⚡ QuantumFlow ← Strona główna
Prywatność Regulamin Limited Use Polityka AI Cookies

Spis treści

    Polityka prywatności

    Ostatnia aktualizacja: 2026-07-06

    ⚠️ WERSJA ROBOCZA (DRAFT) — dokument wymaga weryfikacji przez radcę prawnego przed publikacją. Treść wyrównana do wymogów Google API Services User Data Policy / checklisty informacyjnej — nie stanowi porady prawnej.

    Niniejsza Polityka prywatności opisuje, w jaki sposób platforma QuantumFlow (system ERP/CRM w modelu SaaS) prowadzona przez Wiralio Sp. z o.o. gromadzi, wykorzystuje, przechowuje i chroni dane użytkowników, w tym dane pozyskiwane za pośrednictwem usług Google API.

    1. Administrator danych

    Administratorem danych osobowych jest:

    WIRALIO SPÓŁKA Z OGRANICZONĄ ODPOWIEDZIALNOŚCIĄ (Wiralio Sp. z o.o.)

    ul. Kościuszki 11, 38-500 Sanok

    NIP: 6871985350  ·  KRS: 0001142854  ·  REGON: 540365976

    Kontakt w sprawach danych osobowych: kontakt@wiral.io

    Inspektora Ochrony Danych (IOD) nie wyznaczono [[radca: potwierdzić brak obowiązku z art. 37 RODO]]. We wszelkich sprawach dotyczących przetwarzania danych osobowych można kontaktować się z Administratorem pod adresem kontakt@wiral.io lub pisemnie na adres siedziby.

    2. Zakres dokumentu

    Niniejszy dokument dotyczy platformy QuantumFlow (system klasy ERP/CRM świadczony w modelu SaaS) prowadzonej przez Wiralio Sp. z o.o., w tym danych pozyskiwanych przez interfejsy programistyczne Google (Google API) w związku z opcjonalnymi integracjami włączanymi przez użytkownika.

    3. Jakie dane przetwarzamy

    a) Dane konta i logowania

    Dane niezbędne do założenia i obsługi konta w systemie: adres e-mail, dane identyfikacyjne, dane uwierzytelniające (hasła są przechowywane w formie skrótu), a także dane techniczne sesji (patrz Polityka cookies).

    b) Dane pozyskiwane z Google API

    Po wyrażeniu przez użytkownika zgody w procesie Google OAuth aplikacja może uzyskać dostęp do następujących zakresów (scope) danych — i wyłącznie do nich:

    Zakres (scope) Do czego używamy Dane zapisywane w systemie
    https://www.googleapis.com/auth/calendar.events Odczyt i zapis wydarzeń kalendarza — synchronizacja kalendarza oraz funkcja „Spotkania" (tworzenie, aktualizacja i usuwanie wydarzeń na żądanie użytkownika). Wydarzenia (tytuł, opis, data/czas, lokalizacja, link do spotkania, identyfikator wydarzenia) oraz dane kanałów synchronizacji.
    https://www.googleapis.com/auth/userinfo.email Odczyt adresu e-mail połączonego konta Google — identyfikacja, którego konta dotyczy połączenie. Adres e-mail połączonego konta Google.

    Aplikacja nie korzysta z Gmail API ani z żadnego zakresu typu „restricted". Obsługa poczty odbywa się w sposób opisany w punkcie (c).

    Uwaga dot. nazwy: nazwa aplikacji widoczna na ekranie zgody Google (OAuth consent screen) może przejściowo brzmieć „Quantum Calendar" do czasu aktualizacji konfiguracji projektu w Google Cloud Console. Jest to ta sama aplikacja co QuantumFlow. [[user: ujednolicić nazwę na consent screen w GCP Console]]

    c) Moduł Poczta (IMAP/SMTP)

    Jeżeli użytkownik korzysta z modułu Poczta, obsługa skrzynki odbywa się przez protokoły IMAP/SMTP na podstawie poświadczeń podanych przez użytkownika (login i hasło). Poświadczenia są przechowywane w bazie w formie zaszyfrowanej. Treści wiadomości i załączniki są przechowywane w systemie wyłącznie w celu świadczenia usługi (wyświetlanie, wyszukiwanie, wysyłka). Ten mechanizm nie korzysta z Google API i nie podlega zasadom Google Limited Use.

    d) Dane wprowadzane do modułów

    Dane wprowadzane przez użytkowników do modułów systemu (CRM, zlecenia, oferty, projekty itd.) są przetwarzane w celu świadczenia usługi. W zakresie, w jakim dane te dotyczą klientów lub kontrahentów użytkownika, są przetwarzane w imieniu i na polecenie klienta (rola podmiotu przetwarzającego) [[radca: powiązać z umową powierzenia / DPA — dokument w przygotowaniu]].

