Polityka prywatności Wrenwire — wersja docelowa (SZKIC)
Status: treść i decyzje uzupełnione (analiza prawna AI, autoryzowana przez Piotra do czasu realnego przeglądu prawnika przy skalowaniu SaaS) — NIE jest to opinia prawnika. Wersja PL jest źródłem; tłumaczenie EN: Polityka prywatności (EN). Od 2026-08-01 jest to jedyna obowiązująca Polityka prywatności: zastąpiła zarówno wcześniejszą, odrębną treść strony
/privacyw aplikacji, jak i interim politykę privacy-policy-interim.html (sekcja Meta — włączona tu jako §7). Scala treści z sesji GDPR-sourcing 2026-07-15: nota art. 14 (§5) i disclosure profilowania — NIE USUWAĆ przy edycjach.
§1. Administrator i kontakt
- Administratorem danych osobowych jest Geeknauts sp. z o.o., ul. Ulubiona 34, 32-085 Modlnica, KRS 0000362389, NIP 5130210402, REGON 121307472 („my”).
- Kontakt w sprawach danych osobowych: campaign.studio@geeknauts.com.
- Nie powołaliśmy inspektora ochrony danych (DPO) — potwierdzone: zgodnie z art. 37 RODO obowiązek powołania IOD nie powstaje, ponieważ podstawowa działalność Usługodawcy nie polega ani na regularnym i systematycznym monitorowaniu osób na dużą skalę, ani na przetwarzaniu na dużą skalę danych szczególnych kategorii — w obecnej skali działania. Wniosek ten podlega okresowej rewizji w razie istotnej zmiany skali przetwarzania (analiza AI, weryfikacja prawnika przed publikacją).
§2. Role: kiedy jesteśmy administratorem, a kiedy procesorem
| Kategoria danych | Nasza rola | Podstawa dokumentowa |
|---|---|---|
| Dane Użytkowników kont (rejestracja, logowanie, rozliczenia) | administrator | ta polityka |
| Dane prospektów wprowadzane/pozyskiwane przez Klienta SaaS w jego organizacji | podmiot przetwarzający (administratorem jest Klient) | DPA; obowiązki informacyjne wobec prospektów realizuje Klient |
| Dane prospektów pozyskiwane przez nas na własne potrzeby sprzedażowe (prospecting Vicoop) | administrator | §5 (nota art. 14) |
| Dane z integracji Meta (konta reklamowe podpięte przez Klienta) | administrator w zakresie tokenów/konfiguracji; wykonawca poleceń Klienta wobec obiektów reklamowych | §7 |
§3. Jakie dane przetwarzamy i po co
3a. Dane Użytkownika (konto)
- adres e-mail (w bazie w postaci zaszyfrowanej), hasło (hash bcrypt), imię i nazwisko (jeśli podane), dane organizacji (nazwa, slug);
- dane rozliczeniowe (plan, status subskrypcji; dane karty wyłącznie po stronie Stripe — my ich nie widzimy) — od uruchomienia płatności;
- logi audytowe (czas logowania, IP);
- zdarzenia użycia produktu (analityka PostHog EU — od wdrożenia; bez danych prospektów).
Cele i podstawy: wykonanie umowy (art. 6 ust. 1 lit. b RODO) — konto, rozliczenia; uzasadniony interes (lit. f) — bezpieczeństwo, logi, analityka produktowa; obowiązek prawny (lit. c) — rachunkowość/podatki.
3b. Dane prospektów (na zlecenie Klienta)
- dane firm: nazwa, adres, telefon, WWW; wzbogacenia (technologie, sektor, sygnały zakupowe);
- dane osób: imię, nazwisko, służbowy e-mail, stanowisko, URL profilu zawodowego.
Administratorem jest Klient (podstawa: jego uzasadniony interes — art. 6 ust. 1 lit. f). My przetwarzamy je wyłącznie w ramach DPA.
