Politika zasebnosti storitve Clarnix
Velja od: 19. april 2026. Zadnja posodobitev: 4. oktober 2026
Ta politika zasebnosti pojasnjuje, kako NEXTGENWEBS, S.L. (»Clarnix«, »mi«, »naš« ali »nas«) zbira, uporablja, deli in varuje tvoje osebne podatke, ko uporabljaš storitev Clarnix, dostopno na clarnix.app. Dokument je sestavljen v skladu s členi 13 in 14 Splošne uredbe EU o varstvu podatkov (GDPR) ter veljavno špansko zakonodajo o varstvu podatkov (LOPDGDD). Pred uporabo storitve ga pozorno preberi.
1. Upravljavec podatkov
Upravljavec, odgovoren za tvoje osebne podatke, je:
NEXTGENWEBS, S.L.CIF: B97380067
Pol. Ind. Fuente del Jarro
Plaza Gerardo Salvador, št. 1, pisarne 17–19
46988 Paterna – Valencia, Španija
Kontakt za zasebnost: legal@clarnix.app
Nadzorni organ za varstvo podatkov v Španiji je Agencia Española de Protección de Datos (AEPD), dostopen na www.aepd.es.
2. Podatki, ki jih zbiramo
Zbiramo minimalno količino podatkov, potrebnih za zagotavljanje storitve Clarnix.
2.1 Podatki o računu
Ko ustvariš račun, zbiramo tvoje ime, e-poštni naslov in (če je ustrezno) zgoščeno geslo. Če se prijaviš prek OAuth (Google ali Microsoft), prejmemo tvoje ime, e-poštni naslov in identifikator uporabnika, ki ga izda ponudnik.
2.2 Podatki o e-pošti, dostopni prek OAuth: zasebnost po zasnovi
Clarnix je zgrajen na načelu zasebnost po zasnovi: vsebina telesa e-pošte se nikoli ne shrani v naših sistemih. Telesa e-pošte obdelujemo prehodno v pomnilniku, da razvrstimo sporočila in ustvarimo povzetke, nato pa jih takoj zavržemo. Obsegi OAuth za Google, ki jih zahtevamo, so https://www.googleapis.com/auth/gmail.readonly (branje pošte), https://www.googleapis.com/auth/gmail.modify (uporaba oznak in arhiviranje), https://www.googleapis.com/auth/gmail.labels (ustvarjanje oznak, ki jih uporabljamo, in upravljanje z njimi) in https://www.googleapis.com/auth/calendar.readonly (branje prihajajočih dogodkov, glej spodaj). Za Microsoftove račune zahtevamo enakovredna dovoljenja Microsoft Graph Mail.Read in Mail.ReadWrite. Metapodatki, ki jih shranimo, so omejeni na:
- Ime in e-poštni naslov pošiljatelja
- E-poštni naslovi prejemnikov (polji Za in Kp)
- Zadeva
- Časovni žig prejema (received_at)
- ID sporočila in ID niti (identifikatorji, ki jih izda ponudnik)
- Klasifikacijske oznake in ocene prioritete, ki jih ustvari AI
- Povzetki povzetkov, ki jih ustvari AI (nikoli dobesedna vsebina telesa)
Podatki koledarja: kadar odobriš obseg za koledar, preberemo tvoje prihajajoče dogodke izključno zato, da tvojemu povzetku dodamo kratek dnevni red. Dnevni red se shrani samo kot del tega povzetka: za vsak dogodek naslov, čas začetka in konca ter lokacija (ali »online« pri videoklicu). Izbriše se skupaj s povzetkom ob koncu obdobja hrambe podatkov tvojega paketa: 7 dni pri paketu Starter, 30 dni pri Pro, 90 dni pri Team in Team Pro. Opise dogodkov preberemo samo zato, da prepoznamo povezavo do sestanka, opisov in seznamov udeležencev pa ne shranjujemo. Podatki koledarja se nikoli ne uporabijo za učenje katerega koli modela in se nikoli ne delijo s tretjimi osebami. Razdelek koledarja lahko kadar koli izklopiš za kateri koli povezan račun.
