1. Administrator danych
1.1. Administratorem Państwa danych osobowych jest PromptEye Sp. z o.o., zarejestrowana w Polsce (“PromptEye”, “my”, “nas”).
1.2. Jeśli mają Państwo jakiekolwiek pytania dotyczące ochrony danych osobowych, prosimy o kontakt pod adresem: office@prompteye.com.
1.3. Na dzień wejścia w życie niniejszej Polityki nie wyznaczyliśmy inspektora ochrony danych (DPO). W przypadku wyznaczenia takiej osoby niniejszy dokument zostanie odpowiednio zaktualizowany.
2. Jakie dane przetwarzamy
2.1. Dane konta
- adres e-mail (zazwyczaj służbowy),
- hasło (przechowywane w postaci zaszyfrowanej, a nie w postaci zwykłego tekstu),
- nazwa i dane firmy,
- rola/typ użytkownika (np. administrator, członek zespołu),
- inne dane podane dobrowolnie podczas konfiguracji konta.
2.2. Dane techniczne
- Adres IP,
- informacje o przeglądarce, systemie operacyjnym i urządzeniu,
- identyfikatory sesji, tokeny techniczne,
- dzienniki systemowe (np. czas logowania, zmiany ustawień, aktywność w panelu).
2.3. Dane biznesowe
- komendy i treści wprowadzone do Serwisu,
- nazwy marek, produktów i konkurentów,
- inne dane wykorzystywane jako dane wejściowe do analiz i tworzenia raportów.
Usługa nie jest przeznaczona do przetwarzania danych osobowych osób trzecich (np. konsumentów, pacjentów lub pracowników klientów naszych Klientów), chyba że zostało to wyraźnie uzgodnione i uregulowane w Umowie oraz w odpowiedniej umowie o przetwarzaniu danych (DPA).
2.4. Dane dotyczące rozliczeń i komunikacji
- dane faktury (nazwa firmy, adres, numer VAT),
- informacje dotyczące płatności (zazwyczaj przekazywane przez podmiot obsługujący płatności — nie przechowujemy pełnych danych kart płatniczych),
- treść korespondencji e-mailowej, zgłoszeń do pomocy technicznej oraz odpowiedzi na ankiety.
3. Cele i podstawy prawne przetwarzania danych
3.1. Świadczenie usług i obsługa kont
Cel: utworzenie i prowadzenie konta, świadczenie usługi PromptEye w modelu SaaS, generowanie raportów, komunikacja operacyjna (np. powiadomienia o istotnych zmianach lub kwestiach związanych z bezpieczeństwem).
Podstawa prawna: konieczność wykonania umowy (art. 6 ust. 1 lit. b) RODO), której stroną jest podmiot reprezentowany przez Użytkownika.
3.2. Rozliczenia i zobowiązania prawne
Cel: wystawianie faktur, prowadzenie ewidencji księgowej, wypełnianie obowiązków podatkowych, przechowywanie dokumentacji księgowej.
Podstawa prawna: obowiązek prawny (art. 6 ust. 1 lit. c) RODO) wynikający z przepisów podatkowych i księgowych.
3.3. Bezpieczeństwo i zapobieganie oszustwom
Cel: zapewnienie bezpieczeństwa Platformy, wykrywanie i zapobieganie nadużyciom, monitorowanie logowań, podejrzanych działań oraz incydentów.
Podstawa prawna: uzasadniony interes firmy PromptEye (art. 6 ust. 1 lit. f) RODO) polegający na zapewnieniu bezpieczeństwa jej systemów i usług.
3.4. Analiza danych i usprawnianie usług
Cel: analiza korzystania z platformy, poprawa komfortu użytkowania, opracowywanie nowych funkcji, statystyki użytkowania.
Podstawa prawna: prawnie uzasadniony interes (art. 6 ust. 1 lit. f) RODO) polegający na rozwijaniu i ulepszaniu Usługi. W tym celu wykorzystujemy przede wszystkim dane zagregowane i zanonimizowane.
3.5. Marketing i komunikacja biznesowa
Cel: informowanie o nowych funkcjach, ofertach, wydarzeniach, wysyłanie biuletynów, kontakty handlowe.
Podstawa prawna: art. 6 ust. 1 lit. f) RODO (uzasadniony interes w zakresie marketingu naszych własnych usług B2B) w połączeniu z krajowymi przepisami dotyczącymi zgody na komunikację elektroniczną lub art. 6 ust. 1 lit. a) RODO (zgoda), jeżeli wymaga tego prawo (np. w przypadku biuletynów informacyjnych, korespondencji e-mailowej kierowanej do określonych kategorii odbiorców).
