Polityka prywatności
Obowiązuje od: 19 kwietnia 2026 r. — Ostatnia aktualizacja: 15 lipca 2026 r.
Niniejsza Polityka prywatności wyjaśnia, w jaki sposób NEXTGENWEBS, S.L. („Clarnix", „my", „nasz" lub „nas") zbiera, wykorzystuje, udostępnia i chroni Twoje dane osobowe podczas korzystania z usługi Clarnix dostępnej pod adresem clarnix.app. Została przygotowana zgodnie z art. 13 i 14 Ogólnego rozporządzenia UE o ochronie danych (RODO) oraz obowiązującym hiszpańskim prawem ochrony danych (LOPDGDD). Prosimy o uważne zapoznanie się z jej treścią przed rozpoczęciem korzystania z usługi.
1. Administrator danych
Administratorem danych odpowiedzialnym za Twoje dane osobowe jest:
NEXTGENWEBS, S.L.CIF: B97380067
Pol. Ind. Fuente del Jarro
Plaza Gerardo Salvador, nr 1, biura 17–19
46988 Paterna – Valencia, Hiszpania
Kontakt w sprawach prywatności: legal@clarnix.app
Organem nadzorczym ds. ochrony danych osobowych w Hiszpanii jest Agencia Española de Protección de Datos (AEPD), dostępny pod adresem www.aepd.es.
2. Dane, które zbieramy
Zbieramy minimum danych niezbędnych do świadczenia usługi Clarnix.
2.1 Dane konta
Podczas zakładania konta zbieramy Twoje imię i nazwisko, adres e-mail oraz (w stosownych przypadkach) zahashowane hasło. Jeżeli logujesz się przez OAuth (Google lub Microsoft), otrzymujemy Twoje imię i nazwisko, adres e-mail oraz identyfikator użytkownika nadany przez dostawcę.
2.2 Dane poczty udostępniane przez OAuth — Privacy by Design
Clarnix został zbudowany w oparciu o zasadę privacy by design: treść wiadomości e-mail nigdy nie jest przechowywana w naszych systemach. Treść wiadomości przetwarzamy przejściowo w pamięci operacyjnej w celu klasyfikacji wiadomości i wygenerowania streszczeń do podsumowania, a następnie niezwłocznie ją usuwamy. Żądane przez nas zakresy OAuth Google to https://www.googleapis.com/auth/gmail.readonly (odczyt poczty), https://www.googleapis.com/auth/gmail.modify (nakładanie etykiet i archiwizacja), https://www.googleapis.com/auth/gmail.labels (tworzenie etykiet, które nakładamy, i zarządzanie nimi) oraz https://www.googleapis.com/auth/calendar.readonly (odczyt nadchodzących wydarzeń — zob. poniżej). W przypadku kont Microsoft żądamy równoważnych uprawnień Microsoft Graph Mail.Read i Mail.ReadWrite. Trwale przechowywane metadane są ograniczone do:
- Imię i nazwisko nadawcy oraz adres e-mail
- Wiersz tematu
- Znacznik czasu otrzymania (received_at)
- Identyfikator wiadomości i identyfikator wątku (identyfikatory nadane przez dostawcę)
- Etykiety klasyfikacji generowane przez AI oraz wyniki priorytetowe
- Streszczenia z podsumowań generowane przez AI (nigdy dosłowna treść wiadomości)
Dane kalendarza: jeśli udzielisz zakresu kalendarza, odczytujemy Twoje nadchodzące wydarzenia — tytuł, godzinę i uczestników — wyłącznie w celu dodania krótkiej agendy do Twojego podsumowania. Treść kalendarza jest przetwarzana w pamięci w momencie generowania podsumowania i nigdy nie jest przechowywana w naszych systemach, nigdy nie jest wykorzystywana do trenowania jakiegokolwiek modelu i nigdy nie jest udostępniana stronom trzecim. W dowolnym momencie możesz wyłączyć sekcję kalendarza dla każdego połączonego konta.
2.3 Poświadczenia połączonych kont poczty
Aby połączyć Twojego dostawcę poczty, przechowujemy tokeny dostępu OAuth oraz tokeny odświeżające (lub — w przypadku IMAP — zaszyfrowane poświadczenia). Są one przechowywane w postaci zaszyfrowanej w spoczynku przy użyciu ENCRYPTION_MASTER_KEY i wykorzystywane wyłącznie w celu dostępu do Twojej skrzynki pocztowej w Twoim imieniu.
