Dokument prawny
Polityka prywatności
- Wersja
- 1.0
- Wejście w życie
- [DO UZUPEŁNIENIA — DATA PUBLIKACJI]
Niniejsza Polityka prywatności (dalej: „Polityka”) określa zasady przetwarzania danych osobowych w ramach serwisu LinkRadar dostępnego pod adresem linkradar.pl (dalej: „Serwis” lub „LinkRadar”). Polityka jest zgodna z Rozporządzeniem Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. (dalej: „RODO”) oraz aktualnym stanem prawa polskiego.
Polityka stanowi integralne uzupełnienie Regulaminu LinkRadar. Definicje użyte w niej wielką literą mają znaczenie tożsame z definicjami z Regulaminu, chyba że co innego wynika z kontekstu.
§ 1. Administrator danych osobowych
- Administratorem Twoich danych osobowych jest DEV Patryk Piłat, ul. Brzozowa 17B lok. 1, 87-134 Czarnowo, NIP 5921953217, REGON 080420961 — osoba fizyczna prowadząca jednoosobową działalność gospodarczą wpisaną do Centralnej Ewidencji i Informacji o Działalności Gospodarczej (CEIDG), dalej: „Administrator”.
- Kontakt z Administratorem:
- e-mail: [DO UZUPEŁNIENIA — adres e-mail kontaktowy, np. kontakt@linkradar.pl]
- adres do korespondencji: ul. Brzozowa 17B lok. 1, 87-134 Czarnowo
- Administrator nie powołał Inspektora Ochrony Danych. We wszystkich sprawach dotyczących przetwarzania danych prosimy o kontakt na adres e-mail wskazany powyżej.
§ 2. Zakres przetwarzanych danych
W zależności od sposobu korzystania z Serwisu przetwarzamy następujące kategorie danych osobowych:
- Dane konta — adres e-mail, opcjonalnie imię, zahaszowane hasło, identyfikator Google (jeśli logujesz się przez Google OAuth), data utworzenia konta, status weryfikacji adresu e-mail oraz identyfikator Twojej przestrzeni roboczej (organizacji), tworzonej automatycznie dla Twojego Konta.
- Dane sesji i bezpieczeństwa — token sesyjny (w cookie), adres IP, identyfikator przeglądarki (user-agent), czas logowań oraz rekordy mechanizmu ograniczania liczby żądań (rate-limiting).
- Treści i konfiguracja, które wprowadzasz (dalej: „Treści Usługobiorcy”) — w szczególności:
- opis Twojej działalności i ustawienia profilowania tematycznego (teza, wertykały, model czytelnika) z procesu konfiguracji;
- obserwowane frazy (słowa kluczowe), na podstawie których Serwis wyszukuje treści na LinkedIn;
- odpowiedzi udzielone w ankiecie konfiguracyjnej (onboarding);
- adresy URL profili LinkedIn, które zlecasz do analizy w funkcji Profil komunikacyjny (zob. § 8).
- Dane zbierane przez silnik z LinkedIn — publicznie dostępne posty LinkedIn dopasowane do Twoich fraz (treść posta, dane autora widoczne publicznie, metryki zaangażowania, adres URL), pobierane za pośrednictwem dostawcy danych LinkedIn, oraz publicznie dostępne dane profilu LinkedIn osoby wskazanej przez Ciebie w funkcji Profil komunikacyjny. Szczegóły dotyczące danych osób trzecich w § 8.
- Wyniki generowane przez AI — streszczenia i klasyfikacje postów, oceny szans (0–10), rekomendowane typy komentarzy i szablony, profile komunikacyjne (Big Five / OCEAN), szkice zaproszeń oraz cotygodniowe podsumowania trendów. Treści te są zapisywane w Twoim Koncie i dostępne wyłącznie dla Ciebie.
- Dane rozliczeniowe (gdy uruchomione zostaną płatne plany) — historia zamówień, plan taryfowy, identyfikator klienta u operatora płatności. Danych kart płatniczych nie przechowujemy — przetwarza je bezpośrednio operator płatności. [DO UZUPEŁNIENIA — uruchomić wraz z płatnościami; zob. § 6 pkt 9.]
