Twoje dane należą do Ciebie
Dopomo powstało, by pomagać osobom w obcym systemie. Dlatego prywatność traktujemy poważnie — zbieramy najmniej danych, jak to możliwe, i mówimy wprost, co się z nimi dzieje.
Administrator i kontakt
Administratorem Twoich danych osobowych jest RunProven AI Sp. z o.o. z siedzibą we Wrocławiu (ul. Leszczyńskiego 4/25, 50-078 Wrocław), wpisana do rejestru przedsiębiorców KRS pod numerem 0001244275, NIP: 8971972885, REGON: 544874284, kapitał zakładowy 20 000 zł, operator marki Dopomo; e-mail: pomoc@dopomo.pl, tel. +48 797 106 646. W sprawach dotyczących ochrony danych napisz na privacy@dopomo.pl.
Nie wyznaczyliśmy inspektora ochrony danych (IOD) — przy naszej skali i rodzaju działalności nie jest to wymagane (art. 37 RODO). Punktem kontaktowym w sprawach ochrony danych jest privacy@dopomo.pl. Organem nadzorczym jest Prezes Urzędu Ochrony Danych Osobowych (PUODO, uodo.gov.pl).
Dopomo jest niezależnym asystentem AI. Nie jesteśmy organem administracji publicznej ani kancelarią prawną i nie składamy wniosków w Twoim imieniu. Oficjalny portal urzędowy to mos.cudzoziemcy.gov.pl.
Jakie dane przetwarzamy
Przetwarzamy tylko te dane, które są potrzebne, aby asystent działał i abyś mógł wrócić do swoich rozmów:
- ·Dane konta — adres e-mail (służący do logowania), a po pierwszym logowaniu imię oraz obywatelstwo, które podajesz dobrowolnie. Jeśli pozytywnie przejdziesz kwalifikację CUKR dotyczącą własnej sprawy, możemy wstępnie uzupełnić obywatelstwo (Ukraina) na podstawie wyniku tej kwalifikacji — pole możesz zmienić w każdej chwili, a wartości podanej przez Ciebie nigdy nie nadpisujemy.
- ·Treść rozmów z asystentem — pytania, które zadajesz, i odpowiedzi, które otrzymujesz. Jest to najbardziej wrażliwa kategoria danych; przechowujemy ją, abyś miał dostęp do historii konta. Jeśli dołączysz do rozmowy plik, jego treść trafia do modelu tak jak wiadomość; sam plik usuwamy z naszych serwerów po około godzinie, a jego metadane (nazwa, typ, rozmiar) — razem z historią rozmowy.
- ·Ustawienia i powiadomienia — wybrany język, preferencje powiadomień e-mail oraz, jeśli włączysz przypomnienia o terminach na urządzeniu, dane subskrypcji push Twojej przeglądarki: adres punktu końcowego usługi push i klucze szyfrujące tej subskrypcji (p256dh, auth). Usuwamy je, gdy wyłączysz powiadomienia w ustawieniach Dopomo oraz przy usunięciu konta; jeśli cofniesz zgodę w przeglądarce, subskrypcję oznaczamy jako nieaktywną, gdy usługa push zgłosi jej wygaśnięcie, i od tej chwili nic na nią nie wysyłamy.
- ·Dane techniczne sesji — adres IP, informacja o przeglądarce (user agent) i znaczniki czasu oraz zapis zgód, które złożyłeś.
- ·Dane klucza dostępu (passkey) — jeśli włączysz logowanie kluczem (WebAuthn/passkey), zapisujemy klucz publiczny, identyfikator danych logowania (credential ID) oraz metadane urządzenia: AAGUID (model uwierzytelniacza), licznik logowań i dostępne metody transportu. W przypadku kluczy dostępu nie otrzymujemy ani nie przechowujemy danych biometrycznych — porównanie odcisku palca lub twarzy odbywa się wyłącznie na Twoim urządzeniu.
