Jak w Sociale

Polityka prywatności

Ostatnia aktualizacja: 8 lipca 2026 r.

Usługa „Jak w Sociale" (dalej: „Usługa", „Aplikacja") to narzędzie, które automatyzuje obsługę komentarzy i wiadomości (DM) na Instagramie i Facebooku: rozpoznaje komentarze, otwiera rozmowę w wiadomościach prywatnych, prowadzi ją z pomocą asystenta AI i umawia spotkania w kalendarzu. Dokument opisuje, jakie dane osobowe przetwarzamy w związku z działaniem Aplikacji oraz jakie prawa przysługują osobom, których dane dotyczą.

1. Administrator danych

Administratorem danych w rozumieniu RODO* jest:

JAK W FINANSE SPÓŁKA Z OGRANICZONĄ ODPOWIEDZIALNOŚCIĄ
Jerzego Świrskiego 2/23, 80-180 Gdańsk, Polska
KRS 0000630133 · NIP 6040172727 · REGON 365034482
(wpis do rejestru: 27.07.2016 r.)

Kontakt w sprawach ochrony danych: kontakt@jakwfinanse.pl.

* RODO — Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 z 27 kwietnia 2016 r. (ogólne rozporządzenie o ochronie danych).

2. Dwie role: administrator i podmiot przetwarzający

Aplikacja działa w modelu SaaS (narzędzie udostępniane różnym klientom), dlatego nasza rola względem danych zależy od tego, czyje dane przetwarzamy:

  • Dane użytkowników Aplikacji (osób zakładających konto w panelu — imię, e-mail, dane logowania, dane subskrypcji): jesteśmy administratorem.
  • Dane osób kontaktujących się z obsługiwanym kontem na Instagramie/Facebooku (treść komentarzy i wiadomości, dane podawane w rozmowie): administratorem jest właściciel obsługiwanego konta (nasz klient), a my działamy jako podmiot przetwarzający (dostawca narzędzia) na jego polecenie. Z klientami biznesowymi zawieramy w tym zakresie umowę powierzenia przetwarzania danych (art. 28 RODO).

W obecnym wdrożeniu Aplikacja obsługuje konta marki prowadzonej przez naszą spółkę — wówczas obie role skupiają się po stronie wskazanego wyżej administratora.

3. Jakie dane przetwarzamy

3.1. Osoby kontaktujące się z obsługiwanym kontem (komentarze / DM)

  • Nazwa użytkownika (@) i identyfikator konta na Instagramie/Facebooku.
  • Treść komentarzy i wiadomości oraz historia rozmowy prowadzonej z asystentem.
  • Dane kontaktowe podane dobrowolnie w rozmowie w celu umówienia konsultacji — imię, adres e-mail, numer telefonu (funkcja CRM).
  • Dane spotkania: ustalony termin, długość, link do spotkania online oraz „migawka" e-maila/telefonu uczestnika.
  • Status i notatki kontaktu na potrzeby obsługi (np. etap rozmowy) oraz statystyki liczbowe (bez analizy treści).

3.2. Użytkownicy Aplikacji (posiadacze konta w panelu)

  • Adres e-mail, imię i nazwisko, skrót (hash) hasła, data utworzenia i ostatniego logowania.
  • Przy logowaniu przez Google/Facebook — identyfikator użytkownika u dostawcy logowania.
  • Dane subskrypcji i rozliczeń (plan, status, identyfikatory u operatora płatności) oraz liczniki zużycia (liczba odpowiedzi, tokeny, szacunkowy koszt).

3.3. Dane techniczne i poświadczenia

  • Tokeny dostępu do Instagrama/Facebooka oraz do Kalendarza Google (token odświeżający OAuth) — niezbędne, by Aplikacja mogła w Twoim imieniu odpowiadać na wiadomości i tworzyć wydarzenia. Tokeny przechowujemy wyłącznie w bazie danych; nie pokazujemy ich w interfejsie ani w logach.
  • Pliki cookie sesji — jeden funkcjonalny cookie utrzymujący zalogowanie w panelu. Nie stosujemy cookies marketingowych ani śledzących.