2.3 Poverilnice povezanih e-poštnih računov
Za povezavo s tvojim ponudnikom e-pošte shranjujemo OAuth dostopne in osvežitvene žetone (ali pa, za IMAP, šifrirane poverilnice). Te so šifrirane pri mirovanju s pomočjo ENCRYPTION_MASTER_KEY in se uporabljajo izključno za dostop do tvojega nabiralnika v tvojem imenu.
2.4 Podatki za obračunavanje
Podatke o plačilnih karticah zbira in obdeluje izključno Stripe. Shranjujemo samo tvoj Stripov ID stranke, status naročnine, zadnje 4 števke kartice, ime za obračunavanje, naslov za obračunavanje in ID DDV, kjer je naveden. Nikoli ne vidimo ali shranjujemo polnih številk kartic.
2.5 Podatki o uporabi
Zbiramo združene, anonimizirane podatke o uporabi, kot so dostopane funkcije, število ustvarjenih pravil, število povzetkov in dogodki dostave. Zbiramo tudi tehnične podatke, kot so IP-naslov (za varnostno omejevanje zahtevkov), vrsta brskalnika in dnevniki napak.
3. Kako uporabljamo tvoje podatke
Podatke, ki jih zbiramo, uporabljamo za naslednje namene:
- Zagotavljanje, upravljanje in vzdrževanje storitve Clarnix
- Razvrščanje tvoje dohodne e-pošte s pomočjo AI in uporaba pravil, ki jih konfiguriraš
- Ustvarjanje povzetkov, sintetiziranih z AI, in dostava na tvoj izbrani kanal (e-pošta, WhatsApp, Telegram, Slack, Microsoft Teams)
- Obdelava plačil in upravljanje tvoje naročnine prek Stripe
- Pošiljanje transakcijskih e-poštnih sporočil (potrditev računa, potrdila, dostava povzetkov)
- Združena in anonimizirana analitika izdelka za razumevanje uporabe funkcij in izboljšanje storitve
- Varnostni nadzor, preprečevanje goljufij in odkrivanje zlorab
- Izpolnjevanje zakonskih obveznosti
Tvojih podatkov ne uporabljamo za vedenjsko oglaševanje, jih ne prodajamo tretjim osebam in ne uporabljamo vsebine e-pošte za noben drug namen razen za obdelavo triaže v pomnilniku.
4. Storitve Google API: Razkritje omejene uporabe
Uporaba in prenos informacij, ki jih Clarnix prejme od Google API-jev, v katero koli drugo aplikacijo, je v skladu s pravilnikom Google API Services User Data Policy, vključno z zahtevami omejene uporabe.
- Tvojih Google uporabniških podatkov ne uporabljamo za usposabljanje splošnih modelov AI ali strojnega učenja.
- Človeški dostop do tvojih Google uporabniških podatkov je omejen na: (a) s tvojim izrecnim soglasjem; (b) za varnostne namene, kot je preiskovanje zlorab; (c) za izpolnjevanje veljavne zakonodaje; ali (d) za notranje delovanje, kjer so podatki združeni in anonimizirani.
- Tvojih Google uporabniških podatkov ne prodajamo ali prenašamo posrednikom podatkov, oglaševalcem ali katerim koli drugim tretjim osebam za namene, ki niso povezani z zagotavljanjem storitve Clarnix.
5. Pravna podlaga za obdelavo (GDPR 6. člen)
Opiramo se na naslednje pravne podlage:
- Izvajanje pogodbe (6(1)(b)): Obdelava metapodatkov e-pošte in podatkov o računu je potrebna za zagotavljanje funkcij triaže, klasifikacije in povzetkov, na katere si naročen.
