Wersja 1.0 — projekt do weryfikacji przez radcę prawnego / IOD. Data sporządzenia projektu: 2026-08-21.
§ 1. Administrator danych osobowych i dane kontaktowe
- Administratorem danych osobowych przetwarzanych w związku z korzystaniem z serwisu Paragraf (dalej: „Serwis") jest [DO UZUPEŁNIENIA] pełna firma spółki / imię i nazwisko przedsiębiorcy, forma prawna, adres siedziby, NIP, numer KRS albo wpis do CEIDG (dalej: „Administrator").
- Kontakt z Administratorem w sprawach ochrony danych osobowych: e-mail [DO UZUPEŁNIENIA] adres e-mail dedykowany sprawom ochrony danych, np. prywatnosc@…, korespondencyjnie na adres siedziby wskazany w ust. 1.
- Inspektor ochrony danych (IOD). Administrator wyznaczył Inspektora Ochrony Danych: [DO UZUPEŁNIENIA] imię i nazwisko lub firma IOD, kontakt: [DO UZUPEŁNIENIA] e-mail IOD, np. iod@…. Zawiadomienie Prezesa UODO o wyznaczeniu: [DO UZUPEŁNIENIA] data zgłoszenia — zgłoszenie w terminie 14 dni od wyznaczenia; dane IOD publikowane także na stronie Serwisu.
§ 2. Zakres zastosowania
Niniejsza polityka opisuje przetwarzanie danych osobowych: (a) użytkowników posiadających konto w Serwisie, (b) osób odwiedzających strony Serwisu bez konta, (c) osób kontaktujących się z Administratorem (reklamacje, wsparcie), (d) osób trzecich, których dane użytkownik zawarł w treści pytania (§ 6 ust. 6 i § 9 ust. 4). Wobec klientów biznesowych korzystających z Serwisu na podstawie umowy powierzenia przetwarzania (Umowa powierzenia — odrębny dokument) Administrator działa — w zakresie treści wprowadzanych przez personel klienta — jako podmiot przetwarzający, a niniejsza polityka stosuje się w zakresie, w jakim Administrator pozostaje administratorem (konta, rozliczenia, bezpieczeństwo, logi).
§ 3. Kategorie przetwarzanych danych
- Dane konta: adres e-mail, hasło (wyłącznie w postaci skrótu kryptograficznego z solą — algorytm klasy bcrypt/argon2), identyfikator konta, ustawienia, status subskrypcji, znaczniki czasu rejestracji i logowań.
- Dane rozliczeniowe: dane niezbędne do wystawienia faktury (imię i nazwisko lub firma, adres, NIP — jeśli podany), historia płatności, identyfikatory transakcji. Administrator nie przechowuje pełnych numerów kart płatniczych — obsługuje je operator płatności (§ 7).
- Treść rozmów: treść pytań zadawanych w Serwisie, wygenerowane odpowiedzi, automatycznie generowane tytuły rozmów, metadane rozmów (daty, długość). Treść pytań może zawierać dane osobowe, w tym dane szczególnych kategorii — zob. § 6. Przed przekazaniem do dostawcy modelu AI i przed zapisem treść przechodzi przez warstwę wykrywania i pseudonimizacji danych identyfikujących (§ 6 ust. 2).
- Dziennik zdarzeń Usługi: techniczny rejestr zdarzeń związanych z wygenerowaniem każdej odpowiedzi — znaczniki czasu, identyfikatory i daty wersji pobranych aktów prawnych, wyniki oznaczenia weryfikacji poszczególnych twierdzeń, fakt zadziałania ostrzeżeń kontekstowych i odmów, identyfikatory użytych modeli, potwierdzenia wyświetlenia komunikatów wymaganych Regulaminem oraz kryptograficzny skrót (hash) treści pytania i odpowiedzi. Dziennik nie zawiera treści rozmów — skrót kryptograficzny nie pozwala na odtworzenie treści; pozwala wyłącznie potwierdzić, że okazany zapis rozmowy odpowiada zdarzeniu odnotowanemu w Dzienniku.
- Dane techniczne i logi: adres IP, identyfikatory urządzenia i przeglądarki, logi zdarzeń bezpieczeństwa, logi błędów, dane o sposobie korzystania z Serwisu w zakresie niezbędnym do jego utrzymania.
- Dane obsługi zgłoszeń: treść korespondencji reklamacyjnej i wsparcia, dane kontaktowe podane w zgłoszeniu.
- Rejestr zgód: treść, data, godzina i sposób wyrażenia oraz cofnięcia zgód, o których mowa w § 6 i w Polityce cookies (w tym decyzje osób niezalogowanych, utrwalane z identyfikatorem technicznym).