§4. Profilowanie
Usługa ocenia dopasowanie FIRMY prospekta do profilu klienta (scoring/fit) — jest to profilowanie w rozumieniu art. 4 pkt 4 RODO. Nie podejmujemy zautomatyzowanych decyzji wywołujących wobec osób skutki prawne lub podobnie istotne (art. 22 RODO nie znajduje zastosowania): wynik scoringu jest rekomendacją dla człowieka, który decyduje o kontakcie.
§5. Informacja dla prospektów — dane ze źródeł publicznych (art. 14 RODO)
(dotyczy prospectingu, w którym my jesteśmy administratorem; Klienci SaaS realizują własne noty — DPA §5)
Jeżeli pozyskaliśmy Twoje dane nie od Ciebie, lecz ze źródeł publicznie dostępnych związanych z Twoją działalnością zawodową — wizytówek firmowych Google Maps, publicznej strony internetowej Twojej firmy, baz kontaktów biznesowych (Snov.io), a także, jeżeli pozyskaliśmy je z tego źródła, z Twoich publicznych postów w serwisie LinkedIn — poniższa informacja jest skierowana do Ciebie:
- Zakres danych: dane identyfikacyjne i służbowe dane kontaktowe (imię i nazwisko, stanowisko, służbowy e-mail, URL profilu zawodowego), dane firmy (nazwa, adres, telefon, WWW) oraz — dla źródła LinkedIn — treść publicznego posta, na który chcemy odpowiedzieć.
- Cel i podstawa: nawiązanie kontaktu handlowego B2B i dobór oferty na podstawie naszego prawnie uzasadnionego interesu (art. 6 ust. 1 lit. f RODO) — marketingu bezpośredniego własnych usług.
- Profilowanie: jak w §4 — oceniamy dopasowanie Twojej FIRMY; bez decyzji z art. 22 RODO.
- Retencja: dane osób, z którymi nie nawiązaliśmy kontaktu, usuwamy zgodnie z polityką retencji; dane ze źródła LinkedIn — po 30 dniach. Rekord sprzeciwu przechowujemy bezterminowo, aby sprzeciw był trwale skuteczny.
- Sprzeciw (art. 21 ust. 2 RODO): w każdej chwili, bez podawania przyczyn, możesz sprzeciwić się przetwarzaniu Twoich danych na potrzeby marketingu bezpośredniego — kliknięciem linku rezygnacji w wiadomości lub e-mailem na adres z §1. Po sprzeciwie nie przetwarzamy już Twoich danych w tym celu.
§6. Odbiorcy danych i transfery poza EOG
- Korzystamy z podmiotów przetwarzających wskazanych na liście subprocesorów: Lista subprocesorów (publikowanej wraz z usługą). Najważniejsze: OVH (hosting, UE), Resend (mail transakcyjny, region UE), OpenRouter (modele AI — do promptów trafiają dane prospektów; za OpenRouterem stoją dalsi dostawcy modeli), OpenAI (indeks wektorowy/wyszukiwanie), Outscraper (dane firm z Google Maps), Stripe (płatności — od uruchomienia), PostHog EU (analityka — od uruchomienia).
- Snov.io nie jest naszym podmiotem przetwarzającym — Klient podpina własne konto Snov.io i sam zawiera umowę z tym dostawcą; my przekazujemy dane do Snov.io na polecenie Klienta.
- Monitoring błędów prowadzimy na własnej infrastrukturze w UE (self-hosted) — bez udziału podmiotu trzeciego.
- Część dostawców ma siedzibę w USA — transfery odbywają się na podstawie Standardowych Klauzul Umownych (SCC) Komisji Europejskiej. Dla trzech transferów zakotwiczonych w USA (OpenRouter, OpenAI, Outscraper) przeprowadzono ocenę skutków transferu (TIA) na poziomie streszczenia, metodyką sześciu kroków EDPB, z wnioskiem: skoro (i) dotyczy wyłącznie danych osobowych w kontekście biznesowym/zawodowym, bez danych szczególnych kategorii, (ii) obowiązują SCC, oraz (iii) stosowane są uzupełniające środki techniczne (TLS w tranzycie, szyfrowanie na poziomie pól dla danych wrażliwych w spoczynku, umowne prawa audytu) — transfery mogą być kontynuowane na podstawie SCC (analiza AI, weryfikacja prawnika przed publikacją).
