Polityka prywatności top-presence
1. Administrator danych
Administratorem Twoich danych osobowych jest Marek Sroka prowadzący działalność gospodarczą pod firmą „Marek Sroka LAB", ul. Stefana Batorego 4, 66-400 Gorzów Wielkopolski, NIP 5993030491, REGON 526094169 (dalej „my", „Administrator"), świadczący usługę „top-presence" w domenie top-presence.com i powiązanych (m.in. aso.top-presence.com).
Kontakt w sprawach ochrony danych: support@top-presence.com.
Nie powołaliśmy Inspektora Ochrony Danych — przy obecnej skali przetwarzania nie jest to wymagane (art. 37 RODO); we wszystkich sprawach dotyczących danych prosimy o kontakt na powyższy adres.
2. Nasze dwie role: Administrator i Podmiot przetwarzający
Pełnimy dwie odrębne role w zależności od tego, czyje dane przetwarzamy:
- Administrator — wobec danych osób korzystających z naszego konta i usługi (Twoich danych jako Klienta: konto, rozliczenia, profil firmy, Twoje treści). Tę rolę opisuje niniejsza Polityka.
- Podmiot przetwarzający (procesor) — gdy w Twoim imieniu prowadzimy Twoją stronę WWW lub przetwarzamy dane osób trzecich (np. odwiedzających Twoją stronę, osób wypełniających Twoje formularze, danych zbieranych przez nasz skrypt JS w Twojej witrynie). Wtedy to Ty jesteś administratorem, a my działamy na Twoje udokumentowane polecenie na podstawie odrębnej umowy powierzenia przetwarzania danych (DPA) — zob. § 12 i dokument DPA.
3. Jakie dane przetwarzamy, w jakim celu i na jakiej podstawie
| Kategoria danych | Przykłady | Cel | Podstawa prawna (RODO) |
|---|---|---|---|
| Dane konta | adres e-mail, identyfikator użytkownika, dane organizacji | założenie i obsługa konta, logowanie | art. 6 ust. 1 lit. b (umowa) |
| Dane firmy/profilu | nazwa firmy, branża, miasto, cele, rynki docelowe, słowa kluczowe | świadczenie usługi (strategia, treści, audyty) | art. 6 ust. 1 lit. b |
| Dane rozliczeniowe | plan, historia płatności, identyfikator klienta w Stripe | płatności i rozliczenia, obowiązki podatkowe | art. 6 ust. 1 lit. b i lit. c |
| Dane techniczne i logi | adres IP, typ przeglądarki, zdarzenia w aplikacji | bezpieczeństwo, diagnostyka, zapobieganie nadużyciom | art. 6 ust. 1 lit. f (uzasadniony interes) |
| Dane uwierzytelniające do podłączonych usług | klucze API / hasła aplikacyjne do CMS, klucze serwisowe | wykonywanie zleconych działań na Twojej stronie | art. 6 ust. 1 lit. b |
| Treści i wyniki | wygenerowane teksty, meta-dane, raporty, audyty, snapshoty | świadczenie usługi | art. 6 ust. 1 lit. b |
| Dane registranta domeny | imię/nazwa, adres, e-mail, telefon | rejestracja domeny na Twoją rzecz (usługa opcjonalna) | art. 6 ust. 1 lit. b |
| Korespondencja | zgłoszenia na support@ | obsługa zgłoszeń i reklamacji | art. 6 ust. 1 lit. f / lit. b |
| Marketing (jeśli prowadzony) | adres e-mail | informacje o usłudze/newsletter | art. 6 ust. 1 lit. a (zgoda) / lit. f |
W zakresie, w jakim opieramy przetwarzanie na uzasadnionym interesie (lit. f) — jest nim: bezpieczeństwo i stabilność usługi, zapobieganie nadużyciom i oszustwom, dochodzenie i obrona roszczeń oraz rozwój usługi. Przeprowadziliśmy test równowagi (cel → niezbędność → wyważenie): przetwarzanie ograniczamy do danych niezbędnych (minimalizacja), retencja jest ograniczona (§ 8), a mieści się ono w Twoich rozsądnych oczekiwaniach związanych z korzystaniem z usługi. Uznajemy, że nasz interes nie przeważa nad Twoimi prawami i wolnościami; masz prawo wnieść sprzeciw (§ 9). W przypadku marketingu bezpośredniego możesz wnieść sprzeciw w każdej chwili i bez podania przyczyny — po jego wniesieniu zaprzestajemy przetwarzania w tym celu (art. 21 ust. 3 RODO).
Dane uwierzytelniające do podłączonych usług przechowujemy w postaci zaszyfrowanej i wykorzystujemy wyłącznie do wykonywania zleconych przez Ciebie działań.