§ 4. Cele, podstawy prawne i okresy przechowywania
- Tabela celów:
| Cel przetwarzania | Kategorie danych | Podstawa prawna | Okres przechowywania i uzasadnienie |
|---|---|---|---|
| Założenie i prowadzenie konta, świadczenie usługi czatu, przechowywanie historii rozmów jako funkcji Serwisu | dane konta, treść rozmów | art. 6 ust. 1 lit. b RODO (wykonanie umowy), a w zakresie danych szczególnych kategorii zawartych w pytaniach — w zw. z art. 9 ust. 2 lit. a RODO (odrębna wyraźna zgoda, § 6 ust. 3) | przez czas trwania umowy; treść rozmów — do usunięcia rozmowy przez użytkownika, nie dłużej jednak niż [DO UZUPEŁNIENIA] domyślny okres retencji rozmów, rekomendacja: 24 miesiące od ostatniej aktywności w danej rozmowie (użytkownik może w ustawieniach ustawić okres dłuższy albo krótszy), a najpóźniej do upływu 30 dni od usunięcia konta albo rozwiązania umowy — w zależności od tego, co nastąpi później (okres techniczny na nieodwracalne usunięcie z kopii zapasowych oraz na realizację prawa odzyskania treści z art. 43q u.p.k. — § 9 ust. 1) |
| Przekazanie treści pytania (po pseudonimizacji danych identyfikujących — § 6 ust. 2) do dostawcy modelu AI w celu wygenerowania odpowiedzi | treść rozmów | element wykonania umowy — art. 6 ust. 1 lit. b RODO (w zw. z art. 9 ust. 2 lit. a RODO jw.); łańcuch podmiotów przetwarzających na podstawie art. 28 RODO | po stronie Administratora — jak wyżej; po stronie Anthropic — usuwanie wejść i wyjść API zgodnie z zobowiązaniami umownymi Anthropic, standardowo do 30 dni (§ 8 ust. 3) |
| Prowadzenie Dziennika zdarzeń Usługi (wykazanie sposobu wykonania umowy, obrona przed roszczeniami, bezpieczeństwo) | Dziennik zdarzeń Usługi (bez treści rozmów) | art. 6 ust. 1 lit. f RODO — test równowagi w ust. 2 lit. d | 6 lat od wygenerowania odpowiedzi (termin przedawnienia roszczeń przeciwko Administratorowi — art. 118 KC, ze skutkiem na koniec roku kalendarzowego) |
| Wystawianie i przechowywanie faktur, rozliczenia podatkowe | dane rozliczeniowe | art. 6 ust. 1 lit. c RODO w zw. z art. 74 ustawy o rachunkowości i art. 112 ustawy o VAT | 5 lat od końca roku podatkowego, w którym powstał obowiązek podatkowy — okres ustawowy |
| Rozpatrywanie reklamacji | dane obsługi zgłoszeń, dane konta | art. 6 ust. 1 lit. b RODO (reklamacje z umowy) oraz art. 6 ust. 1 lit. c RODO (art. 7a ustawy o prawach konsumenta) | do zakończenia postępowania reklamacyjnego, a następnie do upływu okresu z wiersza „obrona roszczeń" |
| Bezpieczeństwo Serwisu, zapobieganie nadużyciom, wykrywanie ataków | dane techniczne i logi | art. 6 ust. 1 lit. f RODO — test równowagi w ust. 2 lit. a | logi bezpieczeństwa — 12 miesięcy od zdarzenia (okres wystarczający do wykrycia wzorców nadużyć; dłuższy nie jest niezbędny) |
| Ustalenie, dochodzenie i obrona roszczeń | dane konta, rozliczeniowe, obsługi zgłoszeń, Dziennik zdarzeń Usługi; treść rozmów wyłącznie w zakresie konkretnego sporu, którego dotyczą (art. 17 ust. 3 lit. e RODO), a zawarte w niej dane szczególnych kategorii — na podstawie art. 9 ust. 2 lit. f RODO (§ 6 ust. 8) | art. 6 ust. 1 lit. f RODO — test równowagi w ust. 2 lit. b | do upływu terminów przedawnienia roszczeń, które mogą być kierowane przeciwko Administratorowi — co do zasady 6 lat (art. 118 KC), ze skutkiem na koniec roku kalendarzowego; roszczenia własne Administratora związane z działalnością gospodarczą — 3 lata; w razie wszczęcia sporu — do jego prawomocnego zakończenia |
| Prowadzenie rejestru zgód (rozliczalność) | rejestr zgód | art. 6 ust. 1 lit. f RODO (wykazanie zgodności — art. 5 ust. 2 i art. 7 ust. 1 RODO) — test równowagi w ust. 2 lit. c | przez czas trwania przetwarzania opartego na zgodzie oraz okres przedawnienia roszczeń (6 lat jw.) |
| Wysyłka informacji handlowych (newsletter) — wyłącznie po odrębnej zgodzie (Regulamin § 5 ust. 6) | adres e-mail | zgoda — art. 6 ust. 1 lit. a RODO w zw. z art. 398 ustawy z dnia 12 lipca 2024 r. — Prawo komunikacji elektronicznej | do cofnięcia zgody; po cofnięciu — wyłącznie zapis o fakcie cofnięcia w rejestrze zgód |
