Niniejsza sekcja stanowi spełnienie obowiązku informacyjnego wynikającego z art. 13 i 14 Rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 (RODO). Poniżej znajdziesz zwięzłe zestawienie najważniejszych informacji; szczegóły opisują dalsze punkty Polityki (kotwica: #rodo).
Model B2B — czyje dane przetwarzamy. RoasLens jest usługą świadczoną wyłącznie przedsiębiorcom (B2B). Przetwarzane przez Operatora dane osobowe dotyczą przede wszystkim osób reprezentujących Użytkownika oraz jego pracowników / współpracowników korzystających z Konta (m.in. imię i nazwisko lub nazwa użytkownika, służbowy adres e-mail, dane logowania i dane techniczne). W odniesieniu do tych danych Operator jest administratorem.
Administratorem danych osobowych jest P.P.H.U. DEOZE Sebastian Pietrzak, ul. gen. Stefana "Grota" Roweckiego 8a/211, 95-200 Pabianice, NIP PL7311938864, REGON 100696122, e-mail: hello@roaslens.com, adres do e-Doręczeń: AE:PL-14305-68246-WCJJC-21 (dalej „Operator"), prowadzący usługę „RoasLens". Operator jest administratorem danych osobowych reprezentantów i pracowników Użytkowników korzystających z Konta.
W modelu B2B dane osobowe dotyczą reprezentantów i pracowników / współpracowników Użytkownika (firmy) korzystających z Konta. Operator jest administratorem tych danych.
| Kategoria | Zakres | Źródło |
|---|---|---|
| Dane konta | służbowy adres e-mail, nazwa użytkownika, zaszyfrowane hasło (PBKDF2) | od Użytkownika |
| Dane techniczne / logi | adres IP, logi logowań, dane sesji | automatycznie |
| Cookies / analytics | niezbędne cookie sesyjne; opcjonalnie Google Analytics 4, Microsoft Clarity i Piksel Meta — wyłącznie za zgodą | automatycznie / za zgodą |
| Czat na stronie (osoby niezalogowane) | treść pytań i odpowiedzi, losowy identyfikator sesji nadany przez przeglądarkę, kraj (z nagłówka dostawcy infrastruktury), adres podstrony, na której padło pytanie. Nie zapisujemy adresu IP ani żadnego identyfikatora osoby | od osoby odwiedzającej — dobrowolnie, przez zadanie pytania |
| Kontakt zostawiony w czacie (prośba o rozmowę lub spotkanie) | imię, adres e-mail albo numer telefonu (wystarczy jedno), treść ostatniego pytania, kraj i adres podstrony, a także treść zgody, którą osoba zaznaczyła, wraz z datą | od osoby odwiedzającej — dobrowolnie, po zaznaczeniu zgody na kontakt. Nie wysyłamy w odpowiedzi żadnej wiadomości automatycznej — kontaktuje się człowiek |
| Klucze API | dane dostępowe do Usług zewnętrznych — przechowywane zaszyfrowane (AES-256-GCM) | od Użytkownika |
| Dane biznesowe (Dane Importowane) | dane sprzedażowo-reklamowe ze źródeł zewnętrznych; mogą zawierać dane osobowe osób trzecich (np. klientów Użytkownika) | z Usług zewnętrznych na zlecenie Użytkownika |
Dane są przekazywane poza Europejski Obszar Gospodarczy (EOG), w tym do Stanów Zjednoczonych. Poniżej pełna lista transferów — do wersji 1.6 ten punkt wymieniał wyłącznie Cloudflare, choć transferów było więcej, a jeden z nich jest znacznie wrażliwszy niż hosting:
| Do kogo | Co jest przekazywane | Kiedy |
|---|---|---|
| Anthropic PBC (USA) | TREŚĆ wgranego dokumentu (faktury, dokumentu kosztowego) — najbardziej wrażliwy transfer na tej liście, bo dokument może zawierać dane osobowe, których nie da się z góry przewidzieć | tylko po kliknięciu „Odczytaj AI" przy konkretnym pliku |
| Cloudflare, Inc. (USA / globalnie) | całość danych Konta — hosting aplikacji, baza, magazyn plików | zawsze (infrastruktura) |
| Resend (USA) | adres e-mail i treść wiadomości transakcyjnych | przy wysyłce kodu logowania, powiadomienia, briefingu |
| Google (USA / UE) | korespondencja na adres kontaktowy (Workspace); dane analityczne serwisu (GA4, Google Ads) | Workspace zawsze; analityka po zgodzie na cookies |
| Microsoft (USA / UE) | nagrania sesji i mapy ciepła (Clarity), pomiar reklam (Bing UET) | po zgodzie na cookies |
| Meta Platforms (Irlandia / USA) | treści publikowane przez Użytkownika w jego kanałach; pomiar reklam (Piksel) | przy publikacji z Plannera; piksel po zgodzie |
Podstawą transferów są standardowe klauzule umowne (SCC) zatwierdzone przez Komisję Europejską (art. 46 ust. 2 RODO) oraz — dla podmiotów certyfikowanych — Data Privacy Framework. Bez transferu poza EOG działają: Fakturownia (Polska) oraz zapytanie do „Wykazu podatników VAT" Ministerstwa Finansów. Punkt uzupełniony 28.07.2026.
