Polityka prywatności
1. Kim jesteśmy
Chatmerce to platforma agentów konwersacyjnych RCS i web prowadzona przez Prosit AS, spółkę zarejestrowaną w Norwegii (organisasjonsnummer: 932 184 110, do uzupełnienia po rejestracji). Email kontaktowy: hello@chatmerce.eu. Prosit AS jest administratorem danych osobowych w rozumieniu Rozporządzenia (UE) 2016/679 (RODO).
W tej polityce „my”, „nas” i „Chatmerce” oznaczają Prosit AS. „Ty” oznacza osobę, której dane przetwarzamy — najczęściej użytkownika dashboardu app.chatmerce.eu, ale także końcowego rozmówcę agenta wdrożonego przez naszego klienta.
2. Jakie dane zbieramy
2.1 Dane z rejestracji i konta
- Imię i adres e-mail (z OAuth: Google, Microsoft, Apple)
- Identyfikator zewnętrznego dostawcy uwierzytelniania (
subz OAuth, opaque dla nas) - Awatar (URL z konta OAuth, opcjonalnie)
- Nazwa firmy, NIP, adres do faktury (gdy zakładasz konto firmowe)
- Hasła nigdy nie trafiają do naszych systemów — uwierzytelnianie obsługuje Clerk (zob. sub-procesorzy)
2.2 Dane techniczne i logi
- Adres IP (anonimizowany po 30 dniach)
- Nagłówek User-Agent
- Czas zalogowania i akcji w panelu
- Identyfikator sesji (cookie
HttpOnly)
2.3 Dane konfiguracyjne („Customer Data”)
- Treść promptów i instrukcji agenta
- Wgrane źródła wiedzy (PDF-y, linki, tekst)
- Konfiguracja agentów
Te dane należą do ciebie. Przetwarzamy je wyłącznie po to, żeby działała usługa.
2.4 Rozmowy z agentem
- Treść wiadomości użytkownika końcowego i odpowiedzi agenta
- Identyfikator sesji (anonimowy dla web widgetu; numer telefonu dla RCS)
- Czas wiadomości, kanał (web/RCS), wersja agenta
- Metadane techniczne: ilość tokenów, koszt rozmowy, użyty model LLM
2.5 Dane rozliczeniowe
- Nazwa firmy, NIP, adres do faktury
- Historia płatności (Stripe, po uruchomieniu płatności)
3. Dlaczego to zbieramy i na jakiej podstawie
| Cel | Podstawa prawna (RODO art. 6) | Dane |
|---|---|---|
| Świadczenie usługi (konto, obsługa agenta) | art. 6 ust. 1 lit. b — wykonanie umowy | konto, konfig, rozmowy |
| Wystawienie faktury, obowiązki podatkowe | art. 6 ust. 1 lit. c — obowiązek prawny | rozliczeniowe |
| Bezpieczeństwo, zapobieganie nadużyciom | art. 6 ust. 1 lit. f — uzasadniony interes | logi, IP |
| Marketing własny (newsletter, jeśli zapiszesz się) | art. 6 ust. 1 lit. a — zgoda | |
| Statystyki użycia, ulepszanie produktu | art. 6 ust. 1 lit. f — uzasadniony interes | agregaty (bez treści rozmów) |
4. Komu udostępniamy dane (sub-procesorzy)
Każdy sub-procesor ma podpisaną z nami umowę powierzenia (DPA) i ma siedzibę w EOG lub działa w ramach Standardowych Klauzul Umownych (SCC) zgodnie z decyzją wykonawczą Komisji (UE) 2021/914.
| Sub-procesor | Co przetwarza | Lokalizacja |
|---|---|---|
| Google Cloud (Cloud Run, Firestore, BigQuery, Secret Manager) | hosting, baza danych, sekrety | europe-west4 (Holandia) |
| Google (Gemini API) | przetwarzanie zapytań LLM | europe-west4 |
| Clerk, Inc. | uwierzytelnianie użytkowników | USA — SCC + DPF |
| SerwerSMS (Vercom S.A.) | dostawa wiadomości RCS (jeśli używasz tego kanału) | Polska |
| Cloudflare, Inc. | CDN, hosting strony marketingowej | globalnie — SCC + DPF |
| Stripe Payments Europe | rozliczenia subskrypcji (po uruchomieniu) | Irlandia |
Aktualną pełną listę z datami zmian wysyłamy na życzenie: hello@chatmerce.eu. Plan Enterprise: lista dostarczana jako załącznik do umowy.
