Polityka Prywatności
Wersja robocza (przed rozpoczęciem świadczenia usług płatnych). Data wejścia w życie: w przygotowaniu
1. Administrator danych
Administratorem Twoich danych osobowych jest w przygotowaniu — dane administratora zostaną uzupełnione po rejestracji działalności — nazwa, adres, NIP oraz e-mail kontaktowy zostaną uzupełnione po zarejestrowaniu działalności operatora serwisu.
Uwaga dotycząca ról: w zakresie danych osób trzecich wprowadzanych przez Ciebie do generowanych dokumentów (dane Twoich klientów i stron postępowań) Ty pozostajesz administratorem tych danych, a VelorisLex działa jako podmiot przetwarzający na podstawie umowy powierzenia (art. 28 RODO) zawartej w ramach Regulaminu.
2. Jakie dane przetwarzamy i po co
- e-mail, hasło (hash), potwierdzenia akceptacji — konto i logowanie (art. 6 ust. 1 lit. b RODO);
- treści wpisywane do formularzy, czatu i załączników (mogą zawierać dane osobowe stron) — wygenerowanie projektu dokumentu prawnego na Twoje zlecenie (art. 6 ust. 1 lit. b i f RODO);
- metryki użycia (liczba generacji, plan) — rozliczenie usługi i limity planu (art. 6 ust. 1 lit. b RODO);
- zdarzenia techniczne (identyfikatory, liczniki — bez treści dokumentów) — bezpieczeństwo, rozliczalność, diagnostyka (art. 6 ust. 1 lit. f RODO);
- dane płatności (od uruchomienia płatności) — subskrypcja (art. 6 ust. 1 lit. b RODO).
Nie profilujemy Cię i nie podejmujemy wobec Ciebie zautomatyzowanych decyzji wywołujących skutki prawne (art. 22 RODO). Treści Twoich spraw nie są wykorzystywane do trenowania modeli AI.
3. Sztuczna inteligencja — przejrzystość
Dokumenty generowane są z wykorzystaniem modeli językowych (Anthropic Claude). Każdy dokument zawiera oznaczenie wygenerowania przez AI (§ ZASTRZEŻENIE PRAWNE) i wymaga weryfikacji przez prawnika. Przed wysłaniem treści do modelu dane identyfikujące strony są zastępowane placeholderami; system dodatkowo monitoruje wynik (m.in. blokada dokumentu przy wykryciu nieoczekiwanych danych osobowych).
4. Odbiorcy danych (podprocesorzy)
Supabase (baza/uwierzytelnianie/pliki — serwery EU-Frankfurt) · Vercel (hosting) · Anthropic (model AI, USA) · Voyage AI (wyszukiwanie kontekstu prawnego, USA — wysyłane zapytania są uprzednio pozbawiane danych osobowych) · Microsoft Ireland (Azure — odczyt tekstu ze skanów dokumentów, serwery UE/Irlandia; przetwarzanie przejściowe, wyniki usuwane po stronie Microsoft w ciągu 24 godzin, dane nie służą trenowaniu modeli) · Upstash (cache) · Sentry (monitoring błędów, z filtrem danych osobowych) · Notion (szablony wewnętrzne — bez Twoich danych) · Resend (e-maile transakcyjne — wyłącznie adres e-mail i typ powiadomienia) · od uruchomienia płatności: Stripe.
Transfery poza EOG: Anthropic, Voyage AI i Resend (USA) — na podstawie standardowych klauzul umownych (SCC), uzupełniająco w oparciu o certyfikację EU-US Data Privacy Framework; zapytania do Voyage są uprzednio anonimizowane.
5. Jak długo przechowujemy dane
- konto i dane profilu — do usunięcia konta (usunięcie kaskadowe);
- treść sesji roboczej dokumentu — do rozpoczęcia nowego dokumentu lub archiwizacji; załączniki nie są trwale przechowywane (przetwarzanie w pamięci; pliki 3–15 MB przejściowo w szyfrowanym magazynie EU, kasowane natychmiast po odczytaniu treści, najpóźniej po ok. 1 h);
- techniczne zdarzenia audytowe — 30 dni; zdarzenia bezpieczeństwa AI — 12 miesięcy;
- metryki rozliczeniowe — 24 miesiące lub dłużej, jeśli wymagają tego przepisy podatkowo-rachunkowe.