- Logi techniczne — metadane wykonania (model AI, czas odpowiedzi, status, ewentualne błędy). Treści Twoich zapytań do modeli AI nie są zapisywane w odrębnych logach — wyniki przechowywane są wyłącznie w bazie danych powiązanej z Twoim Kontem.
- Dane korespondencji — treść Twoich wiadomości do Administratora (zapytania, reklamacje, żądania związane z prawami RODO) oraz odpowiedzi Administratora.
§ 3. Cele i podstawy prawne przetwarzania
- Świadczenie Usługi (utworzenie i obsługa Konta, uwierzytelnianie, prowadzenie nasłuchu i generowanie rekomendacji, przechowywanie wyników) — art. 6 ust. 1 lit. b RODO (wykonanie umowy).
- Wysyłanie wiadomości transakcyjnych (weryfikacja Konta, reset hasła, wiadomość powitalna) — art. 6 ust. 1 lit. b RODO (umowa) oraz lit. f (uzasadniony interes w zakresie bezpieczeństwa Konta i ciągłości Usługi).
- Zapewnienie bezpieczeństwa Serwisu (logi sesji, ochrona przed nadużyciami, rate-limiting, ochrona przed wstrzyknięciem instrukcji do modeli AI) — art. 6 ust. 1 lit. f RODO (uzasadniony interes).
- Wykonanie Usługi z wykorzystaniem AI (przekazanie Treści Usługobiorcy i pozyskanych publicznych treści LinkedIn do dostawców systemów AI w celu wygenerowania wyniku):
- w zakresie Twoich danych — art. 6 ust. 1 lit. b RODO (wykonanie umowy z Tobą);
- w zakresie danych osób trzecich (autorzy postów dopasowanych do Twoich fraz; osoba, której profil analizujesz) — art. 6 ust. 1 lit. f RODO (uzasadniony interes użytkownika w prowadzeniu legalnej aktywności zawodowej, np. budowania widoczności i sieci kontaktów B2B). Szczegóły w § 8.
- Kontakt z klientem i obsługa zgłoszenia rejestracji (powiadomienie Administratora o nowej rejestracji, prowadzenie relacji z użytkownikiem) — art. 6 ust. 1 lit. f RODO (uzasadniony interes).
- Realizacja płatności oraz księgowość (gdy uruchomione zostaną płatne plany) — art. 6 ust. 1 lit. b RODO (umowa) oraz lit. c (obowiązki podatkowe i rachunkowe).
- Obsługa reklamacji i korespondencji — art. 6 ust. 1 lit. b oraz lit. c RODO.
- Ustalenie, dochodzenie i obrona roszczeń — art. 6 ust. 1 lit. f RODO (uzasadniony interes).
- Wypełnienie obowiązków prawnych (RODO, ustawa o prawach konsumenta, AI Act, prawo podatkowe) — art. 6 ust. 1 lit. c RODO.
Wyłączenie: Administrator nie wysyła newsletterów ani reklam, nie używa cookies marketingowych ani trackerów reklamowych, nie sprzedaje danych osobowych podmiotom trzecim oraz nie przetwarza danych do celów profilowania marketingowego. Treści Usługobiorcy oraz wyniki AI nie są wykorzystywane do trenowania modeli AI (zarówno własnych, jak i dostawców zewnętrznych) — szczegóły w § 6.
§ 4. Czy podanie danych jest dobrowolne?
- Podanie adresu e-mail i hasła (lub zalogowanie się przez Google OAuth) jest dobrowolne, ale konieczne do utworzenia Konta i korzystania z Serwisu.
- Podanie ustawień profilowania tematycznego oraz obserwowanych fraz jest dobrowolne, ale konieczne do działania silnika nasłuchu i generowania rekomendacji.
- Podanie adresu URL profilu LinkedIn jest dobrowolne, ale konieczne do skorzystania z funkcji Profil komunikacyjny.
- Nie podajesz Administratorowi danych szczególnych kategorii (art. 9 RODO) ani danych dotyczących wyroków skazujących (art. 10 RODO). Zobowiązujesz się nie wprowadzać takich danych do Serwisu (zob. § 8 ust. 3).
