obligacje.io

Wersja 2026-10-07 · obowiązuje od 7 października 2026 r.

Polityka prywatności

Jak obligacje.io przetwarza dane konta, sesji i rozmów z asystentem AI.

Najważniejsze informacje

  • Administratorem danych jest Apify Piotr Gorzelany.
  • Konto wymaga potwierdzonego emaila oraz hasła albo identyfikatora logowania Google lub Apple.
  • Nie prowadzimy marketingu, newslettera ani profilowania reklamowego. Podstawowe statystyki odwiedzin zbieramy wyłącznie po Twojej zgodzie.
  • Rozmowy nie są używane do trenowania modeli; upoważniony operator może analizować nowsze rozmowy w celu ulepszania obligacje.io.
  • Rozmowy są usuwane po 12 miesiącach od ostatniej wiadomości lub wcześniej na żądanie użytkownika.
  • Jeśli połączysz aplikację MCP, wybrana aplikacja otrzyma wyniki dozwolonych wywołań. Dostęp możesz cofnąć w ustawieniach konta.

1. Administrator i kontakt

Administratorem danych osobowych jest Apify Piotr Gorzelany, ul. Stanisławowska 47, 54-611 Wrocław, Polska, NIP 6182099561.

We wszystkich sprawach dotyczących prywatności i wykonywania praw można napisać na obligacje-io@agentmail.to.

2. Jakie dane przetwarzamy

Przy logowaniu otrzymujemy od Google albo Apple identyfikator konta, adres e-mail, informację o jego potwierdzeniu oraz, jeżeli dostawca je udostępni, nazwę wyświetlaną i zdjęcie profilowe. Nie otrzymujemy hasła do konta u dostawcy.

Przy rejestracji emailem otrzymujemy adres email i hasło. Hasło jest przetwarzane tylko w celu jego sprawdzenia i utworzenia kryptograficznego skrótu Argon2id z indywidualną solą; nie przechowujemy jawnego hasła. Przechowujemy status potwierdzenia emaila, oczekujące rejestracje i skróty jednorazowych tokenów. Link w kolejce wysyłkowej jest szyfrowany i usuwany po zakończeniu wysyłki, unieważnieniu albo wygaśnięciu.

Przetwarzamy identyfikatory użytkownika i konta, zapis zaakceptowanej wersji regulaminu i potwierdzenia pełnoletności, role, uprawnienia oraz dane sesji. Przy próbie logowania krótko przechowujemy skróty kryptograficzne adresu IP i informacji o przeglądarce w celu ochrony przed nadużyciami. Przy logowaniu hasłem i wysyłce linków używamy również skrótów adresu email i IP do wspólnych limitów ochrony przed nadużyciami.

Przy korzystaniu z asystenta przetwarzamy treść wiadomości i odpowiedzi, kontekst bieżącej strony, użyte źródła i narzędzia oraz metadane techniczne, takie jak czas, model, dostawca, liczba tokenów, wynik i kategoria błędu. Logi aplikacyjne nie powinny zawierać pełnej treści rozmów.

Nasza diagnostyka błędów zapisuje kategorię, wersję wdrożenia, czas i techniczny identyfikator korelacji. Nie wysyła treści formularzy, rozmów, adresów odwiedzanych stron ani stosów błędów. Do ograniczania zgłoszeń używamy dziennego pseudonimu technicznego wyliczonego z adresu IP; nie zapisujemy surowego IP w tej diagnostyce. Zagregowane zgłoszenia i pomiary przechowujemy przez 7 dni, a pseudonimy ograniczające częstotliwość przez 2 dni. Historia incydentów zawiera oczyszczone informacje operacyjne i działania naprawcze.

Po włączeniu podstawowych statystyk odwiedzin i za Twoją zgodą przetwarzamy losowy identyfikator przeglądarki, jego skrót kryptograficzny, datę wizyty oraz wersję informacji o zgodzie, czas jej udzielenia, wygaśnięcia i wycofania. Nie zapisujemy w analityce adresu IP, danych konta, adresów podstron, parametrów URL, treści formularzy ani rozmów. Identyfikatory są pseudonimami, a nie danymi całkowicie anonimowymi.

Lista ulubionych zawiera wybrane przez Ciebie obligacje i emitentów, identyfikator Twojego użytkownika oraz datę dodania. Lista jest prywatna i nie jest przekazywana do połączonych aplikacji MCP ani dostawcy modelu AI.

3. Cele i podstawy prawne

Dane konta, logowania, sesji, akceptacji regulaminu i rozmów przetwarzamy w celu zawarcia i wykonania umowy o świadczenie usługi (art. 6 ust. 1 lit. b RODO).