| Analityka i statystyka korzystania z Serwisu | dane techniczne; pliki cookies wg Polityki cookies | zbieranie i agregacja danych źródłowych — art. 6 ust. 1 lit. f RODO (wynik agregacji nie stanowi już danych osobowych); cookies analityczne — zgoda (Polityka cookies) | dane źródłowe — [DO UZUPEŁNIENIA] okres retencji narzędzia analitycznego po jego wyborze, rekomendowane ≤ 14 mies.; dane zagregowane — bezterminowo |
- Testy równowagi dla art. 6 ust. 1 lit. f RODO (streszczenia). (a) Bezpieczeństwo i nadużycia: interesem Administratora jest ochrona Serwisu, danych użytkowników i infrastruktury przed atakami i nadużyciami — interes uznany wprost w motywie 49 RODO; przetwarzane są wyłącznie dane techniczne, których użytkownik racjonalnie oczekuje w logach każdego serwisu internetowego; wpływ na prywatność jest niski, dane nie służą profilowaniu; brak mniej inwazyjnego środka o tej samej skuteczności — interes Administratora przeważa. (b) Obrona roszczeń: prawo do sądu i obrony przed roszczeniami jest prawnie uznanym interesem; przetwarzanie ogranicza się do danych niezbędnych do wykazania treści i wykonania umowy; użytkownik może rozsądnie oczekiwać, że strona umowy zachowa dowody jej wykonania przez okres przedawnienia — interes Administratora przeważa, przy czym treść rozmów jest sięgana wyłącznie wtedy, gdy konkretny spór jej dotyczy lub jego wszczęcie zostało realnie zapowiedziane (art. 17 ust. 3 lit. e RODO), nigdy prewencyjnie ani hurtowo. (c) Rozliczalność zgód: obowiązek wykazania zgody wynika z art. 7 ust. 1 RODO — przetwarzanie minimalnego zapisu zgody jest konieczne i proporcjonalne. (d) Dziennik zdarzeń Usługi: interesem Administratora jest możliwość wykazania — przez okres przedawnienia roszczeń — jak konkretna odpowiedź została wygenerowana (które wersje aktów pobrano, co oznaczono jako zweryfikowane, które ostrzeżenia wyświetlono), bez zatrzymywania treści rozmów wbrew woli użytkownika. Dziennik celowo nie zawiera treści — jedynie metadane techniczne i skrót kryptograficzny — dzięki czemu usunięcie rozmowy przez użytkownika pozostaje skuteczne wobec treści, a Administrator zachowuje wyłącznie dowód przebiegu świadczenia. To rozmyślne pogodzenie zasady minimalizacji (art. 5 ust. 1 lit. c) z prawem do obrony: minimalizowana jest treść, zachowywana wyłącznie proweniencja. Wpływ na prywatność jest niski (brak treści, brak profilowania), a alternatywa (retencja pełnych rozmów) byłaby dalej idąca — interes Administratora przeważa. Pełna dokumentacja testów równowagi jest częścią dokumentacji ochrony danych Administratora i jest udostępniana Prezesowi UODO na żądanie.
- Treść rozmów nie jest wykorzystywana do ulepszania Serwisu, analityki produktowej ani trenowania modeli AI. Ewentualne przyszłe wykorzystanie treści rozmów do ulepszania Serwisu wymagałoby odrębnej, dobrowolnej, domyślnie niezaznaczonej zgody (opt-in) i zostałoby poprzedzone zmianą niniejszej polityki; wobec obecności danych szczególnych kategorii w rozmowach Administrator przyjmuje zasadę: domyślnie nie.
§ 5. Dobrowolność podania danych
- Podanie adresu e-mail i danych rozliczeniowych jest warunkiem umownym zawarcia i wykonywania umowy o świadczenie usługi — ich niepodanie uniemożliwia założenie konta lub wystawienie faktury (w zakresie danych do faktury podanie jest wymogiem ustawowym — przepisy podatkowe).
- Podanie jakichkolwiek danych osobowych w treści pytań jest w pełni dobrowolne i co do zasady zbędne do uzyskania odpowiedzi — zob. § 6 ust. 6. Wyrażenie zgody, o której mowa w § 6 ust. 3, nie jest warunkiem korzystania z Serwisu (§ 6 ust. 4).
§ 6. Dane szczególnych kategorii i dane o skazaniach w treści pytań
- Istota problemu — stwierdzona wprost. Pytania o prawo dotyczą życia: renty i orzeczeń o niepełnosprawności (dane o zdrowiu), rozwodów i spraw rodzinnych (dane dotyczące życia seksualnego i rodzinnego), spraw pracowniczych (przynależność związkowa), spraw karnych (dane o wyrokach skazujących i czynach zabronionych — art. 10 RODO). Administrator zakłada, że takie dane mogą pojawiać się w treści pytań, i zaprojektował Serwis oraz niniejszą politykę z tym założeniem, a nie wbrew niemu.
