← Powrót do logowania

Polityka Prywatności — RoasLens

Wersja 1.7 · data wejścia w życie: 2026.07.28
Obowiązuje od: 2026.07.28 · Wersja 1.7

Informacja RODO (obowiązek informacyjny — art. 13 i 14 RODO)

Niniejsza sekcja stanowi spełnienie obowiązku informacyjnego wynikającego z art. 13 i 14 Rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 (RODO). Poniżej znajdziesz zwięzłe zestawienie najważniejszych informacji; szczegóły opisują dalsze punkty Polityki (kotwica: #rodo).

Model B2B — czyje dane przetwarzamy. RoasLens jest usługą świadczoną wyłącznie przedsiębiorcom (B2B). Przetwarzane przez Operatora dane osobowe dotyczą przede wszystkim osób reprezentujących Użytkownika oraz jego pracowników / współpracowników korzystających z Konta (m.in. imię i nazwisko lub nazwa użytkownika, służbowy adres e-mail, dane logowania i dane techniczne). W odniesieniu do tych danych Operator jest administratorem.

1. Administrator danych

Administratorem danych osobowych jest P.P.H.U. DEOZE Sebastian Pietrzak, ul. gen. Stefana "Grota" Roweckiego 8a/211, 95-200 Pabianice, NIP PL7311938864, REGON 100696122, e-mail: hello@roaslens.com, adres do e-Doręczeń: AE:PL-14305-68246-WCJJC-21 (dalej „Operator"), prowadzący usługę „RoasLens". Operator jest administratorem danych osobowych reprezentantów i pracowników Użytkowników korzystających z Konta.

2. Jakie dane zbieramy

W modelu B2B dane osobowe dotyczą reprezentantów i pracowników / współpracowników Użytkownika (firmy) korzystających z Konta. Operator jest administratorem tych danych.

KategoriaZakresŹródło
Dane kontasłużbowy adres e-mail, nazwa użytkownika, zaszyfrowane hasło (PBKDF2)od Użytkownika
Dane techniczne / logiadres IP, logi logowań, dane sesjiautomatycznie
Cookies / analyticsniezbędne cookie sesyjne; opcjonalnie Google Analytics 4, Microsoft Clarity i Piksel Meta — wyłącznie za zgodąautomatycznie / za zgodą
Czat na stronie (osoby niezalogowane)treść pytań i odpowiedzi, losowy identyfikator sesji nadany przez przeglądarkę, kraj (z nagłówka dostawcy infrastruktury), adres podstrony, na której padło pytanie. Nie zapisujemy adresu IP ani żadnego identyfikatora osobyod osoby odwiedzającej — dobrowolnie, przez zadanie pytania
Kontakt zostawiony w czacie (prośba o rozmowę lub spotkanie)imię, adres e-mail albo numer telefonu (wystarczy jedno), treść ostatniego pytania, kraj i adres podstrony, a także treść zgody, którą osoba zaznaczyła, wraz z datąod osoby odwiedzającej — dobrowolnie, po zaznaczeniu zgody na kontakt. Nie wysyłamy w odpowiedzi żadnej wiadomości automatycznej — kontaktuje się człowiek
Klucze APIdane dostępowe do Usług zewnętrznych — przechowywane zaszyfrowane (AES-256-GCM)od Użytkownika
Dane biznesowe (Dane Importowane)dane sprzedażowo-reklamowe ze źródeł zewnętrznych; mogą zawierać dane osobowe osób trzecich (np. klientów Użytkownika)z Usług zewnętrznych na zlecenie Użytkownika

3. Cele i podstawy prawne

4. Transfer danych poza EOG

Dane są przekazywane poza Europejski Obszar Gospodarczy (EOG), w tym do Stanów Zjednoczonych. Poniżej pełna lista transferów — do wersji 1.6 ten punkt wymieniał wyłącznie Cloudflare, choć transferów było więcej, a jeden z nich jest znacznie wrażliwszy niż hosting:

Do kogoCo jest przekazywaneKiedy
Anthropic PBC (USA)TREŚĆ wgranego dokumentu (faktury, dokumentu kosztowego) — najbardziej wrażliwy transfer na tej liście, bo dokument może zawierać dane osobowe, których nie da się z góry przewidziećtylko po kliknięciu „Odczytaj AI" przy konkretnym pliku
Cloudflare, Inc. (USA / globalnie)całość danych Konta — hosting aplikacji, baza, magazyn plikówzawsze (infrastruktura)
Resend (USA)adres e-mail i treść wiadomości transakcyjnychprzy wysyłce kodu logowania, powiadomienia, briefingu
Google (USA / UE)korespondencja na adres kontaktowy (Workspace); dane analityczne serwisu (GA4, Google Ads)Workspace zawsze; analityka po zgodzie na cookies
Microsoft (USA / UE)nagrania sesji i mapy ciepła (Clarity), pomiar reklam (Bing UET)po zgodzie na cookies
Meta Platforms (Irlandia / USA)treści publikowane przez Użytkownika w jego kanałach; pomiar reklam (Piksel)przy publikacji z Plannera; piksel po zgodzie

Podstawą transferów są standardowe klauzule umowne (SCC) zatwierdzone przez Komisję Europejską (art. 46 ust. 2 RODO) oraz — dla podmiotów certyfikowanych — Data Privacy Framework. Bez transferu poza EOG działają: Fakturownia (Polska) oraz zapytanie do „Wykazu podatników VAT" Ministerstwa Finansów. Punkt uzupełniony 28.07.2026.

5. Anonimizacja i wykorzystanie zbiorcze

Dane pobrane i przetworzone w ramach usługi mogą być wykorzystywane przez Operatora w formie zanonimizowanej (bez możliwości identyfikacji Użytkownika i osób, których dane dotyczą) do benchmarków branżowych, analiz zbiorczych, statystyk oraz rozwoju usługi. Dane zanonimizowane nie stanowią już danych osobowych. Zasady własności i wykorzystania danych określa również Regulamin (§6) — dane przetworzone w ramach usługi stanowią zasób Operatora, spójnie z niniejszą Polityką.

Operator nie sprzedaje ani nie udostępnia danych podmiotom trzecim — poza odbiorcami wymienionymi w pkt 8, którzy przetwarzają dane w celu świadczenia Usługi. Dotyczy to również danych zbiorczych i zanonimizowanych.

Wersja 1.6 tej Polityki dopuszczała odpłatne zbywanie danych „trwale zanonimizowanych". Zapis został wycofany 28.07.2026 z trzech powodów, z których każdy wystarcza samodzielnie:

Nie wyklucza to udostępniania zagregowanych porównań branżowych w przyszłości. Gdyby do tego doszło, wymaga to uprzednio: nieodwracalnego procesu anonimizacji (bez zachowywanej soli), progów agregacji adekwatnych do liczby uczestników, rozstrzygnięcia roli Operatora (podmiot przetwarzający kontra administrator dla takiego celu), podstawy wobec Użytkowników — bo obroty i marże są tajemnicą przedsiębiorstwa niezależnie od RODO — oraz zmiany tej Polityki i umowy powierzenia, o której poinformujemy z wyprzedzeniem. Do tego czasu obowiązuje zdanie z początku tego punktu.

6. Dane osób trzecich w Danych Importowanych

Dane Importowane pobierane są z Usług zewnętrznych na zlecenie i przy użyciu Kluczy API Użytkownika (art. 14 RODO — źródło danych). Mogą one zawierać dane osobowe osób trzecich (np. klientów Użytkownika). W odniesieniu do tych danych rola Operatora i Użytkownika (administrator / współadministrator / podmiot przetwarzający) zależy od charakteru przetwarzania. Relacje powierzenia przetwarzania danych pochodzących ze źródeł zewnętrznych wymagają odrębnej analizy i uregulowania w stosownej umowie (np. umowie powierzenia). Szczegółowe zasady powierzenia lub współadministrowania danymi ustalane są indywidualnie i regulowane odrębną umową, jeżeli wymaga tego charakter przetwarzania. Użytkownik odpowiada za posiadanie podstawy prawnej do przekazania takich danych do usługi.