W każdej chwili przysługuje Państwu prawo do wniesienia sprzeciwu wobec przetwarzania Państwa danych w celach marketingu bezpośredniego (patrz punkt 9).
4. Sztuczna inteligencja, dane i dostawcy zewnętrzni
4.1. Dane (w tym zapytania) mogą być przekazywane zewnętrznym dostawcom usług w zakresie sztucznej inteligencji i infrastruktury, w szczególności dostawcom dużych modeli językowych (LLM) oraz warstw agregujących odpowiedzi, takim jak OpenAI (modele GPT), Perplexity, DeepSeek, dostawców typu AI Overview, a także dostawców infrastruktury chmurowej i narzędzi (np. systemów hostingowych, baz danych, komunikacyjnych oraz automatyzacji marketingu). Lista dostawców może ulec zmianie i obejmuje również innych dostawców modeli sztucznej inteligencji oraz infrastruktury wykorzystywanych w ramach Usługi.
4.2. Nie sprzedajemy danych i nie wykorzystujemy danych użytkowników do szkolenia modeli sztucznej inteligencji w zakresie wykraczającym poza to, co jest konieczne do świadczenia Usługi.
4.3. W niektórych przypadkach dostawcy ci mogą pełnić rolę niezależnych administratorów danych (np. w kontekście prowadzenia dzienników technicznych lub monitorowania nadużyć po ich stronie). Zachęcamy do zapoznania się z ich politykami prywatności.
5. Przechowywanie danych
5.1. Przechowujemy dane nie dłużej, niż jest to konieczne do celów, dla których zostały zebrane, a w szczególności:
- dane związane z aktywnym kontem – przez cały okres obowiązywania umowy,
- po wygaśnięciu Umowy – zazwyczaj przez 30 dni (w celu umożliwienia eksportu danych i zamknięcia konta),
- dane w systemach kopii zapasowych – do 60 dni od usunięcia z systemów produkcyjnych,
- dzienniki techniczne – do 12 miesięcy, chyba że dłuższy okres jest uzasadniony względami bezpieczeństwa lub w związku z roszczeniami,
- dane rozliczeniowe (faktury, dokumentacja) – zazwyczaj 5 lat (zgodnie z przepisami podatkowymi i księgowymi).
5.2. Po upływie obowiązujących okresów przechowywania dane są usuwane lub anonimizowane.
6. Odbiorcy danych i przekazywanie danych poza EOG
6.1. Odbiorcy danych
Możemy udostępniać Państwa dane następującym kategoriom odbiorców:
- dostawcy usług hostingowych i infrastruktury chmurowej (np. AWS i inni dostawcy usług chmurowych),
- Dostawcy usług opartych na sztucznej inteligencji, w tym dostawcy modeli LLM oraz platformy agregujące odpowiedzi (np. dostawcy modeli GPT, Perplexity, DeepSeek, systemy typu AI Overview),
- Systemy CRM, narzędzia komunikacyjne oraz dostawcy usług marketingu e-mailowego (np. Mailchimp, Bitrix lub podobni dostawcy),
- dostawcy narzędzi analitycznych i marketingowych (np. Google Analytics, Google Tag Manager, Meta Pixel, Cookiebot),
- doradcy prawni, podatkowi i księgowi, a także organy publiczne – w zakresie wymaganym przez prawo.
6.2. Przekazywanie danych poza EOG
6.2.1. Dane mogą być przekazywane do państw trzecich (np. do USA) w związku z korzystaniem z usług wymienionych powyżej dostawców.
6.2.2. Stosujemy odpowiednie zabezpieczenia prawne, w szczególności:
- Standardowe klauzule umowne (SCC) przyjęte przez Komisję Europejską,
- w stosownych przypadkach korzystamy z usług dostawców uczestniczących w programie „EU–US Data Privacy Framework” (DPF).
6.2.3. W przypadku przekazywania danych do kraju, w odniesieniu do którego nie wydano decyzji stwierdzającej odpowiedni poziom ochrony, stosujemy dodatkowe środki techniczne i organizacyjne (np. szyfrowanie, pseudonimizację), ograniczając w miarę możliwości zakres przekazywanych danych.
7. Bezpieczeństwo danych
7.1. Stosujemy środki techniczne i organizacyjne dostosowane do poziomu ryzyka, w tym:
- szyfrowanie danych w trakcie przesyłania oraz przechowywanych,
- kontrola dostępu oparta na rolach (RBAC),
- funkcja uwierzytelniania wieloskładnikowego (MFA),
- regularne tworzenie kopii zapasowych oraz procedury przywracania danych po awarii,
- monitorowanie zdarzeń i rejestrowanie,
- testy bezpieczeństwa i aktualizacje oprogramowania.