§ 5. Okresy przechowywania danych
- Dane Konta i sesji — przez czas trwania Konta; usuwane bezzwłocznie po usunięciu Konta (z wyjątkami poniżej).
- Pozyskane posty i kandydaci do działania — przycinane automatycznie po 3 dniach od pozyskania; dane archiwalne oraz statystyki skuteczności fraz — do 90 dni.
- Profil komunikacyjny (cache) — wynik analizy danego profilu przechowujemy przez 30 dni (ponowne sprawdzenie tej samej osoby w tym okresie zwraca zapisany wynik bez ponownego pobrania danych).
- Wyniki i historia Usługi — przez czas trwania Konta lub do momentu skasowania danego rekordu przez Ciebie; usuwane kaskadowo bezzwłocznie po usunięciu Konta.
- Dokumenty księgowe (gdy uruchomione zostaną płatności) — przez 5 lat liczonych od końca roku kalendarzowego, w którym powstał obowiązek podatkowy.
- Dane na potrzeby roszczeń — do upływu terminów przedawnienia z Kodeksu cywilnego (zwykle 6 lat dla roszczeń konsumenckich; 3 lata dla roszczeń z działalności gospodarczej).
- Logi techniczne — [DO UZUPEŁNIENIA — okres retencji logów na platformie Vercel; domyślnie do 90 dni], dłużej w razie wykrycia incydentu lub trwania postępowań prawnych.
- Korespondencja — 3 lata po ostatnim kontakcie w sprawie; dłużej, jeśli wymagają tego roszczenia lub ich obrona.
§ 6. Odbiorcy danych — procesorzy i administratorzy odrębni
W celu świadczenia Usługi powierzamy Twoje dane lub udostępniamy je następującym podmiotom:
1. Vercel, Inc. (USA)
- Rola: hosting aplikacji oraz funkcji serwerowych, infrastruktura sieciowa, logi techniczne.
- Dane: wszystkie kategorie danych przetwarzane przez Serwis w czasie obsługi żądań.
- Transfer: USA — standardowe klauzule umowne (SCC) oraz EU-U.S. Data Privacy Framework.
- Polityka: vercel.com/legal/privacy-policy
- Status: procesor.
2. Turso (baza danych libSQL)
- Rola: hostowana baza danych przechowująca dane Konta, konfigurację, wyniki Usługi oraz dane uwierzytelniania.
- Dane: dane Konta i sesji, Treści Usługobiorcy, wyniki AI, dane pozyskane z LinkedIn.
- Region przetwarzania: Unia Europejska (Irlandia, region eu-west-1).
- Podmiot / Polityka: [DO UZUPEŁNIENIA — pełna nazwa podmiotu prowadzącego Turso oraz adres polityki prywatności].
- Status: procesor.
3. OpenRouter, Inc. (USA)
- Rola: pośrednik (proxy) do modeli AI dużych dostawców; ostateczne wykonanie modelu następuje po stronie konkretnego dostawcy (zob. pkt 4).
- Dane: Treści Usługobiorcy i pozyskane publiczne treści LinkedIn niezbędne do wygenerowania wyniku — bez danych identyfikujących Konto (bez e-maila, bez identyfikatora Konta, bez danych rozliczeniowych).
- Trening modeli: Administrator wyłącza wykorzystanie treści zapytań do trenowania modeli zgodnie z polityką OpenRouter.
- Transfer: USA — SCC oraz EU-U.S. Data Privacy Framework.
- Polityka: openrouter.ai/privacy
- Status: procesor.
4. Dostawcy modeli AI
OpenRouter przekazuje treści do faktycznego dostawcy modelu AI. Aktualni dostawcy:
- Anthropic, PBC (USA) — modele Claude (ocena postów, profil komunikacyjny, szkice zaproszeń, typy komentarzy, konfiguracja). Polityka: anthropic.com/legal/privacy
- Google LLC (USA) — modele Gemini (cotygodniowe podsumowanie trendów). Polityka: policies.google.com/privacy
- Mistral AI (Francja, UE) — modele Mistral (wstępna klasyfikacja postów). Polityka: mistral.ai/terms
Trening modeli: Administrator nie wyraża zgody na wykorzystanie zapytań API do trenowania modeli; dostawcy enterprise/API stosują domyślnie politykę „no training on API data”. Transfer: USA — SCC oraz EU-U.S. Data Privacy Framework (dla dostawców z USA); Mistral AI — przetwarzanie w UE. Status: procesor.
