy, odbiorcy, transfery i okresy — jak w § 4, § 7 i § 8; prawa — jak w ust. 1–3. Administrator z założenia nie identyfikuje osób trzecich opisanych w pytaniach i nie dysponuje ich danymi kontaktowymi, a ich ustalanie wymagałoby niewspółmiernie dużego wysiłku i byłoby sprzeczne z zasadą minimalizacji — dlatego indywidualne poinformowanie tych osób jest niemożliwe lub wymagałoby niewspółmiernie dużego wysiłku (art. 14 ust. 5 lit. b RODO), a funkcję środka ochrony ich praw pełnią: niniejsza publicznie dostępna sekcja, warstwa pseudonimizacji (§ 6 ust. 2) oraz zakaz z § 6 ust. 7 lit. a.

§ 10. Zautomatyzowane podejmowanie decyzji i profilowanie

  1. Analiza art. 22 RODO — stanowisko Administratora, z uzasadnieniem. Serwis generuje odpowiedzi automatycznie, bez udziału człowieka. Art. 22 RODO dotyczy jednak decyzji opartych wyłącznie na zautomatyzowanym przetwarzaniu, które wywołują wobec osoby skutki prawne lub w podobny sposób istotnie na nią wpływają. Odpowiedź Serwisu: (a) nie jest decyzją Administratora wobec użytkownika — nie przyznaje, nie odbiera ani nie kształtuje żadnego uprawnienia użytkownika względem Administratora ani kogokolwiek; (b) jest informacją o treści prawa powszechnie obowiązującego, opatrzoną źródłami do samodzielnej weryfikacji; (c) decyzję o jakimkolwiek działaniu podejmuje wyłącznie użytkownik, a Regulamin i interfejs Serwisu zalecają weryfikację źródeł i konsultację z adwokatem lub radcą prawnym w sprawach indywidualnych. W konsekwencji Administrator nie podejmuje wobec użytkowników decyzji, o których mowa w art. 22 ust. 1 RODO. Kontekstowe zalecenie konsultacji z prawnikiem (Regulamin § 3 ust. 1 pkt 7) ma charakter wyłącznie ostrzegawczy i nie stanowi oceny sytuacji użytkownika ani rekomendacji działania.
  2. Administrator nie prowadzi profilowania użytkowników. Treść rozmów nie służy budowaniu profili, ocen ani segmentacji użytkowników.

§ 11. Środki bezpieczeństwa

Administrator stosuje środki techniczne i organizacyjne odpowiednie do ryzyka (art. 32 RODO), w szczególności: szyfrowanie transmisji (TLS), szyfrowanie danych w spoczynku, przechowywanie haseł wyłącznie w postaci skrótów kryptograficznych z solą (algorytm klasy bcrypt/argon2), kontrolę dostępu opartą na rolach i zasadzie minimalnego dostępu, techniczne logowanie każdego dostępu personelu do treści rozmów i danych produkcyjnych, oddzielenie środowisk produkcyjnego i testowego (dane produkcyjne nie trafiają do środowisk testowych), kopie zapasowe z szyfrowaniem i testowaniem odtwarzania, dwuskładnikowe uwierzytelnienie dostępu administracyjnego, umowy powierzenia z każdym podmiotem przetwarzającym, przegląd uprawnień i procedury zarządzania incydentami, warstwę wykrywania i pseudonimizacji danych identyfikujących (§ 6 ust. 2). Szczegółowy wykaz — w dokumentacji wewnętrznej i w Załączniku 2 do Umowy powierzenia, stosowanym odpowiednio.

