⚠️ PROJEKT – wymaga weryfikacji prawnej przed publikacją
Dokument wygenerowany z szablonu Nova. Nie stanowi porady prawnej i nie może zostać opublikowany, dopóki prawnik go nie sprawdzi i nie oznaczy jako zweryfikowany.
Brakujące dane do uzupełnienia: 2.
Memory Box – Polityka prywatności
Wersja 0.2.0-draft · Obowiązuje od: ⟦DO UZUPEŁNIENIA: data zatwierdzenia / approval date⟧
Niniejsza Polityka prywatności wyjaśnia, jak przetwarzamy dane osobowe, gdy korzystasz z Memory Box (prywatne rodzinne archiwum nagranych wspomnień), dostępnego na urządzenia z systemem iOS (App Store) (dalej: „Usługa”). Każda sekcja mówi, co robimy, dlaczego i jakie masz w związku z tym możliwości.
1. Kim jesteśmy
Administratorem Twoich danych osobowych jest NOVA AI VENTURES SPÓŁKA Z OGRANICZONĄ ODPOWIEDZIALNOŚCIĄ, ul. Jasna 26, 00-054 Warszawa, Polska, wpisana do rejestru prowadzonego przez Sąd Rejonowy dla m.st. Warszawy w Warszawie, XII Wydział Gospodarczy Krajowego Rejestru Sądowego, KRS 0001208266, NIP 5253069869, REGON 543362820, VAT UE PL5253069869, kapitał zakładowy 156 000,00 zł (dalej: „NovaAI”, „my”).
Możesz się z nami skontaktować pod adresem privacy@novaai.ventures, albo listownie na adres podany powyżej.
Przetwarzamy dane osobowe zgodnie z rozporządzeniem Parlamentu Europejskiego i Rady (UE) 2016/679 (ogólne rozporządzenie o ochronie danych, „RODO”) oraz właściwymi przepisami prawa polskiego.
2. Dwa rodzaje danych, dwie role
Korzystając z Usługi, przetwarzane są dwa rodzaje danych osobowych, a nasza rola jest dla każdego z nich inna:
- Dane Twojego konta (np. imię i adres e-mail). W odniesieniu do tych danych jesteśmy administratorem: decydujemy o celach i sposobach ich przetwarzania, opisanych w tej polityce.
- Dane osobowe zawarte w treściach, które dodajesz – nagrania audio i wideo, zdjęcia, transkrypcje, opisy oraz informacje o bliskich osobach (w Usłudze nazywane „Wspomnienia”, w tej polityce: „Treści Użytkownika”), w tym dane innych osób, które się w nich pojawiają. O tych danych decydujesz Ty: co zostaje utrwalone, w jakim celu i kto ma do tego dostęp. W zakresie, w jakim RODO ma do Ciebie zastosowanie, jesteś administratorem tych danych, a my przetwarzamy je w Twoim imieniu jako podmiot przetwarzający (art. 28 RODO), na zasadach określonych w Regulaminie (https://memory-box.family/pl/terms). Przetwarzanie danych przez osobę fizyczną w ramach czynności o czysto osobistym lub domowym charakterze nie podlega RODO (art. 2 ust. 2 lit. c RODO).
3. Jakie dane przetwarzamy
Dane konta
Gdy zakładasz konto i korzystasz z Usługi, przetwarzamy: adres e-mail, imię i nazwisko lub nazwę wyświetlaną, identyfikatory konta i używanych metod logowania (jeżeli logujesz się przez innego dostawcę, nigdy nie otrzymujemy Twojego hasła do niego), język i inne ustawienia oraz historię udzielonych zgód.
Dane techniczne i dane o korzystaniu z Usługi
Aby Usługa działała i była bezpieczna, przetwarzamy dane techniczne: adres IP, typ i wersję urządzenia oraz systemu operacyjnego, wersję aplikacji, czas i rodzaj zapytań oraz raporty błędów.