- ·Dane wniosków — jeśli korzystasz z kreatora wniosków papierowych lub z płatnych spraw (sprawa CUKR, sprawa pobytu czasowego — TRC), przechowujemy dane, które wpisujesz do formularza, m.in.: dane identyfikacyjne (imiona, nazwisko, data i miejsce urodzenia, numer PESEL, jeśli go masz), dane dokumentu podróży (np. seria i numer — w sprawie pobytu czasowego możemy je odczytać automatycznie ze strefy MRZ przesłanego skanu paszportu), adres zamieszkania, status pobytu, stan cywilny i dane członków rodziny, jeśli wniosek ich dotyczy, dane kontaktowe oraz użyte kody rabatowe. Przechowujemy je wyłącznie w postaci zaszyfrowanej; okresy przechowywania opisujemy w sekcji 06, a dane, których nigdy nie zapisujemy — w sekcji 05.
- ·Dane podmiotu (pracodawcy, uczelni itp.) w sprawie pobytu czasowego — jeśli Twój wniosek wymaga załącznika podpisywanego przez podmiot, podajesz nam jego nazwę, adres e-mail i opcjonalnie numer telefonu, a podmiot może przekazać nam adresy osób podpisujących, plik pełnomocnictwa i swoją rolę. Są to dane osób trzecich: przetwarzamy je na podstawie naszego uzasadnionego interesu (art. 6 ust. 1 lit. f RODO) — sprawnego przygotowania Twojej sprawy — wyłącznie po to, by doręczyć podmiotowi link, w razie potrzeby potwierdzić telefonicznie lub SMS-em, że dotarł, i odnotować odpowiedź podmiotu. Podmiot otrzymuje informację o przetwarzaniu (art. 14 RODO) w pierwszej wiadomości od nas. Dane kontaktowe, adresy osób podpisujących i plik pełnomocnictwa przechowujemy zaszyfrowane razem z Twoją sprawą i usuwamy razem z nią (sekcja 06).
Dane dziecka. Jeśli w sprawie CUKR przygotowujesz wniosek dla swojego dziecka, wpisujesz jego dane w tym samym zakresie co własne. Działasz wtedy jako rodzic lub opiekun prawny w imieniu dziecka (art. 6 ust. 1 lit. b RODO — usługa, o którą prosisz), a dane dziecka przechowujemy i usuwamy dokładnie tak, jak dane Twojej własnej sprawy (sekcja 06).
Cele i podstawy prawne (RODO)
Twoje dane przetwarzamy na podstawie RODO (rozporządzenie UE 2016/679):
- ·Świadczenie usługi — art. 6 ust. 1 lit. b: prowadzenie konta i udostępnianie historii rozmów. Na tej samej podstawie działa logowanie kluczem (passkey), jeśli je włączysz — jest to sposób uwierzytelnienia w ramach umowy o korzystanie z konta.
- ·Bezpieczeństwo i działanie serwisu — art. 6 ust. 1 lit. f: nasz uzasadniony interes w ochronie konta i usługi przed nadużyciami, w tym ograniczanie liczby zapytań (rate limiting) oraz ochrona przed nadmiernymi kosztami i nadużyciami czatu.
- ·Treść czatu — art. 9 ust. 2 lit. a: czatu nie można używać bez Twojej wyraźnej zgody; jest ona warunkiem korzystania z asystenta, a nie opcją (szczegóły w sekcji o danych szczególnej kategorii).
- ·Powiadomienia opcjonalne (w tym przypomnienia push na urządzeniu) i nowości — art. 6 ust. 1 lit. a: wyłącznie za Twoją zgodą, którą możesz w każdej chwili wycofać.
- ·Usługi płatne i kreator wniosków — art. 6 ust. 1 lit. b: dane wniosku, zdjęcie twarzy i przesłane pliki przetwarzamy, aby wykonać usługę, o którą prosisz (szczegóły w sekcjach 02, 05 i 06).
- ·Rozliczenia — art. 6 ust. 1 lit. c: dokumenty księgowe przechowujemy, bo wymagają tego przepisy o rachunkowości (sekcje 06 i 13).
- ·Analityka, dochodzenie i obrona roszczeń oraz dane podmiotu w sprawie pobytu czasowego — art. 6 ust. 1 lit. f: nasz uzasadniony interes w ulepszaniu serwisu, obronie przed roszczeniami i sprawnym przygotowaniu Twojej sprawy (sekcje 02 i 12).
- ·Pliki marketingowe i identyfikator kliknięcia reklamy (gclid) przekazywany Google na potrzeby pomiaru konwersji — art. 6 ust. 1 lit. a: wyłącznie za Twoją zgodą w banerze cookie.