- Zakoniti interesi (6(1)(f)): Tehnične in podatke o uporabi obdelujemo za vzdrževanje varnosti storitve, preprečevanje zlorab, odkrivanje napak in izboljšanje zanesljivosti platforme. Naši interesi so uravnoteženi s tvojimi pravicami in jih ne prevladujejo.
- Soglasje (6(1)(a)): Za neobvezne piškotke in tržna sporočila se opiramo na tvoje soglasje. Soglasje lahko kadar koli umakneš, ne da bi to vplivalo na zakonitost predhodne obdelave.
- Zakonska obveznost (6(1)(c)): Kjer je to potrebno, obdelujemo podatke za izpolnjevanje veljavne zakonodaje (npr. hramba evidenc fakturiranja po španski davčni zakonodaji).
6. Podizvajalci obdelave
Za delovanje storitve sodelujemo z naslednjimi podizvajalci obdelave. Vsak obdeluje le tiste podatke, ki so nujno potrebni za njegovo vlogo.
| Obdelovalec | Namen in podatki, ki se delijo | Lokacija |
|---|---|---|
| Supabase | Gostovanje baze podatkov, avtentikacija in shramba datotek: podatki o računu, metapodatki e-pošte, pravila, povzetki | EU (Frankfurt, Nemčija) |
| Vercel | Gostovanje spletne aplikacije in dostava na robu: dnevniki zahtevkov | EU/ZDA (SCCs) |
| Railway | Infrastruktura za delavce v ozadju (poizvedovanje e-pošte, čakalna vrsta za triažo): prehodna vsebina e-pošte v pomnilniku | EU/ZDA (SCCs) |
| Resend | Dostava transakcijske e-pošte: naslov prejemnika, povzetki | ZDA (SCCs) |
| OpenRouter: ponudniki modelov AI | Usmerjanje AI/LLM in sklepanje za klasifikacijo e-pošte in generiranje povzetkov. OpenRouter posreduje vsako zahtevo skrbno izbrani skupini ponudnikov modelov AI in gostiteljev sklepanja, trenutno vključno z Anthropic, Google (Vertex AI) in OpenAI, poleg preverjenih gostiteljev sklepanja s sedežem v ZDA za modele z odprtimi utežmi. Za določitev prioritete dohodnega e-poštnega sporočila OpenRouter posreduje tudi njegovega pošiljatelja, zadevo in izsek njegove vsebine modelu odločanja: modelu Perplexity Decider podjetja Perplexity AI, Inc. (Združene države) in, samo kadar ta model ni na voljo, modelu Jev podjetja TypeSafe. Nobeden od teh dveh ponudnikov ne objavlja, kje obdeluje podatke. Aktivna skupina se lahko spreminja, ko optimiziramo kakovost in zanesljivost, vendar mora vsaka končna točka izpolnjevati enake zahteve, ki se tehnično uveljavljajo pri vsaki zahtevi: ničelna hramba podatkov ter nobena uporaba tvojih podatkov za treniranje modelov. Prenosi zunaj EGP so zajeti s standardnimi pogodbenimi klavzulami EU. Vsebina e-pošte se obdeluje prehodno samo v pomnilniku in se nikoli ne shranjuje ali beleži. | ZDA/EU (SCCs); Perplexity in TypeSafe: ni objavljeno |
| Stripe | Upravljanje obračunavanja in naročnin: ime za obračunavanje, naslov, podatki o kartici | ZDA/EU (SCCs) |
| Google / Microsoft | Avtentikacija OAuth in vir podatkov e-pošte: OAuth žetoni, metapodatki e-pošte, do katerih dostopamo v skladu s tvojo avtorizacijo | ZDA (SCCs) |
| Meta (WhatsApp) / Telegram / Slack | Dostava povzetkov na tvoje konfigurirane kanale za sporočanje: vsebina povzetka | ZDA (SCCs) |