5. Apify Technologies s.r.o. (Czechy, UE)
- Rola: pobieranie publicznie dostępnych danych profilu LinkedIn wskazanego przez Ciebie (funkcja Profil komunikacyjny).
- Dane: adres URL profilu LinkedIn przekazany przez Ciebie oraz publicznie widoczne treści tego profilu zwrócone do Serwisu.
- Transfer: przetwarzanie w UE (Czechy).
- Polityka: apify.com/privacy-policy
- Status: procesor.
6. Dostawca danych LinkedIn (wyszukiwanie postów)
- Rola: wyszukiwanie publicznie dostępnych postów LinkedIn dopasowanych do Twoich obserwowanych fraz.
- Dane: obserwowane frazy przekazane przez Ciebie oraz publicznie widoczne treści postów zwrócone do Serwisu (bez danych identyfikujących Twoje Konto).
- Podmiot / Transfer / Polityka: [DO UZUPEŁNIENIA — pełna nazwa dostawcy danych LinkedIn („API Direct”), kraj przetwarzania, podstawa transferu oraz adres polityki prywatności].
- Status: procesor.
7. Resend, Inc. (USA)
- Rola: wysyłka wiadomości transakcyjnych (weryfikacja Konta, reset hasła, wiadomość powitalna) oraz prowadzenie rekordu kontaktu.
- Dane: adres e-mail użytkownika, opcjonalnie imię, treść wiadomości.
- Transfer: USA — SCC.
- Polityka: resend.com/legal/privacy-policy
- Status: procesor.
8. Google LLC (USA) — opcjonalnie, przy logowaniu Google
- Rola: dostawca tożsamości dla opcjonalnego logowania przez Google.
- Dane: adres e-mail, identyfikator konta Google, imię — przekazywane w ramach zgody OAuth.
- Transfer: USA — SCC oraz EU-U.S. Data Privacy Framework.
- Polityka: policies.google.com/privacy
- Status: odrębny administrator w zakresie własnej obsługi konta Google.
9. Operator płatności (gdy uruchomione zostaną płatne plany)
- Rola: obsługa płatności i zwrotów. [DO UZUPEŁNIENIA — wdrożyć wraz z płatnościami; planowany operator: Stripe Payments Europe Ltd. (Irlandia) / Stripe, Inc. (USA).]
- Status: odrębny administrator dla płatności i wymogów AML/KYC.
10. Pozostali odbiorcy
- Dostawcy usług prawnych, księgowych i IT — w zakresie wynikającym z ich obowiązków zawodowych.
- Uprawnione organy państwowe (UODO, UOKiK, organy podatkowe, organy ścigania) — na podstawie obowiązujących przepisów.
§ 7. Przekazywanie danych poza EOG
- Odbiorcy spoza EOG: Vercel, OpenRouter, Anthropic, Google (OAuth oraz Gemini), Resend (wszyscy z USA) oraz dostawca danych LinkedIn [DO UZUPEŁNIENIA — kraj].
- Podstawa transferu: standardowe klauzule umowne (SCC) zgodnie z decyzją wykonawczą Komisji Europejskiej 2021/914 oraz EU-U.S. Data Privacy Framework dla dostawców z USA zarejestrowanych w programie.
- Dostawcy z UE/EOG: Mistral AI (Francja), Apify (Czechy); dane w bazie Turso hostowane są w UE (Irlandia, eu-west-1) — transfer w ramach jednolitego obszaru prawnego RODO.
- Kopię stosowanych zabezpieczeń (SCC) możesz uzyskać, kontaktując się z Administratorem na adres z § 1.
§ 8. Dane osób trzecich w Treściach Usługobiorcy
- LinkRadar z natury przetwarza publicznie dostępne dane osób trzecich — autorów postów LinkedIn dopasowanych do Twoich fraz oraz osób, których profil zlecasz do analizy w funkcji Profil komunikacyjny. Dane te są publicznie dostępne dla każdego użytkownika serwisu LinkedIn.