Treści Użytkownika
Możesz dodawać nagrania audio i wideo, zdjęcia, transkrypcje, opisy oraz informacje o bliskich osobach. Treści Użytkownika mogą zawierać dane osobowe – Twoje oraz innych osób, np. ich imiona, wizerunki lub głosy. To Ty decydujesz, co dodajesz i kto może to zobaczyć.
Członkowie grupy „Krąg”
Usługa pozwala utworzyć grupę lub do niej dołączyć (w Usłudze: „Krąg”) oraz zapraszać inne osoby e-mailem lub linkiem. Przetwarzamy adresy e-mail zaproszonych osób, ich role (Właściciel, Administrator, Członek), status zaproszenia oraz informację, które treści są komu udostępnione.
4. Cele i podstawy prawne przetwarzania
| Cel | Podstawa prawna |
|---|---|
| Założenie i prowadzenie konta oraz świadczenie Usługi | wykonanie umowy (art. 6 ust. 1 lit. b RODO) |
| Odpowiadanie na wiadomości i zgłoszenia | wykonanie umowy (art. 6 ust. 1 lit. b RODO) lub nasz prawnie uzasadniony interes polegający na komunikacji z użytkownikami (art. 6 ust. 1 lit. f RODO) |
| Zapewnienie bezpieczeństwa Usługi, zapobieganie nadużyciom, usuwanie błędów | nasz prawnie uzasadniony interes w bezpiecznym i sprawnym działaniu Usługi (art. 6 ust. 1 lit. f RODO) |
| Obsługa zgłoszeń nielegalnych treści i decyzji moderacyjnych | obowiązki prawne wynikające z rozporządzenia (UE) 2022/2065 (akt o usługach cyfrowych) (art. 6 ust. 1 lit. c RODO) |
| Rejestrowanie zgód i sprzeciwów oraz wykazywanie zgodności z prawem | obowiązki prawne i prawnie uzasadniony interes (art. 6 ust. 1 lit. c i f RODO) |
| Ustalenie, dochodzenie lub obrona roszczeń | nasz prawnie uzasadniony interes (art. 6 ust. 1 lit. f RODO) |
Podanie danych konta jest dobrowolne, ale bez nich nie możemy założyć konta ani świadczyć Usługi. Zgody są zawsze dobrowolne: ich brak nie ogranicza Usługi, a każdą zgodę możesz w dowolnym momencie wycofać (Profil → Prywatność i dane → Zgody i ich wycofanie) bez wpływu na zgodność z prawem przetwarzania dokonanego przed jej wycofaniem.
5. Funkcje AI
Usługa korzysta z modeli sztucznej inteligencji, aby przygotować pytania do rozmowy przed nagraniem, a po nagraniu przygotować transkrypcję, rozdziały, propozycje tytułu, opisu, dat, miejsc i osób, fakty do profili oraz obraz okładki. W tym celu dane potrzebne do danego zadania (np. treść, nad którą pracujesz) są przekazywane dostawcy modelu AI wskazanemu w pkt 6, który przetwarza je na nasze polecenie wyłącznie w celu wygenerowania wyniku.
- Twoje dane i Treści Użytkownika nie są wykorzystywane do trenowania ani ulepszania modeli AI – ani naszych, ani dostawcy.
- Wyniki AI mogą zawierać błędy. To Ty decydujesz, czy z nich skorzystać, zmienić je czy odrzucić.
- AI nie podejmuje wobec Ciebie decyzji wywołujących skutki prawne ani w podobny sposób istotnie na Ciebie wpływających.