4. Przetwarzanie z wykorzystaniem modeli AI
- Aby świadczyć usługę, przekazujemy część danych (np. adresy stron, treści wejściowe, słowa kluczowe, fragmenty stron, zapytania) do dostawców modeli AI: Anthropic (generowanie i analiza treści) oraz — przy sprawdzaniu widoczności w wyszukiwarkach AI — opcjonalnie OpenAI, Perplexity, Google. Przekazywany jest tekst niezbędny do wykonania funkcji, nie zaś dane osobowe Twoich klientów końcowych (chyba że sam je wprowadzisz). Do dostawców modeli AI (Anthropic, a w razie potrzeby OpenAI) trafia także treść Twoich zapytań do Asystenta AI „Lupek" — wyłącznie w celu udzielenia odpowiedzi.
- Nie wykorzystujemy Twoich danych ani treści do trenowania modeli AI. Korzystamy z dostawców na warunkach API / komercyjnych, które wykluczają trenowanie modeli na danych przekazywanych przez nas w ramach usługi (nie korzystamy z darmowych/konsumenckich wersji tych usług, w których trening może domyślnie zachodzić). W szczególności:
- Anthropic zobowiązuje się w swoich warunkach komercyjnych: „Anthropic may not train models on Customer Content from Services" oraz „By default, we will not use your inputs or outputs from our commercial products (e.g. … Anthropic API …) to train our models";
- OpenAI (jeżeli aktywne dla funkcji widoczności w AI): „data sent to the OpenAI API is not used to train or improve OpenAI models (unless you explicitly opt in)".
- Dostawcy modeli AI mogą przechowywać przekazane dane przez krótki okres wyłącznie w celu zapobiegania nadużyciom (co do zasady do ok. 30 dni), co nie jest trenowaniem modeli.
- Dostawcy modeli AI działają jako nasi podprocesorzy (§ 5).
5. Odbiorcy danych (podprocesorzy)
Korzystamy z zaufanych dostawców przetwarzających dane w naszym imieniu na podstawie umów powierzenia. Kluczowi podprocesorzy:
| Dostawca | Funkcja | Lokalizacja | Podstawa transferu poza EOG |
|---|---|---|---|
| Clerk | uwierzytelnianie i logowanie | USA | Data Privacy Framework + SCC |
| Stripe | obsługa płatności (nie przechowujemy danych kart) | USA / Irlandia | Data Privacy Framework + SCC |
| Anthropic | model językowy (generowanie/analiza treści) | USA | SCC |
| Hetzner | hosting infrastruktury i stron | Niemcy (EOG) | — (w EOG) |
| Cloudflare | DNS, CDN, routing poczty | USA / globalnie | Data Privacy Framework + SCC |
| OpenAI, Perplexity, Google | sprawdzanie widoczności w AI + Asystent „Lupek" (tekst zapytania) | USA | SCC / DPF |
| Google Ads, Meta | emisja i obsługa kampanii reklamowych (moduł reklam, gdy aktywny) | USA / Irlandia | DPF + SCC |
| Rejestr / rejestrator domen (gdy usługa aktywna) | rejestracja domen (usługa opcjonalna) | UE / USA | SCC / DPF |
Dane możemy też udostępnić uprawnionym organom, gdy wymaga tego prawo.
6. Rejestracja domeny — rejestr jako odrębny administrator (WHOIS)
Jeżeli zlecisz rejestrację domeny, Twoje dane jako registranta (imię/nazwa, adres, e-mail, telefon) przekazujemy rejestrowi domeny (np. NASK dla .pl, rejestrom akredytowanym przez ICANN dla pozostałych rozszerzeń). Rejestr jest odrębnym administratorem tych danych i może publikować część z nich w publicznej bazie WHOIS/RDAP zgodnie ze swoimi zasadami. Podstawą przekazania jest wykonanie umowy (art. 6 ust. 1 lit. b) oraz art. 49 ust. 1 lit. b RODO. Nie mamy wpływu na politykę prywatności rejestru ani na zakres publikacji danych w WHOIS.
7. Przekazywanie danych poza EOG
Część dostawców przetwarza dane w USA. Transfery opierają się na standardowych klauzulach umownych (SCC) zatwierdzonych przez Komisję Europejską i/lub uczestnictwie dostawcy w Data Privacy Framework (DPF) — w zakresie wskazanym w tabeli w § 5, weryfikowanym per dostawca. Stosujemy dodatkowe zabezpieczenia (m.in. szyfrowanie, minimalizację danych) i, gdy to wymagane, ocenę skutków transferu. Masz prawo poprosić o informację o zabezpieczeniach.