- W zakresie tych danych Administrator może pełnić rolę:
- procesora działającego na Twoje udokumentowane polecenie (zapisanie frazy lub wprowadzenie adresu URL profilu uznajemy za polecenie wykonania Usługi) — w odniesieniu do treści, które świadomie zlecasz do przetworzenia;
- administratora odrębnego — w zakresie własnych procesów technicznych, bezpieczeństwa i obrony roszczeń.
- Jako użytkownik jesteś zobowiązany:
- upewnić się, że Twoje przetwarzanie danych osób trzecich ma podstawę prawną (zwykle art. 6 ust. 1 lit. f RODO — uzasadniony interes związany z legalną aktywnością zawodową);
- respektować prawa osób, których dane przetwarzasz (w tym obowiązki informacyjne z art. 13–14 RODO, jeżeli mają zastosowanie);
- nie wprowadzać danych szczególnych kategorii (art. 9 RODO) ani danych o wyrokach skazujących (art. 10 RODO);
- nie wykorzystywać Serwisu do masowego, niezgodnego z prawem profilowania, śledzenia lub stalkingu osób trzecich.
- LinkRadar nigdy nie publikuje, nie wysyła wiadomości ani zaproszeń automatycznie. Wszystkie rekomendacje (typy komentarzy, szablony, szkice zaproszeń) kopiujesz i publikujesz ręcznie, samodzielnie podejmując decyzję. Korzystanie z Serwisu pozostaje w tym zakresie zgodne z regulaminem serwisu LinkedIn (zakaz automatyzacji).
- Osoba trzecia, której dane zostały przetworzone w ramach Usługi, może zwrócić się do Administratora z żądaniem usunięcia powiązanych z nią danych. Administrator realizuje takie żądania niezwłocznie, w zakresie technicznie możliwym, z zastrzeżeniem obowiązków retencyjnych.
§ 9. Zautomatyzowane podejmowanie decyzji i profilowanie
- Serwis korzysta z modeli generatywnej sztucznej inteligencji (Large Language Models — LLM): Mistral (wstępna klasyfikacja), Anthropic Claude (ocena, profil komunikacyjny, szkice, typy komentarzy) oraz Google Gemini (podsumowanie trendów) — wszystkie za pośrednictwem OpenRouter. Modele mogą ulec zmianie na zasadzie zmiany konfiguracji — wówczas Polityka zostanie odpowiednio zaktualizowana.
- Wyniki Usługi nie stanowią zautomatyzowanej decyzji wywołującej skutki prawne ani istotnie wpływającej na osobę trzecią w rozumieniu art. 22 ust. 1 RODO:
- oceny i kolejka działań mają charakter rekomendacji wspierającej Twoją decyzję — to Ty decydujesz, czy i jak zareagować;
- Profil komunikacyjny (Big Five / OCEAN) jest hipotezą opartą na publicznej autoprezentacji, nie diagnozą; nie wpływa na status osoby, której dotyczy.
- Nie prowadzimy profilowania marketingowego ani profilowania wpływającego na status osób trzecich (nie generujemy scoringów do celów zatrudnienia, kredytowych, ubezpieczeniowych ani decyzji administracyjnych).
- Zgodnie z Rozporządzeniem (UE) 2024/1689 (AI Act) systemy AI Serwisu są systemami AI ogólnego przeznaczenia (generatywnymi) o ograniczonym/minimalnym ryzyku — nieobjętymi listą zakazanych praktyk ani listą systemów wysokiego ryzyka.
§ 10. Twoje prawa
W związku z przetwarzaniem Twoich danych przysługują Ci następujące prawa:
- Prawo dostępu do danych oraz uzyskania ich kopii (art. 15 RODO).
- Prawo do sprostowania danych (art. 16 RODO).
- Prawo do usunięcia danych — „prawo do bycia zapomnianym” (art. 17 RODO), z zastrzeżeniem obowiązków retencyjnych Administratora.
- Prawo do ograniczenia przetwarzania (art. 18 RODO).
- Prawo do przenoszenia danych w ustrukturyzowanym, powszechnie używanym formacie (art. 20 RODO).
