VelorisLex

Polityka Prywatności

Wersja robocza (przed rozpoczęciem świadczenia usług płatnych). Data wejścia w życie: w przygotowaniu

1. Administrator danych

Administratorem Twoich danych osobowych jest w przygotowaniu — dane administratora zostaną uzupełnione po rejestracji działalności — nazwa, adres, NIP oraz e-mail kontaktowy zostaną uzupełnione po zarejestrowaniu działalności operatora serwisu.

Uwaga dotycząca ról: w zakresie danych osób trzecich wprowadzanych przez Ciebie do generowanych dokumentów (dane Twoich klientów i stron postępowań) Ty pozostajesz administratorem tych danych, a VelorisLex działa jako podmiot przetwarzający na podstawie umowy powierzenia (art. 28 RODO) zawartej w ramach Regulaminu.

2. Jakie dane przetwarzamy i po co

  • e-mail, hasło (hash), potwierdzenia akceptacji — konto i logowanie (art. 6 ust. 1 lit. b RODO);
  • treści wpisywane do formularzy, czatu i załączników (mogą zawierać dane osobowe stron) — wygenerowanie projektu dokumentu prawnego na Twoje zlecenie (art. 6 ust. 1 lit. b i f RODO);
  • metryki użycia (liczba generacji, plan) — rozliczenie usługi i limity planu (art. 6 ust. 1 lit. b RODO);
  • zdarzenia techniczne (identyfikatory, liczniki — bez treści dokumentów) — bezpieczeństwo, rozliczalność, diagnostyka (art. 6 ust. 1 lit. f RODO);
  • dane płatności (od uruchomienia płatności) — subskrypcja (art. 6 ust. 1 lit. b RODO).

Nie profilujemy Cię i nie podejmujemy wobec Ciebie zautomatyzowanych decyzji wywołujących skutki prawne (art. 22 RODO). Treści Twoich spraw nie są wykorzystywane do trenowania modeli AI.

3. Sztuczna inteligencja — przejrzystość

Dokumenty generowane są z wykorzystaniem modeli językowych (Anthropic Claude). Każdy dokument zawiera oznaczenie wygenerowania przez AI (§ ZASTRZEŻENIE PRAWNE) i wymaga weryfikacji przez prawnika. Przed wysłaniem treści do modelu dane identyfikujące strony są zastępowane placeholderami; system dodatkowo monitoruje wynik (m.in. blokada dokumentu przy wykryciu nieoczekiwanych danych osobowych).

4. Odbiorcy danych (podprocesorzy)

Supabase (baza/uwierzytelnianie/pliki — serwery EU-Frankfurt) · Vercel (hosting) · Anthropic (model AI, USA) · Voyage AI (wyszukiwanie kontekstu prawnego, USA — wysyłane zapytania są uprzednio pozbawiane danych osobowych) · Microsoft Ireland (Azure — odczyt tekstu ze skanów dokumentów, serwery UE/Irlandia; przetwarzanie przejściowe, wyniki usuwane po stronie Microsoft w ciągu 24 godzin, dane nie służą trenowaniu modeli) · Upstash (cache) · Sentry (monitoring błędów, z filtrem danych osobowych) · Notion (szablony wewnętrzne — bez Twoich danych) · Resend (e-maile transakcyjne — wyłącznie adres e-mail i typ powiadomienia) · od uruchomienia płatności: Stripe.

Transfery poza EOG: Anthropic, Voyage AI i Resend (USA) — na podstawie standardowych klauzul umownych (SCC), uzupełniająco w oparciu o certyfikację EU-US Data Privacy Framework; zapytania do Voyage są uprzednio anonimizowane.

5. Jak długo przechowujemy dane

  • konto i dane profilu — do usunięcia konta (usunięcie kaskadowe);
  • treść sesji roboczej dokumentu — do rozpoczęcia nowego dokumentu lub archiwizacji; załączniki nie są trwale przechowywane (przetwarzanie w pamięci; pliki 3–15 MB przejściowo w szyfrowanym magazynie EU, kasowane natychmiast po odczytaniu treści, najpóźniej po ok. 1 h);
  • techniczne zdarzenia audytowe — 30 dni; zdarzenia bezpieczeństwa AI — 12 miesięcy;
  • metryki rozliczeniowe — 24 miesiące lub dłużej, jeśli wymagają tego przepisy podatkowo-rachunkowe.