Dane techniczne, limity, zapisy audytowe i informacje konieczne do wykrywania nadużyć przetwarzamy w prawnie uzasadnionym interesie administratora polegającym na zabezpieczeniu usługi, diagnozowaniu błędów, dochodzeniu i obronie roszczeń oraz zapewnieniu rozliczalności (art. 6 ust. 1 lit. f RODO). Na tej samej podstawie upoważniony operator może analizować treść rozmów rozpoczętych po przedstawieniu niniejszej informacji przy akceptacji regulaminu zawierającego informację o analizie rozmów wprowadzoną 18 sierpnia 2026 r., aby wykrywać problemy, oceniać jakość odpowiedzi i ulepszać funkcje obligacje.io.

Jeżeli przepis wymaga zachowania danych lub udzielenia odpowiedzi organowi, podstawą jest obowiązek prawny (art. 6 ust. 1 lit. c RODO). Obecna wersja serwisu nie wykorzystuje zgody do marketingu ani newslettera.

Udzielone przez Ciebie uprawnienie do połączenia służy realizacji zamówionej integracji (art. 6 ust. 1 lit. b RODO); dowody zgody na dostęp i techniczne zabezpieczenia służą rozliczalności i bezpieczeństwu (art. 6 ust. 1 lit. f RODO).

Podstawowe statystyki służą ustaleniu liczby unikalnych odwiedzających dziennie i w miesiącu, aby oceniać wykorzystanie serwisu. Zapis i odczyt cookie analitycznego wymagają uprzedniej zgody zgodnie z art. 399 Prawa komunikacji elektronicznej. Podstawą przetwarzania danych analitycznych jest Twoja zgoda (art. 6 ust. 1 lit. a RODO). Ograniczony zapis dowodu zgody i jej wycofania zachowujemy w celu wykazania rozliczalności (art. 6 ust. 1 lit. c w związku z art. 5 ust. 2 i art. 7 ust. 1 RODO).

Listę ulubionych zapisujemy, aby udostępniać ją na Twoim koncie i różnych urządzeniach, na podstawie wykonania umowy o świadczenie tej funkcji (art. 6 ust. 1 lit. b RODO).

4. Logowanie Google i Apple

Google i Apple potwierdzają tożsamość użytkownika oraz przekazują dane potrzebne do utworzenia albo odnalezienia konta. Działają również na podstawie własnych zasad prywatności i mogą samodzielnie przetwarzać informacje o logowaniu.

Użytkownik może połączyć potwierdzone logowania Google i Apple z jednym kontem. W przypadku historycznego duplikatu technicznego identyfikatory logowania i rozmowy mogą zostać przeniesione do konta głównego, a dane duplikatu są pseudonimizowane; techniczne zapisy użycia i audytu pozostają zgodnie z zasadami retencji.

Odłączenie dostawców następuje przy usunięciu konta w obligacje.io; odrębne uprawnienia przyznane dostawcy można także kontrolować w ustawieniach konta Google lub Apple.

5. Asystent AI

Treść pytania, kontekst strony i potrzebne fragmenty danych lub dokumentów są przesyłane do OpenRouter, który kieruje żądanie do dostawcy modelu wybranego w konfiguracji serwisu. Dostawca modelu może się zmieniać bez zmiany celu przetwarzania.

Asystent korzysta z modelu OpenAI GPT-6.1 Sol przez OpenRouter. OpenAI może przechowywać treść żądań i odpowiedzi w logach monitorowania nadużyć przez maksymalnie 30 dni lub dłużej, gdy wymaga tego prawo albo jest to konieczne do zapobiegania szkodom; zerowa retencja nie obowiązuje dla wybranego endpointu. Routing wyklucza używanie rozmów do trenowania lub ogólnego ulepszania modeli dostawców, a logowanie treści promptów przez aplikację jest wyłączone. Rozmowy zapisujemy we własnej bazie, aby użytkownik mógł do nich wrócić i kontynuować kontekst oraz — dla rozmów objętych niniejszą wersją informacji — aby operator mógł ulepszać jakość serwisu.

Rozmowy nie są wykorzystywane do trenowania modeli ani ogólnego ulepszania modeli dostawców. Upoważniony operator może odczytać treść w celu obsługi zgłoszenia, zapewnienia bezpieczeństwa, usunięcia awarii albo analizy i ulepszania obligacje.io. Dostęp wymaga osobistego konta, jest ograniczony do niezbędnego zakresu i każdorazowo rejestrowany bez kopiowania treści do zapisu audytowego. Analiza produktowa nie obejmuje rozmów rozpoczętych przed przedstawieniem tej informacji i zaakceptowaniem regulaminu zawierającego informację o analizie rozmów wprowadzoną 18 sierpnia 2026 r.