7. Okres przechowywania

8. Odbiorcy danych (podmioty przetwarzające)

PodmiotRolaLokalizacja
Cloudflare, Inc.hosting aplikacji i bazy danych (Workers, D1)USA / globalnie (SCC)
Resend (email)wysyłka transakcyjnych wiadomości e-mail (kody uwierzytelniające, powiadomienia)USA / UE (SCC)
Google (Workspace)obsługa firmowej poczty e-mail — odbiór korespondencji kierowanej na adres kontaktowy (hello@roaslens.com)USA / UE (SCC / DPF)
Anthropic PBC (Claude API)odczyt kwot z dokumentów wgranych przez Użytkownika — wyłącznie na wyraźne żądanie (przycisk „Odczytaj AI"); dane nie są wykorzystywane do trenowania modeliUSA (SCC)
Google (Analytics 4)analityka ruchu serwisu — uruchamiana wyłącznie po wyrażeniu zgody na cookies analityczneUSA / UE (SCC / DPF)
Google (Google Ads)pomiar skuteczności kampanii reklamowych Operatora (konwersje, remarketing) — uruchamiany wyłącznie po wyrażeniu zgody na cookies reklamoweUSA / UE (SCC / DPF)
Microsoft (Clarity)analityka zachowań na stronie: nagrania sesji i mapy ciepła — wyłącznie po wyrażeniu zgodyUSA / UE (SCC / DPF)
Meta Platforms (Piksel Meta)pomiar skuteczności reklam Facebook/Instagram — wyłącznie po wyrażeniu zgodyUSA / UE (SCC / DPF)
Meta Platforms (Facebook, Instagram, Threads)publikacja treści zaplanowanych przez Użytkownika w jego własnych kanałach — Meta jest tu samodzielnym administratorem swojego serwisuIrlandia / USA (SCC / DPF)
Fakturownia sp. z o.o.wystawianie faktur i proform za Usługę — otrzymuje dane firmowe Użytkownika (nazwa, NIP, adres, e-mail), nie otrzymuje danych klientów UżytkownikaPolska (bez transferu)
Microsoft (Bing UET)pomiar skuteczności reklam Operatora w wyszukiwarce Bing — wyłącznie po wyrażeniu zgodyUSA / UE (SCC / DPF)
Ministerstwo Finansów („Wykaz podatników VAT")sprawdzenie numeru NIP podanego przez Użytkownika — zapytanie publiczne, bez kluczaPolska (bez transferu)
Które z tych podmiotów dotykają danych Twoich klientów. Rozdział ma znaczenie, bo względem danych Twoich klientów jesteśmy podmiotem przetwarzającym, a względem danych Twojego Konta — administratorem. Wiążącą listę odbiorców danych powierzonych zawiera § 6 umowy powierzenia. Do 28.07.2026 obie listy różniły się między sobą, a Fakturowni brakowało na obu.

Z podmiotami przetwarzającymi Operator zawiera umowy powierzenia; transfery poza EOG zabezpieczane są standardowymi klauzulami umownymi (SCC).

Przetwarzanie z użyciem AI (Anthropic) uruchamiane jest tylko wtedy, gdy Użytkownik sam kliknie „Odczytaj AI" przy wgranym dokumencie. Treść dokumentu jest wówczas przekazywana do usługi Anthropic wyłącznie w celu wyodrębnienia kwot (np. z faktur, dokumentów księgowych) i zwrócenia ich do formularza; Operator nie wykorzystuje tych danych do innych celów, a dostawca AI nie trenuje na nich modeli. Jeśli dokument zawiera dane osobowe (np. dane pracowników), Użytkownik decyduje o jego przesłaniu do odczytu.