§7. Integracja Meta (Facebook)
(przenosi treść interim policy z 2026-07-15)
- Po podpięciu konta Meta (Facebook Login for Business) przetwarzamy wyłącznie dane niezbędne do obsługi reklam na podpiętych kontach: identyfikator konta i podstawowe dane profilu, identyfikatory i konfigurację kont reklamowych/zasobów/stron, obiekty reklamowe (kampanie, zestawy, reklamy, kreacje) i ich wyniki, oraz tokeny dostępu wydane przez Meta (przechowywane w postaci zaszyfrowanej).
- Dostęp odbywa się przez Meta Marketing API wyłącznie w celu wykonania działań zleconych w aplikacji. Nie używamy danych Meta do reklamowania czegokolwiek Tobie ani ich nie sprzedajemy.
- Dane wymieniane są z Meta Platforms Ireland Ltd.; możesz w każdej chwili odebrać aplikacji dostęp w ustawieniach Meta (Business settings → connected apps). Po odłączeniu integracji lub żądaniu usunięcia usuwamy tokeny i przestajemy sięgać po dane Meta.
§8. Pliki cookie
Używamy wyłącznie niezbędnych plików cookie: auth_token (sesja, JWT),
om_selected_org (wybrana organizacja), locale (język),
om_demo_notice_ack, om_cookie_notice_ack (potwierdzenia banerów). Nie
stosujemy cookie reklamowych ani profilujących na potrzeby osób trzecich.
[DO WERYFIKACJI PRZED PUBLIKACJĄ: czy PostHog EU po S11 doda cookie/localStorage — jeśli tak, zaktualizować listę i rozważyć zgodę]
§9. Czas przechowywania
- dane konta — do usunięcia konta przez Użytkownika (+ okno eksportu po zakończeniu subskrypcji zgodnie z ToS §12);
- dane rozliczeniowe/faktury — przez okres wymagany prawem podatkowym;
- dane prospektów — zgodnie z polityką retencji (LinkedIn: 30 dni; pozostałe okna zgodnie z §5); rekordy sprzeciwu/opt-out — bezterminowo;
- logi audytowe (core) — 30 dni; logi audytowe (non-core) — 72 godziny;
- logi techniczne błędów — 90 dni (system własny, self-hosted, UE).
§10. Prawa osób, których dane dotyczą
Przysługuje Ci prawo dostępu do danych i ich kopii, sprostowania, usunięcia, ograniczenia przetwarzania, przenoszenia danych, sprzeciwu wobec przetwarzania oraz skargi do Prezesa UODO. Żądania: adres z §1. Jeżeli dotyczą one danych, dla których administratorem jest Klient SaaS, przekierujemy żądanie do właściwego Klienta i wesprzemy jego realizację (DPA §5).
§11. Bezpieczeństwo
Dane wrażliwe (adresy e-mail, dane prospektów) są szyfrowane w bazie algorytmem AES-256-GCM; hasła przechowujemy jako hashe bcrypt; połączenia szyfrujemy TLS 1.2+; dostęp jest ograniczony rolami (RBAC) z izolacją tenantów. Szczegóły środków: załącznik TOMs do DPA.
Ujawnienie afiliacji Snov.io
Uczestniczymy w programie afiliacyjnym Snov.io i możemy otrzymywać prowizję od rejestracji Klientów pozyskanych z naszego linku polecającego. Nie wpływa to na cenę płaconą przez Klienta ani na sposób, w jaki integracja przetwarza dane. Pełne ujawnienie: Ujawnienie afiliacji Snov.io.
§12. Zmiany polityki
O istotnych zmianach informujemy w aplikacji i aktualizujemy datę wersji. Data ostatniej aktualizacji: [DO UZUPEŁNIENIA przy publikacji].