4. Cele i podstawy prawne przetwarzania

CelPodstawa prawna (RODO)
Odpowiadanie na komentarze i wiadomości oraz prowadzenie rozmowy w celu umówienia spotkania (na żądanie osoby, która zainicjowała kontakt)art. 6 ust. 1 lit. b oraz lit. f (prawnie uzasadniony interes administratora konta — obsługa zapytań i leadów)
Generowanie treści odpowiedzi z użyciem modelu AIart. 6 ust. 1 lit. b / lit. f (element świadczenia usługi)
Tworzenie wydarzeń w kalendarzu i ich zmiana/odwołanie na prośbę osobyart. 6 ust. 1 lit. b (realizacja umówionego spotkania)
Prowadzenie kont użytkowników, subskrypcji i rozliczeńart. 6 ust. 1 lit. b (umowa) oraz lit. c (obowiązki podatkowo-księgowe)
Statystyki i CRM (liczby, lejek skuteczności)art. 6 ust. 1 lit. f (prawnie uzasadniony interes — ocena i poprawa obsługi)
Zapewnienie bezpieczeństwa i rozpatrywanie reklamacji/roszczeńart. 6 ust. 1 lit. f

5. Odbiorcy danych i podmioty przetwarzające (podprocesorzy)

Aby Aplikacja mogła działać, korzystamy ze sprawdzonych dostawców. Każdy z nich przetwarza dane wyłącznie w niezbędnym zakresie i na podstawie odpowiednich umów:

DostawcaRolaZakres danych
Meta Platforms (Instagram, Facebook)źródło komentarzy/wiadomości i kanał wysyłki (Graph API, webhooki)nazwa użytkownika, identyfikatory, treść komentarzy/wiadomości
Anthropic (model Claude, API)generowanie treści odpowiedzi i klasyfikacja komentarzytreść rozmowy przesyłana do przetworzenia; w trybie API nie jest wykorzystywana do trenowania modeli
Google (Kalendarz, logowanie OAuth)tworzenie wydarzeń i linków do spotkań; opcjonalne logowanietermin, tytuł i uczestnicy wydarzenia; identyfikator logowania
Hetzner Online GmbHhosting serwera Aplikacji i bazy danych (centrum danych w UE)wszystkie dane przechowywane przez Aplikację

Dane mogą być też udostępnione operatorowi płatności (przy wykupieniu płatnej subskrypcji) oraz — w razie obowiązku prawnego — uprawnionym organom.

6. Przechowywanie i transfery poza EOG

Serwer i baza danych Aplikacji znajdują się na terenie Unii Europejskiej (infrastruktura Hetzner). Część podprocesorów (Anthropic, Google, Meta) to podmioty z grup kapitałowych mających siedzibę w USA — w zakresie, w jakim dochodzi do przekazania danych poza Europejski Obszar Gospodarczy, odbywa się ono na podstawie odpowiednich zabezpieczeń, o których mowa w RODO (standardowe klauzule umowne i/lub ramy ochrony danych UE–USA, tzw. „Data Privacy Framework").

7. Bezpieczeństwo i ochrona danych

Stosujemy techniczne i organizacyjne środki bezpieczeństwa odpowiednie do ryzyka, aby chronić przetwarzane dane — w tym dane wrażliwe oraz dane uzyskane z interfejsów Google (Kalendarz Google):

