obligacje.io

Draft dokumentu prawnego

Polityka prywatności

Draft polityki prywatności obligacje.io. Dokument opisuje aktualne kategorie danych, cele przetwarzania, sesje, OAuth, asystenta AI i pola wymagające finalnych danych administratora.

Dokument roboczy — wymaga uzupełnienia danych operatora

Ten dokument zawiera wymagane sekcje i placeholdery, ale nie jest finalną poradą prawną ani wersją zatwierdzoną przez prawnika. Przed użyciem jako wersji finalnej trzeba uzupełnić dane operatora, kontakt, listę procesorów i status narzędzi analitycznych.

Zakres draftu

  • Administrator danych i kontakt prywatności wymagają uzupełnienia przed wersją finalną.
  • Serwis przetwarza dane konta OAuth, sesji, uprawnień i metadane użycia asystenta.
  • Przy korzystaniu z asystenta AI treść zapytania i kontekst mogą być przetwarzane przez backend oraz bramkę modeli AI.
  • Draft zakłada tylko niezbędne cookies sesyjne, a status analityki i narzędzi zewnętrznych wymaga potwierdzenia.
  • Użytkownik ma prawa wynikające z RODO, w tym dostęp, sprostowanie, usunięcie, ograniczenie, sprzeciw i skargę do organu nadzorczego.

1. Administrator danych

DO POTWIERDZENIA

Administratorem danych osobowych użytkowników obligacje.io jest [[DO UZUPEŁNIENIA: nazwa prawna, forma prawna i adres administratora]].

Kontakt w sprawach prywatności: [[DO UZUPEŁNIENIA: publiczny adres e-mail do spraw prywatności]].

2. Jakie dane przetwarzamy

W zależności od użytej funkcji możemy przetwarzać dane profilu przekazane przez dostawcę OAuth, takie jak identyfikator dostawcy, adres e-mail, status potwierdzenia e-maila i nazwa wyświetlana.

Przetwarzamy też identyfikatory konta, członkostwa, role, uprawnienia, sesje, techniczne metadane żądań, ustawienia profilu, przyszłe informacje o tokenach API oraz metadane użycia asystenta AI bez zapisywania haseł użytkownika.

3. Cele i podstawy przetwarzania

Dane przetwarzamy w celu utworzenia i utrzymania konta, logowania, obsługi sesji, udostępnienia funkcji asystenta, zabezpieczenia serwisu, diagnozowania błędów, rozliczalności działań oraz przygotowania przyszłych funkcji API, MCP, CLI i płatności.

Podstawami prawnymi w wersji finalnej będą w szczególności wykonanie umowy lub działania przed jej zawarciem, obowiązek prawny, prawnie uzasadniony interes administratora oraz zgoda tam, gdzie będzie wymagana. Ten draft wymaga finalnego mapowania podstaw prawnych do konkretnych celów.

4. OAuth i dostawcy logowania

Logowanie może odbywać się przez Google albo Apple. Dostawca logowania potwierdza tożsamość użytkownika i przekazuje dane niezbędne do utworzenia lub odnalezienia konta w obligacje.io.

Dostawcy OAuth działają według własnych zasad prywatności. Serwis nie otrzymuje hasła użytkownika do konta Google ani Apple.

5. Sesje, cookies i bezpieczeństwo

Serwis używa plików cookie niezbędnych do obsługi lokalizacji, logowania OAuth i sesji użytkownika. Sesyjne tokeny są przechowywane w sposób ograniczający dostęp po stronie przeglądarki.

Status nieistotnych cookies, analityki, marketingu, narzędzi supportowych i raportowania błędów: [[DO UZUPEŁNIENIA: potwierdzić, czy są używane w produkcji]].

6. Asystent AI, modele i metadane użycia

DO POTWIERDZENIA

Asystent AI jest dostępny dla zalogowanych użytkowników z odpowiednim uprawnieniem. Użycie asystenta może być przypisane do konta i użytkownika w celu limitów, bezpieczeństwa, audytu, przyszłych rozliczeń i diagnozowania działania usługi.

Treść zapytania użytkownika, kontekst strony, identyfikatory źródeł i fragmenty dokumentów mogą być przekazywane do backendu oraz bramki modeli AI w celu wygenerowania odpowiedzi, wykrywania nadużyć, zapewnienia bezpieczeństwa i diagnozowania działania usługi.

Serwis powinien unikać zapisywania pełnej treści wiadomości w logach produkcyjnych. Metadane mogą obejmować identyfikatory zdarzeń, model lub dostawcę, czas odpowiedzi, liczbę wywołań narzędzi, wynik i kategorię błędu.

Wersja finalna musi potwierdzić dostawcę modelu lub bramki modeli AI, jego rolę prawną, miejsce przetwarzania danych, podstawę ewentualnego transferu poza EOG oraz czy dostawca może wykorzystywać dane do trenowania modeli.

7. Odbiorcy i procesorzy danych

DO POTWIERDZENIA

Dane mogą być przetwarzane przez dostawców hostingu, infrastruktury, logowania OAuth, bramki modeli AI, obsługi błędów, analityki, poczty i wsparcia, jeśli są włączone.

Lista procesorów do potwierdzenia przed wersją finalną: [[DO UZUPEŁNIENIA: Railway, Google, Apple, OpenRouter, dostawca e-mail/support, analityka, error reporting i inni]].

8. Okres przechowywania

Dane konta przechowujemy tak długo, jak konto jest aktywne albo jak długo jest to potrzebne do obsługi roszczeń, bezpieczeństwa, audytu i obowiązków prawnych.

Sesje, stany logowania OAuth i limity bezpieczeństwa powinny być przechowywane przez ograniczony czas. Wersja finalna musi wskazywać konkretne okresy retencji lub kryteria ich ustalania dla głównych kategorii danych.

9. Prawa użytkownika

Użytkownik może żądać dostępu do danych, sprostowania, usunięcia, ograniczenia przetwarzania, przeniesienia danych, sprzeciwu wobec przetwarzania oraz cofnięcia zgody, jeśli przetwarzanie odbywa się na podstawie zgody.

Realizacja niektórych praw może zależeć od podstawy prawnej i obowiązków administratora. Kontakt do realizacji praw wymaga uzupełnienia w sekcji administratora.

10. Skarga do organu nadzorczego

Użytkownik ma prawo wnieść skargę do organu nadzorczego właściwego dla ochrony danych osobowych. W Polsce jest nim Prezes Urzędu Ochrony Danych Osobowych.

Wersja finalna powinna zawierać aktualny adres strony organu i pełne dane kontaktowe.

11. Zmiany polityki prywatności

Ten draft może być zmieniany w ramach prac produktowych. Wersja finalna powinna wskazywać datę obowiązywania, tryb informowania użytkowników o istotnych zmianach oraz archiwizację poprzednich wersji.

Ten draft ma uporządkować wymagane informacje przed finalną akceptacją. Dane oznaczone jako wymagające potwierdzenia muszą zostać uzupełnione w OB-98 przed publikacją wersji finalnej.