| PostHog | Analitika izdelka in sledenje napakam: anonimni dogodki uporabe (ogledi strani, interakcije s funkcijami), združene meritve spletne zmogljivosti in poročila o napakah aplikacije. Nastavljeno brez profilov oseb in brez snemanja sej; vsebina e-pošte, zadeve in e-poštni naslovi se v PostHog nikoli ne pošiljajo. Analitični piškotki se nastavijo samo s tvojim soglasjem. Brez njega meritve potekajo brez piškotkov. | EU (Frankfurt, Nemčija) |
| Aidbase | Podporni klepet in upravljanje zahtevkov v aplikaciji: identifikator računa, ime in e-poštni naslov prijavljenega uporabnika ter sporočila, poslana v podpornem pogovoru, in zadeva, opis in vsaka datoteka, priložena zahtevku. Njihove komponente se izvajajo v brskalniku, zato zahteva, ki jih naloži, družbi Aidbase razkrije tudi naslov IP in uporabniškega agenta brskalnika. Poštni predali niso povezani s to storitvijo: vsebina e-pošte, vrstice zadeve in metapodatki e-pošte se nikoli ne pošiljajo družbi Aidbase. Aidbase upravlja družba Highware Solutions (Highware GmbH), Baar, Švica, podatke pa shranjuje pri Amazon Web Services v Združenih državah Amerike, na Irskem in v Združenem kraljestvu. Prenosi zunaj EGP so zajeti s standardnimi pogodbenimi klavzulami EU, vključenimi v pogodbo o obdelavi podatkov družbe Aidbase. | Švica/EU/ZDA/Združeno kraljestvo (SCCs) |
»SCCs« se nanaša na standardne pogodbene klavzule EU, sprejete v skladu z odločbo Komisije (EU) 2021/914, ki zagotavljajo ustrezno raven varstva pri prenosih osebnih podatkov v tretje države.
7. Mednarodni prenosi podatkov
Nekateri naši podizvajalci obdelave delujejo zunaj Evropskega gospodarskega prostora (EGP). Kjer se to zgodi, zagotavljamo ustrezen zaščitni ukrep (v vseh trenutnih primerih standardne pogodbene klavzule EU), tako da tvoji podatki prejmejo raven varstva, enakovredno tisti, ki je zajamčena v EGP.
8. Hramba podatkov
- Vsebina telesa e-pošte: Nikoli shranjena. Obdelana v pomnilniku in takoj zavržena.
- Metapodatki računa: Hranijo se do izbrisa računa, nato so odstranjeni iz aktivnih sistemov v 30 dneh.
- Metapodatki e-pošte in povzetki: Hranijo se v obdobju hrambe podatkov tvojega paketa, določenem spodaj v razdelku »Hramba podatkov«. Izbrišejo se v 30 dneh po zaprtju računa, če to nastopi prej.
- Evidence obračunavanja: Hranijo se 6 let, kot zahteva španska davčna zakonodaja (Ley General Tributaria).
- Hramba podatkov: Zgodovina tvoje dejavnosti in tvoji briefingi se hranijo v obdobju hrambe podatkov tvojega paketa: 7 dni pri paketu Starter, 30 dni pri Pro, 90 dni pri Team in Team Pro. Strežniški dnevniki se hranijo do 90 dni za varnostne namene. Zabeležijo le identifikatorje računa in sistemske dogodke, nikoli vsebine tvoje e-pošte, ti identifikatorji pa po izbrisu tvojega računa ne kažejo več na nobeno osebo.
Med 14-dnevnim brezplačnim preizkusom se z vsemi podatki ravna enako kot s podatki plačnika. Če ne preideš na plačljiv paket, se tvoji podatki izbrišejo v 30 dneh po izteku preizkusa.
9. Izbris računa
- Račun lahko kadar koli izbrišeš v Nastavitve → Izbriši račun (samopostrežno). Zaprtje računa je trajno in ga ni mogoče razveljaviti.