6. Połączenia z aplikacjami MCP

Możesz samodzielnie połączyć zgodną aplikację MCP, taką jak ChatGPT, Claude, Cursor czy Codex, z obligacje.io. Zgoda na połączenie określa aplikację, konto, zakres uprawnień i czas dostępu. Nie jest to połączenie tożsamości używane do logowania Google lub Apple. Przechowujemy identyfikatory użytkownika i konta, identyfikator i nazwę aplikacji, adres metadanych, wybrany adres powrotu po autoryzacji, uprawnienia, wersję informacji przedstawionej przy zgodzie, czas udzielenia, wygaśnięcia i cofnięcia dostępu oraz techniczne zapisy użycia i ochrony przed nadużyciami.

Aplikacja przekazuje argumenty wybranego narzędzia, takie jak filtr katalogu, identyfikator obligacji albo pytanie do asystenta z potrzebnym kontekstem, a następnie otrzymuje wynik tego wywołania. Integracja nie przyjmuje pełnego zewnętrznego transkryptu rozmowy i nie udostępnia historii prywatnych rozmów w obligacje.io. Przy korzystaniu z naszego asystenta treść pytania i potrzebne dane trafiają do OpenRouter i dostawcy modelu na zasadach opisanych w sekcji o asystencie; tworzone są wiadomości i zapisy użycia w koncie.

Połączona aplikacja MCP jest wybraną przez Ciebie zewnętrzną aplikacją otrzymującą dane. Jej dalsze przetwarzanie, miejsce przechowywania, transfery i okresy retencji zależą od zasad dostawcy oraz Twoich ustawień u niego. Nasze zasady dotyczące trenowania i retencji asystenta nie określają zasad zewnętrznej aplikacji. Nie obiecujemy usunięcia kopii otrzymanych przez nią po cofnięciu dostępu w obligacje.io.

Jeśli aplikacja obsługuje odnawianie, dostęp może być odnawiany przez maksymalnie 30 dni od połączenia; w przeciwnym razie wygasa po najwyżej 15 minutach, a nowe połączenie może wymagać zgody. Wylogowanie nie cofa tej zgody. W Konto → Połączone aplikacje możesz unieważnić cały dostęp i możliwość odnawiania. Zapis zgody i jej cofnięcia pozostaje jako dowód uprawnień i bezpieczeństwa zgodnie z zasadami technicznej retencji. Oczekująca prośba wygasa po 10 minutach, kod po 2 minutach, a pojedynczy token dostępu po 15 minutach. Skróty kodów OAuth oraz tokenów dostępu i odnowienia są usuwane po zakończeniu 30-dniowego okresu połączenia; usuwanie odbywa się partiami i może opóźnić się podczas awarii. Trwałe zapisy zgody nie zawierają jawnych tokenów ani treści zewnętrznego czatu.

7. Hosting i pozostali odbiorcy

Railway zapewnia hosting aplikacji i bazy PostgreSQL. Google i Apple obsługują logowanie. OpenRouter oraz wybrany przez niego dostawca modelu przetwarzają dane potrzebne do wygenerowania odpowiedzi.

AgentMail, Inc. wysyła wiadomości z linkiem potwierdzenia emaila, resetu i dodania hasła. Otrzymuje adres odbiorcy, metadane i treść wiadomości z linkiem; nie otrzymuje hasła ani jego skrótu. Nie włączamy śledzenia otwarć wiadomości.

Na stronach obligacji automatycznie ładuje się osadzony wykres TradingView. W związku z tym przeglądarka łączy się bezpośrednio z TradingView, które może otrzymać adres IP, adres oglądanej strony i standardowe dane przeglądarki zgodnie z własną polityką prywatności.

Po włączeniu ochrony formularzy używamy Cloudflare Turnstile przy rejestracji, rozpoczynaniu logowania Google lub Apple oraz wysyłaniu linków weryfikacji i resetu. Przeglądarka łączy się wtedy z Cloudflare i przekazuje sygnały techniczne, takie jak adres IP, informacje o przeglądarce i połączeniu oraz domena strony, w celu wykrywania automatycznych nadużyć. Nasz backend przekazuje token weryfikacji, bez treści formularza, hasła ani rozmowy. Szczegóły: https://www.cloudflare.com/turnstile-privacy-policy/.

