Polityka prywatności

AiAssistant Lite

Data obowiązywania: 20 sierpnia 2026 r.

Wersja dokumentu: 2.0

Niniejsza Polityka prywatności opisuje przetwarzanie danych osobowych w związku z:

  • korzystaniem ze strony aiassistantlite.com i pobieraniem instalatora lub aktualizacji;
  • korzystaniem z dodatku AiAssistant Lite do Microsoft Outlook;
  • uwierzytelnianiem, obsługą konta, licencji i limitów użycia;
  • korzystaniem z funkcji sztucznej inteligencji za pośrednictwem backendu AiAssistant Lite;
  • zakupem i obsługą subskrypcji przez Paddle;
  • kontaktem, wsparciem technicznym, bezpieczeństwem i obsługą reklamacji.

Polityka ma charakter informacyjny. Nie wyłącza ani nie ogranicza praw przyznanych osobom, których dane dotyczą, przez RODO lub inne bezwzględnie obowiązujące przepisy.

1. Administrator i kontakt

Administratorem danych osobowych przetwarzanych dla własnych celów związanych z AiAssistant Lite jest:

Smart Solution Tomasz Kalinowski

NIP: 6782730861

os. Dywizjonu 303 48/9, 31-875 Kraków, Polska

E-mail: t.kalinowski@smartsolution.com.pl

Pod wskazanym adresem e-mail można zadawać pytania dotyczące prywatności, zgłaszać incydenty i składać żądania dotyczące danych osobowych.

Jeżeli AiAssistant Lite jest używany w organizacji, organizacja ta może być administratorem danych znajdujących się w służbowej poczcie i określać cele ich przetwarzania. Smart Solution działa jako podmiot przetwarzający takie dane tylko wtedy, gdy wynika to z właściwej umowy powierzenia lub innego wiążącego uzgodnienia. Niezależnie od tego Smart Solution pozostaje administratorem danych przetwarzanych dla własnych celów, w szczególności danych konta, licencji, rozliczeń, bezpieczeństwa i obsługi roszczeń.

2. Źródła danych

Dane mogą pochodzić:

  • bezpośrednio od użytkownika, w tym z treści wybranej przez niego w Outlooku, poleceń, formularzy i korespondencji;
  • z profilu Outlooka jako podpowiedź adresu e-mail, która nie jest sama w sobie dowodem tożsamości;
  • z Microsoft, jeżeli użytkownik świadomie wybierze opcjonalne logowanie Microsoft;
  • z Paddle w związku z checkoutem, transakcją i subskrypcją;
  • automatycznie z aplikacji, backendu, serwera WWW i mechanizmów bezpieczeństwa;
  • od organizacji użytkownika lub innych osób, jeżeli ich dane znajdują się w wiadomości wybranej przez użytkownika do przetworzenia.

Osoba przekazująca dane innych osób powinna mieć prawo do ich użycia i, jeżeli jest do tego zobowiązana, spełnić wobec tych osób odpowiedni obowiązek informacyjny.

3. Kategorie danych

W zależności od używanych funkcji mogą być przetwarzane następujące dane:

3.1. Konto i uwierzytelnianie

  • zweryfikowany adres e-mail i wewnętrzny identyfikator użytkownika;
  • identyfikator urządzenia, opcjonalna nazwa urządzenia, wersja aplikacji oraz daty utworzenia, ostatniego użycia, rotacji, wygaśnięcia lub unieważnienia sesji;
  • HMAC jednorazowego kodu, liczba prób i terminy dotyczące wyzwania uwierzytelniającego;
  • skrót SHA-256 tokenu urządzenia; jawny kod i jawny token urządzenia nie są przechowywane w bazie;
  • przy logowaniu Microsoft: identyfikator wystawcy i podmiotu, opcjonalnie zweryfikowany adres e-mail; tokeny Microsoft i odpowiedzi profilu Graph nie są utrwalane przez backend.