Asystent AI — jak działa
Rozmawiasz z asystentem opartym na sztucznej inteligencji, a nie z człowiekiem (art. 50 AI Act). Aby asystent mógł odpowiedzieć, treść Twojej rozmowy jest przekazywana do naszego dostawcy modelu językowego. Naszym podstawowym dostawcą modelu dla czatu jest Google Vertex AI (Gemini), w regionie Unii Europejskiej (europe-west4). Możemy też, na podstawie decyzji administratora, korzystać z AWS Bedrock (region UE) jako alternatywnego dostawcy modelu. Obaj dostawcy działają w UE na podstawie umów powierzenia (DPA) i standardowych klauzul umownych (SCC), więc dane nie opuszczają EOG w celu generowania odpowiedzi.
Zgodnie z warunkami świadczenia usług naszego dostawcy AI, treść Twoich rozmów nie jest wykorzystywana do trenowania jego modeli.
Aby znaleźć materiały istotne dla Twojego pytania, treść zapytania jest przekazywana do AWS Bedrock (region UE) na potrzeby wyszukiwania w bazie wiedzy i obliczenia reprezentacji wektorowych (embeddingów). Dostawca tej usługi nie wykorzystuje przekazanego tekstu do trenowania modeli.
Dane szczególnej kategorii (art. 9 i 10 RODO)
W zwykłym korzystaniu z asystenta czatu nie prosimy o dane szczególnej kategorii (np. dotyczące zdrowia, pochodzenia, wyznania) ani o dane o karalności (art. 9 i 10 RODO) — do udzielenia pomocy ich nie potrzebujemy.
Jeśli mimo to dobrowolnie podasz takie dane w rozmowie, podstawą ich przetwarzania jest Twoja wyraźna zgoda (art. 9 ust. 2 lit. a RODO). O tę zgodę pytamy w prosty sposób, jednorazowo, zanim wyślesz pierwszą wiadomość do asystenta — wyjaśniamy wtedy, co model przetwarza, i prosimy o jej potwierdzenie. Jest ona warunkiem korzystania z czatu: bez jej udzielenia nie można wysłać wiadomości do asystenta. Zgodę możesz wycofać w każdej chwili w Ustawieniach (Prywatność i dane); wycofanie jest tak samo łatwe jak udzielenie i nie wpływa na zgodność z prawem przetwarzania sprzed wycofania. Możesz też napisać na privacy@dopomo.pl.
Przesłane pliki w płatnych sprawach — w sprawie CUKR (np. skany załączników do wniosku, potwierdzenia opłat), a w sprawie pobytu czasowego także skan paszportu (wszystkie strony) i załączniki do wniosku — przechowujemy zaszyfrowane w przechowywaniu obiektowym w UE (Amazon S3). W obu sprawach obowiązuje ta sama zasada: plik usuwamy, gdy potwierdzisz pobranie UPO, najpóźniej 60 dni po ostatniej zmianie w sprawie albo 30 dni po wygaśnięciu Twojego dostępu do usługi — zależnie od tego, co nastąpi pierwsze. Na 10 dni przed usunięciem z powodu bezczynności wysyłamy przypomnienie na e-mail; plik możesz też usunąć sam(a) w formularzu. Pliki ze sprawy pobytu czasowego trafiają dodatkowo do osobnego, wersjonowanego zasobnika szyfrowanego odrębnym kluczem (AWS KMS), oddzielonego od danych spraw CUKR. W obu sprawach przy usunięciu konta kasujemy je natychmiast, razem ze wszystkimi wersjami plików.
Jak długo przechowujemy dane
- ·Historia rozmów — przez maksymalnie 24 miesiące od ostatniej aktywności w danej rozmowie, po czym jest automatycznie usuwana. Możesz też w każdej chwili samodzielnie wyczyścić całą historię (Ustawienia → Prywatność i dane).
- ·Załączniki do czatu — plik do ok. 1 godziny od przesłania; metadane — jak historia rozmów (24 miesiące) i przy usunięciu konta.