    4. Jak przechowujemy i chronimy dane Google

    • Tokeny dostępu i odświeżania OAuth są szyfrowane w spoczynku (AES-256-GCM) i nie są udostępniane w odpowiedziach API ani w interfejsie.
    • Transmisja danych odbywa się kanałem szyfrowanym (TLS).
    • Dane wydarzeń kalendarza przechowywane są w bazie aplikacji; metryki Search Console — w dedykowanej tabeli statystyk.
    • Dostęp do danych Google ograniczony jest do funkcji widocznych i uruchamianych przez użytkownika w interfejsie aplikacji.

    5. Ograniczone wykorzystanie (Google Limited Use)

    Korzystanie z danych uzyskanych przez Google API odbywa się zgodnie z Google API Services User Data Policy, w tym z wymaganiami dotyczącymi ograniczonego wykorzystania (Limited Use). W szczególności dane Google nie są wykorzystywane do celów reklamowych, nie są sprzedawane ani przekazywane brokerom danych, a treści tych danych nie są odczytywane przez ludzi — poza wyjątkami wyraźnie przewidzianymi w polityce Google (m.in. wyraźna zgoda użytkownika, względy bezpieczeństwa, wymogi prawa, dane zagregowane do operacji wewnętrznych). Pełną deklarację zawiera dokument Google API Limited Use.

    6. Cofnięcie dostępu Google i usunięcie danych

    • Dostęp Google można w każdej chwili odłączyć w ustawieniach aplikacji (przycisk odłączenia konta Google) — powoduje to usunięcie tokenów po stronie systemu oraz ich unieważnienie u Google.
    • Dostęp można również cofnąć bezpośrednio na stronie myaccount.google.com/permissions.
    • Uczciwie informujemy: dane zsynchronizowane wcześniej (np. wydarzenia w Twoim koncie, pobrane metryki) pozostają w koncie użytkownika do czasu ich ręcznego usunięcia lub usunięcia konta. Żądania usunięcia danych można kierować na adres kontakt@wiral.io.

    7. Funkcje AI

    W ramach wybranych funkcji system może korzystać z zewnętrznych dostawców AI. Gdy funkcja jest włączona, treści maili (np. temat, nadawca, fragment treści) mogą być przetwarzane przez Google Gemini API (kategoryzacja wiadomości, sugestie odpowiedzi). Wybrane inne funkcje korzystają z Anthropic Claude. Szczegóły opisuje Polityka AI/ML. Dane przekazywane dostawcom AI są ograniczone do zakresu niezbędnego do wykonania danej funkcji na żądanie użytkownika.

    8. Cele i podstawy prawne

    Cel przetwarzania Podstawa prawna (RODO)
    Świadczenie usługi (założenie i obsługa konta, udostępnianie funkcji platformy, realizacja umowy o świadczenie usług drogą elektroniczną) art. 6 ust. 1 lit. b RODO — niezbędność do wykonania umowy
    Wypełnienie obowiązków prawnych (m.in. rozliczenia, dokumentacja, rozpatrywanie reklamacji) art. 6 ust. 1 lit. c RODO — obowiązek prawny
    Integracje opcjonalne (np. połączenie z Google, funkcje AI) uruchamiane na żądanie użytkownika art. 6 ust. 1 lit. a RODO — zgoda (dobrowolna, możliwa do wycofania)
    Zapewnienie bezpieczeństwa, zapobieganie nadużyciom, dochodzenie i obrona roszczeń, wewnętrzne cele analityczne art. 6 ust. 1 lit. f RODO — prawnie uzasadniony interes Administratora

    [[radca: zweryfikować podstawy prawne i przypisanie celów]]