3.2. Licencja, subskrypcja i płatności

  • status licencji, plan, okres triala, okres rozliczeniowy i daty aktywności;
  • identyfikatory klienta, subskrypcji, ceny, transakcji i zdarzenia Paddle;
  • status płatności, kwota, waluta i daty rozliczeniowe;
  • techniczny status checkoutu, wersja aplikacji i ustawienia lokalizacji;
  • zdarzenia webhook niezbędne do idempotentnego i bezpiecznego odtworzenia stanu licencji.

Pełne dane karty i dane uwierzytelniające płatność są podawane bezpośrednio Paddle i nie są przechowywane przez Smart Solution.

3.3. Funkcje AI

  • treść wiadomości i jej fragmenty wybrane przez użytkownika, w tym temat, nadawcy, odbiorcy, podpisy, cytowana historia i inne informacje zawarte w tekście;
  • polecenia użytkownika, język i tryb operacji oraz niezbędne instrukcje techniczne;
  • odpowiedź wygenerowana przez model;
  • zagregowane metryki użycia: liczba żądań oraz tokenów wejściowych, wyjściowych i łącznych.

Backend Smart Solution przekazuje treść żądania do OpenAI i zwraca odpowiedź do aplikacji, lecz nie zapisuje pełnej treści wiadomości, promptów ani odpowiedzi modelu w bazie i logach aplikacyjnych. Obrazy i załączniki nie są obecnie przesyłane przez backend funkcji AI.

3.4. Dane techniczne, bezpieczeństwo i wsparcie

  • adres IP, czas żądania, adres zasobu, typ przeglądarki lub klienta, podstawowe dane urządzenia i systemu;
  • wersja aplikacji, status aktualizacji, nazwy pobieranych plików oraz lokalne logi diagnostyczne bez treści wiadomości;
  • status limitu, historia blokad, kody przyczyn, audyt działań administracyjnych i notatki niezbędne do obsługi konta lub incydentu;
  • dane dobrowolnie przekazane w zgłoszeniu wsparcia lub reklamacji.

3.5. Strona internetowa i pliki cookie

  • logi serwera i dane techniczne związane z odwiedzinami lub pobraniem pliku;
  • niezbędne pliki cookie lub podobne technologie;
  • opcjonalne dane analityczne lub marketingowe wyłącznie wtedy, gdy takie narzędzia są wdrożone i uzyskano wymaganą zgodę.

4. Cele i podstawy prawne

Dane są przetwarzane w następujących celach:

Cel Podstawa prawna
Utworzenie i obsługa konta, uwierzytelnianie, licencja, subskrypcja, limity oraz wykonanie funkcji AI wybranej przez użytkownika art. 6 ust. 1 lit. b RODO — zawarcie lub wykonanie umowy
Rozliczenia, księgowość i wykonanie obowiązków wobec organów publicznych art. 6 ust. 1 lit. c RODO — obowiązek prawny
Bezpieczeństwo, zapobieganie nadużyciom, diagnostyka, audyt, ustalenie, dochodzenie lub obrona roszczeń art. 6 ust. 1 lit. f RODO — prawnie uzasadniony interes administratora
Obsługa kontaktu i wsparcia art. 6 ust. 1 lit. b lub f RODO, zależnie od treści zgłoszenia
Opcjonalna analityka, marketing albo nieniezbędne pliki cookie art. 6 ust. 1 lit. a RODO — zgoda, jeżeli jest wymagana

Prawnie uzasadnionym interesem administratora jest utrzymanie bezpiecznej i stabilnej usługi, przeciwdziałanie oszustwom i nieuprawnionej automatyzacji, kontrola kosztów, obsługa reklamacji oraz ochrona praw Smart Solution i użytkowników.

5. Dane szczególnych kategorii i dane poufne

AiAssistant Lite nie wymaga podawania danych szczególnych kategorii, o których mowa w art. 9 RODO, danych o wyrokach lub naruszeniach prawa ani tajemnic zawodowych. Wiadomość e-mail może jednak zawierać takie informacje.