- ·Dane konta — przez czas trwania konta. Gdy poprosisz o usunięcie konta, dezaktywujemy je od razu, a po 14-dniowym okresie karencji trwale usuwamy wszystkie powiązane dane — z wyjątkiem danych, które musimy zachować z mocy prawa (dokumenty księgowe, sekcja 06 Polityki prywatności), oraz potwierdzenia usunięcia zawierającego jedynie jednokierunkowy skrót adresu e-mail (sekcja 06). W trakcie tych 14 dni możesz przywrócić konto, logując się ponownie. Konto anonimowe (czat bez rejestracji) wraz z jego rozmowami usuwamy automatycznie po 24 godzinach.
- ·Dane klucza dostępu (passkey) — jeśli go włączysz, przechowujemy je do chwili, gdy usuniesz dany klucz w ustawieniach albo usuniesz konto.
- ·Telemetria kosztów i nadużyć czatu (liczniki ochrony przed nadmiernymi kosztami i nadużyciami) — przez 90 dni, po czym jest usuwana; usuwamy ją także przy usunięciu konta.
- ·Potwierdzenia usunięcia danych — przechowujemy bezterminowo na potrzeby rozliczalności (art. 5 ust. 2 RODO). Zawierają wyłącznie jednokierunkowy skrót (HMAC) adresu e-mail, znaczniki czasu oraz liczbę usuniętych rekordów — żadnych innych danych osobowych.
- ·Logi operacyjne i bezpieczeństwa — przez ograniczone okresy: logi aplikacji ok. 30 dni, logi infrastruktury ok. 90 dni, logi audytowe do ok. 13 miesięcy.
- ·Wersje robocze wniosków papierowych (kreator wniosków) — przechowujemy zaszyfrowane przez czas trwania konta i usuwamy trwale razem z kontem. Gdy pobierzesz gotowy PDF i nie wrócisz do edycji, po 30 dniach usuwamy z wersji roboczej dane najbardziej wrażliwe (serię i numer dokumentu podróży oraz poprzedniej karty, imiona rodziców, miejsce urodzenia). Samego pliku PDF nie zapisujemy na serwerach: generujemy go na żądanie i jego jedyną kopię masz Ty. Wersję roboczą możesz też usunąć wcześniej, pisząc na privacy@dopomo.pl.
- ·Dane płatności (gdy korzystasz z usługi płatnej) — dane rozliczeniowe oraz dokumenty księgowe (np. faktury) przechowujemy przez okres wymagany przepisami o rachunkowości (art. 74 ustawy o rachunkowości — ok. 5 lat od końca roku obrotowego); podstawą jest nasz obowiązek prawny (art. 6 ust. 1 lit. c RODO).
- ·Token płatności cyklicznej (BLIK cykliczny — funkcja planowana) — jeśli aktywujesz subskrypcję, przechowujemy wyłącznie nieprzejrzysty, zaszyfrowany token zlecenia płatności do czasu zakończenia subskrypcji; usuwamy go także przy usunięciu konta.
- ·Dane sprawy CUKR (usługa płatna) — sekcje wniosku przechowujemy zaszyfrowane. Gdy potwierdzisz pobranie UPO, usuwamy z wniosku dane najbardziej wrażliwe (numer PESEL, serię i numer dokumentu podróży, imiona rodziców, miejsce urodzenia) oraz przesłane pliki; niezależnie od tego przesłane pliki usuwamy najpóźniej 60 dni po ostatniej zmianie w sprawie. Pozostałe dane sprawy zostają zaszyfrowane na Twoim koncie. Płatny dostęp nie ma terminu ważności, więc dane przechowujemy do usunięcia konta; jeżeli dostęp wygaśnie lub zostanie cofnięty, usuwamy je automatycznie po 30 dniach. Bezpłatną sprawę nieużywaną przez 12 miesięcy bez zakupu usuwamy automatycznie.
- ·Dane sprawy pobytu czasowego (usługa płatna) — sekcje wniosku przechowujemy zaszyfrowane przez czas trwania Twojego dostępu do usługi. Płatny dostęp nie ma terminu ważności, więc dane przechowujemy do usunięcia konta; jeżeli dostęp wygaśnie lub zostanie cofnięty, usuwamy je automatycznie po 30 dniach. Bezpłatną sprawę nieużywaną przez 12 miesięcy bez zakupu usuwamy automatycznie.