6. Komu przekazujemy dane
Nie sprzedajemy danych osobowych. Przekazujemy je wyłącznie dostawcom usług, którzy pomagają nam prowadzić Usługę i przetwarzają dane na nasze polecenie (podmioty przetwarzające), na podstawie umów powierzenia wymaganych przez art. 28 RODO. Aktualna lista:
| Dostawca | Cel | Dane | Miejsce | Zabezpieczenie transferu | Umowa |
|---|---|---|---|---|---|
| WorkOS, Inc. ⟦DO UZUPEŁNIENIA: wiersz do weryfikacji prawnej (verified: false)⟧ (podmiot przetwarzający) | logowanie i uwierzytelnianie użytkowników, zarządzanie sesjami | adres e-mail, imię i nazwisko, identyfikatory konta, tokeny i dane logowania, adres IP, dane o urządzeniu | USA | standardowe klauzule umowne (decyzja KE 2021/914) | https://workos.com/legal/data-processing-addendum; dalsi podwykonawcy: https://workos.com/legal/subprocessors |
| Cloudflare, Inc. ⟦DO UZUPEŁNIENIA: wiersz do weryfikacji prawnej (verified: false)⟧ (podmiot przetwarzający) | przechowywanie i udostępnianie plików (treści użytkowników, zdjęcia profilowe) | treści użytkownika, pliki multimedialne, zdjęcie profilowe, identyfikatory konta | UE (zasobnik R2 w jurysdykcji UE); spółka w USA | Ramy ochrony danych UE–USA oraz standardowe klauzule umowne | https://www.cloudflare.com/cloudflare-customer-dpa/; dalsi podwykonawcy: https://www.cloudflare.com/gdpr/subprocessors/ |
| Google LLC (Gemini API, paid services) ⟦DO UZUPEŁNIENIA: wiersz do weryfikacji prawnej (verified: false)⟧ (podmiot przetwarzający) | działanie funkcji AI (modele Gemini przez Gemini API) | dane przekazywane do modeli AI, wyniki modeli AI, treści użytkownika | USA i inne lokalizacje Google | Ramy ochrony danych UE–USA oraz standardowe klauzule umowne | https://business.safety.google/processorterms/ |
| Plus Five Five, Inc. (Resend) ⟦DO UZUPEŁNIENIA: wiersz do weryfikacji prawnej (verified: false)⟧ (podmiot przetwarzający) | wysyłka wiadomości e-mail związanych z kontem i usługą (np. zaproszenia, potwierdzenia) | adres e-mail, imię i nazwisko, treść wiadomości e-mail, identyfikatory konta | wysyłka z UE (Irlandia); dane konta i logi w USA | Ramy ochrony danych UE–USA oraz standardowe klauzule umowne | https://resend.com/legal/dpa; dalsi podwykonawcy: https://resend.com/legal/subprocessors |
| Apple Inc. (Apple Push Notification service) ⟦DO UZUPEŁNIENIA: wiersz do weryfikacji prawnej (verified: false)⟧ (podmiot przetwarzający) | dostarczanie powiadomień push na urządzenia Apple | tokeny powiadomień push, treść powiadomień | USA | Ramy ochrony danych UE–USA (Data Privacy Framework) | https://developer.apple.com/support/terms/apple-developer-program-license-agreement/ |
| Cloudflare, Inc. ⟦DO UZUPEŁNIENIA: wiersz do weryfikacji prawnej (verified: false)⟧ (podmiot przetwarzający) | hosting strony internetowej produktu (Cloudflare Pages) i dostarczanie jej przez sieć Cloudflare | adres IP, dane o urządzeniu, tokeny i dane logowania | globalna sieć Cloudflare; spółka w USA | Ramy ochrony danych UE–USA oraz standardowe klauzule umowne | https://www.cloudflare.com/cloudflare-customer-dpa/; dalsi podwykonawcy: https://www.cloudflare.com/gdpr/subprocessors/ |