Przed użyciem funkcji AI użytkownik powinien ograniczyć treść do minimum i usunąć dane zbędne. Danych szczególnych kategorii, danych dzieci, haseł, kluczy, numerów kart, dokumentów tożsamości oraz informacji objętych tajemnicą zawodową nie należy przekazywać, chyba że jest to niezbędne, zgodne z prawem, zasadami organizacji użytkownika i objęte odpowiednimi zabezpieczeniami. Samo ostrzeżenie użytkownika nie zwalnia Smart Solution z obowiązków, które bezwzględnie nakłada prawo.

6. Odbiorcy i dostawcy usług

Dane są przekazywane wyłącznie w zakresie potrzebnym do realizacji określonej funkcji. Kluczowymi kategoriami odbiorców są:

  • OpenAI — dostawca API modelu AI; otrzymuje treść wybraną do przetworzenia i instrukcje niezbędne do wygenerowania odpowiedzi. Backend używa Responses API z parametrem store=false. Dane API nie są domyślnie używane do trenowania modeli, jednak logi przeciwdziałania nadużyciom mogą standardowo zawierać treść klienta i być przechowywane przez OpenAI do 30 dni, chyba że dla danego konta obowiązują zatwierdzone, bardziej restrykcyjne mechanizmy retencji. Szczegóły: kontrola danych API OpenAI i DPA OpenAI;
  • Microsoft — dostawca Azure App Service i powiązanej infrastruktury backendu; przy opcjonalnym SSO także dostawca Microsoft Entra i Microsoft Graph. Zakres zależy od użytej funkcji. Warunki przetwarzania usług chmurowych określa Microsoft Products and Services DPA;
  • Paddle — Merchant of Record, operator checkoutu, rozliczeń, podatków i przeciwdziałania oszustwom płatniczym. W odniesieniu do danych kupującego Paddle i Smart Solution działają co do zasady jako odrębni administratorzy w zakresach wynikających z warunków Paddle. Szczegóły: polityka prywatności Paddle i Data Sharing Addendum;
  • LH.pl — dostawca hostingu strony internetowej oraz innych zamówionych usług infrastrukturalnych, w zakresie, w jakim są one wykorzystywane dla AiAssistant Lite. Szczegóły: polityka prywatności LH.pl;
  • dostawca poczty SMTP używany do wysłania kodu jednorazowego — otrzymuje adres odbiorcy i treść wiadomości z kodem;
  • dostawcy obsługi prawnej, księgowej, bezpieczeństwa lub wsparcia — tylko gdy jest to niezbędne i na właściwej podstawie prawnej;
  • organy publiczne — wyłącznie gdy obowiązek udostępnienia wynika z prawa.

Dostawca może się zmienić, jeżeli jest to konieczne dla bezpieczeństwa, jakości lub ciągłości usługi. Istotna zmiana wpływająca na prywatność będzie odzwierciedlona w aktualizacji niniejszej Polityki.

7. Role dostawców i umowy

Podmioty hostujące lub przetwarzające dane wyłącznie na udokumentowane polecenie Smart Solution są dobierane z uwzględnieniem gwarancji wymaganych przez art. 28 RODO i powinny być objęte właściwą umową powierzenia przetwarzania danych.

Niektórzy dostawcy określają samodzielnie cele części przetwarzania i występują jako niezależni administratorzy, w szczególności Paddle jako Merchant of Record w odniesieniu do danych kupującego oraz Microsoft w odniesieniu do własnych procesów konta lub usług konsumenckich. Ich własne cele, podstawy prawne i okresy retencji opisują ich polityki prywatności.

8. Przekazywanie danych poza EOG

Korzystanie z OpenAI, Paddle, Microsoft lub ich podwykonawców może wiązać się z przetwarzaniem danych poza Europejskim Obszarem Gospodarczym, nawet jeżeli podstawowa infrastruktura jest zlokalizowana w Europie.

Jeżeli RODO wymaga zabezpieczenia transferu, administrator korzysta z mechanizmu przewidzianego w art. 44–49 RODO, w szczególności decyzji Komisji Europejskiej stwierdzającej odpowiedni stopień ochrony, standardowych klauzul umownych wraz z oceną transferu i — gdy jest to potrzebne — dodatkowymi zabezpieczeniami. Informację o właściwym mechanizmie można uzyskać, kontaktując się z administratorem.