- ·Pliki przesłane w sprawie pobytu czasowego (skan paszportu, załączniki do wniosku) — przechowujemy zaszyfrowane w osobnym zasobniku w UE i usuwamy, gdy potwierdzisz pobranie UPO, najpóźniej 60 dni po ostatniej zmianie w sprawie albo 30 dni po wygaśnięciu Twojego dostępu do usługi — zależnie od tego, co nastąpi pierwsze; 10 dni wcześniej wysyłamy przypomnienie. Plik możesz też usunąć sam(a) w formularzu. Przy usunięciu konta kasujemy je natychmiast, razem ze wszystkimi wersjami plików.
- ·Zdjęcie twarzy przesłane w sprawie CUKR lub w sprawie pobytu czasowego — przechowujemy zaszyfrowane w UE na tych samych zasadach co pozostałe przesłane pliki: oryginalne zdjęcie z Twojego urządzenia usuwamy najpóźniej po 7 dniach, a gotowe zdjęcie — gdy potwierdzisz pobranie UPO, najpóźniej 60 dni po ostatniej zmianie w sprawie (jeśli prowadzisz jednocześnie dwie sprawy CUKR, np. swoją i dziecka, gotowe zdjęcie przechowujemy do zakończenia obu spraw, najpóźniej jednak 90 dni od jego przesłania). Przy usunięciu konta kasujemy je natychmiast.
Komu powierzamy dane — podprocesorzy
Nie sprzedajemy Twoich danych. Twoje dane widzą trzy grupy odbiorców. Po pierwsze — dostawcy (podmioty przetwarzające), którzy działają na nasze polecenie, na podstawie umów powierzenia zgodnych z RODO; wymieniamy ich w tabeli poniżej. Po drugie — osoby współpracujące z Administratorem przy obsłudze użytkowników i komunikacji, opisane pod tabelą. Po trzecie — niezależni odbiorcy, wskazani niżej: firmy, które otrzymanych danych używają na własnych zasadach, a nie na nasze polecenie — gdy skorzystasz z opcjonalnej wyszukiwarki adresu za granicą albo włączysz przypomnienia push.
| Dostawca | Cel | Region |
|---|---|---|
| Amazon Web Services | Hosting, baza danych, przechowywanie, logi | UE — Frankfurt (eu-central-1) |
| Google Cloud — Vertex AI (Gemini) | Model AI generujący odpowiedzi | UE (europe-west4) |
| AWS Bedrock | Wsparcie wyszukiwania w bazie wiedzy; może też pełnić rolę alternatywnego dostawcy modelu AI dla czatu (wybieranego przez administratora) | UE |
| Brevo (Sendinblue) | Wysyłka wiadomości z jednorazowym kodem do logowania | UE (Paryż) |
| Sentry | Monitorowanie błędów (powtórki maskowane) | UE (Niemcy) |
| Matomo (InnoCraft, Matomo Cloud EU) | Analityka ruchu — domyślnie bez plików cookie; z plikami cookie wyłącznie za Twoją zgodą na pliki analityczne | UE — na podstawie umowy powierzenia (DPA) |
| Upstash | Trwałe przechowywanie liczników ograniczania zapytań / ochrony przed nadużyciami (chwilowo adres IP na czas aktywnego okna) | UE — na podstawie umowy powierzenia (DPA) i standardowych klauzul umownych (SCC) |
| Amazon CloudFront | Dostarczanie treści / serwer pośredniczący | Globalny edge (w ramach umowy AWS) |
| Cloudflare | DNS i zabezpieczenia na brzegu sieci w sieci globalnej; ochrona przed botami (Turnstile) przy rejestracji i na formularzach czatu | Procesor z siedzibą w USA — na podstawie umowy powierzenia (DPA) i standardowych klauzul umownych (SCC, art. 46 ust. 2 lit. c RODO) |
Osoby współpracujące. Poza dostawcami wymienionymi w tabeli, dostęp do części danych mogą mieć osoby współpracujące z Administratorem przy obsłudze użytkowników i komunikacji — na podstawie umowy powierzenia przetwarzania danych (art. 28 RODO), z obowiązkiem zachowania poufności. Zakres: dane konta i sprawy widoczne w panelu obsługi, w szczególności imię, adres e-mail, postęp sprawy, wynik kwalifikacji do produktów i użyte kody rabatowe, a także treść korespondencji, którą prowadzisz z nami w kanałach społecznościowych i komunikatorach. Osoby te nie mają dostępu do treści Twoich rozmów z asystentem ani do zaszyfrowanych danych z formularzy wniosków; jeśli na Twoją prośbę pomagają Ci wypełnić wniosek, robią to na Twoim koncie, w Twojej obecności i w aplikacji, i nie proszą o skany dokumentów.