    9. Odbiorcy danych (podprocesorzy)

    Dane mogą być powierzane następującym kategoriom odbiorców, wyłącznie w zakresie niezbędnym do świadczenia usługi:

    Podmiot Cel Lokalizacja Podstawa transferu
    Google Ireland Ltd. / Google LLC Google APIs (Calendar, Search Console), Gemini API UE / USA SCC / EU-US DPF [[radca: zweryfikować mechanizm]]
    Anthropic PBC Model AI Claude (wybrane funkcje) USA SCC [[radca: zweryfikować mechanizm]]
    Stripe Obsługa płatności UE / USA SCC / DPF [[radca: zweryfikować]]
    Cloudflare Ochrona i dostarczanie treści (CDN/WAF) UE / USA SCC [[radca: zweryfikować]]
    Dostawca hostingu / infrastruktury Utrzymanie i hosting aplikacji UE Umowa powierzenia
    [[user/radca: potwierdzić kompletną i aktualną listę podprocesorów]]

    Podmioty przetwarzające dane w imieniu Administratora działają na podstawie zawartych umów powierzenia i wyłącznie zgodnie z jego instrukcjami.

    10. Przekazywanie danych poza EOG

    W związku z korzystaniem z usług Google i Anthropic (m.in. USA) dane mogą być przekazywane poza Europejski Obszar Gospodarczy. Przekazanie odbywa się z zachowaniem odpowiednich zabezpieczeń przewidzianych przepisami RODO, w szczególności na podstawie standardowych klauzul umownych (SCC) lub ram ochrony danych UE–USA (EU-US Data Privacy Framework). [[radca: zweryfikować mechanizm transferu dla każdego odbiorcy]]

    11. Okres przechowywania

    Dane przechowujemy przez czas świadczenia usługi oraz przez okresy wynikające z przepisów prawa (m.in. rozliczenia, przedawnienie roszczeń). Tokeny Google są przechowywane do momentu odłączenia konta. [[radca: doprecyzować okresy retencji per kategoria danych]]

    12. Prawa użytkownika

    W związku z przetwarzaniem danych osobowych przysługują następujące prawa:

    • prawo dostępu do danych oraz uzyskania ich kopii (art. 15 RODO);
    • prawo do sprostowania danych (art. 16 RODO);
    • prawo do usunięcia danych — „prawo do bycia zapomnianym" (art. 17 RODO);
    • prawo do ograniczenia przetwarzania (art. 18 RODO);
    • prawo do przenoszenia danych (art. 20 RODO);
    • prawo do sprzeciwu wobec przetwarzania opartego na prawnie uzasadnionym interesie (art. 21 RODO);
    • prawo do cofnięcia zgody w dowolnym momencie — bez wpływu na zgodność z prawem przetwarzania dokonanego przed jej cofnięciem;
    • prawo do wniesienia skargi do organu nadzorczego — Prezesa Urzędu Ochrony Danych Osobowych (PUODO), ul. Stawki 2, 00-193 Warszawa (uodo.gov.pl).

    Aby skorzystać z powyższych praw, prosimy o kontakt: kontakt@wiral.io.

    13. Cookies

    Zasady stosowania plików cookies i podobnych technologii opisuje odrębny dokument — Polityka cookies.

    14. Zautomatyzowane decyzje

    Funkcje AI mają charakter pomocniczy i wspierają pracę użytkownika. Nie podejmują wobec użytkownika zautomatyzowanych decyzji wywołujących skutki prawne lub w podobny sposób istotnie na niego wpływających. [[radca: zweryfikować w kontekście art. 22 RODO]]

    15. Zmiany polityki

    Polityka może być aktualizowana wraz z rozwojem usługi lub zmianą przepisów. Aktualna wersja jest publikowana pod adresem /legal/privacy wraz z datą ostatniej aktualizacji.

    WIRALIO SPÓŁKA Z OGRANICZONĄ ODPOWIEDZIALNOŚCIĄ (Wiralio Sp. z o.o.)

    ul. Kościuszki 11, 38-500 Sanok  ·  NIP 6871985350  ·  KRS 0001142854  ·  REGON 540365976

    Kontakt: kontakt@wiral.io

    © 2026 Wiralio Sp. z o.o. — Wszelkie prawa zastrzeżone.