2.4 Dane rozliczeniowe
Dane karty płatniczej są zbierane i przetwarzane wyłącznie przez Stripe. Przechowujemy jedynie Twój identyfikator klienta Stripe, status subskrypcji, ostatnie 4 cyfry karty, nazwę rozliczeniową, adres rozliczeniowy oraz numer VAT (jeżeli został podany). Nigdy nie widzimy ani nie przechowujemy pełnych numerów kart.
2.5 Dane dotyczące użytkowania
Zbieramy zagregowane, zanonimizowane dane dotyczące użytkowania, takie jak używane funkcje, liczba utworzonych reguł, liczba podsumowań i zdarzenia ich dostarczania. Zbieramy również dane techniczne, takie jak adres IP (na potrzeby zabezpieczeń i ograniczania liczby żądań), typ przeglądarki oraz dzienniki błędów.
3. W jaki sposób wykorzystujemy Twoje dane
Zbierane dane wykorzystujemy w następujących celach:
- Świadczenia, obsługi i utrzymania usługi Clarnix
- Klasyfikowania przychodzących wiadomości e-mail za pomocą AI i stosowania skonfigurowanych przez Ciebie reguł
- Generowania syntetyzowanych przez AI streszczeń w podsumowaniach i dostarczania ich na wybrany przez Ciebie kanał (e-mail, WhatsApp, Telegram, Slack, Teams)
- Przetwarzania płatności i zarządzania Twoją subskrypcją za pośrednictwem Stripe
- Wysyłania wiadomości transakcyjnych (potwierdzenie konta, paragony, dostarczanie podsumowań)
- Zagregowanej i zanonimizowanej analityki produktowej w celu zrozumienia wykorzystania funkcji i ulepszania usługi
- Monitorowania bezpieczeństwa, zapobiegania oszustwom i wykrywania nadużyć
- Wypełnienia obowiązków prawnych
- marketing.privacy.s3.items.8
Nie wykorzystujemy Twoich danych do reklamy behawioralnej, nie sprzedajemy ich osobom trzecim ani nie wykorzystujemy treści wiadomości do żadnych celów innych niż przetwarzanie sortowania w pamięci.
4. Usługi Google API — Oświadczenie o ograniczonym wykorzystaniu
Clarnix's use and transfer of information received from Google APIs to any other app will adhere to the Google API Services User Data Policy, including the Limited Use requirements.
- Nie wykorzystujemy Twoich danych użytkownika Google do trenowania uogólnionych modeli AI ani modeli uczenia maszynowego.
- Dostęp ludzi do Twoich danych użytkownika Google jest ograniczony do: (a) sytuacji, w których wyrazisz wyraźną zgodę; (b) celów bezpieczeństwa, takich jak badanie nadużyć; (c) zapewnienia zgodności z obowiązującym prawem; lub (d) działań wewnętrznych, w których dane zostały zagregowane i zanonimizowane.
- Nie sprzedajemy ani nie przekazujemy Twoich danych użytkownika Google brokerom danych, reklamodawcom ani żadnym innym osobom trzecim do celów niezwiązanych ze świadczeniem usługi Clarnix.
5. Podstawa prawna przetwarzania (art. 6 RODO)
Opieramy się na następujących podstawach prawnych:
- Wykonanie umowy (art. 6 ust. 1 lit. b): Przetwarzanie metadanych poczty i danych konta jest niezbędne do świadczenia subskrybowanych przez Ciebie funkcji sortowania, klasyfikacji i podsumowań.
- Prawnie uzasadnione interesy (art. 6 ust. 1 lit. f): Przetwarzamy dane techniczne i dotyczące użytkowania w celu utrzymania bezpieczeństwa usługi, zapobiegania nadużyciom, wykrywania błędów i poprawy niezawodności platformy. Nasze interesy są wyważone w stosunku do Twoich praw i nie mają nad nimi przewagi.
- Zgoda (art. 6 ust. 1 lit. a): W odniesieniu do niezbędnych plików cookie innych niż konieczne oraz komunikacji marketingowej opieramy się na Twojej zgodzie. Możesz wycofać zgodę w dowolnym momencie bez wpływu na zgodność z prawem wcześniejszego przetwarzania.