9. Okresy przechowywania

Dane są przechowywane nie dłużej, niż jest to potrzebne do celu, dla którego zostały zebrane, z uwzględnieniem obowiązków prawnych, bezpieczeństwa i terminów roszczeń. Stosowane są następujące kryteria:

  • jednorazowy kod jest ważny domyślnie przez 10 minut; w bazie pozostaje wyłącznie jego HMAC wraz z metadanymi bezpieczeństwa przez okres potrzebny do przeciwdziałania nadużyciom i udokumentowania uwierzytelnienia;
  • token urządzenia jest ważny maksymalnie przez okres określony konfiguracją, domyślnie 180 dni, i może być rotowany lub unieważniony wcześniej; baza przechowuje wyłącznie jego skrót;
  • dane konta, licencji i bieżącej subskrypcji są przechowywane przez czas świadczenia usługi, a następnie przez okres potrzebny do rozliczeń, reklamacji, bezpieczeństwa i roszczeń;
  • dokumentacja transakcji i dane wymagane przepisami podatkowymi lub rachunkowymi są przechowywane przez okres wynikający z tych przepisów;
  • zagregowane statystyki użycia, audyt administracyjny i historia blokad są przechowywane przez okres aktywności konta oraz okres niezbędny do rozliczeń, bezpieczeństwa i roszczeń, po czym są usuwane lub anonimizowane;
  • Smart Solution nie utrwala pełnej treści żądania i odpowiedzi AI w bazie ani logach aplikacyjnych; dane są przetwarzane przejściowo w pamięci backendu. Retencja po stronie OpenAI jest opisana w pkt 6;
  • lokalne logi i pliki aktualizatora pozostają w profilu Windows do czasu ich usunięcia przez użytkownika, zastąpienia przez kolejną operację lub usunięcia aplikacji — zależnie od rodzaju pliku;
  • dane zgłoszeń wsparcia są przechowywane do zakończenia sprawy, a następnie do upływu właściwego terminu roszczeń;
  • dane z opcjonalnych plików cookie są przechowywane zgodnie z okresem wskazanym w narzędziu zgody lub ustawieniach danego pliku cookie.

Kopie zapasowe mogą być usuwane w cyklu technicznym dostawcy. Do czasu nadpisania są odizolowane od zwykłego użycia i wykorzystywane wyłącznie do odtworzenia usługi lub wykonania obowiązku prawnego.

10. Zautomatyzowane decyzje

System automatycznie zlicza użycie i może technicznie wstrzymać funkcje AI po wyczerpaniu limitu albo wygaśnięciu licencji. Takie działanie nie ma wywoływać skutków prawnych ani podobnie istotnie wpływać na użytkownika w rozumieniu art. 22 RODO. Trwała blokada konta powinna podlegać weryfikacji przez człowieka, a użytkownik może zwrócić się o jej ponowne rozpatrzenie.

11. Prawa osób

W granicach wynikających z RODO osobie, której dane dotyczą, przysługuje prawo do:

  • dostępu do danych i uzyskania ich kopii;
  • sprostowania danych;
  • usunięcia danych;
  • ograniczenia przetwarzania;
  • przenoszenia danych;
  • sprzeciwu wobec przetwarzania opartego na prawnie uzasadnionym interesie;
  • cofnięcia zgody w dowolnym momencie bez wpływu na zgodność z prawem wcześniejszego przetwarzania;
  • informacji o zabezpieczeniach transferu do państwa trzeciego;
  • wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych: uodo.gov.pl.

Żądanie można wysłać na adres t.kalinowski@smartsolution.com.pl. Administrator może poprosić o informacje niezbędne do bezpiecznego potwierdzenia tożsamości. Jeżeli właściwym administratorem treści służbowej poczty jest organizacja użytkownika, żądanie dotyczące tej treści należy w pierwszej kolejności skierować do tej organizacji.