Dane mogą zostać ujawnione doradcom lub organom publicznym tylko wtedy, gdy jest to konieczne do ochrony praw albo wymagane prawem. Nie sprzedajemy danych osobowych.

Własne statystyki przechowujemy w naszej bazie obsługiwanej przez Railway; nie korzystamy z zewnętrznej usługi analitycznej. Hosting może przetwarzać techniczne dane połączeń, w tym IP, niezależnie od naszego minimalnego licznika. Do szczegółowych statystyk mają dostęp tylko upoważnieni administratorzy. Zastosowanie mają zasady transferów hostingu opisane w sekcji 8.

8. Przekazywanie danych poza EOG

Część dostawców i infrastruktury może przetwarzać dane w Stanach Zjednoczonych lub innych państwach poza Europejskim Obszarem Gospodarczym. Dotyczy to w szczególności hostingu, logowania, OpenRouter, dostawcy modelu i TradingView. AgentMail przetwarza wiadomości w Stanach Zjednoczonych. Cloudflare może przetwarzać techniczne sygnały ochrony formularzy poza EOG zgodnie ze swoimi warunkami ochrony danych.

Mechanizmy przekazywania danych pozostałych dostawców opisują ich dokumenty, w tym decyzje stwierdzające odpowiedni stopień ochrony lub standardowe klauzule umowne. AgentMail wskazuje DPA w regulaminie; wystąpiliśmy o jego treść i wyjaśnienie zabezpieczeń transferu do USA. Dla naszego konta nie potwierdziliśmy jeszcze konkretnego mechanizmu. Aktualne informacje można uzyskać pod adresem kontaktowym administratora.

9. Cookies i analityka

Używamy niezbędnych cookie do zabezpieczenia logowania, utrzymania sesji, obsługi wybranej wersji językowej i zapamiętania decyzji dotyczącej prywatności. Wybór wyglądu strony może być zapisany lokalnie w przeglądarce. Cookie sesji i cookie zabezpieczające połączenie aplikacji są niedostępne dla JavaScript; zabezpieczenie oczekującej prośby o dostęp trwa 10 minut.

Po włączeniu statystyk odwiedzin proponujemy osobną, dobrowolną zgodę. Cookie obligacje_analytics zawiera losowy identyfikator i jest zapisywane dopiero po kliknięciu „Zgadzam się”. Jest ważne przez 180 dni. Cookie obligacje_privacy przez 180 dni zapamiętuje sam wybór i wersję informacji, również gdy odmawiasz. Odmowa i brak decyzji nie ograniczają korzystania z serwisu i nie uruchamiają pomiaru.

Zgodę możesz zmienić lub wycofać bez logowania przez „Ustawienia prywatności” w stopce. Wycofanie zatrzymuje przyszły pomiar, usuwa cookie analityczne i usuwa zachowane znaczniki Twoich wizyt. Wcześniejsze zbiorcze liczby, które nie zawierają identyfikatorów przeglądarek, pozostają. Wycofanie zgody nie wpływa na zgodność z prawem wcześniejszego przetwarzania. Decyzja dotyczy tej przeglądarki; inne urządzenia wymagają osobnego wyboru. Usunięcie cookie może spowodować ponowne pytanie i policzenie tej samej osoby ponownie.

Nie używamy reklamowych cookie, fingerprintingu reklamowego, nagrywania sesji ani profili marketingowych. Zewnętrzny wykres TradingView działa jako bezpośrednia integracja opisana powyżej.

10. Okresy przechowywania

Dane konta przechowujemy do chwili jego usunięcia przez użytkownika albo zakończenia usługi. Nie usuwamy automatycznie kont tylko dlatego, że są nieaktywne.

Treść rozmowy i związane z nią dane techniczne usuwamy 12 miesięcy po ostatniej wiadomości. Użytkownik może usunąć rozmowę wcześniej. Aktywna sesja wygasa najpóźniej po 7 dniach albo wcześniej po wylogowaniu lub usunięciu konta.

Oczekujące, niepotwierdzone rejestracje usuwamy po 7 dniach. Link weryfikacji emaila jest ważny 24 godziny, a link resetu 30 minut; są jednorazowe. Reset unieważnia wszystkie sesje, zmiana hasła pozostałe. Usunięcie konta usuwa hasło i tokeny.

