Ostatnia aktualizacja: 2026-07-06
Niniejsza Polityka prywatności opisuje, w jaki sposób platforma QuantumFlow (system ERP/CRM w modelu SaaS) prowadzona przez Wiralio Sp. z o.o. gromadzi, wykorzystuje, przechowuje i chroni dane użytkowników, w tym dane pozyskiwane za pośrednictwem usług Google API.
Administratorem danych osobowych jest:
WIRALIO SPÓŁKA Z OGRANICZONĄ ODPOWIEDZIALNOŚCIĄ (Wiralio Sp. z o.o.)
ul. Kościuszki 11, 38-500 Sanok
NIP: 6871985350 · KRS: 0001142854 · REGON: 540365976
Kontakt w sprawach danych osobowych: kontakt@wiral.io
Inspektora Ochrony Danych (IOD) nie wyznaczono [[radca: potwierdzić brak obowiązku z art. 37 RODO]]. We wszelkich sprawach dotyczących przetwarzania danych osobowych można kontaktować się z Administratorem pod adresem kontakt@wiral.io lub pisemnie na adres siedziby.
Niniejszy dokument dotyczy platformy QuantumFlow (system klasy ERP/CRM świadczony w modelu SaaS) prowadzonej przez Wiralio Sp. z o.o., w tym danych pozyskiwanych przez interfejsy programistyczne Google (Google API) w związku z opcjonalnymi integracjami włączanymi przez użytkownika.
Dane niezbędne do założenia i obsługi konta w systemie: adres e-mail, dane identyfikacyjne, dane uwierzytelniające (hasła są przechowywane w formie skrótu), a także dane techniczne sesji (patrz Polityka cookies).
Po wyrażeniu przez użytkownika zgody w procesie Google OAuth aplikacja może uzyskać dostęp do następujących zakresów (scope) danych — i wyłącznie do nich:
| Zakres (scope) | Do czego używamy | Dane zapisywane w systemie |
|---|---|---|
https://www.googleapis.com/auth/calendar.events |
Odczyt i zapis wydarzeń kalendarza — synchronizacja kalendarza oraz funkcja „Spotkania" (tworzenie, aktualizacja i usuwanie wydarzeń na żądanie użytkownika). | Wydarzenia (tytuł, opis, data/czas, lokalizacja, link do spotkania, identyfikator wydarzenia) oraz dane kanałów synchronizacji. |
https://www.googleapis.com/auth/userinfo.email |
Odczyt adresu e-mail połączonego konta Google — identyfikacja, którego konta dotyczy połączenie. | Adres e-mail połączonego konta Google. |
Aplikacja nie korzysta z Gmail API ani z żadnego zakresu typu „restricted". Obsługa poczty odbywa się w sposób opisany w punkcie (c).
Uwaga dot. nazwy: nazwa aplikacji widoczna na ekranie zgody Google (OAuth consent screen) może przejściowo brzmieć „Quantum Calendar" do czasu aktualizacji konfiguracji projektu w Google Cloud Console. Jest to ta sama aplikacja co QuantumFlow. [[user: ujednolicić nazwę na consent screen w GCP Console]]
Jeżeli użytkownik korzysta z modułu Poczta, obsługa skrzynki odbywa się przez protokoły IMAP/SMTP na podstawie poświadczeń podanych przez użytkownika (login i hasło). Poświadczenia są przechowywane w bazie w formie zaszyfrowanej. Treści wiadomości i załączniki są przechowywane w systemie wyłącznie w celu świadczenia usługi (wyświetlanie, wyszukiwanie, wysyłka). Ten mechanizm nie korzysta z Google API i nie podlega zasadom Google Limited Use.
Dane wprowadzane przez użytkowników do modułów systemu (CRM, zlecenia, oferty, projekty itd.) są przetwarzane w celu świadczenia usługi. W zakresie, w jakim dane te dotyczą klientów lub kontrahentów użytkownika, są przetwarzane w imieniu i na polecenie klienta (rola podmiotu przetwarzającego) [[radca: powiązać z umową powierzenia / DPA — dokument w przygotowaniu]].
Korzystanie z danych uzyskanych przez Google API odbywa się zgodnie z Google API Services User Data Policy, w tym z wymaganiami dotyczącymi ograniczonego wykorzystania (Limited Use). W szczególności dane Google nie są wykorzystywane do celów reklamowych, nie są sprzedawane ani przekazywane brokerom danych, a treści tych danych nie są odczytywane przez ludzi — poza wyjątkami wyraźnie przewidzianymi w polityce Google (m.in. wyraźna zgoda użytkownika, względy bezpieczeństwa, wymogi prawa, dane zagregowane do operacji wewnętrznych). Pełną deklarację zawiera dokument Google API Limited Use.