Dane pobrane i przetworzone w ramach usługi mogą być wykorzystywane przez Operatora w formie zanonimizowanej (bez możliwości identyfikacji Użytkownika i osób, których dane dotyczą) do benchmarków branżowych, analiz zbiorczych, statystyk oraz rozwoju usługi. Dane zanonimizowane nie stanowią już danych osobowych. Zasady własności i wykorzystania danych określa również Regulamin (§6) — dane przetworzone w ramach usługi stanowią zasób Operatora, spójnie z niniejszą Polityką.
Operator nie sprzedaje ani nie udostępnia danych podmiotom trzecim — poza odbiorcami wymienionymi w pkt 8, którzy przetwarzają dane w celu świadczenia Usługi. Dotyczy to również danych zbiorczych i zanonimizowanych.
Wersja 1.6 tej Polityki dopuszczała odpłatne zbywanie danych „trwale zanonimizowanych". Zapis został wycofany 28.07.2026 z trzech powodów, z których każdy wystarcza samodzielnie:
Nie wyklucza to udostępniania zagregowanych porównań branżowych w przyszłości. Gdyby do tego doszło, wymaga to uprzednio: nieodwracalnego procesu anonimizacji (bez zachowywanej soli), progów agregacji adekwatnych do liczby uczestników, rozstrzygnięcia roli Operatora (podmiot przetwarzający kontra administrator dla takiego celu), podstawy wobec Użytkowników — bo obroty i marże są tajemnicą przedsiębiorstwa niezależnie od RODO — oraz zmiany tej Polityki i umowy powierzenia, o której poinformujemy z wyprzedzeniem. Do tego czasu obowiązuje zdanie z początku tego punktu.
Dane Importowane pobierane są z Usług zewnętrznych na zlecenie i przy użyciu Kluczy API Użytkownika (art. 14 RODO — źródło danych). Mogą one zawierać dane osobowe osób trzecich (np. klientów Użytkownika). W odniesieniu do tych danych rola Operatora i Użytkownika (administrator / współadministrator / podmiot przetwarzający) zależy od charakteru przetwarzania. Relacje powierzenia przetwarzania danych pochodzących ze źródeł zewnętrznych wymagają odrębnej analizy i uregulowania w stosownej umowie (np. umowie powierzenia). Szczegółowe zasady powierzenia lub współadministrowania danymi ustalane są indywidualnie i regulowane odrębną umową, jeżeli wymaga tego charakter przetwarzania. Użytkownik odpowiada za posiadanie podstawy prawnej do przekazania takich danych do usługi.
| Podmiot | Rola | Lokalizacja |
|---|---|---|
| Cloudflare, Inc. | hosting aplikacji i bazy danych (Workers, D1) | USA / globalnie (SCC) |
| Resend (email) | wysyłka transakcyjnych wiadomości e-mail (kody uwierzytelniające, powiadomienia) | USA / UE (SCC) |
| Google (Workspace) | obsługa firmowej poczty e-mail — odbiór korespondencji kierowanej na adres kontaktowy (hello@roaslens.com) | USA / UE (SCC / DPF) |
| Anthropic PBC (Claude API) | odczyt kwot z dokumentów wgranych przez Użytkownika — wyłącznie na wyraźne żądanie (przycisk „Odczytaj AI"); dane nie są wykorzystywane do trenowania modeli | USA (SCC) |
| Google (Analytics 4) | analityka ruchu serwisu — uruchamiana wyłącznie po wyrażeniu zgody na cookies analityczne | USA / UE (SCC / DPF) |
| Google (Google Ads) | pomiar skuteczności kampanii reklamowych Operatora (konwersje, remarketing) — uruchamiany wyłącznie po wyrażeniu zgody na cookies reklamowe | USA / UE (SCC / DPF) |
| Microsoft (Clarity) | analityka zachowań na stronie: nagrania sesji i mapy ciepła — wyłącznie po wyrażeniu zgody | USA / UE (SCC / DPF) |
| Meta Platforms (Piksel Meta) | pomiar skuteczności reklam Facebook/Instagram — wyłącznie po wyrażeniu zgody | USA / UE (SCC / DPF) |
| Meta Platforms (Facebook, Instagram, Threads) | publikacja treści zaplanowanych przez Użytkownika w jego własnych kanałach — Meta jest tu samodzielnym administratorem swojego serwisu | Irlandia / USA (SCC / DPF) |
| Fakturownia sp. z o.o. | wystawianie faktur i proform za Usługę — otrzymuje dane firmowe Użytkownika (nazwa, NIP, adres, e-mail), nie otrzymuje danych klientów Użytkownika | Polska (bez transferu) |
| Microsoft (Bing UET) | pomiar skuteczności reklam Operatora w wyszukiwarce Bing — wyłącznie po wyrażeniu zgody | USA / UE (SCC / DPF) |
| Ministerstwo Finansów („Wykaz podatników VAT") | sprawdzenie numeru NIP podanego przez Użytkownika — zapytanie publiczne, bez klucza | Polska (bez transferu) |
Z podmiotami przetwarzającymi Operator zawiera umowy powierzenia; transfery poza EOG zabezpieczane są standardowymi klauzulami umownymi (SCC).
