Dokument prawny
Polityka prywatności
Ten dokument obejmuje dwie rzeczy: stronę sopio.pl, która zbiera adres e-mail osób czekających na start Sopio, oraz aplikację Sopio dla pracowników firm. Poniżej opisuję, kto dane przetwarza, po co, na jakiej podstawie i jak je usunąć.
1. Administrator danych
Administratorem Twoich danych osobowych jest Andrzej Pawłowski Consulting, ul. Na Laski 42L/1, 05-825 Grodzisk Mazowiecki, NIP 5222621389, REGON 141386792.
W sprawach dotyczących danych osobowych napisz na kontakt@sopio.pl. Odpowiadam osobiście, nie przez formularz zgłoszeniowy.
Nie wyznaczyłem inspektora ochrony danych, ponieważ nie zachodzi żadna z przesłanek z art. 37 RODO.
2. Aplikacja Sopio dla pracowników
Sopio to usługa dla firm: udostępnia pracownikom procedury ich pracodawcy oraz odpowiedzi oparte wyłącznie na treści tych procedur — w aplikacji mobilnej (iOS i Android) oraz w przeglądarce. Administratorem danych pracowników jest pracodawca, który korzysta z Sopio i zaprasza pracowników. Ja przetwarzam te dane w jego imieniu, jako podmiot przetwarzający, na podstawie umowy powierzenia.
W aplikacji pracownika przetwarzane są:
- Kod dostępu i sesja. Wejście wymaga firmowego kodu QR (publiczny identyfikator organizacji, który sam niczego nie ujawnia) oraz indywidualnego kodu pracownika. Po weryfikacji kodu serwer wydaje token sesji. Aplikacja przechowuje na urządzeniu wyłącznie ten token, w bezpiecznym magazynie systemowym. Nie zapisuje lokalnie kodu, treści procedur ani profilu pracownika.
- Pytania. Zadane pytania są przetwarzane po to, żeby udzielić odpowiedzi opartej na procedurach pracodawcy. Pytania bez odpowiedzi mogą być widoczne dla administratora firmy, żeby mógł uzupełnić brakujące procedury.
- Potwierdzenia procedur. Zapisywany jest fakt potwierdzenia przez pracownika konkretnej wersji procedury — to element usługi dla pracodawcy.
- Język. Wybór języka interfejsu (polski, ukraiński, angielski).
- Aparat. Aparat służy wyłącznie do zeskanowania firmowego kodu QR. Zdjęcia nie są zapisywane ani wysyłane.
- Głos — tylko jeżeli funkcja jest włączona w Twojej firmie. Nagranie służy wyłącznie do zamiany pytania na tekst i udzielenia odpowiedzi. Nagrywanie wymaga wyraźnej zgody systemowej na użycie mikrofonu i można je w każdej chwili wyłączyć w ustawieniach urządzenia.
Czego aplikacja nie robi: nie wyświetla reklam, nie zawiera SDK reklamowych, nie śledzi aktywności poza działaniem usługi, nie profiluje pracowników i nie ocenia ich na podstawie pytań.
Do świadczenia usługi korzystam z dostawców infrastruktury i bazy danych (hosting aplikacji i przechowywanie danych), dostawcy modelu językowego (treść pytania jest przekazywana w celu wygenerowania odpowiedzi — prosimy nie podawać w pytaniach danych osobowych) oraz operatora płatności (wyłącznie dane rozliczeniowe firm, nigdy dane pracowników). Każdy działa na podstawie umowy powierzenia przetwarzania danych.
Ponieważ administratorem danych pracowników jest pracodawca, najszybszą drogą realizacji praw z RODO jest kontakt z nim. Możesz też napisać na kontakt@sopio.pl — przekażę sprawę właściwej organizacji i pomogę ją zrealizować.
English summary: Sopio is a business tool that gives employees access to their employer's procedures. The employer is the data controller; the Sopio operator processes data on the employer's behalf. The mobile app stores only a session token on the device. The camera is used solely to scan the company QR code; optional voice input is used solely to transcribe a question. No ads, no tracking, no sale of data. Privacy contact: kontakt@sopio.pl.
3. Jakie dane zbiera strona sopio.pl
Przez formularz zapisu na powiadomienie o starcie:
- Adres e-mail — obowiązkowo. Bez niego nie mam gdzie wysłać wiadomości.
- Przedział liczby pracowników — opcjonalnie. Służy wyłącznie do tego, żebym wiedział, jakiej wielkości firmy się zapisują.
Nie zbieram imienia, nazwiska, nazwy firmy, numeru telefonu ani adresu. Nie proszę o dane, których nie potrzebuję.
Dodatkowo serwer hostingowy zapisuje standardowe logi dostępowe — adres IP, datę i godzinę zapytania, adres strony i typ przeglądarki. To techniczna konieczność działania serwera.
4. Cel i podstawa prawna
- Wysłanie wiadomości o starcie Sopio oraz instrukcji przygotowania procedury z pomocą AI — podstawą jest Twoja zgoda, art. 6 ust. 1 lit. a RODO. Zgodę wyrażasz przez zaznaczenie osobnego pola przy formularzu i potwierdzenie zapisu w wiadomości, którą dostajesz na podany adres.
