Polityka prywatności
Wyjaśniamy, jakie dane przetwarzamy, w jakim celu, jak długo i komu je przekazujemy — oraz jak skorzystać ze swoich praw.
1. Kto jest administratorem
Administratorem danych osobowych Użytkowników Ezra Mail jest Operator usługi Ezra Mail („my”, „Usługodawca”). W sprawach danych osobowych pisz na privacy@saauf.xyz. Nie wyznaczyliśmy inspektora ochrony danych — nie mamy takiego obowiązku; wszystkie sprawy obsługujemy pod tym adresem.
2. Dwie role: administrator i podmiot przetwarzający
- Jako administrator przetwarzamy dane osób, które mają Konto, są zapraszane do Organizacji lub kontaktują się z nami — w celach opisanych w punkcie 3.
- Jako podmiot przetwarzający przetwarzamy dane zawarte w poczcie i ustawieniach Organizacji (np. dane korespondentów firmy, która korzysta z Ezra Mail). Administratorem tych danych jest Organizacja (nasz Klient), a my działamy na jej polecenie, na podstawie umowy powierzenia.
Jeżeli wymieniałeś korespondencję z firmą, która korzysta z Ezra Mail, i chcesz skorzystać ze swoich praw, skontaktuj się bezpośrednio z tą firmą — to ona decyduje o Twoich danych. Jeśli napiszesz do nas, przekażemy Twoje żądanie właściwej Organizacji.
3. Dane, cele, podstawy i okresy
| Cel | Dane | Podstawa prawna | Jak długo |
|---|---|---|---|
| Prowadzenie Konta i świadczenie Usługi | Imię i nazwisko, email, skrót hasła (bcrypt), zdjęcie profilowe, wybrany język, role i uprawnienia, przypisana skrzynka, data ostatniego logowania, wersja i data akceptacji Regulaminu; jeśli je włączysz — zaszyfrowany sekret weryfikacji dwuetapowej, skróty kodów zapasowych oraz klucze publiczne i nazwy kluczy dostępu (passkey) | Umowa — art. 6 ust. 1 lit. b RODO; dla osób działających w imieniu Klienta — prawnie uzasadniony interes Klienta i Usługodawcy w wykonaniu umowy (art. 6 ust. 1 lit. f) | Do usunięcia Konta |
| Zaproszenia do Organizacji | Adres email osoby zapraszanej, rola, kto zaprosił | Prawnie uzasadniony interes Klienta w zaproszeniu współpracownika (art. 6 ust. 1 lit. f) | Do przyjęcia zaproszenia; niewykorzystane — 30 dni po wygaśnięciu |
| Wiadomości systemowe | Email, imię, treść wiadomości (zaproszenia, reset hasła, powiadomienia o zmianach w Usłudze) | Umowa (art. 6 ust. 1 lit. b) | Jednorazowe linki — do użycia lub wygaśnięcia (reset: 1 godzina, zaproszenie: 7 dni); rekord linku — do 30 dni |
| Bezpieczeństwo i zapobieganie nadużyciom | Skróty (hash) adresu IP i adresu email w licznikach prób, dziennik zdarzeń Organizacji (kto, co, kiedy), logi techniczne hostingu | Prawnie uzasadniony interes — ochrona Usługi i Kont (art. 6 ust. 1 lit. f) | Liczniki prób — 48 godzin; dziennik zdarzeń — 24 miesiące; logi hostingu — zgodnie z polityką dostawcy, zwykle do 30 dni |
| Rozliczenia i zmiana Planu | Dane do faktury podane przez Właściciela, historia Planów | Obowiązek prawny — przepisy podatkowe i rachunkowe (art. 6 ust. 1 lit. c), umowa (lit. b) | Faktury i dokumenty księgowe — 5 lat od końca roku, w którym powstał obowiązek podatkowy; prośba o zmianę Planu — do usunięcia Organizacji |
| Kontakt, reklamacje i zgłoszenia | Dane z korespondencji kierowanej na adresy @saauf.xyz | Prawnie uzasadniony interes — obsługa zgłoszeń i ochrona przed roszczeniami (art. 6 ust. 1 lit. f) | Do zakończenia sprawy, a następnie do upływu terminu przedawnienia roszczeń (co do zasady 3 lata) |
| Opinie o Usłudze | Treść i kategoria opinii, strona, z której ją wysłano (jeśli na to pozwolisz), język, przeglądarka, Konto i Organizacja | Prawnie uzasadniony interes — rozwój i naprawa Usługi (art. 6 ust. 1 lit. f) | 24 miesiące |
| Statystyki użycia AI | Dostawca i model, liczba tokenów, wynik wywołania, Użytkownik — bez treści wiadomości | Prawnie uzasadniony interes — rozliczanie limitów Planu (art. 6 ust. 1 lit. f) | 13 miesięcy |
Po upływie okresu przechowywania dane usuwamy automatycznie. Usunięcie Konta usuwa dane Konta oraz Organizacje, w których byłeś jedyną osobą. Dane z kopii zapasowych znikają w cyklu ich nadpisywania, nie dłuższym niż 30 dni.