6. Twoje prawa (RODO art. 15-21)

Masz prawo do: dostępu do danych i ich kopii (samodzielnie: eksport JSON w ustawieniach), sprostowania, usunięcia (samodzielnie: usunięcie konta w ustawieniach), ograniczenia przetwarzania, przenoszenia danych oraz sprzeciwu. Wnioski: e-mail kontaktowy — w przygotowaniu — odpowiadamy bez zbędnej zwłoki, najpóźniej w ciągu miesiąca. Masz też prawo wnieść skargę do Prezesa UODO (ul. Stawki 2, 00-193 Warszawa).

7. Bezpieczeństwo

Szyfrowanie transmisji i danych w spoczynku, kontrola dostępu na poziomie wierszy bazy danych, pseudonimizacja danych stron przed wysyłką do modelu AI, monitoring bezpieczeństwa i ślad audytowy żądań, limity zapytań.

8. Pliki cookies i pamięć przeglądarki

Nie stosujemy cookies analitycznych ani marketingowych i nie osadzamy skryptów śledzących. Na stronach dostępnych bez logowania nie zapisujemy w Twojej przeglądarce niczego.

Po zalogowaniu korzystamy z dwóch plików cookies niezbędnych do działania serwisu:

  • cookie sesji (Supabase) — utrzymuje zalogowanie; wygasa wraz z sesją;
  • vl_session_token — pozwala wykryć zalogowanie na to samo konto na innym urządzeniu (konto jest imienne, jedna sesja naraz). Ważność: 30 dni od ostatniego wejścia (każde wejście odnawia); usuwa się razem z danymi przeglądarki.

Poza plikami cookies korzystamy z pamięci przeglądarki w dwóch przypadkach:

  • sentryReplaySession (sessionStorage) — identyfikator sesji narzędzia diagnostycznego Sentry. Rejestruje ono przebieg korzystania z aplikacji, aby umożliwić odtworzenie okoliczności zgłoszonego błędu; obejmuje to część sesji wybraną losowo oraz sesje, w których wystąpił błąd. Treść jest maskowana już w Twojej przeglądarce — tekst dokumentów, Twoje odpowiedzi i zawartość formularzy nie są przesyłane w postaci czytelnej; zapisywany jest układ strony i przebieg interakcji. Wpis znika po zamknięciu karty. Nagrania przechowuje Sentry przez 30 dni, po czym są usuwane — okres wynika z warunków planu dostawcy i nie podlega konfiguracji po naszej stronie. Podstawa: art. 6 ust. 1 lit. f RODO — nasz uzasadniony interes w utrzymaniu sprawności usługi.
  • vl_cookie_notice_ack_v1 (localStorage) — zapamiętuje, że komunikat o cookies został przez Ciebie zamknięty.

Czego maskowanie nie ukrywa. Chcemy, żeby było jasne, co zostaje w nagraniu diagnostycznym, a co nie:

  • strukturę strony — widać, który ekran i panel był otwarty, oraz techniczne nazwy elementów interfejsu;
  • długość tekstu i jego podział na wyrazy — każdy znak zastępujemy gwiazdką, więc z nagrania widać, że pole miało jedenaście znaków, ale nie widać jakich;
  • adresy odwiedzanych podstron — bez treści zapytań i odpowiedzi; strumień z generowanym dokumentem nie jest zapisywany.

Ponieważ korzystamy wyłącznie z rozwiązań niezbędnych do świadczenia usługi i jej utrzymania, nie prosimy o zgodę na pliki cookies — informujemy o nich. Jeżeli w przyszłości wprowadzimy analitykę lub narzędzia marketingowe, poprosimy o zgodę przed ich uruchomieniem.

9. Zmiany polityki

O istotnych zmianach poinformujemy e-mailem lub w aplikacji z wyprzedzeniem 14 dni.

10. FAQ — najczęstsze pytanie

Czy przechowujecie moje dokumenty i treść spraw?
Nie. Treść spraw i załączane dokumenty żyją wyłącznie w pamięci na czas przetwarzania (duże skany: przejściowo w szyfrowanym magazynie UE, kasowane zaraz po odczytaniu tekstu, najpóźniej po godzinie). Wygenerowany dokument pobierasz na swoje urządzenie — po zakończeniu sesji nie istnieje po naszej stronie żadna jego kopia. Przechowujemy jedynie dane konta i metadane użycia (§2, §5) — nigdy treści dokumentów.