Niezależni odbiorcy. W sprawie pobytu czasowego może być dostępna opcjonalna wyszukiwarka adresu za granicą. Tekst, który w niej wpiszesz, oraz wybrany przez Ciebie adres wysyłamy z naszego serwera do Google Maps Platform. W tym zakresie Google jest niezależnym administratorem: przetwarza te dane na własnych zasadach, opisanych w polityce prywatności Google, a nie na nasze polecenie. Nie przekazujemy Google identyfikatora Twojego konta, Twojego adresu IP ani żadnego innego pola wniosku. Wyszukiwarka jest dobrowolna — jeśli wpiszesz adres ręcznie, do Google nie trafia nic. Google przechowuje te dane zgodnie z własną polityką prywatności i we własnych terminach, na które nie mamy wpływu.
| Niezależny odbiorca | Cel | Region i zabezpieczenia |
|---|---|---|
| Google Maps Platform (Google Cloud Poland Sp. z o.o.) | Podpowiedzi adresu za granicą w sprawie pobytu czasowego (tylko przy korzystaniu z opcjonalnej wyszukiwarki) — tekst wpisany w wyszukiwarce i wybrany adres | Irlandia (UE) i USA — niezależny administrator na warunkach Google Maps Platform „administrator–administrator”; przekazanie na podstawie EU–US Data Privacy Framework oraz standardowych klauzul umownych (SCC) |
| Dostawcy usług push przeglądarki (Google, Apple, Mozilla — zależnie od przeglądarki) | Doręczenie przypomnień o terminach na Twoje urządzenie, jeśli włączysz powiadomienia. Dostawca otrzymuje adres punktu końcowego Twojej subskrypcji oraz zaszyfrowaną treść powiadomienia — odszyfrować ją może wyłącznie Twoja przeglądarka. | USA lub sieć globalna — usługę wybiera Twoja przeglądarka, a nie my. Google LLC: decyzja Komisji Europejskiej o adekwatności (EU–US Data Privacy Framework). W przypadku Apple Inc. i Mozilla nie opieramy przekazania na decyzji o adekwatności ani na umowie z tym dostawcą; otrzymują one wyłącznie identyfikator subskrypcji, który same wydały Twojej przeglądarce, oraz zaszyfrowaną treść, której nie mogą odczytać. Przypomnienia włączasz sam(a) i możesz je wyłączyć w każdej chwili. |
Przekazywanie poza EOG
Co do zasady wszystkie dane przetwarzamy w Europejskim Obszarze Gospodarczym (EOG). Wyjątki są cztery. Pierwszy to sieć dostarczania treści Amazon CloudFront, która działa na globalnym brzegu sieci — odbywa się to w ramach umowy o przetwarzaniu danych z AWS, z odpowiednimi zabezpieczeniami. Drugi to Cloudflare, dostawca z siedzibą w USA, który zapewnia funkcje DNS i ochrony na brzegu sieci w sieci globalnej; takie przekazanie objęte jest umową powierzenia (DPA) i standardowymi klauzulami umownymi Cloudflare (SCC, art. 46 ust. 2 lit. c RODO). Trzeci pojawia się wyłącznie wtedy, gdy skorzystasz z opcjonalnej wyszukiwarki adresu za granicą w sprawie pobytu czasowego: wpisany tekst i wybrany adres przekazujemy do Google Maps Platform (Google Cloud Poland Sp. z o.o.) — spółki z siedzibą w UE, więc nasze przekazanie odbywa się w obrębie UE. Google, jako niezależny administrator, może następnie we własnym zakresie przetworzyć te dane w infrastrukturze w USA — na podstawie własnej podstawy EU–US Data Privacy Framework oraz własnych standardowych klauzul umownych Google (SCC, art. 46 ust. 2 lit. c RODO). Czwarty pojawia się, gdy włączysz przypomnienia push: adres Twojej subskrypcji i zaszyfrowaną treść powiadomienia doręcza usługa push wybrana przez Twoją przeglądarkę. Jeżeli jest to Google LLC, przekazanie opiera się na decyzji Komisji o adekwatności (EU–US Data Privacy Framework); jeżeli Apple Inc. lub Mozilla — nie opieramy przekazania na decyzji o adekwatności ani na umowie z tym dostawcą; trafia do niego wyłącznie identyfikator subskrypcji, który sam wydał Twojej przeglądarce, i zaszyfrowana treść, której nie może odczytać. Poza tym nie przekazujemy Twoich danych poza EOG.