Usunięcie linku z naszej kolejki nie usuwa kopii u dostawcy poczty. Zgodnie z opublikowaną polityką AgentMail wiadomości i załączniki pozostają do usunięcia, punkty odzyskiwania bazy do 35 dni, metryki do 90 dni, a większość logów do 365 dni. Surowe obiekty wiadomości i załączników oraz logi odbioru nie mają ustawionego automatycznego wygaśnięcia. Wystąpiliśmy o wyjaśnienie skutków usuwania tych kopii; nie zapewniamy ich automatycznego usunięcia wraz z kontem obligacje.io.

Jednorazowe stany OAuth i liczniki ochrony przed nadużyciami są krótkotrwałe i cyklicznie czyszczone. Po usunięciu konta zachowujemy tylko pseudonimizowane zapisy niezbędne dla bezpieczeństwa, rozliczalności, obowiązków prawnych lub obrony roszczeń i nie dłużej, niż jest to potrzebne do tych celów.

Znaczniki wizyt z pseudonimem przeglądarki zachowujemy do końca danego miesiąca, a następnie usuwamy partiami w cyklicznym zadaniu wykonywanym co 15 minut. Potwierdzenie zgody i wycofania usuwamy 30 dni po końcu jej 180-dniowej ważności. Zagregowane liczby bez identyfikatorów przeglądarek zachowujemy przez bieżący miesiąc i 12 poprzednich miesięcy. Awarie lub duża liczba oczekujących rekordów mogą opóźnić cykliczne usunięcie. Dane w kopiach zapasowych podlegają odrębnemu cyklowi hostingu i nie są używane do aktywnego pomiaru.

Po usunięciu pozycji z ulubionych usuwamy jej zapis z aktywnej bazy. Usunięcie konta usuwa całą listę. Pozostałości w kopiach zapasowych podlegają opisanym zasadom retencji kopii i nie służą do dalszego korzystania z listy.

11. Usunięcie konta i eksport danych

Konto można usunąć samodzielnie w sekcji bezpieczeństwa po świeżym logowaniu. Usuwamy wtedy treść rozmów, hasło i oczekujące tokeny, odłączamy tożsamości OAuth, unieważniamy sesje i pseudonimizujemy dane konta. Pewne pseudonimizowane zapisy mogą pozostać zgodnie z zasadami retencji opisanymi powyżej.

Kopię danych można uzyskać, pisząc z adresu przypisanego do konta na obligacje-io@agentmail.to. Przed wydaniem danych możemy poprosić o potwierdzenie tożsamości. Eksport przygotowujemy ręcznie w powszechnie używanym formacie.

Statystyki przeglądarki nie są połączone z kontem, dlatego usunięcie konta nie zastępuje wycofania zgody na statystyki. W ustawieniach prywatności można wycofać zgodę i usunąć zachowane znaczniki wizyt również bez konta. Jeżeli kontaktujesz się w sprawie praw dotyczących tych danych, nie wysyłaj wartości cookie ani tokenów. Możemy ustalić bezpieczny sposób potwierdzenia przeglądarki; bez identyfikatora nie zawsze możemy odnaleźć Twoje rekordy. Ograniczony dowód zgody i jej wycofania pozostaje przez opisany okres rozliczalności.

12. Prawa użytkownika

Użytkownik może żądać dostępu do danych, ich sprostowania, usunięcia, ograniczenia przetwarzania i przeniesienia, a także wnieść sprzeciw wobec przetwarzania opartego na prawnie uzasadnionym interesie. Zakres prawa zależy od podstawy i okoliczności przetwarzania.

Żądanie można wysłać na obligacje-io@agentmail.to. Odpowiadamy bez zbędnej zwłoki, zasadniczo w ciągu miesiąca. Możemy poprosić o informacje konieczne do potwierdzenia tożsamości.

13. Skarga i bezpieczeństwo

Użytkownik ma prawo wnieść skargę do Prezesa Urzędu Ochrony Danych Osobowych (uodo.gov.pl) albo właściwego organu nadzorczego w państwie swojego zwykłego pobytu, miejsca pracy lub domniemanego naruszenia.

Stosujemy ograniczenie dostępu, szyfrowane połączenia, skróty tokenów sesyjnych, limity żądań i inne środki adekwatne do ryzyka. Żadna usługa internetowa nie daje jednak absolutnej gwarancji bezpieczeństwa.

14. Zmiany polityki

Polityka może się zmienić wraz z prawem, dostawcami lub funkcjami serwisu. O istotnych zmianach poinformujemy w serwisie lub e-mailem przed ich wejściem w życie, jeśli jest to wymagane albo praktycznie możliwe.

Aktualna wersja i data obowiązywania są zawsze widoczne na początku dokumentu.