- Warstwa wykrywania i pseudonimizacji (wbudowana w Serwis). Przed przekazaniem treści pytania do dostawcy modelu AI oraz przed zapisaniem rozmowy warstwa techniczna Serwisu automatycznie wykrywa dane identyfikujące (w szczególności imiona i nazwiska, numery PESEL i NIP, adresy, sygnatury akt) i poddaje je pseudonimizacji (np. „Jan Kowalski" → „osoba A"), wyświetlając użytkownikowi stosowne ostrzeżenie i możliwość skorygowania pytania. Warstwa ta nie jest niezawodna wobec wszystkich form identyfikacji — dlatego pozostałe środki niniejszego paragrafu obowiązują niezależnie od niej. [DO UZUPEŁNIENIA] status wdrożenia warstwy — WARUNEK STARTU KOMERCYJNEGO; opis działania musi odpowiadać stanowi faktycznemu w dniu publikacji polityki
- Podstawa przetwarzania danych art. 9 RODO wprowadzanych przez użytkownika o sobie samym: wyraźna zgoda (art. 9 ust. 2 lit. a RODO). Przed pierwszym skorzystaniem z czatu użytkownik jest proszony o wyrażenie odrębnej, wyraźnej zgody na przetwarzanie szczególnych kategorii danych osobowych, które sam zawrze w treści swoich pytań, wyłącznie w celu wygenerowania odpowiedzi i prowadzenia historii rozmów. Zgoda: (a) jest wyrażana odrębnym, domyślnie niezaznaczonym polem, sformułowanym prostym językiem (nie łącznie z akceptacją Regulaminu), (b) jest odnotowywana w rejestrze zgód ze znacznikiem czasu, (c) może być cofnięta w każdej chwili w ustawieniach konta, ze skutkiem natychmiastowym i bez wpływu na zgodność z prawem przetwarzania dokonanego przed cofnięciem.
- Skutek niewyrażenia lub cofnięcia zgody — Serwis działa nadal. Brak zgody albo jej cofnięcie nie pozbawia użytkownika dostępu do Usługi ani żadnej jej funkcji podstawowej. W takim przypadku Serwis aktywuje filtr treści wrażliwych: pytanie, w którym warstwa techniczna wykryje dane szczególnych kategorii, nie jest przetwarzane — użytkownik otrzymuje prośbę o przeformułowanie pytania bez tych danych; pozostałe pytania i funkcje działają bez zmian. Konsument, który uzna tryb z filtrem za nieodpowiadający jego potrzebom, może ponadto wypowiedzieć umowę o Abonament ze skutkiem natychmiastowym, z proporcjonalnym zwrotem ceny (Regulamin § 14 ust. 3).
- Dane dotyczące wyroków skazujących i czynów zabronionych (art. 10 RODO). Serwis nie jest przeznaczony do przetwarzania danych umożliwiających identyfikację osób w związku ze sprawami karnymi. Pytania rozpoznane jako dotyczące spraw karnych są obsługiwane w trybie ograniczonego utrwalania: (a) warstwa z ust. 2 wykrywa i pseudonimizuje dane identyfikujące przed przekazaniem do dostawcy modelu i przed zapisem; (b) treści identyfikujące, które mimo to zostałyby przetworzone, są przetwarzane wyłącznie przejściowo, w zakresie technicznie niezbędnym do wygenerowania odpowiedzi, i nie są utrwalane w historii rozmów w postaci identyfikującej; (c) dane takie nie są indeksowane, nie służą profilowaniu ani żadnemu innemu celowi. Administrator odnotowuje, że wykładnia art. 10 RODO w odniesieniu do danych ujawnianych z własnej inicjatywy przez samego zainteresowanego jest przedmiotem sporu doktrynalnego (pogląd wymagający szczególnego upoważnienia ustawowego vs pogląd o wystarczalności podstaw z art. 6 RODO przy odpowiednich zabezpieczeniach); opisany wyżej tryb ograniczonego utrwalania jest zabezpieczeniem przyjętym właśnie z powodu tego sporu i podlega ocenie w DPIA (§ 12 ust. 3).
- Pouczenie dla użytkownika (obowiązujące, powtarzane w interfejsie): aby otrzymać informację o prawie, nie musisz podawać żadnych nazwisk, numerów PESEL, adresów ani innych danych identyfikujących — ani swoich, ani cudzych. Opisuj sytuację rodzajowo („pracownik", „małżonek", „sprzedawca"). Nie wpisuj danych o skazaniach osób trzecich. Możesz usunąć każdą rozmowę w każdej chwili.
