Polityka prywatności Wzrostomatu
Obowiązuje od 8.08.2026.
1. Administrator danych
Administratorem danych osobowych użytkowników platformy Wzrostomat jest Sosky Rafał Sobieszyński, ul. Wielicka 42/B3, 30-552 Kraków, NIP 7132875070. Kontakt w sprawach danych: hey@sosky.pl.
Uwaga: dane, które Klient sam wgrywa na Platformę (np. dane jego klientów lub leadów, w tym w treściach wpisywanych do generatora i czatu), przetwarzamy jako podmiot przetwarzający, na zasadach opisanych w Umowie powierzenia przetwarzania (DPA). Administratorem tych danych pozostaje Klient. Poniższe punkty 2–3 dotyczą danych samego Klienta jako użytkownika Platformy (konto, rozliczenia, korzystanie z narzędzi), nie danych osób trzecich, które Klient wprowadza do generatora.
2. Jakie dane przetwarzamy i po co
- Dane konta (e-mail, imię i nazwisko, opcjonalnie dane firmy i adres): założenie i obsługa konta, rozliczenia, kontakt. Podstawa: umowa (art. 6 ust. 1 lit. b RODO) i obowiązki prawne, np. podatkowe (lit. c). Podanie tych danych jest dobrowolne, ale e-mail oraz imię i nazwisko są warunkiem zawarcia umowy. Bez nich nie założymy konta. Dane firmy (nazwa, NIP) podajesz tylko przy zakupie na firmę. Adres (ulica, miasto) jest zawsze opcjonalny, ale jego brak ma skutek: adres nabywcy jest wymogiem ustawowym na fakturze (niezależnie od tego, czy kupujesz jako firma czy prywatnie), więc bez niego faktura nie powstaje automatycznie. Wystawiamy ją ręcznie po kontakcie na hey@sosky.pl. Jeśli logujesz się przez Google, Google przetwarza dane logowania jako osobny administrator na własnych zasadach.
- Dane osób korzystających z Konta Klienta (użytkownicy, osoby kontaktowe, osoby zgłaszające reklamacje i wsparcie), gdy Klientem jest spółka: obsługa konta, kontakt, wsparcie i reklamacje. Podstawa: prawnie uzasadniony interes (lit. f), polegający na wykonaniu umowy zawartej z Klientem i komunikacji z jego personelem. Osoba taka nie jest stroną umowy, dlatego nie stosujemy tu lit. b.
- Obsługa wsparcia, reklamacji oraz dochodzenie i obrona roszczeń: podstawa: umowa (lit. b) oraz prawnie uzasadniony interes (lit. f) polegający na ustaleniu, dochodzeniu lub obronie roszczeń i na przeciwdziałaniu nadużyciom.
- Treści wpisywane do generatora oraz czatu: świadczenie usługi (generacja treści). Podstawa: umowa. Treści te są przekazywane dostawcom modeli AI wymienionym niżej. Jeśli treść zawiera dane osób trzecich (np. leadów Klienta), przetwarzamy je w roli podmiotu przetwarzającego na zasadach DPA (patrz pkt 1).
- Dane techniczne i logi (m.in. zdarzenia bezpieczeństwa, licznik użycia, błędy aplikacji przekazywane do monitoringu Sentry): bezpieczeństwo, rozliczanie limitów, diagnoza błędów. Podstawa: prawnie uzasadniony interes (lit. f).
3. Modele AI a Twoje dane
Treści wysyłane do generacji trafiają przez bramę OpenRouter do dostawców modeli (Anthropic, OpenAI, Google, DeepSeek). Korzystamy z interfejsów API, które zgodnie z warunkami tych dostawców nie używają danych klientów do trenowania modeli. Dla modelu DeepSeek (baza generacji treści) wymuszamy technicznie wyłącznie zachodnich dostawców hostingu tego modelu (patrz pkt 4). Żądanie nigdy nie trafia na chiński host dostawcy modelu.