| Functional Software, Inc. (Sentry) ⟦DO UZUPEŁNIENIA: wiersz do weryfikacji prawnej (verified: false)⟧ (podmiot przetwarzający) | wykrywanie i diagnozowanie błędów aplikacji | raporty błędów, dane o urządzeniu, identyfikatory konta | UE (Frankfurt) – dane o błędach; dane konta Sentry (użytkownicy, ustawienia) w USA | Ramy ochrony danych UE–USA oraz standardowe klauzule umowne | https://sentry.io/legal/dpa/; dalsi podwykonawcy: https://sentry.io/legal/subprocessors/ |
| Hostinger International Ltd. (Hostinger) ⟦DO UZUPEŁNIENIA: wiersz do weryfikacji prawnej (verified: false)⟧ (podmiot przetwarzający) | hosting serwera i bazy danych Memory Box w okresie pilotażu | identyfikatory konta, adres e-mail, imię i nazwisko, treści użytkownika, pliki multimedialne, adres IP | UE — Niemcy (Frankfurt nad Menem); spółka na Cyprze | brak – dane pozostają w EOG | https://www.hostinger.com/legal/dpa |
Niektórzy dostawcy sami decydują także o części przetwarzania (np. własne obowiązki dostawcy płatności w zakresie zapobiegania oszustwom i obowiązków regulacyjnych). W tym zakresie są niezależnymi administratorami i stosuje się ich własne polityki prywatności:
| Dostawca | Cel | Ich warunki |
|---|---|---|
| Apple Inc. (App Store Connect / TestFlight) ⟦DO UZUPEŁNIENIA: wiersz do weryfikacji prawnej (verified: false)⟧ | zaproszenia do testów aplikacji w TestFlight (adres e-mail i imię testera) | https://developer.apple.com/support/terms/apple-developer-program-license-agreement/ |
Możemy także udostępniać dane organom publicznym, gdy wymagają tego przepisy prawa, oraz naszym doradcom (prawnikom, audytorom, księgowym), którzy są zobowiązani do zachowania poufności.
Treści, które udostępniasz, widzą osoby, którym je udostępnisz (członkowie grupy „Krąg” mający do nich dostęp).
7. Przekazywanie danych poza Europejski Obszar Gospodarczy
Niektórzy dostawcy wskazani w pkt 6 mają siedzibę lub przetwarzają dane poza Europejskim Obszarem Gospodarczym (EOG). W takich przypadkach dane są przekazywane wyłącznie z zabezpieczeniami wskazanymi w tabeli: na podstawie decyzji Komisji Europejskiej stwierdzającej odpowiedni stopień ochrony (w tym Ram ochrony danych UE–USA dla certyfikowanych spółek z USA) lub standardowych klauzul umownych przyjętych przez Komisję Europejską (decyzja (UE) 2021/914), wraz z dodatkowymi środkami technicznymi, takimi jak szyfrowanie, gdy jest to potrzebne. Kopię tych zabezpieczeń możesz otrzymać, pisząc na adres privacy@novaai.ventures.
8. Jak długo przechowujemy dane
Przechowujemy dane osobowe tylko tak długo, jak są potrzebne do celu, w którym je zebraliśmy:
| Dane | Okres przechowywania |
|---|---|
| Dane konta | do usunięcia konta, a następnie jeszcze 30 dni; potem dane są usuwane |
| Wspomnienia i wyniki ich przetwarzania | do usunięcia przez użytkownika, wycofania zgody osoby nagrywanej lub usunięcia konta |
| Kopie zapasowe | 30 dni; starsze kopie są usuwane |
| Logi serwera i bezpieczeństwa | 30 dni |
| Zapisy zgód i ich wycofania | przez czas istnienia konta, a po jego usunięciu jeszcze 3 lata |
Po upływie okresu przechowywania dane są usuwane lub nieodwracalnie anonimizowane. Dane w kopiach zapasowych są nadpisywane w zwykłym cyklu ich wymiany. Dłużej możemy przechowywać dane tylko wtedy, gdy wymagają tego przepisy prawa, albo przez czas niezbędny do ustalenia, dochodzenia lub obrony roszczeń.