- Dane osób trzecich w pytaniach. Użytkownik, opisując swoją sprawę, może wpisać dane osób trzecich (małżonka, pracodawcy, sąsiada, strony przeciwnej), w tym dane szczególnych kategorii i dane o skazaniach — osoby te nie wyraziły żadnej zgody. Administrator: (a) wyraźnie zakazuje w Regulaminie i w interfejsie wprowadzania danych identyfikujących osoby trzecie jako zbędnych do uzyskania informacji o prawie; (b) stosuje techniczne środki wykrywania i pseudonimizacji danych identyfikujących osoby trzecie przed przekazaniem treści do dostawcy modelu i przed zapisem rozmowy (ust. 2); dane szczególnych kategorii lub dane o skazaniach dotyczące zidentyfikowanych osób trzecich, które mimo to zostałyby przetworzone, są przetwarzane wyłącznie przejściowo w celu wygenerowania odpowiedzi i nie są utrwalane w postaci identyfikującej; (c) realizuje wobec tych osób obowiązek informacyjny w trybie art. 14 ust. 5 lit. b RODO — zob. § 9 ust. 4; (d) odpowiedzialność za zgodność z prawem wprowadzenia danych osoby trzeciej ponosi użytkownik, co nie uchyla obowiązków Administratora od chwili otrzymania tych danych — właśnie dlatego stosowane są środki z lit. (a)–(b).
- Obrona roszczeń. W razie sporu dotyczącego konkretnej rozmowy Administrator przetwarza zawarte w niej dane szczególnych kategorii w zakresie niezbędnym do ustalenia, dochodzenia lub obrony roszczeń — na podstawie art. 9 ust. 2 lit. f RODO.
- Środki minimalizujące wbudowane w produkt: (a) trwały komunikat nad polem pytania o treści zgodnej z ust. 6; (b) warstwa wykrywania i pseudonimizacji (ust. 2); (c) usuwanie pojedynczych rozmów i całej historii jednym działaniem oraz domyślny okres retencji rozmów (§ 4 tabela); (d) brak wykorzystywania treści rozmów do celów innych niż udzielenie odpowiedzi, historia użytkownika i obrona w konkretnym sporze; (e) brak przeglądania treści rozmów przez personel Administratora, z wyjątkiem: wyraźnej prośby użytkownika (wsparcie), obowiązku prawnego albo zdarzenia bezpieczeństwa — każdy taki dostęp jest technicznie logowany, a log podlega przeglądowi.
§ 7. Odbiorcy danych — rejestr podmiotów przetwarzających i odbiorców
- Administrator korzysta z następujących odbiorców i podmiotów przetwarzających:
| Podmiot | Rola | Zakres danych | Lokalizacja przetwarzania | Mechanizm transferu |
|---|---|---|---|---|
| Anthropic PBC (anthropic.com) | podmiot przetwarzający — inferencja modeli AI (generowanie odpowiedzi) | treść pytań (po pseudonimizacji danych identyfikujących) i odpowiedzi przekazywana przez API | USA (oraz państwa, w których Anthropic korzysta z zatwierdzonych podprocesorów — lista w DPA Anthropic) | decyzja o adekwatności — EU-U.S. Data Privacy Framework ([DO UZUPEŁNIENIA] weryfikacja statusu Anthropic na liście dataprivacyframework.gov w dniu publikacji polityki); zapasowo standardowe klauzule umowne (SCC) inkorporowane do DPA Anthropic; zob. § 8 |
| [DO UZUPEŁNIENIA] dostawca hostingu — nazwa | podmiot przetwarzający — hosting aplikacji i bazy danych | wszystkie kategorie danych z § 3 | UE — region [DO UZUPEŁNIENIA] Frankfurt albo Warszawa | nie dotyczy (EOG) [DO UZUPEŁNIENIA] jeżeli dostawca ma dostęp serwisowy spoza EOG — mechanizm transferu |
| [DO UZUPEŁNIENIA] operator płatności — nazwa | odrębny administrator lub podmiot przetwarzający [DO UZUPEŁNIENIA] wg umowy z operatorem — obsługa płatności cyklicznych | dane płatnicze, identyfikatory transakcji | [DO UZUPEŁNIENIA] | [DO UZUPEŁNIENIA] |
| [DO UZUPEŁNIENIA] dostawca poczty transakcyjnej — nazwa | podmiot przetwarzający — e-maile transakcyjne (potwierdzenia, hasła, faktury) | adres e-mail, treść wiadomości transakcyjnych | [DO UZUPEŁNIENIA] | [DO UZUPEŁNIENIA] |
| [DO UZUPEŁNIENIA] dostawca analityki — nazwa, o ile zostanie wdrożona | podmiot przetwarzający — statystyka korzystania | dane techniczne, identyfikatory cookies (za zgodą) | [DO UZUPEŁNIENIA] | [DO UZUPEŁNIENIA] |
| biuro rachunkowe Administratora [DO UZUPEŁNIENIA] nazwa | podmiot przetwarzający — księgowość | dane rozliczeniowe | Polska | nie dotyczy |
- Ponadto dane mogą być ujawnione: organom publicznym uprawnionym na podstawie przepisów prawa (na ich udokumentowane żądanie), doradcom prawnym i podatkowym Administratora (w zakresie niezbędnym, pod tajemnicą zawodową lub zobowiązaniem do poufności).