4. Podmioty przetwarzające (podprocesorzy)
| Podmiot | Rola | Region |
|---|---|---|
| Supabase Inc. | baza danych, logowanie (w tym e-mail potwierdzający rejestrację), przechowywanie plików | UE: Irlandia (AWS eu-west-1, hosting danych), spółka USA (SCC) |
| OpenRouter Inc. | brama do modeli AI (przekazuje treści do generacji) | USA (SCC) |
| Anthropic PBC | model językowy (generacja treści, czat) przez OpenRouter | USA (SCC/DPF) |
| OpenAI LLC | modele zapasowe przez OpenRouter | USA (SCC/DPF) |
| Google LLC | generacja grafik (Gemini) przez OpenRouter. Uwaga: logowanie przez Google (opcjonalne) to odrębna czynność, w której Google występuje jako niezależny administrator, patrz pkt 2 | USA (SCC/DPF) |
| Szef Krajowej Administracji Skarbowej (KSeF) | przechowywanie faktur ustrukturyzowanych w Krajowym Systemie e-Faktur: odbiorca ustawowy, administrator danych w KSeF | Polska |
| HeyGen, Inc. | generacja wideo UGC (awatar czytający wpisany skrypt) | USA (SCC/DPF) |
| Zachodni dostawcy hostingu modelu DeepSeek (Fireworks AI, Together AI, DeepInfra, Parasail, DigitalOcean, Venice AI, Weights & Biases, BaseTen) | hosting modelu DeepSeek (baza generacji treści) przez OpenRouter, wyłącznie zachodni host wymuszony technicznie (fail-closed: żądanie nigdy nie trafia na chiński host dostawcy modelu) | USA (SCC) |
| Functional Software, Inc. (Sentry) | monitoring błędów aplikacji: dane techniczne (ścieżka, komunikat błędu), nagłówki i dane sesji odfiltrowane przed wysyłką | UE (hosting danych), spółka USA (SCC) |
| Hostinger International Ltd. | hosting aplikacji (VPS) i domena | UE |
| Stripe Payments Europe, Ltd. / Stripe, Inc. | obsługa płatności i subskrypcji (e-mail, imię i nazwisko lub nazwa firmy, NIP, dane karty) | Irlandia / USA (SCC/DPF) |
| Resend (Plus Five Five, Inc.) | wysyłka e-maili transakcyjnych (adres e-mail odbiorcy) | USA (SCC) |
| inFakt Sp. z o.o. | wystawianie faktur (zintegrowane z KSeF) i księgowość | Polska |
| Fathom Video, Inc. | pobieranie transkryptu nagranej rozmowy sprzedażowej, kluczem API konta Klienta, na jego zlecenie (Audyt Rozmowy) | USA (SCC) |
| Fireflies.ai, Inc. | pobieranie transkryptu nagranej rozmowy sprzedażowej, kluczem API konta Klienta, na jego zlecenie (Audyt Rozmowy) | USA (SCC) |
| Meta Platforms Ireland Limited / Meta Platforms, Inc. | pobieranie danych leada (imię, e-mail, telefon) zgłoszonego przez formularz Meta Lead Ads, przez Graph API tokenem strony Klienta, na jego zlecenie | Irlandia (UE) / USA (SCC) |
Transfer danych poza Europejski Obszar Gospodarczy odbywa się wyłącznie na podstawie standardowych klauzul umownych (SCC) lub, dla dostawców uczestniczących w programie, decyzji o adekwatności (EU-US Data Privacy Framework, status certyfikacji weryfikujemy okresowo na dataprivacyframework.gov). Listę aktualizujemy przed dodaniem nowego podmiotu; każdy podprocesor jest umownie zobowiązany do co najmniej takiego samego poziomu ochrony danych jak Usługodawca.
