Ostatnia aktualizacja: 14.09.2026
Polityka prywatności
Tu wyjaśniamy, jak DAPLO AI zbiera, przetwarza i chroni Twoje dane oraz dane klientów. Przeczytaj spokojnie. Wszystko jest po ludzku, na ile prawo pozwala.
Spis paragrafów
§ 1
Administrator danych
Administratorem danych osobowych w rozumieniu RODO jest:
DAPLO AI
Kontakt: kontakt@daplo.eu
W przypadku usług świadczonych dla klientów DAPLO AI działa jako podmiot przetwarzający (procesor) dane w imieniu klienta, który pozostaje administratorem danych swoich pracowników, kontrahentów i innych osób, których dane przetwarza. Zakres i warunki przetwarzania reguluje odrębna Umowa Powierzenia Przetwarzania Danych (DPA) zawierana z każdym klientem.
§ 2
Jakie dane zbieramy
Dane kontaktowe i biznesowe
Zbieramy dane podawane dobrowolnie: imię i nazwisko, adres e-mail, numer telefonu i nazwa firmy, podawane przy kontakcie przez formularz, e-mail lub w trakcie realizacji usług.
Dane użytkowników strony
Zbieramy dane analityczne o korzystaniu ze strony internetowej: adres IP, typ przeglądarki, odwiedzane podstrony, czas wizyty. Dane te służą wyłącznie do analizy ruchu i poprawy jakości strony.
Dane przetwarzane w ramach usług
W trakcie budowy i utrzymania systemów, na zlecenie klienta, możemy przetwarzać dane udostępnione przez klienta, w tym dane pracowników, kontrahentów lub innych osób. Przetwarzanie odbywa się wyłącznie zgodnie z instrukcjami klienta i na podstawie zawartej DPA.
§ 3
Przetwarzanie danych poprzez modele AI
Asystenci AI i automatyzacje działające wewnątrz budowanych przez nas systemów korzystają z interfejsu API Claude (Anthropic). W związku z tym:
- Dane objęte zapytaniem do asystenta AI mogą być przesyłane do API Anthropic w celu wygenerowania odpowiedzi.
- Anthropic nie używa danych przesyłanych przez API do trenowania swoich modeli, zgodnie z politykami Anthropic dla klientów API oraz planów Team i Enterprise.
- Dane nie są przechowywane przez Anthropic dłużej niż jest to technicznie konieczne do realizacji zapytania.
- Pełna polityka Anthropic dostępna jest na: anthropic.com/privacy
W przypadku korzystania z innych narzędzi (np. n8n.io, Notion, Google Workspace), przetwarzanie danych regulują polityki prywatności tych dostawców. DAPLO AI stosuje mechanizmy ograniczające dostęp do danych do niezbędnego minimum.
§ 4
Podstawy prawne przetwarzania
Dane przetwarzamy na następujących podstawach prawnych (RODO art. 6):
- Wykonanie umowy lub podjęcie działań przed jej zawarciem (art. 6 ust. 1 lit. b)
- Prawnie uzasadniony interes administratora, czyli analityka i bezpieczeństwo (art. 6 ust. 1 lit. f)
- Zgoda na komunikację marketingową (art. 6 ust. 1 lit. a)
- Obowiązek prawny, jeśli wymagają tego przepisy (art. 6 ust. 1 lit. c)
§ 5
Gdzie stoją dane — infrastruktura i hosting
Systemy budowane dla klientów stawiamy domyślnie na serwerach, które wynajmujemy w Hetzner Online GmbH — niemieckim dostawcy infrastruktury z centrami danych w Niemczech i Finlandii, posiadającym certyfikat ISO/IEC 27001. Hetzner występuje w tej relacji jako dalszy podmiot przetwarzający (podprocesor), a przetwarzanie odbywa się na podstawie warunków przetwarzania danych zawartych z tym dostawcą.
Na wynajętym serwerze pracuje cały stos danego wdrożenia: baza danych (Supabase, PostgreSQL), silnik automatyzacji (n8n), aplikacja oraz pliki i załączniki. Oznacza to, że dane klienta pozostają na infrastrukturze zlokalizowanej w Unii Europejskiej, a nie są rozproszone po usługach zewnętrznych.