- Obowiązek prawny (art. 6 ust. 1 lit. c): W wymaganym zakresie przetwarzamy dane w celu wypełnienia obowiązków wynikających z obowiązującego prawa (np. przechowywania dokumentacji księgowej zgodnie z hiszpańskim prawem podatkowym).
6. Podmioty przetwarzające
W celu obsługi usługi korzystamy z następujących podmiotów przetwarzających. Każdy z nich przetwarza wyłącznie dane ściśle niezbędne do pełnienia swojej roli.
| Podmiot przetwarzający | Cel i udostępniane dane | Lokalizacja |
|---|---|---|
| Supabase | Hosting bazy danych, uwierzytelnianie i przechowywanie plików — dane konta, metadane poczty, reguły, podsumowania | UE (Frankfurt, Niemcy) |
| Vercel | Hosting aplikacji webowej i dostarczanie z brzegu sieci — dzienniki żądań | UE/USA (SCCs) |
| Railway | Infrastruktura procesów w tle (odpytywanie poczty, kolejka sortowania) — przejściowa treść wiadomości w pamięci | UE/USA (SCCs) |
| Resend | Dostarczanie transakcyjnych wiadomości e-mail — adres odbiorcy, streszczenia podsumowań | USA (SCCs) |
| OpenRouter — dostawcy modeli AI | Routing AI/LLM i wnioskowanie na potrzeby klasyfikacji poczty i generowania podsumowań. OpenRouter przekazuje każde żądanie do wyselekcjonowanego zestawu dostawców modeli AI i hostów wnioskowania — obecnie obejmującego Anthropic, Google (Vertex AI) oraz OpenAI, obok zweryfikowanych hostów wnioskowania z siedzibą w USA dla modeli o otwartych wagach. Aktywny zestaw może się zmieniać w miarę optymalizacji jakości i niezawodności, jednak każdy punkt końcowy musi spełniać te same wymagania, egzekwowane technicznie przy każdym żądaniu: siedziba w UE lub USA na podstawie Standardowych Klauzul Umownych UE, zerowe zachowywanie danych oraz brak wykorzystywania Twoich danych do trenowania modeli. Treść wiadomości jest przetwarzana przejściowo wyłącznie w pamięci i nigdy nie jest przechowywana ani rejestrowana. | USA/UE (SCCs) |
| Stripe | Rozliczenia i zarządzanie subskrypcją — nazwa rozliczeniowa, adres, dane karty | USA/UE (SCCs) |
| Google / Microsoft | Uwierzytelnianie OAuth i źródło danych pocztowych — tokeny OAuth, metadane poczty udostępniane na podstawie Twojej autoryzacji | USA (SCCs) |
| Meta (WhatsApp) / Telegram / Slack | Dostarczanie podsumowań na skonfigurowane przez Ciebie kanały komunikatorów — treść streszczeń podsumowań | USA (SCCs) |
| PostHog | Analityka produktowa i śledzenie błędów — anonimowe zdarzenia użytkowania (odsłony stron, interakcje z funkcjami), zagregowane metryki wydajności sieci oraz raporty o błędach aplikacji. Skonfigurowano bez profili osób i bez nagrywania sesji; treść wiadomości e-mail, tematy oraz adresy e-mail nigdy nie są wysyłane do PostHog. Pliki cookie analityczne są ustawiane wyłącznie za Twoją zgodą — bez niej pomiary działają bez plików cookie. | UE (Frankfurt, Niemcy) |
Skrót „SCCs" oznacza Standardowe Klauzule Umowne UE przyjęte na podstawie decyzji wykonawczej Komisji (UE) 2021/914, zapewniające odpowiedni poziom ochrony przy przekazywaniu danych osobowych do państw trzecich.
7. Międzynarodowe przekazywanie danych
Niektóre z naszych podmiotów przetwarzających działają poza Europejskim Obszarem Gospodarczym (EOG). W takich przypadkach zapewniamy odpowiednie zabezpieczenie — we wszystkich obecnych przypadkach są to Standardowe Klauzule Umowne UE — aby Twoje dane otrzymały poziom ochrony równoważny temu gwarantowanemu w obrębie EOG.