7.2. Pomimo tych środków żaden system nie jest całkowicie wolny od ryzyka. W przypadku wystąpienia incydentu związanego z bezpieczeństwem podejmiemy działania mające na celu zminimalizowanie jego skutków oraz — jeśli wymaga tego prawo — powiadomimy Państwa o naruszeniu.
8. Pliki cookie i technologie śledzenia
8.1. Na naszej stronie internetowej oraz w ramach Platformy możemy wykorzystywać pliki cookie i podobne technologie w następujących celach:
- podstawowe funkcjonowanie serwisu (techniczne pliki cookie),
- narzędzia analityczne (np. Google Analytics, Google Tag Manager),
- marketing (np. Meta Pixel),
- zarządzanie zgodami (np. Cookiebot).
8.2. Podstawą prawną stosowania niezbędnych plików cookie jest nasz uzasadniony interes (zapewnienie prawidłowego funkcjonowania serwisu). W przypadku plików cookie służących do celów analitycznych i marketingowych podstawą prawną jest zgoda użytkownika, wyrażona za pośrednictwem narzędzia do zarządzania zgodami (Cookiebot), zgodnie z przepisami prawa telekomunikacyjnego.
8.3. W każdej chwili możesz zmienić swoje preferencje dotyczące plików cookie za pomocą narzędzia Cookiebot lub w ustawieniach przeglądarki. Ograniczenie niektórych plików cookie może jednak wpłynąć na działanie strony internetowej i Usługi.
9. Twoje prawa
W związku z przetwarzaniem danych osobowych przez PromptEye przysługują Państwu następujące prawa (w granicach określonych przez RODO):
- Prawo dostępu do swoich danych (art. 15 RODO),
- Prawo do sprostowania nieprawidłowych lub niekompletnych danych (art. 16 RODO),
- Prawo do usunięcia danych (art. 17 RODO), o ile spełnione są warunki ustawowe,
- Prawo do ograniczenia przetwarzania (art. 18 RODO),
- Prawo do przenoszenia danych (art. 20 RODO), w przypadku gdy przetwarzanie opiera się na zgodzie lub umowie i odbywa się w sposób zautomatyzowany,
- Prawo do wniesienia sprzeciwu wobec przetwarzania danych opartego na naszym uzasadnionym interesie (art. 21 RODO) — w tym w szczególności prawo do wniesienia sprzeciwu wobec marketingu bezpośredniego,
- Prawo do wycofania zgody w dowolnym momencie, jeżeli przetwarzanie opiera się na zgodzie; wycofanie zgody nie ma wpływu na zgodność z prawem przetwarzania danych przed jej wycofaniem,
- Prawo do złożenia skargi do organu nadzorczego.
W Polsce organem nadzorczym jest Prezes Urzędu Ochrony Danych Osobowych (UODO), ul. Stawki 2, 00‑193 Warszawa, www.uodo.gov.pl.
10. Zautomatyzowane podejmowanie decyzji i profilowanie
10.1. Co do zasady nie podejmujemy decyzji, które wywołują skutki prawne lub w podobny sposób mają istotny wpływ na użytkownika, opierając się wyłącznie na zautomatyzowanym przetwarzaniu danych (w tym profilowaniu).
10.2. Wykorzystujemy dane w sposób zautomatyzowany w celu:
- techniczna analiza ruchu,
- wykrywanie oszustw,
- tworzenie raportów analitycznych dla klienta,
co nie stanowi jednak profilowania w rozumieniu art. 22 RODO, które wywołuje skutki prawne dla użytkowników.
11. Kontakt i korzystanie z przysługujących Państwu praw
11.1. Aby skorzystać ze swoich praw lub uzyskać dodatkowe informacje na temat przetwarzania danych, prosimy o kontakt pod adresem: office@prompteye.com.
11.2. Odpowiemy na Państwa wniosek bez zbędnej zwłoki, nie później niż w ciągu miesiąca od jego otrzymania. W uzasadnionych przypadkach termin ten może zostać przedłużony o kolejne dwa miesiące, o czym poinformujemy Państwa, podając przyczyny.
12. Zmiany w Polityce prywatności
12.1. Możemy aktualizować niniejszą Politykę prywatności w odpowiedzi na zmiany prawne, technologiczne lub organizacyjne.
12.2. O istotnych zmianach poinformujemy Państwa za pomocą odpowiedniego ogłoszenia zamieszczonego w Serwisie lub drogą mailową. Aktualna wersja niniejszej Polityki będzie zawsze dostępna na naszej stronie internetowej.