W ramach wybranych funkcji system może korzystać z zewnętrznych dostawców AI. Gdy funkcja jest włączona, treści maili (np. temat, nadawca, fragment treści) mogą być przetwarzane przez Google Gemini API (kategoryzacja wiadomości, sugestie odpowiedzi). Wybrane inne funkcje korzystają z Anthropic Claude. Szczegóły opisuje Polityka AI/ML. Dane przekazywane dostawcom AI są ograniczone do zakresu niezbędnego do wykonania danej funkcji na żądanie użytkownika.
| Cel przetwarzania | Podstawa prawna (RODO) |
|---|---|
| Świadczenie usługi (założenie i obsługa konta, udostępnianie funkcji platformy, realizacja umowy o świadczenie usług drogą elektroniczną) | art. 6 ust. 1 lit. b RODO — niezbędność do wykonania umowy |
| Wypełnienie obowiązków prawnych (m.in. rozliczenia, dokumentacja, rozpatrywanie reklamacji) | art. 6 ust. 1 lit. c RODO — obowiązek prawny |
| Integracje opcjonalne (np. połączenie z Google, funkcje AI) uruchamiane na żądanie użytkownika | art. 6 ust. 1 lit. a RODO — zgoda (dobrowolna, możliwa do wycofania) |
| Zapewnienie bezpieczeństwa, zapobieganie nadużyciom, dochodzenie i obrona roszczeń, wewnętrzne cele analityczne | art. 6 ust. 1 lit. f RODO — prawnie uzasadniony interes Administratora |
[[radca: zweryfikować podstawy prawne i przypisanie celów]]
Dane mogą być powierzane następującym kategoriom odbiorców, wyłącznie w zakresie niezbędnym do świadczenia usługi:
| Podmiot | Cel | Lokalizacja | Podstawa transferu |
|---|---|---|---|
| Google Ireland Ltd. / Google LLC | Google APIs (Calendar, Search Console), Gemini API | UE / USA | SCC / EU-US DPF [[radca: zweryfikować mechanizm]] |
| Anthropic PBC | Model AI Claude (wybrane funkcje) | USA | SCC [[radca: zweryfikować mechanizm]] |
| Stripe | Obsługa płatności | UE / USA | SCC / DPF [[radca: zweryfikować]] |
| Cloudflare | Ochrona i dostarczanie treści (CDN/WAF) | UE / USA | SCC [[radca: zweryfikować]] |
| Dostawca hostingu / infrastruktury | Utrzymanie i hosting aplikacji | UE | Umowa powierzenia |
| [[user/radca: potwierdzić kompletną i aktualną listę podprocesorów]] | |||
Podmioty przetwarzające dane w imieniu Administratora działają na podstawie zawartych umów powierzenia i wyłącznie zgodnie z jego instrukcjami.
W związku z korzystaniem z usług Google i Anthropic (m.in. USA) dane mogą być przekazywane poza Europejski Obszar Gospodarczy. Przekazanie odbywa się z zachowaniem odpowiednich zabezpieczeń przewidzianych przepisami RODO, w szczególności na podstawie standardowych klauzul umownych (SCC) lub ram ochrony danych UE–USA (EU-US Data Privacy Framework). [[radca: zweryfikować mechanizm transferu dla każdego odbiorcy]]
Dane przechowujemy przez czas świadczenia usługi oraz przez okresy wynikające z przepisów prawa (m.in. rozliczenia, przedawnienie roszczeń). Tokeny Google są przechowywane do momentu odłączenia konta. [[radca: doprecyzować okresy retencji per kategoria danych]]
W związku z przetwarzaniem danych osobowych przysługują następujące prawa:
Aby skorzystać z powyższych praw, prosimy o kontakt: kontakt@wiral.io.
Zasady stosowania plików cookies i podobnych technologii opisuje odrębny dokument — Polityka cookies.
Funkcje AI mają charakter pomocniczy i wspierają pracę użytkownika. Nie podejmują wobec użytkownika zautomatyzowanych decyzji wywołujących skutki prawne lub w podobny sposób istotnie na niego wpływających. [[radca: zweryfikować w kontekście art. 22 RODO]]
Polityka może być aktualizowana wraz z rozwojem usługi lub zmianą przepisów. Aktualna wersja jest publikowana pod adresem /legal/privacy wraz z datą ostatniej aktualizacji.