- Zapytania kierowane do publicznego API Sejmu (ELI/ISAP) ograniczają się do identyfikatorów i tytułów aktów prawnych oraz haseł przedmiotowych; Serwis stosuje środki techniczne zapobiegające przekazywaniu do tego API fragmentów pytań Użytkownika zawierających dane osobowe (w tym tytułów rozmów). [DO UZUPEŁNIENIA] potwierdzenie inżynieryjne i audyt tej właściwości PRZED publikacją polityki — zdanie nie może zostać opublikowane przed weryfikacją
- Aktualna lista podmiotów przetwarzających jest dostępna pod adresem [DO UZUPEŁNIENIA] URL podstrony z listą podprocesorów; o zmianach na liście Administrator informuje zgodnie z § 15.
§ 8. Przekazywanie danych do państw trzecich (USA)
- Jedynym planowanym transferem poza EOG jest przekazywanie treści rozmów (po pseudonimizacji danych identyfikujących) do Anthropic PBC (USA) w celu wygenerowania odpowiedzi.
- Podstawą transferu jest decyzja wykonawcza Komisji Europejskiej z 10.07.2023 r. stwierdzająca odpowiedni stopień ochrony w ramach EU-U.S. Data Privacy Framework (DPF) — wobec podmiotów certyfikowanych w DPF. Skarga na tę decyzję została oddalona przez Sąd UE (T-553/23, wyrok z 3.09.2025); postępowanie odwoławcze przed TSUE (C-703/25 P) jest w toku — Administrator monitoruje jego wynik. Niezależnie od DPF, umowa powierzenia z Anthropic inkorporuje standardowe klauzule umowne (SCC) jako mechanizm zapasowy; dla tej ścieżki Administrator utrzymuje ocenę skutków transferu (TIA). [DO UZUPEŁNIENIA] data podpisania DPA z Anthropic; data i wynik TIA.
- Zabezpieczenia po stronie Anthropic istotne dla użytkowników: (a) zobowiązanie umowne, że treści klientów API komercyjnego nie są wykorzystywane do trenowania modeli; (b) usuwanie wejść i wyjść API zgodnie z zobowiązaniami umownymi Anthropic — standardowo do 30 dni (dłużej wyłącznie w razie naruszeń zasad użycia lub gdy przepisy tego wymagają); (c) certyfikacje SOC 2 Type II, ISO 27001, ISO 42001. [DO UZUPEŁNIENIA] weryfikacja w dniu publikacji, czy modele używane przez Serwis nie znajdują się na liście „covered models" z obowiązkową retencją bezpieczeństwa; rozstrzygnięcie statusu ewentualnej umowy zero-data-retention — do tego czasu polityka podaje wyłącznie standardowy cykl umowny.
- Kopia zabezpieczeń (SCC) jest dostępna na żądanie skierowane na adres z § 1 ust. 2.
§ 9. Prawa osób, których dane dotyczą
-
Każdemu użytkownikowi przysługują następujące prawa, realizowane bezpłatnie:
- dostęp do danych i kopia danych (art. 15 RODO) — samodzielnie: podgląd danych konta i historii rozmów w Serwisie; ponadto wniosek na adres z § 1 ust. 2;
- sprostowanie (art. 16 RODO) — dane konta i rozliczeniowe: samodzielnie w ustawieniach lub wnioskiem; treść rozmów: ze względu na charakter zapisu rozmowy (utrwalenie tego, co faktycznie napisano) właściwym środkiem jest usunięcie rozmowy, które Serwis umożliwia samodzielnie; użytkownik może ponadto żądać uzupełnienia danych przez dołączenie do rozmowy oświadczenia uzupełniającego (art. 16 zd. 2 RODO), przechowywanego wraz z nią;
- usunięcie (art. 17 RODO) — samodzielnie: usunięcie pojedynczej rozmowy, całej historii lub konta w ustawieniach; skutek u podmiotów przetwarzających: usunięcie w łańcuchu, przy czym kopie po stronie Anthropic wygasają w standardowym cyklu umownym do 30 dni (§ 8 ust. 3), a dane rozliczeniowe są przechowywane przez okres ustawowy (art. 17 ust. 3 lit. b RODO). W razie sporu lub jego realnej zapowiedzi Administrator może zachować dane niezbędne do ustalenia, dochodzenia lub obrony roszczeń mimo żądania usunięcia (art. 17 ust. 3 lit. e RODO) — wyłącznie w zakresie związanym z tym sporem; Dziennik zdarzeń Usługi (niezawierający treści) jest przechowywany zgodnie z § 4;
- ograniczenie przetwarzania (art. 18 RODO) — wnioskiem;
- przenoszenie danych (art. 20 RODO) — eksport historii rozmów w formacie ustrukturyzowanym (JSON) samodzielnie z ustawień konta lub wnioskiem; po rozwiązaniu umowy żądanie odzyskania treści (art. 43q u.p.k.) można zgłosić w terminie 30 dni od rozwiązania umowy — do upływu tego terminu treści są przechowywane wyłącznie w celu umożliwienia ich odzyskania, a następnie nieodwracalnie usuwane (§ 4 tabela);
- cofnięcie zgody (art. 7 ust. 3 RODO) — w każdej chwili, w ustawieniach konta lub wnioskiem, bez wpływu na zgodność z prawem wcześniejszego przetwarzania; skutki cofnięcia zgody z § 6 ust. 3 opisuje § 6 ust. 4 (Serwis działa nadal).