6. Twoje prawa (RODO art. 15-21)
Masz prawo do: dostępu do danych i ich kopii (samodzielnie: eksport JSON w ustawieniach), sprostowania, usunięcia (samodzielnie: usunięcie konta w ustawieniach), ograniczenia przetwarzania, przenoszenia danych oraz sprzeciwu. Wnioski: e-mail kontaktowy — w przygotowaniu — odpowiadamy bez zbędnej zwłoki, najpóźniej w ciągu miesiąca. Masz też prawo wnieść skargę do Prezesa UODO (ul. Stawki 2, 00-193 Warszawa).
7. Bezpieczeństwo
Szyfrowanie transmisji i danych w spoczynku, kontrola dostępu na poziomie wierszy bazy danych, pseudonimizacja danych stron przed wysyłką do modelu AI, monitoring bezpieczeństwa i ślad audytowy żądań, limity zapytań.
8. Pliki cookies i pamięć przeglądarki
Nie stosujemy cookies analitycznych ani marketingowych i nie osadzamy skryptów śledzących. Na stronach dostępnych bez logowania nie zapisujemy w Twojej przeglądarce niczego.
Po zalogowaniu korzystamy z dwóch plików cookies niezbędnych do działania serwisu:
- cookie sesji (Supabase) — utrzymuje zalogowanie; wygasa wraz z sesją;
- vl_session_token — pozwala wykryć zalogowanie na to samo konto na innym urządzeniu (konto jest imienne, jedna sesja naraz). Ważność: 30 dni od ostatniego wejścia (każde wejście odnawia); usuwa się razem z danymi przeglądarki.
Poza plikami cookies korzystamy z pamięci przeglądarki w dwóch przypadkach:
- sentryReplaySession (sessionStorage) — identyfikator sesji narzędzia diagnostycznego Sentry. Rejestruje ono przebieg korzystania z aplikacji, aby umożliwić odtworzenie okoliczności zgłoszonego błędu; obejmuje to część sesji wybraną losowo oraz sesje, w których wystąpił błąd. Treść jest maskowana już w Twojej przeglądarce — tekst dokumentów, Twoje odpowiedzi i zawartość formularzy nie są przesyłane w postaci czytelnej; zapisywany jest układ strony i przebieg interakcji. Wpis znika po zamknięciu karty. Nagrania przechowuje Sentry przez 30 dni, po czym są usuwane — okres wynika z warunków planu dostawcy i nie podlega konfiguracji po naszej stronie. Podstawa: art. 6 ust. 1 lit. f RODO — nasz uzasadniony interes w utrzymaniu sprawności usługi.
- vl_cookie_notice_ack_v1 (localStorage) — zapamiętuje, że komunikat o cookies został przez Ciebie zamknięty.
Czego maskowanie nie ukrywa. Chcemy, żeby było jasne, co zostaje w nagraniu diagnostycznym, a co nie:
- strukturę strony — widać, który ekran i panel był otwarty, oraz techniczne nazwy elementów interfejsu;
- długość tekstu i jego podział na wyrazy — każdy znak zastępujemy gwiazdką, więc z nagrania widać, że pole miało jedenaście znaków, ale nie widać jakich;
- adresy odwiedzanych podstron — bez treści zapytań i odpowiedzi; strumień z generowanym dokumentem nie jest zapisywany.
Ponieważ korzystamy wyłącznie z rozwiązań niezbędnych do świadczenia usługi i jej utrzymania, nie prosimy o zgodę na pliki cookies — informujemy o nich. Jeżeli w przyszłości wprowadzimy analitykę lub narzędzia marketingowe, poprosimy o zgodę przed ich uruchomieniem.
9. Zmiany polityki
O istotnych zmianach poinformujemy e-mailem lub w aplikacji z wyprzedzeniem 14 dni.
10. FAQ — najczęstsze pytanie
Czy przechowujecie moje dokumenty i treść spraw?
Nie. Treść spraw i załączane dokumenty żyją wyłącznie w pamięci na czas przetwarzania (duże skany: przejściowo w szyfrowanym magazynie UE, kasowane zaraz po odczytaniu tekstu, najpóźniej po godzinie). Wygenerowany dokument pobierasz na swoje urządzenie — po zakończeniu sesji nie istnieje po naszej stronie żadna jego kopia. Przechowujemy jedynie dane konta i metadane użycia (§2, §5) — nigdy treści dokumentów.