  • Szyfrowanie w transmisji: cała komunikacja z Aplikacją i jej interfejsami odbywa się wyłącznie przez HTTPS/TLS z wymuszonym mechanizmem HSTS. Dane nie są przesyłane kanałem nieszyfrowanym.
  • Ochrona danych „w spoczynku": dane przechowujemy na serwerze w Unii Europejskiej (Hetzner) z dostępem ograniczonym do niezbędnego personelu. Hasła użytkowników zapisujemy wyłącznie jako jednokierunkowy skrót kryptograficzny (bcrypt), nigdy w postaci jawnej.
  • Ochrona poświadczeń: tokeny dostępu (Instagram/Facebook, Kalendarz Google) przechowujemy wyłącznie w bazie danych; nie pokazujemy ich w interfejsie ani nie zapisujemy w logach, a po odłączeniu konta lub cofnięciu dostępu są usuwane.
  • Kontrola dostępu i uwierzytelnianie: dostęp do panelu wymaga logowania, z opcjonalnym uwierzytelnianiem dwuskładnikowym (2FA/TOTP). Stosujemy ograniczenie liczby prób logowania (ochrona przed atakami siłowymi), tokeny anty-CSRF oraz zabezpieczone ciasteczko sesji (flagi Secure, HttpOnly, SameSite).
  • Zabezpieczenie infrastruktury: usługa aplikacyjna nie jest wystawiona bezpośrednio do internetu (ruch wyłącznie przez zabezpieczony serwer pośredniczący), proces działa w utwardzonym, izolowanym środowisku, a serwer objęty jest zaporą sieciową i aktualizacjami bezpieczeństwa. Wykonujemy regularne kopie zapasowe bazy danych.
  • Minimalizacja danych: zbieramy i przechowujemy wyłącznie dane niezbędne do działania Usługi.
  • Ograniczone wykorzystanie danych Google: dane uzyskane z interfejsów Google (w tym Kalendarza) wykorzystujemy wyłącznie do świadczenia i ulepszania funkcji widocznych dla użytkownika (umawianie i zarządzanie spotkaniami). Nie sprzedajemy tych danych, nie udostępniamy ich podmiotom trzecim poza podprocesorami wymienionymi w pkt 5, ani nie wykorzystujemy ich do trenowania modeli AI czy do celów reklamowych. Korzystanie z danych użytkowników Google jest zgodne z Zasadami dotyczącymi danych użytkowników usług Google API, w tym z wymogami Ograniczonego Wykorzystania (Limited Use).
  • Reagowanie na incydenty: w razie naruszenia ochrony danych działamy zgodnie z RODO, w tym zawiadamiamy właściwy organ nadzorczy oraz — gdy jest to wymagane — osoby, których dane dotyczą, w przewidzianych prawem terminach.

8. Jak długo przechowujemy dane

  • Treść rozmów, kontakty i spotkania — przez czas niezbędny do obsługi kontaktu i realizacji spotkania, a następnie usuwamy je lub anonimizujemy. Dane możesz usunąć wcześniej na żądanie (zob. punkt 10).
  • Dane konta i subskrypcji — przez czas posiadania konta, a po jego zamknięciu przez okres wymagany przepisami (m.in. księgowymi) lub do upływu terminów przedawnienia roszczeń.
  • Tokeny dostępu (IG/FB, Kalendarz) — do czasu odłączenia konta lub cofnięcia dostępu; po odłączeniu są usuwane.

9. Twoje prawa

W związku z przetwarzaniem danych przysługuje Ci prawo do:

  • dostępu do danych i uzyskania ich kopii,
  • sprostowania (poprawienia) danych,
  • usunięcia danych („prawo do bycia zapomnianym"),
  • ograniczenia przetwarzania,
  • wniesienia sprzeciwu wobec przetwarzania opartego na prawnie uzasadnionym interesie,
  • przenoszenia danych,
  • cofnięcia zgody w dowolnym momencie (jeśli przetwarzanie odbywa się na podstawie zgody),
  • wniesienia skargi do organu nadzorczego — Prezesa Urzędu Ochrony Danych Osobowych (ul. Stawki 2, 00-193 Warszawa).

Aby skorzystać z praw, napisz na kontakt@jakwfinanse.pl. Jeśli przetwarzamy Twoje dane jako podmiot przetwarzający (komunikacja z kontem klienta), możemy przekazać żądanie administratorowi danego konta lub zrealizować je na jego polecenie.

10. Usuwanie danych

W każdej chwili możesz zażądać usunięcia danych powiązanych z Twoim kontem na Instagramie/Facebooku. Sposób zgłoszenia oraz automatyczny mechanizm usuwania (w tym callback dla Meta) opisujemy na osobnej stronie: Usuwanie danych użytkownika.

Dostęp Aplikacji możesz też w każdej chwili cofnąć po stronie Instagrama/Facebooka (Ustawienia → Aplikacje i witryny). Po cofnięciu dostępu nie będziemy otrzymywać nowych danych z Twojego konta.

11. Pliki cookie

Panel Aplikacji używa wyłącznie niezbędnego pliku cookie sesji (utrzymanie zalogowania). Nie stosujemy plików cookie do marketingu ani profilowania.

12. Zmiany polityki

Politykę możemy aktualizować, np. wraz z rozwojem Aplikacji. Aktualna wersja jest zawsze dostępna pod tym adresem; istotne zmiany zakomunikujemy w odpowiedni sposób.