- Kaj se izbriše v 30 dneh: tvoj profil, vsi povezani e-poštni računi in OAuth žetoni (dostop do Googla se pri ponudniku prekliče takoj po izbrisu; Microsoft Clarnixu ne omogoča preklica lastnega dostopa, zato Clarnix sam odstrani iz dovoljenj aplikacij v svojem Microsoftovem računu; pri nabiralnikih IMAP se shranjeno geslo izbriše, geslo za aplikacijo pa pri tvojem ponudniku ostane veljavno, dokler ga tam ne prekličeš), vsi klasifikacijski podatki, povzetki, pravila in članstva v ekipah. Če si edini lastnik ekipe, se ekipa izbriše ali pa se lastništvo prenese.
- Kaj se ohrani: evidence obračunavanja, 6 let, kot zahteva španska davčna zakonodaja; in zapis o tem, da je bil tvoj izbris opravljen (tvoj e-poštni naslov, datum in tvoja plačilna referenca), hranjen 3 leta kot dokazilo, da smo tvoji zahtevi ugodili, nato pa samodejno izbrisan. Tvoj dnevnik dejavnosti se izbriše skupaj s tvojim računom in se ne hrani.
- Odstranitev iz aktivnih sistemov je zaključena v 30 dneh, v skladu z razdelkom 8. To obdobje upošteva varnostne kopije, replicirano shrambo in postopke paketnega izbrisa ter je skladno s »primernim časovnim okvirom za učinkovito izbrisanje«, priznanim v 17. členu GDPR.
10. Tvoje pravice po GDPR
Kot posameznik, na katerega se nanašajo podatki po GDPR, imaš naslednje pravice:
- Pravica do dostopa (15. člen): Velik del lahko vidiš sam v aplikaciji: zaslon Dejavnost e-pošte v Clarnixu prikazuje vsako dejanje, ki smo ga izvedli nad tvojo e-pošto, skupaj s pošiljateljem, zadevo, poštnim predalom, datumom in pravilom, ki stoji za njim. Kako daleč v preteklost sega ta zaslon, je odvisno od tvojega paketa, v skladu z razdelkom 8. Za kopijo vsega, česar zaslon ne prikazuje, nam piši na legal@clarnix.app in pripravili ti jo bomo ter jo poslali.
- Pravica do popravka (16. člen): Lahko nas zaprosiš, da popravimo netočne ali nepopolne podatke.
- Pravica do izbrisa (17. člen): Lahko zahtevaš izbris svojih osebnih podatkov, pod pogojem zakonskih obveznosti hrambe (npr. evidence obračunavanja).
- Pravica do prenosljivosti podatkov (20. člen): Od nas lahko zahtevaš osebne podatke, ki si nam jih posredoval, v strukturirani, splošno uporabljani in strojno berljivi obliki. Clarnix nima gumba za samopostrežni izvoz ali prenos, zato to kopijo pripravimo ročno, ko jo zahtevaš, v roku za odgovor, navedenem spodaj.
- Pravica do omejitve obdelave (18. člen): Lahko nas zaprosiš, da omejimo obdelavo tvojih podatkov v določenih okoliščinah.
- Pravica do ugovora (21. člen): Lahko ugovarjaš obdelavi, ki temelji na zakonitih interesih. Ugovoru bomo ugodili, razen če izkažemo nujne zakonite razloge, ki prevladujejo nad tvojimi interesi.
- Pravica do umika soglasja: Kjer obdelava temelji na soglasju, ga lahko kadar koli umakneš, ne da bi to vplivalo na zakonitost obdelave, izvedene pred umikom.