5. Przekazywanie danych poza EOG
Z sub-procesorów spoza EOG korzystamy z Clerk (USA) i Cloudflare (globalnie). Oba podmioty są certyfikowane w ramach EU–U.S. Data Privacy Framework (DPF) i mają z nami podpisane Standardowe Klauzule Umowne. Pozostałe dane pozostają w EOG.
6. Jak długo przechowujemy dane
- Konto użytkownika: do usunięcia konta + 30 dni (okno na cofnięcie)
- Rozmowy: 24 miesiące od ostatniej wiadomości (chyba że wcześniej je usuniesz)
- Logi techniczne: 90 dni
- Faktury i dane rozliczeniowe: 5 lat (ustawa o rachunkowości, art. 74)
- Backupy: 35 dni
Po wygaśnięciu okresu dane są usuwane lub anonimizowane automatycznym jobem.
7. Twoje prawa (RODO art. 15–22)
Masz prawo do:
- Dostępu do swoich danych (art. 15)
- Sprostowania błędnych danych (art. 16)
- Usunięcia („prawo do bycia zapomnianym”, art. 17) — z panelu lub przez e-mail
- Ograniczenia przetwarzania (art. 18)
- Przenoszenia danych w formacie JSON/CSV (art. 20)
- Sprzeciwu wobec przetwarzania opartego na uzasadnionym interesie (art. 21)
- Niepodlegania decyzjom opartym wyłącznie na automatycznym przetwarzaniu (art. 22)
Wszystkie żądania kierujesz na hello@chatmerce.eu. Odpowiadamy w ciągu 30 dni (art. 12 ust. 3 RODO).
Możesz też wnieść skargę do organu nadzorczego:
- Polska: Urząd Ochrony Danych Osobowych, ul. Stawki 2, 00-193 Warszawa, uodo.gov.pl
- Norwegia: Datatilsynet, Postboks 458 Sentrum, 0105 Oslo, datatilsynet.no
- Lub do organu właściwego dla kraju twojej rezydencji.
8. Cookies
Używamy minimalnej liczby cookies:
chatmerce-theme— preferencja motywu (light/dark). 1 rok.__session(Clerk) — sesja zalogowanego użytkownika. Czas trwania sesji.cf_bm(Cloudflare) — ochrona przed botami. 30 minut.
Nie używamy cookies analitycznych ani marketingowych bez twojej wyraźnej zgody. Strona marketingowa nie ma pikseli Meta ani Google Ads. Do statystyk odwiedzin używamy Cloudflare Web Analytics — bez cookies, bez profilowania i bez śledzenia między witrynami. Podstawą prawną jest nasz uzasadniony interes (art. 6 ust. 1 lit. f RODO), a przetwarzamy wyłącznie dane zagregowane. Cloudflare jest naszym podprocesorem.
9. Dzieci
Chatmerce nie jest skierowane do osób poniżej 16 roku życia. Świadomie nie zbieramy danych dzieci.
10. Bezpieczeństwo
- Szyfrowanie w trasie (TLS 1.3) i w spoczynku (AES-256, klucze zarządzane przez Google KMS)
- Sekrety w Google Secret Manager — nigdy w bazie danych, logach ani repozytorium kodu
- Dostęp do produkcji ograniczony do dwóch osób (founderów Prosit AS), z włączonym 2FA
- Pentest zewnętrzny: pierwszy zaplanowany w III kwartale 2026 (planowo rocznie)
- Plan ciągłości działania: backupy w innym regionie, RTO 24h, RPO 1h
11. Naruszenia ochrony danych
W przypadku stwierdzenia naruszenia mogącego skutkować ryzykiem dla twoich praw:
- W ciągu 72 godzin zgłaszamy je organowi nadzorczemu (art. 33 RODO)
- Powiadamiamy ciebie bezpośrednio, jeśli ryzyko jest wysokie (art. 34 RODO)
- Publikujemy post-mortem na status.chatmerce.eu w ciągu 14 dni
12. Zmiany polityki
Istotne zmiany ogłaszamy mailem z 30-dniowym wyprzedzeniem. Historia zmian dostępna na życzenie pod hello@chatmerce.eu.
13. Kontakt
Sprawy ochrony danych: hello@chatmerce.eu
Inspektor ochrony danych: nie powołany. Działalność Prosit AS nie wymaga jego powołania zgodnie z art. 37 ust. 1 RODO. Wszystkie sprawy danych obsługują bezpośrednio założyciele Prosit AS.
Adres do korespondencji: Prosit AS, do uzupełnienia po rejestracji w norweskim Brønnøysundregistrene.