12. Dobrowolność i konsekwencje niepodania danych

Podanie danych kontaktowych jest dobrowolne, ale może być konieczne do uzyskania odpowiedzi. Zweryfikowanie adresu i przetwarzanie danych technicznych są konieczne do utworzenia bezpiecznej sesji i korzystania z chronionych funkcji. Dane rozliczeniowe są konieczne do zakupu subskrypcji. Korzystanie z funkcji AI jest dobrowolne; niewysłanie treści uniemożliwi wykonanie konkretnej operacji AI, ale nie powoduje automatycznego wysłania wiadomości e-mail.

13. Bezpieczeństwo i naruszenia ochrony danych

Smart Solution stosuje środki techniczne i organizacyjne odpowiednie do ryzyka, w szczególności szyfrowanie transmisji HTTPS, minimalizację danych, rozdzielenie klienta od sekretów backendu, skróty tokenów i kodów, ograniczenia dostępu, kontrolowane logowanie bez pełnych treści wiadomości oraz weryfikację podpisów webhooków Paddle.

Żaden system informatyczny ani transmisja internetowa nie zapewnia bezpieczeństwa absolutnego. W razie podejrzenia naruszenia — także u dostawcy zewnętrznego — Smart Solution oceni zakres i ryzyko zdarzenia, udokumentuje je, podejmie działania ograniczające skutki i będzie współpracować z dostawcą. Jeżeli wymagają tego przepisy, naruszenie zostanie zgłoszone Prezesowi UODO bez zbędnej zwłoki, w miarę możliwości nie później niż w ciągu 72 godzin od jego stwierdzenia, a osoby narażone na wysokie ryzyko zostaną poinformowane bez zbędnej zwłoki.

Incydent w infrastrukturze OpenAI, Microsoft, Paddle, LH.pl lub innego dostawcy nie powoduje automatycznie odpowiedzialności Smart Solution ani automatycznie z niej nie zwalnia. Odpowiedzialność każdego podmiotu jest ustalana na podstawie jego rzeczywistej roli, obowiązków, wpływu na zdarzenie, winy, związku przyczynowego, właściwej umowy i bezwzględnie obowiązujących przepisów. Smart Solution odpowiada za własne obowiązki, w tym należyty wybór i konfigurację dostawców oraz prawidłową reakcję na znane naruszenie. Jeżeli szkoda wynika wyłącznie z działania dostawcy pozostającego poza kontrolą Smart Solution, odpowiedzialność tego dostawcy i ewentualne roszczenia regresowe są oceniane zgodnie z prawem i zawartymi umowami.

14. Pliki cookie

Niezbędne pliki cookie mogą być używane do bezpieczeństwa i podstawowego działania strony. Opcjonalne pliki analityczne lub marketingowe mogą być aktywowane dopiero po uzyskaniu wymaganej zgody. Użytkownik może zmienić zgodę w mechanizmie dostępnym na stronie oraz ustawieniach przeglądarki. Zablokowanie plików niezbędnych może ograniczyć działanie strony.

15. Usługi i odnośniki stron trzecich

Po przejściu do checkoutu Paddle, logowania Microsoft lub innej zewnętrznej strony użytkownik korzysta także z usługi odrębnego podmiotu. Dalsze przetwarzanie prowadzone przez ten podmiot dla jego własnych celów podlega jego warunkom i polityce prywatności. Smart Solution nie kontroluje niezależnych stron ani procesów dostawcy, ale pozostaje odpowiedzialny za własny wybór integracji, zakres przekazanych danych i obowiązki, których nie można wyłączyć umową.

16. Zmiany Polityki

Polityka może być aktualizowana przy zmianie funkcji, dostawców, sposobu przetwarzania lub przepisów. Nowa wersja będzie publikowana na stronie, a o istotnej zmianie użytkownik zostanie poinformowany w odpowiedni sposób przed jej zastosowaniem, jeżeli wymaga tego prawo. Zmiana Polityki nie legalizuje wstecz przetwarzania, które w chwili wykonania nie miało właściwej podstawy prawnej.

17. Kontakt

Smart Solution Tomasz Kalinowski

os. Dywizjonu 303 48/9, 31-875 Kraków

E-mail: t.kalinowski@smartsolution.com.pl