Za uveljavljanje katere koli od teh pravic nas kontaktiraj na legal@clarnix.app. V skladu s 12. členom (3) GDPR bomo na tvojo zahtevo odgovorili v enem mesecu po prejemu. Kadar je zahteva še posebej zapletena ali kadar prejmemo veliko število zahtev, se to obdobje lahko podaljša za nadaljnja dva meseca; o vsakem takem podaljšanju in razlogih zanj te bomo obvestili v enem mesecu po prejemu zahteve. Če z našim odgovorom nisi zadovoljen, imaš pravico vložiti pritožbo pri španskem organu za varstvo podatkov (AEPD (Agencia Española de Protección de Datos)) ali pri nadzornem organu v tvoji državi članici EU običajnega prebivališča.
11. Varnost
Izvajamo ustrezne tehnične in organizacijske ukrepe za zaščito tvojih osebnih podatkov, vključno s: šifriranjem TLS 1.3 med prenosom, šifriranjem pri mirovanju, ki ga upravlja Supabase, OAuth žetoni, šifriranimi z ENCRYPTION_MASTER_KEY, varnostjo na ravni vrstic, uveljavljeno v sloju baze podatkov, in kontrolami dostopa, ki omejujejo, kdo lahko dostopa do produkcijskih sistemov. V primeru kršitve varstva osebnih podatkov, ki predstavlja tveganje za tvoje pravice in svoboščine, bomo o tem obvestili AEPD v 72 urah.
12. Piškotki
Clarnix uporablja izključno nujno potrebne piškotke za upravljanje sej avtentikacije. Ponujamo tudi neobvezne analitične piškotke, za katere je potrebno tvoje soglasje. Za vse podrobnosti glej našo politiko piškotkov. Cookie Policy.
13. Otroci
Storitev Clarnix ni namenjena uporabnikom, mlajšim od 16 let. Zavestno ne zbiramo osebnih podatkov otrok. Če ugotovimo, da smo zbrali podatke od otroka, mlajšega od 16 let, bomo račun nemudoma izbrisali.
14. Spremembe te politike
To politiko zasebnosti lahko občasno posodobimo. Kadar uvedemo bistvene spremembe, te bomo obvestili prek pasice v aplikaciji in po e-pošti vsaj 30 dni pred uveljavitvijo sprememb. Datum »Zadnja posodobitev« na vrhu te strani odraža najnovejšo revizijo.
15. Stik
Za kakršna koli vprašanja, zahteve ali pomisleke v zvezi s to politiko zasebnosti ali obdelavo tvojih osebnih podatkov uporabi spodnje naslove. Dva specializirana nabiralnika upravlja NEXTGENWEBS, S.L.: legal@clarnix.app, ki ga nadzira ekipa Pravo & zasebnost in obravnava zahteve posameznikov po GDPR, pogodbena vprašanja in druge pravne zadeve; ter hello@clarnix.app, ki ga nadzira ekipa za podporo strankam in obravnava vsakodnevna vprašanja o izdelku, računu in obračunavanju. Naš cilj je, da prejete zahteve potrdimo v dveh delovnih dneh. Vsebinski odgovori na zahteve posameznikov se izdajo v zakonskih rokih, določenih v razdelku 10 zgoraj. Osebni podatki, ki nam jih posreduješ prek teh nabiralnikov (tvoje ime, e-poštni naslov in vsebina tvoje zahteve), se obdelujejo na pravni podlagi 6(1)(c) GDPR (izpolnjevanje zakonske obveznosti, kadar odgovarjamo na zahtevo posameznika) ali 6(1)(f) GDPR (naš zakoniti interes pri odgovarjanju na korespondenco). Evidence te komunikacije se hranijo, dokler je to potrebno za dokazovanje našega odgovora, in v nobenem primeru ne dlje kot 6 let, kjer to zahteva špansko pravo.
NEXTGENWEBS, S.L.Pravo in zasebnost: legal@clarnix.app
Izdelek in podpora: hello@clarnix.app
Pol. Ind. Fuente del Jarro, Plaza Gerardo Salvador, št. 1, pisarne 17–19
46988 Paterna – Valencia, Španija
Španska agencija za varstvo podatkov: www.aepd.es