Serwer jest dedykowany konkretnemu wdrożeniu i nie jest współdzielony pomiędzy klientami. Pełny dostęp administracyjny do serwera posiada DAPLO AI i to po naszej stronie leży konfiguracja, zabezpieczenie, aktualizacje, kopie zapasowe oraz monitorowanie dostępności. Dostęp administracyjny mają wyłącznie założyciele DAPLO AI.
Jeżeli klient preferuje utrzymanie systemu na własnej infrastrukturze, wdrażamy go na serwerze wskazanym przez klienta i utrzymujemy zdalnie. W takim przypadku dostawcę hostingu wybiera klient, a role stron określa Umowa Powierzenia Przetwarzania Danych (DPA).
§ 6
Bezpieczeństwo danych
Stosujemy techniczne i organizacyjne środki bezpieczeństwa adekwatne do ryzyka. Każdy serwer przed wprowadzeniem na niego danych przechodzi ustandaryzowaną procedurę zabezpieczania, która obejmuje w szczególności:
- Ograniczenie ruchu przychodzącego zaporą sieciową wyłącznie do portów niezbędnych do działania usługi. Baza danych, silnik automatyzacji i panele administracyjne nie są udostępniane publicznie i nasłuchują wyłącznie lokalnie na serwerze.
- Dostęp administracyjny wyłącznie przez SSH z uwierzytelnianiem kluczem, z zablokowanym logowaniem na konto root oraz automatyczną blokadą adresów po nieudanych próbach logowania.
- Automatyczną instalację aktualizacji bezpieczeństwa systemu operacyjnego.
- Szyfrowanie transmisji certyfikatami TLS z automatycznym odnawianiem, wraz z nagłówkami bezpieczeństwa (m.in. HSTS, X-Frame-Options, X-Content-Type-Options, Referrer-Policy) oraz ograniczeniem liczby zapytań na endpointach logowania.
- Kontrolę dostępu do danych na poziomie wiersza w bazie danych (Row Level Security), dzięki czemu uwierzytelniony użytkownik uzyskuje dostęp wyłącznie do własnych rekordów.
- Ograniczenie uprawnień do plików zawierających dane uwierzytelniające oraz przechowywanie kluczy API i haseł poza repozytoriami kodu.
- Codzienne kopie zapasowe bazy danych, plików i konfiguracji z retencją 30 dni oraz monitorowanie dostępności usług z powiadomieniem o awarii.
- Testy bezpieczeństwa przed dopuszczeniem realnych danych do systemu, obejmujące weryfikację dostępu bez uwierzytelnienia, izolacji danych pomiędzy użytkownikami oraz prób eskalacji uprawnień.
Dostęp do kluczy API i danych klientów jest ściśle kontrolowany i mają go wyłącznie osoby, którym jest to niezbędne do realizacji usługi. Dane klientów nie są przechowywane lokalnie poza systemami produkcyjnymi objętymi umową.
Żadna metoda transmisji ani przechowywania danych nie zapewnia bezwzględnego bezpieczeństwa. W przypadku naruszenia ochrony danych osobowych powiadomimy klienta oraz właściwe organy zgodnie z wymogami RODO.
§ 7
Udostępnianie danych i podmioty przetwarzające
Nie sprzedajemy, nie wynajmujemy ani nie udostępniamy danych osobowych podmiotom trzecim w celach marketingowych. Dane mogą być powierzane następującym kategoriom odbiorców:
- Hetzner Online GmbH (Niemcy) — hosting serwerów, na których działają systemy klientów.
- Anthropic (USA) — przetwarzanie zapytań kierowanych do modeli Claude w zakresie opisanym w sekcji „Przetwarzanie danych poprzez modele AI".
- Plausible Insights OÜ (Estonia) — anonimowe statystyki odwiedzin strony daplo.eu, bez plików cookies.
- Google Ireland Limited (Irlandia) — Google Analytics na stronie daplo.eu; pliki cookies wyłącznie po wyrażeniu zgody (sekcja „Cookies i narzędzia analityczne").
- Dostawcom pozostałych narzędzi niezbędnych do świadczenia usług, wyłącznie w zakresie koniecznym do realizacji usługi.
- Organom publicznym, gdy wymagają tego przepisy prawa.
- Następcom prawnym w przypadku połączenia, przejęcia lub sprzedaży aktywów.
Lista podmiotów przetwarzających wykorzystywanych w konkretnym wdrożeniu stanowi załącznik do Umowy Powierzenia Przetwarzania Danych zawieranej z klientem.