PRAWO SPRZECIWU (art. 21 RODO — informacja wyodrębniona zgodnie z art. 21 ust. 4 RODO): masz prawo w dowolnym momencie wnieść sprzeciw — z przyczyn związanych z Twoją szczególną sytuacją — wobec przetwarzania Twoich danych opartego na art. 6 ust. 1 lit. f RODO (bezpieczeństwo, obrona roszczeń, Dziennik zdarzeń Usługi, rejestr zgód, analityka). Po wniesieniu sprzeciwu Administrator zaprzestanie tego przetwarzania, chyba że wykaże istnienie ważnych prawnie uzasadnionych podstaw nadrzędnych wobec Twoich interesów, praw i wolności albo podstaw do ustalenia, dochodzenia lub obrony roszczeń. Wobec marketingu bezpośredniego sprzeciw przysługuje bezwarunkowo (Administrator prowadzi marketing wyłącznie za zgodą, więc wystarczy jej cofnięcie).
-
Wnioski są realizowane bez zbędnej zwłoki, najpóźniej w terminie miesiąca od otrzymania; termin może być przedłużony o dalsze dwa miesiące w sprawach skomplikowanych, o czym Administrator informuje w pierwszym miesiącu z podaniem przyczyn (art. 12 ust. 3 RODO). W razie wątpliwości co do tożsamości wnioskodawcy Administrator może zażądać dodatkowych informacji niezbędnych do jej potwierdzenia (art. 12 ust. 6 RODO) — weryfikacja odbywa się co do zasady przez adres e-mail przypisany do konta.
-
Skarga do organu nadzorczego: każdemu przysługuje prawo wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych, ul. Stawki 2, 00-193 Warszawa; szczegóły i formularze: uodo.gov.pl.
-
Informacja dla osób trzecich, których dane zawarto w pytaniach (art. 14 RODO). Kategorie danych: dane zawarte w opisie sytuacji przekazanym przez użytkownika Serwisu (potencjalnie także dane szczególnych kategorii i dane o skazaniach); źródło danych: użytkownik Serwisu opisujący swoją sprawę; cele, podstawy, odbiorcy, transfery i okresy — jak w § 4, § 7 i § 8; prawa — jak w ust. 1–3. Administrator z założenia nie identyfikuje osób trzecich opisanych w pytaniach i nie dysponuje ich danymi kontaktowymi, a ich ustalanie wymagałoby niewspółmiernie dużego wysiłku i byłoby sprzeczne z zasadą minimalizacji — dlatego indywidualne poinformowanie tych osób jest niemożliwe lub wymagałoby niewspółmiernie dużego wysiłku (art. 14 ust. 5 lit. b RODO), a funkcję środka ochrony ich praw pełnią: niniejsza publicznie dostępna sekcja, warstwa pseudonimizacji (§ 6 ust. 2) oraz zakaz z § 6 ust. 7 lit. a.
§ 10. Zautomatyzowane podejmowanie decyzji i profilowanie
- Analiza art. 22 RODO — stanowisko Administratora, z uzasadnieniem. Serwis generuje odpowiedzi automatycznie, bez udziału człowieka. Art. 22 RODO dotyczy jednak decyzji opartych wyłącznie na zautomatyzowanym przetwarzaniu, które wywołują wobec osoby skutki prawne lub w podobny sposób istotnie na nią wpływają. Odpowiedź Serwisu: (a) nie jest decyzją Administratora wobec użytkownika — nie przyznaje, nie odbiera ani nie kształtuje żadnego uprawnienia użytkownika względem Administratora ani kogokolwiek; (b) jest informacją o treści prawa powszechnie obowiązującego, opatrzoną źródłami do samodzielnej weryfikacji; (c) decyzję o jakimkolwiek działaniu podejmuje wyłącznie użytkownik, a Regulamin i interfejs Serwisu zalecają weryfikację źródeł i konsultację z adwokatem lub radcą prawnym w sprawach indywidualnych. W konsekwencji Administrator nie podejmuje wobec użytkowników decyzji, o których mowa w art. 22 ust. 1 RODO. Kontekstowe zalecenie konsultacji z prawnikiem (Regulamin § 3 ust. 1 pkt 7) ma charakter wyłącznie ostrzegawczy i nie stanowi oceny sytuacji użytkownika ani rekomendacji działania.
- Administrator nie prowadzi profilowania użytkowników. Treść rozmów nie służy budowaniu profili, ocen ani segmentacji użytkowników.