9. Prawa osoby, której dane dotyczą (art. 15–21 RODO)

Osobie, której dane dotyczą, przysługuje prawo:

Przysługuje także prawo wniesienia skargi do organu nadzorczego — Prezesa Urzędu Ochrony Danych Osobowych (Prezesa UODO). Zgłoszenia w sprawach danych: hello@roaslens.com.

10. Pliki cookie

Serwis używa niezbędnego cookie sesyjnego (sid, HttpOnly, SameSite=Strict) służącego do utrzymania zalogowania. Nie wymaga ono zgody.

Stosujemy cookies marketingowe podmiotów trzecich — konkretnie remarketing i pomiar konwersji Google Ads, Piksel Meta oraz Bing UET, a także cookies analityczne (Google Analytics 4) i nagrywanie sesji (Microsoft Clarity). Wszystkie uruchamiają się wyłącznie po wyrażeniu zgody (Consent Mode v2: domyślnie odmowa, skrypty bramkowane).

Sprostowanie wobec wersji 1.6. Poprzednia wersja tego punktu twierdziła, że „nie stosujemy cookies marketingowych osób trzecich", wymieniając jednocześnie w pkt 8 remarketing Google Ads i Piksel Meta. To było nieprawdziwe — remarketing i piksel są dokładnie takimi cookies. Zdanie usunięto 28.07.2026 i zastąpiono opisem stanu faktycznego.

Jak zmienić albo wycofać zgodę. Na dole każdej strony informacyjnej jest odnośnik „Ustawienia cookies", który otwiera baner ponownie — również po wcześniejszej decyzji. Wycofanie zgody powoduje przeładowanie strony, żeby skrypty wpuszczone przy poprzedniej decyzji faktycznie przestały działać, a nie tylko dostały informację, że nie mają zbierać danych. Do 28.07.2026 baner pokazywał się tylko raz i takiej ścieżki nie było, mimo że Polityka obiecywała możliwość wycofania.

Czego jeszcze nie mamy. Decyzja o cookies zapisuje się w Twojej przeglądarce, a nie na naszym serwerze. Oznacza to, że po wyczyszczeniu danych przeglądarki baner pojawi się ponownie, a Operator nie prowadzi rejestru udzielonych zgód. Wdrożenie takiego rejestru — wymaganego, by móc wykazać zgodę (art. 7 ust. 1 RODO) — jest zaplanowane; mówimy o tym wprost, zamiast twierdzić, że już działa.

11. Bezpieczeństwo

12. Kontakt

W sprawach dotyczących danych osobowych: hello@roaslens.com.

13. Zmiany Polityki

Polityka może być aktualizowana. O istotnych zmianach informujemy Użytkowników w Serwisie lub e-mailem. Aktualna wersja: 1.7, data: 2026.07.28 (zmiana 1.7 — wyłącznie sprostowania, żaden zapis nie rozszerza uprawnień Operatora: wycofano dopuszczenie odpłatnego zbywania danych „trwale zanonimizowanych" (pkt 5), bo było sprzeczne z umową powierzenia i opisywało anonimizację, której nie ma; uzupełniono listę transferów poza EOG o Anthropic, Resend, Google, Microsoft i Metę — do 1.6 punkt 4 wymieniał sam Cloudflare, pomijając najwrażliwszy transfer, czyli treść wgranych dokumentów (pkt 4); dopisano Fakturownię, publikację w kanałach Meta, Bing UET i Wykaz podatników VAT do odbiorców, z rozdziałem na to, kto dotyka danych klientów Użytkownika (pkt 8); usunięto nieprawdziwe zdanie o niestosowaniu cookies marketingowych osób trzecich i opisano ścieżkę wycofania zgody, która wcześniej nie istniała (pkt 10); zmiana 1.6: skrócono retencję danych po usunięciu Konta do 30 dni zgodnie z umową powierzenia, dodano Google Ads do listy podmiotów przetwarzających, opisano usuwanie danych pojedynczego klienta na żądanie; zmiana 1.2: doprecyzowano udostępnianie i odpłatne zbywanie danych zanonimizowanych osobom trzecim).

← Powrót do logowania