8. Okres przechowywania
| Kategoria | Okres |
|---|---|
| Dane konta i profilu | przez czas trwania umowy oraz po jej zakończeniu do upływu przedawnienia roszczeń |
| Dane rozliczeniowe / faktury | przez okres wymagany przepisami podatkowymi (co do zasady 5 lat) |
| Logi techniczne | przez okres niezbędny dla bezpieczeństwa, nie dłużej niż 12 miesięcy |
| Treści, raporty, snapshoty audytów | przez czas trwania umowy (retencja zależna od Planu) |
| Dane uwierzytelniające do podłączonych usług | do odłączenia integracji lub zakończenia umowy |
| Korespondencja | do czasu załatwienia sprawy i upływu przedawnienia roszczeń |
| Zgody (marketing) | do wycofania zgody |
9. Twoje prawa
Masz prawo do: dostępu do danych, sprostowania, usunięcia („prawo do bycia zapomnianym"), ograniczenia przetwarzania, przenoszenia danych, sprzeciwu wobec przetwarzania opartego na uzasadnionym interesie oraz wycofania zgody (bez wpływu na zgodność z prawem przetwarzania przed wycofaniem).
Aby skorzystać z praw, napisz na support@top-presence.com. Odpowiadamy bez zbędnej zwłoki, najpóźniej w terminie 1 miesiąca (z możliwością przedłużenia w przypadkach złożonych, o czym poinformujemy).
Masz również prawo wniesienia skargi do organu nadzorczego — Prezesa Urzędu Ochrony Danych Osobowych (PUODO), ul. Stawki 2, 00-193 Warszawa, uodo.gov.pl.
10. Pliki cookie
Używamy plików cookie:
- niezbędnych — wymagane do działania serwisu i logowania (podstawa: art. 6 ust. 1 lit. f / przepisy o świadczeniu usług drogą elektroniczną),
- analitycznych / opcjonalnych — wyłącznie po wyrażeniu przez Ciebie zgody w banerze cookie (podstawa: art. 6 ust. 1 lit. a); zgodę możesz wycofać w każdej chwili w ustawieniach cookie.
Obecnie nie korzystamy z zewnętrznych narzędzi analitycznych; jeżeli to się zmieni, zaktualizujemy niniejszą Politykę oraz baner cookie.
11. Zautomatyzowane przetwarzanie i profilowanie (autopilot)
- Usługa wykorzystuje automatyzację i modele AI do generowania rekomendacji, treści, audytów i propozycji działań optymalizacyjnych, co może obejmować profilowanie (analizę profilu strony i rynku w celu doboru rekomendacji).
- Działania o istotnym skutku (w szczególności publikacja zmian na Twojej stronie, uruchomienie kampanii) wykonywane są w trybie „autopilot z akceptacją" — wymagają Twojego zatwierdzenia; decyzja nie zapada wyłącznie w sposób zautomatyzowany.
- Profilowanie i rekomendacje nie wywołują wobec Ciebie skutków prawnych ani nie wpływają na Ciebie w podobnie istotny sposób w rozumieniu art. 22 RODO, i nie są oparte na danych szczególnych kategorii.
- Jeżeli włączysz tryb pełnej automatyzacji w dopuszczonym zakresie, zachowujesz prawo do interwencji człowieka, wyrażenia własnego stanowiska i zakwestionowania działania (art. 22 ust. 3 RODO).
12. Dane osób odwiedzających strony Klientów (rola procesora)
Gdy prowadzimy lub hostujemy Twoją stronę albo działa na niej nasz skrypt JS, możemy przetwarzać dane osób trzecich (np. adres IP, identyfikator urządzenia, zachowanie na stronie, dane z formularzy). Wobec tych danych administratorem jesteś Ty, a my działamy jako procesor na Twoje polecenie, na podstawie umowy powierzenia (DPA). To Ty odpowiadasz za podstawę prawną oraz za poinformowanie odwiedzających, że ich dane są zbierane i przechowywane w ramach usługi (oraz — gdy dotyczy — że wchodzą w interakcję z mechanizmami AI). Szczegóły określa DPA.
13. Bezpieczeństwo
Stosujemy środki techniczne i organizacyjne odpowiednie do ryzyka (art. 32 RODO), m.in.: szyfrowanie danych uwierzytelniających i transmisję przez HTTPS/TLS, kontrolę dostępu i uwierzytelnianie, hosting w EOG, kopie zapasowe oraz monitorowanie i ograniczanie ryzyka nadużyć. W razie naruszenia ochrony danych działamy zgodnie z art. 33–34 RODO (zgłoszenie do PUODO w ciągu 72 godzin i, gdy wymagane, powiadomienie osób, których dane dotyczą).
14. Dane dzieci
Usługa jest kierowana do przedsiębiorców i nie jest przeznaczona dla osób poniżej 18 lat; nie zbieramy świadomie danych takich osób.
15. Zmiany polityki
Możemy aktualizować Politykę; o istotnych zmianach poinformujemy w aplikacji lub e-mailem. Aktualna wersja, wraz z datą jej wejścia w życie, jest zawsze dostępna pod adresem top-presence.com/polityka-prywatnosci.