Twoje prawa (RODO)
W każdej chwili masz prawo do:
- ·dostępu do swoich danych i otrzymania ich kopii,
- ·sprostowania danych, które są nieprawidłowe,
- ·usunięcia danych („prawo do bycia zapomnianym”),
- ·ograniczenia lub sprzeciwu wobec przetwarzania,
- ·przenoszenia danych,
- ·wycofania zgody bez wpływu na wcześniejsze przetwarzanie.
Większość praw wykonasz samodzielnie w aplikacji (Ustawienia → Prywatność i dane): pobierzesz kopię swoich danych (eksport do pliku), wyczyścisz historię rozmów, usuniesz konto oraz wycofasz zgodę na przetwarzanie wiadomości na czacie. Jeśli wolisz, napisz na privacy@dopomo.pl — odpowiemy w terminie jednego miesiąca przewidzianym w RODO. Masz też prawo wnieść skargę do Prezesa Urzędu Ochrony Danych Osobowych (PUODO, uodo.gov.pl).
Pliki cookie
Używamy plików cookie niezbędnych oraz jednego pliku zapamiętującego język interfejsu — te działają zawsze. W banerze cookie możesz dodatkowo włączyć dwie opcjonalne kategorie: pliki analityczne Matomo (domyślnie analityka działa bez plików cookie; zgodę na nie obsługuje nasz baner) oraz reklamowe i pomiarowe pliki cookie Google (do atrybucji reklam i pomiaru konwersji), które domyślnie są zablokowane w trybie Google Consent Mode v2 i wczytują się wyłącznie po Twojej zgodzie na pliki marketingowe. Każdą zgodę możesz wycofać w każdej chwili. Szczegóły znajdziesz w Polityce plików cookie.
Bezpieczeństwo
Logowanie odbywa się za pomocą jednorazowego kodu wysyłanego na e-mail — nie przechowujemy żadnych haseł. Dane szyfrujemy w transmisji (TLS) oraz w spoczynku (szyfrowanie zarządzane przez dostawcę chmury), a dostęp do nich jest ograniczony i monitorowany. Do monitorowania niezawodności używamy narzędzia Sentry, w którym powtórki sesji są maskowane.
Jeśli ta funkcja jest dostępna, możesz dodatkowo włączyć logowanie kluczem (passkey / WebAuthn) — np. Face ID lub odciskiem palca. Opiera się ono na kryptografii klucza publicznego: na naszych serwerach nie ma wspólnego sekretu, który można by wykraść. Twoje dane biometryczne klucza dostępu nigdy nie opuszczają urządzenia — porównanie odcisku palca lub twarzy na potrzeby odblokowania klucza wykonuje samo urządzenie, a my otrzymujemy jedynie potwierdzenie kryptograficzne. Logowanie przez e-mail (jednorazowy kod) pozostaje sposobem odzyskania dostępu, jeśli stracisz urządzenie z kluczem.
Aby chronić serwis przed botami i nadużyciami, w tle korzystamy z Cloudflare Turnstile w trybie niewidocznym (bez widżetu i logo) przy rejestracji, pierwszej wiadomości czatu w trybie bez konta oraz prośbie o e-mail do logowania. Do sprawdzenia, czy jesteś człowiekiem, do Cloudflare trafiają wyłącznie sygnały techniczne: adres IP, odcisk połączenia TLS, informacja o przeglądarce (user agent) oraz nasz publiczny klucz strony i adres źródłowy. Służą one tylko do wykrywania i blokowania botów — nie do profilowania ani identyfikowania Ciebie, a Cloudflare nie może na ich podstawie bezpośrednio ustalić Twojej tożsamości. Podstawą prawną jest nasz uzasadniony interes w bezpieczeństwie (art. 6 ust. 1 lit. f RODO); Cloudflare działa jako podmiot przetwarzający na podstawie umowy powierzenia (DPA) i standardowych klauzul umownych (SCC).