§ 11. Środki bezpieczeństwa
Administrator stosuje środki techniczne i organizacyjne odpowiednie do ryzyka (art. 32 RODO), w szczególności: szyfrowanie transmisji (TLS), szyfrowanie danych w spoczynku, przechowywanie haseł wyłącznie w postaci skrótów kryptograficznych z solą (algorytm klasy bcrypt/argon2), kontrolę dostępu opartą na rolach i zasadzie minimalnego dostępu, techniczne logowanie każdego dostępu personelu do treści rozmów i danych produkcyjnych, oddzielenie środowisk produkcyjnego i testowego (dane produkcyjne nie trafiają do środowisk testowych), kopie zapasowe z szyfrowaniem i testowaniem odtwarzania, dwuskładnikowe uwierzytelnienie dostępu administracyjnego, umowy powierzenia z każdym podmiotem przetwarzającym, przegląd uprawnień i procedury zarządzania incydentami, warstwę wykrywania i pseudonimizacji danych identyfikujących (§ 6 ust. 2). Szczegółowy wykaz — w dokumentacji wewnętrznej i w Załączniku 2 do Umowy powierzenia, stosowanym odpowiednio.
§ 12. Naruszenia ochrony danych i DPIA
- Administrator prowadzi wewnętrzny rejestr naruszeń. Naruszenie, które może powodować ryzyko naruszenia praw lub wolności osób fizycznych, jest zgłaszane Prezesowi UODO w terminie 72 godzin od stwierdzenia, chyba że jest mało prawdopodobne, by skutkowało takim ryzykiem (art. 33 RODO); przy wysokim ryzyku Administrator zawiadamia także osoby, których dane dotyczą, bez zbędnej zwłoki (art. 34 RODO), wskazując charakter naruszenia, prawdopodobne konsekwencje i środki zaradcze.
- Umowy z podmiotami przetwarzającymi zobowiązują je do zgłaszania naruszeń Administratorowi bez zbędnej zwłoki (Umowa powierzenia § 9, stosowana odpowiednio w umowach, w których Administrator jest powierzającym).
- Ocena skutków dla ochrony danych (DPIA). Obowiązek przeprowadzenia DPIA wynika z art. 35 ust. 3 lit. b RODO (przetwarzanie na dużą skalę danych art. 9/10) oraz z komunikatu Prezesa UODO z 17.06.2019 r. (M.P. 2019 poz. 666 — innowacyjne technologie + dane wrażliwe). DPIA obejmuje w szczególności §§ 6–8 niniejszej polityki, tryb obsługi spraw karnych (§ 6 ust. 5), skuteczność warstwy pseudonimizacji (§ 6 ust. 2) oraz Dziennik zdarzeń Usługi (§ 4 ust. 2 lit. d) i musi być ukończona przed rozpoczęciem przetwarzania. [DO UZUPEŁNIENIA] data przeprowadzenia i wynik DPIA — zdanie o „przeprowadzonej" DPIA może pojawić się w wersji publikowanej wyłącznie, jeżeli jest prawdziwe.
§ 13. Osoby małoletnie
Serwis jest przeznaczony wyłącznie dla osób, które ukończyły 18 lat. Uzasadnienie: korzystanie z Serwisu wymaga zawarcia odpłatnej umowy i cyklicznych płatności, co wykracza poza drobne bieżące sprawy życia codziennego (art. 20 KC) i wymaga pełnej zdolności do czynności prawnych; ponadto charakter usługi (sprawy prawne, dane wrażliwe) czyni ją nieodpowiednią dla dzieci. Próg z art. 8 RODO (16 lat) nie jest tu operacyjną granicą, bo podstawą przetwarzania danych konta jest umowa, nie zgoda — granicę wyznacza zdolność do zawarcia umowy. Mechanizm operacyjny: oświadczenie o pełnoletności w toku rejestracji (Regulamin § 5 ust. 7) oraz usunięcie konta po powzięciu wiarygodnej informacji, że należy do osoby poniżej 18 lat, ze zwrotem nienależnie pobranych płatności.
§ 14. Pliki cookies
Zasady stosowania plików cookies i podobnych technologii określa odrębna Polityka cookies.
§ 15. Zmiany polityki
- Administrator może zmienić niniejszą politykę w razie zmiany przepisów, zakresu przetwarzania, odbiorców lub funkcji Serwisu. O każdej istotnej zmianie (w szczególności: nowy podmiot przetwarzający, nowy cel, zmiana podstawy prawnej, zmiana mechanizmu transferu) Administrator informuje użytkowników e-mailem oraz komunikatem w Serwisie co najmniej 14 dni przed wejściem zmiany w życie — a w przypadku zmiany podmiotu przetwarzającego mającego dostęp do treści rozmów: co najmniej 30 dni przed wejściem zmiany w życie. Zmiana celu lub podstawy przetwarzania nigdy nie działa wstecz i — jeżeli wymaga zgody — następuje wyłącznie po jej uzyskaniu.
- Wersje archiwalne polityki są dostępne pod adresem [DO UZUPEŁNIENIA] URL archiwum wersji.
Paragraf dostarcza informację prawną, nie porady prawne. Nie jesteśmy kancelarią. Odpowiedzi generuje system sztucznej inteligencji; twierdzenia, których nie udało się zweryfikować w źródłach urzędowych, są wyraźnie oznaczane.