§ 12. Naruszenia ochrony danych i DPIA

  1. Administrator prowadzi wewnętrzny rejestr naruszeń. Naruszenie, które może powodować ryzyko naruszenia praw lub wolności osób fizycznych, jest zgłaszane Prezesowi UODO w terminie 72 godzin od stwierdzenia, chyba że jest mało prawdopodobne, by skutkowało takim ryzykiem (art. 33 RODO); przy wysokim ryzyku Administrator zawiadamia także osoby, których dane dotyczą, bez zbędnej zwłoki (art. 34 RODO), wskazując charakter naruszenia, prawdopodobne konsekwencje i środki zaradcze.
  2. Umowy z podmiotami przetwarzającymi zobowiązują je do zgłaszania naruszeń Administratorowi bez zbędnej zwłoki (Umowa powierzenia § 9, stosowana odpowiednio w umowach, w których Administrator jest powierzającym).
  3. Ocena skutków dla ochrony danych (DPIA). Obowiązek przeprowadzenia DPIA wynika z art. 35 ust. 3 lit. b RODO (przetwarzanie na dużą skalę danych art. 9/10) oraz z komunikatu Prezesa UODO z 17.06.2019 r. (M.P. 2019 poz. 666 — innowacyjne technologie + dane wrażliwe). DPIA obejmuje w szczególności §§ 6–8 niniejszej polityki, tryb obsługi spraw karnych (§ 6 ust. 5), skuteczność warstwy pseudonimizacji (§ 6 ust. 2) oraz Dziennik zdarzeń Usługi (§ 4 ust. 2 lit. d) i musi być ukończona przed rozpoczęciem przetwarzania. [DO UZUPEŁNIENIA] data przeprowadzenia i wynik DPIA — zdanie o „przeprowadzonej" DPIA może pojawić się w wersji publikowanej wyłącznie, jeżeli jest prawdziwe.

§ 13. Osoby małoletnie

Serwis jest przeznaczony wyłącznie dla osób, które ukończyły 18 lat. Uzasadnienie: korzystanie z Serwisu wymaga zawarcia odpłatnej umowy i cyklicznych płatności, co wykracza poza drobne bieżące sprawy życia codziennego (art. 20 KC) i wymaga pełnej zdolności do czynności prawnych; ponadto charakter usługi (sprawy prawne, dane wrażliwe) czyni ją nieodpowiednią dla dzieci. Próg z art. 8 RODO (16 lat) nie jest tu operacyjną granicą, bo podstawą przetwarzania danych konta jest umowa, nie zgoda — granicę wyznacza zdolność do zawarcia umowy. Mechanizm operacyjny: oświadczenie o pełnoletności w toku rejestracji (Regulamin § 5 ust. 7) oraz usunięcie konta po powzięciu wiarygodnej informacji, że należy do osoby poniżej 18 lat, ze zwrotem nienależnie pobranych płatności.

§ 14. Pliki cookies

Zasady stosowania plików cookies i podobnych technologii określa odrębna Polityka cookies.

§ 15. Zmiany polityki

  1. Administrator może zmienić niniejszą politykę w razie zmiany przepisów, zakresu przetwarzania, odbiorców lub funkcji Serwisu. O każdej istotnej zmianie (w szczególności: nowy podmiot przetwarzający, nowy cel, zmiana podstawy prawnej, zmiana mechanizmu transferu) Administrator informuje użytkowników e-mailem oraz komunikatem w Serwisie co najmniej 14 dni przed wejściem zmiany w życie — a w przypadku zmiany podmiotu przetwarzającego mającego dostęp do treści rozmów: co najmniej 30 dni przed wejściem zmiany w życie. Zmiana celu lub podstawy przetwarzania nigdy nie działa wstecz i — jeżeli wymaga zgody — następuje wyłącznie po jej uzyskaniu.
  2. Wersje archiwalne polityki są dostępne pod adresem [DO UZUPEŁNIENIA] URL archiwum wersji.

Paragraf dostarcza informację prawną, nie porady prawne. Nie jesteśmy kancelarią. Odpowiedzi generuje system sztucznej inteligencji; twierdzenia, których nie udało się zweryfikować w źródłach urzędowych, są wyraźnie oznaczane.