§ 8
Przekazywanie danych poza EOG
Infrastruktura, na której przechowujemy dane klientów, znajduje się na terenie Europejskiego Obszaru Gospodarczego. Dane przechowywane w bazach danych, plikach i kopiach zapasowych nie opuszczają EOG.
Poza EOG przekazywane są wyłącznie dane objęte konkretnym zapytaniem kierowanym do interfejsu API Anthropic (USA) w celu wygenerowania odpowiedzi przez model AI. Przekazywanie to odbywa się zgodnie z mechanizmami przewidzianymi przez RODO, w tym na podstawie standardowych klauzul umownych oraz warunków przetwarzania danych stosowanych przez tego dostawcę.
Dane statystyczne zbierane przez Google Analytics mogą być przekazywane do Google LLC (USA). Google LLC uczestniczy w programie EU-U.S. Data Privacy Framework, na podstawie decyzji Komisji Europejskiej stwierdzającej odpowiedni stopień ochrony, a dodatkowo stosuje standardowe klauzule umowne.
§ 9
Cookies i narzędzia analityczne
Na stronie daplo.eu używamy dwóch narzędzi analitycznych:
- Plausible Analytics — zbiera zagregowane statystyki odwiedzin (liczba wejść, odsłony, źródła ruchu) bez plików cookies i bez identyfikowania użytkowników. Działa na podstawie naszego prawnie uzasadnionego interesu, jakim jest poznanie ruchu na stronie (art. 6 ust. 1 lit. f RODO).
- Google Analytics 4 (Google Ireland Limited) — działa w trybie uzyskiwania zgody (Consent Mode). Dopóki nie klikniesz „Akceptuję”, nie zapisuje na Twoim urządzeniu plików cookies ani innych identyfikatorów, a do Google trafiają wyłącznie sygnały o odsłonie bez identyfikatora użytkownika, na podstawie naszego prawnie uzasadnionego interesu (art. 6 ust. 1 lit. f RODO). Po wyrażeniu zgody zapisuje pliki cookies
_gai_ga_*(ważne do 13 miesięcy), żeby rozpoznać powracające wizyty i pokazać, jak korzystasz ze strony. Podstawą jest wtedy Twoja zgoda (art. 6 ust. 1 lit. a RODO oraz art. 399 Prawa komunikacji elektronicznej). Nie używamy Google Analytics do reklam ani personalizacji.
Twój wybór zapisujemy w pamięci przeglądarki (localStorage, klucz daplo_consent) na 12 miesięcy, żeby nie pytać przy każdej wizycie. Zgodę możesz w każdej chwili wycofać albo zmienić przez link „Ustawienia cookies” w stopce strony. Wycofanie zgody usuwa pliki cookies Google Analytics i przywraca jego tryb bez cookies, ale nie wpływa na zgodność z prawem przetwarzania, które odbyło się wcześniej. Pliki cookies możesz też usuwać i blokować w ustawieniach przeglądarki.
§ 10
Okres przechowywania danych
Dane kontaktowe: przez czas trwania relacji biznesowej i 3 lata po jej zakończeniu (dla celów dowodowych).
- Dane analityczne: Google Analytics przechowuje dane o zdarzeniach przez 14 miesięcy, a jego pliki cookies wygasają po 13 miesiącach. Plausible przechowuje wyłącznie zagregowane statystyki, bez danych osobowych.
- Dane przetwarzane w ramach usług: zgodnie z umową zawartą z klientem i obowiązującymi przepisami.
§ 11
Twoje prawa
Przysługują Ci prawa: dostępu do danych, sprostowania, usunięcia („prawo do bycia zapomnianym"), ograniczenia przetwarzania, przenoszenia danych oraz sprzeciwu wobec przetwarzania. Aby skorzystać z tych praw, napisz na kontakt@daplo.eu. Na wniosek odpowiadamy w ciągu 30 dni.
Masz również prawo wnieść skargę do Prezesa Urzędu Ochrony Danych Osobowych (uodo.gov.pl).
§ 12
Zmiany Polityki Prywatności
Zastrzegamy prawo do aktualizacji niniejszej Polityki. O istotnych zmianach poinformujemy przez stronę internetową. Dalsze korzystanie z usług po opublikowaniu zmian oznacza ich akceptację.
§ 13
Kontakt
Masz pytanie o swoje dane? Napisz: kontakt@daplo.eu