Analityka
Aby rozumieć, jak korzystasz z serwisu, i go ulepszać, mierzymy ruch za pomocą narzędzia Matomo skonfigurowanego domyślnie w trybie bez plików cookie. Administratorem danych pozostajemy my (Dopomo); Matomo (InnoCraft) działa jako podmiot przetwarzający, hostowany w Unii Europejskiej, na podstawie umowy powierzenia przetwarzania (DPA).
W ramach analityki przetwarzamy wyłącznie zanonimizowany adres IP oraz metadane stron i zdarzeń (np. odwiedzone strony, etapy ścieżki, parametry kampanii). Nie tworzymy profili, nie używamy identyfikatora użytkownika (User-ID) i nie śledzimy Cię między serwisami. Podstawą prawną jest nasz uzasadniony interes (art. 6 ust. 1 lit. f RODO) polegający na mierzeniu i ulepszaniu serwisu; ponieważ w trybie domyślnym analityka nie zapisuje niczego na Twoim urządzeniu, nie jest uruchamiany wymóg zgody z dyrektywy ePrivacy; pliki analityczne Matomo włączamy wyłącznie po Twojej zgodzie w banerze.
Surowe dane analityczne usuwamy po okresie ustawionym w naszym koncie Matomo Cloud (obecnie 6 miesięcy); dłużej zachowujemy jedynie zagregowane, zbiorcze raporty, które nie pozwalają zidentyfikować pojedynczej osoby. Przysługują Ci te same prawa, co opisane wyżej. Z pomiaru możesz zrezygnować, włączając w przeglądarce opcję „Do Not Track” (respektujemy ją) albo wyłączając przełącznik „Pomiar bez plików cookie” w ustawieniach cookie (link „Ustawienia cookie” w stopce) — szczegóły w Polityce plików cookie.
Kiedy zaczynasz korzystać z asystenta (także w trybie bez konta) lub zakładasz konto, zapisujemy jednorazowo, jak trafiasz do serwisu: pierwszą odwiedzoną stronę oraz źródło wejścia — wyszukiwarkę, link z innej strony lub parametry kampanii. Robimy to po stronie serwera, bez plików cookie i bez zapisywania czegokolwiek w Twojej przeglądarce, wyłącznie po to, aby wiedzieć, które kanały przyprowadzają do nas ludzi (uzasadniony interes, art. 6 ust. 1 lit. f RODO). Identyfikatory kliknięć reklamowych (np. gclid) zapisujemy tylko wtedy, gdy wcześniej wyrazisz zgodę na pliki marketingowe, i usuwamy je, gdy tę zgodę wycofasz. Jeśli wyłączysz „Pomiar bez plików cookie”, nie zapisujemy tych informacji wcale. Przechowujemy je tak długo, jak istnieje konto, i usuwamy razem z nim.
Płatności i dostawca płatności
Jeśli korzystasz z usługi płatnej (sprawy CUKR, sprawy pobytu czasowego lub pakietu dostępu Plus), płatność obsługuje Autopay S.A. (dawniej Blue Media S.A.) z siedzibą w Sopocie. W zakresie realizacji i rozliczenia płatności oraz związanych z tym obowiązków przeciwdziałania nadużyciom Autopay jest niezależnym administratorem Twoich danych — przetwarza je we własnych celach i na podstawie własnej polityki prywatności, a nie jako nasz podmiot przetwarzający.
Do Autopay przekazujemy wyłącznie dane niezbędne do zainicjowania płatności: Twój adres e-mail, wewnętrzny identyfikator użytkownika i identyfikator produktu oraz kwotę i walutę. Nie przekazujemy Autopay numeru PESEL, obywatelstwa, treści rozmów ani dokumentów z Twojej sprawy.
Dane rozliczeniowe i dokumenty księgowe związane z płatnościami przechowujemy przez okres wymagany przepisami o rachunkowości (art. 74 ustawy o rachunkowości — ok. 5 lat), na podstawie obowiązku prawnego (art. 6 ust. 1 lit. c RODO); zob. sekcję „Jak długo przechowujemy dane”.
Zmiany polityki
Jeśli zmienimy tę politykę, zaktualizujemy datę u góry, a o istotnych zmianach poinformujemy Cię w aplikacji lub e-mailem. Dalsze korzystanie z Dopomo oznacza akceptację zaktualizowanej wersji.