8. Okres przechowywania danych
- Treść wiadomości e-mail: Nigdy nie jest przechowywana. Przetwarzana w pamięci i niezwłocznie usuwana.
- Metadane konta: Przechowywane do momentu usunięcia konta, a następnie usuwane z systemów produkcyjnych w ciągu 30 dni.
- Metadane poczty i streszczenia podsumowań: Przechowywane przez czas aktywności konta i usuwane w ciągu 30 dni od jego zamknięcia.
- Dokumentacja rozliczeniowa: Przechowywana przez 6 lat, zgodnie z wymogami hiszpańskiego prawa podatkowego (Ley General Tributaria).
- Dzienniki audytu: Przechowywane zgodnie z parametrem audit_log_visibility_days Twojego planu. Dzienniki po stronie serwera są przechowywane do 90 dni do celów bezpieczeństwa, z tożsamością użytkownika zanonimizowaną po usunięciu.
W trakcie 14-dniowego bezpłatnego okresu próbnego wszystkie dane są traktowane identycznie jak dane płacącego subskrybenta. Jeżeli nie przejdziesz na plan płatny, Twoje dane zostaną usunięte w ciągu 30 dni od zakończenia okresu próbnego.
9. Usunięcie konta
- Możesz usunąć konto w dowolnym momencie z poziomu Ustawienia → Usuń konto (samoobsługa). Zamknięcie konta jest trwałe i nieodwracalne.
- Co zostaje usunięte w ciągu 30 dni: Twój profil, wszystkie połączone konta poczty i tokeny OAuth (cofnięte u dostawcy natychmiast po usunięciu), wszystkie dane klasyfikacyjne, podsumowania, reguły i członkostwa w zespołach. Jeżeli jesteś jedynym właścicielem zespołu, zespół zostaje usunięty lub własność zostaje przeniesiona.
- Co jest zachowywane: dokumentacja rozliczeniowa (hiszpańskie prawo podatkowe — 6 lat) oraz dzienniki audytu z zanonimizowaną tożsamością.
- Usunięcie z systemów produkcyjnych jest realizowane w ciągu 30 dni, zgodnie z Sekcją 8. Termin ten uwzględnia kopie zapasowe, replikowane magazyny danych i procesy usuwania wsadowego, i pozostaje spójny z „rozsądnym terminem na skuteczne usunięcie" uznawanym na gruncie art. 17 RODO.
10. Twoje prawa na gruncie RODO
Jako osoba, której dane dotyczą, na gruncie RODO przysługują Ci następujące prawa:
- Prawo dostępu (art. 15): Możesz zażądać kopii danych osobowych, które o Tobie przetwarzamy.
- Prawo do sprostowania (art. 16): Możesz zażądać poprawienia nieprawidłowych lub niekompletnych danych.
- Prawo do usunięcia (art. 17): Możesz zażądać usunięcia swoich danych osobowych, z zastrzeżeniem prawnych obowiązków retencji (np. dokumentacji rozliczeniowej).
- Prawo do przenoszenia danych (art. 20): Możesz zażądać swoich danych w ustrukturyzowanym, czytelnym maszynowo formacie.
- Prawo do ograniczenia przetwarzania (art. 18): Możesz zażądać ograniczenia przetwarzania Twoich danych w określonych okolicznościach.
- Prawo sprzeciwu (art. 21): Możesz wnieść sprzeciw wobec przetwarzania opartego na prawnie uzasadnionych interesach. Uwzględnimy go, chyba że wykażemy istnienie ważnych prawnie uzasadnionych podstaw, nadrzędnych wobec Twoich interesów.
- Prawo do wycofania zgody: W zakresie, w jakim przetwarzanie odbywa się na podstawie zgody, możesz ją wycofać w dowolnym momencie bez wpływu na zgodność z prawem przetwarzania dokonanego przed jej wycofaniem.