Kopie standardowych klauzul umownych (SCC) stosowanych wobec dostawców spoza EOG udostępniamy na wniosek kierowany na adres hey@sosky.pl. Dla dostawców certyfikowanych w EU-US Data Privacy Framework podstawą transferu jest decyzja o adekwatności Komisji Europejskiej.
5. Jak długo trzymamy dane
- Dane konta i treści: przez czas trwania umowy.
- Po zamknięciu konta: trwałe usunięcie z bazy produkcyjnej najpóźniej w ciągu 30 dni. Dane mogą dodatkowo przetrwać w kopiach zapasowych do końca ich cyklu rotacji (do 30 dni od utworzenia danej kopii), w najgorszym razie łącznie do ok. 60 dni od zamknięcia konta, wyłącznie w nieużywanej kopii zapasowej.
- Dane rozliczeniowe: przez okres wymagany przepisami podatkowymi, co do zasady 5 lat licząc od końca roku kalendarzowego, w którym upłynął termin płatności podatku.
- Niezależnie od powyższego faktury ustrukturyzowane wystawione przez Krajowy System e-Faktur są przechowywane w tym systemie przez 10 lat, licząc od końca roku, w którym zostały wystawione (art. 112aa ustawy o VAT). Administratorem danych w KSeF jest Szef Krajowej Administracji Skarbowej i okres ten pozostaje poza naszą kontrolą.
6. Twoje prawa
Masz prawo dostępu do danych, ich sprostowania, usunięcia, ograniczenia przetwarzania oraz przenoszenia, w zakresie i na warunkach wynikających z art. 15–20 RODO. Na życzenie wydajemy komplet danych Twojego konta w formacie nadającym się do odczytu maszynowego (JSON lub CSV, zależnie od zbioru); dane leadów i kampanii możesz też wyeksportować samodzielnie z poziomu Platformy.
Prawo sprzeciwu. Masz prawo w dowolnym momencie wnieść sprzeciw, z przyczyn związanych z Twoją szczególną sytuacją, wobec przetwarzania Twoich danych opartego na naszym prawnie uzasadnionym interesie (art. 6 ust. 1 lit. f RODO), czyli wobec przetwarzania danych technicznych, logów i danych osób korzystających z Konta. Sprzeciw zgłoś na hey@sosky.pl. Nie prowadzimy marketingu bezpośredniego.
Wnioski: hey@sosky.pl. Odpowiadamy bez zbędnej zwłoki, w każdym razie w terminie miesiąca od otrzymania żądania; w razie skomplikowanego charakteru żądania lub ich dużej liczby możemy przedłużyć ten termin o kolejne dwa miesiące, informując Cię o tym w terminie miesiąca wraz z przyczynami opóźnienia. Przysługuje Ci też skarga do Prezesa Urzędu Ochrony Danych Osobowych (uodo.gov.pl).
7. Cookies
Platforma używa wyłącznie plików cookies niezbędnych do działania (utrzymanie sesji logowania, bezpieczeństwo). Nie używamy cookies marketingowych ani analitycznych firm trzecich w aplikacji.
8. Bezpieczeństwo
Dane są szyfrowane w tranzycie (TLS) i w spoczynku (szyfrowanie na poziomie infrastruktury bazy danych). Dane każdego konta są odizolowane na poziomie bazy danych (row level security). Dostęp administracyjny jest ograniczony i logowany. Błędy aplikacji trafiają do monitoringu (Sentry) z odfiltrowanymi ciasteczkami, nagłówkami autoryzacji i danymi sesji, zanim jakiekolwiek dane opuszczą serwer. Naruszenia ochrony danych zgłaszamy zgodnie z RODO, w tym, gdy jest to wymagane, do organu nadzorczego w ciągu 72 godzin.
Wersja dokumentu: 2026-08-08. Akceptując ją przy rejestracji, zgadzasz się na tę konkretną treść. Przy każdej nowej wersji poprosimy o zgodę ponownie.