- Obrona przed ewentualnymi roszczeniami i wykazanie, że zgoda została udzielona — podstawą jest mój prawnie uzasadniony interes, art. 6 ust. 1 lit. f RODO.
- Utrzymanie bezpieczeństwa serwera (logi dostępowe) — prawnie uzasadniony interes, art. 6 ust. 1 lit. f RODO.
Podanie danych jest dobrowolne. Nie jest warunkiem zawarcia umowy ani korzystania ze strony — bez zapisu możesz z niej korzystać w całości.
5. Jak długo przechowuję dane
- Adres e-mail — do wycofania zgody albo do 24 miesięcy od publicznego udostępnienia Sopio, zależnie od tego, co nastąpi wcześniej.
- Dowód udzielenia zgody — przez okres przedawnienia ewentualnych roszczeń, nie dłużej niż 3 lata od wycofania zgody.
- Logi serwera — zgodnie z polityką dostawcy hostingu, standardowo do 12 miesięcy.
Po tym czasie dane są usuwane. Nie archiwizuję ich „na wszelki wypadek".
6. Komu przekazuję dane
Dane trafiają wyłącznie do podmiotów, które są mi potrzebne do wysłania wiadomości i utrzymania strony. Każdy z nich działa na podstawie umowy powierzenia przetwarzania danych.
- MailerLite Limited, 88 Harcourt Street, Dublin 2, D02 DK18, Irlandia — system do obsługi zapisu i wysyłki wiadomości. Centrum danych na terenie Unii Europejskiej.
- LH.pl sp. z o.o. — hosting strony sopio.pl. Serwery w Polsce.
OpenAI — wyłącznie jeżeli skorzystasz z okna czatu na stronie. Okno czatu to automatyczny asystent (system AI) — nie rozmawiasz z człowiekiem, o czym informuje też samo okno. Treść wpisanych pytań jest przekazywana do OpenAI w celu wygenerowania odpowiedzi. OpenAI uczestniczy w programie EU-US Data Privacy Framework. Nie zapisuję treści rozmów na swoim serwerze i proszę: nie podawaj w czacie danych osobowych — do rozmowy o produkcie nie są potrzebne.
Nie sprzedaję, nie wynajmuję i nie udostępniam danych nikomu poza tą listą. Poza opisanym wyżej przypadkiem czatu nie przekazuję danych poza Europejski Obszar Gospodarczy.
7. Twoje prawa
W związku z przetwarzaniem danych przysługuje Ci prawo do:
- dostępu do swoich danych i otrzymania ich kopii,
- sprostowania danych, które są nieprawidłowe,
- usunięcia danych,
- ograniczenia przetwarzania,
- przenoszenia danych do innego administratora,
- wniesienia sprzeciwu wobec przetwarzania opartego na prawnie uzasadnionym interesie,
- wycofania zgody w każdej chwili, bez wpływu na zgodność z prawem przetwarzania sprzed wycofania,
- wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych, ul. Stawki 2, 00-193 Warszawa.
Żeby wypisać się z listy, kliknij odnośnik rezygnacji w stopce dowolnej wiadomości albo napisz na kontakt@sopio.pl. Usuwam adres bez pytania o powód.
8. Ciasteczka i pomiary
Ta strona nie używa ciasteczek analitycznych ani marketingowych. Nie ma na niej Google Analytics, pikseli reklamowych ani narzędzi śledzących zachowanie odwiedzających. Dlatego nie ma też banera zgód — nie ma na co się zgadzać.
Ruch na stronie sprawdzam w Google Search Console, które pokazuje mi wyłącznie dane zbiorcze o frazach i wyświetleniach, bez identyfikowania osób.
Zliczam też po stronie serwera wejścia na strony serwisu, przybliżoną głębokość przewijania i czas czytania, kliknięcia w kluczowe elementy strony oraz otwarcie poradnika i pobranie pliku PDF. Zapisuję przy tym wyłącznie datę, adres strony w obrębie serwisu, nazwę strony, z której nastąpiło przejście, i ewentualne oznaczenie kampanii z adresu. Nie zapisuję adresu IP ani niczego, po czym dałoby się rozpoznać osobę, i nie używam do tego ciasteczek. Jeżeli Twoja przeglądarka wysyła sygnał Do Not Track albo Global Privacy Control, licznik jest pomijany.
W przyszłości mogę dodać narzędzie do pomiaru ruchu bez ciasteczek. Gdyby pojawiło się cokolwiek, co wymaga zgody, zobaczysz baner, zanim to nastąpi.
9. Automatyczne decyzje i profilowanie
Nie podejmuję wobec Ciebie decyzji w sposób zautomatyzowany i nie profiluję Cię. Nikt nie jest przydzielany do segmentu ani oceniany przez algorytm.
10. Bezpieczeństwo
Strona działa wyłącznie po szyfrowanym połączeniu HTTPS. Dostęp do listy adresów mam tylko ja, przez konto chronione uwierzytelnianiem dwuskładnikowym.
11. Zmiany polityki
Jeżeli zmienię sposób przetwarzania danych, zmienię też ten dokument i wpiszę nową datę na górze strony. Przy zmianie istotnej — na przykład nowym odbiorcy danych — napiszę o tym mailem do osób z listy.