- Prawo wniesienia sprzeciwu wobec przetwarzania opartego na art. 6 ust. 1 lit. f RODO (art. 21 RODO).
- Prawo do cofnięcia zgody w dowolnym momencie (art. 7 ust. 3 RODO) — bez wpływu na zgodność z prawem przetwarzania dokonanego wcześniej (jeżeli przetwarzanie opierało się na zgodzie).
- Prawo wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych (UODO, ul. Stawki 2, 00-193 Warszawa, uodo.gov.pl).
Sposób realizacji: wniosek prześlij na adres e-mail z § 1. Odpowiadamy w ciągu 1 miesiąca; w sprawach złożonych — z możliwością przedłużenia o kolejne 2 miesiące, po wcześniejszym powiadomieniu (art. 12 ust. 3 RODO). Możemy poprosić Cię o dodatkowe potwierdzenie tożsamości, w zakresie niezbędnym do zapobieżenia ujawnieniu danych osobom nieuprawnionym.
§ 11. Bezpieczeństwo danych
- Administrator stosuje środki techniczne i organizacyjne adekwatne do ryzyka, w szczególności:
- szyfrowanie transmisji (HTTPS / TLS);
- haszowanie haseł algorytmem odpornym na ataki słownikowe;
- tokeny sesyjne i ścisłą kontrolę dostępu;
- izolację danych każdego użytkownika na poziomie zapytań (filtr po identyfikatorze przestrzeni roboczej);
- sanityzację danych wejściowych przed przekazaniem do modeli AI (ochrona przed wstrzyknięciem instrukcji);
- ograniczanie liczby żądań (rate-limiting);
- regularne aktualizacje zależności oraz dobór dostawców z udokumentowanymi politykami bezpieczeństwa (SOC 2, ISO 27001).
- W razie naruszenia ochrony danych skutkującego ryzykiem dla Twoich praw i wolności Administrator powiadomi Ciebie oraz — gdy będzie to wymagane — UODO, zgodnie z art. 33–34 RODO (w ciągu 72 godzin od stwierdzenia naruszenia).
- Zalecamy stosowanie własnych dobrych praktyk: silne unikatowe hasło, dwuetapową weryfikację na koncie Google (jeśli korzystasz z OAuth), aktualne oprogramowanie oraz weryfikację autentyczności wiadomości e-mail (zawsze wysyłamy z domeny linkradar.pl).
§ 12. Pliki cookies
- Serwis wykorzystuje pliki cookies oraz podobne technologie wyłącznie w celach niezbędnych:
- Cookies niezbędne — utrzymanie sesji zalogowanego użytkownika, zabezpieczenie formularzy (CSRF) oraz zapamiętanie preferencji interfejsu (np. motyw jasny/ciemny). Nie wymagają zgody (art. 173 Prawa komunikacji elektronicznej).
- Cookies dostawców — Vercel (infrastruktura), Google OAuth (jeśli logujesz się przez Google), operator płatności (na stronie płatności — gdy uruchomione zostaną płatności).
- Administrator nie używa cookies marketingowych, śledzących cross-site ani trackerów reklamowych.
- Możesz w każdej chwili usunąć cookies w ustawieniach przeglądarki. Usunięcie cookies sesyjnych spowoduje wylogowanie z Konta.
§ 13. Zmiany Polityki prywatności
- Administrator może zmienić Politykę w przypadku zmiany przepisów prawa, wprowadzenia nowych funkcji wymagających opisania, zmiany dostawców (procesorów) lub miejsca przetwarzania danych, bądź innych istotnych zmian w sposobie przetwarzania.
- O zmianie Polityki poinformujemy Cię poprzez opublikowanie nowej wersji pod adresem linkradar.pl/polityka-prywatnosci z adnotacją o dacie zmiany, a w przypadku zmiany istotnej — dodatkowo wiadomością e-mail na adres podany w Koncie, nie później niż na 14 dni przed datą wejścia w życie zmiany.
- Korzystanie z Serwisu po dacie wejścia w życie zmienionej Polityki oznacza zapoznanie się z jej nowym brzmieniem. W razie braku akceptacji zmian przysługuje Ci prawo do usunięcia Konta — opisane w Regulaminie.