4. Skąd mamy dane
Większość danych podajesz sam, zakładając Konto lub korzystając z Usługi. Jeżeli zaprosił Cię ktoś z Organizacji, Twój adres email i rolę podała osoba zapraszająca. Dane techniczne (np. skrót adresu IP) powstają automatycznie, gdy korzystasz z Serwisu.
5. Odbiorcy danych
- Dostawcy infrastruktury, którym powierzamy dane: hosting, baza danych i wysyłka poczty — pełna lista z lokalizacjami jest na stronie Podmioty przetwarzające.
- Dostawca AI wybrany przez Organizację — wyłącznie w zakresie treści potrzebnych do przygotowania odpowiedzi. Gdy Organizacja używa własnego klucza, dostawca działa na podstawie umowy z nią.
- Organizacja, do której należysz — jej Właściciele i Administratorzy widzą Twoje imię, email, rolę i działania zapisane w dzienniku zdarzeń.
- Organy publiczne — wyłącznie gdy wymagają tego przepisy prawa.
Nie sprzedajemy danych, nie wykorzystujemy ich do reklam i nie używamy treści wiadomości do trenowania modeli AI.
6. Przekazywanie poza Europejski Obszar Gospodarczy
Część naszych dostawców ma siedzibę w USA. Przekazujemy im dane na podstawie decyzji Komisji Europejskiej stwierdzającej odpowiedni stopień ochrony (EU-US Data Privacy Framework) w przypadku dostawców certyfikowanych albo na podstawie standardowych klauzul umownych zatwierdzonych przez Komisję (art. 46 ust. 2 lit. c RODO). Kopię zabezpieczeń możesz uzyskać, pisząc na privacy@saauf.xyz.
7. Twoje prawa
Masz prawo do:
- dostępu do swoich danych i otrzymania ich kopii — pobierzesz ją sam w Ustawieniach konta → Pobierz moje dane;
- sprostowania danych — imię i zdjęcie zmienisz w ustawieniach konta, pozostałe dane na prośbę;
- usunięcia danych — Konto usuniesz sam w ustawieniach konta;
- ograniczenia przetwarzania i przenoszenia danych (eksport ma format JSON);
- sprzeciwu wobec przetwarzania opartego na prawnie uzasadnionym interesie — z przyczyn związanych z Twoją szczególną sytuacją;
- wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych (ul. Stawki 2, 00-193 Warszawa, uodo.gov.pl).
Na żądania odpowiadamy bez zbędnej zwłoki, nie później niż w ciągu miesiąca. Możemy poprosić o potwierdzenie tożsamości, np. przez wiadomość wysłaną z adresu przypisanego do Konta.
8. Czy musisz podać dane
Podanie imienia, adresu email i hasła jest dobrowolne, ale bez nich nie założysz Konta. Dane do faktury są niezbędne do zmiany Planu na płatny.
9. Zautomatyzowane decyzje
Nie podejmujemy wobec Ciebie decyzji opartych wyłącznie na zautomatyzowanym przetwarzaniu, które wywołują skutki prawne lub w podobny sposób istotnie na Ciebie wpływają (art. 22 RODO). Automatyczne tagowanie i odpowiedzi AI w skrzynkach Organizacji uruchamia Organizacja jako administrator tych danych.
10. Bezpieczeństwo
Stosujemy m.in. szyfrowanie połączeń (TLS, HSTS), skróty haseł bcrypt, szyfrowanie zapisanych kluczy i sekretów (AES-256-GCM), izolację danych Organizacji, limity prób logowania i dziennik zdarzeń. Szczegóły opisuje dokument Środki bezpieczeństwa. Pliki cookie opisuje Polityka plików cookie.
11. Zmiany polityki
Aktualizujemy politykę, gdy zmienia się Usługa, lista dostawców lub przepisy. O istotnych zmianach informujemy emailem i w Serwisie z wyprzedzeniem. Data obowiązywania aktualnej wersji jest podana na górze strony.