9. Twoje prawa
Masz prawo do:
- dostępu do swoich danych i otrzymania ich kopii;
- sprostowania danych nieprawidłowych lub niekompletnych;
- usunięcia danych („prawo do bycia zapomnianym”) – konto możesz też usunąć samodzielnie: https://memory-box.family/pl/delete-account;
- ograniczenia przetwarzania;
- przenoszenia danych – otrzymania przekazanych nam danych w formacie nadającym się do odczytu maszynowego;
- sprzeciwu wobec przetwarzania opartego na naszym prawnie uzasadnionym interesie, a w każdym czasie – wobec przetwarzania na potrzeby marketingu bezpośredniego;
- wycofania zgody w dowolnym momencie, bez wpływu na zgodność z prawem przetwarzania dokonanego przed jej wycofaniem.
Aby skorzystać z tych praw, napisz na adres privacy@novaai.ventures. Odpowiadamy w ciągu miesiąca; w sprawach złożonych możemy przedłużyć ten termin o kolejne dwa miesiące i poinformujemy Cię o tym, wraz z podaniem przyczyn, w ciągu pierwszego miesiąca (art. 12 ust. 3 RODO). Możemy poprosić o potwierdzenie tożsamości.
Żądania dotyczące danych osobowych zawartych w Treściach Użytkownika należy kierować w pierwszej kolejności do użytkownika, który je dodał, ponieważ to on decyduje o tych danych. Jeżeli skontaktujesz się z nami, przekażemy Twoje żądanie temu użytkownikowi i pomożemy mu na nie odpowiedzieć.
10. Zautomatyzowane podejmowanie decyzji
Nie podejmujemy wobec Ciebie decyzji opartych wyłącznie na zautomatyzowanym przetwarzaniu, w tym profilowaniu, które wywoływałyby wobec Ciebie skutki prawne lub w podobny sposób istotnie na Ciebie wpływały (art. 22 RODO).
11. Pliki cookie i podobne technologie
Usługa korzysta z plików cookie i podobnych technologii (np. pamięci lokalnej przeglądarki lub identyfikatorów w aplikacji). Niezbędne stosujemy bez zgody, wszystkie pozostałe – wyłącznie za Twoją zgodą. Szczegóły zawiera Informacja o plikach cookie: https://memory-box.family/pl/cookies.
12. Jak chronimy dane
Stosujemy środki techniczne i organizacyjne odpowiednie do ryzyka, w tym:
- szyfrowane połączenia (HTTPS) przy całej transmisji danych
- przechowywanie Wspomnień w chmurze z kontrolą dostępu
- dostęp do danych osobowych tylko dla osób, które go potrzebują do pracy
- usuwanie danych w terminach opisanych w tej polityce
Jeżeli naruszenie ochrony danych osobowych może powodować wysokie ryzyko dla Ciebie, poinformujemy Cię o nim bez zbędnej zwłoki (art. 34 RODO).
13. Organ nadzorczy
Jeżeli uważasz, że przetwarzamy Twoje dane niezgodnie z prawem, możesz wnieść skargę do Prezesa Urzędu Ochrony Danych Osobowych (ul. Stawki 2, 00-193 Warszawa, uodo.gov.pl) lub do organu nadzorczego państwa UE, w którym mieszkasz, pracujesz lub w którym doszło do naruszenia.
14. Dzieci
Usługa jest przeznaczona dla osób, które ukończyły 16 lat. Nie zakładamy świadomie kont osobom młodszym; jeżeli sądzisz, że konto założyło dziecko, napisz na adres privacy@novaai.ventures, a usuniemy je. Jeżeli Treści Użytkownika zawierają dane dzieci (np. zdjęcia), za posiadanie podstawy prawnej do ich dodania odpowiada użytkownik, który je dodaje.
15. Zmiany polityki
Możemy aktualizować tę politykę, np. gdy dodajemy dostawcę lub nową funkcję. O istotnych zmianach poinformujemy w Usłudze lub e-mailem, zanim wejdą w życie. Wersja i data obowiązywania są podane na początku dokumentu.
16. Kontakt
NOVA AI VENTURES SPÓŁKA Z OGRANICZONĄ ODPOWIEDZIALNOŚCIĄ, ul. Jasna 26, 00-054 Warszawa, Polska Sprawy prywatności: privacy@novaai.ventures · Pomoc: privacy@novaai.ventures