Aby skorzystać z któregokolwiek z tych praw, skontaktuj się z nami pod adresem legal@clarnix.app. Zgodnie z art. 12 ust. 3 RODO odpowiemy na Twój wniosek w terminie jednego miesiąca od jego otrzymania. W przypadku wniosków szczególnie skomplikowanych lub przy dużej liczbie wniosków termin ten może zostać przedłużony o kolejne dwa miesiące; o takim przedłużeniu i jego przyczynach poinformujemy Cię w terminie jednego miesiąca od otrzymania wniosku. Jeżeli nie jesteś usatysfakcjonowany naszą odpowiedzią, masz prawo wnieść skargę do hiszpańskiego organu ochrony danych (AEPD — Agencia Española de Protección de Datos) lub do organu nadzorczego w państwie członkowskim UE, w którym znajduje się Twoje miejsce zwykłego pobytu.
11. Bezpieczeństwo
Wdrażamy odpowiednie środki techniczne i organizacyjne w celu ochrony Twoich danych osobowych, w tym: szyfrowanie TLS 1.3 w transporcie, szyfrowanie w spoczynku zarządzane przez Supabase, tokeny OAuth szyfrowane przy użyciu ENCRYPTION_MASTER_KEY, mechanizm Row Level Security egzekwowany w warstwie bazy danych oraz kontrolę dostępu ograniczającą krąg osób mających dostęp do systemów produkcyjnych. W razie naruszenia ochrony danych osobowych stwarzającego ryzyko dla Twoich praw i wolności poinformujemy AEPD w terminie 72 godzin.
12. Pliki cookie
Clarnix używa ściśle niezbędnych plików cookie do zarządzania sesjami uwierzytelniania. Oferujemy również opcjonalne analityczne pliki cookie, z zastrzeżeniem Twojej zgody. Pełne informacje znajdziesz w naszej Polityce plików cookie. Cookie Policy.
13. Dzieci
Usługa Clarnix nie jest skierowana do użytkowników poniżej 16. roku życia. Nie zbieramy świadomie danych osobowych dzieci. Jeśli dowiemy się, że zebraliśmy dane dziecka poniżej 16 lat, niezwłocznie usuniemy konto.
14. Zmiany niniejszej polityki
Niniejsza Polityka prywatności może być okresowo aktualizowana. W przypadku istotnych zmian poinformujemy Cię poprzez baner w aplikacji oraz pocztą elektroniczną co najmniej 30 dni przed wejściem zmian w życie. Data „Ostatnia aktualizacja" u góry tej strony odzwierciedla najnowszą wersję.
15. Kontakt
Wszelkie pytania, wnioski lub uwagi dotyczące niniejszej Polityki prywatności lub przetwarzania Twoich danych osobowych prosimy kierować na poniższe adresy. NEXTGENWEBS, S.L. prowadzi dwie wyspecjalizowane skrzynki: legal@clarnix.app, obsługiwana przez zespół Legal & Privacy, do której kierowane są wnioski osób, których dane dotyczą, w trybie RODO, zapytania umowne i inne sprawy o charakterze prawnym; oraz hello@clarnix.app, obsługiwana przez zespół Customer Support, do której kierowane są bieżące pytania dotyczące produktu, konta i rozliczeń. Staramy się potwierdzać wpływające zgłoszenia w ciągu dwóch dni roboczych. Merytoryczne odpowiedzi na wnioski osób, których dane dotyczą, są udzielane w ustawowych terminach wskazanych w Sekcji 10 powyżej. Dane osobowe, które przekazujesz nam za pośrednictwem tych skrzynek (Twoje imię i nazwisko, adres e-mail oraz treść wniosku) są przetwarzane na podstawie art. 6 ust. 1 lit. c RODO (wypełnienie obowiązku prawnego — w zakresie odpowiedzi na wniosek osoby, której dane dotyczą) lub art. 6 ust. 1 lit. f RODO (nasz prawnie uzasadniony interes w udzielaniu odpowiedzi na korespondencję). Dokumentacja tej korespondencji jest przechowywana tak długo, jak to konieczne dla wykazania udzielonej odpowiedzi, a w każdym razie nie dłużej niż 6 lat, jeżeli wymaga tego prawo hiszpańskie.
NEXTGENWEBS, S.L.Sprawy prawne i prywatność: legal@clarnix.app
Produkt i wsparcie: hello@clarnix.app
Pol. Ind. Fuente del Jarro, Plaza Gerardo Salvador, nr 1, biura 17–19
46988 Paterna – Valencia, Hiszpania
Hiszpańska Agencja Ochrony Danych: www.aepd.es