Przetwarzanie z użyciem AI (Anthropic) uruchamiane jest tylko wtedy, gdy Użytkownik sam kliknie „Odczytaj AI" przy wgranym dokumencie. Treść dokumentu jest wówczas przekazywana do usługi Anthropic wyłącznie w celu wyodrębnienia kwot (np. z faktur, dokumentów księgowych) i zwrócenia ich do formularza; Operator nie wykorzystuje tych danych do innych celów, a dostawca AI nie trenuje na nich modeli. Jeśli dokument zawiera dane osobowe (np. dane pracowników), Użytkownik decyduje o jego przesłaniu do odczytu.
Osobie, której dane dotyczą, przysługuje prawo:
Przysługuje także prawo wniesienia skargi do organu nadzorczego — Prezesa Urzędu Ochrony Danych Osobowych (Prezesa UODO). Zgłoszenia w sprawach danych: hello@roaslens.com.
Serwis używa niezbędnego cookie sesyjnego (sid, HttpOnly, SameSite=Strict) służącego do utrzymania
zalogowania. Nie wymaga ono zgody.
Stosujemy cookies marketingowe podmiotów trzecich — konkretnie remarketing i pomiar konwersji Google Ads, Piksel Meta oraz Bing UET, a także cookies analityczne (Google Analytics 4) i nagrywanie sesji (Microsoft Clarity). Wszystkie uruchamiają się wyłącznie po wyrażeniu zgody (Consent Mode v2: domyślnie odmowa, skrypty bramkowane).
Jak zmienić albo wycofać zgodę. Na dole każdej strony informacyjnej jest odnośnik „Ustawienia cookies", który otwiera baner ponownie — również po wcześniejszej decyzji. Wycofanie zgody powoduje przeładowanie strony, żeby skrypty wpuszczone przy poprzedniej decyzji faktycznie przestały działać, a nie tylko dostały informację, że nie mają zbierać danych. Do 28.07.2026 baner pokazywał się tylko raz i takiej ścieżki nie było, mimo że Polityka obiecywała możliwość wycofania.
Czego jeszcze nie mamy. Decyzja o cookies zapisuje się w Twojej przeglądarce, a nie na naszym serwerze. Oznacza to, że po wyczyszczeniu danych przeglądarki baner pojawi się ponownie, a Operator nie prowadzi rejestru udzielonych zgód. Wdrożenie takiego rejestru — wymaganego, by móc wykazać zgodę (art. 7 ust. 1 RODO) — jest zaplanowane; mówimy o tym wprost, zamiast twierdzić, że już działa.
W sprawach dotyczących danych osobowych: hello@roaslens.com.
Polityka może być aktualizowana. O istotnych zmianach informujemy Użytkowników w Serwisie lub e-mailem. Aktualna wersja: 1.7, data: 2026.07.28 (zmiana 1.7 — wyłącznie sprostowania, żaden zapis nie rozszerza uprawnień Operatora: wycofano dopuszczenie odpłatnego zbywania danych „trwale zanonimizowanych" (pkt 5), bo było sprzeczne z umową powierzenia i opisywało anonimizację, której nie ma; uzupełniono listę transferów poza EOG o Anthropic, Resend, Google, Microsoft i Metę — do 1.6 punkt 4 wymieniał sam Cloudflare, pomijając najwrażliwszy transfer, czyli treść wgranych dokumentów (pkt 4); dopisano Fakturownię, publikację w kanałach Meta, Bing UET i Wykaz podatników VAT do odbiorców, z rozdziałem na to, kto dotyka danych klientów Użytkownika (pkt 8); usunięto nieprawdziwe zdanie o niestosowaniu cookies marketingowych osób trzecich i opisano ścieżkę wycofania zgody, która wcześniej nie istniała (pkt 10); zmiana 1.6: skrócono retencję danych po usunięciu Konta do 30 dni zgodnie z umową powierzenia, dodano Google Ads do listy podmiotów przetwarzających, opisano usuwanie danych pojedynczego klienta na żądanie; zmiana 1.2: doprecyzowano udostępnianie i odpłatne zbywanie danych zanonimizowanych osobom trzecim).
← Powrót do logowania